Datatilsynets krav til spillselskaper
Datatilsynet håndhever personvernreglene overfor spillselskaper som behandler personopplysninger i Norge.[1] Spillselskaper må følge personopplysningsloven/GDPR, og Datatilsynet kan gi pålegg, advarsler, reprimander, stoppe behandling eller ilegge overtredelsesgebyr ved brudd.[2]
Rettslig grunnlag Personopplysningsloven (GDPR) er hjemmelen for Datatilsynets tilsyn med spillselskapers behandling av personopplysninger.[1]
· · Skrevet og sist gjennomgått av Kari Meland
Innhold
Kontekst
For pengespillfeltet ligger de sentrale kravene til selve spilltilbudet i pengespilloven og pengespillforskriften, som også regulerer opplysningsplikten overfor myndighetene.[3] Forskriften krever risikovurdering av eget spilltilbud.[4] Datatilsynets relevante krav gjelder behandlingsgrunnlag, informasjon, sikkerhet, dataminimering, slettepraksis og barns personvern, og tilsynet fører kontroll med hjemmel i personopplysningsloven.[1] Tilsynet baserer seg blant annet på det nasjonale pengespillregisteret som grunnlag for å føre kontroll med spillselskapenes behandling av personopplysninger.
Spørsmål og svar
Hva skjer hvis et spillselskap bryter personvernreglene?
Datatilsynet kan gi pålegg, advarsler, reprimander, stoppe behandling eller ilegge overtredelsesgebyr.[2]
Gjelder Datatilsynets krav også for utenlandske spillselskaper?
Ja, hvis de behandler personopplysninger om personer i Norge, må de følge GDPR og kan bli kontrollert av Datatilsynet.[1]
Unntak
- Spilltillatelse, aldersgrenser og betalingsforbud reguleres av pengespilloven og Lotteritilsynet, ikke Datatilsynet.[3]
Relatert
Kilder
- Virksomhetenes plikter - Datatilsynet — Datatilsynet
- Digitale tjenester og forbrukeres personopplysninger - Datatilsynet — Datatilsynet
- Prop. 220 L (2020–2021) - regjeringen.no — Regjeringen
- Pengespillforskriften - Del I — Lovdata