Datenschutz

Wie wir mit Ihren Daten umgehen

Zuletzt aktualisiert: 20. Mai 2026

Wer wir sind

Docpass ist ein Produkt von Leptis Studio mit Sitz in Zürich, Schweiz. Wir sind Verantwortliche im Sinne des Schweizer Datenschutzgesetzes (nDSG) und der DSGVO für die über docpass.io verarbeiteten Personendaten. Kontakt: hello@docpass.io.

Welche Daten wir bearbeiten

Wir bearbeiten die folgenden Datenkategorien:

  • Kontodaten. Ihre geschäftliche E-Mail-Adresse (für die Authentifizierung), Ihr Name und Ihr Firmenname (verwendet als Absendername in ausgehenden Lieferanten-E-Mails).
  • Projektdaten. Kanton, Gemeinde, Projektart, Gebäudenutzung, Wärmequelle, Projektname, Zeitstempel.
  • Lieferantenkontakte. Namen, geschäftliche E-Mail-Adressen und optional Telefon/Funktion der Lieferanten, die Sie Ihrem Projekt hinzufügen. Sie bestätigen, dass Sie berechtigt sind, diese Kontakte für diesen Zweck mit uns zu teilen.
  • Dokumente. Von Ihren Lieferanten über den individuellen Upload-Link hochgeladene PDFs sowie die technischen Werte, die unsere Extraktion daraus ausliest (U-Werte, Brandschutzklassen usw.).
  • Aktivitätsprotokoll. Zeitstempel der Ereignisse in Ihrem Projekt (Lieferant hinzugefügt, Anfrage versendet, Dokument hochgeladen, Dokument validiert).
  • Cookies. Ein unbedingt erforderlicher Cookie (docpass-locale) speichert Ihre Spracheinstellung. Die Authentifizierung verwendet Session-Cookies unseres Authentifizierungsanbieters. Wir setzen keine Tracking-Cookies ein — unsere Analytik funktioniert cookielos.

Zu welchem Zweck wir die Daten bearbeiten

  • Zur Erbringung der Dienstleistung — Erstellung Ihrer Checkliste, Kontaktaufnahme mit Lieferanten, Validierung von Uploads, Zusammenstellung Ihres Dossiers.
  • Zum Versand transaktionaler E-Mails (Magic-Links, Upload-Anfragen an Lieferanten, Benachrichtigungen bei einem Upload).
  • Zur Dokumentenextraktion und -prüfung gegen kantonale Regelwerke — die zentrale Funktion des Dienstes.
  • Zur Messung aggregierter Funnel-Kennzahlen (anonym, ohne Personenbezug), um das Produkt zu verbessern.

Rechtsgrundlage (DSGVO Art. 6): Vertragserfüllung für die Leistungserbringung, berechtigtes Interesse für anonyme Analytik, Einwilligung für künftige optionale Funktionen.

Empfänger und Auftragsbearbeiter

Wir setzen die folgenden Auftragsbearbeiter ein. Jeder verarbeitet nur, was für den Betrieb des Dienstes erforderlich ist.

  • Supabase (Hosting-Region: EU-Frankfurt) — Konto, Datenbank, Dokumentenspeicher.
  • Resend (USA, EU-konformer Versand) — Zustellung transaktionaler E-Mails (Magic-Links, Lieferantenanfragen, Benachrichtigungen).
  • Anthropic (USA / EU-Regionen gemäss deren Richtlinie) — LLM-basierte PDF-Extraktion. PDFs werden zur Auswertung an die Claude-API übermittelt; gemäss den kommerziellen Bedingungen von Anthropic werden diese Daten nicht zum Modelltraining verwendet.
  • Vercel (globales Edge-Netz, EU-Regionen wo möglich) — Hosting und cookielose Analytik.

Mit allen Auftragsbearbeitern, die Daten ausserhalb der Schweiz oder des EWR verarbeiten, verwenden wir die EU-Standardvertragsklauseln (SCC).

Aufbewahrung

Konto- und Projektdaten: solange Ihr Konto besteht. Dokumente: bis Sie diese aus Ihrem Workspace löschen oder Ihr Konto geschlossen wird.

E-Mail-Protokolle (Resend): typischerweise 30 Tage, danach gelöscht. Analytics-Ereignisse: aggregiert, ohne Speicherung individueller Datensätze über 12 Monate hinaus.

Ihre Rechte

Nach Schweizer nDSG und EU-DSGVO haben Sie das Recht auf:

  • Auskunft über die zu Ihrer Person bearbeiteten Daten
  • Berichtigung unrichtiger Daten
  • Löschung Ihrer Daten („Recht auf Vergessenwerden")
  • Datenübertragbarkeit in einem portablen Format
  • Widerspruch gegen die Bearbeitung oder Einschränkung derselben
  • Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) in der Schweiz bzw. bei der für Sie zuständigen Aufsichtsbehörde in der EU

Zur Ausübung dieser Rechte senden Sie eine E-Mail an hello@docpass.io. Wir antworten innerhalb von 30 Tagen.

Sicherheit

Alle Verbindungen zu docpass.io erfolgen über HTTPS. Daten in unserer Datenbank und in den Storage-Buckets werden verschlüsselt gespeichert. Die Authentifizierung erfolgt über Magic-Links — wir speichern keine Passwörter (wir verwenden keine). Der Service-Role-Schlüssel, der die Row-Level-Security umgeht, wird in Umgebungsvariablen gehalten und niemals an den Browser ausgeliefert.

Änderungen dieser Erklärung

Wir können diese Erklärung aktualisieren, wenn sich das Produkt weiterentwickelt. Wesentliche Änderungen kündigen wir allen Kontoinhaberinnen und Kontoinhabern mindestens 30 Tage vor Inkrafttreten an. Das oben angegebene Datum nennt die jeweils geltende Fassung.