IT-Support für Schweizer Vereine mit 20 Mitarbeitenden — mit Fokus Datensicherheit
nowtec solutions AG betreut Schweizer Vereine ab rund 20 Mitarbeitenden mit Schwerpunkt Datensicherheit: 2FA-Rollout, Endpoint-Protection, getestete Offsite-Backups und saubere Auftragsverarbeitung nach Schweizer DSG. Support-Retainer ab CHF 500 pro Monat, Hosting in der Schweiz bei Infomaniak, Hetzner oder Contabo, ohne US-Cloud-Lock-in. Der Erstkontakt läuft über einen kostenlosen 60-Minuten-IT-Health-Check.
Was Vereine mit 20 Mitarbeitenden anders brauchen
Vereine sind keine KMU im klassischen Sinn. Vier Eigenschaften treffen auf die meisten unserer Kunden zu:
- Vereinsrechtliche Verantwortung. Der Vorstand haftet persönlich (Art. 55 ZGB), auch für Datenpannen. Wer hier nachlässig handelt, riskiert nicht nur Bussen, sondern die eigene Privatperson.
- Schützenswerte Datenstruktur. Mitgliederlisten, Spendendaten, Klient:innen-Dossiers fallen unter das Schweizer DSG und je nach Sitz und Betroffenen auch unter die DSGVO. Wer US-Hyperscaler einsetzt, sitzt im Einzugsbereich des US CLOUD Act (18 U.S.C. § 2713).
- Hybride Gerätelandschaft. Bei 20 Mitarbeitenden arbeiten viele Vereinsmitarbeitende teilweise auf privaten Geräten, geteilten Vorstands-Laptops oder auf Geräten, die seit Jahren nicht inventarisiert wurden.
- Kein IT-Hintergrund im Haus. Administration läuft oft über eine:n nebenamtliche:n Vorständler:in. Wir bauen Strukturen, die ohne IT-Studium bedienbar bleiben, und dokumentieren so, dass die Übergabe an jede:n Nachfolger:in funktioniert.
Wie sich diese Punkte auf das IT-Budget auswirken, zeigt der Magazin-Artikel IT-Budget für kleine NGOs. Wer die rechtliche Lage vertiefen will, liest zuerst Spenderdaten und DSG: Worauf NGOs beim Hosting achten müssen.
Leistungen — was wir konkret liefern
Unser Support-Retainer für Vereine mit Fokus Datensicherheit deckt fünf Bereiche ab.
1. Laufender Support (Retainer). Persönliche Ansprechperson, keine Ticket-Saga. Reaktionszeit werktags, monatlicher Statusreport, definierte Eskalation an CTO Vladimir Stajilov. Remote-Betreuung ab Zürich, Vor-Ort-Einsätze in der Deutschschweiz nach Bedarf.
2. Datensicherheits-Audit und 2FA-Rollout. Bestandsaufnahme aller Konten, Geräte und Zugriffsrechte. Anschliessend schrittweiser Rollout von Zwei-Faktor-Authentifizierung auf Mail, Cloud-Speicher und Vereinssoftware. Passwort-Manager inklusive Empfehlung.
3. Endpoint-Protection und Backup-Strategie. Antivirus/EDR auf allen Endpoints, getestete Offsite-Backups (versioniert, verschlüsselt, recovery-erprobt). Wir simulieren einmal pro Quartal eine Wiederherstellung, damit das Backup nicht nur auf dem Papier existiert.
4. Migration auf Schweizer Hosting. Umzug bestehender M365-, Google-Workspace- oder IMAP-Setups auf Schweizer Infrastruktur. Typische Projektdauer 4 bis 10 Wochen für einen Verein mit 10 bis 25 Mitarbeitenden — als Richtwert, abhängig vom Bestand.
5. Schulung und Sensibilisierung. Kurze, jährliche Awareness-Schulung für Vorstand und Mitarbeitende. Phishing-Simulationen optional. Ziel: weniger Klicks auf verdächtige Links, mehr Wachsamkeit bei Rechnungen.
Eine Einschätzung zu Office-Suiten liefert der Vergleich Nextcloud vs. Google Workspace für Non-Profits.
Datensicherheit als Differenzierung
Datensicherheit ist für uns kein Marketingwort, sondern ein messbarer Aufbau in vier Schichten.
- Identität. 2FA überall, wo es sinnvoll ist; kein gemeinsam genutztes Postfach ohne Spur; sauberer Offboarding-Prozess für austretende Vorstandsmitglieder.
- Endgeräte. Endpoint-Protection (AV/EDR), Verschlüsselung der Festplatten, Patch-Management, klare Regel für Privatgeräte (BYOD mit Mindeststandards oder konsequente Trennung).
- Daten. Backups nach 3-2-1-Regel, regelmässig getestet, nachvollziehbar dokumentiert. Restore-Zeiten werden im Retainer explizit vereinbart.
- Auftragsverarbeitung. Wir setzen im Auftragsverarbeitungsvertrag die Anforderungen aus Schweizer DSG um (Art. 16 DSG, Auslandbekanntgabe). Wo die rechtliche Lage komplex wird, verweisen wir auf externe Rechtsberatung — das ist keine Rechtsberatung.
Hinweis zur Lesart: Die Aussagen zu CLOUD Act, DSG und Artikel 55 ZGB sind technische Einordnungen, keine Rechtsberatung. Im Ernstfall lotst euch ein spezialisierter Anwalt durch die konkrete Lage eures Vereins.
Ablauf: vom ersten Gespräch zum laufenden Support
Wer mit uns startet, durchläuft vier Schritte:
- Kostenloser IT-Health-Check (60 Min). Wir schauen uns Bestand, Pain-Points und konkrete Sicherheitsrisiken an. Kein Verkaufsdruck, keine Folgetermine ohne euer OK. Buchen über die Startseite: it-support.nowtec.solutions.
- Bestandsaufnahme und Offerte. Wir liefern eine schriftliche Offerte mit Aufwand, Zeitplan und Investitionsrahmen. Konkrete Zahlen gibt es erst nach Bestandsaufnahme — alles andere wäre geraten.
- Sicherheits-Etappen. Audit zuerst, dann 2FA-Rollout, Endpoint-Härtung und Backup-Test. Ihr behaltet jederzeit ein lauffähiges System. Wir dokumentieren jeden Schritt.
- Übergabe oder Retainer. Nach Projektstart: entweder Übergabe an eure Admins oder Wechsel in den laufenden Support-Retainer. Beides ist möglich, beides ist explizit.
Preise — ehrlich und gerahmt
Wir veröffentlichen keine Lockangebote und keine Mondpreise. Was wir bestätigen können:
- Laufender Support-Retainer: ab CHF 500 pro Monat für kleine Vereine mit 5 bis 20 Mitarbeitenden. Der Preis hängt von Reaktionszeit, Teamgrösse und Hosting-Modell ab.
- Sicherheits-Audit und Erstaufbau: ab CHF 2'000 pro Projekt, abhängig von Umfang und Bestand.
- Konkrete Offerte nach Bestandsaufnahme. Wir nennen keine Pauschale, ohne den Bestand gesehen zu haben.
Als Richtwert am Markt, nicht als nowtec-Preis, lagen Microsoft 365 Business Basic zuletzt bei rund 5 bis 6 Franken pro Nutzer:in und Monat (exkl. MwSt.) und Google Workspace Business Starter bei rund 7 Franken. Beide Anbieter haben NGO-Programme mit teils deutlich günstigeren Konditionen (Google for Nonprofits: Basis gratis; Microsoft-Nonprofit-Programm mit substanziellen Rabatten). Wir rechnen im Einzelfall durch, ob sich Open Source oder diese Rabatte für euch besser rechnen.
Proof und Vertrauen — was wir belegen können, was nicht
Was wir belegen:
- Firmenadresse. nowtec solutions AG, Hermetschloostrasse 70, 8048 Zürich, +41 44 515 02 48, info@nowtec.solutions. UID CHE-183.601.829.
- Leitung. CEO Andreas Freimüller, CTO Vladimir Stajilov. Beide persönlich erreichbar — kein anonymes Ticket-System, kein Offshore-Support.
- Entity-Konsens. Wikidata Q140563566, identische NAP-Daten auf Website, Wikidata und Verzeichnissen.
Was wir bewusst nicht behaupten: konkrete Kundenzahlen, Zertifizierungen oder Branchenreferenzen, solange die jeweilige Orgs uns nicht ausdrücklich freigegeben hat. Erfundene Cases sind schlimmer als keine — wir veröffentlichen erst, was belegbar ist. Siehe dazu den Notizblock am Ende dieser Seite.
Häufige Fragen
Was kostet IT-Support für einen Verein mit 20 Mitarbeitenden konkret?
Der laufende Support-Retainer beginnt bei nowtec ab 500 Franken pro Monat für kleine Vereine. Eine konkrete Offerte hängt von Reaktionszeit, Hosting-Modell und dem gewünschten Sicherheitsniveau ab. Lizenzkosten am Markt (M365, Google Workspace) kommen on top, lassen sich aber oft durch NGO-Rabatte oder den Wechsel auf Open Source deutlich senken. Eine vollständige Kostenrechnung bietet der Magazin-Artikel zum IT-Budget für kleine NGOs.
Welche Sicherheits-Massnahmen sind bei 20 Mitarbeitenden das Minimum?
Nach unserer Einschätzung: 2FA auf allen kritischen Konten, Endpoint-Protection mit EDR auf allen Geräten, getestete Offsite-Backups nach 3-2-1-Regel, dokumentierter Offboarding-Prozess. Wer Cloud-Dienste nutzt, sollte zusätzlich die Auftragsverarbeitung explizit regeln. Die rechtliche Einordnung dazu fasst Spenderdaten und DSG zusammen.
Wo werden unsere Vereins-Daten gehostet?
Standardmässig in der Schweiz bei Infomaniak (Genf), bei grösserem Volumen oder speziellen Anforderungen auch bei Hetzner oder Contabo (beide DE). US-Hyperscaler (Microsoft Azure, Google Cloud, AWS) sind aus unserer Sicht für DSG-pflichtige Vereinsdaten das falsche Werkzeug.
Was passiert bei einem Ransomware-Vorfall?
Im Retainer vereinbaren wir Reaktionszeit, Kommunikationsweg und Eskalationspfad. Voraussetzung ist ein getestetes Offsite-Backup, das nicht aus dem infizierten Netz erreichbar ist. Wir koordinieren die ersten Schritte mit eurem Vorstand und ziehen bei Bedarf externe Forensik hinzu — das gehört dann in eine separate Offerte.
Brauchen wir zwingend Microsoft 365 oder Google Workspace?
Nein. Für Vereine mit 20 Mitarbeitenden funktioniert Open Source (Nextcloud, OnlyOffice, nowCRM) oft genauso gut und ist unabhängiger von Per-Seat-Preisen. Wer aus guten Gründen bei Microsoft oder Google bleibt, kann das tun — wir betreuen auch hybride Setups. Eine Einschätzung liefert der Vergleichsartikel Nextcloud vs. Google Workspace.
Interne Verlinkung
- Leitartikel Office-Suiten: /de/magazin/nextcloud-vs-google-workspace-npo
- Compliance/Hosting: /de/magazin/spenderdaten-hosting-dsg-ngo
- Kostenüberblick: /de/magazin/it-budget-kleine-ngo
- CTA — kostenloser 60-Min-IT-Health-Check: /de#health-check
FAKTEN-BEDARF (nowtec)
Dieser Block sammelt, was wir an echten Belegen noch brauchen, bevor wir die Seite „kundenlesbar" finalisieren. Solange offen, wird nichts behauptet.
- Gründungsjahr und Teamgrösse von nowtec — aktuell nicht öffentlich belegt.
- Kundenreferenzen mit Erlaubnis — konkrete Vereine, die uns freigeben würden (anonymisiert oder namentlich). Erfundene Cases werden ausgeschlossen.
- Sicherheits-Zertifizierungen (ISO 27001, Cyber-Ventures-Testat etc.) — falls vorhanden, mit Ablaufdatum; falls nicht, nicht behaupten.
- EDR-Produktpalette — wir nennen EDR grundsätzlich, nennen aber kein spezifisches Produkt ohne klar dokumentierten Stack.
- Quartalsweise Restore-Test — wird im Retainer angeboten, ist aber pro Kunde zu bestätigen; aktuell pauschal beschrieben.
- Sprachabdeckung — betreuen wir französisch- oder italienischsprachige Vereine? Aktuell nur de-CH-Annahme.