Diese Datenschutzerklärung erläutert die Grundsätze, nach denen personenbezogene Daten im Rahmen der Nutzung der Dienste von Winspirit Casino verarbeitet werden. Sie dient der Erfüllung gesetzlicher Transparenzpflichten und beschreibt die konkreten Verfahren zur Erhebung, Nutzung und Speicherung von Informationen. Die Verarbeitung erfolgt ausschließlich auf der Grundlage der Datenschutz-Grundverordnung (DSGVO) sowie des Bundesdatenschutzgesetzes (BDSG). Die Erklärung umfasst Vorgänge zur Kontoerstellung, Transaktionsabwicklung und Einhaltung regulatorischer Vorgaben. Die beschriebenen Maßnahmen dienen der Sicherstellung einer rechtskonformen und dokumentierten Datenhandhabung, wobei die Rechte der betroffenen Personen jederzeit gewahrt bleiben.
Erhebung und Kategorien verarbeiteter personenbezogener Daten
Der Betreiber verarbeitet verschiedene Kategorien personenbezogener Daten, die im Rahmen der Nutzung des Dienstes anfallen. Diese Daten werden entweder direkt von der betroffenen Person übermittelt oder automatisiert durch technische Systeme erfasst.
- Registrierungsdaten: Hierzu zählen der vollständige Name, das Geburtsdatum, die Anschrift, die E-Mail-Adresse sowie die Telefonnummer des Kontoinhabers. Diese Angaben sind zur Identifizierung der Person erforderlich.
- Identifikationsdaten: Im Rahmen der gesetzlichen Melde- und Identitätssicherungspflicht werden Ausweisdokumente wie der Personalausweis oder Reisepass in Kopie verarbeitet. Dies dient dem Nachweis der Identität und des Alters der Person.
- Transaktionsdaten: Dies umfasst Ein- und Auszahlungsinformationen, Transaktionsverläufe sowie Angaben zu genutzten Zahlungsmitteln. Diese Daten werden zur Abwicklung finanzieller Vorgänge benötigt.
- Technische Daten: Bei Aufruf der Website werden IP-Adressen, Betriebssystem, Browsertyp sowie Zugriffszeiten verarbeitet. Diese Informationen dienen der Systemsicherheit und werden in Server-Logdateien protokolliert.
- Compliance-bezogene Daten: Hierzu gehören Aufzeichnungen zur Überprüfung von Spielverhalten, Auswertungen zur Früherkennung von problematischem Spielverhalten sowie Daten zur Erfüllung von Auflagen der Regulierungsbehörden gemäß Glücksspielstaatsvertrag 2021.
Eine Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO erfolgt nicht. Alle erfassten Daten werden in strukturierten Datensystemen geführt.
Rechtsgrundlagen und Zwecke der Datenverarbeitung
Die Verarbeitung personenbezogener Daten erfolgt zu festgelegten Zwecken und beruht auf spezifischen Rechtsgrundlagen der DSGVO. Jeder Verarbeitungsvorgang wird einem rechtlichen Tatbestand zugeordnet.
| Verarbeitungszweck | Rechtsgrundlage |
|---|---|
| Identitätsprüfung und Altersverifikation | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO i.V.m. GlüStV 2021) |
| Vertragserfüllung und Kontooperationen | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) |
| Transaktionsabwicklung (Ein- und Auszahlungen) | Vertragserfüllung und rechtliche Verpflichtung |
| Betrugsprävention und Systemsicherheit | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) |
| Analyse des Spielverhaltens gemäß Spielerschutzauflagen | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) |
| Direktmarketing (nur bei gesonderter Einwilligung) | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) |
Die Verarbeitung von Daten auf Basis des berechtigten Interesses umfasst Maßnahmen zur Missbrauchserkennung und zur technischen Stabilität der Plattform. Betroffene Personen haben das Recht, der Verarbeitung aus Gründen, die sich aus ihrer besonderen Situation ergeben, zu widersprechen. Eine Verarbeitung zu anderen als den genannten Zwecken erfolgt nicht ohne vorherige Information und gegebenenfalls erneute Einwilligung.
Speicherung, Sicherheitsmaßnahmen und Aufbewahrungsfristen
Personenbezogene Daten werden auf Servern innerhalb der Europäischen Union gespeichert. Der Zugriff auf diese Systeme ist durch technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO geschützt. Hierzu zählen Verschlüsselungsverfahren für die Datenübertragung mittels TLS-Protokoll, Firewalls sowie ein rollenbasiertes Zugriffskontrollsystem, das den Datenzugriff auf autorisierte Mitarbeiter beschränkt. Die Protokollierung aller Zugriffe wird regelmäßig überprüft.
Die Aufbewahrungsfristen richten sich nach gesetzlichen Vorgaben und dem Grundsatz der Datensparsamkeit:
- Kontostammdaten: Diese werden für die Dauer des Vertragsverhältnisses gespeichert. Nach vollständiger Kontolöschung erfolgt eine Aufbewahrung für maximal drei Jahre zur Erfüllung handels- und steuerrechtlicher Aufbewahrungsfristen.
- Transaktionsdaten: Gemäß § 147 Abgabenordnung (AO) werden diese Daten für zehn Jahre aufbewahrt, sofern steuerrechtliche Vorgaben dies erfordern.
- Identitätsnachweise: Kopien von Ausweisdokumenten werden nach abgeschlossener Verifikation und Beendigung des Vertragsverhältnisses für maximal fünf Jahre aufbewahrt, um regulatorischen Anfragen gerecht zu werden.
- Server-Logdateien: Diese werden nach spätestens sieben Tagen automatisch gelöscht, sofern keine Sicherheitsvorfälle eine längere Speicherung erforderlich machen.
Nach Ablauf der jeweiligen Fristen werden die Daten unwiderruflich gelöscht oder anonymisiert. Die Löschung erfolgt mittels sicherer Verfahren, die eine Wiederherstellung technisch ausschließen. Die vollständige Datenarchivierung wird halbjährlich überprüft.
Betroffenenrechte und Verfahren zur Dateneinsicht
Jede betroffene Person besitzt umfassende Rechte bezüglich der Verarbeitung ihrer Daten. Diese Rechte sind in der DSGVO niedergelegt und können gegenüber dem Betreiber geltend gemacht werden. Das Recht auf Auskunft gemäß Art. 15 DSGVO ermöglicht die Einsicht in die gespeicherten eigenen Daten. Eine Berichtigung unrichtiger Daten ist nach Art. 16 DSGVO möglich. Die Löschung von Daten gemäß Art. 17 DSGVO sowie die Einschränkung der Verarbeitung nach Art. 18 DSGVO können beantragt werden.
Das Widerspruchsrecht gegen die Verarbeitung auf Basis berechtigter Interessen gemäß Art. 21 DSGVO kann ausgeübt werden. Die Recht auf Datenübertragbarkeit nach Art. 20 DSGVO ermöglicht den Erhalt der eigenen Daten in einem maschinenlesbaren Format. Alle Anträge sind schriftlich an die in der Datenverarbeitungsübersicht genannte Kontaktadresse zu richten. Die Identität der antragstellenden Person muss vor Bearbeitung eines Antrags eindeutig nachgewiesen werden. Hierzu ist die Vorlage eines gültigen Ausweisdokuments erforderlich. Der Betreiber bestätigt den Eingang des Antrags innerhalb von 14 Tagen und bearbeitet diesen fristgerecht innerhalb eines Monats. Bei unbegründeten oder exzessiven Anträgen behält sich der Betreiber vor, eine angemessene Gebühr zu erheben. Zudem besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde, dem Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit. Die Geltendmachung dieser Rechte ist grundsätzlich kostenfrei. Eine Ablehnung muss im Einzelfall begründet werden. Die personenbezogene Verarbeitung von Anträgen unterliegt selbstverständlich denselben Datenschutzstandards.

