Bendrosios nuostatos ir taikymo sritis
Ši Privatumo politika Verde Casino nustato asmens duomenų tvarkymo taisykles, taikomas interneto svetainėje klaipedamanifesto.com/privacy-policy ir su ja susijusiuose skaitmeniniuose kanaluose. Dokumentas parengtas vadovaujantis Lietuvos Respublikoje taikomais teisės aktais, įskaitant Bendrąjį duomenų apsaugos reglamentą (ES) 2016/679 ir nacionalinius teisės aktus. Politika apibrėžia tvarkymo tikslus, teisėtumo pagrindus, duomenų saugojimo terminus, duomenų subjektų teises ir procedūras, susijusias su prašymais. Šiame dokumente vartojamos sąvokos aiškinamos pagal BDAR, o tais atvejais, kai sąvoka nėra apibrėžta, ji aiškinama pagal įprastą teisinę ir praktinę reikšmę. Politika taikoma asmens duomenims, kurie gaunami registruojantis, naudojantis paslaugomis, bendraujant, atliekant mokėjimus arba naudojant slapukus ir panašias technologijas. Tvarkymo apimtis gali priklausyti nuo naudotojo pasirinktų funkcijų, naudojamo įrenginio nustatymų ir sutikimų.
Duomenų valdytojas ir atitikties valdymas
Duomenų valdytoju laikomas paslaugų teikėjas, veikiantis pagal Verde Casino prekės ženklą, kuris nustato asmens duomenų tvarkymo tikslus ir priemones. Duomenų valdytojas organizuoja atitikties kontrolę, rizikos vertinimus ir dokumentuoja sprendimus, susijusius su duomenų apsauga, įskaitant poveikio duomenų apsaugai vertinimą tais atvejais, kai toks vertinimas privalomas. Duomenų valdytojas užtikrina, kad prieiga prie asmens duomenų būtų suteikiama tik tiek, kiek būtina funkcijoms atlikti, ir pagal pareigybių principą. Tvarkant duomenis gali būti pasitelkiami duomenų tvarkytojai, kurie veikia pagal sutartis, numatančias konfidencialumo, saugumo ir BDAR 28 straipsnio reikalavimus. Tam tikrais atvejais duomenų valdytojas gali veikti kaip bendras duomenų valdytojas su kitais subjektais, jei kartu nustatomi tikslai ir priemonės, o tokia sąranga apibrėžiama atitinkamame susitarime. Vidinės procedūros peržiūrimos ne rečiau kaip kas 12 mėnesių arba anksčiau, jei pasikeičia rizikos lygis ar teisinis reguliavimas.
Tvarkomų asmens duomenų kategorijos
Asmens duomenų kategorijos apima tapatybės ir kontaktinius duomenis, tokius kaip vardas, pavardė, gimimo data, el. pašto adresas, telefono numeris ir gyvenamosios vietos valstybė. Tvarkomi paskyros duomenys, įskaitant prisijungimo identifikatorius, autentifikavimo būseną, nustatymus, kalbos pasirinkimą ir komunikacijos preferencijas. Finansinių operacijų kontekste gali būti tvarkomi mokėjimo būdą apibūdinantys duomenys, mokėjimų istorija, sumos ir techniniai mokėjimo identifikatoriai, tačiau mokėjimo kortelės pilni duomenys paprastai neįrašomi, jei taikomi trečiųjų šalių mokėjimo paslaugų teikėjų sprendimai. Techniniai duomenys apima IP adresą, įrenginio identifikatorius, naršyklės tipą, operacinę sistemą, laiko juostos nustatymus, žurnalų įrašus ir klaidų diagnostiką. Sukčiavimo prevencijos tikslais gali būti tvarkomi elgsenos indikatoriai, prisijungimų dažnis, bandymų skaičius ir neįprastų veiksmų žymos. Jei taikoma tapatybės patvirtinimo procedūra, gali būti tvarkomi dokumentų duomenys ir jų patvirtinimo rezultatai, laikantis duomenų kiekio mažinimo principo.
Asmens duomenų rinkimo būdai
Operaciniu požiūriu duomenys renkami tiesiogiai, kai asmuo pateikia informaciją registracijos formoje, pateikia užklausą, dalyvauja patvirtinimo procese ar inicijuoja mokėjimą. Duomenys taip pat renkami automatiškai, kai naudojamasi svetaine, dėl ko sukuriami serverio žurnalai, sesijų identifikatoriai ir saugumo įvykiai, reikalingi paslaugų teikimui ir incidentų tyrimui. Trečiųjų šalių šaltiniai gali pateikti duomenis, jei naudojamos mokėjimų paslaugos, tapatybės patvirtinimo sprendimai ar sukčiavimo prevencijos sistemos, tačiau tokiu atveju gaunama tik tai, kas būtina sutarties vykdymui ar teisinių pareigų įgyvendinimui. Privatumo politika Verde Casino kontekste nurodoma, kad duomenų rinkimas gali vykti ir per slapukus, jei suteikiamas sutikimas, kai toks sutikimas privalomas pagal teisę. Rinkimo būdas ir apimtis priklauso nuo naudotojo atliktų veiksmų, įskaitant pasirinkimus dėl slapukų kategorijų, naršyklės nustatymus ir paskyros saugumo konfigūraciją. Duomenų valdytojas siekia užtikrinti, kad būtų renkami tik aktualūs ir proporcingi duomenys, o pertekliniai įrašai būtų ribojami arba anonimizuojami.
Teisiniai asmens duomenų tvarkymo pagrindai
Reguliacinis pagrindas asmens duomenų tvarkymui nustatomas pagal BDAR 6 straipsnį, atsižvelgiant į konkrečią veiklą ir jos tikslą. Sutarties vykdymas taikomas paskyros sukūrimui, paslaugų teikimui, operacijų administravimui, pagalbos teikimui ir esminiam funkcionalumui užtikrinti. Teisinė pareiga gali būti taikoma tais atvejais, kai reikia vykdyti apskaitos, pinigų plovimo prevencijos, atsakingo lošimo ar kitus teisės aktų reikalavimus, jeigu tokie reikalavimai yra aktualūs konkrečiai situacijai. Teisėtas interesas gali būti taikomas sistemos saugumui, sukčiavimo prevencijai, paslaugų kokybės užtikrinimui, ginčų valdymui ir vidaus audito tikslams, kai įvertinamas interesų balansas. Sutikimas taikomas tais atvejais, kai jis būtinas, ypač dėl neprivalomų slapukų ar tam tikrų komunikacijos formų, ir jis gali būti atšauktas bet kuriuo metu, nedarant poveikio iki atšaukimo atlikto tvarkymo teisėtumui. Privatumo politika Verde Casino numato, kad kiekvienam tikslui parenkamas aiškus pagrindas, o jo pakeitimai dokumentuojami.
Duomenų tvarkymo tikslai ir veiklos apimtis
Duomenys tvarkomi siekiant administruoti paskyrą, autentifikuoti prisijungimus ir užtikrinti paslaugų teikimą, įskaitant veiksmų registravimą ir funkcijų prieinamumą. Mokėjimų administravimo tikslais tvarkomi operacijų duomenys, reikalingi įnašams, išmokoms, grąžinimams ir finansinių rizikų valdymui, kartu laikantis apskaitos reikalavimų. Saugumo ir vientisumo tikslais tvarkomi žurnalų įrašai, įtartinų veiksmų indikatoriai ir techniniai atributai, kurie leidžia nustatyti neteisėtos prieigos bandymus ir atlikti incidentų analizę. Klientų aptarnavimo tikslais tvarkoma susirašinėjimo informacija, užklausų turinys, pateiktos priedų kopijos ir sprendimo istorija, siekiant užtikrinti atsekamumą ir atsakymų kokybę. Privatumo politika Verde Casino taip pat apima tvarkymą, susijusį su teisinių reikalavimų gynimu ar pareiškimu, įskaitant pretenzijų nagrinėjimą ir įrodymų išsaugojimą. Kai naudojami analitiniai duomenys, jie, kiek įmanoma, yra agreguojami arba pseudonimizuojami, kad būtų sumažinta identifikavimo rizika.
Slapukai ir panašios sekimo technologijos
Apibrėžtine prasme slapukai yra mažos apimties įrašai, saugomi galutiniame įrenginyje, kurie leidžia atpažinti naršyklės sesiją, prisiminti nustatymus arba užtikrinti saugumo funkcijas. Svetainėje gali būti naudojami būtini slapukai, kurie reikalingi autentifikavimui, sesijos palaikymui, apkrovos balansavimui ir sukčiavimo prevencijai, todėl jų naudojimas grindžiamas teisėtu interesu arba sutarties vykdymu. Analitiniai ar funkcionalumo slapukai gali būti naudojami tik gavus sutikimą, kai toks reikalavimas taikomas pagal Lietuvos teisę ir BDAR, o sutikimas gali būti valdomas per slapukų nustatymų skydelį. Privatumo politika Verde Casino numato, kad sutikimo įrašas gali būti saugomas iki 6 mėnesių, siekiant įrodyti pasirinkimų pateikimą ir užtikrinti jų nuoseklumą. Slapukų galiojimo trukmė gali skirtis, pavyzdžiui, sesijos slapukai galioja iki naršyklės uždarymo, o kai kurie funkcionalumo įrašai gali būti saugomi iki 13 mėnesių, jei tai proporcinga tikslui. Trečiųjų šalių technologijos, jei naudojamos, taikomos tik pagal sutartinius įsipareigojimus ir tik tiek, kiek būtina, o duomenų valdytojas siekia riboti perteklinį profilavimą.
Duomenų saugojimo terminai ir ištrynimo taisyklės
Duomenų saugojimo politika nustatoma pagal tikslų būtinumą ir teisines pareigas, o terminai periodiškai peržiūrimi atsižvelgiant į rizikos vertinimą ir atitikties reikalavimus. Paskyros duomenys paprastai saugomi tol, kol paskyra yra aktyvi, o po uždarymo gali būti saugomi papildomą laikotarpį, pavyzdžiui, 5 metus, jei tai reikalinga teisinių pretenzijų valdymui ar apskaitos pareigoms. Klientų aptarnavimo susirašinėjimas gali būti saugomas iki 24 mėnesių, siekiant užtikrinti pasikartojančių problemų analizę ir įrodymų atsekamumą, jei nėra ilgesnio teisinio pagrindo. Saugumo žurnalai ir techniniai įrašai gali būti saugomi nuo 90 dienų iki 180 dienų, priklausomai nuo incidentų tyrimo poreikio ir sistemų apkrovos, o ilgesnis saugojimas taikomas tik dokumentuojant pagrindą. Privatumo politika Verde Casino numato, kad pasibaigus terminams duomenys ištrinami, anonimizuojami arba apribojamas jų tvarkymas, jei ištrynimas nėra įmanomas dėl atsarginių kopijų ciklo. Atsarginių kopijų laikotarpis gali siekti 30 dienų, po kurių įrašai perrašomi, o atkūrimo procedūros dokumentuojamos.
Asmens duomenų atskleidimas, gavėjai ir bendradarbiavimas
Asmens duomenys gali būti atskleidžiami duomenų tvarkytojams, kurie teikia prieglobos, infrastruktūros, mokėjimų, tapatybės patvirtinimo, komunikacijos ir saugumo paslaugas, kai tai būtina tikslams pasiekti. Gavėjai įsipareigoja laikytis konfidencialumo, taikyti technines ir organizacines priemones bei tvarkyti duomenis tik pagal dokumentuotas instrukcijas. Duomenys taip pat gali būti atskleidžiami kompetentingoms institucijoms, kai to reikalauja teisės aktai arba kai teisėtai prašoma pateikti informaciją, pavyzdžiui, vykdant tyrimą ar ginant teisinius reikalavimus. Verde Kazino veiklos administravimo kontekste duomenų valdytojas siekia minimizuoti atskleidžiamų duomenų apimtį ir pateikti tik reikalingus atributus, taikant proporcingumo principą. Privatumo politika Verde Casino nurodo, kad duomenų pardavimas ar nuoma trečiosioms šalims rinkodaros tikslais nėra laikomas numatytu tvarkymo tikslu, nebent būtų gautas aiškus ir atskiras sutikimas, kai toks modelis apskritai būtų teisėtas. Jei vyksta įmonės struktūros pokyčiai, pavyzdžiui, reorganizavimas ar turto perleidimas, duomenys gali būti perduodami tik laikantis teisinių apsaugos priemonių ir informavimo pareigos.
Tarptautiniai duomenų perdavimai
Tarptautinis perdavimas gali įvykti, kai pasitelkiami paslaugų teikėjai, kurių serveriai ar pagalbos centrai yra už Europos ekonominės erdvės ribų, arba kai naudojama globali infrastruktūra. Tokiais atvejais duomenų valdytojas užtikrina, kad būtų taikomos BDAR V skyriaus priemonės, įskaitant Europos Komisijos sprendimą dėl tinkamumo arba standartines sutarčių sąlygas. Papildomos apsaugos priemonės gali apimti šifravimą perdavimo metu, pseudonimizaciją ir prieigos ribojimą, siekiant sumažinti neteisėto atskleidimo tikimybę. Privatumo politika Verde Casino įtvirtina, kad prieš pasirenkant tiekėją vertinamas jo atitikties lygis, incidentų istorija ir sub tvarkytojų grandinė. Jei nustatoma, kad konkrečioje jurisdikcijoje kyla padidėjusi priežiūros rizika, gali būti taikomi papildomi kontraktiniai įsipareigojimai ir techninės priemonės. Verde Kazino atveju perdavimai nėra laikomi savaiminiais, o atliekami tik tada, kai nėra pagrįstos alternatyvos ir kai įrodyta teisėta būtinybė.
Techninės ir organizacinės saugumo priemonės
Saugumo valdymas grindžiamas rizikos vertinimu ir atskaitomybe, siekiant užtikrinti konfidencialumą, vientisumą ir prieinamumą. Taikomos prieigos kontrolės priemonės, įskaitant vaidmenimis grįstą prieigą, autentifikavimo politiką ir administratorių veiksmų registravimą, kad būtų užtikrintas atsekamumas. Duomenys perduodami naudojant šifruotus ryšius, o jautrūs įrašai, kai įmanoma, saugomi šifruotu pavidalu, atsižvelgiant į sistemų architektūrą. Siekiant valdyti žmogiškąją riziką, darbuotojams taikomi konfidencialumo įsipareigojimai ir periodiniai mokymai, kurių dažnis gali būti ne retesnis kaip 2 kartus per metus. Privatumo politika Verde Casino numato, kad pažeidžiamumų valdymas apima atnaujinimų diegimą, saugumo testavimą ir incidentų reagavimo procedūras, o kritinių incidentų atveju aktyvuojamas skubus planas. Efektyvumo rodikliai gali būti vertinami, pavyzdžiui, siekiant sumažinti neautorizuotos prieigos riziką bent 15 procentų per atitinkamą kontrolės ciklą, jei toks tikslas pagrįstas vidiniais vertinimais.
Duomenų subjektų teisės ir jų įgyvendinimas
Teisių pagrindu grindžiamas požiūris reiškia, kad asmenims suteikiamos BDAR nustatytos teisės, kurių įgyvendinimas neturi būti nepagrįstai apsunkintas. Asmuo turi teisę susipažinti su tvarkomais duomenimis, reikalauti ištaisyti netikslius duomenis, prašyti ištrinti duomenis, kai taikomos BDAR 17 straipsnio sąlygos, arba apriboti tvarkymą pagal BDAR 18 straipsnį. Taip pat taikoma teisė į duomenų perkeliamumą, kai tvarkymas grindžiamas sutikimu ar sutartimi ir vykdomas automatizuotomis priemonėmis, bei teisė nesutikti su tvarkymu, kai jis grindžiamas teisėtu interesu. Verde Kazino aplinkoje teisė nesutikti gali būti vertinama atskirai, atsižvelgiant į konkrečią veiklą, pavyzdžiui, saugumo ir sukčiavimo prevencijos kontekste gali išlikti viršesnis teisėtas interesas. Privatumo politika Verde Casino numato, kad į prašymus paprastai atsakoma per 30 dienų nuo gavimo, o esant sudėtingumui terminas gali būti pratęstas iki 60 dienų, apie tai informuojant teisės aktų nustatyta tvarka. Jei prašymai yra akivaizdžiai nepagrįsti arba pertekliniai, gali būti taikomos BDAR leidžiamos priemonės, įskaitant pagrįstą mokestį arba atsisakymą vykdyti, pateikiant motyvus.
Automatinis sprendimų priėmimas ir profilavimas
Automatinis sprendimų priėmimas laikomas procesu, kai sprendimas, turintis teisinių pasekmių ar panašiai reikšmingą poveikį, priimamas be žmogaus įsikišimo. Sistemos gali naudoti automatizuotus vertinimus saugumo tikslais, pavyzdžiui, aptikti neįprastus prisijungimus, riboti bandymų skaičių arba pažymėti rizikingas operacijas peržiūrai. Tokios priemonės paprastai orientuotos į sukčiavimo prevenciją ir paslaugų apsaugą, o sprendimų peržiūrai gali būti taikomas žmogaus patvirtinimas, kai to reikalauja poveikio pobūdis. Privatumo politika Verde Casino numato, kad profilavimo apimtis ribojama iki būtino lygio, o duomenų subjektas turi teisę pareikšti savo poziciją ir ginčyti sprendimą, kai taikomos BDAR 22 straipsnio sąlygos. Jei automatizavimas grindžiamas sutikimu, toks sutikimas turi būti aiškus ir atskiras, o atsisakymas neturi panaikinti esminių sutarties funkcijų, išskyrus atvejus, kai automatizavimas yra būtinas saugumui. Verde Kazino siekia užtikrinti, kad rizikos modeliai būtų periodiškai tikrinami dėl klaidų ir šališkumo, atsižvelgiant į turimus duomenis ir technines galimybes.
Kontaktai, prašymų teikimo tvarka ir skundų teisė
Prašymai dėl teisių įgyvendinimo, informacijos suteikimo ar duomenų tvarkymo paaiškinimų teikiami raštu, kad būtų užtikrintas tapatybės patvirtinimas ir atsekamumas. Duomenų valdytojas gali paprašyti papildomos informacijos, jei kyla pagrįstų abejonių dėl prašymo teikėjo tapatybės, o tapatybės tikrinimas atliekamas taikant proporcingumo principą. Siekiant užtikrinti procesų skaidrumą, užklausos registruojamos ir joms priskiriamas vidinis identifikatorius, o atsakymo turinys pateikiamas įprastai naudojama forma, nebent prašoma kitaip. Verde Kazino atveju komunikacija dėl duomenų apsaugos gali apimti ir prašymus dėl slapukų sutikimų valdymo, duomenų kopijos pateikimo arba tvarkymo apribojimo, kai taikomos sąlygos. Privatumo politika Verde Casino numato, kad asmuo turi teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai Lietuvoje, jei mano, kad jo teisės pažeistos, taip pat teisę ginti teises teisme. Skundų ir pretenzijų nagrinėjimo kontekste duomenų valdytojas gali saugoti su nagrinėjimu susijusius įrašus iki 3 metų, jei tai būtina teisiniams reikalavimams pareikšti ar apginti.
Privatumo politikos pakeitimai ir atitikties įsipareigojimas
Ši Privatumo politika Verde Casino gali būti keičiama, kai pasikeičia teisiniai reikalavimai, techninės priemonės, tvarkymo tikslai arba paslaugų teikimo modelis, ir tokie pakeitimai įforminami vidiniais atitikties dokumentais. Pakeitimų taikymas siejamas su atskaitomybės principu, todėl duomenų valdytojas fiksuoja pakeitimų priežastis, įsigaliojimo datą ir poveikį duomenų subjektų teisėms. Jei pakeitimai daro esminę įtaką tvarkymui, gali būti taikomas papildomas informavimas, pavyzdžiui, per paskyros pranešimus arba el. paštu, atsižvelgiant į komunikacijos kanalų prieinamumą ir teisines pareigas. Verde Kazino atitikties praktikoje numatoma, kad politikos versijos peržiūra gali būti vykdoma ne rečiau kaip kas 12 mėnesių, o skubūs atnaujinimai atliekami nedelsiant, kai nustatoma nauja rizika arba reguliacinė prievolė. Privatumo politika Verde Casino patvirtina įsipareigojimą laikytis BDAR principų, įskaitant teisėtumą, sąžiningumą, skaidrumą, duomenų kiekio mažinimą, tikslumo užtikrinimą, saugojimo trukmės apribojimą ir vientisumo bei konfidencialumo užtikrinimą. Įgyvendinant šiuos principus, taikomos techninės ir organizacinės priemonės, sudaromos sutartys su duomenų tvarkytojais, atliekami rizikos vertinimai ir, kai reikalinga, pranešama apie saugumo pažeidimus pagal BDAR 33 ir 34 straipsnių reikalavimus, įskaitant 72 valandų pranešimo terminą priežiūros institucijai, jei toks pranešimas privalomas. Šios politikos pakeitimų procedūra neleidžia pabloginti duomenų subjektų padėties be teisėto pagrindo, o sutikimų atnaujinimas taikomas tais atvejais, kai pasikeičia sutikimo apimtis ar tikslai. Esant klausimams dėl politikos taikymo, prašymai teikiami pagal šiame dokumente aprašytą tvarką, užtikrinant, kad atsakymai būtų pateikiami laiku, pagrįstai ir dokumentuotai, išlaikant nuoseklų atitikties standartą.
