LEXchatLEXchatLaw
ProduktBeispiel-DossierPricingFAQSchweizer Hosting · DSG-konformAnmeldenZugang anfordern

Datenschutzerklärung

LEXchat GmbH

1. Allgemeine Hinweise

Datenschutz ist uns wichtig. Wir bearbeiten Ihre Personendaten mit grosser Sorgfalt und gemäss den anwendbaren gesetzlichen Bestimmungen.

Diese Datenschutzerklärung basiert auf dem revidierten Schweizer Datenschutzgesetz (DSG, in Kraft seit 1. September 2023) und der dazugehörigen Verordnung (DSV). Soweit im Einzelfall anwendbar, berücksichtigt sie auch die europäische Datenschutz-Grundverordnung (DSGVO).

Sie gilt für diese Website (lexchat.ch) sowie für LEXchat.Pro, unser Angebot für berufsmässige Nutzer in der Schweiz — Anwaltskanzleien, Rechtsabteilungen, Rechtsschutzversicherungen und vergleichbare berufsmässige Organisationen (Ziff. 1.2 der AGB). Für die Bearbeitung von Mandats- und Falldaten in LEXchat.Pro gilt zusätzlich Ziff. 13.

Diese Datenschutzerklärung erfüllt unsere gesetzlichen Informationspflichten. Sie ist kein Vertragsbestandteil und begründet keine über das Gesetz hinausgehenden Zusicherungen; die vertraglichen Pflichten ergeben sich aus den AGB und dem Auftragsbearbeitungsvertrag.

2. Verantwortliche Stelle

Verantwortlich für die Datenbearbeitung im Sinne des DSG ist:

LEXchat GmbH

Obere Burghalde 22, 8225 Siblingen, Schweiz

E-Mail: contact@lexchat.ch

Für datenschutzrechtliche Anliegen stehen wir Ihnen unter dieser Adresse zur Verfügung.

3. Welche Daten wir bearbeiten

3.1 Technische Daten

Beim Besuch unserer Website und beim Aufruf der Plattform werden folgende technische Daten erfasst:

  • IP-Adresse des Endgeräts
  • technische Browser- und Geräteinformationen, insbesondere Browsertyp, Betriebssystem und Gerätekategorie
  • eine Sitzungskennung, die mit dem Ende der Sitzung ihre Bedeutung verliert
  • aufgerufene Inhalte bzw. System-Logs
  • Datum und Uhrzeit des Zugriffs

Eine dauerhafte, geräteübergreifend wiedererkennbare Gerätekennung erzeugen wir nicht; wir lesen auch keine Merkmale Ihres Endgeräts aus, die über die vorstehende Aufzählung hinausgehen.

3.2 Sachverhalts- und Mandatsdaten

Bei der Nutzung von LEXchat.Pro bearbeiten wir die vom Kunden erfassten Sachverhalte sowie beigefügte Dokumente, um daraus Erstanalysen zu erstellen. Diese Inhalte können besonders schützenswerte Personendaten der Mandantschaft bzw. der betroffenen Personen enthalten.

Welche Mandats- und Falldaten erfasst werden, entscheidet der nutzende Kunde. Er ist dafür datenschutzrechtlich verantwortlich; wir bearbeiten diese Daten ausschliesslich in seinem Auftrag (siehe Ziff. 13).

3.3 Konto- und Authentifizierungsdaten

Für die angemeldeten Portale betreiben wir eine eigene Identitätsverwaltung auf Basis von Zitadel, die wir selbst auf unserer Infrastruktur in der Schweiz betreiben (siehe Ziff. 5). Ein externer Identitätsanbieter ist nicht eingebunden; Ihre Passwörter und sonstigen Anmeldegeheimnisse verlassen unsere Infrastruktur nicht. Ihr Anmeldename bzw. Ihre E-Mail-Adresse kann demgegenüber in den Betriebsprotokollen nach Ziff. 7 enthalten sein.

Gespeichert werden Ihre E-Mail-Adresse, ein Anmeldename sowie – sofern von Ihnen angegeben – Ihr Name. Passwörter werden ausschliesslich als kryptografischer Hash gespeichert. Sitzungs- und Token-Informationen werden in Ihrem Browser abgelegt, damit Sie angemeldet bleiben.

3.4 Vertrags-, Abrechnungs- und Zahlungsdaten

Für Vertragsabschluss, Abrechnung und Zahlungsabwicklung bearbeiten wir insbesondere Firmenname, Rechnungsadresse, UID, gewählten Tarif, Nutzerzahl, Nutzungsmenge, Rechnungsbetrag, Zahlungsstatus und Transaktionsreferenzen. Kartendaten werden unmittelbar durch unseren Zahlungsdienstleister bearbeitet und nie auf unseren Servern gespeichert; wir erhalten keine vollständige Kartennummer (siehe Ziff. 8).

3.5 Support- und Kommunikationsdaten

Wenden Sie sich an uns — per E-Mail, über ein Formular oder im Rahmen einer Zugangsanfrage —, bearbeiten wir Ihre Kontaktangaben und den Inhalt der Korrespondenz, einschliesslich der zur Fehlersuche mitgeteilten Angaben. Dazu gehören auch die Angaben der Ansprechpersonen bei Kundinnen, Kunden und Interessenten.

3.6 Nutzungs-, Protokoll- und Sicherheitsdaten

Für Betrieb, Fehlersuche, Nachvollziehbarkeit und Missbrauchsverhinderung fallen Nutzungs- und Zugriffsprotokolle an, insbesondere Anmeldevorgänge, Verarbeitungsläufe, Fehlermeldungen und Angaben zur Nutzungsmenge. Was davon an unseren Monitoring-Anbieter übermittelt wird, steht in Ziff. 7.

3.7 Einwilligungs-, Präferenz- und Referenznachweise

Wir dokumentieren erteilte Einwilligungen und Freigaben — namentlich die Zustimmung zur Referenz- und Logo-Nennung nach Ziff. 21 der AGB sowie Ihre Einwilligung in Produkt- und Angebots-E-Mails nach Ziff. 8, je mit Zeitpunkt und Fassung des Einwilligungstexts — sowie Ihre Sprach- und Darstellungspräferenzen und die bei Vertragsschluss einbezogenen Dokumentversionen.

4. Zwecke und Rechtsgrundlagen

Zum Verhältnis von DSG und DSGVO. Das Schweizer DSG verlangt von privaten Verantwortlichen nicht für jede Bearbeitung eine Rechtsgrundlage nach dem System von Art. 6 DSGVO. Wir bearbeiten Personendaten unter Einhaltung der Bearbeitungsgrundsätze des DSG (Rechtmässigkeit, Treu und Glauben, Verhältnismässigkeit, Zweckbindung, Richtigkeit, Sicherheit). Soweit eine Bearbeitung eine Persönlichkeitsverletzung darstellen könnte, stützen wir uns erforderlichenfalls auf eine Einwilligung, ein überwiegendes privates oder öffentliches Interesse oder eine gesetzliche Grundlage (Art. 30 f. DSG). Soweit die DSGVO anwendbar ist, nennen wir zusätzlich die Rechtsgrundlage nach Art. 6 bzw. Art. 9 DSGVO.

Wir bearbeiten Ihre Personendaten zu folgenden Zwecken:

  • Erbringung von LEXchat.Pro (Erstanalysen) — Vertragserfüllung gegenüber dem nutzenden Kunden (Art. 6 Abs. 1 lit. b DSGVO). Für die darin enthaltenen Mandats- und Falldaten handeln wir als Auftragsbearbeiterin; verantwortlich ist der Kunde (Ziff. 13).
  • Authentifizierung und Kontoverwaltung — Vertragserfüllung und überwiegendes berechtigtes Interesse an einer sicheren Anmeldung (Art. 6 Abs. 1 lit. b und f DSGVO).
  • Vertragsverwaltung, Abrechnung und Zahlungsabwicklung — Vertragserfüllung und gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. b und c DSGVO).
  • Support und Kommunikation — Vertragserfüllung und berechtigtes Interesse an der Bearbeitung von Anfragen (Art. 6 Abs. 1 lit. b und f DSGVO).
  • Produktinformation und Direktmarketing — Information über Neuigkeiten und Angebote von LEXchat per E-Mail, ausschliesslich mit Ihrer vorgängigen Einwilligung (Art. 3 Abs. 1 lit. o UWG; Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung ist freiwillig, für die Nutzung der Plattform nicht erforderlich und jederzeit widerrufbar — in den Einstellungen Ihres Kontos oder über den Abmeldelink in jeder Nachricht (Ziff. 8).
  • IT-Sicherheit, Betriebsüberwachung und Missbrauchsverhinderung — überwiegendes berechtigtes Interesse am Schutz unserer Infrastruktur und unserer Nutzerinnen und Nutzer (Art. 6 Abs. 1 lit. f DSGVO).
  • Reichweitenmessung — überwiegendes berechtigtes Interesse an der bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO; siehe Ziff. 9).
  • Qualitätsanalyse — überwiegendes berechtigtes Interesse an der Verbesserung der Plattformqualität (Art. 6 Abs. 1 lit. f DSGVO). Dafür verwenden wir ausschliesslich Daten, die vor der Nutzung irreversibel anonymisiert oder so aggregiert wurden, dass weder ein Kunde noch eine nutzende oder betroffene Person mit vernünftigerweise einsetzbaren Mitteln identifiziert werden kann. Eine Re-Identifizierung nehmen wir nicht vor und lassen sie nicht vornehmen.
  • Erfüllung gesetzlicher Pflichten — z. B. Aufbewahrungsfristen, Auskunftspflichten gegenüber Behörden (Art. 6 Abs. 1 lit. c DSGVO).

Keine eigenen Zwecke bei Mandatsinhalten. Mandats- und Kundeninhalte verwenden wir nicht für eigene Produkt-, Qualitäts- oder Trainingszwecke. Pseudonymisierte Kundeninhalte bleiben Personendaten; sie werden ausschliesslich zur Erfüllung des Vertrags und im Rahmen der dokumentierten Weisungen des Kunden bearbeitet.

5. Hosting und Infrastruktur

Anwendung und Datenbank von LEXchat.Pro werden auf Servern betrieben, die wir selbst verwalten. Standort der produktiven Plattform ist ein Rechenzentrum in der Schweiz (Infomaniak Network SA, Genf).

Alle persistenten Plattformdaten der produktiven Umgebung — Dossiers, Sachverhalte, Benutzerkonten und Identitätsverwaltung — verbleiben in der Schweiz. Eine Replikation produktiver Daten in Regionen ausserhalb der Schweiz findet nicht statt.

Verschlüsselte Sicherungskopien der produktiven Datenbanken liegen bei einem zweiten, von der Plattform unabhängigen Schweizer Anbieter (Akenes SA (Exoscale), Lausanne; Rechenzentrum in Genf). Die Sicherungen werden vor der Übertragung auf unseren Systemen verschlüsselt; der Anbieter hat zu keinem Zeitpunkt Zugriff auf Klartextdaten oder Schlüsselmaterial. Aufbewahrungsfristen: Ziff. 14.

Drei Komponenten betreiben wir in Deutschland (Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen):

  • den Gesetzes- und Entscheid-Korpus, in dem gesucht wird. Er enthält ausschliesslich amtlich publizierte Rechtsquellen — Gesetzestexte und anonymisierte Gerichtsentscheide. Dossier-, Sachverhalts- und Kontodaten werden dort nicht bearbeitet.
  • diese öffentliche Website. Dabei fallen die technischen Zugriffsdaten nach Ziff. 3.1 an. Mandatsdaten und besonders schützenswerte Personendaten werden dort nicht bearbeitet.
  • eine Test- und Evaluationsumgebung, auf der ausdrücklich als solche gekennzeichnete Zugänge betrieben werden. In dieser Umgebung dürfen keine realen Mandats-, Mandanten-, Personal-, Gesundheits-, Strafverfahrens- oder sonstigen besonders schützenswerten Personendaten eingegeben werden (Ziff. 8.6 der AGB). Verarbeitet werden dort Konto- und Testdaten sowie die technischen Zugriffsdaten nach Ziff. 3.1.

Weitere Informationen: Datenschutzerklärung von Hetzner.

6. KI-Verarbeitung

Zur Beantwortung Ihrer Anfragen setzen wir Sprachmodelle und Einbettungsmodelle (Embeddings) externer Anbieter ein. Die Auswahl des Modells hängt vom genutzten Portal und der gewählten Konfiguration ab. Eingesetzt werden können:

  • Mistral AI (Mistral AI SAS, Paris, Frankreich) — Generierung der juristischen Antwort.
  • Anthropic (Anthropic Ireland, Limited, Dublin, Irland — Vertragsgesellschaft für Kunden in der Schweiz und im EWR; Verarbeitung durch Anthropic PBC, San Francisco, USA) — Generierung der juristischen Antwort, alternativ über Amazon Bedrock (Amazon Web Services EMEA SARL, Luxemburg) mit Verarbeitung in EU-Rechenzentren.
  • OpenAI (OpenAI Ireland Ltd., Dublin, Irland) — Aufbereitung und Strukturierung Ihrer Anfrage vor der Suche.
  • Voyage AI (Voyage AI Innovations, Inc., San Francisco, USA — eine Tochtergesellschaft von MongoDB, Inc.) — Berechnung von Text-Embeddings für die Suche nach einschlägigen Gesetzesartikeln und Entscheiden.

Für diese Verarbeitung gilt:

  • Kein Training auf Ihren Inhalten. Wir setzen einen Anbieter nur auf Grundlage einer vertraglichen Konfiguration ein, welche die Verwendung von Kundeninhalten zum Training oder zur Verbesserung allgemeiner Modelle ausschliesst. Wir dokumentieren dies je Anbieter vor dem produktiven Einsatz. Verlangt ein Anbieter dafür einen gesonderten Widerruf (Opt-out), eine Unternehmensvereinbarung oder eine Konfiguration ohne Datenaufbewahrung (Zero Data Retention), aktivieren wir die entsprechende Einstellung vor der produktiven Nutzung und überprüfen sie regelmässig.
  • Aufbewahrung beim Anbieter. Die Verarbeitung erfolgt im Grundsatz flüchtig; die Inhalte werden nicht dauerhaft zu Ihrem Profil gespeichert. Einzelne Anbieter behalten sich je nach Produkt und Konfiguration eine befristete Zwischenspeicherung zur Missbrauchserkennung vor — höchstens 30 Tage; nur bei einem durch die Missbrauchserkennung markierten mutmasslichen Verstoss können einzelne Anbieter eine längere, vertraglich ausgewiesene Aufbewahrung vorsehen. Die für den jeweiligen Anbieter geltende Höchstfrist führen wir in unserem Verzeichnis nach Ziff. 6a; für Auftragsbearbeitungen ist sie in Anhang B des Auftragsbearbeitungsvertrags ausgewiesen.
  • Eigener Korpus. Der Gesetzes- und Entscheid-Korpus, in dem gesucht wird, liegt vollständig auf unserer eigenen Infrastruktur (Ziff. 5).
  • Auch wir trainieren nicht. LEXchat trainiert keine eigenen Modelle auf Kundeninhalten.

Mit allen Auftragsbearbeitern haben wir entsprechende vertragliche Vereinbarungen (Auftragsbearbeitungsverträge gemäss Art. 9 DSG / Art. 28 DSGVO) abgeschlossen, die ein angemessenes Datenschutzniveau sicherstellen.

6a. Verzeichnis der KI-Anbieter

Zu jedem eingesetzten Anbieter führen wir intern nach: Vertragspartner und konkrete Gesellschaft, Produkt und Modell, ob Training vertraglich ausgeschlossen ist oder ein Widerruf erforderlich war, Speicherfrist, Verarbeitungsregion, eingesetzte Unterauftragsbearbeiter, Grundlage einer allfälligen Übermittlung in die USA sowie das Datum der letzten Überprüfung. Kunden erhalten diese Angaben auf Anfrage; für Auftragsbearbeitungen sind sie zusätzlich in Anhang B des Auftragsbearbeitungsvertrags aufgeführt.

7. Betriebsprotokolle und Monitoring (Grafana Cloud)

Zur Überwachung der Dienstqualität und zur Fehlersuche übermitteln wir strukturierte Protokolldaten an Grafana Labs (Grafana Labs AB, Stockholm, Schweden; Grafana Labs Inc., New York, USA) über deren Plattform Grafana Cloud. Übermittelt werden können:

  • technische Leistungsdaten (z. B. Antwortzeiten, Modellname, Tokenzahl, Fehlercodes und Fehlermeldungen)
  • Metadaten zu gefundenen Gesetzesartikeln und Gerichtsentscheiden
  • eine Dossier- bzw. Auftragskennung sowie, bei angemeldeter Nutzung, Ihr Anmeldename bzw. Ihre E-Mail-Adresse
  • Auszüge Ihrer Eingaben (Anfragetext, gekürzt auf wenige hundert Zeichen) sowie die daraus abgeleitete Suchanfrage

Für diese Bearbeitung gilt:

  • Zweckbindung. Die Protokolldaten dienen ausschliesslich dem sicheren und stabilen Betrieb sowie der Fehlersuche. Eine Verwendung für eigene Zwecke des Anbieters, für Werbung oder für die Entwicklung von Modellen findet nicht statt; Grafana Labs handelt als Auftragsbearbeiterin.
  • Was nicht übermittelt wird. Passwörter, Zahlungs- und Kartendaten sowie vollständige Dossier- und Dokumenteninhalte werden nicht an Grafana Cloud übermittelt.
  • Zugriff. Der Zugriff auf die Protokolle ist auf die Personen beschränkt, die Betrieb und Fehlersuche verantworten.
  • Aufbewahrung. Protokolldaten werden dort spätestens nach 30 Tagen gelöscht.

Rechtsgrundlage ist unser überwiegendes berechtigtes Interesse am sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: Datenschutzerklärung von Grafana Labs.

Geplante Reduktion. Uns ist bewusst, dass bereits wenige hundert Zeichen eines anwaltlichen Sachverhalts geheimnisgeschützte Angaben enthalten können. Wir arbeiten daran, Eingabe-Auszüge im Normalbetrieb vollständig aus den Protokollen zu entfernen und Anmeldename und Dossierbezeichnung durch zufällig erzeugte technische Kennungen zu ersetzen, sodass Inhalte nur noch in einem gesondert aktivierten, zeitlich begrenzten Diagnosemodus protokolliert werden. Bis dahin gilt die vorstehende Aufzählung — wir beschreiben hier den Ist-Zustand, nicht das Ziel. Kunden, die schon vorher keine Eingabe-Auszüge in den Protokollen wünschen, wenden sich an contact@lexchat.ch.

8. Zahlungsabwicklung und E-Mail-Versand

Zahlungsabwicklung. Kartenzahlungen und vergleichbare Transaktionen wickelt Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irland) ab. Kartendaten werden direkt im PCI-DSS-zertifizierten Zahlungsformular von Stripe erfasst und nie auf unseren Servern gespeichert. Wir erhalten Zahlungsstatus, Betrag, Produkt und eine Transaktionsreferenz. Weitere Informationen: Datenschutzerklärung von Stripe. Wird nach Ziff. 12.1 der AGB gegen Rechnung bezahlt, ist kein Zahlungsdienstleister eingebunden.

E-Mail-Versand. Unsere E-Mails versenden wir über den SMTP-Dienst von Infomaniak (Infomaniak Network SA, Genf, Schweiz — derselbe Anbieter wie in Ziff. 5). Das betrifft drei Arten von Nachrichten:

  • Transaktions-E-Mails der Plattform, etwa die Begrüssungsnachricht nach der Freigabe Ihres Zugangs
  • Authentifizierungs-E-Mails der Identitätsverwaltung: Verifizierung, Passwort-Zurücksetzung, Einmalcodes
  • Produkt- und Angebots-E-Mails über Neuigkeiten und Angebote von LEXchat — nur, wenn Sie darin eingewilligt haben (Ziff. 4). Die Einwilligung können Sie jederzeit widerrufen: in den Einstellungen Ihres Kontos oder über den Abmeldelink, den jede solche Nachricht enthält. Zeitpunkt und Fassung Ihrer Einwilligung dokumentieren wir als Nachweis (Ziff. 3.7).

Übermittelt werden dabei Ihre E-Mail-Adresse und der Inhalt der jeweiligen Nachricht; andere Werbe-E-Mails versenden wir nicht. Der Versanddienst liegt damit in der Schweiz.

9. Reichweitenmessung (Plausible Analytics)

Auf unserer öffentlichen Website messen wir die Reichweite mit Plausible Analytics (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland). Die Auswertung erfolgt auf Servern innerhalb der Europäischen Union (Deutschland).

Plausible arbeitet cookiefrei und ohne geräteübergreifende Wiedererkennung. Erfasst und ausschliesslich in aggregierter Form ausgewertet werden:

  • die aufgerufene Seite und die verweisende Seite (Referrer)
  • Gerätetyp, Browser und Betriebssystem
  • das aus der IP-Adresse abgeleitete Herkunftsland

Die IP-Adresse selbst wird weder gespeichert noch protokolliert; es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen. Es findet kein Profiling statt. Plausible erhält die zur Reichweitenmessung erforderlichen technischen Informationen als Auftragsbearbeiterin; die Daten werden nicht für Werbung, geräteübergreifendes Tracking oder eigene Profilbildungszwecke des Anbieters verwendet und nicht mit Ihrem LEXchat-Konto zusammengeführt.

Nachladen des Messskripts. Das Messskript wird beim Seitenaufruf von den Servern von Plausible geladen. Dabei werden die technischen Daten nach Ziff. 3.1 — insbesondere IP-Adresse, Browserangaben und Zeitpunkt — technisch bedingt an Plausible übermittelt. Weitere externe Anbieter von Skripten, Schriftarten, Bibliotheken oder Inhalten (Content Delivery Networks) setzen wir auf unserer Website nicht ein; alle übrigen Bestandteile der Seite liefern wir von unseren eigenen Servern aus (Ziff. 5).

Rechtsgrundlage ist unser überwiegendes berechtigtes Interesse an der bedarfsgerechten Gestaltung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine Informationen auf Ihrem Endgerät gespeichert oder abgerufen werden, ist hierfür keine Einwilligung erforderlich. Weitere Informationen: Datenschutz bei Plausible.

Im angemeldeten Bereich von LEXchat.Pro findet keine Reichweitenmessung statt.

10. Cookies und Speicherung auf Ihrem Endgerät

Wir verwenden ausschliesslich technisch notwendige Cookies und Speichereinträge, die für den Betrieb der Plattform erforderlich sind. Marketing-, Werbe- oder geräteübergreifende Tracking-Cookies setzen wir nicht ein. Sollten wir solche künftig einsetzen, holen wir vorgängig Ihre Einwilligung ein.

Im Einzelnen — Kategorie, Anbieter, Zweck, Laufzeit:

  • Sitzungs-Cookie der Identitätsverwaltung — LEXchat (selbst betriebenes Zitadel, Schweiz) — hält Ihre Anmeldung während der Sitzung aufrecht — Laufzeit: bis zum Abmelden bzw. bis zum Ablauf der Sitzung.
  • Sicherheits-Cookie der Anmeldeoberfläche — LEXchat (selbst betriebenes Zitadel, Schweiz) — Schutz des Anmeldevorgangs vor websiteübergreifender Anfragenfälschung (CSRF) — Laufzeit: Sitzung.
  • Sitzungs- und Token-Speicher der Anwendung — LEXchat — hält Zugangs- und Erneuerungs-Token vor, damit Sie angemeldet bleiben; abgelegt im Speicher Ihres Browsers, nicht als Cookie — Laufzeit: bis zum Abmelden bzw. bis zum Schliessen des Browsers.
  • Darstellungs-Präferenz — LEXchat — speichert die gewählte Sprache und die helle bzw. dunkle Darstellung; abgelegt im Speicher Ihres Browsers — Laufzeit: bis Sie den Browserspeicher löschen.

Für die Reichweitenmessung auf der öffentlichen Website werden keine Cookies gesetzt und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen (Ziff. 9).

11. Weitergabe an Dritte

Eine Weitergabe Ihrer Personendaten an Dritte erfolgt nur in den folgenden Fällen. Wir unterscheiden die Empfänger nach ihrer datenschutzrechtlichen Rolle:

  • Auftragsbearbeiter von LEXchat — die in Ziff. 5 bis 9 genannten Anbieter (Hosting, KI-Verarbeitung, Betriebsüberwachung, E-Mail-Versand, Reichweitenmessung) bearbeiten Personendaten nach unserer Weisung und nur im Rahmen der vertraglich vereinbarten Datenbearbeitung.
  • Unterauftragsbearbeiter der Auftragsbearbeitung — soweit dieselben Anbieter Mandats-, Sachverhalts- und Dossierdaten bearbeiten, für die der nutzende Kunde verantwortlich ist (Ziff. 13), handeln sie als Unterauftragsbearbeiter; massgeblich ist Anhang B des Auftragsbearbeitungsvertrags.
  • Selbstständig Verantwortliche — unser Zahlungsdienstleister Stripe (Ziff. 8) bearbeitet Zahlungsdaten teilweise in eigener Verantwortung, namentlich zur Betrugsprävention und zur Erfüllung eigener regulatorischer Pflichten; insoweit ist er nicht Auftragsbearbeiter.
  • Gemischte Rollen — einzelne Anbieter bearbeiten eng begrenzte Teilbereiche in eigener Verantwortung, etwa die Missbrauchserkennung der KI-Anbieter (Ziff. 6) zur Durchsetzung ihrer eigenen Nutzungsbedingungen. Die Rollenaufteilung je Anbieter führen wir im Verzeichnis nach Ziff. 6a.
  • Behörden — wenn wir gesetzlich oder behördlich dazu verpflichtet sind (z. B. Auskünfte an Strafverfolgungsbehörden gestützt auf rechtmässige Anordnungen).

Ein Verkauf von Personendaten an Dritte findet nicht statt.

12. Bekanntgabe ins Ausland

Die produktive Plattform selbst wird in der Schweiz betrieben (Ziff. 5). Nachstehend führen wir je Empfänger auf: Gesellschaft und Sitz, Funktion, Kategorien der übermittelten Daten, ob dauerhaft gespeichert oder nur flüchtig verarbeitet wird, die tatsächliche Verarbeitungsregion und die Grundlage der Übermittlung. Gesellschaftssitz und Verarbeitungsregion sind zwei verschiedene Angaben; wo sie auseinanderfallen, ist beides genannt.

  • Hetzner Online GmbH, Gunzenhausen, Deutschland — Betrieb des Gesetzes- und Entscheid-Korpus, dieser Website sowie der Test- und Evaluationsumgebung (Ziff. 5) — technische Zugriffsdaten (Ziff. 3.1) sowie Konto- und Testdaten der als Test- oder Evaluationszugang gekennzeichneten Konten; keine produktiven Mandatsdaten — dauerhafte Speicherung des Korpus, Testkonten bis zur Löschung nach Ziff. 14 — Verarbeitungsregion: Deutschland — Grundlage: Angemessenheitsbeschluss des Bundesrates für den EWR.
  • Mistral AI SAS, Paris, Frankreich — Generierung der juristischen Antwort — Anfragetext samt eingebetteter Rechtsquellen — flüchtige Verarbeitung — Verarbeitungsregion: Frankreich / EU — Grundlage: Angemessenheitsbeschluss für den EWR.
  • OpenAI Ireland Ltd., Dublin, Irland — Aufbereitung und Strukturierung der Anfrage — Anfragetext — flüchtige Verarbeitung mit befristeter Zwischenspeicherung nach Ziff. 6 — Verarbeitungsregion: Irland / EU, administrativer Zugriff aus den USA durch die Konzernmutter möglich — Grundlage: Angemessenheitsbeschluss für den EWR, für den Zugriff aus den USA Standarddatenschutzklauseln bzw. Ziff. 12a.
  • Amazon Web Services EMEA SARL, Luxemburg — Bereitstellung von Modellen über Amazon Bedrock, alternativ zur direkten Nutzung von Anthropic — Anfragetext samt eingebetteter Rechtsquellen — flüchtige Verarbeitung — Verarbeitungsregion: EU-Rechenzentren — Grundlage: Angemessenheitsbeschluss für den EWR.
  • Plausible Insights OÜ, Tartu, Estland — cookiefreie Reichweitenmessung der öffentlichen Website — technische Daten nach Ziff. 3.1 und 9 — aggregierte Speicherung ohne Personenbezug — Verarbeitungsregion: Deutschland — Grundlage: Angemessenheitsbeschluss für den EWR.
  • Grafana Labs AB, Stockholm, Schweden (unsere Vertragspartnerin), und Raintank, Inc. dba Grafana Labs, New York, USA (Konzernobergesellschaft) — Betriebsprotokolle und Überwachung (Ziff. 7) — die in Ziff. 7 aufgeführten Protokolldaten — Löschung spätestens nach 30 Tagen — Verarbeitungsregion: Schweden, administrativer Zugriff aus den USA möglich — Grundlage: Angemessenheitsbeschluss für den EWR; für den Zugriff aus den USA die Teilnahme von Raintank, Inc. am Swiss–U.S. Data Privacy Framework bzw. Ziff. 12a.
  • Stripe Payments Europe Ltd., Dublin, Irland — Zahlungsabwicklung (Ziff. 8) — Abrechnungs- und Transaktionsdaten nach Ziff. 3.4 — dauerhafte Speicherung nach den gesetzlichen Aufbewahrungspflichten — Verarbeitungsregion: Irland / EU, administrativer Zugriff aus den USA durch die Konzernmutter möglich — Grundlage: Angemessenheitsbeschluss für den EWR, für den Zugriff aus den USA Standarddatenschutzklauseln bzw. Ziff. 12a.
  • Anthropic Ireland, Limited, Dublin, Irland (Vertragsgesellschaft für die Schweiz und den EWR), mit Verarbeitung durch Anthropic PBC, San Francisco, USA — Generierung der juristischen Antwort — Anfragetext samt eingebetteter Rechtsquellen — flüchtige Verarbeitung mit befristeter Zwischenspeicherung nach Ziff. 6 — Verarbeitungsregion: USA; bei Nutzung über Amazon Bedrock EU-Rechenzentren — Grundlage: Standarddatenschutzklauseln (Ziff. 12a); Anthropic ist nicht nach dem Swiss–U.S. DPF zertifiziert.
  • Voyage AI Innovations, Inc., San Francisco, USA (Tochtergesellschaft von MongoDB, Inc.) — Berechnung von Text-Embeddings für die Suche — Anfragetext bzw. Suchbegriffe — flüchtige Verarbeitung — Verarbeitungsregion: USA — Grundlage: Swiss–U.S. Data Privacy Framework (Selbstzertifizierung der MongoDB-Gruppe einschliesslich Voyage AI Innovations, Inc.), hilfsweise Ziff. 12a.

Die Liste der Unterauftragsbearbeiter der genannten Empfänger stellen wir Kunden auf Anfrage zur Verfügung; für Auftragsbearbeitungen ist sie Teil von Anhang B des Auftragsbearbeitungsvertrags.

12a. Übermittlungen in die USA

Die USA verfügen nur insoweit über ein vom Bundesrat anerkanntes angemessenes Datenschutzniveau, als der jeweilige US-Empfänger wirksam nach dem Swiss–U.S. Data Privacy Framework zertifiziert ist und die betreffende Datenkategorie von der Zertifizierung erfasst wird. Wir prüfen den Zertifizierungsstatus des konkreten Empfängers vor seiner Aufnahme, danach regelmässig, mindestens jährlich, sowie anlassbezogen — namentlich bei Änderungen der Zertifizierungsliste oder der Anbieterbedingungen.

Soweit eine Berufung auf das Swiss–U.S. Data Privacy Framework nicht möglich ist, verwenden wir geeignete Garantien, insbesondere an das Schweizer Datenschutzrecht angepasste Standarddatenschutzklauseln nach Art. 16 f. DSG bzw. Art. 46 DSGVO sowie erforderlichenfalls ergänzende Schutzmassnahmen. Bei Standarddatenschutzklauseln beurteilen wir zudem die konkreten Übermittlungsumstände.

13. Nutzung durch berufsmässige Kunden (LEXchat.Pro)

Nutzt ein Kunde — eine Anwaltskanzlei, eine Rechtsabteilung, eine Rechtsschutzversicherung oder eine vergleichbare berufsmässige Organisation (Ziff. 1.2 der AGB) — unsere KI-gestützte Fallanalyse für seine eigene Mandats- oder Fallarbeit, so werden die Daten der betroffenen Personen ausschliesslich im Auftrag dieses Kunden bearbeitet. Datenschutzrechtlich verantwortlich ist in diesem Fall der nutzende Kunde; wir handeln als Auftragsbearbeiterin auf Basis eines entsprechenden Vertrags.

Wenn Sie als Mandantin oder Mandant einer Anwaltskanzlei über deren LEXchat-Zugang mit uns in Berührung kommen, gelten gegenüber Ihnen primär die datenschutzrechtlichen Hinweise Ihrer Kanzlei. Dasselbe gilt sinngemäss, wenn Sie über den Zugang eines anderen Kunden — etwa einer Rechtsabteilung oder einer Rechtsschutzversicherung — betroffen sind. Für die Ausübung Ihrer Rechte gilt Ziff. 16.

14. Aufbewahrungsdauer

Wir speichern Ihre Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzlich vorgeschrieben:

  • Kundendossiers und Sachverhalte: bis zur Löschung durch den Kunden, bis zum Vertragsende oder bis zu einer entsprechenden dokumentierten Weisung.
  • Nach Vertragsende: 30 Tage Lese- und Exportmodus (Ziff. 15 der AGB), anschliessend Löschung im produktiven Bestand innert weiterer 30 Tage.
  • Sicherungskopien (Ziff. 5): tägliche Sicherungen 35 Tage; zusätzlich je ein Monatsstand längstens 12 Monate. Gelöschte Daten werden aus Sicherungen nicht wiederhergestellt und nicht weiterbearbeitet; sie sind spätestens mit Ablauf dieser Fristen endgültig gelöscht.
  • Konto- und Authentifizierungsdaten: bis zur Auflösung des Kontos; ausdrücklich als Test- oder Evaluationszugang bezeichnete Konten werden mit dem Abschluss des vereinbarten Testzwecks gelöscht — auf Verlangen unverzüglich —, spätestens aber automatisch nach 90 Tagen ohne Anmeldung; sie werden auf der Test- und Evaluationsumgebung in Deutschland geführt (Ziff. 5).
  • Vertrags- und buchhaltungsrelevante Daten (Verträge, Rechnungen, Zahlungsbelege): 10 Jahre gemäss Schweizer Rechnungslegungsrecht.
  • Support- und Kommunikationsinhalte: 3 Jahre nach Abschluss des Anliegens.
  • Sicherheits- und Zugriffsprotokolle ohne Inhaltsdaten: so lange wie betrieblich erforderlich, längstens 12 Monate. Protokolle über Vorgänge, die nach Art. 4 DSV protokollierungspflichtig sind (automatisiertes Speichern, Ändern, Lesen, Bekanntgeben, Löschen und Vernichten besonders schützenswerter Personendaten), bewahren wir mindestens 12 Monate auf — getrennt vom produktiven System und ausschliesslich für die Zwecke der Datensicherheit zugänglich — und löschen sie danach.
  • Betriebsprotokolle bei Grafana Cloud (einschliesslich der Inhalts-Auszüge nach Ziff. 7): spätestens 30 Tage.
  • Anfragen an KI-Anbieter: nicht dauerhaft gespeichert; allfällige Zwischenspeicherung zur Missbrauchserkennung je Anbieter und Konfiguration höchstens 30 Tage; längere, vertraglich ausgewiesene Fristen nur bei einem durch die Missbrauchserkennung markierten mutmasslichen Verstoss (Ziff. 6 und 6a).
  • Einwilligungs- und Freigabenachweise: für die Dauer der Einwilligung und 3 Jahre danach, zum Nachweis.
  • Reichweitenmessung: ausschliesslich aggregierte Statistiken ohne Personenbezug.

Löschung. Verlangen Sie die Löschung Ihrer Daten, oder löschen Sie ein Dossier oder Ihr Konto, setzen wir das im produktiven Bestand unverzüglich um. Bestehen gesetzliche Aufbewahrungspflichten, werden die betroffenen Daten für die Dauer der Aufbewahrung gesperrt und nicht weiter bearbeitet.

15. Datensicherheit und Datenschutzverletzungen

Wir treffen angemessene technische und organisatorische Massnahmen, um Ihre Daten gegen unbefugten Zugriff, Verlust oder Manipulation zu schützen (Verschlüsselung der Übertragungswege, Verschlüsselung der Datenbank mit den Mandats- und Falldaten im Ruhezustand, clientseitig verschlüsselte und gegen vorzeitige Löschung gesperrte Sicherungskopien, Zugriffsbeschränkungen, Härtung der Systeme).

Soweit wir als verantwortliche Stelle bearbeiten — insbesondere Konto-, Vertrags-, Abrechnungs-, Kontakt- und Website-Daten — beurteilen wir eine Verletzung der Datensicherheit nach Art. 24 DSG und nehmen die erforderlichen Meldungen an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) sowie die erforderlichen Informationen an die betroffenen Personen vor.

Soweit wir Mandats- oder andere Kundendaten als Auftragsbearbeiterin bearbeiten, informieren wir den verantwortlichen Kunden unverzüglich, möglichst innert 24 Stunden nach Kenntnis, über eine Verletzung der Datensicherheit und stellen ihm die für Risikobeurteilung und Meldung erforderlichen Angaben zur Verfügung. Meldungen an Behörden und Informationen an betroffene Personen erfolgen in diesem Fall grundsätzlich durch den Kunden, sofern das anwendbare Recht nichts anderes verlangt. Die Einzelheiten regeln Ziff. 8.5 der AGB und Ziff. 9.3 des Auftragsbearbeitungsvertrags.

16. Ihre Rechte

Für Daten, die wir zu eigenen Zwecken bearbeiten — insbesondere Konto-, Vertrags-, Abrechnungs-, Kontakt- und Website-Daten — können Sie Ihre Rechte unmittelbar gegenüber LEXchat geltend machen:

  • Nach Schweizer Recht stehen Ihnen insbesondere das Recht auf Auskunft (Art. 25 DSG) und auf Berichtigung unrichtiger Daten zu sowie – je nach Sachlage – das Recht auf Löschung oder Vernichtung, auf Unterlassung einer Bearbeitung, auf Feststellung der Widerrechtlichkeit einer Bearbeitung und auf Bestreiten der Richtigkeit. Unter den gesetzlichen Voraussetzungen besteht ein Recht auf Datenherausgabe oder -übertragung (Art. 28 DSG). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
  • Soweit die DSGVO anwendbar ist, können zusätzlich insbesondere die Rechte auf Einschränkung der Bearbeitung, auf Widerspruch, auf Löschung und auf Datenübertragbarkeit sowie ein Beschwerderecht bei einer zuständigen EU-/EWR-Aufsichtsbehörde bestehen.

Für Mandats-, Sachverhalts- und Dossierdaten handeln wir ausschliesslich als Auftragsbearbeiterin des nutzenden Kunden. Entsprechende Begehren sind grundsätzlich an den jeweiligen Kunden zu richten. Erhalten wir ein solches Begehren, leiten wir es – soweit zulässig und der zuständige Kunde identifizierbar ist – unverzüglich an ihn weiter und bearbeiten die betreffenden Daten nur nach seiner Weisung. Ohne seine Weisung dürfen wir zu diesen Daten weder Auskunft erteilen noch Daten berichtigen oder löschen; das gebieten die Rechte weiterer Verfahrensbeteiligter und die Aufbewahrungspflichten des Kunden — bei einer Anwaltskanzlei zusätzlich das Berufsgeheimnis.

Zur Ausübung der Rechte nach dem ersten Abschnitt kontaktieren Sie uns unter contact@lexchat.ch. Wir benötigen unter Umständen einen Identitätsnachweis, um Auskunft erteilen zu können.

17. Rechtsbehelfe

Sind Sie der Ansicht, dass die Bearbeitung Ihrer Personendaten gegen geltendes Datenschutzrecht verstösst, können Sie dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) einen möglichen Datenschutzverstoss melden: www.edoeb.admin.ch. Der EDÖB ist Aufsichtsbehörde; er entscheidet nicht über zivilrechtliche Ansprüche.

Zivilrechtliche Ansprüche — insbesondere auf Berichtigung, Löschung, Unterlassung oder Schadenersatz — sind gegenüber der verantwortlichen Stelle bzw. vor dem zuständigen Gericht geltend zu machen. Soweit die DSGVO anwendbar ist, besteht zusätzlich ein Beschwerderecht bei der zuständigen Aufsichtsbehörde im EU-/EWR-Raum.

18. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung jederzeit anzupassen, insbesondere bei Änderungen unserer Dienste oder der rechtlichen Rahmenbedingungen. Die jeweils aktuelle Version ist auf unserer Website abrufbar; massgebend ist die jeweils zum Zeitpunkt der Datenbearbeitung geltende Fassung. Änderungen der eingesetzten Auftragsbearbeiter, KI-Anbieter oder Verarbeitungsregionen richten sich für Kunden zusätzlich nach dem Auftragsbearbeitungsvertrag.

v11 (Pro) — 5. August 2026

LEXchatLaw

KI-gestützte juristische Erstanalyse für Schweizer Anwaltskanzleien — mit Quellen aus Bundesgericht, kantonalen Entscheiden und Fedlex belegt.

Produkt
  • Erstanalyse
  • Beispiel-Dossier
  • Pricing
  • FAQ
Kanzleien
  • Pilot-Programm
  • Onboarding
  • Branding & Vorlagen
  • Kanzlei & Enterprise
Kontakt
  • hello@lexchat.ch
  • Schaffhausen, CH
  • LinkedIn
© 2026 LEXchat — eine Lösung der LEXchat GmbH. Alle Rechte vorbehalten.
Dossier-Hosting · SchweizDSG-konformImpressumDatenschutzAGBKI-Erklärung