Informativa sulla privacy
Versione 3.0 · in vigore dal 5 agosto 2026 · questa Informativa descrive nel dettaglio come Romibet N.V. raccoglie, tratta, conserva e protegge i dati personali dei Giocatori italiani in conformità al Regolamento (UE) 2016/679 (GDPR), al D.Lgs. 30 giugno 2003 n. 196 (Codice Privacy) e come modificato dal D.Lgs. 101/2018, oltre agli obblighi specifici della licenza Curaçao GCB. Se hai domande su un punto specifico, la nostra chat 24/7 gira alla DPO le richieste privacy in giornata — risposta formale entro il termine legale di 30 giorni.
1. Titolare del trattamento e DPO
Titolare del trattamento: Romibet N.V., società di diritto di Curaçao con sede legale a Willemstad (Curaçao), titolare della licenza n° [numero disponibile su richiesta] rilasciata dal Curaçao Gaming Control Board. Ai fini della gestione della corrispondenza con Giocatori italiani, l'entità operativa risponde tramite i canali digitali sotto indicati e a mezzo email tracciata.
Data Protection Officer (DPO) — punto di contatto unico privacy: privacy@romibetcasino.it.com. Il DPO risponde direttamente a ogni richiesta di esercizio dei diritti art. 15–22 GDPR e coordina la relazione con il Garante Italiano per la Protezione dei Dati Personali in caso di reclamo formale. Non usare l'indirizzo supporto@ o reclami@ per questioni privacy — il flusso interno di triage rallenta la risposta.
2. Categorie di dati personali trattati
Trattiamo le categorie sottoelencate solo nella misura strettamente necessaria alle finalità dichiarate al paragrafo 4. Non trattiamo dati sensibili ex art. 9 GDPR (salute, orientamento, credenze religiose) — se dati sensibili emergessero involontariamente da un documento KYC, vengono espunti prima dell'archiviazione.
2.1 Dati anagrafici e identificativi (KYC AML)
- Nome e cognome completi, come da documento d'identità italiano
- Data e luogo di nascita
- Numero identificativo del documento (carta d'identità o passaporto italiano) + immagini fronte/retro con MRZ leggibile
- Selfie con documento tenuto vicino al viso (verifica «liveness» KYC)
- Indirizzo di residenza italiano dichiarato + prova documentale non oltre 90 giorni (bolletta utenze, estratto conto bancario, certificato anagrafico)
2.2 Dati di contatto
- Email personale (unica per account, immutabile senza verifica documentale)
- Numero di cellulare italiano attivo (per OTP di sicurezza e conferma prelievi)
2.3 Dati finanziari e di pagamento
- Metodo di pagamento utilizzato tra le nostre 20 rail: Pay by Card (mai il PAN completo — solo le ultime 4 cifre + BIN emittente), PaysafeCard (numero seriale codice), Revolut/Neteller/MiFinity (ID account associato), 15 rail crypto (indirizzo wallet mittente/destinatario, tx hash blockchain)
- Storico integrale di depositi e prelievi con importo, valuta, timestamp, rail, esito
- Riferimenti bancari eventuali per bonifici SEPA (IBAN parziale schermato dopo elaborazione)
2.4 Dati di utilizzo della Piattaforma
- Storico completo puntate e risultati per ogni round (ID sessione, ID provider, ID gioco, importo puntato, risultato)
- Durata, orari e frequenza delle sessioni; heatmap di attività settimanale
- Indirizzo IP di connessione, tipologia device (mobile/desktop/tablet), sistema operativo, versione browser, risoluzione schermo, fingerprint anonimo per antifrode
- Posizione geografica approssimativa via IP (a livello provincia/città, non GPS)
2.5 Dati derivati e aggregati
- Profilo di rischio gioco problematico — punteggio interno calcolato con modello statistico su pattern di puntata, chase-loss ratio, orari notturni, deviazioni bankroll. Serve unicamente a triggerare i pop-up di gioco responsabile e le comunicazioni preventive del team — non è mai condiviso con terzi.
- Livello VIP corrente (Bronze → Silver → Gold → Platinum → Diamond) e punti accumulati
- Preferenze di gioco anonimizzate (categorie slot più usate, provider preferiti) per raccomandazioni personalizzate in-app
3. Basi giuridiche del trattamento (art. 6 GDPR)
Per ciascuna categoria di dati identifichiamo con precisione la base giuridica — la trasparenza sulla base è un obbligo formale del GDPR e ci permette in caso di richiesta di produrre il registro dei trattamenti art. 30:
- Art. 6.1.b — Esecuzione del contratto: operatività dell'account di gioco, elaborazione depositi/prelievi via cassa, esecuzione delle puntate e liquidazione dei risultati — base giuridica per l'intera categoria «Dati di utilizzo» e «Dati finanziari»
- Art. 6.1.c — Obbligo legale: verifica KYC AML richiesta dalla licenza Curaçao GCB, conservazione decennale documenti di identità, segnalazioni di operazioni sospette alla FIU competente, monitoraggio soglie Source-of-Funds — base giuridica per l'intera categoria «Dati KYC» e per la conservazione post-chiusura
- Art. 6.1.a — Consenso: invio di comunicazioni promozionali via email/SMS (revocabile in ogni momento da Il mio conto > Preferenze comunicazioni, effetto immediato); cookie non-essenziali di analytics (revocabile via banner cookie)
- Art. 6.1.f — Legittimo interesse: rilevamento frodi e account duplicati (device fingerprint, incrocio IP/email/documento), prevenzione bonus-abuse, sicurezza informatica della Piattaforma, tutela dei nostri asset legali — base bilanciata con test dell'interesse prevalente ex WP217
4. Finalità del trattamento — cosa facciamo davvero con i tuoi dati
- Registrare e mantenere operativo il tuo account di gioco Romibet
- Elaborare depositi, prelievi e movimenti di saldo attraverso i processori dei 20 metodi di pagamento supportati
- Verificare l'identità reale del Giocatore (KYC) prima del primo prelievo, secondo obbligo AML
- Segnalare operazioni sospette alla FIU competente e rispondere a richieste dell'autorità Curaçao GCB o giudiziaria italiana su ordine formale
- Prevenire frodi antifrode: account duplicati, chargeback strumentali, bonus-abuse, uso di VPN per aggirare restrizioni territoriali
- Garantire l'integrità dei giochi RNG tramite audit periodici e log condivisi con i laboratori di certificazione (iTech Labs, GLI, BMM)
- Inviare comunicazioni sulle promozioni attive (Welcome Casinò €500 + 200 FS + Bonus Crab, Welcome Sport €150, Reload settimanali) — solo se hai dato consenso esplicito
- Attivare gli strumenti di gioco responsabile calibrati sul tuo pattern di uso reale (limiti, cool-off, autoesclusione)
- Rispondere alle richieste di assistenza attraverso la chat 24/7, email o form di contatto
- Programma VIP a 5 livelli — contatto tramite VIP Manager dedicato dal raggiungimento della fascia Silver in poi
5. Condivisione dei dati con terzi — elenco completo
Non commercializziamo, non vendiamo, non affittiamo i tuoi dati personali a terze parti per finalità marketing. I dati sono condivisi esclusivamente con le categorie di responsabili esterni sotto indicate, ciascuna sotto contratto di trattamento dati ex art. 28 GDPR:
- Processori di pagamento fiat: partner autorizzati dei circuiti Pay by Card (Visa/Mastercard con acquirer PCI-DSS L1), Paysafe Group (PaysafeCard, Neteller), Revolut Ltd, MiFinity. Riceviamo/inviamo esclusivamente nome/cognome, importo, valuta, riferimento transazione — nessun dato di identità aggiuntivo
- Analisti blockchain per rail crypto: Chainalysis / Elliptic per screening AML dei wallet crypto in entrata e uscita, contro liste sanzioni UE/OFAC/ONU. Condivisione: indirizzo wallet + importo transazione, mai identità del Giocatore
- Provider di giochi: Pragmatic Play, Play'n GO, Hacksaw Gaming, Booming Games, Push Gaming, InOut Games, Evolution (per live casino), Kiron/Golden Race/BetGames (sport virtuali). Ricevono solo ID sessione anonimo, importo puntata, esito — mai nome, indirizzo, contatti
- Fornitori KYC: partner di identity verification (Sumsub o equivalente) per verifica automatizzata documento + selfie liveness. Contratto di trattamento art. 28, retention dati indipendente 90 giorni post-verifica
- Autorità competenti: Curaçao Gaming Control Board (audit periodici), FIU di Curaçao (segnalazioni operazioni sospette), autorità giudiziaria italiana o Guardia di Finanza solo in presenza di ordine formale documentato
- Cloud infrastructure: provider di hosting e CDN, tutti con datacenter primari in UE (Francoforte, Amsterdam) o comunque UE-adequacy compliant, sotto DPA specifica
6. Trasferimenti internazionali di dati (Capo V GDPR, art. 44–49)
Curaçao è un territorio extra-UE e non gode di decisione di adeguatezza della Commissione Europea (a differenza di UK, Svizzera, Israele, Giappone e altri). Il trasferimento dei tuoi dati verso la nostra infrastruttura di Curaçao avviene sulla base di Clausole Contrattuali Standard (SCC 2021/914/UE) integrate da misure supplementari tecniche e organizzative: cifratura a riposo AES-256, controllo accessi role-based, log tracciabilità immutabili con retention 7 anni, procedura di risposta a Government Access Request. Analogamente per i partner tecnici in UK (post-Brexit, coperti da decisione di adeguatezza CE del 28 giugno 2021) e USA (SCC + valutazione impatto Transfer Impact Assessment aggiornata annualmente). Nessun trasferimento verso paesi terzi senza garanzie adeguate documentate.
7. Cookie e tecnologie tracking simili
La Piattaforma Romibet usa tre categorie di cookie chiaramente distinte nel banner al primo accesso: (a) essenziali (sessione, autenticazione, carrello puntate, preferenze lingua/valuta) — non richiedono consenso perché tecnicamente necessari all'erogazione del servizio (Considerando 30 e-Privacy Directive); (b) di preferenza (memoria giochi preferiti, layout dashboard personalizzato) — consenso separato; (c) analytics anonimizzati (Google Analytics 4 con anonymize_ip attivo, senza cross-site tracking) — consenso separato. Non usiamo cookie pubblicitari di terze parti né pixel di remarketing. Il consenso è granulare, revocabile in ogni momento dal pulsante «Cookie» in footer, e non viene chiesto in loop.
8. Periodi di conservazione (retention policy)
- Dati account attivo: durata dell'account + 10 anni dopo la chiusura, per obbligo AML Curaçao GCB (10 anni è il termine minimo, non sceglibile a discrezione dell'Operatore)
- Storico integrale puntate e transazioni finanziarie: 10 anni dalla data di ciascuna operazione (per audit fiscale e AML)
- Documenti KYC (documento identità, selfie, prova residenza): 10 anni dalla chiusura dell'account, ai sensi degli obblighi antiriciclaggio in vigore
- Comunicazioni di marketing: fino a revoca del consenso + 6 mesi per dimostrare la revoca documentata
- Log tecnici di accesso (IP, device, timestamp): 12 mesi rolling
- Iscrizioni ad autoesclusione: 10 anni post-attivazione per prevenire re-iscrizioni sotto identità modificata
- Ticket di supporto e cronologia chat: 3 anni dall'ultima interazione
- Dati di reclamo formale: 5 anni dalla chiusura del reclamo
9. I tuoi diritti come Interessato (art. 15–22 GDPR)
Il GDPR e il Codice Privacy italiano ti riconoscono un set completo di diritti che noi rispettiamo integralmente, gratuitamente e nel termine legale massimo di 30 giorni dalla richiesta (con proroga eccezionale fino a 60 giorni se giustificata, notificata entro 30):
- Diritto di accesso (art. 15): ottenere copia integrale di tutti i dati personali trattati, incluse le informazioni sulle finalità, i destinatari, i tempi di conservazione, le basi giuridiche
- Diritto di rettifica (art. 16): correggere dati inesatti o incompleti direttamente da Il mio conto > Impostazioni, oppure via email per dati che richiedono verifica documentale
- Diritto di cancellazione — «oblio» (art. 17): richiedere la cancellazione dei dati non più necessari alle finalità originali. Limite operativo: gli obblighi AML di conservazione decennale prevalgono sull'oblio — possiamo cancellare marketing/analytics ma non KYC/finanziari fino allo scadere della retention obbligatoria
- Diritto di limitazione (art. 18): «congelare» il trattamento in attesa della verifica di una tua contestazione (es. hai contestato l'esattezza di un dato)
- Diritto di opposizione (art. 21): opporsi al trattamento per finalità di marketing (effetto immediato) o al trattamento basato sul nostro legittimo interesse (valutiamo il bilanciamento)
- Diritto alla portabilità (art. 20): ricevere in formato strutturato leggibile (JSON o CSV) i tuoi dati e trasferirli ad altro titolare a tua scelta
- Diritto di revoca del consenso (art. 7.3): revocare in ogni momento il consenso senza compromettere la liceità dei trattamenti precedenti
- Diritto di reclamo al Garante: se ritieni che una tua richiesta non sia stata gestita correttamente, hai diritto di rivolgerti direttamente al Garante Italiano per la Protezione dei Dati Personali (Piazza Venezia 11, 00187 Roma) via portale online
Modalità di esercizio: email dall'indirizzo registrato a privacy@romibetcasino.it.com con oggetto «Esercizio diritti GDPR — [nome del diritto]». Se scrivi da email non registrata, dovrai allegare copia documento identità per verifica preliminare. Reclamo al Garante: garanteprivacy.it.
10. Misure di sicurezza — il nostro layered defense
La protezione dei dati Romibet gira su un modello a più strati indipendenti — se uno cede, gli altri contengono il danno. Cifratura in transito: TLS 1.3 con Perfect Forward Secrecy, HSTS max-age 31.536.000 s, score A+ Qualys SSL Labs (verificabile pubblicamente sul nostro dominio). Cifratura a riposo: AES-256 per KYC, dati finanziari e log sensibili; chiavi custodite in HSM (Hardware Security Module) con rotazione trimestrale. Controllo accessi: RBAC granulare, principio del privilegio minimo, MFA obbligatoria per il personale interno con accesso ai dati, log immutabili di ogni accesso ai dati sensibili. Monitoraggio 24/7: SIEM che triggera su pattern anomali (login da IP mai visto, download massivo di dati, accessi fuori orario del team compliance). Backup cifrati: daily incremental + weekly full, retention 90 giorni, disaster recovery testato semestralmente. Notifica data breach: in caso di incidente con impatto sui tuoi dati, notifichiamo al Garante Italiano entro 72 ore ex art. 33 GDPR e ai Giocatori interessati con la massima priorità ex art. 34.
11. Trattamento dei dati di minori
La Piattaforma Romibet è rigorosamente riservata ai maggiorenni di 18 anni. Se attraverso i controlli KYC o segnalazione familiare emerge che un account è stato aperto da un minore con dati falsi, procediamo immediatamente alle seguenti azioni: (a) chiusura dell'account senza preavviso; (b) trattenuta di eventuali vincite (non pagate), restituzione del solo capitale depositato alla fonte originaria documentata; (c) segnalazione al soggetto responsabile del minore quando identificabile; (d) cancellazione dei dati del minore, salvo obblighi giudiziari di conservazione documentale; (e) blocco antifrode del documento di identità per prevenire re-iscrizioni. Non trattiamo mai consapevolmente dati di minori a nessuna finalità.
12. Modifiche a questa Informativa
Aggiorniamo l'Informativa per adeguamento a evoluzioni normative (nuove linee guida EDPB, provvedimenti del Garante Italiano, aggiornamenti Curaçao GCB) o per riflettere cambiamenti operativi nel trattamento. Ogni modifica sostanziale viene notificata via email all'indirizzo registrato con preavviso minimo di 30 giorni. Modifiche solo formali (correzione refusi, aggiornamento link) non generano notifica. Le modifiche che ampliano le finalità di trattamento o cambiano le basi giuridiche richiedono consenso esplicito rinnovato prima di poter proseguire l'uso della Piattaforma. La cronologia integrale delle versioni di questa Informativa è disponibile su richiesta al DPO.
13. Contatti privacy operativi
Data Protection Officer (DPO): privacy@romibetcasino.it.com — punto di contatto unico per ogni richiesta GDPR, esercizio diritti art. 15–22, segnalazione data breach, richiesta accesso ai dati. Risposta entro 30 giorni.
Reclamo formale privacy: stessa email con oggetto «Reclamo formale Privacy» — escalation interna al Chief Compliance Officer entro 5 giorni lavorativi.
Autorità di controllo indipendente italiana: Garante per la Protezione dei Dati Personali, Piazza Venezia 11, 00187 Roma; portale online garanteprivacy.it. Puoi rivolgerti al Garante in qualsiasi momento senza dover prima esperire il nostro canale interno — il diritto di reclamo è autonomo.
R