Für den Login-Bereich der Lern- und Zertifizierungsplattform
Version 2.0 · Stand: August 2026 · Ersetzt die Fassung Juli 2026
Diese Datenschutzerklärung gilt für die Nutzung der Plattform «Smart AI Hospitality» (nachfolgend «Plattform»), erreichbar über den geschützten Login-Bereich. Sie deckt zusätzlich den Eintrag im öffentlichen SMART AI Verzeichnis und die Ausstellung von Zertifikaten ab. Für unsere öffentliche Website gilt die separate Datenschutzerklärung.
AIdvisors GmbH · Eigerstrasse 12 · 3007 Bern · Schweiz
E-Mail: aidvisors@aidvisors.ch · Telefon: +41 79 552 92 29 · UID: CHE-310.622.541
Die datenschutzrechtliche Verantwortung unterscheidet sich je nach Konstellation. Diese Unterscheidung ist für die Ausübung Ihrer Rechte wesentlich:
Für die Auftragsbearbeitung besteht mit jedem Betrieb ein Auftragsbearbeitungsvertrag (AVV). Sind Sie Mitarbeitende eines Betriebs und möchten Ihre Rechte ausüben, richten Sie Ihr Anliegen bitte an Ihren Arbeitgeber; erreicht uns eine Anfrage direkt, leiten wir sie an ihn weiter und antworten nicht selbst inhaltlich.
Wir bearbeiten Personendaten im Einklang mit dem Schweizer Datenschutzgesetz (DSG) und, sofern und soweit die DSGVO anwendbar ist, gemäss der DSGVO. Wir bearbeiten nur Daten, die für den Betrieb der Plattform und die vereinbarten Leistungen erforderlich sind. Eine Weitergabe an Dritte erfolgt nur im nachfolgend beschriebenen Umfang. Wir bearbeiten keine Daten für personalisierte Werbung und verkaufen keine Personendaten.
Für die Anmeldung mit dem Betriebs-Konto und die Kontoführung bearbeiten wir:
Zur Durchführung und Nachweisbarkeit der Ausbildung bearbeiten wir:
Im Rahmen von Coachings und Praxisrunden bearbeiten wir Terminvereinbarungen und Teilnahmenachweise. Inhalte aus 1:1-Coachings werden vertraulich behandelt und dem Betrieb nicht zugänglich gemacht; sichtbar ist für ihn ausschliesslich, dass ein Termin stattgefunden hat.
Stellt die Plattform interaktive KI-Funktionen bereit (insbesondere den Playground für Superuser), werden Ihre Eingaben zur Erzeugung der Antwort an den jeweiligen Modellanbieter übermittelt. Eingesetzt wird Anthropic, PBC (Claude) mit Bearbeitung in den USA auf Grundlage von Standardvertragsklauseln (siehe Ziffer 7); die Eingaben werden beim Modellanbieter nur für eine kurze technische Dauer zur Missbrauchserkennung aufbewahrt (siehe Ziffer 11). Eine Nutzung Ihrer Eingaben zum Training der Modelle findet nicht statt. Bitte geben Sie keine besonders schützenswerten Personendaten und keine Gastdaten ein.
Leader sehen Fortschritts- und Nutzungsauswertungen ihres Betriebs beziehungsweise ihrer Abteilung. Um den Eingriff so gering wie möglich zu halten, gilt:
Coaching-Inhalte und Eingaben in interaktive KI-Funktionen sind für Leader nicht einsehbar. Verantwortlich für den Einsatz dieser Auswertungen im Arbeitsverhältnis ist der Betrieb; er hat dabei insbesondere Art. 328b OR und Art. 26 ArGV 3 zu beachten und seine Mitarbeitenden entsprechend zu informieren.
Zur Bereitstellung und Sicherheit der Plattform bearbeiten wir Login-Zeitpunkte, IP-Adresse, Geräte- und Browserinformationen sowie Sicherheitsprotokolle. Diese Daten werden nicht zu Werbezwecken ausgewertet und nicht zur Verhaltensbeurteilung einzelner Personen verwendet.
Schaltet Ihr Arbeitgeber Sie für die Plattform frei, erhalten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, Ihre Abteilung und Ihre Rolle von ihm — in der Regel über eine Mitarbeitendenliste beim Onboarding. Alle weiteren Daten entstehen durch Ihre Nutzung der Plattform oder werden von Ihnen selbst eingegeben.
Die Bearbeitung stützt sich auf das Schweizer DSG. Soweit die DSGVO anwendbar ist, stützen wir uns auf:
Zur Weiterentwicklung des Angebots verwenden wir ausschliesslich aggregierte, anonymisierte Auswertungen, die keinen Rückschluss auf einzelne Personen zulassen. Bringt ein Betrieb Mitarbeiterdaten ein, erfolgt die Bearbeitung im Auftrag des Betriebs auf Grundlage des AVV; eigene Zwecke verfolgen wir mit diesen Daten nicht.
Die Plattform verwendet ausschliesslich technisch notwendige Cookies beziehungsweise lokale Speicherung, die für die Anmeldung, die Sitzungsverwaltung und die Sicherheit erforderlich sind. Sitzungs-Cookies werden mit dem Logout beziehungsweise mit Ablauf der Sitzung ungültig. Wir setzen keine Tracking- oder Werbe-Cookies ein und betreiben kein Cross-Site-Tracking. Ein Einwilligungsbanner ist deshalb nicht erforderlich. Blockieren Sie diese Cookies, ist eine Anmeldung nicht möglich.
Eine Weitergabe erfolgt nur, soweit dies zur Leistungserbringung erforderlich ist, gesetzlich vorgeschrieben ist oder Sie eingewilligt haben. Mit eingesetzten Auftragsbearbeitern bestehen Verträge (AVV/DPA), die einen dem DSG und der DSGVO gleichwertigen Schutz sicherstellen. Die technische Entwicklung und der Betrieb erfolgen durch die Antigravity GmbH; einzelne Dienste werden als Unterauftragsbearbeiter beigezogen. Eingesetzt werden:
| Anbieter / Dienst | Zweck | Standort | Grundlage / Transfer |
|---|---|---|---|
| Antigravity GmbH | Entwicklung und technischer Betrieb der Plattform; hält u. a. den Supabase-Vertrag im eigenen Namen | Bern, Schweiz | Kein Drittlandtransfer; separater AVV AIdvisors–Antigravity regelt die Details |
| Supabase Pte. Ltd. | Datenbank, Authentifizierung, Datei-Speicher (Vertrag über Antigravity) | Singapur; DB-Region eu-central-2 (Zürich) | Singapur ohne Angemessenheitsbeschluss nach Anhang 1 DSV; Standardvertragsklauseln mit Schweizer Ergänzung, Risikobeurteilung der Übermittlung liegt vor |
| Vercel Inc. | Hosting / Applikationsserver | USA; ISO 27001, DPF-zertifiziert | Data Privacy Framework, ergänzend Standardvertragsklauseln gemäss Vercel-DPA; punktuelle Übermittlung in die USA möglich (z. B. DDoS-Schutz) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung / Credits | Irland (EU) | Kein Drittlandtransfer (EU-Vertragspartei) |
| Resend, Inc. | Transaktionale E-Mails (Einladungen, Benachrichtigungen) | USA; Versand aus EU-Region, Konto- und Metadaten in den USA | Standardvertragsklauseln gemäss Resend-DPA |
| BunnyWay d.o.o. (bunny.net) | Video-Hosting und -Streaming (Kurse, Microlearning) | Slowenien (EU) | Kein Drittlandtransfer; EU-only-Routing konfiguriert |
| Microsoft Ireland Operations Ltd. / Microsoft Corp. (M365) | E-Mail-Korrespondenz, Dokumentenablage (SharePoint), interne Auswertungen | EU Data Boundary aktiviert (Speicherung und Verarbeitung in EU/EFTA) | Standardvertragsklauseln gemäss Microsoft-DPA; Rest-Exposition gegenüber dem US-CLOUD-Act bleibt bestehen |
| Anthropic, PBC (Claude) | KI-gestützte Auswertung und Erstellung von Reports und Korrespondenz | USA | Standardvertragsklauseln gemäss Anthropic-DPA; Nutzung ausschliesslich über geschäftliche Zugänge, kein Modelltraining |
Die jeweils aktuelle Liste erhalten Sie auf Anfrage. Betriebe werden über Änderungen gemäss ihrem Auftragsbearbeitungsvertrag mindestens 30 Tage im Voraus informiert.
Die Applikation läuft auf der Infrastruktur von Vercel; Datenbank, Authentifizierung und Datei-Speicher werden über Supabase mit Datenbank-Region Zürich (eu-central-2) bereitgestellt. Video-Inhalte werden über bunny.net (EU) ausgeliefert. Wir bevorzugen die Speicherung und Verarbeitung in der Schweiz oder der EU.
Einzelne Dienste bearbeiten Daten ausserhalb der Schweiz und der EU, insbesondere in den USA und in Singapur (siehe Ziffer 7). In diesen Fällen stützen wir die Übermittlung auf EU-Standardvertragsklauseln mit Schweizer Ergänzung beziehungsweise, wo zertifiziert, auf das EU-U.S. und Swiss-U.S. Data Privacy Framework, und ergänzen sie um technische Massnahmen wie Verschlüsselung und Datenminimierung. Eine Kopie der verwendeten Standardvertragsklauseln erhalten Sie auf Anfrage.
Wir weisen ausdrücklich darauf hin, dass bei US-Anbietern trotz dieser Garantien ein Zugriff durch US-Behörden auf Grundlage des CLOUD Act nicht vollständig ausgeschlossen werden kann. Das gilt auch für Microsoft 365 bei aktivierter EU Data Boundary. Wir berücksichtigen dieses Risiko bei der Auswahl unserer Dienstleister und halten die in Drittländer übermittelten Datenkategorien so klein wie möglich.
Soweit die Plattform KI-gestützte Funktionen bereitstellt, gelten folgende Grundsätze:
Für KI-gestützte Auswertungen sowie die Erstellung von Reports und Korrespondenz setzen wir Anthropic (Claude) ein. Die Bearbeitung erfolgt in den USA auf Grundlage von Standardvertragsklauseln und ausschliesslich über geschäftliche Zugänge.
Es finden keine ausschliesslich automatisierten Einzelentscheidungen mit rechtlicher Wirkung oder erheblicher Beeinträchtigung statt (Art. 21 DSG / Art. 22 DSGVO). Insbesondere die Erteilung, Verweigerung oder der Entzug eines Zertifikats oder eines SMART AI Labels erfolgt stets durch einen Menschen. Wir erstellen keine Persönlichkeitsprofile.
Wir treffen angemessene technische und organisatorische Massnahmen, um Ihre Daten vor unbefugtem Zugriff, Verlust und Missbrauch zu schützen. Dazu gehören insbesondere: Verschlüsselung aller Verbindungen (TLS 1.2 oder höher) und sensibler Daten im Ruhezustand; rollenbasierte Zugriffsrechte nach dem Prinzip der minimalen Berechtigung; Zwei-Faktor-Authentifizierung für alle Administratorzugänge; tägliche Backups mit regelmässigen Wiederherstellungstests; Protokollierung sicherheitsrelevanter Ereignisse; laufendes Vulnerability-Management und eine jährliche Sicherheitsüberprüfung. Gegenüber Betrieben sind diese Massnahmen im Auftragsbearbeitungsvertrag verbindlich beschrieben.
Werden wir von einer Verletzung der Datensicherheit betroffen, informieren wir den betroffenen Betrieb unverzüglich, spätestens innert 48 Stunden nach Kenntnis, und, soweit erforderlich, den EDÖB sowie die betroffenen Personen.
Anschliessend werden die Daten gelöscht oder unwiderruflich anonymisiert. Anonymisierte, aggregierte Auswertungen können wir unbefristet weiterverwenden.
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung, Widerspruch, Datenherausgabe und -übertragung sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
Zur Ausübung genügt eine E-Mail an aidvisors@aidvisors.ch. Zum Schutz Ihrer Daten müssen wir Ihre Identität überprüfen und können dafür geeignete Nachweise verlangen. Wir beantworten Anfragen grundsätzlich innert 30 Tagen; ist dies nicht möglich, informieren wir Sie über die Verzögerung und deren Grund. Die Ausübung ist für Sie kostenlos.
Betrifft Ihre Anfrage Mitarbeiterdaten, die wir im Auftrag eines Betriebs bearbeiten, ist dieser Betrieb verantwortliche Stelle (siehe Ziffer 1). Wir leiten das Anliegen an ihn weiter und unterstützen ihn bei der Beantwortung, dürfen es aber nicht selbst inhaltlich beantworten. Betrifft Ihre Anfrage Ihr Zertifikat oder den Verzeichniseintrag, sind wir selbst verantwortlich und bearbeiten sie direkt.
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, Schweiz · www.edoeb.admin.ch
Soweit die DSGVO anwendbar ist, können Sie sich zusätzlich an die zuständige Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsstaats wenden (Art. 77 DSGVO).
Die Bekanntgabe von Personendaten ist grundsätzlich freiwillig. Ohne bestimmte Angaben können wir einzelne Leistungen jedoch nicht erbringen: ohne Konto- und Zugangsdaten ist kein Plattformzugang möglich, ohne Schulungsnachweise keine Zertifizierung, ohne Vertrags- und Abrechnungsdaten kein Vertragsverhältnis.
Für zertifizierte Betriebe veröffentlichen wir im öffentlichen SMART AI Verzeichnis: Betriebsname, Logo oder vergleichbare Grafik, Ort, Zertifizierungsstufe und Gültigkeitsdauer. Grundlage ist der Lizenzvertrag, in dem der Betrieb dieser Veröffentlichung ausdrücklich zustimmt. Diese Angaben betreffen in erster Linie den Betrieb als Unternehmen; ein Personenbezug entsteht dort, wo der Betriebsname eine natürliche Person erkennbar macht, etwa bei Einzelfirmen.
Individuelle Zertifikate von Mitarbeitenden werden nicht öffentlich publiziert. Sie sind für die betreffende Person, ihren Leader und uns einsehbar.
Für den Versand des Newsletters bearbeiten wir Ihre E-Mail-Adresse, optional Ihren Namen und Ihren Betrieb sowie Zeitpunkt und Bestätigung der Anmeldung (Double-Opt-in). Sie können den Newsletter jederzeit über den Abmeldelink in jeder Ausgabe oder per E-Mail abbestellen. Eine individuelle Messung des Öffnungs- oder Klickverhaltens findet nicht statt.
Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Bearbeitungen, die eingesetzten Dienstleister oder die rechtlichen Rahmenbedingungen ändern. Massgebend ist die jeweils in der Plattform veröffentlichte Fassung, versehen mit Versionsnummer und Stand. Bei wesentlichen Änderungen informieren wir angemeldete Nutzende und Betriebe zusätzlich per E-Mail oder über die Plattform.
Version 2.0 · Stand: August 2026