Регулятор із захисту даних Хорватії оштрафував неназваного оператора азартних ігор майже на €2,6 млн за збір чотирьох відбитків пальців від кожного гравця казино. Штраф за дані відбитків пальців казино згідно з GDPR, про який повідомляє MLex, зводиться до простого моменту: оператор не довів, що зняття всіх чотирьох відбитків було необхідним для ідентифікації гравців. Регулятор також встановив, що біометрична обробка не мала дійсної згоди згідно з GDPR.

Доступне нам резюме коротке, тому цей допис обмежується тим, про що було повідомлено, та пояснює ширші правові принципи, які тут задіяні.

Що встановив регулятор Хорватії

Згідно з резюме MLex, оператор збирав чотири відбитки пальців на гравця з метою ідентифікації. Занепокоєння регулятора, як повідомлялося, було подвійним:

  • Необхідність не була доведена. Оператор не показав, що всі чотири відбитки пальців були потрібні для ідентифікації гравця.
  • Згода не була дійсною. Біометрична обробка не мала дійсної згоди згідно з GDPR.

Штраф становив майже €2,6 млн. Оператора не було названо в повідомленнях, які ми бачили, і ми не маємо подальших деталей про те, як гравців реєстрували або як зберігалися дані. Ми не будемо робити припущень щодо цих моментів.

Ця справа примітна тим, що регулятор не просто сказав, що відбитки пальців заборонені. Критика стосувалася пропорційності: збору більшої кількості біометричних даних, ніж оператор міг обґрунтувати.

Чому біометрична згода згідно з GDPR є важкодосяжною

Згідно з GDPR, біометричні дані, які використовуються для унікальної ідентифікації особи, вважаються даними особливої категорії. Це означає, що їх обробка стикається з вищою планкою, ніж звичайні персональні дані, такі як адреса електронної пошти чи ім'я. Організаціям, як правило, потрібна дійсна правова підстава та додаткова умова для обробки такого роду інформації.

Згода — це шлях, до якого вдаються багато бізнесів, але він вимогливий. Загалом кажучи, згода має бути вільно наданою, конкретною, поінформованою та однозначною. Кілька речей можуть її підірвати:

  • Тиск або відсутність альтернатив. Якщо гравець мусить надати відбитки пальців, щоб увійти або грати, вибір може бути не цілком вільним.
  • Розпливчасті пояснення. Люди повинні розуміти, що збирається, чому і на який строк.
  • Надмірний збір. Навіть за наявності згоди мінімізація даних усе ще застосовується. Збір чотирьох відбитків пальців, коли вистачило б менше, провокує саме той тип оскарження, який спостерігався в Хорватії.

На момент необхідності варто наголосити окремо. Регулятори очікують, що організації обґрунтовують кожен елемент даних, який вони збирають. Якщо легший метод може досягти тієї ж мети, важчий важко захистити.

Що це означає для вас

Відбитки пальців відрізняються від паролів. Ви можете змінити скомпрометований пароль, але не можете змінити свої пальці. Саме ця незмінність є причиною, чому регулятори вважають біометрію високоризиковою, і чому гральна платформа, яка їх запитує, заслуговує на ретельну перевірку.

Якщо ви граєте особисто чи онлайн, зважте на наступне:

  • Запитайте чому. Якщо заклад або платформа запитує біометрію, запитайте, що саме збирається, чому це потрібно і хто має до цього доступ.
  • Шукайте альтернативи. Згідно з принципами GDPR, має існувати справжній вибір. Запитайте, чи приймається інша форма ідентифікації.
  • Перевірте строк зберігання. Запитайте, як довго зберігаються дані та як ви можете подати запит на їх видалення.
  • Знайте свої права. У ЄС ви загалом можете подати запит на доступ до своїх даних, вимагати їх видалення за певних обставин і поскаржитися до національного органу із захисту даних.

Ця справа також показує, що регулятори готові накладати значні штрафи за біометричний збір, що може спонукати операторів переглянути власні практики.

Що VPN може і не може захистити

Спокусливо думати, що VPN вирішує проблеми конфіденційності, пов'язані з азартними іграми. У цьому сценарії він здебільшого не вирішує. VPN шифрує трафік між вашим пристроєм і сервером VPN, що може обмежити те, що бачить ваш інтернет-провайдер або хтось у публічній мережі Wi-Fi. Вибір протоколу тут має значення; наприклад, SSTP обгортає трафік у шифрування SSL/TLS, що може допомогти йому пройти через обмежувальні брандмауери.

Але VPN не може дістатися до даних, які ви надаєте безпосередньо компанії. Якщо ви скануєте відбиток пальця на терміналі казино або надсилаєте біометричну перевірку платформі, ця інформація йде прямо до оператора. Жоден тунель не змінює того, що оператор має або як він це обробляє. Хорватська справа стосувалася саме такого типу прямого збору.

VPN — це один шар захисту для мережевого трафіку. Він не є заміною ретельній перевірці того, які персональні дані ви надаєте в першу чергу. Якщо ви все ж використовуєте його, наш посібник із налаштування Surfshark показує, що включає налаштування клієнта, хоча це покрокова інструкція, а не рекомендація.

Ключові висновки

Штраф за дані відбитків пальців казино згідно з GDPR у Хорватії надсилає чітке повідомлення: біометричні дані потребують сильного обґрунтування, дійсної правової підстави та збору не більше, ніж необхідно. Для гравців практична відповідь — ставити під сумнів будь-який біометричний запит від гральної платформи, перш ніж погоджуватися.

  • Запитайте, що збирається і чому, а також чи існує небіометричний варіант.
  • Пам'ятайте, що відбитки пальців неможливо змінити, якщо вони були розкриті.
  • Використовуйте VPN для того, що він робить добре — захисту мережевого трафіку, — але не очікуйте, що він захистить дані, які ви надаєте безпосередньо.
  • Якщо ви вважаєте, що ваші дані оброблялися незаконно, зверніться до національного органу із захисту даних.