Hangar OS · ETH · Innovationspark Zürich
Datenschutzerklärung
Stand: 23.07.2026. Gilt für die Plattform unter hangar-os.net.
1. Verantwortliche Stelle
Verantwortlich im Sinne des schweizerischen Bundesgesetzes über den Datenschutz (revDSG) sowie der EU-Datenschutz-Grundverordnung (DSGVO) ist:
ETH Zürich (Eidgenössische Technische Hochschule Zürich)
autonome öffentlich-rechtliche Anstalt des Bundes
Rämistrasse 101, 8092 Zürich, Schweiz
Betriebsstätte: ETH Hangar, Wangenstrasse 72, 8600 Dübendorf
Kontakt für Datenschutzanfragen: eth-hangar@ethz.ch.
Für formelle Datenschutzanliegen ist zudem der Datenschutzberater der ETH Zürich zuständig: ETH Zürich, Rechtsdienst (Datenschutz), Rämistrasse 101, 8092 Zürich.
2. Anwendbares Recht
Diese Erklärung berücksichtigt parallel das schweizerische revDSG und die EU-DSGVO. Soweit Bestimmungen abweichen, gilt jeweils das für die betroffene Person günstigere Recht.
3. Zwecke der Verarbeitung
Hangar OS verarbeitet personenbezogene Daten insbesondere für:
- Authentifizierung berechtigter Hangar-Mitglieder (8-stelliger Einmalcode per E-Mail)
- Reservation von Sitzungsräumen im Hangar (inkl. Buchung per E-Mail)
- Anmeldung von Gästen und externen Besucher:innen
- Anfragen für Hangar-Führungen (Touren)
- Beantragung von Gebäudezutritt (Excel-Übergabe an ETH-Services)
- Verwaltung der Mitgliederliste und Team-Zuordnung
- Interne Pinnwand/Broadcast, Job-Ausschreibungen und Leihmaterial-Verwaltung
- Event-Kalender und Push-Benachrichtigungen (opt-in)
- Rückmeldungen und Meldungen über die Website
- Sicherheits-Logs, Audit-Trail und Missbrauchs-Erkennung
4. Datenkategorien
Gespeichert werden, je nach Funktion:
| Kategorie | Felder |
|---|---|
| Account | Name, E-Mail-Adresse, Rolle, Team-Zugehörigkeit |
| Erweitertes Profil | ETH-Legi-Nummer, Geburtsdatum, Telefonnummer (optional), Korrespondenz-E-Mail, Funktion, Gültigkeitszeitraum, Status «externe Person» |
| Buchungen | Raum, Start- und Endzeit, Notiz, Bucher-Identität |
| Gäste-Anmeldungen | Besucher-Name, -E-Mail, -Firma, Datum, Bereich, anmeldendes Mitglied |
| Touren | Gruppenname, Grösse, Organisator, Datum, Bereich, Bewilligungsstatus |
| Gebäudezutritt | Antragsteller-Daten, Hausordnungs-Bestätigung, gewünschte Gültigkeit, Entscheidungs-Audit |
| Authentifizierung | Sitzungs-Cookie (Supabase JWT), TOTP-Faktor-Metadaten bei aktivierter 2FA |
| Push-Benachrichtigungen | Geräte-Push-Endpunkt, Verschlüsselungs-Schlüssel, User-Agent (nur bei aktivierter Push-Funktion) |
| Aktivität | Zeitpunkt der letzten Anmeldung (im internen Mitgliederverzeichnis für angemeldete Mitglieder sichtbar) |
| Technische Daten | IP-Adresse (für Rate-Limit und Sicherheits-Logs), User-Agent, Zeitstempel |
5. Rechtsgrundlagen
- Vertrag / vertragsähnliches Verhältnis (Art. 6 Abs. 1 lit. b DSGVO; Art. 31 revDSG): Buchungen, Gäste- und Tour-Anmeldungen, Gebäudezutritts-Workflow.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO; Art. 31 revDSG): Sicherheits-Logs, Audit-Trail, Missbrauchs-Schutz, Hausrecht der ETH.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung im Rahmen der Hausordnung beziehungsweise von ETH-internen Vorschriften.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; Art. 31 Abs. 1 revDSG): Push-Benachrichtigungen werden nur nach ausdrücklicher Aktivierung pro Gerät versendet und lassen sich jederzeit pro Kategorie abbestellen oder ganz deaktivieren. Weitere optionale Funktionen (z.B. Newsletter) ausschliesslich nach ausdrücklicher Zustimmung.
6. Speicherdauer
Personenbezogene Daten werden so lange aufbewahrt, wie es für den jeweiligen Zweck erforderlich ist. Ein fester, automatisierter Löschprozess mit kalendarischen Fristen ist derzeit nicht eingerichtet. Die folgenden Angaben beschreiben deshalb, wann Daten in der Praxis entfernt werden.
- Auf Anfrage: Betroffene Personen können jederzeit die Löschung ihrer Daten verlangen (siehe Abschnitt 11). Wir entfernen diese, sobald kein Zweck und keine gesetzliche oder ETH-interne Aufbewahrungspflicht mehr entgegensteht.
- Jährliche Rollen-Rotation: Im Rahmen des jährlichen Saisonwechsels werden nicht mehr aktive Mitgliedschaften sowie die zugehörigen Team- und Rollen-Zuordnungen bereinigt.
- Betriebsdaten: Buchungen, Gäste- und Tour-Anmeldungen sowie Zutritts-Anträge verbleiben zur Nachvollziehbarkeit im System, bis sie im Zuge einer der oben genannten Bereinigungen oder auf Anfrage entfernt werden. Technische Sicherheits- und Server-Logs werden nur kurzfristig vorgehalten.
7. Empfänger und Auftragsverarbeiter
Hangar OS verarbeitet Daten gemeinsam mit den folgenden sorgfältig ausgewählten Auftragsverarbeitern (Art. 28 DSGVO; Art. 9 revDSG). Wo erforderlich, kommen Auftragsverarbeitungsverträge (AVV), Standardvertragsklauseln der EU-Kommission sowie das Schweizer Addendum zum Einsatz, wenn Daten ausserhalb der Schweiz/EU transferiert werden.
| Anbieter | Zweck | Sitz |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung | Daten in Zürich (CH); Anbieter USA |
| Vercel Inc. | Hosting, Edge-Auslieferung | Region Frankfurt (EU); Anbieter USA |
| Resend | E-Mail-Versand (Login-Code, Bestätigungen, E-Mail-Raumbuchung) | USA |
| TRMNL Inc. | E-Ink-Raumanzeigen (zeigen Raum-Belegung inkl. Bucher-Name und Team) | USA |
| GitHub Inc. | Website-Meldungen werden als GitHub-Issue gespiegelt (inkl. Absender-Name und Text) | USA |
| ETH-Services | Gebäudezutritts-Abwicklung | Schweiz |
Drittland-Transfer in die USA stützt sich auf das EU-US Data Privacy Framework und die Standardvertragsklauseln 2021/914; für die Schweiz gilt das Schweizer Addendum gemäss Empfehlungen des EDÖB.
8. Cookies und ähnliche Technologien
Hangar OS verwendet ausschliesslich technisch notwendige Cookies. Es findet kein Tracking, keine Werbung und keine Web-Analytik statt.
| Cookie | Zweck | Dauer |
|---|---|---|
| sb-<projekt>-auth-token | Sitzungs-Cookie (Supabase-Auth) | Bis Abmeldung |
| theme | Dunkel-/Hell-Modus-Präferenz | 1 Jahr (lokal im Browser) |
| lang | Sprach-Präferenz (Deutsch/Englisch) | 1 Jahr |
Mangels Tracking-Cookies ist kein Cookie-Einwilligungs-Banner erforderlich. Funktionale Cookies sind zur Erbringung der ausdrücklich angeforderten Dienstleistung notwendig (Art. 6 Abs. 1 lit. b DSGVO).
9. Authentifizierung und 2FA
Anmeldung erfolgt ausschliesslich per achtstelligem Einmalcode (OTP), der an die hinterlegte E-Mail-Adresse gesendet und im Anmeldeformular eingegeben wird. Es existiert keine Passwort-Authentifizierung. Der Code ist einmalig nutzbar und nur kurze Zeit gültig.
Für Konten mit erhöhten Berechtigungen (Admin, Webmaster, Hangar-Lead) ist eine zusätzliche Zwei-Faktor-Authentifizierung mittels TOTP (Authenticator-App) zwingend. Sicherheitsrelevante Administrations-Aktionen erfordern darüber hinaus eine aktuelle Zwei-Faktor-Bestätigung: Liegt die letzte TOTP-Verifikation mehr als rund eine Stunde zurück, wird vor der Ausführung eine erneute Eingabe des zweiten Faktors verlangt. So bleibt der erhöhte Schutz auf privilegierte Vorgänge beschränkt und das Risiko bei einer Kompromittierung des Endgeräts wird begrenzt.
10. Sicherheitsmassnahmen
Wir setzen umfassende technische und organisatorische Massnahmen ein:
- Vollständige Transport-Verschlüsselung (HTTPS/TLS, HSTS preload)
- Content-Security-Policy und Schutz vor Cross-Site-Angriffen
- Row-Level-Security mit spaltenbasierten Zugriffsrechten auf der Datenbank (sensible Felder nicht für Mitglieder direkt abrufbar)
- Strikte Trennung von Daten-Zugriff und Datenmodifikation; Service-Role Schlüssel ausschliesslich serverseitig
- Schlüssel-Rotation alle sechs Monate
- Verschlüsselte tägliche Backups (Supabase Pro)
- Audit-Log über alle Admin-Aktionen und Datenexporte
- Rate-Limit auf Login- und öffentlichen Formularen
11. Betroffenenrechte
Ihnen stehen folgende Rechte zu:
- Auskunft über gespeicherte Daten
- Berichtigung unrichtiger Daten
- Löschung («Recht auf Vergessenwerden»)
- Einschränkung der Verarbeitung
- Datenübertragbarkeit in maschinenlesbarem Format
- Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen
- Widerruf erteilter Einwilligungen jederzeit für die Zukunft
- Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, edoeb.admin.ch) beziehungsweise bei der zuständigen DSGVO-Aufsichtsbehörde.
Anfragen senden Sie bitte an eth-hangar@ethz.ch. Wir antworten innerhalb von 30 Tagen.
12. Automatisierte Entscheidungen
Hangar OS trifft keine ausschliesslich automatisierten Entscheidungen mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO. Die «Auto-Approve»- Regel für Gäste-Anmeldungen im eigenen Team-Areal ist eine Bequemlichkeits-Voreinstellung und kann von Administratoren jederzeit überschrieben werden.
13. Änderungen dieser Erklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen oder Verarbeitungen ändern. Die jeweils aktuelle Version ist unter /datenschutz abrufbar. Wesentliche Änderungen kommunizieren wir per E-Mail an alle registrierten Mitglieder.