Datenschutzerklärung
Letzte Aktualisierung: 27. September 2026
Diese Datenschutzerklärung informiert dich darüber, welche Personendaten wir bearbeiten, zu welchem Zweck, wer sie erhält und welche Rechte du nach dem revidierten Bundesgesetz über den Datenschutz (revDSG) hast. Sie gilt für die Website alpeniq.ch. Für unsere internen, nur mit Anmeldung erreichbaren Arbeitswerkzeuge auf eigenen Subdomains gilt sie nicht; wer dort erfasst ist, wird gesondert informiert. Wenn du aus dem EWR auf diese Website zugreifst, gelten zusätzlich die Vorschriften der DSGVO.
1. Verantwortliche Stelle
Verantwortlich für die Bearbeitung der Personendaten auf dieser Website ist:
Nasser Zafi
Einzelunternehmen, Geschäftsbezeichnung «Zafi Design House», Marke «ALPENIQ»
Glasistrasse 9
8180 Bülach, Schweiz
E-Mail: info@alpeniq.ch
Telefon: +41 78 354 30 93
«ALPENIQ» ist die Marke dieses Einzelunternehmens und keine eigene Rechtsträgerin. Verantwortliche Stelle im Sinne von Art. 5 lit. j revDSG (und Art. 4 Nr. 7 DSGVO) ist damit Nasser Zafi.
Für Auskunft, Berichtigung, Löschung, Widerruf oder eine Beschwerde erreichst du uns unter info@alpeniq.ch.
Eine Datenschutzberaterin oder einen Datenschutzberater nach Art. 10 revDSG haben wir nicht bestellt. Diese Bestellung ist für private Verantwortliche freiwillig; eine gesetzliche Pflicht besteht nicht.
2. Grundsätze und Rechtsgrundlagen
Wir bearbeiten Personendaten nach Treu und Glauben, verhältnismässig und nur für die in dieser Erklärung genannten Zwecke (Art. 6 revDSG).
Die Rechtsgrundlagen im Einzelnen:
- Deine Einwilligung – für Analyse- und Marketing-Cookies (Art. 6 revDSG; Art. 6 Abs. 1 lit. a DSGVO). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Anbahnung oder Erfüllung eines Vertrags – etwa wenn du das Kontaktformular nutzt (Art. 31 Abs. 2 lit. a revDSG; Art. 6 Abs. 1 lit. b DSGVO).
- Unser überwiegendes berechtigtes Interesse – für Sicherheits-Logs, Spam-Schutz, Rate-Limiting und die cookielose Reichweitenmessung (Art. 31 Abs. 2 lit. d revDSG; Art. 6 Abs. 1 lit. f DSGVO).
- Eine gesetzliche Pflicht – etwa handels- und steuerrechtliche Aufbewahrungsfristen (Art. 31 Abs. 2 lit. c revDSG; Art. 6 Abs. 1 lit. c DSGVO).
3. Server-Logs und Sicherheitsdaten
Beim Aufruf unserer Website werden technische Daten automatisch durch unseren Hosting-Provider Vercel Inc. (siehe Ziff. 6) verarbeitet: IP-Adresse, Datum und Uhrzeit, Browser-Typ, Betriebssystem, Referrer-URL sowie die aufgerufene Seite. Diese Daten dienen ausschliesslich der Auslieferung der Website, der Abwehr von Angriffen und der Stabilität des Systems.
Im API-Endpunkt /api/contact verwenden wir die IP-Adresse zusätzlich für ein in-memory Rate-Limit (max. 5 Anfragen pro IP pro Stunde) und für einen CSRF-Schutz (Double-Submit-Cookie). Die IP-Adresse wird nicht in Datenbanken oder E-Mails gespeichert und nach Abschluss des Requests verworfen. Edge-Logs werden bei Vercel nach max. 30 Tagen automatisch gelöscht.
Seit dem 14. September 2026 schützt zusätzlich eine Web Application Firewall bei Vercel den Endpunkt /api/advisor vor automatisierter Überlastung. Sie zählt Anfragen je IP-Adresse und je TLS-Fingerabdruck (JA4) und weist zu häufige Anfragen mit dem Status 429 ab. Der TLS-Fingerabdruck beschreibt die verwendete Browser- oder Programmversion, nicht die Person; er wird von Vercel im Rahmen der Angriffsabwehr verarbeitet und von uns nicht gespeichert.
Rechtsgrundlage: berechtigtes Interesse an der IT-Sicherheit (Art. 31 Abs. 2 lit. d revDSG / Art. 6 Abs. 1 lit. f DSGVO).
Antwortfunktion (Ziff. 4): Auch der Endpunkt /api/advisor begrenzt Anfragen anhand der IP-Adresse – höchstens zehn Fragen je IP und Stunde und höchstens sechzig Fragen je Stunde insgesamt. Der Zähler liegt im Arbeitsspeicher des Servers und wird nicht gespeichert.
Wird eine dieser Grenzen erreicht, schreiben wir eine Zeile ins Serverprotokoll. Sie enthält **nicht** deine IP-Adresse, sondern eine nicht umkehrbare Kurzkennung daraus: acht Zeichen eines Hashwerts, gebildet mit einem Zufallswert, der bei jedem Serverstart neu entsteht. Sie erlaubt uns die Unterscheidung „viele Anfragen von einem Absender“ gegen „von vielen“ – und sonst nichts. Über einen Serverstart hinaus lässt sie sich mit nichts mehr in Verbindung bringen, auch von uns nicht.
Der Text deiner Frage steht in keinem Protokoll.
Zweck: Abwehr automatisierter Überlastung und Begrenzung der Kosten.
Rechtsgrundlage: berechtigtes Interesse an der IT-Sicherheit (Art. 31 Abs. 2 lit. d revDSG / Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: wie die übrigen Server-Logs, höchstens 30 Tage.
4. Kontaktformular, Terminbuchung, E-Mail, Newsletter, Academy, Website-Check und Antwortfunktion
Wenn du unser mehrstufiges Kontaktformular (/erstgespraech bzw. /initial-consultation) nutzt oder uns eine E-Mail schickst, verarbeiten wir folgende Daten: Name, Rolle im Unternehmen, E-Mail-Adresse, Telefonnummer (optional), Firmenname, Branche, Unternehmensgrösse, Information zur bestehenden Website, gewählte Dienstleistungen, Akquisekanäle, Umsatzbandbreite, Problem, Zeitrahmen, Quelle der Aufmerksamkeit sowie deine Freitext-Nachricht.
Zusätzlich übermitteln wir ein verstecktes Honeypot-Feld an unseren Server, um automatisierte Spam-Einreichungen abzuwehren. Echte Eingaben in dieses Feld werden ignoriert und nicht weiterverarbeitet.
Zweck: Bearbeitung deiner Anfrage und Vorbereitung eines kostenlosen Strategiegesprächs.
Rechtsgrundlage: vorvertragliche Massnahme auf dein Ersuchen (Art. 31 Abs. 2 lit. a revDSG / Art. 6 Abs. 1 lit. b DSGVO).
Empfänger: ALPENIQ-Postfach info@alpeniq.ch, technisch zugestellt über Resend Inc. (siehe Ziff. 6).
Speicherdauer: bis zu 24 Monate nach dem letzten Kontakt mit dir, danach Löschung oder Anonymisierung. Wenn ein Vertrag zustande kommt, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen (Art. 958f OR: 10 Jahre).
Terminbuchung (Cal.com): Buchst du ein Strategiegespräch über das eingebettete Kalender-Widget, übergeben wir Cal.com neben deinen Buchungsangaben eine verdeckte Buchungsfrage mit der Client-ID von Google Analytics 4 (aus dem Cookie «_ga»), sofern du in Analyse eingewilligt hast. Findet das Gespräch statt, meldet Cal.com das per Webhook an unseren Server, und wir senden das Ereignis «meeting_held» mit dieser Client-ID an Google Analytics 4 (Measurement Protocol). So erfahren wir, welche Quelle zu Gesprächen führt, die tatsächlich stattfinden. Ohne Analyse-Einwilligung gibt es keine Client-ID und kein Ereignis. Rechtsgrundlage: deine Einwilligung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. a DSGVO), Widerruf jederzeit über die Cookie-Einstellungen.
Newsletter: Trägst du dich für den Newsletter ein, schicken wir dir zuerst ein Bestätigungsmail (Double-Opt-in). Erst wenn du den Link darin öffnest und die Anmeldung auf der Seite dahinter bestätigst, gilt deine Adresse als angemeldet; vorher speichern wir sie nicht. Wir verarbeiten deine E-Mail-Adresse, die Sprache, die Quelle der Anmeldung sowie Zeitpunkt der Anmeldung und der Bestätigung als Nachweis deiner Einwilligung. Zweck: Zustellung des Newsletters, etwa ein Mail im Monat, und Nachweis der Einwilligung. Rechtsgrundlage: deine Einwilligung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. a DSGVO, Art. 3 Abs. 1 lit. o UWG). Empfänger: ALPENIQ-Postfach, technisch zugestellt über Resend Inc. (Ziff. 6). Den Verteiler führen wir bei Resend Inc. (Ziff. 6); gespeichert sind dort deine E-Mail-Adresse und der Stand «angemeldet» oder «abgemeldet». Abmelden kannst du dich jederzeit über den Link, der in jedem Newsletter-Mail steht, oder per Mail an info@alpeniq.ch. Deine Adresse bleibt dann als abgemeldet markiert, damit sie kein weiteres Mail erhält, und wir behalten den Nachweis der früheren Einwilligung und der Abmeldung, solange er zur Abwehr von Ansprüchen nötig ist.
Academy-Downloads: Forderst du ein Material aus der ALPENIQ Academy an, das wir gegen eine E-Mail-Adresse abgeben, schicken wir dir die Datei nicht sofort, sondern einen persönlichen Download-Link per Mail. Bis du den Download über diesen Link auslöst, speichern wir nichts – auch deine Adresse nicht; sie steckt ausschliesslich in dem signierten Link. Erst der Download belegt, dass die Adresse dir gehört, und erst dann entsteht bei uns ein Eintrag. Wir verarbeiten dabei: E-Mail-Adresse, Sprache, das angeforderte Material, den Zeitpunkt der Anforderung und den des Downloads sowie die Angabe, ob du zusätzlich in den Newsletter eingewilligt hast. Zweck: Auslieferung des von dir angeforderten Materials und – nur bei gesetztem zweitem Haken – Aufnahme in den Newsletter nach den Regeln im vorigen Absatz. Der erste Haken deckt ausschliesslich die Auslieferung; ohne den zweiten schreiben wir dich nicht an. Der zweite Haken zählt nur, wenn du den Download innert 48 Stunden nach der Anforderung auslöst, und er hebt eine frühere Abmeldung nicht auf. Rechtsgrundlage: deine Einwilligung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. a DSGVO, Art. 3 Abs. 1 lit. o UWG). Empfänger: ALPENIQ-Postfach, technisch zugestellt über Resend Inc. (Ziff. 6). Der Download-Link bleibt gültig; du kannst den Leitfaden über dieselbe Mail jederzeit wieder laden. Speicherdauer: bis zu 24 Monate nach dem Download, danach Löschung oder Anonymisierung.
Website-Check (/growth/website-check): Gibst du dort eine Website-Adresse und deine E-Mail-Adresse ein, rufen wir die genannte Seite einmal ab, prüfen sie technisch und schicken dir den Bericht per Mail. Wir verarbeiten dabei: die geprüfte Adresse, deine E-Mail-Adresse, die Sprache, das Prüfergebnis und den Zeitpunkt. Die E-Mail-Adresse ist ein Pflichtfeld – sie ist der Weg zum Bericht und zugleich die Bremse dagegen, dass jemand den Abruf automatisiert gegen fremde Server richtet. Einen Vermerk mit demselben Inhalt erhalten unsere eigenen Postfächer, damit wir auf Rückfragen antworten können. Der Bericht selbst liegt hinter einem signierten Link; eine Kopie in einer Datenbank legen wir nicht an.
Zweck: Auslieferung des von dir angeforderten Berichts und Vorbereitung eines allfälligen Strategiegesprächs.
Rechtsgrundlage: vorvertragliche Massnahme auf dein Ersuchen (Art. 31 Abs. 2 lit. a revDSG / Art. 6 Abs. 1 lit. b DSGVO).
Empfänger: die ALPENIQ-Postfächer info@ und admin@alpeniq.ch, technisch zugestellt über Resend Inc. (Ziff. 6).
Speicherdauer: bis zu 24 Monate nach dem letzten Kontakt mit dir.
Telefonische Nachfrage: Hast du das Kontaktformular ausgefüllt, den Website-Check angefordert oder ein Academy-Material bezogen, kann es sein, dass wir uns einmal telefonisch melden – um zu fragen, ob du weitergekommen bist, und um dir ein kostenloses Strategiegespräch anzubieten. Die Nummer stammt entweder von dir selbst aus dem Kontaktformular oder aus einer öffentlich zugänglichen Quelle deines Unternehmens. Dabei beachten wir den Vermerk im Telefonverzeichnis nach Art. 3 Abs. 1 lit. u UWG, und Nummern ohne Verzeichniseintrag behandeln wir gleich wie solche mit Vermerk. Höchstens drei Versuche, danach nicht mehr. Eine blosse Newsletter-Anmeldung löst nie einen Anruf aus.
Zweck: Nachfrage zu deiner Anfrage und Angebot eines Erstgesprächs.
Rechtsgrundlage: unser überwiegendes berechtigtes Interesse an der Anbahnung einer Geschäftsbeziehung mit Unternehmen (Art. 31 Abs. 2 lit. d revDSG / Art. 6 Abs. 1 lit. f DSGVO); bei einer Anfrage über das Kontaktformular zusätzlich die vorvertragliche Massnahme auf dein Ersuchen.
Ein Wort genügt, und wir rufen nicht mehr an: info@alpeniq.ch.
Antwortfunktion (ALPENIQ Advisor): Stellst du im Chat-Fenster unten rechts eine Frage, senden wir genau zwei Dinge an Anthropic PBC (siehe Ziff. 6): deine Frage und diejenigen Textabschnitte aus unseren eigenen, öffentlich abrufbaren Seiten, die dazu passen. Mehr geht nicht mit – keine IP-Adresse, kein Cookie, keine Kennung, kein Name, keine E-Mail-Adresse und auch nicht deine früheren Fragen.
Wir selbst legen deine Frage nirgends dauerhaft ab. Frage und Antwort liegen höchstens zwölf Stunden im Arbeitsspeicher des Servers, damit dieselbe Frage nicht zweimal berechnet werden muss, und sind mit der nächsten Auslieferung der Website weg. In unser Server-Protokoll schreiben wir ausschliesslich die Kosten des Aufrufs, nie den Text deiner Frage.
Zweck: deine Frage aus unseren eigenen Inhalten beantworten und dir die Seite nennen, auf der die Antwort steht.
Rechtsgrundlage: unser überwiegendes privates Interesse an einer verständlichen Auskunft (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. f DSGVO).
Empfänger: Anthropic PBC (USA), siehe Ziff. 6 und 7.
Speicherdauer: bei uns höchstens zwölf Stunden im Arbeitsspeicher, keine dauerhafte Ablage.
Die Funktion ist freiwillig, und das Laden der Website löst sie nicht aus – erst das Abschicken einer Frage tut das. Dieselben Inhalte findest du ohne jede Übermittlung an Dritte über die Suche auf alpeniq.ch.
Bitte gib im Eingabefeld keine Personendaten und keine vertraulichen Angaben ein. Für eine Antwort brauchen wir sie nicht, und für ein Anliegen, das Personendaten erfordert, ist das Kontaktformular der richtige Weg.
6. Auftragsbearbeiter und Empfänger
Für den Betrieb der Website beauftragen wir spezialisierte Dienstleister als Auftragsbearbeiter im Sinne von Art. 9 revDSG. Mit allen haben wir die vorgeschriebenen Verträge (DPA/AVV) abgeschlossen.
- Vercel Inc. (USA) – Hosting und Auslieferung über das europäische Edge-Netzwerk, dazu «Vercel Analytics», eine cookielose Reichweitenmessung ohne Wiedererkennung über Sitzungen hinweg. Diese läuft gestützt auf unser berechtigtes Interesse und ohne Einwilligung, weil sie keine Daten auf deinem Gerät speichert oder ausliest. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
- Google Ireland Ltd. (IE) und Google LLC (USA) – Google Tag Manager, Google Analytics 4, Google Ads Conversion-Messung und Google-Ads-Remarketing. Remarketing bedeutet: Besucher dieser Website können im Google-Werbenetzwerk erneut mit ALPENIQ-Anzeigen angesprochen werden. Die dafür nötige Zielgruppe wird ausschliesslich mit deiner Marketing-Einwilligung befüllt; ohne sie bleibt dein Besuch für Google Ads unsichtbar. Analyse-Cookies werden ausschliesslich nach deiner Analyse-Einwilligung gesetzt, Conversion-Cookies und die gehashte E-Mail-Adresse für erweiterte Conversions nur nach deiner Marketing-Einwilligung; Google Consent Mode v2 ist aktiv, IP-Anonymisierung ist in GA4 Standard. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
- Microsoft Ireland Operations Ltd. (IE) und Microsoft Corporation (USA) – Microsoft Clarity für Heatmaps und Session-Replays. Der Code wird erst nach deiner Analyse-Einwilligung geladen. Eingaben in Formularfelder werden vor der Übertragung maskiert. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
- Resend Inc. (USA) – Zustellung der Kontaktformular-Anfragen an info@alpeniq.ch sowie der Newsletter-Bestätigungsmails an dich und der Einwilligungsnachweise an unser Postfach. Dazu führt Resend den Newsletter-Verteiler: E-Mail-Adresse und Abmeldestatus der angemeldeten Personen. Übermittelt werden ausschliesslich die von dir eingegebenen Formulardaten, keine Tracking- oder Browserdaten. Transfergrundlage: EU-Standardvertragsklauseln. Versand-Logs werden nach rund 30 Tagen gelöscht.
- Cal.com, Inc. (USA, Verarbeitung primär in der EU) – Buchung des Strategiegesprächs über ein eingebettetes Kalender-Widget. Es wird nur geladen, wenn du /erstgespraech oder /initial-consultation aufrufst. Bestätigt Cal.com eine Buchung, meldet unsere Seite das wie eine Anfrage an Google Analytics, Google Ads und, mit deiner Marketing-Einwilligung, an Meta (siehe unten); Cal.com gibt uns dafür nur die Kennung der Buchung heraus, nicht deine Angaben. Transfergrundlage, soweit anwendbar: EU-Standardvertragsklauseln.
- Klaviyo, Inc., 125 Summer Street, Floor 6, Boston, MA 02111, USA – E-Mail-Marketing. Mit deiner Marketing-Einwilligung laden wir das Skript von Klaviyo. Es legt eine zufällige Kennung deines Browsers ab (Ziff. 5), ermittelt beim Laden aus deiner IP-Adresse Land und Kontinent und merkt sich in deinem Browser, woher du kommst und welche Seiten du bei uns aufrufst. Solange Klaviyo dich nicht kennt, bleibt diese Liste in deinem Browser. Klaviyo kennt dich, wenn du deine E-Mail-Adresse in ein Anmeldeformular von Klaviyo auf dieser Website einträgst oder über einen Link zu uns kommst, der dich kennzeichnet – etwa aus einem Mail, das wir über Klaviyo versenden, oder einen Link, der deine E-Mail-Adresse enthält. Dann übermittelt das Skript die aufgerufenen Seiten, auch die vorgemerkten, an Klaviyo – mit Herkunft, Browser, Betriebssystem, Gerätetyp und den Parametern im Link, etwa Kampagnenangaben – und ordnet sie deinem Profil in unserem Klaviyo-Konto zu, damit wir unsere Mails auf deine Interessen abstimmen können. Klaviyo bearbeitet die Daten als unser Auftragsbearbeiter und speichert sie in den USA. Transfergrundlage: Swiss-U.S. Data Privacy Framework (zertifiziert) sowie EU-Standardvertragsklauseln.
Meta Pixel und Conversions API (gemeinsame Verantwortung): Mit deiner Marketing-Einwilligung setzen wir das Meta Pixel von Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Irland, ein. Es meldet Meta bei jedem Seitenaufruf die Adresse der Seite, die Herkunftsseite, den Zeitpunkt, deine IP-Adresse, Bildschirmgrösse, Zeitzone und Browserangaben sowie die Kennung aus «_fbp» und, falls vorhanden, die Klick-Kennung aus «_fbc» (Ziff. 5). Bist du bei Facebook oder Instagram angemeldet, schickt dein Browser Metas eigene Cookies mit, und Meta kann den Besuch deinem Konto zuordnen.
Nach dem Absenden des Kontaktformulars erfährt Meta einmal zusätzlich das Ereignis «Lead», also dass eine Anfrage eingegangen ist, und zwar auf zwei Wegen: vom Pixel in deinem Browser, ohne Namen, E-Mail-Adresse oder Inhalt, und von unserem Server über Metas Conversions API. Die Server-Meldung enthält die Adresse der Seite, deine IP-Adresse, Browserangaben, die Kennungen aus «_fbp» und «_fbc» sowie deine E-Mail-Adresse, aber nur als SHA-256-Hash. Meta gleicht diesen Hash mit den Adressen seiner Konten ab, um die Anfrage einer Anzeige zuzuordnen. Deinen Namen, deine Telefonnummer und den Inhalt deiner Nachricht erhält Meta nicht. Beide Meldungen tragen dieselbe zufällige Kennung, damit Meta die Anfrage nur einmal zählt. Der Server meldet nur, wenn du beim Absenden in Marketing eingewilligt hast. Buchst du direkt im Kalender einen Termin, meldet nur das Pixel dasselbe Ereignis «Lead», mit der Kennung der Buchung und ohne Namen, E-Mail-Adresse oder Inhalt.
Meldest du dich zum Newsletter an, forderst du einen Academy-Leitfaden an oder machst du den Website-Check, meldet das Pixel Meta das Ereignis «CompleteRegistration» und dazu, welche der drei Anmeldungen es war. Deine E-Mail-Adresse, die geprüfte Website-Adresse, das Ergebnis des Checks und der Titel des Leitfadens gehen nicht an Meta, und unser Server meldet diese Anmeldungen nicht.
Wir nutzen beides, um dir auf Facebook und Instagram unsere Anzeigen zu zeigen und ihren Erfolg zu messen. Klicks, übrige Formulareingaben und Seiteninhalte werden nicht gemeldet: Die automatische Erfassung von Klicks und Seitendaten ist in unserem Code ausgeschaltet, die automatische Zuordnung über Formularfelder («Automatic Advanced Matching») in Metas Einstellungen.
Für die Erhebung dieser Daten und ihre Übermittlung an Meta sind wir mit Meta Platforms Ireland Ltd. gemeinsam verantwortlich (Art. 5 lit. j revDSG; Art. 26 DSGVO). Die Vereinbarung dazu ist Teil von Metas Nutzungsbedingungen für Business-Tools («Controller Addendum», facebook.com/legal/controller_addendum). Für die weitere Bearbeitung ist Meta allein verantwortlich; wie Meta die Daten bearbeitet und wie du dort deine Rechte geltend machst, steht in Metas Datenschutzrichtlinie (facebook.com/privacy/policy). Deine Rechte kannst du auch bei uns geltend machen; wir leiten dein Anliegen an Meta weiter. Meta kann Daten an Meta Platforms, Inc. in den USA übermitteln; Transfergrundlage: Swiss-U.S. Data Privacy Framework (Meta Platforms, Inc. ist zertifiziert).
Darüber hinaus geben wir Personendaten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder du eingewilligt hast. Ein Verkauf oder eine kommerzielle Weitergabe an Dritte findet nicht statt.
Auf einzelnen Projektseiten binden wir die Website der Kundin oder des Kunden in einem Rahmen ein, damit du das Ergebnis live siehst statt als Bildschirmfoto. Der Rahmen lädt beim Scrollen; dabei übermittelt dein Browser dem Server jener Website technische Verbindungsdaten, insbesondere deine IP-Adresse – wie bei jedem Aufruf einer fremden Seite. Wir übergeben dabei keine Daten über dich. Betroffen ist derzeit physio-arslanovic.de auf der zugehörigen Projektseite.
Arbeiten wir für dich als Kundin oder Kunde und bearbeiten dabei Personendaten in deinem Auftrag, etwa beim Betrieb deiner Website oder deiner IT, sind wir Auftragsbearbeiter und du bist verantwortliche Stelle. Dafür schliessen wir einen Auftragsbearbeitungsvertrag; die Grundlage steht in Ziffer 10 unserer Allgemeinen Geschäftsbedingungen.
Zusätzlich für die Antwortfunktion (Ziff. 4):
- Anthropic PBC (USA) – Formulierung der Antwort aus deiner Frage und passenden Abschnitten unserer eigenen Seiten. Übermittelt werden ausschliesslich diese beiden Angaben, keine Tracking- und keine Browserdaten. Der Anbieter ist vertraglich verpflichtet, diese Inhalte nicht für das Training seiner Modelle zu verwenden. Transfergrundlage: EU-Standardvertragsklauseln in der schweizerischen Anpassung. Der Dienst wird nur angesprochen, wenn du im Chat-Fenster eine Frage abschickst.
7. Übermittlung ins Ausland
Einige der unter Ziff. 6 genannten Auftragsbearbeiter haben ihren Sitz oder Server in Staaten ausserhalb der Schweiz und des EWR, insbesondere in den USA.
Die USA gelten seit der Anerkennung des Swiss-U.S. Data Privacy Framework durch den Bundesrat per 15. September 2024 für zertifizierte Empfänger als Staat mit angemessenem Datenschutz (Art. 16 Abs. 1 revDSG i. V. m. Anhang 1 DSV). Für Empfänger, die nicht unter dem DPF zertifiziert sind, stützen wir uns auf die EU-Standardvertragsklauseln in der schweizerischen Anpassung (Art. 16 Abs. 2 lit. d revDSG) sowie auf zusätzliche technische und organisatorische Massnahmen (Verschlüsselung im Transit, Pseudonymisierung, Zugriffsbeschränkungen).
Du hast das Recht, eine Kopie der Garantien anzufordern; schreibe dazu an info@alpeniq.ch.
8. Speicherdauer
Wir speichern Personendaten nur so lange, wie es für den jeweiligen Zweck erforderlich ist (Art. 6 Abs. 4 revDSG, Grundsatz der Speicherbegrenzung).
Konkret:
• Server-Logs / Edge-Logs: max. 30 Tage (Vercel Auto-Purge).
• Kontaktformular-Anfragen im ALPENIQ-Postfach: bis zu 24 Monate nach dem letzten Kontakt; bei Vertragsschluss bis 10 Jahre nach Vertragsende (Art. 958f OR).
• Resend-Versand-Logs: max. 30 Tage.
• Newsletter-Adressen: bis zu deiner Abmeldung; danach bleibt die Adresse im Verteiler als abgemeldet markiert, damit sie kein weiteres Mail erhält, und der Einwilligungsnachweis so lange, wie er zur Abwehr von Ansprüchen nötig ist.
• Google Analytics 4: 14 Monate (Standard-Aufbewahrungsdauer im Property eingestellt).
• Microsoft Clarity: 13 Monate ab letzter Aktivität (Microsoft-Standard).
• Meta Pixel: «_fbp» und «_fbc» 90 Tage auf deinem Gerät, nach einem Widerruf sofort gelöscht; wie lange Meta die empfangenen Daten aufbewahrt, legt Meta fest (Metas Datenschutzrichtlinie).
• Klaviyo: «__kla_id» bis 2 Jahre auf deinem Gerät, nach einem Widerruf sofort gelöscht. Dein Profil in unserem Klaviyo-Konto mit den zugeordneten Seitenaufrufen bis zu deiner Abmeldung; danach bleibt die Adresse als abgemeldet markiert, damit sie kein weiteres Mail erhält. Auf Anfrage löschen wir das Profil ganz (Ziff. 9).
• Cookie-Einwilligung (Local Storage): bis du sie änderst oder dein Browser sie löscht.
• Buchhaltungs- und Steuerunterlagen: 10 Jahre (Art. 958f OR).
9. Deine Rechte
Du hast nach revDSG und DSGVO insbesondere folgende Rechte:
- Auskunft darüber, ob und welche Personendaten wir über dich bearbeiten (Art. 25 revDSG / Art. 15 DSGVO)
- Berichtigung unzutreffender Daten (Art. 32 Abs. 1 revDSG / Art. 16 DSGVO)
- Löschung oder Vernichtung (Art. 32 Abs. 2 revDSG / Art. 17 DSGVO)
- Einschränkung der Bearbeitung (Art. 32 Abs. 2 revDSG / Art. 18 DSGVO)
- Herausgabe oder Übertragung deiner Daten in einem gängigen elektronischen Format (Art. 28 revDSG / Art. 20 DSGVO)
- Widerspruch gegen Bearbeitungen, die wir auf ein berechtigtes Interesse stützen (Art. 30 Abs. 2 lit. b revDSG / Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung, jederzeit und mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO; im revDSG folgt der Widerruf daraus, dass eine Einwilligung freiwillig sein muss, Art. 6 Abs. 6 revDSG)
Wir bearbeiten keine Personendaten zur automatisierten Einzelentscheidung mit Rechtsfolge oder erheblicher Beeinträchtigung im Sinne von Art. 21 revDSG bzw. Art. 22 DSGVO.
Für die Ausübung deiner Rechte genügt eine formlose E-Mail an info@alpeniq.ch. Die Auskunft ist in der Regel kostenlos (Art. 25 Abs. 6 revDSG). Wir antworten innert 30 Tagen; ist das nicht möglich, teilen wir dir das mit einer Begründung mit (Art. 18 DSV).
10. Beschwerderecht
Wenn du der Ansicht bist, dass wir deine Personendaten nicht rechtmässig bearbeiten, kannst du jederzeit Beschwerde bei der zuständigen Aufsichtsbehörde einreichen:
Für die Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1, 3003 Bern
Website: https://www.edoeb.admin.ch
Für den EWR/EU: die Datenschutzaufsichtsbehörde deines Wohnsitz- oder Arbeitsstaates (Art. 77 DSGVO).
11. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen, um die Vertraulichkeit, Integrität und Verfügbarkeit deiner Daten zu gewährleisten (Art. 8 revDSG, Art. 32 DSGVO). Dazu gehören insbesondere: vollständige Verschlüsselung der Übertragung (HTTPS / TLS 1.2+, HSTS mit Preload); strikte Content-Security-Policy, X-Frame-Options, Cross-Origin-Opener-Policy und weitere Sicherheits-Header; CSRF-Schutz per Double-Submit-Cookie auf allen Formularen, die du absendest (Kontakt, Newsletter-Anmeldung, Academy-Anforderung), und Rate-Limiting auf allen Endpunkten, die Arbeit auslösen; Eingabevalidierung mit Zod-Schema und HTML-Escaping vor jedem Mail-Versand; Honeypot-Feld zur Spam-Abwehr; Zugriff auf das Postfach info@alpeniq.ch und auf alle Drittsysteme nur über persönliche Accounts mit Zwei-Faktor-Authentifizierung.
Eine Datenschutz-Folgenabschätzung nach Art. 22 revDSG ist für unsere Standard-Bearbeitungen nicht erforderlich; ein Verzeichnis der Bearbeitungstätigkeiten führen wir freiwillig.
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Bearbeitungen, die eingesetzten Dienste oder die gesetzlichen Vorgaben ändern.
Die jeweils aktuelle Fassung ist unter alpeniq.ch/datenschutz abrufbar. Das Datum der letzten Aktualisierung steht oben auf dieser Seite.
Ändern sich die eingesetzten Cookies oder Dienste, holen wir deine Einwilligung erneut ein, statt uns auf eine frühere zu stützen.