Wie Kappino die Einhaltung der EU-Datenschutz-Grundverordnung und des Schweizer Bundesgesetzes über den Datenschutz unterstützt — und welche Mechanismen wir zur Wahrung der Rechte betroffener Personen bereitstellen.
Zuletzt aktualisiert: 3. Oktober 2026
Unsere Haltung
Als Schweizer Unternehmen, das Kunden in der Schweiz und in der EU betreut, gestaltet TechVerdi SA Kappino so, dass die Einhaltung sowohl des Schweizer DSG als auch der EU-DSGVO unterstützt wird. Diese Erklärung beschreibt die praktischen Mechanismen, die wir bereitstellen — Datenexport, Löschung, Einwilligungsverwaltung, Datenübertragbarkeit, Verarbeitungsverzeichnisse, Meldung von Datenschutzverletzungen und Datenschutz durch Technikgestaltung — und wie wir unsere Geschäftskunden dabei unterstützen, ihre eigenen Pflichten zu erfüllen.
Überblick & Verpflichtung
TechVerdi SA (Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Schweiz) betreibt die Kappino-Plattform (den „Dienst“) und verpflichtet sich, personenbezogene Daten rechtmäßig, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbaren Weise zu verarbeiten.
Diese Erklärung fasst zusammen, wie der Dienst die Anforderungen der EU-Datenschutz-Grundverordnung (DSGVO) und des Schweizer Bundesgesetzes über den Datenschutz (revDSG, SR 235.1) sowie der zugehörigen Verordnung unterstützt. Sie ergänzt unsere Datenschutzerklärung und den Auftragsverarbeitungsvertrag (AVV, auf Anfrage erhältlich) und ist zusammen mit diesen zu lesen.
Rollen & Rechtsrahmen
Die DSGVO gilt, soweit wir personenbezogene Daten von Personen in der EU/im EWR im Anwendungsbereich von Art. 3 DSGVO verarbeiten; das revDSG gilt für unsere Verarbeitung in der Schweiz; die UK-DSGVO gilt in gleicher Weise für Personen im Vereinigten Königreich. Beide Regelwerke beruhen auf ähnlichen Grundsätzen: Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Rechenschaftspflicht.
Rollen. Für Konto-, Abrechnungs-, Website- und Sicherheitsdaten ist TechVerdi der Verantwortliche. Für die operativen Daten, die unsere Geschäftskunden über ihre eigenen Gäste, Mitarbeitenden und Lieferfahrer eingeben, ist der Geschäftskunde der Verantwortliche und TechVerdi der Auftragsverarbeiter, geregelt durch unseren Auftragsverarbeitungsvertrag (AVV).
Die nachstehenden Mechanismen stellen wir entweder direkt bereit, soweit wir Verantwortlicher sind, oder als Unterstützung in der Rolle des Auftragsverarbeiters, damit unsere Kunden ihre Pflichten erfüllen können.
Datenexport
Wir stellen Mechanismen für den Export von personenbezogenen Daten und Kontodaten bereit:
- Export im Konto Ihrer Daten und Datensätze, etwa Kunden, Bestellungen, Reservierungen, Menüs und Berichte, in gängigen Formaten, soweit im Dienst verfügbar;
- API-Zugriff über eingeschränkte API-Schlüssel, mit denen Sie Ihre Daten programmatisch abrufen können; und
- Export auf Anfrage — wenn Sie die benötigten Daten nicht selbst exportieren können, kontaktieren Sie uns, und wir stellen Ihnen Ihre Daten innerhalb einer angemessenen Frist zum Export bereit.
Exporte unterstützen sowohl das Auskunftsrecht nach der DSGVO gemäß Art. 15 als auch das Auskunftsrecht nach dem DSG gemäß Art. 25 und helfen unseren Kunden, gegenüber ihren eigenen betroffenen Personen zu antworten.
Recht auf Löschung
Wir unterstützen das Recht auf Löschung („Recht auf Vergessenwerden“) nach Art. 17 DSGVO sowie die Löschung nach dem DSG:
- Löschung einzelner Datensätze — berechtigte Nutzer können einzelne Datensätze, etwa einen Kunden- oder Fahrerdatensatz, im Dienst löschen;
- Kontolöschung — bei Beendigung oder auf Anfrage werden die Kontodaten innerhalb von 30 Tagen gelöscht, und verbleibende Kopien werden im Rahmen des rollierenden Backup-Zyklus, spätestens nach 90 Tagen, aus den Backups entfernt; und
- Löschanträge — Anträge können an unsere Anlaufstelle für Datenschutz gerichtet werden und werden, soweit wir als Auftragsverarbeiter handeln, auf Weisung des Verantwortlichen bearbeitet.
Die Löschung unterliegt gesetzlichen Ausnahmen, etwa für Daten, die wir aufgrund gesetzlicher Pflichten aufbewahren müssen, wie Buchhaltungsunterlagen für 10 Jahre nach Art. 958f des Schweizerischen Obligationenrechts. Solche Daten werden sicher archiviert, zugriffsbeschränkt und nach Ablauf der Aufbewahrungsfrist gelöscht.
Einwilligungsverwaltung
Cookie-Einwilligung. Unsere Website zeigt ein Cookie-Banner mit gleichwertig hervorgehobenen Schaltflächen „Alle akzeptieren“ und „Alle ablehnen“ sowie der Option „Anpassen“ nach Kategorien; nichts Optionales ist vorausgewählt, und nicht notwendige Cookies werden nur mit Einwilligung verwendet. Besucher können ihre Auswahl jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile ändern. Derzeit verwendet kappino.com keine Analyse- oder Marketing-Cookies.
Marketing-Einwilligung. Soweit die Einwilligung die Grundlage für Marketingkommunikation ist, protokollieren wir sie, und jede Marketingnachricht enthält eine einfache Abmeldemöglichkeit.
Widerruf. Die Einwilligung kann jederzeit und so einfach widerrufen werden, wie sie erteilt wurde, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Einwilligung auf Kundenseite. Soweit unsere Kunden Einwilligungen von ihren eigenen Gästen oder Mitarbeitenden einholen, etwa für Kundenbindung oder Nachrichten, ist der Kunde für die Einholung und Dokumentation dieser Einwilligung verantwortlich; der Dienst bietet hierfür unterstützende Funktionen.
Datenübertragbarkeit
Wir unterstützen das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO und Art. 28 DSG, also das Recht auf Herausgabe oder Übertragung von Daten.
Auf Anfrage oder über die Exportmechanismen in Abschnitt 3 stellen wir die betreffenden personenbezogenen Daten, die uns bereitgestellt wurden, mit automatisierten Mitteln verarbeitet werden und auf einer Einwilligung oder einem Vertrag beruhen, in einem strukturierten, gängigen und maschinenlesbaren Format bereit, etwa als CSV oder JSON, damit sie weiterverwendet oder an einen anderen Anbieter übermittelt werden können.
Soweit technisch machbar, können Daten direkt an einen anderen Verantwortlichen übermittelt werden.
Verzeichnis der Verarbeitungstätigkeiten
Wir führen Verzeichnisse unserer Verarbeitungstätigkeiten gemäß Art. 30 DSGVO und Art. 12 DSG. Diese Verzeichnisse beschreiben die Kategorien der als Verantwortlicher und als Auftragsverarbeiter durchgeführten Verarbeitungen, die Zwecke, die Kategorien von Daten und betroffenen Personen, Empfänger und Unterauftragsverarbeiter, internationale Datenübermittlungen und deren Garantien, Aufbewahrungsfristen sowie eine allgemeine Beschreibung unserer Sicherheitsmaßnahmen.
Wir halten diese Verzeichnisse auf dem aktuellen Stand und stellen sie der zuständigen Aufsichtsbehörde auf Anfrage zur Verfügung.
Meldung von Datenschutzverletzungen
Wir unterhalten ein Verfahren zur Reaktion auf Sicherheitsvorfälle mit Erkennung, Eskalation, Eindämmung und anschließender Auswertung. Im Falle einer Verletzung des Schutzes personenbezogener Daten gilt Folgendes:
- Nach der DSGVO melden wir, soweit wir Verantwortlicher sind, die Verletzung der zuständigen Aufsichtsbehörde unverzüglich und, wenn möglich, innerhalb von 72 Stunden nach Bekanntwerden, sofern die Verletzung voraussichtlich zu einem Risiko für die betroffenen Personen führt. Bei einem hohen Risiko benachrichtigen wir die betroffenen Personen.
- Nach dem DSG melden wir die Verletzung dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) so rasch wie möglich, sofern sie voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt, und informieren die betroffenen Personen, wenn es zu ihrem Schutz erforderlich ist oder auf Anfrage.
- Als Auftragsverarbeiter benachrichtigen wir den betroffenen Geschäftskunden, den Verantwortlichen, unverzüglich nach Bekanntwerden und unterstützen ihn bei seinen eigenen Meldepflichten.
Datenschutz durch Technikgestaltung & durch datenschutzfreundliche Voreinstellungen
Wir wenden Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen nach Art. 25 DSGVO und Art. 7 DSG im gesamten Dienst an, unter anderem durch:
- Datenminimierung — Erhebung und Verarbeitung nur dessen, was für den jeweiligen Zweck erforderlich ist;
- Mandantentrennung — logische Trennung der Daten jedes Kunden in unserer mandantenfähigen Umgebung;
- Zugriffskontrollen — rollenbasierter Zugriff (RBAC) nach dem Prinzip der minimalen Berechtigung sowie eingeschränkte API-Schlüssel;
- Sicherheitsmaßnahmen — Verschlüsselung bei der Übertragung, AES-256-GCM für sensible Token, Passwort-Hashing mit bcrypt, Audit-Protokollierung und getestete Backups;
- KI-Kontrollen — Profiling, das menschliche Entscheidungen unterstützen soll, mit der Möglichkeit, die KI-Verarbeitung auf Anfrage zu deaktivieren; und
- Sichere Entwicklung — Berücksichtigung von Datenschutz und Sicherheit bei Konzeption und Review, mit Penetrationstests und internen Audits.
Internationale Datenübermittlungen
Die Kernplattform und die Datenbank werden in der Schweiz von der Infomaniak Network SA gehostet. Einige Funktionen stützen sich auf Anbieter, die Daten außerhalb der Schweiz und des EU/EWR-Raums verarbeiten, etwa OpenAI, Google und Meta.
Übermittlungen aus der EU/dem EWR in die Schweiz stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz. Übermittlungen an Anbieter in den Vereinigten Staaten erfolgen auf Grundlage des EU-US Data Privacy Framework (einschließlich der UK-Erweiterung und des Swiss-U.S.-Rahmenwerks), sofern der Anbieter zertifiziert ist, andernfalls auf Grundlage der EU-Standardvertragsklauseln (SCC) mit den schweizerischen und britischen Anpassungen, bei Bedarf ergänzt durch zusätzliche Maßnahmen. Einzelheiten finden Sie in der Datenschutzerklärung und im AVV.
Unterauftragsverarbeiter
Wir setzen sorgfältig geprüfte Unterauftragsverarbeiter auf der Grundlage schriftlicher Verträge ein, die Datenschutzpflichten auferlegen, die den unseren im Wesentlichen entsprechen, und wir bleiben für deren Leistung verantwortlich.
Eine aktuelle Liste der Unterauftragsverarbeiter wird geführt, ist auf Anfrage erhältlich und in unserem AVV aufgeführt. Wir informieren Kunden über beabsichtigte Änderungen und geben ihnen die Möglichkeit, aus berechtigten Gründen Einspruch zu erheben.
Ausübung von Rechten & Kontakt
Betroffene Personen können ihre Rechte — Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Übertragbarkeit und Widerruf der Einwilligung — ausüben, indem sie sich an unsere nachstehende Anlaufstelle für Datenschutz wenden.
Betrifft die Anfrage Daten, die ein Geschäftskunde als Verantwortlicher hält, leiten wir sie an diesen Kunden weiter und unterstützen ihn bei der Beantwortung. Wir antworten innerhalb der nach geltendem Recht erforderlichen Fristen, nach der DSGVO in der Regel innerhalb eines Monats, und müssen gegebenenfalls die Identität überprüfen.
Aufsichtsbehörden. Sie können Beschwerde beim EDÖB (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter, Feldeggweg 1, 3003 Bern, Schweiz) einlegen oder, soweit die DSGVO anwendbar ist, bei der Aufsichtsbehörde des EU/EWR-Staats Ihres Wohnsitzes oder Arbeitsplatzes bzw. im Vereinigten Königreich beim Information Commissioner’s Office (ICO).
Änderungen & anwendbares Recht
Wir können diese Erklärung aktualisieren, um Änderungen unserer Praxis oder der Rechtslage Rechnung zu tragen; wesentliche Änderungen werden mitgeteilt und das Datum „Zuletzt aktualisiert“ wird angepasst.
Diese Erklärung unterliegt Schweizer Recht; soweit die DSGVO gilt, findet sie ergänzend Anwendung. Zuständig sind die Gerichte des Kantons Waadt, Schweiz — Gerichtsstand: Pully / Lausanne —, vorbehaltlich zwingender Gerichtsstände und der Rechte betroffener Personen aus der EU nach der DSGVO.
Anlaufstelle für Datenschutz — TechVerdi SA
Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Schweiz
E-Mail: office@techverdi.ch
MwSt. / UID: CHE-110-027.685

