Auftragsbearbeitungsvertrag
Vereinbarung nach Art. 9 des Bundesgesetzes über den Datenschutz (DSG) zwischen dem Kunden und EdelByte Veliji. Fassung vom 5. September 2026.
1. Parteien und Verhältnis
Verantwortlicher ist der Kunde: der Shop-Betreiber, der EdelVerify einsetzt. Er entscheidet über Zweck und Mittel der Bearbeitung.
Auftragsbearbeiterin ist EdelByte Veliji, Zihlackerring 6, 8488 Turbenthal, Schweiz, UID CHE-365.373.264 — vertreten durch Endrit Veliji.
Dieser Vertrag ist Bestandteil der AGB und geht diesen in Fragen der Datenbearbeitung vor. Er gilt für alle Personendaten, die wir im Auftrag des Kunden bearbeiten. Für Daten, die wir in eigener Verantwortung bearbeiten — Kundenkonto, Abrechnung, Website —, gilt er nicht; dazu siehe die Datenschutzerklärung.
2. Gegenstand, Art und Zweck der Bearbeitung
Gegenstand ist die Durchführung von Altersprüfungen für den Shop des Kunden und die Ausstellung, Aufbewahrung und Einlösung der daraus entstehenden Nachweise.
Art der Bearbeitung: Erheben, Speichern, Abgleichen, Übermitteln an den Kunden und Löschen — automatisiert.
Zweck: ausschliesslich, dem Kunden die Auskunft zu ermöglichen, ob eine Person eine Altersgrenze erreicht, und diese Auskunft für die von ihm gesetzte Dauer belegbar zu halten. Zu eigenen Zwecken bearbeiten wir diese Daten nicht; ausgenommen ist die Zählung bestandener Prüfungen für die Abrechnung, die ohne Bezug zu einzelnen Personen auskommt.
Dauer: für die Dauer des Hauptvertrags, danach nach Ziffer 9.
3. Kategorien der Daten und der betroffenen Personen
Betroffene Personen sind die Kundinnen und Kunden des Shops, die eine Altersprüfung durchlaufen.
Bearbeitete Daten je Prüfung:
- • eine von uns vergebene Kennung der Prüfung,
- • das Ergebnis: ob die geprüfte Altersgrenze erreicht ist, und welche Grenze das war (16 oder 18),
- • der Prüfweg (staatliche E-ID oder Ausweis-Chip) und, beim Ausweis-Weg, die Bauart des gelesenen Dokuments,
- • Status und allfälliger Fehlerschlüssel, Zeitpunkte von Beginn, Abschluss und Verfall,
- • die Referenz, die der Kunde selbst mitgibt, um die Prüfung seinem Warenkorb zuzuordnen,
- • der Nachweis, und zwar ausschliesslich als kryptografischer Abdruck (SHA-256) — der Nachweis selbst liegt nur beim Kunden,
- • technische Verbindungsdaten, die beim Betrieb anfallen (IP-Adresse, Zeitpunkt, aufgerufene Adresse), in den Protokollen der Server.
Was ausdrücklich NICHT anfällt: Geburtsdatum, Name, Vorname, Ausweisnummer, Nationalität, Ausweisbild, eine Kopie oder ein Abbild des Dokuments. Beim Ausweis-Weg wird das Geburtsdatum auf dem Gerät der geprüften Person mit der Altersgrenze verglichen; an uns geht nur das Ergebnis dieses Vergleichs. Beim E-ID-Weg fragen wir beim Nachweis von vornherein nur das Merkmal «Alter erreicht» ab und kein Geburtsdatum.
Wir bearbeiten in diesem Auftrag keine besonders schützenswerten Personendaten. Die Prüfzeile ist für sich allein keiner Person zuzuordnen; sie wird gleichwohl wie ein Personendatum behandelt, weil der Kunde sie über die Referenz mit einer Bestellung verbinden kann. Der Kunde darf in die Referenz keine Angaben legen, die eine Person unmittelbar identifizieren.
4. Weisungsgebundenheit
Wir bearbeiten die Daten nur auf dokumentierte Weisung des Kunden. Als Weisung gelten dieser Vertrag, die AGB, die Einstellungen, die der Kunde im Portal vornimmt — Altersgrenze, Gültigkeitsdauer des Nachweises, erlaubte Herkünfte, Meldeadresse — sowie die Aufrufe, die er über die Schnittstelle absetzt.
Weitere Weisungen erteilt der Kunde in Textform an info@edelbyte.ch. Halten wir eine Weisung für rechtswidrig, teilen wir das mit und dürfen ihre Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert. Verlangt schweizerisches Recht eine Bearbeitung über die Weisung hinaus, teilen wir das vor der Bearbeitung mit, soweit uns das nicht verboten ist.
5. Vertraulichkeit
Alle Personen, die diese Daten bearbeiten dürfen, sind zur Vertraulichkeit verpflichtet — vertraglich und über die Dauer ihrer Tätigkeit hinaus. Der Zugriff ist auf das Notwendige beschränkt.
EdelByte Veliji ist ein Einzelunternehmen. Derzeit hat neben dem Inhaber niemand Zugriff auf die Produktivsysteme. Ändert sich das, gilt der vorstehende Absatz für jede weitere Person, bevor sie Zugriff erhält.
6. Technische und organisatorische Massnahmen
Wir treffen die Massnahmen nach Art. 8 DSG und der Datenschutzverordnung. Konkret:
- • Datensparsamkeit ab Werk. Das wirksamste Mittel ist, die Daten gar nicht erst zu erheben — siehe Ziffer 3. Wo wir nichts speichern, kann nichts verloren gehen.
- • Verschlüsselte Übertragung. Alle Verbindungen laufen ausschliesslich über TLS; unverschlüsselte Aufrufe werden auf HTTPS umgeleitet.
- • Schlüssel und Geheimnisse. Zugangsschlüssel werden nur als Abdruck gespeichert und sind im Klartext genau einmal sichtbar. Das Geheimnis für die Signatur der Meldungen liegt mit AES-256-GCM verschlüsselt in der Datenbank. Nachweise liegen nur als SHA-256-Abdruck vor.
- • Zugriffsbeschränkung. Prüfungen lassen sich nur von den Herkünften starten, die der Kunde hinterlegt hat. Auskünfte gibt es nur gegen den Schlüssel des jeweiligen Kunden; Daten anderer Kunden sind darüber nicht erreichbar.
- • Trennung von Test und Betrieb. Prüfungen tragen unveränderlich, aus welcher Welt sie stammen. Nachweise aus dem Testbetrieb sind im Echtbetrieb nicht einlösbar.
- • Abgeschottete Verwaltung. Die Verwaltungsschnittstelle des Prüfdienstes ist aus dem Internet nicht erreichbar; öffentlich ist nur, was die Wallet der geprüften Person aufrufen muss.
- • Schutz vor Umleitung. Meldungen gehen nur an öffentlich erreichbare Adressen; Ziele in privaten Netzen werden abgewiesen. Jede Meldung ist signiert, damit der Kunde ihre Herkunft prüfen kann.
- • Protokollierung. Administrative Eingriffe werden mit Zeitpunkt, handelnder Person und Gegenstand festgehalten; IP-Adressen darin nur als Abdruck.
- • Automatische Löschung. Ein täglicher Lauf entfernt, was seine Frist erreicht hat — siehe Ziffer 9. Löschung ist eine Voreinstellung, keine Aufräumaktion.
- • Standort. Server und Datenbank stehen in der Schweiz.
- • Datensicherung. Verschlüsselte Sicherungen laufen regelmässig und werden auf ihre Wiederherstellbarkeit geprüft. Wo sie liegen, steht im nächsten Absatz.
Die Sicherungen bleiben in der Schweiz. Sie liegen auf einem eigenen Server von EdelByte in Winterthur — kein fremder Speicherdienst, kein Objektspeicher im Ausland, keine Kopie, die unbemerkt über eine Grenze wandert. Damit gibt es für die Auftragsdaten keinen zweiten Weg nach draussen: weder im Betrieb noch in der Sicherung. Wer bei einer Prüfung belegen muss, wo die Daten seiner Kundschaft liegen, hat auf diese Frage eine Antwort mit einem Ortsnamen darin.
Diese Massnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht sinkt. Wir führen keine externe Sicherheitszertifizierung; wer eine verlangt, soll das vor Vertragsschluss wissen.
7. Unterauftragsbearbeiter
Der Kunde stimmt dem Beizug der nachstehenden Unternehmen zu. Wir verpflichten sie auf ein Schutzniveau, das diesem Vertrag entspricht, und haften für ihr Verhalten wie für eigenes.
| Unternehmen | Sitz | Aufgabe | Auftragsdaten |
|---|---|---|---|
| hosttech GmbH | Schweiz | Betrieb der Server und der Datenbank, Versand unserer E-Mails über deren SMTP-Dienst. | ja |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Irland, Vereinigte Staaten | Abwicklung der Zahlungen des Kunden an uns (Karte und TWINT), Rechnungstellung. | nein |
Zur Spalte «Auftragsdaten». Nur hosttech berührt Daten aus der Altersprüfung, und zwar dadurch, dass Server und Datenbank dort laufen. Stripe erhält keine Prüfdaten, sondern ausschliesslich Angaben des Kunden selbst — Firmenname, Rechnungsadresse, E-Mail, Zahlungsmittel. Dafür sind wir Verantwortliche und nicht Auftragsbearbeiterin; Stripe steht hier nur, damit der Kunde alle Beteiligten an einer Stelle sieht. Diese Angaben gelangen nach Irland und in die Vereinigten Staaten.
Der Prüfdienst ist kein Dritter. Die Software, die die E-ID-Nachweise entgegennimmt, betreiben wir als eigene Instanz auf unserer Infrastruktur in der Schweiz. Es gibt insoweit keinen weiteren Empfänger.
Auch die Sicherung ist kein Dritter. Die Datensicherungen gehen auf einen eigenen Server von EdelByte in Winterthur. Ein Speicherdienst, der sie entgegennähme, käme als weiterer Unterauftragsbearbeiter in die Tabelle oben — die Tabelle hat deshalb zwei Einträge und nicht drei.
Änderungen. Wir zeigen den Beizug eines weiteren oder den Wechsel eines bestehenden Unterauftragsbearbeiters mindestens 30 Tage im Voraus in Textform an. Der Kunde kann innert dieser Frist aus sachlichem, den Datenschutz betreffendem Grund widersprechen. Bleibt eine Einigung aus, kann jede Partei den Hauptvertrag auf den Zeitpunkt der Änderung kündigen.
8. Unterstützung des Kunden
Rechte betroffener Personen. Wendet sich eine betroffene Person direkt an uns, verweisen wir sie an den Kunden und informieren ihn. Auf Verlangen unterstützen wir den Kunden bei Auskunft, Berichtigung, Löschung und Herausgabe. Die praktische Grenze ist ehrlich zu benennen: Wir können eine Prüfzeile nur über ihre Kennung oder über die Referenz des Kunden finden. Ohne eine dieser Angaben lässt sich eine Person bei uns nicht auffinden — das ist die Kehrseite der Datensparsamkeit.
Verletzung der Datensicherheit. Wir melden dem Kunden jede Verletzung der Datensicherheit, die seine Daten betrifft, unverzüglich nach Kenntnis, und zwar mit den Angaben, die er für seine eigene Meldung an den EDÖB nach Art. 24 DSG braucht: Art des Vorfalls, betroffene Datenkategorien, mutmassliche Folgen und die ergriffenen Massnahmen. Die Meldung an den EDÖB und gegebenenfalls an die betroffenen Personen ist Sache des Kunden.
Weitere Pflichten. Wir unterstützen den Kunden im Rahmen des Zumutbaren bei einer Datenschutz-Folgenabschätzung, bei der Führung seines Bearbeitungsverzeichnisses und bei Verfahren vor einer Behörde, soweit unsere Bearbeitung betroffen ist.
9. Aufbewahrung, Rückgabe und Löschung
Während der Vertragsdauer löschen wir laufend und ohne besonderen Auftrag:
- • Prüfzeilen nach 180 Tagen — jedoch nicht, solange der daraus ausgestellte Nachweis noch gilt, weil sonst die Kasse des Kunden einen gültigen Nachweis abweisen würde. Wie lange ein Nachweis gilt, stellt der Kunde selbst ein.
- • zugestellte Meldungen an den Kunden nach 30 Tagen,
- • endgültig gescheiterte Meldungen nach 180 Tagen — sie sind der einzige Hinweis darauf, dass der Kunde eine Prüfung nie erfahren hat, und überleben deshalb länger.
Nach Vertragsende löschen wir alle im Auftrag bearbeiteten Personendaten innert 30 Tagen, sofern der Kunde nicht innert dieser Frist die Herausgabe in einem gängigen Format verlangt; in diesem Fall löschen wir unmittelbar nach der Herausgabe. Bereits abgelaufene Fristen nach dem vorstehenden Absatz bleiben unberührt.
Sicherungskopien werden nicht einzeln bereinigt; sie laufen nach ihrem eigenen Zyklus ab und werden dabei überschrieben. Bis dahin bleiben sie verschlüsselt auf dem eigenen Server in Winterthur (Ziffer 6) und werden nicht für andere Zwecke verwendet. Ausgenommen von der Löschung bleibt, was wir gesetzlich aufbewahren müssen — namentlich Buchungsbelege; diese enthalten keine Prüfdaten.
10. Nachweis und Überprüfung
Wir weisen die Einhaltung dieses Vertrags auf Verlangen nach, in der Regel durch Auskunft in Textform. Der Kunde kann höchstens einmal jährlich und nach Ankündigung von mindestens 30 Tagen eine Überprüfung vor Ort oder durch eine von ihm beauftragte, zur Verschwiegenheit verpflichtete und mit uns nicht im Wettbewerb stehende Prüfstelle durchführen lassen. Bei begründetem Verdacht auf eine Verletzung oder nach Aufforderung einer Aufsichtsbehörde entfallen die Beschränkung auf einmal jährlich und die Ankündigungsfrist.
Die Überprüfung findet zu üblichen Geschäftszeiten statt und darf den Betrieb nicht unangemessen stören. Der Kunde trägt seine Kosten; unseren Aufwand für eine Überprüfung ohne begründeten Verdacht rechnen wir zum Stundensatz nach den AGB ab. Geschäftsgeheimnisse und Daten anderer Kunden sind vom Einsichtsrecht ausgenommen.
11. Haftung und Schlussbestimmungen
Für die Haftung gilt die Regelung der AGB. Zwingende gesetzliche Haftung, namentlich gegenüber betroffenen Personen, bleibt vorbehalten.
Dieser Vertrag läuft, solange der Hauptvertrag läuft, und darüber hinaus, solange wir Daten des Kunden bearbeiten. Änderungen kündigen wir nach der Regelung für Änderungen der AGB an. Es gilt schweizerisches Recht; Gerichtsstand ist Turbenthal.
Fragen zu diesem Vertrag und Weisungen an info@edelbyte.ch oder telefonisch an 044 500 25 04.