Para um projeto de controlo de acesso biométrico da UE, comece com o fluxo de dados, a base jurídica e as provas disponíveis para o modelo exato. Este guia ajuda distribuidores, integradores e gerentes de instalações a definir essa revisão.

De acordo com o GDPR (Regulamento Geral de Proteção de Dados, UE 2016/679), os dados biométricos usados para identificar exclusivamente uma pessoa — incluindo impressões digitais, modelos de geometria facial e leituras de íris — são Dados pessoais de categoria especial nos termos do artigo 9.º. Uma implantação deve estabelecer uma base jurídica do artigo 6.º e uma condição aplicável do artigo 9.º, n.º 2, e depois avaliar as salvaguardas e as regras locais que se aplicam ao projeto.

Limite do projeto: Esta página explica as verificações de produtos e aquisições. O responsável pelo tratamento continua a ser responsável pela avaliação jurídica, incluindo as regras nacionais aplicáveis. Confirme a implantação proposta com o DPO responsável ou com um advogado local qualificado.

1. Quando os dados de acesso se tornam dados biométricos

O artigo 4.º, n.º 14, define os dados biométricos como: “dados pessoais resultantes de tratamentos técnicos específicos relativos às características físicas, fisiológicas ou comportamentais de uma pessoa singular, que permitam ou confirmem a identificação única dessa pessoa singular.”

Na prática, isso significa:

  • Modelos de reconhecimento facial armazenados no dispositivo ou na nuvem — dados biométricos ✓
  • Modelos de impressão digital (hash matemático) — dados biométricos ✓
  • Imagens de CFTV utilizados para identificação — dados biométricos (se processados para reconhecimento) ✓
  • Cartões RFID/NFC vinculados a uma pessoa — dados pessoais (não biométricos) — nível inferior de regulamentação
  • Códigos PIN — não são dados pessoais se não estiverem vinculados à identidade nos registros

2. Aplicam-se dois testes legais

O controlo de acesso biométrico requer duas avaliações distintas: uma base jurídica do artigo 6.º para o processamento de dados pessoais e uma condição aplicável do artigo 9.º, n.º 2, para dados de categoria especial. A via aplicável depende da finalidade, do responsável pelo tratamento, dos titulares dos dados e da legislação nacional.

Consentimento Explícito (Art. 9(2)(a))

O titular dos dados opta ativamente. O consentimento deve ser dado livremente, específico, informado e inequívoco. Para controle de acesso ao local de trabalho, consentimento geralmente não é aceitável — o desequilíbrio de poder dos funcionários significa que o consentimento não pode ser dado verdadeiramente livremente. A maioria das APD da UE confirma esta opinião.

Interesse Público Substancial (Art. 9(2)(g))

Aplicável a implantações governamentais e de infraestruturas críticas onde a legislação nacional autoriza o processamento biométrico. Requer avaliação de proporcionalidade.

Implantações comerciais e de trabalho

A necessidade contratual ou os interesses legítimos podem ser relevantes para uma avaliação ao abrigo do artigo 6.º em algumas circunstâncias, mas não permitem, por si só, o processamento biométrico ao abrigo do artigo 9.º. Nos locais de trabalho, o consentimento é muitas vezes inadequado porque pode não ser dado livremente. Confirme o processamento proposto com o DPO do controlador e com um advogado local qualificado antes da implantação.

Medida de redução de risco: Forneça uma opção de acesso não biométrico, como RFID ou PIN, quando apropriado. Pode reduzir a exclusão e ajudar o responsável pelo tratamento a avaliar a necessidade e a proporcionalidade, mas não substitui a avaliação jurídica.

3. Especifique o tratamento de dados antes da compra

  • Minimização de dados: Colete e retenha apenas os dados biométricos e de eventos de acesso necessários para a finalidade documentada. Confirme se um dispositivo selecionado armazena modelos, imagens ou ambos.
  • Projeto de armazenamento: O armazenamento no dispositivo pode reduzir a exposição em comparação com um banco de dados central em nuvem, mas o fluxo de dados real e a configuração do dispositivo devem ser verificados para o modelo selecionado.
  • Período de retenção: Definir, documentar e revisar periodicamente um período de retenção que seja necessário e proporcional para a finalidade de segurança. Exclua ou desative dados biométricos e direitos de acesso quando eles não forem mais necessários.
  • Transferências internacionais: Uma transferência para fora da UE/EEE necessita de um mecanismo de transferência do Capítulo V aplicável e de salvaguardas adequadas. Confirme a localização da nuvem, os subprocessadores e a documentação de transferência antes da implantação.

4. Decida se uma DPIA é necessária

Uma Avaliação de Impacto na Proteção de Dados (AIPD) é exigida pelo Artigo 35 do GDPR quando o processamento for suscetível de resultar em um alto risco para os direitos e liberdades dos indivíduos. As implantações de controle de acesso biométrico podem atingir esse limite; avaliar o projeto selecionado, a escala, as salvaguardas e as orientações nacionais aplicáveis ​​antes da implantação. Uma DPIA, quando necessário, deve:

  • Descrever a operação de tratamento e as suas finalidades
  • Avalie a necessidade e proporcionalidade
  • Identificar e avaliar riscos para indivíduos
  • Identifique medidas para lidar com esses riscos

Consulte o Diretor de Proteção de Dados (DPO) da organização – quando um for nomeado – antes da implantação. Alguns estados membros da UE exigem consulta da DPA para processamento biométrico de alto risco.

5. O que solicitar ao fornecedor

Solicite esta evidência para o modelo selecionado e configuração de nuvem:

  • Fluxo de dados documentado para o modelo selecionado, incluindo se modelos biométricos, imagens ou registros de acesso saem do dispositivo
  • Processo de exclusão verificado para registros biométricos individuais e direitos de acesso
  • Opção de acesso não biométrico quando a avaliação do responsável pelo tratamento assim o exigir
  • Campos de registro de acesso documentados e configuração de retenção
  • Documentação de região de nuvem, subprocessador e transferência internacional onde um serviço de nuvem é usado
  • Suporte ao OSDP Secure Channel, configuração habilitada e processo de gerenciamento de chaves onde a comunicação criptografada do leitor para o controlador é necessária
  • Suporte de firmware e política de atualização de segurança para o modelo selecionado
  • Documentação de segurança relevante ou evidências de testes independentes para a plataforma em nuvem

6. Especifique o canal seguro OSDP quando necessário

O Open Supervised Device Protocol v2 (SIA OSDP v2) oferece suporte à comunicação segura entre leitor e controlador quando o Canal Seguro está disponível e ativado em ambos os dispositivos. As interfaces Wiegand legadas geralmente não fornecem criptografia ou autenticação mútua. Com o Secure Channel comissionado corretamente, o OSDP pode fornecer:

  • Criptografia AES-128 do canal leitor para painel
  • Autenticação mútua entre leitores e dispositivos controladores suportados
  • Relatórios de supervisão e status do dispositivo são suportados pelo equipamento selecionado
  • Comunicação bidirecional – o painel pode enviar comandos para o leitor

Para novas instalações na Europa, avalie o OSDP v2 onde o projeto necessita de comunicação e supervisão criptografada do leitor. Wiegand pode continuar a ser uma opção de modernização onde a substituição da infra-estrutura de cabos existente não for viável; confirme os requisitos de leitor, controlador e aceitação selecionados.

Perguntas frequentes

Perguntas frequentes: GDPR e controle de acesso na Europa

O GDPR pode ser aplicado a ambos. Os cartões RFID vinculados a uma pessoa identificável são dados pessoais e requerem uma base legal e as salvaguardas habituais do GDPR. Os dados biométricos utilizados para identificar exclusivamente uma pessoa são dados de categoria especial nos termos do artigo 9.º. A sua utilização exige uma base jurídica do artigo 6.º e uma condição aplicável do artigo 9.º, n.º 2, além de uma avaliação sobre se é necessária uma AIPD.

Não existe uma resposta simples de sim ou não em toda a UE. O consentimento em ambientes de emprego é muitas vezes inadequado devido ao desequilíbrio de poder. Antes de utilizar impressões digitais, o responsável pelo tratamento deve avaliar a base jurídica do artigo 6.º, uma condição do artigo 9.º, n.º 2, a legislação laboral nacional aplicável e se é necessária uma AIPD. Uma opção de acesso não biométrico deve ser considerada como parte dessa avaliação.

O GDPR não define um período de retenção fixo. O responsável pelo tratamento deve documentar um período que seja necessário e proporcional à finalidade declarada e, em seguida, analisá-lo em relação às orientações locais e à necessidade real de segurança. Os modelos biométricos e os direitos de acesso devem ser eliminados ou desativados quando já não forem necessários.

O armazenamento no dispositivo pode reduzir a exposição dos dados, mas não estabelece por si só a conformidade com o GDPR. O responsável pelo tratamento ainda necessita de uma base jurídica ao abrigo do artigo 6.º, de uma condição do artigo 9.º, n.º 2, em que a biometria é utilizada para identificação única, de controlos de segurança adequados e de uma avaliação para saber se é necessária uma DPIA. Confirme os fluxos de dados do modelo selecionado, o processo de exclusão e a configuração da nuvem antes da implantação.

É necessária uma AIPD sempre que o tratamento possa resultar num elevado risco para os direitos e liberdades dos indivíduos nos termos do artigo 35.º. As implementações de controlo de acesso biométrico podem atingir esse limiar, mas a avaliação depende da concepção do tratamento, da escala, das salvaguardas e das orientações nacionais aplicáveis. O número de funcionários não é um limite de DPIA.

Para o hardware selecionado, solicite a documentação CE e RoHS aplicável, além de evidências técnicas para fluxos de dados, capacidade de exclusão e configuração de nuvem. Para sistemas conectados à nuvem, avalie a documentação e os testes de segurança do provedor. O OSDP fornece comunicação criptografada e autenticada do leitor para o controlador somente quando ambos os dispositivos suportam Secure Channel e ele está corretamente habilitado e comissionado.

O reconhecimento facial em edifícios residenciais pode afetar residentes, visitantes e pessoal de serviço, pelo que o responsável pelo tratamento deve avaliar a necessidade, a proporcionalidade, a base legal, a condição do artigo 9.º, n.º 2, e os requisitos locais antes da implantação. Uma opção não biométrica, a recolha limitada de dados e os controlos de eliminação documentados podem reduzir o risco, mas não substituem essa avaliação.

Revise um projeto europeu

Compartilhe o modelo selecionado, a rota da nuvem, a topologia do leitor-controlador e o destino. Identificaremos a documentação do produto disponível para análise do projeto.

Solicitar revisão da documentação do modelo Página do Mercado Europeu