Datenschutzhinweise
Informationen zu Konto, Anmeldung, Identitätsprüfung und Wallet bei ePassID.
1. Betreiber und Kontakt
ePassID™
ePassID™ ist ein Service von sunlesh
Luitpoldstr. 2485072 Eichstätt
Deutschland
Weitere Betreiberangaben finden Sie im Impressum. Für Datenschutzanfragen können Sie die oben hinterlegte Kontaktadresse oder das Kontaktformular nutzen. Bitte senden Sie dabei keine Passwörter, Anmeldecodes oder unaufgefordert Ausweiskopien.
2. Konto und Anmeldung
Bei der Registrierung verarbeiten wir Vorname, Nachname, E-Mail-Adresse und ein Passwort sowie eine Benutzerkennung. Für Unternehmenskonten kommen Firmenname und Firmenanschrift hinzu. Eine Mobilnummer ist bei der Registrierung optional; wird sie angegeben, wird auch das ausgewählte Land der Mobilnummer gespeichert. Vor einer Live-Verifizierung wird eine Mobilnummer benötigt.
Je nach genutzter Funktion werden außerdem Bestätigungsstatus, Anmelde- und Sicherheitsinformationen sowie technische Protokolldaten verarbeitet. Passwörter werden als Passwort-Hashes gespeichert, nicht als entschlüsselbare Passwörter. E-Mail- und SMS-Codes dienen der Bestätigung und Absicherung der jeweiligen Vorgänge.
3. Self-Verifizierung
Bei einer Self-Verifizierung werden je nach Dokumentart Aufnahmen des Ausweisdokuments, ein Selfie und ein kurzes Video mit einer vorgegebenen zufälligen Aktion verarbeitet. Das Video dient der Liveness-Prüfung durch einen berechtigten Prüfer. Dokumentart, Ausstellungsland und ausgelesene oder eingegebene Identitätsangaben werden dem Prüfvorgang zugeordnet.
Die Texterkennung unterstützt das Auslesen der Dokumentangaben und kann fehlschlagen. Eine erfolgreiche Aufnahme oder Texterkennung allein bedeutet noch keine bestätigte Identität.
4. Live-Verifizierung und SMS
Bei einer Live-Verifizierung werden Kamera- und Mikrofondaten für das Gespräch zwischen Benutzer und Prüfer über die konfigurierte Videoinfrastruktur übertragen. Der Prüfer kann Dokument- und Selfie-Snapshots erstellen, die verschlüsselt dem jeweiligen Fall zugeordnet werden. Der hier beschriebene Ablauf speichert diese Einzelaufnahmen, nicht automatisch eine vollständige Gesprächsaufzeichnung.
Prüfschritte, Ergebnis, Prüfnotizen und Aktionen werden zur Bearbeitung und Nachvollziehbarkeit protokolliert. Die SMS-Bestätigung wird durch den Prüfer freigegeben. Für Video und Aufnahmen werden im Verifizierungsablauf gesonderte Hinweise und Einwilligungen angezeigt.
5. Zugriff, Dienstleister und verbundene Anwendungen
Prüfunterlagen sind für die Bearbeitung durch berechtigte Prüfer und Administratoren vorgesehen. Technische Dienstleister können bei Hosting, E-Mail, SMS und der Übertragung von Videodaten beteiligt sein. Welche Daten eine verbundene Anwendung erhält, richtet sich nach dem jeweiligen Anmelde- und Freigabevorgang. Passwörter werden nicht an verbundene Anwendungen weitergegeben.
Informationen zu Cookies und zur Auswahl optionaler Cookies finden Sie in der Cookie-Richtlinie und den Cookie-Einstellungen.
6. Prüfmedien und Aufbewahrung
Für gespeicherte Self-Verifizierungsmedien einschließlich Aktionsvideo und für Live-Snapshots ist technisch eine Aufbewahrungsfrist von 30 Tagen ab Speicherung des jeweiligen Vorgangs beziehungsweise Snapshots hinterlegt. Nach Ablauf ist der reguläre Medienabruf gesperrt; die physische Bereinigung erfolgt durch die dafür vorgesehenen Wartungsläufe.
Prüfergebnisse, Kontodaten und Audit-Einträge sind davon getrennte Datensätze. Die 30-Tage-Frist der Medien bedeutet daher nicht automatisch die Löschung des Kontos, aller Prüfmetadaten oder vorhandener Sicherungskopien.
7. ePassID-Wallet
Dateien, Notizen und Verschlüsselung
Die optionale Wallet dient dem Speichern und Teilen von Dateien und Notizen. Inhalte, Dateinamen und Notiztitel werden vor dem Hochladen in Ihrem Browser verschlüsselt und beim Öffnen auf Ihrem Gerät entschlüsselt. Auf dem Server werden diese Inhalte nur verschlüsselt gespeichert. Ihr privater Wallet-Schlüssel wird dort ebenfalls verschlüsselt hinterlegt; der öffentliche Schlüssel dient unter anderem dem verschlüsselten Teilen. Wallet-Passwort und Wiederherstellungsschlüssel werden nicht an den Server übermittelt.
Zur Bereitstellung, Zuordnung und Speicherverwaltung verarbeiten wir außerdem Ihre Benutzer- und Wallet-Kennung, Eintragskennungen, Speicherzeitpunkte und Nutzdatengrößen. Diese Metadaten sind nicht durch die Inhaltsverschlüsselung verborgen. Das Zurücksetzen Ihres ePassID-Anmeldepassworts entsperrt die Wallet nicht.
Teilen mit anderen Personen
Wenn Sie einen Eintrag teilen, wird dessen Inhaltsschlüssel für die Wallet des ausgewählten Empfängers verschlüsselt. Dafür werden die Zuordnung von Absender, Empfänger und Eintrag, der Freigabezeitpunkt sowie die verschlüsselte Schlüsselhülle gespeichert. Der Empfänger kann den freigegebenen Inhalt einschließlich Dateiname oder Titel entschlüsseln und speichern. Eine zurückgenommene Freigabe verhindert weitere Abrufe über diese Freigabe, entfernt aber keine bereits gespeicherten Kopien beim Empfänger.
Optionaler Gerätezugang für 30 Tage
Bei Auswahl von „Diesem Gerät 30 Tage vertrauen“ speichert der Browser einen privaten Wallet-Schlüssel sowie Konto-/Wallet-Zuordnung und Gültigkeitszeitpunkte lokal im Browserspeicher (IndexedDB), nicht Ihr Wallet-Passwort. Dies ermöglicht das erneute Öffnen ohne Wallet-Passworteingabe; eine gültige ePassID-Anmeldung bleibt erforderlich. Die Frist verlängert sich nicht automatisch. Nach ihrem Ablauf verweigert die Anwendung den gespeicherten Zugang und bereinigt ihn beim nächsten Zugriff.
Mit „Gerät vergessen“ oder „Wallet sperren“ entfernen Sie den gemerkten Zugang in diesem Browser. Das Schließen der Seite, die automatische Inaktivitätssperre oder das Abmelden von ePassID entfernen ihn nicht automatisch. Verwenden Sie diese Option nur in Ihrem eigenen, geschützten Browserprofil: Wer dieses Profil und eine gültige Anmeldung nutzen kann, kann gegebenenfalls auch die Wallet öffnen.
Speicherung und Löschung
Wallet-Einträge können Sie in der Wallet aus dem aktiven Speicher löschen. Die oben genannte 30-Tage-Frist für Prüfmedien gilt nicht für Wallet-Inhalte; auch das Ende eines gemerkten Gerätezugangs löscht keine Wallet-Einträge. Soweit Sicherungskopien bestehen, können verschlüsselte Daten bis zu deren vorgesehener Löschung oder Überschreibung enthalten bleiben. Heruntergeladene, entschlüsselte Dateien liegen außerhalb des Wallet-Schutzes. Für weitergehende Löschanfragen nutzen Sie die nachfolgenden Kontaktmöglichkeiten.
8. Ihre Rechte und Anfragen
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Soweit die Verarbeitung auf einer Einwilligung beruht, kann diese mit Wirkung für die Zukunft widerrufen werden. Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren.
Richten Sie Ihre Anfrage über die unter Abschnitt 1 genannten Kontaktmöglichkeiten an den Betreiber. Ob eine Löschung unmittelbar erfolgen kann, muss für die betroffenen Daten und gegebenenfalls bestehende Aufbewahrungspflichten geprüft werden.