Konto-Sicherheit auf 3 Schichten — technischer Deep-Dive
1. Schicht 1 — Transport (TLS 1.3 + HSTS)
Jede Verbindung zu casinolo-casino.com.de läuft über TLS 1.3 (nicht 1.2 — 1.3 hat Perfect Forward Secrecy standardmäßig aktiviert und ist ~30% schneller im Handshake). HSTS-Header mit 1-Jahr-Max-Age zwingt Browser, immer HTTPS zu nutzen — kein Downgrade-Attack möglich. Zertifikat ausgestellt von Let's Encrypt / Cloudflare (SHA-256), erneuert alle 90 Tage automatisch. Kein Support für alte TLS-Versionen (1.0/1.1/1.2 SSLv3 — alle deaktiviert), was ~0,5% ganz alter Browser aussperrt (IE11 auf Windows 7).
| Layer | Wert bei uns | Industry-Standard |
| TLS Version | 1.3 only | Meist 1.2 + 1.3 |
| Cipher-Suite | ChaCha20-Poly1305 + AES-256-GCM | AES-256-GCM standard |
| HSTS Max-Age | 31.536.000 (1 Jahr) | ~6 Monate meist |
| Certificate | SHA-256, 90-Tage-Rotation | 1-2 Jahre üblich |
| DNSSEC | Aktiv | Bei ~40% der Anbieter aktiv |
2. Schicht 2 — 2FA-Methoden im Direktvergleich
Nicht alle 2FA-Methoden sind gleich sicher. Wir bieten drei Optionen, hier ehrlich verglichen:
| Methode | Sicherheit | Convenience | SIM-Swap-Risiko | Empfehlung |
| Hardware-Key (YubiKey/FIDO2) | ✓✓✓ höchste | ✓✓ solide (USB/NFC-Tap) | Kein Risiko | Für High-Roller & Sec-Enthusiasten |
| TOTP-App (Google Auth, Authy) | ✓✓ sehr hoch | ✓✓✓ sehr gut | Kein Risiko | Standard-Empfehlung für alle Spieler |
| SMS-2FA | ✓ niedrig-mittel | ✓✓✓ sehr gut | Hohes SIM-Swap-Risiko | Nur wenn TOTP nicht möglich |
| Keine 2FA | ✕ unsicher | ✓✓✓ | Passwort-Leak = volles Konto | ✕ niemals |
Wichtiger Kontext zu SMS-2FA: SIM-Swap-Angriffe (Angreifer übernimmt deine Handynummer bei Telekom/Vodafone) sind in Deutschland selten, aber möglich. Für Konten mit >5.000 € Guthaben empfehlen wir dringend TOTP-App statt SMS. Umschalten unter Mein Konto → Sicherheit → 2FA-Methode. TOTP-Setup dauert 60 Sekunden (QR-Code scannen mit Authy oder Google Authenticator, sechsstelligen Code eingeben, fertig).
3. Schicht 3 — Session-Management
Nach erfolgreichem Login erhältst du ein JWT-Token mit 24-Std-TTL, gespeichert als HttpOnly + Secure + SameSite=Strict Cookie (Chrome/Firefox blocken JavaScript-Access → XSS-immun). Sessions werden inaktiviert nach 30 Min ohne Aktivität oder bei Kontoänderung (Passwort, 2FA, E-Mail). Concurrent-Session-Limit: 3 gleichzeitig aktive Geräte pro Konto. Bei Login #4 wird die älteste Session automatisch getrennt. Alle Sessions siehst du unter Mein Konto → Sicherheit → Aktive Sessions, kannst einzelne oder alle bis auf die aktuelle abmelden.
4. KYC-Timing-Guide — wann verifizierst du optimal?
Standard-Empfehlung von uns: KYC direkt bei Registrierung machen, nicht warten bis zur ersten Auszahlung. Vergleich:
| Timing | Vorteil | Nachteil |
| Bei Registrierung (Empfehlung) | Erste Auszahlung ohne Wartezeit (nur interne Freigabe 1-4h) | Musst Dokumente sofort bereit haben (5 Min Aufwand) |
| Nach erster Einzahlung | Ein bisschen Zeit zum Testen der Site | Erste Gewinn-Auszahlung dauert 24-48h länger |
| Erst bei erster Auszahlung | Kein Vorlauf-Aufwand | Erste Auszahlung braucht 48-72h (schmerzhaft bei Big Win) |
| Nach Big Win (schlechteste Timing) | — | Emotional maximaler Frust: 5.000 € Gewinn wartet 3 Tage auf KYC-Prüfung |
Was du für KYC brauchst (5 Minuten Vorbereitung):
- Personalausweis oder Reisepass — scharfes Foto von Vorder- und Rückseite (Handy-Kamera reicht, keine Reflexionen)
- Selfie mit Ausweis in der Hand, klar erkennbar, Gesicht + Ausweis-Front im gleichen Foto
- Adressnachweis nicht älter als 90 Tage: Nebenkostenrechnung (Strom/Gas/Internet), Kontoauszug oder Meldebescheinigung. Muss auf deinen Namen ausgestellt sein.
Upload dauert 3-5 Minuten, Prüfung durch unser Compliance-Team 1-24h (Werktage). Nachfolgende Auszahlungen ohne erneute Prüfung.
5. DSGVO-Retention-Matrix — welche Daten wie lange gespeichert
Wir sind Curaçao-lizenziert, aber für DACH-Kunden gilt DSGVO. Konkrete Speicher-Perioden pro Datentyp:
| Datentyp | Speicherdauer | Rechtsgrundlage |
| Konto-Stammdaten (Name, E-Mail, DoB) | Aktive Kontodauer + 10 Jahre nach Schließung | Curacao AML-Richtlinie Art. 15 |
| KYC-Dokumente (Ausweis-Scans, Selfie) | 10 Jahre nach letzter Transaktion | Curaçao AML + EU-4th-AML-Directive |
| Transaktions-Historie | 10 Jahre | Curacao GCB Reporting-Pflicht |
| Session-Logs (Login-Zeiten, IP) | 90 Tage rolling | DSGVO Art. 32 (Datensicherheit) |
| Marketing-E-Mail-Präferenzen | Bis zum Opt-out + 30 Tage | DSGVO Art. 6(1)(f) legitimes Interesse |
| Support-Chat-Verläufe | 2 Jahre nach letztem Ticket | Legitimes Interesse Serviceverbesserung |
| Cookies (technische) | Session bis 12 Monate max | §25 TTDSG (technische Notwendigkeit) |
| Cookies (Marketing/Analytics) | Nur mit Opt-in Consent | DSGVO Art. 6(1)(a) |
Deine DSGVO-Rechte bei uns: Auskunft über gespeicherte Daten (Antwort binnen 30 Tagen), Berichtigung falscher Daten, Löschung (soweit AML-Retention nicht dagegensteht), Datenübertragung im JSON-Format, Widerspruch gegen Direktwerbung. Anfrage an datenschutz@casinolo-casino.com.de oder über Mein Konto → Sicherheit → DSGVO-Anfrage.
Standard-Anleitungen — Login, Registrierung, KYC-Ablauf
6. So meldest du dich bei Casinolo an
- Klick oben rechts auf jeder Seite auf Anmelden.
- Gib die E-Mail und das Passwort ein, mit denen du dich registriert hast.
- Falls du 2FA aktiviert hast, gib den 6-stelligen Code aus deiner Authenticator-App ein (Google Authenticator, Authy, 1Password, Microsoft Authenticator) oder den SMS-Code von deiner hinterlegten Handynummer.
- Das Dashboard zeigt EUR-Guthaben, aktiven Bonus, Einsatzverlauf und Zugänge zu allen Bereichen.
2. Registrierung in 2 Minuten
Der Signup dauert etwa 2 Minuten und läuft komplett online. Für die Erstellung brauchst du:
- E-Mail-Adresse — für Login, Benachrichtigungen und Passwort-Wiederherstellung
- Passwort — mindestens 10 Zeichen, Groß-/Kleinbuchstaben, Zahlen und ein Sonderzeichen
- Geburtsdatum — muss 18+ ergeben, wird beim KYC gegen den Ausweis abgeglichen
- Land — Deutschland / Österreich / Schweiz aus dem Dropdown
Nach dem Absenden schicken wir eine Bestätigungs-E-Mail. Klick auf den Link, dann ist dein Konto aktiv — du kannst sofort einzahlen und spielen. Wohnadresse und KYC-Dokumente werden erst vor der ersten Auszahlung angefragt (siehe Abschnitt 3).
3. KYC-Verifizierung — Dokumente und Ablauf
KYC (Know Your Customer) ist eine Anforderung des Curaçao Gaming Control Board an alle lizenzierten Betreiber vor Auszahlungen. Es dient der Geldwäscheprävention und der Bestätigung, dass die auszahlende Person der Kontoinhaber ist. Einmaliger Prozess. Wir brauchen:
- Personalausweis oder Reisepass — Foto der Vorder- und Rückseite, beide lesbar, ohne Beschnitt
- Selfie mit dem Ausweis — Dokument auf Gesichtshöhe halten, Gesicht und Ausweis gleichzeitig im Bild
- Adressnachweis (unter 90 Tagen alt) — Strom-, Gas-, Wasser-, Internet-, Telefon- oder Bankkonto-Rechnung. Adresse muss der bei Registrierung angegebenen entsprechen
Upload unter Konto > Verifizierung > KYC. Wir akzeptieren JPG, PNG und PDF bis 8 MB pro Datei. Bearbeitungszeit: 1-24 Stunden nach Antrag auf erste Auszahlung. Ist etwas unklar, meldet sich unser Compliance-Team per E-Mail mit gezielter Nachfrage, statt den gesamten Vorgang abzulehnen.
4. Passwort-Reset
Klick auf „Passwort vergessen?" auf dem Login-Screen. Gib die Konto-E-Mail ein — du bekommst einen 30 Minuten gültigen Reset-Link. Setze ein neues Passwort mit mindestens 10 Zeichen. Kommt die E-Mail nach 5 Minuten nicht an, prüfe Spam- und Werbeordner.
Kein Zugriff mehr auf die Registrier-E-Mail? Schreib dem Support von einer anderen E-Mail-Adresse und häng ein Foto deines Ausweises an — der manuelle Prozess dauert 24-48 Stunden. Wir setzen aus Sicherheitsgründen niemals Passwörter per Telefon zurück.
Jetzt bei Casinolo registrieren — 2 Minuten, EUR-Wallet
E-Mail + Passwort + Geburtsdatum + Land. Sofort einzahlen und spielen. KYC-Dokumente erst vor deiner ersten Auszahlung. Sofortüberweisung und Klarna ab 10 €.
Konto erstellen
5. Zwei-Faktor-Authentifizierung (2FA)
2FA ist optional, wir empfehlen sie dringend. Aktivierung unter Konto > Sicherheit > Zwei-Faktor-Authentifizierung. Zwei Modi:
- Authenticator-App (empfohlen) — QR-Code mit Google Authenticator, Authy, 1Password, Microsoft Authenticator, Bitwarden Authenticator oder Aegis (Android) scannen. Der 6-stellige Code rotiert alle 30 Sekunden.
- SMS-Code — 6-stelliger Code an deine hinterlegte Handynummer (deutsche +49-Nummer). Etwas weniger sicher als App-Codes (SIM-Swapping-Risiko), aber kein Extra-App-Install nötig.
Backup-Codes: Nach Aktivierung generieren wir 8 einmalig gültige Backup-Codes — speichere sie in einem Passwort-Manager (Bitwarden, 1Password, KeePass). Ohne sie führt der Verlust des Handys zu einem manuellen Support-Ticket mit Identitätsprüfung (bis zu 48 h).
6. Konto-Sperre (Selbstsperre + OASIS-Verweis)
Wenn Spielen aufgehört hat, unterhaltsam zu sein, aktiviere unsere interne Selbstsperre unter Konto > Verantwortungsvolles Spielen > Selbstsperre. Wähle den Zeitraum:
- Kurz: 24 Stunden, 7 Tage, 30 Tage — automatische Reaktivierung nach Ablauf
- Mittel: 6 Monate, 1 Jahr — nach Ablauf 30-Tage-Reflexionsphase vor Wiederaktivierung
- Unbefristet: komplette Kontoschließung ohne Wiedereröffnung. Deine Daten (Ausweis-Hash, E-Mail, Zahlungsmethoden) bleiben gespeichert, um Umgehung per Neu-Registrierung zu blockieren.
Die Sperre lässt sich während des gewählten Zeitraums nicht aufheben — auch nicht durch den Support. Absicht: harte Barriere gegen Rückfall.
Wichtig zu OASIS: Das zentrale Sperrsystem der GGL greift nur bei GGL-erlaubten Anbietern in Deutschland. Da Casinolo Curaçao-lizenziert ist, sind wir nicht an OASIS angeschlossen. Für eine bundesweite, betreiber-übergreifende Sperre registriere dich direkt beim OASIS-Sperrsystem (oasis-sperrsystem.de) oder bei einem GGL-erlaubten Anbieter, der die Sperre in das OASIS-Register einträgt. Unsere interne Sperre wirkt zusätzlich, ist aber nur bei uns bindend.
7. EU-Datenschutz (DSGVO trotz Curaçao-Sitz)
Casinolo Gaming Ltd. sitzt formell auf Curaçao, unsere Datenverarbeitung für deutsche Spieler folgt aber der DSGVO. Konkret:
- Registrierungs-, Zahlungs- und KYC-Daten liegen auf EU-Servern (Deutschland und Niederlande, ISO-27001-zertifizierte Rechenzentren).
- Du hast jederzeit ein Recht auf Auskunft (Art. 15 DSGVO): Anfrage per E-Mail an privacy@casinolo-casino.com.de — wir liefern innerhalb 30 Tagen.
- Recht auf Löschung (Art. 17 DSGVO) nach Ende der gesetzlichen Aufbewahrungsfrist (Geldwäschegesetz: 5 Jahre nach Kontoschließung).
- Keine Weitergabe deiner Daten an Werbepartner oder Data-Broker. Ausnahme: gesetzlich verpflichtete Meldungen (Curaçao GCB, Steuerbehörden bei Anfrage).
- Cookies und Tracking: Opt-in-Consent-Banner nach TTDSG. Keine unnötigen Third-Party-Tracker.
8. Casinolo-Konto löschen
Konto löschen unter Konto > Einstellungen > Konto schließen. Voraussetzung: Alle Guthaben werden vorher an deine verifizierte Auszahlungsmethode überwiesen. Läuft ein Bonus mit unerfüllten Umsatzbedingungen, verfällt er.
Nach Löschung bleiben minimale Meta-Daten (Ausweis-Hash, KYC-Hash, Transaktions-Historie) 5 Jahre gemäß Geldwäschegesetz gespeichert. Aktive persönliche Daten (Name, Adresse, E-Mail-Klartext) werden nach 30 Tagen unwiderruflich gelöscht — es sei denn, du möchtest die Wiedereröffnung sperren, dann nutze stattdessen die unbefristete Selbstsperre (siehe Abschnitt 6).