O regulador de proteção de dados da Croácia multou um operador de jogos de azar não identificado em quase € 2,6 milhões por coletar quatro impressões digitais de cada jogador de cassino. A multa por dados de impressões digitais em cassino com base no GDPR, relatada pela MLex, gira em torno de um ponto simples: o operador não demonstrou que a coleta de todas as quatro impressões digitais era necessária para identificar os jogadores. O regulador também concluiu que o processamento biométrico carecia de consentimento válido sob o GDPR.
O resumo disponível para nós é breve, portanto este artigo se atém ao que foi relatado e explica os princípios jurídicos mais amplos envolvidos.
O que o regulador croata constatou
De acordo com o resumo da MLex, o operador coletou quatro impressões digitais por jogador para fins de identificação. As preocupações do regulador, conforme relatado, eram duplas:
- A necessidade não foi demonstrada. O operador não comprovou que todas as quatro impressões digitais eram necessárias para identificar um jogador.
- O consentimento não era válido. O processamento biométrico carecia de consentimento válido sob o GDPR.
A multa chegou a quase € 2,6 milhões. O operador não foi nomeado no relato que vimos, e não temos mais detalhes sobre como os jogadores foram cadastrados ou como os dados foram armazenados. Não vamos especular sobre esses pontos.
O caso é notável porque o regulador não disse simplesmente que impressões digitais são proibidas. A crítica foi sobre proporção: coletar mais dados biométricos do que o operador conseguia justificar.
Por que o consentimento biométrico sob o GDPR é difícil de atender
Sob o GDPR, dados biométricos usados para identificar exclusivamente uma pessoa são tratados como dados de categoria especial. Isso significa que processá-los enfrenta um padrão mais elevado do que dados pessoais comuns, como um endereço de e-mail ou um nome. As organizações geralmente precisam de uma base legal válida e de uma condição adicional para lidar com esse tipo de informação.
O consentimento é o caminho que muitas empresas buscam, mas é exigente. Em termos gerais, o consentimento deve ser livremente dado, específico, informado e inequívoco. Várias coisas podem comprometê-lo:
- Pressão ou falta de alternativas. Se um jogador precisa fornecer impressões digitais para entrar ou jogar, a escolha pode não ser genuinamente livre.
- Explicações vagas. As pessoas precisam entender o que é coletado, por quê e por quanto tempo.
- Coleta excessiva. Mesmo com consentimento, a minimização de dados continua se aplicando. Coletar quatro impressões digitais quando menos bastaria atrai o tipo de questionamento visto na Croácia.
O ponto sobre necessidade merece destaque. Os reguladores esperam que as organizações justifiquem cada elemento de dados que coletam. Se um método mais leve pode alcançar o mesmo objetivo, um mais pesado é difícil de defender.
O que isso significa para você
Impressões digitais são diferentes de senhas. Você pode trocar uma senha comprometida, mas não pode trocar seus dedos. Essa permanência é a razão pela qual os reguladores tratam a biometria como de alto risco, e por que uma plataforma de jogos de azar que as solicita merece escrutínio.
Se você joga presencialmente ou online, considere o seguinte:
- Pergunte por quê. Se um estabelecimento ou plataforma solicitar biometria, pergunte o que exatamente é coletado, por que é necessário e quem pode acessá-lo.
- Procure alternativas. Sob os princípios do GDPR, deve existir uma escolha genuína. Pergunte se outra forma de identificação é aceita.
- Verifique a retenção. Pergunte por quanto tempo os dados são mantidos e como você pode solicitar a exclusão.
- Conheça seus direitos. Na UE, você geralmente pode solicitar acesso aos seus dados, pedir sua eliminação em determinadas circunstâncias e reclamar à sua autoridade nacional de proteção de dados.
Este caso também mostra que os reguladores estão dispostos a impor penalidades substanciais por coleta biométrica, o que pode incentivar operadores a revisar suas próprias práticas.
O que uma VPN pode e não pode proteger
É tentador pensar que uma VPN resolve problemas de privacidade relacionados a jogos de azar. Neste cenário, em grande parte, não resolve. Uma VPN criptografa o tráfego entre seu dispositivo e o servidor VPN, o que pode limitar o que seu provedor de internet ou alguém em uma rede Wi-Fi pública vê. A escolha do protocolo importa aqui; por exemplo, SSTP envolve o tráfego em criptografia SSL/TLS, o que pode ajudá-lo a passar por firewalls restritivos.
Mas uma VPN não alcança dados que você fornece diretamente a uma empresa. Se você escaneia sua impressão digital em um terminal de cassino, ou envia uma verificação biométrica a uma plataforma, essa informação vai direto para o operador. Nenhum túnel muda o que o operador possui ou como ele processa esses dados. O caso croata envolveu exatamente esse tipo de coleta direta.
Uma VPN é uma camada de proteção para o tráfego de rede. Não é um substituto para examinar quais dados pessoais você entrega em primeiro lugar. Se você usar uma, nosso guia de configuração do Surfshark mostra o que envolve configurar um cliente, embora isto seja um passo a passo e não um endosso.
Principais conclusões
A multa por dados de impressões digitais em cassino com base no GDPR na Croácia envia uma mensagem clara: dados biométricos precisam de uma justificativa forte, uma base legal válida e nenhuma coleta além do necessário. Para os jogadores, a resposta prática é questionar qualquer solicitação biométrica de uma plataforma de jogos de azar antes de concordar.
- Pergunte o que é coletado e por quê, e se existe uma opção não biométrica.
- Lembre-se de que impressões digitais não podem ser alteradas se forem expostas.
- Use uma VPN para o que ela faz bem, proteger o tráfego de rede, mas não espere que ela proteja dados que você entrega diretamente.
- Se você acredita que seus dados foram tratados ilegalmente, entre em contato com sua autoridade nacional de proteção de dados.




