Rejestracja czasu pracy (RCP) a RODO: PIN zamiast odcisku palca

Opublikowano · 6 min czytania

Rejestracja czasu pracy (RCP) przy wejściu do firmy to najprostszy sposób na zebranie godzin przyjścia i wyjścia zespołu, który nie siedzi przy komputerze: produkcji, magazynu, sklepu czy recepcji. Wybierając system RCP, łatwo jednak wpaść w pułapkę. Czytniki linii papilarnych czy skanery twarzy kuszą wygodą, ale w relacji pracodawca–pracownik dane biometryczne są pod szczególną ochroną. Wyjaśniamy, co wolno, czego nie i jak zbudować RCP zgodne z RODO.

Jakie dane o czasie pracy wolno zbierać

Pracodawca ma obowiązek prowadzić ewidencję czasu pracy, więc przetwarzanie danych o godzinach rozpoczęcia i zakończenia pracy wynika z przepisów prawa (art. 6 ust. 1 lit. c RODO). Do tego nie jest potrzebna zgoda pracownika.

Obowiązuje jednak zasada minimalizacji danych (art. 5 ust. 1 lit. c RODO): zbieramy tylko to, co jest niezbędne do celu. Do ewidencji czasu pracy potrzebna jest informacja, kto i kiedy zaczął oraz skończył pracę. Nie jest potrzebne ciągłe śledzenie lokalizacji, zrzuty ekranu czy nagrania.

Biometria w RCP: dlaczego to zły pomysł

Odcisk palca, geometria twarzy czy skan tęczówki to dane biometryczne, czyli szczególna kategoria danych osobowych (art. 9 RODO). Kodeks pracy pozwala pracodawcy przetwarzać je tylko w wąskim zakresie:

  • art. 22¹ᵇ Kodeksu pracy dopuszcza przetwarzanie danych biometrycznych pracownika na podstawie jego zgody i tylko wtedy, gdy jest to niezbędne ze względu na kontrolę dostępu do szczególnie ważnych informacji lub dostępu do pomieszczeń wymagających szczególnej ochrony,
  • zgoda musi być dobrowolna, a brak zgody lub jej wycofanie nie może powodować niekorzystnego traktowania pracownika.

Zwykła rejestracja przyjścia i wyjścia z pracy nie jest ani kontrolą dostępu do szczególnie chronionych pomieszczeń, ani do szczególnie ważnych informacji. Sądy administracyjne już przed RODO uznawały biometryczne RCP za nieproporcjonalne do celu, a organy ochrony danych w Europie konsekwentnie podtrzymują to stanowisko i nakładają kary na pracodawców, którzy rejestrowali czas pracy odciskiem palca lub skanem twarzy.

Do tego dochodzi problem praktyczny: skoro zgoda musi być dobrowolna, pracodawca i tak musi zapewnić alternatywny sposób rejestracji dla osób, które jej nie wyrażą. W efekcie utrzymuje dwa systemy zamiast jednego.

Karta, PIN czy aplikacja?

Bezpieczne alternatywy dla biometrii to:

  • karty zbliżeniowe (RFID): wygodne, ale wymagają czytników i kosztów wydawania kart; kartę łatwo pożyczyć koledze,
  • kod PIN na terminalu lub tablecie: nie wymaga dodatkowego sprzętu poza tabletem, PIN jest indywidualny i łatwy do zmiany,
  • aplikacja w przeglądarce lub na telefonie: dobra dla pracowników biurowych i zdalnych, gorzej sprawdza się na hali produkcyjnej.

W każdym z tych rozwiązań przetwarzane są wyłącznie dane zwykłe: identyfikator pracownika i znaczniki czasu.

Jak zabezpieczyć kiosk RCP

Nawet bez biometrii kiosk przetwarza dane osobowe, więc trzeba go odpowiednio zabezpieczyć. Na co zwrócić uwagę:

  1. Tylko autoryzowane urządzenia. Kiosk nie powinien być dostępny pod publicznym adresem w internecie. Urządzenie powinien aktywować administrator.
  2. PIN przechowywany jako skrót. System nie powinien znać PIN-ów w postaci jawnej. Wyciek bazy nie może oznaczać wycieku PIN-ów.
  3. Limit prób. Ograniczenie liczby nieudanych prób utrudnia zgadywanie PIN-ów innych osób.
  4. Minimum danych na ekranie. Kiosk nie powinien pokazywać listy pracowników ani ich godzin osobom postronnym.
  5. Informacja dla pracowników. Obowiązek informacyjny (art. 13 RODO) obejmuje także dane z RCP: jaki jest cel, podstawa prawna i okres przechowywania.
  6. Umowa powierzenia. Jeśli RCP działa w chmurze, dostawca jest podmiotem przetwarzającym i potrzebna jest umowa powierzenia przetwarzania danych (art. 28 RODO).

Jak długo przechowywać dane z RCP

Dane z RCP, które stanowią ewidencję czasu pracy, przechowuje się jak pozostałą dokumentację pracowniczą, czyli co do zasady przez 10 lat od końca roku, w którym ustało zatrudnienie. Surowe logi techniczne (np. nieudane próby logowania) nie są dokumentacją pracowniczą i nie powinny być trzymane dłużej, niż to potrzebne do zapewnienia bezpieczeństwa.

Kiosk RCP w Timeo

Timeo ma wbudowany tryb kiosku zaprojektowany według powyższych zasad:

  • pracownik rejestruje wejście i wyjście osobistym kodem PIN, bez biometrii i bez logowania,
  • kiosk działa tylko na urządzeniu aktywowanym przez administratora organizacji,
  • PIN-y są przechowywane wyłącznie jako kryptograficzny skrót, nigdy w postaci jawnej,
  • liczba prób wpisania PIN-u jest ograniczona,
  • wpisy z kiosku trafiają do tej samej karty czasu co wpisy ze stopera, więc ewidencja jest w jednym miejscu,
  • dane przechowywane są w UE, a do umowy dołączamy umowę powierzenia (DPA).

Tryb kiosku jest dostępny w planie Pro. Szczegóły w cenniku.

Podsumowanie

RCP jest potrzebne i zgodne z prawem, o ile nie zbiera więcej danych, niż wymaga ewidencja czasu pracy. Biometria do zwykłej rejestracji wejść i wyjść to ryzyko prawne bez realnych korzyści. Kiosk z indywidualnym PIN-em na zaufanym urządzeniu spełnia ten sam cel, jest tańszy i nie wymaga zgody pracowników.

Ten artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na dzień publikacji. W konkretnej sprawie skonsultuj się z prawnikiem lub inspektorem ochrony danych.