Kontroly ÚOOÚ: Zaostřeno na kamery a biometrické docházkové systémy

Úřad pro ochranu osobních údajů si v loňském roce došlápl na docházkové systémy s biometrickými údaji. Pokud můžete využít méně invazivní evidenci docházky, biometriku vám úřad zatrhne. Čím se řídit v praxi? A jak uspěly v kontrole kamerové systémy provozované PČR?

Stejně jako každý rok, i letos jsme pro vás připravili text shrnující kontrolní činnost ÚOOÚ. V minulém článku jsme se zaměřili na kontrolní činnost ÚOOÚ v oblasti obchodních sdělení, nyní se podíváme na to, jak ÚOOÚ postupoval při kontrolách specifických správců v rámci konkrétních situací.
Logistická společnost
Tato kontrola (UOOU-04329/23) patří k těm, o nichž se čte nejhůře, neboť je z balíčku kontrol, při kterých se ÚOOÚ zaměřil na docházkové systémy využívající biometrické údaje. Tentokrát se jednalo o logistickou společnost. Ta využívala docházkový systém pracující s otisky prstů zaměstnanců, kdy čtečka otisk převáděla na šablonu zachycující jeho jedinečné charakteristiky, přičemž zpětná rekonstrukce původního otisku nebyla možná. I přesto se jednalo o zpracování biometrických údajů ve smyslu čl. 4 bodu 14 GDPR, a tedy o zvláštní kategorii osobních údajů podléhající přísnějšímu režimu dle čl. 9 GDPR.
Společnost přitom zaměstnancům nabízela dvě alternativy – RFID přístupové karty nebo ruční zaznamenávání příchodů a odchodů pracovníkem recepce. Biometrické zpracování probíhalo na základě výslovného souhlasu zaměstnanců dle čl. 9 odst. 2 písm. a) GDPR. Právě existence těchto méně invazivních alternativ se stala klíčovým argumentem kontrolujících: konstatovali porušení zásady minimalizace dle čl. 5 odst. 1 písm. c) GDPR, neboť biometrické údaje nebyly pro účel evidence docházky nezbytné, pokud lze téhož cíle dosáhnout jinými prostředky.
Případ názorně ukazuje, že ani korektně nastavený souhlas coby právní základ nestačí k tomu, aby bylo zpracování biometrických údajů v souladu s GDPR, pokud není současně splněna podmínka nezbytnosti – což však může efektivně ad absurdum vyloučit jakoukoliv aplikaci souhlasu v okamžiku, kdy nám „nevyjde“ nebo nemůže vyjít oprávněný zájem. Jakkoliv úřad doporučuje před zavedením biometrického docházkového systému důsledně posoudit jeho nezbytnost a proporcionalitu a dát přednost méně invazivním řešením, jsouli dostupná, je otázkou, na jak dlouho bude tento právní názor udržitelný.
ÚOOÚ neuznává biometrické docházkové systémy, ani když jsou užívány s výslovným souhlasem zaměstnanců
Výrobce kosmetiky
Obdobnou problematikou se úřad zabýval i u výrobce kosmetiky (UOOU-05907/24), jehož docházkový systém umožňoval evidenci prostřednictvím otisku prstu nebo skenu obličeje, přičemž alternativou byl přístupový čip. Terminál převáděl biometrické údaje na hash kódy, ze kterých nelze původní otisk ani snímek obličeje zpětně rekonstruovat – ani to však nic nemění na skutečnosti, že se jednalo o zpracování biometrických údajů dle čl. 4 bodu 14 GDPR a zvláštní kategorii osobních údajů podléhající čl. 9 GDPR.
Na rozdíl od předchozího případu logistické společnosti se kontrolovaná osoba neopírala o souhlas zaměstnanců, ale o oprávněný zájem dle čl. 6 odst. 1 písm. f) GDPR, přičemž předložila i balanční test. Jako oprávněný zájem uváděla potřebu jednoznačné identifikace osob v provozu podléhajícím přísným hygienickým podmínkám. Kontrolující však tyto argumenty odmítli jako irelevantní – identifikaci zaměstnanců a evidenci odpracované doby lze zajistit i bez biometrických údajů. Výsledkem bylo konstatování porušení čl. 6 odst. 1 GDPR, neboť správce neprokázal, že by zpracování bylo podloženo některou z podmínek tohoto ustanovení.
Případ výrobce kosmetiky tak doplňuje předchozí zjištění o důležitý rozměr: ani pečlivě zpracovaný balanční test a legitimně znějící provozní důvody nestačí k ospravedlnění biometrického zpracování, pokud nelze téhož účelu dosáhnout méně invazivními prostředky. Úřad opakuje doporučení důsledně posoudit nezbytnost a proporcionalitu před zavedením jakéhokoliv biometrického systému.
Výrobní společnost
Sérii kontrol biometrických docházkových systémů uzavírá případ výrobní společnosti (UOOU-04330/23), který je ze všech nejstručnější – a svým způsobem nejpřísnější. Společnost rovněž provozovala docházkový systém pracující se „šablonami“ otisků prstů, tedy biometrickými údaji ve smyslu čl. 4 bodu 14 GDPR. Na rozdíl od předchozích případů však kontrolující nemuseli podrobně zkoumat právní základ či proporcionalitu zvoleného řešení: kontrolovaná osoba do dne vydání kontrolního protokolu vůbec neprokázala soulad s čl. 5 odst. 1 GDPR, čímž porušila zásadu odpovědnosti dle čl. 5 odst. 2 GDPR.
Úřad k tomuto případu připomíná, že mlčení nebo ignorování dotazů kontrolujících správce odpovědnosti nezbaví – naopak může situaci výrazně zkomplikovat, neboť nespolupráce může být zohledněna v navazujícím přestupkovém řízení.
Policie ČR a osobní kamery
Úřad v minulém roce provedl kontrolu (UOOU-05767/24) zaměřenou na využívání osobních kamer nošených příslušníky Policie ČR. Kamery jsou provozovány na základě § 62 odst. 1 zákona o Policii ČR a slouží k pořizování záznamů při různých typech policejních úkonů, a to od dokumentace podezření ze spáchání trestného činu po monitoring ohrožení veřejného pořádku. Zpracování osobních údajů prostřednictvím těchto kamer přitom může v závislosti na konkrétním účelu spadat jak pod režim GDPR, tak pod přísnější úpravu hlavy III zákona č. 110/2019 Sb.
Kontrola odhalila jediné, leč systémové pochybení: Policie ČR nezajistila, aby všechny její organizační články důsledně dodržovaly povinnost logování – tedy automatizovaného zaznamenávání přístupů k pořízeným nahrávkám a nakládání s nimi. Tím porušila § 36 odst. 1 a 2 zákona č. 110/2019 Sb. i čl. 25 odst. 1 a čl. 32 odst. 1 písm. d) GDPR. Námitky, v nichž Policie ČR nesouhlasila se zařazením jednoho z krajských ředitelství mezi útvary porušující tuto povinnost, byly zamítnuty, přičemž předložené podklady logování v době kontroly neprokázaly.
Policie ČR a kamery na letišti
Poslední z kontrol (UOOU-04892/21), kterou ÚOOÚ uzavřel loni, se týkala kamerového systému na letišti Václava Havla Praha, který Policie ČR provozovala s využitím technologie automatického biometrického rozpoznávání obličejů. Kamery rozmístěné v celém areálu letiště snímaly obličeje přítomných osob a porovnávaly je s referenční databází tzv. zájmových osob – tedy osob, u nichž lze důvodně předpokládat, že jejich výskyt na letišti je relevantní pro předcházení, prověřování nebo vyšetřování trestné činnosti či pátrání po osobách. Šlo o zpracování biometrických údajů za účelem jedinečné identifikace fyzických osob, tedy o zvláštní kategorii osobních údajů spadající pod úpravu hlavy III zákona č. 110/2019 Sb. a trestněprávní směrnice.
Kontrolující dospěli k závěru, že systém postrádal dostatečný právní základ: žádné z ustanovení zákona o Policii ČR, na která se policie odvolávala, explicitně neopravňuje ke zpracování biometrických údajů za účelem jedinečné identifikace fyzické osoby, jak vyžaduje čl. 10 trestněprávní směrnice. Porušení téhož ustanovení bylo shledáno i v uchovávání biometrických indexů všech snímaných osob po dobu delší, než je nezbytně nutné – v této části však Policie ČR v námitkách uspěla a příslušné zjištění bylo z protokolu vypuštěno. Pochybení naopak nebylo konstatováno ve vztahu k povinnosti provést posouzení vlivu na ochranu osobních údajů ani k předchozí konzultaci s úřadem, neboť systém byl spuštěn ještě před nabytím účinnosti zákona č. 110/2019 Sb.
Případ má i legislativní dohru. V souvislosti s přijetím novely zákona č. 110/2019 Sb. zákonem č. 230/2025 Sb. byl systém k 1. srpnu 2025 deaktivován a veškeré biometrické údaje smazány. Novela zároveň zavedla právní rámec pro tzv. izolované systémy, tedy systémy umělé inteligence pro vzdálenou biometrickou identifikaci v reálném čase provozované v prostorách mezinárodního letiště, přičemž stanovila podmínky, za nichž lze takové systémy v budoucnu legálně využívat.
Co si z uzavřených kontrol odnést?
Rok 2025 se nesl v duchu minimalizace. Ať už se ÚOOÚ zabýval činností PČR, či užíváním údajů pro marketingové účely, vždy dospěl k závěru, že ideálně by nikdo neměl dělat to, co není nezbytné nebo k čemu nedisponuje řádným titulem.
Hořkou pachuť zanechává kontrolní činnost zaměřená na docházkové systémy s biometrikou, a to zejména v případě osoby, která dala svým zaměstnancům na výběr. Je otázkou, jak dlouho bude tento názor udržitelný v kontextu závěru, že vlastně každé zpracování má vždy svoji méně invazivní variantu a že vše, co děláme elektronicky, můžeme také dělat v listinné podobě.
V příštím díle se podíváme na kontroly, které se týkaly převážně zpracování osobních údajů pro marketingové účely ze strany realitních a investičních zprostředkovatelů.




Komentáře