Website-Aufruf
In Serverprotokollen können IP-Adresse, Zeitpunkt, aufgerufene URL, Antwortstatus, Browser- bzw. User-Agent-Informationen, Referrer, Fehlerdaten und Sicherheitsereignisse verarbeitet werden.
Diese Datenschutzhinweise erklären, wie personenbezogene Daten verarbeitet werden, wenn du ROCKVALID besuchst, den aktuellen Browser-Demo-Ablauf zur Zertifizierung nutzt oder ein ROCKVALID-PDF prüfst.
Verantwortlicher
Aktueller Ablauf
Welche Daten anfallen, hängt von der genutzten Funktion ab. ROCKVALID verlangt kein dauerhaftes Nutzerkonto und keine persönliche Blockchain-Wallet.
In Serverprotokollen können IP-Adresse, Zeitpunkt, aufgerufene URL, Antwortstatus, Browser- bzw. User-Agent-Informationen, Referrer, Fehlerdaten und Sicherheitsereignisse verarbeitet werden.
Das hochgeladene PDF, der Dateiname, vorübergehende Sitzungskennungen, Prozessstatus und das erzeugte ROCKVALID-PDF werden verarbeitet, damit der Ablauf abgeschlossen werden kann.
ROCKVALID verarbeitet den eingegebenen Vor- und Nachnamen sowie die Auswahl, ob du das Dokument unterschreibst, ausstellst oder ihm widersprichst.
Im aktuellen GiroIdent-Ablauf kann ROCKVALID Prozesskennungen, Kontoinhaber- oder Zahlerinformationen, das Ergebnis der Namensprüfung, Zahlungsstatus, Betrag, Währung und erforderliche Referenzen erhalten.
Das fertige PDF kann den festgehaltenen Namen, die Handlung, den Zeitpunkt, ROCKVALID-Kennungen und – bei fortgeführten Dokumenten – die lesbare Bestätigungsgeschichte enthalten.
Ein zur Prüfung hochgeladenes PDF wird gelesen, um kryptografische Fingerabdrücke zu berechnen und den ROCKVALID-Nachweis auszulesen. Das Ergebnis wird mit dem öffentlichen Nachweis verglichen.
Open Banking
Der aktuelle öffentliche Demo-Ablauf verwendet finAPI GiroIdent für die konfigurierte Namensprüfung. Der externe Anbieter und die ausgewählte Bank verarbeiten die Daten, die sie für ihren Teil des Ablaufs benötigen.
ROCKVALID selbst fordert keine Online-Banking-Zugangsdaten auf der ROCKVALID-Seite an. Falls eine Bankanmeldung erforderlich ist, erfolgt sie in der Oberfläche des Anbieters oder der Bank.
Der in ROCKVALID eingegebene Name kann mit Kontoinhaberinformationen verglichen werden, die der konfigurierte Anbieterablauf zurückliefert.
Enthält der kombinierte Ablauf eine Zahlung, verarbeitet ROCKVALID den Zahlungsstatus und die für den Abschluss der Zertifizierung nötigen Referenzen.
Wenn du die Oberfläche von finAPI oder einer Bank verwendest, gelten zusätzlich deren Datenschutz- und Rechtshinweise.
PDF und öffentlicher Nachweis
Das fertige PDF und der öffentliche Nachweis erfüllen unterschiedliche Aufgaben.
Zwecke und Rechtsgrundlagen
Welche Rechtsgrundlage gilt, hängt vom jeweiligen Zweck ab.
| Zweck | Typische Daten | Rechtsgrundlage |
|---|---|---|
| Zertifizierung und Prüfung bereitstellen | PDF, Name, Handlung, Sitzungs- und Nachweisdaten, Anbieterrückmeldung | Art. 6 Abs. 1 lit. b DSGVO |
| Zahlung anstoßen und bestätigen | Betrag, Status, Referenz und Anbieterkennungen | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherheit und Missbrauchsabwehr | Zugriffs-, Fehler- und Sicherheitsprotokolle; technische Kennungen | Art. 6 Abs. 1 lit. f DSGVO |
| Buchhaltung und gesetzliche Pflichten | Erforderliche Transaktions-, Rechnungs- und Korrespondenzdaten | Art. 6 Abs. 1 lit. c DSGVO |
| Optionale Funktionen oder Kommunikation | Daten, die für die optionale Funktion ausdrücklich angefragt werden | Art. 6 Abs. 1 lit. a DSGVO, wenn eine Einwilligung erforderlich ist |
Empfänger
Daten werden nur weitergegeben, soweit dies für die gewählte Funktion erforderlich oder gesetzlich vorgeschrieben ist.
Hosting-, Infrastruktur- und Sicherheitsdienstleister können Daten im Auftrag von ROCKVALID verarbeiten.
Daten für GiroIdent und eine gegebenenfalls verbundene Zahlung werden vom beteiligten Anbieter und der Bank verarbeitet.
Übermittelt oder abgefragt wird nur der kompakte öffentliche Nachweis; das PDF selbst wird nicht als Blockchain-Inhalt versendet.
Berater, Prüfer, Gerichte oder Behörden können Daten erhalten, wenn dies gesetzlich erforderlich oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist.
Speicherung und Löschung
ROCKVALID ist nicht als dauerhaftes Kunden-Dokumentenarchiv gedacht.
Sitzungsdateien werden nur so lange vorgehalten, wie dies für Anbieterrückkehr, Zertifizierung, öffentlichen Nachweis und Download sowie aus technischen oder rechtlichen Gründen erforderlich ist.
Technische Zugriffsprotokolle werden normalerweise bis zu sieben Tage gespeichert, sofern ein Sicherheitsereignis keine längere Beweissicherung erfordert.
Zahlungs-, Rechnungs- und Geschäftskorrespondenzdaten können für gesetzliche handels- und steuerrechtliche Fristen gespeichert werden.
Für finAPI und die ausgewählte Bank gelten deren eigene Speicherfristen und gesetzlichen Pflichten.
Öffentliche Blockchain-Einträge sind auf Dauerhaftigkeit ausgelegt und können von ROCKVALID normalerweise nicht gelöscht werden.
EUDI Wallet Sandbox
Unter /eudi-lab/ kann ROCKVALID testweise die deutsche EUDI-Wallet-Sandbox anstelle von finAPI zur Namensprüfung verwenden.
ROCKVALID fordert aus dem PID-Credential ausschließlich given_name (Vorname) und family_name (Nachname) an. Geburtsdatum, Anschrift, Nationalität und weitere PID-Attribute werden in diesem Lab nicht angefordert.
Die EUDI Wallet zeigt die angeforderte Offenlegung an. ROCKVALID übernimmt den Namen erst nach erfolgreicher kryptografischer Prüfung der Wallet-Präsentation und bindet ihn an die vom Nutzer gestartete Dokumentenaktion.
Für OpenID4VP werden vorübergehend zufällige Nonces, State-Werte, kurzlebige Schlüssel und technische Transaktionskennungen verarbeitet. Sie dienen Replay-Schutz und sicherer Zuordnung und verfallen mit dem Lab-Vorgang.
Der EUDI-Lab-Ablauf verwendet die EUDI-Sandbox für die Identifizierung. finAPI wird in diesem Ablauf nicht verwendet; eine finanzielle Zahlung wird nicht durchgeführt. Der verifizierte Name kann – wie im normalen Zertifizierungsablauf – im erzeugten ROCKVALID-PDF und in der Sign-Chain sichtbar werden.
Sitzungsschutz
Der browserbasierte Zertifizierungsvorgang verwendet einen First-Party-Sitzungscookie ausschließlich als Zugriffsschlüssel für den vom Nutzer gestarteten Vorgang.
Beim Start eines Dokument-Reviews erzeugt ROCKVALID einen kryptografisch zufälligen Zugriffsschlüssel. Der Browser sendet ihn bei Folgeaufrufen automatisch mit. Dadurch reichen Review- oder Sitzungs-ID allein nicht aus, um Vorschau, Status oder Ergebnis aufzurufen.
Der Cookie enthält ausschließlich den zufälligen Zugriffsschlüssel. Er enthält keine Dokumentinhalte, Namen, Identitätsdaten, ausgewählte Handlung, RV-LOC oder Blockchain-Daten. Serverseitig wird nicht der Schlüssel selbst, sondern nur ein an die konkrete Vorgangs-ID gebundener kryptografischer Prüfwert gespeichert.
Der Cookie ist mit Secure, HttpOnly und SameSite=Strict geschützt und durch den Präfix __Host- an den aufgerufenen Host gebunden. Er wird nicht für Werbung, Reichweitenmessung, Analyse, Profilbildung oder websiteübergreifendes Tracking verwendet.
Der Cookie ist ein Sitzungscookie. Ein nicht fortgeführtes Review läuft serverseitig nach 30 Minuten ab. Eine unvollständige Zertifizierungssitzung wird grundsätzlich höchstens 24 Stunden, ein abgeschlossenes Download-Ergebnis grundsätzlich höchstens 48 Stunden bereitgehalten. Die serverseitige Frist ist maßgeblich; nach Ablauf oder Löschung gewährt ein vorhandener Cookie keinen Zugriff mehr.
Die Speicherung beziehungsweise das Auslesen in der Endeinrichtung erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG, weil der Cookie für den ausdrücklich gestarteten browserbasierten Dienst erforderlich ist. Soweit die zugehörige Verarbeitung zur Durchführung des vom Nutzer angeforderten Zertifizierungsdienstes erforderlich ist, beruht sie auf Art. 6 Abs. 1 lit. b DSGVO. Die Absicherung des Vorgangs gegen unbefugte Zugriffe beruht ergänzend auf dem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Native Clients wie Gretchen können denselben Zugriffsschlüssel statt per Cookie über einen geschützten HTTP-Header übertragen.
Sprache & Tracking
ROCKVALID stellt die Seiten auf Deutsch, Englisch, Französisch, Spanisch, Italienisch und Polnisch bereit. Die gewählte Sprache wird durch die aufgerufene Sprach-URL abgebildet und kann anhand von Browsereinstellungen vorgeschlagen werden.
Der aktuelle Dienst wird nicht verwendet, um verhaltensbezogene Werbeprofile zu erstellen.
Technisch notwendige Browser-Speicherung kann für Sicherheit, Sprachsteuerung oder die Übergabe an einen Anbieter eingesetzt werden. Anbieter und Banken können in ihren Oberflächen eigene notwendige Speicherungen verwenden.
Internationale Verarbeitung
Öffentliche Netzwerke und Anbieter-Infrastruktur können eine Verarbeitung außerhalb Deutschlands oder des Europäischen Wirtschaftsraums einschließen.
Öffentliche Nachweisdaten werden über das jeweilige Netzwerk verteilt und liegen nicht wie Daten in einer einzelnen deutschen Datenbank an nur einem Ort.
Soweit die DSGVO für eine Übermittlung Garantien verlangt, müssen ein Angemessenheitsbeschluss, vertragliche Garantien oder ein anderer zulässiger Mechanismus vorliegen.
Automatisierte Prüfungen
Der Ablauf verwendet automatisierte technische Prüfungen, entscheidet aber nicht darüber, ob die Inhalte deines PDFs wahr oder rechtlich wirksam sind.
Eine fehlgeschlagene oder unvollständige konfigurierte Prüfung kann die Demo-Zertifizierung stoppen.
Diese Prüfungen sind nicht darauf ausgerichtet, eine rechtliche oder ähnlich erhebliche Entscheidung über dich im Sinne von Art. 22 DSGVO zu treffen.
Deine Rechte
Unter den gesetzlichen Voraussetzungen kannst du dich wegen deiner personenbezogenen Daten an ROCKVALID wenden.
Zu den Schutzmaßnahmen gehören Transportverschlüsselung, Zugriffskontrollen, vorübergehende Kennungen, Datensparsamkeit und Sicherheitsprotokollierung. Kein Internetdienst kann absolute Sicherheit garantieren.
Stand: 21. August 2026