Datenschutz

1. Allgemeine Informationen

Der Schutz von Personendaten und vertraulichen Geschäftsinformationen hat für Croviax Solutions OOD einen hohen Stellenwert.

Wir bearbeiten Personendaten sorgfältig und unter Beachtung der anwendbaren Datenschutzbestimmungen, insbesondere der Datenschutz-Grundverordnung der Europäischen Union (DSGVO) sowie – soweit auf die jeweilige Bearbeitung anwendbar – des Schweizer Bundesgesetzes über den Datenschutz (DSG) und weiterer einschlägiger Datenschutzvorschriften.

Diese Datenschutzerklärung informiert darüber, wie Croviax Solutions OOD Personendaten im Zusammenhang mit unserer Webseite, Anfragen, unserem Live-Chat, unserem Konfigurator, der Zusammenarbeit mit Kunden, unseren Backoffice-Dienstleistungen, Google Workspace sowie unseren internen KI-gestützten Arbeitsprozessen unter der Bezeichnung Croviax AI bearbeitet.

2. Verantwortliche Stelle

Verantwortlich für die Datenbearbeitung ist:

Croviax Solutions OOD
Mestnost Lahana
K-s Madzestik Vilidzh 107
8200 Pomorie
Oblast Burgas
Bulgarien

E-Mail: office@croviax.ch
Telefon: +359 87 729 2500
Webseite: croviax.ch

Vertretungsberechtigte Personen:

Lorena Ulrich
Virgil Gälli

Datenschutzanfragen können an office@croviax.ch gerichtet werden.

3. Welche Personendaten wir bearbeiten

Je nach Kontakt, Nutzung unserer Webseite oder Art der Zusammenarbeit können insbesondere folgende Personendaten bearbeitet werden:

3.1 Kontakt- und Grunddaten

  • Name und Vorname
  • Firma
  • Funktion oder Position
  • E-Mail-Adresse
  • Telefonnummer
  • Adresse, soweit erforderlich
  • Kommunikationsinhalte
  • Angaben zu einer Anfrage oder gewünschten Zusammenarbeit

 

3.2 Vertrags- und Kundendaten

  • Vertragsinformationen
  • vereinbarter Leistungsumfang
  • Dienstleistungen und Aufgabenbereiche
  • Preise und Abrechnungsinformationen
  • Projektinformationen
  • Aufgaben, Termine und Prioritäten
  • Kundenanweisungen
  • Arbeits- und Prozessvorgaben
  • Kommunikation im Zusammenhang mit der Zusammenarbeit

 

3.3 Daten im Rahmen unserer Backoffice-Dienstleistungen

Im Rahmen von Kundenaufträgen können wir Personendaten und geschäftliche Informationen bearbeiten, die uns durch den jeweiligen Kunden zur Verfügung gestellt oder zugänglich gemacht werden.

Hierzu können beispielsweise gehören:

  • Dokumente
  • Tabellen und Listen
  • E-Mails
  • Kunden- und Interessentendaten
  • Mitarbeiterdaten
  • Lieferantendaten
  • Mieter- oder Verwaltungsdaten
  • Produkt- und Auftragsdaten
  • administrative Informationen
  • regulatorische oder operative Prozessinformationen
  • interne Geschäftsdaten des Kunden

Solche Daten werden grundsätzlich nur im Rahmen des jeweiligen Kundenauftrags und entsprechend den vereinbarten Vorgaben bearbeitet.

Soweit Croviax Personendaten im Auftrag eines Kunden bearbeitet, erfolgt die Bearbeitung ausschliesslich im Rahmen der vereinbarten Leistungen und nach den Weisungen des jeweiligen Kunden. Der Kunde bleibt für diese Datenbearbeitung grundsätzlich verantwortlich; Croviax handelt insoweit als Auftragsbearbeiter bzw. Auftragsverarbeiter. Eine Nutzung dieser Personendaten für eigene Zwecke erfolgt grundsätzlich nicht.

4. Zwecke der Datenbearbeitung

Personendaten können insbesondere zu folgenden Zwecken bearbeitet werden:

  • Bearbeitung von Anfragen
  • Kommunikation mit Interessenten und Kunden
  • Erstellung und Bearbeitung von Angeboten
  • Vorbereitung und Abschluss von Verträgen
  • Erfüllung vertraglicher Leistungen
  • Durchführung von Backoffice- und Support-Dienstleistungen
  • Organisation und Bearbeitung von Aufgaben
  • Dokumenten- und Datenmanagement
  • Kommunikation und Zusammenarbeit mit Kunden
  • Qualitätssicherung
  • interne Administration
  • Zeiterfassung und Leistungsnachweise
  • Abrechnung
  • IT- und Informationssicherheit
  • Fehleranalyse und Systembetrieb
  • Weiterentwicklung unserer internen Prozesse und Dienstleistungen
  • Erfüllung gesetzlicher Verpflichtungen
  • Betrieb, Bereitstellung und Optimierung unserer Website
  • Bearbeitung von Anfragen über Website, Konfigurator und Live-Chat
  • Reichweitenmessung und Analyse der Websitenutzung
  • Verbesserung der Benutzerfreundlichkeit und technischen Performance
  • Verwaltung von Cookie- und Einwilligungseinstellungen
  • Unterstützung interner Arbeitsprozesse durch Croviax AI
  • Automatisierung, Strukturierung und Qualitätssicherung interner Arbeitsabläufe
  • Erkennung und Verhinderung von Missbrauch, Sicherheitsvorfällen und technischen Störungen

5. Rechtsgrundlagen

Soweit die Datenschutz-Grundverordnung der Europäischen Union (DSGVO) anwendbar ist, erfolgt die Bearbeitung von Personendaten insbesondere auf Grundlage:

    • einer Einwilligung,
    • vorvertraglicher Massnahmen,
    • der Erfüllung eines Vertrags,
    • gesetzlicher Verpflichtungen oder
    • berechtigter Interessen von Croviax oder Dritten, insbesondere an der sicheren Kommunikation, der Erbringung unserer Dienstleistungen, der internen Administration, der Verbesserung unserer Website und Systeme sowie der Gewährleistung der IT- und Informationssicherheit.

    Bei Datenbearbeitungen, die auf einer Einwilligung beruhen, kann die Einwilligung nach Massgabe der anwendbaren gesetzlichen Bestimmungen mit Wirkung für die Zukunft widerrufen werden.

Soweit das Schweizer Datenschutzgesetz (DSG) anwendbar ist, bearbeiten wir Personendaten nach den darin vorgesehenen Bearbeitungsgrundsätzen und gesetzlichen Anforderungen. Soweit für eine bestimmte Datenbearbeitung ein Rechtfertigungsgrund erforderlich ist, kann dieser insbesondere in einer Einwilligung der betroffenen Person, einem überwiegenden privaten oder öffentlichen Interesse oder einer gesetzlichen Grundlage bestehen.

6. Verarbeitung im Auftrag unserer Kunden

Bei vielen unserer Dienstleistungen bestimmt der jeweilige Kunde den Zweck und den wesentlichen Rahmen der Datenbearbeitung. In solchen Fällen kann Croviax Solutions OOD als Auftragsbearbeiter beziehungsweise Auftragsverarbeiter tätig sein.

 

Personendaten werden in diesen Fällen grundsätzlich nur im Rahmen der vereinbarten Leistungen und entsprechend den dokumentierten Weisungen des jeweiligen Kunden bearbeitet. Eine Bearbeitung für eigene, mit dem Kundenauftrag nicht vereinbare Zwecke erfolgt grundsätzlich nicht.

Soweit erforderlich, wird die Auftragsbearbeitung beziehungsweise Auftragsverarbeitung vertraglich geregelt. Dies kann insbesondere folgende Punkte umfassen:

  • Gegenstand, Zweck und Dauer der Bearbeitung
  • Art der Personendaten
  • betroffene Personengruppen
  • Weisungsgebundenheit
  • Vertraulichkeit und Geheimhaltung
  • technische und organisatorische Sicherheitsmassnahmen
  • Einsatz von Unterauftragsbearbeitern beziehungsweise Unterauftragsverarbeitern
  • Unterstützung bei der Wahrnehmung von Betroffenenrechten
  • Pflichten bei Datenschutz- und Sicherheitsvorfällen
  • Rückgabe oder Löschung von Daten nach Beendigung des Auftrags

Soweit Croviax für die Erbringung der vereinbarten Leistungen weitere technische Dienstleister oder Unterauftragsbearbeiter einsetzt, erfolgt dies unter Beachtung der anwendbaren gesetzlichen und vertraglichen Anforderungen. Soweit erforderlich, werden diese Dienstleister zu einem angemessenen Datenschutz- und Sicherheitsniveau verpflichtet. Die DSGVO verlangt für Unterauftragsverarbeiter grundsätzlich eine entsprechende Autorisierung und vergleichbare Datenschutzpflichten.

Der jeweilige Kunde bleibt im Rahmen seiner Verantwortlichkeit insbesondere dafür zuständig, dass die Erhebung und Bereitstellung der Personendaten sowie die Croviax erteilten Weisungen rechtmässig sind. Croviax ist seinerseits für die Einhaltung der eigenen gesetzlichen und vertraglichen Pflichten als Auftragsbearbeiter beziehungsweise Auftragsverarbeiter verantwortlich.

7.Google Workspace

Croviax Solutions OOD nutzt Google Workspace als zentrale technische Plattform für Kommunikation, Zusammenarbeit, Daten- und Dokumentenverwaltung sowie interne Arbeitsprozesse.

Je nach Geschäftsprozess können insbesondere folgende Google-Dienste eingesetzt werden:

    • Gmail
    • Google Drive
    • Google Docs
    • Google Sheets
    • Google Calendar
    • Google Chat
    • Google Forms
    • Google Meet
    • Google Apps Script
    • weitere für den jeweiligen Arbeitsprozess erforderliche Funktionen von Google Workspace

8.Croviax AI und KI-gestützte Arbeitsprozesse

Croviax Solutions OOD nutzt unter der Bezeichnung Croviax AI interne KI-gestützte Assistenz- und Automatisierungsfunktionen zur Unterstützung von Arbeitsprozessen.

Croviax AI kann beispielsweise eingesetzt werden zur:

  • Strukturierung von Informationen
  • Zusammenfassung von Inhalten
  • Vorbereitung und Organisation von Aufgaben
  • Klassifizierung und Zuordnung von Informationen
  • Unterstützung interner Recherchen
  • Vorbereitung und Überarbeitung von Texten und Arbeitsunterlagen
  • Unterstützung administrativer Abläufe
  • Verarbeitung und Strukturierung von Arbeitsanweisungen
  • Unterstützung bei internen Auswertungen
  • Qualitätssicherung und Plausibilitätsprüfung von Arbeitsergebnissen
  • Automatisierung wiederkehrender interner Arbeitsschritte

Croviax AI ist eine interne Bezeichnung von Croviax und kein eigenständiger externer KI-Anbieter. Für bestimmte Funktionen können Dienste, technische Infrastruktur und KI-Technologien von Google eingesetzt werden, insbesondere Funktionen innerhalb von Google Workspace und Gemini in Workspace.

Google Workspace stellt generative KI-Funktionen unter anderem für das Schreiben, Strukturieren, Zusammenfassen und Organisieren von Informationen sowie für die Unterstützung von Arbeitsabläufen bereit.

Soweit Google Workspace Generative AI Services eingesetzt werden, gelten die hierfür vorgesehenen vertraglichen Datenschutz- und Sicherheitsbestimmungen von Google Workspace. Nach den derzeit geltenden Google-Workspace-Bedingungen verwendet Google Kundendaten nicht ohne vorherige Erlaubnis oder Weisung des Kunden zum Training oder Fine-Tuning der generativen KI-Modelle, welche die Google-Workspace-KI-Dienste unterstützen.

Bei der Nutzung KI-gestützter Funktionen gilt der Grundsatz der Datenminimierung. Personendaten und vertrauliche Geschäftsinformationen sollen nur in dem Umfang verarbeitet werden, wie dies für den jeweiligen Zweck und den betreffenden Arbeitsprozess erforderlich ist.

Zugriffe auf Informationen richten sich nach den innerhalb der Croviax-Systeme eingerichteten Benutzer-, Rollen- und Zugriffsberechtigungen.

Soweit Croviax Personendaten im Auftrag eines Kunden mit Unterstützung KI-gestützter Funktionen bearbeitet, erfolgt dies grundsätzlich nur im Rahmen des vereinbarten Kundenauftrags und der entsprechenden Weisungen des Kunden.

Croviax verkauft keine Kunden- oder Personendaten und stellt Kundendaten nicht zu eigenen Werbezwecken oder zur Erstellung öffentlich zugänglicher KI-Trainingsdatensätze bereit.

KI-Systeme werden grundsätzlich als unterstützende Werkzeuge eingesetzt. Ergebnisse können durch Mitarbeiter geprüft, ergänzt oder korrigiert werden.

Croviax trifft derzeit keine ausschliesslich automatisierten Einzelentscheidungen auf Grundlage von KI, die gegenüber betroffenen Personen rechtliche Wirkungen entfalten oder sie in vergleichbarer Weise erheblich beeinträchtigen. Das Schweizer DSG sieht bei bestimmten vollständig automatisierten Einzelentscheidungen besondere Informations- und Überprüfungsrechte vor.

9. Hosting der Webseite

Unsere Webseite wird über Hostinger betrieben.

Der von Croviax für die Website gewählte Hosting-Standort befindet sich nach aktueller Konfiguration innerhalb Europas. Hostinger betreibt daneben auch Infrastruktur und Rechenzentren in anderen Regionen.

Beim Aufruf unserer Website können technisch erforderliche Daten verarbeitet und in Server- bzw. Zugriffsprotokollen gespeichert werden. Hierzu können insbesondere gehören:

    • IP-Adresse
    • Datum und Uhrzeit des Zugriffs
    • aufgerufene Seiten und Dateien
    • Art der Anfrage
    • Browserinformationen
    • Betriebssystem und Geräteinformationen
    • Referrer-Informationen
    • technische Server-, Verbindungs- und Fehlerdaten

Hostinger beschreibt für seine Infrastruktur ebenfalls die Verarbeitung von Log- und Geräteinformationen sowie IP-Adressen; in den Hosting-Zugriffsprotokollen können insbesondere Zeitpunkt, IP-Adresse und angeforderte Ressource erfasst werden.

Die Verarbeitung dieser Daten dient insbesondere der Bereitstellung und dem sicheren und stabilen Betrieb der Website, der technischen Administration, der Fehleranalyse, der Abwehr von Missbrauch und Angriffen sowie der Gewährleistung der IT- und Informationssicherheit.

Soweit Hostinger im Rahmen des Websitebetriebs Personendaten für Croviax verarbeitet, erfolgt die Verarbeitung im Rahmen der geltenden vertraglichen und datenschutzrechtlichen Vereinbarungen mit dem Anbieter.

10.Kontakt, Konfigurator und Live-Chat

Wenn Sie Croviax per E-Mail, Kontaktformular, Konfigurator oder Live-Chat kontaktieren, bearbeiten wir die von Ihnen übermittelten Informationen zur Bearbeitung Ihrer Anfrage und gegebenenfalls zur Vorbereitung einer Zusammenarbeit.

  • Name und Vorname
  • Firma
  • Funktion oder Position
  • E-Mail-Adresse
  • Telefonnummer
  • Inhalt Ihrer Nachricht
  • ausgewählte Dienstleistungen
  • Aufgabenbereiche
  • gewünschter Umfang der Zusammenarbeit
  • Angaben zu einer Anfrage oder einem Projekt
  • Datum und Zeitpunkt der Kontaktaufnahme
  • technische Sitzungs- und Verbindungsdaten, soweit für den Betrieb des Live-Chats erforderlich
  • weitere freiwillig übermittelte Angaben

Unser Live-Chat ist technisch mit internen Croviax-Systemen verbunden. Nachrichten und die für die Bearbeitung erforderlichen Informationen können zur Bearbeitung durch autorisierte Mitarbeiter in unsere Google-Workspace-Umgebung, insbesondere in Google Chat oder damit verbundene interne Systeme, übertragen und dort verarbeitet werden.

Die Verarbeitung innerhalb der Croviax-Systeme erfolgt entsprechend den eingerichteten Benutzer-, Rollen- und Zugriffsberechtigungen. Croviax trifft angemessene technische und organisatorische Massnahmen zum Schutz der bearbeiteten Personendaten vor unbefugtem Zugriff, Verlust, Veränderung oder missbräuchlicher Verwendung. Das Schweizer DSG verlangt angemessene technische und organisatorische Schutzmassnahmen.

Die über Kontaktmöglichkeiten übermittelten Informationen werden grundsätzlich nur für die Bearbeitung der jeweiligen Anfrage sowie für damit zusammenhängende geschäftliche und administrative Zwecke verwendet.

Bitte übermitteln Sie über öffentlich zugängliche Kontaktmöglichkeiten grundsätzlich keine besonders schützenswerten Personendaten oder hoch vertraulichen Geschäftsunterlagen, sofern deren Übermittlung nicht ausdrücklich erforderlich und mit Croviax abgestimmt wurde. Für solche Informationen können im Rahmen einer Kundenbeziehung geeignete und vereinbarte Übermittlungswege verwendet werden.

11. Cookies und ähnliche Technologien

Unsere Webseite kann technisch notwendige Cookies und vergleichbare Technologien verwenden, die für den ordnungsgemässen und sicheren Betrieb der Webseite erforderlich sind.

Darüber hinaus können – abhängig von Ihrer Einwilligung – Analyse-, Statistik- und vergleichbare Technologien eingesetzt werden. Hierzu gehören insbesondere Dienste zur Messung der Nutzung unserer Website, zur technischen Analyse und zur Verbesserung der Benutzerfreundlichkeit.

Nicht technisch notwendige Technologien werden, soweit gesetzlich erforderlich, erst nach Ihrer entsprechenden Einwilligung aktiviert. Dies betrifft insbesondere die auf unserer Website eingesetzten Analyse- und Statistikdienste wie Google Analytics 4 und Microsoft Clarity.

Zur Verwaltung Ihrer Einwilligung verwenden wir auf unserer Website eine Consent-Management-Lösung von Complianz. Über den eingeblendeten Cookie-Banner können Sie nicht notwendige Datenbearbeitungen akzeptieren oder ablehnen und Ihre Einstellungen verwalten.

Eine erteilte Einwilligung kann mit Wirkung für die Zukunft jederzeit geändert oder widerrufen werden.

Weitere Informationen zu den auf unserer Website tatsächlich erkannten Cookies und Diensten, deren Zweck, Speicherdauer und Anbieter finden Sie in unserer Cookie-Richtlinie.

Der Einsatz von Cookies und vergleichbaren Technologien erfolgt unter Beachtung der jeweils anwendbaren datenschutzrechtlichen Anforderungen. Für Zugriffe auf bzw. Speicherung von Informationen auf Endgeräten sieht auch das europäische ePrivacy-Recht grundsätzlich eine Einwilligung vor, soweit die Technologie nicht technisch erforderlich ist.

11.1 Google Analytics 4

Wir verwenden auf unserer Website Google Analytics 4, einen Webanalysedienst von Google, um die Nutzung unserer Website auszuwerten und unser Angebot technisch und inhaltlich zu verbessern.

Google Analytics 4 kann insbesondere Informationen über folgende Bereiche erfassen:

  • Anzahl und Nutzung der Websitebesucher
  • Sitzungen und Seitenaufrufe
  • Interaktionen mit der Website
  • ungefährer geografischer Standort
  • Browser- und Geräteinformationen
  • technische Informationen zur Nutzung der Website

Google Analytics verwendet unter anderem Cookies und vergleichbare Technologien. Bei der Standardimplementierung wird insbesondere eine Client-ID verwendet, um Nutzer und Sitzungen voneinander zu unterscheiden. Wird die Speicherung für Analytics über die Einwilligungseinstellungen verweigert, wird diese Client-ID nach Angaben von Google nicht im entsprechenden Analytics-Cookie gespeichert.

Bei Zugriffen aus der Europäischen Union, der Schweiz und dem Vereinigten Königreich werden einzelne IP-Adressen nach Angaben von Google nicht dauerhaft protokolliert oder gespeichert. IP-Adressen können zunächst zur Ableitung ungefährer Standortinformationen verwendet und danach gelöscht werden.

Google Analytics 4 wird auf unserer Website, soweit gesetzlich erforderlich, erst nach Ihrer Einwilligung aktiviert. Ihre Auswahl können Sie über die Cookie-Einstellungen jederzeit mit Wirkung für die Zukunft ändern oder widerrufen.

11.2 Microsoft Clarity

Wir verwenden auf unserer Website Microsoft Clarity, einen Analysedienst von Microsoft, um besser zu verstehen, wie Besucher unsere Website nutzen und mit ihr interagieren.

Clarity kann hierfür insbesondere Informationen über Interaktionen mit der Website erfassen, zum Beispiel:

  • Klicks
  • Scrollbewegungen
  • Mausbewegungen
  • Fenster- und Darstellungsänderungen
  • Seiten- und Sitzungsinformationen
  • technische Informationen über die Website-Nutzung

Microsoft beschreibt Clarity als Werkzeug zur Analyse von Nutzerinteraktionen, unter anderem mithilfe von Verhaltensmetriken, Heatmaps und Sitzungswiedergaben.

Clarity kann Cookies und ähnliche Technologien verwenden. Diese können pseudonyme Kennungen enthalten, die der Wiedererkennung von Sitzungen beziehungsweise Nutzern für Analysezwecke dienen.

Für Besucher aus dem Europäischen Wirtschaftsraum, dem Vereinigten Königreich und der Schweiz unterstützt Microsoft einen Consent Mode, bei dem Clarity vor dem Setzen nicht notwendiger Cookies auf ein entsprechendes Einwilligungssignal wartet.

Microsoft Clarity wird auf unserer Website, soweit gesetzlich erforderlich, erst nach Ihrer Einwilligung aktiviert. Die Einwilligung kann über unsere Cookie-Einstellungen jederzeit für die Zukunft geändert oder widerrufen werden.

12.Empfänger und technische Dienstleister

Croviax gibt Personendaten nicht ohne sachlichen oder rechtlichen Grund an Dritte weiter.

Eine Bekanntgabe kann erfolgen, soweit sie für die Erbringung unserer Dienstleistungen, den technischen Betrieb unserer Systeme, die Administration, die Analyse und Optimierung unserer Website oder die Erfüllung gesetzlicher Verpflichtungen erforderlich und zulässig ist.

Hierzu können insbesondere folgende Empfänger und Dienstleister gehören:

  • Google als Anbieter von Google Workspace sowie zugehörigen Cloud-, Kommunikations- und KI-Diensten
  • Microsoft als Anbieter von Microsoft Clarity zur Analyse und Verbesserung der Websitenutzung
  • Hostinger als Hosting-Anbieter unserer Website
  • Anbieter unserer Consent-Management-Lösung Complianz, soweit im Rahmen der eingesetzten Funktionen eine technische Datenübermittlung erfolgt
  • IT-, Wartungs- und Sicherheitsdienstleister
  • Anbieter technisch erforderlicher Software, Infrastruktur und Kommunikationsdienste
  • Buchhaltungs-, Zahlungs- oder Abrechnungsdienstleister, soweit für die Geschäftsabwicklung erforderlich
  • externe Fachpersonen oder Berater, soweit deren Einbezug für einen Auftrag oder zur Wahrung rechtlicher Interessen erforderlich ist
  • Behörden und Gerichte, soweit eine gesetzliche Verpflichtung besteht oder die Bekanntgabe zur Wahrung rechtlicher Ansprüche erforderlich ist

Dienstleister erhalten grundsätzlich nur diejenigen Daten, die für den jeweiligen Zweck und die vereinbarte Leistung erforderlich sind.

Soweit Dienstleister Personendaten im Auftrag von Croviax bearbeiten, werden sie im Rahmen der anwendbaren gesetzlichen und vertraglichen Anforderungen eingesetzt. Croviax bleibt bei einer Auftragsbearbeitung dafür verantwortlich, sich zu vergewissern, dass die Daten vertrags- und gesetzeskonform bearbeitet werden.

Bei Diensten wie Microsoft Clarity können nach erteilter Einwilligung Informationen über die Nutzung der Website und Interaktionen mit der Website verarbeitet werden. Microsoft beschreibt Clarity ausdrücklich als Dienst zur Analyse von Nutzerinteraktionen.

Soweit Personendaten an Empfänger im Ausland bekanntgegeben werden, gelten zusätzlich die Regelungen des nachfolgenden Abschnitts zu internationalen Datenübermittlungen.

13. Unterauftragsbearbeiter

Croviax sowie die von Croviax eingesetzten technischen Dienstleister können zur Erbringung ihrer Leistungen weitere Unterauftragsbearbeiter beziehungsweise Unterauftragsverarbeiter einsetzen.

Soweit Croviax selbst als Auftragsbearbeiter beziehungsweise Auftragsverarbeiter für einen Kunden tätig ist, erfolgt der Einsatz weiterer Unterauftragsbearbeiter unter Beachtung der anwendbaren gesetzlichen und vertraglichen Anforderungen.

Dies umfasst insbesondere:

  • eine erforderliche vorgängige oder allgemeine Genehmigung des Kunden,
  • die Information über wesentliche Änderungen beim Einsatz von Unterauftragsbearbeitern, soweit gesetzlich oder vertraglich erforderlich,
  • die Verpflichtung der Unterauftragsbearbeiter auf angemessene Datenschutz- und Sicherheitsanforderungen,
  • die Beschränkung der Datenbearbeitung auf die für den jeweiligen Zweck erforderlichen Tätigkeiten,
  • die Beachtung der Anforderungen an internationale Datenübermittlungen.

Der Schweizer EDÖB weist darauf hin, dass eine Unterbeauftragung grundsätzlich nur mit Genehmigung des Verantwortlichen erfolgen darf. Bei einer allgemeinen Genehmigung ist der Verantwortliche über Änderungen zu informieren, damit er gegebenenfalls Einwände erheben kann.

Auch Cloud-Anbieter können ihrerseits Unterauftragsbearbeiter einsetzen. Croviax berücksichtigt dies bei der Auswahl und Nutzung seiner technischen Dienstleister sowie im Rahmen der jeweiligen vertraglichen Datenschutzregelungen.

Insbesondere Google veröffentlicht für Google Workspace eine aktuelle Liste der von Google eingesetzten Dritt-Unterauftragsbearbeiter sowie deren jeweilige Tätigkeiten. Diese Liste wird von Google laufend aktualisiert.

Soweit Unterauftragsbearbeiter Personendaten in Staaten ausserhalb der Schweiz oder des Europäischen Wirtschaftsraums bearbeiten, gelten zusätzlich die Regelungen des nachfolgenden Abschnitts zu internationalen Datenübermittlungen.

14. Datenübermittlung ins Ausland

Aufgrund des internationalen Charakters von Cloud-, Hosting-, Analyse-, Kommunikations- und IT-Diensten kann eine Bearbeitung oder Bekanntgabe von Personendaten auch ausserhalb Bulgariens, der Schweiz oder des Europäischen Wirtschaftsraums stattfinden.

Croviax bevorzugt, soweit technisch und vertraglich verfügbar, europäische Datenregionen und europäische Hosting-Standorte. Dies bedeutet jedoch nicht, dass sämtliche technischen Verarbeitungsvorgänge ausnahmslos innerhalb Europas stattfinden.

Werden Personendaten in einen Staat übermittelt, der nach den anwendbaren Datenschutzbestimmungen über ein angemessenes Datenschutzniveau verfügt, kann die Übermittlung auf dieser Grundlage erfolgen. Nach Schweizer DSG richtet sich dies insbesondere nach der vom Bundesrat anerkannten Staatenliste; unter der DSGVO nach den Angemessenheitsbeschlüssen der Europäischen Kommission.

Besteht für einen Empfängerstaat kein anerkannt angemessenes Datenschutzniveau, erfolgt eine Übermittlung nur, soweit die gesetzlichen Voraussetzungen erfüllt sind und geeignete Garantien oder andere zulässige Schutzmechanismen bestehen.

Hierzu können insbesondere gehören:

  • anerkannte Standarddatenschutz- beziehungsweise Standardvertragsklauseln
  • vertragliche Datenschutzgarantien
  • verbindliche unternehmensinterne Datenschutzvorschriften, soweit anwendbar
  • zusätzliche technische und organisatorische Schutzmassnahmen
  • gesetzlich vorgesehene Ausnahmen für besondere Einzelfälle

Der Schweizer EDÖB erkennt insbesondere die EU-Standardvertragsklauseln als möglichen Schutzmechanismus für Übermittlungen in Staaten ohne angemessenes Datenschutzniveau an. Die Verantwortung für die Prüfung, ob im konkreten Fall ein angemessener Schutz gewährleistet ist, bleibt jedoch beim Verantwortlichen beziehungsweise Auftragsbearbeiter.

Soweit die DSGVO anwendbar ist, erfolgen Drittlandübermittlungen nach den Vorgaben der Artikel 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien gemäss Artikel 46 DSGVO.

Bei der Nutzung von Google Workspace gilt ergänzend die unter Ziffer 7 beschriebene Konfiguration der Datenregion Europa für diejenigen Daten und Verarbeitungsvorgänge, die von Google Data Regions tatsächlich erfasst werden.

Auch bei anderen internationalen Dienstleistern können technische Verarbeitungen ausserhalb Europas stattfinden. Croviax berücksichtigt dies bei der Auswahl und Nutzung solcher Anbieter und setzt diese nur im Rahmen der anwendbaren gesetzlichen und vertraglichen Anforderungen ein.

15. Besonders schützenswerte Personendaten

Besonders schützenswerte Personendaten unterliegen erhöhten Datenschutzanforderungen.

Nach dem Schweizer Datenschutzgesetz können hierzu insbesondere gehören:

  • Daten über religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten oder Tätigkeiten
  • Daten über die Gesundheit
  • Daten über die Intimsphäre
  • Daten über die Zugehörigkeit zu einer Rasse oder Ethnie
  • genetische Daten
  • biometrische Daten, soweit sie eine natürliche Person eindeutig identifizieren
  • Daten über verwaltungs- oder strafrechtliche Verfolgungen oder Sanktionen
  • Daten über Massnahmen der sozialen Hilfe

Das Schweizer DSG zählt diese Kategorien ausdrücklich zu den besonders schützenswerten Personendaten.

Soweit die DSGVO anwendbar ist, gelten für besondere Kategorien personenbezogener Daten zusätzlich deren besondere gesetzliche Voraussetzungen. Dazu gehören insbesondere Daten über rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische und bestimmte biometrische Daten, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung.

Croviax bittet darum, besonders schützenswerte Personendaten grundsätzlich nicht über allgemein zugängliche Kontaktformulare, den öffentlichen Live-Chat oder allgemeine E-Mail-Anfragen zu übermitteln, sofern dies nicht für einen konkreten Zweck erforderlich und mit Croviax abgestimmt ist.

Müssen besonders schützenswerte Personendaten im Rahmen eines konkreten Kundenauftrags bearbeitet werden, erfolgt dies nur im für den jeweiligen Auftrag erforderlichen Umfang und unter Berücksichtigung der anwendbaren gesetzlichen, vertraglichen, technischen und organisatorischen Anforderungen.

Soweit Croviax solche Daten als Auftragsbearbeiter beziehungsweise Auftragsverarbeiter bearbeitet, erfolgt die Bearbeitung grundsätzlich nur im Rahmen der vereinbarten Leistungen und nach den dokumentierten Weisungen des Kunden.

Für besonders schützenswerte Personendaten können abhängig von Art, Umfang, Zweck und Risiko zusätzliche Schutzmassnahmen und Zugriffsbeschränkungen vorgesehen werden.

16. Datensicherheit

Croviax Solutions OOD trifft angemessene technische und organisatorische Massnahmen zum Schutz von Personendaten und vertraulichen Geschäftsinformationen.

Die Schutzmassnahmen werden unter Berücksichtigung der Art der bearbeiteten Daten, des jeweiligen Risikos, des eingesetzten Systems sowie des aktuellen Stands der Technik festgelegt und bei Bedarf angepasst. Das Schweizer DSG verlangt angemessene technische und organisatorische Massnahmen zum Schutz von Personendaten; der EDÖB nennt unter anderem Authentifizierung, Verschlüsselung und Zugriffskontrollen als mögliche Massnahmen.

Hierzu gehören je nach eingesetztem System insbesondere:

    • Beschränkung des Zugriffs auf autorisierte Personen
    • rollen- und aufgabenbasierte Zugriffsberechtigungen
    • Passwort- und Kontoschutz
    • Mehrfaktor- beziehungsweise Zwei-Faktor-Authentifizierung, soweit für das eingesetzte System verfügbar und eingerichtet
    • verschlüsselte Übertragung von Daten
    • kontrollierte Speicherung und Ablage von Kunden- und Personendaten
    • regelmässige Überprüfung von Benutzerzugängen und Berechtigungen
    • Vertraulichkeitsverpflichtungen für Personen mit Zugriff auf Kunden- oder Personendaten
    • organisatorische Vorgaben für den Umgang mit Kunden- und Personendaten
    • sorgfältige Auswahl und Prüfung eingesetzter technischer Dienstleister
    • Beschränkung der Datenbearbeitung auf den für die jeweilige Aufgabe erforderlichen Umfang
    • technische und organisatorische Massnahmen zur Erkennung, Vermeidung und Behandlung von Sicherheitsvorfällen
    • angemessene Schutzmassnahmen bei besonders schützenswerten Personendaten

Soweit Google Workspace und weitere Cloud-Dienste eingesetzt werden, nutzt Croviax die dort verfügbaren Sicherheits-, Zugriffs- und Berechtigungsfunktionen entsprechend der jeweiligen Konfiguration.

Besonders schützenswerte oder vertrauliche Daten können abhängig von Art, Umfang und Risiko zusätzlichen Zugriffsbeschränkungen oder Schutzmassnahmen unterliegen.

Soweit die DSGVO anwendbar ist, orientieren sich die Sicherheitsmassnahmen zusätzlich an den Anforderungen von Art. 32 DSGVO, wonach ein dem jeweiligen Risiko angemessenes Schutzniveau gewährleistet werden soll.

Croviax überprüft die eingesetzten Sicherheitsmassnahmen regelmässig und passt sie bei Bedarf an geänderte technische, organisatorische oder rechtliche Anforderungen an.

Trotz angemessener Sicherheitsmassnahmen kann bei Datenübertragungen, Internetdiensten und IT-Systemen kein absoluter Schutz vor sämtlichen Risiken garantiert werden.

17. Speicherdauer und Löschung

Personendaten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Bearbeitungszweck erforderlich ist oder gesetzliche, vertragliche beziehungsweise andere zulässige Aufbewahrungsgründe bestehen.

Die konkrete Speicherdauer kann je nach Art der Daten, Zweck der Bearbeitung, Kundenbeziehung und anwendbaren gesetzlichen Anforderungen unterschiedlich sein. Das Schweizer Datenschutzgesetz sieht nicht für sämtliche Datenkategorien eine einheitliche Aufbewahrungsfrist vor; massgebend sind insbesondere Zweckbindung und Verhältnismässigkeit.

Daten aus Anfragen und Kontaktaufnahmen können so lange gespeichert werden, wie dies für die Bearbeitung der Anfrage, eine mögliche anschliessende Zusammenarbeit oder zur Dokumentation der Kommunikation erforderlich ist.

Kunden-, Vertrags-, Leistungs- und Abrechnungsdaten werden während der Zusammenarbeit und danach entsprechend den anwendbaren gesetzlichen, steuerlichen, handelsrechtlichen oder vertraglichen Aufbewahrungs- und Nachweispflichten gespeichert.

Personendaten, die Croviax ausschliesslich im Auftrag eines Kunden bearbeitet, werden nach Beendigung des jeweiligen Auftrags entsprechend der vertraglichen Vereinbarung und den Weisungen des Kunden gelöscht, zurückgegeben oder – soweit erforderlich und zulässig – archiviert.

Technische Protokoll-, Sicherheits- und Systemdaten können für einen begrenzten Zeitraum gespeichert werden, soweit dies für den sicheren Betrieb, die Fehleranalyse, die Nachvollziehbarkeit von Vorgängen oder die Abwehr von Missbrauch erforderlich ist.

Daten in Sicherungskopien und technischen Backups können nach einer Löschung im produktiven System noch für eine begrenzte Zeit vorhanden bleiben, bis sie im Rahmen der regulären Sicherungs- und Überschreibungszyklen gelöscht oder überschrieben werden. Solche Daten werden grundsätzlich nicht wieder für reguläre Geschäftszwecke verwendet.

Nach Ablauf der jeweiligen Aufbewahrungsfrist beziehungsweise sobald der Bearbeitungszweck entfällt und keine zulässigen Gründe für eine weitere Speicherung bestehen, werden Personendaten gelöscht, anonymisiert oder in anderer geeigneter Weise aus der aktiven Bearbeitung entfernt. Sowohl das Schweizer Datenschutzrecht als auch die DSGVO folgen dem Grundsatz, dass Personendaten nicht länger aufbewahrt werden sollen, als es für den jeweiligen Zweck erforderlich ist.

18. Rechte betroffener Personen

Betroffene Personen können im Rahmen des jeweils anwendbaren Datenschutzrechts Rechte in Bezug auf die Bearbeitung ihrer Personendaten geltend machen.

Hierzu können insbesondere gehören:

  • Auskunft darüber, ob und welche Personendaten bearbeitet werden
  • Berichtigung unrichtiger oder unvollständiger Personendaten
  • Löschung beziehungsweise Vernichtung von Personendaten, soweit die gesetzlichen Voraussetzungen erfüllt sind
  • Einschränkung bestimmter Datenbearbeitungen, soweit gesetzlich vorgesehen
  • Widerspruch gegen bestimmte Datenbearbeitungen, soweit ein entsprechendes Recht besteht
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
  • Herausgabe oder Übertragung bestimmter Personendaten, soweit ein gesetzliches Recht auf Datenübertragbarkeit besteht
  • Information über Empfänger beziehungsweise Kategorien von Empfängern und gegebenenfalls internationale Datenübermittlungen
  • Rechte im Zusammenhang mit automatisierten Einzelentscheidungen, soweit solche eingesetzt werden und die gesetzlichen Voraussetzungen erfüllt sind

Nach dem Schweizer Datenschutzgesetz besteht insbesondere das Recht, vom Verantwortlichen Auskunft darüber zu verlangen, ob und welche Personendaten über die betroffene Person bearbeitet werden. Die Auskunft umfasst unter anderem den Bearbeitungszweck, die bearbeiteten Daten, die Speicherdauer beziehungsweise deren Kriterien sowie Empfänger oder Empfängerkategorien.

Datenschutzanfragen können an office@croviax.ch gerichtet werden.

Croviax kann zur Verhinderung einer unberechtigten Herausgabe von Personendaten einen geeigneten Identitätsnachweis verlangen. Dabei werden grundsätzlich nur diejenigen Angaben verlangt beziehungsweise verwendet, die zur sicheren Identifizierung erforderlich sind. Der EDÖB sieht eine solche Identitätsprüfung bei Auskunfts- und Löschungsbegehren ausdrücklich vor.

Anfragen werden innerhalb der jeweils anwendbaren gesetzlichen Fristen bearbeitet. Nach Schweizer DSG erfolgt die Auskunft grundsätzlich innerhalb von 30 Tagen; soweit andere Datenschutzbestimmungen anwendbar sind, gelten deren entsprechende Fristen und Voraussetzungen.

Soweit Croviax Personendaten ausschliesslich im Auftrag eines Kunden bearbeitet und dieser Kunde für die betreffende Datenbearbeitung verantwortlich ist, kann Croviax die Anfrage an den verantwortlichen Kunden weiterleiten beziehungsweise diesen bei der Bearbeitung des Begehrens unterstützen.

Die Ausübung einzelner Rechte kann aufgrund gesetzlicher Verpflichtungen, überwiegender Interessen, Aufbewahrungspflichten oder anderer gesetzlich vorgesehener Gründe eingeschränkt sein.

19. Automatisierte Entscheidungen

Croviax Solutions OOD trifft derzeit grundsätzlich keine ausschliesslich automatisierten Einzelentscheidungen über natürliche Personen, die rechtliche Wirkungen entfalten oder die betroffene Person in vergleichbarer Weise erheblich beeinträchtigen.

KI-gestützte Systeme wie Croviax AI dienen grundsätzlich der Unterstützung von Arbeitsabläufen, Analysen und Mitarbeitern. Sie können Informationen strukturieren, zusammenfassen, vorbereiten oder Vorschläge erzeugen, ersetzen jedoch grundsätzlich nicht die menschliche Verantwortung für wesentliche Entscheidungen.

Soweit Ergebnisse aus KI-gestützten oder automatisierten Systemen für Entscheidungen relevant sind, können diese durch autorisierte Mitarbeiter überprüft, ergänzt oder korrigiert werden.

Sollte Croviax künftig automatisierte Einzelentscheidungen einsetzen, für die besondere gesetzliche Anforderungen gelten, werden betroffene Personen entsprechend den anwendbaren Datenschutzbestimmungen informiert und die erforderlichen Schutzmassnahmen vorgesehen.

Nach dem Schweizer Datenschutzgesetz besteht bei bestimmten automatisierten Einzelentscheidungen insbesondere ein Recht auf Information sowie grundsätzlich die Möglichkeit, den eigenen Standpunkt darzulegen und eine Überprüfung durch eine natürliche Person zu verlangen.

Soweit die DSGVO anwendbar ist, gelten zusätzlich die Anforderungen von Art. 22 DSGVO. Danach besteht grundsätzlich das Recht, nicht einer ausschliesslich automatisierten Entscheidung unterworfen zu werden, die rechtliche Wirkungen entfaltet oder die betroffene Person ähnlich erheblich beeinträchtigt, vorbehaltlich der gesetzlich vorgesehenen Ausnahmen.

20. Beschwerde- und Aufsichtsrechte

Soweit die Datenschutz-Grundverordnung der Europäischen Union (DSGVO) anwendbar ist, haben betroffene Personen das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Bearbeitung ihrer Personendaten gegen die DSGVO verstösst.

Nach Art. 77 DSGVO kann eine Beschwerde insbesondere bei der Aufsichtsbehörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des mutmasslichen Datenschutzverstosses eingereicht werden.

Für Croviax Solutions OOD ist aufgrund des Unternehmenssitzes in Bulgarien insbesondere folgende Datenschutzaufsichtsbehörde relevant:

Commission for the Protection of Personal Data (CPDP)
2 Prof. Tsvetan Lazarov Blvd.
1592 Sofia
Bulgarien
E-Mail: kzld@cpdp.bg

Die bulgarische CPDP nimmt Beschwerden wegen möglicher Verstösse gegen die DSGVO und das bulgarische Datenschutzrecht entgegen.

Soweit das Schweizer Datenschutzgesetz (DSG) Anwendung findet, können betroffene Personen einen möglichen Verstoss gegen Datenschutzvorschriften beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) anzeigen. Der EDÖB prüft solche Anzeigen im Rahmen seiner gesetzlichen Aufsichtsbefugnisse.

Die Möglichkeit, sich an eine zuständige Aufsichtsbehörde zu wenden, besteht unabhängig davon, dass betroffene Personen sich zuvor oder zusätzlich direkt an Croviax wenden können.

Datenschutzanfragen an Croviax können an office@croviax.ch gerichtet werden.

21. Änderungen dieser Datenschutzerklärung

Croviax Solutions OOD kann diese Datenschutzerklärung jederzeit anpassen, insbesondere wenn sich unsere Dienstleistungen, internen Prozesse, eingesetzten Systeme, technischen Dienstleister oder die anwendbaren gesetzlichen Anforderungen ändern.

Bei wesentlichen Änderungen, die eine Information der betroffenen Personen erforderlich machen, erfolgt eine entsprechende Information im Rahmen der gesetzlichen Anforderungen und der verfügbaren Kontaktmöglichkeiten.

Es gilt jeweils die aktuelle, auf unserer Website veröffentlichte Fassung dieser Datenschutzerklärung.

Das am Anfang beziehungsweise am Ende der Datenschutzerklärung angegebene Datum zeigt den Stand der jeweils veröffentlichten Fassung.

Stand: August 2026