11 de Abril, 2024

AEPD multa empresa por falhas na gestão de dados biométricos de funcionários

image 18

A Autoridade Espanhola de Proteção de Dados (AEPD) impôs uma multa de € 360.000 à CTC Externalização, S.L., por falhas na divulgação de informações sobre o processamento e armazenamento de dados biométricos dos funcionários, falta de medidas de segurança para garantir a confidencialidade dos dados e por não realizar uma avaliação de impacto à proteção de dados.

Em 14 de fevereiro de 2022, um titular de dados reclamou à AEPD contra o seu empregador, CTC Externalização, S.L., que coletava dados de impressões digitais dos funcionários para implementar um sistema de registro de ponto.

Em sua defesa, a empresa argumentou que o scanner de impressões digitais era um sistema de autenticação, e não de identificação, afirmando que as impressões digitais não eram armazenadas. Ao invés disso, o leitor gerava um identificador numérico que era armazenado em um sistema criptografado, enquanto a impressão digital era imediatamente apagada, alegando ser impossível reproduzir a impressão digital a partir do identificador numérico. A empresa também mencionou que havia disponibilizado informações sobre o processamento dos dados no portal do funcionário.

A AEPD concluiu que a empresa violou os Artigos 13, 32 e 35 do GDPR, impondo uma multa de € 360.000.

Primeiramente, foi constatado que a divulgação do processamento de dados disponível no portal do funcionário violava os Artigos 13(2)(d) e (e) do GDPR por ser imprecisa, genérica e insuficientemente informativa. A cláusula sobre o processamento apenas mencionava a implementação de um sistema de registro por impressão digital, sem fornecer detalhes sobre a coleta, processamento ou armazenamento dos dados.

Em segundo lugar, a AEPD identificou uma violação do Artigo 32 do GDPR, pois a empresa não possuía medidas de segurança suficientes para garantir a exclusão e integridade dos dados de impressão digital. A empresa não conseguiu demonstrar como os dados eram apagados após cada varredura ou a existência de medidas técnicas para proteger os dados pessoais processados.

Por fim, a AEPD determinou que a empresa violou o Artigo 35 do GDPR ao falhar na realização de avaliações de impacto à proteção de dados para os dados de impressão digital, considerados uma categoria especial de dados sob o Artigo 9(1) do GDPR. A lista publicada pela AEPD que requer uma avaliação de impacto inclui explicitamente dados biométricos.

Ao aplicar a multa de € 360.000, a AEPD levou em consideração a alta sensibilidade dos dados biométricos e a duração do período da infração por mais de dois anos.

Com informações GDPR Hub

Este post foi resumido a partir de sua versão original  com o uso do ChatGPT versão 4. 

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Fraudes atingiram mais da metade dos brasileiros em 2024

De acordo com o Relatório de Identidade e Fraude 2025 da Serasa Experian, 51% dos brasileiros foram vítimas de fraudes no último ano, sendo que 54,2% dessas pessoas sofreram perdas financeiras. Dentre os prejuízos, quase 20% perderam entre R$ 1.000 e R$ 5.000. Os dados também mostram que pessoas acima de 50 anos são as […]

Ler Mais
Falha no whatsapp para windows permite execução de códigos maliciosos

Uma vulnerabilidade no WhatsApp para Windows, identificada como CVE-2025-30401, pode ser explorada para executar códigos maliciosos por meio de anexos manipulados, caso o usuário seja induzido a abri-los. O problema afeta todas as versões do WhatsApp Desktop anteriores à versão 2.2450.6 e decorre de um erro na maneira como o aplicativo gerencia anexos de arquivos. […]

Ler Mais
Funcionária indenizada por uso indevido de imagem 

O Tribunal Regional do Trabalho da 5ª Região fixou indenização por danos morais em R$ 5 mil em favor de uma ex-empregada, cuja imagem foi utilizada indevidamente pela empresa em redes sociais para fins comerciais. A reclamante, que trabalhou como atendente de lanchonete, alegou que suas fotos foram divulgadas sem autorização, inclusive após o término […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram