L'autorité roumaine sanctionne TIP TOP FOOD INDUSTRY SRL pour non-respect du RGPD concernant l'utilisation de données biométriques

L'autorité roumaine de protection des données a sanctionné une entreprise pour l'utilisation d'un système de pointage par empreintes digitales pour ses salariés, jugeant ce traitement de données biométriques illicite et excessif au regard des finalités poursuivies.

Faits et contexte

L'autorité roumaine de protection des données (ANSPDCP) a aujourd'hui publié une décision de sanction à l'encontre de TIP TOP FOOD INDUSTRY SRL (comprenant le prononcé d'une amende de 5 000 €) pour des manquements en lien avec le traitement de données biométriques de ses salariés.

L'affaire trouve son origine dans la plainte d'une personne physique dénonçant l'utilisation d'un système de pointage et de contrôle d'accès fondé sur le traitement des empreintes digitales des employés.

Motifs de la décision

  • Traitement illicite de données biométriques et non-respect de la minimisation des données (article 9 du RGPD et article 5, paragraphe 1, point c) du RGPD) : L'autorité a constaté que l'entreprise traitait les données biométriques de ses salariés pour contrôler les accès et enregistrer le temps de travail. Elle a jugé que ce traitement ne reposait sur aucune des conditions de licéité prévues à l'article 9 du RGPD pour les catégories particulières de données. De plus, l'autorité a estimé que le principe de minimisation des données était violé, car les finalités de contrôle d'accès et de pointage pouvaient être atteintes par des moyens alternatifs moins intrusifs pour la vie privée des salariés.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 5 000 € (soit 26 236 lei) à TIP TOP FOOD INDUSTRY SRL.

En outre, l'autorité a ordonné à la société de remplacer son système de contrôle d'accès et de pointage basé sur les données biométriques par une solution alternative, afin de garantir le respect du principe de minimisation des données.

Enseignements

Cette décision rappelle que :

  • Le recours aux données biométriques pour le contrôle du temps de travail et des accès des salariés doit être justifié par une condition légale spécifique de l'article 9 du RGPD et ne peut être la solution par défaut.
  • Conformément au principe de minimisation, un responsable du traitement doit systématiquement évaluer si des moyens moins intrusifs pour la vie privée permettent d'atteindre les objectifs visés avant d'envisager le traitement de données biométriques.
  • La nature sensible des données biométriques et les risques significatifs en cas de compromission exigent une justification particulièrement rigoureuse de leur nécessité et de leur proportionnalité.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire