Präambel
Diese Datenschutzrichtlinie (die „Datenschutzrichtlinie“) beschreibt, wie Cuverse Limited und Cuverse Technologies Limited (zusammen „Cuverse“ und einzeln bzw. je nach Kontext „Cuverse Limited“ oder „Cuverse Technologies“) die personenbezogenen Daten natürlicher Personen erheben, verwenden, speichern, übermitteln und in sonstiger Weise verarbeiten.
Wichtiges strukturelles Merkmal. Die Cuverse-Gruppe umfasst zwei juristische Personen, von denen jede eine unterschiedliche Funktion erfüllt und ihre eigene Verantwortung für die Verarbeitung personenbezogener Daten trägt:
- Cuverse Technologies Limited — der Betreiber der Website cuverse.com, der mobilen Anwendungen und der zugehörigen technologischen Infrastruktur. Cuverse Technologies handelt als unabhängiger Verantwortlicher im Sinne von Art 4(7) der Regulation (EU) 2016/679 (GDPR) in Bezug auf personenbezogene Daten, die auf der Cuverse-Plattform verarbeitet werden;
- Cuverse Limited — der Anbieter von Krypto-Asset-Mining-Diensten. Cuverse Limited handelt als unabhängiger Verantwortlicher in Bezug auf personenbezogene Daten, die zum Zweck der Erfüllung des Hosting-Vertrags für Mining-Hardware und des Mining-Dienstleistungsvertrags verarbeitet werden, einschließlich Abrechnung, KYC, AML-Compliance und Kundensupport in Mining-Angelegenheiten.
Die beiden Unternehmen sind unabhängige und nicht gemeinsame Verantwortliche. Jedes trägt seine eigene Verantwortung für die Verarbeitung personenbezogener Daten innerhalb seines Verantwortungsbereichs. Die detaillierte Rollenverteilung ist in § 2 dieser Datenschutzrichtlinie dargelegt.
Der Austausch personenbezogener Daten zwischen den Unternehmen erfolgt auf der Grundlage eines Intercompany Services Agreement als Übermittlung von Verantwortlichem zu Verantwortlichem, wobei jeder Verantwortliche seine eigene Rechtsgrundlage hat. Kontaktdaten für Anfragen zum Schutz personenbezogener Daten: Cuverse Limited — [email protected].
Diese Datenschutzrichtlinie wurde unter Berücksichtigung der Anforderungen der folgenden Vorschriften erstellt:
- der Datenschutz-Grundverordnung (Regulation (EU) 2016/679, „GDPR“) für Nutzer und Kunden aus der EU/dem EWR;
- der Personal Data (Privacy) Ordinance von Hongkong („PDPO“) für Nutzer und Kunden aus Hongkong;
- sonstiger anwendbarer Datenschutzgesetze in den Jurisdiktionen, in denen Cuverse Dienste erbringt.
Durch die Nutzung der Cuverse-Plattform oder durch den Abschluss eines Hosting-Vertrags für Mining-Hardware oder eines Mining-Dienstleistungsvertrags bestätigt die natürliche Person, dass sie diese Datenschutzrichtlinie zur Kenntnis genommen hat und die nachstehend dargelegten Grundsätze für die Verarbeitung ihrer personenbezogenen Daten versteht.
§ 1. Begriffsbestimmungen
§ 2. Wer für Ihre personenbezogenen Daten verantwortlich ist
2.1. Cuverse Technologies Limited als Verantwortlicher für Plattformdaten
Cuverse Technologies Limited ist der Verantwortliche in Bezug auf personenbezogene Daten, die im Zusammenhang mit der Nutzung der Plattform verarbeitet werden. Dies umfasst:
- bei der Kontoerstellung erhobene Daten (E-Mail, Name, Wohnsitzland, Passwort in verschlüsselter Form);
- Authentifizierungs- und Sitzungsdaten (Anmeldeprotokolle, IP-Adressen, Geräte- und Browserinformationen);
- Daten zur Interaktion mit der Plattform (aufgerufene Seiten, angeklickte Schaltflächen, auf der Website verbrachte Zeit);
- Cookies und ähnliche Technologien (siehe die gesonderte Cookie-Richtlinie);
- über Feedbackformulare und den Support übermittelte Daten.
Kontaktdaten von Cuverse Technologies für Datenschutzanfragen:
E-Mail: [email protected]
Postanschrift: Cuverse Technologies Limited, Unit 1603, 16/F, The L. Plaza, 367–375 Queen’s Road Central, Sheung Wan, Hong Kong
2.2. Cuverse Limited als Verantwortlicher für Mining-Dienstdaten
Cuverse Limited ist der Verantwortliche in Bezug auf personenbezogene Daten, die zum Zweck der Erfüllung des Hosting-Vertrags für Mining-Hardware und des Mining-Dienstleistungsvertrags verarbeitet werden. Dies umfasst:
- Kundenidentifikationsdaten zu KYC-Zwecken (Name, Geburtsdatum, Staatsangehörigkeit, Ausweisdokumente);
- Kundenkontaktdaten (Wohnanschrift, Telefon);
- Finanzdaten (Zahlungsdaten, Transaktionshistorie, Abrechnungsinformationen, Vorgänge zur Service-Vorauszahlung);
- Kunden-Wallet-Adresse (die vom Kunden bereitgestellte externe Bitcoin-Adresse);
- Daten zu erworbenen Produkten (Mining-Hardware, Servicepakete, Bestellspezifikationen);
- Daten zu Mining-Belohnungen und Pool-Vorgängen;
- Daten zur anwendbaren Steueransässigkeit (zu Zwecken der Steuer-Compliance);
- Daten zum Sanktionsstatus (Abgleich mit Sanktionen von OFAC, EU und UN);
- Korrespondenz mit dem Kunden in mining-bezogenen Angelegenheiten.
Kontaktdaten von Cuverse Limited für Datenschutzanfragen:
E-Mail: [email protected]
Postanschrift: Cuverse Limited, 7/F, MW Tower, 1 Bonham Strand, Sheung Wan, Hong Kong
2.3. Praktische Auswirkung
Zur Erleichterung für die betroffene Person verfügt jeder der beiden Verantwortlichen über eine eigene Kontakt-E-Mail für Datenschutzanfragen:
- [email protected] — für Angelegenheiten im Zusammenhang mit den Mining-Diensten von Cuverse Limited (KYC, Abrechnung, Mining-Hardware, Servicepakete);
- [email protected] — für Angelegenheiten im Zusammenhang mit der Nutzung der Plattform von Cuverse Technologies Limited (Konto, Cookies, Analysen, Kundensupport).
Ist die betroffene Person unsicher, welcher der Verantwortlichen für ihr konkretes Anliegen zuständig ist, kann sie sich an eine der angegebenen Adressen wenden — Cuverse leitet die Anfrage innerhalb der Gruppe an den zuständigen Verantwortlichen weiter und stellt sicher, dass sie innerhalb der nach anwendbarem Recht geltenden Fristen bearbeitet wird.
2.4. Datenaustausch zwischen den beiden Verantwortlichen
Cuverse Technologies und Cuverse Limited tauschen personenbezogene Daten in dem Umfang aus, der für die Erfüllung ihrer jeweiligen Funktionen erforderlich ist (zum Beispiel die Übermittlung von Kontodaten von Cuverse Technologies an Cuverse Limited für das Onboarding eines neuen Kunden und die Durchführung des KYC). Ein solcher Austausch unterliegt einem gesonderten Intercompany Services Agreement und erfolgt in Übereinstimmung mit dem anwendbaren Datenschutzrecht. Die Rechtsgrundlage für einen solchen Austausch sind die Erfüllung vertraglicher Pflichten gegenüber der betroffenen Person (Art 6(1)(b) GDPR) und die berechtigten Interessen der Gruppe (Art 6(1)(f) GDPR).
§ 3. Kategorien der erhobenen personenbezogenen Daten
Cuverse erhebt die folgenden Kategorien personenbezogener Daten:
3.1. Identitäts- und Kontaktdaten
- vollständiger Name (bei natürlichen Personen);
- Name und Registrierungsdaten der juristischen Person (bei B2B-Kunden);
- Geburtsdatum;
- Staatsangehörigkeit und Wohnsitzland;
- E-Mail-Adresse;
- Telefonnummer (optional);
- Postanschrift (für bestimmte Vorgänge);
- Land der Steueransässigkeit.
3.2. Konto- und Authentifizierungsdaten
- Anmeldename und Passwort (das Passwort wird ausschließlich in verschlüsselter Form unter Verwendung moderner Hash-Funktionen gespeichert);
- 2FA-Daten (optional);
- Anmelde- und Sitzungsprotokolle;
- Anmelde-IP-Adressen;
- Geräte- und Browserinformationen (User Agent).
3.3. Identifikations- und KYC-Daten
Zum Zweck der Einhaltung von AML/KYC-Vorschriften und der Anforderungen von Zahlungsanbietern erhebt Cuverse:
- Ausweisdokumente (Reisepass, Personalausweis, Führerschein);
- Selfie oder Foto mit einem Dokument zur biometrischen Verifizierung;
- Adressnachweis (Nebenkostenabrechnung, Kontoauszug);
- sonstige vom KYC-Anbieter oder nach anwendbarem Recht erforderliche Dokumente.
Die KYC-Verifizierung erfolgt über einen integrierten KYC-Anbieter, der als Auftragsverarbeiter für Cuverse Limited handelt. Informationen zum konkreten Anbieter sind auf Anfrage erhältlich (siehe § 16).
3.4. Finanzdaten
- Transaktionshistorie (Kaufpreis, Paketpreis, Hosting-Gebühren, Service-Gebühren, Aufladungen der Service-Vorauszahlung);
- Zahlungsdaten (über integrierte Zahlungsanbieter — Cuverse speichert keine vollständigen Bankkartendaten);
- Kunden-Wallet-Adresse (die vom Kunden bereitgestellte externe Bitcoin-Adresse);
- Historie der Aufladungen und Abbuchungen der Service-Vorauszahlung;
- Historie der Gutschriften und Nutzung von Treuepunkten.
3.5. Mining-bezogene Daten
- Kennungen der erworbenen Mining-Hardware;
- Seriennummern der Mining-Hardware (für den Hosting-Modus);
- Betriebsparameter (Hash Rate, Hosting-Rate, Auswahl des Mining-Pools);
- Daten zu Mining-Belohnungen und deren Übertragung an das Kunden-Wallet;
- Historie der Wechsel zwischen Pools und Betriebsmodi.
3.6. Kommunikationsdaten
- vom Kunden an den Support gesendete Nachrichten;
- Historie der E-Mail-Kommunikation mit Cuverse;
- an den Kunden gesendete Push-Benachrichtigungen und Informationen zu deren Zustellung;
- Nachrichten über die integrierten Chats auf der Website.
3.7. Technische Daten und Nutzungsdaten
- Cookies und ähnliche Technologien (siehe die Cookie-Richtlinie);
- Daten zur Navigation auf der Website und den mobilen Anwendungen;
- auf einzelnen Seiten verbrachte Zeit;
- Referrer-Quellen (woher der Nutzer auf die Website gelangt ist);
- Geräteinformationen (Typ, Betriebssystem, Bildschirmauflösung);
- Geolokalisierung (auf Länderebene, auf Grundlage der IP-Adresse).
3.8. Marketingpräferenzen
- Einwilligung in oder Ablehnung von Marketingkommunikation;
- Präferenzen hinsichtlich Kommunikationskategorien (Neuigkeiten, Produktaktualisierungen, Aktionen);
- Historie der Interaktion mit Marketing-E-Mails (Öffnungen, Klicks).
3.9. Daten des Sanktionsabgleichs
- Ergebnisse des Kundenabgleichs mit Sanktionslisten (OFAC SDN, konsolidierte EU-Sanktionsliste, UK OFSI, UN-Sanktionen);
- Datum und Ergebnis jeder Prüfung.
§ 4. Quellen personenbezogener Daten
Cuverse bezieht personenbezogene Daten aus den folgenden Quellen:
(1) Direkt von der betroffenen Person. Die meisten personenbezogenen Daten werden von der betroffenen Person selbst bei der Kontoerstellung, bei der Aufgabe von Bestellungen, bei der Durchführung des KYC und bei der Kontaktaufnahme mit dem Support bereitgestellt.
(2) Automatisch. Einige Daten werden bei der Nutzung der Plattform automatisch erhoben (Cookies, Protokolle, IP-Adressen, Geräteinformationen).
(3) Von Drittanbietern. Cuverse erhält Daten von integrierten Anbietern:
- KYC-Anbieter stellen Ergebnisse der Identitätsverifizierung bereit;
- Zahlungsanbieter stellen Transaktionsstatus und (in bestimmten Fällen) Bestätigungen der Identität des Zahlenden bereit;
- Sanktionsabgleichsdienste stellen die Ergebnisse der Prüfungen gegen Sanktionslisten bereit.
(4) Aus öffentlichen Quellen. In bestimmten Fällen kann Cuverse öffentlich zugängliche Quellen heranziehen (zum Beispiel Sanktionsdatenbanken oder öffentliche Handelsregister bei B2B-Kunden).
§ 5. Zwecke und Rechtsgrundlagen der Verarbeitung
Cuverse verarbeitet personenbezogene Daten zu den folgenden Zwecken und auf den folgenden Rechtsgrundlagen:
5.1. Kontoerstellung und -verwaltung
Zwecke: Kontoregistrierung, Authentifizierung, Kontowiederherstellung, Sitzungsverwaltung, Gewährleistung der Kontosicherheit.
Verantwortlicher: Cuverse Technologies.
Rechtsgrundlage: Erfüllung eines Vertrags (Plattform-Nutzungsbedingungen) — Art 6(1)(b) GDPR.
5.2. Abschluss und Erfüllung von Mining-Dienstleistungsverträgen
Zwecke: Auftragsbearbeitung, Abschluss des Hosting-Vertrags für Mining-Hardware oder des Mining-Dienstleistungsvertrags, Rechnungsstellung, Überwachung der Service-Vorauszahlung, Erbringung von Hosting-Diensten und Betrieb von Servicepaketen.
Verantwortlicher: Cuverse Limited.
Rechtsgrundlage: Erfüllung eines Vertrags — Art 6(1)(b) GDPR.
5.3. KYC- und AML-Compliance
Zwecke: Verifizierung der Kundenidentität, Abgleich mit Sanktionslisten, Einhaltung der Geldwäschebekämpfungsgesetzgebung.
Verantwortlicher: Cuverse Limited.
Rechtsgrundlage: Erfüllung der rechtlichen Verpflichtungen von Cuverse Limited — Art 6(1)(c) GDPR.
5.4. Zahlungsabwicklung
Zwecke: Abwicklung von Zahlungen für Mining-Hardware, Servicepakete, Hosting-Gebühren und Aufladungen der Service-Vorauszahlung.
Verantwortlicher: Cuverse Limited (Cuverse Technologies — in Bezug auf die technische Infrastruktur).
Rechtsgrundlage: Erfüllung eines Vertrags — Art 6(1)(b) GDPR.
5.5. Kundensupport
Zwecke: Bearbeitung von Kundenanfragen, Lösung technischer und kommerzieller Probleme, Information der Kunden über den Status der Dienste.
Verantwortlicher: Cuverse Limited (für Angelegenheiten im Zusammenhang mit dem Mining) oder Cuverse Technologies (für Angelegenheiten im Zusammenhang mit der Plattform).
Rechtsgrundlage: Erfüllung eines Vertrags — Art 6(1)(b) GDPR; berechtigte Interessen — Art 6(1)(f) GDPR.
5.6. Marketingkommunikation
Zwecke: Information der Kunden über neue Produkte, Aktionen und Aktualisierungen; Versand von Newslettern.
Verantwortlicher: Cuverse Technologies oder Cuverse Limited (je nach Art der Kommunikation).
Rechtsgrundlage: Einwilligung der betroffenen Person — Art 6(1)(a) GDPR. Der Kunde kann seine Einwilligung jederzeit über die entsprechende Funktion im Konto oder den Abmeldelink in jeder E-Mail widerrufen.
5.7. Analysen und Serviceverbesserung
Zwecke: Analyse der Plattformnutzung, Ermittlung beliebter Funktionen, Verbesserung des Nutzererlebnisses, Optimierung von Marketingkampagnen.
Verantwortlicher: Cuverse Technologies.
Rechtsgrundlage: berechtigte Interessen von Cuverse Technologies an der Verbesserung der Qualität der Plattform — Art 6(1)(f) GDPR. Für Analysen über Drittdienste — Einwilligung der betroffenen Person über das Cookie-Banner.
5.8. Sicherheit und Betrugsprävention
Zwecke: Schutz der Plattform vor Cyberangriffen, Aufdeckung betrügerischer Vorgänge, Schutz der Kundenkonten vor unbefugtem Zugriff.
Verantwortlicher: beide Unternehmen, jeweils innerhalb ihres Verantwortungsbereichs.
Rechtsgrundlage: berechtigte Interessen — Art 6(1)(f) GDPR; Einhaltung rechtlicher Verpflichtungen — Art 6(1)(c) GDPR.
5.9. Rechtliche Compliance und Abwehr von Ansprüchen
Zwecke: Einhaltung des anwendbaren Rechts, Abwehr möglicher Rechtsansprüche, Führung von Rechtsverfahren.
Verantwortlicher: beide Unternehmen.
Rechtsgrundlage: Einhaltung rechtlicher Verpflichtungen — Art 6(1)(c) GDPR; berechtigte Interessen — Art 6(1)(f) GDPR.
5.10. Steuer-Compliance
Zwecke: Buchhaltung, Erstellung von Steuererklärungen, Einhaltung der Anforderungen der Steuerbehörden in Hongkong und anderen anwendbaren Jurisdiktionen.
Verantwortlicher: Cuverse Limited.
Rechtsgrundlage: Einhaltung rechtlicher Verpflichtungen — Art 6(1)(c) GDPR.
§ 7. Internationale Datenübermittlungen
7.1. Grenzüberschreitender Charakter der Tätigkeiten
Cuverse ist eine internationale Gruppe mit Tätigkeiten in Hongkong, Europa und anderen Jurisdiktionen. Personenbezogene Daten können zwischen verschiedenen Jurisdiktionen übermittelt werden, darunter:
- Hongkong (die Jurisdiktion der Gründung beider Cuverse-Gesellschaften);
- die Europäische Union (die Jurisdiktion der Mehrheit der B2C-Kunden);
- andere Jurisdiktionen, in denen Auftragnehmer von Cuverse tätig sind.
7.2. Angemessenheitsbeschlüsse
Für jede Übermittlung von Daten außerhalb des EWR gewährleistet Cuverse ein angemessenes Schutzniveau durch eines der folgenden Mittel:
- Übermittlung in ein Land mit einem Angemessenheitsbeschluss der Europäischen Kommission (Art 45 GDPR);
- den Abschluss der EU-Standardvertragsklauseln nach dem Beschluss der Kommission 2021/914, unter Anwendung etwaiger zusätzlicher Maßnahmen, die als Ergebnis eines Transfer Impact Assessment festgelegt werden;
- andere in Art 46 GDPR vorgesehene Mechanismen.
7.3. Übermittlungen an Drittanbieter
Werden personenbezogene Daten an Dritte übermittelt (Anbieter gemäß § 6), gewährleistet Cuverse die Anwendung geeigneter Übermittlungsmechanismen:
- DPAs unter Einbeziehung von SCCs, wenn der Anbieter in einer Jurisdiktion ohne Angemessenheitsbeschluss ansässig ist;
- Überprüfung, dass der Anbieter ein angemessenes Sicherheits- und Compliance-Niveau gewährleistet.
7.4. Wahrung der Rechte der betroffenen Person
Ungeachtet internationaler Datenübermittlungen behält die betroffene Person alle nach anwendbarem Recht gewährten Rechte (GDPR für EU-Einwohner, PDPO für Einwohner Hongkongs usw.). Solche Rechte können über die in § 16 angegebenen Kontaktkanäle ausgeübt werden ([email protected] — für Cuverse Limited).
§ 8. Aufbewahrungsfristen
Cuverse bewahrt personenbezogene Daten nicht länger auf, als es für die Zwecke der Verarbeitung erforderlich ist, und in Übereinstimmung mit dem anwendbaren Recht. Die Aufbewahrungsfristen für die verschiedenen Datenkategorien sind nachstehend mit der jeweiligen Rechtsgrundlage dargelegt. Nach Ablauf der Aufbewahrungsfrist werden die Daten gelöscht oder anonymisiert, sofern das anwendbare Recht nichts anderes verlangt.
Nach Ablauf der Aufbewahrungsfristen werden personenbezogene Daten je nach den anwendbaren Anforderungen gelöscht, anonymisiert oder mit eingeschränktem Zugriff archiviert.
§ 9. Sicherheitsmaßnahmen
Cuverse wendet technische und organisatorische Sicherheitsmaßnahmen an, die den Risiken der Verarbeitung personenbezogener Daten angemessen sind, darunter:
(1) Technische Maßnahmen:
- Verschlüsselung ruhender Daten für Datenbanken und Dateispeicher;
- Verschlüsselung von Daten bei der Übertragung (TLS 1.2+) für alle Kommunikationen zwischen dem Kunden und der Plattform sowie zwischen den internen Cuverse-Systemen;
- rollenbasierte Zugriffskontrolle (RBAC);
- Mehrfaktor-Authentifizierung für den Zugriff von Cuverse-Mitarbeitern auf Produktivsysteme;
- Firewall und DDoS-Schutz;
- regelmäßige Backups mit Wiederherstellungstests;
- Überwachungs- und Angriffserkennungssysteme;
- regelmäßige Sicherheitsupdates und Patch-Management;
- Penetrationstests und Sicherheitsaudits;
- Isolierung von Produktiv- und Nicht-Produktivumgebungen.
(2) Organisatorische Maßnahmen:
- interne Richtlinien und Verfahren zum Datenschutz;
- Schulung der Cuverse-Mitarbeiter zu den Anforderungen an Datenschutz und Informationssicherheit;
- Vertraulichkeitsvereinbarungen mit Mitarbeitern und Auftragnehmern;
- Grundsatz der geringsten Privilegien in Bezug auf den Zugriff auf personenbezogene Daten;
- Protokollierung des Zugriffs auf sensible Daten;
- Verfahren zur Reaktion auf Sicherheitsvorfälle;
- Verfahren zur Meldung von Datenschutzverletzungen in Übereinstimmung mit dem anwendbaren Recht.
(3) Meldung von Datenschutzverletzungen. Im Falle einer Datenschutzverletzung benachrichtigt Cuverse die zuständigen Aufsichtsbehörden (zum Beispiel EU-Aufsichtsbehörden im Falle von Vorfällen, die EU-Einwohner betreffen) innerhalb von 72 Stunden nach Kenntniserlangung von dem Vorfall, wie es Art 33 GDPR verlangt. Im Falle eines hohen Risikos für die Rechte und Freiheiten der betroffenen Personen benachrichtigt Cuverse auch die betroffenen Personen direkt.
§ 10. Ihre Rechte als betroffene Person
In Übereinstimmung mit der GDPR (für Einwohner der EU/des EWR), der PDPO (für Einwohner Hongkongs) und dem sonstigen anwendbaren Recht haben betroffene Personen die folgenden Rechte in Bezug auf ihre personenbezogenen Daten:
10.1. Auskunftsrecht (Art 15 GDPR)
Das Recht, von Cuverse eine Bestätigung darüber zu erhalten, ob ihre personenbezogenen Daten verarbeitet werden, und in diesem Fall eine Kopie dieser Daten zu erhalten, zusammen mit Informationen über die Zwecke der Verarbeitung, die Datenkategorien, die Empfänger, die Aufbewahrungsfristen und die weiteren in Art 15 GDPR dargelegten Informationen.
10.2. Recht auf Berichtigung (Art 16 GDPR)
Das Recht auf unverzügliche Berichtigung unrichtiger personenbezogener Daten, die die betroffene Person betreffen. Ebenso das Recht, unvollständige personenbezogene Daten vervollständigen zu lassen.
10.3. Recht auf Löschung / „Recht auf Vergessenwerden“ (Art 17 GDPR)
Das Recht auf Löschung personenbezogener Daten aus den in Art 17 GDPR dargelegten Gründen (zum Beispiel, die Daten sind für die Zwecke der Verarbeitung nicht mehr erforderlich, Widerruf der Einwilligung, unrechtmäßige Verarbeitung). Dieses Recht gilt nicht, soweit die Verarbeitung erforderlich ist für:
- die Einhaltung der rechtlichen Verpflichtungen von Cuverse (zum Beispiel AML- und Steuer-Compliance);
- die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen;
- andere in Art 17(3) GDPR vorgesehene Gründe.
10.4. Recht auf Einschränkung der Verarbeitung (Art 18 GDPR)
Das Recht, von Cuverse die Einschränkung der Verarbeitung der personenbezogenen Daten der betroffenen Person in den in Art 18 GDPR dargelegten Fällen zu verlangen.
10.5. Recht auf Datenübertragbarkeit (Art 20 GDPR)
Das Recht, die von der betroffenen Person an Cuverse bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, sowie das Recht, diese Daten an einen anderen Verantwortlichen zu übermitteln, soweit dies technisch machbar ist.
10.6. Widerspruchsrecht (Art 21 GDPR)
Das Recht, der Verarbeitung personenbezogener Daten, die auf den berechtigten Interessen von Cuverse beruht (Art 6(1)(f) GDPR), jederzeit aus Gründen zu widersprechen, die sich aus der besonderen Situation der betroffenen Person ergeben.
In Bezug auf Direktmarketing kann die betroffene Person jederzeit ohne Angabe von Gründen widersprechen, und Cuverse stellt die Verarbeitung zu Zwecken des Direktmarketings ohne unangemessene Verzögerung ein.
10.7. Recht auf Widerruf der Einwilligung (Art 7(3) GDPR)
Beruht die Verarbeitung auf der Einwilligung der betroffenen Person (zum Beispiel Marketing oder Analysen über Cookies), kann die betroffene Person ihre Einwilligung jederzeit widerrufen. Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
10.8. Recht auf Beschwerde (Art 77 GDPR)
Die betroffene Person hat das Recht, bei einer Datenschutzaufsichtsbehörde Beschwerde einzulegen. Für EU-Einwohner — bei der zuständigen nationalen Datenschutzbehörde des Wohnsitzes, des Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für Einwohner Hongkongs — beim Office of the Privacy Commissioner for Personal Data (PCPD).
10.9. Wie Sie Ihre Rechte ausüben
Zur Ausübung eines der oben aufgeführten Rechte kann sich die betroffene Person an Cuverse wenden:
- E-Mail: [email protected] (Cuverse Limited);
- Über das Konto: im entsprechenden Bereich der Kontoeinstellungen (für bestimmte Rechte wie die Änderung von Daten und den Widerruf der Marketingeinwilligung);
- Postanschrift: Cuverse Limited oder Cuverse Technologies Limited unter den zu Beginn dieser Datenschutzrichtlinie angegebenen Adressen.
Cuverse bearbeitet Anfragen betroffener Personen ohne unangemessene Verzögerung und in jedem Fall innerhalb eines Monats nach Eingang der Anfrage (mit der Möglichkeit einer Verlängerung um bis zu weitere 2 Monate in komplexen Fällen, vorbehaltlich einer Benachrichtigung der betroffenen Person über die Verlängerung).
Cuverse kann vor der Erfüllung einer Anfrage zusätzliche Informationen zur Überprüfung der Identität der betroffenen Person verlangen, um die Offenlegung von Daten gegenüber unbefugten Personen zu verhindern.
In den meisten Fällen ist die Ausübung der Rechte betroffener Personen kostenlos. Cuverse behält sich das Recht vor, ein angemessenes Entgelt zu verlangen oder das Tätigwerden bei Anfragen zu verweigern, die offenkundig unbegründet oder exzessiv sind (zum Beispiel wiederholte Anfragen).
§ 11. Marketingkommunikation
(1) Auf Einwilligungsbasis. Cuverse sendet Kunden Marketingkommunikation (E-Mail-Newsletter, Push-Benachrichtigungen, In-App-Nachrichten) nur auf der Grundlage der bei der Registrierung oder später eingeholten ausdrücklichen Einwilligung des Kunden.
(2) Widerspruch. Der Kunde kann der Marketingkommunikation jederzeit widersprechen:
- über den Abmeldelink in jeder Marketing-E-Mail;
- über die Kontoeinstellungen;
- durch Senden einer Anfrage an [email protected].
(3) Servicekommunikation. Unabhängig von einer Einwilligung in Marketing sendet Cuverse dem Kunden weiterhin Servicekommunikation (zum Beispiel Benachrichtigungen zum Status einer Bestellung, Änderungen der Vertragsbedingungen oder Sicherheitswarnungen), die zur Erfüllung vertraglicher und rechtlicher Verpflichtungen erforderlich ist. Eine solche Kommunikation gilt nicht als Marketing.
(4) Profiling zu Marketingzwecken. Cuverse kann Daten über das Verhalten des Kunden auf der Plattform verwenden, um Marketingkommunikation zu personalisieren (zum Beispiel, um Produkte zu empfehlen, die für den Kunden von Interesse sein könnten). Eine solche Verarbeitung erfolgt auf der Grundlage der Einwilligung des Kunden und kann über die Kontoeinstellungen deaktiviert werden.
§ 13. Automatisierte Entscheidungsfindung und Profiling
(1) Rahmen des Art 22 GDPR. Cuverse verwendet automatisierte Systeme im KYC-Verifizierungsprozess und für bestimmte operative Zwecke. Der automatisierte Abgleich umfasst: (a) den Abgleich amtlicher Ausweise mit Sanktions- und PEP-Listen; (b) den biometrischen Vergleich des Gesichts mit dem Dokument; (c) die Analyse geografischer und gerätebezogener Indikatoren. Eine Entscheidung über die Ablehnung der Eröffnung eines Kontos wird niemals ausschließlich durch ein automatisiertes System getroffen: Führt der automatisierte Abgleich zu einem negativen Ergebnis, wird das Konto gemäß Art 22(2)(b) GDPR zur manuellen Überprüfung durch einen Cuverse-Mitarbeiter weitergeleitet.
(2) Begrenzte Fälle automatisierter Entscheidungsfindung. Cuverse verwendet begrenzte automatisierte Entscheidungsfindung in den folgenden Fällen:
- KYC-Verifizierung — automatisierte Dokumentenprüfungen und biometrische Verifizierung über den KYC-Anbieter. Die Ergebnisse des automatisierten Abgleichs werden in Streitfällen von einer Person überprüft;
- Sanktionsabgleich — automatisierter Abgleich mit Sanktionslisten. Im Falle einer möglichen Übereinstimmung wird die Entscheidung über die weitere Verarbeitung von einem Cuverse-Mitarbeiter manuell getroffen;
- Betrugserkennung — automatisierte Systeme können verdächtige Vorgänge zur weiteren manuellen Überprüfung blockieren.
(3) Recht auf menschliche Überprüfung. In Fällen, in denen eine automatisierte Entscheidung die betroffene Person erheblich beeinträchtigt (zum Beispiel Ablehnung des KYC oder Sperrung des Kontos), hat die betroffene Person das Recht:
- eine Darlegung des Standpunkts von Cuverse zu der getroffenen Entscheidung zu verlangen;
- die Entscheidung nach dem in § 6(2a) der Richtlinie zur akzeptablen Nutzung vorgesehenen Verfahren (Widerspruchsverfahren) anzufechten;
- eine erneute Prüfung unter Beteiligung eines befugten Mitarbeiters zu verlangen;
- ihren Standpunkt darzulegen.
Ein Antrag auf Überprüfung ist an [email protected] zu senden.
(4) Kein substanzielles Profiling über Marketing hinaus. Cuverse wendet kein Profiling für substanzielle, den Kunden betreffende Entscheidungen an, außer in den oben beschriebenen Fällen. Profiling zu Marketingzwecken ist in § 11(4) beschrieben und erfolgt auf der Grundlage der Einwilligung des Kunden.
§ 14. Daten von Kindern
Die Cuverse-Dienste sind nicht für die Nutzung durch Personen unter 18 Jahren bestimmt. Cuverse erhebt nicht wissentlich personenbezogene Daten Minderjähriger.
Erlangt Cuverse Kenntnis davon, dass ein Konto von einem Minderjährigen erstellt wurde oder dass personenbezogene Daten eines Minderjährigen ohne die Einwilligung eines Elternteils oder gesetzlichen Vertreters erhoben wurden, löscht Cuverse solche Daten umgehend und schließt das entsprechende Konto.
Ist ein Elternteil oder gesetzlicher Vertreter der Auffassung, dass sein minderjähriges Kind Cuverse personenbezogene Daten bereitgestellt hat, kann er sich zur Löschung der betreffenden Daten an [email protected] wenden.
§ 15. Änderungen dieser Datenschutzrichtlinie
(1) Recht auf Aktualisierung. Cuverse behält sich das Recht vor, diese Datenschutzrichtlinie zu aktualisieren, um Änderungen der Datenverarbeitungspraktiken, Änderungen des anwendbaren Rechts oder sonstige Umstände widerzuspiegeln.
(2) Benachrichtigung über wesentliche Änderungen. Über wesentliche Änderungen der Datenschutzrichtlinie werden die betroffenen Personen benachrichtigt:
- durch einen Hinweis auf der Cuverse-Website;
- per E-Mail an die im Konto angegebene Adresse (für registrierte Nutzer);
- durch Push-Benachrichtigungen in den mobilen Anwendungen.
Wesentliche Änderungen treten frühestens 30 Tage nach der Benachrichtigung in Kraft.
(3) Fortgesetzte Nutzung als Zustimmung. Die fortgesetzte Nutzung der Plattform oder der Cuverse-Dienste nach Inkrafttreten der Änderungen gilt als Bestätigung der aktualisierten Datenschutzrichtlinie durch die betroffene Person. Ist die betroffene Person mit den Änderungen nicht einverstanden, kann sie die Nutzung der Plattform einstellen und ihr Konto löschen.
(4) Versionsverlauf. Der Versionsverlauf der Datenschutzrichtlinie wird aufbewahrt und ist auf Anfrage erhältlich.
§ 16. Kontakt und Beschwerden
16.1. Kontaktkanäle
Für Angelegenheiten im Zusammenhang mit dem Datenschutz, der Verarbeitung personenbezogener Daten und der Ausübung der Rechte betroffener Personen:
- Cuverse Limited (Mining-Dienste, KYC, Abrechnung): [email protected]
- Cuverse Technologies Limited (Plattform, Konto, Cookies, Analysen): [email protected]
- Postanschrift: Cuverse Limited / Cuverse Technologies Limited unter den zu Beginn dieser Datenschutzrichtlinie angegebenen Adressen (mit dem Betreff „Privacy Inquiry“)
Ist die betroffene Person unsicher, welcher der Verantwortlichen für ihr konkretes Anliegen zuständig ist, kann sie sich an eine der angegebenen Adressen wenden, und Cuverse leitet die Anfrage innerhalb der Gruppe an den zuständigen Verantwortlichen weiter.
16.2. Datenschutzbeauftragter (DPO)
Auf der Grundlage einer gemäß Art 37 der Regulation (EU) 2016/679 (GDPR) durchgeführten Bewertung hat Cuverse festgestellt, dass die Benennung eines Datenschutzbeauftragten (DPO) im gegenwärtigen Stadium der Tätigkeit unter Berücksichtigung des Umfangs der Verarbeitung personenbezogener Daten nicht erforderlich ist. Diese Bewertung wird jährlich sowie im Falle einer wesentlichen Zunahme des Volumens der verarbeiteten personenbezogenen Daten oder einer Ausweitung der Tätigkeiten im EWR überprüft. Für Datenschutzangelegenheiten wenden Sie sich bitte an: Cuverse Limited — [email protected].
16.3. Recht auf Beschwerde bei der Aufsichtsbehörde
Ist die betroffene Person der Auffassung, dass die Verarbeitung ihrer personenbezogenen Daten gegen anwendbares Recht verstößt, hat sie das Recht, Beschwerde einzulegen:
- Für Einwohner der EU/des EWR: bei der zuständigen nationalen Datenschutzbehörde des Wohnsitzes, des Arbeitsplatzes oder des mutmaßlichen Verstoßes. Die Liste der nationalen DPAs ist auf der Website des Europäischen Datenschutzausschusses (EDPB) verfügbar: https://edpb.europa.eu/about-edpb/about-edpb/members_en
- Für Einwohner Hongkongs: beim Office of the Privacy Commissioner for Personal Data (PCPD): Website: https://www.pcpd.org.hk, E-Mail: [email protected]
- Für Einwohner anderer Jurisdiktionen: bei der zuständigen nationalen Datenschutzaufsichtsbehörde.
Cuverse empfiehlt betroffenen Personen, sich zur Klärung der Angelegenheit direkt an Cuverse zu wenden, bevor sie eine Beschwerde bei einer Aufsichtsbehörde einlegen, obwohl dies keine Voraussetzung ist.
§ 17. Länderspezifische Bestimmungen
17.1. Einwohner der Europäischen Union / des EWR
Für Einwohner der EU/des EWR gilt die GDPR. Alle in § 10 aufgeführten Rechte der betroffenen Person werden in Übereinstimmung mit den Anforderungen der GDPR ausgeübt. Für die Zwecke der GDPR sind die beiden Cuverse-Gesellschaften unabhängige Verantwortliche, wie in § 2 beschrieben.
17.2. Einwohner Hongkongs
Für Einwohner Hongkongs gilt die PDPO. Cuverse hält die sechs in Schedule 1 der PDPO dargelegten Datenschutzgrundsätze ein:
- Zweck und Art der Erhebung;
- Richtigkeit und Dauer der Aufbewahrung;
- Verwendung personenbezogener Daten;
- Sicherheit personenbezogener Daten;
- allgemeine Verfügbarkeit von Informationen;
- Zugang zu personenbezogenen Daten.
Einwohner Hongkongs können ihre Rechte über die in § 16 angegebenen Kontaktkanäle ausüben ([email protected] für Cuverse Limited).
17.3. Einwohner der Vereinigten Staaten
Für die Zwecke dieser Datenschutzrichtlinie können US-Kunden nur den Hosting-Vertrag für Mining-Hardware abschließen (Servicepakete sind für US-Kunden gemäß § 6(2)(h) und § 14(3) des Mining-Dienstleistungsvertrags nicht verfügbar).
US-Kunden mit Wohnsitz in Bundesstaaten mit anwendbarer Datenschutzgesetzgebung (zum Beispiel California Consumer Privacy Act / CPRA, Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA) haben zusätzliche Rechte nach der entsprechenden Gesetzgebung auf Bundesstaatsebene. Cuverse hält die anwendbaren Anforderungen ein und stellt US-Kunden die Mittel zur Ausübung der entsprechenden Rechte über die in § 16 angegebenen Kontaktkanäle bereit.
17.4. Andere Jurisdiktionen
Cuverse hält die anwendbare Datenschutzgesetzgebung in anderen Jurisdiktionen ein, in denen ihre Kunden ansässig sind. Für Angelegenheiten, die für eine bestimmte Jurisdiktion spezifisch sind, können sich betroffene Personen über die in § 16 angegebenen Kontaktkanäle an Cuverse wenden.