• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

iris

Worldcoin ha estat obligada a eliminar totes les dades biomètriques recollides a Europa per incomplir el RGPD

Miguel Urrea · 16/01/2025 · Deixa un comentari

Worldcoin eliminar datos

Worldcoin, coneguda pel seu innovador projecte que combina criptomonedes i verificació biomètrica, s’enfronta a un revés important després de la resolució del Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), l’autoritat de protecció de dades de Baviera, Alemanya. Aquesta decisió obliga Worldcoin a eliminar les dades biomètriques recopilades, com ara els codis d’iris, per incomplir el Reglament General de Protecció de Dades (RGPD).

¿Què és Worldcoin?

Worldcoin és una nova criptomoneda que promet una identitat única i l’oportunitat de formar part de l’economia global. Utilitzant un dispositiu anomenat «orb», escaneja l’iris de l’usuari per crear un codi únic que garanteix la seguretat i autenticitat de les transaccions. Els usuaris que es registren reben pagaments en el token WLD de Worldcoin a través de l’aplicació World App. 

Darrere d’aquest ambiciós projecte hi ha Sam Altman, conegut també per liderar OpenAI, l’organització responsable d’eines d’intel·ligència artificial com ChatGPT. Juntament amb Alex Blania, Altman va dissenyar Worldcoin amb l’objectiu d’integrar identitat i serveis financers en una xarxa global. Tanmateix, la recopilació de dades biomètriques ha suscitat preocupacions serioses en l’àmbit de la protecció de dades.

L’origen del conflicte amb el RGPD

Des dels seus inicis, el projecte de Worldcoin va generar preocupacions entre els defensors de la privacitat i els reguladors a causa de la sensibilitat de les dades recopilades i la possibilitat de vulneracions en la seva gestió. 

El març de 2024, l’Agència Espanyola de Protecció de Dades (AEPD) va ordenar una mesura cautelar contra Tools for Humanity Corporation (TFHC), l’empresa darrere del projecte Worldcoin. Aquesta mesura va ser apel·lada per TFHC davant l’Audiència Nacional, però el tribunal va avalar la decisió, subratllant la importància de salvaguardar l’interès general i protegir els drets dels interessats davant els interessos comercials de la companyia. 

Com a conseqüència, TFHC va quedar obligada a detenir la recopilació i tractament de dades personals a Espanya relacionades amb Worldcoin, així com a bloquejar les dades ja recopilades. En aquesta entrada, que en el seu moment vam publicar, trobaràs més detalls sobre la mesura cautelar aplicada el 2024.

La resolució del BayLDA

El passat desembre de 2024, la BayLDA (que és l’autoritat de protecció de dades del país on Worldcoin té el seu establiment principal a Europa) va confirmar les sospites inicials i va declarar que Worldcoin havia infringit múltiples disposicions del RGPD. Les principals violacions identificades van ser:

  1. Emmagatzematge insegur de dades biomètriques: Els codis d’iris recopilats des de l’inici del projecte es van emmagatzemar sense les mesures de seguretat necessàries per protegir aquesta informació tan sensible.
  2. Base jurídica incorrecta: Worldcoin utilizó una base jurídica inadecuada para tratar datos biométricos, contraviniendo los artículos 6.1 y 9 del RGPD, que exigen el consentimiento explícito para procesar este tipo de datos especialmente protegidos.
  3. Manca de mesures per protegir menors: Worldcoin no va implementar controls adequats per evitar el tractament de dades personals de menors d’edat, fet que suposa una greu negligència que serà objecte d’una investigació addicional.

Com conseqüència, la BayLDA ha ordenat a Worldcoin:

  • Eliminar tots els codis d’iris emmagatzemats fins a la data.
  • Garantir que qualsevol tractament futur de dades biomètriques compleixi amb els requisits del RGPD, incloent-hi el consentiment explícit dels interessats. 
  • Incloure el dret a la supressió de dades en les seves polítiques i procediments.

Repercussions legals i econòmiques

Si Worldcoin incompleix les mesures definides en l’apartat anterior, podria enfrontar sancions addicionals, incloent-hi multes de fins al 4% de la seva facturació anual global, segons estipula el RGPD. 

A més de les sancions econòmiques, l’empresa afronta un dany reputacional considerable. Aquest cas posa de manifest els riscos associats amb la gestió de dades biomètriques i genera dubtes sobre la viabilitat de projectes similars en el futur

La resposta de Worldcoin

En un comunicat, la companyia va afirmar que havia eliminat voluntàriament les dades biomètriques en mesos anteriors i que actualment opera el seu sistema d’identificació utilitzant dades anonimitzades. Tanmateix, aquesta declaració no ha estat suficient per dissipar les crítiques dels experts en privacitat i drets digitals. 

Worldcoin també va destacar el seu compromís amb la transparència i va assegurar que col·laborarà plenament amb les autoritats per implementar les mesures correctives necessàries.

Implicacions per al sector tecnològic

El cas de Worldcoin és un recordatori contundent que el compliment del RGPD no és opcional. Les empreses tecnològiques que gestionen dades sensibles, com les biomètriques, han d’adoptar un enfocament proactiu per garantir la legalitat i ètica de les seves pràctiques. 

La resolució estableix un precedent important, marcant un punt d’inflexió en la regulació de tecnologies emergents. Tot i que la innovació és clau per al desenvolupament tecnològic, ha d’anar acompanyada d’un ferm compromís amb la protecció de dades i els drets fonamentals.

Conclusió

L’incompliment del RGPD per part de Worldcoin il·lustra els riscos d’ignorar la normativa de protecció de dades a Europa. Aquest cas reforça la importància que les empreses tecnològiques adoptin mesures clares i transparents per protegir la privacitat dels usuaris. 

El futur de Worldcoin està ara en joc, i la seva capacitat per complir amb les estrictes normatives del RGPD serà clau per a la seva supervivència en el competitiu sector de les criptomonedes i la tecnologia biomètrica.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral

Miguel Urrea · 05/03/2024 · Deixa un comentari

Sistemes biomètrics per a fins de control d'accés o de registre de jornada laboral

Avui ens centrarem en els sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral. Parlem, bàsicament, de lectors d’empremta o sistemes de reconeixement facial o d’iris, que diverses empreses utilitzen per controlar l’accés al centre de treball i/o per registrar la jornada laboral dels seus empleats.  

El passat mes de novembre de 2023 l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la «Guia sobre tractaments de control de presència mitjançant sistemes biomètrics«. En aquesta guia, l’AEPD canvia de criteri i aclareix que, com a norma general, no es poden tractar dades biomètriques per a fins de control d’accés o de registre de jornada laboral, encara que s’utilitzin sistemes de biometria feble.  

Aleshores, ja no es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? Per poder respondre a aquesta pregunta, primer convé repassar alguns conceptes importants:

¿Què és una dada biomètrica?

Són dades personals obtingudes a partir d’un tractament tècnic específic, relatives a les característiques físiques, fisiològiques o conductuals d’una persona física que permetin o confirmen la identificació única d’aquesta persona, com ara imatges facials o dades dactiloscòpiques (art. 4.14 del Reglament General de Protecció de Dades Personals, el RGPD ).

Les dades biomètriques són dades sensibles (també anomenades categories especials de dades). Com a regla general, el tractament de dades sensibles està prohibit (art. 9 del RGPD).

¿Què és un sistema biomètric?

Aquests sistemes utilitzen dispositius o sensors que recullen i processen dades biomètriques d’una o diverses persones, creant plantilles biomètriques que permeten la identificació, el seguiment o el perfilatge d’aquestes persones.

¿Què són les plantilles biomètriques?

Les plantilles biomètriques, també conegudes com signatures o patrons, són una forma d’escriptura d’una característica biomètrica humana, com ara una empremta o un rostre, entre altres. Les plantilles biomètriques estan orientades a ser tractades en un procés automatitzat que permeti la seva interpretació eficient i eficaç per part d’una màquina. No estan orientades a ser interpretades per una persona, com una fotografia.

Canvi de criteri de l’AEPD

Al maig del 2021, l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la guia «La Protecció de Dades en les Relacions Laborals«, segons aquesta guia l’autenticació biomètrica no havia de considerar-se com un tractament de dades sensibles.

No obstant això, al 2022 el Comitè Europeu de Protecció de Dades (CEPD) va aclarir que tant l’autenticació com la identificació biomètrica han de considerar-se tractaments de dades sensibles, fet que va obligar a l’AEPD a canviar de criteri i publicar al novembre del 2023 la nova guia sobre tractaments de control de presència mitjançant sistemes biomètrics.

La identificació biomètrica és el procés que permet reconèixer una persona en particular dins d’un grup de persones. Per a això, es comparen les dades de la persona que es vol identificar amb les dades de la resta de persones del grup.

D’altra banda, la verificació o autenticació es refereix al procés que permet confirmar que una determinada persona és qui diu ser. Per a això, es comparen les dades d’aquesta persona amb les dades associades a la identitat reclamada.

Tractament de dades personals per a fins de control d’accés o de registre de jornada laboral

L’Estatut dels Treballadors (art. 20.3 i 34.9), la Llei Orgànica de Protecció de Dades (LOPDGDD) i el RGPD, en conjunt, permeten que els ocupadors tractin dades personals dels seus empleats per a fins de control d’accés o de registre de jornada laboral, sempre i quan es compleixin els principis per al tractament de dades definits en aquestes normatives.

Tractament de dades biomètriques per a fins de control d’accés o registre de jornada laboral

Per poder tractar dades biomètriques s’han de respectar els principis i requisits per al tractament de dades definits en el RGPD i, a més, s’ha de complir alguna de les circumstàncies definides en l’article 9.2 del mateix Reglament que aixequen la prohibició de tractar dades sensibles.

Una d’aquestes circumstàncies, la de l’article 9.2.b, permet que es tractin dades sensibles si hi ha una llei de Dret laboral i de seguretat i de protecció social que així ho autoritzi. Sobre aquesta circumstància, l’AEPD ha aclarit que, actualment, a Espanya no s’aplica per al tractament de dades biomètriques per a fins de control d’accés o de registre de jornada en l’àmbit laboral, ja que l’Estatut dels Treballadors no autoritza expressament el tractament de dades biomètriques per a aquests fins.

El consentiment de l’interessat és una altra de les circumstàncies (art. 9.2.a del RGPD) que autoritza el tractament de dades sensibles. No obstant això, l’AEPD remarca en la seva nova Guia que el consentiment ha de ser lliure i que, com a regla general, el consentiment d’un empleat perquè es tractin les seves dades biomètriques per a fins de control d’accés o de registre de jornada laboral no es considera com a consentiment lliure. L’AEPD no ho considera com a un consentiment lliure per la posició de desequilibri que existeix entre l’empleat i l’ocupador, llevat que es justifiqui que s’ha ofert a l’empleat una alternativa real la tria de la qual no li causaria cap represàlia o efecte advers.

Per tant, suposem que el consentiment ha estat lliure, encara s’ha de justificar la necessitat i proporcionalitat del tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral. Sobre aquest últim punt, l’AEPD en la seva nova Guia ha deixat clar que per regla general el tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral no és necessari, ja que existeixen altres mecanismes menys intrusius que permeten assolir les mateixes finalitats. I que, per tant, es tracta d’un tractament addicional de dades que s’ha de justificar amb finalitats addicionals del tractament (seguretat física, evolució del rendiment, accés a determinats espais o recursos de l’ocupador).

Tenint en compte el que s’ha esmentat, per poder utilitzar sistemes biomètrics pir a fins de control d’accés o de registre de jornada laboral, amb el consentiment de l’interessat, s’han de donar les següents circumstàncies:

  • El sistema biomètric ha de respectar els principis per al tractament de dades personals (art. 5 del RGPD):
    • Principi de licitud, lleialtat i transparència;
    • Principi de minimització de dades;
    • Principi d’exactitud;
    • Principi de limitació del termini de conservació; i
    • Principi d’integritat i confidencialitat.
  • S’ha de superar favorablement una Avaluació de l’Impacte per a la Protecció de Dades (AIPD) que inclogui i també superi el triple judici d’idoneïtat, necessitat i proporcionalitat estricta establert en l’art. 35.7.b del RGPD.
  • El consentiment ha de ser lliure, i per a això s’ha d’oferir a l’interessat (en aquest cas, a l’empleat) una alternativa real que li permeti complir amb la mateixa finalitat. Si l’alternativa real és menys intrusiva i permet assolir les mateixes finalitats, l’ús de dades biomètriques no es considerarà necessari ni proporcional.
  • S’han d’aplicar mesures tècniques, jurídiques i organitzatives que mitiguen el risc que implica el tractament de dades sensibles.

Per implementar un sistema biomètric per a fins de control d’accés fora de l’àmbit laboral, per exemple, en un gimnàs, també s’han de complir els requisits esmentats anteriorment. En tots dos casos, un dels grans reptes és poder justificar en l’Avaluació de l’Impacte que els beneficis buscats per l’empleat, o per l’interessat, s’integren en les finalitats del tractament i el fan necessari.

Es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? 

Depèn. Cada cas requereix d’un anàlisi individual que determini si es compleixen o no els requisits detallats en l’apartat anterior d’aquesta entrada. Aquest anàlisi ha de ser exhaustiu i ha de ser realitzat per un expert en protecció de dades, d’aquesta manera es minimitzarà el risc de sanció per part de l’AEPD.

Si ja has implementat o t’estàs plantejant implementar un sistema biomètric per a fins de control d’accés o de registre de jornada laboral has de tenir clar si compleixes o compliràs amb els requisits i les limitacions definides en el RGPD i en la LOPDGDD. En cas contrari, hi haurà el risc de sanció per incompliment, el qual es castiga amb importants multes. A Qualgest podem ajudar-te, els nostres més de 15 anys d’experiència assessorant empreses a complir amb la normativa sobre protecció de dades personals ens avalen. Contacta amb nosaltres si vols que analitzem el teu cas i t’assessorem.


KEYWORDS: Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral, lectors, empremta digital, veu, iris, reconeixement facial, sistema, drets interessats, Estatut dels Treballadors, AEPD, RGPD, LOPDGDD, compliment, sanció, principis de tractament de dades personals.

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}