Polityka Prywatności i Standardy Ochrony Danych Osobowych

Oficjalny audyt regulacji przetwarzania informacji, zgodności z unijnym rozporządzeniem RODO oraz standardów bezpieczeństwa cyfrowego w Lemon Casino.

Wstęp

Prezentowana polityka prywatności określa fundamentalne zasady gromadzenia, ewidencjonowania, przetwarzania oraz zabezpieczania danych osobowych przez operatora platformy. Wszelkie operacje technologiczne realizowane są w pełnej zgodności z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz właściwymi przepisami krajowymi o ochronie danych osobowych.

Dostęp do usług hazardowych oraz powiązanych systemów informatycznych podlega rygorystycznemu ograniczeniu wiekowemu. Rejestracja oraz przetwarzanie danych dotyczą wyłącznie osób, które ukończyły 18. rok życia. Operator stosuje wieloetapowe procedury weryfikacyjne, uniemożliwiające utworzenie konta osobom niepełnoletnim oraz blokujące profile naruszające te restrykcje.

Redakcja portalu gikz.pl analizuje standardy bezpieczeństwa cyfrowego oraz mechanizmy wdrożone przez serwis, zapewniając użytkownikom przejrzyste informacje o przysługujących im prawach. Pełny audyt oferty oraz parametrów licencyjnych przedstawia strona główna casino Lemon.

Administrator danych i podstawa działania

Administratorem danych osobowych użytkowników serwisu w rozumieniu art. 4 pkt 7 RODO jest spółka operacyjna prowadząca platformę gier. Podmiot ten ustala cele oraz techniczne środki gromadzenia informacji, gwarantując integralność cyfrowych rejestrów oraz ich pełną synchronizację z rygorystycznymi procedurami weryfikacji tożsamości KYC oraz przeciwdziałania praniu pieniędzy AML.

Główną podstawą formalnoprawną uprawniającą podmiot do przetwarzania danych graczy na rynku międzynarodowym jest Licencja Curaçao nr 8048/JAZ, wydana przez Curaçao Gaming Control Board. Zobowiązuje ona administratora do prowadzenia przejrzystego rejestru transakcji finansowych, profilowania ryzyka nadużyć oraz archiwizacji logów systemowych zgodnie z międzynarodowymi dyrektywami bezpieczeństwa.

Wszelkie wnioski formalne, zapytania dotyczące przysługujących praw oraz zgłoszenia incydentów bezpieczeństwa cyfrowego należy kierować bezpośrednio do wyznaczonego Inspektora Ochrony Danych:

Lemon PL Sp. z o.o.
Numer rejestracyjny: KRS 0000984120
Adres rejestrowy: ul. Marszałkowska 126/134, 00-008 Warszawa, Polska
Kontakt do Inspektora Ochrony Danych (DPO): [email protected]

Kategorie przetwarzanych danych

W ramach świadczenia usług iGamingu oraz rygorystycznego przestrzegania wytycznych licencyjnych, operator przetwarza wyłącznie te zbiory informacji, które pozostają ściśle niezbędne do weryfikacji tożsamości, ewidencji finansowej oraz zapewnienia stabilności środowiska cyfrowego. Zakres zbieranych rekordów podlega zasadzie minimalizacji danych określonej w art. 5 ust. 1 lit. c RODO i obejmuje cztery główne grupy rejestrów:

  • Dane tożsamościowe (identyfikacyjne): pełne imię i nazwisko, data urodzenia potwierdzająca osiągnięcie pełnoletności (18+), obywatelstwo, numer PESEL lub seria i numer paszportu bądź dowodu osobistego, a także cyfrowe kopie dokumentów przedkładane w ramach obligatoryjnej procedury KYC.
  • Dane kontaktowe i adresowe: stały adres zamieszkania (ulica, kod pocztowy, miejscowość, kraj), aktualny adres poczty elektronicznej oraz numer telefonu komórkowego wykorzystywany do uwierzytelniania dwuskładnikowego i powiadomień systemowych.
  • Dane techniczne i telemetryczne urządzenia: publiczny adres IP, geolokalizacja sesji, unikalne identyfikatory sprzętowe, typ i wersja przeglądarki internetowej, specyfikacja systemu operacyjnego oraz precyzyjne znaczniki czasu logowania i logi aktywności sieciowej.
  • Dane finansowe i historia transakcji: szczegółowe rejestry wpłat oraz wypłat środków, zamaskowane identyfikatory kont bankowych, identyfikatory portfeli kryptowalutowych i elektronicznych, wyciągi potwierdzające źródło pochodzenia kapitału oraz statusy autoryzacji płatności.

Pozyskiwanie powyższych danych odbywa się bezpośrednio od użytkownika w trakcie procesu rejestracji konta i procedur weryfikacyjnych lub w sposób w pełni zautomatyzowany poprzez bezpieczne skrypty telemetryczne rejestrujące parametry połączenia sieciowego.

Cele przetwarzania danych

Każda operacja przetwarzania informacji osobowych w systemach operatora posiada sprecyzowaną podstawę prawną określoną w art. 6 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Z punktu widzenia audytu technicznego gikz.pl, nadrzędnym celem operacyjnym infrastruktury jest zagwarantowanie stabilnego i zgodnego z prawem środowiska rozrywki cyfrowej, prawidłowa ewidencja Konta Gracza oraz precyzyjne rozliczanie dyspozycji finansowych.

Zgodnie z wymogami regulacyjnymi administrator przyporządkowuje poszczególne kategorie przetwarzania do konkretnych norm prawnych:

  • Realizacja umowy o świadczenie usług cyfrowych (art. 6 ust. 1 lit. b RODO): rejestracja i bieżące administrowanie profilem, autoryzacja sesji logowania, księgowanie depozytów (w tym przez BLIK od 20 PLN) oraz realizacja transferów wychodzących w ramach dobowego limitu 22 500 PLN.
  • Wypełnienie ciążących obowiązków prawnych (art. 6 ust. 1 lit. c RODO): egzekwowanie kryteriów nadzorczych wynikających z Licencji Curaçao nr 8048/JAZ, wdrożenie obligatoryjnych procedur przeciwdziałania praniu pieniędzy (AML) oraz archiwizacja dokumentacji księgowo-rozliczeniowej.
  • Prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO): identyfikacja prób wyłudzeń finansowych i nadużyć bonusowych, blokowanie multikont, zabezpieczenie integralności algorytmów RNG oraz analiza telemetryczna stabilności serwerów.
  • Dobrowolna zgoda użytkownika (art. 6 ust. 1 lit. a RODO): opcjonalna dystrybucja informacji technicznych i komunikatów o aktualizacjach platformy drogą mailową, z prawem do jej natychmiastowego wycofania w panelu użytkownika.

Zastosowane reguły przetwarzania ściśle respektują zasadę ograniczenia celu oraz minimalizacji danych. Retencja rekordów podlega sztywnym ramom czasowym wyznaczonym przez okres aktywności konta oraz terminy przedawnienia roszczeń prawno-podatkowych.

Udostępnianie danych i odbiorcy

Przekazywanie zebranych informacji podmiotom trzecim podlega restrykcyjnym procedurom bezpieczeństwa i odbywa się wyłącznie na podstawie sformalizowanych umów powierzenia przetwarzania danych osobowych, zgodnie z dyspozycją art. 28 RODO. Administrator nie dokonuje odsprzedaży ani komercyjnego użyczania baz danych, ograniczając transfer rekordów wyłącznie do operacji niezbędnych dla prawidłowej obsługi Konta Gracza oraz realizacji transakcji.

Kategorie autoryzowanych odbiorców danych obejmują podmioty realizujące wyspecjalizowane zadania technologiczne, audytowe oraz nadzorcze:

  • Operatorzy płatności i instytucje finansowe: certyfikowani pośrednicy bramek płatniczych obsługujący transakcje w polskich złotych (w tym depozyty BLIK od 20 PLN, karty płatnicze Visa i Mastercard, portfele cyfrowe MiFinity oraz kryptowaluty), niezbędni do procesowania zasileń salda oraz realizacji wypłat w ramach ustalonego limitu 22 500 PLN na dobę.
  • Dostawcy zautomatyzowanych systemów weryfikacji tożsamości KYC i AML: podmioty zapewniające narzędzia bezpiecznego skanowania dokumentów tożsamości, analizy biometrycznej oraz monitoringu list sankcyjnych, wykorzystywane do spełnienia rygorów Licencji Curaçao nr 8048/JAZ.
  • Dostawcy infrastruktury chmurowej i cyberbezpieczeństwa: certyfikowane centra danych zlokalizowane w EOG oraz podmioty dostarczające zaawansowane filtrowanie anty-DDoS i szyfrowanie transmisji protokołem TLS 1.2 o sile 256-bit.
  • Niezależne laboratoria badawcze i audytorzy systemów losowych: międzynarodowe jednostki certyfikujące integralność algorytmów RNG, potwierdzające średnią stopę zwrotu RTP na poziomie 96.8% w oferowanym portfolio gier.
  • Organy regulacyjne i instytucje ścigania: Curaçao Gaming Control Board, organy analityki finansowej oraz właściwe sądy powszechne – wyłącznie w granicach i na podstawie bezwzględnie obowiązujących przepisów prawa.

Wszyscy zewnętrzni partnerzy technologiczni podlegają regularnym audytom technicznym pod kątem integralności systemów oraz wdrożenia środków organizacyjnych adekwatnych do wymogów europejskich norm ochrony prywatności.

Prawa użytkownika

W świetle przepisów Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), każdej osobie fizycznej korzystającej ze środowiska cyfrowego operatora przysługuje pełen zestaw uprawnień kontrolnych wobec przetwarzanych rekordów. Zespół analityczny portalu gikz.pl wskazuje, że realizacja wniosków formalnych następuje bez zbędnej zwłoki, nie później niż w terminie 30 dni od daty wpłynięcia zgłoszenia do wyznaczonego Inspektora Ochrony Danych.

Katalog uprawnień gwarantowanych każdemu zarejestrowanemu graczowi obejmuje następujące roszczenia prawne:

  • Prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO): gracz ma prawo do wglądu w całość ewidencjonowanych informacji, uzyskania potwierdzenia celów operacyjnych oraz pobrania zestawienia własnych danych tożsamościowych i logów aktywności.
  • Prawo do sprostowania i uzupełnienia danych (art. 16 RODO): możliwość natychmiastowego uaktualnienia niepoprawnych, zdezaktualizowanych lub niekompletnych wpisów adresowych oraz telekomunikacyjnych w profilu.
  • Prawo do usunięcia danych, czyli „prawo do bycia zapomnianym” (art. 17 RODO): uprawnienie do trwałego skasowania rekordów, podlegające jednak ustawowym wyłączeniom w zakresie, w jakim dalsza archiwizacja jest obligatoryjna na mocy Licencji Curaçao nr 8048/JAZ oraz rygorystycznych unijnych dyrektyw AML nakazujących 5-letnie przechowywanie historii transakcji i dokumentacji weryfikacyjnej.
  • Prawo do ograniczenia przetwarzania (art. 18 RODO): zablokowanie dalszych operacji na zbiorach danych na czas rozpatrywania reklamacji, kwestionowania poprawności wpisów lub dochodzenia roszczeń prawnych.
  • Prawo do przenoszenia danych (art. 20 RODO): otrzymanie ustrukturyzowanego, powszechnie używanego pliku w formacie odczytywalnym maszynowo (np. CSV lub JSON) z możliwością przekazania go innemu podmiotowi zarządzającemu.
  • Prawo do wniesienia sprzeciwu (art. 21 RODO): możliwość zablokowania przetwarzania danych opartego na prawnie uzasadnionym interesie administratora, w tym natychmiastowe wstrzymanie profilowania telemetrycznego do celów marketingu bezpośredniego.

Wszelkie dyspozycje formalne należy kierować na dedykowany adres mailowy: [email protected]. Jeżeli użytkownik uzna, że sposób prowadzenia rejestrów narusza unijne standardy prywatności, ma prawo złożyć formalną skargę do krajowego organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych (PUODO) z siedzibą przy ul. Stawki 2 w Warszawie.

Pliki cookies i podobne technologie

Infrastruktura cyfrowa platformy wykorzystuje pliki cookies (niewielkie identyfikatory tekstowe) oraz zbliżone mechanizmy pamięci lokalnej (Local Storage, Session Storage), które zapisywane są bezpośrednio w pamięci podręcznej urządzenia końcowego użytkownika. Ich obecność jest niezbędna do zapewnienia prawidłowego renderowania interfejsu, utrzymania stabilnej architektury bezpieczeństwa oraz technicznej autoryzacji zapytań sieciowych.

Zgodnie z wymogami unijnej dyrektywy ePrivacy oraz standardami RODO, pliki te są ściśle sklasyfikowane pod kątem ich funkcji i okresu żywotności:

  • Pliki techniczne i uwierzytelniające (niezbędne): umożliwiają podtrzymanie szyfrowanej sesji logowania, chronią formularze przed atakami typu CSRF oraz autoryzują transfery finansowe (w tym zlecenia depozytów BLIK od 20 PLN czy transakcje kartowe). Działają w oparciu o art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes administratora) i nie wymagają uprzedniej zgody.
  • Pliki funkcjonalne (preferencyjne): zapamiętują indywidualną konfigurację gracza, taką jak domyślny język polski, stan filtrów katalogu automatów oraz tryb wyświetlania elementów graficznych.
  • Pliki analityczne i diagnostyczne: gromadzą zagregowane i w pełni zanonimizowane informacje o czasie odpowiedzi serwerów, błędach protokołów sieciowych oraz stabilności poszczególnych komponentów portalu. Nie służą do bezpośredniej identyfikacji tożsamości gracza.

Użytkownik zachowuje pełną autonomię w zakresie kontroli nad instalowanymi ciasteczkami. Możliwa jest w każdym momencie modyfikacja reguł zapisu plików w ustawieniach przeglądarki internetowej (blokada plików zewnętrznych, automatyczne czyszczenie pamięci podręcznej po zamknięciu okna) lub skorzystanie z modułu preferencji prywatności:

Bezpieczeństwo danych i ochrony systemów

Infrastruktura techniczna operatora wykorzystuje zaawansowane mechanizmy kryptograficzne klasy korporacyjnej, przeciwdziałające przechwyceniu, modyfikacji lub nieuprawnionemu ujawnieniu danych użytkowników. Wszelkie połączenia sieciowe pomiędzy przeglądarką gracza a klastrami serwerowymi zabezpieczone są 256-bitowym kluczem szyfrującym SSL/TLS 1.2 (oraz TLS 1.3), co uniemożliwia podsłuch transmisji pakietów w otwartych sieciach telekomunikacyjnych.

Integralność oprogramowania rozrywkowego oraz niezmienność algorytmów losowych gwarantuje rygorystyczna polityka certyfikacji generatorów liczb losowych (RNG). Zgodnie z parametrami Licencji Curaçao nr 8048/JAZ, moduły RNG podlegają cyklicznym audytom zewnętrznym przeprowadzanym przez akredytowane laboratoria techniczne (w tym eCOGRA i iTech Labs), co wyklucza jakąkolwiek ingerencję w mechanikę wypłat i zapewnia deklarowane średnie RTP na poziomie 96.8%.

Okres retencji (archiwizacji) poszczególnych rekordów osobowych w bazach danych wynika bezpośrednio z nadrzędnych norm prawnych oraz zaleceń organów nadzorczych:

  • Dokumentacja tożsamościowa oraz historia operacji finansowych: podlegają obowiązkowemu przechowywaniu przez pełny okres aktywności Konta Gracza oraz przez minimum 5 lat od momentu jego zamknięcia, co stanowi bezpośredni wymóg międzynarodowych dyrektyw przeciwdziałania praniu pieniędzy (AML).
  • Dane telemetryczne, adresy IP oraz dzienniki zdarzeń systemowych: są archiwizowane w bezpiecznych logach przez okres 12 miesięcy od daty nawiązania sesji w celu detekcji incydentów bezpieczeństwa oraz zapobiegania atakom typu brute-force.
  • Rekordy zgód komunikacyjnych i marketingowych: ulegają bezpowrotnemu usunięciu lub pełnej anonimizacji niezwłocznie po cofnięciu dyspozycji przez użytkownika w panelu profilu.

Operator realizuje okresowe audyty podatności infrastruktury, testy penetracyjne środowiska produkcyjnego oraz wdrożył rygorystyczne procedury kontroli dostępu oparte na zasadzie wiedzy koniecznej (Need-to-Know) i uwierzytelnianiu wieloskładnikowym dla personelu technicznego.

Przekazywanie danych poza EOG

Główna infrastruktura serwerowa administratora zlokalizowana jest na terytorium państw członkowskich Europejskiego Obszaru Gospodarczego (EOG), co gwarantuje bezpośrednie stosowanie standardów prawnych RODO. W toku audytu technicznego eksperci gikz.pl ustalili, że w ściśle określonych przypadkach operacyjnych – w szczególności podczas korzystania ze zglobalizowanych bramek sieciowych Cloudflare, zaawansowanych systemów zapobiegania atakom DDoS oraz narzędzi diagnostycznych – wybrane rekordy techniczne mogą być przesyłane do odbiorców mających siedzibę w państwach trzecich.

Wszelki transfer transgraniczny do jurysdykcji spoza EOG odbywa się z zachowaniem rygorystycznych gwarancji prawnych i organizacyjnych, zgodnie z wymogami Rozdziału V RODO:

  • Decyzje o odpowiednim stopniu ochrony: przekazywanie informacji do państw, w stosunku do których Komisja Europejska wydała formalną decyzję potwierdzającą adekwatny stopień bezpieczeństwa danych osobowych, w tym w ramach unijno-amerykańskich ram ochrony danych Data Privacy Framework.
  • Standardowe Klauzule Umowne (SCC): zawieranie z podmiotami przetwarzającymi umów powierzenia opartych na aktualnych wzorcach klauzul zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), nakładających bezpośrednie zobowiązania techniczne i prawne na odbiorców zagranicznych.
  • Uzupełniające środki kryptograficzne: obligatoryjne szyfrowanie danych w tranzycie protokołem TLS 1.2 lub TLS 1.3 o sile 256-bit oraz pseudonimizacja identyfikatorów cyfrowych, co uniemożliwia bezpośrednie powiązanie pakietów telemetrycznych z tożsamością konkretnej osoby fizycznej.

Operator regularnie weryfikuje otoczenie prawne dostawców zewnętrznych oraz przeprowadza ocenę skutków transferu (TIA), co zapewnia, że poziom ochrony praw graczy poza granicami EOG nie ulega obniżeniu w stosunku do standardów obowiązujących w prawie Unii Europejskiej.

Zmiany polityki i data obowiązywania

Operator zastrzega sobie prawo do wprowadzania modyfikacji w treści niniejszego dokumentu w celu zachowania pełnej zgodności z ewoluującymi normami prawnymi, wytycznymi organów ochrony danych oraz kryteriami Licencji Curaçao nr 8048/JAZ wydanej przez Curaçao Gaming Control Board. Każda modernizacja infrastruktury cyfrowej bądź rozszerzenie katalogu zaufanych partnerów technologicznych pociąga za sobą obligatoryjny przegląd procedur bezpieczeństwa.

O wszelkich istotnych modyfikacjach zasad przetwarzania rekordów użytkownicy są powiadamiani z wyprzedzeniem za pośrednictwem komunikatów systemowych w profilu gracza lub drogą korespondencji elektronicznej. Brak sprzeciwu i dalsza aktywność w serwisie po dacie publikacji zaktualizowanych postanowień stanowią potwierdzenie zapoznania się ze zrewidowanymi wytycznymi.

Data wejścia w życie oraz publikacji aktualnego brzmienia dokumentu: .

Aktualizacja: