Zur Anmeldung
Smart AIHospitality
SMART AI Hospitality · Plattform

Datenschutzerklärung

Für den Login-Bereich der Lern- und Zertifizierungsplattform

Version 2.0 · Stand: August 2026 · Ersetzt die Fassung Juli 2026

Diese Datenschutzerklärung gilt für die Nutzung der Plattform «Smart AI Hospitality» (nachfolgend «Plattform»), erreichbar über den geschützten Login-Bereich. Sie deckt zusätzlich den Eintrag im öffentlichen SMART AI Verzeichnis und die Ausstellung von Zertifikaten ab. Für unsere öffentliche Website gilt die separate Datenschutzerklärung.

1. Verantwortliche Stelle und Rollen

AIdvisors GmbH · Eigerstrasse 12 · 3007 Bern · Schweiz
E-Mail: aidvisors@aidvisors.ch · Telefon: +41 79 552 92 29 · UID: CHE-310.622.541

Die datenschutzrechtliche Verantwortung unterscheidet sich je nach Konstellation. Diese Unterscheidung ist für die Ausübung Ihrer Rechte wesentlich:

  • AIdvisors als verantwortliche Stelle: für den technischen Betrieb, die Sicherheit und die Weiterentwicklung der Plattform; für Konten, die wir ausserhalb eines Betriebsvertrags selbst eröffnen; für die Ausstellung von Zertifikaten in unserem eigenen Namen; für den Eintrag im öffentlichen SMART AI Verzeichnis; sowie für Vertragsverwaltung und Abrechnung gegenüber dem Betrieb.
  • AIdvisors als Auftragsbearbeiterin: für alle Personendaten von Mitarbeitenden, die ein Hotel oder eine Hotelkette (nachfolgend «Betrieb») in die Plattform einbringt oder die dort im Rahmen seiner Nutzung entstehen, namentlich Benutzerkonten, Schulungsdurchführung und -dokumentation, Coaching-Verwaltung und Team-Insights. Verantwortliche Stelle für diese Daten bleibt der Betrieb; wir bearbeiten sie ausschliesslich in seinem Auftrag und nach seiner Weisung.

Für die Auftragsbearbeitung besteht mit jedem Betrieb ein Auftragsbearbeitungsvertrag (AVV). Sind Sie Mitarbeitende eines Betriebs und möchten Ihre Rechte ausüben, richten Sie Ihr Anliegen bitte an Ihren Arbeitgeber; erreicht uns eine Anfrage direkt, leiten wir sie an ihn weiter und antworten nicht selbst inhaltlich.

2. Grundsätze der Datenbearbeitung

Wir bearbeiten Personendaten im Einklang mit dem Schweizer Datenschutzgesetz (DSG) und, sofern und soweit die DSGVO anwendbar ist, gemäss der DSGVO. Wir bearbeiten nur Daten, die für den Betrieb der Plattform und die vereinbarten Leistungen erforderlich sind. Eine Weitergabe an Dritte erfolgt nur im nachfolgend beschriebenen Umfang. Wir bearbeiten keine Daten für personalisierte Werbung und verkaufen keine Personendaten.

3. Welche Daten wir auf der Plattform bearbeiten

3.1 Konto- und Zugangsdaten

Für die Anmeldung mit dem Betriebs-Konto und die Kontoführung bearbeiten wir:

  • Name und geschäftliche E-Mail-Adresse
  • Passwort (ausschliesslich als kryptografischer Hash gespeichert, für uns nicht lesbar)
  • Betrieb, Abteilung und zugewiesene Rolle (Anwender, Superuser, Leader oder AIdvisors-Admin)
  • Daten aus dem Passwort-Zurücksetzen (E-Mail-Adresse, Zeitpunkt, Gültigkeit des Reset-Links)

3.2 Lern- und Fortschrittsdaten

Zur Durchführung und Nachweisbarkeit der Ausbildung bearbeiten wir:

  • bearbeitete Lernpfade, absolvierte Module und Microlearnings
  • Prüfungs- und Testergebnisse sowie Freischaltungen
  • erworbene Zertifikate, Zertifikatsnummer und Gültigkeit
  • angefragte und bestätigte Credits sowie gebuchte Praxisrunden

3.3 Coaching-Daten und interaktive KI-Funktionen

Im Rahmen von Coachings und Praxisrunden bearbeiten wir Terminvereinbarungen und Teilnahmenachweise. Inhalte aus 1:1-Coachings werden vertraulich behandelt und dem Betrieb nicht zugänglich gemacht; sichtbar ist für ihn ausschliesslich, dass ein Termin stattgefunden hat.

Stellt die Plattform interaktive KI-Funktionen bereit (insbesondere den Playground für Superuser), werden Ihre Eingaben zur Erzeugung der Antwort an den jeweiligen Modellanbieter übermittelt. Eingesetzt wird Anthropic, PBC (Claude) mit Bearbeitung in den USA auf Grundlage von Standardvertragsklauseln (siehe Ziffer 7); die Eingaben werden beim Modellanbieter nur für eine kurze technische Dauer zur Missbrauchserkennung aufbewahrt (siehe Ziffer 11). Eine Nutzung Ihrer Eingaben zum Training der Modelle findet nicht statt. Bitte geben Sie keine besonders schützenswerten Personendaten und keine Gastdaten ein.

3.4 Team-Insights (Auswertungen für Leader)

Leader sehen Fortschritts- und Nutzungsauswertungen ihres Betriebs beziehungsweise ihrer Abteilung. Um den Eingriff so gering wie möglich zu halten, gilt:

  • Auf Ebene Betrieb und Abteilung: aggregierte Kennzahlen wie Abschlussquoten pro Modul und Anzahl ausgestellter Zertifikate.
  • Auf Ebene Einzelperson: ausschliesslich, ob ein zugewiesenes Pflichtmodul absolviert ist und welche Zertifikate gültig sind — nicht einzelne Prüfungsergebnisse, nicht Bearbeitungszeiten, nicht Login-Verhalten.

Coaching-Inhalte und Eingaben in interaktive KI-Funktionen sind für Leader nicht einsehbar. Verantwortlich für den Einsatz dieser Auswertungen im Arbeitsverhältnis ist der Betrieb; er hat dabei insbesondere Art. 328b OR und Art. 26 ArGV 3 zu beachten und seine Mitarbeitenden entsprechend zu informieren.

3.5 Technische Daten und Protokolle

Zur Bereitstellung und Sicherheit der Plattform bearbeiten wir Login-Zeitpunkte, IP-Adresse, Geräte- und Browserinformationen sowie Sicherheitsprotokolle. Diese Daten werden nicht zu Werbezwecken ausgewertet und nicht zur Verhaltensbeurteilung einzelner Personen verwendet.

3.6 Woher wir Ihre Daten haben

Schaltet Ihr Arbeitgeber Sie für die Plattform frei, erhalten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, Ihre Abteilung und Ihre Rolle von ihm — in der Regel über eine Mitarbeitendenliste beim Onboarding. Alle weiteren Daten entstehen durch Ihre Nutzung der Plattform oder werden von Ihnen selbst eingegeben.

4. Zwecke der Datenbearbeitung

  • Bereitstellung, Betrieb und Sicherheit der Plattform und der Nutzerkonten
  • Durchführung der Ausbildung, Coachings und Zertifizierungen
  • Abbildung des Lernfortschritts und Nachweis erworbener Zertifikate
  • Bereitstellung von Team-Insights für Leader im Rahmen ihrer Rolle
  • Führung des öffentlichen SMART AI Verzeichnisses und Ausstellung von Zertifikaten
  • Verwaltung und Abrechnung des Vertragsverhältnisses mit dem Betrieb
  • Erkennung und Abwehr von Missbrauch
  • Weiterentwicklung des Angebots, ausschliesslich auf Basis aggregierter, anonymisierter Auswertungen
  • Erfüllung gesetzlicher Pflichten

5. Rechtsgrundlagen

Die Bearbeitung stützt sich auf das Schweizer DSG. Soweit die DSGVO anwendbar ist, stützen wir uns auf:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Kontoführung, Leistungserbringung, Zertifizierung und Abrechnung
  • berechtigte Interessen (lit. f) für Sicherheit und Missbrauchsverhinderung sowie für die Führung des öffentlichen Verzeichnisses
  • rechtliche Verpflichtung (lit. c) für gesetzliche Aufbewahrungspflichten
  • Einwilligung (lit. a), wo erforderlich, etwa für den Newsletter; jederzeit widerrufbar

Zur Weiterentwicklung des Angebots verwenden wir ausschliesslich aggregierte, anonymisierte Auswertungen, die keinen Rückschluss auf einzelne Personen zulassen. Bringt ein Betrieb Mitarbeiterdaten ein, erfolgt die Bearbeitung im Auftrag des Betriebs auf Grundlage des AVV; eigene Zwecke verfolgen wir mit diesen Daten nicht.

6. Cookies und lokale Speicherung

Die Plattform verwendet ausschliesslich technisch notwendige Cookies beziehungsweise lokale Speicherung, die für die Anmeldung, die Sitzungsverwaltung und die Sicherheit erforderlich sind. Sitzungs-Cookies werden mit dem Logout beziehungsweise mit Ablauf der Sitzung ungültig. Wir setzen keine Tracking- oder Werbe-Cookies ein und betreiben kein Cross-Site-Tracking. Ein Einwilligungsbanner ist deshalb nicht erforderlich. Blockieren Sie diese Cookies, ist eine Anmeldung nicht möglich.

7. Auftragsbearbeiter und Weitergabe an Dritte

Eine Weitergabe erfolgt nur, soweit dies zur Leistungserbringung erforderlich ist, gesetzlich vorgeschrieben ist oder Sie eingewilligt haben. Mit eingesetzten Auftragsbearbeitern bestehen Verträge (AVV/DPA), die einen dem DSG und der DSGVO gleichwertigen Schutz sicherstellen. Die technische Entwicklung und der Betrieb erfolgen durch die Antigravity GmbH; einzelne Dienste werden als Unterauftragsbearbeiter beigezogen. Eingesetzt werden:

Anbieter / DienstZweckStandortGrundlage / Transfer
Antigravity GmbHEntwicklung und technischer Betrieb der Plattform; hält u. a. den Supabase-Vertrag im eigenen NamenBern, SchweizKein Drittlandtransfer; separater AVV AIdvisors–Antigravity regelt die Details
Supabase Pte. Ltd.Datenbank, Authentifizierung, Datei-Speicher (Vertrag über Antigravity)Singapur; DB-Region eu-central-2 (Zürich)Singapur ohne Angemessenheitsbeschluss nach Anhang 1 DSV; Standardvertragsklauseln mit Schweizer Ergänzung, Risikobeurteilung der Übermittlung liegt vor
Vercel Inc.Hosting / ApplikationsserverUSA; ISO 27001, DPF-zertifiziertData Privacy Framework, ergänzend Standardvertragsklauseln gemäss Vercel-DPA; punktuelle Übermittlung in die USA möglich (z. B. DDoS-Schutz)
Stripe Payments Europe, Ltd.Zahlungsabwicklung / CreditsIrland (EU)Kein Drittlandtransfer (EU-Vertragspartei)
Resend, Inc.Transaktionale E-Mails (Einladungen, Benachrichtigungen)USA; Versand aus EU-Region, Konto- und Metadaten in den USAStandardvertragsklauseln gemäss Resend-DPA
BunnyWay d.o.o. (bunny.net)Video-Hosting und -Streaming (Kurse, Microlearning)Slowenien (EU)Kein Drittlandtransfer; EU-only-Routing konfiguriert
Microsoft Ireland Operations Ltd. / Microsoft Corp. (M365)E-Mail-Korrespondenz, Dokumentenablage (SharePoint), interne AuswertungenEU Data Boundary aktiviert (Speicherung und Verarbeitung in EU/EFTA)Standardvertragsklauseln gemäss Microsoft-DPA; Rest-Exposition gegenüber dem US-CLOUD-Act bleibt bestehen
Anthropic, PBC (Claude)KI-gestützte Auswertung und Erstellung von Reports und KorrespondenzUSAStandardvertragsklauseln gemäss Anthropic-DPA; Nutzung ausschliesslich über geschäftliche Zugänge, kein Modelltraining

Die jeweils aktuelle Liste erhalten Sie auf Anfrage. Betriebe werden über Änderungen gemäss ihrem Auftragsbearbeitungsvertrag mindestens 30 Tage im Voraus informiert.

8. Hosting, Speicherort und Übermittlung ins Ausland

Die Applikation läuft auf der Infrastruktur von Vercel; Datenbank, Authentifizierung und Datei-Speicher werden über Supabase mit Datenbank-Region Zürich (eu-central-2) bereitgestellt. Video-Inhalte werden über bunny.net (EU) ausgeliefert. Wir bevorzugen die Speicherung und Verarbeitung in der Schweiz oder der EU.

Einzelne Dienste bearbeiten Daten ausserhalb der Schweiz und der EU, insbesondere in den USA und in Singapur (siehe Ziffer 7). In diesen Fällen stützen wir die Übermittlung auf EU-Standardvertragsklauseln mit Schweizer Ergänzung beziehungsweise, wo zertifiziert, auf das EU-U.S. und Swiss-U.S. Data Privacy Framework, und ergänzen sie um technische Massnahmen wie Verschlüsselung und Datenminimierung. Eine Kopie der verwendeten Standardvertragsklauseln erhalten Sie auf Anfrage.

Wir weisen ausdrücklich darauf hin, dass bei US-Anbietern trotz dieser Garantien ein Zugriff durch US-Behörden auf Grundlage des CLOUD Act nicht vollständig ausgeschlossen werden kann. Das gilt auch für Microsoft 365 bei aktivierter EU Data Boundary. Wir berücksichtigen dieses Risiko bei der Auswahl unserer Dienstleister und halten die in Drittländer übermittelten Datenkategorien so klein wie möglich.

9. Einsatz von KI-Systemen

Soweit die Plattform KI-gestützte Funktionen bereitstellt, gelten folgende Grundsätze:

  • Transparenz: Nutzende werden informiert, wenn KI-Systeme ihre Eingaben verarbeiten
  • Datenminimierung: keine Eingabe unnötiger oder besonders schützenswerter Personendaten
  • Kein Modelltraining: die Nutzung der Daten zum Training der Anbietermodelle ist vertraglich ausgeschlossen
  • Menschliche Kontrolle: KI-Ergebnisse dienen der Unterstützung und werden geprüft

Für KI-gestützte Auswertungen sowie die Erstellung von Reports und Korrespondenz setzen wir Anthropic (Claude) ein. Die Bearbeitung erfolgt in den USA auf Grundlage von Standardvertragsklauseln und ausschliesslich über geschäftliche Zugänge.

Es finden keine ausschliesslich automatisierten Einzelentscheidungen mit rechtlicher Wirkung oder erheblicher Beeinträchtigung statt (Art. 21 DSG / Art. 22 DSGVO). Insbesondere die Erteilung, Verweigerung oder der Entzug eines Zertifikats oder eines SMART AI Labels erfolgt stets durch einen Menschen. Wir erstellen keine Persönlichkeitsprofile.

10. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen, um Ihre Daten vor unbefugtem Zugriff, Verlust und Missbrauch zu schützen. Dazu gehören insbesondere: Verschlüsselung aller Verbindungen (TLS 1.2 oder höher) und sensibler Daten im Ruhezustand; rollenbasierte Zugriffsrechte nach dem Prinzip der minimalen Berechtigung; Zwei-Faktor-Authentifizierung für alle Administratorzugänge; tägliche Backups mit regelmässigen Wiederherstellungstests; Protokollierung sicherheitsrelevanter Ereignisse; laufendes Vulnerability-Management und eine jährliche Sicherheitsüberprüfung. Gegenüber Betrieben sind diese Massnahmen im Auftragsbearbeitungsvertrag verbindlich beschrieben.

Werden wir von einer Verletzung der Datensicherheit betroffen, informieren wir den betroffenen Betrieb unverzüglich, spätestens innert 48 Stunden nach Kenntnis, und, soweit erforderlich, den EDÖB sowie die betroffenen Personen.

11. Aufbewahrung und Löschung

  • Konto- und Nutzungsdaten: für die Dauer des Vertragsverhältnisses; nach Beendigung Löschung, Anonymisierung oder Rückgabe spätestens innert 60 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird dem Betrieb schriftlich bestätigt.
  • Schulungsnachweise und Zertifikate: für die Gültigkeitsdauer zuzüglich 12 Monaten zur Nachweisbarkeit der Zertifizierungsentscheidung. Vor der Löschung stellen wir sie in einem gängigen Format (z. B. PDF) zum Abruf bereit.
  • Eingaben in interaktive KI-Funktionen: für die Dauer der Sitzung sowie eine kurze technische Aufbewahrung beim Modellanbieter zur Missbrauchserkennung; darüber hinaus keine Speicherung durch uns.
  • Technische Protokolle: in der Regel 90 Tage, längstens 6 Monate.
  • Eintrag im öffentlichen Verzeichnis: für die Dauer der Zertifizierung; Entfernung bei Ablauf, Entzug oder Vertragsende.
  • Abrechnungs- und Vertragsdaten: 10 Jahre gemäss Art. 958f OR.

Anschliessend werden die Daten gelöscht oder unwiderruflich anonymisiert. Anonymisierte, aggregierte Auswertungen können wir unbefristet weiterverwenden.

12. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung, Widerspruch, Datenherausgabe und -übertragung sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Zur Ausübung genügt eine E-Mail an aidvisors@aidvisors.ch. Zum Schutz Ihrer Daten müssen wir Ihre Identität überprüfen und können dafür geeignete Nachweise verlangen. Wir beantworten Anfragen grundsätzlich innert 30 Tagen; ist dies nicht möglich, informieren wir Sie über die Verzögerung und deren Grund. Die Ausübung ist für Sie kostenlos.

Betrifft Ihre Anfrage Mitarbeiterdaten, die wir im Auftrag eines Betriebs bearbeiten, ist dieser Betrieb verantwortliche Stelle (siehe Ziffer 1). Wir leiten das Anliegen an ihn weiter und unterstützen ihn bei der Beantwortung, dürfen es aber nicht selbst inhaltlich beantworten. Betrifft Ihre Anfrage Ihr Zertifikat oder den Verzeichniseintrag, sind wir selbst verantwortlich und bearbeiten sie direkt.

13. Zuständige Aufsichtsbehörden

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, Schweiz · www.edoeb.admin.ch

Soweit die DSGVO anwendbar ist, können Sie sich zusätzlich an die zuständige Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsstaats wenden (Art. 77 DSGVO).

14. Keine Pflicht zur Datenbekanntgabe

Die Bekanntgabe von Personendaten ist grundsätzlich freiwillig. Ohne bestimmte Angaben können wir einzelne Leistungen jedoch nicht erbringen: ohne Konto- und Zugangsdaten ist kein Plattformzugang möglich, ohne Schulungsnachweise keine Zertifizierung, ohne Vertrags- und Abrechnungsdaten kein Vertragsverhältnis.

15. Öffentliches SMART AI Verzeichnis und Zertifikate

Für zertifizierte Betriebe veröffentlichen wir im öffentlichen SMART AI Verzeichnis: Betriebsname, Logo oder vergleichbare Grafik, Ort, Zertifizierungsstufe und Gültigkeitsdauer. Grundlage ist der Lizenzvertrag, in dem der Betrieb dieser Veröffentlichung ausdrücklich zustimmt. Diese Angaben betreffen in erster Linie den Betrieb als Unternehmen; ein Personenbezug entsteht dort, wo der Betriebsname eine natürliche Person erkennbar macht, etwa bei Einzelfirmen.

Individuelle Zertifikate von Mitarbeitenden werden nicht öffentlich publiziert. Sie sind für die betreffende Person, ihren Leader und uns einsehbar.

16. Newsletter «KI Update»

Für den Versand des Newsletters bearbeiten wir Ihre E-Mail-Adresse, optional Ihren Namen und Ihren Betrieb sowie Zeitpunkt und Bestätigung der Anmeldung (Double-Opt-in). Sie können den Newsletter jederzeit über den Abmeldelink in jeder Ausgabe oder per E-Mail abbestellen. Eine individuelle Messung des Öffnungs- oder Klickverhaltens findet nicht statt.

17. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Bearbeitungen, die eingesetzten Dienstleister oder die rechtlichen Rahmenbedingungen ändern. Massgebend ist die jeweils in der Plattform veröffentlichte Fassung, versehen mit Versionsnummer und Stand. Bei wesentlichen Änderungen informieren wir angemeldete Nutzende und Betriebe zusätzlich per E-Mail oder über die Plattform.

Version 2.0 · Stand: August 2026