Datenschutzerklärung
Stand: 3. September 2026
Kurz vorweg: Es werden keine Daten verkauft, keine Werbenetzwerke eingebunden und keine Besucher verfolgt. Die Anwendung hat keinen Zugang zu Bankkonten. Was darüber hinaus gilt, steht unten.
1. Verantwortlicher
Azhya Mahmood
Am Balsberg 40
8302 Kloten, Schweiz
azhya.mahmood09@gmail.com
2. Zwei Rollen, sauber getrennt
Das ist der wichtigste Punkt dieser Erklärung, weil daraus folgt, an wen man sich mit einem Anliegen wenden muss.
- Für die Daten der Vereinsmitglieder ist der jeweilige Verein verantwortlich. Der Anbieter bearbeitet sie nur in dessen Auftrag; Einzelheiten in der Vereinbarung zur Auftragsbearbeitung. Wer Mitglied eines Vereins ist und eine Auskunft möchte, wendet sich an seinen Verein.
- Für die Daten der Kundinnen und Kunden — also Vereinsname, Adresse, Kontaktperson, Zugangsdaten und Abrechnung — ist der Anbieter verantwortlich.
3. Welche Daten bearbeitet werden
| Kategorie | Daten | Wozu |
|---|---|---|
| Konto | Name, E-Mail-Adresse, Passwort als Hash | Anmeldung und Zuordnung zum Verein |
| Verein | Name, Adresse, IBAN, E-Mail-Adresse | Erscheint als Rechnungssteller auf den QR-Rechnungen |
| Mitglieder | Name, Adresse, freiwillig E-Mail, Ein- und Austritt, Beitragskategorie | Beitragsrechnungen und Mahnungen |
| Zahlungen | Betrag, Valuta, Referenz, Name des Einzahlers aus dem hochgeladenen Kontoauszug | Zuordnung der Zahlungen zu den Rechnungen |
| Abrechnung | Abonnement, gestellte Rechnungen, Zahlungseingänge | Vertragsabwicklung und Buchhaltung |
| Betrieb | Zeitpunkt, aufgerufene Adresse, Fehlermeldungen | Fehlersuche und Sicherheit |
4. Wo die Daten liegen
Anwendung und Datenbank werden bei Railway Corporation, 2261 Market Street, San Francisco, USA betrieben. Serverstandort: Amsterdam, Niederlande (EU). Eine Bekanntgabe ins Ausland erfolgt nur an Staaten mit angemessenem Datenschutz nach Art. 16 DSG oder gestützt auf geeignete Garantien.
5. Passwörter
Passwörter werden ausschliesslich als BCrypt-Hash gespeichert. Sie lassen sich weder einsehen noch wiederherstellen — auch vom Anbieter nicht. Geht ein Passwort verloren, wird es ersetzt, nicht ausgelesen.
6. Was ausdrücklich nicht geschieht
- Keine Verbindung zu Bankkonten. Kontoauszüge werden als Datei hochgeladen; es bestehen keine E-Banking-Zugänge.
- Keine Analyse- oder Trackingdienste, keine Zählpixel.
- Keine Weitergabe an Werbenetzwerke, kein Verkauf von Daten.
- Keine automatisierte Einzelentscheidung mit Rechtsfolgen im Sinne von Art. 21 DSG.
- Kein Profiling.
7. Cookies
Es wird ein einziges Cookie gesetzt, das die Anmeldung während der Sitzung aufrechterhält, sowie ein technisches Merkmal zum Schutz vor gefälschten Formularabsendungen. Beide sind für den Betrieb notwendig, dienen keiner Auswertung und laufen mit der Abmeldung oder dem Schliessen des Browsers ab. Eine Einwilligung ist dafür nicht erforderlich; ein Zustimmungsbanner entfällt deshalb.
8. E-Mail-Versand
Schaltet ein Verein den Serienversand ein, werden Name und E-Mail-Adresse der betroffenen Mitglieder an den eingesetzten Mailanbieter übermittelt, ausschliesslich zum Versand der Rechnung oder Mahnung. Ist kein Mailversand eingerichtet, werden die Unterlagen nur erzeugt und protokolliert, aber nicht verschickt.
9. Wie lange gespeichert wird
| Daten | Dauer |
|---|---|
| Konto- und Vereinsdaten | solange das Konto besteht, danach Löschung innert 30 Tagen |
| Mitglieder- und Zahlungsdaten | nach Weisung des Vereins, längstens bis zur Löschung des Kontos |
| Rechnungen und Belege | zehn Jahre, gestützt auf die Aufbewahrungspflicht nach Art. 958f OR |
| Betriebsprotokolle | in der Regel 30 Tage |
10. Deine Rechte
Es bestehen die Rechte auf Auskunft (Art. 25 DSG), auf Berichtigung (Art. 32 DSG), auf Löschung sowie auf Herausgabe oder Übertragung der Daten (Art. 28 DSG). Eine formlose Nachricht an die oben genannte Adresse genügt; die Auskunft ist kostenlos und erfolgt innert 30 Tagen.
Zur Prüfung der Identität können ergänzende Angaben verlangt werden — eine Auskunft an die falsche Person wäre selbst eine Verletzung.
Wer mit der Bearbeitung nicht einverstanden ist, kann sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden.
11. Sicherheit
Die Übertragung erfolgt ausschliesslich verschlüsselt. Die Daten der Vereine sind auf Datenebene getrennt: jede Abfrage ist an den angemeldeten Verein gebunden, eine fremde Kennung liefert nichts. Absolute Sicherheit kann niemand zusichern; erkannte Lücken werden ohne Verzug geschlossen.
Wer eine Sicherheitslücke findet, meldet sie bitte an die oben genannte Adresse. Solche Meldungen werden ernst genommen und nicht rechtlich verfolgt, solange keine Daten Dritter abgeflossen sind.
12. Änderungen
Diese Erklärung kann angepasst werden, wenn sich die Anwendung oder die Rechtslage ändert. Massgebend ist die jeweils hier veröffentlichte Fassung; wesentliche Änderungen werden Kundinnen und Kunden per E-Mail angekündigt.
13. Rechtsgrundlage
Grundlage ist das schweizerische Datenschutzgesetz (DSG) in der seit dem 1. September 2023 geltenden Fassung samt Verordnung (DSV).