Datenschutzerklärung

Der Schutz Ihrer Personendaten ist uns wichtig. Diese Datenschutzerklärung informiert Sie nach dem revidierten Schweizer Datenschutzgesetz (revDSG, in Kraft seit 1. September 2023) und der zugehörigen Datenschutzverordnung (DSV) darüber, welche Personendaten wir auf linup.ch bearbeiten, zu welchen Zwecken und welche Rechte Ihnen zustehen.

Das Wichtigste vorweg: Wir bearbeiten nur Daten, die für Kurs, Zertifikat, Nachweismappe und Abrechnung nötig sind. Es gibt auf linup.ch keine Werbe-Tracker und keine Analyse-Dienste von Drittanbietern, sondern genau ein einziges, technisch notwendiges Cookie. Wir verkaufen keine Daten — an niemanden.

1. Verantwortliche

Verantwortliche im Sinne des revDSG für die Bearbeitung von Personendaten auf linup.ch ist:

Alpasana GmbH
Farbweg 18
5745 Safenwil
Schweiz

E-Mail: website@linup.ch

Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte genügt eine E-Mail an diese Adresse. Die Alpasana GmbH hat ihren Sitz in der Schweiz; eine gesetzliche Pflicht zur Bezeichnung einer Vertretung in der EU besteht nur unter den Voraussetzungen von Art. 27 DSGVO (siehe Ziffer 12).

2. Begriffe

Wir verwenden die Begriffe des revDSG. «Personendaten» sind alle Angaben, die sich auf eine bestimmte oder bestimmbare Person beziehen. «Bearbeiten» meint jeden Umgang mit Personendaten — unabhängig von den angewandten Mitteln und Verfahren —, insbesondere das Beschaffen, Speichern, Verwenden, Verändern, Bekanntgeben und Löschen. «Bekanntgabe» ist das Übermitteln oder Zugänglichmachen von Personendaten. Ein «Auftragsbearbeiter» bearbeitet Personendaten in unserem Auftrag und nach unseren Weisungen.

3. Grundsätze und Rechtsgrundlagen

Wir bearbeiten Personendaten rechtmässig, nach Treu und Glauben, verhältnismässig sowie nur zu Zwecken, die bei der Beschaffung angegeben wurden oder aus den Umständen ersichtlich sind (Art. 6 revDSG). Personendaten beschaffen wir grundsätzlich direkt bei Ihnen; bei Firmenlizenzen erhalten wir bestimmte Angaben von Ihrer Firma (siehe Ziffer 4.1).

Wir stützen die Bearbeitung insbesondere auf die Erfüllung des Vertrags mit Ihnen oder Ihrer Firma, auf die Erfüllung gesetzlicher Pflichten (etwa Aufbewahrungspflichten nach dem Obligationenrecht), auf Ihre Einwilligung — beispielsweise bei der freiwilligen Angabe Ihrer E-Mail-Adresse im Risiko-Check — sowie auf unser überwiegendes Interesse an einem sicheren und funktionsfähigen Betrieb. Eine erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen. Soweit für betroffene Personen in der EU die DSGVO gilt, stützen wir die Bearbeitung auf die entsprechenden Rechtsgrundlagen nach Art. 6 DSGVO (Vertragserfüllung, rechtliche Verpflichtung, Einwilligung, berechtigte Interessen).

4. Welche Daten wir bearbeiten — und wozu

4.1 Konto- und Firmendaten

Wenn Sie ein Konto erstellen oder bestellen, bearbeiten wir: Name, E-Mail-Adresse, Passwort (nur als kryptografischer Hash gespeichert, nie im Klartext) und Spracheinstellung. Bei Firmenkunden zusätzlich: Firmenname und Rechnungsadresse. Zweck: Betrieb Ihres Kontos, Kurszugang und Rechnungsstellung.

Wenn Ihre Firma Sie zum Kurs einlädt, erhalten wir Ihren Namen und Ihre E-Mail-Adresse von Ihrer Firma, um Ihnen den Einladungslink zu senden. Ihren Namen können Sie beim ersten Zugriff selbst korrigieren — er erscheint später auf dem Zertifikat.

4.2 Kursfortschritt und Quizresultate

Wir speichern, welche Kursmodule Sie abgeschlossen haben, sowie Ihre Quizresultate mit Zeitstempel. Zweck: Kursablauf, Zertifikatsausstellung und die Nachweismappe (Schulungsdokumentation).

Wichtig für Mitarbeitende von Firmenkunden: Ihr Arbeitgeber sieht im Firmen-Dashboard und in der Nachweismappe nur den Status («Eingeladen», «In Bearbeitung», «Bestanden»), den Fortschritt in Prozent, das Abschlussdatum und das bestandene Endergebnis. Die Anzahl Ihrer Quiz-Versuche und allfällige Fehlversuche sieht Ihr Arbeitgeber nie.

4.3 Zertifikat und öffentliche Verifikation

Für jedes Zertifikat speichern wir: Name, Kurstitel, Ausstellungsdatum und einen zufälligen Zertifikatscode. Das Zertifikats-PDF enthält einen QR-Code, der auf unsere öffentliche Verifikationsseite führt.

Die Verifikation ist bewusst öffentlich — das ist der Zweck des Zertifikats: Wer den Zertifikatscode kennt (zum Beispiel über den QR-Code auf dem Zertifikat), sieht auf der Verifikationsseite Name, Kurstitel, Ausstellungsdatum, Gültigkeitsstatus und die Zertifikats-ID. Mehr nicht — kein Testergebnis, keine E-Mail-Adresse, kein PDF-Download. Ohne den Code sind keine Personendaten abrufbar; die Codes sind lang, zufällig und lassen sich nicht erraten. Mit dem Kauf und dem Bestehen des Kurses stimmen Sie dieser bestimmungsgemässen öffentlichen Verifikation zu.

4.4 Nachweismappe

Die Nachweismappe ist ein PDF pro Person mit Name, absolvierten Modulen, Rollenbezug, Abschlussdatum und Zertifikatsangaben. Zugriff haben nur: die Person selbst und — bei Firmenlizenzen — die berechtigten Personen der Firma über das Dashboard.

4.5 KI-Risiko-Check

Der Gratis-Risiko-Check funktioniert ohne Konto. Ihre Antworten werden zusammen mit einem zufälligen Ergebnis-Link gespeichert, damit Sie Ihr Ergebnis wieder aufrufen können. Die Angabe einer E-Mail-Adresse ist freiwillig und dient nur der Zustellung des Ergebnis-Links; Sie bestätigen die Adresse zuerst über einen Bestätigungslink (Double-Opt-In). Das Ergebnis sehen Sie auch ohne E-Mail-Angabe. Wenn Sie den kostenpflichtigen PDF-Report kaufen, läuft die Zahlung über Stripe (siehe Ziffer 4.6). Antworten und eine allfällige E-Mail-Adresse löschen wir nach zwölf Monaten.

4.6 Zahlungsabwicklung über Stripe

Kartenzahlungen wickeln wir über den Zahlungsdienstleister Stripe ab: Sie werden für die Zahlung auf checkout.stripe.com weitergeleitet. Ihre Kartendaten erreichen unsere Server nie — sie werden direkt von Stripe bearbeitet. Wir erhalten von Stripe nur die Zahlungsbestätigung und eine Transaktionsreferenz. Stripe kann Daten dabei auch im Ausland bearbeiten (siehe Ziffer 6); massgeblich ist die Datenschutzerklärung von Stripe unter stripe.com/privacy. Beim Kauf auf Rechnung (nur Teampakete) findet keine Datenübermittlung an Stripe statt.

4.7 Server-Logs

Beim Betrieb der Website fallen technische Logdaten an (aufgerufene Seite, Zeitpunkt, Fehlermeldungen). IP-Adressen speichern wir nur gekürzt, sodass kein direkter Personenbezug mehr möglich ist. Zweck: Betriebssicherheit und Fehleranalyse. Logs löschen wir nach 90 Tagen.

4.8 Cookies

linup.ch setzt genau ein Cookie: das technisch notwendige Session-Cookie. Es hält Ihren Login-Zustand und schützt Formulare vor Missbrauch; es gilt nur für die laufende Browser-Sitzung. Es gibt keine Tracking-Cookies und keine Cookies von Drittanbietern. Weil wir nur ein technisch notwendiges Cookie einsetzen und keine Bearbeitung zu Marketing- oder Analysezwecken erfolgt, ist keine vorgängige Einwilligung und kein Cookie-Banner erforderlich.

4.9 Reichweitenmessung

Wir zählen Seitenaufrufe mit einer eigenen, cookielosen Zählung — ohne Speicherung vollständiger IP-Adressen und ohne Profilbildung. Wir sehen nur aggregierte Zahlen: welche Seite wie oft aufgerufen wurde und von welcher Website Besucherinnen und Besucher kamen. Es werden keine Daten an Dritte übermittelt.

4.10 Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren, bearbeiten wir die von Ihnen mitgeteilten Angaben (Name, E-Mail-Adresse, Inhalt Ihrer Nachricht), um Ihr Anliegen zu bearbeiten. Diese Daten bewahren wir so lange auf, wie es zur Bearbeitung nötig ist, und löschen sie anschliessend, soweit keine gesetzliche Aufbewahrungspflicht besteht.

4.11 Prüfsiegel von KI-Console

Im Seitenfuss von linup.ch — und damit auf jeder Seite — zeigen wir ein Prüfsiegel («Badge») von KI-Console (ki-console.com) an. KI-Console prüft die «KI-Readiness» einer Website, also ihre Sichtbarkeit und Zugänglichkeit für KI-Systeme; das Siegel weist das Prüfergebnis als Vertrauenssignal aus. KI-Console wird ebenfalls von der Alpasana GmbH betrieben und ist damit kein Drittanbieter, sondern ein weiteres Angebot derselben Verantwortlichen.

Das Siegel ist ein Bild, das Ihr Browser direkt von ki-console.com nachlädt. Dabei fallen technische Verbindungsdaten an — Ihre IP-Adresse, die Browserkennung (User-Agent), die aufgerufene Adresse (Referer) und der Zeitpunkt des Abrufs. Diese Daten verbleiben in der Verantwortlichkeit der Alpasana GmbH und werden nicht an Dritte weitergegeben; eine Bekanntgabe an Dritte findet nicht statt. Für das Siegel setzen wir keine Cookies.

Zweck ist die Anzeige des Prüfsiegels als Vertrauens- und Transparenzsignal. Soweit für betroffene Personen in der EU die DSGVO gilt, stützen wir dies auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO); nach revDSG erfolgt die Bearbeitung rechtmässig, nach Treu und Glauben und verhältnismässig.

5. Auftragsbearbeiter und Weitergabe an Dritte

Für den Betrieb ziehen wir sorgfältig ausgewählte Dienstleister als Auftragsbearbeiter bei. Diese bearbeiten Personendaten ausschliesslich in unserem Auftrag, nach unseren Weisungen und vertraglich zur Vertraulichkeit und Datensicherheit verpflichtet (Art. 9 revDSG):

  • Hosting-Provider: ein von der Alpasana GmbH beauftragter Hosting-Dienstleister. Er betreibt die Server, auf denen Website und Datenbank laufen, und stellt den Versand der System-E-Mails (etwa Einladungen und Bestätigungen) über den zugehörigen Mailserver bereit. Name und Serverstandort des Hosting-Dienstleisters geben wir Ihnen auf Anfrage unter website@linup.ch bekannt.
  • Stripe (Stripe Payments Europe, Ltd. und verbundene Gesellschaften): Abwicklung von Kartenzahlungen (siehe Ziffern 4.6 und 6). Bei der Zahlungsabwicklung tritt Stripe teilweise als eigenständig Verantwortliche auf.

Daneben geben wir Personendaten weiter an:

  • Ihre Firma (nur bei Firmenlizenzen): die in den Ziffern 4.2 und 4.4 beschriebenen Kurs- und Nachweisdaten. Das ist Bestandteil des Produkts und der Grund, weshalb Ihre Firma die Schulung bestellt.
  • Behörden und Gerichte: nur, soweit wir gesetzlich dazu verpflichtet sind oder es zur Wahrung unserer Rechte erforderlich ist.

Eine Weitergabe zu Werbezwecken findet nicht statt: keine Werbenetzwerke, keine Adresshändler. Wir verkaufen keine Personendaten.

6. Bekanntgabe ins Ausland

Grundsätzlich werden Ihre Daten in der Schweiz bearbeitet. Eine Bekanntgabe ins Ausland findet bei der Zahlungsabwicklung über Stripe statt (siehe Ziffer 4.6). Stripe kann Daten unter anderem in der Europäischen Union (Irland) und in den USA bearbeiten.

Für Staaten mit einem vom Bundesrat als angemessen anerkannten Datenschutz — dazu gehören die Staaten des Europäischen Wirtschaftsraums — ist die Bekanntgabe nach Art. 16 Abs. 1 revDSG ohne Weiteres zulässig. Für Bekanntgaben in Staaten ohne angemessenes Schutzniveau, namentlich in die USA, stützen wir uns auf geeignete Garantien im Sinne von Art. 16 Abs. 2 revDSG, insbesondere auf die vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) anerkannten Standardvertragsklauseln (Standarddatenschutzklauseln), die Stripe verwendet. Soweit der Empfänger unter dem Swiss-U.S. Data Privacy Framework zertifiziert ist, kann sich die Bekanntgabe zusätzlich darauf stützen. Ergänzend ist die Bekanntgabe nach Art. 17 Abs. 1 lit. a revDSG zulässig, weil sie für die Abwicklung des Vertrags — die Bezahlung Ihrer Bestellung — unmittelbar erforderlich ist.

7. Wie lange wir Daten aufbewahren

DatenAufbewahrung
Konto- und Firmendatenbis zur Kontolöschung
Kursfortschritt, Quizresultate, Nachweismappebis 10 Jahre ab Zertifikatsausstellung, danach Anonymisierung
Zertifikats- und Verifikationsdatenbis 10 Jahre ab Ausstellung (Nachweiszweck), danach Anonymisierung
Risiko-Check-Antworten und E-Mail12 Monate, danach Löschung
Bestell- und Rechnungsdaten10 Jahre (gesetzliche Aufbewahrungspflicht nach OR)
Kontaktanfragen per E-Mailbis zur Erledigung, danach Löschung (vorbehältlich Aufbewahrungspflichten)
Server-Logs90 Tage

8. Datensicherheit

Wir schützen Ihre Daten mit angemessenen technischen und organisatorischen Massnahmen (Art. 8 revDSG in Verbindung mit der DSV): durchgehende Verschlüsselung der Übertragung (HTTPS), strikte Zugriffsbeschränkungen, Speicherung von Passwörtern ausschliesslich als Hash sowie regelmässige Backups. Eine absolute Sicherheit kann niemand garantieren — wir halten die Angriffsfläche aber bewusst klein: keine Fremd-Skripte und keine externen Dienste ausser den in dieser Erklärung genannten Diensten der Alpasana GmbH und ihrer Dienstleister.

9. Keine automatisierte Einzelentscheidung

Wir treffen keine ausschliesslich automatisierten Einzelentscheidungen mit rechtlicher Wirkung oder erheblicher Beeinträchtigung im Sinne von Art. 21 revDSG. Die automatische Auswertung des Abschlussquiz dient allein der Kursdurchführung und der Zertifikatsausstellung und entfaltet keine solche Wirkung. Ein Profiling zu Werbe- oder Bewertungszwecken findet nicht statt.

10. Ihre Rechte

Nach dem revDSG stehen Ihnen bezüglich Ihrer Personendaten insbesondere folgende Rechte zu:

  • Auskunft (Art. 25 revDSG): Sie können erfahren, ob und welche Daten wir über Sie bearbeiten.
  • Berichtigung: Unrichtige Daten berichtigen wir.
  • Löschung oder Vernichtung: Sie können die Löschung oder Vernichtung Ihrer Daten verlangen, soweit keine gesetzliche Pflicht oder ein überwiegendes Interesse entgegensteht.
  • Datenherausgabe und -übertragung (Art. 28 revDSG): Sie können die Herausgabe der Daten, die Sie uns bekanntgegeben haben, in einem gängigen elektronischen Format verlangen.
  • Widerspruch und Einschränkung: Sie können einer bestimmten Bearbeitung widersprechen; eine erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen.

Zur Bearbeitung Ihres Ersuchens müssen wir Ihre Identität in geeigneter Weise überprüfen. Für alle Anliegen genügt eine E-Mail an website@linup.ch.

Eine Besonderheit bei Zertifikaten: Zertifikate und Nachweismappen existieren, damit eine Schulung belegt werden kann. Deshalb anonymisieren wir diese Daten auf Verlangen, statt sie zu löschen — der Nachweis-Datensatz bleibt bestehen, aber ohne Ihren Namen; die Verifikationsseite zeigt danach keine Personendaten mehr. Bei Einzellizenzen können Sie die sofortige Anonymisierung verlangen; Ihr Zertifikat wird damit unbrauchbar, worauf wir vor der Ausführung hinweisen. Bei Firmenlizenzen bleibt der Nachweis gegenüber der Firma für die Aufbewahrungsdauer bestehen, weil er Teil der Vertragserfüllung ist.

Sind Sie mit unserer Datenbearbeitung nicht einverstanden, können Sie sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) melden: www.edoeb.admin.ch.

11. Besonderes zu Firmenlizenzen

Bei Firmenlizenzen ist Ihre Firma für die Einladung ihrer Mitarbeitenden und für die von ihr im Dashboard bearbeiteten Daten selbst verantwortlich. Die Alpasana GmbH stellt die Plattform bereit und bearbeitet die Daten im beschriebenen Umfang. Fragen zur betrieblichen Nutzung — etwa welche Personen eingeladen werden — richten Mitarbeitende an ihre Firma.

12. Hinweis für betroffene Personen in der EU

Halten Sie sich in der Europäischen Union auf, kann für die Bearbeitung Ihrer Personendaten zusätzlich die Datenschutz-Grundverordnung (DSGVO) anwendbar sein. In diesem Fall stützen wir die Bearbeitung auf die Rechtsgrundlagen nach Art. 6 DSGVO und Sie können die dort vorgesehenen Rechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) geltend machen sowie sich bei einer zuständigen Aufsichtsbehörde beschweren. Es gelten die in dieser Erklärung genannten Kontaktangaben.

13. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die Website oder die Rechtslage ändert. Es gilt die jeweils auf linup.ch veröffentlichte Fassung; das Stand-Datum zeigt die letzte Änderung.

Stand: 21. Juli 2026.

Nächster Schritt

Prüfen Sie den aktuellen Stand mit dem KI-Risiko-Check oder sehen Sie sich den Kurs an.