Personvern & sikkerhet
Innsamling av informasjon (Kategorier av personopplysninger som behandles)
Strive Platform Limited, heretter omtalt som «Selskapet», opererer nettstedet ggbet-casino.co.no under lisens utstedt av Curaçao Gaming Authority med lisensnummer 8048/JAZ2015-008. I forbindelse med levering av tjenester samles det inn og behandles personopplysninger i henhold til gjeldende personvernlovgivning og internasjonale standarder for databeskyttelse.
Følgende kategorier av personopplysninger er gjenstand for behandling:
- Identifikasjonsopplysninger: Fullt navn, fødselsdato, kjønn, statsborgerskap samt kopier av offentlig utstedte identifikasjonsdokumenter, herunder pass, nasjonalt identitetskort og førerkort.
- Kontaktopplysninger: Elektronisk postadresse, telefonnummer, postadresse og bostedsland.
- Finansielle opplysninger: Betalingsinstrumentdata, bankkontonummer, transaksjonshistorikk, innskudds- og uttaksopplysninger samt informasjon knyttet til betalingsmetoder benyttet på plattformen.
- Tekniske opplysninger: IP-adresse, enhetsidentifikatorer, nettlesertype og -versjon, operativsystem, informasjonskapsler (cookies), øktdata samt loggfiler generert ved bruk av tjenestene.
- Atferdsopplysninger: Spillaktivitet, preferanser, navigasjonsmønstre, interaksjonshistorikk med plattformen samt data relatert til bruksmønstre og tidsperioder for aktivitet.
- Verifiseringsopplysninger: Data innhentet i forbindelse med prosesser for kjenn-din-kunde (KYC) og antihvitvaskingsverifikasjon (AML), inkludert dokumentasjon for bekreftelse av identitet og opprinnelse av midler.
- Kommunikasjonsopplysninger: Korrespondanse mellom den registrerte og Selskapets kundeserviceavdeling, inkludert innhold i henvendelser, klager og tilbakemeldinger.
Innsamling av personopplysninger finner sted ved registrering av brukerkonto, ved gjennomføring av transaksjoner, ved bruk av tjenestenes ulike funksjoner samt ved frivillig kommunikasjon initiert av den registrerte. Behandling av personopplysninger utføres i samsvar med de rettslige grunnlagene fastsatt i gjeldende personvernforordninger, herunder oppfyllelse av avtaleforpliktelser, rettslig forpliktelse, berettigede interesser og uttrykkelig samtykke fra den registrerte der dette er påkrevd.
Databruk (Formål med databehandling for tjenesteyting)
Personopplysninger som er innsamlet fra registrerte brukere, behandles utelukkende for spesifiserte, eksplisitte og legitime formål. Behandling av data utover de angitte formål finner ikke sted uten at det foreligger et gyldig rettslig grunnlag eller informert samtykke fra den registrerte.
Personopplysninger behandles for følgende formål:
- Kontoadministrasjon og tjenesteyting: Opprettelse, vedlikehold og administrasjon av brukerkontoer utføres med grunnlag i inngått avtaleforhold. Autentisering av brukeridentitet og sikring av kontotilgang ivaretas gjennom etablerte sikkerhetsprosedyrer.
- Transaksjonsbehandling: Behandling av inn- og utbetalinger, verifisering av finansielle transaksjoner samt opprettholdelse av nøyaktige regnskapsregistre utføres i samsvar med regulatoriske krav og kontraktsforpliktelser.
- Regulatorisk etterlevelse: Oppfyllelse av forpliktelser pålagt gjennom lovgivning vedrørende bekjempelse av hvitvasking av penger og finansiering av terrorisme (AML/CFT), gjennomføring av kjenn-din-kunde-prosedyrer (KYC) samt rapportering til relevante tilsynsmyndigheter utføres i henhold til rettslige forpliktelser som påhviler Selskapet.
- Ansvarlig spillvirksomhet: Overvåking av spillaktivitet med henblikk på identifisering av risikoindikatorer knyttet til problematisk spillatferd, implementering av selveksklusjonsmekanismer og innskuddsgrenser samt ivaretakelse av brukernes velferd utføres som ledd i Selskapets regulatoriske og etiske forpliktelser.
- Svindelforebygging og sikkerhet: Deteksjon, undersøkelse og forebygging av svindel, uautorisert tilgang, misbruk av tjenestene og andre sikkerhetstruende aktiviteter utføres på grunnlag av Selskapets berettigede interesser og rettslige forpliktelser.
- Kundeservice: Behandling av henvendelser, klager og supportforespørsler fra registrerte brukere utføres for å sikre tilfredsstillende levering av avtalte tjenester og ivaretakelse av brukernes rettigheter.
- Teknisk drift og forbedring: Analyse av tekniske data med henblikk på å opprettholde, feilsøke og forbedre plattformens funksjonalitet og brukeropplevelse utføres på grunnlag av Selskapets berettigede interesser.
- Markedsføringskommunikasjon: Utsendelse av relevant kommunikasjon om kampanjer, tilbud og oppdateringer kan finne sted der den registrerte har avgitt uttrykkelig samtykke til slik kommunikasjon. Samtykke kan tilbakekalles på ethvert tidspunkt uten at dette påvirker lovligheten av behandling foretatt forut for tilbakekallet.
- Juridiske og rettslige formål: Oppbevaring og behandling av personopplysninger kan finne sted der dette er nødvendig for å fastslå, gjøre gjeldende eller forsvare rettskrav, eller der dette er påkrevd av domstol eller kompetent myndighet.
Databeskyttelse (Tekniske og organisatoriske tiltak for datasikkerhet)
Strive Platform Limited har implementert et omfattende rammeverk av tekniske og organisatoriske sikkerhetstiltak med henblikk på å beskytte personopplysninger mot uautorisert tilgang, utilsiktet eller ulovlig ødeleggelse, tap, endring, uautorisert utlevering eller annen ulovlig behandling. Sikkerhetstiltakene gjennomgås og oppdateres jevnlig i samsvar med gjeldende beste praksis innen informasjonssikkerhet.
Følgende tekniske sikkerhetstiltak er implementert:
- Kryptering: Alle personopplysninger som overføres mellom den registrerte og Selskapets systemer, er beskyttet ved hjelp av Transport Layer Security (TLS) krypteringsprotokoller. Lagrede personopplysninger av sensitiv karakter er underlagt kryptering i henhold til gjeldende bransjestandarder.
- Tilgangskontroll: Tilgang til personopplysninger er begrenset til autorisert personell med tjenstlig behov for slik tilgang. Rollebasert tilgangskontroll (RBAC) er implementert for å sikre at medarbeidere utelukkende har tilgang til data som er nødvendige for utførelsen av deres arbeidsoppgaver.
- Brannmurer og inntrengningsdeteksjon: Nettverksinfrastrukturen er beskyttet av avanserte brannmurløsninger og systemer for deteksjon og forebygging av inntrengning (IDS/IPS), som kontinuerlig overvåker for mistenkelig aktivitet og potensielle sikkerhetstrusler.
- Sikkerhetskopiering og gjenoppretting: Regelmessige sikkerhetskopier av systemdata utføres i henhold til fastsatte rutiner. Prosedyrer for gjenoppretting av data ved systemfeil eller sikkerhetsbrudd er etablert og testes periodisk.
- Sårbarhetshåndtering: Periodiske sikkerhetsvurderinger, penetrasjonstester og sårbarhetsskanning av systemer og infrastruktur utføres for å identifisere og utbedre potensielle sikkerhetssårbarheter.
Følgende organisatoriske sikkerhetstiltak er implementert:
- Personvernpolicy og -prosedyrer: Interne retningslinjer og prosedyrer for behandling av personopplysninger er fastsatt og kommunisert til alt relevant personell. Disse oppdateres jevnlig i takt med endringer i lovgivning og beste praksis.
- Opplæring av medarbeidere: Alt personell med tilgang til personopplysninger gjennomgår obligatorisk opplæring i personvern og informasjonssikkerhet ved ansettelse og med jevne mellomrom i ansettelsesperioden.
- Databehandleravtaler: Avtaler med tredjepartsleverandører som behandler personopplysninger på vegne av Selskapet, er inngått i samsvar med kravene i gjeldende personvernlovgivning. Slike avtaler sikrer at tredjeparter er forpliktet til å behandle data i henhold til Selskapets instruksjoner og gjeldende lovkrav.
- Hendelseshåndtering: Prosedyrer for håndtering av personvernbrudd er etablert, herunder interne eskaleringsrutiner, vurdering av konsekvenser og rapportering til tilsynsmyndigheter og berørte registrerte i henhold til lovpålagte tidsfrister.
- Dataoppbevaringsperioder: Personopplysninger oppbevares ikke lenger enn det som er nødvendig for å oppfylle formålene de ble innsamlet for, med mindre lengre oppbevaringsperioder er påkrevd i henhold til rettslige forpliktelser. Ved utløp av oppbevaringsperioden slettes eller anonymiseres opplysningene på sikker måte.
Overføring av personopplysninger til tredjeland eller internasjonale organisasjoner finner utelukkende sted der det foreligger et gyldig overføringsgrunnlag i henhold til gjeldende personvernlovgivning, herunder gjennom bruk av standard kontraktsbestemmelser godkjent av relevante tilsynsmyndigheter eller der mottakerlandet er anerkjent som å sikre et tilstrekkelig beskyttelsesnivå.
Brukerrettigheter (Den registrertes rettigheter: innsyn, sletting, portabilitet, retting)
Registrerte personer som er underlagt Selskapets behandling av personopplysninger, er tilkjent et sett av rettigheter i henhold til gjeldende personvernlovgivning. Selskapet er forpliktet til å ivareta disse rettighetene og å besvare henvendelser fra registrerte uten ugrunnet opphold og senest innen de frister som er fastsatt i gjeldende lovgivning.
Følgende rettigheter tilkommer den registrerte:
- Rett til innsyn: Den registrerte har rett til å få bekreftet hvorvidt personopplysninger om vedkommende er gjenstand for behandling, og i så fall å motta en kopi av de aktuelle opplysningene samt informasjon om behandlingens formål, kategorier av opplysninger, mottakere, planlagt oppbevaringsperiode og de øvrige opplysningene fastsatt i gjeldende personvernlovgivning.
- Rett til retting: Den registrerte har rett til å kreve at uriktige personopplysninger om vedkommende rettes uten ugrunnet opphold. Under hensyntagen til formålene med behandlingen har den registrerte videre rett til å få ufullstendige personopplysninger supplert, blant annet ved å avgi en tilleggserklæring.
- Rett til sletting («retten til å bli glemt»): Den registrerte har rett til å kreve at personopplysninger om vedkommende slettes uten ugrunnet opphold der ett av følgende grunnlag foreligger: opplysningene er ikke lenger nødvendige for de formål de ble innsamlet for; samtykke som behandlingen er basert på trekkes tilbake; den registrerte protesterer mot behandlingen og det ikke foreligger overordnede berettigede grunner til behandlingen; opplysningene er behandlet ulovlig; eller sletting er nødvendig for å oppfylle en rettslig forpliktelse. Retten til sletting gjelder med de begrensninger som følger av rettslige forpliktelser pålagt Selskapet.
- Rett til begrensning av behandling: Den registrerte har rett til å kreve at behandlingen av vedkommendes personopplysninger begrenses i de tilfeller som er fastsatt i gjeldende personvernlovgivning, herunder der riktigheten av opplysningene bestrides, behandlingen er ulovlig men den registrerte motsetter seg sletting, eller der Selskapet ikke lenger trenger opplysningene men den registrerte trenger dem for å fastslå, gjøre gjeldende eller forsvare rettskrav.
- Rett til dataportabilitet: Den registrerte har rett til å motta personopplysninger om vedkommende som er avgitt til Selskapet, i et strukturert, alminnelig anvendt og maskinlesbart format, og har rett til å overføre disse opplysningene til en annen behandlingsansvarlig der behandlingen er basert på samtykke eller kontrakt og utføres på automatisert måte.
- Rett til å protestere: Den registrerte har til enhver tid rett til å protestere mot behandling av personopplysninger om vedkommende som utføres på grunnlag av berettigede interesser eller offentlig interesse, herunder profilering basert på slike grunnlag. Den registrerte har videre ubetinget rett til å protestere mot behandling av personopplysninger for direkte markedsføringsformål.
- Rettigheter knyttet til automatiserte avgjørelser og profilering: Den registrerte har rett til ikke å være gjenstand for en avgjørelse som utelukkende er basert på automatisert behandling, herunder profilering, som har rettsvirkning for eller på tilsvarende måte i betydelig grad påvirker vedkommende, med mindre slik behandling er nødvendig for inngåelse eller oppfyllelse av en kontrakt, er hjemlet i rettslig forpliktelse, eller den registrerte har avgitt uttrykkelig samtykke.
- Rett til å klage til tilsynsmyndighet: Den registrerte har rett til å inngi klage til kompetent datatilsynsmyndighet dersom vedkommende anser at behandlingen av personopplysninger er i strid med gjeldende personvernlovgivning. Dette berører ikke adgangen til å søke administrativ eller rettslig prøving.
Utøvelse av rettigheter skjer ved fremsettelse av skriftlig henvendelse til Selskapet via de kontaktkanaler som er angitt nedenfor. Selskapet forbeholder seg retten til å verifisere identiteten til den som fremsetter en slik henvendelse, for å forhindre uautorisert utlevering av personopplysninger. Selskapet vil besvare henvendelser innen tretti (30) dager fra mottagelse. Dersom henvendelsen er kompleks eller Selskapet mottar et stort antall henvendelser, kan fristen forlenges med ytterligere to (2) måneder, og den registrerte vil i så fall varsles om forlengelsen innen den opprinnelige fristen.
Kontakt
Henvendelser vedrørende behandling av personopplysninger, utøvelse av rettigheter i henhold til gjeldende personvernlovgivning, eller andre spørsmål knyttet til Selskapets personvernpraksis, rettes til Selskapet ved bruk av følgende kontaktkanal:
Elektronisk postkorrespondanse: [email protected]
Alle henvendelser behandles konfidensielt og i samsvar med gjeldende personvernlovgivning. Det anbefales at henvendelser avgis på en tydelig og presis måte, med angivelse av hvilken rettighet eller hvilket spørsmål henvendelsen gjelder, for å muliggjøre effektiv og korrekt behandling av saken. Selskapet er forpliktet til å besvare henvendelser innen de frister som er fastsatt i gjeldende lovgivning og i samsvar med de prosedyrer som er beskrevet i denne personvernerklæringen.
Strive Platform Limited er behandlingsansvarlig for de personopplysningene som behandles i forbindelse med driften av ggbet-casino.co.no, og påtar seg det fulle ansvaret for at behandlingen av slike opplysninger skjer i samsvar med gjeldende personvernlovgivning, herunder de forpliktelser som følger av Selskapets lisens utstedt av Curaçao Gaming Authority med lisensnummer 8048/JAZ2015-008.