Datensicherheit und KYC bei 8lends: So werden Daten geschützt

Ausweisfoto, Selfie, Wallet-Adresse — wer deine Daten bei 8lends wirklich hält und warum die Plattform physisch nicht an deine Mittel kommt.

8lends arbeitet mit zwei Kategorien sensibler Daten: KYC-Daten (Foto des Dokuments, Selfie, persönliche Informationen) und On-Chain-Daten (Wallet-Adresse, Transaktionsverlauf). KYC-Daten werden bei Sumsub gespeichert — einem Anbieter mit den Zertifizierungen ISO 27001, SOC 2 und GDPR-Konformität, nicht bei 8lends. On-Chain-Daten sind durch die Natur der Blockchain öffentlich. Die Plattform arbeitet nach dem Non-Custodial-Modell — 8lends besitzt keinen privaten Schlüssel zu deinem Wallet und kann physisch keine Mittel abheben. Die AML-Prüfung des Wallets ist für alle Investitionen verpflichtend — das ist eine grundlegende regulatorische Anforderung.

Welche Daten 8lends sammelt

KategorieWas sie umfasstWo sie gespeichert wird
KYC-Daten (Identität)Foto des Reisepasses/Ausweises, Selfie, Name, Geburtsdatum, Staatsangehörigkeit, AdresseBei Sumsub, nicht bei 8lends
AML-Daten (Wallet)Wallet-Adresse, Transaktionsverlauf, Risk ScoringBeim AML-Anbieter + On-Chain
TransaktionsdatenInvestitionen, Auszahlungen, Claim, Verkäufe auf dem Secondary MarketOn-Chain (öffentlich) + persönliches Konto
E-Mail und BenachrichtigungenE-Mail (optional), BenachrichtigungseinstellungenBei 8lends, verschlüsselt
KontaktdatenSupport-Anfragen, KorrespondenzBei 8lends

KYC-Daten — wer sie speichert und wie sie geschützt werden

Das KYC wird über Sumsub durchgeführt — einen internationalen Anbieter für Identity Verification, der von großen Börsen (Binance, OKX, Bybit) und regulierten Finanzplattformen genutzt wird.

Zertifizierungen und Standards von Sumsub:

  • ISO 27001 — internationaler Standard für Informationssicherheit
  • SOC 2 Type II — Audit der Sicherheits-, Verfügbarkeits- und Vertraulichkeitskontrollen
  • PCI DSS — Standard zum Schutz von Zahlungsdaten
  • GDPR-Konformität (EU) — Anforderungen zum Schutz personenbezogener Daten
  • CCPA-Konformität (Kalifornien) — Datenschutzrechte
  • GDIC (Global Digital Identity Certification) — Sumsub ist der erste Anbieter, der diese Zertifizierung erhalten hat (August 2024)

Was das in der Praxis bedeutet:

  • 8lends speichert weder das Foto des Dokuments noch das Selfie — nach dem KYC verbleiben sie ausschließlich bei Sumsub
  • Verschlüsselung at-rest — die Daten bei Sumsub sind auf der Speicherseite verschlüsselt
  • Verschlüsselung in-transit — die Datenübertragung erfolgt über TLS
  • Regelmäßige externe Audits — die Standards ISO 27001 und SOC 2 verlangen jährliche Prüfungen durch unabhängige Auditoren
  • Biometrische Daten werden nach dem Standard ISO/IEC 30107 (Biometric Presentation Attack Detection) verarbeitet

AML-Prüfung des Wallets — verpflichtend für alle

Für jede Investition (einschließlich bis zu 500 $ ohne KYC) durchläuft das Wallet eine automatische AML-Prüfung. Das ist eine grundlegende Anforderung des Regulators (VABA 2022 in St. Vincent, FATF Travel Rule).

Was geprüft wird:

  • Sanktionslisten: OFAC (USA), UN, EU, HM Treasury (UK)
  • Verbindung zu Krypto-Mixern (Tornado Cash und ähnliche)
  • Verlauf der Interaktion mit Darknet-Diensten
  • Verbindung zu bekannten betrügerischen Adressen oder Hacks
  • Verbindung zu Jurisdiktionen auf Sanktionslisten

Was für AML NICHT erforderlich ist:

  • Identitätsdokumente (das ist KYC, nicht AML)
  • Selfie oder Biometrie
  • Informationen über den Arbeitgeber

AML arbeitet ausschließlich mit öffentlichen On-Chain-Daten deines Wallets. Für die Prüfung sind keinerlei private Informationen erforderlich.

On-Chain-Daten — was öffentlich ist und was nicht

Die Blockchain Base ist von Natur aus öffentlich. Das bedeutet:

Was öffentlich sichtbar ist:

  • Die Adresse deines Wallets
  • Der vollständige Transaktionsverlauf zu dieser Adresse
  • Guthaben in USDC, ETH und anderen Token
  • Interaktion mit dem Smart Contract von 8lends
  • Der Betrag jeder Investition und in welches Projekt

Was NICHT öffentlich sichtbar ist:

  • Deine Identität (Name, Reisepass) — das liegt off-chain bei Sumsub
  • Die Verbindung zwischen Adresse und realer Person
  • Der Inhalt von Support-Nachrichten

Das ist Pseudonymität — dein Wallet ist für alle sichtbar, aber ohne KYC-Daten ist Dritten unbekannt, wem es gehört. 8lends kennt die Verbindung „Adresse ↔ KYC" innerhalb seines Systems, veröffentlicht sie aber nicht on-chain.

Non-Custodial-Modell — was das für die Sicherheit bedeutet

8lends arbeitet nach dem Non-Custodial-Prinzip: Die Plattform hat keine Kontrolle über deine Mittel.

Was das technisch bedeutet:

  • 8lends kennt deine Seed-Phrase nicht — nur du kennst sie
  • 8lends besitzt keinen privaten Schlüssel zu deinem Wallet
  • Jede Transaktion erfordert deine Signatur im Wallet (MetaMask, Trust Wallet)
  • Die Plattform kann USDC nicht ohne ausdrückliche Bestätigung über das Wallet abbuchen
  • Bei einem Hack der Server von 8lends bleiben deine Mittel auf der Blockchain unter deiner Kontrolle

Risk Surface — was reduziert wird

Vergleichstabelle von Custodial- vs. Non-Custodial-Risiken:

SzenarioCustodial-Plattform (Börse)8lends (Non-Custodial)
Hack der ServerHohes Risiko des MittelverlustsMittel auf der Blockchain in Sicherheit
Insolvenz der PlattformMittel eingefroren, Rückgabe nicht garantiertMittel im Wallet verfügbar
Regulator schließt die PlattformZugang zur Auszahlung gesperrtMittel bleiben on-chain
Verlust des Plattform-PasswortsWiederherstellung über KYCNicht zutreffend (kein Passwort)
Verlust der Seed-Phrase des WalletsNicht zutreffendMittel für immer verloren

Die Hauptverantwortung des Investors im Non-Custodial-Modell ist die sichere Aufbewahrung der Seed-Phrase.

Aufbewahrungsfristen für Daten

DatentypAufbewahrungsfristGrundlage
KYC-DatenMindestens 5 Jahre nach Beendigung der BeziehungVABA 2022, AML/CFT Act 2014, FATF Recommendation 16
AML-PrüfungenMindestens 5 JahreFATF, SVG-Regulierung
TransaktionsdatenMindestens 5 JahreAML/CFT Act 2014
E-Mail und Support-KorrespondenzBis zu 3 Jahre nach Beendigung der BeziehungGDPR + Geschäftsbedarf
Session-CookiesSession (bis zum Schließen des Browsers)Technisch

Die Fristen entsprechen internationalen Standards, darunter FATF Recommendation 16 und den regulatorischen Anforderungen von SVG VABA 2022. Eine Speicherung der Daten über das grundlegende Minimum hinaus kann in Fällen erfolgen, in denen die Daten für laufende Ermittlungen oder Gerichtsverfahren kritisch sind.

Deine Rechte als Investor

In Übereinstimmung mit der GDPR (für EU-Einwohner) und vergleichbaren Normen anderer Jurisdiktionen hast du das Recht:

  • Eine Kopie deiner Daten anzufordern — welche Daten gespeichert werden, wo und in welchem Format
  • Die Korrektur ungenauer Daten zu verlangen
  • Die Löschung von Daten zu verlangen (mit Vorbehalten — einige Daten müssen aufgrund von AML zwingend aufbewahrt werden)
  • Der Verarbeitung von Daten zu Marketingzwecken zu widersprechen
  • Die Übertragbarkeit der Daten zu verlangen — die Daten in maschinenlesbarem Format zu erhalten
  • Eine Beschwerde bei der Aufsichtsbehörde deines Wohnsitzlandes einzureichen

Zur Wahrnehmung dieser Rechte — wende dich über [email protected] mit Angabe der konkreten Anfrage an uns.

Wallet-Sicherheit — liegt beim Investor

8lends schützt die Daten auf seiner Seite, aber die Sicherheit des Wallets liegt in der Verantwortung des Investors. Grundlegende Empfehlungen:

  • Die Seed-Phrase auf Papier notieren, getrennt vom Gerät aufbewahren, nicht in der Cloud und nicht auf dem Telefon
  • Die Seed-Phrase niemals an jemanden weitergeben, auch nicht an den „8lends-Support" (wir fragen sie nicht ab)
  • Hardware-Wallet (Ledger / Trezor) — die beste Option für große Beträge
  • Zwei-Faktor-Authentifizierung bei E-Mail und Börsen
  • Anti-Phishing: immer die URL prüfen — nur app.8lends.io, keine Klone
  • Regelmäßige Updates des Wallets und des Betriebssystems
  • Separates Wallet für Investitionen — nicht mit dem Wallet für DeFi-Experimente vermischen

Mehr zum Scam-Schutz

Regulatorischer Datenschutz

Regulator / NormWas auf 8lends zutrifft
VABA 2022 (SVG)AML/CFT, Aufbewahrungsfristen, Berichterstattung an den Regulator
AML/CFT Act 2014 (SVG)Identifizierung der Kunden, Aufbewahrung von Aufzeichnungen
FATF Travel RuleÜbermittlung der Daten von Absender/Empfänger der Transaktionen
GDPR (für Kunden aus der EU)Rechte auf Zugang, Löschung, Portabilität
CCPA (für Kunden aus Kalifornien)Analog zur GDPR in den USA
PolyReg SRO / FINMASchweizer AML-Standards über Maclear AG

Was 8lends NICHT mit Daten macht

  • Verkauft keine Daten an Dritte
  • Nutzt keine KYC-Daten für Marketingwerbung
  • Gibt keine Biometrie an Dritte weiter (sie verbleibt bei Sumsub)
  • Veröffentlicht die Verbindung „Adresse ↔ Identität" nicht on-chain
  • Speichert keine Zahlungsinformationen (Karten werden von Meld.io verarbeitet)
  • Hat keinen Zugang zu deinem privaten Schlüssel oder deiner Seed-Phrase

Häufig gestellte Fragen

Wo genau werden die Fotos meiner Dokumente gespeichert? Bei Sumsub — dem KYC-Anbieter. Sumsub verfügt über Rechenzentren in der EU (für GDPR-Konformität) und in den USA. Der genaue geografische Standort findet sich in der Sumsub Privacy Policy. 8lends erhält von Sumsub nur das Prüfergebnis (passed/rejected/pending), nicht die Dokumente selbst.

Kann jemand über die Blockchain erfahren, dass ich bei 8lends investiere? Es ist sichtbar, dass die Adresse deines Wallets mit dem Smart Contract von 8lends interagiert — das ist öffentlich. Aber wer hinter dieser Adresse steht — wird nicht veröffentlicht. Die Verbindung „Adresse ↔ Identität" ist nur 8lends und Sumsub in ihren internen Systemen bekannt und wird ohne rechtliche Grundlage nicht öffentlich gemacht.

Was passiert, wenn ich gehackt werde und man mir die Seed-Phrase stiehlt? Das ist eine kritische Situation. 8lends kann die Mittel nicht zurückgeben — das Wallet und sein Inhalt werden vollständig durch die Seed-Phrase kontrolliert. Das ist eine grundlegende Eigenschaft von Web3. Daher ist der Schutz der Seed-Phrase der wichtigste Aspekt der persönlichen Sicherheit.

Kann der Regulator meine Daten bei 8lends anfordern? Ja, bei Vorliegen einer gesetzlichen Grundlage (gerichtliche Anordnung, AML/CFT-Ermittlung, Steuerprüfung mit internationaler Rechtshilfe). 8lends ist verpflichtet, die Daten auf Anforderung an den Regulator zu übermitteln — das ist eine Standardnorm für alle regulierten Finanzplattformen. Aber ohne gesetzliche Grundlage werden keine Daten übermittelt.

Übermittelt 8lends Daten an die Steuerbehörden? Nicht automatisch. Alpha Systems LLC (Betreiber von 8lends) — ein VASP-Unternehmen unter der FSA SVG, reicht keine CRS/DAC-Berichte bei den nationalen Steuerbehörden europäischer Länder ein. Wenn eine solche Berichterstattung für dich erforderlich ist — liegt das in deiner Verantwortung als Investor. Bei einer offiziellen Anfrage einer Steuerbehörde (z. B. über internationale Rechtshilfe) — werden die Daten übermittelt.

Was passiert, wenn Sumsub gehackt wird? Sumsub verfügt über ISO 27001, SOC 2 Type II und regelmäßige externe Audits. Das reduziert das Risiko, beseitigt es aber nicht vollständig. Im Falle eines Breach ist Sumsub verpflichtet, Nutzer und Regulatoren gemäß GDPR zu benachrichtigen. Für den Nutzer bedeutet das das Risiko eines Lecks von KYC-Daten (Foto des Dokuments, Selfie) — dieselben Risiken wie beim Hack einer beliebigen Bank oder Börse mit KYC.

Wie lösche ich meine Daten bei 8lends? Über eine Anfrage an [email protected]. Gelöscht werden: E-Mail, Support-Korrespondenz, Marketingdaten. Nicht gelöscht werden können (aufgrund regulatorischer Anforderungen): KYC-Daten und AML-Prüfungen (mindestens 5 Jahre gemäß FATF / SVG AML/CFT Act), Transaktionsaufzeichnungen. Nach Ablauf der regulatorischen Fristen werden die Daten gelöscht.

Ist es sicher, große Beträge bei 8lends zu halten? 8lends ist eine Non-Custodial-Plattform, daher liegen die Mittel nicht bei 8lends, sondern in deinem Wallet. „Große Beträge bei 8lends" bedeutet technisch „große Beträge in meinem Wallet, investiert in die Smart Contracts von 8lends". Der Schutz besteht aus:

  • Hardware-Wallet (Ledger/Trezor) für große Beträge
  • Audits von CertiK + Cyberscope für die Smart Contracts von 8lends
  • Diversifizierung über mehrere Projekte
  • Reserve-Wallet für andere Experimente

Verwendet 8lends Cookies oder Tracking? Nur technische Cookies für den Betrieb der Benutzeroberfläche. Für Marketing-Tracking wird minimal genutzt — nur aggregierte Analytik ohne Bezug zu einem konkreten Nutzer.

Wo finde ich den vollständigen Text der Privacy Policy? Auf app.8lends.io im Dokumentenbereich — Privacy Policy und Terms & Conditions. Diese Dokumente werden regelmäßig aktualisiert, sobald sich das regulatorische Umfeld ändert.

Siehe auch:

  • Investieren auf 8lends starten: der Video-Überblick
  • KYC über Sumsub auf 8lends abschließen
  • Wie 8lends Anleger schützt: sechs Schutzebenen
  • Offiziellen 8lends-Vertreter von einem Betrüger unterscheiden
  • Steuerleitfaden für 8lends mit Blockpit
  • Glossar: zentrale 8lends-Begriffe

Offenlegung: 8lends ist eine Plattform, deren Betreiber Alpha Systems LLC ist, registriert als VASP unter der Aufsicht der FSA von St. Vincent und den Grenadinen. Maclear AG (Schweiz), Mitglied der PolyReg SRO unter der Aufsicht der FINMA, fungiert als Collateral Agent. Das KYC über Sumsub entspricht den Anforderungen der AML/CFT Act Regulations 2014 und des Virtual Asset Business Act 2022 (in Kraft seit dem 31. Mai 2025). Sumsub verfügt über die Zertifizierungen ISO 27001, SOC 2 Type II, PCI DSS und GDPR-Konformität. Regulatory framework as of May 2026.