Einleitung
Die Orbit GmbH bearbeitet Personendaten im Einklang mit dem revidierten Schweizer Datenschutzgesetz (revDSG, in Kraft seit 1. September 2023) und – soweit anwendbar – der EU-Datenschutz-Grundverordnung (DSGVO). Diese Erklärung beschreibt, welche Daten wir bearbeiten, wofür, auf welcher Rechtsgrundlage und welche Rechte Ihnen daraus zustehen. Sie gilt für sämtliche von uns betriebenen Webseiten und Applikationen, in denen sie verlinkt ist.
Verantwortliche Stelle
Verantwortlich für die Bearbeitung im Sinne des revDSG und der DSGVO ist die Orbit GmbH. Die vollständigen Firmenangaben (Anschrift, Vertretungsberechtigte, UID) finden Sie im Impressum. Für Fragen zum Datenschutz, Auskunftsbegehren und die Wahrnehmung Ihrer Rechte (siehe unten) erreichen Sie uns unter datenschutz@orbit.zuerich.
Begriffe
Wir verwenden die Begriffe des revDSG. Personendaten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Bearbeiten umfasst jeden Umgang mit Personendaten – insbesondere Beschaffen, Speichern, Verwenden, Verändern, Bekanntgeben, Archivieren und Löschen. Besonders schützenswerte Personendaten sind Angaben zu religiösen, weltanschaulichen, politischen oder gewerkschaftlichen Ansichten, zur Gesundheit, zur Intim- und Rassenzugehörigkeit, zur biometrischen oder genetischen Identifikation, zu administrativen oder strafrechtlichen Verfahren sowie zu Massnahmen der sozialen Hilfe.
Zwecke der Bearbeitung
Wir bearbeiten Personendaten zu folgenden Zwecken: (1) Vertragsabwicklung – Anfragen-Bearbeitung, Angebotserstellung, Leistungserbringung, Rechnungsstellung und Buchhaltung; (2) Kommunikation – Antworten auf Ihre Nachrichten, Kalibrierung von Anforderungen, Statusmeldungen während laufender Projekte; (3) Plattformbetrieb – Authentifizierung, Sitzungsverwaltung, Speicherung von Inhalten, die Sie selbst hochladen; (4) Sicherheit und Missbrauchsabwehr – Erkennung von Angriffen, Rate-Limiting, Audit-Trail; (5) Rechtliche Pflichten – steuerrechtliche Aufbewahrung, Nachweise gegenüber Behörden; (6) Verbesserung – aggregierte und anonymisierte Auswertungen zur Optimierung unserer Dienste.
Bearbeitete Personendaten
Je nach Interaktion bearbeiten wir folgende Kategorien von Personendaten: • Stammdaten – Name, Anschrift, E-Mail, Telefon, Funktion, Sprache. • Kommunikationsdaten – von Ihnen gesendete Nachrichten, Anhänge, Anrufprotokolle, Chat-Verläufe. • Vertragsdaten – Leistungsumfang, Termine, Zahlungs- und Rechnungsangaben, Verbrauchsdaten. • Authentifizierungsdaten – Anmeldedaten in gehashter Form, Sitzungs-Token, Mehrfaktor-Geräte-Bindungen. • Inhaltsdaten – von Ihnen hochgeladene Dateien, Bilder, Dokumente, Notizen. • Nutzungs- und technische Daten – aufgerufene Seiten, Klickpfade, Verweildauer, IP-Adresse, Browser-Typ, Betriebssystem, Spracheinstellung, Zeitzone. Besonders schützenswerte Personendaten bearbeiten wir nur, wenn dies für die Leistungserbringung unerlässlich ist und Sie ausdrücklich eingewilligt haben.
Rechtsgrundlagen
Die Bearbeitung erfolgt auf Grundlage des revDSG (insbesondere Art. 6 und 31). Soweit die DSGVO anwendbar ist (Bearbeitung mit Bezug zum EU-/EWR-Raum), stützen wir uns auf: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung – z. B. für nicht zwingend notwendige Cookies), lit. b (Vertragserfüllung – z. B. Leistungserbringung), lit. c (rechtliche Verpflichtung – z. B. Buchhaltungsaufbewahrung) und lit. f (berechtigtes Interesse – z. B. IT-Sicherheit, Direktwerbung gegenüber bestehenden Kund:innen, Effizienz unserer internen Prozesse). Bei besonders schützenswerten Daten greift zusätzlich Art. 9 DSGVO bzw. Art. 6 Abs. 6/7 revDSG.
Cookies und vergleichbare Technologien
Unsere Anwendung verwendet ausschliesslich technisch notwendige Cookies, die für den Betrieb erforderlich sind: Sitzungsverwaltung (Login-Persistenz), CSRF-Schutz (Schutz vor Cross-Site-Request-Forgery), Spracheinstellung sowie Gerätebindung der Mehrfaktor-Authentifizierung. Diese Cookies sind technisch zwingend und können nicht abgewählt werden, ohne die Funktion der Anwendung zu beeinträchtigen. Wir setzen keine Marketing-, Tracking- oder Profiling-Cookies von Drittanbietern. Anonymisierte Nutzungsmessungen erfolgen serverseitig auf eigener, in der Schweiz betriebener Infrastruktur; es werden keine Profile gebildet, die Sie als Person identifizieren.
Server-Logfiles
Beim Aufruf unserer Webseiten werden technisch notwendige Server-Logs erstellt: IP-Adresse, Zeitstempel, abgerufene Ressource, HTTP-Statuscode, übermittelte Datenmenge, Referrer (sofern vom Browser gesendet), User-Agent. Die Logs dienen der Erkennung und Abwehr von Angriffen, der Sicherstellung des stabilen Betriebs sowie der nachträglichen Analyse von Störungen. Sie werden nach maximal 30 Tagen gelöscht oder anonymisiert; Ausnahmen gelten, wenn ein konkreter Sicherheitsvorfall die längere Aufbewahrung zur Beweissicherung notwendig macht.
Auftragsbearbeitung und Drittanbieter
Soweit wir Personendaten an externe Dienstleister weitergeben, geschieht dies ausschliesslich im Rahmen einer schriftlichen Auftragsbearbeitungsvereinbarung gemäss Art. 9 revDSG bzw. Art. 28 DSGVO. Wir wählen Anbieter sorgfältig aus und prüfen deren Datenschutzniveau, Sicherheitsmassnahmen und Standort vor jedem Onboarding. Eingesetzte Kategorien sind: Hosting und Infrastruktur (Server, Datenbanken, Objektspeicher – primär Schweiz); Zahlungsdienstleister (Abwicklung von Karten- und TWINT-Zahlungen); Transaktions-E-Mail (Versand systemnotwendiger Mitteilungen, DKIM-/DMARC-signiert); Telefonie und Echtzeitkommunikation (TURN/STUN-Server für Audio/Video); KI-Hilfsfunktionen (Textvorschläge, Übersetzung – nur auf ausdrückliche Auslösung). Eine aktuelle Übersicht der Auftragsbearbeiter erhalten Sie auf Anfrage.
Datenübermittlung ins Ausland
Wir bearbeiten Personendaten grundsätzlich in der Schweiz oder in Ländern, deren Datenschutzniveau der Schweizer Bundesrat als angemessen anerkennt (Liste gemäss Anhang 1 DSV). Eine Übermittlung in Länder ohne angemessenes Datenschutzniveau – insbesondere in die USA – erfolgt nur, soweit für die Leistung unerlässlich, und wird durch geeignete Garantien abgesichert: Standardvertragsklauseln (SCC) der EU-Kommission ergänzt um Risikoanalysen (Transfer Impact Assessment), Verschlüsselung der Daten in Ruhe und während der Übertragung sowie technisch-organisatorische Massnahmen, die einen den Schweizer Anforderungen gleichwertigen Schutz gewährleisten. Sie können auf Anfrage eine Kopie der ergriffenen Garantien anfordern.
Aufbewahrungsdauer
Wir speichern Personendaten nur so lange, wie es für die jeweilige Bearbeitung nötig ist oder gesetzlich vorgeschrieben: • Buchhaltungsbelege, Verträge, Rechnungen – 10 Jahre (Art. 958f OR, Art. 70 MWStG). • Audit-Trail sicherheitsrelevanter Vorgänge – 18 Monate (revFADP Art. 24 / GDPR-Brüche-Nachweispflicht). • Server-Logfiles – maximal 30 Tage. • Sitzungsdaten und Auth-Token – maximal 7 Tage nach letzter Aktivität. • Aktive Vertragsdaten – Dauer der Geschäftsbeziehung zuzüglich gesetzlicher Aufbewahrungspflichten. • Anfragen ohne Vertragsabschluss – 12 Monate, danach Löschung oder Anonymisierung. Nach Ablauf werden die Daten gelöscht oder so anonymisiert, dass kein Personenbezug mehr besteht.
Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen zum Schutz Ihrer Personendaten gemäss Art. 8 revDSG und Art. 32 DSGVO. Dazu zählen: durchgängige TLS-Verschlüsselung sämtlicher Verbindungen; AES-256-Verschlüsselung sensibler Daten in Ruhe (Vault); strenge Zugriffskontrollen mit Mehrfaktor-Authentifizierung und rollenbasierter Berechtigung; segregierte Netzwerk-Zonen; regelmässige Sicherheits-Audits, Penetrationstests und Code-Reviews; vollständig protokollierter Audit-Trail privilegierter Operationen; klar definierter Datenschutz-Vorfallsprozess mit 72-Stunden-Meldefrist gemäss Art. 24 revDSG. Die Massnahmen werden laufend an den Stand der Technik angepasst.
Ihre Rechte
Als betroffene Person stehen Ihnen umfassende Rechte zu: • Auskunft über die zu Ihrer Person bearbeiteten Daten (Art. 25 revDSG). • Berichtigung unrichtiger Daten (Art. 32 revDSG). • Löschung oder Vernichtung, soweit nicht gesetzliche Aufbewahrungspflichten entgegenstehen. • Einschränkung der Bearbeitung in begründeten Fällen. • Datenherausgabe oder Datenübertragung in einem gängigen elektronischen Format (Art. 28 revDSG). • Widerruf einer Einwilligung mit Wirkung für die Zukunft. • Widerspruch gegen eine Bearbeitung, die auf einem berechtigten Interesse beruht. Bitte richten Sie Ihr Anliegen schriftlich an datenschutz@orbit.zuerich. Wir bearbeiten Ihre Anfrage innert 30 Tagen kostenlos. Zur Identitätsprüfung können wir geeignete Nachweise verlangen, soweit dies zur Verhinderung von Missbrauch nötig ist.
Beschwerderecht
Sind Sie der Ansicht, dass die Bearbeitung Ihrer Personendaten gegen das revDSG verstösst, haben Sie das Recht, sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) zu beschweren: EDÖB · Feldeggweg 1 · 3003 Bern · edoeb.admin.ch. Bei Bearbeitungen mit DSGVO-Bezug steht Ihnen zusätzlich das Beschwerderecht bei der zuständigen Aufsichtsbehörde Ihres Mitgliedstaates offen.
Automatisierte Einzelentscheide und Profiling
Wir setzen keine automatisierten Einzelentscheide im Sinne von Art. 21 revDSG ein. KI-gestützte Hilfsfunktionen (z. B. Vorschlagserzeugung, Übersetzung) dienen ausschliesslich der Effizienzsteigerung und werden nur auf ausdrückliche Auslösung verwendet; jede für Sie rechtlich relevante oder Sie erheblich beeinträchtigende Entscheidung wird von einer natürlichen Person getroffen. Profiling im Sinne einer automatisierten Auswertung persönlicher Aspekte zur Bewertung Ihrer Person findet nicht statt.
Stand und Änderungen
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, etwa wenn sich Rechtsvorschriften, unsere Bearbeitungstätigkeiten oder die eingesetzten Werkzeuge ändern. Massgebend ist die jeweils auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir aktive Nutzer:innen über einen geeigneten Kanal (E-Mail oder In-App-Banner). Wir empfehlen, diese Erklärung von Zeit zu Zeit erneut zu lesen. Stand: 30. April 2026.