1 Responsable del Tratamiento de Datos
El Responsable del Tratamiento de los datos personales de los usuarios de Yaass Casino es RFranco Digital S.A.U., sociedad mercantil española perteneciente al Grupo Orenes, con licencias de juego online GA/2014/002 (casino) y ADC/2014/002 (apuestas deportivas) expedidas por la DGOJ (Dirección General de Ordenación del Juego).
RFranco Digital S.A.U. actúa en calidad de Responsable del Tratamiento a los efectos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD), de la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD) y de cuanta normativa de protección de datos resulte de aplicación en España y en el territorio de la Unión Europea.
🇪🇺 RGPD · Reg. UE 2016/679
🇪🇸 LOPDGDD · LO 3/2018
🏛️ DGOJ · GA/2014/002
🔒 SSL 256-bit · Sectigo OV
📋 EDPB · Directrices 05/2020
2 Categorías de Datos Personales que Recopilamos
En el ejercicio de nuestra actividad como operador de juego online, recopilamos distintas categorías de datos personales en función de la naturaleza de la interacción con la plataforma. A continuación detallamos exhaustivamente cada categoría:
2.1 Datos Identificativos y de Registro
Al crear una cuenta en Yaass Casino, el Usuario proporciona voluntariamente los siguientes datos: nombre y apellidos completos, fecha de nacimiento, número de DNI o NIE, dirección postal en España, dirección de correo electrónico, número de teléfono móvil, nombre de usuario y contraseña (esta última almacenada exclusivamente en formato de hash irreversible con sal, nunca en texto plano).
2.2 Datos de Verificación de Identidad (KYC)
Para cumplir con las obligaciones legales impuestas por la DGOJ y por la normativa de prevención del blanqueo de capitales (Ley 10/2010 de PBC/FT), recopilamos imágenes digitales de documentos de identidad oficiales (DNI, NIE o pasaporte), fotografías de justificantes de domicilio, imágenes del método de pago utilizado y, en algunos casos, fotografías del propio Usuario sosteniendo su documento de identidad. Estos datos se tratan con la máxima confidencialidad y solo son accesibles por el personal del equipo de cumplimiento normativo, exclusivamente durante el proceso de verificación.
2.3 Datos Transaccionales y Financieros
Registramos todos los movimientos financieros asociados a la cuenta del Usuario: importes y fechas de depósitos y retiros, métodos de pago utilizados (Bizum, PayPal, Paysafecard, Apple Pay, Visa/MC, transferencia bancaria), últimos cuatro dígitos de tarjetas bancarias vinculadas, y historial completo de apuestas y resultados de juego. Estos datos son necesarios tanto para la gestión del servicio como para el cumplimiento de obligaciones de información ante la DGOJ y la SEPBLAC.
2.4 Datos de Navegación y Técnicos
De forma automática, al acceder a la plataforma recopilamos: dirección IP de acceso, tipo y versión del navegador, sistema operativo y dispositivo utilizado, páginas visitadas y duración de la visita, identificadores de sesión, datos de geolocalización aproximada (país y región, no coordenadas exactas) y logs de acceso al sistema. Estos datos se utilizan para garantizar la seguridad de la plataforma y para detectar accesos no autorizados o fraudulentos.
2.5 Datos de Comunicación y Soporte
Conservamos los registros de todas las comunicaciones mantenidas con el equipo de soporte, incluyendo transcripciones de chats en vivo, correos electrónicos recibidos y enviados, y registros de llamadas telefónicas (cuando aplique), con el fin de garantizar la calidad del servicio, la resolución de disputas y el cumplimiento de obligaciones legales.
3 Finalidades del Tratamiento y Base Jurídica
El RGPD exige que todo tratamiento de datos personales se fundamente en una base jurídica legítima. La siguiente tabla recoge las finalidades del tratamiento de Yaass Casino y la base jurídica aplicable a cada una:
| Finalidad del Tratamiento |
Base Jurídica (Art. 6 RGPD) |
Plazo de Conservación |
| Gestión de la cuenta de usuario y prestación del servicio | Ejecución del contrato (Art. 6.1.b) | Duración de la relación + 5 años |
| Verificación de identidad KYC | Obligación legal — Ley 10/2010 PBC (Art. 6.1.c) | 10 años desde la relación |
| Prevención del fraude y blanqueo de capitales | Obligación legal — Ley 10/2010 (Art. 6.1.c) | 10 años |
| Cumplimiento de obligaciones ante DGOJ y SEPBLAC | Obligación legal — Ley 13/2011 (Art. 6.1.c) | 10 años |
| Registro de apuestas y resultados de juego | Obligación legal + contrato (Art. 6.1.b y 6.1.c) | 5 años desde cada transacción |
| Atención al cliente y resolución de disputas | Interés legítimo — Art. 6.1.f | 3 años desde la comunicación |
| Envío de comunicaciones comerciales | Consentimiento expreso (Art. 6.1.a) | Hasta la retirada del consentimiento |
| Personalización de la experiencia de juego | Consentimiento expreso (Art. 6.1.a) | Hasta la retirada del consentimiento |
| Detección de comportamiento de juego problemático | Obligación legal — RD 958/2020 (Art. 6.1.c) | Duración de la cuenta + 5 años |
Nota sobre el interés legítimo: Cuando el tratamiento se basa en el interés legítimo del Responsable (Art. 6.1.f RGPD), el Usuario tiene derecho a oponerse a dicho tratamiento. Para ello, puede contactar con nuestro Delegado de Protección de Datos en la dirección indicada en la sección 13.
4 Plazo de Conservación de los Datos
Los datos personales se conservarán durante el tiempo estrictamente necesario para cumplir con la finalidad para la que fueron recopilados, y en todo caso durante los plazos mínimos exigidos por la legislación española y europea aplicable. Como regla general:
- Datos de la cuenta de usuario: se conservan durante toda la vigencia de la relación contractual y por un período adicional de 5 años tras el cierre de la cuenta, para atender posibles reclamaciones o requerimientos legales
- Datos KYC y documentación de identidad: la normativa PBC/FT (Ley 10/2010) exige una conservación mínima de 10 años desde la terminación de la relación de negocio
- Registros de transacciones financieras: mínimo 5 años desde cada operación, conforme al artículo 25 de la Ley 10/2010
- Datos de marketing (con consentimiento): hasta que el Usuario retire su consentimiento, que puede ejercer en cualquier momento desde "Mi Cuenta → Preferencias de Comunicación" o contactando con el DPD
- Logs de acceso y datos técnicos: máximo 12 meses desde su generación, salvo que sean necesarios para una investigación de seguridad en curso
Una vez transcurridos los plazos de conservación aplicables, los datos serán eliminados o anonimizados de forma irreversible, de manera que no sea posible su reasociación con el titular original.
5 Destinatarios y Transferencias Internacionales
RFranco Digital S.A.U. no cede ni vende los datos personales de los Usuarios a terceros con fines comerciales propios. No obstante, en el ejercicio de su actividad, el Operador puede compartir datos con las siguientes categorías de destinatarios, siempre bajo contratos de tratamiento de datos conformes al RGPD:
- DGOJ y SEPBLAC: en cumplimiento de las obligaciones de información y comunicación de operaciones sospechosas establecidas en la Ley 13/2011 y la Ley 10/2010. Esta comunicación es obligatoria por ley y no requiere consentimiento del Usuario
- Proveedores de juego (Pragmatic Play, Evolution Gaming, Playtech, NetEnt, Spribe, etc.): reciben exclusivamente los datos de sesión de juego necesarios para la prestación del servicio de juego. No tienen acceso a datos de identificación completos del Usuario
- Pasarelas de pago (Bizum, PayPal, Paysafecard, Apple Pay, entidades bancarias): reciben únicamente los datos transaccionales imprescindibles para procesar cada operación. Cada proveedor actúa como Responsable independiente del tratamiento para sus propios servicios
- Proveedores de servicios de verificación KYC: empresas especializadas en verificación de identidad digital que procesan la documentación en nombre del Operador bajo contratos de encargado del tratamiento
- Autoridades judiciales y policiales: en respuesta a requerimientos legales debidamente fundamentados, el Operador puede estar obligado a facilitar datos personales a las autoridades competentes
Transferencias Fuera del Espacio Económico Europeo (EEE)
Algunos proveedores de software de juego o servicios auxiliares pueden estar ubicados fuera del EEE. En todos estos casos, el Operador garantiza que las transferencias internacionales de datos se realizan con las salvaguardas adecuadas exigidas por el RGPD: bien por existir una Decisión de Adecuación de la Comisión Europea respecto al país destinatario, bien mediante la celebración de Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión, o bien mediante cualquier otro mecanismo de transferencia permitido por el Art. 46 del RGPD. El Usuario puede solicitar información sobre las transferencias específicas y las garantías aplicables contactando con el DPD.
6 Tus Derechos como Titular de los Datos (RGPD)
El RGPD reconoce un amplio catálogo de derechos a los titulares de datos personales. Como Usuario de Yaass Casino, puedes ejercer los siguientes derechos en cualquier momento, de forma gratuita y sin necesidad de justificación:
👁️
Acceso
Obtener confirmación de si tratamos tus datos y acceder a una copia completa de ellos, incluyendo las finalidades, categorías y destinatarios.
✏️
Rectificación
Solicitar la corrección de datos inexactos o incompletos. Algunos datos (como el DNI) solo pueden modificarse aportando documentación oficial.
🗑️
Supresión
Solicitar el borrado de tus datos cuando ya no sean necesarios para la finalidad original, salvo que exista una obligación legal de conservación.
⏸️
Limitación
Solicitar que se suspenda temporalmente el tratamiento de tus datos mientras se resuelve una impugnación de exactitud o una oposición.
🚫
Oposición
Oponerte al tratamiento basado en interés legítimo o a la recepción de comunicaciones comerciales. La oposición al marketing es siempre efectiva e inmediata.
📦
Portabilidad
Recibir tus datos en un formato estructurado, de uso común y lectura mecánica (JSON o CSV) para transferirlos a otro operador.
🤖
No decisión automatizada
No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o te afecten significativamente.
↩️
Retirada del consentimiento
Retirar en cualquier momento el consentimiento dado para el tratamiento de datos con finalidades que lo requieren (marketing, personalización).
Para ejercer cualquiera de estos derechos, el Usuario deberá enviar una solicitud escrita al Delegado de Protección de Datos (DPD) de RFranco Digital S.A.U., indicando en el asunto "Ejercicio de Derechos RGPD" y adjuntando copia de su DNI/NIE para acreditar su identidad. El plazo de respuesta es de 30 días naturales, prorrogables hasta 90 días en casos de especial complejidad. Si no recibes respuesta satisfactoria, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
7 Medidas de Seguridad de los Datos
RFranco Digital S.A.U. ha implementado un conjunto de medidas técnicas y organizativas de seguridad acordes con el estado de la técnica, el coste de aplicación y los riesgos asociados al tratamiento, conforme a lo exigido por el Art. 32 del RGPD. Entre las principales medidas destacan:
- Cifrado SSL/TLS 1.3 de extremo a extremo: certificado Sectigo Premium OV SSL de 256 bits en todas las comunicaciones entre el dispositivo del Usuario y los servidores de Yaass Casino. Los datos en tránsito están protegidos contra interceptación y manipulación
- Almacenamiento cifrado de datos sensibles: los datos especialmente sensibles (documentos KYC, datos financieros) se almacenan cifrados con AES-256 en bases de datos con acceso restringido por roles y autenticación multifactor
- Hashing irreversible de contraseñas: las contraseñas de los Usuarios nunca se almacenan en texto plano. Se utiliza el algoritmo bcrypt con factor de coste elevado y sal aleatoria por usuario
- Control de acceso basado en roles (RBAC): solo el personal autorizado y con necesidad justificada de conocer puede acceder a cada categoría de datos, y solo durante el tiempo necesario
- Auditorías de seguridad periódicas: penetration testing trimestral por empresas especializadas independientes y revisiones anuales de cumplimiento RGPD por el DPD
- Plan de respuesta ante incidentes de seguridad: en caso de violación de seguridad que afecte a datos personales, el Operador notificará a la AEPD en el plazo de 72 horas y a los Usuarios afectados sin dilación indebida, conforme al Art. 33 y 34 del RGPD
8 Menores de Edad y Protección Especial
🔞
Acceso prohibido a menores de 18 años: Los servicios de Yaass Casino están estrictamente dirigidos a personas adultas (mayores de 18 años). El Operador no recopila intencionadamente datos personales de menores de edad. Si se detecta que un menor ha proporcionado sus datos, estos serán eliminados de forma inmediata.
La protección de los datos de los menores de edad es una prioridad absoluta para el Operador. En caso de que un padre, madre o tutor legal tenga conocimiento de que su hijo o menor a su cargo ha facilitado datos personales a Yaass Casino, deberá comunicarlo inmediatamente al DPD. El Operador eliminará esos datos sin dilación, cerrará la cuenta asociada y devolverá los fondos depositados, si los hubiera, al método de pago original.
Para más información sobre cómo proteger a los menores de tu entorno del acceso al juego online, consulta nuestra Política de Juego Responsable, que incluye recomendaciones específicas y herramientas de control parental.
9 Política de Cookies
Yaass Casino utiliza cookies y tecnologías similares de rastreo (pixels, local storage, session storage) en su plataforma web y en la aplicación PWA. A continuación detallamos los tipos de cookies utilizadas, su finalidad y la base jurídica aplicable conforme a las Directrices 05/2020 del EDPB y al Real Decreto-Ley 13/2012 de transposición de la Directiva ePrivacy.
| Tipo de Cookie |
Nombre / Categoría |
Finalidad |
Duración |
Base Legal |
| Técnicas / Esenciales |
SESSION_ID, CSRF_TOKEN, lang_pref |
Autenticación de sesión, protección CSRF, recordar idioma. Sin estas cookies la plataforma no puede funcionar |
Sesión / 30 días |
Necesidad contractual — no requieren consentimiento |
| Funcionales |
game_history, last_deposit_method, ui_theme |
Recordar preferencias del usuario: últimos juegos, método de pago predeterminado y modo claro/oscuro |
90 días |
Interés legítimo / consentimiento según caso |
| Analíticas (propias) |
_yaass_ga, session_depth, page_duration |
Análisis interno de uso de la plataforma para mejorar la experiencia. Datos anonimizados y agregados |
13 meses |
Interés legítimo (Art. 6.1.f RGPD) |
| Analíticas (terceros) |
_ga, _gid (Google Analytics 4) |
Estadísticas de tráfico y comportamiento de usuarios. IP anonimizada. Datos procesados en EEE |
13 meses |
Consentimiento expreso (Art. 6.1.a RGPD) |
| Marketing / Retargeting |
_fbp (Meta), _gcl_au (Google Ads), aff_track |
Seguimiento de conversiones, retargeting publicitario y atribución de afiliados |
90 días |
Consentimiento expreso (Art. 6.1.a RGPD) |
| Juego Responsable |
rg_session_start, rg_total_time |
Control del tiempo de sesión de juego para las alertas de juego responsable y el cumplimiento del RD 958/2020 |
Sesión |
Obligación legal — no requieren consentimiento |
Gestión y Retirada del Consentimiento de Cookies
Al acceder por primera vez a Yaass Casino, se presentará un banner de cookies conforme a las exigencias del EDPB que te permitirá aceptar, rechazar o configurar de forma granular cada categoría de cookies no esenciales. Las cookies técnicas y de juego responsable no pueden desactivarse, ya que son imprescindibles para el funcionamiento de la plataforma y para el cumplimiento de obligaciones legales.
Puedes modificar tus preferencias de cookies en cualquier momento accediendo al enlace "Gestionar Cookies" disponible en el pie de página de la plataforma. Adicionalmente, puedes gestionar o eliminar las cookies directamente desde la configuración de tu navegador, aunque esto puede afectar al funcionamiento de determinadas funcionalidades. Para más información sobre la gestión de cookies en los navegadores más populares, consulta la documentación oficial de Chrome, Firefox, Safari o Edge.
10 Datos Biométricos y Autenticación
La app de Yaass Casino para iOS y Android ofrece la posibilidad de autenticarse mediante datos biométricos (huella dactilar con Touch ID, reconocimiento facial con Face ID u otras tecnologías de biometría equivalentes en dispositivos Android). El tratamiento de estos datos se rige por las siguientes garantías:
- Procesamiento exclusivamente local: los datos biométricos (patrones de huella o reconocimiento facial) son procesados íntegramente en el Secure Enclave del dispositivo iOS o en el StrongBox del dispositivo Android. En ningún caso se transmiten, almacenan ni procesan en los servidores del Operador
- Carácter opcional: la autenticación biométrica es una funcionalidad adicional de conveniencia, completamente opcional. El acceso mediante email y contraseña siempre está disponible como alternativa
- Base jurídica específica: el tratamiento de datos biométricos constituye tratamiento de categorías especiales de datos (Art. 9 RGPD), para el que se requiere el consentimiento explícito del Usuario, que puede retirarse en cualquier momento desactivando la opción en "Mi Cuenta → Seguridad"
- Eliminación automática: al desinstalar la app, eliminar la cuenta de Yaass Casino o desactivar la funcionalidad biométrica, el sistema operativo del dispositivo elimina automáticamente todos los datos biométricos almacenados localmente
11 Comunicaciones Comerciales y Marketing
El envío de comunicaciones comerciales (emails promocionales, notificaciones push de la app, SMS informativos sobre bonos y promociones) solo se realizará cuando el Usuario haya prestado su consentimiento expreso e inequívoco para ello, conforme a lo exigido por el Art. 6.1.a del RGPD y la Ley 34/2002 de Servicios de la Sociedad de la Información (LSSI).
El consentimiento para recibir comunicaciones comerciales puede prestarse marcando la casilla correspondiente durante el proceso de registro o en cualquier momento posterior desde "Mi Cuenta → Preferencias de Comunicación". Este consentimiento puede retirarse en cualquier momento mediante el enlace "Darse de baja" presente en todos los emails comerciales, desde las preferencias de la app o contactando con el DPD.
La retirada del consentimiento para comunicaciones de marketing no afectará en ningún caso a la recepción de comunicaciones operativas (confirmaciones de depósito, alertas de seguridad, notificaciones KYC, etc.), que se enviarán en todo caso por ser necesarias para la ejecución del contrato o para el cumplimiento de obligaciones legales.
Publicidad responsable: Las comunicaciones comerciales de Yaass Casino cumplen íntegramente con el Real Decreto 958/2020 sobre comunicaciones comerciales de actividades de juego, que prohíbe la publicidad de juego online en determinadas franjas horarias y plataformas, y exige que toda comunicación comercial incluya el mensaje de advertencia "+18 · Juega con responsabilidad".
12 Modificaciones de la Política de Privacidad
El Operador se reserva el derecho a actualizar esta Política de Privacidad en cualquier momento para reflejar cambios en la legislación aplicable, en los servicios ofrecidos o en las prácticas de tratamiento de datos. Toda modificación relevante será notificada al Usuario mediante email a la dirección registrada en su cuenta y mediante aviso destacado en la plataforma, con un preaviso mínimo de 30 días naturales antes de su entrada en vigor.
La versión actualizada de la Política de Privacidad se publicará en la plataforma indicando la fecha de última actualización. Si el Usuario continúa utilizando los servicios de Yaass Casino tras la entrada en vigor de la nueva versión, se entenderá que acepta los cambios. Si el Usuario no acepta los cambios, puede solicitar el cierre de su cuenta conforme a lo previsto en los Términos y Condiciones.
13 Delegado de Protección de Datos (DPD) y Contacto
RFranco Digital S.A.U. ha designado un Delegado de Protección de Datos (DPD) conforme a lo exigido por el Art. 37 del RGPD para operadores que realizan tratamientos a gran escala de datos de categorías especiales o que llevan a cabo seguimiento sistemático de interesados a gran escala. El DPD actúa de forma independiente y garantiza el cumplimiento del RGPD en todas las operaciones de tratamiento.
Al enviar cualquier solicitud al DPD, el Usuario debe adjuntar copia de su DNI o NIE para acreditar su identidad, sin cuya verificación no será posible atender la solicitud conforme a las exigencias del RGPD. La documentación aportada para identificación será tratada exclusivamente con esa finalidad y eliminada una vez resuelta la solicitud.