Национальное управление по азартным играм Франции (ANJ) совместно с Комиссией по информационным технологиям и свободам (CNIL), надзорным органом страны в сфере защиты конфиденциальности, выпустили масштабное руководство по комплаенсу. В документе разъясняется порядок применения норм Общего регламента по защите данных ЕС (GDPR) к операторам игорного бизнеса.
В недавно опубликованном 59-страничном документе от мая 2026 года ведомства подробно описали, как правила GDPR призваны помочь игорным компаниям разобраться в обязательствах, касающихся данных игроков, верификации личности, систем ответственной игры и контроля в сфере противодействия отмыванию денег.
Эффект на все виды игорного бизнеса
Регуляторы твердо заявили, что правила GDPR действуют во всем регулируемом игорном секторе Франции. Сюда относятся онлайн-ставки на спорт, конные бега, покерные операторы, казино, игровые клубы, а также государственные операторы, такие как Française des Jeux (FDJ) и Pari Mutuel Urbain (PMU). Требования также распространяются на сторонние компании, обрабатывающие связанные с гемблингом данные, включая платежные системы, маркетинговые агентства, провайдеров верификации личности и ИТ-компании.
Хотя документ не вводит принципиально новое законодательство, ведомства стремились прояснить, как существующие обязательства по GDPR применяются в игорной индустрии, которую регуляторы называют «ни обычным бизнесом, ни обычной услугой».
Согласно руководству, игорные операторы должны содействовать достижению трех ключевых целей государственной политики: предотвращение чрезмерного увлечения азартными играми и защита несовершеннолетних, обеспечение честности и прозрачности игрового процесса, борьба с мошенничеством, отмыванием денег и финансированием терроризма.
Защита данных в приоритете
Одна из наиболее строгих рекомендаций в документе касается назначения инспекторов по защите данных (DPO). ANJ и CNIL заявили, что большинству игорных операторов необходимо иметь выделенных DPO, поскольку индустрия регулярно осуществляет масштабный мониторинг поведения игроков и обрабатывает потенциально конфиденциальную персональную информацию.
Операторы также обязаны вести подробный учет всех операций по обработке данных и публиковать политику конфиденциальности отдельно от общих правил и условий (T&C). Кроме того, в руководстве указано, что игорные компании должны проводить обязательную оценку воздействия на защиту данных (DPIA) для систем, связанных с мониторингом ответственной игры и контролем AML (противодействие отмыванию денег).
Еще одним важным аспектом руководства является коммерческий маркетинг. Французские регуляторы разъяснили, что игорные операторы обязаны получать четкое согласие пользователей перед отправкой рекламных материалов по электронной почте, SMS, посредством телефонных звонков или автоматизированных маркетинговых систем.
Аналогичное требование применяется при передаче данных клиентов коммерческим партнерам. Операторы должны четко идентифицировать всех третьих лиц, получающих данные игроков, и предоставлять игрокам прозрачную информацию до момента любой передачи данных.
CNIL также напомнила, что системы согласия на использование файлов cookie должны позволять пользователям отклонять отслеживающие файлы cookie так же легко, как и принимать их.
Борьба с зависимостью
Одним из наиболее значимых разделов руководства стали системы ответственной игры. Французские регуляторы заявили, что классификация игрока как зависимого юридически может квалифицироваться как обработка данных о здоровье в соответствии со Статьей 9 GDPR.
Ведомства также предупредили, что игорные компании не могут полностью полагаться на автоматизированные системы при работе с потенциально уязвимыми игроками. Несмотря на то, что алгоритмы и инструменты мониторинга могут использоваться для выявления рискованных моделей поведения, любое серьезное действие в отношении аккаунта игрока должно быть предварительно проверено человеком.
Кроме того, руководство ужесточает правила проведения проверок на предмет отмывания денег. Операторы могут запрашивать дополнительные финансовые документы только при выявлении конкретных рисков или подозрительной активности, а не в рамках рутинных проверок каждого клиента. В частности, операторам запрещено требовать выписки с банковских счетов или копии платежных карт во время стандартных процедур верификации.
Манила зовёт, и точно не шёпотом. С 31 мая по 3 июня 2026 года саммит SiGMA Asia возвращается в бесспорную столицу индустрии региона. 16 000 участников, 3 040 операторов и более 250 спикеров под одной крышей – это не просто выставка. Это настоящий фурор!
