Datenschutzerklärung
Stand: 12. Juni 20261. Über diese Datenschutzerklärung
Diese Datenschutzerklärung erläutert, wie Crown Visa, tätig unter dem Namen Crown Visa („wir“, „uns“ oder „unser“), Ihre personenbezogenen Daten erhebt, verwendet, speichert und weitergibt, wenn Sie unsere Website sowie unsere Dienstleistungen zur Dokumentenprüfung und Antragsunterstützung für die UK ETA nutzen.
Crown Visa ist in den Vereinigten Arabischen Emiraten eingetragen. Wir bieten Privatpersonen weltweit Dienstleistungen an, unter anderem in der EU, im Vereinigten Königreich und in den USA. Daher unterliegen wir mehreren datenschutzrechtlichen Regelwerken:
- EU-DSGVO (Verordnung (EU) 2016/679) – gilt für betroffene Personen in der EU;
- UK-DSGVO / Data Protection Act 2018 – gilt für betroffene Personen im Vereinigten Königreich;
- California Consumer Privacy Act (CCPA) / California Privacy Rights Act (CPRA) – gilt für Personen mit Wohnsitz in Kalifornien;
- Weitere anwendbare Datenschutzgesetze von US-Bundesstaaten sowie internationale Datenschutzgesetze.
Unseren Datenschutzbeauftragten (DSB) erreichen Sie unter: [email protected]
2. Welche Daten wir erheben
Von Ihnen bereitgestellte Informationen
Wenn Sie unseren Dienst nutzen, erheben wir folgende Daten:
- Vollständiger Name, Geburtsdatum und Staatsangehörigkeit;
- Reisepassnummer, Ablaufdatum und Bild des Reisepasses;
- Selfie zur Identitätsprüfung;
- E-Mail-Adresse, Telefonnummer und Postanschrift;
- Reiseangaben (Reisedaten, Einreiseort, Reisezweck);
- Angaben zu früheren strafrechtlichen Verurteilungen und Straftaten, sofern das Visum- bzw. ETA-Antragsverfahren der zuständigen staatlichen Behörde ihre Offenlegung verlangt;
- Zahlungsreferenzdaten (verarbeitet durch unseren externen Zahlungsdienstleister – vollständige Kartendaten speichern wir nicht);
- Kommunikation per E-Mail oder über Support-Kanäle.
Automatisch erhobene Informationen
Wir erheben automatisch: IP-Adresse und ungefähren Standort; Browsertyp und Geräteinformationen; besuchte Seiten, Verweildauer und verweisende URLs; sowie Cookie-Daten (siehe Abschnitt 5).
Informationen von Dritten
Soweit nach geltendem Recht zulässig, können wir Informationen von Diensten zur Identitätsprüfung, Stellen zur Betrugsprävention oder Zahlungsdienstleistern erhalten.
3. Wie wir Ihre Daten verwenden
Wir verwenden Ihre personenbezogenen Daten für folgende Zwecke:
| Zweck | Rechtsgrundlage |
|---|---|
| Bearbeitung Ihres Antrags auf die UK ETA und Erbringung unserer Dienstleistung zur Dokumentenprüfung | Vertragserfüllung |
| Identitätsprüfung anhand von Reisepass und Selfie | Vertragserfüllung / rechtliche Verpflichtung |
| Übermittlung erforderlicher Erklärungen (z. B. zu strafrechtlichen Verurteilungen oder Straftaten) an die zuständige staatliche Behörde im Rahmen Ihres Antrags | Rechtliche Verpflichtung / Wahrnehmung einer Aufgabe im öffentlichen Interesse; Art. 10 DSGVO für Daten über Straftaten |
| Zahlungsabwicklung | Vertragserfüllung |
| Kommunikation zu Ihrem Antrag | Vertragserfüllung / berechtigte Interessen |
| Erfüllung rechtlicher Verpflichtungen und regulatorischer Anforderungen | Rechtliche Verpflichtung |
| Betrugsprävention und Systemsicherheit | Berechtigte Interessen |
| Versand von Marketingmitteilungen, sofern Sie eingewilligt haben | Einwilligung |
| Verbesserung unseres Dienstes durch Analysen | Berechtigte Interessen |
4. Besondere Kategorien personenbezogener Daten und Daten über Straftaten
Passfotos und Selfies, die zur Identitätsprüfung erhoben werden, können nach geltendem Recht biometrische Daten darstellen, wenn sie verarbeitet werden, um Sie eindeutig zu identifizieren. Wir verarbeiten diese Daten auf Grundlage Ihrer ausdrücklichen Einwilligung und soweit dies für die Vertragserfüllung erforderlich ist.
Wir beschränken die Erhebung sensibler Daten auf ein Minimum und löschen Bilder des Reisepasses sowie Selfies nach Abschluss der Identitätsprüfung so schnell wie möglich. Siehe hierzu unseren Aufbewahrungsplan in Abschnitt 7.
Verstärkte Schutzmaßnahmen für biometrische Daten
- Biometrische Daten werden bei der Übertragung und im gespeicherten Zustand verschlüsselt;
- Der Zugriff ist auf Mitarbeitende beschränkt, die unmittelbar an der Bearbeitung Ihres Antrags beteiligt sind;
- Biometrische Daten werden niemals für Werbung, Profiling oder sonstige Zwecke verwendet, die über die Identitätsprüfung für Ihren Antrag hinausgehen; und
- Biometrische Daten werden gemäß dem beschleunigten Löschplan für biometrische Daten in Abschnitt 7 gelöscht.
Automatisierte Verarbeitung und menschliche Überprüfung
Wir setzen automatisierte Werkzeuge ein, die uns bei der Identitätsprüfung (zum Beispiel beim Abgleich Ihres Selfies mit Ihrem Passfoto) und bei der Betrugserkennung helfen. Diese Werkzeuge unterstützen menschliche Entscheidungen, ersetzen sie aber nicht. Keine Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (etwa die Ablehnung Ihres Antrags), wird ausschließlich automatisiert getroffen. Wenn Sie der Ansicht sind, dass ein automatisierter Vorgang Ihren Antrag beeinflusst hat, können Sie sich an [email protected] wenden, um gemäß Art. 22 UK-/EU-DSGVO eine Überprüfung durch einen Menschen zu verlangen.
Daten über strafrechtliche Verurteilungen und Straftaten
Im Rahmen bestimmter Visum-, ETA- oder Einwanderungsanträge kann die zuständige staatliche Behörde von Ihnen verlangen, Angaben zu strafrechtlichen Verurteilungen oder Straftaten zu machen (gegebenenfalls einschließlich getilgter Verurteilungen). Wenn Sie uns diese Angaben mitteilen, erheben, verwenden und übermitteln wir sie ausschließlich, um Ihren Antrag auszufüllen und an diese Behörde zu senden.
Die Verarbeitung von Daten über Straftaten erfolgt gemäß Art. 10 UK-/EU-DSGVO und im Vereinigten Königreich gestützt auf die in Anhang 1 zum Data Protection Act 2018 festgelegten Bedingungen für ein erhebliches öffentliches Interesse im Zusammenhang mit gesetzlichen und staatlichen Aufgaben, einschließlich der Einwanderungskontrolle, bzw. auf die entsprechenden Bestimmungen des anwendbaren Rechts eines EU-Mitgliedstaats.
Der Zugriff auf Daten über strafrechtliche Verurteilungen und Straftaten ist auf Mitarbeitende beschränkt, die unmittelbar an der Bearbeitung Ihres Antrags beteiligt sind. Wir verwenden diese Daten weder für Profiling noch für Marketing noch für andere Zwecke als das Ausfüllen und Absenden Ihres Antrags, und wir bewahren sie nur gemäß unserem Aufbewahrungsplan in Abschnitt 7 auf.
7. Aufbewahrung Ihrer Daten
Wir bewahren personenbezogene Daten nur so lange auf, wie es für die Zwecke erforderlich ist, für die sie erhoben wurden.
Allgemeiner Aufbewahrungsplan
| Datenkategorie | Aufbewahrungsdauer | Rechtsgrundlage |
|---|---|---|
| Bilder des Reisepasses und Selfies (biometrische Rohdaten) | Siehe den nachstehenden Löschplan für biometrische Daten | Speicherbegrenzung (Art. 5 Abs. 1 lit. e UK-/EU-DSGVO) |
| Aufzeichnungen über das Ergebnis der Identitätsprüfung (nicht biometrisch, z. B. Ergebnis, Zeitstempel) | 12 Monate ab dem Antragsdatum | Rechtliche Verpflichtung / Betrugsprävention (berechtigtes Interesse) |
| Antragsdaten (Name, Geburtsdatum, Staatsangehörigkeit, Reiseangaben) | 12 Monate ab dem Antragsdatum | Vertragserfüllung / berechtigtes Interesse |
| Erklärungen zu strafrechtlichen Verurteilungen / Straftaten | Endgültige Löschung innerhalb von 2–4 Tagen nach Einreichung des Antrags | Art. 10 DSGVO / DPA 2018, Anhang 1 (Aufgaben im Bereich Einwanderung) |
| Finanz- und Transaktionsunterlagen | 7 Jahre ab dem Transaktionsdatum | Rechtliche Verpflichtung (Steuer- und Buchführungsrecht) |
| Kommunikation mit dem Kundenservice | 3 Jahre ab dem letzten Kontakt | Berechtigtes Interesse / Rechtsansprüche |
| Kontaktdaten für Marketingzwecke | Bis zur Abmeldung (Opt-out) oder bis 2 Jahre nach der letzten Interaktion | Einwilligung |
| Cookies und Analyse-Kennungen | Bis zu 26 Monate ab der Erhebung oder gemäß Ihren Cookie-Einstellungen | Einwilligung / berechtigtes Interesse |
| Anmeldedaten für das Konto (sofern ein Konto angelegt wird) | Bis 30 Tage nach Löschung des Kontos | Vertragserfüllung |
Löschplan für biometrische Daten
Angesichts der Sensibilität von Bildern des Reisepasses und Selfies wenden wir zusätzlich zum oben dargestellten allgemeinen Aufbewahrungsplan den folgenden beschleunigten Löschplan an:
| Auslösendes Ereignis | Gelöschte Daten | Zeitpunkt der Löschung |
|---|---|---|
| Antrag genehmigt und ETA an Sie übermittelt | Bild des Reisepasses und Selfie | Innerhalb von 24 Stunden nach der Übermittlung |
| Antrag von der zuständigen staatlichen Behörde abgelehnt | Bild des Reisepasses und Selfie | Innerhalb von 24 Stunden nach der Benachrichtigung |
| Antrag von Ihnen vor Beginn der Bearbeitung storniert | Bild des Reisepasses und Selfie | Sofort |
| Rückerstattung erfolgt (vollständig oder teilweise) | Bild des Reisepasses und Selfie | Innerhalb von 24 Stunden nach der Rückerstattung |
| Antrag abgebrochen (keine Rückmeldung von Ihnen) | Bild des Reisepasses und Selfie | Automatisch nach 14 Tagen ohne Aktivität |
| Daten, die einer Löschsperre aus rechtlichen Gründen unterliegen (z. B. bei Untersuchungen oder Rechtsstreitigkeiten) | Bild des Reisepasses und Selfie | Aufbewahrung für die Dauer der Löschsperre |
Daten, die einer Löschsperre aus rechtlichen Gründen unterliegen (z. B. bei aufsichtsbehördlichen Untersuchungen oder Rechtsstreitigkeiten), werden unabhängig von den oben genannten Fristen für die Dauer dieser Löschsperre aufbewahrt.
Wir können anonymisierte oder aggregierte Daten, die aus Ihren personenbezogenen Daten abgeleitet sind und anhand derer Sie nicht mehr identifiziert werden können, für statistische Auswertungen und zur Verbesserung unseres Dienstes aufbewahren. Solche Daten können unbegrenzt aufbewahrt werden.
8. Sicherheit
Wir setzen geeignete technische und organisatorische Sicherheitsmaßnahmen ein, darunter Verschlüsselung bei der Übertragung und im gespeicherten Zustand, Zugriffskontrollen, regelmäßige Sicherheitsüberprüfungen, Schulungen der Mitarbeitenden und Verfahren zur Reaktion auf Sicherheitsvorfälle. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Ihre Rechte darstellt, melden wir diese innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde und benachrichtigen, soweit erforderlich, die betroffenen Personen.
9. Datenschutz für Kinder
Unser Dienst richtet sich nicht an Personen unter 18 Jahren und darf von ihnen nicht eigenständig genutzt werden. Wir lassen nicht wissentlich zu, dass sich ein Kind registriert oder im eigenen Namen einen Antrag einreicht.
Wird ein Kind als abhängiges Familienmitglied in einen Antrag aufgenommen (zum Beispiel bei einem Antrag auf ein Familienvisum), werden seine personenbezogenen Daten von einem Elternteil, einem gesetzlichen Vormund oder einer bevollmächtigten Person übermittelt. Diese Person bestätigt, dass sie befugt ist, dies im Namen des Kindes zu tun. Solche Daten werden ausschließlich für die Zwecke dieses Antrags verarbeitet und unterliegen denselben Schutzmaßnahmen und Aufbewahrungsfristen, die in dieser Datenschutzerklärung festgelegt sind.
Wenn Sie der Ansicht sind, dass uns ein Kind personenbezogene Daten direkt übermittelt hat (also nicht als abhängiges Familienmitglied in einem von einem Elternteil oder Vormund eingereichten Antrag), wenden Sie sich bitte an [email protected], damit wir dies prüfen und die Daten gegebenenfalls löschen können.
10. Marketing
Sofern Sie eingewilligt haben, können wir Ihnen Marketing-E-Mails senden. Sie können sich jederzeit über den Abmeldelink in jeder E-Mail oder per E-Mail an [email protected] abmelden. Ohne Ihre Einwilligung verwenden wir Ihre Daten nicht für Marketingzwecke.
11. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung aktualisieren, um Änderungen der Rechtslage, unseres Umgangs mit Daten oder unseres Dienstes Rechnung zu tragen. Über wesentliche Änderungen informieren wir Sie auf unserer Website und, soweit erforderlich, per E-Mail. Das Datum der letzten Aktualisierung ist oben in diesem Dokument angegeben.
12. Regionalspezifische Bestimmungen
Die folgenden Bestimmungen gelten zusätzlich zu den vorstehenden allgemeinen Regelungen. Soweit Ihnen zwingendes lokales Recht Rechte gewährt, die über die allgemein beschriebenen hinausgehen, gelten diese Rechte uneingeschränkt.
12.1 Europäische Union
Verantwortlicher und Vertreter
Crown Visa ist der Verantwortliche. Da wir unser Angebot gezielt an betroffene Personen in der EU richten, ist die EU-DSGVO nach ihrem Art. 3 Abs. 2 auf uns anwendbar. Weitere Informationen hierzu erhalten Sie bei unserem Datenschutzbeauftragten unter [email protected].
Rechtsgrundlagen (EU-DSGVO)
Wir verarbeiten personenbezogene Daten aus der EU auf folgenden Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung); Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen); Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit erforderlich). Für besondere Kategorien personenbezogener Daten (biometrische Daten): Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Für Daten über strafrechtliche Verurteilungen und Straftaten: Art. 10 DSGVO; die Verarbeitung erfolgt unter behördlicher Aufsicht oder auf Grundlage des anwendbaren Rechts eines Mitgliedstaats, das eine solche Verarbeitung für Einwanderungszwecke zulässt.
Internationale Datenübermittlungen (aus der EU in die VAE)
Übermittlungen personenbezogener Daten aus der EU an Crown Visa in den VAE erfolgen auf Grundlage der von der Europäischen Kommission mit Durchführungsbeschluss (EU) 2021/914 erlassenen EU-Standardvertragsklauseln (SCC), und zwar je nach Fall Modul 2 (Übermittlung von Verantwortlichen an Auftragsverarbeiter) oder Modul 1 (Übermittlung von Verantwortlichen an Verantwortliche). Eine Kopie der jeweils geltenden SCC erhalten Sie auf Anfrage unter [email protected].
Rechte betroffener Personen in der EU
Nach der EU-DSGVO haben Sie das Recht auf: Auskunft über Ihre Daten; Berichtigung; Löschung; Einschränkung der Verarbeitung; Datenübertragbarkeit; Widerspruch gegen die Verarbeitung; sowie darauf, keiner ausschließlich automatisierten Entscheidung unterworfen zu werden. Um diese Rechte auszuüben, wenden Sie sich an [email protected]. Sie haben das Recht, bei Ihrer nationalen Datenschutzbehörde (Aufsichtsbehörde) Beschwerde einzulegen.
Wir bestätigen den Eingang Ihrer Anfrage innerhalb von 5 Werktagen und beantworten sie inhaltlich innerhalb eines Monats nach Eingang, wie in Art. 12 Abs. 3 DSGVO vorgeschrieben. Bei komplexen oder zahlreichen Anfragen kann diese Frist um weitere zwei Monate verlängert werden; in diesem Fall informieren wir Sie innerhalb eines Monats nach Eingang Ihrer Anfrage über die Verlängerung und die Gründe für die Verzögerung.
12.2 Vereinigtes Königreich
Verantwortlicher
Crown Visa ist der Verantwortliche. Die UK-DSGVO gilt für unsere Datenverarbeitung, weil wir betroffenen Personen im Vereinigten Königreich Dienstleistungen anbieten.
Internationale Datenübermittlungen (aus dem Vereinigten Königreich in die VAE)
Übermittlungen personenbezogener Daten aus dem Vereinigten Königreich in die VAE erfolgen auf Grundlage des vom ICO veröffentlichten UK International Data Transfer Agreement (IDTA). Eine Kopie erhalten Sie auf Anfrage unter [email protected].
Rechte betroffener Personen im Vereinigten Königreich
Nach der UK-DSGVO haben Sie dieselben Rechte, wie sie oben für Personen in der EU beschrieben sind. Um Ihre Rechte auszuüben, wenden Sie sich an [email protected].
Sie haben das Recht, sich an die Datenschutzaufsichtsbehörde im Vereinigten Königreich zu wenden: das ICO, erreichbar unter www.ico.org.uk oder telefonisch unter 0303 123 1113.
12.3 Vereinigte Staaten
Allgemeine Hinweise für die USA
Wir erheben von Personen mit Wohnsitz in den USA folgende Kategorien personenbezogener Informationen: Kennungen (Name, E-Mail-Adresse, Telefonnummer, IP-Adresse); kommerzielle Informationen (Transaktionsdaten); biometrische Informationen (Passfotos, zur Identitätsprüfung verwendete Selfies); Internet-/Geräteaktivität; Geolokalisierungsdaten; sowie berufliche Informationen.
Wir verkaufen keine personenbezogenen Informationen an Dritte. Ohne Einwilligung geben wir keine personenbezogenen Informationen für kontextübergreifende verhaltensbasierte Werbung weiter.
Personen mit Wohnsitz in Kalifornien – Rechte nach CCPA/CPRA
Wenn Sie Ihren Wohnsitz in Kalifornien haben, stehen Ihnen nach dem California Consumer Privacy Act (CCPA) in der durch den California Privacy Rights Act (CPRA) geänderten Fassung folgende Rechte zu:
- Recht auf Auskunft: die Offenlegung der Kategorien und der konkreten personenbezogenen Informationen verlangen, die über Sie erhoben wurden;
- Recht auf Löschung: die Löschung personenbezogener Informationen verlangen, vorbehaltlich bestimmter Ausnahmen;
- Recht auf Berichtigung: die Berichtigung unrichtiger personenbezogener Informationen verlangen;
- Recht auf Widerspruch (Opt-out): dem Verkauf oder der Weitergabe personenbezogener Informationen widersprechen (wir verkaufen keine personenbezogenen Informationen);
- Recht auf Einschränkung der Nutzung sensibler personenbezogener Informationen: unsere Nutzung sensibler personenbezogener Informationen auf das beschränken, was zur Erbringung des Dienstes erforderlich ist;
- Recht auf Nichtdiskriminierung: Wir benachteiligen Sie nicht, weil Sie Ihre Rechte nach dem CCPA ausüben.
Um Ihre Rechte nach kalifornischem Recht auszuüben, senden Sie uns eine E-Mail an [email protected] mit dem Betreff „California Privacy Rights“. Wir antworten innerhalb von 45 Tagen. Sie können Ihre Anfragen auch durch eine bevollmächtigte Person stellen lassen. Bevor wir Anfragen bearbeiten, überprüfen wir Ihre Identität.
Kategorien sensibler personenbezogener Informationen, die wir erheben: Reisepassnummer; biometrische Daten (Selfies zur Identitätsprüfung); Staatsbürgerschaft/Staatsangehörigkeit.
Wir haben keine tatsächliche Kenntnis davon, dass wir personenbezogene Informationen von Verbraucherinnen und Verbrauchern unter 16 Jahren verkaufen oder weitergeben.
Datenschutzgesetze anderer US-Bundesstaaten
Personen mit Wohnsitz in Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Texas (TDPSA) und anderen Bundesstaaten mit anwendbaren Datenschutzgesetzen haben möglicherweise ähnliche Rechte wie die oben für Kalifornien beschriebenen, darunter Rechte auf Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und Widerspruch (Opt-out). Um diese Rechte auszuüben, wenden Sie sich an [email protected]. Wir antworten innerhalb der Frist, die das anwendbare Recht des jeweiligen Bundesstaats vorschreibt.
Wenn wir es ablehnen, Ihrer Anfrage nachzukommen, können Sie gegen unsere Entscheidung Einspruch einlegen, indem Sie innerhalb einer angemessenen Frist nach Erhalt unserer Antwort eine E-Mail an [email protected] mit dem Betreff „Rights Request Appeal“ senden. Wir antworten auf Ihren Einspruch innerhalb von 60 Tagen. Wird Ihr Einspruch abgelehnt, können Sie sich für weitere Unterstützung an den Attorney General (Generalstaatsanwalt) Ihres Bundesstaats wenden.
Datenübermittlungen aus den USA
Personenbezogene Daten, die Sie uns zur Verfügung stellen, werden in die VAE übermittelt und dort verarbeitet. Durch die Nutzung unseres Dienstes willigen Personen mit Wohnsitz in den USA in diese Übermittlung ein. Für solche Übermittlungen sehen wir geeignete vertragliche Garantien vor.
12.4 Übrige Welt
Wir verarbeiten Ihre personenbezogenen Daten im Einklang mit den Gesetzen der Vereinigten Arabischen Emirate und dem anwendbaren lokalen Datenschutzrecht Ihres Landes. Sofern Ihr Land zwingende Datenschutzrechte vorsieht, gelten diese Rechte uneingeschränkt.
Internationale Übermittlungen Ihrer Daten erfolgen auf Grundlage geeigneter Garantien, zu denen Vertragsklauseln oder andere nach anwendbarem Recht anerkannte Mechanismen gehören können. Einzelheiten zum jeweiligen Übermittlungsmechanismus erhalten Sie auf Anfrage unter [email protected].
13. Kontakt
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte:
Datenschutzbeauftragter
Crown Visa
Sharjah Media City, Shams Business Centre, Sharjah, VAE
E-Mail: [email protected]
Website: app.crownvisa.co.uk
Siehe auch
Wie wir schützen, was Sie uns anvertrauen, und welche Bedingungen für den Service selbst gelten.