Datenschutzerklärung
Welche Daten wir verarbeiten, wozu, wer sie sonst noch sieht — und was wir bewusst nicht tun.
1 · Verantwortliche Stelle
Verantwortlich für die Bearbeitung eurer Personendaten im Sinne des Schweizer Datenschutzgesetzes (DSG) ist:
Michael Bolliger
Earhart-Strasse 19
8152 Glattpark (Opfikon)
Schweiz
info@migumento.com
Wir sind ein Einzelunternehmen und haben keine Datenschutzbeauftragte. Alle Anfragen gehen direkt an die Adresse oben und werden von der dort genannten Person beantwortet.
2 · Welche Daten wir verarbeiten
Als gastgebende Person
- Eure E-Mail-Adresse. Damit wir euch die Links zum Event schicken können und ihr sie euch erneut zusenden lassen könnt. Sie ist das Einzige, was wir aktiv von euch verlangen — es gibt kein Konto, kein Passwort und kein Profil.
- Angaben zum Anlass, die ihr selbst eintragt: Titel, Datum, Ort, Gestaltung, Einstellungen des Events.
- Die Herkunft eures Besuchs. Einmalig beim Erstellen des Albums festgehalten, und danach nie mehr angefasst: die Kampagnen-Angaben aus dem Link, über den ihr zu uns gekommen seid („utm_source", „utm_medium", „utm_campaign"), der Pfad der Seite, auf der ihr wart (zum Beispiel „/hochzeit"), und falls ihr von einer anderen Website kamt, deren Host — also etwa „www.google.com" und nie die vollständige Adresse. Dazu die freiwillige Antwort auf „Woher kennt ihr uns?" im Formular; die dürft ihr leer lassen. Das dient ausschliesslich der Frage, wie viele Leute von wo zu uns finden — nie dazu, euch wiederzuerkennen. Was dabei nicht passiert: keine Cookies, keine IP-Adresse, kein User-Agent, kein Profil über mehrere Besuche hinweg. Und sendet euer Browser „Do Not Track" oder „Global Privacy Control", wird gar nichts davon erhoben. Die Angaben hängen am Album und werden mit ihm gelöscht.
- Zahlungsangaben — siehe Abschnitt 5.
Als Gast
- Der Name, den ihr selbst eingebt. Frei wählbar. Er steht bei euren Fotos und Kommentaren, damit die anderen wissen, von wem sie sind.
- Ein Passwort, wenn ihr eines setzt. Das ist freiwillig — niemand muss eines anlegen. Damit kommt ihr auf einem neuen Handy wieder unter eurem Namen rein, etwa wenn ihr euer altes verloren habt. Wir speichern es nicht im Klartext, sondern nur einen Hashwert, aus dem sich das Passwort nicht zurückrechnen lässt — auch wir können es nicht lesen.
- Einen Zugangscode, wenn ihr oder die Gastgeber:innen einen erstellen. Acht Zeichen, 30 Minuten gültig, nur einmal verwendbar — damit verbindet ihr ein zweites Gerät mit eurem Namen, zum Beispiel ein Tablet neben dem Handy. Auch davon speichern wir nur einen Hashwert, nie den Code selbst. Damit ihr auch ohne Passwort wieder hineinkommt, können die Gastgeber:innen einen solchen Code für euch erstellen: Wer ihn in diesen 30 Minuten einlöst, lädt danach unter eurem Namen hoch.
- Fotos, Videos, Kommentare und Reaktionen, die ihr hochladet oder abgebt.
- Welche Fotos ihr als Favorit markiert habt. Ein Eintrag pro Foto und Gast, mit dem Zeitpunkt. Diese Liste sieht nur die Gästin oder der Gast, die oder der sie angelegt hat — nicht die Gastgeber:innen, nicht die anderen Gäste. Es gibt keine Zahl am Foto, keine Bestenliste und keine Auswertung darüber, welche Fotos am häufigsten markiert wurden. Ihr braucht dafür keinen Namen; ohne Namen bleibt die Liste allerdings auf diesem einen Gerät, bis ihr einen eingebt. Sie wird mit dem Event gelöscht.
- Welche Fotos ihr in der Grossansicht geöffnet habt („Angeschaut"). Gezählt wird pro Gerät und pro Foto, ab etwa einer Sekunde Betrachtungszeit — ein schnelles Durchwischen zählt nicht, eure eigenen Fotos zählen nie. Das bleibt innerhalb dieses einen Events: Beim Foto steht, wie viele verschiedene Gäste es geöffnet haben, und die anderen Gäste desselben Events können diese Liste öffnen. Habt ihr einen Namen eingegeben, steht ihr mit diesem Namen darin; habt ihr keinen, erscheint ihr nur als Anzahl („+ 3 weitere Gäste") und seid dort nicht unterscheidbar. Ein Event ist eine geschlossene Runde von Menschen, die einander kennen — deshalb halten wir das für vertretbar. Wollt ihr nicht in dieser Liste stehen, gebt keinen Namen ein.
- Gezählt wird auch dann, wenn die Anzeige ausgeschaltet ist. Die Gastgeber:innen können „Angeschaut" für ihr Event abschalten; dann sieht niemand Zahlen oder Namen. Die Zählung läuft trotzdem weiter, damit die Zahlen vollständig sind, falls später wieder eingeschaltet wird.
- Gerätetyp, Modell und Betriebssystem eures Browsers, soweit er sie verrät — z. B. „Pixel 7 · Android 15". Viele Browser (alle auf dem iPhone) nennen kein Modell; dann steht dort weniger oder nichts. Wir nutzen das, um Migumento für die tatsächlich verwendeten Geräte zu verbessern, und es steht bei euch in der Gäste-Liste der Gastgeber:innen — für Geräte ohne Namen ist es das Einzige, woran sie zwei Geräte auseinanderhalten können. Nutzt ihr mehrere Geräte unter demselben Namen — Handy und Tablet, oder ein neues Handy nach einem Verlust —, führen wir das in dieser Liste zusammen: Die Gastgeber:innen sehen dann, wie viele Geräte zu euch gehören, die Angaben des ersten, und ob ihr ein Passwort gesetzt habt — nie das Passwort selbst. Es ist an das Event gebunden und wird mit ihm gelöscht.
- Ohne Passwort gibt es keine Anmeldung: Wer ein Event öffnet, wird von uns nicht identifiziert, und die Zuordnung „das sind meine Uploads" lebt allein im Speicher eures Browsers und verlässt euer Gerät nicht. Setzt ihr ein Passwort oder verbindet ein Gerät mit einem Zugangscode, gilt das für dieses eine Gerät nicht mehr — genau dafür sind die beiden da.
Wenn etwas kaputtgeht
- Fehlerberichte aus eurem Browser. Geht in der App etwas schief — ein Upload bleibt hängen, ein Teil der Seite lädt nicht, ein Fehler tritt auf —, schickt euer Browser uns dazu einen kurzen Bericht. Er enthält: die Fehlermeldung samt technischer Herkunftszeile, die Adresse der Seite, auf der ihr wart (also den Link zu eurem Event, den ihr ohnehin selbst geöffnet habt), die Version unserer App, sowie Angaben zur Umgebung — Browser, Betriebssystem, Bildschirmgrösse, Verbindungsqualität, verfügbarer Speicher — und die letzten paar Schritte, die zum Fehler geführt haben. Bei einem fehlgeschlagenen Upload steht auch der Dateiname der betroffenen Datei darin, damit wir und ihr wissen, um welche Aufnahme es ging.
- Was nicht darin steht: euer Name, eure E-Mail-Adresse, kein Passwort, kein Foto und kein Videoinhalt, und nichts, woran wir euch als Person wiedererkennen würden. Ein Bericht entsteht nur, wenn etwas schiefgeht — auf einer Seite, die funktioniert, wird nichts gesendet. Wir zählen damit nicht, was ihr anschaut, und bilden daraus keine Profile.
- Wofür und wie lange. Ausschliesslich dafür, Fehler zu finden und zu beheben — ein Hochzeitsfest gibt es nur einmal, und wir möchten von einem Problem erfahren, während es noch behoben werden kann, statt Wochen später. Gleiche Fehler werden zu einem Eintrag zusammengefasst und nach 90 Tagen gelöscht. Die Berichte liegen auf demselben Server wie das Event selbst; einmal pro Stunde geht eine Zusammenfassung an uns per E-Mail, und die Links zu eurem Event sind darin unkenntlich gemacht.
Technisch, bei jedem Aufruf
- IP-Adresse und Browserkennung. Sie fallen bei jedem Aufruf einer Website an und stehen — wie bei jedem Webserver — zusammen mit der angefragten Adresse in unseren Betriebsprotokollen. Wir verwenden sie, um Missbrauch abzuwehren (Begrenzung der Anfragen pro Absender) und um Störungen zu finden. Wir werten sie nicht für Statistiken aus, verknüpfen sie mit nichts von oben und bilden daraus keine Profile. Insbesondere hängt „Angeschaut" nicht an der IP-Adresse, sondern an der Kennung, die euer Browser für dieses eine Event angelegt hat.
- Übertragene Datenmengen pro Event. Wir zählen, wie viele Bytes ein Event an Downloads und Videowiedergaben verursacht hat. Das ist eine reine Summe pro Event — ohne IP, ohne Gerät, ohne Person — und dient dazu, unsere Preise gegen unsere tatsächlichen Kosten zu rechnen.
3 · Was auf eurem Gerät bleibt, und die zwei Cookies
Das meiste, was Migumento sich merkt, liegt lokal auf eurem Gerät und wird nie an einen Server gesendet: die Kennung, an der euer Browser eure eigenen Uploads wiedererkennt, welche Alben seit eurem letzten Besuch neue Fotos haben, eure Farb- und Anzeigeeinstellungen, und Uploads, die noch in der Warteschlange stehen.
Eine Ausnahme, seit es „Angeschaut" gibt: welche einzelnen Fotos ihr geöffnet habt, wird an den Server gesendet — siehe Abschnitt 2. „Welche Alben sind neu für mich" bleibt dagegen rein lokal; das ist eine andere Sache und verlässt euer Gerät nicht.
Auch eure Favoriten liegen auf dem Server, und zwar absichtlich: Damit die Liste auf allen euren Geräten dieselbe ist und damit ihr genau diese Fotos herunterladen könnt, muss der Server wissen, welche es sind. Lesen kann sie trotzdem nur, wer sie angelegt hat. Auf eurem Gerät liegt zusätzlich eine Kopie, damit die Sterne schon im ersten Moment stehen und nicht erst nachträglich erscheinen.
Zwei kleine Cookies gehen bei jedem Aufruf doch mit, weil der Server sie braucht, um die erste Seite richtig zu zeichnen statt sie gleich wieder zu korrigieren:
- welche Ansicht ihr in diesem Event zuletzt offen hattet;
- ob dieses Gerät den Verwalten-Link besitzt — damit die Verwalten-Ansicht sofort da ist und nicht erst nachträglich erscheint.
Beide gelten nur für dieses eine Event, enthalten keine Kennung von euch und dienen keiner Auswertung. Es sind keine Tracking-Cookies, sie kommen von niemand anderem als uns, und darum gibt es hier auch kein Cookie-Banner. Ihr werdet sie und alles andere los, indem ihr die Website-Daten in eurem Browser löscht.
4 · Standortdaten in euren Fotos
Eine Kamera schreibt in jedes Bild unsichtbare Zusatzangaben — Zeitpunkt, Kameramodell, und bei vielen Telefonen die Koordinaten des Aufnahmeorts. Wir entfernen diese Angaben nicht: sie sind Teil der Aufnahme, und wer sein Event später herunterlädt, soll genau die Datei zurückbekommen, die aufgenommen wurde — mit dem echten Zeitpunkt und allem, was dazugehört.
Das heisst aber auch: Wer Zugriff auf ein Event hat und ein Original herunterlädt, kann daraus den Aufnahmeort ablesen. Wenn ihr das nicht möchtet, schaltet die Standorterfassung in eurer Kamera-App aus, bevor ihr fotografiert. Auf der Website selbst wird nie ein Ort angezeigt und keine Karte gezeichnet.
Bei Videos gilt das nur fürs Original. Die Fassung, die in der App abgespielt wird, rechnen wir selbst neu — dabei fallen die Zusatzangaben des Geräts weg, die Koordinaten inbegriffen. Wer ein Video also nur anschaut, sieht keinen Ort; wer das Original herunterlädt, schon.
5 · Zahlungen
Bezahlt wird über Stripe. Kartennummern, TWINT-Angaben und alles Vergleichbare werden direkt von Stripe erhoben und verarbeitet — wir sehen sie nie und speichern sie nirgends. Zu uns zurück kommen nur: dass eine Zahlung erfolgreich war, über welchen Betrag, und eine Referenznummer.
Anbieterin ist Stripe Payments Europe Ltd., Irland, für europäische Zahlungen, mit der Stripe, Inc. (USA) als Konzernmutter. Deren Datenschutzerklärung: stripe.com/privacy.
Liegt eure Rechnungsadresse ausserhalb der Schweiz, ist Stripe die eingetragene Händlerin des Kaufs (Link, LLC) und für diese Zahlung eigenständig verantwortlich — sie erhebt eure Rechnungsangaben für sich, stellt die Quittung aus und braucht sie für ihre eigenen steuerlichen Pflichten.
6 · Wer die Daten sonst noch verarbeitet
So wenige wie möglich, und alle als Auftragsbearbeiter — sie dürfen die Daten ausschliesslich für uns verarbeiten, nicht für eigene Zwecke.
Eine Ausnahme: Bei einer Rechnungsadresse ausserhalb der Schweiz ist Stripe für die Zahlung selbst nicht Auftragsbearbeiterin, sondern als eingetragene Händlerin eigenständig verantwortlich (siehe Abschnitt 5).
| Wer | Wofür | Wo |
|---|---|---|
| Hetzner Online GmbH | Server, auf dem die Anwendung läuft — und die Sicherungskopie der Originaldateien, die nicht öffentlich zugänglich ist | Nürnberg und Falkenstein, Deutschland |
| Supabase Inc. | Datenbank und Speicher für Fotos und Videos | EU / USA |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland / USA |
| Scaleway SAS | Versand unserer E-Mails | Paris, Frankreich |
| BunnyWay d.o.o. (bunny.net) | Auslieferung der Bilder über ein Content-Delivery-Netzwerk — die Bilder werden dafür an Edge-Standorten zwischengespeichert | Ljubljana, Slowenien (Edge-Standorte in der EU) |
Soweit dabei Daten in die USA gelangen, stützen wir uns auf die Standardvertragsklauseln der EU-Kommission und den Angemessenheitsbeschluss des Bundesrats zum Swiss-U.S. Data Privacy Framework. Wir verkaufen keine Daten und geben sie an niemanden weiter, der hier nicht steht — ausser wir sind gesetzlich dazu verpflichtet.
7 · Was wir nicht tun
- Keine Werbung, keine Werbenetzwerke, kein Weiterverkauf von Daten.
- Keine Analyse-Software, keine Zählpixel, kein Google Analytics — Migumento lädt überhaupt kein fremdes Skript.
- Keine Cookies von Drittanbietern und kein Werbe- oder Tracking-Cookie — nur die zwei funktionalen aus Abschnitt 3.
- Keine Gesichtserkennung, keine automatische Personenerkennung, keine automatisierte Einzelentscheidung.
- Wir schauen eure Fotos nicht an — ausser ihr bittet uns um Hilfe oder eine Meldung zwingt uns dazu.
8 · Wie lange wir etwas aufbewahren
- Event samt Inhalten: solange es besteht. Nach Ablauf der Zugriffsdauer (siehe AGB) wird das Event gesperrt, aber nicht automatisch gelöscht — damit niemand seine Fotos verliert, weil er ein Datum übersehen hat. Gelöscht wird, wenn ihr es löscht oder es bei uns verlangt.
- Demo-Events: automatisch und vollständig nach 48 Stunden.
- Fehlgeschlagene Uploads: nach 7 Tagen.
- E-Mail-Adresse der gastgebenden Person: solange das Event besteht.
- Betriebsprotokolle: kurzlebig. Sie werden durch Rotation überschrieben und nirgends archiviert oder ausgewertet.
- Zahlungsbelege: zehn Jahre, weil das Gesetz es verlangt (Art. 958f OR).
9 · Eure Rechte
Ihr habt das Recht auf Auskunft über die Daten, die wir über euch bearbeiten, auf Berichtigung falscher Angaben, auf Löschung, auf Herausgabe in einem gängigen Format und darauf, einer Bearbeitung zu widersprechen. Eine Mail an info@migumento.com genügt — wir brauchen dafür kein Formular und keine Begründung.
Wenn ihr auf einem Foto in einem Event zu sehen seid und das nicht möchtet, schreibt uns ebenfalls. Ihr braucht dafür weder den Link zum Event noch die Zustimmung der gastgebenden Person.
Ihr könnt euch ausserdem beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) in Bern beschweren.
10 · Sicherheit
Alles läuft ausschliesslich über verschlüsselte Verbindungen (TLS). Ein Event ist über einen langen, nicht erratbaren Link erreichbar; wer ihn nicht hat, kommt nicht hinein. Originaldateien werden nur über kurzlebige, einzeln signierte Links herausgegeben. Der Link zum Verwalten und der Link für die Gäste sind getrennt — der eine kann geteilt werden, ohne den anderen preiszugeben.
Das heisst aber auch: Wer den Link hat, ist drin. Gebt den Verwalten-Link nicht weiter.
Wir prüfen unseren Code laufend — automatisiert und KI-gestützt — und jede Änderung durchläuft vor der Veröffentlichung eine feste Test- und Prüfstrecke. Das ist Sorgfalt und keine Garantie: absolute Sicherheit gibt es im Internet nicht, und wir versprechen sie deshalb auch nicht. Was das für die Haftung bedeutet, steht in Abschnitt 12 der AGB.
11 · Änderungen
Wir passen diese Erklärung an, wenn sich am Produkt etwas ändert. Es gilt jeweils die hier veröffentlichte Fassung; das Datum unten sagt, wann sie zuletzt geändert wurde.
Stand: 23. August 2026