Le régulateur croate de la protection des données a infligé une amende de près de 2,6 millions d'euros à un opérateur de jeux d'argent non nommé pour avoir collecté quatre empreintes digitales auprès de chaque joueur de casino. L'amende RGPD liée aux données d'empreintes digitales du casino, rapportée par MLex, repose sur un point simple : l'opérateur n'a pas démontré que le prélèvement des quatre empreintes digitales était nécessaire pour identifier les joueurs. Le régulateur a également constaté que le traitement biométrique manquait de consentement valide au titre du RGPD.

Le résumé dont nous disposons est bref, aussi cet article s'en tient à ce qui a été rapporté et explique les principes juridiques plus larges en jeu.

Ce que le régulateur croate a constaté

Selon le résumé de MLex, l'opérateur collectait quatre empreintes digitales par joueur à des fins d'identification. Les préoccupations du régulateur, telles que rapportées, étaient doubles :

  • La nécessité n'a pas été démontrée. L'opérateur n'a pas prouvé que les quatre empreintes digitales étaient nécessaires pour identifier un joueur.
  • Le consentement n'était pas valide. Le traitement biométrique manquait de consentement valide au titre du RGPD.

L'amende s'élève à près de 2,6 millions d'euros. L'opérateur n'a pas été nommé dans les informations que nous avons consultées, et nous ne disposons pas de détails supplémentaires sur la manière dont les joueurs étaient enrôlés ou sur la façon dont les données étaient stockées. Nous ne spéculerons pas sur ces points.

L'affaire est notable parce que le régulateur n'a pas simplement déclaré que les empreintes digitales étaient interdites. La critique portait sur la proportionnalité : collecter plus de données biométriques que l'opérateur ne pouvait justifier.

Pourquoi le consentement biométrique au titre du RGPD est difficile à satisfaire

Au titre du RGPD, les données biométriques utilisées pour identifier uniquement une personne sont traitées comme des données de catégorie particulière. Cela signifie que leur traitement est soumis à des exigences plus élevées que les données personnelles ordinaires telles qu'une adresse e-mail ou un nom. Les organisations ont généralement besoin d'une base juridique valide et d'une condition supplémentaire pour traiter ce type d'informations.

Le consentement est la voie vers laquelle de nombreuses entreprises se tournent, mais il est exigeant. En termes généraux, le consentement doit être librement donné, spécifique, éclairé et univoque. Plusieurs éléments peuvent le compromettre :

  • La pression ou l'absence d'alternatives. Si un joueur doit fournir ses empreintes digitales pour entrer ou jouer, le choix peut ne pas être véritablement libre.
  • Des explications vagues. Les personnes doivent comprendre ce qui est collecté, pourquoi, et pour combien de temps.
  • La collecte excessive. Même avec le consentement, la minimisation des données s'applique toujours. Collecter quatre empreintes digitales alors que moins suffirait invite au type de contestation observé en Croatie.

Le point sur la nécessité mérite d'être souligné. Les régulateurs attendent des organisations qu'elles justifient chaque élément de données qu'elles collectent. Si une méthode plus légère peut atteindre le même objectif, une méthode plus lourde est difficile à défendre.

Ce que cela signifie pour vous

Les empreintes digitales sont différentes des mots de passe. Vous pouvez changer un mot de passe compromis, mais vous ne pouvez pas changer vos doigts. C'est cette permanence qui pousse les régulateurs à traiter la biométrie comme à haut risque, et qui fait qu'une plateforme de jeux d'argent demandant de telles données mérite un examen attentif.

Si vous jouez en personne ou en ligne, considérez les points suivants :

  • Demandez pourquoi. Si un établissement ou une plateforme demande des données biométriques, demandez ce qui est exactement collecté, pourquoi c'est nécessaire, et qui peut y accéder.
  • Cherchez des alternatives. Selon les principes du RGPD, un véritable choix devrait exister. Demandez si une autre forme d'identification est acceptée.
  • Vérifiez la conservation. Demandez combien de temps les données sont conservées et comment vous pouvez demander leur suppression.
  • Connaissez vos droits. Dans l'UE, vous pouvez généralement demander l'accès à vos données, demander leur effacement dans certaines circonstances, et déposer une plainte auprès de votre autorité nationale de protection des données.

Cette affaire montre aussi que les régulateurs sont prêts à imposer des sanctions substantielles en matière de collecte biométrique, ce qui pourrait inciter les opérateurs à revoir leurs propres pratiques.

Ce qu'un VPN peut et ne peut pas protéger

Il est tentant de penser qu'un VPN résout les problèmes de confidentialité liés aux jeux d'argent. Dans ce scénario, ce n'est généralement pas le cas. Un VPN chiffre le trafic entre votre appareil et le serveur VPN, ce qui peut limiter ce que votre fournisseur d'accès Internet ou quelqu'un sur un Wi-Fi public voit. Le choix du protocole compte ici ; par exemple, SSTP encapsule le trafic dans un chiffrement SSL/TLS, ce qui peut l'aider à traverser des pare-feu restrictifs.

Mais un VPN ne peut pas atteindre les données que vous fournissez directement à une entreprise. Si vous scannez votre empreinte digitale à un terminal de casino, ou soumettez une vérification biométrique à une plateforme, ces informations vont directement à l'opérateur. Aucun tunnel ne change ce que l'opérateur détient ou la manière dont il le traite. L'affaire croate impliquait exactement ce type de collecte directe.

Un VPN est une couche de protection pour le trafic réseau. Ce n'est pas un substitut à l'examen attentif des données personnelles que vous remettez en premier lieu. Si vous en utilisez un, notre guide de configuration Surfshark montre ce qu'implique la configuration d'un client, bien qu'il s'agisse d'un tutoriel et non d'une recommandation.

Points clés à retenir

L'amende RGPD liée aux données d'empreintes digitales de casino en Croatie envoie un message clair : les données biométriques nécessitent une justification solide, une base juridique valide, et pas plus de collecte que nécessaire. Pour les joueurs, la réponse pratique est de remettre en question toute demande biométrique d'une plateforme de jeux d'argent avant d'accepter.

  • Demandez ce qui est collecté et pourquoi, et s'il existe une option non biométrique.
  • Rappelez-vous que les empreintes digitales ne peuvent pas être changées si elles sont exposées.
  • Utilisez un VPN pour ce qu'il fait bien, protéger le trafic réseau, mais ne vous attendez pas à ce qu'il protège les données que vous remettez directement.
  • Si vous estimez que vos données ont été traitées illégalement, contactez votre autorité nationale de protection des données.