---
title: "veronto Compliance & Sicherheit · Trust-Center"
description: "Trust-Center von veronto: Datenschutz- und Sicherheitsprinzipien, Subprozessoren und Prüfunterlagen (AVV, TOMs) für Ihre Lieferantenprüfung."
canonical: "https://veronto.de/compliance"
---

# veronto Compliance & Sicherheit · Trust-Center

veronto ist für Unternehmen gebaut, die mit besonders sensiblen Daten arbeiten. Diese Seite fasst zusammen, wie wir Datenschutz und Informationssicherheit umsetzen, und stellt die Unterlagen bereit, die Sie für eine Lieferantenprüfung benötigen.

Stand: Juli 2026.

## Datenschutz- und Sicherheitsprinzipien

- **Verarbeitung in der EU.** Hosting und Verarbeitung erfolgen standardmäßig auf Servern innerhalb der Europäischen Union. Keine Übermittlung in Drittländer ohne ausdrückliche Grundlage.
- **Betrieb in Ihrer Infrastruktur.** Auf Wunsch läuft veronto vollständig in Ihrer Cloud oder Ihrem Rechenzentrum (On-Premise). Klardaten verlassen Ihre Grenze dann zu keinem Zeitpunkt.
- **Pseudonymisierung vor jedem Modell.** Personenbezogene Daten werden anonymisiert oder pseudonymisiert, bevor ein Wort an ein Sprachmodell geht. Das Sprachmodell verarbeitet ausschließlich Platzhalter; die Zuordnung zu den echten Daten bleibt bei Ihnen. Das ist Pseudonymisierung nach Art. 4 Nr. 5 DSGVO. Ein zweiter Egress-Scan prüft jede Ausgabe auf Klardaten-Lecks.
- **Der Mensch behält die Verantwortung.** Die KI bereitet vor, ein Mensch entscheidet und gibt frei. Keine Ausgabe ohne menschliche Freigabe (Human in the Lead).
- **Manipulationssicherer Audit-Trail.** Jeder Verarbeitungsschritt ist nachvollziehbar protokolliert und gegen nachträgliche Änderung geschützt. Wer was wann freigegeben hat, bleibt belegbar.
- **Datenminimierung und Verschlüsselung.** Es werden nur die für den Zweck erforderlichen Daten verarbeitet. Übertragung und Speicherung erfolgen verschlüsselt (TLS, Verschlüsselung ruhender Daten).

## Auftragsverarbeiter und weitere Dienstleister

Für unsere Website und Dienste setzen wir sorgfältig ausgewählte Dienstleister ein. Soweit ein Anbieter personenbezogene Daten in unserem Auftrag verarbeitet, besteht vor Verarbeitungsbeginn ein Vertrag nach Art. 28 DSGVO.

| Dienstleister | Zweck | Sitz / Hosting | AVV |
|---|---|---|---|
| Hetzner Online GmbH | Hosting der SaaS-Infrastruktur (Dienste) sowie der Website | Deutschland (EU) | Ja |
| E-Mail-Dienstleister | Geschäftliche E-Mail-Korrespondenz | EU | Ja |
| Sprachmodell-Anbieter | Textverarbeitung ausschließlich auf anonymisierten oder pseudonymisierten Daten; wird in der Anlage zum verbindlichen AVV konkret benannt (EU-Hosting oder On-Premise ohne externen Anbieter) | EU oder On-Premise | Im AVV geregelt |

## Unterlagen für Ihre Prüfung

- [Auftragsverarbeitungsvertrag (Muster, Art. 28 DSGVO)](https://veronto.de/compliance-avv) · als Markdown: [/compliance-avv.md](https://veronto.de/compliance-avv.md)
- [Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO)](https://veronto.de/compliance-toms) · als Markdown: [/compliance-toms.md](https://veronto.de/compliance-toms.md)
- [Datenschutzerklärung](https://veronto.de/datenschutz)
- [Allgemeine Geschäftsbedingungen](https://veronto.de/agb)

## Vendor-Audit: die Standardfragen, beantwortet

**Wo werden personenbezogene Daten verarbeitet?**
Ausschließlich in der EU/EWR (Hosting: Hetzner Online GmbH, Deutschland). Auf Wunsch vollständig On-Premise in Ihrer Infrastruktur. Drittlandtransfers erfolgen nicht; vertraglich zugesichert in § 6 des [AVV](https://veronto.de/compliance-avv).

**Gehen personenbezogene Daten an Sprachmodelle oder KI-Anbieter?**
Das Sprachmodell erhält ausschließlich Platzhalter. Klardaten wie Namen, Adressen und Kennnummern bleiben im Haus; die Zuordnung zu den echten Werten liegt bei Ihnen. Ein zweiter Egress-Scan prüft Ausgaben auf Klardaten-Lecks. Eingesetzte Modell-Anbieter werden in der Anlage zum verbindlichen AVV konkret benannt (EU-Hosting oder On-Premise ohne externen Anbieter).

**Liegt ein AVV nach Art. 28 DSGVO vor?**
Ja, unser [AVV-Muster](https://veronto.de/compliance-avv) ist öffentlich einsehbar und wird je Projekt individuell ausgefertigt. Es enthält Weisungsbindung inkl. Hinweispflicht (Art. 28 Abs. 3 UAbs. 2), Subprozessoren-Regelung mit 4-Wochen-Ankündigung und Sonderkündigungsrecht, Unterstützungspflichten Art. 32-36 sowie Lösch- und Nachweisregeln.

**Welche technischen und organisatorischen Maßnahmen bestehen?**
Vollständig dokumentiert in den [TOMs nach Art. 32 DSGVO](https://veronto.de/compliance-toms): Zutritt/Zugang/Zugriff (RBAC, Least Privilege, MFA für Admin-Zugänge), Mandantentrennung, TLS-Transport- und At-Rest-Verschlüsselung, Pseudonymisierung, Protokollierung, Wirksamkeitsüberprüfung.

**Wie schnell werden Datenschutzverletzungen gemeldet?**
Unverzüglich nach Bekanntwerden, in der Regel innerhalb von 48 Stunden, mit Unterstützung Ihrer Melde- und Benachrichtigungspflichten nach Art. 33/34 DSGVO (§ 9 AVV).

**Was passiert mit den Daten nach Vertragsende?**
Löschung oder Rückgabe nach Ihrer Wahl innerhalb von 30 Tagen, inklusive Kopien; auf Anfrage mit Löschbestätigung in Textform (§ 10 AVV). Gesetzliche Aufbewahrungspflichten bleiben unberührt.

**Bestehen Audit- und Kontrollrechte?**
Ja. Wir stellen alle Nachweise nach Art. 28 DSGVO bereit und ermöglichen Überprüfungen einschließlich Inspektionen durch Sie oder beauftragte Prüfer (§ 8 AVV), mit angemessenem Vorlauf während der Geschäftszeiten.

**Wer hat Zugriff auf unsere Daten?**
Nur namentlich autorisierte, auf Vertraulichkeit verpflichtete Personen nach dem Least-Privilege-Prinzip; administrative Tätigkeiten sind auf einen eng begrenzten Personenkreis beschränkt und werden protokolliert. Keine geteilten Konten.

**Wie wird die menschliche Kontrolle über KI-Ergebnisse sichergestellt?**
Human in the Lead: Jede Ausgabe wird von einem Menschen geprüft und freigegeben, jede Freigabe wird protokolliert. Es gibt keine automatisierte Einzelentscheidung im Sinne von Art. 22 DSGVO.

**Ist die Verarbeitung nachweisbar (Rechenschaftspflicht)?**
Jeder Verarbeitungsschritt und jede Freigabe werden durchgängig und manipulationsgeschützt protokolliert. Der Nachweis, wer wann was freigegeben hat, ist auf Anfrage exportierbar.

**Unterstützen Sie unsere Datenschutz-Folgenabschätzung (DSFA)?**
Ja, im Rahmen der Unterstützungspflichten nach Art. 35/36 DSGVO (§ 3 AVV). Architektur-Unterlagen und TOMs stellen wir dafür bereit.

**Welche Zertifizierungen liegen vor?**
Wir kommunizieren unseren Zertifizierungsstatus ehrlich. Das Hosting-Rechenzentrum ist ISO/IEC-27001-zertifiziert; eigene Zertifizierungen sind in Vorbereitung. veronto ist nach den Grundsätzen Privacy by Design und Security by Design (Art. 25 DSGVO) entwickelt.

## Kontakt für Datenschutz und Sicherheit

Fragen zu Datenschutz, Auftragsverarbeitung oder Informationssicherheit richten Sie bitte an datenschutz@veronto.de. Für Sicherheitshinweise (Responsible Disclosure) nutzen Sie bitte dieselbe Adresse mit dem Betreff „Security".
