Chorvatský úřad pro ochranu osobních údajů udělil nejmenovanému provozovateli hazardních her pokutu téměř 2,6 milionu eur za shromažďování čtyř otisků prstů od každého hráče v kasinu. Pokuta za údaje o otiscích prstů v kasinu podle GDPR, o níž informoval MLex, se točí kolem jednoduchého bodu: provozovatel neprokázal, že snímání všech čtyř otisků prstů bylo nezbytné pro identifikaci hráčů. Úřad rovněž shledal, že biometrické zpracování postrádalo platný souhlas podle GDPR.

Shrnutí, které máme k dispozici, je stručné, proto se tento příspěvek drží toho, co bylo reportováno, a vysvětluje širší právní principy, které jsou s tím spojeny.

Co chorvatský úřad zjistil

Podle shrnutí MLex shromažďoval provozovatel čtyři otisky prstů na hráče pro účely identifikace. Obavy úřadu, jak bylo reportováno, byly dvojí:

  • Nebyla prokázána nezbytnost. Provozovatel neprokázal, že všechny čtyři otisky prstů byly vyžadovány pro identifikaci hráče.
  • Souhlas nebyl platný. Biometrické zpracování postrádalo platný souhlas podle GDPR.

Pokuta činila téměř 2,6 milionu eur. Provozovatel nebyl v reportáži, kterou jsme viděli, jmenován a nemáme další podrobnosti o tom, jak byli hráči registrováni nebo jak byla data uložena. O těchto bodech nebudeme spekulovat.

Případ je pozoruhodný tím, že úřad jednoduše neřekl, že otisky prstů jsou zakázané. Kritika se týkala přiměřenosti: shromažďování více biometrických údajů, než provozovatel dokázal odůvodnit.

Proč je obtížné splnit biometrický souhlas podle GDPR

Podle GDPR jsou biometrické údaje používané k jedinečné identifikaci osoby považovány za zvláštní kategorii údajů. To znamená, že jejich zpracování čelí vyšší laťce než běžné osobní údaje, jako je e-mailová adresa nebo jméno. Organizace obecně potřebují platný právní základ a dodatečnou podmínku pro nakládání s tímto druhem informací.

Souhlas je cesta, po které se vydává mnoho podniků, ale je náročný. Obecně řečeno, souhlas musí být svobodně udělený, konkrétní, informovaný a jednoznačný. Několik věcí jej může podkopat:

  • Nátlak nebo nedostatek alternativ. Pokud hráč musí odevzdat otisky prstů, aby mohl vstoupit nebo hrát, volba nemusí být skutečně svobodná.
  • Vágní vysvětlení. Lidé potřebují pochopit, co je shromažďováno, proč a na jak dlouho.
  • Nadměrné shromažďování. I se souhlasem stále platí minimalizace údajů. Shromažďování čtyř otisků prstů, když by stačilo méně, vyvolává přesně ten druh námitky, jaký jsme viděli v Chorvatsku.

Bod nezbytnosti stojí za zdůraznění. Regulátoři očekávají, že organizace odůvodní každý datový prvek, který shromažďují. Pokud lze stejného cíle dosáhnout lehčí metodou, těžší metoda se těžko obhajuje.

Co to znamená pro vás

Otisky prstů jsou něco jiného než hesla. Kompromitované heslo můžete změnit, ale prsty změnit nemůžete. Právě tato trvalost je důvodem, proč regulátoři považují biometriku za vysoce rizikovou a proč si hazardní platforma, která je požaduje, zaslouží pozornost.

Pokud hrajete hazardní hry osobně nebo online, zvažte následující:

  • Ptejte se proč. Pokud místo nebo platforma požaduje biometrické údaje, zeptejte se, co přesně je shromažďováno, proč je to potřeba a kdo k tomu má přístup.
  • Hledejte alternativy. Podle zásad GDPR by měla existovat skutečná volba. Zeptejte se, zda je akceptována jiná forma identifikace.
  • Zkontrolujte dobu uchovávání. Zeptejte se, jak dlouho jsou data uchovávána a jak můžete požádat o jejich vymazání.
  • Znejte svá práva. V EU můžete obecně požádat o přístup ke svým údajům, požádat o jejich vymazání za určitých okolností a stěžovat si u svého národního úřadu pro ochranu osobních údajů.

Tento případ také ukazuje, že regulátoři jsou ochotni ukládat podstatné sankce za shromažďování biometrických údajů, což může provozovatele povzbudit k přezkoumání vlastních postupů.

Co VPN může a nemůže ochránit

Láká si myslet, že VPN řeší problémy s soukromím kolem hazardních her. V tomto scénáři to většinou neplatí. VPN šifruje provoz mezi vaším zařízením a serverem VPN, což může omezit to, co vidí váš poskytovatel internetu nebo někdo na veřejné Wi-Fi. Volba protokolu zde hraje roli; například SSTP obaluje provoz do šifrování SSL/TLS, což mu může pomoci projít restriktivními firewally.

Ale VPN nedosáhne na data, která poskytnete přímo společnosti. Pokud naskenujete svůj otisk prstu na terminálu kasina nebo odešlete biometrickou kontrolu platformě, tyto informace jdou přímo provozovateli. Žádný tunel nemění to, co provozovatel drží nebo jak to zpracovává. Chorvatský případ zahrnoval přesně tento druh přímého shromažďování.

VPN je jedna vrstva ochrany pro síťový provoz. Není náhradou za zkoumání toho, jaké osobní údaje vůbec odevzdáváte. Pokud nějakou používáte, náš návod na nastavení Surfshark ukazuje, co zahrnuje konfigurace klienta, i když jde o postup a ne o doporučení.

Klíčové poznatky

Pokuta za údaje o otiscích prstů v kasinu podle GDPR v Chorvatsku vysílá jasný vzkaz: biometrická data potřebují silné odůvodnění, platný právní základ a žádné nadměrné shromažďování. Pro hráče je praktickou odpovědí zpochybnit jakýkoli biometrický požadavek hazardní platformy, než s ním souhlasí.

  • Zeptejte se, co je shromažďováno a proč, a zda existuje nebiometrická možnost.
  • Pamatujte, že otisky prstů nelze změnit, pokud jsou odhaleny.
  • Používejte VPN pro to, co umí dobře, tedy ochranu síťového provozu, ale neočekávejte, že ochrání data, která odevzdáváte přímo.
  • Pokud se domníváte, že s vašimi daty bylo nakládáno nezákonně, kontaktujte svůj národní úřad pro ochranu osobních údajů.