Datenschutzerklärung Power-IMS-Apps

    Wie Personendaten in den Power-IMS-Modulen bearbeitet werden – Auftragsverarbeitung im Tenant der Kundin; Ausnahme: Power-Apps für Power Platform laufen vollständig beim Kunden.

    Version 2.3 · Stand 03. Oktober 2026

    Anbieter

    Power Manufaktur GmbH, UID CHE-153.237.765, Mettenwilstrasse 1, 6203 Sempach Station, Schweiz. Datenschutzverantwortlicher: Heinz Süess, info@powermanufaktur.com. Der Sitz der Gesellschaft ist in der Schweiz; die Module werden an Kundenorganisationen im gesamten DACH-Raum (Deutschland, Österreich, Schweiz) bereitgestellt.

    Diese Datenschutzerklärung gilt ausschliesslich für die Software-Produkte der Produktfamilie Power IMS (Power Risk, Power Audit, Power Safety, Power Maintenance, Power QMS, Power CI, Power Knowledge, Power Energy, Power SRM, Power Hub und weitere Module der Suite – nachfolgend «die Apps»). Sie berücksichtigt das Schweizer Datenschutzgesetz (DSG) und die EU-Datenschutz-Grundverordnung (DSGVO).

    Nicht Gegenstand dieser Datenschutzerklärung sind Verarbeitungen auf unseren Websites (www.power-ims.com, www.powermanufaktur.com, www.power-copilot.com und www.power-vibecoding.com) wie Website-Analyse, Newsletter, Kontakt- und Offertformulare, KI-Chat oder Terminbuchung. Dafür gilt die separate Datenschutzerklärung Website. In den Apps setzen wir keine Analyse-, Marketing- oder Tracking-Werkzeuge ein; insbesondere läuft dort kein Google Analytics.

    Besonderheit: Power-Apps für Microsoft Power Platform. Module, die als Power-Apps für Microsoft Power Platform bereitgestellt werden (z. B. Power QMS für Power Platform), laufen vollständig in der Umgebung der Kundin. Die Anbieterin stellt lediglich die Anwendungsdateien, Vorlagen und Dokumentation zur Verfügung; alle Verarbeitungen von Personendaten finden ausschliesslich im Microsoft-365-Tenant und in der Power-Platform-Umgebung der Kundin statt. Für diese Module ist daher keine Auftragsverarbeitung durch die Power Manufaktur GmbH erforderlich; die Kundin bleibt alleinige Verantwortliche für die Datenverarbeitung.

    1. Rollenverteilung

    Konstellation
    Betrieb der Apps für Kundenorganisationen (Inhalte in Microsoft 365 / SharePoint der Kundin)
    Rolle Power Manufaktur GmbH
    Auftragsverarbeiterin / Processor (Art. 28 DSGVO) – es gilt der separate AVV
    Konstellation
    Testzugang (Trial), Lizenz- und Vertragsverwaltung
    Rolle Power Manufaktur GmbH
    Verantwortliche / Controller (Art. 4 Ziff. 7 DSGVO)

    Für Daten, die eine Kundenorganisation in ihrem eigenen Microsoft-365-Tenant verarbeitet, ist die Kundenorganisation Verantwortliche. Power Manufaktur GmbH verarbeitet diese Daten ausschliesslich weisungsgebunden.

    2. Welche Daten in den Apps anfallen

    2.1 Nutzung der Apps (Auftragsverarbeitung)

    • Identitäts- und Kontodaten aus Microsoft Entra ID: Name, E-Mail/UPN, Objekt-ID, Tenant-ID, Sprache, Rolle in der App.
    • Fachdaten: Inhalte, die Nutzende erfassen (z. B. Risiken, Bewertungen, Massnahmen, Feststellungen, Prüfpunkte, Berichte) inkl. Personenfelder wie Risikoeigentümer, Verantwortliche, Auditleitung.
    • Anhänge und Nachweise: Dateien, die in SharePoint abgelegt werden.
    • Diese Fachdaten liegen im Microsoft-365-Tenant der Kundenorganisation, nicht in einer Datenbank der Power Manufaktur GmbH. Die App greift über Microsoft Graph im Namen der angemeldeten Person darauf zu.

    2.2 Technische Protokolle

    • Fehlerprotokolle: Zeitstempel, Tenant-Kennung, Fehlercode/HTTP-Status, Methode, aufgerufener Pfad (ohne Query-Parameter), gekürzte Fehlermeldung, Korrelations-ID. Speicherdauer: 30 Tage, danach automatische Löschung.
    • Server- und Edge-Logs des Hosting-Dienstleisters: IP-Adresse, Zeitpunkt, angefragte Ressource, User-Agent. Speicherdauer 30 Tage.

    2.3 Testzugang (Trial) und Kontaktaufnahme im App-Kontext

    Firmenname, Ansprechperson, geschäftliche E-Mail-Adresse, Tenant-Kennung, Zeitpunkt der Anfrage. Zweck: Bereitstellung und Verwaltung des Testzugangs sowie Kontaktaufnahme.

    2.4 Lizenzverwaltung

    Tenant-Kennung, Lizenzschlüssel, Lizenzstatus, Gültigkeitsdauer, Anzahl Nutzungsrechte.

    2.5 KI-Funktionen

    Wenn Nutzende KI-Funktionen auslösen (Berichtsentwürfe, Zusammenfassungen, Übersetzungen), werden die dafür ausgewählten Inhalte als Eingabe (Prompt) an den konfigurierten KI-Dienst übermittelt. Details in Abschnitt 5.

    2.6 Benachrichtigungs-E-Mails

    Die Apps versenden transaktionale Benachrichtigungen (z. B. Zuweisungen, Fristen, Freigaben) an Empfängerinnen im Tenant der Kundin. Der Versand erfolgt über Brevo.

    3. Zwecke und Rechtsgrundlagen

    Zweck
    Bereitstellung und Betrieb der Apps
    Rechtsgrundlage DSGVO
    Art. 6 Abs. 1 lit. b (Vertrag) bzw. Art. 28 (Auftragsverarbeitung)
    DSG
    Vertragserfüllung
    Zweck
    Sicherheit, Fehleranalyse, Missbrauchsabwehr
    Rechtsgrundlage DSGVO
    Art. 6 Abs. 1 lit. f (berechtigtes Interesse)
    DSG
    überwiegendes Interesse
    Zweck
    Testzugang und Vertragsanbahnung
    Rechtsgrundlage DSGVO
    Art. 6 Abs. 1 lit. b / lit. f
    DSG
    Vertragserfüllung
    Zweck
    Lizenz- und Rechnungsverwaltung
    Rechtsgrundlage DSGVO
    Art. 6 Abs. 1 lit. b / lit. c
    DSG
    gesetzliche Pflicht
    Zweck
    KI-gestützte Textfunktionen
    Rechtsgrundlage DSGVO
    Art. 6 Abs. 1 lit. b (auf Auslösung durch Nutzende)
    DSG
    Vertragserfüllung

    4. Empfänger und Unterauftragsverarbeiter

    Massgebend ist das Verzeichnis der Subprozessoren. Zum Zeitpunkt dieser Version:

    Dienstleister
    Microsoft (Azure / Microsoft 365)
    Leistung
    Identität (Entra ID), Datenhaltung (SharePoint), KI (Azure OpenAI)
    Verarbeitungsregion
    Tenant-Region der Kundenorganisation bzw. West Europe
    Dienstleister
    Lovable / betriebene Edge-Infrastruktur
    Leistung
    Hosting und Auslieferung der Web-Anwendung, Fehlerprotokolle
    Verarbeitungsregion
    Europa (Irland)
    Dienstleister
    Brevo
    Leistung
    Versand transaktionaler Benachrichtigungs-E-Mails
    Verarbeitungsregion
    Europa (Frankreich)
    Dienstleister
    Partner Hub (Lizenzdienst der Power Manufaktur GmbH)
    Leistung
    Lizenzprüfung, Trial-Verwaltung
    Verarbeitungsregion
    Europa (Irland)

    Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.

    5. KI-Verarbeitung

    • Der KI-Anbieter ist konfigurierbar. Standard für den produktiven Betrieb ist Azure OpenAI in der Region West Europe. Vertragspartner ist Microsoft; es gelten das Microsoft-DPA und die EU Data Boundary.
    • Microsoft nutzt Eingaben aus Azure OpenAI nicht zum Training von Modellen.
    • Alternativ kann eine Kundenorganisation in den Einstellungen einen anderen Anbieter (z. B. Google Gemini über das Lovable-Gateway) auswählen. Diese Auswahl kann eine Übermittlung ausserhalb der Schweiz/EU bedeuten und darf nur mit Zustimmung der verantwortlichen Kundenorganisation aktiviert werden.
    • KI-Ausgaben sind Entwürfe. Sie ersetzen keine fachliche Prüfung; es findet keine automatisierte Einzelentscheidung mit Rechtswirkung im Sinne von Art. 22 DSGVO statt.

    6. Bekanntgabe ins Ausland

    Soweit Daten ausserhalb der Schweiz oder des EWR bearbeitet werden, stützen wir uns auf einen Angemessenheitsbeschluss oder auf die EU-Standardvertragsklauseln (in der von der Schweiz anerkannten Fassung) samt ergänzenden Schutzmassnahmen (Verschlüsselung in Übertragung und Ruhe, Zugriffsbeschränkungen, Datenminimierung).

    7. Aufbewahrung und Löschung

    Datenkategorie
    Fachdaten in SharePoint
    Dauer
    steuert die Kundenorganisation; Löschung durch sie
    Datenkategorie
    Fehlerprotokolle
    Dauer
    30 Tage, danach automatisch
    Datenkategorie
    Server- und Edge-Logs
    Dauer
    30 Tage
    Datenkategorie
    Trial-/Kontaktanfragen im App-Kontext
    Dauer
    bis 12 Monate nach letztem Kontakt
    Datenkategorie
    Lizenzdaten
    Dauer
    Vertragsdauer + gesetzliche Aufbewahrung (i. d. R. 10 Jahre)
    Datenkategorie
    KI-Eingaben
    Dauer
    keine Speicherung durch uns über die Sitzung hinaus
    Datenkategorie
    Daten im Verantwortungsbereich der Anbieterin nach Vertragsende
    Dauer
    Löschung innert 90 Tagen gemäss AVV

    8. Sicherheit

    Zugriff ausschliesslich über Microsoft Entra ID (Single Sign-on, MFA nach Vorgabe der Kundenorganisation), Transportverschlüsselung (TLS), rollenbasierte Berechtigungen, serverseitige Berechtigungsprüfung, Beschränkung des E-Mail-Versands auf Empfänger des eigenen Tenants, Protokollierung sicherheitsrelevanter Fehler. Weitere Massnahmen sind im AVV, Anhang A (TOM) beschrieben.

    9. Rechte der betroffenen Personen

    Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Betrifft die Anfrage Daten, die in einer App einer Kundenorganisation liegen, ist diese Organisation Verantwortliche; wir leiten die Anfrage an sie weiter und unterstützen sie bei der Beantwortung. Anfragen an info@powermanufaktur.com.

    Beschwerderecht: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Bern, sowie – im Anwendungsbereich der DSGVO – bei der zuständigen Aufsichtsbehörde des Wohnsitz- oder Arbeitsorts.

    10. Weitere Dokumente

    11. Änderungen

    Wir können diese Datenschutzerklärung anpassen. Massgebend ist die jeweils auf unserer Website veröffentlichte Fassung.