DatenschutzerklärungPrivacy Policy
Diese Erklärung informiert Sie transparent darüber, welche Personendaten die Swyron GmbH bearbeitet, zu welchen Zwecken, mit welchen Dienstleistern – und welche Rechte Ihnen zustehen. Massgebend ist das revidierte Schweizer Datenschutzgesetz (revDSG).This policy transparently informs you which personal data Swyron GmbH processes, for which purposes, with which service providers – and which rights you have. The revised Swiss Data Protection Act (revFADP) governs.
Stand: 15. Juli 2026
1. Verantwortliche Stelle
Swyron GmbH, Dorfstrasse 16, 8374 Oberwangen TG, Schweiz (UID CHE-317.250.995). Vertreten durch die Geschäftsführung. E-Mail: . Die Swyron GmbH ist Verantwortliche im Sinne von Art. 5 lit. j revDSG für die hier beschriebenen Datenbearbeitungen.
2. Geltungsbereich und Rechtsgrundlagen
Diese Erklärung gilt für die Website swyron.com, das geschützte Kundenportal (Erfassungsportal), unsere interne Mandats- und Kundenverwaltung sowie die geschäftliche Kommunikation. Massgebend ist das Schweizer Datenschutzgesetz (revDSG). Soweit im Einzelfall die EU-Datenschutz-Grundverordnung (DSGVO) anwendbar ist, stützen wir uns auf Vertragserfüllung (Art. 6 Abs. 1 lit. b), berechtigte Interessen (lit. f), rechtliche Pflichten (lit. c) oder Ihre Einwilligung (lit. a).
3. Grundsätze
Wir bearbeiten Personendaten nach den Grundsätzen der Rechtmässigkeit, Verhältnismässigkeit, Zweckbindung und Datenminimierung. Wir verkaufen keine Personendaten, betreiben kein Werbetracking und geben Daten nur an die in dieser Erklärung genannten Auftragsbearbeiter oder aufgrund gesetzlicher Pflichten weiter.
4. Hosting und Server-Logdateien
Website, Kundenportal und Kundenverwaltung werden bei der Hostpoint AG, Rapperswil-Jona (Schweiz), betrieben; die Datenhaltung erfolgt in der Schweiz. Beim Zugriff werden technisch bedingt Verbindungsdaten in Server-Logs erfasst: IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer sowie Browser- und Betriebssystem-Informationen. Zweck ist der sichere und stabile Betrieb, die Fehleranalyse und die Abwehr von Angriffen (berechtigtes Interesse). Logdaten werden nach kurzer Frist automatisch gelöscht, sofern kein sicherheitsrelevanter Vorfall eine längere Aufbewahrung erfordert.
5. Cookies und lokale Speicherung
Die öffentliche Website verwendet keine Tracking-Cookies und keine Analysedienste. Ihre Sprachwahl (DE/EN) wird ausschliesslich lokal in Ihrem Browser gespeichert und nicht an uns übermittelt. Im geschützten Admin- und Portalbereich wird ein technisch notwendiges Session-Cookie gesetzt, das der Anmeldung und Sitzungssicherheit dient und beim Abmelden bzw. Sitzungsende ungültig wird.
6. Externe Schriften (Google Fonts)
Zur Darstellung der Schriften werden Google Fonts von Servern der Google Ireland Ltd. geladen. Dabei wird Ihre IP-Adresse an Google übermittelt; eine Verarbeitung in Drittstaaten (USA) ist möglich. Rechtsgrundlage ist unser berechtigtes Interesse an einer einheitlichen Darstellung. Details: Datenschutzerklärung von Google.
7. Kontaktaufnahme (Formular und E-Mail)
Bei Anfragen über das Kontaktformular oder per E-Mail bearbeiten wir die von Ihnen übermittelten Angaben (Name, Organisation, Kontaktdaten, Nachricht) ausschliesslich zur Beantwortung Ihrer Anfrage und für allfällige Anschlussfragen. Formularanfragen werden in unserer zugriffsgeschützten Kundenverwaltung gespeichert und lösen eine interne Benachrichtigung per E-Mail aus. Führt die Anfrage nicht zu einer Geschäftsbeziehung, löschen wir die Daten spätestens nach 24 Monaten.
8. E-Mail-Kommunikation und Microsoft 365
Für E-Mail, Kalender, Dateiablage und Zusammenarbeit nutzen wir Microsoft 365 der Microsoft Ireland Operations Ltd. Inhalte geschäftlicher Kommunikation (E-Mails, Termine, Dokumente) werden dabei in Rechenzentren von Microsoft verarbeitet; eine Verarbeitung ausserhalb der Schweiz und der EU/des EWR (insbesondere USA) ist möglich. Mit Microsoft besteht ein Auftragsbearbeitungsvertrag (Data Protection Addendum); Übermittlungen stützen sich auf die EU-Standardvertragsklauseln bzw. das Swiss–U.S. Data Privacy Framework. Bitte beachten Sie, dass unverschlüsselte E-Mails grundsätzlich keinen vertraulichen Kanal darstellen – für besonders schützenswerte Inhalte stellen wir auf Wunsch einen gesicherten Übermittlungsweg bereit.
9. Buchhaltung und Fakturierung (bexio)
Für Offerten, Rechnungsstellung und Buchhaltung nutzen wir bexio der bexio AG, Rapperswil-Jona (Schweiz). Dabei bearbeiten wir Stammdaten unserer Kundinnen und Kunden (Firma, Ansprechpersonen, Adresse, Kontaktdaten) sowie Vertrags- und Rechnungsdaten; die Datenhaltung erfolgt in der Schweiz. Unsere Kundenverwaltung kann Kontakt- und Belegdaten mit bexio synchronisieren. Buchhaltungsrelevante Unterlagen unterliegen der gesetzlichen Aufbewahrungspflicht von zehn Jahren (Art. 958f OR).
10. Kundenportal und Mandatsverwaltung
Für die Betreuung unserer Mandate betreiben wir eine eigene, zugriffsgeschützte Anwendung auf Schweizer Hosting. Darin bearbeiten wir: Stammdaten von Organisationen und Ansprechpersonen; Vertrags-, Projekt- und Offertdaten; Journaleinträge zur Mandatsführung; Risiko- und Statusberichte; hochgeladene Dateien wie Logos und Dokumente; sowie Angaben, die Kundinnen und Kunden über das Erfassungsportal selbst übermitteln – darunter Firmendaten (Adresse, Register- und MWST-Nummern), Kontaktangaben und Angaben für Notfallkarten (z. B. IT-Dienstleister, Hosting- und Backup-Standorte, Versicherungsangaben, Notfallkontakte). Zweck ist die Erfüllung unserer vertraglichen Leistungen, insbesondere Sicherheitsberatung, Offertstellung und Unterstützung im Ereignisfall. Der Zugriff ist auf das Notwendige beschränkt, die Übertragung erfolgt verschlüsselt (TLS), Portalzugänge sind tokenbasiert und zeitlich begrenzt.
11. Bekanntgabe an Dritte
Wir geben Personendaten nur weiter an: (a) die genannten Auftragsbearbeiter (Hostpoint, Microsoft, bexio), die vertraglich zu Datenschutz und Sicherheit verpflichtet sind; (b) Behörden, soweit eine gesetzliche Pflicht besteht; (c) weitere Empfänger nur mit Ihrer Einwilligung. Ein Verkauf oder eine werbliche Nutzung durch Dritte findet nicht statt.
12. Bekanntgabe ins Ausland
Die Datenhaltung erfolgt grundsätzlich in der Schweiz. Bei Microsoft 365 und Google Fonts ist eine Bearbeitung im Ausland möglich; in Länder ohne angemessenes Schutzniveau erfolgt die Bekanntgabe gestützt auf anerkannte Garantien (EU-Standardvertragsklauseln mit Schweizer Ergänzungen, Swiss–U.S. Data Privacy Framework).
13. Datensicherheit
Wir schützen Personendaten durch dem Risiko angemessene technische und organisatorische Massnahmen – darunter verschlüsselte Übertragung (TLS), Zugriffsschutz mit starker Authentifizierung, minimale Berechtigungen, Protokollierung sicherheitsrelevanter Ereignisse sowie regelmässige, getestete Datensicherungen. Als Fachstelle für Informationssicherheit wenden wir die Massstäbe, die wir beraten, auch auf uns selbst an.
14. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie es der Bearbeitungszweck oder gesetzliche Pflichten erfordern: Kontaktanfragen ohne Folgegeschäft bis 24 Monate; Mandats- und Projektdaten für die Dauer der Geschäftsbeziehung und die anschliessende Verjährungsfrist; buchhaltungsrelevante Unterlagen zehn Jahre; Server-Logs kurzfristig. Danach werden Daten gelöscht oder anonymisiert.
15. Ihre Rechte
Sie haben das Recht auf Auskunft über die Sie betreffenden Personendaten, auf Berichtigung, Löschung, Einschränkung der Bearbeitung sowie auf Herausgabe bzw. Übertragung Ihrer Daten in einem gängigen Format; einer Bearbeitung können Sie widersprechen und erteilte Einwilligungen jederzeit widerrufen. Wenden Sie sich dazu an die oben genannte Kontaktadresse – zur Identifikation können wir einen Nachweis verlangen. Zuständige Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
16. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Datenbearbeitungen oder die Rechtslage ändern. Es gilt die jeweils auf dieser Website publizierte Fassung; das Datum des letzten Stands finden Sie am Anfang dieser Erklärung.
Version: 15 July 2026
1. Controller
Swyron GmbH, Dorfstrasse 16, 8374 Oberwangen TG, Switzerland (UID CHE-317.250.995), represented by its management. E-mail: . Swyron GmbH is the controller within the meaning of Art. 5 lit. j revFADP for the processing described here.
2. Scope and legal bases
This policy covers the website swyron.com, the protected client portal (intake portal), our internal mandate and client management application, and business communication. The Swiss Data Protection Act (revFADP) governs. Where the EU GDPR applies in an individual case, we rely on performance of a contract (Art. 6(1)(b)), legitimate interests (lit. f), legal obligations (lit. c) or your consent (lit. a).
3. Principles
We process personal data in line with the principles of lawfulness, proportionality, purpose limitation and data minimisation. We do not sell personal data, do not run advertising tracking, and disclose data only to the processors named in this policy or where legally required.
4. Hosting and server log files
The website, client portal and client management application are operated with Hostpoint AG, Rapperswil-Jona (Switzerland); data is stored in Switzerland. When you access our services, connection data is technically recorded in server logs: IP address, date and time, resource accessed, referrer, and browser and operating system information. The purpose is secure and stable operation, error analysis and defence against attacks (legitimate interest). Log data is deleted automatically after a short period unless a security-relevant incident requires longer retention.
5. Cookies and local storage
The public website uses no tracking cookies and no analytics services. Your language choice (DE/EN) is stored exclusively locally in your browser and is not transmitted to us. In the protected admin and portal area, a technically necessary session cookie is set for login and session security; it becomes invalid on logout or session end.
6. External fonts (Google Fonts)
Fonts are loaded from servers of Google Ireland Ltd. Your IP address is transmitted to Google in the process; processing in third countries (USA) is possible. The legal basis is our legitimate interest in a consistent presentation. Details: Google privacy policy.
7. Contact (form and e-mail)
For enquiries via the contact form or by e-mail, we process the details you provide (name, organisation, contact details, message) exclusively to answer your enquiry and for any follow-up questions. Form enquiries are stored in our access-protected client management application and trigger an internal e-mail notification. If the enquiry does not lead to a business relationship, we delete the data after 24 months at the latest.
8. E-mail communication and Microsoft 365
For e-mail, calendar, file storage and collaboration we use Microsoft 365 of Microsoft Ireland Operations Ltd. Content of business communication (e-mails, appointments, documents) is processed in Microsoft data centres; processing outside Switzerland and the EU/EEA (in particular the USA) is possible. A data processing agreement (Data Protection Addendum) is in place with Microsoft; transfers rely on the EU Standard Contractual Clauses and the Swiss–U.S. Data Privacy Framework. Please note that unencrypted e-mail is not a confidential channel – for highly sensitive content we provide a secured transmission channel on request.
9. Accounting and invoicing (bexio)
For quotations, invoicing and accounting we use bexio of bexio AG, Rapperswil-Jona (Switzerland). In doing so we process master data of our clients (company, contact persons, address, contact details) as well as contract and invoice data; data is stored in Switzerland. Our client management application can synchronise contact and document data with bexio. Accounting-relevant records are subject to the statutory retention period of ten years (Art. 958f CO).
10. Client portal and mandate management
To manage our mandates we operate our own access-protected application on Swiss hosting. In it we process: master data of organisations and contact persons; contract, project and quotation data; journal entries for mandate management; risk and status reports; uploaded files such as logos and documents; and information that clients submit themselves via the intake portal – including company data (address, register and VAT numbers), contact details and information for emergency cards (e.g. IT service providers, hosting and backup locations, insurance details, emergency contacts). The purpose is the performance of our contractual services, in particular security consulting, quotations and support in the event of an incident. Access is limited to what is necessary, transmission is encrypted (TLS), and portal access is token-based and time-limited.
11. Disclosure to third parties
We disclose personal data only to: (a) the named processors (Hostpoint, Microsoft, bexio), contractually bound to data protection and security; (b) authorities where a legal obligation exists; (c) other recipients only with your consent. No sale or third-party advertising use takes place.
12. Disclosure abroad
Data is generally stored in Switzerland. With Microsoft 365 and Google Fonts, processing abroad is possible; disclosure to countries without an adequate level of protection is based on recognised safeguards (EU Standard Contractual Clauses with Swiss addenda, Swiss–U.S. Data Privacy Framework).
13. Data security
We protect personal data through technical and organisational measures appropriate to the risk – including encrypted transmission (TLS), access protection with strong authentication, least-privilege permissions, logging of security-relevant events and regular, tested backups. As a specialist unit for information security, we apply the standards we advise on to ourselves.
14. Retention and deletion
We retain personal data only as long as the processing purpose or legal obligations require: contact enquiries without subsequent business up to 24 months; mandate and project data for the duration of the business relationship and the subsequent limitation period; accounting-relevant records ten years; server logs briefly. Data is then deleted or anonymised.
15. Your rights
You have the right to information about the personal data concerning you, to rectification, deletion, restriction of processing, and to receive or transfer your data in a common format; you may object to processing and withdraw consent at any time. Please contact the address above – we may request proof of identity. The competent supervisory authority is the Federal Data Protection and Information Commissioner (FDPIC).
16. Changes to this policy
We amend this policy when our processing or the legal situation changes. The version published on this website applies; the date of the latest version appears at the top of this policy.