RGPD y protección de datos de los jugadores en el sector del juego
En la República Checa, los operadores de juegos de azar deben verificar la identidad del jugador y su condición de persona políticamente expuesta antes de que este realice un depósito. Esto supone tratar datos personales sensibles a gran escala. Un error en la configuración del RGPD, como la falta de un contrato con el encargado del tratamiento, constituye por sí solo una infracción sancionable con multas de millones de euros, con independencia de que llegue a producirse una fuga de datos. Le explicamos cómo proteger los datos de los jugadores sin ralentizar el registro ni el juego.

Resumen
Por qué el RGPD y la protección de datos son un tema clave en el sector del juego
En la República Checa, el sector del juego funciona sobre la base de una licencia expedida por el Ministerio de Hacienda de la República Checa (Ministerstvo financí). Esta licencia está sujeta al cumplimiento de numerosos requisitos regulatorios estrictos, y la protección de los datos personales de los jugadores es uno de sus pilares fundamentales.
La combinación de estos niveles de regulación crea un entorno jurídico específico. Por un lado están las obligaciones generales del RGPD y, por otro, las obligaciones especiales derivadas de la Ley de Juegos de Azar checa (en adelante, «LJA») y de la Ley checa sobre determinadas medidas contra el blanqueo de capitales y la financiación del terrorismo (Ley n.º 253/2008 Sb., en adelante, «Ley AML»).
¿Qué es lo que más temen los operadores? Las multas y el riesgo reputacional. La Oficina para la Protección de Datos Personales (ÚOOÚ) sanciona las infracciones del RGPD de forma sistemática y teniendo en cuenta el volumen de negocios del grupo. La multa por una infracción grave, por ejemplo una fuga de datos de jugadores, puede alcanzar, conforme al art. 83 del RGPD, hasta 20 millones de euros o el 4 % del volumen de negocios anual global. Para configurar los procesos internos y la documentación (p. ej., registros de actividades de tratamiento, EIPD y contratos con encargados del tratamiento) puede resultar útil contar con asesoramiento en materia de RGPD.
Qué datos son los más sensibles en el sector del juego y por qué
El operador de juegos de azar recopila y trata tres tipos básicos de datos. El primero son los datos de identificación y verificación (KYC): nombre, número de identificación personal (rodné číslo), fecha de nacimiento, domicilio o datos de la cuenta bancaria.
Estos datos son imprescindibles para registrar al jugador, verificar su identidad y edad y prevenir el blanqueo de capitales.
El segundo tipo son los datos financieros y de comportamiento. Incluyen el importe de los depósitos, el historial de apuestas, los tipos de juegos preferidos o las direcciones IP. Aunque no constituyen automáticamente una categoría especial según el RGPD, su combinación permite crear un perfil detallado de la personalidad y la situación financiera del jugador.
Si el operador registra datos de los que puede deducirse una ludopatía, se trata de datos relativos a la salud, es decir, de una categoría especial de datos personales.
El tratamiento de estos datos sobre el riesgo de juego problemático está prohibido con carácter general, salvo que concurra una excepción. Dicha excepción puede ser el cumplimiento de una obligación legal en el ámbito de la protección social o un interés público esencial.
Base jurídica y consentimiento
¿Dónde se equivocan con más frecuencia los operadores? Muchos subestiman la necesidad de determinar correctamente la base jurídica de cada operación con datos.
Muchos operadores creen erróneamente que la recopilación y el tratamiento de los datos de los jugadores quedan plenamente legitimados por la propia licencia de explotación.
El RGPD exige una base jurídica específica para cada finalidad del tratamiento. En el caso de los datos de identificación y de los controles AML, se trata del cumplimiento de una obligación legal. El operador recopila el nombre y el número de identificación personal en virtud de la ley.
En este caso no debe solicitar el consentimiento del jugador, ya que sería inválido.
Con los datos de comportamiento destinados al marketing, la situación es distinta. Si analiza el comportamiento del jugador para personalizar la oferta, la ley por lo general no se lo impone. Aquí la base jurídica es el interés legítimo para los análisis básicos o el consentimiento para la elaboración de perfiles avanzada. Una visión práctica de cómo abordar en el entorno en línea las condiciones generales, los consentimientos y los acuerdos de licencia (incluidos los resultados generados por IA) se resume también en el artículo Plataforma SaaS en la UE: tratamiento jurídico de las condiciones generales, el RGPD y los acuerdos de licencia para resultados de IA.
Comprobar si el jugador figura en el Registro de Personas Excluidas (Rejstřík vyloučených osob, RVO) constituye el cumplimiento de una obligación legal.
El operador debe realizar la consulta al Ministerio de Hacienda mediante acceso remoto. No obstante, la detección interna de conductas de riesgo más allá de lo exigido por la ley puede requerir una evaluación minuciosa.
Un riesgo típico surge cuando el operador recopila sobre los jugadores «de riesgo» datos que van mucho más allá de lo necesario, por ejemplo mediante búsquedas en redes sociales. La ÚOOÚ puede calificarlo como una infracción del principio de minimización de datos. Además del RGPD, para los operadores de juegos de azar es clave la configuración de las obligaciones AML, que analiza el artículo Obligaciones de los operadores de juegos de azar en materia de AML y financiación del terrorismo.
Seguridad, transferencia de datos y riesgos de terceros
El operador de juegos de azar comparte datos con numerosas entidades, como proveedores de servicios de pago, proveedores de plataformas de juego o agencias de marketing.
La relación con los socios comerciales es una relación responsable–encargado del tratamiento, y la ley obliga a celebrar un contrato de encargo del tratamiento por escrito.
Este contrato debe incluir la obligación de confidencialidad, la garantía de medidas de seguridad y la obligación de notificar incidentes. El responsable también debe reservarse en él el derecho a auditar al encargado.
Si no se cumplen las condiciones para la transferencia de datos a terceros países, se trata de una transferencia ilegal de datos.
Esto afecta, por ejemplo, al uso de servicios en la nube o herramientas analíticas con servidores fuera de la UE/EEE. Los operadores deben velar por que los mecanismos utilizados, como el Data Privacy Framework, sean válidos.
NIS2 y ciberseguridad
A partir de 2025/2026, a muchos operadores de juegos de azar de mayor tamaño les afecta también la nueva Ley de Ciberseguridad checa, que transpone la Directiva NIS2.
Los operadores pueden entrar en la categoría de entidades «importantes» o «esenciales». Ello implica la obligación de notificar los incidentes de ciberseguridad no solo a la ÚOOÚ, sino también a la Oficina Nacional de Seguridad Cibernética y de la Información (NÚKIB), y de implantar medidas técnicas avanzadas.
Derechos de los interesados y particularidades del sector del juego
Los jugadores tienen, según el RGPD, derechos sólidos cuyo ejercicio en el sector del juego choca con los límites establecidos por la ley. Un punto de conflicto habitual es el derecho de supresión (derecho al olvido) frente a las obligaciones AML.
Según la Ley AML, los datos de identificación y de las transacciones deben conservarse durante 10 años desde la finalización de la relación comercial.
Por tanto, el operador no puede borrarlo todo. La respuesta correcta al jugador es clave: «Suprimiremos los datos de marketing, pero estamos obligados por ley a conservar el historial de transacciones». El jugador también tiene derecho de acceso, lo que en la práctica implica la obligación de exportar el historial de apuestas y depósitos.
Si una decisión se basa exclusivamente en un tratamiento automatizado y produce efectos jurídicos para el jugador, este tiene derecho a una revisión humana.
Este derecho de oposición a la elaboración de perfiles se aplica, por ejemplo, cuando un sistema automatizado bloquea una cuenta o califica a un jugador como de riesgo sin intervención humana.
RVO y autolimitación: obligaciones específicas
La LJA creó el Registro de Personas Excluidas (RVO). Se trata de un sistema de información de la Administración pública no público, gestionado por el Ministerio de Hacienda.
El operador está obligado a comprobar, al registrarse el jugador y posteriormente en cada inicio de sesión, que este no figura en el RVO. Si el jugador figura en él, el operador no puede permitirle participar en el juego.
Desde el punto de vista del RGPD, es fundamental que el operador no realiza inscripciones en el RVO, sino que únicamente consulta su estado.
La inscripción la realiza el Ministerio de Hacienda a solicitud del jugador o de oficio. Existe también la autolimitación ante el operador, en la que el jugador fija límites de apuestas o pérdidas. El operador debe proteger estos datos y no puede utilizarlos con fines de marketing.
|
Riesgos y sanciones |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Base jurídica insuficiente para el marketing: El operador envía ofertas sin un consentimiento válido ni un interés legítimo. |
Auditoría de los procesos de obtención del consentimiento, revisión de los textos de las «casillas» y configuración del interés legítimo conforme a la jurisprudencia. |
|
Falta de contratos (DPA) con proveedores: El operador no tiene regulada la transferencia de datos a los proveedores de la plataforma o de marketing. |
Redacción y revisión de contratos de encargo del tratamiento, configuración de la responsabilidad por fugas de datos en el proveedor. |
|
Conflicto «Supresión vs. AML»: El operador no sabe qué borrar y qué conservar cuando el jugador ejerce el derecho de supresión. |
Elaboración de una política de expurgo documental y de respuestas modelo para los jugadores que respeten tanto el RGPD como la Ley AML (10 años de archivo). |
|
Notificación tardía del incidente: La fuga de datos no se notificó a la ÚOOÚ en 72 horas. |
Gestión de crisis, representación legal ante la ÚOOÚ, minimización de la multa y de los daños reputacionales. |
|
Política de privacidad poco transparente: La información sobre el tratamiento de datos resulta incomprensible o incompleta para los jugadores. |
Redacción de una Política de privacidad comprensible y adaptada a la actividad de juego. |
Perspectiva regulatoria: qué controlan la ÚOOÚ y el Ministerio de Hacienda
En la República Checa, la supervisión está repartida entre varias instituciones. La Oficina para la Protección de Datos Personales (ÚOOÚ) controla principalmente el cumplimiento del RGPD.
Se centra en la seguridad de los datos, la licitud del tratamiento, los banners de cookies y la tramitación de las solicitudes de los jugadores.
El Ministerio de Hacienda y la Administración de Aduanas (Celní správa) controlan el cumplimiento de la LJA. Se centran en el funcionamiento de la verificación en el RVO, la configuración de las medidas de autolimitación y el respeto de la prohibición de juego a menores.
La Oficina de Análisis Financiero (Finanční analytický úřad) controla el cumplimiento de la Ley AML, en particular la identificación y la diligencia debida respecto del cliente.
Esta oficina, conocida como FAÚ, vela también por el correcto archivo de los datos durante 10 años. Todos estos controles afectan de cerca al manejo de los datos y a su seguridad.
Pasos prácticos: cómo implementar las normas de forma segura
Para lograr el cumplimiento en 2026, recomendamos seguir estos pasos:
- Auditoría de datos: Mapee los flujos de datos. ¿Sabe exactamente adónde van a parar los datos de los jugadores y tiene una visión completa de todos los servicios en la nube?
- Revise los contratos DPA: Asegúrese de tener un contrato de encargo del tratamiento válido con cada proveedor de TI y de marketing.
- Actualice la información a los interesados: Compruebe si su Política de privacidad (Privacy Policy) incluye información sobre el RVO, los plazos AML y las decisiones automatizadas.
- Formación de los empleados: El personal de atención al cliente debe saber cómo responder a una solicitud de supresión y no puede prometer el borrado de datos sujetos a archivo AML.
- Plan de respuesta a incidentes: Tenga preparado un protocolo para casos de fuga de datos, que indique a quién llamar y quién notifica el incidente a la ÚOOÚ o a la NÚKIB.
Sobre el autor
Lea también:
- Verificación de la identidad de los jugadores de juegos de azar en línea: requisitos legales y soluciones técnicas
- Geobloqueo y jurisdicción en los juegos de azar: cuándo y por qué es necesario
- Memorándum jurídico para Meta: cómo obtener autorización para anunciar asesoramiento de apuestas en Facebook
- Plataforma SaaS en la UE: tratamiento jurídico de las condiciones generales, el RGPD y los acuerdos de licencia para resultados de IA
- Mercados en línea (peer-to-peer): riesgos AML para los operadores y cómo defenderse
- RGPD
- Juegos de azar y loterías
- Garantía del cumplimiento normativo para inversiones colectivas en línea
- Los abogados de ARROWS ayudaron a unir el mundo de la tecnología y los negocios
- DERECHO DE LAS TI Y DEL SOFTWARE, CIBERSEGURIDAD
