Datenschutzerklärung
ASAP Company SNC (nachfolgend « ASAP », « wir »), eine Kollektivgesellschaft nach Schweizer Recht mit Sitz an Chemin de Maillefer 111, 1018 Lausanne, Suisse, betreibt die mobile App ASAP App (Kunden- und Verkäuferversion), die Website asap-app.ch und die zugehörigen Dienste (der « Dienst »). ASAP ist Verantwortlicher im Sinne von Art. 5 lit. j des Schweizer Datenschutzgesetzes (DSG, revidierte Fassung in Kraft seit 1. September 2023) und, soweit anwendbar, von Art. 4 Ziff. 7 DSGVO (EU 2016/679).
1. Verantwortlicher
ASAP Company SNC, Chemin de Maillefer 111, 1018 Lausanne, Suisse. Kontakt für Datenschutz und allgemeinen Support: asap.app@proton.me.
2. Geltungsbereich
Diese Erklärung gilt für alle Personen, die ein Kunden- oder Verkäuferkonto erstellen, die Website asap-app.ch besuchen, eine Bestellung aufgeben, einen registrierten Food Truck betreiben oder anderweitig mit unseren Diensten interagieren. Sie deckt keine Drittseiten ab, auf die wir verweisen (Stripe, Apple, Google), die ihre eigenen Richtlinien haben.
3. Erhobene Daten
Direkt bereitgestellt: Identifikationsdaten (Vorname, Name, E-Mail, Telefon — optional Kunde / obligatorisch Verkäufer), Passwort (gehasht, nie im Klartext); Verkäuferdaten (Firma, UID-Nummer, Adresse, Stripe-Connect-Daten, von Stripe verlangte KYC-Nachweise); Inhalte (Bestellungen, Bewertungen, optionales Avatar, Favoriten). Automatisch erhoben: Transaktionen (Betrag, Methode Karte/TWINT, Datum, Status — Kartendaten werden nie von ASAP übermittelt oder gespeichert, sie laufen nur über Stripe, PCI-DSS Stufe 1); Standort (Kunde: ungefähre oder genaue Position, nur mit Erlaubnis, zur Anzeige nahegelegener Trucks; Verkäufer: Position des Trucks bei aktiviertem Status « online »); technische Daten (Gerät, OS, Expo/Firebase-Installations-ID, Sprache, Zeitzone, IP, Fehlerprotokolle); Push-Token (Expo Push / FCM); strikt notwendige Cookies auf der Website und Dritt-SDK in der App (Stripe, Supabase, Mapbox). Von Dritten erhalten: von Stripe (KYC-Status, Zahlungsereignisse); von Google / Apple bei Social Login (E-Mail, Name, Foto), nur mit Ihrer ausdrücklichen Zustimmung.
4. Zwecke und Rechtsgrundlagen
Vertragserfüllung (Konto erstellen, Bestellung und Zahlung abwickeln, Abholcode bereitstellen, Push-Benachrichtigungen): Vertragserfüllung (DSG Art. 31 Abs. 2 lit. a; DSGVO Art. 6.1.b). Anzeige nahegelegener Trucks (Kundenstandort): widerrufbare Einwilligung in den Betriebssystemeinstellungen (DSGVO Art. 6.1.a). Verbreitung der Truck-Position: Vertragserfüllung Verkäufer und berechtigtes Interesse. Betrugsprävention (Zahlung, Chargebacks, falsche Bewertungen): berechtigtes Interesse (DSG Art. 31 Abs. 2 lit. d; DSGVO Art. 6.1.f). Anonymisierte interne Statistiken und Verbesserung: berechtigtes Interesse. Rechtliche Pflichten (Buchhaltung, MwSt, Behördenanfragen): rechtliche Verpflichtung (DSGVO Art. 6.1.c). Direktmarketing per E-Mail falls aktiviert: Einwilligung, einfacher Widerruf in jeder E-Mail. Wir treffen keine vollautomatisierten Entscheidungen mit erheblicher rechtlicher Wirkung (Art. 21 DSG / Art. 22 DSGVO).
5. Empfänger und Auftragsverarbeiter
Wir verkaufen Ihre Daten nie. Der mit Ihrer Bestellung verbundene Food Truck erhält Ihren Vornamen, die bestellten Artikel, allfällige Anweisungen und den 4-stelligen Abholcode — keine Zahlungsdaten. Technische Auftragsverarbeiter: Stripe (Zahlungen, Connect-Auszahlungen, KYC — Irland/USA); Supabase (Datenbank, Authentifizierung, Speicher, Serverfunktionen — USA); Mapbox (Karten — USA); Expo + Google Firebase Cloud Messaging (Push — USA); Vercel (Hosting Website und Admin-Dashboard — globales Netz). Alle sind durch Auftragsverarbeitungsverträge (DPA) gebunden. Übermittlungen in die USA stützen sich auf Standardvertragsklauseln und/oder das Data Privacy Framework. Behörden: nur auf rechtlich verbindliche Anfrage.
6. Aufbewahrungsfristen
Aktives Konto: solange Sie den Dienst nutzen. Bestellungen und Rechnungen: 10 Jahre (Art. 958f OR). Zahlungsdaten (Zusammenfassungen, Stripe-IDs): 10 Jahre. Bewertungen: solange das Konto besteht, nach Löschung anonymisiert. Technische und Sicherheitsprotokolle: 12 Monate. Push-Token: bei Abmeldung deaktiviert, nach 6 Monaten Inaktivität gelöscht. Auf Ihren Wunsch gelöschtes Konto: Profil sofort anonymisiert, Wiederanmeldung gesperrt, endgültige Löschung nach Erfüllung der Buchhaltungspflichten.
7. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung (« Recht auf Vergessenwerden »), Einschränkung, Datenübertragbarkeit (DSGVO), Widerspruch und jederzeitigen Widerruf der Einwilligung. Sie können Ihr Konto direkt in der App löschen (Konto → Konto löschen): die Löschung anonymisiert das Profil sofort und sperrt die Wiederanmeldung; historische Bestellungen werden für unsere Buchhaltungspflichten getrennt aufbewahrt. Zur Ausübung schreiben Sie an asap.app@proton.me von der mit Ihrem Konto verknüpften Adresse; wir antworten innert 30 Tagen. Beschwerde: in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, edoeb.admin.ch); in der EU bei der Behörde Ihres Wohnsitzlandes.
8. Sicherheit
Verschlüsselung bei der Übertragung (TLS 1.2+); Verschlüsselung der Supabase-Datenbanken im Ruhezustand; Passwörter nur gehasht gespeichert (bcrypt/argon2); rollenbasierter eingeschränkter Zugriff (Supabase RLS, geringste Rechte); separate, bei jeder Anfrage geprüfte Admin-Authentifizierung; Überwachung verdächtiger Verbindungen und Audit-Protokolle; Zahlungsdaten vollständig an Stripe delegiert (PCI-DSS Level 1). Kein System ist vollständig sicher; bei einer Verletzung Ihrer Rechte benachrichtigen wir Sie ohne unangemessene Verzögerung (Art. 24 DSG).
9. Minderjährige
Der Dienst richtet sich an Personen ab vollendetem 18. Lebensjahr (Nutzung von Zahlungsmitteln). Wir erheben nicht wissentlich Daten Minderjähriger. Wenn Sie vermuten, dass sich ein Minderjähriger registriert hat, kontaktieren Sie uns: wir löschen das Konto.
10. Internationale Übermittlungen
Einige Auftragsverarbeiter (Stripe, Supabase, Mapbox, Vercel, Expo, Google) operieren aus den USA. Diese Übermittlungen sind durch Standardvertragsklauseln (EU-Beschluss 2021/914), gegebenenfalls den Beitritt zum EU–US Data Privacy Framework und eine fallweise Bewertung des Schutzniveaus (Art. 16 DSG) abgesichert.
11. Cookies und Tracker
Die Website asap-app.ch verwendet nur strikt notwendige Cookies (Sitzung, Sicherheit, Sprachpräferenz). Keine Werbe-Cookies, keine Marketing-Tracking-Pixel. Die mobile App erhebt die in Abschnitt 3 beschriebenen technischen Kennungen.
12. Änderungen
Wir können diese Erklärung anpassen, um rechtliche, technische oder dienstbezogene Entwicklungen widerzuspiegeln. Wesentliche Änderungen werden Ihnen mindestens 14 Tage vor Inkrafttreten über die App oder per E-Mail mitgeteilt. Es gilt die auf https://admin.asap-app.ch/privacy veröffentlichte Fassung.
13. Anwendbares Recht
Diese Erklärung unterliegt Schweizer Recht. Für Nutzer mit Wohnsitz in der EU gilt zusätzlich die DSGVO nach Massgabe ihres Art. 3.
Kontakt
Bei Fragen zu Ihren Daten: asap.app@proton.me.
v2026-07-15