Datenschutzerklärung
Stand: 21. April 2026 · Version 1.0
1. Verantwortlicher
Raiffeisen Bausparkasse GmbH (RBSK) ist Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO. LOUWIETEC (Louis Wieshofer, Wien) ist Auftragsverarbeiter i.S.d. Art. 4 Nr. 8 DSGVO im Rahmen des schriftlich geschlossenen AVV gemäß Art. 28 DSGVO.
Datenschutzbeauftragter (RBSK): datenschutz@rbsk.at
2. Zwecke und Rechtsgrundlagen der Verarbeitung
2.1 Kreditwürdigkeitsprüfung
- Zweck: Bewertung der Bonität für Bauspar- und Finanzierungsverträge
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) + lit. c (gesetzliche Verpflichtungen BWG §§ 39–41, VKrG, HIKrG)
- Automatisierte Entscheidung (Art. 22 DSGVO): Ja. Jede negative Entscheidung wird von einem Kredit-Officer überprüft (EU AI Act Art. 14 — Human Oversight). Sie haben das Recht auf manuelle Überprüfung und Widerspruch.
- Logik: XGBoost-Modell mit SHAP-basierten Reason-Codes (Top-5 Entscheidungsfaktoren werden Ihnen auf Wunsch offengelegt)
- Speicherfrist: 10 Jahre nach Vertragsende (§ 132 BAO)
2.2 Geldwäscheprävention (AML) und Sanktionsprüfung
- Zweck: Erfüllung gesetzlicher Pflichten aus FM-GwG und AMLD5/6
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO
- Empfänger: Compliance-Team, bei Verdacht die A-FIU (Geldwäschemeldestelle)
- Speicherfrist: 10 Jahre (FM-GwG § 21)
2.3 Identitätsprüfung (KYC)
- Zweck: Identitätsfeststellung bei Vertragsabschluss
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO + FM-GwG § 6
- Speicherfrist: 10 Jahre nach Vertragsende
2.4 Kündigungsprognose und Kundenbetreuung
- Zweck: Retention-Management und proaktive Beratung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Geschäftsfortführung)
- Speicherfrist: Rolling Window 3 Jahre
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung zu Profiling-Zwecken jederzeit widersprechen.
2.5 Authentifizierung und Zugriffsschutz
- Zweck: Sicherung der Plattform und Zuordnung von Handlungen zu Accounts
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO
- Speicherfrist: 90 Tage (Security-Logs)
3. Empfänger und Drittland-Übermittlungen
Alle Services werden in der Europäischen Union betrieben (Hetzner Online GmbH, Falkenstein Deutschland). Es erfolgt keine Übermittlung in Drittländer außerhalb der EU.
Externe Dienstleister (Auftragsverarbeiter): vollständige Liste auf Anfrage gemäß unserem DORA-Register.
4. Ihre Rechte
Sie haben folgende Rechte gegenüber uns:
- Auskunft (Art. 15) — Information, welche Daten wir verarbeiten
- Berichtigung (Art. 16) — Korrektur unrichtiger Daten
- Löschung (Art. 17) — „Recht auf Vergessenwerden“, soweit nicht gesetzliche Aufbewahrungspflichten entgegenstehen
- Einschränkung (Art. 18)
- Datenübertragbarkeit (Art. 20) — Export Ihrer Daten in einem strukturierten Format
- Widerspruch (Art. 21) — insbesondere gegen Profiling
- Manuelle Überprüfung (Art. 22) — bei automatisierten Entscheidungen
- Beschwerde bei der Aufsichtsbehörde: Österreichische Datenschutzbehörde (www.dsb.gv.at)
5. Automatisierte Entscheidungen (Art. 22 DSGVO)
Die Kreditwürdigkeitsprüfung basiert auf einem automatisierten Scoring-Modell (XGBoost). Bei negativen Entscheidungen oder niedriger Modell-Konfidenz wird die Entscheidung immer von einem menschlichen Kredit-Officer überprüft (EU AI Act Art. 14). Sie erhalten auf Wunsch eine Erklärung der wichtigsten Faktoren (SHAP Reason-Codes).
Das Modell wird mit synthetischen Testdaten trainiert. Auf echten Kundendaten wird ausschließlich in der gesicherten RBSK-Infrastruktur trainiert — technisch durchgesetzt durch einen DataSourceGuard, der Verarbeitung außerhalb privilegierter Umgebungen verhindert.
6. Fairness und Diskriminierungsfreiheit
Wir überwachen kontinuierlich Fairness-Metriken:
- Demographic-Parity-Ratio ≥ 0,80 (80%-Regel)
- Fairness-Gap ≤ 0,05
- Population Stability Index (PSI) ≤ 0,10
Bei Überschreitung dieser Schwellen wird das Modell automatisch deaktiviert und ein Bias-Audit durchgeführt.
7. Technische und organisatorische Maßnahmen (Art. 32)
- Passwörter via bcrypt gehasht (Cost-Faktor ≥ 12)
- JWT-Authentifizierung (HS256)
- Transport-Verschlüsselung TLS 1.3
- Audit-Log aller Zugriffe auf personenbezogene Daten (append-only, 10 Jahre Retention)
- Role-Based-Access-Control mit Mindestzugriff
- Rate-Limiting und Brute-Force-Schutz
- Strukturiertes Error-Tracking ohne PII
8. Datenschutzverletzungen (Art. 33)
Bei Verletzungen des Schutzes personenbezogener Daten informieren wir die Datenschutzbehörde binnen 72 Stunden und, bei hohem Risiko, auch Sie persönlich.
9. Änderungen dieser Erklärung
Diese Datenschutzerklärung kann bei regulatorischen oder technischen Änderungen angepasst werden. Die jeweils aktuelle Version ist unter dieser URL verfügbar.
10. Kontakt
Fragen zum Datenschutz richten Sie bitte an:
datenschutz@rbsk.at