1. Wer wir sind
Verantwortlicher ist das in unseren Unternehmensangaben genannte Unternehmen. Unseren Datenschutzkontakt erreichen Sie unter der Adresse am Ende dieser Seite.
2. Was wir erheben
Kontodaten: E-Mail-Adresse, Passwort-Hash, Anzeigename, gewählte Sprache und Zeitzone sowie das Land, das Sie optional angeben. Nutzungsdaten: Aktivierungen, Mieten, Transaktionen, API-Anfragen sowie die IP-Adresse und der User-Agent zu Anmeldungen und API-Aufrufen. Zahlungsdaten: OxaPay-Rechnungskennung, Asset und Netzwerk, Betrag und Transaktions-Hash. Nachrichtendaten: der Text der an Sie zugestellten SMS, für die Dauer der Aufbewahrungsfrist. Kartennummern erhalten und speichern wir nie, und wir setzen keine Werbe-Tracker ein.
3. Warum wir sie verarbeiten
Zur Erbringung des von Ihnen gekauften Dienstes (Vertrag), zur korrekten Abrechnung sowie zur Verhinderung von Betrug und Missbrauch (berechtigtes Interesse), zur Erfüllung geldwäscherechtlicher und aufbewahrungsrechtlicher Pflichten (rechtliche Verpflichtung) und zum Versand von Produktankündigungen, sofern Sie zugestimmt haben (Einwilligung).
4. Wie lange wir sie speichern
SMS-Inhalte: 30 Tage, danach endgültige Löschung. Aktivierungs- und Transaktionsdaten: 7 Jahre, wie handels- und steuerrechtlich vorgeschrieben. Anmelde-IP und User-Agent: 12 Monate. Kontodaten: bis zur Löschung des Kontos, danach 30 Tage in Sicherungen. Die Nachrichten einer einzelnen Aktivierung können Sie im Dashboard früher löschen.
5. Mit wem wir sie teilen
Vorgelagerte Nummernanbieter erhalten Dienst und Land einer Anfrage, nie Ihre Identität. OxaPay erhält Rechnungsbetrag und Referenz zur Zahlungsabwicklung. Unsere Hosting- und E-Mail-Dienstleister verarbeiten Daten weisungsgebunden auf Grundlage schriftlicher Vereinbarungen. Wir verkaufen personenbezogene Daten nicht — an niemanden, niemals.
6. Wo verarbeitet wird
Die primäre Infrastruktur steht in der Europäischen Union. Einige Unterauftragsverarbeiter arbeiten außerhalb des EWR auf Grundlage von Standardvertragsklauseln. Die aktuelle Liste der Unterauftragsverarbeiter stellen wir auf Anfrage bereit, Geschäftskunden als Anlage zum AVV.
7. Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Schreiben Sie an unsere Datenschutzadresse; wir antworten innerhalb von 30 Tagen. Im EWR oder im Vereinigten Königreich können Sie sich außerdem bei Ihrer Aufsichtsbehörde beschweren — uns wäre lieber, Sie geben uns zuerst Gelegenheit zur Klärung.
8. Cookies
Wir setzen bei der Anmeldung ein Sitzungs-Cookie, ein Präferenz-Cookie für Sprache und Design, und sonst nichts. Es gibt kein Analyse-Cookie, kein Werbepixel und kein Einwilligungsbanner, weil es nichts einzuwilligen gibt. Die genaue Liste finden Sie in der Cookie-Richtlinie.
9. Sicherheit
Passwörter werden mit bcrypt gehasht. API-Schlüssel werden gehasht gespeichert und einmalig angezeigt. Die Übertragung erfolgt über TLS 1.3. Der Datenbankzugriff ist auf die Anwendungsrolle beschränkt, Sicherungen sind im Ruhezustand verschlüsselt, und der Zugang zur Produktion ist auf namentlich benannte Entwickler mit Zwei-Faktor-Authentifizierung per Hardware-Schlüssel begrenzt.
10. Änderungen
Wesentliche Änderungen kündigen wir 14 Tage vor Inkrafttreten per E-Mail und im Änderungsprotokoll an.