Datenschutzerklärung

craiready.com, craiready.ch, accounts.craiready.com, platform.craiready.ch und Mandanten-Subdomains · codAIx GmbH · Fassung 6.5 · Stand: 07.09.2026

1. Verantwortliche Stelle

Verantwortlich für die in dieser Erklärung beschriebenen eigenen Verarbeitungen ist:

codAIx GmbH
c/o JULITH GmbH
Erlengasse 3
8240 Thayngen, Schweiz
UID CHE-249.882.147, Handelsregister des Kantons Schaffhausen
Geschäftsführung: Dr. Judith Behr, Thomas Riehn
E-Mail: datenschutz@codaix.ch
Kontakt: über das Kontaktformular

2. Vertreterin in der Europäischen Union

Soweit Art. 27 DSGVO anwendbar ist, ist die Vertreterin in der EU:

JULITH UG (haftungsbeschränkt)
Rennbahnstrasse 72
60528 Frankfurt am Main, Deutschland
AG Frankfurt am Main, HRB 138446

Die Vertreterin ist zusätzliche Kontaktstelle für betroffene Personen und Aufsichtsbehörden. Sie ist nicht Verantwortliche für die Plattform und nicht Datenschutzbeauftragte von codAIx.

3. Geltungsbereich und Rollen

Diese Erklärung gilt für die öffentliche Webseite, den Quick-Check, Kontakt- und Kaufprozess, das Kontoportal, die crAIready-Plattform und kundenspezifische Mandanten-Subdomains.

Für Webseite, Quick-Check, Kontakt, Benutzerkonto, Vertrag, Zahlung, eigene Sicherheitsprotokolle und Missbrauchsprävention handelt codAIx als Verantwortliche. Für personenbezogene Inhalte, die ein Unternehmenskunde in einer Produktakte verarbeitet, handelt codAIx regelmässig als Auftragsverarbeiterin nach dem mit dem Kunden geschlossenen AVV.

Das Angebot richtet sich an Unternehmen in Deutschland und der Schweiz. Aufgrund der gezielten Leistungen für Deutschland findet neben dem Schweizer Datenschutzgesetz die DSGVO Anwendung.

4. Hosting und technischer Betrieb

Die von codAIx selbst betriebenen Kernsysteme – Marketing-Webseite, Kontoportal, Plattform, Mandanten, Datenbank, Umami, lokale KI und lokale Backups – werden auf eigener Infrastruktur am Betriebsstandort Erlengasse 3, 8240 Thayngen, Schweiz verarbeitet.

Die Schweiz verfügt aus Sicht der EU über ein angemessenes Datenschutzniveau. Externe Verarbeitungen durch Stripe und auswählbare KI-Anbieter werden in den Abschnitten 11 und 12 gesondert beschrieben. Deshalb bedeutet der Eigenbetrieb in Thayngen nicht, dass bei jeder optionalen Funktion ausnahmslos sämtliche Daten in Thayngen verbleiben.

Rechtsgrundlage für den technischen Betrieb ist Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG; unser berechtigtes Interesse liegt in sicherem, stabilem und nachvollziehbarem Betrieb.

5. Server-Logfiles und technische Sicherheit

Bei Aufruf unserer Dienste können IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Referrer und User-Agent verarbeitet werden. Die Verarbeitung dient Auslieferung, Fehleranalyse, Schutz vor Angriffen und Nachweis von Sicherheitsereignissen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG. Zugriffslogs werden grundsätzlich 14 Tage gespeichert und anschliessend gelöscht oder anonymisiert, sofern ein konkretes Sicherheitsereignis keine längere, zweckgebundene Aufbewahrung erfordert.

6. Cookies und lokale Speicherung

Wir verwenden technisch notwendige Cookies oder vergleichbare lokale Speicherungen für Sprache, Sitzung, Login, Sicherheit und Warenkorb/Checkout-Steuerung. Sie werden nicht für profilbasierte Werbung verwendet. Sitzungscookies enden grundsätzlich mit der Sitzung; das Login-Session-Cookie hat nach der aktuellen Konfiguration eine Laufzeit von bis zu 24 Stunden.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b oder lit. f DSGVO sowie die jeweils anwendbaren Regeln zum Zugriff auf Endeinrichtungen. Nicht notwendige Cookies werden nur nach wirksamer Einwilligung gesetzt.

7. Reichweitenmessung mit Umami

Auf der Plattform wird die von codAIx selbst betriebene, cookielose Software Umami eingesetzt. Umami läuft auf der codAIx-Infrastruktur in Thayngen; ein externer Analytics-Anbieter erhält keine Daten. Nach aktueller Konfiguration werden keine vollständigen IP-Adressen dauerhaft gespeichert und keine websiteübergreifenden Nutzerprofile gebildet.

Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG. Unser Interesse ist die aggregierte Messung von Nutzung und Fehlern. Aggregierte Messdaten werden regelmässig nach etwa 90 Tagen verdichtet oder gelöscht.

8. Öffentlicher Quick-Check

Der Quick-Check ermöglicht ohne Login eine unverbindliche Ersteinschätzung und wird vollständig regelbasiert im Browser ausgeführt. Die Antworten können Produkt-, Scope- und Rollendaten enthalten; sie werden ausschliesslich lokal im Browser verarbeitet und sollen keine besonderen Kategorien personenbezogener Daten oder vertraulichen Kundendaten enthalten.

Die eingegebenen Einzelantworten werden nicht an codAIx oder die crAIready-Plattform übertragen und nicht gespeichert. Für Nutzung und Ergebnis ist keine E-Mail-Adresse erforderlich. Die Antworten werden nicht in eine spätere Produktakte übernommen; Registrierung und Einladung funktionieren ohne Handoff- oder Ergebnis-Token. Nach einem Kauf werden Produktangaben im Plattform-Wizard neu erfasst.

Beim Aufruf des Quick-Checks können unabhängig vom Inhalt der Antworten technische Server-Logdaten nach Abschnitt 5 verarbeitet werden. Wenn ein Nutzer codAIx aktiv kontaktiert oder einen Kaufprozess startet, werden ausschliesslich die dort neu eingegebenen Daten nach den Abschnitten 9 und 11 verarbeitet.

9. Kontakt und technische Unterstützung

Bei Kontaktanfragen verarbeiten wir Name, geschäftliche E-Mail-Adresse, Unternehmen, Nachricht und gegebenenfalls Telefonnummer, um die Anfrage zu beantworten und vorvertragliche Massnahmen durchzuführen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO sowie Art. 31 DSG.

Anfragen ohne Vertrag werden gelöscht, wenn sie erledigt sind und keine berechtigten Nachweis- oder Verjährungsinteressen entgegenstehen. Vertragsrelevante Kommunikation wird für die gesetzlichen Aufbewahrungs- und Nachweiszeiträume gespeichert.

Auf Wunsch können wir Kontaktdaten an eine unabhängige Kanzlei weitergeben, um einen Kontakt herzustellen. Dies geschieht nur nach ausdrücklicher Anforderung und auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Die Kanzlei verarbeitet weitere Daten in eigener Verantwortung.

10. Konto, Registrierung und Plattform

Für Benutzerkonten verarbeiten wir geschäftliche E-Mail-Adresse, Passwort-Hash, Rolle, Unternehmen, Login-Zeitpunkte und Sicherheitsereignisse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und für Sicherheitsdaten Art. 6 Abs. 1 lit. f DSGVO.

In der Plattform können Unternehmens-, Produkt-, SBOM-, Komponenten-, Schwachstellen-, Lieferketten-, Dokumentations-, Rollen-, Aufgaben-, Freigabe- und Meldedaten verarbeitet werden. Soweit diese Daten Personenbezug haben und der Kunde Zweck und Mittel bestimmt, verarbeitet codAIx sie nach dem AVV im Auftrag.

Konto- und Vertragsdaten werden für die Vertragslaufzeit und anschliessend nach gesetzlichen Aufbewahrungs- und Verjährungskriterien gespeichert. Kundendaten werden nach Vertragsende gemäss AVV exportiert und gelöscht. Audit- und Sicherheitsprotokolle werden für den für Nachvollziehbarkeit, Sicherheit und vertragliche Nachweise erforderlichen Zeitraum gespeichert und anschliessend gelöscht oder anonymisiert.

11. Kauf und Stripe

Bei kostenpflichtigen Bestellungen verarbeiten wir Firma, Name, Rechnungsanschrift, Steuer-/UID-Angaben, Paket, Produktanzahl, Vertragsversionen, Bestellstatus und Transaktionsreferenz. Zahlungsdetails werden über Stripe verarbeitet.

Je nach aktivem Stripe-Produkt handeln Stripe Payments Europe, Ltd. und verbundene Unternehmen für Teile der Zahlungsabwicklung als eigene Verantwortliche und für andere Verarbeitungsschritte als Auftragsverarbeiter. Stripe verarbeitet Daten insbesondere für Zahlung, Abrechnung, Betrugsprävention und gesetzliche Pflichten. Es können Verarbeitungen ausserhalb der Schweiz und des EWR stattfinden; Stripe beschreibt die Garantien in seinem Data Processing Agreement.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gesetzlich erforderliche Rechnungs- und Steuerdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO. Vollständige Kartendaten werden nicht auf codAIx-Systemen gespeichert, sondern von Stripe verarbeitet. Rechnungsunterlagen werden entsprechend den anwendbaren gesetzlichen Aufbewahrungsfristen gespeichert.

12. KI-gestützte Funktionen

crAIready kann KI für Triage, Strukturierung, Risikohinweise, Chat und Dokumententwürfe einsetzen. KI-Ausgaben sind Vorschläge und werden vor rechtlich oder technisch erheblichen Entscheidungen durch Menschen geprüft und freigegeben. Eine ausschliesslich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt.

12.1 Lokale KI über OnLumis

Die lokale KI-Software OnLumis wird von JULITH GmbH bereitgestellt und auf codAIx-Infrastruktur in Thayngen ausgeführt. Das Modell verarbeitet ausschliesslich den jeweiligen Prompt. Prompts, Ausgaben und Kundeninhalte werden nicht an JULITH oder andere externe Empfänger übertragen und nicht zum Modelltraining verwendet. JULITH hat keinen Fernwartungszugriff und kann keine Kundendaten einsehen.

Sofern der Server mit dem Internet verbunden ist, baut er für den Lizenzabgleich und den Bezug von Softwareupdates eine ausgehende Verbindung zum Deployment-Server auf. Dabei werden technisch erforderliche Verbindungs-, Lizenz- und Versionsinformationen verarbeitet; Prompts und Kundeninhalte werden nicht übertragen. Diese technische Verbindung ist keine Fernwartung und ermöglicht JULITH keinen Zugriff auf die lokale Instanz.

12.2 Auswählbare Cloud-KI

Der Kunde kann – soweit im gewählten Paket freigeschaltet – OpenAI oder Anthropic auswählen. Dann werden der jeweilige Prompt und die für die Funktion erforderlichen Produktinformationen an den ausgewählten Anbieter übermittelt. Passwörter, Authentifizierungsdaten, API-Schlüssel und vollständige Audit-Logs werden nicht absichtlich übermittelt.

Für Kunden aus der Schweiz bzw. dem EWR ist nach dem aktuellen OpenAI-DPA grundsätzlich OpenAI Ireland Ltd. Vertragspartnerin; OpenAI kann Daten nach seinem DPA an verbundene Unternehmen und Unterauftragsverarbeiter weitergeben. OpenAI gibt an, API-Ein- und Ausgaben standardmässig nicht zum Training zu verwenden, sofern nicht ausdrücklich optiert wird; Standard-Abuse-Logs können bis zu 30 Tage gespeichert werden, sofern keine abweichende Konfiguration vereinbart ist.

Anthropic stellt für kommerzielle API-Nutzung ein in die Commercial Terms einbezogenes DPA mit Standardvertragsklauseln bereit und gibt an, Ein- und Ausgaben kommerzieller Angebote standardmässig nicht zum Training zu verwenden, sofern nicht ausdrücklich optiert oder Feedback gemeldet wird. Die konkrete Speicherfrist richtet sich nach Account, Funktion und vereinbarter Konfiguration.

Rechtsgrundlage für die vom Kunden aktivierte Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO; soweit codAIx im Auftrag handelt, gilt die Anbieterwahl als dokumentierte Weisung nach dem AVV. Der Kunde soll keine personenbezogenen oder vertraulichen Inhalte übermitteln, die für die Funktion nicht erforderlich sind.

13. Technische Datenquellen und APIs

Für Schwachstellen-, Paket-, Lizenz- und Lebenszyklusinformationen kann die Plattform serverseitig öffentliche Quellen wie NVD/NIST, OSV, CISA KEV, EUVD/ENISA, Paketregister und GitHub abrufen. Übermittelt werden ausschliesslich technische Kennungen wie CVE-Nummern, Paketnamen, Versionen oder öffentliche Repository-Namen, nicht Nutzer-IP-Adressen oder Kundennamen.

Sollte eine aktivierte Funktion Personen- oder Kundenbezug übertragen, wird der betreffende Dienst vor Aktivierung in dieser Erklärung und im AVV ergänzt.

14. Newsletter und freiwillige Kundenmails

Wir bieten derzeit keinen Newsletter und kein Artikel- oder Produktupdate-Abonnement an. Eine Kontoeröffnung, ein Quick-Check, eine Kontaktanfrage oder ein Kauf wird nicht als Werbeeinwilligung verwendet.

Vertrags- und sicherheitsrelevante Servicemitteilungen dürfen unabhängig davon gesendet werden, soweit sie für Durchführung, Schutz oder Änderung des Vertrags erforderlich sind. Werbung per E-Mail erfolgt nur im gesetzlich zulässigen Rahmen.

15. Direktansprache von Geschäftskontakten

Für zulässige B2B-Anbahnung können wir geschäftliche Kontaktdaten aus direktem Kontakt, öffentlichen Unternehmensquellen oder von eigenständig verantwortlichen Vertriebspartnern verarbeiten. Zwecke sind Erstansprache und Verwaltung einer möglichen Geschäftsbeziehung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG. Elektronische Werbung erfolgt nur mit der nach § 7 UWG erforderlichen Einwilligung oder im Rahmen einer gesetzlichen Ausnahme. Betroffene können Direktwerbung jederzeit widersprechen; danach werden Kontaktdaten nur noch in einer Sperrliste verarbeitet, soweit dies zur Beachtung des Widerspruchs erforderlich ist.

Interessentendaten werden gelöscht, sobald kein nachvollziehbares Anbahnungsinteresse mehr besteht, grundsätzlich spätestens 18 Monate nach dem letzten Kontakt ohne weitere Geschäftsbeziehung.

16. Empfänger und Auslandsübermittlungen

Empfänger können – abhängig von der tatsächlich genutzten Funktion – sein:

  • codAIx-intern berechtigte Personen;
  • JULITH UG als EU-Vertreterin für weitergeleitete Betroffenen- und Behördenanfragen;
  • JULITH GmbH als Softwareanbieterin ausschliesslich für die technische Lizenzprüfung und Bereitstellung von Updates; ohne Übermittlung von Prompts oder Kundeninhalten und ohne Fernwartungszugriff;
  • OpenAI oder Anthropic bei vom Kunden ausgewählter Cloud-KI;
  • Stripe und beteiligte Zahlungsunternehmen bei Bestellung/Zahlung;
  • unabhängige Kanzlei nur bei ausdrücklich gewünschter Kontaktvermittlung;
  • Behörden oder Gerichte, soweit eine Rechtspflicht besteht.

Übermittlungen aus der EU/dem EWR in die Schweiz stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission. Für weitere Drittländer werden je nach Empfänger Angemessenheitsbeschlüsse, Standardvertragsklauseln und erforderliche ergänzende Massnahmen eingesetzt. Massgeblich bleiben die tatsächlich abgeschlossenen Anbieter-DPA und Konfigurationen.

17. Datensicherheit

Wir setzen risikogerechte technische und organisatorische Massnahmen ein. Zum dokumentierten Stand gehören HTTPS/TLS, rollenbasierte Berechtigungen, getrennte Kundenumgebungen, administrative Zugriffe über VPN und zusätzlichen Passwortschutz, ein verschlossener Raum am Betriebsstandort mit auf Judith Behr und Thomas Riehn beschränktem Zutritt, tägliche verschlüsselte lokale Backups, Wiederherstellungstests, Sicherheitsupdates und Monitoring. Die Plattform protokolliert zentrale Bearbeitungs- und Freigabevorgänge, damit Entscheidungen und Änderungen nachvollziehbar bleiben. Produktbezogene Protokolle werden während der Vertragslaufzeit gespeichert und anschliessend zusammen mit den übrigen Kundendaten nach den in Abschnitt 18 und im AVV beschriebenen Export- und Löschregeln behandelt. Technische Server- und Zugriffslogs werden grundsätzlich 14 Tage gespeichert; bei einem konkreten Sicherheitsereignis kann eine längere zweckgebundene Aufbewahrung erforderlich sein.

Der letzte dokumentierte erfolgreiche Wiederherstellungstest erfolgte am 02.09.2026. Administrative Zugriffe sind durch VPN und zusätzlichen Passwortschutz geschützt; eine flächendeckende MFA wird nicht behauptet. Konkrete RTO/RPO, USV-/Netzredundanz, Penetrationstests oder Zertifizierungen werden nur zugesagt, wenn sie ausdrücklich vereinbart oder veröffentlicht sind.

18. Speicherkriterien

DatenkategorieDauer/Kriterium
Server- und Zugriffslogsgrundsätzlich 14 Tage; länger nur bei konkretem Sicherheitsereignis
Sitzungsdatenbis Sitzungsende bzw. Login-Session bis zu 24 Stunden
Umami-Datenregelmässig nach etwa 90 Tagen verdichtet oder gelöscht
Kontakt/Interessentenbis Erledigung; ohne Geschäftsbeziehung grundsätzlich spätestens 18 Monate nach letztem Kontakt
Konto- und VertragsdatenVertragslaufzeit plus gesetzliche Aufbewahrungs-/Verjährungsfristen
Kunden-/ProduktdatenVertragslaufzeit; anschliessend Export und Löschung nach AVV
Produktivdaten nach Vertragsendegrundsätzlich innerhalb 30 Tagen nach Export/Vertragsende
Backupsbis zur Überschreibung im regulären Backup-Zyklus, spätestens innerhalb von 30 Tagen; gesperrte Nutzung nur für Wiederherstellung
KI-Prompts bei Cloud-Anbieternnach jeweiligem DPA, Endpoint und Account-Konfiguration; vor Aktivierung angezeigt
Quick-Check-Einzelantwortennur lokale Verarbeitung im Browser; keine Übertragung und keine serverseitige Speicherung

19. Rechte betroffener Personen

Betroffene Personen haben nach den anwendbaren Regeln insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können mit Wirkung für die Zukunft widerrufen werden. Direktwerbung kann jederzeit widersprochen werden. Anfragen übermitteln Sie über das Kontaktformular unter https://www.craiready.com/kontakt/?anliegen=datenschutz oder an die EU-Vertreterin. Bezieht sich eine Anfrage auf Daten, die wir im Auftrag eines Kunden verarbeiten, leiten wir sie an den verantwortlichen Kunden weiter.

20. Beschwerderecht

In der Schweiz können Sie sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden. Unter der DSGVO können Sie sich bei einer Datenschutzaufsichtsbehörde, insbesondere am Aufenthaltsort oder Ort des mutmasslichen Verstosses, beschweren.

21. Änderungen

Wir aktualisieren diese Erklärung bei Änderungen von Diensten, Datenflüssen oder Rechtslage. Die aktuelle Fassung ist auf der Webseite abrufbar. Registrierte Nutzer werden über wesentliche Änderungen informiert, wenn dies erforderlich ist.

22. Stand

Diese Datenschutzerklärung hat den Stand 07.09.2026.