Datenschutzhinweise zur Nutzung der App „pushTAN Mein Portal“
Diese Datenschutzerklärung informiert Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung der App „pushTAN Mein Portal“ („App“) auf mobilen Geräten zur Teilnahme an unseren Services.
1. Allgemeines
Wir, die Bethmann Bank, eine Marke der ABN AMRO Bank N.V. Frankfurt Branch (nachstehend „Bethmann HAL“ oder auch „wir“), sind Verantwortliche im Sinne der Datenschutzgrundverordnung (DSGVO) für die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung der App für mobile Endgeräte mit Android- und iOS-Betriebssystemen. Weitere Informationen zur App finden Sie auch in den Lizenz- und Nutzungsbedingungen sowie unseren Datenschutzhinweisen, abrufbar in dieser App im Menü.
Die App beinhaltet Anwendungen und stellt den Zugang zu diesen Anwendungen bereit. So können mittels der App verschiedene Anwendungen nach Maßgabe der Vertragsbedingungen sowie Nutzungshinweisen Ihrer Bank nutzen (Services).
Die Informationen erfolgen nach Maßgabe der Art. 12–14 DSGVO. Je nach konkreter Ausgestaltung einzelner Kommunikationsfunktionen können zudem Anforderungen des Telekommunikation‑Telemedien‑Datenschutzgesetzes (TTDSG) einschlägig sein.
2. Verarbeitung Ihrer personenbezogenen Daten
a) Installation und Bereitstellung der App
Beim Download der App übermitteln Sie personenbezogene Daten an den Anbieter des jeweiligen App Stores (Google Play Store oder Apple App Store), jedoch nicht an uns. Für die Verarbeitung personenbezogener Daten durch den Anbieter des App Stores sind wir nicht verantwortlich.
Wir erhalten Einsicht in statistische Auswertungen über Downloads der App. Dabei handelt es sich um anonyme Daten, beispielsweise zu eingesetzten Betriebssystemen und Versionen. Eine Zusammenführung dieser anonymen Daten mit Ihren personenbezogenen Daten nehmen wir nicht vor.
Wenn Sie eine Bewertung und/oder einen Kommentar zur App im jeweiligen App Store veröffentlichen, verarbeiten wir personenbezogene Daten (zum Beispiel Ihren Nutzernamen), indem wir Einsicht in Ihre veröffentlichte Bewertung nehmen. Dies erfolgt, um die App über App‑Stores bereitzustellen, die Qualität anhand aggregierter Downloadstatistiken zu monitoren und, falls erforderlich, auf Store‑Feedback zu reagieren. Rechtsgrundlagen hierfür sind Art. 6 Abs. 1 lit. b DSGVO (soweit zur Bereitstellung / Abwicklung erforderlich) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Qualitätssteuerung und Feedback‑Management).
b) Einrichten der App
Um die App nutzen zu können, müssen Sie diese zunächst einrichten und vor der ersten Verwendung den Lizenz- und Nutzungsbedingungen zustimmen. Das Anlegen eines Nutzerkontos ist beim Einrichten der App nicht erforderlich.
Im Rahmen der Einrichtung können insbesondere die App‑Version und Betriebssysteminformationen (zum Beispiel die OS‑Version), Zeitstempel der Einrichtung sowie technische Identifikatoren oder Token (etwa für die Push‑Zustellung) verarbeitet werden. Die Verarbeitung dient der initialen Aktivierung der App und der Herstellung der Nutzbarkeit sowie, soweit implementiert, Sicherheits- und Integritätsprüfungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses / Servicebereitstellung) und gegebenenfalls Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher / aufsichtsrechtlicher Anforderungen, zum Beispiel Sicherheitsanforderungen).
c) Verwendung der App (Betrieb, Kommunikation, Protokollierung)
Bei der Verwendung der App ist in der Regel ein Verbindungsaufbau zum Internet erforderlich, um die App‑Funktionalität zu ermöglichen, Inhalte bereitzustellen oder Sicherheitsabfragen vorzunehmen. Dabei verarbeitet die App die IP‑Adresse Ihres Endgeräts sowie weitere vorgangsbezogene Daten, wie zum Beispiel Angaben zur App‑Version.
Die vorgangsbezogenen Daten werden zu Zwecken der Sicherheit und einer gegebenenfalls erforderlichen Sicherheitsüberprüfung in Log Files (Protokollen) für die Dauer von sieben Tagen pseudonymisiert bzw. technisch getrennt gespeichert; eine darüberhinausgehende Verarbeitung dieser Informationen findet nicht statt. Die Verarbeitung erfolgt zur Bereitstellung der App‑Funktionen, zur IT‑Sicherheit (zum Beispiel zur Abwehr oder Analyse von Angriffen und zur Fehleranalyse) und - soweit implementiert - zur Missbrauchs- und Betrugsprävention. Zu den Kategorien der verarbeiteten Daten gehören insbesondere IP‑Adresse, Zeitstempel, App‑Version, technische Geräte‑/Betriebssystemparameter sowie Ereignis‑ oder Fehlercodes und Protokolldaten zur Nutzung der App‑Funktionen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der App‑Services) und Art. 6 Abs. 1 lit. f DSGVO (IT‑Sicherheit, Fehleranalyse, Missbrauchsprävention).
d) pushTAN‑Funktion (Transaktionsfreigabe / Authentifizierung)
Die App kann zur Autorisierung bzw. Freigabe von Vorgängen oder Transaktionen mittels pushTAN genutzt werden. Dabei wird in der App eine Freigabe angefordert und durch Sie bestätigt, zum Beispiel durch eine App‑PIN und/oder eine Gerätesperre bzw. Biometrie auf Betriebssystemebene.
Wir verarbeiten in diesem Zusammenhang Daten, um das Authentifizierungs‑/Autorisierungsverfahren (pushTAN) durchzuführen, die Integrität und Sicherheit der Transaktionsfreigabe zu gewährleisten und die Nachweisbarkeit sowie Sicherheitsprotokollierung im erforderlichen Umfang sicherzustellen. Typischerweise werden hierzu Transaktions‑ oder Vorgangsreferenzen (zum Beispiel Referenz‑IDs), Zeitstempel der Anforderung und Freigabe, Statusinformationen (angefordert, freigegeben, abgebrochen), Geräte‑ oder App‑bezogene Identifikatoren zur Gerätebindung (Device Binding; zum Beispiel Token/Instance‑ID oder App‑Installation‑ID) sowie – soweit genutzt – Sicherheits‑ oder Integritätsinformationen (zum Beispiel Hinweise auf Root/Jailbreak oder Debug‑Status) verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags/Services) und, soweit erforderlich, Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher/aufsichtsrechtlicher Vorgaben an starke Kundenauthentifizierung und IT‑Sicherheit). Protokoll- und Sicherheitsdaten zur pushTAN‑Freigabe werden nur so lange gespeichert, wie dies zur Sicherheit, zur Fehleranalyse und zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist.
e) Übermittlung von personenbezogenen Daten zur Leistungserbringung (Empfänger)
Als technischer Dienstleister übermitteln wir bei der Nutzung der App personenbezogene Daten an Empfänger bzw. Kategorien von Empfängern, damit diese Dienstleistungen erbringen und App‑Funktionen bereitstellen können. Dazu zählen insbesondere Google Firebase (App‑Entwicklungsplattform; insbesondere Firebase Cloud Messaging und Firebase Crashlytics für Android) sowie der Apple Push Notification Service (APNs) für iOS.
Firebase Cloud Messaging (FCM) dient der Übermittlung von Push‑Nachrichten (innerhalb der App) an Ihr Endgerät. Hierbei wird Ihrem Endgerät eine pseudonymisierte Push‑Reference (Instance ID) zugeteilt, die als Ziel für Push‑Nachrichten dient. Firebase Crashlytics dient dazu, Abstürze der App auf Android‑Geräten zu berichten und die Fehlerbehebung zu erleichtern; Abstürze werden gruppiert und die Umstände betrachtet, die zum Absturz geführt haben. APNs dient der Übermittlung von Push‑Nachrichten an iOS‑Geräte, auch hierbei wird dem Endgerät eine pseudonymisierte Push‑Reference (Instance ID) zugeteilt.
Instance‑IDs stellen eine eindeutige Identifikation pro Instanz der App dar und werden gespeichert, bis Sie Google oder Apple zum Löschen der jeweiligen ID auffordern. Im Anschluss werden die Daten innerhalb der vom Anbieter angegebenen Dauer aus Live‑ und Backup‑Systemen entfernt. Die Verarbeitung beim Einsatz von Firebase‑Diensten und APNs erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (zum Beispiel Stabilität/Fehleranalyse und sichere Zustellung technischer Push‑Informationen) und/oder Art. 6 Abs. 1 lit. b DSGVO (sofern die Push‑Zustellung zwingender Bestandteil der Servicebereitstellung ist).
Soweit personenbezogene Daten in Drittländer (zum Beispiel USA) übermittelt werden, erfolgt dies nur unter Einhaltung der Anforderungen der Art. 44 ff. DSGVO. Empfänger können dabei insbesondere IT‑Dienstleister oder Hoster, Anbieter von Push‑Zustelldiensten sowie Anbieter von Crash‑/Fehleranalyse sein. App‑Store‑Anbieter können als eigenständige Verantwortliche handeln und verarbeiten Daten nach ihren eigenen Datenschutzbestimmungen.
3. Besondere Kategorien personenbezogener Daten
Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO (zum Beispiel Gesundheitsdaten) verarbeiten wir grundsätzlich nur, wenn dies gesetzlich erlaubt oder erforderlich ist oder Sie ausdrücklich eingewilligt haben.
Hinweis zu Biometrie: Sofern Sie auf Ihrem Endgerät Face ID/Touch ID bzw. vergleichbare biometrische Entsperrfunktionen aktivieren, erfolgt die biometrische Verarbeitung typischerweise ausschließlich auf Betriebssystem‑/Geräteebene. Wir erhalten dabei in der Regel keine biometrischen Rohdaten, sondern nur das Ergebnis (zum Beispiel „erfolgreich/fehlgeschlagen“) der lokalen Geräteauthentifizierung.
4. Erbringung von App‑Dienstleistungen durch Auftragsverarbeiter
Für die Verarbeitung von personenbezogenen Daten im Rahmen der Nutzung der App werden gegebenenfalls externe Dienstleister (Auftragsverarbeiter) eingesetzt, die personenbezogene Daten in unserem Auftrag verarbeiten. Mit diesen Dienstleistern wurden entsprechende Verträge geschlossen. Sofern einzelne Anbieter als eigenständige Verantwortliche agieren (zum Beispiel App‑Stores oder Teile der Push‑Infrastruktur), verarbeiten diese Daten nach ihren eigenen Datenschutzbestimmungen.
5. Dauer der Aufbewahrung Ihrer personenbezogenen Daten
Soweit sich aus diesen Datenschutzhinweisen keine andere Speicherdauer ergibt, speichern wir die im Zusammenhang mit der Nutzung der App erhobenen personenbezogenen Daten in der Regel für die Dauer des jeweiligen Vertragsverhältnisses. Darüber hinaus speichern wir Ihre personenbezogenen Daten nur in dem Umfang, wie zwingende gesetzliche Aufbewahrungspflichten dies vorschreiben. Soweit wir Ihre personenbezogenen Daten nicht mehr für die vorgenannten Zwecke benötigen, werden sie während der Dauer gesetzlicher Aufbewahrungsfristen gesperrt und nicht weiterverarbeitet; nach Ablauf der Aufbewahrungsfristen werden die Informationen gelöscht.
Beispielhaft gilt: Security‑ oder Systemlogs werden grundsätzlich für sieben Tage gespeichert (wie in Abschnitt 2c beschrieben), wobei im Einzelfall eine abweichende Speicherung zur IT‑Sicherheit erforderlich sein kann. Crash‑ und Fehlerberichte (zum Beispiel über Crashlytics) werden in der Regel bis zur Fehlerbehebung bzw. nach Anbieterparametern verarbeitet und anschließend gelöscht oder anonymisiert. PushTAN‑Autorisierungsprotokolle speichern wir nur soweit erforderlich für Nachweis, Sicherheit und gesetzliche Pflichten. Token bzw. Instance‑IDs werden bis zur Deinstallation oder Löschanforderung bzw. nach der Logik des jeweiligen Anbieters (siehe Abschnitt 2e) gespeichert.
6. Ihre Rechte
Sie haben das Recht, von uns jederzeit Auskunft darüber zu erhalten, ob personenbezogene Daten von Ihnen verarbeitet werden. Soweit die gesetzlichen Voraussetzungen vorliegen, haben Sie gegenüber uns ferner Rechte auf Berichtigung und/oder Vervollständigung, Löschung bzw. Einschränkung der Verarbeitung der entsprechenden personenbezogenen Daten, Datenübertragbarkeit sowie das Recht, der Verarbeitung Ihrer personenbezogenen Daten durch uns zu widersprechen. Wenn Sie eine Einwilligung zur Nutzung von personenbezogenen Daten erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte können Sie sich formlos an uns wenden:
ABN AMRO Bank N.V. Frankfurt Branch
Privacy Officer
Postfach 10 06 32
60006 Frankfurt am Main
E‑Mail: datenschutz@de.abnamro.com
Sie haben auch das Recht, eine Beschwerde bei der zuständigen Datenschutzbehörde einzureichen. Für die Bank ist der Hessische Datenschutzbeauftragte, Wilhelmstraße 7, 65185 Wiesbaden, zuständig. Weitere Informationen finden Sie unter https://www.datenschutz.hessen.de.
Soweit Verarbeitungen auf Ihrer Einwilligung beruhen (zum Beispiel optionale Push‑Berechtigungen oder optionale Funktionen), können Sie diese jederzeit widerrufen. Die Erteilung bzw. der Widerruf kann zudem über die Systemeinstellungen Ihres Endgeräts (zum Beispiel Push‑Mitteilungen) möglich sein.
7. Pflicht zur Bereitstellung von Daten / Folgen der Nichtbereitstellung
Die Bereitstellung bestimmter Daten ist für die Nutzung der App und insbesondere für die pushTAN‑Freigabe technisch erforderlich. Dazu zählen insbesondere eine Internetverbindung, Token/Instance‑IDs zur Push‑Zustellung sowie sicherheitsrelevante Protokolldaten. Wenn Sie diese Daten nicht bereitstellen oder erforderliche Berechtigungen verweigern, kann die App bzw. die pushTAN‑Funktion ganz oder teilweise nicht genutzt werden.
8. Automatisierte Entscheidungen / Profiling
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt.
9. Herkunft der Daten
Wir verarbeiten Daten, die Sie in der App bereitstellen bzw. die durch Ihre Nutzung entstehen (Nutzungs‑/Protokolldaten), sowie technische Daten, die durch das Endgerät bzw. Betriebssystem und die eingesetzten Push‑/Crash‑Dienste bereitgestellt werden (zum Beispiel Token/Instance‑ID oder Crash‑Informationen).
10. Kontaktdaten Datenschutzbeauftragter
Für Fragen zum Thema Datenschutz (einschließlich der Geltendmachung Ihrer Rechte) können Sie sich auch direkt an unseren Datenschutzbeauftragten wenden. Die Kontaktdaten sind:
ABN AMRO Bank N.V. Frankfurt Branch
Privacy Officer
Postfach 10 06 32
60006 Frankfurt am Main
Telefon: +49 69 2177-0
E‑Mail: datenschutz@de.abnamro.com