§1. Responsable del tratamiento y DPO
1.1. Responsable: Prime Gaming N.V., sociedad registrada en Curazao, actuando bajo licencia dual Kahnawake Gaming Commission + Curaçao Gaming Control Board. Domicilio de correspondencia legal a través del canal oficial /contact. Prime opera la marca «Prime Casino» y el sitio prime-casino-es.com.
1.2. Delegado de Protección de Datos (DPO): aunque Prime no está establecida en la UE y por tanto no le aplica la obligación estricta del art. 37 RGPD, el Operador designa voluntariamente un DPO de contacto para atender a los usuarios españoles y europeos. Email dedicado: privacidad@prime-casino-es.com. En el asunto, indica el derecho que quieres ejercer o la consulta que planteas.
1.3. Prime coopera con la Agencia Española de Protección de Datos (AEPD) como autoridad de control competente para los usuarios residentes en España, con independencia de la jurisdicción de establecimiento del Operador.
§2. Categorías de datos que recopilamos
2.1. Recopilamos cinco categorías de datos personales, con propósitos y bases legales diferenciadas:
| Categoría | Datos concretos | Momento de recogida |
| Identidad | Nombre y apellidos, DNI o pasaporte + foto ambas caras, fecha de nacimiento, selfie con documento (KYC), dirección postal + justificante | Registro + primera retirada |
| Contacto | Correo electrónico, teléfono móvil, preferencias de comunicación | Registro |
| Financieros | Método de pago (últimos 4 dígitos tarjeta, IBAN parcial, número Bizum, cuenta PayPal/Skrill/Neteller asociada), historial de depósitos y retiros, importes, referencias de transacción | Cada depósito/retiro |
| De uso | Historial de apuestas y resultados, juegos preferidos, duración y frecuencia de sesiones, IP, tipo de dispositivo, sistema operativo, navegador, geolocalización aproximada por IP | En cada sesión |
| Derivados | Perfil de riesgo de juego problemático (score calculado automáticamente), nivel VIP, puntos acumulados, tags AML internos | Cálculo continuo |
2.2. Perfil de riesgo de juego problemático. Se calcula automáticamente combinando frecuencia de depósitos, incrementos de importe, sesiones nocturnas prolongadas, chasing losses (aumento de apuesta tras rachas negativas) y otros indicadores estándar del sector. El score dispara alertas internas y puede derivar en mensajes de recordatorio, límites automáticos temporales o contacto proactivo del equipo de juego responsable. Ver la política de juego responsable.
2.3. Datos NO recopilados. Prime no recopila: datos biométricos más allá del selfie KYC (no huellas ni reconocimiento facial continuado), datos de salud, opiniones políticas o religiosas, datos de menores (ver §11), historial bancario completo (sólo referencias de transacción), datos de navegación fuera del sitio (no tracking cross-site).
§3. Base legal del tratamiento
3.1. Cada tratamiento se ampara en una o varias bases legales del art. 6 RGPD:
- Ejecución del contrato (art. 6.1.b) — para operar la cuenta, procesar apuestas, gestionar depósitos y retiros. Sin estos datos el servicio no puede prestarse.
- Cumplimiento de obligación legal (art. 6.1.c) — para KYC (Directiva UE 2015/849 de Prevención del Blanqueo, Ley española 10/2010), reportes a reguladores (Kahnawake, Curaçao, SEPBLAC en operaciones sospechosas), retención decenal de historial de transacciones.
- Interés legítimo del Operador (art. 6.1.f) — para prevención de fraude, detección de múltiples cuentas, análisis de bonus abuse, mejora del servicio mediante análisis agregado. Se aplica ponderación de intereses: el interés de Prime en operar un servicio seguro es proporcional al interés del Jugador en un entorno de juego íntegro.
- Consentimiento del interesado (art. 6.1.a) — exclusivamente para: envío de comunicaciones promocionales (opt-in en el registro, revocable en cualquier momento desde Cuenta > Preferencias), cookies analíticas y de marketing no esenciales, uso de datos para estudios de mercado agregados no obligatorios.
3.2. En ningún caso Prime trata datos de menores, datos de categorías especiales (art. 9 RGPD) sin condiciones específicas del art. 9.2, ni realiza decisiones automatizadas con efectos jurídicos significativos sin intervención humana (las decisiones sobre KYC, bonus abuse y AML incluyen revisión humana en el back office).
§4. Finalidades del tratamiento
4.1. Los datos se tratan exclusivamente para las siguientes finalidades:
- Operar la cuenta del Jugador — autenticación, gestión de saldo, historial, preferencias.
- Procesar depósitos y retiros — comunicación con procesadores de pago, cálculo de comisiones cuando aplican, cumplimiento closed-loop.
- Verificar identidad y elegibilidad (KYC) — validar DNI, edad ≥18, coincidencia same-name en métodos de pago.
- Prevenir fraude e integridad de juegos — detección de multiaccounts, bonus abuse, colusión en juegos multijugador, uso de bots.
- Cumplir obligaciones fiscales y regulatorias — conservación decenal de historial, respuesta a requerimientos de reguladores.
- Enviar comunicaciones sobre bonos y promociones — sólo si el Jugador ha marcado opt-in expreso. Desactivable en Cuenta > Preferencias o desde el link de baja al pie de cada email.
- Ofrecer herramientas de juego responsable — basadas en el perfil de riesgo calculado (§2.2).
- Responder consultas de soporte — chat en vivo, tickets, resolución de disputas.
- Análisis agregado — estadísticas anónimas de uso del sitio para mejorar el producto (nunca perfiles individualizados con fines publicitarios de terceros).
§5. Cesiones y encargados de tratamiento
5.1. Prime no vende datos personales a terceros bajo ninguna circunstancia. Los datos se comparten exclusivamente con encargados de tratamiento contratualmente vinculados por acuerdo art. 28 RGPD, o con cesionarios cuya intervención es imprescindible para prestar el servicio o cumplir la ley:
| Categoría de destinatario | Ejemplos | Datos compartidos | Base legal |
| Procesadores de pago | Bizum, PayPal, Skrill, Neteller, Visa/Mastercard, banco SEPA | Nombre titular, importe, referencia de transacción, últimos dígitos del método | Ejecución de contrato |
| Estudios de juego | Pragmatic Play, Evoplay, Playtech, InOut Games, Play'n GO, MGA Games, Playson, Push Gaming, Dynabit, Evolution | ID de sesión anonimizado, apuesta, resultado (sin datos identificatorios) | Ejecución de contrato |
| Proveedor de KYC | Servicio de verificación documental (bajo acuerdo de encargado) | Documentos de identidad, selfie, comprobante de domicilio | Obligación legal (AML) |
| Proveedor de plataforma | Alojamiento cloud, CDN, base de datos gestionada | Todos los datos del sitio (encargado de tratamiento) | Ejecución de contrato |
| Reguladores | Kahnawake Gaming Commission, Curaçao GCB, SEPBLAC | Historial de transacciones, KYC, alertas AML (solo bajo requerimiento) | Obligación legal |
| Autoridades judiciales | Juzgados españoles u otras autoridades competentes | Datos requeridos por orden judicial motivada | Obligación legal |
| Herramientas analíticas | Google Analytics 4 con IP anonimizada | Datos técnicos agregados, sin identificadores personales | Consentimiento (opt-in) |
5.2. Publicidad y remarketing. Prime no comparte datos con redes publicitarias de terceros (Meta Pixel, Google Ads remarketing, TikTok Pixel) sin consentimiento expreso e informado del Jugador. Por defecto estas categorías están desactivadas en el banner de cookies.
5.3. Todos los encargados de tratamiento firman acuerdo de encargado de tratamiento (Data Processing Agreement, DPA) conforme al art. 28 RGPD, con obligaciones de confidencialidad, medidas técnicas equivalentes y prohibición de subcontratación no autorizada.
§6. Transferencias internacionales de datos
6.1. Algunos encargados de tratamiento están ubicados fuera del Espacio Económico Europeo (EEE): proveedores de cloud en Estados Unidos, estudios de juego en Reino Unido, Malta o Curaçao, plataforma técnica del propio Operador en Curazao.
6.2. Cuando se produce transferencia internacional, Prime aplica las garantías previstas por el capítulo V RGPD:
- Decisiones de adecuación de la Comisión Europea (para Reino Unido tras Brexit adequacy, aplicable Malta como estado miembro, etc.).
- Cláusulas contractuales tipo (SCC) de la Comisión Europea versión 2021 para transferencias sin adecuación.
- Evaluación de transferencia de impacto (TIA) cuando corresponde, valorando la jurisdicción de destino y medidas suplementarias (cifrado, seudonimización, restricciones de acceso).
6.3. El Jugador puede solicitar copia de las SCC aplicables escribiendo al DPO.
§7. Cookies y tecnologías similares
7.1. Prime usa cookies y tecnologías equivalentes (localStorage, sessionStorage) con tres finalidades diferenciadas:
| Categoría | Finalidad | Base | Duración típica |
| Esenciales | Autenticación de sesión, saldo, preferencias de idioma, protección CSRF | Ejecución de contrato (no requiere consentimiento) | Sesión o hasta 12 meses |
| Preferencias | Modo oscuro, ordenación de tragaperras, favoritos | Interés legítimo | 12 meses |
| Analíticas | Google Analytics 4 con anonimización IP, estadísticas agregadas de uso | Consentimiento (opt-in) | Hasta 14 meses |
| Publicidad de terceros | No usadas por defecto. Sólo si el Jugador acepta expresamente | Consentimiento (opt-in explícito) | N/A por defecto |
7.2. Gestión del consentimiento. En la primera visita se muestra un banner con opciones granulares: «Solo esenciales», «Aceptar seleccionadas», «Aceptar todas». La elección se guarda 12 meses y se puede modificar en cualquier momento desde el pie del sitio (link «Configurar cookies»).
7.3. Cookies esenciales. Deshabilitarlas impide el uso normal del sitio (no puedes iniciar sesión, mantener saldo, jugar).
§8. Plazos de conservación
8.1. Los datos se conservan durante el tiempo estrictamente necesario para las finalidades del tratamiento y para cumplir obligaciones legales de conservación:
| Categoría | Plazo | Motivo |
| Cuenta activa | Mientras la cuenta esté abierta + 10 años tras cierre | Obligación AML (Ley 10/2010) y regulador |
| Historial de apuestas y transacciones | 10 años desde la operación | Obligación AML + integridad de disputas |
| Documentos KYC | 10 años desde el cierre de cuenta | Ley 10/2010 de Prevención del Blanqueo |
| Comunicaciones de marketing | Hasta revocación del consentimiento + 6 meses | Prueba de la revocación |
| Solicitudes de autoexclusión | 10 años (bloqueo de re-registro) | Eficacia de la autoexclusión |
| Cookies analíticas | 14 meses máximo | Recomendación CNIL/AEPD |
| Tickets de soporte | 6 años tras cierre del ticket | Prescripción civil general |
| Logs de acceso técnico | 12 meses | Seguridad y auditoría |
8.2. Bloqueo tras plazo. Transcurrido el plazo, los datos se bloquean (dejan de ser accesibles operativamente) durante el período de prescripción de posibles responsabilidades, y se destruyen definitivamente al término.
§9. Tus derechos como interesado
9.1. Bajo el RGPD y la LOPDGDD tienes los siguientes derechos ARCO+, ejercitables gratuitamente:
| Derecho | Qué permite | Cómo ejercerlo |
| Acceso (art. 15) | Solicitar copia de todos los datos personales que tenemos sobre ti + información sobre el tratamiento | Email al DPO desde tu email registrado + asunto «Acceso RGPD» |
| Rectificación (art. 16) | Corregir datos inexactos o desactualizados (por ejemplo cambio de dirección) | Autoservicio en Cuenta > Perfil o email al DPO |
| Supresión (art. 17, «derecho al olvido») | Solicitar el borrado (limitado por obligaciones de conservación regulatorias) | Email al DPO + asunto «Supresión RGPD» |
| Limitación (art. 18) | Pedir restricción del tratamiento durante verificación de exactitud o resolución de disputa | Email al DPO indicando el tratamiento a limitar |
| Oposición (art. 21) | Oponerte al tratamiento con fines de marketing o basado en interés legítimo | Autoservicio en Cuenta > Preferencias o email al DPO |
| Portabilidad (art. 20) | Recibir tus datos en formato estructurado (CSV/JSON) y transferirlos a otro operador | Email al DPO + asunto «Portabilidad» |
| No decisiones automatizadas (art. 22) | No ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos | Email al DPO solicitando revisión humana |
9.2. Plazo de respuesta. 30 días naturales desde la recepción de la solicitud, prorrogable 2 meses adicionales en casos complejos con notificación motivada al Jugador.
9.3. Identificación del solicitante. Para prevenir suplantación, exigimos que la solicitud se envíe desde el email registrado en la cuenta. Si no puedes acceder al email, aportar copia de DNI para verificar identidad.
Tip práctico: el historial completo de tus transacciones (depósitos, retiros, apuestas) está disponible desde Cuenta > Historial > Descargar CSV sin necesidad de solicitud RGPD. Úsalo para llevar tu propia contabilidad fiscal o para portabilidad rápida entre operadores.
9.4. Reclamación ante autoridad de control. Si no obtienes respuesta o consideras que el tratamiento vulnera tus derechos, puedes presentar reclamación gratuita ante la Agencia Española de Protección de Datos (AEPD) — sede electrónica en aepd.es, teléfono 901 100 099 / 91 266 35 17, C/ Jorge Juan 6, 28001 Madrid.
§10. Medidas técnicas y organizativas de seguridad
10.1. Prime aplica medidas alineadas con el art. 32 RGPD y con estándares de la industria (ISO 27001, PCI-DSS para datos de pago):
- Cifrado en tránsito — TLS 1.3 en todo el sitio, certificado válido y renovación automática, HSTS con preload.
- Cifrado en reposo — AES-256 para bases de datos con datos sensibles (identidad, KYC, financieros).
- Control de acceso basado en roles — los empleados sólo acceden a los datos estrictamente necesarios para su función. Todos los accesos quedan logueados.
- Autenticación reforzada — 2FA obligatorio para todo el back office. 2FA opcional pero fuertemente recomendado para los Jugadores desde Cuenta > Seguridad.
- Monitorización continua — detección de intentos de acceso anómalos, ataques de fuerza bruta, patrones de fraude conocidos.
- Backups cifrados — copias de seguridad diarias con retención 90 días, ubicación geográfica separada del cluster productivo.
- Pentests anuales — auditorías independientes de seguridad, con remediación priorizada de hallazgos.
- Segregación de entornos — producción, staging y desarrollo aislados. Datos reales nunca en entornos no productivos.
10.2. Notificación de brechas. En caso de violación de seguridad que involucre datos personales con riesgo para los derechos de los interesados, Prime notificará a la AEPD dentro de las 72 horas desde el conocimiento del incidente (art. 33 RGPD), y a los interesados afectados sin dilación indebida cuando el riesgo sea alto (art. 34 RGPD).
10.3. Ningún sistema es 100% invulnerable. El Jugador contribuye a la seguridad usando contraseñas robustas, activando 2FA, no compartiendo credenciales y notificando accesos sospechosos a soporte inmediatamente.
🛡 Buenas prácticas del Jugador
Protege tu cuenta como si fuera tu banco
El eslabón más débil de la seguridad suele ser el usuario, no el operador. Activa 2FA desde Cuenta > Seguridad (30 segundos, con Google Authenticator o Authy). Usa contraseña única (12+ caracteres, no reutilizada de otros sitios). Nunca compartas credenciales, ni siquiera con "supuesto soporte" — ningún empleado legítimo de Prime te pedirá tu contraseña por chat, email ni teléfono. Si detectas acceso extraño, escribe de inmediato a soporte para bloqueo cautelar.
§11. Menores de edad
11.1. El servicio está restringido estrictamente a mayores de 18 años cumplidos. Prime no ofrece servicios a menores y no recopila conscientemente datos de menores.
11.2. Si detectamos que un menor ha creado cuenta usando datos falsos: (a) cerramos la cuenta inmediatamente, (b) retenemos las ganancias generadas (que no se pagan por incumplimiento de elegibilidad), (c) devolvemos exclusivamente el capital depositado al método de pago original, (d) los datos personales del menor se eliminan salvo requerimiento judicial o obligación legal de conservación.
11.3. Padres o tutores que sospechen que un menor ha creado cuenta pueden escribir a privacidad@prime-casino-es.com aportando prueba de la relación — tramitamos con prioridad.
§12. Modificaciones de esta política
12.1. Podemos actualizar esta Política por requerimiento regulatorio, cambios en las categorías de encargados de tratamiento, evolución de la tecnología o mejora de la transparencia.
12.2. Los cambios menores (correcciones de redacción, precisiones sin impacto en derechos) se publican con actualización de fecha en cabecera.
12.3. Los cambios sustanciales (nueva finalidad de tratamiento, nuevos cesionarios relevantes, cambios en los plazos de conservación, cambios en la base legal) se comunican por email a todos los Jugadores registrados con al menos 14 días de antelación a su entrada en vigor. Cuando afecten a tratamientos basados en consentimiento, exigimos re-consentimiento explícito antes de continuar el tratamiento.
12.4. Historial de versiones. La versión vigente en cada momento se publica en esta página con la fecha visible en cabecera y al pie. Versión actual: 2.6 — 20 de agosto de 2026.
13.1. Consultas y ejercicio de derechos (canal preferente):
13.2. Autoridad de control competente para usuarios españoles:
- Agencia Española de Protección de Datos (AEPD) — aepd.es
- Teléfono: 901 100 099 · 91 266 35 17
- Dirección postal: C/ Jorge Juan 6, 28001 Madrid
- Sede electrónica: presentación online de reclamaciones sin coste ni asistencia letrada obligatoria
13.3. Reguladores del juego (para disputas sobre operatoria, no sobre datos):
Responsable del tratamiento: Prime Gaming N.V. (Curazao) · licencia dual Kahnawake Gaming Commission + Curaçao Gaming Control Board. Contacto DPO: privacidad@prime-casino-es.com. Autoridad de control en España: AEPD — aepd.es. Base normativa: RGPD (UE) 2016/679 directamente aplicable + LOPDGDD LO 3/2018. Conservación decenal amparada en la Ley 10/2010 de Prevención del Blanqueo de Capitales y en las obligaciones regulatorias del juego. No vendemos datos a terceros. No usamos cookies publicitarias sin consentimiento expreso. Los derechos ARCO+ se ejercen gratuitamente. Prohibida la participación de menores de 18 años. Si el juego deja de ser diversión, Línea FEJAR 900 200 225. Versión de la Política: 2.6 — 20 de agosto de 2026.