Politica de confidențialitate și prelucrare a datelor — Fortuna Casino

Această politică explică transparent ce date colectăm, de ce le folosim, cui le dezvăluim, unde le transferăm și ce drepturi ai potrivit GDPR. Se aplică utilizatorilor din România și este aliniată cerințelor ONJN și legislației UE.

Ce date personale colectăm și în ce scopuri le folosim?

Colectăm și prelucrăm datele tale personale pentru a-ți crea și administra contul, pentru a furniza servicii de pariuri și casino online conforme cu cerințele legale din România, pentru prevenirea fraudei și spălării banilor și pentru a susține măsuri de joc responsabil. Prelucrăm doar datele necesare, le protejăm prin măsuri tehnice și organizatorice adecvate și le păstrăm pe durate limitate, în conformitate cu GDPR și legislația națională aplicabilă.

Ce date furnizezi la înregistrare și verificare KYC?

La deschiderea și utilizarea contului, precum și pe durata verificărilor KYC (Know Your Customer), putem colecta următoarele categorii de date, strict necesare pentru a valida identitatea, a activa serviciile și a respecta obligațiile legale:

  • Date de identificare: nume, prenume, data nașterii, cetățenie, sex, serie/număr document de identitate (și, acolo unde legea permite, CNP sau număr personal din act), țara de emitere și valabilitatea documentului.
  • Date de contact: adresă de e‑mail, număr de telefon, adresă poștală/domiciliu.
  • Date de cont: nume de utilizator, preferințe de limbă, setări de securitate; parolele sunt stocate în format criptografic (hash) și nu în clar.
  • Documente KYC: copie act de identitate/pașaport, selfie (verificare de prezență), dovadă de adresă (factură utilități/extras bancar), după caz.
  • Date financiare și metode de plată: IBAN, informații tokenizate despre card (de regulă ultimele 4 cifre, tip card, token de plată), furnizor de plată; nu stocăm integral datele sensibile ale cardului, care sunt prelucrate de procesatorii autorizați.
  • Date tranzacționale și de joc: depuneri, retrageri, mize, câștiguri, istoricul pariurilor/jocurilor, bonusuri și condiții aferente.
  • Screening conformitate: rezultate verificări PEP (persoane expuse public) și liste de sancțiuni, potrivit obligațiilor legale.
  • Date tehnice și de securitate: adresa IP, identificatori de dispozitiv, informații despre browser/aplicație, jurnale de acces (folosite pentru prevenirea fraudei și securitate).
  • Preferințe de comunicare: opțiuni privind marketingul, canale preferate (email/SMS/push) și consimțăminte asociate.

Folosim datele pentru AML, fraudă și joc responsabil?

Da. Activitățile din industria jocurilor de noroc sunt reglementate strict. Prelucrăm datele pentru a respecta cerințele de prevenire a spălării banilor și finanțării terorismului (AML/CTF), pentru prevenirea și detectarea fraudei și pentru implementarea măsurilor de joc responsabil cerute de legislația și ghidurile aplicabile (inclusiv cele ale ONJN și ONPCSB). Pentru cadrul normativ AML național, poți consulta Legea nr. 129/2019 la legislatie.just.ro.

AML/CTF:

  • Identificare și verificare identitate (KYC), inclusiv verificări PEP/sancțiuni.
  • Monitorizare tranzacțională, analize de tipar și praguri; raportări către autorități când se impune de lege.
  • Păstrarea documentației AML pe perioada legală (de regulă 5 ani de la încetarea relației, conform Legii 129/2019).

Prevenirea și detectarea fraudei:

  • Verificări ale dispozitivului/IP, semnături de risc, detecția conturilor multiple/abuz de bonus.
  • Măsuri anti‑chargeback, validarea mijloacelor de plată și audit trail pentru acces și tranzacții.

Joc responsabil:

  • Setarea și aplicarea limitelor (depunere, miză, timp), time‑out, autoexcludere.
  • Analiza comportamentului de joc pentru identificarea riscurilor și intervenții (informare, restricții), cu păstrarea opțiunilor tale.

Aceste prelucrări se desfășoară cu garanții adecvate (minimizare, control acces, audit), iar drepturile tale rămân aplicabile. Bazele legale relevante sunt detaliate mai jos, în corelație cu fiecare scop.

Temeiurile juridice se bazează pe art. 6 GDPR: executarea contractului (art. 6(1)(b)), obligație legală (art. 6(1)(c)), interes legitim (art. 6(1)(f)) și consimțământ (art. 6(1)(a)) pentru marketing și anumite cookie‑uri/analitice. Textul integral al GDPR este disponibil la eur-lex.europa.eu. În tabelul de mai jos corelăm principalele scopuri cu categoriile de date și temeiurile legale uzuale, precum și durate orientative de păstrare conform legislației române aplicabile (de ex., Legea 129/2019 și Legea contabilității nr. 82/1991 la legislatie.just.ro).

ScopCategorii de dateTemei legal (GDPR)Durată orientativă de păstrare
Crearea și administrarea contuluiIdentificare, contact, cont (username), setăriArt. 6(1)(b) – executarea contractuluiPe durata contului + termene de prescripție aplicabile
Verificări KYC și conformitate AML/CTFDocumente ID, PEP/sancțiuni, tranzacțiiArt. 6(1)(c) – obligație legală (Legea 129/2019)De regulă 5 ani de la încetarea relației (conform legii)
Procesare plăți și contabilitateMetode de plată (token), depuneri/retrageri, facturareArt. 6(1)(b) și 6(1)(c) – contract și obligație legalăPână la 10 ani pentru documente contabile (Legea 82/1991)
Prevenire și detectare fraudă/securitateIP, device, loguri acces, semnale riscArt. 6(1)(f) – interes legitim (securitatea serviciilor)Minimul necesar pentru securitate și investigații
Furnizarea și îmbunătățirea serviciilorIstoric joc/pariere, preferințe, feedbackArt. 6(1)(b) și/sau 6(1)(f) – contract/interes legitimPe durata relației + perioade operaționale limitate
Măsuri de joc responsabilLimite, sesiuni, autoexcludere, semnale riscArt. 6(1)(c) (unde impus de lege) și 6(1)(f)Cât timp măsura este activă + cerințe legale
Marketing și comunicări comercialeContact, preferințe, interacțiuni campaniiArt. 6(1)(a) – consimțământ (poate fi retras)Până la retragerea consimțământului/opunere
Asistență clienți și soluționare solicităriMesaje, apeluri, metadate ticketArt. 6(1)(b) și/sau 6(1)(f)Perioadă limitată necesară gestionării cazului
Raportări către autorități/regulatorDate de cont, tranzacții, documenteArt. 6(1)(c) – obligație legalăConform termenelor impuse de lege

Notă: atunci când ne bazăm pe consimțământ, îl poți retrage oricând din setările contului sau prin mecanismele dedicate, fără a afecta legalitatea prelucrărilor efectuate anterior retragerii. Pentru ghiduri și bune practici privind drepturile tale, poți consulta ANSPDCP.

Utilizăm cookie-uri și tehnologii similare (pixeli, stocare locală, SDK-uri în aplicații mobile) pentru a asigura funcționarea platformei, a măsura performanța, a preveni frauda și, cu consimțământul tău, pentru analitice și publicitate personalizată. Stocarea sau accesarea informațiilor pe dispozitiv se face în conformitate cu art. 5(3) din Directiva ePrivacy (transpusă în România prin Legea 506/2004) și cu GDPR pentru orice prelucrare ulterioară a datelor. Poți afla mai multe despre consimțământ în ghidurile EDPB: edpb.europa.eu și despre cadrul ePrivacy aici: eur-lex.europa.eu.

Grupăm cookie-urile și identificatorii online după funcție. Cookie-urile esențiale sunt strict necesare pentru a furniza serviciul (de exemplu, autentificare, securitate, coș/jeton sesiune). Cookie-urile care nu sunt strict necesare (de exemplu, analitice și marketing) sunt folosite numai după obținerea consimțământului tău liber exprimat.

  • Esențiale (strict necesare): asigură autentificarea, echilibrarea încărcării, preferințe tehnice de bază, prevenirea abuzurilor și a fraudei.
  • Preferințe/funcționale: rețin setări de limbă, locație preferată, menținerea anumitor opțiuni de afișare.
  • Analitice/performanță: măsoară utilizarea paginilor, erori, timpi de încărcare, evenimente agregate pentru îmbunătățirea serviciilor.
  • Marketing/publicitate: personalizează și măsoară comunicările și reclamele, inclusiv frecvența de afișare și atribuirea conversiilor.
  • Securitate/antifraudă: detectează comportamente anormale, abuz de bonus, crearea de conturi multiple.
CategorieFinalitateExemple de dateTemei legalDurată tipicăControl utilizator
EsențialeAutentificare, routing, echilibrare încărcare, păstrare sesiuneID sesiune, token autentificare, stare loginExceptate de la consimțământ conform ePrivacy pentru furnizarea serviciului; GDPR: art. 6(1)(b)Sesiune sau până la 24 hNu pot fi dezactivate din sistem; pot fi blocate în browser (poate afecta funcționarea)
PreferințeRețin setări (limbă, afișare, volum sunet jocuri)ID preferință, parametri UIDe regulă consimțământ; uneori art. 6(1)(b) dacă strict necesare pentru funcțieDe obicei 1–12 luniPrin panoul de consimțământ sau setările browserului
AnaliticeMăsurare trafic, performanță și eroriIdentificator aleator, evenimente agregate, tip dispozitivConsimțământ (GDPR art. 6(1)(a))1 zi – 13 luni, în funcție de instrumentPrin panoul de consimțământ; poți șterge istoricul/cookie-urile
MarketingPublicitate personalizată, măsurare și atribuireID publicitar, evenimente de conversie, segmenteConsimțământ (GDPR art. 6(1)(a))1–13 luni tipic; unele identificatoare pot fi de sesiunePrin panoul de consimțământ; setări OS pentru ID publicitar
Securitate/antifraudăPrevenirea abuzului, detectarea anomaliilorAmprentă tehnică, IP trunchiat, scor riscEsențiale (ePrivacy) și/sau art. 6(1)(f) GDPR (interes legitim)Sesiune – 6 luni (minimul necesar)Control limitat; poți restricționa din browser, cu impact asupra securității

Notă: Duratele variază în funcție de tehnologia folosită și de scop; valorile din tabel sunt intervale uzuale în UE. Pentru cadrul național privind comunicațiile electronice și confidențialitatea, vezi Legea 506/2004: legislatie.just.ro.

Cum îți gestionezi consimțământul și setările de confidențialitate?

La prima vizită, afișăm un banner care îți permite să accepți, să respingi sau să personalizezi categoriile de cookie-uri neesențiale. Îți poți schimba alegerile oricând din „Setări cookie” în site/aplicație. Retragerea consimțământului nu afectează legalitatea prelucrărilor anterioare.

Opțiuni suplimentare pentru publicitate:

Dacă alegi să blochezi toate cookie-urile, serviciile esențiale (de ex., autentificarea în cont, accesarea jocurilor) pot să nu funcționeze corespunzător.

Folosim pixeli, SDK-uri și geolocație și cum le poți controla?

Putem utiliza pixeli (etichete grafice minuscule în pagini/emailuri), SDK-uri în aplicațiile mobile și identificatori ai dispozitivului pentru a măsura performanța, a preveni frauda și, cu consimțământ, pentru marketing. Geolocația poate fi folosită pentru respectarea cerințelor legale (de exemplu, restricții teritoriale) sau pentru funcții ale serviciului, cu permisiunea ta explicită pe dispozitiv.

  • Pixeli web: depind de consimțământ pentru scopuri analitice/marketing; pot fi controlați prin „Setări cookie” și prin blocarea scripturilor în browser.

  • SDK-uri mobile: îți solicită acordul la prima rulare a aplicației pentru categoriile neesențiale; poți modifica opțiunile din setările aplicației sau ale sistemului de operare. Geolocație:

  • iOS/iPadOS: gestionează din Configurări > Confidențialitate și securitate > Servicii de localizare; detalii: support.apple.com

  • Android: Setări > Locație; poți dezactiva sau limita acuratețea; vezi și opțiunile privind ID-ul publicitar: support.google.com

ID-uri de publicitate:

  • Apple (IDFA): poți dezactiva anunțurile personalizate din Configurări > Confidențialitate; instrucțiuni: support.apple.com
  • Google (Advertising ID): poți reseta sau limita personalizarea anunțurilor: support.google.com

Indiferent de tehnologie, aplicăm principiile minimizării datelor, pseudonimizării și limitării stocării, iar prelucrările neesențiale au loc numai după consimțământ valabil, pe care îl poți revoca oricând din setările disponibile.

Cui dezvăluim datele și unde le transferăm?

Dezvăluim datele personale doar către categorii de destinatari necesari pentru furnizarea serviciilor, conformitatea legală și securitatea platformei. Toți împuterniciții (procesatorii) acționează pe baza unor acorduri de prelucrare a datelor (art. 28 GDPR) și sunt auditați pentru măsuri de securitate adecvate. În anumite situații, datele pot fi transferate în afara Spațiului Economic European (SEE); în aceste cazuri aplicăm mecanisme de transfer recunoscute de GDPR și garanții suplimentare.

Cine sunt furnizorii, afiliații, procesatorii de plăți și autoritățile?

Partajăm date pe principiul necesității, cu respectarea minimizării și a confidențialității. Categoriile tipice de destinatari sunt:

  • Împuterniciți tehnici: găzduire cloud, CDN, servicii de e‑mail/SMS/push, monitorizare și suport tehnic (acces limitat și jurnalizat).
  • Procesatori de plăți și instituții financiare: bănci, instituții de plată și procesatori autorizați pentru depuneri/retrageri, verificări anti‑fraudă la plată și deținerea fondurilor în siguranță.
  • Furnizori KYC/AML și verificare de identitate: servicii pentru verificarea documentelor, prezenței (selfie), screening PEP/sancțiuni, prevenirea spălării banilor, conform Legii nr. 129/2019.
  • Furnizori de securitate și antifraudă: instrumente de detecție a anomaliilor, protecție DDoS, gestionare identități și acces (MFA/RBAC).
  • Afiliați/companii din același grup: pentru raportare, audit, prevenție fraudă și suport operațional, pe bază de politici interne și acorduri intra‑grup.
  • Autorități și organisme publice: ONJN, ONPCSB, autorități fiscale/alte autorități competente, la solicitare legală sau conform obligațiilor de raportare.
  • Consultanți profesioniști: auditori, consultanți juridici sau fiscali, atunci când este necesar pentru drepturile noastre legitime și conformitatea legală.

Datele tipic partajate includ: identificatori de cont, date de contact, elemente KYC (strict necesare), date tranzacționale și semnale tehnice de securitate. Nu vindem date personale.

Au loc transferuri în afara SEE și ce garanții aplicăm?

Atunci când un destinatar se află într-o țară terță, folosim mecanisme de transfer prevăzute la art. 45–49 GDPR, în funcție de situație: decizii de adecvare ale Comisiei Europene, clauze contractuale standard (SCC), reguli corporatiste obligatorii (BCR), sau, doar în mod excepțional, derogări (art. 49). Efectuăm, când este cazul, evaluări ale impactului transferului (TIA) și aplicăm măsuri tehnice/organizaționale suplimentare (de ex., criptare, pseudonimizare, separarea cheilor). Lista deciziilor de adecvare este disponibilă la Comisia Europeană: commission.europa.eu, iar modelul SCC 2021 este publicat la eur-lex.europa.eu. Pentru destinatari din SUA certificați în cadrul EU‑US Data Privacy Framework se poate aplica decizia de adecvare relevantă, în funcție de domeniul de certificare.

Scenariu de transferTemei GDPRMecanism principalGaranții suplimentareNote utile
Destinatar în țară cu decizie de adecvareArt. 45Decizie de adecvare a Comisiei EuropeneDPA, minimizare, audit periodicConsultați lista Comisiei pentru state acoperite
Destinatar în țară fără adecvareArt. 46Clauze contractuale standard (SCC 2021/914)TIA, criptare la tranzit/stocare, pseudonimizareMonitorizare a schimbărilor de drept local
Transferuri intra‑grupArt. 47Reguli corporatiste obligatorii (BCR)Politici comune, training, audit internBCR necesită aprobare autoritate de supraveghere
Destinatar din SUA certificat DPFArt. 45EU‑US Data Privacy Framework (pentru entități certificate)Verificare domeniu certificare, DPAAplicați doar pentru organizații listate ca certificate
Situații excepționaleArt. 49Derogări (de ex., executarea contractului, pretenții legale, consimțământ explicit)Informare clară, utilizare nesistematicăNumai ocazional și când nu există alte mecanisme

Pentru toate transferurile, ne asigurăm că drepturile persoanelor vizate rămân protejate și că ai la dispoziție mijloace efective de exercitare a acestora.

Ce date partajăm în situații legale, litigii sau tranzacții corporative?

În anumite circumstanțe, putem divulga date către terți atunci când legea o impune sau când este necesar pentru protejarea intereselor legitime, cu respectarea confidențialității și a minimizării datelor.

  • Solicitări legale și reglementare: răspunsuri către autorități (de ex., ONJN, ONPCSB, organe judiciare) în baza temeiului art. 6(1)(c) GDPR (obligație legală). Datele pot include elemente de identificare, KYC și tranzacții relevante.
  • Litigii și protejarea drepturilor: partajare cu instanțe, arbitri, consilieri juridici/auditori pentru constatarea, exercitarea sau apărarea unui drept în instanță (art. 6(1)(f) GDPR). Se furnizează doar informațiile strict necesare.
  • Tranzacții corporative: în fuziuni, achiziții, finanțări sau transferuri de active, dezvăluim date limitate părților implicate și consultanților lor, sub acorduri stricte de confidențialitate; orice transfer ulterior de rol de operator se va face cu informarea persoanelor vizate, conform GDPR.
  • Aplicarea termenilor și prevenirea abuzurilor: furnizarea de date relevante pentru investigarea fraudelor, încălcărilor de securitate sau abuzurilor de platformă, în limitele legii.

Indiferent de context, documentăm divulgările, stabilim responsabilități clare și impunem măsuri de securitate adecvate destinatarilor, astfel încât confidențialitatea și integritatea datelor să fie păstrate.

Ce drepturi ai potrivit GDPR și cum le exerciți?

În calitate de utilizator din România, ai drepturi conform Regulamentului (UE) 2016/679 (GDPR) privind accesul, rectificarea, ștergerea, restricționarea, portabilitatea și opoziția la anumite prelucrări, precum și drepturi legate de deciziile automatizate. Exercitarea drepturilor se face gratuit, cu excepția situațiilor vădit nefondate sau excesive. Unele drepturi pot fi limitate de obligații legale specifice industriei jocurilor de noroc (de exemplu, prevenirea spălării banilor – Legea nr. 129/2019) sau de cerințe contabile/fiscale. Textul GDPR este disponibil la eur-lex.europa.eu, iar informații utile pentru persoane vizate sunt oferite de ANSPDCP.

Cum soliciți acces, rectificare, ștergere sau portabilitate?

Poți transmite cereri privind drepturile tale prin canalele oficiale indicate în contul tău (secțiunea Ajutor/Asistență) sau prin formularul de contact publicat pe site. Pentru a preveni accesul neautorizat, este posibil să îți cerem informații suplimentare pentru verificarea identității.

  • Acces (art. 15 GDPR): solicită o copie a datelor tale și informații despre scopuri, destinatari, perioade de stocare și surse. Livrarea se face, de regulă, în format electronic securizat.
  • Rectificare (art. 16 GDPR): poți corecta date inexacte sau completa date incomplete. Unele câmpuri (de ex., nume din act) necesită documente justificative valabile.
  • Ștergere (art. 17 GDPR): poți solicita ștergerea când datele nu mai sunt necesare, ți-ai retras consimțământul sau te-ai opus și nu există motive legitime care prevalează. Reține că obligațiile legale (AML/contabilitate) pot impune păstrarea unor date pentru o perioadă determinată.
  • Portabilitate (art. 20 GDPR): pentru datele pe care ni le-ai furnizat și pe care le prelucrăm prin mijloace automatizate în baza contractului sau consimțământului, poți solicita primirea într-un format structurat, utilizat în mod curent și care poate fi citit automat (de ex., CSV/JSON) sau transmiterea directă către un alt operator, acolo unde este fezabil tehnic.

Te poți opune marketingului și profilării pentru joc responsabil?

Da, te poți opune în orice moment prelucrării pentru marketing direct, inclusiv profilării în măsura în care este legată de marketing (art. 21 GDPR). Această opoziție este absolută și nu necesită motivare. Profilarea și monitorizarea pentru joc responsabil, securitate sau AML/CTF se bazează pe obligații legale și/sau pe interesul legitim de a proteja integritatea serviciilor; pentru aceste scopuri esențiale, dreptul de opoziție poate fi limitat, dar îți rămâne disponibil dreptul de a solicita o analiză umană atunci când decizia produce efecte juridice sau similar semnificative asupra ta (art. 22 GDPR).

  • Marketing: gestionezi preferințele în cont și prin „Setări cookie” (pentru publicitate personalizată). Te poți dezabona din fiecare mesaj comercial primit (de ex., link „dezabonare”).
  • Profilare pentru joc responsabil/antifraudă/AML: nu poate fi dezactivată când este impusă de lege sau necesară securității. Poți solicita explicații, poți contesta rezultatul și poți cere intervenție umană dacă s-au folosit procese automatizate cu impact semnificativ.

În cât timp răspundem și ce documente pot fi necesare?

Vom răspunde, în mod obișnuit, fără întârzieri nejustificate și cel târziu în termen de o lună de la primirea cererii (art. 12(3) GDPR). Dacă cererea este complexă sau primesc mai multe cereri simultan, termenul poate fi prelungit cu până la două luni; în acest caz te vom informa în termen de o lună privind prelungirea și motivele. Putem solicita informații suplimentare rezonabile pentru a-ți confirma identitatea, mai ales când cererea vizează date sensibile (KYC/financiare). În principiu nu percepem taxe; totuși, pentru cereri vădit nefondate sau excesive putem percepe o taxă rezonabilă sau refuza cererea, motivat, conform GDPR.

DreptArticol GDPRModalitate de exercitareTermen răspunsLimitări/Note
AccesArt. 15Solicitare din cont sau prin canalul oficial publicat pe sitePână la 1 lună; +2 luni dacă e necesarPoate fi restricționat pentru a proteja drepturile altora sau investigații legale
RectificareArt. 16Actualizare câmpuri disponibile; documente justificative când e cazulPână la 1 lunăNu putem modifica date istorice din documente oficiale fără dovezi
ȘtergereArt. 17Cerere motivată; aplicăm ștergere/anonimizare unde e posibilPână la 1 lunăExcepții: obligații legale (de ex., AML, contabilitate), exercitarea/apărarea unui drept
RestricționareArt. 18Solicitare când contești exactitatea sau te opui prelucrăriiPână la 1 lunăMenținem marcaj de restricție până la soluționare
PortabilitateArt. 20Fișier CSV/JSON sau transmitere directă, unde e fezabilPână la 1 lunăSe aplică datelor furnizate de tine, prelucrate automat pe bază de contract/consimțământ
OpozițieArt. 21Opt-out marketing în cont/mesaje; cerere scrisă pentru alte interese legitimePână la 1 lunăOpoziția la marketing este absolută; pentru securitate/AML poate fi limitată
Decizii automatizateArt. 22Ceri intervenție umană și explicarea logicii implicatePână la 1 lunăNu adoptăm decizii exclusiv automatizate cu efecte similare semnificative fără garanții

Dacă nu ești mulțumit de răspuns, ai dreptul să depui o plângere la ANSPDCP sau să te adresezi instanțelor competente. Detalii privind procedurile de soluționare și garanțiile aplicabile sunt disponibile în GDPR și în ghidurile autorității de supraveghere.

Cum îți protejăm datele și ce alte informații esențiale trebuie să știi?

Protejăm datele personale prin măsuri tehnice și organizatorice aliniate cadrului legal aplicabil (inclusiv art. 32 GDPR) și bunelor practici din industrie. Implementăm politici de guvernanță, controale de acces, monitorizare și proceduri de răspuns la incidente, cu obiectivul de a asigura confidențialitatea, integritatea și disponibilitatea datelor. Măsurile sunt proporționale cu riscurile și sunt revizuite periodic.

Ce măsuri de securitate aplicăm (criptare, pseudonimizare, controale)?

Măsurile noastre vizează întregul ciclu de viață al datelor: colectare, stocare, utilizare, transfer și ștergere. Comunicarea este protejată prin protocoale moderne de criptare în tranzit (de ex., TLS 1.2 sau mai nou), iar accesul este acordat pe principiul „nevoii de a cunoaște”. Pentru a reduce expunerea, folosim tehnici de minimizare și, acolo unde este adecvat, pseudonimizare. Procesele sunt susținute de politici interne, audit și testare periodică.

  • Criptare și confidențialitate: criptare a traficului (TLS), segregație rețea, politici de chei și rotație periodică.
  • Pseudonimizare și minimizare: separarea identificatorilor direcți de seturile operaționale; colectăm doar datele strict necesare.
  • Control acces și autentificare: autentificare multifactor (MFA) pentru personal cu acces la date, roluri și permisiuni granularizate (RBAC), jurnalizare și revizuire periodică a drepturilor.
  • Monitorizare și detecție: jurnalizare securizată a evenimentelor, alerte pentru activități anormale, teste de penetrare și scanări de vulnerabilitate planificate.
  • Continuitate și reziliență: backup-uri periodice, planuri de continuitate și recuperare în caz de dezastru, exerciții de restaurare.
  • Conformitate și standarde: prelucrări în conformitate cu GDPR (art. 25, art. 32); procesatorii de plăți autorizați aplică standarde specifice industriei plăților (de ex., PCI DSS) pentru datele de card.
  • Răspuns la incidente și notificare: proceduri documentate pentru identificare, izolare, investigare și notificare a încălcărilor, inclusiv evaluarea impactului și măsuri corective.
Arie de controlMăsură tipicăScopReferință publică
Criptare în tranzitProtocoale TLS moderne (de ex., TLS 1.2+)Protejarea datelor împotriva interceptăriiRFC 8446 (TLS 1.3)
Guvernanță accesMFA, RBAC, revizuiri periodiceLimitarea accesului la „need-to-know”NIST SP 800-63-3
Pseudonimizare/minimizareSeparare identificatori, colectare „data-minimă”Reducerea riscului de reidentificareGDPR (art. 25, 32)
Management vulnerabilitățiScanări periodice, remedieri ghidate de riscÎnlăturarea promptă a punctelor slabeOWASP Top 10
Management securitatePolitici și controale conform standardelor consacrateCadru de îmbunătățire continuăISO/IEC 27001

Care este politica pentru minori și verificarea vârstei (18+)?

Serviciile de jocuri de noroc sunt destinate exclusiv persoanelor cu vârsta de minimum 18 ani. Accesul minorilor este strict interzis conform legislației române și reglementărilor ONJN. Pentru a preveni utilizarea neautorizată, efectuăm verificări ale vârstei în cadrul procesului KYC și monitorizăm semnalele de risc asociate conturilor.

  • Verificarea vârstei: solicităm documente de identitate valabile și, când este necesar, verificări biometrice de prezență (selfie) sau confirmări suplimentare.
  • Conturi aletergice/risc: detectăm conturi potențial deschise de minori sau în numele minorilor și aplicăm suspendare până la clarificare.
  • Prevenție la domiciliu: recomandăm activarea controalelor parentale la nivel de dispozitiv/sistem și protejarea acreditărilor de acces.
  • Raportare: dacă bănuiești că un minor folosește serviciile, te rugăm să ne anunți prin canalele de asistență disponibile în cont pentru investigare prioritară.

Cum anunțăm modificările acestei politici și de când se aplică?

Actualizăm periodic această politică pentru a reflecta schimbările legislative, tehnologice sau operaționale. Versiunea curentă și data intrării în vigoare sunt afișate în partea superioară a documentului. Modificările substanțiale (de exemplu, schimbări ale categoriilor de destinatari sau ale temeiurilor legale) vor fi comunicate în mod vizibil pe site/aplicație și, atunci când este rezonabil, prin notificare în cont sau mesaj transmis la datele tale de contact.

  • Data efectivă: fiecare versiune indică data de aplicare; utilizarea în continuare a serviciilor după această dată semnifică luarea la cunoștință.
  • Informare: pentru modificări materiale, folosim notificări dedicate și rezumate ușor de înțeles ale schimbărilor.
  • Acces la versiuni: păstrăm evidența versiunilor; la cerere, putem furniza informații despre modificările anterioare relevante.
  • Întrebări: pentru clarificări, utilizează canalele de suport disponibile în cont sau consultă resursele GDPR la eur-lex.europa.eu.

Ne angajăm să oferim transparență și notificări prompte, astfel încât să poți înțelege în orice moment cum sunt utilizate datele tale și ce opțiuni ai la dispoziție.

Întrebări Frecvente

Ce se întâmplă cu datele mele după închiderea contului Fortuna?

Datele nu sunt șterse imediat; păstrăm strict ceea ce impune legea, de exemplu până la 5 ani pentru conformitatea AML (Legea 129/2019) și până la 10 ani pentru documentele contabile (Legea 82/1991). După închidere, accesul operațional este revocat, prelucrările se limitează la arhivare, conformitate și apărarea drepturilor legale, iar comunicările de marketing se opresc pentru viitor; unde este posibil aplicăm pseudonimizare sau anonimizare ireversibilă pentru minimizarea riscului.

Cum raportez rapid un atac de phishing sau un cont compromis?

Schimbă imediat parola, activează autentificarea multifactor și contactează echipa prin canalele de suport din cont; dacă incidentul constituie o încălcare a securității datelor, notificăm autoritatea competentă în maximum 72 de ore (art. 33 GDPR) și, dacă există risc ridicat, informăm utilizatorii fără întârzieri nejustificate (art. 34). Când raportezi, include data și ora aproximativă, canalul folosit (email/SMS/link), adresa URL sau expeditorul suspect și, dacă știi, tipul dispozitivului folosit; aceste detalii scurtează timpul de investigație cu zeci de ore și reduc șansele de pagubă financiară prin blocarea preventivă a tranzacțiilor.

Pot refuza furnizarea unor date KYC și totuși să folosesc serviciile?

Nu pentru datele obligatorii de identificare, dovadă adresă și verificări AML, deoarece temeiul este obligația legală (art. 6(1)(c) GDPR, Legea 129/2019) și executarea contractului (art. 6(1)(b)). Dacă refuzi aceste date, nu putem deschide sau menține contul, nu putem procesa retrageri și nu putem îndeplini raportările legale; în schimb, datele opționale precum preferințele de comunicare și cookie-urile neesențiale pot fi refuzate sau retrase oricând fără a afecta accesul la funcțiile esențiale.

Ce tipuri de date intră sub dreptul de portabilitate și în ce format le primesc?

Portabilitatea (art. 20 GDPR) acoperă datele pe care ni le-ai furnizat și pe care le prelucrăm automat în baza contractului sau consimțământului, iar răspunsul se oferă de regulă în 1 lună. În practică, poți primi într-un format utilizat în mod curent, precum CSV sau JSON, date precum identificatorii contului, informații de profil, preferințe declarate și istorice de operațiuni inițiate de tine; nu intră notele interne, scorurile antifraudă sau datele derivate exclusiv din analizele noastre, deoarece acestea nu sunt „furnizate de tine” în sensul art. 20.

Ce este tokenizarea datelor de plată și ce vede Fortuna din cardul meu?

Tokenizarea înlocuiește numărul cardului cu un identificator nereversibil, astfel încât noi vedem doar elemente nesensibile, de regulă ultimele 4 cifre, tipul cardului și tokenul. Datele complete ale cardului sunt gestionate de procesatori autorizați conform standardului PCI DSS, ceea ce reduce suprafața de risc, scade probabilitatea expunerii datelor sensibile la aproape zero în sistemele noastre și permite totuși reconcilierea corectă a plăților.

Îți actualizezi preferințele în „Setări cookie” și în cont pentru comunicări, iar retragerea produce efecte pentru viitor imediat ce este salvată; prelucrările anterioare rămân legale conform art. 7(3) GDPR. Pentru cookie-uri, eliminarea identificatorilor existenți necesită ștergerea lor din browser, altfel pot rămâne activi până la expirare; pentru email/SMS, dezabonarea prin linkurile din mesaj sau din setările contului oprește noi trimiteri, însă comunicările deja lansate pot ajunge în continuare o singură dată dacă au fost procesate înainte de retragerea consimțământului, în limitele impuse de Legea 506/2004.

Cum pot verifica dacă un furnizor din SUA este certificat în EU‑US Data Privacy Framework?

Cauți numele companiei în lista oficială a Departamentului de Comerț al SUA și verifici statutul „Active” și domeniul de certificare (Privacy Shield/DPF) pentru „EU-US DPF”. Verifică data reînnoirii anuale, domeniul material (de exemplu „online services”), acoperirea pentru date de resurse umane, precum și mențiunea privind organismele independente de soluționare a disputelor; doar entitățile listate ca active pot fi bază pentru transfer conform art. 45 GDPR.

Ce este un TIA (Transfer Impact Assessment) și de ce este necesar?

Este o evaluare formală a impactului transferului către o țară terță fără adecvare, cerută în practica post‑Schrems II pentru utilizarea Clauzelor Contractuale Standard (art. 46 GDPR). Un TIA mapează categoriile de date și fluxurile, analizează legea locală privind accesul autorităților, stabilește măsuri suplimentare tehnice și organizatorice precum criptare puternică, pseudonimizare și separarea cheilor, și documentează concluziile; evaluarea se reface periodic sau când intervin schimbări relevante ale cadrului legal.

Cum se echilibrează interesul legitim pentru securitate cu dreptul meu la viață privată?

Aplicăm un test de balanță înainte de a folosi art. 6(1)(f) GDPR, demonstrând necesitatea măsurii, așteptările rezonabile ale utilizatorilor și impactul redus prin minimizare. Exemplele tipice includ verificări IP și dispozitiv, scoruri de risc și jurnalizare a accesului, iar pentru fiecare set de date stabilim perioade scurte de păstrare, acces pe „need‑to‑know” și opțiuni de contestare; dacă te opui, analizăm cererea și o respectăm atunci când nu există motive legitime convingătoare care prevalează sau când prelucrarea nu este cerută de lege.

Care este diferența dintre ștergere, anonimizare și pseudonimizare a datelor?

Ștergerea înseamnă eliminarea sau imposibilitatea de a mai recupera datele în mod rezonabil, anonimizarea le transformă ireversibil astfel încât persoana nu mai este identificabilă, iar pseudonimizarea separă identificatorii de setul operațional, dar permite re‑asocierea prin chei păstrate separat. Conform GDPR, datele anonimizate ies din sfera de aplicare a regulamentului, pe când datele pseudonimizate rămân date cu caracter personal; în practică, folosim pseudonimizarea pentru analiză și testare, iar ștergerea sau anonimizarea pentru închiderea ciclului de viață când nu mai există temei legal de păstrare.

Folosiți decizii exclusiv automatizate care produc efecte juridice asupra mea?

Nu adoptăm decizii exclusiv automatizate cu efecte juridice sau similar semnificative fără garanții și informare clară; când se folosesc scoruri automate pentru securitate sau joc responsabil, există revizuire umană disponibilă la cerere conform art. 22 GDPR. Poți solicita intervenție umană, explicații privind logica implicată și contestarea rezultatului, iar răspunsul la astfel de cereri se oferă în mod obișnuit în 1 lună, cu posibilitatea prelungirii cu până la 2 luni pentru cazuri complexe.

Din ce surse puteți obține date despre mine în afară de cele furnizate direct?

Putem primi date de la furnizori KYC/AML, instituții financiare implicate în plăți, baze oficiale de sancțiuni ale UE și ONU și alte registre publice, strict pentru conformitate, securitate și prevenirea fraudei. Dacă datele nu au fost obținute direct de la tine, te informăm conform art. 14 GDPR într‑un termen rezonabil, cel târziu într‑o lună sau la prima comunicare, cu excepția cazurilor în care informarea ar face imposibilă sau ar afecta grav scopurile legale, situații în care documentăm motivele și aplicăm garanții suplimentare.

Ce conține notificarea către utilizatori în caz de încălcare a securității datelor și când este trimisă?

Dacă există un risc ridicat pentru drepturile și libertățile tale, te informăm fără întârzieri nejustificate conform art. 34 GDPR; autoritatea este notificată în cel mult 72 de ore de la constatare conform art. 33. Notificarea către utilizatori descrie natura incidentului, categoriile și volumul aproximativ de date afectate, consecințele probabile, măsurile luate sau propuse și recomandări practice precum schimbarea parolei și activarea MFA, precum și datele de contact ale responsabilului desemnat pentru clarificări.

Cum închid contul și ce diferență există față de autoexcludere?

Închiderea contului oprește utilizarea serviciilor și declanșează păstrarea doar a datelor cerute de lege, în timp ce autoexcluderea blochează accesul la joc pe o perioadă aleasă pentru protecție, dar menține contul în stare administrativă. După închidere, nu mai trimitem marketing și limităm prelucrările la conformitate, arhivă și apărarea pretențiilor, iar în cazul autoexcluderii menținem setările și interdicțiile de joc responsabil active până la expirarea perioadei alese, conform cerințelor ONJN.

Cum pot obține detalii despre destinatarii datelor și garanțiile de transfer?

În politicile noastre indicăm categoriile de destinatari conform art. 13 și 14 GDPR, iar la cerere putem oferi informații suplimentare despre mecanismele de transfer aplicabile, precum clauzele contractuale standard 2021/914, deciziile de adecvare sau participarea la EU‑US DPF. În răspuns menționăm tipul garanțiilor tehnice și organizatorice relevante, de exemplu criptarea în tranzit și la stocare, pseudonimizarea, separarea cheilor și rezultatele evaluărilor TIA acolo unde dezvăluirea nu compromite securitatea.