Rechtliches
Datenschutzerklärung
Diese Datenschutzerklärung erläutert transparent, welche Personendaten bei der öffentlichen Website, in Kundenportalen und beim Plattformbetrieb bearbeitet werden.
1. Verantwortlichkeiten
Für die öffentliche Website und den eigenen Plattformbetrieb verantwortlich ist Philipp Senn, t-api, 8037 Zürich, Schweiz, info@t-api.app.
Für fachliche Personen-, Veranstaltungs-, Präsenz- und Notendaten in einem Kundenportal ist grundsätzlich der jeweilige Bildungsanbieter verantwortlich. t-api bearbeitet technische Portal-Daten in dessen Auftrag und gemäss individueller Vereinbarung.
2. Öffentliche Website
Beim Aufruf der Informationshomepage verarbeitet die Hosting-Infrastruktur technisch notwendige Request-Daten wie Zeitpunkt, Ressource, Status und gegebenenfalls die IP-Adresse. Bei einer Kontaktanfrage werden Name, E-Mail-Adresse, optionale Organisation, Thema, Sprache und Nachricht verarbeitet.
Cloudflare Turnstile verarbeitet technische Browser- und Request-Signale zur Bot- und Missbrauchserkennung. Die Website verwendet kein Marketing-Tracking; Sprache und Darstellung bleiben lokale Browserpräferenzen.
3. Kundenportale
Für Login und Portalbetrieb werden der Tocco-Benutzername, die zugehörige E-Mail-Adresse als Zustellweg, gehashte Einmalcode-Datensätze, Ratenbegrenzungsdaten, Session-Metadaten, technische Tocco-Schlüssel sowie Audit-Ereignisse bearbeitet.
Fachliche Daten werden live aus Tocco gelesen oder dorthin geschrieben und nicht als zweite Fachdatensammlung in der t-api-Datenbank gespeichert. Wertdetails notwendiger Auditnachweise werden zusätzlich verschlüsselt.
4. Zwecke und Grundlagen
Die Bearbeitung dient der Bereitstellung und Absicherung des Dienstes, der Beantwortung von Kontaktanfragen, der Authentifizierung, der Berechtigungsprüfung, der Vertragserfüllung, dem Support, der Fehlerbehebung und dem Nachweis zulässiger Schreiboperationen.
Grundlagen sind insbesondere Vertragserfüllung, gesetzliche Pflichten, überwiegende berechtigte Interessen an einem sicheren Betrieb sowie bei Bedarf eine separate Einwilligung oder kundenspezifische Rechtsgrundlage.
5. Empfänger und Dienstleister
Empfänger sind nur Stellen, die für den Betrieb erforderlich sind: der jeweilige Bildungsanbieter und dessen Tocco-Instanz, Vercel für Webauslieferung und Serverless-Laufzeit, Neon für PostgreSQL, der konfigurierte SMTP-Dienst sowie Cloudflare Turnstile für den Missbrauchsschutz des Kontaktformulars.
Kontaktangaben werden nicht an Tocco oder einen Bildungsanbieter übertragen. Cloudflare erhält keine Formularnachricht; an Siteverify wird ausschliesslich das kurzlebige CAPTCHA-Token mit technischen Request-Angaben übermittelt.
6. Datenstandort und Auslandbekanntgabe
Die t-api-Serverless-Funktionen sind bei Vercel in fra1 und die PostgreSQL-Datenbank bei Neon in eu-central-1 konfiguriert. Vercel und Neon sind US-Anbieter; für sie bestehen DPA beziehungsweise AVV und Standardvertragsklauseln.
Falls ein weiterer Dienst Personendaten ausserhalb der Schweiz oder eines Staates mit angemessenem Datenschutzniveau bearbeitet, werden Zielland und Schutzmassnahmen im anwendbaren Vertrag beziehungsweise Verzeichnis ausgewiesen.
7. Aufbewahrung
Standardfristen sind: OTP-Datensätze höchstens 24 Stunden, Session-Datensätze 30 Tage nach Ungültigkeit, technische Ratenzähler höchstens 24 Stunden nach Ablauf und Monitoringaggregate 90 Tage. Kontaktinhalte werden nicht in der Portal-Datenbank gespeichert, sondern nur im E-Mail-System bearbeitet.
Für Kontakt-E-Mails gelten die betrieblich und gesetzlich erforderlichen Fristen des Postfachs. Sicherheitsrelevante Audit-Kerneinträge werden standardmässig 10 Jahre aufbewahrt; verschlüsselte fachliche Wertdetails werden nach 24 Monaten redigiert.
8. Rechte betroffener Personen
Betroffene Personen können im Rahmen des anwendbaren Rechts Auskunft, Berichtigung, Löschung, Einschränkung oder Herausgabe verlangen und einer Bearbeitung widersprechen. Anfragen zur Website oder zu t-api-Betriebsdaten gehen an info@t-api.app.
Bei fachlichen Daten oder einem konkreten Kundenportal ist zuerst der jeweilige Bildungsanbieter zu kontaktieren. Er koordiniert die Anfrage mit t-api und Tocco. Ein Beschwerderecht bei der zuständigen Datenschutzbehörde bleibt unberührt.
9. Sicherheit
t-api schützt Daten unter anderem durch TLS, hostgebundene sichere Cookies, getrennte Kundenportal- und Betreiber-Sessions, serverseitige Berechtigungsprüfungen, Verschlüsselung von Zugangsdaten und Audit-Wertdetails sowie datensparsame Logs.
Kein technisches System ist absolut risikofrei. Sicherheitsmeldungen werden unter info@t-api.app entgegengenommen und nach dem dokumentierten Incident-Prozess behandelt.
10. Änderungen
Diese Erklärung wird angepasst, wenn sich Datenflüsse, Dienstleister, gesetzliche Anforderungen oder Produktfunktionen wesentlich ändern. Das oben ausgewiesene Aktualisierungsdatum bezeichnet den aktuellen öffentlichen Stand.
Vertraglich relevante Änderungen werden den benannten Kontakten der betroffenen Bildungsanbieter über die vereinbarten Kanäle mitgeteilt.