Polityka prywatności Pelican Casino
1. Zakres dokumentu i podmiot odpowiedzialny za przetwarzanie danych
Niniejsza polityka prywatności określa zasady przetwarzania danych osobowych użytkowników korzystających z serwisu dostępnego pod adresem magicalsuitcase.com.pl, w tym w związku z rejestracją konta, korzystaniem z usług gier hazardowych online oraz realizacją obowiązków prawnych dotyczących przeciwdziałania nadużyciom. Dokument ma zastosowanie do osób odwiedzających stronę, rejestrujących konto, dokonujących wpłat i wypłat oraz kontaktujących się z obsługą. Postanowienia odnoszą się do przetwarzania danych w rozumieniu Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz właściwych przepisów krajowych.
Administratorem danych osobowych jest Pelican, działający jako podmiot odpowiedzialny za cele i sposoby przetwarzania danych. W sprawach związanych z ochroną danych osobowych, w tym realizacją praw osób, których dane dotyczą, można kontaktować się pod adresem e-mail: [email protected]. Administrator zapewnia punkt kontaktowy do spraw prywatności również w przypadku zgłoszeń dotyczących naruszeń ochrony danych.
Serwis jest prowadzony w oparciu o jurysdykcję licencyjną Curaçao eGaming, co może wiązać się z przetwarzaniem danych w kontekście wymogów licencyjnych i compliance stosowanych przez podmiot licencjonowany oraz jego dostawców. Niezależnie od powyższego, wobec użytkowników znajdujących się w Polsce stosowane są zasady wynikające z RODO, w szczególności zasada legalności, rzetelności, przejrzystości, minimalizacji danych oraz ograniczenia celu.
2. Kategorie danych osobowych gromadzonych przez serwis
Administrator przetwarza dane osobowe przekazywane bezpośrednio przez użytkownika oraz dane pozyskiwane automatycznie w toku korzystania z serwisu. Zakres danych zależy od rodzaju interakcji (np. założenie konta, weryfikacja tożsamości, transakcje płatnicze) i może być ograniczany do niezbędnego minimum. Administrator może również weryfikować poprawność i aktualność danych, w tym w ramach procesów bezpieczeństwa.
Kategorie danych obejmują w szczególności:
- Dane identyfikacyjne i rejestracyjne: imię, nazwisko, data urodzenia, obywatelstwo, adres zamieszkania, adres e-mail, numer telefonu, nazwa użytkownika.
- Dane weryfikacyjne (KYC): skany lub zdjęcia dokumentu tożsamości (np. dowód osobisty lub paszport), potwierdzenie adresu (np. rachunek za media nie starszy niż 3 miesiące), potwierdzenie źródła środków lub źródła majątku, jeżeli wymagają tego procedury zgodności.
- Dane finansowe i transakcyjne: informacje o wpłatach i wypłatach, identyfikatory transakcji, metoda płatności, ograniczone dane rachunku (np. IBAN) lub portfela, historia rozliczeń, dane dot. chargeback.
- Dane techniczne: adres IP, identyfikatory urządzenia, typ przeglądarki, system operacyjny, ustawienia językowe, logi systemowe, znaczniki czasu logowań.
- Dane dotyczące aktywności i korzystania z usług: historia gier, stawki, limity odpowiedzialnej gry, dane dotyczące bonusów (jeżeli stosowane), zdarzenia bezpieczeństwa, zgłoszenia do obsługi.
- Dane komunikacyjne: treść korespondencji e-mail, zapisy czatu, zgłoszenia i reklamacje oraz metadane komunikacji.
3. Cele przetwarzania danych osobowych
Administrator przetwarza dane osobowe wyłącznie w oznaczonych, wyraźnych i prawnie uzasadnionych celach. Dane są wykorzystywane do świadczenia usług drogą elektroniczną, zapewnienia bezpieczeństwa serwisu oraz spełniania wymogów regulacyjnych związanych z działalnością hazardową online. Zakres przetwarzania jest adekwatny do celu, a dane nie są wykorzystywane w sposób niezgodny z tymi celami.
Główne cele przetwarzania obejmują:
- Założenie i prowadzenie konta użytkownika, w tym uwierzytelnianie, obsługa logowania oraz zarządzanie ustawieniami.
- Weryfikacja tożsamości i wieku (KYC), w tym potwierdzenie, że użytkownik ma co najmniej 18 lat, oraz zapobieganie wielokrotnym kontom i nadużyciom.
- Realizacja wpłat i wypłat, obsługa rozliczeń, wykrywanie transakcji podejrzanych, rozpatrywanie sporów płatniczych.
- Zapewnienie bezpieczeństwa, przeciwdziałanie oszustwom, wykrywanie działań automatycznych (botów), ochrona integralności gier i infrastruktury IT.
- Obsługa zapytań, reklamacji i komunikacji z użytkownikiem, w tym dokumentowanie przebiegu sprawy.
- Prowadzenie analiz statystycznych i raportowania operacyjnego, w tym w zakresie stabilności systemu i jakości usług, z wykorzystaniem danych zagregowanych lub pseudonimizowanych, o ile to możliwe.
- Wypełnianie obowiązków prawnych i licencyjnych, w tym wymogów AML/CFT, obowiązków sprawozdawczych oraz archiwizacyjnych.
4. Podstawy prawne przetwarzania danych
Przetwarzanie danych odbywa się na podstawach prawnych określonych w art. 6 RODO, zależnie od celu i okoliczności. Administrator każdorazowo dobiera podstawę prawną w sposób proporcjonalny i zgodny z zasadą rozliczalności. W przypadku, gdy wymagane jest pozyskanie zgody, użytkownik ma prawo do jej wycofania w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
Podstawy prawne obejmują w szczególności:
- Niezbędność do wykonania umowy lub podjęcia działań na żądanie użytkownika przed jej zawarciem (art. 6 ust. 1 lit. b RODO), np. utworzenie konta i realizacja usług.
- Wypełnienie obowiązku prawnego ciążącego na administratorze (art. 6 ust. 1 lit. c RODO), np. obowiązki związane z weryfikacją tożsamości, przeciwdziałaniem praniu pieniędzy lub prowadzeniem wymaganej dokumentacji.
- Prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO), np. zapewnienie bezpieczeństwa systemów, zapobieganie nadużyciom, dochodzenie lub obrona roszczeń.
- Zgoda (art. 6 ust. 1 lit. a RODO), jeżeli określone funkcjonalności lub technologie analityczne tego wymagają, przy czym zakres zgody jest każdorazowo komunikowany.
5. Bezpieczeństwo danych i stosowane środki ochrony
Administrator stosuje środki techniczne i organizacyjne mające na celu ochronę danych osobowych przed przypadkowym lub bezprawnym zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub nieuprawnionym dostępem. Zabezpieczenia są dobierane z uwzględnieniem stanu wiedzy technicznej, kosztu wdrożenia, charakteru i zakresu przetwarzania oraz ryzyka naruszenia praw i wolności osób fizycznych. Dostęp do danych jest ograniczany do osób upoważnionych, które są zobowiązane do zachowania poufności.
W szczególności stosowane mogą być:
- Szyfrowanie transmisji z użyciem TLS (np. 128-bit lub 256-bit), w tym ochrona sesji logowania i przesyłania dokumentów weryfikacyjnych.
- Zapory sieciowe (firewalls), mechanizmy ochrony przed atakami DDoS oraz monitorowanie zdarzeń bezpieczeństwa.
- Kontrola dostępu oparta o role (RBAC), uwierzytelnianie wieloskładnikowe (2FA) dla wybranych procesów administracyjnych oraz rejestrowanie dostępu do systemów.
- Regularne aktualizacje komponentów, testy podatności oraz przeglądy bezpieczeństwa, w tym audyty okresowe.
- Pseudonimizacja lub minimalizacja zakresu danych w raportach operacyjnych, o ile jest to możliwe.
Jednocześnie należy mieć na uwadze, że transmisja danych przez Internet nie jest w pełni wolna od ryzyka. Administrator podejmuje uzasadnione środki ochrony, jednak nie może zagwarantować absolutnej odporności na działania osób trzecich, w szczególności w przypadku naruszeń poza kontrolą administratora (np. zainfekowane urządzenie użytkownika).
6. Udostępnianie danych odbiorcom i brak sprzedaży danych do celów marketingowych
Dane osobowe mogą być udostępniane odbiorcom wyłącznie w zakresie niezbędnym do realizacji celów wskazanych w niniejszej polityce. Administrator korzysta z usług podmiotów przetwarzających na podstawie umów powierzenia przetwarzania danych, obejmujących m.in. obowiązki poufności, środki bezpieczeństwa oraz zasady podpowierzenia. Odbiorcy mogą znajdować się w Europejskim Obszarze Gospodarczym lub poza nim, przy czym w razie transferów międzynarodowych stosowane są odpowiednie mechanizmy zgodności (np. standardowe klauzule umowne).
Kategorie odbiorców mogą obejmować:
- Dostawców płatności i instytucje finansowe obsługujące wpłaty/wypłaty oraz procedury weryfikacyjne transakcji.
- Dostawców usług IT, hostingowych, chmurowych, narzędzi do monitorowania bezpieczeństwa, utrzymania i rozwoju oprogramowania.
- Dostawców usług weryfikacji tożsamości i AML (np. weryfikacja dokumentów, kontrola list sankcyjnych), w zakresie niezbędnym do spełnienia wymogów zgodności.
- Doradców prawnych, audytorów oraz podmioty świadczące usługi windykacyjne lub obsługę sporów, gdy jest to uzasadnione.
- Organy publiczne, regulacyjne lub uprawnione instytucje, jeżeli udostępnienie wynika z obowiązku prawnego lub prawnie wiążącego żądania.
Administrator nie sprzedaje danych osobowych użytkowników podmiotom trzecim w celu prowadzenia marketingu zewnętrznego. W szczególności dane nie są przekazywane brokerom danych ani udostępniane w sposób umożliwiający niezależne wykorzystywanie ich do cudzych celów promocyjnych.
7. Wykorzystywanie plików cookies i podobnych technologii
Serwis wykorzystuje pliki cookies oraz podobne technologie (np. identyfikatory sesji, local storage) w celu zapewnienia prawidłowego działania, utrzymania sesji logowania, bezpieczeństwa oraz usprawnienia funkcjonalności. Pliki cookies mogą być sesyjne (usuwane po zamknięciu przeglądarki) lub trwałe (przechowywane przez określony czas lub do usunięcia przez użytkownika). Zakres stosowanych cookies może obejmować zarówno niezbędne elementy techniczne, jak i rozwiązania analityczne, o ile są używane zgodnie z właściwymi wymogami prawnymi.
Rodzaje plików cookies mogą obejmować:
- Niezbędne cookies techniczne, umożliwiające podstawowe funkcje serwisu, w tym uwierzytelnianie i bezpieczeństwo.
- Cookies funkcjonalne, zapamiętujące preferencje użytkownika, np. język lub ustawienia konta.
- Cookies analityczne, wspierające analizę stabilności i użyteczności serwisu na podstawie danych zagregowanych lub pseudonimizowanych.
Użytkownik może zarządzać plikami cookies w ustawieniach przeglądarki, w tym je blokować lub usuwać. Wyłączenie niektórych cookies może jednak skutkować ograniczeniem funkcjonalności serwisu, w szczególności w zakresie logowania, utrzymania sesji lub realizacji transakcji.
8. Prawa osoby, której dane dotyczą, oraz sposób ich realizacji
Osobie, której dane dotyczą, przysługują prawa wynikające z RODO, z zastrzeżeniem ograniczeń przewidzianych w przepisach (np. gdy dalsze przetwarzanie jest wymagane obowiązkiem prawnym). Administrator udziela informacji o podjętych działaniach bez zbędnej zwłoki, co do zasady w terminie 1 miesiąca od otrzymania żądania, z możliwością przedłużenia w przypadkach przewidzianych w RODO. Dla ochrony danych administrator może poprosić o dodatkową weryfikację tożsamości przed realizacją żądania.
Użytkownik ma w szczególności prawo do:
- dostępu do danych;
- sprostowania danych;
- usunięcia danych (w przypadkach przewidzianych prawem);
- ograniczenia przetwarzania;
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
- przenoszenia danych;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).
W celu realizacji praw należy skontaktować się z administratorem poprzez: [email protected]. W treści zgłoszenia należy opisać żądanie oraz wskazać dane pozwalające na identyfikację konta (np. adres e-mail użyty przy rejestracji), przy jednoczesnym unikaniu przesyłania nadmiarowych danych.
9. Okresy przechowywania danych i kryteria ich ustalania
Dane osobowe są przechowywane przez okres nie dłuższy, niż jest to niezbędne do realizacji celów, dla których zostały zebrane, oraz zgodnie z wymogami wynikającymi z przepisów prawa i regulacji licencyjnych. Okres przechowywania może zależeć od rodzaju danych, charakteru relacji z użytkownikiem, ryzyk bezpieczeństwa oraz obowiązków dokumentacyjnych. Po upływie właściwego okresu dane są usuwane lub poddawane anonimizacji, o ile nie istnieje inna podstawa do dalszego przechowywania.
Przykładowo:
- Dane konta i historia transakcji mogą być przechowywane przez czas trwania umowy oraz przez okres do 5 lat po jej zakończeniu, jeżeli jest to niezbędne do celów rozliczeniowych, przeciwdziałania nadużyciom lub obrony roszczeń.
- Dokumenty KYC/AML mogą być przechowywane przez okres wymagany przepisami dotyczącymi przeciwdziałania praniu pieniędzy oraz standardami zgodności, co w praktyce może oznaczać okres do 5 lat od zakończenia relacji, zależnie od podstawy prawnej i obowiązków archiwizacyjnych.
- Logi bezpieczeństwa mogą być przechowywane przez okres do 12 miesięcy, chyba że dłuższe przechowywanie jest uzasadnione wykryciem incydentu, prowadzeniem postępowania wyjaśniającego lub dochodzeniem roszczeń.
10. Odnośniki do stron zewnętrznych i odpowiedzialność za treści podmiotów trzecich
Serwis może zawierać odnośniki do stron internetowych lub usług podmiotów trzecich (np. operatorów płatności, narzędzi weryfikacyjnych lub informacji regulacyjnych). Administrator nie ponosi odpowiedzialności za zasady przetwarzania danych przez te podmioty, w tym za stosowane przez nie pliki cookies, zabezpieczenia oraz treści publikowane na ich stronach. Kliknięcie w link zewnętrzny skutkuje przejściem do środowiska, nad którym administrator nie sprawuje kontroli.
Użytkownik powinien każdorazowo zapoznać się z polityką prywatności oraz regulaminami podmiotów trzecich przed skorzystaniem z ich usług. W przypadku, gdy integracja z usługą zewnętrzną jest niezbędna do realizacji wpłaty, wypłaty lub weryfikacji, użytkownik powinien liczyć się z tym, że dany dostawca może działać jako odrębny administrator danych w zakresie właściwym dla swoich celów i obowiązków.
11. Zmiany polityki prywatności i informowanie o aktualizacjach
Administrator zastrzega sobie prawo do aktualizacji niniejszej polityki prywatności w przypadku zmian organizacyjnych, technologicznych, prawnych lub regulacyjnych, w szczególności związanych z rozwojem środków bezpieczeństwa, zmianą dostawców usług albo modyfikacją wymogów licencyjnych. Zmiany obowiązują od momentu opublikowania nowej wersji w serwisie, chyba że z treści aktualizacji wynika inny termin. W uzasadnionych przypadkach użytkownicy mogą zostać poinformowani o istotnych zmianach także poprzez komunikat w koncie lub wiadomość e-mail.
Zaleca się okresowe przeglądanie treści dokumentu w celu zapoznania się z aktualnym brzmieniem zasad przetwarzania danych. Dalsze korzystanie z serwisu po wejściu w życie zmian oznacza akceptację zaktualizowanych postanowień w zakresie zgodnym z prawem. W razie pytań dotyczących zmian lub praktyk przetwarzania danych w ramach Pelican Casino kontakt pozostaje dostępny pod adresem: [email protected].
