Verzeichnis der Subprozessoren
Dritte, die im Auftrag von Guard.ch Personendaten von Kunden verarbeiten.
Einführung und Geltungsbereich
Ein Subprozessor ist ein Drittanbieter, den Guard.ch (betrieben von Zesiger.net) beizieht, um Personendaten in unserem Auftrag zu verarbeiten und so den Dienst zu erbringen. Dieses Verzeichnis nennt jeden dieser Anbieter, seine Rolle, die Kategorien der verarbeiteten Personendaten, den Ort der Verarbeitung und die Transfergarantie, auf die sich die Verarbeitung stützt.
Bei Untersuchungsinhalten handelt Guard.ch als Auftragsverarbeiter auf dokumentierte Weisung des Kunden; die Anbieter, die mit diesen Inhalten in Berührung kommen (dauerhafte Speicherung, die Browser-Knoten, die KI-Analyseanbieter), sind Subprozessoren im Sinne von Art. 28 Abs. 2 und 4 DSGVO. Bei Konto-, Abrechnungs-, Sicherheits- und Plattformdaten handelt Guard.ch als Verantwortlicher, und die entsprechenden Anbieter sind unsere Auftragsverarbeiter. Der Transparenz halber führt dieses Verzeichnis beide Kategorien im selben Format auf. Wie sich die Tätigkeiten als Auftragsverarbeiter und als Verantwortlicher aufteilen, steht in Abschnitt 6.1 der Datenschutzerklärung.
Diese Seite ist das öffentliche Verzeichnis, auf das unser Auftragsverarbeitungsvertrag verweist. Widersprechen sich dieses Verzeichnis und der Auftragsverarbeitungsvertrag in einem wesentlichen Punkt, geht für den Vertragskunden der Auftragsverarbeitungsvertrag vor.
Änderungsmitteilungen
Bevor wir einen Subprozessor aufnehmen oder ersetzen, der Personendaten unserer Kunden verarbeitet, aktualisieren wir dieses Verzeichnis mindestens dreissig (30) Tage im Voraus; so können Kunden die Änderung prüfen und ihr widersprechen, bevor sie wirksam wird. Änderungen ohne Einfluss darauf, wie Personendaten unserer Kunden verarbeitet, gespeichert oder übermittelt werden (etwa eine Umfirmierung, eine neue Adresse oder die Streichung eines Anbieters), übernehmen wir ohne Ankündigungsfrist mit der nächsten routinemässigen Aktualisierung.
Kunden und Interessenten können schriftliche Änderungsmitteilungen abonnieren: Schick dazu das Wort «subscribe» an [email protected]. Die Liste ist ausschliesslich für Mitteilungen zu Subprozessoren und Rechtsdokumenten bestimmt; abmelden kannst du dich jederzeit, indem du mit «unsubscribe» antwortest.
Infrastruktur und Hosting
Alle dauerhaft gespeicherten Kundendaten (Produktionsdatenbank, Konto- und Abrechnungsdatensätze, Workspace-Assets und Backups) liegen in einer einzigen Primärregion: im Rechenzentrum von Hetzner in Helsinki, Finnland (EWR). Untersuchungsinhalte werden nirgendwo gespeichert: Sie bestehen nur im laufenden Container und werden mit ihm zerstört, und es gibt keine Replikation über mehrere Regionen. Die Edge-Knoten in Singapur, Salt Lake City und Beauharnois führen die isolierten Untersuchungs-Container aus und streamen sie per WebRTC an die Nutzer; die Arbeitsdateien des Browsers bestehen auf einem Edge-Knoten nur in der beschreibbaren Schicht des Containers, solange die Untersuchung läuft. Danach werden der Container und seine beschreibbare Schicht zerstört.
Die Edge-Knoten sind dedizierte Server, die wir bei den unten pro Standort aufgeführten Rechenzentrumsanbietern mieten. Vertragsunterlagen der Anbieter und Details zu den Transfer-Impact-Assessments erhalten Kunden auf schriftliche Anfrage an [email protected].
| Anbieter | Rolle und Zweck | Datenkategorien | Standort | Transfergarantie |
|---|---|---|---|---|
| Hetzner Online GmbH | Dauerhaftes Hosting: Produktionsdatenbank, S3-kompatibler Objektspeicher für Workspace-Assets (Logos), Kontodatensätze und Abrechnungsdokumente sowie verschlüsselte Backups. | Alle dauerhaft gespeicherten Personendaten von Kunden: Kontodaten, Zahlungsmetadaten, Untersuchungsdatensätze (URL, Zeitstempel, Status), Logs und Backups. | Helsinki, Finnland (EWR). Sitz der Gesellschaft: Gunzenhausen, Deutschland. | Die Verarbeitung erfolgt innerhalb des EWR: Die DSGVO gilt unmittelbar, und der EWR ist nach Schweizer Datenschutzrecht als angemessen anerkannt. Ein zusätzlicher Transfermechanismus ist deshalb nicht nötig. Ein Auftragsverarbeitungsvertrag mit Hetzner liegt vor. |
| OVHcloud (OVH Singapore PTE Ltd) | Betreibt den Edge-Knoten, der die isolierten Untersuchungs-Container ausführt und das WebRTC-Streaming für Untersuchungen aus Asien-Pazifik bereitstellt. | Flüchtige Untersuchungsdaten innerhalb des Untersuchungs-Containers, nur für die Dauer der Untersuchung. Zwischen zwei Untersuchungen verbleiben dort keine Kundendaten. | Singapur. OVHcloud weist Singapur als Standort für dedizierte Server in Asien-Pazifik aus. | Für Singapur besteht kein Angemessenheitsbeschluss der EU oder der Schweiz. Auftragsverarbeitungsbedingungen von OVHcloud, EU-Standardvertragsklauseln (Modul Auftragsverarbeiter zu Auftragsverarbeiter) und das vom EDÖB anerkannte Schweizer Pendant, dazu Verschlüsselung bei der Übertragung (TLS 1.3, DTLS-SRTP) für den Analysten-Stream. |
| FiberState, LLC | Betreibt den Edge-Knoten, der die isolierten Untersuchungs-Container ausführt und das WebRTC-Streaming für Untersuchungen aus Nordamerika bereitstellt. | Flüchtige Untersuchungsdaten innerhalb des Untersuchungs-Containers, nur für die Dauer der Untersuchung. Zwischen zwei Untersuchungen verbleiben dort keine Kundendaten. | Salt Lake City, Utah, USA. Von FiberState angegebene Anschrift: 106 East 13200 South, Draper, UT 84020, USA. | FiberState ist nicht unter dem EU-US Data Privacy Framework zertifiziert. EU-Standardvertragsklauseln (Modul Auftragsverarbeiter zu Auftragsverarbeiter) und das vom EDÖB anerkannte Schweizer Pendant, ein dokumentiertes Transfer-Impact-Assessment sowie Verschlüsselung bei der Übertragung. |
| OVHcloud (OVH Hebergement INC) | Betreibt den Edge-Knoten, der die isolierten Untersuchungs-Container ausführt und das WebRTC-Streaming für Untersuchungen aus Nordamerika bereitstellt. | Flüchtige Untersuchungsdaten innerhalb des Untersuchungs-Containers, nur für die Dauer der Untersuchung. Zwischen zwei Untersuchungen verbleiben dort keine Kundendaten. | Beauharnois, Québec, Kanada. OVHcloud weist Beauharnois als Standort für dedizierte Server in Nordamerika aus. | Der kanadische Privatsektor (PIPEDA) ist von der Europäischen Kommission (Entscheidung 2002/2/EG) und von der Schweiz als angemessen anerkannt. Zusätzlich gelten die Auftragsverarbeitungsbedingungen von OVHcloud, die EU-Standardvertragsklauseln und das Schweizer Pendant. |
Netzwerk, Frontend-Auslieferung und Bot-Schutz
Cloudflare stellt das DNS für guard.ch bereit und liefert das guard.ch-Web-Frontend über sein Edge-Netzwerk aus. Backend-API-Anfragen aus dem Dashboard und alles, was eine laufende Untersuchung zeigt, beantwortet unsere eigene Origin-Infrastruktur; die Rolle von Cloudflare beschränkt sich auf DNS, die Auslieferung des Web-Frontends und Turnstile. Cloudflare Turnstile läuft auf den Formularen für Registrierung, Anmeldung, E-Mail-Code-Bestätigung, Passwort-Zurücksetzen und den Untersuchungs-Launcher und wehrt automatisierten Missbrauch ab.
| Anbieter | Rolle und Zweck | Datenkategorien | Standort | Transfergarantie |
|---|---|---|---|---|
| Cloudflare, Inc. (DNS und Auslieferung des Frontends) | Autoritatives DNS für guard.ch und Auslieferung des guard.ch-Web-Frontends (Marketing-Site und Dashboard-Anwendung) über die Edge von Cloudflare, einschliesslich TLS-Terminierung für diese Zugriffe. | IP-Adresse, User-Agent und Anfrage-Metadaten der Besucher bei Zugriffen auf das guard.ch-Frontend. Backend-API-Anfragen und Untersuchungsinhalte verarbeitet ausschliesslich unsere eigene Origin-Infrastruktur an den in diesem Verzeichnis genannten Hosting-Standorten; die Rolle von Cloudflare beschränkt sich auf DNS, die Auslieferung des Web-Frontends und Turnstile. | Sitz der Gesellschaft: San Francisco, Kalifornien, USA. Globale Anycast-Edge. | Zertifiziert unter dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste); als Rückfallebene wirken die im Auftragsverarbeitungsvertrag mit Cloudflare vereinbarten EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Pendant. |
| Cloudflare, Inc. (Turnstile) | Bot-Challenges auf den Formularen für Registrierung, Anmeldung, Bestätigung des E-Mail-Codes, Passwort-Zurücksetzung und den Untersuchungs-Launcher (/start). | IP-Adresse, User-Agent und Interaktionssignale für die Dauer der Challenge, dazu ein Site-Token pro Anfrage. Keine Kontoinhalte und keine Untersuchungsinhalte. | Sitz der Gesellschaft: San Francisco, Kalifornien, USA. Globale Anycast-Edge. | Zertifiziert unter dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste); als Rückfallebene wirken die EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Pendant. |
Identität und Authentifizierung
Guard.ch unterstützt Passkeys, die Anmeldung mit E-Mail und Passwort sowie die föderierte Anmeldung mit Google oder Microsoft. Die föderierten Anbieter erhalten nur dann Daten, wenn du diese Anmeldemethode aktiv wählst; meldest du dich mit Passkey oder mit E-Mail und Passwort an, fliessen keine Daten an die unten genannten Anbieter. Google und Microsoft verarbeiten das Anmeldeereignis als Identitätsanbieter zusätzlich nach ihren eigenen Bedingungen und gelten dabei als eigenständige Verantwortliche für ihre jeweiligen Identitätsdienste; der Transparenz halber sind sie hier aufgeführt.
| Anbieter | Rolle und Zweck | Datenkategorien | Standort | Transfergarantie |
|---|---|---|---|---|
| Google LLC (Anmeldung mit Google) | OAuth-2.0-Identitätsbestätigung, wenn jemand die Anmeldung mit Google wählt. Google liefert die verifizierte E-Mail-Adresse, den Namen und die URL des Profilbilds zurück; damit legt Guard.ch das Konto an oder erkennt ein bestehendes Konto wieder. | OAuth-Kennungen und die genannten Basis-Profilfelder. Daten fliessen nur, wenn diese Anmeldemethode aktiv gewählt wird. | Mountain View, Kalifornien, USA. | Zertifiziert unter dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste); als Rückfallebene wirken die EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Pendant. |
| Microsoft Corporation (Anmeldung mit Microsoft) | OAuth-2.0-/OpenID-Connect-Identitätsbestätigung über Microsoft Entra ID, wenn jemand die Anmeldung mit Microsoft wählt. Microsoft gibt dabei die verifizierte E-Mail-Adresse, den Anzeigenamen und die Tenant-Kennung zurück. | OAuth- und SSO-Kennungen und die genannten Basis-Profilfelder. Daten fliessen nur, wenn diese Anmeldemethode aktiv gewählt wird. | Redmond, Washington, USA. | Zertifiziert nach dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste); als Rückfallebene wirkt das Microsoft Products and Services Data Protection Addendum mit EU-Standardvertragsklauseln und dem vom EDÖB anerkannten Schweizer Pendant. |
Zahlungen
Stripe wickelt sämtliche Zahlungen für Guard.ch-Abonnements ab. Vertragspartnerin von Guard.ch ist Stripe Payments Europe, Ltd.; an der Verarbeitung können auch Stripe, Inc. und weitere Gesellschaften der Stripe-Gruppe unter dem Auftragsverarbeitungsvertrag von Stripe beteiligt sein. Guard.ch erhält und speichert nie vollständige Kartennummern: Die Zahlungsmethode wird bei Stripe tokenisiert, und in unseren Abrechnungsdaten landen nur das Token, die Kartenmarke und die letzten vier Ziffern. Für bestimmte Tätigkeiten, etwa Betrugsüberwachung und eigene regulatorische Compliance, handelt Stripe als eigenständige Verantwortliche, wie in der eigenen Datenschutzdokumentation beschrieben.
| Anbieter | Rolle und Zweck | Datenkategorien | Standort | Transfergarantie |
|---|---|---|---|---|
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung für Guard.ch-Abonnements: Checkout, Abonnementsabrechnung, Rechnungen, Rückerstattungen und die Bearbeitung von Zahlungsstreitigkeiten. Stripe Payments Europe, Ltd. ist die Stripe-Gesellschaft, mit der Guard.ch vertraglich gebunden ist. | Rechnungsname und -adresse, E-Mail-Adresse, Token der Zahlungsmethode und Transaktionsdaten. Kartennummern bleiben im PCI-DSS-Bereich von Stripe; Guard.ch erhält und speichert die Kartennummer nie. | Dublin, Irland (EWR). | Verarbeitung innerhalb des EWR im Anwendungsbereich der DSGVO. Auftragsverarbeitungsvertrag mit Stripe liegt vor. |
| Stripe, Inc. | Verarbeitung innerhalb der Stripe-Gruppe in den USA, etwa für Kunden, die ausserhalb des EWR, des Vereinigten Königreichs und der Schweiz abgerechnet werden, sowie Stripes Zahlungs-, Risiko- und Betrugspräventions-Infrastruktur. | Dieselben Abrechnungs- und Transaktionsdaten wie oben, soweit Stripe sie über seine US-Infrastruktur leitet. | South San Francisco, Kalifornien, USA. | Zertifiziert nach dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste); als Rückfallebene wirken die EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Pendant aus dem Auftragsverarbeitungsvertrag mit Stripe. |
Kommunikation
Ausgehende Transaktions-E-Mails (Bestätigungscodes fürs Konto, Einmal-Anmeldecodes, Kontaktformular-Bestätigungen und ähnliche Konto- und Dienstmitteilungen) gehen von [email protected] aus, der gemeinsamen Transaktionsadresse der Plattformen browser.lol und guard.ch, über das SMTP-Relay von Google Workspace. Aufzeichnungsinhalte aus Untersuchungen sind nie Bestandteil von Transaktions-E-Mails.
| Anbieter | Rolle und Zweck | Datenkategorien | Standort | Transfergarantie |
|---|---|---|---|---|
| Google Ireland Limited (Google Workspace, Gmail) | Ausgehende Transaktions-E-Mails: Bestätigungscodes fürs Konto, Einmalcodes für die Anmeldung, Kontaktformular-Bestätigungen und ähnliche Konto- und Dienstmitteilungen, versendet von [email protected] (der gemeinsamen Transaktionsadresse der Plattformen browser.lol und guard.ch) über das SMTP-Relay von Google Workspace. Zahlungsbelege und Rechnungen verschickt Stripe, nicht dieses Relay. | Empfängeradresse und Inhalt der Transaktionsnachricht. | Dublin, Irland (EWR). E-Mail-Daten können von Google LLC in den USA verarbeitet werden. | Google Workspace Data Processing Amendment. Für die Verarbeitung durch Google LLC in den USA: Zertifizierung nach dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste), mit den EU-Standardvertragsklauseln und dem vom EDÖB anerkannten Schweizer Pendant als Rückfallebene. |
Analyse- und KI-Dienste
Guard.ch nutzt Analysedienste Dritter für eng umrissene Zwecke: Inferenz grosser Sprachmodelle für die KI-Analyse- und Zusammenfassungsfunktionen einer Untersuchung, eine Websuche, mit der das Modell den untersuchten Host gegen das offene Web abgleicht, Abfragen zu Hostnamen und Domains als Signal für die automatisierte Einschätzung und Anomalie-Erkennung in aggregierten Betriebslogs. Sämtliche Modellinferenz läuft über einen einzigen Anbieter, OpenRouter, Inc., der jede Anfrage an den für die Aufgabe gewählten Modellanbieter weiterleitet; mit diesen Anbietern hat Guard.ch keinen eigenen Vertrag, sie sind von OpenRouter beigezogene Subprozessoren. Von den unten aufgeführten Anbietern erhalten nur OpenRouter und Serper von Nutzern eingereichte Untersuchungsinhalte: OpenRouter die Inhalte, die an die KI-Funktion gehen, und Serper die Suchanfragen des Modells, die den untersuchten Domainnamen enthalten. Google Web Risk und WhoisJSON sehen nur einen Hostnamen oder Domainnamen. PostHog liefert die First-Party-Produktanalyse für Website und Dashboard von guard.ch (Nutzungsereignisse, Session-Aufzeichnungen der Oberfläche und Fehlerberichte) und erhält keine Aufzeichnungsinhalte aus Untersuchungen.
| Anbieter | Rolle und Zweck | Datenkategorien | Standort | Transfergarantie |
|---|---|---|---|---|
| OpenRouter, Inc. (LLM-Routing) | Inferenz grosser Sprachmodelle für sämtliche KI-Funktionen: die automatisierte Analyse einer Untersuchung samt Rückfragen sowie die Anomalie-Erkennung in aggregierten Betriebslogs. OpenRouter ist die einzige Stelle, an die wir Modellanfragen schicken. Von dort geht jede Anfrage an den Modellanbieter, der für die jeweilige Aufgabe ausgewählt ist; diese Anbieter sind damit von OpenRouter beigezogene Subprozessoren und keine Vertragspartner von Guard.ch. Die Websuche hinter der Analyse ist die separat aufgeführte Abfrage bei Serper und keine Suchfunktion des Modellanbieters. OpenRouter führt im Rahmen seines Auftragsverarbeitungsvertrags ein eigenes Verzeichnis der Subprozessoren, veröffentlicht es aber nur über ein zugangsbeschränktes Trust-Portal, weshalb es hier nicht wiedergegeben werden kann; die 30-tägige Vorankündigung für Wechsel gibt es nur auf Anmeldung und ausdrücklich nicht für Modellanbieter. | Für die Analyse einer Untersuchung: aus der Untersuchung abgeleitete Inhalte, die an die KI-Funktion gehen (etwa extrahierter Seitentext, Signale aus der Untersuchung sowie die beteiligten Prompts, Rückfragen und Antworten). Für die Anomalie-Erkennung im Betrieb: ausschliesslich aggregierte Logzeilen und pseudonyme Kennungen, nie Untersuchungsinhalte. Zugangsdaten werden nicht übermittelt. Prompt- und Antwortinhalte werden standardmässig nicht aufbewahrt: Beide Logging-Optionen, die OpenRouter anbietet, sind für unser Konto ausgeschaltet, Metadaten einer Anfrage wie Token-Zahlen und Latenz bleiben ohne Inhalt erhalten, und die vertragliche Löschung auf Verlangen erfolgt innert 30 Werktagen samt Backups. | USA (OpenRouter, Inc., 169 Madison Avenue, New York, NY 10016) sowie weitere Länder ausserhalb des EWR und des Vereinigten Königreichs, in denen die angesteuerten Modellanbieter tätig sind. Das EU-Routing von OpenRouter ist eine Option der Enterprise-Stufe, die Guard.ch nicht nutzt; diese Verarbeitung findet also nicht in der EU statt. | Der veröffentlichte Auftragsverarbeitungsvertrag von OpenRouter (Stand 5. Mai 2026), der mit der Nutzung des Dienstes automatisch gilt. OpenRouter ist nicht nach dem EU-US Data Privacy Framework zertifiziert, geprüft anhand der offiziellen Teilnehmerliste des Frameworks; die Übermittlung stützt sich daher allein auf die Standardvertragsklauseln: Modul 2 (Verantwortlicher an Auftragsverarbeiter, Beschluss 2021/914) nach Ziffer 13 dieses Vertrags, das britische Addendum für internationale Datentransfers für Übermittlungen ins Vereinigte Königreich und für die Schweiz dieselben Klauseln mit dem EDÖB als zuständiger Aufsichtsbehörde. OpenRouter erklärt, Eingaben und Ausgaben nicht für Modelltraining zu verwenden, und verfügt über einen SOC-2-Typ-2-Bericht, der über ein eigenes Zugangsverfahren erhältlich ist. |
| Von OpenRouter angesteuerte Modellanbieter (derzeit Modelle von OpenAI und Google) | Die grossen Sprachmodelle, die unsere Anfragen am Ende beantworten. Guard.ch wählt pro Aufgabe ein Modell über die Konfiguration und kann diese Wahl ohne Änderung am Dienst anpassen; die Beziehung zum jeweiligen Anbieter hält OpenRouter, nicht Guard.ch. Hier aufgeführt, damit transparent ist, wo die KI-Verarbeitung letztlich stattfindet, und nicht, weil Guard.ch diesen Anbietern direkt Daten übermittelt. | Dieselben Inhalte, die OpenRouter für die jeweilige Aufgabe erhält, wie im Eintrag oben beschrieben: aus der Untersuchung abgeleitete Inhalte für die Analysefunktionen, aggregierte Logzeilen für die Anomalie-Erkennung. | Ergibt sich aus dem Routing von OpenRouter und nicht aus einer Wahl von Guard.ch. Das EU-Routing von OpenRouter ist eine Option der Enterprise-Stufe, die Guard.ch nicht nutzt; dieser Weg ist daher als Verarbeitung ausserhalb des EWR und des Vereinigten Königreichs zu behandeln. | Die Standardvertragsklauseln im Auftragsverarbeitungsvertrag von OpenRouter, der diesen Weg abdeckt; Guard.ch hat mit diesen Anbietern keinen eigenen Vertrag. Deren eigene Zertifizierungen sind hier nicht die Grundlage, und sie sind auch nicht einheitlich: Google LLC ist nach dem EU-US Data Privacy Framework samt Schweiz-US-Erweiterung zertifiziert, OpenAI hat überhaupt keinen Eintrag im Data Privacy Framework. Ob eine weitergeleitete Anfrage für Modelltraining verwendet werden darf, hängt vom Anbieter ab, und die Voreinstellung von OpenRouter ist grosszügig; Guard.ch setzt den Ausschluss vom Training auf Kontoebene und schickt keine Anbieterrichtlinie pro Anfrage mit. |
| Serper (Websuche) | Die Websuche hinter der KI-Analyse. Muss das Modell den untersuchten Host mit dem offenen Web abgleichen, schickt Guard.ch die Anfrage an Serper; dort läuft sie als Suche und kommt als Trefferliste zurück. Das Modell erreicht selbst nie eine Suchmaschine, und der Browser einer Untersuchung nimmt zu keinem Suchanbieter Kontakt auf. | Die Suchanfragen, die das Modell formuliert, dazu ein Hinweis auf Land und Sprache für die Trefferliste. Eine Anfrage ist konzeptionell eine kurze Stichwortsuche, die den untersuchten Domainnamen oder Hostnamen enthält; den genauen Wortlaut erzeugt das Modell. Seiteninhalte, Aufzeichnungsinhalte und Kontodaten gehen nicht mit. | Es gilt das Recht des Vereinigten Königreichs. Einen Verarbeitungsort nennt der Anbieter öffentlich nicht. | Die Datenschutzerklärung des Anbieters hält fest, dass Übermittlungen aus dem EWR auf einem Angemessenheitsbeschluss oder den Standardvertragsklauseln beruhen, mit einer Kopie auf Anfrage. |
| Google LLC (Web Risk) | Reputationsabfrage für Hostnamen: Die während einer Untersuchung aufgelösten Hostnamen werden mit den Web-Risk-Bedrohungslisten von Google abgeglichen, als eines der Signale für die automatisierte Einschätzung. | Die geprüften Hostnamen einer Untersuchung. Keine URL-Pfade oder Query-Strings, keine Kontodaten und keine weiteren Untersuchungsinhalte. | Mountain View, Kalifornien, USA. | Zertifiziert nach dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung (siehe offizielle DPF-Liste); als Rückfallebene wirken die EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Pendant. |
| WhoisJSON (WHOIS-Abfrage) | Kommerzielle WHOIS-API als Rückfallebene für den Registrierungseintrag einer Domain: Liefern die freien RDAP- und Registry-Quellen zur registrierbaren Domain der untersuchten URL nichts Brauchbares, geht derselbe Domainname stattdessen hierhin. | Ausschliesslich der registrierbare Domainname der untersuchten URL. Keine Pfade oder Query-Strings, keine Kontodaten, keine Untersuchungsinhalte. Der Anbieter gibt an, Antworten standardmässig drei Stunden zwischenzuspeichern. | Es gilt französisches Recht, ausschliesslicher Gerichtsstand ist Paris. Einen Verarbeitungsort nennt der Anbieter öffentlich nicht. | Vom Anbieter öffentlich nicht angegeben. |
| PostHog, Inc. (EU Cloud) | Produktanalyse als Erstanbieter für Website und Dashboard von Guard.ch: Nutzungs- und Seitenaufruf-Ereignisse, Session-Aufzeichnungen der Guard.ch-Oberfläche und clientseitige Fehlerberichte, um die Nutzung zu messen und den Dienst zu verbessern. Nicht für Werbung. | Besucher- und Kontokennungen (eine zufällige Analyse-ID sowie, bei angemeldeten Nutzern, die Konto-ID mit Plan, nie E-Mail oder Name), Seiten- und Interaktionsereignisse, Gerät und ungefährer Standort aus der IP, Aufzeichnungen der Guard.ch-Oberfläche und Fehlerdiagnosen. Keine Inhalte von Untersuchungsaufzeichnungen. | Europäische Union (PostHog EU Cloud, Frankfurt, Deutschland). Sitz der Gesellschaft: San Francisco, Kalifornien, USA. | Die Analysedaten liegen in der EU, wo die DSGVO unmittelbar gilt und die Schweiz den EWR als angemessen anerkennt; für die gespeicherten Daten braucht es keinen zusätzlichen Transfermechanismus. Für einen allfälligen Zugriff durch PostHog, Inc. in den USA gelten die EU-Standardvertragsklauseln und das vom EDÖB anerkannte Schweizer Pendant aus dem Auftragsverarbeitungsvertrag mit PostHog. |
Referenzdatenquellen (keine Subprozessoren)
Die Anreicherung in einer Untersuchung (IP-Geolokation, ASN-Daten, Netzwerk-Metadaten, Bedrohungs- und Tracker-Klassifizierungen, Domain-Popularität) entsteht aus Referenzdatensätzen, die wir lizenzieren oder aus öffentlichen Quellen beziehen, nach einem festen Zeitplan herunterladen und in unserer eigenen Datenbank abfragen. Diese Anbieter liefern uns Daten; sie erhalten und verarbeiten keine Personendaten unserer Kunden und sind deshalb keine Subprozessoren. Derzeit sind das MaxMind (GeoLite2 City und ASN), PeeringDB (über CAIDA-Snapshots), abuse.ch (Feodo Tracker, ThreatFox, URLhaus) und die Tranco-Liste.
Über die oben aufgeführten Analyseanbieter hinaus verlassen drei Arten von Nachschlage-Abfragen unsere Infrastruktur, während eine Untersuchung läuft: WHOIS/RDAP-Abfragen zur registrierbaren Domain der untersuchten URL, die Abfrage bei Google Web Risk und DNS-Auflösungen des untersuchten Hostnamens. Die WHOIS/RDAP-Abfragen gehen zuerst an öffentliche Verzeichnisinfrastruktur, an die zuständige Registry oder den Registrar und an den öffentlichen RDAP-Umleiter, über den sich diese ermitteln lässt; dorthin geht nur der untersuchte Domainname, und eine Auftragsverarbeitung im Rahmen eines Vertrags mit Guard.ch ist das nicht. Liefern diese öffentlichen Quellen nichts Brauchbares, geht derselbe Domainname an die kommerzielle WHOIS-API, die oben im Analyse-Abschnitt aufgeführt ist; das ist Auftragsverarbeitung und dort offengelegt. Die DNS-Auflösungen gehen an eine Reihe öffentlicher Resolver von Drittanbietern, filternde neben ungefilterten, denn ob ein Resolver für einen Hostnamen überhaupt noch antwortet, ist selbst das Signal; jeder Betreiber erhält dabei nur den aufgelösten Hostnamen, und zwar nach seinen eigenen öffentlichen Bedingungen und nicht aufgrund eines Vertrags mit Guard.ch.
Internationale Datenübermittlungen
Guard.ch wird aus der Schweiz betrieben. Die Schweiz ist von der Europäischen Kommission und nach den britischen Angemessenheitsregelungen als angemessen anerkannt; Personendaten können darum ohne zusätzliche Transfergarantien zwischen dem EWR, dem Vereinigten Königreich und unserem Schweizer Standort fliessen. Dauerhaft gespeicherte Kundendaten bleiben im EWR (Hetzner, Helsinki); nur die flüchtige Verarbeitung an den Edge-Knoten und die oben aufgeführten spezifischen Anbieterdienste bedeuten Verarbeitung ausserhalb des EWR und der Schweiz.
Bei US-Anbietern mit Zertifizierung unter dem EU-US Data Privacy Framework und der Schweiz-US-Erweiterung, wie in diesem Verzeichnis pro Anbieter anhand der offiziellen DPF-Liste ausgewiesen, ist diese Zertifizierung der primäre Transfermechanismus; die EU-Standardvertragsklauseln wirken als Rückfallebene. Für alle übrigen Übermittlungen ausserhalb des EWR, der Schweiz und des Vereinigten Königreichs bilden die EU-Standardvertragsklauseln (2021/914) und das vom EDÖB anerkannte Schweizer Pendant den Basismechanismus, ergänzt um den Angemessenheitsbeschluss der Europäischen Kommission für den kanadischen Privatsektor (PIPEDA) für den Edge-Standort Beauharnois. Soweit die UK-DSGVO auf eine Weiterübermittlung anwendbar ist, kommt wo nötig das UK International Data Transfer Addendum zu den EU-Standardvertragsklauseln zum Einsatz. Guard.ch selbst ist eine Schweizer Rechtseinheit, ist nicht unter dem Data Privacy Framework zertifiziert und kann es auch nicht sein; wir behaupten nichts anderes.
Für die Zielländer ausserhalb des EWR führen wir Transfer-Impact-Assessments durch und stellen Kunden auf schriftliche Anfrage an [email protected] eine Kopie zur Verfügung (wo nötig geschwärzt). Die massgebliche Beschreibung unserer Transferpraxis ist Abschnitt 9 der Datenschutzerklärung.
Widerspruch durch Kunden
Kunden können dem Beizug eines neuen oder ersetzenden Subprozessors aus nachvollziehbaren Datenschutzgründen widersprechen (zum Beispiel bei einer dokumentierten Unvereinbarkeit mit dem eigenen regulatorischen Rahmen). Der Widerspruch muss schriftlich an [email protected] gehen, innert vierzehn (14) Tagen nach der Änderungsmitteilung und in jedem Fall bevor die angekündigte Änderung wirksam wird.
Nach Eingang bemühen wir uns nach Treu und Glauben gemeinsam mit dem Kunden um eine praktikable Alternative. Lässt sich vor dem Wirksamwerden der Änderung vernünftigerweise keine Alternative vereinbaren, kann der Kunde den betroffenen Teil des Dienstes ohne Vertragsstrafe kündigen und erhält für die ungenutzte Laufzeit eine anteilige Rückerstattung vorausbezahlter Gebühren, im Einklang mit den Nutzungsbedingungen und dem Auftragsverarbeitungsvertrag.
Kontakt
Fragen zu diesem Verzeichnis, Anfragen zu den zugrunde liegenden Auftragsverarbeitungsverträgen oder Transfer-Impact-Assessments, Anmeldungen zu den Änderungsmitteilungen und Widersprüche gehen alle an [email protected]. Per Post erreichst du Zesiger.net an der im Impressum publizierten Adresse.