Letzte Aktualisierung: Juli 2026
«Personendaten» sind alle Informationen, die mit einer bestimmten Person in Verbindung gebracht werden können, und «bearbeiten» meint jeden Umgang damit, z. B. die Beschaffung, Verwendung und Bekanntgabe. Wir erläutern in dieser Datenschutzerklärung, wie wir dies vor allem im Rahmen unserer Geschäftstätigkeit und im Zusammenhang mit unserer Website tun. Diese Datenschutzerklärung dient der Information und ist nicht Bestandteil eines Vertrags mit Ihnen, auch wenn ein Vertrag auf diese Datenschutzerklärung verweist.
Falls Sie weitere Informationen zu unserer Datenbearbeitung wünschen, wenden Sie sich gerne an uns (Ziff. 2).
Für die Datenbearbeitungen nach dieser Datenschutzerklärung – soweit wir dabei als Verantwortlicher tätig werden – ist folgende Gesellschaft der «Verantwortliche», d. h. die datenschutzrechtlich in erster Linie zuständige Stelle (auch «wir»):
MySmartHeart AG
Sempacherstrasse 15
8032 Zürich
Wenn Sie Fragen zum Datenschutz haben, können Sie sich gerne an folgende Adresse wenden:
+41 43 545 34 33
Für Anliegen im Zusammenhang mit EKG-Daten wenden Sie sich bitte an Ihre Praxis oder Klinik oder Ihre:n Kardiolog:in.
Wir bieten einen modularen Service aus Plattform, Sensor und Support an, der sich in die Abläufe von Praxen und Kliniken integriert. Dabei erfasst ein Sensor EKG-Daten über eine längere Zeit. Wir verwenden diese EKG-Daten, um daraus Reports zuhanden Ihres Arztes/Ihrer Ärztin zu generieren, die diesen als Interpretationsvorschlag dient. Als Patient:in finden Sie dazu weitere Angaben in der Einwilligungs- und Haftungsverzichtserklärung, die Sie vor dem Einsatz des Systems unterzeichnen. Im Rahmen dieser Tätigkeit sind wir als Auftragsbearbeiter der Praxis, der Klinik oder Ihres/Ihrer Kardiolog:in tätig.
Wir können Ihre Daten zudem als Verantwortliche bearbeiten. Das betrifft zum einen die Aufbewahrung der Einwilligungs- und Haftungsverzichtserklärung, wenn uns diese zur Verfügung gestellt wird, und ggf. die Bearbeitung Ihrer Daten bei der Bearbeitung von Schäden am System (z. B. am Sensor). Für diese Zwecke verwenden wir Ihren Namen, Ihre Kontaktangaben, Angaben zum jeweiligen Verantwortlichen und Angaben über die Bestellung, aber nicht Ihre EKG-Daten, die wir ausschliesslich nach den Weisungen des Verantwortlichen bearbeiten.
Wenn Sie unsere Produkte und Dienstleistungen als Kund:in in Anspruch nehmen, d. h. als Praxis, als Klinik oder als Kardiolog:in, bearbeiten wir in der Regel weniger Personendaten als im Zusammenhang mit Patient:innen. Dies auch, weil das Datenschutzgesetz nur Angaben über natürliche Personen (Menschen) erfasst.
Wir bearbeiten insbesondere Daten aus dem Vorfeld des Vertragsschlusses (z. B. in einem Bestellformular) und Angaben zum Vertragsschluss selbst (z. B. Abschlussdatum und Bestellung) sowie Angaben zum Vertrag bzw. zum Bezug von Leistungen, zu Zahlungen, zu Kontakten mit dem Kundendienst, zu Forderungen und Beanstandungen, zur Beendigung des Vertrags und – falls es zu Auseinandersetzungen im Zusammenhang mit dem Vertrag kommen sollte – auch zu diesen und entsprechenden Verfahren. Wenn Sie mit unseren Angeboten über ein Online-Portal interagieren (bspw. die Plattform SmartheartOS), bearbeiten wir zudem auch Log-Daten über das Login und Ihre Aktivitäten innerhalb der Plattform.
Wir können ferner Angaben aus der Kommunikation mit uns und Angaben über Führungspersonen usw. bearbeiten, als Teil der allgemeinen Informationen über Unternehmen, mit denen wir zusammenarbeiten.
Wir bearbeiten die genannten Daten auch für statistische Auswertungen, die die Verbesserung und Entwicklung von Produkten und Geschäftsstrategien unterstützen. Wir können sie auch personenbezogen zu Marketingzwecken verwenden; dazu finden Sie in Ziff. 5 weitere Angaben.
Wir bearbeiten Personendaten auch, um unsere Leistungen gegenüber Kunden – aber nicht Patient:innen – zu bewerben:
Patientendaten geben wir im Rahmen unserer Dienstleistungen an unsere Kund:innen bekannt. Dabei handeln wir wie in Ziff. 3 erläutert als Auftragsbearbeiter. Wir können Personendaten aber auch bekanntgeben, wenn wir als Verantwortliche handeln, insbesondere weitere Daten (nicht EKG-Daten) über Patient:innen gemäss Ziff. 3 und Angaben über unseren Kunden. Dies betrifft insbesondere folgende Empfänger:
Die Empfänger von Daten befinden sich nicht nur in der Schweiz. Das betrifft besonders bestimmte Dienstleister (etwa IT-Dienstleister wie Microsoft in Irland mit kurzzeitiger Datenspeicherung in den Niederlanden oder für Stellenbewerbungen Typeform mit Sitz in Spanien). Diese können ihrerseits Unterauftragnehmer beiziehen, die Standorte sowohl innerhalb der EU bzw. des EWR als auch ausserhalb dieser Region haben können, potenziell weltweit. Wir können auch Behörden und anderen Personen im Ausland Daten übermitteln, wenn wir rechtlich dazu verpflichtet sind oder z. B. im Rahmen eines Unternehmensverkaufs oder eines Gerichtsverfahrens (dazu Ziff. 8). Nicht alle dieser Staaten verfügen über einen angemessenen Datenschutz. Wir gleichen den niedrigeren Schutz durch entsprechende Verträge aus, besonders die sog. Standardvertragsklauseln der Europäischen Kommission, die hier abrufbar sind. In bestimmten Fällen können wir Daten im Einklang mit datenschutzrechtlichen Vorgaben auch ohne solche Verträge übermitteln, z. B. wenn Sie in die entsprechende Bekanntgabe eingewilligt haben oder wenn die Bekanntgabe für die Vertragsabwicklung, für die Feststellung, Ausübung oder Durchsetzung von Rechtsansprüchen oder für überwiegende öffentliche Interessen erforderlich ist.
Bei jeder Verwendung unserer Website fallen aus technischen Gründen bestimmte Daten an, die in Protokolldateien (Log-Daten) temporär gespeichert werden, vor allem die IP-Adresse des Endgeräts, Angaben über den Internet-Service-Provider und über das Betriebssystem Ihres Endgeräts, Angaben zur verweisenden URL, Angaben zum verwendeten Browser, Datum und Zeit des Zugriffs, und aufgerufene Inhalte beim Besuch der Website.
Unsere Website verwendet zudem Cookies, d. h. Dateien, die Ihr Browser automatisch auf Ihrem Endgerät speichert. Dadurch können wir einzelne Besucher unterscheiden, in der Regel aber ohne sie zu identifizieren. Cookies können auch Informationen über aufgerufene Seiten und die Dauer des Besuchs enthalten. Bestimmte Cookies («Session-Cookies») werden beim Schliessen des Browsers gelöscht. Andere («dauerhafte Cookies») bleiben für eine bestimmte Dauer gespeichert, damit wir Besucher bei einem späteren Besuch wiedererkennen können. Weitere Angaben dazu finden Sie in unserer separaten Cookie Notice.
Sie können Ihren Browser in den Einstellungen so konfigurieren, dass er bestimmte Cookies oder ähnliche Technologien blockiert, oder Cookies und andere gespeicherte Daten löscht. Mehr dazu finden Sie in den Hilfeseiten Ihres Browsers (meist unter dem Stichwort «Datenschutz»).
Wir betreiben auf LinkedIn und YouTube eigene Auftritte. Wenn Sie dort mit uns kommunizieren oder Inhalte kommentieren oder weiterverbreiten, erheben wir dazu Angaben, die wir vor allem zur Kommunikation mit Ihnen, für Marketingzwecke und für statistische Auswertungen verwenden (dazu Ziff. 4 und 5). Beachten Sie bitte, dass der Anbieter der Plattform Daten (z. B. zum Nutzerverhalten) auch selbst erhebt und verwendet, ggf. zusammen mit anderen ihm bekannten Daten (z. B. für Marketingzwecke oder zur Personalisierung der Plattforminhalte). Soweit wir mit dem Anbieter gemeinsam verantwortlich sind, treffen wir eine entsprechende Vereinbarung, über die Sie sich beim Anbieter informieren können.
Ja, denn sehr viele Vorgänge sind ohne eine Bearbeitung von Personendaten nicht möglich, auch übliche und sogar unvermeidliche interne Abläufe. Im Voraus lässt sich dies nicht immer genau bestimmen, auch nicht der Umfang der dabei bearbeiteten Daten, aber Sie finden anschliessend Angaben zu typischen (wenn auch nicht unbedingt häufigen) Fällen:
Wir bearbeiten Ihre Personendaten, solange es für den Zweck der Bearbeitung erforderlich ist (bei Verträgen in der Regel für die Dauer der Vertragsbeziehung), solange wir ein berechtigtes Interesse an der Speicherung haben (z. B. um rechtliche Ansprüche durchzusetzen, zur Archivierung und/oder dazu, die IT-Sicherheit sicherzustellen) und solange Daten einer gesetzlichen Aufbewahrungspflicht unterliegen (für bestimmte Daten gilt z. B. eine zehnjährige Aufbewahrungsfrist). Nach Ablauf dieser Fristen löschen oder anonymisieren wir Ihre Personendaten. Medizinische Daten werden 365 Tage nach Abschluss der Untersuchung gelöscht.
Wir treffen geeignete technische und organisatorische Massnahmen, um eine dem jeweiligen Risiko angemessene Sicherheit Ihrer Personendaten zu gewährleisten. Wir können aber keine absolute Datensicherheit gewährleisten; gewisse Restrisiken lassen sich generell nicht ausschliessen.
Je nach anwendbarem Recht ist eine Datenbearbeitung nur erlaubt, wenn das anwendbare Recht es spezifisch erlaubt. Das gilt nicht nach dem schweizerischen Datenschutzgesetz, aber z. B. nach der Europäischen Datenschutz-Grundverordnung (DSGVO), soweit diese zur Anwendung kommt. In diesem Fall stützen wir die Bearbeitung Ihrer Personendaten auf folgende Rechtsgrundlagen:
Sie sind übrigens nicht verpflichtet, uns Daten bekanntzugeben, unter Vorbehalt von Einzelfällen (z. B. wenn Sie eine vertragliche Pflicht erfüllen müssen und es dabei zu einer Datenbekanntgabe an uns kommt). Wir müssen aus rechtlichen und anderen Gründen aber Daten bearbeiten, wenn wir Verträge schliessen und durchführen.
Sie haben bestimmte Rechte, eine Kopie Ihrer Personendaten anzufragen bzw. auf unsere Bearbeitung dieser Daten Einfluss zu nehmen. Dazu gehören unter den Voraussetzungen und im Rahmen des anwendbaren Datenschutzrechts die folgenden Rechte:
Wenn Sie ein solches Recht in Anspruch nehmen wollen, wenden Sie sich gerne an uns (Ziff. 2). In der Regel müssen wir dabei Ihre Identität prüfen. Wenn es um Daten geht, die wir als Auftragsbearbeiter bearbeiten (Ziff. 3), wenden Sie sich bitte an Ihre Praxis oder Klinik oder Ihre:n Kardiolog:in.
Es steht Ihnen zudem auch frei, bei der zuständigen Aufsichtsbehörde eine Beschwerde gegen unsere Bearbeitung Ihrer Daten einzureichen, in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB). Sie haben – soweit die DSGVO anwendbar ist – auch das Recht, Beschwerde bei einer zuständigen europäischen Datenschutz-Aufsichtsbehörde zu erheben.