Saltar al contenido

RGPD y protección de datos de los jugadores en el sector del juego

En la República Checa, los operadores de juegos de azar deben verificar la identidad del jugador y su condición de persona políticamente expuesta antes de que este realice un depósito. Esto supone tratar datos personales sensibles a gran escala. Un error en la configuración del RGPD, como la falta de un contrato con el encargado del tratamiento, constituye por sí solo una infracción sancionable con multas de millones de euros, con independencia de que llegue a producirse una fuga de datos. Le explicamos cómo proteger los datos de los jugadores sin ralentizar el registro ni el juego.

Imagen ilustrativa de un especialista que se ocupa de la gestión de datos en el sector del juego.

Resumen

Sensibilidad de los datos: los operadores de juegos de azar tratan categorías especiales de datos personales, como datos de comportamiento, de posible adicción o de estabilidad financiera, que requieren el máximo nivel de seguridad.
Sanciones draconianas: la multa por infringir el RGPD puede alcanzar hasta 20 millones de euros o el 4 % del volumen de negocios anual global, muy por encima de las multas previstas en la Ley de Juegos de Azar checa.
Puntos críticos: los operadores suelen subestimar la base jurídica para la elaboración de perfiles de jugadores, las obligaciones de información y la seguridad en la transferencia de datos a socios como pasarelas de pago o agencias de marketing.
RVO y prevención: el Registro de Personas Excluidas (RVO) y las herramientas de autolimitación son obligaciones regulatorias que generan datos específicos cuya fuga puede causar un grave perjuicio a los jugadores.
Papel de los abogados: los abogados del despacho ARROWS realizan auditorías de cumplimiento, preparan contratos con los encargados del tratamiento, representan a los clientes en inspecciones de la ÚOOÚ o de la Administración de Aduanas y gestionan incidentes de seguridad.

¿NECESITA RESOLVER EL RGPD EN EL SECTOR DEL JUEGO?

Póngase en contacto con nosotros y nos ocuparemos de su cumplimiento normativo.

ARROWS despacho de abogados

Por qué el RGPD y la protección de datos son un tema clave en el sector del juego

En la República Checa, el sector del juego funciona sobre la base de una licencia expedida por el Ministerio de Hacienda de la República Checa (Ministerstvo financí). Esta licencia está sujeta al cumplimiento de numerosos requisitos regulatorios estrictos, y la protección de los datos personales de los jugadores es uno de sus pilares fundamentales.

La combinación de estos niveles de regulación crea un entorno jurídico específico. Por un lado están las obligaciones generales del RGPD y, por otro, las obligaciones especiales derivadas de la Ley de Juegos de Azar checa (en adelante, «LJA») y de la Ley checa sobre determinadas medidas contra el blanqueo de capitales y la financiación del terrorismo (Ley n.º 253/2008 Sb., en adelante, «Ley AML»).

¿Qué es lo que más temen los operadores? Las multas y el riesgo reputacional. La Oficina para la Protección de Datos Personales (ÚOOÚ) sanciona las infracciones del RGPD de forma sistemática y teniendo en cuenta el volumen de negocios del grupo. La multa por una infracción grave, por ejemplo una fuga de datos de jugadores, puede alcanzar, conforme al art. 83 del RGPD, hasta 20 millones de euros o el 4 % del volumen de negocios anual global. Para configurar los procesos internos y la documentación (p. ej., registros de actividades de tratamiento, EIPD y contratos con encargados del tratamiento) puede resultar útil contar con asesoramiento en materia de RGPD.

Qué datos son los más sensibles en el sector del juego y por qué

El operador de juegos de azar recopila y trata tres tipos básicos de datos. El primero son los datos de identificación y verificación (KYC): nombre, número de identificación personal (rodné číslo), fecha de nacimiento, domicilio o datos de la cuenta bancaria.

Estos datos son imprescindibles para registrar al jugador, verificar su identidad y edad y prevenir el blanqueo de capitales.

El segundo tipo son los datos financieros y de comportamiento. Incluyen el importe de los depósitos, el historial de apuestas, los tipos de juegos preferidos o las direcciones IP. Aunque no constituyen automáticamente una categoría especial según el RGPD, su combinación permite crear un perfil detallado de la personalidad y la situación financiera del jugador.

Si el operador registra datos de los que puede deducirse una ludopatía, se trata de datos relativos a la salud, es decir, de una categoría especial de datos personales.

El tratamiento de estos datos sobre el riesgo de juego problemático está prohibido con carácter general, salvo que concurra una excepción. Dicha excepción puede ser el cumplimiento de una obligación legal en el ámbito de la protección social o un interés público esencial.

Base jurídica y consentimiento

¿Dónde se equivocan con más frecuencia los operadores? Muchos subestiman la necesidad de determinar correctamente la base jurídica de cada operación con datos.

Muchos operadores creen erróneamente que la recopilación y el tratamiento de los datos de los jugadores quedan plenamente legitimados por la propia licencia de explotación.

El RGPD exige una base jurídica específica para cada finalidad del tratamiento. En el caso de los datos de identificación y de los controles AML, se trata del cumplimiento de una obligación legal. El operador recopila el nombre y el número de identificación personal en virtud de la ley.

En este caso no debe solicitar el consentimiento del jugador, ya que sería inválido.

Con los datos de comportamiento destinados al marketing, la situación es distinta. Si analiza el comportamiento del jugador para personalizar la oferta, la ley por lo general no se lo impone. Aquí la base jurídica es el interés legítimo para los análisis básicos o el consentimiento para la elaboración de perfiles avanzada. Una visión práctica de cómo abordar en el entorno en línea las condiciones generales, los consentimientos y los acuerdos de licencia (incluidos los resultados generados por IA) se resume también en el artículo Plataforma SaaS en la UE: tratamiento jurídico de las condiciones generales, el RGPD y los acuerdos de licencia para resultados de IA.

Comprobar si el jugador figura en el Registro de Personas Excluidas (Rejstřík vyloučených osob, RVO) constituye el cumplimiento de una obligación legal.

El operador debe realizar la consulta al Ministerio de Hacienda mediante acceso remoto. No obstante, la detección interna de conductas de riesgo más allá de lo exigido por la ley puede requerir una evaluación minuciosa.

Un riesgo típico surge cuando el operador recopila sobre los jugadores «de riesgo» datos que van mucho más allá de lo necesario, por ejemplo mediante búsquedas en redes sociales. La ÚOOÚ puede calificarlo como una infracción del principio de minimización de datos. Además del RGPD, para los operadores de juegos de azar es clave la configuración de las obligaciones AML, que analiza el artículo Obligaciones de los operadores de juegos de azar en materia de AML y financiación del terrorismo.

Preguntas relacionadas

1. ¿Necesitamos el consentimiento del jugador para verificarlo en el RVO (Registro de Personas Excluidas)?

No. La verificación en el RVO es una obligación legal del operador (§ 17 de la LJA). No se requiere el consentimiento del jugador, que tampoco sería una base jurídica válida.

2. Tenemos datos de terceros países. ¿Se les aplica el RGPD?

Sí. Si el operador ofrece servicios a jugadores en la UE o supervisa su comportamiento, está sujeto al RGPD con independencia de su domicilio social (principio de extraterritorialidad según el art. 3 del RGPD).

3. ¿Podemos vender datos de comportamiento a terceros?

La venta de datos (p. ej., a agencias de marketing) es de alto riesgo. Solo es posible si: (a) cuenta con el consentimiento explícito e informado del jugador para la cesión a un tercero concreto, (b) el interesado ha sido informado de ello. Sin consentimiento, se trata de una infracción grave del RGPD. Al establecer las reglas para el manejo de los datos de los jugadores y la comunicación con el regulador, suele abordarse también el cumplimiento de la LJA, en el que ayuda nuestro servicio de juegos de azar y loterías.
ARROWS despacho de abogados

Seguridad, transferencia de datos y riesgos de terceros

El operador de juegos de azar comparte datos con numerosas entidades, como proveedores de servicios de pago, proveedores de plataformas de juego o agencias de marketing.

La relación con los socios comerciales es una relación responsable–encargado del tratamiento, y la ley obliga a celebrar un contrato de encargo del tratamiento por escrito.

Este contrato debe incluir la obligación de confidencialidad, la garantía de medidas de seguridad y la obligación de notificar incidentes. El responsable también debe reservarse en él el derecho a auditar al encargado.

Si no se cumplen las condiciones para la transferencia de datos a terceros países, se trata de una transferencia ilegal de datos.

Esto afecta, por ejemplo, al uso de servicios en la nube o herramientas analíticas con servidores fuera de la UE/EEE. Los operadores deben velar por que los mecanismos utilizados, como el Data Privacy Framework, sean válidos.

NIS2 y ciberseguridad

A partir de 2025/2026, a muchos operadores de juegos de azar de mayor tamaño les afecta también la nueva Ley de Ciberseguridad checa, que transpone la Directiva NIS2.

Los operadores pueden entrar en la categoría de entidades «importantes» o «esenciales». Ello implica la obligación de notificar los incidentes de ciberseguridad no solo a la ÚOOÚ, sino también a la Oficina Nacional de Seguridad Cibernética y de la Información (NÚKIB), y de implantar medidas técnicas avanzadas.

Derechos de los interesados y particularidades del sector del juego

Los jugadores tienen, según el RGPD, derechos sólidos cuyo ejercicio en el sector del juego choca con los límites establecidos por la ley. Un punto de conflicto habitual es el derecho de supresión (derecho al olvido) frente a las obligaciones AML.

Según la Ley AML, los datos de identificación y de las transacciones deben conservarse durante 10 años desde la finalización de la relación comercial.

Por tanto, el operador no puede borrarlo todo. La respuesta correcta al jugador es clave: «Suprimiremos los datos de marketing, pero estamos obligados por ley a conservar el historial de transacciones». El jugador también tiene derecho de acceso, lo que en la práctica implica la obligación de exportar el historial de apuestas y depósitos.

Si una decisión se basa exclusivamente en un tratamiento automatizado y produce efectos jurídicos para el jugador, este tiene derecho a una revisión humana.

Este derecho de oposición a la elaboración de perfiles se aplica, por ejemplo, cuando un sistema automatizado bloquea una cuenta o califica a un jugador como de riesgo sin intervención humana.

RVO y autolimitación: obligaciones específicas

La LJA creó el Registro de Personas Excluidas (RVO). Se trata de un sistema de información de la Administración pública no público, gestionado por el Ministerio de Hacienda.

El operador está obligado a comprobar, al registrarse el jugador y posteriormente en cada inicio de sesión, que este no figura en el RVO. Si el jugador figura en él, el operador no puede permitirle participar en el juego.

Desde el punto de vista del RGPD, es fundamental que el operador no realiza inscripciones en el RVO, sino que únicamente consulta su estado.

La inscripción la realiza el Ministerio de Hacienda a solicitud del jugador o de oficio. Existe también la autolimitación ante el operador, en la que el jugador fija límites de apuestas o pérdidas. El operador debe proteger estos datos y no puede utilizarlos con fines de marketing.

Riesgos y sanciones

Cómo ayuda ARROWS (consultas@arws.cz)

Base jurídica insuficiente para el marketing: El operador envía ofertas sin un consentimiento válido ni un interés legítimo.

Auditoría de los procesos de obtención del consentimiento, revisión de los textos de las «casillas» y configuración del interés legítimo conforme a la jurisprudencia.

Falta de contratos (DPA) con proveedores: El operador no tiene regulada la transferencia de datos a los proveedores de la plataforma o de marketing.

Redacción y revisión de contratos de encargo del tratamiento, configuración de la responsabilidad por fugas de datos en el proveedor.

Conflicto «Supresión vs. AML»: El operador no sabe qué borrar y qué conservar cuando el jugador ejerce el derecho de supresión.

Elaboración de una política de expurgo documental y de respuestas modelo para los jugadores que respeten tanto el RGPD como la Ley AML (10 años de archivo).

Notificación tardía del incidente: La fuga de datos no se notificó a la ÚOOÚ en 72 horas.

Gestión de crisis, representación legal ante la ÚOOÚ, minimización de la multa y de los daños reputacionales.

Política de privacidad poco transparente: La información sobre el tratamiento de datos resulta incomprensible o incompleta para los jugadores.

Redacción de una Política de privacidad comprensible y adaptada a la actividad de juego.

ARROWS despacho de abogados

Perspectiva regulatoria: qué controlan la ÚOOÚ y el Ministerio de Hacienda

En la República Checa, la supervisión está repartida entre varias instituciones. La Oficina para la Protección de Datos Personales (ÚOOÚ) controla principalmente el cumplimiento del RGPD.

Se centra en la seguridad de los datos, la licitud del tratamiento, los banners de cookies y la tramitación de las solicitudes de los jugadores.

El Ministerio de Hacienda y la Administración de Aduanas (Celní správa) controlan el cumplimiento de la LJA. Se centran en el funcionamiento de la verificación en el RVO, la configuración de las medidas de autolimitación y el respeto de la prohibición de juego a menores.

La Oficina de Análisis Financiero (Finanční analytický úřad) controla el cumplimiento de la Ley AML, en particular la identificación y la diligencia debida respecto del cliente.

Esta oficina, conocida como FAÚ, vela también por el correcto archivo de los datos durante 10 años. Todos estos controles afectan de cerca al manejo de los datos y a su seguridad.

Pasos prácticos: cómo implementar las normas de forma segura

Para lograr el cumplimiento en 2026, recomendamos seguir estos pasos:

  • Auditoría de datos: Mapee los flujos de datos. ¿Sabe exactamente adónde van a parar los datos de los jugadores y tiene una visión completa de todos los servicios en la nube?
  • Revise los contratos DPA: Asegúrese de tener un contrato de encargo del tratamiento válido con cada proveedor de TI y de marketing.
  • Actualice la información a los interesados: Compruebe si su Política de privacidad (Privacy Policy) incluye información sobre el RVO, los plazos AML y las decisiones automatizadas.
  • Formación de los empleados: El personal de atención al cliente debe saber cómo responder a una solicitud de supresión y no puede prometer el borrado de datos sujetos a archivo AML.
  • Plan de respuesta a incidentes: Tenga preparado un protocolo para casos de fuga de datos, que indique a quién llamar y quién notifica el incidente a la ÚOOÚ o a la NÚKIB.

Preguntas frecuentes

1. ¿Basta con tener en la web solo unas «Condiciones generales»?

No. Debe disponer de un documento independiente, la «Política de privacidad» (Privacy Policy), que cumpla los requisitos de los arts. 13 y 14 del RGPD. Debe estar separada de las condiciones generales y el jugador debe tenerla a su disposición al registrarse. Los abogados de ARROWS le prepararán el documento a medida. Escriba a consultas@arws.cz.

2. ¿Qué estándares de seguridad debemos cumplir?

El RGPD exige «medidas apropiadas». En el sector del juego, esto supone de facto el cifrado de la base de datos, la seudonimización, un control de accesos estricto y el registro de actividades. Si está sujeto a la Ley de Ciberseguridad (NIS2), los requisitos son aún más estrictos (incluida la auditoría). Contacte con consultas@arws.cz para consultar con abogados especializados en TI.

3. ¿Debemos designar un Delegado de Protección de Datos (DPO)?

Probablemente sí. La obligación de designar un Delegado de Protección de Datos (DPO) surge cuando la actividad principal del responsable consiste en la observación habitual y sistemática de interesados a gran escala o en el tratamiento a gran escala de categorías especiales de datos. Los operadores de juego que elaboran perfiles de jugadores y tratan grandes volúmenes de datos suelen cumplir esta definición.

4. ¿Cómo debemos actuar si detectamos un incidente de seguridad?

Dispone de un plazo estricto de 72 horas desde que tuvo conocimiento del incidente para notificarlo a la ÚOOÚ (si existe un riesgo para los derechos de las personas). Si el riesgo es alto (p. ej., fuga de contraseñas o de datos financieros), también debe informar a los propios jugadores.

5. ¿Puede controlarnos alguien más aparte de la ÚOOÚ?

Sí. En materia de AML pueden controlarle la FAÚ y la Administración de Aduanas. En materia de ciberseguridad, la NÚKIB (si es una entidad regulada). Todos estos controles afectan al manejo de datos. El despacho de abogados ARROWS le representará en estos procedimientos. Contacte con consultas@arws.cz.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

Mgr. Jáchym Petřík
Mgr. Jáchym Petřík

Abogado, socio

El Sr. Jáchym Petřík es uno de los socios y abogados de ARROWS, donde se especializa en asesoramiento jurídico para startups tecnológicas, clientes en los mercados financieros, sociedades de inversión y para todos aquellos que buscan soluciones integrales para la ejecución de proyectos de inversión. Con un enfoque en la precisión y la innovación, el Sr. Petřík no solo se centra en el aspecto legal, sino también en garantizar las condiciones óptimas para la financiación, lo cual es clave para el éxito de cada proyecto.