Auftrags­bearbeitungs­vertrag

Gültig ab: 5. Oktober 2026  ·  Zuletzt überprüft: 5. Oktober 2026

Zusammenfassung. Wenn eine Organisation Custodian für die bei ihr tätigen Personen nutzt, entscheidet die Organisation, zu welchem Zweck deren Daten bearbeitet werden, und Custodian bearbeitet sie nur auf Weisung der Organisation. Dieser Vertrag legt dafür die Regeln fest, wie es Art. 28 DSGVO und Art. 9 des schweizerischen Bundesgesetzes über den Datenschutz (DSG) verlangen. Er ist Bestandteil der Nutzungsbedingungen und des schriftlichen Vertrags mit der Organisation.

1. Parteien

  • Verantwortlicher: die Organisation, die mit Custodian einen schriftlichen Vertrag abgeschlossen hat (der «Kunde»).
  • Auftragsbearbeiter: Mirko Casu, der Custodian als Privatperson betreibt («Custodian»). Custodian ist ein in Lausanne, Schweiz, entwickeltes Projekt und noch keine eingetragene Gesellschaft. Nach ihrer Eintragung übernimmt die Gesellschaft diesen Vertrag, wie in Ziffer 1 der Nutzungsbedingungen beschrieben.

Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in Fragen des Datenschutzes, so gilt dieser Vertrag.

Dieser Vertrag ist auf Englisch, Deutsch, Französisch und Italienisch verfügbar. Weichen eine Übersetzung und der englische Text voneinander ab, ist der englische Text massgebend.

2. Gegenstand, Dauer und Zweck

Custodian bearbeitet Personendaten der Teilnehmenden des Kunden, um jeder teilnehmenden Person zu zeigen, wie KI-Assistenten sie beeinflussen, und um dem Kunden zusammengefasste Zahlen von mindestens sechs Teilnehmenden zu zeigen. Die Bearbeitung besteht aus: Erhebung über die Browser-Erweiterung und den Connector, De-Identifizierung, Speicherung, Analyse durch das Modell, Anzeige in den Dashboards, E-Mails an das Custodian-Team über neue Konten und Löschung. Die Bearbeitung dauert so lange wie der schriftliche Vertrag, zuzüglich der Löschfrist nach Ziffer 9.

3. Daten und betroffene Personen

  • Betroffene Personen: die beim Kunden angestellten und die von ihm beauftragten Personen, die mit dem Einladungscode des Kunden ein Konto erstellen («Teilnehmende»).
  • Kontodaten: Benutzername, Passwort-Hash, anonyme ID, Hashes der Sitzungstoken.
  • Aufzeichnungen der Unterhaltungen: was die teilnehmende Person und der KI-Assistent geschrieben haben, mit Zeitpunkt, Assistent, Kennungen von Unterhaltung und Nachricht sowie Website und Pfad der Seite. Namen und andere identifizierende Angaben werden vor der Speicherung entfernt, und die Aufzeichnungen werden unter einer anonymen ID aufbewahrt, die der Dienst dem Konto zuordnen kann (pseudonymisierte Daten).
  • Ergebnisse: Schätzungen mentaler Zustände und Bewertungen der Antworten des Assistenten.
  • Besondere Kategorien: Die Schätzungen mentaler Zustände können Daten über die Gesundheit sein, und die Aufzeichnungen der Unterhaltungen können alles enthalten, was eine teilnehmende Person schreibt. Beide können besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und besonders schützenswerte Personendaten (Art. 5 Bst. c DSG) sein.

4. Weisungen des Kunden

Custodian bearbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in andere Staaten. Der schriftliche Vertrag, die Nutzungsbedingungen und dieser Vertrag bilden diese Weisungen. Verpflichtet ein Gesetz Custodian, die Daten auf andere Weise zu bearbeiten, so informiert Custodian den Kunden vorher darüber, es sei denn, dieses Gesetz verbietet eine solche Mitteilung. Custodian informiert den Kunden sofort, wenn eine Weisung nach Auffassung von Custodian gegen das Datenschutzrecht verstösst. Custodian verwendet die Daten nicht für eigene Zwecke und verkauft sie nicht.

Der Kunde ist für die Rechtsgrundlage der Bearbeitung verantwortlich: die ausdrückliche Einwilligung jeder teilnehmenden Person (Art. 6 Abs. 1 Bst. a und Art. 9 Abs. 2 Bst. a DSGVO; Art. 6 Abs. 6 und 7 DSG). Bevor eine Person teilnimmt, holt der Kunde diese Einwilligung ein und bewahrt einen Nachweis darüber auf. Die Teilnahme muss freiwillig sein: Eine Person kann die Teilnahme ablehnen oder ihre Einwilligung jederzeit widerrufen, ohne dass ihr daraus ein Nachteil entsteht. Es wird nichts erhoben, bevor die teilnehmende Person die Erfassung einschaltet, und sie kann die Erfassung jederzeit ausschalten.

5. Vertraulichkeit

Jede Person, die die Daten für Custodian bearbeitet, ist zur Vertraulichkeit verpflichtet. Nur der Administrator von Custodian hat Zugang zum Dienst, und er sieht im normalen Betrieb des Dienstes Teilnahmezahlen unter anonymen IDs, keinen Text aus Unterhaltungen und keine individuellen Ergebnisse.

6. Sicherheitsmassnahmen

  • Verschlüsselte Verbindungen (TLS) von der Erweiterung, dem Connector und der Website zum Dienst.
  • De-Identifizierung mit Presidio, bevor etwas gespeichert wird; Aufzeichnungen unter einer anonymen ID, nie unter dem Benutzernamen.
  • Analyse innerhalb des Dienstes, auf dessen Server in der EU; kein Text aus Unterhaltungen geht an einen KI-Anbieter.
  • Passwörter als Argon2-Hashes gespeichert; Sitzungstoken nur als Hashes gespeichert; Begrenzung der Anmeldeversuche und der Anfragen.
  • Der Dienst antwortet nur über den Proxy der Website; kein Port des Servers des Dienstes ist zum Internet hin offen.
  • Verschlüsselter Datenträger; Dateien des Dienstes nur für den Systembenutzer des Dienstes lesbar.
  • Die Organisationsansicht zeigt Zahlen nur dort, wo mindestens sechs Teilnehmende beitragen, und lässt sich nicht bis auf eine Person filtern.

Die Sicherheitsseite beschreibt diese Massnahmen ausführlicher. Custodian hält sie auf dem aktuellen Stand und senkt das Schutzniveau nicht.

7. Unterauftragsbearbeiter

Der Kunde genehmigt die folgenden Unterauftragsbearbeiter:

  • Cloudflare, Inc. (USA): überträgt den Datenverkehr zwischen den Computern der Teilnehmenden und dem Dienst, stellt die Website bereit und leitet E-Mails weiter, die an info@custodian.health gesendet werden.
  • Infomaniak Network SA (Schweiz): sendet die E-Mails des Dienstes an das Custodian-Team und stellt das Postfach des Teams bereit; die E-Mails enthalten die Benutzernamen neuer Konten.

Custodian verpflichtet jeden Unterauftragsbearbeiter vertraglich auf Datenschutzpflichten, die mindestens den gleichen Schutz bieten wie dieser Vertrag, und bleibt gegenüber dem Kunden für die Tätigkeit seiner Unterauftragsbearbeiter haftbar. Custodian informiert den Kunden mindestens 30 Tage, bevor ein Unterauftragsbearbeiter hinzugefügt oder ersetzt wird. Der Kunde kann innerhalb dieser Frist widersprechen; einigen sich die Parteien nicht, kann der Kunde den Vertrag kündigen.

8. Standort und Übermittlungen

Der Dienst, der die Aufzeichnungen der Unterhaltungen speichert und analysiert, läuft auf einem Server, den Custodian in Italien betreibt, innerhalb der EU. Übermittlungen an Cloudflare in den USA stützen sich auf die Zertifizierung von Cloudflare nach dem Datenschutzrahmen EU-USA (EU-U.S. Data Privacy Framework) und nach dem Swiss-U.S. Data Privacy Framework sowie auf die Standardvertragsklauseln der Europäischen Kommission. Übermittlungen an Infomaniak in der Schweiz stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz.

9. Löschung bei Vertragsende

Custodian löscht die Konten, die Aufzeichnungen der Unterhaltungen und die Ergebnisse der Teilnehmenden 30 Tage nach dem Ende des schriftlichen Vertrags, sofern der Vertrag keine kürzere Frist vorsieht. Vorher kann der Kunde seine zusammengefassten Ergebnisse verlangen. Eine teilnehmende Person kann ihr eigenes Konto und alle zugehörigen Daten jederzeit über ihr Dashboard löschen.

10. Unterstützung des Kunden

  • Rechte der Teilnehmenden. Jede teilnehmende Person kann ihre Daten über ihr eigenes Dashboard exportieren und löschen. Custodian unterstützt den Kunden bei der Beantwortung aller anderen Anfragen und leitet jede Anfrage, die Custodian zu den Daten des Kunden erhält, an den Kunden weiter.
  • Verletzungen der Datensicherheit. Custodian informiert den Kunden unverzüglich, spätestens aber innerhalb von 48 Stunden, nachdem Custodian von einer Verletzung der Datensicherheit bei den Daten des Kunden Kenntnis erlangt hat, und liefert dabei die Informationen, die der Kunde für seine eigene Meldung benötigt.
  • Folgenabschätzungen. Custodian stellt dem Kunden die Informationen zur Verfügung, die er für eine Datenschutz-Folgenabschätzung und für Konsultationen der Behörde oder der Arbeitnehmervertretung benötigt.

11. Audits

Custodian stellt dem Kunden die Informationen zur Verfügung, die nötig sind, um nachzuweisen, dass Custodian diesen Vertrag einhält. Der Kunde oder ein vom Kunden gewählter, zur Vertraulichkeit verpflichteter Prüfer kann einmal pro Jahr ein Audit durchführen, mit einer Vorankündigung von 30 Tagen. Nach einer Verletzung der Datensicherheit, die die Daten des Kunden betrifft, oder wenn eine Datenschutzaufsichtsbehörde dies verlangt, kann der Kunde auch zu anderen Zeitpunkten ein Audit durchführen, mit einer Vorankündigung von 7 Tagen. Jede Partei trägt ihre eigenen Kosten.

12. Haftung und anwendbares Recht

Für Haftung, anwendbares Recht und Gerichtsstand gelten die Bestimmungen der Nutzungsbedingungen, ausser soweit das Datenschutzrecht keine Beschränkung zulässt.

13. Kontakt

Custodian, ein in Lausanne, Schweiz, entwickeltes Projekt
Betrieben von Mirko Casu (Postadresse auf Anfrage)
Kontakt: info@custodian.health