Kroatiens dataskyddsmyndighet har bötfällt en namnlös speloperatör med nästan 2,6 miljoner euro för att ha samlat in fyra fingeravtryck från varje kasinospelare. Bötesbeloppet för kasinots fingeravtrycksdata enligt GDPR, rapporterat av MLex, kretsar kring en enkel punkt: operatören visade inte att det var nödvändigt att ta alla fyra fingeravtryck för att identifiera spelare. Myndigheten konstaterade också att den biometriska behandlingen saknade giltigt samtycke enligt GDPR.

Sammanfattningen vi har tillgång till är kort, så detta inlägg håller sig till det som har rapporterats och förklarar de bredare rättsliga principerna som är involverade.

Vad Kroatiens myndighet konstaterade

Enligt MLex sammanfattning samlade operatören in fyra fingeravtryck per spelare i identifieringssyfte. Myndighetens invändningar, enligt rapporten, var tvåfaldiga:

  • Nödvändighet visades inte. Operatören visade inte att alla fyra fingeravtryck krävdes för att identifiera en spelare.
  • Samtycket var inte giltigt. Den biometriska behandlingen saknade giltigt samtycke enligt GDPR.

Bötesbeloppet uppgick till nästan 2,6 miljoner euro. Operatören har inte namngetts i den rapportering vi har sett, och vi har inga ytterligare detaljer om hur spelare registrerades eller hur uppgifterna lagrades. Vi kommer inte att spekulera kring dessa punkter.

Ärendet är anmärkningsvärt eftersom myndigheten inte bara sade att fingeravtryck är förbjudna. Kritiken handlade om proportionalitet: att samla in mer biometrisk data än operatören kunde motivera.

Varför biometriskt samtycke enligt GDPR är svårt att uppfylla

Enligt GDPR behandlas biometrisk data som används för att unikt identifiera en person som särskild kategori av personuppgifter. Det innebär att behandlingen av sådan data möter högre krav än vanliga personuppgifter som en e-postadress eller ett namn. Organisationer behöver i allmänhet en giltig rättslig grund och ett ytterligare villkor för att hantera denna typ av information.

Samtycke är den väg många verksamheter väljer, men det är krävande. I allmänna ordalag måste samtycke vara frivilligt, specifikt, informerat och otvetydigt. Flera saker kan undergräva det:

  • Press eller brist på alternativ. Om en spelare måste lämna fingeravtryck för att komma in eller spela är valet kanske inte genuint fritt.
  • Otydliga förklaringar. Människor behöver förstå vad som samlas in, varför och under hur lång tid.
  • Överdriven insamling. Även med samtycke gäller dataminimering fortfarande. Att samla in fyra fingeravtryck när färre skulle räcka inbjuder till den typ av invändning som setts i Kroatien.

Nödvändighetspunkten är värd att understryka. Myndigheter förväntar sig att organisationer motiverar varje datapost de samlar in. Om en lättare metod kan uppnå samma mål är en tyngre svår att försvara.

Vad detta innebär för dig

Fingeravtryck skiljer sig från lösenord. Du kan ändra ett komprometterat lösenord, men du kan inte ändra dina fingrar. Denna permanens är anledningen till att myndigheter behandlar biometri som högrisk, och till att en spelplattform som begär dem förtjänar granskning.

Om du spelar på plats eller online, överväg följande:

  • Fråga varför. Om en lokal eller plattform begär biometri, fråga vad exakt som samlas in, varför det behövs och vem som kan komma åt det.
  • Leta efter alternativ. Enligt GDPR-principer bör ett genuint val finnas. Fråga om en annan form av identifiering accepteras.
  • Kontrollera lagringstiden. Fråga hur länge uppgifterna sparas och hur du kan begära radering.
  • Känn dina rättigheter. Inom EU kan du i allmänhet begära tillgång till dina uppgifter, begära radering under vissa omständigheter och klaga till din nationella dataskyddsmyndighet.

Detta ärende visar också att myndigheter är villiga att ålägga betydande sanktioner för biometrisk insamling, vilket kan uppmuntra operatörer att se över sina egna rutiner.

Vad en VPN kan och inte kan skydda

Det är frestande att tro att en VPN löser integritetsproblem kring spelande. I detta scenario gör den det mestadels inte. En VPN krypterar trafiken mellan din enhet och VPN-servern, vilket kan begränsa vad din internetleverantör eller någon på ett offentligt Wi-Fi ser. Protokollvalet spelar roll här; till exempel omsluter SSTP trafik i SSL/TLS-kryptering, vilket kan hjälpa det att passera restriktiva brandväggar.

Men en VPN kan inte nå data du ger direkt till ett företag. Om du skannar ditt fingeravtryck vid en kasinoterminal, eller skickar en biometrisk kontroll till en plattform, går den informationen direkt till operatören. Ingen tunnel förändrar vad operatören innehar eller hur den behandlar det. Det kroatiska ärendet involverade exakt den typen av direkt insamling.

En VPN är ett lager av skydd för nätverkstrafik. Det är inte en ersättning för att granska vilka personuppgifter du lämnar över från första början. Om du använder en, visar vår Surfshark-installationsguide vad konfigurering av en klient innebär, även om detta är en genomgång och inte en rekommendation.

Viktiga slutsatser

Bötesbeloppet för kasinots fingeravtrycksdata enligt GDPR i Kroatien sänder ett tydligt budskap: biometrisk data behöver en stark motivering, en giltig rättslig grund och ingen insamling utöver vad som är nödvändigt. För spelare är det praktiska svaret att ifrågasätta varje biometrisk begäran från en spelplattform innan man samtycker.

  • Fråga vad som samlas in och varför, och om ett icke-biometriskt alternativ finns.
  • Kom ihåg att fingeravtryck inte kan ändras om de exponeras.
  • Använd en VPN för vad den gör bra, skyddar nätverkstrafik, men förvänta dig inte att den skyddar data du lämnar över direkt.
  • Om du tror att dina uppgifter hanterades olagligt, kontakta din nationella dataskyddsmyndighet.