Política de privacidad — One-Play Casino
- Responsable del tratamiento y DPD
- Categorías de datos recogidos
- Bases jurídicas del tratamiento
- Finalidades operativas
- Cesiones y encargados de tratamiento
- Transferencias internacionales
- Cookies y tecnologías similares
- Plazos de conservación
- Derechos del interesado
- Medidas de seguridad
- Menores de edad
- Modificaciones de la política
- Contacto y autoridad de control
1. Responsable del tratamiento y DPD
Responsable: One-Play Gaming N.V., sociedad constituida en Willemstad (Curazao), titular de las licencias de la Kahnawake Gaming Commission y del Curazao Gaming Control Board bajo las que opera oneplay-casino.it.com.
Delegado de Protección de Datos (DPD): canal único de contacto en privacy@oneplay-casino.it.com. En el asunto del correo debe indicarse explícitamente «Consulta DPD» para garantizar el enrutado al equipo especializado en protección de datos.
2. Categorías de datos recogidos
El Sitio recoge las siguientes familias de datos, todas ellas necesarias para operar el servicio y cumplir las obligaciones AML derivadas de la licencia:
- Nombre y apellidos según DNI/NIE
- Fecha de nacimiento
- Número de documento + fotografía de anverso y reverso
- Selfie con liveness sosteniendo el documento
- Domicilio declarado y comprobante <90 días
- Correo electrónico
- Móvil (recomendado +34 para Bizum)
- Rail utilizado (últimos 4 dígitos de tarjeta, IBAN parcial, cuenta PayPal, teléfono Bizum, dirección on-chain para crypto)
- Histórico de depósitos y retiros
- Histórico de apuestas y resultados
- Duración, frecuencia y horario de sesiones
- IP, tipo de dispositivo, sistema operativo, navegador
- Geolocalización aproximada por IP
- Perfil de riesgo de juego problemático (score automático para disparar alertas de guardrails)
- Nivel VIP y puntos acumulados en torneos
- Transcripts del chat 24/7
- Tickets escalados a L2/L3
- Preferencias de idioma y notificaciones
3. Bases jurídicas del tratamiento
El tratamiento se apoya en las cuatro bases jurídicas siguientes, cada una vinculada a un subconjunto específico de finalidades:
- Ejecución contractual (art. 6.1.b RGPD) — imprescindible para gestionar la cuenta, procesar apuestas y liberar retiros. Sin estos datos el servicio no puede prestarse.
- Obligación legal (art. 6.1.c RGPD) — cumplimiento de KYC/AML derivado de la Directiva UE 2015/849 y de la Ley 10/2010 como marco doméstico de referencia AML, así como reportes exigidos por Kahnawake y Curazao.
- Consentimiento (art. 6.1.a RGPD) — envío de comunicaciones promocionales, invitación a torneos y newsletter. Es revocable en cualquier momento desde Cuenta > Preferencias > Comunicaciones sin fricción ni penalización operativa.
- Interés legítimo (art. 6.1.f RGPD) — detección de fraude, bloqueo de cuentas duplicadas, prevención de abuso de bonos y monitorización de patrones de juego problemático. Se ha realizado el juicio de ponderación exigido por el considerando 47 RGPD.
4. Finalidades operativas
Los datos recogidos se emplean exclusivamente para:
- Operar la cuenta — login, saldo, histórico y liquidación de retiros.
- Verificar identidad y elegibilidad territorial mediante KYC con SLA de 24 horas hábiles.
- Blindar la integridad del juego frente a fraude, bots, colusión y abuso de promociones.
- Cumplir obligaciones regulatorias frente a Kahnawake Gaming Commission, Curazao GCB y, cuando aplique, requerimientos judiciales españoles.
- Enviar comunicaciones promocionales (torneos Duelo FeelSpin, Stoichkov 25k, recargas semanales) solo con consentimiento expreso previo y siempre con opción de baja de un único clic.
- Activar herramientas de juego responsable sobre la base de patrones de uso detectados (alertas awareness, propuestas de cap, autoexclusión asistida).
- Atender consultas de soporte por chat, correo y escalaciones L2/L3.
5. Cesiones y encargados de tratamiento
One-Play no vende ni cede datos a terceros con finalidad comercial. La única comunicación de datos autorizada se produce hacia las siguientes categorías de destinatarios, cada uno vinculado por contrato de encargado (art. 28 RGPD) con obligaciones de confidencialidad estrictas:
- Procesadores de pago — Bizum, PayPal, Skrill, Neteller, Visa/Mastercard y proveedores de switch crypto para USDT-TRC20 / BTC / LTC / ETH. Se comparte el mínimo estrictamente necesario: nombre del titular, importe y referencia interna de transacción.
- Proveedores de juego — Pragmatic Play, Evoplay, InOut Games, Evolution, Playtech Live y equivalentes. Reciben ID de sesión, importe apostado y semilla RNG, sin datos personales identificatorios del jugador.
- Autoridades regulatorias y judiciales — Kahnawake Gaming Commission, Curazao GCB, unidades AML competentes (SEPBLAC en el caso español) y órganos jurisdiccionales, exclusivamente cuando exista base legal o resolución motivada.
- Proveedores de KYC/AML — servicios de verificación documental y liveness bajo NDA reforzado y contrato de encargado con cláusulas art. 28 RGPD.
- Proveedores de soporte técnico — hosting, CDN, correo transaccional y observabilidad, todos ellos con contrato de encargado y garantías de segregación de entornos.
6. Transferencias internacionales
Parte de la infraestructura técnica y de los proveedores de juego se ubica fuera del Espacio Económico Europeo — Malta, Reino Unido, Estados Unidos y Curazao. Cuando se produce una transferencia extra-EEE se aplican las garantías previstas en los art. 44-49 RGPD:
- Decisiones de adecuación emitidas por la Comisión Europea (por ejemplo, Reino Unido).
- Cláusulas contractuales tipo (SCC 2021) firmadas con cada encargado situado en país no adecuado.
- Transfer Impact Assessment (TIA) documentada cuando el país de destino carezca de decisión de adecuación, con medidas complementarias técnicas (cifrado, seudonimización) u organizativas (políticas de respuesta a requerimientos).
7. Cookies y tecnologías similares
El Sitio emplea cookies estrictamente necesarias para el funcionamiento de la sesión, la persistencia del carrito de apuestas, la preferencia de idioma y la memorización del banner de consentimiento. Se emplean adicionalmente cookies analíticas anonimizadas (Google Analytics con IP truncada y sin ID persistente) previo consentimiento otorgado en el banner. No se activan cookies publicitarias de terceros sin opt-in explícito. La gestión del consentimiento está disponible en todo momento desde el enlace Preferencias de cookies del pie de página; la desactivación de las cookies esenciales impide el uso funcional del Sitio.
8. Plazos de conservación
Los datos se conservan únicamente durante el tiempo estrictamente necesario para la finalidad de tratamiento y las obligaciones legales derivadas:
- Datos de cuenta activa — mientras la cuenta permanezca abierta, más el plazo AML aplicable tras el cierre.
- Histórico de apuestas y transacciones — 5 años desde la operación en cumplimiento del estándar de retención AML europeo.
- Documentación KYC — 5 años desde el cierre de la cuenta, en aplicación del marco Ley 10/2010 sobre Prevención del Blanqueo de Capitales.
- Comunicaciones de marketing — hasta la revocación del consentimiento, con margen adicional de 6 meses para probar la baja ante posibles reclamaciones.
- Solicitudes de autoexclusión — 5 años para bloquear reintentos de alta con el mismo documento.
- Transcripts de soporte — 24 meses desde el cierre del ticket, salvo escalación L3 pendiente.
9. Derechos del interesado
El marco RGPD + LOPDGDD reconoce al Usuario los siguientes derechos, todos ellos ejercitables gratuitamente y sin necesidad de justificar motivo:
- Acceso — obtener copia estructurada de todos los datos personales que One-Play mantenga sobre el interesado.
- Rectificación — corregir datos inexactos o desactualizados, con actualización propagada en 72 horas a los sistemas conectados.
- Supresión («derecho al olvido») — solicitar el borrado, con la limitación intrínseca de los datos sujetos a retención AML durante los 5 años obligatorios.
- Limitación — congelar el tratamiento en supuestos tasados (verificación en curso de exactitud, oposición pendiente de resolver, etc.).
- Oposición — oponerse al tratamiento con fines de marketing directo, con efecto inmediato tras el envío de la solicitud.
- Portabilidad — recibir los datos en formato estructurado y legible por máquina (JSON o CSV) y transmitirlos a otro responsable.
- No decisiones automatizadas — solicitar intervención humana ante decisiones basadas exclusivamente en tratamiento automatizado con efectos jurídicos, incluidas las alertas de perfil de juego problemático.
El ejercicio se articula por escrito dirigiendo un correo desde la dirección registrada a privacy@oneplay-casino.it.com. El plazo máximo de respuesta motivada es de 30 días naturales, prorrogable dos meses en supuestos de complejidad justificada (art. 12.3 RGPD). Como derecho residual, el Usuario puede presentar reclamación ante la Agencia Española de Protección de Datos (AEPD), autoridad de control competente en España: aepd.es.
10. Medidas de seguridad
El Operador aplica un stack técnico y organizativo alineado con el art. 32 RGPD y con las buenas prácticas ISO/IEC 27001:
- Cifrado en tránsito: TLS 1.3 con suites AEAD, HSTS preload y certificate transparency logging.
- Cifrado en reposo: AES-256-GCM para bases de datos con material sensible (KYC, transacciones, credenciales derivadas).
- Auth mesh como cláusula estructural: bcrypt cost 12 + TOTP + WebAuthn passkey, con rotación forzada cada 180 días para roles administrativos.
- Control de acceso basado en roles (RBAC) con principio de mínimo privilegio y revisión trimestral de accesos administrativos.
- Monitorización continua de intentos anómalos, con alertas automáticas a compliance ante patrones de credential stuffing o account takeover.
- Copias de seguridad cifradas con retención de 90 días y pruebas de restauración mensuales.
Reconocemos que ningún sistema es invulnerable: ante un incidente de seguridad que afecte datos personales, notificaremos a la AEPD dentro de las 72 horas establecidas por el art. 33 RGPD y, cuando el riesgo para los derechos del interesado sea alto, comunicaremos individualmente a los afectados (art. 34 RGPD).
11. Menores de edad
El servicio está expresamente restringido a mayores de 18 años. Si se detecta el alta de un menor mediante documentación falseada, la cuenta se cierra de forma inmediata, las ganancias derivadas no se pagan y el capital efectivamente depositado se reembolsa únicamente al medio de origen tras verificación. Los datos del menor se eliminan del sistema salvo requerimiento judicial expreso que exija su retención como material probatorio.
12. Modificaciones de la política
Esta política se actualiza cuando lo exija una novedad regulatoria (nuevo reglamento europeo, guía AEPD, resolución del CEPD) o cuando se produzca un cambio material en el tratamiento. Cualquier modificación se comunica por correo electrónico desde la fecha de vigencia. Los cambios sustanciales — nueva finalidad, nueva categoría de destinatario, ampliación de plazo — requieren re-aceptación explícita antes de continuar utilizando el Sitio.
13. Contacto y autoridad de control
- Consultas de privacidad y ejercicio de derechos: privacy@oneplay-casino.it.com
- Delegado de Protección de Datos: mismo canal, asunto «Consulta DPD».
- KYC y documentación: kyc@oneplay-casino.it.com
- Reclamaciones formales: reclamaciones@oneplay-casino.it.com
- Autoridad de control: Agencia Española de Protección de Datos (AEPD) — aepd.es — C/ Jorge Juan 6, 28001 Madrid.
1P