Datenschutzerklärung
Stand: 2. August 2026 · Version 2026-08-02
Verantwortlicher: imatics by Mario Carlotti, Inhaber Mario Carlotti, Wiesentalweg 4, CH-8542 Wiesendangen, Schweiz
UID / Handelsregister: CHE-216.851.542
Datenschutz und Betroffenenanfragen: security@imatics.ch
Support: kontakt@security-framework.ch
Web: security-framework.ch
1. Zweck und Geltungsbereich
Diese Datenschutzerklärung informiert darüber, wie imatics Personendaten bei der Registrierung, Nutzung und Administration der Anwendung Security-Framework unter app.security-framework.ch bearbeitet. Sie gilt auch für das interne Administrationssystem, soweit dort Daten von Kunden oder Benutzern bearbeitet werden.
Für die öffentliche Marketing-Website security-framework.ch gilt eine separate Website-Datenschutzerklärung.
2. Rollen im Datenschutz
2.1 imatics als Verantwortlicher
imatics entscheidet selbst über Zweck und Mittel der Bearbeitung von Daten, die für Kontoführung, Authentisierung, Vertragsabschluss, Abrechnung, eigene Plattform- und Informationssicherheit, Supportverwaltung, Rechtsdurchsetzung und Produktbetrieb erforderlich sind. Für diese Bearbeitungen ist imatics datenschutzrechtlich verantwortlich.
2.2 imatics als Auftragsbearbeiter
Inhalte, die der Kunde innerhalb seines Mandanten über Mitarbeitende, Dienstleister, Risiken, Vorfälle, Aufgaben, Kommentare oder Nachweise erfasst, bearbeitet imatics grundsätzlich im Auftrag des Kunden. Der Kunde bleibt für Zweck, Zulässigkeit, Datenminimierung und Information der betroffenen Personen verantwortlich. Die Einzelheiten regelt die integrierte Auftragsbearbeitungsvereinbarung für Security-Framework.
3. Kategorien und Herkunft bearbeiteter Daten
Je nach Nutzung bearbeiten wir folgende Datenkategorien:
- Konto- und Authentisierungsdaten: Name, geschäftliche E-Mail-Adresse, Profilangaben, E-Mail-Verifikation, gewähltes Anmeldeverfahren und Informationen zu Sicherheitsfaktoren;
- Organisations- und Mitgliedschaftsdaten: Organisationsname, Anschrift, Sitzland, Unternehmensgrösse, Steuerangaben, IT-Profil, Mandantenzugehörigkeit, Rolle, Berechtigungen und Einladungen;
- Vertrags- und Abrechnungsdaten: Plan, Zusatzpakete, Vertragsstatus, Abrechnungsperiode, Rechnungs-, Kauf- und Zahlungsinformationen;
- Kundeninhalte: Angaben zu Sicherheitsmassnahmen, Aufgaben, Risiken, Schwachstellen, Vorfällen, Assets, Dienstleistern, Mitarbeitenden und geschäftlichen Kontaktpersonen;
- Datei- und Kommunikationsdaten: hochgeladene Dokumente und Bilder, zugehörige Metadaten, Notizen, Kommentare, Supportanfragen und E-Mail-Inhalte;
- Audit-, Verbindungs- und Diagnosedaten: Benutzerkennung, Aktion, Zeitpunkt, IP-Adresse, Browser- und Geräteinformationen, Sitzungs-, Sicherheits- und technische Fehlerdaten; sowie
- Auswertungsdaten: organisationsbezogene Sicherheits- und Reifegradwerte sowie aggregierte Vergleichswerte.
Die Daten stammen von betroffenen Personen selbst, von berechtigten Benutzern des jeweiligen Kunden oder von den in dieser Erklärung genannten Anbietern. Erfasst ein Kunde Daten über Mitarbeitende oder andere Kontaktpersonen, ist er für deren rechtmässige Beschaffung und Information verantwortlich.
4. Zwecke und Rechtsgrundlagen
Wir bearbeiten Personendaten insbesondere für folgende Zwecke:
| Zweck | Typische Daten | Rechtsgrundlage, soweit die DSGVO anwendbar ist |
|---|---|---|
| Registrierung, Mandantenerstellung und Kontoführung | Konto-, Organisations- und Mitgliedschaftsdaten | Vertragserfüllung oder vorvertragliche Massnahmen; berechtigtes Interesse an sicherer Kontoführung |
| Authentisierung und Zugriffsschutz | Konto-, Authentisierungs-, Verbindungs- und Sicherheitsdaten | Vertragserfüllung; berechtigtes Interesse an Informationssicherheit; Einwilligung bei optionalen externen Diensten |
| Bereitstellung der App-Funktionen | Kundeninhalte, Aufgaben, Register, Dateien und Nachweise | Vertragserfüllung; bei Kundeninhalten Bearbeitung im Auftrag |
| Abrechnung und Vertragsverwaltung | Rechnungs-, Steuer-, Vertrags- und Zahlungsinformationen | Vertragserfüllung; gesetzliche Pflichten; berechtigtes Interesse an Forderungsverwaltung |
| Support und Fehlerbehebung | Kontakt-, Kommunikations- und Diagnosedaten | Vertragserfüllung; berechtigtes Interesse an Support und Produktqualität |
| Sicherheit, Missbrauchsabwehr und Nachweis | Verbindungs-, Audit- und Sicherheitsdaten | berechtigtes Interesse an Schutz, Nachweis und Rechtsdurchsetzung; gesetzliche Pflichten |
| Produktverbesserung und Statistik | aggregierte oder anonymisierte Nutzungs- und Auswertungsdaten | berechtigtes Interesse; anonymisierte Daten fallen nicht unter das Datenschutzrecht |
| Marketing, falls separat abonniert | E-Mail-Adresse, Einwilligungs- und Zustelldaten | Einwilligung; jederzeit widerrufbar |
Nach Schweizer Datenschutzrecht bearbeiten wir Personendaten nach den Grundsätzen der Rechtmässigkeit, Verhältnismässigkeit, Zweckbindung, Transparenz, Datenrichtigkeit und Datensicherheit. Soweit eine Einwilligung erforderlich ist, kann sie mit Wirkung für die Zukunft widerrufen werden.
Pflichtangaben für Konto- oder Vertragsabschluss sind als solche erkennbar. Ohne diese Angaben können wir das Konto, den Vertrag oder die betreffende Funktion nicht bereitstellen. Andere Angaben sind freiwillig.
5. Registrierung und Authentisierung
Für die Anmeldung bearbeiten wir Authentisierungs- und Sicherheitsdaten. Je nach gewähltem Verfahren gehören dazu E-Mail-Einmalcodes, Informationen zu zusätzlichen Sicherheitsfaktoren oder Daten, die Microsoft bei einer optionalen Anmeldung übermittelt.
Anmeldesitzungen enden grundsätzlich nach sieben Tagen. Zur Absicherung können IP-Adresse, Browserinformationen, Anmeldeereignisse und Änderungen an Sicherheitsfaktoren protokolliert werden.
Bei der optionalen Anmeldung über Microsoft erhält Microsoft die für die Anmeldung erforderlichen Verbindungsdaten. Wir erhalten insbesondere die verifizierte E-Mail-Adresse, den Profilnamen und gegebenenfalls ein Profilbild.
6. Mandantendaten und Inhalte
Der Kunde bestimmt, welche erforderlichen Organisations-, Sicherheits- und Kontaktdaten er erfasst. Die Anwendung ist nicht für Passwörter, private Schlüssel, Zugriffstokens, vollständige Personal- oder Gesundheitsdossiers oder andere nach den SaaS-AGB ausgeschlossene Inhalte bestimmt.
Kunden müssen Daten minimieren, unnötige Personenbezüge vermeiden und die Nutzungsverbote der SaaS-AGB beachten.
7. Dateien und Nachweise
Bei der Nutzung der Nachweisfunktion bearbeiten wir hochgeladene Dateien und zugehörige Metadaten wie Dateiname, Dateityp, Grösse und Zuordnung zum Kunden. Die Dateien werden entsprechend den Berechtigungen des Kunden zugänglich gemacht und nach den unter Ziffer 15 beschriebenen Regeln aufbewahrt und gelöscht.
Zulässige Dateiinhalte sowie die Verantwortung des Kunden für hochgeladene Dateien regeln die SaaS-AGB.
8. Abonnemente und Stripe
Für Self-Service-Abonnemente verwenden wir Stripe. Zahlungs- und Rechnungsdaten werden direkt durch Stripe bearbeitet. Vollständige Zahlungsinstrumentdaten werden nicht bei imatics gespeichert.
Wir erhalten und speichern die Informationen, die für die Verwaltung des Vertrags, des Abonnements und der Zahlung erforderlich sind. Für manuell verwaltete Abonnemente kann die Rechnungsstellung direkt durch imatics erfolgen.
9. Scores, Benchmarks und automatisierte Auswertungen
Die Anwendung erstellt organisationsbezogene Sicherheits- und Reifegradwerte sowie aggregierte Vergleichswerte. Diese Auswertungen dienen als Entscheidungshilfe.
Die Auswertungen treffen keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über natürliche Personen. Entscheidungen über Mitarbeitende oder andere Personen dürfen nicht allein auf solchen Ergebnissen beruhen.
10. E-Mail, Support und Marketing
Transaktionsmails wie Anmeldecodes, Einladungen und Systemnachrichten werden über Brevo versendet. Dafür erhält Brevo die E-Mail-Adresse, den Namen und den für die Zustellung erforderlichen Nachrichteninhalt. Zustell- und Fehlerdaten können bei Brevo anfallen.
Bei Supportanfragen bearbeiten wir die übermittelten Kontakt- und Inhaltsdaten zur Beantwortung, Fehleranalyse, Dokumentation und Rechtsdurchsetzung.
Marketingnachrichten werden nur nach ausdrücklicher Anmeldung versendet. Jede Marketingnachricht enthält eine Abmeldemöglichkeit; alternativ kann die Abmeldung an kontakt@security-framework.ch verlangt werden.
11. Protokollierung und Fehleranalyse
Für Betrieb, Sicherheit, Nachvollziehbarkeit und Fehleranalyse bearbeiten wir Audit-, Zugriffs- und Diagnosedaten. Dazu können Benutzerkennung, Aktion, Objektbezug, Zeitpunkt, IP-Adresse, Browserinformationen und technische Fehlerangaben gehören.
Berechtigte Kundenbenutzer können einen mandantenbezogenen Teil der Audit-Daten einsehen und exportieren. Diagnosedaten sollen keine fachlichen Kundeninhalte enthalten. Technische Fehlerereignisse werden grundsätzlich 90 Tage aufbewahrt.
Wir setzen keine Produktanalyse-, Werbe- oder Sitzungsaufzeichnungsdienste ein.
12. Cookies und lokale Speicherung
Die App verwendet technisch erforderliche Cookies für Anmeldung, Sicherheit und die Speicherung der Datenschutzauswahl. Externe Sicherheitsdienste werden nur nach der in der App vorgesehenen Einwilligung geladen. Es gibt keine Analyse- oder Marketingcookies.
| Kategorie | Anbieter | Zweck | Laufzeit | Einwilligung |
|---|---|---|---|---|
| Sitzungs- und Sicherheitscookies | imatics | Anmeldung und Schutz der Sitzung | Sitzung oder bis 7 Tage | nicht erforderlich |
| Datenschutzeinstellung | imatics | Speicherung der getroffenen Auswahl | 12 Monate | nicht erforderlich |
| Externer Bot-Schutz | Cloudflare | Schutz der Anmeldung vor automatisiertem Missbrauch | gemäss Anbieter | vor Einsatz erforderlich |
Lokaler Browserspeicher kann für vorübergehende Statusinformationen in Anmelde-, Registrierungs- und Einwilligungsabläufen eingesetzt werden. Er wird nicht für Analyse, Werbung oder Nutzerprofile verwendet.
13. Empfänger und eingesetzte Dienste
Wir geben Personendaten nur bekannt, soweit dies für die beschriebenen Zwecke erforderlich ist, eine rechtliche Pflicht besteht oder eine Einwilligung vorliegt.
| Anbieter / Dienst | Zweck | Typische Daten | Region / Hinweis |
|---|---|---|---|
| Cloudflare, Inc. | Bereitstellung und Absicherung der Anwendung sowie optionaler Bot-Schutz | Verbindungs- und Sicherheitsdaten | USA; mögliche Bearbeitung in weiteren Staaten |
| Brevo / Sendinblue SAS | Versand von Transaktions- und abonnierten Marketing-E-Mails | Name, E-Mail-Adresse, Nachrichteninhalt und Zustelldaten | Frankreich / Europäische Union |
| Stripe Payments Europe, Ltd. und verbundene Gesellschaften | Zahlung, Abonnement, Kundenportal und Rechnung | Organisations-, Adress-, Steuer-, Zahlungs- und Vertragsdaten | Irland / Europäische Union; mögliche Bearbeitung in den USA |
| Microsoft Ireland Operations Ltd. und verbundene Gesellschaften | optionale Anmeldung über Microsoft | E-Mail-Adresse, Profil- und Verbindungsdaten | Europäische Union; mögliche Bearbeitung in weiteren Staaten |
Die aktuelle Liste der Unterauftragsbearbeiter enthält weitere Angaben zu Zweck, Datenkategorien und Regionen.
14. Datenbekanntgabe ins Ausland
Die in Ziffer 13 genannten Anbieter können Personendaten ausserhalb der Schweiz bearbeiten. Die betroffenen Staaten und Regionen ergeben sich aus der Empfängertabelle und der aktuellen Liste der Unterauftragsbearbeiter.
Für Bekanntgaben in Staaten ohne anerkannt angemessenes Datenschutzniveau stützen wir uns, je nach Anbieter und Bearbeitung, auf anerkannte Datenschutzrahmen, anerkannte Standarddatenschutzklauseln mit erforderlichen Ergänzungsmassnahmen oder eine andere gesetzlich zulässige Grundlage.
15. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie es für den jeweiligen Zweck, den Vertrag, Sicherheit, Rechtsdurchsetzung oder gesetzliche Pflichten erforderlich ist.
| Datenkategorie | Regelmässige Aufbewahrung |
|---|---|
| Anmeldesitzungen | grundsätzlich bis 7 Tage oder bis zur Abmeldung oder Aufhebung |
| Verifikations- und Einmalcodes | bis zum Ablauf, in der Regel wenige Minuten |
| Aktive Mandanten- und Inhaltsdaten | für die Vertrags- oder Nutzungsdauer |
| Daten beendeter Mandanten | produktiv grundsätzlich höchstens 180 Tage nach Vertragsende, sofern keine Ausnahme gilt |
| Inaktive Free-Mandanten | Löschung nach 180 Tagen ohne relevante Aktivität; Warnungen erfolgen jeweils 30 Tage, 7 Tage und 1 Tag vorher |
| Sicherungskopien gelöschter Mandantendaten | ordentlicher Überschreibzyklus, grundsätzlich höchstens weitere 90 Tage |
| Technische Fehler- und Diagnosedaten | grundsätzlich 90 Tage |
| Rechnungs-, Vertrags- und Buchhaltungsdaten | nach den gesetzlichen Aufbewahrungspflichten, in der Regel 10 Jahre |
| Audit- und Sicherheitsdaten | nach Sicherheits-, Nachweis- und Verjährungserfordernissen; ausgewählte Einträge können die Mandantenlöschung überdauern |
| Vernichtungsnachweise | langfristig in minimalem Umfang zum Nachweis der Löschung |
| Marketingeinwilligung und Widerruf | solange erforderlich, um Anmeldung oder Widerspruch nachzuweisen |
Daten in Sicherungskopien stehen nach der Löschung nicht mehr für die produktive Nutzung zur Verfügung und werden im ordentlichen Überschreibzyklus entfernt.
Nach Beendigung eines kostenpflichtigen Plans wird der Mandant grundsätzlich auf den Free-Plan herabgestuft. Die 180-Tage-Frist beginnt frühestens mit Wirksamwerden der Herabstufung. Eine Anmeldung oder andere relevante Aktivität setzt die Frist neu in Gang.
16. Sicherheit
Wir schützen Personendaten mit angemessenen technischen und organisatorischen Massnahmen gegen unbefugte Bearbeitung, Verlust, Veränderung und Offenlegung. Dazu gehören Massnahmen für Identitäts- und Zugriffsverwaltung, Mandantentrennung, Schutz der Übertragung und Speicherung, Protokollierung, Sicherheitsüberwachung, Verfügbarkeit, Wiederherstellung und kontrollierte Supportzugriffe.
Die Massnahmen werden anhand der Risiken und des Stands der Technik überprüft und weiterentwickelt. Weiterführende Angaben für Auftragsdaten enthält die Auftragsbearbeitungsvereinbarung.
17. Rechte betroffener Personen
Betroffene Personen können im Rahmen des anwendbaren Rechts insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Herausgabe oder Übertragung ihrer Personendaten sowie Widerspruch gegen bestimmte Bearbeitungen verlangen. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Anfragen sind an security@imatics.ch zu richten. Wir können angemessene Angaben zur Identitätsprüfung verlangen. Betrifft eine Anfrage Daten, die wir ausschliesslich im Auftrag eines Kunden bearbeiten, leiten wir sie grundsätzlich an den verantwortlichen Kunden weiter oder bearbeiten sie nach dessen Weisung.
Betroffene Personen können sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder, soweit die DSGVO anwendbar ist, bei einer zuständigen EU-Aufsichtsbehörde beschweren.
18. Änderungen
Wir können diese Datenschutzerklärung an neue Funktionen, Rechtslagen oder Bearbeitungen anpassen. Wesentliche Änderungen werden grundsätzlich 30 Tage vorher per E-Mail oder innerhalb der Anwendung angekündigt, soweit keine kürzere Anpassung aus rechtlichen oder dringenden Sicherheitsgründen erforderlich ist.
Die jeweils aktuelle Fassung und ihr Stand sind in der Anwendung abrufbar. Frühere für einen Vertragsschluss massgebende Fassungen werden für Nachweiszwecke archiviert.