DATENSCHUTZERKLÄRUNG

NUR FÜR KUNDEN MIT SITZ IN DEN USA
VERSION 2.0
INKRAFTTRETEN: 29. Mai 2026

1. EINFÜHRUNG

Dieses Dokument, im Folgenden als “Datenschutzerklärung” bezeichnet, beschreibt die Datenschutzpraktiken von Spendbase (“Wir", "uns", "unser", "Spendbase”) und regelt die Verarbeitung personenbezogener Daten im Zusammenhang mit der Bereitstellung unserer digitalen Banking-, Zahlungs- und Finanztechnologiedienste (“Dienstleistungen”) für die unten definierten Kunden mit Sitz in den USA (“Kunden”). 

Ihre fortgesetzte Nutzung der Dienste gilt als Bestätigung und Einverständnis mit den in dieser Datenschutzerklärung beschriebenen Datenschutzpraktiken. Bei Fragen oder Bedenken bezüglich dieser Datenschutzerklärung oder unseres Umgangs mit Ihren personenbezogenen Daten können Sie uns wie folgt kontaktieren:

Datenschutzbeauftragter, Spendbase Inc. Z. Hd.: Datenschutz und Compliance, E-Mail: privacy@test-domain-partnerway.prod.spendbase.co

2. ANWENDBARKEIT FÜR DEN KUNDEN

Spendbase bietet Business-to-Business-Finanztechnologiedienstleistungen an, einschließlich Firmenkartenprogrammen und zugehörigen Plattformdiensten. Alle Spendbase-Konten werden ausschließlich für geschäftliche Zwecke eröffnet und geführt. Daher gilt diese Datenschutzerklärung für Kunden, und zwar: 

  • Geschäftskunden, die eine vertragliche Beziehung mit Spendbase eingehen und als gewerbliche Einheiten behandelt werden (“Geschäftskunde”), und
  • Personen, die im Namen eines Geschäftskunden auf Spendbase-Dienste zugreifen oder diese nutzen, einschließlich Mitarbeitern, leitenden Angestellten und Karteninhabern, die ausschließlich in geschäftlicher oder beruflicher Funktion handeln (“Autorisierter Benutzer”)

3. ÜBER SPENDBASE

Feld Beschreibung
Offizieller Name Spendbase Inc.
Registrierungsnummer 61-2064269
Adresse 16192 Coastal Highway, Lewes, DE 19958
E-Mail corporate@test-domain-partnerway.prod.spendbase.co 
E-Mail (Datenschutzangelegenheiten) privacy@test-domain-partnerway.prod.spendbase.co 


In Übereinstimmung mit geltendem Recht kann Spendbase handeln als:

  • Unabhängiger Verantwortlicher für personenbezogene Daten, die für eigene rechtliche, Compliance-, Betrugspräventions-, Sicherheits- und AML/KYC-Verpflichtungen verarbeitet werden.
  • Dienstleister / Auftragsverarbeiter In Bezug auf personenbezogene Daten autorisierter Benutzer, die im Auftrag von Geschäftskunden für die Kontoverwaltung, das Ausgabenmanagement und zugehörige Plattformzwecke verarbeitet werden, agiert Spendbase als Dienstleister unter den geltenden US-Bundesstaatlichen Datenschutzgesetzen und als Auftragsverarbeiter im Rahmen vertraglicher Vereinbarungen.

Weitere Informationen darüber, wie sich diese Doppelrolle auf die Verarbeitung personenbezogener Daten autorisierter Benutzer auswirkt, finden Sie in Abschnitt 12 (Autorisierte Benutzer) weiter unten.

Eine Datenverarbeitungsvereinbarung (“DPA”), die die Verarbeitung personenbezogener Daten durch Spendbase im Auftrag von Geschäftskunden regelt, ist auf Anfrage erhältlich. Die DPA legt die Verpflichtungen jeder Partei im Zusammenhang mit der Verarbeitung von Daten autorisierter Benutzer fest und hat im Falle von Widersprüchen Vorrang vor dieser Datenschutzerklärung.

Sponsorbanken und Finanzinstitutspartner. Sponsorbanken, Kartenherausgeber und Zahlungsnetzwerkpartner, die an der Bereitstellung der Dienste beteiligt sind, verarbeiten personenbezogene Daten als unabhängige Verantwortliche für ihre eigenen regulierten Zwecke – einschließlich BSA/AML-Compliance, OFAC-Sanktionsprüfung, Einreichung von Berichten über verdächtige Aktivitäten (SAR), Betrugsrisikomanagement und Verpflichtungen, die sich aus ihren eigenen Banklizenzen und geltenden Finanzdienstleistungsvorschriften ergeben. Der Datenfluss an diese Parteien stellt eine Offenlegung zwischen unabhängigen Verantwortlichen dar, nicht Verarbeitungsanweisungen von Spendbase. Jedes dieser Institute ist gegenüber seinen eigenen Aufsichtsbehörden (einschließlich OCC, FDIC und Federal Reserve) unabhängig für die erhaltenen personenbezogenen Daten verantwortlich. Geschäftskunden und autorisierte Benutzer unterliegen möglicherweise zusätzlich zu dieser Erklärung den Datenschutzerklärungen dieser Institute.

4. RECHTLICHER RAHMEN

Soweit anwendbar, verarbeitet Spendbase personenbezogene Daten in Übereinstimmung mit:

  • Dem Gramm-Leach-Bliley Act (GLBA) und seinen Durchführungsverordnungen;
  • Der FTC Safeguards Rule (16 C.F.R. Teil 314);
  • Den geltenden Datenschutzgesetzen der US-Bundesstaaten, einschließlich der in Abschnitt 14 (Datenschutzhinweise für Bundesstaaten) aufgeführten Gesetze; und
  • Vertraglichen Verpflichtungen gegenüber unseren Bankpartnern und Dienstleistern, die verpflichtet sind, Datenschutz- und Sicherheitspraktiken einzuhalten, die im Einklang mit geltendem Recht stehen.

5. PERSONENBEZOGENE DATEN, DIE WIR ERHEBEN

Spendbase erhebt und verarbeitet personenbezogene Daten nur in dem Umfang, der erforderlich ist, um die Dienste bereitzustellen, geltende gesetzliche und regulatorische Verpflichtungen zu erfüllen, Betrug und Missbrauch zu verhindern sowie Spendbase und seine Dienste zu betreiben und zu sichern. Je nach Kundentyp erheben wir personenbezogene Daten wie folgt:

Kategorie Beschreibung Gilt für
Identität & Kontakt Name, Geburtsdatum, Adresse, E-Mail (privat und geschäftlich), Telefonnummer, Beschäftigungsinformationen, behördlicher Ausweis, Führerscheinnummer, Berufsbezeichnung Autorisierter Benutzer
Geschäftliche Informationen Gesetzliche und geschäftliche Namen, Register- und Steueridentifikationsnummern, Gründungsdaten, Eigentums- und Zeichnungsberechtigungsinformationen Geschäftskunde
Finanzdaten Kontodaten, Kreditkartendetails, Transaktionsverlauf, Zahlungsbelege, Ausgaben und Händlerinformationen Geschäftskunde; Autorisierter Benutzer
Compliance & Risiko KYC/KYB-Aufzeichnungen, Ergebnisse von Sanktionsprüfungen, Betrugsüberwachungsdaten, Streitfall- und Untersuchungsberichte Geschäftskunde; Autorisierter Benutzer
Authentifizierung & Zugriff Anmeldedaten, Zugriffsberechtigungen, Rollenzuweisungen, Aktivitätsprotokolle Geschäftskunde; Autorisierter Benutzer
Kommunikation Anfragen an den Kundenservice, Korrespondenz und Feedback; Mitteilungen können aufgezeichnet werden, sofern dies gesetzlich zulässig ist und ein entsprechender Hinweis erfolgt Geschäftskunde; Autorisierter Benutzer
Technische Daten & Nutzung Geräte-IDs, IP-Adresse, Browsertyp, Betriebssystem, Zeitstempel des Zugriffs und Interaktionsdaten mit der Plattform Geschäftskunde; Autorisierter Benutzer

 

Alle personenbezogenen Daten autorisierter Benutzer werden ausschließlich im Zusammenhang mit der beruflichen oder geschäftlichen Beziehung der Person zum jeweiligen Geschäftskunden verarbeitet. Spendbase erhebt personenbezogene Daten nicht absichtlich für persönliche, familiäre oder Haushaltszwecke, richtet seine Dienste nicht an Kinder und erhebt nicht wissentlich personenbezogene Daten von Personen unter 13 Jahren.

Soweit gesetzlich zulässig, kann Spendbase aggregierte oder anonymisierte Daten, die aus personenbezogenen Daten abgeleitet wurden, für Analysen, Berichte, Benchmarking und Serviceverbesserungen erstellen und verwenden. Solche Daten lassen keine Rückschlüsse auf Einzelpersonen zu und gelten nach geltendem Recht nicht als personenbezogene Daten.

6. QUELLEN PERSONENBEZOGENER DATEN

Spendbase erhebt personenbezogene Daten aus den folgenden rechtmäßigen und transparenten Quellen:

Quelle Beschreibung
Geschäftskunde (direkt) Bereitgestellt während des Onboardings, der Kontoeinrichtung und der laufenden Verwaltung über Anwendungen, Formulare, Plattformeingaben und Mitteilungen
Autorisierter Benutzer (direkt) Bereitgestellt beim Zugriff auf die Plattform, bei der Aktivierung von Konten, bei der Nutzung von Firmenkarten, bei der Einreichung von Ausgaben oder bei der Kontaktaufnahme mit dem Support
Geschäftskunden (über autorisierte Benutzer) Bereitgestellt, um Plattformzugriff zu gewähren, Karten auszustellen, Berechtigungen zu verwalten und rechtliche Verpflichtungen zu erfüllen. Geschäftskunden sind dafür verantwortlich, dass diese Offenlegungen rechtmäßig sind und die erforderlichen Benachrichtigungen an die autorisierten Benutzer erfolgt sind.
Drittanbieter Anbieter für Identitätsprüfung, KYC/KYB, Sanktionsprüfungen, Betrugsprävention und Transaktionsüberwachung; Zahlungsnetzwerke, Kartenherausgeber und Partnerbanken; Infrastruktur-, Sicherheits- und Analyseanbieter; öffentliche oder staatliche Quellen, sofern gesetzlich zulässig
Automatisch erhoben Technische und Nutzungsdaten, die über Cookies und ähnliche Technologien erfasst werden, wenn Geschäftskunden oder autorisierte Benutzer auf die Spendbase-Plattform oder -Website zugreifen

7. WIE WIR PERSONENBEZOGENE DATEN VERWENDEN

Spendbase verwendet personenbezogene Daten ausschließlich für legitime Geschäfts- und Compliance-Zwecke, die dem Charakter unserer Dienste entsprechen. Personenbezogene Daten werden nicht für Zwecke verwendet, die mit dem ursprünglichen Erhebungsgrund unvereinbar sind.

Zweck Beschreibung Anwendbare Grundlage / Recht
Erbringung von Dienstleistungen Onboarding von Geschäftskunden und autorisierten Benutzern; Einrichtung und Verwaltung von Konten und Firmenkartenprogrammen; Abwicklung von Transaktionen und Zahlungen; Ermöglichung von Ausgabenverwaltung, Berichterstattung und Kontokontrollen; Bereitstellung von Kundensupport Vertragliche Notwendigkeit; GLBA
Einhaltung gesetzlicher und regulatorischer Vorschriften Einhaltung von AML, KYC/KYB, Sanktionsbestimmungen, FINCEN-Berichterstattung, Steuern, Buchführung sowie Beantwortung rechtmäßiger Anfragen von Aufsichtsbehörden, Gerichten oder Strafverfolgungsbehörden Gesetzliche Verpflichtung; GLBA; Bank Secrecy Act; anwendbares Landesrecht
Betrug, Sicherheit & Risiko Überwachung von Transaktionen und Plattformaktivitäten, Durchführung von Risikobewertungen, Durchsetzung von Zugriffskontrollen sowie Führung von Audit- und Sicherheitslogs zur Verhinderung, Erkennung und Behebung von Betrug, unbefugtem Zugriff und anderen schädlichen Aktivitäten Berechtigtes Geschäftsinteresse; FTC Safeguards Rule; GLBA
Serviceverbesserung Analyse und Verbesserung der Funktionalität, Zuverlässigkeit und Leistung der Plattform; Fehlerbehebung, Tests, Analysen und Qualitätssicherung. Soweit machbar, werden anonymisierte oder aggregierte Daten verwendet Berechtigtes Geschäftsinteresse
Kommunikation Senden von Kontobenachrichtigungen, betrieblichen Updates, Sicherheitswarnungen, Richtlinienänderungen und Support-Mitteilungen. Die Kommunikation beschränkt sich auf das, was für die Bereitstellung und Verwaltung der Dienste relevant ist Vertragliche Notwendigkeit; GLBA
Marketing (Eingeschränkt) Bereitstellung von Informationen über Dienste, Funktionen oder Updates, die für eine bestehende Geschäftsbeziehung relevant sind, sofern gesetzlich zulässig. Spendbase betreibt keine zielgerichtete Werbung im Stil von Verbraucherwerbung. Ein Opt-out ist jederzeit per E-Mail möglich an privacy@test-domain-partnerway.prod.spendbase.co  oder über den Abmeldelink in jeder Marketingmitteilung (wird innerhalb von 10 Werktagen umgesetzt) Einwilligung / Opt-out; anwendbares Landesrecht
Aggregierte / Anonymisierte Nutzung Benchmarking, Analysen, Berichterstattung und Produktentwicklung unter Verwendung von Daten, die keine Rückschlüsse auf Personen zulassen. Solche Daten sind nach geltendem Recht keine personenbezogenen Daten Zulässige Nutzung; keine personenbezogenen Daten

8. WIE WIR PERSONENBEZOGENE DATEN WEITERGEBEN

Spendbase verkauft keine personenbezogenen Daten und gibt personenbezogene Daten nur weiter, wenn dies für den Betrieb der Dienste, zur Erfüllung gesetzlicher und regulatorischer Verpflichtungen, zum Schutz der Sicherheit und Integrität der Plattform oder anderweitig gesetzlich zulässig ist. Alle Dienstleister sind vertraglich verpflichtet, Datenschutz- und Sicherheitsverfahren einzuhalten, die mit diesem Hinweis und dem anwendbaren Recht im Einklang stehen.

Empfänger Zweck der Weitergabe
Partnerbanken & Finanzinstitute Kontoeinrichtung, Kartenherausgabe, Transaktionsabwicklung, Betrugsüberwachung und Einhaltung gesetzlicher Vorschriften. Offenlegungen gegenüber Partnerbanken und Finanzinstitutspartnern erfolgen auf Basis einer Beziehung zwischen unabhängigen Verantwortlichen (Controller-to-Controller) – diese Institute verarbeiten die erhaltenen personenbezogenen Daten für ihre eigenen unabhängigen rechtlichen und regulatorischen Zwecke, einschließlich BSA/AML-Verpflichtungen, OFAC-Prüfungen, SAR/CTR-Meldungen und anwendbarer Bankenregulierung. Spendbase ist nicht verantwortlich für die anschließende Verarbeitung personenbezogener Daten durch diese Institute in ihrer Eigenschaft als unabhängige Verantwortliche. Geschäftskunden und autorisierte Benutzer erhalten möglicherweise separate Datenschutzhinweise von diesen Instituten.
Dienstleister & Anbieter KYC/KYB, Sanktionsprüfungen, Betrugsprävention, Zahlungsabwicklung, Kundensupport, Cloud-Infrastruktur, Sicherheit, Analysen und Kommunikation. Anbieter sind vertraglich verpflichtet, Daten nur für festgelegte Zwecke zu verwenden und angemessene Sicherheitsvorkehrungen zu treffen
Geschäftskunden & Autorisierte Administratoren Personenbezogene Daten von autorisierten Benutzern können an den jeweiligen Geschäftskunden und seine benannten Administratoren zur Kontoverwaltung, Ausgabenverwaltung, Berichterstattung und Compliance-Aufsicht weitergegeben werden. Spendbase handelt nach den Anweisungen des Geschäftskunden und dem anwendbaren Recht
Aufsichtsbehörden & Strafverfolgungsbehörden FinCEN, CFPB, FTC, Gerichte und Strafverfolgungsbehörden, sofern gesetzlich vorgeschrieben oder zulässig – einschließlich für regulatorische Berichterstattung, rechtmäßige Vorladungen, Gerichtsbeschlüsse und die Ausübung oder Verteidigung von Rechtsansprüchen
Parteien von Unternehmenstransaktionen Im Zusammenhang mit einer Fusion, Übernahme, Umstrukturierung, einem Verkauf von Vermögenswerten oder einer Finanzierung, vorbehaltlich eines angemessenen Vertraulichkeitsschutzes und geltender gesetzlicher Anforderungen
Aggregierte / Anonymisierte Daten Analysen, Berichterstattung und Benchmarking – in einer Form, die keine Rückschlüsse auf eine Person zulässt. Gilt nach anwendbarem Recht nicht als personenbezogene Daten

9. GLBA DATENSCHUTZHINWEIS (NICHTÖFFENTLICHE PERSÖNLICHE INFORMATIONEN)

Dieser Abschnitt wird in Übereinstimmung mit dem Gramm-Leach-Bliley Act (GLBA) bereitgestellt und beschreibt, wie Spendbase nichtöffentliche persönliche Informationen (“NPI”) im Zusammenhang mit US-Finanzdienstleistungen verarbeitet, die über regulierte Finanzinstitute bereitgestellt werden.

Geltungsbereich dieses Hinweises. Spendbase bietet geschäftsorientierte Finanztechnologiedienste an, einschließlich Firmenkarten- und Zahlungsdiensten, in Partnerschaft mit einem oder mehreren regulierten Finanzinstituten. In dieser Eigenschaft handelt Spendbase als Dienstleister oder Programm-Manager und verarbeitet bestimmte personenbezogene Daten im Auftrag von oder im Zusammenhang mit GLBA-regulierten Finanzinstituten.

Dieser GLBA-Datenschutzhinweis gilt für personenbezogene Daten, die unter dem GLBA als NPI eingestuft werden und von Spendbase im Zusammenhang mit der Bereitstellung von Finanzprodukten oder -dienstleistungen in den Vereinigten Staaten verarbeitet werden. Obwohl Spendbase keine Bank ist, wendet es auf die im Zusammenhang mit solchen Diensten verarbeiteten NPIs auf den GLBA abgestimmte Datenschutz- und Datensicherheitspraktiken an.

Kategorien von nichtöffentlichen persönlichen Informationen, die wir verarbeiten. Spendbase verarbeitet möglicherweise NPI (nicht-öffentliche personenbezogene Daten) wie Identifikations- und Kontaktinformationen von autorisierten Nutzern und Geschäftsvertretern, Konto- und Transaktionsdaten, zahlungs- und kartenbezogene Daten sowie Informationen, die durch Identitätsprüfung, KYB/KYC, Sanktionsprüfungen und Betrugsüberwachung gewonnen wurden.

Wie wir nicht-öffentliche personenbezogene Daten (NPI) verwenden. Spendbase verarbeitet NPI ausschließlich zur Bereitstellung und Verwaltung von Finanzdienstleistungen, zur Abwicklung von Transaktionen, zur Verwaltung von Konten und Kartenprogrammen, zur Erfüllung gesetzlicher und regulatorischer Verpflichtungen, zur Verhinderung von Betrug und unbefugten Aktivitäten sowie zur Aufrechterhaltung der Sicherheit und Integrität der Dienste.

Wie wir nicht-öffentliche personenbezogene Daten (NPI) weitergeben. Spendbase kann NPI, soweit gesetzlich zulässig, an regulierte Finanzinstitute, Partnerbanken, Kartenemittenten, Zahlungsnetzwerke und Dienstleister weitergeben, die an der Erbringung von Finanzdienstleistungen beteiligt sind; an Aufsichtsbehörden, Gerichte oder Strafverfolgungsbehörden, sofern dies gesetzlich vorgeschrieben oder zulässig ist; sowie im Zusammenhang mit Unternehmenstransaktionen unter Einhaltung der geltenden gesetzlichen Anforderungen. Spendbase gibt NPI nicht an nicht-verbundene Dritte für deren eigene, unabhängige Marketingzwecke weiter.

Schutzmaßnahmen für nicht-öffentliche personenbezogene Daten (NPI). Spendbase unterhält administrative und technische Sicherheitsvorkehrungen, die darauf ausgelegt sind, die Vertraulichkeit und Sicherheit von NPI in Übereinstimmung mit der FTC Safeguards Rule, den geltenden GLBA-Anforderungen und vertraglichen Verpflichtungen mit regulierten Finanzinstituten zu schützen.

GLBA-Opt-Out-Rechte. Der GLBA gewährt bestimmten Personen das Recht, die Weitergabe von NPI an nicht-verbundene Dritte einzuschränken. Da Spendbase NPI nicht an nicht-verbundene Dritte für deren eigene, unabhängige Marketingzwecke weitergibt, ist derzeit kein GLBA-Opt-Out erforderlich. Sollte sich diese Praxis ändern, wird Spendbase alle erforderlichen Mitteilungen und Opt-Out-Mechanismen in Übereinstimmung mit dem geltenden Recht bereitstellen.

10. DATENSPEICHERUNG

Personenbezogene Daten werden nur so lange aufbewahrt, wie es zur Erfüllung der Zwecke, für die sie erhoben wurden, erforderlich ist, in Übereinstimmung mit den geltenden gesetzlichen und regulatorischen Anforderungen, vertraglichen Verpflichtungen und unseren internen Richtlinien zur Datenverwaltung.

Kategorie Grundlage für die Aufbewahrung Richtwert für den Zeitraum
AML / KYC / KYB Aufzeichnungen Bank Secrecy Act, FinCEN-Anforderungen, GLBA-Verpflichtungen Mindestens 5 Jahre ab Kontoschließung
Transaktionsbelege Finanzaufsichtsrechtliche Anforderungen, Streitbeilegung, steuerliche Verpflichtungen 7 Jahre
Konto- und Vertragsunterlagen Vertragsdurchsetzung, Prüfung, aufsichtsrechtliche Prüfung Dauer der Geschäftsbeziehung + 7 Jahre
Betrugs- & Sicherheits-Protokolle FTC Safeguards Rule, Betrugsuntersuchung, rechtliche Verteidigung 3 Jahre ab dem Datum des Vorfalls
Kommunikations- & Support-Aufzeichnungen Qualitätssicherung, Beilegung von Streitigkeiten 3 Jahre
Marketing-Präferenzen Einwilligungsmanagement und Opt-Out-Aufzeichnungen Dauer der Geschäftsbeziehung + 3 Jahre
Aggregierte / Anonymisierte Daten Analysen, Benchmarking – identifiziert keine Personen Unbefristet gespeichert, soweit gesetzlich zulässig

 

Wenn eine Aufbewahrung nicht mehr erforderlich ist, werden personenbezogene Daten in Übereinstimmung mit den geltenden Richtlinien und technischen Kontrollen sicher gelöscht, anonymisiert oder de-identifiziert.

11. DATENSICHERHEIT & SCHUTZMASSNAHMEN

Spendbase implementiert und unterhält administrative, technische und physische Sicherheitsvorkehrungen, die darauf ausgelegt sind, personenbezogene Daten vor unbefugtem Zugriff, unbefugter Offenlegung, Änderung oder Zerstörung zu schützen, im Einklang mit der FTC Safeguards Rule und geltendem Recht.

  • Administrative Schutzmaßnahmen: Richtlinien und Verfahren zur Regelung des Datenzugriffs, der Vertraulichkeit, der Mitarbeiterschulung, der Reaktion auf Vorfälle, des Lieferantenmanagements und der Einhaltung von Vorschriften. Der Zugriff auf personenbezogene Daten ist auf Mitarbeiter und Dienstleister beschränkt, die diese für legitime Geschäftszwecke benötigen und Vertraulichkeitsverpflichtungen unterliegen.
  • Technische Schutzmaßnahmen: Zugangskontrollen, Multi-Faktor-Authentifizierung, Verschlüsselung bei der Übertragung und im Ruhezustand, Protokollierung und Überwachung, Netzwerksicherheitskontrollen und Schwachstellenmanagement.
  • Reaktion auf Vorfälle: Spendbase unterhält Verfahren zur Erkennung von, Reaktion auf und Behebung von Sicherheitsvorfällen. Sofern nach geltendem Recht erforderlich, wird Spendbase Datenpannen oder Sicherheitsvorfälle innerhalb der gesetzlich vorgeschriebenen Fristen melden – in jedem Fall jedoch spätestens 72 Stunden nach Kenntnisnahme eines meldepflichtigen Vorfalls, der regulierte Finanzdaten betrifft, oder wie anderweitig durch geltende staatliche Gesetze zur Meldung von Datenschutzverletzungen vorgeschrieben.

Obwohl Spendbase angemessene und geeignete Maßnahmen zum Schutz personenbezogener Daten ergreift, kann für kein System und keine Übertragungsmethode eine vollständige Sicherheit garantiert werden. Geschäftskunden und autorisierte Nutzer sind dafür verantwortlich, die Vertraulichkeit ihrer Zugangsdaten zu wahren und die Dienste auf sichere Weise zu nutzen.

12. AUTORISIERTE NUTZER

Spendbase verarbeitet personenbezogene Daten im Zusammenhang mit autorisierten Nutzern ausschließlich im Rahmen der für den jeweiligen Geschäftskunden bereitgestellten Dienste und gemäß den Anweisungen des Geschäftskunden, den geltenden Vertragsbedingungen und dem anwendbaren Recht.

Pflichten des Geschäftskunden. Geschäftskunden sind dafür verantwortlich: (i) zu bestimmen, welche Personen zum Zugriff auf die Dienste berechtigt sind, und deren Zugriffsrechte und Zugangsdaten zu verwalten; (ii) sicherzustellen, dass die Spendbase bereitgestellten Informationen über autorisierte Nutzer korrekt, aktuell und rechtmäßig erlangt wurden; (iii) autorisierte Nutzer darüber zu informieren, wie ihre personenbezogenen Daten im Zusammenhang mit den Diensten erhoben, verwendet und weitergegeben werden, einschließlich durch interne Richtlinien und Mitteilungen, sofern dies nach geltendem Arbeits-, Datenschutz- und Datensicherheitsrecht erforderlich ist; und (iv) sicherzustellen, dass ihre Nutzung der Daten autorisierter Nutzer dem geltenden Recht entspricht.

Die Rolle von Spendbase. In Bezug auf die Daten autorisierter Nutzer, die im Auftrag von Geschäftskunden für Zwecke der Plattformverwaltung verarbeitet werden, agiert Spendbase als Dienstleister / Auftragsverarbeiter und kontrolliert oder bestimmt nicht den Zweck oder die Mittel dieser Verarbeitung. In Bezug auf Daten, die für die eigenen rechtlichen Verpflichtungen, Compliance-, Betrugspräventions- und Sicherheitsverpflichtungen von Spendbase verarbeitet werden, agiert Spendbase als unabhängiger Verantwortlicher.

Anfragen von autorisierten Nutzern. Autorisierte Nutzer sollten Anfragen bezüglich Auskunft, Berichtigung oder Löschung ihrer personenbezogenen Daten primär an den Geschäftskunden richten, der ihren Zugriff auf die Dienste autorisiert hat. Sofern gesetzlich oder vertraglich vorgeschrieben, wird Spendbase Geschäftskunden bei der Beantwortung solcher Anfragen unterstützen. Falls ein autorisierter Nutzer eine Datenschutzanfrage direkt an Spendbase richtet, wird Spendbase sich bemühen, die Anfrage ohne schuldhaftes Zögern an den relevanten Geschäftskunden weiterzuleiten und die gesetzlich zulässigen Informationen bereitzustellen.

13. COOKIES & ANALYTICS

Spendbase verwendet Cookies und ähnliche Technologien im Zusammenhang mit seinen Websites und der Plattform, um die Dienste zu betreiben, abzusichern und zu verbessern. Diese Technologien tragen dazu bei, die Funktionalität der Plattform zu gewährleisten, vor Betrug und unbefugtem Zugriff zu schützen, Analysen und die Leistungsüberwachung zu unterstützen sowie die Zuverlässigkeit der Dienste aufrechtzuerhalten.

Cookies und ähnliche Technologien können Informationen wie Geräte-IDs, IP-Adresse, Browsertyp, Betriebssystem, Spracheinstellungen, Zugriffszeitstempel und Interaktionsdaten erfassen. Diese Informationen werden für technische, sicherheitsrelevante und betriebliche Zwecke verwendet.

Spendbase verwendet die folgenden Kategorien von Technologien:

  • Unbedingt erforderlich: Erforderlich für den Betrieb, die Sicherheit und die Authentifizierung der Plattform. Können nicht deaktiviert werden, ohne die Funktionalität zu beeinträchtigen.
  • Funktional und Leistung: Helfen dabei, Benutzereinstellungen zu speichern, die Plattformleistung zu analysieren und technische Probleme zu diagnostizieren.
  • Analytik: Helfen zu verstehen, wie die Dienste genutzt werden, und verbessern die Funktionalität. Analysetools sind so konfiguriert, dass sie den Geschäftsbetrieb unterstützen, und werden nicht für kontextübergreifende verhaltensbasierte Werbung verwendet.

Spendbase betreibt keine verhaltensbezogene Werbung im Stil von Verbraucherwerbung und verwendet keine Cookies für kontextübergreifende verhaltensbezogene Werbung. Sofern nach geltendem Recht erforderlich (einschließlich des CPRA für Einwohner Kaliforniens), stellt Spendbase angemessene Hinweise und Auswahlmöglichkeiten bezüglich der Verwendung von Cookies und ähnlichen Technologien über Plattform-Einstellungen oder Browser-Steuerelemente bereit.

14. GRENZÜBERSCHREITENDE ÜBERTRAGUNG

Spendbase ist ein globales Technologieunternehmen. Personenbezogene Daten, die im Zusammenhang mit den Diensten erhoben werden, werden hauptsächlich in den Vereinigten Staaten verarbeitet. Spendbase und bestimmte seiner Dienstleister können jedoch auch von anderen Gerichtsbarkeiten aus auf personenbezogene Daten zugreifen, diese speichern oder übertragen. Zu den wichtigsten Infrastrukturanbietern gehören:

  • Amazon Web Services (AWS) – Regionen USA und EU/EWR (einschließlich Irland und Frankfurt);
  • Google Cloud Platform (GCP) – Regionen USA und EU/EWR; 
  • Andere Unterauftragsverarbeiter, die im DPA offengelegt sind. 

Wenn personenbezogene Daten außerhalb der Vereinigten Staaten in Gerichtsbarkeiten mit abweichenden Datenschutzstandards verarbeitet werden, implementiert Spendbase angemessene Garantien. Diese können vertragliche Schutzmaßnahmen (wie Standardvertragsklauseln für Übertragungen an oder von Unterauftragsverarbeitern mit Sitz im EWR), Zugriffskontrollen, Sicherheitsbewertungen und Risikoprüfungen umfassen. Alle Dienstleister sind vertraglich verpflichtet, Schutzmaßnahmen aufrechtzuerhalten, die mit den nach geltendem Recht erforderlichen vergleichbar sind.

Spendbase bleibt für die an Dienstleister übertragenen personenbezogenen Daten verantwortlich. Übertragungen erfolgen ausschließlich zu legitimen geschäftlichen, betrieblichen und Compliance-Zwecken. Geschäftskunden können weitere Informationen über Übertragungsziele und geltende Garantien anfordern, indem sie sich an uns wenden. privacy@test-domain-partnerway.prod.spendbase.co 

15. IHRE RECHTE UND WAHLMÖGLICHKEITEN

Bestimmte Personen können nach den geltenden Datenschutzgesetzen der US-Bundesstaaten Rechte in Bezug auf ihre personenbezogenen Daten haben. Die Verfügbarkeit und der Umfang dieser Rechte hängen vom Wohnsitzstaat der Person, ihrer Rolle und der Art der Datenverarbeitung ab. Da Spendbase in einem Business-to-Business-Kontext tätig ist und die meisten Daten in einer beschäftigungsbezogenen oder kommerziellen Eigenschaft verarbeitet, können einige landesrechtliche Datenschutzrechte eingeschränkt sein oder Ausnahmen unterliegen.

Spendbase verkauft keine personenbezogenen Daten und betreibt keine kontextübergreifende verhaltensbezogene Werbung.

Recht Beschreibung Verfügbarkeit
Recht auf Auskunft Auskunft über die von Spendbase gespeicherten personenbezogenen Daten verlangen, wie sie verwendet oder offengelegt wurden, und diese in einer verständlichen Form erhalten. Beantwortung innerhalb von 45 Tagen (verlängerbar um weitere 45 Tage mit vorheriger Ankündigung) Alle anwendbaren Bundesstaaten
Recht auf Berichtigung Anforderung der Berichtigung unrichtiger, unvollständiger oder veralteter personenbezogener Daten Alle anwendbaren Bundesstaaten
Recht auf Löschung Die Löschung personenbezogener Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Vorbehaltlich geltender Ausnahmen, einschließlich GLBA, BSA und Anforderungen zur Betrugsprävention Alle anwendbaren Bundesstaaten
Recht auf Widerspruch gegen Verkauf / Weitergabe Spendbase verkauft keine personenbezogenen Daten und gibt sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter. Dieses Recht ist daher derzeit nicht ausübbar, wird jedoch anerkannt CA, TX, VA, CO, CT, NJ und andere
Recht auf Einschränkung der Nutzung sensibler Daten Soweit Spendbase sensible personenbezogene Daten gemäß der Definition des geltenden Landesrechts erhebt, ist die Nutzung auf gesetzlich zulässige Zwecke beschränkt. Ein weiterer Antrag auf Einschränkung ist derzeit nicht anwendbar CA (CPRA), TX
Recht auf Widerspruch Wenn eine Datenschutzanfrage abgelehnt wird, können Personen Widerspruch einlegen, indem sie sich wenden an privacy@test-domain-partnerway.prod.spendbase.co  mit der Betreffzeile “Privacy Request Appeal”. Spendbase wird innerhalb von 45 Tagen antworten VA, CO, CT, TX, NJ und andere

 

Um eines der oben aufgeführten Rechte auszuüben, senden Sie eine schriftliche Anfrage an privacy@test-domain-partnerway.prod.spendbase.co  mit der Betreffzeile “Privacy Rights Request” und geben Sie an: (i) Ihren vollständigen Namen und die mit dem Konto verknüpfte E-Mail-Adresse; (ii) den Namen des Geschäftskunden, mit dem Sie verbunden sind; (iii) eine Beschreibung des Rechts, das Sie ausüben möchten; und (iv) alle zusätzlichen Informationen, die vernünftigerweise erforderlich sind, um Ihre Identität zu überprüfen.

Spendbase wird die Identität überprüfen, bevor eine Anfrage bearbeitet wird. Die Überprüfung kann den Abgleich bereits vorliegender Informationen umfassen. Spendbase wird keine Benachteiligungen gegenüber Personen vornehmen, die ein Datenschutzrecht ausüben oder eine Beschwerde einreichen. Autorisierte Nutzer sollten sich mit ihren Anfragen in der Regel an den Geschäftskunden wenden, der ihnen den Zugriff auf die Dienste autorisiert hat.

16. IHRE RECHTE UND WAHLMÖGLICHKEITEN

Dieser Abschnitt enthält ergänzende Angaben, die nach bestimmten US-amerikanischen Datenschutzgesetzen der Bundesstaaten erforderlich sind. Diese Angaben gelten nur insoweit, als das jeweilige Recht auf die Verarbeitungstätigkeiten von Spendbase und auf Personen anwendbar ist, die in einer nach diesem Recht anwendbaren Eigenschaft handeln.

Kalifornien (CPRA / CCPA)

Der California Consumer Privacy Act in der durch den California Privacy Rights Act (“CPRA”) geänderten Fassung gilt für Spendbase, soweit das Unternehmen personenbezogene Daten von Einwohnern Kaliforniens verarbeitet, die nicht anderweitig ausgenommen sind.

Erhobene Kategorien: Wie in Abschnitt 5 (Personenbezogene Daten, die wir erheben) beschrieben, einschließlich Identifikatoren, berufs- oder beschäftigungsbezogener Informationen, Informationen über geschäftliche Transaktionen, Informationen über Internet- oder Netzwerkaktivitäten und compliance-bezogener Daten. Spendbase erhebt keine sensiblen personenbezogenen Informationen für Zwecke, die außerhalb der nach dem CPRA zulässigen liegen.

Quellen und Zwecke: Wie in den Abschnitten 6 und 7 beschrieben.

Offenlegung: Wie in Abschnitt 8 beschrieben. Spendbase verkauft keine personenbezogenen Daten und gibt keine personenbezogenen Daten für kontextübergreifende verhaltensbezogene Werbung im Sinne des CPRA weiter.

Aufbewahrung: Wie in Abschnitt 10 beschrieben.

CPRA-Rechte: Vorbehaltlich geltender Ausnahmen haben Einwohner Kaliforniens möglicherweise das Recht auf Auskunft, Berichtigung oder Löschung personenbezogener Daten sowie auf Einschränkung der Nutzung sensibler personenbezogener Daten. Da Spendbase in einem B2B-Kontext tätig ist und die meisten Daten in einer kommerziellen oder beschäftigungsbezogenen Eigenschaft verarbeitet, können bestimmte Rechte eingeschränkt sein. Anträge können wie in Abschnitt 15 beschrieben eingereicht werden.

Virginia (VCDPA)

Einwohner von Virginia haben vorbehaltlich gesetzlicher Einschränkungen und Ausnahmen möglicherweise das Recht auf Auskunft, Berichtigung oder Löschung bestimmter personenbezogener Daten sowie das Recht, bestimmten Verarbeitungen zu widersprechen. Spendbase verarbeitet personenbezogene Daten hauptsächlich im geschäftlichen und beschäftigungsbezogenen Kontext. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung im Sinne des VCDPA. Widersprüche können wie in Abschnitt 15 beschrieben eingereicht werden.

Colorado (CPA)

Einwohner von Colorado haben vorbehaltlich gesetzlicher Einschränkungen und Ausnahmen möglicherweise bestimmte Rechte in Bezug auf ihre personenbezogenen Daten. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung oder Profiling mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des CPA. Widersprüche können wie in Abschnitt 15 beschrieben eingereicht werden.

Connecticut (CTDPA)

Einwohner von Connecticut haben vorbehaltlich geltender Ausnahmen möglicherweise eingeschränkte Rechte in Bezug auf ihre personenbezogenen Daten. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung. Widersprüche können wie in Abschnitt 15 beschrieben eingereicht werden.

Utah (UCPA)

Der UCPA gewährt Einwohnern von Utah eingeschränkte Rechte. Spendbase verarbeitet personenbezogene Daten, um geschäftliche Dienstleistungen bereitzustellen, gesetzliche Verpflichtungen zu erfüllen und die Sicherheit zu gewährleisten. Spendbase verkauft keine personenbezogenen Daten und verwendet diese auch nicht für zielgerichtete Werbung im Sinne des UCPA.

  • Texas (TDPSA) 

Der Texas Data Privacy and Security Act (TDPSA) gilt für die Verarbeitung personenbezogener Daten von Einwohnern von Texas durch Spendbase. Einwohner von Texas haben möglicherweise das Recht, auf ihre personenbezogenen Daten zuzugreifen, sie zu korrigieren, zu löschen und eine übertragbare Kopie davon zu erhalten sowie dem Verkauf personenbezogener Daten, zielgerichteter Werbung und Profiling zu widersprechen. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung. Widersprüche können wie in Abschnitt 15 beschrieben eingereicht werden. Ungelöste Beschwerden können an den Texas Attorney General weitergeleitet werden.

Oregon (OCPA)

Der Oregon Consumer Privacy Act gilt für die Verarbeitung personenbezogener Daten von Einwohnern von Oregon durch Spendbase. Einwohner von Oregon haben möglicherweise das Recht, auf ihre personenbezogenen Daten zuzugreifen, sie zu korrigieren, zu löschen und eine übertragbare Kopie davon zu erhalten sowie bestimmten Verarbeitungen zu widersprechen. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung. Ungelöste Beschwerden können an den Oregon Attorney General weitergeleitet werden.

New Jersey (NJDPA)

Der New Jersey Data Privacy Act gilt für die Verarbeitung personenbezogener Daten von Einwohnern von New Jersey durch Spendbase. Einwohner von New Jersey haben möglicherweise das Recht, auf ihre personenbezogenen Daten zuzugreifen, sie zu korrigieren, zu löschen und eine übertragbare Kopie davon zu erhalten sowie dem Verkauf personenbezogener Daten, zielgerichteter Werbung und bestimmtem Profiling zu widersprechen. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung. Ungelöste Beschwerden können an die New Jersey Division of Consumer Affairs weitergeleitet werden.

Montana (MCDPA)

Der Montana Consumer Data Privacy Act gilt für die Verarbeitung personenbezogener Daten von Einwohnern von Montana durch Spendbase. Einwohner von Montana haben möglicherweise das Recht, auf ihre personenbezogenen Daten zuzugreifen, sie zu korrigieren, zu löschen und eine übertragbare Kopie davon zu erhalten sowie bestimmten Verarbeitungen zu widersprechen. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung.

Indiana, Iowa, Tennessee

Einwohner von Indiana, Iowa und Tennessee haben im Rahmen der kürzlich in diesen Bundesstaaten erlassenen Datenschutzgesetze möglicherweise Rechte in Bezug auf ihre personenbezogenen Daten. Spendbase verkauft keine personenbezogenen Daten und betreibt keine zielgerichtete Werbung im Sinne dieser Gesetze. Anträge können wie in Abschnitt 15 beschrieben eingereicht werden.

Andere US-Bundesstaaten

Spendbase überwacht und hält die geltenden Datenschutzgesetze in anderen US-Bundesstaaten ein, sobald diese in Kraft treten. Sofern diese Gesetze Rechte vorsehen, die für Personen im geschäftlichen oder Beschäftigungskontext gelten, und Spendbase die entsprechenden Schwellenwerte erfüllt, wird Spendbase angemessene Offenlegungen und Mechanismen gemäß den geltenden Anforderungen bereitstellen.

17. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG

Spendbase kann diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken, Dienste, gesetzlichen oder regulatorischen Anforderungen oder betrieblichen Bedürfnisse widerzuspiegeln. Wenn wir wesentliche Änderungen vornehmen, werden wir dies über die Spendbase-Plattform bekannt geben, indem wir das auf diesem Dokument angezeigte Inkrafttretensdatum aktualisieren.

Im Falle wesentlicher Änderungen, die sich erheblich auf die Verarbeitung personenbezogener Daten auswirken können, wird Spendbase die verfügbaren Kommunikationsmittel nutzen, um betroffene Geschäftskunden und autorisierte Benutzer vor dem Inkrafttreten der Änderungen gemäß geltendem Recht zu benachrichtigen.

Die fortgesetzte Nutzung der Dienste nach dem Inkrafttreten einer aktualisierten Datenschutzerklärung gilt, soweit gesetzlich zulässig, als Anerkennung der überarbeiteten Erklärung.

18. DEFINITIONEN

Für die Zwecke dieser Datenschutzerklärung haben die folgenden Begriffe die nachstehend angegebene Bedeutung:

Begriff Bedeutung
Autorisierter Benutzer Eine Person, einschließlich Mitarbeitern, leitenden Angestellten und autorisierten Karteninhabern, die von einem Geschäftskunden autorisiert wurde, im Namen des Geschäftskunden auf die Spendbase-Dienste zuzugreifen oder diese zu nutzen.
Geschäftskunde Eine juristische Person oder Organisation, die ein Vertragsverhältnis mit Spendbase über die Bereitstellung von geschäftsorientierten Finanz- oder Zahlungsdiensten eingeht.
Verantwortlicher Eine Stelle, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
DPA Datenverarbeitungsvereinbarung (Data Processing Agreement) – das vertragliche Dokument, das die Bedingungen regelt, unter denen Spendbase personenbezogene Daten im Auftrag eines Geschäftskunden verarbeitet.
GLBA Der Gramm-Leach-Bliley Act, 15 U.S.C. § 6801 ff., und seine Durchführungsverordnungen.
Nicht-öffentliche personenbezogene Informationen (NPI) Personenbezogene Daten, die von einem Finanzinstitut im Zusammenhang mit der Bereitstellung eines Finanzprodukts oder einer Finanzdienstleistung erfasst werden und nicht öffentlich zugänglich sind, wie im GLBA definiert.
Persönliche Daten Alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen, diese identifizieren, beschreiben oder vernünftigerweise mit ihr in Verbindung gebracht werden könnten, wie im Rahmen der geltenden US-Datenschutzgesetze definiert und in dieser Datenschutzerklärung näher beschrieben.
Dienstleister / Auftragsverarbeiter Eine Stelle, die personenbezogene Daten im Auftrag einer anderen Stelle (des Verantwortlichen oder des Geschäftskunden) gemäß den Anweisungen des Verantwortlichen und den geltenden vertraglichen und gesetzlichen Einschränkungen erhebt, verwendet oder offenlegt.
Dienstleistungen Die digitalen Banking-, Zahlungs-, Firmenkarten- und damit verbundenen Finanztechnologiedienste von Spendbase, die für Geschäftskunden bereitgestellt werden.