Rechtliches

Datenschutzerklärung

SAAND AG, Vaduz, Liechtenstein · Stand: April 2026 · Version 1.1

🔒 Das Wichtigste zuerst: Ihre DORA-Meldedaten (LEI, IKT-Drittanbieter, Verträge, Partnerdaten) werden ausschliesslich in Ihrem Browser verarbeitet und verlassen niemals Ihr Gerät. MELDIS speichert, überträgt oder verarbeitet diese Daten nicht auf unseren Servern.

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung im Sinne des liechtensteinischen Datenschutzgesetzes (DSG FL) und der Datenschutz-Grundverordnung (DSGVO) ist:

SAAND AG
Dr. Grass-Strasse 12 · 9490 Vaduz
Fürstentum Liechtenstein
E-Mail: support@meldis.li
Tel: +423 78 58 381

2. Welche Daten wir verarbeiten und warum

MELDIS verarbeitet ausschliesslich die Daten, die für den Betrieb des Dienstes zwingend erforderlich sind. Es gibt keine Werbung, kein Tracking, keine Analyse-Tools (Google Analytics, Hotjar o.ä.) auf dieser Website.

2.1 Zahlungsabwicklung (Pflicht für Vertragserfüllung)

Bei Kauf eines MELDIS-Bundles über Stripe verarbeiten wir folgende Daten:

DatenkategorieKonkrete DatenZweckSpeicherdauer
KontaktdatenE-Mail-AdresseZustellung des Zugangscodes, Support3 Jahre ab Kauf
KaufdatenBundle-Typ (Kleines Institut, Institut/Treuhänder, Gruppe/Konsolidiert, Remediation), Berichtsjahr, Einreichungsart (IND/CON), Kaufbetrag CHFVertragserfüllung, Rechnungsstellung10 Jahre (gesetzliche Aufbewahrungspflicht)
TransaktionsdatenStripe Session-ID (anonymisierter Zahlungsreferenz)Zahlungsabgleich, Storno10 Jahre
ZugangscodeToken-Präfix (erste 12 Zeichen), Ablaufdatum, VerwendungszählerZugriffskontrolle6 Monate nach Ablauf
SitzungskennungZufälliger 16-Byte-Sitzungsschlüssel (serverseitig, kein Gerätebezug)Einzelsitzungs-Durchsetzung (verhindert parallele Nutzung desselben Tokens)Bis Token-Ablauf + 6 Monate

Die Zahlungsabwicklung selbst (Kreditkartendaten, TWINT) erfolgt ausschliesslich durch Stripe Payments Europe Ltd. SAAND AG hat zu keinem Zeitpunkt Zugriff auf vollständige Zahlungsmittelinformationen.

2.2 Telemetrie (berechtigtes Interesse)

Zur Systemüberwachung und Qualitätssicherung erfassen wir folgende Betriebsdaten:

EreignisGespeicherte DatenWas NICHT gespeichert wird
Token-Verwendung (Erstnutzung)Token-Präfix (12 Zeichen), E-Mail-Domain (z.B. «bank.li», nicht vollständige Adresse), gehashte IP (SHA-256 + Salt — nicht rückrechenbar)Vollständige IP-Adresse, vollständige E-Mail, Name
ZIP-Erstellung (Erfolg)Einreichungsart, Berichtsjahr, Token-Präfix (12 Zeichen)LEI, Unternehmensname, Vertragsinhalte, Anbietername, Anzahl Verträge/Partner, Dateigrösse
ZIP-Erstellung (Fehler)Fehlermeldung, Token-Präfix (12 Zeichen)LEI, Unternehmensname, Vertragsdaten
Ungültiger Token-VersuchGehashte IPEingegebener Token-String

Der IP-Hash wird mit einem geheimen Salt berechnet, der jährlich rotiert wird. Eine Rückrechnung auf die originale IP-Adresse ist technisch nicht möglich.

Wir speichern keine LEI-, Vertrags- oder Anbieterdaten in der Telemetrie. Alle Telemetriedaten dienen ausschliesslich der Systemstabilität.

2.3 DORA-Meldedaten — NICHT verarbeitet

Folgende Daten verlassen zu keinem Zeitpunkt Ihren Browser und werden von SAAND AG weder gespeichert noch verarbeitet: LEI (Legal Entity Identifier), Unternehmensname, IKT-Drittanbieterdetails, Vertragsdaten, Partner-LEIs, Mitarbeiterzahlen, Umsatzdaten, interne Systemarchitektur, Risikobewertungen. Diese Daten sind ausschliesslich im flüchtigen Arbeitsspeicher Ihres Browsers und werden beim Schliessen des Tabs vollständig gelöscht.

2.4 Forensisches ZIP-Wasserzeichen

Jedes von MELDIS generierte ZIP-Paket enthält ein nicht sichtbares Unicode-Wasserzeichen, das aus dem Token-Präfix abgeleitet wird. Dieses Wasserzeichen ist nicht personenbezogen: Es enthält ausschliesslich den Token-Präfix (erste 12 Zeichen), den SAAND AG gemäss §2.1 ohnehin als Kaufdatum speichert. Der Zweck ist die forensische Zuordnung im Fall unberechtigter Weitergabe des ZIP-Pakets. Das Wasserzeichen enthält keine LEI, keine Firmendaten und keine weiteren personenbezogenen Informationen. Es kann vom Empfänger ohne gesonderten SAAND-seitigen Schlüssel nicht ausgelesen werden.

3. Rechtsgrundlagen der Verarbeitung

4. Empfänger und Drittländerübermittlung

DienstleisterZweckSitz / DatenschutzniveauÜbermittelte Daten
Stripe Payments Europe Ltd.ZahlungsabwicklungDublin, Irland (EU, DSGVO)E-Mail, Kaufbetrag, Bundle-Typ (via Stripe Checkout)
Twilio SendGridE-Mail-Versand: (1) Zugangscode bei Kauf, (2) Aktivierungsbenachrichtigung bei Erstnutzung (Sicherheits-Hinweis)USA (EU-Standardvertragsklauseln)E-Mail-Adresse, Zugangscode bzw. Token-Präfix (12 Zeichen), Bundle-Details — Link- und Öffnungstracking deaktiviert
Microsoft AzureCloud-Infrastruktur (Static Web Apps, Table Storage, Functions)Schweiz Nord (Azure Switzerland North) — kein Datentransfer ins AuslandToken-Entitäten, Telemetriedaten
GLEIF (Global LEI Foundation)LEI-Verifikation (Bundle-Finder auf Landing Page)Frankfurt, Deutschland (EU) — öffentliche API, nur lesendIhr eingegebener LEI — wird vom Browser direkt abgefragt, nicht von SAAND-Servern

Eine Weitergabe Ihrer Daten an weitere Dritte oder zu Werbezwecken erfolgt nicht.

5. Speicherort und Datensicherheit

Alle von SAAND AG serverseitig gespeicherten Daten werden ausschliesslich in Azure Switzerland North (Zürich) gespeichert und verarbeitet. Es findet keine Replikation in andere Azure-Regionen statt (Constraint: Swiss Data Residency).

Technische Schutzmassnahmen:

6. Cookies und Tracking

MELDIS verwendet keine Cookies — weder technisch notwendige, noch analytische, noch Werbe-Cookies. Es werden keine Tracking-Technologien (Pixel, Fingerprinting, Sitzungsaufzeichnung) eingesetzt. Ein Cookie-Banner ist daher nicht erforderlich.

Der Zugangscode und der JWT (Sitzungsschlüssel) werden ausschliesslich im flüchtigen JavaScript-Arbeitsspeicher (In-Memory) gehalten und niemals in localStorage, sessionStorage oder Cookies geschrieben.

7. Ihre Rechte

Als betroffene Person haben Sie folgende Rechte gegenüber SAAND AG:

Anfragen richten Sie bitte an: support@meldis.li

Sie haben ausserdem das Recht, Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen:

Datenschutzstelle Liechtenstein (DSS)
Städtle 38 · 9490 Vaduz
datenschutzstelle.li

8. Besonderheiten für beaufsichtigte Finanzunternehmen

MELDIS richtet sich ausschliesslich an von der FMA-LI beaufsichtigte Finanzunternehmen (B2B). Da DORA-Registerdaten ausschliesslich browserseitig verarbeitet werden und SAAND AG keinen Zugriff auf sie hat, ist SAAND AG nach unserer Rechtsauffassung kein Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Auf Wunsch unterzeichnen wir gleichwohl einen AVV — wenden Sie sich dazu an support@meldis.li.

9. Änderungen dieser Datenschutzerklärung

SAAND AG behält sich vor, diese Erklärung bei Änderungen des Dienstes oder der Rechtslage anzupassen. Die jeweils aktuelle Version ist unter www.meldis.li/datenschutz.html abrufbar. Bei wesentlichen Änderungen werden aktive Nutzer per E-Mail informiert.