
Datenschutzhinweis für globale Dienste
Datum des Inkrafttretens: 1. Oktober 2026
Willkommen! Dieser globale Datenschutzhinweis („Datenschutzhinweis”) betrifft Socure Inc. (zusammenfassend „Socure”, „wir”, „uns” oder „unser”), eine Plattform, die Produkte und Dienste zur digitalen Identitätsprüfung und Betrugsprävention (die „Dienste”) anbietet, und beschreibt die Funktionsweise von Socure, die von uns erhobenen personenbezogenen Daten (und deren Quellen), wo wir Ihre personenbezogenen Daten speichern und wohin wir sie übermitteln, wie wir Ihre personenbezogenen Daten verwenden, wie wir Ihre personenbezogenen Daten weitergeben, wie lange wir Ihre personenbezogenen Daten aufbewahren, wie wir Ihre personenbezogenen Daten schützen, unsere Rechtsgrundlagen für die Verarbeitung, Ihre Datenschutzrechte, wie Sie Ihre Datenschutzrechte ausüben und wie Sie uns kontaktieren können.
Dieser Datenschutzhinweis gilt, wenn wir Ihre Identität im Auftrag von Unternehmen und potenziellen Geschäftskunden (zusammen unsere „Kunden”) oder in unserem eigenen Namen überprüfen, etwa wenn wir Erkenntnisse und netzwerk-/graphbasierte Risikointelligenz gewinnen oder einen datenschutzrechtlichen Antrag überprüfen oder wenn Sie direkt mit Socure interagieren, um Ihre Identität überprüfen zu lassen, einschließlich durch Dokumentenprüfung und biometrische Identitätsprüfung. Socure unterhält außerdem einen separaten Website-Datenschutzhinweis, der unsere Cookie-Richtlinie enthält und gilt, wenn wir Ihnen unsere Dienste vermarkten und verkaufen sowie wenn Sie unsere Websites und digitalen Inhalte besuchen und online mit uns interagieren. Wenn unsere Kunden unsere Dienste nutzen und Sie zugleich mit unseren Marketinginhalten interagieren, können beide Hinweise gelten.
Wie Socure funktioniert
Socure ist eine Plattform für Betrugserkennung, Compliance und Identitätsprüfung, die Kunden dabei unterstützt, die Identität von Personen zu überprüfen und Betrug zu erkennen, bevor er stattfindet. Wenn Sie versuchen, ein Bankkonto zu eröffnen, eine Zahlung zu verifizieren oder eine andere Handlung bei einem unserer Kunden vorzunehmen, kann dieser Kunde uns Informationen über Sie übermitteln, damit wir unter anderem Folgendes prüfen können:
- Existiert diese Identität tatsächlich?
- Haben wir diese Identität schon einmal gesehen?
- Gehört die Identität zu der Person, die sie angegeben hat?
- Handelt es sich um eine echte Person, einen automatisierten Bot oder einen KI-Agenten?
- Welche Betrugsrisiken sind mit der Identität verbunden?
Der Kunde erhält von uns ein Ergebnis, das je nach Anwendungsfall ein Score, ein Signal oder eine Empfehlung sein kann. Der Kunde entscheidet dann, was er damit macht. Socure genehmigt oder verweigert Ihre Transaktion nicht; diese Entscheidung trifft das Unternehmen, mit dem Sie zu tun haben, sofern wir für ein bestimmtes Produkt nichts anderes angeben.
In den meisten Fällen interagieren Sie nicht direkt mit Socure – wir arbeiten im Hintergrund für unsere Kunden. Ausnahmen sind DocV (Dokumenten-/Selfie-Überprüfung), Digital Intelligence (Risikosignale zu Geräten und Netzwerken) und Socure Pass (eine wiederverwendbare Identitäts-Wallet, für die Ihr Kunde bezahlt, bei der Sie jedoch ein Konto haben). Ihre Nutzung von DocV unterliegt außerdem denDocV-Nutzungsbedingungen von Socure.
Einige Kunden leiten ihre Arbeitsabläufe mithilfe unserer RiskOS®-Plattform auch über andere Unternehmen. In diesem Fall können wir Ihre Informationen auf Anweisung des Kunden an diese Partner übermitteln oder von ihnen erhalten. Diese Partner („Partner für kundenseitige Integrationen”) verarbeiten Ihre Daten gemäß ihren eigenen Datenschutzbestimmungen und ihren Vereinbarungen mit unserem Kunden.
Zwei Rollen, ein Unternehmen. Aufgrund dieser Funktionsweise entscheidet Socure in manchen Fällen selbst, warum und wie Ihre Daten verwendet werden (als „Verantwortlicher”), und verarbeitet Ihre Daten in anderen Fällen auf Anweisung eines Kunden (als „Auftragsverarbeiter”). Das ist wichtig, weil dadurch festgelegt wird, wer die Kontrolle über Ihre Daten hat und an wen Sie sich diesbezüglich wenden können:
| Wenn Socure Auftragsverarbeiter ist | Wenn Socure Verantwortlicher ist | |
|---|---|---|
| Was dies umfasst | Überprüfung Ihrer Identität oder Prüfung auf Betrug im Auftrag eines Kunden – dies macht den weitaus größten Teil unserer Tätigkeit aus. | Socure Pass-Konten · DocV · Erstellung und Verarbeitung von Erkenntnissen zur Betrugsbekämpfung · Klassifizierung/Vertrauensbewertung von Agenten · Überprüfung datenschutzrechtlicher Anträge |
| Wer entscheidet, warum und wie Ihre Daten verwendet werden | Der Kunde | Socure |
| An wen Sie sich bezüglich dieser Daten wenden können | Der Kunde, der Sie an uns verwiesen hat | Direkt an Socure |
Ein kurzer Hinweis zu den Begriffen: „Verantwortlicher” und „Auftragsverarbeiter” sind die Begriffe, die in den meisten Datenschutzgesetzen weltweit, einschließlich der meisten Datenschutzgesetze der US-Bundesstaaten, verwendet werden und die wir in diesem Datenschutzhinweis als globalen Standard verwenden. Wenn Sie in Kalifornien leben, verwendet das Datenschutzgesetz Ihres Bundesstaates, das kalifornische Gesetz zum Schutz von Verbraucherdaten (California Consumer Privacy Act, CCPA), stattdessen andere Begriffe: „Unternehmen” und „Dienstleister”, deren Einordnung sich danach richtet, was Ihr Vertrag mit uns vorsieht, und nicht danach, wer entscheidet, wie Ihre Daten verwendet werden. Der Klarheit halber verwenden wir in diesem Datenschutzhinweis durchgehend „Verantwortlicher/Auftragsverarbeiter” als Kurzbezeichnungen; wenn ein bestimmtes für Sie geltendes Gesetz Ihnen andere Rechte gewährt oder uns andere Verpflichtungen auferlegt, weisen wir ausdrücklich darauf hin.
Bei der Verarbeitung von Transaktionen für einen Kunden handelt Socure einerseits als Auftragsverarbeiter für die jeweilige Transaktion und kann andererseits einige dieser Daten separat als Verantwortlicher verwenden, um über unseren gesamten Kundenstamm hinweg Erkenntnisse zur Betrugserkennung zu gewinnen (beispielsweise um ein unternehmensübergreifendes Betrugsmuster zu erkennen). Diese Erkenntnisse gewinnen wir als Verantwortlicher; dies wird weiter unten näher beschrieben.
Ihre Rechte und Wahlmöglichkeiten
Je nachdem, wo Sie Ihren Wohnsitz haben, haben Sie möglicherweise das Recht:
- Kenntnis: zu erfahren, welche personenbezogenen Daten oder Kategorien personenbezogener Daten wir über Sie haben;
- Auskunft: eine Kopie der personenbezogenen Daten anzufordern, die wir über Sie haben;
- Berichtigung: unrichtige personenbezogene Daten, die wir über Sie haben, berichtigen zu lassen;
- Löschung: zu verlangen, dass wir die über Sie erhobenen personenbezogenen Daten löschen;
- Einschränkung der Verarbeitung: unsere Nutzung Ihrer personenbezogenen Daten unter bestimmten begrenzten Umständen einzuschränken;
- Ablehnung/Widerspruch gegen bestimmte Verarbeitungen: bestimmten Verarbeitungen Ihrer personenbezogenen Daten zu widersprechen, etwa gezielter Werbung oder Profiling zur Unterstützung von Entscheidungen, die Ihnen gegenüber rechtliche oder ähnlich erhebliche Auswirkungen haben.
- Socure verkauft keine personenbezogenen Daten (einschließlich biometrischer oder anderer personenbezogener Daten) und gibt sie auch nicht weiter (im Sinne der Definition dieser Begriffe nach geltendem Recht) und hat dies auch in den vorangegangenen 12 Monaten nicht getan. Socure hat auch keine tatsächliche Kenntnis davon, dass das Unternehmen die personenbezogenen Daten von Verbrauchern unter 16 Jahren (im Sinne der Definition nach geltendem Recht) verkauft oder weitergibt. Socure gibt sensible personenbezogene Daten nicht für andere als die in Abschnitt 7027(m) der Vorschriften des kalifornischen Gesetzes zum Schutz von Verbraucherdaten festgelegten Zwecke weiter.
- Zustimmung widerrufen: Ihre Zustimmung jederzeit kostenlos widerrufen (ein Widerruf gilt nur für die Zukunft und hat keinen Einfluss auf Verarbeitungen, die bereits auf Grundlage Ihrer vorherigen Zustimmung erfolgt sind);
Wenn Sie der biometrischen Identitätsprüfung nicht zustimmen (z. B. während einer DocV-Transaktion), kann die Transaktion abgebrochen werden, da wir den Überprüfungsprozess möglicherweise nicht abschließen können. Wenden Sie sich in solchen Fällen bitte an den Kunden, der die Transaktion veranlasst hat, um die von ihm angebotenen alternativen Überprüfungsmethoden zu besprechen.
- Datenübertragbarkeit: Ihre personenbezogenen Daten in einem übertragbaren, leicht nutzbaren Format erhalten und sie, soweit nach geltendem Recht vorgeschrieben, an eine andere Partei übermitteln lassen;
- Einspruch: innerhalb einer angemessenen Frist nach Erhalt unserer ursprünglichen Entscheidung bei uns Einspruch gegen die Ablehnung Ihres Antrags einlegen;
- Nicht diskriminiert werden: diese Rechte ausüben, ohne dass Ihnen Waren oder Dienstleistungen verweigert werden oder Sie anderweitig diskriminiert werden; und
- Beschwerde einreichen: eine Beschwerde bei Ihrer zuständigen Datenschutz- oder Aufsichtsbehörde einreichen.
Wenn Sie einer Verarbeitung zugestimmt haben, können Sie diese Zustimmung jederzeit widerrufen. Wenn Sie diese Rechte ausüben, haben Sie das Recht, weder diskriminiert zu werden noch von Socure ein geringeres Serviceniveau zu erhalten. Sie haben außerdem das Recht, bei der für Sie zuständigen Aufsichtsbehörde Beschwerde einzulegen.
Wie Sie diese Rechte ausüben, hängt davon ab, ob sich Ihr Antrag auf eine bestimmte Transaktion oder auf die von Socure selbst verarbeiteten Daten bezieht:
- Wenn sich Ihr Antrag auf eine bestimmte Transaktion bezieht – beispielsweise auf eine Identitätsprüfung, die bei der Eröffnung eines Kontos bei einem unserer Kunden durchgeführt wurde – wenden Sie sich bitte direkt an diesen Kunden. In diesem Fall handelt Socure als Auftragsverarbeiter, befolgt die Anweisungen des Kunden und kann ohne dessen Anweisung in Bezug auf diese Daten nicht tätig werden.
- Für alle anderen Fälle – einschließlich Socures eigener Erkenntnisse zur Betrugsbekämpfung, netzwerk-/graphbasierter Risikointelligenz, abgeleiteter Daten zu geschützten Klassifizierungen, die für Voreingenommenheits- und Fairnessprüfungen verwendet werden, Socure Pass sowie Beschäftigungs-, Marketing- oder Datenanbieterdaten – nutzen Sie unser Formular für Datenschutzrechte. In diesem Fall handelt Socure als Verantwortlicher. Zum Schutz Ihrer Daten überprüfen wir Ihre Identität, bevor wir Ihren Antrag bearbeiten.
Um Ihre Datenschutzrechte in Bezug auf eine bestimmte Transaktion oder die Nutzung der Dienste durch unsere Kunden für automatisierte Entscheidungsfindung auszuüben, reichen Sie Ihren Antrag bitte bei dem Kunden ein, der Sie an uns verwiesen hat. Wenn wir als Dienstleister für unsere Kunden tätig sind, können wir ohne deren schriftliche Anweisungen keine Maßnahmen in Bezug auf transaktionsbezogene personenbezogene Daten ergreifen, die in ihrem Auftrag verarbeitet werden. Wenn Socure personenbezogene Daten im Auftrag eines Kunden verarbeitet, können wir betroffene Personen an diesen Kunden verweisen oder ansonsten im Einklang mit dessen Anweisungen handeln, soweit dies mit geltendem Recht und den Grundsätzen des Datenschutzabkommens vereinbar ist.
Es gibt Situationen, in denen wir einem Antrag möglicherweise nicht nachkommen können – zum Beispiel, wenn das Gesetz uns zur Aufbewahrung von Unterlagen verpflichtet, wenn die Erfüllung des Antrags unsere Maßnahmen zur Betrugsprävention und Sicherheit beeinträchtigen würde, wenn dadurch die Privatsphäre einer anderen Person verletzt würde, wenn der Antrag offensichtlich unbegründet oder unangemessen ist oder wenn Ihnen das betreffende Recht aufgrund Ihres Wohnorts schlicht nicht zusteht.
Wir erkennen auch universelle Opt-out-Mechanismen wie Global Privacy Control (GPC) als gültige Möglichkeit an, den Verkauf oder die Weitergabe Ihrer Daten – auch zu Zwecken gezielter Werbung – abzulehnen, sofern dies gesetzlich vorgeschrieben ist.
Sie können einen bevollmächtigten Vertreter benennen, der vorbehaltlich einer Überprüfung in Ihrem Namen einen Antrag einreicht. Bei Fragen kontaktieren Sie uns bitte unter der E-Mail-Adresse privacy@socure.com.
Von uns erhobene personenbezogene Daten
Socure erhebt personenbezogene Daten über Sie von Kunden oder Interessenten, von Ihrem Gerät, von Ihnen selbst, von Unternehmen, die uns Daten zur Unterstützung der Identitätsprüfung bereitstellen („Datenanbieter”), und/oder von Unternehmen, die wir zur Unterstützung des Betriebs unserer Dienste beauftragen, wie etwa Cloud-Hosting-Anbieter oder Anbieter biometrischer Technologien („externe Dienstleister”). Die nachstehende Tabelle zeigt die Kategorien der von Socure erhobenen Informationen – sei es zur Überprüfung von Identitäten und zur Betrugsprävention im Auftrag unserer Kunden, zum Betrieb von Produkten wie DocV und Socure Pass oder zur Erstellung unserer eigenen Überprüfungsergebnisse und Risikoerkenntnisse – sowie die Herkunft dieser Informationen:
| Kategorien erhobener personenbezogener Daten | Herkunft erhobener Daten |
| Identifikatoren, wie z. B. amtlicher Name, Alias oder Spitzname, Postanschrift oder physische Adresse, E-Mail-Adresse, Telefonnummer, Sozialversicherungsnummer, Reisepass, Führerscheinnummer oder Nummer eines bundesstaatlichen Ausweises, nationale Identifikationsnummer, Kreditaktennummer (Kanada), Sozialversicherungsnummer (SIN – Kanada), Pass- oder andere von Behörden ausgestellte Ausweisdokumentnummer, Sterberegistereinträge, Wallet-Adressen oder andere ähnliche Identifikatoren. |
Kunden können diese Informationen Socure im Zusammenhang mit einer bestimmten Transaktion zur Verfügung stellen. Sie können diese Informationen Socure im Zusammenhang mit einer bestimmten DocV- oder Socure Pass-Transaktion zur Verfügung stellen. Datenanbieter können diese Informationen Socure zur Verfügung stellen. |
| Finanzkonto- und Transaktionsinformationen, einschließlich Routing-, Konto- und Kreditkarteninformationen, Transaktionsverlauf, Details zu Ihren Transaktionen mit unseren Kunden, einschließlich Fallakten, Streitfällen und Kontoverläufen, Schließungsstatus und Informationen zu Datenschutzverletzungen. |
Kunden können diese Informationen Socure im Zusammenhang mit einer bestimmten Transaktion zur Verfügung stellen. Sie können diese Informationen Socure im Zusammenhang mit einer bestimmten DocV-Transaktion zur Verfügung stellen. Datenanbieter können diese Informationen Socure zur Verfügung stellen. |
| Identitätsdokumente und Bilder, einschließlich Selfies (die auch Videoaufnahmen umfassen können)sowie behördlich ausgestellter oder anderer Ausweisdokumente und der darin enthaltenen Informationen (z. B. Geburtsdatum) sowie Metadaten zu den Bildern, wie etwa EXIF-Daten und Zeitpunkt der Aufnahme und/oder des Hochladens der Bilder. |
Kunden können diese Informationen Socure im Zusammenhang mit einer bestimmten DocV-Transaktion zur Verfügung stellen. Sie stellen diese Informationen Socure im Zusammenhang mit einer bestimmten DocV- oder Socure Pass-Transaktion zur Verfügung. |
| Zusätzliche Dokumente, die Socures Kunde bei Ihnen zu Identitätsprüfungszwecken anfordert, wie z. B. Bank- oder Versorgerabrechnungen. | Sie stellen diese Informationen Socure im Zusammenhang mit einer bestimmten Transaktion mit unserem Kunden zur Verfügung. |
| Biometrische Daten, wie z. B. Gesichtsmerkmale (Koordinaten der Augen- und Mundwinkel, Nasen- oder Kinnspitze) und Gesichts-Embeddings (Vektordarstellung von Gesichtsmerkmalen), die aus den Gesichtsfotos auf Ihrem behördlich ausgestellten Ausweisdokument und/oder aus Ihrem Selfie abgeleitet werden. |
Sie stellen diese Informationen Socure im Zusammenhang mit einer bestimmten DocV-Transaktion zur Verfügung, auch wenn diese Teil der Nutzung von Socure Pass ist. Externe Dienstleister, die zur Extraktion biometrischer Daten aus Ihren Fotos eingesetzt werden, können diese Informationen Socure zur Verfügung stellen. |
| Geräte-, Browser- und Netzwerkinformationen, einschließlich Geolokalisierungsdaten, wie z. B. GPS-Koordinaten, präzise Geolokalisierung, IP-Adresse, spezifische Gerätekennung, Geräteseriennummer, Gerätetyp, Gerätemarke und -modell, Gerätebetriebssystem, Mobilfunkanbieter, Online-Kennung, SIM-Swap-Aktivität, Sprach- und Zeitzoneneinstellungen, Referrer-URL und technische Signale zur Bewertung der Geräte- und Browser-Integrität. |
Sie und Ihr Gerät können diese Informationen im Zusammenhang mit einer bestimmten Transaktion oder wenn Sie mit Apps oder Websites unserer Kunden interagieren automatisch an Socure übermitteln, wenn Sie die entsprechende Erfassung in Ihren Geräteeinstellungen aktiviert haben. Datenanbieter können diese Informationen Socure zur Verfügung stellen. |
| Verhaltensdaten und Rückschlüsse darüber, wie Sie während einer Sitzung typischerweise mit Ihrem Gerät interagieren, einschließlich Zeitpunkt und Dauer der Sitzung, mit welchen Komponenten unserer App oder Website bzw. der Apps oder Websites unserer Kunden Sie interagieren und wie schnell Sie Ihre Fotos aufnehmen oder auf „Absenden” klicken. | Sie und Ihr Gerät können diese Informationen im Zusammenhang mit einer bestimmten DocV- oder Socure Pass-Transaktion oder wenn Sie mit Apps oder Websites unserer Kunden interagieren automatisch an Socure übermitteln, wenn Sie die entsprechende Erfassung in Ihren Geräteeinstellungen aktiviert haben. |
| Merkmale geschützter Klassifizierungen, wie etwa Alter, Geschlecht, äußerlich erkennbares Geschlecht, Einwanderungsstatus, ethnische Herkunft, wahrgenommene Hautfarbe und nationale Abstammung. |
Kunden können diese Informationen Socure im Zusammenhang mit einer bestimmten Transaktion oder zur Förderung fairer Ergebnisse und zur Voreingenommenheitsprüfung zur Verfügung stellen. Sie stellen diese Informationen Socure im Zusammenhang mit einer bestimmten DocV-Transaktion zur Verfügung, auch wenn diese Teil der Nutzung von Socure Pass ist. Socure kann diese Informationen über Sie ableiten. |
| Überprüfungsergebnisse und Risikoerkenntnisse, wie z. B. gewonnene Erkenntnisse (einschließlich Erkenntnissen aus unserem gesamten Kundenkonsortium), Überprüfungsergebnisse, Risikoscores, Ursachencodes und Empfehlungen. |
Socure kann diese Informationen auf der Grundlage der Verarbeitung der in dieser Tabelle beschriebenen personenbezogenen Daten generieren. Wenn unsere Kunden Partner für kundenseitige Integrationen innerhalb eines Arbeitsablaufs nutzen, können diese Partner nach der Verarbeitung der in dieser Tabelle aufgeführten personenbezogenen Daten Informationen zu einer bestimmten Transaktion an Socure zurückübermitteln. |
Einwohner Kaliforniens: Nach dem kalifornischen Gesetz zum Schutz von Verbraucherdaten (California Consumer Privacy Act, CCPA) sind wir verpflichtet, Sie darüber zu informieren, dass die oben beschriebenen Informationen auch unter die folgenden Kategorien fallen können: Kategorien personenbezogener Daten, die im kalifornischen Customer Records Statute (kalifornisches Zivilgesetzbuch § 1798.80(e)) aufgeführt sind; Informationen über Internet- oder andere elektronische Netzwerkaktivitäten; Audio-, elektronische, visuelle, thermische, olfaktorische oder ähnliche Informationen; Rückschlüsse und sensible personenbezogene Daten. Darüber hinaus verwendet Kalifornien andere Begriffe zur Bezeichnung gleichwertiger Konzepte in anderen Gesetzen.
Wie wir Ihre personenbezogenen Daten verwenden
Wir verwenden Ihre personenbezogenen Daten in Übereinstimmung mit geltendem Recht und unseren Kundenverträgen, um Identitäten zu überprüfen, Betrug zu verhindern, die Sicherheit unserer Dienste zu gewährleisten und die Funktionsweise unserer Produkte zu verbessern. Konkret umfasst dies:
- die Erbringung von Identitätsprüfungs- und Betrugspräventionsdiensten im Auftrag unserer Kunden, einschließlich des Abgleichs der von Ihnen während einer Transaktion bereitgestellten Identifikatoren mit den Identifikatoren in Dokumenten, die Sie uns übermitteln;
- die Bereitstellung und Verwaltung der Daten in Ihrem Socure Pass-Konto sowie die Ermöglichung ihrer Weitergabe;
- die Unterstützung bei der Gewährleistung der Sicherheit und Integrität der Dienste, einschließlich der Erkennung von anomalem Verhalten und automatisiertem oder von KI-Agenten stammendem Datenverkehr (zum Beispiel einer Transaktion, die in einem Bruchteil der für Sie üblichen Zeit, von einem unbekannten Gerät oder Standort oder von einem Bot statt von einer Person abgeschlossen wird);
- die Identifizierung und Behebung von Fehlern, die die Funktionalität oder Leistung der Dienste beeinträchtigen;
- die Durchführung interner Forschungsarbeiten zur Entwicklung, Verbesserung, Prüfung oder Reparatur unserer Dienste oder damit verbundener Technologien, einschließlich der Nutzung von Geräte-, Browser- und Netzwerkinformationen, um Sie durch eine Transaktion zu führen (z. B. durch Anpassung an Ihre Spracheinstellungen) oder Standorte mit höherem Risiko zu kennzeichnen; und
- die Erstellung, Pflege und Verbesserung gewonnener Erkenntnisse und netzwerk-/graphbasierter Risikointelligenz (einschließlich über unser gesamtes Kundenkonsortium hinweg), um die Betrugsprävention, Identitätsprüfung und Sicherheit zu unterstützen.
Biometrische Daten. Wenn ein Produkt (z. B. DocV) eine Dokumenten- oder Selfie-Überprüfung umfasst, verwenden wir biometrische Daten wie Gesichtsmerkmale und Gesichts-Embeddings, die aus Ihren Fotos abgeleitet werden, um Ihnen in Echtzeit dabei zu helfen, ein verwendbares Foto aufzunehmen (z. B. „halten Sie Ihr Smartphone näher heran”); Ihr Selfie mit Ihrem Ausweisdokument abzugleichen und zu prüfen, ob wir Sie bereits zuvor erfasst haben, um eine erneute Identitätsprüfung zu unterstützen. Identitätsdokumente und Bilder können außerdem verwendet werden, um maschinelle Lernmodelle zu trainieren und zu testen sowie Aufzeichnungen über Bilder zu führen, die mit wiederholten betrügerischen Aktivitäten in Verbindung stehen. Wenn wir Funktionen zur Klassifizierung oder Vertrauensbewertung von Agenten entwickeln, können wir diese Modelle mithilfe der erhobenen Daten trainieren.
Signale zur Geräte- und Browser-Integrität. Um anomales Verhalten zu erkennen, zur Gewährleistung der Sicherheit der Dienste beizutragen und den Datenverkehr danach zu klassifizieren, ob er von einem Menschen, einem Bot oder einem KI-Agenten stammt, können wir technische Signale analysieren, die von Ihrem Gerät, Browser oder Netzwerk erhoben werden. Wenn wir Anzeichen automatisierter Aktivitäten feststellen, können wir diese Signale auch von Browser-Tabs oder -Fenstern erfassen, die gerade nicht aktiv genutzt werden, um zu beurteilen, ob diese Aktivitäten automatisiert sind.
Soweit gesetzlich zulässig oder vorgeschrieben, können wir Ihre personenbezogenen Daten außerdem verwenden, um:
- gesetzlichen Verpflichtungen nachzukommen, wie z. B. der Bearbeitung von Anträgen zur Ausübung von Betroffenenrechten;
- auf eine Vorladung, Untersuchung oder rechtmäßige Anfrage einer staatlichen Behörde zu reagieren;
- bei mutmaßlichen Gesetzesverstößen mit Strafverfolgungsbehörden zusammenzuarbeiten;
- Rechtsansprüche zu untersuchen, geltend zu machen oder abzuwehren; und
- interne Abläufe durchzuführen, die Ihren berechtigten Erwartungen und unserer Erbringung der Dienste entsprechen.
Die von Socure verarbeiteten biometrischen Daten fallen nicht unter die Definition von „Consumer Health Data” nach den Gesundheitsdatenschutzgesetzen der US-Bundesstaaten, da sie verwendet werden, um Sicherheitsvorfälle, Identitätsdiebstahl und Betrug zu verhindern, zu erkennen und darauf zu reagieren.
Rechtsgrundlage für die Verarbeitung als Verantwortlicher (Nicht-US-Personen)
Wenn Socure als Auftragsverarbeiter handelt, sind unsere Kunden dafür verantwortlich, die Rechtsgrundlage für diese Verarbeitung festzulegen; diese wird im Datenschutzhinweis des jeweiligen Kunden erläutert und durch unseren Auftragsverarbeitungsvertrag mit dem Kunden geregelt. Die nachstehende Tabelle führt die Rechtsgrundlage von Socure nur für die Zwecke auf, bei denen Socure als Verantwortlicher handelt:
| Zweck | Rechtsgrundlage im Vereinigten Königreich/EWR | Rechtsgrundlage in Kanada |
| Erstellung und Verwaltung Ihres Socure Pass-Kontos und Ermöglichung der Weitergabe Ihrer verifizierten Identitätsdaten an von Ihnen ausgewählte Kunden | Zustimmung | Konkludente Zustimmung |
| Erkenntnisse und netzwerk-/graphbasierte Risikointelligenz über unser gesamtes Kundenkonsortium hinweg zu erstellen, zu pflegen, zu verbessern und bereitzustellen, um Betrug zu erkennen und zu verhindern und die Identitätsprüfung zu verbessern | Berechtigte Interessen (zur Betrugsprävention) | Konkludente Zustimmung |
| Den Datenverkehr danach zu klassifizieren, ob er von einem Menschen oder einem automatisierten bzw. KI-Agenten stammt, und für diesen Agenten eine Vertrauensbewertung zu erstellen und aufrechtzuerhalten | Berechtigte Interessen | Konkludente Zustimmung |
| Unsere Produkte auf Voreingenommenheit zu prüfen und die Fairness der Ergebnisse über demografische Gruppen hinweg zu messen (einschließlich der Verarbeitung von Merkmalen geschützter Klassifizierungen) | Ausdrückliche Zustimmung für direkt bereitgestellte geschützte Merkmale;
Erhebliches öffentliches Interesse für abgeleitete geschützte Merkmale. |
Ausdrückliche Zustimmung |
| Zur Durchführung einer biometrischen Identitätsprüfung über DocV, einschließlich des Abgleichs Ihres Selfies mit Ihrem Ausweisdokument | Ausdrückliche Zustimmung | Ausdrückliche Zustimmung |
| Training und Testen maschineller Lernmodelle sowie Führen von Aufzeichnungen über Bilder, die mit wiederholten betrügerischen Aktivitäten in Verbindung stehen, einschließlich zur Agentenklassifizierung | Ausdrückliche Zustimmung | Ausdrückliche Zustimmung |
| Überprüfung und Beantwortung von datenschutzrechtlichen Anträgen | Gesetzliche Verpflichtung | Gesetzliche Verpflichtung |
Wenn Socure sich auf berechtigte Interessen stützt, berücksichtigen wir Ihre berechtigten Erwartungen auf Grundlage Ihrer Beziehung zu unseren Kunden und wägen diese gegen das Bedürfnis von Socure ab, unsere Kunden bei ihren Anfragen zu unterstützen, Identitäten zu überprüfen, Risiken zu bewerten sowie Sicherheitsvorfälle, Identitätsdiebstahl, Betrug, Belästigung oder böswillige, irreführende oder illegale Aktivitäten zu verhindern oder zu erkennen, sich davor zu schützen bzw. dagegen zu verteidigen oder darauf zu reagieren.
Informationen dazu, wie wir personenbezogene Daten verwenden, wenn Sie unsere Website besuchen oder mit unseren Marketinginhalten interagieren, finden Sie in unserem Website-Datenschutzhinweis.
Wie wir Ihre personenbezogenen Daten weitergeben
Die folgende Tabelle beschreibt die Empfänger, an die Socure Ihre personenbezogenen Daten im Zusammenhang mit den Diensten weitergeben kann, die Zwecke der Weitergabe und die Kategorien der weitergegebenen personenbezogenen Daten.
| Empfänger personenbezogener Daten und
Zweck(e) der Weitergabe |
Kategorien offengelegter personenbezogener Daten |
| Kunden können Ihre personenbezogenen Daten für den Zweck der Überprüfung Ihrer Identität und der Verhinderung von Betrug erhalten. |
|
| Externe Dienstleister können Ihre personenbezogenen Daten zu folgenden Zwecken erhalten: (a) Unterstützung der Erbringung der Dienste durch Socure und/oder (b) Speicherung von Informationen in der Cloud. |
|
| Partner für kundenseitige Integrationen können Ihre personenbezogenen Daten zum Zweck der Ausführung von vom Kunden konfigurierten Arbeitsabläufen (die Identitätsprüfung, Betrugsprävention oder Compliance-Prüfungen umfassen können) und der Übermittlung der Ergebnisse an unseren Kunden erhalten. |
|
| Tochteresellschaften und verbundene Unternehmen können Ihre personenbezogenen Daten zu folgenden Zwecken erhalten: (a) Unterstützung der Erbringung der Dienste durch Socure, (b) interne Forschungsarbeiten, wie z. B. Untersuchung von Betrugs- und Identitätstrends über einen längeren Zeitraum, (c) Vornahme von Voreingenommenheits- und Fairnessprüfungen und/oder (d) Training, Weiterentwicklung, Validierung und/oder Verbesserung von maschinellen Lernmodellen. |
|
Wie lange wir Ihre Daten aufbewahren
Betrüger können im Laufe der Zeit dieselben Ausweisdokumente und Selfies bei Hunderten von Betrugsversuchen wiederverwenden, weshalb Socure bestimmte Informationen lange genug aufbewahrt, um solche Muster zu erkennen. Die nachstehende Tabelle fasst die maximalen Aufbewahrungsfristen für die personenbezogenen Daten zusammen, die wir im Rahmen unserer Dienste erheben und generieren, einschließlich zur Überprüfung von Identitäten und zur Betrugsprävention im Auftrag unserer Kunden.
| Kategorien personenbezogener Daten | Aufbewahrungsfrist |
| Identifikatoren | Nicht länger als 7 Jahre ab Datenerhebung |
| Finanzkonto- und Transaktionsinformationen | Nicht länger als 7 Jahre ab Datenerhebung |
| Biometrische Daten | Grundsätzlich nicht länger als 1 Jahr nach Ihrer letzten Interaktion mit Socure (bzw. 2 Jahre, wenn als mutmaßlicher Betrug, Sicherheitsvorfall oder hohes Risiko gekennzeichnet) |
| Merkmale geschützter Klassifizierungen | Nicht länger als 3 Jahre nach Ihrer letzten Interaktion mit Socure |
| Geräte-, Browser- und Netzwerkinformationen, einschließlich Geolokalisierungsdaten | Nicht länger als 7 Jahre ab Datenerhebung |
| Präzise Geolokalisierungsdaten | Nicht länger als 3 Jahre ab der Erhebung; danach wird sie gekürzt, d. h. die genauen Koordinaten werden entfernt, und es gilt der allgemeine Aufbewahrungszeitplan für Geolokalisierungsdaten. |
| Verhaltensdaten und Rückschlüsse darauf, wie Sie während einer Sitzung typischerweise mit Ihrem Gerät interagieren | Nicht länger als 7 Jahre ab Datenerhebung |
| Identitätsdokumente und Bilder | Grundsätzlich nicht länger als 1 Jahr nach Ihrer letzten Interaktion mit Socure (bzw. 2 Jahre, wenn als mutmaßlicher Betrug, Sicherheitsvorfall oder hohes Risiko gekennzeichnet) |
| Zusätzliche Dokumente | Nicht länger als 7 Jahre ab Datenerhebung |
| Überprüfungsergebnisse und Risikoerkenntnisse | Nicht länger als 7 Jahre ab ihrer Gewinnung oder Erzeugung |
Ihre personenbezogenen Daten können für einen kürzeren Zeitraum als oben angegeben aufbewahrt werden, wenn ihre Löschung gesetzlich oder vertraglich vorgeschrieben ist oder der Zweck, für den sie erhoben wurden, entfallen ist.
Besonderer Hinweis zu datenschutzrechtlichen Anträgen: Wir löschen alle personenbezogenen Daten, die zur Überprüfung Ihrer Identität für einen datenschutzrechtlichen Antrag verwendet wurden, innerhalb von 7 Tagen nach der Überprüfung. Aufzeichnungen über den Antrag selbst sowie über dessen Erfüllung durch uns werden gemäß geltendem Recht aufbewahrt.
Wie wir Ihre Daten schützen
Socure implementiert wirtschaftlich vertretbare physische, elektronische und verfahrenstechnische Schutzmaßnahmen, um Informationen im Einklang mit geltendem Recht vor Verlust, Diebstahl, Missbrauch, unbefugtem Zugriff, Weitergabe, Veränderung und Vernichtung zu schützen, und wir verlangen von unseren Kunden und externen Dienstleistern, dasselbe zu tun. Biometrische Daten erhalten dieselben strengen Datenschutz- und Sicherheitsvorkehrungen wie andere sensible personenbezogene Daten.
Dies schließt Verschlüsselung bei Übermittlungen und im Ruhezustand, strenge Zugriffskontrollen, Datenminimierung und Data-Governance-Verfahren ein. Socures Datenschutzpraktiken werden regelmäßig geprüft, und wir halten ISO 27001- und SOC 2 Typ 2-Zertifizierungen aufrecht. Auch wenn wir unser Bestes tun, kann keine Sicherheitsmaßnahme einen Sicherheitsvorfall vollständig ausschließen.
Wo wir Ihre personenbezogenen Daten speichern und wohin wir sie übermitteln
Socure speichert Ihre personenbezogenen Daten in den Vereinigten Staaten. Wenn Sie nicht bereits in den Vereinigten Staaten ansässig sind, können Ihre personenbezogenen Daten in die Vereinigten Staaten übermittelt und dort verarbeitet werden. Wenn Socure externe Dienstleister einsetzt, können diese personenbezogene Daten in den Vereinigten Staaten und anderen Ländern wie den Philippinen verarbeiten. Socure beschäftigt zudem Mitarbeiter in Indien, dem Vereinigten Königreich und Europa, die im Zusammenhang mit der Erbringung der Dienste auf personenbezogene Daten zugreifen können. Wenn wir Ihre personenbezogenen Daten international übermitteln, treffen wir im Einklang mit dem geltenden Recht angemessene Schutzvorkehrungen, wie z. B. vertragliche Verpflichtungen, um zum Schutz Ihrer Daten beizutragen.
Wenn personenbezogene Daten aus dem Europäischen Wirtschaftsraum in die Vereinigten Staaten übermittelt werden, erfolgt diese Übermittlung im Allgemeinen auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU-US-Datenschutzabkommen (EU-U.S. Data Privacy Framework, DPF). Wenn personenbezogene Daten aus dem Vereinigten Königreich übermittelt werden, erfolgt diese Übermittlung im Allgemeinen auf Grundlage der eigenen Angemessenheitsvorschriften des Vereinigten Königreichs, mit denen die britische Erweiterung des EU-US-Datenschutzabkommens anerkannt wird. Wenn personenbezogene Daten aus der Schweiz übermittelt werden, erfolgt diese Übermittlung im Allgemeinen auf Grundlage des Angemessenheitsbeschlusses des Schweizer Bundesrates für das Swiss-U.S. Data Privacy Framework.
Wenn eine Übermittlung nicht von einem geltenden Angemessenheitsbeschluss abgedeckt ist, stützt sich Socure auf geeignete Garantien wie die EU-Standardvertragsklauseln oder das UK International Data Transfer Addendum sowie gegebenenfalls auf ergänzende Maßnahmen.
Datenschutzrahmen
Socure hält sich an das vom US-Handelsministerium festgelegte EU-US-Datenschutzabkommen (EU-U.S. Data Privacy Framework, DPF), dessen britische Erweiterung sowie das Swiss-U.S. Data Privacy Framework (Swiss-U.S. DPF). Socure hat gegenüber dem US-Handelsministerium zertifiziert, dass es die Grundsätze des EU-U.S. DPF für personenbezogene Daten einhält, die aus der EU (und über die britische Erweiterung aus dem Vereinigten Königreich und Gibraltar) empfangen werden, sowie die Grundsätze des Swiss-U.S. DPF für personenbezogene Daten, die aus der Schweiz empfangen werden. Socure unterliegt den Untersuchungs- und Vollstreckungsbefugnissen der Federal Trade Commission.
Im Rahmen dieser Datenschutzrahmen haben Personen aus der EU, dem Vereinigten Königreich und der Schweiz das Recht, Auskunft darüber zu erhalten, ob wir personenbezogene Daten über sie in den Vereinigten Staaten speichern, auf diese Daten zuzugreifen und sie zu berichtigen, zu ergänzen oder zu löschen. Um eines dieser Rechte auszuüben oder zu beantragen, dass wir die Verwendung und Weitergabe Ihrer personenbezogenen Daten einschränken, reichen Sie bitte über dieses Formular einen Antrag ein. Wir werden Anträge auf Löschung innerhalb einer angemessenen Frist beantworten.
Bevor wir Ihre Daten an Dritte (mit Ausnahme unserer Beauftragten) weitergeben oder sie für einen neuen, damit nicht zu vereinbarenden Zweck verwenden, geben wir Ihnen die Möglichkeit, dies abzulehnen. Bei sensiblen personenbezogenen Daten holen wir Ihre Zustimmung ein.
In bestimmten Situationen können wir verpflichtet sein, personenbezogene Daten aufgrund rechtmäßiger Anfragen von Behörden weiterzugeben, einschließlich für Zwecke der nationalen Sicherheit oder der Strafverfolgung.
Socure bleibt gemäß den Grundsätzen des Data Privacy Framework für personenbezogene Daten verantwortlich, die es in den USA erhält und anschließend an Dritte übermittelt – auch wenn diese Dritten die Daten in einer Weise verarbeiten, die mit den Grundsätzen nicht vereinbar ist, es sei denn, Socure weist nach, dass es für das Ereignis, das den Schaden verursacht hat, nicht verantwortlich war.
Sollte eine Bestimmung in diesem Datenschutzhinweis im Widerspruch zu den Grundsätzen des EU-U.S. DPF oder des Swiss-U.S. DPF stehen, haben diese Grundsätze Vorrang. Weitere Informationen zum EU-U.S. DPF-Programm finden Sie hier; die Zertifizierung von Socure können Sie hier überprüfen.
Wie Sie mit uns Kontakt aufnehmen können
Bitte schicken Sie uns Ihre Ausweisdokumente, Selfies oder andere personenbezogene Daten nicht per E-Mail. Wenn Sie Probleme bei der Übermittlung Ihrer Dokumente haben oder Hilfe bei der Fehlerbehebung oder beim Verständnis des Ergebnisses einer bestimmten Transaktion benötigen, wenden Sie sich bitte an den Kunden, der Sie an uns verwiesen hat.
Um Kontakt mit dem Socure-Datenschutzteam sowie unserem Datenschutzbeauftragten (DSB) aufzunehmen, können Sie eine E-Mail an privacy@socure.com senden oder die Nummer 1-888-690-3709 anrufen. Unser DSB ist Socures General Counsel und VP der Rechtsabteilung, Aviad Levin-Gur.
Gemäß Artikel 27 der Datenschutz-Grundverordnung (DSGVO) hat Socure das europäische Datenschutzbüro (European Data Protection Office, EDPO) zu seinem DSGVO-Repräsentanten in der EU ernannt. Sie können das EDPO in Angelegenheiten, die die DSGVO betreffen, wie folgt kontaktieren: (1) über das Online-Antragsformular des EDPO oder (2) per Schreiben an das EDPO an der Adresse Avenue Huart Hamoir 71, 1030 Brüssel, Belgien.
Gemäß Artikel 27 der britischen DSGVO hat Socure EDPO UK Ltd zu seinem Vertreter für die britische DSGVO im Vereinigten Königreich ernannt. Sie können EDPO UK in Angelegenheiten bezüglich der britischen DSGVO und/oder bei Beschwerden gemäß Abschnitt 164A des Data Protection Act 2018 („DPA 2018”) in der durch den Data (Use and Access) Act 2025 („DUAA”) geänderten Fassung kontaktieren: (1) über das Online-Antragsformular von EDPO oder (2) schriftlich an EDPO UK unter Unit 33, Waterside, Schooner Court, 44-48 Wharf Road, London, N1 7UX, Vereinigtes Königreich.
Bitte kontaktieren Sie uns, wenn Sie eine Beschwerde haben. Wenn Sie eine Person im Vereinigten Königreich oder in der EU sind und wir Ihre Beschwerde nicht innerhalb der geltenden Frist bearbeiten, können Sie sich über das entsprechende oben aufgeführte Online-Antragsformular von EDPO an EDPO wenden. Wenn Ihre Beschwerde im Rahmen des EU-U.S. DPF (einschließlich der britischen Erweiterung) oder des Swiss-U.S. DPF nicht beigelegt wird, können Sie sie kostenlos an die von BBB National Programs betriebenen Data Privacy Framework Services verweisen – Einzelheiten finden Sie auf dieser Website. Wenn die Beschwerde auch dann nicht beigelegt wird, können Sie unter bestimmten Voraussetzungen für verbleibende Ansprüche ein verbindliches Schiedsverfahren in Anspruch nehmen – weitere Informationen finden Sie hier.