Datenschutzerklärung

Stand: 8. Juli 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf der Plattform Ballistic.club ist:

Vollmer Labs Inhaber: Marko Vollmer Christoph-Merian Ring 23 4153 Reinach Schweiz

E-Mail: info@ballistic.club

2. Geltungsbereich und Rechtsgrundlagen

Diese Datenschutzerklärung informiert Sie darüber, welche Personendaten wir beim Besuch und bei der Nutzung von Ballistic.club bearbeiten, zu welchen Zwecken und welche Rechte Ihnen zustehen.

Massgeblich ist für uns als Schweizer Anbieter das revidierte Schweizer Datenschutzgesetz (revDSG). Soweit die EU-Datenschutz-Grundverordnung (DSGVO) auf Nutzer aus dem EU-/EWR-Raum anwendbar ist, bearbeiten wir Personendaten zusätzlich nach deren Vorgaben. Wo wir nachfolgend Rechtsgrundlagen der DSGVO nennen, gelten sinngemäss die entsprechenden Grundsätze des revDSG (Art. 6 und 31 revDSG).

Rechtsgrundlagen im Sinne der DSGVO sind je nach Verarbeitung: Einwilligung (Art. 6 Abs. 1 lit. a), Vertragserfüllung (lit. b), rechtliche Verpflichtung (lit. c) und berechtigtes Interesse (lit. f).

3. Hosting und Server-Logfiles (Netlify)

Unsere Website wird über Netlify, Inc. (San Francisco, USA) ausgeliefert. Bei jedem Aufruf verarbeitet Netlify technisch bedingt:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Browsertyp und -version (User-Agent), Betriebssystem
  • Referrer-URL und aufgerufene Seite

Zweck: Auslieferung, Stabilität und Sicherheit der Website. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: Server-Logs werden von Netlify kurzzeitig gespeichert (nach Angaben von Netlify in der Regel maximal 30 Tage).

Übermittlung in die USA: auf Grundlage der EU-Standardvertragsklauseln (SCC) sowie des EU-U.S. bzw. Swiss-U.S. Data Privacy Framework. Details: netlify.com/privacy

Ihre eigentlichen Konto- und Inhaltsdaten laufen nicht über Netlify, sondern werden direkt zwischen Ihrem Browser und unserer Datenbank in der Schweiz übertragen (siehe Ziffer 4).

4. Registrierung und Nutzerkonto (Supabase, Zürich)

Für die Nutzung der Plattform-Funktionen ist ein Nutzerkonto erforderlich. Dabei bearbeiten wir:

  • E-Mail-Adresse und Passwort (Passwort nur als kryptografischer Hash)
  • Benutzername, Anzeigename, Profilangaben (z.B. Kanton, Interessen, Profilbild — freiwillig)
  • Kontotyp (privat/geschäftlich), Einstellungen
  • Bestätigung, dass Sie mindestens 18 Jahre alt sind (Registrierungsvoraussetzung)
  • Bei Geschäftskonten: Firmenangaben (Firma, UID, Adresse)

Datenbank und Backend betreiben wir bei Supabase, Inc. auf Infrastruktur von Amazon Web Services in der Region eu-central-2 (Zürich, Schweiz). Konto- und Inhaltsdaten werden dort gespeichert.

Zweck: Bereitstellung des Kontos und der Plattform-Funktionen. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Speicherdauer: bis zur Löschung des Kontos, vorbehältlich gesetzlicher Aufbewahrungspflichten (Ziffer 17).

Weitere Informationen: supabase.com/privacy, aws.amazon.com/privacy

5. Community-Funktionen (Beiträge, Gruppen, Nachrichten)

Wenn Sie Beiträge, Kommentare, Gruppeninhalte oder Bewertungen veröffentlichen, sind diese je nach gewählter Sichtbarkeit für andere Nutzer oder öffentlich einsehbar. Direktnachrichten sind nur für die Beteiligten sichtbar. Wir bearbeiten diese Inhalte zur Bereitstellung der Community-Funktionen sowie — bei Meldungen oder Verdacht auf Rechtsverstösse — zur Moderation gemäss unseren AGB.

Hochgeladene Bilder und Videos werden über das Content Delivery Network von Bunny (BunnyWay d.o.o., Slowenien, EU) gespeichert und ausgeliefert; Speicherort der Dateien ist Deutschland. Beim Abruf von Medien verarbeitet Bunny technisch bedingt Ihre IP-Adresse. Details: bunny.net/privacy

Rechtsgrundlage: Vertragserfüllung (lit. b); Moderation: berechtigtes Interesse (lit. f) und rechtliche Verpflichtungen (lit. c).

6. Digitaler Waffenschrank und Waffenbuch (Ende-zu-Ende-Verschlüsselung)

Der digitale Waffenschrank (private Waffensammlung) und das Händler-Waffenbuch sind Ende-zu-Ende-verschlüsselt (E2EE): Sensible Felder (u.a. Seriennummern, Bewilligungsnummern, Kaliber, Preise, Notizen) werden mit AES-256-GCM auf Ihrem Gerät ver- und entschlüsselt. Der Schlüssel wird aus Ihrem Vault-Passwort abgeleitet und verlässt Ihr Gerät nicht.

Wir selbst können diese Inhalte nicht lesen und können sie auch nicht wiederherstellen, wenn Sie Ihr Vault-Passwort verlieren. Auf unseren Servern (Supabase, Zürich) liegen nur die verschlüsselten Daten. Geben Sie Einträge gezielt für andere Nutzer frei, erfolgt die Freigabe ebenfalls verschlüsselt an die berechtigte Person.

Rechtsgrundlage: Vertragserfüllung (lit. b).

7. Marktplatz und Inserate

Beim Erstellen von und Bieten auf Inserate bearbeiten wir Inseratsinhalte, Gebote und die für die Anbahnung erforderlichen Kontaktdaten. Nach Ende einer Gebotsphase übermitteln wir dem Inserenten und dem Höchstbietenden gegenseitig die zur Kontaktaufnahme erforderlichen Angaben; der Vertragsschluss erfolgt ausserhalb der Plattform (siehe AGB, Ziffern 5 und 5a).

Waffenrechtliche Identifikation (Art. 7b WG): Für Inserate in regulierten Kategorien ist eine Identitätsprüfung erforderlich (Ziffer 8). Bei Inseraten unter Pseudonym bewahren wir eine Kopie eines amtlichen Ausweisdokuments während mindestens sechs Monaten auf (Art. 7b Abs. 1 WG, Art. 11/13a WV).

Rechtsgrundlage: Vertragserfüllung (lit. b) und rechtliche Verpflichtung (lit. c).

8. Identitätsverifizierung (Stripe Identity)

Für das Inserieren von Waffen und Munition im Marktplatz sowie für einzelne regulierte Funktionen ist eine Identitätsverifizierung erforderlich. Diese erfolgt über Stripe Identity von Stripe Inc. (San Francisco, USA). Dabei werden an Stripe übermittelt und dort verarbeitet:

  • Bild des Ausweisdokuments (Pass, Identitätskarte oder Führerausweis)
  • Selfie-Foto zur biometrischen Identitätsprüfung
  • Dokumentennummer, Geburtsdatum
  • E-Mail-Adresse zur Bestätigung der Inhaberschaft

Wir selbst speichern nur das Ergebnis der Verifizierung (verifiziert/nicht verifiziert), den Zeitpunkt und die Stripe-Session-ID. Die Ausweisdokumente und biometrischen Daten werden ausschliesslich von Stripe verarbeitet und gespeichert.

Zweck: Einhaltung waffenrechtlicher Vorschriften (insb. Art. 7b WG), Alterskontrolle (18+) und Plattformsicherheit. Rechtsgrundlage: rechtliche Verpflichtung (lit. c) und Vertragserfüllung (lit. b). USA-Übermittlung: EU-Standardvertragsklauseln; Stripe ist nach dem EU-U.S. Data Privacy Framework zertifiziert. Details: stripe.com/privacy

9. Zahlungsabwicklung (Stripe Payments)

Kostenpflichtige Leistungen (z.B. Abonnemente, Inserats-Slots/Slot-Tokens, Verifikations-Pass, Teilnahmegebühren) werden über Stripe abgewickelt. Die Zahlung erfolgt auf von Stripe bereitgestellten Checkout-Seiten; Kartendaten werden direkt von Stripe erhoben und erreichen unsere Systeme nicht. Wir erhalten von Stripe den Zahlungsstatus, den Betrag und eine Referenz-ID und speichern diese zu Ihrem Konto.

Rechtsgrundlage: Vertragserfüllung (lit. b); Aufbewahrung von Transaktionsbelegen: rechtliche Verpflichtung (lit. c, buchführungsrechtliche Aufbewahrung, 10 Jahre gemäss Art. 958f OR). USA-Übermittlung: wie Ziffer 8.

10. Buchungen und Reservationen

Bei Buchungen (z.B. Schiessstand-Termine, Kurse, Dienstleistungen) bearbeiten wir die Buchungsangaben und übermitteln sie dem gebuchten Anbieter (z.B. der Schiessanlage). Einzelne Anbieter können zusätzliche Angaben verlangen (z.B. Geburtsdatum), die im Buchungsformular gekennzeichnet sind; diese Angaben erheben wir im Auftrag des Anbieters.

Rechtsgrundlage: Vertragserfüllung (lit. b).

11. E-Mail-Versand und Newsletter (Infomaniak)

Für Transaktions-E-Mails (z.B. Registrierungsbestätigung, Buchungs- und Gebotsbenachrichtigungen) und den Newsletter nutzen wir den Schweizer Anbieter Infomaniak (Genf, Schweiz). Übermittelt werden Empfängeradresse, Name und E-Mail-Inhalt. Infomaniak verarbeitet die Daten in der Schweiz; es erfolgt keine Übermittlung in Drittländer. Details: infomaniak.com/de/rechtliches/datenschutz

Newsletter: Die Anmeldung erfolgt im Double-Opt-In-Verfahren (Bestätigungslink). Sie können den Newsletter jederzeit abbestellen — eine formlose E-Mail an info@ballistic.club genügt; wir löschen Ihre Adresse dann aus dem Verteiler.

Rechtsgrundlage: Newsletter: Einwilligung (lit. a); Transaktions-E-Mails: Vertragserfüllung (lit. b).

12. Push-Benachrichtigungen

Sie können in den Einstellungen Browser-Push-Benachrichtigungen aktivieren (Opt-in). Dabei speichern wir die von Ihrem Browser erzeugte Push-Adresse (Endpoint) samt zugehörigen Schlüsseln. Die Zustellung erfolgt technisch bedingt über den Push-Dienst Ihres Browser-Herstellers (z.B. Google, Apple oder Mozilla); der Nachrichteninhalt ist dabei verschlüsselt. Sie können Push-Benachrichtigungen jederzeit in den Einstellungen oder im Browser deaktivieren; die Push-Adresse wird dann gelöscht.

Rechtsgrundlage: Einwilligung (lit. a).

13. Social-Media-Veröffentlichung (Post for Me)

Wenn Sie eigene Social-Media-Konten mit der Plattform verbinden (z.B. als Unternehmen im Content-Hub), nutzen wir den Dienst Post for Me (api.postforme.dev), um Ihre Beiträge auf den von Ihnen verbundenen Netzwerken (z.B. Instagram, Facebook, TikTok, LinkedIn, YouTube) zu veröffentlichen. Dabei werden die Zugriffsberechtigungen Ihrer Social-Konten sowie die zu veröffentlichenden Inhalte über Post for Me verarbeitet und an das jeweilige Netzwerk übermittelt. Für die Verarbeitung durch die Netzwerke gelten deren eigene Datenschutzbestimmungen.

Rechtsgrundlage: Vertragserfüllung (lit. b) — die Funktion wird nur aktiv, wenn Sie Konten verbinden.

14. Integrationen für Geschäftskunden (Warenwirtschaft)

Händler und Schiessanlagen können ihre Warenwirtschaftssysteme (z.B. JTL, Odoo) mit der Plattform verbinden. Dabei werden Produkt-, Bestands- und Firmendaten des Geschäftskontos synchronisiert. Personendaten von Endkunden der Händler werden dabei nicht an uns übermittelt.

15. Cookies und lokale Speicherung

Wir setzen einen Einwilligungs-Banner mit folgenden Kategorien ein:

KategorieInhaltEinwilligung
NotwendigLogin-Session (Supabase-Auth-Cookies), Spracheinstellung (NEXT_LOCALE), Ländereinstellung (bal_country), Speicherung Ihrer Cookie-Auswahlnicht erforderlich (für den Betrieb bzw. von Ihnen gewünschte Funktionen notwendig)
Funktionalderzeit nicht belegt; für künftige Komfortfunktionen reservierterforderlich
AnalyseWeb-Analyse gemäss Ziffer 16 (Session-ID im localStorage)erforderlich

Daneben nutzen wir die lokale Speicherung Ihres Browsers (localStorage) für Funktionszwecke, z.B. App-Einstellungen, Hinweis-Status („bereits gesehen") und — nur mit Analyse-Einwilligung — eine zufällige Session-ID. Diese Daten verbleiben in Ihrem Browser.

Ihre Auswahl können Sie jederzeit über den Link „Cookie-Einstellungen" im Footer ändern oder widerrufen.

Rechtsgrundlage: notwendige Speicherung: berechtigtes Interesse (lit. f); übrige Kategorien: Einwilligung (lit. a; für EU-Nutzer zudem § 25 TDDDG).

16. Web-Analyse (eigenes System, ohne Drittanbieter-Tracking)

Wir verwenden kein Google Analytics und keine Drittanbieter-Tracker. Zur Verbesserung der Plattform betreiben wir ein selbst entwickeltes Analyse-System auf unserer eigenen Infrastruktur (Supabase, Zürich). Es wird nur aktiv, wenn Sie im Cookie-Banner der Kategorie „Analyse" zugestimmt haben, und respektiert zusätzlich das „Do Not Track"-Signal Ihres Browsers.

Erfasst werden: besuchte Seiten, Referrer/Herkunftsquelle (inkl. UTM-Parameter), Gerätetyp, Browser und Betriebssystem, Ladezeit, Zeitpunkt sowie eine zufällige, alle 30 Minuten erneuerte Session-ID. Die IP-Adresse wird nur in gekürzter (anonymisierter) Form gespeichert. Seitenaufrufe werden nicht mit Ihrem Nutzerkonto verknüpft; es werden keine Nutzerprofile für Werbezwecke erstellt.

Zusätzlich erfassen wir — ebenfalls nur mit Analyse-Einwilligung — pseudonyme Funktions-Ereignisse (z.B. „Inserat erstellt", „Gruppe beigetreten"), um zu verstehen, welche Funktionen genutzt werden. Diese Ereignisse sind kontobezogen gespeichert, werden aber ausschliesslich aggregiert ausgewertet.

Speicherdauer: Analyse-Daten werden nach 13 Monaten automatisch gelöscht. Rechtsgrundlage: Einwilligung (lit. a).

17. Feature-Vorschläge und Abstimmungen

Beim Abstimmen über Feature-Vorschläge speichern wir Ihre Stimme zusammen mit einem pseudonymen Kennwert (kryptografischer Hash aus technischen Browser-Merkmalen und IP-Adresse), der Mehrfachabstimmungen verhindert. Die IP-Adresse selbst wird dabei nicht gespeichert; der Hash lässt ohne Zusatzwissen keinen Rückschluss auf Ihre Person zu.

Rechtsgrundlage: berechtigtes Interesse (lit. f — Missbrauchsvermeidung, bedarfsgerechte Entwicklung).

18. Referral-Programm

Nehmen Sie am Empfehlungsprogramm teil, speichern wir den Empfehlungs-Code und zur Betrugsprävention einen gehashten (mit täglich wechselndem Salt pseudonymisierten) IP-Wert. Es gelten die separaten Teilnahmebedingungen des Referral-Programms.

Rechtsgrundlage: Vertragserfüllung (lit. b) und berechtigtes Interesse (lit. f — Missbrauchsvermeidung).

19. Rate-Limiting (Upstash)

Zum Schutz vor Missbrauch begrenzen wir die Anzahl von API-Anfragen. Dazu nutzen wir Upstash, Inc. (USA) mit Datenverarbeitung in der AWS-Region eu-central-1 (Frankfurt, Deutschland). Verarbeitet werden pseudonymisierte Kennungen (Benutzer-ID als UUID) und Anfragezähler — keine IP-Adressen oder E-Mail-Adressen. Die Daten werden nach 60–300 Sekunden automatisch gelöscht.

Rechtsgrundlage: berechtigtes Interesse (lit. f). USA-Bezug: EU-U.S./Swiss-U.S. Data Privacy Framework und SCC; ein Auftragsverarbeitungsvertrag liegt vor. Details: upstash.com/trust/privacy.pdf

20. Auskünfte an Behörden

Wir geben Personendaten an Behörden ausschliesslich heraus, wenn eine formell korrekte Rechtsgrundlage vorliegt — insbesondere eine Editionsverfügung der Staatsanwaltschaft (Art. 265 StPO), eine schriftliche Anfrage mit konkreter waffenrechtlicher Rechtsgrundlage oder ein Notstandsfall (Art. 36 StPO) mit nachträglicher Schriftform. Anfragen ohne formale Grundlage weisen wir zurück. Die betroffene Person wird über eine Datenherausgabe informiert, sofern dies nicht behördlich untersagt ist. Für Behörden steht ein eigener Kanal zur Verfügung: Behörden-Anfragen.

Rechtsgrundlage: rechtliche Verpflichtung (lit. c).

21. Aufbewahrungsfristen (Übersicht)

DatenFrist
Konto- und Profildatenbis Kontolöschung
Compliance-Daten (Verifikations-Logs, Bewilligungs-Dokumente, Behörden-Anfragen)10 Jahre, auch nach Kontolöschung
Ausweiskopien bei Pseudonym-Inseraten (Art. 7b WG)mindestens 6 Monate
Transaktions- und Buchhaltungsbelege10 Jahre (Art. 958f OR)
Web-Analyse-Daten13 Monate
Server-Logs (Netlify)i.d.R. max. 30 Tage
Newsletter-Adressebis Abmeldung
Push-Adressenbis Deaktivierung

22. Übersicht: Wo werden welche Daten verarbeitet?

DienstDatenStandort
Supabase (Datenbank, Auth, Storage)Konto-, Profil- und Inhaltsdaten, verschlüsselte Vault-DatenSchweiz (Zürich)
Infomaniak (E-Mail)E-Mail-Adressen, E-Mail-InhalteSchweiz (Genf)
Bunny (Medien-CDN)Bilder, Videos; IP bei AbrufDeutschland/EU
Upstash (Rate-Limiting)pseudonyme Kennungen, ZählerEU (Frankfurt)*
Netlify (Hosting)IP, Zugriffs-LogsUSA*
Stripe (Zahlungen, Identity)Zahlungsdaten, Ausweis-/VerifikationsdatenUSA*
Post for Me (Social-Publishing, optional)verbundene Social-Konten, BeitragsinhalteUSA*/jeweiliges Netzwerk

* Übermittlung auf Grundlage der EU-Standardvertragsklauseln (SCC) und — soweit zertifiziert — des EU-U.S./Swiss-U.S. Data Privacy Framework.

23. Weitergabe von Daten

Darüber hinaus geben wir Personendaten nur weiter, wenn Sie eingewilligt haben, die Weitergabe zur Erfüllung eines Vertrags mit Ihnen erforderlich ist (z.B. Kontaktdaten-Übermittlung nach einer Gebotsphase), eine gesetzliche Verpflichtung besteht oder die Weitergabe zur Durchsetzung von Rechtsansprüchen erforderlich ist.

24. Ihre Rechte

Ihnen stehen nach revDSG (Art. 25 ff.) und — soweit anwendbar — DSGVO (Art. 15–21) folgende Rechte zu:

  • Auskunft über die zu Ihrer Person bearbeiteten Daten
  • Berichtigung unrichtiger Daten
  • Löschung („Recht auf Vergessenwerden"), vorbehältlich gesetzlicher Aufbewahrungspflichten
  • Einschränkung der Verarbeitung und Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen
  • Datenherausgabe/-übertragbarkeit in einem gängigen elektronischen Format
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft

Zur Ausübung genügt eine E-Mail an info@ballistic.club. Zur Löschung Ihres Kontos können Sie uns ebenfalls per E-Mail kontaktieren; wir bearbeiten Lösch- und Auskunftsanfragen innert 30 Tagen. Zu Ihrer Sicherheit können wir eine Identitätsprüfung verlangen.

Beschwerderecht: Sie können sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern, edoeb.admin.ch, beschweren. Nutzer aus dem EU-/EWR-Raum können sich zudem an die Datenschutz-Aufsichtsbehörde ihres Aufenthaltsorts wenden.

25. Datensicherheit

Alle Verbindungen sind TLS-verschlüsselt. Gespeicherte Daten werden serverseitig verschlüsselt (AES-256); besonders sensible Daten (Waffenschrank, Waffenbuch) sind zusätzlich Ende-zu-Ende-verschlüsselt (Ziffer 6). Der Datenzugriff ist durch Zugriffsregeln auf Zeilenebene (Row Level Security), Rollen und Protokollierung geschützt. Wir verbessern unsere Sicherheitsmassnahmen laufend; Hinweise nehmen wir über unsere Security Policy entgegen.

26. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Datenverarbeitung oder die Rechtslage ändert. Es gilt die jeweils aktuelle, unter /datenschutz veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir angemeldete Nutzer über die Plattform oder per E-Mail.

27. Kontakt für Datenschutzfragen

Vollmer Labs · Inhaber: Marko Vollmer · Datenschutz Christoph-Merian Ring 23, 4153 Reinach, Schweiz E-Mail: info@ballistic.club


Letzte Aktualisierung: 8. Juli 2026