Hrvatski regulator za zaštitu podataka kaznio je neimenovanog operatera igara na sreću s gotovo 2,6 milijuna eura zbog prikupljanja četiriju otisaka prstiju od svakog igrača u kasinu. Kazna za podatke o otiscima prstiju u kasinu prema GDPR-u, kako je izvijestio MLex, svodi se na jednostavnu poantu: operater nije dokazao da je uzimanje svih četiriju otisaka prstiju bilo nužno za identifikaciju igrača. Regulator je također utvrdio da je biometrijska obrada podataka bila bez valjane privole prema GDPR-u.

Sažetak koji nam je dostupan je kratak, pa se ovaj tekst drži onoga što je objavljeno i objašnjava šira pravna načela koja su uključena.

Što je hrvatski regulator utvrdio

Prema sažetku MLexa, operater je prikupljao četiri otiska prstiju po igraču u svrhu identifikacije. Zabrinutosti regulatora, kako je objavljeno, bile su dvostruke:

  • Nužnost nije dokazana. Operater nije dokazao da su sva četiri otiska prstiju bila potrebna za identifikaciju igrača.
  • Privola nije bila valjana. Biometrijska obrada podataka bila je bez valjane privole prema GDPR-u.

Kazna je iznosila gotovo 2,6 milijuna eura. Operater nije imenovan u izvješćima koja smo vidjeli i nemamo dodatne pojedinosti o tome kako su igrači registrirani ili kako su podaci pohranjeni. Nećemo spekulirati o tim točkama.

Slučaj je značajan jer regulator nije jednostavno rekao da su otisci prstiju zabranjeni. Kritika se odnosila na proporcionalnost: prikupljanje više biometrijskih podataka nego što je operater mogao opravdati.

Zašto je biometrijsku privolu prema GDPR-u teško ispuniti

Prema GDPR-u, biometrijski podaci koji se koriste za jedinstvenu identifikaciju osobe tretiraju se kao posebna kategorija podataka. To znači da je njihova obrada podložna višim zahtjevima od uobičajenih osobnih podataka poput adrese e-pošte ili imena. Organizacije općenito trebaju valjanu pravnu osnovu i dodatni uvjet za rukovanje ovom vrstom informacija.

Privola je put koji mnoga poduzeća biraju, ali je zahtjevna. Općenito govoreći, privola mora biti slobodno dana, konkretna, informirana i nedvosmislena. Nekoliko stvari može je potkopati:

  • Pritisak ili nedostatak alternativa. Ako igrač mora predati otiske prstiju da bi ušao ili igrao, izbor možda nije istinski slobodan.
  • Nejasna objašnjenja. Ljudi moraju razumjeti što se prikuplja, zašto i na koliko dugo.
  • Prekomjerno prikupljanje. Čak i uz privolu, načelo minimizacije podataka i dalje vrijedi. Prikupljanje četiriju otisaka prstiju kada bi manje bilo dovoljno izaziva upravo onakav izazov kakav je viđen u Hrvatskoj.

Poanta o nužnosti zaslužuje naglasak. Regulatori očekuju da organizacije opravdaju svaki podatkovni element koji prikupljaju. Ako se lakšom metodom može postići isti cilj, teže je obraniti težu.

Što to znači za vas

Otisci prstiju razlikuju se od lozinki. Kompromitiranu lozinku možete promijeniti, ali prste ne možete promijeniti. Upravo je ta trajnost razlog zašto regulatori biometriju tretiraju kao visokorizičnu i zašto platforma za igre na sreću koja ih traži zaslužuje pomno ispitivanje.

Ako igrate uživo ili online, razmotrite sljedeće:

  • Pitajte zašto. Ako mjesto ili platforma zatraži biometrijske podatke, pitajte što se točno prikuplja, zašto je potrebno i kome je dostupno.
  • Potražite alternative. Prema načelima GDPR-a, trebao bi postojati istinski izbor. Pitajte prihvaća li se drugi oblik identifikacije.
  • Provjerite zadržavanje. Pitajte koliko se dugo podaci čuvaju i kako možete zatražiti brisanje.
  • Znajte svoja prava. U EU-u općenito možete zatražiti pristup svojim podacima, zatražiti njihovo brisanje u određenim okolnostima i podnijeti pritužbu nacionalnom tijelu za zaštitu podataka.

Ovaj slučaj također pokazuje da su regulatori spremni izreći znatne kazne zbog biometrijskog prikupljanja, što može potaknuti operatere da preispitaju vlastite prakse.

Što VPN može, a što ne može zaštititi

Primamljivo je misliti da VPN rješava probleme privatnosti oko igara na sreću. U ovom scenariju uglavnom ne. VPN šifrira promet između vašeg uređaja i VPN poslužitelja, što može ograničiti ono što vaš pružatelj internetskih usluga ili netko na javnom Wi-Fi-ju vidi. Odabir protokola ovdje je važan; primjerice, SSTP umata promet u SSL/TLS šifriranje, što mu može pomoći proći kroz restriktivne vatrozide.

No VPN ne može dosegnuti podatke koje izravno dajete tvrtki. Ako skenirate otisak prsta na terminalu kasina ili pošaljete biometrijsku provjeru platformi, ta informacija ide izravno operateru. Nijedan tunel ne mijenja ono što operater posjeduje ni kako to obrađuje. Hrvatski slučaj uključivao je upravo takvu vrstu izravnog prikupljanja.

VPN je jedan sloj zaštite mrežnog prometa. Nije zamjena za preispitivanje toga koje osobne podatke uopće predajete. Ako ga ipak koristite, naš Surfshark vodič za postavljanje pokazuje što uključuje konfiguriranje klijenta, iako je to vodič, a ne preporuka.

Ključne poante

Kazna za podatke o otiscima prstiju u kasinu prema GDPR-u u Hrvatskoj šalje jasnu poruku: biometrijski podaci zahtijevaju snažno opravdanje, valjanu pravnu osnovu i ništa više prikupljanja od nužnog. Za igrače, praktičan odgovor je preispitati svaki biometrijski zahtjev platforme za igre na sreću prije nego što pristanu.

  • Pitajte što se prikuplja i zašto te postoji li nebiometrijska opcija.
  • Zapamtite da se otisci prstiju ne mogu promijeniti ako budu izloženi.
  • Koristite VPN za ono u čemu je dobar, zaštitu mrežnog prometa, ali ne očekujte da će zaštititi podatke koje predajete izravno.
  • Ako smatrate da su vaši podaci obrađivani nezakonito, obratite se nacionalnom tijelu za zaštitu podataka.