Datenschutzerklärung (DSGVO)
Letzte Aktualisierung: 21. August 2026
1. Verantwortlicher für die Verarbeitung
Verantwortlicher für die nachstehend beschriebenen Verarbeitungen (Konto-, Interessenten- und Navigationsdaten) ist:
- Gesellschaft
- VIGILAE, vereinfachte Aktiengesellschaft französischen Rechts mit einem Alleingesellschafter (SASU), 4 ZA Les Grands Prés, 01170 Chevry — R.C.S. Bourg-en-Bresse, SIREN 108 950 528
- Kontakt Datenschutz
- rgpd@vigilae.org — Alexandre PEREIRA, Datenschutzbeauftragter
2. Besondere Rolle in Bezug auf GwG-Daten (Verantwortlicher / Auftragsverarbeiter)
Die folgende Unterscheidung ist wesentlich:
- Daten der Sorgfaltspflichtakten (Identität der Kunden des Berufsträgers, wirtschaftlich Berechtigte, Belege, Ergebnisse des Abgleichs, Bestandteile einer Verdachtsmeldung): Der verpflichtete Berufsträger als Nutzer ist der Verantwortliche für die Verarbeitung; Vigilae handelt als Auftragsverarbeiter im Sinne von Artikel 28 der DSGVO, auf dokumentierte Weisung des Nutzers und im Rahmen eines Auftragsverarbeitungsvertrags (DPA).
- Konto-, Abrechnungs-, Interessenten- und Navigationsdaten: Vigilae ist Verantwortlicher für die Verarbeitung.
Die GwG-Verarbeitungen beruhen auf einer dem Berufsträger obliegenden gesetzlichen Verpflichtung (französisches Währungs- und Finanzgesetzbuch, art. L.561-1 ff.); bestimmte Speicherfristen und Einschränkungen von Rechten ergeben sich unmittelbar daraus.
3. Verarbeitete Daten und Zwecke
- Konto und Nutzung des Dienstes
- Berufliche Identität, E-Mail, Anmeldedaten, technische Protokolle — zur Bereitstellung, Absicherung und Verbesserung des Dienstes.
- Sorgfaltspflichtdaten (als Auftragsverarbeiter)
- Daten, die für die GwG-Sorgfaltspflichten erforderlich und vom Nutzer hinterlegt sind — um die Extraktion, die Identifizierung der wirtschaftlich Berechtigten, die Risikobewertung, den Abgleich und den Aufbau der Nachweisakte gemäß den Weisungen des Nutzers zu ermöglichen.
- Kostenloses Compliance-Audit
- Antworten auf den Fragebogen und Kontakt-E-Mail — zur Bereitstellung des Scores, der Empfehlungen und gegebenenfalls zur Kontaktaufnahme mit Ihnen.
- Interessenten- und Geschäftsbeziehung
- Berufliche Kontaktdaten — für die geschäftliche Kommunikation, auf Grundlage des berechtigten Interesses und/oder der Einwilligung, mit jederzeitigem Widerspruchsrecht.
- Cookies und Reichweitenmessung
- Siehe den Abschnitt „Cookies“ weiter unten.
4. Rechtsgrundlagen
- Erfüllung des Vertrags (Bereitstellung des Dienstes für den Nutzer).
- Gesetzliche Verpflichtung des Nutzers (GwG-System), für die im Auftrag verarbeiteten Sorgfaltspflichtdaten.
- Berechtigtes Interesse (Sicherheit, Verbesserung des Dienstes, maßvolle B2B-Ansprache).
- Einwilligung (nicht wesentliche Cookies, bestimmte Kommunikation).
5. Empfänger und Auftragsverarbeiter
Die Daten sind für die befugten Mitarbeiter des Anbieters und gegebenenfalls für vertraglich gebundene technische Auftragsverarbeiter zugänglich, insbesondere:
- den Hosting-Anbieter (OVH SAS : Hosting, Frankreich — Europäische Union; Hetzner Online GmbH : Datensicherung, Deutschland — Europäische Union);
- das Werkzeug zur Verwaltung der Kundenbeziehungen (HubSpot Ireland Ltd — Daten in der Europäischen Union gehostet), zur Erfassung und Nachverfolgung der über die öffentlichen Formulare der Website gesendeten Anfragen (Online-Audit, Demonstration) — niemals Daten aus Mandantenakten;
- den Zahlungsdienstleister (Stripe Payments Europe, Ltd. — Irland — Europäische Union), für den Einzug der Abonnementzahlungen und die Verwaltung der Zahlungsmittel ;
- den Anbieter der KI-Unterstützung (Google Cloud — Vertex AI, Claude-Modell von Anthropic — Europäische Union), für die unterstützte Auswertung der Unterlagen und den Dokumenten-Copiloten ;
- den Dienstleister für den E-Mail-Versand (Brevo — Sendinblue SAS, Frankreich — Europäische Union), für den Versand der transaktionalen Nachrichten: Anforderung von Unterlagen an den Mandanten einer Kanzlei, Prüfbericht, Zusammenfassung und Erinnerungen. Er erhält die Adresse und den Namen des Empfängers, den Betreff und den Inhalt der Nachricht sowie die Anhänge;
- keinen Abgleich-Anbieter: Die amtlichen Listen (Europäische Union, Vereinte Nationen, französische Direction générale du Trésor) werden auf unsere Server heruntergeladen, und der Abgleich erfolgt lokal. Kein Mandantenname wird zum Abgleich an einen Dritten übermittelt;
- die KI-Unterstützung (Extraktion der Unterlagen, Copilot): Sie ist derzeit nicht aktiviert — es werden keine Daten an einen Modellanbieter übermittelt, und die KI-Wahrnehmung bleibt inert. Screening, Risikobewertung und Register funktionieren ohne sie, auf deterministischen Engines. Sollte diese Unterstützung in Betrieb genommen werden, so würden der gewählte Anbieter und dessen Region vor jeder Verarbeitung hier und in der Liste der Auftragsverarbeiter aufgeführt.
Die Daten werden weder verkauft noch zu kommerziellen Zwecken an Dritte weitergegeben.
6. Übermittlungen außerhalb der Europäischen Union
Die Daten werden innerhalb der Europäischen Union gehostet und verarbeitet. In der gewählten Konfiguration erfolgt keine Übermittlung außerhalb der EU. Sollte ein Auftragsverarbeiter eingeführt werden, der eine Übermittlung außerhalb der EU umfasst, so würde diese durch geeignete Garantien (Standardvertragsklauseln oder Angemessenheitsbeschluss) abgesichert und die vorliegende Erklärung entsprechend aktualisiert.
7. Speicherfristen
- Kontodaten: für die Dauer der Vertragsbeziehung, danach Archivierung gemäß den geltenden gesetzlichen Verpflichtungen.
- Sorgfaltspflichtdaten: aufbewahrt unter der Kontrolle des als Verantwortlicher handelnden Berufsträgers. Die GwG-Vorschriften schreiben eine Aufbewahrung von 5 Jahren ab dem Ende der Geschäftsbeziehung oder der Durchführung des Vorgangs vor (art. L.561-12 des französischen Währungs- und Finanzgesetzbuchs).
- Interessentendaten: 3 Jahre ab dem letzten Kontakt, sofern kein Widerspruch erfolgt.
- Cookies: Dauer wie im dafür vorgesehenen Abschnitt angegeben (höchstens 13 Monate für einwilligungspflichtige Tracker).
8. Sicherheit
Zum Schutz der Daten werden technische und organisatorische Maßnahmen umgesetzt: Verschlüsselung sensibler Daten im Ruhezustand (Tresor AES-256-GCM), Versiegelung und Zeitstempelung des Registers (SHA-256-Prüfsumme), Zugriffskontrolle, Protokollierung. Die Vertraulichkeit der Verdachtsmeldung wird durch Konzeption gewahrt (art. L.561-18 CMF): Ihr Bestehen und ihr Inhalt werden dem Kunden nicht offengelegt.
9. Ihre Rechte
Gemäß der DSGVO verfügen Sie über die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit sowie über das Recht, Anweisungen zum Verbleib Ihrer Daten nach Ihrem Tod festzulegen.
Für die Sorgfaltspflichtdaten kann die Ausübung bestimmter Rechte (insbesondere der Löschung) durch die für die Geldwäschebekämpfung geltenden gesetzlichen Aufbewahrungs- und Vertraulichkeitspflichten eingeschränkt sein und ist an den als Verantwortlichen handelnden Berufsträger zu richten.
Zur Ausübung Ihrer Rechte bei den Verarbeitungen, für die Vigilae verantwortlich ist: rgpd@vigilae.org. Sie können eine Beschwerde bei der CNIL (www.cnil.fr) einreichen.
10. Cookies
Die Website speichert ausschließlich Elemente, die für ihren Betrieb und Ihre Anzeigeeinstellungen unbedingt erforderlich sind (helles/dunkles Theme, Sprache, Speicherung Ihrer Einwilligungsentscheidung), lokal in Ihrem Browser abgelegt. Sie nutzt eine cookielose Reichweitenmessung (Umami, selbst gehostet), die von der Einwilligung ausgenommen ist. Darüber hinaus nutzt sie Google Analytics 4, einen Tracker eines Drittanbieters, der einer vorherigen Einwilligung unterliegt: Über dieses Tool wird nichts gemessen, solange Sie das Banner nicht akzeptiert haben (Ablehnung als Standardeinstellung, keine Werbe-Cookies). Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie das Banner ablehnen oder die Website-Daten in Ihrem Browser löschen.
11. Änderungen
Die vorliegende Erklärung kann aktualisiert werden. Es gilt die auf dieser Seite zum Zeitpunkt Ihres Aufrufs veröffentlichte Fassung.