iUseFlow — Dispositions- & Field-Service-Plattform für Schweizer KMU · Fassung 2026-10-18
Diese Datenschutzerklärung gilt für die iUseFlow-Plattform (Web-Anwendung und
Techniker-App) sowie deren Nutzung durch Unternehmen ("Kunden" oder "Firma") und
deren Mitarbeitende ("Nutzer").
1. Anwendbares Recht
Massgebend ist das schweizerische Bundesgesetz über den Datenschutz (DSG) mit
der zugehörigen Verordnung (DSV). Soweit im Einzelfall zusätzlich ausländisches
Datenschutzrecht anwendbar ist, richtet sich die Bearbeitung nach dem jeweils
anwendbaren Recht. Wir machen an dieser Stelle bewusst keine pauschale
Konformitätszusage für ausländische Rechtsordnungen.
2. Verantwortliche Stelle — zwei getrennte Rollen
Die Rollen sind nicht für alle Daten dieselbe. Das ist keine Formalität: davon
hängt ab, an wen Sie sich mit einem Anliegen wenden.
Einsatz-, Auftrags- und Mitarbeitendendaten: Verantwortlich ist das
jeweilige Kundenunternehmen ("Firma"), das iUseFlow zur Disposition seiner
Aufträge einsetzt. iUseFlow bearbeitet diese Daten als
Auftragsbearbeiter nach Art. 9 DSG, weisungsgebunden.
Konto-, Vertrags-, Abrechnungs-, Sicherheits-, Support- und
Website-Daten: Hier bestimmt iUseFlow Zweck und Mittel selbst und ist
insoweit eigenständig verantwortlich — etwa für den Vertrag mit der
Firma, die Rechnungsstellung, die Abwehr von Missbrauch und den Betrieb
dieser Website.
3. Welche Daten wir bearbeiten
Konto- und Kontaktdaten: Name, Benutzername, E-Mail, Telefonnummer.
Standortdaten: Postleitzahl/Adresse von Aufträgen zur Einsatzplanung
— eine getippte Auftrags-/Kundenadresse wird im aktuellen V1 nur für eine
lokale Zonen-Näherung verwendet; die Google-Maps-Wege sind deaktiviert
(Abschnitt 6). Die Erfassung des
Gerätestandorts einzelner Mitarbeitender (GPS-Koordinaten bei
Statusmeldung, Foto-Upload, Lagerscan, Kundenlink, nativem Status-Update
oder einem GPS-Formularfeld) ist für neue Erfassungen deaktiviert:
keine dieser Handlungen erzeugt heute eine neue Koordinate, unabhängig
von einer erteilten Standortfreigabe. Aus der Zeit vor dieser Abschaltung
können weiterhin Koordinaten in Auftrags-, Status-, Foto-, Scan- oder
Formulardaten gespeichert sein; sie werden in keiner Ausgabe der
Plattform mehr angezeigt, bis eine Bereinigung dieses Altbestands
entschieden ist (Abschnitt 12). Ausgenommen ist allein die Auskunft an
die betroffene Person selbst (Abschnitt 15). Es findet keine Hintergrundortung
statt.
Einsatzdaten: Aufträge, Zeiterfassung, Abwesenheiten, Fotos/Dokumente,
Unterschriften und Abschlussnachweise, die im Rahmen eines Auftrags entstehen.
Arbeitsort und Kalender: Damit Büro und App die geltenden Feiertage zeigen, hinterlegt die Firma ihren Arbeitsort (Kanton, optional Gemeinde). Arbeitet eine Person in einem anderen Kanton, kann die Firma für sie einen eigenen Arbeitsort hinterlegen; diese Angabe sehen nur die Person selbst und Berechtigte der Firma, nicht ihre Kolleginnen und Kollegen. Optional wählt die Firma eine Region als Schulferienprofil; die Schulferien dienen nur der Orientierung und erzeugen keine Abwesenheit. Es werden keine Angaben über Kinder erhoben. Feiertags- und Schulferiendaten stammen aus amtlichen Quellen (SECO, Kantone) und liegen in iUseFlow; erst wer einen Quellenlink öffnet, verlässt iUseFlow.
Profilfoto (freiwillig): Mitarbeitende können in der App ein Profilfoto hinterlegen, oder die Firma hinterlegt es im Büro. Es dient nur dem Wiedererkennen innerhalb der Firma: Sichtbar ist es für Kolleginnen und Kollegen, die Disposition und das Büro derselben Firma, nie für die Kundschaft – es erscheint weder auf der Seite «Ihr Termin» noch im Kundenportal, in PDFs, E-Mails oder in der Kopie des Arbeitsrapports. Die Person sieht, ob sie es selbst oder das Büro hinterlegt hat, und kann es jederzeit selbst entfernen. Beim Hochladen entfernt iUseFlow Standort- und Kameraangaben, richtet das Bild aus und verkleinert es (höchstens 512 Pixel, JPEG); gespeichert wird nur dieses Bild. Fotos im HEIC-Format werden nicht angenommen.
Fuhrparkdaten: Führt eine Firma ihren Fuhrpark in iUseFlow, speichern wir je Fahrzeug Kennzeichen, Marke/Modell und Fahrzeugtyp, die feste Fahrerin bzw. den festen Fahrer, die Fahrzeugzuteilung je Tag, Service- und MFK-Termine, die Ausrüstung am Fahrzeug und bei Personen sowie Schadenmeldungen, die ein Fahrzeug nennen. Weil diese Angaben einer Person zugeordnet sind, behandeln wir sie als Personendaten. Sie dienen der Einsatzplanung, der Wartung und den Erinnerungen an Service- und MFK-Termine. Sichtbar sind sie für das Büro und die Disposition; eine Mitarbeiterin oder ein Mitarbeiter sieht das eigene Fahrzeug und die eigenen Fahrzeugzuteilungen und bei einem geteilten Fahrzeug nur den Namen der anderen Person. iUseFlow erfasst keinen Fahrzeugstandort, keine Telematik, kein Fahrtenbuch und keine gefahrenen Kilometer. Fällige Service- und MFK-Termine zeigt iUseFlow den Personen, die den Fuhrpark bearbeiten dürfen; ist der E-Mail-Versand der Firma eingerichtet, erhalten sie je Fahrzeug und Termin höchstens eine E-Mail, die weder Fahrzeug noch Person nennt.
Kundeninformation der Firma an ihre Kundschaft: Schaltet eine Firma die
Kundeninformation ein, erhält ihre Kundschaft E-Mails zu Termin und Einsatzstand
(Terminbestätigung, Terminänderung, unterwegs, vor Ort, erledigt) sowie auf Wunsch
Terminvorschläge. Die Nachrichten enthalten Firmenname, Auftragsnummer, Datum,
Zeitfenster, eine ungefähre Ankunftszeit und einen persönlichen Link. Sie nennen keine
Mitarbeitenden und keinen Standort. Die ungefähre Ankunftszeit gibt die Technikerin oder
der Techniker beim Losfahren freiwillig an («in ca. 20 Minuten»). Sie beruht nicht auf
einer Ortung und wird gelöscht, sobald der Einsatz vor Ort beginnt, abgeschlossen oder
storniert ist. Wählt die Kundschaft über einen Terminvorschlag «Keiner passt», kann sie
einen kurzen Kommentar an die Firma senden.
Kopie des Arbeitsrapports an die Kundschaft: Nach dem Abschluss kann die Firma ihrer Kundschaft den versiegelten Arbeitsrapport als persönlichen Link zur Verfügung stellen – per E-Mail (ohne Anhang) oder indem die Technikerin oder der Techniker den Link über WhatsApp, SMS oder die Teilen-Funktion des eigenen Telefons weitergibt. Dabei läuft nur der Link über den gewählten Dienst; das PDF bleibt in iUseFlow. Damit die Firma sieht, was mit der Kopie geschehen ist, speichern wir nur Zeitpunkte: Link bereit, E-Mail angefordert, vom Versanddienst angenommen oder fehlgeschlagen, an eine App übergeben (mit Kanal) und der erste Abruf des PDF über den Link oder das Portal. «Übergeben» heisst nicht «erhalten», und «angenommen» heisst nicht «gelesen». Abrufe durch Vorschaudienste von Messengern und Suchmaschinen werden nicht gezählt. Wir speichern dabei keine IP-Adresse und keine Angaben zum Gerät oder Browser der Kundschaft. Gibt die Technik eine andere E-Mail-Adresse ein als die in der Kundenkartei, wird diese für den Versand gespeichert und im Protokoll nur gekürzt angezeigt.
Einsatzdauer: Aus den eigenen Statusmeldungen eines Einsatzes (unterwegs, vor Ort, erledigt) berechnet iUseFlow die Anfahrts- und Arbeitszeit je Besuch; zusätzliche Zeitpunkte werden dafür nicht gespeichert. Die Person sieht ihre eigene Zeit und kann sie mit einem Grund (Status zu spät gemeldet, Pause, anderes) und optional einem kurzen Text berichtigen; die Berichtigung wird als eigener Eintrag gespeichert, die ursprünglichen Statusmeldungen bleiben unverändert. Berichtigen können nur die Person selbst und Berechtigte für die Arbeitszeitkonten der Firma; nur diese Berechtigten sehen die Zeiten der einzelnen Personen eines Auftrags. Für die Planung nutzt iUseFlow die Dauer nur zusammengefasst je Auftragstyp über die ganze Firma (Median und Spanne, erst ab fünf abgeschlossenen Einsätzen von mindestens zwei verschiedenen Personen). Es gibt keine Auswertung je Person, keinen Vergleich zwischen Personen und keine Rangfolge.
Bestätigte Mitarbeit: Hat eine weitere Person an einem Einsatz mitgearbeitet, kann die eingeteilte Person sie nennen. Die genannte Person sieht den Eintrag in ihrer App (Auftragsnummer, Datum, Zeitfenster, Postleitzahl und wer sie genannt hat) und bestätigt oder lehnt selbst ab; erst nach ihrer Bestätigung zählt sie für diesen Einsatz zur Besatzung und bekommt die Einsatzzeit. Ein offener oder abgelehnter Eintrag bleibt für das Büro als Hinweis sichtbar und wird nie zu Zeit der genannten Person.
Verspätungsmeldung: Meldet die Technikerin oder der Techniker eine Verspätung, speichern wir die neue ungefähre Ankunftszeit, wer sie wann gemeldet hat und optional einen internen Grund (vorheriger Einsatz, Verkehr, Material, anderes). Die Kundschaft sieht auf der Seite «Ihr Termin» nur «Neue voraussichtliche Ankunft ca. HH:MM» – und nur, wenn die Firma die Kundeninfo «unterwegs» eingeschaltet hat; den Grund und die meldende Person sieht sie nie. Während der Fahrt ersetzt die neue Zeit die beim Losfahren angegebene Ankunftszeit. Für eine Verspätung wird keine E-Mail und keine SMS versendet. Die Meldung gilt bis zur Ankunft vor Ort; danach bleibt sie nur im Verlauf des Auftrags.
Kurz-Feedback und «Gut zu wissen»: Nach einem Einsatz kann die eingeteilte Person freiwillig kurze Fakten zum Ort erfassen: wie viele Personen nötig waren, Parkplatz, Lift, Zugang und einen kurzen Hinweis («Gut zu wissen», höchstens 280 Zeichen, mit dem Vermerk «Nur Fakten zum Ort – keine Bewertung von Personen»). Es gibt kein Feld, das die Kundschaft oder Mitarbeitende bewertet. «Überspringen» ist jederzeit möglich und wird für diesen Auftrag nicht erneut gefragt. Die Angaben gehören zum Ort (Kunde und Adresse) und erscheinen mit Datum und Namen der erfassenden Person beim nächsten Auftrag am selben Ort für Büro, Disposition und die eingeteilten Personen; daraus kann ein Hinweis «2 Personen» entstehen, der nur ein Hinweis ist und niemanden automatisch zuteilt. Das Büro kann einen Eintrag bearbeiten oder löschen; beides wird protokolliert. Die Angaben sind Teil der Auskunft an die Kundschaft (Art. 25 DSG).
«Wer fehlt» (Team-Sicht): In der App sehen Kolleginnen und Kollegen derselben Filiale – ohne Filiale die der ganzen Firma –, wer an welchen Tagen abwesend ist: Name, Profilfoto (falls hinterlegt), Zeitraum und ob es ein halber Tag ist. Sie sehen nie die Art der Abwesenheit, einen Grund oder einen Kommentar; offene Anträge sehen nur Personen, die über Abwesenheiten entscheiden. Beim Beantragen von Ferien zeigt die App nur die Zahl der Personen, die an einem Tag bereits abwesend sind. Die Firma kann die Team-Sicht in den Einstellungen ausschalten; dann sehen sie nur noch die Personen, die über Abwesenheiten entscheiden.
Stempeln ohne Verbindung: Stempelt eine Person ohne Verbindung ein oder aus oder beginnt bzw. beendet sie eine Pause, speichert die App den Moment des Tippens und sendet ihn mit, sobald wieder eine Verbindung besteht. Der Server übernimmt ihn nur am selben Tag, höchstens drei Stunden zurück und nie in der Zukunft; sonst ist der Stempel als Zeitkorrektur nachzutragen. Den Zeitpunkt des Eingangs beim Server speichern wir getrennt im Protokoll. Ein Standort wird dabei nicht erfasst.
Dienstplan und Plan-zu-Ist: Plant die Firma mit Dienstplan, speichern wir je Schicht Datum, Beginn, Ende, Pause, Rolle, Zone, Filiale und eine Notiz sowie wer sie angelegt, veröffentlicht oder abgesagt hat (mit Grund). Eine Person sieht in der App nur ihre eigenen veröffentlichten Schichten und offene Schichten ihrer Filiale ohne Namen; Entwürfe und die Schichten von Kolleginnen und Kollegen sieht sie nicht. Wird ihr Dienstplan veröffentlicht, geändert oder eine Schicht abgesagt, erhält sie eine Mitteilung innerhalb von iUseFlow – keine Push-Nachricht und keine E-Mail. Nach dem Ende einer Schicht kann sie die geplante Zeit mit einem Tipp als Arbeitszeit bestätigen; ohne ihren Tipp wird nichts bestätigt, bestehende Stempel werden nicht überschrieben, und eine Abweichung trägt sie als Zeitkorrektur nach. Wir speichern die bestätigten Zeiten und den Zeitpunkt der Bestätigung; die Bestätigung wird protokolliert. Beim Planen zeigt iUseFlow dem Büro Hinweise mit Gesetzesartikel (genehmigte Abwesenheit, Feiertag, Betriebsschliessung, Ruhezeit, Pause, Wochenhöchstarbeitszeit, Vorlauf der Veröffentlichung); sie bewerten niemanden und sperren nichts.
Zeit-Eingang, Tagesliste und Stundenzettel: Erfassen Mitarbeitende ihre Zeit selbst, zeigt iUseFlow dem Büro an einer Stelle, was einen Blick braucht: Korrekturanträge (die beantragten neben den gestempelten Zeiten), Abwesenheitsanträge mit der Zahl der Personen, die an diesen Tagen schon abwesend sind, Stempel, die noch offen sind, geplante Schichten ohne Bestätigung sowie Hinweise zum Arbeitsgesetz (Pause nach Art. 15, Ruhezeit nach Art. 15a und Wochenhöchstarbeitszeit nach Art. 9 ArG, wahlweise 45 oder 50 Stunden). Hinweise, keine Bewertung: Sie nennen die gemessene Zahl und den Gesetzesartikel, es gibt keine Zahl je Person und keine Rangliste, und sie sperren nichts – auch nicht das Einstempeln. Das Büro kann einen Hinweis «zur Kenntnis genommen» markieren; wer und wann wird protokolliert, der Hinweis selbst wird nicht gelöscht. Niemand entscheidet über den eigenen Antrag; nur wenn in der Firma keine andere berechtigte Person ist, wird die Entscheidung als «selbst entschieden» festgehalten. Trägt das Büro eine Zeit nach, etwa das Ende eines offenen Stempels, braucht es einen Grund; die Person sieht den Nachtrag mit wer und warum. Die Tagesliste (alle Personen eines Tages mit Ein, Aus, Pausen, Total, Herkunft der Zeit, geplanter Schicht und Abwesenheit) sieht nur, wer die Zeitkonten anderer sehen darf. Den Stundenzettel (PDF oder CSV je Person und Monat) kann jede Person für sich selbst herunterladen, das Büro für Personen in seinem Bereich; mehrere Personen auf einmal verlangen eine zusätzliche Bestätigung. Stundenzettel werden bei jedem Abruf neu erzeugt, nicht gespeichert; jeder Abruf wird protokolliert.
Noch eingestempelt: Ist eine Person seit einem früheren Tag oder länger als die von der Firma eingestellte Zeit (Vorgabe 10 Stunden) eingestempelt, erhält sie dazu einmal je Tag eine Mitteilung innerhalb von iUseFlow – keine Push-Nachricht und keine E-Mail. Ein offener Stempel wird nie automatisch beendet: Die Person stempelt aus oder trägt die Zeit nach, oder das Büro trägt sie mit Grund nach.
Scannen in der App: Die Techniker-App kann QR- und Barcodes scannen (Material, Aufträge, Service-Aufkleber an Geräten, Stempel-QR). Die Kamera wird dafür erst beim ersten Scannen um Erlaubnis gefragt und nur benutzt, solange der Scanner offen ist; es wird kein Bild gespeichert oder übertragen – nur der gelesene Code geht an iUseFlow, um ihn aufzulösen. Ein Code berechtigt nichts: Was die Person danach sieht oder bucht, entscheiden ihre Rechte.
Stempeln per QR am Standort: Die Firma kann Stempel-QR-Plakate für einen Standort (Firma, Filiale oder benannter Ort) aufhängen. Scannt eine Person ein solches Plakat, stempelt sie ein oder aus; gespeichert werden der Name des Orts als Tatsache am Stempel, wer gestempelt hat und wann – kein GPS, keine Koordinate und keine Standortgeschichte. Ohne Verbindung gilt der Moment des Tippens wie beim gewöhnlichen Stempeln. Die Firma kann «Einstempeln nur per QR» als Hinweis einschalten; gesperrt wird dadurch nichts.
Material, Kommissionierung und Laufzettel: Jede Materialbuchung (zum Beispiel bereitgestellt, verbraucht oder zurückgegeben) wird mit Artikel, Menge, Ort, Auftrag, Zeitpunkt und der buchenden Person (Name und Rolle) im Lagerjournal festgehalten. Die Kommissionierliste zeigt je Person und Tag das reservierte Material ihrer Aufträge mit Lager und Fach; der Laufzettel eines Auftrags enthält Auftrag, Zeitfenster, Kunde, Einsatzort, Kontakt vor Ort, «Gut zu wissen» ohne Namen, das Material und einen QR des Auftrags. Lagerbuchungen sind Fakten zur Ware, keine Bewertung von Personen; die Person kann Auskunft über die Buchungen verlangen, die sie betreffen (Art. 25 DSG).
Tagesplanung nach Gebiet und Karte: Für die Disposition ordnet iUseFlow die Aufträge eines Tages nach Gebiet und schlägt je Gebiet eine passende Person und eine Reihenfolge vor. Den Ort eines Auftrags bestimmt iUseFlow lokal aus der Postleitzahl und der amtlichen Ortschaftentabelle von swisstopo oder aus einem Pin, den das Büro von Hand setzt; Auftrags- und Kundenadressen werden dafür an niemanden übermittelt. Kartenkacheln lädt Ihr Browser direkt von swisstopo (Bund); swisstopo sieht dabei die IP-Adresse und den Kartenausschnitt, keine Auftrags- oder Kundendaten. Die Firma kann «Karte anzeigen» ausschalten; dann werden keine Kartenkacheln geladen. Es gibt keine Live-Position und kein GPS von Mitarbeitenden: Ausgangspunkt eines Vorschlags ist der Stützpunkt (Filiale oder Firma). Ein Vorschlag bewertet niemanden und teilt nichts zu; zugewiesen wird erst, wenn die Disposition bestätigt.
Anfahrt und Zugang: Zu einem Einsatzort können die zugeteilten Mitarbeitenden und das Büro Fakten festhalten (Parkplatz, Lift, Zugang, enge Zufahrt, Lieferwagen-Höhe, Zufahrtsfenster, Bewilligung nötig) und ein Foto des Orts, zum Beispiel der Zufahrt; Zusatzangaben wie GPS-Koordinaten werden vor dem Speichern aus dem Foto entfernt, und Personen sollen nicht fotografiert werden. Die Firma kann Zufahrtszonen pflegen (etwa eine Altstadt mit Zufahrtszeiten); sie erscheinen als Hinweis, nie als Sperre. Diese Fakten gehören zum Ort, sind keine Bewertung von Personen und werden wie «Gut zu wissen» aufbewahrt; das Büro kann sie berichtigen oder löschen, mit dem Eintrag wird auch sein Foto gelöscht.
iUseFlow Zeit ohne Disposition: Eine Firma kann iUseFlow nur für Arbeitszeit, Abwesenheiten und Dienstplan nutzen («Nur Zeit»); diese Wahl wird bei der Registrierung mit der Firma gespeichert. Abgerechnet wird je aktive Person mit Zeiterfassung; dafür zählt iUseFlow die aktiven Personen, Büro-Zugänge zählen nicht.
Lohnexport: Rollen mit dem Recht für Exporte (standardmässig Inhaberin bzw. Inhaber und Personalwesen) können je Monat eine CSV-Datei für die Lohnbuchhaltung herunterladen: Soll, Ist, Saldo, Mehrstunden, Zeit über der Höchstarbeitszeit, Nacht- und Sonntagsarbeit sowie Ferien- und Abwesenheitstage je Person. Gesundheitsbezogene Abwesenheiten erscheinen darin nur als «Abwesenheit ohne Art». Die Datei wird beim Abruf erzeugt, in iUseFlow nicht gespeichert und nicht versendet; jeder Abruf wird protokolliert und verlangt eine erneute Bestätigung mit dem Passwort.
Kontrollpaket für das Arbeitsinspektorat: Dieselben Rollen können für einen Monat oder Zeitraum die Unterlagen nach Art. 73 ArGV 1 als ZIP-Datei herunterladen: Beginn, Ende und Pausen je Tag und Person, Wochensummen, Hinweise zum Arbeitsgesetz mit Artikel, Abwesenheiten und die Arbeitszeitregeln der Firma. Hinweise sind keine Bewertung von Personen, und das Paket ist keine rechtliche Beurteilung; es wird beim Abruf erzeugt, nicht gespeichert und nicht versendet, jeder Abruf wird protokolliert.
Team-Chat: Mitarbeitende und Büro können sich in iUseFlow geschäftlich austauschen: im Faden eines Auftrags und in Kanälen für ein Team, eine Filiale oder die ganze Firma. Private Einzelchats gibt es nicht. Gespeichert werden der Text (höchstens 2000 Zeichen), ein allfälliges Foto (Zusatzangaben wie GPS-Koordinaten werden vor dem Speichern entfernt), der Kanal, die verfassende Person und die Zeitpunkte von Senden, Bearbeiten und Entfernen. Den Faden eines Auftrags liest, wer den Auftrag lesen darf (die zugeteilten Personen und das Büro mit Auftragsrechten); einen Team-Kanal lesen nur seine Mitglieder, «Ganze Firma» alle aktiven Konten. Das Büro liest keinen Kanal, dem es nicht angehört – auch nicht über den Datenexport der Firma oder einen Support-Zugang. Es gibt keine Lesebestätigungen für andere, keine Anzeige «zuletzt online», keine Auswertung je Person und keine Stichwortüberwachung; iUseFlow merkt sich nur für Sie selbst, bis wohin Sie gelesen haben, um Ihnen die Zahl ungelesener Nachrichten zu zeigen. Ihre Nachricht können Sie 15 Minuten lang bearbeiten oder entfernen; danach bleibt sie stehen. Die Moderation eines Kanals kann eine Nachricht mit Begründung entfernen; das wird ohne den Nachrichtentext protokolliert. Von einer entfernten Nachricht bleibt nur der Hinweis «Nachricht entfernt». Neue Nachrichten zeigt die App als Zahl; dafür werden weder Push-Nachrichten noch E-Mails versendet. Die App speichert die zuletzt geladenen Nachrichten auf dem Gerät und entfernt sie beim Abmelden. Jedes Mitglied kann eine fremde Nachricht mit einem Grund melden; die Meldung sieht die Moderation des Kanals (moderiert dort niemand, sehen Personen mit dem Recht auf die Firmeneinstellungen nur die gemeldete Nachricht und ihre zwei Nachbarn, protokolliert), die gemeldete Person erfährt nicht, wer gemeldet hat, und die Meldung wird mit der Nachricht oder 12 Monate nach ihrer Erledigung gelöscht. Ihre eigenen Nachrichten sind Teil der Auskunft nach Art. 25 DSG.
Mängel: Stellt eine Technikerin oder ein Techniker an einem Auftrag einen Mangel fest, speichern wir die Bezeichnung (aus dem Mängelkatalog der Firma oder als freier Text), eine Beschreibung, Ort bzw. Bauteil, Schwere, Status, Fotos vor und nach der Behebung, den Auftrag und – falls vorhanden – die Anlage, die erfassende Person, die vom Büro bestimmte verantwortliche Person, eine Frist sowie einen Verlauf, wer wann was geändert hat. Ein Mangel beschreibt eine Sache; es gibt kein Feld für Verursacher, Schuld oder Haftung. Mängel sehen das Büro und die dem Auftrag zugeteilten Personen; wer einem Auftrag an derselben Anlage zugeteilt ist, sieht deren offene Mängel mit Bezeichnung, Schwere, Stand, Datum und Auftragsnummer. Die Kundschaft sieht einen Mangel nur, wenn er ausdrücklich als «Für Kundschaft sichtbar» markiert ist: Dann erscheinen Bezeichnung, Schwere und Stand auf dem Liefernachweis bzw. Servicebericht (auch im Kundenportal), und offene Mängel können im Hinweis vor der Unterschrift genannt werden – nie mit Beschreibung, Fotos oder Namen. Bei einem Mangel der Stufe «Gefahr» erhält das Büro eine Meldung innerhalb von iUseFlow, die nur die Auftragsnummer nennt.
Schadenmeldungen: Meldet eine Person einen Schaden (beim Kunden, am Fahrzeug oder am Werkzeug), speichern wir den Hergang, Fotos, das beschädigte Objekt, den Zeitpunkt, ob die Kundschaft informiert wurde, eine allfällige Kostenschätzung, die meldende Person sowie, wer im Büro den Eingang quittiert und wer den Fall abgeschlossen hat, jeweils mit Zeitpunkt. Schadenmeldungen sehen das Büro und die dem Auftrag zugeteilten Personen; auf Belegen für die Kundschaft erscheinen sie nicht. Das Büro erhält eine Meldung innerhalb von iUseFlow; sie nennt nur die Auftragsnummer und die Art des Schadens, nie den Hergang. Ist eine Meldung nach 24 Stunden noch nicht quittiert, erinnert iUseFlow das Büro einmal, ebenfalls nur mit der Auftragsnummer. Dafür werden weder Push-Nachrichten noch E-Mails versendet. «Quittiert» bedeutet nur, dass das Büro die Meldung gesehen hat; es ist keine Aussage über Schuld oder Haftung.
Personen betroffen (Schadenmeldung): Bei einer Schadenmeldung kann angegeben werden, dass Personen betroffen waren, und welche Gruppe (Mitarbeitende, Kundschaft, Dritte). Es gibt kein Feld für Namen betroffener Personen oder für Angaben zu Verletzungen oder zur Gesundheit; solche Angaben gehören auch nicht in den Hergang. Die Angabe sehen nur die meldende Person und Rollen, denen die Firma das Recht für Gesundheitsbelege gegeben hat (standardmässig Inhaberin bzw. Inhaber und Personalwesen). Diese Rollen sehen eine Übersicht der betroffenen Meldungen ohne Hergang; jeder Abruf dieser Übersicht wird protokolliert. Der vollständige Datenexport der Firma, den nur die Inhaberin oder der Inhaber auslösen kann, enthält die Angabe ebenfalls. Bei Verletzungen gilt der Notfall- und Meldeweg des Betriebs; iUseFlow ist kein Alarmsystem.
Besonders schützenswerte Daten: Neue Abwesenheitsanträge nehmen
keine Gesundheitsart, medizinischen Anhänge, Gründe oder Kommentare entgegen.
Am 28.08.2026 wurde der verifizierte Gesundheits-Altbestand aus dem aktiven
Primärspeicher gelöscht. Die Bereinigung hinterliess keine aktive Primärzeile
und keinen aktiven Blob-Verweis; Abschnitt 12 beschreibt die verbleibende
Sicherungskopien-Grenze.
Konfigurierbare Formulare: Eine Firma kann Text-, Langtext-, Upload-
oder Unterschriftsfelder für betriebliche Zwecke einrichten. Ausdrücklich
medizinisch oder abwesenheitsbezogen bezeichnete unstrukturierte Felder werden
technisch abgewiesen. Eine neutral bezeichnete Eingabe bleibt jedoch
Nutzerinhalt; Gesundheitsangaben dürfen dort nicht erfasst werden. Zweck und
zulässiger Inhalt des Firmenformulars bestimmt und verantwortet die Firma.
Rechnungs- und Kundendaten: Kundenname, Adresse, Rechnungsbeträge
(durch die Firma eingegeben).
Technische Daten: Geräteinformationen, IP-Adresse, Zeitstempel,
Fehlerprotokolle (zur Absicherung des Zugriffs und für Support-Zwecke).
4. Zweck der Bearbeitung
Planung und Zuweisung von Aufträgen an Techniker/Mitarbeitende
Zeiterfassung, Abwesenheitsverwaltung und lohnrelevante Auswertungen
Kommunikation mit Kunden (Rechnungen, Offerten, Statusmeldungen)
Lokale Zonen-Näherung für die Einsatzplanung (Abschnitt 6)
Vertragsabwicklung und Rechnungsstellung gegenüber der Firma
Betrieb, Sicherheit, Fehlerbehebung und Weiterentwicklung der Plattform
5. Empfänger
Wir verkaufen keine Daten. Die Techniker-App enthält weder Werbung noch
Analyse- oder Tracking-Dienste Dritter. Schriften werden von unseren eigenen
Servern ausgeliefert; es besteht dabei keine Verbindung zu Google Fonts.
Für den aktuellen V1-Umfang entscheidet eine serverseitig durchgesetzte
Positivliste, ob ein Anbieterweg erreichbar ist. Hinterlegte Zugangsdaten oder
frühere Kontoverknüpfungen öffnen einen technisch gesperrten Weg nicht.
Empfänger
Rolle
Wofür
Welche Daten
Vertragspartner / Land
Exoscale (Akenes SA)
Auftragsbearbeiter
Betrieb von Anwendung, Datenbank und Dateiablage seit 16.09.2026; nächtliche Sicherungskopien der Datenbank
alle aktiv in der Plattform bearbeiteten Daten; Sicherungskopien können zeitlich begrenzte Reste bereits gelöschter Daten enthalten
Schweiz (Zürich, Zone CH-DK-2; Rechenzentrumsbetreiber Equinix). Vertragspartner: Akenes SA, Boulevard de Grancy 19A, 1006 Lausanne, Schweiz (CHE-423.524.322). Das Data Processing Addendum untersteht Schweizer Recht (Gerichtsstand Kanton Waadt) und wurde vor der Bereitstellung im Legal-Bereich des Kontos akzeptiert (Stand 16.09.2026); es lässt Übermittlungen nur in die Schweiz, den EU-/EWR-Raum oder in Staaten mit angemessenem Datenschutz zu. Unterauftragsbearbeiter Aiven Oy (Helsinki, Finnland) für die Orchestrierung der verwalteten Datenbank; die Datenbankdaten selbst liegen in der Zone CH-DK-2
Railway (ehemals)
ehemaliger Auftragsbearbeiter
Betrieb der Plattform bis 16.09.2026; am 28.09.2026 wurden die drei ehemaligen Produktionsdienste entfernt und die drei ursprünglichen Produktionsvolumes je einmal unterstützt gewiped (danach keine PITR-Karte mehr, kein belegter Rollback); der aktuelle Exoscale-Produktionspfad übermittelt keine neuen Daten an diese ehemaligen Railway-Produktionsdienste
18 historische Backup-Metadaten bleiben über die Provider-API abrufbar; über verbliebene Inhalte, Wiederherstellbarkeit und providerinterne Löschung wird keine abschliessende Aussage getroffen
Vereinigte Staaten, Region US West (sfo, historisch). Der kontospezifische DPA wurde mit Wirksamkeit vom 27.08.2026 beidseitig ausgeführt und bleibt für die frühere Bearbeitung und gegebenenfalls verbleibende Speicherung relevant; es ist nicht der Vertrag für den aktuellen Exoscale-Betrieb. Seine Reichweite für Personaldaten bleibt gesondert zu beurteilen
Google Maps Platform (serverseitig)
für V1 technisch deaktivierter Anbieterweg
derzeit keine aktive Verarbeitung; die Plattform verwendet eine lokale Zonen-Näherung
keine Übermittlung an Google aus diesem Weg
vor einer Aktivierung neu zu prüfen
Google Maps Platform (im Browser)
für V1 technisch deaktivierter Anbieterweg
derzeit keine Adressvervollständigung und keine Google-Karte
keine Übermittlung von Adresse, IP-Adresse oder Mitarbeiterkoordinate aus diesem Weg
vor einer Aktivierung neu zu prüfen
Anmeldung mit Google
für V1 technisch deaktivierter Anbieterweg
derzeit keine Anmeldung über Google; historische Verknüpfungen bleiben nur als nicht nutzbarer Kontohinweis erhalten
keine neue Übermittlung aus diesem Weg
vor einer Aktivierung neu zu prüfen; Anmeldung und Wiederherstellung erfolgen mit E-Mail/Benutzername und Passwort
Anmeldung mit Microsoft
für V1 technisch deaktivierter Anbieterweg
derzeit keine Anmeldung über Microsoft
keine Übermittlung aus diesem Weg
vor einer Aktivierung neu zu prüfen
Anmeldung mit Apple
für V1 technisch deaktivierter Anbieterweg
derzeit keine Anmeldung über Apple; historische Verknüpfungen bleiben nur als nicht nutzbarer Kontohinweis erhalten
keine neue Übermittlung aus diesem Weg
vor einer Aktivierung neu zu prüfen; Anmeldung und Wiederherstellung erfolgen mit E-Mail/Benutzername und Passwort
Microsoft 365 / Graph
für V1 technisch deaktivierter Anbieterweg
derzeit kein Lesen/Senden von E-Mail und keine Kalendersynchronisation
keine Übermittlung aus diesem Weg; historische Verbindungen können weiterhin getrennt und Token bereinigt werden
vor einer Aktivierung samt Kontoregion und Berechtigungen neu zu prüfen
Anthropic (Claude API)
der Anbieterweg ist technisch geschlossen
derzeit keine aktive Verarbeitung
keine Übermittlung aus der Plattform — siehe Abschnitt 11
vor einer Aktivierung neu zu prüfen
Expo sowie Apple bzw. Google als Zustell-/Update-Dienst
für V1 technisch deaktivierter Anbieterweg
derzeit weder Push-Registrierung/-Zustellung noch EAS/OTA-Laufzeitaktualisierung
keine neue Übermittlung von Gerätetoken, Nachricht oder Update-Anfrage; das Löschen historischer Token bleibt möglich
vor einer Aktivierung neu zu prüfen
Stripe
eigenständig verantwortlich für Zahlungsdaten — Stripe bestimmt Zweck und Mittel nach eigenen Bedingungen selbst
Abonnement, Zahlung und Rechnungsstellung gegenüber der Firma
Zahlungs- und Rechnungsangaben der Firma
Vertragspartner ausserhalb Nord- und Südamerikas: Stripe Payments Europe, Limited (Irland); Übermittlung an Stripe, LLC, Vereinigte Staaten
Sentry
für V1 technisch deaktivierter Anbieterweg
derzeit keine externe Fehlertelemetrie
keine Übermittlung; lokale Plattform-Protokolle bleiben verfügbar
vor einer Aktivierung neu zu prüfen
Resend
Auftragsbearbeiter
Versand fester Plattform-Hinweise, sofern die Firma keinen eigenen Mailserver hinterlegt hat
Empfängeradresse, feste Betreff-/Hinweistexte und technische Versandmetadaten; keine Anhänge, Freitexte oder medizinischen Angaben
primäre Bearbeitung in den Vereinigten Staaten; das DPA sieht Standardvertragsklauseln mit Schweizer Anpassung vor. Eine Schweizer DPF-Zertifizierung besteht nicht
Zu Sentry: Der Anbieterweg ist für den aktuellen V1-Umfang technisch
deaktiviert. Die Schutzlogik aus der geschlossenen Positivliste bleibt als zusätzliche, derzeit
ruhende Schutzschicht im Code; ein gesetzter DSN öffnet den Weg nicht.
6. Übermittlung an Google aus dem Browser
Die server- und browserseitigen Google-Maps-Wege sind für den aktuellen
V1-Umfang technisch deaktiviert. Ein hinterlegter Schlüssel ändert das nicht;
derzeit wird aus diesen Wegen nichts an Google übermittelt. Die Einsatzplanung
verwendet stattdessen eine lokale Zonen-Näherung. Bei einer späteren Aktivierung
wären insbesondere folgende Wege neu zu prüfen:
Adressvervollständigung im Auftragsformular. Eingabe und IP-Adresse
könnten an Google gelangen.
Einsatzkarte ("Live-Crew"). Die getippte Auftrags-/Kundenadresse
könnte an eine Kartenbibliothek übergeben werden. Mitarbeiterkoordinaten
bleiben unabhängig davon deaktiviert (Abschnitt 3).
Vor jeder Aktivierung sind Anbieterbedingungen, Kontoregion und die dann
tatsächlich notwendigen Daten erneut zu belegen.
7. Push-Nachrichten und mobile Laufzeitaktualisierungen
Expo-Push ist für den aktuellen V1-Umfang technisch deaktiviert. Die App
registriert sich nicht für Push, fordert dafür keine Berechtigung an, registriert
keinen neuen Expo-Token und die Plattform sendet keine Nachricht an Expo, Apple
oder Google. Historische Token können weiterhin gelöscht werden.
Lokale Erinnerungen (freiwillig). Bei einem Auftrag mit Voranmeldung kann
die angemeldete Person ausdrücklich «Erinnerung auf diesem Gerät» wählen. Erst dann
fragt die App das Betriebssystem nach der Erlaubnis, Mitteilungen anzuzeigen. Die
Erinnerung wird ausschliesslich auf dem Gerät geplant und angezeigt. Dabei entsteht
kein Push-Token, und es werden keine Daten an Expo, Apple, Google oder einen anderen
Anbieter übermittelt. Der Erinnerungstext enthält weder Namen noch Telefonnummern.
Geplante Erinnerungen werden entfernt, sobald die Fahrt beginnt, beim Abmelden und
beim Löschen der lokalen Daten. Die Erlaubnis kann jederzeit in den Einstellungen
des Geräts widerrufen werden.
Die EAS/OTA-Laufzeitaktualisierung ist ebenfalls technisch deaktiviert.
Die App fragt bei Expo kein Laufzeitupdate ab; Aktualisierungen dieses V1 werden
ausschliesslich als neu geprüftes Store-Build verteilt. Die übrigen Funktionen
bleiben ohne diese beiden Anbieterwege nutzbar.
8. Bekanntgabe ins Ausland
Die Plattform — Anwendung, Datenbank und Dateiablage — wird seit dem
16.09.2026 bei Exoscale (Akenes SA, Lausanne) in der Zone CH-DK-2
(Zürich, Schweiz) betrieben; die nächtlichen Sicherungskopien liegen
verschlüsselt in derselben Zone. Eine Bekanntgabe ins Ausland erfolgt im
aktuellen Umfang nur noch über die in Abschnitt 5 genannten verbleibenden
Wege: Resend und Stripe sowie — soweit eingeschaltet — die Anmeldung mit
Google oder Apple können Daten ganz oder teilweise ausserhalb der Schweiz
bearbeiten; Aiven Oy (Finnland) orchestriert als Unterauftragsbearbeiter von
Exoscale die verwaltete Datenbank, deren Daten in der Schweiz liegen. Am
28.09.2026 wurden die drei ehemaligen Railway-Produktionsdienste entfernt
und die drei ursprünglichen Produktionsvolumes je einmal unterstützt
gewiped; danach existiert keine PITR-Karte mehr, ein belegter Rollback
besteht nicht. Geschützte Railway-Staging-Ressourcen sowie drei neue,
dienstlose Volume-Instanzen bleiben bis zu einer weiteren
Eigentümerinnen-Entscheidung unverändert erhalten, und der aktuelle
Exoscale-Produktionspfad übermittelt keine neuen Daten an diese ehemaligen
Railway-Produktionsdienste. Die Railway-API liefert weiterhin Metadaten zu 18
historischen Backups; ob deren Inhalt noch wiederherstellbar ist oder
providerseitig gelöscht wurde, ist unbewiesen. Die am 28.08.2026
abgeschlossene B2-Bereinigung entfernte den verifizierten
Gesundheits-Altbestand aus dem aktiven Primärspeicher; Sicherungskopien bei
der Infrastruktur können bis zu ihrer planmässigen Überschreibung oder
Löschung noch Reste enthalten. Die in Abschnitt 5 ausdrücklich als
technisch deaktiviert bezeichneten Wege erhalten derzeit nichts.
Für eine Bekanntgabe ins Ausland gilt Art. 16 DSG:
In einen Staat, den der Bundesrat in Anhang 1 DSV als Staat mit
angemessenem Datenschutz aufgeführt hat, dürfen Daten ohne zusätzliche
Garantie bekanntgegeben werden.
Die USA sind seit dem 15. September 2024 in dieser Liste aufgeführt,
jedoch ausschliesslich für Unternehmen, die nach dem Swiss-U.S. Data
Privacy Framework zertifiziert sind. Die Angemessenheit hängt damit am
einzelnen Empfänger und nicht am Land.
Fehlt die Angemessenheit, ist eine Garantie nach Art. 16 Abs. 2 DSG
erforderlich (insbesondere vom EDÖB genehmigte Standarddatenschutzklauseln
oder verbindliche unternehmensinterne Datenschutzvorschriften) oder es muss
eine Ausnahme nach Art. 17 DSG vorliegen.
Soweit amtlich belegt, nennen wir Vertragspartner und Land bereits in der
Tabelle in Abschnitt 5. Belegt ist heute:
Akenes SA (Lausanne, Schweiz) betreibt die Plattform als Exoscale
in der Zone CH-DK-2 (Zürich); ihr Unterauftragsbearbeiter
Aiven Oy (Finnland, EU-Mitgliedstaat und damit in Anhang 1 DSV
aufgeführt) orchestriert die verwaltete Datenbank.
Railway betrieb die Plattform bis 16.09.2026 in den Vereinigten
Staaten (US West, sfo); am 28.09.2026 wurden die drei
Produktionsdienste entfernt und die drei ursprünglichen Volumes je einmal
gewiped. Über verbliebene Inhalte, Wiederherstellbarkeit und
providerinterne Löschung wird keine abschliessende Aussage getroffen; das
ausgeführte Railway-DPA bleibt für die frühere Bearbeitung relevant, nicht
als Vertrag für den aktuellen Exoscale-Betrieb.
Anthropic Ireland, Limited (Irland) ist für Kundinnen und Kunden in
der Schweiz der Vertragspartner der Claude-API.
Stripe Payments Europe, Limited (Irland) ist der Vertragspartner
ausserhalb Nord- und Südamerikas; Zahlungsdaten werden an Stripe, LLC in
den Vereinigten Staaten übermittelt.
Functional Software, Inc. (Vereinigte Staaten) betreibt Sentry und
stützt Übermittlungen aus Europa nach eigenen Vertragsunterlagen auf das Data
Privacy Framework und ergänzend auf Standardvertragsklauseln.
Im öffentlichen Verzeichnis des Data Privacy Framework sind am 23.08.2026
Railway (ehemals), Sentry, Expo, Microsoft und Google
mit einer aktiven Schweizer Zertifizierung eingetragen; bei Railway mit dem
Vermerk, dass die Rezertifizierung geprüft wird.
Resend ist für die Schweiz nicht zertifiziert. Der
Auftragsbearbeitungsvertrag von Resend sieht dafür Standardvertragsklauseln mit
Schweizer Anpassung vor. Am 30.08.2026 wurden die authentifizierte
Account-Dokumentseite und der hashgebundene, vom Anbieter signierte Download
geprüft; laut Account-Dokumentation gilt der DPA mit dem Kunden-Signup als
vollständig ausgeführt. Das ist ein Vertragsnachweis, keine Rechtszertifizierung.
Das Verzeichnis unterscheidet Personaldaten von übrigen Daten. Railway
(ehemals) und Sentry sind darin nur für übrige Daten eingetragen. Ob die
bei Railway historisch geführten Backup-Metadaten und die dort früher
bearbeiteten Angaben zu Mitarbeitenden davon erfasst sind, ist eine
Rechtsfrage;
wir beantworten sie an dieser Stelle nicht und behaupten deshalb auch nicht,
jede Bekanntgabe sei durch die Angemessenheit gedeckt.
Vor einer allfälligen späteren Aktivierung der Anmeldung mit Apple wäre
erneut zu prüfen, ob und in welcher Rolle Apple Distribution
International Limited (Irland) Personendaten von Personen in der Schweiz
bearbeitet; gespeichert werden sie in der Regel durch Apple Inc. in den Vereinigten
Staaten. Apple gibt an, internationale Übermittlungen schweizerischer Daten durch Standardvertragsklauseln zu regeln; ob und wie das für diesen Dienst und dieses Konto gilt, muss vor einer Aktivierung belegt werden. Der Weg ist derzeit technisch deaktiviert.
9. Standortzugriff (Techniker-App)
Die Erfassung des Gerätestandorts einzelner Mitarbeitender ist
deaktiviert. Keine Handlung in der Techniker-App — Statusmeldung,
Foto-Upload, Lagerscan, Kundenlink, natives Status-Update oder ein
GPS-Formularfeld — erzeugt heute eine neue Koordinate, unabhängig davon, ob
eine Standortfreigabe erteilt wurde. Eine fortlaufende Ortung oder Ortung im
Hintergrund findet nicht statt.
Aus der Zeit vor dieser Abschaltung können in Auftrags-, Status-, Foto-,
Scan- oder Formulardaten weiterhin Koordinaten gespeichert sein. Diese
werden in keiner Ausgabe der Plattform mehr angezeigt — auch nicht
der eigenen Firma oder berechtigten Rollen —, bis eine Bereinigung dieses
Altbestands entschieden ist (Abschnitt 12). Ausgenommen ist allein die
gesetzliche Auskunft bzw. Datenherausgabe an die betroffene Person
(Abschnitt 15): Für ein erfasstes Begehren mit geprüfter Identität enthält
sie die Koordinaten, die dieser Person zugeordnet sind. Der Datenexport der
Firma enthält sie nicht.
Die getippte Auftrags-/Kundenadresse bleibt davon unberührt: sie
wird im aktuellen V1 nur für die lokale Zonen-Näherung verwendet. Die
Google-Maps-Wege sind deaktiviert (Abschnitt 6); die Adresse betrifft den
Einsatzort, nicht den Standort einer Person.
Eine allfällige Berechtigungsabfrage des Betriebssystems kann jederzeit in
den Geräteeinstellungen widerrufen werden; die Statusmeldung funktioniert in
jedem Fall — mit oder ohne Standortfreigabe — ohne dass eine neue
Koordinate entsteht.
Die Angabe «Ankunft in ca.» beim Losfahren ist keine Standortangabe. Sie wird von der
Person selbst gewählt (oder weggelassen), und es wird dafür weder der Gerätestandort noch
eine Fahrzeit aus einer Ortung verwendet.
10. Kamera- und Fotozugriff (Techniker-App)
Die Techniker-App nutzt die Kamera, um Fotos aufzunehmen, die eine Arbeit belegen
— etwa die ausgeführte Arbeit, eine Lieferung oder einen Mangel. Auf die
Fotomediathek des Geräts wird nur zugegriffen, wenn der Nutzer ein bestehendes Bild
an einen Auftrag anhängt. Abwesenheitsanträge nehmen keine Bilder oder Dateien entgegen.
Die Techniker-App zeichnet weder Video noch Ton auf, und es findet keine
dauerhafte Bildüberwachung statt. Die Aufnahme erfolgt jeweils erst auf eine
ausdrückliche Handlung des Nutzers hin.
Zusatzangaben in Fotos. Fotos enthalten oft versteckte Zusatzangaben, etwa den Aufnahmeort (GPS-Koordinaten), das Aufnahmegerät oder Bearbeitungsangaben. iUseFlow entfernt diese Angaben aus hochgeladenen Fotos (JPEG, PNG, WebP), bevor sie gespeichert werden; gespeichert wird nur das bereinigte Bild. Das geschieht auf dem Server, gleich ob ein Foto über die Techniker-App oder die Web-Anwendung hochgeladen wird. Bilder in anderen Formaten, etwa HEIC, kann iUseFlow derzeit nicht bereinigen; sie werden unverändert gespeichert und ausgegeben. Dasselbe gilt für Anhänge empfangener E-Mails. Fotos, die vor Einführung dieser Bereinigung gespeichert wurden, bleiben unverändert gespeichert, werden aber ebenfalls ohne diese Angaben ausgegeben — in der App, im Kundenportal, in Exporten und in Dokumenten, die neu erzeugt werden. Ausgenommen sind versiegelte Arbeitsrapporte und früher erzeugte, abgelegte Dokumente: Sie werden immer genau so ausgeliefert, wie sie entstanden sind, und können ein solches älteres Foto mitsamt seinen Zusatzangaben enthalten.
Eine Browser-Spracherkennung für Serviceberichte ist deaktiviert.
Codes scannen. Zusätzlich nutzt die Techniker-App die Kamera, um QR- und Barcodes zu lesen. Dabei wird kein Foto aufgenommen oder gespeichert; verwendet wird nur der gelesene Code. Eine Taschenlampe lässt sich einschalten, und ohne Kamera kann der Code von Hand eingegeben werden.
11. KI-gestützte Funktionen und automatische Zuteilung
Der externe KI-Anbieterweg ist derzeit technisch geschlossen. E-Mail-Texte,
PDFs, Fotos, Belege, Gesundheitsangaben und Sprachtranskripte werden daher
nicht an Anthropic übermittelt. Eine spätere Aktivierung setzt eine neue,
dokumentierte Anbieter- und Datenflussprüfung voraus.
KI-Entwürfe (optional, ab Werk ausgeschaltet). iUseFlow ist für
KI-Entwürfe vorbereitet: Auftragsentwurf aus E-Mail oder PDF, Rapportentwurf aus
einem gesprochenen Text, Zeiteintrag aus einem kurzen Satz, strukturierte
Schadensmeldung und eine Erklärung zum Gebietsvorschlag. Diese Funktionen sind
optional und standardmässig ausgeschaltet; heute ist keine davon aktiv. Erst wenn
die Plattform sie freigibt und Ihre Firma sie nach Anzeige des KI-Hinweises
ausdrücklich einschaltet, laufen sie über Anthropic-Modelle über AWS Bedrock (EU)
oder Google Vertex AI (EU) oder über
OpenAI-Modelle über Microsoft Azure (Schweiz), je nach Konfiguration; nur bei aktivierter KI; keine
Nutzung für Training. Vor dem Senden werden E-Mail-Adressen, Telefonnummern, IBAN,
AHV-Nummern und bekannte Namen durch Platzhalter ersetzt; Gesundheitsangaben werden
nie gesendet. Jedes Ergebnis ist ein Entwurf neben dem Original, den eine Person
prüft und bestätigt; die KI bewertet keine Personen und entscheidet keine
Zuteilung. Protokolliert werden nur Funktion, Modell, Tokenzahl, Kosten und Dauer,
nie der Inhalt.
Automatische Zuteilung ist deaktiviert. Trifft ein Auftrag über eine
automatische Schnittstelle ein — angebundenes Postfach, Schnittstelle oder
Webhook — oder wird er über die Weboberfläche erfasst, teilt die Plattform
ihn nicht automatisch einer mitarbeitenden Person zu. Sie kann
höchstens eine Empfehlung anzeigen (die besten Kandidatinnen/
Kandidaten, rein lesend); die tatsächliche Zuteilung ist in jedem Fall eine
ausdrückliche, geprüfte Einzelhandlung der Disposition. Die zugeteilte
Person sieht die Zuteilung in ihrer Einsatzliste in der App bzw. der
Web-Anwendung; derzeit wird dafür keine Push-Nachricht versendet (Abschnitt 7).
Spracheingabe. Die Browser-Spracherkennung ist deaktiviert. Die
Plattform übermittelt weder Mikrofonsignal noch Rohtranskript an einen
Browserhersteller oder an Anthropic.
Ihre Rechte hierzu. Führt eine solche Zuteilung im Einzelfall zu einer
Entscheidung mit Rechtsfolge oder erheblicher Beeinträchtigung, können Sie nach
Art. 21 DSG Ihren Standpunkt darlegen und verlangen, dass die Entscheidung von
einer natürlichen Person überprüft wird. Wenden Sie sich dafür an Ihre Firma als
verantwortliche Stelle. Ohne konfigurierte KI-Schnittstelle bleiben die
aktivierten Kernfunktionen der Plattform nutzbar; sie arbeitet dann ohne
diese Erkennung.
12. Gesundheitsdaten und hohes Risiko
Neue Abwesenheitsanträge nehmen keine Gesundheitsart, medizinischen Anhänge,
Gründe oder Kommentare entgegen. Am 28.08.2026 wurde der verifizierte
Gesundheits-Altbestand aus dem aktiven Primärspeicher gelöscht. Die atomare
Bereinigung löschte die einzige Zielzeile und redigierte die zugehörigen Audit-
und Benachrichtigungszeilen generisch; sie hinterliess keine aktive Primärzeile
und keinen aktiven Blob-Verweis.
Der Altbestand entstand aus der früheren Nutzung der
Abwesenheitsverwaltung. Auf eine Einwilligung stützen wir die Bearbeitung
ausdrücklich nicht. Im
Arbeitsverhältnis ist eine Einwilligung nach Auffassung des EDÖB nur selten
frei erteilt, weil die mitarbeitende Person in einem Unterordnungsverhältnis
steht.
Massgebend ist stattdessen Art. 328b OR: Die Arbeitgeberin darf nur
Daten bearbeiten, die die Eignung für das Arbeitsverhältnis betreffen oder zur
Durchführung des Arbeitsvertrags erforderlich sind. Sie muss die
Erforderlichkeit und die Verhältnismässigkeit belegen können; nach Art. 362 OR
kann davon auch mit Einwilligung nicht zu Ungunsten der mitarbeitenden Person
abgewichen werden.
Das Lesen der gesundheitsbezogenen Altbestandsangabe ist deaktiviert
— für JEDE Rolle, einschliesslich Inhaberin, Personalwesen und die betroffene
Person selbst. Kategorie und Einzelheiten werden nicht ausgegeben; Listen-,
Kalender- und Planungsansichten zeigen nur "abwesend". Der aktuelle Zustand
ist primary_deleted_with_residuals, nicht «vollständig gelöscht»:
Sicherungskopien können die frühere Zeile vorübergehend enthalten. Die exakt
gebundene Bereinigung wird vor jeder Nutzung wiederhergestellter Daten erneut
ausgeführt.
Die Bearbeitung solcher Daten kann ein hohes Risiko im Sinne von Art. 22 DSG
darstellen. Falls die gesetzlichen Voraussetzungen erfüllt sind, führt die
Firma als verantwortliche Stelle eine Datenschutz-Folgenabschätzung durch.
Diese Erklärung ersetzt sie
nicht: eine Folgenabschätzung verlangt eine Beschreibung der Bearbeitung,
die Prüfung von Erforderlichkeit und Verhältnismässigkeit, eine
Risikobewertung und die vorgesehenen Massnahmen.
13. Speicherung auf Ihrem Gerät
Öffentliche Website: Nur wenn Sie unter «Cookie-Einstellungen» der
Analyse zustimmen, zählen wir anonym, welche unserer Seiten aufgerufen werden
(Seite, Herkunftsart wie Suche oder direkt, Geräteklasse, neuer oder
wiederkehrender Besuch). Gespeichert werden ausschliesslich Tagessummen auf
unserem eigenen Server in der Schweiz – ohne Cookies, ohne IP-Adresse, ohne
Geräte- oder Personenkennung und ohne Drittanbieter. In Ihrem Browser speichern
wir dafür Ihre Auswahl sowie ein Merkmal «schon einmal besucht». Sie können die
Zustimmung jederzeit unter «Cookie-Einstellungen» widerrufen.
Web-Anwendung: Der lokale Speicher kann Sitzungsdaten,
zwischengespeicherte Auftrags- und Inventardaten, Berechtigungen,
Feldkonfiguration, Sprache und Darstellungszustand enthalten. Beim
Webbetrieb der mobilen App liegen dort zusätzlich deren Sitzungstoken und
Gerätekennung. Diese Daten können über Abmeldung, den ausdrücklich
gekennzeichneten lokalen Löschvorgang oder die Browsereinstellungen
entfernt werden.
Techniker-App: Zugangs- und Sitzungstoken liegen im gesicherten
Speicher des Betriebssystems. Daneben werden lokale Arbeitszustände und noch
nicht übertragene Einträge gespeichert, damit die App ohne Empfang
weiterarbeiten kann. Beim Abmelden werden das Sitzungstoken und die zwischengespeicherten
Angaben zur Firma entfernt. Nicht entfernt werden lokale
Arbeitszustände und noch nicht übertragene Einträge im Ausgangskorb — sie
bleiben absichtlich erhalten, damit keine erfasste Arbeit verloren geht, und
werden übertragen, sobald wieder eine Verbindung besteht. Was beim Entfernen der App
tatsächlich verschwindet, hängt vom Betriebssystem ab: gesichert
abgelegte Anmeldeangaben können eine Neuinstallation überdauern. Wir
versprechen deshalb nicht, dass das Löschen der App alle lokalen Daten
entfernt. Eine bestehende Gerätesitzung können Sie im Profil der App
entziehen.
14. Aufbewahrung
Einsatz- und Auftragsdaten werden für die Dauer der
Vertragsbeziehung zwischen Firma und iUseFlow aufbewahrt. Die Aufbewahrungs-
dauer innerhalb dieses Rahmens bestimmt die Firma als verantwortliche Stelle.
Lohnrelevante Angaben — Arbeitszeit, krankheitsbedingte
Abwesenheiten, Ferien — sind nach Angabe des EDÖB in der Regel fünf
Jahre aufzubewahren. Je nach Kategorie sind es fünf bis zehn Jahre.
Geschäfts- und Buchhaltungsunterlagen unterliegen der zehnjährigen
Pflicht nach Art. 958f OR (Obligationenrecht). Diese Frist gilt der
Buchführung — nicht jedem Personal- oder Gesundheitsdatum.
Nach Ende des Arbeitsverhältnisses dürfen nur noch Angaben aufbewahrt
werden, die wesentlich, gesetzlich verlangt oder für einen Streitfall nötig
sind; alles Übrige ist zu vernichten, sobald es nicht mehr gebraucht wird.
Fehlerprotokolle und technische Daten werden nur so lange
aufbewahrt, wie es für Betrieb, Sicherheit und Fehlerbehebung nötig ist.
Persönliche Kundenlinks («Ihr Termin») sind höchstens bis zum Tag nach dem Termin gültig, nach Abschluss des Auftrags noch 24 Stunden, nach Storno nicht mehr und in keinem Fall länger als 30 Tage ab der letzten Verlängerung. Liegt ein versiegelter Arbeitsrapport vor, gilt der Link 30 Tage ab dem Versiegeln; die Firma kann ihn jederzeit widerrufen. Links für Terminvorschläge sind 7 Tage gültig. Gezählte Aufrufe zum Schutz vor Missbrauch werden nach 10 Minuten nicht mehr berücksichtigt. Terminvorschläge, Kundenlinks und die Zeitpunkte zur Kundenkopie werden mit dem Auftrag gelöscht.
Mängel und Schadenmeldungen bleiben erhalten, solange ihr Auftrag besteht – auch wenn sie behoben, verworfen oder erledigt sind –, und werden samt Verlauf mit dem Auftrag gelöscht. Ihre Fotos werden dabei nicht mitgelöscht: Sie bleiben wie die übrigen Fotos eines Auftrags in der Dateiablage gespeichert; für sie gilt der folgende Absatz. Eine eigene Aufbewahrungsfrist für Mängel und Schadenmeldungen ist noch nicht festgelegt.
Profilfoto: Es bleibt gespeichert, bis die Person oder das Büro es entfernt oder ersetzt oder bis die Person archiviert wird. Dann entfernt iUseFlow den Verweis sofort und löscht die Bilddatei aus der Dateiablage, sobald keine andere Stelle sie verwendet; für Sicherungskopien gilt der folgende Absatz.
Fuhrparkdaten: Fahrzeugangaben bleiben gespeichert, solange das Fahrzeug aktiv ist; ein ausgemustertes Fahrzeug bleibt mit den übrigen Daten der Firma archiviert und wird nicht mehr zugeteilt. Tageszuteilungen bleiben wie die Auftragsdaten gespeichert; künftige Tageszuteilungen einer archivierten Person entfernt iUseFlow mit der Archivierung. Die Fahrzeugangabe an einem Auftrag wird mit dem Auftrag gelöscht. Mitgeführte Ausrüstung einer archivierten Person bleibt ihr zugeordnet, bis das Büro sie einem Fahrzeug oder einer anderen Person übergibt.
Einsatzdauer, Mitarbeit und Verspätungsmeldungen: Berichtigungen der Einsatzdauer, Einträge zur Mitarbeit und Verspätungsmeldungen bleiben wie die Auftragsdaten gespeichert und werden mit dem Auftrag gelöscht.
Kurz-Feedback und «Gut zu wissen»: Die Angaben bleiben gespeichert, solange der Kundendatensatz besteht, und werden mit ihm gelöscht; ohne Kundenbezug werden sie mit dem Auftrag gelöscht. Das Büro kann einzelne Einträge jederzeit löschen.
«Wer fehlt» und getippte Stempelzeiten: Die Team-Sicht speichert keine eigenen Daten; sie zeigt die bestehenden Abwesenheiten. Getippte Stempelzeiten sind Teil der Arbeitszeitaufzeichnungen und werden wie diese aufbewahrt; der Protokolleintrag zum Eingang beim Server bleibt wie die übrigen Protokolleinträge gespeichert.
Dienstplan und bestätigte Plan-Zeiten: Veröffentlichte und abgesagte Schichten bleiben wie die Arbeitszeitaufzeichnungen gespeichert; ein nie veröffentlichter Entwurf kann gelöscht werden. Aus dem Plan bestätigte Zeiten sind Teil der Arbeitszeitaufzeichnungen und werden wie diese aufbewahrt. Eine Mitteilung zum Dienstplan wird ersetzt, sobald eine neue entsteht.
Zeit-Eingang und Stundenzettel: Büro-Nachträge und die Kenntnisnahme eines Hinweises sind Teil der Arbeitszeitaufzeichnungen und werden wie diese aufbewahrt. Stundenzettel werden nicht gespeichert; der Protokolleintrag zum Abruf bleibt wie die übrigen Protokolleinträge gespeichert.
Team-Chat: Der Faden eines Auftrags wird samt Fotos mit dem Auftrag gelöscht. Nachrichten in Team-Kanälen und «Ganze Firma» werden samt Fotos nach der Frist gelöscht, welche die Firma festlegt (Vorgabe 12 Monate, einstellbar von 1 bis 36 Monaten); mit einem gelöschten Kanal werden alle seine Nachrichten gelöscht. Ihre eigene Lesemarke wird mit dem Kanal oder Ihrer Mitgliedschaft gelöscht.
Was wir hier ehrlich sagen müssen: Eine automatische Löschung nach
Vertragsende gibt es derzeit nicht. Gelöscht wird auf ausdrückliches
Verlangen. Neue medizinische Abwesenheitsangaben werden nicht angenommen; der
verifizierte Gesundheits-Altbestand wurde am 28.08.2026 aus dem aktiven
Primärspeicher gelöscht. Es bestehen weiterhin Sicherungskopien beim Betreiber der
Infrastruktur und Aufbewahrungsfristen bei den in Abschnitt 5 genannten
Empfängern; eine Löschung bei uns wirkt dort nicht sofort. Verbindliche
Fristen je Datenklasse werden derzeit festgelegt.
15. Ihre Rechte
Nach dem DSG stehen Ihnen insbesondere zu:
Auskunft über die zu Ihnen bearbeiteten Daten (Art. 25 DSG);
Berichtigung unrichtiger Daten (Art. 32 DSG);
Löschung oder Vernichtung, soweit keine Aufbewahrungspflicht entgegensteht;
Widerspruch gegen eine Bearbeitung;
Datenherausgabe oder -übertragung in einem gängigen elektronischen
Format (Art. 28 DSG).
Richten Sie Ihr Anliegen zuerst an Ihre Firma als verantwortliche Stelle. Bei
Anliegen zu Konto-, Vertrags- oder Abrechnungsdaten wenden Sie sich an
info@iuseflow.ch. Zur Bearbeitung müssen wir
Ihre Identität prüfen; dafür fragen wir nur Angaben ab, die dazu nötig sind.
Sie haben ausserdem das Recht, sich beim Eidgenössischen Datenschutz- und
Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern, zu melden.
16. Kontolöschung
Die Techniker-App legt keine Konten an. Ein Zugang wird ausschliesslich von der
Firma (Ihrem Arbeitgeber) als verantwortlicher Stelle eingerichtet und verwaltet;
aus diesem Grund gibt es in der App bewusst keinen Knopf, mit dem ein Mitarbeitender
sein Firmenkonto selbst löschen kann. An einem Konto hängen Arbeitszeiten,
Unterschriften und Abschlussnachweise, für die die Firma gesetzliche
Aufbewahrungspflichten trägt.
Die Löschung eines Kontos und der zugehörigen Daten können Sie so verlangen:
Wenden Sie sich zuerst an Ihre Firma (Ihren Arbeitgeber) als verantwortliche
Stelle. Sie kann einen Zugang jederzeit deaktivieren und die Löschung beim
Plattform-Betreiber beantragen.
Sie können sich auch direkt an den Plattform-Betreiber unter
info@iuseflow.ch wenden. Wir leiten das
Anliegen an die verantwortliche Firma weiter und setzen die Löschung nach deren
Freigabe um.
Gelöscht werden das Benutzerkonto sowie die daran gebundenen personenbezogenen
Angaben. Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (z.B.
Arbeitszeit- und Rechnungsdaten), werden bis zum Ablauf der jeweiligen Frist
aufbewahrt. Die anschliessende Löschung erfolgt nicht von selbst: es gilt
Abschnitt 14 — wir löschen auf ausdrückliches Verlangen, verbindliche Fristen je
Datenklasse werden derzeit festgelegt, und Sicherungskopien sowie Fristen bei den
Empfängern bestehen unabhängig davon fort.
17. Datensicherheit
Der Zugriff läuft ausschliesslich über HTTPS/TLS. Jede Firma ist ein eigener
Mandant; Zugriffe werden auf die eigene Firma eingegrenzt. Zugänge sind
rollenbasiert, Sitzungen zeitlich begrenzt, und eine
Zwei-Faktor-Authentifizierung steht zur Verfügung. Weitere Angaben stehen unter
Sicherheit.
18. Kontakt
Für Fragen zum Datenschutz wenden Sie sich an die verantwortliche Firma (Ihren
Arbeitgeber) oder an den Plattform-Betreiber:
iUseFlow, Abdi-Aziz Ibrahim, Hofwiesenstrasse 158, 8057 Zürich, Schweiz
E-Mail: info@iuseflow.ch
Weitere Angaben im Impressum.
19. Änderungen
Massgebend ist die jeweils hier veröffentlichte Fassung. Die aktuelle Fassung
trägt das oben genannte Datum. Wesentliche Änderungen teilen wir der Firma mit.