SwissInvoice.online
Datenschutzerklärung
Informationen zur Bearbeitung personenbezogener Daten bei SwissInvoice.online.
1. Verantwortlicher und Kontakt
Verantwortliche ist Mila Schäfer, handelnd unter SwissInvoice.online, Talackerstrasse 8, 8500 Frauenfeld, Schweiz. Datenschutzanfragen können an info@swissinvoice.online gerichtet werden.
2. Rollen
Für Konto-, Vertrags-, Abrechnungs-, Sicherheits-, Support- und Website-Daten entscheidet SwissInvoice über Zweck und Mittel und ist datenschutzrechtlich verantwortlich. Für Personendaten, die Geschäftskunden über ihre Kunden, Mitarbeitenden oder Geschäftspartner in die Plattform einstellen, ist grundsätzlich der jeweilige Geschäftskunde verantwortlich; SwissInvoice bearbeitet diese Daten als Auftragsbearbeiter. Dafür gilt die Vereinbarung zur Auftragsbearbeitung.
3. Datenkategorien
- Konto-, Kontakt-, Login-, Organisations-, Rollen- und Teamdaten.
- Vertrags-, Plan-, Abrechnungs-, Zahlungs- und Transaktionsmetadaten.
- Kunden-, Rechnungs-, Offerten-, Mahn-, Artikel-, Projekt-, Leistungs- und Kommunikationsdaten, die Nutzer erfassen.
- E-Mail-Adressen, Nachrichten, Anhänge sowie Zustell- und Fehlerinformationen beim E-Mail-Versand.
- Eingaben, Bilder, Audiodateien, Transkripte und Ausgaben bei Nutzung von KI- und Spracheingabefunktionen.
- IP-Adresse, Geräte- und Browserinformationen, Zeitstempel, Logs, Session-, Audit-, Sicherheits- und Einwilligungsnachweise. IP und User-Agent des Zustimmungsnachweises werden nur als nicht rückrechenbarer HMAC-Hash gespeichert.
- Supportanfragen und sonstige Kommunikation mit uns.
4. Zwecke und Rechtsgrundlagen
Wir bearbeiten Daten zur Vertragsanbahnung und -erfüllung, Bereitstellung und Sicherung der Plattform, Team- und Rechteverwaltung, Erstellung und Versand geschäftlicher Dokumente, Zahlungsabwicklung, Support, Fehleranalyse, Missbrauchsverhinderung, Nachweisführung und Erfüllung gesetzlicher Pflichten. Soweit die DSGVO anwendbar ist, stützen wir uns je nach Vorgang auf Vertragserfüllung und vorvertragliche Massnahmen, rechtliche Verpflichtungen, berechtigte Interessen an einem sicheren und wirtschaftlichen Betrieb oder eine Einwilligung.
5. Anbieter und Datenstandorte
- Convex Labs LLC: Datenbank, Backend-Funktionen und Echtzeit-Synchronisierung. Die primäre Anwendungsdatenbank ist in EU West (Irland) eingerichtet. Unternehmens-, Support- und Unterauftragnehmerzugriffe können Drittlandbezüge haben. Es gilt das Convex Data Protection Addendum.
- Vercel Inc.: Hosting, Deployment, Server-Funktionen, Logs und CDN. Server-Funktionen sind bevorzugt in Frankfurt (`fra1`) konfiguriert; statische Inhalte und technische Metadaten können über das globale Netzwerk verarbeitet werden. Vercels DPA enthält Regelungen für die Schweiz und Standardvertragsklauseln.
- Clerk Inc.: Authentifizierung, Nutzerkonten, Organisationen und Sessions. Clerk bietet derzeit keine wählbare EU-Datenresidenz und verarbeitet über US-Infrastruktur. Übermittlungen aus der Schweiz beziehungsweise dem EWR werden insbesondere über das Swiss-U.S./EU-U.S. Data Privacy Framework und ergänzend Standardvertragsklauseln abgesichert.
- Stripe: Plattformabonnemente, Zahlungsmittel, Zahlungen und Payment Links. Stripe handelt je nach Verarbeitung als eigenständiger Verantwortlicher oder Auftragsbearbeiter und kann Daten global an verbundene Unternehmen, Banken und Zahlungsdienstleister übermitteln. DPA, Data Privacy Framework und Standardvertragsklauseln regeln Drittlandtransfers.
- Resend oder kundenseitig konfigurierter SMTP-Anbieter: Versand von Transaktions- und Dokument-E-Mails. Bei Resend kann eine Verarbeitung in den USA stattfinden; das DPA umfasst Standardvertragsklauseln.
- OpenRouter und Modellanbieter: Verarbeitung von Prompts, Bildern, Dokumentauszügen, Audio und Antworten bei aktiv genutzten KI-Funktionen. OpenRouter leitet Anfragen an den jeweils gewählten Modellanbieter weiter. Standort, Logging und Aufbewahrung können je Anbieter variieren. Wir konfigurieren nach Möglichkeit Anbieter ohne Training und mit geringer oder keiner Inhaltsaufbewahrung; eine ausschliessliche EU-Verarbeitung ist nur gewährleistet, wenn sie ausdrücklich entsprechend konfiguriert und verfügbar ist.
- Sentry: Fehler- und Performance-Monitoring, sofern aktiviert. Standardmässige PII-Übermittlung und Session-Replay sind deaktiviert; technische Fehlerdaten können dennoch personenbezogene Angaben enthalten. Der Speicherstandort richtet sich nach der eingerichteten Sentry-Organisation.
6. Bekanntgabe ins Ausland
Empfänger können sich in der Schweiz, im EWR, in den USA oder in weiteren Ländern befinden, insbesondere bei Zahlungs-, Authentifizierungs-, E-Mail- und KI-Diensten. Soweit kein Angemessenheitsbeschluss besteht, verwenden wir geeignete Garantien wie die anerkannten Data-Privacy-Frameworks, Standardvertragsklauseln mit Schweizer Anpassungen oder andere gesetzlich zulässige Mechanismen. Ein Restrisiko behördlicher Zugriffe im Empfängerland kann nicht vollständig ausgeschlossen werden.
7. KI- und Spracheingaben
KI- und Sprachfunktionen sind optional. Erst bei ihrer Nutzung werden die jeweiligen Inhalte an die konfigurierten Anbieter übermittelt. Nutzer sollen keine besonders schützenswerten Personendaten, Berufsgeheimnisse oder Daten eingeben, deren Übermittlung nicht zulässig ist. KI-Eingaben können Kunden- und Rechnungsdaten enthalten; der Geschäftskunde muss betroffene Personen darüber informieren und eine zulässige Grundlage sicherstellen.
8. Cookies und lokale Speicherung
Technisch notwendige Cookies und Browserspeicher unterstützen Authentifizierung, Sicherheit und Spracheinstellung. Auf der öffentlichen Website können ausserhalb des EWR und des Vereinigten Königreichs zwei Erstanbieter-Cookies gesetzt werden: `si_story_variant` für eine konsistente A/B-Darstellung (bis 180 Tage) und `si_attribution` für Kampagnenparameter des ersten Besuchs (bis 90 Tage).
Für Besucher aus EWR-Ländern und dem Vereinigten Königreich werden diese beiden Marketing-Cookies aufgrund einer Ländererkennung am Vercel-Netzwerkrand nicht gesetzt; vorhandene Werte werden gelöscht. Wir binden derzeit keine Drittanbieter-Pixel oder seitenübergreifenden Marketing-Tracker ein. Klick-IDs können nach einer Registrierung zur Offline-Zuordnung an den jeweiligen Werbeanbieter übermittelt werden, sofern sie ausserhalb des geofenceten Bereichs rechtmässig erfasst wurden.
9. Aufbewahrung
- Konto- und Kundendaten: für die Vertragsdauer und anschliessend bis zur Löschung, soweit keine gesetzlichen oder berechtigten Nachweisgründe entgegenstehen.
- Eigene Vertrags-, Zahlungs- und steuerrelevante Belege von SwissInvoice: entsprechend den auf SwissInvoice anwendbaren gesetzlichen Aufbewahrungsfristen, regelmässig bis zu zehn Jahre.
- Vom Kunden erstellte Rechnungen, Offerten, Mahnungen und sonstige Geschäftsdokumente: nach den vertraglichen Speicher- und Löschfristen. Eine gesetzliche Aufbewahrungspflicht des Kunden führt nicht dazu, dass SwissInvoice diese Dokumente als gesetzeskonformes Langzeitarchiv aufbewahrt. Der Kunde ist für den rechtzeitigen Export und eine geeignete separate Archivierung verantwortlich.
- Sicherheits- und Audit-Logs: so lange, wie dies für Sicherheit, Missbrauchsabwehr und Nachweise erforderlich ist; die konkrete Dauer hängt von Art und Risiko des Eintrags ab.
- KI-Chat-Historie in der Plattform: automatisiert begrenzt und regelmässig bereinigt.
- Sicherungskopien: bis zur planmässigen Überschreibung nach dem beim Infrastrukturdienst eingerichteten Sicherungszyklus.
10. Sicherheit
Wir verwenden risikogerechte technische und organisatorische Massnahmen, darunter verschlüsselte Übertragung, rollenbasierte Zugriffe, Mandantentrennung, verschlüsselte Ablage von Anbieterzugangsdaten, Ratenbegrenzung, Audit-Logs, signierte Aktionsbestätigungen, Sicherheitsheader, Abhängigkeitsprüfungen und Wiederherstellungsverfahren. Kein System kann absolute Sicherheit garantieren.
11. Rechte und Beschwerde
Betroffene Personen können im gesetzlichen Umfang Auskunft, Berichtigung, Löschung, Einschränkung, Datenherausgabe oder -übertragung sowie Widerspruch verlangen und Einwilligungen für die Zukunft widerrufen. Bei Daten, die ein Geschäftskunde als Verantwortlicher eingestellt hat, ist die Anfrage zunächst an diesen Kunden zu richten. Wir unterstützen ihn im Rahmen der Auftragsbearbeitung.
Zudem kann eine Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern (www.edoeb.admin.ch) oder, soweit die DSGVO anwendbar ist, bei einer zuständigen europäischen Aufsichtsbehörde eingereicht werden.
12. Änderungen
Wir aktualisieren diese Erklärung bei wesentlichen Änderungen von Funktionen, Anbietern oder Rechtslage. Bei wesentlichen nachteiligen Änderungen informieren wir registrierte Kunden in angemessener Form.
Version und Stand: 4. August 2026