Хърватският регулатор за защита на данните е глобил неназован оператор на хазартни игри с близо 2,6 млн. евро за събирането на четири пръстови отпечатъка от всеки играч в казино. Глобата по GDPR за данни от пръстови отпечатъци в казино, докладвана от MLex, се свежда до един прост въпрос: операторът не е доказал, че вземането на всичките четири пръстови отпечатъка е необходимо за идентифицирането на играчите. Регулаторът също установи, че биометричната обработка е била без валидно съгласие съгласно GDPR.
Наличното резюме е кратко, затова тази публикация се придържа към това, което е било докладвано, и обяснява по-широките правни принципи, които са от значение.
Какво установи хърватският регулатор
Според резюмето на MLex операторът е събирал четири пръстови отпечатъка на играч за целите на идентификация. Опасенията на регулатора, както са докладвани, са две:
- Необходимостта не е доказана. Операторът не е показал, че всичките четири пръстови отпечатъка са били необходими за идентифицирането на играч.
- Съгласието не е било валидно. Биометричната обработка е била без валидно съгласие съгласно GDPR.
Глобата възлиза на близо 2,6 млн. евро. Операторът не е бил назован в докладването, което видяхме, и не разполагаме с допълнителни подробности за това как са били регистрирани играчите или как са били съхранявани данните. Няма да правим предположения по тези въпроси.
Случаят е забележителен, защото регулаторът не е казал просто, че пръстовите отпечатъци са забранени. Критиката е била относно пропорционалността: събирането на повече биометрични данни, отколкото операторът може да обоснове.
Защо биометричното съгласие съгласно GDPR е трудно да бъде изпълнено
Съгласно GDPR биометричните данни, използвани за уникално идентифициране на дадено лице, се третират като данни от специална категория. Това означава, че обработката им е поставена при по-високи изисквания от обикновените лични данни, като имейл адрес или име. Организациите обикновено се нуждаят от валидно правно основание и допълнително условие за обработването на този вид информация.
Съгласието е пътят, към който много бизнеси се обръщат, но то е взискателно. Най-общо казано, съгласието трябва да бъде свободно дадено, конкретно, информирано и недвусмислено. Няколко неща могат да го подкопаят:
- Натиск или липса на алтернативи. Ако играчът трябва да предостави пръстови отпечатъци, за да влезе или играе, изборът може да не е действително свободен.
- Неясни обяснения. Хората трябва да разбират какво се събира, защо и за колко време.
- Прекомерно събиране. Дори със съгласие, минимизирането на данните продължава да се прилага. Събирането на четири пръстови отпечатъка, когато по-малко би било достатъчно, предизвиква точно такова оспорване, каквото видяхме в Хърватия.
Точката за необходимостта заслужава да бъде подчертана. Регулаторите очакват организациите да обосноват всеки елемент от данни, който събират. Ако по-лек метод може да постигне същата цел, по-тежкият е трудно защитим.
Какво означава това за вас
Пръстовите отпечатъци са различни от паролите. Можете да смените компрометирана парола, но не можете да смените пръстите си. Тази трайност е причината регулаторите да третират биометрията като високорискова и защо хазартна платформа, която иска такава, заслужава проверка.
Ако играете на живо или онлайн, обмислете следното:
- Питайте защо. Ако заведение или платформа поиска биометрични данни, попитайте какво точно се събира, защо е необходимо и кой може да има достъп до него.
- Търсете алтернативи. Съгласно принципите на GDPR трябва да съществува действителен избор. Попитайте дали се приема друга форма на идентификация.
- Проверете срока на съхранение. Попитайте колко дълго се съхраняват данните и как можете да поискате изтриването им.
- Познавайте правата си. В ЕС обикновено можете да поискате достъп до данните си, да поискате изтриването им при определени обстоятелства и да подадете жалба до националния си орган за защита на данните.
Този случай също показва, че регулаторите са готови да налагат значителни санкции за събирането на биометрични данни, което може да насърчи операторите да преразгледат собствените си практики.
Какво може и какво не може да защити една VPN
Изкушаващо е да се мисли, че VPN решава проблемите с поверителността около хазарта. В този сценарий тя най-вече не го прави. VPN криптира трафика между вашето устройство и VPN сървъра, което може да ограничи това, което вашият интернет доставчик или някой в публична Wi-Fi мрежа вижда. Изборът на протокол има значение тук; например SSTP обвива трафика в SSL/TLS криптиране, което може да му помогне да преминава през строги защитни стени.
Но VPN не може да достигне до данни, които предоставяте директно на дадена компания. Ако сканирате пръстовия си отпечатък на казино терминал или подадете биометрична проверка към платформа, тази информация отива направо при оператора. Никой тунел не променя това, което операторът държи или как го обработва. Хърватският случай включваше точно такъв вид директно събиране.
VPN е един слой защита за мрежовия трафик. Той не е заместител на внимателната проверка какви лични данни предоставяте на първо място. Ако все пак използвате такава, нашето ръководство за настройка на Surfshark показва какво включва конфигурирането на клиент, макар това да е ръководство, а не препоръка.
Основни изводи
Глобата по GDPR за данни от пръстови отпечатъци в казино в Хърватия изпраща ясно послание: биометричните данни се нуждаят от силна обосновка, валидно правно основание и не повече събиране от необходимото. За играчите практичният отговор е да поставят под въпрос всяко биометрично искане от хазартна платформа, преди да се съгласят.
- Питайте какво се събира и защо, и дали съществува небиометрична опция.
- Помнете, че пръстовите отпечатъци не могат да бъдат сменени, ако бъдат изложени.
- Използвайте VPN за това, в което е добър – защита на мрежовия трафик – но не очаквайте той да защити данни, които предоставяте директно.
- Ако смятате, че данните ви са били обработени незаконно, свържете се с националния си орган за защита на данните.




