revDSG, Artikel für Artikel.
lynox AI ist ein Schweizer Einzelunternehmen in Rapperswil-Jona. Hier steht, wie es das Schweizer Datenschutzrecht erfüllt — die Pflichten, die Übermittlungen und deine Rechte.
1. Anwendbares Recht
lynox AI wird von Brandfusion Burlet betrieben, einem Einzelunternehmen mit Sitz in Rapperswil-Jona, Kanton St. Gallen, Schweiz. Als Schweizer Verantwortlicher unterliegt lynox AI dem revidierten Bundesgesetz über den Datenschutz (revDSG), das am 1. September 2023 in Kraft getreten ist, samt Datenschutzverordnung (DSV) und Verordnung über Datenschutzzertifizierungen (VDSZ).
Diese Seite erläutert, wie lynox das Schweizer Datenschutzrecht einhält. Sie ergänzt unsere Datenschutzerklärung und unseren Auftragsverarbeitungsvertrag.
2. Bearbeitungsgrundsätze (Art. 6 revDSG)
Jede Bearbeitung von Personendaten durch lynox AI erfolgt in Übereinstimmung mit den in Art. 6 revDSG verankerten Grundsätzen:
- Rechtmässigkeit — Personendaten werden rechtmässig bearbeitet, gestützt auf Einwilligung, Vertragserfüllung, überwiegende Interessen oder gesetzliche Verpflichtung.
- Treu und Glauben — Die Bearbeitung erfolgt nach Treu und Glauben und in einer Weise, die den berechtigten Erwartungen der betroffenen Personen entspricht.
- Verhältnismässigkeit — Es werden nur Personendaten erhoben und bearbeitet, die für den angegebenen Zweck erforderlich sind. Wir erheben keine Daten auf Vorrat oder über das Notwendige hinaus.
- Zweckbindung — Personendaten werden für bestimmte, klar definierte Zwecke erhoben und nicht in einer mit diesen Zwecken unvereinbaren Weise weiterbearbeitet.
- Richtigkeit — Wir treffen angemessene Massnahmen, um sicherzustellen, dass Personendaten richtig und, soweit erforderlich, aktuell sind.
- Aufbewahrungsbeschränkung — Personendaten werden nur so lange aufbewahrt, wie es für die Zwecke erforderlich ist, für die sie erhoben wurden. Die konkreten Aufbewahrungsfristen finden sich in unserer Datenschutzerklärung.
3. Informationspflicht (Art. 19 revDSG)
In Erfüllung der Informationspflicht gemäss Art. 19 revDSG geben wir Folgendes bekannt:
| Angabe | Einzelheiten |
|---|---|
| Identität des Verantwortlichen | Brandfusion Burlet (lynox AI), Rapperswil-Jona, Schweiz |
| Kontakt | [email protected] |
| Bearbeitungszweck | Betrieb der Website, Erbringung von Managed Hosting, KI-gestützte Geschäftsdienste, Abrechnung, Marketing (mit Einwilligung) |
| Empfänger | Unterauftragsverarbeiter gemäss unserem AVV: Anthropic, Mistral AI, Stripe, Hetzner, Cloudflare, Plausible |
| Grenzüberschreitende Bekanntgabe | Siehe Ziffer 4 |
4. Grenzüberschreitende Datenbekanntgabe (Art. 16–17 revDSG)
Gemäss Art. 16 Abs. 1 revDSG dürfen Personendaten ins Ausland bekanntgegeben werden, wenn der Bundesrat festgestellt hat, dass die Gesetzgebung des Zielstaates oder des internationalen Organs einen angemessenen Schutz gewährleistet. Gemäss Art. 16 Abs. 2 revDSG sind bei fehlendem Angemessenheitsbeschluss geeignete Garantien (SVK, BCR usw.) vorzusehen; Art. 17 revDSG regelt eng umschriebene Ausnahmen davon.
Staaten mit angemessenem Schutz
Der EU-/EWR-Raum ist vom Bundesrat als Gebiet mit angemessenem Datenschutz anerkannt (Anhang 1 DSV). Übermittlungen an Hetzner (Deutschland) und Plausible (Estland) sind durch diesen Angemessenheitsbeschluss abgedeckt.
Übermittlungen in die USA
Einzelne Unterauftragsverarbeiter haben ihren Sitz in den USA (Anthropic, Stripe, Cloudflare). Für diese Übermittlungen stützen wir uns auf:
- Standardvertragsklauseln (SVK) — Die von der EU-Kommission genehmigten SVK (Beschluss 2021/914), die gemäss Art. 16 Abs. 2 lit. d revDSG als geeignete Garantien anerkannt sind, wurden in alle betreffenden Unterauftragsverarbeiterverträge aufgenommen.
- Swiss-US Data Privacy Framework — Soweit der Unterauftragsverarbeiter unter dem vom Bundesrat anerkannten Swiss-US Data Privacy Framework zertifiziert ist, können Übermittlungen zusätzlich auf diesen Rahmen gestützt werden.
- Ergänzende Massnahmen — Verschlüsselung bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256-GCM) für sämtliche grenzüberschreitend übermittelten Daten.
Mistral AI: KI-Inferenz innerhalb der EU
Die KI-Inferenz erfolgt standardmässig über Anthropic (USA) via direkter API unter den oben beschriebenen Garantien, wobei Mistral AI als Worker-/Failover-Profil dient. Mistral AI ist ein in Frankreich ansässiges Unternehmen, das seine direkte API innerhalb der EU betreibt; jede Managed-Kundin und jeder Managed-Kunde kann Mistral in den Einstellungen als Haupt-Inferenzanbieter wählen, um die primäre Inferenz innerhalb der EU zu halten — eine manuelle Wahl, kein automatischer oder segmentbasierter Standard. Daten- und Container-Hosting verbleiben unabhängig von der Anbieterwahl in der EU (Hetzner, Deutschland).
5. Rechte betroffener Personen (Art. 25–29 revDSG)
Das revDSG gewährt betroffenen Personen folgende Rechte, die nach schweizerischem Datenschutzrecht gelten:
- Auskunftsrecht (Art. 25 revDSG) — Sie können Auskunft darüber verlangen, ob und welche Personendaten wir über Sie bearbeiten, den Zweck der Bearbeitung, die Aufbewahrungsdauer, die Herkunft der Daten und allfällige Empfänger.
- Recht auf Datenherausgabe (Art. 28 revDSG) — Sie können verlangen, dass Ihre Personendaten Ihnen oder einem Dritten in einem gängigen elektronischen Format herausgegeben werden.
- Recht auf Berichtigung — Sie können die Berichtigung unrichtiger Personendaten verlangen.
- Recht auf Löschung — Sie können die Löschung Ihrer Personendaten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Widerspruchsrecht — Sie können der Bearbeitung auf Grundlage überwiegender Interessen widersprechen.
Zur Ausübung dieser Rechte wenden Sie sich an [email protected]. Wir antworten innerhalb von 30 Tagen gemäss Art. 25 Abs. 7 revDSG.
6. Berufsgeheimnis (Art. 321 StGB)
Bestimmte Berufe in der Schweiz unterliegen dem Berufsgeheimnis gemäss Art. 321 des Schweizerischen Strafgesetzbuches (StGB) — darunter Anwältinnen und Anwälte, Ärztinnen und Ärzte, Revisorinnen und Revisoren sowie Treuhänderinnen und Treuhänder. Für diese Berufsgruppen hat die Wahl der KI-Infrastruktur besondere rechtliche Bedeutung:
- Self-Hosting ausschliesslich mit EU-nativen Modellen — Daten verbleiben auf Ihrer eigenen Infrastruktur, und Sie können die Inferenz auf EU-basierte Anbieter beschränken (z. B. Mistral AI, lokale Modelle), wodurch jede Übermittlung in die US-Jurisdiktion vermieden wird. Berufsgeheimnisträgerinnen und -träger sollten die Eignung jeder Konfiguration eigenständig mit ihrem eigenen Rechtsbeistand prüfen — lynox sichert keine Konfiguration als ausreichend für eine bestimmte Geheimhaltungspflicht zu.
- Managed Hosting — Isolierter Per-Tenant-Container auf einem Hetzner-Tenant-Host (Deutschland); dedizierter Single-Tenant-VPS als Enterprise-Option verfügbar. Wichtig: Standardmässig ist Anthropic (USA, durch AVV und SVK abgesichert) der Haupt-Inferenzanbieter. Berufsgeheimnisträgerinnen und -träger, die die Inferenz innerhalb der EU halten müssen, müssen aktiv in den Einstellungen Mistral AI (Frankreich, EU) als Hauptanbieter wählen oder selbst hosten (EU-only-Modelle) bzw. die dedizierte-VPS-Option nutzen — die EU-Inferenz-Konfiguration ist kein Standard und wird nicht automatisch angewendet. Container- und Daten-Hosting liegen in allen Fällen in der EU. lynox greift im Normalbetrieb nicht auf Konversationsinhalte zu; ein eng begrenzter, ausnahmebasierter Zugriff erfolgt ausschliesslich bei Missbrauchsmeldungen oder rechtlichen Anfragen (siehe unsere Datenschutzerklärung).
- Anthropic Direct API (US-Jurisdiktion — der Standard) — Standardmässig werden Konversationsdaten zur Inferenz an die US-Infrastruktur von Anthropic übermittelt. Obwohl durch AVV und SVK abgesichert, unterliegt dies der US-Jurisdiktion. Da dies die Standardkonfiguration ist, empfehlen wir Berufsgeheimnisträgerinnen und -trägern, entweder den Hauptanbieter auf Mistral AI (EU) umzustellen bzw. selbst zu hosten (EU-only-Modelle), oder vor der Nutzung des Managed Hosting Rechtsberatung einzuholen.
lynox erteilt keine Rechtsberatung. Personen, die dem Berufsgeheimnis unterliegen, sollten eigenständig beurteilen, welche Konfiguration ihren regulatorischen Anforderungen entspricht.
7. Aufsichtsbehörde
Die zuständige Aufsichtsbehörde für den Datenschutz in der Schweiz ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB):
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1
3003 Bern
Schweiz
www.edoeb.admin.ch
Betroffene Personen haben das Recht, beim EDÖB eine Meldung einzureichen, wenn sie der Ansicht sind, dass ihre Datenschutzrechte verletzt wurden.
8. Technische und organisatorische Massnahmen
Gemäss Art. 8 revDSG und Art. 1–4 DSV setzen wir angemessene technische und organisatorische Massnahmen um, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Einzelheiten zu diesen Massnahmen sind im Sicherheitsanhang unseres Auftragsverarbeitungsvertrags beschrieben.
9. Kontakt
Für alle Fragen zum Datenschutz nach Schweizer Recht:
[email protected]
Brandfusion Burlet (lynox AI)
Rapperswil-Jona, Schweiz