Rechtliches · Entwurf

Datenschutzerklärung

Welche Daten VOXPEERS verarbeitet, wozu, wie lange – und welche Rechte du hast.

Entwurf – noch nicht verbindlich. Dieser Text ist eine Vorabfassung und wird vor dem offiziellen Start von VOXPEERS rechtlich geprüft und finalisiert. Gelb markierte Stellen sind Platzhalter, die noch ergänzt werden.

Juristische Einordnung, KEINE Rechtsberatung — finale Prüfung durch Treuhänderin/Anwalt empfohlen.

Diese Datenschutzerklärung gilt für die Website voxpeers.com und die App VOXPEERS (Gruppen-Sprechfunk und Navigation für Velofahrende und Gruppen). Wir behandeln deine Daten nach dem Schweizer Datenschutzgesetz (DSG) und — soweit anwendbar, insbesondere für Nutzerinnen und Nutzer in der EU/im EWR — nach der Datenschutz-Grundverordnung (DSGVO).

Kurzfassung: Wir verkaufen keine Daten, wir schalten keine Werbung, und wir speichern so wenig wie möglich. Deine Sprache wird in Echtzeit übertragen und nicht von uns aufgezeichnet. Dein Standort wird fürs Navigieren gebraucht und bleibt pseudonym.

1. Verantwortlicher

[HERAUSGEBER — ENTSCHEID TREUHÄNDERIN AUSSTEHEND]

[PLATZHALTER: Name / Firma gemäss Entscheid]
[PLATZHALTER: Strasse und Hausnummer]
[PLATZHALTER: PLZ Ort], Schweiz

E-Mail: [PLATZHALTER: Datenschutz-Kontakt-E-Mail — Entscheid Nobi]

Ein Datenschutzbeauftragter ist nicht bestellt (gesetzlich nicht erforderlich). [PLATZHALTER: EU-Vertreter nach Art. 27 DSGVO — Erforderlichkeit mit Treuhänderin klären, siehe Entscheidungsnotiz.]

2. Rechtsgrundlagen

Wir verarbeiten Personendaten auf folgenden Grundlagen (Art. 6 Abs. 1 DSGVO bzw. DSG):

  • Vertragserfüllung (lit. b): Konto, Sprechfunk, Navigation, Abos.
  • Berechtigtes Interesse (lit. f): Sicherheit, Missbrauchsprävention, Fehleranalyse, Basis-Statistik.
  • Einwilligung (lit. a): Newsletter, Live-Positions-Freigabe, Test-Telemetrie.
  • Rechtliche Verpflichtung (lit. c): Buchhaltungs- und Aufbewahrungspflichten.

3. Website voxpeers.com

3.1 Hosting und Server-Logdaten

Die Website wird bei WPspace (WordPress-Hosting) auf Servern in Koblenz, Deutschland betrieben. Beim Aufruf werden technisch bedingt Server-Logdaten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-/Gerätetyp, Referrer). Zweck: Auslieferung und Absicherung der Website (berechtigtes Interesse). Die Verbindung ist TLS-verschlüsselt; die Zertifikate stammen von Let’s Encrypt (Internet Security Research Group).

3.2 Sicherheit (Wordfence)

Zum Schutz vor Angriffen setzen wir das Sicherheits-Plugin Wordfence (Defiant Inc., USA) ein. Dabei werden IP-Adressen und Zugriffsdaten verarbeitet und zur Angriffserkennung mit Servern von Defiant abgeglichen (Drittlandtransfer USA, abgesichert über Standardvertragsklauseln). Rechtsgrundlage: berechtigtes Interesse an einer sicheren Website.

3.3 Reichweiten-Statistik (Jetpack / WordPress.com Stats)

Wir nutzen die Statistikfunktion von Jetpack (Automattic Inc., USA) zur anonymisierten Auswertung der Seitenaufrufe. Dabei können IP-Adresse und Geräteinformationen an Automattic übertragen werden (Drittlandtransfer USA, Standardvertragsklauseln / Data Privacy Framework). Rechtsgrundlage: berechtigtes Interesse an Reichweitenmessung. [PLATZHALTER: Prüfen, ob Jetpack-Stats ohne Einwilligung/Cookie-Banner betrieben werden kann — siehe Entscheidungsnotiz.]

3.4 Cookies

Die Website setzt nur technisch notwendige Cookies (z. B. Sitzungs- und Sicherheits-Cookies). Es gibt kein Werbe-Tracking und keine Marketing-Cookies von Drittanbietern.

3.5 Newsletter / Vorabanmeldung (Brevo)

Wenn du dich für Neuigkeiten oder die Vorabanmeldung einträgst, verarbeiten wir deine E-Mail-Adresse über Brevo (Brevo SAS, Paris, Frankreich; Hosting in der EU). Die Anmeldung erfolgt per Double-Opt-in (Bestätigungsmail); protokolliert werden Anmeldezeitpunkt und Bestätigung. Rechtsgrundlage: Einwilligung — jederzeit widerrufbar über den Abmeldelink in jeder Mail.

3.6 Kontakt

Wenn du uns per E-Mail schreibst, verarbeiten wir deine Angaben zur Bearbeitung der Anfrage (Vertragserfüllung bzw. berechtigtes Interesse). Transaktionale Mails (z. B. Bestätigungen) versenden wir ebenfalls über Brevo (EU).

3.7 Website-Konto (/konto, /meine-touren)

Der Login auf der Website verwendet dasselbe Konto wie die App (Supabase, siehe Ziffer 4.1). Es werden keine separaten WordPress-Konten für Nutzerinnen und Nutzer angelegt.

4. App VOXPEERS

4.1 Konto und Authentifizierung (Supabase)

Für dein VOXPEERS-Konto verarbeiten wir E-Mail-Adresse, Passwort (verschlüsselt/gehasht), Profilangaben (z. B. Anzeigename, optional Gewicht für Statistikfunktionen), Abo-Status und Nutzungskontingente (Minuten). Backend-Dienstleister ist Supabase (Supabase Inc., USA) — unsere Datenbank läuft in der Region AWS eu-central-2, Zürich, Schweiz; deine Kontodaten liegen also physisch in der Schweiz. Supabase ist per Auftragsverarbeitungsvertrag mit Standardvertragsklauseln gebunden (Unter-Auftragsverarbeiter u. a. AWS, Cloudflare). Rechtsgrundlage: Vertragserfüllung.

4.2 Registrierungs-IP (Missbrauchsprävention)

Beim ersten erfolgreichen Login speichern wir die IP-Adresse deines Geräts (signup_ip). Zweck: Schutz vor Missbrauch und Betrug (z. B. Massen-Registrierungen). Rechtsgrundlage: berechtigtes Interesse. Die IP ist nur für uns im Admin-Bereich sichtbar und wird mit der Konto-Löschung mitgelöscht.

4.3 Sprechfunk (Mikrofon, Agora)

Herzstück von VOXPEERS ist der Gruppen-Sprechfunk. Dafür greift die App — nur mit deiner Systemberechtigung — auf das Mikrofon zu. Die Sprachübertragung läuft über Agora (Agora Inc., USA) als Auftragsverarbeiter:

  • Die Übertragung erfolgt in Echtzeit; wir zeichnen deine Gespräche nicht auf und speichern sie nicht.
  • Agora erhält keine Klarnamen, sondern nur pseudonyme numerische IDs und Zugangs-Token sowie Verbindungsmetadaten; die Übertragung ist mit AES-256-GCM verschlüsselt.
  • Der Medienverkehr wird auf EU-Server beschränkt (Network Geofencing, areaCode EU); Konto-/Metadaten bei Agora unterliegen dem Swiss-U.S. bzw. EU-U.S. Data Privacy Framework.

Rechtsgrundlage: Vertragserfüllung.

4.4 Standortdaten (GPS) — Navigation und Aufzeichnung

Für Navigation, Höhen-/Fahrstatistik und Tourenaufzeichnung verarbeitet die App deinen GPS-Standort (Systemberechtigung erforderlich):

  • Kartenkacheln: werden von Stadia Maps (Stadia Maps Inc., USA) geladen — ausschliesslich über den EU-Endpunkt (Frankfurt/Paris); dabei erhält Stadia deine IP-Adresse und die Koordinaten der abgerufenen Kartenausschnitte, ohne Kontobezug. Auftragsverarbeitungsvertrag deckt DSGVO und CH-DSG ab. Geladene Kacheln werden lokal auf deinem Gerät zwischengespeichert (Offline-Karten).
  • Routing und Ortssuche: laufen über unsere eigenen Server-Funktionen (Supabase, Zürich) an OpenRouteService (HeiGIT gGmbH, Heidelberg, Deutschland; mit automatischem Ausweich-Routing). Übertragen werden nur Koordinaten — ohne deine Identität (pseudonym).
  • Höhendaten (Open-Meteo): Für das Höhenprofil einer Route bzw. einer gespeicherten oder geplanten Tour (Höhenmeter, Grundlage für Steigungs-/Gefälle-Anzeige) fragt unsere eigene Server-Funktion (hoehe, Supabase) die Open-Meteo Elevation API ab (Open-Meteo, Betreiber mit Sitz in der EU). Deine App spricht Open-Meteo nicht direkt an — die Anfrage läuft über unsere eigene Server-Funktion. Übermittelt werden ausschliesslich die Koordinaten der abgefragten Streckenpunkte (maximal 100 pro Anfrage) sowie der Abfragezeitpunkt — ohne Kontobezug und ohne Identifikatoren; die IP-Adresse deines Geräts erreicht Open-Meteo dabei nicht, da unser Server als Vermittler auftritt. Rechtsgrundlage: Vertragserfüllung (Höhenprofil ist Teil der Navigations- und Tourenfunktion). Die berechneten Höhenwerte selbst speichern wir zusammen mit der jeweiligen Tour in unserer Datenbank (siehe Ziffer 7); bei Open-Meteo verbleiben nach unserem Kenntnisstand keine personenbezogenen Daten.
  • Aufzeichnungen und geplante Touren werden in deinem Konto gespeichert (Supabase, Zürich) und sind privat, bis du sie aktiv fürs Touren-Portal einreichst.
  • Live-Position für Gruppenmitglieder wird nur geteilt, wenn du das ausdrücklich einschaltest (Opt-in, jederzeit abschaltbar).

Rechtsgrundlagen: Vertragserfüllung; Live-Position: Einwilligung.

4.5 Abos und Käufe (RevenueCat, Apple, Google)

Käufe und Abos laufen über den Apple App Store bzw. Google Play; deine Zahlungsdaten verarbeitet ausschliesslich Apple bzw. Google nach deren Datenschutzbestimmungen — wir sehen keine Zahlungsdaten. Zur Verwaltung des Kauf-/Abo-Status nutzen wir RevenueCat (RevenueCat Inc., USA): verarbeitet werden eine pseudonyme App-Nutzer-ID, Kauf-/Abo-Status, Plattform und Transaktions-IDs (Drittlandtransfer USA, Standardvertragsklauseln). Rechtsgrundlage: Vertragserfüllung; Aufbewahrung von Abrechnungsdaten zusätzlich aufgrund gesetzlicher Pflichten.

4.6 Push-Benachrichtigungen (Firebase Cloud Messaging)

Für Hinweise wie «Ich warte auf dich» nutzen wir Firebase Cloud Messaging (Google). Verarbeitet wird ein Geräte-Token (Push-Kennung); Google kann Daten weltweit verarbeiten (Standardvertragsklauseln über das Google-Data-Processing-Addendum). Push lässt sich in den Systemeinstellungen jederzeit deaktivieren. Rechtsgrundlage: Vertragserfüllung.

4.7 Betreiber-Benachrichtigungen (intern)

Bei Registrierung und Käufen erhält der Betreiber eine interne Info-Mail (deine E-Mail-Adresse, Ereignistyp, Produkt) — versendet über Brevo (EU). Zweck: Betrieb und Support. Rechtsgrundlage: berechtigtes Interesse.

4.8 Test-Telemetrie (nur markierte Tester)

Ausschliesslich bei Konten, die wir als Tester markiert haben (z. B. Feldtest-Team), lädt die App am Fahrtende technische Diagnosedaten hoch (z. B. Verbindungs-, Reroute- und Audio-Kennwerte). Für normale Nutzerinnen und Nutzer ist diese Funktion inaktiv; es findet keine versteckte Telemetrie statt. Rechtsgrundlage: Einwilligung der Tester im Rahmen der Testvereinbarung.

4.9 Gäste ohne Konto (VOXPEERS Tourist)

Wer als Gast einer VOXPEERS-Tourist-Führung per QR-Code oder Führungs-Code beitritt, tut dies ausdrücklich ohne eigenes VOXPEERS-Konto: Es findet keine Registrierung statt, es wird keine E-Mail-Adresse verlangt und es entsteht kein Nutzerkonto. Dieser Abschnitt beschreibt abschliessend, was mit den Daten von Gästen ohne Konto geschieht. Für den Guide selbst gelten stattdessen die Angaben zum VOXPEERS-Konto (Ziffer 4.1).

Welche Daten wir verarbeiten und wozu

Datenkategorie Zweck Speicherdauer
Geräte-Hash bzw. Browser-Kennung (pseudonyme, technisch aus dem Gerät, dem Browser bzw. der Teilnahme gebildete Kennung; kein Klarname, keine feste Geräte-ID) Zuordnung der Teilnahme zur richtigen Führung während der Live-Übertragung; Grundlage der Abrechnung 30 Tage, danach automatisch anonymisiert (Kennung genullt)
Beitritts- und Austrittszeitpunkt (daraus errechnete Teilnahmedauer) Anzeige der aktuellen Teilnehmerzahl für den Guide (Obergrenze gemäss AGB Ziffer 4.4); minutengenaue Abrechnung der vom Guide gebuchten Zuhörerstunden 30 Tage; danach wird die Kennung anonymisiert, die reine Teilnahmedauer in Minuten bleibt ohne Personenbezug zu Abrechnungszwecken erhalten
Agora-Verbindungsdaten (technische Verbindungs- und Qualitätsdaten des Audio-Dienstes, z. B. Verbindungsstatus/-qualität; siehe Ziffer 4.3) Technischer Betrieb der Live-Übertragung; Störungsanalyse bei Verbindungs-/Tonproblemen 30 Tage, danach zusammen mit der Kennung anonymisiert
Meldedaten (nur bei Nutzung der Meldefunktion, siehe unten) Missbrauchsabwehr, Schutz anderer Zuhörender und des Guides 12 Monate ab der Meldung, danach automatische Löschung (Reklamations- und Nachweisfrist); mindestens bis zur Bearbeitung der Meldung
Sperreintrag (nur bei Nutzung der Sperrfunktion durch den Guide, siehe unten): Geräte-Hash bzw. Browser-Kennung, Firmen-Konto, Ablaufzeitpunkt der Sperre Durchsetzung einer Sperre für alle Führungen des betreffenden Firmen-Kontos 24 Stunden ab dem Sperrzeitpunkt, danach wird der Eintrag automatisch gelöscht
Bestätigung des Gast-Hinweises: Zeitpunkt, Version des angezeigten Hinweistextes, Art des Zugangs (App/Browser) — ohne Geräte-Kennung (siehe unten) Nachweis, dass der Gast-Hinweis vor dem Beitritt angezeigt und bestätigt wurde 12 Monate ab dem Beitritt, danach automatische Löschung
Bewertung der Führung (freiwillig): Sterne 1–5 ohne Freitext, gespeichert mit der Führungs-Kennung und der Geräte-Hash- bzw. Browser-Kennung Rückmeldung an den Guide zur Qualität seiner Führung (nur als Durchschnitt sichtbar); Schutz vor Mehrfachbewertung derselben Teilnahme Kennung 30 Tage, danach genullt (wie die Teilnahme); die Sterne selbst bleiben ohne Personenbezug beim Durchschnitt der Führung

Die Übertragung erfolgt in Echtzeit; wir zeichnen die Ansagen des Guides nicht auf und speichern sie nicht (siehe Ziffer 4.3). Eine Verknüpfung dieser Angaben mit einem Konto, einem Klarnamen oder einer E-Mail-Adresse findet nicht statt und ist technisch nicht vorgesehen. Spätestens 30 Tage nach der Teilnahme wird die Geräte-Hash- bzw. Browser-Kennung automatisch anonymisiert (genullt); die reine Teilnahmedauer bleibt ohne Personenbezug zu Abrechnungszwecken erhalten, soweit keine gesetzliche Aufbewahrungspflicht (Buchhaltung, siehe Ziffer 7) entgegensteht. Zusammengefasste Führungs-Kennzahlen (z. B. Gesamtzahl Zuhörerstunden je Führung) bleiben davon unberührt und enthalten keine Personendaten.

Web-Zuhörweg (Browser, ohne App): Der Beitritt zu einer VOXPEERS-Tourist-Führung ist auch ohne App-Installation direkt im Browser möglich, unter voxpeers.com/t/. Technisch übernimmt dabei anstelle der in der App gebildeten Geräte-Kennung eine im localStorage deines Browsers abgelegte, ebenfalls pseudonyme Kennung dieselbe Funktion (Zuordnung zur Führung, Grundlage der Abrechnung, siehe Tabelle oben); du kannst sie jederzeit löschen, indem du die Browser-Daten für voxpeers.com entfernst. Die Audioübertragung im Browser läuft über das Agora Web SDK desselben Anbieters Agora (Agora Inc., USA), der auch die Sprachübertragung in der App bereitstellt (siehe Ziffer 4.3) — als unser Auftragsverarbeiter, mit denselben Garantien (EU-Geofencing für den Medienverkehr, Swiss-/EU-U.S. Data Privacy Framework für Verbindungsmetadaten). Datenfluss: Dein Browser bezieht ein kurzlebiges Zugangs-Token von unserer Server-Funktion (Supabase, Zürich) und baut damit direkt eine verschlüsselte Audioverbindung zu den EU-Servern von Agora auf; Agora erhält dabei pseudonyme Kennungen/Token sowie technisch bedingt die IP-Adresse deines Geräts für den Verbindungsaufbau, jedoch keinen Klarnamen.

Bestätigung des Gast-Hinweises: Bevor du einer Führung beitrittst, zeigen wir dir in der App und im Browser eine kurze Zwischenseite mit den wichtigsten Hinweisen (Gast-Hinweis) sowie Verweisen auf diese Datenschutzerklärung und die AGB; der Beitritt setzt deine ausdrückliche Bestätigung voraus, diese gelesen zu haben. Zum Nachweis, dass der Hinweis vor dem Beitritt angezeigt und bestätigt wurde, protokollieren wir dabei ausschliesslich den Zeitpunkt der Bestätigung, die Version des angezeigten Hinweistextes und die Art des Zugangs (App oder Browser) — bewusst ohne deine Geräte-Hash- bzw. Browser-Kennung, damit dieser Nachweis die Anonymisierung deiner Teilnahme nach 30 Tagen nicht aushebelt. Der Eintrag lässt sich der Führung, nicht aber dir persönlich zuordnen (Speicherdauer siehe Tabelle oben). Rechtsgrundlage: berechtigtes Interesse an der Nachweisbarkeit ordnungsgemässer Information (Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG).

Rechtsgrundlage

  • Nach Schweizer DSG: Bearbeitung im Rahmen des Vertrags mit dem Guide (Abrechnung der Zuhörerstunden) sowie gestützt auf ein überwiegendes berechtigtes Interesse (Art. 31 Abs. 1 DSG) am sicheren technischen Betrieb der Live-Übertragung und an der Abwehr von Missbrauch.
  • Nach DSGVO (soweit anwendbar): in erster Linie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — für den technischen Betrieb der Übertragung, die Zuordnung zur Führung und die Missbrauchsabwehr. Da Gäste selbst keinen Vertrag mit uns schliessen (Vertragspartner ist der Guide), stützen wir uns ihnen gegenüber nicht auf Art. 6 Abs. 1 lit. b DSGVO, sondern auf das berechtigte Interesse; ergänzend beruht die Abrechnung gegenüber dem Guide als unserem Vertragspartner auf Art. 6 Abs. 1 lit. b DSGVO. Wir haben unser Interesse an einer korrekten, missbrauchsfreien Live-Übertragung und Abrechnung gegen den Eingriff in die Rechte der Gäste abgewogen: Der Eingriff ist gering, weil ausschliesslich ein kurzlebiger, pseudonymer Geräte-Hash statt Personendaten wie Name oder E-Mail-Adresse verarbeitet wird und keine Profilbildung stattfindet.

Melde- und Sperrfunktion

Zuhörende können eine laufende Führung bzw. deren Guide melden (Missbrauchs-/Inhaltsmeldung); ein Guide kann einzelne Zuhörende aus einer laufenden Führung sperren. Bei einer Meldung oder Sperrung verarbeiten wir zusätzlich: den Geräte-Hash bzw. die Browser-Kennung der gemeldeten oder gesperrten Teilnahme, den Zeitpunkt sowie — soweit angegeben — einen kurzen Grund. Diese Angaben dienen ausschliesslich der Missbrauchsabwehr und dem Schutz anderer Nutzerinnen und Nutzer. Meldedaten bewahren wir 12 Monate ab der Meldung auf, danach werden sie durch einen automatischen täglichen Lauf gelöscht; diese Frist entspricht der Zeit, in der eine Meldung noch bearbeitet, nachvollzogen und gegenüber dem betroffenen Guide belegt werden muss. Meldungen sind für uns als Anbieterin bestimmt — der gemeldete Guide erhält weder die Kennung noch den Wortlaut der Meldung.

Sperrliste je Firmen-Konto: Sperrt ein Guide eine Teilnehmerin oder einen Teilnehmer, legen wir dazu einen eigenen Sperreintrag an, der aus dem Geräte-Hash bzw. der Browser-Kennung, dem betroffenen Firmen-Konto und dem Ablaufzeitpunkt besteht. Die Sperre wirkt 24 Stunden ab dem Sperrzeitpunkt und gilt in dieser Zeit für alle Führungen des betreffenden Firmen-Kontos — also auch für eine neu gestartete Führung und für Führungen anderer Mitglieder desselben Firmen-Kontos. Nach Ablauf der 24 Stunden wird der Sperreintrag automatisch gelöscht; eine dauerhafte Sperrliste oder ein Profil über gesperrte Gäste entsteht dadurch nicht. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG) an einer sicheren, missbrauchsfreien Plattform.

Freiwillige Bewertung der Führung

Nach dem Ende einer Führung kannst du diese freiwillig mit einem bis fünf Sternen bewerten. Ein Freitext ist dabei nicht vorgesehen; du kannst also keine Angaben zu deiner Person eingeben. Gespeichert werden ausschliesslich die Sternezahl, die Kennung der bewerteten Führung und deine Geräte-Hash- bzw. Browser-Kennung — Letztere nur, damit dieselbe Teilnahme nicht mehrfach bewerten kann. Die Kennung wird zusammen mit deiner Teilnahme nach 30 Tagen genullt (siehe Tabelle oben); danach bleibt nur die Sternezahl ohne jeden Personenbezug bestehen. Der Guide sieht nie einzelne Bewertungen, sondern ausschliesslich den Durchschnitt und die Anzahl der Bewertungen einer Führung. Rechtsgrundlage: Einwilligung durch die freiwillige Abgabe der Bewertung (Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 31 Abs. 1 DSG); wer nicht bewertet, hat dadurch keinerlei Nachteil. Auf diese Punkte weist dich bereits die Bewertungsmaske selbst hin: In App und Browser steht dort ein kurzer Hinweis, dass die Bewertung freiwillig und anonym ist und der Guide nur den Durchschnitt sieht.

Deine Rechte als Gast ohne Konto

Auch ohne Konto stehen dir die in Ziffer 8 beschriebenen Betroffenenrechte zu (insbesondere Auskunft und Löschung). Weil wir dich mangels Konto nicht über eine Kontokennung identifizieren können, benötigen wir zur Bearbeitung deiner Anfrage den Geräte-Hash bzw. die Browser-Kennung deiner Teilnahme sowie möglichst genaue Angaben zu Datum, Uhrzeit und der betroffenen Führung.

Wo du deine Kennung findest:

  • Im Browser (Zuhören unter voxpeers.com/t/): auf der Zuhör-Seite unter «Kontakt»; die Kennung wird dort angezeigt und lässt sich kopieren.
  • In der App: im Zuhörer-Bildschirm unter «Kontakt»; auch dort ist die Kennung sichtbar und kopierbar.

Die Kennung ändert sich, wenn du die Browser-Daten für voxpeers.com löschst oder die App neu installierst — notiere sie deshalb am besten, solange du sie noch abrufen kannst. Ohne diese Angaben können wir eine Anfrage unter Umständen nicht eindeutig zuordnen; wir sind dann nach Art. 11 DSGVO bzw. Art. 25 DSG nicht verpflichtet, allein zur Identifizierung zusätzliche Daten zu beschaffen. Wende dich für Anfragen an [PLATZHALTER: Datenschutz-Kontakt-E-Mail].

4.10 Firmen-Konto (Inhaber und Mitglieder)

Richtet ein Guide ein Firmen-Konto ein oder lädt weitere Guides als Mitglieder ein (siehe AGB Ziffer 4.4), verarbeiten wir zusätzlich Daten zur Verwaltung dieser Firmenstruktur: Der Inhaber des Firmen-Kontos sieht in seinem Web-Bereich (voxpeers.com/konto) die Liste der eingeladenen Guides (Mitglieder) mit Anzeigename, den Status der Einladung (offen/angenommen) sowie das gemeinsame Prepaid-Guthaben und dessen Verbrauch je Führung (Zuhörerstunden, Zeitpunkt, verwendeter Code) — nicht jedoch Passwörter oder sonstige Kontodaten der Mitglieder ausserhalb dieser Angaben. Mitglieder sehen ihrerseits die mit ihnen geteilten Codes/Führungen und das verbleibende Firmen-Guthaben. Wird das letzte Mitglied eines Firmen-Kontos gelöscht, wird das Firmen-Konto mit vorherigem Warnhinweis mitgelöscht (siehe AGB Ziffer 11 bzw. Ziffer 7 dieser Erklärung). Rechtsgrundlage: Vertragserfüllung (Verwaltung des gemeinsamen Vertragsverhältnisses zwischen Firmen-Konto und Guides). Die E-Mail-Adressen der Mitglieder werden dem Inhaber dabei nicht angezeigt; die Einladung läuft über einen Einladungscode, nicht über eine Adressliste.

4.11 Erinnerungsmail vor Ablauf eines Guthaben-Blocks (VOXPEERS Tourist)

Ein gekaufter Zuhörerstunden-Block ist 24 Monate ab Kaufdatum gültig (AGB Ziffer 4.4). Rund 30 Tage vor Ablauf eines Blocks senden wir dem Inhaber des Firmen-Kontos eine E-Mail an die für sein VOXPEERS-Konto hinterlegte Adresse mit dem Hinweis auf das noch bestehende Restguthaben und das Ablaufdatum. Verarbeitet werden dafür die E-Mail-Adresse, der Anzeigename, das betroffene Restguthaben und das Ablaufdatum.

Diese Nachricht ist eine Vertragsmail (Transaktionsmail), keine Werbung: Sie enthält keinen Kaufaufruf, keinen Kaufknopf und keine Preisangabe — weder ein Angebot noch eine Produktanpreisung —, sondern erfüllt eine ausdrücklich in den AGB zugesagte Hinweispflicht zu einer bereits bezahlten Leistung. Rechtsgrundlage ist daher die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO bzw. DSG); eine Einwilligung ist dafür nicht erforderlich, und es gibt entsprechend keinen Abmeldelink — wer keine solchen Hinweise mehr erhalten will, kann sein Konto löschen (Ziffer 7). Versendet wird die Mail wie unsere übrigen Transaktionsmails über Brevo (Brevo SAS, Paris, Frankreich; Hosting in der EU) als Auftragsverarbeiter, siehe Ziffer 3.5 und die Übersicht in Ziffer 6.

5. KI-Transparenz

VOXPEERS nutzt einfache KI-Funktionen für Sprachkommandos (z. B. Wake-Word «grevo»). Die Spracherkennung dafür läuft lokal auf deinem Gerät; es werden dafür keine Sprachdaten an KI-Dienste übertragen. VOXPEERS setzt keine Hochrisiko-KI-Systeme im Sinne der EU-KI-Verordnung (AI Act) ein und trifft keine automatisierten Einzelentscheidungen mit rechtlicher Wirkung.

6. Empfänger und Drittlandtransfers (Übersicht)

Dienst Zweck Standort der Verarbeitung Absicherung
Supabase Datenbank, Konto, Server-Funktionen Zürich, Schweiz (AWS eu-central-2) AVV mit SCC
Agora Echtzeit-Sprachübertragung EU-Server (Medien); USA (Metadaten) Swiss-/EU-U.S. DPF, AVV
Stadia Maps Kartenkacheln EU-Endpunkt (Frankfurt/Paris) AVV (inkl. CH-DSG)
OpenRouteService (HeiGIT) Routing, Ortssuche Deutschland pseudonyme Koordinaten
Open-Meteo Höhendaten (Höhenprofil für Navigation/Touren) EU Anfrage läuft über eigene Server-Funktion, keine Weitergabe von Konto/IP des Geräts
RevenueCat Abo-Verwaltung USA AVV mit SCC
Apple / Google Käufe, App-Vertrieb, Push gemäss deren Erklärungen eigene Verantwortlichkeit / SCC
Brevo E-Mail-Versand, Newsletter EU (Frankreich) AVV
WPspace Website-Hosting Deutschland (Koblenz) AVV
Automattic (Jetpack) Website-Statistik USA SCC / DPF
Defiant (Wordfence) Website-Sicherheit USA SCC

Bei Übermittlungen in Länder ohne angemessenes Datenschutzniveau stützen wir uns auf die genannten Garantien (Data Privacy Framework, EU-Standardvertragsklauseln inkl. Schweizer Ergänzungen).

7. Speicherdauer und Konto-Löschung

Wir speichern Personendaten nur so lange, wie es für die genannten Zwecke nötig ist oder gesetzliche Aufbewahrungspflichten (insbesondere Buchhaltung, 10 Jahre) bestehen.

Konto-Löschung: Du kannst dein Konto jederzeit zur Löschung vormerken — in der App (Profil → «Konto löschen») oder unter voxpeers.com/konto. Ab der Vormerkung läuft eine Frist von 30 Tagen, in der dein Konto unverändert nutzbar bleibt. Nach Ablauf dieser Frist werden dein Konto und die zugehörigen Daten (Profil, Gruppen-Mitgliedschaften und selbst erstellte Gruppen, Touren und Aufzeichnungen, Fahrstatistiken, Registrierungs-IP sowie die Zuordnung deiner bisherigen Käufe) durch einen automatischen täglichen Lauf endgültig gelöscht.

Löschung abbrechen: Innerhalb der 30 Tage kannst du die Vormerkung jederzeit rückgängig machen. Dafür gibt es drei Wege:

  • In der App: Profil → Hinweisbanner → «Löschung abbrechen».
  • Im Web: unter voxpeers.com/konto.
  • Per E-Mail: an support@voxpeers.com mit dem Betreff «VOXPEERS Kontoloeschung abbrechen» — von der Adresse, mit der dein Konto registriert ist.

Ein blosses erneutes Anmelden bricht die vorgemerkte Löschung nicht ab; es braucht immer einen der drei genannten Wege.

Was nach der Löschung bestehen bleibt: Trotz Konto-Löschung müssen oder dürfen wir einzelne Daten weiter aufbewahren:

  • Abrechnungs- und Buchhaltungsdaten (Rechnungs-, Kauf- und Abo-Belege): 10 Jahre ab Ablauf des Geschäftsjahres — gesetzliche Aufbewahrungspflicht nach Art. 958f OR (Rechtsgrundlage: rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO).
  • Support-Korrespondenz (E-Mails an support@voxpeers.com, inkl. Lösch- und Abbruchverlangen als Nachweis): 24 Monate ab Abschluss des Anliegens, danach löschen wir sie (Rechtsgrundlage: berechtigtes Interesse an Nachvollziehbarkeit und Rechtsverteidigung). Die Frist entspricht der Zeit, in der auf ein abgeschlossenes Support-Anliegen erfahrungsgemäss noch zurückgekommen wird und ein Lösch- oder Abbruchverlangen belegt werden muss.
  • Betreiber-Benachrichtigungen über Brevo (interne Info-Mails zu Registrierung und Käufen, siehe Ziffer 4.7): 12 Monate ab Versand, danach löschen wir sie (Rechtsgrundlage: berechtigtes Interesse; soweit eine solche Mail als Buchungsbeleg dient, gilt für den Beleg die 10-Jahres-Frist nach Art. 958f OR).
  • Sicherungskopien (Backups): Aus technischen Sicherungen verschwinden gelöschte Daten nicht sofort, sondern erst mit der nächsten Rotation — spätestens 30 Tage nach der endgültigen Löschung, gemäss der Aufbewahrung unseres Hosters. Bis dahin sind sie gesperrt und werden ausschliesslich zur Wiederherstellung im Störungsfall verwendet.

Nicht mehr benötigte Daten löschen oder anonymisieren wir nach Ablauf der jeweiligen Frist.

8. Deine Rechte

Du hast — nach DSG und DSGVO — insbesondere das Recht auf:

  • Auskunft über deine gespeicherten Daten,
  • Berichtigung unrichtiger Daten,
  • Löschung («Recht auf Vergessenwerden»),
  • Einschränkung der Verarbeitung,
  • Datenübertragbarkeit (Herausgabe in einem gängigen Format; Touren/Aufzeichnungen kannst du zudem selbst als GPX exportieren),
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen,
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Wende dich dazu an [PLATZHALTER: Datenschutz-Kontakt-E-Mail]. Du hast ausserdem das Recht, dich bei einer Aufsichtsbehörde zu beschweren: in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), in der EU bei der Datenschutzbehörde deines Wohnsitzstaats.

9. Datensicherheit

Alle Verbindungen sind transportverschlüsselt (TLS), die Sprachübertragung zusätzlich Ende-zu-Ende auf Transportebene (AES-256-GCM), Passwörter werden nur gehasht gespeichert. Der Zugriff auf Produktionsdaten ist auf das Nötigste beschränkt.

10. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Dienste oder Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; wesentliche Änderungen kündigen wir in der App oder per E-Mail an.

Stand: [PLATZHALTER: Datum der Veröffentlichung]


Änderungsprotokoll

20.09.2026 (Arbeitsrunde 6, Nachführung Kontrolle Meckerer-Max vom 19.09.2026)

Ziffer Änderung Grund
4.9, Einleitung «per QR-Code oder Zugangs-Token» → «per QR-Code oder Führungs-Code». Befund 4.9. «Zugangs-Token» war Phase-1-Sprache; seit Entscheid E6 gibt es feste, wiederverwendbare Führungs-Codes.
4.9, Tabelle (Zeile Meldedaten) und Absatz «Melde- und Sperrfunktion» Platzhalter «[Entscheid Nobi offen: Speicherdauer Meldungen]» (2×) ersetzt durch 12 Monate ab der Meldung, mit Begründung der Frist. Ergänzt: der gemeldete Guide erhält weder Kennung noch Wortlaut der Meldung. Befund 4.1 (schwer). Entscheid B9 vom 19.09.2026, so im täglichen Cron umgesetzt. Eine Datenschutzerklärung ohne Speicherdauer ist nach DSG und DSGVO unvollständig.
4.9, Tabelle (Zeile Bestätigung) und Absatz «Bestätigung des Gast-Hinweises» Platzhalter «[PLATZHALTER: Speicherdauer Bestätigungsprotokoll]» ersetzt durch 12 Monate ab dem Beitritt. Zusätzlich: protokolliert werden neu ausdrücklich nur Zeitpunkt, Textversion und Art des Zugangs (App/Browser)ohne Geräte-Kennung. Befunde 4.1 und 4.4. Die Tabelle rechtstext_bestaetigungen ist bewusst ohne geraete_hash gebaut, damit ein 12 Monate haltbarer Nachweis die 30-Tage-Anonymisierung nicht aushebelt. Der Text beschrieb bisher mehr Verarbeitung, als tatsächlich stattfindet.
4.9, Tabelle (neue Zeile) und neuer Absatz «Sperrliste je Firmen-Konto» Neu beschrieben: Sperreintrag aus Geräte-Hash bzw. Browser-Kennung, Firmen-Konto und Ablaufzeitpunkt; Wirkung 24 Stunden für alle Führungen des Firmen-Kontos, danach automatische Löschung; ausdrücklich keine dauerhafte Sperrliste. Entscheid N1 vom 20.09.2026 (Sperre je Firma wird gebaut, Tabelle fuehrung_sperren). Damit ist die bisherige Zusage (Befund 4.3) durch den Code gedeckt und die neue Datenkategorie offengelegt.
4.9, Tabelle (neue Zeile) und neuer Absatz «Freiwillige Bewertung der Führung» Neu: freiwillige Sternebewertung 1–5 ohne Freitext, gespeichert mit Führungs-Kennung und Geräte-Kennung (nur zur Vermeidung von Mehrfachbewertungen); Kennung nach 30 Tagen genullt; der Guide sieht ausschliesslich Durchschnitt und Anzahl. Rechtsgrundlage: Einwilligung durch freiwillige Abgabe. Entscheid N2 vom 20.09.2026 (anonyme Bewertungs-RPC wird gebaut). Bisher war die Bewertung nirgends erfasst (Befund 2.4); sobald sie gespeichert wird, braucht es die Information hier.
4.9, Absatz «Deine Rechte als Gast ohne Konto» Ergänzt, wo der Gast seine Kennung findet: im Browser unter «Kontakt» auf der Zuhör-Seite, in der App unter «Kontakt» im Zuhörer-Bildschirm; dazu der Hinweis, dass die Kennung beim Löschen der Browser-Daten bzw. bei Neuinstallation wechselt, und der Verweis auf Art. 11 DSGVO / Art. 25 DSG. Befund 4.8. Das zugesagte Auskunftsrecht war faktisch nicht ausübbar, weil der Gast den Hash nirgends zu sehen bekam. Entwickler-Erich baut die Anzeige am 20.09.2026 in App und Zuhör-Seite ein.
4.10 «mit Anzeigename und E-Mail-Adresse» → «mit Anzeigename»; ergänzt, dass die E-Mail-Adressen der Mitglieder dem Inhaber nicht angezeigt werden und die Einladung über einen Code läuft. Befund 4.6. firma_mitglieder_anzeige() liefert nur den Namen; die Erklärung kündigte eine Verarbeitung an, die es nicht gibt.
4.11 (neu) Neue Ziffer «Erinnerungsmail vor Ablauf eines Guthaben-Blocks»: 30 Tage vor Ablauf an den Inhaber des Firmen-Kontos, eingeordnet als Vertragsmail (Rechtsgrundlage Vertragserfüllung, keine Werbung, kein Abmeldelink nötig), Versand über Brevo (EU) als bereits genannter Auftragsverarbeiter. Befund 4.7 in Verbindung mit Entscheid N3 (Mail wird gebaut). Die AGB-Zusage braucht ihre datenschutzrechtliche Entsprechung. Brevo ist in Ziffer 3.5/3.6/4.7 und in der Übersicht Ziffer 6 bereits als Auftragsverarbeiter aufgeführt — geprüft, kein Nachtrag in Ziffer 6 nötig.

Nicht geändert (bewusst): Die Platzhalter zu Verantwortlichem, Datenschutz-Kontakt-E-Mail, EU-Vertreter und Jetpack-Einwilligung bleiben offen (Entscheid Treuhänderin/Nobi ausstehend). Die 30-Tage-Anonymisierung der Teilnahmedaten (Entscheid E3) bleibt unverändert.

20.09.2026, Nachtrag Welle 2 (Entscheide Nobi N8–N10 vom 20.09.2026, Abschnitt 8.1)

Ziffer Änderung Grund
7, Aufzählung «Was nach der Löschung bestehen bleibt» Platzhalter «[PLATZHALTER: Aufbewahrungsfrist Support-Korrespondenz]» ersetzt durch 24 Monate ab Abschluss des Anliegens, mit Begründung der Frist. Entscheid N8 vom 20.09.2026. Ohne konkrete Frist ist die Angabe nach Art. 13 Abs. 2 lit. a DSGVO bzw. Art. 19 DSG unvollständig.
7, Aufzählung «Was nach der Löschung bestehen bleibt» Platzhalter «[PLATZHALTER: Aufbewahrungsfrist Betreiber-Benachrichtigungen]» ersetzt durch 12 Monate ab Versand; klargestellt, dass die 10-Jahres-Frist nur für die Mail als Buchungsbeleg gilt. Entscheid N8 vom 20.09.2026. Gleiche Begründung; zusätzlich wird die Abgrenzung zur Buchhaltungspflicht eindeutig.
4.11, zweiter Absatz Ergänzt, dass die Erinnerungsmail keinen Kaufaufruf, keinen Kaufknopf und keine Preisangabe enthält. Entscheid N9 vom 20.09.2026 (reiner Hinweis, kein Kaufknopf, kein Betrag). Die Einordnung als Vertragsmail statt Werbung hält nur, wenn die Mail auch tatsächlich nichts bewirbt — das wird hier ausdrücklich zugesagt und ist für Dora/Wilma zugleich die verbindliche Vorgabe für den Mailtext.
4.9, Absatz «Freiwillige Bewertung der Führung» Ergänzt: Die Bewertungsmaske selbst weist in App und Browser darauf hin, dass die Bewertung freiwillig und anonym ist und der Guide nur den Durchschnitt sieht. Entscheid N10 vom 20.09.2026 (Einzeiler in der Maske, 5 Sprachen). Transparenz am Ort der Datenerhebung ist die Voraussetzung dafür, dass die Sternabgabe als Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO gilt; die Erklärung dokumentiert diese Zusage.

Damit sind in dieser Erklärung alle Platzhalter geschlossen, die von Nobi zu entscheiden waren. Offen bleiben nur die Angaben, die von der Firmen- bzw. Treuhand-Abklärung abhängen (Verantwortlicher inkl. Adresse, Datenschutz-Kontakt-E-Mail, EU-Vertreter nach Art. 27 DSGVO, Jetpack-Einwilligung, Veröffentlichungsdatum).

© 2026 VOXPEERS · Schlau kommunizieren. Sicher navigieren. · Stand: 17.09.2026Funktionen · Preise · Hilfe · AGB (Entwurf) · Datenschutz (Entwurf)Anbieter dieser Seite und Entwickler der App VOXPEERS: [PLATZHALTER: Name / Firma gemäss Entscheid], [PLATZHALTER: Strasse und Hausnummer], [PLATZHALTER: PLZ Ort], Schweiz · Kontakt: info@voxpeers.com · Impressum (Entwurf)
Gelb markierte Angaben sind Platzhalter und werden vor dem öffentlichen Start ergänzt.