Kroatias personvernmyndighet har ilagt en navngitt spilloperatør en bot på nesten 2,6 millioner euro for å samle inn fire fingeravtrykk fra hver kasinospiller. Boten for fingeravtrykkdata på kasinoet, rapportert av MLex, handler om et enkelt poeng: operatøren viste ikke at det å ta alle fire fingeravtrykkene var nødvendig for å identifisere spillere. Myndigheten fant også at den biometriske behandlingen manglet gyldig samtykke under GDPR.
Sammendraget tilgjengelig for oss er kort, så dette innlegget holder seg til det som er rapportert og forklarer de bredere juridiske prinsippene som er involvert.
Hva Kroatias myndighet fant
I følge MLex-sammendraget samlet operatøren inn fire fingeravtrykk per spiller for identifikasjonsformål. Myndighetens bekymringer, som rapportert, var todelte:
- Nødvendighet ble ikke demonstrert. Operatøren viste ikke at alle fire fingeravtrykkene var nødvendige for å identifisere en spiller.
- Samtykke var ikke gyldig. Den biometriske behandlingen manglet gyldig samtykke under GDPR.
Boten utgjorde nesten 2,6 millioner euro. Operatøren er ikke navngitt i rapporteringen vi har sett, og vi har ikke flere detaljer om hvordan spillere ble registrert eller hvordan dataene ble lagret. Vi vil ikke spekulere i disse punktene.
Saken er bemerkelsesverdig fordi myndigheten ikke bare sa at fingeravtrykk er forbudt. Kritikken handlet om proporsjonalitet: å samle inn mer biometriske data enn operatøren kunne rettferdiggjøre.
Hvorfor biometrisk samtykke under GDPR er vanskelig å oppfylle
Under GDPR behandles biometriske data som brukes til å unikt identifisere en person, som særlige kategorier av personopplysninger. Det betyr at behandlingen av dem møter en høyere terskel enn vanlige personopplysninger som en e-postadresse eller et navn. Organisasjoner trenger generelt et gyldig rettslig grunnlag og en tilleggsbetingelse for å håndtere denne typen informasjon.
Samtykke er veien mange virksomheter tyr til, men det er krevende. I generelle termer må samtykke være fritt gitt, spesifikt, informert og utvetydig. Flere ting kan undergrave det:
- Press eller mangel på alternativer. Hvis en spiller må overlevere fingeravtrykk for å komme inn eller spille, er valget kanskje ikke genuint fritt.
- Vage forklaringer. Folk trenger å forstå hva som samles inn, hvorfor og hvor lenge.
- Overdreven innsamling. Selv med samtykke gjelder dataminimering fortsatt. Å samle inn fire fingeravtrykk når færre ville være nok, inviterer til den typen utfordring man så i Kroatia.
Nødvendighetspunktet er verdt å understreke. Myndigheter forventer at organisasjoner rettferdiggjør hvert dataelement de samler inn. Hvis en lettere metode kan oppnå samme mål, er en tyngre vanskelig å forsvare.
Hva dette betyr for deg
Fingeravtrykk er forskjellige fra passord. Du kan endre et kompromittert passord, men du kan ikke endre fingrene dine. Denne permanentheten er grunnen til at myndigheter behandler biometri som høyrisiko, og hvorfor en spillplattform som ber om dem fortjener gransking.
Hvis du spiller fysisk eller online, bør du vurdere følgende:
- Spør hvorfor. Hvis et sted eller en plattform ber om biometri, spør hva som nøyaktig samles inn, hvorfor det er nødvendig og hvem som kan få tilgang til det.
- Se etter alternativer. Under GDPR-prinsipper bør et genuint valg eksistere. Spør om en annen form for identifikasjon godtas.
- Sjekk lagringstid. Spør hvor lenge dataene oppbevares og hvordan du kan be om sletting.
- Kjenn rettighetene dine. I EU kan du generelt be om tilgang til dataene dine, be om sletting under visse omstendigheter og klage til din nasjonale personvernmyndighet.
Denne saken viser også at myndigheter er villige til å ilegge betydelige straffer for biometrisk innsamling, noe som kan oppmuntre operatører til å gjennomgå sine egne praksiser.
Hva en VPN kan og ikke kan beskytte
Det er fristende å tro at en VPN løser personvernproblemer rundt gambling. I dette scenariet gjør den det stort sett ikke. En VPN krypterer trafikken mellom enheten din og VPN-serveren, noe som kan begrense hva internettleverandøren din eller noen på offentlig Wi-Fi ser. Protokollvalg betyr noe her; for eksempel pakker SSTP trafikk i SSL/TLS-kryptering, noe som kan hjelpe den gjennom restriktive brannmurer.
Men en VPN kan ikke nå data du gir direkte til et selskap. Hvis du skanner fingeravtrykket ditt ved en kasinoterminal, eller sender inn en biometrisk sjekk til en plattform, går den informasjonen rett til operatøren. Ingen tunnel endrer hva operatøren besitter eller hvordan den behandler det. Den kroatiske saken involverte nettopp den typen direkte innsamling.
En VPN er ett lag med beskyttelse for nettverkstrafikk. Det er ikke en erstatning for å granske hvilke personopplysninger du overleverer i utgangspunktet. Hvis du bruker en, viser vår Surfshark-oppsettsguide hva konfigurering av en klient innebærer, selv om dette er en gjennomgang og ikke en anbefaling.
Viktige punkter
Boten for fingeravtrykkdata på kasinoet i Kroatia sender et klart budskap: biometriske data trenger en sterk begrunnelse, et gyldig rettslig grunnlag og ikke mer innsamling enn nødvendig. For spillere er det praktiske svaret å stille spørsmål ved enhver biometrisk forespørsel fra en spillplattform før man samtykker.
- Spør hva som samles inn og hvorfor, og om et ikke-biometrisk alternativ finnes.
- Husk at fingeravtrykk ikke kan endres hvis de avsløres.
- Bruk en VPN til det den gjør godt, å beskytte nettverkstrafikk, men ikke forvent at den beskytter data du overleverer direkte.
- Hvis du mener dataene dine ble behandlet ulovlig, kontakt din nasjonale personvernmyndighet.




