Datenschutzrechtliche Hinweise zur comdirect photoTAN App

Datenschutzerklärung / Stand 12.03.2024

Wer ist für die Datenverarbeitung verantwortlich und an wen kann ich mich wenden?

Verantwortliche Stelle ist:

Commerzbank AG
Kaiserplatz, 60261 Frankfurt am Main
meinebank@commerzbank.com

Sie erreichen unseren betrieblichen Datenschutz­beauftragten unter:

comdirect – eine Marke der Commerzbank AG
Datenschutzbeauftragter
Pascalkehre 15
25451 Quickborn
datenschutz@comdirect.de

Allgemeine Grundsätze der Datenverarbeitung

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Als identifizierbar wird eine natürliche Person zum Beispiel dann angesehen, wenn sie direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung identifiziert werden kann. Personenbezogene Daten sind beispielsweise Informationen wie Ihr Name, Ihr Alter, Ihre Anschrift, Ihre Telefonnummer, Ihr Geburtsdatum, Ihre E-Mail-Adresse, Ihre IP-Adresse oder auch Ihr Nutzerverhalten. Informationen, bei denen wir keinen (oder nur mit einem unverhältnismäßigen Aufwand einen) Bezug zu Ihrer Person herstellen können, zum Beispiel durch Anonymisierung der Informationen, sind keine personenbezogenen Daten.

Die Verarbeitung von personenbezogenen Daten (bspw. das Erheben, das Abfragen, die Verwendung, die Speicherung oder die Übermittlung) bedarf immer einer gesetzlichen Grundlage, die die Verarbeitung erlaubt oder diese anordnet oder Ihrer Einwilligung:

Die personenbezogenen Daten der betroffenen Person werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften, denen der Verantwortliche unterliegt, vorgesehen wurde. Eine Sperrung oder Löschung der Daten erfolgt auch dann, wenn eine durch die genannten Normen vorgeschriebene Speicherfrist abläuft, es sei denn, dass eine Erforderlichkeit zur weiteren Speicherung der Daten für einen Vertragsabschluss oder eine Vertragserfüllung besteht.

photoTAN App

Die „photoTAN App“ wird von der comdirect – eine Marke der Commerzbank AG, Pascalkehre 15, 25451 Quickborn zur Verfügung gestellt. Nutzen Sie diese App, werden von uns in dem nachfolgend beschriebenen Umfang personenbezogene Daten erhoben, verarbeitet und genutzt.

Personenbezogene Daten werden in unseren Apps nur im technisch notwendigen Umfang bzw. für Ihre bedienfreundliche Verwendung der photoTAN App verarbeitet. In keinem Fall werden die verarbeiteten Daten ohne Ihre Zustimmung an Dritte weitergegeben.

Welche Daten werden verarbeitet und zu welchem Zweck werden sie verwendet?

Die comdirect ermöglicht es Ihnen, photoTAN Apps auf mehreren Endgeräten zu nutzen. Zur Aktivierung des Services photoTAN Push benötigen Sie Ihre Zugangsnummer, persönliche Identifikationsnummer (PIN) und ein von Ihnen festgelegtes Passwort. Mit der Eingabe Ihrer Daten wird die App mit Ihren Konten verknüpft. Dies ist notwendig, damit Aufträge und Services zu Ihren Konten in der App angezeigt und freigegeben werden können.

Bei jeder Aktivierung einer photoTAN App auf einem Endgerät wird eine spezifische Geräte ID generiert. Diese setzt sich zusammen aus einer immer gleichen comdirect-Server-ID-Nummer, einer vom IT-System der comdirect für die spezifische Aktivierung vergebenen „AccountID“ und Zufallswerten. Die Geräte ID dient einerseits dazu, zur Gewährleistung der Integrität und Sicherheit der auf einem bestimmten Endgerät genutzten photoTAN App diese im TAN-Verwaltungssystem der comdirect eindeutig zu identifizieren. Andererseits wird Ihnen mit der spezifischen Geräte ID die Möglichkeit gegeben, verschiedene eigene Endgeräte mit photoTAN Apps selbst eindeutig zu erkennen und zu verwalten. Die Geräte ID ist für Sie in der App unter „dem Reiter „Einstellungen“ und im Persönlichen Bereich unter www.comdirect.de unter dem Reiter „Verwaltung“ Auswahl „PIN/TAN-Verwaltung“ und photoTAN einsehbar.

Außerdem erhalten wir die Information über den von Ihnen verwandten „Gerätetyp“, ob Sie ein Endgerät mit einem Android- oder einem iOS Betriebssystem aktiviert haben. Zweck der Erhebung dieser Information und Verarbeitung in dem IT-System der comdirect ist es, wie bei der Geräte ID auch, dass Sie in der App unter dem Reiter „Einstellungen“ und in der PIN/TAN-Verwaltung unter www.comdirect.de im Persönlichen Bereich in der Lage sind, gegebenenfalls die einzelnen Aktivierungen der photoTAN auf unterschiedlichen Endgeräten voneinander zu unterscheiden bzw. zu identifizieren. Außerdem prüft die App bei ihrer Installation auf dem Endgerät, ob sie sich in dem richtigen, vom Hersteller autorisierten Betriebssystem befindet. Ist dies nicht der Fall, ist eine Aktivierung der photoTAN App auf dem Endgerät nicht möglich und Sie werden über diesen Umstand durch Fehlermeldungen informiert.

Daneben können Sie Ihren Endgeräten unter www.comdirect.de im Persönlichen Bereich eigene Gerätenamen zuweisen, damit Sie im Falle mehrerer aktivierter Endgeräte diese selbst besser auseinanderhalten können. Diese Information wird von der comdirect verarbeitet, doch nicht für andere Zwecke genutzt. Die Eingabemöglichkeit stellt lediglich einen Service für Sie dar.

Ferner verarbeiten wir zur eindeutigen Identifizierung der Aktivierung der jeweiligen photoTAN App das Datum dieser und zeigen dieses Datum auch im Persönlichen Bereich unter www.comdirect.de unter dem Reiter „Verwaltung“ Auswahl „PIN/TAN-Verwaltung“ und photoTAN an.

Die IMEI bzw. die Android-Seriennummer wird von der photoTAN App nur auf Ihrem Endgerät zum Zwecke des Schutzes der photoTAN App verwendet. Anhand dieser eindeutigen gerätebezogenen Merkmale erkennt die photoTAN App das von Ihnen verwendete Endgerät eindeutig. Somit können Ihre Aktivierungsdaten nicht ungewollt oder böswillig kopiert und zur Aktivierung einer weiteren photoTAN App auf einem anderen Endgerät verwendet werden. Diese gerätebezogenen Daten werden aber zu keinem Zeitpunkt an die comdirect übertragen, sondern verbleiben auf dem Endgerät selbst.

photoTAN Scan-Funktion

Die App enthält eine Funktion, um die photoTAN Grafiken mit der Gerätekamera einlesen zu können. Dazu ist es notwendig, das Systemrecht für den Zugriff auf die Gerätekamera anzufordern. Eine Speicherung oder Übertragung der Bilddaten findet nicht statt.

photoTAN Push-Funktion

Die App enthält eine Funktion, mit der Aufträge zur Freigabe direkt vom Server der comdirect abgeholt werden können. Hierbei werden Daten des freizugebenden Auftrags mittels einer gesicherten Internetverbindung an die App übertragen und verarbeitet. Die Daten zur Überprüfung und Freigabe bzw. Ablehnung eines Auftrags werden nicht in der App gespeichert und liegen nur temporär vor. Nach wenigen Minuten verschwinden die Daten aus der App unabhängig davon, ob Sie den Auftrag freigegeben oder abgelehnt haben. Für diese Funktion benötigt die App das Recht auf Internetfunktionen zugreifen zu können. Prinzip bedingt meldet sich die App am comdirectbankserver mit der jeweils zum Zugriff gültigen Internet Adresse des Mobiletelefons (IP-Adresse). Diese IP Adresse wird außer in den gesetzlich vorgeschriebenen technischen Logdateien nicht weiter gespeichert oder verarbeitet.

Push Benachrichtigungen

Weiterhin ist es möglich, Push Nachrichten zu erhalten, wenn ein neuer Auftrag zur Freigabe vorliegt. Für diese Funktion benötigt die App das Recht, Push Nachrichten empfangen zu können. Dazu hinterlegt die photoTAN App ein von den jeweiligen Betriebsystembetreibern erzeugtes Push-Token auf dem Server der comdirect. Dieses Token hat selbst keinerlei Personenbezug, sondern identifiziert für den Push Server lediglich die photoTAN App Installation auf dem Gerät, auf dem diese installiert ist.

Push Benachrichtigungen werden nur dann versendet, wenn Sie zuvor Ihre Einwilligung dazu gegeben haben. Über die Einstellungen der App kann die Einwilligung zum Erhalt von Push Benachrichtigungen widerrufen werden. Dadurch wird das Push Token vom comdirect Server gelöscht. Durch Löschung der App auf dem Gerät wird das Token ebenfalls unbrauchbar, da dann keine Verbindung zu einer existierenden App mehr besteht.

Der Versand der Benachrichtigungen auf das jeweilige Endgerät erfolgt über den Server des jeweiligen Anbieters, also den Apple Push Notification Service und Google Firebase für iOS-Geräte, bzw. den Google Firebase Cloud Messaging Service für Android-Geräte. Zur sicheren Kommunikation mit dem Endgerät teilt comdirect Apple bzw. Google, entsprechend des durch das Gerät verwendeten Betriebssystems, hierzu die Device Token ID mit. Dies ist eine aus der Geräte-ID erzeugte, eindeutige Verbindungsnummer, die die Zuordnung der Nachricht zum Endgerät des Benutzers ermöglicht.

Wer bekommt meine Daten und wofür?

Innerhalb der comdirect erhalten nur diejenigen Stellen auf ihre Daten Zugriff, die diese zur Wahrung unserer berechtigten Interessen oder zur Erfüllung unserer vertraglichen und gesetzlichen Pflichten brauchen.

Wir geben Ihre persönlichen Daten nur an Dritte weiter, wenn:

Wenn es zur Aufklärung einer rechtswidrigen Nutzung unserer Webseite dient oder für die Rechtsverfolgung erforderlich ist, können personenbezogene Daten an die Strafverfolgungsbehörden sowie gegebenenfalls an geschädigte Dritte weitergeleitet werden. Dies geschieht jedoch nur dann, wenn konkrete Anhaltspunkte für ein gesetzwidriges beziehungsweise missbräuchliches Verhalten vorliegen. Eine Weitergabe kann auch dann stattfinden, wenn dies der Durchsetzung von Nutzungsbedingungen oder anderer Vereinbarungen dient. Wir sind zudem gesetzlich verpflichtet, auf Anfrage bestimmten öffentlichen Stellen Auskunft zu erteilen. Dies sind Strafverfolgungsbehörden, Behörden, die bußgeldbewährte Ordnungswidrigkeiten verfolgen und die Finanzbehörden.

Gelegentlich sind wir für die Erbringung unseres Service auf vertraglich verbundene externe Dienstleister angewiesen, beispielsweise für das Hosting von Subdomains oder Service- und Wartungsdienstleistungen von auf unserer Webseite eingesetzter Software sowie um auf unserer Webseite angebotene Funktionalitäten anzubieten. In solchen Fällen werden Informationen an diese Unternehmen bzw. Einzelpersonen weitergegeben, um diesen die weitere Bearbeitung zu ermöglichen. Diese externen Dienstleister werden von uns sorgfältig ausgewählt und auf Einhaltung der vertraglichen Vorgaben überprüft. Externe Dienstleister dürfen die Daten ausschließlich zu den von uns vorgegebenen Zwecken und gemäß unseren Weisungen verarbeiten.

Ihre Datenschutzrechte als betroffene Person

Aus der DSGVO ergeben sich für Sie als Betroffener einer Verarbeitung personenbezogener Daten die folgenden Rechte:

Sollten Sie Auskunft über die zu Ihrer Person gespeicherten Daten wünschen, Ihre sonstigen Rechte durchsetzen möchten oder Fragen zum Datenschutz bei uns haben, können Sie sich mit uns über die unter Ziff. 2 (Verantwortliche Stelle) genannte Kontaktmöglichkeit in Verbindung setzen.

Information über Ihr Widerspruchsrecht nach Artikel 21 DSGVO

1. Einzelfallbezogenes Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Artikel 6 Absatz 1 Buchstabe e DSGVO (Datenverarbeitung im öffentlichen Interesse) und Artikel 6 Absatz 1 Buchstabe f DSGVO (Datenverarbeitung auf der Grundlage einer Interessenabwägung) erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmung gestütztes Profiling im Sinne von Artikel 4 Nr. 4 DSGVO.

Legen Sie Widerspruch ein, werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

2. Widerspruchsrecht gegen eine Verarbeitung von Daten für Zwecke der Direktwerbung

In Einzelfällen verarbeiten wir Ihre personenbezogenen Daten, um Direktwerbung zu betreiben. Sie haben das Recht, jederzeit Widerspruch gegen die Verarbeitung Sie betreffender personenbezogener Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, so werden wir Ihre personenbezogenen Daten nicht mehr für diese Zwecke verarbeiten.

3. Empfänger eines Widerspruchs

Der Widerspruch kann formfrei mit dem Betreff „Widerspruch” unter Angabe Ihres Namens, Ihrer Adresse und Ihres Geburtsdatums erfolgen und sollte gerichtet werden an:

comdirect – eine Marke der Commerzbank AG
Pascalkehre 15
25451 Quickborn

Änderungen dieser Datenschutzerklärung

Wir halten diese Datenschutzerklärung immer auf dem neuesten Stand. Deshalb behalten wir uns vor, sie von Zeit zu Zeit zu ändern und Änderungen bei der Verarbeitung Ihrer Daten nachzupflegen. Die aktuelle Fassung der Datenschutzerklärung ist stets unter der Rubrik "Datenschutz" auf unserer Webseite abrufbar.