Informativa sulla privacy
Come mentro tratta i dati personali: secondo il diritto svizzero, in modo trasparente e interamente in Svizzera.
Stand 18.09.2026 · Version 1.10
Diese Datenschutzerklärung informiert darüber, wie die mentro GmbH (nachfolgend «mentro», «wir») Personendaten bearbeitet. Sie gilt für unsere Website (Teil A) und für die mentro-Plattform (Teil B). Massgebend ist das Schweizer Datenschutzgesetz (DSG, SR 235.1) samt Verordnung (DSV, SR 235.11). Soweit die EU-Datenschutz-Grundverordnung (DSGVO) im Einzelfall anwendbar ist, gelten deren Bestimmungen ergänzend.
Information für Lernende und, bei Minderjährigen, deren Eltern. Dieses Dokument erfüllt zugleich die Informationspflicht nach Art. 19 DSG. Es erklärt verständlich, welche Daten auf der mentro-Plattform bearbeitet werden, wozu, wie und welche Rechte bestehen. Die Organisation, bei der die Ausbildung dokumentiert wird (Lehrbetrieb oder Bildungsinstitution; Verantwortliche für die Lerndaten, vgl. Ziff. 8.2), stellt diese Erklärung den betroffenen Personen zur Verfügung. Eine Unterschrift ist dafür nicht erforderlich: Die Kern-Bearbeitung (Lerndokumentation, KI-gestütztes Kompetenz-Mapping und mentro Score, Bildungsberichte) gehört zur Berufsausbildung und stützt sich auf das Lehr-/Ausbildungsverhältnis. Sie hängt nicht von einer separaten Einwilligung ab, und das Konto wird nicht an eine Einwilligung gekoppelt. Das gilt auch für die organisationsübergreifende Sichtbarkeit des Lernstands (Ziff. 12a), wenn die lernende Person in mehreren Organisationen ausgebildet wird: Sie gehört zur Ausbildung und stützt sich auf dasselbe Verhältnis. Die lernende Person wird darüber bei der Einladung ausdrücklich informiert und bestätigt die Kenntnisnahme, bevor sie beitritt.
1. Verantwortliche und Kontakt
1.1 Verantwortliche für die in dieser Erklärung beschriebene Datenbearbeitung (vorbehaltlich der Rollenabgrenzung in Ziff. 8) ist:
- mentro GmbH
- Bergstrasse 19a, 5644 Auw
- UID: CHE-437.249.352
- E-Mail: contact@mentro.ch
- Telefon: 077 498 38 50
1.2 Datenschutzkontakt: contact@mentro.ch. Anfragen zum Datenschutz und zu Betroffenenrechten (Ziff. 17) sind an diese Adresse zu richten.
1.3 mentro hat keine gesetzliche Pflicht zur Bezeichnung einer Datenschutzberaterin und keine Vertretung in der EU bestellt.
TEIL A: Website
2. Server-Logfiles
2.1 Beim Aufruf unserer Website erfasst die Hosting-Infrastruktur automatisch technische Zugriffsdaten in Server-Logfiles: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite/Datei, übertragene Datenmenge, Referrer-URL, Browsertyp und -version, Betriebssystem.
2.2 Zweck: technischer Betrieb, Stabilität und Sicherheit der Website (Erkennung und Abwehr von Missbrauch/Angriffen), Fehlerdiagnose. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und störungsfreien Betrieb (Art. 31 Abs. 1 DSG).
2.3 Aufbewahrung: maximal 90 Tage, danach Löschung oder Anonymisierung, soweit nicht länger zur Beweissicherung bei einem konkreten Vorfall erforderlich.
3. Kontaktaufnahme (Formular und E-Mail)
3.1 Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, bearbeiten wir die von Ihnen angegebenen Daten (z.B. Name, E-Mail-Adresse, Organisation, Nachrichteninhalt) zur Bearbeitung Ihrer Anfrage und zur Anschlusskommunikation.
3.2 Zweck/Rechtsgrundlage: Beantwortung der Anfrage, vorvertragliche Massnahmen und Pflege der Geschäftsbeziehung (Art. 31 Abs. 1 DSG; bei vertragsbezogenen Anfragen Vertragsanbahnung/-erfüllung).
3.3 Unsere E-Mail-Postfächer werden bei Microsoft betrieben (Microsoft 365; Vertragspartnerin Microsoft Ireland Operations Ltd., Irland). Für allfällige Übermittlungen in die USA ist Microsoft unter dem Swiss-U.S. Data Privacy Framework zertifiziert; die Schweiz anerkennt für so zertifizierte US-Unternehmen ein angemessenes Schutzniveau (Anhang 1 DSV, in Kraft seit 15.09.2024).
3.4 Aufbewahrung: solange zur Bearbeitung der Anfrage erforderlich; geschäftsrelevante Korrespondenz im Rahmen der gesetzlichen Aufbewahrungsfristen (Ziff. 14).
3a. Demo-Anfrage (Testumgebung)
3a.1 Wozu. Auf unserer Website können Sie über das Formular «Demo testen» eine unverbindliche Testumgebung anfordern. Wir richten Ihnen daraufhin eine eigene Kopie eines erfundenen Ausbildungsbetriebs ein und schicken Ihnen die Eintrittslinks per E-Mail. Zugleich behandeln wir Ihre Anfrage als Kontaktaufnahme und melden uns bei Ihnen.
3a.2 Was wir abfragen. E-Mail-Adresse, Name und Betrieb, alle drei erforderlich, sowie ein Häkchen, mit dem Sie bestätigen, dass Sie diese Datenschutzerklärung gesehen haben. Ohne das Häkchen nimmt das Formular die Anfrage nicht an; was es bedeutet, steht in Ziff. 3a.4. Ein Konto, ein Passwort oder weitere Angaben braucht es nicht.
3a.3 Was mit Ihrer E-Mail-Adresse geschieht. Zwei Dinge, die auseinanderzuhalten sind:
- In der Testumgebung wird Ihre E-Mail-Adresse nicht gespeichert. Aus ihr berechnen wir mit einem geheimen Schlüssel eine Kennung, die die Umgebung bezeichnet. Aus der Kennung lässt sich die Adresse nicht zurückrechnen, auch von uns nicht. Umgekehrt können wir mit dem Schlüssel aus einer bekannten Adresse die Kennung neu berechnen und so eine Umgebung Ihrer Anfrage zuordnen. Die Kennung ist deshalb kein anonymes Datum, sondern ein Pseudonym, und für uns bleibt sie ein Personendatum. Sie steht in Ihrem Eintrittslink, in den Adressen der erfundenen Konten Ihrer Umgebung und in deren Protokollen; mehr als diese Kennung steht dort nicht. Ihr Name und Ihr Betrieb gelangen gar nicht erst dorthin.
- Ihre Angaben gehen zugleich als E-Mail an das mentro-Team und liegen damit in unserem Postfach (Ziff. 3.3). Diese Mail enthält Name, Betrieb und E-Mail-Adresse im Klartext und trägt Ihre Adresse als Antwortadresse. Das ist ihr Zweck: ohne sie könnten wir Ihnen nicht antworten. Ihre Angaben verschwinden also nicht. Sie liegen nur nicht in der Testumgebung, sondern bei uns, wie bei jeder anderen Kontaktanfrage.
3a.4 Zweck und Rechtsgrundlage. Zwecke sind die Bereitstellung des Demo-Zugangs sowie die Kontaktaufnahme und Anschlusskommunikation zu Ihrer Anfrage. Sie geben uns Ihre Angaben selbst und für genau diesen Zweck; wir bearbeiten sie nur dafür (Art. 6 Abs. 3 DSG). Soweit es einer Rechtfertigung bedarf, stützen wir uns auf unser überwiegendes Interesse, Interessenten das Produkt zu zeigen und mit ihnen über einen möglichen Vertrag ins Gespräch zu kommen (Art. 31 Abs. 1 DSG). Für Newsletter oder sonstige Werbung ohne Bezug zu Ihrer Anfrage verwenden wir Ihre Adresse nicht; dafür würden wir Sie vorher fragen. Das Häkchen im Formular dient der Information nach Art. 19 DSG: Es hält fest, dass Sie diese Erklärung gesehen haben. Es ist keine Einwilligung. Die Bearbeitung stützt sich nicht darauf, und es gibt deshalb auch nichts zu widerrufen; das Formular verlangt es nur, damit niemand die Information übersieht.
3a.5 Empfänger und Standort. Die Testumgebung läuft auf Schweizer Infrastruktur der Infomaniak Network SA in Genf; in der Testumgebung hochgeladene Dateien liegen bei der cloudscale.ch AG in der Schweiz (Ziff. 11.1). Der Versand der E-Mails an Sie und an unser Team erfolgt ebenfalls über Infomaniak (Ziff. 5.3). Bei der Testumgebung und beim Versand bleibt alles in der Schweiz. Die Mail in unserem Postfach liegt bei Microsoft 365; was dort für eine Übermittlung in die USA gilt, steht in Ziff. 3.3.
3a.6 Was in der Testumgebung steht. Ausschliesslich erfundene Personen und erfundene Inhalte: erfundene Lernende, erfundene Journale, Aufträge und Bildungsberichte. Daten echter Lernender oder unserer Kunden sind darin nicht enthalten und entstehen dort auch nicht. Was Sie selbst in der Testumgebung erfassen, gehört zu ihr und wird mit ihr gelöscht. Bitte erfassen Sie dort keine echten Personendaten, insbesondere keine Angaben zu echten Lernenden oder Mitarbeitenden. Die Testumgebung ist dafür nicht vorgesehen: Es gibt für sie keinen Auftragsbearbeitungsvertrag, und sie wird nach 30 Tagen ohne Export gelöscht. Was Sie dennoch erfassen, verantworten Sie selbst.
3a.7 Aufbewahrung. Die Testumgebung wird 30 Tage nach ihrer Einrichtung gelöscht, samt allen darin erzeugten Daten und allen darin angelegten Zugängen; ein täglicher Prozess erledigt das. Eine Verlängerung gibt es nicht; wer weiter testen möchte, fordert eine neue Umgebung an. Die E-Mail in unserem Postfach behandeln wir wie jede andere Kontaktanfrage (Ziff. 3.4). Führt Ihre Anfrage nicht zu einer Geschäftsbeziehung, löschen wir sie spätestens zwölf Monate nach unserem letzten Austausch.
4. Cookies und Analyse
4.1 Unsere Website verwendet nur technisch notwendige Cookies (z.B. Sitzungsverwaltung, Sicherheit), gestützt auf unser berechtigtes Interesse am Betrieb der Website.
4.2 Die Website wird tracking-frei betrieben: Wir setzen derzeit keine Analyse-, Reichweitenmess- oder Marketing-Tools ein und legen keine nicht notwendigen Cookies oder Tracker.
4.3 Sollten wir künftig Analyse-Tools einsetzen, informieren wir hier vorab und holen für nicht notwendige Cookies/Tracker eine jederzeit widerrufbare Einwilligung über ein Cookie-Banner ein.
5. Hosting der Website
5.1 Die Website wird auf Schweizer Infrastruktur der cloudscale.ch AG (Zürich; Rechenzentren Rümlang ZH und Lupfig AG) betrieben. cloudscale bearbeitet die unter Ziff. 2 genannten Daten in unserem Auftrag.
5.2 Die Namensauflösung (DNS) der Domain mentro.ch erfolgt über die Infomaniak Network SA (Genf, Schweiz). Der Aufruf der Website geht direkt an die unter Ziff. 5.1 genannte Schweizer Infrastruktur.
5.3 Für den Versand von E-Mails setzen wir die Infomaniak Network SA (Genf, Schweiz) ein.
TEIL B: mentro-Plattform
6. Was ist die Plattform?
mentro ist eine KI-gestützte Schweizer Berufsbildungs-Plattform. Lernende dokumentieren Tätigkeiten, Lernjournale und Praxisaufträge; Berufsbildner und Praxisbildner begleiten sie, halten Beobachtungen fest und erstellen Bildungsberichte. Kern ist das mentro Competency Evidence Model (MCEM): Es ordnet dokumentierte Inhalte mithilfe von KI Kompetenzen des Bildungsplans zu und berechnet daraus den «mentro Score» und den Lernfortschritt. Die Plattform ist mehrmandantenfähig und trennt die Daten der Organisationen strikt (Org-Isolation); einzige Ausnahme ist die organisationsübergreifende Sichtbarkeit des Lernstands nach Ziff. 12a, und auch sie gibt keine Originaltexte über die Organisationsgrenze weiter.
7. Nutzergruppen
- Organisationen der beruflichen Grundbildung (unsere Kunden): Lehrbetriebe oder Bildungsinstitutionen (z.B. Basislehrjahr-Anbieter). Sie schliessen den Vertrag mit mentro und sind für die Lerndaten ihrer Lernenden datenschutzrechtlich verantwortlich.
- Lernende (oft minderjährig, ca. 15–20 Jahre): dokumentieren ihre Ausbildung.
- Berufsbildner und Praxisbildner: begleiten Lernende, machen Beobachtungen, erstellen und unterzeichnen Bildungsberichte.
- Org-Admins: verwalten Konten und Einstellungen ihrer Organisation.
- Gesetzliche Vertretung minderjähriger Lernender: nimmt Bildungsberichte per E-Mail-Link zur Kenntnis (Visum, Ziff. 9 lit. g).
- Externe Beurteilende (z.B. für Fremdeinschätzungen): erhalten zeitlich begrenzten Zugriff per E-Mail-Link.
8. Rollenabgrenzung: Verantwortliche oder Auftragsbearbeiterin?
8.1 mentro als Verantwortliche, für Konto- und Nutzungsdaten der direkten Nutzer: Bereitstellung, Sicherheit, Verwaltung und Weiterentwicklung der Plattform (z.B. Registrierung/Anmeldung, Profilverwaltung, Authentisierung, Audit-Logs, Abrechnung gegenüber dem Kunden, Support). Hierfür gilt diese Erklärung unmittelbar.
8.2 mentro als Auftragsbearbeiterin, für Lernendendaten im Auftrag der Kunden: Die inhaltlichen Lern-, Begleit- und Bewertungsdaten (Ziff. 9 lit. c–j) bearbeiten wir im Auftrag und auf Weisung des jeweiligen Kunden. Verantwortlicher ist insoweit der Kunde. Grundlage ist der Auftragsbearbeitungsvertrag (AVV, Art. 9 DSG) zwischen mentro und dem Kunden. Für diese Bearbeitung gelten in erster Linie die Datenschutzinformationen des Kunden; die vorliegende Erklärung beschreibt sie ergänzend zur Transparenz.
8.3 Hinweis für Lernende und Bildner: Bitte beachten Sie zusätzlich die Datenschutzinformationen Ihrer Ausbildungsorganisation.
9. Bearbeitete Datenkategorien (Plattform)
Je nach Rolle und Nutzung bearbeiten wir folgende Kategorien:
a) Profildaten: Vorname, Nachname, E-Mail-Adresse, Avatar, hinterlegte Unterschrift (gezeichnet oder hochgeladen), Beruf/Fachrichtung.
a1) Anmeldedaten: welche Anmeldewege mit dem Konto verknüpft sind (E-Mail-Adresse mit Passwort, Anmeldelink per E-Mail, Microsoft, Google) und je verknüpftem Anbieter dessen Kennung Ihres Kontos sowie die dort hinterlegte E-Mail-Adresse (Ziff. 12d). Passwörter speichern wir nur als nicht rückrechenbaren Prüfwert.
b) Organisations-/Personendaten: Name, E-Mail, Status, Rolle (Org-Admin, Berufsbildner, Praxisbildner, Lernende, externe Beurteilende), Zuordnung zu Organisationseinheiten, Beruf und Fachrichtung, Lehrbeginn, Lehrdauer und Lehrende, Geburtsdatum sowie bei minderjährigen Lernenden die Angaben zur gesetzlichen Vertretung (Name, E-Mail und Verhältnis zur lernenden Person, bei Bedarf für eine zweite vertretungsberechtigte Person; für Information und Visum, lit. g), Kenntnisnahme der organisationsübergreifenden Sichtbarkeit bei der Einladung (Ziff. 12a) samt Nachweis darüber.
b1) Betreuungszuordnungen: wer eine lernende Person in welchem Zeitraum betreut, in welcher Rolle und ob als Haupt- oder Stellvertretung, mit einer kurzen Notiz zur Zuordnung. Daraus leitet die Plattform ab, welche Fachperson welche Lernenden sieht.
b2) Probezeit-Beurteilungen: das Ergebnis der Probezeit (bestanden, verlängert oder aufgelöst), das Datum und die verantwortliche Person. Diese Einträge sind für die Fachpersonen des Lehrbetriebs bestimmt und werden den Lernenden in der Plattform nicht angezeigt; das Auskunftsrecht nach Ziff. 17 bleibt davon unberührt.
c) Lernjournale: Freitext-Reflexionen, darunter Fragen zum Befinden im Betrieb. Solche Einträge können besonders schützenswerte Personendaten enthalten (z.B. Angaben zu Gesundheit/Stimmung oder zum persönlichen Umfeld, Art. 5 lit. c DSG).
d) Tätigkeiten (Titel, Dauer, Datum) und Ziele (Titel, Beschreibung, Reflexion), inkl. Zielen im Kontext von Standortgesprächen.
e) Praxisaufträge/Aufgaben: Auftragstext, Dokumentations-/Belegtexte der Lernenden, Selbsteinschätzungen, Rückmeldungen und Bewertung/Note der Bildner, Termine (inkl. Besprechungstermin z.B. beim Probezeitgespräch), Abgabe-Unterschriften.
f) Beobachtungen der Bildner: Freitext zu Teamarbeit, Kommunikation, Konflikten u.Ä.; kann sensible Angaben enthalten.
g) Bildungsberichte: semesterweise Bewertungen und Texte, Selbstbeurteilung der Lernenden, Fremdeinschätzungen externer Beurteilender sowie elektronische Signaturen/Visa. Beim Unterzeichnen bzw. beim Eltern-Visum werden zu Nachweiszwecken Zeitstempel, IP-Adresse und Browser-Kennung (User-Agent) protokolliert; die gesetzliche Vertretung erhält dafür einen zeitlich begrenzten E-Mail-Link (ohne eigenes Konto).
h) Schulnoten: Noten (1–6) je Modul/Fach und Semester, als zusätzliche Evidenz für den Lernfortschritt.
i) Dateien: Uploads (max. 25 MB je Datei), die im Einzelfall sensible Dokumente enthalten können; zur Suchfunktion wird der Text von Uploads extrahiert und in einem organisationsinternen Suchindex gespeichert.
j) Kompetenz-Evidenzen und KI-Artefakte: Kompetenz-Zuordnungen mit Quelle (KI oder manuell), Konfidenzwert, Textausschnitt der Belegstelle, verwendetes KI-Modell und Prompt-Stand, beurteilende Fachperson, Verlässlichkeitsstufe, geschätzte Taxonomie- und Selbstständigkeitsangaben sowie eine kurze maschinell erzeugte Begründung (vor der Speicherung pseudonymisiert); statistische Lernfortschritts-Schätzungen (Posterior) samt Verlauf; KI-generierte Kompetenz-Zusammenfassungen; KI-gestützt ausgewählte Reflexionsfragen und Kompetenz-Vorschläge zur Abnahme von Aufträgen.
k) Externe Zugriffsberechtigte: Name/E-Mail externer Beurteilender oder Begleitpersonen, Zugriffstyp und Gültigkeitsdauer; Einladungs-Links (Token) mit Ablaufdatum.
l) Benachrichtigungen und Benachrichtigungs-Einstellungen; Support-Anfragen (In-App-Threads, Nachrichten, Anhänge).
m) Audit-Logs: organisationsbezogene, unveränderliche Protokolle zustandsändernder Vorgänge (Aktion, gefilterte Parameter, Rollen); Token/Passwörter/Geheimnisse werden automatisch redigiert; keine IP-Adressen oder Browser-Kennungen (diese werden nur bei Signatur/Visum erfasst, lit. g).
n) In Freitexten beiläufig genannte Dritte (z.B. Kollegen, Familienangehörige, Kunden) können mitbetroffen sein.
o) Abrechnungsdaten des Kunden (Rechnungsadresse, Rechnungs-E-Mail, Rechnungen); Export-Protokolle (Metadaten der Datenexporte).
10. Zwecke und Rechtsgrundlagen (Plattform)
10.1 Wir bearbeiten die Daten zu folgenden Zwecken:
a) Bereitstellung und Betrieb der Plattform (Konto, Authentisierung, Rollen-/Rechtevergabe, Mandantentrennung);
b) Dokumentation der Ausbildung, Begleitung der Lernenden, Erstellung und Visierung von Bildungsberichten;
c) KI-gestütztes Kompetenz-Mapping und Berechnung des mentro Score (Ziff. 12);
d) Sicherheit, Missbrauchsabwehr, Protokollierung (Audit-Logs, Signatur-/Visum-Nachweise);
e) Abrechnung gegenüber dem Kunden und Verwaltung der Geschäftsbeziehung;
f) Support, Fehlerbehebung und Weiterentwicklung der Plattform;
g) Erstellung anonymer, aggregierter Referenzwerte (Ziff. 12b);
h) Erfüllung gesetzlicher Pflichten (insb. Aufbewahrung, Ziff. 14);
i) organisationsübergreifende Sichtbarkeit des Lernstands, wenn die lernende Person in mehreren Organisationen ausgebildet wird (Ziff. 12a).
10.2 Rechtsgrundlagen: Soweit mentro Auftragsbearbeiterin ist (Ziff. 8.2), beruht die Bearbeitung auf dem AVV mit dem Kunden und dessen Rechtsgrundlagen (insb. dem Lehr-/Ausbildungsverhältnis). Soweit mentro Verantwortliche ist (Ziff. 8.1), stützt sich die Bearbeitung auf die Vertragserfüllung, auf unser berechtigtes Interesse am sicheren Betrieb und an der Weiterentwicklung der Plattform (Art. 31 DSG) sowie auf gesetzliche Pflichten. Die organisationsübergreifende Sichtbarkeit nach Ziff. 12a stützt sich auf dieselbe Grundlage wie die Kern-Bearbeitung, also auf das Lehr- und Ausbildungsverhältnis; sie beruht nicht auf einer Einwilligung und wird deshalb auch nicht widerrufen, sondern endet mit der Mitgliedschaft in der betreffenden Organisation. Holt mentro im Einzelfall dennoch eine Einwilligung ein, ist sie freiwillig (Art. 6 Abs. 6 DSG) und jederzeit mit Wirkung für die Zukunft widerrufbar (Art. 31 Abs. 1 i.V.m. Art. 30 Abs. 2 lit. b DSG).
11. Empfänger und Auftragsbearbeiter (Subprozessoren)
11.1 Wir geben Personendaten nicht zu eigenen Zwecken an unberechtigte Dritte weiter. Zur Leistungserbringung setzen wir vertraglich verpflichtete Auftragsbearbeiter ein:
| Subprozessor | Funktion | Standort |
|---|---|---|
| cloudscale.ch AG, Zürich | Cloud-Infrastruktur (Compute/Storage) für Applikation und API; Speicherung verschlüsselter Backups; Datei-Storage der Demo-Testumgebung (Ziff. 3a) | Schweiz (Rümlang, Lupfig) |
| peaknetworks Schweiz GmbH, Rotkreuz | Managed Hosting der selbst gehosteten Datenbank, Authentisierung und des Datei-Storage (Supabase, self-hosted) | Schweiz (Rechenzentrum Gais AR) |
| Infomaniak Network SA, Genf | KI-Verarbeitung (Sprachmodell und Embeddings, Ziff. 12), Versand transaktionaler E-Mails sowie Betrieb der Demo-Testumgebung (Ziff. 3a) | Schweiz |
| Apple | Zustellung von Push-Benachrichtigungen an die App auf iOS-Geräten, ohne Inhalte (Ziff. 12c) | USA |
| Google LLC, Mountain View | Zustellung von Push-Benachrichtigungen an die App auf Android-Geräten, ohne Inhalte (Ziff. 12c) | USA |
11.2 Die Datenbank- und Authentisierungstechnologie (PostgreSQL/Supabase) wird auf Schweizer Infrastruktur selbst gehostet; es fliessen keine Daten an Supabase Inc. ab.
11.3 Die jeweils aktuelle Subprozessoren-Liste stellen wir den Kunden als AVV-Anhang bereit; Änderungen kündigen wir gemäss AVV vorgängig an.
11.4 Daneben können Empfänger sein: Behörden/Gerichte, soweit gesetzlich verpflichtet, sowie unsere Berater (Rechts-/Treuhand-Dienstleister) unter Verschwiegenheit. Für unsere eigene Korrespondenz (nicht für Plattform-Lerndaten) nutzen wir Microsoft 365 (Ziff. 3.3), für die eigene Buchhaltung bexio (Schweiz). Microsoft und Google treten daneben als Anbieter der freiwilligen Anmeldung auf; sie handeln dabei als eigene Verantwortliche und sind keine Auftragsbearbeiter (Ziff. 12d).
11.5 Ein Zahlungsdienstleister wird derzeit nicht eingesetzt; die Abrechnung erfolgt per Rechnung. Vor einer allfälligen Einführung einer Online-Kartenzahlung informieren wir die Kunden vorgängig gemäss AVV.
12. KI-Verarbeitung, Profiling und mentro Score
12.1 Provider und Standort: Die KI-Verarbeitung erfolgt über die Infomaniak Network SA in der Schweiz. Die Modelle werden ephemer betrieben; ein Training der Modelle mit Nutzerdaten findet nicht statt.
12.2 Maskierung vor Übermittlung (KI-Textpfad): Vor der Übermittlung an die KI werden Personennamen und Gesundheitsbegriffe maskiert/pseudonymisiert (Namen → Pseudonyme, Gesundheitsbegriffe → Platzhalter-Token); nach der Verarbeitung werden die Ergebnisse zurückübersetzt und auf Restdaten geprüft. Alle KI-Aufrufpfade wenden diese Maskierung vor der Übermittlung an (testgestützt verifiziert im Juli 2026). Die Erkennung arbeitet regel- und wortlistenbasiert; bei frei formuliertem Text lässt sich nicht jede denkbare Formulierung sicher erkennen, weshalb wir die Erkennung laufend weiterentwickeln. Sie gilt für den KI-Textpfad, nicht für den E-Mail-Versand (dort ist eine Maskierung funktional nicht möglich).
12.3 Wofür wir KI einsetzen: - Kompetenz-Mapping (MCEM): Journale, Tätigkeiten, Beobachtungen und Auftrags-Belegtexte werden Kompetenz-Bausteinen des Bildungsplans zugeordnet (u.a. Taxonomiestufen K1–K6, Konfidenzwert). Daraus wird statistisch der mentro Score und der Lernfortschritt abgeleitet. Bei Aufträgen entstehen KI-Zuordnungen, sobald die Fachperson den Auftrag als belegt abnimmt; eine ungenügende Beurteilung erzeugt keine Zuordnung. Die Bewertung beeinflusst dabei die Einschätzung der Höhe. Rein KI-erzeugte Evidenzen werden systematisch tiefer gewichtet als menschliche Attestierungen. - Reflexionsfragen: Auswahl passender Journal-Reflexionsfragen aus einem kuratierten Fragenpool. - Kompetenz-Zusammenfassungen: verdichtete Darstellungen von Kompetenzständen je Leistungsziel als Arbeitshilfe für Bildner (auf Anforderung generiert).
Der Lehrbetrieb kann die KI-Funktionen für Journale (Reflexionsfragen und Kompetenz-Erkennung) und für Aufträge (Klassifikation und Kompetenz-Vorschläge) für seine Organisation jeweils deaktivieren (Einstellungen der Organisation).
12.4 Profiling mit menschlicher Letztentscheidung: Die Plattform erstellt ein längsschnittliches Kompetenzprofil; insoweit findet Profiling (Art. 5 lit. f DSG) statt. KI-Bewertungen sind jedoch nicht allein massgeblich: Bildungsberichte werden von den Berufsbildnern geprüft und unterzeichnet; die fachliche Letztentscheidung trifft der unterzeichnende Berufsbildner bzw. der Kunde. mentro legt die Funktionsweise und Logik der Bewertung offen; betroffene Personen können ihren Standpunkt darlegen und eine Überprüfung durch eine natürliche Person verlangen (Art. 21 DSG).
12.5 Einfluss auf Bildungsberichte: Der mentro Score und das Kompetenzprofil fliessen in die ausbildungsrelevanten Bildungsberichte ein. Da diese Berichte Wirkung für die Ausbildungslaufbahn entfalten können, gilt: Die Letztentscheidung trifft stets ein Mensch; betroffene Personen können ihren Standpunkt darlegen und eine Überprüfung verlangen.
12a. Organisationsübergreifende Sichtbarkeit des Lernstands
12a.1 Wird eine lernende Person in mehr als einer Organisation ausgebildet, dürfen die Berufs- bzw. Praxisbildner jeder dieser Organisationen (z.B. Lehrbetrieb, überbetrieblicher Kurs/üK oder Basislehrjahr-Anbieter) ihren Lernstand einsehen: den je Leistungsziel erreichten Kompetenzstand, die Schulnoten sowie die Anzahl der Belege, die dazu beigetragen haben, aufgeschlüsselt danach, aus welcher Art von Eintrag sie stammen (z.B. Tätigkeit, Lernjournal, Beobachtung). Die Belege selbst und ihre Originaltexte (Lernjournale, Tätigkeiten, Beobachtungen, Auftragstexte) verlassen die Organisation nicht, in der sie entstanden sind. Ausserhalb dieser Ausbildungsbeziehungen bleibt die strikte Mandantentrennung bestehen.
12a.2 Diese Sichtbarkeit ist Teil der Ausbildung und keine gesonderte Einwilligung: Sie entsteht dadurch, dass die Person in der weiteren Organisation ausgebildet wird, und endet mit dieser Mitgliedschaft. Beim Annehmen der Einladung wird die lernende Person ausdrücklich darauf hingewiesen, was die einladende Organisation sehen wird und was nicht; sie bestätigt die Kenntnisnahme, bevor sie beitritt, und dieser Vorgang wird zu Nachweiszwecken protokolliert (Ziff. 9 lit. b). Die Entscheidung der lernenden Person besteht darin, der weiteren Organisation beizutreten oder nicht.
12a.3 Bei minderjährigen Lernenden informiert der Lehrbetrieb als Verantwortlicher die gesetzliche Vertretung über diese Sichtbarkeit (Ziff. 15). Wir empfehlen minderjährigen Lernenden, den Beitritt zu einer weiteren Organisation mit ihrer gesetzlichen Vertretung zu besprechen.
12b. Anonyme Referenzwerte
Zur Einordnung des Lernfortschritts und zur Verbesserung der Plattform erstellt mentro anonymisierte, aggregierte Referenzwerte (z.B. Perzentile des dokumentierten Lernfortschritts pro Beruf, Fachrichtung und Ausbildungswoche). In die Aggregate fliessen nur Gruppen von mindestens 5 Lernenden ein (k-Anonymität); die Ergebnisse enthalten keinen Personenbezug und lassen keine Rückschlüsse auf einzelne Lernende oder Organisationen zu. Die Zulässigkeit dieser Anonymisierung ist im AVV mit dem Kunden geregelt.
12c. Mobile Apps und Push-Benachrichtigungen
12c.1 Wozu. Wer die mentro-App aus dem App Store oder aus Google Play nutzt, kann Benachrichtigungen zulassen. Wir schicken sie, wenn etwas ansteht, das eine Handlung oder eine Frist betrifft: ein zugewiesener Praxisauftrag, ein Bildungsbericht, der zur Unterschrift bereitliegt, eine Erinnerung an eine Frist. Ereignisse ohne Handlungsbedarf lösen keine Benachrichtigung aus.
12c.2 Was dabei ins Ausland geht. Damit ein Gerät geweckt werden kann, führt der Weg zwingend über den Push-Dienst des Betriebssystems: Apple bei iPhone und iPad, Google bei Android-Geräten. Dorthin übermitteln wir das Geräte-Token, die Kennung der App, den Zeitpunkt und eine zufällige Kennung der Benachrichtigung. Wir übermitteln keine Inhalte: weder Ihren Namen noch das Ereignis, den Titel oder den Text. Diese holt die App danach unmittelbar bei uns in der Schweiz. Apple und Google erfahren daraus, dass zu einem bestimmten Zeitpunkt eine Benachrichtigung an ein bestimmtes Gerät ging, nicht aber worum es ging.
12c.3 Empfänger und Garantien. Empfänger sind Apple (USA) und Google LLC (USA). Die Grundlagen der Übermittlung sind in Ziff. 13.3 beschrieben.
12c.4 Abschalten. Push ist freiwillig. Sie können Benachrichtigungen in den Systemeinstellungen Ihres Geräts jederzeit abschalten; dann unterbleibt diese Übermittlung vollständig. Wer mentro im Browser nutzt, löst sie gar nicht erst aus. Die Benachrichtigungen bleiben in der App weiterhin sichtbar.
12c.5 Löschung des Tokens. Wir speichern zu jedem angemeldeten Gerät das Token, eine Kennung des Geräts, die App-Version und die Sprache. Diese Angaben werden gelöscht, sobald Sie sich in der App abmelden, spätestens 90 Tage nach der letzten Anmeldung des Geräts, und in jedem Fall bei der Löschung Ihres Kontos (Ziff. 14a).
12d. Anmeldung über Microsoft oder Google
12d.1 Wozu. Neben E-Mail-Adresse und Passwort und dem Anmeldelink per E-Mail können Sie sich mit einem bestehenden Microsoft- oder Google-Konto anmelden. Das ist bequemer und erspart ein weiteres Passwort. Es ist freiwillig: Die Anmeldung mit E-Mail-Adresse bleibt für alle Konten offen, und wer diesen Weg nie wählt, gibt auch nichts an die beiden Anbieter.
12d.2 Was dabei geschieht. Wählen Sie einen der beiden Wege, leiten wir Sie zum Anbieter weiter. Sie melden sich dort an, nicht bei uns; Ihr Passwort erfahren wir nie. Der Anbieter erfährt dabei, dass Sie sich bei mentro anmelden. Zurück erhalten wir einen Identitätsnachweis mit einer dauerhaften Kennung Ihres Kontos beim Anbieter, Ihrer E-Mail-Adresse und, beim ersten Mal, Ihrem Namen. Mehr fragen wir nicht ab (Berechtigungsumfang openid email profile). Auf Ihr Postfach, Ihren Kalender, Ihre Dateien oder Ihre Kontakte haben wir keinen Zugriff.
12d.3 Eigene Verantwortlichkeit der Anbieter. Microsoft und Google handeln bei diesem Vorgang als eigene Verantwortliche und nicht in unserem Auftrag. Was sie mit den Angaben aus Ihrer Anmeldung bei ihnen tun, richtet sich nach ihren eigenen Datenschutzerklärungen (Microsoft, Google). Sie sind deshalb keine Auftragsbearbeiter von mentro und stehen nicht in der Subprozessoren-Liste (Ziff. 11).
12d.4 Was wir speichern. Zu Ihrem Konto halten wir fest, welche Anmeldewege damit verknüpft sind, und je verknüpftem Anbieter dessen Kennung und die E-Mail-Adresse. Die Authentisierung selbst läuft über unsere selbst gehostete Authentisierungs-Komponente auf Schweizer Infrastruktur (Ziff. 11.2).
12d.5 Wieder lösen. In den Kontoeinstellungen sehen Sie, welche Anmeldewege verknüpft sind, und können einen Anbieter jederzeit wieder trennen, solange Ihnen ein anderer Weg bleibt. Wird ein Anmeldeweg hinzugefügt oder entfernt, melden wir das zur Sicherheit an die hinterlegte E-Mail-Adresse. Mit der Löschung Ihres Kontos (Ziff. 14a) fällt die Verknüpfung weg.
13. Bekanntgabe ins Ausland
13.1 Die im Auftrag bearbeiteten Plattform- und Lerndaten werden ausschliesslich in der Schweiz gespeichert und bearbeitet (Datenresidenz Schweiz). Eine Speicherung ausserhalb der Schweiz findet nicht statt.
13.2 Fernzugriff aus dem EWR. Für Betrieb und Support unserer Infrastruktur kann ein administrativer Fernzugriff durch Konzerngesellschaften eines Anbieters mit Sitz im EWR erfolgen (Österreich, Deutschland). Diese Staaten verfügen über ein angemessenes Schutzniveau (Art. 16 Abs. 1 DSG i.V.m. Anhang 1 DSV).
13.3 Push-Benachrichtigungen. Für Push-Benachrichtigungen der mobilen Apps übermitteln wir ein Geräte-Token und einen inhaltsfreien Weckruf an Apple (USA) und Google (USA); der Inhalt wird von der App unmittelbar bei uns in der Schweiz abgeholt (Ziff. 12c). Google LLC ist unter dem Swiss-U.S. Data Privacy Framework zertifiziert, für das die Schweiz ein angemessenes Schutzniveau anerkennt (Anhang 1 DSV, EDÖB-Mitteilung). Apple ist nicht unter dem Framework zertifiziert; die Übermittlung stützt sich auf die Standardvertragsklauseln, die Apple für Übermittlungen aus der Schweiz und dem EWR anwendet.
13.4 Ausserhalb der Plattform nutzen wir für unsere eigene Korrespondenz Microsoft 365 (Teil A, Ziff. 3.3). Der Anbieter ist für allfällige US-Übermittlungen unter dem Swiss-U.S. Data Privacy Framework zertifiziert; die Schweiz anerkennt hierfür ein angemessenes Schutzniveau (Anhang 1 DSV, in Kraft seit 15.09.2024, EDÖB-Mitteilung).
13.5 Anmeldung über Microsoft oder Google. Wählen Sie diesen Anmeldeweg, erfährt der Anbieter, dass Sie sich bei mentro anmelden (Ziff. 12d). Microsoft und Google LLC sind beide unter dem Swiss-U.S. Data Privacy Framework zertifiziert; die Schweiz anerkennt dafür ein angemessenes Schutzniveau (Art. 16 Abs. 1 DSG i.V.m. Anhang 1 DSV, EDÖB-Mitteilung). Der Weg ist freiwillig; wer sich mit E-Mail-Adresse anmeldet, löst ihn nicht aus.
14. Aufbewahrung und Löschung
14.1 Wir bewahren Personendaten nur so lange auf, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
14.2 mentro-eigene Geschäfts-/Rechnungsunterlagen werden 10 Jahre aufbewahrt (Art. 958f OR).
14.3 Lerndaten (im Auftrag des Kunden bearbeitete Inhalte) bewahren wir nicht pauschal 10 Jahre auf. Sie werden bei Vertragsende auf Weisung des Kunden als Verantwortlichem exportiert und/oder gelöscht (Ziff. 14.6). Eine allfällige ausbildungsrechtliche Aufbewahrungspflicht obliegt dem Kunden.
14.4 Gelöschte Inhalte werden zunächst als gelöscht markiert (Soft-Delete) und danach endgültig entfernt (Purge).
14.5 Datenexport: Es steht ein Export im Format PDF/JSON zur Verfügung; er kann jederzeit neu erstellt werden. Eine erstellte Exportdatei ist aus Sicherheitsgründen 24 Stunden abrufbar.
14.6 Bei Vertragsende: Wir ermöglichen einen Export (90 Tage) und löschen die produktiven Primärdaten anschliessend innert 4–8 Wochen, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Die endgültige Entfernung aus Backups erfolgt im regulären Rotationszyklus, spätestens nach 6 Monaten; bis dahin werden diese Daten nicht mehr produktiv genutzt. Näheres regelt der AVV.
14.7 Bei Ende eines einzelnen Lehrverhältnisses (Lehrabschluss, Lehrabbruch oder Betriebswechsel) bleiben die betroffenen Lerndaten ab dem erfassten Lehrende während einer Exportfrist von 90 Tagen erhalten; die bevorstehende Löschung wird dem Kunden und der lernenden Person vorgängig angekündigt. Danach werden die Daten gelöscht, sofern der Kunde als Verantwortlicher nicht die weitere Aufbewahrung anweist oder, mit Rechtsgrundlage des aufnehmenden Betriebs, eine Übertragung verlangt.
14a. Selbst ausgelöste Löschung des eigenen Kontos
14a.1 Auslösung ohne Mitwirkung Dritter. Wer ein eigenes Konto hat, kann es in der App unter «Einstellungen → Konto» selbst löschen. Es braucht dafür weder die Zustimmung der Ausbildungsorganisation noch eine Anfrage an mentro; die Organisation kann die Löschung weder blockieren noch rückgängig machen. Wer keinen Zugang mehr hat, kann die Löschung über den auf unserer Website publizierten Weg beantragen; die Frist nach Ziff. 14a.3 läuft dann ab Eingang des Antrags und nicht ab dessen Bearbeitung. Erreicht uns ein Antrag auf diesem Weg so spät, dass der Ausbildungsorganisation kein nutzbares Fenster mehr bliebe, beginnt die Frist ausnahmsweise mit der Erfassung; wir erfassen solche Anträge unverzüglich, damit dieser Fall die Ausnahme bleibt.
14a.2 Was sofort und unumkehrbar geschieht (Tag 0). Mit dem Auslösen und ohne Wartezeit: Die Anmeldung wird dauerhaft gesperrt und alle laufenden Sitzungen werden beendet. Die E-Mail-Adresse wird in allen Verzeichnissen durch eine unpersönliche Ersatzadresse ersetzt und ist damit nicht mehr als Kontakt der Person geführt; erhalten bleibt sie einzig im Löschauftrag, damit die Eingangs- und die Abschlussbestätigung noch zugestellt werden können, und sie wird mit dem Versand der Abschlussbestätigung gelöscht (Ziff. 14a.4). Avatar und hinterlegte Unterschrift werden gelöscht. Der Eintrag der Person im Suchindex wird entfernt. Offene Einladungen, auf ihre Adresse ausgestellte Gastzugänge sowie noch offene E-Mail-Links für das Visum der gesetzlichen Vertretung auf ihre Bildungsberichte werden entwertet. Die Mitgliedschaften in allen Organisationen enden. Hat eine dritte Organisation, der die Person nicht angehört, deren Adresse von sich aus als eigene Rechnungsadresse hinterlegt (etwa eine Treuhandstelle), bleibt dieser Eintrag bestehen: Er gehört zur Rechnungsstellung jener Organisation und nicht zum Konto der Person. Ist ihre Adresse bei einer ihrer eigenen Organisationen als Rechnungsadresse hinterlegt, wird sie dort entfernt: Hat die Organisation eine weitere Administration, tritt deren Adresse an die Stelle; hat sie keine mehr, bleibt das Feld leer, und wir behandeln die Organisation als führungslos. Diese Schritte sind endgültig: Ein späterer Zugang zum Konto ist ausgeschlossen, auch für mentro. Die Person erhält eine Eingangsbestätigung per E-Mail mit dem Enddatum nach Ziff. 14a.3.
14a.3 Was 30 Tage bestehen bleibt, und warum. Nicht sofort entfernt wird der Name an den bereits dokumentierten Inhalten. Er bleibt 30 Tage stehen, damit der Lehrbetrieb die Ausbildungsdokumentation, die er von Gesetzes wegen führt (namentlich Bildungsbericht und Lerndokumentation, die die Bildungsverordnung des jeweiligen Berufs vorschreibt), noch zuordnen und sichern kann, bevor sie anonym wird. Für die betroffene Person ändert das nichts an Ziff. 14a.2: Ihr Zugang ist ab Tag 0 gesperrt. Die Administration der betroffenen Organisationen erhält am Tag 0 eine Meldung mit der Frist und mit dem, was zu übernehmen ist (betreute Lernende, offene Bildungsberichte, unbeurteilte Praxisaufträge, angeforderte Fremdeinschätzungen), und wird nach 14 und nach 23 Tagen erneut erinnert, solange sie die Übernahme nicht bestätigt hat; das Herunterladen allein beendet die Erinnerungen nicht. Löscht eine lernende Person ihr Konto, erhalten zusätzlich der für sie zuständige Berufsbildner und Praxisbildner am Tag 0 eine Meldung mit ihrem Namen und dem Datum, bis zu dem die Dokumentation längstens namentlich bleibt: Sie führen diese Dokumentation im Alltag und müssen wissen, ab wann sie anonym ist. Weitere Angaben enthält die Meldung nicht; sie ist rein informativ, das Sichern obliegt der Administration.
14a.4 Was am Tag 30 automatisch geschieht. Ein täglicher Prozess entfernt ohne weiteres Zutun den Rest: Der Name wird durch einen neutralen Platzhalter ersetzt; Geburtsdatum und die Angaben zur gesetzlichen Vertretung fallen weg; Benachrichtigungen, die den Namen tragen, werden gelöscht; die Übernahmeliste, die die Organisation am Tag 0 erhalten hat (Ziff. 14a.3), wird geleert, samt den darin genannten Namen Dritter; bei ihren eigenen elektronischen Signaturen werden die zu Nachweiszwecken erfassten IP-Adressen und Browser-Kennungen entfernt (Ziff. 9 lit. g); ihre Signaturen auf Dokumenten, die nie abgeschlossen wurden (ein Bildungsbericht, der nicht finalisiert wurde, ein Praxisauftrag, der nicht beurteilt wurde), werden ganz entfernt, samt dem darin festgehaltenen Namenszug; auf abgeschlossenen Dokumenten bleibt die Signatur bestehen, verliert aber Name und Schriftzug (Ziff. 14a.6); beim Eltern-Visum auf ihren Bildungsberichten werden Adresse und angezeigter Name der gesetzlichen Vertretung ersetzt. Die Person erhält eine Abschlussbestätigung an die ursprünglich hinterlegte Adresse, die danach ebenfalls gelöscht wird.
14a.5 Verkürzen ja, verhindern nein. Die Organisation sieht das laufende Fenster in ihrer Verwaltungsansicht und kann bestätigen, dass sie gesichert hat. Sobald alle betroffenen Organisationen bestätigt haben, läuft Ziff. 14a.4 sofort statt am 30. Tag. Ein Widerspruch, eine Verlängerung oder eine Rücknahme ist nicht vorgesehen.
14a.6 Was danach bestehen bleibt. Die Ausbildungsdokumentation selbst wird nicht gelöscht: Lernjournale, Tätigkeiten, Praxisaufträge, Beobachtungen, Bildungsberichte, Schulnoten und die daraus abgeleiteten Kompetenz-Belege bleiben inhaltlich vollständig beim Lehrbetrieb, in mentro aber ohne Ihren Namen und ohne Ihre Kontaktangaben. Wir sprechen bewusst nicht von Anonymisierung, sondern von Pseudonymisierung: Über die eigene Kopie der Ausbildungsorganisation (unten) lassen sich die Einträge weiterhin Ihnen zuordnen. Ihre Rechte nach Ziff. 17, insbesondere Auskunft und Berichtigung, bestehen an diesen Angaben unverändert fort. Verantwortlich dafür ist er, nicht mentro (Ziff. 8.2); über ihre weitere Aufbewahrung und Löschung entscheidet er (Ziff. 14.3, 14.7). Auch Ihre Unterschriften werden anonymisiert. Auf bereits abgeschlossenen, elektronisch unterzeichneten Dokumenten werden Ihr Name und Ihr gezeichneter Schriftzug durch einen Platzhalter ersetzt. Der Schriftzug ist ein biometrisches Merkmal und sagt für sich genommen etwas über Sie aus; ihn stehen zu lassen, hätte die Anonymisierung im wichtigsten Dokument leerlaufen lassen. Was die Unterschrift als Rechtsakt trägt, bleibt unverändert erhalten: die Rolle der unterzeichnenden Person, der Zeitstempel und die Prüfsumme des Dokuments, mit der sich seine Unverändertheit weiterhin belegen lässt. Unterschriften anderer Personen auf Ihren Dokumenten sind davon nicht betroffen; sie werden erst anonymisiert, wenn diese Personen ihrerseits ihr Konto löschen. Auf Dokumenten, die nie abgeschlossen wurden, fällt die Signatur ganz weg (Ziff. 14a.4). Für die Dokumente selbst greift mit dem Ende des Lehrverhältnisses die Aufbewahrung nach Ziff. 14.7, nach deren Ablauf sie gelöscht werden, sofern die Ausbildungsorganisation als Verantwortliche keine längere Aufbewahrung anweist. Eine Konto-Löschung beendet das Lehrverhältnis in mentro, die Frist läuft also spätestens ab diesem Zeitpunkt. Aus den Sicherungskopien verschwinden die Daten mit dem regulären Rotationszyklus (Ziff. 14.6, 16.1).
Ausserhalb von mentro: die gesicherte Kopie. Innerhalb des Fensters nach Ziff. 14a.3 kann die Ausbildungsorganisation ein Dossier herunterladen. Dieses enthält die Unterlagen zusammen mit dem Namen und dem Geburtsdatum im Klartext, denn genau dafür besteht das Fenster: Ohne diese Angaben liesse sich die Ausbildungsdokumentation nicht mehr zuordnen. Die Angaben zur gesetzlichen Vertretung sind darin nicht enthalten: Es sind Daten Dritter, und die Ausbildungsorganisation braucht sie für die Zuordnung der Dokumentation nicht. Eine solche Kopie liegt danach ausserhalb von mentro. Die Bereinigung nach Ziff. 14a.4 erfasst sie nicht, und sie endet nicht mit dem 30. Tag. Für sie ist allein die Ausbildungsorganisation verantwortlich (Ziff. 8.2), einschliesslich ihrer Aufbewahrung, ihrer Sicherung und ihrer Löschung; Rechte nach Ziff. 17 sind ihr gegenüber geltend zu machen. Ob eine Organisation von dieser Möglichkeit Gebrauch gemacht hat, teilen wir der betroffenen Person auf Anfrage mit.
15. Minderjährige
15.1 Viele Lernende sind minderjährig. Wir bearbeiten ihre Daten mit besonderer Sorgfalt. Pro lernender Person werden das Geburtsdatum und bei Minderjährigen die E-Mail-Adresse der gesetzlichen Vertretung erfasst (durch den Kunden gepflegt); die Minderjährigkeit ist damit systemseitig erkennbar.
15.2 Einbezug der gesetzlichen Vertretung: Der Lehrbetrieb informiert beim Onboarding die Lernenden und, bei Minderjährigen, deren gesetzliche Vertretung über die Bearbeitung auf der Plattform (Art. 19 DSG; die Mitunterzeichnung des Lehrvertrags ersetzt diese Information nicht). mentro stellt dem Lehrbetrieb dafür diese Datenschutzerklärung und eine Eltern-Information in einfacher Sprache bereit. Bildungsberichte nimmt die gesetzliche Vertretung über einen zeitlich begrenzten E-Mail-Link zur Kenntnis (Visum, ohne eigenes Konto); der Vorgang wird zu Nachweiszwecken protokolliert (Ziff. 9 lit. g). Über die organisationsübergreifende Sichtbarkeit (Ziff. 12a) informiert der Lehrbetrieb die gesetzliche Vertretung im Rahmen dieser Information; sie beruht nicht auf einer Einwilligung der lernenden Person.
16. Datensicherheit (technische und organisatorische Massnahmen)
16.1 Wir treffen dem Risiko angemessene Massnahmen (Art. 8 DSG), insbesondere:
- Transportverschlüsselung (TLS) und Verschlüsselung ruhender Daten auf Infrastruktur-/Datenbankebene; Backups AES-256-verschlüsselt;
- Authentisierung mit signierten Tokens (JWT/JWKS-Validierung); Rollen ausschliesslich aus der Datenbank;
- Zugriffskontrolle nach dem Prinzip der minimalen Rechte: Row Level Security auf allen Datenbanktabellen (Org-Isolation) plus Autorisierungsprüfung auf jedem Anwendungs-Endpunkt;
- unveränderliche Audit-Logs zustandsändernder Vorgänge (sensible Felder redigiert);
- strikte Mandantentrennung; organisationsübergreifender Zugriff nur zwischen Organisationen, die dieselbe Person ausbilden, und nur auf den Lernstand (Ziff. 12a);
- stündliche verschlüsselte Backups mit definierter Rotation (spätestens 6 Monate), Monitoring, Ratenbegrenzung vor KI-Aufrufen, Dateigrössenlimit 25 MB;
- Geheimnisse ausschliesslich über Umgebungsvariablen; kein externes Tracking oder Error-Reporting an Drittdienste;
- Fehlerdiagnose über ein selbst gehostetes Fehler-Tracking auf Schweizer Infrastruktur: Fehlerberichte werden vor dem Versand bereinigt (keine Sitzungs-Tokens, Kennungen maskiert) und nach 90 Tagen automatisch gelöscht.
16.2 Einzelheiten enthält das TOM-Dossier (für Kunden: Anhang 2 zum AVV). Die Massnahmen werden laufend überprüft; kein System bietet absolute Sicherheit.
16a. Datensicherheitsverletzungen
16a.1 Stellt mentro eine Verletzung der Datensicherheit fest, gilt:
- Soweit mentro Auftragsbearbeiterin ist (Lerndaten): Meldung an den betroffenen Kunden unverzüglich, Richtwert innert 48 Stunden ab Kenntnis (jede Verletzung, nicht nur Hochrisiko-Fälle). Risikobeurteilung, allfällige Meldung an den EDÖB (Art. 24 DSG, Meldeportal) und Information der betroffenen Personen obliegen dem Kunden; mentro unterstützt ihn dabei.
- Soweit mentro Verantwortliche ist (Website, Konto-/Abrechnungsdaten, Korrespondenz): mentro beurteilt das Risiko selbst und meldet Verletzungen mit voraussichtlich hohem Risiko dem EDÖB so rasch als möglich; betroffene Personen werden informiert, soweit erforderlich.
16a.2 Hinweise auf mögliche Vorfälle: contact@mentro.ch.
17. Betroffenenrechte
17.1 Betroffenen Personen stehen insbesondere folgende Rechte zu:
- Auskunft (Art. 25 DSG): grundsätzlich kostenlos und innert 30 Tagen;
- Berichtigung unrichtiger Daten (Art. 32 Abs. 1 DSG);
- Löschung/Vernichtung, soweit keine Aufbewahrungspflicht oder überwiegende Gründe entgegenstehen; für das eigene Nutzerkonto steht der Weg in der App offen (Ziff. 14a);
- Datenherausgabe/-übertragung (Art. 28 DSG) für Daten, die die betroffene Person bekanntgegeben hat und die automatisiert sowie im Zusammenhang mit einem Vertrag oder mit Einwilligung bearbeitet werden (vgl. Exportfunktion Ziff. 14.5); abgeleitete oder bewertende Daten (z.B. mentro Score, Beobachtungen der Bildner) sind davon nicht erfasst;
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 31 Abs. 1 i.V.m. Art. 30 Abs. 2 lit. b DSG);
- Recht, eine widerrechtliche Bearbeitung untersagen zu lassen (Art. 32 Abs. 2 DSG);
- bei automatisierten Bewertungen: Darlegung des eigenen Standpunkts und Überprüfung durch eine natürliche Person (Ziff. 12.4).
17.2 Auch Berufs-/Praxisbildner und Org-Admins sind betroffene Personen und können diese Rechte für ihre eigenen Daten ausüben. Die Audit-Logs (Ziff. 9 lit. m) dienen ausschliesslich Sicherheits- und Nachvollziehbarkeitszwecken und werden nicht zur Leistungs- oder Verhaltenskontrolle der Mitarbeitenden ausgewertet (Art. 328b OR).
17.3 Zur Ausübung wenden Sie sich an contact@mentro.ch. Betrifft Ihr Anliegen Lerndaten, für die Ihre Ausbildungsorganisation verantwortlich ist (Ziff. 8.2), richten Sie es bitte an diese; wir unterstützen sie als Auftragsbearbeiterin. Zur Identitätsprüfung können wir geeignete Nachweise verlangen.
17.4 Beschwerderecht: Sie können sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern, wenden.
18. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, um sie an rechtliche oder technische Entwicklungen anzupassen. Massgebend ist die jeweils auf der Website bzw. in der Plattform veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir in geeigneter Weise.
Stand: 18. September 2026 · Version 1.10