Rechtliches
Datenschutz.
Informationen zur Verarbeitung deiner personenbezogenen Daten.
1. Verantwortlicher
Verantwortlich für die Bearbeitung deiner Personendaten ist:
ART Grading Bickard & Co KlG
Kapellstrasse 26
2540 Grenchen
Schweiz
Handelsregister Solothurn, UID CHE-495.188.453
E-Mail: info@art-grading.com
Für Anliegen zum Datenschutz genügt eine E-Mail an info@art-grading.com. Eine Datenschutzberaterin oder einen Datenschutzberater im Sinne von Art. 10 DSG haben wir nicht bestellt; dazu sind wir als kleines Unternehmen nicht verpflichtet.
2. Geltung und massgebliche Fassung
Diese Erklärung gilt für unsere Website, das Kundenportal und die Abwicklung von Grading-Aufträgen.
Sie liegt zurzeit nur auf Deutsch vor. Rufst du die Seite unter einer englischen oder französischen Adresse auf, erhältst du denselben deutschen Text. Massgeblich ist in jedem Fall die deutsche Fassung. Sollten wir später Übersetzungen veröffentlichen, dienen sie dem Verständnis; bei Abweichungen gilt der deutsche Wortlaut.
3. Welche Daten wir bearbeiten
Kontodaten: Name, E-Mail-Adresse, gewählte Sprache, Zeitpunkt der Registrierung. Dein Passwort speichern wir ausschliesslich als kryptografischen Hashwert, nie im Klartext.
Adressdaten: Name oder Firma, Strasse und Hausnummer, Postleitzahl, Ort, Land.
Auftragsdaten: die eingereichten Karten mit Name, Set, Nummer, Jahr, Sprache, Seltenheit und Variante, dazu deklarierter Wert, gewählte Serviceklasse, Notizen und der Bearbeitungsstand.
Bilddaten: die Aufnahmen deiner Karten von unserer Scan-Station, die daraus berechneten Bilder und Messwerte sowie die Bilder auf dem Zertifikat. Dazu ein eigener Abschnitt weiter unten.
Zahlungsdaten: Betrag, Währung, Zahlungsstatus und die Kennung der Zahlungssitzung. Kartennummern sehen und speichern wir nicht, die Zahlung läuft direkt bei Stripe.
Versanddaten: Empfängeradresse, Sendungsnummer und Sendungsstatus.
Kommunikationsdaten: dein Schriftverkehr mit uns, insbesondere per E-Mail.
Anmeldedaten: zu jeder aktiven Sitzung speichern wir IP-Adresse und Browserkennung. Damit erkennen wir, von wo aus dein Konto genutzt wird. Sitzungen laufen nach sieben Tagen ab und werden danach ungültig.
Server-Logfiles: beim Abruf unserer Seiten fallen technische Angaben an (IP-Adresse, Zeitpunkt, abgerufene Adresse, Browserkennung). Sie dienen dem Betrieb und der Sicherheit.
4. Wozu wir die Daten bearbeiten
- Annahme, Bewertung, Versiegelung und Rückversand deiner Karten
- Ausstellung und dauerhafte Abrufbarkeit des Zertifikats
- Nachweis, worauf eine vergebene Note beruht, auch Jahre später
- Kommunikation zu deinem Auftrag
- Rechnungsstellung, Zahlungsabwicklung und Buchhaltung
- Betrieb, Sicherheit und Fehlersuche unserer Systeme
- Qualitätssicherung und Weiterentwicklung unserer Bewertungsverfahren
- Anonyme Reichweitenmessung unserer Website
Wir setzen deine Daten nicht für Profiling ein und treffen keine automatisierten Einzelentscheidungen mit Rechtsfolge. Die Note einer Karte vergibt immer ein Mensch.
5. Rechtsgrundlagen
Wir unterstehen dem Schweizer Datenschutzgesetz (DSG). Soweit die DSGVO auf dich anwendbar ist, etwa weil du in der EU wohnst, stützen wir uns auf:
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Auftragsabwicklung, Konto, Zahlung und Versand.
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) für die Aufbewahrung der Buchhaltungsunterlagen.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für Sicherheit, Fehlersuche, anonyme Reichweitenmessung sowie für die Nachweisbarkeit einer vergebenen Note.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), soweit wir dich um eine bitten. Eine erteilte Einwilligung kannst du jederzeit widerrufen.
6. Bilder deiner Karten
Bilder sind der Kern unserer Leistung, deshalb hier gesondert.
Was entsteht. Unsere Scan-Station nimmt jede Karte von beiden Seiten auf. Aus jeder Aufnahme berechnen wir ein geradegerücktes Bild für die Analyse und ein kleineres für Portal und Zertifikat.
Wohin sie gehen. Nirgendwohin. Die Aufnahmen bleiben bei uns; für die Bewertung übermitteln wir sie an keinen Dritten.
Was dauerhaft bleibt. Sobald eine Note vergeben ist, frieren wir den Stand ein, auf dem sie beruht: das Bild in voller Auflösung und die gemessenen Werte. Dieser Beweisstand wird nie überschrieben und nicht gelöscht. Er ist der Grund, warum wir eine Note auch Jahre später noch belegen können, und damit Teil der Leistung, die du bezahlst.
Was öffentlich ist. Das Zertifikat zu einer Karte ist über seine Nummer öffentlich abrufbar und zeigt die Karte, ihre Noten und die Bilder. Es nennt weder deinen Namen noch deine Adresse. Wer die Nummer nicht kennt, findet das Zertifikat nicht über eine Liste.
Qualitätssicherung. Wir behalten die Aufnahmen, um unsere Bewertungsverfahren zu prüfen und zu verbessern. Kartenbilder zeigen in aller Regel keine Personen; sie sind aber deinem Auftrag zugeordnet und werden deshalb hier genannt.
7. Auftragsverarbeitung
Für Teile der Abwicklung setzen wir Dienstleister ein, die Daten in unserem Auftrag und nach unserer Weisung bearbeiten. Man nennt das Auftragsverarbeitung.
Mit diesen Dienstleistern bestehen Verträge, die sie verpflichten, die Daten nur für den vereinbarten Zweck zu verwenden, sie angemessen zu schützen und sie nicht für eigene Zwecke zu nutzen. Sie dürfen weitere Unterauftragsverarbeiter nur unter denselben Bedingungen beiziehen.
Wer die Daten sieht, steht in Abschnitt 8. Es sind nur die Dienste, die wir für den Betrieb wirklich brauchen. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
8. Wer welche Daten sieht
Stripe Payments Europe, Ltd., Dublin, Irland, mit Konzerngesellschaften unter anderem in den USA
Zweck: Zahlungsabwicklung mit Karte, TWINT, Apple Pay und Google Pay.
Daten: Zahlungsbetrag, Auftragskennung, deine Zahlungsmittelangaben, die du direkt bei Stripe eingibst, sowie IP-Adresse und Browserkennung. Kartennummern erreichen unsere Server nie.
Ort: EU, mit Bekanntgabe in die USA.
bexio AG, Alte Jonastrasse 24, 8640 Rapperswil-Jona, Schweiz
Zweck: Buchhaltung, Auftragsbestätigung, Lieferschein, Rechnung, Zahlungsabgleich.
Daten: Name, E-Mail-Adresse, Postadresse, Auftrags- und Rechnungspositionen.
Ort: Schweiz.
Die Schweizerische Post AG, Wankdorfallee 4, 3030 Bern, Schweiz
Zweck: Prüfung und Vervollständigung von Adressen bei der Eingabe, Erzeugung der Versandetiketten und Sendungsverfolgung.
Daten: Name, Strasse und Hausnummer, Postleitzahl, Ort, Sendungsnummer.
Ort: Schweiz.
Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Genf, Schweiz
Zweck: Versand unserer E-Mails an dich, Betrieb der Server, auf denen Anwendung, Datenbank und Bilder liegen, sowie deren Sicherung.
Daten: alle in Abschnitt 3 genannten Daten, soweit sie gespeichert oder versendet werden.
Ort: Schweiz.
HOSTINGER operations, UAB, Švitrigailos g. 34, 03230 Vilnius, Litauen
Zweck: Server für unsere Reichweitenmessung und unser Fehler-Monitoring. Beide Anwendungen betreiben wir selbst auf diesem Server; die Daten liegen nicht bei einem Analyse- oder Monitoring-Anbieter.
Daten: die anonymen Zugriffsstatistiken aus Abschnitt 9 sowie technische Fehlermeldungen mit Stacktrace.
Ort: Serverstandort Deutschland.
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
Zweck: Speicherort für die Sicherung des Servers, auf dem Reichweitenmessung und Fehler-Monitoring laufen.
Daten: die beim Eintrag zu Hostinger genannten Daten, ausschliesslich verschlüsselt. Die Sicherung wird vor dem Hochladen bei uns verschlüsselt, den Schlüssel hat Cloudflare nicht und kann die Inhalte deshalb nicht lesen.
Ort: weltweit, Cloudflare bestimmt den Speicherort.
Wenn du uns per Post oder Telefon erreichst oder wir Karten versenden, sehen die beteiligten Transportdienstleister die Angaben auf der Sendung.
9. Cookies und Reichweitenmessung
Wir verwenden nur technisch notwendige Cookies:
- Anmeldung und Sitzungsverwaltung
- Schutz vor gefälschten Formularsendungen
- Speicherung deiner Sprachwahl
Tracking- und Werbe-Cookies setzen wir nicht, und wir binden keine Werbenetzwerke ein. Deshalb fragen wir dich auch nicht nach einer Cookie-Einwilligung.
Zur Reichweitenmessung setzen wir Umami ein, eine Analyse-Software, die wir selbst auf unserem eigenen Server betreiben. Sie setzt keine Cookies. Besuche werden über einen täglich wechselnden Hashwert unterschieden, die IP-Adresse wird nicht gespeichert. Eine Zuordnung zu einer bestimmten Person ist damit nicht möglich, die Statistiken sind anonym.
Zur Fehlersuche setzen wir GlitchTip ein, ebenfalls auf unserem eigenen Server. Erfasst werden technische Fehlermeldungen mit Stacktrace. Das Erfassen von Personendaten ist in der Konfiguration abgeschaltet, Sitzungsaufzeichnungen gibt es nicht.
Unsere Schriftarten liefern wir von unseren eigenen Servern aus. Beim Besuch unserer Seiten werden keine Schriften, Skripte oder Bilder von Dritten nachgeladen.
Die Schaltflächen zum Teilen eines Beitrags oder eines Zertifikats sind einfache Links. Sie laden nichts von den Zielplattformen nach und übermitteln nichts, solange du sie nicht anklickst. Dasselbe gilt für den Link zur Sendungsverfolgung.
10. Aufbewahrung und Löschung
Buchhaltungsunterlagen (Rechnungen, Zahlungen, Auftragsbelege): zehn Jahre ab Ende des Geschäftsjahrs. Das schreibt Art. 958f OR vor, wir können sie auf Wunsch nicht früher löschen.
Beweisstand einer Note (Bild, Messwerte, Notenherleitung): unbefristet. Ein Zertifikat soll dauerhaft überprüfbar bleiben; ohne diesen Stand wäre es das nicht.
Zertifikatsdaten (Karte, Noten, Zertifikatsbilder): unbefristet, solange das Zertifikat gültig ist.
Kartenaufnahmen, die nicht Teil des Beweisstands sind: für die Dauer der Geschäftsbeziehung und darüber hinaus zur Qualitätssicherung unserer Bewertungsverfahren.
Kontodaten und Adressen: bis zur Löschung deines Kontos.
Sitzungsdaten: sieben Tage nach der letzten Nutzung.
Server-Logfiles: in der Regel wenige Wochen.
Reichweitenmessung: anonym, kein Personenbezug, deshalb keine Löschfrist.
Möchtest du dein Konto löschen lassen, schreib uns an info@art-grading.com. Wir löschen dann alles, was nicht unter eine der oben genannten Aufbewahrungspflichten fällt, und sagen dir, was aus welchem Grund bleibt.
11. Bekanntgabe ins Ausland
Ein Teil der in Abschnitt 8 genannten Dienstleister sitzt oder arbeitet ausserhalb der Schweiz, namentlich in der EU sowie im Fall von Stripe auch in den USA. Cloudflare speichert ausschliesslich verschlüsselte Sicherungen, die es nicht lesen kann, und kann sie weltweit ablegen.
Wir geben Daten nur in Länder bekannt, für die der Schweizer Bundesrat einen angemessenen Datenschutz anerkennt, oder wir sichern die Bekanntgabe vertraglich ab, in der Regel über die Standardvertragsklauseln der EU-Kommission.
12. Datensicherheit
- Verschlüsselte Übertragung über HTTPS/TLS
- Passwörter nur als Hashwert gespeichert
- Zugriff auf Kundendaten nur für Mitarbeitende, die ihn für ihre Arbeit brauchen
- Bilder liegen in einem Speicher ohne öffentlichen Zugang, Zugriff nur über kurzlebige signierte Links
- Regelmässige Sicherheitsaktualisierungen der eingesetzten Software
Eine absolute Sicherheit kann niemand zusichern. Wir richten die Massnahmen am Risiko aus und passen sie an, wenn sich das Risiko ändert.
13. Deine Rechte
Auskunft: welche Daten wir über dich bearbeiten.
Berichtigung: Korrektur falscher Angaben.
Löschung: Löschung deiner Daten, soweit keine Aufbewahrungspflicht entgegensteht.
Datenherausgabe: Herausgabe deiner Daten in einem gängigen Format.
Widerspruch: gegen Bearbeitungen, die wir auf ein berechtigtes Interesse stützen.
Widerruf: einer erteilten Einwilligung, mit Wirkung für die Zukunft.
Schreib uns dazu an info@art-grading.com. Um Missbrauch zu verhindern, müssen wir dich vorher identifizieren.
Du kannst dich ausserdem beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren, und wenn die DSGVO auf dich anwendbar ist, bei der für dich zuständigen Aufsichtsbehörde.
14. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung ändert. Massgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: August 2026

