DATENSCHUTZERKLÄRUNG
NUR FÜR KANADISCHE KUNDEN VERSION 1.1 INKRAFTTRETEN: 30. Juni 2026
1. EINFÜHRUNG
Dieses Dokument, im Folgenden als “Datenschutzerklärung” bezeichnet, beschreibt die Datenschutzpraktiken von Spendbase (“Wir", "uns", "unser", "Spendbase”) und regelt die Verarbeitung personenbezogener Daten im Zusammenhang mit der Bereitstellung unserer digitalen Banking-, Zahlungs- und Finanztechnologiedienste (“Dienstleistungen”) an die kanadischen Kunden (“Kunden”).
Ihre fortgesetzte Nutzung der Dienste gilt als Bestätigung und Einverständnis mit den in dieser Datenschutzerklärung beschriebenen Datenschutzpraktiken. Bei Fragen oder Bedenken bezüglich dieser Datenschutzerklärung oder unseres Umgangs mit Ihren personenbezogenen Daten können Sie uns wie folgt kontaktieren:
Datenschutzbeauftragter, Spendbase Ltd. Z. Hd.: Datenschutz und Compliance, E-Mail: privacy@test-domain-partnerway.prod.spendbase.co
Nota bene! Ab dem Datum des Inkrafttretens ist Spendbase NICHT in Quebec tätig. Daher ist eine französischsprachige Version dieser Datenschutzerklärung nicht verfügbar.
2. ANWENDBARKEIT FÜR DEN KUNDEN
Spendbase bietet Business-to-Business-Finanztechnologiedienstleistungen an, einschließlich Firmenkartenprogrammen und zugehörigen Plattformdiensten. Alle Spendbase-Konten werden ausschließlich für geschäftliche Zwecke eröffnet und geführt. Daher gilt diese Datenschutzerklärung für Kunden, und zwar:
- Geschäftskunden, die eine vertragliche Beziehung mit Spendbase eingehen und als gewerbliche Einheiten behandelt werden (“Geschäftskunde”), und
- Personen, die im Namen eines Geschäftskunden auf Spendbase-Dienste zugreifen oder diese nutzen, einschließlich Mitarbeitern, leitenden Angestellten und Karteninhabern, die ausschließlich in geschäftlicher oder beruflicher Funktion handeln (“Autorisierter Benutzer”)
3. ÜBER SPENDBASE
In Übereinstimmung mit geltendem Recht agiert Spendbase als Organisation (oder als “Unternehmen” gemäß der Definition in Quebec) in Bezug auf den Geschäftskunden. Die Verarbeitung personenbezogener Daten der autorisierten Benutzer wird von Spendbase als Dienstleister (oder als “Beauftragter” gemäß der Definition in Quebec) durchgeführt, der gemäß den Anweisungen des Geschäftskunden als Organisation (oder als “Unternehmen” gemäß der Definition in Quebec) handelt, die im jeweiligen Vertrag verankert sind.
Detaillierte Informationen darüber, wie sich dies auf die Verarbeitung der personenbezogenen Daten autorisierter Benutzer auswirken kann, finden Sie in Abschnitt 12 (AUTORISIERTE BENUTZER) dieses Dokuments.
| Feld | Beschreibung |
| Offizieller Name | Spendbase Ltd. |
| Registrierungsnummer
(Business Number). |
727075152TZ0001 |
| Adresse | 222 Somerset Street West, Unit 601, Ottawa, Ontario, K2P2G3, Kanada |
| Website-URL | |
| corporate@test-domain-partnerway.prod.spendbase.co | |
| E-Mail (Datenschutzangelegenheiten) | privacy@test-domain-partnerway.prod.spendbase.co |
4. ERHOBENE PERSONENBEZOGENE DATEN
Spendbase erhebt und verarbeitet personenbezogene Daten nur in dem Umfang, der erforderlich ist, um Dienstleistungen bereitzustellen, geltende gesetzliche und regulatorische Verpflichtungen zu erfüllen, Betrug und Missbrauch zu verhindern sowie die Spendbase-Plattform zu betreiben und zu sichern.
Abhängig von der hierin enthaltenen Kundendefinition erheben wir personenbezogene Daten wie folgt:
| Kategorie | Beschreibung | Kunde |
| Identitäts- und Kontaktdaten | Name, Geburtsdatum, Adresse, E-Mail (privat und geschäftlich), Telefonnummer (geschäftlich und privat), Beschäftigungsinformationen, staatlich ausgestellter Ausweis (einzigartige Identifikationsnummer), Führerscheinnummer, Berufsbezeichnung | Autorisierter Benutzer |
| Geschäftliche Informationen | Gesetzliche Namen und Handelsnamen, Registrierungs- und Geschäftsnummern, Steueridentifikationsnummern, Gründungsdaten, Eigentums- und Unterzeichnerinformationen | Geschäftskunde |
| Finanzdaten | Kontodaten, Kreditkartendetails, Transaktionsverlauf, Zahlungsbelege, Ausgaben und Händlerinformationen | Geschäftskunde; Autorisierter Benutzer |
| Compliance- und Risikoinformationen | KYC/KYB-Aufzeichnungen, Ergebnisse von Sanktionsprüfungen, Betrugsüberwachungsdaten, Streitfall- und Untersuchungsberichte | Geschäftskunde; Autorisierter Benutzer |
| Authentifizierungs- und Zugriffsinformationen | Anmeldedaten, Zugriffsberechtigungen, Rollenzuweisungen, Aktivitätsprotokolle | Geschäftskunde; Autorisierter Benutzer |
| Kommunikationsdaten | Kundensupport-Anfragen, Korrespondenz und Feedback können aufgezeichnet werden, sofern dies gesetzlich zulässig ist und nach entsprechender Ankündigung | Geschäftskunde; Autorisierter Benutzer |
| Technische Daten und Nutzungsdaten | Geräte-IDs, IP-Adresse, Browsertyp, Zugriffszeitstempel, Interaktionsdaten | Geschäftskunde; Autorisierter Benutzer |
Alle personenbezogenen Daten autorisierter Benutzer werden ausschließlich im Rahmen ihrer beruflichen Beziehung zum jeweiligen Geschäftskunden verarbeitet. Spendbase erhebt wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren. Für Einwohner von Quebec ist für Personen unter 14 Jahren die Zustimmung der Eltern oder des Vormunds erforderlich. Aggregierte oder anonymisierte Daten können für Analysen und Serviceverbesserungen verwendet werden und werden nicht als personenbezogene Daten behandelt. Spendbase erhebt keine persönlichen Gesundheitsdaten.
5. QUELLEN PERSONENBEZOGENER DATEN
Spendbase erhebt personenbezogene Daten aus einer begrenzten Anzahl rechtmäßiger und transparenter Quellen im Zusammenhang mit der Erbringung seiner Dienstleistungen für Geschäftskunden und autorisierte Benutzer.
| Quelle | Beschreibung |
| Geschäftskunde (direkt) | Bereitgestellt während des Onboardings, der Kontoeinrichtung und der laufenden Verwaltung über Anwendungen, Formulare, Plattformeingaben und Mitteilungen |
| Autorisierter Benutzer (direkt) | Bereitgestellt beim Zugriff auf die Plattform, bei der Aktivierung von Konten, bei der Nutzung von Firmenkarten, bei der Einreichung von Ausgaben oder bei der Kontaktaufnahme mit dem Support |
| Geschäftskunde über autorisierte Benutzer | Bereitgestellt, um Plattformzugriff zu gewähren, Karten auszustellen, Berechtigungen zu verwalten und gesetzliche Verpflichtungen zu erfüllen; Geschäftskunden sind dafür verantwortlich, sicherzustellen, dass solche Offenlegungen rechtmäßig sind und die erforderlichen Einwilligungen eingeholt wurden |
| Dritte | Anbieter von Identitätsprüfung, KYC/KYB, Sanktionsprüfungen, Betrugsprävention und Transaktionsüberwachung; Zahlungsnetzwerke, Kartenherausgeber, Partnerbanken; Infrastruktur- und Analyseanbieter; öffentliche oder staatliche Quellen, sofern gesetzlich zulässig |
| Automatisch erhoben | Technische Daten und Nutzungsdaten über Cookies und ähnliche Technologien |
6. ZWECKE UND RECHTSGRUNDLAGEN FÜR DIE VERARBEITUNG
Alle Zwecke werden zum oder vor dem Zeitpunkt der Erhebung gemäß dem PIPEDA-Prinzip zur Identifizierung von Zwecken ermittelt. Personenbezogene Daten werden nicht für Zwecke verwendet, die mit dem ursprünglichen Erhebungsgrund unvereinbar sind. Wenn ein neuer Zweck entsteht, wird dieser identifiziert und jede erforderliche Einwilligung eingeholt, bevor fortgefahren wird.
Nach kanadischem Datenschutzrecht ist die Einwilligung die standardmäßige Rechtsgrundlage für jede Verarbeitung. Wenn eine bestimmte Ausnahme gemäß PIPEDA Art. 7 gilt, wird dies unten ausdrücklich vermerkt. Es gibt keine Rechtsgrundlage des “berechtigten Interesses” oder der “Vertragserfüllung” unter PIPEDA oder der geltenden Provinzgesetzgebung.
| Zweck | Beschreibung | Rechtsgrundlage |
| Erbringung von Dienstleistungen | Onboarding, Konto- und Kartenverwaltung, Transaktionsverarbeitung, Ausgabenmanagement und Kundenservice | Einwilligung bei der Registrierung (Onboarding) eingeholt |
| Einhaltung gesetzlicher und regulatorischer Vorschriften | FINTRAC-Meldungen, KYC/KYB, OSFI-Verpflichtungen, Einhaltung von Sanktionen, Steuer- und Aufzeichnungspflichten, Beantwortung rechtmäßiger behördlicher Anfragen | Einwilligung nicht erforderlich — PIPEDA s.7(2)(c): Erhebung/Nutzung/Offenlegung gesetzlich vorgeschrieben |
| Betrugsprävention und Sicherheit | Transaktionsüberwachung, Risikobewertungen, Zugriffskontrollen und Audit-Logs | Einwilligung nicht erforderlich — PIPEDA s.7(1)(b) / s.7(2)(d): Untersuchung von Vertragsverletzungen oder Gesetzesverstößen |
| Serviceverbesserung | Plattform-Analysen, Fehlerbehebung, Tests, Qualitätssicherung (unter Verwendung anonymisierter Daten, sofern machbar) | Stillschweigende Einwilligung — Zweck ergibt sich offensichtlich aus der Geschäftsbeziehung und die Informationen sind nicht sensibel |
| Kommunikation | Kontobenachrichtigungen, betriebliche Updates, Sicherheitswarnungen, Richtlinienänderungen, Support | Einwilligung bei der Registrierung (Onboarding) eingeholt |
| Marketing
(eingeschränkt) |
Informationen über Dienste, die für eine bestehende Beziehung relevant sind, in Übereinstimmung mit CASL; Abmeldung ist jederzeit über die jeweilige Nachricht oder unter privacy@test-domain-partnerway.prod.spendbase.co möglich (Umsetzung innerhalb von 10 Werktagen) | Ausdrückliche Einwilligung (CASL) |
| Aggregierte Informationen | Benchmarking, Berichterstattung und Produktentwicklung unter Verwendung von Daten, die keine Rückschlüsse auf Personen zulassen | Einwilligung nicht erforderlich — anonymisierte Daten sind keine personenbezogenen Daten im Sinne des PIPEDA |
7. EINWILLIGUNGSVERFOLGUNG UND WIDERRUF
Spendbase holt die Einwilligung ein, protokolliert und verwaltet sie in Übereinstimmung mit dem Einwilligungsgrundsatz des PIPEDA und den Richtlinien des OPC zur Einholung einer aussagekräftigen Einwilligung.
- Ausdrückliche Einwilligung wird von Geschäftskunden beim Onboarding über eine unterzeichnete Vereinbarung oder eine gleichwertige digitale Annahme eingeholt, mit einem Zeitstempel versehen und mit der zu diesem Zeitpunkt gültigen Version dieser Datenschutzerklärung verknüpft.
- Die Einwilligung erfolgt granular wenn die Zwecke einzeln dargestellt werden; die Einwilligung zu den Kerndiensten wird niemals mit der Einwilligung zu Marketingzwecken gebündelt.
- Stillschweigende Einwilligung wird nur für nicht-sensible Zwecke herangezogen, die sich offensichtlich aus der Geschäftsbeziehung ergeben (z. B. Serviceverbesserung unter Verwendung anonymisierter Daten).
Für autorisierte Nutzer verpflichtet Spendbase Geschäftskunden vertraglich dazu, zu bestätigen, dass alle erforderlichen Benachrichtigungen und Einwilligungen eingeholt wurden, bevor personenbezogene Daten autorisierter Nutzer an die Plattform übermittelt werden.
Nachverfolgung. Spendbase führt interne Verarbeitungsprotokolle, die für jeden Zweck Folgendes dokumentieren: die Rechtsgrundlage, das Datum und die Form der Einwilligung, die gültige Version der Datenschutzerklärung und alle nachfolgenden Änderungen des Einwilligungsstatus.
Widerruf. Die Einwilligung kann jederzeit widerrufen werden durch Kontaktaufnahme unter privacy@test-domain-partnerway.prod.spendbase.co. Spendbase wird den Erhalt innerhalb von 5 Werktagen bestätigen, alle nicht zwingend erforderlichen Verarbeitungstätigkeiten innerhalb von 15 Werktagen einstellen und den Einwilligungsstatus entsprechend aktualisieren. Ein Widerruf berührt weder die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung noch setzt er gesetzlich vorgeschriebene Aufbewahrungspflichten (z. B. FINTRAC, KYC/KYB-Unterlagen) außer Kraft.
Kommerzielle elektronische Nachrichten (CEMs). Soweit Spendbase kommerzielle elektronische Nachrichten (CEMs) versendet, geschieht dies auf Grundlage der kanadischen Anti-Spam-Gesetzgebung (CASL). Spendbase stützt sich auf eine ausdrückliche Einwilligung für das Marketing bei neuen Kontakten und auf eine stillschweigende Einwilligung bei bestehenden Geschäftskunden (gültig für 2 Jahre ab der letzten Transaktion). Jede CEM weist Spendbase als Absender aus und enthält eine Möglichkeit zur Abmeldung; Anträge, die an privacy@test-domain-partnerway.prod.spendbase.co gerichtet werden, werden innerhalb von 10 Werktagen bearbeitet. Transaktionsbezogene und betriebliche Nachrichten (Kontobenachrichtigungen, Sicherheitshinweise, regulatorische Offenlegungen) sind keine CEMs und werden unabhängig von einer Marketing-Einwilligung versendet.
8. WEITERGABE PERSONENBEZOGENER DATEN
Spendbase verkauft keine personenbezogenen Daten. Jede Weitergabe unterliegt dem Rechenschaftsprinzip (Accountability Principle) des PIPEDA und den entsprechenden Bestimmungen der Provinzen. Die Empfänger sind vertraglich verpflichtet, einen Datenschutz zu gewährleisten, der mit dem des PIPEDA vergleichbar ist. Vereinbarungen mit Dritten unterliegen vertraglichen Garantien, die mit den Verpflichtungen von Spendbase gemäß PIPEDA und dem Gesetz über Erträge aus Straftaten (Geldwäsche) und Terrorismusfinanzierung (PCMLTFA) im Einklang stehen.
| Empfänger | Zweck der Weitergabe |
| Sponsor-Banken und Finanzinstitute | Kontoeröffnung, Kartenausstellung, Transaktionsabwicklung, Betrugsüberwachung und Einhaltung gesetzlicher Vorschriften |
| Dienstleister und Anbieter | KYC/KYB, Sanktionsprüfungen, Betrugsprävention, Zahlungsabwicklung, Infrastruktur, Sicherheit, Analysen — vertraglich verpflichtet, Daten nur für festgelegte Zwecke zu verwenden und dem PIPEDA gleichwertige Sicherheitsvorkehrungen einzuhalten |
| Geschäftskunden (bezüglich der autorisierten Nutzer) | Kontoverwaltung, Ausgabenmanagement, Berichterstattung und Compliance-Überwachung — Spendbase handelt auf Weisung des Geschäftskunden |
| Regulierungs- und Strafverfolgungsbehörden | OSFI, FINTRAC, OPC, CAI, Gerichte und Strafverfolgungsbehörden, sofern gesetzlich vorgeschrieben oder zulässig — einschließlich PCMLTFA-Berichten an FINTRAC ohne vorherige Ankündigung (siehe Abschnitt 5); Einwilligung nicht erforderlich gemäß PIPEDA s.7(3)(c) / s.7(3)(c.2) |
| Parteien von Unternehmenstransaktionen | Fusion, Übernahme, Reorganisation oder Verkauf von Vermögenswerten — unterliegt Geheimhaltungspflichten; Einwilligung nicht erforderlich gemäß PIPEDA s.7(2)(b) |
| Anbieter von Analysediensten | Analysen, Berichterstattung und Benchmarking — in einer Form, die keine Rückschlüsse auf Personen zulässt; keine personenbezogenen Daten im Sinne des PIPEDA |
9. ZUSÄTZLICHE ANGABEN
AML/ATF-Informationsaustausch: Soweit Spendbase an einer von FINTRAC genehmigten Vereinbarung zum Datenaustausch zwischen privaten Stellen gemäß den Proceeds of Crime (Money Laundering) and Terrorist Financing Act (PCMLTFA). Persönliche Daten können mit anderen meldepflichtigen Stellen im Rahmen eines vom Office of the Privacy Commissioner of Canada genehmigten Verhaltenskodex für AML/ATF-Zwecke ohne Einwilligung geteilt werden, sofern dies nach PIPEDA und dem PCMLTFA zulässig ist.
10. AUFBEWAHRUNG PERSÖNLICHER DATEN
Persönliche Daten werden nur so lange aufbewahrt, wie es zur Erfüllung der Erhebungszwecke erforderlich ist, in Übereinstimmung mit dem PIPEDA-Prinzip zur Begrenzung von Nutzung, Offenlegung und Aufbewahrung sowie dessen provinziellen Entsprechungen.
Die Aufbewahrungsfristen variieren je nach Art der persönlichen Daten, dem Zweck, für den sie erhoben wurden, und den geltenden gesetzlichen oder regulatorischen Anforderungen. Im Kontext von Finanzdienstleistungen müssen bestimmte Aufzeichnungen für gesetzlich vorgeschriebene Mindestfristen aufbewahrt werden, einschließlich der Anforderungen im Zusammenhang mit der Bekämpfung von Geldwäsche, der Einhaltung von Sanktionen, der Betrugsprävention, Steuern, Buchhaltung und der regulatorischen Buchführung. Wo solche Verpflichtungen bestehen, bewahrt Spendbase persönliche Daten für die durch geltendes Recht oder regulatorische Richtlinien vorgeschriebene Dauer auf.
Persönliche Daten von Geschäftskunden und autorisierten Nutzern werden in der Regel für die Dauer der vertraglichen Beziehung und nach deren Beendigung für einen begrenzten Zeitraum danach aufbewahrt, wie es zur Erfüllung rechtlicher Verpflichtungen, zur Unterstützung von Prüfungen und Untersuchungen, zur Beilegung von Streitigkeiten und zur Durchsetzung vertraglicher Rechte erforderlich ist. Wenn eine Aufbewahrung nicht mehr erforderlich ist, werden persönliche Daten gemäß den geltenden Richtlinien und technischen Kontrollen sicher gelöscht, anonymisiert oder pseudonymisiert.
Aggregierte oder anonymisierte Informationen können für längere Zeiträume aufbewahrt werden, sofern dies gesetzlich zulässig ist, da diese Daten keine Personen identifizieren und für rechtmäßige geschäftliche Zwecke wie Analysen, Berichterstattung und Serviceverbesserung verwendet werden.
11. SICHERHEIT & SCHUTZMASSNAHMEN FÜR PERSÖNLICHE DATEN
Spendbase implementiert und unterhält administrative, technische und physische Schutzmaßnahmen, die darauf ausgelegt sind, persönliche Daten vor unbefugtem Zugriff, Offenlegung, Änderung oder Zerstörung zu schützen.
Unser Sicherheitsprogramm ist risikobasiert und berücksichtigt die Sensibilität der von uns verarbeiteten persönlichen Daten, die Art unserer Dienstleistungen, vorhersehbare Risiken und sich entwickelnde Sicherheitsbedrohungen. Die Schutzmaßnahmen werden regelmäßig überprüft und aktualisiert, um technologische Änderungen, regulatorische Richtlinien und betriebliche Risiken zu berücksichtigen.
Administrative Schutzmaßnahmen umfassen Richtlinien und Verfahren zur Regelung des Datenzugriffs, der Vertraulichkeit, der Mitarbeiterschulung, der Reaktion auf Vorfälle, des Lieferantenmanagements und der Einhaltung von Compliance-Vorschriften. Der Zugriff auf persönliche Daten ist auf Mitarbeiter und Dienstleister beschränkt, die diesen Zugriff für legitime geschäftliche Zwecke benötigen und die Vertraulichkeits- und Sicherheitsverpflichtungen unterliegen.
Technische Schutzmaßnahmen umfassen Maßnahmen wie Zugriffskontrollen, Authentifizierungsmechanismen, Verschlüsselung, Protokollierung und Überwachung, Netzwerksicherheitskontrollen und Schwachstellenmanagement, die darauf ausgelegt sind, persönliche Daten während der Verarbeitung, Speicherung und Übertragung zu schützen.
Spendbase unterhält auch Verfahren zur Erkennung, Reaktion auf und Wiederherstellung nach Sicherheitsvorfällen, einschließlich Datensicherheitsvorfällen, die persönliche Daten betreffen. Sofern gesetzlich vorgeschrieben, wird Spendbase Benachrichtigungen über Datenschutzverletzungen oder Sicherheitsvorfälle gemäß den geltenden gesetzlichen und regulatorischen Anforderungen bereitstellen.
Obwohl Spendbase angemessene und geeignete Maßnahmen zum Schutz persönlicher Daten ergreift, kann für kein System und keine Übertragungsmethode eine vollständige Sicherheit garantiert werden. Geschäftskunden und autorisierte Nutzer sind dafür verantwortlich, die Vertraulichkeit ihrer Zugangsdaten zu wahren und die Dienste auf sichere Weise zu nutzen.
12. AUTORISIERTE NUTZER
Spendbase stellt seine Dienste Geschäftskunden zur Verfügung und verarbeitet personenbezogene Daten ausschließlich in Bezug auf autorisierte Nutzer. Autorisierte Nutzer greifen im Namen und unter der Kontrolle des jeweiligen Geschäftskunden auf die Spendbase-Plattform und die damit verbundenen Dienste zu.
Geschäftskunden sind dafür verantwortlich zu bestimmen, welche Personen zum Zugriff auf die Dienste berechtigt sind, Zugriffsrechte zuzuweisen und zu verwalten, Zugangsdaten auszugeben und zu widerrufen sowie sicherzustellen, dass die Spendbase bereitgestellten Informationen über autorisierte Nutzer korrekt, aktuell und rechtmäßig sind. Geschäftskunden sind auch dafür verantwortlich, autorisierte Nutzer darüber zu informieren, wie ihre personenbezogenen Daten im Zusammenhang mit der Nutzung der Dienste erhoben, verwendet und geteilt werden, einschließlich durch interne Richtlinien und Hinweise, sofern gesetzlich vorgeschrieben.
Spendbase verarbeitet die persönlichen Daten autorisierter Nutzer gemäß den Anweisungen des jeweiligen Geschäftskunden, den geltenden vertraglichen Bedingungen und dem geltenden Recht. Geschäftskunden kontrollieren und bestimmen, wie die Daten autorisierter Nutzer innerhalb ihrer Organisation verwendet werden, einschließlich für Spesenmanagement, Berichterstattung, interne Kontrollen, Compliance-Überwachung und beschäftigungsbezogene Zwecke. Spendbase kontrolliert nicht die internen Datenpraktiken von Geschäftskunden und ist nicht dafür verantwortlich.
Autorisierte Nutzer sollten Anfragen bezüglich des Zugriffs, der Berichtigung oder Löschung ihrer persönlichen Daten in erster Linie an den Geschäftskunden richten, der ihren Zugriff auf die Dienste autorisiert hat. Sofern gesetzlich oder vertraglich vorgeschrieben, kann Spendbase Geschäftskunden bei der Beantwortung solcher Anfragen unterstützen.
Geschäftskunden sind dafür verantwortlich sicherzustellen, dass ihre Nutzung der Dienste, einschließlich ihres Umgangs mit den über die Plattform erhaltenen Daten autorisierter Nutzer, den geltenden Beschäftigungs-, Datenschutz- und Datenschutzgesetzen entspricht.
13. GRENZÜBERSCHREITENDER TRANSFER
Spendbase kann persönliche Daten außerhalb Kanadas an verbundene Unternehmen, Dienstleister und Bankpartner übertragen, die in Jurisdiktionen tätig sind, einschließlich, aber nicht beschränkt auf die Vereinigten Staaten und die Europäische Union/EWR. Wir sowie unsere Hauptdienstleister (z. B. für KYC-Zwecke) speichern Ihre Daten auf Amazon Web Services (AWS), Google Cloud Platform (GCP) und Hetzner, die alle Hosting-Dienste in der Europäischen Union/EWR anbieten, namentlich in Luxemburg, Deutschland und Finnland. Wenn personenbezogene Daten in anderen Ländern verarbeitet werden sollen, die einen weniger strengen Schutz bieten, stellen wir die Anwendbarkeit des relevanten grenzüberschreitenden Mechanismus sicher und prüfen die Gesetzgebung des Ziellandes, um potenzielle staatliche Eingriffe zu vermeiden. In jedem Fall sollten Sie sich darüber im Klaren sein, dass persönliche Daten, wenn sie in einem anderen Land gespeichert oder verarbeitet werden, den Gesetzen dieser Jurisdiktion unterliegen. Infolgedessen können Regierungen, Gerichte, Strafverfolgungsbehörden, nationale Sicherheitsbehörden oder Regulierungsbehörden dieses Landes darauf zugreifen.
Alle Übertragungen werden durch schriftliche Verträge geregelt, die die empfangenden Verarbeiter verpflichten, mit PIPEDA vergleichbare Schutzmaßnahmen aufrechtzuerhalten, Daten nur für festgelegte Zwecke zu verwenden und Spendbase über Sicherheitsvorfälle zu informieren. Spendbase bleibt jederzeit für die übertragenen persönlichen Daten verantwortlich, im Einklang mit dem Rechenschaftsprinzip von PIPEDA und den Richtlinien des OPC zur Verarbeitung personenbezogener Daten über Grenzen hinweg (2009). Eine Übertragung zur Verarbeitung stellt eine Verwendung persönlicher Daten dar – keine Offenlegung – und erfordert keine zusätzliche Einwilligung, vorausgesetzt, die Daten werden ausschließlich für den ursprünglich erhobenen Zweck verwendet.
Provinzspezifische Hinweise: Einwohner von Alberta und BC können weitere Einzelheiten zu den Übertragungszielen und den geltenden Schutzmaßnahmen anfordern. Sollte Spendbase die Dienste auf Quebec ausweiten, unterliegen grenzüberschreitende Übertragungen einer Datenschutz-Folgenabschätzung, schriftlichen Vereinbarungen, die die erforderlichen Schutzmaßnahmen enthalten, und der vollständigen Einhaltung von Gesetz 25.
14. IHRE RECHTE UND WAHLMÖGLICHKEITEN
Um ein Recht auszuüben, senden Sie eine schriftliche Anfrage an privacy@test-domain-partnerway.prod.spendbase.co. Vor der Bearbeitung kann eine Identitätsprüfung erforderlich sein. Spendbase wird keine Vergeltungsmaßnahmen gegen Personen ergreifen, die Datenschutzrechte ausüben oder eine Beschwerde einreichen.
| Recht | Beschreibung | Anwendbarkeit nach Provinz |
| Recht auf Auskunft | Auskunft über die bei Spendbase gespeicherten persönlichen Daten verlangen, wie diese verwendet oder offengelegt wurden, und diese in verständlicher Form erhalten. Antwort innerhalb von 30 Tagen (mit Ankündigung verlängerbar). Eine geringe Gebühr kann nach vorheriger Ankündigung anfallen. | Alle |
| Recht auf Berichtigung | Die Berichtigung ungenauer, unvollständiger oder veralteter persönlicher Daten verlangen. Relevante Dritte werden gegebenenfalls benachrichtigt. | Alle |
| Recht auf Widerruf der Einwilligung | Die Einwilligung jederzeit widerrufen, vorbehaltlich gesetzlicher und vertraglicher Einschränkungen (siehe Abschnitt 7 unten). | Alle |
| Recht auf Löschung | Die Löschung verlangen, wenn persönliche Daten nicht mehr erforderlich sind und keine gesetzliche Aufbewahrungspflicht besteht. Vom Office of the Privacy Commissioner of Canada als Folge des Rechts auf Widerruf der Einwilligung gemäß PIPEDA anerkannt. | Alle |
| Recht auf Überprüfung der Einhaltung | Die Datenschutzpraktiken von Spendbase anfechten. Alle Beschwerden werden protokolliert, untersucht und beantwortet. | Alle |
| Recht auf Datenübertragbarkeit | Persönliche Daten in einem strukturierten, gängigen technologischen Format erhalten. | Nur Quebec |
| Recht auf De-Indexierung | Die Einstellung der Verbreitung oder die De-Indexierung von persönlichen Daten verlangen, die online mit Ihrem Namen verknüpft sind. | Nur Quebec |
| Recht auf Widerspruch gegen automatisierte Entscheidungen | Über Entscheidungen informiert zu werden, die ausschließlich auf einer automatisierten Verarbeitung beruhen, und diese anzufechten. | Nur Quebec |
Autorisierte Nutzer sollten Anfragen im Allgemeinen an den Geschäftskunden richten, der ihren Zugriff autorisiert hat. Spendbase kann auf Anfrage des Geschäftskunden bei der Erfüllung der jeweiligen Anfragen der autorisierten Nutzer behilflich sein. Im Falle des Erhalts einer Anfrage durch Spendbase direkt vom autorisierten Nutzer wird Spendbase ihr Bestes tun, um die Anfrage ohne unangemessene Verzögerung weiterzuleiten und/oder die angeforderten Informationen im gesetzlich zulässigen Umfang zu übermitteln.
Ungelöste Beschwerden können an die zuständige Aufsichtsbehörde weitergeleitet werden:
| Anwendbarkeit pro Provinz | Name der Aufsichtsbehörde | Kontaktdaten |
| Alle Kunden | Office of the Privacy Commissioner of Canada | Office of the Privacy Commissioner
of Canada 30 Victoria Street Gatineau, Quebec K1A 1H3 |
| Einwohner von Quebec | Commission d’accès à l’information du Québec | 525, boulevard René-Lévesque Est,
bureau 2.36 Québec (Québec) G1R 5S9 Téléphone : 418 528-7741 Télécopieur : 418 529-3102 Numéro sans frais : 1 888 528-7741 |
| Einwohner von Alberta | Office of the Information and Privacy Commissioner of Alberta | Office of the Information and Privacy Commissioner (Edmonton). 410-9925 109 Street NW Edmonton AB T5K 2J8 Phone: 780 4226860 http://www.oipc.ab.ca |
| Einwohner von British Columbia | Office of the Information and Privacy Commissioner for British Columbia | Office of the Information and Privacy Commissioner for British Columbia
PO Box 9038 Stn. Prov. Govt. Victoria B.C. V8W 9A4 |
15. REGULATORISCHER RAHMEN
Soweit anwendbar, verarbeitet Spendbase personenbezogene Daten in Übereinstimmung mit:
-
- Die Personal Information Protection and Electronic Documents Act (PIPEDA) und dessen Durchführungsverordnungen;
- Den 10 Fair Information Principles (Grundsätze für faire Informationspraktiken) in Anhang 1 des PIPEDA, die unter der Aufsicht des Office of the Privacy Commissioner of Canada (OPC) stehen;
- Kanadas Anti-Spam-Gesetzgebung (CASL);
- Anwendbaren Datenschutzgesetzen der Provinzen, die dem PIPEDA als im Wesentlichen ähnlich erachtet werden, einschließlich Quebecs Gesetz über den Schutz personenbezogener Daten im privaten Sektor (Gesetz 25), Personal Information Protection Act (Alberta PIPA) und Personal Information Protection Act (BC PIPA), sofern zutreffend; und
- Proceeds of Crime (Money Laundering) and Terrorist Financing Act (PCMLTFA);
- Vertraglichen Verpflichtungen gegenüber unseren Bankpartnern und Dienstleistern, die verpflichtet sind, ein vergleichbares Datenschutzniveau wie unter PIPEDA gefordert zu gewährleisten.
Zusammenwirken von Gesetzen: Soweit das Gesetz 25 von Quebec, das Alberta PIPA oder das BC PIPA auf die Verarbeitungsaktivitäten von Spendbase in diesen Provinzen anwendbar sind, gelten diese Gesetze anstelle des PIPEDA für innerprovinzielle Aktivitäten. Das PIPEDA gilt für Spendbase als staatlich regulierten Dienstleister sowie für alle interprovinziellen und internationalen Übermittlungen personenbezogener Daten weiterhin uneingeschränkt.
16. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG
Spendbase kann diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken, Dienste, gesetzlichen oder regulatorischen Anforderungen oder betrieblichen Bedürfnisse widerzuspiegeln. Wenn wir wesentliche Änderungen vornehmen, werden wir Sie über die Spendbase-Plattform benachrichtigen, indem wir das “Inkrafttretensdatum” aktualisieren.
Im Falle von wesentlichen Änderungen, die sich auf Ihre Nutzung der Dienste auswirken können, werden wir Sie über die verfügbaren Kommunikationsmittel benachrichtigen.
17. DEFINITIONEN
Für die Zwecke dieser Datenschutzerklärung haben die folgenden Begriffe die nachstehend angegebene Bedeutung:
"Autorisierter Benutzer” bezeichnet eine natürliche Person, einschließlich Mitarbeitern, leitenden Angestellten und autorisierten Karteninhabern, die von einem Geschäftskunden autorisiert wurde, im Namen des Geschäftskunden auf die Spendbase-Dienste zuzugreifen oder diese zu nutzen.
"Geschäftskunde” bezeichnet eine juristische Person oder Organisation, die mit Spendbase eine vertragliche Beziehung zur Erbringung von geschäftsorientierten Finanz- oder Zahlungsdienstleistungen eingeht.
"Personenbezogene Daten” bezeichnet alle Informationen, die eine identifizierte oder identifizierbare natürliche Person identifizieren, sich auf diese beziehen, sie beschreiben oder vernünftigerweise mit ihr in Verbindung gebracht werden können, wie im anwendbaren PIPEDA und/oder anderen anwendbaren Provinzgesetzen definiert und in dieser Datenschutzerklärung näher beschrieben.
“Personenbezogene Gesundheitsdaten” bezeichnet alle Informationen über die physische oder psychische Gesundheit einer Person, die für sie erbrachten Gesundheitsdienstleistungen und damit zusammenhängende Informationen.
"Organisation” ist eine Stelle, die für personenbezogene Daten verantwortlich ist, die direkt über die Spendbase-Plattform und -Dienste erhoben und kontrolliert werden.
"Dienstleistungen” bezeichnet das digitale Banking, den Zahlungsverkehr, die Firmenkarte und die damit verbundenen Finanztechnologiedienste von Spendbase, die für Geschäftskunden bereitgestellt werden.
"Dienstanbieter” bezieht sich auf eine Organisation, die personenbezogene Daten im Namen einer anderen Organisation erhebt, nutzt oder offenlegt.
Inhaltsübersicht
1. EINFÜHRUNG 2. ANWENDBARKEIT FÜR DEN KUNDEN 3. ÜBER SPENDBASE 4. ERHOBENE PERSONENBEZOGENE DATEN 5. QUELLEN PERSONENBEZOGENER DATEN 6. ZWECKE UND RECHTSGRUNDLAGEN FÜR DIE VERARBEITUNG 7. EINWILLIGUNGSVERFOLGUNG UND WIDERRUF 8. WEITERGABE PERSONENBEZOGENER DATEN 9. ZUSÄTZLICHE ANGABEN 10. AUFBEWAHRUNG PERSÖNLICHER DATEN 11. SICHERHEIT & SCHUTZMASSNAHMEN FÜR PERSÖNLICHE DATEN 12. AUTORISIERTE NUTZER 13. GRENZÜBERSCHREITENDER TRANSFER 14. IHRE RECHTE UND WAHLMÖGLICHKEITEN 15. REGULATORISCHER RAHMEN 16. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG 17. DEFINITIONEN