Kroatiens Datenschutzbehörde hat gegen einen ungenannten Glücksspielbetreiber eine Geldstrafe von fast 2,6 Millionen Euro verhängt, weil er von jedem Casino-Spieler vier Fingerabdrücke erhoben hat. Die Geldstrafe wegen Fingerabdruckdaten im Casino nach DSGVO, berichtet von MLex, dreht sich um einen einfachen Punkt: Der Betreiber konnte nicht nachweisen, dass die Erfassung aller vier Fingerabdrücke zur Identifizierung der Spieler erforderlich war. Die Behörde stellte außerdem fest, dass die biometrische Verarbeitung nicht über eine gültige Einwilligung nach der DSGVO verfügte.

Die uns vorliegende Zusammenfassung ist kurz, daher beschränkt sich dieser Beitrag auf das, was berichtet wurde, und erklärt die weiteren rechtlichen Grundsätze, die dabei eine Rolle spielen.

Was Kroatiens Behörde feststellte

Laut der MLex-Zusammenfassung erhob der Betreiber vier Fingerabdrücke pro Spieler zu Identifizierungszwecken. Die Bedenken der Behörde, wie berichtet, waren zweifach:

  • Erforderlichkeit wurde nicht nachgewiesen. Der Betreiber zeigte nicht, dass alle vier Fingerabdrücke zur Identifizierung eines Spielers erforderlich waren.
  • Einwilligung war nicht gültig. Der biometrischen Verarbeitung fehlte eine gültige Einwilligung nach der DSGVO.

Die Geldstrafe belief sich auf fast 2,6 Millionen Euro. Der Betreiber wurde in den uns vorliegenden Berichten nicht genannt, und wir haben keine weiteren Details darüber, wie Spieler registriert wurden oder wie die Daten gespeichert wurden. Wir werden darüber nicht spekulieren.

Der Fall ist bemerkenswert, weil die Behörde nicht einfach sagte, Fingerabdrücke seien tabu. Die Kritik betraf die Verhältnismäßigkeit: Es wurden mehr biometrische Daten erhoben, als der Betreiber rechtfertigen konnte.

Warum biometrische Einwilligung nach der DSGVO schwer zu erfüllen ist

Nach der DSGVO werden biometrische Daten, die zur eindeutigen Identifizierung einer Person verwendet werden, als besondere Kategorie personenbezogener Daten behandelt. Das bedeutet, dass ihre Verarbeitung höheren Anforderungen unterliegt als gewöhnliche personenbezogene Daten wie eine E-Mail-Adresse oder ein Name. Organisationen benötigen in der Regel eine gültige Rechtsgrundlage und eine zusätzliche Bedingung für den Umgang mit dieser Art von Informationen.

Einwilligung ist der Weg, den viele Unternehmen wählen, aber sie ist anspruchsvoll. Allgemein gesagt muss die Einwilligung freiwillig, spezifisch, informiert und unmissverständlich sein. Mehrere Dinge können sie untergraben:

  • Druck oder fehlende Alternativen. Wenn ein Spieler Fingerabdrücke abgeben muss, um Zutritt zu erhalten oder zu spielen, ist die Wahl möglicherweise nicht wirklich frei.
  • Vage Erklärungen. Menschen müssen verstehen, was erhoben wird, warum und für wie lange.
  • Übermäßige Erhebung. Selbst mit Einwilligung gilt weiterhin die Datenminimierung. Vier Fingerabdrücke zu erheben, wenn weniger ausreichen würden, lädt zu genau der Art von Anfechtung ein, die in Kroatien zu sehen war.

Der Punkt der Erforderlichkeit verdient besondere Hervorhebung. Aufsichtsbehörden erwarten, dass Organisationen jedes Datenelement rechtfertigen, das sie erheben. Wenn eine leichtere Methode dasselbe Ziel erreichen kann, ist eine schwerere schwer zu verteidigen.

Was das für Sie bedeutet

Fingerabdrücke sind etwas anderes als Passwörter. Ein kompromittiertes Passwort können Sie ändern, aber Ihre Finger können Sie nicht ändern. Diese Beständigkeit ist der Grund, warum Aufsichtsbehörden Biometrie als Hochrisiko einstufen und warum eine Glücksspielplattform, die danach fragt, genauer geprüft werden sollte.

Wenn Sie persönlich oder online spielen, bedenken Sie Folgendes:

  • Fragen Sie warum. Wenn ein Veranstaltungsort oder eine Plattform Biometrie verlangt, fragen Sie, was genau erhoben wird, warum es benötigt wird und wer darauf zugreifen kann.
  • Suchen Sie nach Alternativen. Nach den Grundsätzen der DSGVO sollte eine echte Wahl bestehen. Fragen Sie, ob eine andere Form der Identifizierung akzeptiert wird.
  • Prüfen Sie die Aufbewahrung. Fragen Sie, wie lange die Daten aufbewahrt werden und wie Sie die Löschung beantragen können.
  • Kennen Sie Ihre Rechte. In der EU können Sie in der Regel Zugang zu Ihren Daten verlangen, unter bestimmten Umständen deren Löschung fordern und sich bei Ihrer nationalen Datenschutzbehörde beschweren.

Dieser Fall zeigt auch, dass Aufsichtsbehörden bereit sind, erhebliche Strafen wegen biometrischer Erhebung zu verhängen, was Betreiber dazu veranlassen könnte, ihre eigenen Praktiken zu überprüfen.

Was ein VPN schützen kann und was nicht

Es ist verlockend zu glauben, dass ein VPN Datenschutzprobleme rund ums Glücksspiel löst. In diesem Szenario tut es das größtenteils nicht. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server, was einschränken kann, was Ihr Internetanbieter oder jemand in einem öffentlichen WLAN sieht. Die Wahl des Protokolls ist hier wichtig; zum Beispiel verpackt SSTP den Datenverkehr in SSL/TLS-Verschlüsselung, was ihm helfen kann, restriktive Firewalls zu passieren.

Aber ein VPN kann keine Daten erreichen, die Sie direkt einem Unternehmen geben. Wenn Sie Ihren Fingerabdruck an einem Casino-Terminal scannen oder eine biometrische Prüfung an eine Plattform übermitteln, gehen diese Informationen direkt an den Betreiber. Kein Tunnel ändert etwas daran, was der Betreiber besitzt oder wie er es verarbeitet. Der kroatische Fall betraf genau diese Art der direkten Erhebung.

Ein VPN ist eine Schutzschicht für den Netzwerkverkehr. Es ist kein Ersatz dafür, genau zu prüfen, welche personenbezogenen Daten Sie überhaupt herausgeben. Wenn Sie eines verwenden, zeigt unsere Surfshark-Einrichtungsanleitung, was die Konfiguration eines Clients umfasst, wobei dies eine Schritt-für-Schritt-Anleitung und keine Empfehlung ist.

Wichtigste Erkenntnisse

Die Geldstrafe wegen Fingerabdruckdaten im Casino nach DSGVO in Kroatien sendet eine klare Botschaft: Biometrische Daten benötigen eine starke Rechtfertigung, eine gültige Rechtsgrundlage und keine übermäßige Erhebung. Für Spieler besteht die praktische Antwort darin, jede biometrische Anfrage einer Glücksspielplattform zu hinterfragen, bevor sie zustimmen.

  • Fragen Sie, was erhoben wird und warum, und ob eine nicht-biometrische Option existiert.
  • Denken Sie daran, dass Fingerabdrücke nicht geändert werden können, wenn sie preisgegeben werden.
  • Nutzen Sie ein VPN für das, was es gut kann – den Netzwerkverkehr schützen –, aber erwarten Sie nicht, dass es Daten schützt, die Sie direkt herausgeben.
  • Wenn Sie glauben, dass Ihre Daten unrechtmäßig verarbeitet wurden, wenden Sie sich an Ihre nationale Datenschutzbehörde.