StoryEditorOCM
Crna kronikaoglobilo ih do daske

Drakonska kazna od 2,59 milijuna eura: otkriveno kako su igrače u hrvatskom casinu varali na privolama za osobne podatke

Piše Kristijan Kuveždić/JL
2. listopada 2026. - 11:20
ILUSTRACIJA (fotografija iz 2009.)Boris Kovacev/Cropix
Prati slobodnadalmacija.hr na Googleu

Agencija za zaštitu osobnih podataka (AZOP) izrekla je upravnu novčanu kaznu od 2,59 milijuna eura društvu koje obavlja djelatnost priređivanja igara na sreću zbog više kršenja Opće uredbe o zaštiti podataka (GDPR).

Kako neslužbeno doznajemo, riječ je o Admiralu, piše Jutarnji.hr.

Agencija je po službenoj dužnosti provela nadzorno postupanje te utvrdila nepravilnosti povezane s obradom biometrijskih podataka igrača, zahtjevima za privolu te informacijama o obradi osobnih podataka.

Prikupljali otiske

Voditelj obrade je, uz identifikaciju igrača uvidom u osobnu iskaznicu, uveo mogućnost identifikacije putem RFID čipa ili otisaka prstiju ukoliko igrač želi kod narednih dolazaka što brže proći postupak identifikacije. Iako je voditelj obrade tvrdio kako prikuplja otiske dvaju prstiju, nadzorom je utvrđeno da se prikupljaju otisci četiriju prstiju (dva prsta svake ruke) koji su se koristili za biometrijsku identifikaciju igrača.

Prikupljanjem otisaka četiriju prstiju, voditelj obrade prikupljao je veći opseg osobnih podataka nego što je nužno za ostvarenje konkretne svrhe (identifikacije igrača). Potrebu za dodatnim otiscima voditelj obrade pravdao je kako može doći do oštećenja kože prstiju te posljedično tome do pogrešnog ili neuspjelog očitanja i identifikacije. No, općenito pozivanje na dostupnost „rezervnih” otisaka samo po sebi ne dokazuje nužnost njihova prikupljanja, već voditelj obrade mora moći dokazati zašto je za konkretnu svrhu potrebno prikupljati navedeni opseg podataka (četiri otiska prsta) te može li se svrha jednako učinkovito ostvariti obradom manjeg broja otisaka, uz odgovarajuće dopunske načine provjere identiteta.

Zakonom o provedbi Opće uredbe o zaštiti podataka, obrada biometrijskih podataka radi sigurnog identificiranja korisnika usluga zakonita je uz izričitu privolu ispitanika koja je dana u skladu s odredbama Uredbe. Ako voditelj obrade prikuplja veći opseg osobnih podataka nego što je nužno za ostvarenje konkretne svrhe, takva obrada ne može postati zakonita samo zato što je ispitanik dao privolu. To osobito vrijedi kod biometrijskih podataka, s obzirom na njihovu prirodu, osjetljivost i povećani rizik za prava i slobode ispitanika. Naime, obrada koja se formalno temelji na privoli ispitanika mora biti zakonita, poštena, transparentna, primjerena, relevantna i ograničena na ono što je nužno u odnosu na svrhu obrade.

U konkretnom slučaju, izjava o privoli za obradu biometrijskih podataka evidentirana je za 34.933 igrača.

Slijedom navedenog, utvrđeno je da su biometrijski podaci ispitanika obrađivani bez valjane privole i u opsegu koji nije nužan za ostvarenje utvrđene svrhe, čime je povrijeđen članak 6. stavak 1. i članak 9. stavak 1. u vezi sa stavkom 2. točkom a), u vezi s člankom 5. stavkom 1. točkama a) i c).

Sporne i privole igrača

Tijekom registracije igrača u casinu na ekranu su se prikazivala interaktivna polja za davanje četiriju privola. Agencija je utvrdila kako prva dva teksta dokumenta ne ispunjavaju zahtjeve privole sukladno Općoj uredbi o zaštiti podataka, prema kojoj privola mora biti dobrovoljna, posebna, informirana i nedvosmislena.

Voditelj obrade je u jednoj privoli spojio više različitih svrha za obradu podataka i nije igraču dao stvarnu mogućnost da zasebno odluči na što pristaje.

U prvoj izjavi o privoli, koja se odnosila na prikupljanje i obradu scan otisaka prstiju, bile su objedinjene različite svrhe obrade. Igraču su se prikazivale informacije koje stvaraju dojam da se sve obrade u postupku registracije temelje na privoli, bez jasnog razgraničenja zakonski obvezne obrade identifikacijskih podataka od fakultativne obrade biometrijskih podataka.

U drugoj izjavi o privoli, koja se odnosila na prikupljanje i obradu fotografije ispitanika, također su bile navedene različite svrhe. Time ispitanik nije mogao jasno utvrditi koristi li se fotografija samo za provjeru identiteta ili i u druge svrhe, niti je o njima mogao zasebno odlučiti.

Nepotpune informacije 

AZOP je utvrdio nepravilnosti i u dokumentima koji su se ispitanicima predočavali prilikom registracije u casinu.

Prilikom registracije u casinu, ispitaniku se predočavao veći broj dokumenata o obradi osobnih podataka, koji su sadržavali međusobno neusklađene i nepotpune informacije o svrhama i pravnim osnovama obrade, pri čemu svrhe pojedinih obrada nisu bile navedene, a pravne osnove nisu bile jasno povezane s konkretnim obradama.

Primjerice, u Općim pravilima voditelj obrade otisak prsta povezuje i sa svrhama koje nadilaze identifikaciju pri ulasku u casino te navodi da se koristi za kontrolu i praćenje ulaska u poslovnice, zaštitu maloljetnih osoba, sudjelovanje u igrama na sreću, program korištenja bonus sustava nagrađivanja i druge svrhe.

Time voditelj obrade nije postupio u skladu sa zahtjevima transparentne obrade osobnih podataka jer su informacije koje je pružao ispitanicima bile nepotpune, netočne i međusobno kontradiktorne u pogledu svrha i pravnih osnova pojedinih obrada. Slijedom navedenog, ispitanici nisu mogli na jasan i razumljiv način saznati u koje svrhe i na kojoj pravnoj osnovi voditelj obrade obrađuje njihove osobne podatke. Takvim postupanjem voditelj obrade povrijedio je članak 12. stavak 1. i članak 13. Opće uredbe o zaštiti podataka, u vezi s načelom transparentnosti iz članka 5. stavka 1. točke (a) iste Uredbe - , piše Jutarnji.hr.

Želite li dopuniti temu ili prijaviti pogrešku u tekstu?
02. listopad 2026 11:38