Rechtliches

Auftragsbearbeitungsvertrag

Was gilt, wenn wir Personendaten im Auftrag unserer Kundinnen und Kunden bearbeiten.

Version 1.0 · Stand 1. September 2026

Der Vertragstext selbst folgt. Hier stehen vorerst seine beiden Anlagen: die technischen und organisatorischen Massnahmen (Anlage 2) und die Liste der Unterauftragsbearbeitenden (Anlage 3). Den vollständigen Auftragsbearbeitungsvertrag erhältst Du auf Anfrage unter kontakt@letsautomate.ch.

Anlage 2 · Technische und organisatorische Massnahmen

1. Präambel

let’s automate gewährleistet im Interesse der Integrität, Nachvollziehbarkeit, Verfügbarkeit und Vertraulichkeit der bearbeiteten Personendaten mit geeigneten technischen und organisatorischen Massnahmen eine dem Risiko angemessene Datensicherheit. Bei der Auswahl der Massnahmen werden insbesondere die Art der bearbeiteten Personendaten, Art, Umfang, Umstände und Zweck der Auftragsbearbeitung, die hauptsächlichen Gefahren sowie die Wahrscheinlichkeit und Schwere einer Verletzung der Datensicherheit trotz der ergriffenen Massnahmen berücksichtigt.

Grundlage sind Art. 8 des Datenschutzgesetzes mit Art. 3 der Datenschutzverordnung, ergänzend Art. 32 der Datenschutz-Grundverordnung.

2. Vertraulichkeit

Vertraulichkeit bedeutet, dass nur berechtigte Personen Zugang zu Personendaten haben.

  • Individuelle Zutrittsberechtigungen zu den Geschäftsräumen
  • Verschlossene Geschäftsräume ausserhalb der Arbeitszeiten
  • Besucherregelung
  • Änderung der Standardkennwörter aller System- und Infrastrukturkomponenten
  • Benutzerauthentifizierung für System- und Anwendungszugriff
  • Zwei-Faktor-Authentisierung für administrative Zugänge
  • Verschlüsselte Speicherung von Passwörtern
  • Externer Zugang über sichere Verbindungen
  • Zugangsbeschränkungen für bestimmte IP-Adressbereiche — let’s automate: Nicht anwendbar
  • Sperrung nicht erforderlicher Ports
  • WLAN-Verschlüsselung
  • Regelmässige Software-Updates
  • Verschlüsselung der Datenträger der Arbeitsgeräte
  • Bildschirm- und Computersperre bei Verlassen des Arbeitsplatzes
  • Nutzung Aktenvernichter
  • Protokollierung benutzerrelevanter Aktivitäten (Anmeldung, Abmeldung, Zugangsverweigerung)

3. Verfügbarkeit

Verfügbarkeit bedeutet, dass Personendaten verfügbar sind, wenn sie benötigt werden.

  • Bearbeitung und Speicherung in der Schweiz, ausgenommen die in Anlage 3 bezeichneten Unterauftragsbearbeitenden
  • Schutz durch Firewalls
  • Zugriffsregelungen und Zugriffsverwaltung
  • Trennung von Anwendungs- und Administrationszugängen
  • Überwachung und Protokollierung von administrativem Systemzugang und Konfigurationsänderungen
  • Protokollierung von externen Support-Prozessen
  • Datensicherungspläne
  • Notfallplan
  • Wiederherstellungsprobe der eigenen Systeme

4. Integrität

Integrität bedeutet, dass Personendaten nicht unberechtigt oder unbeabsichtigt verändert werden.

  • Verschlüsselte Verbindungen (https, sftp o. ä.)
  • E-Mail-Verschlüsselung (SSL/TLS)
  • Rollenbasiertes Berechtigungskonzept
  • Protokollierung von internen und externen Support-Prozessen
  • Protokollierung von Dateneingaben (Nachvollziehbarkeit)
  • Separate Instanzen für Entwicklungs- und Produktivsysteme

5. Regelmässige Überprüfung, Bewertung und Evaluierung

Bedeutet, dass die technischen und organisatorischen Massnahmen regelmässig überprüft, bewertet und evaluiert werden.

  • Sorgfältige Wahl von geeigneten Unterauftragsbearbeitenden
  • Geführtes Verzeichnis der Unterauftragsbearbeitenden (Anlage 3)
  • Prüfung der Grundlage jeder Bekanntgabe ins Ausland
  • Datenschutzmanagement
  • Regelmässige Überprüfung und Optimierung der getroffenen Massnahmen

6. Schutz vor unrechtmässigem Zugang zu Personendaten

Bedeutet, dass Massnahmen ergriffen werden, aufgrund derer die Systeme nicht von Unbefugten genutzt werden können.

  • Begrenzung der Anmelde- und Aktivierungsversuche
  • Passwort-Richtlinie
  • Rollenabhängige Zugriffsbeschränkungen
  • Entzug der Zugänge beim Austritt

7. Bearbeitung von Personendaten nur nach Anweisung

Bedeutet, dass Personendaten nur gemäss den vertraglichen Vereinbarungen mit dem Verantwortlichen oder gemäss dessen Weisungen bearbeitet werden.

  • Löschung der Kundendaten am Vertragsende mit schriftlicher Bestätigung
  • Vertraulichkeitsklausel in Arbeitsverträgen
  • Datenschutz-Unterweisung der Mitarbeitenden, einschliesslich Lernender
  • Geregeltes Entsorgen von Datenträgern

8. Anonymisierung, Pseudonymisierung, Verschlüsselung

Die Anonymisierung, Pseudonymisierung oder Verschlüsselung von Daten des Auftraggebers ist grundsätzlich nicht Gegenstand der von let’s automate zu erbringenden Leistungen, soweit im Einzelvertrag nichts anderes vereinbart ist.

9. Belastbarkeit der Systeme

let’s automate unternimmt die unter Ziff. 3 dargestellten Massnahmen, um die Belastbarkeit der Systeme sicherzustellen.

10. Meldung von Verletzungen der Datensicherheit

Verletzungen der Datensicherheit werden dem Auftraggeber unverzüglich gemeldet. Inhalt, Umfang und Ablauf der Meldung richten sich nach Ziff. 3.4 des Auftragsbearbeitungsvertrages.

11. Unterauftragsbearbeitende

let’s automate betreibt kein eigenes Rechenzentrum. Physische Sicherheit, Gebäudetechnik und Infrastrukturbetrieb werden von den Unterauftragsbearbeitenden erbracht und sind in deren eigenen Massnahmenverzeichnissen beschrieben. Die Unterauftragsbearbeitenden sind in Anlage 3 aufgeführt.

Anlage 3 · Liste der Unterauftragsbearbeitenden

Der Auftraggeber genehmigt mit der Unterzeichnung des Auftragsbearbeitungsvertrages den Beizug der nachstehenden Unterauftragsbearbeitenden (Ziff. 5.1). Der Beizug weiterer oder der Wechsel bestehender Unterauftragsbearbeitender wird mindestens dreissig Tage vorher in Textform angekündigt. Der Auftraggeber kann innert vierzehn Tagen ab Ankündigung aus einem wichtigen datenschutzrechtlichen Grund widersprechen; bleibt der Widerspruch aus, gilt der Beizug als genehmigt (Ziff. 5.2).

Sortiert nach dem Land des Rechtsträgers.

  • bexio — Rechtsträger und Sitz: bexio AG, Alte Jonastrasse 24, 8640 Rapperswil, Schweiz; Leistung: Buchhaltung, Rechnungsstellung, Abonnemente; Ort der Bearbeitung: Schweiz; Grundlage der Bekanntgabe ins Ausland: keine
  • Cyon — Rechtsträger und Sitz: Cyon GmbH, Basel, Schweiz; Leistung: Hosting, DNS, Domain, Betrieb des Lizenzservers; Ort der Bearbeitung: Schweiz; Grundlage der Bekanntgabe ins Ausland: keine
  • Infomaniak — Rechtsträger und Sitz: Infomaniak Network SA, Les Acacias (Genf), Schweiz; Leistung: Hosting, DNS, Domain, IaaS, VPS, KI-Dienste; Ort der Bearbeitung: Schweiz; Grundlage der Bekanntgabe ins Ausland: keine
  • mailXpert — Rechtsträger und Sitz: mailXpert GmbH, Schulstrasse 37, 8050 Zürich, Schweiz; Leistung: Newsletter; Ort der Bearbeitung: Schweiz; Grundlage der Bekanntgabe ins Ausland: keine
  • Ninox — Rechtsträger und Sitz: Ninox Software GmbH, Monbijouplatz 5, 10178 Berlin, Deutschland; Leistung: Datenbank als Dienst; Ort der Bearbeitung: Deutschland; Grundlage der Bekanntgabe ins Ausland: Staatenliste des Bundesrates
  • AWS — Rechtsträger und Sitz: Amazon Web Services EMEA SARL, Luxemburg; Leistung: Rechenzentrumsdienstleistungen; Ort der Bearbeitung: Schweiz, Region Europe (Zurich); Grundlage der Bekanntgabe ins Ausland: keine; Bearbeitung in der Schweiz. Vertragsträger in Luxemburg, Standardvertragsklauseln für Konzernzugriffe
  • OpenAI — Rechtsträger und Sitz: OpenAI Ireland Ltd, Dublin, Irland; Leistung: KI-Dienste; Ort der Bearbeitung: Vereinigte Staaten; Grundlage der Bekanntgabe ins Ausland: Standardvertragsklauseln
  • Make — Rechtsträger und Sitz: Celonis Inc., New York, Vereinigte Staaten; Leistung: Automatisierung von Arbeitsabläufen, KI-Dienste; Ort der Bearbeitung: Europäische Union oder Vereinigte Staaten, nach gewählter Datenregion; Grundlage der Bekanntgabe ins Ausland: Swiss-U.S. Data Privacy Framework
  • Zapier — Rechtsträger und Sitz: Zapier, Inc., San Francisco, Vereinigte Staaten; Leistung: Automatisierung von Arbeitsabläufen; Ort der Bearbeitung: Vereinigte Staaten; Grundlage der Bekanntgabe ins Ausland: Swiss-U.S. Data Privacy Framework
  • Mailchimp — Rechtsträger und Sitz: The Rocket Science Group LLC, Atlanta, Vereinigte Staaten; Leistung: Newsletter; Ort der Bearbeitung: Vereinigte Staaten; Grundlage der Bekanntgabe ins Ausland: Swiss-U.S. Data Privacy Framework
  • Anthropic — Rechtsträger und Sitz: Anthropic PBC, San Francisco, Vereinigte Staaten; Leistung: KI-Dienste; Ort der Bearbeitung: Vereinigte Staaten; Grundlage der Bekanntgabe ins Ausland: Standardvertragsklauseln mit schweizerischer Ergänzung

Nicht Unterauftragsbearbeitende

Die folgenden Unternehmen wirken bei der Leistungserbringung mit, bearbeiten Personendaten aber nicht im Auftrag von let’s automate. Sie sind darum nicht aufgeführt:

  • Paddle — Verkäufer im eigenen Namen gegenüber den Endkunden des Online-Shops und damit eigener Verantwortlicher.
  • Vultr (The Constant Company, LLC) — Rechenzentrumsdienstleistungen ohne Bearbeitung von Personendaten des Auftraggebers.
  • Let’s Encrypt (Internet Security Research Group) — Betreibt die Zertifizierungsstelle in eigener Verantwortung; das Verhältnis richtet sich nachderen Subscriber Agreement.

Änderungen

  • 01.09.2026 — Änderung: Erstfassung, Version 1.0; Mitteilung an die Auftraggeber: —
  • 01.09.2026 — Änderung: Bearbeitungsorte und Grundlagen bei bexio, AWS, Make und Vultr präzisiert; Widerspruch zu Anlage 2 und zu Ziff. 5.4 aufgelöst; Mitteilung an die Auftraggeber: —
  • 01.09.2026 — Änderung: Vultr aus der Liste entfernt — dort werden keine Personendaten des Auftraggebers bearbeitet; als nicht beigezogenes Unternehmen ausgewiesen; Mitteilung an die Auftraggeber: —

Hinweis: bexio speichert und bearbeitet die Personendaten nach eigener Angabe ausschliesslich in der Schweiz, behält sich aber vor, verschlüsselte Sicherungen zusätzlich in Rechenzentren im Ausland zu halten. Diese Sicherungen sind Teil der Unterauftragskette von bexio und richten sich nach dessen Auftragsbearbeitungsvertrag.