Kroatian tietosuojaviranomainen on sakottanut nimeämätöntä rahapelien operaattoria lähes 2,6 miljoonalla eurolla neljän sormenjäljen keräämisestä jokaiselta kasinopelaajalta. Kasinon sormenjälkitietoihin liittyvä GDPR-sakko, jonka MLex raportoi, kiteytyy yhteen yksinkertaiseen seikkaan: operaattori ei osoittanut, että kaikkien neljän sormenjäljen ottaminen oli välttämätöntä pelaajien tunnistamiseksi. Viranomainen katsoi myös, että biometriseltä käsittelyltä puuttui pätevä suostumus GDPR:n nojalla.
Käytettävissämme oleva yhteenveto on lyhyt, joten tämä kirjoitus pitäytyy siinä, mitä on raportoitu, ja selittää laajempia oikeusperiaatteita, joita asiaan liittyy.
Mitä Kroatian viranomainen havaitsi
MLexin yhteenvedon mukaan operaattori keräsi neljä sormenjälkeä pelaajaa kohden tunnistamistarkoituksessa. Viranomaisen huolenaiheet, kuten raportoitiin, olivat kaksitahoiset:
- Välttämättömyyttä ei osoitettu. Operaattori ei osoittanut, että kaikki neljä sormenjälkeä tarvittiin pelaajan tunnistamiseksi.
- Suostumus ei ollut pätevä. Biometriseltä käsittelyltä puuttui pätevä suostumus GDPR:n nojalla.
Sakko oli lähes 2,6 miljoonaa euroa. Operaattoria ei ole nimetty näkemässämme raportoinnissa, eikä meillä ole lisätietoja siitä, miten pelaajat rekisteröitiin tai miten tiedot tallennettiin. Emme spekuloi näillä seikoilla.
Tapaus on merkittävä, koska viranomainen ei yksinkertaisesti todennut, että sormenjäljet ovat kiellettyjä. Kritiikki koski suhteellisuutta: kerättiin enemmän biometristä dataa kuin operaattori pystyi perustelemaan.
Miksi biometrinen suostumus GDPR:n nojalla on vaikea täyttää
GDPR:n nojalla biometrisiä tietoja, joita käytetään henkilön yksilöivään tunnistamiseen, kohdellaan erityisenä henkilötietoryhmänä. Tämä tarkoittaa, että niiden käsittelyyn sovelletaan korkeampaa vaatimustasoa kuin tavallisiin henkilötietoihin, kuten sähköpostiosoitteeseen tai nimeen. Organisaatiot tarvitsevat yleensä pätevän oikeusperusteen ja lisäedellytyksen tällaisten tietojen käsittelyyn.
Suostumus on reitti, johon monet yritykset tarttuvat, mutta se on vaativa. Yleisesti ottaen suostumuksen on oltava vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen. Useat seikat voivat heikentää sitä:
- Painostus tai vaihtoehtojen puute. Jos pelaajan on luovutettava sormenjäljet päästäkseen sisään tai pelatakseen, valinta ei välttämättä ole aidosti vapaa.
- Epämääräiset selitykset. Ihmisten on ymmärrettävä, mitä kerätään, miksi ja kuinka kauan.
- Liiallinen kerääminen. Vaikka suostumus olisi olemassa, tietojen minimointi pätee edelleen. Neljän sormenjäljen kerääminen, kun vähempikin riittäisi, houkuttelee Kroatian tapauksessa nähtyä haastetta.
Välttämättömyyden kohtaa kannattaa korostaa. Viranomaiset odottavat organisaatioiden perustelevan jokaisen keräämänsä tietoelementin. Jos kevyempi menetelmä voi saavuttaa saman tavoitteen, raskaampaa on vaikea puolustaa.
Mitä tämä tarkoittaa sinulle
Sormenjäljet eroavat salasanoista. Voit vaihtaa vaarantuneen salasanan, mutta et voi vaihtaa sormiasi. Tämä pysyvyys on syy siihen, miksi viranomaiset pitävät biometriikkaa korkean riskin kohteena ja miksi rahapelialusta, joka pyytää niitä, ansaitsee tarkastelua.
Jos pelaat paikan päällä tai verkossa, harkitse seuraavaa:
- Kysy miksi. Jos paikka tai alusta pyytää biometriikkaa, kysy, mitä tarkalleen kerätään, miksi sitä tarvitaan ja kuka voi käyttää sitä.
- Etsi vaihtoehtoja. GDPR-periaatteiden mukaan aidon valinnan pitäisi olla olemassa. Kysy, hyväksytäänkö toinen tunnistamismuoto.
- Tarkista säilytysajat. Kysy, kuinka kauan tietoja säilytetään ja miten voit pyytää niiden poistamista.
- Tunne oikeutesi. EU:ssa voit yleensä pyytää pääsyä tietoihisi, pyytää niiden poistamista tietyissä olosuhteissa ja tehdä valituksen kansalliselle tietosuojaviranomaisellesi.
Tämä tapaus osoittaa myös, että viranomaiset ovat valmiita määräämään merkittäviä seuraamuksia biometristen tietojen keräämisestä, mikä voi kannustaa operaattoreita tarkastelemaan omia käytäntöjään.
Mitä VPN voi ja ei voi suojata
On houkuttelevaa ajatella, että VPN ratkaisee rahapelaamiseen liittyvät yksityisyysongelmat. Tässä skenaariossa se ei pääosin tee niin. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä, mikä voi rajoittaa sitä, mitä internetpalveluntarjoajasi tai joku julkisessa Wi-Fi-verkossa näkee. Protokollan valinnalla on väliä tässä; esimerkiksi SSTP käärii liikenteen SSL/TLS-salaukseen, mikä voi auttaa sitä läpäisemään rajoittavia palomuureja.
Mutta VPN ei voi tavoittaa tietoja, jotka annat suoraan yritykselle. Jos skannaat sormenjälkesi kasinon päätteellä tai lähetät biometrisen tarkistuksen alustalle, kyseiset tiedot menevät suoraan operaattorille. Mikään tunneli ei muuta sitä, mitä operaattorilla on hallussaan tai miten se käsittelee niitä. Kroatian tapaus koski juuri tällaista suoraa keräämistä.
VPN on yksi suojakerros verkkoliikenteelle. Se ei korvaa sen tarkastelua, mitä henkilötietoja luovutat alun perinkään. Jos käytät sellaista, Surfshark-asennusoppaamme näyttää, mitä asiakasohjelman määrittäminen vaatii, vaikka tämä on läpikäynti eikä suositus.
Keskeiset huomiot
Kasinon sormenjälkitietoihin liittyvä GDPR-sakko Kroatassa lähettää selkeän viestin: biometriset tiedot vaativat vahvan perustelun, pätevän oikeusperusteen eikä enempää keräämistä kuin on tarpeen. Pelaajille käytännön vastaus on kyseenalaistaa mikä tahansa rahapelialustan biometrinen pyyntö ennen suostumista.
- Kysy, mitä kerätään ja miksi, ja onko olemassa ei-biometristä vaihtoehtoa.
- Muista, että sormenjälkiä ei voi vaihtaa, jos ne paljastuvat.
- Käytä VPN:ää siihen, missä se on hyvä, eli verkkoliikenteen suojaamiseen, mutta älä odota sen suojaavan tietoja, jotka luovutat suoraan.
- Jos uskot tietojasi käsitellyn lainvastaisesti, ota yhteyttä kansalliseen tietosuojaviranomaiseesi.




