Kamera, nebo biometrie. Kdy firemní bezpečnost naráží na GDPR a AI Act

Kamera, nebo biometrie. Kdy firemní bezpečnost naráží na GDPR a AI Act

Běžný kamerový systém a biometrická identifikace nejsou totéž. Biometrie podle obličeje, otisku prstu, hlasu nebo chůze spadá do přísnějšího režimu GDPR. U zaměstnanců nestačí formální podpis souhlasu. Nutná je reálná možnost odmítnout bez postihu.

Rozpoznávání obličeje ve firmě, docházka přes otisk prstu a chytré kamery je potřeba právně posoudit ještě před nákupem technologie.

Společnosti dnes řeší bezpečnost mnohem sofistikovaněji než kdy dříve. Vedle běžných kamer, čipových karet a recepčních systémů jsou dostupné technologie, které umí rozpoznat obličej, ověřit osobu podle otisku prstu, porovnat návštěvníka s databází nebo upozornit bezpečnostní službu na osobu, která se v objektu nemá pohybovat.

Z technického pohledu může jít o přirozený vývoj. Z právního pohledu je ale zásadní rozdíl mezi běžným kamerovým záznamem a biometrickou identifikací. Kamera, která pouze pořizuje záznam, je něco jiného než systém, který člověka automaticky rozpozná a přiřadí ke konkrétní osobě.

Právě tento rozdíl připomněl Úřad pro ochranu osobních údajů (dále také jako „ÚOOÚ“) ve stanovisku ze dne 20. května 2026. Stanovisko se sice týká biometrické identifikace nežádoucích osob na fotbalových stadionech, jeho závěry jsou ale dobře použitelné i pro běžné podnikatelské prostředí. Podobné otázky dnes mohou řešit zaměstnavatelé, správci kancelářských budov, výrobní podniky, obchodní centra, logistické areály, školy, obce, zdravotnická zařízení a další subjekty.

Co se stalo u stadionů a proč je to důležité i pro firmy?

ÚOOÚ se v poslední době opakovaně vyjadřoval k možnosti využívat kamerové systémy zpracovávající biometrické údaje za účelem zamezení vstupu nežádoucích osob na fotbalové stadiony. Prakticky řečeno šlo o situaci, kdy by systém nepořizoval jen běžný kamerový záznam návštěvníků, ale zpracovával by jejich biometrické charakteristiky za účelem identifikace konkrétní osoby.

Úřad rozlišil dvě situace. První je běžný kamerový záznam pořízený obvyklým způsobem. Ten sám o sobě nepředstavuje zpracování zvláštní kategorie osobních údajů. Druhou situací je zpracování biometrických charakteristik, například obličejových znaků nebo charakteristik chůze, za účelem identifikace osoby. To už podle ÚOOÚ představuje zásadní zásah do soukromí a spadá do režimu čl. 9 GDPR, jde tedy o zpracování zvláštní kategorie osobních údajů.

Pro stadiony je podstatné hlavně to, že ÚOOÚ u bezpečnostní identifikace nežádoucích osob uvažuje o výjimce významného veřejného zájmu. Ta ale vyžaduje zvláštní zákonný základ v právu Unie nebo členského státu. Nestačí tedy jen zájem pořadatele nebo provozovatele stadionu na bezpečnosti. ÚOOÚ také upozornil, že vzdálená biometrická identifikace v reálném čase prostřednictvím umělé inteligence představuje mimořádně vysokou kombinaci rizik. Podle konkrétního nastavení systému může vedle GDPR vstupovat do hry také AI Act.

Proč není rozhodující stadion, ale použitá technologie a její účel?

Podnikatelé obvykle nebudou řešit stejnou situaci jako pořadatel sportovní akce. Nemusí identifikovat zakázané fanoušky při vstupu na stadion. Mohou ale řešit podobnou technologii v jiném kontextu. Typicky půjde o vstup do kanceláří prostřednictvím rozpoznávání obličeje, docházku přes otisk prstu, identifikaci návštěvníků administrativní budovy, kontrolu vstupu do výrobního areálu nebo vyhodnocování osob v prodejně.

V těchto případech se nemá mechanicky přebírat závěr určený pro stadion. Je potřeba se ptát, jaký účel společnost sleduje, jaká data zpracovává, zda dochází k jedinečné identifikaci osoby a jaký právní základ pro takové zpracování může použít. Právě tady může mít podnikatelský sektor větší prostor než stadion. U zaměstnanců, návštěvníků nebo nájemců budovy může v některých případech připadat v úvahu výslovný souhlas podle čl. 9 odst. 2 písm. a) GDPR. Ten ale musí být nastaven velmi pečlivě.

Z praktického hlediska je proto zásadní nepodcenit přípravu. Nestačí koupit bezpečnostní systém a následně řešit dokumentaci. U biometrie je potřeba vědět předem, zda je dané řešení vůbec právně obhajitelné.

Jaký je rozdíl mezi běžným kamerovým systémem a biometrií?

Běžný kamerový systém zpravidla pouze zachytí obraz osob. Kamera ve skladu, kanceláři, prodejně nebo na parkovišti může sloužit k ochraně majetku, bezpečnosti osob nebo objasnění incidentu. I takové zpracování podléhá GDPR. Společnost musí mít právní základ, jasný účel, informační povinnost, přiměřenou dobu uchování záznamu a měla by provést test proporcionality. Úřad pro ochranu osobních údajů uvádí, že u běžného kamerového záznamu bývá právním základem nejčastěji oprávněný zájem správce, tedy typicky společnosti, která systém provozuje pro vlastní účely, nebo třetí osoby podle čl. 6 odst. 1 písm. f) GDPR.

Biometrie je něco jiného. Začíná tam, kde systém z fyzických nebo behaviorálních vlastností člověka vytváří charakteristiky použitelné k jeho jedinečné identifikaci. Může jít o obličej, otisk prstu, duhovku, hlas nebo chůzi. Rozhodující není jen samotná technologie, ale účel. Pokud je cílem člověka jednoznačně poznat a přiřadit ke konkrétní osobě, jedná se o režim biometrických údajů.

Rozdíl je dobře vidět na vstupu do budovy. Čipová karta nebo PIN zpravidla ověřují předložený prostředek. Systém pozná kartu nebo kód. Biometrický systém ale ověřuje tělesnou charakteristiku konkrétní osoby. To je právně citlivější, protože biometrické údaje člověk prakticky nemůže změnit. Heslo lze resetovat a kartu zablokovat. Obličej nebo otisk prstu nikoli. ÚOOÚ právě proto upozorňuje, že kompromitace biometrických údajů může představovat trvalé riziko.

Co společnost potřebuje, aby mohla biometrii použít?

Pokud společnost zpracovává biometrické údaje za účelem jedinečné identifikace osoby, nestačí jí běžný právní základ podle čl. 6 GDPR. Musí zároveň najít výjimku podle čl. 9 odst. 2 GDPR, protože jde o zvláštní kategorii osobních údajů, mezi které patří například rasový či etnický původ, náboženské vyznání, členství v odborech nebo právě biometrické údaje zpracovávané za účelem jedinečné identifikace fyzické osoby. V podnikatelském prostředí může v některých případech připadat v úvahu výslovný souhlas podle čl. 9 odst. 2 písm. a) GDPR.

Výslovný souhlas ale není jen podpis pod obecnou větou. Podle EDPB, tedy Evropského sboru pro ochranu osobních údajů, musí jít o výslovné prohlášení souhlasu. Vhodnou formou může být písemný a podepsaný dokument, který je v pracovním nebo provozním prostředí obvykle nejbezpečnějším způsobem, jak souhlas prokázat. Sám o sobě ale nenahradí požadavek dobrovolnosti a informovanosti. Správce musí umět doložit, že souhlas získal, kdy, k jakému účelu a jaké informace měla dotčená osoba k dispozici.

Dokument by proto neměl být označen pouze obecně jako souhlas se zpracováním osobních údajů. Vhodnější je uvést, že jde o souhlas se zpracováním zvláštní kategorie osobních údajů podle čl. 9 odst. 2 písm. a) GDPR. Měl by popsat konkrétní biometrický údaj, účel a systém zpracování, dobu uchování, osoby s přístupem k údajům i možnost souhlas odmítnout nebo kdykoli odvolat.

U zaměstnanců navíc samotný podpis souhlasu nemusí stačit. Rozhodující je, zda zaměstnanec mohl skutečně odmítnout bez negativních důsledků. Zaměstnavatel by měl být schopen doložit, že odmítnutí nevedlo k penalizaci či znevýhodnění, a proto dává smysl nabídnout rovnocennou nebiometrickou alternativu, například kartu nebo PIN. Ani výslovný souhlas však nezhojí zpracování, které je nepřiměřené, zbytečné nebo nepřípustné podle pracovněprávních předpisů.

Kdy může být biometrie ve firmě obhajitelná?

Společnost může zpravidla využít běžný kamerový systém, pokud má jasný účel, přiměřený rozsah, splněnou informační povinnost, rozumnou dobu uchování a provedené posouzení oprávněného zájmu. Stejně tak může využívat vstupní karty, čipy nebo PINy, pokud nejde o nepřiměřené sledování zaměstnanců či návštěvníků.

Biometrii může společnost použít pouze tehdy, pokud doloží konkrétní účel, nezbytnost či dostatečně silné odůvodnění, přiměřenost zásahu a splnění podmínek podle čl. 6 a čl. 9 GDPR. U běžných kanceláří bude biometrie hůře obhajitelná, pokud stejný účel splní například karta. Naopak u serverovny, laboratoře nebo provozu s citlivými technologiemi může být vyšší úroveň ověření snáze obhajitelná. I zde však musí být zpracování přesně vymezené a zdokumentované.

Společnost by se měla vyhnout plošnému nasazení biometrie pouze kvůli pohodlí nebo modernímu dojmu. Rizikové je zejména automatické porovnávání návštěvníků s databází nežádoucích osob, rozpoznávání emocí zaměstnanců či vyhodnocování jejich nálady nebo používání chytrých kamer bez jasného vysvětlení jejich funkcí.

U některých AI funkcí vstupuje vedle GDPR do hry také AI Act, který mimo jiné zakazuje rozpoznávání emocí na pracovištích a ve vzdělávacích institucích. Výjimkou jsou situace, kdy je takový systém zaveden z lékařských nebo bezpečnostních důvodů.

Před zavedením biometrie by měl správce vždy vyřešit právní základ podle čl. 6 GDPR, výjimku podle čl. 9 GDPR, informační dokumentaci, smlouvu s dodavatelem, zabezpečení a dobu uchování údajů, pravidla pro odvolání souhlasu a posouzení dopadů na ochranu osobních údajů (DPIA). U rizikovějších řešení bude DPIA prakticky nezbytným krokem.

Časté otázky

Potřebuji souhlas zaměstnanců k docházce přes otisk prstu?
Ve většině případů ano, pokud systém zpracovává otisk prstu za účelem jedinečné identifikace zaměstnance. Souhlas ale musí být výslovný, informovaný a skutečně dobrovolný. Zaměstnanec musí mít reálnou nebiometrickou alternativu, například kartu nebo PIN.

Je rozpoznávání obličeje při vstupu do kanceláře legální?
Může být, ale jen výjimečně a při dobrém odůvodnění. U běžného vstupu do kanceláře bude rozpoznávání obličeje obtížně obhajitelné, pokud stejný účel splní méně invazivní řešení, například čipová karta.

Kdy musím dělat DPIA?
DPIA je potřeba zejména u rizikovějších systémů, například u biometrické identifikace, chytrých kamer, automatického vyhodnocování osob nebo sledování zaměstnanců. U biometrie by ji společnost měla brát jako standardní krok před nasazením technologie.

Stačí mít vzor souhlasu se zpracováním biometrických údajů?
Nestačí. Vzor může pomoct, ale musí odpovídat konkrétnímu systému, účelu, době uchování, právnímu základu a alternativám pro osoby, které souhlas neudělí. Obecný souhlas se zpracováním osobních údajů je u biometrie slabý.

Je kamerový systém ve firmě vždy problém podle GDPR?
Ne. Běžný kamerový systém může být v pořádku, pokud má jasný účel, přiměřený rozsah, omezenou dobu uchování, splněnou informační povinnost a posouzený oprávněný zájem.

Co hrozí u AI kamer na pracovišti?
Rizikové jsou zejména systémy, které automaticky identifikují osoby, hodnotí jejich chování, náladu nebo emoce. Vedle GDPR může být relevantní také AI Act, který některé praktiky na pracovišti výrazně omezuje nebo zakazuje.

Závěr

Biometrie může být užitečná, ale není to jen modernější kamera nebo pohodlnější čip. Jakmile systém člověka jedinečně identifikuje podle obličeje, otisku prstu, hlasu nebo jiného biometrického znaku, společnost vstupuje do výrazně přísnějšího právního režimu.

Podnikatelé by proto neměli biometrické systémy nasazovat jen podle nabídky dodavatele. Nejdřív je potřeba ověřit, zda je řešení skutečně potřebné, zda existuje méně invazivní alternativa a zda je obhajitelné podle GDPR, případně AI Act. Zvláštní pozornost vyžadují zaměstnanci, u nichž může být výslovný souhlas použitelný pouze tehdy, pokud je skutečně dobrovolný a existuje reálná alternativa.

Plánujete zavést biometrii, chytré kamery nebo rozpoznávání obličeje? Ozvěte se nám ještě před nákupem technologie. V ASPIDOS advokátní kancelář s.r.o. se dlouhodobě věnujeme ochraně osobních údajů, IT řešením a související compliance. Pomůžeme vám posoudit právní obhajitelnost řešení a připravit potřebnou dokumentaci, souhlasy, smlouvy s dodavateli i posouzení rizik.

Mgr. Alexandr Liolias, advokát, partner

Petr Prucek, paralegal

Přejít nahoru