Privacy and Personal Data Protection Policy
1. Overview
Ventures Lab Malta Limited (the "Company", "we", "our", or "us")
recognises the importance of protecting the privacy and personal
information of its customers. This Privacy and Personal Data
Protection Policy ("Policy") explains how Personal Data is
collected, used, disclosed, stored, and otherwise processed when
individuals access or use the Company's gaming products,
websites, mobile applications, and associated services
(collectively, the "Services").
The Company is committed to processing Personal Data responsibly
and in accordance with applicable data protection legislation
and regulatory obligations.
2. Legal and Regulatory Compliance
The Company processes Personal Data in accordance with
applicable European Union and Maltese legislation, including:
-
Regulation (EU) 2016/679 (General Data Protection Regulation –
GDPR);
-
the Malta Data Protection Act (Chapter 586 of the Laws of
Malta);
-
applicable guidance issued by the Office of the Information
and Data Protection Commissioner (IDPC);
-
obligations arising under the Malta Gaming Authority ("MGA")
regulatory framework, including player protection, responsible
gaming, and anti-money laundering requirements.
This Policy applies to all Personal Data processed by the
Company in connection with its Services.
3. Data Controller
Ventures Lab Malta Limited is the Data Controller responsible
for determining how and why Personal Data is processed.
Registered Office
Quad Central, Q3, Level 1, Office 5
Triq l-Esportaturi
Birkirkara, Malta
Company Registration Number: C 89206
Data Protection Officer
Email: dpo@yo88.dad
The Company has implemented governance measures to ensure
compliance with data protection obligations. The Data Protection
Officer oversees privacy compliance, supports internal awareness
initiatives, monitors regulatory developments, and acts as the
principal contact for data protection matters.
4. Types of Personal Data We Process
The Company may collect and process different categories of
Personal Data depending on the services used.
These categories include:
Identity Information
- name;
- date of birth;
- nationality;
- gender;
- identification document details.
Verification Information
- copies of identity documents;
- proof of residential address;
-
source of funds or source of wealth documentation where
required.
Contact Information
- postal address;
- email address;
- telephone number.
Account Information
- username;
- account preferences;
- gaming history;
- betting activity;
- account limits;
- account balances.
Payment Information
- payment methods;
- deposits;
- withdrawals;
- transaction history.
Technical Information
- IP address;
- browser type;
- operating system;
- device identifiers;
- geolocation data where applicable;
- website and application usage information.
Customer Service Information
- customer support enquiries;
- complaint records;
- responsible gaming interactions;
- communications relating to regulatory compliance.
Where particularly sensitive information is processed,
additional organisational and technical safeguards are applied.
5. Purposes for Processing
The Company processes Personal Data for legitimate operational,
contractual, and regulatory purposes, including:
- establishing and managing customer accounts;
- verifying customer identity and eligibility;
- providing gaming and betting services;
- processing financial transactions;
-
complying with anti-money laundering and customer due
diligence obligations;
- preventing fraud and other unlawful activity;
- monitoring responsible gaming obligations;
- responding to customer enquiries;
- improving the quality and security of the Services;
-
complying with legal and regulatory reporting obligations.
Personal Data is not processed for purposes incompatible with
those for which it was originally collected.
6. Legal Bases for Processing
The Company processes Personal Data only where one or more
lawful bases under the GDPR apply.
Depending on the circumstances, processing may be necessary:
- to perform a contract entered into with the customer;
- to comply with statutory or regulatory obligations;
-
to pursue the Company's legitimate interests, provided those
interests do not override the rights and freedoms of the
individual; or
-
on the basis of the individual's consent where required by
applicable law.
Where processing relies upon consent, that consent may be
withdrawn at any time without affecting previous lawful
processing.
7. Disclosure of Personal Data
The Company may disclose Personal Data where this is necessary
for the provision of services, regulatory compliance, or
legitimate business operations.
Recipients may include:
- payment service providers;
- financial institutions;
- customer verification providers;
- anti-money laundering service providers;
- cloud hosting and technology providers;
- cybersecurity service providers;
- legal advisers and auditors;
- compliance consultants;
- the Malta Gaming Authority;
- the Financial Intelligence Analysis Unit (FIAU);
-
courts, regulators, and competent authorities where disclosure
is required by law.
The Company does not sell Personal Data to third parties.
8. International Transfers
Where Personal Data is transferred outside the European Economic
Area ("EEA"), the Company ensures that appropriate safeguards
are implemented before any transfer takes place.
These safeguards may include:
- adequacy decisions adopted by the European Commission;
- Standard Contractual Clauses;
-
other legally recognised transfer mechanisms under the GDPR.
9. Data Retention
Personal Data is retained only for as long as necessary to
fulfil legal, contractual, and operational purposes.
Retention periods may vary depending on the category of
information processed.
In particular:
-
AML, KYC, and regulatory records are retained for a minimum of
five (5) years following the end of the customer relationship,
unless a longer period is required by law;
-
transaction records are retained to satisfy legal, accounting,
and regulatory obligations;
-
information that is no longer required is securely deleted,
anonymised, or destroyed.
10. Security of Personal Data
The Company maintains a comprehensive information security
framework designed to safeguard Personal Data against accidental
loss, unauthorised access, misuse, alteration, or disclosure.
Security measures include:
- encryption of sensitive information;
- role-based access controls;
- multi-factor authentication where appropriate;
- network and infrastructure monitoring;
- secure backup procedures;
- vulnerability management;
- regular employee awareness and security training.
Security controls are reviewed periodically to ensure their
continued effectiveness.
11. Individual Rights
Subject to applicable legal requirements, individuals have the
right to:
-
obtain confirmation that their Personal Data is being
processed;
- access their Personal Data;
-
request correction of inaccurate or incomplete information;
-
request deletion of Personal Data where legally permissible;
- request restriction of processing;
- object to certain processing activities;
-
receive Personal Data in a portable format where applicable;
and
-
withdraw consent where processing is based upon consent.
Requests may be submitted to the Company's Data Protection
Officer.
Individuals may also lodge a complaint with the Office of the
Information and Data Protection Commissioner (IDPC) if they
believe their rights have been infringed.
12. Data Breach Response
The Company maintains documented procedures for identifying,
investigating, managing, and recording Personal Data breaches.
Where required by applicable legislation, the Company will:
- contain and assess the incident;
- implement corrective measures;
-
notify the competent supervisory authority within the
applicable legal timeframe;
-
notify affected individuals where the breach presents a high
risk to their rights and freedoms; and
-
retain records of all reportable incidents for regulatory
purposes.
13. Children's Privacy
The Company's Services are intended exclusively for persons aged
eighteen (18) years or older.
Age verification measures are incorporated into customer
onboarding procedures. Where the Company becomes aware that
Personal Data belonging to an individual below the minimum legal
age has been collected, appropriate steps will be taken to
terminate the account and delete the information where permitted
by law.
14. Cookies and Similar Technologies
The Company uses cookies and comparable technologies to support
the operation of its Services.
These technologies may be used to:
- maintain website functionality;
- remember customer preferences;
- improve system performance;
- analyse traffic and usage patterns;
- strengthen fraud prevention controls; and
- enhance user experience.
Where required by applicable legislation, users are provided
with options to manage their cookie preferences before
non-essential cookies are deployed.
15. Policy Governance
The Company periodically reviews this Policy to ensure that it
remains consistent with changes in legislation, regulatory
expectations, business operations, and technological
developments.
Material amendments may be implemented without prior notice
where necessary to maintain legal or regulatory compliance. The
current version of the Policy will be published on the Company's
official website.
16. Governing Law
This Policy shall be governed by and interpreted in accordance
with the laws of Malta, including the General Data Protection
Regulation (EU) 2016/679, the Malta Data Protection Act, and any
applicable regulatory requirements issued by the Malta Gaming
Authority and other competent supervisory authorities.
Chính Sách Bảo Mật và Bảo Vệ Dữ Liệu Cá Nhân
1. Tổng Quan
Ventures Lab Malta Limited (sau đây gọi là "Công ty", "chúng
tôi", "của chúng tôi", hoặc "chúng tôi") nhận thức được tầm quan
trọng của việc bảo vệ quyền riêng tư và thông tin cá nhân của
khách hàng. Chính Sách Bảo Mật và Bảo Vệ Dữ Liệu Cá Nhân ("Chính
Sách") này giải thích cách Dữ Liệu Cá Nhân được thu thập, sử
dụng, tiết lộ, lưu trữ và xử lý theo các cách khác khi các cá
nhân truy cập hoặc sử dụng các sản phẩm trò chơi, trang web, ứng
dụng di động và các dịch vụ liên kết của Công ty (gọi chung là
"Dịch Vụ").
Công ty cam kết xử lý Dữ Liệu Cá Nhân một cách có trách nhiệm và
tuân thủ pháp luật về bảo vệ dữ liệu cũng như các nghĩa vụ quản
lý hiện hành.
2. Tuân Thủ Pháp Luật và Quy Định
Công ty xử lý Dữ Liệu Cá Nhân tuân thủ theo pháp luật hiện hành
của Liên minh Châu Âu và Malta, bao gồm:
-
Quy định (EU) 2016/679 (Quy định chung về bảo vệ dữ liệu –
GDPR);
-
Đạo luật bảo vệ dữ liệu Malta (Chương 586 của Pháp luật
Malta);
-
hướng dẫn hiện hành do Văn phòng Ủy viên Thông tin và Bảo vệ
Dữ liệu (IDPC) ban hành;
-
các nghĩa vụ phát sinh theo khuôn khổ quản lý của Cơ quan Trò
chơi Malta ("MGA"), bao gồm các yêu cầu về bảo vệ người chơi,
trò chơi có trách nhiệm và chống rửa tiền.
Chính Sách này áp dụng cho tất cả Dữ Liệu Cá Nhân được xử lý bởi
Công ty liên quan đến Dịch Vụ của mình.
3. Bên Kiểm Soát Dữ Liệu
Ventures Lab Malta Limited là Bên Kiểm Soát Dữ Liệu chịu trách
nhiệm xác định cách thức và lý do Dữ Liệu Cá Nhân được xử lý.
Văn phòng đăng ký
Quad Central, Q3, Level 1, Office 5
Triq l-Esportaturi
Birkirkara, Malta
Số đăng ký công ty: C 89206
Nhân Viên Bảo Vệ Dữ Liệu
Email: dpo@yo88.dad
Công ty đã thực hiện các biện pháp quản trị để đảm bảo tuân thủ
các nghĩa vụ bảo vệ dữ liệu. Nhân Viên Bảo Vệ Dữ Liệu giám sát
việc tuân thủ quyền riêng tư, hỗ trợ các sáng kiến nâng cao nhận
thức nội bộ, theo dõi các phát triển về mặt quản lý và đóng vai
trò là bên liên lạc chính cho các vấn đề bảo vệ dữ liệu.
4. Các Loại Dữ Liệu Cá Nhân Chúng Tôi Xử Lý
Công ty có thể thu thập và xử lý các danh mục Dữ Liệu Cá Nhân
khác nhau tùy thuộc vào các dịch vụ được sử dụng.
Các danh mục này bao gồm:
Thông Tin Định Danh
- tên;
- ngày sinh;
- quốc tịch;
- giới tính;
- chi tiết tài liệu định danh.
Thông Tin Xác Minh
- bản sao các tài liệu định danh;
- bằng chứng về địa chỉ cư trú;
-
tài liệu về nguồn tiền hoặc nguồn tài sản khi có yêu cầu.
Thông Tin Liên Hệ
- địa chỉ bưu chính;
- địa chỉ email;
- số điện thoại.
Thông Tin Tài Khoản
- tên người dùng;
- tùy chọn tài khoản;
- lịch sử trò chơi;
- hoạt động cá cược;
- hạn mức tài khoản;
- số dư tài khoản.
Thông Tin Thanh Toán
- phương thức thanh toán;
- tiền gửi;
- tiền rút;
- lịch sử giao dịch.
Thông Tin Kỹ Thuật
- địa chỉ IP;
- loại trình duyệt;
- hệ điều hành;
- mã định danh thiết bị;
- dữ liệu địa lý vị trí khi có áp dụng;
- thông tin sử dụng trang web và ứng dụng.
Thông Tin Dịch Vụ Khách Hàng
- các thắc mắc hỗ trợ khách hàng;
- hồ sơ khiếu nại;
- các tương tác về trò chơi có trách nhiệm;
- giao tiếp liên quan đến tuân thủ quản lý.
Khi thông tin đặc biệt nhạy cảm được xử lý, các biện pháp bảo vệ
tổ chức và kỹ thuật bổ sung sẽ được áp dụng.
5. Mục Đích Xử Lý
Công ty xử lý Dữ Liệu Cá Nhân cho các mục đích vận hành, hợp
đồng và quản lý hợp pháp, bao gồm:
- thiết lập và quản lý tài khoản khách hàng;
- xác minh danh tính và tính hợp lệ của khách hàng;
- cung cấp các dịch vụ trò chơi và cá cược;
- xử lý các giao dịch tài chính;
-
tuân thủ các nghĩa vụ chống rửa tiền và thẩm định chuyên sâu
khách hàng;
- ngăn ngừa gian lận và hoạt động bất hợp pháp khác;
- giám sát các nghĩa vụ trò chơi có trách nhiệm;
- phản hồi các thắc mắc của khách hàng;
- cải thiện chất lượng và tính bảo mật của Dịch Vụ;
- tuân thủ các nghĩa vụ báo cáo pháp lý và quản lý.
Dữ Liệu Cá Nhân không được xử lý cho các mục đích không tương
thích với các mục đích ban đầu khi dữ liệu được thu thập.
6. Cơ Sở Pháp Lý Cho Việc Xử Lý
Công ty chỉ xử lý Dữ Liệu Cá Nhân khi có một hoặc nhiều cơ sở
pháp lý theo GDPR được áp dụng.
Tùy thuộc vào hoàn cảnh, việc xử lý có thể cần thiết:
- để thực hiện hợp đồng đã giao kết với khách hàng;
-
để tuân thủ các nghĩa vụ luật định hoặc nghĩa vụ quản lý;
-
để theo đuổi các lợi ích hợp pháp của Công ty, miễn là những
lợi ích đó không áp đảo các quyền và tự do của cá nhân; hoặc
-
trên cơ sở sự đồng ý của cá nhân khi có yêu cầu của luật hiện
hành.
Khi việc xử lý dựa trên sự đồng ý, sự đồng ý đó có thể được rút
lại bất cứ lúc nào mà không ảnh hưởng đến việc xử lý hợp pháp
trước đó.
7. Tiết Lộ Dữ Liệu Cá Nhân
Công ty có thể tiết lộ Dữ Liệu Cá Nhân khi điều này là cần thiết
cho việc cung cấp dịch vụ, tuân thủ quản lý hoặc các hoạt động
kinh doanh hợp pháp.
Bên nhận có thể bao gồm:
- bên cung cấp dịch vụ thanh toán;
- các tổ chức tài chính;
- bên cung cấp dịch vụ xác minh khách hàng;
- bên cung cấp dịch vụ chống rửa tiền;
- bên cung cấp công nghệ và lưu trữ đám mây;
- bên cung cấp dịch vụ an ninh mạng;
- các cố vấn pháp lý và kiểm toán viên;
- các cố vấn tuân thủ;
- Cơ quan Trò chơi Malta;
- Đơn vị phân tích tình báo tài chính (FIAU);
-
các tòa án, cơ quan quản lý và các cơ quan có thẩm quyền khi
việc tiết lộ được pháp luật yêu cầu.
Công ty không bán Dữ Liệu Cá Nhân cho các bên thứ ba.
8. Chuyển Giao Quốc Tế
Khi Dữ Liệu Cá Nhân được chuyển ra ngoài Khu vực Kinh tế Châu Âu
("EEA"), Công ty đảm bảo rằng các biện pháp bảo vệ thích hợp
được thực hiện trước khi bất kỳ việc chuyển giao nào diễn ra.
Các biện pháp bảo vệ này có thể bao gồm:
-
các quyết định về tính tương đương do Ủy ban Châu Âu thông
qua;
- Các Điều khoản Hợp đồng Tiêu chuẩn;
-
các cơ chế chuyển giao được pháp luật công nhận khác dưới sự
quy định của GDPR.
9. Lưu Trữ Dữ Liệu
Dữ Liệu Cá Nhân chỉ được lưu trữ trong thời gian cần thiết để
đáp ứng các mục đích pháp lý, hợp đồng và vận hành.
Thời gian lưu trữ có thể thay đổi tùy thuộc vào danh mục thông
tin được xử lý.
Cụ thể:
-
hồ sơ AML, KYC và hồ sơ quản lý được lưu trữ tối thiểu là năm
(5) năm sau khi chấm dứt mối quan hệ với khách hàng, trừ khi
luật pháp yêu cầu một khoảng thời gian dài hơn;
-
hồ sơ giao dịch được lưu trữ để đáp ứng các nghĩa vụ pháp lý,
kế toán và nghĩa vụ quản lý;
-
thông tin không còn được yêu cầu sẽ được xóa, ẩn danh hoặc hủy
bỏ một cách an toàn.
10. Bảo Mật Dữ Liệu Cá Nhân
Công ty duy trì một khuôn khổ an ninh thông tin toàn diện được
thiết kế để bảo vệ Dữ Liệu Cá Nhân khỏi bị mất mát tình cờ, truy
cập trái phép, lạm dụng, thay đổi hoặc tiết lộ.
Các biện pháp bảo mật bao gồm:
- mã hóa thông tin nhạy cảm;
- các kiểm soát truy cập dựa trên vai trò;
- xác thực đa yếu tố khi thích hợp;
- giám sát mạng và cơ sở hạ tầng;
- quy trình sao lưu an toàn;
- quản lý lỗ hổng bảo mật;
-
đào tạo nâng cao nhận thức và bảo mật thường xuyên cho nhân
viên.
Các kiểm soát bảo mật được xem xét định kỳ để đảm bảo tính hiệu
quả liên tục của chúng.
11. Quyền Của Cá Nhân
Tùy thuộc vào các yêu cầu pháp lý hiện hành, các cá nhân có
quyền:
-
nhận xác nhận rằng Dữ Liệu Cá Nhân của họ đang được xử lý;
- truy cập Dữ Liệu Cá Nhân của họ;
-
yêu cầu sửa đổi thông tin không chính xác hoặc không đầy đủ;
-
yêu cầu xóa Dữ Liệu Cá Nhân khi được pháp luật cho phép;
- yêu cầu hạn chế xử lý;
- phản đối một số hoạt động xử lý;
-
nhận Dữ Liệu Cá Nhân dưới một định dạng có thể chuyển đổi khi
có áp dụng; và
- rút lại sự đồng ý khi việc xử lý dựa trên sự đồng ý.
Các yêu cầu có thể được gửi đến Nhân Viên Bảo Vệ Dữ Liệu của
Công ty.
Các cá nhân cũng có thể nộp đơn khiếu nại lên Văn phòng Ủy viên
Thông tin và Bảo vệ Dữ liệu (IDPC) nếu họ tin rằng các quyền của
mình bị xâm phạm.
12. Phản Hồi Vi Phạm Dữ Liệu
Công ty duy trì các quy trình đã được lập thành văn bản để xác
định, điều tra, quản lý và ghi lại các vi phạm Dữ Liệu Cá Nhân.
Khi có yêu cầu từ luật pháp hiện hành, Công ty sẽ:
- ngăn chặn và đánh giá sự cố;
- thực hiện các biện pháp khắc phục;
-
thông báo cho cơ quan giám sát có thẩm quyền trong khoảng thời
gian hợp pháp được áp dụng;
-
thông báo cho các cá nhân bị ảnh hưởng khi vi phạm gây ra rủi
ro cao đối với các quyền và tự do của họ; và
-
lưu giữ hồ sơ của tất cả các sự cố phải báo cáo cho các mục
đích quản lý.
13. Quyền Riêng Tư Của Trẻ Em
Dịch Vụ của Công ty được thiết kế dành riêng cho những người từ
mười tám (18) tuổi trở lên.
Các biện pháp xác minh độ tuổi được tích hợp vào quy trình tiếp
nhận khách hàng. Khi Công ty nhận thức được rằng Dữ Liệu Cá Nhân
thuộc về một cá nhân dưới độ tuổi hợp pháp tối thiểu đã được thu
thập, các bước thích hợp sẽ được thực hiện để chấm dứt tài khoản
và xóa thông tin khi được luật pháp cho phép.
14. Cookie và Các Công Nghệ Tương Tự
Công ty sử dụng cookie và các công nghệ tương đương để hỗ trợ
hoạt động của Dịch Vụ của mình.
Các công nghệ này có thể được sử dụng để:
- duy trì chức năng trang web;
- ghi nhớ các tùy chọn của khách hàng;
- cải thiện hiệu suất hệ thống;
- phân tích lưu lượng và mô hình sử dụng;
- tăng cường các kiểm soát ngăn ngừa gian lận; và
- nâng cao trải nghiệm người dùng.
Khi luật pháp hiện hành yêu cầu, người dùng được cung cấp các
tùy chọn để quản lý các tùy chọn cookie của họ trước khi các
cookie không thiết yếu được triển khai.
15. Quản Trị Chính Sách
Công ty định kỳ xem xét Chính Sách này để đảm bảo rằng nó luôn
nhất quán với các thay đổi trong luật pháp, kỳ vọng quản lý,
hoạt động kinh doanh và các phát triển công nghệ.
Các sửa đổi quan trọng có thể được thực hiện mà không cần thông
báo trước khi cần thiết để duy trì tính tuân thủ pháp luật hoặc
tuân thủ quản lý. Phiên bản hiện tại của Chính Sách sẽ được xuất
bản trên trang web chính thức của Công ty.
16. Luật Điều Chỉnh
Chính Sách này sẽ được điều chỉnh và diễn giải theo pháp luật
Malta, bao gồm Quy định chung về bảo vệ dữ liệu (EU) 2016/679,
Đạo luật bảo vệ dữ liệu Malta, và bất kỳ yêu cầu quản lý hiện
hành nào do Cơ quan Trò chơi Malta và các cơ quan giám sát có
thẩm quyền khác ban hành.