Datenschutzerklärung
Diese Erklärung informiert darüber, wie die KAZAI AG Personendaten bearbeitet. Sie besteht aus zwei Teilen: Teil A betrifft den Besuch unserer Website kazai.ch und die Kontaktaufnahme mit uns. Teil B betrifft die KAZAI-Plattform (app.kazai.ch), mit der Immobilienverwaltungen und Eigentümergemeinschaften ihre Liegenschaften betreuen — er richtet sich insbesondere an Eigentümerinnen und Eigentümer, Bewohnerinnen und Bewohner sowie Dienstleister der verwalteten Liegenschaften. Massgeblich ist das revidierte Schweizer Datenschutzgesetz (revDSG).
1. Verantwortliche Stelle und Rollen
KAZAI AG
Georges Meyer-Weg 2
5610 Wohlen
Schweiz
E-Mail: info@kazai.ch
UID: CHE-190.408.775
Für die Bearbeitung von Personendaten im Zusammenhang mit dieser Website, mit Anfragen an uns sowie mit dem Kundenverhältnis zu den Verwaltungen (Konten, Abrechnung, Support) ist die KAZAI AG Verantwortliche im Sinne des revDSG.
Für die Personendaten, die Verwaltungen und Eigentümergemeinschaften in der KAZAI-Plattform bearbeiten — namentlich Daten von Eigentümern, Bewohnern und Dienstleistern —, ist die jeweilige Verwaltung bzw. Gemeinschaft Verantwortliche; die KAZAI AG bearbeitet diese Daten als Auftragsbearbeiterin nach deren Weisungen und auf Grundlage eines Auftragsbearbeitungsvertrags (AVV). Betroffene Personen wenden sich für Auskünfte zu diesen Daten am einfachsten direkt an ihre Verwaltung; wir unterstützen die Verwaltungen bei der Beantwortung (siehe Ziffer 8).
2. Teil A: Website-Besuch und Kontakt
Hosting und Server-Logs
Unsere Website wird auf eigener Server-Infrastruktur in der Schweiz betrieben; Serverstandort ist ein Schweizer Rechenzentrum der Akenes SA («Exoscale»), Lausanne, mit der ein Auftragsbearbeitungsvertrag nach revidiertem Datenschutzgesetz besteht. Beim Aufruf der Website werden technische Verbindungsdaten bearbeitet, die Ihr Browser automatisch übermittelt, namentlich IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browsertyp und Betriebssystem (Server-Logdaten). Diese Bearbeitung ist für die Bereitstellung, die Stabilität und die Sicherheit der Website erforderlich. Die Server-Logdaten werden nur kurzfristig gespeichert und laufend automatisch überschrieben; sie werden nicht ins Ausland bekanntgegeben und nicht mit anderen Datenquellen zusammengeführt.
Plausible Analytics
Zur Reichweitenmessung setzen wir den Analysedienst Plausible Analytics der Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland, ein. Plausible arbeitet ohne Cookies und legt keine Informationen im Browser Ihres Endgeräts ab. Beim Seitenaufruf werden bearbeitet: aufgerufene Seite, Referrer, Browser und Betriebssystem (aus dem User-Agent abgeleitet; der vollständige User-Agent wird verworfen), Gerätetyp sowie der ungefähre Standort (Land, Region, Stadt, aus der IP-Adresse abgeleitet; die IP-Adresse selbst wird nicht gespeichert). Zur Zählung eindeutiger Besucherinnen und Besucher wird aus IP-Adresse und User-Agent zusammen mit einem täglich wechselnden Zufallswert ein Hashwert gebildet; der Zufallswert wird alle 24 Stunden gelöscht, sodass eine Wiedererkennung über mehrere Tage ausgeschlossen ist. Zusätzlich erfassen wir in aggregierter Form bestimmte Interaktionen mit unserer Website, namentlich Klicks auf Schaltflächen, Telefon- und E-Mail-Links sowie das Abspielen unserer Videos; dabei wird jeweils nur das Ereignis gezählt. Sämtliche Analysedaten werden ausschliesslich innerhalb der EU bearbeitet und gespeichert (Serverstandort Deutschland; Anbieterin mit Sitz in Estland); diese Staaten gewährleisten einen angemessenen Datenschutz, zusätzliche Garantien sind nicht erforderlich. Mit Plausible besteht ein Auftragsbearbeitungsvertrag. Die aggregierten Statistikdaten werden im Rahmen der plangemässen Aufbewahrungsfrist, längstens für die Dauer unseres Kundenkontos, gespeichert. Weitere Informationen: plausible.io/data-policy.
Kontakt per E-Mail und Telefon
Wenn Sie uns per E-Mail (info@kazai.ch) oder telefonisch kontaktieren, bearbeiten wir die von Ihnen mitgeteilten Personendaten — namentlich Name, Kontaktangaben und den Inhalt Ihrer Nachricht — zur Beantwortung Ihrer Anfrage und zur Vorbereitung einer allfälligen Geschäftsbeziehung. Wir speichern die Korrespondenz, solange dies für die Bearbeitung Ihres Anliegens und die Erfüllung gesetzlicher Pflichten erforderlich ist. Für die Kontaktaufnahme über WhatsApp gelten die Angaben in Ziffer 3 («WhatsApp Business»).
Lokale Speicherung (Sprachwahl)
Wenn Sie die Sprache unserer Website umstellen, speichern wir Ihre Wahl als technischen Eintrag («kazai-lang») im lokalen Speicher Ihres Browsers. Dieser Eintrag ist für die gewünschte Darstellung erforderlich, enthält keine weiteren Personendaten und wird nicht an uns oder Dritte übermittelt.
Cookies
Diese Website setzt keine Cookies. Unser Analysedienst Plausible arbeitet cookielos; einzig Ihre Sprachwahl wird als technischer Eintrag im lokalen Speicher Ihres Browsers abgelegt (siehe «Lokale Speicherung»). In der Anwendung app.kazai.ch kommen ausschliesslich technisch notwendige Cookies zum Einsatz (Anmelde-Sitzung über unseren Authentifizierungsdienst Clerk sowie die Spracheinstellung); Tracking- oder Werbe-Cookies verwenden wir auch dort nicht.
3. Teil B: Verarbeitung in der KAZAI-Plattform
Die KAZAI-Plattform unterstützt Verwaltungen und Eigentümergemeinschaften bei der Betreuung ihrer Liegenschaften: Eingehende Anliegen werden automatisch erfasst, zugeordnet und beantwortet, Aufgaben geplant und die Buchhaltung geführt. Dabei werden auch Personendaten von Personen bearbeitet, die selbst kein Vertragsverhältnis mit der KAZAI AG haben. Dieser Teil beschreibt diese Bearbeitung transparent; Verantwortliche ist die jeweilige Verwaltung (Ziffer 1) — einzig für die Konten und die Abrechnung der Verwaltungen selbst ist die KAZAI AG Verantwortliche (siehe «Konten, Anmeldung und Abrechnung»).
Konten, Anmeldung und Abrechnung
Für die hier beschriebenen Konto- und Vertragsdaten ist die KAZAI AG selbst Verantwortliche (Ziffer 1). Mitarbeitende unserer Kunden (Verwaltungen und Eigentümergemeinschaften) melden sich in der KAZAI-Plattform über den Authentifizierungsdienst der Clerk, Inc., San Francisco, USA, an. Bearbeitet werden dabei Name, E-Mail-Adresse, optional ein Profilbild, Organisationszugehörigkeit und Rollen sowie Anmeldedaten; Clerk versendet zudem Anmelde-E-Mails. Beim Aufruf der Anwendung wird das Clerk-Skript geladen und es werden technisch notwendige Sitzungs-Cookies gesetzt. Clerk, Inc. ist unter dem Swiss-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln. Clerk setzt für den Betrieb eigene Unterauftragsbearbeiter ein; die jeweils aktuelle Liste ist unter trust.clerk.com abrufbar. Handlungen der Mitarbeitenden in der Plattform werden in einem Änderungsprotokoll festgehalten (siehe Ziffer 6).
Die Abrechnung unserer Dienstleistungen erfolgt per Rechnung; einen externen Zahlungsdienstleister setzen wir nicht ein. Im Rahmen des Kundenverhältnisses bearbeiten wir die üblichen Geschäfts- und Kontaktdaten sowie die Support-Korrespondenz.
Herkunft der Daten
Personendaten gelangen auf drei Wegen in die Plattform: erstens durch die Verwaltung, die Stammdaten erfasst oder beim Onboarding als Dateien importiert (für die Information der betroffenen Personen ist die Verwaltung besorgt); zweitens durch Ihre eigene Korrespondenz per E-Mail, WhatsApp oder über Terminseiten; drittens durch Dokumente Dritter, etwa Rechnungen von Handwerkern oder Schreiben von Behörden.
Datenkategorien
Je nach Rolle werden namentlich bearbeitet:
- Eigentümerinnen und Eigentümer: Stammdaten (Name, Adresse, E-Mail, Telefon, Sprache), Eigentumsverhältnisse und -perioden, Finanzdaten (Rechnungen, Zahlungsstatus, offene Posten, Kontoauszug), Verbrauchsdaten (Zählerstände), Korrespondenz einschliesslich Anhängen sowie Termin- und Versammlungsdaten.
- Bewohnerinnen, Bewohner und Mietparteien: Stammdaten, Anliegen und Fälle, Korrespondenz einschliesslich Fotos und Anhängen.
- Dienstleister: Firmen- und Kontaktdaten (auch von Einzelunternehmen, also natürlichen Personen), Bankverbindung (IBAN) für Zahlungen, Aufträge und Korrespondenz.
- Mitarbeitende der Verwaltung: Konto- und Protokolldaten (siehe «Konten, Anmeldung und Abrechnung»).
- Dritte: Wer an ein verwaltetes Postfach schreibt oder sich auf einer WhatsApp-Nummer meldet, wird mit Absenderangaben und Nachrichteninhalt erfasst — auch ohne Zuordnung zu einer bekannten Person.
E-Mail-Verarbeitung
Die Plattform ruft das E-Mail-Postfach der jeweiligen Verwaltung — bzw. das von KAZAI für sie betriebene Postfach — in kurzen Abständen ab und versendet ausgehende Nachrichten über dasselbe Postfach; einen separaten Versanddienst gibt es nicht. Eingehende Nachrichten werden automatisch einem Fall und, wo möglich, einer bekannten Person zugeordnet. Die Originale verbleiben unverändert im Postfach beim jeweiligen E-Mail-Provider (sie werden dort nur als gelesen markiert, nicht gelöscht). Wird das Postfach von KAZAI betrieben, erfolgt dessen Hosting bei Google (Ziffer 4); nutzt die Verwaltung ein eigenes Postfach, ist deren E-Mail-Provider ein von ihr gewählter Empfänger in ihrer eigenen Verantwortung.
WhatsApp Business
Verwaltungen können über die Plattform einen WhatsApp-Kanal anbieten (WhatsApp Business Platform / Cloud API); auch die KAZAI AG selbst ist über einen solchen Kanal erreichbar (078 606 26 83). Anbieterin von WhatsApp für Nutzerinnen und Nutzer in der Schweiz ist WhatsApp Ireland Limited, Dublin, Irland; Grundlage der Geschäftskonten sind die WhatsApp Business Terms of Service einschliesslich der WhatsApp Business Data Processing Terms. Bearbeitet werden Mobilnummer, Profilname, Nachrichteninhalte und Medien sowie Zustell- und Lesestatus. Meta bearbeitet die Nachrichten zur Zustellung in unserem Auftrag und speichert sie höchstens 30 Tage; Nachrichteninhalte sind nach Angaben von WhatsApp Ende-zu-Ende-verschlüsselt. WhatsApp Ireland Limited bearbeitet daneben in eigener Verantwortung Metadaten (zum Beispiel Telefonnummer, Geräte- und Nutzungsdaten) und gibt Personendaten an WhatsApp LLC bzw. Meta Platforms, Inc. in den USA bekannt; diese Bekanntgabe stützt sich auf das Swiss-U.S. Data Privacy Framework, unter dem WhatsApp LLC zertifiziert ist, sowie ergänzend auf Standardvertragsklauseln der EU-Kommission. Einzelheiten finden Sie in der Datenschutzrichtlinie von WhatsApp. Anfragen identifizierter Personen können automatisiert beantwortet werden; solche Nachrichten sind als automatische Antworten gekennzeichnet. Die Nutzung von WhatsApp ist freiwillig; Sie erreichen uns und die Verwaltungen alternativ per E-Mail oder Telefon. Chatverläufe werden nur so lange aufbewahrt, wie dies für die Bearbeitung des Anliegens und die Dokumentation erforderlich ist. Bitte übermitteln Sie über WhatsApp keine besonders schützenswerten Daten.
Künstliche Intelligenz
Kern der Plattform ist die KI-gestützte Verarbeitung: Eingehende Nachrichten werden analysiert und kategorisiert, Personen und Fällen zugeordnet, Antwortentwürfe und Aufgaben vorbereitet, Dokumente klassifiziert und ausgelesen (Texterkennung auf Bildern und Scans), Texte übersetzt und die Buchhaltung unterstützt. Dazu setzen wir zwei Anbieterinnen als Auftragsbearbeiterinnen ein: Anthropic PBC, San Francisco, USA (Sprachmodelle) und OpenAI Ireland Ltd, Dublin, Irland (Text-Embeddings für die semantische Dokumentsuche). Beide sind vertraglich verpflichtet, die übermittelten Daten nicht für das Training ihrer Modelle zu verwenden und sie spätestens nach 30 Tagen zu löschen.
Als Schutzmassnahme ersetzen wir vor der Übermittlung an die KI-Anbieterinnen bekannte Personendaten — Namen, E-Mail-Adressen, Telefonnummern, Bankverbindungen und Adressen — durch neutrale Platzhalter (Pseudonymisierung). Diese Massnahme wirkt nach bestem Bemühen, ist aber keine Garantie: In Fliesstexten können nicht erkannte Angaben enthalten bleiben. Systembedingt bestehen zwei Ausnahmen: Dokumentbilder und Scans werden für die Texterkennung unverändert übermittelt, ebenso die beim Datenimport durch die Verwaltung bereitgestellten Dateien. Interne Protokolle der KI-Verarbeitung werden nach 3 Tagen gelöscht. In definierten Fällen beantwortet die Plattform Anfragen selbständig (KI-Assistenz); solche Nachrichten sind stets als automatische Antworten gekennzeichnet, und es werden dadurch keine Entscheidungen mit Rechtsfolgen für Sie getroffen. Für die Suche nach Firmenkontakten kann eine KI-gestützte Websuche eingesetzt werden; dabei werden nur Firmenname und Ort übermittelt, keine Daten von Privatpersonen.
Buchhaltung und Zahlungen
Die Liegenschaftsbuchhaltung führt die Plattform in der Buchhaltungssoftware der Odoo S.A., Grand-Rosière, Belgien (Plattform Odoo.sh, gehostet bei Google Cloud in Belgien; Backups innerhalb Europas). Dorthin synchronisiert werden laufend Stammdaten von Eigentümern und Dienstleistern, Eigentumsverhältnisse, Rechnungen mit Zahlungsstatus, Zählerstände sowie Original-Belege als Anhänge. Mehrere Verwaltungen nutzen eine gemeinsame, nach Gesellschaften getrennte Buchhaltungsinstanz. Fernzugriffe des Odoo-Supports erfolgen nur nach Freigabe im Einzelfall; dabei ist ein Zugriff aus Standorten ausserhalb der EU möglich. Zahlungseingänge werden über eine Bankschnittstelle (EBICS) abgeglichen; dabei gelangen Kontobewegungen der Gemeinschaft — einschliesslich der Namen von Zahlenden — in die Buchhaltung. Für Zahlungen an Dienstleister erstellt die Plattform Zahlungsdateien (Name, IBAN, Betrag), welche die Verwaltung selbst im E-Banking einreicht; Empfängerin ist die Bank der jeweiligen Gemeinschaft. Vorgesehen ist zudem der postalische Versand einzelner Dokumente über den Briefdienst von Odoo; Druck und Versand erfolgen dabei durch die Pingen GmbH (Schweiz).
Öffentliche Terminseiten
Für Terminfindungen (zum Beispiel Versammlungen oder Handwerkertermine) erstellt die Plattform Terminseiten, die ohne Anmeldung über einen zufälligen, nicht erratbaren Link erreichbar sind. Auf diesen Seiten sind Namen und Verfügbarkeiten der Teilnehmenden sichtbar. Die Seiten sind von der Indexierung durch Suchmaschinen ausgenommen; behandeln Sie den Link bitte vertraulich.
4. Empfänger und Auftragsbearbeiter
Die folgende Übersicht zeigt, an welche Dienstleister und Empfängerkategorien beim Betrieb der Plattform Personendaten bekanntgegeben werden:
| Dienst | Anbieter | Zweck | Land | Garantie |
|---|---|---|---|---|
| Hosting und Datenbanken | Akenes SA («Exoscale»), Lausanne; Datenbank-Betrieb: Aiven Oy, Helsinki (FI) | Betrieb der Plattform, Speicherung aller Daten einschliesslich Backups | Schweiz | Auftragsbearbeitungsvertrag nach revDSG; Daten und Backups in der Schweiz |
| KI-Sprachmodelle | Anthropic PBC, San Francisco | Analyse, Klassifikation, Antwortentwürfe, Dokumentverarbeitung | USA | EU-Standardvertragsklauseln mit Schweiz-Ergänzung; kein Training; Löschung innert 30 Tagen |
| Text-Embeddings | OpenAI Ireland Ltd, Dublin | Semantische Dokumentsuche | Irland/USA | Auftragsbearbeitungsvertrag mit Standardvertragsklauseln; kein Training; Löschung innert 30 Tagen |
| WhatsApp Business | WhatsApp Ireland Ltd; WhatsApp LLC / Meta Platforms, Inc. | Nachrichtenkanal | Irland/USA | Swiss-U.S. DPF und Standardvertragsklauseln; Speicherung bei Meta höchstens 30 Tage |
| Buchhaltung | Odoo S.A., Grand-Rosière (BE); Hosting: Google Cloud | Liegenschaftsbuchhaltung, Rechnungen, Zahlungsabgleich | Belgien | Auftragsbearbeitungsvertrag (Bestandteil des Odoo-Vertrags); EU-Angemessenheit |
| Benutzerkonten | Clerk, Inc., San Francisco | Anmeldung der Verwaltungs-Mitarbeitenden | USA | Swiss-U.S. DPF und Standardvertragsklauseln |
| Service-Postfächer | Google (Google Cloud EMEA Ltd / Google Ireland Ltd) | Hosting der von KAZAI betriebenen E-Mail-Postfächer | Irland/USA | Auftragsbearbeitungszusatz (CDPA); Swiss-U.S. DPF (Google LLC) |
| Kunden-Postfächer | E-Mail-Provider der jeweiligen Verwaltung | E-Mail-Empfang und -Versand über das Postfach des Kunden | je nach Anbieter | eigener Vertrag der Verwaltung |
| Banken | Bank der jeweiligen Gemeinschaft | Zahlungsverkehr und Kontobewegungen (EBICS) | Schweiz | Vertragsverhältnis der Gemeinschaft |
| Briefversand (geplant) | Pingen GmbH, via Odoo S.A. | Druck und postalischer Versand einzelner Dokumente | Schweiz/EU | Aktivierung erst nach Ankündigung gemäss Auftragsbearbeitungsvertrag |
Änderungen an den eingesetzten Auftragsbearbeitern kündigen wir unseren Kunden gemäss Auftragsbearbeitungsvertrag im Voraus an.
5. Bekanntgabe ins Ausland
Die Speicherung sämtlicher Plattformdaten — einschliesslich der Datenbank-Backups — erfolgt ausschliesslich in der Schweiz. Einzelne Bearbeitungen finden jedoch im Ausland statt: die KI-Verarbeitung in den USA (Anthropic) beziehungsweise in Irland mit Weiterverarbeitung in den USA (OpenAI), die Authentifizierung in den USA (Clerk), der WhatsApp-Kanal in Irland und den USA (WhatsApp/Meta), das Hosting der von uns betriebenen Service-Postfächer bei Google (Irland/USA) sowie die Buchhaltung in Belgien (Odoo; Backups innerhalb Europas, gemäss Anbieter-Vereinbarung in Einzelfällen auch in Kanada — einem Staat mit angemessenem Datenschutz).
Für Bekanntgaben in die USA bestehen folgende Garantien: Clerk, Inc., WhatsApp LLC, Meta Platforms, Inc. und Google LLC sind unter dem Swiss-U.S. Data Privacy Framework zertifiziert; Bekanntgaben an derart zertifizierte Unternehmen gelten nach der schweizerischen Datenschutzverordnung als Bekanntgabe in einen Staat mit angemessenem Datenschutz. Mit Anthropic bestehen die EU-Standardvertragsklauseln mit den für die Schweiz erforderlichen Anpassungen; mit OpenAI ein Auftragsbearbeitungsvertrag mit der irischen Gesellschaft, der Weitergaben in die USA nur gestützt auf Standardvertragsklauseln zulässt. Belgien, Irland und die übrigen EU-Staaten sowie Kanada gewährleisten gemäss Anhang 1 der Datenschutzverordnung einen angemessenen Datenschutz. Für die Website gilt Teil A: Hosting in der Schweiz, Webanalyse in der EU.
6. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie es für die genannten Zwecke erforderlich ist:
- Protokolle der KI-Verarbeitung: 3 Tage.
- Interne Tagesübersichten: 7 Tage.
- Änderungsprotokoll (Audit-Log): standardmässig 2 Jahre; die Frist kann pro Verwaltung angepasst werden.
- Korrespondenz, Dokumente sowie Fall- und Objektdaten: für die Dauer des Verwaltungsmandats und darüber hinaus, soweit gesetzliche Aufbewahrungspflichten bestehen (namentlich 10 Jahre für Geschäftsbücher und Belege, Art. 958f OR).
- E-Mail-Originale: verbleiben zusätzlich im Postfach beim jeweiligen E-Mail-Provider; die Plattform löscht dort keine Nachrichten.
- Buchhaltungsdaten (Odoo): werden während des Mandats archiviert statt gelöscht; nach Vertragsende löscht Odoo die Datenbank innert drei Wochen, Backups spätestens nach 12 Monaten.
- Datenbank-Backups (Schweiz): automatisch erstellt und je nach Plan bis 31 Tage aufbewahrt.
Bei Beendigung des Vertrags mit einer Verwaltung werden deren Daten gemäss Auftragsbearbeitungsvertrag zurückgegeben beziehungsweise gelöscht. Löschbegehren können Sie zudem jederzeit über unsere Seite Datenlöschung stellen.
7. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen, namentlich: verschlüsselte Übertragung (TLS), verschlüsselte Speicherung hinterlegter Zugangsdaten (AES-256-GCM), eine eigene, getrennte Datenbank pro Verwaltung, rollenbasierte Zugriffe mit lückenlosem Änderungsprotokoll, Pseudonymisierung vor der Übermittlung an KI-Anbieterinnen sowie signaturgeprüfte technische Schnittstellen. In der Anwendung selbst setzen wir keinerlei Analyse-, Tracking- oder Werbedienste ein.
8. Ihre Rechte
Sie haben nach revDSG insbesondere das Recht auf Auskunft über die Bearbeitung Ihrer Personendaten, auf Berichtigung unrichtiger Daten, auf Herausgabe beziehungsweise Übertragung sowie in bestimmten Fällen auf Löschung oder Einschränkung der Bearbeitung. Betreffen Ihre Daten die Verwaltung Ihrer Liegenschaft, ist Ihre Verwaltung beziehungsweise Ihre Eigentümergemeinschaft Verantwortliche — wenden Sie sich am einfachsten direkt an sie; wir unterstützen sie bei der Beantwortung und leiten bei uns eingehende Begehren weiter. Für die Website und das Kundenverhältnis erreichen Sie uns direkt unter info@kazai.ch.
9. Änderungen
Wir können diese Datenschutzerklärung jederzeit anpassen. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.