Skip to Content
Daten & DatenschutzDatenschutzerklärung

Datenschutzerklärung

Version 4.0 · Gültig ab 1. September 2026 · Zuletzt geprüft 27. August 2026

PDF herunterladen

Dies ist die zentrale Datenschutzerklärung von CashXChain. Sie beschreibt die personenbezogenen Daten, die wir als eigenständig Verantwortliche verarbeiten — für Identitätsprüfung, Finanzkriminalitätsprüfung, Betrugsprävention, Sicherheit, Aufbewahrung und eigene Rechtsbefolgung — und ist unsere Information nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) .

Sie ist eine Information, kein Vertragsbestandteil. Sie informiert Sie, begründet aber keine Pflichten zwischen uns und ändert die AGB nicht. Soweit wir personenbezogene Daten im Auftrag eines Kunden verarbeiten, ergeben sich unsere vertraglichen Pflichten aus dem Auftragsverarbeitungsvertrag (AVV).

1. Verantwortliche

1.1 Verantwortliche ist die CashXChain UG (haftungsbeschränkt), Georg-Bichler-Str. 9, 83620 Feldkirchen-Westerham, Deutschland, eingetragen im Handelsregister des Amtsgerichts Traunstein unter HRB 34664.

1.2 In allen Datenschutzangelegenheiten erreichen Sie uns unter privacy@cashxchain.com. Diese Adresse ist unsere Anlaufstelle für Betroffenenanfragen und erreicht die Personen, die sie beantworten können.

1.3 Die CashXChain Inc. (Delaware, USA) ist die Muttergesellschaft. Sie hält die Schutzrechte der Gruppe und verarbeitet im gewöhnlichen Geschäftsgang keine personenbezogenen Daten von Plattformnutzern. Ändert sich dies, wird diese Erklärung entsprechend angepasst.

2. Für wen diese Erklärung gilt

2.1 Diese Erklärung gilt für Vertreter, autorisierte Nutzer, Geschäftsführer und wirtschaftlich Berechtigte unserer Geschäftskunden, für Personen, die uns kontaktieren, unsere Websites nutzen oder unsere Mitteilungen abonnieren, für Empfänger und Gegenparteien von über die Plattform abgewickelten Transfers sowie für Besucher unserer öffentlichen Seiten.

2.2 Für Bewerberinnen und Bewerber gilt ein eigenes Dokument, der Datenschutzhinweis für Bewerbungen, nicht diese Erklärung.

2.3 Unsere Dienste richten sich an Unternehmen. Wir verarbeiten keine personenbezogenen Daten von Personen unter 13 Jahren; die Plattform richtet sich nicht an Verbraucher. Erfahren wir, dass uns solche Daten vorliegen, löschen wir sie.

3. Unsere Rolle und die Rollen unserer Partner

3.1 Für die in dieser Erklärung beschriebene Verarbeitung handeln wir als eigenständig Verantwortliche. Wir bestimmen Zwecke und Mittel selbst, tragen die Verantwortung selbst und handeln dabei nicht auf Weisung unserer Kunden. Dies umfasst Identitäts- und Unternehmensprüfung, Finanzkriminalitäts- und Sanktionsprüfung, Betrugs- und Missbrauchsprävention, Plattformsicherheit, gesetzliche Aufbewahrung, eigene Buchhaltungs- und Steuerpflichten sowie die Verteidigung von Rechtsansprüchen.

3.2 Als Auftragsverarbeiter handeln wir nur dort, wo wir personenbezogene Daten ausschließlich auf dokumentierte Weisung eines Kunden zur Leistungserbringung verarbeiten. Diese Verarbeitung richtet sich nach dem Auftragsverarbeitungsvertrag (AVV); die beteiligten Unterauftragsverarbeiter sind in der Liste der Unterauftragsverarbeiter benannt.

3.3 Ein Kunde kann uns nicht aus der Verarbeitung nach Ziffer 3.1 herausweisen. Steht eine Kundenweisung im Widerspruch zu einer Pflicht, die uns selbst trifft, geht unsere eigene Pflicht vor.

3.4 Unsere Partner — die lizenzierten Institute, die die regulierten Zahlungs-, Umtausch-, Verwahr- und Abwicklungsschritte erbringen — sind für die unter ihrer eigenen Lizenz verarbeiteten personenbezogenen Daten selbst Verantwortliche. Sie sind nicht unsere Auftragsverarbeiter und wir nicht ihre. Für diese Verarbeitung gelten deren eigene Datenschutzerklärungen. Die aktuellen Partner sind unter Regulatorischer Status & Partneroffenlegung benannt.

3.5 Diese Verantwortlichkeit ist nicht bei jedem Partner von derselben Art. Bei den meisten bestimmt der Partner Zwecke und Mittel vollständig selbst und steht für diese Verarbeitung allein ein; so verhält es sich bei Stripe. Bei einzelnen legen wir und der Partner Zwecke und Mittel eines Teils der Verarbeitung gemeinsam fest und sind dafür gemeinsam Verantwortliche nach Art. 26 DSGVO : So verhält es sich nach unserer Vereinbarung mit Sokin für die Onboarding-, Konto- und Auftragsdaten, die wir dorthin übermitteln. Bei gemeinsamer Verantwortlichkeit können Sie Ihre Rechte gegenüber jedem von uns geltend machen, und nach Art. 82 DSGVO  haftet jeder von uns für den gesamten Schaden, der durch eine gegen die Verordnung verstoßende Verarbeitung entsteht; Sie können den vollen Betrag also von jedem von uns verlangen. Eine Vereinbarung nach Art. 26 DSGVO  regelt die Verantwortlichkeiten zwischen den gemeinsam Verantwortlichen; ihr wesentlicher Inhalt wird in unserer Liste der Unterauftragsverarbeiter veröffentlicht, sobald sie besteht.

4. Was wir verarbeiten und woher es stammt

4.1 Von Ihnen oder dem von Ihnen vertretenen Unternehmen. Firma, Rechtsform, Registernummer, Sitz- und Geschäftsadressen, Geschäftstätigkeit und die Länder, mit denen Sie Geschäfte tätigen. Name, Funktion, geschäftliche E-Mail-Adresse, geschäftliche Telefonnummer, Geburtsdatum, Staatsangehörigkeit und Ausweisdaten autorisierter Nutzer, Geschäftsführer und wirtschaftlich Berechtigter. Eigentums- und Kontrollstruktur sowie Angaben zur Mittelherkunft.

4.2 Aus Ihrer Nutzung der Plattform. Konto- und Unterkontodaten, Anmeldeereignisse, Sitzungs- und Geräteinformationen, IP-Adresse, API-Schlüssel und deren Nutzung, Supportkorrespondenz sowie Ihre Konfigurationseinstellungen.

4.3 Transaktionsdaten. Beträge, Währungen, Zeitstempel, Verwendungszwecke, Auftraggeber- und Empfängerkennungen, der gewählte Abwicklungsweg sowie das Ergebnis der angewandten Prüfungen.

4.4 Von Dritten. Prüfergebnisse und Risikoindikatoren unserer Partner sowie von Anbietern für Identitäts-, Sanktions-, PEP- und Adverse-Media-Prüfungen. Unternehmensinformationen aus Handelsregistern und anderen öffentlichen Quellen. Bei Anmeldung über Google, Apple, Microsoft, GitHub oder LinkedIn die Basiskontodaten, deren Weitergabe Sie dem Anbieter gestatten.

4.5 Zu Personen, die nicht unsere Kunden sind. Zahlt Ihr Unternehmen an einen Empfänger, verarbeiten wir dessen Namen, Kontokennung und den Verwendungszweck sowie alle Angaben, die einen Transfer begleiten müssen.

4.6 Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO  verarbeiten wir nicht regelmäßig. Fördert eine PEP- oder Adverse-Media-Prüfung solche Informationen beiläufig zutage, verarbeiten wir sie nur, soweit Art. 9 Abs. 2 lit. g DSGVO  dies für das erhebliche öffentliche Interesse an der Verhinderung von Finanzkriminalität erlaubt.

5. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Bereitstellung der Plattform und Erfüllung des Vertrages mit Ihrem UnternehmenArt. 6 Abs. 1 lit. b DSGVO  — Vertragserfüllung oder vorvertragliche Maßnahmen. Für Ihre Vertreter persönlich Art. 6 Abs. 1 lit. f DSGVO 
Prüfung von Unternehmensidentität, Eigentum und Kontrolle vor und während der GeschäftsbeziehungArt. 6 Abs. 1 lit. c DSGVO , soweit uns eine gesetzliche Pflicht trifft; im Übrigen Art. 6 Abs. 1 lit. f DSGVO 
Finanzkriminalitäts-, Sanktions- und Adverse-Media-PrüfungArt. 6 Abs. 1 lit. c DSGVO  für uns unmittelbar treffende Pflichten, Art. 6 Abs. 1 lit. f DSGVO  für darüber hinausgehende Prüfungen. Art. 9 Abs. 2 lit. g DSGVO , soweit besondere Kategorien unvermeidbar betroffen sind
Betrugsprävention, Missbrauchserkennung und PlattformsicherheitArt. 6 Abs. 1 lit. f DSGVO 
Freiwillige Meldungen an zuständige Behörden bei Anhaltspunkten für schwere StraftatenArt. 6 Abs. 1 lit. f DSGVO , bei Meldepflicht Art. 6 Abs. 1 lit. c DSGVO 
Buchhaltung, Steuern und handelsrechtliche AufbewahrungArt. 6 Abs. 1 lit. c DSGVO 
Geltendmachung, Ausübung und Verteidigung von RechtsansprüchenArt. 6 Abs. 1 lit. f DSGVO 
Servicemitteilungen zu Plattform, Vorfällen und Änderungen dieser DokumenteArt. 6 Abs. 1 lit. b und lit. f DSGVO 
Marketing-E-Mails, die Sie angefordert habenArt. 6 Abs. 1 lit. a DSGVO  — jederzeit widerrufliche Einwilligung
Nicht erforderliche Cookies und ähnliche TechnologienArt. 6 Abs. 1 lit. a DSGVO  und § 25 Abs. 1 TDDDG  — Einwilligung

5.1 Unsere berechtigten Interessen. Stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO , sind die Interessen: der Betrieb einer Zahlungsplattform, die nicht für Straftaten genutzt wird, der Schutz unserer Kunden und unserer Infrastruktur vor Betrug und Missbrauch, der Erhalt unserer Beziehungen zu regulierten Partnern sowie unsere Verteidigung gegen Ansprüche. Wir haben diese gegen die Interessen und Rechte der betroffenen Personen abgewogen und die Verarbeitung als verhältnismäßig bewertet: Sie nutzt geschäftliche statt privater Kontaktdaten, ist auf das für den Zweck Erforderliche beschränkt und entspricht dem, was ein Unternehmen im Umgang mit einem Zahlungsdienstleister erwartet. Sie können nach Art. 21 DSGVO  widersprechen; wie, steht in Ziffer 12.

5.2 Die mit den regulierten Schritten verbundenen Pflichten zur Geldwäscheprävention, zu Sanktionen und zu begleitenden Transferangaben erfüllen unsere lizenzierten Partner innerhalb ihres eigenen regulatorischen Perimeters. Müssen Angaben einen Transfer nach der Verordnung (EU) 2023/1113  begleiten, werden sie ausschließlich zur Verhinderung, Aufdeckung und Untersuchung von Geldwäsche und Terrorismusfinanzierung und zu keinem anderen Zweck verwendet. Unsere eigene Position ist in der Öffentlichen Erklärung zur Geldwäscheprävention dargestellt.

6. Empfänger

6.1 Für uns tätige Auftragsverarbeiter. Anbieter für Hosting, Infrastruktur, Identitätsprüfung, Screening, Support-Tools und E-Mail-Versand, jeweils auf Grundlage eines Vertrages nach Art. 28 DSGVO . Sie sind in der Liste der Unterauftragsverarbeiter benannt.

6.2 Partner als Verantwortliche. Die lizenzierten Institute, die die regulierten Schritte erbringen, erhalten die dafür erforderlichen Daten und sind für diese selbst verantwortlich, einschließlich etwaiger Meldungen an eine Financial Intelligence Unit. Bei den meisten Partnern liegt diese Verantwortung allein bei ihnen; bei einem Partner, mit dem wir gemeinsam Verantwortliche sind, ist sie geteilt, nach Maßgabe von Ziffer 3.5.

6.3 Behörden. Zuständige Aufsichts-, Steuer-, Strafverfolgungs- und Justizbehörden, soweit gesetzlich geboten oder soweit wir eine freiwillige Meldung wegen des Verdachts einer schweren Straftat erstatten. Untersagt uns das Gesetz den Hinweis auf eine erfolgte Meldung, unterbleibt er.

6.4 Berufsgeheimnisträger als Berater sowie, im Rahmen einer Unternehmenstransaktion, ein potenzieller Erwerber unter Vertraulichkeitspflicht.

6.5 Wir verkaufen keine personenbezogenen Daten, geben sie nicht an Werbetreibende weiter und setzen auf keiner CashXChain-Property seitenübergreifendes Tracking oder Ad-Tech ein. Siehe die Cookie-Richtlinie.

7. Übermittlungen außerhalb des Europäischen Wirtschaftsraums

7.1 Verarbeiten wir oder ein Auftragsverarbeiter personenbezogene Daten außerhalb des EWR, stützen wir uns auf einen Angemessenheitsbeschluss der Europäischen Kommission, soweit ein solcher das Zielland erfasst, und andernfalls auf die Standardvertragsklauseln der Europäischen Kommission nebst einer Transfer-Folgenabschätzung und den danach erforderlichen zusätzlichen technischen und organisatorischen Maßnahmen.

7.2 Zielländer, Empfänger und die jeweils herangezogene Garantie sind in der Liste der Unterauftragsverarbeiter aufgeführt. Eine Kopie der Garantien erhalten Sie unter privacy@cashxchain.com.

8. Die Blockchain

8.1 Die Abwicklung erfolgt über Stablecoins auf öffentlichen Blockchain-Netzwerken. Auf eine Blockchain gelangen ausschließlich technische Transaktionsdaten und Wallet-Adressen — keine Namen, keine Kontaktdaten, keine Ausweisdokumente.

8.2 Einträge auf einer öffentlichen Blockchain können weder von uns noch von jemand anderem geändert oder gelöscht werden. Ihr Recht auf Löschung kann sich daher nicht auf Blockchain-Einträge erstrecken. Für die außerhalb der Blockchain bei uns gespeicherten Daten gilt es uneingeschränkt, und dort setzen wir es um.

8.3 Eine Wallet-Adresse kann grundsätzlich von jemandem, der über weitere Informationen verfügt, einer Person zugeordnet werden. Wir veröffentlichen diese Zuordnung nicht und behandeln die Verknüpfung zwischen Adresse und identifiziertem Kunden als personenbezogene Daten im Sinne dieser Erklärung.

9. Empfänger und andere Nichtkunden

9.1 Zahlt Ihr Unternehmen an einen Empfänger, verarbeiten wir dessen Daten nach Art. 6 Abs. 1 lit. b DSGVO  zur Durchführung der von Ihrem Unternehmen beauftragten Zahlung, nach Art. 6 Abs. 1 lit. c DSGVO  für die einen Transfer begleitenden Pflichtangaben und nach Art. 6 Abs. 1 lit. f DSGVO  für Prüfung und Betrugsprävention.

9.2 Diese Daten haben wir nicht beim Empfänger erhoben; es gilt Art. 14 DSGVO . Jeden Empfänger jedes Transfers einzeln zu benachrichtigen wäre mit unverhältnismäßigem Aufwand im Sinne des Art. 14 Abs. 5 lit. b DSGVO  verbunden. Wir stellen diese Erklärung daher öffentlich unter legal.cashxchain.com/privacy bereit; unsere Kunden sind verpflichtet, ihre Empfänger darauf hinzuweisen.

9.3 Empfängern stehen dieselben Rechte nach Ziffer 12 zu; sie können sie unter privacy@cashxchain.com ausüben.

10. Speicherdauer

DatenAufbewahrung
Buchhaltungs- und HandelsunterlagenZehn Jahre nach § 147 AO  und § 257 HGB 
Prüf- und Screening-Unterlagen, die wir selbst führenFünf Jahre nach Ende der Geschäftsbeziehung, entsprechend der für unsere Partner geltenden Frist
TransaktionsunterlagenZehn Jahre als Teil der Buchführung
Konto-, Anmelde- und SicherheitsprotokolleZwölf Monate, länger nur soweit für eine konkrete Untersuchung erforderlich
SupportkorrespondenzDrei Jahre nach Abschluss des Vorgangs
Unterlagen zu einer freiwilligen Meldung an eine BehördeSo lange, wie es für diesen Zweck sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist
Marketing-Einwilligung und deren WiderrufDrei Jahre nach Widerruf als Nachweis der ordnungsgemäßen Einholung

10.1 Ist eine Frist abgelaufen, werden die Daten aber noch zur Geltendmachung, Ausübung oder Verteidigung eines Rechtsanspruchs benötigt, schränken wir die Verarbeitung ein, statt zu löschen, und löschen nach Erledigung des Anspruchs.

10.2 Im Übrigen löschen oder anonymisieren wir personenbezogene Daten, sobald der Zweck ihrer Speicherung entfallen ist.

11. Automatisierte Entscheidungen und Profiling

11.1 Unsere Systeme bewerten und kennzeichnen Transaktionen, Konten und Gegenparteien und wenden Regeln an, die eine Weisung anhalten, verzögern oder ablehnen können. Dies ist Profiling im Sinne des Art. 4 Nr. 4 DSGVO .

11.2 Grundsätzlich wird eine Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt — Beschränkung oder Aussetzung des Zugangs, Kontoschließung oder Ablehnung der Geschäftsbeziehung — nicht ausschließlich automatisiert getroffen. Vor der endgültigen Entscheidung prüft ein Mensch den Fall.

11.3 Einzelne Kontrollen wirken zwangsläufig, bevor ein Mensch sie prüfen kann. Ein Sanktionstreffer etwa sperrt eine Weisung im Moment der Erkennung. Soweit eine solche Kontrolle unter Art. 22 Abs. 1 DSGVO  fällt, ist sie nach Art. 22 Abs. 2 lit. a DSGVO  zulässig, weil sie für den Abschluss oder die Erfüllung des Vertrages zwischen uns erforderlich ist, und nach Art. 22 Abs. 2 lit. b DSGVO , weil sie durch Unions- und mitgliedstaatliches Recht zugelassen ist, dem wir und unsere Partner unterliegen.

11.4 In beiden Fällen können Sie das Eingreifen einer Person erwirken, Ihren Standpunkt darlegen und die Entscheidung anfechten — unter privacy@cashxchain.com oder compliance@cashxchain.com. Die Gründe können wir Ihnen nicht mitteilen, soweit dies gegen Gesetz, aufsichtsrechtliche Vorgaben, Verschwiegenheitspflichten oder Beschränkungen im Zusammenhang mit laufenden Ermittlungen verstieße.

11.5 Gelder einzufrieren können wir nicht. Gelder liegen bei einem lizenzierten Partner; ein Einfrieren ist dessen Entscheidung im Rahmen seiner eigenen Pflichten.

12. Ihre Rechte

12.1 Nach Maßgabe der DSGVO  haben Sie das Recht:

  • auf Auskunft und eine Kopie Ihrer personenbezogenen Daten (Art. 15);
  • auf Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16);
  • auf Löschung (Art. 17), ausgenommen Daten, die wir gesetzlich aufbewahren müssen oder für Rechtsansprüche benötigen, sowie ausgenommen Blockchain-Einträge;
  • auf Einschränkung der Verarbeitung (Art. 18);
  • auf Erhalt der von Ihnen bereitgestellten Daten in einem übertragbaren Format und, soweit technisch machbar, auf deren Übermittlung an einen anderen Verantwortlichen (Art. 20);
  • auf Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung aus Gründen Ihrer besonderen Situation (Art. 21) sowie auf jederzeitigen und begründungsfreien Widerspruch gegen Direktwerbung; und
  • auf jederzeitigen Widerruf einer Einwilligung, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3).

12.2 Wenden Sie sich an privacy@cashxchain.com. Wir antworten innerhalb eines Monats und können diese Frist bei komplexen Anfragen um zwei weitere Monate verlängern; darüber informieren wir Sie. Wir können Angaben zur Bestätigung Ihrer Identität verlangen und verwenden diese ausschließlich hierfür.

12.3 Die Ausübung dieser Rechte ist unentgeltlich. Bei offenkundig unbegründeten oder exzessiven Anfragen können wir ein angemessenes Entgelt verlangen oder die Bearbeitung ablehnen; wir begründen dies.

13. Beschwerden und Aufsichtsbehörde

13.1 Sie können sich nach Art. 77 DSGVO  bei einer Aufsichtsbehörde beschweren, im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

13.2 Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) , Promenade 18, 91522 Ansbach, Deutschland.

13.3 Uns ist es lieber, wenn Sie sich zuerst an uns wenden: privacy@cashxchain.com. Beschwerden über die Dienstleistung selbst richten sich nach dem Beschwerdeverfahren.

14. Datenschutzbeauftragter

14.1 Wir haben keinen Datenschutzbeauftragten bestellt. Wir haben die Frage anhand von Art. 37 Abs. 1 DSGVO  und § 38 Abs. 1 Bundesdatenschutzgesetz  geprüft: Wir sind keine Behörde, unsere Kerntätigkeit ist keine umfangreiche regelmäßige und systematische Überwachung betroffener Personen, wir verarbeiten keine besonderen Kategorien in großem Umfang, und es sind weniger als zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt.

14.2 Wir überprüfen dies fortlaufend und werden einen Datenschutzbeauftragten bestellen und die Kontaktdaten hier veröffentlichen, sobald sich die Voraussetzungen ändern. Bis dahin ist privacy@cashxchain.com die Anlaufstelle für alle Datenschutzangelegenheiten.

14.3 Wir sind in der Europäischen Union niedergelassen; ein Vertreter nach Art. 27 DSGVO  ist daher nicht erforderlich.

15. Cookies, Sicherheit und Änderungen

15.1 Cookies. Was auf Ihrem Gerät gespeichert wird, warum, und wie Sie es steuern, steht in der Cookie-Richtlinie.

15.2 Sicherheit. Die von uns eingesetzten technischen und organisatorischen Maßnahmen sind in der Sicherheitserklärung zusammengefasst. Wie wir mit einer Verletzung des Schutzes personenbezogener Daten umgehen, regelt die Richtlinie zur Meldung von Vorfällen.

15.3 Änderungen. Die jeweils aktuelle Fassung veröffentlichen wir hier; frühere Fassungen bleiben mit ihren Geltungszeiträumen im Versionierten Archiv der Bedingungen & Änderungsprotokoll abrufbar. Wirkt sich eine Änderung wesentlich darauf aus, wie wir Ihre Daten verarbeiten, informieren wir Sie vor ihrem Wirksamwerden.