クロアチアのデータ保護規制当局は、各カジノ利用者から4本の指紋を収集したとして、名称非公表のギャンブル運営事業者に約260万ユーロの制裁金を科した。MLexが報じたこのカジノ指紋データに関するGDPR制裁金は、単純な一点に帰着する。すなわち、運営事業者は利用者を識別するために4本すべての指紋を取得することが必要であることを示せなかったのだ。規制当局はまた、この生体情報処理がGDPRの下で有効な同意を欠いていたと認定した。
入手可能な要約は簡潔であるため、本稿は報道された内容にとどめ、関連するより広範な法的原則を説明する。
クロアチアの規制当局が認定したこと
MLexの要約によれば、運営事業者は識別目的で利用者1人につき4本の指紋を収集していた。報道された規制当局の懸念は二点であった。
- 必要性が立証されなかった。 運営事業者は、利用者を識別するために4本すべての指紋が必要であることを示せなかった。
- 同意が有効でなかった。 この生体情報処理はGDPRの下で有効な同意を欠いていた。
制裁金は約260万ユーロに達した。当方が確認した報道では運営事業者の名称は公表されておらず、利用者がどのように登録されたか、データがどのように保存されていたかについての詳細も得ていない。これらの点について推測はしない。
この事案が注目に値するのは、規制当局が単に指紋は禁止だと言ったのではないからである。批判は比例性、すなわち運営事業者が正当化できる以上に多くの生体情報を収集していた点に向けられた。
GDPRの下での生体情報に関する同意が満たしにくい理由
GDPRの下では、個人を一意に識別するために用いられる生体データは特別カテゴリーのデータとして扱われる。つまり、その処理は電子メールアドレスや氏名といった通常の個人データよりも高いハードルに直面する。組織は一般に、この種の情報を扱うために有効な法的根拠と追加の条件を必要とする。
同意は多くの事業者が頼ろうとする道だが、要求水準は高い。一般に、同意は自由に与えられ、具体的で、情報に基づき、かつ明確でなければならない。いくつかの要素が同意を損ないうる。
- 圧力または選択肢の欠如。 入場やプレーのために指紋の提出を強いられる場合、その選択は真に自由とは言えないかもしれない。
- 曖昧な説明。 人々は何が、なぜ、どのくらいの期間収集されるのかを理解する必要がある。
- 過剰な収集。 同意があってもなお、データ最小化は適用される。より少ない本数で足りるのに4本の指紋を収集することは、クロアチアで見られたような異議申し立てを招く。
必要性の点は強調に値する。規制当局は、組織が収集する各データ要素を正当化することを期待している。より軽い方法で同じ目的を達成できるなら、より重い方法を擁護するのは難しい。
これがあなたにとって意味すること
指紋はパスワードとは異なる。侵害されたパスワードは変更できるが、指を変えることはできない。この永続性ゆえに規制当局は生体情報を高リスクとして扱い、それを求めるギャンブルプラットフォームは精査に値する。
対面またはオンラインでギャンブルをするなら、以下を考慮されたい。
- 理由を尋ねる。 施設やプラットフォームが生体情報を求めるなら、具体的に何が収集され、なぜ必要で、誰がアクセスできるのかを尋ねよう。
- 代替手段を探す。 GDPRの原則の下では、真の選択肢が存在するべきである。別の身分証明方法が受け入れられるか尋ねよう。
- 保持期間を確認する。 データがどのくらい保持され、どのように削除を請求できるのかを尋ねよう。
- 自分の権利を知る。 EUでは、一般に自分のデータへのアクセスを請求し、一定の状況下でその消去を求め、各国のデータ保護当局に苦情を申し立てることができる。
この事案はまた、規制当局が生体情報の収集に対して相当な制裁金を科す用意があることを示しており、運営事業者が自らの慣行を見直すきっかけとなるかもしれない。
VPNが保護できることとできないこと
VPNがギャンブルに関するプライバシー問題を解決すると考えるのは魅力的である。このシナリオでは、ほとんどそうならない。VPNは端末とVPNサーバー間の通信を暗号化し、インターネットプロバイダーや公共Wi-Fi上の誰かが見られる範囲を限定できる。ここではプロトコルの選択が重要であり、例えばSSTPは通信をSSL/TLS暗号化で包み、制限の厳しいファイアウォールを通過しやすくする。
しかしVPNは、あなたが企業に直接提供するデータには届かない。カジノの端末で指紋をスキャンしたり、プラットフォームに生体認証を提出したりすれば、その情報は直接運営事業者へ渡る。どのようなトンネルも、運営事業者が保有するものやその処理方法を変えることはない。クロアチアの事案はまさにその種の直接収集に関するものであった。
VPNはネットワーク通信のための保護層の一つである。そもそもどのような個人データを提供するかを精査することの代替にはならない。利用する場合、当社のSurfsharkセットアップガイドではクライアントの設定に何が含まれるかを示しているが、これは手順の説明であり推奨ではない。
主な要点
クロアチアにおけるカジノ指紋データに関するGDPR制裁金は明確なメッセージを送っている。生体データには強い正当化理由、有効な法的根拠、そして必要以上の収集をしないことが求められる。利用者にとっての実践的な対応は、同意する前にギャンブルプラットフォームからの生体情報の要求に疑問を投げかけることである。
- 何がなぜ収集されるのか、生体情報によらない選択肢があるのかを尋ねよう。
- 指紋は一度露出すると変更できないことを忘れないようにしよう。
- VPNは得意なこと、すなわちネットワーク通信の保護に使うべきであり、直接提供するデータを保護することは期待しないようにしよう。
- 自分のデータが違法に扱われたと考えるなら、各国のデータ保護当局に連絡しよう。




