Diese Datenschutzerklärung informiert Sie darüber, wie Rolak Automation (nachfolgend "RolakInvoice", "wir") personenbezogene Daten erhebt, verarbeitet und schützt. Wir halten uns an das revidierte Schweizer Datenschutzgesetz (revDSG) sowie an die EU-Datenschutz-Grundverordnung (DSGVO), soweit sie Anwendung findet.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist:
Rolak Automation (Einzelfirma)
Inhaber: Jan Rolak
Ahornweg 24, 8630 Rüti ZH, Schweiz
E-Mail: [email protected]
2. Zweck der Datenverarbeitung
Wir verarbeiten Ihre Daten zu folgenden Zwecken:
- Bereitstellung und Betrieb von RolakInvoice (Rechnungsautomatisierung, OCR und KI-Analyse)
- Vertragsabwicklung, Abrechnung und Support
- Verbesserung unserer Dienste und Sicherheit (technische Protokolle, Fehleranalyse)
- Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten
- Kommunikation mit Ihnen (E-Mail, Supportanfragen)
3. Kategorien verarbeiteter Daten
- Stammdaten: Name, Firma, Adresse, E-Mail, Telefonnummer, Zahlungsdaten.
- Rechnungsinhalte: Von Ihnen importierte Rechnungen (PDF, Bilder, QR-Rechnungen) einschliesslich aller darin enthaltenen Angaben wie Absender, Beträge, MwSt., Positionen.
- E-Mail-Inhalte: Bei aktivierter E-Mail-Überwachung (IMAP/POP3) werden Rechnungsanhänge und zugehörige Metadaten abgerufen und verarbeitet.
- Nutzungs- und Logdaten: IP-Adresse, Zeitstempel, Browser, Betriebssystem, Fehlermeldungen – ausschliesslich zu Sicherheits- und Betriebszwecken.
4. Rechtsgrundlagen
Die Verarbeitung erfolgt auf folgenden Rechtsgrundlagen (Art. 6 DSGVO sowie Art. 31 revDSG):
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) – für die Bereitstellung unserer Software und Services.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – zur Sicherung unserer Systeme, Missbrauchsprävention und Qualitätsverbesserung.
- Gesetzliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO) – insbesondere für steuer- und handelsrechtliche Aufbewahrungspflichten.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – z. B. für optionale Analyse- und Marketing-Cookies.
5. Aufbewahrungsfristen
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder wie es gesetzliche Aufbewahrungsfristen verlangen. Rechnungsdaten werden in der lokalen SQLite-Datenbank auf Ihrem Gerät gespeichert, Sie behalten jederzeit die volle Kontrolle. Logdaten werden in der Regel nach 30 Tagen gelöscht. Abrechnungsrelevante Unterlagen bewahren wir gemäss Schweizer Obligationenrecht während 10 Jahren auf.
6. Übermittlung an Dritte (Auftragsverarbeiter)
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen entsprechende Datenverarbeitungsverträge (DPA) bestehen. Eine vollständige, laufend aktualisierte Liste finden Sie in unserer Datenverarbeitungsvereinbarung, Ziffer 8.
- Google Ireland Ltd. (Google Gemini) – primäre KI-gestützte Extraktion von Rechnungsdaten. Rechnungsinhalte (PDFs, extrahierter Text, Metadaten) werden an Gemini in der Region EU (
europe-west4, Irland/Niederlande) übermittelt. Google verpflichtet sich im Rahmen der Google Cloud AI Terms und der Gemini API Additional Terms: (a) Inhalte werden nicht zur Verbesserung der Modelle verwendet, (b) kurzfristige Caching-Logs werden nach maximal 24 Stunden gelöscht, (c) es erfolgt keine Sichtung durch menschliche Reviewer. - OpenAI, OpCo, LLC (gpt-4o-mini) – Cross-Provider-Fallback für die KI-Extraktion. Wird ausschliesslich eingesetzt, wenn Google Gemini nicht verfügbar ist (Outage, Rate-Limit). Übermittelt werden ausschliesslich der extrahierte Rechnungstext bzw. ein Bild der PDF-Seiten an OpenAI, OpCo, LLC, San Francisco (USA). Schutzmechanismus: SCCs (EU) 2021/914 Modul 2, OpenAI Data Processing Addendum, EU-U.S. Data Privacy Framework. API-Inhalte werden gemäss OpenAI API Terms nicht zum Training der Modelle verwendet; Speicherung max. 30 Tage zur Missbrauchsprävention.
- Infomaniak Network SA, Genf (Schweiz) – Hosting der Cloud-Backend-Infrastruktur (VPS, Datenbank) im Schweizer Rechenzentrum. Infomaniak ist ISO 27001-zertifiziert und DSG-konform.
- Stripe Payments Europe Ltd., Dublin (Irland) – Abwicklung der Abonnementzahlungen (Kreditkarte, SEPA). PCI-DSS Level 1.
- Apple Inc. (iCloud+ Mail-Alias) – Versand transaktionaler E-Mails (Registrierungs-Bestätigung, Passwort-Reset) über
[email protected]als Alias auf einem iCloud-Postfach. - Google LLC (Google Workspace SMTP) – Versand von Kontaktformular-Antworten.
7. Datenübermittlung ins Ausland
Soweit personenbezogene Daten in Länder ausserhalb der Schweiz oder der EU/des EWR übermittelt werden – insbesondere an Google Gemini (EU-Region, Betreiber ist die in Irland ansässige Google Ireland Ltd.; Mutterkonzern Google LLC in den USA), OpenAI, OpCo, LLC (USA) als Cross-Provider-Fallback, Apple Inc. und Google LLC – stützen wir uns auf:
- EU-Standardvertragsklauseln (SCCs, Modul 2 "Controller-to-Processor", Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021),
- die ergänzenden revDSG-Ausführungen (Anhang II der SCCs für die Schweiz),
- ergänzende technische Massnahmen wie TLS-Transportverschlüsselung und (wo möglich) Pseudonymisierung.
Eine Übermittlung an die USA erfolgt nur wenn der jeweilige Empfänger unter dem EU-U.S. Data Privacy Framework zertifiziert ist oder entsprechende SCCs abgeschlossen hat.
7a. Spezifische Rechte im Zusammenhang mit der KI-Verarbeitung
Zusätzlich zu den allgemeinen Betroffenenrechten (siehe Ziffer 8) gilt für die KI-Verarbeitung durch Google Gemini bzw. OpenAI:
- Löschweitergabe: Verlangen Sie die Löschung Ihrer Daten, löschen wir die in unserer Cloud-Datenbank gespeicherten Orchestrierungs-Metadaten sowie alle extrahierten Rechnungsinhalte binnen 30 Tagen. Google bewahrt Gemini-Inhalte nur so lange auf, wie es für den Betrieb nötig ist; OpenAI speichert API-Inhalte standardmässig max. 30 Tage zur Missbrauchsprävention. Eine separate Löschungsanforderung an die Anbieter ist in der Regel nicht erforderlich, da keine dauerhafte Speicherung stattfindet.
- Keine automatisierte Entscheidung mit Rechtswirkung: Die KI-Anbieter liefern nur Strukturdatenvorschläge; alle buchhalterischen Schritte bleiben beim Kunden. Es gibt keine Art. 22-DSGVO-Entscheidung.
8. Rechte der betroffenen Personen
Sie haben jederzeit das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO / Art. 25 revDSG)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung "Recht auf Vergessenwerden" (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen eine Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
- Beschwerde bei der zuständigen Aufsichtsbehörde (in der Schweiz: EDÖB)
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an [email protected].
9. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen, um Ihre Daten vor unberechtigtem Zugriff, Verlust oder Manipulation zu schützen. Dazu gehören:
- TLS-Transportverschlüsselung (HTTPS) sämtlicher Verbindungen,
- JWT-basierte Authentifizierung, rollenbasierte Zugriffskontrolle, bcrypt-Hashing der Passwörter,
- Schweizer Hosting-Infrastruktur (Infomaniak Network SA, Genf) für Orchestrierung, OCR-Vorverarbeitung und Persistenz der Ergebnisse. Der KI-Extraktionsschritt ruft primär Google Gemini in der EU-Region auf; bei Ausfall greift OpenAI (USA) als Cross-Provider-Fallback.
- Lokale SQLite-Datenbank im Windows-Client — Rechnungsdaten verbleiben primär auf dem Gerät des Kunden; in der Cloud liegen nur die Orchestrierungs-Metadaten (Account, Plan, Lizenzstatus).
- Regelmässige Sicherheits-Updates von Website und Client, Stripe-Webhook-Idempotency, Rate-Limiting auf kritischen Endpoints.
- Täglich verschlüsselte Backups mit 30 Tagen Retention.
Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter [email protected]. Details zur Auftragsverarbeitung finden Sie in unserer Datenverarbeitungsvereinbarung (DPA).