Governance

Das Governance-Portal von GastroSocial bietet Ihnen zentralen Zugriff auf alle wichtigen Informationen zu Datenschutz, Qualität und Nachhaltigkeit. Erfahren Sie mehr über unsere Zertifizierungen, Richtlinien und Massnahmen, die höchste Standards gewährleisten. Nutzen Sie unsere Services, um Ihre Rechte auszuüben oder gezielte Anfragen zu stellen.

Unternehmenspolitik

Qualitätspolitik

GastroSocial verpflichtet sich zur kontinuierlichen Verbesserung der Qualität seiner Dienstleistungen und Produkte, um die Zufriedenheit unserer Kunden zu gewährleisten. Diese Qualitätspolitik dient als Grundlage für unsere Qualitätsmanagementbemühungen.
    

Definition von Qualität

Unter Qualität verstehen wir das kontrollierte Erfüllen qualifizierter Anforderungen. Unser Qualitätsmanagementsystem umfasst folgende wesentlichen Elemente: 

  • Eine klare, definierte und gelebte Unternehmenspolitik und davon abgeleitete und festgelegte Unternehmens-, Abteilungs- und Teamziele. (Plan)
  • Festgelegte und kundenorientierte Durchführungsprozesse mit klaren Ziel- und Messgrössen, abgeleitet von den Unternehmens-, Abteilungs- und Teamzielen sowie gesetzlichen Vorgaben und Richtlinien. (Do)
  • Umfassendes Management-Informationssystem/Führungsinformationssystem als Basis für systemmässige Überprüfung (internes Kontrollsystem IKS, Prozessmessgrössen und Datenschutzkonformitäten) der festgelegten Ziele. (Check)
  • Ständige Verbesserung durch die Festlegung von Massnahmen aus der Überprüfung und deren konkreten Umsetzungsüberprüfung sowie Erfassung von Chancen und Verbesserungen in einem Onlinesystem. (Act)
        

Geltungsbereich

Diese Qualitätspolitik gilt für alle Prozesse, Dienstleistungen und Produkte unseres Unternehmens (Ausgleichs- und Pensionskasse) und für alle Mitarbeitenden, Lieferanten und Partner, die an der Bereitstellung unserer Dienstleistungen und Produkte beteiligt sind.
    

Ziele

  • Kundenzufriedenheit: Erfüllung der Anforderungen und Erwartungen unserer Kunden durch erstklassige Dienstleistungen und Produkte.
  • Prozessverbesserung: Kontinuierliche Verbesserung unserer Prozesse zur Steigerung der Effizienz und Wirksamkeit.
  • Einbindung der Mitarbeitenden: Förderung einer Kultur der Qualitätsbewusstheit und Mitarbeitendenbeteiligung.
        

Grundsätze

  • Kundenorientierung: Fokus auf die Bedürfnisse und Erwartungen unserer Kunden bei der Gestaltung und Bereitstellung von Dienstleistungen und Produkten.
  • Prozessorientierung: Systematische Entwicklung und Management unserer Prozesse zur Erreichung der Qualität.
  • Führung und Engagement: Führungskräfte sind verantwortlich für die Förderung einer Qualitätskultur und die Bereitstellung der notwendigen Ressourcen.
  • Kontinuierliche Verbesserung: Regelmässige Überprüfung und Verbesserung unserer Qualitätssysteme und Prozesse.
  • Messung und Analyse: Nutzung von Daten und Fakten zur Überwachung, Messung und Analyse der Leistung und zur Verbesserung der Qualität.
        

Überprüfung und Audits

Regelmässige interne Audits und Überprüfungen werden durchgeführt, um die Einhaltung der Qualitätspolitik und die Wirksamkeit der implementierten Massnahmen zu überprüfen. Die Ergebnisse dieser Audits dienen zur Identifizierung von Verbesserungspotenzialen und zur Förderung einer kontinuierlichen Qualitätsverbesserung.

Nachhaltigkeitspolitik

GastroSocial verpflichtet sich zu nachhaltigem Handeln und einem verantwortungsbewussten Umgang mit natürlichen Ressourcen. Diese Nachhaltigkeitspolitik dient als Leitlinie für alle unsere Aktivitäten und Entscheidungen, um sicherzustellen, dass wir unsere Umweltauswirkungen minimieren und eine nachhaltige Entwicklung fördern. Als Arbeitgeberin und Investorin erkennen wir unsere soziale Verantwortung an und streben danach, Nachhaltigkeit in unseren Handlungen zu integrieren.
    

Geltungsbereich

Diese Nachhaltigkeitspolitik gilt für alle Aktivitäten, Dienstleistungen und Produkte von GastroSocial. Sie umfasst Massnahmen zur Reduzierung des Energieverbrauchs, des Wasserverbrauchs und der Abfallproduktion sowie zur Förderung der Nachhaltigkeit in unseren Betriebsabläufen, Geschäftsentscheidungen und Investitionen.
    

Ziele

  • Ressourcenschonung: Minimierung des Verbrauchs von Energie, Wasser und Materialien.
  • Abfallreduktion: Verringerung der Abfallmengen durch Wiederverwendung, Recycling und umweltgerechte Entsorgung.
  • Nachhaltigkeit: Förderung nachhaltiger Praktiken in allen Bereichen des Unternehmens.
  • Compliance: Einhaltung aller relevanten Umweltgesetze und -vorschriften.
  • Bewusstseinsbildung: Förderung des Umweltbewusstseins und der Verantwortlichkeit aller Mitarbeitenden.
  • Soziale Verantwortung: Sicherstellung eines sicheren und gesunden Arbeitsumfelds und Förderung des Wohlbefindens aller Mitarbeitenden.
  • Nachhaltige Investitionen: Berücksichtigung von Nachhaltigkeitskriterien bei Anlageentscheidungen.
        

Grundsätze

  • Verantwortung: Alle Mitarbeitenden sind für die Umsetzung und Einhaltung der Nachhaltigkeitspolitik in ihrem Aufgabenbereich verantwortlich.
  • Prävention: Vorbeugung von Umweltverschmutzung durch proaktive Massnahmen und kontinuierliche Verbesserung.
  • Nachhaltigkeit: Integration von Nachhaltigkeitskriterien in alle Geschäftsentscheidungen, Betriebsprozesse und Investitionen.
  • Soziale Verantwortung: Förderung einer Arbeitskultur, die Gesundheit, Sicherheit und Wohlbefinden aller Mitarbeitenden priorisiert.

Sicherheits- und Finanzpolitik

GastroSocial strebt danach, sowohl die physische als auch die finanzielle Sicherheit unserer Geschäftstätigkeiten zu gewährleisten. Die Sicherheit unserer Mitarbeitenden, Vermögenswerte und finanziellen Ressourcen ist von höchster Priorität. Diese Sicherheits- und Finanzpolitik dient als Leitlinie für alle relevanten Aktivitäten und Entscheidungen in diesen Bereichen.

Geltungsbereich

Diese Sicherheits- und Finanzmanagementpolitik gilt für alle sicherheits- und finanzrelevanten Aktivitäten sowie für alle Vermögenswerte innerhalb von GastroSocial. Sie umfasst physische Sicherheitsmassnahmen, finanzielle Prozesse und Kontrollen sowie die Sicherstellung der Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen.
    

Ziele

  • Sicherheit: Schutz von Personen, Vermögenswerten und Informationen vor physischen und digitalen Bedrohungen.
  • Integrität: Sicherstellung der Genauigkeit und Vollständigkeit aller finanziellen Aufzeichnungen und sicherheitsrelevanten Daten.
  • Finanzielle Stabilität: Sicherstellung einer nachhaltigen finanziellen Leistung und Stabilität des Unternehmens.
        

Grundsätze

  • Verantwortung: Alle Mitarbeitenden sind für die Sicherheit und finanzielle Integrität innerhalb ihres Aufgabenbereichs verantwortlich.
  • Risikomanagement: Identifikation, Bewertung und Minderung von Sicherheits- und finanziellen Risiken.
  • Compliance: Einhaltung aller relevanten gesetzlichen, regulatorischen und vertraglichen Anforderungen.
  • Kontinuierliche Verbesserung: Regelmässige Überprüfung und Verbesserung der Sicherheits- und Finanzmanagementprozesse zur Anpassung an sich ändernde Bedrohungen und Anforderungen.

Informations- und Datenschutzpolitik

GastroSocial erkennt die Wichtigkeit der Informationssicherheit als wesentlichen Bestandteil ihrer Geschäftsstrategie an. Diese Politik legt die allgemeinen Ziele, Grundsätze und Vorgaben der Informationssicherheit (ISMS) und des Datenschutzes (DS) fest, um die Vertraulichkeit, Integrität und Verfügbarkeit unserer Informationen zu gewährleisten. Sie wird von der Geschäftsführung vollumfänglich unterstützt und genehmigt.
    

Definition der Informationssicherheit und des Datenschutzes

  • Informationssicherheit umfasst den Schutz aller Informationen der GastroSocial Ausgleichs- und Pensionskasse vor unbefugtem Zugriff, Verlust, Manipulation und anderen Bedrohungen.
  • Datenschutz umfasst den Schutz personenbezogener Daten vor Missbrauch und unbefugter Verarbeitung.
        

Geltungsbereich

Diese Informationssicherheit- und Datenschutzpolitik gilt für alle Mitarbeitenden, Vertragspartner und Dritte, die Zugriff auf die Informationssysteme und Daten unseres Unternehmens haben. Sie umfasst alle informationsverarbeitenden Aktivitäten und Vermögenswerte innerhalb des Unternehmens.
    

Ziele

  • Schutz der Vertraulichkeit: Gewährleistung, dass Informationen nur denjenigen Personen zugänglich sind, die dazu berechtigt sind.
  • Sicherung der Integrität: Sicherstellung, dass Informationen vollständig, korrekt und vor unbefugter Manipulation geschützt sind.
  • Aufrechterhaltung der Verfügbarkeit: Sicherstellung, dass Informationen und damit verbundene Ressourcen bei Bedarf verfügbar sind.
  • Gesetzeskonformität: Sicherstellung, dass alle relevanten Gesetze, Vorschriften und vertraglichen Verpflichtungen, insbesondere des Schweizer Datenschutzgesetzes (DSG), eingehalten werden.
  • Schutz der Interessen und Daten: Gewährleistung des Schutzes der Interessen und Daten unserer Versicherten, Partner und Mitarbeitenden.
  • Risikominimierung: Identifikation, Bewertung und Management von Informationssicherheits- und Datenschutzrisiken durch angemessene Kontrollen und Massnahmen.
        

Grundsätze

  • Verantwortung: Alle Mitarbeitenden sind für die Informationssicherheit und den Datenschutz innerhalb ihres Aufgabenbereichs und ihrer Geschäftsprozesse verantwortlich.
  • Einhalten von gesetzlichen und vertraglichen Anforderungen: Sicherstellung, dass alle relevanten gesetzlichen, regulatorischen und vertraglichen Anforderungen eingehalten werden.
  • Risikomanagement: Identifikation, Bewertung und Minderung von Informationssicherheits- und Datenschutzrisiken durch ein systematisches Risikomanagement.
  • Bedrohungsumfeld: Regelmässige Bewertung des aktuellen und voraussichtlichen Bedrohungsumfeldes sowie Implementierung geeigneter technischer und organisatorischer Massnahmen zum Schutz vor Bedrohungen.
  • Datensparsamkeit: Erhebung und Verarbeitung personenbezogener Daten nur soweit notwendig.
  • Rechte der Betroffenen: Gewährleistung der Rechte der Betroffenen, einschliesslich Auskunft, Berichtigung, Widerspruch und Herausgabe.
  • Schulung und Bewusstsein: Regelmässige Schulungen und Sensibilisierungsmassnahmen für alle Mitarbeitenden.
  • Kontinuierliche Verbesserung: Regelmässige Überprüfung und Verbesserung des ISMS zur Anpassung an sich ändernde Bedrohungen und Anforderungen.
        

Prozesse und Überprüfungen (inkl. Audits)

  • Klare Handhabung von Abweichungen: Es sind klare Prozesse für den Umgang mit Abweichungen von den Richtlinien definiert.
  • Dokumentation von Ausnahmen: Die Genehmigung von Ausnahmen durch die Geschäftsführung oder den Informationssicherheits- und Datenschutzbeauftragten wird dokumentiert.
  • Bewertung der Auswirkungen: Es finden Überprüfungen und Bewertungen der Auswirkungen von Abweichungen und Ausnahmen auf die Informationssicherheit und den Datenschutz statt.
  • Regelmässige Audits: Es werden regelmässige interne und externe Audits durchgeführt, um die Einhaltung der ISMS- und Datenschutzpolitik sowie die Wirksamkeit der implementierten Sicherheitsmassnahmen zu überprüfen.
  • Nutzung der Auditergebnisse: Die Ergebnisse dieser Audits werden genutzt, um kontinuierliche Verbesserungen des ISMS und des Datenschutzes voranzutreiben.

Zertifizierungen

ISO 9001 – Qualitätsmanagementsystem

Mit dem ISO 9001-Zertifikat bestätigen wir unseren Anspruch auf exzellente Dienstleistungen. Dieses international anerkannte Qualitätsmanagementsystem stellt sicher, dass wir kontinuierlich die Erwartungen unserer Kundinnen und Kunden erfüllen – und sie sogar übertreffen.


Zum SQS-Zertifikat (ISO 9001)

ISO/IEC 27001 – Informationssicherheits-Managementsystem

Datenschutz und Sicherheit haben für uns höchste Priorität. Das ISO/IEC 27001-Zertifikat zeigt, dass wir sensible Daten mit einem zertifizierten Managementsystem schützen und strenge internationale Sicherheitsstandards einhalten.


Zum SQS-Zertifikat (ISO/IEC 27001)

ISO/IEC 27701 – Datenschutz-Managementsystem (PIMS)

Unsere Erweiterung des ISO/IEC 27001-Zertifikats untermauert unser Engagement für den Schutz persönlicher Daten. Mit dem zertifizierten Datenschutz-Managementsystem sorgen wir für Transparenz und Sicherheit im Umgang mit vertraulichen Informationen.


Zum SQS-Zertifikat (ISO/IEC 27701)

IQNET Certified Management System

Als Mitglied von IQNET, dem globalen Netzwerk führender Zertifizierungsorganisationen, garantieren wir internationale Standards in der Qualität unserer Managementsysteme. Dieses Zertifikat steht für unsere globale Anerkennung und unser Engagement für höchste Professionalität.


Zum SQS-Zertifikat (betreffend ISO 9001)

Zum SQS-Zertifikat (betreffend ISO/IEC 27001)

Datenschutzerklärung

Mit unserer Datenschutzerklärung informieren wir Sie über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Durchführung der oben erwähnten Aufgaben sowie im Zusammenhang mit dem Besuch unserer Website und Nutzung unserer Onlinedienste. Die Abkürzung DSG steht für Schweizer Datenschutzgesetz und betrifft Personen in der Schweiz, die unsere Seiten besuchen (nachfolgend «Personen aus der Schweiz»). Die Abkürzung DSGVO steht für EU-Datenschutz-Grundverordnung und betrifft Personen in der EU, die unsere Seiten besuchen (nachfolgend «Personen aus der EU»).

Verantwortlichkeit

Verantwortlich im Sinn der Datenschutzgesetzgebung und anderer Bestimmungen mit datenschutzrechtlichem Charakter ist:

GastroSocial | Buchserstrasse 1 | 5001 Aarau | Schweiz
062 837 71 71 | info@gastrosocial.ch
Datenschutzberater: datenschutz@gastrosocial.ch

Erhebung und Bearbeitung von Personendaten

Wir bearbeiten in erster Linie die Personendaten, die wir im Rahmen unserer Geschäftsbeziehung mit unseren Versicherten, angeschlossenen Betrieben und anderen Geschäftspartnern von diesen und weiteren daran beteiligten Personen erhalten oder die wir beim Betrieb unserer Websites, Apps und weiteren Anwendungen von deren Nutzenden erheben.

Soweit dies erlaubt ist, entnehmen wir gewisse Daten auch öffentlich zugänglichen Quellen oder erhalten solche von Behörden und Institutionen, die zur Nutzung der Sozialversicherungsnummer berechtigt sind. Nebst den Daten, die Sie uns direkt geben, erhalten wir von Dritten über Sie insbesondere folgende Kategorien von Personendaten:

  • Angaben aus öffentlichen Registern;
  • Angaben, die wir im Zusammenhang mit behördlichen und gerichtlichen Verfahren erfahren;
  • Angaben im Zusammenhang mit Ihren beruflichen Funktionen und Aktivitäten (damit wir z.B. mit Ihrer Hilfe Geschäfte mit Ihrem Arbeitgeber abschliessen und abwickeln können);
  • Angaben über Sie in Korrespondenz und Besprechungen mit Dritten;
  • Angaben über Sie, die uns Personen aus Ihrem Umfeld (Familie, Berater, Rechtsvertreter etc.) geben, damit wir Verträge mit Ihnen oder unter Einbezug von Ihnen abschliessen oder abwickeln können (z.B. Referenzen, Ihre Adresse für Lieferungen, Vollmachten, Angaben zur Einhaltung gesetzlicher Vorgaben wie etwa der Geldwäschereibekämpfung und Exportrestriktionen);
  • Angaben von Banken, Versicherungen, Vertriebs- und anderen Vertragspartnern von uns zur Inanspruchnahme oder Erbringung von Leistungen durch Sie (z.B. erfolgte Zahlungen, erfolgte Käufe);
  • Angaben aus Medien und Internet zu Ihrer Person, soweit dies im konkreten Fall angezeigt ist (z.B. im Rahmen einer Bewerbung, Presseschau, Marketing/Verkauf);
  • Ihre Adressen sowie ggf. Interessen und weitere soziodemografische Daten (für Marketing);
  • Daten im Zusammenhang mit der Benutzung der Website (z.B. IP-Adresse, MAC-Adresse des Smartphones oder Computers, Angaben zu Ihrem Gerät und dessen Einstellungen, Cookies, Datum und Zeit des Besuchs, abgerufene Seiten und Inhalte, benutzte Funktionen, verweisende Website, Standortangaben).

Wenn Sie uns Daten über Dritte zukommen lassen, gehen wir davon aus, dass Sie dazu befugt und diese Daten richtig sind. Bitte informieren Sie diese Dritten deshalb über die Bearbeitung ihrer Daten durch uns und übergeben Sie ihnen eine Kopie dieser Datenschutzerklärung.

Rechtsgrundlagen der Datenbearbeitung

Für die Durchführung der Sozialversicherungen und der damit verbundenen gesetzlichen Aufgaben bilden insbesondere die Gesetzgebung der Alters- und Hinterlassenenversicherung (AHVG), das Bundesgesetz über die berufliche Alters-, Hinterlassenen- und Invalidenvorsorge (BVG), das Bundesgesetz über die Freizügigkeit in der beruflichen Vorsorge (FZG), das Bundesgesetz über den Allgemeinen Teil des Sozialversicherungsrechts (ATSG) sowie die dazugehörigen Verordnungen die massgeblichen Rechtsgrundlagen. Als Bundesorgan bearbeiten wir Personendaten in diesem Bereich im Rahmen unserer gesetzlichen Bearbeitungsbefugnisse (z.B. Art. 85a ff. BVG und Art. 49a ff. AHVG). Für weitere Datenbearbeitungen, insbesondere im Zusammenhang mit Marketing, Werbung, Reichweitenmessung, Markt- und Meinungsforschung oder dem Betrieb unserer Websites und Onlinedienste, stützen wir uns – soweit erforderlich – auf Ihre Einwilligung, auf überwiegende berechtigte Interessen oder auf die jeweils anwendbaren gesetzlichen Grundlagen des Datenschutzrechts (DSG bzw. DSGVO). Im Bereich der überobligatorischen Vorsorge untersteht unsere Datenbearbeitung nicht den Datenschutzbestimmungen des BVG, sondern jenen des Datenschutzgesetzes (DSG). Das DSG kommt ebenfalls bei der Bearbeitung von Personendaten im Zusammenhang mit der Vermietung von Wohn- und Geschäftsliegenschaften zur Anwendung.

Gesundheitsdaten gelten als besonders schützenswerte Personendaten (Art. 5 lit. c Ziff. 2 DSG) bzw. als besondere Kategorie personenbezogener Daten (Art. 9 DSGVO). Wir bearbeiten diese ausschliesslich im gesetzlich vorgesehenen Rahmen zur Prüfung und Abwicklung von Vorsorgefällen. Rechtsgrundlage hierfür ist die einschlägige Sozialversicherungsgesetzgebung (insbesondere AHVG, BVG und ATSG) als Rechtfertigungsgrund gemäss Art. 31 Abs. 1 DSG bzw., soweit die DSGVO anwendbar ist, Art. 9 Abs. 2 lit. b DSGVO.

Soweit Sie uns eine Einwilligung zur Bearbeitung Ihrer Personendaten für bestimmte Zwecke erteilt haben, bearbeiten wir Ihre Personendaten im Rahmen und gestützt auf diese Einwilligung, soweit wir keine andere Rechtsgrundlage haben und wir eine solche benötigen. Eine erteilte Einwilligung kann jederzeit widerrufen werden, was jedoch keine Auswirkung auf bereits erfolgte Datenbearbeitungen hat.

Zwecke und Datenkategorien der Datenbearbeitung. Wir verwenden die von uns erhobenen Personendaten in erster Linie, um unsere Verträge mit unseren Kunden und Geschäftspartnern abzuschliessen und abzuwickeln. Das betrifft insbesondere:

  • Durchführung der Sozialversicherungen der ersten und zweiten Säule unserer Versicherten (z.B. Abschluss und Abwicklung von Anschlussverträgen mit dem Arbeitgeber, Aufnahme versicherter Personen, Prüfung und Abwicklung von Vorsorgefällen einschliesslich der Koordination mit anderen Versicherern);
  • Vermietung von Wohn- und Geschäftsliegenschaften (Abschluss und Abwicklung von Mietverträgen);
  • Einkauf von Produkten und Dienstleistungen von unseren Lieferanten und Subunternehmern;
  • Erfüllung unserer gesetzlichen Pflichten im In- und Ausland.

Wenn Sie für einen solchen Kunden oder Geschäftspartner tätig sind, können Sie in dieser Funktion mit Ihren Personendaten natürlich ebenfalls davon betroffen sein.

Im Rahmen der Durchführung der Sozialversicherungen bearbeiten wir insbesondere folgende Kategorien von Personendaten:

  • Identifikations- und Kontaktdaten (z.B. Name, Geburtsdatum, AHV-Nummer, Zivilstand, Adresse);
  • Beschäftigungs- und Lohndaten (z.B. Arbeitgeber, Beschäftigungsgrad, Lohn, Ein- und Austrittsdatum);
  • Vorsorge- und Versicherungsdaten (z.B. Altersguthaben, Beitragsdaten, Leistungsansprüche, Freizügigkeitsleistungen früherer Vorsorgeeinrichtungen);
  • bei der Prüfung und Abwicklung von Vorsorgefällen (Invalidität, Tod): Gesundheitsdaten (z.B. Arztberichte, Entscheide der IV-Stelle, medizinische Gutachten) sowie ggf. Angaben zu Angehörigen und Begünstigten für Hinterlassenenleistungen.

Darüber hinaus bearbeiten wir Personendaten von Ihnen und weiteren Personen, soweit erlaubt und es uns als angezeigt erscheint, auch für folgende Zwecke, an denen wir (und zuweilen auch Dritte) ein dem Zweck entsprechendes berechtigtes Interesse haben:

  • Angebot und Weiterentwicklung unserer Angebote, Dienstleistungen und Websites, Apps und weiteren Plattformen, auf welchen wir präsent sind;
  • Kommunikation mit Dritten und Bearbeitung derer Anfragen (z.B. Bewerbungen, Medienanfragen);
  • Prüfung und Optimierung von Verfahren zur Bedarfsanalyse zwecks direkter Kundenansprache sowie Erhebung von Personendaten aus öffentlich zugänglichen Quellen zwecks Kundenakquisition;
  • Werbung und Marketing (einschliesslich Durchführung von Anlässen), soweit Sie der Nutzung Ihrer Daten nicht widersprochen haben (wenn wir Ihnen als bestehender Kunde von uns Werbung zukommen lassen, können Sie dem jederzeit widersprechen, wir setzen Sie dann auf eine Sperrliste gegen weitere Werbesendungen);
  • Markt- und Meinungsforschung, Medienbeobachtung;
  • Geltendmachung rechtlicher Ansprüche und Verteidigung in Zusammenhang mit rechtlichen Streitigkeiten und behördlichen Verfahren;
  • Verhinderung und Aufklärung von Straftaten und sonstigem Fehlverhalten (z.B. Durchführung interner Untersuchungen, Datenanalysen zur Betrugsbekämpfung);
  • Gewährleistungen unseres Betriebs, insbesondere der IT, unserer Websites, Apps und weiteren Plattformen;
  • Videoüberwachungen zur Wahrung des Hausrechts und sonstige Massnahmen zur IT-, Gebäude- und Anlagesicherheit und Schutz unserer Mitarbeitenden und weiteren Personen und uns gehörenden oder anvertrauten Werte (wie z.B. Zutrittskontrollen, Besucherlisten, Netzwerk- und Mailscanner, Telefonaufzeichnungen).

Datenbearbeitungen im Zusammenhang mit unserer Website

Beim Aufruf unserer Website verarbeitet das von uns beauftragte Unternehmen technische Zugriffsdaten. Dazu gehören insbesondere Angaben zum verwendeten Endgerät und Browser, die öffentliche IP-Adresse sowie Datum und Uhrzeit des Zugriffs. Diese Daten sind erforderlich, um unsere Website technisch bereitzustellen, deren Sicherheit und Funktionsfähigkeit zu gewährleisten, Angriffe zu erkennen und abzuwehren sowie nicht personenbezogene Statistiken zur Optimierung unserer Website zu erstellen.

Uns oder unserem Dienstleister ist im Regelfall nicht bekannt, welche Person sich hinter einer IP-Adresse verbirgt. Eine Zuordnung kann ausnahmsweise möglich sein, wenn Sie uns selbst identifizierende Angaben mitteilen oder dies im Rahmen rechtlicher Schritte bzw. behördlicher Ermittlungen erforderlich wird. Gespeicherte IP-Daten werden anonymisiert oder gelöscht, sobald sie für die Erkennung oder Abwehr von Angriffen nicht mehr erforderlich sind.

Soweit die DSGVO anwendbar ist, stützen wir diese Bearbeitung auf unser berechtigtes Interesse an der sicheren, funktionsfähigen und wirtschaftlichen Bereitstellung sowie Verbesserung unserer Website (Art. 6 Abs. 1 lit. f DSGVO).

Online-Marketing und Reichweitenmessung

Zur Erfolgsmessung unserer Werbeanzeigen, zur Reichweitenmessung und zur Bildung von Zielgruppen für Marketingkampagnen setzen wir Meta Pixel und LinkedIn Insight Tag ein. Diese Technologien werden erst aktiv, nachdem Sie über unser Cookie-Consent-Tool eingewilligt haben. Sie können Ihre Einwilligung dort jederzeit mit Wirkung für die Zukunft widerrufen.

Meta Pixel

Wir setzen das Meta Pixel der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland («Meta»), ein. Das Meta Pixel erfasst, welche Seiten Sie besuchen und welche Aktionen Sie auf unserer Website ausführen, z.B. Formularabsendungen. Dadurch können wir die Wirksamkeit unserer Werbeanzeigen auf Facebook und Instagram auswerten und Zielgruppen für künftige Kampagnen bilden («Custom Audiences»). Dabei können insbesondere IP-Adresse, Geräte- und Browserinformationen, besuchte Seiten, Zeitpunkte des Zugriffs, von Ihnen ausgelöste Ereignisse, Cookie-Kennungen sowie – sofern aktiviert und von Ihnen mitgeteilt – verschlüsselte Kontaktdaten verarbeitet werden.

Die von Meta erhobenen Daten können mit Ihrem Meta-Nutzerkonto verknüpft und von Meta auch für eigene Zwecke gemäss dessen Datenrichtlinie verwendet werden; diese Weiterverarbeitung durch Meta liegt ausserhalb unseres Einflussbereichs.

Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO für Personen aus der EU; Art. 31 Abs. 1 DSG für Personen aus der Schweiz), abrufbar und widerrufbar über unser Cookie-Consent-Tool.

Weitere Informationen finden Sie in der Datenschutzerklärung von Meta unter https://www.facebook.com/privacy/policy/. Sie können der Verwendung Ihrer Daten für Werbezwecke bei Meta zudem direkt widersprechen: https://www.facebook.com/settings?tab=ads

LinkedIn Insight Tag

Wir setzen zudem das LinkedIn Insight Tag der LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland («LinkedIn»), ein. Es ermöglicht die Erfolgsmessung unserer LinkedIn-Werbeanzeigen sowie die Bildung von Website-Zielgruppen («Matched Audiences»). Zusätzlich erhalten wir aggregierte, nicht personenbezogene Berichte zu Merkmalen unserer Besuchenden («Website Demographics»). Dabei können insbesondere aufgerufene URLs, Referrer-URL, Zeitstempel, Geräte- und Browserinformationen, IP-Adresse, Cookie-Kennungen sowie aggregierte Merkmale wie Branche, Unternehmensgrösse, Berufsfeld oder Karrierestufe verarbeitet werden.

LinkedIn entfernt direkte Mitglieds-Kennungen innerhalb von sieben Tagen; die verbleibenden pseudonymisierten Daten werden innerhalb von 180 Tagen gelöscht.

Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO für Personen aus der EU; Art. 31 Abs. 1 DSG für Personen aus der Schweiz), abrufbar und widerrufbar über unser Cookie-Consent-Tool.

Weitere Informationen finden Sie in der: Datenschutzerklärung von LinkedIn unter https://www.linkedin.com/legal/privacy-policy. Sie können der Verwendung des Insight Tags in Ihren LinkedIn-Werbeeinstellungen widersprechen: https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out

Weitere Informationen zu Übermittlungen ins Ausland finden Sie im Abschnitt «Übermittlung von Personendaten ins Ausland».

Datenbearbeitungen im Zusammenhang mit unserem Chatbot

Unser Chatbot «Gaston» verwendet ein KI-Modell von OpenAI, das über die Plattform von Microsoft bereitgestellt wird, um Ihnen eine interaktive und personalisierte Nutzererfahrung zu ermöglichen. Wenn Sie mit dem Chatbot interagieren, werden Ihre Eingaben über die Microsoft-Plattform verarbeitet. Darüber hinaus haben wir Formulare in den Chatbot integriert, über die Sie Daten direkt an uns übermitteln können. Diese Formulareingaben werden über die Microsoft-Plattform verarbeitet und an uns weitergeleitet.

Zusätzlich werden technische Nutzungs- und Leistungsdaten verarbeitet, um die Bereitstellung, Sicherheit, Qualität und Nutzerfreundlichkeit des Chatbots sicherzustellen und zu verbessern. Dazu gehören insbesondere protokollierte Nachrichten und Ereignisse, ausgelöste Themen, Feedback- oder Telemetrieereignisse, Angaben zu Benutzersitzungen sowie Leistungsmetriken wie Antwortzeiten und Fehlerraten.

Unser Chatbot «Gaston» richtet sich ausschliesslich an Personen mit Wohnsitz in der Schweiz. Der Chatbot dient der allgemeinen Information und Kommunikation im Rahmen unseres Angebots in der Schweiz. Eine Nutzung durch Personen aus der Europäischen Union (EU) ist nicht vorgesehen. Sollte dennoch ein Zugriff aus dem EU-Raum erfolgen, erfolgt dieser auf eigene Initiative und Verantwortung der jeweiligen Nutzerin oder des jeweiligen Nutzers.

Weitergabe Personendaten im Rahmen unserer Geschäfts- und Sozialversicherungstätigkeit

Empfänger von Personendaten können insbesondere folgende Stellen sein:

  • Behörden, Amtsstellen und Gerichte, soweit wir dazu gesetzlich verpflichtet oder berechtigt sind;
  • Rückversicherer, Lieferanten, Subunternehmer und sonstige Geschäftspartner;
  • Dienstleister und Auftragsbearbeiter, die uns beim Betrieb unserer Angebote, IT-Systeme, Website oder sonstigen Dienstleistungen unterstützen;
  • Bevollmächtigte, Beraterinnen und Berater sowie andere berechtigte Drittparteien;
  • Revisionsstellen, Expertinnen und Experten;
  • Parteien in möglichen oder tatsächlichen Rechtsverfahren;
  • im Ausland wohnhafte Versicherte oder andere Empfänger, soweit dies für die Durchführung unserer gesetzlichen oder vertraglichen Aufgaben erforderlich ist.

Übermittlung von Personendaten ins Ausland

Wir bearbeiten Personendaten grundsätzlich in der Schweiz. Eine Bekanntgabe von Personendaten ins Ausland kann jedoch erfolgen, wenn dies zur Erfüllung unserer gesetzlichen oder vertraglichen Aufgaben erforderlich ist, wenn wir Dienstleister oder Tools mit Auslandbezug einsetzen oder wenn Sie eingewilligt haben. Für die Schweiz besteht seit dem Jahr 2000 ein Angemessenheitsbeschluss der EU-Kommission; dessen Fortgeltung unter der DSGVO wurde von der EU-Kommission mit Bericht vom 15. Januar 2024 bestätigt.

Befindet sich ein Empfänger in einem Land mit einem nach Schweizer Recht anerkannten angemessenen Datenschutzniveau, kann die Bekanntgabe gestützt darauf erfolgen. Besteht kein angemessenes Datenschutzniveau, treffen wir geeignete Garantien, insbesondere durch vertragliche Vereinbarungen wie Standardvertragsklauseln, oder stützen uns auf eine gesetzliche Ausnahme.

Bei Übermittlungen in die USA – etwa im Zusammenhang mit einzelnen Website-, Marketing- oder KI-Diensten – stützen wir uns soweit möglich auf eine Zertifizierung des jeweiligen Anbieters unter dem EU-US bzw. Swiss-US Data Privacy Framework sowie auf die vom jeweiligen Dienstleister getroffenen Datenschutz- und Datensicherheitsmassnahmen.

Weitere Informationen zu den eingesetzten Cookies sowie zu Ihren Einstellungs- und Widerrufsmöglichkeiten finden Sie in unserer Cookie-Richtlinie.

Dauer der Aufbewahrung von Personendaten

Wir verarbeiten und speichern Ihre Personendaten, solange es für die Erfüllung unserer vertraglichen und gesetzlichen Pflichten oder sonst die mit der Bearbeitung verfolgten Zwecke erforderlich ist, d.h. also zum Beispiel für die Dauer der gesamten Geschäftsbeziehung (von der Anbahnung, Abwicklung bis zur Beendigung eines Vertrags) sowie darüber hinaus gemäss den gesetzlichen Aufbewahrungs- und Dokumentationspflichten. Dabei ist es möglich, dass Personendaten für die Zeit aufbewahrt werden, in der Ansprüche gegen unser Unternehmen geltend gemacht werden können und soweit wir anderweitig gesetzlich dazu verpflichtet sind oder berechtigte Geschäftsinteressen dies erfordern (z.B. für Beweis- und Dokumentationszwecke). Sobald Ihre Personendaten für die oben genannten Zwecke nicht mehr erforderlich sind, werden sie grundsätzlich und soweit möglich gelöscht oder anonymisiert.

Erforderlichkeit der Bereitstellung von Personendaten

Im Rahmen unserer gesetzlichen und vertraglichen Aufgaben müssen Sie diejenigen Personendaten bereitstellen, die für die Aufnahme, Durchführung und Beendigung einer Geschäftsbeziehung oder für die Erfüllung gesetzlicher Pflichten erforderlich sind. Ohne diese Daten können wir unsere Leistungen in der Regel nicht oder nur eingeschränkt erbringen.

Bei der Nutzung unserer Website werden zudem bestimmte technische Daten, insbesondere die IP-Adresse, automatisch verarbeitet, damit die Website technisch bereitgestellt und sicher betrieben werden kann. Weitere Informationen dazu finden Sie im Abschnitt «Datenbearbeitungen im Zusammenhang mit unserer Website».

Rechte der betroffenen Person

Sie haben das Recht:

  • auf Auskunft (Art. 25 DSG)
  • auf Datenherausgabe und -übertragung (Art. 28 DSG)
  • auf Berichtigung (Art. 32 DSG)
  • auf Klagen zum Schutz Ihrer Persönlichkeit (Art. 32 DSG)
       

Wo die DSGVO anwendbar ist, haben Sie zudem das Recht:

  • auf Information (Art. 13 und 14 DSGVO)
  • auf Auskunft (Art. 15 DSGVO)
  • auf Berichtigung (Art. 16 DSGVO)
  • auf Löschung bzw. Recht auf «Vergessenwerden» (Art. 17 DSGVO)
  • auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • auf Datenübertragbarkeit (Art. 20 DSGVO)
  • auf Widerspruch (Art. 21 DSGVO)
  • nicht einer ausschliesslich auf einer automatisierten Verarbeitung – einschliesslich Profiling – beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO)

Bitte beachten Sie aber, dass wir uns vorbehalten, unsererseits die gesetzlich vorgesehenen Einschränkungen geltend zu machen, etwa wenn wir zur Aufbewahrung oder Bearbeitung gewisser Daten verpflichtet sind, daran ein überwiegendes Interesse haben (soweit wir uns darauf berufen dürfen) oder sie für die Geltendmachung von Ansprüchen benötigen. Falls für Sie Kosten anfallen, werden wir Sie vorab informieren. Beachten Sie, dass die Ausübung dieser Rechte im Konflikt zu vertraglichen Abmachungen stehen kann und dies Folgen wie z.B. die vorzeitige Vertragsauflösung oder Kostenfolgen haben kann. Wir werden Sie diesfalls vorgängig informieren, wo dies nicht bereits vertraglich geregelt ist.

Ihre Rechte ausüben

Die Ausübung solcher Rechte setzt in der Regel voraus, dass Sie Ihre Identität eindeutig nachweisen (z.B. durch eine Ausweiskopie, wo Ihre Identität sonst nicht klar ist bzw. verifiziert werden kann). Zur Geltendmachung Ihrer Rechte können Sie uns unter der im Abschnitt «Verantwortlichkeit» angegebenen Adresse kontaktieren.

Jede betroffene Person hat überdies das Recht, ihre Ansprüche gerichtlich durchzusetzen oder bei der zuständigen Datenschutzbehörde eine Beschwerde einzureichen. Die zuständige Datenschutzbehörde der Schweiz ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (http://www.edoeb.admin.ch).

Anpassung Datenschutzhinweise

Wir halten diese Datenschutzhinweise immer auf dem neusten Stand. Deshalb behalten wir uns vor, sie von Zeit zu Zeit zu ändern und Änderungen bei der Erhebung, Verarbeitung und Nutzung Ihrer Daten nachzupflegen. Die aktuelle Fassung der Datenschutzerklärung ist stets unter dem folgenden Link abrufbar: https://gastrosocial.ch/de/ueber-uns/governance#datenschutzerklaerung

Auskunftsbegehren

     
Sie können zwischen drei Anfragetypen auswählen:

  • Auskunft: Wir stellen Ihnen eine Übersicht Ihrer bei uns gespeicherten Personendaten zur Verfügung.
  • Löschung: Auf Ihren Wunsch hin löschen wir Ihre Personendaten (vorbehaltlich gesetzlichen Aufbewahrungspflichten).
  • Widerspruch: Ihre Daten werden nicht mehr profiliert und Sie erhalten keine personalisierte Werbung mehr.

Datenschutzhinweise

Dieses Formular dient der Bearbeitung spezifischer Anliegen in Bezug auf Ihre Daten bei der GastroSocial Ausgleichs- und Pensionskasse. Die von Ihnen übermittelten Daten verwenden wir ausschliesslich für die Verarbeitung Ihrer Anfrage. Für Einzelheiten konsultieren Sie bitte unsere Datenschutzerklärung.

Antragsformular

(Bitte geben Sie den Geburtstag genau im vorgegebenen Format ein: TT.MM.JJJJ, zum Beispiel 01.01.1990)

Die Dateien müssen kleiner als 2 MB sein. Zulässige Dateierweiterungen: pdf, doc, docx, xls, xlsx, jpg, jpeg, png

Technische und organisatorische Massnahmen (TOMs)

Datenschutz- und Datensicherheitsmassnahmen

Als verantwortungsbewusstes Unternehmen setzen wir eine Reihe von technischen und organisatorischen Massnahmen (TOMs) ein, um die Vertraulichkeit, Integrität und Verfügbarkeit aller Daten, die wir erheben und verarbeiten, zu gewährleisten. Diese Massnahmen entsprechen den aktuellen «Best Practices» und rechtlichen Anforderungen, um sicherzustellen, dass wir die Daten unserer Kunden, Mitarbeitenden und Geschäftspartnern effektiv schützen.
 

Zugriffskontrolle

Um sicherzustellen, dass nur autorisierte Personen und Geräte auf unsere Daten zugreifen können, setzen wir ein striktes Berechtigungssystem ein. Dieses System erfordert die Authentifizierung durch persönliche Anmeldeinformationen, bevor der Zugang gewährt wird.

Implementierte ISO 27001/ISO 27701-Kontrollen

  • A.5.15 – Prinzip der minimalen Rechtevergabe
  • A.5.16 – Zuweisung von Zugriffsrechten
  • A.5.18 – Entfernen von Zugriffsrechten
  • A.8.02 – Identitätsmanagement
  • A.8.03 – Authentifizierung von Informationen
  • A.8.15 – Überwachung von Benutzeraktivitäten
  • PIMS.7.3.1 – Zugriff auf personenbezogene Daten

Zugangskontrolle

Unsere Unternehmensräume sind mit sicherem Zugang ausgestattet, um physischen unbefugten Zugang zu unseren Systemen zu verhindern. Ausserdem werden alle Zugangsvorgänge protokolliert und überprüft.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.7.04 – Physische Zutrittskontrolle
  • A.7.09 – Sicherheit physischer Medien
  • A.7.10 – Überwachung physischer Sicherheit

Benutzerkontrolle

Wir setzen Verfahren zur Benutzerverwaltung ein, um sicherzustellen, dass nur berechtigte Nutzer auf unsere IT-Systeme zugreifen können. Dies beinhaltet die Überwachung von Benutzeraktivitäten und Massnahmen zur Wahrung der Identität und Vertraulichkeit von Benutzeranmeldedaten.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.5.16 – Zuweisung von Zugriffsrechten
  • A.5.17 – Überprüfung von Zugriffsrechten
  • A.8.02 – Identitätsmanagement
  • A.8.15 – Überwachung von Benutzeraktivitäten
  • PIMS.7.4.5 – Management von Benutzerrechten für personenbezogene Daten

Datenträgerkontrolle

Um den sicheren Umgang mit Daten auf physischen Datenträgern zu gewährleisten, sind strenge Kontrollen und Massnahmen im Einsatz. Dies umfasst die geschützte Aufbewahrung sensibler Daten sowie die Implementierung sicherer Verfahren für die Entsorgung oder Vernichtung von Datenträgern, auf denen diese Daten gespeichert sind.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.7.09 – Sicherheit physischer Medien
  • A.8.10 – Entsorgung von Informationssystemen und Datenträgern
  • A.8.11 – Wiederverwendung von Datenträgern

Speicherkontrolle

Unsere Daten werden auf geschützten Servern gespeichert, die durch Firewall-Systeme, Anti-Viren-Software und andere Sicherheitstools geschützt sind.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.21 – Schutz vor Schadsoftware
  • A.8.23 – Sicherheitskonfiguration von Informationssystemen
  • A.8.28 – Sicherheit bei der Entwicklung, Änderung und Prüfung
  • PIMS.7.4.9 – Speicherbegrenzung personenbezogener Daten

Transportkontrolle

Bei der Übertragung von Daten, sowohl intern als auch extern, setzen wir Verschlüsselungsstandards und sichere Übertragungsprotokolle ein, um die Integrität und Vertraulichkeit der Daten zu gewährleisten.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.24 – Kryptographische Massnahmen
  • A.8.25 – Sicherer Datentransfer
  • PIMS.8.10 – Schutz personenbezogener Daten bei der Übertragung

Verfügbarkeitskontrolle

Wir führen regelmässige Backups durch und haben Notfallwiederherstellungspläne eingerichtet, um die Verfügbarkeit unserer Daten und Systeme zu jeder Zeit sicherzustellen. Unsere Infrastruktur ist so ausgelegt, dass sie bestmöglich gegen Ausfälle geschützt wird und schnell wiederhergestellt werden kann.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.5.29 – Informationssicherheit während Unterbrechungen
  • A.8.13 – Backup
  • A.8.14 – Wiederherstellung von Informationssystemen

Systemsicherheitskontrolle

Unsere IT-Systeme sind durch aktuelle Sicherheitstechnologien geschützt, die kontinuierlich aktualisiert und auf Sicherheitslücken überprüft werden.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.08 – Schwachstellenmanagement
  • A.8.09 – Technische Sicherheitsüberprüfung
  • A.8.21 – Schutz vor Schadsoftware
  • A.8.23 – Sicherheitskonfiguration von Informationssystemen

Eingabekontrolle

Wir dokumentieren und überwachen alle Eingaben in unsere Datenverarbeitungssysteme. Dies ermöglicht es uns, sicherzustellen, dass keine unbefugten oder falschen Eingaben vorgenommen werden.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.15 – Überwachung von Benutzeraktivitäten
  • A.8.26 – Protokollierung von Ereignissen
  • A.8.27 – Schutz von Protokollinformationen
  • PIMS.7.4.6 – Nachvollziehbarkeit von Eingaben personenbezogener Daten

Bekanntgabekontrolle

Die Weitergabe von Daten an Dritte erfolgt ausschliesslich auf der Grundlage rechtlicher Bestimmungen oder mit ausdrücklicher Zustimmung der betroffenen Personen, und sämtliche solcher Vorgänge werden protokolliert. Darüber hinaus verpflichten wir Dritte, die gleichen hohen Standards für Datenschutz und Datensicherheit einzuhalten, die wir auch einhalten.

Diese Massnahmen stellen zusammen unsere Verpflichtung sicher, die Integrität, Vertraulichkeit und Verfügbarkeit aller Daten, die wir verarbeiten, zu schützen.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.5.20 – Schutz personenbezogener Daten und Privatsphäre
  • A.5.21 – Einhaltung rechtlicher und vertraglicher Anforderungen
  • A.5.23 – Informationssicherheit bei Nutzung externer Anbieter
  • PIMS.7.3.7 – Offenlegung personenbezogener Daten gegenüber Dritten

Netzwerksicherheitskontrolle

Unsere Netzwerke sind durch segmentierte Strukturen, Firewalls und Intrusion-Detection/Prevention-Systeme geschützt. Der Datenverkehr wird überwacht, und sicherheitskritische Ereignisse werden protokolliert. Dadurch wird das Risiko unbefugter Zugriffe und Datenabflüsse minimiert.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.20 – Netzwerksicherheitsmanagement
  • A.8.25 – Sicherer Datentransfer
  • A.8.22 – Sicherheit von Netzwerken und Diensten
  • A.8.26 – Ereignisprotokollierung

Entwicklungs- und Änderungsmanagement

Änderungen an IT-Systemen, Applikationen oder Infrastrukturen erfolgen nach einem formalen Change-Management-Prozess. Neue Entwicklungen werden sicher programmiert, getestet und dokumentiert, bevor sie produktiv gehen.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.28 – Sicherheit in Entwicklung und Änderungen
  • A.8.30 – Sichere Programmierung
  • A.8.31 – Tests von Sicherheitsfunktionen
  • A.8.32 – Outsourcing von Entwicklung
  • PIMS.7.4.8 – Schutz personenbezogener Daten bei Entwicklungsprozessen

Lieferanten- und Dienstleisterkontrolle

Wir stellen sicher, dass externe Partner und Dienstleister, die Zugang zu unseren Informationen oder IT-Systemen haben, nach klaren Sicherheitsvorgaben ausgewählt, vertraglich verpflichtet und regelmässig überprüft werden. So stellen wir sicher, dass auch ausserhalb unserer Organisation ein gleich hohes Sicherheitsniveau gewährleistet ist.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.5.19 – Informationssicherheit in der Lieferkette
  • A.5.21 – Einhaltung rechtlicher und vertraglicher Anforderungen
  • A.5.23 – Informationssicherheit bei Nutzung externer Anbieter
  • PIMS.7.3.7 – Offenlegung personenbezogener Daten gegenüber Dritten

Mobile Geräte und Telearbeit

Die Nutzung mobiler Endgeräte sowie die Arbeit ausserhalb der Geschäftsräume erfolgt nach klar definierten Richtlinien. Dabei stellen wir sicher, dass Datenübertragungen verschlüsselt sind und mobile Geräte durch technische Massnahmen wie PIN, Verschlüsselung und Mobile-Device-Management geschützt werden.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.6.01 – Nutzung mobiler Geräte
  • A.6.02 – Telearbeit
  • A.8.20 – Netzwerksicherheitsmanagement
  • PIMS.7.4.4 – Schutz personenbezogener Daten bei mobiler Nutzung

Protokollierung und Monitoring

Sicherheitsrelevante Ereignisse werden umfassend protokolliert und regelmässig ausgewertet. Logdaten sind vor Manipulation geschützt und werden entsprechend den gesetzlichen Vorgaben aufbewahrt. Verdächtige Aktivitäten werden zeitnah erkannt und bearbeitet.

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.15 – Überwachung von Benutzeraktivitäten
  • A.8.16 – Monitoring von Systemen
  • A.8.26 – Protokollierung von Ereignissen
  • A.8.27 – Schutz von Protokollinformationen
  • PIMS.7.4.6 – Nachvollziehbarkeit personenbezogener Daten

Kryptographie und Schlüsselmanagement

Wir setzen anerkannte kryptographische Verfahren ein, um Daten bei Speicherung und Übertragung zu schützen. 

Implementierte ISO 27001/ISO 27701-Kontrollen: 

  • A.8.24 – Kryptographische Massnahmen
  • A.8.28 – Schlüsselmanagement
  • PIMS.7.4.10 – Kryptographischer Schutz personenbezogener Daten

Organisation und Richtlinienkontrolle

Wir haben klare Rollen, Verantwortlichkeiten und Richtlinien etabliert, um die Informationssicherheit systematisch und nachhaltig zu steuern. Die Geschäftsleitung bekennt sich zur Bedeutung von Datenschutz und Informationssicherheit und stellt sicher, dass entsprechende Vorgaben kommuniziert, überprüft und regelmässig aktualisiert werden. Informationssicherheits- und Datenschutzrichtlinien sind für alle Mitarbeitenden verbindlich und bilden den Rahmen für die Umsetzung sämtlicher technischer und organisatorischer Massnahmen.

Implementierte ISO 27001/ISO 27701-Kontrollen:

  • A.5.01 – Informationssicherheitspolitik und -richtlinie
  • A.5.02 – Informationssicherheitsrollen und Verantwortlichkeiten
  • A.5.03 – Aufgabentrennung
  • A.5.04 – Verantwortlichkeiten der Leitung
  • A.5.05 – Kontakt mit Behörden
  • A.5.06 – Kontakt mit Interessengruppen
  • PIMS.5.2.1 – Verpflichtung der Leitung zum Datenschutz
  • PIMS.5.2.2 – Rollen und Verantwortlichkeiten im Datenschutz

Diese Massnahmen stellen zusammen unsere Verpflichtung sicher, die Integrität, Vertraulichkeit und Verfügbarkeit aller Daten, die wir verarbeiten, zu schützen.

Impressum

       

GastroSocial | Buchserstrasse 1 | 5000 Aarau
T 062 837 71 71 | info@gastrosocial.ch

Konzept, Design und Umsetzung

Zeix AG | Badenerstrasse 65 | 8004 Zürich
T 044 247 78 78 | info@zeix.com | zeix.com
    

Datenschutzeinstellungen ändern

Gaston