Zum Inhalt springen
veronto
Produktfinder Aufgabe wählen, Produkt zuordnen Vertrauliche Texte in KI nutzen alias · Angaben ersetzen. Die Antwort wieder lesbar erhalten.Auskunft und Löschung bearbeiten requests · Anfragen zu eigenen Daten, mit Frist bis zur Antwort.Akten kontrolliert herausgeben disclose · Festlegen, welcher Empfänger was erhält.Dokumente schwärzen redact · Fundstellen prüfen, schwärzen oder ersetzen.
Personalwesen Behörden Gesundheitswesen Kanzleien Datenschutzbeauftragte
Wissen Demo-Zentrum Kontakt

Was möchten Sie erledigen?

  • 01 Vertrauliche Texte in KI nutzen veronto alias · Angaben ersetzen. Die Antwort wieder lesbar erhalten. →
  • 02 Auskunft und Löschung bearbeiten veronto requests · Anfragen zu eigenen Daten, mit Frist bis zur Antwort. →
  • 03 Akten kontrolliert herausgeben veronto disclose · Festlegen, welcher Empfänger was erhält. →
  • 04 Dokumente schwärzen veronto redact · Fundstellen prüfen, schwärzen oder ersetzen. →
Noch unsicher? Produkt nach Aufgabe wählen →
Demo-Zentrum Demo buchen
Einsatzbereiche
Personalwesen Behörden Gesundheitswesen Kanzleien Datenschutzbeauftragte
Wissen & Werkzeuge
Blog & Ratgeber Glossar Alle Werkzeuge PDF schwärzen Prompt-Check DSGVO-Fristenrechner
Demo buchen

Rechtliches

Compliance & Sicherheit

Stand: 5. September 2026

Eine Lieferantenprüfung darf Ihr Projekt nicht ausbremsen. Hier liegen die entscheidenden Unterlagen, Zusagen und Ansprechpartner offen. Was für Ihr System noch fehlt, stellen wir her, bevor echte Daten fließen.

Bevor echte Daten fließen

Die vereinbarten Schutzmaßnahmen sind umgesetzt, getestet und dokumentiert.

Wir klären Anbieter und Datenorte. Zugriffe, Verschlüsselung, Protokolle, Sicherungen, Löschung und Vorfallreaktion werden für das vereinbarte System umgesetzt und geprüft.

Bis zur technischen Freigabe nutzen wir ausschließlich synthetische oder tatsächlich anonyme Testdaten. Das gilt auch für Piloten.

Unterlagen für die Prüfung

Öffentliche Unterlagen · direkt lesen

  • AVV-Muster Auftragsverarbeitung nach Art. 28 DSGVO
  • Sicherheitsstandard und TOM Zugesagter Mindeststandard und Projektanlage nach Art. 32 DSGVO
  • Datenschutzerklärung Verarbeitung auf veronto.de
  • Allgemeine Geschäftsbedingungen Vertragsrahmen für Unternehmenskunden

Redaktionell geprüft am 5. September 2026. Änderungen an Sicherheitsstandard oder Vertragsmustern werden mit neuem Stand ausgewiesen.

ISO/IEC 27001 In Vorbereitung

Die eigene Zertifizierung ist geplant und in Vorbereitung. Prozesse und Nachweise werden mit Blick auf die spätere unabhängige Prüfung aufgebaut.

Kompakte KI-Vorprüfung

Eine kurze, lokale Zusammenfassung kopieren. Die vollständigen Unterlagen bleiben für die Prüfung maßgeblich.

Welche Zusage gilt für welches System?

Website veronto.de
Für Website, eigene Terminbuchung und E-Mail-Infrastruktur benennt die Datenschutzerklärung Hetzner in Deutschland. Die dort beschriebenen Website-Verarbeitungen sind von Produktdaten zu unterscheiden.
SaaS-Projekt
Provider, Verarbeitungsorte, Datenwege, Unterauftragsverarbeiter, Schutzmaßnahmen und Service Levels werden für das konkrete Projekt in Angebot, Leistungsbeschreibung, AVV und TOM festgelegt.
Möglicher Betrieb in Kundeninfrastruktur
Falls diese Bereitstellungsform angeboten und vereinbart wird, werden Infrastruktur, Anwendung, Supportzugriffe und die konkrete Architektur vor dem Projekt abgegrenzt.

Öffentlich belegter Dienstleister

Anbieter
Hetzner Online GmbH
Öffentlich belegter Zweck
Hosting von veronto.de, der eigenen Terminbuchung und der E-Mail-Infrastruktur
Ort laut Datenschutzerklärung
Deutschland
Beleg
Datenschutzerklärung, Ziffern 2, 8 und 10

Für einen SaaS-Auftrag gehört die konkrete Liste der eingesetzten Unterauftragsverarbeiter und Modellanbieter in die Anlage zum verbindlichen AVV. Anbieter, die in den öffentlich belegten Quellen nicht konkret benannt sind, werden hier nicht ergänzt.

Antworten für die Prüfung

Produktweg und Betriebskontext werden ausdrücklich benannt. So lässt sich jede Zusage dem richtigen System und der richtigen Verantwortung zuordnen.

Prüfanfrage vorbereiten →
Wo werden personenbezogene Daten verarbeitet?

Für veronto.de, die eigene Terminbuchung und die E-Mail-Infrastruktur nennt die Datenschutzerklärung Hetzner in Deutschland. Für ein SaaS-Projekt oder den Betrieb in einer Kundeninfrastruktur ergeben sich Verarbeitungsorte und mögliche Übermittlungen aus Angebot, Leistungsbeschreibung, verbindlichem AVV und dessen Anlage. Das öffentliche AVV-Muster regelt EU/EWR-Verarbeitung sowie die Voraussetzungen für einen Drittlandtransfer.

Werden Daten an Sprachmodelle oder KI-Anbieter übermittelt?

Personenbezogene Daten werden nur über den vorab freigegebenen Datenweg verarbeitet. Vor dem Start benennt die Projektfassung Datenarten, Modellanbieter, Hosting, Schutzschritte, Fehlergrenzen und menschliche Kontrollpunkte. Die technische Abnahme prüft diesen Weg. An einen unbenannten oder nicht freigegebenen Modellanbieter fließen keine personenbezogenen Daten.

Liegt ein AVV nach Art. 28 DSGVO vor?

Ein öffentliches AVV-Muster ist verfügbar. Für ein Projekt ist die ausgefertigte Fassung mit dem konkreten Leistungsumfang und der Anlage zu Unterauftragsverarbeitern maßgeblich.

Welche technischen und organisatorischen Maßnahmen gelten?

Der öffentliche Sicherheitsstandard beschreibt den von veronto zugesagten Mindeststandard. Vor der ersten Verarbeitung personenbezogener Daten im vereinbarten System sind die anwendbaren Maßnahmen umgesetzt, geprüft und in der Projektanlage dokumentiert. Diese Anlage macht Systemumfang und Verantwortlichkeiten verbindlich.

Welche Meldefrist nennt das AVV-Muster für Datenschutzverletzungen?

§ 9 des AVV-Musters nennt eine unverzügliche Meldung nach Bekanntwerden, in der Regel innerhalb von 48 Stunden, sowie Unterstützung bei Pflichten nach Art. 33 und 34 DSGVO. Maßgeblich ist die unterzeichnete Projektfassung.

Was sieht das AVV-Muster nach Vertragsende vor?

§ 10 des AVV-Musters sieht nach Wahl des Verantwortlichen Rückgabe oder Löschung innerhalb von 30 Tagen vor. Gesetzliche Aufbewahrungspflichten bleiben dort ausdrücklich vorbehalten.

Welche Kontrollrechte enthält das AVV-Muster?

§ 8 des AVV-Musters enthält Informations-, Prüfungs- und Inspektionsrechte mit angemessenem Vorlauf. Maßgeblich bleibt die unterzeichnete Projektfassung.

Wer kann auf Projektdaten zugreifen?

Für administrative Zugänge im Verantwortungsbereich von veronto gelten persönlich zugeordnete Konten, Mehr-Faktor-Authentifizierung und auf die jeweilige Aufgabe begrenzte Rechte. Rollen, Supportzugriffe, Freigaben und Protokollierung werden für das konkrete System dokumentiert und vor der technischen Freigabe geprüft.

Wo ist die menschliche Prüfung vorgesehen?

Bei KI-gestützten Abläufen legt die Projektfassung fest, an welchen Stellen Menschen prüfen, freigeben oder eingreifen. Diese Kontrollpunkte gehören zur technischen Abnahme. Auf veronto.de findet laut Datenschutzerklärung keine automatisierte Einzelfallentscheidung im Sinne von Art. 22 DSGVO statt.

Welche Protokolle und Exporte stehen zur Verfügung?

Sicherheitsrelevante und administrative Ereignisse werden im Verantwortungsbereich von veronto protokolliert. Die Projektanlage legt Ereignisse, Aufbewahrung, Zugriff, Schutz vor Änderungen und mögliche Exporte fest. Besondere Anforderungen an Beweissicherheit oder Unveränderbarkeit werden vor dem Start technisch geprüft und ausdrücklich vereinbart.

Unterstützt veronto bei einer Datenschutz-Folgenabschätzung?

Ja. veronto stellt für den vereinbarten Produktweg Datenflüsse, Schutzmaßnahmen, Risikoinformationen und technische Ansprechpartner bereit und unterstützt damit die Prüfung nach Art. 32 bis 36 DSGVO. § 3 Abs. 4 des AVV-Musters bildet diese Unterstützung vertraglich ab.

Wie ist der Stand der ISO/IEC-27001-Zertifizierung?

Die eigene ISO/IEC-27001-Zertifizierung ist geplant und wird vorbereitet. Sicherheitsprozesse und Nachweise werden dafür prüfbar aufgebaut. Bis zur Erteilung lautet der ausgewiesene Status „in Vorbereitung“. Zertifikate von Infrastrukturpartnern werden mit ihrem jeweiligen Geltungsbereich getrennt ausgewiesen. Eine Zertifizierung wird durch eine unabhängige Stelle erteilt, nicht durch ISO selbst. Erläuterung zur Zertifizierung bei ISO.

Was vor dem Start feststeht

  • Produktweg, Funktionsumfang und verarbeitete Datenarten
  • Bereitstellungsform, Verarbeitungsorte und mögliche Drittlandbezüge
  • Unterauftragsverarbeiter und gegebenenfalls eingesetzte Modellanbieter
  • Anwendbare TOM sowie die Aufteilung der Verantwortlichkeiten
  • Service Levels, Support, Löschung, Protokolle und Exporte
  • Technische Abnahme mit dokumentiertem Ergebnis

Wer die Zusagen umsetzt

Unser Kernteam verbindet Datenschutz- und IT-Sachverstand mit Legal- und RegTech-Erfahrung. Zwei Entwickler setzen vereinbarte Schutzmaßnahmen direkt in Anwendung, Infrastruktur und Prüfprozesse um. Dadurch können wir offene Anforderungen vor dem Start klären, bauen und technisch abnehmen.

Responsible Disclosure

Sicherheitshinweise zu veronto oder der zugehörigen Infrastruktur können an security@veronto.de gesendet werden. Hilfreich sind eine Beschreibung des Funds, die betroffene Komponente und nachvollziehbare Schritte zur Reproduktion. Datenschutzfragen und Betroffenenanfragen erreichen datenschutz@veronto.de.

Konkrete Reaktionszeiten und Service Levels werden projektbezogen vereinbart. Die maschinenlesbaren Kontaktangaben stehen unter /.well-known/security.txt.

veronto

Die Compliance-Schicht für sensible Daten.

Kontakt Jobs & Praktika

Produkte

  • Produktfinder
  • alias
  • requests
  • disclose
  • redact
  • Demo-Zentrum

Für wen

  • Personalwesen
  • Behörden
  • Gesundheitswesen
  • Kanzleien
  • Datenschutzbeauftragte

Entdecken

  • Alle Werkzeuge
  • Wissen
  • 60-Sekunden-Check

Unternehmen

  • Über veronto
  • Expertenrat
  • Compliance
veronto GmbH & Co. KG · 2026
ImpressumDatenschutzAGBBarrierefreiheit
LinkedInGoogleProvenExpert