Rejestracja czasu pracy (RCP) a RODO: PIN zamiast odcisku palca
Opublikowano · 6 min czytania
Rejestracja czasu pracy (RCP) przy wejściu do firmy to najprostszy sposób na zebranie godzin przyjścia i wyjścia zespołu, który nie siedzi przy komputerze: produkcji, magazynu, sklepu czy recepcji. Wybierając system RCP, łatwo jednak wpaść w pułapkę. Czytniki linii papilarnych czy skanery twarzy kuszą wygodą, ale w relacji pracodawca–pracownik dane biometryczne są pod szczególną ochroną. Wyjaśniamy, co wolno, czego nie i jak zbudować RCP zgodne z RODO.
Jakie dane o czasie pracy wolno zbierać
Pracodawca ma obowiązek prowadzić ewidencję czasu pracy, więc przetwarzanie danych o godzinach rozpoczęcia i zakończenia pracy wynika z przepisów prawa (art. 6 ust. 1 lit. c RODO). Do tego nie jest potrzebna zgoda pracownika.
Obowiązuje jednak zasada minimalizacji danych (art. 5 ust. 1 lit. c RODO): zbieramy tylko to, co jest niezbędne do celu. Do ewidencji czasu pracy potrzebna jest informacja, kto i kiedy zaczął oraz skończył pracę. Nie jest potrzebne ciągłe śledzenie lokalizacji, zrzuty ekranu czy nagrania.
Biometria w RCP: dlaczego to zły pomysł
Odcisk palca, geometria twarzy czy skan tęczówki to dane biometryczne, czyli szczególna kategoria danych osobowych (art. 9 RODO). Kodeks pracy pozwala pracodawcy przetwarzać je tylko w wąskim zakresie:
- art. 22¹ᵇ Kodeksu pracy dopuszcza przetwarzanie danych biometrycznych pracownika na podstawie jego zgody i tylko wtedy, gdy jest to niezbędne ze względu na kontrolę dostępu do szczególnie ważnych informacji lub dostępu do pomieszczeń wymagających szczególnej ochrony,
- zgoda musi być dobrowolna, a brak zgody lub jej wycofanie nie może powodować niekorzystnego traktowania pracownika.
Zwykła rejestracja przyjścia i wyjścia z pracy nie jest ani kontrolą dostępu do szczególnie chronionych pomieszczeń, ani do szczególnie ważnych informacji. Sądy administracyjne już przed RODO uznawały biometryczne RCP za nieproporcjonalne do celu, a organy ochrony danych w Europie konsekwentnie podtrzymują to stanowisko i nakładają kary na pracodawców, którzy rejestrowali czas pracy odciskiem palca lub skanem twarzy.
Do tego dochodzi problem praktyczny: skoro zgoda musi być dobrowolna, pracodawca i tak musi zapewnić alternatywny sposób rejestracji dla osób, które jej nie wyrażą. W efekcie utrzymuje dwa systemy zamiast jednego.
Karta, PIN czy aplikacja?
Bezpieczne alternatywy dla biometrii to:
- karty zbliżeniowe (RFID): wygodne, ale wymagają czytników i kosztów wydawania kart; kartę łatwo pożyczyć koledze,
- kod PIN na terminalu lub tablecie: nie wymaga dodatkowego sprzętu poza tabletem, PIN jest indywidualny i łatwy do zmiany,
- aplikacja w przeglądarce lub na telefonie: dobra dla pracowników biurowych i zdalnych, gorzej sprawdza się na hali produkcyjnej.
W każdym z tych rozwiązań przetwarzane są wyłącznie dane zwykłe: identyfikator pracownika i znaczniki czasu.
Jak zabezpieczyć kiosk RCP
Nawet bez biometrii kiosk przetwarza dane osobowe, więc trzeba go odpowiednio zabezpieczyć. Na co zwrócić uwagę:
- Tylko autoryzowane urządzenia. Kiosk nie powinien być dostępny pod publicznym adresem w internecie. Urządzenie powinien aktywować administrator.
- PIN przechowywany jako skrót. System nie powinien znać PIN-ów w postaci jawnej. Wyciek bazy nie może oznaczać wycieku PIN-ów.
- Limit prób. Ograniczenie liczby nieudanych prób utrudnia zgadywanie PIN-ów innych osób.
- Minimum danych na ekranie. Kiosk nie powinien pokazywać listy pracowników ani ich godzin osobom postronnym.
- Informacja dla pracowników. Obowiązek informacyjny (art. 13 RODO) obejmuje także dane z RCP: jaki jest cel, podstawa prawna i okres przechowywania.
- Umowa powierzenia. Jeśli RCP działa w chmurze, dostawca jest podmiotem przetwarzającym i potrzebna jest umowa powierzenia przetwarzania danych (art. 28 RODO).
Jak długo przechowywać dane z RCP
Dane z RCP, które stanowią ewidencję czasu pracy, przechowuje się jak pozostałą dokumentację pracowniczą, czyli co do zasady przez 10 lat od końca roku, w którym ustało zatrudnienie. Surowe logi techniczne (np. nieudane próby logowania) nie są dokumentacją pracowniczą i nie powinny być trzymane dłużej, niż to potrzebne do zapewnienia bezpieczeństwa.
Kiosk RCP w Timeo
Timeo ma wbudowany tryb kiosku zaprojektowany według powyższych zasad:
- pracownik rejestruje wejście i wyjście osobistym kodem PIN, bez biometrii i bez logowania,
- kiosk działa tylko na urządzeniu aktywowanym przez administratora organizacji,
- PIN-y są przechowywane wyłącznie jako kryptograficzny skrót, nigdy w postaci jawnej,
- liczba prób wpisania PIN-u jest ograniczona,
- wpisy z kiosku trafiają do tej samej karty czasu co wpisy ze stopera, więc ewidencja jest w jednym miejscu,
- dane przechowywane są w UE, a do umowy dołączamy umowę powierzenia (DPA).
Tryb kiosku jest dostępny w planie Pro. Szczegóły w cenniku.
Podsumowanie
RCP jest potrzebne i zgodne z prawem, o ile nie zbiera więcej danych, niż wymaga ewidencja czasu pracy. Biometria do zwykłej rejestracji wejść i wyjść to ryzyko prawne bez realnych korzyści. Kiosk z indywidualnym PIN-em na zaufanym urządzeniu spełnia ten sam cel, jest tańszy i nie wymaga zgody pracowników.
Ten artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na dzień publikacji. W konkretnej sprawie skonsultuj się z prawnikiem lub inspektorem ochrony danych.