top of page

Datenschutz

Datenschutzerklärung
für die Website scait.ch und die SaaS-Plattform SCAIT

Version 1.0 · Stand April 2026
MindMode GmbH · Schiller 33 · 6440 Brunnen SZ · Schweiz
UID: CHE-255.234.117
scait.ch · datenschutz@scait.ch

Diese Datenschutzerklärung informiert darüber, wie die MindMode GmbH («wir», «uns») Personendaten im Zusammenhang mit der Website scait.ch und der SaaS-Plattform «SCAIT» verarbeitet.

Die Erklärung berücksichtigt das Schweizer Datenschutzrecht (revDSG). Soweit Sie aus der EU/EWR auf unsere Angebote zugreifen oder wir Leistungen gegenüber EU/EWR-Kunden erbringen, erläutern wir ergänzend die DSGVO-Anforderungen, wo dies sinnvoll ist.


1.  Verantwortliche Stelle
Verantwortlich im Sinne des revDSG bzw. der DSGVO ist:
· Firma: MindMode GmbH (Scait)
· Adresse: Schiller 33, 6440 Brunnen SZ, Schweiz
· UID: CHE-255.234.117
· Website: scait.ch
· Kontakt Datenschutz: datenschutz@scait.ch

Wir haben keinen Datenschutzbeauftragten benannt, da die gesetzlichen Voraussetzungen hierfür nicht erfüllt sind. Für Datenschutzanfragen stehen wir unter datenschutz@scait.ch zur Verfügung.


2.  Geltungsbereich
Diese Datenschutzerklärung informiert über die Art, den Umfang und den Zweck der Verarbeitung personenbezogener Daten bei der Nutzung der Website scait.ch und der SaaS-Plattform SCAIT (nachfolgend «Plattform»).

Sie gilt für alle Personen, die:
· die Website scait.ch besuchen;
· ein Nutzerkonto auf der Plattform SCAIT erstellen oder nutzen;
· Dokumente auf die Plattform SCAIT hochladen oder Analyseergebnisse abrufen;
· mit uns per E-Mail, Kontaktformular oder anderweitig kommunizieren.


3.  Welche Daten wir verarbeiten
3.1  Nutzerkontodaten / Stammdaten
Bei der Registrierung und Nutzung der Plattform verarbeiten wir folgende Daten:
· Vor- und Nachname
· Geschäftliche E-Mail-Adresse
· Firmenname und Funktion
· Organisations-ID
· Telefonnummer (optional)
· Passwort (gehasht, niemals im Klartext)

Wir erhalten diese Daten direkt von Ihnen bei der Registrierung oder im Rahmen der Geschäftsbeziehung. Stammdaten werden während der Vertragslaufzeit sowie 30 Tage darüber hinaus aufbewahrt; längere Aufbewahrung kann aus Beweisgründen oder zur Erfüllung gesetzlicher Pflichten erforderlich sein.

3.2  Technische Daten und Nutzungsdaten
Beim Zugriff auf die Website und die Plattform werden automatisch folgende Daten erfasst:
· IP-Adresse (anonymisiert nach 30 Tagen)
· Browser-Typ und -Version
· Betriebssystem
· Zeitpunkt und Dauer der Zugriffe
· Aufgerufene Seiten und Funktionen
· Projektrelevante Metadaten (Erstellungsdatum, Modulauswahl, Credit-Verbrauch)

Diese Daten dienen der Funktionalität, Sicherheit und Optimierung unserer Angebote. Technische Nutzungsdaten erlauben für sich genommen keine Rückschlüsse auf Ihre Person; in Verbindung mit Ihrem Nutzerkonto können sie jedoch personenbezogen sein. Server-Logs werden für maximal 90 Tage aufbewahrt.

3.3  Hochgeladene Dokumente und Analyseinhalte
Bei der Nutzung der Plattform laden Sie Ausschreibungsunterlagen und vergleichbare Dokumente hoch (z.B. Verträge, Leistungsverzeichnisse, technische Pläne). Diese Dokumente können personenbezogene Daten Dritter enthalten — beispielsweise Namen, Funktionen oder Kontaktdaten von Projektbeteiligten (Architekten, Bauleiter, Lieferanten).
Wichtig: Verantwortlicher für die Verarbeitung dieser Personendaten Dritter sind Sie als Kunde. Wir handeln in Bezug auf diese Daten als Auftragsbearbeiterin auf Grundlage des Auftragsverarbeitungsvertrags (AVV).

3.4  Kommunikationsdaten
Bei jeder Kommunikation mit uns (E-Mail, Kontaktformular, Telefon, Support-Anfragen) erfassen wir die zwischen Ihnen und uns ausgetauschten Inhalte einschliesslich Kontaktdaten und Kommunikationsmetadaten. Diese Daten werden während der Vertragslaufzeit und 3 Jahre nach dem letzten Kontakt aufbewahrt; E-Mails in persönlichen Postfächern können bis zu 10 Jahre archiviert sein.

3.5  Vertrags- und Zahlungsdaten
Im Rahmen der Vertragsabwicklung verarbeiten wir Rechnungsadresse, MWST-Nummer und Zahlungsreferenzen. Wir verarbeiten keine Kreditkartendaten direkt; die Zahlungsabwicklung erfolgt über Drittanbieter. Vertrags- und Zahlungsdaten werden gemäss Art. 958f OR während 10 Jahren nach Ende der Geschäftsbeziehung aufbewahrt.


4.  Zweck der Datenverarbeitung
Wir verarbeiten Personendaten zu folgenden Zwecken. Das revDSG kennt — anders als die DSGVO — keine zwingenden Rechtsgrundlagen (vgl. Art. 6 DSGVO); eine Verarbeitung ist grundsätzlich zulässig, sofern sie nicht widerrechtlich die Persönlichkeit der betroffenen Person verletzt (Art. 30 revDSG). Bei DSGVO-Anwendbarkeit (z.B. EU-Besucher) gelten die DSGVO-Rechtsgrundlagen ergänzend.

· Bereitstellung und Betrieb der Plattform — Vertragserfüllung (Art. 31 Abs. 1 revDSG / Art. 6 Abs. 1 lit. b DSGVO)
· KI-gestützte Analyse von Ausschreibungsunterlagen — Vertragserfüllung
· Benutzerverwaltung und Authentifizierung — Vertragserfüllung
· Rechnungsstellung und Zahlungsabwicklung — Gesetzliche Pflicht (Art. 957 ff. OR)
· Verbesserung der Plattform (anonymisiert, aggregiert) — Berechtigtes Interesse
· Kommunikation und Support — Vertragserfüllung
· Sicherheit und Missbrauchsprävention — Berechtigtes Interesse
· Einhaltung gesetzlicher Pflichten (Buchhaltung, Steuern) — Gesetzliche Pflicht

Folgende Verarbeitungen finden NICHT statt:
· Personendaten werden NICHT für das Training von KI-Modellen verwendet.
· Personendaten werden NICHT an Dritte verkauft oder zu Werbezwecken weitergegeben.
· Es erfolgt KEIN Profiling im Sinne des revDSG / der DSGVO.

5.  Datenspeicherung und Hosting
Kundendaten werden primär in der Schweiz gespeichert und verarbeitet.
· Standort: Microsoft Azure, Region Switzerland North (Zürich) — exklusiv
· Datenbank: PostgreSQL, gehostet in Azure Schweiz
· Mandantentrennung: Logische Trennung auf Datenbankebene; jede Organisation hat eine eindeutige ID, alle Abfragen werden automatisch gefiltert
· Verschlüsselung at rest: AES-256, Transparent Data Encryption (TDE)
· Verschlüsselung in transit: TLS 1.2+ für alle Verbindungen
· Netzwerksicherheit: VNet, Subnets, Network Security Groups (Default Deny), Private Endpoints
· Backup: Geo-redundant in der Schweiz (Zürich/Genf), Point-in-Time Restore
· Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC)
· Audit-Logging: Alle Zugriffe werden protokolliert und sind exportierbar

6.  KI-Verarbeitung und LLM-Anbieter
Für die Analyse von Dokumenten setzen wir grosse Sprachmodelle (Large Language Models, LLMs) sowie optische Zeichenerkennung (OCR) ein. Dabei werden Teile der hochgeladenen Dokumente an LLM-Anbieter übermittelt.

Folgende Schutzmassnahmen sind in Kraft:
· Alle eingesetzten LLM-Anbieter haben vertraglich zugesichert, dass Kundendaten nicht für das Training ihrer Modelle verwendet werden (Training-Opt-Out).
· Die Übermittlung erfolgt transient — nur während der Verarbeitung; keine dauerhafte Speicherung beim Anbieter.
· Die LLM-Anbieter haben keinen Zugriff auf die in der Plattform gespeicherten Daten.
· Die Verarbeitung erfolgt vorrangig in der Schweiz und der EU.

Eingesetzte LLM-Anbieter (Übersicht):
· Anthropic Claude (via Amazon Bedrock) — Region EU/US — Standardvertragsklauseln (SCC), Training-Opt-Out
· Google Gemini (via Vertex AI) — Region EU — DSGVO-konform, Training-Opt-Out, DPA vorhanden
· Microsoft Azure OpenAI (CH-only-Option) — Region Schweiz (Zürich) — Verarbeitung ausschliesslich in der Schweiz

Option «CH-only»: Auf Wunsch des Kunden kann die KI-Verarbeitung gegen Aufpreis vollständig in der Schweiz erfolgen (Microsoft Azure OpenAI in der Region Schweiz). Diese Option kann im individuellen Vertrag vereinbart werden.

7.  Subprozessoren
Zur Erbringung unserer Leistungen setzen wir sorgfältig ausgewählte Subprozessoren ein. Diese sind vertraglich zur Einhaltung gleichwertiger Datenschutz- und Sicherheitsstandards verpflichtet.

Kategorien der eingesetzten Subprozessoren:
· Cloud-Hosting, Datenbank und Speicherung — Schweiz (Microsoft Azure, Region Switzerland North)
· OCR und Dokumentenextraktion — Schweiz
· KI-Inferenz (LLM) — Vorrangig Schweiz und EU; bei Drittstaaten mit Standardvertragsklauseln (SCC)
· Authentifizierung und Identitätsmanagement — Schweiz und EU
· Kommunikation (Transaktions-E-Mails) — Schweiz
· Web-Analytics (nach Einwilligung) — EU und Drittstaaten mit SCC; siehe Cookies (Abschnitt 11)
· Logging, Tracing und Observability — Schweiz und EU; ergänzend Drittstaaten mit SCC für Metriken
· Interne Operations-Benachrichtigungen — Drittstaaten mit SCC (keine Vertragsinhalte)

Vollständige Liste der Subprozessoren: Die jeweils aktuelle, vollständige Liste der eingesetzten Subprozessoren mit Anbietern, Sitz und Datenkategorien stellen wir Geschäftskunden im Rahmen des Auftragsverarbeitungsvertrags (AVV) zur Verfügung. Sie kann zusätzlich auf Anfrage über datenschutz@scait.ch bezogen werden.

Änderungen in der Subprozessoren-Liste werden bestehenden Geschäftskunden mit einer Frist von mindestens 30 Tagen vor Inkrafttreten mitgeteilt. Kunden haben ein Widerspruchsrecht gemäss AVV.

8.  Datenübermittlung ins Ausland
Alle Kundendaten werden primär in der Schweiz gespeichert und verarbeitet.
Die KI-Inferenz erfolgt teilweise in der EU. Die EU gilt gemäss EDÖB als Land mit angemessenem Datenschutzniveau.
Soweit Daten an Anbieter in Drittstaaten (insbesondere USA) übermittelt werden, erfolgt dies auf Grundlage von:
· Standardvertragsklauseln (SCC) gemäss EU-Standardvertragsklauseln,
· Angemessenheitsbeschluss des EDÖB, soweit vorhanden,
· vertraglichen Zusicherungen des Anbieters (Training-Opt-Out, keine dauerhafte Speicherung, transiente Verarbeitung).

9.  Aufbewahrungsdauer
· Nutzerkontodaten — Vertragsdauer + 30 Tage (Vertragserfüllung)
· Hochgeladene Dokumente — Vertragsdauer; Löschung innert 30 Tagen nach Vertragsende oder Kundenverlangen (Vertragserfüllung)
· Analyseergebnisse — Wie hochgeladene Dokumente (Vertragserfüllung)
· Nutzungsdaten / Server-Logs — Max. 90 Tage; IP-Adressen anonymisiert nach 30 Tagen (Berechtigtes Interesse, Sicherheit)
· Rechnungs- und Buchhaltungsdaten — 10 Jahre ab Ende des Geschäftsjahres (Art. 958f OR)
· Kommunikation (E-Mail, Support) — 3 Jahre nach letztem Kontakt (Berechtigtes Interesse)
· Backup-Archive — Max. 30 Tage, danach automatische Rotation (Technisch bedingt)

10.  Rechte der betroffenen Personen
Gemäss revDSG und DSGVO (soweit anwendbar) haben betroffene Personen folgende Rechte in Bezug auf ihre Personendaten:
· Auskunftsrecht (Art. 25 revDSG / Art. 15 DSGVO): Auskunft über die verarbeiteten Daten.
· Berichtigungsrecht (Art. 32 revDSG / Art. 16 DSGVO): Korrektur unrichtiger Daten.
· Löschungsrecht (Art. 17 DSGVO): Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
· Recht auf Datenportabilität (Art. 28 revDSG / Art. 20 DSGVO): Herausgabe der Daten in einem gängigen Format.
· Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
· Recht auf Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung.

Wenden Sie sich zur Ausübung dieser Rechte schriftlich an datenschutz@scait.ch. Aus Gründen der Missbrauchsprävention müssen wir Sie identifizieren können (z.B. mittels Ausweiskopie, sofern eine Identifizierung anders nicht möglich ist).

Auf diese Rechte können je nach anwendbarem Recht Bedingungen, Ausnahmen oder Einschränkungen zutreffen (z.B. zum Schutz Dritter oder von Geschäftsgeheimnissen). Wir informieren Sie diesfalls entsprechend.

Beschwerdemöglichkeit bei Aufsichtsbehörden:
Wenn Sie mit unserer Behandlung Ihrer Rechte oder Datenschutzpraktiken nicht einverstanden sind, lassen Sie es uns wissen. Sie haben zudem das Recht, eine Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzureichen:
· Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern
· EU/EWR: zuständige Aufsichtsbehörde des jeweiligen Mitgliedstaats

11.  Cookies und Tracking
Wir setzen auf scait.ch und app.scait.ch Cookies und vergleichbare Technologien ein. Cookies sind kleine Textdateien, die im Browser gespeichert werden und Funktionen oder Analysen ermöglichen.

Sie können über unser Cookie-Banner Ihre Einwilligung zu nicht-notwendigen Cookies erteilen, ablehnen oder anpassen. Notwendige Cookies werden ohne Einwilligung gesetzt, da sie für den Betrieb der Plattform erforderlich sind.

11.1  Notwendige Cookies (keine Einwilligung erforderlich)
Diese Cookies sind technisch erforderlich, damit die Plattform und die Website funktionieren:
· Authentifizierung (Supabase JWT-Token): Hält Ihre Anmeldung an der Plattform aufrecht.
· Cookie-Banner-Präferenz: Speichert Ihre Cookie-Einstellungen, damit das Banner nicht wiederholt erscheint.
· Sicherheits-Cookies (CSRF-Schutz): Schützen vor unbefugten Anfragen.

11.2  Analyse-Cookies (Einwilligung erforderlich)
Diese Cookies helfen uns, die Nutzung unserer Website und Plattform zu verstehen und zu verbessern. Sie werden erst nach Ihrer Einwilligung über das Cookie-Banner geladen:
· Microsoft Clarity: Verhaltens-Analytics (Heatmaps, Session-Replays) zur Verbesserung der Website-Nutzbarkeit.
· PostHog: Produkt-Analytics zur Auswertung der Plattform-Nutzungsmuster.
· Google Analytics: Statistische Auswertung des Website-Verkehrs (Reichweite, Herkunft, Verweildauer).

11.3  Marketing-Cookies
Wir setzen derzeit keine Marketing- oder Werbe-Cookies ein.

11.4  Steuerung der Cookies
Sie können Ihre Cookie-Einstellungen jederzeit über das Cookie-Banner anpassen oder vollständig zurückziehen. Zusätzlich können Sie Cookies in den Einstellungen Ihres Browsers verwalten oder löschen. Bei vollständiger Deaktivierung von Cookies können einzelne Funktionen der Plattform eingeschränkt sein.

12.  Datensicherheitsmassnahmen (TOMs)
Wir ergreifen angemessene technische und organisatorische Massnahmen (TOMs), um Vertraulichkeit, Integrität und Verfügbarkeit Ihrer personenbezogenen Daten zu gewährleisten und sie vor unbefugter oder unrechtmässiger Verarbeitung sowie vor Verlust, Veränderung oder unbefugtem Zugriff zu schützen.

Technische Massnahmen:
· Verschlüsselung aller Daten at rest (AES-256) und in transit (TLS 1.2+)
· Logische Mandantentrennung auf Datenbankebene
· Netzwerksegmentierung (VNet, NSG, Private Endpoints)
· Automatisierte Sicherheitsscans im CI/CD-Pipeline
· Geo-redundante Backups in der Schweiz mit Point-in-Time Restore
· Rollenbasierte Zugriffskontrolle (RBAC)
· Audit-Logging aller Zugriffe

Organisatorische Massnahmen:
· Zugriff auf Kundendaten nur für autorisiertes Personal
· Vertraulichkeitsverpflichtung aller Mitarbeitenden
· Regelmässige Überprüfung der Zugriffsberechtigungen
· Incident-Response-Prozess für Datensicherheitsvorfälle
· Schulung der Mitarbeitenden in Datenschutz und IT-Sicherheit

Zertifizierungen:
· Microsoft Azure-Infrastruktur: ISO 27001, SOC 2, C5
· MindMode GmbH: ISO 27001-Zertifizierung in Vorbereitung

13.  Datenschutz-Folgenabschätzung (DSFA)
Im Hinblick auf den Einsatz von KI-Technologien und die Verarbeitung von Dokumenten, die Personendaten Dritter enthalten können, führen wir eine Datenschutz-Folgenabschätzung gemäss Art. 22 revDSG durch und halten sie aktuell. Die DSFA wird intern dokumentiert und kann auf begründete Anfrage von Geschäftskunden in geeigneter Form zur Kenntnis gebracht werden.

14.  Verzeichnis der Bearbeitungstätigkeiten
Wir führen ein Verzeichnis der Bearbeitungstätigkeiten gemäss Art. 12 revDSG sowohl in unserer Funktion als Verantwortliche (eigene Personen- und Nutzerdaten) als auch als Auftragsbearbeiterin (Personendaten in hochgeladenen Kundendokumenten). Das Verzeichnis wird laufend aktualisiert und kann auf Anfrage der zuständigen Aufsichtsbehörde vorgelegt werden.

15.  Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung jederzeit anzupassen. Wesentliche Änderungen werden registrierten Nutzern per E-Mail mitgeteilt. Die jeweils aktuelle Version ist unter scait.ch/datenschutz abrufbar.

Versionshistorie
Version 1.0 (April 2026): Erste finale Version. Erstellt unter Mitwirkung von advore, Zürich.

--- Ende der Datenschutzerklärung ---

Bei Datenschutzanfragen: datenschutz@scait.ch
bottom of page