Datenschutzerklärung
Diese Erklärung beschreibt, wie bei der Nutzung von Vorenq Personendaten bearbeitet werden — gemäss dem revidierten Schweizer Datenschutzgesetz (revDSG) und der Datenschutzverordnung (DSV). Soweit zusätzlich die EU-DSGVO anwendbar ist, beachten wir diese.
1. Verantwortliche Stelle
Verantwortlich für die hier beschriebene Bearbeitung ist MomentumQ GmbH, Leutschenbachstrasse 95, 8050 Zürich, Schweiz. Anfragen zum Datenschutz: info@vorenq.com.
Wenn Ihre Agenten Personendaten Ihrer Kundschaft, Mitarbeitenden oder Kontakte bearbeiten, ist Ihr Unternehmen für diese Daten verantwortlich und wir handeln als sein Auftragsbearbeiter (AGB, Ziffer 12). Personen, deren Daten Ihr Arbeitsbereich bearbeitet, richten ihre Begehren — auch das Begehren, dass eine Person eine automatisierte Entscheidung überprüft — an Ihr Unternehmen; wir unterstützen Sie bei der Beantwortung, und Inhaberinnen und Inhaber eines Arbeitsbereichs verfügen über eine Suche, die die Daten einer Person im ganzen Arbeitsbereich findet.
2. Welche Daten wir bearbeiten
- Kontodaten — Name, E-Mail-Adresse und ein gehashtes Passwort; Zugehörigkeit zu Arbeitsbereichen; Bestätigungen, die Sie bei der Registrierung oder beim Beitritt zu einem Arbeitsbereich abgeben (etwa die KI-Nutzungsbestätigung), mit Zeitstempel und der zu diesem Zeitpunkt geltenden AGB-Version.
- Sicherheitsdaten — wenn Sie die Zwei-Faktor-Anmeldung aktivieren, ein verschlüsseltes Authenticator-Geheimnis und gehashte Wiederherstellungscodes; ein kurzlebiger Vermerk, dass Sie vor einer sensiblen Aktion Ihr Passwort erneut eingegeben haben.
- Sitzungsdaten — eine zufällige Sitzungskennung in einem Cookie; unsere Datenbank speichert davon nur einen Hashwert. Eine Sitzung endet nach 12 Stunden ohne Aktivität und spätestens nach 48 Stunden.
- Nutzungs-/Protokolldaten — IP-Adresse, Zeitstempel und Browser-Kennung (User-Agent); sie existieren nur im Log-Stream unseres Hosting-Anbieters (zur Sicherheit und Fehlerbehebung) und werden dort automatisch nach spätestens 30 Tagen gelöscht. Zur Missbrauchsabwehr zählt unsere Datenbank zudem Anfragen pro IP-Adresse und Anmeldeversuche pro E-Mail-Adresse über ein kurzes Zeitfenster (eine Minute bis ein Tag). Diese Zähler werden unter einem schlüsselgebundenen Hashwert gespeichert, nie unter der Adresse selbst, und spätestens einen Tag nach Ablauf ihres Fensters gelöscht.
- Arbeitsbereichseinstellungen — das Firmenprofil, die E-Mail-Signatur (die Name, Funktion und Telefonnummer einer Person enthalten kann), Einladungen und die von Ihnen festgelegten Benachrichtigungsziele (E-Mail-Adresse, WhatsApp-Nummer, Threema-ID); Benachrichtigungen werden über den Anbieter des gewählten Kanals zugestellt.
- Abrechnungsdaten — Plan, Stripe-Kunden- und Zahlungsreferenzen, das Guthabenjournal und die Nutzung je KI-Modell. Karten- und Kontodaten liegen bei Stripe, nicht bei uns.
- Von Ihnen bereitgestellte Inhalte — Aufträge, Nachrichten, die von Ihrem KI-Team erzeugten Dateien sowie die hinterlegten Connector-Zugangsdaten (verschlüsselt gespeichert, siehe «Datensicherheit»).
- Sprachaufnahmen — wenn Sie diktieren, wird die Aufnahme zur Transkription an einen in Ziffer 4 genannten Anbieter übermittelt und danach nicht aufbewahrt; die Abschrift landet dort, wo Sie diktiert haben.
- Kundendaten, die Sie über Vorenq bearbeiten — wenn ein KI-Agent in einem verbundenen Tool handelt (z. B. Posteingang, Buchhaltung, Zahlungssystem), bearbeitet er die dortigen Daten in Ihrem Auftrag; dafür sind Sie verantwortlich und wir handeln als Ihr Auftragsbearbeiter.
- Nutzungsstatistik — Ereignisse wie «Auftrag erledigt» oder ein abgeschlossener Einrichtungsschritt, verknüpft mit Ihrer Benutzer- und Arbeitsbereichskennung, aber ohne jeden Inhalt, damit wir sehen, wie das Produkt genutzt wird, und es verbessern können. Sie werden 180 Tage aufbewahrt.
- Empfehlung durch einen Partner — sind Sie über einen Link eines unserer Partner (etwa einer Treuhandfirma) gekommen, wird der Partnercode aus diesem Link beim erstellten Arbeitsbereich gespeichert, und dieser Partner sieht Namen und Erstellungsdatum Ihres Arbeitsbereichs in seiner Kundenliste.
Daten in optionalen Arbeitsabläufen
Buchhaltung und Unternehmensbetrieb. Wenn Sie diese Abläufe nutzen, bearbeiten wir das Firmenprofil, Rechnungen, Kontoauszüge, Buchhaltungsdaten und Belege, die Sie bereitstellen oder zum Lesen freigeben. Diese können Daten von Kundschaft, Lieferanten, Mitarbeitenden und Einzelunternehmen enthalten. Der Dienst speichert Anweisungen, Perioden- und Unternehmensbezüge, Berichte, Dateien, Freigaben und Ausführungsbelege zur Vorbereitung und Prüfung Ihrer Arbeit. Optionale Wochenbeobachtungen speichern Arbeitsmenge, akzeptierte Ergebnisse, Ausgangs- und Prüf-/Korrekturzeiten, Kosten, Messmethode und erfassenden Inhaber zur Ergebnisbewertung. Dies sind Angaben des Inhabers, keine unabhängig bestätigten Einsparungen. Im Firmenhandbuch werden auch Verfahren, Standards und begrenzte Berechtigungen mit Angaben zur genehmigenden Person und zur Nutzung gespeichert.
Kampagnen und Kontaktrecherche. Auf Ihren Auftrag können Agenten Geschäftskontakte aus öffentlichen Quellen und verbundenen Tools recherchieren, die Eignung anhand Ihres Kampagnenauftrags einschätzen und Nachrichten vorbereiten. Die Kontaktpipeline speichert E-Mail-Adresse, Unternehmen, Quellen-URL, Belege, gemeldeten Beziehungsstand, nächste Aktion, Folgetermin und ursprünglichen Durchlauf. Inhalte verbundener Postfächer können gelesen werden, um frühere Kontakte und Antworten zu prüfen. Diese Einschätzungen und Stufen können falsch sein; sie sind weder unabhängig bestätigte Abschlüsse noch Entscheidungen über Kredit, Beschäftigung oder Anspruchsberechtigung. Sie sind verantwortlich für die rechtmässige Beschaffung und Nutzung der Kontaktdaten, erforderliche Informationen und Werbeeinwilligungen. Eine öffentliche E-Mail-Adresse ist keine Einwilligung in Werbung.
Software- und Datenabläufe. Freigegebene Aktionen in Repositories, Ticketsystemen und Microsoft Fabric können Ticketbeschreibungen, Kommentare, Quelldateien, Commit- und Pull-Request-Bezüge, CI-Ergebnisse, Notebook-Inhalte, Abfrageergebnisse und Auftragsbelege bearbeiten. Darin können Personen- oder vertrauliche Daten enthalten sein. Stellen Sie nur erforderliche Inhalte bereit und fügen Sie keine Zugangsdaten in Aufträge oder Quelldateien für Agenten ein. Relevanter Kontext wird gemäss den unten beschriebenen Arbeitsbereichseinstellungen an die zugelassenen KI-Anbieter und verbundenen Dienste übermittelt; diese Funktionen erlauben von sich aus keine zusätzlichen Empfänger.
Aufbewahrung und Widersprüche. Pipeline-Einträge werden mit ihrer Kampagne nach deren Lösch- und Aufbewahrungsregeln entfernt. Kontaktsperren werden separat mit Arbeitsbereich, normalisierter E-Mail-Adresse und Sperrzeitpunkt gespeichert. Sie gelten für unterstützte Gmail- und Outlook-Kampagnennachrichten in diesem Arbeitsbereich und bleiben bis zur Löschung des Arbeitsbereichs bestehen. Widersprüche müssen Sie auch in anderen Kanälen und Systemen beachten. Durchlaufhistorie, erzeugte Dateien, Handbucheinträge und Kopien in verbundenen Diensten unterliegen eigenen, unten beschriebenen Aufbewahrungs- und Löschkontrollen. Eine Kampagnenlöschung entfernt nicht automatisch versandte Nachrichten, Repository-Commits oder sämtliche zugehörigen Dateien. Betroffene können sich an die Kontaktstelle dieser Erklärung wenden; soweit wir für Ihr Unternehmen handeln, unterstützen wir den zuständigen Verantwortlichen.
Marketing-Messung. Auf unseren öffentlichen Seiten legt Ihr Browser im Session-Speicher Ihres Geräts ab, über welchen Link Sie gekommen sind (utm_source, utm_medium, utm_campaign), einen Partnercode, falls der Link einen enthielt, den Hostnamen der verweisenden Website, die aufgerufene Seite und welche Schaltfläche Sie gedrückt haben. Es wird kein Cookie gesetzt, und beim Schliessen des Tabs ist es weg. Senden Sie danach eine Zugangsanfrage oder melden Sie sich an, wird dieser Kontext mitgeschickt, damit wir sehen, welcher Kanal funktioniert (bei der Registrierung wird er mit der obigen Nutzungsstatistik aufbewahrt). Zudem meldet der erste Aufruf einer öffentlichen Seite in einem Tab unserem Server die Seite, die Sprache und den verweisenden Host; der Server bewahrt davon nur eine Gesamtzahl pro Seite und Tag auf (365 Tage lang, ohne Kennung); damit Unbekannte diese Zahlen nicht aufblähen, zählt er Aufrufe pro IP-Adresse während einer Stunde — unter einem schlüsselgebundenen Hashwert statt der Adresse. Sie können all das verhindern, indem Sie Website-Daten für diese Domain blockieren; alles andere auf der Website funktioniert weiter.
Zugangsanfragen. Stellen Sie über das Formular auf unserer Website eine Zugangsanfrage, speichern wir Ihre E-Mail-Adresse, Ihr Unternehmen, die von Ihnen beschriebene Aufgabe, den gewählten Plan und die Sprache sowie den obigen Kampagnenkontext und senden eine Kopie an unser eigenes Postfach, um Ihnen zu antworten und Ihren Einstieg vorzubereiten. Wir bewahren die Anfrage 12 Monate auf.
3. Zwecke und Rechtsgrundlagen
Wir bearbeiten die Daten, um den Dienst bereitzustellen und abzusichern und Ihr Konto zu verwalten (Erfüllung unseres Vertrags mit Ihnen), um ihn zu betreiben, zu verbessern und gegen Missbrauch zu schützen, um zu messen, welche Kanäle und Funktionen wirken, und um Vereinbarungen mit unseren Partnern abzurechnen (unsere berechtigten Interessen, abgewogen gegen Ihre Rechte — Sie können jederzeit widersprechen, siehe «Ihre Rechte»), und um gesetzliche Pflichten wie die Aufbewahrung von Buchhaltungsunterlagen zu erfüllen. Wir stützen diese Bearbeitung nicht auf Ihre Einwilligung; sollten wir je um Ihre Einwilligung bitten, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Bereitstellung ist freiwillig, ohne sie kann der Dienst jedoch nicht genutzt werden.
4. Bekanntgabe an Auftragsbearbeiter und Dritte
Für den Betrieb setzen wir folgende Auftragsbearbeiter ein, die nur nach unseren Weisungen handeln. Jeder Eintrag nennt den Staat, in dem der Auftragsbearbeiter die Daten bearbeitet, und die Grundlage dieser Bekanntgabe (siehe Ziffer 5).
- KI-Modellanbieter (zur Erstellung der Arbeit): Ihre Mitarbeitenden arbeiten mit den Modellen, die Sie ihnen zuweisen — standardmässig Anthropic (Claude), in einem EU-gehosteten Arbeitsbereich die europäischen Versionen unten. Die Plattform setzt Anbieter aus dieser Liste zudem für unterstützende Aufgaben ein, auch wenn Sie ihren Modellen keine Arbeit zugewiesen haben: lange Werkzeug-Ergebnisse und Gesprächsverläufe zusammenfassen, Chats benennen, einen Auftrag planen, einen Auftrag und eine ausgehende Nachricht prüfen, gescannte Dokumente und Bilder lesen, Diktate transkribieren und Antworten vorlesen. Diese Anbieter erhalten die betreffenden Inhalte, die E-Mails, Rechnungen und andere von Ihren Agenten gelesene Dokumente umfassen können. Ihre Datenresidenz-Richtlinie gilt für jeden dieser Aufrufe — ein Anbieter in einer nicht zugelassenen Region erhält nichts —, und Sie können einzelne Anbieter in der Ausgabensteuerung abschalten. Mit der Einstellung «nur die Anbieter, denen meine Mitarbeitenden zugewiesen sind» auf der Sicherheitsseite bleibt jede unterstützende Aufgabe bei den Anbietern der Modelle Ihrer Mitarbeitenden; eine unterstützende Funktion, die keiner von ihnen erbringen kann, ist dann nicht verfügbar. Die Einstellung ist standardmässig aus, nur eine Inhaberin oder ein Inhaber kann sie ändern, und sie wird Berufen mit Berufsgeheimnis vorgeschlagen; sie gilt auch für den Manager und schaltet das intelligente Modell-Routing ab. Jeder Zugangsweg zählt für sich (Claude über Anthropic schliesst AWS Bedrock nicht ein), ein von einer Inhaberin oder einem Inhaber in den Einstellungen gewähltes Assistenzmodell gilt als zugewiesen, und die Websuche (Tavily) sowie verbundene Apps wie DeepL sind keine KI-Modellanbieter und richten sich nach den Werkzeugrechten der einzelnen Mitarbeitenden. Die Modelle der China-Region (Kimi, Qwen, Z.AI) laufen nur, wenn Sie zuvor die China-Region auf der Sicherheitsseite aktivieren. Im Produkt als «bald verfügbar» markierte Anbieter lassen sich noch nicht aktivieren. Die vollständige Liste — identisch mit der Liste der Unterauftragsbearbeiter auf der Sicherheitsseite der Anwendung:
- Claude — Anthropic PBC, USA (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Kimi — Moonshot AI, China (kein angemessener Schutz, keine SCC — nur mit Ihrer Grundlage nach Art. 17 DSG)
- OpenAI — OpenAI, USA (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Gemini — Google, USA (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Grok — xAI Corp., USA (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Mistral — Mistral AI, EU (angemessener Schutz (Anhang 1 DSV))
- AWS Bedrock — Amazon Web Services (Bedrock, EU regions), EU und Schweiz (Frankfurt, Zürich, Stockholm, Mailand, Spanien, Irland, Paris) (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Azure Foundry — Microsoft (Azure AI Foundry, EU data zone), EU, kann die Schweiz und Norwegen einschliessen (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- OpenAI EU — OpenAI (European data residency, eu.api.openai.com), EWR und Schweiz (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Vertex AI EU — Google Cloud (Vertex AI, EU multi-region), EU (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Azure Foundry (global) — Microsoft (Azure AI Foundry, global routing), weltweit (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Qwen — Alibaba Cloud (intl: Singapore), Singapur (kein angemessener Schutz, keine SCC — nur mit Ihrer Grundlage nach Art. 17 DSG)
- Z.AI — Z.AI / Zhipu (Beijing), China (kein angemessener Schutz, keine SCC — nur mit Ihrer Grundlage nach Art. 17 DSG)
- DeepSeek — DeepSeek (Hangzhou), China (kein angemessener Schutz, keine SCC — nur mit Ihrer Grundlage nach Art. 17 DSG)
- MiniMax — MiniMax (Shanghai; intl endpoint), China (kein angemessener Schutz, keine SCC — nur mit Ihrer Grundlage nach Art. 17 DSG)
- Connector-Anbieter (nur die von Ihnen verbundenen, und nur für die von Ihnen freigegebenen Aktionen): z. B. Bexio, Stripe, Slack, Microsoft 365, Google Workspace, WhatsApp, Threema und weitere auf der Integrationen-Seite genannte. Für Google-Workspace-Connectoren (Gmail, Google Calendar, Google Drive) hält sich Vorenq bei der Nutzung der über Google-APIs erhaltenen Informationen an die Google API Services User Data Policy einschliesslich ihrer «Limited Use»-Anforderungen — insbesondere bewahren wir über Google-Workspace-APIs erhaltene Daten nicht auf, nutzen und übertragen sie nicht, um generalisierte (nicht personalisierte) KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren, und geben sie nicht zu Werbezwecken weiter. Bei den X-Connectoren (Beiträge und Werbung) handeln Agenten auf Ihrem X-Konto und Ihrem X-Ads-Konto erst nach Ihrer Anmeldung über «Sign in with X» und nur für die von Ihnen freigegebenen Aktionen — etwa das Veröffentlichen eines von Ihnen genehmigten Beitrags, das Lesen Ihrer Beiträge und Erwähnungen oder das Auswerten der Kampagnen-Performance; Werbekampagnen werden pausiert angelegt, und das Aktivieren, Pausieren oder Ändern des Budgets einer Kampagne erfordert stets Ihre ausdrückliche Freigabe. Die dabei mit X ausgetauschten Daten bearbeitet X Corp. (USA) nach der X-Datenschutzrichtlinie; die über die X-APIs erhaltenen Daten verwenden wir ausschliesslich, um diese Aktionen in Ihrem Auftrag auszuführen, und nicht, um KI- oder Machine-Learning-Modelle zu trainieren.
- Websuche (das web_search-Werkzeug): Tavily Inc. (USA) erhält die Suchanfragen, die ein Agent bei der Arbeit an Ihrem Auftrag formuliert — eine solche Anfrage kann den Inhalt des Auftrags widerspiegeln. Die Websuche läuft nur für Agenten, die dieses Werkzeug haben; die Rechercheurin bzw. der Rechercheur des Startteams hat es von Anfang an, und Sie können es jedem Agenten entziehen. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Embeddings (Wissensdatenbank-Suche): OpenAI (USA) berechnet Text-Embeddings der von Ihnen hochgeladenen Dokumente — nur sofern Ihre Datenresidenz-Richtlinie eine Bearbeitung in den USA erlaubt; andernfalls kommt ein lokaler Embedder zum Einsatz. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Videoerzeugung (das optionale generate_video-Werkzeug): Sofern die Seedance-Engine auf unserem Deployment konfiguriert ist, erhält BytePlus (ein Unternehmen von ByteDance) den von einem Agenten verfassten Video-Prompt und bearbeitet ihn in Malaysia (Johor). Seedance gilt als Anbieter der China-Region und ist daher nur erreichbar, wenn Sie die China-Region in Ihrer Datenresidenz-Richtlinie aktiviert haben (standardmässig aus); andernfalls entsteht ein Video über Google Veo (USA) oder gar nicht. (kein angemessener Schutz, keine SCC — nur mit Ihrer Grundlage nach Art. 17 DSG)
- Sprachausgabe (vorgelesene Antworten): Sofern auf unserem Deployment konfiguriert, erhält ElevenLabs, Inc. (USA) den Text einer Antwort, die Sie sich vorlesen lassen, um die Sprache zu synthetisieren; Ihre Datenresidenz-Richtlinie steuert weiterhin jeden Aufruf. Eine Antwort kann stattdessen von Mistral (EU) oder OpenAI (USA) aus der obigen Liste vorgelesen werden, und jede vorgelesene Antwort nennt ihren Anbieter in der Antwort. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Sprachausgabe: Cartesia AI, Inc. (USA) erhält dieselben Daten zum selben Zweck und unter denselben Bedingungen, sofern es der auf unserem Deployment konfigurierte Sprachanbieter ist. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Passwortprüfung (Selbstregistrierung, Passwort-Reset und Passwortänderung): Have I Been Pwned (betrieben von Troy Hunts Superlative Enterprises Pty Ltd, Australien) erhält die ersten fünf Hexadezimalzeichen eines SHA-1 des von Ihnen gewählten Passworts über die k-Anonymitäts-Range-API, damit ein Passwort, das bereits in einem öffentlichen Leak vorkommt, abgelehnt wird. Diese fünf Zeichen teilen sich Hunderttausende möglicher Passwörter; sie lassen sich Ihnen nicht zuordnen und sind keine Personendaten. Das Passwort selbst verlässt unseren Server nicht. Eine lokale Sperrliste häufiger Passwörter gilt weiterhin, wenn der Dienst nicht erreichbar ist. (keine Personendaten übermittelt)
- Hosting: Render Services, Inc. (USA) betreibt die Anwendung in der Region Frankfurt (Deutschland). (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Datenbank: Die PostgreSQL-Datenbank wird von Neon, Inc. (USA) auf Amazon Web Services in Frankfurt bereitgestellt (Deutschland, Region eu-central-1). (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Objektspeicher (die von Ihren Agenten erzeugten Dateien, die in Ihrem Arbeitsbereich abgelegten Dokumente sowie die nächtlichen Datenbank-Sicherungskopien, siehe «Aufbewahrung»): Cloudflare R2 (Cloudflare, Inc., USA), gespeichert in dessen EU-Jurisdiktion. (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Netzwerk-Edge und Bot-Prüfung: Cloudflare, Inc. (USA) ist der Anwendung als CDN und Reverse-Proxy vorgeschaltet. Der gesamte Verkehr zwischen Ihrem Browser und Vorenq — einschliesslich der Inhalte, die Sie senden und empfangen — läuft, für den Moment der Übertragung entschlüsselt, über das nächstgelegene Rechenzentrum seines weltweiten Netzes; Cloudflare bewahrt keine Inhalte Ihres Arbeitsbereichs auf und protokolliert Anfrage-Metadaten (IP-Adresse, aufgerufene URL). Soweit die Bot-Prüfung auf unserem Deployment aktiviert ist, lädt das Öffnen der Registrierungs-, Anmelde- oder Passwort-Zurücksetzen-Seite die Turnstile-Prüfung von Cloudflare, die Ihre IP-Adresse und die Browser-Signale erhält, die sie braucht, um Menschen von Bots zu unterscheiden. Wie Cloudflare diese Daten bearbeitet, ist im Cloudflare Turnstile Privacy Addendum beschrieben. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- E-Mail-Versand (Konto-E-Mails — Verifizierung, Einladungen, Passwort-Zurücksetzung — sowie die von Ihnen konfigurierten Benachrichtigungen, z. B. Freigabe- oder Abschluss-Meldungen, die eine kurze, von einem Agenten verfasste Zusammenfassung enthalten können): Resend, Inc. (USA) erhält die E-Mail-Adresse der Empfängerin bzw. des Empfängers und den Nachrichteninhalt. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Zahlungsabwicklung (unsere eigene Rechnungsstellung, unabhängig von Ihren Connectoren): Stripe Payments Europe, Ltd. (Irland) und Stripe, Inc. (USA) verarbeiten Rechnungsangaben und Zahlungsmittel der Kontoinhaberin bzw. des Kontoinhabers für Abonnements und Guthaben-Aufladungen. (vom EDÖB anerkannte SCC; Swiss-US DPF, sofern zertifiziert)
- Fehlerüberwachung: Soweit die Fehlerüberwachung auf unserem Deployment aktiviert ist, erhält Sentry (Functional Software, Inc., USA; Speicherung in der EU-Region in Deutschland) Fehlerberichte unseres Servers und Ihres Browsers — Fehlertyp, Meldung und Stacktrace, mit pseudonymen Benutzer- und Arbeitsbereichskennungen und der Seitenadresse ohne Abfrageteil. Die Berichte werden von Zugangsdaten bereinigt und enthalten nie Ihre Dokumente; eine Fehlermeldung kann gelegentlich ein kurzes Bruchstück der gerade bearbeiteten Daten zitieren. (angemessener Staat; SCC für Zugriffe aus dem US-Konzern des Anbieters)
- Öffentliche Register der Schweiz (keine Auftragsbearbeiter): Sucht ein Agent ein Unternehmen oder im Amtsblatt, erhalten das eidgenössische UID-Register (Bundesamt für Statistik) und das Schweizerische Handelsamtsblatt (SECO) den gesuchten Namen oder die UID — bei einem Einzelunternehmen kann das der Name einer Person sein; eine Wechselkursabfrage (Bundesamt für Zoll und Grenzsicherheit) erhält nur ein Datum.
- Partner: Ein Partner, der Ihren Arbeitsbereich empfohlen hat (siehe Ziffer 2), sieht dessen Namen und Erstellungsdatum.
Version und Verlauf dieser Liste. Aktuelle Version: 2026-09-23.
- 2026-09-23: Zwei EU-residente Modellanbieter für EU-gehostete Arbeitsbereiche hinzugefügt: die europäische Datenresidenz-Region von OpenAI (eu.api.openai.com — OpenAI ist bereits aufgeführt; Verarbeitung und Speicherung in Europa) und die EU-Multi-Region von Google Cloud Vertex AI (Gemini und Claude Fable, ML-Verarbeitung in EU-Mitgliedstaaten). Keiner von beiden bearbeitet etwas für einen Arbeitsbereich, der ihre Modelle nicht nutzt. In derselben Fassung nennt jeder Eintrag den Staat der Bearbeitung und die Grundlage der Bekanntgabe, und die Plattform-Auftragsbearbeiter (Render, Neon, Cloudflare R2 und Edge, Resend, Stripe, Sentry) — in der Datenschutzerklärung bereits genannt — sind Teil der versionierten Liste. Zwei Standorte wurden berichtigt, nicht geändert: Have I Been Pwned wird aus Australien betrieben (es erhält ein fünfstelliges Hash-Präfix, keine Personendaten), und die Video-Engine Seedance verarbeitet in Johor, Malaysia.
- 2026-08-13: Have I Been Pwned (Troy Hunt) hinzugefügt. Bei Selbstregistrierung, Passwort-Reset und Passwortänderung senden wir die ersten fünf Hexadezimalzeichen eines SHA-1 des gewählten Passworts an die k-Anonymitäts-Range-API, damit ein bereits öffentlich geleaktes Passwort abgelehnt wird. Das Passwort selbst verlässt den Server nie.
- 2026-08-07: Erste versionierte Veröffentlichung. Kein Auftragsbearbeiter hinzugefügt oder entfernt — die Liste ist die bereits geltende; diese Fassung versieht sie nur mit einer Version und einem Änderungsverlauf.
Wir verkaufen keine Personendaten. Eine Bekanntgabe an Behörden erfolgt nur, soweit gesetzlich vorgeschrieben.
5. Bekanntgabe ins Ausland
Unsere Anwendung und Datenbank laufen in Frankfurt (Deutschland), unsere Dateien und Sicherungskopien werden in der EU gespeichert — Staaten mit angemessenem Datenschutz (Anhang 1 DSV). Mehrere Auftragsbearbeiter gehören US-Konzernen an, und einige bearbeiten Daten in den USA oder weltweit — namentlich Anthropic (Claude), das das Standard-Team betreibt, und das Netz von Cloudflare. Für diese Empfänger und für Zugriffe aus den USA stützen wir uns auf die EU-Standardvertragsklauseln in der vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten anerkannten Fassung (mit den Schweizer Anpassungen) und, soweit der Empfänger zertifiziert ist, auf das Swiss-US Data Privacy Framework. Staat und Grundlage jedes Auftragsbearbeiters sind in Ziffer 4 aufgeführt. Anthropic ist vertraglich verpflichtet, Ihre Inhalte nicht zum Training seiner Modelle zu verwenden. Über die Datenresidenz-Richtlinie auf der Sicherheitsseite steuern Sie, welche Jurisdiktionen Ihre Daten bearbeiten dürfen (EU/USA/CN); sie wird restriktiv durchgesetzt (fail-closed) und ist auf die EU und die USA voreingestellt, sodass keine Daten an einen Anbieter der China-Region gelangen, sofern Sie die China-Region nicht ausdrücklich aktivieren. Die optionalen Anbieter der China-Region (Moonshot/Kimi und Z.AI in China, Alibaba Cloud/Qwen in Singapur) werden unter deren eigenen Standard-API-Bedingungen genutzt; wir haben mit ihnen keineStandardvertragsklauseln abgeschlossen, und deren Bedingungen können ihnen die Nutzung von Inhalten zur Verbesserung ihrer Dienste erlauben; dasselbe gilt für die Video-Engine Seedance von BytePlus (Malaysia), soweit sie auf unserem Deployment konfiguriert ist. Das Aktivieren der China-Region und das Zuweisen von Arbeit an diese Modelle ist eine Bekanntgabe in Staaten ohne Angemessenheitsbeschluss und ohne zusätzliche Garantien — tun Sie dies nur für Daten, für die Sie als verantwortliche Person eine Rechtsgrundlage nach Art. 17 revDSG haben (insbesondere die ausdrückliche Einwilligung der betroffenen Personen). Ein Anbieter, der nicht einmal die vertraglichen Datenschutzverpflichtungen bietet, die wir von einem Unterauftragsbearbeiter verlangen, wird gar nicht angeboten: DeepSeek etwa erscheint als «bald verfügbar» und lässt sich weder auswählen noch aktivieren.
EU-Hosting. Wählen Sie beim Erstellen eines Arbeitsbereichs EU-Hosting — oder lassen Sie auf der Sicherheitsseite nur die Region EU angekreuzt —, nutzt Ihre KI-Verarbeitung ausschliesslich die europäischen Zonen der Anbieter: AWS Bedrock EU (Frankfurt, Zürich, Stockholm, Mailand, Spanien, Irland, Paris), die EU-Datenzone von Microsoft Azure (die die Schweiz und Norwegen einschliessen kann), die europäische Region von OpenAI (EWR und Schweiz), Google Cloud Vertex AI EU und Mistral — alles Staaten mit angemessenem Schutz. Mit Ausnahme von Mistral werden diese Zonen von Gesellschaften US-amerikanischer Konzerne betrieben; ein Zugriff aus den USA lässt sich daher nicht ausschliessen, die obigen Garantien decken ihn ab. Funktionen ohne europäischen Anbieter sind in einem EU-gehosteten Arbeitsbereich nicht verfügbar: Websuche, Bild- und Videoerzeugung, Cloud-Embeddings (stattdessen kommt ein lokaler Embedder zum Einsatz) und US-Sprachanbieter. EU-Hosting ändert weder die Plattform-Auftragsbearbeiter — das Netz von Cloudflare, Stripe, Resend und Sentry, Render und Neon — noch die von Ihnen gewählten Connectoren. Es wird nur angeboten, wenn auf unserem Deployment ein europäischer Anbieter eingerichtet ist.
6. KI-gestützte Bearbeitung und automatisierte Entscheidungen
Vorenq setzt KI-Agenten ein, die Daten automatisiert lesen und darauf handeln; Sie interagieren mit einem KI-System, und die erzeugte Arbeit ist KI-generiert und kann unvollständig oder fehlerhaft sein — prüfen Sie sie, bevor Sie sich darauf verlassen. So funktioniert es: Ein Mitarbeiter erhält Ihren Auftrag mit dem nötigen Kontext — Ihrem Firmenprofil, den passenden Stellen Ihrer Wissensdatenbank, seinem Gedächtnis und dem, was er in den verbundenen Tools oder im Web liest —, übermittelt ihn an das KI-Modell, das ihn betreibt, und schlägt die von Ihnen erlaubten Aktionen vor oder führt sie aus, zum Zweck, die zugewiesene Arbeit zu erledigen. Aktionen mit realen Folgen — Geld bewegen, Kundschaft kontaktieren, einen Finanzbeleg schreiben, unterschreiben — durchlaufen einen Schutzmechanismus, der sie vor der Ausführung zur ausdrücklichen menschlichen Freigabe anhält. Diese Freigabepflicht ist die Voreinstellung; die Inhaberin oder der Inhaber eines Arbeitsbereichs kann einzelne Pausen lockern oder den Schutzmechanismus auf der Sicherheitsseite in einen reinen Überwachungsmodus schalten (die Seite weist auf die Folgen hin) — die Zahlungsobergrenze, die Sperre unumkehrbarer Löschungen und die Sperre gegen das Ausleiten von Zugangsdaten bleiben in jedem Modus durchgesetzt. Unsere eigene Bearbeitung Ihres Kontos trifft keine automatisierte Einzelentscheidung über Sie. Soweit die Arbeit Ihrer Agenten eine automatisierte Einzelentscheidung über eine Person ausserhalb Ihres Unternehmens darstellen könnte (Art. 21 revDSG), ist Ihr Unternehmen verantwortlich und schuldet dieser Person die Information und eine menschliche Überprüfung (Ziffer 1); die Freigabepause hilft Ihnen dabei. Vorenq reiht, filtert oder lehnt keine Stellenbewerbungen ab und beurteilt keine Mitarbeitenden: Der Rekrutierungsablauf fasst Bewerbungen anhand der von Ihnen festgelegten Kriterien zusammen und überlässt jede Entscheidung Ihnen.
Transparenz: Vorenq ist ein KI-System im Sinne der Verordnung (EU) 2024/1689 (EU-KI-Verordnung), und der Dienst macht kenntlich, wenn Sie mit einem KI-Agenten interagieren — die von Ihren Agenten erzeugte Arbeit ist ihnen als KI-generiert zuordenbar. Wenn Ihre Agenten Personen ausserhalb Ihres Unternehmens schreiben, setzt die Plattform selbst an den Anfang der Nachricht einen Hinweis, dass sie von einem KI-Agenten im Auftrag Ihres Unternehmens verfasst wurde — bei E-Mails über ein verbundenes Postfach oder einen E-Mail-Dienst, von der Plattform erstellten Briefen, Messenger- und SMS-Nachrichten, Antworten im Helpdesk und auf Bewertungen und den übrigen ausgehenden Kanälen, die vom Agenten verfassten Text tragen; bei einem öffentlichen Social-Media-Beitrag an dessen Ende —, und kennzeichnet diese E-Mails zusätzlich mit einem maschinenlesbaren Header (Art. 50 Abs. 1 und 2 der EU-KI-Verordnung, anwendbar seit dem 2. August 2026; auch der EDÖB hält fest, dass Personen wissen dürfen, ob sie mit einer Maschine korrespondieren). Dieser Hinweis lässt sich nicht abschalten. Interne Team-Kanäle, Schnittstellen zwischen Maschinen und Benachrichtigungen, die ein Anbieter aus seiner eigenen Vorlage erstellt, tragen keinen; wo ein Kanal ihn nicht tragen kann (etwa eine vorab genehmigte WhatsApp-Vorlage oder ein eigener Connector), ist der Agent angewiesen, ihn selbst anzubringen. Von Ihren Agenten erzeugte Bilder und Videos tragen maschinenlesbare Metadaten, die sie als KI-generiert ausweisen, und ein Agent lehnt es ab, eine reale, identifizierbare Person darzustellen, solange Sie deren Einwilligung nicht bestätigen. Vorenq selbst trainiert keine Modelle mit Ihren Daten. Ihre Eingaben und Inhalte werden ausschliesslich zur Erzeugung der Antwort an die in Ziffer 4 beschriebenen KI-Modellanbieter übermittelt; was ein Anbieter damit tun darf, bestimmen dessen API-Bedingungen — Anthropic (Claude) verwendet API-Inhalte nicht zum Training seiner Modelle, während die Standardbedingungen von Moonshot AI (Kimi) die Nutzung der Inhalte zur Verbesserung seiner Dienste erlauben, sofern keine gesonderte schriftliche Vereinbarung dies einschränkt. Weisen Sie Arbeit, deren Inhalte nicht so verwendet werden dürfen, Claude-basierten Mitarbeitenden zu und nutzen Sie die Anbieter-Einstellung aus Ziffer 4. Dasselbe gilt für jeden anderen wählbaren Anbieter — etwa Alibaba Cloud (Qwen), Z.AI oder, sobald angeboten, DeepSeek: Solange diese Erklärung für einen Anbieter keine Zusage nennt, dass Inhalte nicht zum Training verwendet werden, gehen Sie davon aus, dass dessen API-Bedingungen eine solche Nutzung erlauben. In der Schweiz besteht derzeit kein KI-spezifisches Gesetz: Die KI-gestützte Bearbeitung von Personendaten richtet sich nach dem revDSG, und die Schweiz hat die KI-Rahmenkonvention des Europarats unterzeichnet, deren Umsetzung der Bundesrat in die Vernehmlassung geben will — wir verfolgen sie.
7. Aufbewahrung
Wir bewahren Personendaten nur so lange auf, wie es für die obigen Zwecke nötig ist. Konkret: Kontodaten, solange Ihr Konto besteht — Sie können Ihr Konto selbst auf der Sicherheitsseite löschen, es wird dann sofort aus dem Live-System entfernt; weil die von Ihnen erstellten Einträge dem Arbeitsbereich gehören, werden Ihr Name und Ihre E-Mail-Adresse dort durch einen neutralen Platzhalter ersetzt (etwa im Audit-Protokoll des Arbeitsbereichs). Ein Konto, dessen E-Mail-Adresse nie bestätigt wurde und das keinem Arbeitsbereich angehört, wird nach 7 Tagen gelöscht. Arbeitsbereichsdaten bleiben, bis der Arbeitsbereich gelöscht wird — jederzeit durch seine Inhaberin oder seinen Inhaber, oder 90 Tage nach Ende eines nicht verlängerten kostenpflichtigen Abonnements (bis dahin können Sie ihn exportieren); wird Ihr Konto oder Arbeitsbereich geschlossen oder verlangen Sie die Löschung, löschen wir die Daten innert 30 Tagen — das Löschen eines Arbeitsbereichs entfernt dessen aktive Agenten-, Durchlauf- und Verbindungseinträge sofort aus dem Live-System. Dateilöschung und Anbieterwiderruf werden über den unten beschriebenen Bereinigungsprozess fortgesetzt. Anfrage- und Anwendungsprotokolle (IP-Adresse, Zeitstempel, User-Agent) existieren nur im Log-Stream unseres Hosting-Anbieters und werden dort automatisch nach spätestens 30 Tagen gelöscht — ein separates Log-Archiv führen wir nicht. Anmelde-Sitzungen enden nach 12 Stunden ohne Aktivität und spätestens nach 48 Stunden; Missbrauchszähler innert eines Tages nach Ablauf ihres Fensters; die Nutzungsstatistik nach 180 Tagen; die Gesamtzahlen der Seitenaufrufe nach 365 Tagen; Zugangsanfragen nach 12 Monaten. Das Audit-Protokoll eines Arbeitsbereichs behält die 2000 neuesten menschlichen Aktionen und wird mit dem Arbeitsbereich gelöscht. Soweit das Gesetz eine längere Aufbewahrung verlangt — etwa Buchhaltungsunterlagen nach dem Schweizerischen Obligationenrecht — bewahren wir diese Unterlagen während der gesetzlichen Frist (in der Regel 10 Jahre) auf und löschen sie danach.
Bereinigung nach Löschung. Um die Löschung und den Entzug von Connector-Zugriffen zuverlässig abzuschliessen, bewahren wir einen zugriffsbeschränkten Bereinigungsauftrag mit Arbeitsbereichs- und Durchlauf-IDs, verschlüsselten Zugangsdatenkopien und der dafür benötigten verschlüsselten Speicherkonfiguration auf. Nach erfolgreichem Widerruf werden die betreffenden Zugangsdaten aus diesem Auftrag entfernt; fehlgeschlagene Löschungen oder Widerrufe werden erneut versucht und können einen Eingriff des Betreibers erfordern. Diese Einträge sind kein aktiver Arbeitsbereich und dienen nicht neuen Geschäftsaufträgen. Minimale Löschvermerke und Metadaten für manuelle Anbieterwiderrufe können ohne Zugangsdaten oder Dokumentinhalte bestehen bleiben. Eine lokale Löschung beweist weder den Zugriffsentzug noch die Löschung eigener Kopien beim Anbieter. Gegebenenfalls müssen Sie den Zugriff dort direkt widerrufen. Für die Bereinigung gelten weiterhin die genannten Zwecke und Löschpflichten; Wiederholungen erlauben keine unbegrenzte Aufbewahrung.
Sicherungskopien. Damit wir den Dienst nach einem Verlust- oder Beschädigungsvorfall wiederherstellen können, wird jede Nacht eine vollständige Kopie unserer Datenbank zu unserem Objektspeicher-Anbieter (Cloudflare R2, EU-Jurisdiktion) geschrieben. Sie umfasst sämtliche Tabellen — einschliesslich Kontodaten, Arbeitsbereichsinhalten und der verschlüsselten Connector-Zugangsdaten — und es werden die 30 neuesten nächtlichen Kopien aufbewahrt; jede ältere wird automatisch gelöscht. Die Löschung aktiver Arbeitsbereichseinträge erfolgt wie oben beschrieben sofort, und aus einer Sicherungskopie stellen wir nur den Dienst als Ganzes wieder her, nie einzelne gelöschte Datensätze; eine vor einer Löschung erstellte Kopie enthält die Daten jedoch weiterhin, bis sie aus diesem 30-Nächte-Fenster herausfällt.
Neben Bereinigung und Sicherungskopien überdauern weitere Unterlagen die Löschung: die oben genannten Buchhaltungsunterlagen und eine Missbrauchsmeldung, die Ihren Arbeitsbereich betrifft: Wir bewahren die Meldung samt der bei ihrer Einreichung erstellten Beweissicherung auf (der gemeldete Inhalt, dessen Prüfsumme, der erzeugende Agent und die zugehörigen Audit-Einträge), solange wir sie zur Bearbeitung des Falls und zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen. Die gemeldete Partei kontrolliert im Produkt jede Löschfunktion — Beweise, die mit dem Arbeitsbereich verschwänden, machten dessen Löschung zum universellen Mittel, sie zu beseitigen.
Fehlermeldungen. Wenn Sie aus der Anwendung heraus ein Problem melden, speichern wir Ihren Text, die von Ihnen angegebene Dringlichkeit, Ihren Namen, Ihre E-Mail-Adresse und Ihren Arbeitsbereich sowie — nur wenn Sie das Kästchen angekreuzt lassen — die Seite, auf der Sie waren (ihre Web-Adresse ohne den Abfrageteil, damit kein einmaliger Link mitgeht), Ihre Sprache, Ihren Browser, Ihre Bildschirmgrösse und die letzten Fehler, die Ihr Browser bereits protokolliert hatte. Wir verwenden dies, um das Problem nachzustellen und zu beheben und um Ihnen zu antworten. Diese Daten werden mit Ihrem Arbeitsbereich gelöscht. Eine Meldung, die Sie senden, bevor Sie einem Arbeitsbereich angehören, bewahren wir stattdessen in unserem eigenen Plattform-Datensatz auf; dort werden die 500 neuesten aufbewahrt, ältere werden automatisch gelöscht.
8. Datensicherheit
Connector-Zugangsdaten werden verschlüsselt gespeichert (AES-256-GCM, mit einem je Arbeitsbereich abgeleiteten Schlüssel) und nur serverseitig im Moment eines Connector-Aufrufs entschlüsselt; sie werden nie an den Browser zurückgegeben. Passwörter werden ausschliesslich als gesalzene Hashes gespeichert, Sitzungskennungen nur als Hashwerte; die Zwei-Faktor-Anmeldung steht zur Verfügung, und sensible Aktionen verlangen die erneute Eingabe Ihres Passworts. Datenbank und Dateispeicher werden von ihren Anbietern verschlüsselt gespeichert, der Zugriff ist pro Arbeitsbereich beschränkt, die Übertragung erfolgt über HTTPS. Jede folgenreiche Agenten-Aktion durchläuft den Freigabe-Schutzmechanismus und wird im Audit-Protokoll des Arbeitsbereichs festgehalten. Die vollständige Liste der technischen und organisatorischen Massnahmen ist der Anhang zu Ziffer 12 der AGB.
9. Cookies und Speicher in Ihrem Browser
Wir verwenden nur technisch notwendige Erstanbieter-Cookies und keine Werbe- oder Tracking-Cookies; ein Cookie-Banner ist daher nicht erforderlich:
- vorenq_session — hält Sie angemeldet; endet nach 12 Stunden ohne Aktivität, spätestens nach 48 Stunden.
- vorenq_stepup — bestätigt während 15 Minuten, dass Sie vor einer sensiblen Aktion Ihr Passwort erneut eingegeben haben.
- vorenq_company — welchen Arbeitsbereich Sie zuletzt geöffnet haben; ein Jahr, beim Abmelden entfernt.
- vorenq_terms_ack — welche Version unserer AGB Sie bestätigt haben; ein Jahr.
- NEXT_LOCALE — Ihre Sprache, bis Sie den Browser schliessen. Es wird gesetzt, wenn Sie eine Sprache wählen oder die Seitensprache von der Ihres Browsers abweicht; die Sprache kann anhand des Landes vorgewählt werden, das unser Netzwerkanbieter aus Ihrer IP-Adresse ableitet, die dabei nicht gespeichert wird.
- Kurzlebige Status-Cookies (10 Minuten), die die Anmeldung eines Connectors absichern.
- Unser Netzwerkanbieter (Cloudflare) kann ein technisch notwendiges Sicherheits-Cookie setzen, wenn er automatisierten Verkehr prüft.
Im lokalen Speicher Ihres Browsers legen wir Ihre Hell-/Dunkel-Einstellung, Oberflächen-Einstellungen (gelesene Chats, zuletzt genutzte Befehle, Ansichten, ausgeblendete Hinweise, Ihr Diktat-Kürzel) und nicht gesendete Entwürfe von Chat-Nachrichten ab — die Entwürfe werden beim Abmelden gelöscht. Der Session-Speicher, der mit dem Tab endet, enthält eine vorübergehende Kopie von Arbeitsbereichsdaten für schnellere Navigation (auch beim Abmelden oder Wechseln des Arbeitsbereichs gelöscht), einen Entwurf des Einrichtungsformulars und den in Ziffer 2 beschriebenen Marketing-Kontext. Nichts davon wird an Dritte weitergegeben. Sie können Cookies und Website-Daten in Ihrem Browser blockieren oder löschen; ohne das Sitzungs-Cookie können Sie sich nicht anmelden, die öffentlichen Seiten funktionieren weiter.
10. Ihre Rechte
Sie haben das Recht auf Auskunft über Ihre Daten — kostenlos und innert 30 Tagen beantwortet —, auf Herausgabe in einem gängigen elektronischen Format (Datenübertragbarkeit) sowie auf Berichtigung, Löschung, Einschränkung der Bearbeitung und Widerspruch gegen die Bearbeitung. Vieles davon können Sie selbst erledigen: auf der Sicherheitsseite einen Export Ihrer Personendaten herunterladen und Ihr Konto löschen, dort auch Namen und E-Mail-Adresse berichtigen und — als Inhaberin oder Inhaber eines Arbeitsbereichs — diesen auf der Seite Datenkontrolle exportieren. Im Übrigen: info@vorenq.com; wir können Sie bitten, Ihre Identität zu bestätigen. Für Daten, die ein Unternehmen mit Vorenq über Sie bearbeitet, wenden Sie sich an dieses Unternehmen (Ziffer 1). Sie können sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren; wenn Sie in der EU/im EWR ansässig sind, zudem bei Ihrer nationalen Datenschutzbehörde.
11. Änderungen
Wir können diese Erklärung anpassen; es gilt jeweils die aktuelle Fassung. Bevor ein neuer Unterauftragsbearbeiter Daten eines bestehenden Arbeitsbereichs bearbeitet, informieren wir dessen Inhaberinnen und Inhaber mindestens 30 Tage im Voraus per E-Mail und auf der Seite «Sicherheit» in der App, mit dem Datum, ab dem die Änderung gilt; ein neu hinzugefügter KI-Modellanbieter bearbeitet die Daten Ihres Arbeitsbereichs vor diesem Datum nicht, es sei denn, eine Inhaberin oder ein Inhaber nimmt die geänderte Liste früher an (AGB, Ziffer 12 lit. d, die auch Ihr Widerspruchsrecht regelt). Letzte Aktualisierung: 23. September 2026.