Zuletzt aktualisiert: 16. Juli 2026
Auftragsbearbeitungsvertrag
Dieser Auftragsbearbeitungsvertrag ("AVV") ist Bestandteil der Nutzungsbedingungen zwischen Ihnen (dem "Verantwortlichen") und Alex Földvári, handelnd unter "Solory" (dem "Auftragsbearbeiter"), und regelt die Bearbeitung von Personendaten durch den Auftragsbearbeiter im Auftrag des Verantwortlichen. Er entspricht den Anforderungen von Art. 9 des Schweizer Datenschutzgesetzes (revDSG) und Art. 28 der EU-DSGVO. Bei Widerspruch zwischen diesem AVV und den Bedingungen in Datenschutzfragen geht dieser AVV vor.
1. Rollen und Geltungsbereich
Wenn Sie den Dienst nutzen, um Personendaten über Ihre eigenen Kunden, Kontakte, Leads und andere Dritte zu bearbeiten, handeln Sie als Verantwortlicher und bestimmen Zwecke und Mittel, während wir als Ihr Auftragsbearbeiter diese Personendaten nur in Ihrem Auftrag und nach Ihren Weisungen bearbeiten. Dieser AVV regelt dieses Verhältnis. Die Bearbeitung Ihrer eigenen Kontodaten, für die wir Verantwortlicher sind, richtet sich nach unserer Datenschutzerklärung, nicht nach diesem AVV.
2. Begriffe
Begriffe wie "Personendaten", "Bearbeitung", "Verantwortlicher", "Auftragsbearbeiter", "Unterauftragsbearbeiter", "betroffene Person" und "Verletzung der Datensicherheit" haben die Bedeutung, die ihnen im revDSG und in der DSGVO zukommt. "Kunden-Personendaten" bezeichnet Personendaten innerhalb der Inhalte, die Sie über den Dienst bearbeiten.
3. Gegenstand, Dauer, Art und Zweck
- Gegenstand: die Bereitstellung des Dienstes gemäss den Bedingungen.
- Dauer: solange Sie den Dienst nutzen, und danach bis zur Löschung oder Rückgabe der Kunden-Personendaten gemäss Ziffer 12.
- Art und Zweck: Hosting, Speicherung, Organisation, Übermittlung und sonstige Bearbeitung von Kunden-Personendaten ausschliesslich zur Bereitstellung, Sicherung, Wartung und Unterstützung der von Ihnen genutzten Funktionen, einschliesslich Rechnungsstellung, Kunden- und Leadverwaltung, Dokumentenspeicher, E-Mail und der von Ihnen aufgerufenen KI-Funktionen.
4. Datenkategorien und betroffene Personen
Die Kategorien der Personendaten und der betroffenen Personen bestimmen Sie durch Ihre Nutzung des Dienstes. Typischerweise umfassen sie:
- Betroffene Personen: Ihre Kunden, Interessenten und Leads, deren Mitarbeitende und Kontaktpersonen, Ihre Korrespondenten sowie alle Personen, die Sie in Ihren Geschäftsdaten erfassen.
- Datenkategorien: Identifikations- und Kontaktangaben (Name, Adresse, E-Mail, Telefon), Geschäfts- und Transaktionsdaten (Offerten, Rechnungen, Zahlungen, Projekte, Zeiteinträge), Vertrags- und Dokumenteninhalte, E-Mail-Inhalte und weitere von Ihnen eingegebene Daten.
- Sie sind dafür verantwortlich, keine besonderen Datenkategorien oder für Ihre Zwecke unnötige Daten einzugeben; der Dienst ist nicht für die Bearbeitung besonders schützenswerter Personendaten ausgelegt.
5. Weisungen
Wir bearbeiten Kunden-Personendaten nur auf Ihre dokumentierten Weisungen, auch hinsichtlich Übermittlungen, es sei denn, das anwendbare Recht verpflichtet uns zu einem anderen Handeln; in diesem Fall informieren wir Sie vor der Bearbeitung über diese rechtliche Verpflichtung, sofern das Recht dies nicht verbietet. Ihre Nutzung des Dienstes und seiner Einstellungen bilden zusammen mit den Bedingungen und diesem AVV Ihre vollständigen und dokumentierten Weisungen. Wir informieren Sie, wenn eine Weisung nach unserer Auffassung gegen anwendbares Datenschutzrecht verstösst.
6. Vertraulichkeit
Wir stellen sicher, dass zur Bearbeitung von Kunden-Personendaten befugte Personen zur Vertraulichkeit verpflichtet sowie angemessen geschult und angewiesen sind. Der Zugriff ist auf diejenigen beschränkt, die ihn zur Bereitstellung, Sicherung oder Unterstützung des Dienstes benötigen.
7. Technische und organisatorische Massnahmen
Wir treffen angemessene technische und organisatorische Massnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, darunter:
- Sicherheit auf Zeilenebene in der Datenbank, sodass jedes Konto nur auf seine eigenen Zeilen zugreifen kann und die Daten eines Kunden von denen eines anderen getrennt sind;
- Verschlüsselung der Daten während der Übertragung (TLS/HTTPS) im gesamten Dienst und bei den Auftragsbearbeitern;
- Die primäre Datenbank wird in der Schweiz (Region Zürich) gehostet, mit privatem Dateispeicher, der nur über kurzlebige signierte Links zugänglich ist;
- Authentifizierungskontrollen einschliesslich optionaler Zwei-Faktor-Authentifizierung sowie Zugriff nach dem Prinzip der geringsten Rechte, wobei privilegierte Vorgänge auf eng begrenzte serverseitige Rollen beschränkt sind;
- Auditprotokollierung sicherheitsrelevanter Handlungen sowie ein Self-Service-Datenexport, damit Sie eigene Sicherungskopien führen können;
- Laufende Wartung, Patching und Überprüfung des Dienstes und seiner Abhängigkeiten.
Wir können diese Massnahmen mit der Zeit aktualisieren, sofern das Schutzniveau nicht wesentlich verringert wird.
8. Unterauftragsbearbeiter
Sie erteilen die allgemeine Genehmigung, dass wir die unten aufgeführten Unterauftragsbearbeiter zur Erbringung des Dienstes beiziehen. Jeder Unterauftragsbearbeiter ist durch eine schriftliche Vereinbarung gebunden, die im Wesentlichen gleichwertige Datenschutzpflichten wie dieser AVV auferlegt, und wir bleiben Ihnen gegenüber für deren Leistung verantwortlich.
| Unterauftragsbearbeiter | Zweck | Standort |
|---|---|---|
| Supabase | Datenbank, Authentifizierung und Dateispeicher | Zürich, Schweiz (eu-central-2) |
| Vercel | Anwendungshosting, serverlose Rechenleistung und Auslieferung (CDN) | EU-/Schweiz-Region, mit globalem Edge-Netzwerk |
| Resend (Zustellung über Amazon SES) | Versand und Empfang transaktionaler und geschäftlicher E-Mails | EU / USA |
| OpenAI | KI-Assistent, Entwurfs-, Zusammenfassungs- und Dokumentenlesefunktionen (OCR); API-Daten werden nicht zum Training verwendet | USA |
Wir informieren Sie über jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsbearbeiters und geben Ihnen angemessene Gelegenheit, aus sachlichen Datenschutzgründen Einspruch zu erheben. Erheben Sie Einspruch und können wir keine angemessene Alternative anbieten, können Sie den betroffenen Teil des Dienstes beenden. Um über Änderungen informiert zu werden, kontaktieren Sie support@solory.ch.
9. Übermittlung ins Ausland
Kunden-Personendaten werden primär in der Schweiz gespeichert. Soweit ein Unterauftragsbearbeiter Daten in der EU oder den USA bearbeitet (wie oben dargestellt), wird jede Übermittlung ins Ausland durch eine Angemessenheitsanerkennung oder durch die Standardvertragsklauseln der Europäischen Kommission zusammen mit dem vom EDÖB anerkannten Schweizer Zusatz sowie durch ergänzende technische Massnahmen wie die Verschlüsselung während der Übertragung geschützt.
10. Unterstützung des Verantwortlichen
Unter Berücksichtigung der Art der Bearbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Massnahmen, soweit möglich, bei der Erfüllung Ihrer Pflicht, auf Anfragen betroffener Personen zu reagieren (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Einschränkung). Die in den Dienst integrierten Export-, Bearbeitungs- und Löschwerkzeuge sind das primäre Mittel dieser Unterstützung. Auf Anfrage und unter Berücksichtigung der uns verfügbaren Informationen unterstützen wir Sie zudem bei Ihren Pflichten zur Sicherheit, zur Meldung von Verletzungen und zur Folgenabschätzung.
11. Verletzung der Datensicherheit
Wir benachrichtigen Sie ohne unangemessene Verzögerung, nachdem wir von einer Verletzung der Datensicherheit betreffend Kunden-Personendaten Kenntnis erlangt haben, und stellen die uns vernünftigerweise verfügbaren Informationen bereit, damit Sie Ihre eigenen Meldepflichten gegenüber der zuständigen Behörde (dem EDÖB in der Schweiz) und gegenüber betroffenen Personen erfüllen können. Benachrichtigungen erfolgen an die E-Mail-Adresse Ihres Kontos; halten Sie diese aktuell. In Sicherheitsfragen erreichen Sie uns unter support@solory.ch.
12. Löschung oder Rückgabe bei Beendigung
Sie können Kunden-Personendaten jederzeit über den in der App integrierten Export exportieren. Bei Beendigung des Dienstes löschen oder retournieren wir nach Ihrer Wahl die Kunden-Personendaten und löschen bestehende Kopien, sofern das anwendbare Recht keine Aufbewahrung verlangt. Wenn Sie Ihr Konto löschen, folgt die Löschung der 30-tägigen Frist und dem Anonymisierungsprozess aus unserer Datenschutzerklärung; danach werden Restkopien aus den aktiven Systemen entfernt und im gewöhnlichen Backup-Zyklus aus den Sicherungen bereinigt.
13. Audit
Wir stellen Ihnen die zum Nachweis der Einhaltung dieses AVV vernünftigerweise erforderlichen Informationen zur Verfügung, einschliesslich dieses Dokuments, unserer Datenschutzerklärung und der Beschreibung unserer Massnahmen. Benötigen Sie weitergehende Auditinformationen, können Sie höchstens einmal pro Jahr eine angemessene schriftliche Anfrage stellen; wir können diese durch aktuelle Dokumentation, Fragebogenantworten oder verfügbare Berichte Dritter unserer Unterauftragsbearbeiter erfüllen, um die Sicherheit oder Vertraulichkeit der Daten anderer Kunden nicht zu beeinträchtigen. Vor-Ort-Audits, sofern als notwendig vereinbart, finden während der Geschäftszeiten, mit angemessener Vorankündigung und auf Ihre Kosten statt.
14. Haftung und Vorrang
Die Haftungsbestimmungen der Nutzungsbedingungen gelten für diesen AVV. Bei Widerspruch zwischen diesem AVV und den Bedingungen hinsichtlich der Bearbeitung von Kunden-Personendaten geht dieser AVV vor; bei Widerspruch zu zwischen den Parteien oder mit einem Unterauftragsbearbeiter vereinbarten Standardvertragsklauseln gehen diese Klauseln im Umfang des Widerspruchs vor.
15. Anwendbares Recht
Dieser AVV untersteht schweizerischem Recht mit ausschliesslichem Gerichtsstand in Zürich, Schweiz, vorbehaltlich eines zwingenden gesetzlichen Gerichtsstands. Kontakt für Datenschutzfragen: Alex Földvári, Wartauweg 19, 8049 Zürich, Switzerland, support@solory.ch.