Datenschutz

Diese Erklärung beschreibt, wie die StrawBlond GmbH Personendaten bearbeitet – auf der Website und im Service Blond.

Mit Wirkung vom 19. Dezember 2025 hat die StrawBlond GmbH («StrawBlond», «wir») ihre Datenschutzerklärung («Erklärung») aktualisiert.

1. Verantwortliche und Kontakt

Verantwortlich für die in dieser Erklärung beschriebenen Datenbearbeitungen ist die:

StrawBlond GmbH
Bachstrasse 6
8633 Wolfhausen ZH
Schweiz
datenschutz@blond.swiss

Wir bearbeiten Personendaten in Übereinstimmung mit dem schweizerischen Datenschutzgesetz (DSG). Soweit die EU-Datenschutz-Grundverordnung (DSGVO) im Einzelfall anwendbar ist, beachten wir zusätzlich deren Anforderungen.

2. Geltungsbereich und Rollen

Diese Erklärung gilt für:

Wichtig – Rollenteilung beim Service: Daten, die unsere Kunden im Rahmen der Nutzung von Blond einbringen (z.B. Kontakte, Rechnungen, Belege, Personaldaten ihrer Mitarbeitenden – «Servicedaten»), bearbeiten wir als Auftragsbearbeiterin im Auftrag des jeweiligen Kunden. Verantwortlicher für diese Daten ist der Kunde. Massgebend ist hierfür der Auftragsbearbeitungsvertrag (AVV), der integrierender Bestandteil unserer AGB ist. Sind Sie Endanwender/in eines Blond-Kontos, wenden Sie sich für Datenschutzanliegen bitte zuerst an die Organisation, die Ihnen den Zugang eingerichtet hat.

Diese Erklärung beschreibt die Bearbeitungen, für die wir selbst verantwortlich sind (Website-Besuch, Registrierung und Kontoverwaltung, Abrechnung, Support, Kommunikation, Analyse).

Unsere Website kann Links zu anderen Websites enthalten; für deren Datenbearbeitung sind die jeweiligen Betreiber verantwortlich.

3. Welche Daten wir bearbeiten

Konto- und Registrierungsdaten: Bei der Registrierung und Kontoverwaltung bearbeiten wir Angaben wie Name, Firma, Adresse, Telefonnummer, E-Mail-Adresse sowie Vertrags- und Abrechnungsdaten («Kontoinformationen»).

Kommunikations- und Formulardaten: Wenn Sie Webformulare ausfüllen, den Support kontaktieren oder anderweitig mit uns kommunizieren, bearbeiten wir die dabei angegebenen Daten.

Protokolldaten: Wie bei den meisten Internetdiensten fallen beim Besuch der Website und der Nutzung des Services technische Protokolldaten an (IP-Adresse, Browsertyp, Betriebssystem, Datum/Uhrzeit, aufgerufene Seiten, Geräte-Identifikatoren, Sprach- und Systemeinstellungen). Wir verwenden sie für Betrieb, Sicherheit und Fehleranalyse.

Newsletter: Werbemitteilungen (z.B. Newsletter) senden wir nur mit Ihrer Einwilligung (Double-Opt-in). Sie können sich jederzeit über den Abmeldelink oder per E-Mail an datenschutz@blond.swiss abmelden.

4. Cookies, Tracking und eingebundene Dienste auf der Website

Beim ersten Besuch unserer Website können Sie über das Einwilligungs-Banner wählen, welche nicht notwendigen Dienste aktiviert werden. Ihre Auswahl können Sie jederzeit anpassen. Wir setzen ein:

  • (a) PostHog (PostHog Inc., Bearbeitung in der EU, eu.i.posthog.com). Produkt- und Webanalyse: erfasst, wie Website und Service genutzt werden, um unser Angebot zu verbessern. Sitzungsaufzeichnungen werden in der Applikation vollständig maskiert: Texte, Eingaben und Bilder werden vor der Übermittlung clientseitig entfernt; in der Mobile-App finden keine Sitzungsaufzeichnungen statt.

  • (b) Meta Pixel (Meta Platforms Ireland Ltd., Irland/USA, Data Privacy Framework). Misst die Wirksamkeit von Werbeanzeigen auf Meta-Plattformen und ermöglicht Remarketing. Das Pixel wird nur nach Ihrer Einwilligung über das Banner aktiviert; Meta kann erfasste Daten mit Ihrem Facebook-/Instagram-Konto verknüpfen. Opt-out zusätzlich über die Meta Werbeeinstellungen.

  • (c) Vimeo (Vimeo Inc., USA, Data Privacy Framework) und YouTube (Google LLC, USA, Data Privacy Framework). Eingebundene Videos: Beim Abspielen wird eine Verbindung zu den Servern des Anbieters hergestellt und Nutzungsdaten (z.B. IP-Adresse, Geräteinformationen) übermittelt.

  • (d) Help Scout (Help Scout PBC, USA, Data Privacy Framework). Support-Widget («Beacon») und Support-Postfach: bearbeitet Ihre Support-Anfragen samt Kontaktangaben und Anhängen.

  • (e) Adobe Fonts (Adobe Inc.). Zur Darstellung der Schriften wird eine Verbindung zu Adobe-Servern hergestellt; dabei wird Ihre IP-Adresse übermittelt.

  • (f) Logo.dev (USA). Darstellung von Firmenlogos auf der Website; beim Laden werden technische Daten wie IP-Adresse und Browserinformationen übermittelt.

5. Wofür wir Daten verwenden

Wir verwenden die erhobenen Daten, um:

  • (a) den Service bereitzustellen, zu betreiben, zu warten und zu verbessern;

  • (b) Transaktionen abzuwickeln (Registrierung, Abrechnung, Rechnungsstellung);

  • (c) Support zu leisten und auf Anfragen zu antworten;

  • (d) technische Hinweise, Updates und Sicherheitswarnungen zu übermitteln;

  • (e) Nutzung und Trends zu analysieren;

  • (f) Missbrauch, Betrug und unbefugten Zugriff zu verhindern; und

  • (g) gesetzliche Pflichten zu erfüllen.

Soweit die DSGVO anwendbar ist, stützen wir uns dabei auf die Vertragserfüllung, unsere berechtigten Interessen (z.B. Sicherheit, Verbesserung des Angebots), Ihre Einwilligung (z.B. Marketing, nicht notwendige Cookies) oder gesetzliche Pflichten. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

6. Weitergabe an Dienstleister

Für Servicedaten (Daten, die Kunden in Blond einbringen) gilt die Liste der Unterauftragsbearbeiter in Anhang C des AVV. Kurz zusammengefasst: Applikationsdaten und Sicherungen liegen in der Schweiz (Onlime GmbH / Nine Internet Solutions AG, AWS Region Zürich); das Belegauslesen erfolgt in der EU (Mindee); der KI-Agent (Opt-in) nutzt OpenAI in den USA. Kundendaten werden nicht zum Training von KI-Modellen verwendet.

Push-Benachrichtigungen der Mobile-App werden über Google (Firebase Cloud Messaging) und Apple (Apple Push Notification service) in den USA zugestellt; finanzielle Inhalte wie Beträge, Rechnungsnummern oder Kundennamen werden dabei nie übermittelt.

Für unsere eigenen Bearbeitungen setzen wir folgende Dienstleister ein:

  • (a) Onlime GmbH / Nine Internet Solutions AG (Schweiz). Hosting der Website und des Services in ISO-27001-zertifizierten Rechenzentren in der Schweiz, verwaltet durch die Onlime GmbH.

  • (b) Stripe (Stripe Payments Europe Ltd., Irland/USA, Data Privacy Framework). Abwicklung von Kreditkartenzahlungen für Blond-Abonnemente. Kreditkartendaten werden direkt bei Stripe gespeichert und erreichen unsere Systeme nicht.

  • (c) Twilio Inc. / SendGrid (USA, Data Privacy Framework). E-Mail-Infrastruktur für Versand und Empfang von E-Mails (z.B. Transaktions-E-Mails, Newsletter, per E-Mail eingereichte Belege).

  • (d) Attio (Attio Ltd., Vereinigtes Königreich). Kundenbeziehungs-Verwaltung (CRM): bei der Registrierung werden Kontakt- und Firmenangaben (Name, E-Mail, Sprache, Firma, Rechtsform, Adresse, Telefon, MWST-Nummer) in unser CRM übernommen.

  • (e) Help Scout (USA, siehe Ziffer 4d). Bearbeitung von Support-Anfragen aus Website und Service.

  • (f) PostHog (EU, siehe Ziffer 4a). Produktanalyse des Services.

  • (g) Laravel LLC (Nightwatch) (USA, Bearbeitung in der EU). Technisches Monitoring des Services (Fehler- und Leistungsüberwachung).

  • (h) Google (Google Ireland Ltd.). «Sign in with Google» (optionale Anmeldung) und reCAPTCHA zum Schutz vor Missbrauch; Apple (Apple Inc.): «Sign in with Apple».

  • (i) Gravatar (Automattic Inc., USA). Anzeige von Profilbildern anhand eines Hashwerts Ihrer E-Mail-Adresse, sofern Sie Gravatar nutzen.

Vom Kunden aktivierte Integrationen (z.B. Bexio, Shopify, Slack, swiDOC): Der Datenaustausch erfolgt im Auftrag des Kunden direkt mit dem jeweiligen Anbieter; es gelten dessen Datenschutzbestimmungen.

Behörden und Rechtsansprüche: Wir können Personendaten offenlegen, wenn wir dazu gesetzlich verpflichtet sind (z.B. behördliche oder gerichtliche Anordnungen) oder soweit dies zur Durchsetzung unserer Rechte, zur Abwehr von Rechtsansprüchen oder zur Verhinderung von Missbrauch erforderlich ist.

7. Bekanntgabe ins Ausland

Die produktiven Applikationsdaten und Sicherungen des Services speichern wir in der Schweiz. Einzelne Dienstleister bearbeiten Daten in der EU/im EWR (angemessenes Datenschutzniveau) oder in den USA. Übermittlungen in die USA stützen wir auf das Swiss–U.S. Data Privacy Framework (zertifizierte Empfänger) oder auf EU-Standardvertragsklauseln mit Schweizer Ergänzungen (Art. 16 Abs. 2 lit. d DSG).

8. Gerätezugriffe in der Mobile-App

Die Blond Mobile-App fragt nur Berechtigungen an, die du aktiv nutzt: die Kamera zum Scannen von Belegen und Rechnungen, die Fotomediathek zum Hochladen bereits aufgenommener Belege und das Mikrofon für Sprachnachrichten an den KI-Agenten. Aufnahmen werden für die Verarbeitung an unsere Server und – bei aktivierten KI-Funktionen – an die im AVV genannten Unterauftragsbearbeiter übermittelt. Audioaufnahmen werden nach der Transkription nicht dauerhaft gespeichert. Die App liest keine Standortdaten, Kontakte oder Kalender.

Aktivierst du Push-Benachrichtigungen, übermitteln wir ein Geräte-Token und die Benachrichtigungsinhalte an Google (Firebase Cloud Messaging) und – bei Apple-Geräten – an Apple (APNs) zur Zustellung. Beträge, Rechnungsnummern, Kundennamen und E-Mail-Betreffzeilen sind davon ausgenommen. Das Token wird beim Abmelden gelöscht; nicht zugestellte Benachrichtigungen verfallen nach spätestens 24 Stunden.

9. Aufbewahrung und Löschung

Wir bewahren Personendaten so lange auf, wie es für die in dieser Erklärung beschriebenen Zwecke erforderlich ist oder wie wir gesetzlich dazu verpflichtet sind (z.B. buchhalterische Aufbewahrungspflichten).

  • Testphase: Wird nach der kostenlosen Testphase kein Abonnement abgeschlossen, wird das Konto gesperrt und anschliessend samt Daten gelöscht (frühestens 90 Tage nach der Sperrung, Ziffer 3.4 AGB).

  • Nach Vertragsende: Daten können während 90 Tagen exportiert werden; danach werden sie unwiderruflich gelöscht (Ziffer 7.5 AGB, Ziffer 13 AVV).

  • Ist eine sofortige Löschung technisch nicht möglich (z.B. in Sicherungskopien), werden die Daten bis zur Löschung sicher aufbewahrt und von jeder weiteren Bearbeitung ausgeschlossen.

10. Datensicherheit

Wir treffen geeignete technische und organisatorische Massnahmen zum Schutz der Personendaten, insbesondere verschlüsselte Übertragung (TLS), verschlüsselte Offline-Sicherungskopien, rollenbasierte Zugriffskontrollen mit Zwei-Faktor-Authentifizierung für administrative Zugänge, Mandantentrennung und mindestens tägliche Sicherungen. Einzelheiten sind in Anhang B des AVV beschrieben.

11. Ihre Rechte

Sie haben nach Massgabe des anwendbaren Datenschutzrechts insbesondere das Recht auf:

  • Auskunft über die zu Ihrer Person bearbeiteten Daten (Art. 25 DSG);

  • Berichtigung unrichtiger Daten;

  • Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen;

  • Datenherausgabe und -übertragung in einem gängigen elektronischen Format (Art. 28 DSG);

  • Widerspruch gegen bestimmte Bearbeitungen sowie Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Zur Ausübung dieser Rechte kontaktieren Sie uns unter datenschutz@blond.swiss. Zum Schutz Ihrer Daten können wir eine Identitätsprüfung verlangen. Wir bearbeiten Anfragen innert 30 Tagen. Beachten Sie: Für Servicedaten ist der jeweilige Blond-Kunde (z.B. Ihr Arbeitgeber oder Ihre Vertragspartnerin) verantwortlich – wenden Sie sich hierfür bitte zuerst an diesen. Sie können sich zudem an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden.

12. Besonders schützenswerte Personendaten

Über unsere Website und Webformulare erheben wir keine besonders schützenswerten Personendaten; bitte übermitteln Sie uns solche Daten nicht unaufgefordert.

Innerhalb des Services können Kunden als Verantwortliche auch besonders schützenswerte Personendaten bearbeiten (z.B. gesundheitsbezogene Angaben im Rahmen der Absenzenverwaltung). Wir bearbeiten solche Daten ausschliesslich im Auftrag des Kunden gemäss AVV; der Kunde stellt sicher, dass er über die erforderlichen Rechtsgrundlagen verfügt.

13. Persönliche Informationen von Kindern

Unser Angebot richtet sich an Unternehmen. Wir sammeln wissentlich keine Personendaten von Kindern. Wenn Sie Grund zur Annahme haben, dass ein Kind unter 16 Jahren uns Personendaten übermittelt hat, kontaktieren Sie uns bitte unter datenschutz@blond.swiss; wir werden diese Daten löschen.

14. Änderungen dieser Erklärung

Wir können diese Erklärung anpassen, insbesondere wenn sich unsere Datenbearbeitungen oder die Rechtslage ändern. Wesentliche Änderungen machen wir auf der Website oder in geeigneter Weise bekannt. Massgebend ist die jeweils auf dieser Seite veröffentlichte Fassung.

15. Kontakt

Bei Fragen zu dieser Erklärung oder zum Datenschutz bei StrawBlond:

StrawBlond GmbH
Bachstrasse 6
8633 Wolfhausen ZH
Schweiz
datenschutz@blond.swiss

Diese Erklärung unterliegt schweizerischem Recht.