Datenschutzerklärung

Version vom 10.10.2026 · Entwurf vor der juristischen Prüfung.

Worum es geht

duvet zeigt dir deine Versicherungen an einem Ort: Du lädst deine Policen hoch, die App liest die Fakten heraus, zeigt Kosten und Fristen und erinnert dich später an Kündigungstermine. Diese Erklärung sagt, welche Daten wir dafür verarbeiten, wo, wie lange und welche Rechte du hast.

Verantwortlich für duvet und für die Bearbeitung deiner Daten ist Jannis Keller. Kontakt: hello@duvet.one. Dieser Text ist ein Entwurf und wird vor der Veröffentlichung der App von einer Rechtsberatung geprüft.

Welche Daten wir verarbeiten

Dein Konto: die E-Mail-Adresse, mit der du dich anmeldest, deine Sprache und deine Einstellungen. Wir speichern kein Passwort.

Über dich: dein Geburtsdatum und deine Postleitzahl, die du nach der Anmeldung angibst. Sie dienen nur dazu, in der App zu zeigen, was für dich gilt, und gehen weder an Versicherungen noch an den KI-Dienst.

Deine Dokumente: die Policen, die du als PDF oder Foto hochlädst. Versicherungspolicen enthalten besonders schützenswerte Personendaten, zum Beispiel Angaben zu deiner Krankenversicherung. Wir behandeln sie entsprechend.

Die gelesenen Angaben: Versicherer, Sparte, Prämie, Laufzeit, Fristen, Franchise und Selbstbehalt, Versicherungssummen und Ausschlüsse, samt der Seite, auf der sie stehen.

Was du selbst angibst: deine Antworten für den Deckungs-Check, also ob du zur Miete oder im Eigentum wohnst, ob du ein Auto, ein Motorrad oder Haustiere hast, ob du oft ins Ausland reist und wer dich gegen Unfälle versichert: Arbeitgeber, Krankenkasse oder Arbeitslosenversicherung (Suva). Dazu, was du bei einer Police festhältst: eine Prämienerhöhung, eine Schadenzahlung, ein verkauftes Fahrzeug oder eine abgeschickte Kündigung, jeweils mit Datum. Die Antworten gehen nicht an den KI-Dienst; was du bei einer Police festhältst, erhält der Agent mit den Angaben dieser Police.

Deine Chats: die Fragen, die du dem Agenten stellst, und seine Antworten.

Wenn du Mitteilungen auf dein iPhone erlaubst: die Gerätekennung, die Apple dafür vergibt. Sie wird gelöscht, wenn du dich abmeldest.

Wenn du dich mit Apple anmeldest: ein Token, das Apple dafür ausstellt, verschlüsselt gespeichert. Es dient nur dazu, beim Löschen deines Kontos auch deine Anmeldung mit Apple zu beenden, und wird mit dem Konto gelöscht.

Technische Protokolle ohne Personendaten: Zeitpunkt, Status und interne Kennungen, nie E-Mail-Adressen, Namen, Dateinamen oder Dokumentinhalte.

Ein Sicherheitsprotokoll wichtiger Schritte wie Anmeldungen, Uploads, das Öffnen und Löschen von Dokumenten, Zustimmungen, Exporte und das Löschen des Kontos: jeweils Zeitpunkt, deine Benutzerkennung und interne Kennungen, dazu statt deiner IP-Adresse nur ein mit geheimem Schlüssel gebildetes Kürzel davon.

Feedback: Was du uns in den Einstellungen schreibst oder diktierst, geht per E-Mail an unser Team, mit deiner Benutzerkennung, der App-Version, deiner Sprache und deiner E-Mail-Adresse für die Antwort. Die App speichert davon nichts; das Postfach des Teams liegt derzeit bei Google (Gmail). Wir löschen diese E-Mails nach zwölf Monaten. Mit deinem Konto werden sie nicht automatisch gelöscht: Das Team erhält dann deine Benutzerkennung und löscht dein Feedback innert 30 Tagen.

Wie die KI deine Policen liest und Fragen beantwortet

Damit die App die Fakten zeigen kann, liest ein KI-Dienst jedes hochgeladene Dokument einmal und gibt uns die Angaben in einer festen Form zurück. Es werden nur die Seiten deines eigenen Dokuments übermittelt, nichts anderes aus deinem Konto. Was gelesen wurde, siehst du in der App und bestätigst oder korrigierst es.

Stellst du dem Agenten eine Frage, gehen die Frage, die letzten Nachrichten dieses Chats und die Angaben deiner Policen (ohne Policennummern) an denselben Dienst, dazu Auszüge aus den öffentlichen Versicherungsbedingungen. Deine E-Mail-Adresse, dein Geburtsdatum und deine Originaldokumente gehen nicht mit.

Dieser Dienst ist Claude, ein KI-Modell von Anthropic, das wir über Amazon Bedrock nutzen. Amazon Web Services verarbeitet die Daten dafür in unserem Auftrag in Stockholm (Schweden, EU). Anthropic erhält die Inhalte nicht, und sie werden nicht zum Trainieren von Modellen verwendet.

In Testversionen laufen das Lesen und der Agent stattdessen direkt bei Anthropic PBC mit Verarbeitung in den USA, auf Grundlage eines Auftragsverarbeitungsvertrags mit den Standardvertragsklauseln und dem Schweizer Zusatz. Anthropic verwendet die Daten dort nicht zum Trainieren von Modellen und speichert die Eingaben und Antworten der verwendeten Modelle standardmässig nicht. Eine Testversion sagt das in der Übersicht und bevor du zustimmst.

Beides geschieht nur mit deiner Zustimmung, die du nach der Anmeldung, beim Hochladen oder im Agenten gibst und in den Einstellungen jederzeit widerrufen kannst. Nach einem Widerruf sind keine neuen Uploads, kein erneutes Lesen und keine Fragen möglich; bereits gelesene Angaben bleiben, bis du sie löschst.

Die Rohantwort des Dienstes bewahren wir 90 Tage zur Fehlersuche auf, danach wird sie gelöscht. Die geprüften Angaben bleiben bei deiner Police.

Anonymisierte Vergleichswerte

Anonymisierte Angaben aus Policen fliessen in Vergleichswerte und Marktanalysen ein, nie mit deinem Namen, nie einzeln, nur in Gruppen von mindestens 20 ähnlichen Policen. Diese Einstellung ist standardmässig eingeschaltet und lässt sich in den Einstellungen ausschalten.

Wo deine Daten liegen und wer sie verarbeitet

Gespeichert werden deine Daten in der Schweiz: Datenbank und Dateien liegen bei Supabase in Zürich, verschlüsselt bei der Übertragung und Speicherung. Verarbeitet werden sie auch in der EU: Die App-Server laufen bei Fly.io in Frankfurt (Deutschland); das Lesen der Policen, der Agent und der Versand unserer E-Mails laufen bei Amazon Web Services in Stockholm (Schweden).

Beteiligt sind diese Dienstleister:

Supabase (Zürich, Schweiz): Datenbank und Dateien.

Fly.io (Frankfurt, Deutschland): die App-Server, über die jede Anfrage der App läuft.

Amazon Web Services (Stockholm, Schweden): das Lesen der Policen und die Antworten des Agenten mit Claude über Amazon Bedrock sowie der Versand der E-Mails mit Anmeldecodes und Erinnerungen, deines Feedbacks an unser Team (dein Text, deine Benutzerkennung und deine E-Mail-Adresse für die Antwort) und der Hinweise an das Team, das Feedback eines gelöschten Kontos zu löschen.

Apple (weltweit, auch in den USA): die Verteilung der App, Mitteilungen auf dein iPhone und, wenn du sie nutzt, die Anmeldung mit Apple.

Google (USA und EU), nur wenn du dich mit Google anmeldest: Google bestätigt uns deine E-Mail-Adresse.

Google Gmail (USA und EU): das Postfach unseres Teams, in dem dein Feedback und E-Mails an unsere Adressen ankommen.

Spaceship (USA): verwaltet unsere Domain duvet.one und leitet E-Mails an unsere Adressen an dieses Postfach weiter.

Verträge verpflichten diese Dienstleister, deine Daten zu schützen; wo ein solcher Vertrag noch fehlt, schliessen wir ihn vor der Veröffentlichung ab.

Keine Werbung, keine Weitergabe an Dritte zu deren Zwecken, keine Tracker in der App.

Wie lange wir Daten behalten

Deine Dokumente, die gelesenen Angaben und deine Chats mit dem Agenten bleiben, bis du sie oder dein Konto löschst. Beim Löschen eines Dokuments werden die Datei und alle daraus gelesenen Angaben sofort entfernt. Beim Löschen des Kontos wird alles sofort gelöscht, ausser Feedback-E-Mails (siehe oben); Nutzungszähler und Einträge im Sicherheitsprotokoll verlieren dabei sofort deine Benutzerkennung und bleiben bis zum Ende ihrer Frist. Gibt es Sicherungskopien der Datenbank, werden sie nach höchstens sieben Tagen gelöscht; spätestens dann ist Gelöschtes auch daraus verschwunden. Technische Protokolle werden nach 30 Tagen gelöscht, Einträge im Sicherheitsprotokoll nach 12 Monaten, Nutzungszähler ohne Inhalte nach 24 Monaten.

Deine Rechte

Du kannst jederzeit Auskunft über deine Daten verlangen, sie berichtigen oder löschen lassen, deine Zustimmungen widerrufen und deine Daten exportieren (Einstellungen, «Meine Daten exportieren»). Schreib uns dafür an hello@duvet.one.