• dgerritsen
  • Registratie: December 2014
  • Laatst online: 02-11 15:45
Er zijn binnen de AVG / GDPR regels opgenomen over het verwerken van bijzondere persoonsgegevens, waar o.a. biometrie onder valt.

Velen hier zullen weten dat wachtwoorden niet in plain-text opgeslagen moeten worden, maar encrypted (hash, salt, etc).
Hierdoor is over het algemeen genomen het wachtwoord niet te reconstrueren met alleen de gecodeerde versie.
Het inloggen wordt geverifieerd door bij het inloggen op de zelfde manier het wachtwoord te coderen, en de gecodeerde wachtwoorden met elkaar te vergelijken.

Stel dat biometrische gegevens, bijv. een vingerafdruk, handpalmafdruk of irisscan, enkel gecodeerd/encrypted worden opgeslagen. Ga er hierbij vanuit dat het praktisch onmogelijk is om de codering ongedaan te maken, ook voor het systeem dat de gecodeerde data opslaat. Valt dit ook onder het verwerken van bijzondere persoonsgegevens?

Is bij een ogenschijnlijk 'willekeurige' reeks (digitale) tekens nog sprake van een persoonsgegeven?
Wat zijn argumenten om wel nog steeds te spreken over persoonsgegevens, en wat niet?

  • bzzzt
  • Registratie: September 2012
  • Laatst online: 07-11 16:33
Uiteindelijk zijn alle representaties in een digitaal systeem een 'ogenschijnlijk willekeurige reeks tekens' (lees: eentjes en nullen), maar dat maakt het niet onmogelijk er persoonsgegevens van te maken.

Persoonsgegevens zijn - volgens de AVG - gegevens waarmee je een persoon direct of indirect identificeerbaar maakt. Ook als je een vingerafdruk hashed kan je daarmee de persoon identificeren die bij een willekeurige andere vingerafdruk hoort. (of je moet geen data opslaan over welke persoon het gaat, maar dan is het opslaan van een vingerafdruk ook niet zo nuttig...)
Het is dus niet toegestaan om zonder aantoonbare noodzaak deze op te slaan.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Puur het bewaren van de hash, zonder enige verdere info? Dat zou discutabel kunnen zijn. Maar ook volkomen zinloos als er geen manier was om mijn irisscan later te validereren. ("Ja het is FJK" of "ja deze persoon mag toegang hebben"). Als is opgeslagen dat die hash bij mijn oog hoort, is het een bijzonder persoonsgegeven. Net zoals dat de zin "heeft enge ziekteX" geen bijzonder persoonsgegeven is maar "FJK heeft enge ziekteX" wel.

En sowieso: het later scannen van het oog en daar een hash van maken is heel duidelijk wel verwerking van een bijzonder persoonsgegeven.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)