Riconoscimento facciale sul lavoro: sanzione da 120 mila euro a una concessionaria

 

Una concessionaria di auto è stata sanzionata per avere utilizzato un dispositivo per il riconoscimento facciale e un gestionale per monitorare le attività dei propri meccanici.

Implementare sistemi “comodi” e veloci senza avere piena consapevolezza delle disposizioni di legge può portare a conseguenze gravose.

 

Le violazioni

In poche parole, i lavoratori venivano registrati con una foto al primo accesso e successivamente riconosciuti automaticamente ad ogni passaggio, in ingresso e in uscita. 

Niente di male, potremmo dire. Ma, invece, un problema c’è.

Quale? Non esiste, nel nostro ordinamento, una norma che autorizzi l’uso dei dati biometrici per la rilevazione delle presenze.

Un eventuale consenso dei dipendenti non è “libero” perché essi si trovano in una situazione di debolezza, a maggior ragione se il datore presenta la misura come uno “strumento di lavoro obbligatorio”.

L’azienda, poi, conservava i dati biometrici per tutta la durata del rapporto lavorativo (questa tipologia di dati può essere conservata esclusivamente per il tempo necessario alla generazione del modello di riconoscimento).

Ancora (e non per ultimo), non erano stati previsti “meccanismi” alternativi, come badge o altro.

Infine, le informative fornite ai dipendenti erano troppo scarne e incomplete.

 

Tre consigli

  • Prima di attivare qualsiasi tecnologia che tratti dati biometrici dei dipendenti è indispensabile identificare una corretta base giuridica. Il fatto che oggi sia possibile “semplificare” molte attività, o renderle “digitalmente più snelle”, non significa che si possa fare qualsiasi cosa. Chiedere un parere prima di procedere è assolutamente consigliato. Nel caso specifico la richiesta di implementazione era pervenuta dalla Casa Madre; tuttavia questa circostanza non esime la concessionaria dal dovere di valutare una tale richiesta.


  • Minimizzare la raccolta dei dati. Ancora oggi è invalsa la pratica di “raccogliere tutto”, il più possibile, senza pensare che meno dati si trattano, minori sono i rischi per i diritti delle persone; minori sono le necessità di adeguamento; minori sono i rischi che si corrono; minori sono i costi di gestione.


  • Le informative, ancorché “nessuno le legga”, sono importanti: nel caso dei gestionali che profilano l’attività lavorativa, va specificato quali report vengono generati, chi li consulta (inclusa l’eventuale casa madre) e quali decisioni possono esserne influenzate. L’informativa non è un adempimento una tantum da sbrigare all’assunzione: è uno strumento attraverso cui il lavoratore comprende cosa accade ai propri dati e può eventualmente rilevare anomalie o esercitare i propri diritti. 

Una nota finale: il provvedimento sottolinea come la mera presenza di una dichiarazione di conformità rilasciata dal fornitore tecnologico non sollevi il datore di lavoro dalla responsabilità di verificare autonomamente la liceità dei trattamenti. 

 

Cosa si sarebbe potuto fare? quantomeno fornire una alternativa come il badge; ovviamente oltre al progettare e implementare il sistema con maggiori accortezza.

Vale la pena pensarci.

Il provvedimento qui: https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10029500 

 

Credits: Futurama – Matt Groening