Lanțul de cofetării Tip Top a fost amendat cu 5.000 de euro de către Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal. Sancțiunea a fost aplicată după ce inspectorii au constatat că firma folosea amprentele digitale ale angajaților pentru pontaj și pentru controlul accesului în incintă. Potrivit specialiștilor, prelucrarea datelor biometrice, cum sunt amprentele, este supusă unor reguli mult mai stricte decât datele obișnuite, iar orice abatere poate duce la sancțiuni semnificative.
Amenda, deși nu este uriașă raportat la cifra de afaceri a companiei, atrage atenția asupra unei practici destul de răspândite în mediul de afaceri românesc. Multe firme, în special din retail și HoReCa, au adoptat sisteme de pontaj bazate pe amprente sau pe recunoașterea facială, fără să-și dea seama că încalcă legislația privind protecția datelor. Regulamentul general privind protecția datelor, cunoscut sub denumirea de GDPR, clasifică datele biometrice drept date sensibile, pentru care prelucrarea este permisă doar în condiții excepționale.
Ce a constatat autoritatea
Inspectorii ANSPDCP au descoperit că Tip Top Food Industry SRL, compania care operează lanțul de cofetării, prelucra amprentele digitale ale angajaților fără un temei legal solid. Conform GDPR, prelucrarea datelor biometrice este permisă doar dacă este absolut necesară, dacă angajații și-au dat consimțământul explicit și dacă există măsuri de siguranță adecvate. În cazul de față, anchetatorii au stabilit că niciuna dintre aceste condiții nu era îndeplinită corespunzător.
În plus, compania nu a realizat o evaluare a impactului asupra protecției datelor, așa cum cere legea atunci când se prelucrează date sensibile la scară largă. Angajații nu au fost informați pe deplin cu privire la modul în care sunt folosite datele lor biometrice, la perioada de stocare și la drepturile pe care le au. Toate aceste deficiențe au dus la aplicarea amenzii și la somarea companiei de a remedia situația.
Reacția companiei
Reprezentanții Tip Top au respins acuzațiile, susținând că sistemul de pontaj era folosit doar pentru monitorizarea orelor de lucru și că nu a avut loc nicio încălcare intenționată a legii. Ei au acuzat autoritatea că nu a realizat o investigație pe teren suficient de amănunțită și că decizia este prematură. Compania a anunțat că va contesta amenda în instanță și că încearcă să găsească o soluție de pontaj alternativă, care să respecte normele în vigoare.
Pe de altă parte, sindicatele din domeniul alimentar au salutat decizia autorității. Ele atrag atenția că utilizarea amprentelor pentru pontaj deschide drumul către supravegherea abuzivă a angajaților și că orice astfel de sistem trebuie supus unor controale stricte. „Un angajat nu trebuie să-și lase amprenta la intrarea în firmă ca și cum ar fi un suspect. Există metode mult mai puțin invazive de a urmări prezența la lucru”, au declarat reprezentanți sindicali.
Ce spune legea despre datele biometrice
Regulamentul GDPR definește datele biometrice drept orice informații legate de caracteristicile fizice, fiziologice sau de comportament ale unei persoane, care permit identificarea unică a acesteia. Amprentele digitale, scanarea irisului, recunoașterea facială și chiar vocea pot intra în această categorie. Prelucrarea acestor date este interzisă în principiu, cu excepția unor situații bine definite: consimțământ explicit, obligații legale, protejarea vieții sau interese publice vitale.
În contextul relațiilor de muncă, consimțământul angajatului nu este considerat întotdeauna un temei suficient, deoarece există o presiune implicită asupra acestuia de a accepta condițiile impuse de angajator. Prin urmare, autoritățile recomandă ca prelucrarea datelor biometrice la locul de muncă să fie evitată acolo unde există alternative. Cardurile de acces, codurile PIN sau aplicațiile de pontaj pe bază de geolocație sunt considerate metode mai puțin invazive și, prin urmare, preferabile.
Un avertisment pentru toate firmele
Cazul Tip Top nu este unul izolat. În ultimii ani, ANSPDCP a aplicat zeci de amenzi firmelor care prelucrează ilegal date personale, unele dintre ele ajungând la sute de mii sau milioane de euro. O amendă recentă, de un milion de euro, a fost dată unei companii multinaționale pentru că un angajat a dezinstalat o aplicație de pe telefonul de serviciu în timpul unui control. Aceste exemple arată că autoritatea ia în serios protecția datelor și că nici o companie, indiferent de mărime, nu este scutită de răspundere.
Specialiștii în legislația GDPR recomandă companiilor să facă un audit intern al tuturor sistemelor care prelucrează date personale, în special pe cele biometrice. Angajații trebuie informați corect, iar consimțământul trebuie să fie liber dat, fără constrângeri. De asemenea, firmele trebuie să aibă o politică clară de păstrare și ștergere a datelor. Cine nu respectă aceste reguli riscă să se aleagă nu doar cu amenzi, ci și cu un prejudiciu de imagine greu de reparat.
Alte cazuri similare în România
În ultimii doi ani, ANSPDCP a mai sancționat mai multe firme pentru prelucrarea nelegală a datelor biometrice. O companie de producție din Cluj a primit o amendă de 20.000 de euro pentru că folosea recunoașterea facială la intrarea în fabrică, iar un lanț de restaurante din București a fost penalizat pentru scanarea amprentelor ospătarelor. Aceste cazuri arată că problema este endemică și că multe firme nu înțeleg pe deplin obligațiile impuse de GDPR.
5.000 de euro, valoarea amenzii aplicate cofetăriilor Tip Top
ANSPDCP, autoritatea care a aplicat sancțiunea
GDPR, regulamentul european privind protecția datelor
Amprente digitale, datele biometrice folosite pentru pontaj
Tip Top Food Industry SRL, compania care operează lanțul
Surse: Profit.ro, Mediafax, HotNews.


















