Datenschutzerklärung Fassung vom 3. September 2026 Diese Datenschutzerklärung informiert darüber, wie die NRG Solutions AG im Rahmen von Sightline, ihrem internen Work-Management-Tool, Personendaten bearbeitet. Massgebend ist das Schweizer Datenschutzgesetz (revDSG). 1. Verantwortliche Stelle Verantwortlich für die Datenbearbeitung ist die NRG Solutions AG. NRG Solutions AG Platz 4 6039 Root D4 Schweiz Telefon: +41 41 459 70 70 E-Mail: contact@nrg-solutions.ch Web: www.nrg-solutions.ch UID: CHE-450.276.865 MWST Eingetragen im Handelsregister des Kantons Luzern Geschäftsführer: Mathias Andermatt Für Anliegen zum Datenschutz: datenschutz@nrg-solutions.ch. 2. Geltungsbereich Das Tool ist eine interne Anwendung der NRG Solutions AG. Es ist nicht öffentlich zugänglich; eine Selbstregistrierung besteht nicht. Konten werden ausschliesslich durch die Administration angelegt. Zugang haben zwei Gruppen: Mitarbeitende der NRG Solutions AG. Gäste, also Personen ausserhalb der NRG Solutions AG, die zur Mitarbeit an einzelnen Projekten eingeladen werden. Ein Gastkonto sieht nur die Projekte und Aufgaben, zu denen der Gast ausdrücklich eingeladen wurde, und weder die übrigen Projekte noch die Personenliste der NRG Solutions AG. 3. Welche Daten bearbeitet werden Kontodaten: Vor- und Nachname, geschäftliche E-Mail-Adresse, Rolle (Mitarbeitende, Gast oder Administration) und optionales Profilbild. Anmeldedaten: Die Anmeldung erfolgt ausschliesslich mit einem Passkey. Gespeichert werden der öffentliche Schlüssel, eine Bezeichnung des Schlüssels, der Zeitpunkt der Einrichtung, der Zeitpunkt der letzten Verwendung und die Angabe, ob der Schlüssel gesichert ist. Der private Schlüssel verbleibt auf deinem Gerät und wird weder übertragen noch gespeichert. Ein Passwort wird nicht erhoben. Dazu kommen technische Angaben zur Sitzung. Einladungsdaten: Für die Erstanmeldung werden E-Mail-Adresse, Einladungszeitpunkt und ein einmaliger Code gespeichert. Die Einladung verfällt nach 7 Tage. Nutzungsdaten: erfasste Projekte, Aufgaben, Kommentare, Zuordnungen, Termine und die zugehörigen Zeitstempel. Aktivitätsverlauf: Zu jeder Aufgabe wird festgehalten, wer sie erstellt, umbenannt, zugewiesen, verschoben oder abgeschlossen hat, jeweils mit Zeitpunkt. Der Verlauf dient der Nachvollziehbarkeit in der Zusammenarbeit und ist für alle sichtbar, die Zugriff auf das jeweilige Projekt haben. Technische Daten: Verbindungs- und Protokolldaten, die beim Betrieb der Anwendung anfallen. 4. Zwecke der Bearbeitung Die Daten werden ausschliesslich für den Betrieb von Sightline bearbeitet: Organisation, Zusammenarbeit, Aufgabenverwaltung und die damit verbundene Kommunikation. Eine Bearbeitung zu anderen Zwecken findet nicht statt. Zum Betrieb gehört der Versand von E-Mail: die Einladung zur Erstanmeldung sowie, sofern nicht abgeschaltet, eine werktägliche Meldung über offene und überfällige Aufgaben. Bekanntgegeben werden dafür Vorname und E-Mail-Adresse der empfangenden Person, bei einer Einladung zusätzlich Einladungslink und Einmalcode. Aufgaben-, Projekt- und Kommentarinhalte sowie Namen Dritter werden nicht bekanntgegeben. Bei Mitarbeitenden geschieht dies im Rahmen des Arbeitsverhältnisses, bei Gästen im Rahmen der vereinbarten Mitarbeit an den Projekten, zu denen sie eingeladen wurden. In beiden Fällen besteht das berechtigte Interesse der NRG Solutions AG an einer geordneten Zusammenarbeit. 5. Bekanntgabe an Dritte und Auftragsbearbeiter Eine Bekanntgabe der Daten an Dritte zu deren eigenen Zwecken findet nicht statt. Für Betrieb, Hosting und Wartung werden sorgfältig ausgewählte Auftragsbearbeiter eingesetzt, die vertraglich zur Vertraulichkeit und zur Einhaltung des Datenschutzes verpflichtet sind. Eine Übersicht der eingesetzten Dienste findet sich unter Datenverarbeitung. Sichtbarkeit gegenüber Gästen. Wird eine Person von ausserhalb der NRG Solutions AG als Gast zu einem Projekt eingeladen, sieht sie innerhalb dieses Projekts auch die Namen der beteiligten Personen sowie deren Aufgaben, Kommentare und Aktivitätseinträge. Wer in einem solchen Projekt mitarbeitet, muss damit rechnen, dass diese Angaben für die eingeladenen Gäste sichtbar sind. Gäste werden zur Vertraulichkeit verpflichtet (Ziffer 4 der Nutzungsbedingungen). Ausserhalb der Projekte, zu denen ein Gast eingeladen ist, erhält er keinen Zugang. 6. Datenstandort und Bekanntgabe ins Ausland Die Datenbank wird in der Schweiz (Region Zürich) gehostet. Die im Tool erfassten Inhalte verbleiben damit in der Schweiz. Für den Versand der unter Ziffer 4 genannten E-Mail werden Vorname und E-Mail-Adresse der empfangenden Person an die Resend, Inc. in den Vereinigten Staaten von Amerika bekanntgegeben. Für Organisationen, die nicht nach dem Datenschutzrahmen zwischen der Schweiz und den Vereinigten Staaten zertifiziert sind, besteht kein Beschluss des Bundesrates über einen angemessenen Datenschutz. Die Bekanntgabe stützt sich deshalb auf die Standarddatenschutzklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), die der Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) nach Art. 16 Abs. 2 Bst. d des Datenschutzgesetzes anerkannt hat, ergänzt um die für die Schweiz verlangten Anpassungen. Eine Übersicht der eingesetzten Dienste mit Zweck, Datenstandort und Datenkategorien findet sich unter Datenverarbeitung. 7. Aufbewahrung und Löschung Personendaten werden so lange aufbewahrt, wie es für den Betrieb und die Zusammenarbeit erforderlich ist. Im Einzelnen gilt: Gelöschte Aufgaben verbleiben zunächst im Papierkorb und werden nach 30 Tagen endgültig entfernt. Benachrichtigungen werden nach dem Lesen noch 90 Tage aufbewahrt, ungelesene längstens 6 Monate. Anmeldungen enden spätestens in der Nacht auf Samstag und müssen danach erneuert werden. Konten, die 6 Monate nicht genutzt werden, werden automatisch deaktiviert. Beim Versand von E-Mail werden Nachricht und Zustellprotokoll beim Auftragsbearbeiter 30 Tage aufbewahrt. Nach Beendigung des Arbeitsverhältnisses werden die zugehörigen Konten deaktiviert und die Daten im Rahmen der gesetzlichen Vorgaben gelöscht. Bei Gästen endet der Zugang mit dem Ende der Projektmitarbeit; das Konto wird deaktiviert. Beiträge, die ein Gast zu einem Projekt geleistet hat, etwa Aufgaben und Kommentare, verbleiben beim Projekt, weil sie Teil des Arbeitsergebnisses der NRG Solutions AG sind. 8. Datensicherheit Der Zugriff ist rollenbasiert geschützt und auf Datenbankebene abgesichert (Row Level Security). Die Anmeldung erfolgt ausschliesslich mit einem Passkey, also mit einem an dein Gerät gebundenen Schlüssel; ein Passwort, das abgefangen oder erraten werden könnte, besteht nicht. Die Übertragung der Daten erfolgt verschlüsselt. 9. Rechte der betroffenen Personen Betroffene Personen haben im Rahmen des anwendbaren Rechts das Recht auf Auskunft, Berichtigung, Löschung sowie Einschränkung der Bearbeitung ihrer Personendaten. Anfragen richten sich an datenschutz@nrg-solutions.ch. 10. Beschwerderecht Betroffene Personen können sich an die zuständige Aufsichtsbehörde wenden: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern. 11. Änderungen Diese Datenschutzerklärung kann angepasst werden, wenn sich der Betrieb oder die rechtlichen Rahmenbedingungen ändern. Massgebend ist die jeweils hier veröffentlichte Fassung.