Zum Inhalt springen

Datenschutz-Folgenabschätzung (DSFA)

Gemäss Art. 22 nDSG | Version 1.1 | Juni 2026

1. Gegenstand

Diese Datenschutz-Folgenabschätzung (DSFA) dokumentiert die Risiken und Schutzmassnahmen bei der Bearbeitung von Personendaten durch Clino. Insbesondere betrifft dies die Verarbeitung von AHV-Nummern (Personenidentifikationsnummern, deren systematische Verwendung gesetzlich eingeschränkt ist, Art. 153b ff. AHVG; wir behandeln sie wie besonders schützenswerte Personendaten) und Lohndaten von Haushaltangestellten.

Verantwortliche Stelle

Salvador Jovells, Loogartenstrasse 17, 8048 Zürich

E-Mail: datenschutz@clino.ch

2. Bearbeitete Personendaten

KategorieDatenRechtsgrundlage
ArbeitgeberdatenName, Adresse, E-Mail, TelefonVertragserfüllung (Art. 31 Abs. 2 lit. a nDSG)
ArbeitnehmerdatenName, Geburtsdatum, Nationalität, AufenthaltsbewilligungBerechtigtes Interesse + gesetzliche Pflicht (AHVG)
AHV-NummerPersonenidentifikationsnummer (Art. 153b ff. AHVG) — wird wie ein besonders schützenswertes Personendatum behandeltVertragserfüllung + gesetzliche Arbeitgeberpflichten (AHVG)
LohndatenBrutto/Netto, Sozialabzüge, ArbeitsstundenVertragserfüllung + gesetzliche Aufbewahrung (OR Art. 957–958f / DBG Art. 126)
ZahlungsdatenBei Stripe gespeichert (PCI DSS)Vertragserfüllung

3. Datenfluss

Arbeitgeber (Browser)

│ TLS 1.3 verschlüsselt

Cloudflare (CDN/DDoS-Schutz, global) — IP-Adressen im Transit

Vercel (Hosting + serverseitige PDF-Generierung, EU/USA)

├── Supabase (Datenbank, Zürich) — AHV verschlüsselt via pgcrypto

├── Stripe Payments Europe Ltd. (Zahlung, Irland) — PCI DSS Level 1

├── Resend (E-Mail, USA) — E-Mail-Adressen, Namen; auf Veranlassung des Nutzers Lohnabrechnungen als PDF-Anhang, keine AHV-Nummern

├── Google Ireland (Analyse/Werbung) — pseudonyme Nutzungsdaten, keine AHV-/Lohndaten

└── DeepL SE (Übersetzung CV-Tool, Köln/EU) — nur Nutzereingaben im CV-Tool

 

PDF-Generierung: serverseitig (Vercel) — Lohnabrechnung, Vertrag, Jahresübersicht, AK-Formular, Zertifikat; Auslieferung via TLS, keine dauerhafte Speicherung

Demo-Modus: nur localStorage, kein Server-Kontakt

4. Risikobewertung

RisikoVor MassnahmenSchutzmassnahmeRestrisiko
Unbefugter Zugriff auf AHV-NummernMittelVerschlüsselung, RLS, Auth, Rate Limiting, AuditGering
DatenbankeinbruchMittelpgcrypto Field-Level Encryption, RLS, Audit TrailGering
IdentitätsmissbrauchGeringVerschlüsselung + Maskierung in UISehr gering
Unverschlüsselte ÜbertragungGeringTLS 1.3, HSTSSehr gering
Sub-Prozessor-ZugriffGeringDPAs, keine AHV in E-MailsSehr gering
DatenverlustGeringSupabase Backups, vollständige Lösch-RoutineSehr gering
PDF-Weitergabe durch NutzerMittelVertraulichkeits-Footer auf allen PDFsGering
Drittland-Transfer (USA)GeringSCCs, keine sensiblen Daten per E-MailGering
Tracking durch Webanalyse/WerbungGeringIP-Anonymisierung, keine direkten Identifikatoren im Measurement Protocol, Opt-out möglichSehr gering

5. Technische Schutzmassnahmen

  • AHV-Verschlüsselung: Field-Level Encryption in der Datenbank (pgcrypto). Eigener Schlüssel als Umgebungsvariable, nicht im Quellcode.
  • AHV-Maskierung: Die Benutzeroberfläche zeigt nur 756.XXXX.XXXX.90. Die vollständige Nummer erscheint nur in generierten PDFs.
  • Row-Level Security: Jeder Arbeitgeber sieht ausschliesslich seine eigenen Daten. Durchgesetzt auf Datenbankebene (Supabase RLS).
  • Authentifizierung: JWT-basiert mit serverseitiger Validierung. E-Mail-Verifizierung obligatorisch.
  • Transportverschlüsselung: TLS 1.3 auf allen Verbindungen. HSTS aktiviert.
  • Security Headers: Content Security Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff.
  • Eingabevalidierung: Alle API-Endpunkte mit Schema-Validierung (Zod). Rate Limiting auf sensiblen Routen.
  • Audit Trail: Automatische Protokollierung aller Änderungen an Arbeitgeber-, Arbeitnehmer- und Lohndaten.
  • Einwilligungstracking: Zeitstempel und IP-Adresse der AHV-Einwilligung werden gespeichert.

6. Auftragsbearbeiter

DienstleisterStandortZweckSensible Daten?
SupabaseZürich, SchweizDatenbank, AuthentifizierungJa (AHV verschlüsselt)
VercelEU/USAHosting, Serverless Functions, serverseitige PDF-GenerierungJa (Lohn- und Vertragsdaten bei der PDF-Erstellung, keine dauerhafte Speicherung)
Stripe Payments Europe Ltd.IrlandZahlungsabwicklungNein (nur Zahlungsdaten)
ResendUSATransaktions-E-MailsTeilweise (E-Mail-Adressen, Namen; auf Veranlassung des Nutzers Lohnabrechnungen als PDF-Anhang — keine AHV-Nummern)
Google Ireland Ltd.Irland/USAWebanalyse und Werbung (GA4, Google Ads)Nein (pseudonyme Nutzungsdaten)
Cloudflare Inc.USA/globalContent Delivery, DDoS-SchutzTransit (IP-Adressen, Verbindungsdaten)
DeepL SEKöln, EUAutomatische Übersetzung (CV-Tool)Nein (nur CV-Texteingaben)

7. Ergebnis

Restrisiko: Gering

Die Bearbeitung von AHV-Nummern und Lohndaten durch Clino ist mit angemessenen technischen und organisatorischen Massnahmen geschützt. Das verbleibende Risiko ist gering. Eine Konsultation des EDÖB gemäss Art. 23 nDSG ist nicht erforderlich.

8. Geplante Verbesserungen

  • Zwei-Faktor-Authentifizierung (2FA) für Arbeitgeber-Konten (Q3 2026)
  • Automatische Datenlöschung nach Ablauf der Aufbewahrungsfrist (Q3 2026)
  • Jährliche Überprüfung dieser DSFA (nächste: Juni 2027)

9. Kontakt

Bei Fragen zu dieser Datenschutz-Folgenabschätzung oder zum Datenschutz bei Clino wenden Sie sich an: datenschutz@clino.ch

Version 1.1 — Juni 2026

Bereit? Erste Lohnabrechnung in 5 Minuten.

Kostenlos starten