Zum Inhalt

Datenschutzerklärung

Stand: 6. September 2026

Diese Erklärung sagt, welche Personendaten LEG Pilot bearbeitet, wozu, wie lange und wer sie sonst noch zu sehen bekommt. Sie ist bewusst in normaler Sprache geschrieben.

1. Wer verantwortlich ist

B-VentureLabs Schwandholzstrasse 41 1717 St. Ursen Schweiz

E-Mail: datenschutz@legpilot.ch

Für Fragen zum Datenschutz, für eine Auskunft oder für eine Löschung schreiben Sie an diese Adresse.

2. Zwei Rollen, die wir unterscheiden

LEG Pilot ist eine Software, mit der eine Lokale Elektrizitätsgemeinschaft (LEG) ihren intern gehandelten Strom abrechnet. Daraus ergeben sich zwei verschiedene Stellungen, und es ist wichtig, sie auseinanderzuhalten:

  • Gegenüber der Vertretung einer LEG — der Person, die die Gemeinschaft führt und für LEG Pilot bezahlt — sind wir Verantwortlicher. Wir entscheiden, wozu ihre Kontodaten bearbeitet werden.
  • Gegenüber den Teilnehmenden einer LEG sind wir Auftragsbearbeiter. Ihre Daten gehören der Gemeinschaft; wir bearbeiten sie ausschliesslich in deren Auftrag und nach deren Weisung. Wer bei einer LEG teilnimmt und Fragen zu seinen Daten hat, wendet sich zuerst an die Vertretung seiner Gemeinschaft — wir helfen ihr dabei.

Dieselbe Person kann beides sein: Wer seine eigene LEG vertritt und zugleich in ihr teilnimmt, hat ein einziges Konto und beide Stellungen.

3. Welche Daten wir bearbeiten und wozu

WozuWelche Daten
Ihr Konto führen und Sie anmeldenVorname, Nachname, E-Mail-Adresse, ein nicht rückrechenbarer Prüfwert Ihres Passworts, Ihre Sprachwahl. Dazu Ihre Sitzungen mit der jeweiligen IP-Adresse
Ihre Zustimmung zu AGB und Auftragsbearbeitungsvertrag nachweisenVerweis auf Ihr Konto, die zugestimmte Fassung, der Zeitpunkt
Eine Änderung Ihrer E-Mail-Adresse bestätigen und Sie davor warnenIhre bisherige und Ihre neue Adresse, der Zeitpunkt
Missbrauch abwehren — beim Anmelden, beim Zurücksetzen des Passworts, beim Bestätigen des aktuellen Passworts und beim Ändern der AdresseIP-Adresse, Zeitpunkt, die betroffene E-Mail-Adresse, ob der Versuch erfolgreich war
Automatisiertes Passwortraten abwehren (Spam-Schutz auf der Anmeldeseite)IP-Adresse und technische Merkmale Ihres Browsers — schon beim Öffnen der Seite, auch wenn Sie nichts abschicken
Nachvollziehen, wer eine Änderung veranlasst hatWer wann was geändert hat: Adressänderung, Passwortänderung, erteilte Zustimmung. Nie Passwörter

Wir verlangen von Ihnen nichts, was wir für diese Zwecke nicht brauchen. Ihr Profil hält deshalb nur Name, E-Mail-Adresse und Sprache — keine Postadresse, keine Telefonnummer.

Was wir nicht tun: Wir werten Ihr Verhalten nicht aus, erstellen kein Profil von Ihnen, treffen keine automatisierten Entscheidungen über Sie und geben Ihre Daten nicht zu Werbezwecken weiter. Wir verkaufen keine Daten.

4. Wer die Daten sonst noch sieht

Wir setzen für den Betrieb vier Dienstleister ein. Sie bearbeiten Daten ausschliesslich in unserem Auftrag und sind vertraglich daran gebunden:

DienstWofürWo
SupabaseDatenbank, Anmeldung und Dateien — hier liegen die eigentlichen AnwendungsdatenRechenzentrum in Zürich, Schweiz. Das Unternehmen (Supabase Inc.) ist US-amerikanisch, ein Support-Zugriff aus den USA ist daher möglich
InfomaniakBetrieb der Anwendung, Server-ProtokolleSchweiz
BrevoVersand unserer E-Mails: Anmelde- und Bestätigungslinks sowie die Warnung bei einer AdressänderungEU (Frankreich)
CloudflareDer Spam-Schutz auf der Anmeldeseite und beim Zurücksetzen des PasswortsWeltweites Netz; das Unternehmen (Cloudflare, Inc.) ist US-amerikanisch

Ändert sich diese Liste, legen wir den Vertretungen der Gemeinschaften eine neue Fassung des Auftragsbearbeitungsvertrags zur Zustimmung vor, bevor der neue Dienstleister zum Einsatz kommt.

5. Bekanntgabe ins Ausland

Der grösste Teil Ihrer Daten bleibt in der Schweiz. Zwei Ausnahmen nennen wir ausdrücklich, weil Art. 19 Abs. 4 des Datenschutzgesetzes das verlangt:

  • USA — durch den Spam-Schutz von Cloudflare gelangt Ihre IP-Adresse dorthin, sobald Sie die Anmeldeseite öffnen. Ausserdem ist ein Support-Zugriff von Supabase Inc. aus den USA möglich, obwohl die Daten in Zürich liegen.
  • Frankreich (EU) — dorthin gehen die E-Mail-Adressen und Inhalte unserer Nachrichten über Brevo. Die EU steht auf der Liste der Staaten mit angemessenem Datenschutz.

Für die Bekanntgabe in die USA stützen wir uns auf die dafür vorgesehenen Garantien (Swiss-US Data Privacy Framework beziehungsweise Standardvertragsklauseln).

6. Wie lange wir aufbewahren

WasWie lange
Ihr Konto und Ihr Profilbis das Konto gelöscht wird
Aufzeichnungen über Anmelde- und Passwortversuche samt IP-Adresse30 Tage, danach automatisch gelöscht
Aufzeichnungen darüber, wer eine Kontoänderung veranlasst hat24 Monate
Ihre Zustimmungen zu AGB und Auftragsbearbeitungsvertragsolange die Geschäftsbeziehung besteht, danach so lange, wie es die gesetzliche Aufbewahrungspflicht verlangt
Rechnungen und Belege10 Jahre — das schreibt das Obligationenrecht vor (Art. 958f OR)

Die letzte Zeile ist der Grund, warum eine Löschung nicht immer alles erfasst: Was gesetzlich aufbewahrt werden muss, bleibt. Wir sagen Ihnen in diesem Fall, was geblieben ist und warum.

7. Ihre Rechte

Sie haben das Recht,

  • Auskunft zu verlangen, welche Daten wir über Sie bearbeiten (Art. 25 DSG),
  • Ihre Daten berichtigen zu lassen, wenn sie falsch sind (Art. 32 Abs. 1 DSG),
  • die Löschung zu verlangen, soweit keine Aufbewahrungspflicht entgegensteht,
  • Ihre Daten in einem gängigen Format herausverlangen (Art. 28 DSG),
  • der Bearbeitung zu widersprechen (Art. 30 Abs. 2 lit. b DSG).

Wir antworten innert 30 Tagen und verlangen dafür nichts. Ihren Namen und Ihre Sprache können Sie jederzeit selbst im Profil ändern, Ihre E-Mail-Adresse ebenfalls — sie wird über einen Link an die neue Adresse bestätigt, und die bisherige Adresse erhält eine Warnung, damit eine fremde Änderung nicht unbemerkt bleibt.

Wenn Sie mit unserer Antwort nicht zufrieden sind, können Sie sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden.

8. Sicherheit

Die Übertragung ist verschlüsselt, Passwörter speichern wir nur als nicht rückrechenbaren Prüfwert. Der Zugriff auf die Daten einer Gemeinschaft wird nicht nur in der Anwendung geprüft, sondern in der Datenbank selbst durchgesetzt — auch wir als Betreiber sehen über die Anwendung keine Inhalte einer Gemeinschaft, die wir nicht selbst vertreten. Wenn Sie ein neues Passwort setzen, prüfen wir, ob es in bekannten Datenlecks vorkommt; dabei verlässt Ihr Passwort unseren Server nicht.

9. Cookies und was Ihr Browser sich merkt

Wir setzen keine Cookies zum Zählen oder Beobachten. Nötig sind diese Einträge — die ersten vier sind Cookies, der letzte liegt im Speicher Ihres Browsers:

EintragWozuWie lange
Anmeldunghält Sie angemeldetbis zur Abmeldung, mit „Angemeldet bleiben" 30 Tage
Spam-Schutz (Cloudflare)unterscheidet Menschen von Maschinen an unseren FormularenSitzung
Sprachwahlmerkt sich, ob Sie die App auf Deutsch oder Französisch sehen wollen12 Monate
Seitenleistemerkt sich, ob die Navigation ein- oder ausgeklappt ist7 Tage
Darstellungmerkt sich, ob Sie die App hell, dunkel oder wie Ihr Gerät sehen wollenbis Sie die Daten Ihres Browsers löschen

Das Sprach-Cookie enthält keine Kennung. Sein Inhalt ist buchstäblich de oder fr — kein Merkmal, mit dem sich ein Gerät oder eine Person wiedererkennen liesse, und keine Auswertung. Sind Sie angemeldet, entscheidet ohnehin die Sprache in Ihrem Profil; das Cookie sorgt dann nur dafür, dass die Anmeldeseite nach dem Abmelden in derselben Sprache erscheint.

Darstellung und Seitenleiste gehören zum Gerät, nicht zu Ihnen. Beide sagen nichts über Sie aus und erreichen unseren Server nie: Die gewählte Darstellung liegt ausschliesslich im Speicher Ihres Browsers, der Zustand der Seitenleiste in einem Cookie, dessen Inhalt buchstäblich true oder false ist. Melden Sie sich an einem anderen Gerät an, beginnen beide wieder bei der Vorgabe — und in Ihrem Profil steht davon nichts.

Die Spracheinstellung Ihres Browsers wird ausgewertet und sofort vergessen. Sie entscheidet beim ersten Besuch, in welcher Sprache die Seite erscheint. Wir speichern sie nirgends — weder in der Datenbank noch in unseren Protokollen — und wir leiten daraus auch kein Cookie ab.

Ohne diese Einträge funktionieren Anmeldung, Sprachwahl und Darstellung nicht; sie sind für den Betrieb erforderlich (Art. 45c FMG). Ein Zustimmungsbanner braucht es dafür nicht.

10. Änderungen

Ändert sich, was wir mit Ihren Daten tun, ändern wir diese Erklärung und setzen ein neues Datum oben hin. Betrifft die Änderung einen neuen Dienstleister, legen wir sie den Vertretungen zusätzlich als neue Vertragsfassung zur Zustimmung vor.