Política de privacidad
🛡 Aplicamos GDPR y LOPDGDD a todos los usuarios, no solo a los europeos
Vodds opera con licencia Curacao (OGL/2024/1358/1233), fuera del ámbito territorial directo del Reglamento UE 2016/679 (GDPR) y de la LO 3/2018 (LOPDGDD). Pero aplicamos los estándares GDPR/LOPDGDD a todo usuario, viva donde viva — incluidos usuarios en LatAm sin marco de protección de datos equivalente. Tu privacidad no depende del código postal.
Delegado de Protección de Datos (DPO): dpo@vodds-casino.es. Respuesta a peticiones ARCO-POL en 5-30 días naturales.
- 1. Quién es el responsable
- 2. Qué datos recopilamos
- 3. Finalidades y base legal
- 4. Terceros encargados
- 5. Transferencias internacionales
- 6. Cuánto tiempo guardamos los datos
- 7. Tus derechos (GDPR)
- 8. Cómo los ejerces
- 9. Seguridad técnica
- 10. Cookies y tracking
- 11. Menores
- 12. Cambios de política
- 13. Reclamación ante autoridad
- 14. Contacto DPO
1. Quién es el responsable
Ole Group International B.V., sociedad neerlandesa constituida en Curacao (número mercantil 150383, domicilio Zuikertuintjeweg Z/N, Willemstad), es el responsable del tratamiento de datos personales cuando usas vodds-casino.es, apps móviles asociadas o cualquier subdominio Vodds. Titular de licencia de juego Curacao OGL/2024/1358/1233.
Delegado de Protección de Datos (DPO): nombrado voluntariamente para gestionar peticiones bajo GDPR y LOPDGDD aunque el operador esté fuera del ámbito territorial estricto de esas normas. Contacto: dpo@vodds-casino.es.
2. Qué datos recopilamos
2.1 Datos de identidad y contacto
- Registro: nombre y apellidos, fecha de nacimiento, email, teléfono, país de residencia, moneda preferida, idioma.
- KYC: foto de DNI/NIE/pasaporte/cédula por ambas caras, selfie con documento si aplica, comprobante de domicilio reciente (≤ 90 días).
- Métodos de pago: primeros 6 y últimos 4 dígitos de tarjeta bancaria (nunca el completo, nunca CVV), IBAN parcial en SEPA, dirección pública de wallet cripto, alias de Skrill/Neteller/Payz.
2.2 Datos técnicos y de uso
- Dispositivo: tipo (móvil/tablet/desktop), modelo, sistema operativo, versión del navegador, resolución, idioma configurado.
- Conexión: dirección IP, ISP, geolocalización aproximada (ciudad/país), timestamps de acceso, User-Agent completo.
- Uso del servicio: historial de apuestas y ganancias con timestamps, ID de rondas y ID de la casa subyacente (broker asiático), sesiones (inicio/fin/duración), navegación intra-app, chat con soporte.
- Cookies: ver sección 10.
2.3 Datos financieros
- Transacciones: historial completo de depósitos y retiros (importe, método, timestamp, ID de transacción externa, hash on-chain si es cripto).
- Origen de fondos (EDD): para retiros o volumen agregado > 10.000 USD te podemos pedir nómina, declaración IRPF/Modelo 100 en España o equivalente LatAm, extractos bancarios de 3 meses.
2.4 Datos de comportamiento (juego responsable)
- Límites configurados (depósito, pérdida, apuesta, tiempo).
- Eventos de reality check enviados y respuestas.
- Historial de autoexclusiones y cooling-off.
- Análisis automático de patrones de riesgo (aumento brusco de depósito, sesión prolongada nocturna, chase-losing detectado por algoritmo interno).
3. Finalidades y base legal del tratamiento
| Finalidad | Datos usados | Base legal | Duración |
|---|---|---|---|
| Prestación del servicio (cuenta, apuesta, pago) | Identidad, contacto, técnicos, financieros | Art. 6(1)(b) GDPR — contrato | Vigencia + 5 años AML |
| KYC y verificación de edad | Documentos oficiales, selfie | Art. 6(1)(c) — obligación legal AML | 5 años post-cierre |
| Prevención de fraude y AML/CTF | Todos los datos + comportamiento | Art. 6(1)(c) — obligación legal Curacao + FATF | 5 años mínimo |
| Juego responsable (detección automática de riesgo) | Uso, comportamiento, límites | Art. 6(1)(f) — interés legítimo (protección del usuario) | Vigencia + 3 años |
| Marketing y promociones | Email, teléfono, preferencias | Art. 6(1)(a) — consentimiento opt-in | Hasta retirada del consentimiento |
| Analítica web agregada | Cookies analíticas (con IP anonimizada) | Art. 6(1)(a) — consentimiento | 13 meses máximo |
| Soporte al cliente | Contacto, historial de chat/email | Art. 6(1)(b) — contrato | 3 años desde última interacción |
| Cumplimiento fiscal | Financieros + identidad | Art. 6(1)(c) — obligación legal | 10 años (norma fiscal) |
4. Terceros encargados del tratamiento
Compartimos datos con proveedores necesarios para operar el servicio. Todos firman contrato de encargado de tratamiento (DPA) con obligaciones GDPR equivalentes:
- Casas asiáticas subyacentes del broker: PS3838, SingBet, 198Bet, OrbitX, SBOBET, IBCBet, TBSBet, MaxBet. Reciben datos de sesión para procesar la apuesta enrutada (ID anónimo, timestamp, mercado, cuota, stake) — no reciben tu identidad personal directa.
- Procesadores de pago: procesadores Curacao regulados para tarjeta y wallet, exchange cripto integrado para conversión USDT-EUR, Skrill/Neteller/Payz. Reciben solo lo necesario para cada transacción.
- Proveedores de juegos de casino: Pragmatic Play, Evoplay, InOut Games, Hacksaw Gaming, Play'n GO, Spribe, Evolution Gaming, MGA Games, Playson, BGaming, SmartSoft. Datos técnicos de sesión (ID anónimo, timestamps, apuesta, resultado) — nunca identidad personal.
- Proveedores KYC: Jumio, SumSub, Onfido (verificación automatizada de documentos). Datos KYC procesados y descartados en 30 días máximo tras verificación aprobada.
- Infraestructura: Amazon Web Services (región Frankfurt/Dublin para usuarios EU-ES, São Paulo para LatAm), Cloudflare (CDN + mitigación DDoS + WAF).
- Analítica: Google Analytics 4 con IP anonimizada (solo si aceptas cookies analíticas). Ningún proveedor ruso ni chino de analítica activo.
- Soporte y CRM: plataforma de live chat integrada, CRM interno cifrado en reposo.
- Autoridades regulatorias: Gaming Control Board Curacao, MOT Curacao (Unidad de Inteligencia Financiera), autoridad fiscal de tu país cuando la ley lo requiera (informe DAC7 UE, formulario 1099-K USA no aplicable por bloqueo, equivalentes LatAm).
5. Transferencias internacionales
Parte de los datos se transfieren fuera del Espacio Económico Europeo (EEE): Curacao (sede del operador), Estados Unidos (AWS/Cloudflare bajo Data Privacy Framework 2023), Reino Unido (algunos proveedores KYC, con decisión de adecuación europea), Malta y otras jurisdicciones donde operen los proveedores. Garantías aplicadas:
- Cláusulas Contractuales Tipo (SCC 2021) aprobadas por la Comisión Europea, cuando el país de destino no tiene decisión de adecuación.
- Data Privacy Framework (EU-USA) para transferencias a proveedores estadounidenses adheridos.
- Adecuación verificada para UK, Suiza, Uruguay, Argentina (decisión de adecuación vigente).
- Cifrado TLS 1.3 en tránsito y AES-256 en reposo.
- Auditoría periódica de cumplimiento por auditor externo independiente.
6. Cuánto tiempo guardamos los datos
Retenemos por el plazo mínimo necesario para cumplir cada finalidad + obligación legal:
- Datos de cuenta activa: mientras la cuenta esté abierta.
- Datos KYC y AML: 5 años desde cierre por obligación Curacao OGL/2024 + FATF Recomendaciones. Es exigencia legal, no discrecional.
- Datos financieros: hasta 10 años por normativa fiscal.
- Historial de comunicaciones: 3 años desde última interacción.
- Datos de marketing: hasta que retires el consentimiento; baja inmediata.
- Cookies analíticas: 13 meses máximo (recomendación AEPD).
Vencidos los plazos, los datos se anonimizan o eliminan definitivamente. Datos agregados anonimizados (sin posibilidad de reidentificación) pueden conservarse indefinidamente con fines estadísticos.
7. Tus derechos (ARCO-POL bajo GDPR)
Tienes los siguientes derechos, ejercitables gratuitamente y sin justificar la petición:
- Acceso (Art. 15 GDPR): obtener copia de todos tus datos personales, con detalle de finalidades, terceros y plazo de retención.
- Rectificación (Art. 16): corregir datos inexactos o completar los incompletos.
- Supresión / Derecho al olvido (Art. 17): eliminar cuenta y datos, salvo los que retenemos por obligación legal AML (5 años).
- Oposición (Art. 21): oponerte al marketing directo (baja inmediata) o al tratamiento basado en interés legítimo.
- Portabilidad (Art. 20): recibir tus datos en JSON o CSV interoperable para llevarlos a otro operador.
- Limitación del tratamiento (Art. 18): pausar el procesamiento mientras se resuelve disputa o durante verificación de rectificación.
- Retirar consentimiento: en cualquier momento para tratamientos basados en Art. 6(1)(a). No afecta a la licitud del tratamiento anterior.
- No ser objeto de decisiones automatizadas (Art. 22): puedes exigir revisión humana de decisiones tomadas por algoritmo (por ejemplo, bloqueo automático por detección de riesgo AML o de juego problemático).
8. Cómo ejercer tus derechos
Envía email a dpo@vodds-casino.es con:
- Asunto claro: por ejemplo, «Solicitud derecho al olvido», «Solicitud portabilidad», «Solicitud acceso», «Retirada de consentimiento marketing».
- Verificación de identidad: foto de tu DNI/NIE/pasaporte + email registrado en la cuenta (evita que un tercero pida tus datos hacierndose pasar por ti).
- Detalle de la petición: qué derecho ejerces y sobre qué datos concretos.
Plazo de respuesta: 5-30 días naturales según complejidad. Si necesitamos más tiempo (peticiones muy complejas, historial largo), te avisamos en los 30 días iniciales indicando la extensión necesaria (máximo 2 meses adicionales, Art. 12(3) GDPR).
9. Seguridad técnica
Medidas técnicas y organizativas activas:
- TLS 1.3 obligatorio en todas las comunicaciones (HTTP a HTTPS redirect automático + HSTS).
- AES-256 en reposo para datos sensibles (KYC, transacciones, credenciales hasheadas).
- 2FA (autenticación en dos pasos) disponible con Authy/Google Authenticator/1Password — recomendada obligatoriamente.
- PCI-DSS Nivel 1 en procesamiento de tarjeta (auditoría anual).
- ISO 27001 en la gestión de seguridad de la información.
- Segregación de accesos con principio de mínimo privilegio y logs auditados.
- Backups cifrados diarios con retención rolling 30 días.
- Penetration testing anual + tras cambios mayores de infraestructura.
- Notificación de brechas: aviso en 72 h máximo (Art. 33 GDPR) si detectamos brecha que afecte a tus datos, con detalle del alcance y de las medidas correctivas.
Reporte de vulnerabilidades al equipo interno (responsible disclosure): security@vodds-casino.es. Sin bug bounty formal actualmente, pero recompensa discrecional para hallazgos de impacto real.
10. Cookies y tecnologías de tracking
Usamos cookies y tecnologías similares (local storage, session storage, pixel de conversión) para:
- Cookies funcionales (siempre activas): sesión, preferencias de idioma/moneda, configuración de cookies, prevención de fraude. Base legal Art. 6(1)(b) — ejecución de contrato. No requieren consentimiento.
- Cookies analíticas (opcionales): Google Analytics 4 con IP anonimizada. Base legal Art. 6(1)(a) — consentimiento. Duración 13 meses.
- Cookies de marketing (opcionales): pixels de Meta (Facebook/Instagram), Google Ads, retargeting. Base legal Art. 6(1)(a) — consentimiento específico e independiente.
Puedes gestionar tus preferencias en el panel de configuración de cookies (visible en el footer de toda la web) o desde los ajustes del navegador. Respetamos el header Do Not Track — si tu navegador lo envía, no cargamos cookies opcionales sin preguntar.
11. Menores
No aceptamos usuarios menores de 18 años bajo ninguna circunstancia. No recopilamos datos de menores intencionadamente. KYC obligatorio antes del primer retiro (sección 4 de Términos) verifica edad con documento oficial.
Si detectamos que hemos recopilado datos de menor sin consentimiento parental válido, procedemos a eliminar la cuenta, congelar cualquier saldo y devolver depósitos al titular verificado del método de pago tras confirmar parentesco — plazo hasta 180 días por investigación AML. Si eres padre/madre/tutor y sospechas que un menor bajo tu tutela ha creado cuenta, contacta support@vodds-casino.es con documentación de parentesco; bloqueo cautelar en 24-48 h. Detalles adicionales en /apuestas-responsables.
12. Cambios de política
Podemos actualizar esta política. Los cambios se publican con nueva fecha de «Última actualización» y versión incrementada. Cambios materiales (que afecten sustancialmente tus derechos u obligaciones) se notifican por email con 30 días de antelación antes de vigencia. Puedes revisar el histórico de versiones a petición a dpo@vodds-casino.es.
13. Reclamación ante autoridad
Si consideras que hemos vulnerado tus derechos de protección de datos, puedes reclamar ante la autoridad competente:
- España: Agencia Española de Protección de Datos (AEPD) — aepd.es, sede electrónica
sedeagpd.gob.es. Reclamación gratuita. - Portugal: Comissão Nacional de Protecção de Dados (CNPD) — cnpd.pt.
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.
- México: Instituto Nacional de Transparencia (INAI) — inai.org.mx.
- Argentina: Agencia de Acceso a la Información Pública — argentina.gob.ar/aaip.
- Chile: Consejo para la Transparencia — consejotransparencia.cl.
- Colombia: Superintendencia de Industria y Comercio (SIC) — sic.gov.co.
- Perú: Autoridad Nacional de Protección de Datos Personales — gob.pe/minjus.
- Curacao (jurisdicción del operador): Curacao Personal Data Protection Commission.
Antes de reclamar formalmente, agótanos primero — escribe a dpo@vodds-casino.es. Resolvemos más del 90% de las incidencias en el plazo legal de 30 días, sin necesidad de involucrar autoridad.
14. Contacto DPO
Delegado de Protección de Datos (DPO): dpo@vodds-casino.es
Responsable del tratamiento: Ole Group International B.V.
Domicilio social: Zuikertuintjeweg Z/N, Willemstad, Curacao
Registro mercantil Curacao: Nº 150383
Licencia: Curacao OGL/2024/1358/1233
Notificación de brechas de seguridad: security@vodds-casino.es
Otros contactos por departamento: ver /contactos.
Política de privacidad Vodds: versión 1.0 vigente desde 31 agosto 2026. Responsable del tratamiento: Ole Group International B.V., Curacao. Aplicamos GDPR y LOPDGDD a todos los usuarios, no solo europeos. Ejercicio de derechos ARCO-POL y notificación de brechas: dpo@vodds-casino.es. Solo mayores de 18 años. Certificación PCI-DSS Nivel 1 + ISO 27001. Cifrado TLS 1.3 (tránsito) + AES-256 (reposo). Firma editorial: Rubén Cortés, editor Vodds ES. Ayuda de juego responsable en /apuestas-responsables.
V