Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a decis sancționarea firmei Tip Top Food Industry SRL, operatorul lanțului de cofetării Tip Top. Compania a fost amendată cu suma de 26.236 lei, echivalentul a 5.000 de euro, după ce investigațiile au confirmat utilizarea amprentelor digitale ale angajaților în scopul pontajului. Această măsură a fost luată pentru încălcarea prevederilor Regulamentului (UE) 2016/679, cunoscut sub denumirea GDPR.
Procesul de investigație a fost declanșat ca urmare a unei sesizări depuse de o persoană fizică. Aceasta a raportat faptul că, în spațiile deținute de operator, era utilizat un sistem de pontaj și control al accesului care se baza pe prelucrarea amprentelor digitale ale personalului. Autoritatea a verificat modul în care aceste date sensibile erau gestionate de firma Tip Top Food Industry SRL în cadrul activității sale zilnice.
În urma verificărilor, ANSPDCP a constatat că prelucrarea datelor biometrice pentru evidența timpului de muncă și controlul accesului s-a realizat fără un temei legal valid. Autoritatea a subliniat că s-a încălcat principiul reducerii la minimum a datelor, prevăzut de art. 5 alin. (1) lit. c) din regulamentul european. Conform ANSPDCP, scopurile urmărite de companie puteau fi îndeplinite prin metode mult mai puțin intruzive pentru viața privată a angajaților.
Pe lângă sancțiunea financiară, ANSPDCP a impus o măsură corectivă obligatorie pentru remedierea situației. Firma este obligată să înlocuiască sistemul de control bazat pe amprente digitale cu o soluție alternativă. Această nouă metodă de pontaj trebuie să permită realizarea acelelorși operațiuni necesare, dar fără a mai recurge la prelucrarea datelor biometrice ale salariaților, asigurând astfel respectarea principiilor de legalitate și proporționalitate.
ANSPDCP a avertizat că datele biometrice necesită o atenție deosebită, deoarece orice accesare neautorizată poate pune în pericol drepturile și libertățile persoanelor. Deoarece aceste date pot fi asociate direct cu identitatea unei persoane, riscurile sunt semnificative. Companiile trebuie să poată demonstra că prelucrarea este strict necesară și proporțională în raport cu obiectivele lor, având întotdeauna o bază legală clară pentru utilizarea unor astfel de informații.
Regulamentul GDPR impune standarde stricte pentru protecția datelor sensibile, inclusiv a celor biometrice, care sunt considerate categorie speciale de date. În cadrul legislației europene, utilizarea acestora este permisă doar în condiții foarte limitate și sub criterii de necesitate strictă. Încălcarea acestor norme poate atrage sancțiuni financiare substanțiale pentru operatorii de date care nu pot justifica necesitatea utilizării unor metode de monitorizare atât de intruzive.