Datenschutzerklärung
Diese Erklärung beschreibt, wie bei der Nutzung von vorenq Personendaten bearbeitet werden — gemäss dem revidierten Schweizer Datenschutzgesetz (revDSG). Soweit zusätzlich die EU-DSGVO anwendbar ist, beachten wir diese.
1. Verantwortliche Stelle
Verantwortlich für die hier beschriebene Bearbeitung ist MomentumQ GmbH, Leutschenbachstrasse 95, 8050 Zürich, Schweiz. Anfragen zum Datenschutz: info@vorenq.com.
2. Welche Daten wir bearbeiten
- Kontodaten — Name, E-Mail-Adresse und ein gehashtes Passwort; Zugehörigkeit zu Arbeitsbereichen; Bestätigungen, die Sie bei der Registrierung oder beim Beitritt zu einem Arbeitsbereich abgeben (etwa die KI-Nutzungsbestätigung), mit Zeitstempel und der zu diesem Zeitpunkt geltenden AGB-Version.
- Sitzungsdaten — eine serverseitige Sitzungskennung, gespeichert in einem Cookie.
- Nutzungs-/Protokolldaten — IP-Adresse, Zeitstempel und Browser-Kennung (User-Agent); sie existieren nur im Log-Stream unseres Hosting-Anbieters (zur Sicherheit und Fehlerbehebung) und werden dort automatisch nach spätestens 30 Tagen gelöscht. Kurzlebige Sicherheits-Zähler (z. B. Anmeldeversuchs-Zähler, indexiert nach E-Mail-Adresse und IP-Adresse) werden in unserer Datenbank bis zum Ablauf ihres Zeitfensters aufbewahrt.
- Von Ihnen bereitgestellte Inhalte — Aufträge, Nachrichten, die von Ihrem KI-Team erzeugten Dateien sowie die hinterlegten Connector-Zugangsdaten (verschlüsselt gespeichert, siehe «Datensicherheit»).
- Kundendaten, die Sie über vorenq bearbeiten — wenn ein KI-Agent in einem verbundenen Tool handelt (z. B. Posteingang, Buchhaltung, Zahlungssystem), bearbeitet er die dortigen Daten in Ihrem Auftrag; dafür sind Sie verantwortlich und wir handeln als Ihr Auftragsbearbeiter.
Marketing-Messung. Auf unseren öffentlichen Seiten legt Ihr Browser im Session-Speicher Ihres Geräts ab, über welchen Link Sie gekommen sind (utm_source, utm_medium, utm_campaign), den Hostnamen der verweisenden Website, die aufgerufene Seite und welche Schaltfläche Sie gedrückt haben. Nichts davon identifiziert Sie, es wird kein Cookie gesetzt, und beim Schliessen des Tabs ist es weg. Senden Sie danach eine Zugangsanfrage oder melden Sie sich an, wird dieser Kontext mitgeschickt, damit wir sehen, welcher Kanal funktioniert. Sie können das verhindern, indem Sie Website-Daten für diese Domain blockieren; alles andere funktioniert weiter.
3. Zwecke und Rechtsgrundlagen
Wir bearbeiten die Daten, um den Dienst bereitzustellen und abzusichern und Ihr Konto zu verwalten (Erfüllung unseres Vertrags mit Ihnen), um ihn zu betreiben, zu verbessern und gegen Missbrauch zu schützen (unsere berechtigten Interessen, abgewogen gegen Ihre Rechte — Sie können jederzeit widersprechen, siehe «Ihre Rechte»), und um gesetzliche Pflichten wie die Aufbewahrung von Buchhaltungsunterlagen zu erfüllen. Wir stützen diese Bearbeitung nicht auf Ihre Einwilligung; sollten wir je um Ihre Einwilligung bitten, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Bereitstellung ist freiwillig, ohne sie kann der Dienst jedoch nicht genutzt werden.
4. Bekanntgabe an Auftragsbearbeiter und Dritte
Für den Betrieb setzen wir folgende Kategorien von Auftragsbearbeitern ein, die nur nach unseren Weisungen handeln:
- KI-Modellanbieter (zur Erstellung der Arbeit): Anthropic (Claude) betreibt Ihr Team standardmässig; jeder andere Anbieter — einschliesslich Moonshot AI (Kimi) — bearbeitet Daten nur, wenn Sie ihn aktivieren oder seinen Modellen Arbeit zuweisen, und die Modelle der China-Region (Kimi, Qwen, Z.AI) laufen nur, wenn Sie zuvor die China-Region auf der Sicherheitsseite aktivieren. Im Produkt als «bald verfügbar» markierte Anbieter lassen sich noch nicht aktivieren. Die vollständige Liste — identisch mit der Liste der Unterauftragsbearbeiter auf der Sicherheitsseite der Anwendung — mit der Jurisdiktion jedes Anbieters:
- Claude — Anthropic PBC, USA
- Kimi — Moonshot AI, China
- OpenAI — OpenAI, USA
- Gemini — Google, USA
- Grok — xAI Corp., USA
- Mistral — Mistral AI, EU
- AWS Bedrock — Amazon Web Services (Bedrock, EU regions), EU
- Azure Foundry — Microsoft (Azure AI Foundry, EU data zone), EU
- Azure Foundry (global) — Microsoft (Azure AI Foundry, global routing), USA
- Qwen — Alibaba Cloud (intl: Singapore), China
- Z.AI — Z.AI / Zhipu (Beijing), China
- DeepSeek — DeepSeek (Hangzhou), China
- MiniMax — MiniMax (Shanghai; intl endpoint), China
- Connector-Anbieter (nur die von Ihnen verbundenen, und nur für die von Ihnen freigegebenen Aktionen): z. B. Bexio, Stripe, Slack, Microsoft 365, Google Workspace, Threema und weitere auf der Integrationen-Seite genannte. Für Google-Workspace-Connectoren (Gmail, Google Calendar, Google Drive) hält sich vorenq bei der Nutzung der über Google-APIs erhaltenen Informationen an die Google API Services User Data Policy einschliesslich ihrer «Limited Use»-Anforderungen — insbesondere bewahren wir über Google-Workspace-APIs erhaltene Daten nicht auf, nutzen und übertragen sie nicht, um generalisierte (nicht personalisierte) KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren, und geben sie nicht zu Werbezwecken weiter. Bei den X-Connectoren (Beiträge und Werbung) handeln Agenten auf Ihrem X-Konto und Ihrem X-Ads-Konto erst nach Ihrer Anmeldung über «Sign in with X» und nur für die von Ihnen freigegebenen Aktionen — etwa das Veröffentlichen eines von Ihnen genehmigten Beitrags, das Lesen Ihrer Beiträge und Erwähnungen oder das Auswerten der Kampagnen-Performance; Werbekampagnen werden pausiert angelegt, und das Aktivieren, Pausieren oder Ändern des Budgets einer Kampagne erfordert stets Ihre ausdrückliche Freigabe. Die dabei mit X ausgetauschten Daten bearbeitet X Corp. (USA) nach der X-Datenschutzrichtlinie; die über die X-APIs erhaltenen Daten verwenden wir ausschliesslich, um diese Aktionen in Ihrem Auftrag auszuführen, und nicht, um KI- oder Machine-Learning-Modelle zu trainieren.
- Websuche (das optionale web_search-Werkzeug): Tavily Inc. (USA) erhält die Suchanfragen, die ein Agent bei der Arbeit an Ihrem Auftrag formuliert — eine solche Anfrage kann den Inhalt des Auftrags widerspiegeln. Die Websuche läuft nur für Agenten, denen Sie dieses Werkzeug gegeben haben.
- Embeddings (Wissensdatenbank-Suche): OpenAI (USA) berechnet Text-Embeddings der von Ihnen hochgeladenen Dokumente — nur sofern Ihre Datenresidenz-Richtlinie eine Bearbeitung in den USA erlaubt; andernfalls kommt ein lokaler Embedder zum Einsatz.
- Videoerzeugung (das optionale generate_video-Werkzeug): Sofern die Seedance-Engine auf unserem Deployment konfiguriert ist, erhält BytePlus (ByteDance) — Seedance (China) den von einem Agenten verfassten Video-Prompt. Seedance gilt als Anbieter der China-Region und ist daher nur erreichbar, wenn Sie die China-Region in Ihrer Datenresidenz-Richtlinie aktiviert haben (standardmässig aus); andernfalls entsteht ein Video über Google Veo (USA) oder gar nicht.
- Sprachausgabe (vorgelesene Antworten): Sofern auf unserem Deployment konfiguriert, erhält ElevenLabs, Inc. (USA) den Text einer Antwort, die Sie sich vorlesen lassen, um die Sprache zu synthetisieren; Ihre Datenresidenz-Richtlinie steuert weiterhin jeden Aufruf. Eine Antwort kann stattdessen von Mistral (EU) oder OpenAI (USA) aus der obigen Liste vorgelesen werden, und jede vorgelesene Antwort nennt ihren Anbieter in der Antwort.
- Sprachausgabe: Cartesia AI, Inc. (USA) erhält dieselben Daten zum selben Zweck und unter denselben Bedingungen, sofern es der auf unserem Deployment konfigurierte Sprachanbieter ist.
- Zahlungsabwicklung (unsere eigene Rechnungsstellung, unabhängig von Ihren Connectoren): Stripe Payments Europe, Ltd. (Irland) und Stripe, Inc. (USA) verarbeiten Rechnungsangaben und Zahlungsmittel der Kontoinhaberin bzw. des Kontoinhabers für Abonnements und Guthaben-Aufladungen.
- E-Mail-Versand (transaktionale Konto-E-Mails — Verifizierung, Einladungen, Passwort-Zurücksetzung — sowie die von Ihnen konfigurierten betrieblichen Benachrichtigungen, z. B. Freigabe- oder Abschluss-Meldungen): Resend, Inc. (USA) erhält die E-Mail-Adresse der Empfängerin bzw. des Empfängers und den Nachrichteninhalt.
- Hosting und Datenbank: Render (Render Services, Inc.) hostet die Anwendung in der Region Frankfurt (EU); die PostgreSQL-Datenbank wird von Neon (Neon, Inc.) auf Amazon Web Services in der Region Frankfurt (EU, Region eu-central-1) bereitgestellt.
- Objektspeicher (dauerhafte Speicherung der von Ihren Agenten erzeugten Dateien sowie der nächtlichen Datenbank-Sicherungskopien, siehe «Aufbewahrung»): Cloudflare R2 (Cloudflare, Inc.), in dessen EU-Jurisdiktion.
- Content-Auslieferung und Edge-Sicherheit: Cloudflare, Inc. (USA) ist der Anwendung zusätzlich als CDN/Edge-Proxy vorgeschaltet und bearbeitet dabei Anfrage-Metadaten (IP-Adresse, aufgerufene URL) an seinem globalen Edge. Soweit die Bot-Prüfung auf unserem Deployment aktiviert ist, betreibt Cloudflare zudem die unsichtbare Turnstile-Prüfung auf den Registrierungs-, Anmelde- und Passwort-Zurücksetzen-Formularen und erhält dabei das Prüf-Token und die IP-Adresse, die es gelöst hat.
- Fehlerüberwachung: soweit die Fehlerüberwachung auf unserem Deployment aktiviert ist, erhält Sentry (Functional Software, Inc., USA) technische Fehlerberichte (Fehlertyp, Meldung, Stacktrace), wenn ein Serverfehler auftritt — nie Ihre Dokumente oder Run-Inhalte.
Wir verkaufen keine Personendaten. Eine Bekanntgabe an Behörden erfolgt nur, soweit gesetzlich vorgeschrieben.
5. Bekanntgabe ins Ausland
Einige Auftragsbearbeiter befinden sich ausserhalb der Schweiz — die Jurisdiktion jedes KI-Modellanbieters ist in der Liste in Ziffer 4 angegeben; mehrere Connector-Anbieter befinden sich in den USA. Unser Hosting (Render), unsere Datenbank (Neon) und unser Objektspeicher (Cloudflare R2) speichern die Daten in der EU (Frankfurt / EU-Jurisdiktion). Für Empfänger in den USA stützen wir uns auf die EU-Standardvertragsklauseln in der vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten anerkannten Fassung (mit den Schweizer Anpassungen) und, soweit der Empfänger zertifiziert ist, auf das Swiss-US Data Privacy Framework; Anthropic (Claude), das das Standard-Team betreibt, ist vertraglich verpflichtet, Ihre Inhalte nicht zum Training seiner Modelle zu verwenden. Über die Datenresidenz-Richtlinie auf der Sicherheitsseite steuern Sie, welche Jurisdiktionen Ihre Daten bearbeiten dürfen (EU/USA/CN); sie wird restriktiv durchgesetzt (fail-closed) und ist auf die EU und die USA voreingestellt, sodass keine Daten an einen Anbieter der China-Region gelangen, sofern Sie die China-Region nicht ausdrücklich aktivieren. Die optionalen Anbieter der China-Region (Moonshot/Kimi, Alibaba Cloud/Qwen, Z.AI) werden unter deren eigenen Standard-API-Bedingungen genutzt; wir haben mit ihnen keine Standardvertragsklauseln abgeschlossen, und deren Bedingungen können ihnen die Nutzung von Inhalten zur Verbesserung ihrer Dienste erlauben; dasselbe gilt für die Video-Engine Seedance von BytePlus (ByteDance), soweit sie auf unserem Deployment konfiguriert ist. Das Aktivieren der China-Region und das Zuweisen von Arbeit an diese Modelle ist eine Bekanntgabe in ein Land ohne Angemessenheitsbeschluss und ohne zusätzliche Garantien — tun Sie dies nur für Daten, für die Sie als verantwortliche Person eine Rechtsgrundlage nach Art. 17 revDSG haben (insbesondere die ausdrückliche Einwilligung der betroffenen Personen). Ein Anbieter, der nicht einmal die vertraglichen Datenschutzverpflichtungen bietet, die wir von einem Unterauftragsbearbeiter verlangen, wird gar nicht angeboten: DeepSeek etwa erscheint als «bald verfügbar» und lässt sich weder auswählen noch aktivieren.
6. KI-gestützte Bearbeitung und automatisierte Entscheidungen
vorenq setzt KI-Agenten ein, die Daten automatisiert lesen und darauf handeln; Sie interagieren mit einem KI-System, und die erzeugte Arbeit ist KI-generiert und kann unvollständig oder fehlerhaft sein — prüfen Sie sie, bevor Sie sich darauf verlassen. Aktionen mit realen Folgen — Geld bewegen, Kundschaft kontaktieren, einen Finanzbeleg schreiben, unterschreiben — durchlaufen einen Schutzmechanismus, der sie vor der Ausführung zur ausdrücklichen menschlichen Freigabe anhält. Diese Freigabepflicht ist die Voreinstellung; die Inhaberin oder der Inhaber eines Arbeitsbereichs kann einzelne Pausen lockern oder den Schutzmechanismus auf der Sicherheitsseite in einen reinen Überwachungsmodus schalten (die Seite weist auf die Folgen hin) — die Zahlungsobergrenze, die Sperre unumkehrbarer Löschungen und die Sperre gegen das Ausleiten von Zugangsdaten bleiben in jedem Modus durchgesetzt. Soweit eine Bearbeitung eine automatisierte Einzelentscheidung im Sinne von Art. 21 revDSG darstellen könnte, können Sie über die obige Kontaktstelle eine menschliche Überprüfung verlangen.
Transparenz nach der EU-KI-Verordnung: vorenq ist ein KI-System im Sinne der Verordnung (EU) 2024/1689, und der Dienst macht kenntlich, wenn Sie mit einem KI-Agenten interagieren — die von Ihren Agenten erzeugte Arbeit ist ihnen als KI-generiert zuordenbar. Wenn Ihre Agenten Nachrichten an Personen ausserhalb Ihres Unternehmens senden, tragen über ein verbundenes Postfach versandte E-Mails und Briefe einen von der Plattform selbst hinzugefügten Hinweis auf die KI-Unterstützung, und für jeden anderen Kanal (z. B. Chat-Antworten) sind die Agenten angewiesen, sich als KI auszuweisen; ein Arbeitsbereich kann diese Offenlegung auf der Sicherheitsseite anpassen. vorenq selbst trainiert keine Modelle mit Ihren Daten. Ihre Eingaben und Inhalte werden ausschliesslich zur Erzeugung der Antwort an den gewählten KI-Modellanbieter übermittelt; was der Anbieter damit tun darf, bestimmen dessen API-Bedingungen — Anthropic (Claude) verwendet API-Inhalte nicht zum Training seiner Modelle, während die Standardbedingungen von Moonshot AI (Kimi) die Nutzung der Inhalte zur Verbesserung seiner Dienste erlauben, sofern keine gesonderte schriftliche Vereinbarung dies einschränkt. Weisen Sie Arbeit, deren Inhalte nicht so verwendet werden dürfen, Claude-basierten Mitarbeitenden zu. Dasselbe gilt für jeden anderen wählbaren Anbieter — etwa Alibaba Cloud (Qwen), Z.AI oder, sobald angeboten, DeepSeek: Solange diese Erklärung für einen Anbieter keine Zusage nennt, dass Inhalte nicht zum Training verwendet werden, gehen Sie davon aus, dass dessen API-Bedingungen eine solche Nutzung erlauben. In der Schweiz besteht derzeit kein KI-spezifisches Gesetz: Die KI-gestützte Bearbeitung von Personendaten richtet sich nach dem revDSG, und die Schweiz hat die KI-Rahmenkonvention des Europarats unterzeichnet — deren Umsetzung verfolgen wir.
7. Aufbewahrung
Wir bewahren Personendaten nur so lange auf, wie es für die obigen Zwecke nötig ist. Konkret: Konto- und Arbeitsbereichsdaten, solange Ihr Konto aktiv ist — wird es geschlossen oder verlangen Sie die Löschung, löschen wir sie innert 30 Tagen; Anfrage- und Anwendungsprotokolle (IP-Adresse, Zeitstempel, User-Agent) existieren nur im Log-Stream unseres Hosting-Anbieters und werden dort automatisch nach spätestens 30 Tagen gelöscht — ein separates Log-Archiv führen wir nicht; Anmelde-Sitzungen laufen nach 30 Tagen ab; Auftragsinhalte, Dateien und Connector-Zugangsdaten bleiben, bis Sie sie löschen — das Löschen eines Arbeitsbereichs entfernt dessen Agenten, Durchläufe, Dateien und Connector-Zugangsdaten sofort aus dem Live-System. Soweit das Gesetz eine längere Aufbewahrung verlangt — etwa Buchhaltungsunterlagen nach dem Schweizerischen Obligationenrecht — bewahren wir diese Unterlagen während der gesetzlichen Frist (in der Regel 10 Jahre) auf und löschen sie danach.
Sicherungskopien. Damit wir den Dienst nach einem Verlust- oder Beschädigungsvorfall wiederherstellen können, wird jede Nacht eine vollständige Kopie unserer Datenbank zu unserem Objektspeicher-Anbieter (Cloudflare R2, EU-Jurisdiktion) geschrieben. Sie umfasst sämtliche Tabellen — einschliesslich Kontodaten, Arbeitsbereichsinhalten und der verschlüsselten Connector-Zugangsdaten — und es werden die 30 neuesten nächtlichen Kopien aufbewahrt; jede ältere wird automatisch gelöscht. Die Löschung im Live-System erfolgt wie oben beschrieben sofort, und aus einer Sicherungskopie stellen wir nur den Dienst als Ganzes wieder her, nie einzelne gelöschte Datensätze; eine vor einer Löschung erstellte Kopie enthält die Daten jedoch weiterhin, bis sie aus diesem 30-Nächte-Fenster herausfällt.
Zwei Dinge überdauern die Löschung eines Arbeitsbereichs bewusst. Das eine sind die oben genannten Buchhaltungsunterlagen. Das andere ist eine Missbrauchsmeldung, die Ihren Arbeitsbereich betrifft: Wir bewahren die Meldung samt der bei ihrer Einreichung erstellten Beweissicherung auf (der gemeldete Inhalt, dessen Prüfsumme, der erzeugende Agent und die zugehörigen Audit-Einträge), solange wir sie zur Bearbeitung des Falls und zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen. Die gemeldete Partei kontrolliert im Produkt jede Löschfunktion — Beweise, die mit dem Arbeitsbereich verschwänden, machten dessen Löschung zum universellen Mittel, sie zu beseitigen.
Fehlermeldungen. Wenn Sie aus der Anwendung heraus ein Problem melden, speichern wir Ihren Text, die von Ihnen angegebene Dringlichkeit, Ihren Namen, Ihre E-Mail-Adresse und Ihren Arbeitsbereich sowie — nur wenn Sie das Kästchen angekreuzt lassen — die Seite, auf der Sie waren (ihre Web-Adresse ohne den Abfrageteil, damit kein einmaliger Link mitgeht), Ihre Sprache, Ihre Bildschirmgrösse und die letzten Fehler, die Ihr Browser bereits protokolliert hatte. Wir verwenden dies, um das Problem nachzustellen und zu beheben und um Ihnen zu antworten. Diese Daten werden mit Ihrem Arbeitsbereich gelöscht. Eine Meldung, die Sie senden, bevor Sie einem Arbeitsbereich angehören, bewahren wir stattdessen in unserem eigenen Plattform-Datensatz auf; dort werden die 500 neuesten aufbewahrt, ältere werden automatisch gelöscht.
8. Datensicherheit
Connector-Zugangsdaten werden verschlüsselt gespeichert (AES-256-GCM) und nur serverseitig im Moment eines Connector-Aufrufs entschlüsselt; sie werden nie an den Browser zurückgegeben. Passwörter werden ausschliesslich als gesalzene Hashes gespeichert. Der Zugriff ist pro Arbeitsbereich beschränkt, die Übertragung erfolgt über HTTPS.
9. Cookies
Wir verwenden nur technisch notwendige Erstanbieter-Cookies — ein Sitzungs-Cookie für die Anmeldung, die Auswahl Ihres aktuellen Arbeitsbereichs, Ihre Sprachwahl, einen Vermerk darüber, welche AGB-Version Sie bereits bestätigt haben, sowie kurzlebige Status-Cookies, die die Anmeldevorgänge der Connectoren absichern. Ihre Hell-/Dunkel-Einstellung wird lokal in Ihrem Browser gespeichert (nicht in einem Cookie) und niemals weitergegeben. Wir setzen keine Werbe- oder Tracking-Cookies Dritter ein; ein Cookie-Banner ist daher nicht erforderlich.
10. Ihre Rechte
Sie haben das Recht auf Auskunft über Ihre Daten (wir antworten innert 30 Tagen) sowie auf Berichtigung, Löschung, Einschränkung der Bearbeitung, Datenübertragbarkeit und Widerspruch gegen die Bearbeitung. Kontakt: info@vorenq.com. Sie können sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren; wenn Sie in der EU/im EWR ansässig sind, zudem bei Ihrer nationalen Datenschutzbehörde.
11. Änderungen
Wir können diese Erklärung anpassen; es gilt jeweils die aktuelle Fassung. Letzte Aktualisierung: 29. Juli 2026.