← fennir.ch

Datenschutzerklärung

Yassin El Fennir · Einzelunternehmen · Uster, Kanton Zürich, Schweiz

Gültig für die Websites elfennir.com und fennir.ch sowie für die gesamte Geschäftsbeziehung mit Kundinnen und Kunden.

Stand: 04.08.2026

1. Verantwortliche Stelle

Verantwortlich für die Bearbeitung von Personendaten im Sinne von Art. 5 lit. j des revidierten Schweizer Datenschutzgesetzes (revDSG, in Kraft seit 01.09.2023) und im Sinne von Art. 4 Ziff. 7 DSGVO (EU-Verordnung 2016/679) ist:

Yassin El Fennir

Einzelunternehmen

Uster-West 10, 8610 Uster, Schweiz

E-Mail: fennir@fennir.ch

Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt; dies ist nach Art. 10 revDSG und Art. 37 DSGVO in unserem Fall nicht erforderlich. Sämtliche Datenschutzanliegen richten Sie bitte direkt an die oben genannte E-Mail-Adresse.

Ein Vertreter in der EU nach Art. 27 DSGVO ist nicht bestellt, da die Bearbeitung von Daten von Personen in der EU nur gelegentlich erfolgt und keine umfangreiche Bearbeitung besonders schützenswerter Daten stattfindet.

2. Anwendbares Recht

Wir bearbeiten Personendaten nach schweizerischem Recht, insbesondere nach dem revDSG und der Verordnung über den Datenschutz (VDSG). Soweit die DSGVO anwendbar ist – namentlich wenn Sie sich in der EU oder im EWR befinden und wir Ihnen Dienstleistungen anbieten oder Ihr Verhalten auf unserer Website beobachten (Art. 3 Abs. 2 DSGVO) – halten wir zusätzlich die Vorgaben der DSGVO ein. Diese Erklärung nennt daher jeweils beide Grundlagen.

3. Grundsätze

Wir bearbeiten Personendaten nach Treu und Glauben, verhältnismässig, erkennbar und zweckgebunden (Art. 6 revDSG). Wir erheben nur Daten, die wir für den jeweiligen Zweck tatsächlich benötigen, und geben sie nicht ohne Grundlage weiter.

4. Rechtsgrundlagen

Nach revDSG ist die Bearbeitung von Personendaten durch Private grundsätzlich zulässig, solange keine Persönlichkeitsverletzung vorliegt; bei Bedarf stützen wir uns auf Einwilligung, Vertragserfüllung, gesetzliche Pflicht oder überwiegendes privates Interesse (Art. 30 f. revDSG).

Soweit die DSGVO anwendbar ist, stützen wir uns auf:

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

5. Welche Daten wir bearbeiten

5.1 Server-Logdaten (Website-Hosting)

Beim Aufruf unserer Websites werden technisch notwendige Daten automatisch verarbeitet: IP-Adresse (gekürzt oder vollständig), Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer-URL, User-Agent (Browser, Betriebssystem, Gerätetyp), übertragene Datenmenge und HTTP-Statuscode.

Zweck: Auslieferung der Website, Sicherheit, Fehleranalyse, Missbrauchsabwehr.

Grundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO; Art. 31 revDSG).

Hosting-Anbieter: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Die Auslieferung erfolgt über ein globales Content Delivery Network; dabei können Daten auf Servern in den USA und in weiteren Ländern verarbeitet werden. Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission sowie die von Vercel angebotene Auftragsverarbeitungsvereinbarung (Data Processing Addendum). Siehe Abschnitt 8 zur Bekanntgabe ins Ausland.

5.2 Kontaktaufnahme, Kontaktformular und E-Mail

Wenn Sie uns über das Kontaktformular, per E-Mail, telefonisch oder über ein Buchungstool kontaktieren, bearbeiten wir: Name, E-Mail-Adresse, Telefonnummer (falls angegeben), Firmenname, Ihre Nachricht sowie den Zeitpunkt der Anfrage.

Zweck: Beantwortung Ihrer Anfrage, Erstellung von Offerten, Anbahnung und Abwicklung eines Vertrags.

Grundlage: Vertragserfüllung bzw. vorvertragliche Massnahmen (Art. 6 Abs. 1 lit. b DSGVO), berechtigtes Interesse an der Beantwortung von Anfragen.

E-Mail-Dienst: Google Workspace (Gmail), betrieben von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, mit Subprozessoren der Google LLC in den USA. E-Mail-Inhalte werden auf Servern von Google gespeichert. Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich gelten Standardvertragsklauseln.

Hinweis: Unverschlüsselte E-Mail ist kein sicherer Übertragungsweg. Bitte senden Sie uns keine besonders schützenswerten Personendaten (Art. 5 lit. c revDSG) per unverschlüsselter E-Mail.

5.3 Kommunikation über WhatsApp

Auf Wunsch kommunizieren wir mit Kundinnen und Kunden über WhatsApp bzw. WhatsApp Business. Dabei werden Ihre Mobiltelefonnummer, Ihr Profilname, Metadaten (Zeitpunkt, Onlinestatus) und die Inhalte der Nachrichten verarbeitet.

Anbieter: WhatsApp Ireland Limited, Merrion Road, Dublin 4, Irland, Teil der Meta-Unternehmensgruppe; Datenverarbeitung auch in den USA. Nachrichteninhalte sind Ende-zu-Ende-verschlüsselt, Metadaten jedoch nicht.

Zweck: schnelle Projektkommunikation auf ausdrücklichen Wunsch der Kundschaft.

Grundlage: Einwilligung durch aktive Kontaktaufnahme über diesen Kanal bzw. Vertragserfüllung (Art. 6 Abs. 1 lit. a und lit. b DSGVO).

Wir speichern in unserem Adressbuch nur Kontakte, die uns selbst kontaktiert haben oder mit denen ein Geschäftsverhältnis besteht. Wenn Sie diesen Kanal nicht nutzen möchten, verwenden Sie bitte E-Mail. Wir gleichen keine fremden Adressbücher ab und übermitteln keine Kontaktlisten Dritter.

5.4 Kunden- und Projektdaten

Im Rahmen von Aufträgen bearbeiten wir: Firmen- und Kontaktdaten, Ansprechpersonen, Rechnungs- und Zahlungsdaten, Vertragsdokumente, Projektinhalte, von Ihnen gelieferte Texte, Bilder und Logos, Zugangsdaten zu Ihren Systemen (siehe 5.9) sowie Analyse- und Reportingdaten Ihrer Website.

Zweck: Erbringung der vereinbarten Leistungen, Rechnungsstellung, Buchhaltung, Support, Gewährleistung.

Grundlage: Vertragserfüllung und gesetzliche Aufbewahrungspflichten.

5.5 Google Analytics und Google Tag Manager

Wir setzen Google Analytics 4 ein, einen Analysedienst der Google Ireland Limited, Dublin, Irland. Google Analytics verwendet Cookies und ähnliche Technologien, um die Nutzung der Website auszuwerten (z. B. besuchte Seiten, Verweildauer, Herkunft der Zugriffe, Gerätetyp, ungefährer Standort auf Stadt-/Regionsebene).

Die IP-Adresse wird von Google Analytics 4 gekürzt bzw. nicht dauerhaft gespeichert. Es werden pseudonyme Kennungen (Client-ID) verwendet.

Der Google Tag Manager dient ausschliesslich der Verwaltung dieser Tags und setzt für sich allein keine Analyse-Cookies; er kann jedoch die Ausführung von Diensten auslösen, die Daten erheben.

Zweck: Reichweitenmessung, Verbesserung von Inhalten und Nutzerführung.

Grundlage: Ihre Einwilligung über unser Consent-Banner (Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung werden diese Dienste bei Besuchern aus der EU/dem EWR nicht geladen. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.

Zusätzlich können Sie die Erfassung durch Google Analytics mit dem Browser-Add-on verhindern: https://tools.google.com/dlpage/gaoptout

Details siehe Cookie-Richtlinie.

5.6 Google Ads und Conversion-Tracking

Wir schalten Werbeanzeigen über Google Ads und setzen Conversion-Tracking sowie gegebenenfalls Remarketing ein. Dabei wird ein Cookie gesetzt (z. B. _gcl_au), wenn Sie über eine unserer Anzeigen auf die Website gelangen. Damit können wir nachvollziehen, wie viele Personen nach dem Klick auf eine Anzeige eine bestimmte Handlung ausführen (z. B. Kontaktformular absenden). Wir erhalten von Google aggregierte Statistiken, keine Daten, mit denen wir Sie persönlich identifizieren könnten.

Zweck: Erfolgsmessung und Optimierung von Werbekampagnen.

Grundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über das Consent-Banner. Wir setzen den Google Consent Mode ein, sodass ohne Einwilligung keine Marketing-Cookies gesetzt werden.

Diese Dienste setzen wir teilweise auch im Auftrag unserer Kundinnen und Kunden auf deren Websites und in deren Google-Ads-Konten ein. In diesem Fall ist die Kundin oder der Kunde verantwortliche Stelle und wir handeln als Auftragsbearbeiter (Art. 9 revDSG, Art. 28 DSGVO).

5.7 Google Fonts

Schriftarten binden wir lokal vom eigenen Server ein, damit beim Seitenaufruf keine Verbindung zu Google-Servern aufgebaut und keine IP-Adresse an Google übermittelt wird.

Sollte auf einzelnen Unterseiten ausnahmsweise eine Einbindung über die Google-Server (fonts.googleapis.com / fonts.gstatic.com) erfolgen, wird dabei Ihre IP-Adresse an Google übermittelt; Grundlage wäre unser berechtigtes Interesse an einer einheitlichen Darstellung (Art. 6 Abs. 1 lit. f DSGVO).

5.8 Supabase (Datenbank und Authentifizierung)

Für Formulardaten, Anwendungsdaten und – bei entsprechenden Projekten – Benutzerkonten setzen wir Supabase ein (Supabase Inc., 970 Toa Payoh North, Singapur, mit Infrastruktur auf AWS). Wir wählen für neue Projekte, soweit möglich, eine Region in der EU (z. B. Frankfurt), um Daten innerhalb Europas zu halten.

Bearbeitete Daten: je nach Anwendung Name, E-Mail-Adresse, Formularinhalte, Login-Daten (Passwörter nur als Hash), Zeitstempel und technische Metadaten.

Grundlage: Vertragserfüllung und berechtigtes Interesse am Betrieb der Anwendung. Mit Supabase besteht eine Auftragsverarbeitungsvereinbarung.

5.9 Einsatz von KI-Diensten (Anthropic Claude, OpenAI)

Für die Erbringung unserer Leistungen – insbesondere Automatisierungen, AI Agents, Text- und Codeerstellung sowie Analyse – setzen wir KI-Dienste ein, namentlich:

Dabei können Inhalte verarbeitet werden, die Sie uns übermitteln (z. B. Texte, Dokumente, E-Mail-Inhalte, Website-Inhalte, Kundendaten aus Automatisierungen). Wir verwenden diese Dienste über kostenpflichtige Geschäfts- bzw. API-Zugänge. Bei diesen Zugängen werden die übermittelten Inhalte nach den Angaben der Anbieter nicht zum Training der Modelle verwendet und nur befristet zu Missbrauchs- und Sicherheitszwecken gespeichert (bei Anthropic und OpenAI in der Regel bis zu 30 Tage, sofern keine Zero-Retention-Vereinbarung besteht).

Unsere Grundsätze beim Einsatz von KI:

1. Wir übermitteln nur Daten, die für die Aufgabe erforderlich sind.

2. Besonders schützenswerte Personendaten (Art. 5 lit. c revDSG, Art. 9 DSGVO) übermitteln wir nicht an KI-Dienste, ausser Sie haben ausdrücklich eingewilligt.

3. Wo möglich anonymisieren oder pseudonymisieren wir Daten vor der Übermittlung.

4. Ergebnisse von KI-Systemen werden vor Auslieferung durch uns überprüft. Es findet keine automatisierte Einzelentscheidung mit Rechtswirkung im Sinne von Art. 21 revDSG bzw. Art. 22 DSGVO statt.

Grundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie berechtigtes Interesse an einer effizienten Leistungserbringung (lit. f). Bei Auftragsverhältnissen, in denen wir Kundendaten in KI-Systemen bearbeiten, handeln wir als Auftragsbearbeiter und schliessen mit der Kundschaft eine entsprechende Vereinbarung ab.

5.10 Zugangsdaten von Kundinnen und Kunden

Für die Auftragserbringung erhalten wir von Kundinnen und Kunden Zugänge (z. B. Google Business Profile, Google Search Console, Google Ads, CMS/WordPress, Hosting, Domain-Registrar, Social-Media-Konten). Diese Zugangsdaten werden vertraulich behandelt, in einem Passwortmanager verschlüsselt gespeichert und ausschliesslich für den vereinbarten Zweck verwendet. Nach Beendigung des Auftrags werden sie gelöscht bzw. auf Verlangen übergeben (siehe Abschnitt 9).

6. Weitergabe an Dritte

Personendaten geben wir nur weiter, wenn dies zur Vertragserfüllung notwendig ist, Sie eingewilligt haben oder eine gesetzliche Pflicht besteht. Empfängerkategorien:

KategorieBeispieleZweck
Hosting und InfrastrukturVercel, Supabase, AWSBetrieb von Websites und Anwendungen
KommunikationGoogle Workspace, WhatsAppE-Mail und Nachrichten
Analyse und WerbungGoogle Analytics, Google Ads, Google Tag ManagerReichweitenmessung, Kampagnen
KI-DiensteAnthropic, OpenAIAutomatisierung, Text-/Codeerstellung
Automatisierungn8n (self-hosted bzw. n8n Cloud, EU)Workflow-Automatisierung
ZahlungsdiensteBanküberweisung (Schweizer IBAN, QR-Rechnung)Zahlungsabwicklung
Buchhaltung und BeratungTreuhänder, Steuerberatunggesetzliche Pflichten
BehördenSteuer-, Justiz- und Aufsichtsbehördengesetzliche Pflicht

Mit Dienstleistern, die Daten in unserem Auftrag bearbeiten, bestehen Auftragsbearbeitungsverträge nach Art. 9 revDSG bzw. Art. 28 DSGVO.

7. Kein Verkauf von Daten

Wir verkaufen keine Personendaten und geben sie nicht zu Werbezwecken an Dritte weiter.

8. Bekanntgabe ins Ausland

Ein Teil der genannten Dienstleister hat seinen Sitz oder betreibt Server ausserhalb der Schweiz, insbesondere in den USA sowie in der EU.

Für die EU/den EWR besteht ein Angemessenheitsbeschluss bzw. eine Anerkennung durch den Bundesrat (Anhang 1 DSV), sodass keine zusätzlichen Garantien nötig sind.

Für die USA stützen wir die Bekanntgabe auf:

Wir weisen ausdrücklich darauf hin, dass in den USA und weiteren Drittstaaten das Datenschutzniveau nicht in allen Punkten dem schweizerischen oder europäischen entspricht und behördliche Zugriffe nicht vollständig ausgeschlossen werden können.

9. Aufbewahrung und Löschung

Wir bewahren Personendaten nur so lange auf, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Fristen es verlangen.

DatenkategorieAufbewahrungsdauer
Server-Logdatenin der Regel 30 Tage, danach gelöscht oder aggregiert
Kontaktanfragen ohne Vertragsabschluss12 Monate ab letztem Kontakt
E-Mail-Korrespondenz mit KundschaftDauer des Mandats + 10 Jahre (Beweiszwecke, Art. 958f OR)
Verträge, Offerten, Rechnungen, Buchhaltung10 Jahre ab Ende des Geschäftsjahrs (Art. 958f OR)
Projekt- und QuellcodedatenDauer des Mandats + 24 Monate, danach auf Verlangen gelöscht
Zugangsdaten der Kundschaftbis zur Beendigung des Auftrags, danach unverzüglich gelöscht
Google Analytics 4 (Ereignisdaten)14 Monate
Consent-Nachweis (Cookie-Einwilligung)12 Monate ab Erteilung bzw. bis zum Widerruf
WhatsApp-Verläufebis 12 Monate nach Projektende, danach gelöscht
Newsletter-Daten (falls eingesetzt)bis zum Widerruf der Einwilligung

Nach Ablauf werden die Daten gelöscht oder anonymisiert. Bestehen gesetzliche Aufbewahrungspflichten, werden die Daten gesperrt statt gelöscht.

10. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen (Art. 8 revDSG, Art. 32 DSGVO): TLS-Verschlüsselung aller Websites (HTTPS), verschlüsselte Speicherung von Zugangsdaten in einem Passwortmanager, Zwei-Faktor-Authentifizierung bei allen relevanten Konten, Zugriffsbeschränkung auf das Notwendige, regelmässige Updates und Backups, Festplattenverschlüsselung auf Arbeitsgeräten.

Bei einer Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt, informieren wir den EDÖB nach Art. 24 revDSG so rasch als möglich; im Anwendungsbereich der DSGVO erfolgt die Meldung an die zuständige Aufsichtsbehörde innert 72 Stunden (Art. 33 DSGVO) und, wo nötig, an die betroffenen Personen.

11. Ihre Rechte

Als betroffene Person haben Sie folgende Rechte:

Nach revDSG:

Nach DSGVO (soweit anwendbar):

So machen Sie Ihre Rechte geltend: Senden Sie eine E-Mail an fennir@fennir.ch mit dem Stichwort "Datenschutzanfrage". Zur Verhinderung von Missbrauch können wir einen Identitätsnachweis verlangen. Wir antworten in der Regel innert 30 Tagen; bei komplexen Anfragen informieren wir Sie über eine Verlängerung.

Aufsichtsbehörden:

12. Keine automatisierte Einzelentscheidung

Wir treffen keine ausschliesslich automatisierten Entscheidungen, die für Sie mit einer Rechtsfolge verbunden sind oder Sie erheblich beeinträchtigen (Art. 21 revDSG, Art. 22 DSGVO). KI-Systeme werden nur unterstützend und unter menschlicher Kontrolle eingesetzt.

13. Social Media und externe Links

Auf unseren Websites können Links zu externen Plattformen (LinkedIn, GitHub) enthalten sein. Diese sind als einfache Links ausgestaltet; es werden dadurch keine Daten an die Plattformen übertragen, bevor Sie den Link anklicken. Für die Bearbeitung auf den Plattformen selbst gelten deren Datenschutzbestimmungen.

14. Bewerbungen

Übermitteln Sie uns Bewerbungsunterlagen, bearbeiten wir diese ausschliesslich zur Prüfung Ihrer Bewerbung. Nach Abschluss des Verfahrens werden die Unterlagen innert 6 Monaten gelöscht, sofern Sie einer längeren Aufbewahrung nicht zustimmen.

15. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung jederzeit anpassen, insbesondere bei Änderungen unserer Dienste oder der Rechtslage. Es gilt die jeweils auf unseren Websites publizierte Fassung.

Kontakt für Datenschutzanfragen: fennir@fennir.ch