1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Verantwortlich für die Verarbeitung personenbezogener Daten auf romibet.org ist:
NovaForge LTD
c/o Anjouan Corporate Services
Hamchako, Mutsamudu
Autonome Insel Anjouan, Union der Komoren
E-Mail: support@romibet.org
Die Verarbeitung erfolgt im Rahmen des Betriebs der Marke RomiBet Casino unter der Anjouan-Sub-Lizenz 8048/JAZ.
2. Datenschutzbeauftragter (DPO)
Für alle Fragen und Anträge zur Verarbeitung deiner personenbezogenen Daten erreichst du unseren Datenschutzbeauftragten unter:
E-Mail: datenschutz@romibet.org
Postalisch: NovaForge LTD, z. Hd. „Data Protection Officer", Hamchako, Mutsamudu, Autonome Insel Anjouan.
Antwortzeit auf Anträge nach Art. 15–22 DSGVO: 30 Tage (Art. 12 Abs. 3 DSGVO), verlängerbar um zwei weitere Monate bei besonders komplexen Anfragen mit Zwischennachricht.
3. Erhobene Datenkategorien
- Identitätsdaten: Vor- und Nachname, Geburtsdatum, Nationalität, Kopie des Ausweisdokuments (Personalausweis/Reisepass), Selfie mit Ausweis
- Kontaktdaten: E-Mail-Adresse, Telefonnummer, Wohnanschrift, ggf. Zusatzadresse für Meldebescheinigung
- Zahlungsdaten: gewählte Zahlungsmethoden, maskierte PAN (nur letzte 4 Ziffern), IBAN, Wallet-Adressen, Transaktionshistorie, Kontostände
- Konto-Aktivität: Login-Zeitpunkte, Einsätze, Gewinne, Sitzungsdauer, Spielpräferenzen, ausgewählte Bonus-Angebote, Loyalty-Stufe
- Kommunikationsdaten: Support-Tickets, Live-Chat-Verläufe, E-Mail-Korrespondenz mit Compliance, Beschwerdedokumente
- Technische Daten: IP-Adresse, Browser-User-Agent, Geräte-Fingerprint, Betriebssystem, Zeitzonen, Referrer, Cookie-Kennungen, Session-Token
- KYC-/AML-Daten: Nachweise zur Herkunft der Mittel (Source-of-Funds) auf Anforderung, Abgleich mit PEP- und Sanktionslisten
4. Zwecke der Verarbeitung
- Konto-Registrierung, Login-Verwaltung, Führung des Spieler-Wallets
- Erfüllung der Verträge über Casino- und Sportsbook-Leistungen (Spiele, Boni, Auszahlungen)
- Erfüllung der Know-Your-Customer- und Anti-Money-Laundering-Pflichten der Anjouan-Lizenz
- Betrugsprävention, Multi-Account-Erkennung, Missbrauchsabwehr — inklusive automatisierter Risiko-Scores mit manueller Überprüfung
- Bearbeitung von Ein- und Auszahlungsanträgen inkl. Namensabgleich mit dem Zahlungsmittel
- Support-Kommunikation, Beschwerdebearbeitung und Dokumentation im Streitfall
- Aggregierte First-Party-Analyse zur Optimierung von Katalog und Performance — standardmäßig deaktiviert bis zur Cookie-Zustimmung
- Marketing- und Newsletter-Kommunikation ausschließlich nach ausdrücklichem Opt-in, jederzeit widerrufbar
- Werkzeuge zum verantwortungsvollen Spielen (Limits, Cool-off, Selbstsperre) und automatische Erinnerungen
5. Rechtsgrundlagen (Art. 6 DSGVO)
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: Marketing-Cookies, Newsletter, personalisierte Kommunikation
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung: Konto-Führung, Spielangebot, Zahlungen, Bonusverwaltung
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung: KYC-, AML-, Lizenz- und Steuer-Berichtspflichten
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: Sicherheit der Plattform, Betrugsabwehr, Server-Log-Analyse zur Fehlerdiagnose
6. Deine Rechte als Betroffener (Art. 15–22 DSGVO)
Nach der DSGVO stehen dir folgende Rechte zu — sämtlich per E-Mail an datenschutz@romibet.org durchsetzbar:
- Art. 15 — Auskunft: Kopie aller zu deiner Person gespeicherten Daten inklusive Zwecken, Empfängerkategorien und geplanter Speicherdauer
- Art. 16 — Berichtigung: unverzügliche Korrektur unrichtiger oder unvollständiger Angaben
- Art. 17 — Löschung: „Recht auf Vergessenwerden", eingeschränkt durch AML- und steuerliche Aufbewahrungspflichten
- Art. 18 — Einschränkung der Verarbeitung bei begründetem Widerspruch oder während Prüfung eines Berichtigungsantrags
- Art. 20 — Datenübertragbarkeit: Herausgabe deiner Konto- und Transaktionsdaten in einem strukturierten, maschinenlesbaren Format (CSV oder JSON)
- Art. 21 — Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen, insbesondere gegen Direktwerbung
- Art. 22 — Automatisierte Entscheidungen: Anspruch auf manuelle Überprüfung, falls dich eine algorithmische Entscheidung (z. B. AML-Score, Bonus-Risiko-Flag) rechtlich betrifft
- Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft
7. Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet eines anderweitigen Rechtsbehelfs steht dir gemäß Art. 77 DSGVO das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu. In Deutschland sind die Landesbeauftragten für Datenschutz und Informationsfreiheit deines Bundeslandes zuständig; eine Übersicht führt die Datenschutzkonferenz (DSK). Beschwerden können auch bei der Aufsichtsbehörde deines gewöhnlichen Aufenthalts oder des Ortes des mutmaßlichen Verstoßes eingereicht werden. Zusätzlich steht die zuständige Datenschutz-Instanz der Anjouan Gaming Authority als lizenzgebende Stelle zur Verfügung.
8. Cookies und Tracking
Wir setzen die folgenden Cookie-Kategorien ein:
- Session-Cookies (technisch notwendig): Login-Zustand, Sicherheits-Token, Wallet-Kontext — verschwinden mit Sitzungsende
- Präferenz-Cookies: Spracheinstellung, ausgewählte Filter im Spielekatalog — Lebensdauer bis 12 Monate
- Analyse-Cookies (First-Party): aggregierte Auswertung des Nutzungsverhaltens, standardmäßig deaktiviert bis zur ausdrücklichen Zustimmung im Cookie-Banner
- Marketing-Cookies: ausschließlich nach ausdrücklicher Einwilligung — jederzeit über das Cookie-Center im Footer widerrufbar
Das Cookie-Banner erscheint beim ersten Besuch und lässt sich jederzeit über den Link „Cookie-Einstellungen" im Footer erneut öffnen. Ein späterer Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
9. Weitergabe an Dritte (Auftragsverarbeitung nach Art. 28 DSGVO)
Wir geben Daten nur an sorgfältig ausgewählte Auftragsverarbeiter mit vertraglicher Bindung nach Art. 28 DSGVO weiter:
- Zahlungsdienstleister zur Abwicklung von Ein- und Auszahlungen (Karten-Acquirer, E-Wallets, Krypto-Prozessoren)
- KYC-/AML-Verifizierungs-Anbieter zur Ausweis-, Adress- und Sanktionslisten-Prüfung
- Spiele- und Sportsbook-Anbieter zur Einbindung der Titel — es wird nur eine anonyme Spieler-ID übermittelt, keine Klarnamen
- IT-Dienstleister (Hosting, E-Mail-Zustellung, Content-Delivery, Analytics — bevorzugt in der EU oder in Ländern mit Angemessenheitsbeschluss)
- Aufsichtsbehörden (Anjouan Gaming Authority) und Strafverfolgungsbehörden bei rechtlicher Verpflichtung
10. Datenübermittlung in Drittländer
Da NovaForge LTD ihren Sitz außerhalb der Europäischen Union (Anjouan, Union der Komoren) hat, findet regelmäßig eine Übermittlung in ein Drittland statt. Diese Übermittlung ist durch EU-Standardvertragsklauseln (SCC 2021/914) sowie ergänzende technische und organisatorische Maßnahmen (Verschlüsselung, Pseudonymisierung, Zugriffsprotokolle) abgesichert. Bei Verarbeitung durch Auftragsverarbeiter in weiteren Drittländern greifen ebenfalls Standardvertragsklauseln oder — sofern verfügbar — ein Angemessenheitsbeschluss der EU-Kommission.
11. Aufbewahrungsdauer
- KYC- und AML-Nachweise, Transaktionsdaten: 7 Jahre nach Konto-Schließung — gemäß Anjouan-AML-Verordnung und internationalen Steuer-Berichtspflichten
- Konto-Stamm- und Kontaktdaten: Dauer der aktiven Kundenbeziehung, danach bis zum Ende der Aufbewahrungsfristen
- Support- und Compliance-Kommunikation: 5 Jahre zur Beweissicherung im Streitfall
- Marketing- und Newsletter-Daten: bis zum Widerruf der Einwilligung, danach umgehende Löschung
- Cookies: je nach Cookie-Typ zwischen einer Sitzung und 24 Monaten
- Server-Logs: 90 Tage zur Sicherheitsanalyse, danach anonymisiert oder gelöscht
12. Datensicherheit (Art. 32 DSGVO)
Zum Schutz deiner Daten setzen wir technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein:
- TLS 1.3 für sämtliche Datenübertragungen zwischen Endgerät und Server (Perfect Forward Secrecy)
- Passwort-Hashing mit argon2id (Fallback bcrypt) — Klartext-Passwörter werden zu keinem Zeitpunkt gespeichert oder protokolliert
- Verschlüsselte Datenbanken (AES-256 at rest) mit getrennter Schlüsselverwaltung im HSM
- Zwei-Faktor-Authentifizierung (2FA) optional für Spieler, verpflichtend für sämtliche Mitarbeiterzugänge zur Compliance-Plattform
- Rollenbasierte Zugriffssteuerung nach dem Need-to-know-Prinzip; KYC-Dokumente sind ausschließlich für geschultes Compliance-Personal zugänglich
- Fortlaufende Sicherheitsprotokollierung, Intrusion-Detection-System und regelmäßige Penetrationstests durch externe Auditoren
13. Meldepflicht bei Datenpannen (Art. 33 DSGVO)
Im Fall einer Verletzung des Schutzes personenbezogener Daten mit voraussichtlichem Risiko für die Rechte und Freiheiten natürlicher Personen benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden gemäß Art. 33 DSGVO. Betroffene Spieler werden bei hohem Risiko zusätzlich unverzüglich per E-Mail informiert (Art. 34 DSGVO) — mit einer Beschreibung des Vorfalls, wahrscheinlicher Folgen und ergriffener Gegenmaßnahmen.
14. Kontakt und Aktualität
Für sämtliche Fragen zum Datenschutz und zur Durchsetzung deiner Rechte wende dich an unseren Datenschutzbeauftragten: datenschutz@romibet.org. Der allgemeine Support ist zusätzlich unter support@romibet.org erreichbar.
Diese Datenschutzerklärung wird bei relevanten Änderungen der Verarbeitung oder der Rechtslage aktualisiert. Über wesentliche Änderungen informieren wir per E-Mail und über eine Meldung im Konto vor Inkrafttreten.
Stand: Juli 2026