Datenschutz-Folgenabschätzung (DSFA)
Gemäss Art. 22 nDSG | Version 1.1 | Juni 2026
1. Gegenstand
Diese Datenschutz-Folgenabschätzung (DSFA) dokumentiert die Risiken und Schutzmassnahmen bei der Bearbeitung von Personendaten durch Clino. Insbesondere betrifft dies die Verarbeitung von AHV-Nummern (Personenidentifikationsnummern, deren systematische Verwendung gesetzlich eingeschränkt ist, Art. 153b ff. AHVG; wir behandeln sie wie besonders schützenswerte Personendaten) und Lohndaten von Haushaltangestellten.
Verantwortliche Stelle
Salvador Jovells, Loogartenstrasse 17, 8048 Zürich
E-Mail: datenschutz@clino.ch
2. Bearbeitete Personendaten
| Kategorie | Daten | Rechtsgrundlage |
|---|---|---|
| Arbeitgeberdaten | Name, Adresse, E-Mail, Telefon | Vertragserfüllung (Art. 31 Abs. 2 lit. a nDSG) |
| Arbeitnehmerdaten | Name, Geburtsdatum, Nationalität, Aufenthaltsbewilligung | Berechtigtes Interesse + gesetzliche Pflicht (AHVG) |
| AHV-Nummer | Personenidentifikationsnummer (Art. 153b ff. AHVG) — wird wie ein besonders schützenswertes Personendatum behandelt | Vertragserfüllung + gesetzliche Arbeitgeberpflichten (AHVG) |
| Lohndaten | Brutto/Netto, Sozialabzüge, Arbeitsstunden | Vertragserfüllung + gesetzliche Aufbewahrung (OR Art. 957–958f / DBG Art. 126) |
| Zahlungsdaten | Bei Stripe gespeichert (PCI DSS) | Vertragserfüllung |
3. Datenfluss
Arbeitgeber (Browser)
│ TLS 1.3 verschlüsselt
▼
Cloudflare (CDN/DDoS-Schutz, global) — IP-Adressen im Transit
▼
Vercel (Hosting + serverseitige PDF-Generierung, EU/USA)
│
├── Supabase (Datenbank, Zürich) — AHV verschlüsselt via pgcrypto
├── Stripe Payments Europe Ltd. (Zahlung, Irland) — PCI DSS Level 1
├── Resend (E-Mail, USA) — E-Mail-Adressen, Namen; auf Veranlassung des Nutzers Lohnabrechnungen als PDF-Anhang, keine AHV-Nummern
├── Google Ireland (Analyse/Werbung) — pseudonyme Nutzungsdaten, keine AHV-/Lohndaten
└── DeepL SE (Übersetzung CV-Tool, Köln/EU) — nur Nutzereingaben im CV-Tool
PDF-Generierung: serverseitig (Vercel) — Lohnabrechnung, Vertrag, Jahresübersicht, AK-Formular, Zertifikat; Auslieferung via TLS, keine dauerhafte Speicherung
Demo-Modus: nur localStorage, kein Server-Kontakt
4. Risikobewertung
| Risiko | Vor Massnahmen | Schutzmassnahme | Restrisiko |
|---|---|---|---|
| Unbefugter Zugriff auf AHV-Nummern | Mittel | Verschlüsselung, RLS, Auth, Rate Limiting, Audit | Gering |
| Datenbankeinbruch | Mittel | pgcrypto Field-Level Encryption, RLS, Audit Trail | Gering |
| Identitätsmissbrauch | Gering | Verschlüsselung + Maskierung in UI | Sehr gering |
| Unverschlüsselte Übertragung | Gering | TLS 1.3, HSTS | Sehr gering |
| Sub-Prozessor-Zugriff | Gering | DPAs, keine AHV in E-Mails | Sehr gering |
| Datenverlust | Gering | Supabase Backups, vollständige Lösch-Routine | Sehr gering |
| PDF-Weitergabe durch Nutzer | Mittel | Vertraulichkeits-Footer auf allen PDFs | Gering |
| Drittland-Transfer (USA) | Gering | SCCs, keine sensiblen Daten per E-Mail | Gering |
| Tracking durch Webanalyse/Werbung | Gering | IP-Anonymisierung, keine direkten Identifikatoren im Measurement Protocol, Opt-out möglich | Sehr gering |
5. Technische Schutzmassnahmen
- ●AHV-Verschlüsselung: Field-Level Encryption in der Datenbank (pgcrypto). Eigener Schlüssel als Umgebungsvariable, nicht im Quellcode.
- ●AHV-Maskierung: Die Benutzeroberfläche zeigt nur 756.XXXX.XXXX.90. Die vollständige Nummer erscheint nur in generierten PDFs.
- ●Row-Level Security: Jeder Arbeitgeber sieht ausschliesslich seine eigenen Daten. Durchgesetzt auf Datenbankebene (Supabase RLS).
- ●Authentifizierung: JWT-basiert mit serverseitiger Validierung. E-Mail-Verifizierung obligatorisch.
- ●Transportverschlüsselung: TLS 1.3 auf allen Verbindungen. HSTS aktiviert.
- ●Security Headers: Content Security Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff.
- ●Eingabevalidierung: Alle API-Endpunkte mit Schema-Validierung (Zod). Rate Limiting auf sensiblen Routen.
- ●Audit Trail: Automatische Protokollierung aller Änderungen an Arbeitgeber-, Arbeitnehmer- und Lohndaten.
- ●Einwilligungstracking: Zeitstempel und IP-Adresse der AHV-Einwilligung werden gespeichert.
6. Auftragsbearbeiter
| Dienstleister | Standort | Zweck | Sensible Daten? |
|---|---|---|---|
| Supabase | Zürich, Schweiz | Datenbank, Authentifizierung | Ja (AHV verschlüsselt) |
| Vercel | EU/USA | Hosting, Serverless Functions, serverseitige PDF-Generierung | Ja (Lohn- und Vertragsdaten bei der PDF-Erstellung, keine dauerhafte Speicherung) |
| Stripe Payments Europe Ltd. | Irland | Zahlungsabwicklung | Nein (nur Zahlungsdaten) |
| Resend | USA | Transaktions-E-Mails | Teilweise (E-Mail-Adressen, Namen; auf Veranlassung des Nutzers Lohnabrechnungen als PDF-Anhang — keine AHV-Nummern) |
| Google Ireland Ltd. | Irland/USA | Webanalyse und Werbung (GA4, Google Ads) | Nein (pseudonyme Nutzungsdaten) |
| Cloudflare Inc. | USA/global | Content Delivery, DDoS-Schutz | Transit (IP-Adressen, Verbindungsdaten) |
| DeepL SE | Köln, EU | Automatische Übersetzung (CV-Tool) | Nein (nur CV-Texteingaben) |
7. Ergebnis
Restrisiko: Gering
Die Bearbeitung von AHV-Nummern und Lohndaten durch Clino ist mit angemessenen technischen und organisatorischen Massnahmen geschützt. Das verbleibende Risiko ist gering. Eine Konsultation des EDÖB gemäss Art. 23 nDSG ist nicht erforderlich.
8. Geplante Verbesserungen
- Zwei-Faktor-Authentifizierung (2FA) für Arbeitgeber-Konten (Q3 2026)
- Automatische Datenlöschung nach Ablauf der Aufbewahrungsfrist (Q3 2026)
- Jährliche Überprüfung dieser DSFA (nächste: Juni 2027)
9. Kontakt
Bei Fragen zu dieser Datenschutz-Folgenabschätzung oder zum Datenschutz bei Clino wenden Sie sich an: datenschutz@clino.ch
Version 1.1 — Juni 2026

Bereit? Erste Lohnabrechnung in 5 Minuten.
Kostenlos starten