Szczegółowe zestawienie zasad przetwarzania, archiwizacji oraz technicznego zabezpieczenia informacji osobowych użytkowników, opracowane przez zespół analityczny powstanie-warszawskie-1944.pl na podstawie europejskich regulacji prawnych.
Niniejsza Polityka Prywatności określa normy pozyskiwania, ewidencjonowania, przetwarzania oraz zabezpieczania informacji identyfikacyjnych użytkowników w systemie cyfrowym. Wszystkie procedury operacyjne podlegają bezpośrednio przepisom Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) z dnia 27 kwietnia 2016 r., polskiej ustawie o ochronie danych osobowych oraz wytycznym Europejskiej Rady Ochrony Danych.
Korzystanie z funkcjonalności serwisu, rejestracja profilu gracza oraz autoryzacja transakcji finansowych są dozwolone wyłącznie dla osób fizycznych mających ukończony 18. rok życia. Operator stosuje dwuetapowe mechanizmy kontroli wieku i tożsamości podczas procedury KYC, natychmiast blokując profile niepełnoletnich oraz anulując wygenerowane przez nie operacje.
Szczegółowa weryfikacja standardów bezpieczeństwa, licencji operacyjnej oraz integralności mechanizmów ochrony kapitału graczy została przeprowadzona przez niezależny zespół audytorski serwisu, a pełną dokumentację techniczno-prawną przedstawia casino Vox.
Administrator danych i podstawa działania
Administratorem danych osobowych gromadzonych w ramach serwisu internetowego, w rozumieniu art. 4 pkt 7 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), jest podmiot operacyjny Vox PL Sp. z o.o. Przetwarzanie wszelkich informacji personalnych graczy pozostaje bezpośrednio zintegrowane z procedurami weryfikacji tożsamości KYC oraz rygorystycznymi protokołami przeciwdziałania praniu pieniędzy (AML), wymaganymi przez międzynarodowe instytucje nadzorcze.
Formalną legitymację prawną do prowadzenia działalności w obszarze gier losowych stanowi Licencja Curaçao nr 8048/JAZ, wydana przez Curaçao Gaming Control Board. Przepisy licencyjne nakładają na administratora bezwzględny obowiązek stałego monitorowania integralności kont, weryfikacji wieku użytkowników oraz bezpiecznej archiwizacji rejestrów transakcyjnych.
Wszelkie zapytania formalne, wnioski o realizację praw przysługujących na mocy RODO oraz kontakt z Inspektorem Ochrony Danych (DPO) można realizować za pośrednictwem oficjalnych kanałów korespondencyjnych administratora:
Vox PL Sp. z o.o. Numer rejestracyjny podmiotu: HE 482910 Adres rejestrowy: Scharlooweg 39, Willemstad, Curaçao Podmiot rozliczeniowy: Vox Payment Services Ltd., 12 Arch. Makariou III Avenue, Kristulina Tower, Office 402, 3030 Limassol, Cypr Dedykowany kontakt e-mail: [email protected]
Kategorie przetwarzanych danych
Zakres gromadzonych rekordów osobowych wynika bezpośrednio z restrykcyjnych wymogów prawnych nałożonych przez organ regulacyjny oraz konieczności zapewnienia bezpieczeństwa transakcji cyfrowych. Administrator stosuje zasadę minimalizacji danych, zbierając wyłącznie te parametry, które są niezbędne do uwierzytelnienia profilu, monitorowania zgodności z przepisami AML oraz bezbłędnej realizacji operacji finansowych.
Struktura ewidencjonowanych informacji dzieli się na cztery główne grupy rejestrów:
Dane identyfikacyjne (ID): imię, nazwisko, data urodzenia potwierdzająca ukończenie 18 lat, obywatelstwo, numer PESEL bądź seria i numer dowodu osobistego lub paszportu, przekazywane w ramach weryfikacji tożsamości.
Dane teleadresowe i kontaktowe: aktualny adres zamieszkania (kraj, miejscowość, ulica, kod pocztowy), aktywny numer telefonu komórkowego oraz adres poczty elektronicznej przypisany do konta.
Dane finansowo-rozliczeniowe: historia depozytów i wypłat, cztery ostatnie cyfry karty płatniczej, identyfikatory portfeli wirtualnych, numery rachunków bankowych oraz wyciągi bankowe dostarczane na potrzeby kontroli źródła pochodzenia kapitału.
Dane telemetryczne i techniczne: publiczny adres IP, geolokalizacja sesji, parametry przeglądarki internetowej, identyfikatory sprzętowe urządzenia, znaczniki czasu logowania oraz szczegółowe logi zapytań serwerowych.
Pozyskiwanie powyższych pakietów danych odbywa się automatycznie za pośrednictwem bezpiecznych protokołów sieciowych podczas korzystania z infrastruktury serwisu lub manualnie, w chwili przesyłania przez użytkownika cyfrowych kopii dokumentów w procesie KYC.
Cele przetwarzania danych
Każda operacja przetwarzania informacji osobowych w systemie teleinformatycznym prowadzona jest w oparciu o precyzyjnie zdefiniowane przesłanki prawne określone w art. 6 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Podstawowym celem operacyjnym pozostaje prawidłowe i bezpieczne świadczenie usług gier losowych, w tym rejestracja Konta Gracza, uwierzytelnianie sesji logowania oraz procesowanie depozytów i wypłat wygranych.
Eksperci powstanie-warszawskie-1944.pl wskazują, że katalog procesów ewidencyjnych oraz ich podstaw prawnych obejmuje następujące zadania:
Wykonanie umowy o świadczenie usług drogą elektroniczną (art. 6 ust. 1 lit. b RODO): tworzenie i obsługa konta, techniczna autoryzacja dostępu, rozliczanie zakładów w grach oraz realizacja zleceń płatniczych za pośrednictwem certyfikowanych bramek finansowych.
Wypełnienie ciążących na operatorze obowiązków prawnych (art. 6 ust. 1 lit. c RODO): bezwzględna realizacja wytycznych, jakie nakłada Licencja Curaçao nr 8048/JAZ, wydana przez Curaçao Gaming Control Board, w tym weryfikacja wieku 18+, prowadzenie dokumentacji księgowej oraz monitorowanie i raportowanie transakcji pod kątem procedur przeciwdziałania praniu pieniędzy (AML) i finansowaniu terroryzmu.
Prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO): zapobieganie nadużyciom finansowym, eliminacja prób wyłudzeń i tworzenia multikont, ochrona integralności infrastruktury IT, audyt algorytmów RNG oraz dochodzenie lub obrona przed ewentualnymi roszczeniami prawnymi.
Dobrowolna i jednoznaczna zgoda użytkownika (art. 6 ust. 1 lit. a RODO): dystrybucja informacji technicznych oraz komunikatów o aktualizacjach regulaminowych bądź parametrach ofert promocyjnych, o ile gracz wyraził na to odrębną dyspozycję.
Zgromadzone rekordy transakcyjne i audytowe nie podlegają dalszemu profilowaniu marketingowemu bez wiedzy użytkownika, a okres ich przechowywania jest ściśle ograniczony do ram wyznaczonych przepisami prawa hazardowego oraz ustawodawstwa podatkowego.
Udostępnianie danych i odbiorcy
Dane osobowe graczy przetwarzane przez administratora nie stanowią przedmiotu obrotu handlowego, sprzedaży ani odpłatnego udostępniania podmiotom trzecim w celach marketingowych. Dostęp do poszczególnych rekordów podlega ścisłej reglamentacji i odbywa się wyłącznie na mocy pisemnych umów powierzenia przetwarzania danych osobowych (Data Processing Agreement), zawartych zgodnie z art. 28 RODO, w zakresie niezbędnym do technicznego utrzymania infrastruktury oraz wypełnienia wytycznych licencyjnych Curaçao Gaming Control Board.
Transfer danych do zewnętrznych podmiotów partnerskich ogranicza się do ściśle zdefiniowanych kategorii odbiorców:
Instytucje finansowe i operatorzy płatności: certyfikowane podmioty realizujące autoryzację depozytów i wypłat (w tym system BLIK, karty bankowe i licencjonowane portfele cyfrowe), weryfikujące zgodność danych nadawcy ze stanem konta gracza.
Dostawcy systemów weryfikacji tożsamości (KYC/AML): akredytowane podmioty technologiczne wykonujące automatyczną analizę autentyczności dokumentów ID, weryfikację biometryczną oraz sprawdzanie baz osób na listach sankcyjnych i PEP.
Dostawcy infrastruktury serwerowej i cyberbezpieczeństwa: certyfikowane centra danych spełniające normy ISO/IEC 27001, usługi chmurowe oraz systemy ochrony przed atakami wolumetrycznymi DDoS i próbami włamań sieciowych.
Audytorzy i niezależne laboratoria badawcze: instytucje testujące i certyfikujące algorytmy generowania liczb losowych (RNG) pod kątem integralności technicznej i braku podatności na manipulacje.
Organy ścigania i instytucje państwowe: organy nadzoru finansowego, sądy powszechne oraz prokuratura – wyłącznie w trybie przewidzianym bezwzględnie obowiązującymi normami prawa krajowego i unijnego.
Każdy kontrahent przetwarzający dane w imieniu operatora przechodzi weryfikację bezpieczeństwa teleinformatycznego, a wszelkie połączenia międzysystemowe są chronione kryptograficznie z wykorzystaniem protokołów TLS 1.2 i szyfrowania o długości klucza 256-bit.
Prawa użytkownika
Każdej osobie fizycznej, której dane personalne są ewidencjonowane w systemie teleinformatycznym operatora, przysługuje pełen katalog uprawnień kontrolnych wynikających z przepisów Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Zespół analityczny powstanie-warszawskie-1944.pl podkreśla, że realizacja tych gwarancji prawnych nie może być w żaden sposób ograniczana ani obwarowywana nieuzasadnionymi opłatami manipulacyjnymi.
Zarejestrowany gracz może w dowolnym momencie skorzystać z następujących praw określonych w unijnych normach ochrony prywatności:
Prawo dostępu do danych (art. 15 RODO): możliwość uzyskania formalnego potwierdzenia faktu przetwarzania informacji, a także bezpłatnego wygenerowania pierwszej kopii przetwarzanych rekordów osobowych i telemetrycznych.
Prawo do sprostowania i aktualizacji (art. 16 RODO): żądanie niezwłocznego skorygowania błędnych, niekompletnych lub zdezaktualizowanych wpisów ewidencyjnych w profilu użytkownika.
Prawo do usunięcia danych („prawo do bycia zapomnianym”, art. 17 RODO): bezwzględne wykasowanie informacji z baz operacyjnych, z zastrzeżeniem, że uprawnienie to nie dotyczy danych podlegających obowiązkowej archiwizacji na mocy przepisów o przeciwdziałaniu praniu pieniędzy (AML) oraz wymogów Licencji Curaçao nr 8048/JAZ przez ustawowy okres 5 lat.
Prawo do ograniczenia przetwarzania (art. 18 RODO): czasowe zablokowanie dalszych operacji na zgromadzonych plikach w trakcie rozpatrywania zarzutów co do ich prawidłowości lub legalności przetwarzania.
Prawo do przenoszenia danych (art. 20 RODO): otrzymanie uporządkowanego, powszechnie stosowanego pakietu danych w formacie cyfrowym (np. CSV lub JSON) z możliwością przekazania go innemu administratorowi.
Prawo do sprzeciwu (art. 21 RODO): wniesienie umotywowanego sprzeciwu wobec przetwarzania realizowanego na podstawie prawnie uzasadnionego interesu administratora, w tym przeciwko profilowaniu telemetrycznemu.
Wnioski formalne dotyczące powyższych uprawnień należy kierować bezpośrednio do Inspektora Ochrony Danych pod dedykowany adres e-mail: [email protected]. Odpowiedź na zgłoszenie przekazywana jest bez zbędnej zwłoki, nie później niż w terminie 30 dni kalendarzowych (zgodnie z art. 12 ust. 3 RODO), po uprzednim zweryfikowaniu tożsamości wnioskodawcy. W przypadku stwierdzenia naruszeń graczowi przysługuje prawo wniesienia skargi do właściwego organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych (PUODO) z siedzibą przy ul. Stawki 2 w Warszawie.
Pliki cookies i podobne technologie
W celu zagwarantowania stabilności sesji cyfrowych, ciągłości uwierzytelniania kont oraz poprawnej telemetrii systemowej platforma wykorzystuje znaczniki cookie oraz pokrewne rozwiązania pamięci podręcznej (Local Storage, Session Storage). Pakiety te stanowią niewielkie rekordy alfanumeryczne lokowane w pamięci trwałej urządzenia końcowego użytkownika podczas nawiązywania połączenia z serwerem, umożliwiając bezbłędną identyfikację parametrów środowiskowych przeglądarki.
Struktura stosowanych znaczników cyfrowych podlega ścisłej klasyfikacji ze względu na ich rolę operacyjną oraz wymóg uzyskania uprzedniej zgody:
Techniczne i niezbędne: pliki bazowe determinujące architekturę bezpieczeństwa, podtrzymanie stanu aktywnego logowania, zapobieganie atakom typu CSRF oraz sprawne rozdzielanie obciążenia serwerowego. Ich aktywność ma charakter bezwzględny i nie wymaga odrębnej zgody użytkownika.
Analityczno-statystyczne: mechanizmy agregujące zanonimizowane parametry telemetryczne (czas trwania wizyty, wskaźniki odrzuceń, ścieżki nawigacji podstron), służące optymalizacji wydajności infrastruktury IT bez zestawiania ich z danymi personalnymi.
Funkcjonalne i preferencyjne: znaczniki utrwalające indywidualne parametry konfiguracyjne interfejsu, w tym wybraną wersję językową, format wyświetlania kursów oraz domyślne filtry katalogu gier.
Zarządzanie preferencjami prywatności pozostaje w pełnej dyspozycji gracza, który może w dowolnej chwili zmodyfikować reguły akceptacji plików cookie za pośrednictwem ustawień przeglądarki lub dedykowanego modułu konfiguracyjnego:
Bezpieczeństwo danych i ochrony systemów
Integralność infrastruktury teleinformatycznej oraz ochrona powierzonych rekordów przed przechwyceniem lub nieuprawnioną modyfikacją opierają się na wielowarstwowej architekturze cyberbezpieczeństwa. Wszystkie połączenia pomiędzy przeglądarką użytkownika a klastrem serwerowym podlegają szyfrowaniu algorytmami SSL o długości klucza 256-bit z bezwzględnym wymuszeniem protokołów TLS 1.2 lub nowszych. Równolegle wdrożono zapory sieciowe WAF nowej generacji, monitorujące przepływ pakietów w czasie rzeczywistym pod kątem anomalii i prób wstrzykiwania złośliwego kodu.
W obszarze oprogramowania rozrywkowego fundamentalne znaczenie ma certyfikacja generatora liczb losowych (RNG), gwarantująca pełną neutralność wyników i brak podatności na ingerencję osób trzecich. Systemy kryptograficzne, interfejsy API oraz bazy danych operatora poddawane są cyklicznym wewnętrznym audytom bezpieczeństwa oraz testom penetracyjnym realizowanym przez akredytowane laboratoria badawcze, co stanowi bezpośredni wymóg jurysdykcji regulacyjnej. Dostęp personelu technicznego do danych osobowych podlega ścisłej kontroli uprawnień zgodnie z zasadą wiedzy koniecznej (need-to-know).
Okres przechowywania rekordów osobowych w bazach produkcyjnych oraz kopiach zapasowych wynika bezpośrednio z celów przetwarzania i przepisów prawa:
Dokumentacja tożsamości i rejestry transakcji finansowych: archiwizowane przez cały okres aktywności konta oraz obowiązkowo przez 5 lat od momentu jego zamknięcia, zgodnie z unijnymi dyrektywami AML i procedurami przeciwdziałania przestępczości finansowej.
Logi telemetryczne, adresy IP i znaczniki sesji: przechowywane w zabezpieczonych repozytoriach systemowych przez okres 12 miesięcy w celach diagnostycznych, audytowych i przeciwdziałania atakom typu brute-force.
Dane zgromadzone na podstawie zgód marketingowych: usuwane trwale lub poddawane nieodwracalnej anonimizacji niezwłocznie po cofnięciu zgody przez użytkownika w panelu zarządzania kontem.
Kopie zapasowe są izolowane w certyfikowanych centrach danych spełniających rygorystyczne normy ISO/IEC 27001, a procedury odzyskiwania awaryjnego (Disaster Recovery) weryfikowane są w cyklach kwartalnych, co zapewnia ciągłość ochrony danych bez ryzyka ich bezpowrotnej utraty.
Przekazywanie danych poza EOG
Główna infrastruktura bazodanowa oraz klastry serwerowe administratora zlokalizowane są w centrach danych na terytorium Europejskiego Obszaru Gospodarczego (EOG), co zapewnia bezpośrednie stosowanie standardów unijnego rozporządzenia RODO. Ze względu na globalną architekturę techniczną platformy oraz integrację z międzynarodowymi dostawcami usług IT, systemami ochrony przed atakami wolumetrycznymi DDoS oraz certyfikowanymi bramkami transakcyjnymi, wybrane pakiety informacji telemetrycznych oraz technicznych mogą podlegać transgranicznemu transferowi do państw trzecich.
Zgodnie z rygorystycznymi wymogami rozdziału V RODO (art. 44–49), wszelki transfer informacji personalnych poza granice EOG odbywa się wyłącznie z zastosowaniem odpowiednich instrumentów prawnych i technicznych gwarantujących stopień ochrony równorzędny ze standardami unijnymi:
Decyzje Komisji Europejskiej o adekwatności ochrony: przekazywanie rekordów do państw trzecich, które na mocy oficjalnej decyzji wykonawczej Komisji Europejskiej zapewniają odpowiedni poziom ochrony prawnej (w tym w ramach programu EU-U.S. Data Privacy Framework).
Standardowe klauzule umowne (SCC): implementacja wzorcowych klauzul zatwierdzonych przez Komisję Europejską w umowach powierzenia z zagranicznymi podmiotami technologicznymi, zobowiązujących kontrahentów do pełnego przestrzegania praw osób, których dane dotyczą.
Wiążące reguły korporacyjne (BCR): egzekwowanie jednolitych polityk ochrony danych w ramach międzynarodowych grup dostawców oprogramowania i usług chmurowych.
Zaawansowane środki kryptograficzne: bezwzględne stosowanie szyfrowania przesyłowego TLS 1.2/1.3, szyfrowania spoczynkowego AES-256 oraz pseudonimizacji identyfikatorów cyfrowych przed dokonaniem transferu transgranicznego.
Każdy użytkownik posiada prawo do uzyskania kopii stosowanych zabezpieczeń transferowych oraz szczegółowych informacji o państwach docelowych, kierując zapytanie do Inspektora Ochrony Danych drogą elektroniczną na adres [email protected].
Zmiany polityki i data obowiązywania
Postanowienia niniejszego dokumentu podlegają systematycznej rewizji w celu zachowania pełnej zgodności z ewolucją przepisów unijnego rozporządzenia RODO, aktualizacjami wytycznych Europejskiej Rady Ochrony Danych oraz standardami technicznymi, jakimi obwarowana jest Licencja Curaçao nr 8048/JAZ wydana przez Curaçao Gaming Control Board. Modyfikacje mogą wynikać również z wdrożenia nowych protokołów kryptograficznych lub integracji dodatkowych certyfikowanych bramek płatniczych.
Wszelkie korekty o charakterze materialnym, wpływające na zakres gromadzonych informacji lub cele ich przetwarzania, są komunikowane zarejestrowanym użytkownikom z odpowiednim wyprzedzeniem za pośrednictwem poczty elektronicznej lub widocznego powiadomienia systemowego w panelu konta. Dalsze korzystanie z infrastruktury po upływie wskazanego terminu oznacza przyjęcie zaktualizowanych zasad ochrony prywatności.
Data wejścia w życie bieżącej wersji oraz ostatniego audytu zgodności: .