DATENSCHUTZERKLÄRUNG
NUR FÜR KUNDEN MIT SITZ IN DER EU\EWR & IM VEREINIGTEN KÖNIGREICH VERSION 1.0 INKRAFTTRETEN: 24. Juni 2026
1. EINFÜHRUNG
Dieses Dokument, im Folgenden als „Datenschutzerklärung“ bezeichnet, beschreibt die Datenschutzpraktiken von Partnerway OÜ, handelnd unter Spendbase („Wir", "uns", "unser", "Spendbase“), und regelt die Verarbeitung personenbezogener Daten im Zusammenhang mit der Bereitstellung unserer digitalen Bank-, Zahlungs- und Finanztechnologiedienste („Dienstleistungen”) an Kunden in der EU/im EWR und im Vereinigten Königreich (“Kunden”).
Ihre fortgesetzte Nutzung der Dienste stellt Ihre Kenntnisnahme und Zustimmung zu den in dieser Datenschutzerklärung beschriebenen Datenschutzpraktiken dar. Bei Fragen oder Bedenken bezüglich dieser Datenschutzerklärung oder unseres Umgangs mit Ihren personenbezogenen Daten können Sie sich jederzeit an uns wenden unter:
Datenschutzbeauftragter Z. Hd.: Datenschutz und Compliance, E-Mail: privacy@test-domain-partnerway.prod.spendbase.co
2. ANWENDBARKEIT FÜR DEN KUNDEN
Spendbase bietet Finanztechnologiedienstleistungen für Unternehmen (B2B) an, einschließlich Firmenkartenprogramme und zugehörige Plattformdienste. Alle Spendbase-Konten werden ausschließlich für geschäftliche Zwecke eröffnet und geführt.
Daher gilt diese Datenschutzerklärung für Kunden, namentlich:
- Geschäftskunden, die eine vertragliche Beziehung mit Spendbase eingehen und als gewerbliche Einheiten behandelt werden (“Geschäftskunde”), und
- Personen, die im Namen eines Geschäftskunden auf Spendbase-Dienste zugreifen oder diese nutzen, einschließlich Mitarbeitern, leitenden Angestellten und Karteninhabern, die ausschließlich in geschäftlicher oder beruflicher Funktion handeln (“Autorisierter Benutzer”)
3. ÜBER SPENDBASE
Für die Zwecke der DSGVO und der britischen DSGVO fungiert Spendbase als Verantwortlicher für die in dieser Datenschutzerklärung beschriebenen Verarbeitungstätigkeiten. Unsere Kontaktdaten finden Sie unten.
| Feld | Beschreibung |
| Offizieller Name | Partnerway OÜ (handelnd unter Spendbase) |
| Registrierungsnummer | 16379208 |
| Adresse | Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estland |
| corporate@test-domain-partnerway.prod.spendbase.co | |
| E-Mail (Datenschutzangelegenheiten) | privacy@test-domain-partnerway.prod.spendbase.co |
In Übereinstimmung mit geltendem Recht kann Spendbase handeln als:
- Unabhängiger Verantwortlicher für personenbezogene Daten, die für eigene rechtliche, Compliance-, Betrugspräventions-, Sicherheits- und AML/KYC-Verpflichtungen verarbeitet werden.
- Auftragsverarbeiter in Bezug auf personenbezogene Daten autorisierter Benutzer, die im Auftrag von Geschäftskunden zur Kontoverwaltung, zum Ausgabenmanagement und für damit verbundene Plattformzwecke gemäß den geltenden Datenverarbeitungsverträgen verarbeitet werden.
Weitere Informationen darüber, wie sich diese Doppelrolle auf die Verarbeitung personenbezogener Daten autorisierter Benutzer auswirkt, finden Sie in Abschnitt 12 (Autorisierte Benutzer) weiter unten.
Eine Datenverarbeitungsvereinbarung (“DPA“), die die Verarbeitung personenbezogener Daten durch Spendbase im Namen von Geschäftskunden regelt, ist auf Anfrage erhältlich. Die DPA legt die Verpflichtungen jeder Partei im Zusammenhang mit der Verarbeitung von Daten autorisierter Benutzer fest und hat im Falle von Widersprüchen Vorrang vor dieser Datenschutzerklärung.
Regulierte Dienstanbieter. Für Kunden im Vereinigten Königreich werden Karten und Konten von Moorwand Ltd ausgestellt, einem in England und Wales eingetragenen Unternehmen (Firmennummer 08491211) mit Sitz in Fora, 3 Lloyds Avenue, London, EC3N 3DS, das von der Financial Conduct Authority gemäß den Electronic Money Regulations 2011 (FRN 900709) zugelassen ist. Für EWR-Kunden werden Karten und Konten von Heuro SAS in Partnerschaft mit Moorwand Ltd ausgestellt. Heuro SAS ist von der Autorité de Contrôle Prudentiel et de Résolution (ACPR) unter der Lizenznummer 17478 zugelassen. Diese Institute verarbeiten zusammen mit Mastercard International und anderen Zahlungsnetzwerkpartnern, die an der Erbringung der Dienstleistungen beteiligt sind, personenbezogene Daten als unabhängige Verantwortliche für ihre eigenen regulierten Zwecke – einschließlich der Einhaltung von Vorschriften zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung (AML/CTF), Sanktionsprüfungen, der Einreichung von Verdachtsmeldungen (SAR), dem Betrugsrisikomanagement, Tokenisierungsdiensten und der Bereitstellung von Kontonummern sowie von Verpflichtungen, die sich aus ihren eigenen Zulassungen und den geltenden Finanzdienstleistungsvorschriften ergeben. Datenflüsse an diese Parteien stellen Offenlegungen zwischen unabhängigen Verantwortlichen dar, keine Verarbeitungsanweisungen von Spendbase. Jedes dieser Institute ist gegenüber seinen eigenen Aufsichtsbehörden (einschließlich FCA, ACPR und den zuständigen nationalen Behörden) unabhängig für die von ihm erhaltenen personenbezogenen Daten verantwortlich. Geschäftskunden und autorisierte Benutzer unterliegen möglicherweise zusätzlich zu dieser Erklärung den eigenen Datenschutzerklärungen dieser Institute.
4. RECHTLICHER RAHMEN
Soweit anwendbar, verarbeitet Spendbase personenbezogene Daten in Übereinstimmung mit:
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung — DSGVO);
- UK GDPR und der Data Protection Act 2018 (für Kunden im Vereinigten Königreich);
- Richtlinie (EU) 2015/2366 (PSD2) und geltende nationale Umsetzungsmaßnahmen;
- Verordnung (EU) 2022/2554 (DORA) und ihre technischen Regulierungsstandards;
- Geltende AML/KYC-Gesetzgebung, einschließlich der Richtlinie (EU) 2018/843 (5AMLD) und nationaler Umsetzungsmaßnahmen;
- Vertragliche Verpflichtungen mit unseren regulierten Dienstanbietern, Regeln der Kartensysteme und geltende Finanzdienstleistungsgesetze.
5. PERSONENBEZOGENE DATEN, DIE WIR ERHEBEN
Spendbase erhebt und verarbeitet personenbezogene Daten nur in dem Umfang, der erforderlich ist, um die Dienste bereitzustellen, geltende gesetzliche und regulatorische Verpflichtungen zu erfüllen, Betrug und Missbrauch zu verhindern sowie Spendbase und seine Dienste zu betreiben und zu sichern. Je nach Kundentyp erheben wir personenbezogene Daten wie folgt:
| Kategorie | Beschreibung | Gilt für |
| Identität & Kontakt | Name, Geburtsdatum, Adresse, E-Mail (privat und geschäftlich), Telefonnummer, Beschäftigungsinformationen, behördlicher Ausweis, Führerscheinnummer, Berufsbezeichnung | Autorisierter Benutzer |
| Geschäftliche Informationen | Gesetzliche und geschäftliche Bezeichnungen, Registrierungs- und Steuerkennnummern, Gründungsdaten, Eigentums- und wirtschaftliche Eigentümerinformationen, Angaben zu Zeichnungsberechtigten | Geschäftskunde |
| Finanzdaten | Kontodaten, Kreditkartendetails, Transaktionsverlauf, Zahlungsbelege, Ausgaben und Händlerinformationen | Geschäftskunde; Autorisierter Benutzer |
| Compliance & Risiko | KYC/KYB-Unterlagen, Ergebnisse von Sanktionsprüfungen, Daten zur Betrugsüberwachung, Streitbeilegungs- und Untersuchungsberichte, PEP- und Medienanalysen | Geschäftskunde; Autorisierter Benutzer |
| Authentifizierung & Zugriff | Sicherheitsanmeldedaten, Zugriffsberechtigungen, Rollenzuweisungen, Aktivitätsprotokolle | Geschäftskunde; Autorisierter Benutzer |
| Kommunikation | Anfragen an den Kundenservice, Korrespondenz und Feedback; Mitteilungen können aufgezeichnet werden, sofern dies gesetzlich zulässig ist und ein entsprechender Hinweis erfolgt | Geschäftskunde; Autorisierter Benutzer |
| Daten zu digitalen Geldbörsen & Tokenisierung | Gerätekontonummern (DANs), Token-IDs, Wallet-Anbieter-IDs und Geräte-/App-IDs, die generiert werden, wenn eine Karte zu einer digitalen Geldbörse hinzugefügt wird | Autorisierter Benutzer |
| Technische Daten & Nutzung | Geräte-IDs, IP-Adresse, Browsertyp, Betriebssystem, Zeitstempel des Zugriffs und Interaktionsdaten mit der Plattform | Geschäftskunde; Autorisierter Benutzer |
Alle personenbezogenen Daten autorisierter Benutzer werden ausschließlich im Zusammenhang mit dem beruflichen oder beschäftigungsrechtlichen Verhältnis der Person zum jeweiligen Geschäftskunden verarbeitet. Spendbase erhebt nicht absichtlich personenbezogene Daten für persönliche, familiäre oder Haushaltszwecke, richtet seine Dienste nicht an Kinder und erhebt nicht wissentlich personenbezogene Daten von Personen unter 18 Jahren.
Soweit gesetzlich zulässig, kann Spendbase aggregierte oder anonymisierte Daten, die aus personenbezogenen Daten abgeleitet wurden, für Analysen, Berichte, Benchmarking und Serviceverbesserungen erstellen und verwenden. Solche Daten lassen keine Rückschlüsse auf Einzelpersonen zu und gelten nach geltendem Recht nicht als personenbezogene Daten.
6. QUELLEN PERSONENBEZOGENER DATEN
Spendbase erhebt personenbezogene Daten aus den folgenden rechtmäßigen und transparenten Quellen:
| Quelle | Beschreibung |
| Geschäftskunde (direkt) | Bereitgestellt während des Onboardings, der Kontoeinrichtung und der laufenden Verwaltung über Anwendungen, Formulare, Plattformeingaben und Mitteilungen |
| Autorisierter Benutzer (direkt) | Bereitgestellt beim Zugriff auf die Plattform, bei der Aktivierung von Konten, bei der Nutzung von Firmenkarten, bei der Einreichung von Ausgaben oder bei der Kontaktaufnahme mit dem Support |
| Geschäftskunden (über autorisierte Benutzer) | Bereitgestellt, um Plattformzugriff zu gewähren, Karten auszustellen, Berechtigungen zu verwalten und rechtliche Verpflichtungen zu erfüllen. Geschäftskunden sind dafür verantwortlich, dass diese Offenlegungen rechtmäßig sind und die erforderlichen Benachrichtigungen an die autorisierten Benutzer erfolgt sind. |
| Drittanbieter | Anbieter von Identitätsprüfungen, KYC/KYB-Sanktions- und PEP-Prüfungen, Betrugsprävention und Transaktionsüberwachung; Zahlungsnetzwerke, Kartenherausgeber und regulierte Dienstanbieter; Infrastruktur-, Sicherheits- und Analyseanbieter; öffentliche oder staatliche Quellen, sofern gesetzlich zulässig |
| Automatisch erhoben | Technische und Nutzungsdaten, die über Cookies und ähnliche Technologien erfasst werden, wenn Geschäftskunden oder autorisierte Benutzer auf die Spendbase-Plattform oder -Website zugreifen |
7. RECHTSGRUNDLAGEN UND ZWECKE DER VERARBEITUNG
Gemäß der DSGVO und der UK-DSGVO ist Spendbase verpflichtet, für jede Verarbeitungstätigkeit eine Rechtsgrundlage anzugeben. Spendbase verarbeitet personenbezogene Daten auf den folgenden Rechtsgrundlagen gemäß Artikel 6 DSGVO (und bei Daten besonderer Kategorien gegebenenfalls Artikel 9 DSGVO) und für Zwecke, die mit der Art unserer Dienste vereinbar sind. Personenbezogene Daten werden nicht für Zwecke verwendet, die mit dem ursprünglichen Erhebungszweck unvereinbar sind.
| Zweck | Beschreibung | Anwendbare Rechtsgrundlage |
| Erbringung von Dienstleistungen | Onboarding von Geschäftskunden und autorisierten Benutzern; Einrichtung und Verwaltung von Konten und Firmenkartenprogrammen; Abwicklung von Transaktionen und Zahlungen; Ermöglichung von Ausgabenverwaltung, Berichterstattung und Kontokontrollen; Bereitstellung von Kundensupport | Je nach erhobener Datenkategorie: Art. 6(1)(b) Vertragserfüllung; Art. 6(1)(c) rechtliche Verpflichtung |
| Einhaltung gesetzlicher und regulatorischer Vorschriften | Einhaltung von AML, KYC/KYB, PEP-/Sanktionsprüfungen, DORA, PSD2, Steuer- und Aufzeichnungspflichten sowie Beantwortung rechtmäßiger Anfragen von Aufsichtsbehörden, Gerichten oder Strafverfolgungsbehörden | Je nach erhobener Datenkategorie: Art. 6(1)(c) rechtliche Verpflichtung, Art. 6(1)(e) Wahrnehmung einer Aufgabe im öffentlichen Interesse
|
| Betrug, Sicherheit & Risiko | Überwachung von Transaktionen und Plattformaktivitäten, Durchführung von Risikobewertungen, Durchsetzung von Zugriffskontrollen sowie Führung von Audit- und Sicherheitslogs zur Verhinderung, Erkennung und Behebung von Betrug, unbefugtem Zugriff und anderen schädlichen Aktivitäten | Art. 6(1)(f) Berechtigte Interessen (Interessen von Spendbase und Dritten an der Sicherheit und der Verhinderung von Finanzkriminalität) |
| Serviceverbesserung | Analyse und Verbesserung der Funktionalität, Zuverlässigkeit und Leistung der Plattform; Fehlerbehebung, Tests, Analysen und Qualitätssicherung. Soweit machbar, werden anonymisierte oder aggregierte Daten verwendet | Art. 6(1)(f) Berechtigte Interessen |
| Kommunikation | Senden von Kontobenachrichtigungen, betrieblichen Updates, Sicherheitswarnungen, Richtlinienänderungen und Support-Mitteilungen. Die Kommunikation beschränkt sich auf das, was für die Bereitstellung und Verwaltung der Dienste relevant ist | Je nach erhobener Datenkategorie: Art. 6(1)(b) Vertragserfüllung; Art. 6(1)(c) rechtliche Verpflichtung |
| Marketing (Eingeschränkt) | Bereitstellung von Informationen über Dienste, Funktionen oder Updates, die für eine bestehende Geschäftsbeziehung relevant sind, sofern gesetzlich zulässig. Spendbase betreibt keine zielgerichtete Werbung im Stil von Verbraucherwerbung. Ein Opt-out ist jederzeit per E-Mail möglich an privacy@test-domain-partnerway.prod.spendbase.co oder über den Abmeldelink in jeder Marketingmitteilung | Art. 6(1)(f) Berechtigte Interessen (bestehende Geschäftsbeziehung); oder Art. 6(1)(a) Einwilligung, sofern erforderlich |
| Rechtsansprüche | Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen; Einhaltung von Gerichtsentscheidungen und behördlichen Untersuchungen | Je nach erhobener Datenkategorie: Art. 6(1)(b) Vertragserfüllung; Art. 6(1)(c) rechtliche Verpflichtung |
| Aggregierte / Anonymisierte Nutzung | Benchmarking, Analysen, Berichterstattung und Produktentwicklung unter Verwendung von Daten, die keine Rückschlüsse auf Personen zulassen. Solche Daten sind nach geltendem Recht keine personenbezogenen Daten | Zulässige Nutzung; keine personenbezogenen Daten |
Interessenabwägung. Soweit Spendbase sich auf Art. 6(1)(f) (berechtigte Interessen) stützt, wurde geprüft, ob die Verarbeitung für das verfolgte berechtigte Interesse erforderlich ist und ob dieses Interesse die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Personen nicht überwiegt. Betroffene Personen können weitere Informationen zu diesen Abwägungen anfordern oder einer solchen Verarbeitung widersprechen – siehe Abschnitt 14 (Rechte der betroffenen Person) unten.
8. WIE WIR PERSONENBEZOGENE DATEN WEITERGEBEN
Spendbase verkauft keine personenbezogenen Daten und gibt personenbezogene Daten nur weiter, wenn dies für den Betrieb der Dienste, zur Erfüllung gesetzlicher und regulatorischer Verpflichtungen, zum Schutz der Sicherheit und Integrität der Plattform oder anderweitig gesetzlich zulässig ist. Alle Dienstleister sind vertraglich verpflichtet, Datenschutz- und Sicherheitsverfahren einzuhalten, die mit diesem Hinweis und dem anwendbaren Recht im Einklang stehen.
| Empfänger | Zweck der Weitergabe |
| Regulierte Dienstleister (Moorwand Ltd; Heuro SAS) | Kontoeinrichtung, E-Geld-Ausgabe, Kartenausgabe, Transaktionsabwicklung, Betrugsüberwachung und Einhaltung gesetzlicher Vorschriften. Offenlegungen gegenüber diesen Instituten erfolgen auf einer Controller-to-Controller-Basis – sie verarbeiten personenbezogene Daten von Kunden für ihre eigenen unabhängigen rechtlichen und regulatorischen Zwecke, einschließlich PSD2, AML und geltender Finanzvorschriften. Spendbase ist nicht verantwortlich für die anschließende Verarbeitung personenbezogener Daten durch diese Institute in ihrer Eigenschaft als unabhängige Verantwortliche. Geschäftskunden und autorisierte Benutzer erhalten möglicherweise separate Datenschutzerklärungen von diesen Instituten. |
| Mastercard International | Einhaltung von Kartennetzwerk-Regeln, Transaktionsautorisierung, Betrugsprävention und Bearbeitung von Streitfällen |
| Anbieter digitaler Geldbörsen (Apple Pay, Google Pay) | Token-Bereitstellung, Card-on-File-Management und Transaktionsauthentifizierung. Wallet-Anbieter erhalten tokenisierte Kartendaten und begrenzte Transaktionsdaten als unabhängige Verantwortliche, die ihren eigenen Datenschutzerklärungen und den Tokenisierungsregeln der Kartennetzwerke unterliegen. Spendbase kontrolliert die Verarbeitung personenbezogener Daten durch Wallet-Anbieter nach der Bereitstellung eines Tokens nicht |
| Dienstleister & Anbieter | KYC/KYB und Identitätsprüfung, Sanktions- und PEP-Prüfungen, Betrugsprävention, Zahlungsabwicklung, Kundensupport, Cloud-Infrastruktur, Sicherheit, Analysen und Kommunikation. Dienstleister sind durch Datenverarbeitungsvereinbarungen verpflichtet, Daten nur für festgelegte Zwecke zu verwenden und angemessene technische und organisatorische Sicherheitsmaßnahmen zu ergreifen |
| Geschäftskunden & Autorisierte Administratoren | Personenbezogene Daten von autorisierten Benutzern können an den jeweiligen Geschäftskunden und seine benannten Administratoren zur Kontoverwaltung, Ausgabenverwaltung, Berichterstattung und Compliance-Aufsicht weitergegeben werden. Spendbase handelt nach den Anweisungen des Geschäftskunden und dem anwendbaren Recht |
| Aufsichtsbehörden & zuständige Behörden | Datenschutzbehörden, FCA, Finantsinspektsioon, ACPR (Autorité de Contrôle Prudentiel et de Résolution). Zentralstellen für Finanztransaktionsuntersuchungen (FIUs), Gerichte und Strafverfolgungsbehörden, sofern gesetzlich vorgeschrieben oder zulässig – einschließlich zur aufsichtsrechtlichen Berichterstattung, rechtmäßigen Anordnungen und zur Geltendmachung oder Verteidigung von Rechtsansprüchen |
| Parteien von Unternehmenstransaktionen | Im Zusammenhang mit einer Fusion, Übernahme, Umstrukturierung, einem Verkauf von Vermögenswerten oder einer Finanzierung, vorbehaltlich eines angemessenen Vertraulichkeitsschutzes und geltender gesetzlicher Anforderungen |
| Aggregierte / Anonymisierte Daten | Analysen, Berichterstattung und Benchmarking – in einer Form, die keine Rückschlüsse auf eine Person zulässt. Gilt nach anwendbarem Recht nicht als personenbezogene Daten |
9. DATENSPEICHERUNG
Personenbezogene Daten werden nur so lange aufbewahrt, wie es zur Erfüllung der Zwecke, für die sie erhoben wurden, erforderlich ist, in Übereinstimmung mit den geltenden gesetzlichen und regulatorischen Anforderungen, vertraglichen Verpflichtungen und unseren internen Richtlinien zur Datenverwaltung.
| Kategorie | Grundlage für die Aufbewahrung | Richtwert für den Zeitraum |
| AML / KYC / KYB Aufzeichnungen | 5. Geldwäsche-Richtlinie (5AMLD), nationale Geldwäschegesetzgebung, regulatorische Verpflichtungen | Mindestens 5 Jahre ab dem Ende der Geschäftsbeziehung oder dem Datum der gelegentlichen Transaktion, je nachdem, welcher Zeitpunkt später liegt |
| Transaktionsbelege | PSD2 Art. 25; DORA-Aufzeichnungspflichten; finanzaufsichtsrechtliche Anforderungen; Beilegung von Streitigkeiten; steuerliche Verpflichtungen | 5 Jahre ab dem Ende der Geschäftsbeziehung |
| Konto- und Vertragsunterlagen | Vertragsdurchsetzung, Prüfung, aufsichtsrechtliche Prüfung | 7 Jahre ab dem Ende der Geschäftsbeziehung |
| Betrugs- & Sicherheits-Protokolle | DORA-Meldepflichten für Vorfälle; Betrugsermittlung; rechtliche Verteidigung | 7 Jahre ab dem Datum des Vorfalls |
| Kommunikations- & Support-Aufzeichnungen | Qualitätssicherung, Beilegung von Streitigkeiten | 3 Jahre (basierend auf der Aufbewahrungsfrist für DSGVO-Anfragen) |
| Daten zu digitalen Geldbörsen & Tokenisierung | Tokenisierungsregeln für Kartensysteme; Zeitfenster für Rückbuchungen und Streitbeilegungen | Gültigkeitsdauer der Karte + 18 Monate |
| Marketing-Präferenzen | Einwilligungsmanagement und Opt-Out-Aufzeichnungen | 3 Jahre (basierend auf der Aufbewahrungsfrist für DSGVO-Anfragen) |
| Aggregierte / Anonymisierte Daten | Analysen, Benchmarking – identifiziert keine Personen | Unbefristet gespeichert, soweit gesetzlich zulässig |
Wenn eine Aufbewahrung nicht mehr erforderlich ist, werden personenbezogene Daten in Übereinstimmung mit den geltenden Richtlinien und technischen Kontrollen sicher gelöscht, anonymisiert oder de-identifiziert.
10. DATENSICHERHEIT & SCHUTZMASSNAHMEN
Spendbase implementiert und unterhält administrative, technische und physische Schutzmaßnahmen, die darauf ausgelegt sind, personenbezogene Daten vor unbefugtem Zugriff, Offenlegung, Änderung oder Zerstörung zu schützen, im Einklang mit Artikel 32 DSGVO und geltendem Recht, einschließlich der DORA-Anforderungen an das ICT-Risikomanagement.
- Administrative Schutzmaßnahmen: Richtlinien und Verfahren zur Regelung des Datenzugriffs, der Vertraulichkeit, der Mitarbeiterschulung, der Reaktion auf Vorfälle, des Lieferantenmanagements und der Einhaltung von Vorschriften. Der Zugriff auf personenbezogene Daten ist auf Mitarbeiter und Dienstleister beschränkt, die diese für legitime Geschäftszwecke benötigen und Vertraulichkeitsverpflichtungen unterliegen.
- Technische Schutzmaßnahmen: Zugangskontrollen, Multi-Faktor-Authentifizierung, Verschlüsselung bei der Übertragung und im Ruhezustand, Protokollierung und Überwachung, Netzwerksicherheitskontrollen und Schwachstellenmanagement.
- Reaktion auf Vorfälle: Spendbase unterhält Verfahren zur Erkennung von, Reaktion auf und Wiederherstellung nach Sicherheitsvorfällen. Sofern nach Art. 33 DSGVO erforderlich, wird Spendbase die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntnisnahme einer meldepflichtigen Verletzung des Schutzes personenbezogener Daten benachrichtigen. Sofern nach Art. 34 erforderlich, werden die betroffenen Personen unverzüglich benachrichtigt. Wenn die Verletzung den Betrieb des Kartenprogramms betrifft, wird Spendbase auch Moorwand Ltd und Heuro SAS gemäß seinen vertraglichen Verpflichtungen und den geltenden Anforderungen der Kartensysteme zur Meldung von Vorfällen benachrichtigen.
Obwohl Spendbase angemessene und geeignete Maßnahmen zum Schutz personenbezogener Daten ergreift, kann für kein System und keine Übertragungsmethode eine vollständige Sicherheit garantiert werden. Geschäftskunden und autorisierte Nutzer sind dafür verantwortlich, die Vertraulichkeit ihrer Zugangsdaten zu wahren und die Dienste auf sichere Weise zu nutzen.
11. INTERNATIONALER DATENTRANSFER
Spendbase ist ein globales Technologieunternehmen. Personenbezogene Daten, die im Zusammenhang mit den Diensten erhoben werden, können in Ländern außerhalb der EU/des EWR oder des Vereinigten Königreichs verarbeitet werden, einschließlich in den Vereinigten Staaten. Zu den wichtigsten Infrastrukturanbietern gehören:
- Amazon Web Services (AWS) — hauptsächlich EU/EWR-Regionen (einschließlich Irland und Frankfurt), selten USA;
- Google Cloud Platform (GCP) — EU/EWR-Regionen und die USA;
- Andere Unterauftragsverarbeiter, wie im DPA offengelegt.
Wenn personenbezogene Daten in ein Drittland übermittelt werden, stützt sich Spendbase je nach Anwendbarkeit auf die folgenden Übermittlungsmechanismen:
- Angemessenheitsbeschlüsse der Europäischen Kommission;
- Standardvertragsklauseln (SCCs) und\oder UK International Data Transfer Agreements (IDTAs)
- Andere geeignete Garantien gemäß Art. 46 DSGVO bzw. Art. 46 UK-DSGVO.
Geschäftskunden können weitere Informationen über Übermittlungsziele, geltende Garantien und Kopien relevanter Übermittlungsmechanismen anfordern, indem sie sich an folgende Adresse wenden: privacy@test-domain-partnerway.prod.spendbase.co
Personenbezogene Daten, die von Moorwand Ltd und Heuro SAS in ihrer Eigenschaft als unabhängige Verantwortliche verarbeitet werden, können separaten internationalen Übermittlungsvereinbarungen im Rahmen ihrer eigenen regulatorischen Rahmenbedingungen unterliegen, einschließlich Übermittlungen an die Verarbeitungsinfrastruktur von Mastercard International. Kunden sollten für weitere Informationen die Datenschutzerklärungen dieser Institutionen konsultieren.
12. AUTORISIERTE NUTZER
Spendbase verarbeitet personenbezogene Daten im Zusammenhang mit autorisierten Nutzern ausschließlich im Rahmen der für den jeweiligen Geschäftskunden bereitgestellten Dienste und gemäß den Anweisungen des Geschäftskunden, den geltenden Vertragsbedingungen und dem anwendbaren Recht.
Pflichten des Geschäftskunden. Geschäftskunden sind dafür verantwortlich: (i) zu bestimmen, welche Personen zum Zugriff auf die Dienste berechtigt sind, und deren Zugriffsrechte und Zugangsdaten zu verwalten; (ii) sicherzustellen, dass die Spendbase bereitgestellten Informationen über autorisierte Nutzer korrekt, aktuell und rechtmäßig erlangt wurden; (iii) autorisierte Nutzer darüber zu informieren, wie ihre personenbezogenen Daten im Zusammenhang mit den Diensten erhoben, verwendet und weitergegeben werden, einschließlich durch interne Richtlinien und Mitteilungen, sofern dies nach geltendem Arbeits-, Datenschutz- und Datensicherheitsrecht erforderlich ist; und (iv) sicherzustellen, dass ihre Nutzung der Daten autorisierter Nutzer dem geltenden Recht entspricht.
Die Rolle von Spendbase. In Bezug auf Daten autorisierter Nutzer, die im Auftrag von Geschäftskunden zu Zwecken der Plattformverwaltung verarbeitet werden, agiert Spendbase als Auftragsverarbeiter und kontrolliert oder bestimmt nicht den Zweck oder die Mittel dieser Verarbeitung. In Bezug auf Daten, die für die eigenen rechtlichen, Compliance-, Betrugspräventions- und Sicherheitsverpflichtungen von Spendbase verarbeitet werden, agiert Spendbase als unabhängiger Verantwortlicher.
Anfragen von autorisierten Nutzern. Autorisierte Nutzer sollten Anfragen bezüglich Auskunft, Berichtigung oder Löschung ihrer personenbezogenen Daten primär an den Geschäftskunden richten, der ihren Zugriff auf die Dienste autorisiert hat. Sofern gesetzlich oder vertraglich vorgeschrieben, wird Spendbase Geschäftskunden bei der Beantwortung solcher Anfragen unterstützen. Falls ein autorisierter Nutzer eine Datenschutzanfrage direkt an Spendbase richtet, wird Spendbase sich bemühen, die Anfrage ohne schuldhaftes Zögern an den relevanten Geschäftskunden weiterzuleiten und die gesetzlich zulässigen Informationen bereitzustellen.
13. COOKIES & ANALYTICS
Spendbase verwendet Cookies und ähnliche Technologien im Zusammenhang mit seinen Websites und der Plattform, um die Dienste zu betreiben, abzusichern und zu verbessern. Diese Technologien tragen dazu bei, die Funktionalität der Plattform zu gewährleisten, vor Betrug und unbefugtem Zugriff zu schützen, Analysen und die Leistungsüberwachung zu unterstützen sowie die Zuverlässigkeit der Dienste aufrechtzuerhalten.
Cookies und ähnliche Technologien können Informationen wie Geräte-IDs, IP-Adresse, Browsertyp, Betriebssystem, Spracheinstellungen, Zugriffszeitstempel und Interaktionsdaten erfassen. Diese Informationen werden für technische, sicherheitsrelevante und betriebliche Zwecke verwendet.
Spendbase verwendet die folgenden Kategorien von Technologien:
- Unbedingt erforderlich: Erforderlich für den Betrieb, die Sicherheit und die Authentifizierung der Plattform. Können nicht deaktiviert werden, ohne die Funktionalität zu beeinträchtigen.
- Funktional und Leistung: Helfen dabei, Benutzereinstellungen zu speichern, die Plattformleistung zu analysieren und technische Probleme zu diagnostizieren.
- Analytik: Helfen zu verstehen, wie die Dienste genutzt werden, und verbessern die Funktionalität. Analysetools sind so konfiguriert, dass sie den Geschäftsbetrieb unterstützen, und werden nicht für kontextübergreifende verhaltensbasierte Werbung verwendet.
Spendbase betreibt keine verhaltensbezogene Werbung im Endverbraucherstil und verwendet keine Cookies für kontextübergreifende verhaltensbezogene Werbung. Unwesentliche (andere als unbedingt erforderliche) Cookies werden nur mit vorheriger Einwilligung des Nutzers platziert, die jederzeit über das auf der Spendbase-Website verfügbare Cookie-Management-Tool widerrufen werden kann. Sofern nach geltendem Recht erforderlich, stellt Spendbase angemessene Hinweise und Auswahlmöglichkeiten bezüglich der Verwendung von Cookies und ähnlichen Technologien über Plattform-Einstellungen oder Browser-Steuerelemente bereit.
14. RECHTE DER BETROFFENEN PERSON
Nach der DSGVO und der UK-DSGVO haben Personen, deren personenbezogene Daten von Spendbase als Verantwortlichem verarbeitet werden, die folgenden Rechte. Da Spendbase in einem Business-to-Business-Kontext tätig ist und die meisten Daten in beschäftigungsrechtlicher oder geschäftlicher Funktion verarbeitet, können einige Rechte nach geltendem Recht Einschränkungen oder Ausnahmen unterliegen.
| Recht | Beschreibung |
| Recht auf Auskunft | Anforderung einer Bestätigung darüber, ob personenbezogene Daten verarbeitet werden, und falls ja, Zugang zu diesen Daten und damit verbundenen Informationen. Beantwortung innerhalb eines Monats (in komplexen Fällen mit Vorankündigung um zwei Monate verlängerbar) |
| Recht auf Berichtigung | Anforderung der Berichtigung unrichtiger, unvollständiger oder veralteter personenbezogener Daten |
| Recht auf Löschung | Anforderung der Löschung personenbezogener Daten, wenn keine gesetzliche Aufbewahrungspflicht oder sonstige berechtigte Grundlage besteht. Vorbehaltlich geltender Ausnahmen, einschließlich gesetzlicher AML/KYC-Aufbewahrungspflichten |
| Recht auf Einschränkung der Verarbeitung | Anforderung der Einschränkung der Verarbeitung unter bestimmten Umständen, einschließlich während die Richtigkeit der Daten bestritten oder ein Widerspruch geprüft wird |
| Recht auf Datenübertragbarkeit | Wenn die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und mithilfe automatisierter Verfahren erfolgt, Erhalt der personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format sowie Übermittlung dieser Daten an einen anderen Verantwortlichen |
| Recht auf Widerspruch | Widerspruch gegen die Verarbeitung auf der Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f) oder für Zwecke der Direktwerbung. Spendbase wird die Verarbeitung einstellen, es sei denn, es werden zwingende schutzwürdige Gründe nachgewiesen, die die Interessen der betroffenen Person überwiegen |
| Recht, nicht einer automatisierten Entscheidungsfindung unterworfen zu werden | Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung (einschließlich Profiling) beruhenden Entscheidung unterworfen zu werden, die der betroffenen Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, es sei denn, dies ist gesetzlich zulässig oder es liegt eine ausdrückliche Einwilligung vor. Spendbase nutzt derzeit keine ausschließlich automatisierte Entscheidungsfindung, die solche Wirkungen entfaltet |
| Recht auf Widerruf der Einwilligung | Wenn die Verarbeitung auf einer Einwilligung beruht, jederzeitiger Widerruf der Einwilligung, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird |
So üben Sie Ihre Rechte aus. Um eines der oben aufgeführten Rechte auszuüben, muss der Kunde eine schriftliche Anfrage an folgende Adresse senden: privacy@test-domain-partnerway.prod.spendbase.co mit der Betreffzeile “Data Subject Request” und folgenden Angaben: (i) vollständiger Name und mit dem Konto verknüpfte E-Mail-Adresse der betroffenen Person; (ii) Name des Geschäftskunden, mit dem die betroffene Person verbunden ist; (iii) Beschreibung des Rechts, das die betroffene Person ausüben möchte; und (iv) alle zusätzlichen Informationen, die vernünftigerweise zur Überprüfung der Identität erforderlich sind.
Spendbase wird die Identität überprüfen, bevor eine Anfrage bearbeitet wird, und innerhalb eines Kalendermonats nach Erhalt antworten. Bei komplexen oder zahlreichen Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; in diesem Fall wird Spendbase die betroffene Person innerhalb der ersten Ein-Monats-Frist informieren. Spendbase wird keine Nachteile für Personen erwirken, die ein Datenschutzrecht ausüben oder eine Beschwerde einreichen. Autorisierte Nutzer sollten sich mit ihren Anfragen im Allgemeinen an den Geschäftskunden wenden, der ihren Zugriff auf die Dienste autorisiert hat.
Recht auf Einreichung einer Beschwerde. Kunden haben das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzureichen. Die zuständige federführende Aufsichtsbehörde für Spendbase ist die
- Estnische Datenschutzinspektion (Andmekaitse Inspektsioon) — aki.ee— für Angelegenheiten der EU-DSGVO;
- Information Commissioner’s Office (ICO) — ico.org.uk— für Angelegenheiten der UK-DSGVO.
- Kunden haben außerdem das Recht, eine Beschwerde bei der Datenschutzbehörde in ihrem eigenen EU-Mitgliedstaat oder im Vereinigten Königreich einzureichen.
Soweit personenbezogene Daten von Moorwand Ltd oder Heuro SAS in ihrer Eigenschaft als unabhängige Verantwortliche verarbeitet werden – einschließlich Kartentransaktionsdaten und E-Geld-Kontodaten –, sollten betroffene Personen Anfragen bezüglich dieser Daten direkt an das jeweilige Institut richten, unter Verwendung der Kontaktdaten in den entsprechenden Datenschutzerklärungen, die unter den folgenden Links verfügbar sind: Moorwand Datenschutzbestimmungen und Heuro SAS-Datenschutzerklärung.
15. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG
Spendbase kann diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken, Dienste, gesetzlichen oder regulatorischen Anforderungen oder betrieblichen Bedürfnisse widerzuspiegeln. Wenn wir wesentliche Änderungen vornehmen, werden wir dies über die Spendbase-Plattform bekannt geben, indem wir das auf diesem Dokument angezeigte Inkrafttretensdatum aktualisieren.
Im Falle wesentlicher Änderungen, die sich erheblich auf die Verarbeitung personenbezogener Daten auswirken können, wird Spendbase die verfügbaren Kommunikationsmittel nutzen, um betroffene Geschäftskunden und autorisierte Benutzer vor dem Inkrafttreten der Änderungen gemäß geltendem Recht zu benachrichtigen.
Die fortgesetzte Nutzung der Dienste nach dem Inkrafttreten einer aktualisierten Datenschutzerklärung gilt, soweit gesetzlich zulässig, als Anerkennung der überarbeiteten Erklärung.
16. DEFINITIONEN
Für die Zwecke dieser Datenschutzerklärung haben die folgenden Begriffe die nachstehend angegebene Bedeutung:
| Begriff | Bedeutung |
| Autorisierter Benutzer | Eine Person, einschließlich Mitarbeitern, leitenden Angestellten und autorisierten Karteninhabern, die von einem Geschäftskunden autorisiert wurde, im Namen des Geschäftskunden auf die Spendbase-Dienste zuzugreifen oder diese zu nutzen. |
| Geschäftskunde | Eine juristische Person oder Organisation, die ein Vertragsverhältnis mit Spendbase über die Bereitstellung von geschäftsorientierten Finanz- oder Zahlungsdiensten eingeht. |
| Verantwortlicher/ Datenkontrolleur |
Eine Stelle, die über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet, wie in Art. 4 Abs. 7 DSGVO definiert. |
| DPA | Datenverarbeitungsvereinbarung (Data Processing Agreement) – das vertragliche Dokument, das die Bedingungen regelt, unter denen Spendbase personenbezogene Daten im Auftrag eines Geschäftskunden verarbeitet. |
| GDPR | Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten. |
| Persönliche Daten | Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (‘betroffene Person’) beziehen, wie in Art. 4 Abs. 1 DSGVO definiert. |
| Auftragsverarbeiter/ Datenverarbeiter | Eine natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, wie in Art. 4 Abs. 8 DSGVO definiert. |
| Regulierter Dienstanbieter | Moorwand Ltd (für das Vereinigte Königreich) oder Heuro SAS (für den EWR), als regulierte Finanzinstitute, die Karten und E-Geld-Konten im Rahmen des Programms ausgeben. |
| Dienstleistungen | Die über die Spendbase-Plattform zur Verfügung gestellten Produkte und Dienste, einschließlich Firmenkartenprogrammen, digitalen Konten, Ausgabenmanagement und damit verbundenen Finanztechnologiediensten. |
| Standardvertragsklauseln/IDTA | Standardvertragsklauseln (von der Europäischen Kommission genehmigt) oder die International Data Transfer Agreement (vom UK ICO genehmigt) – Mechanismen, die verwendet werden, um angemessene Garantien für internationale Datenübermittlungen zu gewährleisten. |
| UK GDPR | Die DSGVO, wie sie durch den European Union (Withdrawal) Act 2018 in das Recht des Vereinigten Königreichs aufgenommen und durch die Data Protection, Privacy and Electronic Communications (Amendments etc) (EU Exit) Regulations 2019 geändert wurde. |
Inhaltsübersicht
1. EINFÜHRUNG 2. ANWENDBARKEIT FÜR DEN KUNDEN 3. ÜBER SPENDBASE 4. RECHTLICHER RAHMEN 5. PERSONENBEZOGENE DATEN, DIE WIR ERHEBEN 6. QUELLEN PERSONENBEZOGENER DATEN 7. RECHTSGRUNDLAGEN UND ZWECKE DER VERARBEITUNG 8. WIE WIR PERSONENBEZOGENE DATEN WEITERGEBEN 9. DATENSPEICHERUNG 10. DATENSICHERHEIT & SCHUTZMASSNAHMEN 11. INTERNATIONALER DATENTRANSFER 12. AUTORISIERTE NUTZER 13. COOKIES & ANALYTICS 14. RECHTE DER BETROFFENEN PERSON 15. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG 16. DEFINITIONEN