Zum Inhalt springen

DSGVO und Schutz von Spielerdaten in der Glücksspielbranche

Mgr. Jáchym Petřík
Veröffentlicht:Aktualisiert:

Glücksspielanbieter in der Tschechischen Republik müssen vor der ersten Einzahlung die Identität des Spielers und seinen Status als politisch exponierte Person prüfen. Dabei verarbeiten sie sensible personenbezogene Daten in großem Umfang. Ein Fehler bei der Umsetzung der DSGVO, etwa ein fehlender Auftragsverarbeitungsvertrag, ist schon für sich ein Verstoß. Er kann mit Bußgeldern in Millionenhöhe (EUR) geahndet werden, auch wenn es nie zu einem Datenleck gekommen ist. Wir erklären, wie Sie den Schutz von Spielerdaten einrichten, ohne Registrierung und Spielbetrieb zu verlangsamen.

Das Bild zeigt einen Spezialisten, der sich mit dem Datenmanagement im Glücksspielbereich beschäftigt.

Zusammenfassung

Sensible Daten: Glücksspielanbieter verarbeiten besondere Kategorien personenbezogener Daten, etwa Daten zum Spielverhalten, zu einer möglichen Spielsucht oder zur finanziellen Stabilität. Diese Daten erfordern den höchsten Sicherheitsstandard.
Drakonische Sanktionen: Das Bußgeld für einen DSGVO-Verstoß kann bis zu 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes betragen. Das ist deutlich mehr als die Bußgelder nach dem tschechischen Glücksspielgesetz.
Kritische Punkte: Anbieter unterschätzen oft die Rechtsgrundlage für das Profiling von Spielern, die Informationspflichten und die Sicherheit bei der Datenübermittlung an Partner wie Zahlungsdienstleister oder Marketingagenturen.
RVO und Prävention: Das Register der ausgeschlossenen Personen und Instrumente zur Selbstbeschränkung sind regulatorische Pflichten. Dabei entstehen besondere Daten, deren Leck den Spielern ernsthaft schaden kann.
Rolle der Anwälte: Die Anwälte der Kanzlei ARROWS führen Compliance-Audits durch, gestalten Auftragsverarbeitungsverträge, vertreten bei Kontrollen durch das ÚOOÚ oder die Zollverwaltung und bearbeiten Sicherheitsvorfälle.

DSGVO IM GLÜCKSSPIEL – BRAUCHEN SIE UNTERSTÜTZUNG?

Melden Sie sich bei uns, wir kümmern uns um Ihre regulatorische Compliance.

ARROWS Rechtsanwaltskanzlei

Warum DSGVO und Datenschutz im Glücksspiel ein zentrales Thema sind

Die Glücksspielbranche in Tschechien arbeitet auf Grundlage einer Erlaubnis, die das Finanzministerium der Tschechischen Republik (Ministerstvo financí) erteilt. Die Erlaubnis setzt voraus, dass zahlreiche strenge regulatorische Anforderungen erfüllt werden. Der Schutz personenbezogener Daten der Spieler ist dabei eine der wichtigsten Säulen.

Durch das Zusammenwirken dieser Regulierungsebenen entsteht ein besonderes rechtliches Umfeld. Auf der einen Seite stehen die allgemeinen Pflichten aus der DSGVO. Auf der anderen Seite stehen die besonderen Pflichten aus dem tschechischen Glücksspielgesetz (im Folgenden „Glücksspielgesetz“) und dem tschechischen Gesetz über bestimmte Maßnahmen gegen die Legalisierung von Erträgen aus Straftaten und die Terrorismusfinanzierung (Gesetz Nr. 253/2008 Slg., im Folgenden „AML-Gesetz“).

Was befürchten Anbieter am häufigsten? Bußgelder und Reputationsrisiken. Das Amt für den Schutz personenbezogener Daten (ÚOOÚ) ahndet DSGVO-Verstöße systematisch und berücksichtigt dabei den Umsatz der Unternehmensgruppe. Das Bußgeld für einen schweren Verstoß, etwa ein Leck von Spielerdaten, kann nach Art. 83 DSGVO bis zu 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes betragen. Bei der Gestaltung interner Prozesse und der Dokumentation (z. B. Verzeichnisse von Verarbeitungstätigkeiten, DSFA und Auftragsverarbeitungsverträge) kann Unterstützung im Bereich DSGVO hilfreich sein.

Welche Daten im Glücksspiel am sensibelsten sind und warum

Ein Glücksspielanbieter erhebt und verarbeitet drei grundlegende Arten von Daten. Die erste Art sind Identifikations- und Verifizierungsdaten (KYC). Dazu gehören Name, Geburtsnummer (rodné číslo), Geburtsdatum, Anschrift und Bankverbindung.

Diese Daten braucht der Anbieter, um Spieler zu registrieren, Identität und Alter zu prüfen und Geldwäsche vorzubeugen.

Die zweite Art sind Finanz- und Verhaltensdaten. Dazu gehören die Höhe der Einzahlungen, die Wetthistorie, bevorzugte Spielarten und IP-Adressen. Sie gehören nicht automatisch zu den besonderen Kategorien nach der DSGVO. In Kombination ergeben sie jedoch ein detailliertes Profil der Persönlichkeit und der finanziellen Lage des Spielers.

Erfasst der Anbieter Daten, aus denen sich pathologisches Spielverhalten ableiten lässt, handelt es sich um Gesundheitsdaten und damit um eine besondere Kategorie personenbezogener Daten.

Die Verarbeitung solcher Daten zum Risiko problematischen Spielverhaltens ist grundsätzlich verboten, sofern keine Ausnahme greift. Eine solche Ausnahme kann die Erfüllung einer rechtlichen Pflicht im Bereich des Sozialschutzes oder ein erhebliches öffentliches Interesse sein.

Rechtsgrundlage und Einwilligung

Wo machen Anbieter die häufigsten Fehler? Viele unterschätzen, wie wichtig es ist, für jeden einzelnen Verarbeitungsvorgang die richtige Rechtsgrundlage zu bestimmen.

Viele Anbieter glauben fälschlicherweise, dass die Betriebserlaubnis allein die Erhebung und Verarbeitung von Spielerdaten vollständig rechtfertigt.

Die DSGVO verlangt für jeden Verarbeitungszweck eine eigene Rechtsgrundlage. Bei Identifikationsdaten und AML-Prüfungen ist das die Erfüllung einer rechtlichen Pflicht. Der Anbieter erhebt Name und Geburtsnummer aufgrund gesetzlicher Vorgaben.

In diesem Fall dürfen Sie keine Einwilligung des Spielers einholen, da sie unwirksam wäre.

Bei Verhaltensdaten für Marketingzwecke ist die Lage anders. Wenn Sie das Verhalten eines Spielers analysieren, um Angebote zu personalisieren, schreibt Ihnen das Gesetz dies in der Regel nicht vor. Rechtsgrundlage ist dann entweder das berechtigte Interesse für grundlegende Analysen oder die Einwilligung für weitergehendes Profiling. Wie AGB, Einwilligungen und Lizenzvereinbarungen (einschließlich KI-Ergebnissen) im Online-Umfeld in der Praxis gestaltet werden, zeigt auch der Beitrag SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse.

Die Prüfung, ob ein Spieler im Register der ausgeschlossenen Personen (Rejstřík vyloučených osob, RVO) eingetragen ist, dient der Erfüllung einer rechtlichen Pflicht.

Der Anbieter muss die Abfrage per Fernzugriff beim Finanzministerium stellen. Eine eigene interne Erkennung von Risikoverhalten, die über das Gesetz hinausgeht, kann jedoch eine sorgfältige Prüfung erfordern.

Ein typisches Risiko besteht, wenn der Anbieter über „riskante“ Spieler deutlich mehr Daten erhebt als nötig, etwa durch Recherchen in sozialen Netzwerken. Das ÚOOÚ kann dies als Verstoß gegen den Grundsatz der Datenminimierung werten. Neben der DSGVO spielt für Glücksspielanbieter auch die Umsetzung der AML-Pflichten eine zentrale Rolle. Damit befasst sich der Beitrag Pflichten von Glücksspielanbietern in den Bereichen AML und Terrorismusfinanzierung.

Verwandte Fragen

1. Brauchen wir die Einwilligung des Spielers für die Prüfung im RVO (Register der ausgeschlossenen Personen)?

Nein. Die Prüfung im RVO ist eine gesetzliche Pflicht des Anbieters (§ 17 Glücksspielgesetz). Eine Einwilligung des Spielers ist nicht erforderlich und wäre auch keine wirksame Rechtsgrundlage.

2. Wir haben Daten aus Drittländern. Gilt für sie die DSGVO?

Ja. Bietet ein Anbieter Spielern in der EU Dienste an oder beobachtet er ihr Verhalten, gilt für ihn die DSGVO unabhängig von seinem Sitz (Grundsatz der Extraterritorialität nach Art. 3 DSGVO).

3. Dürfen wir Verhaltensdaten an Dritte verkaufen?

Der Verkauf von Daten (z. B. an Marketingagenturen) ist hochriskant. Er ist nur möglich, wenn (a) eine ausdrückliche und informierte Einwilligung des Spielers zur Weitergabe an einen bestimmten Dritten vorliegt und (b) die betroffene Person darüber informiert wurde. Ohne Einwilligung liegt ein schwerer DSGVO-Verstoß vor. Bei der Festlegung von Regeln für den Umgang mit Spielerdaten und die Kommunikation mit der Aufsichtsbehörde geht es typischerweise auch um die Einhaltung des Glücksspielgesetzes. Dabei hilft unser Beratungsbereich Glücksspiel und Lotterien.
ARROWS Rechtsanwaltskanzlei

Sicherheit, Datenübermittlung und Risiken durch Dritte

Ein Glücksspielanbieter teilt Daten mit zahlreichen Stellen, etwa mit Zahlungsdienstleistern, Anbietern von Spielplattformen oder Marketingagenturen.

Das Verhältnis zu Geschäftspartnern ist ein Verhältnis zwischen Verantwortlichem und Auftragsverarbeiter. Das Gesetz schreibt dafür einen schriftlichen Auftragsverarbeitungsvertrag vor.

Dieser Vertrag muss eine Verschwiegenheitspflicht, die Zusicherung von Sicherheitsmaßnahmen und eine Meldepflicht bei Vorfällen enthalten. Der Verantwortliche muss sich darin außerdem ein Auditrecht beim Auftragsverarbeiter vorbehalten.

Sind die Voraussetzungen für eine Übermittlung in Drittländer nicht erfüllt, handelt es sich um einen rechtswidrigen Datentransfer.

Das betrifft etwa die Nutzung von Cloud-Diensten oder Analysetools mit Servern außerhalb der EU/des EWR. Anbieter müssen darauf achten, dass die genutzten Mechanismen, etwa das Data Privacy Framework, gültig sind.

NIS2 und Cybersicherheit

Seit 2025/2026 gilt für viele größere Glücksspielanbieter auch das neue tschechische Gesetz über die Cybersicherheit (im Folgenden „Cybersicherheitsgesetz“), das die NIS2-Richtlinie umsetzt.

Anbieter können als „wichtige“ oder „wesentliche“ Einrichtungen eingestuft werden. Dann müssen sie Cybersicherheitsvorfälle nicht nur dem ÚOOÚ, sondern auch der Nationalen Behörde für Cyber- und Informationssicherheit (NÚKIB) melden und fortgeschrittene technische Maßnahmen einführen.

Betroffenenrechte und Besonderheiten im Glücksspiel

Spieler haben nach der DSGVO starke Rechte, deren Ausübung im Glücksspiel jedoch an gesetzliche Grenzen stößt. Streit entsteht häufig um das Recht auf Löschung (Recht auf Vergessenwerden) im Spannungsfeld mit den AML-Pflichten.

Identifikations- und Transaktionsdaten müssen nach dem AML-Gesetz 10 Jahre ab Beendigung der Geschäftsbeziehung aufbewahrt werden.

Der Anbieter darf also nicht alles löschen. Entscheidend ist die richtige Antwort an den Spieler: „Wir löschen Ihre Marketingdaten, die Transaktionshistorie müssen wir jedoch gesetzlich aufbewahren.“ Der Spieler hat außerdem ein Auskunftsrecht. In der Praxis muss der Anbieter daher die Wett- und Einzahlungshistorie exportieren können.

Beruht eine Entscheidung ausschließlich auf automatisierter Verarbeitung und entfaltet sie rechtliche Wirkung für den Spieler, hat dieser das Recht auf menschliche Überprüfung.

Dieses Widerspruchsrecht gegen Profiling greift etwa dann, wenn ein automatisiertes System ein Konto sperrt oder einen Spieler ohne menschliches Eingreifen als riskant einstuft.

RVO und Selbstbeschränkung: Besondere Pflichten

Mit dem Glücksspielgesetz wurde das Register der ausgeschlossenen Personen (RVO) eingeführt. Es ist ein nicht öffentliches Informationssystem der öffentlichen Verwaltung, das vom Finanzministerium geführt wird.

Der Anbieter muss bei der Registrierung und danach bei jeder Anmeldung prüfen, ob der Spieler im RVO eingetragen ist. Ist der Spieler eingetragen, darf der Anbieter ihn nicht am Spiel teilnehmen lassen.

Aus Sicht der DSGVO ist entscheidend, dass der Anbieter selbst keine Eintragungen im RVO vornimmt, sondern nur den Status abfragt.

Die Eintragung nimmt das Finanzministerium auf Antrag des Spielers oder von Amts wegen vor. Daneben gibt es die Selbstbeschränkung beim Anbieter, bei der der Spieler Einsatz- oder Verlustlimits festlegt. Diese Daten muss der Anbieter schützen und darf sie nicht für Marketing nutzen.

Risiken und Sanktionen

Wie ARROWS hilft (beratung@arws.cz)

Unzureichende Rechtsgrundlage für Marketing: Der Anbieter versendet Angebote ohne wirksame Einwilligung oder berechtigtes Interesse.

Audit der Prozesse zur Einholung von Einwilligungen, Überarbeitung der Checkbox-Texte und Ausgestaltung des berechtigten Interesses nach der Rechtsprechung.

Fehlende Verträge (AVV) mit Dienstleistern: Der Anbieter hat die Datenübermittlung an Plattform- oder Marketingdienstleister nicht vertraglich geregelt.

Erstellung und Prüfung von Auftragsverarbeitungsverträgen, Regelung der Haftung für Datenlecks beim Dienstleister.

Konflikt „Löschung vs. AML“: Der Anbieter weiß nicht, was er löschen und was er behalten muss, wenn ein Spieler sein Recht auf Löschung geltend macht.

Erstellung eines Löschkonzepts und von Musterantworten für Spieler, die sowohl die DSGVO als auch das AML-Gesetz (10 Jahre Aufbewahrung) berücksichtigen.

Verspätete Meldung eines Vorfalls: Das Datenleck wurde dem ÚOOÚ nicht innerhalb von 72 Stunden gemeldet.

Krisenmanagement, rechtliche Vertretung vor dem ÚOOÚ, Minimierung von Bußgeld und Reputationsschäden.

Intransparente Privacy Policy: Die Informationen zur Datenverarbeitung sind für Spieler unverständlich oder unvollständig.

Erstellung einer verständlichen, auf den Glücksspielbetrieb zugeschnittenen Datenschutzerklärung.

ARROWS Rechtsanwaltskanzlei

Regulatorische Sicht: Was ÚOOÚ und Finanzministerium kontrollieren

Die Aufsicht ist in Tschechien auf mehrere Institutionen verteilt. Das Amt für den Schutz personenbezogener Daten (ÚOOÚ) überwacht in erster Linie die Einhaltung der DSGVO.

Im Mittelpunkt stehen Datensicherheit, Rechtmäßigkeit der Verarbeitung, Cookie-Banner und die Bearbeitung von Anfragen der Spieler.

Das Finanzministerium und die Zollverwaltung (Celní správa) kontrollieren die Einhaltung des Glücksspielgesetzes. Sie prüfen vor allem, ob die RVO-Abfrage funktioniert, wie Selbstbeschränkungsmaßnahmen eingerichtet sind und ob das Spielverbot für Minderjährige eingehalten wird.

Das Finanzanalytische Amt (Finanční analytický úřad) kontrolliert die Einhaltung des AML-Gesetzes, insbesondere die Identifizierung und Überprüfung von Kunden.

Diese Behörde, bekannt als FAÚ, achtet auch auf die ordnungsgemäße Aufbewahrung der Daten über 10 Jahre. All diese Kontrollen betreffen unmittelbar den Umgang mit Daten und deren Sicherheit.

Praktische Schritte: So setzen Sie die Regeln sicher um

Um 2026 compliant zu sein, empfehlen wir folgende Schritte:

  • Datenaudit: Erfassen Sie Ihre Datenflüsse. Wissen Sie genau, wo die Spielerdaten landen, und haben Sie den Überblick über alle genutzten Cloud-Dienste?
  • AVV prüfen: Stellen Sie sicher, dass mit jedem IT- und Marketingdienstleister ein wirksamer Auftragsverarbeitungsvertrag besteht.
  • Informationspflichten aktualisieren: Prüfen Sie, ob Ihre Datenschutzerklärung (Privacy Policy) Angaben zum RVO, zu den AML-Fristen und zur automatisierten Entscheidungsfindung enthält.
  • Mitarbeiterschulung: Die Mitarbeiter im Kundensupport müssen wissen, wie sie auf Löschanträge reagieren. Sie dürfen keine Löschung von Daten zusagen, die der AML-Aufbewahrung unterliegen.
  • Incident Response Plan: Halten Sie ein Szenario für den Fall eines Datenlecks bereit. Darin sollte stehen, wen Sie anrufen und wer den Vorfall dem ÚOOÚ oder der NÚKIB meldet.

FAQ

1. Reicht es, auf der Website nur "Allgemeine Geschäftsbedingungen" zu haben?

Nein. Sie brauchen ein eigenes Dokument „Datenschutzerklärung“ (Privacy Policy), das die Anforderungen der Art. 13 und 14 DSGVO erfüllt. Es muss von den Geschäftsbedingungen getrennt sein und dem Spieler bei der Registrierung zur Verfügung stehen. Die Anwälte von ARROWS erstellen Ihnen das Dokument maßgeschneidert. Schreiben Sie an beratung@arws.cz.

2. Welche Sicherheitsstandards müssen wir erfüllen?

Die DSGVO verlangt „geeignete Maßnahmen“. Im Glücksspiel bedeutet das faktisch Datenbankverschlüsselung, Pseudonymisierung, strenges Zugriffsmanagement und Protokollierung von Aktivitäten. Fallen Sie unter das Cybersicherheitsgesetz (NIS2), sind die Anforderungen noch strenger (einschließlich Audit). Kontaktieren Sie beratung@arws.cz für eine Beratung durch unsere IT-Juristen.

3. Müssen wir einen Datenschutzbeauftragten (DSB) benennen?

Wahrscheinlich ja. Die Pflicht zur Benennung eines Datenschutzbeauftragten (DSB) besteht, wenn die Kerntätigkeit des Verantwortlichen in einer umfangreichen regelmäßigen und systematischen Überwachung betroffener Personen oder in der umfangreichen Verarbeitung besonderer Datenkategorien besteht. Glücksspielanbieter, die Spieler profilieren und große Datenmengen verarbeiten, erfüllen diese Definition in der Regel.

4. Wie gehen wir vor, wenn wir einen Sicherheitsvorfall feststellen?

Sie haben eine strikte Frist von 72 Stunden ab Kenntnis des Vorfalls, um ihn dem ÚOOÚ zu melden (sofern ein Risiko für die Rechte der Betroffenen besteht). Ist das Risiko hoch (z. B. Leck von Passwörtern oder Finanzdaten), müssen Sie auch die Spieler selbst informieren.

5. Kann uns außer dem ÚOOÚ auch jemand anderes kontrollieren?

Ja. Im AML-Bereich können Sie vom FAÚ und von der Zollverwaltung kontrolliert werden, im Bereich Cybersicherheit von der NÚKIB (wenn Sie eine regulierte Einrichtung sind). All diese Kontrollen betreffen den Umgang mit Daten. Die Anwaltskanzlei ARROWS vertritt Sie in diesen Verfahren. Kontaktieren Sie beratung@arws.cz.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

Mgr. Jáchym Petřík
Mgr. Jáchym Petřík

Rechtsanwalt, Partner

Mgr. Jáchym Petřík ist einer der Partner und Rechtsanwälte bei ARROWS, wo er sich auf die Rechtsberatung für technologische Start-ups, Kunden auf den Finanzmärkten, Investmentgesellschaften und alle, die nach umfassenden Lösungen zur Absicherung von Investitionsprojekten suchen, spezialisiert hat. Mit Betonung auf Präzision und einem innovativen Ansatz konzentriert sich Mgr. Petřík nicht nur auf den rechtlichen Aspekt, sondern auch auf die Sicherstellung optimaler Finanzierungsbedingungen, was für den Erfolg jedes Projekts entscheidend ist.