Schweizer Software der Innopulse Consulting GmbH, ZugDaten in der Schweiz gespeichert (Zürich)Sicherheit und Datenschutz
FLIORE

Auftragsbearbeitungsvertrag (AVV)

Stand: 29. September 2026

Diese deutsche Fassung ist massgebend.

Dieser Auftragsbearbeitungsvertrag («AVV») ist Bestandteil des Vertrags zwischen der Kundenorganisation («Verantwortliche») und der Innopulse Consulting GmbH («FLIORE», «Auftragsbearbeiter») über die Nutzung der Dienstleistung FLIORE. Er regelt die Bearbeitung von Personendaten durch FLIORE im Auftrag der Verantwortlichen nach dem schweizerischen Datenschutzgesetz (DSG) und, soweit anwendbar, der Datenschutz-Grundverordnung der EU (DSGVO). Besteht zwischen den Parteien ein unterzeichneter AVV, geht dieser vor.

1. Rollen

Die Verantwortliche bestimmt Zweck und Mittel der Bearbeitung der Personendaten, die sie in FLIORE hochlädt (ihre Mandate, wirtschaftlich berechtigten Personen, Dokumente, Transaktionen und zugehörigen Unterlagen). FLIORE bearbeitet diese Personendaten ausschliesslich als Auftragsbearbeiter nach den dokumentierten Weisungen der Verantwortlichen, einschliesslich der in diesem AVV und in der Konfiguration der Dienstleistung festgelegten.

2. Umfang und Weisungen

FLIORE bearbeitet Personendaten nur zur Erbringung und Unterstützung der Dienstleistung sowie nach weiteren schriftlichen Weisungen der Verantwortlichen. FLIORE informiert die Verantwortliche, wenn eine Weisung nach ihrer Auffassung gegen anwendbares Datenschutzrecht verstösst. FLIORE bearbeitet die Daten nicht zu eigenen Zwecken und verkauft sie nie.

3. Kategorien von Daten und betroffenen Personen

Betroffene Personen können die Kundschaft der Verantwortlichen, deren wirtschaftlich berechtigte Personen, Organe und nahestehende Personen sein. Die Personendaten können Identitätsdaten (Name, Geburtsdatum, Staatsangehörigkeit), Statusdaten (PEP-Kennzeichnungen, Risikoeinstufungen), Dokumente und deren Inhalt, Transaktionsdaten sowie Korrespondenz umfassen. Besonders schützenswerte Personendaten werden nur bearbeitet, wenn die Verantwortliche sie in ihren Dokumenten ablegt.

4. Vertraulichkeit

FLIORE stellt sicher, dass die zur Bearbeitung der Personendaten befugten Personen zur Vertraulichkeit verpflichtet und angemessen geschult sind. Zugriffe von Personal von FLIORE sind auf das für Betrieb und Support der Dienstleistung Erforderliche beschränkt und werden protokolliert.

5. Sicherheitsmassnahmen

FLIORE trifft angemessene technische und organisatorische Massnahmen, insbesondere: Zwei-Faktor-Authentifizierung (für jedes Konto verfügbar und für die ganze Organisation verbindlich vorschreibbar); zeilenbasierte Zugriffskontrolle (Row-Level Security), welche die Organisationen auf Datenbankebene strikt trennt; Verschlüsselung der Dokumente bei der Speicherung und Übertragung; kurzlebige signierte Adressen für den Dokumentzugriff; Verschlüsselung der Nachrichteninhalte; Zugriffsprotokollierung und ein Prüfpfad sicherheitsrelevanter Vorgänge; sowie betriebliche Zugriffe nach dem Prinzip der minimalen Berechtigung. Die Massnahmen werden laufend überprüft und verbessert.

6. Unterauftragsbearbeiter

Die Verantwortliche ermächtigt FLIORE, die auf der Seite «Unterauftragsbearbeiter» aufgeführten Unterauftragsbearbeiter beizuziehen; jeder ist an Datenschutzpflichten gebunden, die nicht weniger schützend sind als dieser AVV. Dazu gehört der von FLIORE AI genutzte KI-Anbieter (standardmässig Anthropic; wahlweise OpenAI oder Azure OpenAI), dem der massgebliche Mandatskontext allein zur Erzeugung einer angeforderten Antwort übermittelt wird und der diese Daten nicht zum Training verwendet. Die Verantwortliche kann die KI abschalten oder einen eigenen KI-Schlüssel (BYOK) verwenden. FLIORE kündigt beabsichtigte Änderungen bei den Unterauftragsbearbeitern mit angemessener Frist an, damit die Verantwortliche aus sachlichen datenschutzrechtlichen Gründen widersprechen kann. FLIORE bleibt für die Leistung ihrer Unterauftragsbearbeiter verantwortlich.

7. Bekanntgabe ins Ausland

Personendaten werden in der Schweiz (Region Zürich) gespeichert. Die Infrastruktur für das Hosting der Anwendung wird innerhalb der EU betrieben. Bearbeitet ein Unterauftragsbearbeiter Daten ausserhalb der Schweiz oder des EWR, stützt sich FLIORE auf einen anerkannten Übermittlungsmechanismus (Angemessenheitsentscheid oder Standardvertragsklauseln der EU mit schweizerischem Zusatz) und trifft ergänzende Massnahmen wie die Verschlüsselung bei der Übertragung.

8. Unterstützung der Verantwortlichen

Unter Berücksichtigung der Art der Bearbeitung unterstützt FLIORE die Verantwortliche bei: der Beantwortung von Begehren betroffener Personen (Auskunft, Berichtigung, Löschung, Datenherausgabe, Widerspruch); Datenschutz-Folgenabschätzungen; und Konsultationen der Aufsichtsbehörden – soweit die Verantwortliche dies nicht mit den Funktionen der Dienstleistung selbst zumutbar erledigen kann.

9. Meldung von Verletzungen der Datensicherheit

FLIORE informiert die Verantwortliche ohne unangemessene Verzögerung, nachdem sie von einer Verletzung der Datensicherheit Kenntnis erlangt hat, welche Daten der Verantwortlichen betrifft, und stellt die zumutbarerweise verfügbaren Informationen bereit, damit die Verantwortliche ihre eigenen Meldepflichten erfüllen kann. FLIORE meldet Verletzungen nicht im Namen der Verantwortlichen an Aufsichtsbehörden oder betroffene Personen, sofern sie nicht dazu angewiesen wird.

10. Rückgabe und Löschung

Bei Beendigung der Dienstleistung löscht FLIORE die Personendaten der Verantwortlichen oder gibt sie gemäss Vertrag heraus – vorbehaltlich einer von der Verantwortlichen angewiesenen oder für FLIORE gesetzlich vorgeschriebenen Aufbewahrung. Sicherungskopien werden im regulären Zyklus überschrieben.

11. Prüfungen

FLIORE stellt die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV zumutbarerweise erforderlich sind, und ermöglicht nach angemessener Vorankündigung und unter Wahrung der Vertraulichkeit Prüfungen und wirkt daran mit – gegebenenfalls auch durch Berichte Dritter und Fragebögen –, ohne den Betrieb der Dienstleistung unverhältnismässig zu beeinträchtigen oder Daten anderer Kundinnen und Kunden zu gefährden.

12. Haftung und Vorrang

Die Haftung aus diesem AVV unterliegt den Beschränkungen des Hauptvertrags. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag in Fragen des Datenschutzes geht dieser AVV vor. Dieser AVV untersteht schweizerischem Recht; Gerichtsstand ist Zug.

13. Sprache

Dieser AVV wird in deutscher Sprache abgeschlossen. Übersetzungen in andere Sprachen dienen nur der Information; bei Abweichungen geht die deutsche Fassung vor.

Diese Seite gibt die Standardbestimmungen von FLIORE zur Auftragsbearbeitung zur Transparenz wieder und ist keine Rechtsberatung. Massgebend für die verbindlichen Pflichten der Parteien ist ein unterzeichneter AVV, der unter hello@fliore.com angefordert werden kann. Organisationen sollten ihn vor der Verwendung durch die eigene Rechtsberatung prüfen lassen.

Auftragsbearbeitungsvertrag (AVV) · FLIORE