Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten wir im Zusammenhang mit der Website https://calio.at und der Software Calio verarbeiten. Sie richtet sich nach der Datenschutz-Grundverordnung der EU (DSGVO) und dem österreichischen Datenschutzgesetz (DSG); für den Anbieter gilt daneben das Recht an seinem Sitz.
1. Verantwortlicher und Vertreter in der EU
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO ist:
Calio GmbH in Gründung, Churerstrasse 47, 8808 Pfäffikon SZ, Schweiz
Kontakt für Datenschutzanliegen: info@calio.ch
Vertreter in der Europäischen Union nach Art. 27 DSGVO: [fehlt: Vertreter in der EU (Art. 27 DSGVO)]
Wichtig: Für die Belege und Buchhaltungsdaten, die unsere Kundinnen und Kunden in die Software hochladen, ist das jeweilige Unternehmen der Verantwortliche. Wir verarbeiten diese Daten ausschließlich in seinem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrags. Personen, deren Daten in solchen Belegen vorkommen (z.B. Kundinnen, Lieferanten oder Mitarbeitende unserer Kunden), wenden sich für ihre Rechte in erster Linie an dieses Unternehmen.
2. Welche Daten wir verarbeiten
Konto und Vertrag: Firmenname, Vor- und Nachname, E-Mail-Adresse, Passwort (nur als kryptografischer Hashwert, nie im Klartext), Zeitpunkte der Registrierung, der E-Mail-Bestätigung und der letzten Anmeldung, akzeptierte AGB-Version, Status der Testphase bzw. des Abonnements.
Sitzungen und Sicherheit: Für angemeldete Sitzungen speichern wir IP-Adresse, Browserkennung (User-Agent) sowie Beginn und Ablauf der Sitzung. Zur Abwehr von Missbrauch zählen wir fehlgeschlagene Anmelde- und Registrierungsversuche pro IP-Adresse und E-Mail-Adresse kurzzeitig im Arbeitsspeicher.
Inhalte in der Software: hochgeladene Belege (z.B. Rechnungen, Quittungen, Kontoauszüge, Lohnunterlagen, Verträge) und die daraus erzeugten Daten wie Buchungen, offene Posten, Kunden- und Lieferantenangaben, Aufgaben, Notizen und Verläufe. Lohnunterlagen können besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO enthalten (z.B. Angaben zu Gesundheit bei Absenzen oder zur Religionszugehörigkeit).
Abonnement und Zahlung: gewählter Plan, Abrechnungsperiode, Rechnungsadresse und Referenz, Zahlungsstatus sowie beim Zahlungsanbieter hinterlegte Kunden- und Abonnementskennungen. Kartendaten werden ausschließlich vom Zahlungsanbieter erhoben und gespeichert; wir erhalten sie nicht.
Kommunikation: E-Mails, die Sie uns senden, und die von uns versandten System-E-Mails (Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Sicherheitshinweise).
Kontaktformular: Die Angaben, die Sie im Kontaktformular auf unserer Website eingeben (Name, Firma, E-Mail-Adresse, allenfalls Telefonnummer und Anzahl Mandanten sowie Ihre Nachricht), verarbeiten wir ausschließlich, um Ihre Anfrage zu beantworten; sie werden dazu über unseren E-Mail-Versanddienst (Infomaniak Network SA, Schweiz) an unsere Kontaktadresse zugestellt und danach so lange aufbewahrt, wie es die Bearbeitung und allfällige Rückfragen erfordern.
3. Zwecke und Rechtsgrundlagen
Wir verarbeiten die Daten, um das Konto bereitzustellen, den Vertrag zu erfüllen, die Software zu betreiben und zu sichern, Missbrauch zu verhindern, mit Ihnen zu kommunizieren und gesetzliche Pflichten zu erfüllen. Rechtsgrundlagen sind:
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags mit Ihnen (Konto, Software, Abrechnung, Support);
- Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem sicheren, missbrauchsfreien Betrieb (Sitzungsprotokolle, Begrenzung von Anmeldeversuchen, Datensicherungen);
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflichten, insbesondere aus dem Steuer- und Rechnungswesen.
Wir verwenden Ihre Daten nicht für Werbung, verkaufen sie nicht, erstellen keine Profile und setzen sie nicht zum Training von KI-Modellen ein.
4. Cookies und Website
Wir setzen ausschließlich technisch notwendige Cookies ein: eines speichert Ihre Anmeldung («calio_session»), eines die auf der Website gewählte Sprache. Beide enthalten keine Kennung, die Sie über Websites hinweg wiedererkennbar macht, und für die Anmeldung ist das Cookie zum Betrieb des Dienstes unbedingt erforderlich (§ 165 Abs. 3 TKG 2021), sodass keine Einwilligung nötig ist. Wir verwenden keine Analyse-, Tracking- oder Werbe-Cookies und binden keine Inhalte von Drittanbietern ein (z.B. Schriftarten, Karten, Social-Media-Plugins).
5. Empfänger und Auftragsverarbeiter
Zugriff auf Ihre Daten haben nur Mitarbeitende des Anbieters, soweit es für Betrieb und Support nötig ist. Wir setzen folgende Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein, die vertraglich zu Vertraulichkeit und Datensicherheit verpflichtet sind:
- Hosting: Infomaniak Network SA, Serverstandort Schweiz — Speicherung und Betrieb sämtlicher Daten.
- E-Mail-Versand: Infomaniak Network SA, Schweiz — erhält E-Mail-Adresse, Name und den Inhalt der System-E-Mails, jedoch keine Belege oder Buchhaltungsdaten.
- Zahlungsabwicklung: [fehlt: Zahlungsanbieter], [fehlt: Standort Zahlungsanbieter] — erhält bei einer Online-Bestellung Firmenname, E-Mail-Adresse, Rechnungsadresse, Plan und Zahlungsdaten, jedoch keine Belege oder Buchhaltungsdaten. Bei Zahlung auf Rechnung wird kein Zahlungsanbieter eingesetzt.
- KI-Verarbeitung: Anthropic PBC, San Francisco, USA — erhält die für eine Auswertung nötigen Inhalte (z.B. Text eines Belegs, Ausschnitte der Buchhaltungsdaten), wenn Sie den Assistenten verwenden oder einen Beleg verarbeiten lassen. Jede Anfrage enthält nur die Daten Ihres Unternehmens; mehrstufige Aufgaben laufen in einer abgeschotteten Umgebung, die nur Ihren Arbeitsbereich enthält. Gebündelt ausgewertete Belege werden beim KI-Anbieter gelöscht, sobald die Ergebnisse übernommen sind.
An Behörden geben wir Daten nur heraus, wenn wir gesetzlich dazu verpflichtet sind.
6. Übermittlung in Drittländer
Liegt der Serverstandort (Schweiz) in der Schweiz, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz (Art. 45 DSGVO); eine zusätzliche Garantie ist dafür nicht erforderlich.
Der KI-Anbieter hat seinen Sitz in den USA; bei der Nutzung der KI-Funktionen werden Daten dorthin übermittelt. Wir stützen diese Übermittlung auf folgende Garantie im Sinne der Art. 44 ff. DSGVO: [fehlt: Garantie für die Bekanntgabe ins Ausland (KI)]. Befinden sich weitere Dienstleister außerhalb des EWR, stellen wir ein angemessenes Schutzniveau ebenfalls durch einen Angemessenheitsbeschluss oder geeignete Garantien sicher (insbesondere Standardvertragsklauseln). Eine Kopie der Garantien erhalten Sie auf Anfrage.
7. Speicherdauer
Kontodaten bewahren wir für die Dauer des Vertrags auf. Für unsere eigenen Rechnungs- und Zahlungsbelege gilt die gesetzliche Aufbewahrungspflicht: [fehlt: Aufbewahrungspflicht für eigene Rechnungsbelege (Rechtsgrundlage)]. Nach Vertragsende geben wir Inhalte auf Verlangen innerhalb von 30 Tagen heraus und löschen sie danach, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Datensicherungen werden spätestens nach 30 Tagen überschrieben. Einmal verwendete oder abgelaufene Links zur Bestätigung und zum Zurücksetzen werden nicht weiter verwendet; Sitzungen verfallen spätestens nach ihrer Laufzeit.
8. Datensicherheit
Wir schützen die Daten mit angemessenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, unter anderem: verschlüsselte Übertragung (HTTPS), Speicherung von Passwörtern nur als gesalzener Hashwert (scrypt), getrennte Arbeitsbereiche pro Unternehmen, isolierte Ausführung der KI-Auswertungen pro Unternehmen, Schutz vor Anfragen fremder Websites, Begrenzung von Anmeldeversuchen, Protokollierung von Änderungen sowie regelmäßige Datensicherungen.
9. Keine automatisierte Entscheidung im Einzelfall
Die Software erstellt mit Hilfe von KI Vorschläge — etwa einen Buchungsentwurf oder einen Hinweis auf einen fehlenden Beleg. Diese Vorschläge werden erst wirksam, wenn eine Person sie freigibt. Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen eine Verarbeitung, die wir auf ein berechtigtes Interesse stützen (Art. 21). Wenden Sie sich dazu an info@calio.ch. Wir können einen Identitätsnachweis verlangen und antworten innerhalb eines Monats.
Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). In Österreich ist das die Österreichische Datenschutzbehörde, Barichgasse 40—42, 1030 Wien, www.dsb.gv.at; Sie können sich auch an die Behörde Ihres Aufenthaltsorts oder Arbeitsplatzes wenden.
11. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert, zum Beispiel beim Wechsel eines Auftragsverarbeiters. Über den Beizug oder Wechsel eines Auftragsverarbeiters informieren wir unsere Kundinnen und Kunden mindestens 30 Tage im Voraus. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: 15. September 2026 · Version 2026-09-15.1