Dataskydd
Information om behandling av personuppgifter vid användning av Nect Wallet.
Dataskyddsinformation för användare av Nect Wallet
I. Personuppgiftsansvarig för databehandlingen
Nect GmbH Großer Burstah 21 20457 Hamburg privacy@nect.com
II. Dataskyddsombud
Du når vårt dataskyddsombud på:
Dr. Volkan Güngör
Nect GmbH
Großer Burstah 21
20457 Hamburg
För alla frågor och ärenden som rör dina uppgifter är du välkommen att kontakta privacy@nect.com.
Om du vill kommunicera direkt med vårt dataskyddsombud (till exempel eftersom du har ett särskilt känsligt ärende), vänligen kontakta denne per post, eftersom kommunikation via e-post alltid kan innebära säkerhetsbrister.
III. Databehandling och ursprung
För den initiala och säkra identitetskontrollen måste dina personuppgifter först registreras. Till våra partnerföretag överförs dock under inga omständigheter samtliga tidigare registrerade uppgifter. Information om de enskilda datatyperna finns i punkt III. 1., och information om mottagarkretsen för dina personuppgifter finns i punkt V.
För vissa användare sker, innan identitetskontrollen startar, en vidarebefordran till vår landningssida (under URL:en jump.nect.com eller jump.nect.app). Denna landningssida används för att föra över användaren från en webbplats till vår app (”Nect Wallet”). Där kan användaren ange sitt mobilnummer för att därefter få ett SMS från oss med länken till respektive appbutik (där appen ”Nect Wallet” finns tillgänglig för nedladdning) och/eller för att öppna appen (”Universal Link”). Länken kan också hämtas direkt genom att skanna QR-koden på landningssidan. Vissa förfaranden (t.ex. kvalificerad elektronisk signatur) innebär även behandling av användarens e-postadress. Om det under identifieringsförfarandet uppstår ett användaravtal mellan användaren och oss, används det sparade mobilnumret och/eller e-postadressen som kommunikationsmedel under avtalets löptid (särskilt vid upptäckta bedrägeriförsök med användarens identitet). Behandlingen av kommunikationsmedlen sker med stöd av det lämnade samtycket enligt artikel 6.1 a) GDPR.
1. Användning av den digitala optiska kontrollen av identitetshandlingen
Vi behandlar de personuppgifter som vi får från våra användare i samband med användningen av appen ”Nect Wallet” respektive genomförandet av den optiska kontrollen av identitetshandlingar. Användaren spelar då bland annat in en video av sin identitetshandling och sitt ansikte. De personuppgifter som vi behandlar i detta sammanhang består av
Efternamn och förnamn,
Födelsedatum,
Födelseort,
Bostadsadress,
en bild-/videokopia av det tyska ID-kortet eller passet (fram- och baksida) med de uppgifter som finns på identitetshandlingen,
en bild-/videosekvens av användaren inklusive mätfil (biometriska uppgifter)
en ljudsekvens av användaren inklusive mätfil (biometriska uppgifter)
resultatet av granskningen av uppgifterna
ett individuellt identifikationsnummer som tilldelats deltagaren – identifikationsnummer
ett individuellt ärendenummer som tilldelats processen – ärendenummer (UUID)
Maskerad IP-adress
Enhetsidentifierare och övriga enhetsdata för mobiltelefonen
vid vidarebefordran via partner: källa till vidarebefordran (t.ex. URL till webbportalen) och vid behov ett mål för återledning (t.ex. URL till webbportalen)
vid verifiering av sjukförsäkringskortet (t.ex. elektroniskt hälsokort / eGK): en bild-/videokopia av kortet (fram- och baksida) med de uppgifter som finns på kortet, samt vanligtvis kortets identifieringsnummer (ICCSN) före verifieringen startar,
vid verifiering av körkort: en bild-/videokopia av körkortet (fram- och baksida) med de uppgifter som finns på körkortet
vid elektronisk signatur: dokumentet som ska signeras
samt andra uppgifter som är jämförbara med de nämnda kategorierna och som tjänar till en säker fastställning av identiteten.
För att uppfylla Know your Customer-principen (KYC) samlar vi i det fortsatta förloppet av personidentifieringen in KYC-relevanta uppgifter (t.ex. bostadsadress och ort) genom manuell inmatning av användaren. Behandlingen av KYC-relevanta uppgifter sker med stöd av det lämnade samtycket enligt artikel 6.1 a) GDPR. Utöver det lämnade samtycket behandlar vi KYC-relevanta uppgifter när det enligt artikel 6.1 f) GDPR är nödvändigt för att tillvarata våra berättigade intressen eller berättigade intressen hos tredje part (t.ex. försäkringsbolag) och när dina intressen inte väger tyngre. Vårt berättigade intresse av att använda KYC-relevanta uppgifter består t.ex. i att kunna upptäcka kriminella eller bedrägliga aktiviteter mot dig eller tredje part, t.ex. inom området penningtvätt. Datainsamlingen omfattar endast begränsad och nödvändig information. Lämpliga skyddsåtgärder finns på plats för att begränsa alla oproportionerliga och olämpliga konsekvenser för de registrerade.
2. Användning av online-ID-funktionen i det tyska ID-kortet
Vid identitetskontroll via online-ID-funktionen i det tyska ID-kortet (eID) behandlas samma personuppgifter som räknas upp i punkt III. 1. i vår dataskyddsinformation – med undantag för användarens ljud-/videosekvens (”selfie”), men inklusive dina biometriska bild- och videodata från identitetshandlingen.
IV. Behandlingsändamål och rättsliga grunder
Personuppgifterna behandlas av oss i enlighet med bestämmelserna i EU:s dataskyddsförordning (GDPR) och den tyska federala dataskyddslagen (BDSG) på grundval av följande rättsliga grunder:
1. Med stöd av ditt samtycke (artikel 6.1 a), 9.2 a) GDPR)
Om du är över 16 år och har samtyckt till vissa behandlingar av dina personuppgifter (t.ex. insamling och behandling av biometriska uppgifter) sker den lagliga behandlingen av dina personuppgifter på grundval av detta samtycke.
Utan dina biometriska uppgifter kan Nect-Ident-förfarandet inte genomföras. Du kan när som helst återkalla ett lämnat samtycke utan att ange skäl, med verkan för framtiden. Detta gäller även samtyckesförklaringar som du har lämnat till oss innan GDPR trädde i kraft, alltså före den 25 maj 2018. Eftersom återkallelsen av ett samtycke gäller för framtiden påverkar den inte lagligheten av behandlingen fram till tidpunkten för återkallelsen. Observera att enligt punkt 13 i våra allmänna villkor leder varje återkallelse till att användaravtalet upphör.
Ditt samtycke till databehandling av partnerleverantörer som vi anlitar krävs om dessa inte agerar som personuppgiftsbiträden i den mening som avses i artikel 28 GDPR.
2. För att fullgöra ett avtal (artikel 6.1 b) GDPR)
Behandlingen av personuppgifter sker för att tillhandahålla appens funktioner. Ovanstående datakategorier samlas därför in och behandlas inom ramen för fullgörandet av avtalet.
Undantag: Behandlingen av användarens biometriska uppgifter (t.ex. foto) regleras i stället av punkt 1 (samtycke).
Om vi utför verifieringar av sjukförsäkringskort för sjukförsäkringar krävs, före registreringen, att kortets identifieringsnummer (ICCSN) anges. Vi samlar in detta inom ramen för föravtalsåtgärder på användarens begäran.
3. Lagstadgade eller rättsliga krav (artikel 6.1 c) GDPR) eller av allmänt intresse (artikel 6.1 e) GDPR)
Därutöver gäller för oss som företag i enskilda fall lagstadgade skyldigheter (t.ex. penningtvättslagen, telekommunikationslagen eller skattelagstiftning). Dessa omfattar bland annat identitets- och ålderskontroll, bedrägeri- och penningtvättsprevention, uppfyllande av skatterättsliga kontroll- och rapporteringsskyldigheter samt bedömning och styrning av risker i företaget.
För att vi som identifieringstjänsteleverantör ska kunna försäkra oss om identiteten hos den person som ska identifieras är vi dessutom enligt lag skyldiga att ställa vissa säkerhetsfrågor för våra partnerföretag (leverantörer av betrodda tjänster), såsom t.ex. om ålder, ID-nummer eller avtals-ID-nummer. Den rättsliga grunden följer av artikel 24.1 andra stycket d första meningen i förordning (EU) nr 910/2014 (eIDAS-förordningen) i förening med §§ 11, 8 i lagen om betrodda tjänster (VDG).
4. Inom ramen för intresseavvägning (artikel 6.1 f) GDPR)
Utöver själva fullgörandet av avtalet med dig behandlar vi dina uppgifter när det är nödvändigt för att tillvarata våra berättigade intressen eller berättigade intressen hos tredje part och när dina intressen inte väger tyngre.
Vårt berättigade intresse av att använda dina personuppgifter består t.ex. i att bekämpa korruption eller ekonomisk brottslighet samt särskilt i att kunna upptäcka kriminella eller bedrägliga aktiviteter mot dig eller tredje part, t.ex. inom området penningtvätt. Detta följer inte minst av att bedrägeriprevention i skäl 47 i GDPR uttryckligen erkänns som ett särskilt skyddsvärt berättigat intresse, där det anges att behandling av personuppgifter i den omfattning som är absolut nödvändig för att förhindra bedrägeri också utgör ett berättigat intresse för den personuppgiftsansvarige. Eftersom våra partner (t.ex. kreditinstitut) enligt lag är skyldiga att inrätta motsvarande säkerhetssystem och vi agerar för deras räkning, omfattas vi av dessa förebyggande åtgärder på motsvarande sätt.
Vårt intresse av behandlingen är berättigat eftersom behandlingen av uppgifterna endast omfattar begränsad och nödvändig information. Lämpliga skyddsåtgärder finns på plats för att begränsa alla oproportionerliga och olämpliga konsekvenser för de registrerade.
De personuppgifter som samlas in för att tillvarata berättigade intressen lagras så länge det är nödvändigt för att uppfylla dessa ändamål. Mer information om våra berättigade intressen kan du få nedan under punkt VI eller genom att kontakta oss.
V. Mottagare av uppgifterna
1. Partnerföretag
De uppgifter som samlas in i appen lämnas inte vidare till tredje part. Ett undantag gäller om du har kommit till vår app via en partner, t.ex. via försäkrings- eller telekommunikationsföretag, banker eller lagstadgade sjukförsäkringskassor. I detta fall inhämtar vi i appen ditt uttryckliga samtycke till att vi får vidarebefordra dina uppgifter elektroniskt till partnern. Partnern får personuppgifter uteslutande i minsta omfattning som krävs enligt lag eller funktionellt.Vid åldersverifiering vidarebefordrar vi därför vanligtvis endast information om huruvida du har uppnått en viss åldersgräns, till exempel:- Personen är över 18 år.
- Efternamn,
- Förnamn,
- Adress,
- Information om huruvida en adressetikett finns,
- Födelsedatum och födelseort
- Verifierings(Del)resultat
- Avbildning av identitetshandlingen med beaktande av dataskyddsrättsliga och ID-kortsrättsliga krav
- Kopia av selfie-inspelningen
2. Integrationspartner
En ytterligare möjlighet till överföring till tredje part av dina ovan under punkt V. 1. nämnda personuppgifter är undantagsvis att fastställandet av din identitet vidarebefordras via en integrationspartner (t.ex. distributör) från oss eller partnern (t.ex. försäkringsgivare) eller partnerns kund (t.ex. IT-tjänsteleverantör). I detta fall överförs endast en framgångsindikering av kontrollstatusen till integrationspartnern. Partnern kommer att behandla de överförda uppgifterna för att uppfylla sina lagstadgade och/eller tillsynsrättsliga krav (t.ex. penningtvättslagen) samt sina rättigheter och skyldigheter enligt avtalsförhållandet mellan partnern och dig.Behandlingen av dina personuppgifter sker då på följande rättsliga grunder:- med stöd av ditt samtycke till databehandling enligt artikel 6.1 a) GDPR;
- för att fullgöra ett avtal enligt artikel 6.1 b) GDPR;
- för att fullgöra en rättslig förpliktelse som partnern omfattas av enligt artikel 6.1 c) GDPR;
- inom ramen för respektive uppdragsförhållande med vår respektive partnerleverantör, artikel 28 GDPR.
3. Personuppgiftsbiträden
Som Nect anlitar vi även personuppgiftsbiträden för vissa behandlingar av personuppgifter. Detta omfattar t.ex. utskick av automatiska e-postmeddelanden inom ramen för Nect Sign-förfarandet via tjänsteleverantörer. Motsvarande avtal om personuppgiftsbiträde ingås med tjänsteleverantörerna i enlighet med artikel 28 GDPR. På så sätt behandlar dessa tjänsteleverantörer personuppgifterna endast enligt uttryckliga instruktioner och är avtalsmässigt skyldiga att säkerställa lämpliga tekniska och organisatoriska dataskyddsåtgärder.4. Innehåll från tredje part
Vi använder länkar för att dela information (t.ex. reklam) från dina avtalspartner och/eller våra partnerföretag (t.ex. från ett försäkringsbolag). För detta används inga plug-ins och inget innehåll från dessa partnerföretag bäddas in. Så länge du inte klickar på länken till partnerföretaget för att dela innehåll där, skickas inga uppgifter till respektive partnerföretag. Så snart du klickar på en länk leds du till en webbplats som tillhör respektive partnerföretag.Vi behandlar då endast och uteslutande din IP-adress.- Om du har lämnat ditt samtycke är den rättsliga grunden artikel 6.1 a) GDPR.
- Därutöver sker databehandlingen för att tillvarata våra berättigade intressen enligt artikel 6.1 f) GDPR. Det berättigade intresset, både för oss och för våra partnerföretag, är det ekonomiska intresset och därmed handlings- och näringsfriheten i att förbereda, optimera och/eller genomföra marknadsföringsåtgärder och/eller målgruppsinriktad reklam för att kontinuerligt förbättra kvaliteten på produkter och/eller tjänster.
VI. Lagringstid för personuppgifter
Dina personuppgifter lagras eller behandlas på annat sätt av oss endast så länge som det är nödvändigt för att uppnå respektive ändamål.
När ändamålet med behandlingen har upphört raderas motsvarande personuppgifter. I följande fall kan raderingen skjutas upp:
Uppfyllande av lagstadgade lagringsfrister (t.ex. socialförsäkringsbalken (SGB IV), handelslagen (HGB), skattelagstiftningen (AO), lagen om kreditväsendet (KWG), penningtvättslagen (GwG). De lagringsfrister som anges där är vanligtvis 6 till 10 år.
Säkring av bevismedel inom ramen för lagstadgade preskriptionsfrister. Enligt §§ 195 ff. i den tyska civillagen (BGB) kan dessa preskriptionsfrister vara upp till 30 år. Den ordinarie preskriptionsfristen är 3 år.
För identifiering i samband med en kvalificerad elektronisk signatur regleras den lagstadgade lagringsskyldigheten av artikel 24.2 h i eIDAS-förordningen i förening med §§ 16.4 nr 2, 15 VDG.
Om vi behandlar dina uppgifter på grundval av en intresseavvägning, t.ex. för bevis- eller kvalitetssäkring, compliance-utredningar eller bedrägeriprevention, raderar vi dina personuppgifter så snart vårt berättigade intresse inte längre föreligger. Även här gäller ovan nämnda undantag.
Vid samtycke raderas uppgifterna så snart samtycket återkallas för framtiden, såvida inte något av ovan nämnda undantag föreligger.
Under genomförandet av processen genererar din enhet uppgifter som lagras lokalt på din enhet. På samma sätt överförs uppgifter från vår tjänst till din enhet, till exempel verifieringsresultatet efter att processen har genomförts. Dessa lokalt lagrade uppgifter omfattas i regel inte av vår kontroll, vilket innebär att endast du kan radera dessa uppgifter (även från eventuella backuper).
VII. Den registrerades rättigheter
Du kan utöva följande rättigheter:
Enligt artikel 7 GDPR kan ett lämnat samtycke när som helst och utan motivering återkallas. Återkallelsen gäller med verkan för framtiden, varvid lagligheten av den databehandling som skett på grundval av samtycket fram till återkallelsen inte påverkas.
Enligt artikel 15 GDPR har varje registrerad person rätt till tillgång. Du kan i synnerhet t.ex. begära information om behandlingsändamålen.
Enligt artikel 16 GDPR kan den registrerade begära rättelse av felaktiga personuppgifter.
Enligt artikel 17 GDPR har den registrerade rätt till radering, i den mån behandlingen inte är nödvändig för att utöva rätten till yttrande- och informationsfrihet, för att fullgöra en rättslig förpliktelse, av skäl av allmänt intresse eller för att fastställa, göra gällande eller försvara rättsliga anspråk, eller
enligt artikel 18 rätt till begränsning av behandlingen, om t.ex. uppgifternas riktighet bestrids av dig eller behandlingen är olaglig.
Enligt artikel 20 GDPR har den registrerade rätt till dataportabilitet.
Om personuppgifterna t.ex. behandlas på grundval av berättigade intressen enligt artikel 6.1 f) GDPR kan den registrerade, under förutsättningarna i artikel 21 GDPR, även invända mot behandling av personuppgifter som rör honom eller henne.
Vid rätten till tillgång (artikel 15 GDPR) och rätten till radering (artikel 17 GDPR) gäller dessutom §§ 34 och 35 BDSG.
För att göra dessa rättigheter gällande kan du vända dig till följande instans:
Nect GmbH
Großer Burstah 21
20457 Hamburg
https://nect.com/privacy-request
Därutöver har du enligt artikel 77 GDPR i förening med § 19 BDSG rätt att lämna in klagomål till den behöriga dataskyddsmyndigheten. För detta kan du vända dig till tillsynsmyndigheten på vår företagsort. Adressen hittar du via följande länk på internet:
https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html
VIII. Skyldighet att tillhandahålla personuppgifter
IX. Automatiserat beslutsfattande
Nect-Ident-förfarandet kontrollerar din identitet genom att jämföra igenkännings- och ID-uppgifter och informerar dig därefter om resultatet av identitetskontrollen. Baserat på detta resultat kan ett automatiserat beslut fattas av partner i den mening som avses i punkt 2 a) i våra allmänna villkor, nämligen i fall där du som användare har vidarebefordrats till vår app för identifieringsändamål från denna partners webbplats (t.ex. ett försäkrings- eller telekommunikationsföretag). Efter identitetskontrollen informeras partnern (enligt ditt samtycke) om resultatet så att partnern på denna grund kan fatta ett automatiserat beslut, t.ex. om ett försäkringsavtal eller ett prepaid-avtal ska ingås med dig eller om åtkomst till kundportalen ska beviljas. I enskilda fall är en mänsklig kontroll av identitetskontrollen planerad.
När det gäller ovanstående automatiserade individuella beslut har du enligt artikel 22.3 GDPR rätt till mänskligt ingripande från den personuppgiftsansvariges sida, att framföra din ståndpunkt och att bestrida beslutet. Dessa rättigheter ska göras gällande gentemot partnern.
X. Profilering
XI. Användning av Google ML Kit
I Nect Wallet (både Android och iOS) används Google ML Kit. All databehandling sker då på din enhet; överföring av bilder, ljud eller video till Google är utesluten. Vid användning av Google ML Kit uppstår endast följande uppgifter:
Enhetsinformation (t.ex. tillverkare, modell, operativsystemsversion) och tillgängliga hårdvaruacceleratorer för ML (GPU och DSP).
Appinformation (Package Name / Bundle ID, appversion)
Konfigurationsinformation för ML Kit (t.ex. använd bildupplösning och -format).
Händelsetyper (t.ex. ”Initialiserad”, ”Uppdatering”, ”Körning”).
Felkoder
Prestandainformation
Anonyma, installationsspecifika ID:n som inte kan kopplas till en person eller en enhet.
IP-adressen för avsändaren av nätverksförfrågan. IP-adressen lagras tillfälligt.
Dessa uppgifter används för (konfigurations-)diagnos och användningsanalys.
Insamlingen och vidarebefordran av dessa uppgifter grundar vi på ditt samtycke enligt artikel 6.1 a) GDPR samt på en intresseavvägning enligt artikel 6.1 f) GDPR.
Vi har dessutom ingått EU-kommissionens standardavtalsklausuler med Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Mer information finns i Googles dataskyddsinformation:
XII. Information om din rätt att invända enligt artikel 21 GDPR
1. Rätt att invända i enskilda fall
Du har rätt att, av skäl som hänför sig till din särskilda situation, när som helst invända mot behandling av personuppgifter som rör dig och som sker med stöd av artikel 6.1 e) (databehandling av allmänt intresse) eller f) (databehandling på grundval av en intresseavvägning); detta gäller även profilering som grundar sig på dessa bestämmelser.
Om du invänder kommer vi inte längre att behandla dina personuppgifter. Detta gäller endast inte om vi kan påvisa tvingande berättigade skäl för behandlingen som väger tyngre än dina intressen, rättigheter och friheter eller om behandlingen tjänar till att fastställa, göra gällande eller försvara rättsliga anspråk.
2. Mottagare av en invändning
Invändningen kan göras utan formkrav med ämnesraden ”Invändning”, med angivande av ditt namn, din adress och ditt födelsedatum, och bör riktas till:
Nect GmbH
Großer Burstah 21
20457 Hamburg
privacy@nect.com
XIII. Databehandling för träningsändamål
Vi använder våra användares personuppgifter – uteslutande efter uttryckligt samtycke enligt artikel 6.1 a), 9.2 a) GDPR, artikel 24.2 d) eIDAS-förordningen, ETSI EN 319 411-1 (REG-6.3.4-02) – för att förbättra våra automatiserade system, särskilt inom området maskininlärning (Machine Learning).
Behandlingsändamål: Förbättring, träning och utvärdering av våra AI-baserade system. Detta omfattar t.ex. algoritmer för behandling av naturligt språk, formulärvalidering eller upptäckt av felaktiga inmatningar.
Kategorier av berörda uppgifter:
Användarinmatningar (texter, innehåll)
Appens användningsbeteende
Support- och feedbackuppgifter
Frivillighet och återkallelse: Detta samtycke är frivilligt och kan när som helst återkallas – utan påverkan på användningen av de egentliga betrodda tjänsterna. Återkallelse är möjlig via appinställningarna eller via e-post till privacy@nect.com.
Dokumentation: Samtycket dokumenteras och lagras i enlighet med regulatoriska krav.
Mottagare: Mottagare är endast interna avdelningar respektive avtalsbundet personuppgiftsbiträde enligt artikel 28 GDPR. Ingen överföring till tredjeländer utan lämpliga garantier sker.
Behandlingen sker uteslutande för de ovan angivna ändamålen och endast så länge som det är nödvändigt för systemförbättringen eller tills samtycket återkallas. Därefter raderas uppgifterna eller anonymiseras fullständigt. I övrigt hänvisar vi till punkt VI och VII.
XIV. Datasäkerhet
XV. Aktualitet
Denna dataskyddsinformation är för närvarande giltig. Genom vidareutveckling av vår app och våra erbjudanden eller på grund av ändrade lagstadgade eller myndighetskrav kan det bli nödvändigt att ändra denna dataskyddsinformation. Den aktuella dataskyddspolicyn kan när som helst hämtas och skrivas ut från webbplatsen på http://www.nect.com.
Gäller från: maj 2025