Transparenz
Trust Center
Gültig ab 6. August 2026 · Zuletzt geändert 6. August 2026
Auf einen Blick
Onvero ist eine Lead-Intelligence-Plattform für den B2B-Vertrieb. Diese Seite zeigt, wo Ihre Daten liegen, welche Dienstleister beteiligt sind, welche Unterlagen wir bereitstellen und wie wir Sie über Änderungen informieren.
- Anwendung und Datenbank in der EU. Betrieb in Frankfurt, Datenbank in Irland. Beleg: Abschnitt „Dienstleister“, Spalte „Ort der Verarbeitung“.
- Kein Training von KI-Modellen mit Ihren Daten. Vertraglich mit den eingesetzten Anbietern ausgeschlossen.
- Mandantentrennung. Jede Datenabfrage ist nach Mandant getrennt; Kunden sehen ausschließlich ihre eigenen Daten.
- Verschlüsselte Zugangsdaten. Postfach- und CRM-Zugänge werden ausschließlich verschlüsselt gespeichert (AES-256-GCM).
Was wir nicht haben, steht ebenfalls auf dieser Seite — siehe „In Vorbereitung“ in der Dokumentenliste. Wir halten das für aussagekräftiger als eine Seite, die nur das Fertige zeigt.
Unterlagen
Öffentliche Dokumente sind direkt verlinkt. Alles Übrige stellen wir Kunden und geprüften Interessenten auf Anfrage bereit — in der Regel innerhalb weniger Werktage, ohne Vertraulichkeitsvereinbarung.
Rechtliches
| Dokument | Verfügbarkeit | |
|---|---|---|
| Allgemeine Geschäftsbedingungen Vertragsgrundlage für die Nutzung der Plattform. | Öffentlich | ansehen |
| Impressum Anbieterkennzeichnung nach § 5 DDG. | Öffentlich | ansehen |
| Auftragsverarbeitungsvertrag (AVV) Vertrag nach Art. 28 DSGVO für Daten, die Sie bei uns hochladen — CRM-Listen, Postfach- und Meetingdaten. Entwurf in Arbeit, anwaltliche Prüfung steht aus. | In Vorbereitung | — |
Datenschutz
| Dokument | Verfügbarkeit | |
|---|---|---|
| Datenschutzerklärung Welche Daten wir verarbeiten, auf welcher Grundlage und wie lange. | Öffentlich | ansehen |
| Liste der Unterauftragsverarbeiter Alle Dienstleister und Datenlieferanten mit Zweck, Sitz, Verarbeitungsort und Grundlage der Übermittlung. | Öffentlich | ansehen |
| Technische und organisatorische Maßnahmen (TOM) Beschreibung der Schutzmaßnahmen nach Art. 32 DSGVO. Inhalte liegen vor, werden gerade in ein eigenständiges Dokument überführt. | In Vorbereitung | — |
| Verzeichnis von Verarbeitungstätigkeiten Internes Verzeichnis nach Art. 30 DSGVO. | Auf Anfrage | anfragen |
| Löschkonzept Aufbewahrungsfristen je Datenart und wie sie technisch durchgesetzt werden. Aktivitätsuhr steht, der automatische Aufräum-Lauf ist in Arbeit. | In Vorbereitung | — |
Sicherheit
| Dokument | Verfügbarkeit | |
|---|---|---|
| Sicherheitsüberblick Verschlüsselung, Zugriffskontrolle, Mandantentrennung, Sicherungen. | Öffentlich | ansehen |
| ISO 27001 / SOC 2 Zertifizierung eines Informationssicherheits-Managementsystems durch eine externe Stelle. Nicht vorhanden. Wir zertifizieren, sobald es für unsere Kunden konkret erforderlich wird — heute wäre es eine Aussage ohne Substanz. | In Vorbereitung | — |
| Penetrationstest Bericht eines externen Sicherheitstests der Anwendung. Für die kommende Ausbaustufe geplant. | In Vorbereitung | — |
Künstliche Intelligenz
| Dokument | Verfügbarkeit | |
|---|---|---|
| KI-Transparenz Welche Modelle wir einsetzen, wofür, und warum Ihre Daten nicht zum Training verwendet werden. | Öffentlich | ansehen |
Dienstleister
Diese Anbieter verarbeiten Daten in unserem Auftrag. Wo der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO öffentlich abrufbar ist, haben wir ihn verlinkt; die übrigen sammeln wir derzeit ein und stellen sie auf Anfrage bereit. Anbieter mit dem Zusatz „Nur bei …“ werden erst aktiv, wenn Sie die jeweilige Funktion nutzen.
| Anbieter | Zweck | Sitz | Ort der Verarbeitung | Verarbeitete Daten | Grundlage der Übermittlung | Vertrag |
|---|---|---|---|---|---|---|
| Supabase Inc. | Datenbank, Anmeldung und Dateispeicher | USA | Irland (AWS eu-west-1) | Alle in der Anwendung gespeicherten Daten | Standardvertragsklauseln | ansehen |
| Vercel Inc. | Betrieb der Anwendung (Hosting) | USA | Frankfurt (fra1) | Zugriffsprotokolle, IP-Adressen | Standardvertragsklauseln | ansehen |
| Trigger.dev Inc. | Ausführung der Hintergrundprozesse (Recherche, Analyse, Versand) | USA | USA (us-east-1) | Lead- und Kontaktdaten während der Verarbeitung | Standardvertragsklauseln | auf Anfrage |
| Upstash Inc. | Schutz vor Missbrauch (Ratenbegrenzung) | USA | USA | IP-Adressen als kurzlebige Zähler | Standardvertragsklauseln | auf Anfrage |
| Anthropic Ireland Limited | KI-Analyse, Zusammenfassungen und Textentwürfe | Irland (Konzernmutter USA) | USA | Firmen- und Kontaktdaten, Websitetexte | Standardvertragsklauseln | ansehen |
| OpenAI Ireland Ltd. Nur beim Gesprächstraining | Sprachgestütztes Gesprächstraining | Irland (Konzernmutter USA) | USA | Gesprächsinhalte, Kontaktdaten des Übungsprofils | Standardvertragsklauseln | auf Anfrage |
| Groq Inc. Nur bei Aufzeichnung von Meetings oder Anrufen | Transkription von Sprachaufnahmen | USA | USA | Audioaufnahmen aus Meetings und Anrufen | Standardvertragsklauseln | auf Anfrage |
| Microsoft Ireland Operations Limited Nur bei verbundenem Microsoft-Postfach | Zugriff auf das Postfach des Nutzers zum Senden und Empfangen | Irland | EU (EU Data Boundary) | E-Mail-Inhalte, Absender- und Empfängeradressen | Standardvertragsklauseln (Weitergabe an Microsoft Corporation) | ansehen |
| Bouncer Sp. z o.o. | Prüfung, ob eine E-Mail-Adresse zustellbar ist | Polen | EU (AWS Frankfurt) | E-Mail-Adressen | Keiner (EU) | ansehen |
| Plus Five Five, Inc. (Resend) | Verarbeitung von Unzustellbarkeitsmeldungen | USA | USA | E-Mail-Adressen, Zustellstatus | Standardvertragsklauseln und EU-US Data Privacy Framework | ansehen |
| HubSpot Germany GmbH Nur bei verbundenem HubSpot-Konto | Übergabe von Leads in das CRM des Kunden | Deutschland (Konzernmutter USA) | EU / USA | Firmen- und Kontaktdaten der übergebenen Leads | Standardvertragsklauseln (Weitergabe an HubSpot, Inc.) | ansehen |
| Pipedrive OÜ Nur bei verbundenem Pipedrive-Konto | Übergabe von Leads in das CRM des Kunden | Estland | EU / USA | Firmen- und Kontaktdaten der übergebenen Leads | Standardvertragsklauseln | ansehen |
| Slack Technologies Limited (Salesforce) | Interne Benachrichtigung bei Störungen und Fehlermeldungen | Irland (Konzernmutter USA) | USA | Fehlerberichte inklusive Melder und Bildschirmfoto-Link | Standardvertragsklauseln (Datenimporteur: Salesforce, Inc.) | ansehen |
| Better Stack, Inc. | Überwachung der Verfügbarkeit | USA (Delaware) | EU | Technische Statusmeldungen, keine Personendaten | Standardvertragsklauseln | ansehen |
| Plausible Insights OÜ Nur nach Einwilligung im Cookie-Hinweis | Reichweitenmessung der öffentlichen Website | Estland | EU (Deutschland, Finnland, Slowenien) | Aggregierte Seitenaufrufe ohne Personenbezug | Keiner (EU) | ansehen |
| n8n (auf eigenen Servern betrieben) | Legacy-Automatisierung, wird durch Trigger.dev abgelöst | Deutschland (Eigenbetrieb) | EU | Lead- und Kontaktdaten während der Verarbeitung | Keiner (EU) | auf Anfrage |
| Calendly, LLC Nur bei Nutzung der Terminbuchung | Terminbuchung auf Initiative des Besuchers | USA | USA | Name, E-Mail-Adresse, gewünschter Termin | Standardvertragsklauseln und EU-US Data Privacy Framework | ansehen |
| Mapbox, Inc. Nur bei Nutzung der Umkreissuche | Kartendarstellung im Umkreiswähler | USA | USA | IP-Adresse, angefragter Kartenausschnitt | Standardvertragsklauseln und EU-US Data Privacy Framework | ansehen |
Datenlieferanten
Von diesen Anbietern beziehen wir geschäftliche Kontakt- und Firmendaten. Sie sind für ihre eigenen Datenbestände selbst verantwortlich; die Übermittlung an uns erfolgt zwischen getrennt Verantwortlichen. Die passende Vertragsgrundlage sind daher Standardvertragsklauseln, kein Auftragsverarbeitungsvertrag.
| Anbieter | Zweck | Sitz | Ort der Verarbeitung | Verarbeitete Daten | Grundlage der Übermittlung | Vertrag |
|---|---|---|---|---|---|---|
| Apollo.io Inc. | Geschäftliche Kontaktdaten von Ansprechpartnern | USA | USA | Name, berufliche Position, geschäftliche Kontaktdaten | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln | ansehen |
| Bright Data Ltd. | Abruf öffentlicher Profil- und Suchmaschinendaten | Israel | Israel / USA | Name, berufliche Position, öffentliche Profilangaben | Angemessenheitsbeschluss (Israel), Standardvertragsklauseln (USA) | ansehen |
| Descartes Technologies GmbH (OpenRegister) | Handelsregisterdaten zu Geschäftsführern und Prokuristen | Deutschland (Berlin) | EU (AWS Luxemburg) | Name, Funktion, Bestellungsdatum aus dem Handelsregister | Keiner (EU) | auf Anfrage |
| Firecrawl Inc. | Abruf öffentlicher Websites und Impressen | USA | USA | Öffentlich abrufbare Websiteinhalte, Impressumsangaben | Standardvertragsklauseln | auf Anfrage |
| SerpApi LLC | Abruf öffentlicher Stellenanzeigen | USA | USA | Öffentliche Stellenanzeigen, keine Personendaten | Standardvertragsklauseln | auf Anfrage |
| Google Ireland Ltd. | Firmenstandorte und Öffnungszeiten | Irland | EU / USA | Firmenanschriften, keine Personendaten | Standardvertragsklauseln | auf Anfrage |
Drittempfänger
Diese Dienste werden direkt vom Browser Ihrer Besucher kontaktiert und handeln dabei als eigene Verantwortliche. Wir laden sie erst, wenn die jeweilige Funktion genutzt wird.
| Anbieter | Zweck | Sitz | Ort der Verarbeitung | Verarbeitete Daten | Grundlage der Übermittlung | Vertrag |
|---|---|---|---|---|---|---|
| CartoDB Inc. (CARTO) Nur bei Nutzung der Umkreissuche | Kartenkacheln als Hintergrund | USA | USA | IP-Adresse, angefragter Kartenausschnitt, Referrer | Standardvertragsklauseln | auf Anfrage |
| OpenStreetMap Foundation (Nominatim) Nur bei Nutzung der Umkreissuche | Umwandlung von Ortsnamen in Koordinaten | Vereinigtes Königreich | Vereinigtes Königreich, Niederlande | IP-Adresse, gesuchter Ortsname | Angemessenheitsbeschluss (Vereinigtes Königreich) | auf Anfrage |
Öffentliche Quellen
Ergänzend werten wir öffentlich zugängliche Quellen aus. Diese Stellen verarbeiten nichts für uns — wir rufen ab, was dort öffentlich einsehbar ist:
- Unternehmenswebsites und Impressen
- Handelsregister
- Arbeitgeberbewertungen (Kununu)
- Kundenbewertungen (Trustpilot)
- Öffentliche Unternehmensprofile in sozialen Netzwerken
- Messe- und Ausstellerverzeichnisse
Sicherheitsmaßnahmen
Zugriff und Trennung
- Mandantentrennung bei jeder Datenabfrage; Datenbankzugriff nur über geprüfte Routen.
- Sitzungen sind kryptografisch signiert und laufen automatisch ab.
- Rollen werden bei jedem Zugriff frisch geprüft, nie aus dem Sitzungs-Cookie übernommen.
Verschlüsselung
- Übertragung ausschließlich über TLS, mit HSTS und Preload.
- Postfach- und CRM-Zugangsdaten verschlüsselt gespeichert (AES-256-GCM).
- Inhaltssicherheitsrichtlinie beschränkt ausgehende Verbindungen auf die oben genannten Ziele.
Betrieb
- Verfügbarkeitsüberwachung mit Alarmierung.
- Automatische Sicherungen der Datenbank innerhalb der EU.
- Ratenbegrenzung auf allen Schnittstellen, auch beim Anmelden.
Künstliche Intelligenz
Wir bewerten Unternehmen automatisiert danach, wie gut sie zu Ihrem Angebot passen, und erstellen Zusammenfassungen und Textvorschläge. Die Bewertung bezieht sich auf das Unternehmen, nicht auf einzelne Personen. Ob jemand kontaktiert wird, entscheidet immer ein Mensch.
- Kein Training. Die eingesetzten Anbieter dürfen Ihre Daten vertraglich nicht zum Training ihrer Modelle verwenden.
- Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die einer natürlichen Person gegenüber rechtliche Wirkung entfaltet.
- Kein Hochrisiko-System nach Anhang III der KI-Verordnung — bewertet werden juristische Personen, und es handelt sich nicht um eine Bonitätsbewertung.
Änderungen
Neue Dienstleister kündigen wir 30 Tage im Voraus an. Innerhalb von 14 Tagen nach der Ankündigung können Sie widersprechen. Wir benachrichtigen Sie aktiv per E-Mail — es genügt nicht, dass diese Seite sich still ändert.
Sie sind noch kein Kunde, prüfen uns aber gerade? Tragen Sie sich hier ein — dann erhalten Sie dieselbe Benachrichtigung:
Alternativ als Feed: onvero.de/trust/feed.xml. Jeder Eintrag enthält den vollständigen Stand der Liste zum jeweiligen Datum und dient damit zugleich als Archiv.
Verlauf
| Datum | Änderung |
|---|---|
| 6. August 2026 | Erstfassung. Vollständig aus dem Quellcode abgeleitet und gegen die Verträge der Anbieter geprüft. |
Kontakt
Datenschutz und Unterlagen: datenschutz@onvero.de
Sicherheitslücken: security@onvero.de — wir bestätigen den Eingang und melden uns mit einer Einschätzung zurück.
Auskunft, Berichtigung oder Löschung Ihrer Daten: datenschutz@onvero.de — wir bearbeiten Anfragen innerhalb der gesetzlichen Frist von einem Monat.