Stand: 9. Oktober 2026 · Fassung 2026-10-09.2
Datenschutzerklärung
Diese Erklärung beschreibt die Datenbearbeitung in Zäme unter demenzfreundlich-kreis6.ch/zaeme/ sowie bei der zugehörigen Anmeldung über auth.myna-ai.ch. Verantwortlich ist MYNA. Für die Hauptwebsite gilt eine separate Datenschutzerklärung.
Verantwortlich und Kontakt
Myna Technologies Jannis ErniJannis Erni
Lochäckerstrasse 25
8302 Kloten, Schweiz
info@myna-ai.ch
Für diese private Datenbearbeitung gilt das Schweizer Datenschutzgesetz (DSG). Soweit zusätzlich anderes Datenschutzrecht anwendbar ist, bleiben dessen Anforderungen vorbehalten. Fragen, Auskunfts- und Löschbegehren können Sie an die obige Kontaktadresse richten.
Die Evangelisch-reformierte Kirchgemeinde Zürich betreibt die Hauptwebsite. Zäme wird eigenständig von MYNA betrieben. Die Angebote teilen allerdings eine Domain: Die Browser-Speicherung der App ist technisch nicht vollständig von anderen Seiten auf derselben Domain isoliert.
Testbetrieb und Freigabe vor der Erfassung
Zäme befindet sich in einer geschlossenen Testphase. Zugang erhalten nur persönlich eingeladene Personen mit bestätigtem MYNA-Login; ein Konto allein genügt nicht. Datenschutz- und Anbieterfragen für eine spätere Nutzung mit echten Personen sind noch nicht abschliessend geklärt. Standardmässig dürfen Sie nur erfundene Namen, Lebensgeschichten und Erinnerungen verwenden. Echte Personenprofile sind serverseitig gesperrt. Eine begrenzte Freigabe einzelner Konten kommt erst nach gesonderter Prüfung der Anbietervereinbarungen, Datenübermittlungen und Risiken durch MYNA in Betracht; sie ist keine medizinische oder behördliche Zulassung.
Erfassen Sie keine Diagnosen, Medikamentenlisten, intimen Angaben, Passwörter oder vertraulichen Angaben über unbeteiligte Personen. Zäme fordert Gesundheitsdaten nicht gezielt an. Unbeabsichtigt ausgesprochene sensible Inhalte können dennoch in Audio, Transkripten und Modellanfragen verarbeitet werden. Auch bei erfundenen Profilen sind Ihre eigene Stimme, Kontodaten und technische Zugriffsdaten Personendaten.
Diese Erklärung informiert; das Lesen allein ist keine Einwilligung. Vor der Erfassung jedes Buchs verlangt die App eine gesonderte, versionierte Freigabe. Dabei wird unterschieden, ob Sie ein erfundenes Profil verwenden, die erwachsene betroffene Person selbst informiert und freiwillig zustimmt oder eine tatsächlich befugte Vertretung handelt. Angehörigenstatus allein genügt nicht; eine Vertretungsbefugnis muss diese konkrete Entscheidung umfassen. Eine weitere, getrennte Bestätigung betrifft die Nutzungsbedingungen.
Informieren Sie alle am Gespräch beteiligten Personen vor Beginn verständlich über KI, Mikrofonverarbeitung, Anbieter, Auslandsbearbeitung und Widerruf. Die Browser-Mikrofonfreigabe ersetzt deren Zustimmung nicht. Der Wunsch nach Stopp und erkennbares Unwohlsein sind stets zu respektieren. Ohne Freigabe werden Bucherfassung und KI-Verarbeitung nicht zugelassen; Sie können die Nutzung ablehnen oder beenden.
Welche Daten wir wofür bearbeiten
- Technische Daten: Bei Seitenaufrufen und Anfragen werden insbesondere IP-Adresse, Zeitpunkt, angefragte Adresse, Browser- und Verbindungsdaten technisch verarbeitet. Sie dienen der Bereitstellung, Fehlerbehebung und Missbrauchsabwehr. Die App führt keine Analyse von Werbeinteressen durch. Für begrenzte Missbrauchszähler speichert sie geheimnisgeschützte Hashwerte statt der IP-Adresse im Klartext.
- Freundschaftsbücher: Dazu gehören die eingegebenen Profilangaben, Gesprächswünsche, Erinnerungen und Zusammenfassungen sowie Auswahl- und Stimmeinstellungen. Die Bücher werden unverschlüsselt im lokalen Speicher Ihres Browsers gespeichert. Sie werden nicht als dauerhafte Profilbibliothek auf unserem Server geführt und nicht zwischen Geräten synchronisiert.
- KI-Zusammenfassungen: Wenn Sie eine Zusammenfassung anfordern, werden die dafür eingegebenen freigegebenen Profilangaben und Erinnerungen an die Gesprächs- und Modelldienste übermittelt. Das geschieht bereits bei dieser Funktion, nicht erst beim Sprachgespräch. Sie müssen den KI-Vorschlag prüfen und können ihn bearbeiten oder verwerfen, bevor er lokal in das Buch übernommen wird.
- Gespräche: Beim Start übermitteln wir die ausgewählten freigegebenen Profile, Erinnerungen beziehungsweise Zusammenfassungen und Gesprächsanweisungen, um die Unterhaltung zu personalisieren. Nach Ihrer Mikrofonfreigabe werden Audiodaten, erkannte Sprache, Gesprächsverlauf und KI-Antworten verarbeitet. Die öffentliche App verwendet einen kontrollierten Gesprächs-Relay über den MYNA-Server. Separate Sprachnotizen, eigenständige Transkription und alternative Sprachschnittstellen sind dort deaktiviert; Erinnerungen erfassen Sie als Text. Zäme setzt keine biometrische Stimmerkennung zur Identifikation ein.
- Konto und Anmeldung: Unser selbst betriebener Identitätsdienst ZITADEL verarbeitet die bei Registrierung und Anmeldung angegebenen Daten, insbesondere E-Mail-Adresse, Identitätskennung, Passwort in gesicherter Form und gegebenenfalls Informationen zur Mehrfaktor-Anmeldung. Die Zäme-App erhält Identitätskennung, Name und E-Mail-Adresse. Sie speichert keine OAuth-Zugriffstokens dauerhaft. Anmelde- und Verifikationsmails werden über Infomaniak versandt.
- Einladungen und App-Zugang: Zäme ist nur auf persönliche Einladung zugänglich. Wir speichern eine technische Einladungskennung, einen Prüfwert des Links, eine optionale Bezeichnung sowie Erstellungs-, Ablauf-, Einlöse- und Widerrufszeitpunkte. Nach dem Einlösen ordnen wir den Zugang Ihrer Identitätskennung zu. Die App prüft die bestätigte E-Mail-Adresse beim Anmelden. Einladungslinks sind einmal verwendbar; ein gemeinsames MYNA-Konto allein erteilt keinen Zäme-Zugang.
- Freigaben und Rechteverwaltung: Auf dem Server speichern wir eine pseudonyme Kontozuordnung, technische Buchkennung, Fassung der Information, Freigabeart, gegebenenfalls die ausgewählte Kategorie der Vertretungsbefugnis sowie Freigabe- und Widerrufszeitpunkte. Vor jedem Gespräch verlangen wir zusätzlich eine nicht vorausgewählte Bestätigung, dass alle Anwesenden verständlich informiert wurden und freiwillig zustimmen beziehungsweise wirksam vertreten werden. Wir speichern dazu Informationsfassung, Zeitpunkt und beteiligte technische Buchkennungen. Dies ist eine Erklärung der bedienenden Person und keine unabhängige Prüfung der Vertretungsbefugnis. Diese minimalen Nachweise enthalten weder Buchtexte noch Ausweiskopien oder Gesundheitsunterlagen. Anbieter-Gesprächskennungen werden den beteiligten Buchkennungen zugeordnet, damit Widerrufe und Löschanfragen umgesetzt werden können. Eine zufällige Anfragekennung wird dem Anbieter mitgegeben, um Gespräche auch nach einem Verbindungsabbruch zuordnen zu können; sie enthält weder Ihren Namen noch Ihre Kontokennung.
- Nutzung und Sicherheit: Kurzlebige Verbindungsberechtigungen sowie technische Nutzungs- und Abrechnungsdaten dienen Absicherung, Gesprächsabwicklung und Kostenkontrolle. Für angemeldete Konten besteht kein angesammeltes Zeitkontingent und keine Personenquote. Einzelne Gespräche enden technisch nach höchstens zehn Minuten; Verfügbarkeit und technische Missbrauchsgrenzen bleiben vorbehalten.
- Kontaktaufnahme: Wenn Sie uns schreiben, bearbeiten wir Ihre Kontaktdaten und den Inhalt der Nachricht, um Ihr Anliegen zu beantworten und gegebenenfalls Rechte oder gesetzliche Pflichten zu erfüllen.
Die Bearbeitungen dienen den von Ihnen angeforderten Funktionen, dem sicheren Betrieb und der Bearbeitung Ihrer Anliegen. Soweit eine Rechtfertigung nach DSG erforderlich ist, kommen je nach Bearbeitung insbesondere Ihre gültige Einwilligung, überwiegende private Interessen an der Bereitstellung und Sicherheit oder gesetzliche Pflichten in Betracht. Für eine Nutzung echter besonders schützenswerter Personendaten wird daraus keine pauschale Erlaubnis abgeleitet.
Dienstleister und Bearbeitung im Ausland
Wir setzen folgende Dienste ein. Dabei werden nur die für den jeweiligen Zweck erforderlichen Daten übermittelt; daneben können zuständige Behörden oder beauftragte Fachpersonen Daten erhalten, soweit eine gesetzliche Pflicht besteht oder dies zur Wahrung von Rechten erforderlich ist.
- Infomaniak Network SA, Schweiz: Hosting der App, des Identitätsdienstes und der zugehörigen Serverdaten auf einem Server in der Schweiz, E-Mail- und zugehörige Infrastrukturdienste sowie AI Services für das Sprachmodell. Das Modell erhält die zur jeweiligen Anfrage gehörenden Texte, ausgewählte Profile und Gesprächsinhalte. Die Modellverarbeitung erfolgt nach Angaben von Infomaniak in der Schweiz.
- Früheres Hosting bei Hetzner Online GmbH, Deutschland: Die Migration des laufenden App- und Anmeldebetriebs zu Infomaniak ist abgeschlossen; neue App-Anfragen werden nicht mehr über die bisherigen Hetzner-Server geleitet. Allfällige noch vorhandene Altsicherungen aus dem früheren Betrieb sind davon getrennt zu behandeln und nach Prüfung von Wiederherstellungsbedarf und Löschpflichten zu bereinigen.
- Eleven Labs Inc., USA: Gesprächsvermittlung, Spracherkennung, Sprachausgabe und Verarbeitung von Profilangaben, Texten, Audiodaten sowie Verbindungs- und Nutzungsdaten. ElevenLabs vermittelt auch die Modellanfragen an Infomaniak. Nach seiner Datenschutzerklärung bearbeitet der Anbieter Daten unter anderem in den USA, den Niederlanden und Singapur; wir haben keine ausschliessliche EU- oder Schweizer Datenresidenz eingerichtet.
Die Verarbeitung ist damit nicht auf die Schweiz beschränkt. Datenschutz- und Zugriffsmöglichkeiten ausländischer Behörden können sich vom Schweizer Recht unterscheiden. Der Betreiber hat am 9. Oktober 2026 bestätigt, die Verwendung neuer Eingaben zur Modellverbesserung im ElevenLabs-Konto abgewählt zu haben. Das ist eine Kontoeinstellung, kein unabhängiger Audit und keine Zusage über frühere Eingaben oder sämtliche Eigenbearbeitungen des Anbieters. Erfassen Sie weiterhin keine vertraulichen oder gezielten Gesundheitsangaben. Angaben zu den eigenen Bearbeitungen der Anbieter finden Sie bei Hetzner, Infomaniak und ElevenLabs.
Für Bekanntgaben in Staaten ohne anerkannt angemessenes Datenschutzniveau sind geeignete Garantien oder eine gesetzliche Ausnahme erforderlich. Das gilt bereits für Stimmen, IP-Adressen und Kontodaten im Testbetrieb. Die veröffentlichten ElevenLabs-Vertragsbedingungen beziehen für Geschäftskunden das Data Processing Addendum ein; dieses sieht für erforderliche Drittlandtransfers Standarddatenschutzklauseln mit Anpassungen für die Schweiz vor. Diese Anbieterregelung ist keine Garantie, dass sämtliche Bearbeitungen und Transfers unter allen Umständen abgedeckt sind. Diese Erklärung ersetzt weder die erforderlichen vertraglichen und organisatorischen Voraussetzungen noch eine Einwilligung. Vor einer Erweiterung auf echte Personenprofile prüfen wir die zusätzlichen Auftragsbearbeitungs-, Transfer- und Nutzungsvoraussetzungen gesondert.
Speicherung und Aufbewahrung
- Bücher und Einstellungen im Browser: Diese bleiben gespeichert, bis Sie sie in der App oder über die Website-Daten Ihres Browsers löschen. Eine Abmeldung blendet Kontobücher aus, löscht sie aber nicht. Auch eine Kontolöschung beim Login-Anbieter löscht lokale Bücher nicht automatisch. Vorhandene Gastbücher werden nicht automatisch in ein Konto übernommen. Kopien auf anderen Geräten werden von Änderungen oder Löschungen auf diesem Gerät nicht erfasst.
- Einladungen: Nicht verwendete Einladungen werden 30 Tage nach Ablauf, widerrufene Einladungen und die zugehörigen gesperrten Zugänge 30 Tage nach Widerruf bereinigt. Aktive Kontozuordnungen bleiben für die Dauer des erteilten Zugangs bestehen. Das Ablaufen eines Links beendet einen bereits erteilten Zugang nicht; MYNA kann ihn separat widerrufen.
- App-Sitzung: Das sichere, für Seitenskripte nicht lesbare Sitzungs-Cookie gilt bis zu sieben Tage. Die serverseitige Sitzung wird beim Abmelden widerrufen; abgelaufene Sitzungen werden bei folgenden Anmeldungen bereinigt.
- Verbindungs- und Missbrauchsdaten: Die öffentliche App stellt keinen anonymen Gast-Gesprächszugang mehr bereit. Kurzlebige, verschlüsselte Verbindungsdaten werden nach Ablauf oder Gesprächsende bei folgenden dynamischen Anfragen bereinigt. Missbrauchszähler werden bei weiteren Anfragen nach zwei Minutenfenstern bereinigt. Aus früheren Testständen können pseudonyme Gastverbrauchszähler verbleiben; sie werden nicht für neue Gastgespräche genutzt und können auf Anfrage nach sicherer Zuordnung gelöscht werden.
- Anmeldung: Für die Weiterleitung zur Anmeldung wird zusätzlich ein vorübergehendes Sitzungs-Cookie eingesetzt. Der Identitätsdienst verwendet eigene technisch notwendige Anmeldesitzungen. Kontodaten im Identitätsdienst bestehen unabhängig von einer App-Sitzung bis zur Kontolöschung, soweit keine gesetzlichen oder Sicherheitsgründe eine weitere Aufbewahrung erfordern.
- Freigaben und Löschzuordnungen: Aktive Freigaben bleiben bis zum Widerruf gespeichert. Freigabeereignisse und widerrufene Nachweise werden grundsätzlich 90 Tage aufbewahrt; widerrufene Nachweise bleiben darüber hinaus erhalten, soweit sie noch zur Bearbeitung offener Anbieter-Löschungen benötigt werden. Die technischen Zuordnungen von Anbieter-Gesprächen werden grundsätzlich nach 90 Tagen bereinigt, sobald deren Löschung bestätigt ist. Offene Löschaufträge und noch ungeklärte Anbieterzuordnungen werden nicht allein wegen Zeitablaufs verworfen. Unbenutzte vorbereitete Anfragekennungen werden nach einem Tag bereinigt; erledigte Zuordnungen grundsätzlich nach 90 Tagen.
- ElevenLabs-Gespräche: Für neue Gespräche und Zusammenfassungen ist eine Aufbewahrung von einem Tag mit Löschung von Transkripten und personenbezogenen Gesprächsdaten konfiguriert. Dauerhafte Audioaufzeichnung ist deaktiviert, Audiolöschung aktiviert. Diese Einstellungen gelten prospektiv; frühere Daten sind dadurch nicht rückwirkend gelöscht. Technische Übermittlung und Verarbeitung von Audio finden weiterhin statt. Dies ist keine Zero-Retention- oder universelle Löschgarantie für sämtliche Sicherheits-, Nutzungs- und Abrechnungsdaten bei allen beteiligten Diensten.
- Weitere Betriebsdaten und Korrespondenz: Diese bewahren wir auf, solange sie für den jeweiligen Zweck, zur Untersuchung konkreter Vorfälle, zur Wahrung von Ansprüchen oder aufgrund gesetzlicher Pflichten erforderlich sind. Gesicherte Serverdaten können in verschlüsselten Backups enthalten sein; eine Löschung im laufenden System entfernt sie nicht sofort aus vorhandenen Sicherungen.
Die hier genannten Cookies und lokalen Speicher dienen den angeforderten Funktionen. Zäme lädt Schriften und Icons lokal und setzt in der App keine Werbe- oder Analyse-Tracker ein. Sie können Cookies und Website-Daten im Browser sperren oder löschen; Anmeldung, Bücher und Gesprächsfunktionen funktionieren dann gegebenenfalls nicht mehr wie vorgesehen.
Datensicherheit und Grenzen
Wir setzen unter anderem verschlüsselte Verbindungen, Zugriffsbeschränkungen, begrenzte Anfragen und geschützte Serverdateien ein. Absolute Sicherheit gibt es nicht. Auf einem gemeinsam genutzten Gerät können andere Personen mit Zugriff auf den Browser die unverschlüsselten Bücher lesen. Verwenden Sie ein geschütztes Gerät und löschen Sie nicht mehr benötigte Bücher.
Zäme erstellt personalisierte Gesprächsantworten. Zäme trifft keine ausschliesslich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und ist keine diagnostische Bewertung. Eingaben und Antworten können dennoch falsch oder unangemessen sein. Für einen späteren Einsatz mit echten Gesundheitsdaten und vulnerablen Personen sind eine dokumentierte Risikoprüfung und, soweit erforderlich, eine Datenschutz-Folgenabschätzung vorgesehen; die Veröffentlichung dieser Erklärung ersetzt sie nicht.
Ihre Rechte und Löschung
Im Rahmen des anwendbaren Rechts können Sie insbesondere Auskunft, Berichtigung und Löschung Ihrer Personendaten sowie gegebenenfalls die Herausgabe oder Übertragung bestimmter Daten verlangen. Sie können eine erteilte Einwilligung für die Zukunft widerrufen. Rechte können gesetzlichen Einschränkungen unterliegen. Schreiben Sie dazu an info@myna-ai.ch; wir können zur sicheren Zuordnung einen Identitätsnachweis benötigen.
In jedem Buch können Sie die Freigabe widerrufen oder das Buch löschen. Sobald der Server den Widerruf bestätigt, sperrt er weitere KI-Verarbeitung; ein zugehöriges laufendes Gespräch wird beendet. Bereits an Anbieter übermittelte Inhalte lassen sich nicht zurückholen. Bei fehlender Verbindung sperrt die App zunächst nur auf diesem Gerät und speichert die Anfrage für einen erneuten Versuch. Andere Geräte können bis zur Serverbestätigung weiterarbeiten; stellen Sie die Verbindung her oder kontaktieren Sie MYNA.
Der Server stellt zugeordnete Anbieter-Gespräche zur Löschung an. Bei Gruppengesprächen betrifft das das gesamte zugehörige Gespräch, einschliesslich der Beiträge anderer Teilnehmender. Eine Bestätigung des Widerrufs ist noch keine Bestätigung der abgeschlossenen Anbieter-Löschung. Offene Löschaufträge werden erneut versucht und müssen bei Fehlern durch MYNA geprüft werden. Bereits laufende Zusammenfassungen werden nach Widerruf nicht mehr zur Übernahme freigegeben; eine bereits erfolgte Anbieter-Verarbeitung lässt sich dadurch nicht rückgängig machen.
Das Löschen eines Buchs entfernt nach bestätigter Serveranfrage die lokale Kopie auf diesem Gerät. Kopien auf anderen Geräten und eigene Exporte müssen dort gesondert gelöscht werden. Das blosse Löschen von Browserdaten sendet keinen Widerruf an den Server. Widerrufen oder löschen Sie daher zunächst in der App, solange die Zuordnung noch vorhanden ist. Einzelne Erinnerungen lassen sich lokal entfernen; für deren frühere Anbieter-Verarbeitung nutzen Sie den Buchwiderruf oder kontaktieren MYNA.
Über den Buchexport erhalten Sie das lokale Buch und die zugehörigen verfügbaren Freigabenachweise und technischen Anbieterzuordnungen; dies ist kein vollständiger Export aller Anbieter-Gesprächsinhalte. Für eine vollständige Auskunft, Kontolöschung und die Prüfung abgeschlossener Anbieter-Löschungen wenden Sie sich an MYNA. «Überall bei Zäme abmelden» beendet sämtliche Zäme-Sitzungen dieses Kontos, löscht jedoch weder lokale Bücher noch das gemeinsame MYNA-Login-Konto bei ZITADEL. Eine Kontolöschung erfordert eine gesonderte Anfrage und gegebenenfalls Massnahmen für weitere MYNA-Anwendungen.
Sie können sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden. Für Datenbearbeitungen der Kirchgemeinde auf der Hauptwebsite gilt deren separate Erklärung mit der dafür zuständigen Aufsicht.
Änderungen
Wir aktualisieren diese Erklärung, wenn sich Funktionen oder Datenbearbeitungen ändern. Es gilt die auf dieser Seite veröffentlichte Fassung. Wesentliche Erweiterungen des Einsatzes werden vor ihrer Einführung gesondert erläutert.