Apibrėžtys, taikymo sritis ir bendrosios nuostatos
Ši Privatumo politika nustato asmens duomenų tvarkymo taisykles, taikomas interneto svetainei protraining.lt ir susijusioms paslaugoms, kurios teikiamos prekės ženklu Instant Casino. Dokumente apibrėžiami duomenų subjektų teisių įgyvendinimo principai, duomenų valdytojo ir, kai taikytina, duomenų tvarkytojų pareigos bei techniniai ir organizaciniai apsaugos reikalavimai. Politika taikoma visiems asmens duomenims, kurie gaunami naudojantis svetaine, registruojantis, prisijungiant, atliekant tapatybės patvirtinimą, vykdant mokėjimus, kreipiantis į pagalbą ar kitaip sąveikaujant su paslauga. Šiame dokumente vartojamos sąvokos aiškinamos pagal 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentą (ES) 2016/679 ir Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą. Politika netaikoma trečiųjų šalių svetainėms ar paslaugoms, į kurias gali būti pateikiamos nuorodos, jeigu tos šalys veikia kaip atskiri duomenų valdytojai.
Tvarkymo principai ir atitiktis teisės aktams
Asmens duomenų tvarkymas vykdomas laikantis teisėtumo, sąžiningumo ir skaidrumo principų, taip pat tikslo apribojimo, duomenų kiekio mažinimo, tikslumo, saugojimo trukmės apribojimo ir vientisumo bei konfidencialumo reikalavimų. Tvarkymo veiksmai organizuojami taip, kad būtų įgyvendinama atskaitomybė ir būtų galima pagrįsti atitiktį, įskaitant vidaus procedūras, prieigos valdymą ir registravimo mechanizmus. Taikoma rizika grįsta priežiūra, kai apsaugos priemonių apimtis ir intensyvumas derinami prie tvarkomų duomenų pobūdžio ir tikėtinų grėsmių. Kai tvarkymas susijęs su teisinių pareigų vykdymu, prioritetas teikiamas normų laikymuisi, o kai tvarkymas grindžiamas sutikimu, užtikrinama galimybė jį atšaukti nepatiriant nepagrįstų neigiamų padarinių. Tvarkymas yra ribojamas iki to, kas būtina konkretiems tikslams pasiekti, o sprendimai dėl naujų priemonių įgyvendinimo vertinami pagal privatumo pagal numatytuosius nustatymus ir privatumo pagal dizainą principus.
Renkančių duomenų kategorijos
Tvarkomų asmens duomenų kategorijos priklauso nuo naudojimosi paslauga apimties ir gali apimti identifikavimo bei kontaktinius duomenis, pavyzdžiui, vardą, pavardę, gimimo datą, el. pašto adresą, telefono numerį ir gyvenamosios vietos šalį. Taip pat gali būti tvarkomi paskyros duomenys, įskaitant prisijungimo identifikatorius, nustatymus, kalbos pasirinkimą, taip pat veiklos istoriją, susijusią su sesijų laiku, funkcijų naudojimu ir paslaugos stabilumo matavimais. Finansiniai ir mokėjimų duomenys gali apimti operacijų identifikatorius, mokėjimo metodo tipą, įnašų ir išmokų sumas bei apdorojimo statusus, tačiau mokėjimo kortelių duomenys paprastai tvarkomi per licencijuotus mokėjimo paslaugų teikėjus pagal jų pareigas. Tapatybės patvirtinimo ir atitikties duomenys gali apimti dokumentų kopijas, amžiaus patvirtinimo informaciją, sankcijų ir PEP patikrų rezultatus, taip pat lėšų kilmės pagrindimo įrodymus, kai to reikalauja teisė. Techniniai duomenys gali apimti IP adresą, įrenginio identifikatorius, naršyklės parametrus, žurnalų įrašus ir apytikslę geolokaciją, kai tai būtina saugumui ir sukčiavimo prevencijai.
Duomenų rinkimo būdai ir šaltiniai
Asmens duomenys gali būti renkami tiesiogiai, kai pateikiamos registracijos formos, užklausos pagalbos kanalais, pateikiami dokumentai tapatybei patvirtinti ar inicijuojamos mokėjimo operacijos. Duomenys taip pat gali būti renkami automatiškai, kai naudojama svetainė, o sistemos fiksuoja žurnalų įrašus, klaidų ataskaitas, sesijų metaduomenis bei saugumo signalus, reikalingus neteisėto prisijungimo aptikimui. Tam tikrais atvejais duomenys gaunami iš trečiųjų šalių, pavyzdžiui, tapatybės patikros paslaugų teikėjų, mokėjimo paslaugų teikėjų ar sukčiavimo prevencijos partnerių, kai tai būtina sutarties vykdymui arba teisiniams įsipareigojimams. Operaciniu požiūriu svetainė gali gauti su įrenginiu susijusią informaciją per slapukus ir panašias technologijas, kurios aprašomos atskirame skyriuje. Kai taikytina, duomenų valdytojas gali patikrinti pateiktų duomenų nuoseklumą, pavyzdžiui, sutikrinti amžiaus kriterijų su dokumentu, tačiau tokios patikros apimtis ribojama iki būtino minimumo. Trečiųjų šalių šaltinių duomenys naudojami tik aiškiai apibrėžtais tikslais ir neperimami į vidines sistemas, jeigu pakanka vienkartinės patikros rezultato.
Teisiniai pagrindai asmens duomenų tvarkymui
Asmens duomenys gali būti tvarkomi siekiant sudaryti ir vykdyti sutartį, įskaitant paskyros administravimą, mokėjimų inicijavimą, lažybinių ar žaidimų operacijų apskaitą ir pagalbos užklausų nagrinėjimą. Tvarkymas taip pat gali būti būtinas siekiant įvykdyti teisines prievoles, taikomas Lietuvoje, įskaitant pinigų plovimo ir teroristų finansavimo prevencijos reikalavimus, apskaitos, mokesčių ir vartotojų teisių reguliavimą. Kai tvarkymas atliekamas teisėto intereso pagrindu, jis paprastai apima paslaugos saugumo užtikrinimą, sukčiavimo prevenciją, sistemų stabilumo gerinimą ir ginčų valdymą, kartu atliekant interesų pusiausvyros vertinimą. Sutikimas gali būti taikomas atskiriems tvarkymo tikslams, pavyzdžiui, nebūtiniesiems slapukams ar pasirinktiniams komunikacijos kanalams, o sutikimo atšaukimas neturi įtakos iki atšaukimo atlikto tvarkymo teisėtumui. Atskirais atvejais tvarkymas gali būti būtinas teisinių reikalavimų pareikšimui, vykdymui ar gynimui, pavyzdžiui, kai kyla mokėjimo ginčas arba vykdomas auditas. Visais atvejais taikomas duomenų minimalizavimo principas ir tikslų atskyrimas, siekiant išvengti nesuderinamo tolesnio tvarkymo.
Duomenų tvarkymo tikslai ir operacinė logika
Operaciniu požiūriu duomenys tvarkomi tam, kad būtų galima užregistruoti naudotojo paskyrą, užtikrinti prisijungimą, valdyti sesijas ir teikti funkcijas, kurios būtinos paslaugai veikti. Instant Casino gali tvarkyti duomenis siekiant patikrinti amžių ir tapatybę, įvertinti riziką, užkirsti kelią kelių paskyrų piktnaudžiavimui bei įvykdyti atsakingo lošimo ir atitikties procedūras, kai tokios taikomos. Mokėjimų ir finansinių operacijų duomenys tvarkomi siekiant inicijuoti įnašus, apdoroti išmokas, vykdyti grąžinimus, taip pat atlikti vidaus suderinimą ir apskaitą. Techniniai duomenys naudojami paslaugos saugumui, įskaitant neteisėtos prieigos prevenciją, incidentų tyrimą, žurnalų analizę ir kibernetinių grėsmių aptikimą. Pagalbos ir ryšių duomenys tvarkomi siekiant užregistruoti užklausą, identifikuoti problemą, pateikti atsakymą ir dokumentuoti sprendimo eigą, kad būtų užtikrintas kokybės kontrolės lygis. Tvarkymas gali apimti automatizuotus veiksmus, pavyzdžiui, rizikos signalų generavimą, tačiau sprendimai, turintys reikšmingų teisinių pasekmių, neturėtų būti priimami vien automatizuotomis priemonėmis be tinkamų apsaugų.
Slapukai ir sekimo technologijos
Reguliacinio pobūdžio nuostatos dėl slapukų taikomos kartu su BDAR reikalavimais ir Lietuvos teisės aktais, įgyvendinančiais elektroninių ryšių privatumo taisykles. Svetainėje gali būti naudojami būtini slapukai, reikalingi autentifikacijai, sesijos palaikymui, saugos nustatymams ir paslaugos funkcionalumui, kuriems paprastai nereikalaujama atskiro sutikimo. Taip pat gali būti naudojami analitiniai ar funkcionalumo slapukai, kurie padeda įvertinti našumą, nustatyti klaidas ir gerinti naudotojo sąsają, kai suteikiamas atitinkamas sutikimas arba kai taikoma kita teisėta sąlyga. Reklaminiai ar profilavimo slapukai neturėtų būti diegiami be aiškaus pasirinkimo, o jų naudojimas, jeigu taikomas, turi būti pagrįstas atskiru sutikimu ir aiškiai nurodytais tikslais. Slapukų galiojimo trukmė gali skirtis, pavyzdžiui, 30 dienų, 180 dienų arba 12 mėnesių, atsižvelgiant į jų paskirtį ir techninį būtinumą. Naršyklės nustatymai gali leisti ištrinti slapukus ar apriboti jų naudojimą, tačiau tokie veiksmai gali paveikti dalies funkcijų prieinamumą ir saugų prisijungimą.
Duomenų saugojimo terminai ir sunaikinimas
Duomenys saugomi tiek laiko, kiek būtina konkretiems tikslams įgyvendinti, ir vėliau ištrinami, anonimizuojami arba archyvuojami teisės aktuose nustatytam laikotarpiui. Sutartiniai ir apskaitos duomenys gali būti saugomi ne trumpiau kaip 10 metų, jeigu tokį terminą lemia mokesčių ar apskaitos prievolės, o atitikties ir patikros įrašai gali būti saugomi 5 metus nuo verslo santykių pabaigos, kai to reikalauja pinigų plovimo prevencijos režimas. Pagalbos užklausų ir komunikacijos įrašų saugojimas paprastai ribojamas iki 24 mėnesių, nebent atsiranda pagrįsta būtinybė juos laikyti ilgiau ginčų nagrinėjimo tikslais. Techniniai žurnalai ir saugumo įvykiai gali būti saugomi 90 dienų, o incidentų tyrimo atveju konkretūs fragmentai gali būti saugomi iki tyrimo pabaigos ir papildomai 6 mėnesius atskaitomybės tikslais. Kai tvarkymas grindžiamas sutikimu, susiję duomenys saugomi iki sutikimo atšaukimo arba iki tikslų pasiekimo, atsižvelgiant į tai, kas įvyksta anksčiau. Sunaikinimo procedūros apima prieigos teisių atšaukimą, atsarginių kopijų ciklų valdymą ir dokumentuotą ištrynimo kontrolę.
Duomenų perdavimas tretiesiems asmenims ir atskleidimas
Asmens duomenys gali būti perduodami duomenų tvarkytojams, kurie teikia infrastruktūros, prieglobos, mokėjimų apdorojimo, tapatybės patikros, klientų aptarnavimo, saugumo stebėsenos ar audito paslaugas, kai tai būtina tikslams pasiekti. Tokie tvarkytojai įpareigojami sutartimis, kurios numato konfidencialumą, saugumo priemones, sub tvarkytojų kontrolę ir duomenų grąžinimą ar ištrynimą paslaugų pabaigoje. Duomenys gali būti atskleidžiami kompetentingoms institucijoms, įskaitant priežiūros, teisėsaugos ar mokesčių administravimo subjektus, kai to reikalauja taikytini teisės aktai arba teisėtas privalomas nurodymas. Esant ginčui, duomenys gali būti teikiami teisiniams patarėjams, auditoriams ar skolų išieškojimo partneriams, tačiau tik tiek, kiek būtina teisiniam reikalavimui pareikšti, vykdyti ar apginti. Atskiriems saugumo atvejams gali būti pasitelkiami sukčiavimo prevencijos sprendimai, kurių veikimas gali remtis įvykių koreliacija ir rizikos žymenimis. Duomenų valdytojas nesiekia parduoti asmens duomenų, o bet koks atskleidimas vertinamas pagal proporcingumo ir tikslo apribojimo kriterijus.
Tarptautiniai duomenų perdavimai ir apsaugos priemonės
Jeigu paslaugų teikėjai ar jų infrastruktūra yra už Europos ekonominės erdvės ribų, duomenų perdavimai vykdomi tik įvertinus teisėtumo sąlygas ir įdiegus tinkamas apsaugos priemones. Pagrindinis mechanizmas gali būti Europos Komisijos patvirtintos standartinės sutarčių sąlygos, papildomai taikant technines priemones, tokias kaip šifravimas perdavimo metu ir raktų valdymo ribojimas. Kai taikoma, gali būti remiamasi Europos Komisijos sprendimu dėl tinkamumo, jeigu trečioji valstybė pripažįstama užtikrinanti pakankamą apsaugos lygį. Prieš perdavimą gali būti atliekamas perdavimo poveikio vertinimas, kuriame įvertinamos vietos teisės normos, prieigos rizikos ir praktinės taikymo aplinkybės. Duomenų srautai struktūruojami taip, kad jautrūs patikros dokumentai būtų pasiekiami tik ribotam darbuotojų ratui, o prieiga būtų registruojama. Kai rizika negali būti pakankamai sumažinta, perdavimas ribojamas arba pasirenkami Europos ekonominėje erdvėje esantys alternatyvūs tiekėjai.
Techninės ir organizacinės saugumo priemonės
Saugumo priemonių sistema apima prieigos kontrolę, autentifikavimo reikalavimus, incidentų valdymo procedūras ir nuolatinę infrastruktūros stebėseną. Duomenų perdavimas tarp naršyklės ir serverių paprastai apsaugomas šifravimu, o saugyklose taikomi šifravimo arba pseudonimizavimo sprendimai, kai tai proporcinga rizikai ir duomenų tipui. Prieiga darbuotojams suteikiama pagal būtinybės žinoti principą, o privilegijuotos prieigos veikla registruojama ir peržiūrima nustatytais intervalais, pavyzdžiui, kas 60 dienų. Apsaugos priemonės gali apimti atsarginių kopijų kūrimą, pažeidžiamumų skenavimą, įsibrovimų aptikimą ir atskirus testavimo režimus, kurie padeda mažinti neteisėtos prieigos tikimybę. Organizacinės priemonės apima konfidencialumo įsipareigojimus, mokymus ir procedūras, taikomas duomenų pažeidimų vertinimui bei pranešimui, įskaitant pareigą pranešti priežiūros institucijai per 72 valandas, kai taikomos BDAR sąlygos. Vidinis saugumo valdymas siekia palaikyti bent 99,5 % kritinių paslaugų prieinamumo rodiklį, tačiau toks rodiklis nėra laikomas absoliučia garantija ir priklauso nuo aplinkybių.
Duomenų subjektų teisės ir jų įgyvendinimo rėmai
Duomenų subjektas turi teisę gauti informaciją apie tvarkymą, prašyti susipažinti su duomenimis, reikalauti ištaisyti netikslius duomenis, prašyti ištrinti duomenis, kai taikomos teisės aktuose numatytos sąlygos, taip pat teisę apriboti tvarkymą. Taip pat gali būti įgyvendinama teisė į duomenų perkeliamumą, kai tvarkymas grindžiamas sutikimu arba sutartimi ir atliekamas automatizuotomis priemonėmis, bei teisė nesutikti su tvarkymu, kai jis grindžiamas teisėtu interesu. Teisė bet kada atšaukti sutikimą taikoma tik tiems tvarkymo veiksmams, kurie remiasi sutikimu, o atšaukimas nepanaikina anksčiau atlikto tvarkymo teisėtumo. Prašymai paprastai nagrinėjami per 30 dienų nuo gavimo, tačiau terminas gali būti pratęstas iki 60 dienų, kai prašymas yra sudėtingas ar gaunamas didelis skaičius prašymų, apie tai informuojant teisės aktų nustatyta tvarka. Tapatybės patvirtinimas prieš įvykdant prašymą gali būti reikalingas siekiant apsaugoti duomenis nuo neteisėto atskleidimo, o prašymo apimtis gali būti patikslinama, kad būtų užtikrintas tikslus ir proporcingas atsakymas. Jeigu manoma, kad teisės įgyvendintos netinkamai, galima kreiptis į Valstybinę duomenų apsaugos inspekciją arba ginti teises teisme Lietuvos Respublikos įstatymų nustatyta tvarka.
Teisė nesutikti ir teisė į apribojimą
Teisė nesutikti taikoma situacijoms, kai tvarkymas vykdomas teisėto intereso pagrindu, o duomenų subjektas nurodo su konkrečia situacija susijusias priežastis. Tokiu atveju tvarkymas nutraukiamas, jeigu nenustatoma viršesnių teisėtų priežasčių arba tvarkymas nėra būtinas teisiniams reikalavimams pareikšti, vykdyti ar apginti. Apribojimas gali būti taikomas, kai ginčijamas duomenų tikslumas, kai tvarkymas yra neteisėtas, tačiau prašoma neištrinti, arba kai duomenų reikia teisiniams reikalavimams. Apribojimo laikotarpiu duomenys gali būti tik saugomi, išskyrus atvejus, kai taikomas sutikimas, būtinybė teisiniams reikalavimams arba svarbus viešasis interesas. Šios procedūros dokumentuojamos, kad būtų užtikrinta atskaitomybė ir veiksmų atsekamumas.
Duomenų perkeliamumas ir prieigos apimtis
Duomenų perkeliamumas apima tik tuos duomenis, kuriuos duomenų subjektas pateikė ir kurie tvarkomi automatizuotomis priemonėmis, kai tam yra taikytinos sąlygos. Duomenys pateikiami struktūruotu, įprastai naudojamu ir kompiuterio skaitomu formatu, jeigu tai techniškai įmanoma ir nepaveikia kitų asmenų teisių bei laisvių. Prieigos teisė neapima vidinių vertinimų, apsaugotų komercinių paslapčių ar informacijos, kurios atskleidimas galėtų pakenkti saugumo priemonėms, tačiau visais atvejais siekiama užtikrinti skaidrumą. Kai prašymas apima didelę apimtį, gali būti paprašyta patikslinti laikotarpį, pavyzdžiui, nurodant 6 mėnesių veiklos intervalą, kad atsakymas būtų proporcingas ir savalaikis. Atsakymas teikiamas nemokamai, išskyrus atvejus, kai prašymai yra akivaizdžiai nepagrįsti ar pertekliniai, tuomet gali būti taikomas teisės aktuose leidžiamas administravimo mokestis.
Kontaktai, užklausų teikimo tvarka ir dokumentų valdymas
Duomenų subjekto prašymai, skundai ar užklausos dėl Privatumo politika įgyvendinimo teikiami raštu per protraining.lt svetainėje nurodytus kontaktinius kanalus arba elektroniniu paštu, jeigu toks kanalas pateikiamas kontaktų skiltyje. Prašyme rekomenduojama nurodyti identifikavimo informaciją, užklausos pobūdį, pageidaujamą atsakymo formą ir, kai taikytina, konkrečius duomenų laikotarpius, kad būtų galima užtikrinti tikslų paieškos apimtį. Siekiant duomenų saugumo, prieš pateikiant duomenis gali būti prašoma papildomo patvirtinimo, pavyzdžiui, atsakymo iš registruoto el. pašto adreso ar dokumento fragmento, tačiau tokia patikra ribojama iki būtino minimumo. Vidaus procedūros numato užklausų registravimą, atsakymo parengimo kontrolę ir sprendimo patvirtinimą, siekiant laikytis 30 dienų termino ir dokumentuoti atliktus veiksmus. Dokumentai ir susirašinėjimo įrašai, susiję su teisių įgyvendinimu, gali būti saugomi 3 metus nuo prašymo uždarymo, kad būtų galima pagrįsti atitiktį ir spręsti galimus ginčus. Kai užklausa susijusi su сasino Instant funkcijų techniniu veikimu, gali būti reikalaujama pateikti papildomus įrenginio parametrus, tačiau tokia informacija naudojama tik gedimų diagnostikai.
Privatumo politika Instant Casino ir jos keitimo tvarka
Instant Casino įsipareigoja užtikrinti, kad asmens duomenų tvarkymas protraining.lt aplinkoje atitiktų BDAR, Lietuvos Respublikos teisės aktus ir taikytinus priežiūros institucijų išaiškinimus, taip pat būtų suderintas su Privatumo politika nuostatomis. Politika periodiškai peržiūrima ne rečiau kaip 1 kartą per 12 mėnesių, taip pat tais atvejais, kai keičiasi tvarkymo tikslai, technologiniai sprendimai, teisinė aplinka arba nustatomos naujos rizikos. Pakeitimai įsigalioja nuo jų paskelbimo svetainėje, jeigu konkrečiame pranešime nenurodoma vėlesnė data, o reikšmingų pakeitimų atveju gali būti taikomas papildomas informavimo mechanizmas per paskyros pranešimus. Pakeitimų valdymas organizuojamas taip, kad būtų išsaugotas ankstesnių redakcijų atsekamumas ir būtų galima pagrįsti, kada ir kokios sąlygos galiojo, įskaitant versijų kontrolę bei vidinį patvirtinimą. Jeigu tvarkymo veikla remiasi sutikimu ir pakeitimai daro esminę įtaką sutikimo apimčiai, sutikimas gali būti prašomas iš naujo, o atsisakymas neturi būti laikomas sutarties pažeidimu, jeigu be tokio tvarkymo paslauga gali veikti. Šiame kontekste сasino Instant paminėjimas gali būti naudojamas tik identifikavimo ir techninių žurnalų interpretavimo tikslu, kad būtų aiškus funkcijų atsekamumas ir incidentų tyrimas. Instant Casino patvirtina, kad atitikties priežiūra apima saugumo priemonių efektyvumo vertinimą, duomenų saugojimo terminų kontrolę, tarptautinių perdavimų teisėtumo patikrą ir duomenų subjektų teisių užtikrinimą, o bet kokie nukrypimai valdomi taikant korekcines priemones ir dokumentuojant sprendimų priėmimą pagal atskaitomybės principą.