CasinoMulti · Granskad6 min läsning

GDPR på online casino 2026 – personuppgifter, KYC-dokument och rätt till radering

Guide till GDPR på online casino 2026: vilka personuppgifter casinon behandlar, KYC-dokument, rättslig grund, registerutdrag, rättelse, radering och varför vissa uppgifter måste sparas.

GDPR på online casino 2026 – personuppgifter, KYC-dokument och rätt till radering
Bildkälla: Ysmstudio | Magnific | premium / premium / magnific.com

Onlinecasinon behandlar stora mängder personuppgifter. Det kan handla om identitet, kontaktuppgifter, betalningar, spelhistorik, verifieringsdokument och säkerhetsdata.

För casinon som omfattas av GDPR gäller bland annat krav på att personuppgifter ska behandlas lagligt, öppet och för tydliga ändamål. Spelaren har flera rättigheter – men exempelvis rätten till radering är inte absolut.

Vilka personuppgifter kan ett casino behandla?

Exempel:

  • namn
  • personnummer eller födelsedata
  • adress
  • e-post
  • telefonnummer
  • IP-adress
  • enhetsinformation
  • betalningshistorik
  • spelhistorik
  • KYC-dokument
  • supporthistorik
  • säkerhetsloggar

Varför behöver casinot uppgifterna?

Vanliga ändamål kan vara:

  • skapa och administrera spelkonto
  • verifiera identitet
  • genomföra betalningar
  • motverka bedrägerier
  • uppfylla spelregler
  • uppfylla krav mot penningtvätt
  • hantera kundservice och klagomål
  • informationssäkerhet

Casinot ska kunna förklara varför uppgifterna behandlas.

Rättslig grund

GDPR kräver en rättslig grund för behandlingen.

Beroende på situation kan behandling exempelvis bygga på:

  • avtal
  • rättslig förpliktelse
  • berättigat intresse
  • samtycke i vissa situationer

Samtycke är alltså inte den enda möjliga grunden för att ett casino ska få behandla personuppgifter.

KYC-dokument

Verifieringsdokument kan innehålla känsliga ekonomiska och identifierande uppgifter.

Det kan exempelvis vara:

  • legitimation
  • adressunderlag
  • bankutdrag
  • betalningsbevis
  • source-of-funds-dokument

Sådant material bör bara skickas genom casinots officiella och säkra kanaler.

Dataminimering

En grundprincip i GDPR är att inte samla in mer personuppgifter än vad som är nödvändigt för ändamålet.

Om ett casino ber om omfattande dokumentation kan du därför fråga vilken konkret information som behövs och varför.

Transparens

Du ska kunna få information om bland annat:

  • vem som är personuppgiftsansvarig
  • vilka uppgifter som behandlas
  • varför de behandlas
  • hur länge de sparas eller hur lagringstiden bestäms
  • vilka mottagare som kan få uppgifter
  • vilka rättigheter du har

Den informationen finns normalt i integritetspolicyn.

Registerutdrag

Du har rätt att begära tillgång till personuppgifter som behandlas om dig enligt GDPR:s regler.

En sådan begäran brukar kallas registerutdrag eller begäran om tillgång.

Du kan bland annat vilja veta:

  • vilka kategorier av uppgifter som finns
  • vilka ändamål de används för
  • vilka mottagare som berörs
  • hur länge uppgifterna sparas

Rättelse

Om uppgifter är felaktiga kan du begära att de rättas.

Det är särskilt viktigt om fel namn, adress eller kontaktuppgifter påverkar verifiering eller betalningar.

Radering

Du kan i vissa situationer begära att personuppgifter raderas.

Men rätten är inte absolut.

Ett casino kan behöva behålla vissa uppgifter om lagringen krävs för exempelvis:

  • en rättslig skyldighet
  • rättsliga anspråk
  • andra lagstadgade krav

Det betyder att ”radera mitt konto” och ”radera all data omedelbart” inte alltid är samma sak juridiskt.

Stänga konto vs radera personuppgifter

Att stänga ett spelkonto innebär att kontot inte längre används för spel.

Det innebär inte automatiskt att alla personuppgifter måste raderas direkt.

Casinot kan fortfarande behöva spara viss historik.

Begränsning av behandling

I vissa situationer kan du begära att behandlingen av dina personuppgifter begränsas.

Det innebär inte nödvändigtvis att uppgifterna raderas, utan att användningen av dem begränsas under vissa förutsättningar.

Invändning

Du kan ha rätt att invända mot behandling som bygger på vissa rättsliga grunder, exempelvis intresseavvägning.

Rätten beror på varför uppgifterna behandlas.

Dataportabilitet

För vissa uppgifter och vissa rättsliga grunder kan dataportabilitet vara aktuell.

Det innebär i korthet en rätt att få ut uppgifter i ett strukturerat och maskinläsbart format när förutsättningarna är uppfyllda.

Direktmarknadsföring

Du har ett starkt skydd mot direktmarknadsföring och kan invända mot att dina personuppgifter används för sådan marknadsföring.

Detta är en annan fråga än den lagring som casinot behöver för konto-, säkerhets- eller lagkrav.

Cookies

Cookies och liknande teknik kan användas för:

  • inloggning
  • säkerhet
  • analys
  • personalisering
  • marknadsföring

Olika typer av cookies kan kräva olika hantering och samtycke beroende på funktion och tillämpliga regler.

IP-adress och enhetsdata

Casinon kan använda tekniska uppgifter för säkerhet och bedrägeribekämpning.

Det kan exempelvis hjälpa till att identifiera ovanliga inloggningar eller flera konton.

Betalningsdata

Betalningsuppgifter kan behandlas av både casinot och externa betalningsleverantörer.

Läs integritetspolicyn för att se vilka kategorier av mottagare som används.

Source of funds och GDPR

Source-of-funds-kontroller kan innebära att casinot får tillgång till omfattande ekonomiska dokument.

Det gör det extra viktigt att förstå:

  • varför dokumentet krävs
  • hur det skickas
  • hur länge det sparas
  • vilka delar som faktiskt behövs

Vem är personuppgiftsansvarig?

Det ska framgå vem som bestämmer ändamål och medel för behandlingen av dina personuppgifter.

Det är ofta licenshavaren eller bolaget som driver casinot.

Personuppgiftsbiträden

Ett casino kan använda externa leverantörer för exempelvis:

  • hosting
  • KYC
  • betalningar
  • support
  • analys
  • säkerhet

Dessa kan i vissa situationer behandla data för casinots räkning.

Överföring utanför EU/EES

Om uppgifter överförs till länder utanför EU/EES krävs rättsligt stöd och lämpliga skyddsåtgärder enligt GDPR.

Integritetspolicyn bör beskriva relevanta överföringar.

Säkerhet

GDPR kräver lämpliga tekniska och organisatoriska säkerhetsåtgärder i förhållande till risken.

Som spelare bör du samtidigt:

  • använda unikt lösenord
  • aktivera 2FA om det finns
  • skydda e-postkontot
  • aldrig dela BankID-koder
  • kontrollera domänen före dokumentuppladdning

Personuppgiftsincident

Om personuppgifter exponeras eller förloras kan det vara en personuppgiftsincident.

Beroende på risknivå kan den personuppgiftsansvarige ha skyldigheter att anmäla incidenten och i vissa fall informera de registrerade.

Så gör du en GDPR-begäran

Skriv tydligt vad du vill göra:

  • få tillgång till data
  • rätta uppgifter
  • begära radering
  • begränsa behandling
  • invända

Använd casinots privacy- eller dataskyddskanal om sådan finns.

Casinot kan behöva verifiera din identitet

Innan ett casino lämnar ut eller raderar personuppgifter kan det behöva kontrollera att begäran verkligen kommer från rätt person.

Det skyddar mot att någon annan får tillgång till dina data.

När ska du kontakta IMY?

Om du anser att dina personuppgifter behandlas i strid med GDPR kan Integritetsskyddsmyndigheten vara relevant som tillsynsmyndighet.

För en vanlig betalnings- eller spelvillkorstvist är andra vägar ofta mer relevanta.

Vanliga frågor

Kan jag kräva att casinot raderar allt direkt?

Inte alltid. Rätten till radering har undantag, bland annat när uppgifter måste sparas för rättsliga skyldigheter.

Har jag rätt att få veta vilka uppgifter casinot har?

Ja, GDPR ger rätt till tillgång under de förutsättningar som gäller för registerutdrag.

Kan casinot behålla KYC-dokument efter att kontot stängts?

Det kan finnas rättsliga skäl som kräver fortsatt lagring även efter kontostängning.

Är BankID-data personuppgifter?

Data som kan kopplas till en identifierad person omfattas normalt av personuppgiftsreglerna.

Vart vänder jag mig vid dataskyddsproblem?

Börja med casinots dataskyddskontakt eller personuppgiftsansvarige. Vid behov kan IMY vara relevant tillsynsmyndighet.

Sammanfattning

GDPR ger spelare flera rättigheter kring de personuppgifter som onlinecasinon behandlar, bland annat rätt till information, tillgång och rättelse samt i vissa fall radering.

Samtidigt måste casinon följa andra lagkrav. Därför kan vissa KYC-, transaktions- och AML-uppgifter behöva sparas även efter att ett konto stängts.

Läs också

Fördjupa dig i CasinoMultis guider om KYC, source of funds, kontosäkerhet, stänga casinokonto och svensk licens.

Så arbetar redaktionen

Vi kontrollerar licens, villkor, betalningar och tillgängliga spelarskydd. Kommersiella relationer påverkar inte våra faktakrav.

DelaFacebookXWhatsApp
Community

Kommentarer

Kommentera sakligt. Alla kommentarer granskas innan publicering.

Fler guider och analyser från redaktionen.