1.Verantwortliche Stelle
Baldux GmbHErlistrasse 66403 Küssnacht am RigiSchweizE-Mail: service@xgait.com
Telefon: +41 41 588 18 33
2.Anwendbares Datenschutzrecht
Wir beachten insbesondere das Schweizer Bundesgesetz über den Datenschutz (DSG) und die Verordnung über den Datenschutz (DSV). Soweit die Datenschutz-Grundverordnung der Europäischen Union (DSGVO) auf eine Verarbeitung anwendbar ist, beachten wir zusätzlich deren Anforderungen.
Diese Erklärung beschreibt die Verarbeitung durch uns als Verantwortlichen. Soweit wir personenbezogene Daten im Auftrag eines XGait-Kunden verarbeiten, gelten die Weisungen des Kunden und der Auftragsverarbeitungsvertrag unter /avv.
3.Website-Aufruf und Serverprotokolle
Beim Aufruf unserer Website verarbeiten unsere Server bzw. Hosting-Dienstleister technisch erforderliche Informationen wie IP-Adresse, Datum und Uhrzeit, angeforderte URL, Referrer, Browser-/Geräteinformationen, Betriebssystem sowie technische Sicherheits- und Fehlerdaten.
Die Verarbeitung dient der Auslieferung der Website, IT-Sicherheit, Missbrauchserkennung, Stabilität und Fehleranalyse. Soweit die DSGVO anwendbar ist, beruht sie auf unserem berechtigten Interesse an einem sicheren und funktionsfähigen Webangebot (Art. 6 Abs. 1 lit. f DSGVO).
Server- und Sicherheitslogs werden nur so lange aufbewahrt, wie dies für Sicherheit, Fehleranalyse und Nachweiszwecke erforderlich ist, und anschließend gelöscht oder anonymisiert, soweit keine gesetzliche Pflicht oder ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
4.Cookies und Consent Management
Wir verwenden technisch notwendige Cookies bzw. ähnliche Technologien, um Anmeldung, Session, Sicherheit, Lastverteilung, Spracheinstellungen und die Speicherung Ihrer Cookie-Auswahl bereitzustellen. Diese Technologien werden ohne Analytics-Einwilligung eingesetzt, soweit sie für den ausdrücklich gewünschten Dienst erforderlich sind.
Nicht notwendige Analyse- oder Marketingtechnologien werden erst nach Ihrer Einwilligung aktiviert. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ widerrufen oder ändern.
Einzelheiten zu Kategorien, Zwecken und Speicherdauern finden Sie unter /cookies.
5.Google Analytics
Wenn Sie in Analyse-Cookies einwilligen, verwenden wir Google Analytics, einen Webanalysedienst von Google Ireland Limited. Google Analytics hilft uns zu verstehen, wie unsere Website und ausgewählte Produktseiten genutzt werden, damit wir Inhalte, Navigation und Produktkommunikation verbessern können.
Je nach Konfiguration können dabei pseudonyme Kennungen, Cookie-/Geräteinformationen, besuchte Seiten, Ereignisse, ungefähre Standortinformationen, Browser-/Gerätedaten und technische Nutzungsinformationen verarbeitet werden. Google kann Daten auch über verbundene Unternehmen oder Infrastruktur außerhalb der Schweiz bzw. des EWR verarbeiten.
Soweit die DSGVO anwendbar ist, erfolgt die Nutzung ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) und – für das Speichern/Auslesen nicht notwendiger Informationen auf Endgeräten – nach den jeweils anwendbaren Cookie-/Endgeräte-Regeln. Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden.
Wir aktivieren Google Analytics erst nach Consent. Werbe- und Personalisierungsfunktionen nutzen wir nur, wenn sie technisch tatsächlich konfiguriert, in dieser Erklärung beschrieben und von der Einwilligung umfasst sind.
6.Registrierung und Nutzerkonto
Bei Registrierung verarbeiten wir insbesondere Name, E-Mail-Adresse, Account-Typ (geschäftlich/privat), bei Geschäftskonten Unternehmen und Rolle/Berechtigungen, Account-ID, Login-/Sessiondaten, Einladungen, Sicherheitsereignisse und Einstellungen.
Diese Daten benötigen wir zur Vertragserfüllung, Kontoverwaltung, Authentifizierung und Sicherheit. Soweit die DSGVO anwendbar ist, erfolgt die Verarbeitung je nach Fall zur Vertragserfüllung bzw. vorvertraglichen Durchführung (Art. 6 Abs. 1 lit. b DSGVO) oder aufgrund unseres berechtigten Interesses an sicherer Account-, Missbrauchs- und IT-Sicherheitsverwaltung (Art. 6 Abs. 1 lit. f DSGVO).
Erforderliche Angaben: Name, E-Mail-Adresse, Passwort und Account-Typ sind für ein Nutzerkonto erforderlich, bei Geschäftskonten zusätzlich das Unternehmen. Ohne diese Angaben können wir kein Konto anlegen und den Vertrag nicht erfüllen. Alle weiteren Angaben sind freiwillig.
Herkunft bei Einladungen: Werden Sie von einem bestehenden Kunden in dessen XGait-Instanz eingeladen, stammen Name, E-Mail-Adresse und die zugewiesene Rolle nicht von Ihnen, sondern von der einladenden Person. Diese Information erhalten Sie spätestens mit der Einladung; verantwortlich für die Einladung ist der jeweilige Kunde.
7.Vertrag, Abrechnung und Geschäftskommunikation
Wir verarbeiten Ansprechpartner-, Unternehmens-, Vertrags-, Rechnungs-, Zahlungsstatus- und Kommunikationsdaten, um Angebote, Verträge, Abrechnung, Forderungsmanagement, Support und geschäftliche Kommunikation abzuwickeln.
Zahlungsdaten können direkt durch den im Checkout angegebenen Zahlungsdienst verarbeitet werden. Wir speichern grundsätzlich nur die für Abrechnung und Nachweis erforderlichen Zahlungs-/Transaktionsinformationen, sofern nicht anders erforderlich.
Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, bewahren wir für die jeweilige gesetzliche Dauer auf.
Soweit die DSGVO anwendbar ist: Vertrags-, Rechnungs- und Kommunikationsdaten verarbeiten wir zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), buchhalterische Aufbewahrung aufgrund rechtlicher Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) und Forderungsmanagement aufgrund unseres berechtigten Interesses an der Durchsetzung offener Forderungen (Art. 6 Abs. 1 lit. f DSGVO).
8.XGait-Nutzung und Telemetrie
Zur Bereitstellung und Absicherung von XGait verarbeiten wir Nutzungs-, Funktions-, API-, Leistungs-, Fehler-, Audit- und Sicherheitsdaten. Dazu können Nutzer-ID, Zeitpunkt, aufgerufene Funktionen, technische Request-/Response-Metadaten, Fehlermeldungen, Geräteinformationen und sicherheitsrelevante Ereignisse gehören.
Wir verwenden diese Daten für Betrieb, Abrechnung/Usage-Limits, Support, Fehlerbehebung, Sicherheit, Missbrauchsabwehr und aggregierte Produktverbesserung. Wo möglich, verwenden wir hierfür aggregierte oder pseudonymisierte Daten.
Inhalte von Customer Content werden nicht allein zu Werbe- oder Profilingzwecken ausgewertet.
Soweit die DSGVO anwendbar ist: Betrieb und Abrechnung der Nutzung stützen wir auf die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); Sicherheit, Missbrauchsabwehr, Fehleranalyse und aggregierte Produktverbesserung auf unser berechtigtes Interesse an einem stabilen, sicheren und nachvollziehbaren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
9.Customer Content und Rolle als Auftragsverarbeiter
Nutzer können in XGait eigene Daten, Unterlagen, Kundendaten, Adressdaten, Mitarbeiterdaten, Artikel-/Produktdaten, Auftrags-/Transaktionsdaten, Dokumente und andere Inhalte hochladen, eingeben oder über Schnittstellen einspielen. Solche Inhalte können – abhängig von der verwendeten Funktion – automatisiert strukturiert, analysiert oder durch KI verarbeitet werden.
Bei Geschäftskunden und sonstigen Nutzern, die über Zweck und Mittel der Verarbeitung personenbezogener Customer Contents entscheiden, handelt der Kunde typischerweise als Verantwortlicher/Auftraggeber (oder seinerseits als Auftragsverarbeiter) und Baldux als Auftragsbearbeiter/Auftragsverarbeiter. Dann gilt der AVV unter /avv. Bei einer rein persönlichen oder familiären Nutzung durch Verbraucher kann diese Rollenverteilung je nach anwendbarem Recht abweichen; Baldux verarbeitet die Daten dann in der für den konkreten Dienst erforderlichen datenschutzrechtlichen Rolle. Unabhängig davon ist der Nutzer vertraglich dafür verantwortlich, nur Daten hochzuladen, die er rechtmäßig verwenden und an XGait bzw. die eingesetzten Unterauftragsbearbeiter übermitteln darf.
Soweit Baldux Daten im Auftrag eines Geschäftskunden verarbeitet, wenden sich betroffene Personen mit Auskunfts-, Lösch- oder sonstigen Datenschutzbegehren grundsätzlich an den jeweiligen Geschäftskunden; wir unterstützen ihn nach Maßgabe des AVV. Soweit Baldux selbst Verantwortlicher ist, können Betroffenenrechte direkt über service@xgait.com geltend gemacht werden.
10.KI-Verarbeitung in XGait
XGait nutzt KI-Funktionen für Einrichtung, Strukturierung, Extraktion, Generierung, Analyse, Entwicklung, Assistenz, Automatisierung, Qualitätsprüfung und andere vom Nutzer angeforderte Funktionen. Bei Nutzung einer KI-gestützten Funktion können die vom Nutzer ausgewählten Eingaben sowie die für diese Funktion erforderlichen Kontext-, Dokument-, Kunden-, Adress-, Auftrags-, Artikel- oder sonstigen Daten an freigegebene externe KI-/Modellanbieter übermittelt und dort im Auftrag verarbeitet werden. Die Aktivierung bzw. Nutzung einer solchen Funktion gilt im Rahmen eines AVV als entsprechende Weisung des Kunden.
Die jeweils eingesetzten Anbieter, Zwecke, Datenkategorien und Regionen sind unter /unterauftragsbearbeiter aufgeführt. Wir verwenden nur Anbieter, die für den konkreten Einsatz datenschutzrechtlich und vertraglich freigegeben sind.
Baldux verwendet Customer Content nicht zum Training allgemeiner eigener Foundation-/Basismodelle, sofern der Kunde nicht ausdrücklich gesondert einwilligt. Externe Modellanbieter setzen wir nur ein, wenn vertraglich bzw. technisch gesichert ist, dass Customer Content nicht für allgemeines Modelltraining verwendet wird.
Wenn eine KI-Funktion nicht benötigt wird oder der Kunde vertraglich eine eingeschränkte Anbieter-/Regionenverarbeitung vereinbart hat, kann der Umfang der KI-Verarbeitung entsprechend begrenzt werden, soweit technisch angeboten.
11.Uploads und Dokumente
Beim Upload können Dateiname, Dateityp, Inhalt, Metadaten und technische Prüfdaten verarbeitet werden. Dateien werden gegen Größen- und Typgrenzen geprüft, mit bereinigtem MIME-Typ ausgeliefert und auf dem Server nicht ausgeführt; sie liegen in der Datenbank der jeweiligen Instanz. Einen Virenscanner setzen wir derzeit nicht ein. Inhaltlich erforderliche Teile können zur Ausführung der vom Nutzer gewählten KI- oder Automatisierungsfunktion an freigegebene Unterauftragsbearbeiter übermittelt werden.
Nutzer dürfen nur Daten hochladen, die sie für den jeweiligen Zweck rechtmäßig verarbeiten und an XGait weitergeben dürfen. Sie sind insbesondere für erforderliche Rechtsgrundlagen, Einwilligungen, Informationspflichten, Geheimhaltungsbefugnisse und Datenminimierung verantwortlich. Besonders schützenswerte oder gesetzlich regulierte Daten dürfen nur genutzt werden, wenn die konkrete XGait-Konfiguration hierfür ausdrücklich freigegeben ist. Diese Verantwortungszuordnung berührt nicht die eigenen gesetzlichen Datenschutz- und Sicherheitsverpflichtungen von Baldux.
12.Support und Zugriff durch Mitarbeiter
Bei Supportfällen können autorisierte Mitarbeiter auf Account- oder Kundendaten zugreifen, soweit dies zur Fehleranalyse, Wiederherstellung oder Bearbeitung der Anfrage erforderlich ist. Zugriffe werden nach Need-to-know und Least-Privilege beschränkt und unterliegen Vertraulichkeits- und Sicherheitsvorgaben. Soweit die DSGVO anwendbar ist, stützen wir Supportzugriffe auf Account-Daten auf die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); erfolgt der Zugriff auf Customer Content eines Geschäftskunden, handeln wir dabei nach dessen Weisung im Rahmen des AVV.
13.Unterauftragsbearbeiter und Empfänger
Website und XGait-Instanzen werden bei der Hetzner Online GmbH betrieben: diese Website in Nürnberg, Kundeninstanzen je nach Vereinbarung in Deutschland (Nürnberg, Falkenstein) oder Finnland (Helsinki) — in jedem Fall innerhalb der EU bzw. des EWR. Die verschlüsselten Offsite-Backups liegen auf einem getrennten Hetzner-Speicher im EU/EWR-Raum. Die DNS-Einträge verwaltet Cloudflare — ohne Reverse Proxy, der Datenverkehr läuft also nicht über diesen Dienst. Für den KI-Objektplaner kann Anthropic beteiligt sein, soweit Baldux die Bearbeitung übernimmt.
Einen externen Zahlungsdienstleister, einen externen Login-Anbieter, einen externen Mailanbieter und einen externen Monitoring-Dienst setzen wir nicht ein. Die vollständige, versionierte Liste steht unter /unterauftragsbearbeiter.
Wir geben personenbezogene Daten außerdem weiter, wenn dies gesetzlich vorgeschrieben ist, zur Rechtsdurchsetzung erforderlich ist oder im Rahmen einer Unternehmens-/Geschäftsübertragung unter angemessenen Schutzvorkehrungen erfolgt.
14.Bekanntgabe ins Ausland / internationale Transfers
Dienstleister oder Infrastruktur können sich außerhalb der Schweiz bzw. des EWR befinden. Übermittlungen erfolgen nur, wenn die gesetzlichen Voraussetzungen erfüllt sind, etwa aufgrund eines anerkannten angemessenen Datenschutzniveaus, anerkannter Standardvertragsklauseln oder anderer geeigneter Garantien und – soweit erforderlich – ergänzender Schutzmaßnahmen.
Bei Transfers aus der Schweiz berücksichtigen wir Art. 16 ff. DSG; soweit die DSGVO anwendbar ist, Kapitel V DSGVO. Die konkrete Region bzw. Transferlage wesentlicher Unterauftragsbearbeiter wird unter /unterauftragsbearbeiter angegeben.
Ist-Zustand: Hosting, Datenbank und Backups liegen innerhalb der EU bzw. des EWR (Deutschland, je nach Instanz Finnland). Ein Drittlandbezug besteht derzeit in genau zwei Fällen, beide mit den Vereinigten Staaten von Amerika als Empfängerstaat:
- DNS-Verwaltung (Cloudflare). Übermittelt werden Domänennamen und Server-IP-Adressen, keine Inhalts- oder Nutzungsdaten — der Datenverkehr läuft nicht über diesen Dienst.
- KI-Objektplaner (Anthropic), soweit Baldux die Bearbeitung übernimmt. Übermittelt werden Anforderungstext, Strukturdaten der Instanz und angehängte Dokumente.
Grundlage sind die Standardvertragsklauseln der Europäischen Kommission nebst dem Schweizer Anhang, ergänzt um die Angemessenheitsmechanismen, soweit sich der jeweilige Anbieter darauf beruft. Eine Kopie der Garantien stellen wir auf Anfrage unter service@xgait.com zur Verfügung.
15.Aufbewahrung und Löschung
Account-, Vertrags- und Abrechnungsdaten bewahren wir solange auf, wie dies für Vertrag, Forderungen, Sicherheit oder gesetzliche Nachweis-/Aufbewahrungspflichten erforderlich ist.
Produktive Customer Contents werden nach Vertragsende nach Maßgabe des AVV und der Switching-/Abrufregelungen gelöscht oder zurückgegeben. Soweit kein zwingendes Recht eine längere Frist verlangt, wird eine Abrufmöglichkeit für exportierbare Kundendaten für mindestens 30 Kalendertage nach dem maßgeblichen Vertrags-/Switching-Zeitpunkt vorgesehen. Danach werden produktive Daten gelöscht oder anonymisiert; Backups werden nach regulärem Überschreibungszyklus entfernt.
Konkrete Fristen: Datenbank-Sicherungen werden 7 Tage täglich und zusätzlich 4 Wochen wöchentlich vorgehalten und danach überschrieben. Server- und Sicherheitslogs bewahren wir nur so lange auf, wie es für Betrieb, Fehleranalyse und Missbrauchsabwehr erforderlich ist, und löschen oder anonymisieren sie anschließend. Audit- und Anmeldeereignisse einer Instanz bestehen für die Dauer des Vertrags, weil sie die Nachvollziehbarkeit der Datensätze sichern; Supportkorrespondenz bewahren wir bis zum Abschluss des Vorgangs und darüber hinaus nur, soweit Nachweis- oder Aufbewahrungspflichten es verlangen.
Analytics-Daten werden entsprechend der in Google Analytics tatsächlich eingestellten Retention aufbewahrt. Die konfigurierte Frist ist in der Cookie Policy ausgewiesen.
16.Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, insbesondere: eine eigene Instanz je Kunde mit eigener Datenbank und eigenen Schlüsseln, serverseitig durchgesetzte Rollen- und Rechtekontrollen, Least Privilege, ausschließlich schlüsselbasierten administrativen Zugang, Transportverschlüsselung, verschlüsselte Ablage hinterlegter Zugangsdaten, verschlüsselte Backups mit getrennter Offsite-Kopie, Durchsatzgrenzen und Missbrauchsschutz, Protokollierung sicherheitsrelevanter Ereignisse sowie Patch- und Incident-Prozesse.
Die vertraglich zugesagten Maßnahmen für Auftragsverarbeitung sind unter /security bzw. als TOM-Anlage im AVV beschrieben.
17.Ihre Rechte
Je nach anwendbarem Recht können betroffene Personen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenherausgabe/-übertragung, Widerspruch oder Widerruf einer Einwilligung verlangen. Gesetzliche Voraussetzungen, Ausnahmen und Identitätsprüfungen bleiben vorbehalten.
Anfragen an Baldux als Verantwortlichen können an service@xgait.com gerichtet werden. Soweit die Daten im Auftrag eines XGait-Kunden verarbeitet werden, leiten wir die Anfrage grundsätzlich an den zuständigen Kunden weiter bzw. unterstützen ihn nach dem AVV.
Betroffene Personen können sich zudem an eine zuständige Datenschutzaufsichtsbehörde wenden; in der Schweiz insbesondere an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB).
18.Automatisierte Entscheidungen
XGait kann Werkzeuge bereitstellen, mit denen Nutzer automatisierte Workflows oder KI-gestützte Entscheidungen konfigurieren. Baldux trifft als Plattformanbieter nicht allein dadurch eigene Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Personen, deren Daten ein Kunde eingebracht hat. Der jeweilige Nutzer ist für den konkreten Einsatz, die Rechtsgrundlage, Transparenz, menschliche Kontrolle, gesetzliche Kennzeichnung und etwaige Betroffenenrechte verantwortlich, soweit er über Zweck und Einsatz entscheidet. XGait darf bestimmte automatisierte Entscheidungsnutzungen untersagen oder von gesonderter Freigabe abhängig machen.
19.Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Leistungen, Rechtslage, Anbieter oder Datenverarbeitungen ändern. Es gilt die jeweils veröffentlichte Fassung; das Standdatum zeigt die letzte wesentliche Aktualisierung.