Auftragsverarbeitung

    Auftragsverarbeitungsvertrag (AVV)

    Dieser Auftragsverarbeitungsvertrag regelt, wie die ApreskAI Development KlG als Auftragsbearbeiterin die Personendaten bearbeitet, die euer Verein in Vereins-Studio erfasst. Er konkretisiert Ziffer 10 der AGB und bildet einen integrierenden Bestandteil des Vertrags.

    Stand: 31.07.2026 – Version 1.0

    1. Gegenstand, Rollen und Dauer

    1.1Dieser Auftragsverarbeitungsvertrag (nachfolgend AVV) regelt die Bearbeitung von Personendaten, welche die Anbieterin im Auftrag der Kundin im Rahmen der Nutzung der Plattform Vereins-Studio vornimmt. Er konkretisiert Ziffer 10 der Allgemeinen Geschäftsbedingungen und bildet einen integrierenden Bestandteil des Vertrags.

    AGB, Ziffer 10 Datenschutz

    1.2Auftragsbearbeiterin ist die ApreskAI Development KlG, Sulzerallee 80, 8404 Winterthur, Schweiz, UID CHE-486.592.447 (nachfolgend Anbieterin).

    Impressum

    1.3Verantwortliche ist der Verein, Verband oder die Organisation, die ein Konto eröffnet oder ein Abonnement abschliesst (nachfolgend Kundin). Sie entscheidet über Zweck und Mittel der Bearbeitung der von ihr eingebrachten Mitglieder- und Vereinsdaten.

    1.4Massgebend sind Artikel 9 des Schweizer Datenschutzgesetzes (DSG) und, soweit auf die Kundin anwendbar, Artikel 28 der Datenschutz-Grundverordnung (DSGVO).

    1.5Für Konto-, Abrechnungs-, Support- und Nutzungsdaten der Kundin selbst ist die Anbieterin eigene Verantwortliche. Diese Bearbeitung richtet sich nach der Datenschutzerklärung und nicht nach diesem AVV.

    Datenschutzerklärung

    1.6Dieser AVV gilt mit dem Vertragsschluss nach Ziffer 3 der AGB als vereinbart. Ein separater Vertragsschluss ist nicht erforderlich.

    1.7Der AVV gilt für die Dauer des Hauptvertrags und endet mit dessen Beendigung. Die Pflichten zur Vertraulichkeit sowie zur Rückgabe und Löschung nach Ziffer 10 bestehen darüber hinaus fort.

    2. Art, Zweck und Umfang der Bearbeitung

    2.1Gegenstand der Bearbeitung ist das Erheben, Speichern, Ordnen, Auslesen, Anzeigen, Auswerten, Bekanntgeben im Rahmen der Auslieferung der Vereins-Website, Sichern, Einschränken und Löschen von Personendaten durch die Plattform Vereins-Studio.

    2.2Zweck der Bearbeitung ist ausschliesslich die Erbringung der vertraglich geschuldeten Leistungen, namentlich Betrieb der Vereins-Website und des Baukastens, Vereinsverwaltung, KI-Werkzeuge und KI-Agent, Kommunikation mit Mitgliedern sowie Support und Fehlerbehebung.

    Leistungsumfang

    2.3Betroffene Personen sind insbesondere:

    2.4Bearbeitet werden insbesondere folgende Kategorien von Personendaten:

    2.5Die Plattform ist nicht für die systematische Bearbeitung besonders schützenswerter Personendaten ausgelegt. Erfasst die Kundin dennoch solche Daten, etwa in selbst definierten Feldern, Freitexten oder hochgeladenen Dokumenten, verantwortet sie deren Rechtmässigkeit und trifft angemessene zusätzliche Schutzmassnahmen, insbesondere den Passwortschutz der betroffenen Bereiche.

    2.6Die Anbieterin bearbeitet die Daten der Kundin ausschliesslich zur Vertragserfüllung und nicht für eigene Zwecke. Eine Bekanntgabe an Dritte erfolgt nur nach Massgabe von Ziffer 5 und 7 oder soweit gesetzlich oder behördlich vorgeschrieben; in letzterem Fall informiert die Anbieterin die Kundin vorgängig, soweit rechtlich zulässig.

    2.7Die Anbieterin verwendet Kundendaten nicht zum Training eigener oder fremder KI-Modelle. Eingaben in die KI-Funktionen werden ausschliesslich zur Erzeugung der jeweiligen Antwort verwendet.

    AGB, Ziffer 7.3

    2.8Die Anbieterin führt keine automatisierten Einzelentscheidungen und keine Profilbildung über betroffene Personen durch.

    • Zu 2.3: Mitglieder und Vorstandsmitglieder der Kundin
    • Zu 2.3: Personen, die sich über Formulare der Kundin anmelden oder eine Ressource reservieren
    • Zu 2.3: Abonnentinnen und Abonnenten des Newsletters der Kundin
    • Zu 2.3: Besucherinnen und Besucher der Vereins-Website, einschliesslich Nutzenden des KI-Chatbots
    • Zu 2.3: Ansprech- und Administrationspersonen der Kundin
    • Zu 2.4: Stammdaten wie Name, Funktion, Rolle und Zugehörigkeit
    • Zu 2.4: Kontaktdaten wie E-Mail-Adresse, Telefonnummer und Adresse
    • Zu 2.4: Bild- und Videomaterial, insbesondere Fotos in Galerien, Mediathek und Personenprofilen
    • Zu 2.4: Angaben aus Anmelde- und Reservationsformularen, einschliesslich von der Kundin selbst definierter Felder
    • Zu 2.4: Termin-, Kalender- und Spielbetriebsdaten sowie Ranglisten und Resultate
    • Zu 2.4: Newsletter-Abonnements und Versandstatus
    • Zu 2.4: Inhalte hochgeladener Dokumente, etwa Statuten, Reglemente, Protokolle und Sitzungsnotizen
    • Zu 2.4: Eingaben in die KI-Funktionen sowie Fragen an den KI-Chatbot
    • Zu 2.4: Konto- und Anmeldedaten der Nutzenden der Kundin
    • Zu 2.4: technische Protokolldaten wie anonymisierte IP-Adresse, Zeitpunkt der Anfrage, Browsertyp und Referrer-URL

    3. Weisungen und Pflichten der Anbieterin

    3.1Die Anbieterin bearbeitet die Daten der Kundin ausschliesslich auf dokumentierte Weisung der Kundin. Als Weisung gelten dieser AVV, der Hauptvertrag sowie die von der Kundin im Dashboard vorgenommenen Einstellungen und Nutzungshandlungen.

    3.2Einzelweisungen erfolgen in Textform an contact@apreskai.com durch eine dazu berechtigte Person der Kundin. Die Anbieterin setzt zulässige Weisungen innert angemessener Frist um. Ein durch Einzelweisungen verursachter erheblicher Mehraufwand kann nach Ankündigung nach Aufwand verrechnet werden.

    3.3Ist die Anbieterin der Auffassung, dass eine Weisung gegen anwendbares Datenschutzrecht verstösst, informiert sie die Kundin unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

    3.4Die Anbieterin verpflichtet alle Personen, die Zugang zu Daten der Kundin haben, auf Vertraulichkeit und Datengeheimnis. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.

    3.5Zugriffe der Anbieterin auf Daten der Kundin erfolgen nur, soweit dies für Betrieb, Support, Fehlerbehebung, Sicherheit oder Migration erforderlich ist, und nur durch Personen, die diesen Zugriff für ihre Aufgabe benötigen.

    3.6Die Anbieterin trifft die technischen und organisatorischen Massnahmen nach Ziffer 6 und überprüft diese periodisch.

    3.7Die Anbieterin unterstützt die Kundin angemessen bei der Wahrung der Rechte betroffener Personen nach Ziffer 8 und bei Verletzungen der Datensicherheit nach Ziffer 9.

    3.8Die Anbieterin unterstützt die Kundin auf Anfrage angemessen bei einer Datenschutz-Folgenabschätzung und bei einer allfälligen Konsultation der zuständigen Aufsichtsbehörde, soweit die dafür nötigen Informationen bei ihr vorliegen.

    3.9Die Anbieterin führt ein Verzeichnis der in ihrem Auftrag durchgeführten Bearbeitungstätigkeiten nach Artikel 12 DSG beziehungsweise Artikel 30 Absatz 2 DSGVO und erteilt der Kundin auf Anfrage die zur Erfüllung dieses Vertrags erforderlichen Auskünfte.

    3.10Anlaufstelle für Datenschutzfragen der Kundin und der betroffenen Personen ist contact@apreskai.com.

    4. Pflichten der Kundin

    4.1Die Kundin ist als Verantwortliche für die Rechtmässigkeit der Bearbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage, für die Verhältnismässigkeit der erhobenen Daten und für die Information der betroffenen Personen.

    4.2Die Kundin holt die für die Veröffentlichung von Fotos, Namen, Resultaten und weiteren Personendaten erforderlichen Einwilligungen selbst ein und beachtet die Vorgaben des DSG beziehungsweise der DSGVO.

    AGB, Ziffer 8

    4.3Die Kundin veröffentlicht auf ihrer Vereins-Website eine eigene Datenschutzerklärung gegenüber ihren Mitgliedern und Websitebesucherinnen sowie korrekte Impressumsangaben gemäss Artikel 3 Absatz 1 Buchstabe s UWG.

    4.4Die Kundin vergibt Zugriffsrechte sorgfältig, unterscheidet zwischen Administrations- und Redaktionsrolle, entzieht ausscheidenden Personen den Zugang unverzüglich, verwendet starke Passwörter und aktiviert die Zwei-Faktor-Authentisierung, soweit angeboten.

    Rollen, Rechte und Zugangsschutz

    4.5Die Kundin prüft vor der Veröffentlichung, welche Inhalte öffentlich zugänglich sein sollen, und schützt Bereiche mit Personendaten mit einem Passwort oder legt sie als versteckte Seite an.

    4.6Weisungen an die Anbieterin erteilt die Kundin nur durch dazu berechtigte Personen. Sie hält deren Berechtigung auf Anfrage nach.

    4.7Die Kundin informiert die Anbieterin unverzüglich, wenn sie einen unbefugten Zugriff, einen Verlust von Zugangsdaten oder eine Verletzung der Datensicherheit feststellt oder vermutet.

    4.8Die Kundin prüft Ausgaben der KI-Funktionen vor Veröffentlichung oder Versand inhaltlich und gibt in KI-Eingaben nur Personendaten ein, die für den jeweiligen Zweck erforderlich sind.

    4.9Die Kundin ist für die Einhaltung eigener Aufbewahrungs- und Löschfristen verantwortlich. Sie kann Daten während der Vertragsdauer jederzeit selbständig exportieren und löschen.

    5. Unterauftragsbearbeiter

    5.1Die Kundin erteilt der Anbieterin die allgemeine Genehmigung, zur Erbringung der Leistungen Unterauftragsbearbeiter beizuziehen. Die im Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsbearbeiter sind nachstehend aufgeführt.

    5.2Die Anbieterin verpflichtet jeden Unterauftragsbearbeiter vertraglich auf Datenschutzpflichten, die den Pflichten dieses AVV gleichwertig sind, und prüft vor dem Beizug dessen Eignung, insbesondere die getroffenen technischen und organisatorischen Massnahmen.

    5.3Die Anbieterin haftet für das Handeln ihrer Unterauftragsbearbeiter wie für eigenes Handeln.

    5.4Änderungen dieser Liste, insbesondere der Beizug neuer oder der Wechsel bestehender Unterauftragsbearbeiter, werden der Kundin mindestens 30 Tage im Voraus per E-Mail an die hinterlegte Adresse oder über das Dashboard mitgeteilt.

    AGB, Ziffer 10.6

    5.5Die Kundin kann einer Änderung innert der Mitteilungsfrist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Findet keine einvernehmliche Lösung, kann die Kundin den Vertrag auf den Zeitpunkt der Änderung kündigen; vorausbezahlte, nicht genutzte Beträge werden anteilig zurückerstattet.

    5.6Als Unterauftragsbearbeiter gelten nicht Leistungen, welche die Anbieterin als Nebenleistung bezieht, ohne dass ein Zugriff auf Daten der Kundin vorgesehen ist, etwa Telekommunikations-, Reinigungs- oder Buchhaltungsdienstleistungen.

    5.7Eingesetzte Unterauftragsbearbeiter, Stand 31.07.2026:

    Eingesetzte Unterauftragsbearbeiter
    NameZweckStandort
    Google Cloud EMEA Limited beziehungsweise Google Ireland Limited (Firebase Cloud Storage)Speicherung hochgeladener Dateien wie Bilder, Videos und DokumenteRegion europe-west6, Rechenzentrum Zürich, Schweiz
    Supabase, Inc. (bezogen über Lovable Cloud)Datenbank, Authentifizierung sowie Server- und Edge-Funktionen für Konto-, Vereins- und InhaltsdatenRechenzentrum Frankfurt, Deutschland (EU)
    Lovable Labs IncorporatedBetrieb der Cloud-Plattform sowie Vermittlung der Anfragen an die Sprachmodelle (AI Gateway)EU / Schweden
    Google Ireland Limited (Gemini-Sprachmodelle)Verarbeitung der Eingaben in KI-Agent, KI-Chatbot, Protokoll-Assistent, Statuten-Q&A, Kommunikations-Assistent, Übergabe-Generator und Website-Import, einschliesslich Texterkennung fotografierter NotizenEU, Bearbeitung teilweise in Drittstaaten mit Standardvertragsklauseln
    Stripe Payments Europe, Ltd.Zahlungs- und Abonnementsabwicklung; betrifft ausschliesslich Konto- und Abrechnungsdaten der Kundin, keine MitgliederdatenEU / USA, Standardvertragsklauseln
    Resend, Inc.Versand von System-, Benachrichtigungs- und Newsletter-E-Mails, einschliesslich Empfängeradresse, Name und Inhalt der NachrichtUSA, Standardvertragsklauseln
    Google Ireland Limited (Google Analytics)Reichweitenmessung auf den Seiten der Anbieterin, ausschliesslich nach Einwilligung und mit anonymisierten IP-Adressen; nicht auf den Vereins-Websites der KundinEU

    6. Technische und organisatorische Massnahmen

    6.1Die Anbieterin trifft angemessene technische und organisatorische Massnahmen nach Artikel 8 DSG und Artikel 32 DSGVO, um eine dem Risiko entsprechende Sicherheit der Bearbeitung zu gewährleisten.

    6.2Umgesetzt sind insbesondere:

    6.3Die Anbieterin darf die Massnahmen an den Stand der Technik anpassen, sofern das vereinbarte Schutzniveau dadurch nicht unterschritten wird.

    6.4Eine allgemein verständliche Übersicht der Sicherheitsmassnahmen ist öffentlich abrufbar.

    Sicherheit und Datenschutz

    • Transportverschlüsselung (TLS) für die Übertragung zwischen Clients und Plattform
    • Verschlüsselung ruhender Daten in der Datenbank und bei hochgeladenen Dateien
    • Mandantentrennung der Vereinsdaten auf Datenbankebene
    • Rollen- und Rechtekonzept mit Administrations- und Redaktionsrolle
    • Authentisierung der Nutzenden; Zwei-Faktor-Authentisierung, soweit angeboten
    • Passwortschutz für die gesamte Website oder einzelne Bereiche sowie versteckte Seiten
    • Zugang der Anbieterin zu Daten der Kundin nur nach dem Need-to-know-Prinzip
    • Protokollierung sicherheitsrelevanter Ereignisse
    • Regelmässige Sicherungen und Wiederherstellbarkeit
    • Schutz der Infrastruktur durch die eingesetzten Hostinganbieter, einschliesslich Massnahmen gegen unbefugten Zugriff

    7. Bekanntgabe ins Ausland

    7.1Die Speicherung und Bearbeitung der Daten der Kundin erfolgt vorrangig in Rechenzentren in der Schweiz und der Europäischen Union.

    AGB, Ziffer 10.5

    7.2Soweit Unterauftragsbearbeiter nach Ziffer 5 Daten in Staaten ohne angemessenes Datenschutzniveau bekanntgeben oder dort bearbeiten, stellt die Anbieterin geeignete Garantien sicher, insbesondere Standardvertragsklauseln der Europäischen Kommission, und ergänzt diese bei Bedarf um weitere Massnahmen.

    AGB, Ziffer 10.7

    7.3Die Kundin wird über den Einsatz solcher Unterauftragsbearbeiter durch die Liste nach Ziffer 5 informiert. Auf Anfrage erteilt die Anbieterin Auskunft über die getroffenen Garantien.

    7.4Eine Bekanntgabe an Behörden in Drittstaaten erfolgt nur, soweit eine gesetzliche Verpflichtung besteht. Die Anbieterin unterrichtet die Kundin vorgängig, soweit rechtlich zulässig und zumutbar.

    8. Rechte betroffener Personen

    8.1Die Kundin ist als Verantwortliche für die Beantwortung von Anfragen betroffener Personen zuständig, insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit.

    8.2Die Anbieterin unterstützt die Kundin angemessen bei der Erfüllung dieser Rechte, soweit die Unterstützung die technischen Möglichkeiten der Plattform betrifft und die nötigen Informationen bei der Anbieterin vorliegen.

    AGB, Ziffer 10.10

    8.3Erhält die Anbieterin eine Anfrage einer betroffenen Person, die erkennbar die Daten der Kundin betrifft, leitet sie die Anfrage unverzüglich an die Kundin weiter und bearbeitet sie nicht selbst, es sei denn, die Kundin weist sie dazu an oder die Plattform sieht eine Selbstbedienung vor.

    8.4Die Kundin kann Auskunfts-, Berichtigungs- und Löschbegehren während der Vertragsdauer soweit möglich selbst über das Dashboard umsetzen. Reicht die Selbstbedienung nicht aus, unterstützt die Anbieterin auf Textliche Anfrage innert angemessener Frist.

    8.5Erheblicher Mehraufwand, der über die übliche Unterstützung hinausgeht, kann nach vorgängiger Ankündigung nach Aufwand verrechnet werden.

    9. Verletzungen der Datensicherheit

    9.1Die Anbieterin informiert die Kundin unverzüglich, nachdem sie von einer Verletzung der Datensicherheit Kenntnis erlangt hat, die Personendaten der Kundin betrifft.

    AGB, Ziffer 10.9

    9.2Die Mitteilung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien und ungefähre Anzahl betroffener Personen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Massnahmen.

    9.3Die Anbieterin unterstützt die Kundin angemessen bei der Beurteilung des Risikos und bei allfälligen Meldungen an die zuständige Aufsichtsbehörde sowie bei der Information betroffener Personen nach Artikel 24 DSG beziehungsweise Artikel 33 und 34 DSGVO.

    9.4Die Pflicht zur Meldung an Behörden und betroffene Personen obliegt der Kundin als Verantwortliche, soweit das anwendbare Recht nichts anderes bestimmt.

    9.5Die Anbieterin dokumentiert Verletzungen der Datensicherheit, einschliesslich der ergriffenen Massnahmen, und stellt der Kundin diese Dokumentation auf Anfrage zur Verfügung, soweit sie deren Daten betrifft.

    10. Rückgabe und Löschung

    10.1Die Kundin kann ihre Daten während der Vertragsdauer jederzeit selbständig über die Exportfunktionen der Plattform herunterladen.

    10.2Nach Beendigung des Hauptvertrags löscht die Anbieterin die Personendaten der Kundin innert 30 Tagen, soweit keine gesetzliche oder behördliche Aufbewahrungspflicht entgegensteht und keine berechtigten Sicherungs- oder Nachweisinteressen eine kurze weitere Aufbewahrung erfordern.

    10.3Auf schriftliches Verlangen der Kundin vor Ablauf dieser Frist stellt die Anbieterin die vorhandenen Daten in einem gängigen elektronischen Format zur Verfügung, soweit die Kundin sie nicht selbst exportiert hat. Erheblicher Mehraufwand kann nach Ankündigung verrechnet werden.

    10.4Sicherungskopien werden im Rahmen der üblichen Backup-Zyklen überschrieben oder gelöscht. Bis zur endgültigen Löschung gelten die Pflichten dieses AVV fort.

    10.5Die Anbieterin bestätigt der Kundin auf Anfrage die Löschung in Textform.

    10.6Daten, die die Anbieterin als eigene Verantwortliche bearbeitet, insbesondere Konto- und Abrechnungsdaten, richten sich nach der Datenschutzerklärung und bleiben von dieser Ziffer unberührt.

    Datenschutzerklärung

    11. Nachweise und Kontrollen

    11.1Die Anbieterin stellt der Kundin auf Anfrage die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der in diesem AVV festgelegten Pflichten nachzuweisen.

    11.2Dazu gehören insbesondere aktuelle Beschreibungen der technischen und organisatorischen Massnahmen, Auszüge aus dem Verzeichnis der Bearbeitungstätigkeiten sowie, soweit vorhanden, Zusammenfassungen unabhängiger Prüfberichte oder Zertifizierungen der eingesetzten Unterauftragsbearbeiter.

    11.3Hält die Kundin die übermittelten Nachweise für unzureichend, kann sie nach vorgängiger schriftlicher Ankündigung mit angemessener Frist eine Überprüfung vor Ort oder remote durchführen lassen. Die Überprüfung findet während der üblichen Geschäftszeiten statt, stört den Betrieb möglichst wenig und wahrt Betriebs- und Geschäftsgeheimnisse sowie die Rechte anderer Kundinnen.

    11.4Die Kundin trägt die Kosten der Überprüfung, es sei denn, es werden wesentliche Verstösse gegen diesen AVV festgestellt, die die Anbieterin zu vertreten hat.

    11.5Anstelle einer eigenen Überprüfung kann die Kundin einen unabhängigen, zur Berufsverschwiegenheit verpflichteten Prüfer beiziehen. Wettbewerber der Anbieterin sind als Prüfer ausgeschlossen.

    12. Schlussbestimmungen

    12.1Dieser AVV ist integrierender Bestandteil des Vertrags. Bei Widersprüchen zwischen diesem AVV und den Allgemeinen Geschäftsbedingungen gehen für die Bearbeitung von Personendaten im Auftrag der Kundin die Bestimmungen dieses AVV vor.

    Allgemeine Geschäftsbedingungen

    12.2Im Übrigen gelten die Allgemeinen Geschäftsbedingungen, insbesondere zu Haftung, Laufzeit, Kündigung und Änderungen.

    AGB, Ziffer 9 HaftungAGB, Ziffer 11 Änderungen

    12.3Änderungen dieses AVV, einschliesslich der Liste der Unterauftragsbearbeiter, richten sich nach Ziffer 5 sowie nach dem Änderungsverfahren der AGB.

    12.4Auf diesen AVV ist ausschliesslich Schweizer Recht anwendbar, unter Ausschluss der Kollisionsnormen. Ausschliesslicher Gerichtsstand ist Winterthur, Schweiz, unter Vorbehalt zwingender gesetzlicher Gerichtsstände.

    12.5Sollten einzelne Bestimmungen dieses AVV ganz oder teilweise unwirksam oder undurchsetzbar sein, bleibt die Gültigkeit der übrigen Bestimmungen unberührt. Die unwirksame Bestimmung wird durch eine wirksame ersetzt, die dem Zweck der ursprünglichen Bestimmung am nächsten kommt.

    12.6Massgebend ist die deutsche Fassung dieses AVV.

    12.7Dieser AVV tritt am 31.07.2026 in Kraft.