Pour un projet européen de contrôle d’accès biométrique, commencez par le flux de données, la base juridique et les preuves disponibles pour le modèle exact. Ce guide aide les distributeurs, les intégrateurs et les gestionnaires d'installations à définir cette évaluation.
En vertu du RGPD (Règlement général sur la protection des données, UE 2016/679), les données biométriques utilisées pour identifier de manière unique une personne — y compris les empreintes digitales, les modèles de géométrie du visage et les scans de l'iris — sont Données personnelles de catégorie spéciale en vertu de l’article 9. Un déploiement doit établir à la fois une base légale au titre de l’article 6 et une condition applicable au titre de l’article 9, paragraphe 2, puis évaluer les garanties et les règles locales qui s’appliquent au projet.
1. Quand les données d'accès deviennent des données biométriques
L’article 4, paragraphe 14, définit les données biométriques comme : « les données à caractère personnel résultant d'un traitement technique spécifique relatif aux caractéristiques physiques, physiologiques ou comportementales d'une personne physique, qui permettent ou confirment l'identification unique de cette personne physique. »
En pratique, cela signifie :
- Modèles de reconnaissance faciale stockés sur l'appareil ou dans le cloud — données biométriques ✓
- Modèles d'empreintes digitales (hachage mathématique) — données biométriques ✓
- Images de vidéosurveillance utilisé pour l'identification — données biométriques (si traitées pour la reconnaissance) ✓
- Cartes RFID/NFC liés à une personne — données personnelles (non biométriques) — niveau de réglementation inférieur
- Codes PIN — pas de données personnelles si elles ne sont pas liées à l'identité dans les journaux
2. Deux tests juridiques s'appliquent
Le contrôle d'accès biométrique nécessite deux évaluations distinctes : une base légale au titre de l'article 6 pour le traitement des données à caractère personnel et une condition applicable au titre de l'article 9, paragraphe 2, pour les données de catégorie spéciale. La voie applicable dépend de la finalité, du responsable du traitement, des personnes concernées et du droit national.
Consentement explicite (article 9(2)(a))
La personne concernée s'engage activement. Le consentement doit être libre, spécifique, éclairé et sans ambiguïté. Pour le contrôle d'accès au lieu de travail, le consentement n’est généralement pas acceptable — le déséquilibre des pouvoirs des employés signifie que le consentement ne peut pas être véritablement donné librement. La plupart des DPA de l’UE confirment ce point de vue.
Intérêt public substantiel (article 9(2)(g))
Applicable aux déploiements gouvernementaux et d’infrastructures critiques où la loi nationale autorise le traitement biométrique. Nécessite une évaluation de la proportionnalité.
Déploiements commerciaux et sur le lieu de travail
La nécessité contractuelle ou les intérêts légitimes peuvent être pertinents pour une évaluation au titre de l’article 6 dans certaines circonstances, mais ils ne permettent pas à eux seuls le traitement biométrique au titre de l’article 9. Sur le lieu de travail, le consentement est souvent inapproprié car il peut ne pas être donné librement. Confirmez le traitement proposé avec le DPO du responsable du traitement et un avocat local qualifié avant le déploiement.
3. Spécifiez le traitement des données avant l'achat
- Minimisation des données : Collectez et conservez uniquement les données biométriques et les événements d’accès nécessaires aux fins documentées. Confirmez si un appareil sélectionné stocke des modèles, des images ou les deux.
- Conception du stockage : Le stockage sur l'appareil peut réduire l'exposition par rapport à une base de données cloud centrale, mais le flux de données réel et la configuration de l'appareil doivent être vérifiés pour le modèle sélectionné.
- Durée de conservation : Définir, documenter et réviser périodiquement une période de conservation nécessaire et proportionnée aux fins de sécurité. Supprimez ou désactivez les données biométriques et les droits d'accès lorsqu'ils ne sont plus nécessaires.
- Virements internationaux : Un transfert en dehors de l’UE/EEE nécessite un mécanisme de transfert applicable au titre du chapitre V et des garanties appropriées. Confirmez l'emplacement du cloud, les sous-traitants et la documentation de transfert avant le déploiement.
4. Décidez si une DPIA est nécessaire
Une évaluation d'impact sur la protection des données (DPIA) est requise en vertu de l'article 35 du RGPD lorsque le traitement est susceptible d'entraîner un risque élevé pour les droits et libertés des individus. Les déploiements de contrôle d'accès biométrique peuvent atteindre ce seuil ; évaluer la conception, l’échelle, les garanties et les directives nationales applicables avant le déploiement. Une DPIA, le cas échéant, doit :
- Décrire le traitement et ses finalités
- Évaluer la nécessité et la proportionnalité
- Identifier et évaluer les risques pour les individus
- Identifier des mesures pour faire face à ces risques
Consultez le délégué à la protection des données (DPO) de l'organisation, le cas échéant, avant le déploiement. Certains États membres de l’UE exigent la consultation de la DPA pour le traitement biométrique à haut risque.
5. Que demander au fournisseur
Demandez ces preuves pour le modèle et la configuration cloud sélectionnés :
- Flux de données documenté pour le modèle sélectionné, indiquant notamment si les modèles biométriques, les images ou les journaux d'accès quittent l'appareil
- Processus de suppression vérifié des enregistrements biométriques individuels et des droits d'accès
- Option d'accès non biométrique lorsque l'évaluation du contrôleur l'exige
- Champs du journal d'accès documentés et configuration de la conservation
- Documentation sur la région cloud, le sous-traitant et le transfert international où un service cloud est utilisé
- Prise en charge OSDP Secure Channel, configuration activée et processus de gestion des clés lorsqu'une communication cryptée lecteur-contrôleur est requise
- Prise en charge du micrologiciel et politique de mise à jour de sécurité pour le modèle sélectionné
- Documentation de sécurité pertinente ou preuves de tests indépendants pour la plateforme cloud
6. Spécifiez le canal sécurisé OSDP si nécessaire
L'Open Supervised Device Protocol v2 (SIA OSDP v2) prend en charge la communication sécurisée lecteur-contrôleur lorsque Secure Channel est disponible et activé sur les deux appareils. Les anciennes interfaces Wiegand ne fournissent généralement pas de cryptage ni d'authentification mutuelle. Avec Secure Channel correctement mis en service, OSDP peut fournir :
- Cryptage AES-128 du canal lecteur vers panneau
- Authentification mutuelle entre les lecteurs et les contrôleurs pris en charge
- Supervision et rapports sur l'état des appareils lorsque pris en charge par l'équipement sélectionné
- Communication bidirectionnelle — le panneau peut transmettre des commandes au lecteur
Pour les nouvelles installations en Europe, évaluez OSDP v2 lorsque le projet nécessite une communication et une supervision cryptées des lecteurs. Wiegand peut rester une option de modernisation là où le remplacement de l'infrastructure de câble existante n'est pas réalisable ; confirmer les exigences relatives au lecteur, au contrôleur et à l'acceptation sélectionnés.
Questions fréquemment posées : RGPD et contrôle d'accès en Europe
Le RGPD peut s’appliquer aux deux. Les cartes RFID liées à une personne identifiable sont des données personnelles et nécessitent une base légale et les garanties habituelles du RGPD. Les données biométriques utilisées pour identifier de manière unique une personne sont des données de catégorie spéciale au sens de l'article 9. Leur utilisation nécessite à la fois une base légale de l'article 6 et une condition applicable de l'article 9, paragraphe 2, ainsi qu'une évaluation de la nécessité d'une DPIA.
Il n’existe pas de réponse simple par oui ou par non à l’échelle européenne. Le consentement dans les milieux de travail est souvent inapproprié en raison du déséquilibre des pouvoirs. Avant d'utiliser les empreintes digitales, le responsable du traitement doit évaluer une base légale au titre de l'article 6, une condition au titre de l'article 9, paragraphe 2, le droit national du travail applicable et si une AIPD est nécessaire. Une option d’accès non biométrique devrait être envisagée dans le cadre de cette évaluation.
Le RGPD ne fixe pas de durée de conservation fixe. Le contrôleur doit documenter une période nécessaire et proportionnée à l'objectif déclaré, puis l'examiner par rapport aux directives locales et aux besoins réels de sécurité. Les modèles biométriques et les droits d'accès doivent être supprimés ou désactivés lorsqu'ils ne sont plus nécessaires.
Le stockage sur l’appareil peut réduire l’exposition des données, mais il n’établit pas en soi la conformité au RGPD. Le responsable du traitement a toujours besoin d'une base juridique au titre de l'article 6, d'une condition au titre de l'article 9, paragraphe 2, selon laquelle la biométrie est utilisée à des fins d'identification unique, de contrôles de sécurité appropriés et d'une évaluation visant à déterminer si une AIPD est requise. Confirmez les flux de données du modèle sélectionné, le processus de suppression et la configuration cloud avant le déploiement.
Une DPIA est requise lorsque le traitement est susceptible d'entraîner un risque élevé pour les droits et libertés des individus en vertu de l'article 35. Les déploiements de contrôle d'accès biométrique peuvent atteindre ce seuil, mais l'évaluation dépend de la conception, de l'ampleur, des garanties et des orientations nationales applicables du traitement. L’effectif salarié ne constitue pas un seuil DPIA.
Pour le matériel sélectionné, demandez la documentation CE et RoHS applicable, ainsi que des preuves techniques sur les flux de données, la capacité de suppression et la configuration cloud. Pour les systèmes connectés au cloud, évaluez la documentation et les tests de sécurité du fournisseur. OSDP fournit une communication lecteur-contrôleur cryptée et authentifiée uniquement lorsque les deux appareils prennent en charge Secure Channel et qu'il est correctement activé et mis en service.
La reconnaissance faciale dans les bâtiments résidentiels peut affecter les résidents, les visiteurs et le personnel de service. Le responsable du traitement doit donc évaluer la nécessité, la proportionnalité, la base légale, les conditions de l'article 9, paragraphe 2, et les exigences locales avant son déploiement. Une option non biométrique, une collecte limitée de données et des contrôles de suppression documentés peuvent réduire les risques, mais ne remplacent pas cette évaluation.
Revoir un projet européen
Partagez le modèle sélectionné, la route cloud, la topologie lecteur-contrôleur et la destination. Nous identifierons la documentation produit disponible pour l’examen du projet.