Zum Inhalt springen

Cybersicherheit im Online-Glücksspiel

Gesetzliche Pflichten und bewährte Praxis

Mgr. Petr Hanzel, LL.M.
Veröffentlicht:Aktualisiert:

Wenn Sie in der Tschechischen Republik Online-Glücksspiele anbieten, reicht eine Lizenz nicht aus. Sie müssen auch eine funktionierende Cybersicherheit nachweisen. Andernfalls drohen Bußgelder von bis zu 50 Mio. CZK (ca. 2,1 Mio. EUR) oder der Entzug der Lizenz. Das Gesetz verlangt die Verifizierung der Spieler, gesicherte Daten und die Meldung von Angriffen an die Aufsichtsbehörden innerhalb von 24 Stunden. Lesen Sie, welche Schritte Sie unternehmen müssen und wo Betreiber am häufigsten Fehler machen.

Das Rechtsteam von ARROWS diskutiert über Cybersicherheit im Online-Glücksspiel.

Zusammenfassung in Stichpunkten

Ein Betreiber von Online-Glücksspielen in der Tschechischen Republik unterliegt mehreren Regelungen. Er ist ein reguliertes Subjekt nach dem tschechischen Glücksspielgesetz (Gesetz Nr. 186/2016 Slg., im Folgenden „ZHH“). Nach dem tschechischen Geldwäschegesetz (Gesetz Nr. 253/2008 Slg., im Folgenden „AML-Gesetz“) ist er Verpflichteter. Außerdem ist er Verantwortlicher für personenbezogene Daten im Sinne der DSGVO. In vielen Fällen fällt er zusätzlich unter das neue tschechische Gesetz über die Cybersicherheit (im Folgenden „ZoKB“) im NIS2-Regime. In der Praxis bedeutet das: Er muss die Identität der Spieler konsequent prüfen (KYC) und das Register der ausgeschlossenen Personen (Rejstřík vyloučených osob, RVO) abfragen. Er muss Selbstbeschränkungsmaßnahmen umsetzen und robuste Datenschutzregeln anwenden.

Zu den typischen Schwachstellen der Betreiber gehören unterschätzte Vertragsbeziehungen mit IT- und Marketingdienstleistern, fehlendes Logging und unvollständige Audit-Trails. Diese Mängel erhöhen das Risiko hoher finanzieller Sanktionen, langwieriger Verwaltungsverfahren und eines fatalen Reputationsschadens erheblich.

Aus Sicht der technischen Sicherheit reicht ein Standardschutz in Form eines Virenscanners nicht mehr aus. Verlangt werden verschlüsselte Kommunikation mit modernen TLS/HTTPS-Protokollen und Multi-Faktor-Authentifizierung (MFA) für alle Zugänge. Hinzu kommen regelmäßige Penetrationstests, eine zuverlässige Datensicherung nach dem 3-2-1-Schema und ein systematisches Schwachstellenmanagement.

Cybersicherheit ist ein strategisches Thema für die Geschäftsleitung und die Eigentümer. Sie haften persönlich für die Genehmigung der Sicherheitsmaßnahmen und die Aufsicht über ihre Umsetzung. Die Juristen der Anwaltskanzlei ARROWS empfehlen daher, die Cybersicherheit in das gesamte Risikomanagement und den Schutz des Unternehmenswerts einzubinden.

Einleitung: Warum Cybersicherheit im Online-Glücksspiel ein Thema für die Unternehmensleitung ist

Das Online-Glücksspiel gehört innerhalb der digitalen Wirtschaft zu den Branchen mit der stärksten Regulierung und den höchsten Sicherheitsanforderungen. Betreiber von Online-Casinos, Wettbüros oder anderen Online-Spielen verarbeiten hochsensible personenbezogene Daten und Finanzdaten. Diese sind ein vorrangiges Ziel für Cyberangreifer. Neben den üblichen Identifikationsdaten verarbeiten die Betreiber auch Informationen über das Spielverhalten, Finanztransaktionen und mögliche Selbstbeschränkungsmaßnahmen. Deshalb unterliegen diese Daten einem erhöhten Schutz nach der DSGVO.

Bei der praktischen Gestaltung von Prozessen und Dokumentation, einschließlich Risikobewertung und Verträgen mit Dienstleistern, kann Ihnen auch unsere Unterstützung im Bereich DSGVO helfen.

Dieser Sektor unterliegt in der Tschechischen Republik einer strengen Aufsicht. Zuständig ist zum einen das Finanzministerium (Ministerstvo financí) auf Grundlage des ZHH. Zum anderen überwacht die Zollverwaltung der Tschechischen Republik (Celní správa ČR) das Online-Umfeld und bekämpft illegales Glücksspiel. Das illegale Betreiben von Glücksspielen im Internet ist eine besondere Form der Cyberkriminalität, deren Verbreitung seit Langem zunimmt.

Eine weitere wesentliche Ebene bilden die Pflichten zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung. Der Glücksspielbetreiber ist nach dem AML-Gesetz ein sogenannter Verpflichteter. Für ihn gelten strenge Anforderungen, die mit denen des Bankensektors vergleichbar sind. Dazu gehören die Identifizierung und Überprüfung der Kunden (KYC), die laufende Überwachung von Transaktionen und die Risikobewertung. Hinzu kommen die Aufbewahrung von Unterlagen und die Pflicht, verdächtige Geschäfte dem Finanzanalyseamt (Finanční analytický úřad, FAÚ) zu melden.

Für Betreiber, die neben AML auch den Datenschutz und Sicherheitsmaßnahmen umsetzen müssen, können die Erfahrungen aus dem Artikel Worauf es bei der Zusammenarbeit mit ARROWS im Bereich DSGVO ankommt: Praxisnaher Datenschutz, der das Geschäft nicht bremst und Bußgeldrisiken wirksam beseitigt hilfreich sein.

In diesen Rechtsrahmen fügt sich das neue ZoKB vollständig ein. Es hat die europäische NIS2-Richtlinie in die tschechische Rechtsordnung umgesetzt. Diese Regelung betrachtet Cybersicherheit nicht mehr als isolierte technische Angelegenheit, sondern als zentralen Bestandteil des Risikomanagements und der Geschäftskontinuität. Betreiber von Online-Glücksspielen stehen damit unter genauer Beobachtung der Nationalen Behörde für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB). Sie sind verpflichtet, robuste Sicherheitsmaßnahmen einzuführen.

Für Unternehmensleitungen und Investoren bringt dies eine erhebliche Verantwortung mit sich. Ein Cybervorfall im Online-Glücksspiel kann einen sofortigen Dienstausfall und unmittelbare finanzielle Verluste verursachen. Er kann aber auch zum Abfluss von Spielerdatenbanken, zum Missbrauch von Zahlungsdaten und zu einem unwiderruflichen Vertrauensverlust der Nutzer führen. Zusammen mit der Gefahr hoher Bußgelder und dem realen Risiko eines Lizenzentzugs ist dies ein ganz wesentliches Geschäftsrisiko.

Die Juristen der Anwaltskanzlei ARROWS empfehlen daher in der Praxis eine detaillierte Due-Diligence-Prüfung. Bei Investorentransaktionen ist der Stand der Cybersicherheit und Compliance ein entscheidender Faktor. Der Sicherheitsstand wirkt sich unmittelbar auf die Verhandlungsposition, den endgültigen Kaufpreis und den Gesamterfolg von Fusionen und Übernahmen aus.

In der Transaktionspraxis lohnt es sich daher oft, auch auf Erfahrungen im Bereich Gesellschaftsrecht, Holdings und Strukturen zurückzugreifen. So werden die Risiken richtig in der Vertragsdokumentation und in den Haftungsmechanismen abgebildet.

Rechtsrahmen der Cybersicherheit im Online-Glücksspiel in Tschechien und der EU

Das regulatorische Umfeld für Betreiber von Internetspielen in der Tschechischen Republik besteht aus mehreren miteinander verknüpften Rechtsbereichen. Für einen erfolgreichen Marktauftritt muss man verstehen, wie Glücksspielrecht, AML-Vorschriften, Datenschutz und die neuen Cybersicherheitsstandards zusammenwirken.

Glücksspielgesetz und damit zusammenhängende Regulierung

Die grundlegende Rechtsvorschrift für diesen Bereich in der Tschechischen Republik ist das Gesetz Nr. 186/2016 Slg. über Glücksspiele (ZHH). Dieses Gesetz regelt umfassend die Bedingungen für den Betrieb von Glücksspielen, die Maßnahmen für verantwortungsvolles Spielen und die Befugnisse der Aufsichtsbehörden. Weiteren Kontext zu den regulatorischen Anforderungen und ihren Auswirkungen auf das Online-Umfeld bietet auch der Beitrag Rechtsrahmen für Online-Glücksspiele und Wetten in Tschechien und der EU. Für das Online-Glücksspiel, das im Gesetz als Internetspiel definiert ist, legt das ZHH besondere Anforderungen fest. Diese wirken sich unmittelbar auf die Cybersicherheit und das Datenmanagement aus.

Der Betreiber eines Internetspiels benötigt eine Grundgenehmigung des Finanzministeriums. Ausländische Betreiber, die auf den tschechischen Markt abzielen, unterliegen vollständig der tschechischen Gerichtsbarkeit. Das Gesetz regelt den räumlichen Anwendungsbereich so: Ein Spiel gilt als in der Tschechischen Republik betrieben, wenn es sich an Personen mit Wohnsitz in Tschechien richtet oder in tschechischer Sprache verfügbar ist.

Das ZHH legt großen Wert auf Maßnahmen für verantwortungsvolles Spielen. Der Betreiber muss den Spielern ermöglichen, Selbstbeschränkungen festzulegen. Dazu gehören tägliche oder monatliche Limits für Einsätze, Nettoverluste, Anmeldedauer oder die Häufigkeit von Website-Besuchen. Wird das festgelegte Limit erreicht, muss das Spielsystem den Spieler automatisch von der weiteren Teilnahme ausschließen und abmelden.

Das zentrale Kontrollinstrument ist das RVO. Der Betreiber muss den Status des Spielers bei der Registrierung und vor jeder Anmeldung überprüfen. Diese Prüfung erfolgt in Echtzeit über eine gesicherte Schnittstelle. Sie erfordert eine fehlerfreie technische Integration und detaillierte Audit-Protokolle für Kontrollzwecke.

Betreiber von Online-Glücksspielen müssen außerdem einen sogenannten „Panic Button“ implementieren, also eine Schaltfläche für den sofortigen Ausschluss von der Spielteilnahme. Dieses technische Element muss während des gesamten Spiels sichtbar in der Spieloberfläche verfügbar sein. Es muss dem Spieler ermöglichen, seine Teilnahme am Spiel beim jeweiligen Betreiber sofort für genau 48 Stunden zu sperren. Gleichzeitig muss das System dem Spieler anbieten, einen Antrag auf Eintragung in das RVO zu stellen.

Die Fairness von Internetspielen wird durch die Zertifizierung des Zufallszahlengenerators (RNG) sichergestellt, der die statistische Zufälligkeit der Ergebnisse garantieren muss. Regelmäßige Audits und die Zertifizierung des RNG durch eine autorisierte Prüfstelle sind eine notwendige Voraussetzung dafür, die Glücksspielgenehmigung zu behalten.

AML-Gesetz und KYC/AML-Pflichten

Nach dem Gesetz Nr. 253/2008 Slg. über bestimmte Maßnahmen gegen die Legalisierung von Erträgen aus Straftaten und die Terrorismusfinanzierung (AML-Gesetz) zählen Glücksspielbetreiber zu den Verpflichteten. Aus Sicht der AML-Compliance haben sie damit Pflichten, die mit denen von Finanzinstituten vergleichbar sind.

Die grundlegende Säule ist das Prinzip Know Your Customer (KYC). Im Online-Glücksspiel bedeutet es, dass eine anonyme Teilnahme vollständig ausgeschlossen ist und die Identität überprüft werden muss. Für das Online-Umfeld verlangt das AML-Gesetz zuverlässige Prüfmethoden. Beispiele sind elektronische Identifizierungsmittel mit hohem Vertrauensniveau (z. B. BankID) oder die vermittelte Identifizierung an den Czech-POINT-Stellen.

Neben der Identifizierung des Kunden muss der Betreiber den Kunden laufend überprüfen, Finanztransaktionen überwachen und das Risikoprofil bewerten. Erkennt er verdächtige Verhaltensmuster, muss er unverzüglich eine Verdachtsmeldung an das FAÚ erstatten. Dazu braucht er spezialisierte Überwachungssysteme und Algorithmen zur Betrugserkennung.

Das AML-Gesetz verpflichtet dazu, die Identifikationsdaten des Kunden, Kopien der Dokumente und die Transaktionsaufzeichnungen 10 Jahre ab Beendigung der Geschäftsbeziehung aufzubewahren. Diese lange Aufbewahrungsfrist ist eine gesetzliche Ausnahme vom Recht auf Löschung nach der DSGVO. Der Betreiber muss dies in seinen internen Vorschriften korrekt regeln.

Für die interne Organisation muss der Betreiber ein System interner Grundsätze (internes AML-Programm) ausarbeiten und eine Risikobewertung durchführen. Er muss eine Kontaktperson für den Verkehr mit dem FAÚ benennen und regelmäßige Mitarbeiterschulungen sicherstellen. Werden diese Pflichten nicht erfüllt, drohen Bußgelder von bis zu 50 Mio. CZK und ein Antrag auf Entzug der Lizenz.

DSGVO und Schutz der Spielerdaten

Der Betrieb von Online-Glücksspielen fällt vollständig unter die Datenschutz-Grundverordnung (DSGVO). Der Betreiber ist Verantwortlicher und verarbeitet ein breites Spektrum an Daten. Es reicht von grundlegenden Identifikations- und Kontaktdaten über Finanztransaktionen bis zu sensiblen Informationen über Spiellimits oder eine Eintragung im RVO.

Die Verarbeitung personenbezogener Daten muss auf einer klaren Rechtsgrundlage beruhen. Sie muss den Grundsätzen der Transparenz, der Datenminimierung und der Speicherbegrenzung entsprechen. Verstöße gegen die DSGVO können zu hohen Bußgeldern von bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes des Unternehmens führen, je nachdem, welcher Betrag höher ist.

Betreiber machen häufig Fehler bei der Gestaltung der Beziehungen zu externen Anbietern von IT-Plattformen, Cloud-Diensten, Zahlungsgateways oder Marketing-Tools. Verarbeiten diese Partner personenbezogene Daten der Spieler im Auftrag des Betreibers, sind sie Auftragsverarbeiter. Mit ihnen muss ein schriftlicher Auftragsverarbeitungsvertrag (Data Processing Agreement – DPA) nach Artikel 28 DSGVO geschlossen werden.

Rein formale oder fehlende Verträge führen bei Kontrollen durch das Amt für den Schutz personenbezogener Daten (ÚOOÚ) häufig zu hohen Sanktionen. Die DSGVO verpflichtet außerdem dazu, Verletzungen des Schutzes personenbezogener Daten dem ÚOOÚ unverzüglich zu melden, spätestens innerhalb von 72 Stunden, nachdem der Verantwortliche davon erfahren hat.

Das neue Cybersicherheitsgesetz und die NIS2-Richtlinie

Das neue ZoKB setzt die europäische NIS2-Richtlinie in tschechisches Recht um und erweitert den Kreis der regulierten Subjekte erheblich. Es gilt für Dienstleister in stark digitalisierten und wirtschaftlich bedeutenden Sektoren, sofern sie die festgelegten Kriterien erfüllen. Betreiber von Online-Glücksspielen, die diese Kriterien erfüllen, werden zu Anbietern eines regulierten Dienstes.

Die neue Regelung verlangt ein systematisches Management von Cyberrisiken. Die Betreiber müssen ihre wesentlichen Assets identifizieren und angemessene technische und organisatorische Maßnahmen einführen. Zu den geforderten Mindestmaßnahmen gehören Multi-Faktor-Authentifizierung (MFA), die Segmentierung von Computernetzwerken, eine sichere Datensicherung und ein regelmäßiges Schwachstellenmanagement.

Eine wichtige Pflicht ist die Meldung von Cybersicherheitsvorfällen. Hat ein Vorfall erhebliche Auswirkungen auf den erbrachten Dienst, muss der Betreiber der NÚKIB innerhalb von 24 Stunden nach Feststellung eine Frühwarnung übermitteln. Ein ausführlicherer Bericht ist innerhalb von 72 Stunden zu übermitteln, ein Abschlussbericht mit Ursachenanalyse innerhalb von 30 Tagen.

Eine zentrale Neuerung ist die unmittelbare persönliche Haftung der Mitglieder des Leitungsorgans für die Genehmigung der Sicherheitsmaßnahmen und die Aufsicht über ihre Umsetzung. Die oberste Führungsebene kann sich der Verantwortung nicht durch bloße Delegation an die IT-Abteilung entziehen. Bei grober Pflichtverletzung drohen den Mitgliedern die persönliche Haftung und ein Verbot der Ausübung von Leitungsfunktionen.

Nationale Cybersicherheitsstrategie und weiterer Kontext

Die Nationale Cybersicherheitsstrategie der Tschechischen Republik bildet den strategischen Rahmen, um die Widerstandsfähigkeit von Staat und Privatwirtschaft gegen Cyberbedrohungen zu stärken. Das Dokument betont die Notwendigkeit eines proaktiven Ansatzes und des Austauschs von Bedrohungsinformationen. Es fordert außerdem eine engere Zusammenarbeit zwischen öffentlichem und privatem Sektor unter der Koordination der NÚKIB.

Der Online-Glücksspielsektor ist eine transaktionsstarke Branche, die mit Geld arbeitet. Er zählt deshalb zu den attraktiven Zielen cyberkrimineller Gruppen. Als Hauptbedrohungen nennt die Strategie ausgeklügelte Ransomware-Angriffe und fortgeschrittene Methoden des Social Engineering.

In der EU gibt es keine einheitliche, harmonisierte Gesetzgebung speziell für Glücksspiele. Die Regulierung liegt in der Zuständigkeit der Mitgliedstaaten, die jedoch die Grundprinzipien des Europarechts beachten müssen. Betreiber, die in mehreren Rechtsordnungen tätig sind, müssen ihre Compliance-Programme daher an die Besonderheiten der nationalen Gesetze anpassen. Zugleich müssen sie robuste internationale Standards wie ISO/IEC 27001 umsetzen.

Die Juristen der Anwaltskanzlei ARROWS unterstützen Mandanten in diesem Zusammenhang dabei, grenzüberschreitende Strukturen so aufzusetzen, dass sie die strengen Anforderungen der tschechischen Regulierung erfüllen. Dies ermöglicht einen effizienten Betrieb innerhalb internationaler Gruppen und nutzt zugleich Synergien bei IT-Infrastruktur und Sicherheit.

Spezifische Cyberrisiken im Online-Glücksspiel

Betreiber von Online-Glücksspielen sind einem breiten Spektrum spezifischer Bedrohungen ausgesetzt. Diese können nicht nur die technische Infrastruktur, sondern auch den Fortbestand des Unternehmens gefährden. Wer diese Risiken versteht, macht den ersten Schritt zu einer wirksamen Abwehr.

Ransomware, Malware, Spyware und Angriffe auf Spielerdaten

Ransomware-Angriffe gehören für Online-Glücksspielplattformen zu den gravierendsten Bedrohungen und können existenzvernichtende Folgen haben. Moderne Ransomware verschlüsselt nicht nur Daten und erpresst Lösegeld für ihre Entschlüsselung. Sie nutzt die Methode der doppelten Erpressung (Double Extortion). Die Angreifer stehlen zunächst sensible Spielerdaten und interne Unterlagen und verschlüsseln erst danach die Systeme. Weigert sich der Betreiber zu zahlen, drohen sie mit der Veröffentlichung der Daten im Darknet.

Das Abfließen einer Spielerdatenbank hat für den Betreiber verheerende rechtliche und wirtschaftliche Folgen. Dazu gehören hohe Bußgelder des ÚOOÚ und Klagen auf Schadensersatz. Neben Ransomware sind die Plattformen Risiken durch Malware und Spyware ausgesetzt, die auf die Kompromittierung administrativer Mitarbeiterkonten abzielen. Schadcode gelangt meist über Softwareschwachstellen in die Systeme.

Im Netzwerk installierte Spyware kann die interne Kommunikation langfristig überwachen und Tastatureingaben aufzeichnen (Keylogging). So kann sie Zugangsdaten zu Spielservern oder Zahlungsschnittstellen erbeuten. Um diese verborgenen Bedrohungen zu erkennen, braucht man fortgeschrittene Werkzeuge zur Endpunktüberwachung (EDR/XDR) und eine kontinuierliche Analyse des Netzwerkverkehrs.

DDoS-Angriffe und Verfügbarkeit der Dienste

Distributed-Denial-of-Service-Angriffe (DDoS) sind im Online-Glücksspielsektor ein gängiges Mittel der Erpressung und des unlauteren Wettbewerbs. Ziel ist es, die Server des Betreibers mit einer enormen Menge künstlich erzeugten Datenverkehrs zu überlasten. Dadurch wird die Plattform für legitime Spieler langsamer oder ist gar nicht mehr erreichbar.

Für ein Online-Casino oder Wettbüro bedeutet schon ein kurzer Ausfall von wenigen Minuten direkte Umsatzverluste und eine schnelle Abwanderung der Spieler zur Konkurrenz. Angreifer setzen DDoS-Angriffe häufig als Druckmittel ein und verlangen für deren Beendigung Lösegeld in Kryptowährungen.

DDoS-Angriffe können außerdem als Ablenkungsmanöver dienen, um eine weitaus gefährlichere Aktivität zu verschleiern. Während das IT-Team seine ganze Aufmerksamkeit und seine Ressourcen auf die Wiederherstellung der Website richtet, versuchen die Angreifer im Hintergrund, in Datenbanken einzudringen oder Zahlungssysteme zu kompromittieren. Eine wirksame Abwehr erfordert spezialisierte Mitigationsdienste und eine robuste Netzwerkinfrastruktur.

Phishing und Social Engineering

Der Mensch bleibt das häufigste schwache Glied in der Sicherheitskette. Angreifer nutzen gerne Methoden des Social Engineering, um Mitarbeitern oder Spielern Zugangsdaten zu entlocken. Dazu gehören vor allem Phishing (betrügerische E-Mails), Vishing (betrügerische Anrufe) und Smishing (betrügerische SMS).

Im Online-Glücksspiel zielen Phishing-Kampagnen sowohl auf die Spieler selbst, um deren Konten zu missbrauchen, als auch auf die Mitarbeiter des Kundensupports. Der Kundensupport kommuniziert täglich mit vielen unbekannten Personen und öffnet externe Anhänge. Ein Angreifer kann eine präparierte Datei senden, die beim Öffnen den Arbeitsplatzrechner mit Malware infiziert.

Die Abwehr solcher Angriffe erfordert eine Kombination aus technischen Filtern und einer systematischen, wiederholten Schulung der Mitarbeiter in Form praktischer Übungen und simulierter Phishing-Kampagnen. Rein theoretische Schulungen, die nicht im realen Betrieb praktisch getestet werden, sind meist wirkungslos.

Illegales Online-Glücksspiel als Wettbewerbs- und Sicherheitsbedrohung

Illegale Anbieter von Glücksspielen im Internet sind für den legalen Markt nicht nur eine wirtschaftliche Bedrohung, sondern auch ein ernstes Sicherheitsrisiko. Diese Anbieter durchlaufen kein Lizenzverfahren und prüfen die Identität der Spieler nicht über das RVO. Sie ignorieren AML-Regeln und setzen keine Cybersicherheitsstandards um.

Für legale Betreiber bedeutet dies ungleiche Wettbewerbsbedingungen. Illegale Plattformen dienen zudem häufig der Verbreitung von Malware und der Geldwäsche. Kommt es auf einer illegalen Website zu einem massiven Datenmissbrauch, kann dies das öffentliche Bild der Sicherheit des gesamten Online-Glücksspielsektors beschädigen.

Die Zollverwaltung spürt illegale Websites und Zahlungsmethoden zwar aktiv auf und sperrt sie. Die Bekämpfung des illegalen Glücksspiels ist aber ein langwieriger Prozess. Legale Betreiber sollten daher im eigenen Interesse mit ihren Rechtsvertretern zusammenarbeiten, um den Markt zu beobachten. Mit Hinweisen an die zuständigen Behörden können sie dazu beitragen, die illegale Konkurrenz zu beseitigen.

Verwandte Fragen

1. Wie groß ist das Risiko durch Ransomware für lizenzierte Betreiber?

Das Risiko ist extrem hoch. Online-Glücksspielplattformen sind auf eine ununterbrochene Verfügbarkeit und die Verarbeitung von Transaktionen in Echtzeit angewiesen. Das macht sie zu idealen Zielen für Ransomware-Gruppen, die Lösegeld fordern. Ein erfolgreicher Angriff kann den Betrieb für Tage oder Wochen lahmlegen. Zudem drohen massive Abflüsse sensibler Spielerdaten mit dem Risiko hoher Bußgelder und Klagen. Die Vorbereitung einer Abwehrstrategie und von Wiederherstellungsplänen sollten Sie mit unseren Spezialisten unter beratung@arws.cz besprechen.

2. Warum sind DDoS-Angriffe im Online-Glücksspiel so häufig und wie kann man sich schützen?

DDoS-Angriffe lassen sich technisch relativ leicht durchführen. Für die Betreiber bedeuten sie sofortige finanzielle Verluste und Reputationsschäden. Angreifer nutzen sie häufig als Druckmittel, um Lösegeld zu erpressen. Eine wirksame Abwehr beruht auf spezialisierten Cloud-Mitigationsdiensten und einer korrekten Konfiguration der Netzwerkinfrastruktur. Diese Maßnahmen gehören außerdem in den Business-Continuity-Plan (BCP). Bei der rechtlichen und vertraglichen Gestaltung dieser Dienste helfen wir Ihnen gern. Kontaktieren Sie uns unter beratung@arws.cz.

3. Wie lässt sich das Phishing-Risiko bei Mitarbeitern des Kundensupports wirksam beseitigen?

Technische Maßnahmen (Filter, Sandboxing) sind unerlässlich, entscheidend ist aber die regelmäßige Schulung. Die Mitarbeiter müssen praktische Trainings und simulierte Angriffe durchlaufen. So lernen sie, verdächtige Kommunikationsmuster zu erkennen und strenge Sicherheitsprotokolle beim Umgang mit externen Dateien und Links einzuhalten. Für die Erstellung interner Richtlinien und Schulungsprogramme kontaktieren Sie uns unter beratung@arws.cz.
ARROWS Rechtsanwaltskanzlei

Pflichten der Betreiber von Online-Glücksspielen im Bereich Cybersicherheit

Um die gesetzlichen Standards zu erfüllen, müssen die Betreiber konkrete prozessuale und technische Maßnahmen einführen. Diese Maßnahmen müssen vollständig in den Tagesbetrieb des Unternehmens eingebunden und regelmäßig auditiert werden.

Identifizierung und Verifizierung der Spieler (KYC) und Register der ausgeschlossenen Personen

Nach dem ZHH und dem AML-Gesetz muss der Betreiber jeden Spieler zuverlässig identifizieren und seine Identität prüfen, bevor er ein Spielerkonto eröffnet. Im Online-Umfeld werden dafür elektronische Identifizierungssysteme mit hohem Vertrauensniveau genutzt, die an die nationale Identitätsautorität angebunden sind (z. B. BankID).

Setzt der Betreiber eine Fernverifizierung durch das Scannen von Dokumenten und biometrische Prüfung ein, muss die technische Lösung eine hohe Fälschungsresistenz gewährleisten und die DSGVO einhalten. Bei der Registrierung und vor jeder Anmeldung des Spielers muss das Spielsystem automatisch eine Abfrage an das RVO senden.

Die Schnittstelle für RVO-Abfragen muss durch Verschlüsselung, Zugangszertifikate und eine robuste Authentifizierung gesichert sein. Der Betreiber muss jede gesendete Abfrage und jede erhaltene Antwort protokollieren und diese Aufzeichnungen für die Kontrollbehörden aufbewahren. Ein Verbindungsausfall zum RVO oder ein Fehler im Prüfsystem, durch den eine ausgeschlossene Person spielen kann, ist ein schwerer Gesetzesverstoß.

Selbstbeschränkungsmaßnahmen, Panic Button und verantwortungsvolles Spielen

Für die Umsetzung der Selbstbeschränkungsmaßnahmen muss die Spielplattform die festgelegten Limits jedes Spielers zuverlässig und in Echtzeit überwachen und auswerten. Die technische Lösung muss sicherstellen, dass die Limits nicht umgangen werden können. Verschärfungen der Limits müssen sofort im System wirksam werden.

Seit Einführung dieser Pflicht muss in der Spieloberfläche dauerhaft eine Schaltfläche für den sofortigen Ausschluss von der Spielteilnahme verfügbar sein, der Panic Button. Seine Aktivierung muss alle aktiven Spielsitzungen des Spielers sofort beenden und das Konto für genau 48 Stunden sperren. Anschließend muss der Spieler eine Bestätigung mit dem Angebot erhalten, seine Eintragung in das RVO zu vermitteln.

Pflichten nach dem AML-Gesetz: Monitoring und Meldung verdächtiger Geschäfte

Betreiber müssen ein wirksames System zur Überwachung von Spiel- und Finanztransaktionen einsetzen, um ungewöhnliche oder verdächtige Aktivitäten zu erkennen. Das Überwachungssystem muss Parameter in Echtzeit analysieren. Dazu gehören ungewöhnliche Einzahlungen, schnelle Auszahlungen ohne entsprechende Spielaktivität oder verdächtige Veränderungen im Spielerverhalten.

Stuft das System eine Transaktion als verdächtig ein, muss sie automatisch angehalten und der verantwortlichen Person zur Prüfung vorgelegt werden. Bestätigt sich der Verdacht, muss der Betreiber eine Verdachtsmeldung an das FAÚ erstatten und gegenüber dem Kunden strikt Verschwiegenheit wahren. Alle Analyse- und Entscheidungsschritte müssen detailliert dokumentiert werden.

DSGVO und Cybersicherheit: Verträge, Aufbewahrung, Breach Management

Nach der DSGVO müssen Betreiber die personenbezogenen Daten der Spieler während ihres gesamten Lebenszyklus schützen. Dazu gehört eine detaillierte vertragliche Absicherung der Beziehungen zu IT-Dienstleistern mit Zugriff auf Spielerdaten. Dies geschieht durch Auftragsverarbeitungsverträge (DPA), die die technischen und organisatorischen Sicherheitsgarantien festlegen.

Personenbezogene Daten dürfen nur so lange wie nötig gespeichert werden. Nach Ablauf der gesetzlichen Fristen müssen sie sicher gelöscht werden. Der Betreiber muss über einen Prozess zur Erkennung und Bewertung von Sicherheitsverletzungen verfügen. Kommt es zu einem Datenabfluss, muss der Vorfall innerhalb von 72 Stunden dem ÚOOÚ gemeldet werden.

Pflichten nach NIS2/ZoKB: Risikomanagement, Vorfälle, Rolle der Leitung

Nach dem neuen ZoKB, das die NIS2-Richtlinie umsetzt, müssen Betreiber, die die Kriterien für Anbieter eines regulierten Dienstes erfüllen, ein umfassendes Informationssicherheits-Managementsystem (ISMS) einführen. Dazu gehören eine regelmäßige Risikoanalyse und die Priorisierung der Sicherheitsmaßnahmen.

Tritt ein Vorfall mit erheblichen Auswirkungen auf die Verfügbarkeit der Spielplattform auf, muss der Betreiber der NÚKIB innerhalb von 24 Stunden eine Erstmeldung übermitteln. Das Leitungsorgan des Unternehmens haftet unmittelbar für die Genehmigung der Sicherheitsstrategie, die Bereitstellung angemessener Ressourcen und die Aufsicht über ihre Umsetzung.

Pflichten bei Datenschutzverletzungen und Cybervorfällen

Bei einem Cybervorfall wie einem erfolgreichen Ransomware-Angriff bestehen gleichzeitig Pflichten gegenüber mehreren Aufsichtsbehörden. Die NÚKIB muss innerhalb von 24 Stunden benachrichtigt werden, das ÚOOÚ innerhalb von 72 Stunden. Bei einem hohen Risiko für die Rechte der Spieler müssen auch die betroffenen Nutzer direkt informiert werden.

Um solche Krisensituationen zu bewältigen, braucht man einen vorab ausgearbeiteten, getesteten und regelmäßig aktualisierten Plan zur Reaktion auf Vorfälle. Dieser Plan muss Kommunikationswege, Zuständigkeiten und vorbereitete Meldungsvorlagen für die einzelnen Behörden klar festlegen.

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Vernachlässigte RVO-Prüfung Ein Fehler in der technischen Integration ermöglicht einer ausgeschlossenen Person das Spielen, was zu hohen Bußgeldern und zum Lizenzentzug führen kann.

Rechtsaudit und Vertragsprüfung Wir führen ein Rechtsaudit der Integrationsprozesse durch, prüfen die Verträge mit den IT-Anbietern der Plattform und regeln die Haftung für technische Ausfälle.

Unzureichende AML-Kontrolle Formales oder unvollständiges Transaktionsmonitoring mit dem Risiko von Sanktionen durch das FAÚ von bis zu 50 Mio. CZK.

AML-Compliance-Programm Wir erstellen eine maßgeschneiderte Risikobewertung und ein System interner Grundsätze, schulen Ihre Mitarbeiter und bereiten Sie auf eine Prüfung durch das FAÚ vor.

Fehlende Auftragsverarbeitungsverträge Weitergabe von Daten an IT- und Marketingpartner ohne DPA nach Art. 28 DSGVO mit dem Risiko hoher Bußgelder durch das ÚOOÚ.

DSGVO-Vertragsaudit Wir analysieren die Datenflüsse und identifizieren die Auftragsverarbeiter, bereiten robuste Auftragsverarbeitungsverträge zum Schutz Ihrer Interessen vor oder verhandeln sie.

Unangemessene Reaktion auf Vorfälle Chaos bei einem Datenabfluss und Versäumnis der gesetzlichen Meldefristen gegenüber NÚKIB und ÚOOÚ.

Krisenmanagement und Incident Response Wir erstellen den rechtlichen und kommunikativen Teil des Plans zur Reaktion auf Vorfälle, bieten Krisenunterstützung rund um die Uhr (24/7) und vertreten Sie gegenüber den Aufsichtsbehörden.

Persönliche Haftung der Leitung Die Mitglieder des Leitungsorgans haften nach NIS2 persönlich für Versäumnisse bei der Cybersicherheit.

Corporate Governance und Schulungen Wir richten Berichtswege an die Leitung ein, erstellen Entscheidungsmethodiken und führen spezialisierte Schulungen für die gesetzlichen Vertreter durch.

ARROWS Rechtsanwaltskanzlei

Bewährte technische und organisatorische Verfahren der Cybersicherheit im Online-Glücksspiel

Technische Maßnahmen sind die tragende Säule der Cybersicherheit jeder Online-Plattform. Damit sie wirklich wirksam sind, müssen sie dem aktuellen Stand der Technik und der bewährten Branchenpraxis entsprechen.

Sicherung von Kommunikation und Infrastruktur: TLS/HTTPS, Rechenzentren, Datensicherung

Die gesamte Kommunikation zwischen dem Gerät des Spielers und den Spielservern muss mit aktuellen, sicheren kryptografischen Protokollen verschlüsselt werden. Das ist TLS 1.3 oder TLS 1.2 mit starken Cipher Suites. Die Verwendung von HTTPS mit gültigen und vertrauenswürdigen SSL/TLS-Zertifikaten ist der Standard gegen das Abhören.

Server und Datenspeicher der Spielplattform müssen sich in zertifizierten Rechenzentren befinden, die ein hohes Niveau an physischer und logischer Sicherheit garantieren. Die Backup-Strategie muss strikt die 3-2-1-Regel einhalten. Sie verlangt mindestens drei Kopien der Daten auf zwei verschiedenen Medientypen, wobei eine Sicherung extern (off-site) gelagert wird.

Mindestens eine Sicherung muss vollständig vom Produktionsnetz getrennt sein (sogenanntes Air-Gapped-Backup). Das ist eine zentrale Verteidigungslinie gegen die Verschlüsselung der Backups durch Ransomware. Der Prozess der Datenwiederherstellung aus Backups (Disaster Recovery) muss regelmäßig getestet und durch schriftliche Protokolle belegt werden.

Zugriffsverwaltung: Passwörter, MFA und privilegierte Konten

Der Betreiber muss eine strenge Zugriffsrichtlinie nach dem Prinzip der minimalen Rechte umsetzen. Mitarbeiter dürfen nur auf die Systeme und Daten zugreifen, die sie für ihre Arbeit unbedingt benötigen.

Eine zentrale Maßnahme ist die verpflichtende Multi-Faktor-Authentifizierung (MFA) für alle Mitarbeiter, die auf interne Systeme und die Administration zugreifen. Die Passwortrichtlinie muss starke Passwörter und den Einsatz von Passwortmanagern zur sicheren Speicherung von Zugangsdaten vorschreiben.

Penetrationstests, Audits und ISO 27001

Regelmäßige Tests der Widerstandsfähigkeit der Systeme sind ein unverzichtbarer Bestandteil proaktiver Sicherheit. Der Betreiber sollte mindestens einmal jährlich unabhängige Penetrationstests durchführen lassen, außerdem nach jeder wesentlichen Änderung der Spielplattform oder Infrastruktur. Die Tests sollten den äußeren Netzwerkperimeter und das interne Netz abdecken.

Die Einführung und Zertifizierung eines Informationssicherheits-Managementsystems nach ISO/IEC 27001 ist der beste Weg, Cyberrisiken systematisch zu steuern. Dieses internationale Zertifikat belegt gegenüber Partnern, Investoren und Aufsichtsbehörden ein hohes Sicherheitsniveau.

Softwareaktualisierungen und Schwachstellenmanagement

Die meisten Cyberangriffe nutzen bekannte Softwareschwachstellen aus, für die die Hersteller bereits Patches veröffentlicht haben. Die Betreiber haben diese aber nicht rechtzeitig installiert. Bewährte Praxis verlangt ein automatisiertes Schwachstellenscanning und ein systematisches Patch-Management.

Klare Fristen für die Installation von Sicherheitsupdates je nach Kritikalität der Schwachstelle sind die Grundlage des vorbeugenden Schutzes. Entwickelt der Betreiber eigene Software, müssen Sicherheitstests direkt in den Entwicklungs- und Deployment-Prozess eingebunden werden.

Incident-Response-Plan und Übungen

Ein vorbereiteter Plan zur Reaktion auf Vorfälle (Incident Response Plan) ist entscheidend, um Schäden bei einem erfolgreichen Angriff gering zu halten. Der Plan muss schriftlich vorliegen und auch bei einem vollständigen Ausfall der IT-Infrastruktur leicht zugänglich sein. Er muss eine genaue Definition und Kategorisierung von Vorfällen enthalten.

Der Incident Response Plan muss konkrete Rollen im Team festlegen. Er muss eine Kommunikationsmatrix für die Information der Leitung, der Juristen und der Aufsichtsbehörden enthalten. Die Funktionsfähigkeit des Plans muss regelmäßig in simulierten Übungen überprüft werden, an denen IT, Rechtsabteilung und Leitung teilnehmen.

Compliance, Kontrollen und Sanktionen: Was Betreibern von Online-Glücksspielen droht

Die Aufsicht über Online-Glücksspiele ist in der Tschechischen Republik sehr streng und auf mehrere staatliche Institutionen verteilt. Werden die Pflichten nicht konsequent erfüllt, kann das für die Betreiber ernste rechtliche und finanzielle Folgen haben.

Kontrollen durch Finanzministerium, Zollverwaltung, FAÚ, ÚOOÚ und NÚKIB

Der Betreiber von Online-Glücksspielen unterliegt der Aufsicht mehrerer spezialisierter staatlicher Behörden, von denen jede einen bestimmten Bereich kontrolliert. Das Finanzministerium führt das Lizenzverfahren durch. Die Zollverwaltung übt die direkte Aufsicht aus und prüft die Einhaltung der Spielregeln und die Anbindung an das RVO.

Das FAÚ kontrolliert die Erfüllung der AML-Pflichten, das ÚOOÚ überwacht die Einhaltung der DSGVO und die NÚKIB prüft die Cybersicherheit. Diese Kontrollen können geplant oder unangekündigt erfolgen. Oft gehen sie auf Hinweise unzufriedener Spieler oder von Wettbewerbern zurück.

Typische Fehler der Betreiber in der Praxis

Die Erfahrungen der Juristen der Anwaltskanzlei ARROWS zeigen die häufigsten systemischen Fehler, die zu Sanktionen führen. Dazu gehört eine rein formale Compliance: Der Betreiber hat zwar Richtlinien ausgearbeitet, diese entsprechen aber nicht der Realität und die Mitarbeiter kennen sie nicht.

Ein häufiges Problem ist auch die Unterschätzung von Lieferantenrisiken, vor allem fehlende oder unzureichende Verträge mit wichtigen IT-Partnern. Zudem führen die Systeme oft keine detaillierten und geschützten Audit-Trails. Der Betreiber kann dann weder eine ordnungsgemäße RVO-Prüfung noch die Untersuchung eines Vorfalls nachweisen.

Sanktionen nach ZHH, AML-Gesetz, DSGVO und ZoKB/NIS2

Finanzielle und nichtfinanzielle Sanktionen für Verstöße gegen gesetzliche Pflichten können für Betreiber fatale Folgen haben. Für schwere Verstöße gegen das ZHH drohen Bußgelder von bis zu 50 Mio. CZK. Im Extremfall kann das Finanzministerium die Grundgenehmigung entziehen.

Für Verstöße gegen AML-Vorschriften kann das FAÚ ein Bußgeld von bis zu 50 Mio. CZK oder bis zu 10 % des gesamten Jahresumsatzes verhängen. Bei schweren Verstößen gegen die DSGVO droht ein Bußgeld des ÚOOÚ von bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes. Nach dem neuen ZoKB (NIS2) können die Sanktionen bis zu 10 Mio. EUR erreichen.

Wie man ein Compliance-Programm und die Governance strukturiert

Ein wirksamer Schutz vor Sanktionen und Vorfällen erfordert ein robustes Compliance-Programm, das in die Unternehmensführung eingebunden ist. Die Unternehmensleitung muss Compliance klar als Priorität erklären und die wesentlichen Richtlinien genehmigen. Sie muss qualifizierte Verantwortliche benennen und ihnen ein angemessenes Budget zur Verfügung stellen.

Grundlage eines erfolgreichen Compliance-Programms sind eine regelmäßige Risikobewertung, eine verständliche Dokumentation und interaktive Mitarbeiterschulungen. Das gesamte System muss laufend überwacht und durch unanfechtbare Audit-Trails belegt werden, die die Wirksamkeit der Maßnahmen in der Praxis nachweisen.

Strategischer Ansatz: Cybersicherheit als Teil des wertorientierten Managements im Online-Glücksspiel

Cybersicherheit wird zu einem der entscheidenden Faktoren für den Gesamtwert und die Stabilität eines modernen Glücksspielunternehmens. Ein proaktiver Umgang mit dem Datenschutz ist ein klarer Wettbewerbsvorteil.

Cybersicherheit, Reputation und Markenwert

Im digitalen Umfeld des Online-Glücksspiels ist die Reputation das wertvollste Gut. Spieler vertrauen dem Betreiber nicht nur ihr Geld an, sondern auch hochsensible personenbezogene Daten und ihr Vertrauen in die Fairness des Spiels. Ein Cybersicherheitsvorfall zerstört sofort das mühsam aufgebaute Vertrauen in die Marke.

Investitionen in die Cybersicherheit sind daher ein strategisches Instrument zur Steigerung des Unternehmenswerts. Ein sicheres Spielumfeld zieht zahlungskräftigere Spieler an. Es erleichtert außerdem Partnerschaften mit renommierten internationalen Anbietern von Spielinhalten und Zahlungsdiensten.

Integration der rechtlichen, technischen und geschäftlichen Perspektive

Ein wirksames Management der Cybersicherheit erfordert die Überwindung des traditionellen Ansatzes, bei dem IT-Sicherheit, rechtliche Compliance und Geschäftsleitung isoliert voneinander arbeiteten. Ein strategischer Ansatz verlangt ihre enge Verzahnung.

Juristen und Compliance-Spezialisten wirken in dieser Struktur als verbindendes Element. Sie übersetzen komplexe Anforderungen in verständliche technische Vorgaben. Sie helfen der Unternehmensleitung, fundierte Entscheidungen zu treffen und dabei rechtliche, finanzielle und Reputationsrisiken zu minimieren.

Die Anwaltskanzlei ARROWS als Partner für eine langfristige Zusammenarbeit

Das rechtliche und technologische Umfeld im Bereich Online-Glücksspiel und Cybersicherheit entwickelt sich außerordentlich schnell. Betreiber müssen ständig auf Gesetzesnovellen, neue Stellungnahmen der Aufsichtsbehörden und sich wandelnde Cyberbedrohungen reagieren.

Die Anwaltskanzlei ARROWS verfügt über ein Team von Spezialisten mit fundierten Kenntnissen im Glücksspielrecht, im Transaktionsgeschäft und in den technischen Aspekten von Online-Plattformen. Unsere Kanzlei verfügt über eine renommierte Berufshaftpflichtversicherung mit einer Deckungssumme von 350 Mio. CZK (ca. 14,4 Mio. EUR). Das gibt unseren Mandanten größtmögliche Sicherheit.

Abschließende Zusammenfassung

Die Cybersicherheit im Online-Glücksspiel ist im Jahr 2026 eine hochkomplexe Disziplin an der Schnittstelle von Glücksspielregulierung (ZHH), AML-Vorschriften, DSGVO und dem neuen ZoKB (NIS2). Die Betreiber sind ausgeklügelten Angriffen und einer strengen Aufsicht durch Behörden ausgesetzt, die existenzbedrohende Sanktionen verhängen können.

Um diese Anforderungen zu erfüllen, müssen robuste technische Maßnahmen eingeführt und in die internen Compliance-Prozesse eingebunden werden. Die Anwaltskanzlei ARROWS steht bereit, Ihr langfristiger Partner zu werden. Wir helfen Ihnen, ein funktionierendes Compliance-Programm aufzubauen und die Vertragsbeziehungen zu Ihren Dienstleistern sicher zu gestalten. Außerdem begleiten wir Sie durch Lizenz- und Kontrollverfahren.

FAQ

1. Welche genauen finanziellen Schwellenwerte entscheiden darüber, ob ein Betreiber unter das neue Cybersicherheitsgesetz (NIS2) fällt?

Das neue ZoKB gilt im Einklang mit der NIS2-Richtlinie grundsätzlich für Subjekte, die einen regulierten Dienst erbringen und die Kriterien eines mittleren oder großen Unternehmens erfüllen. Sie beschäftigen also 50 oder mehr Mitarbeiter oder erreichen einen Jahresumsatz oder eine Jahresbilanzsumme von mindestens 10 Mio. EUR (umgerechnet ca. 250 Mio. CZK). Die NÚKIB kann jedoch in begründeten Fällen auch ein kleineres Unternehmen als reguliertes Subjekt bestimmen, wenn sein Dienst für Wirtschaft oder Gesellschaft von wesentlicher Bedeutung ist. Für eine genaue Analyse Ihrer Pflichten kontaktieren Sie uns unter beratung@arws.cz.

2. Wie löst man in der Praxis den Widerspruch zwischen der Löschpflicht nach der DSGVO und der zehnjährigen Aufbewahrungspflicht nach dem AML-Gesetz?

Dieser Widerspruch wird durch den Vorrang der spezifischen gesetzlichen Pflicht gelöst. Das Recht auf Löschung nach Artikel 17 DSGVO gilt nicht, soweit die Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der der Verantwortliche nach Unionsrecht oder mitgliedstaatlichem Recht unterliegt. Genau das trifft auf die zehnjährige Aufbewahrung von Transaktions- und Identifikationsdaten nach dem AML-Gesetz zu. Nach Ablauf dieser zehnjährigen Frist müssen Sie die Daten jedoch unverzüglich sicher löschen.

3. Bis wann muss ich einen Vorfall der NÚKIB melden und was passiert, wenn ich die Frist versäume?

Wenn Sie unter das neue ZoKB fallen, müssen Sie einen erheblichen Cybersicherheitsvorfall der NÚKIB innerhalb von 24 Stunden ab dem Zeitpunkt melden, zu dem Sie davon erfahren haben (sogenannte Frühwarnung). Halten Sie diese Frist ohne objektiven Grund nicht ein, begehen Sie eine Ordnungswidrigkeit. Ihnen droht dann ein hohes Bußgeld der NÚKIB (bis zu Millionen Euro oder einem Prozentsatz des Umsatzes). Eine Verzögerung erschwert außerdem die wirksame Koordinierung der Abwehr auf nationaler Ebene.

4. Muss auch mit einem externen Wirtschaftsprüfer oder einer Anwaltskanzlei ein Auftragsverarbeitungsvertrag (DPA) geschlossen werden?

In der Regel nicht. Anwaltskanzleien (einschließlich ARROWS) und zertifizierte Wirtschaftsprüfer handeln bei der Erbringung ihrer Leistungen meist als eigenständige Verantwortliche und nicht als Ihre Auftragsverarbeiter. Sie legen Zwecke und Mittel der Datenverarbeitung nämlich selbst fest, im Einklang mit ihren Berufsgesetzen (dem tschechischen Rechtsanwaltsgesetz, Gesetz Nr. 85/1996 Slg., und dem tschechischen Gesetz über Wirtschaftsprüfer). Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird mit ihnen daher nicht geschlossen. Die allgemeinen Informationspflichten gegenüber den betroffenen Personen müssen jedoch erfüllt werden. Der Schutz der Daten ist durch die gesetzliche Verschwiegenheitspflicht sicherzustellen.

5. Was genau muss das Panic-Button-System aus Sicht des Datenschutzes enthalten?

Die Aktivierung des Panic Buttons führt zur Verarbeitung hochsensibler Daten darüber, dass sich der Spieler entschieden hat, seine Teilnahme am Spiel sofort zu unterbrechen. Das kann auf ein Spielproblem oder eine Spielsucht hindeuten. Informationen über die Aktivierung des Panic Buttons, die Kontosperre für 48 Stunden und den vermittelten Antrag auf Eintragung in das RVO müssen in einer gesicherten Datenbank gespeichert werden. Der Zugriff darauf muss streng auf ausgewählte Compliance-Mitarbeiter beschränkt sein. Diese Daten dürfen unter keinen Umständen für Marketingzwecke missbraucht werden (z. B. für den Versand von Angeboten nach Ablauf der 48 Stunden). Ein solches Vorgehen wäre ein schwerer Verstoß gegen die DSGVO und das ZHH.

6. Wie oft müssen Mitarbeiter in den Bereichen AML und Cybersicherheit geschult werden und welche Form wird empfohlen?

Nach dem AML-Gesetz müssen Schulungen mindestens einmal jährlich stattfinden. Für die Cybersicherheit (ZoKB/NIS2) wird eine regelmäßige, risikoangemessene Schulung verlangt. Eine bloße E-Learning-Präsentation mit einem formalen Test halten die Aufsichtsbehörden oft für unzureichend. Wir empfehlen, einen interaktiven Vortrag mit Praxisbeispielen und praktische Simulationen zu kombinieren (z. B. einen kontrollierten Phishing-Test mit sofortigem Feedback für Mitarbeiter, die Fehler machen). Jede Schulung muss durch ein detailliertes schriftliches Protokoll mit den Namen der Teilnehmer, dem Datum, dem Schulungsinhalt und der Unterschrift des Dozenten belegt werden.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor