(Sisuturundus)
Veebikasiino kasutamine eeldab konto loomist, isiku tuvastamist ja teatud tehniliste andmete töötlemist. Privaatsuse seisukohalt on tähtis teada, milliseid andmeid kogutakse, mis eesmärgil neid kasutatakse ning kellele neid vajaduse korral edastatakse. Eestis litsentseeritud kaugmängu korraldajad peavad mängija enne mängimise võimaldamist tuvastama, mistõttu täielikult anonüümne konto ei ole tavaliselt võimalik. Privaatsuspoliitika, konto turvaseaded ja makseprotsessi tingimused aitavad hinnata, kuidas konkreetne teenus andmetega ümber käib. Hasartmänguteemalisi materjale võib leida ka lehelt https://talvefestival.ee/, kuid enne andmete jagamist tuleb kontrollida, kes saiti haldab ning kas sellel on selgelt esitatud privaatsusteave ja kontaktandmed.
Kogutavad isikuandmed ja nende kasutamise eesmärgid
Veebikasiino võib koguda konto loomiseks vajalikku teavet, näiteks nime, sünniaega, kontaktandmeid ja elukohariiki. Kaugmängus kasutatakse isiku tuvastamist vanusekontrolliks, konto sidumiseks õige isikuga ning hasartmängukorraldusega seotud kohustuste täitmiseks. Eestis võib kaugmängu puhul kasutada tuvastamiseks tarkvarapõhiseid lahendusi, sealhulgas ID-kaarti, Mobiil-ID-d, pangalinki või vajaduse korral dokumendi koopiat.
Lisaks kontoteabele võib teenus töödelda seadme, brauseri, IP-aadressi ja sisselogimistega seotud andmeid. Selline teave võib aidata kaitsta kontot volitamata kasutuse eest, lahendada tehnilisi tõrkeid ja uurida kahtlast tegevust. See ei tähenda, et iga platvorm koguks samu andmeid või kasutaks neid samal viisil. Tegelik andmekoosseis peab olema kirjeldatud konkreetse kasiino privaatsuspoliitikas.
Maksete puhul võivad süsteemi jõuda tehingu summa, aeg, makseviis ja makse staatusega seotud andmed. Tundlike makseandmete töötlemine võib toimuda eraldi makseteenuse pakkuja keskkonnas. Kasiino või selle partnerid võivad siiski säilitada teavet tehingu ajaloo ja konto kasutamise kohta, kui see on vajalik makse töötlemiseks, pettuse ennetamiseks või seadusest tulenevate kohustuste täitmiseks.
Mänguaktiivsusega seotud andmed võivad hõlmata sisselogimisi, panuseid, mängusessioonide kestust, limiitide kasutamist ja konto toiminguid. Need andmed võivad toetada mängukonto haldamist, vaidluste lahendamist ning vastutustundliku mängimise vahendite rakendamist. Teenusepakkuja peab selgitama, milline töötlemine on vajalik teenuse osutamiseks ja milline põhineb näiteks turundusnõusolekul või õigustatud huvil.
Andmekaitsetingimuste teadlik lugemine
Privaatsuspoliitika ei peaks olema pelgalt pikk juriidiline tekst. Selle põhjal peab olema võimalik aru saada, kes on vastutav töötleja, milliseid andmeid kogutakse, miks neid vaja on ning kui kaua neid säilitatakse. Eesti andmekaitseõiguse kohaselt peab vastutav töötleja avalikustama andmetöötluse eesmärgid, andmesubjekti õigused, kontaktandmed ja võimaluse pöörduda Andmekaitse Inspektsiooni poole.
Esimesena tasub otsida kogutavate andmete kategooriaid. Eraldi võivad olla välja toodud kontoandmed, makseinfo, küpsistega seotud andmed, seadme tehnilised näitajad ja klienditoe vestlused. Järgmisena tuleb vaadata töötlemise eesmärke: konto haldamine, tuvastamine, turvalisus, maksete töötlemine, turundus ja teenuse analüüs ei ole üks ja sama tegevus ning nende alus võib olla erinev.
Oluline on kontrollida, kas dokument kirjeldab kolmandaid osapooli ning andmete edastamist väljapoole Euroopa Majanduspiirkonda. Samuti peab olema selge, kuidas saab küsida ligipääsu oma andmetele, parandada ebatäpset teavet, piirata töötlemist või esitada vastuväite turunduslikule profileerimisele. Kui teave on peidetud, vastuoluline või liiga üldsõnaline, tasub enne konto loomist küsida selgitust ametlikust klienditoest.
Privaatsustingimuste muudatused võivad mõjutada näiteks küpsiste kasutust, turunduskanaleid või partnerite ringi. Seetõttu ei piisa dokumendi lugemisest ainult registreerimise ajal. Muudatusteated tuleks üle vaadata, eriti siis, kui teenus küsib uut nõusolekut või muudab konto seadetes olemasolevaid valikuid.
Kasiino vastavus GDPR-i nõuetele
GDPR kohaldub isikuandmete töötlemisele Euroopa Liidus ning teatud juhtudel ka väljaspool Euroopa Liitu asuvatele teenusepakkujatele, kes pakuvad teenuseid EL-i elanikele. Määrus nõuab, et andmeid töödeldaks seaduslikult, läbipaistvalt ja kindlal eesmärgil. Kogutav teave peab olema asjakohane ning piirduma sellega, mis on vajalik konkreetse eesmärgi saavutamiseks.
Veebikasiino puhul võib töötlemise alus tuleneda konto kasutamise lepingust, õiguslikust kohustusest, turvalisuse tagamise vajadusest või eraldi antud nõusolekust. Näiteks konto tuvastamiseks vajalikku teavet ei saa alati käsitleda samamoodi nagu vabatahtlikku turundusnõusolekut. Nõusoleku tagasivõtmine võib piirata reklaamsõnumeid, kuid see ei tähenda automaatselt, et kõik konto- või tehinguandmed tuleb viivitamata kustutada.
Andmesubjektil on õigus küsida teavet oma andmete töötlemise kohta ning esitada vastutavale töötlejale taotlus ligipääsuks. Võimalikud on ka ebaõigete andmete parandamine, töötlemise piiramine või kustutamise taotlemine, kui õiguslikud tingimused on täidetud. Andmete säilitamist võivad siiski nõuda lepingulised vaidlused, turvalisus või õigusaktidest tulenevad kohustused.
GDPR-i järgimine ei ole nähtav ainult privaatsuspoliitikas. Tähelepanu väärivad ka konto taastamise protseduur, turvajuhtumitest teavitamise kord, andmekaitsekontakti olemasolu ja võimalus esitada kaebus pädevale järelevalveasutusele. Juhul kui isikuandmete rikkumine võib kaasa tuua suure riski inimeste õigustele ja vabadustele, tuleb sellest teavitada Andmekaitse Inspektsiooni ning vajaduse korral ka mõjutatud isikuid.
Andmete jagamine kolmandate osapooltega
Veebikasiino võib kasutada väliseid teenusepakkujaid maksete, identiteedi kontrolli, veebimajutuse, küberturbe, klienditoe ja analüütika jaoks. Sellisel juhul liiguvad andmed eri osapoolte vahel ainult selles ulatuses, mis on konkreetse teenuse jaoks vajalik. Privaatsuspoliitika peaks selgitama, kas partner tegutseb kasiino juhiste järgi volitatud töötlejana või töötleb andmeid oma vastutuse alusel.
Makseteenuse pakkuja võib vajada makse kinnitamiseks konto- ja tehinguandmeid. Identiteedi kontrolli teenus võib töödelda dokumendi või tuvastusvahendi kaudu saadud infot. Veebimajutuse ja turvateenuse pakkujad võivad töödelda tehnilisi logisid, mis aitavad hoida teenust töös ja tuvastada turvariske. Kõik need olukorrad ei tähenda sama andmete jagamist ega sama riski, mistõttu tuleb hinnata konkreetse platvormi dokumentatsiooni.
Kui andmeid edastatakse väljapoole Euroopa Majanduspiirkonda, peab vastutav töötleja kirjeldama edastamise alust ja kasutatavaid kaitsemeetmeid. Võimalikud lahendused võivad hõlmata Euroopa Komisjoni piisavusotsust või lepingulisi kaitsemeetmeid. Kui selline info puudub, on põhjendatud küsida selgitust enne konto avamist või tundlike dokumentide üleslaadimist.
Turunduspartnerite puhul tuleb eristada teenuse osutamiseks vajalikku töötlust ja profiilianalüüsi, mida kasutatakse pakkumiste kohandamiseks. Turundusteavitustest loobumine ei pruugi peatada kõiki tehnilisi küpsiseid, kuid peaks lõpetama otseturunduse, kui seaduslik alus on nõusolek või kui kasutatud on vastuväiteõigust. Kontoeelistused ja küpsiste seadistused aitavad piirata mittevajalikku jälgimist.
Krüpteerimine ja kaheastmeline autentimine
Krüpteeritud ühendus kaitseb andmeid nende edastamise ajal seadme ja veebiteenuse vahel. Brauseri aadressiribal nähtav lukusümbol võib viidata sellele, et ühendus kasutab HTTPS-i, kuid üksi ei kinnita see veebilehe usaldusväärsust. Kontrollida tuleb ka domeeninime ning vältida sisselogimisandmete sisestamist lehele, mis avanes tundmatu lingi või sõnumi kaudu.
Kaheastmeline autentimine lisab paroolile teise kinnitusetapi. See võib toimuda autentimisrakenduse, seadmesisese kinnituse või mõne muu operaatori pakutava meetodi kaudu. 2FA ei pruugi olla igal platvormil saadaval ning selle kasutusviis erineb teenuseti. Kui see võimalus on olemas, aitab see vähendada konto ülevõtmise riski juhul, kui parool satub kõrvalise isiku kätte.
Teenuse sisemised turvameetmed võivad hõlmata paroolide turvalist töötlemist, juurdepääsupiiranguid, logimist ja varukoopiate kaitset. Nende tehniline rakendus ei ole kasutajale tavaliselt nähtav. Seetõttu on mõistlik hinnata, kas platvorm kirjeldab oma turvapõhimõtteid piisavalt selgelt ning pakub võimalust teatada kahtlasest sisselogimisest või konto väärkasutusest.
- Kontol kasutatakse kordumatut ja pikka parooli
- 2FA on sisse lülitatud, kui platvorm seda pakub
- Sisselogimise aadress ja veebilehe domeen kontrollitakse enne andmete sisestamist
- Paroole, ühekordseid koode ja täielikke kaardiandmeid ei jagata vestluses ega e-posti teel
Mängija võimalused oma privaatsuse kaitsmiseks
Privaatsuse kaitse algab konto loomisel esitatud andmete kontrollimisest. Andmeid tuleks sisestada ainult siis, kui need on konto avamiseks või konkreetseks toiminguks vajalikud. Ebatäpsed või teistele isikutele kuuluvad andmed võivad põhjustada turva- ja verifitseerimisprobleeme. Konto andmete muutmisel tuleb kasutada ainult sisselogitud kasutajavaadet või kinnitatud klienditoe kanalit.
Konto kasutamiseks on mõistlik valida kordumatu parool ning hoida e-posti konto samal tasemel kaitstud. E-posti aadressi üle kontrolli kaotamine võib anda kõrvalisele isikule võimaluse algatada parooli lähtestamine või näha teenuse teavitusi. Avalikus Wi-Fi-võrgus ei ole soovitatav teha makseid, muuta kontaktandmeid ega laadida üles isikut tõendavaid dokumente.
Teavituste ja küpsiste eelistustes saab sageli piirata turundussõnumeid ning valida, milliseid seadme- või veebibrauseri andmeid kasutatakse analüütikaks. Valikute tegelik mõju sõltub platvormi seadistustest ning need ei pruugi piirata andmeid, mida on vaja konto turvalisuse või õiguslike kohustuste täitmiseks. Tingimuste muutumisel tuleb eelistused uuesti üle vaadata.
Õngitsuskatsete vältimiseks ei tohiks sisselogimisandmeid sisestada e-kirjas, sõnumis või reklaamis oleva lingi kaudu avanenud lehele. Turvalisem on avada veebikasiino käsitsi sisestatud või varem kontrollitud aadressilt. Kui saabub ootamatu dokumentide, makse või parooli puudutav päring, tuleb selle ehtsust kontrollida ametlikust kasutajavaatest või klienditoe kaudu.
Oma andmete töötlemise kohta saab küsida selgitust vastutavalt töötlejalt. Vajaduse korral võib taotleda ligipääsu andmetele, ebatäpsete andmete parandamist või töötlemise piiramist, arvestades kehtivaid õiguslikke kohustusi. Kui vastus ei ole piisav või õigusi ei austata, saab esitada kaebuse Andmekaitse Inspektsioonile.