Datenschutzrichtlinie
Ihr Datenschutz ist uns wichtig. Diese Richtlinie erläutert, wie wir Ihre personenbezogenen Daten erfassen, verwenden und schützen, wenn Sie unsere Plattform nutzen.
Rechtsgrundlage
Die AML Proof s.r.o. verarbeitet personenbezogene Daten in Übereinstimmung mit der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, „DSGVO“), dem Eckpfeiler des europäischen Datenschutzrechts.
Die DSGVO wurde vom Europäischen Parlament und dem Rat der Europäischen Union verabschiedet und wird unter der Aufsicht des Europäischen Datenschutzausschusses (EDSA) gemeinsam mit den nationalen Datenschutzbehörden der einzelnen EU-Mitgliedstaaten durchgesetzt.
Die AML Proof s.r.o. bestimmt als Verantwortlicher die Zwecke und Mittel der Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung unserer Plattform.
Die AML Proof s.r.o. tritt in Bezug auf personenbezogene Daten der Kunden der Verpflichteten als Auftragsverarbeiter auf. Verantwortlicher dieser Daten bleiben Sie als Verpflichteter. Das Vertragsverhältnis zwischen uns und Ihnen wird durch einen Auftragsverarbeitungsvertrag (AVV) geregelt, der Bestandteil unserer Allgemeinen Geschäftsbedingungen ist.
Rechtliche Verpflichtung
Umfasst: Kundenidentifizierung und Sorgfaltsprüfung gemäß Abschnitt 7–9 des tschechischen AML-Gesetzes Nr. 253/2008 Sb., AML-Aufzeichnungsverwaltung, Sanktionsprüfung, Meldung verdächtiger Transaktionen an die FAÚ (Tschechisches Finanzanalytisches Amt).
Berechtigtes Interesse
Umfasst: Sicherheitsüberwachung der Plattform, Betrugsprävention, Plattformverbesserung (pseudonymisierte Analytik), kommerzielle Mitteilungen an bestehende Kunden.
Vertragliche Notwendigkeit
Umfasst: Betrieb des Benutzerkontos, Generierung von Compliance-Berichten, Zugang zu Plattformfunktionen.
Informationen, die wir erfassen
Personenbezogene Daten
- • Name und Kontaktdaten
- • E-Mail-Adresse und Telefonnummer
- • Berufsposition und Organisation
- • Berufliche Zulassungen
- • Kontoeinstellungen
Nutzungsdaten
- • Plattformnutzungsmuster
- • Interaktionen mit Funktionen
- • Sitzungsdauer und -häufigkeit
- • Geräte- und Browserinformationen
- • IP-Adresse und Standortdaten
Compliance-Daten
- • Informationen zu AML-Kundenprüfungen
- • Risikobewertungsdaten
- • Schulungsaufzeichnungen
- • Audit-Trail-Informationen
- • Daten zum regulatorischen Reporting; E-Sign-Aufzeichnungen (Name und E-Mail der Unterzeichner, IP-Adresse, OTP-Code, Einwilligung, Audit-PDF)
Technische Informationen
- • Cookies und Tracking-Pixel
- • Protokolldateien und Fehlerberichte
- • Leistungsmetriken
- • Aufzeichnungen von Sicherheitsereignissen
- • API-Nutzungsstatistiken
Wie wir Ihre Informationen verwenden
Dienstleistungserbringung
- Bereitstellung und Pflege unserer AML-Compliance-Plattform
- Bearbeitung und Verwaltung von Compliance-Fällen
- Generierung von Berichten und Analysen
- Erleichterung von Schulungen und Zertifizierungen
Kommunikation
- Versand von Dienstaktualisierungen und Benachrichtigungen
- Bereitstellung von Kundensupport
- Weitergabe regulatorischer Aktualisierungen
- Versand von Schulungsmaterialien
Verbesserungen
- Analyse von Nutzungsmustern und Leistung
- Entwicklung neuer Funktionen und Dienste
- Verbesserung von Sicherheitsmaßnahmen
- Optimierung der Benutzererfahrung
Compliance
- Erfüllung rechtlicher und regulatorischer Verpflichtungen
- Reaktion auf gesetzliche Anforderungen
- Pflege von Prüfungsaufzeichnungen
- Schutz vor Betrug und Missbrauch
Sicherheit & Datenschutz
Wir implementieren umfassende Sicherheitsmaßnahmen zum Schutz Ihrer personenbezogenen Daten vor unbefugtem Zugriff, Nutzung oder Offenlegung.
Technische Schutzmaßnahmen
- Datenverschlüsselung bei der Übertragung (TLS 1.2/1.3)
- Erweiterte Verschlüsselung für ruhende Daten
- Moderne Authentifizierung (Magic Link, OAuth 2.0 und optionale 2FA mit Authenticator-App)
- Regelmäßige Sicherheitsüberwachung und -audits
Betriebliche Kontrollen
- Rollenbasierte Zugriffskontrolle
- Sicherheitsschulungsprogramme für Mitarbeiter und Personen in vergleichbarer Stellung
- Verfahren zur Reaktion auf Vorfälle
- Regelmäßige Tests von Backups und Wiederherstellung
Datenschutz bei KI-Nutzung
- Für die Verarbeitung innerhalb der Plattform nutzen wir die Google Gemini 2.5 Flash API. Auf dem kostenpflichtigen Tier verwendet Google standardmäßig keine API-Eingaben und -Ausgaben zur Produktverbesserung oder zum Modelltraining (Gemini API Terms — Paid Services).
- Zur Auswertung negativer Medienberichte nutzen wir die Google Gemini 2.5 Flash API (Google LLC, USA). An das Modell wird nur der Name der geprüften Person übermittelt. Auf dem kostenpflichtigen Tier verwendet Google standardmäßig keine API-Eingaben und -Ausgaben zur Produktverbesserung oder zum Modelltraining (Gemini API Terms — Paid Services). Daten können vorübergehend außerhalb der EU auf der Grundlage von Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c) DSGVO verarbeitet werden.
Ihre Datenschutzrechte
Sie haben wichtige Rechte bezüglich Ihrer personenbezogenen Daten. Kontaktieren Sie uns zur Ausübung dieser Rechte.
Auskunft
Kopien Ihrer personenbezogenen Daten anfordern
Berichtigung
Unrichtige Informationen aktualisieren oder korrigieren
Löschung
Löschung Ihrer personenbezogenen Daten beantragen, soweit rechtlich zulässig. Bestimmte AML/CTF-Compliance-Aufzeichnungen können vor Ablauf der Pflichtaufbewahrungsfristen nicht gelöscht werden.
Portabilität
Ihre Daten in einem portablen Format exportieren
Widerspruchsrecht
Widerspruch gegen die Verarbeitung auf Basis berechtigter Interessen oder für Direktmarketingzwecke einlegen (Art. 21 DSGVO)
Recht auf Einschränkung der Verarbeitung
Vorübergehende Einschränkung der Verarbeitung Ihrer personenbezogenen Daten in den in Art. 18 DSGVO genannten Fällen beantragen
Datenspeicherung
Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die in dieser Richtlinie genannten Zwecke und zur Einhaltung rechtlicher Verpflichtungen erforderlich ist.
Kontodaten
Operational account data (login credentials, settings, preferences) deleted within 30 days of account closure. Compliance records (client identification, AML checks, training) retained for 10 years under Section 16 of the Czech AML Act No. 253/2008 Coll. regardless of account closure.
Compliance-Aufzeichnungen
We retain data for 10 years in accordance with the legal requirements of AML legislation. Personal data is retained for the period stipulated by Czech AML Act No. 253/2008 Coll., generally for 10 years from the transaction or the termination of the business relationship.
Nutzungsanalyse
Anonymisierte oder pseudonymisierte Nutzungsdaten werden 3 Jahre zur Dienstverbesserung gespeichert.
Elektronische Signatur — Verarbeitung personenbezogener Daten
Bei der Nutzung der Funktion für elektronische Signaturen (E-Sign) verarbeitet die Plattform personenbezogene Daten der Unterzeichner der signierten Dokumente.
Verarbeitete Daten
- Name und E-Mail-Adresse des Unterzeichners
- IP-Adresse zum Zeitpunkt der Verifizierung und Unterzeichnung
- Datum und Uhrzeit der Unterzeichnung
- Zustimmung zum Dokumenteninhalt (OTP-Verifizierung)
- Audit-PDF mit vollständiger Unterzeichnungshistorie
Rechtsgrundlage der Verarbeitung
Berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 lit. f DSGVO) an der Nachweisbarkeit rechtlicher Handlungen oder Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) mit dem Unterzeichner.
Aufbewahrungsfrist
Signaturdaten werden als Teil des relevanten AML-Falls archiviert. Das Audit-PDF und Signaturmetadaten werden 10 Jahre nach Abschluss des AML-Falls gemäß der Datenaufbewahrungsrichtlinie der Plattform aufbewahrt.
Datenempfänger
Signaturdaten (Audit-PDF) werden im Vercel Blob Cloud-Speicher, Rechenzentrum FRA1 (Frankfurt, EU), gespeichert. E-Mails mit Signaturlinks und OTP-Codes werden über die Resend-Plattform zugestellt, die als Datenverarbeiter unter einem abgeschlossenen DPA fungiert.
Anhang Nr. 1: Auftragsverarbeitungsvertrag (AVV)
1. Gegenstand und Rollen
This section governs the relationship between the User (Controller) and AML Proof s.r.o. (Processor). The Processor processes the personal data of identified persons in order to enable the Controller to fulfill their obligations under the Czech AML Act No. 253/2008 Coll.
2. Pflichten des Auftragsverarbeiters
- Daten nur auf der Grundlage dokumentierter Weisungen des Verantwortlichen verarbeiten (einschließlich der in der Anwendung festgelegten Parameter).
- Sicherstellen, dass sich die zur Datenverarbeitung befugten Personen zur Vertraulichkeit verpflichten.
- Geeignete technische und organisatorische Maßnahmen durchführen (Verschlüsselung, lokale KI-Modelle Gemma 4, sicheres Hosting in der EU).
- Den Verantwortlichen bei der Erfüllung seiner Pflicht unterstützen, auf Anfragen betroffener Personen zur Ausübung ihrer Rechte zu reagieren.
3. Einschaltung weiterer Auftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zur Einschaltung weiterer Auftragsverarbeiter (z. B. Anbieter von Cloud-Infrastruktur in der EU). Der Auftragsverarbeiter wird den Verantwortlichen über alle beabsichtigten Änderungen informieren.
4. Sicherheit
Der Auftragsverarbeiter garantiert, dass Daten den EU/EWR- und Schweizer Raum nicht verlassen. Die Nutzung von KI-Modellen erfolgt ohne Weitergabe von Daten an Dritte zu Trainingszwecken.
5. Audit
Der Auftragsverarbeiter ermöglicht dem Verantwortlichen Audits oder Inspektionen und stellt die für den Nachweis der Einhaltung von Art. 28 DSGVO erforderliche Zusammenarbeit bereit.
6. Beendigung
Upon termination of the provision of services, the Processor will delete all personal data unless legal obligation (especially Czech AML Act No. 253/2008 Coll. regarding the 10-year archiving period) requires their further storage.
Verarbeitung personenbezogener Daten im Whistleblowing-System
AML PROOF betreibt ein internes Meldesystemmodul gemäß Gesetz Nr. 171/2023 Coll. zum Schutz von Whistleblowern. AML Proof s.r.o. fungiert ausschließlich als Auftragsverarbeiter der technischen Infrastruktur — der Verantwortliche des Systems ist die verpflichtete Stelle (Ihre Organisation).
Verarbeitete personenbezogene Daten
Meldungen können die Verarbeitung von: Whistleblower-Identität (sofern nicht anonym eingereicht), Kontaktdaten, Meldungsinhalt und Anhänge, Tracking-Schlüssel, der jeder Einreichung zugewiesen ist, umfassen. Anonyme Einreichungen erfordern keine personenbezogenen Daten.
Rechtsgrundlage
Die Verarbeitung ist erforderlich zur Erfüllung einer gesetzlichen Verpflichtung gemäß Art. 6 Abs. 1 Buchstabe c DSGVO in Verbindung mit Gesetz Nr. 171/2023 Coll.
Aufbewahrungsdauer
Personenbezogene Daten im Zusammenhang mit Meldungen werden für den in Gesetz Nr. 171/2023 Coll. erforderlichen Zeitraum gespeichert (5 Jahre ab Eingang der Meldung), sofern eine besondere Regelung nicht anders vorsieht.
Whistleblower-Rechte gemäß DSGVO (Zugang, Berichtigung, Löschung) können bei dem Verantwortlichen des Systems — der verpflichteten Stelle — geltend gemacht werden. Bei anonymen Einreichungen können diese Rechte technisch nicht erfüllt werden, da das System keine Identifizierung des Whistleblowers ermöglicht.
Haben Sie Fragen zu Ihrem Datenschutz?
Wenn Sie Fragen zu dieser Datenschutzrichtlinie oder zum Umgang mit Ihren personenbezogenen Daten haben, wenden Sie sich bitte an unser Datenschutzteam. Die AML Proof, s.r.o. hat die Pflicht zur Bestellung eines Datenschutzbeauftragten direkt mit dem Büro für den Schutz personenbezogener Daten (ÚOOÚ) konsultiert. Auf der Grundlage dieser Konsultation wurde bestätigt, dass das Unternehmen keine der drei gesetzlichen Bedingungen für die obligatorische Bestellung eines Datenschutzbeauftragten erfüllt — es ist keine Behörde, seine Haupttätigkeit besteht nicht in der umfangreichen systematischen Überwachung natürlicher Personen oder der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 DSGVO). Ein Datenschutzbeauftragter wurde daher nicht bestellt.
Wenn Sie der Meinung sind, dass Ihre personenbezogenen Daten rechtswidrig verarbeitet wurden, haben Sie auch das Recht, eine Beschwerde beim Büro für den Schutz personenbezogener Daten (ÚOOÚ) oder der lokalen Aufsichtsbehörde im Europäischen Wirtschaftsraum einzureichen.