Регулятор по защите данных Хорватии оштрафовал неназванного оператора азартных игр почти на €2,6 млн за сбор четырёх отпечатков пальцев у каждого игрока казино. Штраф за данные отпечатков пальцев казино по GDPR, о котором сообщил MLex, сводится к простому моменту: оператор не доказал, что снятие всех четырёх отпечатков было необходимо для идентификации игроков. Регулятор также установил, что биометрическая обработка не имела действительного согласия в соответствии с GDPR.

Доступное нам резюме краткое, поэтому этот пост придерживается того, что было сообщено, и объясняет более широкие правовые принципы.

Что установил регулятор Хорватии

Согласно резюме MLex, оператор собирал четыре отпечатка пальцев на игрока в целях идентификации. Как сообщается, у регулятора было две претензии:

  • Необходимость не была доказана. Оператор не показал, что для идентификации игрока требовались все четыре отпечатка пальцев.
  • Согласие не было действительным. Биометрическая обработка не имела действительного согласия в соответствии с GDPR.

Штраф составил почти €2,6 млн. Оператор не назван в отчётах, которые мы видели, и у нас нет дополнительных деталей о том, как регистрировали игроков или как хранились данные. Мы не будем строить предположения по этим пунктам.

Это дело примечательно тем, что регулятор не просто заявил, что отпечатки пальцев под запретом. Критика касалась соразмерности: сбора большего объёма биометрических данных, чем оператор мог обосновать.

Почему биометрическое согласие по GDPR так трудно соблюсти

Согласно GDPR, биометрические данные, используемые для однозначной идентификации человека, рассматриваются как данные особой категории. Это означает, что их обработка сталкивается с более высокими требованиями, чем обычные персональные данные, такие как адрес электронной почты или имя. Организациям, как правило, нужны действительное правовое основание и дополнительное условие для обработки такого рода информации.

Согласие — это путь, к которому прибегают многие компании, но он требователен. В общих чертах согласие должно быть свободно данным, конкретным, информированным и недвусмысленным. Несколько вещей могут его подорвать:

  • Давление или отсутствие альтернатив. Если игрок обязан предоставить отпечатки пальцев, чтобы войти или играть, выбор может быть не по-настоящему свободным.
  • Расплывчатые объяснения. Людям нужно понимать, что собирается, зачем и на какой срок.
  • Избыточный сбор. Даже при наличии согласия принцип минимизации данных всё равно применяется. Сбор четырёх отпечатков пальцев, когда хватило бы меньшего числа, провоцирует тот самый вид претензий, который наблюдается в Хорватии.

На пункте о необходимости стоит заострить внимание. Регуляторы ожидают, что организации обоснуют каждый элемент данных, который они собирают. Если более лёгкий метод позволяет достичь той же цели, более тяжёлый трудно защитить.

Что это значит для вас

Отпечатки пальцев отличаются от паролей. Вы можете сменить скомпрометированный пароль, но не можете сменить свои пальцы. Именно из-за этой необратимости регуляторы относятся к биометрии как к высокорисковой, и именно поэтому игровая платформа, запрашивающая её, заслуживает scrutiny.

Если вы играете офлайн или онлайн, подумайте о следующем:

  • Спросите, зачем. Если заведение или платформа запрашивает биометрию, спросите, что именно собирается, зачем это нужно и кто имеет к этому доступ.
  • Ищите альтернативы. Согласно принципам GDPR, должен существовать настоящий выбор. Спросите, принимается ли другая форма идентификации.
  • Проверьте сроки хранения. Спросите, как долго хранятся данные и как вы можете запросить их удаление.
  • Знайте свои права. В ЕС вы, как правило, можете запросить доступ к своим данным, потребовать их удаления в определённых обстоятельствах и подать жалобу в национальный орган по защите данных.

Это дело также показывает, что регуляторы готовы налагать существенные штрафы за сбор биометрических данных, что может побудить операторов пересмотреть собственные практики.

Что VPN может и не может защитить

Заманчиво думать, что VPN решает проблемы конфиденциальности, связанные с азартными играми. В этом сценарии он в основном не решает их. VPN шифрует трафик между вашим устройством и VPN-сервером, что может ограничить то, что видит ваш интернет-провайдер или кто-то в публичной Wi-Fi сети. Здесь важен выбор протокола; например, SSTP оборачивает трафик в шифрование SSL/TLS, что может помочь ему проходить через ограничительные межсетевые экраны.

Но VPN не может добраться до данных, которые вы передаёте напрямую компании. Если вы сканируете отпечаток пальца в терминале казино или отправляете биометрическую проверку на платформу, эта информация идёт напрямую оператору. Никакой туннель не меняет то, чем владеет оператор или как он это обрабатывает. Хорватское дело касалось именно такого прямого сбора.

VPN — это один слой защиты для сетевого трафика. Он не заменяет scrutiny того, какие персональные данные вы передаёте в первую очередь. Если вы всё же используете его, наше руководство по настройке Surfshark показывает, что включает в себя настройка клиента, хотя это инструкция, а не рекомендация.

Ключевые выводы

Штраф за данные отпечатков пальцев казино по GDPR в Хорватии посылает чёткий сигнал: биометрические данные требуют веского обоснования, действительного правового основания и сбора не больше необходимого. Для игроков практический ответ — подвергать сомнению любой биометрический запрос от игровой платформы, прежде чем соглашаться.

  • Спросите, что собирается и зачем, и существует ли небиометрическая опция.
  • Помните, что отпечатки пальцев нельзя изменить, если они раскрыты.
  • Используйте VPN для того, что он делает хорошо — защиты сетевого трафика, — но не ожидайте, что он защитит данные, которые вы передаёте напрямую.
  • Если вы считаете, что с вашими данными обращались незаконно, свяжитесь с вашим национальным органом по защите данных.