Datenschutzerklärung
Diese Erklärung erläutert, welche Personendaten Prospex verarbeitet, warum, und was Sie dagegen tun können. Sie ist nach dem Schweizer Bundesgesetz über den Datenschutz (DSG / revDSG) verfasst. Soweit die DSGVO anwendbar ist — auf Besucher in der EU und auf Personen in der EU, die in den von uns verarbeiteten öffentlichen Registerdaten vorkommen —, gilt sie zusätzlich, und diese Erklärung ist so verfasst, dass sie beiden genügt.
Prospex ist ein Business-to-Business-Dienst. Nahezu alle Daten, die er verarbeitet, betreffen Unternehmen. Einige davon sind dennoch Personendaten, denn ein im amtlichen Register genannter Organträger ist eine Person, und diese Erklärung geht darauf konkret ein.
1. Wer ist verantwortlich
Verantwortliche Stelle ist:
Sidorenko Consulting
Semion Sidorenko
Chemin du Frêne 7
1004 Lausanne
Schweiz
Bei Fragen zu dieser Erklärung schreiben Sie an [email protected].
2. Wenn Sie ein Prospex-Konto haben
Wir speichern über unsere Kunden Folgendes:
- Konto — Ihre E-Mail-Adresse, die zugleich Ihr Benutzername ist, ein gehashtes Passwort (nie das Passwort selbst), das Datum Ihrer Registrierung und das Datum Ihrer letzten Anmeldung.
- Einstellungen — die Beschreibung Ihres Angebots sowie die Branchen, Unternehmensgrössen, Kantone und Zielgruppen, nach denen Sie filtern, und die Funktion, die Sie beim Onboarding gewählt haben.
- Nutzung des Dienstes — die Leads, die Sie als bearbeitet markiert haben, die von Ihnen gespeicherten Suchen, Ihr Feedback zu einzelnen Leads, die Unternehmen, denen Sie folgen, und Ihre Einstellungen für die E-Mail-Zusammenfassung.
- Abrechnung — Ihre Stripe-Kunden- und Abonnement-Kennungen, Ihr Abonnement-Status und das Ende der laufenden Periode. Kartendaten erreichen Prospex nie; Zahlungsdaten werden auf den Seiten von Stripe eingegeben und verbleiben dort.
- HubSpot — wenn, und nur wenn, Sie Ihr HubSpot-Konto verbinden, speichern wir die Zugangstoken dieser Verbindung und Aufzeichnungen darüber, was wir in Ihr CRM geschrieben haben.
- Server-Protokolle — gewöhnliche Webserver- und Anwendungsprotokolle, einschliesslich IP-Adressen, die für den Betrieb und die Sicherheit aufbewahrt werden.
Der Zweck ist die Erbringung des Dienstes, für den Sie sich angemeldet haben, und die Rechtsgrundlage ist der Vertrag zwischen uns (Art. 6 Abs. 1 lit. b DSGVO / Art. 31 Abs. 2 lit. a DSG). Abrechnungsunterlagen werden zusätzlich zur Erfüllung der schweizerischen Buchführungspflichten aufbewahrt.
3. Unternehmens- und Registerdaten über andere Personen
Dies ist der Abschnitt, der zählt, wenn Sie Prospex nie genutzt haben, aber darin vorkommen.
Prospex sammelt öffentlich zugängliche Informationen über Schweizer Unternehmen und verwandelt sie in Verkaufssignale für seine Kunden. Soweit das Schweizer Handelsregister sie veröffentlicht, umfassen diese Informationen Namen, Funktionen und Zeichnungsberechtigung von Organträgern — Verwaltungsräte, Geschäftsführer, Gesellschafter und Zeichnungsberechtigte. Diese Namen stammen aus amtlichen Publikationen und können in den Signalüberschriften erscheinen, die wir unseren Kunden zeigen, zum Beispiel «Neuer Geschäftsführer ernannt».
Alles stammt aus öffentlich zugänglichen Quellen folgender Art: den Schweizer Handels- und Immaterialgüterregistern samt den eidgenössischen und kantonalen Amtsblättern, die deren Meldungen publizieren; öffentlich ausgeschriebenen Stellen; öffentlichen Firmenwebsites sowie den öffentlichen Seiten und Beiträgen, die Firmen in sozialen und beruflichen Netzwerken über sich selbst veröffentlichen; und öffentlichen Firmenverzeichnissen und Startup-Listen. Personendaten von Datenhändlern kaufen wir nicht.
Rechtsgrundlage ist unser berechtigtes Interesse und jenes unserer Kundinnen an Geschäftsinformationen über Unternehmen (Art. 6 Abs. 1 lit. f DSGVO / Art. 31 Abs. 1 DSG). Wir haben es gegen die Interessen der betroffenen Personen abgewogen. Nach unserer Einschätzung überwiegt es, weil: die Daten bereits von Gesetzes wegen amtlich veröffentlicht wurden, gerade damit die Öffentlichkeit sich darauf verlassen kann; wir sie nur in beruflicher Eigenschaft als Organ einer Firma bearbeiten; wir keine Verhaltensprofile bilden, nichts über das Privatleben ableiten und keine besonders schützenswerten Daten bearbeiten; und der Umfang pro Person ein Name, eine Funktion und ein Datum ist.
Sie können dieser Verarbeitung jederzeit widersprechen, indem Sie an [email protected] schreiben. Nennen Sie uns den Namen und das Unternehmen, und wir werden den Eintrag aus dem entfernen, was unsere Kunden sehen. Wenn Sie wissen möchten, aus welcher Quelle ein bestimmter Eintrag stammt, fragen Sie uns und wir teilen es Ihnen mit. Widersprüche werden derzeit manuell bearbeitet — siehe Abschnitt 7 zur Aufbewahrung, warum das zugrunde liegende Quellenarchiv anders behandelt wird.
Wir setzen zudem grosse Sprachmodelle ein, um dieses Material zusammenzufassen und einzuordnen. Sie erzeugen die Formulierung eines Signals. Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung treffen sie nicht.
4. Analyse
Jede Seite dieser Website, einschliesslich der öffentlichen, lädt PostHog (PostHog EU Cloud). Ihr Browser sendet diese Daten an g.prospex.ch, eine unserer Domains, die sie an die europäische Infrastruktur von PostHog weiterleitet; Empfänger ist in jedem Fall PostHog. Es zeichnet Seitenaufrufe und Interaktionen auf und setzt Cookies in Ihrem Browser. Wenn Sie angemeldet sind, übermitteln wir PostHog zusätzlich Ihre Benutzer-ID, Ihre E-Mail-Adresse und Ihren Benutzernamen, damit die Produktnutzung einem Konto zugeordnet werden kann.
Unsere Server übermitteln PostHog auch die Schritte des Anmelde- und Abonnementprozesses — dass ein Konto erstellt wurde, dass die Abonnementseite angezeigt wurde, dass ein Checkout gestartet wurde und dass ein Abonnement gestartet, verlängert oder im Status geändert wurde, mit dem fakturierten Betrag. Ihr aktueller Abonnement-Status wird dort in Ihrem Profil gespeichert. Kartendaten erreichen PostHog nie; sie werden ausschliesslich von Stripe (Abschnitt 5) gehalten.
Wir betreiben ausserdem das Werbepixel von Reddit und melden Conversions von unseren Servern an Reddit. Das Pixel wird auf jeder Seite geladen, setzt ein First-Party-Cookie _rdt_uuid in Ihrem Browser und meldet, dass eine Seite aufgerufen wurde. Separat teilen unsere Server Reddit mit, dass ein Konto erstellt wurde, dass ein Checkout gestartet wurde und dass ein Abonnement gestartet wurde — Letzteres mit dem fakturierten Betrag — zusammen mit einer gehashten (SHA-256) Form Ihrer E-Mail-Adresse, einer gehashten Kontokennung, Ihrer IP-Adresse, dem User Agent Ihres Browsers und der Reddit-Klick-ID der Anzeige, über die Sie gekommen sind. Reddit erhält Ihre E-Mail-Adresse nie im Klartext und erhält nie Kartendaten.
Das Google-Ads-Tag setzen wir zu denselben Bedingungen ein. Es lädt auf jeder Seite und setzt Erstanbieter-Cookies mit dem Präfix _gcl, die die Klick-ID der Anzeige festhalten, über die Sie gekommen sind: nur so lässt sich eine Registrierung Wochen später dieser Anzeige zuordnen. Wenn Sie ein Konto anlegen, eine Zahlung beginnen oder ein Abo abschliessen, meldet das Tag dieses Ereignis an Google, das letzte mit dem in Rechnung gestellten Betrag, zusammen mit einer gehashten Form (SHA-256) Ihrer E-Mail-Adresse. Wie bei Reddit erhält Google Ihre Adresse nie im Klartext und nie Kartendaten. Anders als bei Reddit wird hier nichts von unseren Servern gesendet: lehnen Sie Marketing-Cookies ab, bleibt das Ereignis ungemeldet.
Die Grundlage ist das berechtigte Interesse daran zu verstehen, wie das Produkt genutzt wird und welche Werbung wirkt. Beide Kategorien werden durch das Cookie-Banner abgedeckt, das Sie bei Ihrem ersten Besuch sehen: Nach Schweizer Datenschutzrecht sind sie standardmässig eingeschaltet, und das Banner dient der Information, nicht als Schranke, sodass Sie Analyse (PostHog) oder Marketing (Reddit Ads und Google Ads) jederzeit deaktivieren können, und wir werden aufhören. Notwendige Cookies — Anmeldung, Ihre Sitzung und die Aufzeichnung dieser Auswahl — sind immer aktiv. Ihre Auswahl wird in einem prospex_consent-Cookie für 180 Tage gespeichert. Unter Analyse setzen wir zudem ein eigenes Erstanbieter-Cookie, first_touch, auf Ihrer ersten Seite hier. Es hält 30 Tage lang die Seite fest, auf der Sie angekommen sind, deren Sprache, die Domain, die Sie geschickt hat, und allfällige Kampagnenparameter in der Adresse. Es enthält keinen Identifikator und wird einmal gelesen, wenn Sie ein Konto anlegen, damit wir wissen, welche Seite Sie gebracht hat. Schalten Sie Analyse ab, wird es nicht gesetzt. . PostHog ist auch das Ziel unserer internen Observability-Daten über Modellaufrufe.
5. Wer die Daten sonst noch verarbeitet
Wir setzen folgende Anbieter ein. Sie handeln auf unsere Weisung und sind durch Auftragsverarbeitungsverträge gebunden.
| Anbieter | Zweck | Wo |
|---|---|---|
| Cloudflare | DNS, CDN und Web Application Firewall | Weltweit |
| PostHog | Produktanalyse | EU |
| Stripe | Zahlungen und Abonnement-Abrechnung | EU / USA |
| HubSpot | CRM-Synchronisation — nur wenn Sie es verbinden | EU / USA |
| Reddit (Reddit Ads) | Werbemessung | USA |
| Google (Google Ads) | Werbemessung | USA |
Unsere Datenbank, unser Suchindex und unser Job-Scheduler laufen auf unserem eigenen Server; sie sind keine Drittanbieter. Wir verkaufen keine Personendaten und geben sie an niemanden ausserhalb dieser Liste weiter, ausser wenn es das Gesetz verlangt.
6. Übermittlungen ausserhalb der Schweiz und der EU
PostHog hält die Daten in Europa. Stripe, HubSpot, Reddit und Google bringen eine Bearbeitung in den Vereinigten Staaten mit sich, und Cloudflare arbeitet weltweit. Diese Übermittlungen stützen sich auf die Standardvertragsklauseln der Europäischen Kommission, auf das Datenschutzrahmenwerk Schweiz–USA, sofern der Empfänger dort zertifiziert ist, und auf die entsprechende Anerkennung im Schweizer Recht.
7. Wie lange wir Daten aufbewahren
Kontodaten werden so lange aufbewahrt, wie Sie ein Konto haben, und danach nur, soweit eine gesetzliche Aufbewahrungsfrist dies verlangt — Rechnungsunterlagen beispielsweise zehn Jahre nach Schweizer Handelsrecht. Schliessen Sie Ihr Konto und schreiben Sie uns, und wir löschen den Rest.
Daten, die aus den öffentlichen Quellen in Abschnitt 3 erhoben wurden, werden in einem Append-only-Archiv aufbewahrt: Die Rohdokumente, die wir abgerufen haben, und die daraus extrahierten Datensätze werden nie überschrieben, weil die erneute Verarbeitung der Originalbelege es uns ermöglicht, einen Fehler später zu korrigieren. Wir sagen das lieber offen, als eine Löschung zu versprechen, die die Pipeline nicht leisten kann. Worauf wir einwirken können und einwirken, ist die sichtbare Ebene: Bei einem Widerspruch oder einer Berichtigungsanfrage entfernen oder korrigieren wir, was unsere Kunden sehen.
8. Ihre Rechte
Sie haben das Recht:
- Auskunft darüber zu verlangen, welche Personendaten wir über Sie speichern, und eine Kopie zu erhalten
- unrichtige Daten berichtigen zu lassen
- Daten löschen zu lassen, im Rahmen der in Abschnitt 7 beschriebenen Grenzen
- einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen, einschliesslich der Registerdaten in Abschnitt 3
- die von Ihnen bereitgestellten Daten in einem übertragbaren Format zu erhalten
- eine erteilte Einwilligung zu widerrufen, ohne dass dies die Rechtmässigkeit der vorherigen Verarbeitung berührt
Schreiben Sie an [email protected]. Wir antworten innerhalb von 30 Tagen. Die Ausübung dieser Rechte ist kostenlos, und wir werden Sie deswegen nicht anders behandeln.
Wenn Sie nicht zufrieden sind, können Sie sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, Feldeggweg 1, 3003 Bern) beschweren oder bei der Aufsichtsbehörde Ihres EU-Mitgliedstaates.
9. Sicherheit
Der gesamte Datenverkehr zur Website wird über TLS abgewickelt. Der Ursprungsserver befindet sich hinter Cloudflare und nimmt Web-Datenverkehr nur von dort entgegen; die Datenbank lauscht nur auf der lokalen Schnittstelle und ist aus dem Internet nicht erreichbar. Passwörter werden als gesalzene Hashes gespeichert und sind weder von uns noch von jemand anderem wiederherstellbar. Der administrative Zugang ist auf den Inhaber beschränkt.
Wir behaupten nicht, dass gespeicherte Daten im Ruhezustand verschlüsselt sind. Kein System ist vollkommen sicher, und wir sagen, was wir tatsächlich tun, statt was beruhigend klingt.
10. Änderungen
Wir werden diese Erklärung aktualisieren, wenn sich der Dienst ändert. Das Datum oben ist die gültige Fassung. Wesentliche Änderungen, die Kunden betreffen, werden per E-Mail angekündigt.
Dieses Dokument ist eine Übersetzung und dient der besseren Verständlichkeit. Bei Abweichungen zwischen dieser Version und der englischen Version ist die englische Version massgebend.