Datenschutzerklärung
Diese Erklärung informiert darüber, welche personenbezogenen Daten beim Zugang zum Infyn Portal, bei der Identitätsprüfung, beim Wallet-Nachweis und bei der Migration bestehender BCT-Bestände verarbeitet werden. Es gilt die Datenschutz-Grundverordnung (DSGVO); für Nutzer mit Wohnsitz in der Schweiz zusätzlich das Schweizer Datenschutzgesetz (DSG).
1. Verantwortliche
Quantum Assets Technologies SIA
Annas Brigaderes iela 1 – 59
LV-1082 Riga
Lettland
E-Mail: dennis@qat.capital
2. Rollen
Die Emittentin ist Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Sie hat die C&W Software Labs AG, Bundesplatz 4, 6300 Zug, Schweiz, mit dem Betrieb des Portals und der Durchführung der Verifizierung beauftragt. Die C&W Software Labs AG verarbeitet Ihre Daten als Auftragsverarbeiterin nach Art. 28 DSGVO ausschliesslich nach Weisung der Emittentin. Die Identitätsprüfung führt sie über ihren Vertrag mit dem Verifizierungsdienst Sumsub durch, der insoweit als Unterauftragsverarbeiter tätig ist; eigenen Zugriff auf Ihre Identitätsdokumente hat die C&W Software Labs AG nur, soweit dies zur Bearbeitung von Prüfungen und Rückfragen erforderlich ist. Anfragen zu Ihren Daten richten Sie an dennis@qat.capital; sie werden von der C&W Software Labs AG im Auftrag der Emittentin bearbeitet.
3. Welche Daten verarbeitet werden
- Zugangsdaten: Ihre E-Mail-Adresse (in der Datenbank ausschliesslich verschlüsselt und als Prüfsumme gespeichert), Einmal-Codes (nur als Prüfsumme), Sitzungskennungen.
- Angaben zur Person: die Angaben, die Sie nach der Identitätsprüfung im Portal ergänzen (z. B. Telefonnummer, Anschrift, Steuerdomizil, bevorzugte Sprache). Sie werden verschlüsselt gespeichert.
- Identitätsdaten: Ausweisdokument, Selfie und Liveness-Aufnahme, daraus extrahierte Angaben (Name, Geburtsdatum, Dokumentnummer, Nationalität, Wohnsitzland) sowie das Prüfergebnis und die Ergebnisse des Abgleichs mit Sanktions- und PEP-Listen. Diese Daten werden im Verifizierungsdienst Sumsub verarbeitet und gespeichert; das Portal speichert das Ergebnis (bestätigt / abgelehnt / Wiederholung), Ablehnungsgründe als Kennziffer, eine zufällige Kennung, unter der Sumsub Sie führt, sowie – soweit für gesetzliche Prüfungen erforderlich – Wohnsitzland und Nationalität in verschlüsselter Form.
- Wallet-Daten: die von Ihnen nachgewiesenen Wallet-Adressen auf der Base-Blockchain (verschlüsselt gespeichert), Zeitpunkt des Nachweises und der signierte Nachweistext. Ein Auslesen von Beständen erfolgt in dieser Stufe nicht; für die spätere Migration werden Bestände zu einem angekündigten Stichtag aus der öffentlichen Blockchain und aus den Aufzeichnungen des Vorgängerprojekts BCT ermittelt.
- Technische Daten: IP-Adresse und Browserkennung (jeweils nur als nicht rückrechenbare Prüfsumme), Zeitpunkte von Anmeldungen, Fehlversuchen und Zustimmungen, Spracheinstellung.
- Zustimmungen: Version und Zeitpunkt Ihrer Zustimmung zu Nutzungs- und Verifizierungsbedingungen, Ihrer Kenntnisnahme des Krypto-Whitepapers sowie Ihrer Einwilligung in die Kontaktaufnahme.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung des Portals und Ihres Zugangs – Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
- Identitätsprüfung (KYC) und Abgleich mit Sanktions- und PEP-Listen – Erfüllung gesetzlicher Sorgfalts- und Geldwäschepräventionspflichten der Emittentin sowie deren berechtigtes Interesse an der Verhinderung von Missbrauch (Art. 6 Abs. 1 lit. c und f DSGVO). Soweit dabei biometrische Daten (Gesichtsabgleich, Liveness) verarbeitet werden, erfolgt dies auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie vor Beginn der Prüfung erteilen und mit Wirkung für die Zukunft widerrufen können.
- Wallet-Nachweis – Erfüllung des Nutzungsvertrags, gesetzliche Pflicht zur Prüfung der Verfügungsberechtigung über selbst verwahrte Wallets (Verordnung (EU) 2023/1113) und berechtigtes Interesse, Bestände der richtigen Person zuzuordnen (Art. 6 Abs. 1 lit. b, c und f DSGVO).
- Pflichtinformationen (z. B. Änderungen des Krypto-Whitepapers, Risikohinweise, Mitteilungen zur Migration, Antworten auf Beschwerden) – Vertragserfüllung und gesetzliche Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO). Diese Mitteilungen erhalten Sie unabhängig von einer Einwilligung.
- Weitergehende Kontaktaufnahme per E-Mail oder Telefon (z. B. Informationen zu Infyn, Hinweise zu neuen Funktionen, Rückfragen zu Ihrem Onboarding) – Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie bei der Anmeldung erteilen und jederzeit mit Wirkung für die Zukunft widerrufen können.
- Sicherheit und Missbrauchsabwehr (Rate-Limits, Protokolle, Browser-Bindung) – berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
- Versand von Einmal-Codes – Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
5. Empfänger und Auftragsverarbeiter
- C&W Software Labs AG, Bundesplatz 4, 6300 Zug, Schweiz – Entwicklung und Betrieb des Portals, Durchführung der Verifizierung und Bearbeitung von Anfragen als Auftragsverarbeiterin der Emittentin. Die Übermittlung in die Schweiz erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission.
- Sum and Substance Ltd. (Sumsub), London, Vereinigtes Königreich – Identitätsprüfung und Listenabgleich als Unterauftragsverarbeiter der C&W Software Labs AG. Speicherung der Prüfdaten in EU-Rechenzentren gemäss Auftragsverarbeitungsvertrag; Übermittlung in das Vereinigte Königreich auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission.
- Brevo (Sendinblue SAS), Paris, Frankreich – Versand der E-Mails (Einmal-Codes, Mitteilungen).
- DigitalOcean LLC, Rechenzentrum Frankfurt am Main (Deutschland) – Serverbetrieb. Die Datenbank ist verschlüsselt; Sicherungskopien werden zusätzlich verschlüsselt abgelegt.
- Blockchain-Knoten (RPC-Anbieter) – nur beim Nachweis von Smart-Contract-Wallets wird Ihre Wallet-Adresse zur Prüfung der Signatur an einen Knoten der Base-Blockchain übermittelt. Wallet-Adressen sind auf der Blockchain öffentlich einsehbar.
Behörden erhalten Daten nur bei gesetzlicher Verpflichtung, insbesondere im Rahmen der Geldwäschereiprävention und der Aufsicht über Krypto-Dienstleistungen.
6. Speicherdauer
- Sitzungen: bis zur Abmeldung, längstens 2 Stunden bzw. 30 Minuten ohne Aktivität. Einmal-Codes: 10 Minuten.
- Sicherheitsprotokolle (Prüfsummen von IP und Browser, Zeitpunkte): bis zu 12 Monate.
- Verifizierungsnachweise (Ergebnis, Wallet-Zuordnung, Zustimmungen, signierte Nachweistexte, Angaben zur Person): 10 Jahre ab Ende der Geschäftsbeziehung, entsprechend den gesetzlichen Aufbewahrungspflichten zur Geldwäschereiprävention und zur Rechnungslegung.
- Identitätsdokumente bei Sumsub: gemäss den mit Sumsub vereinbarten Löschfristen, längstens für die Dauer der gesetzlichen Aufbewahrungspflicht.
- Bei Widerruf der Einwilligung in die Kontaktaufnahme wird diese sofort beendet; die übrigen Daten bleiben bis zum Ablauf der Aufbewahrungsfristen gesperrt gespeichert.
7. Cookies
Das Portal verwendet ausschliesslich technisch notwendige Cookies, für die keine Einwilligung erforderlich ist (Art. 5 Abs. 3 ePrivacy-Richtlinie): ein Sitzungs-Cookie (nur über HTTPS, nicht per Skript lesbar; endet spätestens nach 2 Stunden), ein Cookie, das einen angeforderten Einmal-Code an Ihren Browser bindet (10 Minuten), und ein Cookie für Ihre Sprachwahl (12 Monate).
Es werden keine Analyse-, Tracking- oder Werbe-Cookies eingesetzt und keine Daten an Werbenetzwerke oder soziale Netzwerke übermittelt. Der Verifizierungsdienst Sumsub setzt innerhalb seines Prüffensters eigene technisch notwendige Cookies; Einzelheiten in der Datenschutzerklärung von Sumsub.
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung (soweit keine Aufbewahrungspflichten entgegenstehen), Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen. Erteilte Einwilligungen (biometrische Prüfung, Kontaktaufnahme) können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmässigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Wenden Sie sich dazu an dennis@qat.capital.
Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren: in Lettland bei der Datu valsts inspekcija (Riga), in anderen EU-/EWR-Staaten bei der für Ihren Wohnsitz zuständigen Datenschutzaufsichtsbehörde, in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB).
9. Datensicherheit
Personenbezogene Daten werden in der Datenbank mit authentifizierter Verschlüsselung gespeichert, Schlüssel liegen getrennt von der Anwendung. E-Mail-Adressen werden für die Anmeldung nur als schlüsselabhängige Prüfsumme verwendet. Die Übertragung erfolgt ausschliesslich über TLS. Der Zugang ist durch Einmal-Codes, Browser-Bindung, Rate-Limits und protokollierte Zugriffe geschützt; der Wallet-Nachweis erfolgt durch eine kryptografische Signatur, ohne dass eine Transaktion ausgelöst wird oder das Portal Zugriff auf Ihre Wallet erhält.
10. Keine automatisierte Entscheidung ohne menschliche Prüfung
Das Ergebnis der Identitätsprüfung wird von Sumsub automatisiert vorgeschlagen; endgültige Ablehnungen und Treffer im Listenabgleich werden durch Mitarbeitende von Sumsub oder der C&W Software Labs AG im Auftrag der Emittentin geprüft. Sie können eine erneute Prüfung oder die Überprüfung durch eine Person verlangen.
11. Änderungen
Diese Erklärung wird bei Änderungen der Verarbeitung oder der Rechtslage angepasst. Die jeweils aktuelle Fassung ist im Portal abrufbar; bei wesentlichen Änderungen werden Sie beim nächsten Login um erneute Kenntnisnahme gebeten.