• Nenhum resultado encontrado

AUTORIZAÇÃO N.oO 5/2019

N/A
N/A
Protected

Academic year: 2021

Share "AUTORIZAÇÃO N.oO 5/2019"

Copied!
6
0
0

Texto

(1)

Comissão Nacional de Protecção de Dados AUTORIZAÇÃO

N.oO

5/2019 Processo n." 309/2018 I

A Segurança Alerta 24hr Lda., sita em Tira-Chapéu, Cidade da Praia, Ilha de Santiago notificou à Comissão Nacional de Protecção de Dados (CNPD), o tratamento de dados biométricos (impressão digital) dos seus trabalhadores, tendo como finalidade o controlo de assiduidade.

Além da impressão digital, o tratamento notificado processa os dados relativos ao nome, escalas de serviço, horário, data e hora de entrada e saída.

Os dados biométricos (impressão digital) estão guardados num terminal local e o tratamento é feito numa central num único estabelecimento. O equipamento se encontra instalado nas instalações da Escola de Hotelaria de Turismo de Cabo Verde (EHTCV), na Cidade da Praia.

Os titulares dos dados podem exercer o direito de acesso por escrito dirigido ao endereço da notificante.

Em relação às condições de tratamento, o sistema recolhe . uma amostra das caraterísticas biométricas do trabalhador, converte-as em únicas num código matemático. A amostra é armazenada em templaie', que pode localizar-se no próprio sistema biométrico ou em outros sistemas de armazenagem, como por exemplo uma base de dados. Posteriormente, o trabalhador (utilizador) interage com o sistema biométrico para verificar a sua identidade; nisto, uma nova amostra é recolhida e comparada com o template e faz o "teste", sendo validado o reconhecimento se coincidirem ou caso contrário a validação é negada.

O sistema dispõe de 3 (três) tipos de autenticação: impressão digital, palavra-passe e cartão de radiofrequência (RFID), conforme se verifica do documento disponibilizado. Estão adotadas mediadas de segurança física e lógica.

O sistema abrange um universo de 10 (dez) funcionários, sendo que todos aderiram ao sistema, conforme esclarecimentos facultados pela notificante. Apesar de ser um número fixo, há rotatividade de funcionários abrangidos pelo sistema. Acrescentou-se que são eliminados os dados dos funcionários que deixam de prestar serviço no local onde se encontra instalado o equipamento.

1 O template que representa numericamente a caraterística biométrica captada não permite fazer a reversão e, por conseguinte, descodificar e reproduzir, de forma digitalizada, a imagem da caraterística

biométrica. .--

~,

Contribuinte N°: 370636406, Av. da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Te!: (238) 5340390,

(2)

Comissão Nacional de

Protecção de Dados

Informou ainda a notificante, que não dispõe de sistema alternativo para controlo de assiduidade dos colaboradores.

Declara não existir representante dos trabalhadores.

Informou a notificante que um Técnico de manutenção industrial, é a pessoa responsável para recolher e reportar mensalmente os dados registados no equipamento para a sede da empresa. Porém, para o efeito, não foi celebrado um contrato por escrito. Realizou-se um encontro nas instalações da CNPD com o responsável da empresa notificante.

11

Apreciando,

1- O desenvolvimento tecnológico tem contribuído para uma maior utilização dos sistemas biométricos para diferentes finalidades. Os sistemas biométricos têm outras vantagens em relação aos sistemas tradicionais, visto que a informação necessária para permitir controlar a assiduidade e o aceso às instalações não se perde e nem é suscetível de apropriação ilícita.

Por outro lado, deve-se ter em consideração que as caraterísticas biométricas não deixam de representar uma parte da individualidade das pessoas, estando ligadas intrinsecamente à própria pessoa.

Os dados biométricos podem ser definidos como ''propriedades biológicas, carateristicas fisiológicas, traços físicos ou ações reproduziveis, na medida em que essas caraterlsticas e/ou ações sejam simultaneamente únicas a essa pessoa e mensuráveis, mesmo que os padrões utilizados na prática para medi-las tecnicamente envolvam um certo grau de probabilidade'",

Os dados biométricos são elementos intrínsecos de cada indivíduo e portanto indicam a sua identidade. Atendendo à sua ligação única com uma determinada pessoa, os dados biométricos podem ser utilizados para identificar a pessoa.

A alínea a) do n.? 1 do artigo 5.° da Lei n." 133N/2001, de 22 de janeiro, alterada e republicada pela Lei n.

°

41 NIIII20 13, de 17 de setembro", define dados pessoais como sendo "qualquer informação, de qualquer natureza e independentemente do respetivo suporte, incluindo som e imagem relativa a uma pessoa singular identificada ou

identificável", "titular de dados". Acresce o n." 2 do mesmo artigo que "é considerada

identificável a pessoa que possa ser identificada, direta ou indiretamente,

2 Vide Parecer n." 4/2007, do Grupo de Trabalho de Proteção de Dados do Artigo 29.°, sobre o Conceito de Dados Pessoais, pág. 9.

3 Doravante designada de forma acoplada de LPDP.

Contribuinte N°: 370636406, Av. da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Tel: (238) 5340390, [email protected], www.cnpd.cv

(3)

Comissão Nacional de

Protecção de Dados

designadamente por referência a um número de identificação ou a um ou mais elementos especíjicos da sua identidade física, fisiológica, psíquica, económica, cultural ou social".

Conclui-se, assim, que as impressões digitais são dados biométricos, pois fornecem informações de determinada pessoa, podendo ser utilizado para identificar a pessoa. No presente caso o sistema visa controlar a assiduidade dos funcionários através da sua autenticação/verificação e posterior identificação.

Deste modo, as impressões digitais são de conteúdo de informação sobre certa pessoa singular. Logo, são dados pessoais nos termos antes referidos, devendo o seu tratamento respeitar todos os princípios e condições estabelecidos na LPDP.

2- Pode-se dividir em dois momentos o procedimento que leva à identificação através de dados biométricos:

• O primeiro momento tem que ver com o registo do "utilizador" no sistema, possibilitando a captura das caraterísticas de dado biométrico que são convertidas em um modelo que as representa "matematicamente",

• O segundo momento consiste na autenticação/verificação, na qual o "utilizador" apresenta as suas caraterísticas biométricas que são comparadas e validadas com o modelo armazenado.

Este procedimento demonstra ser importante para a proteção da privacidade, pois a responsável pelo tratamento não dispõe de uma base de dados das caraterísticas da impressão digital de cada funcionário mas de uma lista estruturada e digitalizada (codificada) dessas caraterísticas biométricas, não sendo, portanto, passível de ser reproduzi da.

Os equipamentos biométricos registam, normalmente, uma representação digital (template) e não uma amostra biométrica passível de ser reproduzida, ou seja, o template armazenado não tem utilidade nenhuma noutros sistemas e não pode ser usado para reproduzir os dados biométricos originais. Isto é, na generalidade dos casos, os sistemas biométricos não utilizam a tecnologia de digitalização da imagem obtida, mas fazem a codificação dos dados recolhidos.

O sistema biométrico que, através do processo de algoritmização, gera o template que representa numericamente a caraterística biométrica captada, não permite fazer a reversão e, por conseguinte, descodificar e reproduzir, de forma digitalizada, a imagem de caraterística biométrica.

3- O tratamento tem como fim a necessidade de agilizar o cumprimento de um objetivo que a lei . reconhece I integrar-se no âmbito dos poderes . de co~trolo da ent~dade

1/

/Jk ~

, '3

Contribuinte N°: 370636406, Av, da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Tel: (238) 5340390, [email protected], www.cnpd.cv

(4)

·.~_.,

...

" ·A· •. : MAl :

~\

~

,rIJ

Comissão Nacional . de Protecção de Dados

responsável pelo tratamento, nomeadamente a fixação do horário de trabalho, o controlo da assiduidade e o registo do tempo de trabalho. Deste registo depende, ainda, a contabilização e o controlo do trabalho suplementar.

o

tratamento deve ser feito de forma legal, lícita e com respeito pelo princípio da boa- fé, devendo os dados serem recolhidos para finalidades determinadas, explícitas e legítimas. Outrossim, devem ser adequados, pertinentes e não excessivos em relação às finalidades que determinaram a recolha, cfr. alíneas a), b) e c) do n." 1 do artigo 6.° da LPDP.

Como é sabido constitui, entre outros, dever do trabalhador comparecer ao trabalho com pontualidade e assiduidade, cfr. alínea b), n. ° 1, do artigo 128.° do Código Laboral (C.L.) aprovado pelo Decreto-legislativo n." 5/2007, de 16 de outubro e alterado pelo Decreto-legislativo n." 1/2016, de 3 de fevereiro.

O n." 1 do artigo 131.° do C.L., estipula que a entidade empregadora tem competência para planear, organizar a coordenação e a disciplina do trabalho. Acresce o n." 2 do mesmo artigo que "O empregador poderá exigir elo trabalhador todo e qualquer comportamento que seja objetivamente adequado ao cumprimento dos deveres a que se encontra vinculado pelo contrato".

Todos os funcionários que trabalham no estabelecimento da notificante, num total de 10 (dez) colaboradores consentiram na captação das suas impressões digitais, a qual não intromete de modo inaceitável nas respetivas identidades e intimidades, e nem causa lesão na integridade física dos mesmos.

As impressões digitais recolhidas tem como fim o controlo de assiduidade, logo parece- nos serem proporcionais, pois o sistema biométrico adotado para a realização do interesse da referida empresa é apropriado à referida finalidade, bem como o resultado que se pretende obter revela ser na justa medida" desse interesse, portanto não há violação inaceitável de liberdades e direitos fundamentais dos funcionários/utilizadores. 4- A legitimidade para o tratamento de dados com a finalidade de controlo do horário de trabalho (assiduidade) têm como fonte a previsão do artigo 7.° alínea e) da LPDP, uma vez que o tratamento é feito na prossecução de interesses legítimos da responsável pelo tratamento.

Não obstante termos dito que os funcionários consentiram já na captação das suas impressões digitais, tem sido entendido que as condições de legitimidade do tratamento de dados biométricos para controlo de assiduidade não residem nos respetivos consentimentos tendo em conta a posição de subordinação em que eles se encontram perante a entidade empregadora. Embora se reconheça a importância da colaboração dos funcionários para o bom funcionamento do sistema biométrico, impondo, deste modo, procurar a anuência dos mesmos na recolha de dados, bem como na. apresentação

4 Gomes Canotilho, J.J., Direito Constitucional e Teoria da Constituição, 63 edição, página 267 e segs.

Contribuinte N°: 370636406, Av. da China, Rampa da Terra Branca, Apartado 1002, c.P. 7600, Praia, Tel: (238) 5340390, [email protected], www.cnpd.cv

(5)

,a·:

ComIssão NacIonal

. ~ .• •. } . de

\\

/tI

Protecção de Dados

~

posterior perante o sistema para a identificação. De salientar que, a qualquer momento, os mesmos podem, no exercício do direito de oposição, opor ao tratamento dos seus dados pessoais.

Conforme o disposto no n." 1 do artigo 14.° da LPDP, o funcionário tem o direito de "não ficar sujeito a uma decisão que o afete de modo significativo, tomada exclusivamente com base num tratamento automatizado de dados C ... )".

Assim, adicionando a possibilidade de oposição por parte dos funcionários, a

notificante procede em conformidade ao dispor de um meio alternativo para o controlo de pontualidade e assiduidade dos funcionários.

5- A notificante deve assegurar o direito de informação a cada funcionário em relação

às finalidades determinantes da recolha, às condições de acesso e de retificação, às condições de utilização e conservação dos dados recolhidos, conforme dispõe o artigo 11.° n." 1 da LPDP. A informação é dada antes do início do tratamento de dados, mas igualmente posterior, enquanto durar o tratamento de dados.

Do mesmo modo, dispõe o funcionário do direito de oposição, a qualquer momento; por razões ponderosas e legítimas relacionadas com a sua situação particular, a que os dados que lhe digam respeito sejam objeto de tratamento, de acordo com o estabelecido na alínea a) do artigo 13.° da LPDP.

6- No' que tange à segurança dos dados, estabelece o n." 1 do artigo 15.° da LPDP 'que, "a responsável pelo tratamento dos dados deve por em prática as medidas técnicas e organizativas adequadas para proteger os dados pessoais contra a destruição acidental ou ilicita, a perda, a alteração, a difusão ou o acesso não autorizado".

Não sendo possível a reversão da caraterística biométrica, o tratamento do template da impressão digital, da forma e para a finalidade supra mencionada, não apresenta grandes riscos em relação aos direitos de personalidade dos funcionários.

Estatuem os n.rs 4 e 5 do artigo 15.° da LPDP, que a realização de operações de tratamento em subcontratação (cfr. alínea e), n."l do artigo 5.° da LPDP) deve ser regida por um contrato ou ato jurídico por escrito que vincule o subcontratante - no caso o Técnico de manutenção industrial - ao responsável pelo tratamento.

No contrato celebrado entre a empresa Segurança Alerta 24hr Lda. e o técnico acima referido ou em qualquer ato jurídico estabelecido no âmbito do tratamento de dados em causa deve constar que o técnico contratado apenas deve atuar mediante instruções da responsável pelo tratamento e que cabe à mesma igualmente implementar medidas de segurança adequadas para proteger os dados pessoais.

r= :

Contribuinte N°: 370636406, Av. da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Tel: (238) 5340390, [email protected], www.cnpd.cv

(6)

'a"

Coml • • • o Nacional

~ tAJ . de

~\

fti

Protecção de Dados

.~: .

O' . template com as características biométricas de cada funcionário deve ser conservado enquanto durar o seu vínculo laboral.

111

De todo o exposto, ao abrigo das disposições conjugadas da alínea e) do artigo 7.°, do n." 1 do artigo 23.°, do artigo 26.°, todos da LPDP, e da alínea a) do n.? 1 do artigo 10.° da Lei n." 42NIII/2013, de 17 de Setembro, a CNPD autoriza o tratamento de dados biométricos (impressão digital) nos seguintes termos:

Responsável pelo tratamento Segurança Alerta 24hr Lda.

Categoria de dados pessoais Template da impressão digital, nome, escalas de tratados serviço, horário, data e hora de entrada e saída

Finalidade Controlo de assiduidade. A informação biométrica não pode ser utilizada para outra finalidade

Entidades a quem podem ser

Não há comunicação de dados a terceiros transmitidos

Forma de exercício do O direito de acesso por escrito dirigido ao endereço direito de acesso e retificação da notificante

Eventuais interconexões Não há Fluxo para outros países Não há

Prazos de conservação Os dados deverão ser conservados enquanto durar o vínculo laboral

Segurança Implementar as medidas previstas na Lei

Hora A responsável pelo tratamento deve, também, manter

sempre atualizadas a data e hora do sistema

Registe e notifique.

Praia, 10 de janeiro 2019

F austino Varela Monteiro (Presidente)

6 Contribuinte N°: 370636406, Av. da China, Rampa da Terra Branca, Apartado 1002, C.P. 7600, Praia, Tel: (238) 5340390,

Referências

Documentos relacionados

versity; Dewajtis 5, 01-815 Warszawa, Poland; [email protected] Abstract: The terms “university”, “teaching” and “research” are closely related. The reason for the

Foi membro da Comissão Instaladora do Instituto Universitário de Évora e viria a exercer muitos outros cargos de relevo na Universidade de Évora, nomeadamente, o de Pró-reitor (1976-

Samuel Tabosa de Castro.. Dedicamos esta proposta a todas as pessoas portadoras de deficiência atendidas pelas APAEs, por acreditarmos em seu potencial de aprendizagem e

É o movimento humano com determinado significado/sentido, que por sua vez, lhe é conferido pelo contexto histórico-cultural. O movimento que é tema da educação física é o que

O objetivo desta pesquisa foi investigar o papel da Educação Física na Educação Infantil, considerando-se os objetivos gerais, objetivos específicos, os conteúdos da

98: “En- quanto não permitir o fundo de custeio dos serviços de inspeção, a designação de inspetores especializados para orientação do en- sino da Musica e dos exercícios

sem discriminação”; “...o ensino inclusivo será uma oportunidade das pessoas portadoras de necessidades especiais de mostrar suas potencialidades”; “espero que esta

Aprendizado geral dos jogos esportivos de forma implícita - lúdica Escola da Bola - O ABC da Aprendizagem do Jogo Implícito / Lúdico. O Problema / As causas A solução: