SICHERHEIT UNSERER INFRASTRUKTUR

Ausgabe September 2026

Unsere Plattformen, die Daten unserer Kunden und unsere Sicherungskopien werden auf einer Schweizer Infrastruktur gehostet, die von einem Schweizer Unternehmen nach Schweizer Recht betrieben wird.

Viele unserer Kunden sind Banken, Wertpapierhäuser, Vermögensverwalter und andere Finanzintermediäre, für die der Beizug eines Dienstleisters eine Entscheidung ist, die einer internen Prüfung unterliegt. Diese Seite legt dar, wo unsere Plattformen betrieben werden, wer diese Infrastruktur betreibt, über welche Zertifizierungen dieser Betreiber verfügt und wie der Zugriff auf Ihre Daten geschützt wird.

Kurz gefasst
  • Sämtliche Plattformen, die uns von Kunden anvertrauten Daten und unsere Sicherungskopien werden in Rechenzentren in Genf, Schweiz, gehostet.
  • Unser Hosting-Partner ist die Infomaniak Network SA, ein Schweizer Unternehmen, das eigene Rechenzentren besitzt und betreibt und nach ISO 27001, ISO 9001, ISO 14001 und ISO 50001 zertifiziert ist.
  • Ihre Daten werden in der Schweiz bearbeitet und aufbewahrt und nicht von einem Anbieter gehostet, der einer ausländischen Jurisdiktion untersteht.
  • Kartenzahlungen bilden die einzige bewusste Ausnahme: Sie werden von einem spezialisierten, zertifizierten Zahlungsdienstleister abgewickelt, sodass keine Kartendaten in unsere Systeme gelangen.

WO SICH DIE SERVER PHYSISCH BEFINDEN

Unsere Infrastruktur läuft auf der Public Cloud der Infomaniak Network SA, des führenden unabhängigen Hosting-Anbieters der Schweiz, in deren eigenen Rechenzentren im Kanton Genf.

Für die Beurteilung eines Dienstleisters sind drei Merkmale massgebend:

  • Schweizer Eigentum und Betrieb. Infomaniak ist ein unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft. Es plant, baut und betreibt seine Rechenzentren selbst, statt Kapazität eines grösseren Anbieters weiterzuverkaufen, und lagert weder den Betrieb noch den Support aus.
  • Tier-III+-Anlagen. Die Rechenzentren sind nach einem Tier-III+-Standard mit n+1-Redundanz bei Stromversorgung, Kühlung, Notstromaggregaten und unterbrechungsfreier Stromversorgung ausgelegt. Der physische Zutritt führt über mehrere Sicherheitsschleusen und ein Gesichtserkennungssystem; der genaue Standort der Gebäude wird nicht bekannt gegeben.
  • Schweizer Jurisdiktion. Da sich sowohl das Unternehmen als auch die Hardware in der Schweiz befinden, unterstehen die Daten dem Schweizer Recht. Infomaniak hält fest, dass keine Behörde ohne Zustimmung eines Richters Zugang zu Personendaten erhalten kann.

Die Anlagen sind zudem ausgesprochen effizient: Sie kommen ohne Klimaanlage aus, werden ausschliesslich mit erneuerbarer Schweizer Energie betrieben und speisen die Abwärme der Server in das Genfer Fernwärmenetz ein. Dies ist kein Sicherheitsmerkmal, wird aber im Umweltabschnitt desselben Fragebogens häufig verlangt.

ZERTIFIZIERUNGEN UNSERES HOSTING-PARTNERS

Diese Zertifizierungen werden von unabhängigen Dritten auditiert und periodisch erneuert. Die Zertifikate sind veröffentlicht und können direkt bei Infomaniak heruntergeladen werden.

ISO 27001:2022Informationssicherheit. Anforderungen an ein Managementsystem für Informationssicherheit. Besteht seit Juni 2018.
ISO 9001:2015Qualitätsmanagement. Rahmen für eine gleichbleibende Leistungserbringung und Kundenzufriedenheit. Besteht seit Juli 2022.
ISO 14001:2015Umweltmanagement. Messung und Reduktion der Umweltauswirkungen. Besteht seit April 2015.
ISO 50001:2018Energiemanagement. Messbare Ziele zur Energieleistung und kontinuierliche Verbesserung. Besteht seit April 2015.
Swiss HostingLabel zur Datenlokalisierung. Bestätigt, dass der Anbieter rechtlich und physisch in der Schweiz ansässig ist und dass Kundendaten in einem Schweizer Rechenzentrum gehostet und ausgeführt werden.
Swiss Made SoftwareHerkunft der Entwicklung. Bestätigt, dass die Entwicklung in der Schweiz erfolgt. Infomaniak entwickelt seine Lösungen ausschliesslich in der Schweiz.
B Corp™Soziale und ökologische Unternehmensführung. Zertifiziert seit 2025.

Die VisionCompliance SA ist nicht selbst nach ISO 27001 zertifiziert. Die oben aufgeführten Zertifizierungen gehören dem Anbieter, der unsere Infrastruktur hostet. Von uns stammen die Wahl dieses Anbieters, die Konfiguration der Plattform und die nachstehend beschriebenen internen Massnahmen.

WO IHRE DATEN LIEGEN

Alles, was wir betreiben, wird von Infomaniak in der Schweiz gehostet: unsere Websites und Anwendungen, die dahinterliegenden Datenbanken, die von unseren Anwendungen abgelegten Dateien, unsere Sicherungskopien, unsere Dienst-E-Mails und, soweit unsere Sites einen solchen anbieten, der KI-Assistent.

Buchhaltungs- und Rechnungsdaten werden in bexio geführt, einer Schweizer Unternehmenssoftware, deren Server sich ebenfalls in der Schweiz befinden, in einem nach ISO 27001 zertifizierten Rechenzentrum.

Es besteht eine einzige bewusste Ausnahme. Kartenzahlungen werden von Stripe abgewickelt, das ausserhalb der Schweiz tätig ist.

Zur Ausnahme bei den Zahlungen

Kartenzahlungen werden durch Stripe abgewickelt, zertifiziert nach PCI DSS Stufe 1, der höchsten Stufe des Sicherheitsstandards der Kartenindustrie. Kartennummern werden direkt in die gesicherten Felder von Stripe eingegeben und niemals an unsere Server übermittelt, von diesen bearbeitet oder dort gespeichert. Wir erhalten lediglich die Bestätigung, dass eine Zahlung erfolgreich war, sowie die für die Rechnungsstellung erforderlichen Angaben.

Zur Website-Statistik

Wir setzen weder Google Analytics noch einen vergleichbaren Tracking-Dienst Dritter ein. Wir erstellen keine Besucherprofile, bearbeiten keine Verhaltensdaten und vermarkten keine Personendaten.

WIE DER ZUGRIFF AUF IHRE DATEN GESCHUTZT WIRD

Der Hosting-Standort beantwortet nur die eine Hälfte einer Lieferantenprüfung. Die andere Hälfte betrifft den Schutz der Plattform selbst.

Verschlüsselung

Der gesamte Verkehr zwischen Ihrem Browser und unseren Plattformen ist während der Übertragung mittels TLS verschlüsselt. Im Ruhezustand liegen die Daten auf der verschlüsselten Infrastruktur unseres Hosting-Anbieters in der Schweiz: Die Datenträger der Datenbank sind auf Festplattenebene verschlüsselt und werden innerhalb des Schweizer Clusters dreifach repliziert, und der Objektspeicher mit den Dokumenten und Sicherungskopien verschlüsselt auf Speicherebene.

Authentifizierung

Konten können mit Passkeys gesichert werden, einem Verfahren ohne Passwort, das den Fingerabdruck, das Gesicht oder den Gerätecode der Nutzerin oder des Nutzers verwendet und weder per Phishing erlangt noch wiederverwendet werden kann, sowie mit einer Zwei-Faktor-Authentifizierung über eine Authenticator-App. Passwörter werden, soweit verwendet, ausschliesslich als unumkehrbare kryptografische Hashwerte gespeichert.

Minimale Berechtigungen

Administrative Funktionen sind von gewöhnlichen Benutzerkonten getrennt und auf eine kleine Zahl namentlich bezeichneter Personen beschränkt. Der Zugriff auf die zugrunde liegenden Server ist auf authentifizierte, schlüsselbasierte Verbindungen aus einem eng begrenzten Kreis von Administratoren beschränkt.

Ausfallsicherheit

Die Datenbank wird jede Nacht um 03:00 Uhr automatisch gesichert. Jede Sicherung wird in einen privaten Bereich unseres Schweizer Objektspeichers geschrieben, getrennt vom laufenden System und öffentlich nicht erreichbar: Sie kann nur von einer authentifizierten Administratorin oder einem authentifizierten Administrator über einen zeitlich befristeten Link abgerufen werden. Sicherungskopien werden durch einen automatischen Bereinigungsprozess gelöscht und nicht länger als 90 Tage aufbewahrt.

Sensible Vorgänge sind ratenbegrenzt, um automatisierten Missbrauch einzudämmen.

Datenminimierung

Wir erheben nur, was der Dienst erfordert. Wir bearbeiten keine besonders schützenswerten, Verhaltens-, biometrischen oder Präferenzdaten, nehmen kein Profiling vor und treffen keine automatisierten Einzelentscheidungen. Die Aufbewahrungsfristen sind in unserer Datenschutzerklärung festgehalten.

DER REGULATORISCHE RAHMEN

Für Kunden, die selbst beaufsichtigte Institute sind, stellen sich bei einer Lieferantenprüfung üblicherweise die folgenden Bestimmungen.

FINMA-Rundschreiben 2018/3 — Outsourcing (Banken und Versicherer)

Beaufsichtigte Institute müssen feststellen können, wo ausgelagerte Daten liegen, Zugangs- und Prüfrechte behalten und die Sicherheit des Dienstleisters beurteilen. Diese Seite, unsere Datenschutzerklärung und unsere Vertragsunterlagen sollen diese Beurteilung unterstützen. Institutsspezifische Outsourcing-Anhänge können auf Wunsch vereinbart werden.

Revidiertes Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023

Wir bearbeiten Personendaten nach dem revidierten Schweizer Datenschutzrecht, einschliesslich dessen Anforderungen an die Datensicherheit, das Verzeichnis der Bearbeitungstätigkeiten und die Transparenz gegenüber den betroffenen Personen.

DSGVO — für Kunden und Mitarbeitende in der Europäischen Union

Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Personendaten dürfen daher ohne zusätzliche Garantien wie Standardvertragsklauseln aus der EU und dem EWR in die Schweiz übermittelt werden.

US CLOUD Act

Unser Hosting-Anbieter ist ein Schweizer Unternehmen ohne Mutter- oder Tochtergesellschaft in den Vereinigten Staaten, und unsere Daten werden nicht von einem Anbieter gehalten, der der US-Jurisdiktion untersteht.

Diese Seite dient der Information und soll Kunden bei ihrer Lieferantenbeurteilung unterstützen. Sie beschreibt unsere Infrastruktur zum oben angegebenen Ausgabedatum und stellt für sich allein keine vertragliche Zusicherung dar. Die oben beschriebenen Zertifizierungen werden von der Infomaniak Network SA gehalten und unterliegen deren eigenen Audit- und Erneuerungszyklen. Bei Widersprüchen gehen unsere Vertragsbedingungen und unsere Datenschutzerklärung vor.