Vingerafdruk en AVG: wanneer mag een werkgever een vingerscan eisen?

Vingerafdruk en AVG-wetgeving

Gepubliceerd op 25 oktober 2019 · Laatst bijgewerkt op 8 oktober 2026

Een werkgever mag een vingerscan niet zomaar verplicht stellen. Een vingerafdruk is een biometrisch persoonsgegeven en valt onder het verwerkingsverbod van artikel 9 AVG. Alleen als de verwerking noodzakelijk is voor authenticatie of beveiligingsdoeleinden geldt de uitzondering van artikel 29 van de Uitvoeringswet AVG, en die drempel ligt hoog.

Is een vingerafdruk een persoonsgegeven?

Ja. Artikel 4 AVG omschrijft biometrische gegevens als persoonsgegevens die het resultaat zijn van een specifieke technische verwerking van fysieke, fysiologische of gedragsgerelateerde kenmerken van een natuurlijke persoon, en die de unieke identificatie van die persoon mogelijk maken of bevestigen. Een vingerafdruk voldoet daaraan: hij onderscheidt de ene persoon van de andere en is aan een individu gebonden.

Dat een werkgever de scan technisch opslaat als een reeks kenmerken en niet als een afbeelding van de vinger, verandert daar niets aan. Ook zo’n template is een biometrisch gegeven zolang het tot een persoon te herleiden is. Wanneer gewone gegevens zoals een e-mailadres al onder de AVG vallen, leest u in ons artikel over het e-mailadres als persoonsgegeven; voor biometrie geldt bovenop die regels een verbod.

Waarom geldt voor biometrie een verwerkingsverbod?

Artikel 9 AVG verbiedt de verwerking van biometrische gegevens met het oog op de unieke identificatie van een persoon. Biometrie is namelijk onveranderlijk. Een wachtwoord of toegangspas vervangt u na een lek; een vingerafdruk niet. Een inbreuk raakt de betrokkene daarom levenslang en is nauwelijks terug te draaien. Verwerking is dus in beginsel verboden, en niet, zoals bij gewone persoonsgegevens, toegestaan zodra er een grondslag is.

Het verbod geldt alleen voor biometrie die dient tot unieke identificatie. Een systeem dat een vingerafdruk uitsluitend lokaal op het eigen apparaat van de gebruiker verwerkt, zoals de ontgrendeling van een telefoon, ligt anders dan een centraal autorisatiesysteem waarmee een werkgever vaststelt wie inlogt. Richt en beheert de werkgever dat systeem, dan is hij verwerkingsverantwoordelijke en moet hij het verbod en de uitzonderingen langslopen.

Wanneer geldt de uitzondering van artikel 29 UAVG?

De Nederlandse wetgever heeft in artikel 29 van de Uitvoeringswet AVG bepaald dat het verbod niet geldt als de verwerking van biometrische gegevens noodzakelijk is voor authenticatie of beveiligingsdoeleinden en een zwaarwegend algemeen belang dat rechtvaardigt. Noodzakelijk is meer dan handig, goedkoop of gebruikelijk: de werkgever moet aantonen dat het doel zonder biometrie niet of onvoldoende te bereiken is.

Die toets valt uiteen in drie vragen. Is het doel legitiem en zwaarwegend genoeg om deze inbreuk te rechtvaardigen? Staat het middel in verhouding tot dat doel? En is er geen minder ingrijpend alternatief, zoals een toegangspas, een pincode of een combinatie daarvan? Blijft een van die vragen onbeantwoord, dan valt de verwerking terug onder het verbod van artikel 9 AVG.

Wat oordeelde de rechter over de vingerscan bij een schoenenketen?

De kantonrechter oordeelde dat de werkgever de vingerscan niet mocht verplichten, omdat niet was onderbouwd waarom een pas of pincode tekortschoot.

De kantonrechter van de rechtbank Amsterdam oordeelde op 12 augustus 2019 over een schoenenketen die haar winkelpersoneel via een vingerscan toegang gaf tot het kassasysteem, ook gekoppeld aan tijdregistratie (ECLI:NL:RBAMS:2019:6005). Een medewerkster weigerde haar vingerafdruk af te staan en beriep zich op artikel 9 AVG.

De kantonrechter gaf haar gelijk. De werkgever had niet onderbouwd, bijvoorbeeld met documenten, waarom zij na afweging van voor- en nadelen van verschillende systemen voor het vingerscansysteem had gekozen. Alternatieven zoals een toegangspas of een pincode waren niet deugdelijk onderzocht. Wie zich op de noodzaak van biometrie beroept, moet dus laten zien dat hij eenvoudiger maatregelen serieus heeft afgewogen.

Waarom is toestemming van de werknemer meestal geen oplossing?

Op papier kent artikel 9 AVG ook de uitzondering van uitdrukkelijke toestemming. In de arbeidsverhouding biedt die weinig soelaas. Toestemming moet vrij zijn gegeven, en tussen werkgever en werknemer bestaat een gezagsverhouding waarin een weigering gevolgen kan hebben voor rooster, beoordeling of contractverlenging. Toestemming van een werknemer is daarom in beginsel geen geldige grondslag.

Toestemming moet bovendien te allen tijde en even eenvoudig kunnen worden ingetrokken als zij is gegeven. Een beveiligingssysteem dat alleen werkt als iedereen meedoet, verdraagt zich daar slecht mee. Wie zijn systeem op toestemming bouwt, heeft dus sowieso een gelijkwaardig alternatief nodig voor wie niet meedoet.

Waar let u als werkgever op?

Leg de afweging vast voordat u het systeem invoert, niet achteraf in een procedure. Beschrijf welk concreet risico u wilt afdekken, welke alternatieven u heeft onderzocht en waarom die tekortschieten. Bij verwerking van biometrische gegevens op enige schaal is een gegevensbeschermingseffectbeoordeling op grond van artikel 35 AVG in de regel verplicht; die beoordeling onderbouwt meteen uw noodzaak.

Beperk daarnaast wat u opslaat en hoe lang. Bouw waar mogelijk geen centrale database met templates op, informeer werknemers vooraf over doel, grondslag en bewaartermijn, en bied een gelijkwaardig alternatief. Welke AVG-verplichtingen in het midden- en kleinbedrijf vaak blijven liggen, leest u in ons artikel over verwerkingsregister, DPIA en datalek. Voor andere controlemiddelen gelden vergelijkbare eisen, zoals blijkt uit onze uitleg over personeelsmonitoring en privacy en over cameratoezicht op kantoor en in de winkel.

  • Leg vóór invoering vast welk concreet risico u afdekt en welke alternatieven u heeft onderzocht.
  • Voer een gegevensbeschermingseffectbeoordeling (DPIA) uit (artikel 35 AVG).
  • Vraag instemming van de ondernemingsraad (artikel 27 WOR).
  • Bied een gelijkwaardig alternatief aan, zoals een pas of pincode.

Welke rol heeft de ondernemingsraad?

Een biometrisch autorisatiesysteem is niet alleen een privacyvraagstuk maar ook een medezeggenschapskwestie. Op grond van artikel 27 van de Wet op de ondernemingsraden heeft de ondernemingsraad instemmingsrecht bij regelingen voor de verwerking van persoonsgegevens van werknemers en bij voorzieningen voor waarneming van of controle op aanwezigheid, gedrag of prestaties. Een vingerscansysteem raakt beide.

Voert u het systeem in zonder de vereiste instemming, dan kan de ondernemingsraad de nietigheid van dat besluit inroepen. Dat gebrek staat los van de vraag of de verwerking de AVG-toets zou doorstaan. Wat de ondernemingsraad precies vermag, leest u in ons artikel over de ondernemingsraad.

Wat riskeert u bij overtreding?

De Autoriteit Persoonsgegevens handhaaft op biometrie op de werkvloer. Zij legde een onderneming een boete van 725.000 euro op omdat die vingerafdrukken van werknemers gebruikte voor tijd- en aanwezigheidsregistratie, zonder geldige uitdrukkelijke toestemming of aangetoonde noodzaak voor beveiligingsdoeleinden (zie het bericht van de Autoriteit Persoonsgegevens). Tijdregistratie is dus iets anders dan beveiliging: het gemak van een klokkende vinger is geen noodzaak.

Naast een boete op grond van artikel 83 AVG kunnen betrokkenen schadevergoeding vorderen op grond van artikel 82 AVG. Arbeidsrechtelijk loopt u een tweede risico: een werknemer die weigert mee te werken aan een verwerking die de wet niet toestaat, weigert geen redelijke opdracht. Een loonstop, een waarschuwing of zelfs ontslag op die grond houdt dan geen stand.

Waar let u als werknemer op?

Maak uw bezwaar schriftelijk kenbaar en vraag uw werkgever op welke grondslag de verwerking berust en welke alternatieven zijn onderzocht. Vraag om inzage in de gegevensbeschermingseffectbeoordeling en om een gelijkwaardig alternatief, zoals een pas of een pincode. Schakel de ondernemingsraad in: ontbreekt instemming, dan is dat een sterk argument.

Komt u er niet uit, dan kunt u een klacht indienen bij de Autoriteit Persoonsgegevens of de kantonrechter vragen te verklaren dat u niet verplicht bent uw vingerafdruk af te staan. Dat laatste deed de medewerkster in de zaak uit 2019 met succes. Onderteken in de tussentijd geen toestemmingsformulier waarvan u de reikwijdte niet overziet.

  • Maak uw bezwaar schriftelijk kenbaar en vraag op welke grondslag de verwerking berust.
  • Vraag inzage in de DPIA en om een gelijkwaardig alternatief.
  • Ga na of de ondernemingsraad met het systeem heeft ingestemd.
  • Dien zo nodig een klacht in bij de Autoriteit Persoonsgegevens of vraag de kantonrechter om een verklaring voor recht.

Wat kunnen wij voor u doen bij een vingerscan op de werkvloer?

Wij adviseren werkgevers en werknemers over biometrie in de arbeidsrelatie.

  • Wij toetsen of uw vingerscansysteem onder de uitzondering van artikel 29 UAVG valt.
  • Wij stellen de belangenafweging en de DPIA mee op (artikel 35 AVG).
  • Wij begeleiden het instemmingsverzoek aan de ondernemingsraad (artikel 27 WOR).
  • Wij staan werknemers bij die weigeren mee te werken, ook in een procedure bij de kantonrechter.
  • Wij voeren verweer bij een onderzoek of handhaving door de Autoriteit Persoonsgegevens.

Samengevat

  • Een vingerafdruk is een biometrisch persoonsgegeven; verwerking voor unieke identificatie is verboden op grond van artikel 9 AVG.
  • De uitzondering van artikel 29 UAVG geldt alleen als biometrie noodzakelijk is voor authenticatie of beveiliging en er geen minder ingrijpend alternatief is.
  • Toestemming van een werknemer is in de arbeidsrelatie meestal geen geldige grondslag.
  • Een vingerscansysteem vraagt om een gegevensbeschermingseffectbeoordeling en, meestal, instemming van de ondernemingsraad.
  • Overtreding kan leiden tot een boete van de Autoriteit Persoonsgegevens en tot schadevergoeding aan werknemers.

Veelgestelde vragen

Mag een werkgever een vingerscan gebruiken voor tijdregistratie?

In de regel niet. Tijdregistratie is geen authenticatie- of beveiligingsdoel in de zin van artikel 29 UAVG, en er zijn eenvoudige alternatieven. De Autoriteit Persoonsgegevens heeft hiervoor al een boete opgelegd.

Mag een vingerscan wel bij toegang tot een serverruimte of kluis?

Dat kan, mits u onderbouwt dat het te beschermen belang zwaar genoeg weegt en dat minder ingrijpende maatregelen tekortschieten. Leg die afweging vooraf vast in een gegevensbeschermingseffectbeoordeling.

Wat als een deel van het personeel wel toestemming geeft?

Toestemming in een gezagsverhouding is zelden vrij en dus zelden geldig. Bovendien moet zij zonder nadelige gevolgen kunnen worden ingetrokken. U heeft hoe dan ook een gelijkwaardig alternatief nodig.

Geldt hetzelfde voor gezichtsherkenning of irisscans?

Ja. Ook dat zijn biometrische gegevens met het oog op unieke identificatie. Dezelfde toets van artikel 9 AVG en artikel 29 UAVG is van toepassing, en de instemming van de ondernemingsraad is eveneens vereist.

Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.

Juridische hulp nodig?

Heeft u een brief, dagvaarding of vonnis ontvangen? Stuur de stukken aan ons toe. Wij controleren welke termijnen lopen en wat uw mogelijkheden zijn.

Dit artikel geeft algemene informatie en vervangt geen advies over uw specifieke situatie.