Datenschutzerklärung
Diese Erklärung gilt für die Website www.isoka.ch und richtet sich nach dem schweizerischen Datenschutzgesetz (DSG, revidierte Fassung). Sie beschreibt, welche Personendaten wir bearbeiten, wozu und wie lange.
1. Verantwortliche Stelle
Aterios GmbH, Fadenbrücke 10, 6374 Buochs, Schweiz · E-Mail: info@isoka.ch
2. Welche Daten wir bearbeiten
- Konto- und Kontaktdaten: Anrede/Kundentyp, Vor- und Nachname, Firma, E-Mail, Telefon, Adresse, Passwort (nur als Hashwert), Kontotyp und Abo-Wunsch. Dazu die Firmenangaben, die Unternehmens-Identifikationsnummer (UID) und, wenn Sie eines hochladen, Ihr Firmenlogo; Firmenangaben und Logo erscheinen auf Offerten unter eigenem Namen (Whitelabel), die UID auf Rechnungen.
- Cookie-Einwilligung: Ihre Entscheidung im Cookie-Hinweis mit Zeitpunkt, den gewählten Zwecken und der Fassung des Textes, auf den sie sich bezieht, dazu eine zufällige Kennung und ein nicht rückrechenbarer Prüfwert Ihrer IP-Adresse. Das dient allein dem Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO); Einzelheiten unter Ziffer 6.
- Offerten und Bestellungen: berechnete Positionen, Mengen, Preise, Lieferadresse, Wunschtermin, Bemerkungen, Bestellstatus, erzeugte PDF-Belege.
- Zahlungsdaten: zu den Abo-Gebühren und zum Kauf von Credits die Belegnummer, den Betrag, die gewählte Zahlungsart und Zahlungsmodalität, bei Abos die Laufzeit und bei Credits die gekaufte Menge, dazu den Zahlungsstand, das Zahlungsdatum und die Kennung des Vorgangs beim Zahlungsdienstleister. Karten-, TWINT- und PayPal-Daten geben Sie direkt beim Zahlungsdienstleister ein; wir erhalten keine vollständigen Kartendaten. Rechnungen tragen einen Schweizer QR-Zahlteil; darin stehen Ihr Name und Ihre Adresse als zahlungspflichtige Person, damit die Zahlung Ihrer Bank zugeordnet werden kann.
- Sicherheitsmerkmale: bei aktivierter Zwei-Faktor-Anmeldung das Geheimnis Ihrer Authenticator-App und die Wiederherstellungscodes (nur als Hashwerte); bei Passkeys ausschliesslich öffentliche Schlüssel, dazu die Kennung des Schlüssels, den Namen, den Sie dem Gerät geben, den Zeitpunkt des Anlegens und der letzten Verwendung sowie einen Zählerstand des Geräts. Für Passkeys legen wir ausserdem eine zufällige Kontokennung an; sie enthält bewusst keine Angaben über Sie, weil sie das Gerät speichert. Fingerabdruck oder Gesichtsdaten verlassen Ihr Gerät nicht und erreichen uns nie.
- Freigabe einer Offerte: Wird eine Offerte zur verbindlichen Bestätigung an die bei der Lieferadresse hinterlegte E-Mail-Adresse gesendet, halten wir diese Adresse, den Versandzeitpunkt, die Antwort samt Zeitpunkt und IP-Adresse und bei einer Ablehnung die angegebene Begründung fest. Das dient dem Nachweis, dass und wann freigegeben wurde.
- Support-Anfragen: Betreff, Verlauf, Dringlichkeit, Stand und allfällige Anhänge der Anfragen, die Sie über den Helpdesk stellen.
- Ihre Kalkulation: Was Sie zusätzlich zum Material verrechnen (Eigenleistungen mit Bezeichnung und Ansatz), Ihre Kundennummer sowie Rabatt und Skonto bei den einzelnen Anbietern, dazu Zuschlag, Rabatt und Zielmarge je Lieferadresse. Diese Angaben brauchen wir, um Ihre Offerten, Ihren Einstand und Ihren Deckungsbeitrag zu rechnen. Sie erscheinen auf keiner Offerte, in keiner Freigabe und in keiner Auswertung; weitergegeben wird davon nichts.
- Kommunikationsdaten: Einwilligung zum Newsletter, Versandprotokoll je Aussendung (Zustellung, Fehler, Zeitpunkt), Abmeldungen.
- Erreichbarkeit: Sie entscheiden im Profil, ob wir Sie nur per E-Mail erreichen oder auch telefonisch. Ist der Schalter aus, speichern wir **keine Telefonnummer**; eine bereits erfasste wird beim Speichern entfernt. Ist er ein, nutzen wir die Nummer ausschliesslich für Rückfragen zu Ihren Offerten, Rechnungen und Anfragen, nicht für Werbung.
- Klicks in Newslettern: Verweise in unseren Aussendungen führen über unseren Server zum Ziel. Dabei halten wir fest, welcher Verweis wann von welchem Konto angeklickt wurde, dazu die Gerätegattung und die Browserfamilie; die IP-Adresse speichern wir nicht. Das zeigt uns, welche Themen Sie interessieren, damit wir Ihnen nicht schreiben, was Sie ohnehin nicht lesen wollen. Grundlage ist Ihre Einwilligung zum Newsletter; Sie können sie jederzeit mit dem Abmeldelink am Fuss jeder Aussendung widerrufen. Der Abmeldelink selbst wird nicht erfasst.
- Nutzungs- und Protokolldaten: Server-Logdateien sowie ein Ereignisprotokoll sicherheitsrelevanter Vorgänge (An-/Abmeldungen, Fehlversuche, Passwortänderungen, Rollenwechsel) mit IP-Adresse, Zeitpunkt und Browserangabe.
- Werbeflächen: Einblendungen und Klicks je Banner, erfasst als reine Zählwerte ohne Personenbezug und ohne Profilbildung.
- Rechnungen und Zahlungen: Zu jeder Rechnung halten wir Anschrift, Positionen, Beträge, Fristen, Zahlungseingänge und allfällige Mahnungen fest. Diese Angaben sind Geschäftsbücher im Sinn von Art. 957a OR und werden zehn Jahre aufbewahrt. Bleibt eine Forderung trotz dreier Mahnungen offen, können wir sie einem Inkassobüro übergeben und ihm dafür die zur Eintreibung nötigen Angaben bekanntgeben (Name, Anschrift, Forderung, Belege). Das geschieht gestützt auf unser überwiegendes Interesse an der Durchsetzung einer fälligen Forderung.
- Geteilte Dokumente: Erhalten Sie eine Unterlage über einen persönlichen Link, halten wir je Zugriff den Zeitpunkt fest, ob dabei nur die Seite geöffnet oder die Datei geladen wurde, dazu die Gerätegattung, die Browserfamilie und den Gastgeber einer allfällig verweisenden Seite. Die IP-Adresse speichern wir dabei nicht. Das dient allein dem Nachweis der Zustellung und dem Erkennen abgelaufener Links.
- Umleitungen alter Adressen: Wird eine frühere Adresse aufgerufen und auf die heutige Stelle weitergeleitet, halten wir den Zeitpunkt, die aufgerufene Adresse, das Ziel, die Herkunft (Referrer), die Browserkennung und die Gerätegattung fest. Die IP-Adresse selbst speichern wir dabei nicht: Aus ihr, dem Tagesdatum und einem geheimen Schlüssel bilden wir ein Kürzel, mit dem sich Besuche eines Tages zählen lassen, ohne jemanden über Tage hinweg zu verfolgen.
3. Zwecke
- Registrierung, Kundenkonto, Offerten, Bestellungen und deren Abwicklung;
- Zahlungsabwicklung und Debitorenwesen;
- Kommunikation, Support und, bei Einwilligung bzw. bestehender Kundenbeziehung, Newsletter;
- Betrieb, Sicherheit, Missbrauchsabwehr und Weiterentwicklung der Website;
- Erfüllung gesetzlicher Pflichten, insbesondere der Buchführung.
Die Auswertung der Umleitungen dient allein dem Betrieb: Wir erkennen daran, welche alten Adressen noch aufgerufen werden und wann eine Umleitung überflüssig wird. Es entstehen keine Nutzerprofile und die Daten werden nicht mit dem Kundenkonto verknüpft.
4. Rechtsgrundlagen
Wir bearbeiten Personendaten zur Vertragserfüllung, aufgrund gesetzlicher Pflichten, gestützt auf überwiegende berechtigte Interessen (sicherer Betrieb, Missbrauchsabwehr, Direktwerbung an bestehende Kundschaft) oder aufgrund Ihrer Einwilligung, die Sie jederzeit widerrufen können.
5. Newsletter und Werbe-E-Mails
Werbliche E-Mails erhalten Sie nur mit Einwilligung oder als bestehende Kundschaft (Art. 3 Abs. 1 lit. o UWG). Jede Aussendung nennt die Absenderin und enthält einen Abmeldelink; zusätzlich lässt sich die Einstellung unter „Mein Konto → Profil" jederzeit ändern. Wir protokollieren je Aussendung Zustellung, Fehler und Zeitpunkt, um den Versand zu belegen und Fehler zu beheben. Bestellbestätigungen, Passwort-Mails und Kontomeldungen sind vom Newsletter unabhängig und für die Vertragsabwicklung nötig.
6. Cookies und Sitzung
Wir setzen ausschliesslich technisch notwendige Cookies ein. Sie sind für den Betrieb der Website erforderlich und brauchen deshalb keine Einwilligung (Art. 6 Abs. 1 lit. b DSGVO). Wir binden keine Analysedienste und keine Werbenetzwerke Dritter ein.
Notwendig (keine Einwilligung nötig)
Ohne diese Cookies funktioniert die Website nicht: Sie halten die Sitzung, den Warenkorb und die Anmeldung und schützen Formulare vor Missbrauch. Sie werden ohne Zustimmung gesetzt, weil der Betrieb sie erfordert.
Nachweis Ihrer Entscheidung
Wer sich auf eine Einwilligung beruft, muss sie nachweisen können (Art. 7 Abs. 1 DSGVO). Wir halten dazu Zeitpunkt, Entscheid, die gewählten Zwecke und die Fassung dieses Textes fest, dazu eine zufällige Kennung, die auch in Ihrem Browser steht. Ihre IP-Adresse speichern wir dabei nicht im Klartext, sondern nur als Prüfwert, der sich nicht zurückrechnen lässt. Diese Nachweise bewahren wir so lange auf, wie eine Einwilligung geltend gemacht werden kann, längstens zehn Jahre.
Sie können Cookies zusätzlich in Ihrem Browser sperren oder löschen. Technisch notwendige Cookies zu sperren, kann dazu führen, dass Anmeldung und Warenkorb nicht mehr funktionieren.
7. App auf dem Startbildschirm (PWA)
Sie können Isoka als App auf den Startbildschirm legen. Dabei wird kein Konto angelegt und nichts an uns übermittelt, was nicht ohnehin beim Besuch der Website anfällt. Für den Betrieb ohne Verbindung legt Ihr Browser besuchte Seiten und Bilder in einem lokalen Zwischenspeicher ab. Persönliche Bereiche wie Warenkorb, Zusammenfassung, Konto, Anmeldung und Verwaltung werden bewusst nie zwischengespeichert. Ob der Hinweis zur Installation weggeklickt wurde, merkt sich Ihr Gerät selbst; auch diese Angabe bleibt lokal. Den Zwischenspeicher können Sie jederzeit über die Einstellungen Ihres Browsers löschen oder die App wieder entfernen.
8. Server-Logdateien
Beim Besuch werden technisch notwendige Daten (IP-Adresse, Datum und Uhrzeit, abgerufene Seite, Browser- und Systemangaben) verarbeitet, um Betrieb und Sicherheit zu gewährleisten und Störungen einzugrenzen.
9. Zugriff durch die Administration
Zur Unterstützung kann die Administration in ein Kundenkonto wechseln und dessen Ansicht prüfen. Solche Zugriffe werden protokolliert und im Shop mit einem Hinweisband sichtbar gemacht. Passwörter sind auch für die Administration nicht einsehbar.
10. Offerten unter eigenem Namen (Whitelabel)
Ist im Konto die Einstellung „Whitelabel" aktiv, erscheinen auf Offerten-PDF und Vorschau Ihre eigenen Firmenangaben samt Logo statt eines Hinweises auf Isoka. Diese Angaben stammen aus Ihrem Profil und werden nur in die von Ihnen erzeugten Belege übernommen. Geben Sie solche Belege an Ihre eigenen Abnehmer weiter, sind Sie für deren Personendaten und für die Einhaltung des Datenschutzes gegenüber diesen Personen verantwortlich.
11. Bekanntgabe an Dritte
Wir geben Daten nur bekannt, soweit es für die Vertragsabwicklung nötig oder gesetzlich vorgeschrieben ist. Als Auftragsbearbeiter setzen wir insbesondere ein:
- Hosting und E-Mail-Versand: Betrieb von Website, Datenbank und Mailserver;
- Zahlungsdienstleister: Stripe (Kartenzahlung und TWINT) und PayPal, jeweils mit eigener Datenschutzerklärung. Übermittelt werden die für die Zahlung nötigen Angaben, namentlich Betrag, Währung, Belegnummer und E-Mail-Adresse;
- Kartenzahlung auf Rechnungen unserer Nutzerinnen und Nutzer: Stellt ein Konto über Isoka eine Rechnung, läuft eine Kartenzahlung darauf über dessen eigenes Stripe-Konto («Stripe Connect»). Empfängerin der Zahlung und damit Verantwortliche für die Bearbeitung dieser Zahlungsdaten ist die rechnungstellende Firma, nicht Isoka; wir nehmen keine Gelder entgegen und leiten keine weiter. An Stripe übermittelt werden Betrag, Währung, Belegnummer und die E-Mail-Adresse der zahlenden Person;
- Inkassobüros: Übergibt ein Konto eine offene Forderung seinem eigenen Inkassobüro, übermitteln wir in seinem Auftrag das Dossier (Forderung, Zahlungen, Mahnungen sowie Name und Anschrift der schuldenden Person). Auftraggeberin und damit Verantwortliche ist die rechnungstellende Firma, nicht Isoka;
- Transportunternehmen: für die Zustellung der Ware;
- angeschlossene Anbieter: erhalten die für die Ausführung ihrer Lieferung nötigen Angaben. Bestellen wir bei einem Anbieter, übermitteln wir die bestellten Positionen und Mengen, die Lieferadresse, den Wunschtermin, die Bemerkungen zur Lieferung sowie Name und Erreichbarkeit der Ansprechperson auf der Baustelle.
Abfrage im UID-Register des Bundes. Tippen Sie bei der Registrierung einen Firmennamen ein, fragen wir damit das öffentliche UID-Register des Bundesamtes für Statistik ab, um Ihnen den Eintrag und die UID zur Auswahl vorzuschlagen. Übermittelt wird dabei nur der eingetippte Name, keine weiteren Angaben zu Ihrer Person. Die Abfrage ist freiwillig: Wer den Namen von Hand einträgt und keinen Vorschlag wählt, löst keine aus. Wir speichern das Ergebnis nur, wenn Sie einen Vorschlag übernehmen.
Auftragsbearbeiter sind vertraglich zur Vertraulichkeit und zu angemessener Datensicherheit verpflichtet. Erfolgt dabei eine Bekanntgabe ins Ausland, geschieht dies nur in Staaten mit angemessenem Schutz oder auf Basis anerkannter Garantien (z. B. Standardvertragsklauseln).
12. Aufbewahrung
Personendaten bewahren wir nur so lange auf, wie es der Zweck oder gesetzliche Fristen verlangen. Geschäftsbücher und Belege, dazu gehören Bestellungen und Rechnungen, bewahren wir zehn Jahre auf (Art. 958f OR). Sicherheitsprotokolle löschen wir, sobald sie für die Abwehr von Missbrauch nicht mehr nötig sind. Konten, die Sie schliessen lassen, werden gelöscht oder anonymisiert, soweit keine Aufbewahrungspflicht entgegensteht. Einzelne Zugriffe auf Umleitungen bewahren wir 400 Tage auf, danach bleiben nur noch die Gesamtzahlen ohne Bezug zu einem Aufruf. Support-Anfragen samt Anhängen bleiben im Konto, bis Sie deren Löschung verlangen oder das Konto geschlossen wird. Hinterlegte Passkeys bleiben, bis Sie sie entfernen; mit dem Konto verschwinden sie ohnehin. Den Nachweis Ihrer Cookie-Einwilligung bewahren wir so lange auf, wie diese geltend gemacht werden kann, längstens zehn Jahre; er enthält keine Angabe, die Sie unmittelbar identifiziert.
13. Ihre Rechte
Sie haben im Rahmen des DSG das Recht auf Auskunft, Berichtigung, Löschung und Datenherausgabe bzw. -übertragung sowie das Recht, einer Bearbeitung zu widersprechen und eine Einwilligung zu widerrufen. Viele Angaben können Sie unter „Mein Konto → Profil" selbst einsehen und ändern. Ihre Einwilligung zu Cookies widerrufen Sie mit einem Klick unter Ziffer 6 oder über «Cookie-Einstellungen» in der Fusszeile. Für weitergehende Anliegen genügt eine Nachricht an die oben genannte Adresse. Ihnen steht zudem der Rechtsweg offen; Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
14. Datensicherheit
Die Übertragung erfolgt verschlüsselt (HTTPS/TLS). Passwörter speichern wir ausschliesslich als sichere Hashwerte (Argon2id). Zusätzlich stehen Zwei-Faktor-Anmeldung und Passkeys zur Verfügung. Der Zugang zum Backend ist auf berechtigte Personen beschränkt und wird protokolliert.
15. Änderungen
Wir können diese Datenschutzerklärung anpassen. Massgebend ist die jeweils hier veröffentlichte Fassung.
Stand: 09.2026
