Spinight🔒
Informativa sulla privacy e trattamento dei dati
Conformità GDPR (Reg. UE 2016/679) + D.Lgs. 196/2003 · Titolare Spinight N.V.

Informativa sulla privacy

Versione 2.1 · in vigore dal 14 agosto 2026 · questa Informativa descrive nel dettaglio come Spinight N.V. raccoglie, tratta, conserva e protegge i dati personali dei Giocatori italiani in conformità al Regolamento (UE) 2016/679 (GDPR), al D.Lgs. 30 giugno 2003 n. 196 (Codice Privacy) come modificato dal D.Lgs. 101/2018, e agli obblighi specifici della licenza Curaçao GCB. Il perimetro trattato copre tutti e 4 i verticali del wallet unificato: casinò, sportsbook, sport virtuali, cassa. Se hai domande su un punto specifico, la nostra chat 24/7 gira alla DPO le richieste privacy in giornata — risposta formale entro il termine legale di 30 giorni.

1. Titolare del trattamento e Data Protection Officer

Titolare del trattamento: Spinight N.V., società di diritto di Curaçao con sede legale a Willemstad (Curaçao), titolare della licenza n° [numero disponibile su richiesta] rilasciata dal Curaçao Gaming Control Board. Ai fini della gestione della corrispondenza con Giocatori italiani, l'entità operativa risponde tramite i canali digitali sotto indicati e a mezzo email tracciata.

Data Protection Officer (DPO) — punto di contatto unico privacy: privacy@spinight-casino.it.com. Il DPO risponde direttamente a ogni richiesta di esercizio dei diritti art. 15–22 GDPR e coordina la relazione con il Garante Italiano per la Protezione dei Dati Personali in caso di reclamo formale. Non usare l'indirizzo supporto@ o reclami@ per questioni privacy — il flusso interno di triage rallenta la risposta di alcuni giorni. Per data breach notificabili art. 33/34 GDPR usa lo stesso indirizzo con oggetto «URGENTE Data Breach»: il DPO ha SLA di 4 ore in orario lavorativo.

2. Categorie di dati personali trattati

Trattiamo le categorie sottoelencate solo nella misura strettamente necessaria alle finalità dichiarate al paragrafo 4. Non trattiamo dati sensibili ex art. 9 GDPR (salute, orientamento sessuale, credenze religiose) — se dati sensibili emergessero involontariamente da un documento KYC (ad esempio note manoscritte su una bolletta), vengono espunti prima dell'archiviazione.

2.1 Dati anagrafici e identificativi (KYC AML)

  • Nome e cognome completi, come da documento d'identità italiano
  • Data e luogo di nascita
  • Numero identificativo del documento (CIE, carta d'identità o passaporto italiano) + immagini fronte/retro con MRZ leggibile
  • Selfie con documento tenuto vicino al viso (verifica «liveness» KYC)
  • Indirizzo di residenza italiano dichiarato + prova documentale non oltre 90 giorni (bolletta utenze, estratto conto bancario, certificato anagrafico)

2.2 Dati di contatto

  • Email personale (unica per account, immutabile senza verifica documentale)
  • Numero di cellulare italiano attivo (per OTP di sicurezza in login e conferma prelievi)

2.3 Dati finanziari e di pagamento (Pay by Card, MiFinity, 15 rail crypto)

  • Metodo utilizzato tra le nostre 17 rail: Pay by Card (numero PAN mascherato, solo ultime 4 cifre + BIN Visa/Mastercard, token 3D-Secure), MiFinity (email account associato + ID wallet MiFinity), crypto (indirizzo wallet mittente/destinatario, tx hash blockchain, network utilizzato per BTC, BCH, ETH, LTC, TRX, DOGE, SOL, BNB, ADA + USDT su 4 network + USDC su 2 network)
  • Storico integrale di depositi e prelievi con importo, valuta EUR, timestamp, rail, esito, riferimento transazione
  • Movimenti interni tra i 4 verticali del wallet unificato (log per audit AML e ricostruzione flussi)

2.4 Dati di utilizzo della Piattaforma

  • Storico completo puntate e risultati per ogni round (ID sessione, ID provider, ID gioco, importo puntato, risultato) su casinò, sportsbook, sport virtuali, live betting
  • Durata, orari e frequenza delle sessioni; heatmap di attività settimanale
  • Indirizzo IP di connessione, tipologia device (mobile/desktop/tablet), sistema operativo, versione browser, risoluzione schermo, fingerprint anonimo per antifrode
  • Posizione geografica approssimativa via IP (a livello provincia/città, non GPS)
  • Formato quote selezionato in sportsbook (decimali/frazionarie/americane) — salvato come preferenza per non ripetere la scelta

2.5 Dati derivati e aggregati

  • Profilo di rischio gioco problematico — punteggio interno calcolato con modello statistico su pattern di puntata, chase-loss ratio, orari notturni, deviazioni bankroll cross-verticale. Serve unicamente a triggerare i pop-up di gioco responsabile e le comunicazioni preventive del team compliance — non è mai condiviso con terzi né usato per marketing
  • Livello VIP corrente (Bronze → Silver → Gold → Platinum) e punti accumulati
  • Preferenze di gioco anonimizzate (categorie slot più usate, provider preferiti, discipline sportive preferite) per raccomandazioni personalizzate in-app

3. Basi giuridiche del trattamento (art. 6 GDPR)

Per ciascuna categoria di dati identifichiamo con precisione la base giuridica — la trasparenza sulla base è un obbligo formale del GDPR e ci permette in caso di richiesta di produrre il registro dei trattamenti art. 30:

  • Art. 6.1.b — Esecuzione del contratto: operatività dell'account single-account 4-in-1, elaborazione depositi/prelievi via cassa Pay by Card / MiFinity / 15 rail crypto, esecuzione delle puntate su casinò/sport/virtuali/live-betting e liquidazione dei risultati — base giuridica per l'intera categoria «Dati di utilizzo» e «Dati finanziari»
  • Art. 6.1.c — Obbligo legale: verifica KYC AML richiesta dalla licenza Curaçao GCB, conservazione decennale documenti di identità, segnalazioni di operazioni sospette alla FIU competente, monitoraggio soglie Source-of-Funds — base giuridica per l'intera categoria «Dati KYC» e per la conservazione post-chiusura
  • Art. 6.1.a — Consenso: invio di comunicazioni promozionali via email/SMS/push (revocabile in ogni momento da Il mio conto > Preferenze comunicazioni, effetto immediato); cookie non-essenziali di analytics (revocabile via banner cookie sul footer)
  • Art. 6.1.f — Legittimo interesse: rilevamento frodi e account duplicati (device fingerprint, incrocio IP/email/documento), prevenzione bonus-abuse, sicurezza informatica della Piattaforma, tutela dei nostri asset legali — base bilanciata con test dell'interesse prevalente ex WP217

4. Finalità del trattamento — cosa facciamo davvero con i tuoi dati

  • Registrare e mantenere operativo il tuo account single-account 4-in-1 Spinight (casinò + sport + live betting + virtuali)
  • Elaborare depositi, prelievi e movimenti di saldo attraverso i processori dei 17 metodi di pagamento supportati (Pay by Card Visa/Mastercard, MiFinity e-wallet e 15 rail crypto BTC/BCH/ETH/LTC/TRX/DOGE/SOL/BNB/ADA + USDT×4 + USDC×2)
  • Verificare l'identità reale del Giocatore (KYC) una volta sola prima del primo prelievo, secondo obbligo AML della licenza Curaçao GCB
  • Segnalare operazioni sospette alla FIU competente e rispondere a richieste dell'autorità Curaçao GCB o giudiziaria italiana su ordine formale
  • Prevenire frodi antifrode: account duplicati, chargeback strumentali, bonus-abuse, uso di VPN per aggirare restrizioni territoriali, uso di crypto miscelate
  • Garantire l'integrità dei giochi RNG tramite audit periodici e log condivisi con i laboratori di certificazione (iTech Labs, Gaming Labs GLI-19/GLI-33, BMM Testlabs, eCOGRA)
  • Inviare comunicazioni sulle promozioni attive (Welcome pack 250% fino €2.500 + 250 giri gratuiti, cashback settimanale, ricariche periodiche, tornei) — solo se hai dato consenso esplicito revocabile
  • Attivare gli strumenti di gioco responsabile calibrati sul tuo pattern di uso reale (limiti giornalieri/settimanali/mensili, reality-check, cool-off, autoesclusione 4 durate)
  • Rispondere alle richieste di assistenza attraverso la chat 24/7, email o form di contatto
  • Programma VIP a 4 livelli — contatto tramite VIP Manager dedicato dal raggiungimento della fascia Silver in poi (Bronze → Silver → Gold → Platinum)

5. Condivisione dei dati con terzi — elenco completo

Non commercializziamo, non vendiamo, non affittiamo i tuoi dati personali a terze parti per finalità marketing. I dati sono condivisi esclusivamente con le categorie di responsabili esterni sotto indicate, ciascuna sotto contratto di trattamento dati ex art. 28 GDPR:

  • Processori di pagamento fiat: circuiti Visa Europe / Mastercard International (per Pay by Card, tramite acquirer PCI-DSS L1) e MiFinity EU Ltd (Irlanda, licenza EMI). Riceviamo/inviamo esclusivamente nome/cognome, importo, valuta EUR, riferimento transazione — nessun dato di identità aggiuntivo. I dati PAN carta non transitano sui nostri server (tokenizzazione lato acquirer)
  • Analisti blockchain per rail crypto: Chainalysis / Elliptic per screening AML dei wallet crypto in entrata e uscita (BTC, BCH, ETH, LTC, TRX, DOGE, SOL, BNB, ADA + USDT/USDC su tutte le network supportate), contro liste sanzioni UE/OFAC/ONU. Condivisione: indirizzo wallet + importo transazione + tx hash + network utilizzato, mai identità del Giocatore
  • Provider di giochi (Spinight truth-table): Pragmatic Play, Play'n GO, Playtech, Evoplay, MGA Games, Playson, Push Gaming, Dynabit Gaming, InOut Games, Evolution (per live casino), Kiron, Golden Race, 1x2 Network (sport virtuali). Ricevono solo ID sessione anonimo, importo puntata, esito — mai nome, indirizzo, contatti del Giocatore
  • Fornitori KYC: partner di identity verification (Sumsub o equivalente) per verifica automatizzata documento + selfie liveness. Contratto di trattamento art. 28, retention dati indipendente 90 giorni post-verifica
  • Autorità competenti: Curaçao Gaming Control Board (audit periodici della licenza), FIU di Curaçao (segnalazioni operazioni sospette), autorità giudiziaria italiana o Guardia di Finanza solo in presenza di ordine formale documentato
  • Cloud infrastructure e CDN: provider di hosting con datacenter primari in UE (Francoforte, Amsterdam) o comunque UE-adequacy compliant, sotto DPA specifica ex art. 28 GDPR

6. Trasferimenti internazionali di dati (Capo V GDPR, art. 44–49)

Curaçao è un territorio extra-UE e non gode di decisione di adeguatezza della Commissione Europea (a differenza di UK, Svizzera, Israele, Giappone e altri). Il trasferimento dei tuoi dati verso la nostra infrastruttura di Curaçao avviene sulla base di Clausole Contrattuali Standard (SCC 2021/914/UE) integrate da misure supplementari tecniche e organizzative: cifratura a riposo AES-256, controllo accessi role-based con MFA, log tracciabilità immutabili con retention 7 anni, procedura di risposta a Government Access Request. Analogamente per i partner tecnici in UK (post-Brexit, coperti da decisione di adeguatezza CE del 28 giugno 2021) e USA (SCC + valutazione impatto Transfer Impact Assessment aggiornata annualmente). Nessun trasferimento verso paesi terzi senza garanzie adeguate documentate.

La Piattaforma Spinight usa tre categorie di cookie chiaramente distinte nel banner al primo accesso: (a) essenziali (sessione, autenticazione, carrello puntate sport, preferenze lingua/valuta, formato quote selezionato) — non richiedono consenso perché tecnicamente necessari all'erogazione del servizio (Considerando 30 e-Privacy Directive); (b) di preferenza (memoria giochi preferiti, layout dashboard personalizzato, ultimo verticale attivo) — consenso separato; (c) analytics anonimizzati (Google Analytics 4 con anonymize_ip attivo, senza cross-site tracking) — consenso separato. Non usiamo cookie pubblicitari di terze parti né pixel di remarketing. Il consenso è granulare, revocabile in ogni momento dal pulsante «Cookie» in footer, e non viene chiesto in loop se hai già risposto.

8. Periodi di conservazione (retention policy)

  • Dati account attivo: durata dell'account + 10 anni dopo la chiusura, per obbligo AML Curaçao GCB (10 anni è il termine minimo, non scegliibile a discrezione dell'Operatore)
  • Storico integrale puntate e transazioni finanziarie: 10 anni dalla data di ciascuna operazione (per audit fiscale e AML)
  • Documenti KYC (documento identità, selfie, prova residenza): 10 anni dalla chiusura dell'account, ai sensi degli obblighi antiriciclaggio in vigore
  • Comunicazioni di marketing: fino a revoca del consenso + 6 mesi per dimostrare la revoca documentata
  • Log tecnici di accesso (IP, device, timestamp): 12 mesi rolling
  • Iscrizioni ad autoesclusione (24h / 7g / 30g / permanente): 10 anni post-attivazione per prevenire re-iscrizioni sotto identità modificata
  • Ticket di supporto e cronologia chat: 3 anni dall'ultima interazione
  • Dati di reclamo formale: 5 anni dalla chiusura del reclamo
  • Cronologia scommesse sportive (per audit integrità e prevenzione match-fixing): 10 anni dalla data di ciascun evento

9. I tuoi diritti come Interessato (art. 15–22 GDPR)

Il GDPR e il Codice Privacy italiano ti riconoscono un set completo di diritti che noi rispettiamo integralmente, gratuitamente e nel termine legale massimo di 30 giorni dalla richiesta (con proroga eccezionale fino a 60 giorni se giustificata, notificata entro i primi 30):

  • Diritto di accesso (art. 15): ottenere copia integrale di tutti i dati personali trattati, incluse le informazioni sulle finalità, i destinatari, i tempi di conservazione, le basi giuridiche
  • Diritto di rettifica (art. 16): correggere dati inesatti o incompleti direttamente da Il mio conto > Impostazioni, oppure via email per dati che richiedono verifica documentale (nome, cognome, data di nascita)
  • Diritto di cancellazione — «oblio» (art. 17): richiedere la cancellazione dei dati non più necessari alle finalità originali. Limite operativo: gli obblighi AML di conservazione decennale prevalgono sull'oblio — possiamo cancellare marketing/analytics ma non KYC/finanziari fino allo scadere della retention obbligatoria
  • Diritto di limitazione (art. 18): «congelare» il trattamento in attesa della verifica di una tua contestazione (es. hai contestato l'esattezza di un dato)
  • Diritto di opposizione (art. 21): opporsi al trattamento per finalità di marketing (effetto immediato) o al trattamento basato sul nostro legittimo interesse (valutiamo il bilanciamento ex WP217)
  • Diritto alla portabilità (art. 20): ricevere in formato strutturato leggibile (JSON o CSV) i tuoi dati e trasferirli ad altro titolare a tua scelta — utile ad esempio per il tuo commercialista che vuole importare la cronologia transazioni
  • Diritto di revoca del consenso (art. 7.3): revocare in ogni momento il consenso senza compromettere la liceità dei trattamenti precedenti alla revoca
  • Diritto di reclamo al Garante: se ritieni che una tua richiesta non sia stata gestita correttamente, hai diritto di rivolgerti direttamente al Garante Italiano per la Protezione dei Dati Personali (Piazza Venezia 11, 00187 Roma) via portale online

Modalità di esercizio: email dall'indirizzo registrato a privacy@spinight-casino.it.com con oggetto «Esercizio diritti GDPR — [nome del diritto]». Se scrivi da email non registrata, dovrai allegare copia documento identità per verifica preliminare. Reclamo al Garante: garanteprivacy.it.

10. Misure di sicurezza — il nostro layered defense

La protezione dei dati Spinight gira su un modello a più strati indipendenti — se uno cede, gli altri contengono il danno.

  • Cifratura in transito: TLS 1.3 con Perfect Forward Secrecy, HSTS max-age 31.536.000 s, score A+ Qualys SSL Labs (verificabile pubblicamente sul nostro dominio)
  • Cifratura a riposo: AES-256 per KYC, dati finanziari e log sensibili; chiavi custodite in HSM (Hardware Security Module) con rotazione trimestrale
  • Password utente: hash bcrypt salted con work factor 12, mai memorizzate in chiaro. Reset via link OTP inviato all'email registrata
  • 2FA e biometria: TOTP RFC 6238 opzionale per login e prelievi — compatibile con Google Authenticator, Authy, 1Password. WebAuthn / passkey per Face ID/impronta su iOS 16+ e Android 9+
  • Controllo accessi interno: RBAC granulare, principio del privilegio minimo, MFA obbligatoria per il personale con accesso ai dati, log immutabili di ogni accesso ai dati sensibili
  • Monitoraggio 24/7: SIEM che triggera su pattern anomali (login da IP mai visto, download massivo di dati, accessi fuori orario del team compliance)
  • Backup cifrati: daily incremental + weekly full, retention 90 giorni, disaster recovery testato semestralmente
  • Notifica data breach: in caso di incidente con impatto sui tuoi dati, notifichiamo al Garante Italiano entro 72 ore ex art. 33 GDPR e ai Giocatori interessati con la massima priorità ex art. 34

11. Trattamento dei dati di minori

La Piattaforma Spinight è rigorosamente riservata ai maggiorenni di 18 anni. Se attraverso i controlli KYC o segnalazione familiare emerge che un account è stato aperto da un minore con dati falsi, procediamo immediatamente alle seguenti azioni: (a) chiusura dell'account senza preavviso; (b) trattenuta di eventuali vincite (non pagate), restituzione del solo capitale depositato alla fonte originaria documentata; (c) segnalazione al soggetto responsabile del minore quando identificabile; (d) cancellazione dei dati del minore, salvo obblighi giudiziari di conservazione documentale; (e) blocco antifrode del documento di identità per prevenire re-iscrizioni sotto identità modificata. Non trattiamo mai consapevolmente dati di minori a nessuna finalità.

12. Modifiche a questa Informativa

Aggiorniamo l'Informativa per adeguamento a evoluzioni normative (nuove linee guida EDPB, provvedimenti del Garante Italiano, aggiornamenti Curaçao GCB, evoluzione normativa AML europea) o per riflettere cambiamenti operativi nel trattamento. Ogni modifica sostanziale viene notificata via email all'indirizzo registrato con preavviso minimo di 30 giorni. Modifiche solo formali (correzione refusi, aggiornamento link) non generano notifica. Le modifiche che ampliano le finalità di trattamento o cambiano le basi giuridiche richiedono consenso esplicito rinnovato prima di poter proseguire l'uso della Piattaforma. La cronologia integrale delle versioni di questa Informativa è disponibile su richiesta al DPO.

13. Contatti privacy operativi

Data Protection Officer (DPO): privacy@spinight-casino.it.com — punto di contatto unico per ogni richiesta GDPR, esercizio diritti art. 15–22, segnalazione data breach, richiesta accesso ai dati. Risposta entro 30 giorni (SLA 4 h per data breach urgenti).

Reclamo formale privacy: stessa email con oggetto «Reclamo formale Privacy» — escalation interna al Chief Compliance Officer entro 5 giorni lavorativi.

Autorità di controllo indipendente italiana: Garante per la Protezione dei Dati Personali, Piazza Venezia 11, 00187 Roma; portale online garanteprivacy.it. Puoi rivolgerti al Garante in qualsiasi momento senza dover prima esperire il nostro canale interno — il diritto di reclamo è autonomo.

Versione 2.1 · In vigore dal 14 agosto 2026 · sostituisce la versione 1.8 del 20 luglio 2026  |  A cura di Giulia Romano per Spinight  |  Torna alla home