在现代体育界,科技已成为衡量运动表现不可或缺的一部分。智能手表、心率监测器、GPS追踪器和可穿戴传感器等设备收集了数百万个数据点。
这些数据不仅反映训练表现,还涉及 健康状况、生物特征和心理状态 。
然而,这种情况 土耳其《个人数据保护法》(KVKK) 和 GDPR )。
根据土耳其《个人数据保护法》(KVKK)第6条,健康数据和生物识别信息 “特殊类别的个人数据 。
例如,足球运动员的心率、跑步速度、血氧水平或伤病史等信息既是个人数据,也是健康数据。
最高法院第十二刑事庭第2021/4312 E.号和第2021/7196 K.号判决 所述
“将个人数据与身体机能指标联系起来,可以直接识别个人身份。”
因此,明确的同意、安全措施和数据最小化原则对于处理此类数据至关重要。
根据《土耳其数据保护法》(KVKK)第3条 “数据控制者”是指决定数据处理目的和方式的人。
在此背景下:
体育俱乐部在收集训练和比赛数据时,是数据控制者。.
如果土耳其足球协会(TFF)或其他协会处理用于许可证发放和健康检查的数据,则它们被视为联合数据控制者。
个人数据保护委员会于2022年3月31日作出的决定 也对此情况进行了澄清:
“体育联合会收集的成绩数据可以根据明确的同意,并按照与相关俱乐部共享的条款和条件进行处理。”
根据《个人数据保护法》(KVKK)第5/2条和第6/2条的规定,关于运动员数据的处理:
必须获得明确同意。
数据处理应仅限于特定、明确和合法的目的。
不应收集过多的信息。.
应用示例:
俱乐部可以收集球员的 GPS 和心率数据用于表现评估。但是,俱乐部不能将这些数据 广告宣传 或 赞助分析 。
可穿戴设备(例如 Polar、Garmin、Catapult)会传输实时数据。
这些数据存储在俱乐部的基础设施或云系统中。
由此产生的风险包括:
云服务提供商位于国外(例如 AWS、Google Cloud) → 禁止向国外传输数据(《电信法》第 9 条)
网络攻击和数据泄露的风险
运动员失去对数据的控制权
个人数据保护法决定 – 2021年6月10日:
“向国外云系统传输数据必须获得明确同意,并证明采取了技术安全措施。”
根据《土耳其个人数据保护法》(KVKK)第12条,俱乐部的义务如下:
仅允许授权人员访问数据。
在安全系统上托管服务器
实施匿名化和加密,
在数据控制者注册表(VERBIS)系统中注册数据处理活动。
否则, 最高 100 万土耳其里拉的行政罚款 ,并 根据《土耳其刑法典》第 136 条规定 处以监禁。
如今,俱乐部利用分析算法处理运动员数据,预测伤病风险、体能下降或成绩提升。
在这种情况下, 数据分析应在“基于同意的处理”框架内进行。
CAS 的裁决也支持这种做法。CAS
2018/A/5799 – 球员诉俱乐部:
“俱乐部将球员数据用于除绩效分析以外的广告或营销目的,属于违约行为。”
根据《个人数据保护法》第11条,运动员享有以下权利:
要了解您的数据是否正在被处理,
请求更正不正确或不完整的数据
请求删除或匿名化
向委员会提出投诉。.
程序:
如果一名足球运动员发现其俱乐部与第三方共享可穿戴设备数据,他们可以先联系俱乐部,然后 向个人数据保护委员会(KVKK 提出投诉
欧盟 GDPR)第9条对健康数据的处理进行了严格规定。
在兴奋剂检测范围内处理运动员数据时 《国际隐私和个人信息保护标准》(ISPPPI) 。
在此背景下,土耳其的俱乐部必须同时遵守土耳其个人数据保护法(KVKK)和世界反兴奋剂机构(WADA)-国际足联(FIFA)的数据政策。
可穿戴技术、性能分析和数据科学正在塑造体育运动的未来。
然而,这种发展不应以牺牲运动员的 隐私权 和 数据安全 。
俱乐部在收集训练信息时,应仅收集具体、可量化的数据,获得明确同意,并明确限制与第三方共享数据。否则,将不可避免地面临违反GDPR的处罚和声誉损害。