DSG / CIA Level 3 / Switzerland / Local First

TRUST CENTER.

PCM Vision schützt Projekt-, Modell-, Unternehmens- und Personendaten nach einem DSG-orientierten Sicherheitsmodell und einer CIA-Level-3-Schutzlogik: Vertraulichkeit, Integrität und Verfügbarkeit.

Ihre Daten bleiben sicher, kontrolliert und nachvollziehbar. Standardmässig in der Schweiz oder, falls gewünscht, in einer lokalen Umgebung direkt bei Ihnen.

Security Statement
Version 3.0 / CIA International Security Level 3
Ausrichtung: Schweizer DSG / B2B / Enterprise
Hosting: Schweiz oder lokale Kundenumgebung
Kontakt: [email protected]
CIA Protection Matrix
Confidentiality
Integrity
Availability
Swiss Data
Ihre Daten bleiben unter Kontrolle
Cloud in der Schweiz, dedizierte Enterprise-Umgebung oder lokale Installation beim Kunden. Je nach Schutzbedarf kann PCM Vision als sicherer Datenraum, geschlossene Firmeninstanz oder On-Premises-nahes Betriebsmodell gedacht werden.
01 Sicherheit
02 DSG
03 CIA Level 3
04 Schweiz / Lokal
05 Datenräume
06 Zugriff
07 Phinix KI
08 Audit Logs
09 Backup
10 Kunde
11 Recht
12 Kurzfassung
13 Community-Warteliste
14 IFC-Gastanalyse
PCM Security & Legal Viewer
CIA Level 3 Active
Security
DSG
CIA
Hosting
KI
Recht

DSG-Übersicht auf einen Blick

Die Pflichtangaben nach dem revidierten Schweizer Datenschutzgesetz, gebündelt. Die Einzelheiten stehen in den Paragraphen darunter.

Verantwortliche Stelle
PCM Vision, Schweiz. Anschrift und Handelsregisterangaben stehen im Impressum, Kontakt für Datenschutzanliegen: [email protected].
Zwecke
Betrieb und Sicherheit der Plattform, Beantwortung von Anfragen, freiwillige Community-Warteliste, IFC-Gastanalyse und optionaler Berichtskauf. Details in § 13 und § 14.
Bearbeitete Daten
Kontakt- und Zugangsdaten, technische Verbindungs- und Sicherheitsdaten, Auftrags- und Analysedaten der Gastanalyse sowie die von Kundinnen und Kunden eingebrachten Projekt- und Modelldaten.
Auftragsbearbeiter und Bekanntgabe ins Ausland
Cloudflare (Hosting, Pages Functions, D1-Datenbank mit EU-Jurisdiktion, transaktionale E-Mails) und Stripe (Zahlungsabwicklung für den Berichtskauf). Beide betreiben globale Infrastruktur, eine technische Bearbeitung an Standorten ausserhalb der Schweiz und der EU ist damit möglich; die D1-Datenbank selbst ist auf die EU beschränkt. Die Bekanntgabe erfolgt gestützt auf die Auftragsbearbeitungsverträge der Anbieter.
Aufbewahrung
Gast-Sitzungen und Gastaufträge laufen nach 24 Stunden ab. Wartelisten-Einträge bleiben bis zur Abmeldung oder einem Löschbegehren. Darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten bestehen.
Cookies und lokale Speicherung
Ohne Ihre Zustimmung setzt diese Website keine Cookies und lädt kein Messwerkzeug. Im Browser gespeichert werden dann nur drei technische Werte: pcm.system-awakening.v1 (Sitzungsspeicher, merkt die gesehene Eröffnungssequenz, endet mit dem Schliessen des Tabs), pcm.guest-analysis.session.v1 (lokaler Speicher, hält die angemeldete Gastanalyse-Sitzung) und pcm.consent.v1 (lokaler Speicher, hält Ihre Entscheidung zur Reichweitenmessung). Alle drei sind über die Browsereinstellungen löschbar.
Reichweitenmessung mit Google Analytics
Erst nach Ihrer Zustimmung laden wir Google Analytics 4 (Mess-ID G-1X4XX36YK2) und setzen dessen Cookies _ga und _ga_1X4XX36YK2. Erhoben werden aufgerufene Seiten, ungefährer Ort, Gerät und Browser; die IP-Adresse wird gekürzt, Werbefunktionen und Google-Signale sind abgeschaltet. Anbieter ist Google Ireland Limited, eine Übermittlung in die USA ist dabei nicht ausgeschlossen. Sie können jederzeit widerrufen: Browserdaten dieser Seite löschen oder in der Browserkonsole __PCM_EINWILLIGUNG.widerrufen() aufrufen. Lehnen Sie ab, wird nichts geladen und nichts gesendet.
Schriften von Google
Die Seite lädt ihre Schriften von fonts.googleapis.com und fonts.gstatic.com. Dabei erfährt Google Ihre IP-Adresse, auch ohne Zustimmung und ohne dass ein Cookie gesetzt wird. Wir nennen das hier, weil es zutrifft; die Schriften auf den eigenen Server zu holen ist vorgesehen.
Keine automatisierten Einzelentscheidungen
PHINIX erzeugt Hinweise, Einordnungen und Vorschläge. Entscheidungen mit Rechtsfolge oder erheblicher Beeinträchtigung trifft die Plattform nicht automatisiert; sie bleiben bei den Nutzenden.
Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenherausgabe und Widerspruch über [email protected]. Zusätzlich steht der Weg an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) offen.

§ 1 Datensicherheit als Grundprinzip

PCM Vision ist als professionelle B2B-Plattform für sensible Bau-, BIM-, IFC-, Revit-, Projekt-, Unternehmens-, Finanz-, HR-, Betriebs- und Kundendaten konzipiert. Der Schutz dieser Daten ist kein Zusatzmodul, sondern ein zentraler Bestandteil der Plattformarchitektur.

Die Plattform folgt einer Security-by-Design- und Privacy-by-Design-Ausrichtung. Sicherheitsmassnahmen werden nicht erst nachträglich ergänzt, sondern bereits in Datenmodell, Rollenlogik, Zugriffskonzept, Infrastruktur, KI-Verarbeitung und Reporting-Struktur berücksichtigt.

Das Sicherheitsmodell orientiert sich an einer CIA-Level-3-Schutzlogik. Damit werden Vertraulichkeit, Integrität und Verfügbarkeit systematisch bewertet, technisch umgesetzt und organisatorisch abgesichert.

Kernaussage: Ihre Daten sind sicher, kontrolliert und nachvollziehbar verarbeitet, standardmässig in der Schweiz oder nach Bedarf in Ihrer eigenen lokalen Infrastruktur.

Security by Design Privacy by Design CIA Level 3 B2B Trust Center

§ 2 Schweizer DSG und Datenschutz-Grundlage

PCM Vision verarbeitet Personendaten und projektbezogene Informationen nach einem am Schweizer Datenschutzgesetz orientierten Modell. Soweit im konkreten Fall zusätzlich europäische Datenschutzvorgaben anwendbar sind, kann die Verarbeitung ergänzend an DSGVO-Grundsätzen ausgerichtet werden.

Personendaten werden nur verarbeitet, soweit dies für Plattformbetrieb, Lizenzierung, Benutzerverwaltung, Sicherheit, Support, Vertragserfüllung, Abrechnung, Nachweisführung, Missbrauchserkennung oder gesetzliche Pflichten erforderlich ist.

Zu den möglichen Personendaten gehören insbesondere Name, geschäftliche E-Mail-Adresse, Rolle, Rechte, Login-Daten, Geräteinformationen, IP-Adressen, Projektzugehörigkeit, Nutzungsdaten, Supportkommunikation, Sicherheitsereignisse und Audit-Informationen.

Betroffene Personen können je nach anwendbarem Recht Auskunft, Berichtigung, Löschung, Einschränkung, Datenherausgabe, Widerspruch oder weitere Datenschutzrechte geltend machen. Anfragen erfolgen über [email protected].

Rechtsrahmen
Schweizer DSG als Basis; DSGVO ergänzend, falls im konkreten Vertrags- oder Projektkontext anwendbar.
Datenminimierung
Nur notwendige Daten werden verarbeitet, gespeichert, protokolliert oder für Sicherheitszwecke ausgewertet.
Schweizer DSG DSGVO soweit anwendbar Betroffenenrechte Zweckbindung

§ 3 CIA International Security Level 3

Das CIA-Modell bildet die Sicherheitslogik von PCM Vision: Confidentiality, Integrity und Availability. Auf Level 3 wird dieses Modell nicht nur organisatorisch beschrieben, sondern technisch in Rollen, Datenräume, Logs, Zugriffskontrollen, Verschlüsselung, Backup, Wiederherstellung und Betriebsprozesse übersetzt.

C // Confidentiality
Vertraulichkeit
Daten sind nur für berechtigte Personen, Rollen, Systeme und definierte Prozesse zugänglich.
I // Integrity
Integrität
Änderungen, Versionen, Prüfungen und Datenstände werden nachvollziehbar und kontrollierbar geführt.
A // Availability
Verfügbarkeit
Systeme, Datenräume und Betriebsmodelle werden auf stabile Verfügbarkeit und Wiederherstellung ausgelegt.

Level 3 bedeutet: PCM Vision ist für professionelle Unternehmensdaten, Projektinformationen, BIM-Modelle und vertrauliche Datenräume ausgelegt. Für besonders hohe Anforderungen können zusätzliche Vereinbarungen, dedizierte Instanzen, On-Premises-nahe Betriebsmodelle oder kundenspezifische Sicherheitsmassnahmen definiert werden.

Confidentiality Integrity Availability Level 3

§ 4 Datenhaltung in der Schweiz oder lokal beim Kunden

PCM Vision kann so ausgerichtet werden, dass Daten standardmässig in einer Schweizer Cloud- oder Rechenzentrumsumgebung verarbeitet werden. Damit bleibt die Datenhaltung für Schweizer Unternehmen, Bauherren, Planer und öffentliche Stellen besonders klar kontrollierbar.

Je nach Schutzbedarf, Lizenzmodell und technischer Vereinbarung kann PCM Vision auch als dedizierte Kundenumgebung, isolierte Firmeninstanz oder lokale Infrastruktur beim Kunden betrieben werden.

Eine lokale Kundenumgebung kann sinnvoll sein, wenn besonders schützenswerte Projektdaten, kritische Infrastruktur, öffentliche Auftraggeber, Geheimhaltungsanforderungen, Bauwerksdaten, interne Firmenprozesse oder regulatorische Vorgaben dies verlangen.

Schweizer Betrieb
Datenhaltung und Plattformbetrieb können auf Schweizer Infrastruktur ausgerichtet werden.
Lokale Option
Nach Bedarf kann ein Betriebsmodell direkt in der Kundenumgebung geprüft und umgesetzt werden.

Kundenversprechen: Ihre Daten werden nicht unnötig verteilt. Sie bleiben dort, wo es für Schutzbedarf, Vertrag, Projekt und Compliance sinnvoll ist: Schweiz oder lokal bei Ihnen.

Swiss Hosting Local Deployment Option Dedicated Tenant Enterprise Isolation

§ 5 Datenräume, Mandantentrennung und Projektkapseln

PCM Vision arbeitet mit einer strukturierten Datenraumlogik. Projekte, Unternehmen, Rollen, Modelle, Dokumente, Reports, Zeitdaten, Kosteninformationen, Coaching-Inhalte und KI-Kontexte werden logisch getrennt und über Rechte gesteuert.

Projektkapseln ermöglichen, dass Projektdaten nicht ungeordnet im System liegen, sondern rollenbasiert, versioniert und kontextbezogen verarbeitet werden. Dies reduziert unkontrollierte Datenverteilung und schafft eine nachvollziehbare Informationsarchitektur.

Eine physische Isolation, separate Instanz, dedizierte Datenbank, eigene Infrastruktur oder lokale Installation wird nur geschuldet, wenn dies ausdrücklich vertraglich vereinbart wird.

Projektkapseln Logische Trennung Rollenbasierter Zugriff Enterprise Tenant

§ 6 Zugriff, Rollen, Rechte und Zero-Trust-Logik

Der Zugriff auf PCM Vision erfolgt über ein rollen- und rechtebasiertes Modell. Nutzer erhalten nur Zugriff auf jene Daten, Funktionen, Projekte, Module und Auswertungen, die für ihre Rolle vorgesehen sind.

Das Modell folgt einer Zero-Trust-Ausrichtung: Kein Nutzer, Gerät, Dienst oder Prozess gilt automatisch als vertrauenswürdig. Rechte werden geprüft, protokolliert und können eingeschränkt, widerrufen oder angepasst werden.

Je nach Paket oder Enterprise-Konfiguration können zusätzliche Schutzmechanismen eingesetzt werden, darunter Multi-Faktor-Authentifizierung, IP-Restriktionen, Single Sign-On, Gerätebindung, Token-Management, Admin-Freigaben oder abgestufte Rechteprofile.

Least Privilege
Jeder Nutzer erhält nur jene Rechte, die für seine Rolle und Aufgabe erforderlich sind.
Auditierbar
Sicherheitsrelevante Ereignisse können für Nachweis, Kontrolle und Angriffserkennung protokolliert werden.
Zero Trust RBAC MFA Ready SSO Ready

§ 7 Phinix KI und sichere Datenverarbeitung

Phinix KI ist als Assistenz-, Analyse- und Orchestrierungsschicht konzipiert. Die KI kann Projektdaten, BIM-Modelle, IFC-Informationen, Dokumente, Reports, Regeln, Normhinweise und Prozessdaten auswerten, sofern dies innerhalb der jeweiligen Daten- und Rechtefreigabe erfolgt.

Kundendaten werden nicht bewusst zum Training allgemeiner KI-Modelle verwendet, sofern keine ausdrückliche separate Freigabe oder vertragliche Regelung besteht. Die Verarbeitung dient primär der Bereitstellung der konkreten Plattformfunktion im jeweiligen Kunden- oder Projektkontext.

KI-Ausgaben sind Assistenzresultate und müssen fachlich geprüft werden. Phinix ersetzt keine Ingenieure, Juristen, Datenschutzberater, Sicherheitsverantwortlichen, BIM-Manager, Bauleiter oder Behörden.

Wichtig: KI-Ergebnisse sind keine automatische Freigabe. Fachliche, rechtliche, statische, technische und sicherheitsrelevante Entscheidungen bleiben beim Kunden und seinen qualifizierten Fachpersonen.

AI Assistant No General Training by Default Human Review Required Context Bound

§ 8 Audit Logs, Nachvollziehbarkeit und Sicherheitsereignisse

PCM Vision kann sicherheitsrelevante Vorgänge protokollieren. Dazu gehören insbesondere Login, Logout, Token-Nutzung, Projektzugriff, Rechteänderungen, Datenexporte, Uploads, API-Zugriffe, administrative Aktionen, verdächtige Nutzungsmuster und sicherheitskritische Systemmeldungen.

Audit Logs dienen dem Schutz der Plattform, der Nachvollziehbarkeit von Zugriffen, der Missbrauchserkennung, der Fehleranalyse, der Vertragserfüllung und der Erfüllung gesetzlicher oder organisatorischer Nachweispflichten.

Security-Logs können länger gespeichert werden als normale Nutzungsdaten, sofern dies für Sicherheit, Compliance, Nachweis oder Angriffserkennung erforderlich ist.

Audit Trail Security Events Access Logs Forensic Ready

§ 9 Backup, Wiederherstellung und Verfügbarkeit

PCM Vision kann Backup-, Snapshot-, Replikations- oder Wiederherstellungsmechanismen einsetzen, um Datenverlust, technische Störungen und Betriebsunterbrüche zu reduzieren.

Das konkrete Backup- und Recovery-Modell hängt vom gewählten Betriebsmodell ab: Standard-SaaS, Schweizer Cloud, dedizierte Enterprise-Instanz oder lokale Kundenumgebung.

Der Kunde bleibt verpflichtet, geschäftskritische Originaldaten zusätzlich ausserhalb von PCM Vision zu sichern, sofern PCM Vision nicht ausdrücklich als rechtsverbindliches Archiv- oder Backup-System vereinbart wurde.

Recovery
Wiederherstellungslogik kann je nach Paket, Tenant, Infrastruktur und Schutzklasse definiert werden.
Kundenpflicht
Originalmodelle, Verträge und geschäftskritische Unterlagen sollten zusätzlich beim Kunden gesichert bleiben.
Backup Ready Recovery Strategy Business Continuity External Backup Recommended

§ 10 Verantwortung des Kunden

Der Kunde ist verantwortlich für korrekte Benutzerverwaltung, sichere Passwörter, Rechtevergabe, interne Freigaben, Datenqualität, rechtmässige Datenbereitstellung, fachliche Prüfung, Mitarbeiterinstruktion und Einhaltung eigener Compliance-Vorgaben.

Der Kunde darf nur Daten hochladen, für die er über Rechte, Berechtigungen und Freigaben verfügt. Dies gilt insbesondere für BIM-Modelle, IFC-Dateien, Revit-Dateien, Kundendaten, Personendaten, Vertragsunterlagen, Normauszüge, Herstellerdaten und vertrauliche Projektinformationen.

Ergebnisse aus PCM Vision, Phinix KI, Modellprüfungen, Reports, Kostenprognosen, Zeitdaten, Kollisionshinweisen oder Security-Auswertungen müssen vor externer Verwendung fachlich geprüft werden.

Benutzerverwaltung Datenrechte Fachprüfung No Account Sharing

§ 11 Haftung, Recht und Grenzen der Plattform

PCM Vision ist ein digitales Assistenz-, Management- und Analyse-System. Es ersetzt keine fachliche Planung, keine Rechtsberatung, keine Datenschutzberatung, keine Sicherheitsberatung, keine statische Prüfung, keine Bauleitung und keine behördliche Freigabe.

Die Plattform wird im gesetzlich zulässigen Umfang als professionelle B2B-Software bereitgestellt. Eine absolute Fehlerfreiheit, durchgehende Verfügbarkeit, vollständige Sicherheit oder Eignung für jeden Spezialfall kann nicht garantiert werden.

Soweit rechtlich zulässig, haftet PCM Vision nicht für indirekte Schäden, Folgeschäden, Projektverzögerungen, Fehlentscheidungen, Baukostenüberschreitungen, Datenverlust, Betriebsunterbruch, entgangenen Gewinn oder Schäden aus ungeprüfter Nutzung von KI- oder Analyseergebnissen.

Es gilt materielles Schweizer Recht, soweit keine zwingenden gesetzlichen Vorschriften etwas anderes bestimmen.

Schweizer Recht No Professional Replacement No Absolute Security Guarantee B2B Limitation

§ 13 Community-Warteliste und Store-Interesse

Bei einer Registrierung verarbeitet PCM VISION die E-Mail-Adresse, den optionalen Namen, ausgewählte Plattforminteressen, den Anmeldestatus, Einwilligungs- und Dokumentversionen sowie Anmelde-, Änderungs- und Abmeldezeitpunkte. Die Verarbeitung dient der Führung der Store-Warteliste, der transaktionalen Bestätigung und, nur bei separater freiwilliger Einwilligung, dem Versand von PCM Community-News.

Die optionale Einwilligung zu Community-News ist nicht vorausgewählt und kann jederzeit kostenlos ohne Login über einen individuellen Abmeldelink oder per E-Mail an [email protected] widerrufen werden. Abmeldetoken werden kryptografisch erzeugt und ausschliesslich als SHA-256-Hash gespeichert.

Die Stammdaten werden in Cloudflare D1 mit EU-Jurisdiktion gespeichert. Cloudflare Pages Functions und Cloudflare Email Sending verarbeiten Anfragen und transaktionale E-Mails über die Cloudflare-Infrastruktur. Eine technische Verarbeitung an globalen Edge-Standorten kann stattfinden; die D1-Datenbank selbst ist auf Speicherung und Betrieb innerhalb der Europäischen Union beschränkt.

Aktive Einträge bleiben bis zur Abmeldung, Einstellung der Warteliste oder einem Löschbegehren gespeichert. Nach der Abmeldung können E-Mail-Adresse, Abmeldestatus und Einwilligungsnachweise eingeschränkt als Sperr- und Nachweisdaten aufbewahrt werden, soweit dies zur Vermeidung weiterer Zusendungen oder zur Erfüllung rechtlicher Pflichten erforderlich ist.

Separate Einwilligung Cloudflare D1 EU One-Click-Unsubscribe Keine IP-Speicherung in D1

§ 14 IFC-Gastanalyse, PHINIX und Berichtskauf

Für die erweiterte IFC-Gastanalyse verarbeitet PCM VISION die verifizierte E-Mail-Adresse, einen optionalen Namen, Zugangs- und Sitzungsnachweise, die freiwillige Forschungs-Einwilligung, Land, Gebäudeart und Ausbaustandard, Dateiname und Dateigrösse, die lokale IFC-Basiszusammenfassung, Status- und Zeitangaben sowie die erzeugten Analysekennzahlen. Einmalcodes und Sitzungstoken werden nur als kryptografische Hashes in Cloudflare D1 gespeichert.

Das vom Gast ausgewählte IFC wird nach ausdrücklichem Start blockweise über Cloudflare an die PCM-Analyse-Infrastruktur übertragen. Dort entstehen isolierte technische Arbeitsdaten für QA-, Kosten-, Ressourcen-, CO₂- und Physikberechnungen. Der Auftrag erzeugt keinen sichtbaren Projektraum. Der Zugriff auf den Gastauftrag und seine Ergebnisansicht ist zeitlich begrenzt; technische Arbeitskopien werden nur zweckgebunden für Analyse, Fehlerbehebung, Missbrauchsschutz und gesetzlich erforderliche Nachweise verarbeitet.

PHINIX erhält die berechneten Ergebniswerte als Kontext und darf daraus eine Einordnung erstellen. Wenn PHINIX Local technisch nicht verfügbar ist, werden keine künstlichen KI-Aussagen erzeugt; die deterministischen Engine-Werte bleiben entsprechend gekennzeichnet sichtbar. IFC- und Ergebnisdaten werden nicht zum Training allgemeiner KI-Modelle verwendet.

Für den optionalen Berichtskauf werden Analyse- und Bestell-ID, Betrag, Währung, Zahlungsstatus sowie Stripe-Checkout-, Payment- und Webhook-Nachweise verarbeitet. Zahlungsdaten wie Kartennummern werden durch Stripe erfasst und nicht in Cloudflare D1 gespeichert. Der Download wird ausschließlich nach serverseitig verifizierter Zahlungsbestätigung freigegeben.

Die freiwillige Einwilligung zu einer einmaligen Kontaktaufnahme für Forschung und Produktverbesserung ist nicht vorausgewählt und keine Voraussetzung für die Analyse. Sie kann jederzeit über [email protected] widerrufen werden. Auskunft, Löschung oder Berichtigung des Gastprofils und der zuordenbaren Analyseinformationen kann über dieselbe Adresse verlangt werden, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

E-Mail-Code-Verifizierung Kein Projektraum Cloudflare D1 Stripe Webhook Gate

§ 12 Kurzfassung für Kunden

PCM Vision schützt Ihre Daten nach einem DSG-orientierten und CIA-Level-3-basierten Sicherheitsmodell. Ihre Daten können in der Schweiz verarbeitet werden oder nach Bedarf lokal bei Ihnen betrieben werden. Zugriff erfolgt rollenbasiert, protokolliert und nach dem Prinzip minimaler Rechte. Phinix KI verarbeitet Daten kontextgebunden und ersetzt keine Fachprüfung. Besonders sensible Projekte können mit dedizierten oder lokalen Betriebsmodellen abgesichert werden.

Ein Satz: PCM Vision ist darauf ausgelegt, sensible Bau- und Unternehmensdaten sicher, lokal kontrollierbar und professionell auditierbar zu verarbeiten.

Ihre Daten sind sicher Schweiz oder lokal CIA Level 3 DSG-orientiert