Datenschutzerklärung
Stand: 27. Juli 2026
Diese Datenschutzerklärung informiert über die Bearbeitung von Personendaten im Rahmen der Plattform Submira. Wir verarbeiten Personendaten im Einklang mit dem revidierten Schweizer Datenschutzgesetz (revDSG) sowie, soweit anwendbar, der Datenschutz-Grundverordnung der EU (DSGVO).
1. Verantwortliche Stelle
Innopulse Consulting GmbH, Gotthardstrasse 30, 6300 Zug, Schweiz
UID: CHE-219.727.921
E-Mail: datenschutz@submira.ch
Für Datenschutzanfragen erreichen Sie uns jederzeit unter der genannten E-Mail-Adresse. Wir haben keinen gesetzlich vorgeschriebenen Datenschutzbeauftragten bestellt, da die Voraussetzungen dafür nicht erfüllt sind; Anfragen werden direkt durch die Geschäftsleitung bearbeitet.
2. Geltungsbereich und anwendbares Recht
Diese Datenschutzerklärung gilt für die Bearbeitung von Personendaten über die Website submira.ch sowie die Web-Applikation von Submira. Wir bearbeiten Personendaten im Einklang mit dem revidierten Schweizer Datenschutzgesetz (revDSG) und der zugehörigen Verordnung (DSV).
Soweit die Datenschutz-Grundverordnung der EU (DSGVO) anwendbar ist — etwa weil wir Personen in der EU Dienstleistungen anbieten —, halten wir auch deren Vorgaben ein. Massgebend für die Auslegung bleibt im Zweifel das für die betroffene Person günstigere Schutzniveau.
3. Welche Daten wir bearbeiten
- Kontodaten: Name, E-Mail-Adresse, Passwort (ausschliesslich als kryptografischer Hash gespeichert), Spracheinstellung, Zeitpunkt der Zustimmung zu AGB und Datenschutz.
- Workspace-/Firmendaten: Firmenname, UID, Branchen, Referenzen, hochgeladene Dokumente und Wissensinhalte.
- Nutzungsdaten: Bids, Analysen, Angebote, gespeicherte Suchen, Pipeline-Status, Credit-Verbrauch.
- Technische Daten / Server-Logs: IP-Adresse, Browser- und Geräteinformationen, Betriebssystem, Referrer-URL, Zugriffszeitpunkte. Diese Daten fallen technisch bedingt beim Betrieb an und dienen der Sicherheit, Fehleranalyse und Stabilität.
- Kommunikationsdaten: Inhalte, die Sie uns per Kontaktformular oder E-Mail übermitteln (z. B. Anfragen, Name, E-Mail-Adresse).
- Zahlungsdaten: werden über unseren Zahlungsdienstleister Stripe verarbeitet. Vollständige Kreditkartennummern werden nicht bei uns gespeichert.
4. Zwecke und Rechtsgrundlagen
Wir bearbeiten Personendaten zu folgenden Zwecken: Bereitstellung und Betrieb der Plattform, Authentifizierung und Kontoverwaltung, KI-gestützte Analyse und Angebotserstellung, Abrechnung und Zahlungsabwicklung, Gewährleistung von Sicherheit und Stabilität, Versand transaktionaler Benachrichtigungen sowie Bearbeitung von Anfragen.
Soweit die DSGVO anwendbar ist, stützen wir die Bearbeitung auf die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b), die Erfüllung rechtlicher Verpflichtungen (lit. c), unser berechtigtes Interesse an einem sicheren und wirtschaftlichen Betrieb (lit. f) sowie, wo erforderlich, Ihre Einwilligung (lit. a). Nach revDSG erfolgt die Bearbeitung gestützt auf Vertrag, Gesetz oder überwiegendes berechtigtes Interesse.
5. Cookies und Tracking
Submira setzt ausschliesslich technisch notwendige Cookies ein, die für Anmeldung, Sitzungsverwaltung und Sicherheit erforderlich sind. Diese Cookies bedürfen keiner Einwilligung.
Wir verwenden keine Werbe-Cookies und kein Cross-Site-Tracking. Sofern wir Reichweitenmessung einsetzen, erfolgt dies datensparsam und, wo erforderlich, nur mit Ihrer Einwilligung, die Sie jederzeit widerrufen können.
6. Auftragsbearbeiter (Subprozessoren)
Wir setzen sorgfältig ausgewählte Dienstleister ein, die Personendaten in unserem Auftrag und nach unseren Weisungen bearbeiten. Mit allen Auftragsbearbeitern bestehen Auftragsverarbeitungsverträge (AVV):
| Dienstleister | Zweck | Ort |
|---|---|---|
| Supabase | Datenbank, Authentifizierung, Speicher | EU (Frankfurt) |
| Vercel | Hosting, Auslieferung | EU (Frankfurt) |
| Anthropic (PBC) | KI-Analyse und -Generierung (Standard; ersetzbar) | USA / EU |
| Voyage AI | Vektor-Embeddings (Zero-Data-Retention) | USA / EU |
| Stripe | Zahlungsabwicklung | EU / USA |
| Resend | Transaktionale E-Mails | EU / USA |
7. Datenstandort und internationale Übermittlung
Die Datenbank und die Auslieferung der Applikation werden über Rechenzentren in der EU (Frankfurt, eu-central-1) betrieben. Personendaten verbleiben damit grundsätzlich in der Schweiz und der EU.
Soweit einzelne Subprozessoren Daten in Drittländer (insbesondere die USA) übermitteln, stellen wir ein angemessenes Schutzniveau sicher — etwa durch Standardvertragsklauseln, einen Angemessenheitsbeschluss bzw. anerkannte Zertifizierungen sowie ergänzende technische Massnahmen wie Verschlüsselung.
8. KI-gestützte Verarbeitung
Für die Analyse von Ausschreibungsunterlagen und die Erstellung von Angebotsentwürfen setzen wir KI-Sprachmodelle ein. Standardmässig ist dies Anthropic (Claude); die übermittelten Inhalte werden vertraglich nicht zum Training der Modelle verwendet. Für Vektor-Embeddings nutzen wir Voyage AI im Zero-Data-Retention-Modus.
Es findet keine ausschliesslich automatisierte Entscheidung mit rechtlicher Wirkung oder erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO bzw. Art. 21 revDSG statt — KI-Ergebnisse sind Vorschläge; die Bewertung und Entscheidung verbleiben stets bei Ihnen.
Enterprise-Kunden können über «Bring-Your-Own-Key» einen eigenen KI-Endpunkt (z. B. Azure OpenAI oder ein selbst gehostetes Modell) hinterlegen. In diesem Fall ist Anthropic nicht mehr Subprozessor, und die Verarbeitung erfolgt über den vom Kunden bestimmten Anbieter.
9. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie dies für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (etwa handels- und steuerrechtliche Fristen für Rechnungsdaten von bis zu zehn Jahren) es verlangen.
Bei Löschung Ihres Kontos werden Ihre Daten unwiderruflich entfernt, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Server-Logs werden nach kurzer Frist automatisch gelöscht oder anonymisiert.
10. Anbindung an simap.ch
Submira bezieht öffentliche Ausschreibungspublikationen über die offizielle Programmierschnittstelle (API) der simap.ch-Plattform (Verein simap.ch). Diese öffentlichen Publikationsdaten enthalten in der Regel keine Personendaten; sie werden ohne Ihre Beteiligung abgerufen.
Optional können Sie Ihr persönliches simap.ch-Benutzerkonto mit Submira verbinden (OAuth 2.0 mit PKCE und Zwei-Faktor-Authentifizierung). In diesem Fall speichern wir die von simap ausgestellten Zugriffs- und Erneuerungs-Token ausschliesslich verschlüsselt (AES-256) und nutzen sie nur, um von Ihnen ausdrücklich ausgelöste Aktionen in Ihrem Namen auszuführen — namentlich Interesse bekunden, am Frage-Antwort-Forum teilnehmen, Ausschreibungsunterlagen beziehen und Angebote digital einreichen.
Es findet kein automatisierter Zugriff auf geschützte simap-Ressourcen ohne eine von Ihnen ausgelöste Handlung statt. Sie können die Verbindung jederzeit in den Einstellungen trennen; die gespeicherten Token werden dann gelöscht. Für die Bearbeitung Ihrer Daten innerhalb von simap.ch ist der Verein simap.ch verantwortlich; es gelten dessen Datenschutzbestimmungen.
10. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen zum Schutz Ihrer Daten: Verschlüsselung in Transit (TLS) und at-rest, strikte Mandantentrennung über Row Level Security, optionale Zwei-Faktor-Authentifizierung und SSO, Verschlüsselung sensibler Schlüssel (AES-256), Zugriffsbeschränkungen sowie Audit-Protokollierung sicherheitsrelevanter Vorgänge.
Trotz aller Sorgfalt kann keine Datenübertragung über das Internet absolute Sicherheit gewährleisten. Wir verbessern unsere Schutzmassnahmen laufend nach dem Stand der Technik.
11. Ihre Rechte
- Auskunft über die bearbeiteten Daten — direkt über «Einstellungen → Daten exportieren».
- Berichtigung unrichtiger oder unvollständiger Daten.
- Löschung («Recht auf Vergessenwerden») — direkt über «Einstellungen → Konto löschen».
- Einschränkung der Bearbeitung und Widerspruch gegen bestimmte Bearbeitungen.
- Datenübertragbarkeit in einem strukturierten, gängigen Format (JSON-Export).
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
- Beschwerde bei der zuständigen Aufsichtsbehörde.
12. Kontakt und Aufsichtsbehörde
Zur Ausübung Ihrer Rechte oder bei Fragen zum Datenschutz: datenschutz@submira.ch. Wir beantworten Anfragen innert angemessener Frist.
Sie haben das Recht, sich bei der zuständigen Aufsichtsbehörde zu beschweren. In der Schweiz ist dies der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB), Feldeggweg 1, 3003 Bern. Im Anwendungsbereich der DSGVO können Sie sich an die Aufsichtsbehörde Ihres Mitgliedstaates wenden.
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, um sie an geänderte Rechtslagen oder Funktionen anzupassen. Massgebend ist die jeweils auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir Sie in geeigneter Form.