Datenschutzerklärung
Vertraulichkeit ist bei Weared keine Option: Sie ist das Herzstück des Hauses. Wir bearbeiten Ihre Daten im Einklang mit dem revidierten schweizerischen Datenschutzgesetz (revDSG) und, soweit dies auf Personen in der Europäischen Union anwendbar ist, mit der Datenschutz-Grundverordnung (DSGVO) in ihrer extraterritorialen Wirkung.
1. Verantwortliche Stelle
Verantwortliche Stelle im Sinne des revDSG und von Artikel 4 DSGVO ist Weared, eine in der Schweiz ansässige Einheit (Identität und Anschrift: Impressum). Für jede Frage, Rechtsausübung oder jeden Zwischenfall betreffend Ihre Daten: contact@weared.ch. Ein Datenschutzbeauftragter oder ein Vertreter in der Schweiz oder in der EU ist derzeit nicht benannt.
Anfragen werden innerhalb der gesetzlichen Fristen (30 Tage revDSG, 1 Monat DSGVO) in Französisch, Deutsch, Italienisch oder Englisch bearbeitet; für die Ausübung eines Rechts wird keine Begründung verlangt.
2. Daten, die wir bearbeiten
Wir beschränken die Erhebung auf das strikt Notwendige:
- Anmeldedaten: Pseudonym, vertrauliche Kontaktadresse, technische Kennungen, bei der Anmeldung berechneter technischer Fingerabdruck des Browsers (Betrugsabwehr);
- Verifizierungsdaten: Alters- und Identitätsnachweis (siehe Seite Verifizierung);
- Transaktionsdaten: Bestellhistorie, Zahlungsreferenzen (Lightning oder Stripe bei Karte), Versandinformationen — Abholstelle oder Name und Postanschrift, wenn Sie die Lieferung nach Hause wählen; bei einem Kauf ohne Konto: E-Mail, Volljährigkeitserklärung und Lieferadresse;
- Technische Daten: für die Sicherheit erforderliche Verbindungsprotokolle;
- Angegebenes Instagram-Konto: Wenn Sie am Social-Media-Angebot teilnehmen, wird der von Ihnen angegebene Instagram-Name auf Ihrem Konto gespeichert. Er verknüpft Ihr Weared-Pseudonym mit einer echten öffentlichen Identität: Die Angabe ist freiwillig, ihre Löschung kann jederzeit verlangt werden;
- Als Nachweis eingereichte Bildschirmfotos: Die Bildschirmfotos, die Sie diesem Angebot beifügen (Profil, Story, Teilen), können Ihr Konto, Ihre Follower und manchmal private Unterhaltungen zeigen. Sie werden weder veröffentlicht noch von der Website ausgeliefert — sie liegen ausserhalb des öffentlichen Ordners und sind nur für die Moderation einsehbar.
3. Daten der Intimsphäre und ausdrückliche Einwilligung
Was Sie uns hier anvertrauen — Ihre Inserate, Ihre Vorlieben, Ihre Gespräche, Ihre Käufe — kann Elemente Ihrer Intimsphäre offenbaren. Das revDSG (Art. 5 lit. c) und die besonderen Kategorien von Artikel 9 DSGVO stufen solche Angaben als besonders schützenswerte Daten ein und gewähren ihnen den höchsten Schutz. Ihre Bearbeitung beruht auf Ihrer ausdrücklichen Einwilligung (revDSG Art. 6 Abs. 7 Bst. a). Wir verlangen sie nicht bei der Anmeldung: Zu diesem Zeitpunkt haben Sie uns noch nichts anvertraut, und ein Pflichtfeld für den Zugang wäre keine Wahl. Wir holen sie dort ein, wo die Bearbeitung wirklich beginnt — bei der Identitätsprüfung und wenn Sie ein Inserat online stellen — und bewahren Datum und Fassung des akzeptierten Textes auf, um zu wissen, wozu Sie Ja gesagt haben. Sie widerrufen sie, indem Sie Ihr Konto löschen, jederzeit und ohne Begründung.
Wir leiten diese Daten niemals zu Zwecken des Werbeprofilings ab, reichern sie nicht an und geben sie nicht weiter. Sie dienen ausschliesslich der Erbringung des Dienstes und der Erfüllung unserer gesetzlichen Pflichten.
4. Zwecke und Rechtsgrundlagen
Ihre Daten werden bearbeitet, um: die Vermittlung und die Transaktion durchzuführen; die Direktzahlung zwischen Mitgliedern und den neutralen Versand zu begleiten; Alter und Identität zu prüfen; Betrug, Missbrauch und Menschenhandel vorzubeugen; unsere schweizerischen gesetzlichen Pflichten zu erfüllen.
Die Rechtsgrundlagen sind je nach Fall die Vertragserfüllung, die ausdrückliche Einwilligung für besonders schützenswerte Daten, die gesetzliche Verpflichtung und das berechtigte Interesse an der Sicherheit des Hauses.
5. Anonymität zwischen Mitgliedern
Von Grund auf kennen sich die Mitglieder nur unter Pseudonym. Standardmässig bewirken der Versand über eine PickPost-Abholstelle oder ein My-Post-24-Schliessfach und die durchgängige Verwendung von Pseudonymen, dass weder Verkäufer noch Käufer Zugang zu den Kontaktdaten des anderen erhalten; wählt der Käufer die Lieferung nach Hause, erhält die Verkäuferin den von ihm für den Versand angegebenen Namen und die Adresse. Weared stellt sich als diskreter Vorhang zwischen die Parteien.
Mitgliederverzeichnis. Pro- und Max-Mitglieder können eine Liste der Mitglieder der anderen Seite einsehen (Verkäuferinnen sehen Käufer, Käufer sehen Verkäuferinnen), um auf der Plattform ein Gespräch zu beginnen. Diese Liste zeigt nur Pseudonym, Avatar, Land, Abzeichen (verifizierte Identität, Abonnementstufe), die Zahl der abgeschlossenen Käufe oder Verkäufe, die Zahl der Online-Angebote und einen Hinweis auf kürzliche Aktivität — nie eine E-Mail-Adresse, Postanschrift oder Historie. Jedes Mitglied kann sich in seinen Einstellungen jederzeit aus dem Verzeichnis austragen: Es erscheint dann nicht mehr darin, und niemand kann über das Verzeichnis ein Gespräch mit ihm beginnen.
6. Empfänger und Auftragsbearbeiter
Ihre Daten werden nur an die zwingend erforderlichen Dienstleister weitergegeben. Wir nennen sie alle, mit Rolle und Land:
- Didit (Didit Protocol, Spanien — EU): Identitäts- und Altersprüfung.
- Infomaniak (Schweiz): Hosting des Mailsystems und Zustellung der E-Mails, die wir Ihnen senden oder die Sie uns schreiben.
- Cloudflare, Inc. (USA): Schutz und Auslieferung der Website. Der gesamte Verkehr läuft über diesen Dienstleister, der damit IP-Adressen und die über Formulare übermittelten Daten sieht.
- Schweizerische Post: neutraler Paketversand.
- Stripe (Stripe Payments Europe Ltd, Irland — Gruppe Stripe, Inc., USA): Kartenzahlung, Abonnements und Rechnungsstellung. Wenn Sie mit Karte bezahlen, wird die Zahlungsseite von Stripe gehostet: Ihre Kartennummer läuft nie über unsere Server, und wir sehen sie nie. Stripe erhält Ihre E-Mail-Adresse, Ihre IP-Adresse, Ihr Land und die Daten Ihres Zahlungsmittels; an uns zurück gehen nur die Kennung Ihres Kundendatensatzes, der Status des Abonnements, dessen nächste Fälligkeit, die Kartenmarke und deren letzte vier Ziffern.
- Stripe Connect (dasselbe Unternehmen): Auszahlung in Franken an Verkäuferinnen, die dies wünschen. Wenn Sie verkaufen und die Auszahlung auf ein Bankkonto wählen, eröffnet Stripe auf Ihren Namen ein Auszahlungskonto und verlangt von Ihnen auf seinen eigenen Seiten die Angaben, die es als Finanzinstitut prüfen muss: Vorname, Name, Geburtsdatum, Adresse, Telefonnummer, Ausweisdokument und IBAN. Weared übermittelt lediglich Ihr Pseudonym, Ihre E-Mail-Adresse, Ihr Land und die Adresse Ihres Shops; es sieht keine dieser Angaben und speichert sie nicht. Zurück erhält Weared nur die Kennung Ihres Auszahlungskontos, dessen Prüfstatus und gegebenenfalls den Grund einer Ablehnung. Wer weiterhin in Bitcoin bezahlt wird, gibt keine dieser Daten preis.
- DeepL SE (Deutschland): automatische Übersetzung der Inseratstexte in die Sprache der Besucherin.
- GitHub, Inc. (USA): Ablage einer verschlüsselten Sicherungskopie der Datenbank und der hochgeladenen Dateien.
Krypto-Zahlungen wiederum kommen ohne jeden Drittdienstleister aus. Jeder Auftragsbearbeiter ist zu Vertraulichkeit und Sicherheit verpflichtet.
Wenn Sie mit Apple Pay oder Google Pay bezahlen, wirkt der Anbieter des Wallets unter seinen eigenen Bedingungen an der Zahlung mit; von ihm erhalten wir keine Daten. Die Karte selbst läuft über das Netz von Visa oder Mastercard, das die Zahlung wie jeden anderen Einkauf sieht.
Hosting und Bearbeitung erfolgen in der Schweiz, auf einer vom Betreiber betriebenen Infrastruktur. Die Identitätsprüfung wird in der Europäischen Union durch Didit bearbeitet (zertifiziert nach ISO/IEC 27001:2022 und SOC 2, unter Auftragsbearbeitungsvertrag): da die Schweiz dem EWR einen angemessenen Schutz zuerkennt, sind keine zusätzlichen Garantien erforderlich. Details: Datenschutzhinweis von Didit. Weared erhält weder eine Kopie des Ausweises noch Foto oder Video. Weder Name noch Adresse werden je an Weared übermittelt.
Cloudflare und GitHub können Daten ausserhalb der Schweiz und der EU bearbeiten. Diese Übermittlungen stützen sich auf die vom Eidgenössischen Datenschutzbeauftragten anerkannten Standardvertragsklauseln (Art. 16 und 17 revDSG).
Eingebundene Inhalte Dritter. Auf der Zahlungsseite einer Bestellung wird ein Modul der Wechselstube Mt Pelerin (Schweiz) in einem eingebetteten Rahmen angezeigt, damit Sie Bitcoin kaufen können, ohne die Website zu verlassen. Es handelt sich nicht um einen Auftragsbearbeiter: wenn Sie es nutzen, handeln Sie direkt mit Mt Pelerin zu deren eigenen Bedingungen. Dieser Rahmen wird erst geladen, wenn Sie auf die Schaltfläche „Sats in CHF kaufen“ klicken; dieser Klick übermittelt dann Ihre IP-Adresse an dieses Unternehmen, noch vor jeder Interaktion mit dem Modul.
Es werden keine Daten an Dritte verkauft. Eine Offenlegung erfolgt nur bei einer gesetzlichen Verpflichtung einer zuständigen Schweizer Behörde.
7. Aufbewahrungsdauer
Wir wenden folgende Fristen an:
- Ausweisfoto und Verifizierungsvideo — von unserem Dienstleister Didit in seinem Datenschutzhinweis als biometrische Daten bezeichnet: werden von Weared nie gespeichert. Sie verbleiben bei Didit, wo die Aufbewahrungsfrist auf 1 Monat eingestellt ist; danach werden sie automatisch von dessen Servern gelöscht. Die Audit-Protokolle von Didit (wer welche Prüfung ausgelöst hat, ohne Dokumente) werden 365 Tage aufbewahrt.
- Prüfnachweis (Ergebnis, Datum, Prüfreferenz, Geburtsdatum): solange das Konto besteht, bei dessen Löschung entfernt.
- Buchhaltungs- und Transaktionsdaten: 10 Jahre gemäss Art. 958f OR.
- Konto und Inhalte: Bei der Kontoschliessung werden die Inhalte gelöscht und das Konto anonymisiert; Bestellungen werden 10 Jahre aufbewahrt (buchhalterische Regel oben), ohne Name und Adresse; von der Moderation gesperrte Inseratsfotos werden spätestens 12 Monate nach der Schliessung gelöscht.
- Nutzungsdaten (Seitenaufrufe, anonymisierter technischer Fingerabdruck): 30 Tage.
- Protokoll der gesendeten E-Mails (Empfänger, Betreff, Inhalt, Zustellstatus): 24 Monate, danach automatische Löschung.
- Meldungen und technische Browser-Berichte (IP-Adresse, Browser): höchstens 12 Monate.
- Stripe-Auszahlungskonto (Verkäuferinnen): Die Verknüpfung zwischen Ihrem Weared-Konto und Ihrem Auszahlungskonto wird so lange aufbewahrt, wie Ihr Konto besteht, und bei dessen Schliessung gelöscht. Der buchhalterische Nachweis der Überweisung unterliegt der oben genannten Frist von 10 Jahren. Das bei Stripe eröffnete Konto gehört nicht uns: Wir können dessen Schliessung verlangen, doch die Angaben, die Stripe für seine eigenen Pflichten aufbewahren muss, verbleiben bei Stripe.
Sie können jederzeit die vorzeitige Löschung Ihrer Verifizierungsdaten verlangen: contact@weared.ch.
8. Ihre Rechte
Im Einklang mit dem revDSG und der DSGVO verfügen Sie über die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit sowie über das Recht, Ihre Einwilligung jederzeit zu widerrufen. Sie können diese Rechte über die vertraulichen Kanäle der Website ausüben.
Sie haben zudem das Recht, eine Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) in der Schweiz oder gegebenenfalls bei einer Aufsichtsbehörde der EU einzureichen.
9. Sicherheit
Wir setzen geeignete technische und organisatorische Massnahmen um: verschlüsselte Verbindungen (TLS), gehashte Passwörter, verschlüsselte Sicherungskopien, beschränkter Administrationszugang und Protokollierung. Diskretion und Datensparsamkeit leiten jede unserer technischen Entscheidungen.
10. EU-Verordnung über digitale Dienste (DSA)
Soweit Mitglieder mit Wohnsitz in der Europäischen Union auf die Plattform zugreifen, gilt Weared als Vermittlungsdienst der Kategorie Hosting im Sinne der Verordnung (EU) 2022/2065 (Digital Services Act, DSA). Weared ist keine sehr grosse Online-Plattform (VLOP) oder sehr grosse Online-Suchmaschine (VLOSE) im Sinne von Artikel 33 DSA, da das durchschnittliche monatliche EU-Publikum deutlich unter der Schwelle von 45 Millionen aktiven Nutzern bleibt.
- Einheitliche Kontaktstelle — Behörden: contact@weared.ch, akzeptierte Sprachen: Französisch, Deutsch, Italienisch, Englisch (Artikel 11 und 12 DSA).
- Einheitliche Kontaktstelle — Nutzer: contact@weared.ch.
- Rechtsvertreter in der EU (Artikel 13 DSA): derzeit ist keiner benannt; seine Identität wird auf dieser Seite veröffentlicht, sobald die Benennung erfolgt.
- Melde- und Abhilfeverfahren (Artikel 16 DSA): Jede dritte Person kann Inhalte, die sie für rechtswidrig hält, über contact@weared.ch oder das dafür vorgesehene Formular der Plattform melden, mit präziser Beschreibung des Inhalts, seiner Lokalisierung (URL), der Gründe der Rechtswidrigkeit und den Kontaktdaten der meldenden Person. Weared bestätigt den Empfang unverzüglich und entscheidet sorgfältig, nicht willkürlich und objektiv; die begründete Entscheidung und die verfügbaren Rechtsbehelfe werden mitgeteilt (aussergerichtliche Streitbeilegung nach Artikel 21 DSA, gerichtlicher Rechtsbehelf).
- Vertrauenswürdige Hinweisgeber (Artikel 22 DSA): Meldungen von Stellen, die von einem Koordinator für digitale Dienste als vertrauenswürdige Hinweisgeber anerkannt sind, werden vorrangig bearbeitet.
- Nutzungsbedingungen und Transparenz (Artikel 14, 15, 24 DSA): Beschränkungen gegenüber Mitgliedern, Moderation und Einzelentscheidungen werden in klaren und zugänglichen Formulierungen dargelegt; Moderationsstatistiken werden jährlich veröffentlicht, sofern die anwendbare Schwelle dies verlangt.
- Werbung und Profiling: Weared schaltet keine gezielte Werbung, die auf Profiling unter Verwendung besonderer Datenkategorien im Sinne von Artikel 9 DSGVO beruht (Artikel 26 DSA), und richtet sich nicht wissentlich an Minderjährige (Artikel 28 DSA).
Diese Verpflichtungen treten neben, nicht anstelle, die sich aus dem revDSG, der DSGVO und dem das jeweils anwendbare Recht ergebenden Pflichten.
11. Cookies, Tracker und Reichweitenmessung
Weared lädt keinen Werbe-Tracker von Dritten: Die Messung erfolgt über unsere eigenen Server.
Was von Ihrem Land abhängt. In der Schweiz verlangt das Gesetz, dass Sie über den Zweck und über Ihr Recht auf Ablehnung informiert werden (Fernmeldegesetz, Art. 45c Bst. b): Die Messung läuft, solange Sie sie nicht abgelehnt haben. Aus der Europäischen Union, dem EWR oder dem Vereinigten Königreich verlangt sie Ihre vorherige Einwilligung (ePrivacy-Richtlinie, Art. 5 Abs. 3): Solange Sie nicht auf das Banner geantwortet haben, wird nichts geschrieben — kein Besuchs-Cookie, kein Seitenaufruf, kein Fingerabdruck. Das Land wird aus einer Angabe unseres Edge-Hosters Cloudflare abgeleitet; fehlt sie, gilt die strengste Regelung.
Die Cookies.
- Sitzungs-Cookie — unbedingt erforderlich: hält Ihre Anmeldung während 30 gleitender Tage ab Ihrem letzten Besuch aufrecht, höchstens jedoch 90 Tage nach der Anmeldung. Ohne ihn können Sie nicht angemeldet bleiben.
- «wc» — unbedingt erforderlich: merkt sich Ihre Wahl im Banner, während 6 Monaten. Ohne ihn würde Ihnen die Frage auf jeder Seite erneut gestellt.
- «wv» — Ihrer Wahl unterstellt: eine zufällige Besucherkennung, 6 Monate gültig, für das JavaScript der Seite nicht zugänglich. Sie dient der Reichweitenmessung und der Entdoppelung von Klicks. Wenn Sie ablehnen, wird sie nicht gesetzt — und bestand sie bereits, wird sie gelöscht.
- «weared_lang» — unbedingt erforderlich: merkt sich die gewählte Sprache, während eines Jahres.
- «aff» — wird für ein Jahr gesetzt, wenn Sie über einen Partnerlink kommen, um Ihre Anmeldung diesem Partner zuzuordnen. Es wird nicht gesetzt, wenn Sie im Banner abgelehnt haben, und — aus der EU, dem EWR oder dem Vereinigten Königreich — erst, wenn Sie dem Zweck Marketing zugestimmt haben.
Was wir erfassen, wenn die Messung aktiv ist. Bei Ihrem ersten Besuch: die Einstiegsseite, die Website, von der Sie kommen (Referrer), Ihr Browser (User-Agent), die angeforderte Sprache, die Länderangabe von Cloudflare und — sofern sie in der Adresse stehen — die Kampagnenparameter utm_source, utm_medium, utm_campaign, utm_term, utm_content sowie die Werbeklick-Kennungen gclid, fbclid, msclkid und ttclid. Danach: die aufgerufenen Seiten mit ihrem Datum. Diese Reichweitendaten werden 30 Tage aufbewahrt (§7).
Was eine Ablehnung tatsächlich abschaltet. Das Cookie «wv», den Besuchseintrag und dessen Zuordnung, die Werbeklick-Kennungen, den technischen Fingerabdruck, die feine Messung im Browser — Scrolltiefe, Verweildauer auf einer Seite, Absenden eines Formulars — und jede Rückmeldung eines Ereignisses an ein Werbenetzwerk. Es bleibt eine blosse Zählung der ausgelieferten Seiten, die weder eine Besucher- noch eine Kontokennung trägt und sich damit niemandem zuordnen lässt. Eine Ablehnung nimmt Ihnen nichts vom Dienst.
Technischer Fingerabdruck der Besucherin. Ein Fingerabdruck der technischen Merkmale des Browsers wird auf unserem Server berechnet, zur Betrugsabwehr und zum Schutz der Konten. Für die Reichweitenmessung folgt er derselben Regel wie alles Übrige: keine Messung, kein Fingerabdruck. Bei der Registrierung wird jedoch unabhängig von Ihrer Wahl ein Fingerabdruck berechnet, um Mehrfachkonten und Betrug zu begrenzen. Er dient nie der Verfolgung von einer Website zur anderen und nie der Werbung.
Lokaler Speicher des Browsers. Die Website speichert Ihre Anzeigeeinstellungen in Ihrem Browser (localStorage) — Farbschema, diskreter Modus, bereits gesehene Rundgänge — ohne sie an den Server zu übermitteln.
Robots. Für einen Indexierungs-Robot wird kein Cookie gesetzt und kein Eintrag geschrieben.
Werbenetzwerke. Ein Ereignis (Registrierung, Kauf) wird nur dann an das Netzwerk zurückgemeldet, das den Besuch gebracht hat, wenn Sie im Banner dem Zweck Marketing zugestimmt haben. Der Versand erfolgt von unserem Server, mit gehashten Kennungen (SHA-256) — nie Ihre E-Mail-Adresse im Klartext. Solange keine Kampagne läuft, ist dieses Verfahren ohnehin inaktiv und es geht nichts hinaus.
Sie können Ihre Wahl jederzeit ändern: Hängen Sie ?cookies=1 an die Adresse einer beliebigen Seite an, um das Banner erneut zu öffnen. «Nur notwendige» gilt dort als Widerruf.
Gelten meine Daten als besonders schützenswert?
Ja. Was zur Intimsphäre gehört, ist eine besonders schützenswerte Angabe im Sinne des revDSG und von Artikel 9 DSGVO; die Bearbeitung beruht auf Ihrer ausdrücklichen, jederzeit widerrufbaren Einwilligung.
Können andere Mitglieder meine Identität erfahren?
Standardmässig nicht: obligatorische Pseudonyme und Versand über eine neutrale Abholstelle. Einzige Ausnahme: Wählen Sie die Lieferung nach Hause, erhält die Verkäuferin den von Ihnen angegebenen Namen und die Adresse.
Kann ich die Löschung meiner Daten verlangen?
Ja, unter Vorbehalt der gesetzlichen Aufbewahrungspflichten (insbesondere buchhalterische und zum Schutz Minderjähriger).
Bei welcher Behörde kann ich mich beschweren?
Beim EDÖB in der Schweiz oder bei einer Datenschutzbehörde der EU, wenn Sie dort ansässig sind.