Datenschutzerklärung

Datenschutzerklärung

evrtng functions, Dorfstrasse 1, CH-8934 Knonau, Schweiz
Stand: Juli 2026

1. Übersicht

Diese Datenschutzerklärung beschreibt, wie evrtng functions („Provider”, „wir”) personenbezogene Daten verarbeitet, wenn Sie unsere Serverless-Computing-Plattform unter https://functions.evrtng.cloud („Service”) nutzen. Der Provider unterliegt dem revidierten Schweizer Datenschutzgesetz (revDSG).

2. Welche Daten wir verarbeiten

2.1 Konto- und Authentifizierungsdaten

Wenn Sie sich registrieren oder anmelden, wird die Authentifizierung von Authentik (OIDC Single Sign-On) übernommen. Folgende Daten werden verarbeitet:

– E-Mail-Adresse
– Anzeigename
– Gruppenmitgliedschaft (für Plan-Zuweisung: free, starter, pro, enterprise)
– OpenID-Connect-Token (nur während der Sitzung, nicht gespeichert)

Die Authentifizierungsdaten werden in der Datenbank von Authentik gespeichert. WordPress erhält Ihre E-Mail-Adresse und Ihren Anzeigenamen via OIDC. Für SSO-Nutzer wird kein Passwort in WordPress gespeichert.

2.2 Plattform-Nutzungsdaten

Wenn Sie Funktionen auf der Plattform ausführen, werden folgende Nutzungsdaten von Apache OpenWhisk erfasst:

– Funktionsname und Namespace
– Anzahl der Aufrufe
– Ausführungsdauer (Millisekunden)
– Zugewiesener Speicher (MB)
– Aufrufergebnis (Erfolg/Fehler)
– Zeitstempel
– HTTP-Anfragemetadaten (Methode, Pfad, Statuscode)

Diese Daten werden in CouchDB und Kafka für Abrechnung, Quota-Durchsetzung und Monitoring gespeichert. Nutzungsdaten werden 90 Tage in Kafka aufbewahrt und in CouchDB für die Dauer der Kontolaufzeit zuzüglich 10 Jahre (OR-Aufbewahrungspflicht für Abrechnungsdaten) gespeichert (aggregierte Abrechnungsdatensätze). Nach Ablauf der Aufbewahrungsfrist werden die Daten gelöscht.

2.3 Zahlungsdaten

Die Zahlungsabwicklung erfolgt durch Stripe Payments Europe, Ltd. Wenn Sie einen kostenpflichtigen Plan abonnieren, werden folgende Daten verarbeitet:

– E-Mail-Adresse (an Stripe für Checkout weitergegeben)
– Abonnement-Plan und Preis
– Zahlungsmethode (ausschliesslich von Stripe verarbeitet, nie von uns gespeichert)
– Stripe-Kunden-ID und Abonnement-ID (in unserer Datenbank für Kontoverknüpfung gespeichert)

Wir speichern, verarbeiten oder übertragen keine Kreditkartennummern oder sonstigen sensiblen Zahlungsdaten. Sämtliche Zahlungsdaten werden ausschliesslich von Stripe verarbeitet, das PCI DSS Level 1 zertifiziert ist.

2.4 Protokolldaten

Das API-Gateway (APISIX) protokolliert HTTP-Anfragemetadaten für Abrechnung und Sicherheit:

– Zeitstempel
– HTTP-Methode und Pfad
– Antwort-Statuscode
– Client-IP-Adresse (via X-Forwarded-For-Header, für Rate-Limiting)
– Anfrage-/Antwortgrösse

Protokolldaten werden an unsere interne logpkg-Aktion zur Verarbeitung gesendet und in CouchDB gespeichert. Protokolle werden 90 Tage aufbewahrt.

2.5 Monitoring-Daten

Prometheus und Grafana sammeln und visualisieren Plattform-Metriken für den Betrieb:

– Infrastruktur-Metriken (CPU, Speicher, Festplattennutzung, Netzwerk)
– OpenWhisk-Komponenten-Metriken (Controller, Invoker, Kafka)
– API-Gateway-Metriken (Anfragerate, Latenz, Fehlerrate)
– Billing-Consumer-Metriken

Monitoring-Daten sind aggregiert und enthalten keine personenbezogenen Daten ausser IP-Adressen (für Rate-Limiting-Visualisierung). Metriken werden 15 Tage aufbewahrt (Prometheus).

2.6 Cookies

Die Website verwendet folgende Cookies:

pll_language: Speichert Ihre Sprachpräferenz (EN/DE). Dauer: 1 Jahr.
WordPress-Sitzungscookies: Erforderlich für angemeldete Nutzer. Dauer: 2 Tage (oder 2 Wochen bei „Angemeldet bleiben”).
WPConsent: Speichert Ihre Cookie-Einwilligung. Dauer: 30 Tage.

Es werden keine Tracking- oder Werbe-Cookies verwendet.

3. Rechtsgrundlage

Vertragserfüllung (Art. 31 revDSG): Verarbeitung von Konto-, Nutzungs- und Zahlungsdaten zur Erbringung des Services.
Rechtliche Verpflichtung (Art. 31 revDSG): Aufbewahrung von Abrechnungsunterlagen gemäss Schweizer Obligationenrecht.
Berechtigtes Interesse (Art. 31 revDSG): Protokoll- und Monitoring-Daten für Sicherheit und Betriebsstabilität.
Einwilligung (Art. 32 revDSG): Cookie-Einwilligung via WPConsent-Banner.

4. Datenweitergabe

Wir geben personenbezogene Daten an folgende Dritte weiter:

Stripe Payments Europe, Ltd.: Zahlungsabwicklung. Stripe verarbeitet Ihre E-Mail-Adresse und Zahlungsdaten unter eigener Datenschutzerklärung (https://stripe.com/privacy).
Authentik: Authentifizierungsanbieter. Authentik speichert Ihre E-Mail, Name und Gruppenmitgliedschaften. Authentik wird selbstgehostet auf unserer Infrastruktur.
Gardener / OpenStack: Infrastrukturanbieter. Hostet den Kubernetes-Cluster. Verarbeitet IP-Adressen und Infrastruktur-Metriken.
Apache OpenWhisk: Verarbeitet Funktionscode und Ausführungsdaten. OpenWhisk wird selbstgehostet auf unserer Infrastruktur.

Es werden keine Daten an Werbenetzwerke oder Analyseanbieter weitergegeben.

5. Datenaufbewahrung

– Kontodaten: Für die Dauer des Kontos. Auf Anforderung gelöscht.
– Nutzungs-/Abrechnungsdaten: 10 Jahre (Schweizer Obligationenrecht).
– Protokolldaten: 90 Tage.
– Monitoring-Metriken: 15 Tage.
– Cookie-Einwilligung: 30 Tage.

6. Ihre Rechte

Nach revDSG haben Sie das Recht auf:

– Auskunft über Ihre personenbezogenen Daten (Art. 25 revDSG)
– Berichtigung unrichtiger Daten (Art. 32 revDSG)
– Löschung Ihrer Daten (Art. 32 revDSG)
– Einschränkung der Verarbeitung (Art. 32 revDSG)
– Datenübertragbarkeit (Art. 28 revDSG)
– Widerspruch gegen die Verarbeitung (Art. 32 revDSG)
– Widerruf der Einwilligung jederzeit (Art. 32 revDSG)

Zur Ausübung dieser Rechte kontaktieren Sie uns unter mail@evrtng.cloud.

7. Datensicherheit

Wir setzen angemessene technische und organisatorische Massnahmen zum Schutz Ihrer Daten ein:

– TLS-Verschlüsselung für sämtlichen HTTP-Verkehr (Let’s-Encrypt-Zertifikate)
– Network Policies isolieren Funktionsausführungs-Pods
– Rate-Limiting am API-Gateway (APISIX)
– Verschlüsselte Secrets in Kubernetes
– Regelmässige Backups (K8up, täglich, S3-verschlüsselt)
– Zugangskontrolle via OIDC-Authentifizierung (keine geteilten Passwörter)
– Persistente Volumes auf Cloud-Provider-Infrastruktur (Gardener, Rechenzentrum Zürich) mit physischer Zugriffskontrolle. At-rest-Verschlüsselung auf Volume-Ebene ist nicht implementiert; Zugriffsschutz erfolgt über Kubernetes RBAC, Network Policies und Rechenzentrungs-Sicherheit.

8. Datenverarbeitung ausserhalb Schweiz/EU

Daten werden ausschliesslich in der Schweiz (Zürich) und der EU (Stripe, Irland) verarbeitet. Es werden keine Daten in Drittstaaten ausserhalb Schweiz/EU übertragen ohne angemessene Schutzgarantien.

9. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit anpassen. Die jeweils aktuelle Version ist stets unter https://functions.evrtng.cloud/de/datenschutz/ abrufbar.

10. Kontakt

Bei Fragen zum Datenschutz kontaktieren Sie uns unter:

evrtng functions
Dorfstrasse 1
CH-8934 Knonau
Schweiz
E-Mail: mail@evrtng.cloud

Datenpanne

evrtng functions, Dorfstrasse 1, CH-8934 Knonau («Anbieter», «wir») nimmt die Sicherheit personenbezogener Daten ernst. Dieser Abschnitt beschreibt den Prozess, den der Anbieter im Falle einer Datenpanne mit personenbezogenen Daten befolgt, die über die Serverless-Computing-Plattform verarbeitet werden, gemäss dem revidierten Schweizer Datenschutzgesetz (revDSG), insbesondere Art. 24 revDSG.

Definition

Eine «Datenpanne» ist ein Sicherheitsvorfall, der zur versehentlichen oder unrechtmässigen Zerstörung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt, die der Anbieter übermittelt, gespeichert oder anderweitig verarbeitet. Dies umfasst unter anderem: unbefugten Zugriff auf Kundennamespaces, Exfiltration von Funktions-Payloads mit personenbezogenen Daten, Kompromittierung von API-Keys oder Authentik-Credentials sowie Verlust der Verfügbarkeit von auf der Plattform gespeicherten personenbezogenen Daten.

Interner Prozess

Bei Feststellung einer vermuteten oder bestätigten Datenpanne leitet der Anbieter folgenden Prozess ein:

1. Erkennung

Die Panne wird durch automatisches Monitoring, Kundenmeldungen, Beobachtungen durch Mitarbeitende oder Meldungen Dritter erkannt. Jede Person, die von einer vermuteten Datenpanne erfährt, muss das interne Sicherheits-Team unverzüglich unter security@evrtng.cloud informieren.

2. Bewertung

Das Sicherheits-Team bewertet die Panne innerhalb von 24 Stunden nach Erkennung, um Folgendes zu bestimmen: den Umfang der betroffenen personenbezogenen Daten, die Kategorien betroffener Personen, die wahrscheinlichen Folgen der Panne und die verfügbaren technischen und organisatorischen Massnahmen zur Behebung. Die Bewertung bestimmt, ob der Vorfall als meldepflichtige Datenpanne gemäss Art. 24 revDSG einzustufen ist.

3. Eindämmung

Der Anbieter ergreift sofortige Massnahmen zur Eindämmung der Panne und zur Begrenzung ihrer Auswirkungen. Dies kann umfassen: Isolierung betroffener Namespaces, Widerruf kompromittierter API-Keys oder Authentik-Sessions, Behebung der zugrundeliegenden Schwachstelle, Wiederherstellung von Daten aus Backups und gegebenenfalls Einschränkung des Plattformzugriffs.

4. Meldung an den EDÖB (Art. 24 revDSG)

Wenn die Panne voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen birgt, meldet der Anbieter den Vorfall dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) so bald wie möglich, gemäss Art. 24 revDSG. Die Meldung an den EDÖB umfasst mindestens:

  • Die Art der Panne und, soweit möglich, die Kategorien und die ungefähre Anzahl der betroffenen Personen sowie die Kategorien und die ungefähre Anzahl der betroffenen personenbezogenen Datensätze;
  • Die wahrscheinlichen Folgen der Panne;
  • Die ergriffenen oder vorgeschlagenen Massnahmen zur Behebung der Panne und zur Milderung ihrer möglichen nachteiligen Auswirkungen.

Sämtliche Informationen können, wenn nicht alle auf einmal bereitgestellt werden können, ohne weitere Verzögerung in Phasen übermittelt werden.

5. Information der betroffenen Kunden

Der Anbieter informiert betroffene Kunden ohne schuldhaftes Zögern, sobald er von einer Datenpanne Kenntnis erlangt, die ihre personenbezogenen Daten oder die personenbezogenen Daten betrifft, die sie über die Plattform verarbeiten. Die Information beschreibt die Art der Panne, die ergriffenen Massnahmen und allfällige Schritte, die der Kunde zum Schutz der betroffenen Personen unternehmen sollte. Die Information wird an die hinterlegte E-Mail-Adresse des Kontoinhabers gesendet.

Betrifft die Panne Endbetroffene, deren Daten der Kunde über die Plattform verarbeitet, unterstützt der Anbieter den Kunden bei der Erfüllung seiner eigenen Meldepflichten nach revDSG, indem er die notwendigen Informationen zur Panne bereitstellt.

6. Dokumentation

Der Anbieter dokumentiert jede Datenpanne, unabhängig davon, ob sie dem EDÖB oder betroffenen Kunden gemeldet werden muss. Die Dokumentation umfasst mindestens:

  • Den Umfang der Panne (Kategorien und ungefähre Anzahl betroffener Personen und Datensätze);
  • Den Zeitpunkt der Erkennung und, soweit bekannt, den Zeitpunkt des Auftretens;
  • Die Ursache der Panne;
  • Die ergriffenen Massnahmen zur Eindämmung, Behebung und Milderung der Panne;
  • Die erstellten Meldungen (an den EDÖB und/oder betroffene Kunden) mit Zeitstempeln.

Diese Dokumentation wird gemäss Art. 25 revDSG aufbewahrt und ist dem EDÖB auf Anfrage zugänglich. Die Dokumentation ermöglicht es dem EDÖB, die Einhaltung von Art. 24 revDSG zu überprüfen.

Kontakt

Für Fragen zum Umgang mit Datenpannen oder zur Meldung einer vermuteten Panne kontaktieren Sie:

E-Mail: security@evrtng.cloud
Antwort: Innerhalb von 24 Stunden, 7 Tage die Woche

Wenn Sie Kunde sind und glauben, dass Ihr Konto oder Ihre Daten kompromittiert wurden, kontaktieren Sie uns umgehend. Versuchen Sie keine eigenständige Untersuchung, da dies forensische Beweise gefährden könnte.

Zusammenarbeit mit Behörden

Der Anbieter arbeitet bei der Untersuchung von Datenpannen vollumfänglich mit dem EDÖB und anderen zuständigen Schweizer Behörden zusammen. Der Anbieter stellt auf Anfrage alle erforderlichen Informationen und Dokumentationen zur Verfügung.


Dieser Abschnitt bildet einen Teil der Datenschutzerklärung von evrtng functions, Dorfstrasse 1, CH-8934 Knonau. Schweizer Recht (revDSG) ist anwendbar.