Datenschutzerklärung
MIKO SaaS-Plattform · Rotmont GmbH · Gemäss Schweizer DSG (nDSG, in Kraft seit 1. September 2023) · Stand: April 2026
1. Verantwortlicher
Rotmont GmbH
Engelgasse 12, 9000 St. Gallen, Schweiz
E-Mail: datenschutz@playmiko.com
Website: https://playmiko.com
2. Allgemeines
Rotmont GmbH («wir», «uns») betreibt die SaaS-Plattform MIKO und nimmt den Schutz Ihrer Personendaten ernst. Diese Datenschutzerklärung informiert Sie gemäss Art. 19 DSG (Schweizer Datenschutzgesetz, in Kraft seit 1. September 2023) sowie ergänzend gemäss der EU-DSGVO, soweit EU-Bürger:innen betroffen sind, über die Bearbeitung Ihrer Personendaten.
3. Erfasste Personendaten und Bearbeitungszwecke
3.1 Nutzerkonto & Authentifizierung
Daten: Vorname, Nachname, E-Mail-Adresse, verschlüsseltes Passwort, Organisations- und Rollenzugehörigkeit, Zeitstempel der Registrierung und letzten Anmeldung.
Zweck: Bereitstellung und Verwaltung des Nutzerkontos, Authentifizierung.
Aufbewahrung: Dauer der Vertragslaufzeit; danach unverzügliche Löschung, sofern keine gesetzliche Aufbewahrungspflicht besteht.
3.2 Spielverläufe und Lernfortschritt
Daten: Antworten und Eingaben in den Management-Simulationen, Scoring-Daten, Fortschritts- und Ergebnisberichte, Zeitstempel.
Zweck: Bereitstellung der Lernfunktionen, adaptive Auswertung, Ergebnisanzeige für Nutzer:innen und Organisationsadministratoren.
Aufbewahrung: Dauer der Vertragslaufzeit der Organisation.
3.3 Zahlungs- und Abrechnungsdaten
Daten: Organisationsname, Rechnungsadresse, bestellte Leistung, Rechnungs- und Zahlungsstatus.
Zweck: Abwicklung von Abonnements, Erfüllung von Buchführungspflichten.
Aufbewahrung: 10 Jahre gemäss Art. 958f OR.
3.4 Kommunikation
Daten: E-Mail-Adresse, Nachrichteninhalt, Zeitstempel.
Zweck: Support, transaktionale E-Mails (Willkommens-E-Mail, Passwort-Reset).
Aufbewahrung: Bis zur Erledigung des Anliegens, maximal 2 Jahre.
3.5 Technische Zugriffsdaten (Server-Logs)
Daten: IP-Adresse (anonymisiert nach 7 Tagen), Browser-Typ, Betriebssystem, aufgerufene URLs, Zeitstempel.
Zweck: Sicherheit, Fehlerbehebung, Missbrauchserkennung.
Aufbewahrung: 30 Tage, danach automatische Löschung.
3.6 KI-gestützte Funktionen (Mentor-Chat, Praxistest-Chatbot, Auswertungen)
Daten: Ihre Texteingaben im Mentor-Chat und im Praxistest (Level 5), Spielentscheidungen, Lernfortschritt sowie der jeweilige Katalog-Kontext. Zweck: Bereitstellung der KI-gestützten Mentor- und Reflexionsdialoge, qualitative Auswertung von Antworten, adaptive Bewertung. Verarbeitung: Die Inhalte werden zur Antwortgenerierung an den Lovable AI Gateway übermittelt und dort an die Modelle von Google (Gemini) bzw. OpenAI (GPT) weitergeleitet. Eine Nutzung Ihrer Inhalte zum Training der Modelle durch die Anbieter findet vertraglich nicht statt. Aufbewahrung: Chat-Verläufe und Auswertungen werden für die Dauer der Vertragslaufzeit der Organisation gespeichert, längstens 24 Monate ab der jeweiligen Eingabe. Rechtsgrundlage: Vertragserfüllung (Art. 31 Abs. 2 lit. a nDSG / Art. 6 Abs. 1 lit. b DSGVO) sowie Ihre Einwilligung beim Onboarding.
4. Drittanbieter und Datenübermittlung ins Ausland
Wir setzen folgende Drittanbieter ein, mit denen Auftragsverarbeitungsverträge (AVV) abgeschlossen wurden:
Supabase Inc.
Unter Supabase Inc. betreiben wir Datenbank‑Hosting und Authentifizierung für die MIKO‑Plattform. Dabei können insbesondere Login‑Daten, Profildaten und Nutzungsdaten (z.B. Spielstände, Interaktionen innerhalb der Lernjourneys) verarbeitet und auf Servern ausserhalb der Schweiz bzw. EU gespeichert werden. Supabase agiert als Auftragsverarbeiter; die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags und gestützt auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln. Supabase ist verpflichtet, Personendaten nur nach unseren Weisungen und mit angemessenen technischen und organisatorischen Massnahmen zu bearbeiten.
Lovable
Die Plattform Lovable nutzen wir für Entwicklung, Hosting und Betrieb der MIKO‑Webapplikation. Die eigentliche Verarbeitung der Stammdaten unserer Nutzer:innen (z.B. Accounts, Profile, Lernfortschritt) erfolgt ausschliesslich in unserer eigenen Supabase‑Instanz; Lovable wird in der Pilotphase primär als technische Plattform und AI‑Gateway eingesetzt.
Im Rahmen des Betriebs der Webapplikation kann Lovable Zugriff auf technisch notwendige Daten erhalten, etwa IP‑Adressen, Log‑Daten, Inhalts‑ und Konfigurationsdaten der Anwendung sowie Fehler‑ und Performance‑Informationen. Zudem werden bei Nutzung der KI‑Funktionen (z.B. Mentor‑Chat, Praxisdialoge, automatische Levelfazits) die jeweiligen Eingaben an ein KI‑Gateway von Lovable übermittelt und von dort an den KI‑Dienst „Google Gemini“ weitergeleitet. Diese Inhalte können personenbezogene Daten enthalten; nach unserem aktuellen Kenntnisstand werden sie von Lovable nicht dauerhaft gespeichert, Lovable ist jedoch technisch am Datenfluss beteiligt.
Die Datenverarbeitung durch Lovable erfolgt überwiegend auf Servern ausserhalb der Schweiz/EU und unterliegt den von Lovable implementierten Datenschutz‑ und Sicherheitsmassnahmen (siehe Privacy Policy und Trust Center von Lovable). Für den produktiven Dauerbetrieb planen wir den Abschluss eines gesonderten Auftragsverarbeitungsvertrags (DPA/AVV) mit Lovable bzw. alternativ den Einsatz einer eigenständig betriebenen Infrastruktur, bei der sämtliche Auftragsverarbeiter vertraglich über AV‑Vereinbarungen gebunden sind.
Google LLC (Gemini API)
Für die generativen KI‑Funktionen in MIKO (Mentor‑Chat, Praxisdialog, Levelfazits) setzen wir Google LLC ein. Die jeweiligen Nutzereingaben werden über das Lovable AI‑Gateway an die Gemini‑Modelle von Google weitergeleitet und in Rechenzentren der Google Cloud (u.a. in den USA) verarbeitet. Dabei kommen ausschliesslich folgende Modelle zum Einsatz: Gemini 3 Flash Preview, Gemini 2.5 Flash Lite und Gemini 2.5 Flash. Google verarbeitet diese Inhalts‑ und Nutzungsdaten gemäss den mit Google geschlossenen Datenverarbeitungsbedingungen einschliesslich der Standardvertragsklauseln; eine Nutzung der Daten zum Training der Modelle ist vertraglich ausgeschlossen. Wir treffen zusätzlich Konfigurationen, um die übermittelten Daten auf das für die jeweilige KI‑Funktion notwendige Minimum zu beschränken.
Mailjet SAS
Für den Versand von transaktionalen E‑Mails (z.B. Bestätigungen, Systembenachrichtigungen, sicherheitsrelevante Hinweise) nutzen wir den Dienst Mailjet SAS. Dabei werden insbesondere E‑Mail‑Adressen sowie die für die jeweilige Nachricht erforderlichen Inhalts‑ und Metadaten verarbeitet. Mailjet agiert als Auftragsbearbeiter im Sinne des Schweizer Datenschutzgesetzes und darf diese Daten nur nach unseren Weisungen und zur technischen Bereitstellung des E‑Mail‑Versands nutzen. Die Verarbeitung erfolgt primär in der EU; eine Übermittlung in weitere Staaten ausserhalb der Schweiz/EU stützt sich auf geeignete Garantien (insbesondere Standardvertragsklauseln), welche ein angemessenes Datenschutzniveau sicherstellen. Mailjet ist verpflichtet, Personendaten mit angemessenen technischen und organisatorischen Massnahmen zu schützen.
Calendly LLC
Für die Terminbuchung von Produktdemos und Gesprächen binden wir den Dienst Calendly LLC ein. Wenn Sie einen Termin über unsere Buchungsseite vereinbaren, werden die von Ihnen eingegebenen Daten (z. B. Name, E‑Mail‑Adresse, gewünschter Termin, Zeitzone sowie optional Ihre Angaben zum Anliegen) direkt bei Calendly verarbeitet. Calendly nutzt diese Daten als Auftragsverarbeiter, um Einladungen zu versenden, Termine zu verwalten und Erinnerungen zu verschicken. Die Verarbeitung erfolgt überwiegend in den USA auf Grundlage eines Auftragsverarbeitungsvertrags und Standardvertragsklauseln; Calendly ist verpflichtet, die Daten nur zur Terminverwaltung zu verwenden und angemessene Sicherheitsmassnahmen zu treffen.
Neue Medien Münnich
Unsere Domain‑ und DNS‑Verwaltung sowie Teile des Webhostings für unsere öffentliche Website (insbesondere playmiko.com) erfolgen über Neue Medien Münnich. Dabei werden insbesondere technische Daten wie Domain‑, DNS‑ und Server‑Log‑Informationen verarbeitet, um den sicheren und stabilen Betrieb der Website zu gewährleisten. Neue Medien Münnich agiert als Auftragsverarbeiter, betreibt seine Rechenzentren in Deutschland und unterliegt damit direkt der DSGVO. Die Zusammenarbeit basiert auf einem Auftragsverarbeitungsvertrag, der Neue Medien Münnich zu einem datenschutzkonformen Umgang mit den Daten und zur Umsetzung geeigneter Sicherheitsmassnahmen verpflichtet.
Bei allen genannten Anbietern kann es zu einer Übermittlung von Personendaten in Länder ohne angemessenen Datenschutz im Sinne des Schweizer DSG kommen, insbesondere in die USA. In diesen Fällen stützen wir uns auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln gemäss Art. 16 Abs. 2 lit. d DSG und, soweit anwendbar, auf bestehende Angemessenheitsbeschlüsse (z.B. das EU‑/Swiss‑US Data Privacy Framework).
5. Datensicherheit
Wir treffen angemessene technische und organisatorische Massnahmen, u. a.:
- Verschlüsselung der Datenübertragung via TLS/HTTPS
- Row-Level Security (RLS) für mandantengetrennte Datenbankzugriffe
- Rollenbasierte Zugriffskontrolle (RBAC)
- Verschlüsselte Speicherung von Passwörtern (bcrypt)
Bei einer Datenschutzverletzung mit hohem Risiko informieren wir Sie und den EDÖB so rasch wie möglich.
6. Cookies und lokaler Speicher
Wir verwenden ausschliesslich technisch notwendige Cookies und lokalen Browserspeicher zur Authentifizierung (Session-Token) und zur Speicherung Ihrer Spracheinstellungen. Es kommen keine Tracking-, Analyse- oder Marketing-Cookies zum Einsatz; eine Einwilligungspflicht entfällt.
7. Automatisierte Auswertung und KI-Hinweis (Art. 21 nDSG, Art. 22 DSGVO, EU AI Act Art. 50)
Teile unserer Plattform setzen KI-Modelle ein, um Inhalte zu generieren (Katalog-Inhalte, Mentor-Antworten) oder Antworten zu bewerten (Praxistest-Chatbot, Scoring). Diese Auswertungen entfalten keine rechtliche Wirkung und dienen ausschliesslich Ihrer Lernunterstützung. Eine ausschliesslich automatisierte Einzelentscheidung mit erheblicher Auswirkung findet nicht statt. KI-generierte Inhalte sind in der Anwendung als solche gekennzeichnet.
8. Sichtbarkeit gegenüber Ihrer Organisation Administrator:innen und Facilitator:innen
Ihrer Organisation sehen Ihren Fortschritt, Ihre Scores, Badges und ob Sie eine Journey abgeschlossen haben. Sie sehen nicht Ihre Mentor-Chat-Inhalte und nicht den Wortlaut Ihrer Antworten im Praxistest-Chatbot. Diese Inhalte bleiben zwischen Ihnen und der KI.
9. Ihre Rechte (Art. 25 und 32 DSG)
Auskunftsrecht: Sie können Auskunft über die über Sie bearbeiteten Daten verlangen.
Berichtigungsrecht: Unrichtige Daten können Sie korrigieren lassen.
Löschungsrecht: Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
Datenherausgabe (Portabilität): Sie können die Herausgabe in einem maschinenlesbaren Format verlangen.
Widerspruchsrecht: Sie können der Bearbeitung für bestimmte Zwecke widersprechen.
Zur Ausübung Ihrer Rechte: datenschutz@playmiko.com
10. Datenexport in der App:
In Ihren Kontoeinstellungen können Sie Ihre Personendaten und Lernhistorie jederzeit als JSON-/CSV-Bundle herunterladen. Kontolöschung: Sie können Ihr Konto in den Einstellungen löschen. Personendaten werden innerhalb von 30 Tagen unwiderruflich gelöscht; Spielentscheidungen werden für Aggregat-Reports der Organisation anonymisiert weiter aufbewahrt.
11. Beschwerderecht
Sie können beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) Beschwerde einreichen: www.edoeb.admin.ch
