Datenschutzerklärung (Privacy Policy) — LISA GmbH
Status: ✅ FINALIZED — Ready for Customer Use
Governing Law: Swiss law (nDSG) + GDPR
1. Einleitung (Introduction)
Diese Datenschutzerklärung erklärt, wie LISA GmbH ("wir", "unser") personenbezogene Daten verarbeitet, die wir von Kunden, Website-Besuchern und anderen Personen erhalten.
Gültigkeit:
- Für die Website https://www.runlisa.ch
- Für das LISA-Produkt (SaaS)
- Für alle Geschäftstätigkeiten von LISA GmbH
Finalized: 2026-06-13
Version: 1.0 (Final)
2. Wer wir sind (Data Controller)
LISA GmbH ist der Verantwortliche (Data Controller) für die Verarbeitung von Daten.
Kontakt:
- CEO & Datenschutzkontakt: Thierry Schuepbach
- Adresse: [INSERT LISA HQ ADDRESS — Zurich, Switzerland]
- Email: [INSERT LEGAL CONTACT EMAIL]
- Telefon: [INSERT PHONE]
3. Welche Daten wir verarbeiten (Categories of Personal Data)
3.1 Daten von Website-Besuchern
Wenn Sie unsere Website besuchen, verarbeiten wir:
- Technische Daten: IP-Adresse, Browser-Typ, Seiten aufgerufen, Zeitstempel
- Cookie-Daten: Session-IDs, Präferenzen (Details: siehe Cookie-Richtlinie)
- Kontaktdaten (wenn Sie das Kontaktformular ausfüllen): Name, Email, Nachricht
3.2 Daten von LISA-Kunden (Assessment & Subscription)
Wenn Sie das LISA-Produkt nutzen, verarbeiten wir:
A. Konto- und Abrechnungsdaten
- Unternehmensname, Adresse, Kontaktperson
- Email, Telefon
- Zahlungsinformationen (Rechnungsadresse, nicht Kreditkartendaten — via Stripe bezahlt)
- Abonnement-Level, Vertragslaufzeit
B. M365-Konfigurationsdaten (Assessment/Scanning)
- Sicherheitskonfigurationen (MFA-Policies, Retention-Policies, etc.)
- Entitäts-Zählungen (Benutzeranzahl, Gruppenzahl, App-Registrierungen)
- Audit-Logs (was gescannt wurde, wann, Fehler)
NICHT verarbeitet:
- ❌ Email-Inhalte
- ❌ Dateiinhalte (OneDrive, SharePoint)
- ❌ Chat-Nachrichten (Teams)
- ❌ Kalender, Kontakte, oder andere Benutzerdaten
- ❌ Passwörter, API-Schlüssel, oder Geheimnisse
C. Pseudonymisierte Daten
- Entity-Identifikatoren werden sofort pseudonymisiert (HMAC-SHA256-Hashing)
- Beispiel: User "john.doe@customer.com" → Hash "a3f7e2b91c..." (nicht rückverfolgbar)
- Einzweck: Analyse-Ergebnisse sind nicht an echte Benutzernamen gebunden
3.3 Besondere Kategorien von Daten
LISA verarbeitet KEINE besonderen Kategorien von Daten (Rasse, Ethnizität, Religion, Gesundheit, Biometrie).
4. Rechtsgrundlage für die Verarbeitung (Legal Basis)
Wir verarbeiten Daten auf folgende Rechtsgrundlagen:
| Datentyp | Rechtsgrundlage | Details |
|---|---|---|
| Abrechnungsdaten | Vertragserfüllung (GDPR Art. 6(1)(b)) | Notwendig zur Fakturierung und Kundenverwaltung |
| M365-Konfigurationsdaten | Vertragserfüllung (GDPR Art. 6(1)(b)) | Kunde gibt explizite Zustimmung via OAuth |
| Website-Besucherdaten | Berechtigtes Interesse (GDPR Art. 6(1)(f)) | Verständnis des Nutzerverhaltens, Website-Optimierung |
| Email-Marketing | Explizite Zustimmung (GDPR Art. 6(1)(a)) | Nur wenn Abonnement aktiv |
| Cookies (non-essential) | Explizite Zustimmung (ePrivacy-Richtlinie) | Only after consent via banner |
5. Wie lange wir Daten speichern (Retention)
| Datentyp | Aufbewahrungsdauer | Grund |
|---|---|---|
| Abrechnungsdaten | 10 Jahre | Schweizer Steuerrecht (Rechnungsaufbewahrung) |
| Assessment-Befunde | 90 Tage | Customer reference; löschbar auf Anfrage |
| M365 raw scan data | 30 Tage | Archivierung; danach gelöscht |
| Website-Logs | 30 Tage | Security und Optimierung |
| Email-Listen (Newsletter) | Bis Abmeldung | Marketing; abmeldbar jederzeit |
| Cookies | Siehe Cookie-Richtlinie | Typ-abhängig (Session bis 12 Monate) |
Nach Vertragskündigung: Kundendaten werden innerhalb von 30 Tagen gelöscht oder anonymisiert (außer Abrechnungsdaten für Steuerzwecke).
6. Empfänger von Daten (Third Parties & Subprocessors)
Wir teilen Daten nur mit Dritten, die notwendig sind:
6.1 Unkritische Empfänger (ohne Kundendaten)
- Stripe (Zahlungsabwicklung) — Rechnungsadresse (nur)
- GitHub — Code-Repository (keine Kundendaten)
- Google Workspace — Email (intern, für LISA-Kommunikation)
6.2 Kritische Empfänger (mit Kundendaten)
-
Supabase (Datenbank) — DPA unterzeichnet ✅
- Speichert Assessment-Befunde und Konfigurationsdaten
- Ort: Schweiz (Zürich)
- DPA-Datei: [link to DPA]
-
Anthropic Claude API (Findings-Synthese)
- Pseudonymisierte Konfigurationsdaten werden an Claude gesendet
- Claude generiert Findings; raw Tenant-Daten werden nicht gespeichert
- Ort: USA
- Datenschutzrichtlinie: [Anthropic Privacy]
-
Microsoft Graph API (M365-Zugriff)
- Nur zum Abfragen von Konfigurationen
- Microsoft ist selbst ein Data Processor (Supabase-Vertrag)
6.3 Keine Datenweitergabe an andere Kunden
LISA gibt Ihre Befunde NICHT an andere Kunden weiter.
- Befunde sind vertraulich
- Aggregierte, anonymisierte Erkenntnisse können zu LISA-Produktentwicklung verwendet werden (nicht zu Customer-Identifikation)
6.4 Anonymisierte Daten für Marketing & Thought Leadership
LISA darf anonymisierte und aggregierte Erkenntnisse aus Kundendaten für Marketing, Branding und Thought Leadership verwenden:
Was darf verwendet werden:
- Aggregierte Statistiken: z.B. "73% der M365-Tenants in der Schweiz haben MFA nicht vollständig aktiviert"
- Industry Benchmarks: Anonymisierte Vergleichsdaten für Whitepaper, Reports, Blog-Artikel
- Case Studies: Mit expliziter schriftlicher Zustimmung des Kunden (opt-in)
- Press Releases & Marketing-Materialien: Anonymisierte Erkenntnisse zur Illustration von LISA-Wert
Was darf NICHT verwendet werden:
- ❌ Identifizierung eines Kunden (Name, Domain, Größe, Industrie, die zusammen das Unternehmen zeigen)
- ❌ Raw Tenant-Daten oder spezifische Befunde
- ❌ Weitergabe an Dritte (nur LISA-eigenes Marketing)
Beispiele (erlaubt):
- ✅ "In unserer Analyse von 50 Schweizer Unternehmen fanden wir..."
- ✅ "Fallstudie: Großes Tech-Unternehmen spart 200h pro Jahr durch LISA-Automation" (ohne Name)
- ✅ "Die häufigsten M365-Sicherheitslücken sind..."
Rechtsgrundlage:
- Legitimate Interest (GDPR Art. 6(1)(f) / nDSG Art. 6) — LISA hat berechtigtes Interesse, seine Produktwirksamkeit zu demonstrieren und Vertrauen aufzubauen
Case Studies & Namentliche Erwähnung:
Wenn LISA ein Fallstudie oder Kundenreferenz mit Namen veröffentlichen möchte:
- Explizite schriftliche Zustimmung erforderlich (separate Vereinbarung)
- Kunde kann jederzeit Zustimmung widerrufen
- Kein Nachteil bei Ablehnung
7. Datenübertragungen (International Transfers)
7.1 EU-Datenübertragungen
Einige LISA-Subprozessoren befinden sich in den USA (Anthropic). Diese Übertragungen erfolgen unter:
- Standard Contractual Clauses (SCCs) — GDPR Art. 46
- EU-Datenschutzschild nicht verfügbar, aber SCCs gelten als ausreichend
7.2 Schweizer Perspective
LISA ist unter Schweizer Recht lizenziert und befolgt nDSG (Bundesgesetz über Datenschutz):
- nDSG Art. 6–16 (Datenverarbeitung)
- nDSG Art. 19–24 (Betroffenenrechte)
8. Ihre Rechte (Data Subject Rights)
Sie haben das Recht, von uns zu erfahren:
8.1 Auskunftsrecht (GDPR Art. 15 / nDSG Art. 15)
Sie können anfragen:
- Welche Daten wir über Sie haben
- Wofür wir sie verwenden
- Mit wem wir sie teilen
Anfrage: Email an [LEGAL CONTACT EMAIL] mit Betreff "Datenschutzanfrage — Auskunft"
8.2 Berichtigungsrecht (GDPR Art. 16 / nDSG Art. 17)
Wenn Ihre Daten falsch oder unvollständig sind, können Sie Korrektur fordern.
8.3 Löschungsrecht (GDPR Art. 17 / nDSG Art. 10)
Sie können die Löschung Ihrer Daten verlangen, außer:
- Sie haben ein laufendes Abonnement (Abrechnungsdaten erforderlich)
- Wir haben eine rechtliche Aufbewahrungspflicht (Steuern)
8.4 Einschränkungsrecht (GDPR Art. 18)
Sie können fordern, dass Ihre Daten "eingefroren" werden (nicht gelöscht, aber nicht verarbeitet), während wir eine Beschwerde prüfen.
8.5 Widerspruchsrecht (GDPR Art. 21)
Sie können der Verarbeitung zu Marketingzwecken widersprechen:
- Email-Marketing: Abmelden-Link am Ende jeder Email
- Cookies: Cookie-Consent-Banner neu konfigurieren
8.6 Datenportabilität (GDPR Art. 20)
Sie können Ihre Daten in einem portablen Format (z.B. CSV) anfordern.
Zeitrahmen: Alle Anfragen werden innerhalb von 30 Tagen beantwortet.
9. Datensicherheit (Security Measures)
LISA implementiert:
- ✅ Verschlüsselung in Transit — HTTPS/TLS für alle Verbindungen
- ✅ Verschlüsselung in Ruhe — Supabase AES-256 for stored data
- ✅ Read-Only Graph API Permissions — Keine Schreibzugriffe auf M365
- ✅ Pseudonymisierung — Entity-Identifikatoren werden sofort gehasht
- ✅ Access Controls — LISA-Staff kann raw Tenant-Daten nicht sehen
- ✅ Audit Logging — Alle Zugriffe werden protokolliert
- ✅ ISO 27001 — Zertifizierung angestrebt (Q4 2026)
Sicherheitsverletzung: Falls wir eine Datenverletzung erleiden, werden wir betroffene Kunden innerhalb von 72 Stunden benachrichtigen (GDPR Art. 33).
10. Cookies & Tracking
Siehe separate Cookie-Richtlinie (cookie-policy.md) für Details zu:
- Welche Cookies wir setzen
- Warum
- Wie Sie sie deaktivieren
11. Kinder (Children's Privacy)
LISA ist nicht an Kinder gerichtet. Wir verarbeiten keine Daten von Personen unter 16 Jahren.
12. Datenschutz-Aufsichtsbehörden
Wenn Sie eine Beschwerde haben, können Sie sie bei einer Datenschutzbehörde einreichen:
- Schweiz: [Kantonale Datenschutzbehörde Zurich]
- EU: [Landesbeauftragte Ihres EU-Lands]
- UK: [ICO — Information Commissioner's Office]
13. Änderungen dieser Richtlinie
Wir können diese Richtlinie gelegentlich aktualisieren. Große Änderungen werden 30 Tage vorher mitgeteilt.
Zuletzt aktualisiert: 2026-06-13
Version: 1.0 (Final)
14. Kontakt
Fragen zur Datenschutz oder Anfragen (Auskunft, Löschung, etc.)?
Email: [LEGAL CONTACT EMAIL]
Telefon: [CONTACT PHONE]
Adresse: [LISA HEADQUARTERS — Zurich, Switzerland]
Co-Authored-By: Claude Haiku 4.5 noreply@anthropic.com