Wie verarbeiten und schützen wir Daten?
AML PROOF verarbeitet, speichert und schützt Ihre Daten mithilfe unserer vertrauenswürdigen Unterauftragsverarbeiter, internationaler Datentransfer-Schutzmaßnahmen und DSGVO/AMLR-Kontrollen, die wir auf der gesamten Plattform anwenden.
Datenverarbeitungsübersicht
Welche Daten wir verarbeiten
- Kundenidentifizierungsdaten (§ 5 und § 8 des tschechischen AML-Gesetzes Nr. 253/2008)
- Aufzeichnungen von Transaktionen und fortlaufende Überwachung der Geschäftsbeziehung (§ 16 des tschechischen AML-Gesetzes Nr. 253/2008)
- Risikobewertung (§ 21a des tschechischen AML-Gesetzes Nr. 253/2008)
- Meldungen verdächtiger Transaktionen und Audit-Trails (§ 18 des tschechischen AML-Gesetzes Nr. 253/2008)
- Benutzerkonto- und Authentifizierungsinformationen
Verarbeitungszwecke
- Erfüllung von Verpflichtungen gemäß tschechischem AML-Gesetz Nr. 253/2008 und Gesetz Nr. 69/2006.
- Risikobewertung und Betrugsprävention
- Identifizierung und Überprüfung von Kunden, verstärkte Sorgfaltspflicht (§ 9a, § 13)
- Meldung verdächtiger Transaktionen an die FAÚ (Tschechisches Finanzanalytisches Amt) (§ 18)
- Dienstleistungserbringung und Plattformfunktionalität
Rechtsgrundlage der Verarbeitung
Rechtliche Verpflichtung
Verarbeitung, die zur Einhaltung der AML/CFT-Gesetze und regulatorischen Anforderungen in verschiedenen Rechtsordnungen erforderlich ist.
Umfasst: KYC/KYB-Identifizierung, AML-Aufzeichnungsführung, Sanktions-Screening, FIU-Reporting.
Berechtigtes Interesse
Verarbeitung, die für Betrugsprävention, Sicherheit und die Erbringung effektiver Compliance-Dienste erforderlich ist.
Umfasst: Sicherheitsüberwachung, Betrugsprävention, pseudonymisierte Nutzungsanalysen, Geschäftskommunikation mit bestehenden Kunden.
Vertragliche Notwendigkeit
Verarbeitung, die zur Erfüllung unserer vertraglichen Verpflichtungen und zur Erbringung vereinbarter Dienste erforderlich ist.
Umfasst: Kontobetrieb, Berichtserstellung, Plattformzugang.
Vertrauenswürdige Unterauftragsverarbeiter
Wir arbeiten mit sorgfältig ausgewählten Unterauftragsverarbeitern zusammen, um unsere Dienste bereitzustellen. Alle Unterauftragsverarbeiter sind an strenge Datenschutzvereinbarungen gebunden und werden regelmäßigen Sicherheitsbewertungen unterzogen.
| Unterauftragsverarbeiter | Dienst | Standort | Verarbeitete Daten |
|---|---|---|---|
| Neon | Datenbankdienste | EU (AWS eu-central-1, Frankfurt) | Benutzerdaten, Compliance-Aufzeichnungen |
| Vercel Inc. | Hosting, Speicherung und Analysen | EU (fra1, Frankfurt) | Anwendungsdaten, Protokolle, Dateien |
| Stripe Inc. | Zahlungs- und Rechnungsverarbeitung | USA, EU | Zahlungsinformationen |
| Fio banka | Fernmikroüberweisung (Identitätsverifizierung) | Tschechische Republik | Bankkonto für Mikroüberweisung 1 CZK / 0,10 EUR; Transaktionsdaten für Abgleich und Rückbuchung |
| Resend | E-Mail-Dienste | USA | E-Mail-Adressen, Kommunikation |
| OAuth-Authentifizierung | USA, EU | Authentifizierungsdaten, Profilinformationen | |
| OpenSanctions | PEP- und Sanktions-Screening | EU | Namen, Geburtsdaten, Länder für Screening |
| Europäische Kommission / Rat der EU | Konsolidierte EU-Sanktionsliste (Datenquelle) | EU | Liste wird heruntergeladen; Screening erfolgt lokal; Kundendaten werden nicht übermittelt |
| MZV ČR (Außenministerium) | Nationale tschechische Sanktionsliste (Datenquelle) | Tschechische Republik | Liste wird für Screening verwendet; Daten werden importiert und lokal gesucht; Kundendaten werden nicht übermittelt |
| Google (Gemini AI) | Adverse Media Screening | USA, EU | An das Modell wird nur der Vor- und Nachname der geprüften Person als Suchanfrage übermittelt. Keine weiteren personenbezogenen Daten werden übermittelt. Die Ergebnisse basieren auf öffentlich zugänglichen Medienquellen. |
| Google Vertex AI | Automatisches Auslesen von Dokumenten (Scan to Fill) | EU (Europa-West1) | Beim Scannen eines Kundendokuments wird das Dokumentenbild an das Modell Gemini 2.5 Flash (Google Vertex AI) übermittelt. Extrahiert werden: Vorname, Nachname, Geburtsdatum, Geburtsnummer, Dokumentennummer, Adresse und Staatsangehörigkeit. Google verwendet diese Daten standardmäßig nicht zur Produktverbesserung oder zum Modelltraining. Die Übertragung erfolgt im Rahmen des Google Cloud Data Processing Addendum (SCC). |
| MV ČR (Innenministerium) | Überprüfung der Dokumentengültigkeit (Ungültige Ausweise) | Tschechische Republik | Dokumenttyp und -nummer zur Verifizierung (Personalausweis, Reisepass) |
| ARES | KYB-Verifizierung und schnelle Dateneingabe | Tschechische Republik | Informationen über tschechische Unternehmen, IČO, Registrierungsdaten |
Internationale Datentransfers
Transfer-Schutzmaßnahmen
- Standardvertragsklauseln (SCCs) für Transfers in der EU
- Angemessenheitsbeschlüsse, wo anwendbar
- Datenverarbeitungsverträge mit allen Verarbeitern
- Regelmäßige Compliance-Audits und Bewertungen
Datenlokalisierung
Kundendaten aus der EU werden primär im Europäischen Wirtschaftsraum verarbeitet und gespeichert.
Wir nutzen globale Cloud-Infrastruktur mit geeigneten Schutzmaßnahmen für grenzüberschreitende Transfers.
Datenspeicherung & -löschung
Compliance-Aufzeichnungen
10 Jahre
Aufzeichnungen werden 10 Jahre lang gemäß § 16 des tschechischen AML-Gesetzes Nr. 253/2008 aufbewahrt.
Transaktionsdaten
10 Jahre
Aufzeichnungen von Transaktionen und fortlaufende Überwachung der Geschäftsbeziehung werden gemäß § 16 des tschechischen AML-Gesetzes Nr. 253/2008 aufbewahrt.
Kontodaten
30 Tage
Benutzerkontodaten werden innerhalb von 30 Tagen nach Kontoschluss gelöscht. Mit Ausnahme von Compliance-Aufzeichnungen, die der gesetzlichen Aufbewahrungsfrist gemäß § 16 des tschechischen AML-Gesetzes Nr. 253/2008 unterliegen.
Ihre Datenrechte
Individuelle Rechte
- Auskunftsrecht
Kopien Ihrer personenbezogenen Daten anfordern
- Berichtigungsrecht
Unrichtige personenbezogene Daten korrigieren
- Recht auf Löschung
Löschung beantragen, wo rechtlich zulässig
- Recht auf Datenübertragbarkeit
Ihre Daten in einem strukturierten Format erhalten
Regulatorische Compliance-Anforderungen
Einige Datenrechte können durch AML/CFT-Rechtspflichten eingeschränkt sein. Wir sind verpflichtet, bestimmte Compliance-Aufzeichnungen für den regulatorischen Zeitraum aufzubewahren, auch nach Kontoschließung.
Kontakt für Datenrechte
Um Ihre Datenrechte auszuüben, wenden Sie sich an unser Datenschutzteam:
E-Mail: privacy@amlproof.ai
Die Gesellschaft AML Proof, s.r.o. hat die Pflicht zur Bestellung eines Datenschutzbeauftragten direkt mit dem Büro für Datenschutz (ÚOOÚ) konsultiert. Auf Basis dieser Konsultation wurde bestätigt, dass die Gesellschaft keine der drei gesetzlichen Bedingungen für die obligatorische Bestellung eines Beauftragten erfüllt — sie ist keine Behörde oder öffentliche Stelle, ihre Haupttätigkeit besteht nicht in der umfangreichen systematischen Überwachung natürlicher Personen oder der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 DSGVO). Ein Datenschutzbeauftragter wurde daher nicht bestellt.
Haben Sie Fragen zur Datenverarbeitung?
Wenn Sie Fragen dazu haben, wie wir Ihre Daten verarbeiten, zu unseren Unterauftragsverarbeitern haben oder Ihre Datenrechte ausüben möchten, zögern Sie nicht, uns zu kontaktieren.