Rechtliches
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, welche Personendaten die Safkom GmbH beim Betrieb der Website und der App Mailcockpit bearbeitet, wozu sie das tut, wie lange die Daten aufbewahrt werden und welche Rechte Sie haben.
Sie richtet sich nach dem Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG, SR 235.1) in der seit 1. September 2023 geltenden Fassung und der Datenschutzverordnung (DSV, SR 235.11). Für Personen in der Europäischen Union (EU) und im Europäischen Wirtschaftsraum (EWR, inkl. Liechtenstein) enthält sie zusätzlich die Angaben nach der Datenschutz-Grundverordnung der EU (DSGVO); diese Stellen sind mit «DSGVO» gekennzeichnet.
Das Wichtigste in Kürze
- Website und App laufen auf unserem eigenen Server in der Schweiz (Infomaniak, Rechenzentrum im Kanton Genf).
- Die Website setzt keine Cookies, verwendet kein Tracking und lädt keine Inhalte von fremden Servern.
- Wir lesen die Mails der verbundenen Postfächer nur, damit das Dashboard funktioniert – im Auftrag der Kundin oder des Kunden, die bzw. der die Postfächer verbindet.
- Kein Tracking, keine Analyse-Werkzeuge, keine Werbung, kein Verkauf von Daten, kein Profiling, kein Training von KI-Modellen mit Ihren Daten.
- Die App setzt nur ein einziges, technisch notwendiges Cookie für die Anmeldung.
- Postfach-Passwörter speichern wir verschlüsselt; für Ihr Konto können Sie einen zweiten Faktor einrichten.
- Sie können Ihr Konto selbst löschen und die Daten Ihres Teams exportieren. Sicherungskopien laufen nach höchstens 14 Tagen aus.
1. Verantwortliche Stelle und Kontakt
Verantwortlich für die Datenbearbeitungen, die in dieser Erklärung als eigene Bearbeitungen der Safkom beschrieben sind (siehe Ziffer 3), ist:
Safkom GmbH
Oberdorfstrasse 11
5722 Gränichen
Schweiz
UID: CHE-283.267.062
E-Mail, auch für Datenschutzanliegen: contact@mailcockpit.app
Im Folgenden «Safkom», «wir» oder «uns».
Wir haben keine Datenschutzberaterin bzw. keinen Datenschutzberater nach Art. 10 DSG und keine Datenschutzbeauftragte bzw. keinen Datenschutzbeauftragten nach Art. 37 DSGVO bestellt. Alle Anliegen richten Sie bitte an die obige Adresse.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für:
- unsere Website mailcockpit.app (die Adresse mailcockpit.ch leitet dorthin weiter), einschliesslich der Warteliste;
- die Web-Anwendung «Mailcockpit» unter my.mailcockpit.app, auch wenn Sie sie als App auf Computer oder Handy installieren (sogenannte Progressive Web App, PWA);
- die Mails, die Mailcockpit selbst verschickt (Systemmails);
- Ihren Kontakt mit uns, z. B. per E-Mail.
Sie gilt nicht für Websites anderer Anbieter, auf die wir verlinken, und nicht für Ihren Mailanbieter (z. B. Hostpoint, GMX, Microsoft). Dieser bearbeitet Ihre Mails nach seinen eigenen Regeln.
3. Zwei Rollen: Verantwortliche und Auftragsbearbeiterin
Bei Mailcockpit haben wir zwei unterschiedliche Rollen:
3.1 Safkom als Verantwortliche. Für die Daten, die wir für den Betrieb der Website und des Dienstes selbst brauchen, entscheiden wir, wie und wozu sie bearbeitet werden. Das sind vor allem die Daten der Website und der Warteliste, Konto- und Anmeldedaten, Team- und Rollenverwaltung, Sicherheitsprotokolle, Systemmails, Mitteilungen aufs Gerät, Support und (später) Abrechnung.
3.2 Safkom als Auftragsbearbeiterin. Für die Inhalte der verbundenen Postfächer und für alles, was in einem Team daraus entsteht (Projekte, Aufgaben, Notizen, Entwürfe, Tagesübersichten, Protokoll «wer hat was gemacht»), bearbeiten wir die Daten im Auftrag unserer Kundin bzw. unseres Kunden (Art. 9 DSG; Auftragsverarbeiter nach Art. 28 DSGVO). Kundin oder Kunde ist die Person oder das Unternehmen, die bzw. das ein Team eröffnet und Postfächer verbindet. Sie oder er ist für diese Daten verantwortlich und entscheidet, welche Postfächer verbunden werden und wer im Team Zugriff hat. Die Einzelheiten regelt unser Auftragsbearbeitungsvertrag. Wir beschreiben diese Bearbeitungen hier trotzdem, damit transparent ist, was mit den Daten geschieht.
3.3 Sie korrespondieren mit einer unserer Kundinnen oder einem unserer Kunden? Dann können Ihre Daten (z. B. Name, Mailadresse und Inhalt Ihrer Mails) in einem Postfach enthalten sein, das mit Mailcockpit verbunden ist. Für Fragen und Begehren (z. B. Auskunft oder Löschung) wenden Sie sich bitte an diese Kundin bzw. diesen Kunden. Erreicht uns ein solches Begehren, leiten wir es weiter, soweit wir die zuständige Kundin bzw. den zuständigen Kunden erkennen können.
3.4 Private Nutzung. Nutzen Sie Mailcockpit als Privatperson ausschliesslich für persönliche Zwecke, gilt das DSG für Ihre eigene Bearbeitung nicht (Art. 2 Abs. 2 Bst. a DSG; ähnlich Art. 2 Abs. 2 Bst. c DSGVO). Wir behandeln die Inhalte Ihrer Postfächer trotzdem genau gleich: nur zur Erbringung des Dienstes und nur nach Ihren Anweisungen.
4. Welche Daten wir bearbeiten und wozu
4.1 Konto
- Daten: Name, E-Mail-Adresse, Passwort (nur als nicht umkehrbarer Hash mit dem Verfahren scrypt, nie im Klartext), Zeitpunkt der Bestätigung der E-Mail-Adresse, Einstellungen, Zeitpunkt der letzten Anmeldung, Zähler für Fehlversuche und allfällige Sperre, Fassung und Zeitpunkt Ihrer Zustimmung zu den Nutzungsbedingungen. Auf Wunsch ein zweiter Faktor (TOTP-Geheimnis, verschlüsselt gespeichert) und Wiederherstellungscodes (nur als Hash gespeichert). Während einer Änderung der E-Mail-Adresse zusätzlich die neue, noch nicht bestätigte Adresse.
- Zweck: Konto einrichten und verwalten, Anmeldung, Schutz des Kontos, Kommunikation mit Ihnen über den Dienst.
- Aufbewahrung: bis Sie das Konto löschen (siehe Ziffer 9).
4.2 Teams, Rollen und Einladungen
- Daten: Name des Teams, Art (persönlicher Bereich oder Team), Abo und gegebenenfalls Ende einer Testphase, Mitgliedschaften mit Rolle (Inhaber/in, Verwalter/in, Mitglied), Rechte je Postfach, Einstellungen je Mitgliedschaft (z. B. Tagesübersicht per Mail, Mitteilungen aufs Gerät), Einladungen (E-Mail-Adresse der eingeladenen Person, vorgesehene Rolle, wer eingeladen hat, Zeitpunkte).
- Sichtbarkeit: Die Mitglieder eines Teams sehen Namen, E-Mail-Adressen und Rollen der anderen Mitglieder. Welche Team-Postfächer und welche daraus entstandenen Daten ein Mitglied sieht, legen die Inhaberin bzw. der Inhaber und die Verwaltenden fest (Rechte je Postfach); die Inhaberin bzw. der Inhaber sieht immer alle Team-Postfächer. Postfächer im persönlichen Bereich einer Person sieht nur diese Person.
- Zweck: Zusammenarbeit im Team, Rechteverwaltung, Einhalten der Abo-Grenzen.
- Aufbewahrung: bis das Team gelöscht wird bzw. bis Sie das Team verlassen. Einladungen verfallen nach 7 Tagen; die Angaben zur Einladung löschen wir 90 Tage nach Annahme, Widerruf oder Ablauf.
4.3 Anmeldung, Sitzungen und Sicherheitsprotokoll
- Sitzungen: Wenn Sie sich anmelden, speichern wir eine Sitzung: einen Hash des zufälligen Anmeldetokens (das Token selbst liegt nur im Cookie Ihres Browsers), Zeitpunkte, das aktive Team, die IP-Adresse und die Kennung Ihres Browsers (User-Agent). Eine Sitzung endet mit der Abmeldung, spätestens nach 30 Tagen; danach wird sie gelöscht.
- Sicherheitsprotokoll: Wir protokollieren sicherheitsrelevante Ereignisse mit Zeitpunkt, betroffenem Konto bzw. Team und IP-Adresse: Registrierung, Anmeldung, fehlgeschlagene Anmeldung, Sperre nach Fehlversuchen, Abmeldung, Ein- und Ausschalten des zweiten Faktors, Verwendung eines Wiederherstellungscodes, Änderung und Zurücksetzen des Passworts, Änderung der E-Mail-Adresse und des Profils, Erstellen, Umbenennen, Exportieren und Löschen von Teams, Abo-Änderungen, Einladungen, Änderungen an Mitgliedschaften und Rechten, Abmelden aller Sitzungen und Löschung des Kontos. Passwörter, Codes, Tokens und Mailinhalte werden nie protokolliert.
- Zweck: Schutz der Konten und des Dienstes, Erkennen und Abwehren von Missbrauch (z. B. Begrenzung der Anmeldeversuche), Nachvollziehen von Sicherheitsvorfällen, Nachweis.
- Aufbewahrung: Sicherheitsprotokoll 12 Monate ab dem Ereignis – aus Gründen der Sicherheit und des Nachweises auch dann, wenn das Konto inzwischen gelöscht ist.
4.4 Zugangsdaten der Postfächer (im Auftrag)
- Daten: Name und Adresse der Mailserver (IMAP und SMTP), Ports, Verbindungsart, Benutzername, Passwort bzw. – bei der Anmeldung mit Microsoft – Zugriffstokens, die eigenen Absenderadressen und die Signatur.
- Schutz: Passwörter und Tokens speichern wir verschlüsselt (AES-256-GCM) mit einem eigenen Schlüssel je Team. Der Hauptschlüssel, aus dem diese Schlüssel abgeleitet werden, liegt nur auf dem Server und ist nicht Teil der Datensicherungen.
- Zweck: Verbindung zu Ihren Postfächern, um Mails abzurufen, zu senden und zu verschieben.
- Aufbewahrung: bis das Postfach aus dem Team entfernt oder das Team gelöscht wird.
4.5 Inhalte der Postfächer und Arbeitsdaten im Team (im Auftrag)
- Daten: Aus den verbundenen Postfächern rufen wir die Mails ab und speichern eine Kopie auf unserem Server, getrennt je Team in einer eigenen Datenbank: Kopfzeilen (Absender, Empfänger, Betreff, Datum, technische Kennungen), Inhalt (Text und HTML), Anhänge, Ordner und Status (z. B. gelesen). Dazu kommen die Daten, die Sie im Dashboard erstellen: Bereiche, Projekte, Aufgaben, Fristen, Erinnerungen, Notizen, Zuordnungen, Entwürfe, eigene Uploads, Tagesübersichten und Mitteilungen.
- Heikle Daten: Mails können Daten über Dritte und auch besonders schützenswerte Personendaten enthalten (z. B. Gesundheit, Verfahren, Religion, Massnahmen der sozialen Hilfe). Welche Mails im Dashboard landen, bestimmt die Kundin bzw. der Kunde durch die Wahl der Postfächer.
- Aktionen im Postfach: Auf Ihre Anweisung hin senden wir Mails über den SMTP-Server Ihres Postfachs, verschieben Mails in den Papierkorb-Ordner Ihres Postfachs und setzen die Markierung «gelesen». Weitere Änderungen an Ihrem Postfach nehmen wir nicht vor. Wird ein Postfach aus dem Dashboard entfernt, bleiben die Mails im Postfach selbst unverändert.
- Zweck: ausschliesslich die Bereitstellung der Funktionen des Dashboards für das jeweilige Team (Anzeigen, Suchen, Ordnen, Erinnern, Beantworten). Die automatische Sortierung (z. B. die Zuordnung einer Mail zu einem Projekt anhand von Absender oder Betreff) dient nur der Ordnung Ihrer Mails und ist kein Profiling.
- Aufbewahrung: solange das Postfach verbunden ist und das Team besteht. Entfernen Sie ein Postfach, löschen wir die dazu gespeicherten Kopien sofort. Löschen Sie ein Team, löschen wir alle seine Daten sofort. Nach Ende eines Abos gilt die Frist in den Nutzungsbedingungen. Sicherungskopien laufen nach höchstens 14 Tagen aus.
4.6 Protokoll «wer hat was gemacht» (im Auftrag)
- Daten: Für Änderungen im Team halten wir fest, wer (Kennung und Name des Mitglieds) wann was gemacht hat (z. B. «hat geantwortet», «hat einem Projekt zugeordnet», «hat eine Aufgabe erledigt»), mit Verweis auf den betroffenen Verlauf, die Aufgabe oder das Projekt – ohne Mailinhalte. Ebenso halten wir je Entwurf fest, wer ihn wann erstellt, bearbeitet, übernommen, verworfen oder gesendet hat. Zusätzlich zeigt das Dashboard kurzzeitig an, wer eine Mail gerade offen hat oder eine Antwort schreibt; diese Anzeige wird nicht gespeichert und verfällt nach etwa einer Minute.
- Sichtbarkeit: die Mitglieder des Teams, jeweils für die Postfächer, die sie sehen dürfen.
- Zweck: Zusammenarbeit im Team («zuletzt bearbeitet von»), Vermeiden doppelter Antworten.
- Aufbewahrung: solange das Team besteht. Verlässt ein Mitglied das Team, bleiben seine bisherigen Einträge mit Namen im Protokoll des Teams erhalten.
4.7 Systemmails
- Daten: Ihre E-Mail-Adresse, Ihr Name und der Inhalt der Systemmail.
- Wozu: Bestätigung der E-Mail-Adresse (Link 48 Stunden gültig), Zurücksetzen des Passworts (Link 60 Minuten gültig), Bestätigung einer neuen E-Mail-Adresse, Einladungen in ein Team (Link 7 Tage gültig), Hinweise zu Ihrem Abo und Ihren Plätzen im Team und – nur wenn Sie es einschalten – die Tagesübersicht per Mail. Die Tagesübersicht enthält Titel von Aufgaben, Projekten und Fristen und damit Angaben, die aus Ihren Mails stammen.
- Versand: über den Mailserver unseres Mailanbieters Hostpoint AG, Schweiz, von einer Absenderadresse unter mailcockpit.app.
- Einladungen an Dritte: Lädt ein Team eine Person ein, erhält diese Person von uns eine Mail mit dem Namen des Teams und der einladenden Person.
4.8 Mitteilungen aufs Gerät (Push, freiwillig)
- Freiwillig und je Gerät: Mitteilungen aufs Handy oder den Computer erhalten Sie nur, wenn Sie sie auf dem jeweiligen Gerät einschalten. Sie können sie jederzeit wieder ausschalten.
- Daten bei uns: die Zustelladresse (Endpoint), die Ihr Browser beim Push-Dienst seines Herstellers erhält, die öffentlichen Schlüssel Ihres Geräts, die Browserkennung, Zeitpunkte und ein Fehlerzähler.
- Inhalt: Eine Mitteilung kann z. B. Absender, Betreff oder Projekt einer neuen Mail oder eine fällige Erinnerung enthalten. Der Inhalt wird Ende-zu-Ende verschlüsselt (Standard RFC 8291): Nur Ihr Gerät kann ihn lesen.
- Push-Dienste der Browser-Hersteller: Die verschlüsselte Mitteilung wird technisch über den Push-Dienst des Herstellers Ihres Browsers zugestellt – je nach Browser Google (Firebase Cloud Messaging), Apple, Mozilla oder Microsoft (Windows Push Notification Service). Diese Dienste können den Inhalt nicht lesen, sehen aber Metadaten wie Zustelladresse, Zeitpunkt und Grösse der Mitteilung. Welcher Dienst verwendet wird, bestimmt Ihr Browser, nicht wir. Diese Dienste können Server ausserhalb der Schweiz, insbesondere in den USA, verwenden (siehe Ziffer 8).
- Aufbewahrung: bis Sie die Mitteilungen auf dem Gerät ausschalten, Ihr Konto löschen oder der Push-Dienst die Zustelladresse als ungültig meldet.
4.9 Einrichtungshilfe beim Verbinden eines Postfachs
Wenn Sie beim Hinzufügen eines Postfachs eine Mailadresse eingeben, schlägt das Dashboard die passenden Servereinstellungen vor. Dazu verwendet unser Server:
- eine eingebaute Liste bekannter Anbieter;
- eine DNS-Abfrage der Mailserver (MX-Eintrag) für den Domainteil der Adresse (z. B. «beispiel.ch»);
- eine Abfrage beim öffentlichen Verzeichnis von Mozilla/Thunderbird (autoconfig.thunderbird.net) – ebenfalls nur mit dem Domainteil, nie mit der vollständigen Mailadresse.
Die Abfragen gehen von unserem Server aus; Mozilla sieht daher die Adresse unseres Servers, nicht Ihre. Wir speichern dabei nichts ausser den Einstellungen, die Sie anschliessend übernehmen. Gehört die Domain einer Einzelperson (z. B. «vorname-nachname.ch»), kann schon der Domainteil ein Personendatum sein.
4.10 Anmeldung mit Microsoft (freiwillig, sobald verfügbar)
Für Postfächer bei Microsoft (Outlook, Hotmail, Microsoft 365) können Sie sich direkt bei Microsoft anmelden und Mailcockpit den Zugriff auf Ihr Postfach erlauben. Die Anmeldung findet auf den Seiten von Microsoft statt; Microsoft bearbeitet dabei Daten nach seiner eigenen Datenschutzerklärung. Wir erhalten Zugriffstokens für IMAP und SMTP und die Mailadresse und speichern die Tokens verschlüsselt wie ein Passwort (Ziffer 4.4). Sie können die Erlaubnis jederzeit in Ihrem Microsoft-Konto widerrufen oder das Postfach im Dashboard entfernen.
4.11 Bilder aus dem Internet in Mails
Bilder, die eine Mail aus dem Internet nachladen würde, sind standardmässig blockiert. Laden Sie sie für eine Mail oder einen Absender ausdrücklich, holt Ihr Browser die Bilder direkt beim Server des Absenders. Dieser kann dann z. B. Ihre IP-Adresse, den Zeitpunkt und die Tatsache sehen, dass die Mail geöffnet wurde. Fügen Sie ein Logo für die Signatur über eine Web-Adresse ein, holt unser Server das Bild einmal von dieser Adresse ab.
4.12 Kontakt und Support
- Daten: Ihre Kontaktangaben und der Inhalt Ihrer Nachricht; bei Supportfällen gegebenenfalls weitere Angaben, die Sie uns geben.
- E-Mail an uns: Mails an contact@mailcockpit.app empfangen und speichern wir in unserem Postfach bei unserem Mailanbieter, der Hostpoint AG, Schweiz.
- Einsicht in Team-Daten: Wir sehen uns Inhalte Ihres Teams (z. B. eine bestimmte Mail) nur an, wenn Sie uns darum bitten und nur so weit, wie es für die Lösung nötig ist (siehe Ziffer 5).
- Aufbewahrung: 2 Jahre nach Abschluss der Anfrage; länger, wenn die Korrespondenz zu den Geschäftsunterlagen gehört (bis 10 Jahre).
- Einrichtung per Videocall (bei Abos mit Einrichtung): Der Termin findet über Zoom (USA) oder Microsoft Teams (Microsoft, USA) statt; welches Werkzeug, vereinbaren wir mit Ihnen beim Termin. Dabei werden Bild, Ton und – wenn Sie Ihren Bildschirm teilen – dessen Inhalt übertragen; es können Mails sichtbar werden. Wir zeichnen nicht auf und speichern keine Inhalte; Passwörter geben Sie selbst ein. Für den Anbieter des Videocalls gelten dessen Datenschutzbestimmungen; zur Bekanntgabe ins Ausland siehe Ziffer 8.
4.13 Zahlungs- und Rechnungsdaten
Gilt erst ab Einführung der Bezahlung. Bis dahin bearbeiten wir keine Zahlungsdaten. Den Zahlungsanbieter nennen wir in dieser Erklärung, bevor wir die Bezahlung einführen.
- Daten: Name bzw. Firma, Rechnungsadresse, gegebenenfalls MWST-Nummer, gewähltes Abo, Rechnungen, Zahlungsstatus und die Kennung beim Zahlungsanbieter.
- Zahlungsanbieter: Die Zahlung wickelt ein spezialisierter Zahlungsanbieter ab. Wir sehen und speichern keine vollständigen Karten- oder Kontodaten.
- Zweck: Abrechnung, Buchhaltung, Mahnwesen, Erfüllung gesetzlicher Pflichten.
- Aufbewahrung: Rechnungen und Buchungsbelege 10 Jahre (Art. 958f OR); übrige Daten bis zum Ende des Vertragsverhältnisses.
4.14 Website, Hosting und Server-Protokolle
- Hosting: Website und App laufen auf unserem eigenen virtuellen Server bei der Infomaniak Network SA, Genf, in einem Rechenzentrum in der Schweiz (Plan-les-Ouates GE).
- Keine Cookies, kein Tracking: Die Website setzt keine Cookies, legt nichts im Speicher Ihres Browsers ab und verwendet keine Analyse-, Werbe- oder Social-Media-Dienste.
- Keine fremden Inhalte: Website und App laden keine Schriften, Skripte, Bilder oder anderen Inhalte von fremden Servern; alles kommt von unserem Server. (Ausnahme in der App: Bilder in Mails, die Sie ausdrücklich laden, Ziffer 4.11.)
- Zugriffsprotokoll: Bei jedem Aufruf der Website oder der App speichert der Webserver IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge und Browserkennung (User-Agent) – keine Inhalte. Zweck: Betrieb, Sicherheit und Fehlersuche. Aufbewahrung: höchstens 30 Tage, danach wird es automatisch gelöscht.
- Domains und DNS: Die Domain mailcockpit.app ist bei Cloudflare, Inc. (USA) registriert, die auch ihre DNS-Einträge führt. Wir nutzen Cloudflare nur für DNS, ohne Proxy: Cloudflare beantwortet lediglich die Frage, unter welcher IP-Adresse unser Server erreichbar ist. Diese Anfrage stellt in der Regel der DNS-Resolver Ihres Internetanbieters. Die Seiten selbst und alles, was Sie eingeben, laufen nicht über Cloudflare, sondern direkt zwischen Ihrem Gerät und unserem Server in der Schweiz. Die Domain mailcockpit.ch ist bei der Hostpoint AG (Schweiz) registriert, die auch ihre DNS-Einträge führt; Aufrufe von mailcockpit.ch leitet unser Server auf mailcockpit.app weiter.
- Verschlüsselung: Alle Verbindungen sind mit HTTPS verschlüsselt. Die Zertifikate stellt Let's Encrypt (Internet Security Research Group, USA) aus; Let's Encrypt erhält dabei nur unsere Domainnamen, keine Daten von Besucherinnen und Besuchern.
4.15 Warteliste und Frühzugriff
- So funktioniert es: Das Formular der Warteliste sendet nichts an unseren Server. Es öffnet in Ihrem Mailprogramm eine vorbereitete Nachricht an contact@mailcockpit.app. Erst wenn Sie diese Nachricht absenden, erhalten wir Ihre Angaben.
- Daten: Name, E-Mail-Adresse und – freiwillig – Firma, Anzahl Postfächer, Anzahl Personen und Abo-Interesse sowie Ihre Einwilligung; dazu die üblichen Angaben einer E-Mail (z. B. Zeitpunkt).
- Zweck: Wir verwenden die Angaben nur, um Sie über den Frühzugriff und den Start von Mailcockpit zu informieren und Ihre Wünsche bei der Entwicklung zu berücksichtigen. Wir verkaufen sie nicht und geben sie nicht an Dritte weiter.
- Wo: Die Nachricht landet in unserem Postfach bei der Hostpoint AG, Schweiz (Ziffer 4.12).
- Aufbewahrung: Wir löschen Ihre Angaben, wenn Sie es verlangen – eine kurze Mail an contact@mailcockpit.app genügt –, oder sobald wir sie für diesen Zweck nicht mehr brauchen.
- Einwilligung: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
4.16 Nur eine kostenlose Testphase je Person
- Zweck: Wo wir eine kostenlose Testphase anbieten, soll jede Person sie nur einmal nutzen. So schützen wir das Angebot vor Missbrauch.
- Daten: Beim Löschen eines Kontos und beim Ändern der Anmelde-Adresse speichern wir einen Prüfwert der bisherigen E-Mail-Adresse; beim Verbinden eines Postfachs einen Prüfwert dieses Postfachs (Mailserver und Benutzername sowie eigene Adresse des Postfachs). Dazu speichern wir den Anlass bzw. eine zufällige Kennung des Kontos, ob eine Testphase lief, und das Datum. Ein Prüfwert ist ein mit einem geheimen Schlüssel unseres Servers berechneter Hash (HMAC-SHA256) der einheitlich geschriebenen Adresse. Die Adresse selbst speichern wir dabei nicht; ohne den geheimen Schlüssel lässt sie sich aus dem Prüfwert nicht zurückgewinnen, auch nicht durch Durchprobieren.
- Aufbewahrung: 24 Monate ab der letzten Verwendung, danach werden die Prüfwerte automatisch gelöscht.
- Ihre Rechte: Wird Ihnen eine Testphase zu Unrecht verweigert, melden Sie sich bei uns; wir setzen die Sperre zurück.
5. Was wir nicht tun
- Wir zeigen keine Werbung und verkaufen keine Daten.
- Wir verwenden kein Tracking, keine Analyse-Werkzeuge (z. B. Google Analytics) und keine Social-Media-Plugins – weder auf der Website noch in der App.
- Wir erstellen keine Profile über Sie oder Ihre Korrespondenzpartner.
- Wir verwenden Ihre Daten nicht zum Training von KI-Modellen und geben sie nicht an KI-Anbieter weiter.
- Mitarbeitende der Safkom sehen sich Inhalte Ihrer Postfächer nicht an – ausser (a) Sie bitten uns im Support ausdrücklich darum, (b) es ist zur Behebung einer Störung oder eines Sicherheitsvorfalls unumgänglich, und dann nur so weit wie nötig, oder (c) wir sind gesetzlich dazu verpflichtet.
6. Rechtsgrundlagen
Schweiz (DSG): Wir bearbeiten Personendaten nach den Grundsätzen von Art. 6 DSG (rechtmässig, nach Treu und Glauben, verhältnismässig, zweckgebunden, erkennbar, richtig). Soweit eine Rechtfertigung nötig ist, stützen wir uns auf die Abwicklung des Vertrags mit Ihnen (Art. 31 Abs. 2 Bst. a DSG), auf Ihre Einwilligung (Warteliste), auf unser überwiegendes Interesse (insbesondere an der Sicherheit des Dienstes und am Schutz vor Missbrauch) oder auf eine gesetzliche Pflicht.
EU/EWR (DSGVO):
| Bearbeitung | Rechtsgrundlage |
|---|---|
| Konto, Teams, Bereitstellung des Dienstes, Systemmails zu Ihrem Konto, Tagesübersicht, Mitteilungen aufs Gerät, Einrichtungshilfe | Vertrag (Art. 6 Abs. 1 Bst. b DSGVO) |
| Sitzungen, Sicherheitsprotokoll, Server-Protokolle der Website und der App, Abwehr von Missbrauch | berechtigtes Interesse an der Sicherheit des Dienstes und dem Schutz der Konten (Art. 6 Abs. 1 Bst. f DSGVO) |
| Prüfwerte gegen die mehrfache Nutzung der Testphase | berechtigtes Interesse am Schutz des Angebots vor Missbrauch (Art. 6 Abs. 1 Bst. f DSGVO) |
| Warteliste und Informationen zum Frühzugriff | Einwilligung (Art. 6 Abs. 1 Bst. a DSGVO) |
| Einladungsmail an eine eingeladene Person | berechtigtes Interesse des einladenden Teams an der Zusammenarbeit (Art. 6 Abs. 1 Bst. f DSGVO) |
| Kontakt und Support | Vertrag bzw. berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 Bst. b bzw. f DSGVO) |
| Rechnungen und Buchhaltung (ab Einführung der Bezahlung) | Vertrag und gesetzliche Pflicht (Art. 6 Abs. 1 Bst. b und c DSGVO) |
| Durchsetzung oder Abwehr von Rechtsansprüchen | berechtigtes Interesse (Art. 6 Abs. 1 Bst. f DSGVO) |
| Inhalte der Postfächer und Arbeitsdaten im Team | Bearbeitung im Auftrag (Art. 28 DSGVO); die Rechtsgrundlage liegt bei der Kundin bzw. beim Kunden |
Wo wir uns auf ein berechtigtes Interesse stützen, können Sie widersprechen (Ziffer 13).
7. Empfänger und Auftragsbearbeiter
Wir geben Personendaten nur weiter, soweit es für den Dienst nötig ist, Sie es veranlassen oder wir gesetzlich dazu verpflichtet sind. Unsere Auftragsbearbeiter dürfen die Daten nur nach unseren Weisungen und nicht für eigene Zwecke bearbeiten.
| Empfänger | Zweck | Daten | Ort |
|---|---|---|---|
| Infomaniak Network SA, Genf | Betrieb unseres eigenen virtuellen Servers (Hosting von Website und App) | alle Daten des Dienstes und der Website, Zugriffsprotokolle | Schweiz (Rechenzentrum Plan-les-Ouates GE) |
| Hostpoint AG | unser Mailanbieter: Postfach contact@mailcockpit.app (auch Warteliste und Support), Versand der Systemmails; Registrierung und DNS der Domain mailcockpit.ch | Inhalt und Angaben von Mails an uns und von uns, E-Mail-Adresse, Name, Inhalt der Systemmails (inkl. Tagesübersicht) | Schweiz |
| Cloudflare, Inc. | Registrierung der Domain mailcockpit.app und DNS – nur DNS, kein Proxy | DNS-Anfragen (abgefragter Name, IP-Adresse des anfragenden DNS-Resolvers); keine Inhalte der Website oder der App | USA und weltweit (Ziffer 8) |
| Push-Dienste der Browser-Hersteller: Google, Apple, Mozilla, Microsoft | Zustellung der Mitteilungen aufs Gerät (nur wenn Sie diese einschalten) | Ende-zu-Ende verschlüsselter Inhalt, Metadaten (Zustelladresse, Zeitpunkt, Grösse) | USA und weitere Länder (Ziffer 8) |
| Mozilla Corporation (Thunderbird-Verzeichnis autoconfig.thunderbird.net) | Vorschlag der Servereinstellungen (Ziffer 4.9) | nur Domainteil einer Mailadresse | USA und weitere Länder (Ziffer 8) |
| Microsoft (nur wenn Sie die Anmeldung mit Microsoft nutzen) | Anmeldung und Zugriff auf Ihr Microsoft-Postfach | Anmeldedaten bei Microsoft, Tokens | gemäss Microsoft |
| Zoom oder Microsoft (nur bei Einrichtung per Videocall) | Videocall zur Einrichtung (Ziffer 4.12) | Bild, Ton, geteilter Bildschirm, Angaben zum Termin | USA und weitere Länder (Ziffer 8) |
| Zahlungsanbieter – erst ab Einführung der Bezahlung; wir nennen ihn hier vorher | Zahlungsabwicklung | Rechnungs- und Zahlungsdaten | wird vorher genannt |
Ausserdem:
- Mitglieder Ihres Teams sehen die Daten des Teams im Rahmen ihrer Rechte (Ziffer 4.2).
- Empfängerinnen und Empfänger Ihrer Mails erhalten die Mails, die Sie über das Dashboard senden – über den SMTP-Server Ihres eigenen Postfachs.
- Ihr Mailanbieter erhält die Anfragen, mit denen wir auf Ihr Postfach zugreifen.
- Behörden und Gerichte erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.
- Beraterinnen und Berater (z. B. Treuhand, Revision, Anwältin/Anwalt) erhalten Daten nur, soweit nötig; sie sind zur Verschwiegenheit verpflichtet.
- Bei einer Übertragung des Geschäfts (z. B. Verkauf) können Daten an die Nachfolgerin übergehen; wir informieren Sie vorher.
Die Liste der Unterauftragsbearbeiter für die Inhalte der Postfächer steht in Anhang 2 des Auftragsbearbeitungsvertrags, den wir mit dem Verkaufsstart veröffentlichen.
8. Bekanntgabe ins Ausland
Ihre Daten speichern und bearbeiten wir in der Schweiz. In folgenden Fällen können Daten ins Ausland gelangen:
- Mitteilungen aufs Gerät: Die Push-Dienste von Google, Apple, Mozilla und Microsoft können Server in den USA und in weiteren Ländern nutzen. Der Inhalt ist Ende-zu-Ende verschlüsselt; die Dienste sehen nur Metadaten. Welcher Dienst zum Einsatz kommt, bestimmt Ihr Browser, und die Übermittlung findet nur statt, wenn Sie die Mitteilungen einschalten.
- Einrichtungshilfe: Abfrage des Verzeichnisses der Mozilla Corporation (USA) mit dem Domainteil einer Mailadresse; die Server können auch in anderen Ländern stehen.
- Anmeldung mit Microsoft (nur wenn Sie sie nutzen): gemäss den Angaben von Microsoft.
- Einrichtung per Videocall (nur wenn Sie sie buchen): Zoom bzw. Microsoft, USA und weitere Länder.
- DNS der Domain mailcockpit.app: Cloudflare, USA und weltweit – nur DNS-Anfragen, keine Inhalte.
- Zahlungsanbieter (erst ab Einführung der Bezahlung): Wir nennen den Anbieter und seinen Standort hier, bevor wir die Bezahlung einführen.
Garantien: Die Staaten der EU und des EWR gewährleisten nach Anhang 1 DSV einen angemessenen Datenschutz. Für die USA gilt dies nach Anhang 1 DSV (seit 15. September 2024) für Unternehmen, die unter dem Swiss-U.S. Data Privacy Framework zertifiziert sind; für Personen in der EU/im EWR gilt der Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework vom 10. Juli 2023. Soweit ein Anbieter nicht zertifiziert ist oder Daten in einen anderen Staat ohne angemessenen Datenschutz gelangen, stützen wir uns auf die Standardvertragsklauseln der EU-Kommission, die der EDÖB anerkannt hat (Art. 16 Abs. 2 Bst. d DSG; Art. 46 DSGVO), oder – bei den Mitteilungen aufs Gerät und beim Videocall, die Sie selbst wählen – auf die Ausnahme für die Abwicklung eines Vertrags mit Ihnen (Art. 17 Abs. 1 Bst. b DSG; Art. 49 Abs. 1 Bst. b DSGVO). Eine Kopie der Garantien erhalten Sie auf Anfrage.
9. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie es für den Zweck nötig ist oder das Gesetz es verlangt. Übersicht:
| Daten | Aufbewahrung |
|---|---|
| Server-Zugriffsprotokoll (Website und App) | höchstens 30 Tage |
| Angaben aus der Warteliste | bis Sie die Löschung verlangen oder wir sie nicht mehr brauchen |
| Konto (Ziffer 4.1) | bis zur Löschung des Kontos |
| Sitzungen inkl. IP-Adresse und Browserkennung | bis zur Abmeldung, höchstens 30 Tage |
| Sicherheitsprotokoll | 12 Monate ab dem Ereignis, auch nach Löschung des Kontos |
| Prüfwerte gegen die mehrfache Nutzung der Testphase | 24 Monate ab der letzten Verwendung |
| Einmal-Links (Bestätigung, Passwort, Einladung) | bis zur Verwendung oder zum Ablauf (48 Stunden, 60 Minuten, 7 Tage) |
| Angaben zu Einladungen | 90 Tage nach Annahme, Widerruf oder Ablauf |
| Zugangsdaten der Postfächer | bis das Postfach entfernt oder das Team gelöscht wird |
| Inhalte der Postfächer und Arbeitsdaten im Team | bis das Postfach entfernt oder das Team gelöscht wird; nach Vertragsende gemäss Nutzungsbedingungen |
| Protokoll «wer hat was gemacht» | solange das Team besteht |
| Mitteilungen aufs Gerät (Anmeldung des Geräts) | bis zum Ausschalten, zur Löschung des Kontos oder bis der Push-Dienst sie als ungültig meldet |
| Kontakt- und Support-Korrespondenz | 2 Jahre nach Abschluss, als Geschäftsunterlage bis 10 Jahre |
| Rechnungen und Buchungsbelege (ab Einführung der Bezahlung) | 10 Jahre (Art. 958f OR) |
| Datensicherungen | höchstens 14 Tage |
Konto löschen: Sie können Ihr Konto unter «Konto & Sicherheit» selbst löschen. Dabei löschen wir sofort Ihr Konto, Ihren persönlichen Bereich und alle Teams, in denen Sie das einzige Mitglied sind – mit allen Daten. Sind Sie einzige Inhaberin bzw. einziger Inhaber eines Teams mit weiteren Mitgliedern, müssen Sie zuerst die Inhaberschaft übertragen oder das Team löschen. In Teams mit weiteren Mitgliedern bleiben die Daten des Teams bestehen (sie gehören dem Team); Ihre Einträge im Protokoll «wer hat was gemacht» bleiben dort mit Ihrem Namen erhalten.
Datensicherungen: Wir sichern alle Daten jede Nacht auf unserem Server. Gelöschte Daten verschwinden deshalb erst nach höchstens 14 Tagen auch aus den Sicherungen. Stellen wir nach einem Vorfall eine Sicherung wieder her, löschen wir Daten, deren Löschung Sie inzwischen verlangt hatten, erneut. Eine zusätzliche verschlüsselte Kopie ausser Haus ist geplant; sie wird in der Schweiz liegen, und wir nennen den Anbieter hier, bevor wir sie einrichten.
10. Datensicherheit
Wir schützen Ihre Daten mit angemessenen technischen und organisatorischen Massnahmen (Art. 8 DSG, Art. 1–6 DSV, Art. 32 DSGVO), unter anderem:
- verschlüsselte Übertragung (HTTPS mit Zertifikaten von Let's Encrypt) zwischen Ihrem Gerät und unserem Server; Verbindungen zu den Mailservern ausschliesslich verschlüsselt (TLS);
- Postfach-Passwörter und Tokens verschlüsselt (AES-256-GCM), eigener Schlüssel je Team, Hauptschlüssel nicht in den Sicherungen;
- eine eigene Datenbank je Team;
- Passwörter nur als Hash (scrypt), zweiter Faktor (TOTP) möglich, Sperre nach wiederholten Fehlversuchen, Begrenzung der Anmeldeversuche;
- Schutz vor Angriffen über fremde Websites, strikte Sicherheitsregeln für die Anzeige von Mails, externe Bilder standardmässig blockiert;
- abgesicherter Server (Zugang nur mit Schlüssel, Firewall, automatische Sicherheitsupdates), Dienst mit eingeschränkten Rechten;
- nächtliche Sicherung, Aufbewahrung höchstens 14 Tage.
Offen gesagt: Die Inhalte der Mails liegen in der Datenbank des Teams auf dem Server. Sie sind durch die Zugriffsbeschränkungen des Servers geschützt, aber – anders als die Postfach-Passwörter – nicht zusätzlich einzeln verschlüsselt. Kein System ist vollkommen sicher. Bitte schützen Sie Ihr Konto mit einem starken Passwort und dem zweiten Faktor.
Die ausführliche Beschreibung der Massnahmen steht in Anhang 1 des Auftragsbearbeitungsvertrags.
11. Cookies und Speicher im Browser
Website: Die Website setzt keine Cookies und legt nichts im Speicher Ihres Browsers ab.
App: Die App verwendet ein einziges Cookie:
| Name | Zweck | Dauer | Art |
|---|---|---|---|
__Host-edsid | hält Sie angemeldet (zufälliges Sitzungstoken) | bis zur Abmeldung, höchstens 30 Tage | technisch notwendig, nur für unsere Domain, HttpOnly, Secure, SameSite=Lax |
Ohne dieses Cookie ist eine Anmeldung nicht möglich. Es ist technisch notwendig und braucht deshalb keine Einwilligung. Wir setzen keine Cookies für Analyse, Werbung oder durch Dritte.
Zusätzlich legt die App im Speicher Ihres Browsers ab: die Programmdateien der Oberfläche (damit sie schnell startet und installierbar ist) und kleine Einstellungen der Oberfläche (z. B. ob Sie einen Hinweis geschlossen haben). Mailinhalte werden dort nicht zwischengespeichert. Sie können diese Daten jederzeit über die Einstellungen Ihres Browsers löschen.
12. Keine automatisierten Einzelentscheidungen
Wir treffen keine Entscheidungen, die ausschliesslich auf einer automatisierten Bearbeitung beruhen und für Sie mit einer Rechtsfolge verbunden sind oder Sie erheblich beeinträchtigen (Art. 21 DSG, Art. 22 DSGVO). Die automatische Sortierung von Mails im Dashboard ist keine solche Entscheidung.
13. Ihre Rechte
Sie haben – im Rahmen des anwendbaren Rechts – insbesondere folgende Rechte:
- Auskunft, ob und welche Personendaten wir über Sie bearbeiten (Art. 25 DSG; Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 32 Abs. 1 DSG; Art. 16 DSGVO);
- Löschung (Art. 32 Abs. 2 Bst. c DSG; Art. 17 DSGVO);
- Einschränkung bzw. Verbot einer Bearbeitung oder Bekanntgabe (Art. 32 Abs. 2 DSG; Art. 18 DSGVO);
- Herausgabe oder Übertragung Ihrer Daten in einem gängigen elektronischen Format (Art. 28 DSG; Art. 20 DSGVO);
- Widerspruch gegen Bearbeitungen, die auf einem berechtigten Interesse beruhen (Art. 30 Abs. 2 Bst. b DSG; Art. 21 DSGVO);
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), z. B. für die Warteliste.
Vieles geht direkt in der App: Name und E-Mail-Adresse ändern und Konto löschen unter «Konto & Sicherheit»; Mitteilungen aufs Gerät ein- und ausschalten; Inhaberinnen, Inhaber und Verwaltende können alle Daten eines Teams als Datei (.tar.gz) exportieren und Teams löschen.
So erreichen Sie uns: per E-Mail an contact@mailcockpit.app oder per Post an die Adresse in Ziffer 1. Damit keine Unbefugten Auskunft erhalten, können wir einen Nachweis Ihrer Identität verlangen (z. B. eine Anfrage aus Ihrem Konto oder von der hinterlegten Adresse). Wir antworten in der Regel innert 30 Tagen. Die Auskunft ist kostenlos; bei unverhältnismässigem Aufwand kann eine Beteiligung an den Kosten von höchstens CHF 300 verlangt werden (Art. 19 DSV) – wir informieren Sie vorher. Das Gesetz kann die Rechte in Einzelfällen einschränken (z. B. Art. 26 DSG); dann begründen wir das.
Inhalte der Postfächer: Betreffen Ihre Begehren Mails in einem Postfach unserer Kundinnen und Kunden, wenden Sie sich bitte an diese (Ziffer 3.3). Wir unterstützen sie bei der Beantwortung.
14. Beschwerde bei einer Aufsichtsbehörde
Wir würden uns freuen, wenn Sie sich zuerst an uns wenden. Sie können sich aber jederzeit an die zuständige Aufsichtsbehörde wenden:
- Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, www.edoeb.admin.ch.
- EU/EWR (DSGVO): die Datenschutz-Aufsichtsbehörde in dem Staat, in dem Sie wohnen, arbeiten oder in dem die mutmassliche Verletzung stattgefunden hat (Art. 77 DSGVO); eine Liste führt der Europäische Datenschutzausschuss unter edpb.europa.eu. In Liechtenstein: Datenschutzstelle Liechtenstein, www.datenschutzstelle.li.
15. Minderjährige
Mailcockpit richtet sich an Unternehmen, Organisationen und volljährige Privatpersonen. Minderjährige dürfen es nur mit Zustimmung der gesetzlichen Vertretung nutzen.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Website, der Dienst, unsere Anbieter oder das Recht ändern. Es gilt die jeweils unter https://mailcockpit.app/datenschutz/ veröffentlichte Fassung. Über wesentliche Änderungen informieren wir registrierte Nutzerinnen und Nutzer vorher per E-Mail oder in der App.
17. Kontakt
Safkom GmbH, Oberdorfstrasse 11, 5722 Gränichen, Schweiz
E-Mail: contact@mailcockpit.app