Datenschutzerklärung

Datenschutzerklärung

Diese Erklärung beschreibt, welche Personendaten die DTD Systems GmbH erhebt, wenn Sie dtdsystems.ch besuchen oder bei uns kaufen, warum wir sie erheben, wer sie sonst noch sieht und was Sie dagegen tun können. Letzte Aktualisierung: 8. August 2026.

Die Kurzfassung

  • Wir erheben, was wir brauchen, um Ihnen ein Gerät zu verkaufen, es zu liefern, es zu fakturieren und, wo das Gesetz es verlangt, die Ausfuhrbewilligung dafür einzuholen.
  • Wir setzen auf dieser Website Werbewerkzeuge von Meta ein. Sie übermitteln Meta eine Reihe Ihrer Angaben in gehashter Form. Welche das genau sind, erklären wir unten.
  • Wenn Sie sich in der EU oder im EWR befinden, fragen wir Sie, bevor Marketing- und Analyse-Cookies gesetzt werden. Wenn Sie sich in der Schweiz befinden, informieren wir Sie, statt zu fragen, und Sie können es ablehnen.
  • Sie haben das Recht, der Werbung und dem Marketing zu widersprechen. Es ist absolut, Sie müssen es nicht begründen, und wir stellen es unten in einem eigenen Abschnitt dar.
  • Wir verkaufen Ihre Personendaten nicht.
  • Alles, was Sie fragen, ändern, stoppen oder löschen lassen möchten: info@dtdsystems.ch.

Inhalt

  • Wer wir sind
  • Das anwendbare Recht
  • Was wir erheben
  • Was Sie uns geben müssen und was freiwillig ist
  • Warum wir die Daten bearbeiten und auf welcher Rechtsgrundlage
  • Cookies und Tracking
  • Das Meta-Pixel und die Conversions API
  • Judge.me
  • Automatisierte Entscheidungen und Profiling
  • An wen wir Daten weitergeben
  • Bekanntgabe von Daten ins Ausland
  • Wie lange wir Daten aufbewahren
  • Wenn wir Ihre Daten je für einen neuen Zweck nutzen wollen
  • Ihr Widerspruchsrecht
  • Ihre weiteren Rechte
  • Zusätzliche Rechte, wenn Sie sich in der Schweiz befinden
  • Wie Sie Ihre Rechte ausüben
  • Beschwerden
  • Änderungen dieser Erklärung
  • Kontakt

Wer wir sind

Verantwortlicher für Ihre Personendaten ist:

  • DTD Systems GmbH
  • Unternehmens-Identifikationsnummer CHE-445.864.884
  • Schulhausstrasse 2, 5612 Villmergen AG, Schweiz
  • E-Mail: info@dtdsystems.ch
  • Telefon: +41 76 225 50 04

Wir sind ein Schweizer Unternehmen. Wir verkaufen an Kundinnen und Kunden in der Schweiz, in Liechtenstein sowie in der EU und im Schengen-Raum. Unser Online-Shop läuft auf der Plattform Shopify.

Wir haben keinen Vertreter in der Europäischen Union bezeichnet. Jedes Gesuch, jeder Widerspruch und jede Beschwerde geht daher an die oben genannten Adressen, und wir beantworten sie selbst. Sollte sich das ändern, nennen wir den Vertreter hier.

Wir haben keinen Datenschutzbeauftragten bestellt. Datenschutzfragen bearbeitet die Geschäftsleitung unter info@dtdsystems.ch.

Das anwendbare Recht

Wir bearbeiten Personendaten nach dem Schweizer Bundesgesetz über den Datenschutz (revDSG, SR 235.1) und der dazugehörigen Verordnung. Wenn Sie sich in der EU oder im EWR befinden, gilt für unsere Bearbeitung Ihrer Daten zusätzlich die Verordnung (EU) 2016/679 (DSGVO).

Die beiden Regelwerke sind unterschiedlich aufgebaut, und wir zeigen Ihnen den Unterschied lieber, als ihn zu verwischen. Die DSGVO verlangt, dass wir für jeden Zweck eine Rechtsgrundlage nennen, und das tun wir unten. Das Schweizer Recht arbeitet nicht mit einem Katalog von Rechtsgrundlagen: Ein privates Unternehmen darf Personendaten bearbeiten, sofern es dies rechtmässig, nach Treu und Glauben und verhältnismässig tut und sofern es Ihren Widerspruch beachtet, soweit kein überwiegendes Interesse entgegensteht. Wo die schweizerische und die europäische Antwort tatsächlich auseinandergehen, gibt diese Erklärung beide Antworten statt einer vermischten.

Was wir erheben

Daten, die Sie uns geben

  • Bestell- und Lieferdaten: Name, Liefer- und Rechnungsadresse, E-Mail-Adresse, Telefonnummer, Bestellinhalt und Bestellhistorie.
  • Kontodaten, wenn Sie ein Kundenkonto eröffnen: Ihre Anmeldedaten und die darin gespeicherten Adressen.
  • Zahlungsdaten: die Bestätigungs- und Referenzdaten, die nötig sind, um eine Zahlung einer Bestellung zuzuordnen. Vollständige Kartennummern sehen und speichern wir nicht.
  • Ausfuhrunterlagen, bei Bestellungen mit Versand ausserhalb der Schweiz und Liechtensteins: die unterzeichnete Endverbleibserklärung, die Sie und die vorgesehene zivile Verwendung des Geräts ausweist, samt den ergänzenden Angaben, die wir für das Bewilligungsgesuch brauchen.
  • Korrespondenz: was Sie uns per E-Mail, telefonisch oder über unser Kontaktformular schreiben, und unsere Antworten.

Daten, die automatisch erhoben werden

  • Technische Daten und Nutzungsdaten: IP-Adresse, Browser- und Geräteinformationen, die von Ihnen aufgerufenen Seiten, die von Ihnen angesehenen Produkte, was Sie in den Warenkorb legen und wie Sie auf die Website gelangt sind.
  • Cookies und ähnliche Technologien, die von unserer Plattform und von den unter Cookies und Tracking beschriebenen Tracking-Werkzeugen gesetzt werden.

Was Sie uns geben müssen und was freiwillig ist

Einige Daten müssen Sie angeben, andere nicht, und der Unterschied hat Folgen, die Sie besser kennen, bevor Sie beginnen.

  • Für eine Bestellung erforderlich: die Angaben, die der Checkout als Pflichtfelder kennzeichnet, darunter Ihr Name, die Lieferadresse, die Rechnungsadresse, die E-Mail-Adresse und die Zahlungsdaten der von Ihnen gewählten Zahlungsart. Das ist eine vertragliche Anforderung. Ohne diese Angaben können wir einen Kauf weder abschliessen noch erfüllen, also können wir die Bestellung nicht annehmen.
  • Gesetzlich erforderlich bei jeder Bestellung mit Versand ausserhalb der Schweiz und Liechtensteins: eine unterzeichnete Endverbleibserklärung und die ergänzenden Angaben für das Ausfuhrbewilligungsgesuch. Das ist eine gesetzliche Anforderung nach der unten beschriebenen Güterkontrollgesetzgebung. Ohne sie können wir nicht versenden, und wenn Sie bereits bezahlt haben, erstatten wir Ihnen den vollen Betrag zurück.
  • Freiwillig: die Anmeldung zu Marketingnachrichten. Wenn Sie sich nicht anmelden, kommt die Bestellung trotzdem zustande, und Sie hören von uns nur zu Ihrer Bestellung.
  • Ihre Telefonnummer, sofern wir eine haben, wird genutzt, damit wir oder das Transportunternehmen Sie wegen der Lieferung oder der Zollabfertigung erreichen können. Ohne sie kann beides langsamer gehen, weil das Transportunternehmen Sie dann nicht direkt erreichen kann.

Warum wir die Daten bearbeiten und auf welcher Rechtsgrundlage

Die hier genannten Rechtsgrundlagen sind die Grundlagen der DSGVO, die gelten, wenn Sie sich in der EU oder im EWR befinden. Wenn Sie sich in der Schweiz befinden, ergibt sich die Rechtmässigkeit derselben Bearbeitung aus dem revDSG, wie oben erläutert, und Ihr Widerspruchsrecht ist in einem eigenen Abschnitt dargestellt.

Um Ihnen etwas zu verkaufen und es zu liefern

Wir nutzen Ihre Bestell-, Liefer-, Konto- und Zahlungsdaten, um die Zahlung entgegenzunehmen, den Transport zu organisieren, Sie über Ihre Bestellung zu informieren, Rücksendungen zu bearbeiten und die zweijährige Garantie zu erfüllen. Rechtsgrundlage: Erfüllung eines Vertrags mit Ihnen, Art. 6 Abs. 1 lit. b DSGVO.

Um schweizerische Buchführungspflichten zu erfüllen

Bestellungen, Rechnungen und Zahlungsbelege sind Geschäftsunterlagen, die wir von Gesetzes wegen aufbewahren müssen. Rechtsgrundlage: Erfüllung einer rechtlichen Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO.

Um die Ausfuhrbewilligung für kontrollierte Güter einzuholen

Nachtsicht- und Wärmebildgeräte sind Güter mit doppeltem Verwendungszweck nach der schweizerischen Güterkontrollverordnung (GKV, SR 946.202.1). Bei jeder Bestellung mit Versand ausserhalb der Schweiz und Liechtensteins müssen wir von Ihnen eine unterzeichnete Endverbleibserklärung (End User Certificate) einholen und beim Staatssekretariat für Wirtschaft (SECO) eine Ausfuhrbewilligung beantragen. Das bedeutet, dass Ihre Identitäts- und Endverwenderangaben an eine schweizerische Bundesbehörde übermittelt werden. Ohne das können wir nicht versenden, und wenn die Bewilligung verweigert wird, erstatten wir Ihnen den vollen Betrag zurück. Rechtsgrundlage: Erfüllung einer rechtlichen Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO.

Um Ihnen zu antworten

Wir nutzen Ihre Korrespondenz, um Ihre Frage, Ihre Offertanfrage oder Ihre Beanstandung zu bearbeiten. Rechtsgrundlage: Erfüllung eines Vertrags oder Durchführung vorvertraglicher Massnahmen, Art. 6 Abs. 1 lit. b DSGVO. Wo kein Vertrag in Aussicht steht, unser berechtigtes Interesse daran, Menschen zu antworten, die uns kontaktieren, Art. 6 Abs. 1 lit. f DSGVO.

Um den Shop funktionsfähig und sicher zu halten

Wir und unser Plattformanbieter bearbeiten technische Daten, um die Website verfügbar zu halten, Betrug und Missbrauch zu verhindern und Störungen zu beheben. Rechtsgrundlage: unser berechtigtes Interesse am Betrieb eines funktionierenden und sicheren Shops, Art. 6 Abs. 1 lit. f DSGVO.

Für Werbung, Messung und Marketing

Wir messen, wie unsere Website genutzt wird, und wir werben auf Facebook und Instagram, unter anderem, indem wir Personen Werbung zeigen, die unsere Website bereits besucht haben. Wenn Sie sich in der EU oder im EWR befinden, ist die Rechtsgrundlage Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt über das Cookie-Banner. Wenn Sie sich in der Schweiz befinden, holen wir keine vorgängige Einwilligung ein; wir sagen Ihnen, was geschieht, hier und auf der Website, und Sie können es ablehnen und jederzeit widersprechen. Wenn Sie uns Ihre Angaben für Marketingnachrichten gegeben haben, können Sie uns jederzeit sagen, dass wir damit aufhören sollen, und wir tun es. Lesen Sie dies zusammen mit dem Abschnitt unten mit dem Titel Was die Einwilligung abschaltet und was nicht.

Um Ihre Bestell- und Kontodaten zur Messung an Meta zu senden

Das ist ein eigener Zweck neben den Cookies, und er verdient eine eigene Zeile, weil es sich um eine andere Art von Daten handelt. Wenn Sie kaufen, übermitteln die unten beschriebenen Werbewerkzeuge eine Reihe Ihrer Bestell- und Kontodaten in gehashter Form an Meta, damit Meta einen Verkauf einer Werbeanzeige zuordnen kann. Das sind Kundendaten, keine Surfdaten. Wenn Sie sich in der EU oder im EWR befinden, ist die Rechtsgrundlage Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt über das Cookie-Banner. Wenn Sie sich in der Schweiz befinden, wird keine vorgängige Einwilligung eingeholt, und Sie können dies ablehnen und widersprechen, wie unten beschrieben. In beiden Fällen legen wir im nächsten Abschnitt genau dar, welche Felder betroffen sind und was unser Einwilligungsbanner steuert und was nicht.

Cookies und Tracking

Was geschieht und was Sie steuern

Cookies, die für den Betrieb des Shops unbedingt erforderlich sind, etwa um Ihren Warenkorb und Ihre Sitzung zu halten, werden immer gesetzt. Sie lassen sich nicht abschalten, ohne den Shop unbrauchbar zu machen.

Marketing- und Analyse-Cookies werden je nach Ihrem Aufenthaltsort unterschiedlich behandelt:

  • Wenn Sie sich in der EU oder im EWR befinden, fragen wir Sie, bevor Marketing- und Analyse-Cookies gesetzt werden. Unser Einwilligungsbanner, bereitgestellt von der Plattform Shopify, hält Ihre Wahl fest. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie an info@dtdsystems.ch schreiben; der Widerruf macht die vor dem Widerruf erfolgte Bearbeitung nicht unrechtmässig.
  • Wenn Sie sich in der Schweiz befinden, holen wir keine vorgängige Einwilligung ein. Das Schweizer Recht erlaubt das Speichern und Auslesen von Daten auf Ihrem Gerät ohne vorgängige Einwilligung, sofern wir Sie darüber informieren, was geschieht und warum, und Ihnen sagen, dass Sie es ablehnen können. Diese Pflicht ergibt sich aus Art. 45c lit. b des Fernmeldegesetzes (FMG, SR 784.10). Also ganz einfach: Sie können dies ablehnen. Schreiben Sie an info@dtdsystems.ch, und wir setzen es um; ausserdem können Sie Cookies jederzeit in Ihren Browsereinstellungen blockieren oder löschen.

Das Surfen auf unserer Website ist keine Einwilligung. Wir werten Ihre fortgesetzte Nutzung der Website nicht als Zustimmung zu irgendetwas.

Was die Einwilligung abschaltet und was nicht

Das Banner steuert die Marketing- und Analysewerkzeuge, die in Ihrem Browser auf dieser Website laufen. Einige derselben Ereignisse werden zusätzlich vom Server statt von Ihrem Browser an Meta gesendet, wie im nächsten Abschnitt beschrieben. Wir wollen Ihnen zur Serverseite keine Zusicherung geben, die wir nicht durchgehend überprüft haben, deshalb sagen wir es direkt: Wenn Sie sicher sein wollen, dass nichts Weiteres über Sie übermittelt wird, schreiben Sie an info@dtdsystems.ch, sagen Sie uns, dass wir aufhören sollen, und wir bestätigen Ihnen die Lage für Ihre Daten und setzen es um.

Das Meta-Pixel und die Conversions API

Wir betreiben das Meta-Pixel und die Conversions API von Meta über die offizielle Facebook-und-Instagram-App für Shopify, mit der höchsten Einstellung für die Datenweitergabe und mit eingeschaltetem erweitertem Abgleich (Advanced Matching). Unsere Meta-Datensatz-ID lautet 1038989035164123.

Das Pixel erfasst Ereignisse auf unserer Website, etwa Seitenaufrufe, Produktaufrufe, das Legen in den Warenkorb, den Beginn des Checkouts und den Kauf. Die Conversions API sendet dieselben Ereignisse vom Server. Erweiterter Abgleich bedeutet, dass die folgenden Felder, soweit wir sie haben, in gehashter Form an Meta übermittelt werden: E-Mail-Adresse, Telefonnummer, Vor- und Nachname, Geschlecht, Ort, Kanton oder Bundesland beziehungsweise Region, Postleitzahl, Land, Geburtsdatum und eine interne Kundenkennung. Hashing wandelt den Wert in eine Zeichenfolge fester Länge um, bevor er uns verlässt, sodass Meta ihn in dieser Form erhält und nicht als lesbaren Text. Es ist keine Anonymisierung: Der Sinn der Übung ist gerade, dass Meta die Zeichenfolge einer Person zuordnen kann, die es bereits kennt.

Meta und DTD als gemeinsam Verantwortliche

Für die Phase, in der diese Daten auf unserer Website erhoben und an Meta übermittelt werden, sind die DTD Systems GmbH und Meta Platforms Ireland Limited gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO. Im Klartext: Wir entscheiden, was auf unserer Website erhoben wird, und wir senden es, und Meta bearbeitet es danach für eigene Zwecke. Hier das Wesentliche der Vereinbarung zwischen uns, damit Sie sehen, wer wofür einsteht.

  • Massgebend sind die eigenen veröffentlichten Bedingungen von Meta für seine Business Tools, die gelten, weil wir die Facebook-und-Instagram-App in diesem Shop installiert haben. Wir haben mit Meta keine individuelle Vereinbarung ausgehandelt, und keine Vereinbarung zwischen uns kann die Rechte schmälern, die Ihnen das Gesetz gibt.
  • Die DTD Systems GmbH erfüllt die Pflicht, Sie über diese Bearbeitung zu informieren. Genau das ist dieser Abschnitt. Meta schickt Ihnen dafür keine gesonderte Information.
  • Meta bearbeitet die Daten danach zur Messung und Zuordnung von Werbung, zum Aufbau und Abgleich von Werbezielgruppen sowie für eigene Produkt- und Werbezwecke, nach seinen eigenen Bedingungen. Meta veröffentlicht eine eigene Datenschutzerklärung, und diese, nicht das vorliegende Dokument, beschreibt jene Phase.
  • Ihre Anlaufstelle bei DTD ist info@dtdsystems.ch. Sie können Ihre Rechte gegenüber jedem von uns beiden geltend machen, und wenn Sie bei uns beginnen, erledigen wir, was unsere Sache ist, und sagen Ihnen klar, was nur Meta tun kann.

Judge.me

Judge.me ist eine Anwendung für Produktbewertungen, die in unserem Shop installiert ist. Ihr Bewertungs-Widget ist abgeschaltet und wird auf unseren Seiten nicht angezeigt, aber die App registriert weiterhin ein Tracking-Pixel, das beim Besuch der Website geladen wird. Die App bleibt installiert. Wir legen sie offen, weil sie läuft, nicht weil wir sie derzeit nutzen.

Wir überzeichnen nicht, was wir über ihre rechtliche Rolle wissen. Wir haben nicht abgeklärt, ob Judge.me das, was dieses Pixel erhebt, nur nach unseren Weisungen bearbeitet, was Judge.me zu unserem Auftragsbearbeiter machen würde, oder auch für eigene Zwecke, was nach derselben Überlegung, die wir bei Meta anstellen, eine gemeinsame Verantwortlichkeit mit uns für die Phase der Erhebung und Übermittlung bedeuten würde. Bis wir das abgeklärt haben, behandeln wir das Pixel als Marketing- und Analysewerkzeug: In der EU und im EWR fällt es unter die Einwilligung, die Sie im Banner erteilen, und in der Schweiz können Sie es ablehnen und widersprechen, wie oben beschrieben. In jedem Fall beginnen Sie bei uns unter info@dtdsystems.ch, und wir stehen für die Erhebung auf unserer Website ein.

Automatisierte Entscheidungen und Profiling

Wir treffen keine Entscheidungen über Sie, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen, allein durch automatisierte Bearbeitung. Zwei Dinge kommen dem nahe genug, dass wir sie lieber beschreiben, als Sie raten zu lassen.

  • Bestellprüfung. Wenn wir eine Bestellung zurückhalten, stornieren oder ablehnen, trifft ein Mensch bei DTD diese Entscheidung. Sie können uns nach den Gründen fragen, Ihren Standpunkt darlegen und verlangen, dass die Entscheidung nochmals überprüft wird.
  • Ausfuhrprüfung. Ob eine Bestellung rechtmässig versandt werden darf, entscheidet ein Mensch bei DTD anhand des Bestimmungslands, des Geräts und der Bewilligungslage, und über das Bewilligungsgesuch selbst entscheidet das SECO. Es ist keine automatisierte Entscheidung.

Werbe-Profiling ist von anderer Art, und wir behandeln es gesondert: Es ist vom Meta-Abschnitt oben und von Ihrem absoluten Widerspruchsrecht unten erfasst.

An wen wir Daten weitergeben

  • Shopify, unsere E-Commerce-Plattform und unser Hosting-Anbieter. Shopify handelt als unser Auftragsbearbeiter nach unseren Weisungen. Shopify betreibt den Online-Shop, den Checkout, die Bestellungen, die Kundenkonten, das Hosting und das Einwilligungsbanner.
  • Meta Platforms Ireland Limited, wie oben beschrieben. Mit uns gemeinsam verantwortlich für die Erhebung und Übermittlung der Daten aus Pixel und Conversions API und eigenständig verantwortlich für das, was Meta danach mit diesen Daten tut.
  • Judge.me, dessen Pixel auf unseren Seiten geladen wird, wie oben beschrieben.
  • Zahlungsdienstleister und Banken. Unser Checkout bietet Kartenzahlung, TWINT und Bankeinzahlung, und Apple Pay steht als Wallet zur Verfügung. Kartendaten werden vom Zahlungsdienstleister bearbeitet, nicht von uns. Vollständige Kartennummern sehen und speichern wir nicht.
  • Das SECO, das Staatssekretariat für Wirtschaft, für Ausfuhrbewilligungsgesuche bei Bestellungen, welche die Schweiz und Liechtenstein verlassen, wie oben beschrieben. Das ist eine gesetzliche Pflicht, keine kaufmännische Wahl.
  • Das Transportunternehmen, das Ihre Bestellung befördert. Wir organisieren den Transport selbst, und ein Transportunternehmen wickelt jede Bestellung ab. Es erhält den Namen, die Adresse und die Kontaktangaben, die nötig sind, um das Paket zuzustellen und zollrechtlich abzufertigen.

Darüber hinaus geben wir Personendaten nur bekannt, wo das Gesetz uns dazu verpflichtet. Wir verkaufen Ihre Personendaten nicht.

Bekanntgabe von Daten ins Ausland

Alle drei oben beschriebenen Anbieter haben ihren Sitz ausserhalb der Schweiz, und die Daten, die sie für uns bearbeiten, können die Schweiz und den EWR verlassen. Wir haben keine eigenen Transferklauseln ausgehandelt und unterzeichnet und verfügen über keine Zertifizierung und über keine Registrierung nach dem Data Privacy Framework. Ein Satz solcher Klauseln bindet uns dennoch, über Bedingungen, die wir akzeptiert und nicht selbst verfasst haben, und er wird unten unter Judge.me genannt.

Shopify

  • Gesellschaft: Shopify International Limited, eingetragen in Irland, Registernummer 560279. Muttergesellschaft Shopify Inc., eingetragen in Kanada.
  • Mechanismus: Shopifys Data Processing Addendum hält fest, dass Übermittlungen aus dem EWR oder aus der Schweiz an eine andere Shopify-Gesellschaft nach Massgabe der Binding Corporate Rules von Shopify erfolgen, mit der irischen Data Protection Commission als federführender Aufsichtsbehörde, vollständig als öffentliches PDF veröffentlicht.
  • Nicht gesichert: Das Addendum nennt Gesellschaften und Mechanismen, nicht Bestimmungsländer; über Irland, Kanada und Singapur hinaus, die es ausdrücklich nennt, stehen diese in der Liste der Unterauftragsbearbeiter von Shopify. Der Schweizer Verweis darin bezieht sich auf das Gesetz in der Fassung vor 2023, nie auf das revDSG.
  • Nachlesen: shopify.com/legal/dpa; cdn.shopify.com/static/Shopify-Processor-Policy.pdf; help.shopify.com/en/manual/your-account/privacy/subprocessors

Meta

  • Gesellschaft: Meta Platforms Ireland Limited, Dublin, mit Weiterübermittlung an Meta Platforms, Inc. in den Vereinigten Staaten.
  • Die Grenze, und sie wiegt am schwersten: Für die Phase der gemeinsamen Verantwortlichkeit, in der das Pixel und die Conversions API angesiedelt sind, veröffentlicht Meta kein an Händler gerichtetes Übermittlungsinstrument. Metas European Data Transfer Addendum deckt nur die Phase als Auftragsbearbeiter ab; das Controller Addendum, das jene Phase regelt, enthält keine Transferklausel.
  • Teilstrecke in die Vereinigten Staaten: die von Meta selbst veröffentlichte Erklärung über ihre Zertifizierung nach dem Data Privacy Framework. Wir haben sie nicht unabhängig überprüft, und die hier dargestellte Lage ändert sich, wenn diese Zertifizierung dahinfällt.
  • Nachlesen: facebook.com/legal/EU_data_transfer_addendum; facebook.com/legal/controller_addendum; facebook.com/privacy/policies/data_privacy_framework/

Judge.me

  • Gesellschaft: Judge.me Ltd, eine einzige Gesellschaft des Vereinigten Königreichs, die mit jedem Händler den Vertrag schliesst.
  • Bestimmungsort: Annex A ihres Data Processing Addendum gibt als Ort der Bearbeitung das Vereinigte Königreich und den EWR an, mit den Hauptservern in Dublin.
  • Mechanismus: Ihr veroeffentlichter Auftragsverarbeitungszusatz bindet uns an die Standardvertragsklauseln in ihrem Annex C, mit dem Addendum für das Vereinigte Königreich in Annex D. Dies ist die einzige Stelle, an der uns solche Klauseln erreichen: Wir haben sie weder verfasst noch ausgehandelt, sie binden über akzeptierte Bedingungen, und wir verfügen über kein unterzeichnetes Exemplar.
  • Nicht gesichert: was Judge.me über Weiterübermittlungen aus dem Vereinigten Königreich hinaus veröffentlicht, und ob Judge.me für ihr Pixel unsere Auftragsbearbeiterin oder mit uns gemeinsam Verantwortliche ist, wie ihr Teil dieser Datenschutzerklärung festhält.
  • Nachlesen: judge.me/privacy/data-processing-addendum

Die Schweizer Antwort

Nach Art. 19 Abs. 4 in Verbindung mit Art. 16 revDSG müssen wir den Staat nennen und, wo dieser keinen angemessenen Schutz gewährleistet, die Garantie. Art. 16 Abs. 1 verlangt keine für Staaten, deren Schutz der Bundesrat als angemessen festgestellt hat, aufgeführt in Anhang 1 der Datenschutzverordnung (DSV, SR 235.11).

  • Irland steht auf dieser Liste, sodass unsere Bekanntgaben an Shopify International Limited und an Meta Platforms Ireland Limited keine Garantie nach Art. 16 Abs. 2 erfordern.
  • Kanada steht für den privaten Sektor darauf, unter der Bedingung, dass das kanadische Bundesgesetz über Personendaten im Rahmen kommerzieller Tätigkeiten anwendbar ist. Shopify Inc., die die Daten unserer Kundinnen und Kunden kommerziell bearbeitet, erfüllt diese Bedingung, sodass diese Teilstrecke keine Garantie erfordert.
  • Das Vereinigte Königreich steht darauf, sodass unsere eigene Bekanntgabe an Judge.me Ltd an einen Staat mit angemessenem Schutz geht. Dieser Eintrag trägt eine Fussnote, die den Umfang der Beurteilung einschränkt, weshalb wir ihn nicht als vorbehaltlos darstellen.
  • Die Vereinigten Staaten stehen nur für Organisationen darauf, die unter dem Swiss US Data Privacy Framework zertifiziert sind. Unsere Bekanntgabe geht an Meta Ireland; der weitere Schritt ist derjenige von Meta, gestützt auf ihre eigene veröffentlichte Zertifizierung, mit der oben genannten Einschränkung.
  • Singapur steht nicht darauf; dort veröffentlicht Shopify ihre Binding Corporate Rules. Art. 16 Abs. 2 lit. e revDSG lässt verbindliche unternehmensinterne Datenschutzvorschriften zu, die vorgängig vom EDÖB oder von einer Datenschutzbehörde eines Staates mit angemessenem Schutz genehmigt worden sind, und diejenigen von Shopify wurden mit der irischen Data Protection Commission als federführender Behörde genehmigt. Diese Auslegung ist unsere eigene, abgeleitet aus zwei veröffentlichten Tatsachen; Shopify behauptet keine Schweizer Genehmigung dieser Vorschriften.

Die EU-Antwort

Die Schweiz verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission, zuletzt bestätigt am 15. Januar 2024, sodass Ihre Daten auf dem Weg zu uns keine zusätzliche Garantie brauchen. Für die weiteren Teilstrecken und zur Erfüllung von Art. 13 Abs. 1 lit. f DSGVO:

  • Shopify und Meta schliessen den Vertrag mit uns aus Irland, Judge.me aus dem Vereinigten Königreich, dessen Angemessenheitsbeschluss der EU im Dezember 2025 erneuert wurde, sodass diese Bekanntgaben keine weitere Garantie brauchen.
  • Übermittlungen von Shopify darüber hinaus, Singapur eingeschlossen: die oben genannten Binding Corporate Rules, eine geeignete Garantie der in Art. 46 Abs. 2 lit. b DSGVO vorgesehenen Art.
  • Übermittlungen von Meta in die Vereinigten Staaten: die veröffentlichte Stützung auf das EU US Data Privacy Framework, erklärt nur für die Phase als Auftragsbearbeiter, ohne Transferklausel für die Phase der gemeinsamen Verantwortlichkeit.
  • Judge.me: Die Klauseln in ihrem Annex C sind diejenigen der Europäischen Kommission, eine geeignete Garantie nach Art. 46 Abs. 2 lit. c DSGVO, die uns durch ihren veroeffentlichten Auftragsverarbeitungszusatz binden.

Jede oben genannte Garantie ist vom jeweiligen Anbieter unter den angegebenen Adressen veröffentlicht, und auf Anfrage an info@dtdsystems.ch senden wir Ihnen eine Kopie. Wir versprechen kein Dokument, das wir nicht haben, und die einzigen Transferklauseln, die uns erreichen, stehen in den veröffentlichten Bedingungen von Judge.me.

Wie lange wir Daten aufbewahren

Wo das Gesetz eine Frist setzt, halten wir sie ein. Sonst wenden wir die untenstehenden Kriterien an statt einer festen Zahl, damit Sie selbst abschätzen können, wie lange Ihre Daten bestehen.

  • Bestellungen, Rechnungen und Buchhaltungsunterlagen: zehn Jahre. Das Schweizer Recht verlangt, dass Geschäftsunterlagen zehn Jahre aufbewahrt werden (Art. 958f des Obligationenrechts).
  • Ausfuhrkontrollunterlagen, einschliesslich Endverbleibserklärungen und Bewilligungskorrespondenz: aufbewahrt, solange die schweizerische Güterkontrollgesetzgebung verlangt, dass sie zur Einsicht verfügbar sind.
  • Kundenkontodaten: aufbewahrt, solange Ihr Konto besteht. Schliessen Sie das Konto, und wir entfernen die Daten, abgesehen von dem, was uns die obige Buchhaltungsregel aufzubewahren verpflichtet.
  • Garantie- und Anspruchsdaten: aufbewahrt, solange die zweijährige Garantie läuft und solange ein Rechtsanspruch noch erhoben werden kann oder noch hängig ist.
  • Marketingdaten: aufbewahrt, bis Sie widersprechen oder Ihre Einwilligung widerrufen. Danach hören wir auf und behalten nur das Minimum, das nötig ist, um uns zu merken, Sie nicht mehr zu kontaktieren.
  • Korrespondenz: aufbewahrt, solange sie für die Beziehung, zu der sie gehört, noch von Bedeutung ist, danach gelöscht.

Wenn wir Ihre Daten je für einen neuen Zweck nutzen wollen

Wenn wir beschliessen, bereits vorhandene Daten für einen Zweck zu nutzen, der in dieser Erklärung nicht beschrieben ist, informieren wir Sie vorher über diesen Zweck, zusammen mit den Angaben, die Sie zu seiner Beurteilung brauchen, etwa die Rechtsgrundlage, die Aufbewahrungsdauer und Ihre Rechte. Wir tun das, bevor die neue Bearbeitung beginnt, nicht danach.

Ihr Widerspruchsrecht

Wir stellen dieses Recht gesondert dar und weisen Sie ausdrücklich darauf hin, weil es Ihnen die meiste Kontrolle gibt und weil es in einer Aufzählung leicht übersehen wird.

Direktwerbung und Werbe-Profiling: ein absolutes Recht

Sie können der Direktwerbung, einschliesslich des Werbe-Profilings, jederzeit und aus jedem beliebigen Grund widersprechen. Dieses Recht ist absolut. Wenn Sie es ausüben, hören wir auf. Es gibt nichts abzuwägen und nichts, was Sie begründen müssten. Eine Zeile an info@dtdsystems.ch genügt.

Andere Bearbeitungen, wenn Sie sich in der EU oder im EWR befinden

Sie können ausserdem einer Verarbeitung widersprechen, die wir auf unsere berechtigten Interessen stützen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 Abs. 1 DSGVO). Wir hören dann auf, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder wir brauchen die Daten für Rechtsansprüche.

Andere Bearbeitungen, wenn Sie sich in der Schweiz befinden

Das Schweizer Recht ist hier nicht dasselbe, und es ist grosszügiger zu Ihnen, deshalb stellen wir es gesondert dar. Nach Art. 30 Abs. 2 lit. b revDSG können Sie ausdrücklich erklären, dass Sie eine bestimmte Bearbeitung nicht wollen, und Sie müssen dafür keinen Grund nennen und sich nicht auf Ihre besondere Situation berufen. Sobald Sie das erklärt haben, ist eine Bearbeitung entgegen Ihrer Erklärung eine Verletzung Ihrer Persönlichkeit, es sei denn, wir können einen Rechtfertigungsgrund darlegen, und es ist an uns, ein überwiegendes privates oder öffentliches Interesse oder eine gesetzliche Pflicht nach Art. 31 revDSG nachzuweisen. Können wir das nicht, hören wir auf. In der Praxis: Sagen Sie uns, was Sie gestoppt haben wollen, und die Begründungslast liegt bei uns, nicht bei Ihnen.

Ihre weiteren Rechte

  • Auskunft. Zu erfahren, ob wir Daten über Sie bearbeiten, und eine Kopie davon zu erhalten, zusammen mit den unmittelbar unten aufgeführten weiteren Angaben.
  • Berichtigung. Unrichtige Daten berichtigen und unvollständige Daten vervollständigen zu lassen.
  • Löschung. Ihre Daten löschen zu lassen, soweit wir sie nicht von Gesetzes wegen aufbewahren müssen, zum Beispiel Buchhaltungs- und Ausfuhrkontrollunterlagen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO). Zu verlangen, dass wir Ihre Daten aufbewahren, ohne sie zu nutzen, solange eine Frage dazu geklärt wird.
  • Datenübertragbarkeit. Die Daten, die Sie uns gegeben haben, in einem gängigen, maschinenlesbaren Format zu erhalten und sie, soweit technisch machbar, an einen anderen Anbieter übermitteln zu lassen.
  • Widerruf der Einwilligung. Wo eine Bearbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen. Der Widerruf berührt die Rechtmässigkeit der vor dem Widerruf erfolgten Bearbeitung nicht.
  • Beschwerde. Bei einer Aufsichtsbehörde Beschwerde zu erheben, wie unten dargestellt.
  • Widerspruch. Dargestellt im eigenen Abschnitt oben.

Was Ihnen ein Auskunftsgesuch bringt

Das Schweizer Recht legt ein Minimum dessen fest, was wir Ihnen mitteilen müssen, und wir möchten, dass Sie diese Untergrenze kennen, statt sie tiefer zu vermuten. Nach Art. 25 Abs. 2 revDSG erhalten Sie mit einer Auskunft:

  • unsere Identität und Kontaktdaten;
  • die bearbeiteten Personendaten als solche;
  • den Bearbeitungszweck;
  • die Aufbewahrungsdauer oder, falls wir keine Dauer angeben können, die Kriterien, nach denen wir sie festlegen;
  • die verfügbaren Angaben über die Herkunft der Daten, soweit wir sie nicht bei Ihnen beschafft haben;
  • ob eine automatisierte Einzelentscheidung getroffen wird, und wenn ja, die Logik, auf der sie beruht;
  • die Empfänger oder Kategorien von Empfängern, denen wir Daten bekanntgeben, und bei einer Bekanntgabe ins Ausland den Staat sowie die Garantie, auf die wir uns stützen.

Wenn Sie sich in der EU oder im EWR befinden, gibt Ihnen Art. 15 DSGVO einen gleichwertigen Katalog. Wir antworten nach dem Standard, der für Sie höher ist.

Zusätzliche Rechte, wenn Sie sich in der Schweiz befinden

Dies sind schweizerische Rechtsbehelfe nach Art. 32 revDSG. Sie sind nicht dasselbe wie die DSGVO-Rechte oben, und wir vermischen sie nicht damit.

  • Berichtigung. Sie können verlangen, dass unrichtige Personendaten berichtigt werden, es sei denn, eine gesetzliche Vorschrift verbietet dies oder wir bearbeiten die Daten ausschliesslich zu Archivzwecken im öffentlichen Interesse.
  • Untersagung einer bestimmten Bearbeitung (Art. 32 Abs. 2 lit. a). Sie können verlangen, dass eine bestimmte Bearbeitung untersagt wird. Das geht weiter als das Recht auf Einschränkung nach der DSGVO: Es zielt darauf, eine umschriebene Tätigkeit zu stoppen, und nicht darauf, Daten während eines Streits einzufrieren.
  • Untersagung der Bekanntgabe an Dritte (Art. 32 Abs. 2 lit. b). Sie können verlangen, dass wir Ihre Daten einem bestimmten Dritten nicht bekanntgeben. Das ist hier ein reales Recht und kein theoretisches, angesichts der oben beschriebenen Bekanntgaben an Meta und an das Transportunternehmen. Es kann die Bekanntgabe an das SECO nicht erfassen, weil diese eine gesetzliche Pflicht ist, von der wir nicht abweichen können.
  • Löschung oder Vernichtung (Art. 32 Abs. 2 lit. c). Sie können verlangen, dass Ihre Personendaten gelöscht oder vernichtet werden, vorbehältlich der oben beschriebenen Aufbewahrungspflichten.
  • Bestreitungsvermerk (Art. 32 Abs. 3). Lässt sich weder die Richtigkeit noch die Unrichtigkeit einer Angabe feststellen, können Sie verlangen, dass ein Bestreitungsvermerk angebracht wird. Die Angabe bleibt bestehen, trägt aber Ihre Bestreitung überallhin mit sich.

Art. 28 revDSG gibt Ihnen zudem ein schweizerisches Recht auf Datenherausgabe und Datenübertragung. Sie können von uns verlangen, dass wir Ihnen die Personendaten, die Sie uns bekanntgegeben haben, in einem gängigen elektronischen Format herausgeben oder sie an einen anderen Verantwortlichen übertragen, sofern wir sie automatisiert bearbeiten und die Bearbeitung mit Ihrer Einwilligung oder in unmittelbarem Zusammenhang mit einem Vertrag erfolgt. Das ist ein eigenständiger schweizerischer Anspruch und nicht das europäische Recht auf Datenübertragbarkeit, das Ihnen aus Kulanz gewährt wird.

Wie Sie Ihre Rechte ausüben

Schreiben Sie an info@dtdsystems.ch oder an DTD Systems GmbH, Schulhausstrasse 2, 5612 Villmergen AG, Schweiz. Sagen Sie uns, was Sie wollen. Eine bestimmte Formulierung brauchen Sie nicht.

Wir antworten innert 30 Tagen. Ist ein Gesuch aussergewöhnlich komplex und brauchen wir länger, teilen wir Ihnen das innerhalb dieser 30 Tage mit, begründen es und nennen Ihnen ein Datum. Wir können von Ihnen so viele Angaben verlangen, wie nötig sind, um sicher zu sein, dass wir es mit der richtigen Person zu tun haben, damit wir Ihre Daten nicht jemand anderem bekanntgeben.

Die Ausübung dieser Rechte ist kostenlos.

Beschwerden

Wenn Sie meinen, wir hätten Ihre Daten falsch behandelt, sagen Sie es bitte zuerst uns. Wir bringen es lieber in Ordnung, als darüber zu streiten.

Sie können sich auch bei einer Aufsichtsbehörde beschweren:

  • In der Schweiz: beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), edoeb.admin.ch.
  • In der EU oder im EWR: bei der Datenschutzbehörde des Landes, in dem Sie wohnen, in dem Sie arbeiten oder in dem nach Ihrer Auffassung das Problem aufgetreten ist.

Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich ändert, was wir tun, zum Beispiel wenn wir ein Werkzeug hinzufügen oder entfernen, das Ihre Daten bearbeitet. Das Datum zuoberst zeigt, wann sie zuletzt geändert wurde. Betrifft eine Änderung wesentlich, wie wir Ihre Daten nutzen, sagen wir das deutlich, statt die Seite stillschweigend neu zu veröffentlichen.

Kontakt

  • DTD Systems GmbH, CHE-445.864.884
  • Schulhausstrasse 2, 5612 Villmergen AG, Schweiz
  • info@dtdsystems.ch
  • +41 76 225 50 04