Datenschutzerklärung
Diese Erklärung richtet sich nach dem Schweizer Datenschutzgesetz (DSG) und der Datenschutzverordnung (DSV).
Zwei Rollen, die man auseinanderhalten muss
Für die Daten Ihrer Mitarbeitenden sind Sie als Kundenfirma Verantwortliche im Sinne von Art. 5 lit. j DSG. Wir sind Auftragsbearbeiterin nach Art. 9 DSG und bearbeiten diese Daten ausschliesslich nach Ihren Weisungen.
Für die Daten Ihrer Kontaktpersonen und für die Nutzung dieser Webseite sind wir selbst verantwortlich.
Was wir über Mitarbeitende speichern
- Vorname und Nachname
- Tag und Monat des Geburtstags, nie das Geburtsjahr. Enthält eine hochgeladene Datei ein Geburtsjahr, wird es beim Import verworfen und nicht gespeichert.
- Den Bürostandort, an den geliefert wird. Nie eine Privatadresse.
- Eine Tortenvariante aus einer festen Liste, ohne Begründung. Wir erfassen keine Allergien, keine Diagnosen und kein Freitextfeld, weil eine Allergie ein Gesundheitsdatum nach Art. 5 lit. c Ziff. 2 DSG wäre.
- Ob die Person widersprochen hat, und wann.
Wir erfassen ausdrücklich nicht: Alter, Personalnummer, Funktion, Lohn, Privatadresse, private Telefonnummer.
Was der Produktionspartner erhält
TODO Konditorei erhält je Liefertag ausschliesslich Standort, Lieferzeitfenster, Variante und Anzahl. Keine Namen, keine Liste, keine Zuordnung zu einer Person. Das folgt aus dem Grundsatz der Verhältnismässigkeit nach Art. 6 Abs. 2 DSG. Der Partner ist Unterauftragsbearbeiter; seine Beauftragung wird im Auftragsbearbeitungsvertrag ausdrücklich genehmigt (Art. 9 Abs. 3 DSG, Art. 7 DSV).
Information der Mitarbeitenden
Die Informationspflicht nach Art. 19 DSG trifft Sie als Verantwortliche, nicht uns. Wir stellen Ihnen dafür einen Textbaustein zur Verfügung. Mit Vertragsschluss sichern Sie uns zu, dass Sie Ihre Mitarbeitenden informiert haben.
Widerspruch
Jede betroffene Person kann jederzeit widersprechen. Der Widerspruch wirkt sofort und dauerhaft: Die Person fällt ohne weitere Rückfrage aus der Planung. Ein Grund muss nicht genannt werden.
Aufbewahrung und Löschung
Wir löschen Personendaten, sobald der Zweck entfällt, spätestens bei Austritt der Person oder bei Vertragsende (Art. 6 Abs. 4 DSG). Zugriffs- und Änderungsprotokolle bewahren wir mindestens ein Jahr getrennt vom System auf, wie es Art. 4 Abs. 5 DSV verlangt.
Datensicherheit
Wir treffen die Massnahmen nach Art. 8 DSG und Art. 1 bis 3 DSV: Verschlüsselung bei Übertragung und Speicherung, rollenbasiertes Zugriffskonzept mit Trennung der Kunden voneinander, Zwei-Faktor-Anmeldung für administrative Zugänge, Protokollierung und getestete Sicherungen.
Wo die Daten liegen
Supabase, Region Frankfurt (eu-central-1), Deutschland. Anhang 1 DSV führt die Staaten mit angemessenem Datenschutz; eine Bekanntgabe innerhalb dieses Raums ist nach Art. 16 Abs. 1 DSG ohne Zusatzgarantien zulässig.
Meldung von Verletzungen
Erlangen wir Kenntnis von einer Verletzung der Datensicherheit, melden wir sie Ihnen so rasch als möglich, wie es Art. 24 Abs. 3 DSG für Auftragsbearbeiter vorschreibt. Die Meldung an den EDÖB nach Art. 24 Abs. 1 obliegt Ihnen als Verantwortlicher; wir liefern Ihnen die Angaben nach Art. 15 DSV zu.
Ihre Rechte
Auskunft, Berichtigung, Löschung und Datenherausgabe nach Art. 25 bis 28 DSG. Wenden Sie sich an TODO@example.ch. Betreffen die Rechte Daten von Mitarbeitenden, leiten wir das Begehren an die verantwortliche Kundenfirma weiter und unterstützen sie bei der Beantwortung.
Webseite
Diese Webseite setzt keine Cookies zu Werbe- oder Analysezwecken. Beim Aufruf fallen technisch notwendige Serverprotokolle an.
Verantwortlich: TODO Firmenname, TODO Strasse und Nummer, TODO TODO.