11 de Abril, 2024

AEPD multa empresa por falhas na gestão de dados biométricos de funcionários

image 18

A Autoridade Espanhola de Proteção de Dados (AEPD) impôs uma multa de € 360.000 à CTC Externalização, S.L., por falhas na divulgação de informações sobre o processamento e armazenamento de dados biométricos dos funcionários, falta de medidas de segurança para garantir a confidencialidade dos dados e por não realizar uma avaliação de impacto à proteção de dados.

Em 14 de fevereiro de 2022, um titular de dados reclamou à AEPD contra o seu empregador, CTC Externalização, S.L., que coletava dados de impressões digitais dos funcionários para implementar um sistema de registro de ponto.

Em sua defesa, a empresa argumentou que o scanner de impressões digitais era um sistema de autenticação, e não de identificação, afirmando que as impressões digitais não eram armazenadas. Ao invés disso, o leitor gerava um identificador numérico que era armazenado em um sistema criptografado, enquanto a impressão digital era imediatamente apagada, alegando ser impossível reproduzir a impressão digital a partir do identificador numérico. A empresa também mencionou que havia disponibilizado informações sobre o processamento dos dados no portal do funcionário.

A AEPD concluiu que a empresa violou os Artigos 13, 32 e 35 do GDPR, impondo uma multa de € 360.000.

Primeiramente, foi constatado que a divulgação do processamento de dados disponível no portal do funcionário violava os Artigos 13(2)(d) e (e) do GDPR por ser imprecisa, genérica e insuficientemente informativa. A cláusula sobre o processamento apenas mencionava a implementação de um sistema de registro por impressão digital, sem fornecer detalhes sobre a coleta, processamento ou armazenamento dos dados.

Em segundo lugar, a AEPD identificou uma violação do Artigo 32 do GDPR, pois a empresa não possuía medidas de segurança suficientes para garantir a exclusão e integridade dos dados de impressão digital. A empresa não conseguiu demonstrar como os dados eram apagados após cada varredura ou a existência de medidas técnicas para proteger os dados pessoais processados.

Por fim, a AEPD determinou que a empresa violou o Artigo 35 do GDPR ao falhar na realização de avaliações de impacto à proteção de dados para os dados de impressão digital, considerados uma categoria especial de dados sob o Artigo 9(1) do GDPR. A lista publicada pela AEPD que requer uma avaliação de impacto inclui explicitamente dados biométricos.

Ao aplicar a multa de € 360.000, a AEPD levou em consideração a alta sensibilidade dos dados biométricos e a duração do período da infração por mais de dois anos.

Com informações GDPR Hub

Este post foi resumido a partir de sua versão original  com o uso do ChatGPT versão 4. 

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Vulnerabilidades críticas em plugins do WordPress expõem mais de 4 milhões de sites

Duas graves vulnerabilidades foram identificadas em plugins amplamente utilizados no WordPress, expondo milhões de sites a riscos de invasão e controle malicioso. Uma das falhas, rastreada como CVE-2024-10924 (pontuação CVSS: 9.8), foi encontrada no plugin Really Simple Security (antigamente Really Simple SSL). A vulnerabilidade, presente nas versões 9.0.0 a 9.1.1.1 do plugin, permite que atacantes […]

Ler Mais
Falha na segurança e violação da LGPD levam à condenação de bancos

A 2ª Turma Recursal dos Juizados Especiais do Tribunal de Justiça do Paraná manteve a condenação do Banco Bradesco S.A. e do Itaú Unibanco S.A. por falhas na segurança de dados e por violação à Lei Geral de Proteção de Dados (LGPD) em um caso de fraude financeira envolvendo empréstimos consignados. Um cliente foi vítima […]

Ler Mais
Banco condenado por descontos indevidos e falhas na proteção de dados pessoais

O Tribunal de Justiça do Estado de São Paulo negou o recurso do Banco Itaú Consignado S.A. em um processo envolvendo descontos indevidos no benefício previdenciário de um consumidor. A decisão manteve a condenação da instituição ao pagamento de R$ 5.000 por danos morais e à devolução em dobro dos valores descontados irregularmente. No caso, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram