Diese Datenschutzerklärung erläutert, welche Daten wir erheben, wie wir sie verarbeiten und welche Rechte Sie haben — gemäss dem revidierten Schweizer Datenschutzgesetz (revDSG, in Kraft seit 1. September 2023).
1. Verantwortliche Stelle
Medin Islami
MEDIN & ISO (Einzelfirma)
Aehrenweg 6, 8634 Hombrechtikon ZH, Schweiz
Telefon: +41 79 888 29 08
E-Mail: medin@mediniso.com
Web: www.mediniso.com
2. Welche Daten wir erheben
Wir erheben nur die Daten, die für den Betrieb dieser Website, unseres Business-OS und für die Erbringung unserer Dienstleistungen tatsächlich notwendig sind:
- Technische Daten (anonymisiert): IP-Adresse (gekürzt), Browsertyp, Geräte- und Betriebssysteminformationen, Referrer-URL, Datum und Uhrzeit des Zugriffs.
- Analytics-Daten: Aggregierte und anonymisierte Nutzungsstatistiken, ausschliesslich zur Verbesserung der Website (z. B. besuchte Seiten, Verweildauer). Es werden keine personenbezogenen Profile erstellt.
- Kontaktdaten: Wenn Sie das Anfrageformular nutzen oder uns per E-Mail kontaktieren — Name, E-Mail-Adresse, Telefonnummer und Inhalt Ihrer Nachricht.
- Auftragsdaten (im Business-OS unter app.mediniso.com): Stammdaten (Adresse, Telefon, Firma), Offerten, Verträge, Rechnungen, Ratenpläne, Zahlungsstatus, Projekt-Notizen, optional Apple-Pencil-Unterschriften (als Bilddatei).
- Authentifizierungsdaten: Bei Nutzung des Kunden-Portals — E-Mail-Adresse für Magic-Link-Login, optional verknüpfte Google-Identität.
- Kommunikationsverlauf: Tickets, Anfragen, Mahnungs- und Versand-Status zur Nachvollziehbarkeit der Geschäftsbeziehung.
3. Zweck der Datenbearbeitung
Ihre Daten werden ausschliesslich verwendet für:
- Auftragsausführung: Bearbeitung Ihrer Anfrage, Vertragsanbahnung und -abwicklung.
- Interne Kundendatenverarbeitung: Pflege Ihrer Kontaktdaten und Projekt-Historie zur effizienten Projektabwicklung im Business-OS.
- Rechnungsstellung & Buchführung: Erstellung und Versand von Offerten, Verträgen, Rechnungen sowie Erfüllung der gesetzlichen Aufbewahrungspflicht (OR Art. 958f, 10 Jahre).
- Self-Service-Portal: Bereitstellung Ihres persönlichen Kundenbereichs zur Einsicht in Ihre eigenen Dokumente.
- Anonymisierte Analyse: Verbesserung von Inhalten und Performance unserer Website.
4. Keine Weitergabe an Dritte
Wir geben Ihre persönlichen Daten nicht an Dritte weiter — ausser in folgenden, klar geregelten Ausnahmefällen:
- Wenn dies zur Auftragsausführung notwendig ist (z. B. Weitergabe an einen unserer geprüften Netzwerkpartner, der Sie selbst kontaktieren soll — und nur mit Ihrem ausdrücklichen Einverständnis).
- Wenn wir gesetzlich dazu verpflichtet sind (Behörden, Gerichte).
Wir verkaufen oder vermieten Ihre Daten unter keinen Umständen für kommerzielle Zwecke. Es findet keine Werbevermarktung Ihrer Daten statt — niemals.
5. Hosting, DNS, E-Mail & Datenstandort
Wir setzen für den Betrieb dieser Website und unserer Geschäftskommunikation folgende Auftragsbearbeiter ein. Alle aufgeführten Anbieter haben eine offizielle Selbstzertifizierung unter dem EU-U.S. / Swiss-U.S. Data Privacy Framework und es bestehen Auftragsverarbeitungsverträge (DPA) mit Standardvertragsklauseln (SCCs) der Europäischen Kommission.
a) Hosting — Vercel
Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Vercel liefert die statischen Inhalte der Website über ein globales Edge-Netzwerk aus (CH-Traffic in der Regel über den Edge-Knoten Frankfurt). Verarbeitete Daten: IP-Adresse, Browsertyp, Zugriffszeitpunkt, angeforderte Seite. Datenschutzerklärung: vercel.com/legal/privacy-policy.
b) DNS & Proxy — Cloudflare
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare verwaltet die DNS-Auflösung der Domain mediniso.com und stellt zusätzliche Schutzfunktionen (DDoS-Schutz, Web Application Firewall, Performance-Optimierung) bereit. Beim Aufruf der Website wird Ihre Anfrage zunächst über Cloudflare-Server geleitet; dabei werden technische Verbindungsdaten (IP-Adresse, User-Agent, Zugriffszeitpunkt) verarbeitet. Cloudflare betreibt Edge-Knoten weltweit, einschliesslich Zürich. Datenschutzerklärung: cloudflare.com/privacypolicy.
c) E-Mail — Google Workspace
Google Ireland Limited (für EU/Schweiz) bzw. Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Wir nutzen Google Workspace zur Verwaltung unserer geschäftlichen E-Mail-Adresse medin@mediniso.com. Sämtliche per E-Mail übermittelten Inhalte werden auf Google-Servern gespeichert und verarbeitet. Google Workspace ist DSGVO- und revDSG-konform und betreibt Server in Europa. Datenschutzerklärung: policies.google.com/privacy.
d) Kontaktformular — EmailJS
EmailJS (EmailJS Inc., USA) leitet die Inhalte unseres Anfrageformulars technisch an unsere Google-Workspace-Mailbox weiter. EmailJS dient ausschliesslich als Transportkanal — Inhalte werden dort nicht dauerhaft gespeichert oder für eigene Zwecke verarbeitet.
e) Business-OS — Vercel (Frontend & API)
Unser Business-OS unter app.mediniso.com wird betrieben durch Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Vercel liefert die App-Inhalte und führt die Server-Side-Logik (API-Endpunkte) über ein globales Edge-Netzwerk aus — der primäre Edge-Knoten für Schweizer Anfragen ist Zürich (zrh1), ergänzt durch Frankfurt (fra1) als Fallback. Verarbeitete Daten: Authentifizierungs-Cookies, IP-Adresse, User-Agent, alle Inhalte die Sie im OS sehen oder eingeben (z. B. Offerten, Rechnungen, Tasks). Vercel ist DSGVO-konform und Teil des EU-U.S. Data Privacy Framework. Datenschutzerklärung: vercel.com/legal/privacy-policy.
f) Datenbank & Authentifizierung — Supabase (EU/Frankfurt)
Sämtliche Geschäftsdaten (Kunden, Offerten, Rechnungen, Verträge, Tasks, Tickets, Anfragen) werden gespeichert in einer PostgreSQL-Datenbank, betrieben durch Supabase Inc., 970 Toa Payoh North #07-04, Singapur 318992. Die Datenbank-Instanz steht physisch in Frankfurt am Main, Deutschland (eu-central-1) — alle Schreib- und Leseoperationen verbleiben innerhalb der EU. Supabase übernimmt zudem die Authentifizierung (Magic-Link-Login, optional Google-OAuth) und verschlüsselte Speicherung von Token. Row-Level-Security (RLS) stellt sicher, dass jeder Kunde nur seine eigenen Daten einsehen kann. Datenschutzerklärung: supabase.com/privacy.
g) Transaktions-E-Mails — Resend
Für den Versand von Offerten, Rechnungen, Mahnungen, Login-Links und Newslettern nutzen wir Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Resend übernimmt den technischen Versand — verarbeitete Daten: Empfänger-E-Mail, Absender, Betreff, vollständiger Mail-Inhalt sowie Versand- und Zustellungs-Status. Resend ist Teil des EU-U.S. Data Privacy Framework und bietet SCCs gemäss EU-Standards. Datenschutzerklärung: resend.com/legal/privacy-policy.
h) AI-Assistent — Anthropic Claude API
Im Business-OS nutzen wir den AI-Assistenten Claude (Modell: Sonnet 4.5) von Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA. Claude unterstützt ausschliesslich Medin Islami als internen Schreib- und Auswertungs-Helfer (z. B. Offerten-Drafts, Mahnungs-Texte, Tagesplanung). Wenn Medin den AI-Assistenten benutzt, werden — abhängig von der Anfrage — folgende Daten an Anthropic übermittelt: aktuelle Frage, Konversationsverlauf, Live-Statistik (Anzahl Kunden / offene Rechnungen / Anfragen) und bei expliziter Tool-Nutzung Auszüge aus Stammdaten (z. B. Kunden-Suche). Anthropic verwendet diese Daten nicht zum Training von Modellen (gemäss Anthropic Commercial Terms) und löscht API-Inputs/Outputs nach 30 Tagen. Kunden des Business-OS interagieren nicht direkt mit Claude — die AI-Funktion ist ausschliesslich Medin vorbehalten. Datenschutzerklärung: anthropic.com/legal/privacy.
i) Kalender-Buchungen — Google Calendar
Termin-Buchungen über die in unseren E-Mails verlinkte Booking-URL werden über Google Calendar Appointment Schedules (Google Ireland Limited / Google LLC) abgewickelt. Bei einer Buchung werden Name, E-Mail und gewählter Zeitslot direkt durch Google verarbeitet und in unserem Google-Workspace-Kalender gespeichert. Datenschutzerklärung: policies.google.com/privacy.
j) Kalender-Sync — iCal-Subscription
Auf eigenen Wunsch von Medin können Tasks aus dem Business-OS via iCal-Feed (token-authentifiziert) in eine externe Kalender-App (z. B. Apple Calendar, Google Calendar, Fantastical) eingebunden werden. Diese Funktion ist ausschliesslich für interne Nutzung durch Medin vorgesehen — keine Kunden-Daten verlassen den Business-OS-Kontext über diesen Kanal hinaus.
k) Schweizer QR-Rechnung
Rechnungen werden mit Swiss QR-Bill (ISO 20022) generiert. Der QR-Code enthält IBAN, Empfänger-Adresse, Betrag und Referenz — diese Daten verbleiben lokal auf dem Vercel-Server während der PDF-Erstellung und werden nicht an externe Dritte übermittelt.
Was wir Ihnen versprechen
Wir geben Ihre persönlichen Daten unter keinen Umständen für kommerzielle Zwecke an Dritte weiter und verkaufen sie nicht — weder an Werbetreibende, Datenhändler noch andere Plattformen. Eine Weitergabe erfolgt ausschliesslich an die oben genannten Auftragsbearbeiter (technisch zwingend für den Betrieb), an einen geprüften Netzwerkpartner (nur mit Ihrer ausdrücklichen Einwilligung im Rahmen einer Auftragsausführung) oder wenn wir gesetzlich dazu verpflichtet sind.
6. Cookies
Wir setzen ausschliesslich technisch notwendige Cookies sowie — nach Ihrer Einwilligung — anonymisierte Analytics-Cookies. Sie können Ihre Cookie-Präferenzen jederzeit über den entsprechenden Button im Footer anpassen.
7. Speicherdauer
Personenbezogene Daten werden nur so lange aufbewahrt, wie es für den Bearbeitungszweck erforderlich oder gesetzlich vorgeschrieben ist:
- Anfragedaten ohne nachfolgende Geschäftsbeziehung: max. 12 Monate
- Kunden-Stammdaten: für die Dauer der Geschäftsbeziehung plus gesetzliche Aufbewahrungspflichten (revDSG / OR)
- Rechnungen, Verträge, Buchungsbelege: 10 Jahre gemäss OR Art. 958f (Aufbewahrungspflicht)
- Anthropic-API-Logs (AI-Assistent): max. 30 Tage gemäss Anthropic-Policy, danach automatische Löschung durch Anthropic
- Newsletter-Empfänger: bis zum Widerruf der Einwilligung (Abmelde-Link in jeder Mail)
8. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen, um Ihre Daten gegen unbefugten Zugriff, Verlust oder Manipulation zu schützen:
- Verschlüsselte Übertragung: HTTPS/TLS 1.3 für sämtlichen Datenverkehr (Website, OS, API)
- Verschlüsselte Speicherung: Datenbank-Encryption-at-Rest in Frankfurt (Supabase Standard)
- Row-Level-Security (RLS): Jeder Kunde sieht im Self-Service-Portal ausschliesslich seine eigenen Daten — DB-seitig erzwungen
- Magic-Link-Authentifizierung: Einmalige, zeitlich limitierte Login-Links statt Passwörter
- Trennung Owner ↔ Kunde: Owner (Medin) und Kunden haben strikt getrennte Bereiche und Berechtigungen
- Apple-Pencil-Signaturen: Werden als Bilddateien zusammen mit Zeitstempel und Vertragsdokument gespeichert; rechtsverbindlich gemäss Art. 14 OR
9. Ihre Rechte (revDSG)
Sie haben jederzeit das Recht auf:
- Auskunft über die zu Ihrer Person bearbeiteten Daten,
- Berichtigung unrichtiger Daten,
- Löschung Ihrer Daten (sofern keine gesetzlichen Aufbewahrungspflichten bestehen),
- Einschränkung der Bearbeitung,
- Datenübertragbarkeit,
- Widerruf einer erteilten Einwilligung,
- Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB).
So üben Sie Ihre Rechte aus: Senden Sie eine formlose Anfrage per E-Mail an medin@mediniso.com oder telefonisch an +41 79 888 29 08. Aus Identifikationsgründen verwenden Sie bitte die E-Mail-Adresse, die Sie ursprünglich für die Kontaktaufnahme genutzt haben. Wir bestätigen den Eingang Ihrer Anfrage innerhalb von 5 Werktagen und antworten vollumfänglich innerhalb von 30 Tagen, wie es das revDSG vorschreibt.
10. Änderungen dieser Erklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Vorgaben ändern oder wir unsere Dienste weiterentwickeln. Die jeweils aktuelle Version finden Sie stets auf dieser Seite.
Stand: · Gültig nach revDSG