Regulator perlindungan data Kroasia telah mendenda operator perjudian yang tidak disebutkan namanya hampir €2,6 juta karena mengumpulkan empat sidik jari dari setiap pemain kasino. Denda GDPR atas data sidik jari kasino ini, yang dilaporkan oleh MLex, berpusat pada satu poin sederhana: operator tidak menunjukkan bahwa pengambilan keempat sidik jari itu diperlukan untuk mengidentifikasi pemain. Regulator juga menemukan bahwa pemrosesan biometrik tersebut tidak memiliki persetujuan yang sah di bawah GDPR.
Ringkasan yang tersedia bagi kami singkat, jadi tulisan ini berpegang pada apa yang telah dilaporkan dan menjelaskan prinsip hukum yang lebih luas yang terlibat.
Apa yang Ditemukan Regulator Kroasia
Menurut ringkasan MLex, operator mengumpulkan empat sidik jari per pemain untuk tujuan identifikasi. Kekhawatiran regulator, sebagaimana dilaporkan, ada dua:
- Nesesitas tidak dibuktikan. Operator tidak menunjukkan bahwa keempat sidik jari diperlukan untuk mengidentifikasi seorang pemain.
- Persetujuan tidak sah. Pemrosesan biometrik tersebut tidak memiliki persetujuan yang sah di bawah GDPR.
Dendanya mencapai hampir €2,6 juta. Operator tersebut tidak disebutkan namanya dalam laporan yang kami lihat, dan kami tidak memiliki rincian lebih lanjut tentang bagaimana pemain didaftarkan atau bagaimana data disimpan. Kami tidak akan berspekulasi mengenai poin-poin tersebut.
Kasus ini patut dicatat karena regulator tidak sekadar mengatakan bahwa sidik jari dilarang. Kritiknya adalah tentang proporsionalitas: mengumpulkan data biometrik lebih banyak daripada yang dapat dibenarkan oleh operator.
Mengapa Persetujuan Biometrik di Bawah GDPR Sulit Dipenuhi
Di bawah GDPR, data biometrik yang digunakan untuk mengidentifikasi seseorang secara unik diperlakukan sebagai data kategori khusus. Artinya, pemrosesannya menghadapi standar yang lebih tinggi daripada data pribadi biasa seperti alamat email atau nama. Organisasi umumnya memerlukan dasar hukum yang sah dan kondisi tambahan untuk menangani jenis informasi ini.
Persetujuan adalah jalur yang banyak diambil oleh bisnis, tetapi tuntutannya berat. Secara umum, persetujuan harus diberikan secara bebas, spesifik, terinformasi, dan tidak ambigu. Beberapa hal dapat melemahkannya:
- Tekanan atau kurangnya alternatif. Jika seorang pemain harus menyerahkan sidik jari untuk masuk atau bermain, pilihan tersebut mungkin tidak sepenuhnya bebas.
- Penjelasan yang kabur. Orang perlu memahami apa yang dikumpulkan, mengapa, dan untuk berapa lama.
- Pengumpulan berlebihan. Bahkan dengan persetujuan, minimalisasi data tetap berlaku. Mengumpulkan empat sidik jari ketika lebih sedikit sudah cukup akan mengundang tantangan seperti yang terlihat di Kroasia.
Poin nesesitas perlu digarisbawahi. Regulator mengharapkan organisasi untuk membenarkan setiap elemen data yang mereka kumpulkan. Jika metode yang lebih ringan dapat mencapai tujuan yang sama, metode yang lebih berat sulit untuk dipertahankan.
Apa Artinya Ini Bagi Anda
Sidik jari berbeda dari kata sandi. Anda dapat mengganti kata sandi yang telah dikompromikan, tetapi Anda tidak dapat mengganti jari Anda. Sifat permanen itulah sebabnya regulator memperlakukan biometrik sebagai berisiko tinggi, dan mengapa platform perjudian yang memintanya patut dicermati.
Jika Anda berjudi secara langsung atau online, pertimbangkan hal berikut:
- Tanyakan mengapa. Jika suatu tempat atau platform meminta biometrik, tanyakan apa tepatnya yang dikumpulkan, mengapa diperlukan, dan siapa yang dapat mengaksesnya.
- Cari alternatif. Berdasarkan prinsip GDPR, pilihan yang genuine harus ada. Tanyakan apakah bentuk identifikasi lain diterima.
- Periksa penyimpanan. Tanyakan berapa lama data disimpan dan bagaimana Anda dapat meminta penghapusannya.
- Ketahui hak Anda. Di UE, Anda umumnya dapat meminta akses ke data Anda, meminta penghapusannya dalam keadaan tertentu, dan mengajukan keluhan kepada otoritas perlindungan data nasional Anda.
Kasus ini juga menunjukkan bahwa regulator bersedia menjatuhkan sanksi substansial atas pengumpulan biometrik, yang dapat mendorong operator untuk meninjau praktik mereka sendiri.
Apa yang Dapat dan Tidak Dapat Dilindungi VPN
Menggoda untuk berpikir bahwa VPN menyelesaikan masalah privasi seputar perjudian. Dalam skenario ini, sebagian besar tidak. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN, yang dapat membatasi apa yang dilihat oleh penyedia internet Anda atau seseorang di Wi-Fi publik. Pilihan protokol penting di sini; misalnya, SSTP membungkus lalu lintas dalam enkripsi SSL/TLS, yang dapat membantunya melewati firewall yang restriktif.
Namun VPN tidak dapat menjangkau data yang Anda berikan langsung kepada perusahaan. Jika Anda memindai sidik jari di terminal kasino, atau mengirimkan pemeriksaan biometrik ke platform, informasi tersebut langsung menuju ke operator. Tidak ada terowongan yang mengubah apa yang dimiliki operator atau bagaimana ia memprosesnya. Kasus Kroasia melibatkan tepatnya jenis pengumpulan langsung seperti itu.
VPN adalah satu lapisan perlindungan untuk lalu lintas jaringan. Ini bukan pengganti untuk mencermati data pribadi apa yang Anda serahkan sejak awal. Jika Anda memang menggunakannya, panduan penyiapan Surfshark kami menunjukkan apa yang diperlukan untuk mengonfigurasi klien, meskipun ini adalah panduan dan bukan dukungan.
Poin-Poin Penting
Denda GDPR atas data sidik jari kasino di Kroasia mengirimkan pesan yang jelas: data biometrik memerlukan justifikasi yang kuat, dasar hukum yang sah, dan tidak lebih banyak pengumpulan daripada yang diperlukan. Bagi pemain, respons praktisnya adalah mempertanyakan setiap permintaan biometrik dari platform perjudian sebelum menyetujuinya.
- Tanyakan apa yang dikumpulkan dan mengapa, serta apakah ada opsi non-biometrik.
- Ingat bahwa sidik jari tidak dapat diubah jika terekspos.
- Gunakan VPN untuk apa yang dapat dilakukannya dengan baik, melindungi lalu lintas jaringan, tetapi jangan berharap VPN melindungi data yang Anda serahkan secara langsung.
- Jika Anda yakin data Anda ditangani secara melanggar hukum, hubungi otoritas perlindungan data nasional Anda.




