Gültig ab: 29. August 2026
Diese Datenschutzerklärung erläutert, wie die Drive by Laubi GmbH Personendaten bearbeitet, wenn Sie die öffentliche L-Crew-Website, die L-Crew-App und die damit verbundenen L-Crew-Dienste nutzen.
1. Verantwortliche Stelle
Drive by Laubi GmbHMühlestrasse 2
8192 Glattfelden
Schweiz
E-Mail: info@lcrew.ch
2. Grundsätze und Zwecke der Bearbeitung
Wir bearbeiten Personendaten nur für bestimmte Zwecke und in einem Umfang, der für den Betrieb und die Sicherheit von L-Crew erforderlich ist. Dazu gehören insbesondere:
- Bereitstellung der Website, App und zugehörigen Dienste;
- Erstellung, Verwaltung und Absicherung von L-Crew-Konten;
- Authentifizierung über L-Crew sowie, nach Ihrer Wahl, über Apple oder Google;
- Speicherung und Synchronisierung Ihres Lern- und Journey-Fortschritts;
- Versand notwendiger Verifizierungs- und Passwort-Zurücksetzungs-E-Mails;
- Missbrauchsprävention, Fehleranalyse, Systemsicherheit, Sicherungen und Wiederherstellung;
- Erfüllung rechtlicher Pflichten sowie Geltendmachung oder Abwehr von Ansprüchen.
Soweit die Datenschutz-Grundverordnung anwendbar ist, stützen wir die Bearbeitung je nach Fall auf die Durchführung eines Vertrags oder vorvertraglicher Massnahmen, unsere berechtigten Interessen an einem sicheren und zuverlässigen Dienst, eine gesetzliche Pflicht oder eine Einwilligung, sofern eine solche erforderlich ist.
3. Aufruf der öffentlichen Website
Beim Aufruf der Website werden technisch notwendige Netzwerk- und Anfragedaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Status, übertragene Datenmenge sowie vom Browser übermittelte Angaben wie Referrer und User-Agent gehören. Diese Daten dienen ausschliesslich der Auslieferung, Stabilität, Fehleranalyse und Sicherheit.
Der öffentliche statische Webauftritt verwendet beim Launch keine Werbetracker, keine Verhaltensanalyse, keine Marketing-Pixel und keine nicht notwendigen Cookies. Er verwendet auch keinen Local Storage oder Session Storage. Deshalb wird beim Launch kein dekorativer Cookie-Banner angezeigt. Falls später Browser-Authentifizierung oder eine andere zustimmungspflichtige Technologie eingeführt wird, werden die technische Umsetzung und diese Datenschutzerklärung vorab angepasst.
4. Konto- und Identitätsdaten
Je nach verwendeter Anmeldemethode bearbeiten wir:
- E-Mail-Adresse und interne L-Crew-Konto- und Identitätskennungen;
- einen optionalen Anzeigenamen oder weitere freiwillige Profildaten;
- bei einem L-Crew-Passwortkonto ausschliesslich einen nicht rückrechenbaren Passwort-Hash, niemals das Klartextpasswort;
- bei «Mit Apple anmelden» oder «Mit Google anmelden» die vom Anbieter verifizierte, stabile Anbieterkennung sowie die E-Mail-Adresse, soweit der Anbieter diese Angabe übermittelt;
- technische Einmal-Nachweise für die sichere Anbieteranmeldung.
Apple kann auf Wunsch eine private Relay-E-Mail-Adresse übermitteln. Von Apple oder Google erhaltene Identitätsnachweise werden zur Prüfung verarbeitet, aber nicht als L-Crew-Sitzungszugang gespeichert. L-Crew speichert keine Google- oder Apple-Zugriffs- oder Aktualisierungstoken als eigene Sitzung.
Die Nutzung von Apple oder Google ist freiwillig. Für die Bearbeitung durch den gewählten Identitätsanbieter gelten zusätzlich dessen eigene Datenschutzinformationen.
5. Sitzungs- und Sicherheitsdaten
Nach einer erfolgreichen Anmeldung stellt L-Crew ein kurzlebiges Zugriffstoken und ein rotierendes Aktualisierungsmerkmal aus. Das Zugriffstoken ist für 15 Minuten gültig und wird in der App nur im Arbeitsspeicher gehalten. Das Aktualisierungsmerkmal ist grundsätzlich 30 Tage gültig, wird auf dem Gerät im Apple-Schlüsselbund gespeichert und bei Verwendung rotiert. Auf dem Server wird davon nur ein nicht rückrechenbarer, kryptografischer Prüfwert gespeichert.
Wir bearbeiten ausserdem Sitzungskennungen, Erstellungs-, Ablauf-, Nutzungs- und Widerrufszeitpunkte sowie Informationen zur Erkennung einer missbräuchlichen Wiederverwendung. Ein zufällig erzeugter Installationsidentifikator kann auf dem Gerät in den Systemeinstellungen der App gespeichert und für Sicherheits- und Ratenbegrenzungszwecke übermittelt werden. Er ist kein Anmeldegeheimnis.
Zur Abwehr von Angriffen und automatisiertem Missbrauch können IP- und Netzwerksignale kurzfristig verarbeitet werden. Für persistente Missbrauchserkennung werden, soweit möglich, nur HMAC-basierte, nicht direkt lesbare IP-Prüfwerte statt der rohen IP-Adresse in der Anwendungsdatenbank gespeichert.
6. Produkt- und Fortschrittsdaten
L-Crew kann folgende Daten speichern, soweit Sie die entsprechenden Funktionen verwenden:
- freiwillige Profildaten;
- selbst deklarierte Journey-Phase sowie Journey-Aufgaben und deren Abschlussstatus;
- Theory-Fortschritt, Antworten, Übungsversuche und simulierte Prüfungsergebnisse.
Der aktuelle VKU-Bereich ist ein Informationskatalog. L-Crew speichert derzeit keine personenbezogenen VKU-Buchungen. Wenn Sie einem Link zu einem externen Anbieter folgen, bearbeitet dieser Anbieter Daten in eigener Verantwortung nach seinen eigenen Datenschutzinformationen.
L-Crew trifft keine ausschliesslich automatisierten Einzelentscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlich erheblicher Weise beeinträchtigen.
7. Transaktions-E-Mails
Für notwendige E-Mail-Verifizierung und Passwort-Zurücksetzung verwenden wir Brevo. Dabei werden insbesondere Empfängeradresse, Nachrichteninhalt und der notwendige, zeitlich begrenzte Aktionslink an Brevo übermittelt. Die Nachrichten enthalten keine Werbung. Identifizierbares Öffnungs- und Klicktracking ist nicht Bestandteil des L-Crew-Dienstes und muss im Brevo-Konto deaktiviert sein. L-Crew verwendet bei Brevo keine Marketing-Kontaktlisten, Automationen oder Marketing-Webhooks.
Verifizierungs- und Zurücksetzungsmerkmale werden auf dem L-Crew-Server nur als nicht rückrechenbare kryptografische Prüfwerte gespeichert. Ein Verifizierungslink ist 24 Stunden, ein Zurücksetzungslink eine Stunde gültig und jeweils nur einmal verwendbar.
8. Hosting, Datenbank, Sicherungen und Überwachung
Die produktive L-Crew-Infrastruktur, einschliesslich Webserver, Anwendungsserver, PostgreSQL-Datenbank, interner Überwachung und verschlüsselter Sicherungen, wird bei Infomaniak in der Schweiz betrieben.
Für den sicheren Betrieb verwenden wir selbst gehostete technische Komponenten wie Prometheus, Grafana, Loki, Alloy und Alertmanager. Diese verarbeiten Betriebsmetriken, Protokolle und Warnungen. Je nach Ereignis können darin technische Kennungen, Zeitpunkte, IP- oder Netzwerkinformationen und Fehlerangaben vorkommen. Es sind keine externen Alert-Empfänger eingerichtet. Anonyme Produkttelemetrie der Überwachungssoftware wird für den Launch deaktiviert.
9. Empfänger und Bearbeitung im Ausland
Wir geben Personendaten nur weiter, soweit dies für die beschriebenen Zwecke erforderlich ist:
- Infomaniak Network SA, Schweiz: Hosting, Datenbank, interne Überwachung und verschlüsselte Sicherungen in Schweizer Rechenzentren.
- Sendinblue SAS (Brevo), Frankreich: Versand notwendiger Transaktions-E-Mails. Brevo verarbeitet Daten primär in der Europäischen Union und kann dokumentierte Unterauftragsbearbeiter einsetzen.
- Google: freiwillige Google-Authentifizierung. Google betreibt Systeme weltweit; Daten können ausserhalb der Schweiz bearbeitet werden.
- Apple: freiwillige Apple-Authentifizierung. Apple bearbeitet Daten international; Apple nennt für Daten von Personen in der Schweiz Apple Distribution International Limited in Irland als verantwortliche Gesellschaft und verwendet für internationale Übermittlungen nach eigenen Angaben Standardvertragsklauseln.
Bei Bekanntgaben ins Ausland beachten wir die Anforderungen des schweizerischen Datenschutzrechts. Je nach Empfänger und Land stützen wir uns auf einen Angemessenheitsentscheid, anerkannte Standarddatenschutzklauseln oder andere zulässige Garantien. Die jeweils aktuellen Datenschutzinformationen der Anbieter enthalten weitere Einzelheiten.
10. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie dies für den jeweiligen Zweck, die Sicherheit und gesetzliche Pflichten erforderlich ist. Für L-Crew gelten beim Launch folgende verbindliche Grenzen:
- Konto-, Profil-, Journey- und Theory-Daten bleiben während des aktiven Kontos gespeichert. Nach einem verifizierten Löschbegehren werden die primären nutzerbezogenen Daten unverzüglich gesperrt und grundsätzlich innerhalb von 30 Tagen gelöscht oder irreversibel anonymisiert, soweit keine zwingende gesetzliche Aufbewahrung oder ein notwendiger Anspruchsnachweis entgegensteht.
- Abgelaufene oder verbrauchte E-Mail-Verifizierungs-, Passwort-Zurücksetzungs- und Apple-/Google-Nonce-Datensätze werden spätestens sieben Tage nach Ablauf oder Verbrauch gelöscht.
- Abgelaufene oder widerrufene Sitzungen und Aktualisierungs-Prüfwerte werden spätestens nach 30 Tagen gelöscht.
- Persistente IP-Missbrauchsprüfwerte werden höchstens 90 Tage gespeichert.
- Webserver-, API- und Systemprotokolle mit möglichem Personenbezug werden höchstens 14 Tage gespeichert. Sicherheitsrelevante Ereignisse dürfen nur bei einem konkreten Vorfall und nur so lange separat gesichert werden, wie dies für Untersuchung, Abwehr oder Anspruchsnachweis erforderlich ist.
- Loki-Protokolle werden 14 Tage gespeichert. Prometheus-Metriken werden höchstens 30 Tage gespeichert und zusätzlich durch eine Speichergrenze von 15 GB begrenzt.
- Bei Brevo werden über L-Crew zugängliche Transaktionsprotokolle und Nachrichtenvorschauen auf 30 Tage begrenzt.
- Verschlüsselte Datenbanksicherungen werden in vier Vollsicherungsgenerationen mit den dazugehörigen Differenzsicherungen und Write-Ahead-Logs gehalten. Nach einer Wiederherstellung werden bereits vollzogene Löschungen erneut angewandt.
11. Datensicherheit
Wir setzen angemessene technische und organisatorische Massnahmen ein, um Personendaten vor Verlust, unberechtigtem Zugriff, Veränderung und Offenlegung zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, eingeschränkte Zugriffsrechte, nicht rückrechenbare Passwort- und Token-Prüfwerte, Sitzungsrotation, Netzsegmentierung, Sicherungen und Überwachung. Kein technisches System kann absolute Sicherheit garantieren.
12. Ihre Rechte
Sie können im Rahmen des anwendbaren Datenschutzrechts insbesondere Auskunft, Berichtigung, Herausgabe oder Übertragung bestimmter Daten sowie Löschung verlangen. Sie können einer Bearbeitung widersprechen oder eine erteilte Einwilligung für die Zukunft widerrufen, soweit das anwendbare Recht dies vorsieht. Gesetzliche Ausnahmen und Aufbewahrungspflichten bleiben vorbehalten.
Richten Sie Ihr Begehren an info@lcrew.ch. Zum Schutz Ihres Kontos können wir einen angemessenen Identitätsnachweis verlangen. Sie können sich ausserdem an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder eine sonst zuständige Datenschutzaufsichtsbehörde wenden.
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich der Dienst, die Datenbearbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung wird auf der Website veröffentlicht. Wesentliche Änderungen werden angemessen kenntlich gemacht; eine erforderliche Einwilligung wird gesondert eingeholt.