Cơ quan quản lý bảo vệ dữ liệu của Croatia đã phạt một nhà điều hành cờ bạc giấu tên gần 2,6 triệu euro vì thu thập bốn dấu vân tay từ mỗi người chơi casino. Khoản phạt GDPR về dữ liệu vân tay tại casino, được MLex đưa tin, xoay quanh một điểm đơn giản: nhà điều hành không chứng minh được rằng việc lấy cả bốn dấu vân tay là cần thiết để nhận diện người chơi. Cơ quan quản lý cũng kết luận rằng việc xử lý dữ liệu sinh trắc học thiếu sự đồng thuận hợp lệ theo GDPR.
Bản tóm tắt mà chúng tôi có được rất ngắn gọn, vì vậy bài viết này chỉ bám sát những gì đã được báo cáo và giải thích các nguyên tắc pháp lý rộng hơn có liên quan.
Cơ quan quản lý Croatia đã phát hiện điều gì
Theo bản tóm tắt của MLex, nhà điều hành đã thu thập bốn dấu vân tay mỗi người chơi cho mục đích nhận diện. Những lo ngại của cơ quan quản lý, như được báo cáo, gồm hai điểm:
- Tính cần thiết không được chứng minh. Nhà điều hành không chứng minh được rằng tất cả bốn dấu vân tay là cần thiết để nhận diện một người chơi.
- Sự đồng thuận không hợp lệ. Việc xử lý dữ liệu sinh trắc học thiếu sự đồng thuận hợp lệ theo GDPR.
Khoản phạt lên tới gần 2,6 triệu euro. Nhà điều hành không được nêu tên trong các báo cáo mà chúng tôi đã xem, và chúng tôi không có thêm chi tiết về cách người chơi được đăng ký hay cách dữ liệu được lưu trữ. Chúng tôi sẽ không suy đoán về những điểm đó.
Vụ việc đáng chú ý vì cơ quan quản lý không chỉ đơn thuần nói rằng vân tay là điều bị cấm. Lời chỉ trích liên quan đến tính tương xứng: thu thập nhiều dữ liệu sinh trắc học hơn mức mà nhà điều hành có thể biện minh.
Vì sao sự đồng thuận sinh trắc học theo GDPR khó đáp ứng
Theo GDPR, dữ liệu sinh trắc học được sử dụng để nhận diện duy nhất một người được coi là dữ liệu thuộc danh mục đặc biệt. Điều đó có nghĩa là việc xử lý loại dữ liệu này phải đáp ứng tiêu chuẩn cao hơn so với dữ liệu cá nhân thông thường như địa chỉ email hay tên. Các tổ chức thường cần một cơ sở pháp lý hợp lệ và một điều kiện bổ sung để xử lý loại thông tin này.
Sự đồng thuận là con đường mà nhiều doanh nghiệp tìm đến, nhưng nó đòi hỏi khắt khe. Nói chung, sự đồng thuận phải được đưa ra một cách tự nguyện, cụ thể, được thông báo đầy đủ và rõ ràng. Một số điều có thể làm suy yếu nó:
- Áp lực hoặc thiếu lựa chọn thay thế. Nếu người chơi buộc phải giao nộp vân tay để vào hoặc chơi, thì lựa chọn đó có thể không thực sự tự nguyện.
- Giải thích mơ hồ. Mọi người cần hiểu những gì được thu thập, vì sao và trong bao lâu.
- Thu thập quá mức. Ngay cả khi có sự đồng thuận, nguyên tắc tối thiểu hóa dữ liệu vẫn được áp dụng. Thu thập bốn dấu vân tay khi số lượng ít hơn là đủ sẽ dẫn đến kiểu thách thức như đã thấy ở Croatia.
Điểm về tính cần thiết đáng được nhấn mạnh. Các cơ quan quản lý kỳ vọng tổ chức phải biện minh cho từng yếu tố dữ liệu mà họ thu thập. Nếu một phương pháp nhẹ nhàng hơn có thể đạt được cùng mục tiêu, thì phương pháp nặng nề hơn rất khó để bào chữa.
Điều này có ý nghĩa gì với bạn
Vân tay khác với mật khẩu. Bạn có thể thay đổi một mật khẩu đã bị xâm phạm, nhưng bạn không thể thay đổi ngón tay của mình. Chính sự vĩnh viễn đó là lý do các cơ quan quản lý coi sinh trắc học là rủi ro cao, và vì sao một nền tảng cờ bạc yêu cầu chúng đáng bị soi xét.
Nếu bạn chơi cờ bạc trực tiếp hoặc trực tuyến, hãy cân nhắc những điều sau:
- Hỏi vì sao. Nếu một địa điểm hoặc nền tảng yêu cầu dữ liệu sinh trắc học, hãy hỏi chính xác những gì được thu thập, vì sao cần thiết và ai có thể truy cập.
- Tìm lựa chọn thay thế. Theo các nguyên tắc GDPR, nên tồn tại một lựa chọn thực sự. Hãy hỏi liệu có chấp nhận một hình thức nhận diện khác không.
- Kiểm tra thời gian lưu trữ. Hỏi dữ liệu được lưu giữ trong bao lâu và bạn có thể yêu cầu xóa như thế nào.
- Biết quyền của bạn. Ở EU, bạn thường có thể yêu cầu truy cập dữ liệu của mình, yêu cầu xóa dữ liệu trong một số trường hợp nhất định và khiếu nại với cơ quan bảo vệ dữ liệu quốc gia của bạn.
Vụ việc này cũng cho thấy các cơ quan quản lý sẵn sàng áp đặt các hình phạt đáng kể đối với việc thu thập dữ liệu sinh trắc học, điều này có thể khuyến khích các nhà điều hành xem xét lại hoạt động của chính họ.
VPN có thể và không thể bảo vệ điều gì
Thật dễ nghĩ rằng VPN giải quyết được các vấn đề riêng tư xung quanh cờ bạc. Trong tình huống này, phần lớn là không. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, điều này có thể hạn chế những gì nhà cung cấp internet hoặc ai đó trên Wi-Fi công cộng nhìn thấy. Việc chọn giao thức rất quan trọng ở đây; ví dụ: SSTP bọc lưu lượng trong mã hóa SSL/TLS, điều này có thể giúp nó đi qua các tường lửa hạn chế.
Nhưng VPN không thể tiếp cận dữ liệu mà bạn cung cấp trực tiếp cho một công ty. Nếu bạn quét vân tay tại một thiết bị đầu cuối của casino, hoặc gửi kiểm tra sinh trắc học cho một nền tảng, thông tin đó đi thẳng đến nhà điều hành. Không có đường hầm nào thay đổi những gì nhà điều hành nắm giữ hoặc cách họ xử lý nó. Vụ việc ở Croatia liên quan chính xác đến kiểu thu thập trực tiếp đó.
VPN là một lớp bảo vệ cho lưu lượng mạng. Nó không thay thế cho việc soi xét dữ liệu cá nhân mà bạn giao nộp ngay từ đầu. Nếu bạn có dùng một VPN, hướng dẫn thiết lập Surfshark của chúng tôi cho thấy việc cấu hình một ứng dụng khách bao gồm những gì, mặc dù đây là bài hướng dẫn chứ không phải sự chứng thực.
Những điểm chính cần ghi nhớ
Khoản phạt GDPR về dữ liệu vân tay tại casino ở Croatia gửi đi một thông điệp rõ ràng: dữ liệu sinh trắc học cần sự biện minh mạnh mẽ, một cơ sở pháp lý hợp lệ và không thu thập nhiều hơn mức cần thiết. Đối với người chơi, phản ứng thực tế là hãy chất vấn bất kỳ yêu cầu sinh trắc học nào từ một nền tảng cờ bạc trước khi đồng ý.
- Hỏi những gì được thu thập và vì sao, cũng như liệu có lựa chọn phi sinh trắc học hay không.
- Hãy nhớ rằng vân tay không thể thay đổi nếu bị lộ.
- Dùng VPN cho những gì nó làm tốt, bảo vệ lưu lượng mạng, nhưng đừng mong nó bảo vệ dữ liệu bạn giao nộp trực tiếp.
- Nếu bạn tin rằng dữ liệu của mình đã bị xử lý bất hợp pháp, hãy liên hệ với cơ quan bảo vệ dữ liệu quốc gia của bạn.




