Datenschutzerklärung
Stand: 30. September 2026
Diese deutsche Fassung ist massgebend.
FLIORE ist auf Vertraulichkeit ausgelegt. Diese Erklärung legt dar, welche Personendaten wir bearbeiten, zu welchem Zweck, wo sie gespeichert sind, wer darauf zugreifen darf und welche Rechte betroffenen Personen zustehen. Sie dient der Transparenz und ersetzt nicht den mit jeder Organisation abgeschlossenen Auftragsbearbeitungsvertrag (AVV), der bei Widersprüchen vorgeht.
1. Verantwortlichkeit (Verantwortliche / Auftragsbearbeiter)
FLIORE wird von der Innopulse Consulting GmbH, Gotthardstrasse 30, 6300 Zug, Schweiz (UID CHE-219.727.921) betrieben. Für Personendaten, die eine Organisation in FLIORE hochlädt oder darin bearbeitet (ihre Mandate, wirtschaftlich berechtigten Personen, Dokumente und Transaktionen), ist die Organisation Verantwortliche; FLIORE handelt als ihr Auftragsbearbeiter und bearbeitet diese Daten ausschliesslich nach den dokumentierten Weisungen der Organisation. Für Daten über unsere eigenen Kontoinhaberinnen und Kontoinhaber (Name, E-Mail-Adresse, Authentifizierungs- und Abrechnungsdaten) ist FLIORE Verantwortliche.
2. Welche Daten wir bearbeiten
Als Auftragsbearbeiter im Auftrag einer Organisation: Angaben zu Mandaten und Rechtsträgern; Angaben zu wirtschaftlich berechtigten Personen (Name, Geburtsdatum, Staatsangehörigkeit, PEP-Status); im Dokumentenspeicher abgelegte Dokumente; Transaktionen und Kontoauszugsdaten; Ergebnisse von Screening und Risikobeurteilung; Nachrichten. Als Verantwortliche für Kontoinhaberinnen und Kontoinhaber: Name, E-Mail-Adresse, gehashte Authentifizierungsfaktoren, Sprache, Rolle, Protokolle sowie Abrechnungsangaben. Besonders schützenswerte Personendaten erheben wir nicht gezielt, es sei denn, eine Organisation legt sie in ihren eigenen Dokumenten ab.
3. Zwecke und Rechtsgrundlagen
Zur Erbringung der Dienstleistung gemäss unserem Vertrag mit der Organisation; zur Sicherung der Plattform und zur Verhinderung von Missbrauch (überwiegendes berechtigtes Interesse); zur Erfüllung gesetzlicher und aufsichtsrechtlicher Pflichten; bei Kontodaten zudem zur Abrechnung. Soweit erforderlich, stützt sich die Bearbeitung von Personendaten aus der EU auf die entsprechenden Rechtsgrundlagen der DSGVO (Vertrag, rechtliche Verpflichtung, berechtigtes Interesse). FLIORE verkauft keine Personendaten und verwendet Kundendaten nicht zu Werbezwecken.
4. Speicherort der Daten
FLIORE speichert Anwendungsdaten und Dokumente auf Schweizer Cloud-Infrastruktur (Supabase, Rechenzentrum in Zürich, Schweiz); es gilt das schweizerische Datenschutzrecht. Bearbeitet ein Unterauftragsbearbeiter begrenzte Daten ausserhalb der Schweiz (siehe Seite «Unterauftragsbearbeiter»), ist diese Bekanntgabe durch geeignete Garantien abgesichert, etwa durch die Standardvertragsklauseln der EU mit dem schweizerischen Zusatz.
5. Unterauftragsbearbeiter
FLIORE setzt für den Betrieb eine kleine Zahl geprüfter Unterauftragsbearbeiter ein (Hosting, E-Mail-Versand, Zahlungsabwicklung und KI-Anbieter). Jeder ist an Datenschutzbestimmungen gebunden und bearbeitet nur die Daten, die für seine Aufgabe erforderlich sind. Die aktuelle Liste mit Zweck und Standort ist auf der Seite «Unterauftragsbearbeiter» aufgeführt.
6. Schutz der Daten
Zwei-Faktor-Authentifizierung für jedes Konto, die jede Organisation für alle ihre Mitglieder verbindlich vorschreiben kann; zeilenbasierte Zugriffskontrolle (Row-Level Security), die Organisationen auf Datenbankebene strikt voneinander trennt, sodass keine Organisation auf die Daten einer anderen zugreifen kann; verschlüsselte Dokumentablage, ausgeliefert nur über kurzlebige signierte Links; Verschlüsselung der Nachrichteninhalte; sowie ein Prüfpfad sicherheitsrelevanter Vorgänge. Zugriffe unseres Personals sind eingeschränkt, werden protokolliert und erfolgen nur zum Betrieb und Support der Dienstleistung.
7. Künstliche Intelligenz und Ihre Daten
FLIORE AI antwortet ausschliesslich aus den Daten des jeweiligen Mandats innerhalb der Organisation und nennt die herangezogenen Daten. Stellen Sie dem Assistenten eine Frage, wird der massgebliche Mandatskontext – dazu können Namen und PEP-Kennzeichnungen wirtschaftlich berechtigter Personen, Vermögens- und Schuldpositionen, der KYC-Status und Dokumenttitel gehören – allein zur Erzeugung dieser Antwort an den eingerichteten KI-Anbieter übermittelt (standardmässig Anthropic; wahlweise OpenAI oder Azure OpenAI). Kundendaten werden nie zum Training von Modellen verwendet und vom Anbieter zu keinem anderen Zweck aufbewahrt. Jeder Anbieter ist auf der Seite «Unterauftragsbearbeiter» aufgeführt. Organisationen können die KI vollständig abschalten oder einen eigenen KI-Schlüssel hinterlegen (BYOK), sodass Anfragen unter ihrem eigenen Anbietervertrag laufen. Ergebnisse der KI sind eine Entscheidungshilfe: Sie unterstützen das Urteil der verantwortlichen Person, ersetzen es aber nicht.
8. Aufbewahrung
Als Auftragsbearbeiter bewahren wir die Daten einer Organisation während der Dauer des Kontos auf und löschen sie nach Vertragsende oder geben sie gemäss AVV heraus – vorbehaltlich der Aufbewahrungspflichten, die die Organisation einhalten muss (etwa gesetzliche Aufbewahrungsfristen nach dem Geldwäschereigesetz). Konto- und Abrechnungsdaten, für die wir Verantwortliche sind, bewahren wir so lange auf, wie es das Gesetz verlangt. Protokolle werden zur Erfüllung von Sicherheits- und aufsichtsrechtlichen Anforderungen aufbewahrt. Wird eine Organisation gelöscht, entfernen wir nach Ablauf der Wiederherstellungsfrist von 30 Tagen alle ihre Daten vollständig – einschliesslich der gespeicherten Dateien und der Anmeldekonten ihrer Mitglieder; das Prüfprotokoll bleibt als Nachweis bestehen, soweit eine Aufbewahrungspflicht besteht.
9. Rechte der betroffenen Personen
Je nach anwendbarem Recht (schweizerisches Datenschutzgesetz, DSG, und für Personen in der EU die DSGVO) können betroffene Personen Auskunft, Berichtigung, Löschung, Einschränkung und Datenherausgabe verlangen oder einzelnen Bearbeitungen widersprechen. Da die meisten Personendaten in FLIORE unter der Verantwortung der Organisation stehen, die sie hochgeladen hat, sind Anfragen zu diesen Daten an die betreffende Organisation zu richten; FLIORE unterstützt diese als Auftragsbearbeiter. Für Daten, für die wir Verantwortliche sind, wenden Sie sich direkt an uns.
10. Bekanntgabe ins Ausland
Werden Personendaten an einen Unterauftragsbearbeiter ausserhalb der Schweiz oder des EWR bekanntgegeben, stützen wir uns auf anerkannte Übermittlungsmechanismen (Angemessenheitsentscheid, Standardvertragsklauseln der EU mit schweizerischem Zusatz) und treffen zusätzliche technische Massnahmen wie die Verschlüsselung bei der Übertragung.
11. Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, wenn sich die Dienstleistung oder das Recht ändern. Wesentliche Änderungen teilen wir den Kontoinhaberinnen und Kontoinhabern mit. Das oben angegebene Datum bezeichnet stets die geltende Fassung.
12. Website, Kontaktformular und Support
Für diese Bearbeitungen ist FLIORE Verantwortliche. Beim Aufruf der Website verarbeitet unser Hosting-Anbieter technisch notwendige Angaben (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung), um die Seiten auszuliefern und Angriffe abzuwehren; diese Protokolle werden kurzfristig gespeichert. Wenn Sie über das Formular eine Demo anfragen oder uns schreiben, bearbeiten wir Ihre E-Mail-Adresse, allfällige Firmenangaben und Ihre Nachricht, um Ihre Anfrage zu beantworten, und bewahren sie so lange auf, wie es dafür und für Rückfragen erforderlich ist. Support-Anfragen aus der Anwendung werden mit Ihrem Konto gespeichert und von unserem Team bearbeitet. Sie können jederzeit verlangen, dass wir diese Angaben löschen.
13. Demo-Arbeitsbereich
Sie können FLIORE ohne Registrierung in einem eigenen Demo-Arbeitsbereich mit fiktiven Beispieldaten testen. Dafür legen wir ein technisches Konto mit einer zufälligen, nicht mit Ihnen verknüpften Adresse an; wir verlangen keine E-Mail-Adresse und keine Zahlungsangaben und versenden aus dem Demo keine E-Mails. Bearbeitet werden die Angaben, die Sie im Demo selbst erfassen, sowie Ihre IP-Adresse, die kurzzeitig zur Missbrauchsabwehr (Begrenzung der Anzahl Demos) gespeichert und danach automatisch entfernt wird. Der Zugang endet nach 24 Stunden. Danach löschen wir den Demo-Arbeitsbereich vollständig – Daten, Dateien und das technische Konto –, spätestens 48 Stunden nach seiner Erstellung. Sie können das Demo jederzeit selbst beenden; es wird dann sofort gelöscht. Bitte erfassen Sie im Demo keine echten Personen- oder Kundendaten. Rechtsgrundlage ist unser berechtigtes Interesse, Interessierten die Software vorzuführen, bzw. vorvertragliche Massnahmen.
14. Kontakt
Innopulse Consulting GmbH, Gotthardstrasse 30, 6300 Zug, Schweiz – hello@fliore.com.
Diese Seite dient der Transparenz und allgemeinen Information. Sie ist keine Rechtsberatung. Massgebend für die Rechte und Pflichten der Parteien sind der Auftragsbearbeitungsvertrag und das anwendbare Recht.
