Работодатель требует предоставить отпечаток пальца для системы учета рабочего времени, устанавливает камеру, которая «распознает» лица, или использует программное обеспечение на основе искусственного интеллекта для оценки кандидатов и работников. Технология может обещать скорость и безопасность, но одного этого недостаточно для ее законности. Трудовые отношения предполагают зависимость, биометрические данные относятся к особо чувствительным, а ошибку или утечку нельзя исправить так же просто, как сменить пароль.
Краткий ответ: Биометрический учет рабочего времени не становится законным лишь потому, что он удобен или что все подписали соответствующую форму. Работодатель должен доказать наличие конкретной цели, правового основания, исключения, допускающего обработку данных специальной категории, строгой необходимости, соразмерности и отсутствие менее вмешивающегося средства. Доступ в помещение с исключительно высокими требованиями безопасности оценивается иначе, чем повседневная отметка о начале и окончании работы. Распознавание эмоций на рабочем месте в принципе запрещено AI Act, тогда как другие инструменты ИИ для найма или управления персоналом могут относиться к системам высокого риска, не будучи автоматически запрещенными.
1. Что является биометрическими данными, а что нет
Общий регламент по защите данных определяет биометрические данные как данные, полученные в результате специальной технической обработки физических, физиологических или поведенческих характеристик человека, которые позволяют или подтверждают его уникальную идентификацию. К этой категории могут относиться отпечаток пальца, шаблон лица, радужная оболочка глаза, голос или даже походка, если они используются для уникальной идентификации.
Обычная фотография в удостоверении личности или видеозапись с камеры не становится автоматически «биометрическими данными специальной категории». Решающий этап заключается в технической обработке, которая извлекает признаки и сопоставляет их для идентификации или проверки личности конкретного человека. Это не означает, что обычное изображение остается без защиты; оно по-прежнему является персональными данными и подпадает под требования законности, ограничения цели, минимизации данных и безопасности.
Это различие имеет практическое значение. Фотография в реестре компании, камера видеонаблюдения и система, которая преобразует лицо в числовой шаблон для его поиска в базе данных, представляют собой разные случаи. В последнем случае также применяется строгая защита, предусмотренная статьей 9 GDPR.
2. Два правовых «ключа», которые должны присутствовать одновременно
Если система обрабатывает биометрические данные для уникальной идентификации, общего утверждения о наличии «законного интереса» недостаточно. Сначала требуется правовое основание по статье 6 GDPR, а дополнительно к нему конкретное исключение из запрета, установленного статьей 9. Исключение должно соответствовать фактической цели и, когда это требуется, опираться на норму права ЕС или национального права, предусматривающую надлежащие гарантии.
В трудовых отношениях статья 27 Закона 4624/2019 допускает обработку, когда она строго необходима для принятия решения о заключении трудового договора или для исполнения такого договора. Это не общее разрешение на установку любой системы. Работодатель обязан объяснить, почему та же цель не может быть достигнута с помощью карты, PIN-кода, физического контроля доступа, регистрации инцидентов или иного менее вмешивающегося решения.
- Цель: она должна быть конкретной и заявленной до начала обработки.
- Необходимость: система должна решать реальную и документально подтвержденную проблему, а не просто обеспечивать теоретическое удобство.
- Соразмерность: вмешательство в права не должно превышать получаемую пользу.
- Минимизация данных: собираются только необходимые данные и только на необходимый срок.
- Подотчетность: работодатель должен быть способен доказать соблюдение требований, а не просто заявить о нем.
3. Учет рабочего времени и контроль доступа не одно и то же
Для повседневной регистрации прихода и ухода обычно существуют более простые средства. Довод о том, что отпечаток пальца предотвращает «отметку коллегой за другого работника», сам по себе не доказывает строгую необходимость. Требуются реальные данные о риске, оценка альтернатив и документированное объяснение того, почему эти альтернативы не подходят.
Иная оценка может потребоваться для входа на военный объект, в лабораторию с чрезвычайно опасными материалами или в помещение, к безопасности которого законодательство предъявляет специальные требования. Греческий орган по защите данных описывает такую возможность узко: специальные требования безопасности, отсутствие иного средства и конкретное правовое основание. Этот подход нельзя автоматически переносить на офисы, магазины, гостиницы или склады.
Показательным является Заключение 4/2026 этого органа. В нем установлено, что неизбирательная биометрическая идентификация всех государственных служащих для контроля доступа и присутствия, без достаточного доказательства строгой необходимости и без исключения менее вмешивающихся решений, несовместима с системой защиты данных. Заключение не утверждает, что любая биометрическая система всегда незаконна; оно указывает, что одного обобщенного применения без строго обоснованной аргументации недостаточно.
4. Почему согласие работника обычно не решает проблему
Действительное согласие должно быть свободным, конкретным, информированным и допускающим отзыв без неблагоприятных последствий. В отношениях работодателя и работника существует дисбаланс сил: работник может обоснованно опасаться, что отказ повлияет на прием на работу, распределение смен или оценку его деятельности. Поэтому европейские и греческие органы считают согласие проблематичным правовым основанием в большинстве ситуаций, связанных с трудовыми отношениями.
Форма с заголовком «Я согласен» не устраняет отсутствие необходимости. Даже если в качестве альтернативы предлагается карта, она должна быть действительно равноценной: без задержек, стигматизации, дополнительного наблюдения или риска неблагоприятного обращения. Отзыв согласия должен быть осуществим на практике и приводить к удалению данных, если нет иного законного основания для их хранения.
5. Камеры, распознавание лиц и различие между 1:1 и 1:N
Камера, которая записывает происходящее в помещении, система, проверяющая, является ли человек перед датчиком владельцем конкретной карты, и система, ищущая лицо во всей базе данных, выполняют разные функции. При проверке 1:1 заявленная личность сопоставляется с одним шаблоном. При идентификации 1:N система ищет среди множества людей, чтобы определить, кто перед ней.
Это различие влияет на уровень риска и некоторые классификации по AI Act, но не является автоматическим «разрешением». Даже проверка 1:1 должна иметь правовое основание, исключение по статье 9, если речь идет об уникальной идентификации, четко определенную цель, надлежащую безопасность и ограниченный срок хранения.
Камеры, установленные для постоянного контроля производительности или поведения персонала, как правило, несоразмерны. Греческий орган по защите данных прямо указывает, что камеры, предназначенные для наблюдения за работниками, незаконны. Защита кассы или критически важного объекта может оцениваться иначе, однако и в таком случае поле обзора, угол съемки, запись звука, доступ и срок хранения должны быть строго ограничены.
6. ИИ, который «считывает» эмоции, используется при найме или оценивает работу
AI Act в принципе запрещает использование систем ИИ для вывода заключений об эмоциях на рабочем месте, кроме случаев, когда они предназначены для медицинских целей или целей безопасности. Инструмент, утверждающий, что по лицу или голосу он определяет, сердит ли работник, нечестен, испытывает тревогу или «не склонен к сотрудничеству», относится к самому существу этого запрета. Согласно консолидированному тексту, соответствующие положения главы II применяются с 2 февраля 2025 года.
Не каждое выявление физического состояния является распознаванием эмоций. Измерение усталости или боли может оцениваться иначе, особенно если оно связано с реальной целью обеспечения безопасности. Название, выбранное поставщиком, не имеет решающего значения; важно, какие выводы делает система, на основании каких данных и как используется результат.
Инструменты ИИ, которые фильтруют резюме, оценивают кандидатов, рекомендуют увольнение, распределяют задачи или оценивают поведение и производительность, могут относиться к системам высокого риска, перечисленным в Приложении III. Это не означает, что все они запрещены. Это означает необходимость строгого управления, при том что GDPR, трудовое законодательство и запрет дискриминации уже действуют. После поправки 2026 года основные обязанности, предусмотренные разделами 1-3 главы III для систем из Приложения III, применяются с 2 декабря 2027 года; не следует представлять их как полностью действующие в августе 2026 года.
7. Оценка воздействия: проверка до внедрения, а не оправдание после
Систематическая обработка биометрических данных работников для уникальной идентификации включена в греческий перечень операций обработки, требующих проведения оценки воздействия на защиту данных (DPIA). Оценка должна предшествовать началу эксплуатации. В ней описываются цель и движение данных, проверяются необходимость и соразмерность, оцениваются риски и определяются технические и организационные меры.
DPIA не является ни разрешением, ни сертификатом законности. Если у самой обработки нет правового основания или существует менее вмешивающееся решение, даже качественно составленный документ не делает ее законной. Если, несмотря на принятые меры, сохраняется высокий риск, контролер обязан до начала обработки обратиться за предварительной консультацией в Греческий орган по защите данных.
Для безопасности важно, хранится ли изображение отпечатка или необратимый шаблон, остается ли шаблон локально на карте или помещается в централизованную базу, кто имеет доступ, кто является поставщиком, используется ли облачная инфраструктура за пределами ЕЭЗ, когда данные удаляются и что происходит после прекращения трудовых отношений. Шифрование снижает риск, но не делает законной неправомерную цель.
8. Двенадцать вопросов, на которые работодатель обязан ответить
- Какова точная цель системы?
- Каково правовое основание по статье 6 GDPR?
- Какое исключение по статье 9 допускает биометрическую идентификацию?
- Какие фактические данные доказывают строгую необходимость?
- Какие менее вмешивающиеся решения были рассмотрены и почему они были отклонены?
- Система выполняет проверку 1:1 или поиск 1:N?
- Хранит ли она изображение, шаблон, оценку, видео или историю событий?
- Как долго хранятся данные и когда они окончательно удаляются?
- Какие получатели, технические поставщики и облачные сервисы задействованы?
- Передаются ли данные за пределы Европейской экономической зоны?
- Была ли DPIA завершена до начала эксплуатации и какие меры были определены по ее результатам?
- Как работник осуществляет свои права и какая небиометрическая процедура предусмотрена на случай сбоя или спора?
Ответы должны быть изложены в ясном уведомлении, а не скрыты в общих условиях использования поставщика. Информация должна предоставляться до начала сбора и быть доступна на языке, понятном персоналу.
9. Что может сделать работник: пошаговый порядок
- Запросите письменную информацию. Спросите о цели, правовом основании, исключении по статье 9, категориях данных, сроке хранения, получателях, поставщике, облачной инфраструктуре и передаче данных.
- Запросите реальную альтернативу. Уточните, можете ли вы использовать карту или иное средство без неблагоприятных последствий и дополнительных неудобств.
- Осуществляйте свои права. В зависимости от правового основания и обстоятельств вы можете иметь право на доступ, исправление, ограничение обработки или возражение. Общего права на получение всей DPIA не существует, но вы можете запросить содержательную информацию об обработке и рисках.
- Запросите проверку человеком. Если решение, принятое исключительно автоматизированным способом, влечет юридические или аналогичные существенные последствия, потребуйте вмешательства человека, возможности изложить свою позицию и оспорить решение.
- Сохраняйте доказательства законным способом. Храните уведомления, электронные письма, формы, снимки экрана с политикой компании и сведения о неблагоприятном решении. Не получайте неправомерный доступ к системам компании и не копируйте данные коллег.
- Сначала обратитесь к контролеру или DPO. Для жалобы на нарушение права сохраните свой запрос и ответ либо доказательство истечения обычного месячного срока.
- Подайте жалобу в Греческий орган по защите данных. Опишите трудовые отношения, систему и право, которое вы осуществили, и приложите соответствующие документы. В случае нарушения трудового законодательства или дискриминационного обращения может также потребоваться параллельное обращение в компетентные органы труда или к адвокату.
Полезный образец запроса: «Прошу сообщить точную цель и правовое основание системы, применимое исключение по статье 9 GDPR, вид биометрического шаблона, срок хранения, получателей и обработчика, небиометрическую альтернативу и порядок осуществления моих прав».
10. Четыре практических примера
Пример A: отпечаток пальца вместо карты учета рабочего времени
Компания устанавливает сканер отпечатков пальцев, поскольку хочет ускорить учет рабочего времени. Она не документирует случаи мошенничества, не рассматривает карту с PIN-кодом и просит всех «дать согласие». Удобства и единообразного применения недостаточно. Система создает серьезный риск несоблюдения требований о необходимости и свободно данном согласии.
Пример Б: вход в лабораторию высокого риска
Доступ предоставлен лишь небольшому числу уполномоченных работников, действует специальное требование безопасности, и доказано, что карты или кода недостаточно. Биометрическое решение не становится автоматически законным, но может быть рассмотрено при наличии узко определенной цели, специального правового основания, DPIA, локального хранения шаблона, строгого разграничения прав доступа и короткого срока хранения.
Пример В: ИИ при видеоинтервью
Инструмент оценивает «энтузиазм», «честность» и «эмоциональную устойчивость» по лицу и голосу. Вывод заключений об эмоциях для целей найма подпадает под запрет AI Act и одновременно вызывает серьезные вопросы защиты данных и дискриминации. Надпись «AI-assisted» на экране не устраняет запрет.
Пример Г: алгоритм рекомендует увольнение
Система объединяет данные о производительности, отсутствии на работе и корпоративных коммуникациях и относит работников к категории «высокого риска ухода». Даже если биометрические данные не используются, работодатель должен оценить прозрачность, точность, цель, соразмерность, возможную дискриминацию и требования статьи 22 GDPR. Решение с существенными последствиями нельзя считать нейтральным только потому, что оно было сформировано программным обеспечением.
11. Часто задаваемые вопросы
Любая система отпечатков пальцев на рабочем месте незаконна?
Нет, это не абсолютное правило. Использование для обычного учета рабочего времени очень трудно обосновать, если доступны менее вмешивающиеся решения. В исключительном помещении с высокими требованиями безопасности оно может быть рассмотрено, но только при наличии строго обоснованной аргументации, надлежащего правового основания и надежных гарантий.
Если я подпишу согласие, система станет законной?
Не автоматически. Согласие работника часто не считается свободно данным из-за отношений зависимости. Оно не заменяет необходимость, соразмерность, безопасность и остальные требования.
Может ли работодатель хранить изображение моего отпечатка пальца?
Хранение полного изображения существенно повышает риск и требует специального обоснования. Даже математический шаблон является персональными данными и обычно относится к биометрическим данным специальной категории, если используется для уникальной идентификации. Спросите, что именно хранится и где.
Могу ли я запросить копию всей DPIA?
Общего права на получение всего внутреннего документа нет. Однако вы имеете право на содержательную информацию и доступ к собственным данным. Одного заявления «у нас есть DPIA» без ответа на вопросы о цели, основании, данных и сроке хранения недостаточно.
Что произойдет, если биометрический шаблон попадет в утечку?
Контролер обязан оценить нарушение и, при наличии соответствующих условий, уведомить Греческий орган по защите данных и субъектов данных. Работнику следует сохранить уведомление, выяснить, что именно было раскрыто и какие меры принимаются. Отпечаток пальца или шаблон лица нельзя сменить, как пароль.
Куда обратиться, если я не получу ответа?
В случае нарушения права можно подать жалобу в Греческий орган по защите данных, приложив ранее направленный запрос и ответ либо доказательство отсутствия ответа. Поскольку та же практика может также затрагивать трудовое право или запрет дискриминации, в конкретном случае может потребоваться консультация о надлежащем параллельном действии.
12. Обоснованный вывод
Биометрия и искусственный интеллект не являются всего лишь еще одной корпоративной программой. Они затрагивают идентичность человека, доступ к работе и решения, которые непосредственно влияют на жизнь работника. Надлежащая оценка начинается не с вопроса о том, насколько современна система, а с того, является ли она необходимой, законной, ограниченной и поддающейся контролю.
Для работника наиболее полезна документированная письменная реакция: запросить информацию, не считать согласие универсальным решением, законно сохранять доказательства и пользоваться своими правами и компетентными органами. Для работодателя разумный путь состоит в том, чтобы сначала рассмотреть наименее вмешивающееся решение и не вводить систему в эксплуатацию до завершения правовой проверки, DPIA и внедрения реальных гарантий.
Правовое примечание: Статья содержит общую информацию, основанную на нормативной базе, действовавшей 23 августа 2026 года, и не является индивидуальной юридической консультацией. Законность зависит от цели, технического функционирования, правового основания, вида помещения, доступных альтернатив и фактических обстоятельств. До подачи жалобы, отказа от процедуры или обращения в суд получите оценку конкретных документов.
Официальные источники
- Общий регламент по защите данных, в частности статьи 4, 5, 6, 9, 12-15, 21, 22, 35, 36 и 88.
- Закон 4624/2019, в частности статья 27 об обработке данных в контексте занятости.
- Греческий орган по защите данных: обработка биометрических данных работников.
- Греческий орган по защите данных: обработка данных работников и трудовые отношения.
- Греческий орган по защите данных: часто задаваемые вопросы о трудовых отношениях.
- Греческий орган по защите данных: часто задаваемые вопросы о видеонаблюдении.
- Греческий орган по защите данных, Заключение 4/2026 о биометрической идентификации государственных служащих.
- Греческий орган по защите данных, Решение 65/2018 и перечень операций обработки, требующих DPIA.
- Греческий орган по защите данных, Решение 42/2024 о биометрическом контроле доступа.
- Консолидированный Регламент (ЕС) 2024/1689 об искусственном интеллекте, редакция от 27 июля 2026 года.
- Европейская комиссия: официальные вопросы и ответы по AI Act.
- Европейская комиссия: руководящие разъяснения об обязанностях по обеспечению прозрачности согласно статье 50.
- Европейский совет по защите данных, Руководящие принципы 05/2020 о согласии.
- Европейский совет по защите данных, Руководящие принципы 3/2019 об устройствах видеонаблюдения.
- Греческий орган по защите данных: законодательство об искусственном интеллекте и Закон 5321/2026.
- Греческий орган по защите данных: подача жалобы через интернет.
Источники и даты начала применения проверены 23 августа 2026 года.
Фото: panumas nikhomkhai / Pexels. Изображение используется в информационно-иллюстративных целях.
Комментарии
Поделитесь мнением об этой статье.
Комментариев пока нет. Оставьте первый комментарий.
Оставить комментарий