Postanowienia ogólne i zakres dokumentu
Polityka prywatności określa zasady przetwarzania danych osobowych w ramach serwisu dostępnego pod adresem casinokingmaker.eu.com, w tym w szczególności w obszarze związanym z działalnością iGaming. Administratorem danych jest podmiot odpowiedzialny za operacyjne prowadzenie serwisu Kingmaker casino, działający zgodnie z właściwymi przepisami prawa obowiązującymi na terytorium Polski. Dokument ma zastosowanie do danych pozyskiwanych w toku rejestracji konta, korzystania z funkcjonalności serwisu, realizacji transakcji oraz komunikacji z obsługą. Zakres obejmuje również dane pozyskiwane w procesach zapewniania bezpieczeństwa, zapobiegania nadużyciom oraz weryfikacji tożsamości, o ile jest to wymagane przez prawo. Niniejszy dokument nie stanowi regulaminu świadczenia usług, lecz opisuje ramy zgodności z zasadami RODO, w tym legalności, rzetelności, przejrzystości, minimalizacji i ograniczenia celu. Zastosowanie mają również krajowe przepisy dotyczące usług świadczonych drogą elektroniczną oraz ochrony danych w zakresie, w jakim pozostają zgodne z RODO.
Definicje operacyjne i role podmiotów
Przez dane osobowe rozumie się informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, w szczególności poprzez identyfikator taki jak imię i nazwisko, identyfikator online lub cechy specyficzne dla tożsamości. Administrator jest podmiotem ustalającym cele i sposoby przetwarzania, natomiast podmiot przetwarzający działa na udokumentowane polecenie administratora, w granicach zawartych umów. Odbiorcą danych jest podmiot, któremu dane ujawniono, niezależnie od tego, czy jest stroną trzecią, przy czym organy publiczne działające w ramach konkretnych postępowań nie są traktowane jako odbiorcy w znaczeniu RODO. Dane szczególnych kategorii, jeżeli w ogóle byłyby przetwarzane, podlegałyby dodatkowym ograniczeniom i podstawom prawnym przewidzianym w art. 9 RODO, jednak standardowo nie są one wymagane do korzystania z usług. W ramach serwisu mogą występować współadministratorzy lub niezależni administratorzy w odniesieniu do wybranych usług zewnętrznych, co jest każdorazowo oceniane w oparciu o rzeczywisty wpływ na cele i środki przetwarzania. Do kontaktu w sprawach ochrony danych stosuje się procedury wskazane w dalszej części dokumentu.
Kategorie danych osobowych
Administrator przetwarza dane identyfikacyjne i kontaktowe, takie jak imię, nazwisko, data urodzenia, adres zamieszkania, adres e mail oraz numer telefonu, o ile zostały podane lub są wymagane w procesach weryfikacyjnych. Przetwarzane mogą być także dane dotyczące konta, w tym identyfikator użytkownika, ustawienia profilu, historia logowań, a także informacje o ograniczeniach dostępu i mechanizmach odpowiedzialnej gry, jeżeli zostały aktywowane. W ramach rozliczeń przetwarzane są dane transakcyjne, obejmujące kwoty, waluty, daty i identyfikatory płatności, przy czym pełne dane instrumentów płatniczych mogą pozostawać po stronie wyspecjalizowanych dostawców płatności. Serwis może przetwarzać dane techniczne, takie jak adres IP, identyfikatory urządzeń, parametry przeglądarki oraz dane o aktywności, jeżeli są niezbędne do zapewnienia bezpieczeństwa i integralności usług. W uzasadnionych przypadkach mogą być przetwarzane dane dokumentowe służące weryfikacji tożsamości, w tym obraz dokumentu, zdjęcie twarzy lub wynik porównania, o ile wynika to z obowiązków prawnych. Administrator dąży do ograniczenia zakresu danych do niezbędnego minimum, a kategorie są okresowo weryfikowane pod kątem adekwatności.
Sposoby pozyskiwania danych i źródła
Dane pozyskiwane są bezpośrednio od osoby, której dotyczą, w szczególności poprzez formularze rejestracyjne, ustawienia konta oraz kanały kontaktu, takie jak czat, poczta elektroniczna lub formularz zgłoszeniowy. Dane mogą być generowane automatycznie w trakcie korzystania z serwisu, w tym w postaci logów systemowych, zdarzeń bezpieczeństwa i informacji o sesji, co jest konieczne dla utrzymania stabilności usług. W uzasadnionym zakresie dane mogą pochodzić od podmiotów zewnętrznych, takich jak dostawcy płatności, dostawcy usług weryfikacji lub podmioty wspierające wykrywanie nadużyć, przy zachowaniu zasady minimalizacji. W przypadkach, w których przepisy wymagają weryfikacji, dane mogą być także weryfikowane z rejestrami lub źródłami referencyjnymi, o ile jest to dopuszczalne prawem i proporcjonalne. Administrator dokumentuje podstawowe kanały pozyskiwania danych i zapewnia możliwość ustalenia źródła w zakresie wymaganym przez RODO. Jeżeli dane nie zostały pozyskane bezpośrednio, administrator przekazuje informacje wymagane art. 14 RODO w rozsądnym terminie, nie później niż w ciągu 30 dni, o ile nie zachodzą ustawowe wyjątki.
Podstawy prawne przetwarzania danych
Przetwarzanie odbywa się na podstawach przewidzianych w art. 6 ust. 1 RODO, zależnie od kontekstu operacyjnego oraz celu przetwarzania. W zakresie niezbędnym do zawarcia i wykonania umowy dotyczącej usług świadczonych drogą elektroniczną podstawą jest art. 6 ust. 1 lit. b RODO, w tym obsługa konta, realizacja wypłat i rozpatrywanie zgłoszeń. W celu realizacji obowiązków prawnych, w szczególności tych związanych z przeciwdziałaniem nadużyciom, obowiązkami rachunkowymi lub wymaganiami zgodności, podstawą jest art. 6 ust. 1 lit. c RODO. Dla działań opartych na uzasadnionym interesie administratora, takich jak zapewnienie bezpieczeństwa, dochodzenie roszczeń lub ochrona przed nadużyciami, podstawą jest art. 6 ust. 1 lit. f RODO, przy czym każdorazowo uwzględnia się test równowagi interesów. Zgoda, jako podstawa z art. 6 ust. 1 lit. a RODO, stosowana jest wyłącznie tam, gdzie jest to właściwe, na przykład dla wybranych ustawień plików cookies, a jej wycofanie pozostaje bez wpływu na legalność wcześniejszego przetwarzania. Kingmaker casino stosuje zasadę rozliczalności, dokumentując dobór podstaw prawnych oraz ocenę niezbędności.
Cele przetwarzania i ograniczenie celu
Celem przetwarzania jest zapewnienie funkcjonalności serwisu, w tym utworzenie i utrzymanie konta, identyfikacja użytkownika w systemie oraz obsługa zgłoszeń i sporów. Dane są wykorzystywane do realizacji płatności, weryfikacji integralności transakcji oraz przeciwdziałania próbom oszustwa, w tym wykrywania wielokrotnych kont lub nietypowych wzorców aktywności. Administrator przetwarza dane również w celu spełnienia obowiązków prawnych, w tym prowadzenia dokumentacji księgowej oraz reagowania na prawnie skuteczne żądania organów. W uzasadnionym zakresie dane służą zapewnieniu bezpieczeństwa systemów, testowaniu mechanizmów ochrony oraz prowadzeniu audytów zgodności, w tym kontroli dostępu i integralności logów. Przetwarzanie na cele statystyczne i analityczne odbywa się w miarę możliwości w oparciu o dane zagregowane lub pseudonimizowane, aby ograniczyć ryzyko identyfikacji. W przypadku zmiany celu przetwarzania administrator dokonuje oceny zgodności nowego celu z pierwotnym oraz przekazuje informacje wymagane przez RODO.
Polityka prywatności a udostępnianie danych i ujawnienia
Polityka prywatności obejmuje zasady ujawniania danych odbiorcom wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania i zgodnie z zasadą poufności. Dane mogą być przekazywane dostawcom usług hostingowych, dostawcom narzędzi bezpieczeństwa, podmiotom obsługującym płatności oraz podmiotom świadczącym usługi weryfikacji, przy czym relacje te są regulowane umowami powierzenia lub innymi instrumentami wymaganymi przez RODO. W ramach obsługi serwisu casino Kingmaker może korzystać z podwykonawców, którzy uzyskują dostęp do danych jedynie w zakresie koniecznym do wykonania powierzonych zadań i podlegają obowiązkom zachowania tajemnicy. Dane mogą zostać ujawnione organom publicznym lub innym podmiotom uprawnionym na podstawie przepisów prawa, wyłącznie w zakresie wynikającym z ważnego żądania oraz przy weryfikacji jego podstawy prawnej. Administrator nie sprzedaje danych osobowych i nie udostępnia ich w sposób niezgodny z celem, dla którego zostały zebrane. W razie reorganizacji, połączenia lub przeniesienia aktywów dane mogą zostać przekazane następcy prawnemu, z zachowaniem obowiązków informacyjnych oraz ciągłości ochrony.
Przekazywanie danych poza EOG
W zakresie, w jakim dostawcy usług lub infrastruktury mogą znajdować się poza Europejskim Obszarem Gospodarczym, administrator zapewnia zgodność transferu z rozdziałem V RODO. Przekazanie może nastąpić w oparciu o decyzję stwierdzającą odpowiedni stopień ochrony albo z wykorzystaniem standardowych klauzul umownych, uzupełnionych o środki techniczne i organizacyjne adekwatne do ryzyka. Ocena transferu uwzględnia charakter danych, zakres dostępu, cele przetwarzania oraz prawdopodobieństwo dostępu przez podmioty nieuprawnione w jurysdykcji odbiorcy. W uzasadnionych przypadkach stosuje się dodatkowe zabezpieczenia, takie jak szyfrowanie w tranzycie i w spoczynku, ograniczenia dostępu oraz pseudonimizacja. Jeżeli transfer poza EOG jest niezbędny do wykonania umowy lub do ustalenia, dochodzenia lub obrony roszczeń, administrator ocenia możliwość zastosowania wyjątków przewidzianych w art. 49 RODO, przy zachowaniu zasady proporcjonalności. Informacje o stosowanych mechanizmach transferowych mogą zostać udostępnione na wniosek, w zakresie dopuszczalnym przepisami.
Okresy przechowywania danych i zasady usuwania
Administrator przechowuje dane przez okres nie dłuższy, niż jest to niezbędne dla celów, w których dane są przetwarzane, z uwzględnieniem obowiązków prawnych i terminów przedawnienia roszczeń. Dane konta i podstawowe logi operacyjne mogą być przechowywane przez czas utrzymywania relacji umownej, a po jej zakończeniu przez okres wynikający z uzasadnionego interesu w zabezpieczeniu roszczeń, co do zasady nie dłużej niż 6 lat, jeżeli przepisy nie wymagają dłuższego okresu. Dane księgowe i dokumentacja rozliczeniowa mogą być przechowywane przez 5 lat od zakończenia roku, w którym powstał obowiązek dokumentacyjny, zgodnie z wymogami prawa podatkowego i rachunkowego. Zdarzenia bezpieczeństwa oraz logi związane z przeciwdziałaniem nadużyciom mogą być przechowywane przez 18 miesięcy, o ile jest to konieczne do wykrywania incydentów i wykazania zgodności, a następnie podlegają anonimizacji lub usunięciu. Materiały weryfikacyjne mogą być przechowywane przez okres wymagany przepisami lub przez czas niezbędny do zakończenia procesu weryfikacji i audytu, przy czym dostęp do nich jest ściśle ograniczony. Po upływie okresów retencji dane są usuwane lub trwale anonimizowane, a procesy retencyjne podlegają okresowym przeglądom.
Zabezpieczenia, poufność i zarządzanie incydentami
Administrator wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO oraz zasadą privacy by design i privacy by default. Stosowane są mechanizmy kontroli dostępu oparte na rolach, rejestrowanie zdarzeń oraz segmentacja uprawnień, aby ograniczyć dostęp do danych do osób upoważnionych. Transmisja danych jest zabezpieczana z użyciem aktualnych protokołów kryptograficznych, a kopie zapasowe są tworzone w cyklach operacyjnych, przy zachowaniu wymogów integralności i odtwarzalności. W celu redukcji ryzyka administrator dąży do utrzymania poziomu zgodności konfiguracji bezpieczeństwa na poziomie co najmniej 95 procent w ramach wewnętrznych kontroli, z uwzględnieniem krytyczności zasobów. W przypadku naruszenia ochrony danych administrator ocenia ryzyko dla praw i wolności osób fizycznych oraz, jeżeli jest to wymagane, dokonuje zgłoszenia do organu nadzorczego w terminie 72 godzin od stwierdzenia naruszenia. Jeżeli naruszenie może powodować wysokie ryzyko, przekazywana jest również informacja osobom, których dane dotyczą, chyba że zastosowano środki eliminujące prawdopodobieństwo realizacji ryzyka.
Pliki cookies i technologie śledzące
Serwis wykorzystuje pliki cookies oraz podobne technologie w celu zapewnienia podstawowej funkcjonalności, utrzymania sesji, zapobiegania nadużyciom oraz analizy działania usług. Część plików cookies ma charakter niezbędny do świadczenia usługi drogą elektroniczną, w tym do utrzymania stanu zalogowania i ochrony przed nieautoryzowanym dostępem. Pozostałe technologie mogą wspierać pomiar jakości usług i diagnostykę błędów, przy czym zakres ich zastosowania zależy od ustawień zgód, o ile są wymagane przepisami. Ustawienia przeglądarki umożliwiają ograniczenie lub usunięcie cookies, jednak może to wpływać na działanie niektórych funkcjonalności, w szczególności w obszarze bezpieczeństwa i stabilności sesji. Administrator stosuje okresy życia cookies dostosowane do celu, w tym cookies sesyjne oraz cookies utrzymywane przez okres do 12 miesięcy, jeżeli jest to uzasadnione funkcjonalnie i zgodne z preferencjami. W ramach serwisu casino Kingmaker mogą być wykorzystywane identyfikatory online służące wykrywaniu nadużyć, przy czym ich użycie ogranicza się do koniecznego zakresu i podlega przeglądom zgodności.
Prawa osób, których dane dotyczą
Osobie, której dane dotyczą, przysługuje prawo dostępu do danych, prawo sprostowania, usunięcia, ograniczenia przetwarzania oraz przenoszenia danych, w zakresie i na warunkach określonych w RODO. Przysługuje również prawo wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, przy czym administrator może wykazać istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec interesów, praw i wolności osoby. W przypadkach, w których podstawą przetwarzania jest zgoda, przysługuje prawo jej wycofania w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem. Realizacja praw może wymagać weryfikacji tożsamości w sposób proporcjonalny, aby zapobiec ujawnieniu danych osobie nieuprawnionej, w tym poprzez weryfikację 2 elementów identyfikacyjnych. Administrator udziela odpowiedzi bez zbędnej zwłoki, co do zasady w terminie 30 dni od otrzymania żądania, z możliwością przedłużenia w przypadkach przewidzianych w RODO. Niezależnie od powyższego przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, jeżeli osoba uzna, że przetwarzanie narusza przepisy.
Procedury kontaktu, wnioski i obsługa żądań
Zgłoszenia dotyczące danych osobowych są przyjmowane kanałami wskazanymi w serwisie, a administrator zapewnia ich rejestrację oraz możliwość wykazania terminowej obsługi. W treści wniosku zaleca się wskazanie zakresu żądania, rodzaju prawa, którego dotyczy, oraz danych identyfikujących konto, aby ograniczyć ryzyko błędnej identyfikacji. W toku obsługi administrator może zwrócić się o doprecyzowanie żądania, jeżeli jest ono niejednoznaczne, przy czym nie wpływa to na obowiązek dochowania terminów wynikających z RODO. Korespondencja jest przechowywana przez okres niezbędny do wykazania rozliczalności i obsługi ewentualnych roszczeń, co do zasady nie dłużej niż 24 miesiące, chyba że przepisy wymagają dłuższego okresu. W ramach serwisu casino Kingmaker stosuje się procedury wewnętrzne ograniczające dostęp do zgłoszeń do osób upoważnionych, z uwzględnieniem zasady poufności. Administrator może odmówić podjęcia działań w razie oczywiście nieuzasadnionych lub nadmiernych żądań, w szczególności ze względu na ich ustawiczny charakter, zgodnie z art. 12 ust. 5 RODO.
Polityka prywatności i zmiany dokumentu
Polityka prywatności podlega okresowym przeglądom w celu utrzymania zgodności z RODO, przepisami krajowymi obowiązującymi w Polsce oraz standardami bezpieczeństwa właściwymi dla usług cyfrowych. Zmiany mogą wynikać z aktualizacji procesów przetwarzania, wdrożenia nowych narzędzi, modyfikacji dostawców lub zmiany wymogów prawnych i wytycznych organów nadzorczych. Administrator zapewnia, aby każda modyfikacja była oceniona pod kątem wpływu na prawa i wolności osób fizycznych oraz aby zachowana została zasada przejrzystości wobec osób, których dane dotyczą. O istotnych zmianach informuje się w serwisie poprzez publikację zaktualizowanej treści na stronie casinokingmaker.eu.com/privacy-policy, a w razie potrzeby również przez komunikat w koncie, jeżeli taki kanał jest dostępny. Jeżeli zmiana dotyczy przetwarzania opartego na zgodzie, administrator zapewnia możliwość ponownego wyrażenia lub odmowy, bez pogorszenia zakresu praw wynikających z przepisów. Kingmaker casino deklaruje utrzymywanie mechanizmów rozliczalności, w tym dokumentowania decyzji o zmianach, rejestrowania wersji oraz kontroli zgodności wdrożeń. W przypadku rozbieżności pomiędzy wcześniejszymi wersjami a aktualną treścią wiążąca pozostaje wersja obowiązująca w dacie korzystania z serwisu, o ile przepisy nie stanowią inaczej.