Datenschutzerklärung
Wir halten Geld für Menschen, die wir meist nie getroffen haben; deshalb speichern wir so wenig über sie, wie die Aufgabe es zulässt. Diese Seite sagt genau, was das ist.
Inhalt
- Wer verantwortlich ist
- Woher Ihre Daten kommen
- Was wir speichern
- Wozu und auf welcher Rechtsgrundlage
- Cookies und Tracking
- An wen wir sie weitergeben
- Wo sie gespeichert werden
- Wie lange wir sie aufbewahren
- Automatisierte Entscheidungen
- Wie wir sie schützen
- Ihre Rechte
- Beschwerde bei der Aufsichtsbehörde
- Änderungen dieser Erklärung
Wer verantwortlich ist
Verantwortlicher für die hier beschriebenen personenbezogenen Daten ist OnwardTrust S.a.r.l., Rue du puits Romain 33-39, 8070 Bertrange, Luxembourg. Vollständige Angaben zur Identität des Unternehmens stehen in unserem Impressum.
Für alles, was Ihre Daten betrifft, einschließlich aller Anträge aus Abschnitt 11, schreiben Sie an help@onwardtrust.com.
Diese Erklärung gilt für unsere Website, die Zahlungsseiten unter onwardtrust.com/pay/ und für die Korrespondenz, die wir mit Ihnen führen. Sie gilt nicht für das Reisebüro, bei dem Sie gebucht haben; dieses entscheidet selbst, was es mit den Daten tut, die es speichert, und ist dafür ein eigener Verantwortlicher.
Woher Ihre Daten kommen
Das meiste, was wir über einen Reisenden speichern, kommt nicht vom Reisenden selbst. Es kommt aus einer von drei Quellen:
- Vom Reisebüro, wenn es eine Zahlung anlegt: Name und E-Mail-Adresse des Reisenden, seine bevorzugte Sprache, die zugehörige Buchung und der zu zahlende Betrag.
- Von der Bank, wenn eine Überweisung eingeht: der Name auf dem Absenderkonto, dessen IBAN, der Betrag, das Wertstellungsdatum und die Freitextzeile für den Verwendungszweck, die der Absender geschrieben hat.
- Von Ihnen, wenn Sie uns schreiben, die Zahlungsseite nutzen oder uns Belege zu einem Antrag oder einem Einspruch senden.
Was wir speichern
- Identifikations- und Kontaktdaten — Name, E-Mail-Adresse und jede Postanschrift oder Telefonnummer, die Sie uns in der Korrespondenz nennen.
- Zahlungsdaten — der Verwendungszweck, der Betrag, die Währung, der Zustand, in dem sich die Zahlung befindet, die Zeitpunkte der Zustandswechsel und die Bankdaten des Kontos, von dem das Geld kam.
- Buchungsdaten — die eigene Buchungsnummer des Reisebüros und, im Ausstellungsnachweis, den ein Reisebüro einreicht, die Ticketnummer und der Passagiername zur Buchung.
- Korrespondenz — die Nachrichten, die Sie uns senden, und unsere Antworten, einschließlich aller Anhänge.
- Technische Daten — unser Webserver protokolliert zu jeder Anfrage die IP-Adresse, die Anfrage selbst, den Zeitpunkt und die Browserkennung, wie es fast jeder Webserver tut. Davon getrennt halten unsere eigenen Anwendungsprotokolle die Abwicklung einer Zahlung fest, einschließlich ihres Verwendungszwecks.
Wir fragen nicht nach einer Kartennummer, einer Kartenprüfnummer, einem Online-Banking-Passwort oder einem Einmalcode und wollen sie auch nicht. Wir akzeptieren keinerlei Karten, es gibt also keinen Fall, in dem wir so etwas bräuchten. Wenn jemand Sie in unserem Namen danach fragt, siehe Abschnitt 9 unserer AGB.
Wozu und auf welcher Rechtsgrundlage
- Um die Treuhand zu betreiben: das Geld entgegennehmen, es einer Buchung zuordnen, dem Reisebüro mitteilen, dass es gehalten wird, und es freigeben oder zurückzahlen
- Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an der Erfüllung des Vertrags, den wir mit dem Reisebüro haben, soweit der Reisende nicht unmittelbar unser Vertragspartner ist (Art. 6 Abs. 1 lit. f DSGVO).
- Um Ihnen mitzuteilen, was mit Ihrem Geld geschieht
- Erfüllung eines Vertrags und unser berechtigtes Interesse daran, dass ein Reisender über Geld, das er überwiesen hat, nicht im Unklaren gelassen wird (Art. 6 Abs. 1 lit. f DSGVO).
- Um Betrug, Identitätsmissbrauch und Missbrauch des Dienstes zu verhindern, zu erkennen und aufzuklären
- Unser berechtigtes Interesse und das berechtigte Interesse jedes anderen Nutzers des Dienstes an einem Zahlungssystem, das nicht dazu benutzt wird, Menschen zu betrügen (Art. 6 Abs. 1 lit. f DSGVO).
- Um unsere Pflichten zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung zu erfüllen und gegen Sanktionslisten zu prüfen
- Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
- Um Buchhaltungs- und Steuerunterlagen zu führen
- Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
- Um Rechtsansprüche geltend zu machen, auszuüben oder zu verteidigen, auch in einem Streit über eine Buchung
- Unser berechtigtes Interesse daran, belegen zu können, was geschehen ist (Art. 6 Abs. 1 lit. f DSGVO), und Erfüllung einer rechtlichen Verpflichtung, wenn ein Gericht oder eine Behörde es verlangt.
- Um den Dienst sicher und verfügbar zu halten
- Unser berechtigtes Interesse daran, den Dienst sicher zu betreiben (Art. 6 Abs. 1 lit. f DSGVO).
Wir verkaufen keine personenbezogenen Daten, wir geben sie für niemandes Marketing weiter, und wir senden Reisenden keine Werbe-E-Mails.
Wo sie gespeichert werden
Unsere Server stehen in der Europäischen Union, und die in dieser Erklärung beschriebenen personenbezogenen Daten werden dort gespeichert. Wir übermitteln sie nicht routinemäßig aus dem Europäischen Wirtschaftsraum hinaus. Sollte sich das je ändern, verwenden wir ein nach Kapitel V der DSGVO anerkanntes Übermittlungsinstrument, etwa die Standardvertragsklauseln der Europäischen Kommission, und wir sagen es hier zuerst.
Wie lange wir sie aufbewahren
- Der Datensatz zu einer Zahlung und deren Statusseite — 24 Monate ab dem Tag, an dem die Zahlung abgeschlossen oder zurückgezahlt wurde, damit beide Seiten einer Buchung denselben Datensatz noch einsehen können, wenn später etwas in Frage gestellt wird.
- Buchhaltungsunterlagen, einschließlich der zugrunde liegenden Transaktionsdaten — zehn Jahre; so lange verlangt das luxemburgische Handelsrecht ihre Aufbewahrung.
- Unterlagen zur Erfüllung geldwäscherechtlicher Pflichten — fünf Jahre nach dem Ende der Geschäftsbeziehung oder der Transaktion, wie es die einschlägigen Vorschriften verlangen.
- Korrespondenz — 24 Monate, oder länger, wenn sie einen noch offenen Streit oder einen Rechtsanspruch betrifft.
- Webserver-Anfrageprotokolle — 14 Tage.
- Anwendungsprotokolle, die die Abwicklung einer Zahlung festhalten und keine Webanfrage — acht Wochen.
Treffen zwei dieser Fristen auf dieselben Daten zu, gilt die längere, weil wir nichts löschen können, dessen Aufbewahrung das Gesetz verlangt.
Automatisierte Entscheidungen
Keine Entscheidung über Ihr Geld wird automatisiert getroffen. Über die Zuordnung einer Überweisung zu einer Buchung, die Prüfung des Ausstellungsnachweises, die Freigabe und die Rückzahlung von Geldern entscheidet jeweils ein Mitarbeiter von uns, und oberhalb eines Schwellenwerts braucht eine Freigabe zusätzlich eine zweite Person. Es gibt kein automatisiertes Profiling und keine Entscheidung mit rechtlicher Wirkung, die ohne einen Menschen getroffen wird.
Wie wir sie schützen
Verbindungen zu dieser Website und zu den Zahlungsseiten sind auf dem Transportweg verschlüsselt. Der Zugriff auf Zahlungsdatensätze ist auf namentlich benannte Mitarbeiter beschränkt, die jeweils ein eigenes Konto haben, und die Berechtigung, Geld freizugeben, haben weniger Personen als die Berechtigung, einen Datensatz zu lesen.
Jede Änderung an einer Zahlung wird in ein Prüfprotokoll geschrieben, das nur ergänzt werden kann und festhält, was sich geändert hat, wann und wer es veranlasst hat. Dieses Protokoll können die Personen, deren Handlungen es festhält, weder bearbeiten noch löschen.
Eine Zahlungsseite kann jeder aufrufen, der ihre Adresse hat; so erreicht ein Reisender sie, ohne sich zu registrieren. Die Adresse enthält eine lange zufällige Kennung, die sich weder erraten noch durchprobieren lässt, und die Seite ist von Suchmaschinen ausgeschlossen. Behandeln Sie den Link so, wie Sie die Zahlungsdaten selbst behandeln würden.
Ihre Rechte
Nach der DSGVO haben Sie uns gegenüber folgende Rechte:
- Auskunft und eine Kopie der personenbezogenen Daten, die wir über Sie speichern, samt Angabe dessen, was wir damit tun;
- Berichtigung von allem, was falsch oder unvollständig ist;
- Löschung der Daten, wenn wir keinen Grund mehr haben, sie zu speichern;
- Einschränkung dessen, was wir mit ihnen tun, solange ein Streit über ihre Richtigkeit oder über unsere Gründe geklärt wird;
- eine übertragbare Kopie für Sie oder einen anderen Verantwortlichen , und zwar der Daten, die Sie uns bereitgestellt haben, soweit wir sie auf der Grundlage eines Vertrags speichern; und
- Widerspruch gegen die Verarbeitung, soweit wir uns auf berechtigte Interessen stützen — wir stellen sie dann ein, sofern wir keine Gründe haben, die Ihre überwiegen, und wir erklären Ihnen, welche das sind.
Schreiben Sie an help@onwardtrust.com. Wir antworten innerhalb eines Monats. Bevor wir tätig werden, müssen wir möglicherweise prüfen, wer Sie sind, besonders wenn ein Antrag Geld betrifft — wir fragen dabei nach so wenig wie möglich.
Einige dieser Rechte haben Grenzen. Wir können einen Datensatz nicht löschen, dessen Aufbewahrung das Gesetz von uns verlangt, und wir können die Verarbeitung nicht so weit einschränken, dass wir Geld, das wir für Sie halten, nicht mehr zurückzahlen können.
Beschwerde bei der Aufsichtsbehörde
Wir würden es vorziehen, wenn Sie sich zuerst an uns wenden, unter help@onwardtrust.com, damit wir es in Ordnung bringen können. Sie müssen das nicht.
Sie können sich bei der luxemburgischen Datenschutzbehörde beschweren, der Commission nationale pour la protection des données (CNPD); ihre Kontaktdaten sind veröffentlicht unter cnpd.lu. Sie können sich auch bei der Aufsichtsbehörde des Landes beschweren, in dem Sie leben oder arbeiten.
Änderungen dieser Erklärung
Das Datum oben auf dieser Seite ist das Datum der Fassung, die Sie gerade lesen. Wenn eine Änderung wesentlich beeinflusst, wie wir bereits vorhandene Daten nutzen, informieren wir die Betroffenen direkt und verlassen uns nicht darauf, dass diese Seite erneut gelesen wurde.