Desktop Logo 6b7e41038d

Geltungsbereich und Begriffsbestimmungen

Diese Datenschutzrichtlinie regelt die Bearbeitung personenbezogener Daten im Zusammenhang mit dem Angebot unter hush-zurich.ch. Sie gilt für die Nutzung der Website sowie für damit verbundene Kommunikationskanäle, soweit die Datenbearbeitung durch die verantwortliche Stelle veranlasst wird. Personenbezogene Daten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Bearbeiten umfasst namentlich das Erheben, Speichern, Verwenden, Bekanntgeben, Archivieren oder Löschen solcher Angaben. Diese Regelung richtet sich nach dem Schweizer Datenschutzrecht, insbesondere dem Bundesgesetz über den Datenschutz, und berücksichtigt Grundsätze der DSGVO, soweit dies aufgrund der Ausrichtung einzelner Verarbeitungen sachlich angezeigt ist.

Verantwortliche Stelle und Rollen

Verantwortliche Stelle für die Datenbearbeitungen im Rahmen dieses Webauftritts ist Dolly Casino, soweit nicht in einzelnen Fällen eine andere Zuständigkeit offengelegt wird. Sofern Dienstleister als Auftragsbearbeiter eingesetzt werden, erfolgt deren Beauftragung auf Grundlage dokumentierter Weisungen und geeigneter vertraglicher Garantien. Die Verantwortlichkeit umfasst die Festlegung von Zweck und Mitteln der Bearbeitung sowie die Sicherstellung der Einhaltung der datenschutzrechtlichen Grundsätze. Bei gemeinsam verantworteten Bearbeitungen werden die jeweiligen Zuständigkeitsbereiche nach Massgabe der tatsächlichen Einflussmöglichkeiten festgelegt. Eine Weitergabe von Daten an Dritte erfolgt nicht allein aufgrund der Nutzung der Website, sondern nur bei Vorliegen eines rechtlichen oder sachlichen Erfordernisses.

Kategorien personenbezogener Daten

Zu den verarbeiteten Kategorien gehören Identifikations und Kontaktdaten wie Name, Alias, E Mail Adresse, Telefonnummer sowie gegebenenfalls Postanschrift, sofern solche Angaben aktiv übermittelt werden. Weiter werden Nutzungs und Gerätedaten bearbeitet, namentlich IP Adresse, Zeitstempel, Browsertyp, Spracheinstellungen, Referrer URL, Gerätekennungen sowie Informationen zu Interaktionen mit einzelnen Seiten. Bei Support oder sonstiger Korrespondenz können Inhaltsdaten anfallen, etwa Nachrichteninhalte, angehängte Dateien oder Gesprächsnotizen. Soweit dies zur Einhaltung rechtlicher Pflichten erforderlich ist, können zudem Verifikationsdaten bearbeitet werden, beispielsweise Altersbestätigung, Wohnsitzangaben oder Nachweise zur Identitätsprüfung. Besondere Kategorien personenbezogener Daten werden nicht gezielt erhoben; sollten solche Angaben ausnahmsweise übermittelt werden, erfolgt die Bearbeitung nur im Rahmen der anwendbaren gesetzlichen Vorgaben und unter erhöhten Schutzanforderungen.

Erhebung und Quellen der Daten

Die Datenbearbeitung erfolgt operativ durch Eingaben, die betroffene Personen selbst vornehmen, sowie durch automatisierte Erfassung bei der Nutzung der Website. Formulareingaben, Kontaktanfragen und Supportfälle stellen direkte Quellen dar, wobei nur diejenigen Angaben als erforderlich behandelt werden, die für die jeweilige Anfrage oder Vertragsvorbereitung sachlich notwendig sind. Automatisiert erhobene Daten entstehen bei jedem Aufruf der Website und werden in Protokolldateien verarbeitet, um Betrieb, Stabilität und Sicherheit zu gewährleisten. Daten können zudem aus öffentlich zugänglichen Quellen stammen, soweit dies zur Betrugsprävention oder zur Prüfung von Compliance Anforderungen im Einzelfall notwendig ist. Die Datenschutzrichtlinie erfasst auch Fälle, in denen Daten durch technische Dienstleister erhoben werden, soweit diese Daten ausschliesslich im Auftrag und unter Kontrolle der verantwortlichen Stelle bearbeiten.

Rechtsgrundlagen der Bearbeitung

Die Bearbeitung personenbezogener Daten erfolgt auf der Grundlage der gesetzlichen Erlaubnistatbestände des Schweizer Datenschutzrechts sowie nach den Grundprinzipien von Rechtmässigkeit, Treu und Glauben und Verhältnismässigkeit. Soweit die DSGVO als Referenzrahmen herangezogen wird, stützt sich die Bearbeitung insbesondere auf Vertragserfüllung, berechtigte Interessen oder Einwilligung, jeweils in der konkret erforderlichen Ausprägung. Berechtigte Interessen liegen namentlich in der Aufrechterhaltung der IT Sicherheit, der Missbrauchs und Betrugsprävention, der Qualitätssicherung sowie der Dokumentation von Vorgängen zur Nachweisführung. Eine Einwilligung wird dort eingeholt, wo dies für bestimmte Tracking Funktionen oder optionale Kommunikationswege erforderlich ist, und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Gesetzliche Pflichten, einschliesslich behördlicher Anordnungen, können eine Bearbeitung oder Aufbewahrung ebenfalls erforderlich machen.

Zwecke der Datenbearbeitung

Die Daten werden für klar bestimmte Zwecke bearbeitet, wobei jeder Zweck auf das erforderliche Minimum an Daten abgestützt wird. Zentrale Zwecke sind die Bereitstellung und technische Auslieferung der Website, die Fehleranalyse, die Leistungsmessung sowie der Schutz vor unberechtigten Zugriffen. Weiter erfolgt eine Bearbeitung zur Beantwortung von Kontaktanfragen, zur Bearbeitung von Auskunfts oder Löschbegehren sowie zur Dokumentation von Compliance relevanten Vorgängen. Soweit eine Registrierung, Identitätsprüfung oder ein altersbezogener Nachweis erforderlich wird, dient die Bearbeitung der Erfüllung rechtlicher Anforderungen und der Betrugsprävention. Dolly Casino bearbeitet Daten zudem zur Durchsetzung oder Abwehr von Rechtsansprüchen, insbesondere bei Verdacht auf Missbrauch, wobei die Bearbeitung auf ein nachvollziehbares Risikoereignis gestützt sein muss.

Cookies, Protokolldaten und Tracking Technologien

Unter Cookies werden kleine Textdateien verstanden, die im Endgerät gespeichert werden, um bestimmte Funktionen zu ermöglichen oder die Nutzung zu analysieren. Diese Datenschutzrichtlinie beschreibt den Einsatz von technisch notwendigen Cookies, die für Sitzungssicherheit, Sprachauswahl oder Systemintegrität erforderlich sind und grundsätzlich nicht deaktiviert werden können, ohne die Funktionalität zu beeinträchtigen. Daneben können Analyse oder Statistik Technologien eingesetzt werden, sofern dies auf einer Einwilligung oder einem überwiegenden berechtigten Interesse beruht und geeignete Schutzmassnahmen vorgesehen sind. Protokolldaten werden in der Regel serverseitig verarbeitet und enthalten insbesondere IP Adresse, Datum und Uhrzeit, angeforderte Ressource sowie Statuscodes wie 200 oder 404, um Fehlfunktionen zu erkennen und Angriffsversuche zu identifizieren. Die Speicherdauer von Cookies richtet sich nach deren Zweck; Sitzungs Cookies werden typischerweise nach Beendigung der Session gelöscht, während Funktions Cookies bis zu 12 Monate gespeichert werden können, sofern dies für die Stabilität der gewählten Einstellungen erforderlich ist.

Bekanntgabe an Dritte und Empfängergruppen

Eine Bekanntgabe personenbezogener Daten erfolgt nur, soweit sie zur Erfüllung der genannten Zwecke erforderlich ist oder eine gesetzliche Grundlage besteht. Empfänger können IT Hosting Anbieter, Anbieter von Sicherheitsdiensten, Support Systeme sowie externe Berater sein, sofern diese im Rahmen eines Auftragsbearbeitungsverhältnisses tätig werden. Bei der Einbindung solcher Empfänger werden vertragliche Garantien zur Vertraulichkeit, Datensicherheit und Zweckbindung verlangt und dokumentiert. Eine Übermittlung an Behörden kann erfolgen, wenn eine rechtlich verbindliche Anfrage vorliegt oder eine Pflicht zur Meldung besteht, wobei Umfang und Inhalt auf das Erforderliche begrenzt werden. Dolly Casino gibt keine personenbezogenen Daten an unbeteiligte Dritte zur eigenständigen Nutzung weiter, es sei denn, eine ausdrückliche Einwilligung liegt vor oder eine zwingende gesetzliche Bestimmung verlangt dies.

Aufbewahrung, Archivierung und Löschung

Die Datenschutzrichtlinie folgt dem Grundsatz der Speicherbegrenzung und sieht Aufbewahrungsfristen vor, die sich an Zweck, Risiko und gesetzlichen Pflichten orientieren. Protokoll und Sicherheitsdaten werden in der Regel für 90 Tage aufbewahrt, um wiederkehrende Angriffe zu korrelieren und den ordnungsgemässen Betrieb nachweisen zu können, sofern kein Vorfall eine längere Sicherung erfordert. Korrespondenz zu Supportfällen wird grundsätzlich bis zu 24 Monate nach Abschluss aufbewahrt, um Anschlussfragen sachgerecht bearbeiten zu können und um Nachweise bei Streitigkeiten zu sichern. Vertrags und compliance relevante Unterlagen können, soweit gesetzlich verlangt, bis zu 10 Jahre archiviert werden, wobei der Zugriff restriktiv gesteuert wird. Nach Ablauf der Fristen werden die Daten gelöscht, anonymisiert oder, falls technisch geboten, irreversibel pseudonymisiert, wobei Löschläufe in angemessenen Intervallen dokumentiert werden.

Grenzüberschreitende Datenbekanntgabe

Soweit Dienstleister oder Systeme eingesetzt werden, kann eine Bearbeitung auch ausserhalb der Schweiz erfolgen, insbesondere wenn Hosting oder Sicherheitsinfrastrukturen in einem anderen Staat betrieben werden. Solche Übermittlungen werden nur vorgenommen, wenn ein angemessenes Datenschutzniveau gewährleistet ist oder geeignete Garantien bestehen, etwa vertragliche Standardklauseln und zusätzliche technische Schutzmassnahmen. Bei Staaten ohne angemessenen Schutz wird vor einer Übermittlung eine Risikobeurteilung durchgeführt und es werden ergänzende Massnahmen wie Verschlüsselung, Zugriffsbeschränkungen und Datenminimierung umgesetzt. Diese Datenschutzrichtlinie verlangt, dass die Datenflüsse dokumentiert und regelmässig überprüft werden, um Veränderungen in der Rechtslage oder in der Risikosituation zu berücksichtigen. Eine grenzüberschreitende Bekanntgabe erfolgt nicht für Zwecke, die mit den ursprünglichen Bearbeitungszwecken unvereinbar sind.

Technische und organisatorische Sicherheitsmassnahmen

Die Datenbearbeitung wird durch technische und organisatorische Massnahmen geschützt, die dem Stand der Technik, dem Bearbeitungsrisiko und der Art der Daten entsprechen. Dazu gehören Verschlüsselung bei der Übertragung, rollenbasierte Zugriffskontrollen, Protokollierung administrativer Zugriffe sowie Verfahren zur Wiederherstellung der Verfügbarkeit nach Störungen. Sicherheitsrelevante Systeme werden regelmässig aktualisiert und es werden Kontrollen zur Erkennung unbefugter Zugriffe eingesetzt, wobei Vorfälle nach einem definierten Prozess bewertet und bearbeitet werden. Interne Berechtigungen werden nach dem Need to know Prinzip vergeben und bei Rollenwechseln zeitnah angepasst, um unberechtigte Zugriffe zu vermeiden. Dolly Casino strebt an, dass mindestens 95 Prozent der sicherheitskritischen Patches innerhalb von 14 Tagen nach Verfügbarkeit eingespielt werden, soweit Kompatibilität und Risikoanalyse dies zulassen.

Betroffenenrechte und Durchsetzung

Betroffenen Personen stehen nach anwendbarem Recht Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung sowie Datenherausgabe oder Datenübertragung zu, soweit die gesetzlichen Voraussetzungen erfüllt sind. Diese Rechte können eingeschränkt sein, wenn überwiegende öffentliche oder private Interessen entgegenstehen, namentlich gesetzliche Aufbewahrungspflichten, laufende Verfahren oder Schutzrechte Dritter. Ein Recht auf Widerruf einer erteilten Einwilligung besteht jederzeit mit Wirkung für die Zukunft, ohne dass dadurch die Rechtmässigkeit der bisherigen Bearbeitung berührt wird. Anträge werden nach angemessener Identitätsprüfung bearbeitet, um unbefugte Offenlegungen zu verhindern und die Integrität der Daten sicherzustellen. Die Beantwortung erfolgt grundsätzlich innerhalb von 30 Tagen, wobei bei besonderer Komplexität eine angemessene Verlängerung zulässig ist, sofern die betroffene Person darüber informiert wird.

Verfahren für Anfragen, Kontakt und Nachweise

Diese Datenschutzrichtlinie sieht ein strukturiertes Verfahren für datenschutzbezogene Anfragen vor, das sowohl den Schutz der Identität als auch die Nachvollziehbarkeit der Bearbeitung sicherstellt. Für die Einreichung von Begehren kann der auf der Website bereitgestellte Kontaktkanal genutzt werden, wobei im Einzelfall ergänzende Angaben zur Identifikation erforderlich sein können. Die verantwortliche Stelle kann zur Präzisierung des Begehrens Rückfragen stellen, wenn Umfang oder Ziel der Anfrage nicht hinreichend bestimmbar sind, und dokumentiert den Verlauf zu Nachweiszwecken. Bei offensichtlich unbegründeten oder exzessiven Gesuchen kann eine angemessene Bearbeitungsbeschränkung erfolgen, soweit dies nach anwendbarem Recht zulässig ist und begründet wird. Dolly Casino führt interne Register zu wesentlichen Bearbeitungstätigkeiten und kann im Rahmen gesetzlicher Anforderungen geeignete Nachweise zur Erfüllung von Datenschutzpflichten bereitstellen.

Änderungen, Aktualität und Schlussbestimmungen der Datenschutzrichtlinie

Regulatorische Anforderungen in der Schweiz sowie technische Entwicklungen können eine Anpassung dieser Datenschutzrichtlinie erforderlich machen, insbesondere bei neuen Funktionen, geänderten Dienstleistern oder veränderten Risikolagen. Änderungen werden in einer aktualisierten Fassung auf hush-zurich.ch/privacy-policy veröffentlicht und gelten ab dem dort angegebenen Datum, sofern keine abweichenden Übergangsregelungen vorgesehen sind. Soweit eine wesentliche Änderung eine Einwilligung voraussetzt, wird diese gesondert eingeholt, und bereits erteilte Einwilligungen werden nicht stillschweigend erweitert. Die Datenschutzrichtlinie wird mindestens 1 Mal pro 12 Monate überprüft, um Konsistenz mit dem anwendbaren Datenschutzrecht, den Grundsätzen der DSGVO sowie den internen Sicherheitsstandards sicherzustellen. Dolly Casino verpflichtet sich zur fortlaufenden Einhaltung der datenschutzrechtlichen Grundsätze, zur zweckgebundenen Bearbeitung, zur Datenminimierung und zur Rechenschaft über getroffene Massnahmen, wobei Anfragen und Beanstandungen nach dem in dieser Datenschutzrichtlinie beschriebenen Verfahren innerhalb der vorgesehenen Fristen behandelt werden.