top of page

Povinné otisky prstů v rozporu s GDPR

  • Obrázek autora: Josef Bátrla
    Josef Bátrla
  • 23. 10. 2025
  • Minut čtení: 4

Španělský dozorový úřad udělil pokutu ve výší 250 tisíc eur zábavnímu parku, který po návštěvnících požadoval povinnou identifikaci pomocí otisků prstů. Zpracování označil za neodůvodněné a vysoce rizikové. Argumenty provozovatele smetl ze stolu.



Digitalizace služeb nám často přináší větší pohodlí, ale někdy i zbytečné zásahy do soukromí. To se naplno ukázalo ve španělském případu společnosti Loro Parque SA, která provozuje oblíbený zoologický a vodní park na Kanárských ostrovech. Správce osobních údajů zde zavedl povinnou identifikaci návštěvníků pomocí otisků prstů – a to i u dětí. Španělský dozorový úřad nakonec rozhodl, že tento postup porušuje nařízení GDPR a udělil provozovateli parku pokutu.


Od léta 2022 nabízela společnost Loro Parque SA speciální typ vstupenky, která návštěvníkům umožňovala navštívit během jednoho dne jak zoologickou zahradu, tak přidružený vodní park. Podmínkou však bylo, že při vstupu do obou areálů museli návštěvníci, a to bez ohledu na věk, poskytnout svůj otisk prstu. Ten měl sloužit k ověření, že do obou parků vstupuje stejná osoba. Navíc se tito návštěvníci při vstupu do obou parků ověřovali QR kódem, ten však provozovateli nestačil.

Únik či zneužití biometrických údajů představuje riziko ztráty identity

Provozovatel argumentoval tím, že jde o nezbytné opatření, jež má zabránit zneužití vstupenek. Bránil se i tím, že vstupenky byly deaktivovány, jakmile subjekt údajů vstoupil do obou zábavních parků, čímž se omezila doba uchovávání biometrických údajů. Tvrdil také, že nezpracovává „skutečné“ biometrické údaje, protože systém pouze vytváří matematický model charakteristik prstu, tzv. biometrickou šablonu, a neukládá samotný obraz otisku.


Tři návštěvníci však s tímto postupem provozovatele nesouhlasili a podali stížnosti ke španělskému dozorovému úřadu. Stížnosti směřovaly právě na povinné biometrické identifikační metody používané pro přístup do parku. Španělský dozorový úřad případ prošetřil a zjistil, že společnost nejenže neprovedla povinné posouzení vlivu na ochranu osobních údajů (DPIA), ale také nedostatečně informovala návštěvníky o tom, jak jsou jejich data využívána a jak dlouho se uchovávají.


Argumentace dozorového úřadu

Španělský dozorový úřad se s argumenty provozovatele neztotožnil. Podle něj je biometrická šablona jednoznačně biometrickým údajem ve smyslu článku 4 odst. 14 GDPR, protože umožňuje jedinečnou identifikaci konkrétní osoby. Není přitom podstatné, zda je možné z šablony zpětně získat obraz otisku.


Už samotné zpracování biometrických údajů jakožto takzvaných citlivých osobních údajů pro účely identifikace podléhá přísným pravidlům čl. 9 GDPR a je, až na výjimky, zakázáno. Španělský dozorový úřad konstatoval, že v případě provozovatele se žádná z výjimek uvedených v čl. 9 odst. 2 GDPR neuplatní, a tedy že zpracování biometrických údajů provozovatelem není povolené.


Výjimku dle čl. 9 odst. 2 písm. a) GDPR, tedy výslovný souhlas návštěvníka se zpracováním biometrických údajů pro jeden nebo více stanovených účelů, která by mohla připadat v úvahu, smetl španělský dozorový úřad ze stolu. Fakt, že si návštěvník zakoupil vstupenku dobrovolně, nelze považovat za svobodný a informovaný souhlas se zpracováním biometrických údajů.


Provozovatel dále argumentoval i tím, že zpracování bylo nezbytné pro plnění smlouvy, kterou uzavřel s návštěvníkem prostřednictvím nákupu vstupenek. K tomu španělský dozorový úřad uvedl, že ověření totožnosti prostřednictvím otisku prstu nebylo nezbytné pro poskytnutí služby a plnění smlouvy – tedy umožnění vstupu do parků. QR kód či jiné metody by zcela postačovaly.


Španělský dozorový úřad též zdůraznil, že zpracování biometrických údajů je spojeno s určitým rizikem, protože je nelze změnit jako například heslo. Únik či zneužití takových údajů proto představuje riziko ztráty identity pro subjekty údajů a ke zpracování těchto údajů, pokud je povoleno na základě výjimek, je potřeba přistupovat zvlášť opatrně.


Dalším problémem, který španělský dozorový úřad při šetření zjistil, bylo, že provozovatel v pozici správce neprovedl posouzení vlivu na ochranu osobních údajů (tzv. DPIA), ačkoliv ho provést měl, a nezohlednil tak rizika spojená se zpracováním biometrických údajů. Čl. 35 GDPR totiž ukládá každému správci, který provádí rozsáhlé zpracování zvláštních kategorií údajů, tedy včetně biometrických údajů, provést DPIA, v němž popíše zpracování údajů, posoudí jeho nezbytnost a přiměřenost a současně provede řízení rizik pro práva a svobody fyzických osob plynoucích z tohoto zpracování.


Provozovatel dále neposkytl návštěvníkům informace o používání systému otisku prstů a návštěvníci tak ani nemohli důvodně očekávat, že jejich údaje budou tímto způsobem zpracovávány.

Použití biometrické identifikace nelze odůvodnit jen tím „že vám to usnadní práci“

Rozhodnutí a sankce

Španělský dozorový úřad na základě uvedených zjištění uložil provozovateli pokutu ve výši 250 tisíc eur (přibližně šest milionů korun českých) a zároveň provozovateli zakázal pokračovat v používání systému povinné identifikace pomocí otisků prstů. Španělský dozorový úřad totiž jednání provozovatele považoval za závažné porušení, jelikož se jednalo o zpracování citlivých osobních údajů včetně údajů nezletilých. Používání biometrických identifikačních systémů pro přístup do zábavních parků vyhodnotil jako nepřiměřené ve srovnání s alternativními metodami přístupu.


Provozovatel se sice vůči rozhodnutí odvolal, ale španělský dozorový úřad odvolání zamítl, jelikož provozovatel nepředložil žádné nové důkazy ani argumenty, jež by mohly rozhodnutí změnit.


Poučení pro české správce

Na ochranu soukromí nesmějí správci osobních údajů zapomínat ani v době digitalizace služeb. To platí dvojnásob, když jde o citlivé údaje, například biometrické údaje, se kterými by se mělo nakládat jen tehdy, když je to opravdu nutné. Ve spoustě situací totiž existuje jednodušší a bezpečnější cesta a každý správce dat by měl nejdřív zvážit právě tyto alternativy. Pokud se již správce rozhodne zpracovávat citlivé údaje, měl by se ujistit, že k tomu má právní důvod, tedy že splňuje jednu z výjimek k takovému zpracování dle GDPR, a měl by být vždy schopen takové zpracování náležitě odůvodnit.


 
 
 

Komentáře


Sdělení pro spotřebitele: Případné spory z poskytování právních služeb můžete řešit mimosoudně prostřednictvím České advokátní komory v souladu se zákonem č. 634/1992 Sb., o ochraně spotřebitele. Další informace včetně postupu naleznete zde  

© 2020 - 2022 by Josef Bátrla.

bottom of page