Anhang zu den AGB: Bearbeitung von Personendaten im Auftrag

Version 1.2 · Stand: 8. Oktober 2026

Sharpsoft, Luc Baumann (Auftragsbearbeiter) und der Kunde (Verantwortlicher). Version 1.2 vom 8. Oktober 2026. Dieser Anhang gilt nach Art. 9 des Bundesgesetzes über den Datenschutz (DSG), wenn Sharpsoft für den Kunden Personendaten bearbeitet. Er ist Teil jedes Vertrags über Hosting, Wartung, Migration oder die Anbindung von Systemen.

1. Gegenstand

1.1 Sharpsoft bearbeitet Personendaten nur, soweit dies für die vereinbarten Leistungen nötig ist:

  • Hosting: die Website und ihre Datenbank betreiben und sichern. Welches Hosting-Ziel eine Website nutzt (Server von Sharpsoft oder Google Firebase Hosting), steht in den Übergabe-Informationen im Portal.
  • Wartung: Fehler beheben und Updates einspielen.
  • Migration und Anbindung: Daten aus bestehenden Systemen übernehmen.

1.2 Betroffene Personen: Besucherinnen und Besucher der Website, Kundinnen und Kunden, Interessentinnen und Interessenten des Kunden sowie dessen Mitarbeitende.

1.3 Datenarten:

  • Kontaktangaben (Name, Adresse, E-Mail, Telefon)
  • Inhalte von Anfragen
  • Bestell- und Rechnungsdaten
  • Zugangsdaten zu Kundenkonten (Passwörter nur verschlüsselt gespeichert)
  • technische Daten (IP-Adresse, Zeitpunkt, Browser) in Server-Protokollen

Besonders schützenswerte Personendaten (z. B. Gesundheitsdaten) bearbeitet Sharpsoft nur nach ausdrücklicher schriftlicher Vereinbarung.

2. Pflichten von Sharpsoft

2.1 Sharpsoft bearbeitet die Daten nur nach den Weisungen des Kunden und nur für die vereinbarten Zwecke, nicht für eigene Zwecke.

2.2 Sharpsoft schützt die Daten mit angemessenen technischen und organisatorischen Massnahmen:

  • Zugang: verschlüsselte Verbindungen (HTTPS, SSH); Zugang zu Servern nur mit persönlichem Schlüssel und Zwei-Faktor-Anmeldung, wo verfügbar.
  • Aktualität: Betriebssysteme und Software werden laufend aktualisiert.
  • Datensicherung: täglich, verschlüsselt und getrennt vom Server.
  • Arbeitsgeräte: Festplatten verschlüsselt, Passwörter in einem Passwort-Manager.
  • Datensparsamkeit: Kopien von Kundendaten auf Arbeitsgeräten nur so lange wie nötig. Für Entwicklung und Test werden nach Möglichkeit anonymisierte Daten verwendet.

2.3 Wer bei Sharpsoft Zugang zu den Daten hat, ist zur Vertraulichkeit verpflichtet.

2.4 Sharpsoft meldet dem Kunden so rasch wie möglich, spätestens innert 72 Stunden nach Kenntnis, eine Verletzung der Datensicherheit, die seine Daten betrifft. Sharpsoft unterstützt ihn bei der Abklärung und bei allfälligen Meldungen an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) und an Betroffene.

2.5 Sharpsoft unterstützt den Kunden auf Anfrage bei Auskunfts-, Berichtigungs- und Löschbegehren betroffener Personen. Aufwand, der über wenige Minuten hinausgeht, ist persönliche Arbeit (AGB Ziffer 7.1: CHF 40 pro angefangene Viertelstunde, nur mit Zustimmung des Kunden und mit Preis vorab).

3. Unterauftragsbearbeiter

3.1 Der Kunde erlaubt Sharpsoft, folgende Unterauftragsbearbeiter beizuziehen:

AnbieterZweckStandort der Daten
Hetzner Online GmbH (Deutschland)Server und Speicher für Websites mit Backend oder viel Traffic und für die DatensicherungDeutschland (EU)
Google Firebase Hosting (Google LLC bzw. Google Cloud EMEA Limited, Irland)Hosting statischer Websites; Auslieferung an die Besucher, dabei Bearbeitung ihrer IP-Adressen (technische Daten nach Ziffer 1.3)weltweit, USA, kein fester Standort; Swiss-U.S. Data Privacy Framework, sonst Standardvertragsklauseln nach den Firebase Data Processing and Security Terms
GitHub, Inc. (Microsoft)Quellcode des Kunden in einem eigenen Repository: Website, allfälliges Backend, Konfiguration und automatische Tests, nur mit Testdaten (ohne Personendaten der Endkunden)USA; Swiss-U.S. Data Privacy Framework
Cloudflare, Inc.DNS, Schutz vor Angriffen, Auslieferung (falls für die Website eingesetzt)weltweit, USA; Swiss-U.S. Data Privacy Framework
Anthropic Ireland, Limited (mit Anthropic, PBC, USA)KI-Agenten, die Wünsche und Fragen aus dem Kundenportal und über die Schnittstelle bearbeiten und Änderungen vorbereiten. Anthropic verwendet die Daten nicht zum Training seiner KI-Modelle und löscht sie in der Regel nach 30 Tagen. Der Kunde gibt im Portal und über die Schnittstelle keine vertraulichen Daten ein (AGB Ziffer 4.8). Mit der Option «KI mit Auftragsverarbeitungsvertrag» (in der Offerte wählbar) laufen die Agenten ausschliesslich über ein Geschäftskonto mit Auftragsverarbeitungsvertrag. Ohne Option kann Sharpsoft auch ein anderes Konto mit ausgeschaltetem Training einsetzen; Anthropic bearbeitet die Daten dann nach seinen eigenen DatenschutzbestimmungenIrland, USA; Anthropic ist nicht nach dem Data Privacy Framework zertifiziert. Mit Option: Standardvertragsklauseln mit Schweizer Anhang im Auftragsverarbeitungsvertrag von Anthropic
Google Workspace (Google Cloud EMEA Limited, Irland, mit Google LLC, USA)E-Mail von luc@sharpsoft.ch und Benachrichtigungen aus dem Portal, wenn der Kunde Personendaten per E-Mail schicktIrland, USA; Swiss-U.S. Data Privacy Framework, sonst Standardvertragsklauseln mit Schweizer Anhang

3.1a Keine Unterauftragsbearbeiter im Sinne dieses Anhangs sind:

  • Zahlungsanbieter für die Rechnungen von Sharpsoft (heute die Bank für QR-Rechnungen, später allenfalls weitere Zahlungsanbieter). Sie bearbeiten die Zahlungsdaten des Kunden als Kunde von Sharpsoft, nicht Personendaten, die Sharpsoft für den Kunden bearbeitet. Das regelt die Datenschutzerklärung von Sharpsoft.
  • Zahlungsanbieter im Shop des Kunden. Der Kunde schliesst dafür einen eigenen Vertrag mit dem Anbieter ab. Die Zahlungsdaten seiner Kundschaft erfasst der Anbieter auf seiner eigenen Zahlungsseite.

3.2 Der Kunde erteilt Sharpsoft die allgemeine Genehmigung, die in Ziffer 3.1 aufgeführten Unterauftragsbearbeiter beizuziehen. Neue oder andere Unterauftragsbearbeiter teilt Sharpsoft dem Kunden mindestens 30 Tage im Voraus per E-Mail und im Portal mit. Der Kunde kann innert 30 Tagen aus sachlichen datenschutzrechtlichen Gründen in Textform widersprechen. Kommt keine Lösung zustande, können beide Seiten die betroffenen Leistungen auf den Wechsel kündigen; vorausbezahlte Entgelte werden anteilig zurückerstattet. Ohne Widerspruch gilt die Änderung als genehmigt. Sharpsoft bleibt dem Kunden für die Leistungen seiner Unterauftragsbearbeiter verantwortlich.

3.3 Sharpsoft verpflichtet Unterauftragsbearbeiter vertraglich auf einen gleichwertigen Datenschutz. Daten gehen nur in Staaten mit angemessenem Datenschutz nach Anhang 1 der Datenschutzverordnung (DSV) oder mit geeigneten Garantien.

4. Rechte des Kunden

4.1 Der Kunde kann sich über die Massnahmen nach Ziffer 2.2 informieren lassen. Eine Prüfung vor Ort ist nach Voranmeldung von 30 Tagen möglich. Aufwand von Sharpsoft dafür ist persönliche Arbeit nach AGB Ziffer 7.1.

4.2 Der Kunde ist für die Rechtmässigkeit der Bearbeitung verantwortlich, insbesondere für die Information der betroffenen Personen (Datenschutzerklärung auf seiner Website).

5. Ende der Bearbeitung

Nach Vertragsende gibt Sharpsoft die Daten auf Wunsch in einem gängigen Format heraus und löscht sie spätestens 30 Tage nach Vertragsende, auch in den Datensicherungen nach deren Ablauf, sofern keine gesetzliche Aufbewahrungspflicht besteht.