Biometrische gegevens: de strengste categorie
Vingerafdrukken zijn biometrische gegevens. Onder de GDPR (ook wel AVG) vallen biometrische gegevens in de categorie “bijzondere persoonsgegevens”, samen met gezondheidsgegevens, religieuze overtuigingen en etnische afkomst. Voor deze categorie geldt een verbod op verwerking, tenzij een specifieke uitzondering van toepassing is.
Dat maakt de drempel voor het gebruik van vingerafdrukscans voor iets alledaags als aanwezigheidsregistratie bijzonder hoog.
Waarom toestemming meestal niet werkt
De meest voor de hand liggende uitzondering is “uitdrukkelijke toestemming”. Maar in een arbeidsrelatie is toestemming problematisch. De GDPR vereist dat toestemming vrij gegeven is, wat betekent dat de betrokkene zonder nadelige gevolgen moet kunnen weigeren.
In een werkgever-werknemerrelatie is die vrijheid er zelden. Een werknemer die weigert om zijn vingerafdruk af te staan, kan het gevoel hebben dat dit gevolgen heeft voor zijn positie. Toezichthouders in meerdere EU-landen hebben geoordeeld dat toestemming in een arbeidscontext daarom geen geldige grondslag is voor biometrische verwerking.
De Nederlandse rechtspraak
In Nederland heeft de rechtbank Amsterdam in 2019 geoordeeld dat een werkgever een vingerprintsysteem voor tijdsregistratie niet mocht verplichten. De rechter oordeelde dat er minder ingrijpende alternatieven beschikbaar waren (badges, pincodes) en dat het gebruik van biometrische gegevens niet proportioneel was.
Dit vonnis is richtinggevend: als er een alternatief is dat hetzelfde doel bereikt zonder biometrische gegevens, is de vingerafdrukscan niet toegestaan.
Wanneer het mogelijk wel mag
Er zijn situaties waarin biometrische toegangscontrole gerechtvaardigd kan zijn:
- Hoge beveiligingsomgevingen - datacenters, laboratoria, militaire installaties
- Wettelijke vereisten - als wetgeving biometrische identificatie voorschrijft
- Essientiele beveiliging - als er geen alternatief is dat een vergelijkbaar beveiligingsniveau biedt
Maar ook in die gevallen is een Data Protection Impact Assessment (DPIA) verplicht, en moet je aantonen dat de verwerking noodzakelijk en proportioneel is.
Alternatieven die wel werken
Voor de overgrote meerderheid van bedrijven zijn er voldoende alternatieven:
- Badges of pasjes - eenvoudig, goedkoop en privacyvriendelijk
- Pincodes - geen biometrische gegevens
- Digitale kloksystemen - inloggen via een app of computer
- Combinaties - badge plus pincode voor extra zekerheid
Deze alternatieven bereiken hetzelfde doel zonder de juridische risico’s van biometrische verwerking.
Wat als je al een vingerprintsysteem gebruikt?
Als je al een biometrisch systeem voor tijdsregistratie gebruikt, beoordeel dan of je een geldige rechtsgrondslag hebt. Als die er niet is, stap over op een alternatief. Verwijder de opgeslagen biometrische gegevens en documenteer de wijziging.
GDPRWise helpt je om alle verwerkingsactiviteiten te documenteren, inclusief de rechtsgrondslag en een beoordeling van de noodzakelijkheid.