Un producător de prăjituri a fost amendat cu 26.236 de lei (5.000 de euro) pentru că și-a pontat angajații cu amprenta și trebuie să înlocuiască sistemul cu unul fără date biometrice, potrivit autorității pentru protecția datelor personale (ANSPDCP). Amenda a fost dată în baza GDPR, care permite folosirea datelor biometrice doar în cazuri de excepție. Autoritatea a constatat că firma nu avea temei legal și că pontajul se putea face prin mijloace mai puțin intruzive. Aceleași reguli se aplică oricărui angajator care folosește terminale cu amprentă sau recunoaștere facială la pontaj ori la intrarea în firmă. De regulă, nici acordul semnat de angajat nu te acoperă, pentru că în relația de muncă consimțământul rareori este considerat liber.
De ce a fost amendat un producător de prăjituri pentru pontajul cu amprentă?
Un producător de prăjituri a primit o amendă de 26.236 de lei (echivalentul a 5.000 de euro) pentru că a folosit amprentele angajaților la pontaj și la controlul accesului, potrivit comunicatului ANSPDCP publicat pe 25 septembrie 2026.
Firma amendată este TIP TOP FOOD INDUSTRY SRL, compania din spatele cofetăriilor Tip Top. În martie 2025, avea peste 500 de angajați, două fabrici în București și 16 cofetării în București, Ploiești, Pitești și Alexandria, potrivit Profit.ro.
Investigația a pornit de la sesizarea unei persoane fizice. Autoritatea a constatat că firma a prelucrat date biometrice ale propriilor angajați fără temei legal, încălcând art. 9 din Regulamentul (UE) 2016/679 (GDPR), articolul care protejează categoriile speciale de date. A încălcat și principiul reducerii la minimum a datelor, de la art. 5 alin. (1) lit. c), care îți cere să colectezi doar datele necesare scopului.
Argumentul central al autorității este că pontajul și controlul accesului se puteau face și altfel. Scopurile firmei „puteau fi realizate prin utilizarea unor mijloace alternative, mai puțin intruzive pentru viața privată a angajaților”, scrie ANSPDCP.
Pe lângă amendă, firma trebuie să înlocuiască sistemul de pontaj și acces bazat pe amprentă cu o soluție care atinge aceleași scopuri fără date biometrice.
Cine riscă aceeași amendă pentru pontaj biometric?
Orice angajator care identifică angajații după caracteristici fizice intră sub aceleași reguli. Amprenta și imaginea facială sunt date biometrice atunci când servesc la identificarea unică a unei persoane, potrivit art. 4 pct. 14 din GDPR.
Te afli într-o situație asemănătoare dacă folosești:
- un terminal de pontaj cu amprentă, la intrarea în hală, magazin sau birou;
- un sistem de acces cu recunoaștere facială sau cu scanare a palmei;
- o aplicație de pontaj care cere angajatului un selfie verificat automat cu fața lui;
- orice combinație de card și amprentă, în care amprenta confirmă identitatea.
Autoritatea verifică și sistemele doar plănuite. În martie 2026, ANSPDCP a dat o avertizare firmei ARRISE LIVE SRL, care voia să introducă acces cu recunoaștere facială pentru angajați, deși sistemul nu fusese instalat încă, potrivit comunicatului din 12 martie 2026. Firma avea deja acces pe bază de carduri. Autoritatea i-a recomandat „mijloace mai puțin intruzive”.
Amprentele stocate cresc și miza unui atac informatic. O amprentă compromisă nu se poate schimba ca o parolă. Accesarea neautorizată a datelor biometrice „poate genera riscuri semnificative”, avertizează ANSPDCP în comunicatul despre Tip Top. Ce amenzi au primit firmele atacate care nu și-au protejat datele am arătat în Ești atacat cibernetic și pierzi datele clienților? Trei firme din România au luat amenzi de peste 120.000 de lei într-o lună.
Poți folosi amprenta la pontaj dacă angajatul își dă acordul?
De regulă, nu. Art. 9 din GDPR interzice prelucrarea datelor biometrice folosite pentru identificare, cu câteva excepții limitate. Pentru un angajator, două par aplicabile la prima vedere.
Prima excepție este consimțământul explicit al persoanei, de la art. 9 alin. (2) lit. a). Consimțământul trebuie să fie însă liber, iar în relația de muncă rareori este. Dependența angajatului față de angajator face puțin probabil ca acesta să refuze fără teama unor consecințe, potrivit Orientărilor 05/2020 ale Comitetului European pentru Protecția Datelor (EDPB) privind consimțământul (punctul 21). EDPB reunește autoritățile de protecție a datelor din UE, inclusiv ANSPDCP.
A doua excepție acoperă obligațiile angajatorului din dreptul muncii, de la art. 9 alin. (2) lit. b), dar numai în măsura în care este autorizată de dreptul Uniunii sau de legislația națională. Codul muncii îți cere să ții evidența orelor lucrate, fără să impună o anumită metodă. Nici Legea nr. 190/2018, care aplică GDPR în România, nu autorizează pontajul biometric. Art. 3 alin. (1) din lege, care tratează datele biometrice, privește deciziile automatizate și crearea de profiluri. Pontajul nu intră în această categorie.
Un caz asemănător a avut loc în Olanda. În aprilie 2020, autoritatea olandeză de protecție a datelor a amendat cu 725.000 de euro o firmă care își pontase angajații cu amprenta fără o excepție legală care să permită asta, potrivit comunicatului Autoriteit Persoonsgegevens. Autoritatea a constatat că angajații au perceput scanarea ca pe o obligație și că firma nu a dovedit un consimțământ explicit. În noiembrie 2020, după contestația firmei, amenda a fost redusă la 50.000 de euro, din cauza capacității financiare limitate a firmei în timpul pandemiei.
Ce sistem de pontaj poți folosi legal?
Ești obligat să ții evidența orelor de muncă prestate de fiecare salariat și să o prezinți la control Inspecției Muncii, potrivit art. 119 din Codul muncii. Evidența trebuie să arate orele reale lucrate, cu ora de începere și de sfârșit a programului, și poate fi ținută pe hârtie sau electronic, potrivit clarificărilor Inspecției Muncii.
Legea nu cere nicio metodă anume, așa că ai la dispoziție variante fără date biometrice:
- condica sau foaia colectivă de prezență, completată zilnic;
- cardul sau ecusonul de acces, cu cititor la intrare;
- codul PIN personal, introdus la un terminal;
- aplicația de pontaj pe telefon, cu înregistrarea orei de intrare și de ieșire, fără verificare facială.
Fiecare dintre ele prelucrează în continuare date personale (nume, ore, uneori locație), așa că trebuie să-ți informezi angajații despre ce date colectezi și cât timp le păstrezi.
Cât poate ajunge amenda GDPR pentru pontajul cu amprentă?
Amenda poate ajunge la 20 de milioane de euro sau la 4% din cifra de afaceri anuală mondială, dacă aceasta este mai mare, pentru încălcarea art. 5 și art. 9 din GDPR, potrivit art. 83 alin. (5) din regulament. Acesta este plafonul maxim prevăzut de lege.
Suma concretă se stabilește după criteriile de la art. 83 alin. (2), printre care gravitatea și durata încălcării, numărul persoanelor afectate și măsurile luate de firmă. Tip Top a primit 5.000 de euro în România. Firma olandeză a primit inițial 725.000 de euro, sumă redusă ulterior la 50.000 de euro.
Pe lângă amendă, ANSPDCP îți poate impune înlocuirea sistemului, cum a făcut la Tip Top.
Cum se aplică GDPR în restul activității firmei, de la datele clienților la cererile de ștergere, găsești în Respectă magazinul tău GDPR-ul? Amenzile aplicate deja în 2026 au ajuns la 20.700 de euro.
Ce faci dacă ai deja pontaj cu amprentă?
Recomandările de mai jos aparțin redacției și pornesc de la deciziile ANSPDCP și de la textul GDPR.
- Nu mai înregistra amprentele angajaților noi. Oprește colectarea de amprente sau imagini faciale până ai o alternativă.
- Alege sistemul de înlocuire. Card, PIN sau aplicație fără recunoaștere facială acoperă obligația din Codul muncii, dacă înregistrează ora de începere și de sfârșit a programului.
- Șterge amprentele deja colectate. Cere furnizorului terminalului confirmarea scrisă că datele au fost șterse din aparat, din softul de pontaj și din eventualele copii de siguranță.
- Verifică contractul cu furnizorul. Dacă softul de pontaj rulează în cloud, furnizorul prelucrează datele angajaților în numele tău și trebuie să existe un contract de prelucrare a datelor, conform art. 28 din GDPR.
- Informează-ți angajații. Spune-le în scris ce sistem nou folosești, ce date colectează și ce s-a întâmplat cu amprentele lor.
- Păstrează dovezile. Data opririi sistemului, confirmarea ștergerii și noua informare pot arăta buna-credință la un eventual control.
Acest articol are caracter informativ și nu reprezintă consultanță juridică.