Presenze biometriche e la legge: GDPR, Garante, BIPA, CCPA e cosa significa davvero «solo sul dispositivo»

Presenze biometriche e la legge: GDPR, Garante, BIPA, CCPA e cosa significa davvero «solo sul dispositivo»

Indice

Questo articolo esiste perché ricevo di continuo la stessa email.

Di solito comincia così: «Pensavamo di usare un marcatempo con riconoscimento facciale, ma il nostro ufficio del personale dice che dovremmo rispettare [la tale legge]. Sarà un incubo?»

La risposta breve: dipende soprattutto dal fatto che i dati biometrici lascino o no il dispositivo. Quella lunga coinvolge diverse leggi, alcune decisioni, una riforma del 2024 e una distinzione che quasi tutti i fornitori preferiscono lasciare nel vago. E, per chi è in Italia, un orientamento del Garante che va conosciuto prima di tutto il resto.

Nulla di questo è consulenza legale. Se avete un progetto reale con rischi reali, parlate con un vero avvocato. Voglio darvi abbastanza per sapere cosa chiedergli.

Prima di tutto, l’Italia

Siamo diretti, perché è il punto che conta di più per un datore di lavoro italiano.

Il Garante è severo con la biometria per le presenze. I dati biometrici sono una categoria particolare ai sensi dell’art. 9 del GDPR, e in Italia il Codice privacy (art. 2-septies) prevede che il loro trattamento rispetti misure di garanzia specifiche. Negli ultimi anni il Garante ha sanzionato più volte aziende ed enti che usavano l’impronta digitale o il riconoscimento facciale per rilevare le presenze, ritenendo il trattamento sproporzionato rispetto allo scopo, per il quale bastano strumenti meno invasivi come il badge. Nel rapporto di lavoro, poi, il consenso del dipendente difficilmente è considerato una base giuridica valida.

Lo Statuto dei Lavoratori. L’art. 4 della legge 300/1970 esclude dall’accordo sindacale gli «strumenti di registrazione degli accessi e delle presenze». Ma questo non risolve la questione privacy: uno strumento può essere lecito dal punto di vista giuslavoristico e sproporzionato dal punto di vista del GDPR.

In pratica: in Italia, usare FaceClock, o qualunque marcatempo facciale, per la sola rilevazione delle presenze presenta un rischio concreto di non conformità, anche se i dati non lasciano mai il dispositivo. Il trattamento locale riduce molto gli altri rischi, descritti più sotto, ma non risponde alla domanda sulla proporzionalità. Se siete in Italia, parlatene con il vostro DPO o con un avvocato prima di installare qualcosa.

La versione breve

LeggeDoveCosa chiede a un datore di lavoro con marcatempo faccialeChi può agire
GDPR art. 9 + GaranteItaliaProporzionalità: per le sole presenze il Garante tende a escludere la biometriaGarante; interessati
GDPR art. 9UE / SEEBase giuridica (raramente il consenso), DPIA, minimizzazione, informativa, cancellazione su richiestaAutorità; interessati per danni
BIPAIllinoisInformativa scritta + autorizzazione firmata prima della prima scansione, policy pubblica di conservazione, nessuna comunicazione senza consensoChiunque sia coinvolto: azione privata, 1.000 / 5.000 $ per violazione
CCPA / CPRACaliforniaInformativa alla raccolta, diritto di sapere, cancellare e limitare l’uso dei dati sensibiliSoprattutto il regolatore (CPPA) e il procuratore generale
CUBITexasInformativa + consenso prima della raccolta, distruzione entro un anno dalla fine dello scopo, divieto di venditaSolo il procuratore generale, fino a 25.000 $ per violazione

Cosa conta come dato biometrico

I grandi regimi lo definiscono in modo simile, ma non identico.

Il GDPR colloca i dati biometrici tra le categorie particolari dell’art. 9: «dati personali ottenuti da un trattamento tecnico specifico relativi alle caratteristiche fisiche, fisiologiche o comportamentali di una persona fisica che ne consentono o confermano l’identificazione univoca».

La BIPA (Illinois Biometric Information Privacy Act, 740 ILCS 14) definisce un «identificatore biometrico» come «scansione della retina o dell’iride, impronta digitale, impronta vocale o scansione della geometria della mano o del volto». A parte, copre le «informazioni biometriche»: tutto ciò che si basa su quegli identificatori e serve a identificare qualcuno. Un vettore facciale rientra qui.

Il CCPA/CPRA tratta le informazioni biometriche in senso ampio, comprese le «immagini del volto» da cui si può estrarre un modello identificativo come un’impronta facciale.

Ne seguono tre cose valide per qualsiasi marcatempo facciale sul mercato:

  1. Una foto del volto, usata per identificare qualcuno, è un dato biometrico per tutti e tre.
  2. Il vettore (embedding), la lista di numeri che il software calcola dall’immagine e poi confronta, è un dato biometrico per tutti e tre. In FaceClock sono 128 numeri per persona.
  3. Cancellare le foto e tenere il vettore significa comunque conservare dati biometrici.

Cosa chiedono le leggi

L’essenziale in pratica. Ci sono eccezioni; conta la forma generale.

GDPR

  • Una base giuridica. Nel rapporto di lavoro è raramente il consenso, perché lo squilibrio di potere rende difficile sostenere che sia «libero». Più spesso è una legge nazionale che autorizza la biometria o un interesse legittimo molto ben argomentato. Anche fuori dall’Italia le autorità sono severe: l’autorità olandese ha multato un’azienda per 725.000 euro nel 2020 per la rilevazione presenze con impronta digitale.
  • Una valutazione d’impatto (DPIA). Per un trattamento biometrico sistematico dei dipendenti, partite dal presupposto che serva.
  • Minimizzazione, misure di sicurezza, informativa chiara e i soliti diritti degli interessati (accesso, cancellazione).

BIPA

  • Informativa scritta e autorizzazione firmata prima della prima scansione. Dalla riforma del 2024 (SB 2979, firmata il 2 agosto 2024) vale anche la firma elettronica.
  • Una policy scritta e pubblica di conservazione e distruzione.
  • Distruzione quando lo scopo è raggiunto o entro 3 anni dall’ultima interazione della persona con voi, quello che arriva prima.
  • Niente vendita, noleggio o scambio. Niente comunicazione senza consenso: è la sezione 15(d).
  • Un livello ragionevole di cura nella conservazione e nella trasmissione.

Le sanzioni spiegano l’attenzione: 1.000 $ per violazione colposa, 5.000 $ per violazione intenzionale o avventata. Due casi l’hanno trasformata in soldi veri. Rosenbach v. Six Flags (2019) ha stabilito che non serve dimostrare un danno concreto per agire. Cothron v. White Castle (2023) ha stabilito che ogni scansione è una violazione distinta, portando l’esposizione teorica di White Castle a miliardi.

La riforma del 2024 ha frenato: la raccolta ripetuta dalla stessa persona con lo stesso metodo ora conta come una sola violazione, non una per timbratura. Il tetto scende molto. La regola di base resta: scansionare il volto di un dipendente in Illinois senza autorizzazione firmata preventiva vi espone.

CCPA / CPRA

  • Informativa al momento della raccolta: cosa raccogliete e perché.
  • Diritto di sapere, di cancellare, di opporsi alla vendita o condivisione.
  • I dati biometrici usati per identificare sono «informazioni personali sensibili», con in più un diritto di limitarne l’uso.
  • Da gennaio 2023 i dati dei dipendenti sono pienamente coperti.

Texas

La legge texana CUBI (Business and Commerce Code §503.001) somiglia alla BIPA, senza azioni private: informativa e consenso prima della raccolta, niente vendita, distruzione entro un anno dalla fine dello scopo. Può applicarla solo il procuratore generale, ma fino a 25.000 $ per violazione, e nel 2024 ha ottenuto su questa base un accordo da 1,4 miliardi di dollari con Meta. Non è una legge dormiente.

Cosa cambia con «solo sul dispositivo»

È la distinzione più importante, e quella che le pagine di marketing confondono.

Elaborazione nel cloud. Il dispositivo scatta una foto e la invia (o invia il vettore) a un server. Il server confronta e restituisce un nome. Così funziona la maggior parte dei marcatempo facciali «facili da installare». I dati biometrici viaggiano e restano nel cloud del fornitore, che diventa almeno responsabile del trattamento per vostro conto, e ogni legge qui sopra ha un secondo soggetto da tenere d’occhio.

Elaborazione sul dispositivo. Il telefono o il tablet acquisisce l’immagine, calcola il vettore con un modello incluso nell’app, lo confronta con i vettori conservati su quello stesso dispositivo e dà un risultato: corrisponde o no. Niente lascia il dispositivo. Non c’è un server.

Le leggi trattano i due casi in modo molto diverso:

  • GDPR: nessun contratto con un responsabile esterno, nessun trasferimento fuori UE, nessun rischio di violazione presso il fornitore. DPIA e base giuridica restano a voi, ma la parte sui rischi si accorcia molto. (La domanda del Garante sulla proporzionalità, invece, resta tutta.)
  • BIPA: la sezione 15(d) riguarda la comunicazione. Se i dati non lasciano mai il dispositivo, non c’è comunicazione a nessuno. Gli obblighi di consenso e conservazione restano; il rischio legato alla trasmissione sparisce.
  • CCPA: le questioni di «vendita» e «condivisione» spariscono quasi del tutto, perché non c’è niente da vendere o condividere.

Non è magia. Il peso normativo si sposta su di voi, datore di lavoro, e sparisce ciò che faceva più paura: accesso di terzi, trasferimenti internazionali e una violazione presso il fornitore che esponga il vostro team.

Cosa conserva esattamente FaceClock, e dove

Le promesse vaghe sulla privacy costano poco, quindi ecco l’inventario completo di FaceClock, preso dall’app stessa e non da una brochure.

DatoDove è conservatoPer quanto
Una foto di riferimento per dipendenteArchivio dell’app sul dispositivoFinché non cancellate il dipendente
Vettore facciale (128 numeri) per dipendenteDatabase SQLite locale sul dispositivoFinché non cancellate il dipendente
Nome del dipendenteDatabase localeFinché non cancellate il dipendente
Foto di entrata e di uscita di ogni turnoArchivio dell’app sul dispositivoCancellate automaticamente dopo 90 giorni
Orari e durata dei turniDatabase localeCancellati automaticamente dopo 90 giorni

Un processo in background gira ogni ora ed elimina turni e foto più vecchi di 90 giorni. I 90 giorni sono fissati nell’app, non sono un’impostazione che qualcuno possa cambiare senza che nessuno se ne accorga.

Il rilevamento dei volti usa YuNet e il confronto usa SFace, due modelli aperti dell’OpenCV Zoo eseguiti sul dispositivo tramite ONNX Runtime. Il manifest Android dell’app dichiara un solo permesso, CAMERA. Non c’è il permesso INTERNET, quindi è il sistema operativo stesso a impedire all’app di aprire una connessione di rete. Nessun SDK di analisi, nessun report degli arresti anomali.

Cosa deve significare davvero «sul dispositivo»

Cose che vedo etichettate male:

«Elaborazione edge» non vuol dire sempre «sul dispositivo». Alcuni prodotti calcolano il vettore da voi e poi lo mandano nel cloud per il confronto. Resta un flusso di dati biometrici verso terzi.

«Cancelliamo subito le foto» non serve se il vettore resta nel cloud. Il vettore è un dato biometrico per tutte le leggi qui sopra.

«Non conserviamo dati biometrici sui nostri server» non serve se vengono trasmessi. La trasmissione è un evento regolato di per sé, soprattutto per la sezione 15(d) della BIPA.

Perché una promessa di elaborazione solo sul dispositivo regga, deve essere vero tutto questo:

  • Il modello di confronto gira sul dispositivo.
  • I vettori stanno solo nell’archivio locale dell’app.
  • Il confronto funziona senza alcuna rete: in modalità aereo, a tempo indeterminato.
  • Nessuna telemetria contiene dati biometrici, né con hash né altrimenti.

Il primo e il terzo punto potete verificarli voi. Per qualsiasi app Android, l’elenco dei permessi nella scheda di Google Play (o in Impostazioni, App) dice se può accedere a internet. Se INTERNET non c’è, non può. Per le app che lo hanno, dipendete dalla documentazione del fornitore.

Cosa dovete fare comunque come datore di lavoro

Anche con l’architettura più pulita, l’azienda che installa il marcatempo è titolare del trattamento. Dovete comunque:

  1. Verificare la proporzionalità. In Italia è la prima domanda, e per le sole presenze la risposta del Garante tende a essere negativa. Altrove, definite la base giuridica con un consulente locale.
  2. Scrivere un’informativa di una pagina. Cosa raccogliete, perché, dove sta, per quanto, chi vi accede. La tabella qui sopra è quasi tutto.
  3. Raccogliere la firma dove la legge la chiede. Illinois: autorizzazione scritta prima della prima scansione. Texas: consenso prima della raccolta.
  4. Offrire un’alternativa. Un badge o un foglio presenze per chi non vuole. Non costa nulla e toglie molta tensione.
  5. Tenere coerenti i tempi di conservazione. FaceClock conserva i turni 90 giorni. Se dovete conservare le registrazioni più a lungo (in Italia il Libro unico del lavoro va conservato per anni), esportate il CSV ogni mese e archiviatelo. L’esportazione non contiene volti, quindi il vostro archivio non è biometrico.
  6. Cancellare chi se ne va. Eliminare un dipendente in FaceClock cancella profilo, foto di riferimento e vettore dal dispositivo. Mettete «togliere dal marcatempo» nella checklist di uscita, accanto a «ritirare le chiavi».

Tre cose che sorprendono

Il consenso non è la soluzione magica che sembra. Un’autorità che guarda a un rapporto tra datore e dipendente si chiederà se dire di no fosse davvero un’opzione.

I backup del dispositivo possono riportare il cloud. Android può salvare i dati delle app nell’account Google del proprietario. Se il dispositivo è di una persona e non dell’azienda, controllate le impostazioni di backup, oppure usate un tablet dedicato con account aziendale e backup disattivato.

Gli ex dipendenti restano. Il limite di tre anni della BIPA decorre dall’ultima interazione: chi è uscito nel 2024 non dovrebbe essere ancora registrato nel 2027. La pulizia a 90 giorni riguarda i turni, non la registrazione della persona.

Dove si complica

I casi semplici, fuori dall’Italia, sono i più comuni: un bar, uno studio dentistico, un’officina. Finiscono con un’informativa di una pagina, una firma e un paragrafo nel regolamento interno.

I casi difficili mescolano più Paesi, regole di settore (sanità, finanza) o rappresentanze sindacali con le loro procedure.

La mia raccomandazione

Due cose, in quest’ordine.

Primo, assicuratevi che l’architettura lavori davvero sul dispositivo. Toglie la maggior parte della complessità legale. Verificatelo (guardate i permessi) invece di fidarvi della pagina del fornitore. La nostra guida alla scelta di un marcatempo con riconoscimento facciale contiene una checklist per questo.

Secondo, dedicate un quarto d’ora a un avvocato giuslavorista o al vostro DPO. In Italia è indispensabile, visto l’orientamento del Garante.

Se entrambe le cose tornano, avete quasi finito. L’«incubo della biometria» che tanto spaventa è soprattutto un problema dell’elaborazione nel cloud, non del riconoscimento facciale in sé. E per vedere come funziona la rilevazione quotidiana senza account cloud, come rilevare le ore del personale senza cloud copre il resto.

Condividi :

Articoli correlati

Come rilevare le ore del personale senza mandare un solo byte nel cloud

Come rilevare le ore del personale senza mandare un solo byte nel cloud

Dietro quasi ogni prodotto per le presenze sul mercato c’è un presupposto silenzioso: che la timbratura di un dipendente sia un dato da caricare da qualche parte. Di solito nel cloud del fornitore. A volte replicato in tre regioni «per ridondanza». Spesso conservato a tempo indeterminato con una clausola vaga tipo «per il tempo necessario al servizio».

Continua a leggere