Diese Dokumente sind auf Englisch, Deutsch, Französisch und Italienisch verfügbar. Bei Widersprüchen zwischen einer Übersetzung und der englischen Fassung gilt die englische Fassung.
1. Verantwortliche Stelle
Für die in dieser Datenschutzerklärung beschriebene Bearbeitung personenbezogener Daten verantwortlich ist Kavea, Lindenstrasse 38, 6015 Luzern, Switzerland («Kavea», «wir», «uns»). Kontakt: support@kavea.app. Zeichnungsberechtigte Vertreter: Maralgua Sharav & Dawid Kapka.
Diese Datenschutzerklärung orientiert sich vor allem am revidierten Bundesgesetz über den Datenschutz (nDSG). Soweit die EU-Datenschutz-Grundverordnung (DSGVO) oder anderes ausländisches Recht für bestimmte Bearbeitungen gilt (z. B. weil wir Dienstleistungen für Kunden im EWR/Vereinigten Königreich erbringen), beachten wir diese Anforderungen im jeweils anwendbaren Umfang zusätzlich.
2. Geltungsbereich
Diese Erklärung beschreibt, wie wir personenbezogene Daten bearbeiten, wenn Sie unsere Marketing-Website besuchen, uns kontaktieren oder die gehostete Kavea-Anwendung nutzen.
Sie gilt nicht für Websites oder Dienste Dritter, auf die wir lediglich verlinken. Für diese gelten die jeweiligen Anbieterbestimmungen.
3. Kategorien personenbezogener Daten
Je nach Interaktion können wir bearbeiten: Identifikations- und Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer, Firmenname und -adresse); Inhalt von Kommunikation; technische und Nutzungsdaten (IP-Adresse, Datum und Uhrzeit des Zugriffs, angeforderte Ressourcen, Browser- und Geräteinformationen, ungefähre Standortdaten aus der IP); Konto- und Rollendaten für Workspace-Benutzer; sowie betriebliche Kundendaten, die gegebenenfalls personenbezogene Daten enthalten können (z. B. Personalnamen in Schichtplänen).
Über die Marketing-Website erheben wir nicht absichtlich besonders schützenswerte Personendaten. Bitte übermitteln Sie solche Daten nicht über das Kontaktformular, ausser wir bitten ausdrücklich zu einem bestimmten Zweck darum.
4. Zwecke und Rechtfertigung
Wir bearbeiten personenbezogene Daten zu folgenden Zwecken: Bereitstellung und Absicherung unserer Website und des Dienstes; Beantwortung von Anfragen; Abschluss und Durchführung von Verträgen mit Kunden; Authentifizierung von Benutzern; Versand transaktionaler Mitteilungen (z. B. Einladungen und Passwort-Reset); Verbesserung der Zuverlässigkeit und Missbrauchsprävention; Erfüllung gesetzlicher Pflichten; sowie Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Nach schweizerischem Datenschutzrecht ist die Bearbeitung typischerweise gerechtfertigt durch unsere überwiegenden privaten Interessen (Art. 31 Abs. 2 lit. a nDSG), durch Vertragserfüllung mit der betroffenen Person oder dem Kunden, durch Einwilligung, sofern wir sie einholen, oder durch eine gesetzliche Verpflichtung. Soweit die DSGVO gilt, umfassen die entsprechenden Rechtsgrundlagen Art. 6 Abs. 1 lit. b, c und f DSGVO und, wo erforderlich, Art. 6 Abs. 1 lit. a DSGVO.
5. Besuch dieser Website
Beim Besuch dieser Website verarbeiten unser Webserver und das Hosting automatisch technische Daten, die für die Auslieferung von Seiten und den Schutz des Dienstes erforderlich sind (einschliesslich IP-Adresse, Zeitstempel, angeforderte URL, Referrer und User-Agent). Diese Bearbeitung ist für den Betrieb der Website und die IT-Sicherheit erforderlich.
Server-Logs werden nur so lange aufbewahrt, wie für Sicherheit und Fehlerbehebung nötig, und anschliessend gelöscht oder anonymisiert; in der Regel innerhalb von 14 Tagen, sofern keine längere Aufbewahrung zur Untersuchung eines Vorfalls erforderlich ist.
Diese Website verwendet keine Werbe-Cookies, Analytics-Tracker oder Social-Media-Plugins. Einzelheiten zu technisch notwendiger Speicherung finden Sie in unserer Cookie-Richtlinie.
6. Kontaktformular und E-Mail
Kontaktieren Sie uns über das Kontaktformular oder per E-Mail, bearbeiten wir die von Ihnen angegebenen Daten (typischerweise Name, E-Mail-Adresse, Geschäftsangaben und Nachrichteninhalt), um Ihre Anfrage zu bearbeiten und zu beantworten und, wo relevant, eine Vertragsbeziehung vorzubereiten.
Anfragedaten bewahren wir so lange auf, wie zur Bearbeitung und angemessenen Nachverfolgung erforderlich, und länger, wenn gesetzliche Aufbewahrungs- oder Verjährungsfristen dies verlangen.
7. Gehostete Kavea-Anwendung
Kavea ist ein gehosteter Multi-Tenant-Dienst. Workspace-Daten werden in einer gemeinsamen PostgreSQL-Datenbank mit logischer Trennung zwischen Workspaces gespeichert (einschliesslich Row-Level-Security).
Kontodaten (wie Name, E-Mail-Adresse, Authentifizierungsdaten in gehashter Form, Spracheinstellungen und Rollenzuweisungen) werden bearbeitet, um Zugang zum Workspace des Kunden zu gewähren und Sicherheitsfunktionen wie Passwort-Reset zu betreiben.
Transaktionale E-Mails (z. B. Workspace-Einladungen und Passwort-Reset) werden über unseren Mail-Dienst und damit verbundene E-Mail-Infrastrukturanbieter nach unseren Weisungen versendet.
Für personenbezogene Daten, die der Kunde über sein Personal oder andere betroffene Personen erfasst, handelt der Kunde typischerweise als verantwortliche Stelle. In diesem Fall bearbeiten wir solche Daten als Dienstleister bzw. Auftragsbearbeiter, soweit dies zur Bereitstellung von Kavea erforderlich ist. Kunden müssen eine rechtmässige Grundlage sicherstellen und betroffene Personen angemessen informieren.
8. Empfänger und Auftragsbearbeiter
Wir geben personenbezogene Daten nur an Empfänger weiter, die sie für die oben beschriebenen Zwecke benötigen. Dies kann Hosting- und Infrastrukturanbieter, E-Mail-Zustelldienste und berufliche Berater (z. B. Anwälte oder Revisoren) unter Geheimhaltungspflichten umfassen.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht an Dritte zu deren eigenen Werbezwecken weiter.
Beauftragen wir Auftragsbearbeiter, wählen wir sie sorgfältig aus und verpflichten sie vertraglich, Daten nur nach unseren dokumentierten Weisungen zu bearbeiten und angemessene Sicherheitsmassnahmen umzusetzen.
9. Bekanntgabe ins Ausland
Wir bevorzugen die Bearbeitung und Speicherung personenbezogener Daten in der Schweiz oder in Staaten mit einem nach schweizerischem (und, soweit anwendbar, EU-) Recht als angemessen anerkannten Datenschutzniveau.
Wird personenbezogenen Daten in ein Land ohne angemessenes gesetzliches Schutzniveau bekannt gegeben, setzen wir die nach Art. 16 ff. nDSG (und Art. 46 DSGVO, soweit anwendbar) erforderlichen Garantien um, etwa Standardvertragsklauseln, sofern keine Ausnahme nach anwendbarem Recht greift.
10. Aufbewahrung
Wir bewahren personenbezogene Daten nur so lange auf, wie für die Zwecke der Erhebung erforderlich, einschliesslich zur Erfüllung vertraglicher, buchhalterischer, steuerlicher und verjährungsrechtlicher Anforderungen.
In der Anwendung werden granulare Aktivitäts-Audit-Logs typischerweise etwa 30 Tage aufbewahrt und dann automatisch bereinigt, sofern keine längere Frist für Sicherheitsuntersuchungen oder rechtliche Compliance erforderlich ist. Konto- und Workspace-Daten werden für die Dauer des Abonnements und eine angemessene Nachlaufzeit danach aufbewahrt.
11. Sicherheit
Wir setzen angemessene technische und organisatorische Massnahmen ein, um personenbezogene Daten vor unbefugtem Zugriff, Verlust, Veränderung oder Offenlegung zu schützen, unter Berücksichtigung des Standes der Technik, der Implementierungskosten sowie Art, Umfang und Risiko der Bearbeitung. Massnahmen umfassen Zugriffskontrollen, Verschlüsselung bei der Übertragung, logische Mandantentrennung und Administration nach dem Need-to-know-Prinzip.
Keine Übertragungs- oder Speichermethode ist vollständig sicher. Absolute Sicherheit kann nicht garantiert werden.
12. Ihre Rechte
Vorbehältlich der Bedingungen und Ausnahmen des anwendbaren Rechts (insbesondere Art. 25–29 nDSG und, soweit anwendbar, Kapitel III DSGVO) können Sie Auskunft über Ihre personenbezogenen Daten verlangen, unrichtige Daten berichtigen, Löschung, Einschränkung der Bearbeitung, Widerspruch gegen Bearbeitungen aufgrund überwiegender Interessen sowie Datenportabilität verlangen.
Basiert die Bearbeitung auf Einwilligung, können Sie die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmässigkeit der vorherigen Bearbeitung.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter support@kavea.app. Vor der Bearbeitung einer Anfrage können wir Ihre Identität überprüfen müssen.
Sie können bei der zuständigen Aufsichtsbehörde Beschwerde einreichen. In der Schweiz ist dies der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB). Betroffene im EU/EWR können sich zudem an ihre lokale Aufsichtsbehörde wenden, soweit die DSGVO gilt.
13. Automatisierte Einzelentscheidungen
Wir verwenden personenbezogene Daten nicht für automatisierte Einzelentscheidungen, die rechtliche Wirkung gegenüber Ihnen entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 21 nDSG bzw. Art. 22 DSGVO, ausschliesslich automatisiert und ohne menschliche Mitwirkung.
Betriebliche Empfehlungen in Kavea (z. B. Nachbestellvorschläge) sind Werkzeuge für das Personal des Kunden und ersetzen keine menschlichen Entscheidungen.
14. Kinder
Kavea und diese Website richten sich an Unternehmen und erwachsene Fachpersonen. Wir erheben wissentlich keine personenbezogenen Daten von Kindern.
15. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um rechtliche, technische oder geschäftliche Entwicklungen widerzuspiegeln. Die aktuelle Fassung ist stets auf dieser Seite mit dem Datum «Zuletzt aktualisiert» veröffentlicht.
Bei wesentlichen Änderungen informieren wir zusätzlich, soweit gesetzlich erforderlich (z. B. per E-Mail oder Hinweis im Produkt für registrierte Kunden).