1. Verantwortlicher
Verantwortlich für die Bearbeitung von Personendaten im Zusammenhang mit der Nutzung der Plattform aili.ch ist die ONE SIA MEDIA GmbH, Roosstrasse 53, 8832 Wollerau, Schweiz. Kontakt für Datenschutz-Anfragen (Auskunft, Berichtigung, Löschung): impressum@aili.ch. Vollständige Angaben zum Verantwortlichen im Impressum.
2. Welche Daten wir bearbeiten
Firmen-Basisdaten (Unclaimed-Profile): Name, Adresse, UID, Rechtsform und Gründungsdatum bezogen aus dem öffentlichen Handelsregister (Zefix) sowie öffentlich zugängliche Datenquellen. Rechtsgrundlage: überwiegendes berechtigtes Interesse an der Weitergabe öffentlicher Registerdaten (Art. 31 Abs. 1 DSG).
Account-Daten (registrierte Nutzer): E-Mail-Adresse, Passwort-Hash, Mobilnummer (für Verifizierung/Missbrauchsprävention), IP-Adresse, Zeitstempel. Rechtsgrundlage: Vertragserfüllung, gesetzliche Pflichten.
Selbst eingegebene Profil-Inhalte: Beschreibung, Referenzen, Dienstleistungen, FAQ, Öffnungszeiten, Zertifikate, Logo, Social-Media-Links. Rechtsgrundlage: Vertragserfüllung, Einwilligung durch Eingabe.
Zahlungsdaten: Rechnungspositionen, Zahlstatus. Kartendaten werden ausschliesslich durch Stripe verarbeitet — aili.ch speichert keine vollständigen Karten- oder Kontoangaben. Rechtsgrundlage: Vertragserfüllung, gesetzliche Aufbewahrungspflicht (OR Art. 958f).
Nutzungsdaten: Server-Logs mit IP-Adresse, User-Agent, aufgerufener URL, Zeitstempel; plattforminternes Impressions- und Klick-Tracking (server-seitig, kein Third-Party-Tracking). Rechtsgrundlage: berechtigtes Interesse an Sicherheit und Nutzungsanalyse.
3. Zweck der Bearbeitung
Der Anbieter bearbeitet Personendaten zur Bereitstellung der Plattform, Erfüllung vertraglicher Pflichten, Rechnungsstellung, Missbrauchsprävention, Sicherheit, Wartung und Verbesserung des Angebots sowie zur Erfüllung gesetzlicher Pflichten.
4. Einzelunternehmer
Einzelunternehmen (z.B. «Hans Muster, Malermeister») werden im Handelsregister als natürliche Personen geführt. Deren Daten sind personenbezogen, auch wenn sie geschäftlich auftreten. Der Anbieter listet Einzelunternehmen aus Zefix ohne aktive Einwilligung auf Basis überwiegenden berechtigten Interesses an der Weitergabe öffentlicher Registerdaten. Betroffene können jederzeit ihr Profil beanspruchen (Claim) oder einen Löschantrag stellen (siehe §7).
5. Empfänger und Auftragsverarbeiter
Der Anbieter bearbeitet Personendaten teilweise mit Unterstützung sorgfältig ausgewählter Dienstleister als Auftragsverarbeiter:
- Stripe Inc. (USA) — Zahlungsabwicklung (Kartendaten, Rechnungspositionen)
- Twilio Inc. (USA) — SMS-Versand für Mobilnummer-Verifizierung (DEC-173)
- Pingen AG (Schweiz) — Postversand des Verifizierungs-Briefs
- Resend, Inc. (USA (EU-Server)) — Transaktionale E-Mails
- Google LLC (Places API) (USA) — Adress-Autocomplete beim Eintragen von Firmen-, Rechnungs- und Betriebsadresse (nur eingegebene Text-Fragmente, keine Cookies, kein User-Identifier — Übertragung erfolgt server-seitig über aili.ch)
- Cloudflare, Inc. (R2) (EU-Server) — Datei-Speicher (Logos, PDFs)
- Sentry (Functional Software, Inc.) (EU-Server (Frankfurt)) — Fehler-Monitoring
- Hetzner Online GmbH (Deutschland) — Server-Hosting
Datenübermittlungen in die USA (Stripe, Resend, Google) erfolgen auf Basis der Standardvertragsklauseln der EU-Kommission bzw. der Angemessenheitsentscheidung (EU-U.S. Data Privacy Framework, sofern der jeweilige Anbieter zertifiziert ist). Weitere Empfänger nur wenn gesetzlich vorgeschrieben (Behörden, Gerichte).
Zur Reduktion von Tippfehlern in Adressfeldern (Firmen-, Rechnungs-, Betriebsadresse) wird das eingegebene Text-Fragment während der Eingabe an Google Places (USA) übermittelt. Es werden keine User-Identifier oder Cookies gesetzt; die Übertragung findet über einen Server-Proxy auf aili.ch statt (der Google-API-Zugriff läuft nicht direkt vom Browser aus). Keine Positionsdaten, keine dauerhafte Speicherung der Vorschlags-Anfragen bei aili.ch — die IP-Adresse wird ausschliesslich zur Rate-Begrenzung (max. 60 Sekunden im Arbeitsspeicher) verarbeitet.
6. Cookies und Tracking
Es werden ausschliesslich technisch notwendige Cookies verwendet (Session-Cookie zur Anmeldung, CSRF-Schutz, ggf. Stripe.js für Zahlungsseiten). Es kommen keine Analyse-Cookies von Drittanbietern zum Einsatz (kein Google Analytics, kein Hotjar, keine Tracking-Pixel). Impressions- und Klick-Statistiken werden server-seitig ohne Cookies erfasst. Aus diesem Grund verzichtet der Anbieter auf ein Cookie-Banner.
7. E-Mail-Kommunikation
- Transaktional (Passwort-Reset, Claim-Status, Rechnungen): Vertragserfüllung — kein Widerruf möglich.
- Onboarding & Produkt-Hinweise nach Registrierung: berechtigtes Interesse — Abmelde-Link in jeder Nachricht.
- Cold-Outreach an Schweizer Unternehmen: nach schweizerischem Recht zulässig mit Opt-out-Möglichkeit in jeder Nachricht.
- Newsletter/Marketing: nur nach ausdrücklicher Einwilligung.
8. Rechte der Betroffenen
Nach schweizerischem Datenschutzgesetz haben Betroffene das Recht auf Auskunft (Art. 25 DSG), Berichtigung, Löschung, Widerspruch gegen die Bearbeitung sowie auf Datenherausgabe (Art. 28 DSG). Konkret bei aili.ch:
- Auskunft & Export: registrierte Nutzer können ihre Daten im Dashboard als JSON exportieren (in Umsetzung). Bis dahin genügt eine formlose Anfrage an impressum@aili.ch.
- Konto-Löschung: Self-Service im Dashboard (in Umsetzung). Bis dahin per E-Mail an impressum@aili.ch.
- Firmenprofil-Löschung: Als verifizierter Inhaber kann das Profil auf «geschlossen» gesetzt werden (Tombstone). Bei Unclaimed-Profilen: Löschantrag per E-Mail unter Nachweis der Berechtigung.
- Weitergabe an Behörden: Bei berechtigter Anfrage werden gespeicherte Missbrauchs-Logs (Mobilnummer, IP, Zeitstempel) an zuständige Behörden oder Anwälte übermittelt.
9. Aufbewahrungsfristen
- Rechnungen und Zahlungsbelege: 10 Jahre (OR Art. 958f)
- Missbrauchs-/Takeover-Logs: rund 2 Jahre (Richtwert)
- Event-Logs (Impressions, Klicks): 36 Monate
- Auth-Logs (Login, Fehlversuche): 90 Tage
- Batch-Job-Logs, In-App-Notifications: 90 Tage
10. Datensicherheit
Der Anbieter trifft dem Stand der Technik entsprechende technische und organisatorische Massnahmen zum Schutz von Personendaten (verschlüsselte Übertragung via TLS, gehashte Passwörter, Zugriffsbeschränkungen, regelmässige Backups). Ein vollständiger Schutz vor Zugriffen Dritter ist trotz aller Sorgfalt nicht möglich.
11. Zugriff aus dem Ausland
Die Plattform aili.ch richtet sich an Schweizer Unternehmen. Wenn Besucher aus dem Ausland (insbesondere aus der EU) auf sie zugreifen, können ergänzend Bestimmungen des jeweiligen nationalen Datenschutzrechts (in der EU: DSGVO) zur Anwendung kommen. Die in dieser Erklärung beschriebenen Bearbeitungen erfüllen die Grundsätze beider Rechtsordnungen (Zweckbindung, Datenminimierung, Betroffenenrechte). Ein EU-Vertreter nach Art. 27 DSGVO ist nicht bestellt, weil die Plattform weder ein Angebot an EU-Ansässige richtet noch deren Verhalten systematisch beobachtet.
12. Änderungen
Der Anbieter kann diese Datenschutzerklärung anpassen. Es gilt jeweils die auf dieser Seite veröffentlichte Version. Wesentliche Änderungen werden registrierten Nutzern per E-Mail oder Plattform-Nachricht mitgeteilt.