Chorwacki organ ochrony danych ukarał anonimowego operatora hazardowego grzywną w wysokości prawie 2,6 mln euro za zbieranie czterech odcisków palców od każdego gracza kasyna. Grzywna GDPR za dane z odcisków palców w kasynie, o której doniósł MLex, opiera się na prostym punkcie: operator nie wykazał, że pobranie wszystkich czterech odcisków palców było konieczne do identyfikacji graczy. Organ uznał również, że przetwarzanie danych biometrycznych odbywało się bez ważnej zgody na mocy RODO.
Podsumowanie, którym dysponujemy, jest zwięzłe, więc ten wpis trzyma się tego, co zostało zaraportowane, i wyjaśnia szersze zasady prawne, które mają tu zastosowanie.
Co ustalił chorwacki organ regulacyjny
Zgodnie z podsumowaniem MLex operator zbierał cztery odciski palców na gracza w celach identyfikacyjnych. Zastrzeżenia organu regulacyjnego, jak zaraportowano, były dwojakie:
- Konieczność nie została wykazana. Operator nie wykazał, że wszystkie cztery odciski palców były wymagane do identyfikacji gracza.
- Zgoda nie była ważna. Przetwarzanie danych biometrycznych odbywało się bez ważnej zgody na mocy RODO.
Grzywna wyniosła prawie 2,6 mln euro. Operator nie został nazwany w raportach, do których mieliśmy dostęp, i nie mamy dalszych szczegółów na temat tego, jak gracze byli rejestrowani ani jak przechowywano dane. Nie będziemy spekulować na ten temat.
Sprawa jest godna uwagi, ponieważ organ regulacyjny nie stwierdził po prostu, że odciski palców są niedozwolone. Krytyka dotyczyła proporcjonalności: zbierania więcej danych biometrycznych, niż operator był w stanie uzasadnić.
Dlaczego zgoda biometryczna na mocy RODO jest trudna do spełnienia
Na mocy RODO dane biometryczne wykorzystywane do jednoznacznej identyfikacji osoby są traktowane jako dane szczególnej kategorii. Oznacza to, że ich przetwarzanie podlega wyższym wymaganiom niż zwykłe dane osobowe, takie jak adres e-mail czy imię i nazwisko. Organizacje zasadniczo potrzebują ważnej podstawy prawnej oraz dodatkowego warunku przetwarzania tego rodzaju informacji.
Zgoda to ścieżka, po którą sięga wiele firm, ale jest wymagająca. Ogólnie rzecz biorąc, zgoda musi być dobrowolna, konkretna, świadoma i jednoznaczna. Kilka czynników może ją podważyć:
- Presja lub brak alternatyw. Jeśli gracz musi przekazać odciski palców, aby wejść lub grać, wybór może nie być rzeczywiście dobrowolny.
- Nieprecyzyjne wyjaśnienia. Ludzie muszą rozumieć, co jest zbierane, dlaczego i na jak długo.
- Nadmierne zbieranie danych. Nawet przy zgodzie nadal obowiązuje minimalizacja danych. Zbieranie czterech odcisków palców, gdy mniej by wystarczyło, naraża się na tego rodzaju zakwestionowanie, jakie miało miejsce w Chorwacji.
Kwestia konieczności zasługuje na podkreślenie. Organy regulacyjne oczekują, że organizacje uzasadnią każdy element danych, który zbierają. Jeśli lżejsza metoda może osiągnąć ten sam cel, trudno obronić cięższą.
Co to oznacza dla Ciebie
Odcisków palców nie można porównać do haseł. Możesz zmienić skompromitowane hasło, ale nie możesz zmienić swoich palców. Ta trwałość jest powodem, dla którego organy regulacyjne traktują biometrię jako wysokiego ryzyka i dlatego platforma hazardowa, która o nie prosi, zasługuje na wnikliwą analizę.
Jeśli uprawiasz hazard osobiście lub online, rozważ następujące kwestie:
- Zapytaj dlaczego. Jeśli lokal lub platforma prosi o dane biometryczne, zapytaj, co dokładnie jest zbierane, dlaczego jest to potrzebne i kto może mieć do tego dostęp.
- Szukaj alternatyw. Zgodnie z zasadami RODO powinien istnieć prawdziwy wybór. Zapytaj, czy akceptowana jest inna forma identyfikacji.
- Sprawdź okres przechowywania. Zapytaj, jak długo dane są przechowywane i jak możesz zażądać ich usunięcia.
- Znaj swoje prawa. W UE możesz zasadniczo zażądać dostępu do swoich danych, wnioskować o ich usunięcie w określonych okolicznościach oraz złożyć skargę do krajowego organu ochrony danych.
Ta sprawa pokazuje również, że organy regulacyjne są gotowe nakładać znaczące kary za zbieranie danych biometrycznych, co może zachęcić operatorów do przeglądu własnych praktyk.
Co VPN może, a czego nie może chronić
Kuszące jest myślenie, że VPN rozwiązuje problemy z prywatnością związane z hazardem. W tym scenariuszu w większości tego nie robi. VPN szyfruje ruch między Twoim urządzeniem a serwerem VPN, co może ograniczyć to, co widzi Twój dostawca internetu lub ktoś w publicznej sieci Wi-Fi. Wybór protokołu ma tu znaczenie; na przykład SSTP opakowuje ruch w szyfrowanie SSL/TLS, co może pomóc mu przejść przez restrykcyjne zapory sieciowe.
Ale VPN nie może dotrzeć do danych, które przekazujesz bezpośrednio firmie. Jeśli skanujesz odcisk palca w terminalu kasyna lub przesyłasz weryfikację biometryczną do platformy, te informacje trafiają prosto do operatora. Żaden tunel nie zmienia tego, co operator posiada ani jak to przetwarza. Chorwacka sprawa dotyczyła właśnie tego rodzaju bezpośredniego zbierania danych.
VPN to jedna warstwa ochrony ruchu sieciowego. Nie zastępuje wnikliwej analizy tego, jakie dane osobowe przekazujesz w pierwszej kolejności. Jeśli go używasz, nasz przewodnik konfiguracji Surfshark pokazuje, na czym polega konfiguracja klienta, choć jest to instrukcja, a nie rekomendacja.
Najważniejsze wnioski
Grzywna GDPR za dane z odcisków palców w kasynie w Chorwacji wysyła jasny przekaz: dane biometryczne wymagają silnego uzasadnienia, ważnej podstawy prawnej i nie więcej zbierania danych niż to konieczne. Dla graczy praktyczna odpowiedź polega na kwestionowaniu każdej prośby o dane biometryczne ze strony platformy hazardowej przed wyrażeniem zgody.
- Zapytaj, co jest zbierane i dlaczego, oraz czy istnieje opcja niebiometryczna.
- Pamiętaj, że odcisków palców nie można zmienić, jeśli zostaną ujawnione.
- Używaj VPN do tego, co robi dobrze, czyli ochrony ruchu sieciowego, ale nie oczekuj, że ochroni dane, które przekazujesz bezpośrednio.
- Jeśli uważasz, że Twoje dane były przetwarzane niezgodnie z prawem, skontaktuj się z krajowym organem ochrony danych.




