{"success":true,"data":{"id":"01a11f24-e056-7101-a517-4788c9e9e038","group":"emx-terms","locale":"de","slug":"emx-terms","version":"1.1","title":"Allgemeine Geschäftsbedingungen für EMX","description":"Bedingungen für EMX, die gehostete E-Mail für Unternehmen, mit dem Auftragsbearbeitungsvertrag, den Unterauftragsbearbeitern und den umgesetzten technischen Massnahmen.","body_markdown":"# Allgemeine Geschäftsbedingungen für EMX\n\n**Version:** 1.1\n**Gültig ab:** 9. Oktober 2026\n**Anbieterin:** Krauss Software, Einzelunternehmen von Samuel Krauss, Im Ländli 18, 6315 Oberägeri ZG, Schweiz, unter der Marke Elchi Studios («EMX by Elchi Studios»)\n**Kontakt:** legal@elchi.dev; Support unter contact@elchi.dev; Meldungen von Missbrauch an abuse@emxmail.ch\n**Gilt für:** EMX, den gehosteten E-Mail-Dienst für Unternehmen: den Webclient\nund die API unter mail.emxmail.app, den Mailserver mx.emxmail.ch sowie die\nNutzung des Dienstes über Mailprogramme und die für EMX veröffentlichten\nProgramme\n\nDie geltende Version dieser Bedingungen und jede frühere sind unter legal.elchi.dev/de/emx-terms veröffentlicht.\n\n---\n\n## 1. Vertragsparteien\n\n1.1 Diese Bedingungen regeln die Nutzung von EMX, einem gehosteten E-Mail-Dienst,\nden **Krauss Software** («wir», «uns») betreibt, das Einzelunternehmen von\nSamuel Krauss mit Sitz in Oberägeri, Kanton Zug, Schweiz. Krauss Software ist\nnicht im Handelsregister eingetragen. Samuel Krauss haftet als Inhaber\npersönlich für dessen Verbindlichkeiten. Elchi Studios ist der Name, unter dem\nder Dienst auftritt.\n\n1.2 «Kunde» ist das Unternehmen, das in EMX eine Organisation anlegt: eine\njuristische Person oder eine natürliche Person, die in Ausübung ihrer\ngewerblichen oder beruflichen Tätigkeit handelt. EMX wird ausschliesslich\nUnternehmen und nur für deren geschäftliche Zwecke angeboten, in jedem Plan,\nauch im kostenlosen. Konsumentinnen und Konsumenten wird EMX nicht angeboten.\n\n1.3 Wer die Organisation anlegt und diese Bedingungen annimmt, bestätigt, dass\ner oder sie den Kunden verpflichten darf. Fehlt diese Befugnis, haftet die\nPerson uns nach den gesetzlichen Regeln über die Vertretung ohne Vollmacht.\n\n1.4 «Personen» sind die natürlichen Personen, denen der Kunde ein Postfach oder\nZugang zu EMX gibt. Sie nutzen EMX für den Kunden, und der Kunde ist für ihre\nNutzung verantwortlich wie für seine eigene. Personen melden sich über EAuth\nan, unseren Anmeldedienst; was das umfasst, beschreibt Anhang A.\n\n1.5 EMX unterliegt allein diesen Bedingungen. Die Allgemeinen\nGeschäftsbedingungen von Elchi Studios für Software, Websites und Hosting und\ndie Nutzungsbedingungen von EAuth gelten für EMX nicht, ebenso wenig Bedingungen des Kunden. Schliessen wir\nmit dem Kunden für EMX einen gesonderten schriftlichen Vertrag, etwa für den\nPlan Enterprise, geht dieser Vertrag diesen Bedingungen vor, soweit er\nabweicht.\n\n---\n\n## 2. Der Dienst\n\n2.1 EMX ist E-Mail auf den eigenen Domains des Kunden: Postfächer für seine\nPersonen, geteilte Postfächer, Gruppen und Aliasadressen; ein Webclient; IMAP\nund SMTP-Versand für Mailprogramme wie Outlook, Apple Mail und Thunderbird,\neinschliesslich der geteilten Postfächer, in denen eine Person Mitglied ist;\nautomatische Antworten, Weiterleitungen und Regeln, die E-Mails auf dem Server\nablegen; ein Filter für Spam in eingehenden und ausgehenden E-Mails, der\nAnhänge zurückweist, die Programme sind, auch in Archiven; eine API und\nWebhooks; sowie ein Export der E-Mails. Eine Prüfung auf bekannte Viren läuft\nnur, solange ein Virenscanner an EMX angeschlossen ist. Zum Zeitpunkt dieser\nVersion ist keiner angeschlossen, weil die Plattform, auf der EMX läuft, noch\nkeinen anbietet (Anhang B, B.6). Eine automatische Antwort geht nur an\nAbsender, deren Domain SPF oder DMARC besteht, mit dem Betreff, den die Person\nfestgelegt hat, oder einem festen Betreff, und zählt zu den Limiten für den\nVersand nach Ziffer 6.3. Die Dokumentation unter docs.elchi.dev/emx beschreibt\nden Dienst, wie er ist.\n\n2.2 Nicht Teil von EMX sind zum Zeitpunkt dieser Version: Kalender und Kontakte\n(CalDAV und CardDAV), Exchange ActiveSync, eine eigene App für Mobilgeräte,\nsignierte Installationsprogramme der Desktop-App und ein Archiv, das die\nAnforderungen der Geschäftsbücherverordnung (GeBüV) erfüllt. Wir versprechen\nnicht, ob oder wann etwas davon angeboten wird.\n\n2.3 Wir entwickeln EMX weiter und dürfen den Dienst ändern. Bevor wir eine\nFunktion entfernen, die der Kunde in wesentlichem Umfang nutzt, kündigen wir\ndies mindestens 30 Tage im Voraus per E-Mail an; der Kunde kann den Vertrag\ndann auf den Tag der Änderung beenden. Für Änderungen der API gilt die Regel\nzur Versionierung in der API-Referenz.\n\n2.4 **Versiegelte Postfächer.** Wo die Organisation es erlaubt, kann eine\nPerson ihr eigenes Postfach versiegeln. Standardmässig erlaubt es nur eine\nOrganisation, die aus einer Person besteht; ihre Inhaber können das ändern\n(Ziffer 9.3). Danach wird jede Nachricht, einschliesslich Betreff, Absender\nund Empfängern, verschlüsselt mit einem Schlüssel der Person gespeichert.\nDiesen Schlüssel bewahren wir nur verschlüsselt mit dem Wiederherstellungscode\nder Person und mit einem Passkey oder einer Passphrase der Person auf; keines\ndavon sehen wir je. E-Mails, die schon vor dem Versiegeln im Postfach lagen,\nwerden nicht versiegelt und bleiben lesbar wie bisher. Weder der Kunde noch\nwir können eine versiegelte Nachricht öffnen. Unsere Server verarbeiten eine\nNachricht nur im Klartext, während sie empfangen oder versendet wird. Ein\nversiegeltes Postfach lässt sich nicht in einem Mailprogramm lesen, seine\nE-Mails lassen sich auf dem Server nicht durchsuchen, es versendet keine\nautomatischen Antworten und leitet nichts weiter, und von seinen Regeln gelten\nnur jene zur Grösse einer Nachricht. Verliert die Person ihren\nWiederherstellungscode und alle Passkeys und Passphrasen, kann niemand die\nversiegelten E-Mails wiederherstellen. Anhang B, B.1, sagt genau, was\nverschlüsselt ist und was nicht.\n\n2.5 **Eigenes Resend-Konto des Kunden.** Der Kunde kann für eine Domain wählen,\nseine ausgehenden E-Mails über sein eigenes Konto bei Resend, Inc. zu versenden\nstatt über die eigenen Mailserver von EMX. EMX übergibt die ausgehenden E-Mails\ndieser Domain dann mit dem Schlüssel des Kunden an Resend. Resend handelt dabei\naufgrund des eigenen Vertrags des Kunden mit Resend, als Anbieterin des Kunden\nund nicht als unsere. Im Übrigen versendet EMX alle E-Mails über seine eigenen\nMailserver und setzt dafür keine Dritten ein.\n\n---\n\n## 3. Registrierung, Pläne und Zahlung\n\n3.1 Der Vertrag kommt zustande, wenn die registrierende Person die\nOrganisation in EMX anlegt und diese Bedingungen annimmt. Wir halten die\nangenommene Version und den Zeitpunkt fest. Legen wir die Organisation für den\nKunden an, kommt der Vertrag stattdessen durch einen schriftlichen Vertrag\nzustande, den beide Parteien unterzeichnen.\n\n3.2 Die Pläne sind Privat (kostenlos, für ein Postfach auf einer Domain), Team\n(verrechnet pro Postfach und Monat) und Enterprise (auf Anfrage, mit\ngesondertem schriftlichem Vertrag). Ihr Umfang und ihre Limiten sind die in\nAbschnitt 6 und in der Dokumentation genannten. Es gibt keine Testphase.\n\n3.3 Der Plan Team ist ein Abonnement, das über Stripe Checkout abgeschlossen\nwird. Massgebend sind der Preis pro Postfach und Monat und eine allfällige\nMehrwertsteuer, wie sie im Checkout vor der Zahlung und auf der Rechnung\nangezeigt werden. Die Preise lauten auf Schweizer Franken.\n\n3.4 Das Abonnement wird monatlich im Voraus über das Zahlungsmittel belastet,\ndas der Kunde bei Stripe hinterlegt. Die Zahl der verrechneten Postfächer folgt\nden persönlichen Postfächern der Organisation; ändert sie sich, belastet oder\nvergütet Stripe die Differenz anteilig. Die Rechnungen stehen im\nAbrechnungsportal bereit, das Administratoren in der Verwaltung der\nOrganisation in EMX öffnen.\n\n3.5 Schlägt eine Zahlung fehl, versucht Stripe es erneut. Endet das Abonnement\nTeam, weil es im Abrechnungsportal gekündigt wurde oder weil eine Zahlung\nausstehend bleibt, und ist die Organisation nicht gekündigt, sperrt EMX die\nOrganisation auf das Ende der bereits bezahlten Abrechnungsperiode: Sie kann\nkeine E-Mails mehr versenden, empfängt aber weiterhin E-Mails, und ihre\nPersonen können ihre E-Mails weiterhin lesen und exportieren. EMX informiert\ndie Inhaber der Organisation. Wird das Abonnement innert 30 Tagen weder neu\nabgeschlossen noch die Organisation gekündigt, kündigt EMX die Organisation,\nund ab dann gelten Ziffern 4.2 und 8.5.\n\n3.6 Wir dürfen Preise mit einer Ankündigung von 30 Tagen per E-Mail ändern.\nEine Änderung gilt ab der ersten Abrechnungsperiode, die nach Ablauf dieser\nFrist beginnt. Der Kunde kann vorher nach Ziffer 4.2 kündigen.\n\n3.7 Stripe (Stripe Payments Europe, Limited, Irland) bearbeitet die\nZahlungsdaten nach eigenen Bedingungen und in eigener Verantwortung. Wir\nerhalten und speichern keine vollständigen Kartendaten.\n\n---\n\n## 4. Laufzeit und Beendigung\n\n4.1 Der Vertrag läuft auf unbestimmte Zeit. Ein Abonnement des Plans Team\nverlängert sich jeden Monat.\n\n4.2 Der Kunde kann den Vertrag jederzeit beenden, indem er die Organisation in\nEMX kündigt; das kann nur ein Inhaber der Organisation. Der Vertrag endet in\ndiesem Moment: Ab dann versendet und empfängt die Organisation keine E-Mails\nmehr, und es gilt Ziffer 8.5. Während der 30 Tage nach Ziffer 8.5 kann ein\nInhaber die Kündigung rückgängig machen; der Vertrag läuft dann weiter.\n\n4.3 Mit der Kündigung der Organisation endet auch ein Abonnement Team, auf das\nEnde der bereits bezahlten monatlichen Abrechnungsperiode. Gebühren für eine\nbegonnene Abrechnungsperiode werden nicht zurückerstattet. Wird nur das\nAbonnement Team im Abrechnungsportal gekündigt, endet der Vertrag nicht; dann\ngilt Ziffer 3.5.\n\n4.4 Wir können den Vertrag mit einer Frist von drei Monaten auf das Ende eines\nKalendermonats kündigen. Stellen wir EMX als Ganzes ein, kündigen wir dies\njedem Kunden mindestens zwölf Monate im Voraus an.\n\n4.5 Jede Partei kann den Vertrag aus wichtigem Grund fristlos beenden,\ninsbesondere wenn die andere Partei diese Bedingungen schwer oder wiederholt\nverletzt und die Verletzung nach einer schriftlichen Mahnung nicht innert\nangemessener Frist behebt, es sei denn, eine Mahnung wäre zwecklos.\n\n4.6 Was bei Vertragsende mit den Daten geschieht, regelt Ziffer 8.5.\n\n4.7 Verlangt die einzige Person einer Organisation, dass ihr EAuth-Konto\ngelöscht wird, kündigen wir die Organisation am selben Tag für sie; sie wird\ngelöscht, wenn das Konto gelöscht wird, 30 Tage nach der Anfrage. Bis dahin\ngilt Ziffer 8.5, und behält die Person ihr Konto, machen wir die Kündigung\nrückgängig. Arbeiten in einer Organisation weitere Personen, endet mit der\nLöschung des Kontos nur der Zugang dieser Person; über ihr Postfach\nentscheidet der Kunde nach Ziffer 9.\n\n---\n\n## 5. Verfügbarkeit und Support\n\n5.1 **Wir sagen keine Verfügbarkeit zu.** Es gibt keine\nDienstgütevereinbarung (SLA), keine zugesicherte Verfügbarkeit und keine\nGutschrift für Ausfälle. Wir sagen das lieber offen, als eine Zahl zu\nveröffentlichen, für die wir noch nicht einstehen können.\n\n5.2 Was wir stattdessen tun, beschreibt Anhang B, B.5: EMX läuft auf zwei\nAnwendungsservern bei zwei Anbietern in zwei Ländern, jeder Schreibvorgang der\nDatenbank wird auf drei Servern bestätigt, und die gespeicherten Nachrichten\nwerden jede Nacht zu einem zweiten Anbieter kopiert.\n\n5.3 Solange EMX nicht erreichbar ist, behalten Server, die dem Kunden E-Mails\nsenden, diese in der Regel und versuchen es erneut, meist während mehrerer\nTage; wie lange, entscheidet der sendende Server und nicht wir. Ausgehende\nE-Mails versucht EMX während fünf Tagen zuzustellen und meldet sie danach dem\nAbsender als unzustellbar.\n\n5.4 Wartungsarbeiten führen wir so durch, dass sie den Dienst so wenig wie\nmöglich unterbrechen.\n\n5.5 Support erhalten Kunden auf Deutsch und Englisch über die Konsole unter\npanel.elchi.dev oder unter contact@elchi.dev. Wir streben eine Antwort innert\neines Arbeitstags an (Montag bis Freitag, ohne Feiertage im Kanton Zug). Das\nist ein Ziel, keine Zusage.\n\n---\n\n## 6. Zulässige Nutzung und Limiten\n\n6.1 Der Kunde und seine Personen dürfen EMX nicht nutzen, um:\n\n- unverlangte Massenwerbung zu versenden oder E-Mails an Adressen, die\n  gekauft, gesammelt oder sonst ohne Einwilligung der Empfänger beschafft\n  wurden;\n- Schadsoftware oder Links darauf zu versenden;\n- Phishing zu versenden oder Empfänger sonst darüber zu täuschen, wer schreibt,\n  etwa durch gefälschte Absender oder die Nachahmung einer anderen\n  Organisation;\n- Inhalte zu versenden, zu speichern oder zugänglich zu machen, deren Versand\n  oder Besitz rechtswidrig ist, insbesondere Darstellungen sexueller Gewalt an\n  Kindern, Inhalte, die zu Gewalt oder Hass aufrufen, und Inhalte, die Rechte\n  Dritter verletzen;\n- Menschen zu belästigen oder zu bedrohen;\n- E-Mails für Dritte weiterzuleiten (Relay) oder EMX ohne gesonderte\n  schriftliche Vereinbarung weiterzuverkaufen;\n- die Limiten nach Ziffer 6.3 zu umgehen, die Sicherheit von EMX ohne unsere\n  schriftliche Erlaubnis zu prüfen oder zu testen oder den Dienst für andere zu\n  beeinträchtigen.\n\n6.2 Newsletter und andere E-Mails an viele Empfänger sind nur an Empfänger\nzulässig, die eingewilligt haben, mit einer funktionierenden Möglichkeit zur\nAbmeldung und innerhalb der Limiten nach Ziffer 6.3. EMX ist kein Dienst für\nMassenversand.\n\n6.3 Es gelten diese Limiten:\n\n| Limite | Privat | Team |\n|---|---|---|\n| Empfänger ausserhalb von EMX pro Person und Stunde | 300 | 300 |\n| Empfänger pro Person und Kalendertag (gezählt ab Mitternacht Schweizer Zeit) | 200 | 1'000 |\n| Empfänger pro Organisation und Kalendermonat | 1'000 | 30'000 |\n| Speicher pro Postfach | 10 GB | 50 GB |\n| Grösse einer Nachricht samt Anhängen | 50 MB | 50 MB |\n| Empfänger einer Nachricht | 100 | 100 |\n| Postfächer und Domains | je eines | unbeschränkt |\n| Anfragen an die API | 600 pro Minute und Token | 600 pro Minute und Token |\n\nEine Nachricht, die eine Limite für den Versand überschreiten würde, wird\nzurückgewiesen. Das Überschreiten einer Limite weist nur diese Nachricht\nzurück; den Versand der Person sperrt es nicht. Ausgehende E-Mails prüft der\nFilter nach Anhang B, B.6, wie eingehende (Ziffer 7.5). Der Empfang von\nE-Mails ist nur durch die Grösse einer Nachricht und den Speicher des\nPostfachs beschränkt; solange ein Postfach voll ist, bittet EMX die sendenden\nServer, es später erneut zu versuchen. Im Plan Enterprise gelten die Limiten\ndes Vertrags.\n\n6.4 Wir dürfen eine Limite mit einer Ankündigung von 30 Tagen senken. Um\nMissbrauch zu stoppen, dürfen wir sofort und so lange wie nötig die\nTageslimite einer Person senken oder ihren Versand sperren (Abschnitt 7).\n\n6.5 Missbrauch wird an abuse@emxmail.ch gemeldet. Wie wir Meldungen behandeln,\nbeschreibt docs.elchi.dev/emx-abuse.\n\n---\n\n## 7. Sperrung\n\n7.1 Wir dürfen den Versand von E-Mails oder den Zugang zu EMX für eine Person,\nein Postfach oder die ganze Organisation sperren, wenn:\n\n- konkrete Anhaltspunkte für eine Nutzung entgegen Ziffer 6.1 bestehen;\n- ein Konto kompromittiert scheint;\n- von der Organisation versandte E-Mails die Zustellung der E-Mails anderer\n  Kunden gefährden, etwa indem sie unsere Server auf Sperrlisten bringen;\n- eine Behörde oder ein Gericht es anordnet; oder\n- das Abonnement Team geendet hat, ohne dass die Organisation gekündigt wurde\n  (Ziffer 3.5).\n\n7.2 Wo es die Lage erlaubt, mahnen wir den Kunden zuerst und geben ihm eine\nangemessene Frist, das Problem zu beheben. Wo nicht, sperren wir zuerst und\ninformieren die Administratoren des Kunden innert eines Arbeitstags mit dem\nGrund, sofern Gesetz oder Anordnung dies nicht verbieten.\n\n7.3 Wir wählen die mildeste wirksame Massnahme, etwa die Sperrung des Versands\neiner Person oder die Senkung ihrer Tageslimite statt einer Sperrung der\nganzen Organisation, und heben sie auf, sobald ihr Grund behoben ist. Eine\nSperrung löscht nie Daten.\n\n7.4 Eine berechtigte Sperrung begründet keinen Anspruch auf Schadenersatz oder\nauf Herabsetzung der Gebühren.\n\n7.5 **Automatische Sperrung.** Werden ausgehende Nachrichten einer Person\nwiederholt als Spam oder wegen Schadsoftware zurückgewiesen, sperrt EMX den\nVersand dieser Person selbsttätig. Nur solche Zurückweisungen sperren eine\nPerson; eine Nachricht, die wegen einer Limite nach Ziffer 6.3 zurückgewiesen\nwird, nicht. Die E-Mails einer gesperrten Person werden zurückgewiesen, bis\nein Administrator der Organisation oder wir die Sperrung aufheben. Die\nAdministratoren sehen die Sperrung und ihren Grund in der Verwaltung der\nOrganisation, und sie wird im Audit-Protokoll der Organisation festgehalten.\n\n---\n\n## 8. Daten, Export und Löschung\n\n8.1 Die E-Mails und Daten des Kunden gehören dem Kunden. Wir beanspruchen keine\nRechte daran und bearbeiten sie nur, um EMX zu erbringen, wie Anhang A es\nbeschreibt.\n\n8.2 Der Kunde kann seine E-Mails jederzeit herausnehmen, ohne uns zu fragen:\nJede Person kann ihr Postfach und die geteilten Postfächer, die sie lesen darf,\nim Webclient als Datei exportieren; Mailprogramme lesen alles über IMAP; und\ndie API gibt Zugriff auf jede Nachricht.\n\n8.3 Entfernt der Kunde eine Person, endet deren Zugang sofort. Beim Entfernen\noder während der folgenden 30 Tage kann ein Administrator das Postfach der\nPerson in ein geteiltes Postfach umwandeln oder seine E-Mails einer Kollegin\noder einem Kollegen übergeben, die sie dann lesen und exportieren können.\nVersiegelte Nachrichten bleiben für alle unlesbar (Ziffer 9.3). Ein Postfach,\ndas nicht auf einem dieser Wege weitergegeben wird, wird nach 30 Tagen\ngelöscht. Administratoren können das Postfach einer anderen Person nicht\ndirekt exportieren.\n\n8.4 Entfernt der Kunde eine Domain, nimmt EMX für sie sofort keine E-Mails mehr\nan, stellt keine mehr zu und signiert keine E-Mails mehr mit ihren Schlüsseln.\nBereits empfangene E-Mails bleiben in den Postfächern.\n\n8.5 **Bei Vertragsende** (Ziffer 4.2) versendet und empfängt die Organisation\nkeine E-Mails mehr, und EMX behält ihre Daten während 30 Tagen. In dieser Zeit\nkönnen sich ihre Personen weiterhin anmelden, ihre eigenen E-Mails lesen und\nexportieren, und ihre Inhaber können alle Postfächer der Organisation\nexportieren. Solange die Organisation gekündigt ist, ist das Abrechnungsportal\ngeschlossen. Ein Inhaber kann die Kündigung während der 30 Tage rückgängig\nmachen. War das Abonnement Team bis dahin beendet, bleiben nach dem\nRückgängigmachen mindestens 7 Tage, um es neu abzuschliessen, bevor die\nKündigung nach Ziffer 3.5 wieder beginnt. Nach 30 Tagen löschen wir die\nPostfächer mit ihren Nachrichten, die Personen, die Domains und die übrigen\nDaten der Organisation. Auf Verlangen bestätigen wir die Löschung schriftlich.\n\n8.6 Gelöschte Daten verschwinden innert weniger Tage auch aus den Kopien der\nNachrichteninhalte und aus den Sicherungen der Datenbank, sobald diese im\nüblichen Sicherungszyklus ersetzt werden. Wir stellen aus Sicherungen nur\nwieder her, um den Dienst nach einem Ausfall wiederherzustellen, nie um\ngelöschte Daten eines Kunden zurückzuholen. Aufzeichnungen, die wir von\nGesetzes wegen aufbewahren müssen, etwa Rechnungen (Art. 958f OR), bewahren\nwir so lange auf, wie das Gesetz es verlangt.\n\n8.7 Der Export eines versiegelten Postfachs enthält dessen Nachrichten so, wie\nsie gespeichert sind: verschlüsselt. Die Person kann sie mit ihrem Schlüssel\nöffnen, etwa mit ihrem Wiederherstellungscode und dem Programm age.\n\n8.8 EMX ist kein Archiv. Muss der Kunde Geschäftsunterlagen aufbewahren, etwa\nnach Art. 958f OR und der GeBüV, ist er selbst dafür verantwortlich, zum\nBeispiel indem er die aufzubewahrenden E-Mails exportiert.\n\n---\n\n## 9. E-Mails von Personen, die gehen, und Zugriff durch die Organisation\n\n9.1 Der Kunde ist Verantwortlicher für die E-Mails in seiner Organisation. Er\nentscheidet im Rahmen des Rechts, wer das Postfach einer Person lesen darf,\nwenn diese geht oder abwesend ist. Er beachtet dabei den Schutz der\nPersonendaten seiner Arbeitnehmenden (Art. 328b OR) und das anwendbare\nDatenschutzrecht und informiert seine Personen im Voraus über seine Regeln.\n\n9.2 EMX gibt Administratoren keine Möglichkeit, das Postfach einer Person zu\nlesen oder zu exportieren, die in der Organisation aktiv ist. Eines sehen sie:\nWählt die Organisation, mutmasslichen Spam in einer Quarantäne zurückzuhalten,\nstatt ihn im Spam-Ordner der Person abzulegen, sehen ihre Administratoren\nAbsender, Empfänger und Betreff jeder zurückgehaltenen Nachricht, damit sie\nsie freigeben oder löschen können. Entfernt der Kunde eine Person, können\nseine Administratoren mit deren Postfach nur so verfahren, wie Ziffer 8.3 es\nbeschreibt. Jeder solche Schritt wird im Audit-Protokoll der Organisation\nfestgehalten.\n\n9.3 E-Mails in einem versiegelten Postfach kann niemand ausser der Person\nöffnen, die es versiegelt hat: weder die Organisation noch wir. Geht diese\nPerson, ohne ihre E-Mails zugänglich zu machen, kann die Organisation sie\nnicht lesen, und sie werden mit dem übrigen Postfach nicht weitergegeben. Die\nInhaber der Organisation entscheiden, ob ihre Personen ihre Postfächer\nversiegeln dürfen; standardmässig erlaubt es nur eine Organisation, die aus\neiner Person besteht. Wird das Versiegeln ausgeschaltet, bleibt ein bereits\nversiegeltes Postfach versiegelt. Der Kunde sollte mit seinen Personen\nvereinbaren, ob geschäftliche E-Mails in einem versiegelten Postfach liegen\ndürfen.\n\n9.4 Wir öffnen keine E-Mails einer Person im Auftrag des Kunden. Die hier\nbeschriebenen Funktionen von EMX sind der Weg dazu. Anfragen von Behörden\nregelt Anhang A, A.11.\n\n---\n\n## 10. Pflichten des Kunden\n\n10.1 Der Kunde hält die Angaben zur Organisation und zum Rechnungskontakt\naktuell.\n\n10.2 Der Kunde sorgt dafür, dass seine Personen ihre Anmeldedaten und\nApp-Passwörter geheim halten und das App-Passwort eines verlorenen Geräts\nwiderrufen. Wir empfehlen für jede Person einen zweiten Faktor. Ein Verdacht\nauf Kompromittierung ist unverzüglich an security@elchi.dev zu melden.\n\n10.3 Der Kunde darf nur Domains hinzufügen, die er nutzen darf, und ist für\nderen DNS-Einträge verantwortlich. E-Mails für eine Domain erreichen EMX erst,\nwenn deren MX-Eintrag auf EMX zeigt.\n\n10.4 Der Kunde sorgt dafür, dass seine Personen Abschnitt 6 einhalten,\ninformiert sie über EMX und die Bearbeitung ihrer Daten und beantwortet die\nBegehren betroffener Personen, deren Daten in seinen E-Mails liegen, mit den\nWerkzeugen von EMX und unserer Unterstützung nach Anhang A.\n\n---\n\n## 11. Datenschutz\n\n11.1 Für die Personendaten in den E-Mails des Kunden und in den Konten seiner\nPersonen ist der Kunde Verantwortlicher und sind wir sein Auftragsbearbeiter.\nAnhang A ist der Auftragsbearbeitungsvertrag und Bestandteil dieser\nBedingungen.\n\n11.2 Für unsere eigenen Zwecke, nämlich Abschluss und Erfüllung des Vertrags,\nAbrechnung, Kontakt mit dem Kunden, Sicherheit des Dienstes und Behandlung von\nMissbrauch, sind wir Verantwortliche. Dafür bearbeiten wir die Angaben zur\nOrganisation und zum Rechnungskontakt, die Kontaktangaben der Administratoren\nund die in Anhang B, B.7, beschriebenen Protokolle.\n\n---\n\n## 12. Haftung\n\n12.1 Wir haften unbeschränkt für Schäden, die wir absichtlich oder grobfahrlässig\nverursachen (Art. 100 Abs. 1 OR), für Personenschäden und überall dort, wo das\nGesetz eine Beschränkung der Haftung im Voraus nicht zulässt. Keine Bestimmung\ndieser Bedingungen schränkt diese Haftung ein.\n\n12.2 Für leichte Fahrlässigkeit ist unsere Haftung auf den unmittelbaren\nSchaden beschränkt und, für alle in einem Kalenderjahr entstehenden Ansprüche\nzusammen, auf den höheren der beiden Beträge: die Gebühren, die der Kunde in den\nzwölf Monaten vor dem schädigenden Ereignis für EMX bezahlt hat, oder CHF 500.\nDie Haftung für mittelbaren Schaden und Folgeschaden, insbesondere entgangenen\nGewinn, ist bei leichter Fahrlässigkeit ausgeschlossen.\n\n12.3 Gehen E-Mails oder Daten aus einem Grund verloren, den wir zu vertreten\nhaben, stellen wir sie aus der neusten verfügbaren Kopie wieder her und tragen\ndie Kosten dafür. Weitergehende Ansprüche wegen des Verlusts bestehen nur nach\nZiffer 12.1 und 12.2.\n\n12.4 Wir haften nicht für den Inhalt von E-Mails, die der Kunde versendet oder\nempfängt, für den Verlust versiegelter E-Mails, deren Schlüssel verloren\ngingen (Ziffer 2.4), für die Leistungen des eigenen Resend-Kontos des Kunden\n(Ziffer 2.5), für andere Server, die E-Mails abweisen, verzögern oder als Spam\nablegen, und für Ereignisse ausserhalb unseres zumutbaren Einflusses.\n\n12.5 Für die Personen, die wir beiziehen, einschliesslich unserer\nUnterauftragsbearbeiter, haften wir wie für unser eigenes Verhalten.\n\n12.6 Der Kunde stellt uns von Ansprüchen Dritter frei, die daraus entstehen,\ndass er oder seine Personen EMX entgegen diesen Bedingungen nutzen, es sei\ndenn, wir haben den Anspruch zu vertreten.\n\n---\n\n## 13. Änderungen dieser Bedingungen\n\n13.1 Eine Änderung dieser Bedingungen kündigen wir mindestens 30 Tage im\nVoraus per E-Mail an die Administratoren und den Rechnungskontakt der\nOrganisation an.\n\n13.2 Ist der Kunde nicht einverstanden, kann er den Vertrag vor dem\nInkrafttreten nach Ziffer 4.2 beenden. Andernfalls gilt die neue Version ab dem\ngenannten Tag. Eine gesetzlich vorgeschriebene Änderung oder eine Änderung, die\nzum Schutz der Sicherheit des Dienstes sofort nötig ist, kann früher in Kraft\ntreten; die Ankündigung sagt es.\n\n13.3 Jede Version dieser Bedingungen bleibt mit ihrem Datum veröffentlicht,\ndamit sich feststellen lässt, was wann galt.\n\n---\n\n## 14. Schlussbestimmungen\n\n14.1 Es gilt schweizerisches Recht unter Ausschluss seiner Kollisionsnormen und\ndes Übereinkommens der Vereinten Nationen über Verträge über den\ninternationalen Warenkauf.\n\n14.2 Ausschliesslicher Gerichtsstand ist Zug, Schweiz. Wir können auch am Sitz\ndes Kunden klagen.\n\n14.3 Ist eine Bestimmung dieser Bedingungen unwirksam, bleibt der Rest in\nKraft, und an die Stelle der unwirksamen Bestimmung tritt eine wirksame, die\nihrem Zweck möglichst nahekommt.\n\n14.4 Diese Bedingungen sind auf Deutsch und auf Englisch mit gleichem Inhalt\nveröffentlicht. Weichen die beiden Fassungen voneinander ab, geht die deutsche\nFassung vor.\n\n14.5 Mitteilungen an den Kunden gehen per E-Mail an die Adressen in der\nVerwaltung der Organisation. Mitteilungen an uns gehen an legal@elchi.dev.\n\n14.6 Der Kunde kann den Vertrag nur mit unserer schriftlichen Zustimmung\nübertragen. Wir dürfen ihn auf eine Gesellschaft übertragen, die das Geschäft\nvon Krauss Software weiterführt, mit Mitteilung per E-Mail; der Kunde kann den\nVertrag dann auf den Zeitpunkt der Übertragung beenden.\n\n---\n\n## Anhang A: Auftragsbearbeitungsvertrag\n\nDieser Anhang ist die Vereinbarung über die Bearbeitung von Personendaten im\nAuftrag des Kunden, die Art. 9 des Bundesgesetzes über den Datenschutz (DSG)\nund, soweit anwendbar, Art. 28 der Datenschutz-Grundverordnung (DSGVO)\nverlangen. Er ist Bestandteil dieser Bedingungen und braucht keine gesonderte\nUnterschrift. Begriffe, die hier nicht bestimmt sind, haben die Bedeutung, die\nihnen DSG und DSGVO geben.\n\n### A.1 Gegenstand und Dauer\n\nWir bearbeiten Personendaten für den Kunden, um EMX zu erbringen, solange der\nVertrag läuft und bis zur Löschung nach A.15.\n\n### A.2 Art und Zweck\n\nEmpfangen, Filtern eingehender und ausgehender E-Mails nach Spam und\nschädlichen Anhängen, Speichern, Indexieren für die Suche, Anzeigen,\nSynchronisieren, Versenden und Exportieren von E-Mails; Verwalten der\nPersonen, Postfächer, Domains und Rechte der Organisation; Festhalten von\nSicherheits- und Zugriffsereignissen; sowie die Sicherungen und Kopien nach\nAnhang B.\n\n### A.3 Betroffene Personen\n\nDie Personen des Kunden; die Menschen, die ihnen schreiben oder E-Mails von\nihnen erhalten; und die Menschen, die in diesen E-Mails genannt werden.\n\n### A.4 Kategorien von Personendaten\n\n- Kontodaten: Namen, Adressen, Rollen, die Kennung der Anmeldung der Person,\n  Einstellungen, Signaturen sowie Hashwerte von App-Passwörtern und Tokens.\n- Der Inhalt von Nachrichten und Anhängen, jeder Art.\n- Nachrichtendaten: Absender, Empfänger, Betreff, Zeitpunkte, Grösse,\n  Markierungen und Ordner.\n- Der Volltextindex für die Suche in Postfächern, die nicht versiegelt sind.\n- Die Absender, die eine Person zugelassen oder gesperrt hat.\n- Protokolle: Anmeldungen, administrative Handlungen und IP-Adressen, wie\n  Anhang B, B.7, sie beschreibt.\n- Push-Abonnemente von Browsern, in denen eine Person Benachrichtigungen\n  eingeschaltet hat.\n\nE-Mails können besonders schützenswerte Personendaten im Sinn von Art. 5\nBst. c DSG und Art. 9 und 10 DSGVO enthalten, etwa Gesundheitsdaten. EMX\nbearbeitet solche Daten wie jede andere E-Mail. Ob der Kunde sie per E-Mail\nversenden und aufbewahren darf, entscheidet und verantwortet der Kunde.\n\n### A.5 Weisungen\n\nWir bearbeiten die Daten nur auf dokumentierte Weisung des Kunden. Diese\nBedingungen und die Einstellungen des Kunden in EMX sind diese Weisungen.\nVerletzt eine Weisung nach unserer Ansicht Datenschutzrecht, teilen wir dies\ndem Kunden mit und dürfen ihre Ausführung bis zur Klärung aussetzen. Für andere\nZwecke bearbeiten wir die Daten nur, wenn uns das Gesetz dazu verpflichtet, wie\nA.11 es beschreibt.\n\n### A.6 Vertraulichkeit\n\nWer von uns zur Bearbeitung der Daten ermächtigt ist, ist schriftlich zur\nVertraulichkeit verpflichtet, auch über das Ende seiner Tätigkeit hinaus. Wir\nlesen die E-Mails des Kunden nicht. Ist der Blick in eine Nachricht\nunvermeidlich, etwa bei einer Nachricht, die uns eine Person zur Lösung eines\nProblems schickt, sehen wir sie nur so weit an wie nötig.\n\n### A.7 Datensicherheit\n\nWir treffen die technischen und organisatorischen Massnahmen nach Anhang B. Wir\ndürfen eine Massnahme ändern, aber nicht so, dass das gesamte Schutzniveau\nsinkt.\n\n### A.8 Unterauftragsbearbeiter\n\nDer Kunde genehmigt die hier aufgeführten Unterauftragsbearbeiter allgemein:\n\n| Unternehmen | Aufgabe für EMX | Was es sieht | Ort |\n|---|---|---|---|\n| Infomaniak Network SA | Betreibt einen Anwendungsserver (Webclient, API und Mail-Ports), den Objektspeicher für die Nachrichteninhalte und den Server, der die anderen überwacht | Alles, was EMX bearbeitet; Nachrichteninhalte liegen dort nur verschlüsselt (Anhang B, B.1) | Genf, Schweiz |\n| Tavuru | Betreibt den Server der primären Datenbank; ausgehende E-Mails verlassen das Netz über seine Adresse | Die Datenbank (Anhang B, B.1, sagt, was darin nicht verschlüsselt ist); ausgehende E-Mails während der Übermittlung, verschlüsselt, wo der empfangende Server TLS unterstützt | Frankfurt, Deutschland |\n| Hetzner Online GmbH | Betreibt eine Kopie der Datenbank und einen der beiden Edge-Proxys, an denen HTTPS endet | Die Datenbank; die Anfragen von Webclient und API während der Übermittlung | Nürnberg und Falkenstein, Deutschland |\n| Scaleway SAS | Betreibt einen Anwendungsserver, eine Kopie der Datenbank, die nächtliche Kopie der Nachrichteninhalte und eine verschlüsselte Kopie der Datenbanksicherungen | Alles, was EMX bearbeitet, wie bei Infomaniak und Tavuru | Amsterdam, Niederlande, und Paris, Frankreich |\n| UpCloud Oy | Betreibt den zweiten Edge-Proxy, an dem HTTPS endet | Die Anfragen von Webclient und API während der Übermittlung | Amsterdam, Niederlande |\n| ClouDNS Ltd. | Beantwortet den DNS-Namen hinter jedem Host mit den Edge-Proxys, die funktionieren | Nur DNS-Abfragen, keine Inhalte von E-Mails oder Konten | Sofia, Bulgarien |\n| Spamhaus Technology Ltd, über ihren Data Query Service (DQS) | Beantwortet, ob die IP-Adresse eines Servers, der EMX E-Mails sendet, oder eine Domain, auf die eine Nachricht verlinkt, auf den Sperrlisten von Spamhaus steht | Diese IP-Adressen und Domains; keine Inhalte von E-Mails | Vereinigtes Königreich; ihre Nameserver auch anderswo (A.9) |\n| Resend, Inc. | Versendet die E-Mails des Anmeldedienstes EAuth an die Personen des Kunden, etwa die Bestätigung ihrer Adresse und das Zurücksetzen des Passworts | Die Adresse des Empfängers sowie Betreff und Text dieser E-Mails | Versand aus seiner Region in der Europäischen Union, Speicherung in den USA |\n\nResend versendet nicht die E-Mails des Kunden. EMX versendet sie über seine\neigenen Mailserver, ausser für eine Domain, für die der Kunde sein eigenes\nResend-Konto gewählt hat (Ziffer 2.5).\n\nKeine Unterauftragsbearbeiter sind und keine Inhalte von E-Mails erhalten:\nStripe, das Zahlungsdaten in eigener Verantwortung bearbeitet (Ziffer 3.7);\nCloudflare, das die DNS-Zonen unserer Domains führt; und die Push-Dienste der\nBrowser-Hersteller, die eine bis zum Browser verschlüsselte Benachrichtigung\nnur an einen Browser überbringen, in dem eine Person Benachrichtigungen\neingeschaltet hat.\n\nBevor wir einen Unterauftragsbearbeiter hinzufügen oder ersetzen, kündigen wir\ndies mindestens 30 Tage im Voraus per E-Mail an. Erhebt der Kunde innert dieser\nFrist aus nachvollziehbaren datenschutzrechtlichen Gründen Einwand und können\nwir ihm nicht Rechnung tragen, kann er den Vertrag auf den Zeitpunkt der\nÄnderung beenden. Jeder Unterauftragsbearbeiter ist an Datenschutzpflichten\ngebunden, die nicht schwächer sind als dieser Anhang, und wir haften dem Kunden\nfür ihn.\n\n### A.9 Bekanntgabe ins Ausland\n\nDie Daten werden in der Schweiz sowie in Deutschland, den Niederlanden,\nFrankreich und Bulgarien bearbeitet, und Spamhaus Technology Ltd hat ihren\nSitz im Vereinigten Königreich. Diese Staaten, das Vereinigte Königreich\neingeschlossen, gewährleisten nach Anhang 1 der Datenschutzverordnung (DSV)\neinen angemessenen Schutz, und die Europäische Kommission hat die Schweiz und\ndas Vereinigte Königreich als angemessen anerkannt (Art. 45 DSGVO). Die\nNameserver, über die Spamhaus die Abfragen nach A.8 beantwortet, können auch\nin anderen Staaten stehen; eine Abfrage enthält nur die IP-Adresse eines\nsendenden Servers oder eine Domain, auf die eine Nachricht verlinkt, und keine\nInhalte von E-Mails.\n\nEine Bekanntgabe geht über beide hinaus: Resend, Inc. speichert die E-Mails des\nAnmeldedienstes in den USA. Für Daten aus der Schweiz stützt sie sich auf die\nStandardvertragsklauseln im Auftragsbearbeitungsvertrag von Resend, mit den\nfür das schweizerische Recht nötigen Anpassungen (Art. 16 Abs. 2 Bst. d DSG).\nFür Daten, die der DSGVO unterliegen, stützt sie sich auf die Zertifizierung\nvon Resend unter dem EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und\nzusätzlich auf diese Klauseln (Art. 46 Abs. 2 Bst. c DSGVO).\n\nDaten, die ein Anbieter in einem anderen Staat hält, können die Behörden\ndieses Staates nach dessen Recht über den Anbieter erlangen. Die\nNachrichteninhalte bei unseren Anbietern sind mit einem Schlüssel\nverschlüsselt, der nicht bei den gespeicherten Daten liegt; die Datenbank ist\nnicht auf diese Weise verschlüsselt (Anhang B, B.1).\n\nVersendet der Kunde über sein eigenes Resend-Konto (Ziffer 2.5), ist diese\nBekanntgabe seine eigene.\n\n### A.10 Rechte betroffener Personen\n\nVerlangt eine betroffene Person von uns, ihre Rechte auszuüben, leiten wir das\nBegehren unverzüglich an den Kunden weiter und beantworten es nicht selbst.\nEMX gibt dem Kunden die Werkzeuge für die Antwort: Export, Berichtigung und\nLöschung. Reichen sie nicht aus, unterstützen wir den Kunden kostenlos.\n\n### A.11 Anfragen von Behörden\n\nWir geben Daten des Kunden einer Behörde nur bekannt, wenn uns schweizerisches\nRecht dazu verpflichtet, auf Anordnung einer zuständigen schweizerischen\nBehörde. Anfragen ausländischer Behörden müssen den Weg der internationalen\nRechtshilfe über die Schweiz gehen. Wir informieren den Kunden unverzüglich\nüber eine Anfrage, sofern Gesetz oder Anordnung dies nicht verbieten. Wie wir\nAnfragen behandeln und welche Daten es gibt, beschreibt\ndocs.elchi.dev/emx-authorities.\n\n### A.12 Unterstützung\n\nWir unterstützen den Kunden unter Berücksichtigung der Art der Bearbeitung und\nder uns verfügbaren Informationen bei der Sicherheit der Bearbeitung, bei der\nMeldung von Verletzungen der Datensicherheit sowie bei\nDatenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 22 bis 24\nDSG, Art. 32 bis 36 DSGVO).\n\n### A.13 Verletzungen der Datensicherheit\n\nEine Verletzung der Datensicherheit, die Daten des Kunden betrifft, melden wir\ndem Kunden unverzüglich, in jedem Fall innert 72 Stunden, nachdem sie uns\nbekannt geworden ist. Die Meldung beschreibt die Art der Verletzung, soweit\nbekannt die Kategorien und die ungefähre Zahl der betroffenen Personen und\nDatensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen\nMassnahmen. Wir melden auch dann, wenn wir nicht sicher sind, ob die Verletzung\nden Kunden betrifft, denn diese Beurteilung steht dem Kunden zu.\n\n### A.14 Kontrollen\n\nDer Kunde kann einmal pro Kalenderjahr und nach einer Verletzung, die seine\nDaten betrifft, die Informationen verlangen, die nötig sind, um die Einhaltung\ndieses Anhangs nachzuweisen. Für EMX gibt es keine Zertifizierung und keine\nunabhängige Prüfung; wir sagen das, statt den Kunden etwas anderes annehmen zu\nlassen. Eine Kontrolle vor Ort ist 30 Tage im Voraus anzukündigen, darf den\nDienst nicht stören und keine Daten anderer Kunden offenlegen und geht auf\nKosten des Kunden.\n\n### A.15 Löschung und Rückgabe\n\nBei Vertragsende kann der Kunde während 30 Tagen einen letzten Export\nerstellen, wie Ziffer 8.5 es beschreibt. Danach löschen wir die Daten, wie\nZiffern 8.5 und 8.6 es beschreiben, sofern uns das Gesetz nicht zur\nAufbewahrung verpflichtet. Auf Verlangen bestätigen wir die Löschung\nschriftlich.\n\n---\n\n## Anhang B: Technische und organisatorische Massnahmen\n\nDies sind die Massnahmen, die bestehen, keine allgemeine Liste. Wo etwas nicht\ngeschützt ist, sagt dieser Anhang es.\n\n### B.1 Verschlüsselung\n\n- **Nachrichteninhalte.** Jede Nachricht wird samt Anhängen komprimiert und\n  mit AES-256-GCM unter einem Hauptschlüssel verschlüsselt, bevor sie im\n  Objektspeicher abgelegt wird. Der Objektspeicher und seine nächtliche Kopie\n  enthalten nur Chiffretext.\n- **Der Hauptschlüssel** liegt im Geheimnisspeicher der Plattform und im\n  Passwortmanager des Betreibers und ist in keiner Sicherung enthalten.\n- **Was nicht auf diese Weise verschlüsselt ist:** die Datenbank. Sie enthält\n  für Postfächer, die nicht versiegelt sind, Absender, Empfänger, Betreff,\n  Zeitpunkte, Markierungen und Ordner jeder Nachricht, eine kurze Vorschau\n  und den Volltextindex für die Suche aus Betreff, beteiligten Personen und\n  Text. Ausserdem enthält sie die Kontodaten nach Anhang A, A.4.\n- **Geheimnisse** sind mit dem Hauptschlüssel verschlüsselt: die privaten\n  Schlüssel für DKIM, die gespeicherten Tokens des Anmeldedienstes, die\n  Schlüssel der eigenen Resend-Konten der Kunden, die Geheimnisse der Webhooks,\n  die für den Import von E-Mails angegebenen Passwörter sowie das Konto und\n  die Schlüssel für das Zertifikat des Mailservers.\n- **App-Passwörter, API-Tokens und Sitzungstokens** werden nur als\n  SHA-256-Hashwerte gespeichert. Ein App-Passwort umfasst 100 zufällige Bits\n  und wird einmal angezeigt.\n- **Versiegelte Postfächer.** Jede Nachricht wird einschliesslich Betreff,\n  Absender und Empfängern mit age (X25519) für den öffentlichen Schlüssel des\n  Postfachs verschlüsselt, sobald sie empfangen oder versendet wird. Den\n  privaten Schlüssel gibt es auf dem Server nur verschlüsselt mit dem\n  Wiederherstellungscode der Person und mit einem Passkey oder einer\n  Passphrase; keines davon sieht der Server je. E-Mails, die schon vor dem\n  Versiegeln im Postfach lagen, sind nicht auf diese Weise verschlüsselt. Für\n  den Server lesbar bleiben der Zeitpunkt, zu dem eine Nachricht ankam, ihre\n  Grösse, ihr Ordner und ihre Markierungen sowie für E-Mails an andere Server\n  der Zustellnachweis nach B.7. Versiegelte Nachrichten werden auf dem Server\n  nicht für die Suche indexiert, und IMAP steht für sie nicht zur Verfügung.\n  Während eine Nachricht empfangen oder versendet wird, verarbeitet der Server\n  sie im Klartext.\n- **Bei der Übermittlung.** Webclient und API sind nur über HTTPS erreichbar.\n  HTTPS endet an unseren Edge-Proxys, und von dort laufen die Anfragen über\n  unser eigenes verschlüsseltes Netz zwischen den Servern. Die Mail-Ports\n  verwenden TLS 1.2 oder neuer; Passwörter werden erst nach dem Aufbau von TLS\n  angenommen. Ausgehende E-Mails werden mit TLS versendet, wann immer der\n  empfangende Server es anbietet, und nur mit TLS, wo die empfangende Domain es\n  über MTA-STS verlangt. Ob E-Mails zwischen anderen Servern und EMX\n  verschlüsselt laufen, hängt auch von der Gegenseite ab.\n\n### B.2 Zugriffskontrolle\n\n- Personen melden sich über EAuth mit OpenID Connect an; ein zweiter Faktor\n  steht zur Verfügung. Mailprogramme verwenden pro Gerät ein App-Passwort, das\n  sich einzeln widerrufen lässt.\n- Rechte werden pro Postfach vergeben (lesen, schreiben, löschen, senden als,\n  senden im Auftrag, verwalten) und bei jeder Anfrage geprüft. Ein Token hat\n  nie mehr Rechte als die Person, der es gehört. EMX hat keine Funktion, mit\n  der ein Administrator das Postfach einer aktiven Person liest oder\n  exportiert. Hält die Organisation mutmasslichen Spam in einer Quarantäne\n  zurück, sehen ihre Administratoren Absender, Empfänger und Betreff jeder\n  zurückgehaltenen Nachricht und den Grund dafür, nicht aber ihren Inhalt.\n- Die E-Mails einer entfernten Person erreichen eine Kollegin oder einen\n  Kollegen nur, wenn ein Administrator das Postfach in ein geteiltes Postfach\n  umwandelt oder übergibt (Ziffer 8.3); beides wird im Audit-Protokoll\n  festgehalten.\n- Fehlgeschlagene Anmeldungen werden pro IP-Adresse und pro Konto gezählt; zu\n  viele sperren weitere Versuche für eine gewisse Zeit.\n- Der Zugang zu den Servern, zur Datenbank und zum Hauptschlüssel ist auf die\n  Menschen beschränkt, die EMX und die Plattform betreiben, auf der EMX läuft.\n  Mit diesem Zugang liessen sich E-Mails, die nicht versiegelt sind, technisch\n  lesen; er wird nur so genutzt, wie Anhang A, A.6, es erlaubt.\n\n### B.3 Trennung\n\nJeder Datensatz gehört zu einer Organisation, und jede Anfrage wird an den\nRechten der anfragenden Person geprüft. Organisationen teilen sich Server und\nDatenbank; die Trennung ist logisch.\n\n### B.4 Integrität\n\n- Eingehende E-Mails werden mit SPF, DKIM und DMARC geprüft; ausgehende\n  E-Mails werden mit DKIM signiert.\n- Administrative Handlungen werden im Audit-Protokoll der Organisation\n  festgehalten, mit Person, Handlung und Zeitpunkt.\n- Eine Nachricht wird im Objektspeicher abgelegt, bevor die Datenbank auf sie\n  verweist, sodass eine Unterbrechung keinen Verweis auf eine halbe Nachricht\n  hinterlassen kann.\n\n### B.5 Verfügbarkeit und Belastbarkeit\n\n- Zwei Anwendungsserver bei zwei Anbietern in zwei Ländern nehmen je E-Mails\n  an und bedienen Webclient und API.\n- Jeder Schreibvorgang der Datenbank wird auf drei Servern bei drei Anbietern\n  in zwei Ländern bestätigt. Die Datenbank wird wöchentlich vollständig,\n  täglich differenziell und laufend über ihr Transaktionsprotokoll gesichert,\n  was eine Wiederherstellung auf einen Zeitpunkt erlaubt; eine verschlüsselte\n  Kopie der Sicherungen liegt bei einem zweiten Anbieter.\n- Die Nachrichteninhalte werden jede Nacht zu einem zweiten Anbieter kopiert,\n  von dem sie gelesen werden, wenn der erste ausfällt.\n- Verbindungen und Anmeldungen an den Mail-Ports sind pro Adresse und\n  insgesamt begrenzt, und der Versand ist begrenzt, wie Ziffer 6.3 es sagt.\n\n### B.6 Filter\n\n- Eingehende und ausgehende E-Mails werden vor dem Ablegen oder Versenden auf\n  Spam geprüft, anhand der Prüfungen nach B.4, des Namens und der Adresse des\n  sendenden Servers, des Inhalts, von Sperrlisten und eines Klassifikators pro\n  Organisation, der aus dem lernt, was ihre Personen als Spam ablegen.\n- Die Sperrlisten von Spamhaus werden über dessen Data Query Service nach der\n  IP-Adresse des sendenden Servers und nach den Domains gefragt, auf die eine\n  Nachricht verlinkt. Sie erhalten keine Inhalte von E-Mails.\n- Anhänge, die Programme sind, werden zurückgewiesen, auch wenn sie in einem\n  Archiv liegen.\n- Eine Prüfung auf bekannte Viren läuft nur, solange ein Virenscanner an EMX\n  angeschlossen ist. Zum Zeitpunkt dieser Version ist keiner angeschlossen,\n  weil die Plattform, auf der EMX läuft, noch keinen anbietet; bis dahin\n  werden E-Mails nicht auf bekannte Viren geprüft.\n- E-Mails, die als Spam abgelegt oder, wo die Organisation das gewählt hat, in\n  der Quarantäne zurückgehalten werden, werden nach der Aufbewahrungsfrist der\n  Organisation gelöscht, nach 30 Tagen, sofern sie keine andere festgelegt\n  hat.\n\n### B.7 Protokolle\n\n- Die Sicherheits- und Zugriffsprotokolle halten Anmeldungen, administrative\n  Handlungen und die IP-Adresse fest, von der sie kamen. Nach 90 Tagen werden\n  IP-Adressen in diesen Protokollen auf ihr Netz gekürzt: eine IPv4-Adresse\n  auf ihre ersten 24 Bit, eine IPv6-Adresse auf ihre ersten 48.\n- Die Betriebsprotokolle der Server halten Verbindungen zu den Mail-Ports mit\n  ihrer IP-Adresse sowie den Absender jeder versandten Nachricht fest; sie\n  dienen nur dem Betrieb des Dienstes und der Behandlung von Missbrauch.\n- Der Zustellnachweis jeder ausgehenden Nachricht (Absender, Empfänger,\n  Zeitpunkt und Ergebnis) bleibt nach der Zustellung eine Woche erhalten,\n  damit eine Person sehen kann, wohin ihre E-Mail ging.\n- Zähler fehlgeschlagener Anmeldungen werden nur im Arbeitsspeicher und nur\n  für die Dauer ihres Zeitfensters gehalten.\n\n### B.8 Organisatorische Massnahmen\n\n- Geheimnisse erhält der Dienst über die Umgebung der Plattform; sie werden\n  nie in die Quellcodeverwaltung übernommen.\n- Jede Version wird aus einem geprüften Commit gebaut und besteht vorher die\n  automatischen Tests.\n- Eine unabhängige Sicherheitsprüfung von EMX hat nicht stattgefunden. Findet\n  eine statt, veröffentlichen wir das Ergebnis, wie es auch ausfällt.\n\n---\n\n## Anhang C: Versionsgeschichte\n\n| Version | Gültig ab | Änderung |\n|---|---|---|\n| 1.1 | 9. Oktober 2026 | Ziffer 4.7 sagt, was mit einer Organisation geschieht, wenn eine Person ihr EAuth-Konto löschen lässt. Ziffer 1.5 nennt die Allgemeinen Geschäftsbedingungen von Elchi Studios bei ihrem Namen, ohne «Agentur». Jede Version ist unter legal.elchi.dev veröffentlicht. In Kraft ohne die Ankündigung nach Ziffer 13.1, da an diesem Tag keine Organisation ausserhalb von Elchi Studios betroffen war. |\n| 1.0 | 6. Oktober 2026 | Erste veröffentlichte Version. |\n","body_html":"\u003ch1 id=\"allgemeine-geschftsbedingungen-fr-emx\"\u003eAllgemeine Geschäftsbedingungen für EMX\u003c/h1\u003e\n\u003cp\u003e\u003cstrong\u003eVersion:\u003c/strong\u003e 1.1\u003cbr /\u003e\n\u003cstrong\u003eGültig ab:\u003c/strong\u003e 9. Oktober 2026\u003cbr /\u003e\n\u003cstrong\u003eAnbieterin:\u003c/strong\u003e Krauss Software, Einzelunternehmen von Samuel Krauss, Im Ländli 18, 6315 Oberägeri ZG, Schweiz, unter der Marke Elchi Studios («EMX by Elchi Studios»)\u003cbr /\u003e\n\u003cstrong\u003eKontakt:\u003c/strong\u003e \u003ca href=\"mailto:legal@elchi.dev\"\u003elegal@elchi.dev\u003c/a\u003e; Support unter \u003ca href=\"mailto:contact@elchi.dev\"\u003econtact@elchi.dev\u003c/a\u003e; Meldungen von Missbrauch an \u003ca href=\"mailto:abuse@emxmail.ch\"\u003eabuse@emxmail.ch\u003c/a\u003e\u003cbr /\u003e\n\u003cstrong\u003eGilt für:\u003c/strong\u003e EMX, den gehosteten E-Mail-Dienst für Unternehmen: den Webclient\u003cbr /\u003e\nund die API unter mail.emxmail.app, den Mailserver mx.emxmail.ch sowie die\u003cbr /\u003e\nNutzung des Dienstes über Mailprogramme und die für EMX veröffentlichten\u003cbr /\u003e\nProgramme\u003c/p\u003e\n\u003cp\u003eDie geltende Version dieser Bedingungen und jede frühere sind unter legal.elchi.dev/de/emx-terms veröffentlicht.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"1-vertragsparteien\"\u003e1. Vertragsparteien\u003c/h2\u003e\n\u003cp\u003e1.1 Diese Bedingungen regeln die Nutzung von EMX, einem gehosteten E-Mail-Dienst,\u003cbr /\u003e\nden \u003cstrong\u003eKrauss Software\u003c/strong\u003e («wir», «uns») betreibt, das Einzelunternehmen von\u003cbr /\u003e\nSamuel Krauss mit Sitz in Oberägeri, Kanton Zug, Schweiz. Krauss Software ist\u003cbr /\u003e\nnicht im Handelsregister eingetragen. Samuel Krauss haftet als Inhaber\u003cbr /\u003e\npersönlich für dessen Verbindlichkeiten. Elchi Studios ist der Name, unter dem\u003cbr /\u003e\nder Dienst auftritt.\u003c/p\u003e\n\u003cp\u003e1.2 «Kunde» ist das Unternehmen, das in EMX eine Organisation anlegt: eine\u003cbr /\u003e\njuristische Person oder eine natürliche Person, die in Ausübung ihrer\u003cbr /\u003e\ngewerblichen oder beruflichen Tätigkeit handelt. EMX wird ausschliesslich\u003cbr /\u003e\nUnternehmen und nur für deren geschäftliche Zwecke angeboten, in jedem Plan,\u003cbr /\u003e\nauch im kostenlosen. Konsumentinnen und Konsumenten wird EMX nicht angeboten.\u003c/p\u003e\n\u003cp\u003e1.3 Wer die Organisation anlegt und diese Bedingungen annimmt, bestätigt, dass\u003cbr /\u003e\ner oder sie den Kunden verpflichten darf. Fehlt diese Befugnis, haftet die\u003cbr /\u003e\nPerson uns nach den gesetzlichen Regeln über die Vertretung ohne Vollmacht.\u003c/p\u003e\n\u003cp\u003e1.4 «Personen» sind die natürlichen Personen, denen der Kunde ein Postfach oder\u003cbr /\u003e\nZugang zu EMX gibt. Sie nutzen EMX für den Kunden, und der Kunde ist für ihre\u003cbr /\u003e\nNutzung verantwortlich wie für seine eigene. Personen melden sich über EAuth\u003cbr /\u003e\nan, unseren Anmeldedienst; was das umfasst, beschreibt Anhang A.\u003c/p\u003e\n\u003cp\u003e1.5 EMX unterliegt allein diesen Bedingungen. Die Allgemeinen\u003cbr /\u003e\nGeschäftsbedingungen von Elchi Studios für Software, Websites und Hosting und\u003cbr /\u003e\ndie Nutzungsbedingungen von EAuth gelten für EMX nicht, ebenso wenig Bedingungen des Kunden. Schliessen wir\u003cbr /\u003e\nmit dem Kunden für EMX einen gesonderten schriftlichen Vertrag, etwa für den\u003cbr /\u003e\nPlan Enterprise, geht dieser Vertrag diesen Bedingungen vor, soweit er\u003cbr /\u003e\nabweicht.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"2-der-dienst\"\u003e2. Der Dienst\u003c/h2\u003e\n\u003cp\u003e2.1 EMX ist E-Mail auf den eigenen Domains des Kunden: Postfächer für seine\u003cbr /\u003e\nPersonen, geteilte Postfächer, Gruppen und Aliasadressen; ein Webclient; IMAP\u003cbr /\u003e\nund SMTP-Versand für Mailprogramme wie Outlook, Apple Mail und Thunderbird,\u003cbr /\u003e\neinschliesslich der geteilten Postfächer, in denen eine Person Mitglied ist;\u003cbr /\u003e\nautomatische Antworten, Weiterleitungen und Regeln, die E-Mails auf dem Server\u003cbr /\u003e\nablegen; ein Filter für Spam in eingehenden und ausgehenden E-Mails, der\u003cbr /\u003e\nAnhänge zurückweist, die Programme sind, auch in Archiven; eine API und\u003cbr /\u003e\nWebhooks; sowie ein Export der E-Mails. Eine Prüfung auf bekannte Viren läuft\u003cbr /\u003e\nnur, solange ein Virenscanner an EMX angeschlossen ist. Zum Zeitpunkt dieser\u003cbr /\u003e\nVersion ist keiner angeschlossen, weil die Plattform, auf der EMX läuft, noch\u003cbr /\u003e\nkeinen anbietet (Anhang B, B.6). Eine automatische Antwort geht nur an\u003cbr /\u003e\nAbsender, deren Domain SPF oder DMARC besteht, mit dem Betreff, den die Person\u003cbr /\u003e\nfestgelegt hat, oder einem festen Betreff, und zählt zu den Limiten für den\u003cbr /\u003e\nVersand nach Ziffer 6.3. Die Dokumentation unter docs.elchi.dev/emx beschreibt\u003cbr /\u003e\nden Dienst, wie er ist.\u003c/p\u003e\n\u003cp\u003e2.2 Nicht Teil von EMX sind zum Zeitpunkt dieser Version: Kalender und Kontakte\u003cbr /\u003e\n(CalDAV und CardDAV), Exchange ActiveSync, eine eigene App für Mobilgeräte,\u003cbr /\u003e\nsignierte Installationsprogramme der Desktop-App und ein Archiv, das die\u003cbr /\u003e\nAnforderungen der Geschäftsbücherverordnung (GeBüV) erfüllt. Wir versprechen\u003cbr /\u003e\nnicht, ob oder wann etwas davon angeboten wird.\u003c/p\u003e\n\u003cp\u003e2.3 Wir entwickeln EMX weiter und dürfen den Dienst ändern. Bevor wir eine\u003cbr /\u003e\nFunktion entfernen, die der Kunde in wesentlichem Umfang nutzt, kündigen wir\u003cbr /\u003e\ndies mindestens 30 Tage im Voraus per E-Mail an; der Kunde kann den Vertrag\u003cbr /\u003e\ndann auf den Tag der Änderung beenden. Für Änderungen der API gilt die Regel\u003cbr /\u003e\nzur Versionierung in der API-Referenz.\u003c/p\u003e\n\u003cp\u003e2.4 \u003cstrong\u003eVersiegelte Postfächer.\u003c/strong\u003e Wo die Organisation es erlaubt, kann eine\u003cbr /\u003e\nPerson ihr eigenes Postfach versiegeln. Standardmässig erlaubt es nur eine\u003cbr /\u003e\nOrganisation, die aus einer Person besteht; ihre Inhaber können das ändern\u003cbr /\u003e\n(Ziffer 9.3). Danach wird jede Nachricht, einschliesslich Betreff, Absender\u003cbr /\u003e\nund Empfängern, verschlüsselt mit einem Schlüssel der Person gespeichert.\u003cbr /\u003e\nDiesen Schlüssel bewahren wir nur verschlüsselt mit dem Wiederherstellungscode\u003cbr /\u003e\nder Person und mit einem Passkey oder einer Passphrase der Person auf; keines\u003cbr /\u003e\ndavon sehen wir je. E-Mails, die schon vor dem Versiegeln im Postfach lagen,\u003cbr /\u003e\nwerden nicht versiegelt und bleiben lesbar wie bisher. Weder der Kunde noch\u003cbr /\u003e\nwir können eine versiegelte Nachricht öffnen. Unsere Server verarbeiten eine\u003cbr /\u003e\nNachricht nur im Klartext, während sie empfangen oder versendet wird. Ein\u003cbr /\u003e\nversiegeltes Postfach lässt sich nicht in einem Mailprogramm lesen, seine\u003cbr /\u003e\nE-Mails lassen sich auf dem Server nicht durchsuchen, es versendet keine\u003cbr /\u003e\nautomatischen Antworten und leitet nichts weiter, und von seinen Regeln gelten\u003cbr /\u003e\nnur jene zur Grösse einer Nachricht. Verliert die Person ihren\u003cbr /\u003e\nWiederherstellungscode und alle Passkeys und Passphrasen, kann niemand die\u003cbr /\u003e\nversiegelten E-Mails wiederherstellen. Anhang B, B.1, sagt genau, was\u003cbr /\u003e\nverschlüsselt ist und was nicht.\u003c/p\u003e\n\u003cp\u003e2.5 \u003cstrong\u003eEigenes Resend-Konto des Kunden.\u003c/strong\u003e Der Kunde kann für eine Domain wählen,\u003cbr /\u003e\nseine ausgehenden E-Mails über sein eigenes Konto bei Resend, Inc. zu versenden\u003cbr /\u003e\nstatt über die eigenen Mailserver von EMX. EMX übergibt die ausgehenden E-Mails\u003cbr /\u003e\ndieser Domain dann mit dem Schlüssel des Kunden an Resend. Resend handelt dabei\u003cbr /\u003e\naufgrund des eigenen Vertrags des Kunden mit Resend, als Anbieterin des Kunden\u003cbr /\u003e\nund nicht als unsere. Im Übrigen versendet EMX alle E-Mails über seine eigenen\u003cbr /\u003e\nMailserver und setzt dafür keine Dritten ein.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"3-registrierung-plne-und-zahlung\"\u003e3. Registrierung, Pläne und Zahlung\u003c/h2\u003e\n\u003cp\u003e3.1 Der Vertrag kommt zustande, wenn die registrierende Person die\u003cbr /\u003e\nOrganisation in EMX anlegt und diese Bedingungen annimmt. Wir halten die\u003cbr /\u003e\nangenommene Version und den Zeitpunkt fest. Legen wir die Organisation für den\u003cbr /\u003e\nKunden an, kommt der Vertrag stattdessen durch einen schriftlichen Vertrag\u003cbr /\u003e\nzustande, den beide Parteien unterzeichnen.\u003c/p\u003e\n\u003cp\u003e3.2 Die Pläne sind Privat (kostenlos, für ein Postfach auf einer Domain), Team\u003cbr /\u003e\n(verrechnet pro Postfach und Monat) und Enterprise (auf Anfrage, mit\u003cbr /\u003e\ngesondertem schriftlichem Vertrag). Ihr Umfang und ihre Limiten sind die in\u003cbr /\u003e\nAbschnitt 6 und in der Dokumentation genannten. Es gibt keine Testphase.\u003c/p\u003e\n\u003cp\u003e3.3 Der Plan Team ist ein Abonnement, das über Stripe Checkout abgeschlossen\u003cbr /\u003e\nwird. Massgebend sind der Preis pro Postfach und Monat und eine allfällige\u003cbr /\u003e\nMehrwertsteuer, wie sie im Checkout vor der Zahlung und auf der Rechnung\u003cbr /\u003e\nangezeigt werden. Die Preise lauten auf Schweizer Franken.\u003c/p\u003e\n\u003cp\u003e3.4 Das Abonnement wird monatlich im Voraus über das Zahlungsmittel belastet,\u003cbr /\u003e\ndas der Kunde bei Stripe hinterlegt. Die Zahl der verrechneten Postfächer folgt\u003cbr /\u003e\nden persönlichen Postfächern der Organisation; ändert sie sich, belastet oder\u003cbr /\u003e\nvergütet Stripe die Differenz anteilig. Die Rechnungen stehen im\u003cbr /\u003e\nAbrechnungsportal bereit, das Administratoren in der Verwaltung der\u003cbr /\u003e\nOrganisation in EMX öffnen.\u003c/p\u003e\n\u003cp\u003e3.5 Schlägt eine Zahlung fehl, versucht Stripe es erneut. Endet das Abonnement\u003cbr /\u003e\nTeam, weil es im Abrechnungsportal gekündigt wurde oder weil eine Zahlung\u003cbr /\u003e\nausstehend bleibt, und ist die Organisation nicht gekündigt, sperrt EMX die\u003cbr /\u003e\nOrganisation auf das Ende der bereits bezahlten Abrechnungsperiode: Sie kann\u003cbr /\u003e\nkeine E-Mails mehr versenden, empfängt aber weiterhin E-Mails, und ihre\u003cbr /\u003e\nPersonen können ihre E-Mails weiterhin lesen und exportieren. EMX informiert\u003cbr /\u003e\ndie Inhaber der Organisation. Wird das Abonnement innert 30 Tagen weder neu\u003cbr /\u003e\nabgeschlossen noch die Organisation gekündigt, kündigt EMX die Organisation,\u003cbr /\u003e\nund ab dann gelten Ziffern 4.2 und 8.5.\u003c/p\u003e\n\u003cp\u003e3.6 Wir dürfen Preise mit einer Ankündigung von 30 Tagen per E-Mail ändern.\u003cbr /\u003e\nEine Änderung gilt ab der ersten Abrechnungsperiode, die nach Ablauf dieser\u003cbr /\u003e\nFrist beginnt. Der Kunde kann vorher nach Ziffer 4.2 kündigen.\u003c/p\u003e\n\u003cp\u003e3.7 Stripe (Stripe Payments Europe, Limited, Irland) bearbeitet die\u003cbr /\u003e\nZahlungsdaten nach eigenen Bedingungen und in eigener Verantwortung. Wir\u003cbr /\u003e\nerhalten und speichern keine vollständigen Kartendaten.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"4-laufzeit-und-beendigung\"\u003e4. Laufzeit und Beendigung\u003c/h2\u003e\n\u003cp\u003e4.1 Der Vertrag läuft auf unbestimmte Zeit. Ein Abonnement des Plans Team\u003cbr /\u003e\nverlängert sich jeden Monat.\u003c/p\u003e\n\u003cp\u003e4.2 Der Kunde kann den Vertrag jederzeit beenden, indem er die Organisation in\u003cbr /\u003e\nEMX kündigt; das kann nur ein Inhaber der Organisation. Der Vertrag endet in\u003cbr /\u003e\ndiesem Moment: Ab dann versendet und empfängt die Organisation keine E-Mails\u003cbr /\u003e\nmehr, und es gilt Ziffer 8.5. Während der 30 Tage nach Ziffer 8.5 kann ein\u003cbr /\u003e\nInhaber die Kündigung rückgängig machen; der Vertrag läuft dann weiter.\u003c/p\u003e\n\u003cp\u003e4.3 Mit der Kündigung der Organisation endet auch ein Abonnement Team, auf das\u003cbr /\u003e\nEnde der bereits bezahlten monatlichen Abrechnungsperiode. Gebühren für eine\u003cbr /\u003e\nbegonnene Abrechnungsperiode werden nicht zurückerstattet. Wird nur das\u003cbr /\u003e\nAbonnement Team im Abrechnungsportal gekündigt, endet der Vertrag nicht; dann\u003cbr /\u003e\ngilt Ziffer 3.5.\u003c/p\u003e\n\u003cp\u003e4.4 Wir können den Vertrag mit einer Frist von drei Monaten auf das Ende eines\u003cbr /\u003e\nKalendermonats kündigen. Stellen wir EMX als Ganzes ein, kündigen wir dies\u003cbr /\u003e\njedem Kunden mindestens zwölf Monate im Voraus an.\u003c/p\u003e\n\u003cp\u003e4.5 Jede Partei kann den Vertrag aus wichtigem Grund fristlos beenden,\u003cbr /\u003e\ninsbesondere wenn die andere Partei diese Bedingungen schwer oder wiederholt\u003cbr /\u003e\nverletzt und die Verletzung nach einer schriftlichen Mahnung nicht innert\u003cbr /\u003e\nangemessener Frist behebt, es sei denn, eine Mahnung wäre zwecklos.\u003c/p\u003e\n\u003cp\u003e4.6 Was bei Vertragsende mit den Daten geschieht, regelt Ziffer 8.5.\u003c/p\u003e\n\u003cp\u003e4.7 Verlangt die einzige Person einer Organisation, dass ihr EAuth-Konto\u003cbr /\u003e\ngelöscht wird, kündigen wir die Organisation am selben Tag für sie; sie wird\u003cbr /\u003e\ngelöscht, wenn das Konto gelöscht wird, 30 Tage nach der Anfrage. Bis dahin\u003cbr /\u003e\ngilt Ziffer 8.5, und behält die Person ihr Konto, machen wir die Kündigung\u003cbr /\u003e\nrückgängig. Arbeiten in einer Organisation weitere Personen, endet mit der\u003cbr /\u003e\nLöschung des Kontos nur der Zugang dieser Person; über ihr Postfach\u003cbr /\u003e\nentscheidet der Kunde nach Ziffer 9.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"5-verfgbarkeit-und-support\"\u003e5. Verfügbarkeit und Support\u003c/h2\u003e\n\u003cp\u003e5.1 \u003cstrong\u003eWir sagen keine Verfügbarkeit zu.\u003c/strong\u003e Es gibt keine\u003cbr /\u003e\nDienstgütevereinbarung (SLA), keine zugesicherte Verfügbarkeit und keine\u003cbr /\u003e\nGutschrift für Ausfälle. Wir sagen das lieber offen, als eine Zahl zu\u003cbr /\u003e\nveröffentlichen, für die wir noch nicht einstehen können.\u003c/p\u003e\n\u003cp\u003e5.2 Was wir stattdessen tun, beschreibt Anhang B, B.5: EMX läuft auf zwei\u003cbr /\u003e\nAnwendungsservern bei zwei Anbietern in zwei Ländern, jeder Schreibvorgang der\u003cbr /\u003e\nDatenbank wird auf drei Servern bestätigt, und die gespeicherten Nachrichten\u003cbr /\u003e\nwerden jede Nacht zu einem zweiten Anbieter kopiert.\u003c/p\u003e\n\u003cp\u003e5.3 Solange EMX nicht erreichbar ist, behalten Server, die dem Kunden E-Mails\u003cbr /\u003e\nsenden, diese in der Regel und versuchen es erneut, meist während mehrerer\u003cbr /\u003e\nTage; wie lange, entscheidet der sendende Server und nicht wir. Ausgehende\u003cbr /\u003e\nE-Mails versucht EMX während fünf Tagen zuzustellen und meldet sie danach dem\u003cbr /\u003e\nAbsender als unzustellbar.\u003c/p\u003e\n\u003cp\u003e5.4 Wartungsarbeiten führen wir so durch, dass sie den Dienst so wenig wie\u003cbr /\u003e\nmöglich unterbrechen.\u003c/p\u003e\n\u003cp\u003e5.5 Support erhalten Kunden auf Deutsch und Englisch über die Konsole unter\u003cbr /\u003e\npanel.elchi.dev oder unter \u003ca href=\"mailto:contact@elchi.dev\"\u003econtact@elchi.dev\u003c/a\u003e. Wir streben eine Antwort innert\u003cbr /\u003e\neines Arbeitstags an (Montag bis Freitag, ohne Feiertage im Kanton Zug). Das\u003cbr /\u003e\nist ein Ziel, keine Zusage.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"6-zulssige-nutzung-und-limiten\"\u003e6. Zulässige Nutzung und Limiten\u003c/h2\u003e\n\u003cp\u003e6.1 Der Kunde und seine Personen dürfen EMX nicht nutzen, um:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003eunverlangte Massenwerbung zu versenden oder E-Mails an Adressen, die\u003cbr /\u003e\ngekauft, gesammelt oder sonst ohne Einwilligung der Empfänger beschafft\u003cbr /\u003e\nwurden;\u003c/li\u003e\n\u003cli\u003eSchadsoftware oder Links darauf zu versenden;\u003c/li\u003e\n\u003cli\u003ePhishing zu versenden oder Empfänger sonst darüber zu täuschen, wer schreibt,\u003cbr /\u003e\netwa durch gefälschte Absender oder die Nachahmung einer anderen\u003cbr /\u003e\nOrganisation;\u003c/li\u003e\n\u003cli\u003eInhalte zu versenden, zu speichern oder zugänglich zu machen, deren Versand\u003cbr /\u003e\noder Besitz rechtswidrig ist, insbesondere Darstellungen sexueller Gewalt an\u003cbr /\u003e\nKindern, Inhalte, die zu Gewalt oder Hass aufrufen, und Inhalte, die Rechte\u003cbr /\u003e\nDritter verletzen;\u003c/li\u003e\n\u003cli\u003eMenschen zu belästigen oder zu bedrohen;\u003c/li\u003e\n\u003cli\u003eE-Mails für Dritte weiterzuleiten (Relay) oder EMX ohne gesonderte\u003cbr /\u003e\nschriftliche Vereinbarung weiterzuverkaufen;\u003c/li\u003e\n\u003cli\u003edie Limiten nach Ziffer 6.3 zu umgehen, die Sicherheit von EMX ohne unsere\u003cbr /\u003e\nschriftliche Erlaubnis zu prüfen oder zu testen oder den Dienst für andere zu\u003cbr /\u003e\nbeeinträchtigen.\u003c/li\u003e\n\u003c/ul\u003e\n\u003cp\u003e6.2 Newsletter und andere E-Mails an viele Empfänger sind nur an Empfänger\u003cbr /\u003e\nzulässig, die eingewilligt haben, mit einer funktionierenden Möglichkeit zur\u003cbr /\u003e\nAbmeldung und innerhalb der Limiten nach Ziffer 6.3. EMX ist kein Dienst für\u003cbr /\u003e\nMassenversand.\u003c/p\u003e\n\u003cp\u003e6.3 Es gelten diese Limiten:\u003c/p\u003e\n\u003ctable\u003e\n\u003cthead\u003e\n\u003ctr\u003e\n\u003cth\u003eLimite\u003c/th\u003e\n\u003cth\u003ePrivat\u003c/th\u003e\n\u003cth\u003eTeam\u003c/th\u003e\n\u003c/tr\u003e\n\u003c/thead\u003e\n\u003ctbody\u003e\n\u003ctr\u003e\n\u003ctd\u003eEmpfänger ausserhalb von EMX pro Person und Stunde\u003c/td\u003e\n\u003ctd\u003e300\u003c/td\u003e\n\u003ctd\u003e300\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eEmpfänger pro Person und Kalendertag (gezählt ab Mitternacht Schweizer Zeit)\u003c/td\u003e\n\u003ctd\u003e200\u003c/td\u003e\n\u003ctd\u003e1'000\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eEmpfänger pro Organisation und Kalendermonat\u003c/td\u003e\n\u003ctd\u003e1'000\u003c/td\u003e\n\u003ctd\u003e30'000\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eSpeicher pro Postfach\u003c/td\u003e\n\u003ctd\u003e10 GB\u003c/td\u003e\n\u003ctd\u003e50 GB\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eGrösse einer Nachricht samt Anhängen\u003c/td\u003e\n\u003ctd\u003e50 MB\u003c/td\u003e\n\u003ctd\u003e50 MB\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eEmpfänger einer Nachricht\u003c/td\u003e\n\u003ctd\u003e100\u003c/td\u003e\n\u003ctd\u003e100\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003ePostfächer und Domains\u003c/td\u003e\n\u003ctd\u003eje eines\u003c/td\u003e\n\u003ctd\u003eunbeschränkt\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eAnfragen an die API\u003c/td\u003e\n\u003ctd\u003e600 pro Minute und Token\u003c/td\u003e\n\u003ctd\u003e600 pro Minute und Token\u003c/td\u003e\n\u003c/tr\u003e\n\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003eEine Nachricht, die eine Limite für den Versand überschreiten würde, wird\u003cbr /\u003e\nzurückgewiesen. Das Überschreiten einer Limite weist nur diese Nachricht\u003cbr /\u003e\nzurück; den Versand der Person sperrt es nicht. Ausgehende E-Mails prüft der\u003cbr /\u003e\nFilter nach Anhang B, B.6, wie eingehende (Ziffer 7.5). Der Empfang von\u003cbr /\u003e\nE-Mails ist nur durch die Grösse einer Nachricht und den Speicher des\u003cbr /\u003e\nPostfachs beschränkt; solange ein Postfach voll ist, bittet EMX die sendenden\u003cbr /\u003e\nServer, es später erneut zu versuchen. Im Plan Enterprise gelten die Limiten\u003cbr /\u003e\ndes Vertrags.\u003c/p\u003e\n\u003cp\u003e6.4 Wir dürfen eine Limite mit einer Ankündigung von 30 Tagen senken. Um\u003cbr /\u003e\nMissbrauch zu stoppen, dürfen wir sofort und so lange wie nötig die\u003cbr /\u003e\nTageslimite einer Person senken oder ihren Versand sperren (Abschnitt 7).\u003c/p\u003e\n\u003cp\u003e6.5 Missbrauch wird an \u003ca href=\"mailto:abuse@emxmail.ch\"\u003eabuse@emxmail.ch\u003c/a\u003e gemeldet. Wie wir Meldungen behandeln,\u003cbr /\u003e\nbeschreibt docs.elchi.dev/emx-abuse.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"7-sperrung\"\u003e7. Sperrung\u003c/h2\u003e\n\u003cp\u003e7.1 Wir dürfen den Versand von E-Mails oder den Zugang zu EMX für eine Person,\u003cbr /\u003e\nein Postfach oder die ganze Organisation sperren, wenn:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003ekonkrete Anhaltspunkte für eine Nutzung entgegen Ziffer 6.1 bestehen;\u003c/li\u003e\n\u003cli\u003eein Konto kompromittiert scheint;\u003c/li\u003e\n\u003cli\u003evon der Organisation versandte E-Mails die Zustellung der E-Mails anderer\u003cbr /\u003e\nKunden gefährden, etwa indem sie unsere Server auf Sperrlisten bringen;\u003c/li\u003e\n\u003cli\u003eeine Behörde oder ein Gericht es anordnet; oder\u003c/li\u003e\n\u003cli\u003edas Abonnement Team geendet hat, ohne dass die Organisation gekündigt wurde\u003cbr /\u003e\n(Ziffer 3.5).\u003c/li\u003e\n\u003c/ul\u003e\n\u003cp\u003e7.2 Wo es die Lage erlaubt, mahnen wir den Kunden zuerst und geben ihm eine\u003cbr /\u003e\nangemessene Frist, das Problem zu beheben. Wo nicht, sperren wir zuerst und\u003cbr /\u003e\ninformieren die Administratoren des Kunden innert eines Arbeitstags mit dem\u003cbr /\u003e\nGrund, sofern Gesetz oder Anordnung dies nicht verbieten.\u003c/p\u003e\n\u003cp\u003e7.3 Wir wählen die mildeste wirksame Massnahme, etwa die Sperrung des Versands\u003cbr /\u003e\neiner Person oder die Senkung ihrer Tageslimite statt einer Sperrung der\u003cbr /\u003e\nganzen Organisation, und heben sie auf, sobald ihr Grund behoben ist. Eine\u003cbr /\u003e\nSperrung löscht nie Daten.\u003c/p\u003e\n\u003cp\u003e7.4 Eine berechtigte Sperrung begründet keinen Anspruch auf Schadenersatz oder\u003cbr /\u003e\nauf Herabsetzung der Gebühren.\u003c/p\u003e\n\u003cp\u003e7.5 \u003cstrong\u003eAutomatische Sperrung.\u003c/strong\u003e Werden ausgehende Nachrichten einer Person\u003cbr /\u003e\nwiederholt als Spam oder wegen Schadsoftware zurückgewiesen, sperrt EMX den\u003cbr /\u003e\nVersand dieser Person selbsttätig. Nur solche Zurückweisungen sperren eine\u003cbr /\u003e\nPerson; eine Nachricht, die wegen einer Limite nach Ziffer 6.3 zurückgewiesen\u003cbr /\u003e\nwird, nicht. Die E-Mails einer gesperrten Person werden zurückgewiesen, bis\u003cbr /\u003e\nein Administrator der Organisation oder wir die Sperrung aufheben. Die\u003cbr /\u003e\nAdministratoren sehen die Sperrung und ihren Grund in der Verwaltung der\u003cbr /\u003e\nOrganisation, und sie wird im Audit-Protokoll der Organisation festgehalten.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"8-daten-export-und-lschung\"\u003e8. Daten, Export und Löschung\u003c/h2\u003e\n\u003cp\u003e8.1 Die E-Mails und Daten des Kunden gehören dem Kunden. Wir beanspruchen keine\u003cbr /\u003e\nRechte daran und bearbeiten sie nur, um EMX zu erbringen, wie Anhang A es\u003cbr /\u003e\nbeschreibt.\u003c/p\u003e\n\u003cp\u003e8.2 Der Kunde kann seine E-Mails jederzeit herausnehmen, ohne uns zu fragen:\u003cbr /\u003e\nJede Person kann ihr Postfach und die geteilten Postfächer, die sie lesen darf,\u003cbr /\u003e\nim Webclient als Datei exportieren; Mailprogramme lesen alles über IMAP; und\u003cbr /\u003e\ndie API gibt Zugriff auf jede Nachricht.\u003c/p\u003e\n\u003cp\u003e8.3 Entfernt der Kunde eine Person, endet deren Zugang sofort. Beim Entfernen\u003cbr /\u003e\noder während der folgenden 30 Tage kann ein Administrator das Postfach der\u003cbr /\u003e\nPerson in ein geteiltes Postfach umwandeln oder seine E-Mails einer Kollegin\u003cbr /\u003e\noder einem Kollegen übergeben, die sie dann lesen und exportieren können.\u003cbr /\u003e\nVersiegelte Nachrichten bleiben für alle unlesbar (Ziffer 9.3). Ein Postfach,\u003cbr /\u003e\ndas nicht auf einem dieser Wege weitergegeben wird, wird nach 30 Tagen\u003cbr /\u003e\ngelöscht. Administratoren können das Postfach einer anderen Person nicht\u003cbr /\u003e\ndirekt exportieren.\u003c/p\u003e\n\u003cp\u003e8.4 Entfernt der Kunde eine Domain, nimmt EMX für sie sofort keine E-Mails mehr\u003cbr /\u003e\nan, stellt keine mehr zu und signiert keine E-Mails mehr mit ihren Schlüsseln.\u003cbr /\u003e\nBereits empfangene E-Mails bleiben in den Postfächern.\u003c/p\u003e\n\u003cp\u003e8.5 \u003cstrong\u003eBei Vertragsende\u003c/strong\u003e (Ziffer 4.2) versendet und empfängt die Organisation\u003cbr /\u003e\nkeine E-Mails mehr, und EMX behält ihre Daten während 30 Tagen. In dieser Zeit\u003cbr /\u003e\nkönnen sich ihre Personen weiterhin anmelden, ihre eigenen E-Mails lesen und\u003cbr /\u003e\nexportieren, und ihre Inhaber können alle Postfächer der Organisation\u003cbr /\u003e\nexportieren. Solange die Organisation gekündigt ist, ist das Abrechnungsportal\u003cbr /\u003e\ngeschlossen. Ein Inhaber kann die Kündigung während der 30 Tage rückgängig\u003cbr /\u003e\nmachen. War das Abonnement Team bis dahin beendet, bleiben nach dem\u003cbr /\u003e\nRückgängigmachen mindestens 7 Tage, um es neu abzuschliessen, bevor die\u003cbr /\u003e\nKündigung nach Ziffer 3.5 wieder beginnt. Nach 30 Tagen löschen wir die\u003cbr /\u003e\nPostfächer mit ihren Nachrichten, die Personen, die Domains und die übrigen\u003cbr /\u003e\nDaten der Organisation. Auf Verlangen bestätigen wir die Löschung schriftlich.\u003c/p\u003e\n\u003cp\u003e8.6 Gelöschte Daten verschwinden innert weniger Tage auch aus den Kopien der\u003cbr /\u003e\nNachrichteninhalte und aus den Sicherungen der Datenbank, sobald diese im\u003cbr /\u003e\nüblichen Sicherungszyklus ersetzt werden. Wir stellen aus Sicherungen nur\u003cbr /\u003e\nwieder her, um den Dienst nach einem Ausfall wiederherzustellen, nie um\u003cbr /\u003e\ngelöschte Daten eines Kunden zurückzuholen. Aufzeichnungen, die wir von\u003cbr /\u003e\nGesetzes wegen aufbewahren müssen, etwa Rechnungen (Art. 958f OR), bewahren\u003cbr /\u003e\nwir so lange auf, wie das Gesetz es verlangt.\u003c/p\u003e\n\u003cp\u003e8.7 Der Export eines versiegelten Postfachs enthält dessen Nachrichten so, wie\u003cbr /\u003e\nsie gespeichert sind: verschlüsselt. Die Person kann sie mit ihrem Schlüssel\u003cbr /\u003e\nöffnen, etwa mit ihrem Wiederherstellungscode und dem Programm age.\u003c/p\u003e\n\u003cp\u003e8.8 EMX ist kein Archiv. Muss der Kunde Geschäftsunterlagen aufbewahren, etwa\u003cbr /\u003e\nnach Art. 958f OR und der GeBüV, ist er selbst dafür verantwortlich, zum\u003cbr /\u003e\nBeispiel indem er die aufzubewahrenden E-Mails exportiert.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"9-e-mails-von-personen-die-gehen-und-zugriff-durch-die-organisation\"\u003e9. E-Mails von Personen, die gehen, und Zugriff durch die Organisation\u003c/h2\u003e\n\u003cp\u003e9.1 Der Kunde ist Verantwortlicher für die E-Mails in seiner Organisation. Er\u003cbr /\u003e\nentscheidet im Rahmen des Rechts, wer das Postfach einer Person lesen darf,\u003cbr /\u003e\nwenn diese geht oder abwesend ist. Er beachtet dabei den Schutz der\u003cbr /\u003e\nPersonendaten seiner Arbeitnehmenden (Art. 328b OR) und das anwendbare\u003cbr /\u003e\nDatenschutzrecht und informiert seine Personen im Voraus über seine Regeln.\u003c/p\u003e\n\u003cp\u003e9.2 EMX gibt Administratoren keine Möglichkeit, das Postfach einer Person zu\u003cbr /\u003e\nlesen oder zu exportieren, die in der Organisation aktiv ist. Eines sehen sie:\u003cbr /\u003e\nWählt die Organisation, mutmasslichen Spam in einer Quarantäne zurückzuhalten,\u003cbr /\u003e\nstatt ihn im Spam-Ordner der Person abzulegen, sehen ihre Administratoren\u003cbr /\u003e\nAbsender, Empfänger und Betreff jeder zurückgehaltenen Nachricht, damit sie\u003cbr /\u003e\nsie freigeben oder löschen können. Entfernt der Kunde eine Person, können\u003cbr /\u003e\nseine Administratoren mit deren Postfach nur so verfahren, wie Ziffer 8.3 es\u003cbr /\u003e\nbeschreibt. Jeder solche Schritt wird im Audit-Protokoll der Organisation\u003cbr /\u003e\nfestgehalten.\u003c/p\u003e\n\u003cp\u003e9.3 E-Mails in einem versiegelten Postfach kann niemand ausser der Person\u003cbr /\u003e\nöffnen, die es versiegelt hat: weder die Organisation noch wir. Geht diese\u003cbr /\u003e\nPerson, ohne ihre E-Mails zugänglich zu machen, kann die Organisation sie\u003cbr /\u003e\nnicht lesen, und sie werden mit dem übrigen Postfach nicht weitergegeben. Die\u003cbr /\u003e\nInhaber der Organisation entscheiden, ob ihre Personen ihre Postfächer\u003cbr /\u003e\nversiegeln dürfen; standardmässig erlaubt es nur eine Organisation, die aus\u003cbr /\u003e\neiner Person besteht. Wird das Versiegeln ausgeschaltet, bleibt ein bereits\u003cbr /\u003e\nversiegeltes Postfach versiegelt. Der Kunde sollte mit seinen Personen\u003cbr /\u003e\nvereinbaren, ob geschäftliche E-Mails in einem versiegelten Postfach liegen\u003cbr /\u003e\ndürfen.\u003c/p\u003e\n\u003cp\u003e9.4 Wir öffnen keine E-Mails einer Person im Auftrag des Kunden. Die hier\u003cbr /\u003e\nbeschriebenen Funktionen von EMX sind der Weg dazu. Anfragen von Behörden\u003cbr /\u003e\nregelt Anhang A, A.11.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"10-pflichten-des-kunden\"\u003e10. Pflichten des Kunden\u003c/h2\u003e\n\u003cp\u003e10.1 Der Kunde hält die Angaben zur Organisation und zum Rechnungskontakt\u003cbr /\u003e\naktuell.\u003c/p\u003e\n\u003cp\u003e10.2 Der Kunde sorgt dafür, dass seine Personen ihre Anmeldedaten und\u003cbr /\u003e\nApp-Passwörter geheim halten und das App-Passwort eines verlorenen Geräts\u003cbr /\u003e\nwiderrufen. Wir empfehlen für jede Person einen zweiten Faktor. Ein Verdacht\u003cbr /\u003e\nauf Kompromittierung ist unverzüglich an \u003ca href=\"mailto:security@elchi.dev\"\u003esecurity@elchi.dev\u003c/a\u003e zu melden.\u003c/p\u003e\n\u003cp\u003e10.3 Der Kunde darf nur Domains hinzufügen, die er nutzen darf, und ist für\u003cbr /\u003e\nderen DNS-Einträge verantwortlich. E-Mails für eine Domain erreichen EMX erst,\u003cbr /\u003e\nwenn deren MX-Eintrag auf EMX zeigt.\u003c/p\u003e\n\u003cp\u003e10.4 Der Kunde sorgt dafür, dass seine Personen Abschnitt 6 einhalten,\u003cbr /\u003e\ninformiert sie über EMX und die Bearbeitung ihrer Daten und beantwortet die\u003cbr /\u003e\nBegehren betroffener Personen, deren Daten in seinen E-Mails liegen, mit den\u003cbr /\u003e\nWerkzeugen von EMX und unserer Unterstützung nach Anhang A.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"11-datenschutz\"\u003e11. Datenschutz\u003c/h2\u003e\n\u003cp\u003e11.1 Für die Personendaten in den E-Mails des Kunden und in den Konten seiner\u003cbr /\u003e\nPersonen ist der Kunde Verantwortlicher und sind wir sein Auftragsbearbeiter.\u003cbr /\u003e\nAnhang A ist der Auftragsbearbeitungsvertrag und Bestandteil dieser\u003cbr /\u003e\nBedingungen.\u003c/p\u003e\n\u003cp\u003e11.2 Für unsere eigenen Zwecke, nämlich Abschluss und Erfüllung des Vertrags,\u003cbr /\u003e\nAbrechnung, Kontakt mit dem Kunden, Sicherheit des Dienstes und Behandlung von\u003cbr /\u003e\nMissbrauch, sind wir Verantwortliche. Dafür bearbeiten wir die Angaben zur\u003cbr /\u003e\nOrganisation und zum Rechnungskontakt, die Kontaktangaben der Administratoren\u003cbr /\u003e\nund die in Anhang B, B.7, beschriebenen Protokolle.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"12-haftung\"\u003e12. Haftung\u003c/h2\u003e\n\u003cp\u003e12.1 Wir haften unbeschränkt für Schäden, die wir absichtlich oder grobfahrlässig\u003cbr /\u003e\nverursachen (Art. 100 Abs. 1 OR), für Personenschäden und überall dort, wo das\u003cbr /\u003e\nGesetz eine Beschränkung der Haftung im Voraus nicht zulässt. Keine Bestimmung\u003cbr /\u003e\ndieser Bedingungen schränkt diese Haftung ein.\u003c/p\u003e\n\u003cp\u003e12.2 Für leichte Fahrlässigkeit ist unsere Haftung auf den unmittelbaren\u003cbr /\u003e\nSchaden beschränkt und, für alle in einem Kalenderjahr entstehenden Ansprüche\u003cbr /\u003e\nzusammen, auf den höheren der beiden Beträge: die Gebühren, die der Kunde in den\u003cbr /\u003e\nzwölf Monaten vor dem schädigenden Ereignis für EMX bezahlt hat, oder CHF 500.\u003cbr /\u003e\nDie Haftung für mittelbaren Schaden und Folgeschaden, insbesondere entgangenen\u003cbr /\u003e\nGewinn, ist bei leichter Fahrlässigkeit ausgeschlossen.\u003c/p\u003e\n\u003cp\u003e12.3 Gehen E-Mails oder Daten aus einem Grund verloren, den wir zu vertreten\u003cbr /\u003e\nhaben, stellen wir sie aus der neusten verfügbaren Kopie wieder her und tragen\u003cbr /\u003e\ndie Kosten dafür. Weitergehende Ansprüche wegen des Verlusts bestehen nur nach\u003cbr /\u003e\nZiffer 12.1 und 12.2.\u003c/p\u003e\n\u003cp\u003e12.4 Wir haften nicht für den Inhalt von E-Mails, die der Kunde versendet oder\u003cbr /\u003e\nempfängt, für den Verlust versiegelter E-Mails, deren Schlüssel verloren\u003cbr /\u003e\ngingen (Ziffer 2.4), für die Leistungen des eigenen Resend-Kontos des Kunden\u003cbr /\u003e\n(Ziffer 2.5), für andere Server, die E-Mails abweisen, verzögern oder als Spam\u003cbr /\u003e\nablegen, und für Ereignisse ausserhalb unseres zumutbaren Einflusses.\u003c/p\u003e\n\u003cp\u003e12.5 Für die Personen, die wir beiziehen, einschliesslich unserer\u003cbr /\u003e\nUnterauftragsbearbeiter, haften wir wie für unser eigenes Verhalten.\u003c/p\u003e\n\u003cp\u003e12.6 Der Kunde stellt uns von Ansprüchen Dritter frei, die daraus entstehen,\u003cbr /\u003e\ndass er oder seine Personen EMX entgegen diesen Bedingungen nutzen, es sei\u003cbr /\u003e\ndenn, wir haben den Anspruch zu vertreten.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"13-nderungen-dieser-bedingungen\"\u003e13. Änderungen dieser Bedingungen\u003c/h2\u003e\n\u003cp\u003e13.1 Eine Änderung dieser Bedingungen kündigen wir mindestens 30 Tage im\u003cbr /\u003e\nVoraus per E-Mail an die Administratoren und den Rechnungskontakt der\u003cbr /\u003e\nOrganisation an.\u003c/p\u003e\n\u003cp\u003e13.2 Ist der Kunde nicht einverstanden, kann er den Vertrag vor dem\u003cbr /\u003e\nInkrafttreten nach Ziffer 4.2 beenden. Andernfalls gilt die neue Version ab dem\u003cbr /\u003e\ngenannten Tag. Eine gesetzlich vorgeschriebene Änderung oder eine Änderung, die\u003cbr /\u003e\nzum Schutz der Sicherheit des Dienstes sofort nötig ist, kann früher in Kraft\u003cbr /\u003e\ntreten; die Ankündigung sagt es.\u003c/p\u003e\n\u003cp\u003e13.3 Jede Version dieser Bedingungen bleibt mit ihrem Datum veröffentlicht,\u003cbr /\u003e\ndamit sich feststellen lässt, was wann galt.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"14-schlussbestimmungen\"\u003e14. Schlussbestimmungen\u003c/h2\u003e\n\u003cp\u003e14.1 Es gilt schweizerisches Recht unter Ausschluss seiner Kollisionsnormen und\u003cbr /\u003e\ndes Übereinkommens der Vereinten Nationen über Verträge über den\u003cbr /\u003e\ninternationalen Warenkauf.\u003c/p\u003e\n\u003cp\u003e14.2 Ausschliesslicher Gerichtsstand ist Zug, Schweiz. Wir können auch am Sitz\u003cbr /\u003e\ndes Kunden klagen.\u003c/p\u003e\n\u003cp\u003e14.3 Ist eine Bestimmung dieser Bedingungen unwirksam, bleibt der Rest in\u003cbr /\u003e\nKraft, und an die Stelle der unwirksamen Bestimmung tritt eine wirksame, die\u003cbr /\u003e\nihrem Zweck möglichst nahekommt.\u003c/p\u003e\n\u003cp\u003e14.4 Diese Bedingungen sind auf Deutsch und auf Englisch mit gleichem Inhalt\u003cbr /\u003e\nveröffentlicht. Weichen die beiden Fassungen voneinander ab, geht die deutsche\u003cbr /\u003e\nFassung vor.\u003c/p\u003e\n\u003cp\u003e14.5 Mitteilungen an den Kunden gehen per E-Mail an die Adressen in der\u003cbr /\u003e\nVerwaltung der Organisation. Mitteilungen an uns gehen an \u003ca href=\"mailto:legal@elchi.dev\"\u003elegal@elchi.dev\u003c/a\u003e.\u003c/p\u003e\n\u003cp\u003e14.6 Der Kunde kann den Vertrag nur mit unserer schriftlichen Zustimmung\u003cbr /\u003e\nübertragen. Wir dürfen ihn auf eine Gesellschaft übertragen, die das Geschäft\u003cbr /\u003e\nvon Krauss Software weiterführt, mit Mitteilung per E-Mail; der Kunde kann den\u003cbr /\u003e\nVertrag dann auf den Zeitpunkt der Übertragung beenden.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"anhang-a-auftragsbearbeitungsvertrag\"\u003eAnhang A: Auftragsbearbeitungsvertrag\u003c/h2\u003e\n\u003cp\u003eDieser Anhang ist die Vereinbarung über die Bearbeitung von Personendaten im\u003cbr /\u003e\nAuftrag des Kunden, die Art. 9 des Bundesgesetzes über den Datenschutz (DSG)\u003cbr /\u003e\nund, soweit anwendbar, Art. 28 der Datenschutz-Grundverordnung (DSGVO)\u003cbr /\u003e\nverlangen. Er ist Bestandteil dieser Bedingungen und braucht keine gesonderte\u003cbr /\u003e\nUnterschrift. Begriffe, die hier nicht bestimmt sind, haben die Bedeutung, die\u003cbr /\u003e\nihnen DSG und DSGVO geben.\u003c/p\u003e\n\u003ch3 id=\"a1-gegenstand-und-dauer\"\u003eA.1 Gegenstand und Dauer\u003c/h3\u003e\n\u003cp\u003eWir bearbeiten Personendaten für den Kunden, um EMX zu erbringen, solange der\u003cbr /\u003e\nVertrag läuft und bis zur Löschung nach A.15.\u003c/p\u003e\n\u003ch3 id=\"a2-art-und-zweck\"\u003eA.2 Art und Zweck\u003c/h3\u003e\n\u003cp\u003eEmpfangen, Filtern eingehender und ausgehender E-Mails nach Spam und\u003cbr /\u003e\nschädlichen Anhängen, Speichern, Indexieren für die Suche, Anzeigen,\u003cbr /\u003e\nSynchronisieren, Versenden und Exportieren von E-Mails; Verwalten der\u003cbr /\u003e\nPersonen, Postfächer, Domains und Rechte der Organisation; Festhalten von\u003cbr /\u003e\nSicherheits- und Zugriffsereignissen; sowie die Sicherungen und Kopien nach\u003cbr /\u003e\nAnhang B.\u003c/p\u003e\n\u003ch3 id=\"a3-betroffene-personen\"\u003eA.3 Betroffene Personen\u003c/h3\u003e\n\u003cp\u003eDie Personen des Kunden; die Menschen, die ihnen schreiben oder E-Mails von\u003cbr /\u003e\nihnen erhalten; und die Menschen, die in diesen E-Mails genannt werden.\u003c/p\u003e\n\u003ch3 id=\"a4-kategorien-von-personendaten\"\u003eA.4 Kategorien von Personendaten\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eKontodaten: Namen, Adressen, Rollen, die Kennung der Anmeldung der Person,\u003cbr /\u003e\nEinstellungen, Signaturen sowie Hashwerte von App-Passwörtern und Tokens.\u003c/li\u003e\n\u003cli\u003eDer Inhalt von Nachrichten und Anhängen, jeder Art.\u003c/li\u003e\n\u003cli\u003eNachrichtendaten: Absender, Empfänger, Betreff, Zeitpunkte, Grösse,\u003cbr /\u003e\nMarkierungen und Ordner.\u003c/li\u003e\n\u003cli\u003eDer Volltextindex für die Suche in Postfächern, die nicht versiegelt sind.\u003c/li\u003e\n\u003cli\u003eDie Absender, die eine Person zugelassen oder gesperrt hat.\u003c/li\u003e\n\u003cli\u003eProtokolle: Anmeldungen, administrative Handlungen und IP-Adressen, wie\u003cbr /\u003e\nAnhang B, B.7, sie beschreibt.\u003c/li\u003e\n\u003cli\u003ePush-Abonnemente von Browsern, in denen eine Person Benachrichtigungen\u003cbr /\u003e\neingeschaltet hat.\u003c/li\u003e\n\u003c/ul\u003e\n\u003cp\u003eE-Mails können besonders schützenswerte Personendaten im Sinn von Art. 5\u003cbr /\u003e\nBst. c DSG und Art. 9 und 10 DSGVO enthalten, etwa Gesundheitsdaten. EMX\u003cbr /\u003e\nbearbeitet solche Daten wie jede andere E-Mail. Ob der Kunde sie per E-Mail\u003cbr /\u003e\nversenden und aufbewahren darf, entscheidet und verantwortet der Kunde.\u003c/p\u003e\n\u003ch3 id=\"a5-weisungen\"\u003eA.5 Weisungen\u003c/h3\u003e\n\u003cp\u003eWir bearbeiten die Daten nur auf dokumentierte Weisung des Kunden. Diese\u003cbr /\u003e\nBedingungen und die Einstellungen des Kunden in EMX sind diese Weisungen.\u003cbr /\u003e\nVerletzt eine Weisung nach unserer Ansicht Datenschutzrecht, teilen wir dies\u003cbr /\u003e\ndem Kunden mit und dürfen ihre Ausführung bis zur Klärung aussetzen. Für andere\u003cbr /\u003e\nZwecke bearbeiten wir die Daten nur, wenn uns das Gesetz dazu verpflichtet, wie\u003cbr /\u003e\nA.11 es beschreibt.\u003c/p\u003e\n\u003ch3 id=\"a6-vertraulichkeit\"\u003eA.6 Vertraulichkeit\u003c/h3\u003e\n\u003cp\u003eWer von uns zur Bearbeitung der Daten ermächtigt ist, ist schriftlich zur\u003cbr /\u003e\nVertraulichkeit verpflichtet, auch über das Ende seiner Tätigkeit hinaus. Wir\u003cbr /\u003e\nlesen die E-Mails des Kunden nicht. Ist der Blick in eine Nachricht\u003cbr /\u003e\nunvermeidlich, etwa bei einer Nachricht, die uns eine Person zur Lösung eines\u003cbr /\u003e\nProblems schickt, sehen wir sie nur so weit an wie nötig.\u003c/p\u003e\n\u003ch3 id=\"a7-datensicherheit\"\u003eA.7 Datensicherheit\u003c/h3\u003e\n\u003cp\u003eWir treffen die technischen und organisatorischen Massnahmen nach Anhang B. Wir\u003cbr /\u003e\ndürfen eine Massnahme ändern, aber nicht so, dass das gesamte Schutzniveau\u003cbr /\u003e\nsinkt.\u003c/p\u003e\n\u003ch3 id=\"a8-unterauftragsbearbeiter\"\u003eA.8 Unterauftragsbearbeiter\u003c/h3\u003e\n\u003cp\u003eDer Kunde genehmigt die hier aufgeführten Unterauftragsbearbeiter allgemein:\u003c/p\u003e\n\u003ctable\u003e\n\u003cthead\u003e\n\u003ctr\u003e\n\u003cth\u003eUnternehmen\u003c/th\u003e\n\u003cth\u003eAufgabe für EMX\u003c/th\u003e\n\u003cth\u003eWas es sieht\u003c/th\u003e\n\u003cth\u003eOrt\u003c/th\u003e\n\u003c/tr\u003e\n\u003c/thead\u003e\n\u003ctbody\u003e\n\u003ctr\u003e\n\u003ctd\u003eInfomaniak Network SA\u003c/td\u003e\n\u003ctd\u003eBetreibt einen Anwendungsserver (Webclient, API und Mail-Ports), den Objektspeicher für die Nachrichteninhalte und den Server, der die anderen überwacht\u003c/td\u003e\n\u003ctd\u003eAlles, was EMX bearbeitet; Nachrichteninhalte liegen dort nur verschlüsselt (Anhang B, B.1)\u003c/td\u003e\n\u003ctd\u003eGenf, Schweiz\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eTavuru\u003c/td\u003e\n\u003ctd\u003eBetreibt den Server der primären Datenbank; ausgehende E-Mails verlassen das Netz über seine Adresse\u003c/td\u003e\n\u003ctd\u003eDie Datenbank (Anhang B, B.1, sagt, was darin nicht verschlüsselt ist); ausgehende E-Mails während der Übermittlung, verschlüsselt, wo der empfangende Server TLS unterstützt\u003c/td\u003e\n\u003ctd\u003eFrankfurt, Deutschland\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eHetzner Online GmbH\u003c/td\u003e\n\u003ctd\u003eBetreibt eine Kopie der Datenbank und einen der beiden Edge-Proxys, an denen HTTPS endet\u003c/td\u003e\n\u003ctd\u003eDie Datenbank; die Anfragen von Webclient und API während der Übermittlung\u003c/td\u003e\n\u003ctd\u003eNürnberg und Falkenstein, Deutschland\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eScaleway SAS\u003c/td\u003e\n\u003ctd\u003eBetreibt einen Anwendungsserver, eine Kopie der Datenbank, die nächtliche Kopie der Nachrichteninhalte und eine verschlüsselte Kopie der Datenbanksicherungen\u003c/td\u003e\n\u003ctd\u003eAlles, was EMX bearbeitet, wie bei Infomaniak und Tavuru\u003c/td\u003e\n\u003ctd\u003eAmsterdam, Niederlande, und Paris, Frankreich\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eUpCloud Oy\u003c/td\u003e\n\u003ctd\u003eBetreibt den zweiten Edge-Proxy, an dem HTTPS endet\u003c/td\u003e\n\u003ctd\u003eDie Anfragen von Webclient und API während der Übermittlung\u003c/td\u003e\n\u003ctd\u003eAmsterdam, Niederlande\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eClouDNS Ltd.\u003c/td\u003e\n\u003ctd\u003eBeantwortet den DNS-Namen hinter jedem Host mit den Edge-Proxys, die funktionieren\u003c/td\u003e\n\u003ctd\u003eNur DNS-Abfragen, keine Inhalte von E-Mails oder Konten\u003c/td\u003e\n\u003ctd\u003eSofia, Bulgarien\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eSpamhaus Technology Ltd, über ihren Data Query Service (DQS)\u003c/td\u003e\n\u003ctd\u003eBeantwortet, ob die IP-Adresse eines Servers, der EMX E-Mails sendet, oder eine Domain, auf die eine Nachricht verlinkt, auf den Sperrlisten von Spamhaus steht\u003c/td\u003e\n\u003ctd\u003eDiese IP-Adressen und Domains; keine Inhalte von E-Mails\u003c/td\u003e\n\u003ctd\u003eVereinigtes Königreich; ihre Nameserver auch anderswo (A.9)\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003eResend, Inc.\u003c/td\u003e\n\u003ctd\u003eVersendet die E-Mails des Anmeldedienstes EAuth an die Personen des Kunden, etwa die Bestätigung ihrer Adresse und das Zurücksetzen des Passworts\u003c/td\u003e\n\u003ctd\u003eDie Adresse des Empfängers sowie Betreff und Text dieser E-Mails\u003c/td\u003e\n\u003ctd\u003eVersand aus seiner Region in der Europäischen Union, Speicherung in den USA\u003c/td\u003e\n\u003c/tr\u003e\n\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003eResend versendet nicht die E-Mails des Kunden. EMX versendet sie über seine\u003cbr /\u003e\neigenen Mailserver, ausser für eine Domain, für die der Kunde sein eigenes\u003cbr /\u003e\nResend-Konto gewählt hat (Ziffer 2.5).\u003c/p\u003e\n\u003cp\u003eKeine Unterauftragsbearbeiter sind und keine Inhalte von E-Mails erhalten:\u003cbr /\u003e\nStripe, das Zahlungsdaten in eigener Verantwortung bearbeitet (Ziffer 3.7);\u003cbr /\u003e\nCloudflare, das die DNS-Zonen unserer Domains führt; und die Push-Dienste der\u003cbr /\u003e\nBrowser-Hersteller, die eine bis zum Browser verschlüsselte Benachrichtigung\u003cbr /\u003e\nnur an einen Browser überbringen, in dem eine Person Benachrichtigungen\u003cbr /\u003e\neingeschaltet hat.\u003c/p\u003e\n\u003cp\u003eBevor wir einen Unterauftragsbearbeiter hinzufügen oder ersetzen, kündigen wir\u003cbr /\u003e\ndies mindestens 30 Tage im Voraus per E-Mail an. Erhebt der Kunde innert dieser\u003cbr /\u003e\nFrist aus nachvollziehbaren datenschutzrechtlichen Gründen Einwand und können\u003cbr /\u003e\nwir ihm nicht Rechnung tragen, kann er den Vertrag auf den Zeitpunkt der\u003cbr /\u003e\nÄnderung beenden. Jeder Unterauftragsbearbeiter ist an Datenschutzpflichten\u003cbr /\u003e\ngebunden, die nicht schwächer sind als dieser Anhang, und wir haften dem Kunden\u003cbr /\u003e\nfür ihn.\u003c/p\u003e\n\u003ch3 id=\"a9-bekanntgabe-ins-ausland\"\u003eA.9 Bekanntgabe ins Ausland\u003c/h3\u003e\n\u003cp\u003eDie Daten werden in der Schweiz sowie in Deutschland, den Niederlanden,\u003cbr /\u003e\nFrankreich und Bulgarien bearbeitet, und Spamhaus Technology Ltd hat ihren\u003cbr /\u003e\nSitz im Vereinigten Königreich. Diese Staaten, das Vereinigte Königreich\u003cbr /\u003e\neingeschlossen, gewährleisten nach Anhang 1 der Datenschutzverordnung (DSV)\u003cbr /\u003e\neinen angemessenen Schutz, und die Europäische Kommission hat die Schweiz und\u003cbr /\u003e\ndas Vereinigte Königreich als angemessen anerkannt (Art. 45 DSGVO). Die\u003cbr /\u003e\nNameserver, über die Spamhaus die Abfragen nach A.8 beantwortet, können auch\u003cbr /\u003e\nin anderen Staaten stehen; eine Abfrage enthält nur die IP-Adresse eines\u003cbr /\u003e\nsendenden Servers oder eine Domain, auf die eine Nachricht verlinkt, und keine\u003cbr /\u003e\nInhalte von E-Mails.\u003c/p\u003e\n\u003cp\u003eEine Bekanntgabe geht über beide hinaus: Resend, Inc. speichert die E-Mails des\u003cbr /\u003e\nAnmeldedienstes in den USA. Für Daten aus der Schweiz stützt sie sich auf die\u003cbr /\u003e\nStandardvertragsklauseln im Auftragsbearbeitungsvertrag von Resend, mit den\u003cbr /\u003e\nfür das schweizerische Recht nötigen Anpassungen (Art. 16 Abs. 2 Bst. d DSG).\u003cbr /\u003e\nFür Daten, die der DSGVO unterliegen, stützt sie sich auf die Zertifizierung\u003cbr /\u003e\nvon Resend unter dem EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und\u003cbr /\u003e\nzusätzlich auf diese Klauseln (Art. 46 Abs. 2 Bst. c DSGVO).\u003c/p\u003e\n\u003cp\u003eDaten, die ein Anbieter in einem anderen Staat hält, können die Behörden\u003cbr /\u003e\ndieses Staates nach dessen Recht über den Anbieter erlangen. Die\u003cbr /\u003e\nNachrichteninhalte bei unseren Anbietern sind mit einem Schlüssel\u003cbr /\u003e\nverschlüsselt, der nicht bei den gespeicherten Daten liegt; die Datenbank ist\u003cbr /\u003e\nnicht auf diese Weise verschlüsselt (Anhang B, B.1).\u003c/p\u003e\n\u003cp\u003eVersendet der Kunde über sein eigenes Resend-Konto (Ziffer 2.5), ist diese\u003cbr /\u003e\nBekanntgabe seine eigene.\u003c/p\u003e\n\u003ch3 id=\"a10-rechte-betroffener-personen\"\u003eA.10 Rechte betroffener Personen\u003c/h3\u003e\n\u003cp\u003eVerlangt eine betroffene Person von uns, ihre Rechte auszuüben, leiten wir das\u003cbr /\u003e\nBegehren unverzüglich an den Kunden weiter und beantworten es nicht selbst.\u003cbr /\u003e\nEMX gibt dem Kunden die Werkzeuge für die Antwort: Export, Berichtigung und\u003cbr /\u003e\nLöschung. Reichen sie nicht aus, unterstützen wir den Kunden kostenlos.\u003c/p\u003e\n\u003ch3 id=\"a11-anfragen-von-behrden\"\u003eA.11 Anfragen von Behörden\u003c/h3\u003e\n\u003cp\u003eWir geben Daten des Kunden einer Behörde nur bekannt, wenn uns schweizerisches\u003cbr /\u003e\nRecht dazu verpflichtet, auf Anordnung einer zuständigen schweizerischen\u003cbr /\u003e\nBehörde. Anfragen ausländischer Behörden müssen den Weg der internationalen\u003cbr /\u003e\nRechtshilfe über die Schweiz gehen. Wir informieren den Kunden unverzüglich\u003cbr /\u003e\nüber eine Anfrage, sofern Gesetz oder Anordnung dies nicht verbieten. Wie wir\u003cbr /\u003e\nAnfragen behandeln und welche Daten es gibt, beschreibt\u003cbr /\u003e\ndocs.elchi.dev/emx-authorities.\u003c/p\u003e\n\u003ch3 id=\"a12-untersttzung\"\u003eA.12 Unterstützung\u003c/h3\u003e\n\u003cp\u003eWir unterstützen den Kunden unter Berücksichtigung der Art der Bearbeitung und\u003cbr /\u003e\nder uns verfügbaren Informationen bei der Sicherheit der Bearbeitung, bei der\u003cbr /\u003e\nMeldung von Verletzungen der Datensicherheit sowie bei\u003cbr /\u003e\nDatenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 22 bis 24\u003cbr /\u003e\nDSG, Art. 32 bis 36 DSGVO).\u003c/p\u003e\n\u003ch3 id=\"a13-verletzungen-der-datensicherheit\"\u003eA.13 Verletzungen der Datensicherheit\u003c/h3\u003e\n\u003cp\u003eEine Verletzung der Datensicherheit, die Daten des Kunden betrifft, melden wir\u003cbr /\u003e\ndem Kunden unverzüglich, in jedem Fall innert 72 Stunden, nachdem sie uns\u003cbr /\u003e\nbekannt geworden ist. Die Meldung beschreibt die Art der Verletzung, soweit\u003cbr /\u003e\nbekannt die Kategorien und die ungefähre Zahl der betroffenen Personen und\u003cbr /\u003e\nDatensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen\u003cbr /\u003e\nMassnahmen. Wir melden auch dann, wenn wir nicht sicher sind, ob die Verletzung\u003cbr /\u003e\nden Kunden betrifft, denn diese Beurteilung steht dem Kunden zu.\u003c/p\u003e\n\u003ch3 id=\"a14-kontrollen\"\u003eA.14 Kontrollen\u003c/h3\u003e\n\u003cp\u003eDer Kunde kann einmal pro Kalenderjahr und nach einer Verletzung, die seine\u003cbr /\u003e\nDaten betrifft, die Informationen verlangen, die nötig sind, um die Einhaltung\u003cbr /\u003e\ndieses Anhangs nachzuweisen. Für EMX gibt es keine Zertifizierung und keine\u003cbr /\u003e\nunabhängige Prüfung; wir sagen das, statt den Kunden etwas anderes annehmen zu\u003cbr /\u003e\nlassen. Eine Kontrolle vor Ort ist 30 Tage im Voraus anzukündigen, darf den\u003cbr /\u003e\nDienst nicht stören und keine Daten anderer Kunden offenlegen und geht auf\u003cbr /\u003e\nKosten des Kunden.\u003c/p\u003e\n\u003ch3 id=\"a15-lschung-und-rckgabe\"\u003eA.15 Löschung und Rückgabe\u003c/h3\u003e\n\u003cp\u003eBei Vertragsende kann der Kunde während 30 Tagen einen letzten Export\u003cbr /\u003e\nerstellen, wie Ziffer 8.5 es beschreibt. Danach löschen wir die Daten, wie\u003cbr /\u003e\nZiffern 8.5 und 8.6 es beschreiben, sofern uns das Gesetz nicht zur\u003cbr /\u003e\nAufbewahrung verpflichtet. Auf Verlangen bestätigen wir die Löschung\u003cbr /\u003e\nschriftlich.\u003c/p\u003e\n\u003chr /\u003e\n\u003ch2 id=\"anhang-b-technische-und-organisatorische-massnahmen\"\u003eAnhang B: Technische und organisatorische Massnahmen\u003c/h2\u003e\n\u003cp\u003eDies sind die Massnahmen, die bestehen, keine allgemeine Liste. Wo etwas nicht\u003cbr /\u003e\ngeschützt ist, sagt dieser Anhang es.\u003c/p\u003e\n\u003ch3 id=\"b1-verschlsselung\"\u003eB.1 Verschlüsselung\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eNachrichteninhalte.\u003c/strong\u003e Jede Nachricht wird samt Anhängen komprimiert und\u003cbr /\u003e\nmit AES-256-GCM unter einem Hauptschlüssel verschlüsselt, bevor sie im\u003cbr /\u003e\nObjektspeicher abgelegt wird. Der Objektspeicher und seine nächtliche Kopie\u003cbr /\u003e\nenthalten nur Chiffretext.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eDer Hauptschlüssel\u003c/strong\u003e liegt im Geheimnisspeicher der Plattform und im\u003cbr /\u003e\nPasswortmanager des Betreibers und ist in keiner Sicherung enthalten.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eWas nicht auf diese Weise verschlüsselt ist:\u003c/strong\u003e die Datenbank. Sie enthält\u003cbr /\u003e\nfür Postfächer, die nicht versiegelt sind, Absender, Empfänger, Betreff,\u003cbr /\u003e\nZeitpunkte, Markierungen und Ordner jeder Nachricht, eine kurze Vorschau\u003cbr /\u003e\nund den Volltextindex für die Suche aus Betreff, beteiligten Personen und\u003cbr /\u003e\nText. Ausserdem enthält sie die Kontodaten nach Anhang A, A.4.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eGeheimnisse\u003c/strong\u003e sind mit dem Hauptschlüssel verschlüsselt: die privaten\u003cbr /\u003e\nSchlüssel für DKIM, die gespeicherten Tokens des Anmeldedienstes, die\u003cbr /\u003e\nSchlüssel der eigenen Resend-Konten der Kunden, die Geheimnisse der Webhooks,\u003cbr /\u003e\ndie für den Import von E-Mails angegebenen Passwörter sowie das Konto und\u003cbr /\u003e\ndie Schlüssel für das Zertifikat des Mailservers.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eApp-Passwörter, API-Tokens und Sitzungstokens\u003c/strong\u003e werden nur als\u003cbr /\u003e\nSHA-256-Hashwerte gespeichert. Ein App-Passwort umfasst 100 zufällige Bits\u003cbr /\u003e\nund wird einmal angezeigt.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eVersiegelte Postfächer.\u003c/strong\u003e Jede Nachricht wird einschliesslich Betreff,\u003cbr /\u003e\nAbsender und Empfängern mit age (X25519) für den öffentlichen Schlüssel des\u003cbr /\u003e\nPostfachs verschlüsselt, sobald sie empfangen oder versendet wird. Den\u003cbr /\u003e\nprivaten Schlüssel gibt es auf dem Server nur verschlüsselt mit dem\u003cbr /\u003e\nWiederherstellungscode der Person und mit einem Passkey oder einer\u003cbr /\u003e\nPassphrase; keines davon sieht der Server je. E-Mails, die schon vor dem\u003cbr /\u003e\nVersiegeln im Postfach lagen, sind nicht auf diese Weise verschlüsselt. Für\u003cbr /\u003e\nden Server lesbar bleiben der Zeitpunkt, zu dem eine Nachricht ankam, ihre\u003cbr /\u003e\nGrösse, ihr Ordner und ihre Markierungen sowie für E-Mails an andere Server\u003cbr /\u003e\nder Zustellnachweis nach B.7. Versiegelte Nachrichten werden auf dem Server\u003cbr /\u003e\nnicht für die Suche indexiert, und IMAP steht für sie nicht zur Verfügung.\u003cbr /\u003e\nWährend eine Nachricht empfangen oder versendet wird, verarbeitet der Server\u003cbr /\u003e\nsie im Klartext.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eBei der Übermittlung.\u003c/strong\u003e Webclient und API sind nur über HTTPS erreichbar.\u003cbr /\u003e\nHTTPS endet an unseren Edge-Proxys, und von dort laufen die Anfragen über\u003cbr /\u003e\nunser eigenes verschlüsseltes Netz zwischen den Servern. Die Mail-Ports\u003cbr /\u003e\nverwenden TLS 1.2 oder neuer; Passwörter werden erst nach dem Aufbau von TLS\u003cbr /\u003e\nangenommen. Ausgehende E-Mails werden mit TLS versendet, wann immer der\u003cbr /\u003e\nempfangende Server es anbietet, und nur mit TLS, wo die empfangende Domain es\u003cbr /\u003e\nüber MTA-STS verlangt. Ob E-Mails zwischen anderen Servern und EMX\u003cbr /\u003e\nverschlüsselt laufen, hängt auch von der Gegenseite ab.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"b2-zugriffskontrolle\"\u003eB.2 Zugriffskontrolle\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003ePersonen melden sich über EAuth mit OpenID Connect an; ein zweiter Faktor\u003cbr /\u003e\nsteht zur Verfügung. Mailprogramme verwenden pro Gerät ein App-Passwort, das\u003cbr /\u003e\nsich einzeln widerrufen lässt.\u003c/li\u003e\n\u003cli\u003eRechte werden pro Postfach vergeben (lesen, schreiben, löschen, senden als,\u003cbr /\u003e\nsenden im Auftrag, verwalten) und bei jeder Anfrage geprüft. Ein Token hat\u003cbr /\u003e\nnie mehr Rechte als die Person, der es gehört. EMX hat keine Funktion, mit\u003cbr /\u003e\nder ein Administrator das Postfach einer aktiven Person liest oder\u003cbr /\u003e\nexportiert. Hält die Organisation mutmasslichen Spam in einer Quarantäne\u003cbr /\u003e\nzurück, sehen ihre Administratoren Absender, Empfänger und Betreff jeder\u003cbr /\u003e\nzurückgehaltenen Nachricht und den Grund dafür, nicht aber ihren Inhalt.\u003c/li\u003e\n\u003cli\u003eDie E-Mails einer entfernten Person erreichen eine Kollegin oder einen\u003cbr /\u003e\nKollegen nur, wenn ein Administrator das Postfach in ein geteiltes Postfach\u003cbr /\u003e\numwandelt oder übergibt (Ziffer 8.3); beides wird im Audit-Protokoll\u003cbr /\u003e\nfestgehalten.\u003c/li\u003e\n\u003cli\u003eFehlgeschlagene Anmeldungen werden pro IP-Adresse und pro Konto gezählt; zu\u003cbr /\u003e\nviele sperren weitere Versuche für eine gewisse Zeit.\u003c/li\u003e\n\u003cli\u003eDer Zugang zu den Servern, zur Datenbank und zum Hauptschlüssel ist auf die\u003cbr /\u003e\nMenschen beschränkt, die EMX und die Plattform betreiben, auf der EMX läuft.\u003cbr /\u003e\nMit diesem Zugang liessen sich E-Mails, die nicht versiegelt sind, technisch\u003cbr /\u003e\nlesen; er wird nur so genutzt, wie Anhang A, A.6, es erlaubt.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"b3-trennung\"\u003eB.3 Trennung\u003c/h3\u003e\n\u003cp\u003eJeder Datensatz gehört zu einer Organisation, und jede Anfrage wird an den\u003cbr /\u003e\nRechten der anfragenden Person geprüft. Organisationen teilen sich Server und\u003cbr /\u003e\nDatenbank; die Trennung ist logisch.\u003c/p\u003e\n\u003ch3 id=\"b4-integritt\"\u003eB.4 Integrität\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eEingehende E-Mails werden mit SPF, DKIM und DMARC geprüft; ausgehende\u003cbr /\u003e\nE-Mails werden mit DKIM signiert.\u003c/li\u003e\n\u003cli\u003eAdministrative Handlungen werden im Audit-Protokoll der Organisation\u003cbr /\u003e\nfestgehalten, mit Person, Handlung und Zeitpunkt.\u003c/li\u003e\n\u003cli\u003eEine Nachricht wird im Objektspeicher abgelegt, bevor die Datenbank auf sie\u003cbr /\u003e\nverweist, sodass eine Unterbrechung keinen Verweis auf eine halbe Nachricht\u003cbr /\u003e\nhinterlassen kann.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"b5-verfgbarkeit-und-belastbarkeit\"\u003eB.5 Verfügbarkeit und Belastbarkeit\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eZwei Anwendungsserver bei zwei Anbietern in zwei Ländern nehmen je E-Mails\u003cbr /\u003e\nan und bedienen Webclient und API.\u003c/li\u003e\n\u003cli\u003eJeder Schreibvorgang der Datenbank wird auf drei Servern bei drei Anbietern\u003cbr /\u003e\nin zwei Ländern bestätigt. Die Datenbank wird wöchentlich vollständig,\u003cbr /\u003e\ntäglich differenziell und laufend über ihr Transaktionsprotokoll gesichert,\u003cbr /\u003e\nwas eine Wiederherstellung auf einen Zeitpunkt erlaubt; eine verschlüsselte\u003cbr /\u003e\nKopie der Sicherungen liegt bei einem zweiten Anbieter.\u003c/li\u003e\n\u003cli\u003eDie Nachrichteninhalte werden jede Nacht zu einem zweiten Anbieter kopiert,\u003cbr /\u003e\nvon dem sie gelesen werden, wenn der erste ausfällt.\u003c/li\u003e\n\u003cli\u003eVerbindungen und Anmeldungen an den Mail-Ports sind pro Adresse und\u003cbr /\u003e\ninsgesamt begrenzt, und der Versand ist begrenzt, wie Ziffer 6.3 es sagt.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"b6-filter\"\u003eB.6 Filter\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eEingehende und ausgehende E-Mails werden vor dem Ablegen oder Versenden auf\u003cbr /\u003e\nSpam geprüft, anhand der Prüfungen nach B.4, des Namens und der Adresse des\u003cbr /\u003e\nsendenden Servers, des Inhalts, von Sperrlisten und eines Klassifikators pro\u003cbr /\u003e\nOrganisation, der aus dem lernt, was ihre Personen als Spam ablegen.\u003c/li\u003e\n\u003cli\u003eDie Sperrlisten von Spamhaus werden über dessen Data Query Service nach der\u003cbr /\u003e\nIP-Adresse des sendenden Servers und nach den Domains gefragt, auf die eine\u003cbr /\u003e\nNachricht verlinkt. Sie erhalten keine Inhalte von E-Mails.\u003c/li\u003e\n\u003cli\u003eAnhänge, die Programme sind, werden zurückgewiesen, auch wenn sie in einem\u003cbr /\u003e\nArchiv liegen.\u003c/li\u003e\n\u003cli\u003eEine Prüfung auf bekannte Viren läuft nur, solange ein Virenscanner an EMX\u003cbr /\u003e\nangeschlossen ist. Zum Zeitpunkt dieser Version ist keiner angeschlossen,\u003cbr /\u003e\nweil die Plattform, auf der EMX läuft, noch keinen anbietet; bis dahin\u003cbr /\u003e\nwerden E-Mails nicht auf bekannte Viren geprüft.\u003c/li\u003e\n\u003cli\u003eE-Mails, die als Spam abgelegt oder, wo die Organisation das gewählt hat, in\u003cbr /\u003e\nder Quarantäne zurückgehalten werden, werden nach der Aufbewahrungsfrist der\u003cbr /\u003e\nOrganisation gelöscht, nach 30 Tagen, sofern sie keine andere festgelegt\u003cbr /\u003e\nhat.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"b7-protokolle\"\u003eB.7 Protokolle\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eDie Sicherheits- und Zugriffsprotokolle halten Anmeldungen, administrative\u003cbr /\u003e\nHandlungen und die IP-Adresse fest, von der sie kamen. Nach 90 Tagen werden\u003cbr /\u003e\nIP-Adressen in diesen Protokollen auf ihr Netz gekürzt: eine IPv4-Adresse\u003cbr /\u003e\nauf ihre ersten 24 Bit, eine IPv6-Adresse auf ihre ersten 48.\u003c/li\u003e\n\u003cli\u003eDie Betriebsprotokolle der Server halten Verbindungen zu den Mail-Ports mit\u003cbr /\u003e\nihrer IP-Adresse sowie den Absender jeder versandten Nachricht fest; sie\u003cbr /\u003e\ndienen nur dem Betrieb des Dienstes und der Behandlung von Missbrauch.\u003c/li\u003e\n\u003cli\u003eDer Zustellnachweis jeder ausgehenden Nachricht (Absender, Empfänger,\u003cbr /\u003e\nZeitpunkt und Ergebnis) bleibt nach der Zustellung eine Woche erhalten,\u003cbr /\u003e\ndamit eine Person sehen kann, wohin ihre E-Mail ging.\u003c/li\u003e\n\u003cli\u003eZähler fehlgeschlagener Anmeldungen werden nur im Arbeitsspeicher und nur\u003cbr /\u003e\nfür die Dauer ihres Zeitfensters gehalten.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"b8-organisatorische-massnahmen\"\u003eB.8 Organisatorische Massnahmen\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eGeheimnisse erhält der Dienst über die Umgebung der Plattform; sie werden\u003cbr /\u003e\nnie in die Quellcodeverwaltung übernommen.\u003c/li\u003e\n\u003cli\u003eJede Version wird aus einem geprüften Commit gebaut und besteht vorher die\u003cbr /\u003e\nautomatischen Tests.\u003c/li\u003e\n\u003cli\u003eEine unabhängige Sicherheitsprüfung von EMX hat nicht stattgefunden. Findet\u003cbr /\u003e\neine statt, veröffentlichen wir das Ergebnis, wie es auch ausfällt.\u003c/li\u003e\n\u003c/ul\u003e\n\u003chr /\u003e\n\u003ch2 id=\"anhang-c-versionsgeschichte\"\u003eAnhang C: Versionsgeschichte\u003c/h2\u003e\n\u003ctable\u003e\n\u003cthead\u003e\n\u003ctr\u003e\n\u003cth\u003eVersion\u003c/th\u003e\n\u003cth\u003eGültig ab\u003c/th\u003e\n\u003cth\u003eÄnderung\u003c/th\u003e\n\u003c/tr\u003e\n\u003c/thead\u003e\n\u003ctbody\u003e\n\u003ctr\u003e\n\u003ctd\u003e1.1\u003c/td\u003e\n\u003ctd\u003e9. Oktober 2026\u003c/td\u003e\n\u003ctd\u003eZiffer 4.7 sagt, was mit einer Organisation geschieht, wenn eine Person ihr EAuth-Konto löschen lässt. Ziffer 1.5 nennt die Allgemeinen Geschäftsbedingungen von Elchi Studios bei ihrem Namen, ohne «Agentur». Jede Version ist unter legal.elchi.dev veröffentlicht. In Kraft ohne die Ankündigung nach Ziffer 13.1, da an diesem Tag keine Organisation ausserhalb von Elchi Studios betroffen war.\u003c/td\u003e\n\u003c/tr\u003e\n\u003ctr\u003e\n\u003ctd\u003e1.0\u003c/td\u003e\n\u003ctd\u003e6. Oktober 2026\u003c/td\u003e\n\u003ctd\u003eErste veröffentlichte Version.\u003c/td\u003e\n\u003c/tr\u003e\n\u003c/tbody\u003e\n\u003c/table\u003e\n","body_json":{"meta":{"scope":"EMX, gehostete E-Mail für Unternehmen, in jedem Plan. Nur für Geschäftskunden.","venue":"Zug, Schweiz","contact":"legal@elchi.dev","version":"1.1","document":"Allgemeine Geschäftsbedingungen für EMX","language":"de","provider":"Krauss Software, Einzelunternehmen von Samuel Krauss (Marke Elchi Studios, «EMX by Elchi Studios»)","applies_to":["mail.emxmail.app (Webclient und API)","mx.emxmail.ch (Mailserver)","mit EMX verbundene Mailprogramme","die für EMX veröffentlichten Programme"],"entity_form":"Einzelunternehmen, nicht im Handelsregister eingetragen","legal_basis":["Art. 9 DSG (Bearbeitung durch Auftragsbearbeiter)","Art. 28 DSGVO (Pflichten des Auftragsverarbeiters)","Art. 100 OR (Haftungsbeschränkung)","Art. 2 Bst. c und Art. 27 BÜPF (abgeleitete Kommunikationsdienste)"],"jurisdiction":"CH","legal_entity":"Krauss Software, Einzelunternehmen von Samuel Krauss","governing_law":"Schweizerisches Recht","effective_from":"2026-10-09"},"summary":{"law":"Schweizerisches Recht; ausschliesslicher Gerichtsstand Zug.","price":"Team: der im Stripe Checkout angezeigte Preis pro Postfach und Monat, monatlich im Voraus. Privat: kostenlos. Enterprise: gesonderter Vertrag. Keine Testphase.","changes":"Ankündigung 30 Tage im Voraus per E-Mail.","deletion":"Das Postfach einer entfernten Person kann in ein geteiltes Postfach umgewandelt oder einer Kollegin oder einem Kollegen übergeben werden; sonst wird es nach 30 Tagen gelöscht. Nach Vertragsende versendet und empfängt die Organisation nichts mehr; 30 Tage zum Lesen und Exportieren, dann Löschung.","customers":"Nur Unternehmen, für geschäftliche Zwecke; wer die Organisation anlegt, bestätigt, sie verpflichten zu dürfen.","liability":"Unbeschränkt bei Absicht und grober Fahrlässigkeit (Art. 100 Abs. 1 OR); bei leichter Fahrlässigkeit beschränkt auf den höheren Betrag von zwölf Monatsgebühren und CHF 500.","availability":"Keine Zusage zur Verfügbarkeit und keine Dienstgütevereinbarung (SLA).","cancellation":"Ein Inhaber beendet den Vertrag, indem er die Organisation in EMX kündigt, und kann das innert 30 Tagen rückgängig machen; das Abrechnungsportal ist so lange geschlossen, und war das Abonnement beendet, bleiben nach dem Rückgängigmachen mindestens 7 Tage, um es zu erneuern. Endet nur das Abonnement Team, im Abrechnungsportal oder mangels Zahlung, wird der Versand auf das Ende der bezahlten Periode gesperrt, und EMX kündigt die Organisation, wenn das Abonnement innert 30 Tagen weder erneuert noch die Organisation gekündigt wird. Wir können mit drei Monaten Frist kündigen und kündigen die Einstellung von EMX zwölf Monate im Voraus an.","legal_entity":"Krauss Software, das Einzelunternehmen von Samuel Krauss in Oberägeri ZG, unter der Marke Elchi Studios. Nicht im Handelsregister eingetragen.","breach_notice":"Unverzüglich, innert 72 Stunden ab Kenntnis.","data_location":"Schweiz, Deutschland, Niederlande, Frankreich und Bulgarien. Die E-Mails des Anmeldedienstes EAuth versendet Resend, Inc., das sie in den USA speichert. EMX versendet die E-Mails des Kunden über seine eigenen Mailserver. Spamhaus wird nach den IP-Adressen sendender Server und den Domains gefragt, auf die Nachrichten verlinken, nie nach Inhalten.","data_ownership":"Die E-Mails und Daten gehören dem Kunden; Export jederzeit, ohne zu fragen.","processor_role":"Krauss Software ist Auftragsbearbeiter, der Kunde Verantwortlicher (Anhang A).","organisation_access":"Die Organisation ist Verantwortliche. Administratoren können das Postfach einer aktiven Person weder lesen noch exportieren und können das Postfach einer entfernten Person einer Kollegin oder einem Kollegen übergeben. Ein versiegeltes Postfach kann niemand öffnen, weder die Organisation noch wir."},"sections":[{"text":"1.1 Diese Bedingungen regeln die Nutzung von EMX, einem gehosteten E-Mail-Dienst, den **Krauss Software** («wir», «uns») betreibt, das Einzelunternehmen von Samuel Krauss mit Sitz in Oberägeri, Kanton Zug, Schweiz. Krauss Software ist nicht im Handelsregister eingetragen. Samuel Krauss haftet als Inhaber persönlich für dessen Verbindlichkeiten. Elchi Studios ist der Name, unter dem der Dienst auftritt. 1.2 «Kunde» ist das Unternehmen, das in EMX eine Organisation anlegt: eine juristische Person oder eine natürliche Person, die in Ausübung ihrer gewerblichen oder beruflichen Tätigkeit handelt. EMX wird ausschliesslich Unternehmen und nur für deren geschäftliche Zwecke angeboten, in jedem Plan, auch im kostenlosen. Konsumentinnen und Konsumenten wird EMX nicht angeboten. 1.3 Wer die Organisation anlegt und diese Bedingungen annimmt, bestätigt, dass er oder sie den Kunden verpflichten darf. Fehlt diese Befugnis, haftet die Person uns nach den gesetzlichen Regeln über die Vertretung ohne Vollmacht. 1.4 «Personen» sind die natürlichen Personen, denen der Kunde ein Postfach oder Zugang zu EMX gibt. Sie nutzen EMX für den Kunden, und der Kunde ist für ihre Nutzung verantwortlich wie für seine eigene. Personen melden sich über EAuth an, unseren Anmeldedienst; was das umfasst, beschreibt Anhang A. 1.5 EMX unterliegt allein diesen Bedingungen. Die Allgemeinen Geschäftsbedingungen von Elchi Studios für Software, Websites und Hosting und die Nutzungsbedingungen von EAuth gelten für EMX nicht, ebenso wenig Bedingungen des Kunden. Schliessen wir mit dem Kunden für EMX einen gesonderten schriftlichen Vertrag, etwa für den Plan Enterprise, geht dieser Vertrag diesen Bedingungen vor, soweit er abweicht.","heading":"1. Vertragsparteien"},{"text":"2.1 EMX ist E-Mail auf den eigenen Domains des Kunden: Postfächer für seine Personen, geteilte Postfächer, Gruppen und Aliasadressen; ein Webclient; IMAP und SMTP-Versand für Mailprogramme wie Outlook, Apple Mail und Thunderbird, einschliesslich der geteilten Postfächer, in denen eine Person Mitglied ist; automatische Antworten, Weiterleitungen und Regeln, die E-Mails auf dem Server ablegen; ein Filter für Spam in eingehenden und ausgehenden E-Mails, der Anhänge zurückweist, die Programme sind, auch in Archiven; eine API und Webhooks; sowie ein Export der E-Mails. Eine Prüfung auf bekannte Viren läuft nur, solange ein Virenscanner an EMX angeschlossen ist. Zum Zeitpunkt dieser Version ist keiner angeschlossen, weil die Plattform, auf der EMX läuft, noch keinen anbietet (Anhang B, B.6). Eine automatische Antwort geht nur an Absender, deren Domain SPF oder DMARC besteht, mit dem Betreff, den die Person festgelegt hat, oder einem festen Betreff, und zählt zu den Limiten für den Versand nach Ziffer 6.3. Die Dokumentation unter docs.elchi.dev/emx beschreibt den Dienst, wie er ist. 2.2 Nicht Teil von EMX sind zum Zeitpunkt dieser Version: Kalender und Kontakte (CalDAV und CardDAV), Exchange ActiveSync, eine eigene App für Mobilgeräte, signierte Installationsprogramme der Desktop-App und ein Archiv, das die Anforderungen der Geschäftsbücherverordnung (GeBüV) erfüllt. Wir versprechen nicht, ob oder wann etwas davon angeboten wird. 2.3 Wir entwickeln EMX weiter und dürfen den Dienst ändern. Bevor wir eine Funktion entfernen, die der Kunde in wesentlichem Umfang nutzt, kündigen wir dies mindestens 30 Tage im Voraus per E-Mail an; der Kunde kann den Vertrag dann auf den Tag der Änderung beenden. Für Änderungen der API gilt die Regel zur Versionierung in der API-Referenz. 2.4 **Versiegelte Postfächer.** Wo die Organisation es erlaubt, kann eine Person ihr eigenes Postfach versiegeln. Standardmässig erlaubt es nur eine Organisation, die aus einer Person besteht; ihre Inhaber können das ändern (Ziffer 9.3). Danach wird jede Nachricht, einschliesslich Betreff, Absender und Empfängern, verschlüsselt mit einem Schlüssel der Person gespeichert. Diesen Schlüssel bewahren wir nur verschlüsselt mit dem Wiederherstellungscode der Person und mit einem Passkey oder einer Passphrase der Person auf; keines davon sehen wir je. E-Mails, die schon vor dem Versiegeln im Postfach lagen, werden nicht versiegelt und bleiben lesbar wie bisher. Weder der Kunde noch wir können eine versiegelte Nachricht öffnen. Unsere Server verarbeiten eine Nachricht nur im Klartext, während sie empfangen oder versendet wird. Ein versiegeltes Postfach lässt sich nicht in einem Mailprogramm lesen, seine E-Mails lassen sich auf dem Server nicht durchsuchen, es versendet keine automatischen Antworten und leitet nichts weiter, und von seinen Regeln gelten nur jene zur Grösse einer Nachricht. Verliert die Person ihren Wiederherstellungscode und alle Passkeys und Passphrasen, kann niemand die versiegelten E-Mails wiederherstellen. Anhang B, B.1, sagt genau, was verschlüsselt ist und was nicht. 2.5 **Eigenes Resend-Konto des Kunden.** Der Kunde kann für eine Domain wählen, seine ausgehenden E-Mails über sein eigenes Konto bei Resend, Inc. zu versenden statt über die eigenen Mailserver von EMX. EMX übergibt die ausgehenden E-Mails dieser Domain dann mit dem Schlüssel des Kunden an Resend. Resend handelt dabei aufgrund des eigenen Vertrags des Kunden mit Resend, als Anbieterin des Kunden und nicht als unsere. Im Übrigen versendet EMX alle E-Mails über seine eigenen Mailserver und setzt dafür keine Dritten ein.","heading":"2. Der Dienst"},{"text":"3.1 Der Vertrag kommt zustande, wenn die registrierende Person die Organisation in EMX anlegt und diese Bedingungen annimmt. Wir halten die angenommene Version und den Zeitpunkt fest. Legen wir die Organisation für den Kunden an, kommt der Vertrag stattdessen durch einen schriftlichen Vertrag zustande, den beide Parteien unterzeichnen. 3.2 Die Pläne sind Privat (kostenlos, für ein Postfach auf einer Domain), Team (verrechnet pro Postfach und Monat) und Enterprise (auf Anfrage, mit gesondertem schriftlichem Vertrag). Ihr Umfang und ihre Limiten sind die in Abschnitt 6 und in der Dokumentation genannten. Es gibt keine Testphase. 3.3 Der Plan Team ist ein Abonnement, das über Stripe Checkout abgeschlossen wird. Massgebend sind der Preis pro Postfach und Monat und eine allfällige Mehrwertsteuer, wie sie im Checkout vor der Zahlung und auf der Rechnung angezeigt werden. Die Preise lauten auf Schweizer Franken. 3.4 Das Abonnement wird monatlich im Voraus über das Zahlungsmittel belastet, das der Kunde bei Stripe hinterlegt. Die Zahl der verrechneten Postfächer folgt den persönlichen Postfächern der Organisation; ändert sie sich, belastet oder vergütet Stripe die Differenz anteilig. Die Rechnungen stehen im Abrechnungsportal bereit, das Administratoren in der Verwaltung der Organisation in EMX öffnen. 3.5 Schlägt eine Zahlung fehl, versucht Stripe es erneut. Endet das Abonnement Team, weil es im Abrechnungsportal gekündigt wurde oder weil eine Zahlung ausstehend bleibt, und ist die Organisation nicht gekündigt, sperrt EMX die Organisation auf das Ende der bereits bezahlten Abrechnungsperiode: Sie kann keine E-Mails mehr versenden, empfängt aber weiterhin E-Mails, und ihre Personen können ihre E-Mails weiterhin lesen und exportieren. EMX informiert die Inhaber der Organisation. Wird das Abonnement innert 30 Tagen weder neu abgeschlossen noch die Organisation gekündigt, kündigt EMX die Organisation, und ab dann gelten Ziffern 4.2 und 8.5. 3.6 Wir dürfen Preise mit einer Ankündigung von 30 Tagen per E-Mail ändern. Eine Änderung gilt ab der ersten Abrechnungsperiode, die nach Ablauf dieser Frist beginnt. Der Kunde kann vorher nach Ziffer 4.2 kündigen. 3.7 Stripe (Stripe Payments Europe, Limited, Irland) bearbeitet die Zahlungsdaten nach eigenen Bedingungen und in eigener Verantwortung. Wir erhalten und speichern keine vollständigen Kartendaten.","heading":"3. Registrierung, Pläne und Zahlung"},{"text":"4.1 Der Vertrag läuft auf unbestimmte Zeit. Ein Abonnement des Plans Team verlängert sich jeden Monat. 4.2 Der Kunde kann den Vertrag jederzeit beenden, indem er die Organisation in EMX kündigt; das kann nur ein Inhaber der Organisation. Der Vertrag endet in diesem Moment: Ab dann versendet und empfängt die Organisation keine E-Mails mehr, und es gilt Ziffer 8.5. Während der 30 Tage nach Ziffer 8.5 kann ein Inhaber die Kündigung rückgängig machen; der Vertrag läuft dann weiter. 4.3 Mit der Kündigung der Organisation endet auch ein Abonnement Team, auf das Ende der bereits bezahlten monatlichen Abrechnungsperiode. Gebühren für eine begonnene Abrechnungsperiode werden nicht zurückerstattet. Wird nur das Abonnement Team im Abrechnungsportal gekündigt, endet der Vertrag nicht; dann gilt Ziffer 3.5. 4.4 Wir können den Vertrag mit einer Frist von drei Monaten auf das Ende eines Kalendermonats kündigen. Stellen wir EMX als Ganzes ein, kündigen wir dies jedem Kunden mindestens zwölf Monate im Voraus an. 4.5 Jede Partei kann den Vertrag aus wichtigem Grund fristlos beenden, insbesondere wenn die andere Partei diese Bedingungen schwer oder wiederholt verletzt und die Verletzung nach einer schriftlichen Mahnung nicht innert angemessener Frist behebt, es sei denn, eine Mahnung wäre zwecklos. 4.6 Was bei Vertragsende mit den Daten geschieht, regelt Ziffer 8.5. 4.7 Verlangt die einzige Person einer Organisation, dass ihr EAuth-Konto gelöscht wird, kündigen wir die Organisation am selben Tag für sie; sie wird gelöscht, wenn das Konto gelöscht wird, 30 Tage nach der Anfrage. Bis dahin gilt Ziffer 8.5, und behält die Person ihr Konto, machen wir die Kündigung rückgängig. Arbeiten in einer Organisation weitere Personen, endet mit der Löschung des Kontos nur der Zugang dieser Person; über ihr Postfach entscheidet der Kunde nach Ziffer 9.","heading":"4. Laufzeit und Beendigung"},{"text":"5.1 **Wir sagen keine Verfügbarkeit zu.** Es gibt keine Dienstgütevereinbarung (SLA), keine zugesicherte Verfügbarkeit und keine Gutschrift für Ausfälle. Wir sagen das lieber offen, als eine Zahl zu veröffentlichen, für die wir noch nicht einstehen können. 5.2 Was wir stattdessen tun, beschreibt Anhang B, B.5: EMX läuft auf zwei Anwendungsservern bei zwei Anbietern in zwei Ländern, jeder Schreibvorgang der Datenbank wird auf drei Servern bestätigt, und die gespeicherten Nachrichten werden jede Nacht zu einem zweiten Anbieter kopiert. 5.3 Solange EMX nicht erreichbar ist, behalten Server, die dem Kunden E-Mails senden, diese in der Regel und versuchen es erneut, meist während mehrerer Tage; wie lange, entscheidet der sendende Server und nicht wir. Ausgehende E-Mails versucht EMX während fünf Tagen zuzustellen und meldet sie danach dem Absender als unzustellbar. 5.4 Wartungsarbeiten führen wir so durch, dass sie den Dienst so wenig wie möglich unterbrechen. 5.5 Support erhalten Kunden auf Deutsch und Englisch über die Konsole unter panel.elchi.dev oder unter contact@elchi.dev. Wir streben eine Antwort innert eines Arbeitstags an (Montag bis Freitag, ohne Feiertage im Kanton Zug). Das ist ein Ziel, keine Zusage.","heading":"5. Verfügbarkeit und Support"},{"text":"6.1 Der Kunde und seine Personen dürfen EMX nicht nutzen, um: - unverlangte Massenwerbung zu versenden oder E-Mails an Adressen, die gekauft, gesammelt oder sonst ohne Einwilligung der Empfänger beschafft wurden; - Schadsoftware oder Links darauf zu versenden; - Phishing zu versenden oder Empfänger sonst darüber zu täuschen, wer schreibt, etwa durch gefälschte Absender oder die Nachahmung einer anderen Organisation; - Inhalte zu versenden, zu speichern oder zugänglich zu machen, deren Versand oder Besitz rechtswidrig ist, insbesondere Darstellungen sexueller Gewalt an Kindern, Inhalte, die zu Gewalt oder Hass aufrufen, und Inhalte, die Rechte Dritter verletzen; - Menschen zu belästigen oder zu bedrohen; - E-Mails für Dritte weiterzuleiten (Relay) oder EMX ohne gesonderte schriftliche Vereinbarung weiterzuverkaufen; - die Limiten nach Ziffer 6.3 zu umgehen, die Sicherheit von EMX ohne unsere schriftliche Erlaubnis zu prüfen oder zu testen oder den Dienst für andere zu beeinträchtigen. 6.2 Newsletter und andere E-Mails an viele Empfänger sind nur an Empfänger zulässig, die eingewilligt haben, mit einer funktionierenden Möglichkeit zur Abmeldung und innerhalb der Limiten nach Ziffer 6.3. EMX ist kein Dienst für Massenversand. 6.3 Es gelten diese Limiten: | Limite | Privat | Team | |---|---|---| | Empfänger ausserhalb von EMX pro Person und Stunde | 300 | 300 | | Empfänger pro Person und Kalendertag (gezählt ab Mitternacht Schweizer Zeit) | 200 | 1'000 | | Empfänger pro Organisation und Kalendermonat | 1'000 | 30'000 | | Speicher pro Postfach | 10 GB | 50 GB | | Grösse einer Nachricht samt Anhängen | 50 MB | 50 MB | | Empfänger einer Nachricht | 100 | 100 | | Postfächer und Domains | je eines | unbeschränkt | | Anfragen an die API | 600 pro Minute und Token | 600 pro Minute und Token | Eine Nachricht, die eine Limite für den Versand überschreiten würde, wird zurückgewiesen. Das Überschreiten einer Limite weist nur diese Nachricht zurück; den Versand der Person sperrt es nicht. Ausgehende E-Mails prüft der Filter nach Anhang B, B.6, wie eingehende (Ziffer 7.5). Der Empfang von E-Mails ist nur durch die Grösse einer Nachricht und den Speicher des Postfachs beschränkt; solange ein Postfach voll ist, bittet EMX die sendenden Server, es später erneut zu versuchen. Im Plan Enterprise gelten die Limiten des Vertrags. 6.4 Wir dürfen eine Limite mit einer Ankündigung von 30 Tagen senken. Um Missbrauch zu stoppen, dürfen wir sofort und so lange wie nötig die Tageslimite einer Person senken oder ihren Versand sperren (Abschnitt 7). 6.5 Missbrauch wird an abuse@emxmail.ch gemeldet. Wie wir Meldungen behandeln, beschreibt docs.elchi.dev/emx-abuse.","heading":"6. Zulässige Nutzung und Limiten"},{"text":"7.1 Wir dürfen den Versand von E-Mails oder den Zugang zu EMX für eine Person, ein Postfach oder die ganze Organisation sperren, wenn: - konkrete Anhaltspunkte für eine Nutzung entgegen Ziffer 6.1 bestehen; - ein Konto kompromittiert scheint; - von der Organisation versandte E-Mails die Zustellung der E-Mails anderer Kunden gefährden, etwa indem sie unsere Server auf Sperrlisten bringen; - eine Behörde oder ein Gericht es anordnet; oder - das Abonnement Team geendet hat, ohne dass die Organisation gekündigt wurde (Ziffer 3.5). 7.2 Wo es die Lage erlaubt, mahnen wir den Kunden zuerst und geben ihm eine angemessene Frist, das Problem zu beheben. Wo nicht, sperren wir zuerst und informieren die Administratoren des Kunden innert eines Arbeitstags mit dem Grund, sofern Gesetz oder Anordnung dies nicht verbieten. 7.3 Wir wählen die mildeste wirksame Massnahme, etwa die Sperrung des Versands einer Person oder die Senkung ihrer Tageslimite statt einer Sperrung der ganzen Organisation, und heben sie auf, sobald ihr Grund behoben ist. Eine Sperrung löscht nie Daten. 7.4 Eine berechtigte Sperrung begründet keinen Anspruch auf Schadenersatz oder auf Herabsetzung der Gebühren. 7.5 **Automatische Sperrung.** Werden ausgehende Nachrichten einer Person wiederholt als Spam oder wegen Schadsoftware zurückgewiesen, sperrt EMX den Versand dieser Person selbsttätig. Nur solche Zurückweisungen sperren eine Person; eine Nachricht, die wegen einer Limite nach Ziffer 6.3 zurückgewiesen wird, nicht. Die E-Mails einer gesperrten Person werden zurückgewiesen, bis ein Administrator der Organisation oder wir die Sperrung aufheben. Die Administratoren sehen die Sperrung und ihren Grund in der Verwaltung der Organisation, und sie wird im Audit-Protokoll der Organisation festgehalten.","heading":"7. Sperrung"},{"text":"8.1 Die E-Mails und Daten des Kunden gehören dem Kunden. Wir beanspruchen keine Rechte daran und bearbeiten sie nur, um EMX zu erbringen, wie Anhang A es beschreibt. 8.2 Der Kunde kann seine E-Mails jederzeit herausnehmen, ohne uns zu fragen: Jede Person kann ihr Postfach und die geteilten Postfächer, die sie lesen darf, im Webclient als Datei exportieren; Mailprogramme lesen alles über IMAP; und die API gibt Zugriff auf jede Nachricht. 8.3 Entfernt der Kunde eine Person, endet deren Zugang sofort. Beim Entfernen oder während der folgenden 30 Tage kann ein Administrator das Postfach der Person in ein geteiltes Postfach umwandeln oder seine E-Mails einer Kollegin oder einem Kollegen übergeben, die sie dann lesen und exportieren können. Versiegelte Nachrichten bleiben für alle unlesbar (Ziffer 9.3). Ein Postfach, das nicht auf einem dieser Wege weitergegeben wird, wird nach 30 Tagen gelöscht. Administratoren können das Postfach einer anderen Person nicht direkt exportieren. 8.4 Entfernt der Kunde eine Domain, nimmt EMX für sie sofort keine E-Mails mehr an, stellt keine mehr zu und signiert keine E-Mails mehr mit ihren Schlüsseln. Bereits empfangene E-Mails bleiben in den Postfächern. 8.5 **Bei Vertragsende** (Ziffer 4.2) versendet und empfängt die Organisation keine E-Mails mehr, und EMX behält ihre Daten während 30 Tagen. In dieser Zeit können sich ihre Personen weiterhin anmelden, ihre eigenen E-Mails lesen und exportieren, und ihre Inhaber können alle Postfächer der Organisation exportieren. Solange die Organisation gekündigt ist, ist das Abrechnungsportal geschlossen. Ein Inhaber kann die Kündigung während der 30 Tage rückgängig machen. War das Abonnement Team bis dahin beendet, bleiben nach dem Rückgängigmachen mindestens 7 Tage, um es neu abzuschliessen, bevor die Kündigung nach Ziffer 3.5 wieder beginnt. Nach 30 Tagen löschen wir die Postfächer mit ihren Nachrichten, die Personen, die Domains und die übrigen Daten der Organisation. Auf Verlangen bestätigen wir die Löschung schriftlich. 8.6 Gelöschte Daten verschwinden innert weniger Tage auch aus den Kopien der Nachrichteninhalte und aus den Sicherungen der Datenbank, sobald diese im üblichen Sicherungszyklus ersetzt werden. Wir stellen aus Sicherungen nur wieder her, um den Dienst nach einem Ausfall wiederherzustellen, nie um gelöschte Daten eines Kunden zurückzuholen. Aufzeichnungen, die wir von Gesetzes wegen aufbewahren müssen, etwa Rechnungen (Art. 958f OR), bewahren wir so lange auf, wie das Gesetz es verlangt. 8.7 Der Export eines versiegelten Postfachs enthält dessen Nachrichten so, wie sie gespeichert sind: verschlüsselt. Die Person kann sie mit ihrem Schlüssel öffnen, etwa mit ihrem Wiederherstellungscode und dem Programm age. 8.8 EMX ist kein Archiv. Muss der Kunde Geschäftsunterlagen aufbewahren, etwa nach Art. 958f OR und der GeBüV, ist er selbst dafür verantwortlich, zum Beispiel indem er die aufzubewahrenden E-Mails exportiert.","heading":"8. Daten, Export und Löschung"},{"text":"9.1 Der Kunde ist Verantwortlicher für die E-Mails in seiner Organisation. Er entscheidet im Rahmen des Rechts, wer das Postfach einer Person lesen darf, wenn diese geht oder abwesend ist. Er beachtet dabei den Schutz der Personendaten seiner Arbeitnehmenden (Art. 328b OR) und das anwendbare Datenschutzrecht und informiert seine Personen im Voraus über seine Regeln. 9.2 EMX gibt Administratoren keine Möglichkeit, das Postfach einer Person zu lesen oder zu exportieren, die in der Organisation aktiv ist. Eines sehen sie: Wählt die Organisation, mutmasslichen Spam in einer Quarantäne zurückzuhalten, statt ihn im Spam-Ordner der Person abzulegen, sehen ihre Administratoren Absender, Empfänger und Betreff jeder zurückgehaltenen Nachricht, damit sie sie freigeben oder löschen können. Entfernt der Kunde eine Person, können seine Administratoren mit deren Postfach nur so verfahren, wie Ziffer 8.3 es beschreibt. Jeder solche Schritt wird im Audit-Protokoll der Organisation festgehalten. 9.3 E-Mails in einem versiegelten Postfach kann niemand ausser der Person öffnen, die es versiegelt hat: weder die Organisation noch wir. Geht diese Person, ohne ihre E-Mails zugänglich zu machen, kann die Organisation sie nicht lesen, und sie werden mit dem übrigen Postfach nicht weitergegeben. Die Inhaber der Organisation entscheiden, ob ihre Personen ihre Postfächer versiegeln dürfen; standardmässig erlaubt es nur eine Organisation, die aus einer Person besteht. Wird das Versiegeln ausgeschaltet, bleibt ein bereits versiegeltes Postfach versiegelt. Der Kunde sollte mit seinen Personen vereinbaren, ob geschäftliche E-Mails in einem versiegelten Postfach liegen dürfen. 9.4 Wir öffnen keine E-Mails einer Person im Auftrag des Kunden. Die hier beschriebenen Funktionen von EMX sind der Weg dazu. Anfragen von Behörden regelt Anhang A, A.11.","heading":"9. E-Mails von Personen, die gehen, und Zugriff durch die Organisation"},{"text":"10.1 Der Kunde hält die Angaben zur Organisation und zum Rechnungskontakt aktuell. 10.2 Der Kunde sorgt dafür, dass seine Personen ihre Anmeldedaten und App-Passwörter geheim halten und das App-Passwort eines verlorenen Geräts widerrufen. Wir empfehlen für jede Person einen zweiten Faktor. Ein Verdacht auf Kompromittierung ist unverzüglich an security@elchi.dev zu melden. 10.3 Der Kunde darf nur Domains hinzufügen, die er nutzen darf, und ist für deren DNS-Einträge verantwortlich. E-Mails für eine Domain erreichen EMX erst, wenn deren MX-Eintrag auf EMX zeigt. 10.4 Der Kunde sorgt dafür, dass seine Personen Abschnitt 6 einhalten, informiert sie über EMX und die Bearbeitung ihrer Daten und beantwortet die Begehren betroffener Personen, deren Daten in seinen E-Mails liegen, mit den Werkzeugen von EMX und unserer Unterstützung nach Anhang A.","heading":"10. Pflichten des Kunden"},{"text":"11.1 Für die Personendaten in den E-Mails des Kunden und in den Konten seiner Personen ist der Kunde Verantwortlicher und sind wir sein Auftragsbearbeiter. Anhang A ist der Auftragsbearbeitungsvertrag und Bestandteil dieser Bedingungen. 11.2 Für unsere eigenen Zwecke, nämlich Abschluss und Erfüllung des Vertrags, Abrechnung, Kontakt mit dem Kunden, Sicherheit des Dienstes und Behandlung von Missbrauch, sind wir Verantwortliche. Dafür bearbeiten wir die Angaben zur Organisation und zum Rechnungskontakt, die Kontaktangaben der Administratoren und die in Anhang B, B.7, beschriebenen Protokolle.","heading":"11. Datenschutz"},{"text":"12.1 Wir haften unbeschränkt für Schäden, die wir absichtlich oder grobfahrlässig verursachen (Art. 100 Abs. 1 OR), für Personenschäden und überall dort, wo das Gesetz eine Beschränkung der Haftung im Voraus nicht zulässt. Keine Bestimmung dieser Bedingungen schränkt diese Haftung ein. 12.2 Für leichte Fahrlässigkeit ist unsere Haftung auf den unmittelbaren Schaden beschränkt und, für alle in einem Kalenderjahr entstehenden Ansprüche zusammen, auf den höheren der beiden Beträge: die Gebühren, die der Kunde in den zwölf Monaten vor dem schädigenden Ereignis für EMX bezahlt hat, oder CHF 500. Die Haftung für mittelbaren Schaden und Folgeschaden, insbesondere entgangenen Gewinn, ist bei leichter Fahrlässigkeit ausgeschlossen. 12.3 Gehen E-Mails oder Daten aus einem Grund verloren, den wir zu vertreten haben, stellen wir sie aus der neusten verfügbaren Kopie wieder her und tragen die Kosten dafür. Weitergehende Ansprüche wegen des Verlusts bestehen nur nach Ziffer 12.1 und 12.2. 12.4 Wir haften nicht für den Inhalt von E-Mails, die der Kunde versendet oder empfängt, für den Verlust versiegelter E-Mails, deren Schlüssel verloren gingen (Ziffer 2.4), für die Leistungen des eigenen Resend-Kontos des Kunden (Ziffer 2.5), für andere Server, die E-Mails abweisen, verzögern oder als Spam ablegen, und für Ereignisse ausserhalb unseres zumutbaren Einflusses. 12.5 Für die Personen, die wir beiziehen, einschliesslich unserer Unterauftragsbearbeiter, haften wir wie für unser eigenes Verhalten. 12.6 Der Kunde stellt uns von Ansprüchen Dritter frei, die daraus entstehen, dass er oder seine Personen EMX entgegen diesen Bedingungen nutzen, es sei denn, wir haben den Anspruch zu vertreten.","heading":"12. Haftung"},{"text":"13.1 Eine Änderung dieser Bedingungen kündigen wir mindestens 30 Tage im Voraus per E-Mail an die Administratoren und den Rechnungskontakt der Organisation an. 13.2 Ist der Kunde nicht einverstanden, kann er den Vertrag vor dem Inkrafttreten nach Ziffer 4.2 beenden. Andernfalls gilt die neue Version ab dem genannten Tag. Eine gesetzlich vorgeschriebene Änderung oder eine Änderung, die zum Schutz der Sicherheit des Dienstes sofort nötig ist, kann früher in Kraft treten; die Ankündigung sagt es. 13.3 Jede Version dieser Bedingungen bleibt mit ihrem Datum veröffentlicht, damit sich feststellen lässt, was wann galt.","heading":"13. Änderungen dieser Bedingungen"},{"text":"14.1 Es gilt schweizerisches Recht unter Ausschluss seiner Kollisionsnormen und des Übereinkommens der Vereinten Nationen über Verträge über den internationalen Warenkauf. 14.2 Ausschliesslicher Gerichtsstand ist Zug, Schweiz. Wir können auch am Sitz des Kunden klagen. 14.3 Ist eine Bestimmung dieser Bedingungen unwirksam, bleibt der Rest in Kraft, und an die Stelle der unwirksamen Bestimmung tritt eine wirksame, die ihrem Zweck möglichst nahekommt. 14.4 Diese Bedingungen sind auf Deutsch und auf Englisch mit gleichem Inhalt veröffentlicht. Weichen die beiden Fassungen voneinander ab, geht die deutsche Fassung vor. 14.5 Mitteilungen an den Kunden gehen per E-Mail an die Adressen in der Verwaltung der Organisation. Mitteilungen an uns gehen an legal@elchi.dev. 14.6 Der Kunde kann den Vertrag nur mit unserer schriftlichen Zustimmung übertragen. Wir dürfen ihn auf eine Gesellschaft übertragen, die das Geschäft von Krauss Software weiterführt, mit Mitteilung per E-Mail; der Kunde kann den Vertrag dann auf den Zeitpunkt der Übertragung beenden.","heading":"14. Schlussbestimmungen"},{"text":"Dieser Anhang ist die Vereinbarung über die Bearbeitung von Personendaten im Auftrag des Kunden, die Art. 9 des Bundesgesetzes über den Datenschutz (DSG) und, soweit anwendbar, Art. 28 der Datenschutz-Grundverordnung (DSGVO) verlangen. Er ist Bestandteil dieser Bedingungen und braucht keine gesonderte Unterschrift. Begriffe, die hier nicht bestimmt sind, haben die Bedeutung, die ihnen DSG und DSGVO geben. ### A.1 Gegenstand und Dauer Wir bearbeiten Personendaten für den Kunden, um EMX zu erbringen, solange der Vertrag läuft und bis zur Löschung nach A.15. ### A.2 Art und Zweck Empfangen, Filtern eingehender und ausgehender E-Mails nach Spam und schädlichen Anhängen, Speichern, Indexieren für die Suche, Anzeigen, Synchronisieren, Versenden und Exportieren von E-Mails; Verwalten der Personen, Postfächer, Domains und Rechte der Organisation; Festhalten von Sicherheits- und Zugriffsereignissen; sowie die Sicherungen und Kopien nach Anhang B. ### A.3 Betroffene Personen Die Personen des Kunden; die Menschen, die ihnen schreiben oder E-Mails von ihnen erhalten; und die Menschen, die in diesen E-Mails genannt werden. ### A.4 Kategorien von Personendaten - Kontodaten: Namen, Adressen, Rollen, die Kennung der Anmeldung der Person, Einstellungen, Signaturen sowie Hashwerte von App-Passwörtern und Tokens. - Der Inhalt von Nachrichten und Anhängen, jeder Art. - Nachrichtendaten: Absender, Empfänger, Betreff, Zeitpunkte, Grösse, Markierungen und Ordner. - Der Volltextindex für die Suche in Postfächern, die nicht versiegelt sind. - Die Absender, die eine Person zugelassen oder gesperrt hat. - Protokolle: Anmeldungen, administrative Handlungen und IP-Adressen, wie Anhang B, B.7, sie beschreibt. - Push-Abonnemente von Browsern, in denen eine Person Benachrichtigungen eingeschaltet hat. E-Mails können besonders schützenswerte Personendaten im Sinn von Art. 5 Bst. c DSG und Art. 9 und 10 DSGVO enthalten, etwa Gesundheitsdaten. EMX bearbeitet solche Daten wie jede andere E-Mail. Ob der Kunde sie per E-Mail versenden und aufbewahren darf, entscheidet und verantwortet der Kunde. ### A.5 Weisungen Wir bearbeiten die Daten nur auf dokumentierte Weisung des Kunden. Diese Bedingungen und die Einstellungen des Kunden in EMX sind diese Weisungen. Verletzt eine Weisung nach unserer Ansicht Datenschutzrecht, teilen wir dies dem Kunden mit und dürfen ihre Ausführung bis zur Klärung aussetzen. Für andere Zwecke bearbeiten wir die Daten nur, wenn uns das Gesetz dazu verpflichtet, wie A.11 es beschreibt. ### A.6 Vertraulichkeit Wer von uns zur Bearbeitung der Daten ermächtigt ist, ist schriftlich zur Vertraulichkeit verpflichtet, auch über das Ende seiner Tätigkeit hinaus. Wir lesen die E-Mails des Kunden nicht. Ist der Blick in eine Nachricht unvermeidlich, etwa bei einer Nachricht, die uns eine Person zur Lösung eines Problems schickt, sehen wir sie nur so weit an wie nötig. ### A.7 Datensicherheit Wir treffen die technischen und organisatorischen Massnahmen nach Anhang B. Wir dürfen eine Massnahme ändern, aber nicht so, dass das gesamte Schutzniveau sinkt. ### A.8 Unterauftragsbearbeiter Der Kunde genehmigt die hier aufgeführten Unterauftragsbearbeiter allgemein: | Unternehmen | Aufgabe für EMX | Was es sieht | Ort | |---|---|---|---| | Infomaniak Network SA | Betreibt einen Anwendungsserver (Webclient, API und Mail-Ports), den Objektspeicher für die Nachrichteninhalte und den Server, der die anderen überwacht | Alles, was EMX bearbeitet; Nachrichteninhalte liegen dort nur verschlüsselt (Anhang B, B.1) | Genf, Schweiz | | Tavuru | Betreibt den Server der primären Datenbank; ausgehende E-Mails verlassen das Netz über seine Adresse | Die Datenbank (Anhang B, B.1, sagt, was darin nicht verschlüsselt ist); ausgehende E-Mails während der Übermittlung, verschlüsselt, wo der empfangende Server TLS unterstützt | Frankfurt, Deutschland | | Hetzner Online GmbH | Betreibt eine Kopie der Datenbank und einen der beiden Edge-Proxys, an denen HTTPS endet | Die Datenbank; die Anfragen von Webclient und API während der Übermittlung | Nürnberg und Falkenstein, Deutschland | | Scaleway SAS | Betreibt einen Anwendungsserver, eine Kopie der Datenbank, die nächtliche Kopie der Nachrichteninhalte und eine verschlüsselte Kopie der Datenbanksicherungen | Alles, was EMX bearbeitet, wie bei Infomaniak und Tavuru | Amsterdam, Niederlande, und Paris, Frankreich | | UpCloud Oy | Betreibt den zweiten Edge-Proxy, an dem HTTPS endet | Die Anfragen von Webclient und API während der Übermittlung | Amsterdam, Niederlande | | ClouDNS Ltd. | Beantwortet den DNS-Namen hinter jedem Host mit den Edge-Proxys, die funktionieren | Nur DNS-Abfragen, keine Inhalte von E-Mails oder Konten | Sofia, Bulgarien | | Spamhaus Technology Ltd, über ihren Data Query Service (DQS) | Beantwortet, ob die IP-Adresse eines Servers, der EMX E-Mails sendet, oder eine Domain, auf die eine Nachricht verlinkt, auf den Sperrlisten von Spamhaus steht | Diese IP-Adressen und Domains; keine Inhalte von E-Mails | Vereinigtes Königreich; ihre Nameserver auch anderswo (A.9) | | Resend, Inc. | Versendet die E-Mails des Anmeldedienstes EAuth an die Personen des Kunden, etwa die Bestätigung ihrer Adresse und das Zurücksetzen des Passworts | Die Adresse des Empfängers sowie Betreff und Text dieser E-Mails | Versand aus seiner Region in der Europäischen Union, Speicherung in den USA | Resend versendet nicht die E-Mails des Kunden. EMX versendet sie über seine eigenen Mailserver, ausser für eine Domain, für die der Kunde sein eigenes Resend-Konto gewählt hat (Ziffer 2.5). Keine Unterauftragsbearbeiter sind und keine Inhalte von E-Mails erhalten: Stripe, das Zahlungsdaten in eigener Verantwortung bearbeitet (Ziffer 3.7); Cloudflare, das die DNS-Zonen unserer Domains führt; und die Push-Dienste der Browser-Hersteller, die eine bis zum Browser verschlüsselte Benachrichtigung nur an einen Browser überbringen, in dem eine Person Benachrichtigungen eingeschaltet hat. Bevor wir einen Unterauftragsbearbeiter hinzufügen oder ersetzen, kündigen wir dies mindestens 30 Tage im Voraus per E-Mail an. Erhebt der Kunde innert dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen Einwand und können wir ihm nicht Rechnung tragen, kann er den Vertrag auf den Zeitpunkt der Änderung beenden. Jeder Unterauftragsbearbeiter ist an Datenschutzpflichten gebunden, die nicht schwächer sind als dieser Anhang, und wir haften dem Kunden für ihn. ### A.9 Bekanntgabe ins Ausland Die Daten werden in der Schweiz sowie in Deutschland, den Niederlanden, Frankreich und Bulgarien bearbeitet, und Spamhaus Technology Ltd hat ihren Sitz im Vereinigten Königreich. Diese Staaten, das Vereinigte Königreich eingeschlossen, gewährleisten nach Anhang 1 der Datenschutzverordnung (DSV) einen angemessenen Schutz, und die Europäische Kommission hat die Schweiz und das Vereinigte Königreich als angemessen anerkannt (Art. 45 DSGVO). Die Nameserver, über die Spamhaus die Abfragen nach A.8 beantwortet, können auch in anderen Staaten stehen; eine Abfrage enthält nur die IP-Adresse eines sendenden Servers oder eine Domain, auf die eine Nachricht verlinkt, und keine Inhalte von E-Mails. Eine Bekanntgabe geht über beide hinaus: Resend, Inc. speichert die E-Mails des Anmeldedienstes in den USA. Für Daten aus der Schweiz stützt sie sich auf die Standardvertragsklauseln im Auftragsbearbeitungsvertrag von Resend, mit den für das schweizerische Recht nötigen Anpassungen (Art. 16 Abs. 2 Bst. d DSG). Für Daten, die der DSGVO unterliegen, stützt sie sich auf die Zertifizierung von Resend unter dem EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und zusätzlich auf diese Klauseln (Art. 46 Abs. 2 Bst. c DSGVO). Daten, die ein Anbieter in einem anderen Staat hält, können die Behörden dieses Staates nach dessen Recht über den Anbieter erlangen. Die Nachrichteninhalte bei unseren Anbietern sind mit einem Schlüssel verschlüsselt, der nicht bei den gespeicherten Daten liegt; die Datenbank ist nicht auf diese Weise verschlüsselt (Anhang B, B.1). Versendet der Kunde über sein eigenes Resend-Konto (Ziffer 2.5), ist diese Bekanntgabe seine eigene. ### A.10 Rechte betroffener Personen Verlangt eine betroffene Person von uns, ihre Rechte auszuüben, leiten wir das Begehren unverzüglich an den Kunden weiter und beantworten es nicht selbst. EMX gibt dem Kunden die Werkzeuge für die Antwort: Export, Berichtigung und Löschung. Reichen sie nicht aus, unterstützen wir den Kunden kostenlos. ### A.11 Anfragen von Behörden Wir geben Daten des Kunden einer Behörde nur bekannt, wenn uns schweizerisches Recht dazu verpflichtet, auf Anordnung einer zuständigen schweizerischen Behörde. Anfragen ausländischer Behörden müssen den Weg der internationalen Rechtshilfe über die Schweiz gehen. Wir informieren den Kunden unverzüglich über eine Anfrage, sofern Gesetz oder Anordnung dies nicht verbieten. Wie wir Anfragen behandeln und welche Daten es gibt, beschreibt docs.elchi.dev/emx-authorities. ### A.12 Unterstützung Wir unterstützen den Kunden unter Berücksichtigung der Art der Bearbeitung und der uns verfügbaren Informationen bei der Sicherheit der Bearbeitung, bei der Meldung von Verletzungen der Datensicherheit sowie bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 22 bis 24 DSG, Art. 32 bis 36 DSGVO). ### A.13 Verletzungen der Datensicherheit Eine Verletzung der Datensicherheit, die Daten des Kunden betrifft, melden wir dem Kunden unverzüglich, in jedem Fall innert 72 Stunden, nachdem sie uns bekannt geworden ist. Die Meldung beschreibt die Art der Verletzung, soweit bekannt die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Massnahmen. Wir melden auch dann, wenn wir nicht sicher sind, ob die Verletzung den Kunden betrifft, denn diese Beurteilung steht dem Kunden zu. ### A.14 Kontrollen Der Kunde kann einmal pro Kalenderjahr und nach einer Verletzung, die seine Daten betrifft, die Informationen verlangen, die nötig sind, um die Einhaltung dieses Anhangs nachzuweisen. Für EMX gibt es keine Zertifizierung und keine unabhängige Prüfung; wir sagen das, statt den Kunden etwas anderes annehmen zu lassen. Eine Kontrolle vor Ort ist 30 Tage im Voraus anzukündigen, darf den Dienst nicht stören und keine Daten anderer Kunden offenlegen und geht auf Kosten des Kunden. ### A.15 Löschung und Rückgabe Bei Vertragsende kann der Kunde während 30 Tagen einen letzten Export erstellen, wie Ziffer 8.5 es beschreibt. Danach löschen wir die Daten, wie Ziffern 8.5 und 8.6 es beschreiben, sofern uns das Gesetz nicht zur Aufbewahrung verpflichtet. Auf Verlangen bestätigen wir die Löschung schriftlich.","heading":"Anhang A: Auftragsbearbeitungsvertrag"},{"text":"Dies sind die Massnahmen, die bestehen, keine allgemeine Liste. Wo etwas nicht geschützt ist, sagt dieser Anhang es. ### B.1 Verschlüsselung - **Nachrichteninhalte.** Jede Nachricht wird samt Anhängen komprimiert und mit AES-256-GCM unter einem Hauptschlüssel verschlüsselt, bevor sie im Objektspeicher abgelegt wird. Der Objektspeicher und seine nächtliche Kopie enthalten nur Chiffretext. - **Der Hauptschlüssel** liegt im Geheimnisspeicher der Plattform und im Passwortmanager des Betreibers und ist in keiner Sicherung enthalten. - **Was nicht auf diese Weise verschlüsselt ist:** die Datenbank. Sie enthält für Postfächer, die nicht versiegelt sind, Absender, Empfänger, Betreff, Zeitpunkte, Markierungen und Ordner jeder Nachricht, eine kurze Vorschau und den Volltextindex für die Suche aus Betreff, beteiligten Personen und Text. Ausserdem enthält sie die Kontodaten nach Anhang A, A.4. - **Geheimnisse** sind mit dem Hauptschlüssel verschlüsselt: die privaten Schlüssel für DKIM, die gespeicherten Tokens des Anmeldedienstes, die Schlüssel der eigenen Resend-Konten der Kunden, die Geheimnisse der Webhooks, die für den Import von E-Mails angegebenen Passwörter sowie das Konto und die Schlüssel für das Zertifikat des Mailservers. - **App-Passwörter, API-Tokens und Sitzungstokens** werden nur als SHA-256-Hashwerte gespeichert. Ein App-Passwort umfasst 100 zufällige Bits und wird einmal angezeigt. - **Versiegelte Postfächer.** Jede Nachricht wird einschliesslich Betreff, Absender und Empfängern mit age (X25519) für den öffentlichen Schlüssel des Postfachs verschlüsselt, sobald sie empfangen oder versendet wird. Den privaten Schlüssel gibt es auf dem Server nur verschlüsselt mit dem Wiederherstellungscode der Person und mit einem Passkey oder einer Passphrase; keines davon sieht der Server je. E-Mails, die schon vor dem Versiegeln im Postfach lagen, sind nicht auf diese Weise verschlüsselt. Für den Server lesbar bleiben der Zeitpunkt, zu dem eine Nachricht ankam, ihre Grösse, ihr Ordner und ihre Markierungen sowie für E-Mails an andere Server der Zustellnachweis nach B.7. Versiegelte Nachrichten werden auf dem Server nicht für die Suche indexiert, und IMAP steht für sie nicht zur Verfügung. Während eine Nachricht empfangen oder versendet wird, verarbeitet der Server sie im Klartext. - **Bei der Übermittlung.** Webclient und API sind nur über HTTPS erreichbar. HTTPS endet an unseren Edge-Proxys, und von dort laufen die Anfragen über unser eigenes verschlüsseltes Netz zwischen den Servern. Die Mail-Ports verwenden TLS 1.2 oder neuer; Passwörter werden erst nach dem Aufbau von TLS angenommen. Ausgehende E-Mails werden mit TLS versendet, wann immer der empfangende Server es anbietet, und nur mit TLS, wo die empfangende Domain es über MTA-STS verlangt. Ob E-Mails zwischen anderen Servern und EMX verschlüsselt laufen, hängt auch von der Gegenseite ab. ### B.2 Zugriffskontrolle - Personen melden sich über EAuth mit OpenID Connect an; ein zweiter Faktor steht zur Verfügung. Mailprogramme verwenden pro Gerät ein App-Passwort, das sich einzeln widerrufen lässt. - Rechte werden pro Postfach vergeben (lesen, schreiben, löschen, senden als, senden im Auftrag, verwalten) und bei jeder Anfrage geprüft. Ein Token hat nie mehr Rechte als die Person, der es gehört. EMX hat keine Funktion, mit der ein Administrator das Postfach einer aktiven Person liest oder exportiert. Hält die Organisation mutmasslichen Spam in einer Quarantäne zurück, sehen ihre Administratoren Absender, Empfänger und Betreff jeder zurückgehaltenen Nachricht und den Grund dafür, nicht aber ihren Inhalt. - Die E-Mails einer entfernten Person erreichen eine Kollegin oder einen Kollegen nur, wenn ein Administrator das Postfach in ein geteiltes Postfach umwandelt oder übergibt (Ziffer 8.3); beides wird im Audit-Protokoll festgehalten. - Fehlgeschlagene Anmeldungen werden pro IP-Adresse und pro Konto gezählt; zu viele sperren weitere Versuche für eine gewisse Zeit. - Der Zugang zu den Servern, zur Datenbank und zum Hauptschlüssel ist auf die Menschen beschränkt, die EMX und die Plattform betreiben, auf der EMX läuft. Mit diesem Zugang liessen sich E-Mails, die nicht versiegelt sind, technisch lesen; er wird nur so genutzt, wie Anhang A, A.6, es erlaubt. ### B.3 Trennung Jeder Datensatz gehört zu einer Organisation, und jede Anfrage wird an den Rechten der anfragenden Person geprüft. Organisationen teilen sich Server und Datenbank; die Trennung ist logisch. ### B.4 Integrität - Eingehende E-Mails werden mit SPF, DKIM und DMARC geprüft; ausgehende E-Mails werden mit DKIM signiert. - Administrative Handlungen werden im Audit-Protokoll der Organisation festgehalten, mit Person, Handlung und Zeitpunkt. - Eine Nachricht wird im Objektspeicher abgelegt, bevor die Datenbank auf sie verweist, sodass eine Unterbrechung keinen Verweis auf eine halbe Nachricht hinterlassen kann. ### B.5 Verfügbarkeit und Belastbarkeit - Zwei Anwendungsserver bei zwei Anbietern in zwei Ländern nehmen je E-Mails an und bedienen Webclient und API. - Jeder Schreibvorgang der Datenbank wird auf drei Servern bei drei Anbietern in zwei Ländern bestätigt. Die Datenbank wird wöchentlich vollständig, täglich differenziell und laufend über ihr Transaktionsprotokoll gesichert, was eine Wiederherstellung auf einen Zeitpunkt erlaubt; eine verschlüsselte Kopie der Sicherungen liegt bei einem zweiten Anbieter. - Die Nachrichteninhalte werden jede Nacht zu einem zweiten Anbieter kopiert, von dem sie gelesen werden, wenn der erste ausfällt. - Verbindungen und Anmeldungen an den Mail-Ports sind pro Adresse und insgesamt begrenzt, und der Versand ist begrenzt, wie Ziffer 6.3 es sagt. ### B.6 Filter - Eingehende und ausgehende E-Mails werden vor dem Ablegen oder Versenden auf Spam geprüft, anhand der Prüfungen nach B.4, des Namens und der Adresse des sendenden Servers, des Inhalts, von Sperrlisten und eines Klassifikators pro Organisation, der aus dem lernt, was ihre Personen als Spam ablegen. - Die Sperrlisten von Spamhaus werden über dessen Data Query Service nach der IP-Adresse des sendenden Servers und nach den Domains gefragt, auf die eine Nachricht verlinkt. Sie erhalten keine Inhalte von E-Mails. - Anhänge, die Programme sind, werden zurückgewiesen, auch wenn sie in einem Archiv liegen. - Eine Prüfung auf bekannte Viren läuft nur, solange ein Virenscanner an EMX angeschlossen ist. Zum Zeitpunkt dieser Version ist keiner angeschlossen, weil die Plattform, auf der EMX läuft, noch keinen anbietet; bis dahin werden E-Mails nicht auf bekannte Viren geprüft. - E-Mails, die als Spam abgelegt oder, wo die Organisation das gewählt hat, in der Quarantäne zurückgehalten werden, werden nach der Aufbewahrungsfrist der Organisation gelöscht, nach 30 Tagen, sofern sie keine andere festgelegt hat. ### B.7 Protokolle - Die Sicherheits- und Zugriffsprotokolle halten Anmeldungen, administrative Handlungen und die IP-Adresse fest, von der sie kamen. Nach 90 Tagen werden IP-Adressen in diesen Protokollen auf ihr Netz gekürzt: eine IPv4-Adresse auf ihre ersten 24 Bit, eine IPv6-Adresse auf ihre ersten 48. - Die Betriebsprotokolle der Server halten Verbindungen zu den Mail-Ports mit ihrer IP-Adresse sowie den Absender jeder versandten Nachricht fest; sie dienen nur dem Betrieb des Dienstes und der Behandlung von Missbrauch. - Der Zustellnachweis jeder ausgehenden Nachricht (Absender, Empfänger, Zeitpunkt und Ergebnis) bleibt nach der Zustellung eine Woche erhalten, damit eine Person sehen kann, wohin ihre E-Mail ging. - Zähler fehlgeschlagener Anmeldungen werden nur im Arbeitsspeicher und nur für die Dauer ihres Zeitfensters gehalten. ### B.8 Organisatorische Massnahmen - Geheimnisse erhält der Dienst über die Umgebung der Plattform; sie werden nie in die Quellcodeverwaltung übernommen. - Jede Version wird aus einem geprüften Commit gebaut und besteht vorher die automatischen Tests. - Eine unabhängige Sicherheitsprüfung von EMX hat nicht stattgefunden. Findet eine statt, veröffentlichen wir das Ergebnis, wie es auch ausfällt.","heading":"Anhang B: Technische und organisatorische Massnahmen"},{"text":"| Version | Gültig ab | Änderung | |---|---|---| | 1.1 | 9. Oktober 2026 | Ziffer 4.7 sagt, was mit einer Organisation geschieht, wenn eine Person ihr EAuth-Konto löschen lässt. Ziffer 1.5 nennt die Allgemeinen Geschäftsbedingungen von Elchi Studios bei ihrem Namen, ohne «Agentur». Jede Version ist unter legal.elchi.dev veröffentlicht. In Kraft ohne die Ankündigung nach Ziffer 13.1, da an diesem Tag keine Organisation ausserhalb von Elchi Studios betroffen war. | | 1.0 | 6. Oktober 2026 | Erste veröffentlichte Version. |","heading":"Anhang C: Versionsgeschichte"}]},"legal_basis":["Art. 9 DSG (Bearbeitung durch Auftragsbearbeiter)","Art. 28 DSGVO (Pflichten des Auftragsverarbeiters)","Art. 100 OR (Haftungsbeschränkung)","Art. 2 Bst. c und Art. 27 BÜPF (abgeleitete Kommunikationsdienste)"],"effective_from":"2026-10-09T00:00:00Z","published":true,"source_sha256":"79ac649882613b251ee077307afc3763f7205baaf85bdd718d80e811e4fcd865","created_at":"2026-10-09T05:31:13.264341Z","updated_at":"2026-10-09T05:31:13.264341Z","alternates":[{"locale":"en","slug":"emx-terms","title":"EMX Terms of Service"}],"toc":[{"level":1,"title":"Allgemeine Geschäftsbedingungen für EMX","anchor":"allgemeine-geschftsbedingungen-fr-emx"},{"level":2,"title":"1. Vertragsparteien","anchor":"1-vertragsparteien"},{"level":2,"title":"2. Der Dienst","anchor":"2-der-dienst"},{"level":2,"title":"3. Registrierung, Pläne und Zahlung","anchor":"3-registrierung-plne-und-zahlung"},{"level":2,"title":"4. Laufzeit und Beendigung","anchor":"4-laufzeit-und-beendigung"},{"level":2,"title":"5. Verfügbarkeit und Support","anchor":"5-verfgbarkeit-und-support"},{"level":2,"title":"6. Zulässige Nutzung und Limiten","anchor":"6-zulssige-nutzung-und-limiten"},{"level":2,"title":"7. Sperrung","anchor":"7-sperrung"},{"level":2,"title":"8. Daten, Export und Löschung","anchor":"8-daten-export-und-lschung"},{"level":2,"title":"9. E-Mails von Personen, die gehen, und Zugriff durch die Organisation","anchor":"9-e-mails-von-personen-die-gehen-und-zugriff-durch-die-organisation"},{"level":2,"title":"10. Pflichten des Kunden","anchor":"10-pflichten-des-kunden"},{"level":2,"title":"11. Datenschutz","anchor":"11-datenschutz"},{"level":2,"title":"12. Haftung","anchor":"12-haftung"},{"level":2,"title":"13. Änderungen dieser Bedingungen","anchor":"13-nderungen-dieser-bedingungen"},{"level":2,"title":"14. Schlussbestimmungen","anchor":"14-schlussbestimmungen"},{"level":2,"title":"Anhang A: Auftragsbearbeitungsvertrag","anchor":"anhang-a-auftragsbearbeitungsvertrag"},{"level":3,"title":"A.1 Gegenstand und Dauer","anchor":"a1-gegenstand-und-dauer"},{"level":3,"title":"A.2 Art und Zweck","anchor":"a2-art-und-zweck"},{"level":3,"title":"A.3 Betroffene Personen","anchor":"a3-betroffene-personen"},{"level":3,"title":"A.4 Kategorien von Personendaten","anchor":"a4-kategorien-von-personendaten"},{"level":3,"title":"A.5 Weisungen","anchor":"a5-weisungen"},{"level":3,"title":"A.6 Vertraulichkeit","anchor":"a6-vertraulichkeit"},{"level":3,"title":"A.7 Datensicherheit","anchor":"a7-datensicherheit"},{"level":3,"title":"A.8 Unterauftragsbearbeiter","anchor":"a8-unterauftragsbearbeiter"},{"level":3,"title":"A.9 Bekanntgabe ins Ausland","anchor":"a9-bekanntgabe-ins-ausland"},{"level":3,"title":"A.10 Rechte betroffener Personen","anchor":"a10-rechte-betroffener-personen"},{"level":3,"title":"A.11 Anfragen von Behörden","anchor":"a11-anfragen-von-behrden"},{"level":3,"title":"A.12 Unterstützung","anchor":"a12-untersttzung"},{"level":3,"title":"A.13 Verletzungen der Datensicherheit","anchor":"a13-verletzungen-der-datensicherheit"},{"level":3,"title":"A.14 Kontrollen","anchor":"a14-kontrollen"},{"level":3,"title":"A.15 Löschung und Rückgabe","anchor":"a15-lschung-und-rckgabe"},{"level":2,"title":"Anhang B: Technische und organisatorische Massnahmen","anchor":"anhang-b-technische-und-organisatorische-massnahmen"},{"level":3,"title":"B.1 Verschlüsselung","anchor":"b1-verschlsselung"},{"level":3,"title":"B.2 Zugriffskontrolle","anchor":"b2-zugriffskontrolle"},{"level":3,"title":"B.3 Trennung","anchor":"b3-trennung"},{"level":3,"title":"B.4 Integrität","anchor":"b4-integritt"},{"level":3,"title":"B.5 Verfügbarkeit und Belastbarkeit","anchor":"b5-verfgbarkeit-und-belastbarkeit"},{"level":3,"title":"B.6 Filter","anchor":"b6-filter"},{"level":3,"title":"B.7 Protokolle","anchor":"b7-protokolle"},{"level":3,"title":"B.8 Organisatorische Massnahmen","anchor":"b8-organisatorische-massnahmen"},{"level":2,"title":"Anhang C: Versionsgeschichte","anchor":"anhang-c-versionsgeschichte"}]}}
