Rechtliches
Sicherheit — zum Selbstprüfen
Drei Dinge, die Sie in einer Minute nachprüfen können, ohne uns glauben zu müssen.
Wenn Sie bei uns eine Offerte anfordern, geben Sie uns Ihren Namen, Ihre Adresse und Ihre Telefonnummer. Wenn wir bei Ihnen arbeiten, entstehen Fotos Ihrer Räume. Wenn Sie digital unterschreiben, liegt Ihre Unterschrift bei uns. Das ist Vertrauen, und Vertrauen sollte man prüfen können.
Auf Sicherheitsseiten steht meistens, dass Daten „nach höchsten Standards" geschützt seien. Das ist keine Aussage, sondern ein Gefühl — weder belegbar noch widerlegbar. Hier steht deshalb möglichst wenig Behauptung und möglichst viel Anleitung.
1 · Wer sonst noch mitliest — in dreissig Sekunden
So sehen Sie, welche fremden Firmen erfahren, dass Sie gerade auf dieser Seite sind:
- Drücken Sie F12 (am Mac: Cmd + Alt + I). Es öffnen sich die Entwicklerwerkzeuge Ihres Browsers.
- Wechseln Sie auf den Reiter Netzwerk beziehungsweise Network.
- Laden Sie diese Seite neu.
- Sehen Sie die Liste durch: Welche Adressen werden geladen?
Bei vielen Firmenwebsites erscheinen dort zehn bis fünfzig Anfragen an fremde Server — Analysedienste, Werbenetze, soziale Netzwerke, Schriftarten von Google. Jede einzelne überträgt Ihre IP-Adresse und in der Regel, welche Seite Sie gerade ansehen.
Auf dieser Website finden Sie davon keine. Wir binden weder Google Analytics noch ein Facebook-Pixel noch ein Werbenetz ein. Auch die Schriftart wird von unserem eigenen Server geliefert und nicht von Google nachgeladen — was verbreitet ist und genügt, um die IP-Adresse jedes Besuchers in die USA zu schicken.
Das Hinweisfenster beim ersten Besuch fragt deshalb nicht, ob wir Ihre Daten an Werbenetze weitergeben dürfen — das tun wir ohnehin nicht. Es fragt nur, ob wir Ihren Besuch für unsere eigene, anonyme Auswertung mitzählen dürfen.
2 · Was wir stattdessen zählen — und warum das etwas anderes ist
Eines messen wir: wie viele Menschen welche Seite aufrufen, aus welchem Land und über welchen Link sie kamen. Diese Zählung läuft über unseren Hosting-Anbieter und ist bewusst so gebaut, dass sie Sie nicht wiedererkennt:
- Keine Cookies und keine dauerhafte Kennung.
- Kein Wiedererkennen über mehrere Besuche oder über mehrere Geräte hinweg.
- Keine Formularinhalte. Name, E-Mail und Telefonnummer werden nicht an die Zählung übermittelt.
- Die Auswertung sehen wir nur als Summe, nie als einzelnen Besucher.
Wir schreiben das hier hin, statt „wir tracken nicht" zu behaupten und darauf zu hoffen, dass niemand nachsieht. Im Netzwerk-Reiter aus Schritt 1 taucht diese Zählung auf, und wer sie findet, soll vorher gelesen haben, was sie tut. Alle Einzelheiten stehen in der Datenschutzerklärung.
3 · Welche Schutzanweisungen Ihr Browser von uns bekommt
Ein Server schickt zu jeder Seite unsichtbare Anweisungen mit, an die sich der Browser halten muss. Sie stehen im selben Fenster, das Sie in Schritt 1 schon offen hatten:
- Entwicklerwerkzeuge öffnen (F12), Reiter Netzwerk, Seite neu laden.
- Klicken Sie den obersten Eintrag der Liste an — das ist diese Seite selbst.
- Wählen Sie rechts Header und dort den Abschnitt Antwortheader (Response Headers).
Dort finden Sie unter anderem diese Zeilen:
- strict-transport-security — der Browser darf diese Seite ab sofort nur noch verschlüsselt anfordern, auch wenn jemand ihn auf eine unverschlüsselte Adresse lockt.
- content-security-policy — eine Liste, welcher Programmcode hier überhaupt laufen darf. Fremder Code, der auf anderem Weg auf die Seite gelangt, wird vom Browser abgelehnt.
- x-frame-options — diese Seite lässt sich nicht in einen fremden Rahmen einbetten. Das ist ein verbreiteter Trick, um Klicks auf etwas anderes umzuleiten, als der Besucher sieht.
- referrer-policy und permissions-policy — begrenzen, was fremde Seiten über Ihren Besuch erfahren und worauf diese Seite zugreifen darf. Kamera, Mikrofon und Standort sind vollständig abgeschaltet.
Wenn Sie lieber ein fremdes Urteil als unser eigenes wollen: Öffnen Sie securityheaders.com, geben Sie www.jet-art.ch ein und starten Sie die Prüfung. Die Bewertung stammt nicht von uns, und wir können sie nicht beeinflussen.
Die Bestnote erreichen wir dort nicht, und das hat einen benennbaren Grund: Ein kleiner Teil unseres Programmcodes steht direkt in der Seite statt in einer eigenen Datei, und dafür vergibt der Dienst einen Abzug. Wir schreiben das hin, bevor Sie es dort lesen.
4 · Wo Ihre Daten liegen
| Was | Wo |
|---|---|
| Kundendaten, Offerten, Rechnungen | Schweiz — Region Zürich |
| Fotos, Unterschriften, hochgeladene Belege | Schweiz — Region Zürich |
| Ausführung der Software | Frankfurt am Main (EU) |
| E-Mails an uns und von uns | Google — auch ausserhalb der Schweiz und der EU |
Die Ausführung liegt in Frankfurt, weil unser Anbieter keinen Schweizer Standort dafür hat. Dort werden Daten während der Bearbeitung verarbeitet, aber nicht dauerhaft gespeichert. Was in unserer Software liegt, wird ausschliesslich in Zürich gespeichert.
E-Mail ist die Ausnahme. Schreiben Sie uns, oder schicken wir Ihnen eine Offerte per E-Mail, liegt diese Nachricht in unserem Postfach bei Google. Wir schreiben das hierhin, weil der Satz darüber sonst mehr verspräche, als er hält.
Wir schreiben bewusst nicht „alles in der Schweiz". Das wäre ein schöner Satz und in diesem einen Punkt unvollständig. Wer einen Unterschied verschweigt, den ein Prüfer in zwei Minuten findet, verliert mehr als den Satz.
5 · Wer bei uns Ihre Daten sieht
- Unsere Mitarbeitenden sehen auf der Baustelle den Auftrag, die Adresse und was zu tun ist — keine Beträge, keine Rechnungen, keine anderen Kunden.
- Offerten, Rechnungen und Zahlungen sieht nur die Geschäftsleitung.
- Die Trennung ist nicht eine Einstellung im Programm, sondern eine Regel in der Datenbank selbst. Ein Programmfehler hebt sie nicht auf.
- Unser Treuhandbüro erhält die Buchhaltungsdaten, die es für den Abschluss braucht — nicht mehr.
6 · Was wir nicht behaupten
- Wir sagen nicht, dass nichts passieren kann. Wer das sagt, hat entweder nicht nachgedacht oder hofft, dass Sie es nicht tun.
- Wir tragen kein Zertifikat vor uns her, das wir nicht haben. Eine ISO-27001-Zertifizierung besteht nicht.
- Unsere Dokumentenablage ist nicht nach der Geschäftsbücherverordnung attestiert. Die technischen Voraussetzungen sind vorhanden; eine Attestierung ist gesetzlich nicht vorgeschrieben, und wir haben keine.
Was wir stattdessen tun: Unsere Software wird regelmässig geprüft, und jede Änderung daran gilt als Sicherheitsereignis. Vor der Veröffentlichung läuft eine automatische Kontrolle; findet sie eine fehlende Schutzmassnahme, geht die Änderung nicht live.
7 · Ihre Rechte
Sie können jederzeit erfahren, welche Daten wir über Sie haben, sie berichtigen lassen und ihre Löschung verlangen. Was wir dabei nicht löschen dürfen, sind Rechnungen und Buchungsbelege — für die gilt eine gesetzliche Aufbewahrungspflicht von zehn Jahren (Art. 958f OR). Alles Übrige verschwindet.
Anlaufstelle: Medin Islami · medin@mediniso.com · 079 888 29 08
8 · Für Prüfstellen, Treuhänder und Geschäftskunden
Die vollständige Dokumentation der technischen und organisatorischen Massnahmen nach revDSG Art. 8 und DSGVO Art. 32 stellen wir auf Anfrage zur Verfügung. Sie enthält die Liste der eingesetzten Dienstleister, die Orte der Bearbeitung, die Löschfristen und die offenen Punkte.
Wir stellen dieses Dokument nicht frei zum Herunterladen bereit. Es beschreibt die Innenseite unserer Systeme und benennt offene Punkte — für eine Prüfstelle ist genau das der Zweck, frei abrufbar wäre es eine Anleitung für die falsche Seite. Eine Anfrage genügt, und sie wird beantwortet.
Stand: 21. September 2026 · JET ART GmbH · Hombrechtikon ZH