Datenschutzerklärung
Version: 3.1
Stand: 02. Juni 2026
ZEROVIA GmbH,Via Casti 52, 7151 Schluein, Schweiz
E-Mail: info@zerovia.ch · privacy@zerovia.ch
Hinweis zur Version 3.1. Diese Fassung erweitert v3.0 vom 20.11.2025 um Klauseln zur Kennzeichnungspflicht KI-generierter Inhalte (Art. 50 EU-VO 2024/1689), zur Veröffentlichung öffentlich publizierter ESG-Profile (Auffindbarkeit in Suchmaschinen und KI-Antwortmaschinen), zur Verarbeitung der ESG-Kontaktperson-Daten im B2B-Kontext, zu Einbettung von Profilen auf Kundenwebsites sowie zur namentlichen Benennung eingesetzter KI-Modell-Anbieter.
Diese Datenschutzerklärung beschreibt, wie die ZEROVIA GmbH, Via Casti 52, 7151 Schluein, Schweiz („ZEROVIA», „wir») personenbezogene Daten verarbeitet, wenn Sie unsere Website oder unsere SaaS-Plattform nutzen. Sie gilt für:
- die Websites zerovia.ch, zerovia.ai und zerovia.academy
- die Plattformzerovia.app,
- alle ESG-, Supplier- und Procurement-Module,
- Verifizierungs- und Validierungsprozesse,
- Datenfreigaben an Dritte (Opt-In),
- API- und Integrationsschnittstellen,
- öffentlich publizierte ESG-Profile sowie deren Einbettung auf Kundenwebsites.
Wir verarbeiten personenbezogene Daten gemäss demSchweizer Datenschutzgesetz (DSG) und – soweit anwendbar – derDatenschutz-Grundverordnung (DSGVO).
1. Verantwortliche Stelle und EU-Vertretung (Art. 27 DSGVO)
1.1 Verantwortliche Stelle in der Schweiz
ZEROVIA GmbH Via Casti 52 CH-7151 Schluein E-Mail:privacy@zerovia.ch
1.2 EU-Vertretung gemäss Art. 27 DSGVO
Für betroffene Personen und Aufsichtsbehörden in der EU hat ZEROVIA folgenden Vertreter benannt:
EU Representative (Art. 27 GDPR) iuro Rechtsanwälte GmbH t/a Prighter
Schellinggasse 3
1010 Vienna,
Austria
E-Mail:privacy@zerovia.ch
Portal für Betroffenenanfragen:https://app.prighter.com/portal/zerovia
1.3 Verarbeitungstätigkeiten der EU-Vertretung
Die EU-Vertretung übernimmt:
- Entgegennahme von Anfragen betroffener Personen,
- Entgegennahme von Anfragen europäischer Datenschutzaufsichtsbehörden,
- Strukturierung und sichere Übermittlung der Anfragen an ZEROVIA,
- Bereitstellung eines Data-Subject-Request-Tools (DSR-Tool).
Verarbeitete Daten umfassen u. a.: Identifikations- und Kontaktdaten, Angaben zum Anliegen der betroffenen Person, Inhalte der Anfrage.
1.4 Rollenklärung
- Prighter als Verantwortlicher: bei Beratung oder Unterstützung gemäss Art. 27 DSGVO.
- Prighter als Auftragsverarbeiter: bei Bereitstellung des DSR-Tools. Dabei verwendet PrighterHetzner Online GmbH als Hosting-Provider.
2. Arten von personenbezogenen Daten
2.1 Stammdaten
Name, Vorname, geschäftliche Kontaktangaben, Rolle und Position, Unternehmenszugehörigkeit.
2.2 Technische und Nutzungsdaten
IP-Adresse, Logfiles, Zeitstempel, Browser- und Geräteinformationen, Opt-In-Protokolle, API-Token-Nutzung.
2.3 ESG-bezogene Daten
- Angaben aus Self-Declared ESG-Profilen,
- Antworten auf ESG-Fragebögen,
- hochgeladene Dokumente (Policies, Reports, Nachweise),
- Angaben für Verifizierungen,
- Daten für Validierungen externer Partner,
- Profil- und Gültigkeitsstatus,
- Reifestufe (ZEROvia ESG Quick Check, Rating, VS Basic, VS Comprehensive) und Profiltyp (Self-Declared / Verified by ZEROVIA / Validated by External Partner).
2.4 Daten der ESG-Kontaktperson eines Kunden
Bei öffentlich publizierten ESG-Profilen werden zusätzlich Name, Funktion und geschäftliche E-Mail-Adresse einer vom Kunden benannten ESG-Kontaktperson verarbeitet und veröffentlicht. Die Veröffentlichung erfolgt auf Grundlage des berechtigten Geschäftsinteresses (B2B-Kontext, Art. 6 (1) (f) DSGVO, Art. 31 DSG). Der Kunde stellt sicher, dass die betroffene Person über die Veröffentlichung informiert ist.
2.5 Kommunikationsdaten
E-Mail-Korrespondenz, Supportanfragen, Rückmeldungen innerhalb der Plattform.
2.6 KI-bezogene Verarbeitungsdaten
Eingaben (Prompts) und ausgegebene Texte der von uns eingesetzten generativen KI-Modelle (siehe §10), zugehörige Protokolldaten zur Kennzeichnung KI-gestützter Inhalte gemäss Art. 50 (4) EU-VO 2024/1689.
3. Zwecke der Datenverarbeitung
3.1 Bereitstellung der Plattform
Erstellung und Verwaltung von Benutzerkonten, Rollen- und Rechtemanagement, Betrieb der Module, Fehlerdiagnose und Stabilität.
3.2 ESG-Profilierung
Erstellung und Verwaltung von ESG-Profilen, Self-Declared Eingaben, formale Verifizierungen („Verified by ZEROVIA»), technische Unterstützung für Validierungen durch externe Partner, Anzeige des Profilstatus, Generierung von Reports (ESG Quick Check, ESG Rating, VS Basic, VS Comprehensive).
3.3 Öffentliche Profilveröffentlichung und maschinelle Indexierung
Mit aktiver Veröffentlichung eines ESG-Profils unterzerovia.app/profiles/{slug} werden die als öffentlich markierten Daten:
- öffentlich abrufbar gemacht,
- als strukturierte Daten (Schema.org JSON-LD) für die Auffindbarkeit in Suchmaschinen und KI-Antwortmaschinen (u. a. ChatGPT, Perplexity, Google AI Overviews, Claude) ausgespielt.
Felder, die im Veröffentlichungszentrum als „Intern» markiert sind, erscheinen weder im sichtbaren Profil noch im JSON-LD. Eine Differenzierung nach einzelnen indexierenden Systemen ist technisch nicht möglich; ein Widerruf der Indexierung wirkt nur durch vollständige Depublikation des Profils.
3.4 Datenfreigaben an Dritte (Opt-In)
Nach ausdrücklicher Zustimmung des Kunden: Weitergabe an Banken, Versicherungen, Grossunternehmen, Kunden und Lieferanten, externe Validierungs- oder Prüforganisationen, API-basierte Freigaben, Freigaben via Partnercodes oder Sharing-Links.
3.5 Einbettung auf Kundenwebsites
Bei Einbettung eines veröffentlichten ESG-Profils auf einer Kundenwebsite (Snippet-, Server-Side- oder JavaScript-Embed) werden Daten technisch von zerovia.app an den Endbesucher der Kundenseite übertragen. ZEROVIA setzt dabei keine eigenen Marketing- oder Tracking-Cookies. Der Kunde ist Verantwortlicher für die datenschutzrechtliche Information seiner Endbesucher (Datenschutzhinweise, Cookie-Banner) auf seiner Drittseite.
3.6 KI-gestützte Funktionen (siehe §10)
Klassifikation und Tagging, Datenbereinigung, semantische Suche, Texthilfen und Empfehlungen, Konsistenzprüfung von ESG-Aussagen, KI-gestützte Textentwürfe für ESG-Profile.
3.7 Verbesserung und Weiterentwicklung
Anonyme statistische Auswertungen, Verbesserung von UI/UX, Weiterentwicklung der Plattform.
3.8 Kommunikation
Support, sicherheitsrelevante Mitteilungen, Benachrichtigungen zu Änderungen von AGB oder Datenschutz.
4. Rechtsgrundlagen der Datenbearbeitung
4.1 Erfüllung eines Vertrags
(Art. 6 (1) (b) DSGVO; Art. 31 DSG) Registrierung und Accountverwaltung, Nutzung der Module, Erstellung von ESG-Profilen, Durchführung von Verifizierungen, technische Abwicklung von Validierungen, Nutzung von Supplier- und Procurement-Modulen, Bereitstellung von API-Funktionen.
4.2 Berechtigtes Interesse
(Art. 6 (1) (f) DSGVO; Art. 31 DSG) Aufrechterhaltung der IT-Sicherheit, Missbrauchserkennung und Betrugsprävention, Weiterentwicklung unserer Software, Dokumentation und Qualitätssicherung, Erstellung anonymisierter Auswertungen,Veröffentlichung der vom Kunden benannten ESG-Kontaktperson im B2B-Kontext (Name, Funktion, geschäftliche E-Mail-Adresse).
4.3 Einwilligung (Opt-In)
(Art. 6 (1) (a) DSGVO; Art. 6 DSG) Weitergabe von ESG-Daten an Banken, Versicherungen und Grossunternehmen, Weitergabe an Validierungs- oder Prüfpartner,aktive Veröffentlichung eines ESG-Profils (inkl. der damit verbundenen Indexierung durch Suchmaschinen und KI-Antwortmaschinen), API-Zugriffe, Partnercodes oder Sharing-Links, bestimmte KI-gestützte Funktionen (falls separat erklärt). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
4.4 Gesetzliche Verpflichtung
(Art. 6 (1) (c) DSGVO) Aufbewahrungspflichten gemäss Schweizer OR und Steuerrecht.
5. ESG-Profile und deren Verarbeitung
ZEROVIA unterscheidet zwei orthogonale Achsen:Reifestufe (Tiefe der Offenlegung) undProfiltyp (Prüftiefe). Die vollständige Methodik ist unterzerovia.ch/methodik abrufbar.
5.1 Profiltypen
- Self-Declared ESG Profile – reine Selbstauskunft, keine Prüfung durch ZEROVIA, vollständige Verantwortung beim Unternehmen.
- Verified by ZEROVIA – formale Dokumentenprüfung, Plausibilitätschecks, kein Audit, keine Zertifizierung, Opt-In erforderlich.
- Validated by External Partner – inhaltliche Prüfung durch externe Spezialisten, ZEROVIA = ausschliesslich technischer Plattformanbieter, Weitergabe nur nach Opt-In.
5.2 Reifestufen
- ESG Quick Check (Stufe 1),
- ESG Rating (Stufe 2),
- VS Basic (Stufe 3, ehemals VSME Basic),
- VS Comprehensive (Stufe 4, ehemals VSME Comprehensive).
5.3 Veröffentlichung
Profile werden nur öffentlich angezeigt, wenn dies aktiv freigegeben wird. Die Sichtbarkeit ist pro Datenfeld konfigurierbar (Öffentlich / Intern). Veröffentlichte Profile werden gemäss §3.3 für Suchmaschinen und KI-Antwortmaschinen indexierbar gemacht.
5.4 Depublikation und Profil-Lifecycle
Bei Depublikation oder Löschung eines Profils wird die ZEROVIA-Profilseite innerhalb von 14 Tagen entfernt und mit HTTP-Status 410 ausgespielt. ZEROVIA bemüht sich nach Treu und Glauben, indexierte Profilversionen aus Suchmaschinen und KI-Antwortmaschinen entfernen zu lassen, garantiert aber keine vollständige Entfernung aus deren Cache- und Trainingsdaten.
6. Weitergabe personenbezogener Daten an Dritte (Opt-In)
Eine Weitergabe erfolgt ausschliesslich nach ausdrücklicher Zustimmung des Kunden. Mögliche Empfänger: Banken und Finanzinstitute, Versicherungen, Grossunternehmen, Kunden und Lieferanten, externe Validierungs- und Prüforganisationen, API- oder Webhook-basierte Empfänger, Plattform-Integrationen von Geschäftspartnern.
ZEROVIA prüft die Legitimation der Empfänger nicht. Ein Widerruf wirkt nur für zukünftige Zugriffe.
7. Rollenklärung: Verantwortlicher / Auftragsverarbeiter
7.1 ZEROVIA als Verantwortlicher
bei Betrieb der Plattform, Profilverwaltung, Verifizierungen, Benutzerdaten, sicherheitsrelevanter Verarbeitung, Logs und Monitoring.
7.2 Externe Validierer als Verantwortliche
bei Prüfentscheiden und ESG-Validierungsberichten.
7.3 ZEROVIA als Auftragsverarbeiter
bei Verarbeitung personenbezogener Daten im Auftrag des Kunden, API-Integrationen, technischen Verifizierungsprozessen. Es gilt derZEROVIA Data Processing Agreement (DPA), abrufbar überprivacy@zerovia.ch.
8. Unterauftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein. Eine konsolidierte, jeweils aktuelle Liste ist Bestandteil desDatenverarbeitungsvertrags (DPA, Anhang C der Abonnementbedingungen). Stand 02.06.2026 umfasst die produktive Liste:
8.1 Hosting und Infrastruktur
| Anbieter | Zweck | Sitz / Datenstandort | Rechtsgrundlage Übermittlung |
|---|---|---|---|
| Infomaniak Network SA | Hosting Produktionsumgebung zerovia.app und zerovia.ch | Schweiz (Genf) | innerhalb CH, kein Drittlandtransfer |
| Uvensys GmbH | Hosting Entwicklungs- und Testumgebung | Deutschland (Gießen) | innerhalb EU |
8.2 EU-Vertretung und Betroffenenrechte
| Anbieter | Zweck | Sitz / Datenstandort | Rechtsgrundlage Übermittlung |
|---|---|---|---|
| iuro Rechtsanwälte GmbH (Prighter) | EU-Vertretung Art. 27 DSGVO, Betrieb DSR-Tool | Österreich | innerhalb EU |
| Hetzner Online GmbH(Sub-Sub-Processor von Prighter) | Hosting Prighter DSR-Tool | Deutschland | innerhalb EU |
8.3 KI-Modelle
| Anbieter | Zweck | Sitz / Datenstandort | Rechtsgrundlage Übermittlung |
|---|---|---|---|
| OpenAI Ireland Ltd. | Generative KI-Modelle (GPT-Reihe) für Textentwürfe und Konsistenzprüfung in ESG-Profilen | Irland (EU-Datenresidenz), Verarbeitung teils USA | SCC + Transfer Impact Assessment + technische Schutzmassnahmen |
| Anthropic PBC | Generative KI-Modelle (Claude-Reihe) für Textentwürfe und Konsistenzprüfung | USA | SCC + Transfer Impact Assessment + technische Schutzmassnahmen |
| Mistral AI(geplanter Fallback) | Generative KI-Modelle als europäischer Fallback-Anbieter | Frankreich | innerhalb EU |
8.4 Website-Betrieb zerovia.ch
| Anbieter | Zweck | Sitz / Datenstandort | Rechtsgrundlage Übermittlung |
|---|---|---|---|
| Google LLC (Site Kit / Analytics) | Reichweitenmessung Website zerovia.ch | EU/USA | nur nach Cookie-Einwilligung; SCC |
| TranslatePress (DevriX) | Mehrsprachigkeit zerovia.ch | EU | innerhalb EU |
| SpeedyCache | Page Caching zerovia.ch | EU | innerhalb EU |
| CookieAdmin Pro | Cookie-Consent-Management | EU | innerhalb EU |
Hinweis: Wir setzen vorrangig die in der EU oder Schweiz ansässigen Anbieter ein. Für KI-Modelle mit US-Datenverarbeitung (OpenAI, Anthropic) gilt eine Erweiterung um SCC, TIA und ergänzende technische Schutzmassnahmen (Verschlüsselung im Transit und im Ruhezustand, keine Verwendung von Kundendaten für Modelltraining). Mistral AI ist als europäischer Fallback in der Roadmap, um die Drittlandsabhängigkeit zu reduzieren.
9. Datenübermittlung in andere Länder
Daten können übermittelt werden:
- in Länder mit Angemessenheitsbeschluss der Europäischen Kommission bzw. anerkannten Drittstaaten gemäss VDSG-Anhang 1,
- in Drittländer auf Basis vonStandardvertragsklauseln (SCC) der EU-Kommission, ergänzt um Transfer Impact Assessment (TIA) und technische Schutzmassnahmen,
- aufgrund ausdrücklicher Einwilligung,
- aufgrund gesetzlicher Pflichten.
Übermittlungen an Validierungspartner erfolgen nur per Opt-In. Übermittlungen an KI-Modell-Anbieter mit Sitz in den USA erfolgen ausschliesslich auf Basis SCC mit Erweiterung um ergänzende Massnahmen (Verschlüsselung, Pseudonymisierung soweit möglich).
10. KI-gestützte Funktionen — Transparenz nach Art. 50 EU-VO 2024/1689
10.1 Eingesetzte Funktionen
ZEROVIA nutzt generative KI-Modelle für:
- KI-gestützte Textentwürfe in ESG-Profilen (Nachhaltigkeitsstrategie, Schlüsselmassnahmen, branchenspezifische Angaben),
- Konsistenzprüfung von ESG-Aussagen (Plausibilitätsprüfung, Greenwashing-Hinweis),
- Klassifikation und Tagging hochgeladener Dokumente,
- semantische Suche.
10.2 Kennzeichnungspflicht
KI-gestützt erstellte Inhalte in öffentlichen Profilen werden als solche gekennzeichnet — sichtbar im Profil und maschinenlesbar im JSON-LD über das FeldcreativeWorkStatus. Diese Kennzeichnung erfolgt bereits vor regulatorischem Inkrafttreten von Art. 50 (4) EU-VO 2024/1689 (anwendbar ab 02.08.2026).
10.3 Eingesetzte KI-Modell-Anbieter
Produktiv eingesetzt werden derzeitOpenAI Ireland Ltd. (GPT-Modelle) undAnthropic PBC (Claude-Modelle). Als europäischer Fallback ist die Anbindung vonMistral AI (Frankreich) geplant, um die Drittlandsabhängigkeit weiter zu reduzieren. Anbieterwechsel werden in der Subprocessor-Liste (§8.3) und im DPA aktualisiert; wesentliche Änderungen werden Kunden gemäss Abonnementbedingungen §13 vorab kommuniziert.
10.4 Trainingsdaten
Kundendaten werdennicht zum Training öffentlich zugänglicher KI-Modelle verwendet. Eine Verwendung anonymisierter Aggregatdaten zur internen Modellverbesserung ist nur nach ausdrücklichem Opt-In des Kunden zulässig.
10.5 Keine automatisierte Einzelentscheidung mit rechtlicher Wirkung
Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO entfaltet rechtliche Wirkung. KI-Entwürfe und Konsistenzprüfungen sind Assistenzfunktionen, die der Kunde prüft und freigibt.
11. Speicherdauer
Wir speichern personenbezogene Daten:
- solange ein Benutzerkonto besteht,
- solange gesetzliche Aufbewahrungspflichten bestehen (10 Jahre nach Schweizer OR Art. 958f für Geschäftsbücher und Belege),
- solange ein berechtigtes Interesse besteht,
- bis eine zulässige Löschung verlangt wird.
ESG-Profile werden entsprechend ihrer Gültigkeitsdauer gespeichert und danach gekennzeichnet. Nach Depublikation: Entfernung der Profilseite binnen 14 Tagen, HTTP-410-Antwort, weitere Hinweise gemäss §5.4.
12. IT-Sicherheit und technische sowie organisatorische Massnahmen (TOM)
Wir schützen Daten durch moderne organisatorische und technische Massnahmen, u. a.:
- SSL/TLS-Verschlüsselung,
- rollenbasierte Zugriffskontrollen und optionale 2FA,
- Firewalls, IDS/IPS,
- System-Monitoring,
- regelmässige Backups,
- interne Audits und externe Sicherheitstests.
Unsere Sicherheitsarchitektur orientiert sich anISO/IEC 27001 und den Empfehlungen desEDÖB.
13. Rechte betroffener Personen
Sie haben – abhängig vom anwendbaren Recht – folgende Rechte:
- Auskunft (Art. 15 DSGVO / Art. 25 DSG),
- Berichtigung (Art. 16 DSGVO / Art. 32 DSG),
- Löschung (Art. 17 DSGVO / Art. 32 DSG),
- Einschränkung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO / Art. 28 DSG),
- Widerspruch (Art. 21 DSGVO),
- Widerruf von Einwilligungen (Art. 7 (3) DSGVO).
Anfragen an:privacy@zerovia.ch
EU-Bürger:https://app.prighter.com/portal/zerovia
Beschwerderecht: Personen mit Wohnsitz in der Schweiz können sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden. Personen mit Wohnsitz in der EU können sich an die jeweils zuständige nationale Datenschutzaufsichtsbehörde wenden.
14. Cookies und Tracking
Die Website zerovia.ch nutzt:
- Technisch notwendige Cookies (Session, Spracheinstellung, Cookie-Consent) — Rechtsgrundlage berechtigtes Interesse.
- Funktionale Cookies (z. B. Performance, Caching) — Rechtsgrundlage berechtigtes Interesse bzw. Einwilligung.
- Analyse-Cookies (Google Site Kit / Analytics) — ausschliesslich nach ausdrücklicher Einwilligung über das Cookie-Banner.
- Werbe-Cookies — aktuell nicht eingesetzt; falls künftig eingesetzt, ausschliesslich nach ausdrücklicher Einwilligung.
Die ZEROVIA-Plattform zerovia.app setzt nur technisch notwendige Cookies für die Authentifizierung und Session-Verwaltung.
Cookie-Einstellungen können jederzeit über den Link „Cookie-Einstellungen» im Website-Footer geändert werden.
15. Data Processing Agreement (DPA)
Wenn ZEROVIA personenbezogene Daten für Geschäftskunden im Auftrag verarbeitet, gilt zusätzlich derZEROVIA DPA, der regelt: Zweck und Umfang der Verarbeitung, Verantwortlichkeiten, technische und organisatorische Massnahmen, Sub-Processors (inkl. KI-Modell-Anbieter), internationale Übermittlungen. Anforderung überprivacy@zerovia.ch.
16. Einbettung auf Kundenwebsites
Wenn ein Kunde ein veröffentlichtes ESG-Profil in seine eigene Website einbettet:
- Snippet- und Server-Side-Embed: ZEROVIA stellt statischen HTML-Code mit inline JSON-LD bereit. Es findet keine Live-Verbindung von der Kundenwebsite zu ZEROVIA statt. ZEROVIA verarbeitet keine Daten von Endbesuchern.
- JavaScript-Embed: Der Endbesucher der Kundenseite lädt eine Ressource von embed.zerovia.app nach. Dabei werden technisch notwendige Daten (IP-Adresse, User-Agent, Zeitpunkt) für die Auslieferung verarbeitet. ZEROVIA setzt keine Tracking-Cookies.
Der Kunde ist datenschutzrechtlich Verantwortlicher für seine Website-Besucher und muss diese in seiner eigenen Datenschutzerklärung über die Einbettung informieren.
17. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, insbesondere bei Produktänderungen, geänderten gesetzlichen Anforderungen, neuen Modulen oder überarbeiteten Validierungsprozessen. Bei wesentlichen Änderungen werden Kunden angemessen vorab informiert. Die jeweils aktuelle Version ist unterhttps://zerovia.ch/datenschutzerklaerung/ abrufbar.
Versionshistorie:
- v3.1 (02.06.2026) — KI-VO Art. 50, ESG-Kontaktperson-Veröffentlichung, AI-Indexierung, Embed-Datenschutz, konkrete Subprocessor-Tabelle (Infomaniak, Uvensys, OpenAI, Anthropic, Mistral-geplant), Reifestufen, DPA als Anhang C der AB referenziert.
- v3.0 (20.11.2025) — Einführung Prighter EU-Vertretung, drei Profiltypen, DPA-Verweis.
18. Kontakt
ZEROVIA GmbH
Via Casti 52
CH-7151 Schluein
privacy@zerovia.ch ·info@zerovia.ch
