Stand: 14. Juli 2026
1. Verantwortliche Stelle
Verantwortliche Stelle für die Website lua.ch sowie für eigene Datenbearbeitungen im Zusammenhang mit Lua ist:
Datascale GmbH
Bankstrasse 1
8610 Uster Schweiz
Ramon Egger
info@lua.ch
2. Geltungsbereich
Diese Datenschutzerklärung gilt für:
die Website lua.ch;
Kontakt-, Demo-, Newsletter- und Vertragsanfragen;
die Nutzung der Lua Applikation;
Support-, Sicherheits-, Betriebs- und Administrationsprozesse im Zusammenhang mit Lua.
Für Daten, welche Institutionen in Lua über ihre Klientinnen und Klienten, Mitarbeitenden, Kontaktpersonen oder weitere Personen erfassen, gilt zusätzlich der jeweilige Vertrag mit der Institution, insbesondere der Auftragsbearbeitungsvertrag.
3. Rollenverteilung bei der Lua Applikation
Bei der Nutzung von Lua durch Institutionen ist grundsätzlich die jeweilige Institution datenschutzrechtlich verantwortlich. Die Institution entscheidet, welche Daten in Lua erfasst werden, zu welchen Zwecken diese bearbeitet werden und wer darauf Zugriff erhält.
Datascale GmbH betreibt Lua als technische Dienstleisterin und bearbeitet diese Daten im Auftrag der Institution. Datascale GmbH bearbeitet diese Daten nicht für eigene Zwecke, sondern nur zur Bereitstellung, Wartung, Sicherung und Unterstützung von Lua sowie gemäss Vertrag und Weisung der jeweiligen Institution.
Für eigene Datenbearbeitungen, zum Beispiel Websitebesuche, Demoanfragen, Kundenadministration, Kommunikation, Rechnungsstellung, Sicherheit und Betrieb, ist Datascale GmbH selbst verantwortlich.
4. Bearbeitete Personendaten
Je nach Nutzung bearbeiten wir insbesondere folgende Daten:
4.1 Website lua.ch
Beim Besuch der Website können technische Daten anfallen, insbesondere:
IP-Adresse;
Datum und Uhrzeit des Zugriffs;
aufgerufene Seiten;
Browsertyp und Betriebssystem;
Referrer-URL;
technische Logdaten zur Sicherheit und Fehleranalyse.
Wenn Sie mit uns Kontakt aufnehmen, eine Demo buchen oder sich für Informationen anmelden, bearbeiten wir zusätzlich:
Personalien;
E-Mail-Adresse;
Telefonnummer, sofern angegeben;
Organisation / Institution;
Funktion / Rolle;
Inhalt der Anfrage;
Terminbuchungsdaten;
Kommunikationsverlauf.
4.2 Lua Applikation
In Lua können Institutionen umfassende Daten im Bereich Klientenverwaltung erfassen und bearbeiten. Dazu gehören insbesondere:
Stammdaten von Klientinnen und Klienten;
Kontakt- und Adressdaten;
Geburtsdatum, Geschlecht, AHV-Nummern oder andere Identifikatoren, soweit durch die Institution erfasst;
Dossiers, Verlaufsberichte, Notizen und Dokumentationen;
Betreuungsinformationen;
Kontaktpersonen, Angehörige, gesetzliche Vertretungen und Netzwerkpersonen;
Anwesenheiten, Absenzen, Präsenzplanung und Leistungen;
Ein- und Austritte;
Diagnosen, Medikation, Gesundheitsinformationen und medizinische Angaben;
Verfügungen, Tarife, Kostenträger- und Abrechnungsinformationen;
Bewertungen, Einschätzungen, Massnahmen und individuelle Prozesse;
Datei-Uploads wie PDF, Bilder, Arztberichte, Verträge, Korrespondenz oder weitere Dokumente;
Benutzerkonten von Mitarbeitenden der Institution;
Rollen, Berechtigungen und Zugriffsinformationen;
Login-, Sicherheits- und Audit-Logs.
Lua kann besonders schützenswerte Personendaten bearbeiten, insbesondere Gesundheitsdaten, Daten über soziale Hilfsmassnahmen, Daten über Minderjährige sowie weitere sensible Daten, soweit diese durch die jeweilige Institution erfasst werden.
5. Zwecke der Datenbearbeitung
Wir bearbeiten Personendaten insbesondere zu folgenden Zwecken:
Bereitstellung der Website lua.ch;
Beantwortung von Anfragen;
Durchführung von Demo-Terminen;
Versand von Informationen oder Newslettern, sofern angeboten und abonniert;
Vertragsabschluss und Vertragsabwicklung;
Bereitstellung, Betrieb und Weiterentwicklung der Lua Applikation;
Benutzerverwaltung, Authentifizierung und Berechtigungssteuerung;
technische Sicherheit, Fehleranalyse und Missbrauchsprävention;
Support und Wartung;
Backup, Wiederherstellung und Betriebssicherheit;
Erfüllung gesetzlicher, vertraglicher und regulatorischer Pflichten;
Durchsetzung oder Abwehr rechtlicher Ansprüche.
6. Rechtsgrundlagen
Wir bearbeiten Personendaten nach dem Schweizer Datenschutzgesetz. Soweit die Datenschutz-Grundverordnung der EU im Einzelfall anwendbar ist, stützen wir die Bearbeitung insbesondere auf folgende Grundlagen:
Vertragserfüllung oder vorvertragliche Massnahmen;
berechtigte Interessen, insbesondere sicherer Betrieb, Support, Verbesserung und Schutz der Systeme;
gesetzliche Pflichten;
Einwilligung, soweit eine solche erforderlich ist, zum Beispiel bei Newslettern;
ausdrückliche Einwilligung oder andere besondere Rechtsgrundlagen, soweit besonders schützenswerte Daten betroffen sind und dies im Einzelfall erforderlich ist.
Bei Daten, welche Institutionen in Lua erfassen, ist die jeweilige Institution für die Rechtmässigkeit der Erfassung und Bearbeitung verantwortlich.
7. Website-Analyse mit Fathom Analytics
Auf der Website lua.ch verwenden wir Fathom Analytics, einen Dienst der Conva Ventures Inc. mit Sitz in Kanada, um die Nutzung der Website datenschutzfreundlich auszuwerten.
Fathom Analytics wird ausschliesslich auf der öffentlichen Website eingesetzt, nicht innerhalb der Lua Applikation. Fathom verwendet für die Website-Analyse keine Tracking-Cookies und verfolgt Besucherinnen und Besucher nicht über verschiedene Websites hinweg.
Beim Aufruf der Website werden insbesondere die aufgerufene Seite, die verweisende Website, technische Angaben zu Browser und Gerät sowie die IP-Adresse und der User-Agent verarbeitet. Fathom verarbeitet IP-Adresse und User-Agent nur vorübergehend, um datensparsame Nutzungsstatistiken zu erstellen, und speichert sie nicht zusammen mit dem Browserverlauf. Für Besucherinnen und Besucher aus der EU werden IP-Adressen gemäss Fathom innerhalb der EU verarbeitet und anonymisiert. Bei Zugriffen aus anderen Staaten kann eine Bearbeitung in Kanada, den USA oder weiteren Staaten erfolgen.
Wir verwenden Fathom, um zu verstehen, welche Seiten aufgerufen werden, wie die Website genutzt wird und wie wir Inhalte verbessern können. Soweit die DSGVO anwendbar ist, stützen wir diese Bearbeitung auf unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung und Verbesserung der Website. Soweit im Einzelfall eine Einwilligung erforderlich ist, erfolgt die Bearbeitung auf Grundlage dieser Einwilligung.
Weitere Informationen finden Sie in der Datenschutzerklärung von Fathom Analytics.
8. Google Tag Manager und Google Analytics
Auf der öffentlichen Website verwenden wir Google Analytics und können für die zentrale Verwaltung von Analyse- und anderen Website-Tags den Google Tag Manager einsetzen. Beide Dienste werden von der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, angeboten. Der Google Tag Manager dient dazu, Website-Tags nach den festgelegten Regeln auszulösen. Er erstellt selbst keine eigenständigen Nutzungsprofile. Welche Daten darüber hinaus bearbeitet werden, richtet sich nach den über ihn eingebundenen Diensten.
Beim Einsatz des Google Tag Managers werden beim Abruf des Skripts technisch bedingt insbesondere die IP-Adresse, der User-Agent, der Zeitpunkt des Abrufs und weitere Standard-HTTP-Daten an Google übermittelt. Google kann zudem aggregierte Diagnoseinformationen zur Stabilität, Leistung und Qualität der Einbindung bearbeiten. Nach Angaben von Google werden die Standard-HTTP-Protokolldaten innerhalb von 14 Tagen gelöscht.
Google Analytics hilft uns zu verstehen, wie die Website genutzt wird. Dabei können insbesondere aufgerufene Seiten, Herkunft der Besuche, Interaktionen, ungefähre Standortangaben sowie technische Informationen zu Browser und Gerät bearbeitet werden. Die IP-Anonymisierung ist aktiviert. Google Analytics kann Cookies oder vergleichbare Technologien einsetzen und pseudonyme Kennungen verarbeiten.
Nicht technisch erforderliche Analyse- und Marketing-Tags werden erst aktiviert, nachdem Sie über den Einwilligungsbanner zugestimmt haben. Sie können eine erteilte Einwilligung jederzeit über die Einwilligungseinstellungen widerrufen. Soweit die DSGVO anwendbar ist, beruht diese Bearbeitung auf Ihrer Einwilligung. Die technische Verwaltung der Tags und die Sicherheit der Einbindung können zudem auf unserem berechtigten Interesse an einem sicheren und effizient verwalteten Webauftritt beruhen.
Die über Google Tag Manager eingebundenen Dienste werden in dieser Datenschutzerklärung jeweils gesondert beschrieben. Google kann Daten auch durch Google LLC und weitere Konzerngesellschaften in den USA oder anderen Staaten bearbeiten. Für solche Datenübermittlungen werden die anwendbaren vertraglichen und gesetzlichen Garantien eingesetzt. Google Analytics und, soweit eingesetzt, Google Tag Manager werden nicht innerhalb der Lua Applikation verwendet.
Weitere Informationen finden Sie in der Datenschutzerklärung von Google und in den Datenschutzinformationen zum Google Tag Manager.
9. Cookies und lokale Speicherung
Die Website und die Lua Applikation können technisch notwendige Cookies oder vergleichbare Speichertechnologien verwenden. Dazu gehören insbesondere:
Session-Cookies;
Login- und Authentifizierungs-Cookies;
CSRF-Schutz;
Remember-me-Funktion;
Spracheinstellungen;
sicherheitsrelevante Informationen.
Diese Technologien sind für den Betrieb, die Sicherheit und die Benutzerfreundlichkeit erforderlich.
In der Lua Applikation werden keine Marketing- oder Tracking-Tools eingesetzt.
10. Kontaktformulare, Demo-Buchungen und Newsletter
Wenn Sie ein Kontaktformular nutzen, eine Demo buchen oder uns per E-Mail kontaktieren, bearbeiten wir die von Ihnen angegebenen Daten zur Bearbeitung Ihrer Anfrage.
Für Demo-Buchungen können wir Cal.com einsetzen. Dabei werden die für die Terminbuchung erforderlichen Daten verarbeitet, zum Beispiel Name, E-Mail-Adresse, Organisation, Terminzeitpunkt und Angaben zur Anfrage. Cal.com verarbeitet dabei die für Terminbuchungen erforderlichen Daten und kann dafür eigene Unterdienstleister einsetzen.
Falls wir Newsletter anbieten, versenden wir diese nur an Personen, die sich dafür angemeldet haben oder bei denen eine gesetzlich zulässige Grundlage besteht. Sie können sich jederzeit abmelden.
Falls künftig ein CRM-System wie HubSpot oder ein vergleichbarer Dienst eingesetzt wird, wird diese Datenschutzerklärung entsprechend aktualisiert. Ein solcher Dienst wird vertraglich und datenschutzrechtlich eingebunden.
11. E-Mail-Kommunikation
Für E-Mail-Kommunikation und den Versand von Nachrichten können wir Microsoft 365 einsetzen.
E-Mails können personenbezogene Daten enthalten. Besonders schützenswerte Inhalte sollen, soweit möglich, nicht direkt per E-Mail versendet werden, sondern über geschützte Zugänge in Lua bereitgestellt werden.
Die Datenresidenz bei Microsoft 365 hängt von Tenant, Geografie, Dienst und Konfiguration ab; entsprechende Einstellungen und vertragliche Datenschutzbedingungen werden gesondert geprüft.
12. KI-Funktionen
Lua kann KI-Funktionen einsetzen, insbesondere über Azure AI / Azure OpenAI in der Schweiz.
KI-Funktionen werden zur Unterstützung von Arbeitsprozessen eingesetzt, zum Beispiel für Zusammenfassungen, Strukturierungen, Formulierungshilfen oder Auswertungen, soweit solche Funktionen in Lua aktiviert sind.
Bei der Nutzung von KI-Funktionen können Inhalte aus Lua an Azure AI übermittelt werden. Datascale GmbH konfiguriert diese Dienste so, dass sie nach Möglichkeit in Schweizer Azure-Regionen verarbeitet werden. Wichtig ist, dass bei Azure AI die konkrete Deployment-Art relevant ist: Bei Standard- bzw. Regional-Deployments erfolgt die Inferenz in der Deployment-Region, während globale Deployment-Typen auch andere Azure-Regionen einbeziehen können.
Prompts, Outputs, Embeddings und Trainingsdaten bei Azure OpenAI bzw. Microsoft Foundry Models sind nicht für andere Kunden verfügbar, nicht für OpenAI verfügbar und werden nicht ohne Erlaubnis zum Training generativer Foundation Models verwendet.
13. Hosting, Betrieb und Datenspeicherung
Lua wird auf privaten bzw. dedizierten Serverumgebungen betrieben, welche durch Datascale GmbH administriert werden. Die technische Infrastruktur läuft bei Infomaniak in der Schweiz, insbesondere auf Infomaniak Public Cloud. Für Dateiablage oder Objektspeicher kann AWS S3 in der Schweiz ergänzend verwendet werden.
Infomaniak betreibt seine Public-Cloud-Rechenzentren als Tier-3+-Rechenzentren in der Schweiz mit Zertifizierungen wie ISO 27001, ISO 9001, ISO 14001 und ISO 50001.
Backups werden über Infomaniak Swiss Backup mit Acronis erstellt. Swiss Backup dient als verschlüsselte Sicherung in Schweizer Rechenzentren mit ISO-27001-Zertifizierung, geografischer Redundanz und Vertraulichkeit.
14. Fehlertracking, Monitoring und Sicherheit
Zur Sicherstellung von Betrieb, Stabilität und Sicherheit setzen wir Monitoring-, Logging- und Fehleranalyse-Systeme ein.
Dazu gehören insbesondere:
eigenes LGTM-Stack Monitoring;
Laravel Nightwatch für Fehlertracking und Performance-Analyse;
technische Server- und Applikationslogs;
Snyk oder vergleichbare Sicherheitsprüfungen für Abhängigkeiten und Code-Security;
monatliche Patch- und Sicherheitsprozesse.
Laravel Nightwatch wird für Fehleranalyse und Performance-Monitoring eingesetzt. Für Lua wird bei Laravel Nightwatch die EU-Region verwendet. Die Datenaufbewahrung richtet sich nach der gebuchten Konfiguration.
Wir konfigurieren Fehlertracking und Monitoring so, dass sensible Inhalte soweit möglich vermieden, gekürzt oder maskiert werden. Trotzdem können technische Logs im Einzelfall personenbezogene Daten enthalten, zum Beispiel Benutzer-IDs, IP-Adressen, URLs, Fehlermeldungen oder Kontextinformationen.
15. Zugriff durch Datascale Mitarbeitende
Mitarbeitende oder Beauftragte von Datascale GmbH greifen nur dann auf Kundendaten in Lua zu, wenn dies erforderlich ist, insbesondere:
im Notfall;
zur Störungsbehebung;
zur Sicherheitsanalyse;
auf konkrete Anfrage der Institution;
soweit zur Vertragserfüllung notwendig.
Zugriffe werden auf das erforderliche Minimum beschränkt und soweit technisch möglich protokolliert.
16. Aufbewahrung und Löschung
Personendaten werden nur so lange aufbewahrt, wie dies für die jeweiligen Zwecke erforderlich ist, eine gesetzliche oder vertragliche Pflicht besteht oder berechtigte Interessen bestehen.
Für Lua gilt insbesondere:
Produktivdaten werden während der Vertragsdauer aufbewahrt.
Nach Vertragsende werden Daten nach Weisung der Institution gelöscht, zurückgegeben oder anonymisiert.
Backups werden während 35 Tagen aufbewahrt.
Audit-Logs und sicherheitsrelevante Protokolle können zur Nachvollziehbarkeit, Sicherheit und Compliance während der Vertragsdauer oder gemäss Kundenkonfiguration aufbewahrt werden.
Löschung oder Anonymisierung erfolgt auf Anfrage bzw. gemäss vertraglicher Regelung.
17. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen zum Schutz von Personendaten.
Dazu gehören insbesondere:
Hosting und Objektspeicher in der Schweiz;
verschlüsselter Transport per TLS;
Speicherung auf verschlüsseltem Speicher bei Infomaniak Public Cloud und AWS S3 in der Schweiz;
Web Application Firewall (inkl. OWASP Core Ruleset);
Rollen- und Berechtigungskonzept mit Spatie Permissions;
mandantenbezogene Zugriffsbeschränkungen;
Zwei-Faktor-Authentifizierung;
technische Zugriffsbeschränkungen;
Protokollierung sicherheitsrelevanter Ereignisse;
regelmässige Backups;
monatliche Patchprozesse;
Schwachstellenprüfung mit Snyk oder vergleichbaren Tools;
Monitoring und Fehlerreaktion;
Zugriff nur nach Need-to-know-Prinzip.
18. Bekanntgabe an Dritte und Unterauftragsbearbeiter
Wir geben Personendaten nur weiter, soweit dies zur Bereitstellung, zum Betrieb, zur Sicherheit oder zur Vertragserfüllung notwendig ist oder eine gesetzliche Grundlage besteht.
Eingesetzte Dienstleister können insbesondere sein:
| Dienstleister | Zweck | Ort / Bemerkung |
|---|---|---|
| Infomaniak | Hosting, Public Cloud, Backup, Infrastruktur | Schweiz |
| Amazon Web Services (AWS S3) | Objektspeicher und Dateiablage | Schweiz |
| Microsoft 365 | E-Mail-Kommunikation | abhängig von Tenant, Dienst und Konfiguration |
| Azure AI / Azure OpenAI | KI-Funktionen | Schweiz, sofern regional entsprechend konfiguriert |
| Laravel Forge | Deployment und Serververwaltung | Infrastruktur-/Deploymentdaten |
| Laravel Nightwatch | Fehlertracking, Performance, Stabilität | EU-Region konfiguriert |
| Cal.com | Demo- und Terminbuchungen | Website / Vertrieb |
| Fathom Analytics | Website-Analyse | Kanada; EU-Isolation für Besucherinnen und Besucher aus der EU; weitere Bearbeitungsorte möglich |
| Google Tag Manager (soweit eingesetzt) / Google Analytics | Tag-Verwaltung und Website-Analyse | Irland; Bearbeitung in den USA oder weiteren Staaten möglich; nur Website, keine Lua Applikation |
| Snyk | Sicherheitsprüfung von Code und Abhängigkeiten | keine produktiven KIS-Inhalte vorgesehen |
Bei Datenübermittlungen ins Ausland achten wir auf angemessenen Datenschutz oder geeignete Garantien. Die Schweiz führt eine verbindliche Liste von Staaten mit angemessenem Datenschutz; zudem hat die EU die Angemessenheit des Schweizer Datenschutzniveaus bestätigt.
19. Rechte betroffener Personen
Betroffene Personen können im Rahmen des anwendbaren Datenschutzrechts insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenherausgabe oder Widerspruch verlangen.
Wenn sich eine Anfrage auf Daten bezieht, welche eine Institution in Lua erfasst hat, leiten wir die betroffene Person grundsätzlich an die jeweilige Institution weiter oder unterstützen die Institution bei der Bearbeitung der Anfrage.
Anfragen können an info@lua.ch gerichtet werden.
20. Datenschutzverletzungen
Wenn eine Verletzung der Datensicherheit festgestellt wird, prüfen wir den Vorfall und treffen angemessene Massnahmen. Soweit Daten einer Institution betroffen sind, informieren wir die Institution so rasch wie möglich, damit sie ihre eigenen gesetzlichen Pflichten wahrnehmen kann.
21. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung jederzeit anpassen. Die jeweils aktuelle Version wird auf lua.ch veröffentlicht.
Bei wesentlichen Änderungen in der Lua Applikation können Nutzerinnen und Nutzer beim nächsten Login erneut auf die Datenschutzerklärung hingewiesen werden.