Datensicherheit und Ethik
Wer Springer:innen ins Sozialwesen vermittelt, arbeitet mit sensiblen Informationen: über Klient:innen, über Teams, über Menschen in Übergangssituationen. Diese Seite sagt ehrlich, wo unsere Software entsteht, wer Daten verwaltet, was wir technisch schützen und was wir bewusst nicht behaupten.
Entwickelt in Winterthur
Website, Kundenportal, Springer:innen-App und unser internes System werden von inclusy 4 all in Winterthur entwickelt. Es gibt keine ausgelagerte Entwicklung im Ausland und keine gekaufte Standardlösung, die wir nur umlabeln.
Der Tag «swiss developed software» ist unser eigener Herkunftshinweis. Für Dienstleistungen verlangt Art. 49 Markenschutzgesetz Sitz und tatsächliche Verwaltung in der Schweiz; beides ist mit dem Sitz in Winterthur, dem Handelsregistereintrag und der kantonalen AVG-Bewilligung gegeben. Wir nutzen bewusst kein kostenpflichtiges Fremdlabel.
Verwaltet in der Schweiz
Die Daten von Organisationen und Springer:innen werden durch unser Team in Winterthur verwaltet. Konkret heisst das:
- Zugang nur für das Team: Ins interne System kommen ausschliesslich Konten mit einer @inclusy.ch-Adresse, dazu ein einzelnes, fest hinterlegtes Konto der Lohnbuchhaltung. Andere Adressen lassen sich weder anlegen noch anmelden.
- Drei getrennte Zugänge: Team, Springer:innen (App) und Organisationen (Kundenportal) melden sich in drei voneinander getrennten Systemen an. Ein Zugang für Organisationen kann technisch nie ins interne System oder in die App führen, weil die Anmeldungen keinen gemeinsamen Schlüssel teilen.
- Anonymisierte Anfragen auf Wunsch: Organisationen können Anfragen anonym an Springer:innen richten. Die Springer:innen sehen dann Aufgabe und Rahmen, nicht den Namen der Organisation.
Datenschutz nach revDSG
Massgebend ist für uns das Schweizer Datenschutzgesetz (revDSG) mit seinen Regeln für besonders schützenswerte Personendaten. Das ist der strengste Massstab, der auf unsere Arbeit anwendbar ist, und er gilt für jede Anfrage, jedes Dossier und jede Einsatzbesprechung.
- Gesundheitsdaten bearbeiten wir grundsätzlich nicht. Der in unseren Systemen erfasste «Pflegelevel» ist eine fachliche Selbstauskunft zu Kompetenzen, keine Angabe zur Gesundheit.
- Besonders schützenswerte Angaben wie Religionszugehörigkeit, Nationalität oder Aufenthaltsstatus bearbeiten wir nur, wo Lohnabrechnung, Sozialversicherung oder Ausländerrecht es zwingend verlangen.
- Biometrie bleibt auf dem Gerät: Face-ID oder Touch-ID in der Springer:innen-App werden nie an unsere Server übertragen.
- Sparsam mit KI-Diensten: Inhalte werden dort nur kurzzeitig verarbeitet und nicht dauerhaft gespeichert, ohne Training mit unseren Daten (vertraglich ausgeschlossen).
Die vollständigen Angaben zu Zwecken, Rechtsgrundlagen, Empfängern und Aufbewahrung stehen in der Datenschutzerklärung, die für besonders schützenswerten Daten in Ziffer 5.
Konkrete Schutzmassnahmen
Wir nennen nur, was gebaut ist. Die technischen und organisatorischen Massnahmen nach Art. 8 revDSG umfassen heute insbesondere:
- Zwingende Zwei-Faktor-Authentisierung (TOTP) für sämtliche Mitarbeitenden im internen System.
- Verschlüsselte Übertragung (TLS) bei allen Oberflächen und Schnittstellen sowie Verschlüsselung gespeicherter Daten (Datenbank und Objektspeicher).
- Rollenbasiertes Berechtigungskonzept mit Funktionstrennung und Session-Timeout nach 60 Minuten Inaktivität.
- Rate-Limiting für sicherheitskritische Endpunkte (Login, 2FA, Magic-Link) und signierte Webhooks zwischen unseren Systemen.
- Filterung personenbezogener Inhalte aus Logs und Fehlerberichten, tägliche Datenbank-Backups.
- Einwilligung zuerst: Statistik- und Marketing-Technologien auf inclusy.ch laufen nur nach ausdrücklicher Einwilligung (Opt-in), der technisch notwendige Betrieb kommt ohne Tracking aus.
Unsere ethische Linie
Personalverleih im Sozialwesen ist Vertrauensarbeit. Wir orientieren uns am Berufskodex Soziale Arbeit Schweiz von AvenirSocial und an unserem Leitbild. Drei Regeln, die wir im Alltag konsequent halten:
- Vertraulichkeit ist Vertragsbestandteil. Springer:innen verpflichten sich vertraglich zur Verschwiegenheit über alles, was sie im Einsatz über Klient:innen, Teams und Organisationen erfahren; das gilt über das Einsatzende hinaus.
- Keine Weitergabe von Dossiers ohne Einverständnis. Profile von Springer:innen gehen nur an Organisationen, für die die Springer:in dem Einsatz zugestimmt hat.
- Ehrlich, auch wenn es weniger verkauft. Wir veröffentlichen keine erfundenen Referenzen, keine unbelegten Zahlen und keine Zertifikate, die wir nicht haben. Was auf dieser Seite steht, ist überprüfbar.
Häufige Fragen
Was bedeutet «swiss developed software» bei inclusy 4 all?
Unsere Software (Website, Kundenportal, Springer:innen-App und das interne System) wird in Winterthur entwickelt, und die Daten werden durch unser Team in der Schweiz verwaltet. Es ist ein eigener Herkunfts-Tag nach Art. 49 Markenschutzgesetz, kein zugekauftes Label.
Wo liegen die Daten von Organisationen und Springer:innen?
Verwaltet werden sie durch unser Team in Winterthur. Für Hosting, E-Mail und einzelne Dienste nutzen wir auch Anbieter mit Sitz in den USA. Welche das sind und mit welchen vertraglichen Garantien, steht transparent in der Datenschutzerklärung, Ziffern 7 und 8.
Wer hat Zugriff auf Personendaten?
Nur Mitarbeitende von inclusy 4 all mit einer @inclusy.ch-Adresse und zwingender Zwei-Faktor-Authentisierung, dazu die Lohnbuchhaltung mit einem einzelnen, fest hinterlegten Konto. Organisationen und Springer:innen haben getrennte Zugänge, die technisch nie ins interne System führen.
Bearbeitet inclusy 4 all Gesundheitsdaten?
Grundsätzlich nicht. Besonders schützenswerte Personendaten bearbeiten wir nur, wo es für Lohn, Sozialversicherung oder Aufenthaltsrecht zwingend ist. Biometrische Daten der App bleiben auf dem Gerät und werden nie an uns übertragen.
Ist inclusy 4 all HIPAA-zertifiziert?
Nein, und wir behaupten es bewusst nicht. HIPAA ist ein US-Gesetz für das amerikanische Gesundheitswesen, eine offizielle Zertifizierung dafür gibt es nicht. Massgebend für uns ist das Schweizer Datenschutzgesetz (revDSG) mit seinen Regeln für besonders schützenswerte Personendaten.