Datenschutzerklärung
Wie wir personenbezogene Daten im geschlossenen Mitgliederbereich verarbeiten, an wen wir sie weitergeben und welche Rechte Sie haben.
Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
| Verantwortlicher | Burdorf Consulting Ltd., Pano Arodes, Paphos, Zypern |
| team.equex@burdorfconsulting.com | |
| Datenschutzbeauftragter | Ein Datenschutzbeauftragter ist nach derzeitiger Einschätzung nicht zu benennen. Anfragen richten Sie bitte an die vorstehende E-Mail-Adresse. |
| Aufsichtsbehörde | Office of the Commissioner for Personal Data Protection, Nikosia, Zypern |
Welche Daten wir verarbeiten
Wir verarbeiten ausschließlich Daten, die für den Betrieb des geschlossenen Marketplace erforderlich sind:
| Kategorie | Daten | Herkunft |
|---|---|---|
| Zugangsanfrage | Name, E-Mail-Adresse, optional Telefon-/WhatsApp-Nummer, Referenz oder Einladungscode, beruflicher Hintergrund, Sprache | Eingabe durch die betroffene Person |
| Konto | E-Mail, Passwort-Hash, Zeitpunkt der E-Mail-Bestätigung, Marketplace-ID (Pseudonym), Anzeigename | Registrierung / System |
| Status | Verifizierungs-, Qualifizierungs- und Sperrstatus, Rolle | Vergabe durch den Verantwortlichen |
| Identitätsprüfung (KYC) | Prüfstatus, Prüf-Sitzungskennung sowie eine Ergebnis-Kurzfassung: Name laut Ausweis, Geburtsdatum, Dokumenttyp und -nummer, Ausstellerstaat, Übereinstimmungs- und Lebendigkeitswerte, Warnhinweise | Prüfdienstleister (siehe Empfänger) |
| Investorenprofil | Antworten des freiwilligen Fragebogens (Volumen, Ticketgröße, Horizont, Deal-Typen, Erfahrung, Risikotragfähigkeit, Fokus, Freitexte) | Eingabe durch die betroffene Person |
| Beteiligungen und Register | Zuordnung zu Listings, Anteilsquote, Transaktionen und Ausschüttungen mit Typ, Preis je Anteil, Monat, Bestätigungsstatus | Verantwortlicher, Bestätigung durch die betroffene Person |
| Nutzung | Aufrufe einzelner Listings und Detailansichten mit Zeitstempel und Konto-Bezug | System |
| Technisch | Server- und Zugriffsprotokolle des Hosters, IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browserkennung | System / Hoster |
Ausweisdokumente werden nicht auf unseren Systemen gespeichert. Bilder und Videos der Identitätsprüfung verbleiben beim Prüfdienstleister; wir erhalten ausschließlich das Ergebnis und die oben genannte Kurzfassung.
Zwecke und Rechtsgrundlagen
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Zugangsanfrage, Konto, Anmeldung | Anbahnung und Durchführung des Nutzungsverhältnisses | Art. 6 Abs. 1 lit. b DSGVO |
| Identitätsprüfung | Sicherstellung, dass ausschließlich identifizierte Personen Zugang zu vertraulichen Unternehmensinformationen erhalten; Betrugsprävention | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Investorenprofil | Einordnung der Eignung und passgenaue Ansprache | Art. 6 Abs. 1 lit. a und lit. b DSGVO |
| Register und Bestätigungen | Dokumentation beidseitig bestätigter Transaktionen, Nachweisführung | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Nutzungserfassung (Listing-Aufrufe) | Verständnis des Interesses, Betrieb und Verbesserung des Dienstes | Art. 6 Abs. 1 lit. f DSGVO |
| Benachrichtigungen (E-Mail) | Statusmeldungen zu Konto, Bestätigungen und neuen Listings | Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO |
| Protokolle, Sicherheit | Betriebssicherheit, Missbrauchsabwehr | Art. 6 Abs. 1 lit. f DSGVO |
Berechtigte Interessen sind der sichere Betrieb eines geschlossenen Kreises, der Schutz vertraulicher Emittenteninformationen sowie die Nachvollziehbarkeit dokumentierter Transaktionen.
Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein. Mit ihnen bestehen, soweit erforderlich, Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
| Dienst | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase (Datenbank, Authentifizierung, Serverfunktionen) | Speicherung von Konto-, Profil-, Register- und Statusdaten | EU (Region Irland)(Unterauftragsverarbeiter: Amazon Web Services) |
| Netlify (Hosting, Auslieferung der Website) | Bereitstellung der Seiten, Server- und Zugriffsprotokolle | USA / weltweites CDN |
| Didit (Identitätsprüfung) | Prüfung von Ausweisdokument, Lebendigkeit und Gesichtsabgleich; Übermittlung des Ergebnisses | EU (Spanien) |
| Formspree (Formularübermittlung) | Weiterleitung von Zugangsanfragen und Fragebogen-Antworten an unsere internen Systeme | USA |
| Airtable (internes CRM) | Verwaltung von Anfragen und Investorenprofilen | USA |
| Telegram (interne Benachrichtigung) | Hinweis an das Team bei neuen Anfragen und Prüfergebnissen | EU / Drittländer |
| Google Workspace (E-Mail-Versand) | Versand von Bestätigungs- und Systemmails | EU/USA |
| Google Fonts, jsDelivr, Cloudfront (Auslieferung von Schriften, Programmbibliotheken und Bildern) | Darstellung der Seiten | weltweit |
Übermittlung in Drittländer
Soweit Dienstleister außerhalb des Europäischen Wirtschaftsraums verarbeiten (insbesondere in den Vereinigten Staaten), erfolgt dies auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, einer Zertifizierung nach dem EU-US Data Privacy Framework oder einer anderen zulässigen Grundlage.
Speicherdauer
- Konto- und Profildaten: für die Dauer der Mitgliedschaft und anschließend bis zum Ablauf gesetzlicher Aufbewahrungsfristen.
- Ergebnis der Identitätsprüfung: zehn Jahre ab Beendigung der Geschäftsbeziehung, sofern keine kürzere Frist zulässig ist. Beim Prüfdienstleister gilt dessen eigene, konfigurierbare Aufbewahrungsdauer.
- Register- und Transaktionsdaten: dauerhaft, soweit sie der Dokumentation bestätigter Vorgänge dienen; berechtigtes Interesse an Nachweisführung.
- Investorenprofil: bis zum Widerruf oder bis zur Beendigung der Mitgliedschaft.
- Nutzungsdaten (Listing-Aufrufe): 12 Monate.
- Protokolldaten: nach Maßgabe des Hosters, üblicherweise wenige Wochen.
Cookies und lokale Speicherung
Wir setzen keine Werbe- oder Trackingtechnologien Dritter ein und binden keine Analysedienste externer Anbieter ein.
Für die Anmeldung ist eine lokale Speicherung im Browser technisch erforderlich: Das Authentifizierungssystem legt Sitzungsmerkmale (Zugangs- und Erneuerungstoken) im lokalen Speicher des Browsers ab. Zusätzlich wird die gewählte Sprache gespeichert. Diese Speicherung ist zur Bereitstellung des ausdrücklich gewünschten Dienstes unbedingt erforderlich; eine Einwilligung ist hierfür nach der ePrivacy-Richtlinie nicht erforderlich.
Automatisierte Entscheidungen
Die Identitätsprüfung wird technisch automatisiert durchgeführt. Das Ergebnis führt jedoch nicht automatisch zu einer Freischaltung oder Ablehnung: Über die Aufnahme in den Mitgliederkreis entscheidet stets eine natürliche Person nach individueller Prüfung. Eine automatisierte Entscheidung im Sinne des Art. 22 Abs. 1 DSGVO findet somit nicht statt. Ein Profiling zu Werbezwecken erfolgt nicht.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung genügt eine Nachricht an team.equex@burdorfconsulting.com. Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere beim Office of the Commissioner for Personal Data Protection in Zypern oder bei der Behörde Ihres gewöhnlichen Aufenthaltsorts.
Bitte beachten Sie: Bereits beidseitig bestätigte Registereinträge dienen der Nachweisführung gegenüber allen Beteiligten. Ein Löschungsverlangen kann insoweit eingeschränkt sein; wir prüfen jeden Fall einzeln und pseudonymisieren dort, wo eine vollständige Löschung nicht möglich ist.
Datensicherheit
Die Übertragung erfolgt verschlüsselt (TLS). Der Zugriff auf Daten ist auf Datenbankebene durch zeilenbasierte Zugriffsregeln beschränkt: Mitglieder können ausschließlich ihre eigenen Daten lesen; administrative Rechte sind auf benannte Konten begrenzt. Systemseitige Schlüssel für privilegierte Vorgänge werden ausschließlich serverseitig vorgehalten. Eingehende Meldungen des Prüfdienstleisters werden kryptografisch signiert übermittelt und vor Verarbeitung verifiziert.
Stand: Juli 2026