Datenschutzerklärung
Version 1.0, in Kraft seit 3. August 2026. Gilt für die Website cbisoftware.ch.
Diese Erklärung betrifft ausschliesslich diese Website. Sie ist so verfasst, dass sie überprüft und nicht geglaubt werden muss. Jede Tatsachenbehauptung lässt sich von Besuchern, Kunden oder Prüfern eigenständig im eigenen Browser nachvollziehen. Wo eine Aussage von aussen nicht überprüfbar ist, wird sie als interne Massnahme gekennzeichnet und nicht als Nachweis dargestellt.
Für unsere Plattformprodukte und unsere Kundenmandate gelten gesonderte vertragliche Auftragsverarbeitungsbestimmungen, da dort Datenkategorien verarbeitet werden, die diese Website nie berührt. Diese Erklärung beschreibt sie nicht.
1. Verantwortliche
CBI Software GmbHKlosbachstrasse 37
8032 Zürich, Schweiz
Handelsregister: Kanton Zürich, Nr. CH-020.4.070.385-0
Unternehmens-Identifikationsnummer (UID): CHE-287.787.509
Kontakt für sämtliche Datenschutzanliegen, einschliesslich Auskunft, Berichtigung, Löschung, Widerspruch und Beanstandungen: [email protected]
Wir sind weder nach Art. 10 DSG noch nach Art. 37 DSGVO zur Bezeichnung einer Datenschutzberaterin oder eines Datenschutzbeauftragten verpflichtet und haben keine solche Funktion bezeichnet. Anfragen an die obige Adresse erreichen die verantwortliche Person unmittelbar.
2. Was diese Website nicht tut
Jeder der folgenden Punkte ist eine Architekturentscheidung und kein Versprechen. Rechts steht jeweils, wie er sich überprüfen lässt.
So überprüfen Sie das selbst in rund dreissig Sekunden
Öffnen Sie die Entwicklerwerkzeuge Ihres Browsers, laden Sie die Seite neu und betrachten Sie zwei Bereiche. Unter Netzwerk muss bei jeder Anfrage cbisoftware.ch als Host erscheinen und sonst nichts. Unter Anwendung oder Speicher müssen Cookies, Local Storage und Session Storage leer sein. Sollte eine dieser Prüfungen je etwas anderes zeigen, ist diese Erklärung falsch und wir möchten davon erfahren, unter [email protected].
Das eine Skript, das geladen wird
Um dies präzise statt bequem darzustellen: Die Website lädt genau ein Skript, ausgeliefert von unserer eigenen Domain. Es handelt sich um den E-Mail-Decoder von Cloudflare. Seine einzige Funktion besteht darin, unsere Kontaktadresse in der Seite wieder zusammenzusetzen, damit sie nicht im Klartext veröffentlicht wird, wo Adresssammler sie auslesen könnten. Es setzt keine Cookies, liest keinen Speicher und übermittelt keine Daten. Unsere Content Security Policy blockiert Skripte jeder anderen Herkunft, weshalb die obige Aussage zu den Drittanfragen zutrifft.
3. Welche Daten verarbeitet werden, und wozu
3.1 Server- und Edge-Protokolldaten
Die Auslieferung einer Webseite setzt technisch voraus, dass Ihr Gerät eine Anfrage an einen Server sendet, und diese Anfrage enthält zwingend Ihre IP-Adresse. Unser Hosting- und Content-Delivery-Anbieter verarbeitet diese Anfragen, um die Seite auszuliefern und die Website vor Angriffen und Missbrauch zu schützen. Betroffen sind die anfragende IP-Adresse, Datum und Uhrzeit, die abgerufene Seite, der zurückgegebene HTTP-Status, die verweisende Seite sofern Ihr Browser eine solche übermittelt, sowie die Kennung von Browser und Betriebssystem.
Zweck: Auslieferung der Website, Sicherstellung ihrer Verfügbarkeit und Abwehr von
Überlastungs- und sonstigen Angriffen.
Rechtsgrundlage: unser überwiegendes berechtigtes Interesse am sicheren und
zuverlässigen Betrieb unserer Website, Art. 31 Abs. 1 DSG und Art. 6 Abs. 1 lit. f DSGVO.
Unser Zugriff: Wir erhalten, laden, speichern und analysieren keine
Roh-Anfrageprotokolle. Die uns zugänglichen Summenwerte, etwa Gesamtanfragen oder
Herkunftsländer, enthalten keine Personendaten und lassen keinen Rückschluss auf einzelne
Personen zu.
Aufbewahrung: beim Anbieter für kurze Zeit nach dessen eigener Aufbewahrungsregelung,
danach Löschung. Wir halten keine Kopie.
3.2 E-Mail-Korrespondenz
Wenn Sie uns schreiben, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen sofern Sie ihn angeben, und den Inhalt Ihrer Nachricht, samt den für die Übermittlung erforderlichen technischen Kopfdaten.
Zweck: Beantwortung Ihrer Anfrage und, sofern daraus eine entsteht, Abwicklung der
Geschäftsbeziehung.
Rechtsgrundlage: Art. 31 Abs. 1 DSG sowie Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre
Nachricht einen Vertrag oder dessen Anbahnung betrifft, andernfalls lit. f.
Aufbewahrung: solange dies zur Behandlung des Anliegens und einer daraus entstehenden
Beziehung erforderlich ist. Soweit das schweizerische Handelsrecht die Aufbewahrung von
Geschäftsunterlagen verlangt, gilt die gesetzliche Frist von zehn Jahren nach Art. 958f OR.
Übrige Korrespondenz wird gelöscht, sobald sie nicht mehr benötigt wird.
Hinweis zur E-Mail allgemein: Gewöhnliche E-Mail wird zwischen korrekt konfigurierten
Servern verschlüsselt übertragen, ist jedoch nicht Ende-zu-Ende-verschlüsselt. Bitte senden Sie
uns keine Passkopien, Finanzunterlagen, Gesundheitsangaben oder sonstige sensiblen Dokumente
unaufgefordert per E-Mail. Fragen Sie uns vorher an, wir stellen einen sicheren Kanal bereit.
3.3 Domainregistrierung
Unsere Registrarin verarbeitet die von der Registry verlangten Registrierungsdaten unserer Domains. Betroffen sind dabei unsere eigenen Unternehmensdaten, nicht Ihre.
4. Auftragsverarbeiter und Dienstleister
Die vollständige Liste. Weitere bestehen nicht, und es sind keine nicht offengelegten Unterauftragsverarbeiter für diese Website tätig.
| Anbieter | Funktion | Verarbeitungsort | Betroffene Personendaten |
|---|---|---|---|
| Cloudflare | Website-Hosting, DNS, Auslieferung, Angriffsabwehr | Anfragen an diese Website werden vom Standort Zürich ausgeliefert. Der Anbieter ist US-inkorporiert mit europäischer Gesellschaft, siehe Abschnitt 5. | IP-Adresse und Anfragemetadaten, vorübergehend, zur Auslieferung und Sicherheit |
| Infomaniak | E-Mail-Hosting unserer Kontaktadresse | Schweiz, in den eigenen Schweizer Rechenzentren des Anbieters | Inhalt und Metadaten der Korrespondenz, die Sie uns senden |
| Hostpoint | Domainregistrarin | Schweiz | Keine von Besuchern, ausschliesslich unsere eigenen Registrierungsdaten |
| GitHub | Privates Quellcode-Repository dieser Website | Vereinigte Staaten | Keine. Das Repository enthält Seitenvorlagen und Stile, Besucherdaten gelangen nicht dorthin. |
| Google Search Console | Auswertung, wie diese Website in der Google-Suche erscheint | Vereinigte Staaten | Keine von Ihnen erhoben. Siehe Erläuterung unten. |
Die Google Search Console verdient eine klare Erläuterung, weil ihr Name mehr nahelegt, als sie tut. Die Inhaberschaft der Domain wird über einen DNS-Eintrag bestätigt, es wird also kein Code, kein Tag und kein Skript in eine Seite eingefügt. Die uns angezeigten Auswertungen erstellt Google aus dem eigenen Suchindex in aggregierter Form, etwa wie oft eine Seite in den Ergebnissen erschien. Aus Ihrem Besuch dieser Website werden keine Daten erhoben, und beim Lesen dieser Seiten wird nichts von Ihrem Browser an Google übermittelt. Nachweisen lässt sich das mit der Netzwerkprüfung aus Abschnitt 2.
5. Übermittlung ins Ausland
Wir benennen dies offen, statt es der Entdeckung zu überlassen. Unsere E-Mail, unsere Domain und der auslieferende Standort dieser Seiten liegen sämtlich in der Schweiz. Zwei Anbieter der obigen Tabelle sind gleichwohl US-inkorporiert, und wir behandeln das als offenzulegende Tatsache, nicht als zu verschleiernde.
Cloudflare. Anfragen an diese Website werden aus der Schweiz beantwortet, und das Unternehmen bietet europäische und schweizerische Vertragsbedingungen einschliesslich der Standardvertragsklauseln der Europäischen Kommission mit den anerkannten schweizerischen Anpassungen an. Protokolldaten können zu Sicherheitszwecken grundsätzlich auch ausserhalb der Schweiz verarbeitet werden. Betroffen sind ausschliesslich die vorübergehenden Anfragemetadaten nach Abschnitt 3.1, also das, was ein Websitebesuch unvermeidlich erzeugt.
GitHub und Google Search Console. Beide erhalten wie dargelegt keine Personendaten von Besuchern dieser Website, eine Übermittlung Ihrer Daten entsteht daher nicht.
Erforderliche Übermittlungen stützen sich auf Art. 16 und 17 DSG sowie, soweit die DSGVO anwendbar ist, auf Art. 46 Abs. 2 lit. c DSGVO.
Weshalb Website und Plattform unterschiedlich aufgebaut sind
Eine öffentliche Unternehmenswebsite und ein System mit Identitätsdokumenten von Kunden stellen nicht dasselbe Risiko dar, und wir schützen sie nicht mit denselben Mitteln. Diese Website führt keine Kundendaten, weshalb ein globales Auslieferungsnetz für sie angemessen und sogar sicherer ist, da es Angriffe abfängt, die wir sonst selbst tragen müssten. Unsere Plattform, die sensible Personendaten verarbeitet, folgt einer gesonderten, strengeren Regel: Der gesamte sensible Pfad, also Rechenleistung, Datenbank und Dokumentenablage, läuft auf Schweizer Infrastruktur und wird nie über ein ausländisches Netz geleitet. Diese Trennung ist beabsichtigt, und sie hier festzuhalten gehört zur Sache.
6. Ihre Rechte
Nach schweizerischem Datenschutzrecht und, soweit sie auf Sie anwendbar ist, nach der DSGVO haben Sie das Recht auf:
- Auskunft über die zu Ihnen bearbeiteten Personendaten und Erhalt einer Kopie.
- Berichtigung unrichtiger oder unvollständiger Daten.
- Löschung Ihrer Daten, vorbehältlich gesetzlicher Aufbewahrungspflichten.
- Einschränkung der Bearbeitung und Widerspruch gegen Bearbeitungen, die auf berechtigtem Interesse beruhen.
- Datenübertragbarkeit, also eine Kopie in einem gängigen maschinenlesbaren Format.
- Widerruf einer Einwilligung jederzeit, sofern eine Bearbeitung darauf beruht, ohne dass die Rechtmässigkeit der bisherigen Bearbeitung berührt wird.
Schreiben Sie an [email protected]. Wir antworten innert dreissig Tagen und kostenlos. Wir können Angaben verlangen, die zur Feststellung Ihrer Identität genügen, jedoch nur das Notwendige und ausschliesslich, um Ihre Daten nicht an Dritte herauszugeben. In der Praxis beschränken sich die zu einem Websitebesucher vorhandenen Daten auf die von Ihnen gesendete Korrespondenz, da nichts anderes erhoben wird.
Beschwerderecht
Sie können sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten, Feldeggweg 1, 3003 Bern, beschweren. Befinden Sie sich im Europäischen Wirtschaftsraum, können Sie sich stattdessen an die Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsorts wenden. Uns wäre lieber, Sie kämen zuerst auf uns zu, wir machen das aber nicht zur Bedingung.
7. Sicherheit
Von aussen überprüfbare Massnahmen, mit jedem öffentlichen Prüfdienst für Sicherheitsheader oder TLS nachvollziehbar:
- TLS 1.3 Transportverschlüsselung, HTTPS auf der gesamten Website erzwungen.
- HTTP Strict Transport Security für ein Jahr, einschliesslich Subdomains, sodass Browser unverschlüsselte Verbindungen verweigern.
- Content Security Policy, die sämtliche Ressourcen auf unsere eigene Herkunft beschränkt und damit Skripte und Tracker Dritter strukturell ausschliesst.
- Clickjacking-Schutz über X-Frame-Options DENY und eine frame-ancestors-Direktive, MIME-Type-Sniffing deaktiviert.
- Referrer-Policy auf strict-origin-when-cross-origin, damit vollständige Seitenadressen nicht an Dritte gelangen.
- Permissions-Policy, die Zugriff auf Standort, Mikrofon und Kamera sowie interessenbasierte Werbekohorten deaktiviert.
- Authentifizierte E-Mail mittels SPF, DKIM und DMARC, wodurch Dritte keine Nachrichten im Namen unserer Domain versenden können.
Organisatorische und interne Massnahmen, die naturgemäss von aussen nicht überprüfbar sind und die wir deshalb als Massnahmen und nicht als Nachweis ausweisen:
- Mehrstufige Authentifizierung bei sämtlichen administrativen Zugängen zu Domain, DNS, Hosting, Quellcode und E-Mail.
- Eine statisch erzeugte Website ohne Datenbank, ohne Benutzerkonten und ohne serverseitige Anwendungslogik, was die häufigsten Klassen von Web-Schwachstellen vollständig entfallen lässt, statt sie abzuwehren.
- Verschlüsselte, versionierte Sicherungen sämtlicher Inhalte, aufbewahrt in der Schweiz, mit geprüfter statt bloss angenommener Wiederherstellbarkeit.
- Datenminimierung bereits als Entwurfsprinzip, weshalb die Aufzählung in Abschnitt 3 so kurz ausfällt. Nie erhobene Daten können weder entwendet noch missbraucht noch herausverlangt werden.
8. Automatisiertes Crawling und künstliche Intelligenz
Wir gestatten seriösen Such- und KI-Crawlern, unter anderem jenen von OpenAI, Anthropic und Google, das Lesen der öffentlichen Seiten dieser Website. Betroffen sind ausschliesslich veröffentlichte Unternehmensinformationen. Personendaten von Besuchern liegen auf diesen Seiten nicht vor, weil keine erhoben werden.
9. Kinder
Diese Website richtet sich an Unternehmen und öffentliche Stellen. Sie richtet sich nicht an Kinder, und wir bearbeiten über sie wissentlich keine Personendaten von Kindern.
10. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Bearbeitungen ändern. Jede Fassung trägt oben auf dieser Seite eine Versionsnummer und ein Datum, damit Änderungen sichtbar und nicht still erfolgen. Sollten wir je Cookies, Analytics oder Skripte Dritter einführen, würden wir dies hier ausdrücklich festhalten und, wo gesetzlich verlangt, vorab Ihre Einwilligung einholen.
11. Fragen
Jede Frage zu dieser Erklärung oder allgemein zu unserem Umgang mit Daten richten Sie an [email protected]. Halten Sie eine Aussage auf dieser Seite für unzutreffend, teilen Sie es uns mit, wir berichtigen dann die Aussage oder die Praxis.
Siehe auch unser Impressum.