Datenschutzerklärung
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung von DayBoard, gemäss dem schweizerischen Bundesgesetz über den Datenschutz (DSG) sowie, soweit anwendbar, der EU-Datenschutz-Grundverordnung (DSGVO).
1.1 Verantwortliche Stelle
Daniel Jurenda · Jurenda Services
Hauptstrasse 244 · 4634 Wisen SO · Schweiz
dayboard@jurenda-services.ch
1.2 Rollen des Anbieters
- Als Verantwortlicher: für eigene Website-Daten (dayboard.ch)
- Als Auftragsverarbeiter: für Kundendaten gemäss Art. 28 DSGVO. Eine AVV (Auftragsverarbeitungsvereinbarung gemäss Art. 28 DSGVO / DSG) wird vor produktiver Nutzung auf Basis anerkannter Standardvorlagen bereitgestellt und beidseitig unterzeichnet.
Die Verarbeitung erfolgt ausschliesslich auf dokumentierte Weisung des jeweiligen Kunden. Es werden geeignete technische und organisatorische Massnahmen (TOMs) umgesetzt, um die Sicherheit der Daten gemäss Art. 28 DSGVO sicherzustellen.
1.3 Verarbeitete Daten
Nutzerdaten
- Benutzername
- Passwort (bcrypt-Hash, niemals Klartext)
- Rolle im System
- Aktivitätsprotokoll/Audit-Logs
Betriebliche Daten
- Namen der Mitarbeitenden
- Einteilungen nach Bereich/Zone
- Absenzen (Typ, ohne medizinische Details)
- Beschäftigungsgrad
Technische Daten
- Server-Logs (IP-Adresse, Zeitstempel, automatisch)
- Session-Token (JWT-basiert, im Browser, automatischer Ablauf nach 12 Stunden)
- Technisch notwendige Display-Session-Cookies für gekoppelte öffentliche Displays
1.4 Zweck und Rechtsgrundlage
- Betrieb der Anwendung (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung)
- Systemsicherheit und Audit (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse)
Zusätzlich erfolgt die Bearbeitung personenbezogener Daten gemäss den Grundsätzen des schweizerischen Datenschutzgesetzes (DSG), insbesondere Rechtmässigkeit, Verhältnismässigkeit und Zweckbindung.
1.5 Datensicherheit
- TLS/HTTPS — alle Verbindungen verschlüsselt
- bcrypt-Passwort-Hashing, JWT-Authentifizierung
- nginx Security Headers (CSP, HSTS, X-Frame-Options)
- Tägliche Backups werden zusätzlich auf Applikationsebene verschlüsselt (AES-256 via GPG) und anschliessend verschlüsselt via SSH zu einer Hetzner Storage Box (EU/EWR) übertragen. Damit sind Backups sowohl während der Übertragung als auch im Ruhezustand geschützt. Aufbewahrung: 7 Tage lokal, 30 Tage offsite. Restore ist dokumentiert und getestet.
- Rate-Limiting auf Login-Endpoint
Zugriff auf personenbezogene Daten ist strikt auf berechtigte Personen beschränkt. Rollen- und Berechtigungskonzepte stellen sicher, dass nur notwendige Daten eingesehen und bearbeitet werden können.
1.6 Speicherdauer
- Aktive Nutzerdaten: Solange der Vertrag aktiv ist
- Audit-Logs werden für die Dauer der Vertragsbeziehung aufbewahrt. Automatisierte Löschmechanismen sind derzeit nicht implementiert; Löschungen erfolgen manuell auf Anfrage.
- Server-Logs (Zugriffsprotokolle) werden nach 14 Tagen automatisch rotiert und gelöscht.
- Nach Vertragsende: Datenexport möglich, Löschung innert 30 Tagen
1.7 Ihre Rechte
- Auskunft über gespeicherte Daten
- Berichtigung unrichtiger Daten
- Löschung Ihrer Daten
- Datenübertragbarkeit
- Widerspruch gegen die Verarbeitung
Kontakt: dayboard@jurenda-services.ch
1.8 Live-Board und öffentliche Screens
Öffentliche Displays werden über ein zeitlich begrenztes Pairing gekoppelt. Nach erfolgreicher Kopplung wird der Zugriff über eine befristete Display-Session autorisiert. Das dafür notwendige Credential wird ausschliesslich in einem Secure-, HttpOnly- und SameSite-Strict-Cookie gespeichert und nicht in der URL übertragen. Berechtigte Administratoren können bestehende Display-Sessions mit ihren nicht vertraulichen Metadaten einsehen und serverseitig widerrufen. Erstellung, Ausgabe und Widerruf werden auditierbar protokolliert.
Im Live-Board werden keine Abwesenheitsgründe oder detaillierten personenbezogenen Informationen angezeigt. Die Anzeige beschränkt sich auf operative Einsatzdaten wie Namen/Initialen sowie Bereichs- und Zonen-Zuweisungen.
1.9 Kontaktaufnahme per E-Mail
Auf dayboard.ch wird kein Kontaktformular betrieben. Anfragen erfolgen ausschliesslich per E-Mail an die im Impressum angegebene Adresse. Die in der E-Mail übermittelten Angaben werden ausschliesslich zur Bearbeitung der Anfrage verwendet und nicht an Dritte weitergegeben.
1.10 Hosting
Die Anwendung wird bei Hetzner Online GmbH in Deutschland (EU/EWR) gehostet; Produktivdaten und Offsite-Backups werden im EU/EWR-Raum verarbeitet. DNS und Domain-Verwaltung erfolgen über Infomaniak SA in der Schweiz (ISO/IEC 27001 zertifiziert). Die TLS-Terminierung (HTTPS-Verschlüsselung) erfolgt direkt auf dem Origin-Server bei Hetzner mittels öffentlich vertrauenswürdiger Zertifikate (Let's Encrypt).
Bei Nutzung der optionalen Single-Sign-On-Funktion (Microsoft Entra ID) erfolgt eine Kommunikation mit Microsoft-Diensten im Rahmen des Authentifizierungsprozesses. Diese erfolgt ausschliesslich auf Initiative des Kunden, mit dessen Microsoft-Tenant und im Rahmen der bestehenden Vertragsbeziehung zwischen dem Kunden und Microsoft. Welche Datenlokations- und Übermittlungsregeln für Microsoft gelten, richtet sich nach dieser kundenseitigen Konfiguration und Vertragsbeziehung.
Für den transaktionalen E-Mail-Versand (Passwort-Reset- und Mitarbeiter-Einladungsmails) wird PostStack eingesetzt, betrieben durch MICCI (PostStack), Fyrretoften 31, 7100 Vejle, Dänemark (CVR 45587452). Verarbeitet werden dabei Name, Absender- und Empfänger-E-Mail-Adresse, Mailbetreff und Mailinhalt sowie die für Versand und Zustellung notwendigen Metadaten. Verarbeitung und Speicherung erfolgen innerhalb der EU (Hetzner, Helsinki/Finnland). PostStack wird von Jurenda Services als Unterauftragsbearbeiter für diesen Versand eingesetzt. Weitere Informationen: Datenschutzerklärung von PostStack sowie Auftragsverarbeitungsvertrag (DPA).
1.11 Cookies
- DayBoard verwendet keine Tracking-Cookies oder Analyse-Tools.
- Es werden ausschliesslich technisch notwendige Speichermechanismen (z. B. localStorage für Session-Token) verwendet, um die Funktionalität der Anwendung sicherzustellen.
- Gekoppelte öffentliche Displays verwenden ein technisch notwendiges Secure-, HttpOnly- und SameSite-Strict-Cookie für ihre befristete Display-Session.
- Es erfolgt kein Tracking, kein Profiling und keine Weitergabe zu Marketingzwecken.
1.12 Datenweitergabe
- Personenbezogene Daten werden grundsätzlich nicht an Dritte weitergegeben.
- Eine Weitergabe erfolgt ausschliesslich an die unter Ziff. 1.10 Hosting genannten Auftragsverarbeiter, soweit dies für den Betrieb der Anwendung erforderlich ist, oder bei einer gesetzlichen Verpflichtung.
- Es findet keine kommerzielle Weitergabe oder Nutzung zu Werbezwecken statt.
1.13 Keine automatisierte Einzelentscheidung
Bei der Nutzung von DayBoard findet keine automatisierte Einzelentscheidung im Sinne von Art. 21 DSG bzw. Art. 22 DSGVO statt. Alle planerischen, personellen oder rechtlichen Entscheidungen werden vom Kunden bzw. seinen berechtigten Mitarbeitenden getroffen; DayBoard stellt lediglich die Datengrundlage und Werkzeuge bereit.