security framework Anmelden
Rechtliches

Datenschutzerklärung

Stand: 2. August 2026 · Version 2026-08-02

Verantwortlicher: imatics by Mario Carlotti, Inhaber Mario Carlotti, Wiesentalweg 4, CH-8542 Wiesendangen, Schweiz
UID / Handelsregister: CHE-216.851.542
Datenschutz und Betroffenenanfragen: security@imatics.ch
Support: kontakt@security-framework.ch
Web: security-framework.ch

1. Zweck und Geltungsbereich

Diese Datenschutzerklärung informiert darüber, wie imatics Personendaten bei der Registrierung, Nutzung und Administration der Anwendung Security-Framework unter app.security-framework.ch bearbeitet. Sie gilt auch für das interne Administrationssystem, soweit dort Daten von Kunden oder Benutzern bearbeitet werden.

Für die öffentliche Marketing-Website security-framework.ch gilt eine separate Website-Datenschutzerklärung.

2. Rollen im Datenschutz

2.1 imatics als Verantwortlicher

imatics entscheidet selbst über Zweck und Mittel der Bearbeitung von Daten, die für Kontoführung, Authentisierung, Vertragsabschluss, Abrechnung, eigene Plattform- und Informationssicherheit, Supportverwaltung, Rechtsdurchsetzung und Produktbetrieb erforderlich sind. Für diese Bearbeitungen ist imatics datenschutzrechtlich verantwortlich.

2.2 imatics als Auftragsbearbeiter

Inhalte, die der Kunde innerhalb seines Mandanten über Mitarbeitende, Dienstleister, Risiken, Vorfälle, Aufgaben, Kommentare oder Nachweise erfasst, bearbeitet imatics grundsätzlich im Auftrag des Kunden. Der Kunde bleibt für Zweck, Zulässigkeit, Datenminimierung und Information der betroffenen Personen verantwortlich. Die Einzelheiten regelt die integrierte Auftragsbearbeitungsvereinbarung für Security-Framework.

3. Kategorien und Herkunft bearbeiteter Daten

Je nach Nutzung bearbeiten wir folgende Datenkategorien:

  • Konto- und Authentisierungsdaten: Name, geschäftliche E-Mail-Adresse, Profilangaben, E-Mail-Verifikation, gewähltes Anmeldeverfahren und Informationen zu Sicherheitsfaktoren;
  • Organisations- und Mitgliedschaftsdaten: Organisationsname, Anschrift, Sitzland, Unternehmensgrösse, Steuerangaben, IT-Profil, Mandantenzugehörigkeit, Rolle, Berechtigungen und Einladungen;
  • Vertrags- und Abrechnungsdaten: Plan, Zusatzpakete, Vertragsstatus, Abrechnungsperiode, Rechnungs-, Kauf- und Zahlungsinformationen;
  • Kundeninhalte: Angaben zu Sicherheitsmassnahmen, Aufgaben, Risiken, Schwachstellen, Vorfällen, Assets, Dienstleistern, Mitarbeitenden und geschäftlichen Kontaktpersonen;
  • Datei- und Kommunikationsdaten: hochgeladene Dokumente und Bilder, zugehörige Metadaten, Notizen, Kommentare, Supportanfragen und E-Mail-Inhalte;
  • Audit-, Verbindungs- und Diagnosedaten: Benutzerkennung, Aktion, Zeitpunkt, IP-Adresse, Browser- und Geräteinformationen, Sitzungs-, Sicherheits- und technische Fehlerdaten; sowie
  • Auswertungsdaten: organisationsbezogene Sicherheits- und Reifegradwerte sowie aggregierte Vergleichswerte.

Die Daten stammen von betroffenen Personen selbst, von berechtigten Benutzern des jeweiligen Kunden oder von den in dieser Erklärung genannten Anbietern. Erfasst ein Kunde Daten über Mitarbeitende oder andere Kontaktpersonen, ist er für deren rechtmässige Beschaffung und Information verantwortlich.

4. Zwecke und Rechtsgrundlagen

Wir bearbeiten Personendaten insbesondere für folgende Zwecke:

ZweckTypische DatenRechtsgrundlage, soweit die DSGVO anwendbar ist
Registrierung, Mandantenerstellung und KontoführungKonto-, Organisations- und MitgliedschaftsdatenVertragserfüllung oder vorvertragliche Massnahmen; berechtigtes Interesse an sicherer Kontoführung
Authentisierung und ZugriffsschutzKonto-, Authentisierungs-, Verbindungs- und SicherheitsdatenVertragserfüllung; berechtigtes Interesse an Informationssicherheit; Einwilligung bei optionalen externen Diensten
Bereitstellung der App-FunktionenKundeninhalte, Aufgaben, Register, Dateien und NachweiseVertragserfüllung; bei Kundeninhalten Bearbeitung im Auftrag
Abrechnung und VertragsverwaltungRechnungs-, Steuer-, Vertrags- und ZahlungsinformationenVertragserfüllung; gesetzliche Pflichten; berechtigtes Interesse an Forderungsverwaltung
Support und FehlerbehebungKontakt-, Kommunikations- und DiagnosedatenVertragserfüllung; berechtigtes Interesse an Support und Produktqualität
Sicherheit, Missbrauchsabwehr und NachweisVerbindungs-, Audit- und Sicherheitsdatenberechtigtes Interesse an Schutz, Nachweis und Rechtsdurchsetzung; gesetzliche Pflichten
Produktverbesserung und Statistikaggregierte oder anonymisierte Nutzungs- und Auswertungsdatenberechtigtes Interesse; anonymisierte Daten fallen nicht unter das Datenschutzrecht
Marketing, falls separat abonniertE-Mail-Adresse, Einwilligungs- und ZustelldatenEinwilligung; jederzeit widerrufbar

Nach Schweizer Datenschutzrecht bearbeiten wir Personendaten nach den Grundsätzen der Rechtmässigkeit, Verhältnismässigkeit, Zweckbindung, Transparenz, Datenrichtigkeit und Datensicherheit. Soweit eine Einwilligung erforderlich ist, kann sie mit Wirkung für die Zukunft widerrufen werden.

Pflichtangaben für Konto- oder Vertragsabschluss sind als solche erkennbar. Ohne diese Angaben können wir das Konto, den Vertrag oder die betreffende Funktion nicht bereitstellen. Andere Angaben sind freiwillig.

5. Registrierung und Authentisierung

Für die Anmeldung bearbeiten wir Authentisierungs- und Sicherheitsdaten. Je nach gewähltem Verfahren gehören dazu E-Mail-Einmalcodes, Informationen zu zusätzlichen Sicherheitsfaktoren oder Daten, die Microsoft bei einer optionalen Anmeldung übermittelt.

Anmeldesitzungen enden grundsätzlich nach sieben Tagen. Zur Absicherung können IP-Adresse, Browserinformationen, Anmeldeereignisse und Änderungen an Sicherheitsfaktoren protokolliert werden.

Bei der optionalen Anmeldung über Microsoft erhält Microsoft die für die Anmeldung erforderlichen Verbindungsdaten. Wir erhalten insbesondere die verifizierte E-Mail-Adresse, den Profilnamen und gegebenenfalls ein Profilbild.

6. Mandantendaten und Inhalte

Der Kunde bestimmt, welche erforderlichen Organisations-, Sicherheits- und Kontaktdaten er erfasst. Die Anwendung ist nicht für Passwörter, private Schlüssel, Zugriffstokens, vollständige Personal- oder Gesundheitsdossiers oder andere nach den SaaS-AGB ausgeschlossene Inhalte bestimmt.

Kunden müssen Daten minimieren, unnötige Personenbezüge vermeiden und die Nutzungsverbote der SaaS-AGB beachten.

7. Dateien und Nachweise

Bei der Nutzung der Nachweisfunktion bearbeiten wir hochgeladene Dateien und zugehörige Metadaten wie Dateiname, Dateityp, Grösse und Zuordnung zum Kunden. Die Dateien werden entsprechend den Berechtigungen des Kunden zugänglich gemacht und nach den unter Ziffer 15 beschriebenen Regeln aufbewahrt und gelöscht.

Zulässige Dateiinhalte sowie die Verantwortung des Kunden für hochgeladene Dateien regeln die SaaS-AGB.

8. Abonnemente und Stripe

Für Self-Service-Abonnemente verwenden wir Stripe. Zahlungs- und Rechnungsdaten werden direkt durch Stripe bearbeitet. Vollständige Zahlungsinstrumentdaten werden nicht bei imatics gespeichert.

Wir erhalten und speichern die Informationen, die für die Verwaltung des Vertrags, des Abonnements und der Zahlung erforderlich sind. Für manuell verwaltete Abonnemente kann die Rechnungsstellung direkt durch imatics erfolgen.

9. Scores, Benchmarks und automatisierte Auswertungen

Die Anwendung erstellt organisationsbezogene Sicherheits- und Reifegradwerte sowie aggregierte Vergleichswerte. Diese Auswertungen dienen als Entscheidungshilfe.

Die Auswertungen treffen keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über natürliche Personen. Entscheidungen über Mitarbeitende oder andere Personen dürfen nicht allein auf solchen Ergebnissen beruhen.

10. E-Mail, Support und Marketing

Transaktionsmails wie Anmeldecodes, Einladungen und Systemnachrichten werden über Brevo versendet. Dafür erhält Brevo die E-Mail-Adresse, den Namen und den für die Zustellung erforderlichen Nachrichteninhalt. Zustell- und Fehlerdaten können bei Brevo anfallen.

Bei Supportanfragen bearbeiten wir die übermittelten Kontakt- und Inhaltsdaten zur Beantwortung, Fehleranalyse, Dokumentation und Rechtsdurchsetzung.

Marketingnachrichten werden nur nach ausdrücklicher Anmeldung versendet. Jede Marketingnachricht enthält eine Abmeldemöglichkeit; alternativ kann die Abmeldung an kontakt@security-framework.ch verlangt werden.

11. Protokollierung und Fehleranalyse

Für Betrieb, Sicherheit, Nachvollziehbarkeit und Fehleranalyse bearbeiten wir Audit-, Zugriffs- und Diagnosedaten. Dazu können Benutzerkennung, Aktion, Objektbezug, Zeitpunkt, IP-Adresse, Browserinformationen und technische Fehlerangaben gehören.

Berechtigte Kundenbenutzer können einen mandantenbezogenen Teil der Audit-Daten einsehen und exportieren. Diagnosedaten sollen keine fachlichen Kundeninhalte enthalten. Technische Fehlerereignisse werden grundsätzlich 90 Tage aufbewahrt.

Wir setzen keine Produktanalyse-, Werbe- oder Sitzungsaufzeichnungsdienste ein.

12. Cookies und lokale Speicherung

Die App verwendet technisch erforderliche Cookies für Anmeldung, Sicherheit und die Speicherung der Datenschutzauswahl. Externe Sicherheitsdienste werden nur nach der in der App vorgesehenen Einwilligung geladen. Es gibt keine Analyse- oder Marketingcookies.

KategorieAnbieterZweckLaufzeitEinwilligung
Sitzungs- und SicherheitscookiesimaticsAnmeldung und Schutz der SitzungSitzung oder bis 7 Tagenicht erforderlich
DatenschutzeinstellungimaticsSpeicherung der getroffenen Auswahl12 Monatenicht erforderlich
Externer Bot-SchutzCloudflareSchutz der Anmeldung vor automatisiertem Missbrauchgemäss Anbietervor Einsatz erforderlich

Lokaler Browserspeicher kann für vorübergehende Statusinformationen in Anmelde-, Registrierungs- und Einwilligungsabläufen eingesetzt werden. Er wird nicht für Analyse, Werbung oder Nutzerprofile verwendet.

13. Empfänger und eingesetzte Dienste

Wir geben Personendaten nur bekannt, soweit dies für die beschriebenen Zwecke erforderlich ist, eine rechtliche Pflicht besteht oder eine Einwilligung vorliegt.

Anbieter / DienstZweckTypische DatenRegion / Hinweis
Cloudflare, Inc.Bereitstellung und Absicherung der Anwendung sowie optionaler Bot-SchutzVerbindungs- und SicherheitsdatenUSA; mögliche Bearbeitung in weiteren Staaten
Brevo / Sendinblue SASVersand von Transaktions- und abonnierten Marketing-E-MailsName, E-Mail-Adresse, Nachrichteninhalt und ZustelldatenFrankreich / Europäische Union
Stripe Payments Europe, Ltd. und verbundene GesellschaftenZahlung, Abonnement, Kundenportal und RechnungOrganisations-, Adress-, Steuer-, Zahlungs- und VertragsdatenIrland / Europäische Union; mögliche Bearbeitung in den USA
Microsoft Ireland Operations Ltd. und verbundene Gesellschaftenoptionale Anmeldung über MicrosoftE-Mail-Adresse, Profil- und VerbindungsdatenEuropäische Union; mögliche Bearbeitung in weiteren Staaten

Die aktuelle Liste der Unterauftragsbearbeiter enthält weitere Angaben zu Zweck, Datenkategorien und Regionen.

14. Datenbekanntgabe ins Ausland

Die in Ziffer 13 genannten Anbieter können Personendaten ausserhalb der Schweiz bearbeiten. Die betroffenen Staaten und Regionen ergeben sich aus der Empfängertabelle und der aktuellen Liste der Unterauftragsbearbeiter.

Für Bekanntgaben in Staaten ohne anerkannt angemessenes Datenschutzniveau stützen wir uns, je nach Anbieter und Bearbeitung, auf anerkannte Datenschutzrahmen, anerkannte Standarddatenschutzklauseln mit erforderlichen Ergänzungsmassnahmen oder eine andere gesetzlich zulässige Grundlage.

15. Aufbewahrung und Löschung

Wir bewahren Personendaten nur so lange auf, wie es für den jeweiligen Zweck, den Vertrag, Sicherheit, Rechtsdurchsetzung oder gesetzliche Pflichten erforderlich ist.

DatenkategorieRegelmässige Aufbewahrung
Anmeldesitzungengrundsätzlich bis 7 Tage oder bis zur Abmeldung oder Aufhebung
Verifikations- und Einmalcodesbis zum Ablauf, in der Regel wenige Minuten
Aktive Mandanten- und Inhaltsdatenfür die Vertrags- oder Nutzungsdauer
Daten beendeter Mandantenproduktiv grundsätzlich höchstens 180 Tage nach Vertragsende, sofern keine Ausnahme gilt
Inaktive Free-MandantenLöschung nach 180 Tagen ohne relevante Aktivität; Warnungen erfolgen jeweils 30 Tage, 7 Tage und 1 Tag vorher
Sicherungskopien gelöschter Mandantendatenordentlicher Überschreibzyklus, grundsätzlich höchstens weitere 90 Tage
Technische Fehler- und Diagnosedatengrundsätzlich 90 Tage
Rechnungs-, Vertrags- und Buchhaltungsdatennach den gesetzlichen Aufbewahrungspflichten, in der Regel 10 Jahre
Audit- und Sicherheitsdatennach Sicherheits-, Nachweis- und Verjährungserfordernissen; ausgewählte Einträge können die Mandantenlöschung überdauern
Vernichtungsnachweiselangfristig in minimalem Umfang zum Nachweis der Löschung
Marketingeinwilligung und Widerrufsolange erforderlich, um Anmeldung oder Widerspruch nachzuweisen

Daten in Sicherungskopien stehen nach der Löschung nicht mehr für die produktive Nutzung zur Verfügung und werden im ordentlichen Überschreibzyklus entfernt.

Nach Beendigung eines kostenpflichtigen Plans wird der Mandant grundsätzlich auf den Free-Plan herabgestuft. Die 180-Tage-Frist beginnt frühestens mit Wirksamwerden der Herabstufung. Eine Anmeldung oder andere relevante Aktivität setzt die Frist neu in Gang.

16. Sicherheit

Wir schützen Personendaten mit angemessenen technischen und organisatorischen Massnahmen gegen unbefugte Bearbeitung, Verlust, Veränderung und Offenlegung. Dazu gehören Massnahmen für Identitäts- und Zugriffsverwaltung, Mandantentrennung, Schutz der Übertragung und Speicherung, Protokollierung, Sicherheitsüberwachung, Verfügbarkeit, Wiederherstellung und kontrollierte Supportzugriffe.

Die Massnahmen werden anhand der Risiken und des Stands der Technik überprüft und weiterentwickelt. Weiterführende Angaben für Auftragsdaten enthält die Auftragsbearbeitungsvereinbarung.

17. Rechte betroffener Personen

Betroffene Personen können im Rahmen des anwendbaren Rechts insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Herausgabe oder Übertragung ihrer Personendaten sowie Widerspruch gegen bestimmte Bearbeitungen verlangen. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Anfragen sind an security@imatics.ch zu richten. Wir können angemessene Angaben zur Identitätsprüfung verlangen. Betrifft eine Anfrage Daten, die wir ausschliesslich im Auftrag eines Kunden bearbeiten, leiten wir sie grundsätzlich an den verantwortlichen Kunden weiter oder bearbeiten sie nach dessen Weisung.

Betroffene Personen können sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder, soweit die DSGVO anwendbar ist, bei einer zuständigen EU-Aufsichtsbehörde beschweren.

18. Änderungen

Wir können diese Datenschutzerklärung an neue Funktionen, Rechtslagen oder Bearbeitungen anpassen. Wesentliche Änderungen werden grundsätzlich 30 Tage vorher per E-Mail oder innerhalb der Anwendung angekündigt, soweit keine kürzere Anpassung aus rechtlichen oder dringenden Sicherheitsgründen erforderlich ist.

Die jeweils aktuelle Fassung und ihr Stand sind in der Anwendung abrufbar. Frühere für einen Vertragsschluss massgebende Fassungen werden für Nachweiszwecke archiviert.

© 2026 imatics KMU Security Framework
ImpressumDatenschutzAGBAVVUnterauftragsbearbeiter