Version: 3.0
Zuletzt aktualisiert: 2. Oktober 2026
Veröffentlicht unter: /privacy
Vorherige Version: 2.0 und ihre Seiten zu einzelnen Rechtsordnungen (vollständig ersetzt)
1. Begriffsbestimmungen
1.1 Hier nicht definierte Begriffe haben die Bedeutung, die ihnen das auf Sie anwendbare Datenschutzrecht gibt.
| Begriff | Bedeutung |
|---|---|
| T&T, wir, uns, unser | Die T&T Consulting Business, LLC und die Tudor & Tudor, LLC, die gemeinsam als gemeinsam Verantwortliche handeln (Abschnitt 2). „T&T“ ist der Handelsname der Gruppe. |
| Sie | Jede natürliche Person, deren personenbezogene Daten wir verarbeiten: ein Vertreter oder Mitarbeiter eines Kunden oder potenziellen Kunden, ein Stellenbewerber, ein Besucher der Website, eine Person, die uns schreibt, oder eine Person, deren Daten uns ein Kunde übermittelt. |
| Personenbezogene Daten | Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, einschließlich „personal information“, „dados pessoais“, „datos personales“ und entsprechender Begriffe in den im Anhang genannten Gesetzen. |
| Verantwortlicher und Auftragsverarbeiter | Die Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung entscheidet; und eine Person, die personenbezogene Daten in deren Auftrag verarbeitet. Dazu gehören der „responsable“, „controlador“, „responsible party“, „encargado“, „operador“ und „operator“ der Gesetze im Anhang. |
| Kunde | Ein Unternehmen oder eine Fachperson, die unsere Leistungen anfragt oder kauft. Wir erbringen keine Leistungen für Verbraucher. |
| Gegenpartei | Ein Unternehmen oder eine natürliche Person, mit dem bzw. der ein Kunde ein Geschäft abschließen will und das bzw. die der Kunde von uns überprüfen lässt. |
| Website | tudorsgroup.com, seine Sprachfassungen, Formulare, Buchungsseiten und der Website-Assistent. |
| CRM | Unser eigenes Kundenverwaltungssystem, gehostet auf einem von T&T betriebenen Server in Kroatien. |
| Lokales Modell | Ein Sprachmodell, das wir mit der Software Ollama auf demselben Server wie das CRM betreiben, ohne Verbindung zu einem externen KI-Dienst. |
| DSGVO | Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung). |
| EWR | Die Europäische Union zusammen mit Island, Liechtenstein und Norwegen. |
| AZOP | Agencija za zaštitu osobnih podataka, die kroatische Agentur für den Schutz personenbezogener Daten. |
| Besondere Kategorien von Daten | Die in Artikel 9 Absatz 1 DSGVO aufgeführten Daten, etwa Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, und Gesundheitsdaten oder Daten zum Sexualleben, zusammen mit den entsprechenden „sensiblen Daten“ nach den Gesetzen im Anhang. |
| Anhang | Der Anhang zu dieser Erklärung, „Länderspezifische Informationen“. |
2. Verantwortliche und gemeinsame Verantwortlichkeit
2.1 Verantwortliche. Die T&T Consulting Business, LLC und die Tudor & Tudor, LLC, Gesellschaften mit beschränkter Haftung des Bundesstaates Florida, Vereinigte Staaten, beide mit eingetragener Anschrift 13575 58th St N, Suite 200, Clearwater, Florida 33760, Vereinigte Staaten.
2.2 Ort der Tätigkeit. Die Tätigkeit von T&T wird von Split, Kroatien, aus geleitet und gesteuert, wo die Entscheidungen über die Zwecke und Mittel der Verarbeitung getroffen werden (Abschnitt 22.1).
2.3 Datenschutzkontakt. Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, Telefon +1 813 384 8490. Dies ist die einzige Anlaufstelle für jeden Antrag, jede Frage und jede Beschwerde zu dieser Erklärung, gleich welche Gesellschaft betroffen ist und wo Sie sich befinden.
2.4 Gemeinsame Verantwortlichkeit (Artikel 26 DSGVO). Die beiden Gesellschaften entscheiden gemeinsam, warum und wie die hier beschriebenen personenbezogenen Daten verarbeitet werden, auf der Grundlage einer schriftlichen Vereinbarung zwischen den beiden Gesellschaften, die ihre Zuständigkeiten verteilt. Ihr wesentlicher Inhalt (Artikel 26 Absatz 2) ist:
2.4.1 beide Gesellschaften nutzen eine Website, einen Satz von Formularen, ein CRM und dieselben Dienstleister und wenden diese Erklärung auf alle Verarbeitungen an;
2.4.2 die Anlaufstelle in Abschnitt 2.3 beantwortet alle Anträge und Beschwerden im Namen beider Gesellschaften, gleich welche von ihnen den Vertrag mit dem Kunden hält, und diese Erklärung enthält die nach Artikel 13 und 14 DSGVO erforderlichen Informationen für beide;
2.4.3 beide Gesellschaften wenden dieselben Sicherheitsmaßnahmen, Aufbewahrungsfristen und Auftragsverarbeitungsverträge an und informieren einander unverzüglich über jede Verletzung des Schutzes personenbezogener Daten;
2.4.4 die T&T Consulting Business, LLC steuert die Beziehung zu den Auftragsverarbeitern und die Meldung von Verletzungen, mit Unterstützung der Tudor & Tudor, LLC;
2.4.5 die T&T Consulting Business, LLC schließt die Verträge mit den Kunden, stellt die Rechnungen für alle Leistungen und zieht die Zahlungen ein, hält das Stripe-Konto und führt die Buchhaltungs- und Steuerunterlagen jedes Auftrags.
2.5 Ihre Rechte gegenüber jedem Verantwortlichen. Sie können Ihre Rechte gegenüber jeder der beiden Gesellschaften geltend machen, unabhängig davon, was ihre Vereinbarung vorsieht (Artikel 26 Absatz 3 DSGVO). Sind beide an derselben Verarbeitung beteiligt, haftet jede für den gesamten Schaden (Artikel 82 Absatz 4 DSGVO).
2.6 Gruppenunternehmen, die keine Verantwortlichen sind. Die Tudor Adriatic d.o.o. (Split, Kroatien) ist nicht Verantwortlicher der in dieser Erklärung beschriebenen Verarbeitung. Sie ist ein Unternehmen der Gruppe, das Lebensmittel und Getränke zu eigenen Bedingungen verkauft und die sie betreffenden Adriatic-Anfragen als Empfänger erhält (Abschnitt 9.3).
2.7 Datenschutzbeauftragter. Wir haben keinen benannt. Unsere Kerntätigkeit besteht weder in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen noch in einer umfangreichen Verarbeitung besonderer Kategorien von Daten oder von Daten über strafrechtliche Verurteilungen (Artikel 37 Absatz 1 DSGVO). Wir überprüfen dies, wenn sich unsere Verarbeitung ändert. Die Aufgaben, die lokale Gesetze einem Datenschutzbeauftragten, Informationsbeauftragten oder einer verantwortlichen Person zuweisen, nimmt der Datenschutzkontakt in Abschnitt 2.3 wahr.
3. Geltungsbereich
3.1 Diese Erklärung gilt für personenbezogene Daten, die wir verarbeiten, wenn Sie die Website besuchen; uns ein Formular senden, eine Beratung buchen, eine Leistung bezahlen oder den Website-Assistenten nutzen; uns für eine unserer Leistungen beauftragen oder mit uns darüber verhandeln (Unternehmensberatung, Due Diligence, FDA- und US-Regulierungsleistungen, Leistungen zu US-Gesellschaften und Genehmigungen, OFAC-Leistungen, Rohstoffhandel und Prüfung von Handelsgeschäften sowie Handel mit Lebensmitteln und Getränken); sich über Careers bewerben; mit uns korrespondieren oder sich mit uns treffen; oder wenn ein Kunde uns Daten über Sie als Gegenpartei oder als Führungskraft, wirtschaftlich Berechtigten oder Kontaktperson einer Gegenpartei gibt.
3.2 Geschäftlicher Kontext. Unsere Leistungen werden nur Unternehmen und Fachleuten angeboten, nicht Verbrauchern. Die meisten personenbezogenen Daten, die wir verarbeiten, sind geschäftliche Kontaktdaten von Personen, die für ein Unternehmen handeln.
3.3 Ausnahmen. Diese Erklärung gilt nicht für Websites Dritter, einschließlich der von der Website verlinkten, und nicht für Verarbeitungen, die unsere Dienstleister als eigenständige Verantwortliche nach ihren eigenen Hinweisen durchführen (Abschnitt 9.2).
3.4 Länder, an die wir uns nicht richten. T&T bietet seine Leistungen im Vereinigten Königreich und in Peru nicht aktiv an. Wendet sich eine Person, die sich in einem dieser Länder befindet, aus eigener Initiative an uns oder gelangen ihre Daten im Rahmen eines Auftrags zu uns, wenden wir diese Erklärung auf diese Daten an und achten jedes darin beschriebene Recht in derselben Weise und innerhalb derselben Fristen wie bei allen anderen. Diese Aussage beschreibt unsere geschäftliche Tätigkeit. Sie ist keine Aussage darüber, ob das Recht dieser Länder auf uns anwendbar ist.
4. Aufbau dieser Erklärung und Vorrangregel
4.1 Eine Erklärung. Diese Erklärung ist der einzige Datenschutzhinweis von T&T. Sie ist nach dem Standard der DSGVO verfasst und gilt für jede Person, wo immer sie sich befindet. Abschnitt 22 ergänzt die Informationen, die spezifisch für unsere Niederlassung in der Europäischen Union sind. Der Anhang ergänzt für Brasilien, Kolumbien, Mexiko, Argentinien, Chile, Kanada, Nigeria, Südafrika und Kenia nur das, was das lokale Recht verlangt und diese Erklärung nicht bereits vorsieht.
4.2 Vorrangregel. Weichen diese Erklärung und der Anhang voneinander ab oder sind zwei Gesetze auf Sie anwendbar, geht die Bestimmung vor, die Ihnen den größeren Schutz gewährt: die kürzere Frist, das weitere Recht und die strengere Bedingung für eine Verwendung, Offenlegung oder Übermittlung. Haben Sie Verbindungen zu mehr als einem Land (zum Beispiel, wenn Sie in einem Land leben und Ihr Unternehmen in einem anderen niedergelassen ist), können Sie sich auf jedes davon berufen. Nichts in dieser Erklärung beschränkt ein Recht, auf das nach dem auf Sie anwendbaren Recht nicht verzichtet werden kann.
5. Grundsätze, die wir anwenden
5.1 Wir wenden die Grundsätze des Artikels 5 DSGVO auf alle Verarbeitungen an, wo immer sich die betroffene Person befindet:
5.1.1 Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz. Jede Tätigkeit hat eine Rechtsgrundlage (Abschnitte 6 und 22.4), die vor oder bei der Erhebung beschrieben wird.
5.1.2 Zweckbindung. Wir verwenden Daten nicht für einen unvereinbaren Zweck, nicht für Werbung, nicht für Marketingprofile und nicht zum Training eines Modells.
5.1.3 Datenminimierung. Formulare fragen nur die Felder ab, die die jeweilige Anfrage benötigt. Interne Benachrichtigungen enthalten keine Namen und keine Inhalte. Der Besuchszähler zeichnet keine IP-Adresse und keine Kennung auf.
5.1.4 Richtigkeit. Wir berichtigen Daten, wenn uns mitgeteilt wird, dass sie unrichtig sind, und halten bei einer Prüfung einer Gegenpartei Quelle und Datum jeder Angabe fest.
5.1.5 Speicherbegrenzung. Wir bewahren Daten nur für die Fristen in Abschnitt 12 auf.
5.1.6 Integrität und Vertraulichkeit. Abschnitt 13.
5.1.7 Rechenschaftspflicht. Wir führen ein Verzeichnis von Verarbeitungstätigkeiten (Artikel 30 DSGVO), dessen öffentliche Zusammenfassung Abschnitt 6 ist, führen Nachweise über Einwilligungen und dokumentieren unsere Entscheidungen zu jedem Antrag.
6. Verzeichnis von Verarbeitungstätigkeiten
6.1 Rechtsgrundlagen (Artikel 6 Absatz 1 DSGVO): (a) Einwilligung; (b) Vertrag mit Ihnen oder Maßnahmen auf Ihre Anfrage vor Vertragsschluss; (c) rechtliche Verpflichtung nach dem Recht der Union oder eines Mitgliedstaats; (f) berechtigte Interessen, erläutert in Abschnitt 22.4. Besteht der Vertrag mit Ihrem Unternehmen und nicht mit Ihnen, ist die Grundlage für die Verarbeitung Ihrer geschäftlichen Kontaktdaten das berechtigte Interesse beider Gesellschaften an der Erfüllung dieses Vertrags (Artikel 6 Absatz 1 Buchstabe f). Der Anhang gibt an, wo ein lokales Gesetz eine andere Grundlage verlangt, etwa eine vorherige Genehmigung.
6.2 Tabelle der Verarbeitungstätigkeiten.
| Nr. | Tätigkeit | Datenkategorien | Quelle | Zweck | Rechtsgrundlage (DSGVO) | Empfänger | Aufbewahrung |
|---|---|---|---|---|---|---|---|
| A1 | Formular Get started | Vorname, Nachname, Unternehmen, E-Mail, Telefon, Nachricht, Einwilligungskästchen | Sie | Beantwortung Ihrer Anfrage und Angebot einer Leistung | Art. 6 Abs. 1 Buchst. b; Art. 6 Abs. 1 Buchst. f, wenn Sie für ein Unternehmen handeln (LIA-1) | Cloudflare (R2); CRM; Zoho; lokales Modell | 24 Monate ab dem letzten Kontakt, wenn kein Auftrag folgt |
| A2 | Formulare für Leistungsanfragen (Due Diligence, FDA, US-Genehmigungen, OFAC, Adriatic) | Wie A1, dazu USt- oder Steuernummer, Leistung, Angaben zur Anfrage, Anhänge (Gesellschaftsdokumente, Mandat), bis zu 26 MB pro Übermittlung | Sie | Prüfung der Anfrage, Angebot und Vorbereitung des Auftrags | Wie A1 | Wie A1; Tudor Adriatic d.o.o. für Adriatic-Anfragen (Abschnitt 9.3) | Wie A1; folgt ein Auftrag, wie A8 |
| A3 | Due Diligence zu Gegenparteien | Name der Gegenpartei; Namen, Funktionen und geschäftliche Kontaktdaten ihrer Führungskräfte, Gesellschafter, wirtschaftlich Berechtigten oder Kontaktpersonen; von Ihnen bereitgestellte Dokumente; Daten aus öffentlichen Registern und Quellen; Ergebnis des Sanktionsscreenings | Sie (der Kunde); öffentliche Register und Quellen | Durchführung der von Ihnen bestellten Prüfung | Art. 6 Abs. 1 Buchst. f (LIA-2); Art. 6 Abs. 1 Buchst. c, wenn das EU-Sanktionsrecht die Prüfung verlangt (LIA-3) | CRM; Zoho; der Kunde | Wie A8 |
| A4 | Rohstoffangebote und Prüfung von Handelsgeschäften | Wie A1, dazu Produkt, Menge, Incoterms, Herkunft, Zielpreis, Häufigkeit, Name der Gegenpartei, Geschäftsdokumente | Sie | Beantwortung einer Produktanfrage oder Prüfung eines Ihnen angebotenen Geschäfts | Art. 6 Abs. 1 Buchst. b; Art. 6 Abs. 1 Buchst. f (LIA-2) | Wie A1 | Wie A2 |
| A5 | Beratungen | Name, E-Mail, Datum, Uhrzeit, Zeitzone, Thema; von Google Meet verarbeitete Daten (angezeigter Name, Audio und Video in Echtzeit). Beratungen werden nicht aufgezeichnet | Sie; Google | Buchung, Durchführung, Erinnerung und Verlegung von Beratungen nach Abschnitt C1 unserer Bedingungen | Art. 6 Abs. 1 Buchst. b | Google; Zoho (ZeptoMail); Stripe | Wie A8 |
| A6 | Zahlungen | Name, E-Mail, Rechnungsanschrift und Land, Betrag, Währung, Leistung, Zahlungsstatus, Stripe-Referenz; Kartenmarke, letzte vier Ziffern und Ablaufdatum, wie von Stripe angezeigt. Wir erhalten nie die vollständige Kartennummer oder den Sicherheitscode | Sie; Stripe | Einzug der Zahlung, Ausstellung von Belegen und, auf Anfrage, Rechnungen, Erstattung und Buchführung | Art. 6 Abs. 1 Buchst. b; Art. 6 Abs. 1 Buchst. c (Buchhaltung und Steuern) | Stripe; berufliche Berater (Abschnitt 9.4) | Wie A8 |
| A7 | Careers | Name, E-Mail, Telefon, Lebenslauf und dessen Inhalt, Nachricht, Stelle | Sie | Prüfung Ihrer Bewerbung | Art. 6 Abs. 1 Buchst. b | CRM; Zoho | 12 Monate ab dem Abschluss des Auswahlverfahrens oder länger, wenn Sie zustimmen |
| A8 | Verträge, Kundenakten und NCNDAs | Namen, Funktionen, Unterschriften, Kontakt- und Identifikationsdaten der Unterzeichner; Inhalt des Auftrags; Korrespondenz; Arbeitsergebnisse; Rechnungen | Sie; Ihr Unternehmen | Erfüllung und Dokumentation des Vertrags und Verteidigung gegen Rechtsansprüche | Art. 6 Abs. 1 Buchst. b, c und f (LIA-6) | CRM; Zoho; Stripe; berufliche Berater (Abschnitt 9.4); Gerichte oder Behörden, soweit erforderlich | Abschnitt 12.2 |
| A9 | E-Mail-Korrespondenz | Adresse, Name, Signatur, Inhalt, Anhänge | Sie | Beantwortung und Dokumentation | Art. 6 Abs. 1 Buchst. b oder f | Zoho | Wie der Datensatz, zu dem sie gehört; andernfalls 24 Monate ab dem letzten Kontakt |
| A10 | Website-Assistent | Nur wenn Sie Ihre Frage senden: Ihr Name, Ihre E-Mail, das Gespräch mit dem Assistenten und die Seite, auf der Sie waren | Sie | Beantwortung von Fragen, die die festen Antworten nicht abdecken | Art. 6 Abs. 1 Buchst. f (LIA-1) oder b | Cloudflare; CRM; Zoho | 24 Monate ab dem letzten Kontakt |
| A11 | Besuchszähler | Tagessummen pro Seite, Land, Netz und verweisender Quelle. Keine Cookies, keine IP-Adresse, keine Kennung | Unser Server, für jede ausgelieferte Seite; Ihr Browser, nur wenn Sie „Analyse“ akzeptieren, um zu bestätigen, dass ein Mensch die Seite angesehen hat | Wissen, welche Seiten genutzt werden, und Menschen von automatisiertem Verkehr trennen | Art. 6 Abs. 1 Buchst. f für die vorübergehende Verarbeitung, die die Serversummen erzeugt; Art. 6 Abs. 1 Buchst. a für die Bestätigung im Browser; die Summen sind keine personenbezogenen Daten | Cloudflare (D1) | 400 Tage |
| A12 | Einwilligungsnachweise | Auswahl im Banner, Datum, Version und Kategorien, in Ihrem Browser (tt-consent); bei Formularen Datum, Uhrzeit und akzeptierte Version der Erklärung, gespeichert mit der Übermittlung | Ihr Browser; das Formular | Beachtung und Nachweis der Einwilligung (Artikel 7 Absatz 1 DSGVO und der Anhang) | Art. 6 Abs. 1 Buchst. c und f | Keine | Banner: 12 Monate, dann fragen wir erneut. Formulare: mit ihrem Datensatz |
| A13 | Anträge betroffener Personen | Identität der antragstellenden Person, Antrag, Angaben zur Überprüfung, unsere Antwort | Sie | Beantwortung von Anträgen und deren Nachweis | Art. 6 Abs. 1 Buchst. c | Zoho; CRM | 24 Monate ab dem Abschluss |
| A14 | Sanktionsscreening und OFAC-Unterlagen | Name, Funktion, Unternehmen, Staatsangehörigkeit, soweit in einer amtlichen Liste angegeben; Liste, Datum, Ergebnis, Referenz; Unterlagen über Geschäfte, die US-Sanktionsvorschriften unterliegen, über gesperrte oder zurückgewiesene Gelder und über Meldungen an die OFAC | Sie; Ihr Unternehmen; amtliche Listen | Vermeidung von Geschäften mit gelisteten Personen, Erbringung der OFAC-Leistungen und Führung der nach US-Sanktionsvorschriften erforderlichen Unterlagen | Art. 6 Abs. 1 Buchst. c, soweit restriktive Maßnahmen der EU es verlangen; andernfalls Art. 6 Abs. 1 Buchst. f (LIA-3) | CRM; OFAC und andere Behörden, soweit gesetzlich vorgeschrieben | 10 Jahre (Abschnitt 12.3) |
6.3 Besuchszähler. Unser eigener Zähler läuft auf Cloudflare D1, speichert nichts auf Ihrem Gerät und kann wiederkehrende Besucher nicht erkennen. Unser Server rechnet jede ausgelieferte Seite in Tagessummen pro Seite, Land, Netz und verweisender Quelle ein, ohne Cookie, IP-Adresse oder Kennung. Das Skript, das bestätigt, dass ein Mensch und kein automatisiertes Programm die Seite angesehen hat, läuft in Ihrem Browser nur, wenn Sie „Analyse“ akzeptieren. Einzelheiten stehen in Abschnitt 6 unserer Cookie-Richtlinie.
6.4 Das Einwilligungskästchen in unseren Formularen. Nach der DSGVO bestätigt das Kästchen, dass Sie diese Erklärung gelesen haben und, wenn Sie Daten über andere angeben, dass Sie diese mit uns teilen dürfen. Es ist nicht die Rechtsgrundlage für die Beantwortung Ihrer Anfrage. Verlangt das auf Sie anwendbare Recht eine Einwilligung oder vorherige Genehmigung (Anhang: Kolumbien, Mexiko, Argentinien), erteilen Sie sie durch das Ankreuzen des Kästchens. Das Kästchen ist nie voreingestellt, und wir bewahren Datum, Uhrzeit und akzeptierte Version der Erklärung als Nachweis auf.
6.5 Daten, die wir nicht erheben. Wir verwenden keine Werbe-Tracker, keine Social-Media-Pixel, keine Analyse durch Dritte und kein Fingerprinting und kaufen keine personenbezogenen Daten oder Kontaktlisten.
6.6 Nichtbereitstellung von Daten. Pflichtfelder sind zur Beantwortung der Anfrage erforderlich; ohne sie können wir sie nicht bearbeiten. Die Bereitstellung der Daten ist nicht gesetzlich vorgeschrieben (Artikel 13 Absatz 2 Buchstabe e DSGVO).
7. Daten Dritter, besondere Kategorien und Sanktionsscreening
7.1 Daten, die Sie uns über andere geben. Wenn Sie uns Daten über eine andere Person senden (zum Beispiel über einen als Kontakt genannten Kollegen oder über die Führungskräfte einer Gegenpartei), bestätigen Sie, dass Sie sie für den Zweck der Anfrage offenlegen dürfen und dass Sie diese Person informiert oder, soweit Ihr eigenes Recht es verlangt, ihre Genehmigung eingeholt haben.
7.2 Daten über Gegenparteien. Wir erhalten Daten über die Vertreter einer Gegenpartei vom Kunden und aus öffentlichen Quellen: Handelsregister, amtliche Sanktionslisten, öffentlich zugängliche Gerichts- und Insolvenzregister sowie die eigene Website und die eigenen Dokumente der Gegenpartei. Wir verwenden sie nur für den vom Kunden bestellten Bericht, halten Quelle und Datum jeder Angabe fest und teilen den Bericht nur mit diesem Kunden, unter Verschwiegenheit. Abschnitt 22.5 erläutert, wie wir die betroffenen Personen informieren.
7.3 Besondere Kategorien von Daten. Wir fragen nicht danach. Bitte nehmen Sie sie nicht in Nachrichten, Dokumente oder Lebensläufe auf. Erhalten wir sie, verwenden wir sie nicht und löschen sie oder schränken, wenn sie Teil eines Dokuments sind, das wir aufbewahren müssen, den Zugriff ein. Sollte eine Leistung sie einmal erfordern, teilen wir Ihnen dies vorab mit und verarbeiten sie nur mit Ihrer ausdrücklichen Einwilligung oder auf der Grundlage einer anderen Bedingung des Artikels 9 Absatz 2 DSGVO und des auf Sie anwendbaren Rechts.
7.4 Sanktionsscreening.
7.4.1 Was wir tun. Das Sanktionsscreening ist Teil unserer Due-Diligence-Leistungen und unserer Annahme von Kunden (Bedingungen, Abschnitt B7). Wir gleichen die Namen eines Kunden, einer Gegenpartei und ihrer Führungskräfte und wirtschaftlich Berechtigten mit den Sanktionslisten ab, die vom US Office of Foreign Assets Control geführt werden (der Specially Designated Nationals and Blocked Persons List und ihren weiteren konsolidierten Sanktionslisten), mit der konsolidierten Liste des Sicherheitsrats der Vereinten Nationen und mit den restriktiven Maßnahmen der EU (der konsolidierten Liste der Personen, Vereinigungen und Organisationen, gegen die finanzielle Sanktionen der EU verhängt wurden).
7.4.2 Grenzen (Artikel 10 DSGVO). Wir fordern keine Führungszeugnisse an und halten strafrechtliche Verurteilungen oder Straftaten in keiner Akte und keinem Bericht fest, weil kein Unionsrecht und kein kroatisches Recht uns als privatem Unternehmen erlaubt, sie zu diesem Zweck zu verarbeiten (Artikel 10 DSGVO). Eine Sanktionslistung ist keine Verurteilung: Wir halten nur die Tatsache der Listung, die Liste, das Datum und die Referenz fest. Ein möglicher Treffer wird von einem Menschen anhand weiterer Identifikationsmerkmale geprüft, und ein Bericht gibt an, wenn ein Treffer nicht bestätigt ist. Keine Entscheidung wird allein auf der Grundlage eines Screening-Ergebnisses getroffen.
7.4.3 Ihr Recht auf Erklärung. Werden Sie als möglicher Treffer gemeldet, können Sie uns Informationen senden, die zeigen, dass Sie nicht die gelistete Person sind, und wir berichtigen unseren Datensatz.
8. Automatisierte Verarbeitung und das lokale Modell
8.1 Was das lokale Modell tut. Ein Sprachmodell läuft mit Ollama auf unserem eigenen Server in Kroatien, auf dem auch das CRM liegt. Für jede neue Anfrage tut es nur zwei Dinge: Es ordnet eine Kategorie aus einer geschlossenen Liste zu (bei Anfragen zum Kauf einer Leistung: Anfrage, außerhalb des Leistungsumfangs, Spam, Test oder unsicher; bei anderen Nachrichten: gewerblich, Presse, Lieferant, Spam, Sonstiges oder unsicher) und schreibt für unser Team eine einzeilige Zusammenfassung. Bei Anfragen zum Kauf einer Leistung markiert es außerdem, unter Zitierung der betreffenden Worte, jedes von sieben Warnsignalen für Handelsbetrug, die in unserem eigenen Prüfprotokoll festgelegt sind (zum Beispiel die Forderung nach einem Finanzierungsnachweis vor jeder Prüfung), jeweils mit einem festen Gewicht, das vom Protokoll und nicht vom Modell bestimmt wird. Wenn eine Gegenpartei Dokumente in eine Due-Diligence-Akte hochlädt, extrahiert das Modell die darin enthaltenen Firmen- und Personennamen, damit ein Mensch prüfen kann, ob sie zur Akte passen.
8.2 Was es nicht tut. Es bewertet, ordnet, akzeptiert, lehnt ab oder bepreist keine Anfragen, antwortet Ihnen nicht, kontaktiert niemanden, durchsucht nicht das Internet, führt kein Sanktionsscreening durch, bewertet keine persönlichen Aspekte und entscheidet nichts über Sie. Ein Mensch liest jede Anfrage vollständig und trifft jede Entscheidung.
8.3 Keine ausschließlich automatisierten Entscheidungen. Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Artikel 22 DSGVO und die entsprechenden Bestimmungen im Anhang). Sollte sich dies einmal ändern, teilen wir es Ihnen vor der Entscheidung mit und gewähren Ihnen das Recht auf Überprüfung durch einen Menschen.
8.4 Keine externe KI und kein Training. Ihre Daten werden bei diesem Vorgang an keinen externen KI-Anbieter gesendet und nicht zum Training, zur Feinabstimmung oder zur Verbesserung eines Modells verwendet. Kategorie und Zusammenfassung werden mit der Anfrage gespeichert und mit ihr gelöscht.
8.5 Bewerbungen. Über Careers eingegangene Bewerbungen werden nicht vom Modell verarbeitet. Nur ein Mensch liest sie.
8.6 Widerspruch. Sie können der Einordnung widersprechen (Abschnitt 15.1.6), und wir bearbeiten Ihre Anfrage dann ohne das Modell.
8.7 Website-Assistent. Der Assistent „Stellen Sie eine Frage“ verwendet kein KI-Modell. Er gleicht in Ihrem Browser ab, was Sie eingeben, mit einem festen Satz von Fragen und Antworten. Uns wird nichts gesendet, es sei denn, Sie entscheiden sich, Ihre Frage zu senden. Tun Sie das, erhalten wir Ihren Namen, Ihre E-Mail, das Gespräch und die Seite, auf der Sie waren.
8.8 Orchestrierung. Die Software n8n auf demselben Server bewegt Anfragen zwischen Speicher, CRM und Modell. Sie sendet keine Anfragedaten außerhalb unserer Infrastruktur, abgesehen von den hier beschriebenen E-Mails und inhaltsfreien Benachrichtigungen.
9. Empfänger
9.1 Auftragsverarbeiter. Jeder Dienstleister handelt nur für die angegebene Funktion, nach seinen Standardbedingungen zur Auftragsverarbeitung, die Artikel 28 DSGVO entsprechen.
| Dienstleister | Funktion | Daten | Standort |
|---|---|---|---|
| Cloudflare, Inc. (Vereinigte Staaten) | Hosting der Website (Workers); unser Formular-Handler, der auf Cloudflare Workers unter einer von uns betriebenen workers.dev-Adresse läuft; Speicherung von Übermittlungen und Anhängen (R2); Zählersummen (D1); Netzsicherheit | IP-Adresse und technische Daten jedes Besuchs (von Cloudflare verarbeitet, um die Website auszuliefern und zu schützen; wir erhalten sie nicht); Formularinhalte; Zählersummen | Globales Netz; Übermittlungen (R2) und Zählersummen (D1) werden am Cloudflare-Standort Osteuropa gespeichert, der ein Standorthinweis und keine vertragliche Garantie für eine Speicherung in der Europäischen Union ist |
| Zoho Corporation (Vereinigte Staaten): ZeptoMail und Zoho Mail | Transaktions-E-Mails und unser Postfach | Name, E-Mail, Nachrichten, Anhänge | Rechenzentrum von Zoho in den Vereinigten Staaten |
| Google Meet, über unser geschäftliches Google-Workspace-Konto und das Cloud Data Processing Addendum von Google | Videoberatungen, nicht aufgezeichnet | Name und E-Mail der Teilnehmenden, Audio und Video in Echtzeit, Metadaten | Globale Infrastruktur von Google |
| Telegram | Interne Benachrichtigungen, dass eine Anfrage eingegangen ist | Kein Name und kein Inhalt; nur die Tatsache des Eingangs und ein interner Link | Erhält keine Daten der antragstellenden Person |
9.2 Stripe. Zahlungen erfolgen über Stripe. Auf der Buchungsseite für Beratungen lädt die Website, sobald Sie eine Uhrzeit wählen, das Zahlungsformular von Stripe von Stripe (js.stripe.com), damit Sie bezahlen können, ohne die Seite zu verlassen; andere Zahlungen erfolgen bei Stripe Checkout, einer von Stripe gehosteten Seite. In beiden Fällen geben Sie Ihre Kartendaten in die eigenen Felder von Stripe ein, und sie durchlaufen nie unsere Systeme. Wenn das Zahlungsformular von Stripe geladen wird, erhält Stripe Ihre IP-Adresse und Daten über Ihr Gerät und kann eigene Cookies setzen, um Betrug zu verhindern (Abschnitt 20.1.1). Stripe handelt teils als unser Auftragsverarbeiter und teils als eigenständiger Verantwortlicher für Betrugsprävention und Finanzaufsicht, gemäß https://stripe.com/privacy. Das Stripe-Konto wird von der T&T Consulting Business, LLC bei der Stripe, Inc. (Vereinigte Staaten) gehalten.
9.3 Tudor Adriatic d.o.o. Lebensmittel und Getränke verkauft die Tudor Adriatic d.o.o. (Split, Kroatien), ein Unternehmen der Gruppe, zu ihren eigenen Verkaufsbedingungen. Wir legen ihr Adriatic-Anfragen offen, damit sie Ihnen antworten und Ihnen, wenn Sie zustimmen, die Produkte verkaufen kann. Sie erhält sie als Empfänger und verarbeitet sie als eigenständiger Verantwortlicher.
9.4 Weitere Empfänger. Der Kunde, der einen Bericht bestellt hat (nur Daten über die Gegenpartei); wenn ein Auftrag Tätigkeiten erfordert, die nur von einer zugelassenen Fachperson ausgeführt werden dürfen, der für diesen Auftrag beauftragte, ordnungsgemäß zugelassene Ermittler oder die beauftragte Anwaltskanzlei, gebunden an Verschwiegenheit und, soweit sie in unserem Auftrag handeln, an einen Auftragsverarbeitungsvertrag; berufliche Berater wie Buchhalter oder Rechtsanwälte, soweit wir sie beauftragen, unter Verschwiegenheit; Gerichte, Behörden und Aufsichtsbehörden, einschließlich der OFAC, soweit das Gesetz es verlangt oder für Rechtsansprüche; und ein Erwerber oder Rechtsnachfolger unseres Geschäfts, unter Verschwiegenheit, falls eine solche Transaktion stattfindet.
9.5 Unsere eigene Infrastruktur. Das CRM, das Modell und n8n laufen auf einem Server, der T&T gehört und von T&T in Kroatien betrieben wird. Kein Hosting-Anbieter hat Zugriff darauf. Wir aktualisieren diesen Abschnitt, bevor ein neuer Dienstleister mit der Verarbeitung personenbezogener Daten beginnt.
10. Wie eine Anfrage durch unsere Systeme läuft
10.1 Die Website auf Cloudflare Workers nimmt Ihr Formular entgegen und speichert es mit seinen Anhängen in Cloudflare R2.
10.2 Die Übermittlung wird in das CRM auf unserem Server in Kroatien kopiert, das nur aus unserem internen Netz erreichbar ist. Die Kopie in unserem Cloud-Speicher wird am Ende der für den Datensatz geltenden Aufbewahrungsfrist (Abschnitt 12) durch denselben täglichen Löschvorgang gelöscht, der für das CRM gilt.
10.3 Das lokale Modell ordnet sie ein und fasst sie zusammen; danach liest ein Mensch sie vollständig.
10.4 Unser Team erhält eine Telegram-Benachrichtigung ohne Namen und ohne Inhalt.
10.5 Wir antworten aus unserem Zoho-Postfach; automatische Bestätigungen laufen über ZeptoMail.
11. Internationale Übermittlungen
11.1 Ihre Daten werden in Kroatien (unser Server und unsere Niederlassung), in den Vereinigten Staaten (Sitz der Verantwortlichen und der meisten Dienstleister) und in anderen Ländern verarbeitet, in denen unsere Dienstleister tätig sind (Abschnitt 9.1).
11.2 Wir übermitteln personenbezogene Daten aus dem Land der Erhebung nur auf der Grundlage eines Mechanismus, der von dem für die Übermittlung maßgeblichen Recht anerkannt ist: Angemessenheit, Standard- oder Mustervertragsklauseln, ein mit Ihnen oder in Ihrem Interesse geschlossener Vertrag oder Ihre Einwilligung, wo das Gesetz sie verlangt. Abschnitt 22.7 behandelt Daten aus dem EWR. Der Anhang nennt spezifische lokale Mechanismen, etwa die Standardklauseln der ANPD (Brasilien) oder eine Datenschutz-Folgenabschätzung (Québec).
11.3 Solange sich Ihre Daten im Ausland befinden, unterliegen sie dem Recht des Landes, in dem sie gespeichert sind, einschließlich des Zugriffs durch dessen Gerichte und Behörden.
11.4 Sie können unter legal@tudorsgroup.com eine Kopie der Garantien anfordern. Geschäftlich vertrauliche Bestimmungen können wir schwärzen.
12. Aufbewahrung
12.1 Kriterien. Wir bewahren Daten auf, solange sie für ihren Zweck benötigt werden, danach für jede gesetzlich vorgeschriebene Frist, danach für den Zeitraum, in dem Rechtsansprüche geltend gemacht werden können, und löschen sie dann oder anonymisieren sie unumkehrbar. Verlangt ein lokales Gesetz vor der Löschung eine Sperrung (Anhang), sperren wir sie für die von diesem Gesetz bestimmte Frist.
12.2 Fristen.
| Daten | Frist | Beginn |
|---|---|---|
| Anfragen, die zu keinem Auftrag führen (A1, A2, A4, A10) | 24 Monate | Letzter Kontakt |
| Bewerbungen (A7) | 12 Monate oder länger, wenn Sie zustimmen | Abschluss des Auswahlverfahrens |
| Kundenakten, Verträge, NCNDAs, Arbeitsergebnisse, Rechnungen und darin enthaltene Daten über Gegenparteien (A3, A5, A6, A8) | Die für die T&T Consulting Business, LLC geltende gesetzliche Aufbewahrungsfrist für Buchhaltung und Steuern oder, falls länger, die Verjährungsfrist für vertragliche Ansprüche (fünf Jahre für eine Klage aus einem schriftlichen Vertrag nach dem Recht Floridas, Fla. Stat. §95.11(2)(b)) | Ende des Auftrags oder des Geschäftsjahres, in dem er endet |
| Ergebnisse des Sanktionsscreenings, Akten zu OFAC-Leistungen, Unterlagen über Geschäfte, die US-Sanktionsvorschriften unterliegen, über gesperrte oder zurückgewiesene Gelder und über Meldungen an die OFAC (A14) | 10 Jahre (31 C.F.R. §501.601) | Datum des Geschäfts oder, bei gesperrten Vermögenswerten, Datum der Freigabe |
| Korrespondenz (A9) | Wie der Datensatz, zu dem sie gehört | Wie dieser Datensatz |
| Summen des Besuchszählers (A11) | 400 Tage | Gezählter Tag |
| Auswahl im Banner (A12) | 12 Monate, dann fragen wir erneut, oder früher, wenn Sie sie ändern oder Ihren Browser leeren | Ihre Auswahl |
| Anträge betroffener Personen (A13) | 24 Monate | Abschluss des Antrags |
12.3 OFAC-Unterlagen. Als US-Gesellschaften müssen die Verantwortlichen über jedes Geschäft, das den vom Office of Foreign Assets Control verwalteten Vorschriften unterliegt, vollständige und genaue Unterlagen führen, die mindestens 10 Jahre lang zur Prüfung verfügbar sind (31 C.F.R. §501.601). Dies ist keine Verpflichtung nach dem Recht der Union oder eines Mitgliedstaats, sodass wir diese Unterlagen nach der DSGVO auf der Grundlage unseres berechtigten Interesses an der Einhaltung des für die Verantwortlichen maßgeblichen Rechts aufbewahren (Artikel 6 Absatz 1 Buchstabe f; LIA-3). Wir bewahren nur auf, was diese Vorschrift verlangt, beschränken den Zugriff darauf und verwenden es für keinen anderen Zweck.
12.4 Dienstleister und Aufbewahrungspflichten aufgrund von Rechtsstreitigkeiten. Dienstleister löschen Daten nach ihren Bedingungen zur Auftragsverarbeitung. Wir dürfen Daten nur länger aufbewahren, solange dies zur Erfüllung einer rechtlichen Verpflichtung oder einer Anordnung oder für einen entstandenen Rechtsanspruch erforderlich ist.
13. Sicherheit
13.1 Nach Artikel 32 DSGVO wenden wir dem Risiko angemessene Maßnahmen an:
13.1.1 das CRM, das Modell und n8n sind nur aus unserem internen Netz erreichbar, nicht aus dem öffentlichen Internet;
13.1.2 Daten werden bei der Übertragung zwischen Ihrem Browser, der Website, unseren Systemen und unseren Dienstleistern verschlüsselt;
13.1.3 der Zugriff ist auf die Personen beschränkt, die ihn benötigen, unter einer Verschwiegenheitspflicht;
13.1.4 Kartendaten werden nur im Zahlungsformular von Stripe oder bei Stripe Checkout eingegeben und durchlaufen nie unsere Systeme;
13.1.5 interne Benachrichtigungen enthalten keine Namen und keine Inhalte, und Anfragen werden nur auf unserem eigenen Server analysiert;
13.1.6 jede Übermittlung ist auf 26 MB an Anhängen begrenzt;
13.1.7 Daten im Cloud-Speicher werden von unserem Dienstleister im Ruhezustand verschlüsselt; unser eigener Server ist nur aus unserem internen Netz erreichbar, und der Zugriff auf das CRM erfordert ein persönliches Konto und ein Passwort; Sicherungen werden täglich erstellt und auf unserem eigenen Server in Kroatien aufbewahrt;
13.1.8 ein täglicher Vorgang löscht jeden Datensatz, wenn seine Aufbewahrungsfrist endet (Abschnitt 12), außer Datensätzen, die wir gesetzlich länger aufbewahren müssen.
13.2 Kein System ist vollständig sicher. Bitten Sie uns bei besonders vertraulichen Dokumenten vor dem Versand um einen alternativen Übertragungsweg.
14. Verletzungen des Schutzes personenbezogener Daten
14.1 Wir bewerten und dokumentieren jeden Vorfall, der personenbezogene Daten betreffen könnte, seine Auswirkungen und die ergriffenen Maßnahmen, unabhängig davon, ob wir ihn melden (Artikel 33 Absatz 5 DSGVO).
14.2 Führt eine Verletzung voraussichtlich zu einem Risiko für Personen, melden wir sie unverzüglich und möglichst binnen 72 Stunden der AZOP (Artikel 33 Absatz 1 DSGVO) sowie der Behörde jedes im Anhang genannten Landes, dessen Einwohner betroffen sind, innerhalb der von dessen Recht bestimmten Frist, falls diese kürzer ist.
14.3 Ist das Risiko für Sie hoch, teilen wir Ihnen unverzüglich in klarer Sprache mit, was geschehen ist, welche Folgen wahrscheinlich sind, was wir unternommen haben und was Sie tun können (Artikel 34 DSGVO). Gilt das Recht eines US-Bundesstaates, halten wir dessen Frist ein (für Einwohner Floridas spätestens 30 Tage nach Feststellung der Verletzung, nach section 501.171 der Florida Statutes).
15. Ihre Rechte
15.1 Rechte, die allen zustehen. Wo immer Sie sich befinden, können Sie von uns verlangen:
15.1.1 zu bestätigen, ob wir Ihre Daten verarbeiten, und Ihnen Auskunft und eine Kopie zu geben, mit den Zwecken, Empfängern, der Aufbewahrungsfrist und der Quelle (Artikel 15 DSGVO);
15.1.2 Ihre Daten zu berichtigen oder zu vervollständigen (Artikel 16);
15.1.3 sie zu löschen, wenn es keinen Grund mehr gibt, sie aufzubewahren (Artikel 17);
15.1.4 ihre Verarbeitung einzuschränken, zum Beispiel solange ein Streit über die Richtigkeit geklärt wird (Artikel 18), und Empfänger über jede Berichtigung, Löschung oder Einschränkung zu unterrichten (Artikel 19);
15.1.5 die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen, wenn die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt (Artikel 20);
15.1.6 eine auf unseren berechtigten Interessen beruhende Verarbeitung zu beenden, einschließlich der Einordnung durch das lokale Modell, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen oder die Daten für Rechtsansprüche benötigen (Artikel 21 Absatz 1);
15.1.7 jede Verwendung Ihrer Daten für Direktwerbung jederzeit zu beenden (Artikel 21 Absatz 2 und 3);
15.1.8 Ihre Einwilligung jederzeit zu widerrufen, ohne dass die frühere Verarbeitung berührt wird (Artikel 7 Absatz 3), über „Cookie-Einstellungen“ in der Fußzeile oder indem Sie uns schreiben;
15.1.9 das Eingreifen einer Person zu erwirken und eine Entscheidung anzufechten, falls eine solche jemals ausschließlich auf einer automatisierten Verarbeitung beruhen sollte (Artikel 22 Absatz 3).
15.2 Durch lokales Recht ergänzte Rechte. Der Anhang führt sie auf, etwa Auskunft über die Stellen, mit denen wir Daten geteilt haben (Brasilien), den Nachweis der Genehmigung (Kolumbien), die Einschränkung der Verwendung oder Offenlegung (Mexiko) und die Deindexierung (Québec).
15.3 Wie Sie einen Antrag stellen. Schreiben Sie an legal@tudorsgroup.com und geben Sie an, was Sie verlangen. Ein Formular ist nicht erforderlich. Sie können auf Englisch, Spanisch, Kroatisch oder Portugiesisch schreiben.
15.4 Überprüfung der Identität. Wir überprüfen die Identität der antragstellenden Person mit so wenigen Daten wie möglich: normalerweise dadurch, dass Sie von der E-Mail-Adresse schreiben, die wir führen, oder Einzelheiten Ihrer Anfrage bestätigen. Wir verlangen ein Ausweisdokument nur, wenn wir Sie anders nicht verifizieren können oder Ihr Recht es vorsieht, und löschen es nach der Überprüfung.
15.5 Vertreter. Sie können durch eine von Ihnen bevollmächtigte Person, einen gesetzlichen Vertreter, einen Erben, soweit das Gesetz es erlaubt, oder einen Bevollmächtigten (authorised agent) nach dem Recht eines US-Bundesstaates handeln. Wir verlangen einen Nachweis der Vertretungsmacht und können Ihre Identität direkt überprüfen.
15.6 Fristen. Für jeden Antrag, wo immer Sie sich befinden:
15.6.1 bestätigen wir den Eingang innerhalb von 7 Tagen;
15.6.2 geben wir eine inhaltliche Antwort innerhalb der kürzesten Frist, die das auf Sie anwendbare Recht bestimmt, und nie später als 30 Tage nach Eingang;
15.6.3 erlaubt ein Gesetz eine Verlängerung, nutzen wir sie nur, wenn die Gesamtfrist innerhalb von 30 Tagen nach Eingang bleibt, und teilen Ihnen dies mit Begründung vor Ablauf der ursprünglichen Frist mit;
15.6.4 geben wir einem Antrag statt, setzen wir ihn mit der Antwort um oder teilen Ihnen, wo das nicht möglich ist, das Datum mit, an dem er wirksam wird, innerhalb der von Ihrem Recht erlaubten Frist;
15.6.5 die kürzeren Fristen nach Ländern stehen im Anhang (zum Beispiel Auskunft in 10 Tagen in Argentinien, 15 Tagen in Brasilien und 7 Tagen in Kenia). Zählt ein Gesetz Geschäftstage, zählen wir sie in dem Land, dessen Recht anwendbar ist;
15.6.6 für Personen mit Wohnsitz in den Vereinigten Staaten gelten die Fristen unseres Datenschutzhinweises für die USA: Eingangsbestätigung innerhalb von 10 Geschäftstagen (wir streben 7 Tage an), Antwort innerhalb von 45 Tagen und Entscheidung über einen Einspruch innerhalb von 45 Tagen. Gilt für denselben Antrag auch ein anderes Gesetz aus dieser Erklärung, geht die kürzere Frist vor (Abschnitt 4.2).
15.7 Unentgeltlichkeit. Die Ausübung Ihrer Rechte ist kostenlos. Ist ein Antrag offenkundig unbegründet oder exzessiv, insbesondere bei häufiger Wiederholung, können wir ein angemessenes Entgelt verlangen oder uns weigern, tätig zu werden, und erläutern die Gründe (Artikel 12 Absatz 5 DSGVO), nur soweit Ihr Recht es erlaubt.
15.8 Ablehnungen und Grenzen. Werden wir auf einen Antrag hin nicht tätig, teilen wir Ihnen innerhalb der Frist die Gründe mit und dass Sie bei einer Behörde Beschwerde einlegen und einen gerichtlichen Rechtsbehelf einlegen können (Artikel 12 Absatz 4 DSGVO). Rechte können eingeschränkt sein, wenn wir Daten gesetzlich aufbewahren müssen, etwa Buchhaltungs- oder OFAC-Unterlagen, oder für Rechtsansprüche, oder wenn eine Offenlegung die Rechte anderer beeinträchtigen würde (Artikel 15 Absatz 4), etwa die des Kunden, der einen Bericht bestellt hat.
15.9 Beschwerden. Sie können sich bei uns unter legal@tudorsgroup.com beschweren („Data protection complaint“ im Betreff), innerhalb derselben Fristen wie bei Anträgen. Dies ist freiwillig, außer wenn ein lokales Gesetz es zur Voraussetzung macht (Anhang: Kolumbien). Sie können sich auch bei der Behörde des Landes beschweren, in dem Sie leben oder arbeiten oder in dem der Verstoß stattgefunden hat (Artikel 77 DSGVO und der Anhang).
16. Nichtdiskriminierung
16.1 Wir verweigern Ihnen keine Leistung, verlangen keinen anderen Preis, bieten keine andere Qualität und behandeln Sie auch sonst nicht schlechter, weil Sie ein Datenschutzrecht ausgeübt haben.
17. Kein Verkauf und keine Werbung
17.1 Wir verkaufen keine personenbezogenen Daten und haben sie in den vorangegangenen 12 Monaten nicht verkauft. Wir teilen sie nicht für kontextübergreifende verhaltensbasierte Werbung und verwenden sie nicht für gezielte Werbung.
17.2 Sendet Ihr Browser das Signal Global Privacy Control, behandelt die Website es als Ablehnung jeder optionalen Kategorie im Einwilligungsbanner.
18. Kinder
18.1 Unsere Leistungen richten sich an Unternehmen und Fachleute. Wir bieten sie niemandem unter 18 Jahren an und erheben nicht wissentlich deren Daten. Erfahren wir, dass dies geschehen ist, löschen wir die Daten, sofern das Gesetz uns nicht verpflichtet, sie aufzubewahren.
19. Kommerzielle Kommunikation
19.1 Wir senden ohne Ihre vorherige Einwilligung keine kommerziellen Mitteilungen auf elektronischem Weg. Bestätigungen, Erinnerungen, Antworten, Rechnungen und Hinweise zu einer Anfrage oder einem Auftrag, die Sie veranlasst haben, sind keine kommerziellen Mitteilungen.
19.2 Willigen Sie ein, gibt jede Nachricht T&T als Absender an und enthält eine einfache und kostenlose Möglichkeit, sich abzumelden.
19.3 Zum Datum dieser Erklärung betreiben wir keinen Newsletter und keine Mailingliste.
20. Daten in Ihrem Browser
20.1 Wir setzen keine eigenen Cookies.
| Name | Art | Zweck | Kategorie | Dauer |
|---|---|---|---|---|
tt-consent | localStorage | Ihre Auswahl, ihr Datum und die Version des Banners | Unbedingt erforderlich | 12 Monate, dann fragen wir erneut; früher, wenn geändert oder gelöscht |
20.1.1 Stripe. Auf der Buchungsseite für Beratungen kann das Zahlungsformular von Stripe, sobald Sie eine Uhrzeit wählen, eigene Cookies von Stripe setzen (etwa __stripe_mid und __stripe_sid), um Betrug zu verhindern. Sie sind für die von Ihnen angeforderte Zahlung unbedingt erforderlich. Einzelheiten stehen in unserer Cookie-Richtlinie.
20.2 Einwilligungsbanner. Bevor eine optionale Technik läuft, einschließlich der Bestätigung des Besuchszählers im Browser, fragt ein Banner nach Ihrer Auswahl. „Alles ablehnen“ ist ebenso sichtbar wie „Alles annehmen“; der Zugang hängt nicht von der Annahme ab; optionale Kategorien (Analyse und Marketing, das leer ist) sind standardmäßig ausgeschaltet; Sie können Ihre Auswahl unter „Cookie-Einstellungen“ in der Fußzeile ändern; und wir führen einen Nachweis über Ihre Auswahl. Einzelheiten stehen in unserer Cookie-Richtlinie, die in der Fußzeile jeder Seite verlinkt ist.
21. Links zu Websites Dritter
21.1 Von der Website verlinkte Websites Dritter unterliegen ihren eigenen Datenschutzhinweisen. Wir sind für sie nicht verantwortlich.
22. Europäische Union und Europäischer Wirtschaftsraum
22.1 Niederlassung. Die Tätigkeit von T&T wird von Split, Kroatien, aus geleitet und gesteuert, wo die Entscheidungen über die Zwecke und Mittel der Verarbeitung getroffen werden. Dies ist unsere Niederlassung in der Union, sodass die DSGVO nach Artikel 3 Absatz 1 vollständig auf unsere Verarbeitung anwendbar ist, unabhängig davon, wo die Daten gespeichert sind, und unsere Hauptniederlassung im Sinne von Artikel 4 Nummer 16. Das kroatische Gesetz zur Durchführung der DSGVO (Narodne novine 42/2018) gilt ebenfalls.
22.2 Federführende Behörde und One-Stop-Shop. Die AZOP ist unsere federführende Aufsichtsbehörde für grenzüberschreitende Verarbeitungen (Artikel 56 Absatz 1 DSGVO) und arbeitet nach Artikel 60 mit den anderen betroffenen Behörden zusammen. Sie können sich dennoch bei der Behörde Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes beschweren (Artikel 77 Absatz 1), die die Beschwerde gemeinsam mit der AZOP bearbeitet.
22.3 Vertreter. Artikel 27 DSGVO verlangt einen Vertreter nur von Verantwortlichen, die nicht in der Union niedergelassen sind. Da wir in Kroatien niedergelassen sind, haben wir keinen benannt.
22.4 Berechtigte Interessen (Artikel 13 Absatz 1 Buchstabe d). Bevor wir uns auf Artikel 6 Absatz 1 Buchstabe f stützen, haben wir Zweck, Erforderlichkeit und Abwägung nach den EDSA-Leitlinien 1/2024 geprüft. Sie können die vollständigen Abwägungen unter legal@tudorsgroup.com anfordern. Zusammengefasst:
22.4.1 LIA-1: Vertreter von Geschäftskunden. Die Beantwortung und Betreuung von Unternehmen erfordert die geschäftlichen Kontaktdaten der Person, die für sie handelt, die in beruflicher Eigenschaft angegeben werden und deren Verwendung diese Person von uns erwartet.
22.4.2 LIA-2: Due Diligence zu Gegenparteien und Betrugsprävention. Der Kunde und wir müssen vor einem Geschäft wissen, ob eine Gegenpartei existiert, wer sie kontrolliert und ob ihr Unterzeichner vertretungsbefugt ist. Erwägungsgrund 47 DSGVO erkennt die Betrugsprävention als berechtigtes Interesse an, und der internationale Rohstoff- und Lebensmittelhandel weist eine dokumentierte Betrugshäufigkeit auf, etwa Angebote, die Vorauszahlungen verlangen (T&T verlangt nie Vorauszahlungen, um ein Geschäft zu eröffnen). Die betroffenen Personen handeln in geschäftlicher Eigenschaft; die Daten stammen überwiegend aus öffentlichen Quellen; es werden keine besonderen Kategorien von Daten verarbeitet; der Bericht geht nur unter Verschwiegenheit an den Kunden; und die Garantien in den Abschnitten 7.2 und 22.5 gelten.
22.4.3 LIA-3: Sanktionsscreening und OFAC-Unterlagen. Das Interesse besteht darin, gelisteten Personen keine Gelder zur Verfügung zu stellen, Kunden, Banken oder uns selbst keinem Sanktionsrisiko auszusetzen und die Unterlagen zu führen, die US-Sanktionsvorschriften von den Verantwortlichen verlangen. Restriktive Maßnahmen der EU, etwa die Verordnungen (EU) Nr. 269/2014 und Nr. 833/2014 des Rates, gelten für unsere Tätigkeit von Kroatien aus und verbieten, gelisteten Personen Gelder oder wirtschaftliche Ressourcen zur Verfügung zu stellen; soweit die Einhaltung dieser Verbote eine Prüfung erfordert, gilt Artikel 6 Absatz 1 Buchstabe c. US-Recht ist kein Recht der Union oder eines Mitgliedstaats (Artikel 6 Absatz 3), sodass das Screening anhand von US-Listen und die Aufbewahrung von OFAC-Unterlagen auf Artikel 6 Absatz 1 Buchstabe f beruhen. Die Listen sind öffentlich; das Screening ist auf die für das Geschäft relevanten Personen beschränkt; Treffer werden von einem Menschen geprüft; der Zugriff auf die Unterlagen ist beschränkt.
22.4.4 LIA-4: lokales Sprachmodell. Die Einordnung und Zusammenfassung von Anfragen auf unserem eigenen Server ermöglicht es uns, sie zügig weiterzuleiten. Das Modell entscheidet nichts, ein Mensch liest jede Anfrage, keine Daten werden zum Training verwendet, die Zusammenfassung wird mit der Anfrage gelöscht, und Sie können widersprechen.
22.4.5 LIA-5: Sicherheit. Der Schutz der Website und unserer Systeme vor Angriffen und Missbrauch (Erwägungsgrund 49) erfordert eine vorübergehende Verarbeitung technischer Daten wie IP-Adressen, ohne Profiling.
22.4.6 LIA-6: Rechtsansprüche und Unterlagen. Korrespondenz und Akten sind der Nachweis dessen, was angefragt, vereinbart und geliefert wurde; der Zugriff ist beschränkt, und die Aufbewahrung richtet sich nach den Verjährungsfristen.
22.5 Nicht bei Ihnen erhobene Daten (Artikel 14). Wir geben den Vertretern einer Gegenpartei die Informationen nach Artikel 14 Absatz 1 und 2 innerhalb einer angemessenen Frist, spätestens innerhalb eines Monats, oder bei unserer ersten Kommunikation mit ihnen. Würde ihre Unterrichtung vor Abschluss einer Prüfung deren Zweck unmöglich machen oder ernsthaft beeinträchtigen, stützen wir uns auf Artikel 14 Absatz 5 Buchstabe b DSGVO in der Auslegung der Leitlinien der Artikel-29-Datenschutzgruppe für Transparenz (WP260 rev.01), die vom EDSA bestätigt wurden, und dokumentieren die Gründe im Einzelfall. In diesem Fall machen wir diese Erklärung öffentlich zugänglich, beschränken die Daten auf das, was die Prüfung benötigt, halten die Quellen fest, beschränken den Zugriff, wenden Abschnitt 12 an und beantworten jeder Person, die fragt, ob wir Daten über sie führen, nur vorbehaltlich gesetzlicher Beschränkungen.
22.6 Automatisierte Entscheidungen (Artikel 22). Keine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung entfaltet Ihnen gegenüber rechtliche oder ähnlich erhebliche Wirkung, sodass Artikel 22 Absatz 1 nicht anwendbar ist (Abschnitt 8). Sie können der Einordnung dennoch nach Artikel 21 widersprechen.
22.7 Übermittlungen aus dem EWR (Kapitel V).
22.7.1 Innerhalb der Verantwortlichen. Der Zugriff der beiden US-Gesellschaften auf in Kroatien gespeicherte Daten ist eine Verarbeitung durch dieselben Verantwortlichen, auf die die DSGVO vollständig anwendbar ist (Artikel 3 Absatz 1). Wir wenden darauf dennoch die Garantien der Abschnitte 22.7.2 und 22.7.3 an und berücksichtigen dabei die Risiken einer Verarbeitung außerhalb des EWR, wie es die EDSA-Leitlinien 05/2021 empfehlen.
22.7.2 Angemessenheit (Artikel 45). Für US-Empfänger, die nach dem EU-US Data Privacy Framework zertifiziert sind, stützen wir uns auf den Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023 und prüfen die Zertifizierung jedes Empfängers auf der offiziellen Data-Privacy-Framework-Liste, bevor wir uns darauf stützen. Das Gericht hat den Beschluss am 3. September 2025 bestätigt (Rechtssache T-553/23, Latombe/Kommission); ein Rechtsmittel gegen dieses Urteil ist beim Gerichtshof anhängig (Rechtssache C-703/25 P). Für einen nicht zertifizierten Empfänger oder falls der Beschluss nicht mehr gilt, gilt Abschnitt 22.7.3.
22.7.3 Standardvertragsklauseln (Artikel 46 Absatz 2 Buchstabe c). Andernfalls stützen wir uns auf die Klauseln des Durchführungsbeschlusses (EU) 2021/914 der Kommission, mit einer Bewertung der Übermittlungsfolgen, die die US Executive Order 14086 und den Data Protection Review Court berücksichtigt. Unsere ergänzenden Maßnahmen sind Verschlüsselung bei der Übertragung, Datenminimierung und dass Anfrageinhalte, das CRM und das Modell auf unserem eigenen Server in Kroatien bleiben.
22.7.4 Ausnahmen (Artikel 49). Nur für gelegentliche Übermittlungen, die für einen Vertrag mit Ihnen oder in Ihrem Interesse erforderlich sind, etwa die Übersendung eines Berichts an einen Kunden außerhalb des EWR.
22.8 Speicherung auf Ihrem Gerät. Die Speicherung von Informationen auf Ihrem Gerät oder deren Auslesen, einschließlich localStorage und sessionStorage, erfordert eine vorherige Einwilligung, sofern sie nicht für einen von Ihnen angeforderten Dienst unbedingt erforderlich ist (Artikel 5 Absatz 3 der Richtlinie 2002/58/EG; EDSA-Leitlinien 2/2023; in Kroatien Artikel 43 Absatz 4 des Gesetzes über elektronische Kommunikation, Narodne novine 76/2022, durchgesetzt von der AZOP). Abschnitt 20 beschreibt, wie wir dies anwenden.
22.9 Rechtsbehelfe. Sie haben das Recht auf einen gerichtlichen Rechtsbehelf gegen eine Behörde (Artikel 78) und gegen uns oder einen Auftragsverarbeiter (Artikel 79) vor den Gerichten Kroatiens oder des Mitgliedstaats Ihres gewöhnlichen Aufenthalts; eine Einrichtung ohne Gewinnerzielungsabsicht zu beauftragen (Artikel 80); und auf Ersatz materieller oder immaterieller Schäden (Artikel 82).
22.10 AZOP. Ulica Metela Ožegovića 16, 10000 Zagreb, Kroatien; https://azop.hr; azop@azop.hr; +385 1 4609 000. Die Behörden der anderen Staaten der EU und des EWR sind unter https://www.edpb.europa.eu/about-edpb/about-edpb/members_en aufgeführt.
23. Änderungen, Fassungen und Sprache
23.1 Die Versionsnummer und das Datum des Inkrafttretens oben bezeichnen die geltende Fassung.
23.2 Bevor eine Änderung wirksam wird, die wesentlich beeinflusst, wie wir Ihre Daten verarbeiten, informieren wir Kunden und Bewerber mit einer offenen Angelegenheit per E-Mail; betrifft sie die Kategorien des Banners, fragen wir erneut nach Ihrer Auswahl; und verlangt ein lokales Gesetz für einen neuen Zweck eine neue Einwilligung oder Genehmigung, holen wir sie zuerst ein.
23.3 Wir bewahren frühere Fassungen auf und stellen sie auf Anfrage zur Verfügung.
23.4 Diese Erklärung wird auf Englisch, Spanisch, Portugiesisch (Brasilien), Italienisch und Deutsch veröffentlicht, und alle Fassungen sollen dasselbe sagen. Wenn Sie einen Unterschied zwischen den Fassungen finden, teilen Sie es uns mit: Wir korrigieren ihn und wenden bis dahin die für Sie günstigere Fassung an (Abschnitt 4.2).
24. Kontakt und Behörden
24.1 Kontakt. Dinko Anton Tudor, Managing Member, T&T, 13575 58th St N, Suite 200, Clearwater, Florida 33760, Vereinigte Staaten; legal@tudorsgroup.com; Telefon +1 813 384 8490.
24.2 Behörden. Kroatien (federführend): AZOP, https://azop.hr. Andere Staaten der EU und des EWR: siehe Abschnitt 22.10. Vereinigte Staaten: Federal Trade Commission, https://www.ftc.gov; California Privacy Protection Agency (CalPrivacy), https://privacy.ca.gov; Office of the Attorney General of Florida, https://www.myfloridalegal.com. Personen mit Wohnsitz in den USA: siehe auch unseren Datenschutzhinweis für die USA. Andere Länder: siehe den Anhang.
Anhang: Länderspezifische Informationen
Dieser Anhang ergänzt nur das, was jedes lokale Gesetz verlangt und die Erklärung nicht bereits vorsieht. Abschnitt 4.2 (Vorrang) und Abschnitt 15.6 (Eingangsbestätigung in 7 Tagen; Antwort in der kürzesten gesetzlichen Frist und nie später als 30 Tage) gelten für jedes Land.
Tabelle A1. Behörden, kürzere Fristen und Meldung von Verletzungen
| Land und Gesetz | Behörde | Unsere Frist für eine inhaltliche Antwort | Meldung von Verletzungen |
|---|---|---|---|
| Brasilien. Lei nº 13.709/2018 (LGPD) | Agência Nacional de Proteção de Dados (ANPD), https://www.gov.br/anpd | Bestätigung oder Auskunft: sofort in vereinfachter Form oder in 15 Tagen durch vollständige Erklärung (Art. 19). Andere Rechte (Art. 18): 15 Tage, wo möglich, nie mehr als 30 | ANPD und betroffene Personen innerhalb von 3 Geschäftstagen ab Kenntnis, dass der Vorfall personenbezogene Daten betroffen hat, wenn er ein relevantes Risiko oder einen relevanten Schaden verursachen kann (Art. 48; Resolution CD/ANPD nº 15/2024) |
| Kolumbien. Ley Estatutaria 1581 de 2012; Decreto 1074 de 2015 | Superintendencia de Industria y Comercio (SIC), https://www.sic.gov.co | Consultas: 10 Geschäftstage + bis zu 5 (Art. 14). Reclamos: 15 Geschäftstage + bis zu 8 (Art. 15). Verlängerungen begrenzt durch Abschnitt 15.6.3 | SIC innerhalb von 15 Geschäftstagen ab Entdeckung, über den Online-Kanal der SIC (Art. 17(n); Circular Única der SIC, Titel V) |
| Mexiko. LFPDPPP (DOF 20. März 2025) | Secretaría Anticorrupción y Buen Gobierno, https://www.gob.mx/buengobierno | ARCO: Entscheidung in 20 Tagen; bei Stattgabe wirksam innerhalb von 15 Tagen danach (Art. 31) | Betroffene Personen sofort, wenn ihre Vermögens- oder immateriellen Rechte erheblich beeinträchtigt sind (Art. 19) |
| Argentinien. Ley 25.326 | Agencia de Acceso a la Información Pública (AAIP), https://www.argentina.gob.ar/aaip | Auskunft: 10 Kalendertage (Art. 14). Berichtigung, Aktualisierung, Löschung: 5 Geschäftstage (Art. 16) | Internes Verzeichnis der Vorfälle (Resolution AAIP 47/2018) |
| Chile. Ley 19.628 in der durch Ley 21.719 geänderten Fassung (in Kraft ab 1. Dezember 2026) | Agencia de Protección de Datos Personales, geschaffen durch Ley 21.719, über die von ihr veröffentlichten Kanäle | Ab 1. Dezember 2026: Das Gesetz erlaubt 30 Kalendertage + 30; wir antworten innerhalb von 30 (Art. 11). Bis 30. November 2026: 2 Geschäftstage (Art. 16, frühere Fassung) | Agentur unverzüglich, wenn ein vernünftiges Risiko besteht; betroffene Personen, wo das Gesetz es verlangt (Art. 14 sexies) |
| Kanada. PIPEDA; in Québec CQLR c. P-39.1 | Office of the Privacy Commissioner (OPC), https://www.priv.gc.ca; in Québec Commission d'accès à l'information (CAI), https://www.cai.gouv.qc.ca | 30 Tage (PIPEDA s. 8(3); Québec-Gesetz s. 32); wir nutzen die Verlängerung nach s. 8(4) nicht | OPC und Sie, sobald dies möglich ist, wenn ein reales Risiko eines erheblichen Schadens besteht (s. 10.1); CAI und die betroffenen Personen umgehend, wenn das Risiko einer ernsthaften Schädigung besteht (Québec-Gesetz ss. 3.5 bis 3.8) |
| Nigeria. Nigeria Data Protection Act 2023; GAID 2025 | Nigeria Data Protection Commission (NDPC), https://ndpc.gov.ng | 30 Tage | NDPC innerhalb von 72 Stunden; Sie sofort, wenn das Risiko hoch ist (s. 40) |
| Südafrika. POPIA (Act 4 of 2013) | Information Regulator, https://inforegulator.org.za | Innerhalb einer angemessenen Frist (s. 23), nie mehr als 30 Tage | Information Regulator über sein eServices-Portal, und Sie, sobald dies vernünftigerweise möglich ist (s. 22) |
| Kenia. Data Protection Act 2019; General Regulations 2021 | Office of the Data Protection Commissioner (ODPC), https://www.odpc.go.ke | Auskunft: 7 Tage (reg. 9). Einschränkung, Widerspruch, Berichtigung, Löschung: 14 Tage (regs. 7, 8, 10, 12). Datenübertragbarkeit: 30 Tage (reg. 11) | Data Commissioner innerhalb von 72 Stunden, wenn ein reales Schadensrisiko besteht; Sie innerhalb einer angemessenen Frist (s. 43) |
Brasilien (LGPD)
B.1 Anwendung. Die LGPD gilt, wenn wir Personen in Brasilien Leistungen anbieten oder dort Daten erheben (Art. 3).
B.2 Encarregado (Art. 41). Wir haben Dinko Anton Tudor freiwillig zu unserem encarregado ernannt (Resolution CD/ANPD nº 18/2024), erreichbar unter legal@tudorsgroup.com. Sie können auf Portugiesisch schreiben, und wir antworten auf Portugiesisch.
B.3 Zusätzliche Rechte (Art. 18). Auskunft über die öffentlichen und privaten Stellen, mit denen wir Ihre Daten geteilt haben (VII), und über die Möglichkeit, die Einwilligung zu verweigern, und deren Folgen (VIII); Eingabe an die ANPD (§1); Geltendmachung bei Verbraucherschutzstellen, soweit anwendbar (§8).
B.4 Rechtsgrundlagen (Art. 7). Anfragen und Verträge: V. Buchhaltung und Steuern: II. Rechtsansprüche: VI. Prüfung von Gegenparteien, Website-Assistent, lokales Modell und Sicherheit: berechtigtes Interesse, IX, mit einer Zusammenfassung der Abwägung auf Anfrage (Art. 10, §2). Besuchszähler: Einwilligung, I.
B.5 Übermittlungen. Die Erhebung über die Website ist eine internationale Erhebung (Resolution CD/ANPD nº 19/2024, Art. 6). Weiterübermittlungen nach Kroatien stützen sich auf den Angemessenheitsbeschluss der ANPD für die Europäische Union, Resolution CD/ANPD nº 32/2026 (Art. 33, I); in die Vereinigten Staaten und anderswohin auf die Standardvertragsklauseln der ANPD (Anhang II der Resolution 19/2024), unverändert übernommen (Art. 33, II, b). Auf Anfrage nennen wir die Bestimmungsorte, Importeure und Zwecke auf Portugiesisch und übermitteln den Text der Klauseln innerhalb von 15 Tagen.
B.6 Vorfälle. Wir führen über jeden Sicherheitsvorfall mindestens fünf Jahre lang ein Verzeichnis (Resolution 15/2024, Art. 10).
B.7 Sprache. Die portugiesische Fassung richtet sich an betroffene Personen in Brasilien; weicht sie vom englischen Text ab, gilt die für die betroffene Person günstigere Auslegung.
Kolumbien (Ley 1581 de 2012)
C.1 Política de Tratamiento. Für betroffene Personen in Kolumbien sind diese Erklärung und dieser Anhang unsere Política de Tratamiento de la Información (Art. 17(k), Ley 1581; Art. 2.2.2.25.3.1, Decreto 1074). Telefon: +1 813 384 8490. Für consultas und reclamos zuständige Stelle: der Datenschutzkontakt in Abschnitt 2.3.
C.2 Genehmigung. Die Verarbeitung erfordert Ihre vorherige, ausdrückliche und informierte Genehmigung (Art. 9), die Sie über das Kästchen im Formular erteilen (Abschnitt 6.4) und deren Nachweis wir aufbewahren (Art. 17(b)). Berechtigtes Interesse ist nach Ley 1581 keine Grundlage. Keine Genehmigung ist in den Fällen des Art. 10 erforderlich, einschließlich Daten öffentlicher Natur (Art. 10(b)), was Daten aus öffentlichen Registern und Sanktionslisten über Gegenparteien umfasst; andere Daten über Gegenparteien werden nur verarbeitet, wenn der Kunde erklärt, dass er sie offenlegen darf. Antworten zu sensiblen Daten sind freiwillig (Art. 12(b)).
C.3 Rechte (Art. 8). Sie können einen Nachweis Ihrer Genehmigung und Auskunft über die Verwendung Ihrer Daten verlangen und die Genehmigung widerrufen oder die Löschung verlangen, wenn keine gesetzliche oder vertragliche Pflicht uns zur Aufbewahrung der Daten verpflichtet. Die Auskunft ist mindestens einmal pro Kalendermonat und bei jeder wesentlichen Änderung dieser Erklärung kostenlos.
C.4 Verfahren. Schreiben Sie an legal@tudorsgroup.com, Betreff „Habeas data“, mit Ihrem Namen und Ihrer Identifikation, Ihrem Antrag, einer Adresse für die Antwort und Belegen. Ist ein reclamo unvollständig, bitten wir Sie innerhalb von 5 Tagen, ihn zu vervollständigen; nach 2 Monaten ohne Antwort gilt er als zurückgenommen. Innerhalb von 2 Geschäftstagen nach einem vollständigen reclamo kennzeichnen wir den Datensatz mit „reclamo en trámite“, bis darüber entschieden ist (Art. 15).
C.5 Vorherige Voraussetzung. Sie können sich erst bei der SIC beschweren, nachdem Sie das Verfahren der consulta oder des reclamo bei uns durchlaufen haben (Art. 16).
C.6 Übermittlungen. Die Vereinigten Staaten und Kroatien stehen auf der Liste der angemessenen Länder der SIC (Circular Externa 005 de 2017). Dienstleister handeln auf der Grundlage von Übertragungsverträgen (Art. 2.2.2.25.5.2, Decreto 1074).
Mexiko (LFPDPPP 2025)
M.1 Aviso de privacidad integral. Für betroffene Personen in Mexiko sind diese Erklärung und dieser Anhang unser aviso de privacidad integral.
M.2 Zwecke. Notwendige Zwecke, die das Rechtsverhältnis begründen: Tätigkeiten A1 bis A10, A13 und A14. Nicht notwendiger Zweck: der Besuchszähler (A11), den Sie ablehnen können, indem Sie „Analyse“ nicht aktivieren oder unter „Cookie-Einstellungen“ deaktivieren, ohne dass die notwendigen Zwecke berührt werden.
M.3 Einwilligung. Das Kästchen erteilt die ausdrückliche Einwilligung, auch für Finanz- oder Vermögensdaten (A6). Sie können sie über das ARCO-Verfahren ohne Rückwirkung widerrufen, sofern die Verarbeitung nicht für das Rechtsverhältnis oder eine rechtliche Verpflichtung erforderlich ist.
M.4 ARCO. Schreiben Sie an legal@tudorsgroup.com, Betreff „Derechos ARCO“, mit Ihrem Namen, einem Antwortweg, einem Nachweis der Identität oder Vertretung, den betroffenen Daten und dem betroffenen Recht und, bei einer Berichtigung, den Änderungen. Ist er unvollständig, bitten wir Sie innerhalb von 5 Tagen, ihn zu vervollständigen. Die Auskunft erfolgt durch elektronische Kopie.
M.5 Einschränkung der Verwendung oder Offenlegung. Schreiben Sie uns mit dem Betreff „Limitación de uso“.
M.6 Übermittlungen. Wir nehmen keine Übermittlung vor, die Ihre Einwilligung erfordert. Übermittlungen zwischen den beiden Verantwortlichen und an die Tudor Adriatic d.o.o., ein Unternehmen der Gruppe, stützen sich auf die Ausnahmen der LFPDPPP für Unternehmen unter gemeinsamer Kontrolle und für Übermittlungen, die für einen in Ihrem Interesse geschlossenen Vertrag erforderlich sind.
M.7 Tracking-Techniken. Die Website verwendet keine eigenen Cookies, keine Web Beacons und keine Techniken, die Ihr Verhalten überwachen (Abschnitt 20).
M.8 Schutz der Rechte. Antworten wir nicht oder sind Sie nicht einverstanden, können Sie sich innerhalb von 15 Tagen ab dem Datum, an dem Ihnen unsere Antwort mitgeteilt wird, oder ab Ablauf der Antwortfrist an die Secretaría Anticorrupción y Buen Gobierno wenden (Art. 40).
Argentinien (Ley 25.326)
AR.1 Geltungsbereich. Das Gesetz schützt auch Daten juristischer Personen; wir wenden diese Erklärung darauf an, wie das Gesetz es vorsieht.
AR.2 Einwilligung. Das Kästchen erteilt die freie, ausdrückliche und informierte Einwilligung (Art. 5). Sie ist nicht erforderlich für Daten aus Quellen mit uneingeschränktem öffentlichem Zugang oder für Daten, die für ein Vertrags- oder Berufsverhältnis erforderlich sind (Art. 5(2)).
AR.3 Übermittlungen. Kroatien gilt als angemessen (Disposición DNPDP 60/2016). Übermittlungen in die Vereinigten Staaten stützen sich auf die Musterklauseln der Disposición 60/2016 oder der Resolución AAIP 198/2023 oder auf Ihre ausdrückliche Einwilligung (Art. 12).
AR.4 Vorgeschriebene Hinweise.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
AR.5 Rechtsbehelfe. Laufen die Fristen ohne zufriedenstellende Antwort ab, können Sie die Klage hábeas data erheben (Art. 33 ff.) oder sich bei der AAIP beschweren.
Chile (Ley 21.719)
CL.1 Anwendung. Ab dem 1. Dezember 2026 gilt das Gesetz für nicht in Chile niedergelassene Verantwortliche, deren Verarbeitung darauf abzielt, Personen in Chile Leistungen anzubieten (Art. 1 bis).
CL.2 Rechte. Zusätzlich zu Abschnitt 15: vorübergehende Sperrung, solange über einen Antrag auf Berichtigung, Löschung oder Widerspruch entschieden wird (Art. 8 ter). Betreffzeile: „Derechos Ley 21.719“.
CL.3 Beschwerde. Lehnen wir ab oder antworten wir nicht rechtzeitig, können Sie sich innerhalb von 30 Geschäftstagen bei der Agentur beschweren (Art. 11 und 41).
CL.4 Kontakt für betroffene Personen und die Agentur. Als Verantwortliche ohne Sitz in Chile benennen wir legal@tudorsgroup.com als elektronische Adresse für Mitteilungen betroffener Personen und der Agentur und halten sie betriebsbereit, wie es Ley 19.628 in der geänderten Fassung verlangt.
Kanada (PIPEDA und das Québec-Gesetz)
CA.1 Geschäftliche Kontaktinformationen. Obwohl PIPEDA (s. 4.01) und das Québec-Gesetz (s. 1) geschäftliche Kontaktinformationen ausnehmen, die ausschließlich für die berufliche Kommunikation verwendet werden, wenden wir diese Erklärung darauf an.
CA.2 Verantwortliche Person (Québec-Gesetz, s. 3.1). Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, als Person mit der höchsten Befugnis, ohne Delegation.
CA.3 Rechte in Québec. Übertragbarkeit der von Ihnen bereitgestellten computergestützten Informationen (s. 27); Deindexierung oder Einstellung der Verbreitung nach s. 28.1; Information und Überprüfung durch einen Menschen bei automatisierten Entscheidungen (s. 12.1), die wir nicht treffen. Entgelte, soweit zulässig, decken nur Transkription, Vervielfältigung oder Übermittlung und werden vorab mitgeteilt.
CA.4 Außerhalb von Québec. Bevor wir personenbezogene Informationen einer Person in Québec außerhalb von Québec weitergeben, führen wir eine Datenschutz-Folgenabschätzung durch und fahren nur fort, wenn sie auf der Grundlage einer schriftlichen Vereinbarung angemessen geschützt sein werden (s. 17).
CA.5 Verzeichnisse. Wir führen über jede Verletzung von Sicherheitsvorkehrungen mindestens 24 Monate lang ein Verzeichnis (PIPEDA s. 10.3) sowie ein Register der Vertraulichkeitsvorfälle (Québec-Gesetz, s. 3.8).
CA.6 Sprache. Für Personen in Québec ist eine französische Fassung dieser Erklärung verfügbar (Charta der französischen Sprache, CQLR c. C-11).
Nigeria, Südafrika und Kenia
N.1 Nigeria. Der NDPA gilt für Verantwortliche ohne Sitz in Nigeria, die Daten betroffener Personen in Nigeria verarbeiten (s. 2(2)(c)). Wir prüfen berechtigte Interessen, bevor wir uns auf sie stützen, wie es die GAID verlangt. Übermittlungen erfordern einen angemessenen Schutz (s. 41) oder eine Grundlage in s. 43, und wir halten die Grundlage jeder Übermittlung fest (s. 41(2)). Beschwerden an die NDPC: s. 46.
N.2 Südafrika. Auch juristische Personen sind betroffene Personen (POPIA s. 1). Information Officer ist die Person in Abschnitt 2.3 (ss. 1 und 55). Widersprüche und Anträge auf Berichtigung oder Löschung können auch mit den Formularen 1 und 2 der POPIA Regulations, 2018, gestellt werden. Übermittlungen entsprechen s. 72; Beschwerden an den Information Regulator: s. 74.
N.3 Kenia. Das Gesetz gilt für nicht in Kenia niedergelassene Verantwortliche, die Daten betroffener Personen in Kenia verarbeiten (s. 4(b)). Übermittlungen entsprechen ss. 48 bis 50 und regs. 39 bis 44 der General Regulations, und wir verarbeiten keine Daten, die einer Lokalisierungspflicht nach s. 50 unterliegen. Beschwerden an den Data Commissioner: s. 56.