Datenschutz
Verantwortlicher
Laggner Digital Solutions, Inhaber Stefan Laggner Spitalstrasse 64, 9472 Grabs, Schweiz E-Mail: hallo@laggner.li
Grundsätze
Wir bearbeiten Personendaten nach dem schweizerischen Datenschutzgesetz (DSG) und, soweit anwendbar, nach der Datenschutz-Grundverordnung der EU (DSGVO). Wir erheben nur Daten, die für den Betrieb von mimaster erforderlich sind, und geben keine Personendaten an Dritte weiter, ausser dies ist zur Leistungserbringung nötig (Auftragsverarbeiter unten) oder gesetzlich verlangt.
Welche Daten wir bearbeiten und wozu
| Datenkategorie | Beispiele | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Kontodaten | Name, E-Mail (über den Login-Dienst), Organisationszugehörigkeit, Rolle | Konto- und Vertragsverwaltung, Login | Vertragserfüllung |
| Nutzungsinhalte | in mimaster erstellte Inhalte und hochgeladene Dateien | Kern der Dienstleistung | Vertragserfüllung |
| Zahlungsdaten | Abrechnungsname/-adresse, Abo-Status; keine Kartendaten bei uns (Verarbeitung durch Stripe) | Abrechnung | Vertragserfüllung, gesetzliche Pflichten |
| Kommunikationsdaten | Support-Anfragen, Systemmails | Support, Vertragsdurchführung | Vertragserfüllung, berechtigtes Interesse |
| Technische Daten | IP-Adresse, Zeitstempel, Fehler-/Logdaten | Sicherheit, Betrieb, Fehleranalyse | berechtigtes Interesse |
| Analysedaten | pseudonyme Nutzungsstatistiken (nur nach Einwilligung) | Verbesserung des Angebots | Einwilligung (widerruflich) |
Auftragsverarbeiter / Empfänger
| Dienst | Zweck | Sitz / Datenstandort | Hinweis |
|---|---|---|---|
| Cloudflare, Inc. | CDN, DNS, Schutz vor Angriffen | USA/EU (weltweites Netz) | Datenübertragung in die USA möglich; Absicherung über Standardvertragsklauseln |
| Eigenes Hosting (EU) | Betrieb der Anwendung und Datenbank | EU | — |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung, Abo-Verwaltung | Irland/USA | Kartendaten ausschliesslich bei Stripe; eigene Datenschutzerklärung von Stripe gilt ergänzend |
| Amazon Web Services (SES) | Versand von System-E-Mails | Frankfurt (eu-central-1) | — |
| Zitadel (selbst betrieben) | Login und Authentifizierung über den zentralen Anmeldedienst des Anbieters: Das Kundenkonto (Name, E-Mail-Adresse, verknüpfte Login-Anbieter wie Google) wird produktübergreifend für alle Angebote des Anbieters gespeichert; die Anmeldung erfolgt je Produkt separat | EU | Produkt- und Nutzungsdaten verbleiben getrennt beim jeweiligen Produkt |
| Sentry (selbst betrieben) | Fehleranalyse | EU | technische Fehlerdaten; personenbezogene Inhalte werden gefiltert |
| Google Ireland Ltd. (Analytics 4) | Reichweitenmessung — nur nach Einwilligung | Irland/USA | Consent Mode v2; Datenübertragung in die USA möglich; Widerruf jederzeit über «Cookie-Einstellungen» |
| DigitalOcean LLC (Spaces) | Dateispeicher | Frankfurt | — |
Cookies und Einwilligung
Technisch notwendige Cookies (insbesondere Session-Cookies) benötigen keine Einwilligung. Analyse-Cookies (Google Analytics) setzen wir erst nach Ihrer ausdrücklichen Einwilligung über den Cookie-Banner; vor der Einwilligung werden keine entsprechenden Dienste geladen. Sie können Ihre Wahl jederzeit über den Link «Cookie-Einstellungen» im Footer ändern; bei Ablehnung oder Widerruf werden gesetzte Tracking-Cookies gelöscht.
Aufbewahrung und Löschung
Kontodaten und Nutzungsinhalte bearbeiten wir für die Dauer der Vertragsbeziehung. Nach Löschung des Kontos bzw. der Organisation werden Personendaten innert 30 Tagen gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere buchhaltungsrechtliche, 10 Jahre) entgegenstehen. Sicherungskopien (Backups) rotieren automatisch; gelöschte Daten verschwinden mit dem Rotationszyklus auch aus den Backups.
Datensicherheit
Übertragung ausschliesslich verschlüsselt (TLS); Zugriff auf Produktionsdaten nur für Berechtigte; Infrastruktur ausschliesslich über abgesicherte Zugänge erreichbar; regelmässige, verschlüsselte Backups.
Ihre Rechte
Sie haben — im Rahmen von DSG bzw. DSGVO — das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung, Herausgabe bzw. Übertragung Ihrer Daten sowie Widerspruch gegen bestimmte Bearbeitungen. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Anfragen an: hallo@laggner.li. Wir können zur Bearbeitung einen Identitätsnachweis verlangen.
Aufsichtsbehörde
Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB). Betroffene in der EU können sich zudem an ihre nationale Datenschutz-Aufsichtsbehörde wenden.
Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, insbesondere bei Änderungen des Dienstes oder der Rechtslage. Es gilt die jeweils auf mimaster.com veröffentlichte Fassung; bei wesentlichen Änderungen informieren wir aktive Nutzer in geeigneter Form.
Stand: 24. Juli 2026
Auftragsverarbeitung (AVV)
Der folgende Auftragsverarbeitungsvertrag ist ein Vertragsdokument und Bestandteil dieser Datenschutzangaben.
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
Version 1.0 — gilt ergänzend zu den AGB von mimaster (mimaster.com).
1. Parteien
Verantwortlicher: der Kunde (der Betrieb, der mimaster nutzt und den Vertrag in der Anwendung abschliesst — Firma und Konto werden beim Abschluss protokolliert).
Auftragsverarbeiter: Laggner Digital Solutions, Inhaber Stefan Laggner, Spitalstrasse 64, 9472 Grabs, Schweiz, E-Mail: hallo@laggner.li (nachfolgend «Anbieter»).
2. Gegenstand und Dauer
Der Anbieter betreibt für den Kunden die Software mimaster (Software-as-a-Service auf mimaster.com) und verarbeitet dabei personenbezogene Daten im Auftrag des Kunden. Der Vertrag gilt für die Dauer des Nutzungsvertrags und endet mit dessen Beendigung; Ziffer 9 (Löschung und Rückgabe) bleibt vorbehalten.
3. Art, Zweck und Umfang der Verarbeitung
Speicherung, Anzeige, Organisation und Übermittlung der vom Kunden in mimaster eingegebenen Daten zum Zweck der Bereitstellung der vertraglichen Funktionen (insbesondere Erfassung und Verwaltung von Briefings, Produkten, Änderungswünschen und Störungsmeldungen sowie Abonnement- und Umsatzbeteiligungs-Abrechnung inkl. Benachrichtigungen und Exporte). Eine Verarbeitung zu eigenen Zwecken des Anbieters findet nicht statt.
4. Datenarten und Kreis der betroffenen Personen
- Datenarten: Konto- und Stammdaten der Organisation des Kunden und ihrer Mitglieder (Name, Firma, Adresse, E-Mail, Kontaktdaten), Inhalte der eingereichten Briefings, Produkt- und Änderungswunsch-Angaben inkl. Anhängen, Störungsmeldungen und Support-Anfragen, Abrechnungs- und Auszahlungs-Metadaten.
- Betroffene: Mitglieder und Ansprechpartner der Organisation des Kunden sowie von der Organisation in Briefings, Anhängen oder Änderungswünschen erfasste Dritte.
5. Weisungen
Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden; die Nutzung der Anwendungsfunktionen gilt als Weisung. Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich und darf die Ausführung aussetzen.
6. Vertraulichkeit und technisch-organisatorische Massnahmen
Der Anbieter verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit. Er trifft angemessene technische und organisatorische Massnahmen nach Art. 32 DSGVO, insbesondere: Verschlüsselung der Übertragung (TLS), Zugriffskontrolle mit rollenbasierten Berechtigungen und zentraler Anmeldung, strikte Mandantentrennung auf Datenebene, regelmässige Backups mit Wiederherstellungstests, Protokollierung sicherheitsrelevanter Ereignisse sowie Härtung und Aktualisierung der eingesetzten Systeme.
7. Subprozessoren
Der Kunde genehmigt den Einsatz der folgenden Subprozessoren. Über beabsichtigte Änderungen informiert der Anbieter vorab in der Anwendung oder per E-Mail; der Kunde kann aus wichtigem Grund widersprechen. Die Liste entspricht der Prozessoren-Tabelle der Datenschutzerklärung auf mimaster.com:
| Subprozessor | Zweck | Ort der Verarbeitung / Garantien |
|---|---|---|
| Cloudflare, Inc. | Hosting, Auslieferung, Speicher (Datenbank/Dateien) | EU/USA — EU-Standardvertragsklauseln |
| Amazon Web Services EMEA SARL (SES) | Versand von Transaktions-E-Mails | EU (Region eu-central-1) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung der Abonnements | EU/USA — EU-Standardvertragsklauseln; für Zahlungsdaten teilweise eigener Verantwortlicher |
| Eigene Server-Infrastruktur des Anbieters | Anmeldedienst (Login) und Betriebsdienste | EU/Schweiz |
8. Unterstützung und Meldepflichten
Der Anbieter unterstützt den Kunden mit angemessenen Mitteln bei der Beantwortung von Betroffenenanfragen (Auskunft, Berichtigung, Löschung, Übertragbarkeit — die Export- und Löschfunktionen der Anwendung stehen dafür bereit) sowie bei den Pflichten aus Art. 32–36 DSGVO. Verletzungen des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden ohne unangemessene Verzögerung mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Informationen.
9. Löschung und Rückgabe
Nach Beendigung des Nutzungsvertrags kann der Kunde seine Daten während 30 Tagen in einem gängigen Format exportieren; danach löscht der Anbieter die Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Backups werden turnusgemäss überschrieben.
10. Nachweise
Der Anbieter stellt dem Kunden auf Anfrage die zur Darlegung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung (insbesondere Beschreibung der Massnahmen nach Ziffer 6). Weitergehende Kontrollen erfolgen nach Vorankündigung, während der Geschäftszeiten und auf Kosten des Kunden.
11. Schlussbestimmungen
Es gilt das Recht gemäss den AGB von mimaster. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag hinsichtlich der Auftragsverarbeitung vor. Der Abschluss erfolgt elektronisch in der Anwendung; Zeitpunkt, Konto und Version werden protokolliert.