Rechtliches
Compliance & Sicherheit
Stand: 5. September 2026
Eine Lieferantenprüfung darf Ihr Projekt nicht ausbremsen. Hier liegen die entscheidenden Unterlagen, Zusagen und Ansprechpartner offen. Was für Ihr System noch fehlt, stellen wir her, bevor echte Daten fließen.
Bevor echte Daten fließen
Die vereinbarten Schutzmaßnahmen sind umgesetzt, getestet und dokumentiert.
Wir klären Anbieter und Datenorte. Zugriffe, Verschlüsselung, Protokolle, Sicherungen, Löschung und Vorfallreaktion werden für das vereinbarte System umgesetzt und geprüft.
Bis zur technischen Freigabe nutzen wir ausschließlich synthetische oder tatsächlich anonyme Testdaten. Das gilt auch für Piloten.
Unterlagen für die Prüfung
Öffentliche Unterlagen · direkt lesen
Redaktionell geprüft am 5. September 2026. Änderungen an Sicherheitsstandard oder Vertragsmustern werden mit neuem Stand ausgewiesen.
ISO/IEC 27001 In Vorbereitung
Die eigene Zertifizierung ist geplant und in Vorbereitung. Prozesse und Nachweise werden mit Blick auf die spätere unabhängige Prüfung aufgebaut.
Eine kurze, lokale Zusammenfassung kopieren. Die vollständigen Unterlagen bleiben für die Prüfung maßgeblich.
Welche Zusage gilt für welches System?
Öffentlich belegter Dienstleister
- Anbieter
- Hetzner Online GmbH
- Öffentlich belegter Zweck
- Hosting von veronto.de, der eigenen Terminbuchung und der E-Mail-Infrastruktur
- Ort laut Datenschutzerklärung
- Deutschland
Für einen SaaS-Auftrag gehört die konkrete Liste der eingesetzten Unterauftragsverarbeiter und Modellanbieter in die Anlage zum verbindlichen AVV. Anbieter, die in den öffentlich belegten Quellen nicht konkret benannt sind, werden hier nicht ergänzt.
Antworten für die Prüfung
Produktweg und Betriebskontext werden ausdrücklich benannt. So lässt sich jede Zusage dem richtigen System und der richtigen Verantwortung zuordnen.
Prüfanfrage vorbereitenWo werden personenbezogene Daten verarbeitet?
Für veronto.de, die eigene Terminbuchung und die E-Mail-Infrastruktur nennt die Datenschutzerklärung Hetzner in Deutschland. Für ein SaaS-Projekt oder den Betrieb in einer Kundeninfrastruktur ergeben sich Verarbeitungsorte und mögliche Übermittlungen aus Angebot, Leistungsbeschreibung, verbindlichem AVV und dessen Anlage. Das öffentliche AVV-Muster regelt EU/EWR-Verarbeitung sowie die Voraussetzungen für einen Drittlandtransfer.
Werden Daten an Sprachmodelle oder KI-Anbieter übermittelt?
Personenbezogene Daten werden nur über den vorab freigegebenen Datenweg verarbeitet. Vor dem Start benennt die Projektfassung Datenarten, Modellanbieter, Hosting, Schutzschritte, Fehlergrenzen und menschliche Kontrollpunkte. Die technische Abnahme prüft diesen Weg. An einen unbenannten oder nicht freigegebenen Modellanbieter fließen keine personenbezogenen Daten.
Liegt ein AVV nach Art. 28 DSGVO vor?
Ein öffentliches AVV-Muster ist verfügbar. Für ein Projekt ist die ausgefertigte Fassung mit dem konkreten Leistungsumfang und der Anlage zu Unterauftragsverarbeitern maßgeblich.
Welche technischen und organisatorischen Maßnahmen gelten?
Der öffentliche Sicherheitsstandard beschreibt den von veronto zugesagten Mindeststandard. Vor der ersten Verarbeitung personenbezogener Daten im vereinbarten System sind die anwendbaren Maßnahmen umgesetzt, geprüft und in der Projektanlage dokumentiert. Diese Anlage macht Systemumfang und Verantwortlichkeiten verbindlich.
Welche Meldefrist nennt das AVV-Muster für Datenschutzverletzungen?
§ 9 des AVV-Musters nennt eine unverzügliche Meldung nach Bekanntwerden, in der Regel innerhalb von 48 Stunden, sowie Unterstützung bei Pflichten nach Art. 33 und 34 DSGVO. Maßgeblich ist die unterzeichnete Projektfassung.
Was sieht das AVV-Muster nach Vertragsende vor?
§ 10 des AVV-Musters sieht nach Wahl des Verantwortlichen Rückgabe oder Löschung innerhalb von 30 Tagen vor. Gesetzliche Aufbewahrungspflichten bleiben dort ausdrücklich vorbehalten.
Welche Kontrollrechte enthält das AVV-Muster?
§ 8 des AVV-Musters enthält Informations-, Prüfungs- und Inspektionsrechte mit angemessenem Vorlauf. Maßgeblich bleibt die unterzeichnete Projektfassung.
Wer kann auf Projektdaten zugreifen?
Für administrative Zugänge im Verantwortungsbereich von veronto gelten persönlich zugeordnete Konten, Mehr-Faktor-Authentifizierung und auf die jeweilige Aufgabe begrenzte Rechte. Rollen, Supportzugriffe, Freigaben und Protokollierung werden für das konkrete System dokumentiert und vor der technischen Freigabe geprüft.
Wo ist die menschliche Prüfung vorgesehen?
Bei KI-gestützten Abläufen legt die Projektfassung fest, an welchen Stellen Menschen prüfen, freigeben oder eingreifen. Diese Kontrollpunkte gehören zur technischen Abnahme. Auf veronto.de findet laut Datenschutzerklärung keine automatisierte Einzelfallentscheidung im Sinne von Art. 22 DSGVO statt.
Welche Protokolle und Exporte stehen zur Verfügung?
Sicherheitsrelevante und administrative Ereignisse werden im Verantwortungsbereich von veronto protokolliert. Die Projektanlage legt Ereignisse, Aufbewahrung, Zugriff, Schutz vor Änderungen und mögliche Exporte fest. Besondere Anforderungen an Beweissicherheit oder Unveränderbarkeit werden vor dem Start technisch geprüft und ausdrücklich vereinbart.
Unterstützt veronto bei einer Datenschutz-Folgenabschätzung?
Ja. veronto stellt für den vereinbarten Produktweg Datenflüsse, Schutzmaßnahmen, Risikoinformationen und technische Ansprechpartner bereit und unterstützt damit die Prüfung nach Art. 32 bis 36 DSGVO. § 3 Abs. 4 des AVV-Musters bildet diese Unterstützung vertraglich ab.
Wie ist der Stand der ISO/IEC-27001-Zertifizierung?
Die eigene ISO/IEC-27001-Zertifizierung ist geplant und wird vorbereitet. Sicherheitsprozesse und Nachweise werden dafür prüfbar aufgebaut. Bis zur Erteilung lautet der ausgewiesene Status „in Vorbereitung“. Zertifikate von Infrastrukturpartnern werden mit ihrem jeweiligen Geltungsbereich getrennt ausgewiesen. Eine Zertifizierung wird durch eine unabhängige Stelle erteilt, nicht durch ISO selbst. Erläuterung zur Zertifizierung bei ISO.
Was vor dem Start feststeht
- Produktweg, Funktionsumfang und verarbeitete Datenarten
- Bereitstellungsform, Verarbeitungsorte und mögliche Drittlandbezüge
- Unterauftragsverarbeiter und gegebenenfalls eingesetzte Modellanbieter
- Anwendbare TOM sowie die Aufteilung der Verantwortlichkeiten
- Service Levels, Support, Löschung, Protokolle und Exporte
- Technische Abnahme mit dokumentiertem Ergebnis
Wer die Zusagen umsetzt
Unser Kernteam verbindet Datenschutz- und IT-Sachverstand mit Legal- und RegTech-Erfahrung. Zwei Entwickler setzen vereinbarte Schutzmaßnahmen direkt in Anwendung, Infrastruktur und Prüfprozesse um. Dadurch können wir offene Anforderungen vor dem Start klären, bauen und technisch abnehmen.
Responsible Disclosure
Sicherheitshinweise zu veronto oder der zugehörigen Infrastruktur können an security@veronto.de gesendet werden. Hilfreich sind eine Beschreibung des Funds, die betroffene Komponente und nachvollziehbare Schritte zur Reproduktion. Datenschutzfragen und Betroffenenanfragen erreichen datenschutz@veronto.de.
Konkrete Reaktionszeiten und Service Levels werden projektbezogen vereinbart. Die maschinenlesbaren Kontaktangaben stehen unter /.well-known/security.txt.