Para um projeto de controlo de acesso biométrico da UE, comece com o fluxo de dados, a base jurídica e as provas disponíveis para o modelo exato. Este guia ajuda distribuidores, integradores e gerentes de instalações a definir essa revisão.
De acordo com o GDPR (Regulamento Geral de Proteção de Dados, UE 2016/679), os dados biométricos usados para identificar exclusivamente uma pessoa — incluindo impressões digitais, modelos de geometria facial e leituras de íris — são Dados pessoais de categoria especial nos termos do artigo 9.º. Uma implantação deve estabelecer uma base jurídica do artigo 6.º e uma condição aplicável do artigo 9.º, n.º 2, e depois avaliar as salvaguardas e as regras locais que se aplicam ao projeto.
1. Quando os dados de acesso se tornam dados biométricos
O artigo 4.º, n.º 14, define os dados biométricos como: “dados pessoais resultantes de tratamentos técnicos específicos relativos às características físicas, fisiológicas ou comportamentais de uma pessoa singular, que permitam ou confirmem a identificação única dessa pessoa singular.”
Na prática, isso significa:
- Modelos de reconhecimento facial armazenados no dispositivo ou na nuvem — dados biométricos ✓
- Modelos de impressão digital (hash matemático) — dados biométricos ✓
- Imagens de CFTV utilizados para identificação — dados biométricos (se processados para reconhecimento) ✓
- Cartões RFID/NFC vinculados a uma pessoa — dados pessoais (não biométricos) — nível inferior de regulamentação
- Códigos PIN — não são dados pessoais se não estiverem vinculados à identidade nos registros
2. Aplicam-se dois testes legais
O controlo de acesso biométrico requer duas avaliações distintas: uma base jurídica do artigo 6.º para o processamento de dados pessoais e uma condição aplicável do artigo 9.º, n.º 2, para dados de categoria especial. A via aplicável depende da finalidade, do responsável pelo tratamento, dos titulares dos dados e da legislação nacional.
Consentimento Explícito (Art. 9(2)(a))
O titular dos dados opta ativamente. O consentimento deve ser dado livremente, específico, informado e inequívoco. Para controle de acesso ao local de trabalho, consentimento geralmente não é aceitável — o desequilíbrio de poder dos funcionários significa que o consentimento não pode ser dado verdadeiramente livremente. A maioria das APD da UE confirma esta opinião.
Interesse Público Substancial (Art. 9(2)(g))
Aplicável a implantações governamentais e de infraestruturas críticas onde a legislação nacional autoriza o processamento biométrico. Requer avaliação de proporcionalidade.
Implantações comerciais e de trabalho
A necessidade contratual ou os interesses legítimos podem ser relevantes para uma avaliação ao abrigo do artigo 6.º em algumas circunstâncias, mas não permitem, por si só, o processamento biométrico ao abrigo do artigo 9.º. Nos locais de trabalho, o consentimento é muitas vezes inadequado porque pode não ser dado livremente. Confirme o processamento proposto com o DPO do controlador e com um advogado local qualificado antes da implantação.
3. Especifique o tratamento de dados antes da compra
- Minimização de dados: Colete e retenha apenas os dados biométricos e de eventos de acesso necessários para a finalidade documentada. Confirme se um dispositivo selecionado armazena modelos, imagens ou ambos.
- Projeto de armazenamento: O armazenamento no dispositivo pode reduzir a exposição em comparação com um banco de dados central em nuvem, mas o fluxo de dados real e a configuração do dispositivo devem ser verificados para o modelo selecionado.
- Período de retenção: Definir, documentar e revisar periodicamente um período de retenção que seja necessário e proporcional para a finalidade de segurança. Exclua ou desative dados biométricos e direitos de acesso quando eles não forem mais necessários.
- Transferências internacionais: Uma transferência para fora da UE/EEE necessita de um mecanismo de transferência do Capítulo V aplicável e de salvaguardas adequadas. Confirme a localização da nuvem, os subprocessadores e a documentação de transferência antes da implantação.
4. Decida se uma DPIA é necessária
Uma Avaliação de Impacto na Proteção de Dados (AIPD) é exigida pelo Artigo 35 do GDPR quando o processamento for suscetível de resultar em um alto risco para os direitos e liberdades dos indivíduos. As implantações de controle de acesso biométrico podem atingir esse limite; avaliar o projeto selecionado, a escala, as salvaguardas e as orientações nacionais aplicáveis antes da implantação. Uma DPIA, quando necessário, deve:
- Descrever a operação de tratamento e as suas finalidades
- Avalie a necessidade e proporcionalidade
- Identificar e avaliar riscos para indivíduos
- Identifique medidas para lidar com esses riscos
Consulte o Diretor de Proteção de Dados (DPO) da organização – quando um for nomeado – antes da implantação. Alguns estados membros da UE exigem consulta da DPA para processamento biométrico de alto risco.
5. O que solicitar ao fornecedor
Solicite esta evidência para o modelo selecionado e configuração de nuvem:
- Fluxo de dados documentado para o modelo selecionado, incluindo se modelos biométricos, imagens ou registros de acesso saem do dispositivo
- Processo de exclusão verificado para registros biométricos individuais e direitos de acesso
- Opção de acesso não biométrico quando a avaliação do responsável pelo tratamento assim o exigir
- Campos de registro de acesso documentados e configuração de retenção
- Documentação de região de nuvem, subprocessador e transferência internacional onde um serviço de nuvem é usado
- Suporte ao OSDP Secure Channel, configuração habilitada e processo de gerenciamento de chaves onde a comunicação criptografada do leitor para o controlador é necessária
- Suporte de firmware e política de atualização de segurança para o modelo selecionado
- Documentação de segurança relevante ou evidências de testes independentes para a plataforma em nuvem
6. Especifique o canal seguro OSDP quando necessário
O Open Supervised Device Protocol v2 (SIA OSDP v2) oferece suporte à comunicação segura entre leitor e controlador quando o Canal Seguro está disponível e ativado em ambos os dispositivos. As interfaces Wiegand legadas geralmente não fornecem criptografia ou autenticação mútua. Com o Secure Channel comissionado corretamente, o OSDP pode fornecer:
- Criptografia AES-128 do canal leitor para painel
- Autenticação mútua entre leitores e dispositivos controladores suportados
- Relatórios de supervisão e status do dispositivo são suportados pelo equipamento selecionado
- Comunicação bidirecional – o painel pode enviar comandos para o leitor
Para novas instalações na Europa, avalie o OSDP v2 onde o projeto necessita de comunicação e supervisão criptografada do leitor. Wiegand pode continuar a ser uma opção de modernização onde a substituição da infra-estrutura de cabos existente não for viável; confirme os requisitos de leitor, controlador e aceitação selecionados.
Perguntas frequentes: GDPR e controle de acesso na Europa
O GDPR pode ser aplicado a ambos. Os cartões RFID vinculados a uma pessoa identificável são dados pessoais e requerem uma base legal e as salvaguardas habituais do GDPR. Os dados biométricos utilizados para identificar exclusivamente uma pessoa são dados de categoria especial nos termos do artigo 9.º. A sua utilização exige uma base jurídica do artigo 6.º e uma condição aplicável do artigo 9.º, n.º 2, além de uma avaliação sobre se é necessária uma AIPD.
Não existe uma resposta simples de sim ou não em toda a UE. O consentimento em ambientes de emprego é muitas vezes inadequado devido ao desequilíbrio de poder. Antes de utilizar impressões digitais, o responsável pelo tratamento deve avaliar a base jurídica do artigo 6.º, uma condição do artigo 9.º, n.º 2, a legislação laboral nacional aplicável e se é necessária uma AIPD. Uma opção de acesso não biométrico deve ser considerada como parte dessa avaliação.
O GDPR não define um período de retenção fixo. O responsável pelo tratamento deve documentar um período que seja necessário e proporcional à finalidade declarada e, em seguida, analisá-lo em relação às orientações locais e à necessidade real de segurança. Os modelos biométricos e os direitos de acesso devem ser eliminados ou desativados quando já não forem necessários.
O armazenamento no dispositivo pode reduzir a exposição dos dados, mas não estabelece por si só a conformidade com o GDPR. O responsável pelo tratamento ainda necessita de uma base jurídica ao abrigo do artigo 6.º, de uma condição do artigo 9.º, n.º 2, em que a biometria é utilizada para identificação única, de controlos de segurança adequados e de uma avaliação para saber se é necessária uma DPIA. Confirme os fluxos de dados do modelo selecionado, o processo de exclusão e a configuração da nuvem antes da implantação.
É necessária uma AIPD sempre que o tratamento possa resultar num elevado risco para os direitos e liberdades dos indivíduos nos termos do artigo 35.º. As implementações de controlo de acesso biométrico podem atingir esse limiar, mas a avaliação depende da concepção do tratamento, da escala, das salvaguardas e das orientações nacionais aplicáveis. O número de funcionários não é um limite de DPIA.
Para o hardware selecionado, solicite a documentação CE e RoHS aplicável, além de evidências técnicas para fluxos de dados, capacidade de exclusão e configuração de nuvem. Para sistemas conectados à nuvem, avalie a documentação e os testes de segurança do provedor. O OSDP fornece comunicação criptografada e autenticada do leitor para o controlador somente quando ambos os dispositivos suportam Secure Channel e ele está corretamente habilitado e comissionado.
O reconhecimento facial em edifícios residenciais pode afetar residentes, visitantes e pessoal de serviço, pelo que o responsável pelo tratamento deve avaliar a necessidade, a proporcionalidade, a base legal, a condição do artigo 9.º, n.º 2, e os requisitos locais antes da implantação. Uma opção não biométrica, a recolha limitada de dados e os controlos de eliminação documentados podem reduzir o risco, mas não substituem essa avaliação.
Revise um projeto europeu
Compartilhe o modelo selecionado, a rota da nuvem, a topologia do leitor-controlador e o destino. Identificaremos a documentação do produto disponível para análise do projeto.