Rechtliches
Datenschutzerklärung
Fassung 1.8 · Gültig ab 4. September 2026
Stonewake ist eine Recherche- und Nachweisplattform für Banken. Betrieben wird sie von Stonewake, Inhaber: Luca Diaz Hilterscheid, Märkische Heide 5, 14532 Kleinmachnow, Deutschland ("wir", "uns"). Kontakt für allgemeine Anfragen und Datenschutz: contact@stonewake.ai.
Diese Erklärung gilt für diese Website und für das Produkt Stonewake, also das Dashboard, in das sich Banken anmelden. Sie erläutert, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, wie lange, wer sie erhält und welche Rechte Sie haben. Sie ist bewusst in verständlicher Sprache gehalten; wo eine Rechtsgrundlage genannt wird, bezieht sie sich auf die Verordnung (EU) 2016/679 (DSGVO).
1. Die fünf Situationen, in denen wir mit personenbezogenen Daten in Berührung kommen
Wir treten in zwei verschiedenen datenschutzrechtlichen Rollen auf, und es kommt darauf an, welche für Sie gilt:
- Sie besuchen diese Website. Wir sind Verantwortlicher. Es gilt Abschnitt 2.
- Sie nutzen das Dashboard von Stonewake als Beschäftigte oder Beschäftigter einer Kundenbank. Für Ihre Konto- und Nutzungsdaten sind wir Verantwortlicher. Es gilt Abschnitt 3.
- Ein öffentliches Register veröffentlicht Daten über Sie (zum Beispiel einen Handelsregistereintrag, der Sie als Geschäftsführerin oder Geschäftsführer nennt), und unsere Software bildet dieses Register ab. Für diese Verarbeitung sind wir Verantwortlicher. Abschnitt 4 fasst sie zusammen; die vollständige Information steht im Hinweis zu öffentlichen Registern.
- Eine Bank beauftragt eine Recherche zu Ihnen (zum Beispiel ein Adverse-Media-Screening im Rahmen ihrer gesetzlichen Sorgfaltspflichten). Verantwortlicher ist dann die Bank; wir verarbeiten nach ihrer dokumentierten Weisung als Auftragsverarbeiter nach Art. 28 DSGVO. Abschnitt 5 erklärt, was das für Sie bedeutet.
- Wir schreiben Ihnen zu Stonewake. Sie arbeiten in der Export- oder Handelsfinanzierung, und wir sprechen Sie unter Ihrer dienstlichen Adresse auf unsere Leistungen an, gestützt auf öffentliche berufliche Daten. Wir sind Verantwortlicher. Es gilt Abschnitt 6.
2. Besuch dieser Website
Hosting und Server-Logs. Diese Website wird von einem spezialisierten Hosting-Anbieter über ein weltweites Content Delivery Network ausgeliefert; dessen Serverfunktionen laufen in den USA (Abschnitt 8). Wenn Sie eine Seite aufrufen, verarbeitet die Hosting-Infrastruktur die technischen Daten, die jede Web-Anfrage mitführt: IP-Adresse, angeforderte URL, Zeitstempel, Browser- und Geräteangaben (User Agent) sowie die verweisende Seite. Wir nutzen diese Server-Logs, um die Website auszuliefern, sie sicher zu betreiben und Störungen einzugrenzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse am sicheren und funktionsfähigen Betrieb der Website). Log-Daten werden nur für das kurze Rotationsintervall des Hosting-Anbieters vorgehalten, höchstens drei Tage, und nicht mit anderen Daten zusammengeführt.
Keine Cookies, kein Tracking. Diese Website setzt keine Cookies, nutzt keine Analysedienste, keine Tracking-Pixel und keine Werbe- oder Social-Media-Einbindungen Dritter.
Demo-Anfragen. Wenn Sie das Demo-Formular absenden, verarbeiten wir die eingegebenen Daten (Name, geschäftliche E-Mail-Adresse, Institut, optionale Nachricht) ausschließlich zur Beantwortung Ihrer Anfrage. Die Übermittlung an unser Postfach übernimmt ein Dienstleister für transaktionale E-Mails mit Verarbeitung in den USA (Abschnitt 8). Wir bewahren Demo-Anfragen als gewöhnliche Geschäftskorrespondenz auf und löschen sie jederzeit auf Wunsch. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (auf Ihre Anfrage hin erfolgende vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (unser Interesse an der Beantwortung von Anfragen). Das Formular ist durch eine Anfragebegrenzung geschützt, die Anfragezahlen je IP-Adresse kurzzeitig im Arbeitsspeicher hält; dauerhaft gespeichert wird davon nichts.
Kontakt per E-Mail. Wenn Sie uns schreiben, verarbeiten wir Ihre Adresse und Ihre Nachricht zur Bearbeitung der Korrespondenz, auf denselben Rechtsgrundlagen wie bei Demo-Anfragen.
3. Nutzung des Produkts (das Dashboard)
Ist Ihre Bank Kundin von Stonewake und gibt Ihnen Zugang, verarbeiten wir:
- Kontodaten: Name, geschäftliche E-Mail-Adresse, Ihre Rolle im Arbeitsbereich (zum Beispiel Analyst oder Administrator), Ihre Bank (Mandant) und Teamzuordnung sowie Anmeldeereignisse. Die Authentifizierung läuft über einen verwalteten Authentifizierungsdienst, der im Vereinigten Königreich gehostet wird (Abschnitt 8); Anmeldelinks können per E-Mail versandt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) in Verbindung mit dem Vertrag mit Ihrer Bank.
- Technisch notwendige Sitzungsinformationen in Ihrem Browser. Das Dashboard speichert Anmeldeinformationen zu Ihrer Sitzung in Ihrem Browser (Erstanbieter-Cookies, die der Anmeldedienst setzt; das Dashboard sendet Ihr Sitzungstoken bei jeder Anfrage an unsere API), deren einziger Zweck es ist, Sie angemeldet zu halten, sowie wenige Oberflächeneinstellungen (zum Beispiel, dass Sie die Produkttour abgeschlossen haben). Beides dient ausschließlich dem von Ihnen gewünschten Dienst und ist einwilligungsfrei (§ 25 Abs. 2 TDDDG). Tracking-Cookies setzt das Dashboard nicht, Analysedienste enthält es nicht.
- Protokolleinträge. Das Produkt führt ein Aktivitätsprotokoll (Audit-Trail) über wesentliche Handlungen; Einträge werden nur ergänzt und nicht nachträglich geändert oder einzeln gelöscht. Festgehalten wird, wer ein Screening gestartet, wer eine Einstufung bestätigt oder verworfen und wer einen Bericht exportiert hat, jeweils mit Zeitstempel und vorherigem Stand. Dieses Protokoll besteht, damit Banken und deren Prüfer die in Stonewake geleistete Arbeit nachvollziehen können und damit Sicherheitsvorfälle untersuchbar sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Nachvollziehbarkeit und Sicherheit eines Systems für regulierte Tätigkeiten) und, soweit einschlägig, Art. 6 Abs. 1 lit. c DSGVO.
- Supportkommunikation: was Sie uns schreiben, wenn etwas nicht funktioniert; wir verwenden es zur Behebung.
Wir erstellen keine Profile von Dashboard-Nutzern, führen keine personenbezogene Nutzungsanalyse und verwenden Produktdaten niemals für Werbung.
4. Der Registergraph (Zusammenfassung)
Stonewake führt eine Datenbank der Tatsachen, die amtliche Unternehmensregister und Amtsblätter veröffentlichen: Gesellschaften, ihre Organe und wirtschaftlich Berechtigten, Insolvenzbekanntmachungen, Kennungen von Rechtsträgern. Veröffentlicht ein Register Daten über eine natürliche Person in geschäftlicher Funktion (Geschäftsführung, Vertretungsberechtigte, wirtschaftlich Berechtigte, Einzelkaufleute), speichert unsere Software das, was das Register veröffentlicht, mit einer Quellenangabe zum Registereintrag für jede einzelne Angabe.
Für diese Verarbeitung sind wir Verantwortlicher, Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die vollständige Information nach Art. 14 DSGVO, mit jeder einzeln benannten Quelle, den Löschfristen, dem Weg zum Widerspruch und unserer Zusage, keine personenbezogenen Scores zu bilden, ist dauerhaft unter /de/public-records-notice veröffentlicht. Kurz gefasst:
- Wir verarbeiten nur das, was Register selbst veröffentlichen, und nur, soweit es die berufliche Funktion betrifft.
- Jede Angabe ist mit einer Quelle belegt. Wir ergänzen nichts, wir leiten nichts ab, und wir bilden zu keiner Person einen Score, ein Rating oder eine Rangfolge.
- Die gesetzlichen Löschfristen der Quellregister sind in der Software technisch durchgesetzt.
- Widersprüche richten Sie an contact@stonewake.ai; wir beantworten sie innerhalb eines Monats.
5. Verarbeitung im Auftrag einer Bank (wir als Auftragsverarbeiter)
Nutzt eine Bank Stonewake, um ein Screening durchzuführen oder ein Rechercheprofil zu einer benannten Person oder Organisation zusammenzustellen, einschließlich einer natürlichen Person in beruflicher Funktion im Rahmen der geldwäscherechtlichen Sorgfaltspflichten der Bank, bestimmt die Bank den Zweck und ist Verantwortliche nach Art. 4 Nr. 7 DSGVO. Wir verarbeiten nach ihrer dokumentierten Weisung auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO, den wir mit jeder Kundenbank schließen.
Innerhalb dieser Rolle gilt: Screenings laufen ausschließlich auf Weisung der Bank, jedes mit dokumentiertem Zweck der Sorgfaltsprüfung; Ergebnisse sind je Kundenbank getrennt; Feststellungen sind Zitate aus benannten öffentlichen Quellen, und einen personenbezogenen Score, ein Rating, eine Rangfolge oder einen Wahrscheinlichkeitswert gibt es an keiner Stelle des Produkts; ein Screening kann auf Verlangen gelöscht werden, und jedes Screening hat eine Löschfrist, die ein automatisierter Lauf durchsetzt.
Wurden Ihre Daten in einem von einer Bank beauftragten Screening verarbeitet, ist die Bank Ihre erste Anlaufstelle für Betroffenenrechte; es gelten deren eigene Datenschutzhinweise. Wenden Sie sich stattdessen an uns, leiten wir Ihr Anliegen an die verantwortliche Bank weiter und unterstützen im Rahmen unserer Rolle als Auftragsverarbeiter bei der Klärung.
6. Geschäftliche Kontaktdaten für die Direktansprache
Stonewake wird an Banken, Exportkreditagenturen und Beratungshäuser verkauft. Um die Fachleute zu erreichen, die damit arbeiten würden, führen wir eine kleine Kontaktliste von Personen, die in der Export- und Handelsfinanzierung tätig sind, und sprechen sie unter ihrer dienstlichen Adresse auf unsere Leistungen an. Für diese Verarbeitung sind wir Verantwortlicher (unsere Angaben stehen in Abschnitt 13). Dieser Abschnitt ist zugleich die Information nach Art. 14 DSGVO für diese Liste; die erste Nachricht, die Sie von uns erhalten, verweist darauf.
Was wir speichern. Name, Funktion oder Position, Organisation, geschäftliche Kontaktdaten (dienstliche E-Mail-Adresse, Büroanschrift), die URL eines öffentlichen beruflichen Profils sowie den öffentlichen Beleg für die Funktion, zum Beispiel einen Registereintrag, ein Konferenzprogramm oder einen Fachpresseartikel, der Sie in dieser Funktion nennt. Private Kontaktdaten, besondere Kategorien personenbezogener Daten und alles, was außerhalb Ihrer beruflichen Funktion liegt, speichern wir nicht.
Woher die Daten stammen. Öffentliche Unternehmensregister, Unternehmenswebsites, berufliche Netzwerke wie LinkedIn, Presse und Fachmedien, Konferenzunterlagen sowie B2B-Datenanbieter.
Zweck und Rechtsgrundlage. Einziger Zweck ist es, Sie in Ihrer beruflichen Funktion auf die Leistungen von Stonewake anzusprechen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse an Direktwerbung gegenüber Fachleuten, ein Interesse, das Erwägungsgrund 47 DSGVO anerkennt. Die Interessenabwägung fällt kurz aus: Wir verarbeiten ausschließlich Daten mit Geschäftsbezug, sprechen Sie strikt in Ihrer beruflichen Rolle auf ein Produkt für genau diese Rolle an, und der Umfang unserer Ansprache ist gering.
Empfänger. Diese Daten geben wir ausschließlich an unsere Versanddienstleister weiter, die als Auftragsverarbeiter für uns tätig sind: an einen E-Mail-Versanddienstleister mit Verarbeitung in den USA (Abschnitt 8) und an einen Dienstleister in der Schweiz für Druck und postalischen Versand von Briefen (für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission). Abschnitt 7 beschreibt beide.
Speicherdauer. Wir speichern diese Daten, bis Sie widersprechen oder der Zweck der Ansprache entfällt, je nachdem, was zuerst eintritt. Nach einem Widerspruch löschen wir den Datensatz und behalten nur einen minimalen Sperrlisteneintrag (Name und E-Mail-Adresse), solange wir überhaupt Werbeanschreiben versenden. Nur so lässt sich Ihr Widerspruch dauerhaft beachten.
Ihre Rechte und der Weg zum Widerspruch. Art. 21 Abs. 2 DSGVO gibt Ihnen ein jederzeitiges und bedingungsloses Widerspruchsrecht gegen Direktwerbung. Der Widerspruch braucht keine Begründung und wirkt sofort und dauerhaft: Wir schreiben Sie nicht mehr an, und Ihre Daten werden nie wieder für Ansprachen verarbeitet. Antworten Sie auf eine unserer Nachrichten oder schreiben Sie an contact@stonewake.ai. Daneben stehen Ihnen die Rechte auf Auskunft, Berichtigung und Löschung sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde zu; Abschnitt 10 erläutert sie und nennt die für uns zuständige Behörde.
Keine automatisierte Entscheidungsfindung. Bei der Ansprache findet keine Entscheidung im Sinne von Art. 22 DSGVO statt (siehe Abschnitt 11). Ein Mensch entscheidet, wen wir anschreiben, und ein Mensch schreibt Ihnen.
7. Empfänger und Unterauftragsverarbeiter
Personenbezogene Daten geben wir ausschließlich an Dienstleister der hier genannten Kategorien weiter, jeweils auf Grundlage von Auftragsverarbeitungsverträgen, sowie an Kundenbanken in der oben beschriebenen Weise. Wir verkaufen niemals personenbezogene Daten.
- Hosting- und Datenbankinfrastruktur. Produktdatenbank und Backend laufen auf Infrastruktur in der Europäischen Union und im Vereinigten Königreich. Diese Website und das Frontend des Dashboards werden über ein weltweites Content Delivery Network ausgeliefert, dessen Serverfunktionen in den USA laufen, unter den in Abschnitt 8 beschriebenen Garantien.
- Dienstleister für E-Mail- und Postversand. Eingesetzt für transaktionale E-Mails (Demo-Anfragen) und für die Ansprachen nach Abschnitt 6; die dortigen Versanddienstleister sind ebenfalls dort beschrieben. Die Verarbeitung findet in den USA statt (EU-Standardvertragsklauseln und, soweit verfügbar, Zertifizierung nach dem EU-US Data Privacy Framework, Abschnitt 8) sowie in der Schweiz (Angemessenheitsbeschluss der EU-Kommission).
- Geschäftliche E-Mail und Korrespondenz. Unser Postfach, über das Anfragen, Anträge betroffener Personen und Mitteilungen an Kundenbanken laufen, wird von einem Anbieter für geschäftliche E-Mail- und Bürosoftware betrieben, dessen Verarbeitung in den USA auf Grundlage seiner Zertifizierung nach dem EU-US Data Privacy Framework stattfindet (Abschnitt 8).
- Anbieter von KI-Inferenz. Sprachmodell- und Embedding-APIs, die auf Grundlage öffentlicher Webtexte extrahieren, verifizieren und Entwürfe erstellen. Die Verarbeitung kann außerhalb des EWR stattfinden, unter anderem in den USA, in Singapur und in der Volksrepublik China; Abschnitt 8 beschreibt diese Übermittlungen und die jeweils geltenden Garantien.
- Anbieter von Websuche und Daten. Such- und Zugriffs-APIs, mit denen die Recherche öffentliche Webinhalte abfragt und abruft, überwiegend in den USA, unter den in Abschnitt 8 beschriebenen Garantien.
- Betriebsüberwachung. Prompts und Modellausgaben werden ausschließlich auf unserer eigenen Infrastruktur in der Europäischen Union gespeichert.
Was bei den KI- und Suchanbietern tatsächlich ankommt: Seitentext aus öffentlichen Webquellen, Suchanfragen und Rechercheprompts. Bei einem von einer Bank beauftragten Personenscreening erscheint der Name der betroffenen Person notwendigerweise in den Suchanfragen und im abgerufenen Text. Kontodaten, Protokolleinträge und die Produktdatenbank verlassen unsere Hosting- und Datenbankinfrastruktur nie.
Eine vollständige und aktuelle Liste der eingesetzten Auftragsverarbeiter und Unterauftragsverarbeiter erhalten Sie auf Anfrage unter contact@stonewake.ai.
8. Drittlandsübermittlungen
Gespeicherte Produktdaten (Datenbank, Dateien, Protokolleinträge) bleiben in den oben genannten Anbieterregionen: Finnland (Europäische Union) und das Vereinigte Königreich. Übermittlungen in das Vereinigte Königreich stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich (2025 überprüft und verlängert), gültig bis zum 27. Dezember 2031. Verarbeitet ein Anbieter Daten in den USA, stützen wir uns auf dessen Zertifizierung nach dem EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, und auf die EU-Standardvertragsklauseln, soweit der Anbieter sie einbezogen hat. Suchanfragen, die Einzelpersonen benennen, gehen ausschließlich an Anbieter mit anerkannten Übermittlungsgarantien. Drei Anbieter in unserem Suchverbund veröffentlichen keine solchen Garantien (einer davon angebunden, aber noch nicht aktiviert) und erhalten ausschließlich Anfragen zu Unternehmen und Rechtsträgern; eine solche Anfrage kann beiläufig einen Personennamen enthalten, etwa wenn ein Betrieb unter dem Namen seiner Inhaberin oder seines Inhabers firmiert. Übermittlungen nach Israel (unser Dienstleister für den Abruf öffentlicher Seiten) stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission für Israel.
Wir benennen die Ausnahme offen, statt sie in einer Liste zu verstecken: Der Konzern hinter unserem derzeitigen Sprachmodellanbieter hat seinen Sitz in der Volksrepublik China; die Gesellschaft, mit der wir für die genutzte Schnittstelle vertraglich verbunden sind, ist in Singapur ansässig und verarbeitet die Daten der Schnittstelle nach eigenen Angaben dort. Für keines der beiden Länder liegt ein Angemessenheitsbeschluss vor, und für keines gilt ein Rahmenwerk für Übermittlungsgarantien. Der Anbieter erhält öffentlichen Webseitentext, Rechercheprompts und, bei von Banken beauftragten Screenings, Namen der betroffenen Personen innerhalb der Anfragen. Als Ersatz ist ein in der Europäischen Union betriebener Inferenz-Endpunkt zugesagt, spätestens zum Beginn der ersten entgeltlichen Kundenbeziehung; bis dieser Ersatz in Betrieb ist, benennt diese Erklärung die Übermittlung offen.
9. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Server-Logs (Website) | Kurzes Rotationsfenster des Anbieters, höchstens drei Tage (Abschnitt 2) |
| Demo-Anfragen und E-Mail-Korrespondenz | Bis zur Erledigung und als Geschäftskorrespondenz; Löschung auf Wunsch |
| Geschäftliche Kontaktdaten für die Ansprache | Bis zum Widerspruch oder bis der Zweck der Ansprache entfällt; nach einem Widerspruch bleibt nur ein minimaler Sperrlisteneintrag (Abschnitt 6) |
| Kontodaten im Dashboard | Bis das Konto entfernt ist und der Vertrag mit der Bank endet, danach Löschung vorbehaltlich gesetzlicher Aufbewahrungspflichten |
| Aktivitätsprotokoll | Dauer der Kundenbeziehung zuzüglich gesetzlicher Aufbewahrung; Einträge, die nur Kennungen enthalten, bleiben bestehen, weil das Protokoll nur fortgeschrieben wird |
| Von Banken beauftragte Screenings | Je Screening von der Bank gesetzte Löschfrist, durchgesetzt durch einen täglichen Löschlauf; jederzeit auf Verlangen löschbar |
| Registertatsachen | Nach dem Hinweis zu öffentlichen Registern: solange das Quellregister die Tatsache veröffentlicht, vorbehaltlich Ihres Widerspruchs |
| Insolvenzbekanntmachungen mit Personennamen | Höchstens 180 Tage, innerhalb der sechsmonatigen Löschfrist des Quellregisters selbst (§ 3 InsBekV) |
| Datenbank-Sicherungen | Verschlüsselte rollierende Sicherungen, sieben tägliche Vollsicherungen, höchstens sieben Tage |
10. Ihre Rechte
Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Stützt sich eine Verarbeitung auf das berechtigte Interesse, gibt Ihnen Art. 21 DSGVO das Recht, aus Gründen Ihrer besonderen Situation zu widersprechen; für den Registergraphen beschreibt der Hinweis zu öffentlichen Registern genau, wie wir Widersprüche behandeln und wie schnell (innerhalb eines Monats).
Anfragen richten Sie an contact@stonewake.ai. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Ihnen steht außerdem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde zu, insbesondere im Mitgliedstaat Ihres Wohnsitzes oder Arbeitsplatzes. Für uns zuständig ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA Brandenburg), Stahnsdorfer Damm 77, 14532 Kleinmachnow, lda.brandenburg.de.
11. Keine automatisierte Entscheidungsfindung
Wir treffen keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber Personen allein durch automatisierte Verarbeitung (Art. 22 DSGVO). Das Produkt berechnet zu keiner natürlichen Person einen Score, ein Rating, eine Rangfolge oder einen Wahrscheinlichkeitswert, und seine Ausgaben sind Entwürfe, die eine Analystin oder ein Analyst prüfen muss. Banken ist es vertraglich untersagt, Ausgaben von Stonewake als alleinige Grundlage automatisierter Entscheidungen über natürliche Personen zu verwenden.
12. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich das Produkt oder unsere Dienstleister ändern. Fassung und Stand oben zeigen, welche Version Sie vor sich haben; wesentliche Änderungen an der Verarbeitung personenbezogener Daten kündigen wir Kundenbanken vorab an und halten sie für den Registergraphen im Hinweis zu öffentlichen Registern fest.
13. Kontakt
Stonewake, Inhaber: Luca Diaz Hilterscheid, Märkische Heide 5, 14532 Kleinmachnow, Deutschland.
Kontakt für allgemeine Anfragen und Datenschutz: contact@stonewake.ai.