ROCKVALID
Demo-Modus
Datenschutz

Weniger speichern.
Das Wesentliche nachweisen.

Diese Datenschutzhinweise erklären, wie personenbezogene Daten verarbeitet werden, wenn du ROCKVALID besuchst, den aktuellen Browser-Demo-Ablauf zur Zertifizierung nutzt oder ein ROCKVALID-PDF prüfst.

Verantwortlicher

Wer ist verantwortlich?

Verantwortlicher
ROCKVALID UG (haftungsbeschränkt) in Gründung
Anschrift
Greifswalder Straße 13B, 10405 Berlin, Deutschland
E-Mail
info@rockvalid.com
Datenschutzkontakt
datenschutz@rockvalid.com

Aktueller Ablauf

Welche Daten können verarbeitet werden?

Welche Daten anfallen, hängt von der genutzten Funktion ab. ROCKVALID verlangt kein dauerhaftes Nutzerkonto und keine persönliche Blockchain-Wallet.

01

Website-Aufruf

In Serverprotokollen können IP-Adresse, Zeitpunkt, aufgerufene URL, Antwortstatus, Browser- bzw. User-Agent-Informationen, Referrer, Fehlerdaten und Sicherheitsereignisse verarbeitet werden.

02

PDF und vorübergehende Sitzung

Das hochgeladene PDF, der Dateiname, vorübergehende Sitzungskennungen, Prozessstatus und das erzeugte ROCKVALID-PDF werden verarbeitet, damit der Ablauf abgeschlossen werden kann.

03

Name und gewählte Handlung

ROCKVALID verarbeitet den eingegebenen Vor- und Nachnamen sowie die Auswahl, ob du das Dokument unterschreibst, ausstellst oder ihm widersprichst.

04

finAPI- bzw. Bankergebnis

Im aktuellen GiroIdent-Ablauf kann ROCKVALID Prozesskennungen, Kontoinhaber- oder Zahlerinformationen, das Ergebnis der Namensprüfung, Zahlungsstatus, Betrag, Währung und erforderliche Referenzen erhalten.

05

ROCKVALID-Nachweis

Das fertige PDF kann den festgehaltenen Namen, die Handlung, den Zeitpunkt, ROCKVALID-Kennungen und – bei fortgeführten Dokumenten – die lesbare Bestätigungsgeschichte enthalten.

06

Prüfung

Ein zur Prüfung hochgeladenes PDF wird gelesen, um kryptografische Fingerabdrücke zu berechnen und den ROCKVALID-Nachweis auszulesen. Das Ergebnis wird mit dem öffentlichen Nachweis verglichen.

Open Banking

finAPI und deine Bank

Der aktuelle öffentliche Demo-Ablauf verwendet finAPI GiroIdent für die konfigurierte Namensprüfung. Der externe Anbieter und die ausgewählte Bank verarbeiten die Daten, die sie für ihren Teil des Ablaufs benötigen.

01

Kein Banking-Passwort in einem ROCKVALID-Formular

ROCKVALID selbst fordert keine Online-Banking-Zugangsdaten auf der ROCKVALID-Seite an. Falls eine Bankanmeldung erforderlich ist, erfolgt sie in der Oberfläche des Anbieters oder der Bank.

02

Namensprüfung

Der in ROCKVALID eingegebene Name kann mit Kontoinhaberinformationen verglichen werden, die der konfigurierte Anbieterablauf zurückliefert.

03

Zahlung

Enthält der kombinierte Ablauf eine Zahlung, verarbeitet ROCKVALID den Zahlungsstatus und die für den Abschluss der Zertifizierung nötigen Referenzen.

04

Zusätzliche Hinweise der Anbieter

Wenn du die Oberfläche von finAPI oder einer Bank verwendest, gelten zusätzlich deren Datenschutz- und Rechtshinweise.

PDF und öffentlicher Nachweis

Was wird sichtbar?

Das fertige PDF und der öffentliche Nachweis erfüllen unterschiedliche Aufgaben.

Im fertigen PDF

  • die festgehaltene Person und Handlung können sichtbar sein
  • ROCKVALID-Kennungen und Zeitangaben können enthalten sein
  • bei fortgeführten Dokumenten können frühere Bestätigungen als lesbare Historie enthalten sein
  • wer das PDF erhält, kann diese Angaben gegebenenfalls lesen

Im öffentlichen Nachweis

  • das PDF selbst wird nicht veröffentlicht
  • es werden kompakte kryptografische Fingerabdrücke und Kennungen verwendet
  • Transaktionsdaten und Zeitangaben einer öffentlichen Blockchain sind öffentlich und grundsätzlich dauerhaft
  • der öffentliche Nachweis ist bewusst wesentlich kleiner als das Dokument

Zwecke und Rechtsgrundlagen

Warum Daten verarbeitet werden

Welche Rechtsgrundlage gilt, hängt vom jeweiligen Zweck ab.

ZweckTypische DatenRechtsgrundlage
Zertifizierung und Prüfung bereitstellenPDF, Name, Handlung, Sitzungs- und Nachweisdaten, AnbieterrückmeldungArt. 6 Abs. 1 lit. b DSGVO
Zahlung anstoßen und bestätigenBetrag, Status, Referenz und AnbieterkennungenArt. 6 Abs. 1 lit. b DSGVO
Sicherheit und MissbrauchsabwehrZugriffs-, Fehler- und Sicherheitsprotokolle; technische KennungenArt. 6 Abs. 1 lit. f DSGVO
Buchhaltung und gesetzliche PflichtenErforderliche Transaktions-, Rechnungs- und KorrespondenzdatenArt. 6 Abs. 1 lit. c DSGVO
Optionale Funktionen oder KommunikationDaten, die für die optionale Funktion ausdrücklich angefragt werdenArt. 6 Abs. 1 lit. a DSGVO, wenn eine Einwilligung erforderlich ist

Empfänger

Wer kann Daten erhalten?

Daten werden nur weitergegeben, soweit dies für die gewählte Funktion erforderlich oder gesetzlich vorgeschrieben ist.

01

Technische Dienstleister

Hosting-, Infrastruktur- und Sicherheitsdienstleister können Daten im Auftrag von ROCKVALID verarbeiten.

02

finAPI und ausgewählte Bank

Daten für GiroIdent und eine gegebenenfalls verbundene Zahlung werden vom beteiligten Anbieter und der Bank verarbeitet.

03

Öffentliche Blockchain-Infrastruktur

Übermittelt oder abgefragt wird nur der kompakte öffentliche Nachweis; das PDF selbst wird nicht als Blockchain-Inhalt versendet.

04

Berater und öffentliche Stellen

Berater, Prüfer, Gerichte oder Behörden können Daten erhalten, wenn dies gesetzlich erforderlich oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist.

Speicherung und Löschung

Wie lange werden Daten gespeichert?

ROCKVALID ist nicht als dauerhaftes Kunden-Dokumentenarchiv gedacht.

01

Vorübergehende Dokumentverarbeitung

Sitzungsdateien werden nur so lange vorgehalten, wie dies für Anbieterrückkehr, Zertifizierung, öffentlichen Nachweis und Download sowie aus technischen oder rechtlichen Gründen erforderlich ist.

02

Zugriffsprotokolle

Technische Zugriffsprotokolle werden normalerweise bis zu sieben Tage gespeichert, sofern ein Sicherheitsereignis keine längere Beweissicherung erfordert.

03

Geschäftsunterlagen

Zahlungs-, Rechnungs- und Geschäftskorrespondenzdaten können für gesetzliche handels- und steuerrechtliche Fristen gespeichert werden.

04

Daten bei Anbietern

Für finAPI und die ausgewählte Bank gelten deren eigene Speicherfristen und gesetzlichen Pflichten.

05

Öffentlicher Nachweis

Öffentliche Blockchain-Einträge sind auf Dauerhaftigkeit ausgelegt und können von ROCKVALID normalerweise nicht gelöscht werden.

EUDI Wallet Sandbox

Identitätsprüfung im EUDI Wallet Lab

Unter /eudi-lab/ kann ROCKVALID testweise die deutsche EUDI-Wallet-Sandbox anstelle von finAPI zur Namensprüfung verwenden.

01

Angeforderte Daten

ROCKVALID fordert aus dem PID-Credential ausschließlich given_name (Vorname) und family_name (Nachname) an. Geburtsdatum, Anschrift, Nationalität und weitere PID-Attribute werden in diesem Lab nicht angefordert.

02

Freigabe und Prüfung

Die EUDI Wallet zeigt die angeforderte Offenlegung an. ROCKVALID übernimmt den Namen erst nach erfolgreicher kryptografischer Prüfung der Wallet-Präsentation und bindet ihn an die vom Nutzer gestartete Dokumentenaktion.

03

Temporäre Protokolldaten

Für OpenID4VP werden vorübergehend zufällige Nonces, State-Werte, kurzlebige Schlüssel und technische Transaktionskennungen verarbeitet. Sie dienen Replay-Schutz und sicherer Zuordnung und verfallen mit dem Lab-Vorgang.

04

Testumgebung ohne finAPI-Zahlung

Der EUDI-Lab-Ablauf verwendet die EUDI-Sandbox für die Identifizierung. finAPI wird in diesem Ablauf nicht verwendet; eine finanzielle Zahlung wird nicht durchgeführt. Der verifizierte Name kann – wie im normalen Zertifizierungsablauf – im erzeugten ROCKVALID-PDF und in der Sign-Chain sichtbar werden.

Sprache & Tracking

Sechs Sprachfassungen, keine verhaltensbezogene Werbung.

ROCKVALID stellt die Seiten auf Deutsch, Englisch, Französisch, Spanisch, Italienisch und Polnisch bereit. Die gewählte Sprache wird durch die aufgerufene Sprach-URL abgebildet und kann anhand von Browsereinstellungen vorgeschlagen werden.

01

Keine Werbeprofile

Der aktuelle Dienst wird nicht verwendet, um verhaltensbezogene Werbeprofile zu erstellen.

02

Technisch notwendige Speicherung

Technisch notwendige Browser-Speicherung kann für Sicherheit, Sprachsteuerung oder die Übergabe an einen Anbieter eingesetzt werden. Anbieter und Banken können in ihren Oberflächen eigene notwendige Speicherungen verwenden.

Internationale Verarbeitung

Grenzüberschreitende Datenverarbeitung

Öffentliche Netzwerke und Anbieter-Infrastruktur können eine Verarbeitung außerhalb Deutschlands oder des Europäischen Wirtschaftsraums einschließen.

01

Öffentliches Netzwerk

Öffentliche Nachweisdaten werden über das jeweilige Netzwerk verteilt und liegen nicht wie Daten in einer einzelnen deutschen Datenbank an nur einem Ort.

02

Anbieter

Soweit die DSGVO für eine Übermittlung Garantien verlangt, müssen ein Angemessenheitsbeschluss, vertragliche Garantien oder ein anderer zulässiger Mechanismus vorliegen.

Automatisierte Prüfungen

Namensabgleich und Prozessstatus

Der Ablauf verwendet automatisierte technische Prüfungen, entscheidet aber nicht darüber, ob die Inhalte deines PDFs wahr oder rechtlich wirksam sind.

01

Namens- und Prozessprüfung

Eine fehlgeschlagene oder unvollständige konfigurierte Prüfung kann die Demo-Zertifizierung stoppen.

02

Keine beabsichtigte Art.-22-Entscheidung

Diese Prüfungen sind nicht darauf ausgerichtet, eine rechtliche oder ähnlich erhebliche Entscheidung über dich im Sinne von Art. 22 DSGVO zu treffen.

Deine Rechte

Betroffenenrechte

Unter den gesetzlichen Voraussetzungen kannst du dich wegen deiner personenbezogenen Daten an ROCKVALID wenden.

Mögliche Rechte

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit, soweit anwendbar (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf einer Einwilligung für die Zukunft, wenn die Verarbeitung auf Einwilligung beruht

Beschwerde

  • Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren.
  • Für den Berliner Sitz ist grundsätzlich die Berliner Beauftragte für Datenschutz und Informationsfreiheit zuständig.

Zu den Schutzmaßnahmen gehören Transportverschlüsselung, Zugriffskontrollen, vorübergehende Kennungen, Datensparsamkeit und Sicherheitsprotokollierung. Kein Internetdienst kann absolute Sicherheit garantieren.

Stand: 21. August 2026