Docházka bez biometrie: QR kód místo otisků - Fresh QR

Docházka bez biometrie

Pokud jste zkoumali docházkové terminály na rozpoznávání obličeje nebo otisky prstů, nejspíš jste narazili na nejchráněnější kategorii dat, jakou GDPR zná. Fresh QR je docházka bez biometrie: zaměstnanci naskenují papírový QR kód vyvěšený na pracovišti vlastním telefonem a GPS potvrdí, že u něj skutečně stojí. Stejná ochrana proti píchání za kolegu — s běžnými osobními údaji a bez papírování podle článku 9.

✓ Žádné snímky obličeje ani otisky prstů · ✓ Firma z EU, GDPR od základu · ✓ 30 dní zkušebně zdarma, bez platební karty

512
firem
aktivních za posledních 30 dní
166 596
skenů
za 30 dní
4 084
dovolených
za 30 dní
5 / 5 (31 hodnocení)

Ano — docházku lze spolehlivě evidovat bez biometrických dat. Vyvěšený QR kód naskenovaný vlastním telefonem zaměstnance v kombinaci s GPS ověřením a volitelnou fotkou pracoviště potvrdí, kdo se píchl a kde. Jde o běžné osobní údaje podle článku 6 GDPR — bez zátěže zvláštní kategorie podle článku 9, kterou nesou systémy na otisky prstů a obličej.

Proč je biometrické píchání právní zátěž, ne funkce

Terminály na obličej a otisky řeší píchání za kolegu sběrem nejpřísněji regulovaných dat, jaká GDPR zná. Tři důvody, proč je tenhle kompromis horší, než vypadá.

Biometrická data jsou zvláštní kategorie podle článku 9

Podle článku 9 GDPR je zpracování biometrických údajů za účelem identifikace osoby ve výchozím stavu zakázáno. Aby mohl zaměstnavatel provozovat píchání otiskem nebo obličejem, musí prokázat některou z úzkých výjimek podle čl. 9 odst. 2 — a u něčeho tak rutinního, jako je docházka, kde zjevně existují méně invazivní metody, je to obtížné. Připočtěte obvykle vyžadované posouzení vlivu na ochranu osobních údajů (DPIA), zvýšené bezpečnostní povinnosti a fakt, že uniklý otisk prstu se nikdy nedá změnit jako heslo.

Souhlas zaměstnanců vás nezachrání

Zjevná zkratka — „zaměstnanci s tím přece souhlasili“ — je přesně ta, kterou regulátoři odmítají nejdůsledněji. Postoj EDPB je, že souhlas je v pracovněprávním kontextu zpravidla neplatný kvůli nerovnováze moci mezi zaměstnavatelem a zaměstnancem: člověk, jehož píchnutí rozhoduje o výplatě, nemůže odmítnout svobodně. Italský Garante i španělský AEPD ve svých rozhodnutích souhlas jako právní základ biometrické docházky odmítly.

Regulátoři zaměstnavatele aktivně pokutují

Nejde o teoretické riziko zahrabané v metodikách. Národní dozorové úřady udělily skutečné pokuty skutečným zaměstnavatelům — včetně malých firem a jedné školy — konkrétně za biometrické docházkové systémy. Odůvodnění se napříč případy opakuje: docházku lze ověřit běžnými prostředky, takže sběr biometrických údajů kvůli ní neprojde testem přiměřenosti.

Co už evropští regulátoři skutečně rozhodli

Pro pořádek: GDPR nedělá z biometrické docházky plošně nelegální praxi v celé EU. V dosud rozhodnutých případech ale úřady docházejí ke stejnému závěru — zaměstnavatel ji nedokázal obhájit. Několik doložených příkladů:

Píchání obličejem či otiskem vs. vyvěšený QR kód

Oba přístupy odpovídají na stejnou otázku — byl ten člověk opravdu v práci? — ale odpovídají na ni velmi rozdílnými daty. Tady je přehledné srovnání obou variant pro rozhodnutí o evidenci docházky v souladu s GDPR.

Píchání obličejem / otiskem prstu Vyvěšený QR + GPS (Fresh QR)
Kategorie dat podle GDPR Biometrická data zvláštní kategorie podle článku 9 — zpracování je zakázané, pokud se neuplatní úzká výjimka Běžné osobní údaje podle článku 6: jméno, čas a místo píchnutí
Obtížnost právního základu Těžko prokazatelný — souhlas je v práci zpravidla neplatný a přiměřenost neobstojí, když existují šetrnější metody Standardní režim pracovněprávní evidence: oprávněný zájem nebo plnění pracovní smlouvy
Zátěž DPIA Zpravidla povinná — systematické zpracování údajů zaměstnanců zvláštní kategorie Obvykle jednoduchá formalita, kterou začleníte do stávající dokumentace zaměstnaneckých dat
Přijetí ze strany zaměstnanců Častý odpor — lidé musí odevzdat šablonu obličeje či otisku, jen aby dostali výplatu Dvouvteřinový sken na vlastním telefonu; žádná biometrická data od nich nikdo nesbírá
Střídání směn u dveří Jeden terminál, jeden obličej nebo prst po druhém — fronta v 6:00 ráno Celá parta skenuje stejný plakát naráz, každý z vlastního telefonu
Hardware na provozovně Vyhrazený terminál, který musíte koupit, namontovat, napájet, udržovat a nakonec vyměnit List papíru. Když se roztrhne nebo ho promáčí déšť, vytisknete si zdarma nový

Na rovinu: „bez biometrie“ neznamená „bez dat“

Fresh QR osobní údaje zpracovává i nadále a měli byste přesně vědět jaké. V okamžiku každého píchnutí a odpíchnutí zaznamenáme jméno zaměstnance, čas a GPS pozici toho jediného skenu — žádné průběžné sledování polohy během směny. Jako druhý ověřovací krok lze přidat volitelnou fotku pracoviště, ale jen pokud ji vaše firma zapne jako pravidlo a zaměstnanci jsou o tom informováni; zapíná se na úrovni firmy, nikdy potají. To vše jsou běžné osobní údaje podle článku 6, účelově omezené na ověření docházky — a i tak si zaslouží řádné zacházení: řekněte zaměstnancům, co se sbírá a proč, veďte to v záznamech o činnostech zpracování a nastavte rozumnou dobu uchování. „Šetrné k GDPR“ není totéž co „vyňaté z GDPR“ — a my to raději řekneme přímo na této stránce než drobným písmem.

Biometrická docházka a GDPR — časté otázky

Je docházka přes otisk prstu nebo rozpoznávání obličeje v EU nelegální?

Ne plošně — a kdo tvrdí opak, zjednodušuje. Článek 9 GDPR zakazuje zpracování biometrických identifikačních údajů, pokud se neuplatní konkrétní výjimka — a břemeno jejího prokázání nese zaměstnavatel. V dosud rozhodnutých docházkových případech dospěly úřady v Itálii a Španělsku k závěru, že žádná platná výjimka neexistovala. Akt EU o umělé inteligenci přidává další povinnosti pro biometrii obličeje na pracovišti. Teoreticky legální, v praxi velmi těžko obhajitelné.

Nemohou zaměstnanci s docházkou přes rozpoznávání obličeje prostě souhlasit?

Zpravidla ne způsobem, který obstojí při kontrole. Platný souhlas podle GDPR musí být svobodný — a dlouhodobý postoj EDPB je, že nerovnováha moci mezi zaměstnavatelem a zaměstnancem tomu zpravidla brání: odmítnutí nesmí mít pro zaměstnance žádné negativní důsledky, což je téměř nemožné, když je píchnutí podmínkou výplaty. Italský Garante i španělský AEPD souhlas jako základ biometrické docházky odmítly.

Je GPS ověřování píchnutí v souladu s GDPR?

Ano, pokud dodržíte účelové omezení — a na tom záleží, protože poloha je pořád osobní údaj podle článku 6. Fresh QR snímá GPS jen v okamžiku skenu, aby potvrdil, že k píchnutí došlo na pracovišti — ne aby sledoval zaměstnance během dne. I tak musíte zaměstnance informovat, zpracování zdokumentovat a nastavit dobu uchování. Bodové ověření vázané na legitimní účel je zavedené a obhajitelné nastavení.

Jak Fresh QR brání píchání za kolegu bez biometrie?

Kombinací běžných signálů místo sběru biometrických dat. QR kód fyzicky visí na pracovišti, každý sken přichází z vlastního telefonu a osobního účtu zaměstnance v aplikaci a GPS potvrdí, že telefon na místě opravdu byl. Firma může navíc při píchnutí vyžadovat fotku pracoviště jako další důkaz. Kolega z domova takovou kombinaci nezfalšuje a anomálie se okamžitě ukážou v živém přehledu.

Biometrický terminál už máme. Co s ním?

Nestrhávejte ho v panice ze zdi — ale ještě toto čtvrtletí ho položte na stůl svému pověřenci pro ochranu osobních údajů. Ověřte, zda skutečně dokážete doložit platnou výjimku podle článku 9 a DPIA; pokud ne, naplánujte migraci. Pamatujte, že i vyřazení systému je zpracování: uložené biometrické šablony je nutné řádně smazat. Řada týmů provozuje QR systém během přechodu paralelně — 30denní bezplatná zkušební doba Fresh QR existuje přesně pro takový souběžný test.

Potřebujeme pro Fresh QR DPIA?

Často ne, ale ověřte si to — nepředpokládejte. Fresh QR nepoužívá žádné údaje zvláštní kategorie, čímž odpadá hlavní spouštěč DPIA — některé národní seznamy dozorových úřadů ale zmiňují systematické zpracování polohy zaměstnanců, projděte si tedy ten svůj. Protože jsou zpracovávaná data krátká a jednoduchá (jméno, časy skenů, bodová GPS, volitelná fotka), bývá preventivní DPIA rychlá záležitost — a doporučujeme ji jako levnou pojistku.

Zvažujete možnosti šířeji? Podívejte se, jak QR píchání obstojí jako moderní alternativa docházkového terminálu, co ve skutečnosti pokrývá docházkový systém zdarma, a projděte si kompletní ceník s jediným tarifem. Celkový obrázek o docházkovém systému Fresh QR si uděláte na hlavní stránce.

Zastavte píchání za kolegu, aniž byste sáhli na článek 9

Nepotřebujete obličeje ani otisky prstů svých zaměstnanců, abyste věděli, že dorazili — vyvěšený QR kód, GPS ověření a volitelná fotka to zvládnou s běžnými osobními údaji. Fresh QR staví firma z EU, s jediným tarifem pro všechny: 49 Kč za aktivního zaměstnance měsíčně, a kdo odpracuje méně než 40 hodin měsíčně, je zdarma. Neomezený počet provozoven, offline režim, NFC, živý přehled, exporty do Excelu. Vyzkoušejte všechno na 30 dní zdarma — bez platební karty, bez biometrického terminálu a bez složky k článku 9 na stole vašeho pověřence.

Tato stránka je obecná informace, nikoli právní poradenství. Postoje regulátorů a citovaná rozhodnutí jsou shrnuty ke stavu z července 2026 a mohou se dále vyvíjet; praxe vymáhání se mezi členskými státy EU liší. Před nasazením nebo vyřazením jakéhokoli docházkového systému se poraďte se svým pověřencem pro ochranu osobních údajů nebo právním poradcem.