ԵՄ օրենքները տվյալների պաշտպանության մասին (GDPR) և հաճախորդների գաղտնիությունը
1) Կարճ մասին
GDPR-ը ԵՄ հիմնական օրենքն է անձնական տվյալների պաշտպանության մասին։ Այն օգտագործվում է բոլոր նրանց համար, ովքեր
մշակում է մարդկանց տվյալները ԵՄ/EEZ-ից, նույնիսկ եթե օպերատորը գտնվում է ԵՄ-ից դուրս։- առաջարկում է նրանց ծառայություններ (ներառյալ առցանց խաղատուն) կամ վերահսկում նրանց վարքագիծը։
Խախտման համար 'տուգանք մինչև 20 միլիոն ռուբլիներ կամ 4 տոկոսը գլոբալ տրիբունալի (ավելին), գումարած վերամշակման և հեղինակության կորստի արգելքները։
2) Հիմնական սկզբունքները (385 GDPR)
1. Օրինականությունը, արդարությունը, թափանցիկությունը։ Հասկանալի քաղաքական գործիչներ, ազնիվ ծանուցումներ։
2. Նպատակների սահմանափակումը։ Օգտագործեք տվյալները միայն հայտարարված առաջադրանքների համար (KYC/AML, Responsible Gambling, վճարումներ, աջակցություն, վերլուծություն և այլն)։
3. Նվազեցում։ Հավաքել միայն այն, ինչ անհրաժեշտ է (օրինակ, չպահպանեք «սելֆի քարտով», եթե բավարար է 3-DS և բանկային թղթադրամներ)։
4. Ճշգրտությունը։ Թարմացնել հասցեն/փաստաթղթերը, խուսափել դուբլիկատներից։
5. Պահեստավորման սահմանափակումը։ Վերականգնման հստակ ժամկետները (սովորաբար 5-7 տարի ֆինանսական փաստաթղթերի համար; ավելի կարճ 'հեռաչափության համար)։
6. Ամբողջականությունը և գաղտնիությունը։ Ծածկագրում, մուտքի վերահսկում, ամսագրում։
7. Նշված հավասարությունը։ Ապացուցել համապատասխանությունը (քաղաքականություն, DPIA, վերամշակման ձայնագրություններ)։
3) Մշակման իրավական հիմքերը (թիվ 6), որը համապատասխանում է կազինոյին։
Իրավական օրենսգիրքը ՝ KYC/AML/սանկցիոն սկրինինգը, ֆիսկալ հաշվետվությունը, ամսագրերի վարումը։- Պայմանագիրը 'խաղային հաշիվների ստեղծումն ու պահպանումը, համալրումը/եզրակացությունը, կոշիկը։
- Օրինական հետաքրքրություն 'հակաֆրոդ, անվտանգություն, ապրանքի վերլուծություն, Responsible Gambling ազդանշաններ (եթե չի հակասում տեղական ստանդարտներին)։
- Համաձայն 'e-mail/SMS մարքեթինգը, գովազդի համար նախատեսված կոոկները, ոչ ստանդարտ ավելացումները։
- Կենսական հետաքրքրություններ/հանրային առաջադրանք 'հազվադեպ, կետային։
4) Պատասխանատվության դերն ու սահմանները
Վերահսկողը (www.ler) 'կազինոյի օպերատորը, որոշում է նպատակները/միջոցները։- Մշակողը (processor) 'KYC-պրովայդերներ, PSA, ամպեր, հակաֆրոդ, onchein-վերլուծություն, մարքեթինգային պլատֆորմներ։
- Անհրաժեշտ է DPA (վերամշակման պայմանագրեր) հստակ հրահանգներով, ենթահամակարգերով, անվտանգության միջոցներով, աուդիտի իրավունքներով և խախտումների մասին տեղեկություններով։
5) DPIA, DPO և վերամշակման ձայնագրություններ
DPIA (տվյալների պաշտպանության վրա ազդեցության գնահատումը) պարտադիր է բարձր ռիսկով 'KUS/կենսաչափություն, RG վարքագծային ստանդարտ, մեծ պրոֆիլիզացիա, հիբրիդային փոխանցումներ։
Նշանակեք DPO (տվյալների պաշտպանության սպա), եթե վերամշակման մասշտաբը մեծ է, կամ կա համակարգված։- Վարեք համապատասխան վիրահատություններ (RoPA) 'տվյալների կատեգորիաներ, նպատակներ, իրավական հիմքեր, պահեստավորման ժամկետներ, ստացողներ, անվտանգության միջոցներ։
6) Տվյալների սուբյեկտի և SLA պատասխանների իրավունքները
Խաղացողը իրավունք ունի 'մուտք, ուղղում, ուղղում («right to be forgotten»), սահմանափակումներ, դիմացկունություն, առարկություն, ինչպես նաև բացատրություն ավտոմատ լուծումների/ավելացման ժամանակ (օրինակ ՝ հակաֆրոդ բլոկի)։
Պատասխանը սովորաբար մինչև 1 ամիս է (կարելի է երկարացնել ևս 2-ով բարդությամբ)։
Անհրաժեշտ են գործընթացներ սապորտում/CRM-ում, պահանջող և WORM-ամսագրերի ինքնությունը։
7) Cookies, ePrivacy և առցանց մարքեթինգը
Համաձայնության բանալին 'ակնհայտ opt-in վերլուծության/գովազդի համար, առանձին անջատիչները, կոճակի «հավասար կարևորությունը» (ընդունել/շեղել)։
Խստորեն անհրաժեշտ cookies 'առանց համաձայնության, բայց քաղաքականության մեջ նկարագրությամբ։- E-mail/SMS մարքեթինգը 'միայն համաձայնությամբ (կամ «փափուկ opt-in» որոշ երկրների հաճախորդների համար) + թեթև opt-out։
- Remarketing և look-alike-ը միայն վելիդային համաձայնությամբ։ բացառեք ինքնաբուխ և խոցելի խմբերի ցուցակները։
8) Տվյալների միջազգային փոխանցումները (գլ. V)
EEZ-ից դուրս փոխանցումը հնարավոր է, երբ
Adequacy (երկիրը ճանաչվում է համարժեք), կամ- SCS (ռուսական պայմանագրային դիրքեր) + TIA (փոխանցման ազդեցության գնահատում) կամ
- Binding Corporate Rules-ը ընկերությունների խմբերի համար։
- Ռուսական ամպը, anti-fraud, on-chain վերլուծություն, helpdesk, որտեղ ֆիզիկապես պահպանվում և մշակվում են տվյալները։
9) Անվտանգություն (3.32) և միջադեպեր (3.33/34)
Առնվազն «երկաթբետոն»։
«Հանգիստ» և «տրանզիտում» կոդավորումը, բաների կառավարումը։- RBAC/ABAC, MFA ադմինիստների համար, հաշիվների զրոյական դասավորում։
- Մեդիայի սեգրեգացիան, գործողությունների ամսագիրը (admin/աջակցություն), ռուսական անոմալիա։
- Tokenization/Pseudonymization հեռուստատեսության և վերլուծության համար։
- Պլանը կատարվում է միջադեպերի, ուսմունքների, ուղբաունտիի վրա։
Անվտանգության խախտումը 'տեղեկացնել վերահսկող մարմինը 72 ժամվա ընթացքում, իսկ սուբյեկտները' եթե վնասի բարձր ռիսկ։ Առաջնորդություն։
10) iGaming-ի նուրբ վայրերը և ինչպես փակել դրանք և ինչպես փակել դրանք։
1. Կենսաչափություն և liveness։ DPIA-ը, կառուցվածքների տեղական պահպանումը (կամ դրանց բացակայությունը ստուգումից հետո), թափանցիկ ժամկետները։
2. Onchein տվյալները։ Crypto-հասցեն կարող է դառնալ անձնական տվյալներ, եթե մարդու հետ կապը TIA-ն է, չցուցադրել ռուսական խաղացողին, պահել հաշվետվությունները նվազագույնի հետ։
3. Responsible Gambling-ը և ավելացումը։ Բացատրված մոդելները (XAI), «human-in-the-loop» կոշտ միջոցառումների համար, վիճարկելու իրավունք։
4. VIP и SoF/SoW. Հավաքել միայն անհրաժեշտ, հեռացնել ժամանակը, պաշտպանել բանկային գրքերը։
5. Աֆֆիլիատները և պիքսելները։ Համատեղ վերահսկողություն։ Պայմանագրերում ամրագրել, ապահովել ինքնահարգված խանը, ներդաշնակության օրինական հավաքումը։
6. Կարգավորողների հարցումները/LEA։ Բացահայտման փաստաթղթավորված ընթացակարգերը, նվազեցումը, իրավական հիմքը (556 (1) (c )/( e)))։
11) Ռեթենիա 'ինչպես տալ «խելացի» ժամկետները
KUS/ֆինանսական փաստաթղթերը ՝ 5-7 տարի (ազգային ֆիններմներ)։
Նստաշրջանների/սարքերի լոգները '12-24 մեզ (առանց լուծողների' ավելի երկար)։
RG ազդանշանները և քեյսները, մինչ գործում է + ստացիոնար ժամանակահատվածը։- Մարքեթինգային տվյալները 'մինչև համաձայնությունը կամ 24 մեզ առանց գործունեության։
- Կենսաչափություն 'հեռացնել ստուգումից անմիջապես հետո, եթե այլ բան չի պահանջվում օրենքով։
12) Գործնական չեկի թերթիկը (կարճ)
Իրավական հիմքեր և սկզբունքներ
- և կոոկիդների քաղաքականությունը, պարզ լեզուն։
- Մոսկովյան վերամշակումը (RoPA), DPIA KYC/կենսաչափություն/RG/onchein։
- DPO նշանակված/utsors, կապը հրապարակվում է։
- DPA-ն բոլոր գործընթացներով, ենթահամակարգերի ցուցակը։
Սուբյեկտների իրավունքները
- Ընթացակարգեր և SLA (351 մեզ), պատասխանների ձևանմուշներ, անհատականության ստուգում։
- Վերլուծաբանների կեղծանունացումը, BI-ում ածխաջրածինների նվազեցումը։
- Պլանավորվում է, «72 ժամ», ուսուցում։
- Համաձայնություն առանձին մառախուղների հետ. consents ամսագիրը։
- Մարքեթինգի և օգտագործողների առանձին հիմքերը ինքնախաբեության մեջ։
- SCCs/BCR/TIA բոլոր հիբրիդային հոսքերի համար։
- պրովայդերների տվյալների քարտեզը (KYC, PSA, ամպեր, հակաֆրոդ)։
[Թեթև մեխանիզմներ opt-out/112/ուղղում։
Տեխնոլոգիաներ և անվտանգություն
[Ծածկագրում, MFA, սեգրեգացիա, WORM լոգներ։
Մարքեթինգը/ePrivacy
Տվյալների փոխանցումներ
---
13) Հաճախակի սխալներ և ինչպես խուսափել դրանցից
Հավաքել «պահեստի մասին»։ Լրացուցիչ փաստաթղթերը/սկրինշոտները բացատրում են արտահոսքի վտանգը։ Լուծումը 'նվազագույնի հասցնել + ընդունելի արտեֆակտների սպիտակ ցուցակը։
Cookie-Fanner-ը մութ փամփուշտներով։ Արեք հավասար կոճակներ «Ընդունել/շեղել»։
DPIA և DPA-ի բացակայությունը։ Առանց նրանց դժվար է արդարացնել այս գործընկերների ավելացումը և փոխանցումը։
«Superadmin» -ի միասնական հասանելիությունը։ Կիսեք դերերը, միացրեք JIT հասանելիությունը։
Ոչ մի TIA ամպերի/վերլուծության մասին։ Գնահատեք հաճախորդների գտնվելու վայրը և երրորդ երկրների իրավունքների կիրառելիությունը։
---
14) Mini-FAQ
Մենք ԵՄ-ում չենք։ Սա GDPR-ն է։
Այո, եթե դուք առաջարկում եք ծառայություններ ԵՄ/EEZ մարդկանց կամ հետևում եք նրանց վարքագիծը (cookies/վերլուծություն)։
Արդյո՞ ք միշտ պետք է համաձայն լինենք հակաֆրոդի և RG-ի համար։
Միշտ չէ 'սովորաբար օրինական հետաքրքրություն/իրավական պաշտպանություն։ Բայց անհրաժեշտ է DPIA-ը և թափանցիկությունը + փորձարկման հնարավորությունը, եթե կիրառելի է։
Կարո՞ ղ եք պահել KYC փաստաթղթերը անսահմանափակ։
Ոչ։ Արձանագրեք ողջամիտ ժամանակներ և հեռացրեք/անանուն վերցրեք դրանք։
Ավտոմատ ելույթի բլոկը «որոշումների ինքնաբերությունն է»։
Այո, պոտենցիալ։ Ապահովեք «human-in-the-loop», բացատրություն և իրավունք։
Դրամապանակի հասցեն անձնական տվյալներ է։
Կարող է այդպիսին դառնալ, եթե կապված է նույնականացված մարդու հետ։ Դուք նման եք PII-ին 'քաղցկեղով։
---
15) Արդյունքը
GDPR-ը պահանջում է ոչ թե «թղթի վանդակներ», այլ տվյալների կառավարման համակարգեր 'պարզ նպատակներ և իրավական հիմքեր, նվազագույնի, անվտանգ ճարտարապետություն, գողերի վերահսկողություն և խաղացողների իրավունքների հարգանք։ Օպերատորը, որը կառուցում է privacy-by-design-ը և պահում է ռուսական հաշվարկը (RoPA, DPIA, DPA, DPO, պատահականության պլանը), նվազեցնում է իրավաբանական և վճարային ռիսկերը, արագացնում է աուդիտը և բարձրացնում հաճախորդների վստահությունը, ինչը նշանակում է, որ հաղթում է երկար։