top of page

Kontroly ÚOOÚ: Zaostřeno na kamery a biometrické docházkové systémy

Obrázek autora: Josef Bátrla
Josef Bátrla
7. 5.
Minut čtení: 5

Úřad pro ochranu osobních údajů si v loňském roce došlápl na docházkové systémy s biometrickými údaji. Pokud můžete využít méně invazivní evidenci docházky, biometriku vám úřad zatrhne. Čím se řídit v praxi? A jak uspěly v kontrole kamerové systémy provozované PČR?



Stejně jako každý rok, i letos jsme pro vás připravili text shrnující kontrolní činnost ÚOOÚ. V mi­nulém článku jsme se zaměřili na kont­rolní činnost ÚOOÚ v oblasti obchodních sdělení, nyní se podíváme na to, jak ÚOOÚ postupoval při kontrolách specifických správců v rámci konkrétních situací.


Logistická společnost


Tato kontrola (UOOU-04329/23) patří k těm, o nichž se čte nejhůře, neboť je z balíčku kontrol, při kterých se ÚOOÚ zaměřil na docházkové systémy využí­vající biometrické údaje. Tentokrát se jednalo o logistickou společnost. Ta využívala docházkový systém pracující s otisky prstů za­městnanců, kdy čtečka otisk převáděla na šablonu zachycující jeho jedinečné charakteristiky, přičemž zpětná rekonstrukce původního otisku nebyla možná. I přesto se jednalo o zpracování biometrických údajů ve smyslu čl. 4 bodu 14 GDPR, a tedy o zvláštní katego­rii osobních údajů podléhající přísnějšímu režimu dle čl. 9 GDPR.


Společnost přitom zaměstnancům nabízela dvě alternativy – RFID přístupové karty nebo ruční zaznamenávání příchodů a odchodů pracovníkem recepce. Biometrické zpracování probíhalo na základě výslovného souhlasu zaměstnanců dle čl. 9 odst. 2 písm. a) GDPR. Právě existence těchto méně invazivních alternativ se stala klíčovým argumentem kontrolujících: konstatovali porušení zásady minimalizace dle čl. 5 odst. 1 písm. c) GDPR, neboť bio­metrické údaje nebyly pro účel eviden­ce docházky nezbytné, pokud lze téhož cíle dosáhnout jinými prostředky.


Případ názorně ukazuje, že ani korektně nastavený souhlas coby právní základ nestačí k tomu, aby bylo zpracování biometrických údajů v souladu s GDPR, pokud není současně splněna podmínka nezbytnosti – což však může efektivně ad absurdum vyloučit jakoukoliv aplikaci souhlasu v okamži­ku, kdy nám „nevyjde“ nebo nemůže vyjít oprávněný zájem. Jakkoliv úřad doporučuje před zavedením biomet­rického docházkového systému důsled­ně posoudit jeho nezbytnost a pro­porcionalitu a dát přednost méně invazivním řešením, jsouli dostupná, je otázkou, na jak dlouho bude tento právní názor udržitelný.

ÚOOÚ neuznává biometrické docházkové systémy, ani když jsou užívány s výslovným souhlasem zaměstnanců

Výrobce kosmetiky

Obdobnou problematikou se úřad za­býval i u výrobce kosmetiky (UOOU-05907/24), jehož docházkový systém umožňoval evidenci prostřednictvím otisku prstu nebo skenu obličeje, přičemž alternativou byl přístupový čip. Terminál převáděl biometrické úda­je na hash kódy, ze kterých nelze pů­vodní otisk ani snímek obličeje zpětně rekonstruovat – ani to však nic nemění na skutečnosti, že se jednalo o zpra­cování biometrických údajů dle čl. 4 bodu 14 GDPR a zvláštní kategorii osobních údajů podléhající čl. 9 GDPR.


Na rozdíl od předchozího případu logistické společnosti se kontrolovaná osoba neopírala o souhlas zaměstnan­ců, ale o oprávněný zájem dle čl. 6 odst. 1 písm. f) GDPR, přičemž předložila i balanční test. Jako oprávněný zájem uváděla potřebu jednoznačné identifikace osob v provozu podléhajícím přísným hygienickým podmínkám. Kon­trolující však tyto argumenty odmítli jako irelevantní – identifikaci zaměstnanců a evidenci odpracované doby lze zajistit i bez biometrických údajů. Výsledkem bylo konstatování porušení čl. 6 odst. 1 GDPR, neboť správce neprokázal, že by zpracování bylo podloženo některou z podmínek tohoto ustanovení.


Případ výrobce kosmetiky tak doplňuje předchozí zjištění o důležitý rozměr: ani pečlivě zpracovaný balanční test a legitimně znějící provozní dů­vody nestačí k ospravedlnění bio­metrického zpracování, pokud nelze téhož účelu dosáhnout méně invazivními prostředky. Úřad opakuje dopo­ručení důsledně posoudit nezbytnost a proporcionalitu před zavedením jakéhokoliv biometrického systému.


Výrobní společnost

Sérii kontrol biometrických docházkových systémů uzavírá případ výrobní společnosti (UOOU-04330/23), který je ze všech nejstručnější – a svým způ­sobem nejpřísnější. Společnost rovněž provozovala docházkový systém pracu­jící se „šablonami“ otisků prstů, tedy biometrickými údaji ve smyslu čl. 4 bodu 14 GDPR. Na rozdíl od předchozích případů však kontrolující nemuseli podrobně zkoumat právní základ či proporcionalitu zvoleného řešení: kontrolovaná osoba do dne vydání kontrolního protokolu vůbec neprokázala soulad s čl. 5 odst. 1 GDPR, čímž porušila zásadu odpovědnosti dle čl. 5 odst. 2 GDPR.


Úřad k tomuto případu připomíná, že mlčení nebo ignorování dotazů kontrolujících správce odpovědnosti nezbaví – naopak může situaci výraz­ně zkomplikovat, neboť nespolupráce může být zohledněna v navazujícím přestupkovém řízení.


Policie ČR a osobní kamery

Úřad v minulém roce provedl kontrolu (UOOU-05767/24) zaměřenou na vy­užívání osobních kamer nošených příslušníky Policie ČR. Kamery jsou provozovány na základě § 62 odst. 1 zákona o Policii ČR a slouží k pořizování záznamů při různých typech policejních úkonů, a to od dokumentace podezření ze spáchání trestného činu po monitoring ohrožení veřejného pořádku. Zpracování osobních údajů prostřednictvím těchto kamer přitom může v závislosti na konkrétním úče­lu spadat jak pod režim GDPR, tak pod přísnější úpravu hlavy III zákona č. 110/2019 Sb.


Kontrola odhalila jediné, leč systémové pochybení: Policie ČR nezajistila, aby všechny její organizační články důsledně dodržovaly povinnost lo­gování – tedy automatizovaného zaznamenávání přístupů k pořízeným nahrávkám a nakládání s nimi. Tím poruši­la § 36 odst. 1 a 2 zákona č. 110/2019 Sb. i čl. 25 odst. 1 a čl. 32 odst. 1 písm. d) GDPR. Námitky, v nichž Policie ČR nesouhlasila se zařazením jednoho z krajských ředitelství mezi útvary porušující tuto povinnost, byly zamítnuty, přičemž předložené podklady logování v době kontroly neprokázaly.


Policie ČR a kamery na letišti

Poslední z kontrol (UOOU-04892/21), kterou ÚOOÚ uzavřel loni, se týkala kamerového systému na letišti Václava Havla Praha, který Policie ČR provozovala s využitím technologie automatického biometrického rozpoznávání obličejů. Kamery rozmístěné v celém areálu letiště snímaly obliče­je přítomných osob a porovnávaly je s referenční databází tzv. zájmových osob – tedy osob, u nichž lze důvodně předpokládat, že jejich výskyt na letišti je relevantní pro předcházení, prověřování nebo vyšetřování trestné činnosti či pátrání po osobách. Šlo o zpracová­ní biometrických údajů za účelem je­dinečné identifikace fyzických osob, tedy o zvláštní kategorii osobních úda­jů spadající pod úpravu hlavy III zá­kona č. 110/2019 Sb. a trestněprávní směrnice.


Kontrolující dospěli k závěru, že systém postrádal dostatečný práv­ní základ: žádné z ustanovení zákona o Policii ČR, na která se policie odvolávala, explicitně neopravňuje ke zpra­cování biometrických údajů za účelem jedinečné identifikace fyzické osoby, jak vyžaduje čl. 10 trestněprávní směr­nice. Porušení téhož ustanovení bylo shledáno i v uchovávání biometric­kých indexů všech snímaných osob po dobu delší, než je nezbytně nutné – v této části však Policie ČR v námitkách uspěla a příslušné zjištění bylo z protokolu vypuštěno. Pochybení naopak nebylo konstatováno ve vztahu k povin­nosti provést posouzení vlivu na ochra­nu osobních údajů ani k předchozí konzultaci s úřadem, neboť systém byl spuštěn ještě před nabytím účinnosti zákona č. 110/2019 Sb.


Případ má i legislativní dohru. V souvislosti s přijetím novely zákona č. 110/2019 Sb. zákonem č. 230/2025 Sb. byl systém k 1. srpnu 2025 deaktivován a veškeré biometrické údaje smazány. Novela zároveň zavedla právní rámec pro tzv. izolované systémy, tedy systémy umělé inteligence pro vzdálenou biometrickou identifika­ci v reálném čase provozované v prostorách mezinárodního letiště, přičemž stanovila podmínky, za nichž lze takové systémy v budoucnu legálně využívat.


Co si z uzavřených kontrol odnést?

Rok 2025 se nesl v duchu minimaliza­ce. Ať už se ÚOOÚ zabýval činností PČR, či užíváním údajů pro marketingové účely, vždy dospěl k závěru, že ideálně by nikdo neměl dělat to, co není nezbytné nebo k čemu nedisponuje řádným titulem.


Hořkou pachuť zanechává kontrol­ní činnost zaměřená na docházkové systémy s biometrikou, a to zejmé­na v případě osoby, která dala svým zaměstnancům na výběr. Je otázkou, jak dlouho bude tento názor udr­žitelný v kontextu závěru, že vlastně každé zpracování má vždy svoji méně invazivní variantu a že vše, co děláme elektronicky, můžeme také dělat v listinné podobě.


V příštím díle se podíváme na kon­troly, které se týkaly převážně zpraco­vání osobních údajů pro marketingové účely ze strany realitních a investičních zprostředkovatelů.


 
 
 

Komentáře


Sdělení pro spotřebitele: Případné spory z poskytování právních služeb můžete řešit mimosoudně prostřednictvím České advokátní komory v souladu se zákonem č. 634/1992 Sb., o ochraně spotřebitele. Další informace včetně postupu naleznete zde  

​

© 2020 - 2022 by Josef Bátrla.

bottom of page