Sharpsoft, Luc Baumann (Auftragsbearbeiter) und der Kunde (Verantwortlicher). Version 1.2 vom 8. Oktober 2026. Dieser Anhang gilt nach Art. 9 des Bundesgesetzes über den Datenschutz (DSG), wenn Sharpsoft für den Kunden Personendaten bearbeitet. Er ist Teil jedes Vertrags über Hosting, Wartung, Migration oder die Anbindung von Systemen.
1. Gegenstand
1.1 Sharpsoft bearbeitet Personendaten nur, soweit dies für die vereinbarten Leistungen nötig ist:
- Hosting: die Website und ihre Datenbank betreiben und sichern. Welches Hosting-Ziel eine Website nutzt (Server von Sharpsoft oder Google Firebase Hosting), steht in den Übergabe-Informationen im Portal.
- Wartung: Fehler beheben und Updates einspielen.
- Migration und Anbindung: Daten aus bestehenden Systemen übernehmen.
1.2 Betroffene Personen: Besucherinnen und Besucher der Website, Kundinnen und Kunden, Interessentinnen und Interessenten des Kunden sowie dessen Mitarbeitende.
1.3 Datenarten:
- Kontaktangaben (Name, Adresse, E-Mail, Telefon)
- Inhalte von Anfragen
- Bestell- und Rechnungsdaten
- Zugangsdaten zu Kundenkonten (Passwörter nur verschlüsselt gespeichert)
- technische Daten (IP-Adresse, Zeitpunkt, Browser) in Server-Protokollen
Besonders schützenswerte Personendaten (z. B. Gesundheitsdaten) bearbeitet Sharpsoft nur nach ausdrücklicher schriftlicher Vereinbarung.
2. Pflichten von Sharpsoft
2.1 Sharpsoft bearbeitet die Daten nur nach den Weisungen des Kunden und nur für die vereinbarten Zwecke, nicht für eigene Zwecke.
2.2 Sharpsoft schützt die Daten mit angemessenen technischen und organisatorischen Massnahmen:
- Zugang: verschlüsselte Verbindungen (HTTPS, SSH); Zugang zu Servern nur mit persönlichem Schlüssel und Zwei-Faktor-Anmeldung, wo verfügbar.
- Aktualität: Betriebssysteme und Software werden laufend aktualisiert.
- Datensicherung: täglich, verschlüsselt und getrennt vom Server.
- Arbeitsgeräte: Festplatten verschlüsselt, Passwörter in einem Passwort-Manager.
- Datensparsamkeit: Kopien von Kundendaten auf Arbeitsgeräten nur so lange wie nötig. Für Entwicklung und Test werden nach Möglichkeit anonymisierte Daten verwendet.
2.3 Wer bei Sharpsoft Zugang zu den Daten hat, ist zur Vertraulichkeit verpflichtet.
2.4 Sharpsoft meldet dem Kunden so rasch wie möglich, spätestens innert 72 Stunden nach Kenntnis, eine Verletzung der Datensicherheit, die seine Daten betrifft. Sharpsoft unterstützt ihn bei der Abklärung und bei allfälligen Meldungen an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) und an Betroffene.
2.5 Sharpsoft unterstützt den Kunden auf Anfrage bei Auskunfts-, Berichtigungs- und Löschbegehren betroffener Personen. Aufwand, der über wenige Minuten hinausgeht, ist persönliche Arbeit (AGB Ziffer 7.1: CHF 40 pro angefangene Viertelstunde, nur mit Zustimmung des Kunden und mit Preis vorab).
3. Unterauftragsbearbeiter
3.1 Der Kunde erlaubt Sharpsoft, folgende Unterauftragsbearbeiter beizuziehen:
3.1a Keine Unterauftragsbearbeiter im Sinne dieses Anhangs sind:
- Zahlungsanbieter für die Rechnungen von Sharpsoft (heute die Bank für QR-Rechnungen, später allenfalls weitere Zahlungsanbieter). Sie bearbeiten die Zahlungsdaten des Kunden als Kunde von Sharpsoft, nicht Personendaten, die Sharpsoft für den Kunden bearbeitet. Das regelt die Datenschutzerklärung von Sharpsoft.
- Zahlungsanbieter im Shop des Kunden. Der Kunde schliesst dafür einen eigenen Vertrag mit dem Anbieter ab. Die Zahlungsdaten seiner Kundschaft erfasst der Anbieter auf seiner eigenen Zahlungsseite.
3.2 Der Kunde erteilt Sharpsoft die allgemeine Genehmigung, die in Ziffer 3.1 aufgeführten Unterauftragsbearbeiter beizuziehen. Neue oder andere Unterauftragsbearbeiter teilt Sharpsoft dem Kunden mindestens 30 Tage im Voraus per E-Mail und im Portal mit. Der Kunde kann innert 30 Tagen aus sachlichen datenschutzrechtlichen Gründen in Textform widersprechen. Kommt keine Lösung zustande, können beide Seiten die betroffenen Leistungen auf den Wechsel kündigen; vorausbezahlte Entgelte werden anteilig zurückerstattet. Ohne Widerspruch gilt die Änderung als genehmigt. Sharpsoft bleibt dem Kunden für die Leistungen seiner Unterauftragsbearbeiter verantwortlich.
3.3 Sharpsoft verpflichtet Unterauftragsbearbeiter vertraglich auf einen gleichwertigen Datenschutz. Daten gehen nur in Staaten mit angemessenem Datenschutz nach Anhang 1 der Datenschutzverordnung (DSV) oder mit geeigneten Garantien.
4. Rechte des Kunden
4.1 Der Kunde kann sich über die Massnahmen nach Ziffer 2.2 informieren lassen. Eine Prüfung vor Ort ist nach Voranmeldung von 30 Tagen möglich. Aufwand von Sharpsoft dafür ist persönliche Arbeit nach AGB Ziffer 7.1.
4.2 Der Kunde ist für die Rechtmässigkeit der Bearbeitung verantwortlich, insbesondere für die Information der betroffenen Personen (Datenschutzerklärung auf seiner Website).
5. Ende der Bearbeitung
Nach Vertragsende gibt Sharpsoft die Daten auf Wunsch in einem gängigen Format heraus und löscht sie spätestens 30 Tage nach Vertragsende, auch in den Datensicherungen nach deren Ablauf, sofern keine gesetzliche Aufbewahrungspflicht besteht.