Datenschutzinformation zur Auftragsdurchführung und Nutzung digitaler Dienste
gemäss revidiertem Datenschutzgesetz (revDSG, Schweiz)
Itignos Sàrl
Sentier des Crosets 6 – 1804 Corsier-sur-Vevey • info@itignos.com
www.itignos.com
1. Verantwortliche Stelle und Kontakt
Verantwortlich für die Bearbeitung von Personendaten im Rahmen dieser Datenschutzinformation ist Itignos Sàrl, Sentier des Crosets 6, 1804 Corsier-sur-Vevey. Kontakt für Datenschutzanliegen: info@itignos.com.
2. Grundsätze der Datenbearbeitung
Itignos Sàrl bearbeitet Personendaten im Rahmen von Kundenaufträgen, Beratungsmandaten, Schulungen, Software- und Lizenzleistungen sowie Support- und Integrationsleistungen gemäss den Vorgaben des revidierten Datenschutzgesetzes (revDSG, in Kraft seit 1.9.2023). Dabei werden die Grundsätze von Rechtmässigkeit, Zweckbindung, Verhältnismässigkeit, Transparenz und Datensicherheit eingehalten.
Personendaten werden nur soweit bearbeitet, wie dies für die vereinbarten Leistungen, die Vertragsabwicklung, die Erfüllung gesetzlicher Pflichten, die Wahrung berechtigter Interessen oder auf Grundlage einer Einwilligung erforderlich ist.
3. Datenkategorien und Quellen
Je nach Projekt, Vertragsbeziehung oder Nutzung digitaler Dienste können insbesondere folgende Daten bearbeitet werden:
• Kontaktdaten von Ansprechpersonen, z. B. Name, Funktion, E-Mail-Adresse, Telefonnummer und Organisation.
• Vertrags-, Angebots-, Rechnungs- und Zahlungsdaten.
• Projektspezifische Informationen, z. B. Briefings, Organisationsdaten, Prozessbeschreibungen, Systeminformationen, Tarif- und Leistungsdaten.
• Benutzer-, Lizenz- und Authentifizierungsdaten, z. B. Benutzerkonto, Lizenzstufe, Lizenzcode, institutioneller Lizenzschlüssel, Login-Zeitpunkte und Berechtigungen.
• Technische Nutzungs-, Sicherheits- und Fehlerdaten, z. B. Browser-/Systeminformationen, IP-Adresse, Zeitstempel, aufgerufene Funktionen, API- oder Link-Aufrufe, Suchanfragen, Fehlerprotokolle und Sicherheitsereignisse.
• Patienten-, Klienten- oder Gesundheitsdaten nur, sofern sie ausdrücklich Teil eines Mandats sind oder zur Auftragserfüllung erforderlich sind, z. B. pseudonymisierte oder anonymisierte Fallbeispiele, Abrechnungs-, Leistungs-, Diagnose-, Kodier- oder Prozessdaten.
4. Bearbeitungszwecke
Itignos Sàrl bearbeitet Personendaten insbesondere zu folgenden Zwecken:
• Anbahnung, Durchführung und Abwicklung von Verträgen, Angeboten, Mandaten, Schulungen und Workshops.
• Erbringung von Beratungs-, Analyse-, Prozessoptimierungs-, Tarif-, Kodier- und Supportleistungen.
• Bereitstellung, Betrieb, Authentifizierung, Lizenzverwaltung, Abrechnung und Weiterentwicklung von Software-, Browser-, Informations-, Integrations- und Lizenzlösungen.
• Nutzungsabrechnung bei nutzungsabhängigen Lizenzmodellen, insbesondere anhand von Aufrufen, Suchanfragen, API- oder Link-Nutzung, Gruppierungs-, Analyse-, Berechnungs- oder Datenabfragevorgängen.
• Fehleranalyse, Support, Sicherheit, Missbrauchsverhinderung, Systemstabilität und technische Wartung.
• Qualitätssicherung, statistische Auswertungen sowie Weiterentwicklung eigener Methoden und Leistungen, soweit dies zulässig ist oder auf anonymisierten Daten bzw. allgemeinen Erkenntnissen ohne Personenbezug erfolgt.
• Erfüllung gesetzlicher, buchhalterischer und regulatorischer Pflichten.
5. Umgang mit besonders schützenswerten Personendaten und Gesundheitsdaten
Sofern im Rahmen der Leistungserbringung Einsicht in besonders schützenswerte Personendaten erfolgt, insbesondere Gesundheitsdaten, Patientendaten, Diagnosen, Leistungsdaten oder medizinische Abrechnungsdaten, behandelt Itignos Sàrl diese Daten äusserst sorgfältig, streng vertraulich und zweckgebunden.
Eine Bearbeitung erfolgt ausschliesslich zur Erfüllung des konkreten Mandats, zur Erbringung der vereinbarten Leistungen, auf vertraglicher Grundlage oder gemäss den Weisungen des Kunden. Besonders schützenswerte Personendaten werden nicht für allgemeine Produktverbesserung, andere Kundenprojekte, Marketing oder allgemeine Wissensdatenbanken weiterverwendet.
Eine Weitergabe an Dritte erfolgt nur mit Zustimmung des Kunden, aufgrund einer gesetzlichen Pflicht, zur Wahrung zwingender rechtlicher Interessen oder im Rahmen einer zulässigen Auftragsbearbeitung mit angemessenen Schutzmassnahmen.
Falls erforderlich, wird die Datenbearbeitung durch eine separate Vertraulichkeitserklärung, Auftragsbearbeitungsvereinbarung oder projektspezifische Datenschutzregelung ergänzt.
Das Datengeheimnis besteht auch nach Beendigung der Tätigkeit fort.
6. Anonymisierte Rechnungs-, Leistungs- und Projektdaten
Itignos Sàrl kann im Rahmen von Mandaten anonymisierte Rechnungs-, Leistungs-, Tarif-, Diagnose-, Kodier-, Prozess- oder Projektdaten bearbeiten, analysieren und auswerten, sofern keine Rückschlüsse auf einzelne natürliche Personen, Patientinnen oder Patienten möglich sind.
Vollständig anonymisierte und aggregierte statistische Auswertungen dürfen für Qualitätssicherung, Produktverbesserung, methodische Weiterentwicklung und Benchmarking verwendet werden, sofern keine Rückschlüsse auf einzelne natürliche Personen, Patientinnen oder Patienten oder einzelne Kunden möglich sind.
Es werden keine kundenindividuellen Kennzahlen, Benchmarks oder organisationsspezifischen Auswertungen veröffentlicht, sofern dies nicht ausdrücklich vereinbart wurde.
Vor einer solchen Bearbeitung werden direkte und indirekte Personenbezüge entfernt oder so verändert, dass eine Re-Identifikation einzelner Personen mit verhältnismässigem Aufwand nicht möglich ist. Anonymisierte Daten fallen nicht mehr unter das Datenschutzrecht, soweit eine Re-Identifikation tatsächlich ausgeschlossen ist.
Allgemeine Erkenntnisse, Methoden, Konzepte, statistische Zusammenhänge und Erfahrungen, die Itignos Sàrl aus Mandaten gewinnt, dürfen für andere Projekte und eigene Produkte verwendet werden, sofern dabei keine vertraulichen Informationen des Kunden und keine personenbezogenen oder rückbeziehbaren Patientendaten offengelegt oder weiterverwendet werden.
7. Software-, Lizenz- und Nutzungsdaten
Bei der Nutzung digitaler Dienste, insbesondere des LKAAT-Browsers und verwandter Software- oder Lizenzlösungen, kann Itignos Sàrl technische Daten, Lizenzdaten und Nutzungsdaten erfassen. Dazu gehören insbesondere Lizenzstufe, Benutzer- oder Institutionskennung, Zeitpunkte der Nutzung, aufgerufene Funktionen, Lizenzcodes, Aufrufe aus Fremdsystemen, Such- oder Abfragevorgänge, Fehlermeldungen und Sicherheitsereignisse.
Diese Daten werden insbesondere für Betrieb, Authentifizierung, Lizenzverwaltung, Abrechnung, Nachvollziehbarkeit nutzungsabhängiger Lizenzmodelle, Support, Sicherheit, Fehleranalyse, Missbrauchsverhinderung und Produktverbesserung bearbeitet.
Soweit möglich und zweckmässig werden Nutzungsdaten aggregiert oder anonymisiert ausgewertet.
8. Einsatz von KI-gestützten Werkzeugen
Soweit Itignos Sàrl KI-gestützte Werkzeuge einsetzt, erfolgt dies ausschliesslich im Rahmen der vereinbarten Leistungen und unter Beachtung der anwendbaren Datenschutz- und Vertraulichkeitsvorgaben.
Besonders schützenswerte Personendaten, Patientendaten, Gesundheitsdaten sowie kundenbezogene Abrechnungs-, Rechnungs-, Leistungs-, Diagnose-, Kodier- und Projektdaten werden nicht an externe KI-Dienste übermittelt.
Eine Analyse solcher Daten erfolgt nicht mittels externer KI-Dienste. Allfällige KI-gestützte Werkzeuge werden nur für allgemeine, nicht kunden- oder patientenbezogene Zwecke eingesetzt, sofern nicht ausdrücklich und schriftlich etwas anderes vereinbart wurde.
9. Auftragsbearbeitung und Rolle von Itignos Sàrl
Soweit Itignos Sàrl Personendaten im Auftrag und nach Weisung eines Kunden bearbeitet, handelt Itignos Sàrl als Auftragsbearbeiterin im Sinne des revDSG. Der Kunde bleibt in diesem Fall für die Rechtmässigkeit der Datenbearbeitung und die Information der betroffenen Personen verantwortlich.
Falls Art, Umfang oder Sensibilität der Datenbearbeitung dies erfordern, schliessen die Parteien eine separate Vereinbarung über die Auftragsbearbeitung von Personendaten ab.
10. Empfänger und Unterauftragnehmer
Itignos Sàrl gibt Personendaten nur weiter, soweit dies zur Leistungserbringung, Vertragsabwicklung, gesetzlichen Erfüllung oder Wahrung berechtigter Interessen erforderlich ist. Mögliche Empfänger sind insbesondere IT-, Hosting-, Kommunikations-, Zahlungs-, Buchhaltungs-, Rechts- oder sonstige Dienstleister.
Unterauftragnehmer werden sorgfältig ausgewählt und, soweit erforderlich, vertraglich zur Vertraulichkeit, Datensicherheit und zweckgebundenen Bearbeitung verpflichtet.
11. Datenübermittlung ins Ausland und Bearbeitungsort
Die fachliche Analyse und Bearbeitung von kundenbezogenen Mandatsdaten erfolgt durch Itignos Sàrl ausschliesslich in der Schweiz. Dies gilt insbesondere für Abrechnungs-, Rechnungs-, Leistungs-, Tarif-, Diagnose-, Kodier-, Prozess- und Projektdaten, welche Itignos Sàrl im Rahmen von Beratungs-, Optimierungs- oder Analysemandaten zur Verfügung gestellt werden.
Davon zu unterscheiden ist die administrative Vertrags- und Geschäftsabwicklung. Für Offerten, Vertragsverwaltung, Rechnungsstellung, Buchhaltung, Zahlungsabwicklung, E-Mail-Kommunikation, Supportkoordination oder vergleichbare administrative Zwecke können externe Dienstleister eingesetzt werden. Dabei können allgemeine Kontakt-, Vertrags-, Rechnungs- oder Kommunikationsdaten bearbeitet werden.
Besonders schützenswerte Personendaten, Patientendaten sowie fachliche Mandatsdaten des Kunden werden für die eigentliche Analyse und Projektbearbeitung nicht an solche administrativen Dienstleister übermittelt, sofern dies nicht ausdrücklich vereinbart oder gesetzlich erforderlich ist.
Für den gewöhnlichen E-Mail-Verkehr kann Itignos Sàrl eine Beschränkung auf die Schweiz technisch nicht vollständig gewährleisten, da Transport, Zwischenspeicherung, Spam-/Sicherheitsprüfung, Zustellung, Archivierung und Backups vom jeweiligen E-Mail-Anbieter und den beteiligten Mailservern abhängen können. Deshalb sollten besonders schützenswerte Personendaten, Patientendaten und andere sensible Projektdaten nach Möglichkeit nicht per E-Mail ausgetauscht werden.
Für solche Daten sind nach Möglichkeit dedizierte, geeignete Versand- oder Austauschwege zu verwenden, vorzugsweise Dienste mit Hosting in der Schweiz, z. B. SwissTransfer oder eine vom Kunden bereitgestellte geschützte Austauschplattform. Eine Übermittlung in andere Länder erfolgt im Übrigen nur, wenn ein angemessenes Datenschutzniveau besteht, geeignete Garantien vorgesehen sind, eine gesetzliche Ausnahme anwendbar ist oder der Kunde zugestimmt hat.
12. Speicherfristen und Löschung
Personendaten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke, die Vertragserfüllung, gesetzliche Aufbewahrungspflichten, Nachweispflichten oder berechtigte Interessen erforderlich ist.
Projektbezogene Daten – insbesondere sensible Daten – werden nach Abschluss des Projekts sicher gelöscht, zurückgegeben oder anonymisiert, soweit keine gesetzliche Pflicht oder berechtigter Grund für eine längere Aufbewahrung besteht.
Temporäre Zwischenspeicher und technische Backups im direkten Einflussbereich von Itignos Sàrl werden im Rahmen angemessener technischer und organisatorischer Prozesse entfernt oder überschrieben.
Für Daten, die per E-Mail versendet oder empfangen werden, liegt die vollständige Löschung, Archivierung und Backup-Regulierung teilweise ausserhalb der direkten Einfluss- und Kontrollsphäre von Itignos Sàrl und richtet sich zusätzlich nach den technischen und vertraglichen Regelungen der jeweils beteiligten E-Mail-Anbieter und Mailserver. Aus diesem Grund sollte der E-Mail-Verkehr für besonders schützenswerte Personendaten, Patientendaten und andere sensible Projektdaten nach Möglichkeit vermieden oder auf ein Minimum beschränkt werden.
13. Datensicherheit
Itignos Sàrl trifft angemessene technische und organisatorische Massnahmen zum Schutz von Personendaten vor unbefugtem Zugriff, Verlust, Missbrauch, Veränderung oder Offenlegung. Dazu gehören je nach Kontext insbesondere Zugriffsbeschränkungen, Passwortschutz, Zwei-Faktor-Authentifizierung, verschlüsselte Übertragungswege, geschützte Systeme, Rollen- und Berechtigungskonzepte sowie sorgfältige Auswahl eingesetzter Tools.
Besonders schützenswerte Personendaten werden nicht auf ungesicherten Geräten oder Plattformen bearbeitet.
14. Rechte der betroffenen Personen
Betroffene Personen haben im Rahmen des anwendbaren Rechts insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung oder Widerspruch gegen bestimmte Datenbearbeitungen sowie auf Herausgabe oder Übertragung bestimmter Daten, soweit die gesetzlichen Voraussetzungen erfüllt sind.
Bei Datenbearbeitungen im Auftrag eines Kunden werden Anfragen betroffener Personen in der Regel an den verantwortlichen Kunden weitergeleitet oder in Abstimmung mit diesem beantwortet.
15. Änderungen dieser Datenschutzinformation
Itignos Sàrl kann diese Datenschutzinformation anpassen, wenn sich Leistungen, Datenbearbeitungen, gesetzliche Anforderungen oder technische Gegebenheiten ändern. Es gilt jeweils die aktuelle veröffentlichte oder mitgeteilte Fassung.
Stand: Juni 2026