De Kroatische toezichthouder voor gegevensbescherming heeft een naamloze gokexploitant bijna €2,6 miljoen beboet voor het verzamelen van vier vingerafdrukken van elke casinospeler. De GDPR-boete voor casino-vingerafdrukgegevens, gemeld door MLex, draait om een simpel punt: de exploitant toonde niet aan dat het nemen van alle vier vingerafdrukken noodzakelijk was om spelers te identificeren. De toezichthouder oordeelde ook dat de biometrische verwerking geen geldige toestemming had onder de GDPR.

De samenvatting die ons ter beschikking staat is kort, dus dit bericht houdt zich aan wat er is gemeld en legt de bredere juridische principes uit die erbij betrokken zijn.

Wat de Kroatische toezichthouder vaststelde

Volgens de samenvatting van MLex verzamelde de exploitant vier vingerafdrukken per speler voor identificatiedoeleinden. De zorgen van de toezichthouder, zoals gemeld, waren tweeledig:

  • Noodzakelijkheid was niet aangetoond. De exploitant toonde niet aan dat alle vier vingerafdrukken nodig waren om een speler te identificeren.
  • Toestemming was niet geldig. De biometrische verwerking had geen geldige toestemming onder de GDPR.

De boete bedroeg bijna €2,6 miljoen. De exploitant is niet genoemd in de berichtgeving die wij hebben gezien, en we hebben geen verdere details over hoe spelers werden ingeschreven of hoe de gegevens werden opgeslagen. We zullen daar niet over speculeren.

De zaak is opmerkelijk omdat de toezichthouder niet simpelweg zei dat vingerafdrukken verboden zijn. De kritiek ging over proportionaliteit: meer biometrische gegevens verzamelen dan de exploitant kon rechtvaardigen.

Waarom biometrische toestemming onder de GDPR moeilijk te vervullen is

Onder de GDPR worden biometrische gegevens die worden gebruikt om een persoon uniek te identificeren, behandeld als gegevens van een bijzondere categorie. Dat betekent dat de verwerking ervan aan strengere eisen moet voldoen dan gewone persoonsgegevens zoals een e-mailadres of een naam. Organisaties hebben over het algemeen een geldige rechtsgrond en een aanvullende voorwaarde nodig voor het verwerken van dit soort informatie.

Toestemming is de route waarnaar veel bedrijven grijpen, maar die is veeleisend. In algemene termen moet toestemming vrijelijk worden gegeven, specifiek, geïnformeerd en ondubbelzinnig zijn. Verschillende zaken kunnen deze ondermijnen:

  • Druk of gebrek aan alternatieven. Als een speler vingerafdrukken moet overhandigen om binnen te komen of te spelen, is de keuze mogelijk niet echt vrij.
  • Vage uitleg. Mensen moeten begrijpen wat er wordt verzameld, waarom en voor hoe lang.
  • Overmatige verzameling. Zelfs met toestemming geldt nog steeds dataminimalisatie. Vier vingerafdrukken verzamelen terwijl minder zou volstaan, lokt het soort uitdaging uit dat in Kroatië te zien was.

Het noodzakelijkheidspunt is het onderstrepen waard. Toezichthouders verwachten dat organisaties elk gegevenselement dat zij verzamelen rechtvaardigen. Als een lichtere methode hetzelfde doel kan bereiken, is een zwaardere moeilijk te verdedigen.

Wat dit voor jou betekent

Vingerafdrukken zijn anders dan wachtwoorden. Je kunt een gecompromitteerd wachtwoord wijzigen, maar je kunt je vingers niet wijzigen. Die permanentie is waarom toezichthouders biometrie als hoogrisico behandelen, en waarom een gokplatform dat erom vraagt scrutiny verdient.

Als je in persoon of online gokt, overweeg het volgende:

  • Vraag waarom. Als een locatie of platform biometrie vraagt, vraag dan wat er precies wordt verzameld, waarom het nodig is en wie er toegang toe heeft.
  • Zoek naar alternatieven. Volgens GDPR-principes zou er een echte keuze moeten bestaan. Vraag of een andere vorm van identificatie wordt geaccepteerd.
  • Controleer bewaring. Vraag hoe lang de gegevens worden bewaard en hoe je verwijdering kunt aanvragen.
  • Ken je rechten. In de EU kun je over het algemeen toegang tot je gegevens aanvragen, om verwijdering ervan vragen in bepaalde omstandigheden, en een klacht indienen bij je nationale gegevensbeschermingsautoriteit.

Deze zaak toont ook dat toezichthouders bereid zijn substantiële boetes op te leggen voor biometrische verzameling, wat exploitanten ertoe kan aanzetten hun eigen praktijken tegen het licht te houden.

Wat een VPN wel en niet kan beschermen

Het is verleidelijk om te denken dat een VPN privacyproblemen rond gokken oplost. In dit scenario doet die dat grotendeels niet. Een VPN versleutelt het verkeer tussen je apparaat en de VPN-server, wat kan beperken wat je internetprovider of iemand op openbare wifi ziet. De protocolkeuze is hier van belang; bijvoorbeeld, SSTP verpakt verkeer in SSL/TLS-versleuteling, wat kan helpen om restrictieve firewalls te passeren.

Maar een VPN kan geen gegevens bereiken die je rechtstreeks aan een bedrijf geeft. Als je je vingerafdruk scant bij een casinoterminal, of een biometrische controle naar een platform stuurt, gaat die informatie rechtstreeks naar de exploitant. Geen enkele tunnel verandert wat de exploitant bezit of hoe die het verwerkt. De Kroatische zaak betrof precies dat soort directe verzameling.

Een VPN is één laag bescherming voor netwerkverkeer. Het is geen vervanging voor het kritisch bekijken welke persoonsgegevens je überhaupt overhandigt. Als je er een gebruikt, laat onze Surfshark installatiegids zien wat het configureren van een client inhoudt, hoewel dit een handleiding is en geen aanbeveling.

Belangrijkste punten

De GDPR-boete voor casino-vingerafdrukgegevens in Kroatië geeft een duidelijke boodschap: biometrische gegevens vereisen een sterke rechtvaardiging, een geldige rechtsgrond en niet meer verzameling dan noodzakelijk. Voor spelers is de praktische reactie om elke biometrische aanvraag van een gokplatform te bevragen voordat je instemt.

  • Vraag wat er wordt verzameld en waarom, en of er een niet-biometrische optie bestaat.
  • Onthoud dat vingerafdrukken niet kunnen worden gewijzigd als ze worden blootgesteld.
  • Gebruik een VPN voor wat die goed doet, netwerkverkeer beschermen, maar verwacht niet dat die gegevens beschermt die je rechtstreeks overhandigt.
  • Als je denkt dat je gegevens onrechtmatig zijn verwerkt, neem dan contact op met je nationale gegevensbeschermingsautoriteit.