RGPD et transmission de données dans les casinos en ligne : droits, risques et OASIS

La RGPD et la transmission de données dans les casinos en ligne sont soumises à des règles strictes, les opérateurs ne pouvant traiter les données personnelles que sur la base d'un fondement juridique. Conformément à l'article 15 du RGPD, les joueurs disposent d'un droit d'information concernant les données stockées. La transmission aux prestataires de paiement ou à OASIS est imposée par la loi, tandis que la transmission de données à des fins de marketing est interdite sans consentement. En cas de violation, des amendes et des droits de remboursement sont encourus.

#1 Exclusive

Thor Casino

150% jusqu’à €300

10.0
#2

BoaBoa Casino

100% jusqu’à €500 et 200 tours gratuits

9.8
#3 Exclusive

Cactus Casino

150% jusqu’à €200 et 125 tours gratuits

9.6
#4 Exclusive

Gamblezen Casino

220% jusqu’à €1.500 et 200 tours gratuits

9.3
#5

N1 Bet Casino

100% jusqu’à €1.000 et 150 tours gratuits

LETSGO
9.1
#6 Exclusive

Frumzi Casino

100% jusqu’à €500 et 200 tours gratuits

8.8
#7

LevelUp Casino

100% jusqu’à €2.000 et 100 tours gratuits

8.6
#8 Exclusive

DundeeSlots Casino

100% jusqu’à €200 et 100 tours gratuits

8.3
#9

MyStake Casino

150% jusqu’à €750

8.1

Fondements juridiques : la tension entre la GlüStV 2021 et le RGPD

Le Traité d'État sur le jeu d'argent de 2021 (GlüStV 2021) et le RGPD poursuivent des objectifs différents : alors que le GlüStV exige une transparence maximale pour la prévention de la dépendance, le RGPD limite le traitement des données au strict nécessaire. Ces exigences divergentes posent aux opérateurs des défis complexes en matière de conformité, car ils doivent respecter simultanément les deux cadres juridiques.

Conflit entre obligations de déclaration et minimisation des données

Le Traité d'État sur le jeu d'argent de 2021 oblige les opérateurs à déclarer les données des joueurs aux registres centraux tels qu'OASIS, afin de lutter contre la dépendance au jeu et la fraude. Cette collecte étendue de données entre en collision directe avec le principe de minimisation des données issu du Règlement général sur la protection des données, qui exige que le traitement soit limité au strict nécessaire. Les critiques soutiennent que le stockage systématique des données de tous les joueurs, y compris de ceux qui ne présentent aucun signe de dépendance, est discutable sur le plan de la protection des données. La loi fédérale allemande sur la protection des données complète ici le règlement européen en tant que disposition nationale spéciale, mais doit se soumettre à la primauté du RGPD lorsqu'il s'agit de principes fondamentaux de traitement. Le défi consiste à concilier les obligations légales de déclaration du GlüStV 2021 avec les normes élevées de protection du RGPD, sans restreindre de manière disproportionnée la vie privée des utilisateurs.

Rôle de l'Autorité commune des Länder pour le jeu d'argent

L'Autorité commune des Länder pour le jeu d'argent (GGL) agit comme l'instance de supervision centrale du marché légal du jeu d'argent en Allemagne. Elle veille au respect des exigences du Traité d'État sur le jeu d'argent de 2021, y compris la connexion technique aux systèmes de blocage. Bien que la GGL vérifie principalement la conformité en matière de droit du jeu, sa fonction de supervision a des impacts directs sur la protection des données, car elle contrôle la transmission correcte des données vers le fichier de limites et le fichier de blocage. Un échec de l'Autorité commune des Länder pour le jeu d'argent à faire respecter ces normes pourrait entraîner des flux de données illégaux. Parallèlement, la décision du délégué maltais à la protection des données de juillet 2024 montre que les autorités étrangères peuvent également sanctionner les violations du Règlement général sur la protection des données, ce qui renforce la position des joueurs allemands.

Privacy by Design et conformité technique

Les systèmes techniques doivent être conçus selon le principe du « Privacy by Design » pour garantir la conformité au RGPD dès le départ. Cela signifie que les données ne sont collectées que si elles sont nécessaires à une finalité spécifique et légitime. La loi fédérale allemande sur la protection des données exige ici une liaison stricte à la finalité, qui doit être mise en œuvre par des dispositions techniques dans le logiciel du casino. Les opérateurs devraient utiliser l'automatisation des données pour minimiser les erreurs manuelles et imposer techniquement la minimisation des données. C'est seulement ainsi qu'il est possible de s'assurer que les exigences du Règlement général sur la protection des données et du Traité d'État sur le jeu d'argent de 2021 sont remplies en parallèle, sans exposer inutilement les données des joueurs.

Un aspect central est ici le registre des activités de traitement conformément à l'article 30 du RGPD. Chaque casino en ligne doit tenir ce registre afin de documenter de manière exhaustive quelles données sont traitées à quelle fin, qui y a accès et combien de temps dure le stockage. L'absence de ce registre ou son incomplet constitue déjà une violation grave des obligations de transparence. De plus, un concept de suppression clair doit exister, définissant quand les données sont automatiquement et sûrement supprimées après l'expiration des délais légaux de conservation ou après le retrait d'un consentement. Sans un tel concept, les opérateurs risquent que les données soient conservées plus longtemps que la loi ne le permet, ce qui augmente le risque de fuites de données.

Registres centraux : OASIS, fichier de limites et fichier de blocage

Le RGPD et la transmission de données dans les casinos en ligne sont soumis à des exigences strictes du Traité d'État sur le jeu d'argent de 2021. Les opérateurs doivent transmettre les données des joueurs en temps réel aux registres centraux de l'Autorité commune des Länder pour le jeu d'argent (GGL). Cela comprend le fichier de limites pour le contrôle des plafonds de dépôt, le fichier d'activité pour empêcher le jeu simultané et le fichier de blocage dans le système de blocage des joueurs OASIS. Ce traitement des données n'est pas une mesure volontaire, mais une obligation légale pour s'acquitter des obligations juridiques conformément à l'article 6, paragraphe 1, lettre c) du RGPD.

Fonctionnement du fichier limite et du fichier d'activité

Avant chaque dépôt, les opérateurs de jeux d'argent en ligne sont tenus de transmettre à la base de données des limites les données d'identification et le montant prévu du dépôt. Les données personnelles traitées comprennent le prénom et le nom, la date de naissance, l'adresse, ainsi que la limite de dépôt transopérateur et l'historique des transactions effectuées. Cette transmission vise à faire respecter les plafonds légaux et constitue un traitement de données nécessitant une justification.

Parallèlement, l'Autorité hessoise des jeux d'argent tient le fichier d'activité afin d'empêcher le jeu simultané sur Internet. Sont enregistrés le nom, la date de naissance et le statut d'activité actuel. Conformément au principe de minimisation des données, ces informations doivent être supprimées dès que la vérification est terminée. Une conservation systématique sans motif est interdite. Les joueurs disposent d'un droit clair d'information sur le traitement de leurs données, qui ne peut être limité par de simples présomptions quant à l'utilisation de ces données dans des litiges.

Fichier d'interdiction et intégration OASIS

Le système d'interdiction des joueurs OASIS est l'outil national de prévention de la dépendance et contient le fichier d'interdiction recensant tous les joueurs exclus. Le Traité d'État sur les jeux d'argent de 2021 mandate la création de ce système afin d'exclure les participants des jeux d'argent publics. Les opérateurs doivent effectuer une interrogation en temps réel auprès du fichier d'interdiction avant toute participation au jeu.

L'intégration d'OASIS garantit qu'une interdiction s'applique de manière transversale, indépendamment de la forme de jeu et de l'opérateur. La transmission de données vers ce système est obligatoire pour remplir l'obligation légale prévue à l'article 6c, paragraphe 4, du GlüStV 2021. Toute personne inscrite au fichier d'interdiction ne peut jouer auprès d'aucun opérateur licencié en Allemagne, ce qui exige le couplage technique d'OASIS avec les différentes plateformes.

Base juridique de la vérification d'identité

La vaste vérification d'identité (KYC) semble en conflit avec le RGPD, mais est indispensable pour l'inscription à OASIS et au fichier des limites. Sans données d'identification exactes telles que le lieu de naissance et l'adresse, une vérification fiable avec le fichier d'interdiction ou le fichier des limites est techniquement impossible.

L'Autorité hessoise des jeux d'argent utilise ces données pour préserver l'intégrité des registres. Le traitement est couvert par l'article 6, paragraphe 1, sous c) du RGPD, car il vise à remplir une obligation légale. Les joueurs doivent noter que le refus de fournir ces données entraîne le blocage du compte, les opérateurs risquant sinon de violer le Traité d'État sur les jeux d'argent de 2021. La souveraineté des données reste entre les mains des autorités allemandes, et non des opérateurs.

Droits des joueurs : information, suppression et mise en œuvre

La mise en œuvre du RGPD et du transfert de données dans les casinos en ligne exige une approche stratégique, car de nombreux opérateurs retardent les demandes d'information. Les joueurs disposent d'un droit légal à l'information conformément à l'article 15 du RGPD, qui ne peut être limité par des renvois généraux à des litiges en cours. Ces droits des personnes concernées constituent le fondement pour imposer la transparence concernant les données stockées et révéler d'éventuelles violations du Traité d'État sur les jeux d'argent de 2021.

Mise en œuvre du droit à l'information selon l'article 15

Le droit à l'information est un instrument central des droits des personnes concernées, permettant aux joueurs de prendre connaissance du traitement de leurs données personnelles. Conformément à l'article 15 du RGPD, les opérateurs doivent divulguer en détail quelles données sont stockées et à quelles fins elles sont utilisées. Les opérateurs refusent souvent de fournir ces informations en invoquant des procédures civiles en cours, ce que le Commissaire maltais à la protection des données a toutefois jugé illégal. Cet argument est juridiquement intenable, car le RGPD ne prévoit pas de blocage général de l'obligation d'information simplement parce qu'un joueur pourrait intenter une action en remboursement. L'application correcte de l'article 15 du RGPD garantit que la transparence n'est pas sapée par des tactiques de retard stratégiques.

Décision du Commissaire maltais à la protection des données

Une clarification marquante a été apportée par le Commissaire maltais à la protection des données, qui a interdit dans une décision concrète le refus d'information d'un opérateur établi à Malte. De nombreux casinos en ligne ayant leur siège à Malte, le Commissaire maltais à la protection des données a une portée jurisprudentielle significative pour les joueurs allemands. L'autorité a clairement indiqué que la crainte de l'opérateur que le joueur puisse utiliser les données pour des poursuites ne constitue pas une base légitime pour une restriction selon l'article 23 du RGPD. Cette décision du Commissaire maltais à la protection des données signale que les titulaires de licence établis à l'étranger doivent également respecter le Règlement général sur la protection des données de l'UE et ne peuvent refuser arbitrairement de fournir des informations.

Lien entre les violations du RGPD et les remboursements

Des avocats tels qu'István Cocron de CLLB Rechtsanwälte exploitent les violations systématiques du RGPD pour faire valoir les droits au remboursement. István Cocron souligne que le refus de fournir des informations fait souvent partie d'une stratégie visant à compliquer le dépôt d'une plainte. CLLB Rechtsanwälte aide les personnes concernées à surmonter ces obstacles en insistant sur le cadre juridique contraignant. Lorsque les opérateurs enfreignent l'article 15 du RGPD, leur position dans les procédures civiles est considérablement affaiblie. István Cocron voit dans la poursuite systématique de ces violations de la protection des données un levier pour obtenir non seulement de la transparence, mais aussi une compensation financière pour les jeux proposés illégalement.

Transactions financières et tiers : blocage financier

Le traitement des données de paiement dans les casinos en ligne est soumis à des exigences strictes. Le RGPD et le transfert de données dans les casinos en ligne constituent un point de contrôle critique pour la légalité de l'exploitation. Alors que les prestataires de services de paiement tels que PayPal, Klarna ou Trustly traitent les transactions, ils doivent collecter des données personnelles, ce qui entre souvent en collision avec le principe de minimisation des données. En particulier, le blocage financier visant à bloquer les opérateurs illégaux se trouve en tension avec les principes de protection des données, car il nécessite une surveillance approfondie des flux financiers. Les joueurs doivent toujours vérifier si leurs données sont transmises en toute sécurité à des tiers et si leurs droits d'information sont respectés.

Blocage financier et conflits de protection des données

Le blocage financier est une mesure qui oblige les établissements de crédit et les prestataires de services de paiement à empêcher les transactions avec les opérateurs de jeux d'argent illégaux. Pour mettre en œuvre ces blocages, les prestataires de services financiers doivent toutefois traiter intensivement des données personnelles afin d'identifier les flux de paiement suspects. Cela entre en conflit direct avec le RGPD, car le traitement des données nécessaire à cette fin ne dispose souvent pas d'une base juridique suffisante. La collecte de données supplémentaires pour la mise en œuvre du blocage financier constitue un changement de finalité qui doit satisfaire aux exigences strictes de l'article 6, paragraphe 4 du RGPD, ce qui échoue fréquemment en pratique.

Les experts juridiques soutiennent qu'une mise en œuvre conforme à la protection des données du blocage financier est difficilement possible, car les droits fondamentaux des personnes concernées prévalent compte tenu de la profondeur de l'ingérence. Les établissements de crédit se retrouvent ainsi dans un dilemme : ils doivent d'une part respecter les obligations légales de blocage, mais ne peuvent d'autre part pas traiter les données sans autorisation. Cette incompatibilité conduit de nombreuses banques à hésiter à bloquer les comptes de manière forfaitaire sans indices de soupçon individuels concrets qui justifieraient un traitement.

Transfert de données vers PayPal, Klarna et Trustly

Lors de l'utilisation de portefeuilles électroniques et de virements instantanés tels que PayPal, Klarna ou Trustly, les données des joueurs sont inévitablement transmises à ces tiers. PayPal, prestataire de services de paiement mondial, ainsi que Klarna et Trustly, qui servent souvent d'interface vers le compte bancaire, ont besoin du nom, de l'adresse et des détails des transactions pour le traitement. Ce transfert est nécessaire à l'exécution du contrat, mais doit se faire de manière transparente. Conformément à l'article 15 du RGPD, les joueurs ont le droit de savoir quelles données exactement sont transmises à ces prestataires de services de paiement.

La souveraineté des données des joueurs est davantage fragmentée par l'intégration de prestataires externes. Il est crucial que les casinos divulguent ces flux de données, car un transfert opaque vers des bureaux de crédit ou d'autres tiers peut constituer une violation des obligations de transparence.

Transfert international de données et Schrems II

Le transfert de données vers des prestataires situés en dehors de l'UE, en particulier dans des pays comme Curaçao, comporte des risques considérables au regard de l'arrêt Schrems II. En l'absence de décisions d'adéquation, le transfert de données personnelles est juridiquement incertain. En revanche, Malte, en tant qu'État membre de l'UE, offre un cadre plus clair, le délégué maltais à la protection des données ayant récemment renforcé les droits des joueurs dans une décision marquante. Un casino avait rejeté une demande d'information, ce que le délégué a jugé illégal.

Cette décision du délégué maltais à la protection des données constitue un précédent important, car de nombreux prestataires sont basés à Malte. Elle démontre que les demandes d'information ne peuvent être refusées en invoquant des litiges en cours. Des cabinets d'avocats tels que CLLB Rechtsanwälte exploitent de plus en plus ces violations pour aider les joueurs à faire valoir leurs droits. Pour les joueurs allemands, cela signifie que le risque de mauvaise utilisation des données est plus élevé avec les prestataires n'ayant pas de siège dans l'UE, car les plaintes relatives au RGPD y sont difficilement applicables.

Découvrez comment protéger votre vie privée d'OASIS et quels opérateurs gardent vraiment vos informations personnelles.

À propos de cet article - Rédaction et responsabilité

Auteure : Sarah Weber - Testeuse de casinos et analyste de bonus Vérification technique par : Dr. Markus Hoffmann - Analyste senior en conformité iGaming Dernière mise à jour : 2026-07-26.

Ce contribution sur « RGPD et transfert de données dans les casinos en ligne » a été rédigée par Sarah Weber et vérifiée techniquement par Dr. Markus Hoffmann. Les deux mettent régulièrement à jour le contenu en tenant compte des changements réglementaires, de la disponibilité des licences et des conditions des bonus. Toutes les déclarations concernant les licences, les autorités et les cadres juridiques renvoient à des sources accessibles au public (GGL (Autorité commune des Länder pour les jeux d'argent), Accord interétatique sur les jeux d'argent 2021 (GlüStV 2021)).

À propos de l'auteure

8+ ans d'avis sur les casinos, plus de 200 plateformes testées personnellement en UE et à l'international. Ancienne membre du programme eCOGRA Player Advocacy (2018-2022). Spécialisation : conditions de mise, flux de paiement, évaluation du support client.

À propos du rédacteur

12+ ans dans l'industrie iGaming, dont 5 ans en tant que consultant en conformité pour des opérateurs licenciés sous le traité interétatique sur le jeu d'argent de 2021. Doctorat en mathématiques économiques. Axes de recherche : mathématiques des bonus, analyse des mises, systèmes de protection des joueurs (OASIS).

Jeu responsable

Le jeu d'argent peut être addictif. Si vous avez l'impression de perdre le contrôle de votre comportement de jeu, veuillez contacter l'aide contre la dépendance au jeu de la BzgA, Check-dein-Spiel.de ou utiliser le système central de blocage (OASIS (système central de blocage des joueurs)). Fixez des limites personnelles de dépôt et de perte avant de jouer avec de l'argent réel. Les pauses et les fonctions de refroidissement proposées par les opérateurs ne sont pas un signe de faiblesse — ce sont des outils pour un plaisir durable du jeu.

Avis juridique

Les informations contenues dans cet article sont destinées exclusivement à des fins éditoriales et de comparaison. Elles ne constituent pas un conseil juridique. L'évaluation juridique du jeu d'argent en ligne sans licence allemande est une zone grise et est sujette à des ajustements continus par la GGL (Autorité commune des Länder pour le jeu d'argent). Les joueurs sont responsables du respect des réglementations locales.

FAQ

La transmission des données des joueurs à des tiers par les casinos en ligne est-elle conforme au RGPD ?
La transmission des données n'est autorisée que si une base légale, telle que le Traité d'État sur le jeu d'argent de 2021, existe ou si le joueur a donné son consentement explicite. Sans cette base, par exemple en cas de transmission à des partenaires non agréés, l'opérateur agit de manière illégale et risque de lourdes amendes conformément au RGPD. L'envoi aux prestataires de paiement sans information transparente est particulièrement critique, car cela enfreint souvent les principes de minimisation des données.
Quelles données les casinos en ligne sont-ils autorisés à transmettre aux prestataires de paiement conformément au RGPD ?
Les opérateurs ne peuvent transmettre que les données strictement nécessaires à la transaction, telles que le nom et les coordonnées du compte, aux prestataires de paiement. La création de profils complets ou la transmission des comportements de jeu à des tiers à des fins marketing est juridiquement interdite sans consentement séparé. Cela entre souvent en conflit avec des mesures comme le blocage financier, qui nécessite un traitement plus intensif des données par les banques et doit donc être soigneusement examiné.
Un casino en ligne doit-il obtenir mon consentement pour la transmission de mes données ?
Aucun consentement supplémentaire n'est nécessaire pour l'exécution du contrat (par exemple, les retraits), mais il est requis pour le marketing ou la transmission aux partenaires publicitaires. De nombreux opérateurs basés à Malte tentent de refuser les demandes d'information pour compliquer les actions en justice des joueurs, ce qui a toutefois été jugé illégal par le Contrôleur maltais de la protection des données. Le consentement doit être volontaire, éclairé et révocable à tout moment pour se conformer aux normes du Règlement général sur la protection des données.
Comment puis-je m'opposer à la transmission de mes données par mon casino en ligne ?
Vous pouvez vous opposer à tout moment au traitement de vos données pour la publicité directe ou l'élaboration de profils en contactant le service client ou en modifiant les paramètres de votre compte. Cette opposition ne s'applique pas à l'exécution fondamentale du contrat, mais vous pouvez supprimer votre compte, ce qui doit entraîner l'arrêt de l'utilisation ultérieure de vos données. Si l'opérateur ignore votre opposition ou votre demande d'information, vous pouvez vous adresser à l'autorité de contrôle compétente, telle que l'Autorité commune des Länder pour le jeu d'argent.
Les casinos en ligne disposant d'une licence UE sont-ils plus sûrs en matière de RGPD que ceux qui n'en ont pas ?
Les opérateurs détenant une licence de Malte ou d'autres États membres de l'UE sont bien soumis au RGPD, mais l'application est plus complexe à l'étranger qu'en Allemagne. Le Contrôleur maltais de la protection des données a toutefois clarifié que les opérateurs locaux ne peuvent pas rejeter systématiquement les demandes d'information conformément à l'article 15 du RGPD en invoquant des litiges en cours. Néanmoins, les opérateurs agréés sous le Traité d'État sur le jeu d'argent de 2021 offrent souvent une plus grande transparence grâce à leur connexion à OASIS et à la supervision locale.
Que deviennent mes données lorsque je supprime mon compte dans un casino en ligne ?
Après la suppression du compte, l'opérateur doit supprimer vos données personnelles, sauf si des délais de conservation légaux (par exemple, à des fins fiscales) s'y opposent. Cependant, les données transmises au fichier limite ou au système de blocage des joueurs OASIS conformément au Traité d'État sur le jeu d'argent de 2021 y restent pour la prévention de la dépendance au jeu. Cette transmission est imposée par la loi et vise à protéger les joueurs, indépendamment de la suppression du compte client chez l'opérateur.
Les casinos en ligne sont-ils autorisés à transmettre mes données aux autorités de régulation du jeu ?
Oui, les opérateurs agréés sont légalement tenus de transmettre certaines données aux autorités telles que l'Autorité commune des Länder pour le jeu d'argent. Cela comprend les déclarations au système central de blocage OASIS et au fichier limite, afin de garantir le respect des limites de dépôt et des blocages de jeu. Cette transmission de données repose sur le Traité d'État sur le jeu d'argent de 2021 et constitue un traitement licite dans l'intérêt public, qui ne nécessite pas de consentement.
Quels droits ai-je en vertu du RGPD face à un casino en ligne ?
Vous disposez, entre autres, du droit d'accès (article 15 du RGPD), de rectification, de suppression et de limitation du traitement de vos données. Le droit d'accès est un instrument central pour comprendre quelles données le casino stocke et transmet à des tiers tels que les prestataires de paiement. Si ces droits sont violés, les personnes concernées peuvent déposer une plainte auprès de l'autorité de contrôle compétente et demander des dommages et intérêts en cas de préjudice.