Polityka prywatności określa zasady przetwarzania danych osobowych przez Slottyway kasyno. Dokument realizuje obowiązek informacyjny wynikający z Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679. Celem polityki jest przedstawienie zakresu gromadzonych informacji, podstaw prawnych przetwarzania oraz uprawnień przysługujących osobom fizycznym. Slottyway kasyno przetwarza dane wyłącznie w celach związanych z zakładaniem i zarządzaniem kontem, weryfikacją tożsamości, realizacją transakcji oraz wypełnianiem obowiązków prawnych. Stosowane są środki techniczne i organizacyjne zapewniające poufność oraz integralność danych. Dokument podlega okresowym przeglądom i aktualizacjom zgodnie ze zmieniającymi się przepisami.

Kategorie gromadzonych danych i źródła ich pozyskiwania

Slottyway kasyno zbiera dane osobowe bezpośrednio od użytkowników w momencie rejestracji konta oraz w trakcie korzystania z usług. Do kategorii danych rejestracyjnych należą: imię, nazwisko, adres zamieszkania, data urodzenia, adres poczty elektronicznej oraz numer telefonu. W ramach procesu weryfikacji tożsamości wymagane jest dostarczenie skanu dokumentu tożsamości, takiego jak dowód osobisty lub paszport, a także w niektórych przypadkach potwierdzenie adresu zamieszkania.

System rejestruje dane transakcyjne obejmujące historię wpłat i wypłat, numery rachunków bankowych, dane kart płatniczych oraz informacje o wykorzystywanych metodach płatności. Gromadzone są dane techniczne, w tym adres IP, typ i wersja przeglądarki, system operacyjny, ustawienia języka oraz pliki cookies niezbędne do prawidłowego działania strony internetowej. W celach compliance przechowywane są zapisy korespondencji z działem obsługi klienta, wyniki audytów wewnętrznych oraz dokumentacja dotycząca spełniania obowiązków regulacyjnych.

Dodatkowo przetwarzane są dane dotyczące aktywności na koncie, w tym logowania, zmiany ustawień oraz korzystania z poszczególnych funkcji. W niektórych przypadkach gromadzone są informacje o źródłach pochodzenia środków finansowych, co wynika z przepisów ustawy o przeciwdziałaniu praniu pieniędzy. Administrator nie zbiera danych szczególnych kategorii, chyba że wymagają tego odrębne przepisy prawa.

Podstawy prawne i cele operacji na danych osobowych

Przetwarzanie danych osobowych przez Slottyway kasyno odbywa się na podstawie zgody użytkownika, obowiązku prawnego oraz prawnie uzasadnionego interesu administratora. Podstawą przetwarzania danych rejestracyjnych i transakcyjnych jest art. 6 ust. 1 lit. b RODO, czyli niezbędność do wykonania umowy o świadczenie usług hazardowych online. Weryfikacja tożsamości oraz monitorowanie transakcji realizowane są w oparciu o art. 6 ust. 1 lit. c RODO w związku z obowiązkami wynikającymi z ustawy o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu.

Dane techniczne oraz informacje o adresie IP przetwarzane są na podstawie prawnie uzasadnionego interesu polegającego na zapewnieniu bezpieczeństwa systemu, wykrywaniu oszustw oraz ochronie przed nieautoryzowanym dostępem. Przetwarzanie danych w celach marketingowych, w tym wysyłanie informacji o promocjach, odbywa się wyłącznie po wyrażeniu odrębnej zgody zgodnie z art. 6 ust. 1 lit. a RODO. Użytkownik ma prawo w każdej chwili cofnąć udzieloną zgodę bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.

Podstawą prawną przechowywania danych po zakończeniu umowy są przepisy kodeksu cywilnego oraz przepisy podatkowe, które nakładają obowiązek archiwizacji dokumentacji księgowej i transakcyjnej przez określony czas. Każda operacja przetwarzania danych jest dokumentowana i podlega wewnętrznym procedurom kontrolnym.

Metody przechowywania, zabezpieczenia techniczne i okresy retencji

Dane osobowe przetwarzane przez Slottyway kasyno przechowywane są na serwerach zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego. Stosowane jest szyfrowanie TLS dla transmisji danych oraz szyfrowanie danych w spoczynku przy użyciu algorytmu AES-256. Systemy backupowe wykonują codzienne kopie zapasowe, które przechowywane są w oddzielnej lokalizacji fizycznej. Dostęp do danych mają wyłącznie upoważnieni pracownicy i podmioty przetwarzające działające na podstawie odrębnych umów powierzenia.

Mechanizmy kontroli dostępu oparte są na rolach i uprawnieniach minimalnych, co oznacza, że każdy użytkownik systemu ma dostęp tylko do tych danych, które są niezbędne do wykonywania jego obowiązków. Stosowane są procedury zarządzania incydentami bezpieczeństwa oraz regularne testy penetracyjne i audyty wewnętrzne. Wszelkie naruszenia ochrony danych są rejestrowane i zgłaszane odpowiednim organom nadzorczym zgodnie z przepisami RODO.

Okres przechowywania danych osobowych wynika z przepisów prawa oraz charakteru przetwarzania. Dane rejestracyjne przechowywane są przez okres trwania umowy oraz przez pięć lat po jej zakończeniu w celach archiwalnych, rozliczeniowych i regulacyjnych. Dane transakcyjne przechowywane są przez okres wymagany przepisami ustawy o przeciwdziałaniu praniu pieniędzy, który wynosi pięć lat od dnia przeprowadzenia transakcji. Po upływie okresów retencji dane są trwale usuwane przy użyciu metod uniemożliwiających ich odtworzenie lub poddawane anonimizacji.

Uprawnienia osób fizycznych i procedura realizacji żądań dotyczących danych

Każdej osobie, której dane dotyczą, przysługuje prawo dostępu do swoich danych osobowych oraz uzyskania informacji o celach przetwarzania, kategoriach danych, odbiorcach danych i okresie przechowywania. Użytkownik ma prawo żądać sprostowania nieprawidłowych danych oraz uzupełnienia danych niekompletnych. Przysługuje również prawo do usunięcia danych, gdy nie są już niezbędne do celów, w których zostały zebrane, lub gdy cofnięto zgodę stanowiącą podstawę przetwarzania.

Osoba fizyczna może żądać ograniczenia przetwarzania danych w przypadkach określonych w art. 18 RODO, w tym gdy kwestionuje prawidłowość danych lub wnosi sprzeciw wobec przetwarzania. Prawo do przenoszenia danych umożliwia otrzymanie danych dostarczonych administratorowi w ustrukturyzowanym formacie oraz przesłanie ich innemu administratorowi. Użytkownik ma prawo wnieść sprzeciw wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu administratora, w tym profilowania.

Każde żądanie wymaga potwierdzenia tożsamości osoby składającej żądanie. Weryfikacja odbywa się poprzez podanie danych identyfikujących konto, w tym adresu e-mail i numeru konta, oraz przesłanie skanu dowodu osobistego lub innego dokumentu tożsamości. W przypadku wątpliwości co do tożsamości administrator może zażądać dodatkowych informacji. Odpowiedź na żądanie udzielana jest bez zbędnej zwłoki, nie później niż w terminie trzydziestu dni od dnia otrzymania kompletnego żądania. W przypadku naruszenia przepisów o ochronie danych osobowych przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.