Használható-e munkaidő-nyilvántartásra a beléptetőkártya, és ha igen, milyen feltételekkel?

2021. 09. 06., 17:30

A COVID-19 jelentős változást hozott az irodahasználati szokásokban, melynek következtében hosszabb távon az úgynevezett hibrid munkavégzés hódíthat teret. De felmerülhet a kérdés, hogy miként tartható be, hogyan ellenőrizhető az irodai jelenlét egy ilyen rendszerben. Talán a legkézenfekvőbb megoldás a szinte valamennyi modern irodaház által alkalmazott beléptetőrendszer és beléptetőkártya, mellyel az ilyen épületekben dolgozó minden munkavállaló rendelkezik. A Deloitte szakértői megvizsgálták, hogy használható-e munkaidő-nyilvántartásra a kártya, és melyek a beléptetőrendszerek adatvédelmi vonatkozásai.

A beléptetőrendszerek alkalmazása több célt is szolgálhat egyszerre: az épületbe belépők azonosítása mellett a kártyák által tárolt adatokat a munkáltatók gyakran összekötik a munkaidő-nyilvántartó rendszerekkel. A GDPR-ban meghatározott szabályok alapján személyes adatnak minősül a munkavállaló munkaidejének kezdete és vége, a munkaközi szünetek és a szabadság időtartama is, vagyis minden olyan információ, amely a munkavállaló épületen belüli-, és kívüli mozgását eredményezi. Tehát először meg kell határoznunk, hogy ki kezeli a beléptetőrendszer által tárolt adatokat.

Nagyobb irodaházak esetén általános gyakorlat, hogy a beléptetőrendszert az épület üzemeltetője működteti, a munkáltatók, mint az irodaterületek bérlői pedig csak bizonyos események, incidensek kapcsán kapnak adatot, vagy rendszeres adatszolgáltatás keretében. „Természetesen, ha a beléptetőkártya és a munkaidő-nyilvántartás összekapcsolásra kerül, akkor a munkáltatók is kézhez kaphatják a munkavállalók mozgására vonatkozó adatokat” – hívja fel a figyelmet dr. Kustos Petra, a Deloitte Legal adatvédelmi szakértője. – „Akármelyik eset is érvényesüljön, az adatkezelő és adatfeldolgozó pozíciók rögzítése mindig rendkívül fontos, ugyanis a GDPR eltérő kötelezettségeket határoz meg kettejük tekintetében.”

Felmerülhet a közös adatkezelés esete is: ilyenkor célszerű szerződésben rendelkezni a felelősségmegosztásról. Az adatkezelőnek az adatfeldolgozóhoz képest többletkötelezettségei vannak, az adatfeldolgozó pedig csak abban az esetben tartozik felelősséggel az adatkezelés által okozott károkért, ha nem tartotta be a GDPR-ban meghatározott kötelezettségeket, vagy ha az adatkezelő jogszerű utasításait figyelmen kívül hagyta, vagy azokkal ellentétesen járt el.

Mire kell figyelni a beléptetőrendszerek alkalmazásakor?

Mivel a beléptetőrendszer alkalmazása személyes adatok kezelésével jár, a GDPR rendelkezései szerint szükséges eljárni. Az adatkezelőnek meg kell határoznia az adatkezelés célját és jogalapját, és az érintetteket megfelelően tájékoztatnia kell. A beléptetőrendszerek alkalmazása esetén minden esetben szükséges az érdekmérlegelési teszt elvégzése, amelyben az adatkezelőnek többek között az alábbiakat kell bemutatnia:

  • A személyes adatokat csak az adott célok elérése érdekében kezeli (pl. személy-és vagyonbiztonság, munkaidőnyilvántartás).
  • Csak annyi adatot kér be, amennyire ténylegesen szükség van (pl. vendég belépésekor nem fénymásol személyigazolványt, amelyről a NAIH több határozatában is kimondta, hogy jogellenes).

A felsoroltak csupán néhány tennivaló az adatkezelő kötelezettségei közül; a GDPR további előírásokat is megállapít, például az adatok tárolásakor biztosítani kell a megfelelő védelmet, továbbá az adatokat csak a megőrzési időn belül szabad kezelni, tehát annak lejártát követően törölni szükséges. „Felhívjuk a figyelmet továbbá arra is, hogy az irodai beléptetőrendszerek alapján készült jelenlét-nyilvántartások nem alkalmasak arra, hogy a munkáltató által kötelezően vezetendő munkaidő-nyilvántartásként szolgáljanak” – teszi hozzá a szakértő.

A biometrikus beléptetőrendszerekre még szigorúbb szabályok vonatkoznak

A biometrikus adatokon alapuló beléptetőrendszerek esetében még szigorúbbak az adatkezelésre vonatkozó követelmények. Az Európai Adatvédelmi Testület legújabb állásfoglalása szerint az ilyen érzékeny adatokon alapuló beléptetés csak és kizárólag szigorúan indokolt esetben lehetséges. Például, ha egy gyártó üzem know-how technológiát alkalmaz, amely nyilvánvalóan egy magasabb fokú vagyonbiztonságot tesz indokolttá. Ezekben az esetekben az adatvédelmi hatásvizsgálatot is el kell végezni a tervezett adatkezelés kapcsán, amelyhez szükséges az adatkezelés körülményeinek és következményeinek megfelelő bemutatása, kiértékelése, valamint a kockázatcsökkentő intézkedések prezentálása.

Ha tetszett a cikk, kövesse az ÜZLETEMET
a Facebookon!

Még több friss hír

2025-04-01 15:20:00
Mintegy 16 ezer kilométer távvezeték, 200 nagyfeszültségű kapcsolóberendezés és 50 generátoregység is alkotja a német vasúttársaság villamosenergiarendszerét. Ezt a kiterjedt rendszert korszerűsíti most a vonatok, vasúti létesítmények és ingatlanok energiaellátásáért felelős vállalat, a Deutsche Bahn Energie. Az új irányítási rendszer várhatóan 2028-ban lép üzembe.
2025-04-01 12:05:00
A globális értékláncok megroppanásához és teljes átszervezéséhez vezethet a vámok újabb korszakának beköszönte a világgazdaságban, azonban a beruházásösztönzésnek ebben az új helyzetben is bőven maradt mozgástere – írja friss bejegyzésében Joó István kormánybiztos, a HIPA Nemzeti Befektetési Ügynökség vezérigazgatója.
2025-03-31 19:05:00
Egy friss, országos kutatás alapján napjainkban leginkább az infláció, a romló egészségügy és a hazai gazdasági, politikai helyzet miatt aggódnak a honfitársaink, míg a megfelelő biztonságérzethez főleg egészségre, biztos munkahelyre, valamint erős családi, párkapcsolati kötelékekre van szükségük.

  Rovathírek: HIPA

A globális értékláncok megroppanásához és teljes átszervezéséhez vezethet a vámok újabb korszakának beköszönte a világgazdaságban, azonban a beruházásösztönzésnek ebben az új helyzetben is bőven maradt mozgástere – írja friss bejegyzésében Joó István kormánybiztos, a HIPA Nemzeti Befektetési Ügynökség vezérigazgatója.

  BIZNISZPLUSZ PODCAST

Bár a nők és férfiak közötti bérszakadék irgalmatlan lassan változó folyamatoktól függ, érkeznek új szabályok, amelyek gyorsabb változásokat idéznek majd elő. Ezek bevezetése előtt a PwC Women in Work 2025 jelentése feltárta, mekkora egyenlőtlenségek állnak fenn – még mindig –, és ezek milyen hátrányt jelentenek a nők számára a munkaerőpiacon. Reguly Márta, a PwC Magyarország HR tanácsadási csapatának vezetője felvázolta, milyen lehetőségeket – és nem mellesleg céges kötelezettségeket – von maga után a hamarosan élesedő uniós direktíva, a Pay Transparency, amely az EU-ban hivatott rendezni ezt a régóta fennálló problémát.
Megérkeztek a hazai lízingszerződések tavalyi számai, amelyek összességében ugyan növekedést mutatnak, de tanulságos megnézni a részleteket, hiszen komoly eltérések jelentek meg az egyes szegmensek között, és ennek nyomós okai vannak. Kőszegi László, a Magyar Lízingszövetség főtitkára a BizniszPlusznak kifejtette, hogy szervezetük éves jelentéséből milyen következtetéseket érdemes levonni a magyar vállalkozások helyzetéről és lehetőségeiről, illetve magának a lízingpiacnak az alakulásáról.
A vállalatok és szervezetek mesterséges intelligencia használatát 2025. február 2-a óta új uniós rendelkezés szabályozza. Hogy mely AI-alkalmazások tartoznak az elfogadhatatlan vagy „csak” a kockázatos kategóriába, a technológia jelen állapotára vonatkoztatva eldőlt, viszont változhat is annak függvényében, hogy az EU nyílt tudományos csoportja szerint mennyi idő alatt és mekkorát fejlődik. Milyen esetekben és mekkora bírságokat kockáztatnak az AI-t alkalmazó cégek, ha megszegik a rendeletet? Hogyan és meddig tudnak felkészülni a szabályos használatra? Mit tehet a „magánember” AI-val kapcsolatos jogsérelem gyanúja esetén? A kérdésekre dr. Baracsi Katalin internetjogász válaszol.

  Rovathírek: ATOMBUSINESS