Datenschutzerklärung

Stand: 8. August 2026. Diese Erklärung beschreibt, welche Personendaten die Frascati GmbH beim Betrieb von carddy bearbeitet — nach dem Schweizer Datenschutzgesetz (revDSG) und, soweit anwendbar, der DSGVO.

1. Verantwortliche Stelle

Frascati GmbH, Auf der Wacht 18, 4104 Oberwil, Schweiz.
E-Mail: info@frascatigmbh.ch

2. Welche Daten wir bearbeiten

Konto

Für die Anmeldung genügt deine E-Mail-Adresse. Ein Passwort speichern wir nicht — die Anmeldung läuft über einen Einmal-Link. In der Datenbank liegt von diesem Link nur ein kryptografischer Hashwert, nie der Link selbst. Dasselbe gilt für die Sitzung deines Geräts.

Karteninhalte

Alles, was du in deiner Karte erfasst — Name, Funktion, Firma, Kurzbeschrieb, Telefonnummern, E-Mail, Website, Adresse, Profilfoto, Firmenlogo und Links. Diese Angaben machst du bewusst öffentlich: Sie sind über deinen carddy-Link für jede Person abrufbar, die den Link, den QR-Code oder einen NFC-Aufkleber mit deiner Adresse erhält. Du kannst deine Karte im Dashboard jederzeit auf nicht öffentlich stellen.

Nutzungsstatistik

Wir zählen, wie oft deine Karte aufgerufen und wie oft dein Kontakt gespeichert wurde. Dabei speichern wir keine IP-Adressen, setzen keine Analyse-Cookies und erstellen kein Geräte-Profil der Besucherinnen und Besucher. Festgehalten wird nur, dass ein Ereignis stattgefunden hat, und wann.

Cookies

carddy setzt genau ein Cookie: carddy_session. Es hält deine Anmeldung aufrecht, ist technisch notwendig, rein funktional und läuft nach 30 Tagen ab. Es dient keiner Werbung und keiner Analyse. Für Besucherinnen und Besucher öffentlicher Profilseiten wird gar kein Cookie gesetzt.

3. Zweck und Rechtsgrundlage

  • Bereitstellung des Dienstes und deiner öffentlichen Karte (Vertrag)
  • Anmeldung und Absicherung deines Kontos (Vertrag, berechtigtes Interesse)
  • Abwicklung kostenpflichtiger Abos (Vertrag, gesetzliche Aufbewahrung)
  • Betriebsstatistik zur Verbesserung des Dienstes (berechtigtes Interesse)

4. Auftragsbearbeiter und Datenstandort

Wir setzen sorgfältig ausgewählte Dienstleister ein. Mit ihnen bestehen Verträge zur Auftragsbearbeitung.

  • Vercel Inc. (USA) — Hosting und Auslieferung der Website. Die Anwendung selbst läuft in der Region fra1 (Frankfurt, Deutschland); ausgeliefert wird über das weltweite Netz von Vercel.
  • Neon Inc. — Datenbank. Die Datenbank wird in der AWS-Region eu-central-1 (Frankfurt, Deutschland)betrieben. Deine Kartendaten verlassen den europäischen Wirtschaftsraum im Normalbetrieb nicht.
  • Vercel Blob — Speicherung von Profilfotos und Logos.
  • Resend (Plus Five Five, Inc.) — Versand der Anmelde-E-Mails. Verarbeitet werden die Empfängeradresse und der Anmeldelink. Der Versand läuft über die Region eu-west-1 (Irland). Eine Nachverfolgung von Öffnungen oder Klicks ist ausgeschaltet.
  • Stripe Inc. — Zahlungsabwicklung für kostenpflichtige Abos. Kreditkartendaten werden ausschliesslich bei Stripe verarbeitet und erreichen unsere Systeme nie.

Übermittlung in die USA

Vercel, Neon, Resend und Stripe haben ihren Sitz in den Vereinigten Staaten. Datenbank und Anwendung laufen zwar in Frankfurt, doch beim Betrieb, beim Unterhalt und bei der Fehlersuche kann ein Zugriff aus den USA nicht ausgeschlossen werden. Die Vereinigten Staaten verfügen über keinen Datenschutz, der demjenigen der Schweiz und des EWR gleichwertig ist; Behörden können dort unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass dagegen dieselben Rechtsmittel offenstehen wie hier.

Wir stützen diese Übermittlungen auf die Standardvertragsklauseln der Europäischen Kommission in der vom EDÖB anerkannten Fassung. Betroffen sind deine E-Mail-Adresse, die Inhalte deiner Karte, die ohnehin öffentlich sind, und bei einem Abo die Zahlungsangaben. Wir weisen dich hiermit vorab darauf hin. Mit der Nutzung von carddy nimmst du dieses Restrisiko in Kauf.

5. Kontakte, die auf einer Karte hinterlassen werden

Auf jeder Karte kann eine Besucherin oder ein Besucher freiwillig die eigenen Angaben hinterlassen — Name und mindestens eine Erreichbarkeit, auf Wunsch Firma und eine Notiz. Diese Angaben werden ausschliesslich von Hand eingegeben; wir leiten nichts ab, setzen keine Cookies und speichern weder IP-Adresse noch Browserkennung.

Verantwortlich für diese Kontakte ist die Person, deren Karte sie erhalten hat — nicht die Frascati GmbH. Wir speichern sie in ihrem Auftrag, damit sie im Konto abrufbar sind, und benachrichtigen sie per E-Mail über den Eingang. Wir verwenden die Angaben für nichts anderes: keine Werbung, keine Weitergabe, keine Auswertung.

Was wir dabei dürfen und was nicht, steht in Ziffer 9 unserer AGB. Diese Ziffer ist die Vereinbarung über die Auftragsbearbeitung; ein zusätzlicher Vertrag mit jeder Karteninhaberin und jedem Karteninhaber ist deshalb nicht nötig.

Rechtsgrundlage für die Bearbeitung ist die Einwilligung der Person, die das Formular ausfüllt. Sie erteilt sie durch das Absenden, nachdem direkt beim Formular steht, wer die Angaben erhält und wofür sie verwendet werden. Pflichtfeld ist nur der Name und eine Erreichbarkeit; Firma und Notiz sind freiwillig.

Die Karteninhaberin oder der Karteninhaber kann einzelne Kontakte jederzeit im Konto löschen. Möchtest du, dass ein von dir hinterlassener Kontakt entfernt wird, wende dich an die Person, der du ihn gegeben hast, oder an info@carddy.ch — wir leiten die Löschung dann weiter.

6. Aufbewahrung

Kontodaten und Karteninhalte bewahren wir auf, solange dein Konto besteht. Anmelde-Token verfallen nach 15 Minuten, Sitzungen nach 30 Tagen. Rechnungsdaten unterliegen der gesetzlichen Aufbewahrungsfrist von zehn Jahren. Löschst du dein Konto, entfernen wir Karten, Links, Statistik und die gesammelten Kontakte.

7. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung und Datenherausgabe. Eine kurze Nachricht an info@frascatigmbh.ch genügt. Zudem steht dir der Weg zum Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) offen.

8. Datensicherheit

Die Übertragung erfolgt durchgehend verschlüsselt (TLS). Anmelde-Token und Sitzungen liegen ausschliesslich als SHA-256-Hashwert in der Datenbank. Der Zugriff auf Produktivsysteme ist auf die Geschäftsführung beschränkt.

9. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst ändert. Massgebend ist die jeweils auf dieser Seite veröffentlichte Fassung.

Siehe auch Allgemeine Geschäftsbedingungen und Impressum.