Агенцијата за заштита на лични податоци спроведе инспекциски надзор по службена должност врз контролор на податоци – компанија што организира игри на среќа – и изрече административна парична казна во вкупен износ од 2.590.000,00 евра поради прекршувања на Општата регулатива за заштита на податоци (GDPR) наведени подолу, соопшти Агенцијата.
Обработка на биометриски податоци без важечка согласност и надвор од она што е неопходно
Покрај идентификувањето на играчите преку проверка на нивните лични карти, контролорот на податоци воведе опција за идентификација преку RFID-чип или отпечатоци од прсти за играчите кои сакаат да го забрзаат процесот на идентификација при идни посети. Иако контролорот тврдеше дека собира отпечатоци од два прста, инспекцијата откри дека се собирале и користеле отпечатоци од четири прста (по два од секоја рака) за биометриска идентификација на играчите.
Со собирањето отпечатоци од четири прста, контролорот собирал поголем обем на лични податоци отколку што е потребно за постигнување на конкретната цел (идентификација на играчот). Контролорот ја оправдуваше потребата од дополнителните отпечатоци наведувајќи го ризикот од оштетување на кожата на прстите, што би можело да доведе до погрешно или неуспешно читање и идентификација. Сепак, општото повикување на достапноста на „резервни“ отпечатоци само по себе не ја докажува неопходноста од нивно собирање; напротив, контролорот мора да може да докаже зошто собирањето на наведениот обем на податоци (четири отпечатоци) е неопходно за конкретната цел и дали таа цел би можела да се постигне подеднакво ефикасно со обработка на помал број отпечатоци, во комбинација со соодветни дополнителни методи за потврдување на идентитетот.
Според Законот за спроведување на Општата регулатива за заштита на податоци, обработката на биометриски податоци за безбедна идентификација на корисниците на услуги е законита доколку постои изречна согласност од лицето на кое се однесуваат податоците, дадена во согласност со одредбите на Регулативата. Ако контролорот собира поширок обем на лични податоци отколку што е потребно за постигнување на конкретната цел, таквата обработка не може да се смета за законита само затоа што лицето дало согласност. Ова особено важи за биометриските податоци, имајќи ја предвид нивната природа, чувствителност и зголемениот ризик по правата и слободите на лицата на кои се однесуваат податоците. Имено, обработката што формално се заснова на согласност од лицето на кое се однесуваат податоците мора да биде законита, правична, транспарентна, соодветна, релевантна и ограничена на она што е неопходно во однос на целта на обработката.
Во конкретниот случај, за 34.933 играчи била евидентирана изјава за согласност за обработка на биометриски податоци. Како резултат на тоа, утврдено е дека биометриските податоци на лицето биле обработувани без важечка согласност и во обем што не бил неопходен за постигнување на утврдената цел, со што се прекршени член 6 став 1 и член 9 став 1 во врска со став 2 точка а), во врска со член 5 став 1 точки а) и в).
Непочитување на барањето за согласност согласно Општата регулатива за заштита на податоци
Понатаму, при регистрацијата на играчите во казиното, на екранот во рамките на документот се прикажуваат интерактивни полиња за давање четири согласности. Во таа насока, Агенцијата утврди дека првите два текста во документот не ги исполнуваат барањата за согласност согласно Општата регулатива за заштита на податоци, според кои таа мора да биде доброволна, конкретна, информирана и недвосмислена. Контролорот на податоци споил неколку различни цели за обработка на податоци во една согласност и не му овозможил на играчот реална можност одделно да одлучи за што дава согласност.
Во првата изјава за согласност, која се однесува на собирање и обработка на скенирани отпечатоци од прсти, биле споени различни цели на обработка. На играчот му се прикажуваат информации што создаваат впечаток дека целата обработка во процесот на регистрација се заснова на согласност, без јасно разграничување помеѓу законски задолжителната обработка на идентификациски податоци и опционалната обработка на биометриски податоци.
Таквата формулација не е во согласност со барањето согласноста да биде посебна и доброволна, бидејќи играчот не можел одделно да одлучи за кои цели дава согласност, а за кои не.
Понатаму, втората изјава за согласност, која се однесува на собирање и обработка на фотографија од лицето на кое се однесуваат податоците, исто така наведува различни цели. Следствено, лицето не може јасно да утврди дали фотографијата се користи исклучиво за потврдување на идентитетот или за други цели, ниту пак може да донесе посебна одлука во врска со тие цели. На крајот, во изјавите за согласност, контролорот ги групира различните цели на обработка без да понуди можност за посебен избор за секоја конкретна цел и не ги претставува барањата за согласност на доволно јасен и разбирлив начин; ова претставува прекршување на членот 7 во врска со членот 4(11) од Општата регулатива за заштита на податоци.
Нецелосни и недоследни информации во врска со обработката на лични податоци
При регистрацијата во казиното, на лицето на кое се однесуваат податоците му беа предочени повеќе документи во врска со обработката на лични податоци; овие документи содржеа недоследни и нецелосни информации за целите и правните основи на обработката, додека целите на конкретните активности на обработка…
На пример, во Општите правила, контролорот ги поврзува податоците од отпечатоци од прсти со цели што го надминуваат самото идентификување при влегување во казиното; се наведува дека податоците се користат за контрола и следење на влезот во просториите, заштита на малолетници, учество во игри на среќа, програми за бонус награди и други цели.
Притоа, контролорот не ги исполнил барањата за транспарентна обработка на лични податоци, бидејќи информациите доставени до субјектите на податоци биле нецелосни, неточни и контрадикторни во однос на целите и правните основи на конкретните активности на обработка. Следствено на тоа, субјектите на податоци не можеле да ги утврдат – на јасен и разбирлив начин – целите и правните основи врз основа на кои контролорот ги обработувал нивните лични податоци. Со ваквото постапување, контролорот ги прекршил член 12(1) и член 13 од Општата регулатива за заштита на податоци, во врска со принципот на транспарентност утврден во член 5(1)(а) од истата Регулатива.
Tagged as:
59 милиони евра: Еве што правеле Казино во Хрватска казнето со 2
ОhridSky е ваш доверлив извор за сеопфатно и избалансирано покривање на вестите. Со посветеност на интегритет и точност, обезбедуваме длабинско известување кое ги открива приказните што се најважни.
© 2025 OhridSky. Сите права задржани.
Please login or subscribe to continue.
No account? Register | Lost password
✖✖
Are you sure you want to cancel your subscription? You will lose your Premium access and stored playlists.
✖
