Verantwortliche
FinanceRock GmbH, wird ergänzt, Sitz Cham, UID CHE-142.042.105.
Kontakt für Datenschutzfragen: wird ergänzt.
Diese Erklärung richtet sich nach dem Bundesgesetz über den Datenschutz (DSG, in Kraft seit 01.09.2023) und der Datenschutzverordnung (DSV). Für Personen in der EU gilt zusätzlich die Datenschutz-Grundverordnung (DSGVO), siehe unten.
Das Wichtigste in fünf Punkten
- Den Prämienrechner und alle Werkzeuge nutzt du ohne Anmeldung und ohne Kontaktdaten.
- Wir stellen keine Gesundheitsfragen. Gesundheitsangaben sind besonders schützenswerte Personendaten (Art. 5 lit. c DSG); wir brauchen sie nicht.
- Die Statistik zählt Besuche ohne Cookies und ohne Profil (Umami, selbst betrieben).
- Eine Werbe-Kennung von Google speichern wir nur mit deiner Einwilligung. Auf Rechner-, Resultat- und Anfrageseiten läuft nie ein Werbe-Tag.
- Kontakt gibt es nur, wenn du ihn anfragst, und nur über den Kanal, den du wählst.
Welche Daten wir wann bearbeiten
Besuch der Website
Beim Aufruf verarbeitet der Server technische Angaben: gekürzte IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browsertyp, Statuscode. Zweck: Betrieb, Sicherheit, Fehlersuche. Die Server-Protokolle löschen wir nach 14 Tagen; volle IP-Adressen speichern wir nicht.
Statistik ohne Cookies
Wir messen mit einer selbst betriebenen Instanz von Umami, welche Seiten wie oft aufgerufen werden. Umami setzt keine Cookies, erstellt keine Profile und wertet «Do Not Track» aus. Adressparameter (zum Beispiel Rechner-Eingaben) werden nicht übertragen. Ereignisse enthalten nie Namen, E-Mail, Telefonnummer, Jahrgang oder Postleitzahl.
Rechner und Werkzeuge
Deine Eingaben (zum Beispiel Postleitzahl, Jahrgang, Franchise, Unfalldeckung) dienen nur der Berechnung. Sie stehen in der Adresszeile, damit du ein Resultat teilen oder später wieder öffnen kannst. Namen, E-Mail oder Telefonnummer gehören nie in eine Adresse.
Konto «Mein Konto»
Ein Konto ist freiwillig. Alle Rechner funktionieren ohne.
- Anmeldung: per 6-stelligem Code an deine E-Mail-Adresse, ohne Passwort. Der Code gilt 10 Minuten und nach 5 falschen Eingaben nicht mehr. Wir speichern ihn nur als Prüfsumme und löschen ihn nach Gebrauch. Gegen Missbrauch zählen wir Anfragen pro E-Mail-Adresse und pro IP-Adresse; beides nur als Prüfsumme und höchstens 24 Stunden.
- Was wir speichern: deine E-Mail-Adresse, gespeicherte Rechnungen (Werkzeug, Titel, die Eingaben als Adresse, das berechnete Ergebnis, Datum), deinen Haushalt (Gemeinde, Jahrgänge, Franchisen, Unfalldeckung, heutige Kasse und Modell), deine Alarme, ein Versandprotokoll (welche Erinnerung wann verschickt wurde) und deine Einwilligungen mit Version und Zeitpunkt. Keine Namen, keine Adresse, keine Gesundheitsangaben. Personen im Haushalt heissen bei uns «Person 1», «Person 2».
- Sitzung: ein technisch nötiges, geschütztes Cookie (HttpOnly) hält dich bis zu 30 Tage angemeldet; die Sitzung liegt in unserer Datenbank und endet beim Abmelden.
- Zweck und Rechtsgrundlage: Bereitstellung des Kontos, das du selbst eröffnest (Vertrag bzw. Einwilligung).
- Export und Löschen: Unter «Einstellungen» lädst du alle Daten als JSON-Datei herunter oder löschst das Konto. Das Löschen wirkt sofort und entfernt Konto, Haushalt, Rechnungen, Alarme, Protokolle und Einwilligungen.
- E-Mail ändern: Die neue Adresse bestätigst du mit einem Code, der an die neue Adresse geht.
Prämienalarm und Fristen-Erinnerungen
Wenn du es einschaltest, rechnen wir am Tag, an dem das BAG die neuen Prämien freigibt, deinen gespeicherten Haushalt neu und schicken dir die mögliche Ersparnis per E-Mail. Fristen-Erinnerungen (Kündigung bis 30.11., Wechsel per 30.06.) kommen zwei Wochen vor der Frist. Jede Mail enthält einen Abmeldelink, der alle Alarme mit einem Klick abschaltet; einschalten kannst du sie jederzeit wieder im Konto. Der Newsletter ist davon getrennt und nur auf deinen ausdrücklichen Wunsch aktiv.
Anfrage für eine Beratung
Nur wenn du aktiv eine Anfrage stellst, bearbeiten wir die Angaben aus dem Formular: Anliegen, Gemeinde, Jahrgänge, gewünschter Kanal und Zeitfenster, Kontaktangaben, Nachricht, deine Einwilligung (Text und Zeitpunkt) und ein Herkunftsprotokoll (Seite, Zeitpunkt, Bestätigung «nicht aus Kaltakquise»). Empfängerin ist ausschliesslich die FinanceRock GmbH. Nach erfolgreicher Übergabe an das Kundensystem der FinanceRock GmbH löschen wir die Anfrage auf dieser Plattform nach 30 Tagen.
E-Mails
Anmelde-Codes, Bestätigungen und Alarme versenden wir über einen Mail-Dienst. Mails enthalten keine Zählpixel und keine externen Bilder. Newsletter und Alarme bekommst du nur, wenn du sie selbst einschaltest; jede Alarm-Mail enthält einen Abmeldelink.
Google Ads
Kommst du über eine Google-Anzeige, enthält die Adresse eine Kennung (gclid, gbraid oder wbraid). Dann fragen wir dich, ob wir sie speichern dürfen.
- Akzeptieren: Wir speichern die Kennung und den Zeitpunkt in deinem Browser (Sitzungsspeicher und Cookie
dk_ads, 30 Tage). Stellst du später eine Anfrage, übergeben wir die Kennung mit der Anfrage an die FinanceRock GmbH, die damit misst, ob die Anzeige zu einer Anfrage geführt hat (Import in Google Ads). - Ablehnen: Wir speichern nichts. Rechner und Resultate funktionieren gleich.
Ein Google-Skript im Browser laden wir nur, wenn die Betreiberin es eingeschaltet hat und du eingewilligt hast, und nie auf Rechner-, Resultat-, Anfrage- oder Kontoseiten. Empfängerin ist dann Google Ireland Limited (Irland) bzw. Google LLC (USA). Deine Wahl kannst du jederzeit über «Einstellungen» im Footer ansehen und widerrufen.
KI-Assistent und Suche
Der KI-Assistent ist derzeit nicht eingeschaltet. Wird er aktiviert, laufen Anfragen über einen Anbieter mit Sitz in der Schweiz oder der EU; Personendaten und Gesundheitsangaben filtern wir vorher heraus. Die Suche berechnet Textvergleiche auf eigenen Servern (selbst betriebenes Embedding-Modell), ohne Drittanbieter.
Empfänger und Auftragsbearbeiter
| Aufgabe | Empfänger | Ort |
|---|---|---|
| Hosting und Datenbank | wird ergänzt | Schweiz |
| E-Mail-Versand | wird ergänzt | Schweiz oder EU |
| Statistik | Umami, selbst betrieben | Schweiz |
| Suche (Embeddings) | selbst betrieben | Schweiz |
| KI-Assistent (derzeit aus) | wird ergänzt | Schweiz oder EU |
| Anfragen, Beratung | FinanceRock GmbH | Schweiz |
| Anzeigen-Messung (nur mit Einwilligung) | Google Ireland Limited, Google LLC | Irland, USA |
Auftragsbearbeiter bearbeiten Daten nur nach unseren Weisungen und mit Vertrag (Art. 9 DSG). Wir verkaufen keine Daten und geben keine Kontaktdaten an Versicherer weiter.
Bekanntgabe ins Ausland
Grundsätzlich bearbeiten wir Daten in der Schweiz. Staaten der EU und des EWR bieten einen angemessenen Schutz (Anhang 1 DSV). Eine Bekanntgabe in die USA gibt es nur bei der Anzeigen-Messung mit deiner Einwilligung, an Unternehmen unter dem Swiss-U.S. Data Privacy Framework oder mit Standardvertragsklauseln (Art. 16 DSG).
Aufbewahrung
| Daten | Dauer |
|---|---|
| Server-Protokolle | 14 Tage, ohne volle IP |
| Anfragen | 30 Tage nach erfolgreicher Übergabe |
| Konto, Haushalt, Rechnungen, Alarme, Einwilligungen | bis du sie oder das Konto löschst |
| Anmelde-Code | bis zur Anmeldung, höchstens 10 Minuten |
| Zähler gegen Missbrauch (Prüfsummen von E-Mail und IP) | höchstens 24 Stunden |
| Sitzung des Kontos | bis zur Abmeldung, höchstens 30 Tage |
| Versandprotokoll der Alarme | bis zur Löschung des Kontos |
| Erinnerungen und Alarme ohne Konto | bis zur Abmeldung |
| Anzeigen-Kennung im Browser | 30 Tage oder bis zum Widerruf |
Cookies und Speicher im Browser
| Name | Zweck | Dauer |
|---|---|---|
dk_ads (Cookie und Sitzungsspeicher) | Anzeigen-Kennung, nur mit Einwilligung | 30 Tage |
dk_tbar_closed (Sitzungsspeicher) | merkt sich, dass du den Transparenzhinweis geschlossen hast | bis zum Schliessen des Tabs |
authjs.session-token (Konto) | Anmeldung, technisch nötig, HttpOnly | bis zur Abmeldung, höchstens 30 Tage |
authjs.csrf-token, authjs.callback-url (Konto) | Schutz vor gefälschten Anfragen, Rücksprung nach dem Anmelden | Sitzung |
dk_handoff (Konto) | einmalige Übergabe nach der Code-Prüfung, HttpOnly | 2 Minuten |
Andere Cookies setzen wir nicht. Werbe-Pixel sozialer Netzwerke und Aufzeichnungen deiner Maus- oder Tippbewegungen gibt es hier nicht.
Sicherheit
Die Verbindung ist verschlüsselt (HTTPS). Anfragen speichern wir verschlüsselt. Zugriffe sind auf wenige Personen beschränkt. Eine Verletzung der Datensicherheit mit hohem Risiko melden wir dem EDÖB (Art. 24 DSG).
Deine Rechte
Du kannst jederzeit Auskunft verlangen (Art. 25 DSG), falsche Daten berichtigen und Daten löschen lassen, der Bearbeitung widersprechen, eine Einwilligung widerrufen und deine Daten in einem gängigen Format erhalten (Art. 28 DSG). Schreib dafür an wird ergänzt. Du kannst dich ausserdem beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren: edoeb.admin.ch.
Hinweis für Personen in der EU
Sprechen wir dich in der EU an, zum Beispiel als Grenzgängerin oder Grenzgänger, gilt zusätzlich die DSGVO. Rechtsgrundlagen sind dann dein Vertrag bzw. deine Anfrage (Art. 6 Abs. 1 lit. b), deine Einwilligung (lit. a, zum Beispiel für die Anzeigen-Kennung) und unser berechtigtes Interesse an einem sicheren Betrieb (lit. f). Du kannst dich bei der Aufsichtsbehörde deines Wohnsitzstaats beschweren. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU.
Änderungen
Wir passen diese Erklärung an, wenn sich Dienste oder Recht ändern. Es gilt die Fassung auf dieser Seite; das Datum steht oben rechts.