बायोमेट्रिक डेटा आणि GDPR अनुपालन समजून घेण्यासाठी, आपल्याला प्रथम एका मूलभूत प्रश्नाचे उत्तर देणे आवश्यक आहे: बायोमेट्रिक डेटा म्हणजे नेमके काय ? ही केवळ कोणतीही वैयक्तिक माहिती नाही. आपण अशा डेटाबद्दल बोलत आहोत जो विशिष्ट शारीरिक किंवा वर्तणुकीशी संबंधित वैशिष्ट्यांमधून मिळवला जातो—जसे की बोटांचे ठसे, डोळ्यांच्या बुबुळांची रचना किंवा एखाद्याचा आवाज—ज्याद्वारे एखाद्या विशिष्ट व्यक्तीची निःसंदिग्धपणे ओळख पटू शकते.
तिला एक जैविक किल्ली म्हणून विचार करा, जी एका व्यक्तीसाठी अद्वितीय आहे आणि बदलणे जवळजवळ अशक्य आहे.
GDPR अंतर्गत बायोमेट्रिक डेटाची व्याख्या
जनरल डेटा प्रोटेक्शन रेग्युलेशन (GDPR) नुसार, एखाद्या गोष्टीला "बायोमेट्रिक डेटा" ठरवणारी गोष्ट म्हणजे डेटाचा प्रकार (जसे की फोटो) नव्हे, तर तुम्ही त्यावर कोणत्या उद्देशाने प्रक्रिया करत आहात हे होय. कर्मचाऱ्याच्या ओळखपत्रावरील (ID badge) केवळ एक साधा फोटो आपोआप बायोमेट्रिक डेटा मानला जात नाही.
तथापि, ज्या क्षणी तोच फोटो एखाद्या इमारतीत प्रवेश देण्यासाठी चेहऱ्याची ओळख पटवणाऱ्या प्रणालीमध्ये भरला जातो, तेव्हा तो बायोमेट्रिक डेटा बनतो. कायदेशीर चौकट पूर्णपणे बदलते.
अद्वितीय ओळख पटवण्याच्या उद्देशाने वापरली जाणारी "विशिष्ट तांत्रिक प्रक्रिया" हा एक महत्त्वाचा घटक आहे. हा फरक अचूकपणे समजून घेणे, हे तुमच्या अनुपालन जबाबदाऱ्या समजून घेण्याचा पाया आहे. बायोमेट्रिक डेटाच्या प्रक्रियेवरील आमच्या मार्गदर्शिकेत तुम्ही यातील बारकावे अधिक सखोलपणे जाणून घेऊ शकता.
जीडीपीआर बायोमेट्रिक डेटाला वेगळ्या पद्धतीने का हाताळते
जीडीपीआरच्या कलम ९ अंतर्गत बायोमेट्रिक डेटाचे 'वैयक्तिक डेटाची विशेष श्रेणी' म्हणून वर्गीकरण केले आहे . या वर्गीकरणामुळे, हा डेटा खालील माहितीप्रमाणेच उच्च-जोखमीच्या गटात येतो:
- वांशिक किंवा वांशिक मूळ
- राजकीय मते
- धार्मिक किंवा तात्विक श्रद्धा
- आरोग्य किंवा लैंगिक जीवन
ही वाढलेली स्थिती चांगल्या कारणासाठी आहे: बायोमेट्रिक डेटाच्या उल्लंघनाचे अपरिवर्तनीय परिणाम होतात. पासवर्डप्रमाणे, तुम्ही फक्त तुमचे फिंगरप्रिंट किंवा तुमचे बुबुळ बदलू शकत नाही. जर हा डेटा धोक्यात आला तर त्या व्यक्तीसाठी ओळख चोरी आणि फसवणूकीचा कायमचा धोका निर्माण होतो.
अधिक स्पष्ट चित्र देण्यासाठी, GDPR अंतर्गत सामान्य बायोमेट्रिक डेटा प्रकार आणि त्यांची स्थिती यांचे विश्लेषण येथे दिले आहे.
| बायोमेट्रिक डेटा प्रकार आणि त्यांचे GDPR वर्गीकरण | ||
|---|---|---|
| बायोमेट्रिक आयडेंटिफायर | उदाहरण अर्ज | GDPR विशेष श्रेणी स्थिती |
| बोटाचे ठसे | कंपनीचा फोन अनलॉक करणे, कर्मचाऱ्यांचा वेळ मोजणे | हो, जेव्हा अद्वितीय ओळखीसाठी वापरले जाते. |
| चेहर्यावरील मान्यता | बँकिंग अॅपवर सुरक्षा प्रवेश नियंत्रण, ओळख पडताळणी | हो, जेव्हा अद्वितीय ओळखीसाठी वापरले जाते. |
| आयरिस/रेटिना स्कॅन | उच्च-सुरक्षा सुविधा प्रवेश | हो, जेव्हा अद्वितीय ओळखीसाठी वापरले जाते. |
| व्हॉइस पॅटर्न | फोनवरून सुरक्षित सेवेसाठी वापरकर्त्याचे प्रमाणीकरण करणे | हो, जेव्हा अद्वितीय ओळखीसाठी वापरले जाते. |
| कीस्ट्रोक डायनॅमिक्स | प्लॅटफॉर्मवर फसवणूक शोधण्यासाठी वर्तणुकीची पडताळणी | हो, जेव्हा अद्वितीय ओळखीसाठी वापरले जाते. |
| गायत विश्लेषण | व्यक्तींच्या चालण्यावरून ओळखण्यासाठी सुरक्षा पाळत | हो, जेव्हा अद्वितीय ओळखीसाठी वापरले जाते. |
तक्त्यात दाखवल्याप्रमाणे, सुसंगत विषय म्हणजे अद्वितीय ओळखीसाठी या डेटाचा वापर , ज्यामुळे कलम 9 अंतर्गत विशेष श्रेणी संरक्षण आपोआप कार्यान्वित होते.
डच नियामक दृष्टिकोन
नेदरलँड्समध्ये, डच डेटा प्रोटेक्शन अथॉरिटी (ऑटोराइटिट पर्सून्सगेगेव्हन्स किंवा एपी) या नियमांचे विशेषतः कठोर अर्थ लावते. उदाहरणार्थ, चेहर्यावरील ओळख तंत्रज्ञानावरील त्यांचे मार्गदर्शन हे स्पष्ट करते की बहुतेक परिस्थितींमध्ये त्याचा वापर प्रतिबंधित आहे.
मुख्य चाचणी नेहमीच ही असते की प्रक्रिया एखाद्या नैसर्गिक व्यक्तीची स्पष्टपणे ओळख पटवण्यासाठी आहे की नाही. अशी प्रणाली लागू करण्याचा विचार करण्यापूर्वी तुमचे कायदेशीर समर्थन किती सक्तीचे असणे आवश्यक आहे हे या कडक भूमिकेवरून अधोरेखित होते.
बायोमेट्रिक डेटावर प्रक्रिया करण्यासाठी तुमचा कायदेशीर आधार शोधणे
जेव्हा तुम्ही बायोमेट्रिक डेटा हाताळत असता, तेव्हा GDPR तुम्हाला मूलतः दोन स्वतंत्र कायदेशीर अडथळे पार करण्यास भाग पाडते. डेटावर प्रक्रिया करण्यासाठी केवळ एक योग्य कारण शोधणे पुरेसे नाही. सर्वसाधारण प्रक्रियेसाठी तुम्हाला कलम ६ अंतर्गत कायदेशीर आधाराची आवश्यकता असते, आणि त्यानंतर कलम ९ मधील दुसरी, अधिक कठोर अट पूर्ण करावी लागते, कारण तुम्ही 'विशेष श्रेणी'चा डेटा हाताळत असता. ही दोन-भागांची आवश्यकता कोणत्याही परिस्थितीत टाळता येणार नाही.
याची कल्पना दोन वेगवेगळ्या कुलुपांच्या बँकेच्या तिजोरीसारखी करा. कलम ६ ही पहिली चावी आहे, जी तुम्हाला कोणत्याही प्रकारच्या वैयक्तिक डेटा प्रक्रियेसाठी आवश्यक आहे. परंतु बायोमेट्रिक्स अत्यंत संवेदनशील असल्यामुळे, दरवाजा उघडण्याचा विचार करण्यापूर्वीच कलम ९ साठी दुसऱ्या, अधिक विशेष चावीची आवश्यकता असते.
जीडीपीआर अनुपालनाची दोन-मुख्य प्रणाली
सर्वप्रथम, तुम्हाला तुमची प्रक्रिया कलम ६ मधील सहा कायदेशीर आधारांपैकी एकावर आधारित करावी लागेल . हे सामान्यतः आढळणारे आधार आहेत: संमती, करारानुसारची आवश्यकता, तुम्हाला पूर्ण करावे लागणारे कायदेशीर बंधन, अत्यावश्यक हितसंबंध, सार्वजनिक कार्य पार पाडणे किंवा तुमचे स्वतःचे वैध हितसंबंध.
एकदा तुम्ही तुमचा कलम ६ चा आधार निश्चित केला की, खरे आव्हान सुरू होते. तुम्हाला कलम ९(२) मध्ये सूचीबद्ध केलेल्या विशिष्ट अटींपैकी एक अट देखील पूर्ण करावी लागेल , ज्या विशेष श्रेणीतील डेटावर प्रक्रिया करण्यासाठी एकमेव मार्ग आहेत. बायोमेट्रिक्ससाठी, सर्वात प्रसिद्ध—आणि सर्वात जास्त गैरसमज असलेली—अट म्हणजे स्पष्ट संमती.
स्पष्ट संमतीचे विश्लेषण
'स्पष्ट संमती' आणि मार्केटिंग न्यूजलेटरसाठी तुम्ही वापरत असलेल्या मानक संमतीमध्ये गोंधळ करू नका. ही खूप उच्च मर्यादा आहे. ती तुमच्या अटी आणि शर्तींमध्ये एकत्रित केली जाऊ शकत नाही किंवा एखाद्याच्या कृतीतून सूचित केली जाऊ शकत नाही. ती एक स्पष्ट, सकारात्मक कृती असावी जी:
- विशिष्ट: "सुरक्षेच्या उद्देशाने" तुम्ही फक्त अस्पष्ट संमती मागू शकत नाही. तुम्हाला बायोमेट्रिक डेटाची आवश्यकता का आहे हे तुम्हाला स्पष्टपणे सांगावे लागेल.
- माहिती: तुम्ही कोणता डेटा गोळा करत आहात, त्याचे तुम्ही काय करणार आहात, तो कोणाला पाहता येईल आणि तुम्ही तो किती काळ ठेवणार आहात हे लोकांना नक्की माहित असले पाहिजे.
- मोफत दिलेले: इथेच काम अवघड होते, विशेषतः कामाच्या ठिकाणी. एखाद्या कर्मचाऱ्याला बायोमेट्रिक सिस्टीमशी सहमत होण्यासाठी दबाव येऊ शकतो, कारण जर तो नकार देतो तर त्याचे नकारात्मक परिणाम होतील अशी भीती असते. त्या शक्ती असमतोलाचा अर्थ असा आहे की त्यांची संमती खरोखर 'मुक्तपणे दिली जात नाही' आणि म्हणून ती कायदेशीररित्या अवैध आहे.
डच एपी (ऑटोराइटिट पर्सोन्सगेगेव्हन्स) कर्मचाऱ्यांच्या बायोमेट्रिक डेटावर प्रक्रिया करण्यासाठी संमतीचा आधार वापरण्याबाबत अत्यंत संशयी आहे. प्राधिकरणाचा प्रारंभिक मुद्दा असा आहे की अशी संमती जवळजवळ कधीही मुक्तपणे दिली जात नाही आणि परिणामी, जीडीपीआरच्या कठोर आवश्यकता पूर्ण करण्यात अपयशी ठरते.
नेदरलँड्समधील व्यवसायांसाठी हा एक महत्त्वाचा मुद्दा आहे. बायोमेट्रिक टाइम क्लॉक किंवा ऑफिस अॅक्सेस सिस्टमसाठी कर्मचाऱ्यांच्या संमतीवर अवलंबून राहणे हे जवळजवळ नेहमीच अनुपालनासाठी एक अडथळा ठरते. तुम्हाला अधिक मजबूत, अधिक योग्य कायदेशीर आधार शोधण्याची आवश्यकता आहे.
संमतीच्या पलीकडे: कलम ९ च्या इतर अपवादांचा शोध
जरी स्पष्ट संमती सर्वत्र चर्चेत असली तरी, कलम ९ मध्ये काही इतर, अत्यंत मर्यादित अपवाद आहेत जे बायोमेट्रिक डेटा वापरण्यास समर्थन देऊ शकतात. तुमची विशिष्ट परिस्थिती यापैकी एका अटीमध्ये अचूकपणे बसते याची खात्री करणे अत्यावश्यक आहे, कारण यात चूक झाल्यास गंभीर अडचणी येऊ शकतात. प्रत्येक व्यवसायाला आपली भूमिका आणि जबाबदाऱ्यांचे काळजीपूर्वक मूल्यांकन करणे आवश्यक आहे, ज्याबद्दल तुम्ही GDPR अंतर्गत नियंत्रक (controller) आणि प्रक्रियाकर्ता (processor) यांच्या आमच्या सविस्तर स्पष्टीकरणात वाचू शकता.
हे स्पष्ट करण्यासाठी, सर्वात संबंधित अटी आणि त्यांच्या कठोर आवश्यकतांची तुलना करूया.
बायोमेट्रिक डेटा प्रक्रियेसाठी कायदेशीर आधाराची तुलना
खालील तक्त्यामध्ये तुम्ही विचारात घेऊ शकता अशा सामान्य कलम ९ अटींचे विभाजित केले आहे, त्या कुठे काम करतात आणि कुठे चुका होतात हे अधोरेखित केले आहे.
| कलम ९ ची अट | मुख्य आवश्यकता | व्यावहारिक उदाहरण | कॉमन पीटफॉल |
|---|---|---|---|
| स्पष्ट संमती | विशिष्ट, माहितीपूर्ण, स्पष्ट आणि मुक्तपणे दिलेले असले पाहिजे. | दुकानात स्वेच्छेने फेशियल रेकग्निशन पेमेंट सिस्टममध्ये नोंदणी करणारा ग्राहक, ज्याच्याकडे स्पष्ट आणि सोपी निवड रद्द करण्याची सुविधा उपलब्ध आहे. | कर्मचाऱ्यांच्या संमतीवर अवलंबून राहणे, जिथे अंतर्निहित शक्ती असंतुलन जवळजवळ नेहमीच ते अवैध ठरवते. |
| रोजगार कायदा | रोजगार किंवा सामाजिक सुरक्षा कायद्याच्या क्षेत्रात कर्तव्ये किंवा अधिकार पार पाडण्यासाठी प्रक्रिया आवश्यक आहे. | अत्यंत संवेदनशील प्रयोगशाळेत प्रवेश करण्यासाठी बोटांचे ठसे वापरणे, जिथे हे विशिष्ट आरोग्य आणि सुरक्षा कायद्याद्वारे अनिवार्य आहे. | कमी अनाहूत पद्धती देखील काम करतील तेव्हा सामान्य सोयीसाठी (जसे की वेळेचा मागोवा घेणे) बायोमेट्रिक्स वापरणे. |
| महत्त्वपूर्ण सार्वजनिक हित | डच किंवा EU कायद्यावर आधारित असले पाहिजे आणि जे उद्दिष्ट साध्य केले जात आहे त्याच्या प्रमाणात असले पाहिजे. | सरकारच्या विशिष्ट कायदेशीर आदेशानुसार, गंभीर गुन्ह्याचा तपास करण्यासाठी चेहऱ्यावरील ओळखीचा वापर करणारी कायदा अंमलबजावणी संस्था. | डच कायद्यात कोणताही प्रत्यक्ष आधार नसताना स्वतःच्या व्यावसायिक सुरक्षेसाठी "सार्वजनिक हित" दावा करण्याचा प्रयत्न करणारी एक खाजगी कंपनी. |
| महत्वाची आवड | शारीरिक किंवा कायदेशीररित्या संमती देण्यास असमर्थ असलेल्या व्यक्तीच्या महत्त्वाच्या हितांचे रक्षण करण्यासाठी आवश्यक. | आपत्कालीन परिस्थितीत बेशुद्ध रुग्णाची ओळख पटविण्यासाठी फिंगरप्रिंट स्कॅनर वापरणे जेणेकरून त्यांचे जीवनरक्षक वैद्यकीय रेकॉर्ड मिळू शकतील. | हा आधार अशा सामान्य परिस्थितींमध्ये लागू करणे जिथे व्यक्ती संमती देण्यास किंवा रोखण्यास पूर्णपणे सक्षम असते. |
शेवटी, योग्य कायदेशीर आधार निवडणे म्हणजे सर्वात सोपा पर्याय निवडणे नाही. त्यासाठी तुमच्या विशिष्ट परिस्थितीचे सखोल, दस्तऐवजीकरण केलेले विश्लेषण आवश्यक आहे. सर्वात सोयीस्कर वाटणारा पर्याय निवडणे म्हणजे अनुपालन न करण्याचा जलद मार्ग आणि डच एपीकडून दार ठोठावण्याची शक्यता आहे.
डेटा संरक्षण प्रभाव मूल्यांकन कसे करावे
जर तुमची संस्था मोठ्या प्रमाणावर बायोमेट्रिक डेटावर प्रक्रिया करण्याचा विचार करत असेल, तर डेटा संरक्षण प्रभाव मूल्यांकन (DPIA) करणे ही केवळ एक चांगली कल्पना नाही, तर GDPR अंतर्गत ती एक कायदेशीर गरज आहे.
डीपीआयए (DPIA) ला एक औपचारिक गोपनीयता जोखीम मूल्यांकन समजा. ही एक संरचित प्रक्रिया आहे, जी तुम्हाला एकही बोटांचे ठसे किंवा चेहरा स्कॅन करण्यापूर्वी , तुम्ही नेमके काय करणार आहात याचा आराखडा तयार करण्यास, व्यक्तींसाठी असलेले संभाव्य धोके ओळखण्यास आणि त्या जोखमींचे व्यवस्थापन कसे करायचे हे ठरवण्यास भाग पाडते.
हे फक्त एक साधे बॉक्स-टिकिंग व्यायाम आहे त्यापेक्षा बरेच काही आहे. तुमच्या सिस्टमच्या डिझाइनमध्ये जबाबदारी दाखवण्याचा आणि डेटा संरक्षणाचा समावेश करण्याचा हा एक मूलभूत भाग आहे. बायोमेट्रिक्ससारख्या कोणत्याही उच्च-जोखीम क्रियाकलापांसाठी, डच डेटा प्रोटेक्शन अथॉरिटी (एपी) जर कधी प्रश्न विचारायला आली तर त्यांना एक व्यापक आणि सुविचारित डीपीआयए पाहण्याची अपेक्षा असेल.
बायोमेट्रिक्ससाठी DPIA सुरू करण्यापूर्वी, तुम्हाला प्रथम दोन मूलभूत कायदेशीर अडथळे दूर करावे लागतील, जसे की खालील आकृती दाखवते.
तुम्हाला प्रथम कलम ६ अंतर्गत कायदेशीर आधार शोधावा लागेल आणि नंतर कलम ९ अंतर्गत असलेल्या कठोर, विशिष्ट अटींपैकी एक पूर्ण करावी लागेल. त्यानंतरच तुम्ही तुमचे मूल्यांकन पुढे करू शकता.
डीपीआयएचे मुख्य घटक
एका ठोस DPIA ला प्रक्रियेचे पद्धतशीर वर्णन करणे, ते का आवश्यक आहे आणि प्रमाणबद्ध आहे याचे मूल्यांकन करणे आणि लोकांच्या हक्कांना आणि स्वातंत्र्यांना असलेल्या धोक्यांचे व्यवस्थापन करणे आवश्यक आहे. चला एका अतिशय सामान्य परिस्थितीचा वापर करून प्रमुख पायऱ्या पाहू: ऑफिस अॅक्सेस कंट्रोलसाठी फिंगरप्रिंट स्कॅनर स्थापित करणे.
प्रक्रियेचे वर्णन करा: तपशीलवार माहिती द्या. तुम्हाला डेटाच्या सुरुवातीपासून शेवटपर्यंतच्या संपूर्ण प्रवासाचा तपशील देणे आवश्यक आहे.
- तुम्ही नक्की काय गोळा करत आहात? (उदा., फिंगरप्रिंट टेम्पलेट्स, पूर्ण प्रतिमा नाही).
- हा डेटा कसा गोळा केला जाईल, तो कुठे साठवला जाईल, कसा वापरला जाईल आणि तो कधी हटवला जाईल?
- हा डेटा कोणाला मिळू शकतो आणि का?
- स्कॅनर सिस्टीम पुरवणाऱ्या कंपनीसारखे कोणतेही तृतीय-पक्ष विक्रेते यात सहभागी आहेत का?
आवश्यकता आणि प्रमाणबद्धतेचे मूल्यांकन करा: येथे तुम्ही तुमच्या निर्णयाचे समर्थन करता. यासाठी तुम्हाला तुमच्या स्वतःच्या गृहितकांना आव्हान द्यावे लागते आणि बायोमेट्रिक्स वापरणे हा सर्वात योग्य पर्याय आहे हे सिद्ध करावे लागते.
- तुम्ही नेमकी कोणती समस्या सोडवण्याचा प्रयत्न करत आहात? (उदा., सर्व्हर रूममध्ये अनधिकृत प्रवेश रोखणे).
- या विशिष्ट परिस्थितीसाठी सुरक्षित की कार्ड किंवा पिन कोड सारख्या कमी अनाहूत पद्धती का पुरेशा चांगल्या नाहीत?
- तुम्ही गोळा करत असलेला डेटा खरोखरच तुमचे ध्येय साध्य करण्यासाठी आवश्यक असलेला किमान डेटा आहे का?
धोके ओळखा आणि त्यांचे मूल्यांकन करा: स्वतःला एका कर्मचाऱ्याच्या जागी ठेवून पाहा. त्यांच्यासोबत काय चुकीचे घडू शकते?
- डेटा उल्लंघन: जर फिंगरप्रिंट टेम्प्लेट्सचा डेटाबेस चोरीला गेला तर त्याचा वास्तविक जगात काय परिणाम होईल?
- फंक्शन क्रीप: कर्मचाऱ्यांना न सांगता, येणाऱ्या आणि जाणाऱ्या कर्मचाऱ्यांवर लक्ष ठेवणे यासारख्या भविष्यातल्या इतर गोष्टींसाठी हा डेटा वापरला जाण्याचा धोका आहे का?
- बहिष्कार: जर एखाद्या कर्मचाऱ्याला त्वचेच्या आजारामुळे किंवा जीर्ण बोटांच्या ठशांमुळे सिस्टम वापरता येत नसेल तर काय होईल? त्यांच्यासाठी काही पर्याय आहे का?
- अयोग्यता: जर फायर अलार्म वाजत असताना सिस्टममध्ये बिघाड झाला आणि अधिकृत व्यक्तीला बाहेर लॉक केले तर काय होईल?
धोके कमी करण्यासाठी उपाययोजना ओळखा: आता, तुम्ही नुकत्याच नमूद केलेल्या प्रत्येक धोक्यासाठी, तुम्हाला एक ठोस उपाय सुचवावा लागेल. हा प्रक्रियेचा सर्वात व्यावहारिक भाग आहे.
- तांत्रिक उपाय: याचा अर्थ डेटासाठी मजबूत एन्क्रिप्शन लागू करणे, सुरक्षित टेम्पलेट स्टोरेज वापरणे (डिव्हाइसवर बहुतेकदा मध्यवर्ती सर्व्हरपेक्षा श्रेयस्कर असते) आणि कठोर प्रवेश नियंत्रणे लागू करणे असा होऊ शकतो.
- संघटनात्मक उपाययोजना: यामध्ये बायोमेट्रिक डेटाबाबत स्पष्ट धोरण तयार करणे, त्यावर कर्मचाऱ्यांना प्रशिक्षण देणे आणि या प्रणालीसाठी विशिष्ट डेटा उल्लंघन प्रतिसाद योजना तयार ठेवणे समाविष्ट आहे.
- प्रमाण मोजमाप: शक्य असेल तिथे नेहमी प्रवेशासाठी नॉन-बायोमेट्रिक पर्याय द्या. हे सुनिश्चित करते की सिस्टम कोणालाही अन्याय्यपणे वगळत नाही.
चांगल्या प्रकारे अंमलात आणलेला DPIA हा एक जिवंत दस्तऐवज आहे. तो तुम्ही एकदा करून नंतर फाइल करून ठेवता असे नाही. तुमच्या बायोमेट्रिक प्रक्रियेची व्याप्ती, स्वरूप किंवा संदर्भ बदलल्यास त्याचा आढावा घेतला पाहिजे आणि तो अपडेट केला पाहिजे. जर एखाद्या नियामकाने तुमच्या पद्धतींवर प्रश्नचिन्ह उपस्थित केले तर ते तुमच्यासाठी योग्य परिश्रमाचा प्राथमिक पुरावा म्हणून काम करते.
या रचनेचे पालन करून, DPIA एका कठीण कायदेशीर बंधनातून एका शक्तिशाली धोरणात्मक साधनात बदलते. हे बायोमेट्रिक्सचा वापर दूरदृष्टी आणि जबाबदारीच्या भक्कम पायावर बांधला गेला आहे याची खात्री करण्यास मदत करते, तुमच्या संस्थेचे आणि ज्या लोकांचा डेटा तुम्ही प्रक्रिया करत आहात त्यांचेही संरक्षण करते.
दैनंदिन अनुपालनासाठी आवश्यक पायऱ्या
बायोमेट्रिक डेटासाठी तुमचा GDPR अनुपालन योग्यरित्या करणे हे एकवेळचे कायदेशीर काम नाही जे तुम्ही यादीतून काढून टाकू शकता. ही एक सततची वचनबद्धता आहे जी तुमच्या दैनंदिन कामकाजाच्या रचनेत विणली पाहिजे. एकदा तुम्ही तुमचा कायदेशीर आधार निश्चित केला आणि DPIA पूर्ण केला की, या संवेदनशील डेटाचे जबाबदारीने व्यवस्थापन करण्याचे खरे काम खऱ्या अर्थाने सुरू होते. हे सर्व कायदेशीर तत्त्वांना व्यावहारिक, दैनंदिन कृतींमध्ये रूपांतरित करण्याबद्दल आहे.
याचा गाभा म्हणजे GDPR ची मूळ तत्त्वे तुमच्या कंपनीची डीफॉल्ट सेटिंग बनतील याची खात्री करणे. याची सुरुवात करण्यासाठी डेटा मिनिमायझेशन (माहितीचे किमानीकरण) हा एक उत्तम मार्ग आहे . ही एक साधी पण अत्यंत प्रभावी कल्पना आहे: तुम्ही ओळखलेल्या विशिष्ट, कायदेशीर उद्देशासाठी तुम्हाला अत्यंत आवश्यक असलेला बायोमेट्रिक डेटाच गोळा करा. त्याहून अधिक काहीही नाही. जर तुम्ही ऑफिस ॲक्सेस सिस्टीम तयार करत असाल, तर एक खूपच सोपा बायोमेट्रिक टेम्पलेट तितकेच चांगले काम करू शकत असताना तुम्हाला हाय-रिझोल्यूशन फेशियल स्कॅनची खरोखर गरज आहे का? बहुधा नाही.
हे स्टोरेज मर्यादेशी निगडित आहे . बायोमेट्रिक डेटा कायमस्वरूपी ठेवला जाऊ नये. तुम्हाला स्पष्ट धारणा धोरणे (रिटेन्शन पॉलिसी) स्थापित करून त्यांची अंमलबजावणी करणे आवश्यक आहे. या नियमांमध्ये तुम्ही डेटा नेमका किती काळ संग्रहित कराल हे स्पष्टपणे नमूद केलेले असावे आणि मूळ उद्देशासाठी त्याची गरज संपताच तो सुरक्षितपणे हटवला जाईल याची खात्री करावी.
तांत्रिक आणि संघटनात्मक सुरक्षा उपायांची अंमलबजावणी करणे
बायोमेट्रिक डेटाचे योग्यरित्या संरक्षण करण्यासाठी बहुस्तरीय सुरक्षा धोरणाची आवश्यकता असते. याचा अर्थ तांत्रिक उपाय आणि ठोस अंतर्गत धोरणे दोन्ही एकत्र आणणे. हे केवळ चांगल्या गोष्टी नाहीत; त्या GDPR अंतर्गत अविचारी आवश्यकता आहेत.
येथे काही प्रमुख तांत्रिक उपाययोजना आहेत ज्या तुम्ही पाळल्या पाहिजेत:
- मजबूत एन्क्रिप्शन: सर्व बायोमेट्रिक डेटा एन्क्रिप्ट केलेला असणे आवश्यक आहे, कालावधी. जेव्हा तो सर्व्हर किंवा डिव्हाइसवर संग्रहित केला जातो तेव्हा हे दोन्ही लागू होते (घोडा विश्रांती) आणि जेव्हा ते नेटवर्कवर पाठवले जात असेल (संक्रमणामध्ये). एन्क्रिप्शनमुळे डेटा वाचता येत नाही आणि परवानगीशिवाय कोणाच्याही हाती लागू शकतो त्यांच्यासाठी तो निरुपयोगी होतो.
- कठोर प्रवेश नियंत्रणे: तुमच्या संस्थेतील प्रत्येकाने बायोमेट्रिक डेटा पाहण्याची किंवा हाताळण्याची आवश्यकता नाही. गोष्टी बंद करण्यासाठी भूमिका-आधारित प्रवेश नियंत्रणे वापरा, जेणेकरून केवळ स्पष्ट, कायदेशीर गरज असलेल्या अधिकृत कर्मचाऱ्यांनाच ही माहिती मिळू शकेल याची खात्री करा.
- सुरक्षित स्टोरेज: जेव्हा शक्य असेल तेव्हा, एका मोठ्या केंद्रीय डेटाबेसमध्ये बायोमेट्रिक टेम्पलेट्स साठवणे टाळा. स्कॅनर किंवा कर्मचाऱ्याच्या अॅक्सेस कार्डसारख्या डिव्हाइसवर स्थानिक पातळीवर साठवणे हा एक अधिक सुरक्षित मार्ग आहे. हे विकेंद्रित मॉडेल मोठ्या प्रमाणात डेटा उल्लंघनाचा धोका नाटकीयरित्या कमी करते.
पण केवळ तंत्रज्ञान पुरेसे नाही. तुमच्या संस्थात्मक उपाययोजनाही तितक्याच महत्त्वाच्या आहेत. सुरक्षेसाठीच्या बायोमेट्रिक-प्रथम दृष्टिकोनांमध्ये आढळणाऱ्यांसारख्या मजबूत सुरक्षा उपाययोजना लागू केल्याने फसवणुकीचा धोका लक्षणीयरीत्या कमी होऊ शकतो आणि तुमचे एकूण अनुपालन अधिक मजबूत होऊ शकते. याचा अर्थ असाही होतो की, कर्मचाऱ्यांना डेटा संरक्षण धोरणांवर नियमितपणे प्रशिक्षण देणे आणि त्रुटी समस्या बनण्यापूर्वीच त्या शोधून त्यांचे निराकरण करण्यासाठी नियतकालिक सुरक्षा ऑडिट करणे.
पारदर्शक आणि स्पष्ट गोपनीयता सूचना तयार करणे
पारदर्शकता ही GDPR चा एक महत्त्वाचा भाग आहे. लोकांना त्यांच्या बायोमेट्रिक डेटाचे तुम्ही नेमके काय करत आहात हे जाणून घेण्याचा पूर्ण अधिकार आहे. तुमची गोपनीयता सूचना तुमच्या वेबसाइटच्या तळटीपमध्ये दडलेली एक जाड, शब्दजालांनी भरलेली कागदपत्र असू शकत नाही. ती स्पष्ट, संक्षिप्त आणि कोणालाही शोधण्यास आणि समजण्यास सोपी असावी.
बायोमेट्रिक डेटा प्रोसेसिंगसाठी अनुपालन गोपनीयता सूचनेत स्पष्टपणे स्पष्ट केले पाहिजे:
- आपण कोण आहात: तुमच्या कंपनीचे नाव आणि संपर्क तपशील.
- तुम्ही डेटावर प्रक्रिया का करत आहात: विशिष्ट, वैध कारण (उदा., "आमच्या संशोधन प्रयोगशाळेत प्रवेश मिळवण्यासाठी").
- तुमचा कायदेशीर आधार: तुम्ही ज्या विशिष्ट कलम ६ आणि कलम ९ च्या अटींवर अवलंबून आहात.
- कोणता डेटा गोळा केला जात आहे: अचूक रहा. फक्त "बायोमेट्रिक्स" म्हणू नका; ते फिंगरप्रिंट टेम्पलेट आहे का, आयरीस स्कॅन आहे का ते स्पष्ट करा.
- तुम्ही ते किती काळ ठेवाल: तुमचा डेटा साठवण्याचा कालावधी.
- तुम्ही ते कोणासोबत शेअर कराल: यामध्ये कोणत्याही तृतीय-पक्ष तंत्रज्ञान प्रदात्यांचा समावेश आहे.
- त्यांचे हक्क: त्यांना त्यांच्या डेटामध्ये प्रवेश करण्याचा, दुरुस्त करण्याचा, मिटवण्याचा आणि प्रक्रियेवर आक्षेप घेण्याच्या अधिकाराबद्दल कळवा.
स्पष्ट भाषेचे उदाहरण: "तुम्हाला सर्व्हर रूममध्ये प्रवेश देण्यासाठी आम्ही फिंगरप्रिंट टेम्पलेट वापरतो, जे तुमच्या बोटांच्या ठशांचे एक सुरक्षित अंकीय स्वरूप आहे. हे टेम्पलेट केवळ तुमच्या वैयक्तिक ॲक्सेस कार्डवर साठवले जाते आणि तुमची नोकरी संपल्यानंतर २४ तासांच्या आत आमच्या सिस्टममधून हटवले जाते. तुम्ही तुमचा डेटा पाहण्यासाठी किंवा हटवण्यासाठी कधीही विनंती करू शकता."
या प्रकारची स्पष्टता केवळ कायदेशीर चौकटीत टिकून राहण्यापेक्षा जास्त काही करते - ती विश्वास निर्माण करते. जेव्हा तुम्ही एखाद्याची सर्वात वैयक्तिक माहिती कशी हाताळता याबद्दल स्पष्ट आणि पारदर्शक असता तेव्हा तुम्ही डेटा संरक्षणासाठी वचनबद्धता दाखवता जी साध्या अनुपालनाच्या पलीकडे जाते. ती कायदेशीर आवश्यकता तुमच्या संस्थेच्या सचोटीचा आधारस्तंभ बनवते.
नेदरलँड्समध्ये अंमलबजावणी आणि दंडांची प्रक्रिया समजून घेणे
बायोमेट्रिक डेटावरील GDPR च्या कठोर नियमांकडे दुर्लक्ष करणे हे केवळ एक सैद्धांतिक धोका नाही; त्याचे गंभीर आर्थिक आणि प्रतिष्ठेचे परिणाम होतात. नेदरलँड्समध्ये, डेटा प्रोटेक्शन अथॉरिटी (ऑटोराइट पर्सोन्सगेगेव्हन्स किंवा एपी) त्याच्या कडक अंमलबजावणीसाठी ओळखली जाते. यामुळे डेटाच्या चुकीच्या हाताळणीमुळे होणारे संभाव्य परिणाम कोणत्याही संस्थेसाठी विचारात घेण्यासारखे एक महत्त्वाचे घटक बनतात.
अंमलबजावणीच्या या पद्धती समजून घेणे आवश्यक आहे. संभाव्य दंड हे केवळ अमूर्त कायदेशीर धोके नाहीत. ते एक वास्तव आहे जे सक्रिय अनुपालन खरोखर किती महत्त्वाचे आहे हे अधोरेखित करते. तुमचा डेटा प्रक्रिया योग्यरित्या करण्यासाठी केलेली गुंतवणूक ही चुकीच्या पद्धतीने करण्याच्या मोठ्या खर्चापेक्षा नेहमीच खूपच कमी असते.
अनुपालन न करण्याची खरी किंमत
GDPR अंतर्गत, डच AP सारख्या पर्यवेक्षी अधिकाऱ्यांना भरीव दंड आकारण्याचा अधिकार आहे. हे दंड प्रभावी, प्रमाणबद्ध आणि निरुत्साहित करणारे आहेत, जे ते उल्लंघन किती गांभीर्याने पाहतात हे प्रतिबिंबित करतात. गंभीर उल्लंघनांसाठी, जसे की वैध कायदेशीर आधाराशिवाय विशेष श्रेणी डेटावर प्रक्रिया करणे, दंड आश्चर्यकारक असू शकतो.
संस्थांना २० दशलक्ष युरो किंवा मागील आर्थिक वर्षातील त्यांच्या एकूण जागतिक वार्षिक उलाढालीच्या ४% पर्यंत , यापैकी जी रक्कम जास्त असेल, तेवढा दंड होऊ शकतो. ही दुहेरी प्रणाली सुनिश्चित करते की, अगदी मोठ्या जागतिक कॉर्पोरेशन्सवरही या दंडाचा लक्षणीय परिणाम होईल.
नियामकांकडून संदेश अगदी स्पष्ट आहे: बायोमेट्रिक डेटा चुकीचा हाताळणे हा डेटा संरक्षण कायद्याच्या सर्वात गंभीर उल्लंघनांपैकी एक आहे. कोणत्याही व्यवसायासाठी, त्याचा आकार कितीही असो, नियमांचे पालन न करणे हा कधीही आर्थिकदृष्ट्या व्यवहार्य पर्याय ठरू नये यासाठी आर्थिक दंडांची रचना केली जाते.
नेदरलँड्स आणि EU मध्ये उच्च-प्रोफाइल अंमलबजावणी
डच डेटा संरक्षण प्राधिकरण आणि त्यांच्या युरोपीय समकक्षांनी अलीकडे केलेल्या कारवाईवरून हे दिसून येते की या पोकळ धमक्या नाहीत. आपली कर्तव्ये पार पाडण्यात अयशस्वी ठरणाऱ्या संस्थांची प्राधिकरणे सक्रियपणे चौकशी करत आहेत आणि त्यांना दंड आकारत आहेत. डच प्राधिकरणाची विशिष्ट भूमिका आणि अधिकारांविषयी अधिक माहितीसाठी, तुम्ही डच डेटा संरक्षण प्राधिकरणावरील आमचा सविस्तर लेख वाचू शकता.
याचे एक प्रभावी उदाहरण म्हणजे क्लियरव्ह्यू एआय (Clearview AI) विरुद्धची अलीकडील कारवाई. ३ सप्टेंबर २०२४ रोजी, डच एपीने (AP) या अमेरिकन फेशियल रेकग्निशन कंपनीवर तिच्या बेकायदेशीर डेटा संकलन पद्धतींसाठी ३०.५ दशलक्ष युरोचा दंड आकारला . कायदेशीर आधाराशिवाय बायोमेट्रिक माहितीवर प्रक्रिया करण्याचे गंभीर आर्थिक परिणाम या प्रकरणामुळे ठळकपणे समोर आले आहेत. हा संपूर्ण युरोपियन युनियनमधील एका व्यापक प्रवाहाचा भाग आहे, जिथे डेटा संरक्षण प्राधिकरणांनी अब्जावधी युरोंचे दंड आकारले आहेत. सर्वात सामान्य आणि महागडे उल्लंघन कोणते? अपुरा कायदेशीर आधार. तुम्ही सर्वात मोठ्या GDPR दंडांबद्दल आणि त्यांच्या कारणांबद्दल अधिक माहिती मिळवू शकता.
आर्थिक दंडांच्या पलीकडे
GDPR उल्लंघनाचे परिणाम सुरुवातीच्या दंडापेक्षाही जास्त असतात. प्रतिष्ठेचे नुकसान आणखी महाग आणि दीर्घकाळ टिकणारे असू शकते. सार्वजनिक अंमलबजावणीच्या कारवाईमुळे ग्राहक, भागीदार आणि जनतेचा विश्वास लक्षणीयरीत्या कमी होऊ शकतो.
इतर संभाव्य परिणामांमध्ये हे समाविष्ट आहे:
- सुधारात्मक आदेश: एपी तुम्हाला डेटा प्रक्रिया थांबवण्याचा आदेश देऊ शकते, ज्यामुळे महत्त्वाचे व्यवसायिक कामकाज थांबवता येते.
- डेटा हटविण्याचे आदेश: तुम्हाला चुकीच्या पद्धतीने गोळा केलेला सर्व बायोमेट्रिक डेटा मिटवावा लागू शकतो.
- दिवाणी खटला: प्रभावित व्यक्तींना नुकसानभरपाई मागण्याचा अधिकार आहे, ज्यामुळे वर्ग-कारवाई खटल्यांचे दरवाजे उघडतात.
एकंदरीत, नेदरलँड्समधील अंमलबजावणीची व्यवस्था मजबूत आहे. डच संरक्षण प्राधिकरणाने (AP) व्यक्तींच्या अत्यंत संवेदनशील माहितीचे संरक्षण करण्यासाठी आपले संपूर्ण अधिकार वापरण्यास मागेपुढे पाहणार नाही, हे दाखवून दिले आहे. यामुळे बायोमेट्रिक डेटाचे GDPR अनुपालन काळजीपूर्वक करणे हे एक अत्यावश्यक व्यावसायिक प्राधान्य ठरते.
तुमची बायोमेट्रिक डेटा उल्लंघन प्रतिसाद योजना तयार करणे
जेव्हा बायोमेट्रिक डेटाशी तडजोड केली जाते, तेव्हा ती फक्त दुसरी आयटी समस्या नसते; ती एक संपूर्ण संकट असते. तुम्ही पासवर्डप्रमाणे फिंगरप्रिंट किंवा आयरीस स्कॅन 'रीसेट' करू शकत नाही. त्या पहिल्या काही तासांत तुमची संस्था कशी कार्य करते हे महत्त्वाचे आहे, केवळ नुकसान मर्यादित करण्यासाठीच नाही तर नियामकांना तुम्ही जबाबदार आहात हे दाखवण्यासाठी देखील.
म्हणूनच बायोमेट्रिक डेटासाठी एक मजबूत, पूर्व-तयार घटना प्रतिसाद योजना असणे ही केवळ चांगली कल्पना नाही तर ती आवश्यक आहे. ज्या क्षणी तुम्हाला उल्लंघनाची जाणीव होते, त्या क्षणी घड्याळ टिक टिक सुरू होते.
७२ तासांची सूचना अंतिम मुदत
GDPR अंतर्गत, वैयक्तिक डेटा उल्लंघनाची घटना लक्षात आल्यानंतर तुमच्या पर्यवेक्षक प्राधिकरणाला कळवण्यासाठी तुमच्याकडे केवळ ७२ तासांची कठोर मुदत असते . नेदरलँड्समध्ये कार्यरत असलेल्या कोणत्याही व्यवसायासाठी, याचा अर्थ डच डेटा संरक्षण प्राधिकरणाला (Autoriteit Persoonsgegevens, किंवा AP) सूचित करणे होय.
बहात्तर तास हा फारसा वेळ नाही, म्हणूनच पूर्वनियोजित प्रतिसाद खूप महत्त्वाचा आहे. तुमच्या सूचनेमध्ये उल्लंघनाचे स्वरूप, डेटाचे प्रकार आणि प्रभावित व्यक्तींची अंदाजे संख्या आणि संभाव्य परिणामांची तपशीलवार माहिती असणे आवश्यक आहे. तुम्ही आधीच घेतलेल्या किंवा घेण्याची योजना असलेल्या उपाययोजना देखील तुम्हाला स्पष्ट कराव्या लागतील.
पायरी १: उल्लंघन रोखा आणि परिणामांचे मूल्यांकन करा
रक्तस्त्राव थांबवणे ही तुमची तात्काळ प्राथमिकता आहे. यासाठी तुमच्या आयटी सुरक्षा आणि कायदेशीर पथकांमध्ये समन्वयित प्रयत्नांची आवश्यकता आहे जेणेकरून धोका रोखता येईल आणि नेमके काय घडले ते शोधता येईल.
- प्रभावित प्रणाली वेगळ्या करा: पुढील अनधिकृत प्रवेश किंवा डेटा बाहेर पडण्यापासून रोखण्यासाठी तडजोड झालेल्या सिस्टम ताबडतोब ऑफलाइन करा.
- पुरावे जतन करा: सर्व नोंदी आणि डिजिटल पुरावे सुरक्षित ठेवा. योग्य फॉरेन्सिक तपासणीसाठी आणि तुमच्या नियामक अहवालासाठी हे महत्त्वाचे आहे.
- डेटा ओळखा: कोणत्या बायोमेट्रिक डेटावर परिणाम झाला याबद्दल विशिष्ट माहिती मिळवा. ती कच्ची प्रतिमा होती की एन्क्रिप्टेड टेम्पलेट्स? यात सहभागी असलेल्या व्यक्ती कोण आहेत?
पायरी २: तुम्हाला व्यक्तींना सूचित करणे आवश्यक आहे की नाही हे ठरवा
एकदा तुम्हाला उल्लंघनाची व्याप्ती लक्षात आली की, तुमच्यासमोर आणखी एक महत्त्वाचा निर्णय येतो. GDPR नुसार, जर उल्लंघनामुळे बाधित व्यक्तींच्या हक्कांना आणि स्वातंत्र्यांना मोठा धोका निर्माण होण्याची शक्यता असेल, तर तुम्हाला त्यांना थेट आणि 'विनाकारण विलंब न करता' सूचित करणे आवश्यक आहे.
बायोमेट्रिक डेटाच्या बाबतीत, ही 'उच्च जोखमीची' मर्यादा जवळजवळ नेहमीच पूर्ण होते. डेटा चोरीमुळे अपरिवर्तनीय ओळख चोरी, आर्थिक फसवणूक किंवा इतर महत्त्वपूर्ण वैयक्तिक हानी होऊ शकते. डच डेटा संरक्षण प्राधिकरणाने (Dutch AP) या सूचना आवश्यकतांची अधिकाधिक कठोर अंमलबजावणी केली आहे. २०२४ दरम्यान, प्राधिकरणाला वैयक्तिक डेटा चोरीच्या ३७,८३९ सूचना मिळाल्या, ज्यापैकी बऱ्याच सूचनांवर पुढील कारवाई करण्यात आली. डच डेटा संरक्षण प्राधिकरणाची भूमिका अनेकदा इतर युरोपियन युनियन प्राधिकरणांपेक्षा वेगळी असते; ते बहुतेक डेटा चोरीच्या घटनांना उच्च-जोखीम मानतात आणि म्हणूनच बाधित व्यक्तींना थेट सूचना देणे आवश्यक करतात. डेटा चोरीच्या घटनांबाबत डच डेटा संरक्षण प्राधिकरणाच्या दृष्टिकोनाबद्दल तुम्ही अधिक माहिती मिळवू शकता.
व्यक्तींना तुमची सूचना स्पष्ट आणि सोप्या भाषेत असली पाहिजे. त्यात काय घडले, कोणती माहिती समाविष्ट होती आणि फिशिंग प्रयत्नांपासून सावध राहणे यासारखे स्वतःचे संरक्षण करण्यासाठी ते कोणती पावले उचलू शकतात हे स्पष्ट केले पाहिजे.
पायरी ३: तुमच्या प्रतिसादाची अंमलबजावणी करा आणि त्याचे दस्तऐवजीकरण करा
तुमची प्रतिसाद योजना ही एक जिवंत खेळाची पुस्तक असावी, धूळ गोळा करणारा दस्तऐवज नसावा. योजना अंमलात आणताना, केलेल्या प्रत्येक कृतीचे दस्तऐवजीकरण करा. हे दस्तऐवजीकरण तुम्ही जबाबदारीने आणि परिश्रमपूर्वक काम केले याचा प्राथमिक पुरावा एपीला देईल.
यामध्ये शोधाच्या क्षणापासून प्रत्येक निर्णय, संवाद आणि तांत्रिक उपाययोजनांची नोंद करणे समाविष्ट आहे. चांगल्या प्रकारे दस्तऐवजीकरण केलेला प्रतिसाद तुमच्या संस्थेच्या एकूण अनुपालनाकडे नियामक कसे पाहतात यावर लक्षणीय परिणाम करू शकतो आणि कोणत्याही संभाव्य दंडांच्या तीव्रतेवर परिणाम करू शकतो.
बायोमेट्रिक डेटा अनुपालनावरील सामान्य प्रश्न
मी कर्मचाऱ्यांना बायोमेट्रिक टाइम क्लॉक वापरण्यास सक्ती करू शकतो का?
नेदरलँड्समध्ये जवळजवळ प्रत्येक परिस्थितीत, याचे उत्तर ठामपणे 'नाही' असे आहे . डच कायदा असे मानतो की, नियोक्ता आणि कर्मचारी यांच्यातील संबंधात स्वाभाविकपणेच सत्तेचे असंतुलन असते. यामुळे, कर्मचाऱ्याची संमती खऱ्या अर्थाने 'स्वेच्छेने दिलेली' मानली जाऊ शकत नाही, ज्यामुळे अनिवार्य वापरासाठी तो एक अवैध कायदेशीर आधार ठरतो.
पुढे जाण्यासाठी, तुम्हाला एक सक्तीची आणि परिपूर्ण आवश्यकता सिद्ध करावी लागेल जी कोणत्याही कमी आक्रमक पद्धतीने पूर्ण केली जाऊ शकत नाही. वेळेचा मागोवा घेण्यासारख्या सोप्या गोष्टीसाठी ती एक अविश्वसनीय उच्च मर्यादा आहे आणि ती यशस्वी होण्याची शक्यता खूपच कमी आहे.
कंपनीचा फोन अनलॉक करण्यासाठी चेहऱ्याची ओळख वापरणे हे GDPR अंतर्गत धोक्याचे आहे का?
हो, जर तुम्ही ते काळजीपूर्वक व्यवस्थापित केले नाही तर हे निश्चितच GDPR धोका आहे. जरी ते एक साधे सोयीस्कर वैशिष्ट्य वाटू शकते, तरीही तुम्ही विशेष श्रेणी डेटा प्रक्रिया करत आहात.
येथे मुख्य गोष्ट म्हणजे डेटा कुठे साठवला जातो. जर चेहऱ्याचा नमुना (facial template) केवळ डिव्हाइसवरच सुरक्षितपणे ठेवला गेला आणि तो कधीही कंपनीच्या केंद्रीय सर्व्हरवर पाठवला गेला नाही, तर धोका लक्षणीयरीत्या कमी होतो. असे असले तरी, तुम्ही डेटा संरक्षण प्रभाव मूल्यांकन (DPIA) करणे, ही प्रक्रिया कशी काम करते याबद्दल तुमच्या कर्मचाऱ्याशी पूर्णपणे पारदर्शक राहणे, आणि नेहमी पिन किंवा पासवर्डसारखा बायोमेट्रिक नसलेला पर्याय उपलब्ध करून देणे आवश्यक आहे.
एखादा कर्मचारी नोकरी सोडल्यानंतर आम्ही कायदेशीररित्या बायोमेट्रिक डेटा किती काळ संग्रहित करू शकतो?
जेव्हा त्याची मूळ वापरासाठी गरज राहणार नाही तेव्हाच तुम्ही ते काढून टाकावे. अॅक्सेस कंट्रोल सिस्टीमसाठी, याचा अर्थ बायोमेट्रिक टेम्पलेट कर्मचाऱ्याच्या शेवटच्या दिवशी किंवा त्यानंतर लवकरच सुरक्षितपणे आणि कायमचे हटवले पाहिजे.
नोकरीचे नाते संपल्यानंतर हा अत्यंत संवेदनशील डेटा राखून ठेवण्याचे कोणतेही वैध कारण नाही. स्पष्ट, स्वयंचलित डेटा हटवण्याचे धोरण असणे, हे बायोमेट्रिक डेटा GDPR अनुपालनाचा एक अनिवार्य भाग आहे.
At Law & More, आमचे तज्ञ कायदेशीर पथक तुमचे व्यवसाय ऑपरेशन्स पूर्णपणे अनुपालन करत आहेत याची खात्री करण्यासाठी डेटा संरक्षण कायद्याच्या गुंतागुंतींना तोंड देण्यास मदत करू शकते. तुमच्या विशिष्ट परिस्थितीबद्दल वैयक्तिकृत सल्ल्यासाठी, आम्हाला येथे भेट द्या https://lawandmore.eu.
कार्यस्थळावरील ठसे: जिथे गरजेची कसोटी लागते
डच GDPR अंमलबजावणी कायद्यातील अपवाद, ओळख किंवा प्रमाणीकरणासाठी बायोमेट्रिक प्रक्रियेस परवानगी देतो, जिथे प्रमाणीकरण किंवा सुरक्षेच्या हेतूंसाठी ते आवश्यक असते. 'आवश्यक' हा महत्त्वाचा शब्द आहे, आणि हे या प्रश्नाद्वारे तपासले जाते की, तो हेतू कमी त्रासदायक मार्गांनी वाजवीपणे साध्य केला जाऊ शकतो का. कॅश काउंटर, वेळ-नोंदणी प्रणाली किंवा कार्यालयाच्या दारावरील प्रवेश नियंत्रित करणारा स्कॅनर सामान्यतः या चाचणीत अयशस्वी ठरतो, कारण बॅज, कोड किंवा चावी बायोमेट्रिक डेटावर प्रक्रिया न करता तेच काम साधतात.
अशा व्यवस्थेला संमती क्वचितच वाचवू शकते. रोजगाराच्या संबंधात, संमती क्वचितच वैध ठरण्याइतकी मुक्त असते, कारण नकार देणारा कर्मचारी परिणामांची पर्वा न करता नाही म्हणू शकत नाही. जेव्हा एखादा नियोक्ता संमतीवर अवलंबून असतो, तेव्हा त्याला हे दाखवून द्यावे लागते की एक खरा पर्याय अस्तित्वात होता आणि तो केवळ कागदावरच नव्हे, तर प्रत्यक्षात देऊ केला गेला होता.
डच न्यायनिर्णयानेही तीच भूमिका घेतली आहे. एका रिटेल चेनच्या खटल्यात, जिथे कर्मचाऱ्यांना टिल सिस्टीममध्ये फिंगरप्रिंटने लॉग इन करणे आवश्यक होते, तिथे न्यायालयाने असे मानले की, मालकाने हे स्कॅन सुरक्षेच्या दृष्टीने आवश्यक असल्याचे सिद्ध केलेले नाही आणि कर्मचाऱ्याला त्यात भाग घेण्यास भाग पाडले जाऊ शकत नाही. जिथे बायोमेट्रिक ओळख स्वीकारली गेली आहे, तिथे सुरक्षेचे हितसंबंध महत्त्वपूर्ण आणि विशिष्ट होते: धोकादायक सामग्री हाताळणारी सुविधा, एक सुरक्षित प्रयोगशाळा, एक डेटा सेंटर, एक तिजोरी.
नियामकाने काय लागू केले आहे
डच डेटा संरक्षण प्राधिकरणाने उपस्थिती आणि वेळेच्या नोंदणीसाठी कर्मचाऱ्यांच्या बोटांचे ठसे स्कॅन करणाऱ्या एका कंपनीवर ७,२५,००० युरोचा दंड ठोठावला. प्राधिकरणाने असे मत मांडले की, दोन्हीपैकी कोणताही अपवाद लागू होत नाही: संमती स्वैच्छिक नव्हती, आणि तास नोंदवण्यातील सोय हा असा सुरक्षा उद्देश नाही ज्यामुळे ही प्रक्रिया आवश्यक ठरते.
अंमलबजावणीच्या प्रक्रियेत चार प्रश्न सातत्याने उपस्थित होतात. सर्वसाधारण सुरक्षेच्या नावाखाली न सांगता, नेमका उद्देश काय आहे? तो कमी हस्तक्षेप करणाऱ्या मार्गाने साध्य करता येईल का? जर संमतीवर अवलंबून राहायचे असेल, तर नकार देणे खरोखरच परिणामशून्य होते का? आणि ते मूल्यांकन तक्रार आल्यानंतर नव्हे, तर अंमलबजावणीपूर्वीच नोंदवले गेले होते का? शेवटच्या मुद्द्यावर संस्थांचे नुकसान होते: घटना घडून गेल्यानंतर लिहिलेल्या विश्लेषणाला फारसे महत्त्व नसते, तर डेटा संरक्षण प्रभाव मूल्यांकनासोबत आधीच केलेले तेच विश्लेषण, अंमलबजावणीचा विचार केला गेला होता याचा पुरावा ठरतो.
डिझाइनचे पर्याय देखील महत्त्वाचे असतात. बायोमेट्रिक नोंदींच्या केंद्रीय डेटाबेसऐवजी, कार्डवर किंवा वापरकर्त्याच्या स्वतःच्या डिव्हाइसवर टेम्पलेट साठवणारी प्रणाली समर्थनीय दृष्ट्या अधिक सोपी असते आणि जर ती भेदली गेली, तर तिचे नुकसानही लक्षणीयरीत्या कमी होते.
कार्य परिषद
डेटा संरक्षण विश्लेषणासोबतच, कर्मचाऱ्यांची नोंदणी किंवा देखरेख करणाऱ्या प्रणालीला, कामगार परिषद अस्तित्वात असल्यास, तिच्या संमतीची आवश्यकता असते. ही एक स्वतंत्र अट आहे: GDPR चे पालन केल्याने ही अट टाळता येत नाही, आणि तिच्या संमतीशिवाय स्थापित केलेली प्रणाली निलंबित केली जाऊ शकते.

