Geltigsbereich und allgemeini Bestimmige
Die vorliegend Datenschutzrichtlinie reglet d Bearbeitig vo Personedate im Zämehang mit em Online Auftritt unter aargauer-kirchenfest.ch und dene Funktione, wo im Rahme vo Cresus Casino bereitgstellt oder technisch untestützt werde. Si gilt für natürligi Persone, wo d Website bsueche, Kontakt ufneh, sich registriere oder sonstige Interaktione mit de angebotene Dienste vorneh. Massgeblich sind d Grundsätz vom schwizerische Datenschutzrecht, namentlich s Bundesgsetz über de Datenschutz, sowie - soweit aawändbar - d Prinzipie vo dr DSGVO als Referenzrahme für Transparenz, Zweckbindig und Date Minimierig. D Regelige sind so usglegt, dass si s Vertraue in d Datebearbeitig stärke und d Verantwortlige zu dokumentierbare Sorgfaltspflichte verpflichte. D Datenschutzrichtlinie isch integrale Bestandteil vo de rechtliche Informatione und het Vorrang, soweit si spezifischere Regelige zur Datebearbeitig enthält.
Begriffsbestimmige und Verantwortlichkeit
Unter Personedate wird jedi Information verstande, wo sich uf e identifizierte oder identifizierbari Person bezieht, inklusive Online Identifikatore und Nutzigsdate. Verantwortlich für d Bearbeitig im Sinn vom Datenschutzrecht isch d Betreiberin vo aargauer-kirchenfest.ch, wo über Zweck und Mittel vo de Bearbeitig entscheidet und d Einhaltig vo de anwendbare Pflichte sicherstellt. Soweit externe Dienstleister als Auftragsbearbeiter agiere, erfolgt d Bearbeitig ausschliesslich nach dokumentierte Wysig und unter vertragliche Bindig. Für einzelni Funktione, zum Bispil Zahlungsabwicklig oder Identitätsprüefige, chöi eigenständigi Verantwortlichkeite oder gemeinsami Verantwortlichkeit vorligge; in so Fäll wird d Rolle im jeweilige Kontext offe gleit. D Verantwortlichkeit umfasst au d Pflicht, risikobasierte Massnahme z plane, d Betroffene z informiere und e nachvollziehbari Rechenschaft abzluege.
Erhobeni Datekategorie
Regulatorisch betrachtet wird nöd jede Date im gliiche Umfang bearbeitet, sondern nach Datekategorie differenziert, was d Verhältnismässigkeit sicherstelle söll. Erfasst werde insbesondere Identifikationsdate wie Name, Geburtsdatum und Wohnsitzland, soweit si für e Kontoeröffnig oder gesetzlichi Prüefige erfoderlich sind. Weiter chöi Kontaktdaten wie E Mail Adresse, Telefonnummer oder Korrespondenzinhalt bearbeitet werde, wenn e Anfrage gstellt oder Support beansprucht wird. Technischi Date wie IP Adresse, Gerätekennige, Browser Informatione, Log Date, Zeitzone und Sicherheitsereignisdate werde zur Systemstabilität und zur Missbrauchsverhinderig protokolliert. Zusätzlich chöi Transaktionsdate, Spiel und Nutzigsdate sowie Nachweisdate für Alters und Identitätsverifikationen bearbeitet werde, soweit d jeweilig Funktion das zwingend voraussetzt.
Art und Wäg vo dr Datenerhebig
D Datenerhebig erfolgt operativ über Formular, Kontoeröffnig, Upload Funktione und automatisiert über d Kommunikation zwüsche Browser und Server. D Nutzerinteraktion generiert Eingabe, wo d Systeme verarbeite, während Server Log Date technisch bedingt aaafalle und für d Fehleranalyse sowie Intrusion Detection relevant sind. In bestimmte Fäll chöi Date vo Dritte übermittelt werde, zum Bispil vo Zahlungsdienstleister, Verifikationsprovider oder Betrugspräventionsnetzwerk, soweit e zulässigi Rechtsgrundlag das deckt. D Datenschutzrichtlinie verlangt, dass bei Drittdatenübernahm d Quelle dokumentiert und d Plausibilität überprüeft wird, falls dies zumutbar isch. Soweit Sensitivdate im Sinn vom schweizerische Recht oder besondere Kategorie im Sinn vo dr DSGVO betroffen wären, wird e erhöhti Schutzstufe implementiert und d Bearbeitig uf s Notwendige beschränkt.
Rechtsgrundlage für d Bearbeitig
D Bearbeitig stützt sich je nach Kontext uf verschiedeni Rechtsgrundlage, wo im schweizerische Recht namentlich aus de Grundsätz vo Rechtmässigkeit und Treu und Glauben abgleitet werde, und im DSGVO Rahmen als Orientierung in Art. 6 abbildbar sind. Vertraglichi Notwendigkeit bildet e zentrale Basis, wenn Bearbeitige für Konto, Transaktion, Support oder d Erfüllig vo Funktione erfoderlich sind. Eine weitere Grundlage isch d Erfüllig vo rechtliche Pflichte, insbsondere im Bereich Geldwäschereiprävention, Jugendschutz und buchhalterische Nachweispflichte, wo je nach Prozess e gesetzlichi Aufbewahrig vo mindestens 10 Jahr begründe chöi. Berechtigte Interessen chöi zur Sicherheitsüberwachig, Missbrauchsbekämpfig und zur Durchsetzig vo Rechtsansprüch heraazoge werde, sofern e Interessenabwägig dokumentiert wird. Wo e Einwilligung verwendet wird, erfolgt d Bearbeitig nur im definierte Umfang und mit de Option, die Einwilligung jederzeit mit Wirkung für d Zuekunft z widerrufe.
Zweckbindig und Verarbeitigsziele gemäss Datenschutzrichtlinie
Die Datenschutzrichtlinie konkretisiert d Zweckbindig, indem si d Bearbeitig uf klar definierte Ziele beschränkt und Zweckänderige nur unter de rechtlich zulässige Bedingige zulaht. Date werde primär bearbeitet, um d Website z betreibe, Kontoe zu verwalte, Zahlige abzwickle und gesetzlichi Prüefige, inklusive Alterskontrolle, durchzfüehre. Weiter sind Sicherheitszweck relevant, namentlich d Erkennig vo unzulässige Zugriff, d Abwehr vo automatisierte Attacke und d Verhinderig vo Manipulation; für d technische Compliance wird dabei e Mindestabdeckig vo 95 Prozent vo kritische Log Ereignis als internes Ziel definiert. Kommunikatione mit Support oder per Kontaktformular werde bearbeitet, um Anfrag innerhalb angemessener Frist z beantworte und d Qualität vo de rechtliche Dokumentation z sichere. Sofern Analysewerkzüg igsetzt werde, erfolgt d Auswertig grundsätzlich in aggregierter Form, und eine personenbezogeni Profilbildig wird nur vorgenommen, wenn si rechtlich abgstützt und transparent kommuniziert isch.
Cookies und Tracking Technologie
D Website setzt Cookies und ähnliche Technologie ein, um Sessions z ermögliche, Sicherheit z erhöhe und Präferenze z speichere, wobei d Konfiguration so gestaltet wird, dass nöd zwingend erfoderlichi Cookies nur im Rahmen vo de zulässige Rechtsgrundlage aktiviert werde. Technisch notwendigi Cookies dienet dazu, s Login z stabilisiere, Missbrauch z erkenne und Formularschutzmechanisme z betreibe; ohni die Funktione chöi zentralni Dienste beeinträchtigt si. Optionale Mess und Komfort Cookies chöi eingesetzt werde, um d Nutzigsfreundlichkeit z verbessere und Störige z diagnostiziere, wobei d Datenminimierig und d Pseudonymisierig als Standard gilt. D Speicherdauer vo Cookies isch je nach Typ unterschiedlich; Sessions Cookies laufe typischerwiis nach em Schliessä vom Browser ab, während persistenti Cookies bis zu 12 Monat gespeichert werde chöi, sofern si nöd vorhär glöscht werde. D Parameter und d aktuelle Kategoriezuordnig chöi sich im Verlaufe ändere, wird aber im Rahme vo de Informationspflichten jeweils nachvollziehbar abbildet.
Weitergab, Offenlegig und Empfänger
Es erfolgt kei unbeschränkti Weitergab, sondern nur e Offenlegig, wo für Vertragserfüllig, rechtlichi Pflichte oder legitim Sicherheitsinteresse erforderlich und verhältnismässig isch. Empfänger chöi Zahlungsdienstleister, Identitäts und Altersverifikationsdienst, Hosting Provider, IT Sicherheitsdienstleister, Kundensupport Systemprovider sowie Berater im Bereich Recht und Revision si. Cresus Casino stellt sicher, dass mit Auftragsbearbeiter Vereinbarige abgschlosse werde, wo Vertraulichkeit, Subunternehmerregel, technische und organisatorischi Massnahme sowie Audit und Kontrollrecht regle. Eine Weitergabe an Behörde erfolgt nur, wenn e gültigi gesetzlichi Grundlage oder e verbindlichi Anordnung vorliegt, und d Offenlegig wird uf s erforderliche Minimum beschränkt. Soweit Date für d Durchsetzig oder Abwehr vo Rechtsansprüch benötigt werde, chöi si a Gerichte oder Streitbeilegigsstell übermittelt werde, wobei d Dokumentation von de Offenlegigsgründe zentral bleibt.
Internationali Dateübermittlige
Sobald Empfänger oder Infrastruktur ausserhalb vo dr Schweiz bearbeitet, liegt e internationali Übermittlig vor, wo ergänzendi Schutzmechanisme verlangt. D Verantwortliche prüeft, ob im Zielland e angmesseni Datenschutzgarantie besteht oder ob ergänzendi vertraglichi Instrument nötig sind, zum Bispil Standardvertragsklausle oder gleichwertigi Absicherige. Technisch wird d Übertragig regelmässig verschlüsslet, und es werd soweit möglich regionalspezifischi Speicherorte bevorzugt, um d Exponierig z reduziere. Bei risikoreiche Konstellatione wird e Transfer Impact Assessment dokumentiert, wo d Zugriffsmöglichkeite vo Behörde und d effektive Durchsetzbarkeit vo Betroffenenrechte bewertet. Falls e Garantieniveau nöd erreicht werde cha, wird entweder uf die Übermittlig verzichtet oder es werde alternative Bearbeitigswege mit lokalem Hosting geprüft.
Aufbewahrig, Löschig und Archivierig
D Aufbewahrig folgt em Grundsatz, dass Personedate nur so lang gespeichert werde, wie es für de Zweck oder für rechtlichi Pflichte notwendig isch. Vertraglichi und buchhalterischi Nachweisdate werde in der Regle für 10 Jahr ab Schluss vom relevante Geschäftsvorfall archiviert, sofern zwingendi Gesetzesnorme das erfordere. Support und Korrespondenzdate werde typischerwiis für 24 Monat ab Abschluss vo de Anfrage ufbewahrt, es sei denn, e längeri Aufbewahrig isch für Beweissicherig oder regulatorischi Abklärige sachlich erforderlich. Sicherheits Log Date werde risikobasiert gespeichert und im Normalfall nach 180 Tag gelöscht oder irreversibel anonymisiert, sofern kei Incident Untersuchung oder rechtlichi Sicherigspflicht vorliegt. D Löschig erfolgt nach definierte Prozess, wo au Backup Zykle berücksichtigt, sodass e vollständigi Entfernung spätestens innerhalb vo 60 Tag nach Ablauf vo de Aufbewahrigsfrist technisch umgesetzt wird, soweit nöd zwingendi Hindernis vorliegt.
Technisch organisatorischi Sicherheitsmassnahme
D Schutz vo Personedate basiert uf em Stand vo dr Technik, em Risikoprofil vo de Bearbeitig und de gesetzlichen Rechenschaftspflichte. Implementiert sind Massnahme wie Zugriffsbeschränkig nach Need to know, Protokollierig vo Administrationszugriff, regelmässigi Verwundbarkeitsprüefige und konsequente Patch Verwaltung. Für Transport und soweit möglich für ruhendi Date wird Verschlüsselig verwendet, ergänzt durch Schlüsselverwaltung und Segmentierig vo Systemkomponente. Interne Richtlinie vorseht, dass Mitarbeitendi mit Zugriff uf Personedate jährlich mindestens 1 Pflichtschulig zum Datenschutz und zur Informationssicherheit absolvieren und dass Vertraulichkeitsverpflichtige dokumentiert sind. Bei Sicherheitsvorfäll wird e Incident Prozess aktiviert, wo Bewertung, Eindämmig, Benachrichtigig und Nachbearbeitig reglet, und wo meldepflichtigi Fäll im Rahmen vo de zuständige Vorgabe fristgerecht eskaliert werde.
Betroffenenrechte und Verfahren
Rechtsbasiert betrachtet bestönd Anspruch uf Information, Berichtigig, Löschig, Einschränkung, Widerspruch sowie - wo aawändbar - Dateübertragbarkeit, jeweils im Umfang vom anwendbare Recht. D Geltendmachig erfolgt über de in de Kontaktsektion bezeichnete Kanal, wobei zur Missbrauchsverhinderig e Identitätsnachweis verlangt werde cha, wenn d Umständ das rechtfertige. Cresus Casino bearbeitet Aaträg grundsätzlich innerhalb vo 30 Tag, wobei bei komplexe oder zahlriiche Aaträg e angemesseni Verlängerig möglich isch, sofern d Begründig kommuniziert wird. Wird e Aatrag teilweise oder ganz abglehnt, erfolgt e nachvollziehbari Begründig unter Hinweis uf d relevanti Rechtslage und, falls vorhanden, uf überwiegendi Interessen oder gesetzlichi Sperrpflichte. D Ausüebig vo Rechte erfolgt kostenfrei, usser es liege offesichtlich unbegründeti oder exzessivi Aaträg vor, wo e angemesseni Gebühr oder Ablehnig rechtfertige chönnte.
Kontakt, Dateaafrog und Beschwerdeweg
D Kommunikation über Dateaafroge, Auskunftsbegehre oder sicherheitsrelevanti Meldige erfolgt über definierte Kontaktwäg, wo e zuverlässigi Nachvollziehbarkeit gewährleiste. Für Anfrag im Sinn vo dr Datenschutzrichtlinie soll d Anfrage den Identifikationsumfang, d betroffene Dienste und, falls möglich, e Referenz wie Konto ID oder Zeitspanne enthalte, damit d Bearbeitig effizient und korrekt erfolgen cha. Es wird empfohlen, sensibli Date nöd unverschlüsslet per allgemeine Kommunikationskanäl z übermittle, sofern e sicherere Übertragigsmöglichkeit zur Verfüegig steht. Betroffene Persone chöi sich zudem a d zuständig Aufsichtsbehörde in dr Schweiz wende, sofern si der Ansicht sind, dass d Bearbeitig gegen geltends Recht verstosst, wobei e vorgängigi Kontaktufnahm mit de Verantwortliche d Klärig oft erleichtere cha. Soweit d Bearbeitig im Zusammenhang mit de Dienste vo Cresus Casino steht, gilt das Kontaktverfahren analog für verbundeni Prozess, sofern d Verantwortlichkeit in de jeweilige Interaktion klar zugeordnet isch.
Änderige, Versionierig und Schlussbestimmige zur Datenschutzrichtlinie
Die Datenschutzrichtlinie wird angepasst, wenn sich rechtlichi Vorgabe, technische Abläuf oder d Art und de Umfang vo de Bearbeitig ändere, und d Versionierig dient de Nachweisbarkeit vo de Compliance. Regulatorisch relevante Änderige werde in angemessener Form kommuniziert, sodass betroffeni Persone d Auswirkige uf ihre Datebearbeitig verstehe chöi, ohne dass unnötigi Date offe gleit werde. Jede Revision berücksichtigt d Grundsätz vo Transparenz, Date Minimierig, Integrität und Vertraulichkeit, und sie wird vor Publikation intern geprüft, inklusive Abgleich mit em schweizerische Datenschutzrecht und dene DSGVO Prinzipie, wo als Leitlinie für Verantwortlichkeit und Privacy by Design heraazoge werde. Cresus Casino verpflichtet sich, Anfrag im Zämehang mit Änderige, Widerspruch oder Widerruf vo Einwillige in sachlich angemessener Frist z bearbeite und d Entscheide zu dokumentiere. Falls e Änderung e neuartige oder wesentlich erweitereti Bearbeitig umfasst, wird vorab geprüft, ob e Datenschutz Folgenabschätzig erforderlich isch und ob ergänzendi Massnahme, inklusive Risiko Reduktionsplan, implementiert werde müend. Mit em Weitersurfe oder de Weiternutzig nach Inkrafttrete vo e aktualisierte Fassung gilt die Bearbeitig im Rahme vom zwingende Recht als fortgsetzt, wobei Betroffenenrechte und Opt out Möglichkeite unverändert bestehen; d fortlaufendi Einhaltig vo de Datenschutzrichtlinie bleibt als verbindlichi Compliance Zusag dokumentiert.
