Wie verarbeiten und schützen wir Daten?
AML PROOF verarbeitet, speichert und schützt Ihre Daten mithilfe unserer vertrauenswürdigen Unterauftragsverarbeiter, internationaler Datentransfer-Schutzmaßnahmen und DSGVO/AMLR-Kontrollen, die wir auf der gesamten Plattform anwenden.
Datenverarbeitungsübersicht
Welche Daten wir verarbeiten
- Identifizierungsdaten von Kunden (§ 5 und § 8 des Gesetzes Nr. 253/2008 Slg.)
- Geschäftsaufzeichnungen und laufende Überwachung der Geschäftsbeziehung (§ 16 des Gesetzes Nr. 253/2008 Slg.)
- Risikobewertungen (§ 21a des Gesetzes Nr. 253/2008 Slg.)
- Verdachtsmeldungen und Prüfaufzeichnungen (§ 18 des Gesetzes Nr. 253/2008 Slg.)
- Benutzerkonto- und Authentifizierungsinformationen
Verarbeitungszwecke
- Erfüllung der Pflichten gemäß Gesetz Nr. 253/2008 Slg. und Gesetz Nr. 69/2006 Slg.
- Risikobewertung und Betrugsprävention
- Identifizierung und Überprüfung von Kunden, verstärkte Sorgfaltspflicht (§ 9a, § 13)
- Verdachtsmeldung an die Finanzanalysebehörde (FAÚ) (§ 18)
- Dienstleistungserbringung und Plattformfunktionalität
Rechtsgrundlage der Verarbeitung
Rechtliche Verpflichtung
Verarbeitung, die zur Einhaltung der AML/CFT-Gesetze und regulatorischen Anforderungen in verschiedenen Rechtsordnungen erforderlich ist.
Umfasst: KYC/KYB-Identifizierung, AML-Aufzeichnungsführung, Sanktions-Screening, FAÚ-Reporting.
Berechtigtes Interesse
Verarbeitung, die für Betrugsprävention, Sicherheit und die Erbringung effektiver Compliance-Dienste erforderlich ist.
Umfasst: Sicherheitsüberwachung, Betrugsprävention, pseudonymisierte Nutzungsanalysen, Geschäftskommunikation mit bestehenden Kunden.
Vertragliche Notwendigkeit
Verarbeitung, die zur Erfüllung unserer vertraglichen Verpflichtungen und zur Erbringung vereinbarter Dienste erforderlich ist.
Umfasst: Kontobetrieb, Berichtserstellung, Plattformzugang.
Vertrauenswürdige Unterauftragsverarbeiter
Wir arbeiten mit sorgfältig ausgewählten Unterauftragsverarbeitern zusammen, um unsere Dienste bereitzustellen. Alle Unterauftragsverarbeiter sind an strenge Datenschutzvereinbarungen gebunden und werden regelmäßigen Sicherheitsbewertungen unterzogen.
| Unterauftragsverarbeiter | Dienst | Standort | Verarbeitete Daten |
|---|---|---|---|
| Neon | Datenbankdienste | USA, EU | Benutzerdaten, Compliance-Aufzeichnungen |
| Vercel Inc. | Hosting, Speicherung und Analysen | Globales CDN | Anwendungsdaten, Protokolle, Dateien |
| Stripe Inc. | Zahlungs- und Rechnungsverarbeitung | USA, EU | Zahlungsinformationen |
| Fio banka | Fernmikroüberweisung (Identitätsverifizierung) | Tschechische Republik | Bankkonto für Mikroüberweisung 1 CZK / 0,10 EUR; Transaktionsdaten für Abgleich und Rückbuchung |
| Resend | E-Mail-Dienste | USA | E-Mail-Adressen, Kommunikation |
| OAuth-Authentifizierung | USA, EU | Authentifizierungsdaten, Profilinformationen | |
| OpenSanctions | PEP- und Sanktions-Screening | EU | Namen, Geburtsdaten, Länder für Screening |
| Europäische Kommission / Rat der EU | Konsolidierte EU-Sanktionsliste (Datenquelle) | EU | Liste wird heruntergeladen; Screening erfolgt lokal; Kundendaten werden nicht übermittelt |
| MZV ČR (Außenministerium) | Nationale tschechische Sanktionsliste (Datenquelle) | Tschechische Republik | Liste wird für Screening verwendet; Daten werden importiert und lokal gesucht; Kundendaten werden nicht übermittelt |
| Google (Gemini AI) | Adverse Media Screening | USA, EU | An das Modell wird nur der Vor- und Nachname der geprüften Person als Suchanfrage übermittelt. Keine weiteren personenbezogenen Daten werden übermittelt. Die Ergebnisse basieren auf öffentlich zugänglichen Medienquellen. |
| Google Vertex AI | Automatisches Auslesen von Dokumenten (Scan to Fill) | EU (europe-west1) | Beim Scannen eines Kundendokuments wird das Dokumentenbild an das Modell Gemini 2.5 Flash (Google Vertex AI) übermittelt. Extrahiert werden: Vorname, Nachname, Geburtsdatum, Geburtsnummer, Dokumentennummer, Adresse und Staatsangehörigkeit. Google verwendet diese Daten standardmäßig nicht zur Produktverbesserung oder zum Modelltraining. Die Übertragung erfolgt im Rahmen des Google Cloud Data Processing Addendum (SCC). |
| MV ČR (Innenministerium) | Überprüfung der Dokumentengültigkeit (Ungültige Ausweise) | Tschechische Republik | Dokumenttyp und -nummer zur Verifizierung (Personalausweis, Reisepass) |
| ARES | KYB-Verifizierung und schnelle Dateneingabe | Tschechische Republik | Informationen über tschechische Unternehmen, IČO, Registrierungsdaten |
Internationale Datentransfers
Transfer-Schutzmaßnahmen
- Standardvertragsklauseln (SCCs) für Transfers in der EU
- Angemessenheitsbeschlüsse, wo anwendbar
- Datenverarbeitungsverträge mit allen Verarbeitern
- Regelmäßige Compliance-Audits und Bewertungen
Datenlokalisierung
Kundendaten aus der EU werden primär im Europäischen Wirtschaftsraum verarbeitet und gespeichert.
Wir nutzen globale Cloud-Infrastruktur mit geeigneten Schutzmaßnahmen für grenzüberschreitende Transfers.
Datenspeicherung & -löschung
Compliance-Aufzeichnungen
10 Jahre
Aufzeichnungen werden für 10 Jahre gemäß § 16 des Gesetzes Nr. 253/2008 Slg. aufbewahrt.
Transaktionsdaten
10 Jahre
Geschäftsaufzeichnungen und laufende Überwachung der Geschäftsbeziehung werden gemäß § 16 des Gesetzes Nr. 253/2008 Slg. aufbewahrt.
Kontodaten
30 Tage
Benutzerkontodaten werden innerhalb von 30 Tagen nach Kontoschließung gelöscht. Ausgenommen sind Compliance-Aufzeichnungen, die der gesetzlichen Aufbewahrungsfrist gemäß § 16 des Gesetzes Nr. 253/2008 Slg. unterliegen.
Ihre Datenrechte
Individuelle Rechte
- Auskunftsrecht
Kopien Ihrer personenbezogenen Daten anfordern
- Berichtigungsrecht
Unrichtige personenbezogene Daten korrigieren
- Recht auf Löschung
Löschung beantragen, wo rechtlich zulässig
- Recht auf Datenübertragbarkeit
Ihre Daten in einem strukturierten Format erhalten
Regulatorische Compliance-Anforderungen
Einige Datenrechte können durch AML/CFT-Rechtspflichten eingeschränkt sein. Wir sind verpflichtet, bestimmte Compliance-Aufzeichnungen für den regulatorischen Zeitraum aufzubewahren, auch nach Kontoschließung.
Kontakt für Datenrechte
Um Ihre Datenrechte auszuüben, wenden Sie sich an unser Datenschutzteam:
E-Mail: privacy@amlproof.ai
Die Gesellschaft AML Proof, s.r.o. hat die Pflicht zur Bestellung eines Datenschutzbeauftragten direkt mit dem Büro für Datenschutz (ÚOOÚ) konsultiert. Auf Basis dieser Konsultation wurde bestätigt, dass die Gesellschaft keine der drei gesetzlichen Bedingungen für die obligatorische Bestellung eines Beauftragten erfüllt — sie ist keine Behörde oder öffentliche Stelle, ihre Haupttätigkeit besteht nicht in der umfangreichen systematischen Überwachung natürlicher Personen oder der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 DSGVO). Ein Datenschutzbeauftragter wurde daher nicht bestellt.
Haben Sie Fragen zur Datenverarbeitung?
Wenn Sie Fragen dazu haben, wie wir Ihre Daten verarbeiten, zu unseren Unterauftragsverarbeitern haben oder Ihre Datenrechte ausüben möchten, zögern Sie nicht, uns zu kontaktieren.