Защита на данните
Информация за обработването на лични данни при използване на Nect Wallet.
Указания за защита на данните за потребителите на Nect Wallet
I. Администратор на обработването на данни
Nect GmbH Großer Burstah 21 20457 Hamburg privacy@nect.com
II. Длъжностно лице по защита на данните
Можете да се свържете с нашето длъжностно лице по защита на данните на:
Д-р Волкан Гюнгьор
Nect GmbH
Großer Burstah 21
20457 Hamburg
За всички въпроси и запитвания относно Вашите данни можете да се обръщате към privacy@nect.com.
Ако желаете да комуникирате директно с нашето длъжностно лице по защита на данните (например защото имате особено чувствителен въпрос), моля, свържете се с него по пощата, тъй като комуникацията по имейл винаги може да има пропуски в сигурността.
III. Обработване на данни и произход
За първоначалното и сигурно установяване на самоличността е необходимо първо да бъдат събрани Вашите лични данни. На нашите партньорски компании обаче в никакъв случай не се предават всички предварително събрани данни. Информация относно отделните видове данни ще намерите в т. III. 1., а информация относно кръга получатели на Вашите лични данни – в т. V.
При някои потребители преди започване на установяването на самоличността се извършва пренасочване към нашата лендинг страница (на URL jump.nect.com или jump.nect.app). Тази лендинг страница служи за прехвърляне на потребителя от уебсайт към нашето приложение („Nect Wallet“). Там потребителят може да въведе мобилния си номер, за да получи от нас SMS с линк към съответния App Store (където приложението “Nect Wallet” е налично за изтегляне) и/или за отваряне на приложението („Universal Link“). Линкът може да бъде получен и директно чрез сканиране на QR кода на лендинг страницата. Определени процедури (напр. квалифициран електронен подпис) предвиждат и обработване на имейл адреса на потребителя. Ако в хода на идентификационната процедура между потребителя и нас възникне договор за ползване, съхраненият мобилен номер и/или имейл адрес се използват като средство за комуникация за срока на договора (по-специално при установени опити за измама с използване на самоличността на потребителя). Обработването на средствата за комуникация се извършва въз основа на даденото съгласие съгласно чл. 6, пар. 1, б. a) ОРЗД.
1. Използване на дигиталната оптична проверка на документа за самоличност
Обработваме личните данни, които получаваме от нашите потребители при използването на приложението “Nect Wallet” и/или при извършването на оптичната проверка на документи за самоличност. За целта потребителят, наред с друго, записва видео на своя документ за самоличност и на лицето си. Личните данни, които обработваме във връзка с това, включват
Фамилия и собствено име(на),
Дата на раждане,
Място на раждане,
Адрес по местоживеене,
Копие на изображение/видео на германската лична карта или паспорт (лице и гръб) с данните, съдържащи се в документа за самоличност,
Последователност от изображения/видео на потребителя, включително файл с измервания (биометрични данни)
Аудио последователност на потребителя, включително файл с измервания (биометрични данни)
Резултат от оценката на данните
Индивидуален идентификатор, присвоен на участника – идентификационен номер
Индивидуален идентификатор, присвоен на процеса – номер на процеса (UUID)
Маскиран IP адрес
Идентификатор на устройството и други данни за мобилното устройство
при пренасочване от партньор: източник на пренасочването (напр. URL на уеб портала) и при необходимост цел за обратно пренасочване (напр. URL на уеб портала)
при верификация на здравноосигурителна карта (напр. електронна здравна карта / eGK): копие на изображение/видео на картата (лице и гръб) с данните, съдържащи се на картата, както и обикновено идентификационният номер на картата (ICCSN) преди започване на верификацията,
при верификация на шофьорска книжка: копие на изображение/видео на шофьорската книжка (лице и гръб) с данните, съдържащи се в нея
при електронен подпис: документът, който ще бъде подписан
както и други данни, сравними с посочените категории, които служат за сигурно установяване на самоличността.
За изпълнение на принципа Know your Customer (KYC) в по-нататъшния ход на идентификацията на лицето събираме KYC-релевантни данни (напр. адрес и населено място) чрез ръчно въвеждане от потребителя. Обработването на KYC-релевантни данни се извършва въз основа на даденото съгласие съгласно чл. 6, пар. 1, б. a) ОРЗД. Освен въз основа на даденото съгласие обработваме KYC-релевантни данни, когато това е необходимо съгласно чл. 6, пар. 1, б. f) ОРЗД за защита на нашите легитимни интереси или легитимните интереси на трети лица (напр. застрахователни дружества) и когато Вашите интереси не имат преимущество. Нашият легитимен интерес от използването на KYC-релевантни данни е например да можем да разкриваме криминални или измамни дейности срещу Вас или трети лица, напр. в областта на изпирането на пари. Запитването за данни се ограничава само до ограничена и необходима информация. Осигурени са подходящи защитни мерки, за да се ограничат всички непропорционални и неуместни последици за засегнатите лица.
2. Използване на онлайн функцията за идентификация на германската лична карта
В случай на установяване на самоличност чрез онлайн функцията за идентификация на германската лична карта (eID) се обработват същите лични данни, изброени в т. III. 1. от настоящите указания за защита на данните – с изключение на аудио/видео последователността на потребителя (“селфи”), но включително Вашите биометрични данни от изображение и видео на документа за самоличност.
IV. Цели на обработването и правни основания
Личните данни се обработват от нас в съответствие с разпоредбите на Общия регламент относно защитата на данните на ЕС (ОРЗД) и Федералния закон за защита на данните (BDSG) въз основа на следните правни основания:
1. Въз основа на Вашето съгласие (чл. 6, пар. 1, б. a), чл. 9, пар. 2, б. a) ОРЗД)
Доколкото сте навършили 16 години и сте дали съгласие за определени обработки на Вашите лични данни (напр. събиране и обработване на биометрични данни), законосъобразното обработване на Вашите лични данни се извършва въз основа на това съгласие.
Без Вашите биометрични данни процедурата Nect Ident не може да бъде извършена. Можете да оттеглите даденото съгласие по всяко време без посочване на причина с действие за в бъдеще. Това важи и за декларации за съгласие, които сте ни дали преди влизането в сила на ОРЗД, т.е. преди 25 май 2018 г. Тъй като оттеглянето на съгласие действа за в бъдеще, то не засяга законосъобразността на обработването до момента на оттеглянето. Моля, имайте предвид, че съгласно т. 13 от нашите Общи условия всяко оттегляне води до прекратяване на договора за ползване.
Вашето съгласие за обработване на данни от партньорски доставчици на услуги, които използваме, е необходимо, ако те не действат като обработващи данни по смисъла на чл. 28 ОРЗД.
2. За изпълнение на договор (чл. 6, пар. 1, б. b) ОРЗД)
Обработването на лични данни се извършва за предоставяне на функциите на приложението. Поради това горепосочените категории данни се събират и обработват в рамките на изпълнението на договора.
Изключение: Обработването на биометрични данни на потребителя (напр. снимка) се урежда от т. 1 (съгласие).
Доколкото извършваме верификации на здравноосигурителни карти за здравноосигурителни каси, преди регистрацията е необходимо въвеждане на идентификационния номер на картата (ICCSN). Събираме го в рамките на преддоговорни мерки по искане на потребителя.
3. Законови или правни изисквания (чл. 6, пар. 1, б. c) ОРЗД) или в обществен интерес (чл. 6, пар. 1, б. e) ОРЗД)
Освен това за нас като дружество в отделни случаи важат законови задължения (напр. Закон за борба с изпирането на пари, Закон за телекомуникациите или данъчни закони). Те включват, наред с друго, проверка на самоличност и възраст, превенция на измами и изпирането на пари, изпълнение на данъчни контролни и отчетни задължения, както и оценка и управление на рисковете в дружеството.
За да се уверим като доставчик на услуги за идентификация в самоличността на лицето, което трябва да бъде идентифицирано, ние сме законово задължени да задаваме определени въпроси за сигурност за нашите партньорски компании (доставчици на доверителни услуги), като напр. относно възрастта, номера на документа за самоличност или номера на договорния ID. Правното основание произтича от чл. 24, пар. 1, подал. 2, б. d, изр. 1 от Регламент (ЕС) № 910/2014 (Регламент eIDAS) във връзка с §§ 11, 8 от Закона за доверителните услуги (VDG).
4. В рамките на балансиране на интереси (чл. 6, пар. 1, б. f) ОРЗД)
Освен самото изпълнение на договора с Вас обработваме Вашите данни, когато това е необходимо за защита на нашите легитимни интереси или легитимните интереси на трети лица и когато Вашите интереси не имат преимущество.
Нашият легитимен интерес от използването на Вашите лични данни е например борбата с корупцията или икономическата престъпност, както и по-специално да можем да разкриваме криминални или измамни дейности срещу Вас или трети лица, напр. в областта на изпирането на пари. Това следва не на последно място от обстоятелството, че превенцията на измами е изрично призната в съображение 47 от ОРЗД като особено защитим легитимен интерес, когато там се посочва, че обработването на лични данни в обхвата, абсолютно необходим за предотвратяване на измами, също представлява легитимен интерес на съответния администратор. Тъй като нашите партньори (напр. кредитни институции) са законово задължени да създават съответни системи за сигурност и ние действаме за тях, тези превантивни мерки се прилагат и спрямо нас по съответния начин.
Нашият интерес от обработването е легитимен, тъй като обработването на данните се ограничава само до ограничена и необходима информация. Осигурени са подходящи защитни мерки, за да се ограничат всички непропорционални и неуместни последици за засегнатите лица.
Личните данни, които се събират за защита на легитимните интереси, се съхраняват толкова дълго, колкото е необходимо за изпълнение на тези цели. По-подробна информация за нашите легитимни интереси можете да намерите по-долу в т. VI. или чрез контакт с нас.
V. Получатели на данните
1. Партньорски компании
Данните, събрани в приложението, не се предоставят на трети лица. Изключение има, ако сте попаднали в нашето приложение чрез партньор, напр. чрез застрахователни или телекомуникационни компании, банки или законови здравноосигурителни каси. В този случай в приложението изискваме от Вас изрично съгласие да можем да препратим Вашите данни по електронен път към партньора. Партньорът получава лични данни само в минималния обхват, изискуем по закон или функционално необходим.Така например при верификация на възраст обикновено препращаме само информацията дали сте достигнали определена възрастова граница, например:- Лицето е над 18 години.
- Фамилия,
- Собствено име,
- Адрес,
- Информация дали има адресен стикер,
- Дата и място на раждане
- Резултат (частичен) от верификацията
- Снимка на документа за самоличност при спазване на изискванията на законодателството за защита на данните и на правилата за личните карти
- Копие на селфи записа
2. Интеграционни партньори
Друга възможност за предоставяне на трети лица на Вашите горепосочени лични данни, посочени в т. V. 1., съществува по изключение и когато установяването на Вашата самоличност се препраща чрез интеграционен партньор (напр. дистрибутор) от нас или от партньора (напр. застраховател) или от клиента на партньора (напр. ИТ доставчик). В този случай на интеграционния партньор се предава само съобщение за успех относно статуса на проверката. Партньорът ще обработва предадените данни за изпълнение на своите законови и/или надзорни изисквания (напр. Закон за борба с изпирането на пари), както и на своите права и задължения от договорното отношение между партньора и Вас.Обработването на Вашите лични данни се извършва съответно на следните правни основания:- въз основа на Вашето съгласие за обработване на данни съгласно чл. 6, пар. 1, б. a) ОРЗД;
- за изпълнение на договор съгласно чл. 6, пар. 1, б. b) ОРЗД;
- за изпълнение на правно задължение, на което партньорът подлежи съгласно чл. 6, пар. 1, б. c) ОРЗД;
- в рамките на съответното възложено отношение с нашия съответен партньор-доставчик на услуги, чл. 28 ОРЗД.
3. Обработващи данни
Като Nect използваме обработващи данни и за отделни обработки на лични данни. Това включва напр. изпращането на автоматични имейл съобщения в рамките на процедурата Nect Sign чрез доставчици на услуги. Съответните споразумения за обработване на данни се сключват с доставчиците на услуги съгласно чл. 28 ОРЗД. Така тези доставчици обработват личните данни само по изрични указания и са договорно задължени да гарантират подходящи технически и организационни мерки за защита на данните.4. Съдържание на трети страни
Използваме линкове за споделяне на информация (напр. реклама) от Вашите договорни партньори и/или от нашите партньорски компании (напр. от застрахователно дружество). За тази цел не се използват плъгини и не се вгражда съдържание от тези партньорски компании. Докато не кликнете върху линка на партньорската компания, за да споделите съдържание там, не се изпращат данни към съответните партньорски компании. Веднага щом кликнете върху линк, ще бъдете пренасочени към уебсайт на съответната партньорска компания.При това обработваме само и единствено Вашия IP адрес.- Ако сте ни дали съгласие, правното основание е чл. 6, пар. 1, б. a) ОРЗД.
- Освен това обработването на данни се извършва за защита на нашите легитимни интереси съгласно чл. 6, пар. 1, б. f) ОРЗД. Легитимният интерес както на нас, така и на нашите партньорски компании е икономическият интерес и съответно свободата на действие и стопанска дейност при подготовката, оптимизирането и/или провеждането на рекламни мерки и/или таргетирана реклама, за да се подобрява непрекъснато качеството на продукти и/или услуги.
VI. Срок на съхранение на лични данни
Вашите лични данни се съхраняват от нас или се обработват по друг начин само толкова дълго, колкото е необходимо за постигане на съответната цел.
Ако целта на обработването отпадне, съответните лични данни се изтриват. В следните случаи изтриването може да се отложи:
Изпълнение на законови срокове за съхранение (напр. Социален кодекс (SGB IV), Търговски кодекс (HGB), Данъчен кодекс (AO), Закон за кредитната дейност (KWG), Закон за борба с изпирането на пари (GwG). Посочените там срокове за съхранение обикновено са 6 до 10 години.
Осигуряване на доказателства в рамките на законовите давностни срокове. Съгласно §§ 195 и сл. от Германския граждански кодекс (BGB) тези давностни срокове могат да бъдат до 30 години. Редовният давностен срок е 3 години.
За целите на идентификацията в рамките на квалифициран електронен подпис законово предписаното задължение за съхранение се определя съгласно чл. 24, пар. 2, б. h от Регламент eIDAS във връзка с §§ 16, ал. 4, т. 2, 15 VDG.
Ако обработваме Вашите данни въз основа на балансиране на интереси, например за целите на доказателствено или качествено осигуряване, проверки за съответствие (compliance) или превенция на измами, изтриваме Вашите лични данни веднага щом нашият легитимен интерес вече не съществува. И тук важат горепосочените изключения.
В случай на съгласие данните се изтриват веднага щом съгласието бъде оттеглено с действие за в бъдеще, освен ако не е налице някое от горепосочените изключения.
По време на изпълнението на процеса Вашето устройство генерира данни, които се съхраняват локално на Вашето устройство. Също така получавате от нашата услуга данни, прехвърлени на Вашето устройство, като например резултата от верификацията след приключване на процеса. Тези локално съхранени данни по правило не са под наш контрол, поради което само Вие можете да изтриете тези данни (включително от евентуални резервни копия).
VII. Права на субекта на данни
Можете да упражните следните права:
Съгласно чл. 7 ОРЗД дадено съгласие може да бъде оттеглено по всяко време и без обосновка. Декларацията за оттегляне действа за в бъдеще, като законосъобразността на обработването на данни, извършено въз основа на съгласието до оттеглянето, не се засяга.
Съгласно чл. 15 ОРЗД всяко засегнато лице има право на достъп. По-специално можете да изискате информация напр. за целите на обработването.
Съгласно чл. 16 ОРЗД засегнатото лице може да изиска коригиране на неточни лични данни.
Съгласно чл. 17 ОРЗД засегнатото лице има право на изтриване, доколкото обработването не е необходимо за упражняване на правото на свобода на изразяване и информация, за изпълнение на правно задължение, по причини от обществен интерес или за предявяване, упражняване или защита на правни претенции, респективно
съгласно чл. 18 – право на ограничаване на обработването, доколкото напр. точността на данните се оспорва от Вас или обработването е незаконосъобразно.
Съгласно чл. 20 ОРЗД засегнатото лице има право на преносимост на данните.
Ако личните данни са били обработвани напр. въз основа на легитимни интереси съгласно чл. 6, пар. 1, б. f) ОРЗД, засегнатото лице може при условията на чл. 21 ОРЗД да възрази срещу обработването на лични данни, които го засягат.
При правото на достъп (чл. 15 ОРЗД) и правото на изтриване (чл. 17 ОРЗД) допълнително се прилагат §§ 34 и 35 BDSG.
За упражняване на тези права можете да се обърнете към следния адрес:
Nect GmbH
Großer Burstah 21
20457 Hamburg
https://nect.com/privacy-request
Освен това съгласно чл. 77 ОРЗД във връзка с § 19 BDSG имате право да подадете жалба до компетентния надзорен орган по защита на данните. За целта можете да се обърнете към надзорния орган по седалището на нашето дружество. Адреса ще намерите на следния линк в интернет:
https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html
VIII. Задължение за предоставяне на лични данни
IX. Автоматизирано вземане на решения
Процедурата Nect Ident проверява Вашата самоличност чрез сравняване на разпознавателни и документни данни и след това Ви информира за резултата от проверката на самоличността. Въз основа на този резултат може да се извърши автоматизирано решение от партньори по смисъла на т. 2, б. a) от нашите Общи условия, а именно в случаи, когато като потребител сте били пренасочени към нашето приложение за целите на идентификацията от уебприсъствието на този партньор (напр. застрахователна или телекомуникационна компания). След приключване на проверката на самоличността партньорът (съгласно Вашето съгласие) се информира за резултата, за да може на тази основа да вземе автоматизирано решение, напр. дали да бъде сключен застрахователен договор или договор за предплатена услуга с Вас или да бъде предоставен достъп до клиентския портал. В отделни случаи е предвиден човешки контрол на проверката на самоличността.
Относно горепосочените автоматизирани индивидуални решения имате право съгласно чл. 22, пар. 3 ОРЗД на намеса от страна на лице от страна на администратора, на излагане на собствената гледна точка и на оспорване на решението. Тези права следва да бъдат упражнени спрямо партньора.
X. Профилиране
XI. Използване на Google ML Kit
В Nect Wallet (както Android, така и iOS) се използва Google ML Kit. Цялото обработване на данни се извършва на Вашето устройство; предаването на изображения, аудио или видео към Google е изключено. При използването на Google ML Kit се събират само следните данни:
Информация за устройството (напр. производител, модел, версия на операционната система) и налични хардуерни ускорители за ML (GPU и DSP).
Информация за приложението (Package Name / Bundle ID, версия на приложението)
Конфигурационна информация на ML Kit (напр. използвана резолюция и формат на изображението).
Типове събития (напр. “Initialisiert”, “Update”, “Ausführung”).
Кодове за грешки
Информация за производителността
Анонимни, специфични за инсталацията ID, които не могат да бъдат свързани с лице или устройство.
IP адресът на подателя на мрежовата заявка. IP адресът се съхранява временно.
Тези данни се използват за (конфигурационна) диагностика и анализ на използването.
Събирането и предаването на тези данни основаваме на Вашето съгласие съгласно чл. 6, пар. 1, б. a) ОРЗД, както и на балансиране на интереси съгласно чл. 6, пар. 1, б. f) ОРЗД.
Освен това сме договорили със Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ирландия, стандартни клаузи за защита на данните на Европейската комисия. Допълнителна информация ще намерите в указанията за защита на данните на Google:
XII. Информация за Вашето право на възражение съгласно чл. 21 ОРЗД
1. Право на възражение в конкретен случай
Имате право по причини, произтичащи от Вашата конкретна ситуация, по всяко време да възразите срещу обработването на лични данни, които Ви засягат, когато то се извършва въз основа на чл. 6, пар. 1, б. e) (обработване на данни в обществен интерес) или б. f) (обработване на данни въз основа на балансиране на интереси); това важи и за профилиране, основано на тези разпоредби.
Ако подадете възражение, ние повече няма да обработваме Вашите лични данни. Това не важи само ако можем да докажем наложителни легитимни основания за обработването, които имат преимущество пред Вашите интереси, права и свободи, или ако обработването служи за предявяване, упражняване или защита на правни претенции.
2. Получател на възражението
Възражението може да бъде подадено в свободна форма с тема „Възражение“, като посочите Вашето име, адрес и дата на раждане, и следва да бъде адресирано до:
Nect GmbH
Großer Burstah 21
20457 Hamburg
privacy@nect.com
XIII. Обработване на данни за целите на обучение
Използваме лични данни на нашите потребители – изключително след изрично съгласие съгласно чл. 6, пар. 1, б. a), чл. 9, пар. 2, б. a) ОРЗД, чл. 24, пар. 2, б. d) от Регламент eIDAS, ETSI EN 319 411-1 (REG-6.3.4-02) – за подобряване на нашите автоматизирани системи, по-специално в областта на машинното обучение (Machine Learning).
Цел на обработването: Подобряване, обучение и оценяване на нашите KI-gestützten системи. Това включва напр. алгоритми за обработка на естествен език, валидиране на формуляри или разпознаване на неправилни въвеждания.
Категории засегнати данни:
Потребителски въвеждания (текстове, съдържание)
Поведение при използване на приложението
Данни от поддръжка и обратна връзка
Доброволност и оттегляне: Това съгласие е доброволно и може да бъде оттеглено по всяко време – без отражение върху използването на самите доверителни услуги. Оттеглянето е възможно чрез настройките на приложението или по имейл на privacy@nect.com.
Документация: Съгласието се документира и съхранява съгласно регулаторните изисквания.
Получатели: Получатели са само вътрешни отдели и/или договорно обвързани обработващи данни съгласно чл. 28 ОРЗД. Не се извършва предаване към трети държави без подходящи гаранции.
Обработването се извършва изключително за горепосочените цели и само толкова дълго, колкото е необходимо за подобряване на системата или до оттегляне на съгласието. След това данните се изтриват или се анонимизират напълно. В останалото препращаме към т. VI и VII.
XIV. Сигурност на данните
XV. Актуалност
Настоящите указания за защита на данните са актуални. Поради по-нататъшното развитие на нашето приложение и предложения или поради променени законови и/или административни изисквания може да се наложи да променим тези указания за защита на данните. Актуалната декларация за защита на данните може по всяко време да бъде достъпена и разпечатана от Вас на уебсайта на http://www.nect.com.
Към: май 2025 г.