Datenschutzerklärung — EU-Datenschutz-Grundverordnung (DSGVO)

Sarama CRM-Plattform
Verantwortliche: Angad Manik Beratung für Strategie und Projekte, Rebgasse 53, 4058 Basel, Schweiz
Datenschutz-Kontakt: Angad Bank (ehemals Manik), impact@angad.swiss
Plattform: sarama.angad.swiss
Stand: 12. Juni 2026


1. Einleitung

Diese Datenschutzerklärung erläutert, wie die Angad Manik Beratung für Strategie und Projekte («wir», «Verantwortliche») Personendaten im Zusammenhang mit der Sarama CRM-Plattform («Plattform») gemäss der EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, «DSGVO») bearbeitet.

Wir handeln in zwei Funktionen:


2. Datenschutz-Kontakt

Angad Bank (ehemals Manik)
Rebgasse 53, 4058 Basel, Schweiz
E-Mail: impact@angad.swiss

Sie können sich bei allen Fragen zum Datenschutz an den Datenschutzbeauftragten wenden.


3. Kategorien von Personendaten

3.1 Konto- und Authentifizierungsdaten

DatenZweckRechtsgrundlage
E-Mail-AdresseKontoerstellung, OTP/OAuth-AuthentifizierungArt. 6 Abs. 1 lit. b — Vertragserfüllung
Benutzer-IDInterne IdentifikationArt. 6 Abs. 1 lit. b — Vertragserfüllung
OrganisationsdatenMandantenfähigkeitArt. 6 Abs. 1 lit. b — Vertragserfüllung
MitgliedsrollenZugriffskontrolleArt. 6 Abs. 1 lit. b — Vertragserfüllung

3.2 Abrechnungsdaten (verarbeitet durch Stripe)

DatenZweckRechtsgrundlage
ZahlungsmittelAbonnement-AbrechnungArt. 6 Abs. 1 lit. b — Vertragserfüllung
TransaktionshistorieRechnungsstellung, GuthabenverfolgungArt. 6 Abs. 1 lit. c — gesetzliche Pflicht
GuthabenKI-NutzungsabrechnungArt. 6 Abs. 1 lit. b — Vertragserfüllung

3.3 Vom Kunden hochgeladene Daten (wir als Auftragsbearbeiterin)

DatenZweckRechtsgrundlage
Kontaktdaten (Name, E-Mail, Telefon, Adresse, Beruf, Firma, Social-URLs, Geburtsdatum, benutzerdefinierte Felder)CRM-FunktionalitätArt. 6 Abs. 1 lit. b / Art. 28 — Auftragsbearbeitung
UnternehmensdatenCRM-FunktionalitätArt. 6 Abs. 1 lit. b / Art. 28
Deal- und Pipeline-DatenVertriebsmanagementArt. 6 Abs. 1 lit. b / Art. 28
E-Mail-Inhalte (gesendet/empfangen)E-Mail-IntegrationArt. 6 Abs. 1 lit. b / Art. 28
Formulareingaben (alle Felddaten, UTM-Parameter, Referrer, Seiten-URL)Lead-ErfassungArt. 6 Abs. 1 lit. b / Art. 28
KalendereinträgeTerminplanungArt. 6 Abs. 1 lit. b / Art. 28
Workflow-KonfigurationenAutomatisierungArt. 6 Abs. 1 lit. b / Art. 28

3.4 Tracking- und Analysedaten

DatenZweckRechtsgrundlage
IP-Adresse (E-Mail-Öffnungen/-Klicks)E-Mail-KampagnenanalyseArt. 6 Abs. 1 lit. f — berechtigtes Interesse des Kunden
User-Agent (E-Mail-Öffnungen/-Klicks)GeräteanalyseArt. 6 Abs. 1 lit. f — berechtigtes Interesse des Kunden
Klick-URLsKampagnenleistungArt. 6 Abs. 1 lit. f — berechtigtes Interesse des Kunden
Formular-Metadaten (IP, User-Agent, Referrer)Betrugsprävention, AnalysenArt. 6 Abs. 1 lit. f — berechtigtes Interesse

3.5 KI- und Chat-Daten

DatenZweckRechtsgrundlage
KonversationsnachrichtenKI-Agenten-InteraktionArt. 6 Abs. 1 lit. b — Vertragserfüllung
KI-Modell-API-Schlüssel (verschlüsselt)KI-FunktionalitätArt. 6 Abs. 1 lit. b — Vertragserfüllung

3.6 Integrations-Zugangsdaten

DatenZweckRechtsgrundlage
OAuth-Tokens (Gmail, Outlook, Kalender)E-Mail-/Kalender-SynchronisationArt. 6 Abs. 1 lit. b — Vertragserfüllung
IMAP/SMTP-Zugangsdaten (verschlüsselt gespeichert)E-Mail-IntegrationArt. 6 Abs. 1 lit. b — Vertragserfüllung
Social-Media-OAuth-Tokens (Facebook-Seiten, Instagram, LinkedIn, TikTok — verschlüsselt gespeichert)Veröffentlichung von Beiträgen & Engagement-AnalysenArt. 6 Abs. 1 lit. b — Vertragserfüllung, kundeninitiiert
Marketing-Analyse-OAuth-Tokens (Google Analytics, Google Ads, Google Tag Manager, Meta Ads — verschlüsselt gespeichert)Import der eigenen Marketing-Leistungsdaten des KundenArt. 6 Abs. 1 lit. b — Vertragserfüllung, kundeninitiiert

3.7 Audit- und Sicherheitsdaten

DatenZweckRechtsgrundlage
Audit-Log-Einträge (Benutzer-ID, Aktion, Ressource, Zeitstempel)Sicherheit, ComplianceArt. 6 Abs. 1 lit. f — berechtigtes Interesse, Art. 6 Abs. 1 lit. c — gesetzliche Pflicht

3.8 Social-Publishing- und Marketing-Leistungsdaten

DatenZweckRechtsgrundlage
Beitragsinhalte (Texte, Hashtags, Medien) und VeröffentlichungsplanVeröffentlichung auf den vom Kunden verbundenen Facebook-Seiten, Instagram-, LinkedIn- und TikTok-Konten im Auftrag des KundenArt. 6 Abs. 1 lit. b / Art. 28 — Verarbeitung im Auftrag des Kunden
Engagement-Kennzahlen (Impressionen, Reichweite, Likes, Kommentare, Shares, Views)Leistungsberichte zu den eigenen Beiträgen des KundenArt. 6 Abs. 1 lit. b / Art. 28 — kundeninitiierter Abruf
Aus den eigenen Konten des Kunden importierte Marketing-Kennzahlen (Google-Analytics-4-Sitzungen/Nutzer/Conversions, Kampagnen-Impressionen/Klicks/Ausgaben aus Google Ads und Meta Ads, Google-Tag-Manager-Container-Inventar)Aggregiertes Marketing-Reporting und KI-gestützte Analyse innerhalb der PlattformArt. 6 Abs. 1 lit. b / Art. 28 — kundeninitiierter Import

Social- und Marketing-Integrationen sind strikt kundeninitiiert: Der Kunde verbindet seine eigenen Konten per OAuth, Tokens werden verschlüsselt gespeichert, und der Kunde kann die Verbindung jederzeit trennen, wodurch jeder Abruf endet. Wir greifen ausschliesslich auf die Daten der ausdrücklich verbundenen Konten zu; Daten anderer Nutzer dieser Plattformen lesen wir nicht.


4. Daten, die wir NICHT erheben


5. Empfänger und Unterauftragsbearbeiter

Wir geben Personendaten an folgende Empfängerkategorien weiter:

UnterauftragsbearbeiterDienstStandortÜbermittelte DatenSchutzmassnahmen
Supabase (AWS)Datenbank, Authentifizierung, SpeicherZürich, SchweizAlle PlattformdatenCH-Angemessenheit — Daten bleiben in der Schweiz
StripeZahlungsabwicklungUSAAbrechnungsdatenEU-US-Datenschutzrahmen, Standardvertragsklauseln
AnthropicKI-Modellanbieter (Claude)USAChat-Nachrichten (über Kunden-API-Keys)Standardvertragsklauseln, kundeninitiiert
OpenAIKI-Modellanbieter (GPT)USAChat-Nachrichten (über Kunden-API-Keys)Standardvertragsklauseln, kundeninitiiert
Google AIKI-Modellanbieter (Gemini)USA/EUChat-Nachrichten (über Kunden-API-Keys)Standardvertragsklauseln, kundeninitiiert
Gmail API / Outlook APIE-Mail-SynchronisationUSAE-Mail-Inhalte (über Kunden-OAuth)Standardvertragsklauseln, kundeninitiiert
Google Calendar / Outlook CalendarKalender-SynchronisationUSAKalendereinträge (über Kunden-OAuth)Standardvertragsklauseln, kundeninitiiert
Meta PlatformsFacebook-/Instagram-Publishing, Seiten- & Anzeigen-Insights (Graph API)USA/EUBeitragsinhalte, Engagement- & Anzeigen-Kennzahlen der verbundenen Konten des KundenStandardvertragsklauseln, kundeninitiiert
LinkedInBeitrags-Publishing & Share-StatistikenUSA/EUBeitragsinhalte und Engagement-Kennzahlen der verbundenen KontenStandardvertragsklauseln, kundeninitiiert
TikTokVideo-Publishing & Video-StatistikenUSA/EU/SGVideoinhalte und Engagement-Kennzahlen der verbundenen KontenStandardvertragsklauseln, kundeninitiiert
Google (Analytics-Data-/Ads-/Tag-Manager-APIs)Import der eigenen Marketing-Kennzahlen des KundenUSA/EUAggregierte Web-/Anzeigen-Leistungskennzahlen der verbundenen KontenStandardvertragsklauseln, kundeninitiiert
Google (Analytics)Webseiten-NutzungsanalyseUSA/EUSeitenaufrufe, Sitzungsdauer, Gerätedaten, IP-Adresse (anonymisiert), Cookies (_ga, _gid)EU-US-Datenschutzrahmen; einwilligungsgesteuert
Cloudflare (Turnstile)CAPTCHA / Bot-SchutzUSA/EUIP-Adresse, Browser-Attribute, CookiesEU-US-Datenschutzrahmen, Standardvertragsklauseln
Microsoft (Entra ID)OAuth-Authentifizierung (optional)USA/EUE-Mail, Name, Konto-IDEU-US-Datenschutzrahmen, Standardvertragsklauseln
Google (OAuth)OAuth-Authentifizierung (optional)USA/EUE-Mail, Name, Konto-IDEU-US-Datenschutzrahmen, Standardvertragsklauseln

Wichtig: KI-Modell-API-Aufrufe verwenden die eigenen API-Schlüssel des Kunden. Wir kontrollieren oder haben keinen Zugang zu den Konten des Kunden bei diesen Anbietern. Der Kunde initiiert diese Datenübertragungen und ist für die Bedingungen mit diesen Anbietern verantwortlich.


6. Internationale Datenübermittlungen

6.1 Unsere Hauptinfrastruktur wird von Supabase in Zürich, Schweiz betrieben. Die Schweiz verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission (Durchführungsbeschluss (EU) 2024/2272).

6.2 Für Unterauftragsbearbeiter in den USA stützen wir uns auf:

6.3 KI-Modell-Übermittlungen werden vom Kunden initiiert: Der Kunde stellt seine eigenen API-Schlüssel bereit und wählt, welche Modelle verwendet werden. Wir stellen die technische Verbindung her, aber der Kunde kontrolliert den Datenfluss.


7. Aufbewahrungsdauer

DatenkategorieAufbewahrungsdauer
KontodatenVertragsdauer + 30 Tage für Export
Abrechnungs-/Transaktionsdaten10 Jahre (Schweizer Handelsrecht, Art. 958f OR)
Vom Kunden hochgeladene CRM-DatenVertragsdauer + 30-tägige Exportfrist
E-Mail-Tracking-EreignisseVertragsdauer
KI-Chat-NachrichtenVertragsdauer
Audit-Protokolle2 Jahre
OAuth-/API-Tokens (E-Mail, Kalender, Social, Marketing)Bis Widerruf/Trennung durch Kunden oder Vertragsende
Social-Engagement- & Marketing-KennzahlenVertragsdauer
FormulareingabenVertragsdauer

Nach Vertragsende und Ablauf der 30-tägigen Exportfrist werden alle Kundendaten endgültig gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.


8. Ihre Rechte nach der DSGVO

Als betroffene Person haben Sie folgende Rechte:

RechtBeschreibungAusübung
Auskunft (Art. 15)Kopie Ihrer Personendaten erhaltenE-Mail an impact@angad.swiss
Berichtigung (Art. 16)Unrichtige Daten korrigierenE-Mail oder Selbstbedienung in der Plattform
Löschung (Art. 17)Löschung Ihrer Daten beantragenE-Mail an impact@angad.swiss
Einschränkung (Art. 18)Bearbeitung in bestimmten Fällen einschränkenE-Mail an impact@angad.swiss
Datenübertragbarkeit (Art. 20)Daten in maschinenlesbarem Format erhaltenE-Mail an impact@angad.swiss
Widerspruch (Art. 21)Bearbeitung auf Basis berechtigter Interessen widersprechenE-Mail an impact@angad.swiss
Einwilligung widerrufen (Art. 7 Abs. 3)Einwilligung jederzeit widerrufen (berührt nicht die bisherige Rechtmässigkeit)E-Mail an impact@angad.swiss
Beschwerde (Art. 77)Beschwerde bei einer Aufsichtsbehörde einreichenIhre lokale Datenschutzbehörde kontaktieren

Für Kontakte unserer Kunden: Wenn Sie als Kontakt im CRM eines Kunden gespeichert sind, wenden Sie sich bitte an diesen Kunden (den Verantwortlichen). Wir unterstützen den Kunden als Auftragsbearbeiterin bei der Erfüllung des Antrags.

Wir beantworten Betroffenenanfragen innerhalb von 30 Tagen. Komplexe Anfragen können mit Benachrichtigung um weitere 60 Tage verlängert werden.


9. Sicherheitsmassnahmen

Wir setzen die folgenden technischen und organisatorischen Massnahmen gemäss Art. 32 DSGVO um:

Technische Massnahmen:

Organisatorische Massnahmen:


10. Auftragsbearbeitungsvertrag (AVV)

Für Kunden, die einen formellen Auftragsbearbeitungsvertrag nach Art. 28 DSGVO benötigen, stellen wir einen AVV auf Anfrage bereit. Kontakt: impact@angad.swiss.

Der AVV umfasst:


11. Meldung von Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes von Personendaten:


12. Automatisierte Entscheidungsfindung

Die Plattform führt keine automatisierte Entscheidungsfindung oder Profiling durch, das rechtliche Wirkung entfaltet oder betroffene Personen in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO).

KI-generierte Inhalte werden als Vorschläge für die Nutzer des Kunden bereitgestellt, die die volle Kontrolle über ergriffene Massnahmen behalten.


13. Daten von Kindern

Die Plattform richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine Personendaten von Kindern. Sollten wir feststellen, dass Daten eines Kindes erhoben wurden, werden wir diese umgehend löschen.


14. E-Mail-Tracking-Transparenz

Unsere Plattform ermöglicht Kunden, E-Mail-Öffnungen und -Klicks zu verfolgen. Als Auftragsbearbeiterin stellen wir den technischen Mechanismus bereit. Der Kunde (Verantwortlicher) ist verantwortlich für:

Wir filtern Apple Mail Privacy Protection-Öffnungen (IP-Bereich 17.x.x.x) zur Verbesserung der Genauigkeit.


15. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten per E-Mail mitgeteilt. Die aktuelle Fassung ist stets unter sarama.angad.swiss/de/site/datenschutz-dsgvo verfügbar.


16. Aufsichtsbehörde

Sie haben das Recht, Beschwerde bei einer Aufsichtsbehörde einzureichen. Angesichts unseres Schweizer Sitzes ist die federführende Behörde:

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1, 3003 Bern, Schweiz
https://www.edoeb.admin.ch

Für EU-Betroffene können Sie auch Ihre lokale Datenschutzbehörde kontaktieren.


17. Kontakt

Für datenschutzrechtliche Anfragen:

Angad Manik Beratung für Strategie und Projekte
Angad Bank (ehemals Manik) — Datenschutz-Kontakt
Rebgasse 53, 4058 Basel, Schweiz
E-Mail: impact@angad.swiss


Letzte Aktualisierung: 12. Juni 2026