Det finns inget regulatoriskt beslut eller domstolsprotokoll som visar att ett licensierat spelbolag har sålt verifieringsselfies till tredje part i vinstsyfte. Vad bevisen däremot visar är mer komplicerat: en verifieringsselfie passerar rutinmässigt genom en kedja av externa leverantörer, biometriska bilder har en striktare rättslig status än ett körkortsnummer, minst en stor identitetsverifieringsaktör har redan läckt dokumentbilder kopplade till spelrelaterade plattformar, och tillsynsmyndigheter tillåter öppet vissa former av KYC-datadelning för penningtvättsbekämpning. Risken är inte en svartmarknadsförsäljning – det är spridning genom en otillräckligt granskad leveranskedja.
Viktiga slutsatser
- GDPR klassificerar biometriska uppgifter som en typ av särskild kategori av personuppgifter, vilket innebär att ansiktsbilder som används för identitetsmatchning inte får behandlas utan en kvalificerad rättslig grund, till exempel uttryckligt samtycke.
- Storbritanniens Information Commissioner’s Office har bekräftat att dataskyddslagstiftningen inte hindrar spelbolag från att genomföra finansiella riskbedömningar av kunder, och att långivare kan dela personuppgifter för detta ändamål under förutsättning att det sker transparent och proportionerligt.
- Ett dataintrång 2024 hos AU10TIX, en identitetsverifieringstjänst som används av stora plattformar, exponerade personuppgifter tillhörande personer som hade laddat upp identitetshandlingar, inklusive namn, födelsedatum, nationaliteter, identifikationsnummer och bilder av deras ID-handlingar.
- Rättstvister om biometrisk integritet i USA enligt Illinois BIPA har resulterat i förlikningar på hundratals miljoner dollar, vilket understryker hur kommersiellt betydelsefullt felaktigt hanterade ansiktsigenkänningsdata har blivit.
- Krav på datalagring för penningtvättsbekämpning innebär att kundverifieringsdokument och transaktionsregister måste bevaras i fem år efter kontoavstängning, vilket förlänger den period under vilken en selfie förblir exponerad.
Innehållsförteckning
Hur en verifieringsselfie rör sig genom KYC-kedjan
De flesta spelare utgår från att en verifieringsselfie stannar på operatörens egna servrar, granskas en gång av ett complianceteam och sedan arkiveras. I praktiken lägger den stora majoriteten av licensierade operatörer ut det faktiska matchningsarbetet på en specialiserad leverantör av identitetsverifiering (IDV) i stället för att bygga ansiktsjämförelseteknik internt. Den leverantören tar emot selfien och ID-fotot, kör livenhetsdetektering och ansiktslikhetsbedömning, och returnerar ett godkänt/underkänt beslut samt ett konfidenspoäng till operatören.
En av de mest framträdande användningarna av biometriska uppgifter av privata aktörer är identitetsverifiering, och behovet av att verifiera individers identiteter ökar i reglerade miljöer som onlinespel och sportsbetting, där bekräftelse av laglig ålder och uppfyllande av krav på penningtvättsbekämpning och kundkännedom är ett licensvillkor, inte ett alternativ.
Identitetsverifieringsbranschen som ligger bakom denna process är nu en betydande kommersiell sektor i sin egen rätt.
Den globala marknaden för identitetsverifiering värderades till USD 13,75 miljarder 2025 och beräknas växa till USD 15,84 miljarder 2026 och USD 50,58 miljarder till 2034.
Den skalan är viktig ur integritetsperspektiv: ett fåtal IDV-leverantörer behandlar nu biometriska uppgifter och dokumentdata för en mycket stor andel av världens onlinecasinon, sportsbettingsidor, banker, samåkningsappar och sociala plattformar samtidigt, vilket koncentrerar risken i stället för att sprida den.
Biometriska uppgifter är en särskild rättslig kategori
Till skillnad från ett namn eller en e-postadress behandlas en ansiktsbild som används för att unikt identifiera någon annorlunda under de flesta moderna integritetsramverk.
GDPR klassificerar biometriska uppgifter som en typ av särskild kategori av personuppgifter, vilket innebär att de inte får behandlas om inte behandlingen faller inom ett av de lagliga skälen för behandling, till exempel den registrerades uttryckliga samtycke eller ett viktigt allmänt intresse.
Den högre ribban är anledningen till att en välskött KYC-leverantör bör begära ett specifikt, fristående samtycke för ansiktsmatchning i stället för att baka in det i en allmän kryssruta för användarvillkor.
Från och med mars 2025 har Europeiska dataskyddsstyrelsen konsekvent bekräftat att samtycke till behandling av biometriska uppgifter måste vara frivilligt, specifikt, informerat och otvetydigt, och en förkryssad ruta uppfyller inte dessa krav.
Tillsynsmyndigheter har redan bötfällt identitetsverifieringsliknande tjänster för just detta.
Den spanska dataskyddsmyndigheten ålade ett företag som erbjuder digitala identitets- och åldersverifieringstjänster baserade på ansiktsanalysteknik en böter på €950 000.
Separat
bötfällde den franska dataskyddsmyndigheten Clearview AI 20 miljoner euro 2022 och beordrade företaget att sluta samla in och använda uppgifter om personer i Frankrike utan rättslig grund, och dessutom beordrade myndigheten företaget att radera de uppgifter som redan samlats in.
Inget av fallen rörde ett spelbolag, men båda handlar om samma underliggande teknik – ansiktsmatchning mot en lagrad biometrisk mall – som ligger bakom varje casinons ”livenhetscheck”.
Spelspecifik tillsyn finns också, om än i mindre skala hittills.
Ett dokumenterat fall rörde en onlinespelplattform som samlade in en persons telefonnummer när en tredje part registrerade ett konto, utan att verifiera riktigheten av de uppgifter som lämnades, och när den berörda personen senare försökte spåra källan till sina kontaktuppgifter samlade företaget in och sparade känslig personlig dokumentation på ett olagligt och oproportionerligt sätt – inklusive en kopia av deras nationella identitetskort och ett selfie-fotografi – för att behandla begäran.
Det fallet illustrerar en mer subtil risk än direkt försäljning: operatörer samlar ibland in biometriskt material i överskott även under orelaterade kundtjänstinteraktioner.
Hur datadelning faktiskt ser ut på reglerade marknader
Tillsynsmyndigheter tillåter uttryckligen vissa former av KYC-angränsande datadelning, vilket är värt att skilja från formuleringen ”såldes till tredje part”. I Storbritannien tillåts kreditupplysningsföretag (CRA) att lämna information till operatörer för ekonomiska riskbedömningar och bedömningar av betalningsförmåga.
Efter en begäran från UK Finance bekräftade ICO att dataskyddslagstiftningen inte hindrar spelbolag från att genomföra finansiella riskbedömningar av kunder, och att långivare kan dela personers personuppgifter – men detta måste ske transparent och proportionerligt.
ICO förväntar sig att kreditupplysningsföretag genomför en konsekvensbedömning avseende dataskydd innan de behandlar personuppgifter för finansiella riskbedömningar, med hänsyn till behandlingens karaktär och de resultat den genererar, inklusive nekad service.
Ett relaterat, mer ambitiöst förslag har varit konceptet ”Single Customer View” som utforskats i Storbritannien.
I februari 2020 utmanade Gambling Commission branschen att utveckla en operatörsövergripande bild av en kunds spelbeteende för att möjliggöra snabba insatser, och samarbetade med ICO:s regulatoriska sandlåda för att fastställa vilka rättsliga grunder operatörer kan förlita sig på för att behandla dessa delade personuppgifter.
Separat, på sidan för skadeförebyggande,
hindrar inte dataskyddslagstiftningen spelbolag från att dela personuppgifter om utsatta spelare, och eftersom en spelare kan ha flera konton hos olika operatörer är önskan att öka denna typ av delning förståelig.
Det rör sig om sanktionerade, ändamålsbegränsade utbyten byggda kring skyddsåtgärder snarare än kommersiell återförsäljning – men de bekräftar att ”dina uppgifter lämnar aldrig operatören” inte är hur det reglerade ekosystemet faktiskt är utformat att fungera.
På licensieringssidan är UK Gambling Commissions egna riktlinjer tydliga med att identitetskontroller är ett hårt krav, inte en artighet.
Det finns tre huvudsakliga skäl till att spelbolag begär ID: att kontrollera att en spelare är gammal nog att spela, att kontrollera om de har självuteslutit sig, och att bekräfta deras identitet – och alla onlinespelföretag måste be en spelare att bevisa sin ålder och identitet innan de spelar.
För läsare som funderar på varför mindre operatörer ibland kämpar med dessa skyldigheter ger vår relaterade analys om compliancekostnader och varför små casinon tvingas ut från reglerade marknader en inblick i den ekonomiska bördan av att driva KYC/AML-program på denna nivå.
När leverantören blir läckan
Det tydligaste dokumenterade integritetsmisslyckandet som involverar verifieringsselfies hittills är inte en försäljning – det är ett säkerhetsbrister hos en leverantör som betjänar exakt den kategori av plattformar som nu krävs att åldersverifiera användare, inklusive spelwebbplatser.
2024 drabbades AU10TIX, en identitetsverifieringstjänst som används av stora plattformar inklusive TikTok, Uber och X, av ett dataintrång, vilket understryker de inneboende integritets- och säkerhetsriskerna med sådana tjänster.
Intrånget, som upptäcktes av en cybersäkerhetsforskare, exponerade inloggningsuppgifter som gav tillgång till en loggningsplattform med länkar till personuppgifter tillhörande personer som hade laddat upp identitetshandlingar, inklusive namn, födelsedatum, nationaliteter, identifikationsnummer och bilder av deras ID-handlingar.
Det som gjorde incidenten särskilt oroande var dess varaktighet och företagets egna redogörelse för den.
De exponerade inloggningsuppgifterna hade enligt uppgift samlats in av skadlig programvara i december 2022 och publicerats på en Telegram-kanal i mars 2023, och trots AU10TIX:s påståenden om återkallad åtkomst förblev inloggningsuppgifterna aktiva fram till strax innan intrånget upptäcktes.
Företaget blev medvetet om intrånget först 2024 och publicerade 2025 ett uttalande där de hävdade att en intern granskning inte fann några bevis på dataexponering eller kundpåverkan.
Rapporteringen om incidenten lyfte specifikt fram dess relevans för åldersbegränsade sektorer:
i takt med att mer lagstiftning tillkommer som kräver att plattformar som speltjänster, sociala nätverk och porrsajter verifierar sina användares ålder, ökar behovet av autentiseringsföretag som erbjuder den tjänsten.
Leverantören i centrum av denna incident är inte heller en marginell aktör inom spelbranchens identitetskontroller.
Dess egen bedrägerirappport för Q1 2024 visade att onlinespelbranschens andel av identitetsbedrägeriförsök ökade med mer än 250% jämfört med föregående kvartal,
vilket innebär att samma infrastruktur som misslyckades med att säkra administratörsinloggningar i över ett år är en leverantör som aktivt marknadsför sig till den sektor som denna artikel undersöker. Det är det grundläggande strukturella problemet: konsolideringen av KYC-behandling till ett litet antal leverantörer innebär att ett enda infrastrukturfel kan exponera dokumentbilder kopplade till dussintals orelaterade plattformar på en gång, med speloperatörer bland dem.
Vad biometriska rättstvister avslöjar om vad som står på spel
Rättstvister i USA enligt Illinois Biometric Information Privacy Act (BIPA) är lärorika även om de flesta rapporterade fall rör ansiktsigenkänningsövervakning på casinogolvet snarare än den online-KYC-selfien specifikt. Mönstret visar hur allvarligt domstolar och tillsynsmyndigheter nu behandlar otillåten biometrisk insamling, och varför operatörer och leverantörer har starka rättsliga incitament att hantera ansiktsdata varsamt.
En federal stämningsansökan hävdade att ett casino i Illinois använde övervakningskameror utrustade med ansiktsigenkänningsteknik för att skanna och samla in ansiktsgeometrin hos besökare vid dess flodkasino utan deras vetskap eller tillstånd.
En andra, relaterad stämning framförde liknande påståenden mot ett närliggande casino.
Käranden hävdade att delstatlig lag bröts när deras biometriska ansiktsgeometri registrerades utan samtycke, i strid med Illinois Biometric Information Privacy Act från 2008, som kräver skriftligt tillstånd och anslagna meddelanden innan biometriska identifierare registreras.
Den ekonomiska exponeringen från felaktigt hanterade ansiktsdata i stor skala har varit enorm i angränsande branscher, vilket är anledningen till att complianceteam behandlar selfie-steget så försiktigt.
2021 gick moderbolaget till TikTok med på en förlikning på $92 miljoner för påstått olaglig insamling av ansikts- och röstdata, och 2022 förlikade Google en Illinois-grupptalan för $100 miljoner avseende ett Google Photos-verktyg som använde ansiktsigenkänning för att gruppera liknande ansikten utan erforderligt samtycke.
Ett ännu större fall rörde ett ansiktsigenkänningsföretag:
i en banbrytande förlikning 2020 betalade Facebook $650 miljoner för att lösa en BIPA-grupptalan som hävdade att dess ansiktsigenkänningsfunktion för fototaggning skannade Illinois-användares ansikten utan samtycke.
| Ärende | Jurisdiktion | Ungefärligt år | Utfall |
|---|---|---|---|
| Facebooks ansiktsigenkänning för fototaggning | Illinois (BIPA) | 2020 | $650 miljoner i gruppförlikning |
| TikToks insamling av ansikts- och röstdata | Illinois (BIPA) | 2021 | $92 miljoner i förlikning |
| Google Photos ansiktsgrupperingsfunktion | Illinois (BIPA) | 2022 | $100 miljoner i förlikning |
| Clearview AI:s ansiktsigenkänningsdatabas | Frankrike (GDPR) | 2022 | €20 miljoner i böter, beordrades att radera fransk data |
| Leverantör av ansiktsanalys för ålders-/identitetsverifiering | Spanien (GDPR) | Nyligen | €950 000 i böter |
| AU10TIX exponering av identitetshandlingar | Global leverantörsincident | 2024 | Administratörsinloggningar exponerade identitetshandlingar i över ett år |
Inget av dessa är direkt speloperatörsfall, och inget bevisar att ett casino sålde en selfie till en tredje part. Vad de fastslår är att ansiktsbilder behandlas i lag som väsentligt känsligare än ett namn eller en adress, och att felaktig hantering av dem – genom otillåten insamling, svagt samtycke eller dålig leverantörssäkerhet – medför ekonomiska konsekvenser i nio- och tiositfriga belopp. Det är den regulatoriska bakgrunden mot vilken varje KYC-leverantör inom spelbranschen nu verkar.
Lagring: selfies försvinner inte efter godkännande
En vanlig missuppfattning är att en verifieringsselfie raderas när ett konto godkänns. Regulatoriska lagringsregler kräver i allmänhet det motsatta.
Krav på datalagring för penningtvättsbekämpning innebär att kundverifieringsdokument och transaktionsregister måste bevaras i fem år efter kontoavstängning, vilket utgör en tydlig rättslig skyldighet för operatörer att behålla dessa uppgifter.
Onlinespeloperatörer möter ökad GDPR-granskning eftersom de behandlar uppgifter i särskild kategori relaterade till spelberoende, hanterar stora volymer finansiella transaktioner och använder automatiserade beslutsfattandesystem för bedrägeridetektering och ansvarsfulla spelinsatser.
Denna lagringsskyldighet är inte i sig ett bevis på oegentligheter – den finns för att låta tillsynsmyndigheter spåra historiska AML-misslyckanden – men den innebär att en selfie som lämnades in för år sedan vid ett nu stängt konto fortfarande kan finnas i en operatörs eller leverantörs system, och förblir ett mål för exakt den typ av infrastrukturintrång som beskrivs ovan. Läsare som undersöker hur operatörer poängsätts på transparens i datahantering mer generellt kan finna vår översikt av säkerhet, bedrägeridetektering och fair play som användbart sammanhang, eftersom lagring och intrångsexponering direkt påverkar den kategorin i vår poängsättning.
Vad spelare faktiskt kan kontrollera innan de laddar upp en selfie
Eftersom direkt biometrisk ”försäljning” inte är vad bevisen stöder är den mer användbara spelarfrågan vilka operatörer som minimerar exponering nedströms. Innan du skickar in en selfie är det värt att kontrollera tre saker i en operatörs integritetspolicy: om en namngiven tredjeparts-IDV-leverantör anges, vad den angivna lagringsperioden är utöver det regulatoriska minimumet, och om policyn åtar sig att radera biometriska mallar (till skillnad från råfotot) efter verifiering. Få integritetspolicyer redovisar frivilligt alla tre, vilket i sig är en användbar signal –
ICO förväntar sig att organisationer uppdaterar sina integritetspolicyer och annan relevant ansvarsinformation för att återspegla den faktiska omfattningen av den datadelning som äger rum,
och en operatör som inte har gjort det för sina KYC-leverantörsrelationer är ett sämre val ur transparensperspektiv generellt.
Spelare som vill förstå hur dessa signaler viktas algoritmiskt snarare än redaktionellt kan granska vår metodik för poängsystem och algoritmiska vikter, som förklarar hur informationsluckor omvandlas till poängavdrag för de operatörer vi följer.
Vanliga frågor
Kan ett onlinecasino lagligen sälja min verifieringsselfie till annonsörer?
Inget offentligt tillsynsbeslut eller domstolsfall fastslår att en licensierad operatör har sålt verifieringsselfies i annonseringssyfte, och att göra det skulle strida mot GDPR:s ändamålsbegränsningsprincip och biometriska uppgifters status som särskild kategori. De dokumenterade riskerna är annorlunda: leverantörsintrång, överdrivet lång lagring och tillåten (inte såld) delning med kreditupplysningsföretag för AML- och betalningsförmågabedömningar.
Raderas min selfie efter att mitt konto har verifierats?
Vanligtvis inte omedelbart. Regler för penningtvättsbekämpning kräver i allmänhet att operatörer bevarar verifieringsdokument, inklusive selfies, under en fastställd period efter kontoavstängning – vanligen angiven som fem år i EU/UK-compliancevägledning – så bilden kan finnas kvar i operatörens eller leverantörens system långt efter registreringen.
Behandlas min selfie direkt av casinot eller av ett separat företag?
De flesta licensierade operatörer lägger ut ansiktsjämförelse och livenhetscheck på specialiserade identitetsverifieringsleverantörer i stället för att bygga tekniken internt. Det innebär att dina biometriska uppgifter typiskt sett passerar genom minst en extern personuppgiftsbiträde, och operatörens integritetspolicy bör – men gör det inte alltid – namnge den leverantören.
Har identitetsverifieringsleverantörer som används av spelrelaterade plattformar faktiskt drabbats av intrång?
Ja. En incident 2024 hos AU10TIX, en identitetsverifieringsleverantör som används av stora konsumentplattformar, exponerade identitetshandlingar och personuppgifter efter att administrativa inloggningsuppgifter lämnades tillgängliga online i över ett år, vilket illustrerar den koncentrationsrisk som skapas av att förlita sig på ett litet antal delade leverantörer.
Varför är amerikanska biometriska rättstvister relevanta om de inte väcktes mot spelwebbplatser?
Illinois BIPA-rättstvister mot casinon och teknikplattformar har resulterat i förlikningar från tiotals miljoner till $650 miljoner, vilket påverkar hur allvarligt varje företag som hanterar ansiktsdata – inklusive KYC-leverantörer inom spelbranschen – nu behandlar samtycke och lagringsbegränsning, även utanför Illinois.
Metodik
För KYC-relaterad bevakning skrapar GamblScout.com:s algoritm operatörers integritetspolicyer och användarvillkor efter angivna identitetsverifieringsunderleverantörer, angivna lagringsperioder och biometrispecifikt samtyckespråk, och korshänvisar sedan dessa uppgifter mot offentliga intrångsanmälningsregister och regulatoriska tillsynsspårare som dataskyddsmyndighetsbeslut. Denna poängsättning matas in i vår bredare KYC- och AML-hubb och kompletterar de bedrägeri- och säkerhetsfokuserade signalerna som beskrivs i vår metodik för dataskrapning och teknisk motor. Vi förlitar oss inte enbart på operatörers egna uppgifter eller på betald recensenttestimoni, i enlighet med våra grundläggande principer för algoritmisk granskning.
Spelande innebär risk. Spela bara för pengar du har råd att förlora och använd de insättningsgränser och självuteslutningsverktyg som finns tillgängliga i din jurisdiktion.
