Legal Hub

Transparenz und Sicherheit auf Bank-Niveau.

Auftragsbearbeitungsvertrag (ADV)

Gemäss Schweizerischem Datenschutzgesetz (DSG)

Zwischen dem Nutzer des Services "TransparenzAgent" (nachfolgend "Verantwortlicher") und der PYTHOS AG, Bachstrasse 29, 4566 Kriegstetten (nachfolgend "Auftragsbearbeiter"). Durch die aktive Nutzung der Plattform gilt dieser Vertrag als elektronisch akzeptiert.

1. Gegenstand und Zweck der Bearbeitung

Dieser ADV regelt die Rechte und Pflichten im Rahmen der Bearbeitung von Personendaten, die der Verantwortliche dem Auftragsbearbeiter zur Erbringung der Legal-Tech-Dienstleistungen überlässt.

Zweck: Automatisierung von Compliance-Prozessen, optische Zeichenerkennung (OCR) von Gesellschaftsverträgen, KI-gestützte Identifikation von Aktionären und wirtschaftlich Berechtigten gemäss TJPG und fälschungssichere Protokollierung im digitalen Register.

2. Kategorien von Daten und Betroffenen

  • Datenkategorien: Stammdaten und Personendaten (Name, Adresse, Nationalität, Geburtsdatum), Beteiligungsquoten sowie hochsensible Transaktionsdaten auf den hochgeladenen Urkunden und Verträgen.
  • Betroffene Personen: Gesellschafter, Verwaltungsräte, wirtschaftlich Berechtigte und Geschäftspartner des Verantwortlichen.

3. Pflichten des Auftragsbearbeiters (Zero-Data-Training)

Der Auftragsbearbeiter bearbeitet die Personendaten ausschliesslich auf dokumentierte Weisung des Verantwortlichen (Nutzung der Software).

Garantie für Künstliche Intelligenz: Der Auftragsbearbeiter garantiert vertraglich, dass die hochgeladenen Dokumente niemals zum Training von öffentlichen oder privaten Machine-Learning-Modellen der eingesetzten KI-Provider (Google Vertex AI / Gemini) verwendet werden (Zero-Data-Training).

4. Technische und Organisatorische Massnahmen (TOM)

Der Auftragsbearbeiter verpflichtet sich zur Einhaltung strenger Sicherheitsstandards:

  • Hosting (Datenstandort): Alle Daten werden zwingend auf Servern der Google Cloud in der Schweiz (Region: europe-west6, Zürich) gespeichert.
  • Echtzeit-Audit-Log: Jede mutation im Aktionariat wird mit kryptografischen Zeitstempeln lückenlos und fälschungssicher historisiert.
  • Verschlüsselung: Alle Daten werden "in transit" (TLS 1.3) und "at rest" verschlüsselt. Zugangsdaten werden gehasht (Argon2).

5. Unterauftragsbearbeiter (Sub-Prozessoren)

Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsbearbeiter zu. Der Auftragsbearbeiter stellt sicher, dass diese den strengen Schweizer Datenschutzanforderungen unterliegen:

UnternehmenZweck / LeistungStandort
Google Cloud (GCP)Hosting, Cloud-Storage, PostgreSQL DBZürich, CH
Google Vertex AI (Gemini)KI-gestützte Datenextraktion (ohne Training)Zürich, CH (Routing)
Stripe, Inc.Abrechnung und ZahlungsabwicklungEU / Global

6. Löschung, Rückgabe und Eigenverantwortung

Nach Beendigung der Vertragsbeziehung oder auf aktiven Wunsch des Verantwortlichen (Auslösen der Lösch-Funktion im Interface) werden die Personendaten unwiderruflich gelöscht. Der Auftragsbearbeiter nimmt keine Daten als Geisel und blockiert keine Löschvorgänge. Die Verantwortung für die Einhaltung gesetzlicher Aufbewahrungspflichten (z.B. Aktienbuch) liegt vollumfänglich beim Verantwortlichen.

7. Schlussbestimmungen

Diese Vereinbarung untersteht ausschliesslich Schweizer Recht. Ausschliesslicher Gerichtsstand ist Kriegstetten, Schweiz. Stand: 02. Mai 2026.