SoloryZurück zur Startseite

Zuletzt aktualisiert: 16. Juli 2026

Auftragsbearbeitungsvertrag

Dieser Auftragsbearbeitungsvertrag ("AVV") ist Bestandteil der Nutzungsbedingungen zwischen Ihnen (dem "Verantwortlichen") und Alex Földvári, handelnd unter "Solory" (dem "Auftragsbearbeiter"), und regelt die Bearbeitung von Personendaten durch den Auftragsbearbeiter im Auftrag des Verantwortlichen. Er entspricht den Anforderungen von Art. 9 des Schweizer Datenschutzgesetzes (revDSG) und Art. 28 der EU-DSGVO. Bei Widerspruch zwischen diesem AVV und den Bedingungen in Datenschutzfragen geht dieser AVV vor.

1. Rollen und Geltungsbereich

Wenn Sie den Dienst nutzen, um Personendaten über Ihre eigenen Kunden, Kontakte, Leads und andere Dritte zu bearbeiten, handeln Sie als Verantwortlicher und bestimmen Zwecke und Mittel, während wir als Ihr Auftragsbearbeiter diese Personendaten nur in Ihrem Auftrag und nach Ihren Weisungen bearbeiten. Dieser AVV regelt dieses Verhältnis. Die Bearbeitung Ihrer eigenen Kontodaten, für die wir Verantwortlicher sind, richtet sich nach unserer Datenschutzerklärung, nicht nach diesem AVV.

2. Begriffe

Begriffe wie "Personendaten", "Bearbeitung", "Verantwortlicher", "Auftragsbearbeiter", "Unterauftragsbearbeiter", "betroffene Person" und "Verletzung der Datensicherheit" haben die Bedeutung, die ihnen im revDSG und in der DSGVO zukommt. "Kunden-Personendaten" bezeichnet Personendaten innerhalb der Inhalte, die Sie über den Dienst bearbeiten.

3. Gegenstand, Dauer, Art und Zweck

  • Gegenstand: die Bereitstellung des Dienstes gemäss den Bedingungen.
  • Dauer: solange Sie den Dienst nutzen, und danach bis zur Löschung oder Rückgabe der Kunden-Personendaten gemäss Ziffer 12.
  • Art und Zweck: Hosting, Speicherung, Organisation, Übermittlung und sonstige Bearbeitung von Kunden-Personendaten ausschliesslich zur Bereitstellung, Sicherung, Wartung und Unterstützung der von Ihnen genutzten Funktionen, einschliesslich Rechnungsstellung, Kunden- und Leadverwaltung, Dokumentenspeicher, E-Mail und der von Ihnen aufgerufenen KI-Funktionen.

4. Datenkategorien und betroffene Personen

Die Kategorien der Personendaten und der betroffenen Personen bestimmen Sie durch Ihre Nutzung des Dienstes. Typischerweise umfassen sie:

  • Betroffene Personen: Ihre Kunden, Interessenten und Leads, deren Mitarbeitende und Kontaktpersonen, Ihre Korrespondenten sowie alle Personen, die Sie in Ihren Geschäftsdaten erfassen.
  • Datenkategorien: Identifikations- und Kontaktangaben (Name, Adresse, E-Mail, Telefon), Geschäfts- und Transaktionsdaten (Offerten, Rechnungen, Zahlungen, Projekte, Zeiteinträge), Vertrags- und Dokumenteninhalte, E-Mail-Inhalte und weitere von Ihnen eingegebene Daten.
  • Sie sind dafür verantwortlich, keine besonderen Datenkategorien oder für Ihre Zwecke unnötige Daten einzugeben; der Dienst ist nicht für die Bearbeitung besonders schützenswerter Personendaten ausgelegt.

5. Weisungen

Wir bearbeiten Kunden-Personendaten nur auf Ihre dokumentierten Weisungen, auch hinsichtlich Übermittlungen, es sei denn, das anwendbare Recht verpflichtet uns zu einem anderen Handeln; in diesem Fall informieren wir Sie vor der Bearbeitung über diese rechtliche Verpflichtung, sofern das Recht dies nicht verbietet. Ihre Nutzung des Dienstes und seiner Einstellungen bilden zusammen mit den Bedingungen und diesem AVV Ihre vollständigen und dokumentierten Weisungen. Wir informieren Sie, wenn eine Weisung nach unserer Auffassung gegen anwendbares Datenschutzrecht verstösst.

6. Vertraulichkeit

Wir stellen sicher, dass zur Bearbeitung von Kunden-Personendaten befugte Personen zur Vertraulichkeit verpflichtet sowie angemessen geschult und angewiesen sind. Der Zugriff ist auf diejenigen beschränkt, die ihn zur Bereitstellung, Sicherung oder Unterstützung des Dienstes benötigen.

7. Technische und organisatorische Massnahmen

Wir treffen angemessene technische und organisatorische Massnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, darunter:

  • Sicherheit auf Zeilenebene in der Datenbank, sodass jedes Konto nur auf seine eigenen Zeilen zugreifen kann und die Daten eines Kunden von denen eines anderen getrennt sind;
  • Verschlüsselung der Daten während der Übertragung (TLS/HTTPS) im gesamten Dienst und bei den Auftragsbearbeitern;
  • Die primäre Datenbank wird in der Schweiz (Region Zürich) gehostet, mit privatem Dateispeicher, der nur über kurzlebige signierte Links zugänglich ist;
  • Authentifizierungskontrollen einschliesslich optionaler Zwei-Faktor-Authentifizierung sowie Zugriff nach dem Prinzip der geringsten Rechte, wobei privilegierte Vorgänge auf eng begrenzte serverseitige Rollen beschränkt sind;
  • Auditprotokollierung sicherheitsrelevanter Handlungen sowie ein Self-Service-Datenexport, damit Sie eigene Sicherungskopien führen können;
  • Laufende Wartung, Patching und Überprüfung des Dienstes und seiner Abhängigkeiten.

Wir können diese Massnahmen mit der Zeit aktualisieren, sofern das Schutzniveau nicht wesentlich verringert wird.

8. Unterauftragsbearbeiter

Sie erteilen die allgemeine Genehmigung, dass wir die unten aufgeführten Unterauftragsbearbeiter zur Erbringung des Dienstes beiziehen. Jeder Unterauftragsbearbeiter ist durch eine schriftliche Vereinbarung gebunden, die im Wesentlichen gleichwertige Datenschutzpflichten wie dieser AVV auferlegt, und wir bleiben Ihnen gegenüber für deren Leistung verantwortlich.

Aktuelle Unterauftragsbearbeiter
UnterauftragsbearbeiterZweckStandort
SupabaseDatenbank, Authentifizierung und DateispeicherZürich, Schweiz (eu-central-2)
VercelAnwendungshosting, serverlose Rechenleistung und Auslieferung (CDN)EU-/Schweiz-Region, mit globalem Edge-Netzwerk
Resend (Zustellung über Amazon SES)Versand und Empfang transaktionaler und geschäftlicher E-MailsEU / USA
OpenAIKI-Assistent, Entwurfs-, Zusammenfassungs- und Dokumentenlesefunktionen (OCR); API-Daten werden nicht zum Training verwendetUSA

Wir informieren Sie über jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsbearbeiters und geben Ihnen angemessene Gelegenheit, aus sachlichen Datenschutzgründen Einspruch zu erheben. Erheben Sie Einspruch und können wir keine angemessene Alternative anbieten, können Sie den betroffenen Teil des Dienstes beenden. Um über Änderungen informiert zu werden, kontaktieren Sie support@solory.ch.

9. Übermittlung ins Ausland

Kunden-Personendaten werden primär in der Schweiz gespeichert. Soweit ein Unterauftragsbearbeiter Daten in der EU oder den USA bearbeitet (wie oben dargestellt), wird jede Übermittlung ins Ausland durch eine Angemessenheitsanerkennung oder durch die Standardvertragsklauseln der Europäischen Kommission zusammen mit dem vom EDÖB anerkannten Schweizer Zusatz sowie durch ergänzende technische Massnahmen wie die Verschlüsselung während der Übertragung geschützt.

10. Unterstützung des Verantwortlichen

Unter Berücksichtigung der Art der Bearbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Massnahmen, soweit möglich, bei der Erfüllung Ihrer Pflicht, auf Anfragen betroffener Personen zu reagieren (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Einschränkung). Die in den Dienst integrierten Export-, Bearbeitungs- und Löschwerkzeuge sind das primäre Mittel dieser Unterstützung. Auf Anfrage und unter Berücksichtigung der uns verfügbaren Informationen unterstützen wir Sie zudem bei Ihren Pflichten zur Sicherheit, zur Meldung von Verletzungen und zur Folgenabschätzung.

11. Verletzung der Datensicherheit

Wir benachrichtigen Sie ohne unangemessene Verzögerung, nachdem wir von einer Verletzung der Datensicherheit betreffend Kunden-Personendaten Kenntnis erlangt haben, und stellen die uns vernünftigerweise verfügbaren Informationen bereit, damit Sie Ihre eigenen Meldepflichten gegenüber der zuständigen Behörde (dem EDÖB in der Schweiz) und gegenüber betroffenen Personen erfüllen können. Benachrichtigungen erfolgen an die E-Mail-Adresse Ihres Kontos; halten Sie diese aktuell. In Sicherheitsfragen erreichen Sie uns unter support@solory.ch.

12. Löschung oder Rückgabe bei Beendigung

Sie können Kunden-Personendaten jederzeit über den in der App integrierten Export exportieren. Bei Beendigung des Dienstes löschen oder retournieren wir nach Ihrer Wahl die Kunden-Personendaten und löschen bestehende Kopien, sofern das anwendbare Recht keine Aufbewahrung verlangt. Wenn Sie Ihr Konto löschen, folgt die Löschung der 30-tägigen Frist und dem Anonymisierungsprozess aus unserer Datenschutzerklärung; danach werden Restkopien aus den aktiven Systemen entfernt und im gewöhnlichen Backup-Zyklus aus den Sicherungen bereinigt.

13. Audit

Wir stellen Ihnen die zum Nachweis der Einhaltung dieses AVV vernünftigerweise erforderlichen Informationen zur Verfügung, einschliesslich dieses Dokuments, unserer Datenschutzerklärung und der Beschreibung unserer Massnahmen. Benötigen Sie weitergehende Auditinformationen, können Sie höchstens einmal pro Jahr eine angemessene schriftliche Anfrage stellen; wir können diese durch aktuelle Dokumentation, Fragebogenantworten oder verfügbare Berichte Dritter unserer Unterauftragsbearbeiter erfüllen, um die Sicherheit oder Vertraulichkeit der Daten anderer Kunden nicht zu beeinträchtigen. Vor-Ort-Audits, sofern als notwendig vereinbart, finden während der Geschäftszeiten, mit angemessener Vorankündigung und auf Ihre Kosten statt.

14. Haftung und Vorrang

Die Haftungsbestimmungen der Nutzungsbedingungen gelten für diesen AVV. Bei Widerspruch zwischen diesem AVV und den Bedingungen hinsichtlich der Bearbeitung von Kunden-Personendaten geht dieser AVV vor; bei Widerspruch zu zwischen den Parteien oder mit einem Unterauftragsbearbeiter vereinbarten Standardvertragsklauseln gehen diese Klauseln im Umfang des Widerspruchs vor.

15. Anwendbares Recht

Dieser AVV untersteht schweizerischem Recht mit ausschliesslichem Gerichtsstand in Zürich, Schweiz, vorbehaltlich eines zwingenden gesetzlichen Gerichtsstands. Kontakt für Datenschutzfragen: Alex Földvári, Wartauweg 19, 8049 Zürich, Switzerland, support@solory.ch.

NutzungsbedingungenDatenschutzerklärungImpressumAuftragsbearbeitungsvertrag