RevoHR
    Înapoi la blogPontaj și protecția datelor

    Pontaj biometric în România: ce riscuri GDPR trebuie analizate înainte de implementare

    Amprenta și recunoașterea facială pot părea soluții simple pentru pontaj, dar datele biometrice sunt categorie specială de date. Ce trebuie analizat în România înainte de implementare.

    · 9 minute de citit

    Terminal de acces la intrarea într-o unitate de producție

    Biometria rezolvă o problemă atractivă pentru angajator: verificarea identității fără carduri și fără parole. Dar, juridic, ea ridică o problemă mai grea: folosește date care pot identifica în mod unic persoana și care sunt tratate de GDPR drept categorie specială.

    În martie 2026, ANSPDCP a avertizat o companie care intenționa să introducă recunoaștere facială pentru accesul angajaților, reținând că situația prezentată nu îndeplinea cerințele de legalitate, necesitate și proporționalitate și recomandând mijloace mai puțin intruzive.

    De ce datele biometrice sunt diferite

    GDPR include datele biometrice utilizate pentru identificarea unică în categoria specială de date. Regula de bază din art. 9 este interdicția prelucrării, cu excepțiile prevăzute de regulament și de dreptul aplicabil.

    Un cod de acces poate fi schimbat. O amprentă sau geometria feței nu poate fi schimbată în același sens. De aici nivelul mai ridicat de risc.

    Consimțământul angajatului nu trebuie presupus ca soluție universală

    În relația de muncă există un dezechilibru între angajator și angajat. Istoricul ANSPDCP privind pontajul pe bază de amprente a subliniat problema caracterului liber al consimțământului și existența unor metode alternative mai puțin intruzive.

    Înainte de implementare trebuie identificat temeiul juridic complet, inclusiv excepția aplicabilă pentru categoria specială de date, nu doar obținută o semnătură pe un formular.

    Necesitate și proporționalitate

    Întrebarea centrală nu este dacă tehnologia funcționează, ci dacă este necesară pentru scopul propus. Dacă același obiectiv poate fi atins printr-o metodă mai puțin intruzivă, autoritățile pot considera biometria disproporționată.

    Comunicatul ANSPDCP din 12 martie 2026 este relevant tocmai pentru că operatorul avea deja control acces pe carduri, iar autoritatea a considerat că sistemul facial planificat nu se justifică prin cerințele de legalitate, necesitate și proporționalitate prezentate.

    Monitorizarea la locul de muncă are reguli suplimentare

    Legea nr. 190/2018 stabilește condiții specifice atunci când sunt folosite sisteme de monitorizare prin comunicații electronice și/sau supraveghere video în baza interesului legitim: justificare temeinică, informare prealabilă, consultarea sindicatului sau a reprezentanților, testarea unor metode mai puțin intruzive și limitarea stocării, cu excepțiile legale.

    Nu toate sistemele biometrice intră automat în exact aceeași configurație a art. 5, dar articolul arată standardul ridicat aplicat monitorizării angajaților în România.

    Biometrie versus GPS punctual

    Biometria răspunde în principal la întrebarea „este această persoană?”. Geolocația răspunde la întrebarea „unde se află dispozitivul în momentul evenimentului?”. Sunt scopuri și categorii de date diferite.

    RevoHR folosește verificare GPS punctuală la check-in și check-out, nu urmărire continuă. Această proiectare reduce volumul de date colectate, dar nu transformă automat prelucrarea în una legală. Compania trebuie să își stabilească temeiul, informarea, retenția și măsurile de securitate.

    Checklist înainte de un sistem biometric

    • Definește problema exactă pe care vrei să o rezolvi.
    • Documentează de ce metodele mai puțin intruzive nu sunt suficiente.
    • Stabilește temeiul juridic și excepția de la art. 9 GDPR.
    • Evaluează necesitatea unei DPIA și riscurile pentru angajați.
    • Stabilește stocarea, securitatea, accesul și ștergerea.
    • Consultă DPO-ul și specialistul juridic înainte de lansare.

    Citește și

    Surse și bază factuală externă

    • Regulamentul (UE) 2016/679 (GDPR): EUR-Lex
    • ANSPDCP: Comunicat 12.03.2026 privind recunoașterea facială la locul de muncă
    • ANSPDCP: Date biometrice pentru pontaj și supraveghere video
    • Legea nr. 190/2018, prelucrarea datelor în contextul relațiilor de muncă

    Nu există o regulă simplă de tipul „GPS este legal, biometria este ilegală”. Legalitatea depinde de scop, temei, necesitate, proporționalitate și implementare.

    Vezi cum arată pontajul cu verificare punctuală de locație

    Check-in și check-out pe WhatsApp, cu geofence per locație și excepții vizibile. Programează un demo.