Datenschutzerklärung
Plattform «POWER DUCK Augmented Vital@Work Navigator» & Dienstleistungen der WIN-WIN FOR WORK GmbH
Diese Datenschutzerklärung informiert Sie transparent darüber, wie die WIN-WIN FOR WORK GmbH (nachfolgend «wir» oder «uns») Personendaten bearbeitet. Unsere Datenbearbeitung steht im Einklang mit dem schweizerischen Datenschutzgesetz (revDSG), der EU-Datenschutz-Grundverordnung (DSGVO) sowie den Transparenzpflichten der EU-KI-Verordnung (EU AI Act).
Inhaltsverzeichnis
- Dogmatische Rollentrennung: Verantwortlicher vs. Auftragsbearbeiter
A.WIN-WIN FOR WORK als Verantwortlicher
B.WIN-WIN FOR WORK als Auftragsbearbeiter - Verantwortliche Stelle Schweiz und Vertretungen in der EU
- Kategorien bearbeiteter Personendaten
A. Allgemeine Geschäftsdaten
B. Spezifische Anwendungsdaten in der SaaS-Plattform - System-Guardrails und strikte Verarbeitungsregeln
- KI-Einsatz und rechtliche Zusicherungen
5.1 Zweckbestimmung und Abgrenzung
5.2 Zwingende rechtliche Zusicherungen
5.3 Transparenz über Restrisiken bei KI-Auswertungen - Absolute KI-Entkopplung für quantitative Umfragen
- Datenweitergabe und Technologiepartner
A. Technische System-Infrastruktur (SaaS-Module)
B. KI-Modellanbieter
1. Globale Infrastrukturen (Sicherheits-Monitoring und temporäre Speicherung)
2. Lokale Infrastruktur in der Schweiz (Gehostet bei Infomaniak in der Schweiz)
C. Allgemeine kaufmännische & administrative Dienstleister
D. Drittlandtransfers und Rechtsgrundlagen - Webseiten-Dienste, Cookies und Social Media
- Internationaler Datentransfer und Datensicherheit
- Ihre Rechte und unentgeltliche Ausübung
- Anwendbares Recht
1. Dogmatische Rollentrennung: Verantwortlicher vs. Auftragsbearbeiter
A. WIN-WIN FOR WORK als Verantwortlicher
Wir sind Verantwortlicher für Datenbearbeitungen, bei denen wir über Zwecke und Mittel selbst entscheiden. Dies betrifft im Wesentlichen:
-
-
- den Besuch unserer Websites (winwinforwork.org, weEmpower.ch, mypowerduck.com, powerduck.ai, powerduck-app.ai).
- die Registrierung für unsere Community, Newsletter oder Blognutzung.
- die Abwicklung von Verträgen über physische Trainings, Beratungen, Online-Shop-Bestellungen und kaufmännische Prozesse.
- die administrative Betreuung von Kooperationen mit selbständigen, zertifizierten Partnern und Wiederverkäufern (Resellern).
-
B. WIN-WIN FOR WORK als Auftragsbearbeiter
Beim Betrieb unserer SaaS-Anwendungen «POWER DUCK Augmented Vital@Work Navigator» und «Human to Human Hub» für unsere B2B-Unternehmenskunden agiert WIN-WIN FOR WORK als weisungsgebundener Auftragsbearbeiter.
| Ausnahme zur Auftragsverarbeitung: Bei der Verarbeitung von Telemetrie- und Nutzungsdaten zur Gewährleistung der Systemstabilität und Produktverbesserung sind wir eigenständiger Verantwortlicher. |
-
-
- Datenhoheit des Kunden: Der jeweilige B2B-Kunde ist der alleinige Verantwortliche, besitzt die vollständige Datenhoheit und entscheidet autonom über Zwecke der Verarbeitung sowie Benutzerkonten. Wir verarbeiten personenbezogene Inhaltsdaten streng weisungsgebunden auf Basis eines Auftragsverarbeitungsvertrags (AVV).
- Plattformbetrieb als rein prozessorientiertes Werkzeug: Das System wird ausschliesslich als prozessorientiertes Werkzeug zur Strukturierung, Gliederung und Begleitung von Projekten, Transformations- und Veränderungsprozessen betrieben. Es dient der Dokumentation von Meilensteinen, der Ressourcenplanung und der Bereitstellung von aggregierten Fortschritts-Messungen auf Abteilungsebene. Es verankert das «Vital@Work»-Modell als nachhaltigen Standard zur Organisationsentwicklung.
- Eindeutige Pflichtenverteilung: Der B2B-Kunde trägt die alleinige Verantwortung für alle eingepflegten Inhaltsdaten, Wissensbausteine und Instruktionen im H2H Hub. Er stellt sicher, dass das System vertraglich nicht zur Überwachung von Mitarbeitenden oder zur automatisierten Aufgabenverteilung genutzt wird. Wir stellen die technische Infrastruktur bereit und führen ausschliesslich automatisierte Format- und Gliederungsoptimierungen der Datenströme durch, ohne inhaltliche Analysen vorzunehmen.
-
2. Verantwortliche Stelle Schweiz und Vertretungen in der EU
Für datenschutzrechtliche Belange sind folgende Stellen zuständig:
Verantwortlicher Schweiz:
-
-
- WIN-WIN FOR WORK GmbH, Gisibachstrasse 13, 6405 Immensee, Schweiz
- E-Mail: Datenschutz@winwinforwork.org
- Geschäftsführer: Christian Czupalla
-
Vertreter in der EU:
-
-
- LEXR Germany Rechtsanwalts GmbH, Gormannstr. 14, 10119 Berlin
- EU-Ansprechpartnerin für Datenschutz
- E-Mail: contact@lexr.com
-
3. Kategorien bearbeiteter Personendaten
A. Allgemeine Geschäftsdaten
-
-
- Stammdaten: Name, Kontaktdaten, Funktion, Angaben zur Geschäftsbeziehung.
- Vertrags- und Abrechnungsdaten: Zahlungsdetails, Abrechnungsdaten.
- Partner- und Beraterdaten: Zertifizierungsstatus, Abrechnungs- und Provisionsdaten von Resellern.
- Kommunikationsdaten: Inhalte aus E-Mails, Kontaktformularen oder Chats.
-
B. Spezifische Anwendungsdaten in der SaaS-Plattform
-
-
- Accountdaten: E-Mail-Adresse, Name, verschlüsseltes Passwort.
- Consultant-Profile: Name/Kürzel, Kurzprofil, Standort (Stadt/Land), Kontaktlinks.
- Projektdaten: Projektname, Beschreibungen, Zielzustände, Meilensteine, zugewiesene Projektteams.
- Berechtigungen: Freigabestatus von Dokumenten, Zugriffsberechtigungen.
- Inaktivitätslöschung: Zur Datenminimierung werden inaktive Konten inklusive aller Profildaten und Projektunterlagen nach 6 Monaten Inaktivität automatisch gelöscht.
- Beschäftigtendaten: Die Datenverarbeitung basiert rechtlich auf der Erforderlichkeit zur Durchführung des Beschäftigungsverhältnisses beziehungsweise den berechtigten Interessen des Arbeitgebers.
-
4. System-Guardrails und strikte Verarbeitungsregeln
Zur Einhaltung des Datenschutz- und Arbeitsrechts verarbeitet der «POWER DUCK Augmented Vital@Work Navigator» Daten unter Anwendung unumgänglicher technologischer Guardrails:
| Datenkategorie | Verarbeitungszweck | Technische Schutzmassnahme / Guardrail |
| Allgemeine Texteingaben | Navigation und methodische Orientierung im Transformationsprozess. | Das System reagiert ausschliesslich auf Texteingaben. Keine Erhebung von Verhaltensmetadaten. |
| Texteingaben zu Emotionen/Perspektiven | Erkennung struktureller Blockaden der Gesamtorganisation. | Bestmögliche Pseudomisierung nach dem aktuellen Entwicklungsgrad der Lösung. Es erfolgt eine systemseitige Trennung von Name, E-Mail und Rolle vor der KI-Verarbeitung. Dem Management werden nur generalisierte, abteilungsübergreifende Prozess-Feedbacks zur Verfügung gestellt. Ein Rückschluss auf Individuen wird durch diese integrierten Prompt- und Inhaltsfilter (die als strikte Instruktionen und Systemprompts auf Anwendungsebene implementiert sind) minimiert. Diese Filter verändern die Daten nicht durch physische Maskierung (wodurch die Verarbeitungsqualität und präzise Inferenz des Navigators vollumfänglich erhalten bleibt), sondern schliessen Leistungsbewertungen auf Anwendungsebene konsequent aus. |
| Biometrische Daten | WERDEN NICHT ERHOBEN | Das System ist vollständig «blind» für biometrische Daten und verfügt über keinerlei Sensorik für Mimik oder Stimmanalysen, um das Verbot von Emotionserkennung am Arbeitsplatz einzuhalten. |
| Persönliche Leistungsdaten / KPIs | WERDEN NICHT ERHOBEN | Systemseitig integrierte Systemprompts und Instruktionen blockieren proaktiv jegliche Versuche zur Abfrage von individuellen Leistungsprofilen, Verhaltensbewertungen oder personenbezogenen KPIs. |
| Explizites Zweckentfremdungsverbot: Die Plattform ist technisch und konzeptionell ausdrücklich nicht zur Erfassung, Überwachung oder Auswertung des Mitarbeiterverhaltens vorgesehen. Wenn ein Nutzer das System missbräuchlich mit Verhaltensdaten füttert, verlässt er den vom Anbieter technisch und vertraglich vorgesehenen Zweck. |
5. KI-Einsatz und rechtliche Zusicherungen
Der Navigator dient als rein assistierendes Orientierungswerkzeug zur Digitalisierung des Vital@Work-Modells. Die künstliche Intelligenz unterstützt ausschliesslich den menschlichen Nutzer.
5.1 Zweckbestimmung und Abgrenzung
-
-
- Reines Assistenzwerkzeug: Das System unterstützt bei der Prozessnavigation und gibt unpersönliche Handlungsempfehlungen. Es besitzt keine eigene Entscheidungsgewalt und weist keine Aufgaben algorithmisch zu.
- Keine Verhaltensbewertung: Das System ist technisch nicht in der Lage, Leistung, Motivation oder die psychologische Verfassung einzelner, identifizierbarer Mitarbeitender zu bewerten, zu überwachen oder vorherzusagen.
-
5.2 Zwingende rechtliche Zusicherungen
-
-
- Absoluter Ausschluss von Profiling: Es findet kein Profiling im Sinne von Art. 22 DSGVO oder dem revDSG statt. Individuelle Eigenschaften zur Vorhersage von Arbeitsleistung oder Verhalten werden kategorisch nicht bewertet.
- Keine automatisierten Einzelentscheidungen: Es gilt das strikte «Human-in-the-Loop»-Prinzip. Die KI agiert rein vorbereitend. Jede arbeitsrechtliche oder organisatorische Entscheidung wird ausschliesslich durch den menschlichen Nutzer getroffen.
- Einhaltung des Schweizer Arbeitsrechts: Durch integrierte Filter, datenschonende Aggregation und die irreversible Pseudomisierung von Feedbacks wird der Schutz der Persönlichkeit sowie das Verbot von Verhaltensüberwachungssystemen systemseitig garantiert. Da die systemseitigen Systemprompts und Instruktionen unzulässige Leistungsabfragen blockieren, wird vertraglich und technisch sichergestellt, dass über die Nutzung des Navigators keine Leistungs- oder Verhaltensbewertungen ermittelt werden können.
- Integrierte Prompt- und Inhaltsfilter (Input & Output via Systemprompts und Instruktionen): Vor der systemseitigen Weitergabe von Texteingaben an die generativen Sprachmodelle (Input-Ebene) sowie vor der Auslieferung der generierten Antworten (Output-Ebene) wendet die Plattform softwareseitig integrierte, dynamische Prompt- und Inhaltsfilter an, die als strikte, systemseitige Instruktionen und Systemprompts (System Instructions) direkt auf Anwendungsebene implementiert sind. Diese systemseitigen Systemprompts und Instruktionen dienen ausdrücklich nicht einer physischen, verfälschenden Maskierung (Redigierung) von eingegebenen Textdaten, wodurch die semantische Verarbeitungsqualität, der inhaltliche Kontext und die präzise Funktionsweise des Navigators für den Nutzer vollumfänglich erhalten bleiben. Stattdessen stellen diese Instruktionsfilter auf Anwendungsebene sicher, dass die Nutzer über die Nutzung des Navigators keinerlei Leistungsbewertungen, Verhaltensbeurteilungen oder persönliche KPI-Analysen von Mitarbeitenden ermitteln, abfragen oder generieren können. Sie fungieren als native, direkt in die Verarbeitungslogik eingebettete Guardrails zur Durchsetzung des Verarbeitungsverbots von Leistungsdaten (Zweckbindung). Dadurch wird das Entstehen externer Sicherheits- und Latenzrisiken (z.B. durch unzuverlässige Drittanbieter-Proxies) vermieden, während die volle Verarbeitungsqualität zur Gewährleistung der Navigator-Funktion unbeeinträchtigt bleibt.
-
5.3 Transparenz über Restrisiken bei KI-Auswertungen
Wir weisen transparent darauf hin, dass selbst bei optimal funktionierenden Prompt- und Inhaltsfiltern ein systemimmanentes Restrisiko besteht. Generative Sprachmodelle könnten aus dem verbleibenden reinen Textkontext theoretisch Rückschlüsse auf Einzelpersonen ziehen. Durch diese Risikoaufklärung wird die Verantwortung für den Output und dessen rechtmässige Verwendung zurück zum B2B-Kunden verlagert. Der Kunde agiert als datenschutzrechtlicher Verantwortlicher und muss die generierten Resultate im Rahmen seiner Sorgfaltspflicht stets kritisch prüfen («Human-in-the-Loop»).
6. Absolute KI-Entkopplung für quantitative Umfragen
Zur Beseitigung jeglicher datenschutzrechtlicher Risiken bezüglich Umfragen und Fortschrittsmessungen gilt folgende strikte Systemarchitektur:
-
-
- Vollständige technische Entkopplung: Optionale Online-Umfragen zur Fortschrittskontrolle werden ausschliesslich über die externe Plattform 2ASK (orbiz Software GmbH, Konstanz, Deutschland) abgewickelt. Es besteht keinerlei Daten- oder API-Verbindung zwischen den Umfragen und den KI-Systemen oder Sprachmodellen der Plattform.
- Keine Leistungs- oder Verhaltens-KPIs: Über das Umfrage-Tool werden keine persönlichen Daten, Freitexte oder Metadaten erhoben. Die Fragen basieren ausschliesslich auf standardisierten, quantitativen Multiple-Choice-Fragen zu prozessualen Rahmenbedingungen.
- Anonymität auf Teamebene: Ergebnisse werden ausschliesslich in anonymisierter, mathematisch aggregierter Form auf Ebene grosser Organisationseinheiten ausgewertet. Eine Zuordnung von Antworten zu konkreten Personen oder deren individueller Leistung ist technisch unmöglich.
- Sicherer Serverstandort: Sämtliche Umfragedaten werden auf dedizierten Servern der orbiz Software GmbH in Deutschland gehostet und verarbeitet.
-
7. Datenweitergabe und Technologiepartner
Die Bearbeitung von Inhaltsdaten über Programmierschnittstellen (APIs) erfolgt stets unter Gewährleistung der vollen Wahlfreiheit für unsere Kunden und nach dem Prinzip der Datenminimierung. Um Ihnen den grösstmöglichen Kundennutzen, maximale Flexibilität und kompromisslose Sicherheit zu bieten, basiert unsere Systemarchitektur darauf, dass Sie für Ihre verschiedenen Assistenten eigenständig zwischen globalen APIs und geschlossenen, in der Schweiz betriebenen Modellen wählen können. Wir stellen sicher, dass die Funktionalität, Systemsicherheit und Ihr administrativer Nutzen stets gemäss den jeweils aktuellen Vorgaben und technischen Möglichkeiten der jeweiligen Technologie-Vertragspartner zur Anwendung kommen und kontinuierlich optimiert werden. Ein dauerhaftes Modelltraining durch die jeweiligen Vertragspartner auf Ihren eingegebenen Inhaltsdaten ist vertraglich konsequent ausgeschlossen.
A. Technische System-Infrastruktur (SaaS-Module)
-
-
- Betrieb Power Duck Applikationen: AI now AG, Schweiz
- Infrastruktur & Cloud-Hosting: Microsoft Ireland Operations Limited (Datenresidenz: Schweiz / Genf/Zürich). Eigene Azure-Ressourcen im Mandanten des Verantwortlichen zur verschlüsselten Systemablage.
- Datenbankdienst: MongoDB, Inc. (Datenresidenz: Schweiz). Cloud-Datenbankdienst auf Azure-Infrastruktur für die Speicherung von Powerduck-Daten.
- Frontend-Hosting: Netlify, Inc. (Datenresidenz: EU).
- Identitätsmanagement & SSO: Okta, Inc. / Auth0 (Datenresidenz: EU).
- Systembenachrichtigungen (E-Mail): Twilio Inc. / SendGrid (Datenresidenz: EU).
- Stabilitäts-Monitoring & Systemoptimierung: Sentry (Datenresidenz: EU) und PostHog (Datenresidenz: EU, rein technisch-operativ konfiguriert).
-
B. KI-Modellanbieter
Beim Erstellen der kundenindividuellen Konfiguration (Individualisierung) und dem Betrieb der verschiedenen digitalen Assistenten auf der Plattform hat der Auftraggeber (Kunde) stets die freie und unbeschränkte Wahl, über welche Programmier-Schnittstellen (APIs) und Infrastrukturen die Datenverarbeitung für den jeweiligen Assistenten erfolgen soll. Zur Auswahl stehen hierbei:
-
-
- Globale Infrastrukturen (unter Einbindung globaler Vertragspartner, bei denen die technische Verarbeitung in den USA oder der EU erfolgt) oder
- Lokale Schweizer Infrastrukturen mit einem geschlossenen, in sich gekapselten Modell (gehostet auf Schweizer Servern bei Infomaniak in Genf), bei denen die gesamte Datenverarbeitung (Inferenz) und die temporäre Ausführung ausschliesslich und lückenlos physisch in der Schweiz stattfinden und keine Daten an Drittanbieter abfliessen.
-
Durch diese flexible Architektur wird die digitale Souveränität und Autonomie des Kunden vollumfänglich gewährleistet. Der Auftraggeber kann für die einzelnen Assistenten eigenständig entscheiden, welches Modell aktiv genutzt werden soll, die Modellkonfigurationen für seine Assistenten im Betrieb jederzeit selbständig ändern oder anpassen lassen und flexibel auf geänderte interne Compliance-Vorgaben reagieren. Es wird kein bestimmtes Modell für die Assistenten durch den Plattform-Anbieter vorgeschrieben.
1. Globale Infrastrukturen (Sicherheits-Monitoring und temporäre Speicherung)
Zusammenfassende Erklärung zum Sicherheitsmonitoring der US-basierten Vertragspartner: Um die Sicherheit, Stabilität und Integrität der bereitgestellten Dienste zu gewährleisten, sieht die technische Infrastruktur der US-basierten Vertragspartner standardmässig ein automatisiertes, temporäres Sicherheits- und Missbrauchsmonitoring (Abuse- bzw. Safety-Monitoring) vor. Dieses läuft im Hintergrund und dient ausschliesslich dazu, unbefugte Systemzugriffe, Missbrauch oder schwere Richtlinienverstösse zu erkennen und abzuwehren. Es wird ausdrücklich vereinbart und vertraglich garantiert, dass die übermittelten Inhaltsdaten (Prompts und Completions) unter keinen Umständen für das Training von KI-Modellen oder zur Produktverbesserung der Anbieter verwendet werden.
Nicht bei allen der US-basierten Vertragspartner liegt eine bewilligte Sondervereinbarung zur Null-Daten-Speicherung (Zero Data Retention – ZDR) oder ein geändertes Sicherheitsmonitoring (Modified Abuse Monitoring) vor, werden die übermittelten Inhaltsdaten zur Missbrauchserkennung und Gewährleistung der Systemsicherheit temporär auf den geschützten Infrastrukturen der jeweiligen Vertragspartner zwischengespeichert. Diese Sicherheitsprüfung erfolgt je nach den entsprechenden Vorgaben des jeweiligen Betreibers. Nach Ablauf dieses Prüfungsfensters werden diese Daten im Backend automatisch und dauerhaft gelöscht, sofern kein konkreter, begründeter Verdacht auf Systemmissbrauch oder ein Sicherheitsvorfall vorliegt. Bei begründetem Missbrauchsverdacht oder Sicherheitsvorfällen kann dieser Zeitraum für die Dauer der Abklärung und Beweissicherung verlängert werden.
Anthropic Ireland, Limited
-
-
- Verarbeitungsort: USA (Die Inferenz wird auf Servern von Anthropic, PBC in den USA ausgeführt).
- Setup: Claude-API unter den kommerziellen Nutzungsbedingungen (Commercial Terms of Service) und DPA.
- Ausschluss des Modelltrainings: Kein Modelltraining auf Kundendaten. Sämtlicher API-Traffic wird vertraglich garantiert zu keinem Zeitpunkt für das Training von Claude-Modellen genutzt.
- Wahlfreiheit des Kunden: Der Kunde hat im Betrieb stets die freie Auswahl und kann eigenständig entscheiden, dieses Modell zu nutzen, die Konfiguration zu ändern oder auf ein geschlossenes Modell in der Schweiz umzusteigen.
-
Microsoft Azure AI Foundry
-
-
- Verarbeitungsort (Inferenz): Schweiz / CH. Die Inferenz erfolgt ausschliesslich über regionale Deployments (Schweiz Norden) oder Data-Zone-Deployments (Data Zone Standard), wodurch der physische Datenverbleib in der Schweiz vertraglich zugesichert ist.
- Setup: Eigene Azure-Ressourcen im Mandanten des Verantwortlichen (keine dedizierten PTU-Kapazitäten auf geteilter Infrastruktur).
- Ausschluss des Modelltrainings: Kein Modelltraining auf Kundendaten; keine Weitergabe an OpenAI.
- Wahlfreiheit des Kunden: Der Kunde hat im Betrieb stets die freie Auswahl und kann eigenständig entscheiden, dieses geschlossene Schweizer Modell zu nutzen oder flexibel auf ein anderes Modell zu wechseln.
-
OpenAI Ireland Limited
-
-
- Verarbeitungsort: USA (technische Inferenz auf Servern von OpenAI OpCo, LLC in den USA).
- Setup: API-Plattform unter den OpenAI Business Terms mit integriertem Data Processing Addendum (DPA).
- Ausschluss des Modelltrainings: Vertraglich vollständig ausgeschlossen. Kundendaten (Prompts und Completions) über die API werden unter keinen Umständen für das Training von OpenAI-Modellen verwendet.
- Wahlfreiheit des Kunden: Der Kunde hat im Betrieb stets die freie Auswahl und kann eigenständig entscheiden, dieses Modell zu nutzen, die Konfiguration zu ändern oder auf ein geschlossenes Modell in der Schweiz umzusteigen.
-
Google AI Studio
-
-
- Verarbeitungsort: USA / EU (auf globalen Google-Servern).
- Setup: Gemini Developer API im Paid Tier (mit aktivem Billing) unter den Gemini API Additional Terms.
- Ausschluss des Modelltrainings: Vertraglich vollständig ausgeschlossen. Im kostenpflichtigen Paid Tier (mit aktiviertem Billing) sind jegliches Modelltraining und die manuelle Überprüfung durch menschliche Prüfer ausgeschlossen.
- Wahlfreiheit des Kunden: Der Kunde hat im Betrieb stets die freie Auswahl und kann eigenständig entscheiden, dieses Modell zu nutzen, die Konfiguration zu ändern oder auf ein geschlossenes Modell in der Schweiz umzusteigen.
-
Perplexity AI, Inc.
-
-
- Verarbeitungsort: USA (Inferenz erfolgt auf Servern von Perplexity AI, Inc. in den USA).
- Setup: Chat Completions API. Bei Nutzung der Echtzeit-Recherche werden die eingegebenen Anfragen bzw. die daraus abgeleiteten Suchbegriffe an die Such- und Indexinfrastruktur von Perplexity sowie an die genutzten Modellanbieter übermittelt.
- Ausschluss des Modelltrainings: Vertraglich vollständig ausgeschlossen. Es gilt eine strikte Zero-Data-Retention-Policy (ZDR) für API-Inhalte; die Inhaltsdaten werden nicht für das Training von Modellen verwendet.
- Wahlfreiheit des Kunden: Der Kunde hat im Betrieb stets die freie Auswahl und kann eigenständig entscheiden, dieses Modell zu nutzen, die Konfiguration zu ändern oder auf ein geschlossenes Modell in der Schweiz umzusteigen.
-
2. Lokale Infrastruktur in der Schweiz (Gehostet bei Infomaniak in der Schweiz)
Infomaniak Network SA
-
-
- Setup & Vertragswerk: Cloud-Hosting und Betrieb der Modelle auf vollständig in der Schweiz (Genf/Zürich, Rue Eugène-Marziano 25, 1227 Acacias) betriebener physischer Infrastruktur gemäss dem zwischen den Parteien geschlossenen Personal Data Processing Agreement (DPA) unter der Geltung von Schweizer Recht und der ausschließlichen Datenbearbeitung in der Schweiz.
- Datenresidenz & Verarbeitungsort (Inferenz): Schweiz / CH. Die Inhaltsdaten werden ausschliesslich auf der Schweizer Infrastruktur verarbeitet und gespeichert. Eine Übermittlung oder Freigabe der Daten in Länder ausserhalb der Schweiz oder der EU/EWR ist gemäss Art. 13.1 des Infomaniak-DPA ohne vorherige schriftliche Zustimmung des Kunden (Data Controller) vertraglich streng untersagt.
- Vertraglicher & technischer Ausschluss von Modelltraining: Jegliche Nutzung der eingegebenen oder generierten Daten (Prompts und Completions) für das Training der Open-Source-Modelle (Apertus, Qwen, Kimi, Mistral, Gemma) oder für sonstige Zwecke ausserhalb der Erbringung der vereinbarten Services ist gemäss Art. 2.1.2 und 2.1.3 des Infomaniak-DPA vertraglich und technisch ausgeschlossen.
- Absoluter Schutz vor Datenabfluss an Dritt-LLM-Anbieter: Da die Open-Source-Modelle (Apertus, Qwen, Kimim Mistral, Gemma) vollständig gekapselt und isoliert innerhalb unseres Schweizer Mandanten auf den Servern von Infomaniak ausgeführt werden, besteht technisch zu keinem Zeitpunkt eine API-, Daten- oder Netzwerkverbindung zu den ursprünglichen Modellentwicklern (wie z. B. Alibaba Group für Qwen oder Moonshot AI für Kimi) oder sonstigen externen KI-Plattformen. Ein Abfluss von Kundendaten an ausländische Drittanbieter wird hierdurch technisch unmöglich gemacht; die volle Datenhoheit verbleibt lückenlos in der Schweiz.
- Wahlfreiheit des Kunden: Der Kunde hat im Betrieb stets die freie Auswahl und kann eigenständig entscheiden, dieses geschlossene Schweizer Modell zu nutzen oder flexibel auf ein anderes Modell zu wechseln.
-
Apertus
-
-
- Verarbeitungsort (Inferenz): Schweiz / CH. Spezialmodell für Strukturanalysen, ausgeführt auf der datenschutzkonformen Cloud-Infrastruktur von Infomaniak.
- Speicherort (Sicherheits-Monitoring): Keine Speicherung. Die Ausführung erfolgt ausschliesslich transient im Arbeitsspeicher (RAM) der Schweizer Server; es findet kein Logging von Prompt-Inhalten statt.
- Wahlfreiheit des Kunden: Der Kunde hat stets die freie Wahl, dieses Modell im laufenden Betrieb auszuwählen oder zu ändern.
-
Qwen
-
-
- Verarbeitungsort (Inferenz): Schweiz / CH. Open-Source-Sprachmodell zur Textanalyse, betrieben in der isolierten Schweizer Umgebung.
- Speicherort (Sicherheits-Monitoring): Keine Speicherung. Flüchtige RAM-Verarbeitung; kein Logging und kein Datenabfluss.
- Wahlfreiheit des Kunden: Der Kunde hat stets die freie Wahl, dieses Modell im laufenden Betrieb auszuwählen oder zu ändern.
-
Kimi
-
-
- Verarbeitungsort (Inferenz): Schweiz / CH. Sprachmodell zur Kontextanalyse grosser Dokumente, isoliert betrieben bei Infomaniak.
- Speicherort (Sicherheits-Monitoring): Keine Speicherung. Flüchtige RAM-Verarbeitung; kein Logging und kein Datenabfluss.
- Wahlfreiheit des Kunden: Der Kunde hat stets die freie Wahl, dieses Modell im laufenden Betrieb auszuwählen oder zu ändern.
-
Mistral
-
-
- Verarbeitungsort (Inferenz): Schweiz / CH. Open-Source-Sprachmodell zur Textanalyse und logischen Strukturierung, betrieben in der isolierten Schweizer Umgebung von Infromatik.
- Speicherort (Sicherheits-Monitoring): Keine Speicherung. Flüchtige RAM-Verarbeitung; kein Logging und kein Datenabfluss.
- Wahlfreiheit des Kunden: Der Kunde hat stets die freie Wahl, dieses Modell im laufenden Betrieb auszuwählen oder zu ändern.
-
Gamma
-
-
- Verarbeitungsort (Inferenz): Schweiz / CH. Open-Source-Sprachmodell spezialisiert für Assistenzaufgaben betrieben in der isolierten Schweizer Umgebung.
- Speicherort (Sicherheits-Monitoring): Keine Speicherung. Flüchtige RAM-Verarbeitung; kein Logging und kein Datenabfluss.
- Wahlfreiheit des Kunden: Der Kunde hat stets die freie Wahl, dieses Modell im laufenden Betrieb auszuwählen oder zu ändern.
-
C. Allgemeine kaufmännische & administrative Dienstleister
-
-
- ERP & Buchhaltungssoftware: Bexio AG, Rapperswil, Schweiz.
- Projekt- und Arbeitsorganisation: com Ltd. (Rechenzentren in der EU/USA).
- Büro-Infrastruktur & Cloud-Speicher: Google Ireland Limited (Google Workspace, EU) und Microsoft Ireland Operations Limited (Office 365, EU).
- Zahlungsdienstleister: Stripe, PayPal oder PostFinance verarbeiten Kreditkarten- und Abrechnungsdaten in eigener datenschutzrechtlicher Verantwortung.
-
D. Drittlandtransfers und Rechtsgrundlagen
Sofern die Verarbeitung durch die genannten Anbieter in Ländern ohne angemessenes Datenschutzniveau (insbesondere den USA) erfolgt, ist die Übermittlung durch den Abschluss der Standardvertragsklauseln (SCC) der EU-Kommission (unter Berücksichtigung der Schweizer Anpassungen des EDÖB) sowie zusätzliche technische und organisatorische Sicherheitsmassnahmen (wie z. B. serverseitige Pseudonymisierung, die Implementierung integrierter Prompt- und Inhaltsfilter auf Anwendungsebene mittels strikter Systemprompts und Instruktionen zur Unterbindung von Leistungsbewertungen unter Erhalt der Verarbeitungsqualität und lokale Schweizer Ausweich-Routings via Infomaniak) abgesichert. Einzelne Anbieter sind zudem unter dem Swiss-U.S. und EU-U.S. Data Privacy Framework (DPF) zertifiziert.
8. Webseiten-Dienste, Cookies und Social Media
Zur Bereitstellung, Absicherung und Optimierung unserer Webseite sowie unserer SaaS-Plattform verwenden wir verschiedene Cookies, Analyse- und Drittanbieter-Dienste:
-
-
- Einsatz von Cookies, Local Storage und Telemetrie: Zur Gewährleistung der Betriebssicherheit, der Systemstabilität und der fehlerfreien Bereitstellung unserer SaaS-Plattform nutzen wir ausschliesslich technisch zwingend erforderliche Cookies und Local-Storage-Technologien. Da auf unserer SaaS-Plattform konsequent auf einwilligungspflichtiges Werbe- oder Marketing-Tracking verzichtet wird, ist kein Cookie-Banner aktiv und erforderlich. Die Datenverarbeitung dient ausschliesslich dem technischen Betrieb und der Systemoptimierung.
- Cookies: Wir setzen kleine Textdateien ein, um Besucher voneinander zu unterscheiden, ohne sie persönlich zu identifizieren.
- Funktions-Cookies: Notwendig für Einstellungen, Sprache und Login; einwilligungsfrei.
- Analytische Cookies: Messen Reichweite und optimieren Inhalte; Hinweis erfolgt via Info-Banner beim Webseitenaufruf.
- Deaktivierung: Über Browsereinstellungen möglich; kann die Funktionalität einschränken.
- Google reCaptcha: Zur Unterscheidung von menschlicher Eingabe und automatisierten Zugriffen in Formularen. Verarbeitet IP-Adresse, Webseitennutzung, Verweildauer, Google-Account, Mausbewegungen und Bildrätsel. Der Dienst läuft im Hintergrund ohne separaten Hinweis.
- Google Analytics: Analysiert das Nutzungsverhalten zur Webseiten-Verbesserung. Erhebt aufgerufene Seiten, Klicks, ungefähren Standort, IP-Adresse, technische Details und Herkunftsquelle. Die IP-Adresse wird via «anonymizeIP» in der EU/EWR gekürzt. Datenlöschung erfolgt nach 12 Monaten. Der Dienst basiert auf Ihrer Einwilligung.
- Google Ads / AdWords: Misst den Erfolg von Google-Werbeanzeigen. Bei Klick auf eine Anzeige wird ein Cookie (30 Tage Gültigkeit, keine persönliche Identifizierung) gesetzt. Erfasst die Gesamtzahl der weitergeleiteten Nutzer für anonyme Statistiken. Widerspruch durch Cookie-Deaktivierung im Browser oder Blockieren der Domain googleleadservices.com.
- Google Maps: Bindet Karten direkt ein. Google erfasst Ihren Seitenaufruf und ordnet die Daten bei bestehendem Login Ihrem Google-Konto zu. Google nutzt Daten für Werbung, Marktforschung und bedarfsgerechte Gestaltung. Widerspruch ist direkt an Google zu richten.
- Google Tag Manager: Verwaltungsschnittstelle für Website-Tags. Der Tag Manager selbst verarbeitet keine personenbezogenen Daten.
- WordPress Plugins: Zur Bereitstellung unseres Online-Shops und Mitgliederbereichs nutzen wir WordPress-Plugins von Automattic Inc. (USA) / WooCommerce Inc. (USA/Irland).
- Plugins: WooCommerce (Shop-System), YITH WooCommerce Membership Premium, YITH Event Ticket, WP Jobmanager.
- Verarbeitete Daten: Name, Anschrift, Firma, Rechnungs-/Lieferadresse, E-Mail, Telefonnummer, Rolle/Abteilung, Zahlungsinformationen sowie Server-Logfiles.
- Hinweis: Automattic verarbeitet Daten als eigenständiger Verantwortlicher auch für eigene Marketingzwecke und nutzt Cookies/Web Beacons. Die Verarbeitung erfolgt auch in den USA, wobei die US-Anbieter nach dem Swiss-US bzw. EU-US Data Privacy Framework zertifiziert sind oder wir Standardvertragsklauseln abgeschlossen haben, um ein angemessenes Datenschutzniveau zu gewährleisten. Widerspruch und Cookie-Deaktivierung im Browser möglich.
- Social Media Plugins (Share-Buttons): Ermöglichen das Teilen von Inhalten in Ihren Profilen. Durch die Nutzung werden Personendaten an den jeweiligen Betreiber übermittelt, der diese in eigener Verantwortung verarbeitet.
- Facebook (Facebook Inc., USA): Stellt direkte Verbindung zum Server her und überträgt IP-Adresse sowie Webseitenbesuch. Widerspruch durch Ausloggen vor Webseitenbesuch oder Browser-Add-ons.
- X (X Corp., USA): Verknüpft besuchte Seiten mit Ihrem Account. Widerspruch durch Ausloggen oder Anpassung der Datenschutzeinstellungen bei X.
- LinkedIn (LinkedIn Corp., USA): Weist LinkedIn Ihren Besuch mit IP-Adresse zu (Recommend-Button).
- Xing (Xing AG, Deutschland): Verbindung zum Server ohne Speicherung von Personendaten, IP-Adresse oder Nutzungsverhaltensanalyse.
- YouTube (Google Ireland Ltd.): Integriert YouTube-Videos; Datenbearbeitung erfolgt gemäss den Nutzungs- und Datenschutzbestimmungen von Google.
-
9. Internationaler Datentransfer und Datensicherheit
-
-
- Sicherung des Datentransfers: Bei Drittstaatentransfers schliessen wir Standardvertragsklauseln ab und stützen uns auf das Swiss-US bzw. EU-US Data Privacy Framework. Zudem führen wir Transfer Impact Assessments durch.
- Data Residency: Die dauerhafte Speicherung Ihrer Plattform-Daten erfolgt ausschliesslich in der Schweiz (bevorzugt) oder der Europäischen Union.
- Zugriffsschutz (2FA): Für alle administrativen Super-Admin-Accounts der Plattform ist eine Zwei-Faktor-Authentifizierung standardmässig aktiviert und verpflichtend.
- Verschlüsselung nach dem Stand der Technik: Alle Datenübertragungen erfolgen verschlüsselt. Wir verzichten auf die statische Benennung starrer Algorithmen, um die agile Anpassung an künftige technologische Sicherheitsstandards zu gewährleisten.
-
10. Ihre Rechte und unentgeltliche Ausübung
Ihnen stehen nach dem revDSG und der DSGVO unentgeltliche Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit zu.
Senden Sie Ihr Begehren bitte an Datenschutz@winwinforwork.org. Zur Identitätsverifikation nutzen wir ausschliesslich datensparsame Verfahren: Wenn Sie die Anfrage per E-Mail stellen, verifizieren wir Ihre Identität über eine kurze, formlose Rückbestätigung an die bei uns hinterlegte E-Mail-Adresse. Alternativ können Sie Ihre Anfrage direkt und verifiziert über Ihren passwortgeschützten Login-Bereich der Plattform einreichen. Wir bearbeiten Ihr Gesuch innert der gesetzlichen Frist von 30 Tagen.
-
-
- Zuständige Aufsichtsbehörde in der Schweiz ist: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter, Feldeggweg 1, CH-3003 Bern. Webseite: www.edoeb.admin.ch
- Beschwerderecht in der Europäischen Union: Sofern Sie sich in der Europäischen Union befinden oder die Bestimmungen der DSGVO auf Sie Anwendung finden, haben Sie zusätzlich zu dem Beschwerderecht in der Schweiz das Recht, sich bei einer Datenschutz-Aufsichtsbehörde in dem EU-Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmasslichen Datenschutzverstosses zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden Personendaten gegen die DSGVO verstösst.
-
11. Anwendbares Recht
Diese Erklärung untersteht schweizerischem Recht (unter Ausschluss des Kollisionsrechts). Für Verbraucher mit gewöhnlichem Aufenthalt in der EU bleiben zwingende Verbraucherschutzbestimmungen ihres Heimatlandes anwendbar.
