Datenschutzerklärung — Schweizerisches Bundesgesetz über den Datenschutz (nDSG/DSG)

Sarama CRM-Plattform
Verantwortliche: Angad Manik Beratung für Strategie und Projekte, Rebgasse 53, 4058 Basel, Schweiz
Datenschutz-Kontakt: Angad Bank (ehemals Manik), impact@angad.swiss
Plattform: sarama.angad.swiss
Stand: 28. März 2026


1. Einleitung

Diese Datenschutzerklärung informiert Sie gemäss dem Schweizerischen Bundesgesetz über den Datenschutz (DSG, SR 235.1, revidierte Fassung in Kraft seit 1. September 2023, «nDSG») und der Verordnung über den Datenschutz (DSV, SR 235.11) darüber, wie die Angad Manik Beratung für Strategie und Projekte («wir», «Verantwortliche») Ihre Personendaten im Zusammenhang mit der Sarama CRM-Plattform («Plattform») bearbeitet.

Wir handeln in zwei Funktionen:


2. Kontakt der Verantwortlichen

Angad Manik Beratung für Strategie und Projekte
Angad Bank (ehemals Manik)
Rebgasse 53, 4058 Basel, Schweiz
E-Mail: impact@angad.swiss


3. Bearbeitete Personendaten

3.1 Konto- und Authentifizierungsdaten

3.2 Abrechnungsdaten (über Stripe)

3.3 Vom Kunden hochgeladene Daten (wir als Auftragsbearbeiterin)

3.4 Tracking-Daten

3.5 KI- und Chat-Daten

3.6 Integrations-Zugangsdaten

3.7 Audit-Daten


4. Daten, die wir NICHT bearbeiten


5. Zweck und Rechtsgrundlage der Bearbeitung

ZweckRechtsgrundlage (nDSG)
Vertragserfüllung (Kontoverwaltung, Plattformzugang)Art. 31 Abs. 2 lit. a nDSG — Vertragserfüllung
Abrechnung und ZahlungArt. 31 Abs. 2 lit. a nDSG — Vertragserfüllung
Sicherheit (Audit-Logs, Betrugsprävention)Überwiegendes Interesse (Art. 31 Abs. 1 nDSG)
Auftragsbearbeitung (Kundendaten)Vertrag mit dem Kunden (Art. 9 nDSG)
Gesetzliche Pflichten (Buchführung)Art. 31 Abs. 2 lit. b nDSG — gesetzliche Pflicht
E-Mail-Tracking (im Auftrag des Kunden)Überwiegendes Interesse des Kunden / Einwilligung der Empfänger

Hinweis zum nDSG: Das nDSG kennt keinen Einwilligungsvorbehalt wie die DSGVO. Die Bearbeitung ist grundsätzlich zulässig, sofern die Bearbeitungsgrundsätze (Art. 6 nDSG) eingehalten werden und keine Persönlichkeitsverletzung vorliegt. Eine Einwilligung ist nur bei besonders schützenswerten Personendaten oder Profiling mit hohem Risiko erforderlich.


6. Empfänger und Auftragsbearbeiter

EmpfängerDienstStandortDatenSchutzmassnahmen
Supabase (AWS)Datenbank, Auth, SpeicherZürich, SchweizAlle PlattformdatenDaten in der Schweiz
StripeZahlungsabwicklungUSAAbrechnungsdatenAngemessenheitsbeschluss (Art. 16 Abs. 1 nDSG), Standardvertragsklauseln
AnthropicKI-Modelle (Claude)USAChat-Nachrichten (über Kunden-API-Keys)Standardvertragsklauseln, kundeninitiiert
OpenAIKI-Modelle (GPT)USAChat-Nachrichten (über Kunden-API-Keys)Standardvertragsklauseln, kundeninitiiert
GoogleKI-Modelle (Gemini)USA/EUChat-Nachrichten (über Kunden-API-Keys)Standardvertragsklauseln, kundeninitiiert
Gmail / Outlook APIE-Mail-SynchronisationUSAE-Mail-Inhalte (über Kunden-OAuth)Kundeninitiiert
Google (Analytics)Webseiten-NutzungsanalyseUSA/EUSeitenaufrufe, Sitzungsdauer, Gerätedaten, IP-Adresse (anonymisiert), Cookies (_ga, _gid)Standardvertragsklauseln; nur aktiv bei Einwilligung des Nutzers
Cloudflare (Turnstile)CAPTCHA / Bot-SchutzUSA/EUIP-Adresse, Browser-Attribute, CookiesStandardvertragsklauseln
Microsoft (Entra ID)OAuth-Authentifizierung (optional)USA/EUE-Mail, Name, Konto-IDStandardvertragsklauseln
Google (OAuth)OAuth-Authentifizierung (optional)USA/EUE-Mail, Name, Konto-IDStandardvertragsklauseln

7. Bekanntgabe ins Ausland (Art. 16–17 nDSG)

7.1 Unsere Hauptinfrastruktur wird in Zürich, Schweiz betrieben (Supabase). Es findet insoweit keine Auslandsbekanntgabe statt.

7.2 Für Datenübermittlungen in die USA (Stripe, KI-Anbieter) stützen wir uns auf:

7.3 Die aktuelle Liste der Staaten mit angemessenem Datenschutz wird vom EDÖB publiziert. Die USA verfügen aktuell nicht über einen generellen Angemessenheitsbeschluss; wir setzen daher Standardvertragsklauseln ein.

7.4 KI-Datenübermittlungen werden vom Kunden initiiert: Der Kunde stellt seine eigenen API-Schlüssel zur Verfügung und entscheidet, welche Modelle genutzt werden.


8. Aufbewahrungsdauer

DatenkategorieAufbewahrungsdauer
KontodatenVertragsdauer + 30 Tage Exportfrist
Abrechnungsdaten10 Jahre (Art. 958f OR)
Vom Kunden hochgeladene CRM-DatenVertragsdauer + 30 Tage Exportfrist
E-Mail-Tracking-EreignisseVertragsdauer
KI-Chat-NachrichtenVertragsdauer
Audit-Protokolle2 Jahre
OAuth-/API-TokensBis Widerruf oder Vertragsende

Nach Vertragsende und Ablauf der 30-tägigen Exportfrist werden alle Kundendaten unwiderruflich gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.


9. Ihre Rechte nach nDSG

Als betroffene Person haben Sie folgende Rechte:

RechtGrundlageBeschreibung
AuskunftsrechtArt. 25–27 nDSGSie können Auskunft darüber verlangen, ob und welche Personendaten wir über Sie bearbeiten.
Recht auf Datenherausgabe und -übertragungArt. 28–29 nDSGSie können die Herausgabe Ihrer Daten in einem gängigen elektronischen Format verlangen.
BerichtigungsrechtArt. 32 Abs. 1 nDSGSie können die Berichtigung unrichtiger Daten verlangen.
LöschungsrechtArt. 32 Abs. 2 lit. c nDSGSie können die Löschung Ihrer Daten verlangen, sofern keine gesetzliche Pflicht entgegensteht.
WiderspruchsrechtArt. 30 Abs. 2 lit. b nDSGSie können der Bearbeitung widersprechen.

Für Kontakte unserer Kunden: Wenn Sie als Kontakt in der CRM-Datenbank eines unserer Kunden gespeichert sind, wenden Sie sich bitte an diesen Kunden (den Verantwortlichen). Wir unterstützen unsere Kunden als Auftragsbearbeiterin bei der Erfüllung Ihrer Rechte.

Antwortfrist: Wir beantworten Ihre Anfrage innerhalb von 30 Tagen.


10. Datensicherheit (Art. 8 nDSG, Art. 1–5 DSV)

Wir treffen die folgenden technischen und organisatorischen Massnahmen zum Schutz Ihrer Personendaten:

Technische Massnahmen:

Organisatorische Massnahmen:


11. Verletzung der Datensicherheit (Art. 24 nDSG)

Bei einer Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt:


12. Automatisierte Einzelentscheidungen (Art. 21 nDSG)

Die Plattform trifft keine automatisierten Einzelentscheidungen im Sinne von Art. 21 nDSG. KI-generierte Inhalte dienen als Vorschläge und unterliegen stets der menschlichen Kontrolle.


13. Minderjährige

Die Plattform richtet sich nicht an Personen unter 16 Jahren. Wir bearbeiten wissentlich keine Personendaten von Minderjährigen.


14. Cookies und Tracking-Technologien

Die Plattform setzt keine eigenen Cookies. Es werden keine Drittanbieter-Analyse- oder Werbetools eingesetzt über die in Abschnitt 6 offengelegten hinaus.

Die E-Mail-Tracking-Funktionen (Öffnungs- und Klick-Tracking) werden im Auftrag unserer Kunden bereitgestellt. Der Kunde ist als Verantwortlicher für die Information seiner Empfänger und die Einholung allfälliger Einwilligungen zuständig.


15. Aufsichtsbehörde

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1, 3003 Bern, Schweiz
https://www.edoeb.admin.ch

Sie haben das Recht, beim EDÖB eine Untersuchung zu beantragen (Art. 49 nDSG) oder Klage vor dem zuständigen Gericht zu erheben (Art. 32 nDSG).


16. Änderungen

Wir können diese Datenschutzerklärung jederzeit anpassen. Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten per E-Mail mitgeteilt. Die aktuelle Fassung ist stets unter sarama.angad.swiss/de/site/datenschutz abrufbar.


17. Kontakt

Für Datenschutzanfragen:

Angad Manik Beratung für Strategie und Projekte
Angad Bank (ehemals Manik)
Rebgasse 53, 4058 Basel, Schweiz
E-Mail: impact@angad.swiss


Letzte Aktualisierung: 28. März 2026