Datenschutzerklärung
sdai.ch (herausgegeben von HeartCo) misst dem Schutz Ihrer Personendaten höchste Bedeutung bei. Die vorliegende Erklärung beschreibt, wie wir Ihre Daten erheben, verwenden und schützen, in Übereinstimmung mit dem Schweizer Datenschutzgesetz (DSG) und der Datenschutz-Grundverordnung (DSGVO, EU 2016/679).
1. Verantwortlicher
Verantwortlicher für die Bearbeitung der Personendaten ist: HeartCo, Einzelunternehmen betrieben durch Anasse OUARRAA, 60 rue François 1er, 75008 Paris; contact@sdai.ch.
Für jede Frage zu Ihren Daten kontaktieren Sie uns unter contact@sdai.ch.
2. Erhobene Daten
Wir erheben die folgenden Datenkategorien:
- Identifikationsdaten: Name, Vorname, E-Mail-Adresse, gehashtes Passwort (bcrypt)
- Berufsdaten: Firmenname, Adresse, UID-Nummer (sofern anwendbar)
- Fachdaten: Gebäude, Detektionszonen, Ansteuerungsmatrizen, BMA-Pläne, Geräte, Berichte, Kontrollen
- Finanzdaten: Rechnungsinformationen und Transaktionsbeträge (bearbeitet durch Stripe)
- Einwilligungsdaten: Datum und Uhrzeit der Annahme der AGB und der vorliegenden Erklärung
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Verwaltung des Benutzerkontos und Authentifizierung | Vertragserfüllung |
| Bereitstellung des BMA-Dienstes (Matrizen, Pläne, Kontrollen) | Vertragserfüllung |
| Rechnungsstellung und Buchhaltung | Gesetzliche Pflicht |
| Transaktionale E-Mails (Bestätigung, Erinnerungen) | Berechtigtes Interesse |
| Verbesserung des Dienstes | Berechtigtes Interesse |
| Öffentliches Wissens-Quiz und Versand des Lösungsblatts, News und Angebote von sdai.ch (Prospektion) | Einwilligung (jederzeit widerrufbar) |
4. Empfänger und Auftragsbearbeiter
Wir setzen die folgenden Auftragsbearbeiter ein:
- Vercel Inc.: Hosting der Anwendung (USA, zertifiziert nach EU-US und Swiss-US Data Privacy Framework)
- Supabase, Inc. (US-Gesellschaft; Vertragspartei Supabase Pte. Ltd., Singapur): PostgreSQL-Datenbank physisch in Zürich, Schweiz gehostet (AWS eu-central-2)
- Stripe: Zahlungsabwicklung (USA, Entität Stripe, LLC zertifiziert nach EU-US und Swiss-US Data Privacy Framework; PCI-DSS)
- Resend Inc.: Versand transaktionaler E-Mails (USA, EU-Standardvertragsklauseln mit Schweizer Anpassungen)
- Google Cloud: OAuth-Authentifizierung (USA, Standardvertragsklauseln), nur sofern aktiviert
- Vercel Web Analytics: anonyme, cookie-lose Reichweitenmessung (USA, abgedeckt durch die Data-Privacy-Framework-Zertifizierung von Vercel)
- Mistral AI SAS: KI-Copilot (schreibgeschützter Assistent, Pro-Plan, auf Anfrage aktiviert), Frankreich (Europäische Union). Die übermittelten Daten dienen ausschliesslich der Antwortgenerierung; sie werden nicht zum Training der Modelle verwendet.
Es werden keine Daten zu kommerziellen Zwecken an Dritte verkauft.
5. Datenübermittlungen ausserhalb der Schweiz und der Europäischen Union
Ihre Fachdaten (Gebäude, Matrizen, Pläne, Kontrollen) werden physisch in der Schweiz gehostet (Rechenzentrum Zürich, AWS eu-central-2).
Zur Erbringung des Dienstes setzen wir Auftragsbearbeiter ausserhalb der Schweiz und der Europäischen Union ein, hauptsächlich in den Vereinigten Staaten und untergeordnet in Singapur. Diese Übermittlungen erfolgen auf den folgenden Rechtsgrundlagen:
| Auftragsbearbeiter | Rolle | Ort | Übermittlungsgrundlage (DSGVO) | Übermittlungsgrundlage (revDSG) |
|---|---|---|---|---|
| Vercel, Inc. | Anwendungs-Hosting | USA | EU-U.S. Data Privacy Framework | Swiss-U.S. Data Privacy Framework |
| Stripe Payments Europe Ltd (Vertragspartner) / Stripe, LLC (Datenbearbeitung) | Zahlungen | Irland / USA | EU-U.S. Data Privacy Framework | Swiss-U.S. Data Privacy Framework |
| Resend, Inc. | Transaktionale E-Mails | USA | EU-U.S. Data Privacy Framework | Standardvertragsklauseln (SCC) EU 2021/914, für die Schweiz angepasste Fassung |
| Supabase, Inc. (Verantwortlich) / Supabase Pte. Ltd. (Unterauftragsbearbeiter, Singapur) / physisches Hosting AWS Region eu-central-2 (Zürich) | Datenbank | USA / Singapur / Hosting CH | Standardvertragsklauseln (SCC) EU 2021/914 Modul 2 | SCC EU 2021/914 Modul 2, für die Schweiz angepasste Fassung, ergänzt durch ein Transfer Impact Assessment (TIA) |
| Mistral AI SAS | KI-Copilot (schreibgeschützter Assistent) | Frankreich (EU) | Innergemeinschaftliche Übermittlung: keine Übermittlung in ein Drittland | EU-Mitgliedstaat, vom EDÖB als angemessen anerkannt: keine zusätzlichen Garantien erforderlich |
Der KI-Copilot stützt sich auf Mistral AI, einen in Frankreich (Europäische Union) ansässigen Anbieter. Im Unterschied zu unseren übrigen Auftragsbearbeitern bedingt diese Bearbeitung keine Übermittlung ausserhalb des Europäischen Wirtschaftsraums: Sie profitiert von der vom EDÖB anerkannten Angemessenheit der EU. Die Daten, die Sie dem Copilot übermitteln, werden nicht für das Training der Modelle verwendet.
Obwohl die Datenbank physisch in der Schweiz gehostet wird (AWS Zürich), bleibt Supabase, Inc. eine US-amerikanische Gesellschaft, die administrativen Zugriff haben könnte. Wir haben diese Situation in einem Transfer Impact Assessment (TIA) dokumentiert, das auf Anfrage unter contact@sdai.ch verfügbar ist.
Die vollständige und aktuelle Liste der Auftragsbearbeiter befindet sich in Abschnitt 4 oben; jede Änderung wird 30 Tage vor ihrem Inkrafttreten mitgeteilt.
6. Aufbewahrungsdauer
- Kontodaten: Dauer des aktiven Abos + 3 Jahre nach Kündigung
- Identifizierende Fachdaten: Dauer des Kontos (anonymisiert bei Kontoschliessung oder auf Löschungsantrag)
- Anonymisierte Fachdaten (Kontrollen, Integralprüfungen, Einsätze, Berichte): mindestens 10 Jahre nach ihrer Erstellung aufbewahrt, in Übereinstimmung mit den Pflichten zur Nachverfolgbarkeit von Brandmeldeanlagen (NEPI 108-15, VKF-Richtlinien, SIA 2046).
- Rechnungsdaten: 10 Jahre (gesetzliche Buchführungspflicht)
- Einwilligungen: 5 Jahre (Nachweis)
- Sicherheitsprotokolle und technische Spuren: maximal 12 Monate
- Sicherungskopien: 30 Tage in verschlüsselter Aufbewahrung (Supabase, Region eu-central-2)
- Vom Kunden im SaaS erfasste Daten (sdai.ch als Auftragsbearbeiter): gemäss den Weisungen des Kunden, innert 30 Tagen nach Kündigung gelöscht, vorbehältlich gesetzlicher Aufbewahrungspflicht
- Interessenten des öffentlichen Quiz: 18 Monate nach dem letzten Kontakt, danach Löschung. Bei Abmeldung wird die E-Mail auf einer Sperrliste geführt, um nicht mehr kontaktiert zu werden
7. Ihre Rechte
Gemäss DSG und DSGVO verfügen Sie über die folgenden Rechte:
- Auskunftsrecht: eine Kopie Ihrer Daten erhalten
- Berichtigungsrecht: unrichtige Daten korrigieren
- Recht auf Löschung („Recht auf Vergessenwerden"): auf Antrag werden Ihre identifizierenden Personendaten (Name, Vorname, E-Mail, Profilbild) umgehend anonymisiert. Ihre Fachdaten (Kontrollen, Integralprüfungen, Einsätze, Berichte) werden anonymisiert aufbewahrt, um die Audit-Pflichten der Normen NEPI 108-15, VKF und SIA 2046 zu erfüllen, und können nicht mehr Ihrer Identität zugeordnet werden (vgl. Abschnitt 6 oben).
- Recht auf Datenübertragbarkeit: auf Antrag an contact@sdai.ch stellen wir Ihnen innert eines Monats eine Kopie Ihrer Daten in einem strukturierten Format (JSON/CSV) bereit
- Widerspruchsrecht: der auf berechtigtem Interesse beruhenden Bearbeitung widersprechen
- Widerruf der Einwilligung: jederzeit, ohne Auswirkung auf frühere Bearbeitungen
Um diese Rechte auszuüben, gehen Sie in Einstellungen → Mein Konto Ihres sdai.ch-Bereichs oder kontaktieren Sie uns unter contact@sdai.ch. Wir antworten innert maximal eines Monats.
9. Kontakt und Beschwerde
Für jede Frage zu Ihren Personendaten: contact@sdai.ch
Wenn Sie der Ansicht sind, dass Ihre Rechte nicht respektiert werden, können Sie eine Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) einreichen: www.edoeb.admin.ch
Für Personen mit Wohnsitz in der EU können Sie sich ausserdem an die CNIL wenden: www.cnil.fr