Anhang A: Datenbearbeitungs- und Datennutzungsvereinbarung (DPA)
Version 2026.05
Die deutsche Fassung ist die massgebende Version.
Dieser Anhang A ergänzt die Allgemeinen Geschäftsbedingungen (AGB) und die Datenschutzerklärung von DRAIV. Er beschreibt, wie Personendaten im Zusammenhang mit der Plattform und den über sie abgeschlossenen Mietverträgen bearbeitet werden.
1. Verantwortlicher
Der Verantwortliche im Sinne des Schweizer Bundesgesetzes über den Datenschutz (nDSG) ist:
Steininger AG (handelnd als «DRAIV») c/o Zwicky & Partner, Gartenstrasse 4, 6300 Zug, Schweiz
Kontakt für Datenschutzanfragen: support@draiv.ch
Eigenständige Verantwortliche bei Drittfahrzeugen: Bei der Vermietung von Drittfahrzeugen sind die/der Fahrzeugeigentümer/in und DRAIV je eigenständige Verantwortliche im Sinne des nDSG. Die Weitergabe von Mieterdaten an die/den Eigentümer/in zur Erfüllung des Mietvertrags sowie die Pflichten der/des Eigentümerin/Eigentümers im Umgang mit diesen Daten richten sich nach § 10.2 der Fahrzeugeigentümer-Bedingungen.
2. Zweck und Geltungsbereich
Diese DPA beschreibt die Kategorien der bearbeiteten Personendaten, die Bearbeitungszwecke, die eingesetzten Unterauftragsbearbeiter sowie die im Zusammenhang mit dem Betrieb der DRAIV-Plattform und der Vermittlung von Fahrzeugmieten umgesetzten Sicherheitsmassnahmen.
3. Kategorien der bearbeiteten Personendaten
| Kategorie | Datenelemente | Zweck |
|---|---|---|
| Identitätsdaten | Name, Geburtsdatum, Adresse, Staatsangehörigkeit | Kontoregistrierung, Identitätsprüfung, Einhaltung gesetzlicher Vorschriften |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer | Kommunikation, Buchungsbestätigungen, Support |
| Führerausweisdaten | Ausweisnummer, Kategorie, Gültigkeit, ausstellende Behörde, Fotografie | Überprüfung der Fahrberechtigung |
| Zahlungsdaten | Art des Zahlungsmittels, letzte 4 Ziffern (vollständige Kartendaten werden von Stripe verarbeitet) | Zahlungsabwicklung, Rückerstattungen, Kautionsverwaltung |
| Buchungsdaten | Mietdaten, Fahrzeugauswahl, Preise, Schadenschutzstufe, Zusatzoptionen | Vertragserfüllung, Rechnungsstellung, Streitbeilegung |
| Fahrzeugzustandsdaten | Fotografien bei Übernahme/Rückgabe, Schadensberichte | Schadensbewertung, Kautionsprüfung |
| Fahrzeugzugriffsdaten | Zeitstempel der Ver-/Entriegelung, Standort beim Zugriff | Fahrzeugsicherheit, Überprüfung des Mietzeitraums |
| Kommunikationsdaten | Supportnachrichten, Chatverlauf, WhatsApp-Nachrichten | Kundensupport, Streitbeilegung |
| Standortdaten | GPS-Koordinaten bei Übernahme/Rückgabe, Näherungsüberprüfung | Fahrzeugübergabe, Zugangsüberprüfung |
| Nutzungsdaten | Plattform-Interaktionsprotokolle, Buchungshistorie | Serviceverbesserung, Betrugsprävention |
4. Rechtsgrundlagen der Bearbeitung
Die Bearbeitung ist nach dem nDSG auf folgenden Grundlagen gerechtfertigt:
- Vertragserfüllung (Art. 31 Abs. 2 lit. a nDSG): Bearbeitung, die für den Mietvertrag und die Plattformdienste erforderlich ist.
- Überwiegendes privates Interesse (Art. 31 Abs. 1 nDSG): Betrugsprävention, Plattformsicherheit, Schadenabwicklung.
- Gesetzliche Pflicht: Einhaltung von Schweizer Steuer-, Versicherungs-, Strassenverkehrs- und Betreibungsrecht.
- Einwilligung: Soweit für Marketingkommunikation und Analytics-Tracking erforderlich.
5. Unterauftragsbearbeiter
DRAIV setzt die folgenden Unterauftragsbearbeiter für die Bearbeitung von Personendaten ein. Jeder Unterauftragsbearbeiter ist durch vertragliche Datenschutzverpflichtungen gebunden.
5.1 Kernplattformdienste
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Convex, Inc. | Backend-Datenbank, Echtzeit-Datensynchronisation | Alle Buchungs- und Benutzerdaten | USA |
| Clerk, Inc. | Authentifizierung, Identitätsverwaltung | E-Mail, Telefon, Benutzer-IDs, Auth-Tokens | USA |
| Stripe, Inc. | Zahlungsabwicklung, Kautionen, Rückerstattungen | Zahlungsdaten, Rechnungsinformationen, Buchungsbeträge | USA |
| Vercel, Inc. | Hosting der Webapplikation, CDN | Applikationsdaten, Deployment-Protokolle | USA |
5.2 Kommunikationsdienste
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Resend, Inc. | Versand transaktionaler E-Mails | E-Mail-Adressen, Buchungsdetails, Namen | USA |
| Meta Platforms (WhatsApp Business) | Kundensupport-Messaging | Telefonnummern, Nachrichteninhalte | USA |
5.3 Fahrzeugkonnektivität
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Smartcar, Inc. | Fahrzeugzugriffs-API | Fahrzeugdaten, Zugriffsprotokolle | USA |
| BMW AG (Connected Drive) | Ver-/Entriegelung von Fahrzeugen | Fahrzeugkennungen, Zugriffszeitstempel | Deutschland |
5.4 KI-gestützte Dienste
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Anthropic, PBC | Extraktion von Führerausweisdaten, KI-Kundensupport | Führerausweisbilder, Chatnachrichten | USA |
| Google LLC (Gemini) | Fahrzeugbildanalyse | Fahrzeugfotografien | USA |
5.5 Sicherheit & Infrastruktur
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Intuition Machines (hCaptcha) | Bot-Prävention | IP-Adressen, Interaktionsmuster | USA |
| Amazon Web Services | Dateispeicherung (Bilder, Dokumente) | Fahrzeugfotos, Führerausweisbilder | USA |
| Google Cloud Platform | Infrastruktur-Hosting | Nachrichtenrouting-Daten | USA |
5.6 Legacy (nur Migration)
| Unterauftragsbearbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Supabase, Inc. | Legacy-Datenbank (nur lesend, wird ausser Betrieb genommen) | Historische Benutzer- und Buchungsdaten | USA |
6. Grenzüberschreitende Datenübermittlung
Soweit Personendaten an Unterauftragsbearbeiter ausserhalb der Schweiz (vorwiegend in den USA) übermittelt werden, stellt DRAIV einen angemessenen Schutz sicher durch:
- (a) Standardvertragsklauseln (SCCs), wie sie vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) anerkannt sind;
- (b) die Teilnahme des Unterauftragsbearbeiters an anerkannten Datenschutzrahmenwerken;
- (c) vertragliche Datenschutzverpflichtungen, die dem schweizerischen Recht gleichwertig sind.
Der Mieter nimmt zur Kenntnis, dass die Nutzung der Plattform zwingend die Übermittlung von Personendaten an die in § 5 aufgeführten Unterauftragsbearbeiter mit sich bringt.
7. Datenaufbewahrung
| Datenkategorie | Aufbewahrungsdauer | Grundlage |
|---|---|---|
| Kontodaten | Dauer des Kontos + 2 Jahre | Vertragserfüllung, Rechtsansprüche |
| Buchungsunterlagen | 10 Jahre ab Buchungsabschluss | Schweizerisches Steuer- und Buchführungsrecht (OR Art. 958f) |
| Zahlungsunterlagen | 10 Jahre ab Transaktion | Schweizerisches Steuerrecht |
| Führerausweisdaten | Dauer des Kontos + 90 Tage | Verifizierungszwecke |
| Fahrzeugzugriffsprotokolle | 12 Monate | Sicherheit, Streitbeilegung |
| Kommunikationsdaten | 3 Jahre | Support, Streitbeilegung |
| Schadensberichte und Fotos | 5 Jahre | Versicherungsansprüche, Rechtsstreitigkeiten |
Daten werden nach Ablauf der geltenden Aufbewahrungsfrist gelöscht oder anonymisiert, sofern nicht eine längere Aufbewahrung gesetzlich vorgeschrieben ist.
8. Sicherheitsmassnahmen
DRAIV trifft angemessene technische und organisatorische Massnahmen zum Schutz von Personendaten, darunter:
- (a) Verschlüsselung der Daten bei der Übertragung (TLS) und im Ruhezustand;
- (b) Zugriffskontrollen nach dem Rollen- und Least-Privilege-Prinzip;
- (c) regelmässige Sicherheitsüberprüfungen;
- (d) sichere Authentifizierung über Clerk (Multi-Faktor, wo anwendbar);
- (e) Zahlungsdaten werden ausschliesslich von PCI-DSS-konformen Dienstleistern (Stripe) verarbeitet;
- (f) automatisierte Überwachung und Alarmierung bei Sicherheitsvorfällen.
9. Meldung von Datenschutzverletzungen
Im Falle einer Verletzung der Sicherheit von Personendaten:
- (a) DRAIV meldet die Verletzung unverzüglich dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), sofern die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat.
- (b) DRAIV benachrichtigt die betroffenen Personen unverzüglich, sofern die Verletzung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten zur Folge hat.
- (c) Die Meldungen umfassen die Art der Verletzung, die betroffenen Datenkategorien, die voraussichtlichen Folgen sowie die ergriffenen Massnahmen zur Behebung der Verletzung.
10. Rechte der betroffenen Personen
Betroffene Personen können die folgenden Rechte durch Kontaktaufnahme unter support@draiv.ch ausüben:
- (a) Auskunftsrecht (Art. 25 nDSG): Auskunft darüber verlangen, welche Personendaten bearbeitet werden.
- (b) Recht auf Berichtigung: Berichtigung unrichtiger Daten verlangen.
- (c) Recht auf Löschung: Löschung von Personendaten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- (d) Recht auf Datenherausgabe (Art. 28 nDSG): Personendaten in einem strukturierten, gängigen Format erhalten.
- (e) Widerspruchsrecht: Der Bearbeitung auf Grundlage überwiegender Interessen widersprechen.
- (f) Recht auf Widerruf der Einwilligung: Die Einwilligung jederzeit für einwilligungsbasierte Bearbeitungen widerrufen.
DRAIV beantwortet Anfragen innerhalb von 30 Tagen. Beschwerden können beim EDÖB eingereicht werden.
11. Änderungen dieser DPA
DRAIV kann diese DPA von Zeit zu Zeit aktualisieren, insbesondere um Änderungen bei Unterauftragsbearbeitern oder Bearbeitungstätigkeiten abzubilden. Wesentliche Änderungen werden gemäss § 11 der AGB mitgeteilt.
Steininger AG, Zug, Schweiz
Version 2026.05