DSGVO und Schutz von Spielerdaten in der Glücksspielbranche
Glücksspielanbieter in der Tschechischen Republik müssen vor der ersten Einzahlung die Identität des Spielers und seinen Status als politisch exponierte Person prüfen. Dabei verarbeiten sie sensible personenbezogene Daten in großem Umfang. Ein Fehler bei der Umsetzung der DSGVO, etwa ein fehlender Auftragsverarbeitungsvertrag, ist schon für sich ein Verstoß. Er kann mit Bußgeldern in Millionenhöhe (EUR) geahndet werden, auch wenn es nie zu einem Datenleck gekommen ist. Wir erklären, wie Sie den Schutz von Spielerdaten einrichten, ohne Registrierung und Spielbetrieb zu verlangsamen.

Zusammenfassung
Warum DSGVO und Datenschutz im Glücksspiel ein zentrales Thema sind
Die Glücksspielbranche in Tschechien arbeitet auf Grundlage einer Erlaubnis, die das Finanzministerium der Tschechischen Republik (Ministerstvo financí) erteilt. Die Erlaubnis setzt voraus, dass zahlreiche strenge regulatorische Anforderungen erfüllt werden. Der Schutz personenbezogener Daten der Spieler ist dabei eine der wichtigsten Säulen.
Durch das Zusammenwirken dieser Regulierungsebenen entsteht ein besonderes rechtliches Umfeld. Auf der einen Seite stehen die allgemeinen Pflichten aus der DSGVO. Auf der anderen Seite stehen die besonderen Pflichten aus dem tschechischen Glücksspielgesetz (im Folgenden „Glücksspielgesetz“) und dem tschechischen Gesetz über bestimmte Maßnahmen gegen die Legalisierung von Erträgen aus Straftaten und die Terrorismusfinanzierung (Gesetz Nr. 253/2008 Slg., im Folgenden „AML-Gesetz“).
Was befürchten Anbieter am häufigsten? Bußgelder und Reputationsrisiken. Das Amt für den Schutz personenbezogener Daten (ÚOOÚ) ahndet DSGVO-Verstöße systematisch und berücksichtigt dabei den Umsatz der Unternehmensgruppe. Das Bußgeld für einen schweren Verstoß, etwa ein Leck von Spielerdaten, kann nach Art. 83 DSGVO bis zu 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes betragen. Bei der Gestaltung interner Prozesse und der Dokumentation (z. B. Verzeichnisse von Verarbeitungstätigkeiten, DSFA und Auftragsverarbeitungsverträge) kann Unterstützung im Bereich DSGVO hilfreich sein.
Welche Daten im Glücksspiel am sensibelsten sind und warum
Ein Glücksspielanbieter erhebt und verarbeitet drei grundlegende Arten von Daten. Die erste Art sind Identifikations- und Verifizierungsdaten (KYC). Dazu gehören Name, Geburtsnummer (rodné číslo), Geburtsdatum, Anschrift und Bankverbindung.
Diese Daten braucht der Anbieter, um Spieler zu registrieren, Identität und Alter zu prüfen und Geldwäsche vorzubeugen.
Die zweite Art sind Finanz- und Verhaltensdaten. Dazu gehören die Höhe der Einzahlungen, die Wetthistorie, bevorzugte Spielarten und IP-Adressen. Sie gehören nicht automatisch zu den besonderen Kategorien nach der DSGVO. In Kombination ergeben sie jedoch ein detailliertes Profil der Persönlichkeit und der finanziellen Lage des Spielers.
Erfasst der Anbieter Daten, aus denen sich pathologisches Spielverhalten ableiten lässt, handelt es sich um Gesundheitsdaten und damit um eine besondere Kategorie personenbezogener Daten.
Die Verarbeitung solcher Daten zum Risiko problematischen Spielverhaltens ist grundsätzlich verboten, sofern keine Ausnahme greift. Eine solche Ausnahme kann die Erfüllung einer rechtlichen Pflicht im Bereich des Sozialschutzes oder ein erhebliches öffentliches Interesse sein.
Rechtsgrundlage und Einwilligung
Wo machen Anbieter die häufigsten Fehler? Viele unterschätzen, wie wichtig es ist, für jeden einzelnen Verarbeitungsvorgang die richtige Rechtsgrundlage zu bestimmen.
Viele Anbieter glauben fälschlicherweise, dass die Betriebserlaubnis allein die Erhebung und Verarbeitung von Spielerdaten vollständig rechtfertigt.
Die DSGVO verlangt für jeden Verarbeitungszweck eine eigene Rechtsgrundlage. Bei Identifikationsdaten und AML-Prüfungen ist das die Erfüllung einer rechtlichen Pflicht. Der Anbieter erhebt Name und Geburtsnummer aufgrund gesetzlicher Vorgaben.
In diesem Fall dürfen Sie keine Einwilligung des Spielers einholen, da sie unwirksam wäre.
Bei Verhaltensdaten für Marketingzwecke ist die Lage anders. Wenn Sie das Verhalten eines Spielers analysieren, um Angebote zu personalisieren, schreibt Ihnen das Gesetz dies in der Regel nicht vor. Rechtsgrundlage ist dann entweder das berechtigte Interesse für grundlegende Analysen oder die Einwilligung für weitergehendes Profiling. Wie AGB, Einwilligungen und Lizenzvereinbarungen (einschließlich KI-Ergebnissen) im Online-Umfeld in der Praxis gestaltet werden, zeigt auch der Beitrag SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse.
Die Prüfung, ob ein Spieler im Register der ausgeschlossenen Personen (Rejstřík vyloučených osob, RVO) eingetragen ist, dient der Erfüllung einer rechtlichen Pflicht.
Der Anbieter muss die Abfrage per Fernzugriff beim Finanzministerium stellen. Eine eigene interne Erkennung von Risikoverhalten, die über das Gesetz hinausgeht, kann jedoch eine sorgfältige Prüfung erfordern.
Ein typisches Risiko besteht, wenn der Anbieter über „riskante“ Spieler deutlich mehr Daten erhebt als nötig, etwa durch Recherchen in sozialen Netzwerken. Das ÚOOÚ kann dies als Verstoß gegen den Grundsatz der Datenminimierung werten. Neben der DSGVO spielt für Glücksspielanbieter auch die Umsetzung der AML-Pflichten eine zentrale Rolle. Damit befasst sich der Beitrag Pflichten von Glücksspielanbietern in den Bereichen AML und Terrorismusfinanzierung.
Sicherheit, Datenübermittlung und Risiken durch Dritte
Ein Glücksspielanbieter teilt Daten mit zahlreichen Stellen, etwa mit Zahlungsdienstleistern, Anbietern von Spielplattformen oder Marketingagenturen.
Das Verhältnis zu Geschäftspartnern ist ein Verhältnis zwischen Verantwortlichem und Auftragsverarbeiter. Das Gesetz schreibt dafür einen schriftlichen Auftragsverarbeitungsvertrag vor.
Dieser Vertrag muss eine Verschwiegenheitspflicht, die Zusicherung von Sicherheitsmaßnahmen und eine Meldepflicht bei Vorfällen enthalten. Der Verantwortliche muss sich darin außerdem ein Auditrecht beim Auftragsverarbeiter vorbehalten.
Sind die Voraussetzungen für eine Übermittlung in Drittländer nicht erfüllt, handelt es sich um einen rechtswidrigen Datentransfer.
Das betrifft etwa die Nutzung von Cloud-Diensten oder Analysetools mit Servern außerhalb der EU/des EWR. Anbieter müssen darauf achten, dass die genutzten Mechanismen, etwa das Data Privacy Framework, gültig sind.
NIS2 und Cybersicherheit
Seit 2025/2026 gilt für viele größere Glücksspielanbieter auch das neue tschechische Gesetz über die Cybersicherheit (im Folgenden „Cybersicherheitsgesetz“), das die NIS2-Richtlinie umsetzt.
Anbieter können als „wichtige“ oder „wesentliche“ Einrichtungen eingestuft werden. Dann müssen sie Cybersicherheitsvorfälle nicht nur dem ÚOOÚ, sondern auch der Nationalen Behörde für Cyber- und Informationssicherheit (NÚKIB) melden und fortgeschrittene technische Maßnahmen einführen.
Betroffenenrechte und Besonderheiten im Glücksspiel
Spieler haben nach der DSGVO starke Rechte, deren Ausübung im Glücksspiel jedoch an gesetzliche Grenzen stößt. Streit entsteht häufig um das Recht auf Löschung (Recht auf Vergessenwerden) im Spannungsfeld mit den AML-Pflichten.
Identifikations- und Transaktionsdaten müssen nach dem AML-Gesetz 10 Jahre ab Beendigung der Geschäftsbeziehung aufbewahrt werden.
Der Anbieter darf also nicht alles löschen. Entscheidend ist die richtige Antwort an den Spieler: „Wir löschen Ihre Marketingdaten, die Transaktionshistorie müssen wir jedoch gesetzlich aufbewahren.“ Der Spieler hat außerdem ein Auskunftsrecht. In der Praxis muss der Anbieter daher die Wett- und Einzahlungshistorie exportieren können.
Beruht eine Entscheidung ausschließlich auf automatisierter Verarbeitung und entfaltet sie rechtliche Wirkung für den Spieler, hat dieser das Recht auf menschliche Überprüfung.
Dieses Widerspruchsrecht gegen Profiling greift etwa dann, wenn ein automatisiertes System ein Konto sperrt oder einen Spieler ohne menschliches Eingreifen als riskant einstuft.
RVO und Selbstbeschränkung: Besondere Pflichten
Mit dem Glücksspielgesetz wurde das Register der ausgeschlossenen Personen (RVO) eingeführt. Es ist ein nicht öffentliches Informationssystem der öffentlichen Verwaltung, das vom Finanzministerium geführt wird.
Der Anbieter muss bei der Registrierung und danach bei jeder Anmeldung prüfen, ob der Spieler im RVO eingetragen ist. Ist der Spieler eingetragen, darf der Anbieter ihn nicht am Spiel teilnehmen lassen.
Aus Sicht der DSGVO ist entscheidend, dass der Anbieter selbst keine Eintragungen im RVO vornimmt, sondern nur den Status abfragt.
Die Eintragung nimmt das Finanzministerium auf Antrag des Spielers oder von Amts wegen vor. Daneben gibt es die Selbstbeschränkung beim Anbieter, bei der der Spieler Einsatz- oder Verlustlimits festlegt. Diese Daten muss der Anbieter schützen und darf sie nicht für Marketing nutzen.
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Unzureichende Rechtsgrundlage für Marketing: Der Anbieter versendet Angebote ohne wirksame Einwilligung oder berechtigtes Interesse. |
Audit der Prozesse zur Einholung von Einwilligungen, Überarbeitung der Checkbox-Texte und Ausgestaltung des berechtigten Interesses nach der Rechtsprechung. |
|
Fehlende Verträge (AVV) mit Dienstleistern: Der Anbieter hat die Datenübermittlung an Plattform- oder Marketingdienstleister nicht vertraglich geregelt. |
Erstellung und Prüfung von Auftragsverarbeitungsverträgen, Regelung der Haftung für Datenlecks beim Dienstleister. |
|
Konflikt „Löschung vs. AML“: Der Anbieter weiß nicht, was er löschen und was er behalten muss, wenn ein Spieler sein Recht auf Löschung geltend macht. |
Erstellung eines Löschkonzepts und von Musterantworten für Spieler, die sowohl die DSGVO als auch das AML-Gesetz (10 Jahre Aufbewahrung) berücksichtigen. |
|
Verspätete Meldung eines Vorfalls: Das Datenleck wurde dem ÚOOÚ nicht innerhalb von 72 Stunden gemeldet. |
Krisenmanagement, rechtliche Vertretung vor dem ÚOOÚ, Minimierung von Bußgeld und Reputationsschäden. |
|
Intransparente Privacy Policy: Die Informationen zur Datenverarbeitung sind für Spieler unverständlich oder unvollständig. |
Erstellung einer verständlichen, auf den Glücksspielbetrieb zugeschnittenen Datenschutzerklärung. |
Regulatorische Sicht: Was ÚOOÚ und Finanzministerium kontrollieren
Die Aufsicht ist in Tschechien auf mehrere Institutionen verteilt. Das Amt für den Schutz personenbezogener Daten (ÚOOÚ) überwacht in erster Linie die Einhaltung der DSGVO.
Im Mittelpunkt stehen Datensicherheit, Rechtmäßigkeit der Verarbeitung, Cookie-Banner und die Bearbeitung von Anfragen der Spieler.
Das Finanzministerium und die Zollverwaltung (Celní správa) kontrollieren die Einhaltung des Glücksspielgesetzes. Sie prüfen vor allem, ob die RVO-Abfrage funktioniert, wie Selbstbeschränkungsmaßnahmen eingerichtet sind und ob das Spielverbot für Minderjährige eingehalten wird.
Das Finanzanalytische Amt (Finanční analytický úřad) kontrolliert die Einhaltung des AML-Gesetzes, insbesondere die Identifizierung und Überprüfung von Kunden.
Diese Behörde, bekannt als FAÚ, achtet auch auf die ordnungsgemäße Aufbewahrung der Daten über 10 Jahre. All diese Kontrollen betreffen unmittelbar den Umgang mit Daten und deren Sicherheit.
Praktische Schritte: So setzen Sie die Regeln sicher um
Um 2026 compliant zu sein, empfehlen wir folgende Schritte:
- Datenaudit: Erfassen Sie Ihre Datenflüsse. Wissen Sie genau, wo die Spielerdaten landen, und haben Sie den Überblick über alle genutzten Cloud-Dienste?
- AVV prüfen: Stellen Sie sicher, dass mit jedem IT- und Marketingdienstleister ein wirksamer Auftragsverarbeitungsvertrag besteht.
- Informationspflichten aktualisieren: Prüfen Sie, ob Ihre Datenschutzerklärung (Privacy Policy) Angaben zum RVO, zu den AML-Fristen und zur automatisierten Entscheidungsfindung enthält.
- Mitarbeiterschulung: Die Mitarbeiter im Kundensupport müssen wissen, wie sie auf Löschanträge reagieren. Sie dürfen keine Löschung von Daten zusagen, die der AML-Aufbewahrung unterliegen.
- Incident Response Plan: Halten Sie ein Szenario für den Fall eines Datenlecks bereit. Darin sollte stehen, wen Sie anrufen und wer den Vorfall dem ÚOOÚ oder der NÚKIB meldet.
Über den Autor
Lesen Sie auch:
- Identitätsprüfung von Spielern bei Online-Glücksspielen: Rechtliche Anforderungen und technische Lösungen
- Geoblocking und Zuständigkeit im Glücksspiel: Wann und warum es notwendig ist
- Legal Memo für Meta: Wie erhält man die Genehmigung für Werbung für Wettberatung auf Facebook?
- SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse
- Online-Marktplätze (Peer-to-Peer): AML-Risiken für Betreiber und wie man sich schützt
- DSGVO
- Glücksspiel und Lotterien
- Sicherstellung der Rechtskonformität für Online-Anteilsinvestitionen
- Die Anwälte von ARROWS halfen, die Welt der Technologie und des Handels zu verbinden
- IT- UND SOFTWARERECHT, CYBERSICHERHEIT
