Datenschutzerklärung Advocado

Stand: März 2026

1. Allgemeines

Advocado (nachfolgend “Advocado”, “wir” oder “uns”) nimmt den Schutz Ihrer Personendaten ernst und verpflichtet sich, diese in Übereinstimmung mit den anwendbaren datenschutzrechtlichen Bestimmungen, insbesondere dem Bundesgesetz über den Datenschutz (DSG) und der Datenschutz-Grundverordnung (DSGVO), zu verarbeiten.

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Erhebung und Verwendung von Personendaten im Rahmen der Nutzung unserer Plattform Advocado. Sie richtet sich sowohl an unsere Geschäftskunden (Anwaltskanzleien und Rechtsanwälte) als auch an deren Mandanten, soweit diese von der Datenverarbeitung betroffen sind.

2. Verantwortlicher

Verantwortlich für die Datenverarbeitung ist:

Advocado
Schulhausstrasse 49
8002 Zürich, Schweiz

E-Mail:

3. Grundsätze der Datenverarbeitung

Wir verarbeiten Personendaten nach folgenden Grundsätzen:

  • Rechtmässigkeit: Datenverarbeitung erfolgt nur auf gesetzlicher Grundlage
  • Zweckbindung: Daten werden nur für festgelegte, eindeutige und legitime Zwecke erhoben
  • Datenminimierung: Nur notwendige Daten werden verarbeitet
  • Richtigkeit: Daten werden aktuell und korrekt gehalten
  • Speicherbegrenzung: Daten werden nur so lange gespeichert wie erforderlich
  • Integrität und Vertraulichkeit: Angemessene Sicherheit der Daten wird gewährleistet

4. Kategorien verarbeiteter Personendaten

4.1 Kundendaten (Anwaltskanzleien)

  • Identifikationsdaten (Name, Vorname, Firma)
  • Kontaktdaten (E-Mail-Adresse, Telefonnummer, Geschäftsadresse)
  • Anmeldedaten (Benutzername, E-Mail)
  • Abrechnungsdaten (Rechnungsadresse)
  • Nutzungsdaten (Log-Dateien, IP-Adressen, Zugriffszeiten)

4.2 Mandantendaten

Im Auftrag unserer Kunden (Anwaltskanzleien) verarbeiten wir Mandantendaten, die je nach Einzelfall folgende Kategorien umfassen können:

  • Identifikationsdaten (Name, Vorname, Geburtsdatum, Adresse)
  • Kontaktdaten (E-Mail, Telefon)
  • Fallbezogene Daten (Rechtssache, Dokumente, Korrespondenz)
  • Besondere Kategorien von Personendaten im Sinne von Art. 17 DSG bzw. Art. 9 DSGVO, soweit diese für die Mandatsbearbeitung erforderlich sind

5. Zwecke und Rechtsgrundlagen der Datenverarbeitung

5.1 Vertragserfüllung

Wir verarbeiten Personendaten zur Erfüllung unserer vertraglichen Verpflichtungen gegenüber unseren Kunden (Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 DSG). Dies umfasst:

  • Bereitstellung der Advocado-Plattform
  • Verwaltung von Benutzerkonten
  • Technischer Support und Kundenservice
  • Abrechnung und Zahlungsabwicklung

5.2 Auftragsbearbeitung

Soweit wir Mandantendaten im Auftrag unserer Kunden verarbeiten, handeln wir als Auftragsbearbeiter im Sinne von Art. 28 DSGVO bzw. Art. 9 DSG. Die Rechtsgrundlage ergibt sich aus dem Auftragsverhältnis zwischen dem Kunden und seinem Mandanten.

5.3 Rechtliche Verpflichtungen

Wir verarbeiten Daten zur Erfüllung gesetzlicher Pflichten, insbesondere:

  • Aufbewahrungspflichten nach Handels- und Steuerrecht (Art. 6 Abs. 1 lit. c DSGVO, Art. 31 Abs. 2 lit. a DSG)
  • Meldepflichten gegenüber Behörden

5.4 Berechtigte Interessen

Wir verarbeiten Daten zur Wahrung berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 1 DSG):

  • IT-Sicherheit und Systemstabilität
  • Verhinderung von Missbrauch
  • Geschäftsanalyse und Produktverbesserung
  • Geltendmachung rechtlicher Ansprüche

5.5 Einwilligung

Soweit erforderlich, holen wir Ihre ausdrückliche Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG). Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen.

6. Datenerhebung

6.1 Daten, die Sie uns zur Verfügung stellen

  • Registrierungsdaten bei Kontoerstellung
  • Mandatsdaten, die Sie über die Plattform eingeben oder hochladen
  • Kommunikationsdaten bei Kontaktaufnahme
  • Zahlungsinformationen bei Vertragsabschluss

6.2 Automatisch erhobene Daten

Bei der Nutzung unserer Plattform werden automatisch technische Daten erhoben:

  • IP-Adresse
  • Browsertyp und -version
  • Betriebssystem
  • Zugriffszeitpunkte
  • Referrer-URL
  • Übertragene Datenmenge

7. Cookies und ähnliche Technologien

Wir verwenden Cookies, um die Funktionalität unserer Plattform zu gewährleisten und die Nutzererfahrung zu verbessern.

Notwendige Cookies: Erforderlich für die Basisfunktionen der Plattform (Session-Management, Authentifizierung).

Derzeit setzen wir keine Marketing- oder Analyse-Cookies ein. Sollte sich dies ändern, werden wir diese Datenschutzerklärung anpassen und – sofern erforderlich – eine Einwilligung einholen.

Sie können Cookies in Ihren Browser-Einstellungen jederzeit löschen oder blockieren. Dies kann jedoch die Funktionalität der Plattform einschränken.

8. Einsatz von Künstlicher Intelligenz

8.1 Rolle als Auftragsbearbeiter

Beim Einsatz von KI-gestützten Funktionen zur Analyse und Bearbeitung von Mandatsdaten handeln wir als Auftragsbearbeiter für unsere Kunden. Mit jedem Kunden wird ein separater Auftragsbearbeitungsvertrag (DPA) abgeschlossen, der die spezifischen Bedingungen und Sicherheitsmassnahmen regelt. Der DPA ist auf Anfrage verfügbar.

8.2 Verwendete KI-Technologien

Wir nutzen Large Language Models (LLMs) von AWS Bedrock zur:

  • Dokumentenanalyse und -zusammenfassung
  • Unterstützung bei der rechtlichen Recherche
  • Erstellung von Dokumententwürfen

8.3 Datenverarbeitung durch KI

Verarbeitungsort: Die Verarbeitung von Prompts und Outputs erfolgt primär in der AWS-Region Schweiz (Zürich). Im Rahmen der AWS EU Cross-Region Inference können Anfragen zur Optimierung der Verfügbarkeit und Performance temporär auch in weiteren europäischen AWS-Regionen verarbeitet werden, namentlich Stockholm, Paris, Mailand, Spanien, Irland und Frankfurt. Alle diese Regionen befinden sich in Ländern mit einem angemessenen Datenschutzniveau gemäss Art. 16 Abs. 1 DSG bzw. Art. 45 DSGVO.

Datenschutzmassnahmen:

  • Keine Speicherung von Prompts oder Outputs durch AWS zur Verbesserung der Modelle
  • Keine Verwendung Ihrer Daten für das Training von KI-Modellen
  • Ende-zu-Ende-Verschlüsselung der Datenübertragung
  • Strikte Zugriffskontrollen

Datenschutz durch Technikgestaltung: Wir implementieren Massnahmen, um sicherzustellen, dass nur notwendige Daten an die KI übermittelt werden und besonders schützenswerte Informationen nach Möglichkeit anonymisiert oder pseudonymisiert werden.

8.4 Transparenz und menschliche Aufsicht

KI-generierte Inhalte werden stets als solche gekennzeichnet. Die Verantwortung für die rechtliche Beurteilung und finale Entscheidung liegt beim Anwalt. Die KI dient ausschliesslich als Hilfsmittel.

9. Aufbewahrungsfristen

Wir speichern Personendaten nur so lange, wie dies für die jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

9.1 Nutzerdaten (Anwaltskanzleien)

  • Während der Vertragslaufzeit: Solange das Konto aktiv ist und der Vertrag besteht
  • Nach Vertragsende: 30 Tage zur Abwicklung offener Vorgänge und Klärung allfälliger Ansprüche
  • Abrechnungsrelevante Daten: 10 Jahre gemäss handels- und steuerrechtlichen Aufbewahrungspflichten (Art. 958f OR, Art. 71 MWSTG)

9.2 Mandatsdaten

Als Auftragsbearbeiter löschen oder retournieren wir Mandatsdaten gemäss den Weisungen unserer Kunden (Anwaltskanzleien). Sofern keine anderen Weisungen vorliegen:

  • Während der Mandatsbearbeitung: Solange der Fall aktiv ist
  • Nach Archivierung: 12 Monate nach Archivierung des Falls durch den Kunden
  • Nach Vertragsende mit dem Kunden: Unverzügliche Löschung oder Retournierung gemäss DPA, spätestens innerhalb von 30 Tagen

9.3 Technische Daten und Logfiles

  • Server-Logfiles: 90 Tage (CloudWatch Logs)
  • Backup-Daten: 14 Tage (Supabase Point-in-Time Recovery)
  • Sicherheitslogs: 12 Monate zur Gewährleistung der IT-Sicherheit

9.4 Chat-Verläufe und KI-Interaktionen

  • Während der Fallbearbeitung: Solange der Fall aktiv ist
  • Nach Fallabschluss: Gemäss den Weisungen des Kunden (automatische Löschung ist derzeit nicht implementiert)
  • Prompts und Outputs bei AWS: Keine Speicherung, ausschliesslich temporäre Verarbeitung

9.5 Kommunikationsdaten

  • E-Mail-Korrespondenz mit Support: 3 Jahre
  • Anfragen ohne Vertragsabschluss: 12 Monate

Nach Ablauf der Aufbewahrungsfristen werden die Daten sicher und unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigte Interessen (z.B. laufende Rechtsstreitigkeiten) einer Löschung entgegenstehen.

10. Dienstleister und Auftragsbearbeiter

Zur Erbringung unserer Dienstleistungen setzen wir sorgfältig ausgewählte Dienstleister ein, die als Auftragsbearbeiter in unserem Auftrag Personendaten verarbeiten.

10.1 Amazon Web Services (AWS)

  • Zweck: Hosting der Plattform, KI-Dienste (AWS Bedrock), Datenverarbeitung
  • Verarbeitungsort: Primär Schweiz (Zürich), temporär weitere EU-Regionen (Stockholm, Paris, Mailand, Spanien, Irland, Frankfurt)
  • Sicherheitsmassnahmen: ISO 27001, SOC 2, verschlüsselte Datenübertragung und -speicherung

10.2 Supabase Inc.

  • Zweck: Datenbankmanagement (PostgreSQL), Dateispeicherung
  • Verarbeitungsort: Schweiz (Zürich)
  • Sicherheitsmassnahmen: End-to-End-Verschlüsselung, Zugriffskontrollen

10.3 Clerk Inc.

  • Zweck: Benutzerauthentifizierung, Session-Management, Multi-Faktor-Authentifizierung
  • Verarbeitungsort: Europäische Union
  • Sicherheitsmassnahmen: Verschlüsselte Passwort-Speicherung, HTTPS-Verschlüsselung

10.4 Stripe Payments Europe Ltd.

  • Zweck: Zahlungsabwicklung, Rechnungsstellung, Abonnementverwaltung
  • Verarbeitungsort: Europäische Union (Irland)
  • Sicherheitsmassnahmen: PCI DSS Level 1 zertifiziert, Tokenisierung von Zahlungsdaten

Eine aktuelle Liste aller eingesetzten Subunternehmer kann bei uns angefordert werden.

11. Internationale Datenübermittlung

Grundsätzlich werden Ihre Daten innerhalb der Schweiz und der Europäischen Union verarbeitet. Soweit Daten in Drittstaaten ohne angemessenes Datenschutzniveau übermittelt werden, stellen wir sicher, dass geeignete Garantien bestehen:

  • Standardvertragsklauseln der EU-Kommission
  • Angemessenheitsbeschlüsse
  • Zertifizierungen und Verhaltensregeln

Die temporäre Verarbeitung von Prompts und Outputs in verschiedenen EU-Regionen im Rahmen der AWS EU Cross-Region Inference erfolgt ausschliesslich in Ländern mit angemessenem Datenschutzniveau (Schweiz, Schweden, Frankreich, Italien, Spanien, Irland, Deutschland). Es erfolgt keine Datenübermittlung in Drittstaaten ohne angemessenes Datenschutzniveau.

12. Datenschutz-Folgenabschätzung

Aufgrund der Art und des Umfangs der Datenverarbeitung, insbesondere der Verarbeitung besonderer Kategorien von Personendaten und dem Einsatz von KI-Technologien, führen wir eine Datenschutz-Folgenabschätzung (DSFA) gemäss Art. 35 DSGVO bzw. Art. 22 DSG durch.

Die DSFA dient dazu sicherzustellen, dass durch die implementierten technischen und organisatorischen Massnahmen die Risiken für die Rechte und Freiheiten der betroffenen Personen auf ein akzeptables Mass reduziert werden. Die Massnahmen werden regelmässig überprüft und bei Bedarf angepasst.

13. Datensicherheit

13.1 Technische Massnahmen

  • Verschlüsselung: TLS 1.3 für Datenübertragung, AES-256 für Daten im Ruhezustand
  • Zugriffskontrolle: Rollenbasierte Zugriffsverwaltung, Multi-Faktor-Authentifizierung
  • Netzwerksicherheit: Firewalls, Sicherheitsüberwachung, DDoS-Schutz
  • Logging und Monitoring: Kontinuierliche Überwachung und Protokollierung von Systemzugriffen
  • Backup-System: Regelmässige, verschlüsselte Backups

13.2 Organisatorische Massnahmen

  • Verpflichtung auf Vertraulichkeit
  • Incident Response Plan für Datenpannen
  • Strikte Vergabe von Zugriffsberechtigungen nach dem Need-to-Know-Prinzip

13.3 Physische Sicherheit

Unsere Server werden in zertifizierten Rechenzentren betrieben, die über umfassende physische Sicherheitsmassnahmen verfügen (Zutrittskontrollen, Videoüberwachung, redundante Stromversorgung, Klimatisierung).

14. Rechte der betroffenen Personen

Als betroffene Person haben Sie folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO, Art. 25 DSG): Auskunft über verarbeitete Personendaten
  • Recht auf Berichtigung (Art. 16 DSGVO, Art. 32 DSG): Berichtigung unrichtiger Daten
  • Recht auf Löschung (Art. 17 DSGVO, Art. 32 DSG): Löschung Ihrer Daten, soweit keine Aufbewahrungspflichten entgegenstehen
  • Recht auf Einschränkung (Art. 18 DSGVO, Art. 32 DSG): Einschränkung der Verarbeitung unter bestimmten Voraussetzungen
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO, Art. 28 DSG): Herausgabe Ihrer Daten in maschinenlesbarem Format
  • Widerspruchsrecht (Art. 21 DSGVO, Art. 30 Abs. 2 DSG): Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit mit Wirkung für die Zukunft

Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter den in Ziff. 2 genannten Kontaktdaten. Wir bearbeiten Ihr Anliegen innerhalb von 30 Tagen.

Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde in der Schweiz:

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1, CH-3003 Bern
www.edoeb.admin.ch

15. Besonderheiten bei der Auftragsbearbeitung

Soweit Sie als Mandant einer Anwaltskanzlei von der Datenverarbeitung betroffen sind, ist Ihr Anwalt bzw. die Anwaltskanzlei der datenschutzrechtlich Verantwortliche. Advocado handelt in diesem Zusammenhang als Auftragsbearbeiter.

Für die Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte in erster Linie an Ihre Anwaltskanzlei. Wir unterstützen die Anwaltskanzlei bei der Erfüllung Ihrer Anfragen im Rahmen unserer Rolle als Auftragsbearbeiter.

16. Minderjährige

Unsere Dienstleistungen richten sich nicht an Personen unter 18 Jahren. Wir erheben nicht wissentlich Personendaten von Minderjährigen ohne Einwilligung der Erziehungsberechtigten.

17. Automatisierte Einzelentscheidungen und Profiling

Wir treffen keine Entscheidungen, die ausschliesslich auf einer automatisierten Verarbeitung beruhen und rechtliche Wirkung entfalten oder Sie erheblich beeinträchtigen (Art. 22 DSGVO). KI-gestützte Analysen dienen ausschliesslich als Hilfsmittel für menschliche Entscheidungen durch Rechtsanwälte.

Ein systematisches Profiling im Sinne von Art. 5 Abs. 4 DSG findet nicht statt.

18. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtssituationen oder Änderungen unserer Dienstleistungen sowie der Datenverarbeitung anzupassen. Die aktuelle Version ist stets auf unserer Website verfügbar. Wesentliche Änderungen werden wir unseren registrierten Nutzern per E-Mail mitteilen.

19. Kontakt Datenschutz

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte erreichen Sie uns unter:

Advocado
Schulhausstrasse 49
8002 Zürich, Schweiz

E-Mail: