Datenschutzerklärung

Stand: 18. Mai 2026 Status: Entwurf — vor öffentlicher Verwendung juristisch zu prüfen.

1. Verantwortliche Stelle

Verantwortlich für die Datenbearbeitung im Sinne von Art. 5 lit. j nDSG (Schweizer Datenschutzgesetz) sowie — soweit anwendbar — Art. 4 Nr. 7 DSGVO ist:

[Name / Firma einfügen] [Strasse und Hausnummer] [PLZ und Ort], Schweiz E-Mail: privacy@keeep.ch

Bei Fragen zu Datenschutz oder zur Ausübung Ihrer Rechte können Sie uns jederzeit unter der oben genannten E-Mail-Adresse kontaktieren.

2. Welche Daten wir bearbeiten

2.1 Kontodaten

Beim Erstellen eines Kontos auf docs.keeep.ch oder ai.keeep.ch speichern wir:

2.2 Authentifizierungsdaten

Für eine sichere Anmeldung speichern wir je nach von Ihnen gewählter Methode:

2.3 Dokumente

Wir bearbeiten Dokumente, die Sie aktiv hochladen oder per E-Mail an Ihre persönliche Ingest-Adresse senden:

2.4 KI-Chat

Wenn Sie den KI-Chat auf ai.keeep.ch nutzen, speichern wir:

Ihre eigenen Dokumente werden in jeder Antwort als Kontext herangezogen (Retrieval-Augmented Generation). Findet die KI keine passenden Dokumente, antwortet sie ohne Dokumentenbezug.

2.5 E-Mail-Ingest und Whitelist

Wenn Sie den E-Mail-Ingest aktivieren, speichern wir:

2.6 Wissensbasis (KI-Hintergrundwissen)

Im System sind generelle, öffentlich zugängliche Informationen zu Schweizer Recht und Verwaltung gespeichert (z.B. AHV, BAG, EStV). Diese enthalten keine personenbezogenen Daten und werden monatlich aktualisiert.

2.7 Technische Protokolldaten

Zur Sicherheit, Fehlerbehebung und Missbrauchsabwehr verarbeiten wir vorübergehend:

Diese Protokolle enthalten keine Dokumentinhalte und werden nicht langfristig archiviert.

2.8 Erinnerungen

Wenn Sie pro Dokument eine Erinnerung setzen, speichern wir den gewünschten Zeitpunkt sowie eine optionale Notiz. Zum gewählten Zeitpunkt senden wir Ihnen eine E-Mail mit Link zum Dokument. Erinnerungen können Sie jederzeit löschen.

3. Zwecke der Datenbearbeitung

Wir bearbeiten Ihre Daten ausschliesslich, um die von Ihnen bestellte Dienstleistung zu erbringen:

ZweckDatenkategorien
Authentifizierung und KontoführungKontodaten, Auth-Daten, Sitzungen
Dokumentenverwaltung (Upload, OCR, KI-Extraktion, Speicherung, Suche)Dokumente, Embeddings
KI-Chat und RAG-gestützte AntwortenKI-Chat, Dokumente
E-Mail-Ingest von erlaubten AbsendernWhitelist, eingehende E-Mails
Sicherheit (Rate-Limiting, Missbrauchsabwehr)IP-Adressen, Protokolldaten
Erbringung und Fehlerbehebungalle obigen, im Rahmen des Erforderlichen

Eine Verwendung Ihrer Dokumente für KI-Training Dritter findet nicht statt. Insbesondere werden Ihre Inhalte nicht zur Verbesserung der Modelle von OpenAI, Anthropic, Google etc. verwendet.

4. Rechtsgrundlagen

Die Datenbearbeitung erfolgt — soweit erforderlich — auf folgender Grundlage:

Sie können erteilte Einwilligungen jederzeit für die Zukunft widerrufen.

5. Datenweitergabe an Dritte (Auftragsdatenverarbeiter)

Zur technischen Erbringung der Dienstleistung setzen wir folgende Auftragsdatenverarbeiter ein:

5.1 Infomaniak Network SA (Genf, Schweiz)

Alle Daten bleiben innerhalb der Schweiz. Infomaniak ist nach Schweizer Recht (insb. nDSG) zur Vertraulichkeit verpflichtet.

5.2 Mailgun Technologies, Inc. (Frankfurt, Deutschland — EU-Region)

Mailguns Mutterkonzern ist in den USA ansässig. Für die Übermittlung von Daten in Drittländer (insb. USA) gelten EU-Standardvertragsklauseln. Unsere Konfiguration nutzt ausschliesslich die EU-Region.

5.3 Off-Site-Backup

Verschlüsselte Datenbank-Dumps und MinIO-Bucket-Archive werden wöchentlich auf einen lokalen Ordner gepullt, der mit Proton Drive (Proton AG, Genf, Schweiz) synchronisiert wird. Proton ist Schweizer Recht unterstellt; Daten werden in Schweizer Rechenzentren gespeichert.

5.4 Sentry GmbH (Berlin, Deutschland — Cloud-EU-Region Frankfurt)

Für die Fehlerüberwachung im Backend und im Hintergrund-Worker setzen wir Sentry Cloud EU ein (Hosting in Frankfurt). Sentry erhält ausschliesslich Stack-Traces, Routenpfade und allgemeine Kontextinformationen — keine IP-Adressen, keine Nutzerkennungen, keine Dokumenteninhalte (Einstellung send_default_pii=False). Es werden lediglich 5 % der erfolgreichen Anfragen als Performance-Spuren übertragen. Sentry GmbH unterliegt der DSGVO; Datenstandort: EU (Frankfurt).

5.5 Keine Werbe-Tracker oder Analytics-Dienste

Wir setzen keine Tracking-Pixel, Werbenetzwerke, Social-Media-Plugins, Google Analytics oder vergleichbare Dienste ein.

6. Internationale Datenübermittlung

Die Bearbeitung Ihrer Inhaltsdaten erfolgt ausschliesslich in der Schweiz. Eine begrenzte Übermittlung in die EU erfolgt für (a) eingehende E-Mails via Mailgun (Frankfurt) und (b) Fehler-Monitoring via Sentry (Frankfurt). Die Schweiz und die EU-Mitgliedstaaten verfügen über ein vom Bundesrat anerkanntes angemessenes Datenschutzniveau (Art. 16 nDSG).

Sollte sich die technische Konfiguration ändern, aktualisieren wir diese Erklärung entsprechend.

7. Speicherdauer

DatenkategorieSpeicherdauer
Konto- und Dokumentendatenbis Sie Ihr Konto löschen
Sitzungs-Token30 Tage rollend; bei Logout sofort
Magic-Link-Token15 Minuten; nach Verwendung sofort
TOTP-Pre-Auth-Token (Redis)5 Minuten
Vertrauenswürdige Geräte90 Tage rollend; jederzeit widerrufbar
Rate-Limit-Counter (Redis)TTL je Bucket, max. 1 Stunde
Mailgun-Webhook-Tokens (Redis, Replay-Schutz)5 Minuten
On-VPS-Backups (Datenbank-Dumps + MinIO-Bucket-Archive)nächtlich, 14 Tage rollend
Off-Site-Backups (Proton Drive)wöchentlich, max. 12 Wochen rollend
HTTP-Server-Logsmax. 30 Tage

Wenn Sie Ihr Konto löschen, werden Ihre persönlichen Daten und Dokumente sofort und kaskadierend aus der Live-Datenbank entfernt. Eine Wiederherstellung ist nicht möglich. Backups, die Ihre Daten noch enthalten, laufen innerhalb der oben genannten Frist regulär aus.

8. Ihre Rechte

Nach Schweizer und EU-Recht haben Sie folgende Rechte:

Um diese Rechte auszuüben, kontaktieren Sie uns unter privacy@keeep.ch. Wir benötigen ggf. eine Authentifizierung, um Ihre Identität zu verifizieren.

9. Datensicherheit und Zugriff

9.1 Vertrauensmodell — wer kann Ihre Dokumente technisch lesen?

Ihre Dokumente sind nicht Ende-zu-Ende-verschlüsselt. Das gilt für jeden Cloud-Dienst mit KI-Funktionen — Google Drive, Dropbox, iCloud, Notion, OneDrive — und aus demselben technischen Grund: Damit OCR, Kategorisierung, Zusammenfassung, Suche und Chat funktionieren, muss die Software auf den Inhalt zugreifen können.

Konkret bedeutet das:

Wer hat technischen Zugriff auf Ihre Dateien:

AkteurTechnischer ZugriffVertraglich erlaubt
Sie selbstJa
Andere keeep-Nutzer:innenNein (strikte Trennung pro Benutzer in der DB)Nein
Infomaniak (Hosting + KI)JaNein — Schweizer nDSG + AGB von Infomaniak
keeep-Betreiber (Admin-Zugang zum VPS)JaNein — siehe diese Datenschutzerklärung
Werbenetzwerke, Tracker, Analyse-DiensteNein — wir nutzen keine

Wenn Sie echte Ende-zu-Ende-Verschlüsselung benötigen, bei der weder ein KI-Anbieter noch der Diensteanbieter technisch auf Ihre Dateien zugreifen kann, ist das technisch unvereinbar mit den KI-Funktionen von keeep. In diesem Fall empfehlen wir einen reinen Dateispeicher ohne KI-Verarbeitung.

9.2 Technische Massnahmen

9.3 Signierte Download-Links in E-Mail-Antworten

Wenn unsere KI auf eine eingehende E-Mail-Anfrage antwortet — sei es eine Q&A-Antwort mit Quellenverweisen auf zitierte Dokumente oder ein direkt angefordertes Dokument — enthält die Antwort zeitlich begrenzte, signierte Download-Links auf die referenzierten Dateien. Diese Links funktionieren wie folgt:

Was das praktisch bedeutet: Wenn Sie die Antwort-E-Mail weiterleiten oder Ihr E-Mail-Postfach kompromittiert wird, kann jede Person mit Zugriff auf den Link innerhalb der oben genannten Frist die referenzierten Dateien herunterladen. Dies ist eine bewusste Abwägung zwischen Sicherheit und Benutzerfreundlichkeit (Klick auf jedem Gerät, ohne Login-Umweg) und entspricht dem branchenüblichen Standard für solche Funktionen. Wenn Sie eine strengere Variante wünschen (z.B. erzwungener Login vor jedem Download), kontaktieren Sie uns unter privacy@keeep.ch.

10. Cookies und ähnliche Technologien

Wir verwenden ausschliesslich technisch notwendige Cookies — keine Tracking- oder Werbe-Cookies:

CookieZweckLebensdauer
session_tokenAnmelde-Sitzung30 Tage rollend
trusted_device2FA-Überspringen auf vertrauten Geräten90 Tage
localeSpracheinstellung (DE/FR/IT/EN/ES)1 Jahr
WebAuthn challenge (intern)sicherer Passkey-LoginSitzungsdauer

Eine Einwilligung nach Cookie-Recht (z.B. ePrivacy / TTDSG) ist nicht erforderlich, da alle Cookies für die ausdrücklich vom Nutzer angeforderte Dienstleistung zwingend notwendig sind.

11. Änderungen dieser Datenschutzerklärung

Diese Erklärung kann sich ändern, insbesondere wenn neue Funktionen hinzukommen oder sich die rechtlichen Rahmenbedingungen ändern. Wesentliche Änderungen, die Ihre Rechte betreffen, kündigen wir per E-Mail und in der Anwendung an.

Die jeweils aktuelle Version ist unter docs.keeep.ch/datenschutz abrufbar.

12. Kontakt

Fragen, Auskunftsbegehren oder Beschwerden:

E-Mail: privacy@keeep.ch Post: [Adresse einfügen]

Wir antworten in der Regel innerhalb von 14 Tagen.