Horvátország adatvédelmi hatósága közel 2,6 millió euróra bírságolt egy meg nem nevezett szerencsejáték-üzemeltetőt, amiért minden kaszinójátékostól négy ujjlenyomatot gyűjtött. A kaszinó ujjlenyomat-adatainak GDPR-bírsága, amelyről az MLex számolt be, egy egyszerű ponton fordul meg: az üzemeltető nem bizonyította, hogy mind a négy ujjlenyomat felvétele szükséges volt a játékosok azonosításához. A hatóság azt is megállapította, hogy a biometrikus adatkezelés nem rendelkezett érvényes hozzájárulással a GDPR szerint.
A rendelkezésünkre álló összefoglaló rövid, ezért ez a bejegyzés ahhoz tartja magát, amiről beszámoltak, és elmagyarázza a szélesebb körű jogi elveket.
Mit állapított meg Horvátország hatósága
Az MLex összefoglalója szerint az üzemeltető játékosonként négy ujjlenyomatot gyűjtött azonosítási célból. A hatóság aggodalmai, ahogy beszámoltak róluk, kettősek voltak:
- A szükségességet nem bizonyították. Az üzemeltető nem mutatta be, hogy mind a négy ujjlenyomat szükséges volt egy játékos azonosításához.
- A hozzájárulás nem volt érvényes. A biometrikus adatkezelés nem rendelkezett érvényes hozzájárulással a GDPR szerint.
A bírság közel 2,6 millió euróra rúgott. Az üzemeltetőt nem nevezték meg az általunk látott beszámolókban, és nincs további információnk arról, hogyan regisztrálták a játékosokat, vagy hogyan tárolták az adatokat. Ezekről a pontokról nem fogunk találgatni.
Az eset azért figyelemre méltó, mert a hatóság nem egyszerűen azt mondta, hogy az ujjlenyomatok tiltottak. A kritika az arányosságról szólt: több biometrikus adatot gyűjtöttek, mint amit az üzemeltető igazolni tudott.
Miért nehéz megfelelni a GDPR szerinti biometrikus hozzájárulásnak
A GDPR szerint a személy egyedi azonosítására használt biometrikus adatok különleges kategóriájú adatnak minősülnek. Ez azt jelenti, hogy kezelésük magasabb követelményeknek kell megfeleljen, mint a szokásos személyes adatoké, például egy e-mail-címé vagy egy névé. A szervezeteknek általában érvényes jogalapra és egy további feltételre van szükségük az ilyen típusú információ kezeléséhez.
A hozzájárulás az az út, amelyhez sok vállalkozás nyúl, de ez igényes. Általánosságban a hozzájárulásnak önkéntesnek, konkrétnak, tájékoztatáson alapulónak és egyértelműnek kell lennie. Több dolog is alááshatja:
- Nyomás vagy alternatívák hiánya. Ha egy játékosnak át kell adnia az ujjlenyomatait a belépéshez vagy a játékhoz, a választás talán nem igazán szabad.
- Homályos magyarázatok. Az embereknek meg kell érteniük, mit gyűjtenek, miért és mennyi ideig.
- Túlzott gyűjtés. Még hozzájárulás esetén is érvényes az adattakarékosság. Négy ujjlenyomat gyűjtése, amikor kevesebb is elegendő lenne, pont azt a fajta kihívást hívja elő, amelyet Horvátországban láttunk.
A szükségesség pontját érdemes aláhúzni. A hatóságok elvárják, hogy a szervezetek igazolják minden egyes gyűjtött adatelemet. Ha egy könnyebb módszer ugyanazt a célt elérheti, egy nehezebb módszert nehéz megvédeni.
Mit jelent ez Önnek
Az ujjlenyomatok különböznek a jelszavaktól. Egy kompromittált jelszót meg tud változtatni, de az ujjait nem tudja kicserélni. Ez az állandóság az oka annak, hogy a hatóságok a biometriát magas kockázatúnak tekintik, és annak, hogy egy szerencsejáték-platform, amely ilyet kér, vizsgálatot érdemel.
Ha személyesen vagy online szerencsejátékozik, fontolja meg a következőket:
- Kérdezzen rá, miért. Ha egy helyszín vagy platform biometrikus adatokat kér, kérdezze meg, pontosan mit gyűjtenek, miért van rá szükség, és ki férhet hozzá.
- Keressen alternatívákat. A GDPR elvei szerint valódi választásnak kell léteznie. Kérdezze meg, hogy elfogadnak-e más azonosítási formát.
- Ellenőrizze a megőrzést. Kérdezze meg, mennyi ideig tárolják az adatokat, és hogyan kérheti azok törlését.
- Ismerje a jogait. Az EU-ban általában kérheti a hozzáférést adataihoz, bizonyos körülmények között kérheti azok törlését, és panaszt tehet a nemzeti adatvédelmi hatóságánál.
Ez az eset azt is mutatja, hogy a hatóságok hajlandók jelentős bírságokat kiszabni biometrikus adatgyűjtés miatt, ami arra ösztönözheti az üzemeltetőket, hogy felülvizsgálják saját gyakorlatukat.
Mit tud és mit nem tud megvédeni egy VPN
Csábító azt gondolni, hogy egy VPN megoldja a szerencsejátékkal kapcsolatos adatvédelmi problémákat. Ebben a forgatókönyvben ez többnyire nem így van. A VPN titkosítja a forgalmat az eszköze és a VPN-szerver között, ami korlátozhatja, hogy mit lát az internetszolgáltatója vagy valaki a nyilvános Wi-Fi-n. A protokollválasztás itt számít; például az SSTP SSL/TLS titkosításba csomagolja a forgalmat, ami segíthet átjutni a korlátozó tűzfalakon.
De a VPN nem érheti el azokat az adatokat, amelyeket közvetlenül egy vállalatnak ad át. Ha egy kaszinóterminálon beolvassa az ujjlenyomatát, vagy benyújt egy biometrikus ellenőrzést egy platformnak, az az információ egyenesen az üzemeltetőhöz kerül. Semmilyen alagút nem változtat azon, hogy az üzemeltető mit tart és hogyan kezel. A horvát eset pontosan ilyen típusú közvetlen gyűjtést érintett.
A VPN a hálózati forgalom védelmének egyik rétege. Nem helyettesíti annak mérlegelését, hogy egyáltalán milyen személyes adatokat ad át. Ha mégis használ egyet, a Surfshark beállítási útmutatónk megmutatja, mit jelent egy kliens konfigurálása, bár ez egy útmutató, és nem ajánlás.
Kulcsfontosságú tanulságok
A kaszinó ujjlenyomat-adatainak GDPR-bírsága Horvátországban világos üzenetet küld: a biometrikus adatok erős indoklást, érvényes jogalapot és a szükségesnél nem több gyűjtést igényelnek. A játékosok számára a gyakorlati válasz az, hogy megkérdőjelezzenek minden biometrikus kérést egy szerencsejáték-platformtól, mielőtt beleegyeznének.
- Kérdezze meg, mit gyűjtenek és miért, és hogy létezik-e nem biometrikus lehetőség.
- Ne feledje, hogy az ujjlenyomatokat nem lehet megváltoztatni, ha kiszivárognak.
- Használjon VPN-t arra, amiben jó, a hálózati forgalom védelmére, de ne várja el, hogy megvédje azokat az adatokat, amelyeket közvetlenül ad át.
- Ha úgy véli, hogy adatait jogellenesen kezelték, forduljon a nemzeti adatvédelmi hatóságához.




