Bendrosios nuostatos ir taikymo sritis
Ši Privatumo politika nustato, kaip Instant Casino tvarko asmens duomenis, kai asmenys naudojasi domeno baltichome.lt funkcijomis ir susijusiomis paslaugomis. Dokumentas taikomas duomenų tvarkymui, atliekamam vadovaujantis 2016 m. balandžio 27 d. Reglamentu (ES) 2016/679 ir Lietuvos Respublikoje galiojančiais teisės aktais. Politika apima duomenų rinkimą, naudojimą, saugojimą, atskleidimą, tarptautinį perdavimą, taip pat duomenų subjektų teisių įgyvendinimą. Šiame dokumente pateikiamos nuostatos taikomos tiek registruotiems, tiek neregistruotiems svetainės lankytojams, kiek tai susiję su jų identifikavimu ar atsekamumu. Sąvokos aiškinamos pagal BDAR, o neapibrėžtos sąvokos aiškinamos pagal įprastą teisinę reikšmę ir teismų praktiką.
Apibrėžtys ir vaidmenys
Asmens duomenys šiame dokumente reiškia bet kokią informaciją apie identifikuotą arba identifikuojamą fizinį asmenį, įskaitant identifikatorius, elgsenos požymius ir techninius identifikatorius. Duomenų valdytoju laikomas subjektas, kuris nustato duomenų tvarkymo tikslus ir priemones, o duomenų tvarkytoju - subjektas, kuris duomenis tvarko valdytojo vardu. Duomenų subjektas yra fizinis asmuo, kurio duomenys tvarkomi, o priežiūros institucija Lietuvoje yra Valstybinė duomenų apsaugos inspekcija. Tiek tvarkymo apimtis, tiek atsakomybė nustatoma pagal faktines tvarkymo aplinkybes, sutartinius įsipareigojimus ir taikytinus teisės aktus. Duomenų tvarkymo operacijos apima rinkimą, įrašymą, rūšiavimą, saugojimą, keitimą, teikimą, ištrinimą ir kitus veiksmus.
Duomenų rinkimo būdai ir šaltiniai
Duomenys gali būti gaunami, kai asmuo pateikia informaciją registracijos, užklausų, skundų, pagalbos prašymų ar kitų komunikacijos kanalų metu, taip pat kai naudojamos svetainės funkcijos. Operaciniu požiūriu techniniai duomenys fiksuojami automatiškai, įskaitant IP adresą, įrenginio identifikatorius, naršyklės parametrus ir prisijungimo metaduomenis, siekiant užtikrinti paslaugos veikimą bei incidentų analizę. Duomenys taip pat gali būti gaunami iš trečiųjų šalių, kai tai būtina teisinių pareigų vykdymui arba sukčiavimo prevencijai, pavyzdžiui, iš mokėjimo paslaugų teikėjų ar tapatybės tikrinimo partnerių. Svetainėje gali būti naudojami slapukai ir panašios technologijos, kurios įrašo pasirinkimus ir leidžia atkurti sesiją, tačiau jų taikymas ribojamas pagal nustatytas konfigūracijas ir teisėtus pagrindus. Tam tikrais atvejais informacija gali būti gauta iš viešųjų registrų tiek, kiek tai leidžiama pagal Lietuvos teisę ir kiek būtina atitikties tikslams.
Tvarkomų asmens duomenų kategorijos
Tvarkomos identifikacinės ir kontaktinės kategorijos apima vardą, pavardę, gimimo datą, gyvenamosios vietos šalį, el. pašto adresą, telefono numerį ir susirašinėjimo turinį, kai jis būtinas užklausai nagrinėti. Finansiniai ir atsiskaitymo duomenys gali apimti mokėjimo operacijų identifikatorius, sąskaitos būsenos informaciją ir sandorių laiko žymas, tačiau mokėjimo kortelių pilni duomenys paprastai nėra saugomi, kai tai perduodama sertifikuotiems mokėjimo operatoriams. Techniniai ir naudojimo duomenys apima IP adresą, prisijungimo laiką, sesijos identifikatorius, įrenginio tipą, operacinę sistemą, naršyklės kalbą, klaidų žurnalus ir kitus diagnostinius įrašus. Atitikties ir saugumo duomenys gali apimti tapatybės patikros informaciją, amžiaus patvirtinimą, rizikos vertinimo rezultatus ir sukčiavimo indikatorių žymas. Specialių kategorijų duomenys pagal BDAR 9 straipsnį nėra tvarkomi kaip tikslas, tačiau jie gali atsitiktinai atsirasti pranešimuose, todėl tokie duomenys ribojami ir tvarkomi tik tiek, kiek būtina teisinei pareigai arba teisiniam reikalavimui.
Paskyros ir komunikacijos duomenys
Paskyros duomenys apima prisijungimo identifikatorius, saugumo nustatymus, pasirinktą kalbą ir naudotojo atliktų veiksmų istoriją, kiek tai būtina paslaugų teikimui ir ginčų sprendimui. Komunikacijos duomenys apima užklausas, skundus, pranešimus apie incidentus ir atsakymų istoriją, įskaitant laiko žymas, siekiant užtikrinti įrodymų vientisumą. Tokie duomenys gali būti susiejami su techniniais metaduomenimis, kad būtų galima patikrinti tapatumą ir užkirsti kelią neteisėtoms užklausoms. Šių duomenų apimtis ribojama pagal duomenų kiekio mažinimo principą ir pagal tai, kas yra būtina konkrečiam atvejui.
Techniniai identifikatoriai ir žurnalai
Žurnalų įrašai gali būti kaupiami siekiant užtikrinti paslaugų stabilumą, kibernetinį saugumą, incidentų atsekamumą ir teisinių reikalavimų laikymąsi. Praktikoje tai gali apimti nesėkmingų prisijungimų skaičių, užklausų dažnį, įtartinų veiksmų modelius ir sistemos klaidų ataskaitas. Šie duomenys paprastai tvarkomi pseudonimizavimo priemonėmis, kai tai suderinama su tikslu ir techninėmis galimybėmis. Prieiga prie žurnalų ribojama pagal pareigų paskirstymą ir prieigos kontrolę, siekiant sumažinti neteisėto tvarkymo riziką.
Teisiniai pagrindai, taikomi duomenų tvarkymui
Duomenys tvarkomi, kai tai būtina sutarčiai sudaryti ar vykdyti, pavyzdžiui, registruojant paskyrą, administruojant prisijungimą ir vykdant mokėjimo operacijas. Tvarkymas taip pat atliekamas, kai reikia laikytis teisinių pareigų, kylančių iš Lietuvos ir Europos Sąjungos teisės, įskaitant apskaitos, mokesčių ir atitikties reikalavimus. Kai kurioms operacijoms taikomas teisėtas interesas, pavyzdžiui, informacinių sistemų saugos užtikrinimas, sukčiavimo prevencija ir ginčų sprendimas, atlikus interesų pusiausvyros vertinimą. Atskirais atvejais taikomas sutikimas, ypač kai naudojamos nebūtinosios slapukų kategorijos arba kai pageidaujama gauti informacinius pranešimus, tačiau sutikimas gali būti bet kada atšauktas. Tvarkymo teisinis pagrindas kiekvienu atveju nustatomas pagal faktinę situaciją, o jo pasirinkimas dokumentuojamas atitikties apskaitomumo tikslais.
Duomenų tvarkymo tikslai ir proporcingumas
Instant Casino asmens duomenis tvarko paslaugų teikimo ir administravimo tikslu, įskaitant registracijos valdymą, prisijungimo autentifikavimą ir naudotojo pagalbos užtikrinimą. Duomenys taip pat tvarkomi finansinių operacijų vykdymo, klaidų tyrimo, nesąžiningos veiklos nustatymo ir sistemos apsaugos nuo piktnaudžiavimo tikslais. Atitikties tikslai apima pareigų vykdymą pagal pinigų plovimo ir teroristų finansavimo prevencijos praktiką tiek, kiek ji taikoma konkrečioms paslaugoms, taip pat priežiūros institucijų užklausų nagrinėjimą. Kokybės užtikrinimo tikslais gali būti analizuojami agreguoti naudojimo duomenys, kad būtų nustatyti našumo sutrikimai ir pagerintas paslaugos prieinamumas, tačiau tokia analizė orientuota į minimalią identifikavimo riziką. Tvarkymas atliekamas laikantis tikslų apribojimo, duomenų kiekio mažinimo ir saugojimo trukmės ribojimo principų, o nereikalingi duomenys netvarkomi arba nedelsiant pašalinami.
Rizikos valdymas ir atitikties užtikrinimas
Reguliacinio laikymosi kontekste tvarkymas gali būti reikalingas siekiant nustatyti neteisėtos prieigos požymius, užkirsti kelią tapatybės klastojimui ir dokumentuoti veiksmus, susijusius su incidentų valdymu. Tokiais atvejais taikomos proporcingos priemonės, įskaitant ribotą prieigą, registravimą ir periodinę peržiūrą, kad būtų užtikrintas minimalus duomenų panaudojimas. Incidentų tyrimo metu gali būti naudojami žurnalų įrašai, o jų peržiūra atliekama tik tiek, kiek būtina nustatyti priežastį ir pašalinti pažeidžiamumą. Atitikties dokumentacija gali būti saugoma atskirai, kad būtų sumažinta prieigos apimtis ir užtikrintas apskaitomumas.
Slapukai, panašios technologijos ir analizė
Svetainė gali naudoti slapukus, vietinės saugyklos įrašus ir panašias technologijas, kad būtų užtikrintas bazinis funkcionalumas, sesijos tęstinumas ir saugumo kontrolės. Būtini slapukai naudojami siekiant autentifikavimo, apkrovos balansavimo, kalbos nustatymų išsaugojimo ir apsaugos nuo automatizuotų užklausų, todėl jų tvarkymas gali būti grindžiamas teisėtu interesu arba sutarties vykdymu. Nebūtinosios technologijos, jei jos taikomos, paprastai aktyvuojamos tik gavus sutikimą ir suteikus galimybę pakeisti pasirinkimus; sutikimo būsenos įrašas gali būti saugomas 12 mėnesių. Analitiniai duomenys, jei renkami, turi būti agreguojami ir naudojami našumo bei stabilumo stebėsenai, vengiant perteklinio profiliavimo ir neproporcingo sekimo. Terminas Privatumo politika šiame kontekste apima ir slapukų naudojimo principus, kai jie daro poveikį identifikavimui arba elgsenos stebėsenai.
Duomenų saugojimo terminai ir ištrynimo principai
Duomenys saugomi tik tiek laiko, kiek būtina nustatytiems tikslams pasiekti, atsižvelgiant į teisines pareigas, ginčų senaties terminus ir atitikties reikalavimus. Paskyros duomenys paprastai saugomi aktyvios paskyros laikotarpiu ir iki 24 mėnesių po jos uždarymo, jei tai būtina pretenzijoms administruoti arba apsaugoti teisėtus interesus. Apskaitos ir operacijų įrašai gali būti saugomi 10 metų, kai tai reikalaujama pagal taikomus finansinės atskaitomybės reikalavimus, o po termino pabaigos jie ištrinami arba anonimizuojami. Techniniai žurnalai dažniausiai saugomi nuo 30 iki 180 dienų, tačiau saugumo incidento atveju atskiri įrašai gali būti išlaikomi ilgiau, kol baigiamas tyrimas ir įgyvendinamos prevencinės priemonės. Ištrynimas vykdomas pagal nustatytas procedūras, o kai ištrynimas neįmanomas dėl atsarginių kopijų ciklo, duomenys izoliuojami ir galutinai pašalinami per protingą laiką pagal sistemų architektūrą.
Atsarginių kopijų tvarkymas
Atsarginės kopijos kuriamos siekiant užtikrinti paslaugos tęstinumą ir atkūrimą po incidentų, todėl jose gali būti asmens duomenų fragmentų. Šios kopijos saugomos ribotą laiką, kuris paprastai neviršija 60 dienų, nebent teisėtas poreikis reikalautų kitokio termino. Prieiga prie atsarginių kopijų suteikiama tik įgaliotiems asmenims, o atkūrimo veiksmai registruojami, siekiant užtikrinti atsekamumą. Pasibaigus saugojimo ciklui, kopijos perrašomos arba kitaip sunaikinamos taip, kad būtų sumažinta atkūrimo galimybė.
Duomenų teikimas, atskleidimas ir tvarkytojų įtraukimas
Asmens duomenys gali būti teikiami paslaugų teikėjams, kurie veikia kaip duomenų tvarkytojai, kai tai būtina infrastruktūros priežiūrai, mokėjimų vykdymui, tapatybės patikrai, klientų aptarnavimui ar saugumo stebėsenai. Tokie tvarkytojai įsipareigoja tvarkyti duomenis pagal dokumentuotas instrukcijas, laikytis konfidencialumo ir taikyti tinkamas technines bei organizacines priemones. Duomenys gali būti atskleisti kompetentingoms institucijoms, kai tai privaloma pagal teisės aktus arba kai pateikiamas teisėtas ir pagrįstas reikalavimas, pavyzdžiui, vykdant teismo nutartį. Duomenys taip pat gali būti teikiami profesionaliems patarėjams, įskaitant auditorius ir teisininkus, tik tiek, kiek būtina teisėtų interesų gynimui ir laikantis profesinės paslapties. Bet koks atskleidimas vertinamas pagal būtinybės ir proporcingumo kriterijus, o trečiosioms šalims neteikiama daugiau duomenų, nei reikia konkrečiam tikslui.
Tarptautiniai duomenų perdavimai
Asmens duomenys paprastai tvarkomi Europos ekonominėje erdvėje, tačiau tam tikri paslaugų teikėjai gali veikti už jos ribų, jei tai reikalinga infrastruktūrai ar saugumo sprendimams. Tokiais atvejais perdavimas vykdomas tik taikant BDAR V skyriaus mechanizmus, įskaitant Europos Komisijos sprendimus dėl tinkamumo arba standartines sutarčių sąlygas. Papildomai gali būti taikomos techninės priemonės, pavyzdžiui, šifravimas perdavimo metu ir pseudonimizavimas, siekiant sumažinti prieigos riziką. Perdavimų rizika vertinama atsižvelgiant į gavėjo jurisdikcijos teisines aplinkybes ir praktinį įgyvendinimą, o vertinimo rezultatai dokumentuojami. Jei atitinkamos apsaugos priemonės negali būti užtikrintos, perdavimas ribojamas arba sustabdomas.
Saugumo priemonės ir incidentų valdymas
Duomenų sauga užtikrinama taikant techninių ir organizacinių priemonių rinkinį, kuris parenkamas atsižvelgiant į rizikos lygį, duomenų pobūdį ir tvarkymo apimtį. Pagrindinės priemonės apima prieigos kontrolę, autentifikavimo politiką, tinklo segmentavimą, duomenų šifravimą perdavimo metu ir saugojimo aplinkose, taip pat periodinį pažeidžiamumų testavimą. Vidaus procedūros numato pareigų atskyrimą, prieigų peržiūrą ir darbuotojų konfidencialumo įsipareigojimus, kad būtų sumažinta neteisėto tvarkymo tikimybė. Siekiant praktinio efektyvumo, tam tikros kontrolės gali būti automatizuotos, o žurnalų analizė orientuota į anomalijų nustatymą, laikantis duomenų kiekio mažinimo principo. Organizacija siekia, kad kritinių sistemų saugumo atnaujinimų įdiegimo rodiklis per 14 dienų sudarytų ne mažiau kaip 95 procentų, tačiau šis rodiklis nėra garantija ir priklauso nuo tiekėjų pranešimų bei testavimo ciklų.
Asmens duomenų saugumo pažeidimai
Nustačius galimą asmens duomenų saugumo pažeidimą, atliekamas įvertinimas, siekiant nustatyti poveikį ir riziką fizinių asmenų teisėms bei laisvėms. Kai taikytina, pranešimas priežiūros institucijai pateikiamas ne vėliau kaip per 72 valandas nuo pažeidimo nustatymo, laikantis BDAR reikalavimų. Jei pažeidimas gali sukelti didelę riziką, imamasi priemonių informuoti duomenų subjektus, kai tai pagrįsta ir kai informavimas nėra neproporcingai sudėtingas. Incidento metu ribojama prieiga, izoliuojami paveikti komponentai ir dokumentuojami veiksmai, kad būtų užtikrintas atsekamumas ir vėlesnis auditas.
Duomenų subjektų teisės ir jų įgyvendinimas
Teisių pagrindu BDAR suteikia duomenų subjektams teisę susipažinti su tvarkomais duomenimis, reikalauti juos ištaisyti, ištrinti arba apriboti tvarkymą, taip pat teisę į duomenų perkeliamumą, kai taikomos sąlygos. Taip pat egzistuoja teisė nesutikti su tvarkymu, kai jis grindžiamas teisėtu interesu, ir teisė atšaukti sutikimą, kai tvarkymas grindžiamas sutikimu, nepaveikiant iki atšaukimo atlikto tvarkymo teisėtumo. Prašymai nagrinėjami įvertinant pareiškėjo tapatybę, kad būtų išvengta neteisėto duomenų atskleidimo, o papildomos informacijos prašoma tik tada, kai ji būtina identifikavimui. Atsakymas paprastai pateikiamas per 30 dienų, tačiau sudėtingais atvejais terminas gali būti pratęstas iki 60 dienų, apie tai informuojant pateikusį asmenį. Jei prašymas akivaizdžiai nepagrįstas arba perteklinis, gali būti taikomos BDAR numatytos priemonės, įskaitant pagrįstą administracinį mokestį arba atsisakymą veikti.
Teisė pateikti skundą
Duomenų subjektas turi teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai, jei manoma, kad duomenų tvarkymas pažeidžia taikomus teisės aktus. Skundas gali būti teikiamas nepriklausomai nuo to, ar prieš tai buvo pateiktas prašymas duomenų valdytojui, nors praktiniu požiūriu rekomenduotina pirmiausia siekti situacijos išsprendimo tiesiogiai. Taip pat gali būti pasinaudota teise kreiptis į teismą dėl veiksmingos teisminės gynybos, kai tam yra pagrindas. Šių procedūrų taikymas nekeičia kitų teisinių teisių ir pareigų, kylančių iš civilinės, administracinės ar baudžiamosios teisės.
Papildomos nuostatos dėl profiliavimo ir automatizuotų sprendimų
Automatizuotos priemonės gali būti naudojamos siekiant aptikti sukčiavimo požymius, užtikrinti sistemų saugą ir laikytis atitikties reikalavimų, kai tai būtina paslaugų stabilumui ir rizikos mažinimui. Toks vertinimas paprastai remiasi techniniais indikatoriais, elgsenos modeliais ir saugumo signalais, o jo rezultatai gali lemti papildomus patikrinimus arba prieigos apribojimą. Jei automatizuotas sprendimas sukelia reikšmingas teisines pasekmes arba panašiai reikšmingą poveikį, taikomos BDAR 22 straipsnio garantijos, įskaitant teisę reikalauti žmogaus įsikišimo ir išreikšti poziciją, kai tai taikytina. Profiliavimo apimtis ribojama, kad nebūtų kuriamos perteklinės išvados apie asmens asmenines savybes, ir siekiama išvengti nepagrįstos diskriminacijos rizikos. Kai atitinkama, dokumentuojami naudojami kriterijai ir atliekama poveikio duomenų apsaugai vertinimo analizė.
Kontaktai ir duomenų užklausų pateikimo tvarka
Prašymai, susiję su asmens duomenimis, pateikiami raštu per svetainėje nurodytus kontaktinius kanalus, kad būtų užtikrintas tinkamas tapatybės patikrinimas ir prašymo atsekamumas. Siekiant sumažinti neteisėto atskleidimo riziką, gali būti prašoma pateikti papildomus identifikavimo duomenis, kurie turi būti adekvatūs ir nepertekliniai, pavyzdžiui, paskyros identifikatorių arba paskutinio prisijungimo datą. Prašymai registruojami, jiems priskiriamas vidinis identifikatorius ir taikomas terminų valdymas, kad atsakymas būtų pateiktas per teisės aktuose nustatytą laiką. Komunikacija dėl prašymo gali vykti keliais etapais, kai būtina patikslinti apimtį, nustatyti taikytiną teisinį pagrindą arba įvertinti išimčių taikymą. Privatumo politika laikoma sudėtine atitikties dokumentacijos dalimi, todėl su ja susiję prašymai taip pat gali būti nagrinėjami kaip atitikties užklausos.
Privatumo politikos keitimas, atnaujinimai ir įsipareigojimai
Instant Casino įsipareigoja užtikrinti, kad asmens duomenų tvarkymas būtų vykdomas skaidriai, sąžiningai ir laikantis BDAR principų, įskaitant teisėtumą, duomenų kiekio mažinimą ir vientisumo bei konfidencialumo reikalavimus. Ši Privatumo politika gali būti keičiama, kai pasikeičia taikytini teisės aktai, priežiūros institucijų išaiškinimai, tvarkymo operacijos, naudojami tiekėjai arba saugumo priemonių architektūra, taip pat kai nustatoma poreikis tikslinti formuluotes dėl praktinio įgyvendinimo. Atnaujinta redakcija skelbiama baltichome.lt/privacy-policy, o įsigaliojimo data nurodoma dokumente taip, kad būtų aišku, nuo kada taikomos naujos sąlygos. Esminių pakeitimų atveju gali būti taikomos papildomos informavimo priemonės, pavyzdžiui, pranešimas paskyroje arba el. paštu, kai toks kontaktas yra turimas ir informavimas yra proporcingas. Duomenų subjektų prašymai, susiję su pakeitimų taikymu, nagrinėjami laikantis procedūrų ir terminų, įskaitant 30 dienų atsakymo standartą, o prireikus terminai pratęsiami teisės aktų nustatyta tvarka. Dokumento nuostatos aiškinamos taip, kad nebūtų paneigti privalomi teisės aktų reikalavimai, o kilus prieštaravimui taikomos imperatyvios BDAR ir Lietuvos teisės normos. Instant Casino periodiškai peržiūri šio dokumento atitiktį, įskaitant vidinį kontrolės patikrinimą ne rečiau kaip kas 18 mėnesių, siekiant užtikrinti, kad praktikos išliktų aktualios ir pagrįstos rizikos vertinimu. Šiame skyriuje vartojamas Instant Casino pavadinimas patvirtina įsipareigojimą nuosekliai laikytis duomenų apsaugos standartų ir tvarkyti asmens duomenis tik tiek, kiek būtina teisėtiems tikslams pasiekti, nedarant nepagrįsto poveikio duomenų subjektų teisėms.