El regulador de protección de datos de Croacia ha multado a un operador de apuestas sin nombre con casi 2,6 millones de euros por recopilar cuatro huellas dactilares de cada jugador de casino. La multa por datos de huellas dactilares en casinos bajo el RGPD, reportada por MLex, gira en torno a un punto simple: el operador no demostró que tomar las cuatro huellas dactilares fuera necesario para identificar a los jugadores. El regulador también determinó que el tratamiento biométrico carecía de consentimiento válido bajo el RGPD.

El resumen disponible para nosotros es breve, por lo que esta publicación se ciñe a lo que se ha informado y explica los principios legales más amplios involucrados.

Lo que encontró el regulador croata

Según el resumen de MLex, el operador recopilaba cuatro huellas dactilares por jugador con fines de identificación. Las preocupaciones del regulador, según lo informado, eran dos:

  • No se demostró la necesidad. El operador no demostró que las cuatro huellas dactilares fueran necesarias para identificar a un jugador.
  • El consentimiento no era válido. El tratamiento biométrico carecía de consentimiento válido bajo el RGPD.

La multa ascendió a casi 2,6 millones de euros. El operador no ha sido nombrado en la información que hemos visto, y no tenemos más detalles sobre cómo se inscribía a los jugadores o cómo se almacenaban los datos. No especularemos sobre esos puntos.

El caso es notable porque el regulador no se limitó a decir que las huellas dactilares están prohibidas. La crítica fue sobre la proporción: recopilar más datos biométricos de los que el operador podía justificar.

Por qué el consentimiento biométrico bajo el RGPD es difícil de cumplir

Bajo el RGPD, los datos biométricos utilizados para identificar de forma única a una persona se tratan como datos de categoría especial. Esto significa que su tratamiento enfrenta un listón más alto que los datos personales ordinarios, como una dirección de correo electrónico o un nombre. Las organizaciones generalmente necesitan una base legal válida y una condición adicional para manejar este tipo de información.

El consentimiento es la vía a la que recurren muchas empresas, pero es exigente. En términos generales, el consentimiento debe otorgarse libremente, ser específico, informado e inequívoco. Varias cosas pueden socavarlo:

  • Presión o falta de alternativas. Si un jugador debe entregar sus huellas dactilares para entrar o jugar, la elección puede no ser genuinamente libre.
  • Explicaciones vagas. Las personas necesitan entender qué se recopila, por qué y durante cuánto tiempo.
  • Recopilación excesiva. Incluso con consentimiento, la minimización de datos sigue aplicándose. Recopilar cuatro huellas dactilares cuando menos serían suficientes invita al tipo de impugnación vista en Croacia.

El punto sobre la necesidad merece subrayarse. Los reguladores esperan que las organizaciones justifiquen cada elemento de datos que recopilan. Si un método más ligero puede lograr el mismo objetivo, uno más pesado es difícil de defender.

Qué significa esto para ti

Las huellas dactilares son diferentes de las contraseñas. Puedes cambiar una contraseña comprometida, pero no puedes cambiar tus dedos. Esa permanencia es la razón por la que los reguladores tratan la biometría como de alto riesgo, y por la que una plataforma de apuestas que las solicite merece escrutinio.

Si apuestas en persona o en línea, considera lo siguiente:

  • Pregunta por qué. Si un local o plataforma solicita biometría, pregunta qué se recopila exactamente, por qué se necesita y quién puede acceder a ello.
  • Busca alternativas. Bajo los principios del RGPD, debería existir una elección genuina. Pregunta si se acepta otra forma de identificación.
  • Verifica la retención. Pregunta cuánto tiempo se conservan los datos y cómo puedes solicitar su eliminación.
  • Conoce tus derechos. En la UE, generalmente puedes solicitar acceso a tus datos, pedir su supresión en determinadas circunstancias y presentar una reclamación ante tu autoridad nacional de protección de datos.

Este caso también muestra que los reguladores están dispuestos a imponer sanciones sustanciales por la recopilación biométrica, lo que puede animar a los operadores a revisar sus propias prácticas.

Qué puede y qué no puede proteger una VPN

Es tentador pensar que una VPN resuelve los problemas de privacidad en torno a las apuestas. En este escenario, en su mayor parte no lo hace. Una VPN cifra el tráfico entre tu dispositivo y el servidor VPN, lo que puede limitar lo que ve tu proveedor de internet o alguien en una red Wi-Fi pública. La elección del protocolo importa aquí; por ejemplo, SSTP envuelve el tráfico en cifrado SSL/TLS, lo que puede ayudarlo a pasar a través de firewalls restrictivos.

Pero una VPN no puede alcanzar los datos que entregas directamente a una empresa. Si escaneas tu huella dactilar en un terminal de casino, o envías una verificación biométrica a una plataforma, esa información va directamente al operador. Ningún túnel cambia lo que el operador posee ni cómo lo trata. El caso croata involucró exactamente ese tipo de recopilación directa.

Una VPN es una capa de protección para el tráfico de red. No es un sustituto de examinar qué datos personales entregas en primer lugar. Si usas una, nuestra guía de configuración de Surfshark muestra qué implica configurar un cliente, aunque esto es un tutorial y no un respaldo.

Puntos clave

La multa por datos de huellas dactilares en casinos bajo el RGPD en Croacia envía un mensaje claro: los datos biométricos necesitan una justificación sólida, una base legal válida y no más recopilación de la necesaria. Para los jugadores, la respuesta práctica es cuestionar cualquier solicitud biométrica de una plataforma de apuestas antes de aceptar.

  • Pregunta qué se recopila y por qué, y si existe una opción no biométrica.
  • Recuerda que las huellas dactilares no se pueden cambiar si quedan expuestas.
  • Usa una VPN para lo que hace bien, proteger el tráfico de red, pero no esperes que proteja los datos que entregas directamente.
  • Si crees que tus datos fueron tratados ilegalmente, contacta a tu autoridad nacional de protección de datos.