KYC-skjöl netspilavítis og persónuvernd á Íslandi

Höfundur: Rannsóknarborð Kasinóvaktarinnar · Ritstjóri: Ritstjórn Kasinóvaktarinnar · Yfirfarið 12. september 2026 · Leiðréttingar

KYC-skjöl netspilavítis geta innihaldið viðkvæmar persónuupplýsingar. Áður en þú sendir skilríki til erlends netspilavítis skaltu staðfesta móttakanda og nákvæma lénið, spyrja hvers vegna hvert skjal sé nauðsynlegt og velja örugga sendingarleið. Ef svörin eru óljós eða leiðin virðist óörugg er skynsamlegt að stöðva sendinguna þar til beiðnin hefur verið skýrð.

Höfundur: Rannsóknarborð Kasinóvaktarinnar. Ritstjóri: Ritstjórn Kasinóvaktarinnar. Efnislegar athuganir voru yfirfarnar 12. september 2026.

Byrjaðu á móttakandanum, ekki skjalinu

Áður en rætt er um hvaða skjal eigi að senda þarf að staðfesta hver óskar eftir því. Berðu lénið í skilaboðunum saman við lénið sem þú slóst sjálf eða sjálfur inn, fremur en að fylgja óvæntum tengli. Athugaðu einnig hvort nafn þjónustunnar, samskiptaupplýsingar og ferlið séu samkvæm.

Neytendastofa lýsir upplýsingaskyldu rafrænnar þjónustu um auðkenni, samskipti og viðskiptaferli. Sú heimild staðfestir þó hvorki tiltekinn rekstraraðila né úrskurðar einstakan ágreining við spilavíti. Heimild: Neytendastofa, rafræn viðskipti, yfirfarið 12. september 2026.

AthugunHvað á að bera samanViðbragð við fráviki
MóttakandiNafn þjónustu og samskiptaupplýsingarEkki senda; fáðu staðfestingu eftir annarri þekktri leið
LénNákvæm stafsetning og endingForðastu tengilinn og farðu aftur á þekkt upphafsfang
BeiðniHvaða skjal er beðið um og hvers vegnaBiddu um sundurliðaða skýringu
SendingarleiðHvort örugg upphleðsla eða dulkóðun sé í boðiNeitaðu óvarinni sendingu þar til örugg leið fæst

Óvænt tímamörk, krafa um að færa samtalið yfir á óþekkta samskiptaleið eða beiðni um fleiri gögn en útskýringin nær til eru ástæður til frekari staðfestingar. Þau einkenni sanna þó ekki ein og sér að svik séu í gangi.

Spyrðu um tilgang, lagagrundvöll og nauðsyn

Persónuvernd segir vinnslu persónuupplýsinga þurfa að vera löglega, gagnsæja, tilgangsbundna, nauðsynlega, tímabundna og örugga. Heimild: Persónuvernd á Ísland.is, meginreglur vinnslu, yfirfarið 12. september 2026.

Því er eðlilegt að óska skriflegra svara áður en gögn eru send. Spurningarnar ættu að tengjast nákvæmlega beiðninni, ekki almennum loforðum um öryggi:

Skýrt svar við einni spurningu leysir ekki hinar. Tilgangur segir til dæmis ekki sjálfkrafa til um varðveislutíma eða öryggisráðstafanir.

Gagnalágmörkun við KYC

Gagnalágmörkun KYC felur í sér að senda ekki meira en nauðsynlegt er fyrir skýrt afmarkaðan tilgang. Það þýðir ekki að breyta skjali að eigin frumkvæði þannig að það verði ónothæft. Spyrðu fyrst skriflega hvaða reitir þurfi að sjást og hvort megi hylja annað.

Fyrir sendinguSpurningVarfærin aðgerð
SkilríkiÞurfa allar upplýsingar og báðar hliðar að sjást?Fáðu kröfurnar sundurliðaðar áður en afrit er útbúið
HeimilisfangsgagnHvaða dagsetning og hvaða reitir eru nauðsynlegir?Veldu aðeins skjal sem uppfyllir skýrt tilgreinda kröfu
GreiðslugagnHvaða hluti auðkennis eða færslu þarf að vera sýnilegur?Spyrðu hvort óviðkomandi færslur eða auðkenni megi hylja
ViðbótargögnHvaða nýi tilgangur réttlætir viðbótarbeiðnina?Ekki endurnota fyrri samþykki sem sjálfgefna skýringu

Ef þjónustan svarar ekki hvaða upplýsingar eru nauðsynlegar er óvissan áfram til staðar. Kasinóvaktin hefur ekki prófað skjalakröfur, varðveislutíma eða upphleðslukerfi einstakra netspilavíta.

Örugg sending persónuskjala

Persónuvernd lýsir áhættumati og öryggisráðstöfunum, meðal annars dulkóðun, við vinnslu persónuupplýsinga. Heimild: Persónuvernd á Ísland.is, öryggi vinnslu, yfirfarið 12. september 2026. Leiðbeiningar stofnunarinnar mæla jafnframt meðal annars með dulkóðun gagna í netsendingum. Heimild: Leiðbeiningar Persónuverndar um öryggi persónuupplýsinga, yfirfarnar 12. september 2026.

  1. Notaðu staðfesta upphleðsluleið eða aðra verndaða sendingu sem móttakandinn getur útskýrt.
  2. Forðastu að senda óvarin skjalafrit með venjulegum tölvupósti ef öruggari leið er í boði.
  3. Verndaðu tækið, aðganginn og tölvupósthólfið með sterku, sérstöku lykilorði.
  4. Geymdu skjalafrit ekki lengur eða víðar en þörf er á fyrir eigin málsmeðferð.
  5. Skráðu hvað var sent, til hvers, hvenær og eftir hvaða staðfestingu.

Dulkóðun ein og sér staðfestir ekki að móttakandinn sé réttur. Rétt lén, staðfest auðkenni og skýr vinnsluskilyrði þurfa einnig að liggja fyrir.

Varðveislutími og aðgangur

Persónuvernd telur vinnslu þurfa að vera tímabundna og takmarkaða við það sem er nauðsynlegt. Heimild: Persónuvernd á Ísland.is, meginreglur vinnslu, yfirfarið 12. september 2026. Enginn einn varðveislutími fyrir KYC-gögn erlendra netspilavíta er staðfestur í þeim færslum sem hér liggja til grundvallar.

Biddu því um nákvæma lýsingu á varðveislunni: hvort tímabilið miðist við stofnun reiknings, síðustu færslu, lok viðskiptasambands eða annað atvik; hvort afrit séu geymd hjá vinnsluaðila; og hvernig eyðingu eða takmörkun er háttað. Almenn setning um að gögn séu geymd „eins lengi og nauðsynlegt er“ svarar ekki endilega hvaða viðmið gilda í þínu tilviki.

Ef grunur vaknar um óörugga vinnslu

Stöðvaðu frekari sendingu ef þú telur að skilríki hafi farið til rangs viðtakanda, að upphleðsluleið sé fölsuð eða að óviðkomandi hafi fengið aðgang. Varðveittu upprunaleg skilaboð, tímasetningar, lén og skjáskot. Ekki breyta frumgögnunum ef þau kunna að nýtast við tilkynningu.

Skiptu um lykilorð ef innskráningarupplýsingar kunna að hafa orðið berskjaldaðar og notaðu ekki sama lykilorð annars staðar. Ef fjárhagsupplýsingar kunna að vera í hættu getur verið rétt að hafa samband við viðkomandi greiðsluþjónustu eftir staðfestum samskiptaleiðum. Nánari fyrstu skref vegna gruns um netfjársvik eru í viðbrögðum eftir netfjársvik.

AtvikVarðveittuMöguleg leið
Óskýr eða óhófleg vinnslaBeiðni, svör, persónuverndarupplýsingar og dagsetningarFyrst skrifleg skýring; síðan kvörtun til Persónuverndar eftir atvikum
Grunur um vefveiðarSlóð, sendanda, skilaboð og skjáskotTilkynning um öryggisatvik eða áhættu til CERT-IS
Mögulegur gagnalekiHvað var sent, hvenær og til hvaða móttakandaÖryggisráðstafanir og tilkynning til viðeigandi aðila eftir eðli máls
Viðskiptalegur ágreiningurSkilmálar, samskipti og færsluyfirlitAðgreind kvörtunarleið; ekki gera ráð fyrir að persónuverndarleið leysi greiðslumál

Kvörtun til Persónuverndar eða tilkynning til CERT-IS

Ísland.is greindi 28. júní 2021 frá stafrænni kvörtunarleið til Persónuverndar og að mismunandi beiðnategundir væru flokkaðar til stofnunarinnar. Heimild: Ísland.is, kvörtun til Persónuverndar, birt 28. júní 2021 og yfirfarið 12. september 2026.

Kvörtun vegna meðferðar persónuupplýsinga ætti að lýsa ábyrgðaraðilanum, umbeðnum eða sendum gögnum, tilganginum sem var gefinn upp, samskiptum um varðveislu og því úrræði sem óskað er. Aðskildu staðreyndir frá ályktunum og láttu dagsetningar fylgja.

CERT-IS tekur við tilkynningum um öryggisatvik og áhættu og heimilar fylgigögn á borð við skjáskot. Heimild: CERT-IS á Ísland.is, tilkynning öryggisatviks, yfirfarið 12. september 2026. Tilkynning til CERT-IS og kvörtun til Persónuverndar hafa ólíkan tilgang; sama atvik getur þurft mismunandi mat eftir því hvort kjarninn er netógn, meðferð persónuupplýsinga eða hvort tveggja.

Hvað var kannað og hvað er óstaðfest?

Rannsóknarborð Kasinóvaktarinnar studdist við dagsettar frumheimildir Persónuverndar, Ísland.is, CERT-IS og Neytendastofu. Frumheimild lýsir eigin reglum, þjónustu eða leiðbeiningum útgefandans. Yfirlýsing rekstraraðila væri aðeins staðhæfing þess rekstraraðila, en engin slík yfirlýsing er notuð til að staðfesta vinnslu hér. Notendafrásögn væri óstaðfest samhengi og gæti ekki sannað einstakt atvik eða almenna framkvæmd; engin slík frásögn er lögð til grundvallar.

Ekki var prófað KYC-ferli, upphleðslukerfi, varðveislutími, eyðing gagna eða svarhraði tiltekins netspilavítis. Engin niðurstaða er því gefin um öryggi eða lögmæti ákveðins rekstraraðila. Upplýsingar um almennar kvörtunarleiðir eru einnig aðgengilegar undir kvörtunum og viðvörunum. Ábendingar um efnislegar villur eða uppfærslur má senda um sambandsleið Kasinóvaktarinnar.

Algengar spurningar

Hvaða KYC-skjöl má netspilavíti biðja um?

Enginn tæmandi skjalalisti er staðfestur í yfirförnu frumheimildunum. Biddu um skriflega skýringu á tilgangi, lagagrundvelli og nauðsyn hvers skjals. Persónuvernd segir vinnslu þurfa að vera löglega, gagnsæja, tilgangsbundna og nauðsynlega; heimildin var yfirfarin 12. september 2026.

Hvernig sendi ég skilríki á öruggan hátt?

Staðfestu fyrst móttakanda og nákvæmt lén. Notaðu síðan staðfesta, verndaða sendingarleið og dulkóðun þegar hún er í boði. Persónuvernd lýsir dulkóðun sem einni mögulegri öryggisráðstöfun; heimildirnar voru yfirfarnar 12. september 2026.

Má ég spyrja hvers vegna gögnin eru nauðsynleg?

Já. Spyrðu um tilgang, lagagrundvöll, nauðsyn hvers gagnaliðar, viðtakendur og varðveislu. Gagnsæi, tilgangstakmörkun og nauðsyn eru meðal meginreglna sem Persónuvernd lýsir; heimildin var yfirfarin 12. september 2026.

Hversu lengi mega KYC-gögn vera geymd?

Enginn einn tími fyrir öll KYC-gögn er staðfestur hér. Persónuvernd segir vinnslu þurfa að vera tímabundna og nauðsynlega. Biddu ábyrgðaraðilann um nákvæmt varðveisluviðmið, upphaf tímans og upplýsingar um eyðingu eða takmörkun.

Hvert kvarta ég vegna meðferðar persónuupplýsinga?

Stafræn kvörtunarleið til Persónuverndar var kynnt á Ísland.is 28. júní 2021. Ef málið varðar öryggisatvik eða netógn tekur CERT-IS einnig við tilkynningum. Leiðirnar hafa ólíkan tilgang og rétt val fer eftir eðli atviksins.