Datenschutzerklärung
Version 2026-07-23 · Natron Tech AG, Weissenbühlweg 40a, 3007 Bern
1. Verantwortliche
Verantwortlich für die hier beschriebenen Datenbearbeitungen ist die Natron Tech AG, Weissenbühlweg 40a, 3007 Bern, Schweiz, datenschutz@natron.io. Wir richten unser Angebot auf Kunden in der Schweiz aus; sobald Kunden in der EU aktiv angesprochen werden, wird hier ein EU-Vertreter nach Art. 27 DSGVO genannt.
2. Unsere zwei Rollen
Für Daten, die du uns direkt anvertraust (Konto, Abrechnung, Audit-Protokolle, Support, Website), sind wir Verantwortliche; dafür gilt diese Datenschutzerklärung. Für Personendaten, die unsere Kunden in ihren eigenen Anwendungen und Datenbanken auf der Plattform bearbeiten, ist der jeweilige Kunde Verantwortlicher und wir sind Auftragsbearbeiterin; diese Bearbeitung richtet sich nach dem Auftragsbearbeitungsvertrag mit dem Kunden. Anfragen zu Daten in einer Kundenanwendung richtest du bitte an den jeweiligen Kunden.
3. Welche Daten wir bearbeiten
- Kontodaten: Name, E-Mail-Adresse, Profilbild bzw. Avatar und Attribute aus deinem Login-Anbieter (OIDC), Organisation und Rolle.
- Authentisierungs- und Sicherheitsdaten: Sitzungs-Tokens, API-Tokens (nur Prüfsummen), Anmeldezeitpunkte, IP-Adressen.
- Abrechnungs- und Nutzungsdaten: gewählter Plan, gemessener Ressourcenverbrauch, Guthaben- und Zahlungsstatus, Referenzen des Zahlungsdienstleisters, Rechnungsdaten.
- Audit-Protokolle: welche Aktionen wer wann in der Plattform ausgeführt hat, inkl. IP-Adresse.
- Support und Kommunikation: Inhalte deiner Anfragen und unsere Antworten, Transaktions-E-Mails.
- Websitedaten: Server-Logs (gekürzte IP, Zeitpunkt, abgerufene Seite) und cookielose, selbst gehostete Reichweitenmessung (Ziff. 6).
4. Zwecke und Rechtsgrundlagen
Wir bearbeiten diese Daten zur Bereitstellung und Sicherung der Plattform, zur Authentisierung, zur Messung und Abrechnung der Nutzung, zur Verhinderung von Missbrauch, zur Nachvollziehbarkeit von Aktionen (Audit), zur Kommunikation über den Dienst sowie zur Erfüllung gesetzlicher Pflichten. Soweit die DSGVO anwendbar ist, stützen wir uns auf die Vertragserfüllung (Art. 6 Abs. 1 lit. b), berechtigte Interessen an Sicherheit, Missbrauchsprävention und Reichweitenmessung (lit. f) sowie rechtliche Verpflichtungen (lit. c). Eine Einwilligung holen wir nur ein, wo sie gesetzlich erforderlich ist.
5. Empfänger
Wir geben Personendaten nur weiter, soweit es für den Betrieb nötig ist, an folgende Dienstleister: Rechenzentrums- und Infrastrukturbetreiber (Schweiz), Stripe (Zahlungsabwicklung), bexio (Rechnungsstellung und Buchhaltung), Resend (Versand von Transaktions-E-Mails). Die aktuelle Liste mit Standort und Garantien findest du im Auftragsbearbeitungsvertrag, Anlage B. An Behörden geben wir Daten nur heraus, wenn wir rechtlich dazu verpflichtet sind.
6. Cookies und Reichweitenmessung
Die Plattform verwendet ausschliesslich funktional notwendige Cookies bzw. Tokens (Sitzung, Sicherheit, Einstellungen). Auf der Website setzen wir eine selbst gehostete, cookielose Reichweitenmessung ein: erfasst werden gekürzte IP-Adresse, Browser- und Gerätetyp, aufgerufene Seite, Herkunftsseite und ungefähre Region, ohne seitenübergreifendes Tracking und ohne Weitergabe an Dritte. Ein Cookie-Banner ist deshalb nicht erforderlich.
7. Bekanntgabe ins Ausland
Kundeninhalte, Backups und Plattformdaten werden ausschliesslich in der Schweiz gespeichert und bearbeitet. Einzelne Hilfsdienste sitzen im Ausland: Stripe, Inc. und Resend, Inc. (beide USA) erhalten die für Zahlungsabwicklung bzw. E-Mail-Versand nötigen Daten. Die Bekanntgabe stützt sich auf die Zertifizierung unter dem Swiss-U.S. Data Privacy Framework und ergänzend auf EU-Standardvertragsklauseln mit Schweiz-Annex.
8. Aufbewahrung
- Kontodaten: bis zur Löschung des Kontos, danach gemäss gesetzlichen Pflichten;
- Abrechnungs- und Buchhaltungsdaten: 10 Jahre (Art. 958f OR);
- Audit-Protokolle: 30 Tage;
- Server-Logs: 30 Tage;
- Reichweitenmessung: aggregiert, ohne Personenbezug dauerhaft.
9. Datensicherheit
Wir betreiben die Plattform in der Schweiz mit technischen und organisatorischen Massnahmen nach dem Stand der Technik, u.a. Verschlüsselung bei Übertragung und Speicherung, strikter Trennung der Kundenumgebungen, restriktiven Netzwerkregeln (Default-Deny), rollenbasierten Zugriffen, Audit-Protokollierung und Backups. Verletzungen der Datensicherheit melden wir gemäss Art. 24 DSG bzw. Art. 33/34 DSGVO. Sicherheitshinweise an: datenschutz@natron.io.
10. Deine Rechte
Du kannst Auskunft über deine Personendaten verlangen (Art. 25 DSG), sie berichtigen oder löschen lassen (Art. 32 DSG) und deren Herausgabe oder Übertragung verlangen (Art. 28 DSG). Soweit die DSGVO anwendbar ist, stehen dir zusätzlich die Rechte nach Art. 15 bis 22 DSGVO zu, einschliesslich des Beschwerderechts bei einer Aufsichtsbehörde (in der Schweiz: EDÖB). Anfragen an datenschutz@natron.io; wir prüfen die Identität und antworten innert 30 Tagen kostenlos.
11. Automatisierte Einzelentscheidungen
Wir treffen keine automatisierten Einzelentscheidungen mit rechtlicher Wirkung oder erheblicher Beeinträchtigung im Sinne von Art. 21 DSG bzw. Art. 22 DSGVO.
12. Änderungen
Wir können diese Datenschutzerklärung anpassen. Massgeblich ist die jeweils auf der Website veröffentlichte Fassung mit Versionsdatum.