Hırvatistan'ın veri koruma düzenleyicisi, her kumarhane oyuncusundan dört parmak izi topladığı için adı açıklanmayan bir kumar işletmecisine yaklaşık 2,6 milyon € para cezası verdi. MLex tarafından bildirilen kumarhane parmak izi verisi GDPR para cezası, basit bir noktaya dayanıyor: işletmeci, dört parmak izinin tamamının alınmasının oyuncuları tanımlamak için gerekli olduğunu gösteremedi. Düzenleyici ayrıca biyometrik işlemenin GDPR kapsamında geçerli rızadan yoksun olduğunu tespit etti.
Elimizdeki özet kısa olduğundan, bu yazı bildirilenlerle sınırlı kalıyor ve konuyla ilgili daha geniş hukuki ilkeleri açıklıyor.
Hırvatistan Düzenleyicisinin Tespitleri
MLex özetine göre, işletmeci tanımlama amacıyla oyuncu başına dört parmak izi topladı. Bildirildiği üzere düzenleyicinin endişeleri iki yönlüydü:
- Gereklilik kanıtlanmadı. İşletmeci, bir oyuncuyu tanımlamak için dört parmak izinin tamamının gerekli olduğunu gösteremedi.
- Rıza geçerli değildi. Biyometrik işleme, GDPR kapsamında geçerli rızadan yoksundu.
Para cezası yaklaşık 2,6 milyon € olarak gerçekleşti. Gördüğümüz haberlerde işletmecinin adı belirtilmedi ve oyuncuların nasıl kaydedildiği veya verilerin nasıl saklandığına dair daha fazla ayrıntıya sahip değiliz. Bu noktalar hakkında spekülasyon yapmayacağız.
Dava dikkat çekici çünkü düzenleyici basitçe parmak izlerinin yasak olduğunu söylemedi. Eleştiri orantılılıkla ilgiliydi: işletmecinin gerekçelendirebileceğinden daha fazla biyometrik veri toplamak.
GDPR Kapsamında Biyometrik Rızanın Karşılanması Neden Zordur
GDPR kapsamında, bir kişiyi benzersiz şekilde tanımlamak için kullanılan biyometrik veriler özel nitelikli veri olarak kabul edilir. Bu, işlenmesinin e-posta adresi veya isim gibi sıradan kişisel verilerden daha yüksek bir eşiğe tabi olduğu anlamına gelir. Kuruluşlar genellikle bu tür bilgileri işlemek için geçerli bir hukuki dayanağa ve ek bir koşula ihtiyaç duyar.
Rıza, birçok işletmenin başvurduğu yoldur, ancak zahmetlidir. Genel olarak, rıza özgürce verilmiş, belirli, bilgilendirilmiş ve açık olmalıdır. Bunu zayıflatabilecek birkaç şey vardır:
- Baskı veya alternatif eksikliği. Bir oyuncu girmek veya oynamak için parmak izlerini vermek zorundaysa, seçim gerçekten özgür olmayabilir.
- Belirsiz açıklamalar. İnsanların neyin toplandığını, neden ve ne kadar süreyle toplandığını anlaması gerekir.
- Aşırı toplama. Rıza olsa bile veri minimizasyonu hâlâ geçerlidir. Daha azının yeterli olacağı durumda dört parmak izi toplamak, Hırvatistan'da görülen türde bir itirazı davet eder.
Gereklilik noktasının altı çizilmelidir. Düzenleyiciler, kuruluşların topladıkları her veri unsurunu gerekçelendirmesini bekler. Daha hafif bir yöntem aynı amaca ulaşabiliyorsa, daha ağır bir yöntemi savunmak zordur.
Bu Sizin İçin Ne Anlama Geliyor
Parmak izleri şifrelerden farklıdır. Ele geçirilmiş bir şifreyi değiştirebilirsiniz, ancak parmaklarınızı değiştiremezsiniz. Bu kalıcılık, düzenleyicilerin biyometriyi yüksek riskli olarak değerlendirmesinin ve bunları isteyen bir kumar platformunun incelemeyi hak etmesinin nedenidir.
Yüz yüze veya çevrimiçi kumar oynuyorsanız, aşağıdakileri göz önünde bulundurun:
- Nedenini sorun. Bir mekân veya platform biyometrik veri isterse, tam olarak neyin toplandığını, neden gerekli olduğunu ve kimlerin erişebileceğini sorun.
- Alternatifleri arayın. GDPR ilkeleri uyarınca gerçek bir seçim olmalıdır. Başka bir kimlik doğrulama biçiminin kabul edilip edilmediğini sorun.
- Saklama süresini kontrol edin. Verilerin ne kadar süre saklandığını ve silinmesini nasıl talep edebileceğinizi sorun.
- Haklarınızı bilin. AB'de genel olarak verilerinize erişim talep edebilir, belirli koşullar altında silinmesini isteyebilir ve ulusal veri koruma otoritenize şikâyette bulunabilirsiniz.
Bu dava ayrıca düzenleyicilerin biyometrik veri toplama konusunda önemli yaptırımlar uygulamaya istekli olduğunu gösteriyor; bu da işletmecileri kendi uygulamalarını gözden geçirmeye teşvik edebilir.
VPN'in Koruyabileceği ve Koruyamayacağı Şeyler
Kumar oynarken bir VPN'in gizlilik sorunlarını çözdüğünü düşünmek cezbedicidir. Bu senaryoda çoğunlukla çözmez. Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiği şifreler; bu da internet sağlayıcınızın veya halka açık Wi-Fi'deki birinin görebileceklerini sınırlayabilir. Protokol seçimi burada önemlidir; örneğin SSTP trafiği SSL/TLS şifrelemesiyle sarar ve bu da kısıtlayıcı güvenlik duvarlarından geçmesine yardımcı olabilir.
Ancak bir VPN, doğrudan bir şirkete verdiğiniz verilere ulaşamaz. Bir kumarhane terminalinde parmak izinizi tararsanız veya bir platforma biyometrik doğrulama gönderirseniz, bu bilgi doğrudan işletmeciye gider. Hiçbir tünel, işletmecinin elinde tuttuğu şeyi veya bunu nasıl işlediğini değiştirmez. Hırvatistan davası tam da bu tür bir doğrudan toplamayı içeriyordu.
VPN, ağ trafiği için bir koruma katmanıdır. Başlangıçta hangi kişisel verileri teslim ettiğinizi sorgulamanın yerini tutmaz. Yine de bir tane kullanırsanız, Surfshark kurulum kılavuzumuz bir istemciyi yapılandırmanın neleri içerdiğini gösterir; ancak bu bir tanıtım değil, bir yönlendirmedir.
Önemli Çıkarımlar
Hırvatistan'daki kumarhane parmak izi verisi GDPR para cezası net bir mesaj gönderiyor: biyometrik veriler güçlü bir gerekçe, geçerli bir hukuki dayanak ve gerekenden fazla olmayan toplama gerektirir. Oyuncular için pratik yanıt, bir kumar platformundan gelen herhangi bir biyometrik talebi kabul etmeden önce sorgulamaktır.
- Neyin ve neden toplandığını ve biyometrik olmayan bir seçeneğin olup olmadığını sorun.
- Parmak izlerinin açığa çıkması durumunda değiştirilemeyeceğini unutmayın.
- Bir VPN'i iyi yaptığı iş için, ağ trafiğini korumak için kullanın, ancak doğrudan teslim ettiğiniz verileri korumasını beklemeyin.
- Verilerinizin hukuka aykırı şekilde işlendiğine inanıyorsanız, ulusal veri koruma otoritenize başvurun.




