Datenschutzerklärung
Wie alpflo Personendaten behandelt, nach dem revidierten Schweizer Datenschutzgesetz (revDSG/nDSG).
Zuletzt aktualisiert 2026-08-13
1 · Verantwortlicher
Der für die über alpflo bearbeiteten Personendaten verantwortliche Verantwortliche ist:
Nariman MaddahTödistrasse 56
8810 Horgen, CH
info@alpflo.ch
2 · Welche Daten wir erheben
- Übermittelte Liegenschaftsadresse — um die Parzelle aufzulösen und Ihren Bericht zusammenzustellen. Eine übermittelte Adresse kann selbst ein Personendatum sein, wenn sie der Wohnsitz einer Person ist.
- Zahlungsdaten — durch Stripe verarbeitet; der Anbieter speichert keine Kartendaten.
- IP-Adresse — die IP-Adresse Ihres Geräts wird bei jeder Anfrage gelesen und ausschliesslich zur Missbrauchsabwehr verwendet (Ratenbegrenzung von Suche, Adressvorschlag und Berichtsanzeige). Sie wird nur im Arbeitsspeicher gehalten und nicht dauerhaft gegen Ihre Bestellung gespeichert.
alpflo verwendet keine Marketing-Analytik und keine Drittanbieter-Tracker: es gibt keine Werbe-Tracker und keine Drittanbieter-Cookies. Die Seiten werden serverseitig gerendert. alpflo setzt die folgenden funktionalen First-Party-Cookies — jedes davon für den Betrieb des Dienstes, keines für Werbung:
- alpflo_vid — eine undurchsichtige, zufällig erzeugte Besucher-ID für die First-Party-Produktanalytik: wie sich ein einzelner Besuch von der Suche zum Ergebnis bewegt. Sie enthält selbst keine Personendaten und wird nie geteilt oder für Werbung verwendet. Als Analytik-Kennung ist sie keine Bezahlschranke — sie entscheidet nicht, ob ein Bericht kostenpflichtig ist; sie dient jedoch zugleich als Sitzungsschlüssel für ein tägliches Kontingent an ungeschützten Berichtsansichten (Missbrauchsabwehr), sodass ihr Löschen dieses Kontingent zurücksetzt.
- alpflo_lang — die von Ihnen gewählte Sprache der Benutzeroberfläche.
- alpflo_assembly — ein kurzlebiger Zeitstempel (drei Minuten), damit die Fortschrittsanzeige während der Erstellung eines Berichts korrekt weiterläuft.
- alpflo_order_access — der Zugriffsnachweis für eine einzelne Bestellung, auf deren Bestätigungsseite beschränkt. Er ist ein echter Zugangsfaktor: Wer Cookies blockiert, öffnet einen gekauften Bericht nicht über diesen Link und stellt den Zugang stattdessen durch eine erneute Bestätigung seiner E-Mail-Adresse wieder her.
- alpflo_account_claim — der Nachweis, dass Sie in dieser Sitzung eine E-Mail-Adresse bestätigt haben. Er enthält diese E-Mail-Adresse in signierter, wieder auslesbarer Form und gilt bis zu 8 Stunden, damit Sie in derselben Sitzung weitere Berichte zu anderen Liegenschaften abrufen können, ohne jedes Mal einen neuen Code zu bestätigen. Danach verfällt er.
- alpflo_pending_order — die undurchsichtige Kennung einer Bestellung, deren Zahlung Sie begonnen, aber nicht abgeschlossen haben, damit die Startseite Ihnen den Weg zurück zu dieser Bestellung anbieten kann. Er enthält nur diese Kennung — keine Adresse, keine E-Mail-Adresse — gilt einen Tag und wird gelöscht, sobald die Bestellung bezahlt ist.
Die E-Mail-Adresse, die Sie zur Ansicht eines Berichts bestätigen, wird für Ihre Bestellungen verwendet — Lieferung des Berichts, Zahlungsabwicklung und, für bis zu 8 Stunden, die Freigabe weiterer Berichte in derselben Sitzung — und weder gegen die ID des Besucher-Cookies gespeichert noch bei einem späteren Besuch vorausgefüllt.
Auf dem App-Host (app.alpflo.ch) lädt alpflo ein selbst gehostetes Browser-Diagnose-SDK (Azure Application Insights), das Seitenaufrufe, Ladezeiten und JavaScript-Fehler an den eigenen Azure-Telemetrie-Arbeitsbereich des Anbieters meldet. Es ist cookiefrei konfiguriert, wird von keinem Drittanbieter-CDN geladen und dient der Betriebsdiagnose, nicht der Werbung; Query-Strings werden aus URLs entfernt und bekannte personenbezogene Feldnamen vor dem Versand geschwärzt.
Für die öffentliche Marketing-Website (www.alpflo.ch) verwendet alpflo Google Search Console und Bing Webmaster Tools, um die organische Suche zu diagnostizieren — Indexabdeckung und die Suchbegriffe, die zu alpflo führen. Beide werden per DNS-Eintrag verifiziert, setzen keine Cookies und fügen keinen clientseitigen Tracker hinzu und melden nur aggregierte, serverseitig beobachtete Suchdaten. Sie betreffen die Marketing-Website, nicht den Dienst selbst.
3 · Warum wir bearbeiten (Rechtsgrundlage — nDSG Art. 13)
- Adresse — vertragliche Notwendigkeit (zur Lieferung des bestellten Berichts).
- Zahlung — vertragliche Notwendigkeit (zur Zahlungsabwicklung für den Bericht).
- Nutzung / Analytik — berechtigtes Interesse (nDSG Art. 31): First-Party-Produktanalytik über das funktionale Besucher-Cookie, de-identifiziert gehalten (eine undurchsichtige Besucher-ID, der öffentliche Kanton und ein per Schlüssel erzeugter Einweg-Hash der Gebäudekennung, nie die Kennung selbst — nie Ihre Adresse oder E-Mail), damit alpflo verstehen und verbessern kann, wie der Dienst genutzt wird. Keine Werbung oder Profilbildung. Es werden auch minimale operative Serverprotokolle geführt, um den Dienst zu betreiben und zu sichern (siehe Aufbewahrung unten).
4 · Aufbewahrung
Berichte werden als unveränderliche, datierte Bestellsätze geliefert. Der Zahlungssatz einer Bestellung wird 10 Jahre lang aufbewahrt, um die Schweizer Aufbewahrungspflichten der Buchführung zu erfüllen (OR Art. 958f); er wird gegen eine Ersatzkundenkennung gehalten, nicht gegen Ihre E-Mail, sodass er auch nach Löschung Ihrer Personendaten bestehen bleibt. Zwischengespeicherte Registerabfragen verfallen nach einer begrenzten Zeit.
Die personenbezogenen Teile einer Bestellung — die gesuchte Liegenschaftsadresse, Ihre Rechnungs-E-Mail und das gespeicherte Berichtsdokument (das die Adresse und die Gebäudekennung enthält) — werden ein Jahr nach der Bestellung automatisch bereinigt und lassen den Zahlungssatz ohne sie zurück. Sie können uns auch bitten, sie früher zu löschen (siehe Ihre Rechte unten).
Operative Diagnoseprotokolle und Audit-Protokolle der Schlüsselverwaltung werden 30 Tage aufbewahrt. Produktanalytik wird als eine Zeile pro Ereignis aufbewahrt, nicht aggregiert; jede Zeile trägt eine pseudonyme Kundenreferenz und eine Besucher-Sitzungs-ID, weder Ihre E-Mail-Adresse noch die gesuchte Liegenschaftsadresse. Diese Referenz wird auf einen verifizierten Löschungsantrag hin durch eine anonyme Markierung ersetzt, spätestens jedoch ein Jahr nach der Bestellung. Das funktionale Besucher-Cookie verfällt nach bis zu zwei Jahren oder wenn Sie es löschen.
5 · Weitergabe
Der Anbieter gibt Personendaten nur an die zum Betrieb des Dienstes notwendigen Auftragsbearbeiter weiter, die jeweils auf Weisung des Anbieters unter einem Auftragsbearbeitungsvertrag handeln:
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung; kann Daten unter Standardvertragsklauseln ins Ausland übermitteln (nDSG Art. 16). Siehe die Datenschutzvereinbarung mit Stripe.
- Microsoft Azure — Hosting, Berichtsspeicherung und Diagnostik, in der Region Switzerland North (im Inland, keine grenzüberschreitende Übermittlung). Dazu gehören Azure Communication Services, die Ihre Bestellbestätigungs-E-Mail aus demselben Schweizer Azure-Tenant (Datenstandort Schweiz) versenden, sodass diese E-Mail keine grenzüberschreitende Übermittlung ist.
- Infomaniak Network SA — DNS und eingehendes E-Mail-Routing, betrieben in der Schweiz (keine grenzüberschreitende Übermittlung).
- Cloudflare, Inc. — Egress-Relay für ÖREB-Registerabfragen in der Romandie (VD, GE, FR), deren kantonale Dienste Anfragen aus Schweizer Azure-Rechenzentren blockieren. Über das Relay laufen ausschliesslich die aufgelöste Parzellenkennung und der öffentliche ÖREB-Auszug — keine Kontakt- und keine Zahlungsdaten. Cloudflare hat seinen Hauptsitz in den USA (siehe Grenzüberschreitende Übermittlungen unten).
Die übermittelte Adresse und die daraus abgeleitete Parzellenkennung werden ausserdem gegen amtliche schweizerische Register abgefragt: swisstopo/GeoAdmin (Geokodierung und Gebäudedaten aus dem GWR), die kantonalen ÖREB-Dienste (Kataster der öffentlich-rechtlichen Eigentumsbeschränkungen) und GEAK (Gebäudeenergieausweis). Diese Stellen sind unabhängige öffentliche Organe, nicht Auftragsbearbeiter des Anbieters, und alle in der Schweiz.
Wir verkaufen Ihre Daten nicht.
6 · Grenzüberschreitende Übermittlungen (nDSG Art. 16)
Stripe hat seinen Hauptsitz in den USA; Übermittlungen dorthin sind durch nach Schweizer Recht anerkannte Standardvertragsklauseln (standard contractual clauses) geschützt. Auch Cloudflare, Inc. hat seinen Hauptsitz in den USA: Registerabfragen für die Romandie werden über dessen Edge-Netz geleitet, wobei die TLS-Verbindung am Cloudflare-Edge endet. Über diesen Weg laufen nur öffentliche Registerdaten — die aufgelöste Parzellenkennung und der ÖREB-Auszug — und keine Kontakt- oder Zahlungsdaten. Microsoft Azure-Hosting und Berichtsspeicherung liegen in der Region Switzerland North, DNS und eingehendes E-Mail-Routing bei Infomaniak Network SA in der Schweiz; diese beiden sind keine grenzüberschreitenden Übermittlungen.
7 · Ihre Rechte (nDSG Art. 25)
Sie haben das Recht auf Auskunft über Ihre Personendaten, auf Berichtigung, auf Löschung und auf Widerspruch gegen die Bearbeitung. Um ein Recht auszuüben, kontaktieren Sie den Anbieter unter info@alpflo.ch; wir antworten innerhalb von 30 Tagen.
Wir erfüllen diese Anträge mit einem echten Mechanismus, nicht nur mit einem Versprechen. Auf einen verifizierten Auskunftsantrag stellen wir zusammen, was wir zu Ihrer E-Mail führen — Ihre Bestellungen, die an Sie gelieferten Berichte und Ihre Ereigniszählungen. Auf einen verifizierten Löschungsantrag entfernen wir unwiderruflich die personenbezogenen Teile — Ihre Bestelladressen, Ihre Rechnungs-E-Mail, Ihre gespeicherten Berichtsdokumente und Ihren Suchverlauf — und entfernen die Kennung aus unseren de-identifizierten Nutzungssätzen, wobei nur der anonymisierte Zahlungssatz verbleibt, den das Gesetz uns aufzubewahren verlangt (siehe Aufbewahrung oben).
8 · Beschwerden
Sie können eine Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB/FDPIC) einreichen, edoeb.admin.ch.