1. Responsable du traitement
Le responsable du traitement de vos données à caractère personnel est :
Betting Service BV
Stapkens 4, 2200 Herentals, Belgique
Numéro d'entreprise / BTW : BE 0407.826.701
Licence F1+ (paris via Internet) : FA+120148, délivrée par la Commission belge des jeux de hasard (Kansspelcommissie).
Betting Service BV détermine les finalités et les moyens des traitements décrits dans la présente politique. Un Délégué à la protection des données (DPO) a été désigné conformément à l'article 37 du RGPD ; il constitue votre point de contact privilégié pour toute question relative à vos données.
E-mail : dpo@agicbettingsports.be
Téléphone : +32 14 28 66 01
Courrier : Betting Service BV — DPO, Stapkens 4, 2200 Herentals, Belgique.
2. Catégories de données collectées
Dans le cadre de l'ouverture et de la gestion de votre compte de jeu, nous traitons les catégories de données suivantes. Nous ne collectons jamais plus de données que nécessaire (principe de minimisation, art. 5.1.c RGPD).
| Catégorie | Exemples | Source |
|---|---|---|
| Données d'identité | Nom, prénom, numéro de registre national, copie de la carte d'identité (eID) | Vous ; vérification EPIS |
| Données de contact | Adresse postale, adresse e-mail, numéro de téléphone | Vous |
| Date de naissance et preuve d'âge | Date de naissance, document justificatif de l'âge (21+) | Vous ; registres officiels |
| Données financières | IBAN, historique des dépôts et retraits, méthode de paiement utilisée | Vous ; prestataires de paiement |
| Comportement de jeu | Paris placés, mises, gains, limites de jeu, fréquence et durée des sessions | Générées par votre utilisation du site |
| Données techniques et journaux | Adresse IP, type de navigateur, système d'exploitation, horodatage des connexions | Collectées automatiquement |
| Enregistrements de communication | E-mails au support, transcriptions du chat en direct, appels téléphoniques | Vous ; notre service client |
| Données de jeu responsable et d'exclusion | Limites de dépôt et de mise, pauses de jeu, demandes d'auto-exclusion, statut EPIS, alertes de comportement à risque | Vous ; registre EPIS de la Commission des jeux de hasard |
| Préférences et consentements | Choix exprimés dans le bandeau cookies, horodatage et portée du consentement, préférences de langue et de communication | Vous ; collectées automatiquement |
Nous ne traitons aucune donnée à des fins de programmes de fidélité, de bonus, de gratifications ou de personnalisation d'offres promotionnelles : ces pratiques ne font pas partie de notre modèle de service et la publicité pour les jeux de hasard est strictement encadrée en Belgique.
3. Finalités et bases légales du traitement
Chaque traitement repose sur l'une des bases légales prévues à l'article 6 du RGPD :
| Finalité | Base légale |
|---|---|
| Gestion du compte de jeu : ouverture, dépôts, retraits, règlement des paris, support client | Exécution du contrat (art. 6.1.b RGPD) |
| Vérification de l'âge (21+) et de l'identité, consultation du registre d'exclusion EPIS | Obligation légale (art. 6.1.c RGPD) — loi du 7 mai 1999 sur les jeux de hasard et ses arrêtés d'exécution |
| Surveillance anti-blanchiment (AML/CFT) : contrôle des transactions, déclaration des opérations suspectes à la CTIF | Obligation légale (art. 6.1.c RGPD) — loi du 18 septembre 2017 relative à la prévention du blanchiment de capitaux et du financement du terrorisme |
| Prévention de la fraude, de la manipulation de compétitions sportives, des comptes multiples et des abus de la plateforme | Intérêt légitime (art. 6.1.f RGPD) |
| Communications de service et transactionnelles : confirmation de pari, notification de dépôt ou de retrait, avertissement de sécurité, rappel de vos limites, information sur une modification des conditions ou de la présente politique | Exécution du contrat (art. 6.1.b RGPD) et obligation légale (art. 6.1.c RGPD) — ces messages sont indissociables du service et ne contiennent aucune offre incitative |
| Statistiques et mesure d'audience (analytics) | Consentement (art. 6.1.a RGPD) — via le bandeau cookies, révocable à tout moment |
| Jeu responsable : détection des comportements de jeu à risque, application des limites et de l'auto-exclusion, devoir de diligence | Obligation légale (art. 6.1.c RGPD) — réglementation belge sur les jeux de hasard |
Lorsque le traitement repose sur notre intérêt légitime, nous avons effectué une mise en balance documentée entre nos intérêts et vos droits et libertés. Vous pouvez en demander un résumé auprès du DPO.
4. Destinataires des données et sous-traitants
Vos données ne sont accessibles qu'aux personnes et organisations qui en ont besoin pour les finalités décrites ci-dessus. Le tableau ci-dessous identifie nommément chacun de nos sous-traitants significatifs au sens de l'article 28 du RGPD, la catégorie de service qu'il fournit, les données auxquelles il a accès et le pays dans lequel ces données sont stockées.
| Catégorie de service | Sous-traitant | Données traitées | Pays de stockage |
|---|---|---|---|
| Hébergement et infrastructure | Combell NV (groupe team.blue), Gand | Ensemble des données de la plateforme : compte, transactions, historique de paris, journaux serveur, sauvegardes chiffrées | Belgique (centres de données de Bruxelles et de Gand) |
| Prestataire de services de paiement (PSP) | HiPay SAS, Paris | Identité, IBAN et références de moyen de paiement (Bancontact, iDEAL, ING, Belfius, Sofort, paysafecard, Skrill, Neteller), montants et statuts des dépôts et retraits | France (environnement certifié PCI DSS niveau 1) |
| Vérification d'identité (KYC / AML) | IDnow GmbH, Munich | Copie de la carte d'identité (eID) ou du passeport, image faciale de comparaison, date de naissance, résultat et horodatage de la vérification | Allemagne |
| Surveillance de la fraude et des transactions | Fraugster GmbH, Berlin | Signaux de transaction et d'appareil, adresse IP, empreinte de navigateur, historique de dépôts, scores de risque | Allemagne et Irlande |
| Envoi d'e-mails de service | Mailjet SAS (groupe Sinch), Paris | Nom, adresse e-mail, contenu et statut de remise des messages transactionnels (confirmations, sécurité, jeu responsable) | France (et Belgique pour la réplication) |
| Chat en direct et support client | Userlike UG, Cologne | Pseudonyme ou numéro de compte, transcription de la conversation, adresse e-mail éventuelle, page consultée | Allemagne |
| Mesure d'audience (analytics) | Google Ireland Limited — Google Analytics 4, Dublin | Identifiant de cookie pseudonyme, adresse IP tronquée, pages vues, appareil, événements de navigation. Aucune donnée d'identité ni de pari nominatif n'est transmise | Irlande, avec possibilité d'accès et de traitement aux États-Unis (voir section 5) |
Le recours au sous-traitant analytique n'a lieu qu'après votre consentement explicite dans le bandeau cookies ; en l'absence de consentement, aucune donnée n'est transmise à Google.
En dehors de ces sous-traitants, vos données peuvent être communiquées aux destinataires suivants, qui agissent en qualité de responsables du traitement autonomes ou dans l'exercice de leurs missions légales :
- Commission belge des jeux de hasard (Kansspelcommissie) et registre EPIS — dans le cadre de nos obligations légales de contrôle d'accès, d'exclusion et de reporting ;
- Cellule de traitement des informations financières (CTIF) — déclaration des opérations suspectes en application de la loi du 18 septembre 2017 ;
- Établissements bancaires et émetteurs de moyens de paiement — pour l'exécution effective des virements et remboursements ;
- Réviseurs et auditeurs — commissaires aux comptes, auditeurs techniques et organismes de certification, tenus au secret professionnel ;
- Conseils externes — avocats et experts, uniquement en cas de litige et dans la stricte mesure nécessaire ;
- Autorités judiciaires et administratives — uniquement sur réquisition ou décision de justice (police, parquet, administration fiscale).
Tous nos sous-traitants sont liés par un contrat de sous-traitance conforme à l'article 28 du RGPD, comportant des obligations de confidentialité, de sécurité, d'assistance à l'exercice de vos droits et de suppression des données en fin de contrat. Nous évaluons chaque sous-traitant avant son intégration et réexaminons ces contrats périodiquement. La liste ci-dessus est tenue à jour ; sa version la plus récente peut être obtenue auprès du DPO. Nous ne vendons jamais vos données personnelles à des tiers, en aucune circonstance, et nous ne les mettons pas à disposition de courtiers en données ou de régies publicitaires.
5. Transferts hors de l'Espace économique européen
L'essentiel de vos données — compte, documents d'identité, transactions, historique de paris et journaux techniques — est stocké et traité au sein de l'Espace économique européen (EEE), chez les sous-traitants belges, français et allemands identifiés à la section 4. Nous ne prétendons toutefois pas qu'aucune donnée ne quitte jamais l'EEE : l'utilisation de services fournis par des groupes internationaux implique, dans des cas précis et encadrés, un accès depuis un pays tiers.
5.1 Google Analytics 4
Lorsque vous acceptez les cookies de mesure d'audience, des données pseudonymes de navigation sont traitées par Google Ireland Limited (Dublin, Irlande) en qualité de sous-traitant. Google peut faire appel à des entités de son groupe, notamment Google LLC aux États-Unis, pour l'hébergement de secours, l'assistance technique et la maintenance, ce qui constitue un transfert vers un pays tiers au sens du chapitre V du RGPD.
Ce transfert est encadré par une double garantie :
- les clauses contractuelles types (CCT / Standard Contractual Clauses) adoptées par la décision d'exécution (UE) 2021/914 de la Commission européenne, intégrées aux conditions de traitement des données de Google Ads Data Processing Terms ;
- la certification de Google LLC au titre du EU-U.S. Data Privacy Framework, reconnu par la décision d'adéquation de la Commission européenne du 10 juillet 2023, qui offre un niveau de protection considéré comme substantiellement équivalent à celui du RGPD et ouvre des voies de recours aux personnes concernées.
Nous avons en outre mis en place des mesures supplémentaires : anonymisation des adresses IP, désactivation du partage de données avec les autres services Google, absence de transmission d'identifiants utilisateurs, d'identité ou de données de pari, et conservation limitée dans l'interface Google Analytics. Une analyse d'impact sur les transferts (TIA) documentée est disponible auprès du DPO.
5.2 Autres sous-traitants
Les sous-traitants d'hébergement, de paiement, de KYC, de surveillance de la fraude, d'e-mailing et de chat listés à la section 4 stockent vos données dans l'EEE. Certains d'entre eux peuvent recourir, pour le support technique de niveau 2 ou 3, à des équipes situées en dehors de l'EEE ; ces accès sont limités, journalisés et encadrés par les clauses contractuelles types, complétées de mesures techniques (chiffrement, pseudonymisation, contrôle d'accès sur base du besoin d'en connaître).
5.3 Vos garanties
Aucun transfert n'a lieu vers un pays tiers sans décision d'adéquation de la Commission européenne ou sans garanties appropriées au sens de l'article 46 du RGPD. Vous pouvez obtenir gratuitement une copie des clauses contractuelles types applicables et de la liste actualisée des pays concernés en écrivant au DPO (voir section 14).
6. Durées de conservation
Nous ne conservons vos données que le temps nécessaire aux finalités poursuivies ou imposé par la loi :
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte et d'identité (nom, adresse, coordonnées, identifiants de connexion) | 10 ans à compter de la clôture du compte ou de la fin de la relation d'affaires — art. 60 de la loi du 18 septembre 2017 (AML) et obligations de la Commission des jeux de hasard |
| Documents KYC (copie eID ou passeport, preuve d'adresse, justificatifs d'origine des fonds, rapports de vérification) | 10 ans à compter de la clôture du compte. Les données brutes de vérification détenues par le prestataire KYC sont effacées de son côté après 30 jours ; seul le rapport de conformité est conservé chez nous |
| Transactions financières (dépôts, retraits, IBAN, références de paiement) | 10 ans à compter de la date de chaque transaction — obligations AML et art. 2262bis du Code civil |
| Historique des paris et comportement de jeu (mises, cotes, gains, sessions) | 10 ans à compter de la date du pari — obligations de traçabilité de la licence F1+ et de la loi du 7 mai 1999 |
| Journaux d'accès au compte (connexions, changements de mot de passe, modifications de limites) | 5 ans — preuve de sécurité et de conformité réglementaire |
| Journaux serveur techniques (adresses IP, requêtes, erreurs, sécurité) | 12 mois, puis suppression automatique. En cas d'incident de sécurité documenté, le journal concerné peut être conservé jusqu'à 24 mois pour les besoins de l'enquête |
| Consentement aux cookies (choix, portée, horodatage) | Le choix est stocké 6 mois maximum dans votre navigateur, après quoi le bandeau vous est à nouveau présenté ; la preuve du consentement est conservée 3 ans conformément aux recommandations de l'APD |
| Correspondance avec le support (e-mails, tickets, transcriptions de chat) | 24 mois à compter du dernier échange, ou jusqu'au terme d'un litige en cours si celui-ci est plus long |
| Enregistrements d'appels téléphoniques au service client | 6 mois, sauf réclamation ou procédure en cours |
| Données de jeu responsable (limites, pauses, alertes de comportement à risque, échanges avec l'équipe jeu responsable) | 10 ans à compter de la clôture du compte — preuve du respect de notre devoir de diligence envers la Commission des jeux de hasard |
| Données d'auto-exclusion et d'interdiction (EPIS) | Le registre EPIS est tenu par la Commission des jeux de hasard, seule responsable de la durée de conservation fixée par la loi du 7 mai 1999 et ses arrêtés d'exécution. De notre côté, nous conservons uniquement la trace de la consultation et du statut d'exclusion pendant toute la durée de l'exclusion, puis 10 ans, à titre de preuve du respect de notre obligation de contrôle. Ces données ne peuvent être effacées à votre demande |
| Preuves de consentement analytique et registre des retraits de consentement | Jusqu'au retrait du consentement, puis 3 ans à titre de preuve de la licéité du traitement |
| Cookies et stockage local (durées individuelles par cookie) | Voir le tableau détaillé de la Politique de Cookies |
À l'issue de ces délais, les données sont supprimées de manière sécurisée ou anonymisées de façon irréversible, de sorte qu'elles ne permettent plus de vous identifier. Pendant les périodes de conservation légale, les données concernées sont gelées : elles ne servent plus au fonctionnement commercial du service et ne sont accessibles qu'à un nombre restreint de collaborateurs des équipes conformité et jeu responsable, sur base du besoin d'en connaître et avec journalisation de chaque accès.
7. Vos droits (RGPD)
Vous disposez des droits suivants sur vos données personnelles. Pour les exercer, adressez-vous au DPO (voir section 14) ; nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une preuve d'identité pourra vous être demandée afin de protéger votre compte.
7.1 Droit d'accès (art. 15)
Vous pouvez obtenir la confirmation que vos données sont traitées et en recevoir une copie complète. Demande par e-mail au DPO ; la première copie est gratuite.
7.2 Droit de rectification (art. 16)
Vous pouvez corriger des données inexactes ou incomplètes à tout moment via Mon compte → Paramètres, ou par simple demande au DPO pour les données non modifiables en ligne (par exemple les données d'identité vérifiées).
7.3 Droit à l'effacement (art. 17)
Vous pouvez demander la suppression de vos données lorsque leur traitement n'est plus nécessaire, par exemple après la clôture de votre compte.
7.4 Droit à la limitation du traitement (art. 18)
Vous pouvez demander le gel temporaire du traitement, notamment le temps de vérifier l'exactitude d'une donnée contestée ou d'examiner une objection.
7.5 Droit à la portabilité (art. 20)
Vous pouvez recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine. Un export JSON ou CSV de votre profil, de vos transactions et de vos paris est disponible directement dans Mon compte → Paramètres, ou sur demande au DPO.
7.6 Droit d'opposition (art. 21)
Vous pouvez vous opposer à tout moment aux traitements fondés sur notre intérêt légitime, notamment à la détection de la fraude, en exposant les raisons tenant à votre situation particulière. Nous cessons alors le traitement, sauf motifs légitimes impérieux ou obligation légale, et nous vous répondons de manière motivée. Adressez votre opposition au DPO.
7.7 Droit de retirer votre consentement (art. 7.3)
Lorsqu'un traitement repose sur votre consentement — en pratique la mesure d'audience et les cookies non essentiels — vous pouvez le retirer à tout moment, sans motif, sans frais et aussi facilement que vous l'avez donné : via le lien « Gérer les cookies » présent dans le pied de page, via Mon compte → Paramètres ou par simple e-mail au DPO. Le retrait prend effet immédiatement pour l'avenir et ne remet pas en cause la licéité des traitements effectués auparavant.
8. Droit de réclamation auprès de l'APD
Si vous estimez que le traitement de vos données viole le RGPD, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle belge :
Autorité de protection des données (APD)
Rue de la Presse 35, 1000 Bruxelles, Belgique
Téléphone : +32 2 274 48 00
E-mail : contact@apd-gba.be
Site web : www.autoriteprotectiondonnees.be
La réclamation est gratuite et peut être introduite par courrier postal, par e-mail ou via le formulaire en ligne de l'APD. Ce droit s'exerce sans préjudice de votre droit de former un recours juridictionnel devant les cours et tribunaux belges (art. 79 RGPD).
Nous vous invitons toutefois à contacter d'abord notre DPO : la plupart des questions se résolvent rapidement et directement.
9. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (art. 32 RGPD), notamment :
- chiffrement de toutes les communications en TLS 1.3 ;
- chiffrement des données au repos en AES-256 ;
- isolation des flux de paiement dans un environnement certifié PCI DSS niveau 1 — nous ne stockons jamais de numéros de carte complets ;
- contrôles d'accès stricts : principe du moindre privilège, authentification forte du personnel, journalisation des accès aux données ;
- tests d'intrusion (pen-tests) réguliers réalisés par des auditeurs de sécurité indépendants, et programme de correction des vulnérabilités ;
- sauvegardes chiffrées et plan de continuité d'activité.
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits, nous vous en informerons sans délai injustifié, ainsi que l'APD dans les 72 heures (art. 33 et 34 RGPD).
10. Décisions automatisées et profilage
Dans deux cas précis, nous utilisons des traitements automatisés incluant un profilage :
- Scoring anti-blanchiment (AML) : chaque transaction est évaluée automatiquement selon des critères de risque (montants, fréquence, méthode de paiement, incohérences). Un score élevé déclenche un examen manuel par notre équipe conformité — jamais un blocage définitif automatique.
- Détection des comportements de jeu à risque : des indicateurs (augmentation rapide des mises, sessions prolongées, dépôts répétés) peuvent déclencher automatiquement un message de prévention, un rappel de vos limites ou une prise de contact par notre équipe jeu responsable.
Conformément à l'article 22 RGPD, aucune décision produisant des effets juridiques à votre égard n'est prise sans intervention humaine : vous avez toujours le droit d'obtenir une revue humaine, d'exprimer votre point de vue et de contester la décision auprès du DPO.
11. Cookies et technologies similaires
Nous utilisons des cookies et le stockage local de votre navigateur pour deux finalités uniquement : faire fonctionner le site (session, sécurité, langue, coupon de pari) et, avec votre consentement préalable, mesurer l'audience de manière agrégée afin d'améliorer la navigation. Nous n'utilisons aucun cookie publicitaire, de reciblage ou de personnalisation d'offres. Le détail complet — noms, finalités, durées et gestion du consentement — figure dans notre Politique de Cookies, où vous pouvez également modifier ou retirer vos choix à tout moment.
12. Mineurs et personnes de moins de 21 ans
Nos services sont strictement réservés aux personnes âgées de 21 ans ou plus, conformément à la législation belge sur les jeux de hasard. Nous ne collectons ni ne traitons sciemment aucune donnée relative à des personnes de moins de 21 ans.
Si nous détectons qu'un compte a été ouvert par une personne n'ayant pas l'âge légal — notamment lors de la vérification d'identité ou de la consultation du registre EPIS — le compte est immédiatement fermé, les mises sont annulées et toutes les données associées sont supprimées sans délai, sous réserve des seules données que la loi nous oblige à conserver à des fins de preuve.
13. Modifications de la présente politique
Nous pouvons adapter cette politique pour refléter des évolutions légales, réglementaires ou techniques. La version en vigueur, son numéro et sa date de mise à jour sont affichés en haut de cette page. En cas de modification substantielle (nouvelle finalité, nouveau destinataire), nous vous en informerons au moins 30 jours à l'avance par e-mail ou par une notification sur le site, et nous solliciterons un nouveau consentement lorsque la loi l'exige.
14. Contact — Délégué à la protection des données
Pour toute question, demande d'exercice de droits ou réclamation concernant vos données personnelles :
DPO — Betting Service BV
Stapkens 4, 2200 Herentals, Belgique
E-mail : dpo@agicbettingsports.be
Téléphone : +32 14 28 66 01 (jours ouvrables, 9h–17h)
Voir aussi : Politique de Cookies · Conditions Générales d'Utilisation · Jeu responsable.