Gültig ab: 8. Juli 2026
Version: 1.1
Bei SORVA behandeln wir Ihre finanziellen Informationen als Ihre Daten, nicht als Produkt zur Monetarisierung. Ihre finanziellen Daten werden auf Ihrem Gerät verschlüsselt, bevor sie unsere Systeme erreichen, und sie bleiben im normalen Betrieb verschlüsselt; unser Personal greift im gewöhnlichen Betrieb nicht darauf zu. Sie wählen, wie Ihr Tresor gesichert wird, Standard oder Sovereign. Was jeder Modus genau bedeutet, einschliesslich der Frage, wer worauf zugreifen kann, erklären wir weiter unten in Abschnitt 3.
Die Hauptinfrastruktur speichert Ihre Daten in der Schweiz (Supabase auf AWS Zürich, eu-central-2). Wir gestalten den Dienst so, dass Ihre primäre Datenresidenz in der Schweiz bleibt.
Ihr Tresor (der verschlüsselte Speicher Ihrer Finanzplanungsdaten) wird auf Ihrem Gerät mittels AES-256-GCM verschlüsselt, bevor er synchronisiert wird. Im Sovereign-Modus halten wir keinen Schlüssel, der ihn entschlüsseln könnte. Im Standard-Modus halten wir einen separat verschlüsselten Wiederherstellungsschlüssel, den wir verwenden, um Ihnen bei der Wiederherstellung des Zugriffs zu helfen, wenn Sie Ihr Passwort zurücksetzen; darüber hinaus greifen wir nicht darauf zu, ausser wenn wir gesetzlich dazu verpflichtet sind (siehe Abschnitt 3).
Wir verkaufen Ihre personenbezogenen Daten nicht, und wir setzen keine Facebook- oder Google-Werbe-Pixel ein. Wir verwenden datenschutzfreundliche Analyse und (wenn das Empfehlungsprogramm aktiv ist) ein Tool zur Empfehlungszuordnung; beide sind in Abschnitt 6 aufgeführt.
Sie können in den Einstellungen einen Datenexport herunterladen und Ihr Konto dort löschen; die Löschung entfernt Ihre Konto- und Finanzdaten aus unseren aktiven Systemen und soll endgültig sein.
SORVA („wir“, „uns“) wird von der Shreevya GmbH, einer im Kanton Aargau (Schweiz) eingetragenen Gesellschaft, betrieben (Handelsregister-Nr. CHE-429.715.642; Kontakt: contact@sorva.ch). SORVA ist eine Schweizer Simulationsplattform für Vermögen, Steuern und Vorsorge zu Bildungszwecken: keine Bank und keine individualisierte Beratung.
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten nach dem revidierten Datenschutzgesetz (revDSG / nDSG, SR 235.1). SORVA ist ein Schweizer Dienst; er wird Nutzern in der Schweiz angeboten und untersteht Schweizer Recht.
Ihre detaillierten Finanzsimulationsdaten werden auf Ihrem Gerät verschlüsselt, bevor sie uns erreichen, und von uns nur als verschlüsselte Daten gespeichert. Wenn Sie eine Simulation ausführen, werden Ihre Eingaben von unserer Berechnungsebene nur zur Erstellung Ihrer Projektion verarbeitet und dort nicht dauerhaft gespeichert. Wer den Schlüssel zu diesen gespeicherten Daten hält, hängt vom gewählten Modus ab (siehe Abschnitt 3): Im Sovereign-Modus halten nur Sie den Schlüssel, sodass wir Ihre gespeicherten Daten nicht öffnen können und der Support zu diesen Datensätzen eingeschränkt sein kann; im Standard-Modus bewahren wir zusätzlich einen versiegelten Wiederherstellungsschlüssel auf, damit wir Ihnen bei Verlust Ihres Master Keys wieder Zugang verschaffen können.
Wir unterscheiden zwischen Kontodaten, die wir für den Betrieb brauchen, und Simulationsdaten, die unter Ihrer Kontrolle bleiben sollen.
Für Anmeldung, Sicherheit und (falls angeboten) Abrechnungsstatus.
Gehalt, Säulen, Vermögen und ähnliche Eingaben für Projektionen.
Diese Angaben werden auf Ihrem Gerät verschlüsselt, bevor sie gespeichert werden, sodass sie uns nur als verschlüsselte Daten erreichen, die zum Öffnen einen Schlüssel benötigen. Was sich zwischen den beiden Tresor-Modi unterscheidet, ist, wer diesen Schlüssel hält (siehe Abschnitt 3). Im Sovereign-Modus halten nur Sie den Schlüssel, sodass wir Ihre Daten niemals öffnen können, auch nicht, um Ihnen zu helfen. Im Standard-Modus werden Ihre Daten auf Ihrem Gerät auf die gleiche Weise verschlüsselt, doch wir bewahren zusätzlich einen separaten, verschlüsselten Wiederherstellungsschlüssel auf, damit wir Ihnen wieder Zugang verschaffen können, falls Sie Ihren Master Key verlieren; im Regelbetrieb bleiben Ihre Daten privat und unsere Mitarbeitenden greifen nicht darauf zu; anders als im Sovereign-Modus sind sie jedoch nicht allein Ihnen vorbehalten. Wenn Sie eine Simulation ausführen, werden Ihre Eingaben nur zur Berechnung Ihrer Projektion verwendet und nicht gespeichert.
Ihre Religionszugehörigkeit (Konfession) ist ein besonders schützenswertes Personendatum nach dem revDSG (Art. 5 Bst. c) und wird ausschliesslich zur Schätzung Ihrer Kirchensteuer verwendet. Das Feld gibt standardmässig keine Konfession preis. Wenn Sie aktiv eine bestimmte Konfession auswählen, nach einem klaren Hinweis am Feld, ist diese Wahl Ihre ausdrückliche Einwilligung, sie nach dem revDSG (Art. 6 Abs. 7) zu bearbeiten, und wir halten diese Einwilligung fest. Sie können sie jederzeit ändern oder entfernen, wodurch diese Einwilligung widerrufen und der Wert gelöscht wird. Weitere Haushaltsangaben, einschliesslich der Geburtsjahre Ihrer Kinder, sind keine besonders schützenswerten Daten: Sie geben sie freiwillig an, und wir verwenden sie nur für die Familienbesteuerungslogik. Ihre Eingaben werden auf Ihrem Gerät verschlüsselt und nur für die Berechnung vorübergehend auf unseren Servern bearbeitet, und Sie können sie leer lassen oder jederzeit löschen. Der Dienst richtet sich an Erwachsene (18+).
Ihre finanziellen Daten werden auf Ihrem Gerät verschlüsselt, bevor sie unsere Systeme erreichen. Ihre finanziellen Tresordaten erreichen uns als verschleierter Chiffretext, der einen Schlüssel zum Entsperren benötigt. Der Unterschied zwischen den beiden Modi besteht darin, wer den Wiederherstellungsschlüssel hält.
Standard-Tresor (Standard): Komfort und Datenschutz. Ihre Daten werden auf Ihrem Gerät mittels AES-256-GCM verschlüsselt. Wir speichern Ihre verschlüsselten Daten und halten auch einen separaten, verschlüsselten Wiederherstellungsschlüssel (Master Key mit unserem öffentlichen Schlüssel umschlossen, verschlüsselt in der Datenbank). Dies bedeutet: (1) Ihre finanziellen Daten sind im Ruhezustand verschlüsselt; unser Personal greift im normalen Betrieb nicht darauf zu. (2) Wenn Sie Ihr Passwort vergessen, können wir den Wiederherstellungsschlüssel verwenden, um Ihnen beim Zurücksetzen des Zugriffs zu helfen, ohne Ihre Daten zu verlieren. (3) Wir können Ihren Tresor technisch mittels des serverseitigen Wiederherstellungsschlüssels entschlüsseln, aber wir tun dies nur auf Ihre ausdrückliche Anfrage hin (z. B. Passwort-Reset) über einen sicheren, ratenbegrenzten Wiederherstellungspfad oder wenn wir gesetzlich dazu verpflichtet sind. (4) Dieser Modus priorisiert sowohl Datenschutz als auch Wiederherstellungskomfort: Wenn das Schlimmste passiert, können wir Ihnen helfen.
Sovereign-Tresor: Maximaler Datenschutz. Ihre Daten werden auf Ihrem Gerät mittels derselben AES-256-GCM verschlüsselt. Sie wählen einen separaten, starken Tresor-Schlüssel (verschieden von Ihrem Login-Passwort): (1) Wir speichern nur Ihre verschlüsselten Daten; wir speichern keinen Wiederherstellungsschlüssel, der Ihren Tresor entsperren könnte. (2) Wir können Ihren Tresor buchstäblich nicht entschlüsseln, auch wenn Sie uns darum bitten, nicht einmal, um Ihnen bei der Wiederherstellung zu helfen. (3) Wenn Sie Ihren Tresor-Schlüssel UND Ihr Wiederherstellungs-PDF (24-Wort-Phrase) verlieren, sind Ihre Daten dauerhaft unzugänglich; dies ist ein irreversibler Verlust. (4) Dieser Modus priorisiert Ihre alleinige Kontrolle: Nur Sie halten alle Schlüssel; wir sind kryptografisch daran gehindert, Ihre Daten jemals zu lesen.
Verschlüsselte Übertragung & Serversicherheit: Unabhängig vom Modus werden Daten während der Übertragung durch TLS geschützt. Wenn unsere Datenbank kompromittiert wird, bleibt die verschlüsselte Nutzlast Chiffretext. Im Sovereign-Modus ist dieser Chiffretext völlig unlesbar ohne Ihren Tresor-Schlüssel (den wir nie sehen). Im Standard-Modus könnte er theoretisch nur dann entschlüsselt werden, wenn sowohl die verschlüsselten Tresordaten ALS AUCH der private Schlüssel, der den Wiederherstellungsschlüssel entsiegelt, gemeinsam kompromittiert würden. Dieser private Entsiegelungsschlüssel wird separat in Supabase-Geheimnissen aufbewahrt, niemals in der Anwendungsdatenbank, und der Wiederherstellungspfad ist durch eine Authentifizierung auf Wiederherstellungsniveau und Ratenbegrenzung geschützt (maximal 5 Versuche pro Benutzer pro 15 Minuten). Für maximalen Datenschutz ohne serverseitigen Schlüsselzugriff können Benutzer stattdessen den Sovereign-Tresor-Modus wählen.
Wir nutzen zugängliche Daten, um:
Optionaler Newsletter: Wenn Sie sich für unseren optionalen Newsletter anmelden, erfolgt dies per Opt-in, per E-Mail bestätigt (Double-Opt-in), und jede Nachricht enthält einen Abmeldelink mit nur einem Klick. Sie erhalten ihn nur, nachdem Sie sich angemeldet und bestätigt haben, und Sie können Ihre Einwilligung jederzeit widerrufen.
Folgendes tun wir nicht:
Wir können Ihre Daten auf folgenden Grundlagen verarbeiten: zur Erfüllung unseres Vertrags mit Ihnen (Betrieb des Dienstes und Synchronisation Ihres verschlüsselten Tresors); mit Ihrer ausdrücklichen Einwilligung (für die oben genannten besonders schützenswerten Daten); und für unsere berechtigten Interessen an Sicherheit sowie Betrugs- und Missbrauchsprävention. Soweit wir uns auf die Einwilligung stützen, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Die SORVA-Engine analysiert die von Ihnen eingegebenen Daten automatisch, um Ihre Projektionen und bildenden Einblicke zu erstellen. Dies ist eine automatisierte Analyse Ihrer eigenen Daten; es wird keine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über Sie getroffen (revDSG Art. 21): Sie entscheiden, was Sie mit den Schätzungen tun.
Kontodaten und verschlüsselte Simulationsnutzlast werden über Infrastruktur in der Schweiz gespeichert (Supabase auf AWS Zürich, eu-central-2), vorbehältlich unserer Konfiguration und der Anbieterbedingungen. Simulationen werden auf Anwendungsinfrastruktur in der EU (Frankfurt, Deutschland) berechnet: Ihre Eingaben werden dort während einer Berechnung vorübergehend verarbeitet und nicht ausserhalb der Schweiz gespeichert.
Wir bewahren Konto- und verschlüsselte Tresordaten auf, solange Ihr Konto aktiv ist, bis Sie sie löschen. Konkrete Fristen: Einwilligungsnachweise werden aufbewahrt, solange Ihr Konto aktiv ist, als Nachweis Ihrer Einwilligung und werden entfernt, wenn Sie Ihr Konto löschen; Sicherheits- und Missbrauchsprotokolle für ein kurzes rollierendes Fenster (bis zu 12 Monate); Kontakt- und Support-Daten bis zu 24 Monate nach Erledigung Ihrer Anfrage; Abrechnungsunterlagen gemäss Schweizer Recht (in der Regel bis zu 10 Jahre, Art. 958f OR), sofern kostenpflichtige Pläne gelten. IP-Adressen der Empfehlungszuordnung werden nach 90 Tagen entfernt, verarbeitete Benachrichtigungssignale nach 90 Tagen. Nach der Kontolöschung können Restkopien für eine begrenzte Zeit (in der Regel bis zu 30 Tage) in Anbieter-Backups verbleiben, bevor sie auslaufen.
Wir beschränken Unterauftragsverarbeiter auf den Betrieb von SORVA.
| Partner | Rolle | Daten / Region |
|---|---|---|
| Supabase (AWS Zürich) | Datenbank, Authentifizierung, Speicher für Chiffretext | Schweiz (eu-central-2); Kontometadaten und Chiffretext |
| Resend | Transaktions-E-Mails und der optionale Newsletter, wenn Sie ihn abonnieren | E-Mail-Adresse; Verarbeitung kann ausserhalb der CH erfolgen, Absicherung gemäss Abschnitt 9 |
| Vercel | Anwendungs-Hosting, serverloses Computing und cookielose Web Analytics | Hosting und Rechenleistung laufen in der EU (Frankfurt, Deutschland); IP- und Anfragedaten (und Ihre Simulationseingaben) werden während einer Berechnung vorübergehend verarbeitet. Web Analytics ist cookielos und aggregiert (ein 24-Stunden-Hash, keine gespeicherte IP, keine seitenübergreifende Kennung), ohne Finanzwerte oder Kontokennungen; es wird von Vercel (einem US-Unternehmen) betrieben, sodass jede Verarbeitung ausserhalb der Schweiz auf den Absicherungen in Abschnitt 9 beruht |
| Rewardful (USA) | Affiliate-/Empfehlungszuordnung, nur wenn das Empfehlungsprogramm aktiv ist | Vereinigte Staaten; IP-Adresse und Referrer. Abgedeckt durch das Swiss-U.S. Data Privacy Framework, sofern zertifiziert, andernfalls durch Standardvertragsklauseln mit dem Schweizer Zusatz |
Wir geben keine Daten an Werbenetzwerke zur Profilierung weiter. Einige Funktionen sind zum Start nicht aktiv: Wenn kostenpflichtige Pläne live gehen, werden Zahlungen von Stripe abgewickelt; wenn das Empfehlungsprogramm aktiv ist, erfolgt die Empfehlungszuordnung über Rewardful (USA). Wir nehmen jeden Anbieter in diese Liste auf und legen ihn offen, bevor er Ihre Daten verarbeitet.
Sie können folgende Rechte ausüben, vorbehältlich Gesetz und technischer Grenzen. Sie können der Bearbeitung, die auf unseren berechtigten Interessen beruht (zum Beispiel Sicherheit und Betrugsprävention), zudem widersprechen und verlangen, dass wir die Bearbeitung einschränken, während wir eine Anfrage prüfen. Für alles, was Sie nicht in den Einstellungen erledigen können, schreiben Sie an contact@sorva.ch; wir antworten innert 30 Tagen. Soweit die DSGVO auf Ihre Nutzung des Dienstes anwendbar ist, halten wir sie in diesem Umfang ein.
Die primäre Datenresidenz für die Speicherung ist die Schweiz. Unsere Anwendungs- und Berechnungsebene läuft auf EU-Infrastruktur (Frankfurt, Deutschland), die als angemessenes Schutzniveau anerkannt ist. Einige Anbieter (Nutzungsanalyse über Vercel Web Analytics, E-Mail-Zustellung sowie, sofern aktiv, Zahlungen und Empfehlungszuordnung) können Daten in den Vereinigten Staaten verarbeiten; dies ist durch das Swiss-U.S. Data Privacy Framework (seit 15. September 2024 als angemessen anerkannt) abgedeckt, sofern der Anbieter zertifiziert ist, andernfalls durch Standardvertragsklauseln mit dem Schweizer Zusatz. Die Datenpunkte von Vercel Web Analytics sind cookielos und aggregiert (keine gespeicherte IP, keine seitenübergreifende Kennung), sodass eine solche Übermittlung keine direkt identifizierenden Daten enthält.
Wir können diese Erklärung aus rechtlichen oder technischen Gründen aktualisieren. Die aktuelle Version und das Datum des Inkrafttretens stehen stets am Anfang. Wesentliche Änderungen weisen wir vor deren Inkrafttreten auf geeignete Weise aus (etwa durch einen Hinweis im Produkt), und die weitere Nutzung nach dem Datum des Inkrafttretens gilt als Annahme. Version 1.0 (29. Juni 2026) bringt diese Erklärung mit unseren Nutzungsbedingungen v1.0 in Einklang, vervollständigt unsere Unternehmensangaben, ergänzt konkrete Aufbewahrungsfristen und präzisiert unsere Angaben zu Auftragsverarbeitern. Version 1.1 (8. Juli 2026) korrigiert die Beschreibung, wie der Standard-Wiederherstellungsschlüssel gespeichert wird, präzisiert die Angaben zu Analyse und Empfehlungsprogramm und richtet diese Erklärung auf das Schweizer Datenschutzrecht (das revDSG) aus.
Fragen zu dieser Datenschutzerklärung richten Sie an die Shreevya GmbH, Seemattstrasse 44, 4332 Stein AG, Schweiz:
E-Mail: contact@sorva.ch