Wat de GDPR aan casino’s oplegt
Kansspeloperatoren verwerken elke dag een aanzienlijke hoeveelheid persoonsgegevens. Tussen de vereisten van de Algemene Verordening Gegevensbescherming (GDPR) en de verplichtingen die eigen zijn aan de kansspelsector, kan compliance snel complex worden. Om op deze moeilijkheid te antwoorden, heeft de Autorité nationale des jeux (ANJ), in overleg met de Commission nationale de l’informatique et des libertés (CNIL), op 2 juli 2026 een gids gepubliceerd om professionals te helpen de regels rond gegevensbescherming correct toe te passen.
Een dubbele verplichting voor operatoren
Achter elke spelersaccount schuilt een veelheid aan persoonsgegevens. Operatoren verwerken onder meer de identiteit van spelers, hun contactgegevens, hun bankgegevens, de uitgevoerde financiële verrichtingen en hun speelgeschiedenis. Maar deze verwerkingen beantwoorden niet alleen aan commerciële doelstellingen. Ze moeten ook voldoen aan bijzonder strikte wettelijke verplichtingen, met name op het vlak van preventie van overmatig spelen, de strijd tegen witwassen en de financiering van terrorisme.
Hoe kunnen persoonsgegevens doeltreffend worden beschermd terwijl deze opdrachten van openbaar belang worden vervuld? Het is precies op deze vraag dat de nieuwe gids, opgesteld door de ANJ met de actieve deelname van de CNIL, een antwoord probeert te bieden. Beide autoriteiten verduidelijken echter dat dit document geen bindend karakter heeft. Het vormt vooral een geheel van praktische aanbevelingen om operatoren te begeleiden naar een betere compliance.
Een gids beperkt tot activiteiten rond kansspelen
Het document dekt niet alle verwerkingen die door bedrijven in de sector worden uitgevoerd. Het toepassingsgebied ervan betreft uitsluitend verwerkingen van persoonsgegevens die rechtstreeks verband houden met kansspelactiviteiten die onder de bevoegdheid van de ANJ vallen.
Klassieke activiteiten van bedrijfsbeheer, zoals human resources, boekhouding of financieel beheer, blijven onderworpen aan de gebruikelijke GDPR-regels, maar worden niet behandeld in deze gids.
Drie domeinen bundelen de belangrijkste aanbevelingen
De gids herinnert eerst aan de fundamentele principes van de GDPR voordat hij concrete aanbevelingen voorstelt rond drie grote assen.
De eerste betreft het beheer van spelersaccounts en commerciële prospectie.
De tweede gaat over de preventie van overmatig of pathologisch speelgedrag.
De derde behandelt de verplichtingen rond de strijd tegen witwassen en de financiering van terrorisme.
Voor elk van deze domeinen verduidelijkt het document de toepasselijke rechtsgronden, de rechten van de betrokken personen en de voorwaarden die moeten garanderen dat de verwerkingen proportioneel blijven ten opzichte van de nagestreefde doelstellingen.
Een rechtsgrond aangepast aan elke verwerking
Niet alle verzamelde gegevens hebben hetzelfde doel. De gids benadrukt de noodzaak om voor elke verwerking die in het kader van de relatie met spelers wordt uitgevoerd een passende wettelijke grondslag te identificeren.
Dit betreft onder meer het openen en beheren van accounts, de behandeling van klachten, loyaliteitsprogramma’s, statistieken en het beheer van geschillen.
Duidelijke regels rond gegevensbewaring
De gids herinnert eraan dat bepaalde gegevens gedurende zes jaar na de sluiting van de spelersaccount moeten worden bewaard wanneer de sectorale regelgeving dat oplegt.
Voor andere verwerkingen, met name die rond commerciële prospectie, loyaliteitsprogramma’s, geschillen of statistieken, steunen de aanbevelingen op de doctrine die de CNIL al heeft gepubliceerd rond het beheer van commerciële activiteiten.
Overmatig spelen voorkomen en tegelijk de privacy beschermen
De preventie van overmatig spelen vormt een van de meest gevoelige onderdelen van de gids.
Operatoren hebben de wettelijke verplichting om systemen op te zetten waarmee spelers kunnen worden geïdentificeerd die mogelijk een overmatige of pathologische speelpraktijk ontwikkelen. Deze monitoring betekent echter niet dat alle gegevens vrij kunnen worden verzameld.
De gids herinnert nadrukkelijk aan de principes van noodzakelijkheid, proportionaliteit en gegevensminimalisatie. Hij beveelt met name aan om niet systematisch alle beschikbare informatie over een speler te verzamelen.
Bepaalde gegevens mogen alleen worden verzameld wanneer zich een specifieke gebeurtenis voordoet. Dat geldt met name voor informatie over de houding van een speler, die alleen mag worden geregistreerd wanneer zijn gedrag een atypisch karakter vertoont.
De gids beveelt ook aan om gesprekken met naasten van een speler niet in zijn dossier over te nemen. In plaats daarvan worden operatoren uitgenodigd om alleen het bestaan van de melding en de algemene aard ervan te bewaren, bijvoorbeeld financiële moeilijkheden, familiale conflicten, isolement of een bijzondere kwetsbaarheid.
Volgens het document vormt de identificatie van een speler met een risico op overmatig of pathologisch speelgedrag een verwerking van gezondheidsgegevens in de zin van de GDPR. Deze kwalificatie brengt automatisch strengere vereisten met zich mee.
Algoritmes mogen niet alleen beslissen
Algoritmische tools nemen een steeds grotere plaats in bij de detectie van risicovol gedrag.
De gids herinnert er echter aan dat het gebruik van deze technologieën de bepalingen van artikel 22 van de GDPR moet naleven, dat volledig geautomatiseerde beslissingen regelt die juridische gevolgen of aanzienlijke gevolgen voor personen hebben.
Het document verduidelijkt evenwel dat bepaalde situaties buiten dit kader vallen. Wanneer een speler alleen preventieberichten ontvangt, zonder dat er een beslissing wordt genomen die juridische of significante gevolgen heeft, zijn de regels van artikel 22 niet van toepassing. Zodra echter een beperking van de mogelijkheid om te spelen wordt overwogen, wordt menselijke tussenkomst onmisbaar.
Verhoogde waakzaamheid tegen witwassen
De verplichtingen rond de strijd tegen witwassen en de financiering van terrorisme nemen ook een belangrijke plaats in het document in. De verwerkingen die in dit kader worden uitgevoerd, steunen voornamelijk op een wettelijke verplichting. Ze betreffen onder meer waakzaamheidsmaatregelen ten aanzien van spelers, de detectie van ongebruikelijke verrichtingen, meldingen van vermoedens en maatregelen voor het bevriezen van tegoeden.
Operatoren mogen alleen de informatie verzamelen die strikt noodzakelijk is om het risico van elke speler te beoordelen. Versterkte gegevensverzamelingen mogen niet systematisch gebeuren en moeten het principe van minimalisatie respecteren dat door de GDPR wordt voorzien.
Een kader om compliance te vergemakkelijken
Met deze nieuwe gids willen de ANJ en de CNIL operatoren vooral concrete houvast bieden om tegelijk de GDPR-regels en de specifieke verplichtingen van de kansspelsector toe te passen.
Door de vereisten rond gegevensbescherming, de preventie van overmatig spelen en de strijd tegen witwassen in één document samen te brengen, stellen beide autoriteiten een coherent kader voor dat bedoeld is om compliance te versterken en tegelijk een hoog niveau van spelersbescherming te behouden.
Wat is de situatie in België?
Hoewel de gids die door de CNIL en de Autorité nationale des jeux (ANJ) werd gepubliceerd uitsluitend betrekking heeft op operatoren die onder de Franse regelgeving vallen, zijn Belgische spelers eveneens onderworpen aan strikte verplichtingen op het vlak van bescherming van persoonsgegevens.
In België moeten kansspeloperatoren ook de Algemene Verordening Gegevensbescherming (GDPR) naleven, die rechtstreeks van toepassing is in de hele Europese Unie. Ze moeten zich ook houden aan de nationale kansspelwetgeving, onder toezicht van de Kansspelcommissie (KSC). Net als in Frankrijk verwerken ze dagelijks gevoelige gegevens zoals de identiteit van spelers, betaalinformatie, de geschiedenis van weddenschappen of gegevens die nodig zijn voor de controles die door de regelgeving worden opgelegd.

