Zum Hauptinhalt springen

Datenschutzerklärung

Letzte Aktualisierung: 27. September 2026

Diese Datenschutzerklärung informiert dich darüber, welche Personendaten wir bearbeiten, zu welchem Zweck, wer sie erhält und welche Rechte du nach dem revidierten Bundesgesetz über den Datenschutz (revDSG) hast. Sie gilt für die Website alpeniq.ch. Für unsere internen, nur mit Anmeldung erreichbaren Arbeitswerkzeuge auf eigenen Subdomains gilt sie nicht; wer dort erfasst ist, wird gesondert informiert. Wenn du aus dem EWR auf diese Website zugreifst, gelten zusätzlich die Vorschriften der DSGVO.

1. Verantwortliche Stelle

Verantwortlich für die Bearbeitung der Personendaten auf dieser Website ist:

Nasser Zafi
Einzelunternehmen, Geschäftsbezeichnung «Zafi Design House», Marke «ALPENIQ»
Glasistrasse 9
8180 Bülach, Schweiz
E-Mail: info@alpeniq.ch
Telefon: +41 78 354 30 93

«ALPENIQ» ist die Marke dieses Einzelunternehmens und keine eigene Rechtsträgerin. Verantwortliche Stelle im Sinne von Art. 5 lit. j revDSG (und Art. 4 Nr. 7 DSGVO) ist damit Nasser Zafi.

Für Auskunft, Berichtigung, Löschung, Widerruf oder eine Beschwerde erreichst du uns unter info@alpeniq.ch.

Eine Datenschutzberaterin oder einen Datenschutzberater nach Art. 10 revDSG haben wir nicht bestellt. Diese Bestellung ist für private Verantwortliche freiwillig; eine gesetzliche Pflicht besteht nicht.

2. Grundsätze und Rechtsgrundlagen

Wir bearbeiten Personendaten nach Treu und Glauben, verhältnismässig und nur für die in dieser Erklärung genannten Zwecke (Art. 6 revDSG).

Die Rechtsgrundlagen im Einzelnen:

  • Deine Einwilligung – für Analyse- und Marketing-Cookies (Art. 6 revDSG; Art. 6 Abs. 1 lit. a DSGVO). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.
  • Anbahnung oder Erfüllung eines Vertrags – etwa wenn du das Kontaktformular nutzt (Art. 31 Abs. 2 lit. a revDSG; Art. 6 Abs. 1 lit. b DSGVO).
  • Unser überwiegendes berechtigtes Interesse – für Sicherheits-Logs, Spam-Schutz, Rate-Limiting und die cookielose Reichweitenmessung (Art. 31 Abs. 2 lit. d revDSG; Art. 6 Abs. 1 lit. f DSGVO).
  • Eine gesetzliche Pflicht – etwa handels- und steuerrechtliche Aufbewahrungsfristen (Art. 31 Abs. 2 lit. c revDSG; Art. 6 Abs. 1 lit. c DSGVO).

3. Server-Logs und Sicherheitsdaten

Beim Aufruf unserer Website werden technische Daten automatisch durch unseren Hosting-Provider Vercel Inc. (siehe Ziff. 6) verarbeitet: IP-Adresse, Datum und Uhrzeit, Browser-Typ, Betriebssystem, Referrer-URL sowie die aufgerufene Seite. Diese Daten dienen ausschliesslich der Auslieferung der Website, der Abwehr von Angriffen und der Stabilität des Systems.

Im API-Endpunkt /api/contact verwenden wir die IP-Adresse zusätzlich für ein in-memory Rate-Limit (max. 5 Anfragen pro IP pro Stunde) und für einen CSRF-Schutz (Double-Submit-Cookie). Die IP-Adresse wird nicht in Datenbanken oder E-Mails gespeichert und nach Abschluss des Requests verworfen. Edge-Logs werden bei Vercel nach max. 30 Tagen automatisch gelöscht.

Seit dem 14. September 2026 schützt zusätzlich eine Web Application Firewall bei Vercel den Endpunkt /api/advisor vor automatisierter Überlastung. Sie zählt Anfragen je IP-Adresse und je TLS-Fingerabdruck (JA4) und weist zu häufige Anfragen mit dem Status 429 ab. Der TLS-Fingerabdruck beschreibt die verwendete Browser- oder Programmversion, nicht die Person; er wird von Vercel im Rahmen der Angriffsabwehr verarbeitet und von uns nicht gespeichert.

Rechtsgrundlage: berechtigtes Interesse an der IT-Sicherheit (Art. 31 Abs. 2 lit. d revDSG / Art. 6 Abs. 1 lit. f DSGVO).

Antwortfunktion (Ziff. 4): Auch der Endpunkt /api/advisor begrenzt Anfragen anhand der IP-Adresse – höchstens zehn Fragen je IP und Stunde und höchstens sechzig Fragen je Stunde insgesamt. Der Zähler liegt im Arbeitsspeicher des Servers und wird nicht gespeichert.

Wird eine dieser Grenzen erreicht, schreiben wir eine Zeile ins Serverprotokoll. Sie enthält **nicht** deine IP-Adresse, sondern eine nicht umkehrbare Kurzkennung daraus: acht Zeichen eines Hashwerts, gebildet mit einem Zufallswert, der bei jedem Serverstart neu entsteht. Sie erlaubt uns die Unterscheidung „viele Anfragen von einem Absender“ gegen „von vielen“ – und sonst nichts. Über einen Serverstart hinaus lässt sie sich mit nichts mehr in Verbindung bringen, auch von uns nicht.

Der Text deiner Frage steht in keinem Protokoll.
Zweck: Abwehr automatisierter Überlastung und Begrenzung der Kosten.
Rechtsgrundlage: berechtigtes Interesse an der IT-Sicherheit (Art. 31 Abs. 2 lit. d revDSG / Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: wie die übrigen Server-Logs, höchstens 30 Tage.

4. Kontaktformular, Terminbuchung, E-Mail, Newsletter, Academy, Website-Check und Antwortfunktion

Wenn du unser mehrstufiges Kontaktformular (/erstgespraech bzw. /initial-consultation) nutzt oder uns eine E-Mail schickst, verarbeiten wir folgende Daten: Name, Rolle im Unternehmen, E-Mail-Adresse, Telefonnummer (optional), Firmenname, Branche, Unternehmensgrösse, Information zur bestehenden Website, gewählte Dienstleistungen, Akquisekanäle, Umsatzbandbreite, Problem, Zeitrahmen, Quelle der Aufmerksamkeit sowie deine Freitext-Nachricht.

Zusätzlich übermitteln wir ein verstecktes Honeypot-Feld an unseren Server, um automatisierte Spam-Einreichungen abzuwehren. Echte Eingaben in dieses Feld werden ignoriert und nicht weiterverarbeitet.

Zweck: Bearbeitung deiner Anfrage und Vorbereitung eines kostenlosen Strategiegesprächs.
Rechtsgrundlage: vorvertragliche Massnahme auf dein Ersuchen (Art. 31 Abs. 2 lit. a revDSG / Art. 6 Abs. 1 lit. b DSGVO).
Empfänger: ALPENIQ-Postfach info@alpeniq.ch, technisch zugestellt über Resend Inc. (siehe Ziff. 6).
Speicherdauer: bis zu 24 Monate nach dem letzten Kontakt mit dir, danach Löschung oder Anonymisierung. Wenn ein Vertrag zustande kommt, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen (Art. 958f OR: 10 Jahre).

Terminbuchung (Cal.com): Buchst du ein Strategiegespräch über das eingebettete Kalender-Widget, übergeben wir Cal.com neben deinen Buchungsangaben eine verdeckte Buchungsfrage mit der Client-ID von Google Analytics 4 (aus dem Cookie «_ga»), sofern du in Analyse eingewilligt hast. Findet das Gespräch statt, meldet Cal.com das per Webhook an unseren Server, und wir senden das Ereignis «meeting_held» mit dieser Client-ID an Google Analytics 4 (Measurement Protocol). So erfahren wir, welche Quelle zu Gesprächen führt, die tatsächlich stattfinden. Ohne Analyse-Einwilligung gibt es keine Client-ID und kein Ereignis. Rechtsgrundlage: deine Einwilligung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. a DSGVO), Widerruf jederzeit über die Cookie-Einstellungen.

Newsletter: Trägst du dich für den Newsletter ein, schicken wir dir zuerst ein Bestätigungsmail (Double-Opt-in). Erst wenn du den Link darin öffnest und die Anmeldung auf der Seite dahinter bestätigst, gilt deine Adresse als angemeldet; vorher speichern wir sie nicht. Wir verarbeiten deine E-Mail-Adresse, die Sprache, die Quelle der Anmeldung sowie Zeitpunkt der Anmeldung und der Bestätigung als Nachweis deiner Einwilligung. Zweck: Zustellung des Newsletters, etwa ein Mail im Monat, und Nachweis der Einwilligung. Rechtsgrundlage: deine Einwilligung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. a DSGVO, Art. 3 Abs. 1 lit. o UWG). Empfänger: ALPENIQ-Postfach, technisch zugestellt über Resend Inc. (Ziff. 6). Den Verteiler führen wir bei Resend Inc. (Ziff. 6); gespeichert sind dort deine E-Mail-Adresse und der Stand «angemeldet» oder «abgemeldet». Abmelden kannst du dich jederzeit über den Link, der in jedem Newsletter-Mail steht, oder per Mail an info@alpeniq.ch. Deine Adresse bleibt dann als abgemeldet markiert, damit sie kein weiteres Mail erhält, und wir behalten den Nachweis der früheren Einwilligung und der Abmeldung, solange er zur Abwehr von Ansprüchen nötig ist.

Academy-Downloads: Forderst du ein Material aus der ALPENIQ Academy an, das wir gegen eine E-Mail-Adresse abgeben, schicken wir dir die Datei nicht sofort, sondern einen persönlichen Download-Link per Mail. Bis du den Download über diesen Link auslöst, speichern wir nichts – auch deine Adresse nicht; sie steckt ausschliesslich in dem signierten Link. Erst der Download belegt, dass die Adresse dir gehört, und erst dann entsteht bei uns ein Eintrag. Wir verarbeiten dabei: E-Mail-Adresse, Sprache, das angeforderte Material, den Zeitpunkt der Anforderung und den des Downloads sowie die Angabe, ob du zusätzlich in den Newsletter eingewilligt hast. Zweck: Auslieferung des von dir angeforderten Materials und – nur bei gesetztem zweitem Haken – Aufnahme in den Newsletter nach den Regeln im vorigen Absatz. Der erste Haken deckt ausschliesslich die Auslieferung; ohne den zweiten schreiben wir dich nicht an. Der zweite Haken zählt nur, wenn du den Download innert 48 Stunden nach der Anforderung auslöst, und er hebt eine frühere Abmeldung nicht auf. Rechtsgrundlage: deine Einwilligung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. a DSGVO, Art. 3 Abs. 1 lit. o UWG). Empfänger: ALPENIQ-Postfach, technisch zugestellt über Resend Inc. (Ziff. 6). Der Download-Link bleibt gültig; du kannst den Leitfaden über dieselbe Mail jederzeit wieder laden. Speicherdauer: bis zu 24 Monate nach dem Download, danach Löschung oder Anonymisierung.

Website-Check (/growth/website-check): Gibst du dort eine Website-Adresse und deine E-Mail-Adresse ein, rufen wir die genannte Seite einmal ab, prüfen sie technisch und schicken dir den Bericht per Mail. Wir verarbeiten dabei: die geprüfte Adresse, deine E-Mail-Adresse, die Sprache, das Prüfergebnis und den Zeitpunkt. Die E-Mail-Adresse ist ein Pflichtfeld – sie ist der Weg zum Bericht und zugleich die Bremse dagegen, dass jemand den Abruf automatisiert gegen fremde Server richtet. Einen Vermerk mit demselben Inhalt erhalten unsere eigenen Postfächer, damit wir auf Rückfragen antworten können. Der Bericht selbst liegt hinter einem signierten Link; eine Kopie in einer Datenbank legen wir nicht an.
Zweck: Auslieferung des von dir angeforderten Berichts und Vorbereitung eines allfälligen Strategiegesprächs.
Rechtsgrundlage: vorvertragliche Massnahme auf dein Ersuchen (Art. 31 Abs. 2 lit. a revDSG / Art. 6 Abs. 1 lit. b DSGVO).
Empfänger: die ALPENIQ-Postfächer info@ und admin@alpeniq.ch, technisch zugestellt über Resend Inc. (Ziff. 6).
Speicherdauer: bis zu 24 Monate nach dem letzten Kontakt mit dir.

Telefonische Nachfrage: Hast du das Kontaktformular ausgefüllt, den Website-Check angefordert oder ein Academy-Material bezogen, kann es sein, dass wir uns einmal telefonisch melden – um zu fragen, ob du weitergekommen bist, und um dir ein kostenloses Strategiegespräch anzubieten. Die Nummer stammt entweder von dir selbst aus dem Kontaktformular oder aus einer öffentlich zugänglichen Quelle deines Unternehmens. Dabei beachten wir den Vermerk im Telefonverzeichnis nach Art. 3 Abs. 1 lit. u UWG, und Nummern ohne Verzeichniseintrag behandeln wir gleich wie solche mit Vermerk. Höchstens drei Versuche, danach nicht mehr. Eine blosse Newsletter-Anmeldung löst nie einen Anruf aus.
Zweck: Nachfrage zu deiner Anfrage und Angebot eines Erstgesprächs.
Rechtsgrundlage: unser überwiegendes berechtigtes Interesse an der Anbahnung einer Geschäftsbeziehung mit Unternehmen (Art. 31 Abs. 2 lit. d revDSG / Art. 6 Abs. 1 lit. f DSGVO); bei einer Anfrage über das Kontaktformular zusätzlich die vorvertragliche Massnahme auf dein Ersuchen.
Ein Wort genügt, und wir rufen nicht mehr an: info@alpeniq.ch.

Antwortfunktion (ALPENIQ Advisor): Stellst du im Chat-Fenster unten rechts eine Frage, senden wir genau zwei Dinge an Anthropic PBC (siehe Ziff. 6): deine Frage und diejenigen Textabschnitte aus unseren eigenen, öffentlich abrufbaren Seiten, die dazu passen. Mehr geht nicht mit – keine IP-Adresse, kein Cookie, keine Kennung, kein Name, keine E-Mail-Adresse und auch nicht deine früheren Fragen.

Wir selbst legen deine Frage nirgends dauerhaft ab. Frage und Antwort liegen höchstens zwölf Stunden im Arbeitsspeicher des Servers, damit dieselbe Frage nicht zweimal berechnet werden muss, und sind mit der nächsten Auslieferung der Website weg. In unser Server-Protokoll schreiben wir ausschliesslich die Kosten des Aufrufs, nie den Text deiner Frage.

Zweck: deine Frage aus unseren eigenen Inhalten beantworten und dir die Seite nennen, auf der die Antwort steht.
Rechtsgrundlage: unser überwiegendes privates Interesse an einer verständlichen Auskunft (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. f DSGVO).
Empfänger: Anthropic PBC (USA), siehe Ziff. 6 und 7.
Speicherdauer: bei uns höchstens zwölf Stunden im Arbeitsspeicher, keine dauerhafte Ablage.

Die Funktion ist freiwillig, und das Laden der Website löst sie nicht aus – erst das Abschicken einer Frage tut das. Dieselben Inhalte findest du ohne jede Übermittlung an Dritte über die Suche auf alpeniq.ch.

Bitte gib im Eingabefeld keine Personendaten und keine vertraulichen Angaben ein. Für eine Antwort brauchen wir sie nicht, und für ein Anliegen, das Personendaten erfordert, ist das Kontaktformular der richtige Weg.

5. Cookies und ähnliche Technologien

Wir verwenden technisch notwendige Cookies, ohne die diese Website nicht funktioniert: für die Speicherung deiner Cookie-Auswahl und für den Schutz gegen Cross-Site-Request-Forgery. Diese werden ohne Einwilligung gesetzt, gestützt auf Art. 45c lit. b FMG und unser überwiegendes berechtigtes Interesse.

Alle anderen Cookies und vergleichbaren Technologien werden ausschliesslich nach deiner ausdrücklichen Einwilligung über das Cookie-Banner aktiviert. Bis dahin sind alle Analyse- und Marketing-Kategorien in Googles Consent Mode auf «denied» gesetzt, und weder der Code von Microsoft Clarity noch das Meta Pixel noch das Skript von Klaviyo wird überhaupt geladen. Der Google Tag Manager und der Google-Tag selbst werden dabei schon vor deiner Entscheidung geladen (Consent Mode im Modus «advanced»): Ohne Einwilligung setzen sie keine Cookies und lesen keine aus, senden aber ein cookieloses Signal an Google (aufgerufene Seite und Einwilligungsstand, ohne auf deinem Gerät gespeicherte Kennung), aus dem Google Einwilligungsquoten modelliert. Erst nach deiner Einwilligung werden Cookies gesetzt und Messdaten übertragen.

Du kannst deine Einwilligung jederzeit für die Zukunft widerrufen: über den Link «Cookie-Einstellungen» im Footer oder über die Schaltfläche weiter unten auf dieser Seite. Der Widerruf ist genauso einfach wie die Einwilligung und kostet dich nichts.

Deine Auswahl wird zusammen mit dem Stand der eingesetzten Dienste, für den sie gilt, lokal in deinem Browser gespeichert (Local Storage, Schlüssel «cookie-consent»), nicht auf unserem Server. Sie bleibt erhalten, bis du sie änderst oder den Speicher deines Browsers leerst. Kommt in einer Kategorie, der du zugestimmt hast, ein Dienst dazu oder erhält ein Dienst dort neue Angaben über dich, fragen wir erneut; eine Ablehnung bleibt bestehen.

Übersicht der eingesetzten Cookies und vergleichbaren Speicherobjekte. Session Storage endet, sobald du den Tab schliesst; Local Storage bleibt, bis du es löschst.

Notwendig (immer aktiv, keine Einwilligung nötig):
• csrf_token (Cookie, alpeniq.ch, 1 Stunde), Schutz vor Cross-Site-Request-Forgery bei Kontaktformular, Newsletter-Anmeldung und Academy-Anforderung.
• cookie-consent (Local Storage, alpeniq.ch, bis du es änderst oder löschst), speichert deine Cookie-Einwilligung und den Stand der Dienste, für den sie gilt.
• alpeniq_lead_handoff (Session Storage, alpeniq.ch, höchstens 30 Minuten), Nachweis, dass du das Kontaktformular wirklich abgeschickt hast. Er enthält Name, E-Mail-Adresse, Firmenname, den Zeitpunkt und, nur mit Marketing-Einwilligung, die zufällige Kennung der Meldung an Meta (Ziff. 6) – ausschliesslich in deinem Browser, damit die Danke-Seite dich ansprechen und den Kalender vorbefüllen kann. Er wird nicht an uns übertragen und ist mit dem Tab weg. Die Alternative wäre, diese Angaben in die Adresszeile zu schreiben, wo sie im Verlauf und in Protokollen Dritter landen würden.
• alpeniq_analysis_handoff (Session Storage, alpeniq.ch, höchstens 30 Minuten), die Website-Adresse, die du im Analyse-Fenster eingetippt hast – damit das Formular auf der nächsten Seite sie nicht noch einmal abfragt. Nur in deinem Browser, mit dem Tab weg.
• keep-mobile-menu (Session Storage, alpeniq.ch, bis der Tab schliesst), hält das mobile Menü beim Seitenwechsel offen.
• alpeniq_generate_lead_fired, alpeniq_ads_conversion_fired, alpeniq_meta_lead_fired, alpeniq_404_fired_* (Session Storage, alpeniq.ch, bis der Tab schliesst), verhindern, dass dasselbe interne Ereignis zweimal gemeldet wird. Sie enthalten nur den Wert «1» und werden unabhängig von deiner Einwilligung gesetzt – ob aus dem Ereignis eine Messung wird, entscheidet deine Einwilligung, nicht dieser Merker.

Analyse (nur mit Einwilligung):
• _ga, _ga_<ID> (Cookie.alpeniq.ch, 13 Monate, Google Analytics), Wiedererkennung von Nutzersitzungen.
• _gid (Cookie.alpeniq.ch, 24 Stunden, Google Analytics), Unterscheidung von Nutzern.
• _clck, _clsk, CLID, MUID (Cookie.clarity.ms / .alpeniq.ch, bis 12 Monate, Microsoft Clarity), Session-ID und Wiedererkennung für Heatmaps und Session-Replays.

Marketing (nur mit Einwilligung):
• _gcl_aw, _gcl_au (Cookie, alpeniq.ch, 90 Tage, Google Ads), Zuordnung einer Anfrage zum vorangegangenen Anzeigenklick (Conversion-Messung). Werden nur nach deiner Marketing-Einwilligung gesetzt; ohne Einwilligung sendet der Google-Tag lediglich einen cookielosen, nicht personenbezogenen Ping.
• Erweiterte Conversions (Google Ads): Nach dem Absenden des Kontaktformulars übermitteln wir deine E-Mail-Adresse ausschliesslich als SHA-256-Hash an Google, damit Google die Anfrage dem Anzeigenklick zuordnen kann. Nur mit Marketing-Einwilligung; im Klartext verlässt die Adresse die Website dafür nicht.
• Conversions API (Meta): Nach dem Absenden des Kontaktformulars meldet unser Server Meta die Anfrage und übermittelt dabei deine E-Mail-Adresse ausschliesslich als SHA-256-Hash (Ziff. 6). Nur mit Marketing-Einwilligung; im Klartext verlässt die Adresse die Website dafür nicht.
• _fbp (Cookie, .alpeniq.ch, 90 Tage, Meta Pixel), Kennung deines Browsers, mit der Meta deine Seitenaufrufe bei uns einander und einer Anzeige zuordnet.
• _fbc (Cookie, .alpeniq.ch, 90 Tage, Meta Pixel), nur wenn du über eine Anzeige auf Facebook oder Instagram kommst: die Klick-Kennung aus der Adresse (Parameter «fbclid»).
• lastExternalReferrer, lastExternalReferrerTime (Local Storage, alpeniq.ch, bis 90 Tage, Meta Pixel), ob du zuletzt von Facebook, Instagram, einer anderen Website oder direkt zu uns gekommen bist, und wann – nur diese Einordnung, nicht die Adresse der Seite.
Die Einträge des Meta Pixels entstehen nur nach deiner Marketing-Einwilligung. Widerrufst du sie, entfernen wir sie wieder von deinem Gerät.
• __kla_id (Cookie, alpeniq.ch, bis 2 Jahre, Klaviyo), zufällige Kennung deines Browsers; sobald Klaviyo dich kennt (Ziff. 6), zusätzlich die verschlüsselte Kennung deines Profils.
• $referrer, $last_referrer (Local Storage, alpeniq.ch, bis du es löschst, Klaviyo), von welcher Seite du zuerst und zuletzt zu uns gekommen bist, welche Seite du zuerst aufgerufen hast und wann.
• kl-post-identification-sync (Local Storage, alpeniq.ch, bis du es löschst, Klaviyo), die Seiten, die du bei uns aufrufst, mit Browser und Betriebssystem – vorgemerkt in deinem Browser und erst übermittelt, wenn Klaviyo dich kennt.
• __kl_key, klaviyoOnsite (Local Storage, alpeniq.ch, bis du es löschst, Klaviyo), die Kennung unseres Klaviyo-Kontos und welche Klaviyo-Formulare dir schon angezeigt wurden.
• klaviyoPagesVisitCountV2, klaviyoFormSetting, klaviyoFormSubmit (Session Storage, alpeniq.ch, bis der Tab schliesst, Klaviyo), die in diesem Tab aufgerufenen Seiten, damit ein Formular erst nach einer bestimmten Zahl von Seiten erscheint, und der Stand eines angezeigten oder abgeschickten Formulars.
• _kx (Session Storage, alpeniq.ch, bis der Tab schliesst, Klaviyo), nur wenn du über einen Link aus einem Mail kommst, das wir über Klaviyo versenden: die Kennung aus diesem Link.
Die Einträge von Klaviyo entstehen nur nach deiner Marketing-Einwilligung. Widerrufst du sie, entfernen wir sie wieder von deinem Gerät und laden die Seite neu, damit das Skript von Klaviyo nicht weiterläuft.

Die Antwortfunktion (Ziff. 4) setzt weder ein Cookie noch ein Speicherobjekt. Deine Fragen leben im Arbeitsspeicher des Browsers und sind beim Neuladen weg.

6. Auftragsbearbeiter und Empfänger

Für den Betrieb der Website beauftragen wir spezialisierte Dienstleister als Auftragsbearbeiter im Sinne von Art. 9 revDSG. Mit allen haben wir die vorgeschriebenen Verträge (DPA/AVV) abgeschlossen.

  • Vercel Inc. (USA) – Hosting und Auslieferung über das europäische Edge-Netzwerk, dazu «Vercel Analytics», eine cookielose Reichweitenmessung ohne Wiedererkennung über Sitzungen hinweg. Diese läuft gestützt auf unser berechtigtes Interesse und ohne Einwilligung, weil sie keine Daten auf deinem Gerät speichert oder ausliest. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
  • Google Ireland Ltd. (IE) und Google LLC (USA) – Google Tag Manager, Google Analytics 4, Google Ads Conversion-Messung und Google-Ads-Remarketing. Remarketing bedeutet: Besucher dieser Website können im Google-Werbenetzwerk erneut mit ALPENIQ-Anzeigen angesprochen werden. Die dafür nötige Zielgruppe wird ausschliesslich mit deiner Marketing-Einwilligung befüllt; ohne sie bleibt dein Besuch für Google Ads unsichtbar. Analyse-Cookies werden ausschliesslich nach deiner Analyse-Einwilligung gesetzt, Conversion-Cookies und die gehashte E-Mail-Adresse für erweiterte Conversions nur nach deiner Marketing-Einwilligung; Google Consent Mode v2 ist aktiv, IP-Anonymisierung ist in GA4 Standard. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
  • Microsoft Ireland Operations Ltd. (IE) und Microsoft Corporation (USA) – Microsoft Clarity für Heatmaps und Session-Replays. Der Code wird erst nach deiner Analyse-Einwilligung geladen. Eingaben in Formularfelder werden vor der Übertragung maskiert. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
  • Resend Inc. (USA) – Zustellung der Kontaktformular-Anfragen an info@alpeniq.ch sowie der Newsletter-Bestätigungsmails an dich und der Einwilligungsnachweise an unser Postfach. Dazu führt Resend den Newsletter-Verteiler: E-Mail-Adresse und Abmeldestatus der angemeldeten Personen. Übermittelt werden ausschliesslich die von dir eingegebenen Formulardaten, keine Tracking- oder Browserdaten. Transfergrundlage: EU-Standardvertragsklauseln. Versand-Logs werden nach rund 30 Tagen gelöscht.
  • Cal.com, Inc. (USA, Verarbeitung primär in der EU) – Buchung des Strategiegesprächs über ein eingebettetes Kalender-Widget. Es wird nur geladen, wenn du /erstgespraech oder /initial-consultation aufrufst. Bestätigt Cal.com eine Buchung, meldet unsere Seite das wie eine Anfrage an Google Analytics, Google Ads und, mit deiner Marketing-Einwilligung, an Meta (siehe unten); Cal.com gibt uns dafür nur die Kennung der Buchung heraus, nicht deine Angaben. Transfergrundlage, soweit anwendbar: EU-Standardvertragsklauseln.
  • Klaviyo, Inc., 125 Summer Street, Floor 6, Boston, MA 02111, USA – E-Mail-Marketing. Mit deiner Marketing-Einwilligung laden wir das Skript von Klaviyo. Es legt eine zufällige Kennung deines Browsers ab (Ziff. 5), ermittelt beim Laden aus deiner IP-Adresse Land und Kontinent und merkt sich in deinem Browser, woher du kommst und welche Seiten du bei uns aufrufst. Solange Klaviyo dich nicht kennt, bleibt diese Liste in deinem Browser. Klaviyo kennt dich, wenn du deine E-Mail-Adresse in ein Anmeldeformular von Klaviyo auf dieser Website einträgst oder über einen Link zu uns kommst, der dich kennzeichnet – etwa aus einem Mail, das wir über Klaviyo versenden, oder einen Link, der deine E-Mail-Adresse enthält. Dann übermittelt das Skript die aufgerufenen Seiten, auch die vorgemerkten, an Klaviyo – mit Herkunft, Browser, Betriebssystem, Gerätetyp und den Parametern im Link, etwa Kampagnenangaben – und ordnet sie deinem Profil in unserem Klaviyo-Konto zu, damit wir unsere Mails auf deine Interessen abstimmen können. Klaviyo bearbeitet die Daten als unser Auftragsbearbeiter und speichert sie in den USA. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.

Meta Pixel und Conversions API (gemeinsame Verantwortung): Mit deiner Marketing-Einwilligung setzen wir das Meta Pixel von Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Irland, ein. Es meldet Meta bei jedem Seitenaufruf die Adresse der Seite, die Herkunftsseite, den Zeitpunkt, deine IP-Adresse, Bildschirmgrösse, Zeitzone und Browserangaben sowie die Kennung aus «_fbp» und, falls vorhanden, die Klick-Kennung aus «_fbc» (Ziff. 5). Bist du bei Facebook oder Instagram angemeldet, schickt dein Browser Metas eigene Cookies mit, und Meta kann den Besuch deinem Konto zuordnen.

Nach dem Absenden des Kontaktformulars erfährt Meta einmal zusätzlich das Ereignis «Lead», also dass eine Anfrage eingegangen ist, und zwar auf zwei Wegen: vom Pixel in deinem Browser, ohne Namen, E-Mail-Adresse oder Inhalt, und von unserem Server über Metas Conversions API. Die Server-Meldung enthält die Adresse der Seite, deine IP-Adresse, Browserangaben, die Kennungen aus «_fbp» und «_fbc» sowie deine E-Mail-Adresse, aber nur als SHA-256-Hash. Meta gleicht diesen Hash mit den Adressen seiner Konten ab, um die Anfrage einer Anzeige zuzuordnen. Deinen Namen, deine Telefonnummer und den Inhalt deiner Nachricht erhält Meta nicht. Beide Meldungen tragen dieselbe zufällige Kennung, damit Meta die Anfrage nur einmal zählt. Der Server meldet nur, wenn du beim Absenden in Marketing eingewilligt hast. Buchst du direkt im Kalender einen Termin, meldet nur das Pixel dasselbe Ereignis «Lead», mit der Kennung der Buchung und ohne Namen, E-Mail-Adresse oder Inhalt.

Meldest du dich zum Newsletter an, forderst du einen Academy-Leitfaden an oder machst du den Website-Check, meldet das Pixel Meta das Ereignis «CompleteRegistration» und dazu, welche der drei Anmeldungen es war. Deine E-Mail-Adresse, die geprüfte Website-Adresse, das Ergebnis des Checks und der Titel des Leitfadens gehen nicht an Meta, und unser Server meldet diese Anmeldungen nicht.

Wir nutzen beides, um dir auf Facebook und Instagram unsere Anzeigen zu zeigen und ihren Erfolg zu messen. Klicks, übrige Formulareingaben und Seiteninhalte werden nicht gemeldet: Die automatische Erfassung von Klicks und Seitendaten ist in unserem Code ausgeschaltet, die automatische Zuordnung über Formularfelder («Automatic Advanced Matching») in Metas Einstellungen.

Für die Erhebung dieser Daten und ihre Übermittlung an Meta sind wir mit Meta Platforms Ireland Ltd. gemeinsam verantwortlich (Art. 5 lit. j revDSG; Art. 26 DSGVO). Die Vereinbarung dazu ist Teil von Metas Nutzungsbedingungen für Business-Tools («Controller Addendum», facebook.com/legal/controller_addendum). Für die weitere Bearbeitung ist Meta allein verantwortlich; wie Meta die Daten bearbeitet und wie du dort deine Rechte geltend machst, steht in Metas Datenschutzrichtlinie (facebook.com/privacy/policy). Deine Rechte kannst du auch bei uns geltend machen; wir leiten dein Anliegen an Meta weiter. Meta kann Daten an Meta Platforms, Inc. in den USA übermitteln; Transfergrundlage: Swiss-U.S. Data Privacy Framework (Meta Platforms, Inc. ist zertifiziert).

Darüber hinaus geben wir Personendaten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder du eingewilligt hast. Ein Verkauf oder eine kommerzielle Weitergabe an Dritte findet nicht statt.

Auf einzelnen Projektseiten binden wir die Website der Kundin oder des Kunden in einem Rahmen ein, damit du das Ergebnis live siehst statt als Bildschirmfoto. Der Rahmen lädt beim Scrollen; dabei übermittelt dein Browser dem Server jener Website technische Verbindungsdaten, insbesondere deine IP-Adresse – wie bei jedem Aufruf einer fremden Seite. Wir übergeben dabei keine Daten über dich. Betroffen ist derzeit physio-arslanovic.de auf der zugehörigen Projektseite.

Arbeiten wir für dich als Kundin oder Kunde und bearbeiten dabei Personendaten in deinem Auftrag, etwa beim Betrieb deiner Website oder deiner IT, sind wir Auftragsbearbeiter und du bist verantwortliche Stelle. Dafür schliessen wir einen Auftragsbearbeitungsvertrag; die Grundlage steht in Ziffer 10 unserer Allgemeinen Geschäftsbedingungen.

Zusätzlich für die Antwortfunktion (Ziff. 4):

  • Anthropic PBC (USA) – Formulierung der Antwort aus deiner Frage und passenden Abschnitten unserer eigenen Seiten. Übermittelt werden ausschliesslich diese beiden Angaben, keine Tracking- und keine Browserdaten. Der Anbieter ist vertraglich verpflichtet, diese Inhalte nicht für das Training seiner Modelle zu verwenden. Transfergrundlage: EU-Standardvertragsklauseln in der schweizerischen Anpassung. Der Dienst wird nur angesprochen, wenn du im Chat-Fenster eine Frage abschickst.

7. Übermittlung ins Ausland

Einige der unter Ziff. 6 genannten Auftragsbearbeiter haben ihren Sitz oder Server in Staaten ausserhalb der Schweiz und des EWR, insbesondere in den USA.

Die USA gelten seit der Anerkennung des Swiss-U.S. Data Privacy Framework durch den Bundesrat per 15. September 2024 für zertifizierte Empfänger als Staat mit angemessenem Datenschutz (Art. 16 Abs. 1 revDSG i. V. m. Anhang 1 DSV). Für Empfänger, die nicht unter dem DPF zertifiziert sind, stützen wir uns auf die EU-Standardvertragsklauseln in der schweizerischen Anpassung (Art. 16 Abs. 2 lit. d revDSG) sowie auf zusätzliche technische und organisatorische Massnahmen (Verschlüsselung im Transit, Pseudonymisierung, Zugriffsbeschränkungen).

Du hast das Recht, eine Kopie der Garantien anzufordern; schreibe dazu an info@alpeniq.ch.

8. Speicherdauer

Wir speichern Personendaten nur so lange, wie es für den jeweiligen Zweck erforderlich ist (Art. 6 Abs. 4 revDSG, Grundsatz der Speicherbegrenzung).

Konkret:
• Server-Logs / Edge-Logs: max. 30 Tage (Vercel Auto-Purge).
• Kontaktformular-Anfragen im ALPENIQ-Postfach: bis zu 24 Monate nach dem letzten Kontakt; bei Vertragsschluss bis 10 Jahre nach Vertragsende (Art. 958f OR).
• Resend-Versand-Logs: max. 30 Tage.
• Newsletter-Adressen: bis zu deiner Abmeldung; danach bleibt die Adresse im Verteiler als abgemeldet markiert, damit sie kein weiteres Mail erhält, und der Einwilligungsnachweis so lange, wie er zur Abwehr von Ansprüchen nötig ist.
• Google Analytics 4: 14 Monate (Standard-Aufbewahrungsdauer im Property eingestellt).
• Microsoft Clarity: 13 Monate ab letzter Aktivität (Microsoft-Standard).
• Meta Pixel: «_fbp» und «_fbc» 90 Tage auf deinem Gerät, nach einem Widerruf sofort gelöscht; wie lange Meta die empfangenen Daten aufbewahrt, legt Meta fest (Metas Datenschutzrichtlinie).
• Klaviyo: «__kla_id» bis 2 Jahre auf deinem Gerät, nach einem Widerruf sofort gelöscht. Dein Profil in unserem Klaviyo-Konto mit den zugeordneten Seitenaufrufen bis zu deiner Abmeldung; danach bleibt die Adresse als abgemeldet markiert, damit sie kein weiteres Mail erhält. Auf Anfrage löschen wir das Profil ganz (Ziff. 9).
• Cookie-Einwilligung (Local Storage): bis du sie änderst oder dein Browser sie löscht.
• Buchhaltungs- und Steuerunterlagen: 10 Jahre (Art. 958f OR).

9. Deine Rechte

Du hast nach revDSG und DSGVO insbesondere folgende Rechte:

  • Auskunft darüber, ob und welche Personendaten wir über dich bearbeiten (Art. 25 revDSG / Art. 15 DSGVO)
  • Berichtigung unzutreffender Daten (Art. 32 Abs. 1 revDSG / Art. 16 DSGVO)
  • Löschung oder Vernichtung (Art. 32 Abs. 2 revDSG / Art. 17 DSGVO)
  • Einschränkung der Bearbeitung (Art. 32 Abs. 2 revDSG / Art. 18 DSGVO)
  • Herausgabe oder Übertragung deiner Daten in einem gängigen elektronischen Format (Art. 28 revDSG / Art. 20 DSGVO)
  • Widerspruch gegen Bearbeitungen, die wir auf ein berechtigtes Interesse stützen (Art. 30 Abs. 2 lit. b revDSG / Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung, jederzeit und mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO; im revDSG folgt der Widerruf daraus, dass eine Einwilligung freiwillig sein muss, Art. 6 Abs. 6 revDSG)

Wir bearbeiten keine Personendaten zur automatisierten Einzelentscheidung mit Rechtsfolge oder erheblicher Beeinträchtigung im Sinne von Art. 21 revDSG bzw. Art. 22 DSGVO.

Für die Ausübung deiner Rechte genügt eine formlose E-Mail an info@alpeniq.ch. Die Auskunft ist in der Regel kostenlos (Art. 25 Abs. 6 revDSG). Wir antworten innert 30 Tagen; ist das nicht möglich, teilen wir dir das mit einer Begründung mit (Art. 18 DSV).

10. Beschwerderecht

Wenn du der Ansicht bist, dass wir deine Personendaten nicht rechtmässig bearbeiten, kannst du jederzeit Beschwerde bei der zuständigen Aufsichtsbehörde einreichen:

Für die Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1, 3003 Bern
Website: https://www.edoeb.admin.ch

Für den EWR/EU: die Datenschutzaufsichtsbehörde deines Wohnsitz- oder Arbeitsstaates (Art. 77 DSGVO).

11. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen, um die Vertraulichkeit, Integrität und Verfügbarkeit deiner Daten zu gewährleisten (Art. 8 revDSG, Art. 32 DSGVO). Dazu gehören insbesondere: vollständige Verschlüsselung der Übertragung (HTTPS / TLS 1.2+, HSTS mit Preload); strikte Content-Security-Policy, X-Frame-Options, Cross-Origin-Opener-Policy und weitere Sicherheits-Header; CSRF-Schutz per Double-Submit-Cookie auf allen Formularen, die du absendest (Kontakt, Newsletter-Anmeldung, Academy-Anforderung), und Rate-Limiting auf allen Endpunkten, die Arbeit auslösen; Eingabevalidierung mit Zod-Schema und HTML-Escaping vor jedem Mail-Versand; Honeypot-Feld zur Spam-Abwehr; Zugriff auf das Postfach info@alpeniq.ch und auf alle Drittsysteme nur über persönliche Accounts mit Zwei-Faktor-Authentifizierung.

Eine Datenschutz-Folgenabschätzung nach Art. 22 revDSG ist für unsere Standard-Bearbeitungen nicht erforderlich; ein Verzeichnis der Bearbeitungstätigkeiten führen wir freiwillig.

12. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Bearbeitungen, die eingesetzten Dienste oder die gesetzlichen Vorgaben ändern.

Die jeweils aktuelle Fassung ist unter alpeniq.ch/datenschutz abrufbar. Das Datum der letzten Aktualisierung steht oben auf dieser Seite.

Ändern sich die eingesetzten Cookies oder Dienste, holen wir deine Einwilligung erneut ein, statt uns auf eine frühere zu stützen.

Wir setzen Cookies, um zu verstehen, wie diese Website genutzt wird, um unsere Anzeigen bei Google und Meta zu zeigen und zu messen und um unsere E-Mails über Klaviyo auf deine Interessen abzustimmen. Notwendige Cookies sind immer aktiv; alles andere nur mit deiner Einwilligung. Mehr dazu in der Datenschutzerklärung