Behandlingens omfang og juridisk ramme
Rolling Slots Casino opererer under en eGaming-licens udstedt af Curaçao Gaming Control Board. Platformen besidder ingen dansk licens fra Spillemyndigheden, og denne politik beskriver, hvordan personoplysninger om danske besøgende håndteres under den ramme, operatøren reelt er bundet af. Tilsynet udøves fra Curaçao, mens GDPR finder anvendelse i det omfang, behandlingen retter sig mod brugere i EU.
Dataansvarlig er det selskab, der driver rollingslots.com under nævnte licens. Al korrespondance vedrørende personoplysninger sendes til [email protected]. Den engelske udgave af vilkår og politikker har forrang ved fortolkningstvister, og den danske oversættelse er kun til orientering.
Kategorier af oplysninger
Identitetsdata omfatter for- og efternavn, fødselsdato, statsborgerskab, bopælsadresse, e-mail og telefonnummer. Disse felter er obligatoriske ved registrering, fordi licensbetingelserne kræver entydig identifikation af spilleren før kontoaktivering. Uden komplette identitetsdata oprettes kontoen ikke.
Finansielle data dækker indbetalingsmetode, beløb, valuta, kortets udløbsdato og maskerede kortnumre. Fulde PAN-numre passerer aldrig operatørens systemer — betalingsudbyderne håndterer dem direkte under PCI DSS-rammen. Operatøren ser tilstrækkeligt til afstemning, ikke mere.
Aktivitetsdata omfatter spilhistorik, indsatsbeløb, sessionsvarighed, gevinster og tab, IP-adresse, browsersignatur og enhedsidentifikatorer. Disse logs anvendes til svindeldetektion, kontrol af bonusmisbrug og overholdelse af licensvilkår om sporbarhed. Logs er ikke valgfri, så længe kontoen er aktiv.
KYC-dokumentation indsamles ved verifikation: pas eller kørekort, dokumentation for bopæl og i visse tilfælde bevis for midlernes oprindelse. Dokumenter kan indhentes både ved første udbetaling og senere, hvis risikoprofilen ændrer sig.
Retsgrundlag
Behandlingen hviler på fire forskellige retsgrundlag, hvor valget afhænger af formålet. Kontraktopfyldelse dækker selve kontoadministrationen — indbetaling, indsats, udbetaling, kontohistorik. Retlig forpligtelse omfatter alt, der knytter sig til hvidvaskbekæmpelse, sanktionskontrol og licensrapportering; her er der ikke noget valg, og samtykke har ingen relevans. Legitim interesse dækker svindelforebyggelse, IT-sikkerhed, intern revision og forsvar mod retskrav. Samtykke anvendes alene til markedsføring og ikke-essentielle cookies, og det kan trækkes tilbage uden begrundelse.
Samtykke styrer kun en lille del af behandlingen. Den øvrige behandling fortsætter, så længe lovgivningen kræver det, uanset spillerens præferencer.
Modtagere af data
Oplysninger deles med betalingsudbydere, KYC-leverandører, spiludbydere, hostingleverandører, analyseleverandører og advokater, når det er nødvendigt. Visse modtagere er etableret uden for EU/EØS, herunder i Curaçao. I sådanne tilfælde sker overførslen på grundlag af EU-Kommissionens standardkontraktbestemmelser eller en anden gyldig overførselsmekanisme. Spilleren kan anmode om en kopi af de relevante garantier ved at skrive til compliance-adressen.
Myndigheder kan modtage data uden samtykke, hvis dansk eller curaçaosk lovgivning kræver det — typisk skattemyndigheder, politi, sanktionsregistre eller spillemyndigheder. Operatøren udleverer kun det, der konkret er bedt om, og dokumenterer hver anmodning internt.
Opbevaringsperioder
Kontodata og KYC-dokumentation opbevares i hele kundeforholdet og fem år efter kontolukning. Femårsfristen følger AML-rammen og er ikke en intern præference. Transaktionsdata bevares i syv år af bogføringshensyn. Marketingdata slettes 24 måneder efter sidste interaktion eller ved tilbagetrækning af samtykke, alt efter hvad der indtræffer først. Sikkerhedslogs slettes efter 12 måneder, medmindre en konkret hændelse kræver længere opbevaring.
Opbevaringen drives af lovkrav, ikke af, hvor længe operatøren “ønsker” at beholde data.
Den registreredes rettigheder
Indsigt, berigtigelse, sletning, begrænsning, indsigelse, dataportabilitet og tilbagetrækning af samtykke kan udøves ved henvendelse til [email protected]. Operatøren besvarer anmodninger inden for 30 dage, undtagelsesvis 60 dage ved komplekse sager. Identitet bekræftes før udlevering — ellers risikeres uautoriseret datalækage.
Retten til sletning gælder ikke ubetinget. Konto- og transaktionsdata, der er nødvendige for AML-overholdelse, kan ikke slettes inden udløbet af den lovbestemte periode, uanset spillerens ønske. Anmodninger om sletning af sådanne data afvises med henvisning til retlig forpligtelse.
Spilleren har ret til at klage til Datatilsynet, hvis behandlingen vurderes at krænke gældende ret. Klagevejen forudsætter ikke forudgående henvendelse til operatøren, men en intern dialog er ofte hurtigere.
Sikkerhedsforanstaltninger
Operatøren anvender TLS-kryptering ved transmission, krypterede databaser, adgangsstyring efter mindste-privilegium-princippet og logning af administrative handlinger. Penetrationstests udføres periodisk af eksterne leverandører. Ingen sikkerhedsforanstaltning eliminerer risiko fuldstændigt, og spilleren bærer ansvaret for sit eget kodeord og sin to-faktor-konfiguration.
Ved databrud, der udgør risiko for de registrerede, underrettes Datatilsynet inden for 72 timer, og de berørte spillere informeres uden unødigt ophold, hvis risikoen vurderes høj.
Ændringer
Politikken opdateres ved lovændringer, ændringer i behandlingsformål eller efter tilsynsanvisninger. Den gældende version er altid tilgængelig på rollingslots.com. Tjek dokumentet, hvis du er i tvivl om en konkret formulering.
rollingslots.com | [email protected]