Transparenz
Trust Center
Gültig ab 6. August 2026 · Zuletzt geändert 6. August 2026
Auf einen Blick
Onvero ist eine Lead-Intelligence-Plattform für den B2B-Vertrieb. Diese Seite zeigt, wo Ihre Daten liegen, welche Dienstleister beteiligt sind, welche Unterlagen wir bereitstellen und wie wir Sie über Änderungen informieren.
- Anwendung und Datenbank in der EU. Betrieb in Frankfurt, Datenbank in Irland. Beleg: Abschnitt „Dienstleister“, Spalte „Ort der Verarbeitung“.
- Kein Training von KI-Modellen mit Ihren Daten. Vertraglich mit den eingesetzten Anbietern ausgeschlossen.
- Mandantentrennung. Jede Datenabfrage ist nach Mandant getrennt; Kunden sehen ausschließlich ihre eigenen Daten.
- Verschlüsselte Zugangsdaten. Postfach- und CRM-Zugänge werden ausschließlich verschlüsselt gespeichert (AES-256-GCM).
Was wir nicht haben, steht ebenfalls auf dieser Seite — siehe „In Vorbereitung“ in der Dokumentenliste. Wir halten das für aussagekräftiger als eine Seite, die nur das Fertige zeigt.
Unterlagen
Öffentliche Dokumente sind direkt verlinkt. Alles Übrige stellen wir Kunden und geprüften Interessenten auf Anfrage bereit — in der Regel innerhalb weniger Werktage, ohne Vertraulichkeitsvereinbarung.
Rechtliches
| Dokument | Verfügbarkeit | |
|---|---|---|
| Allgemeine Geschäftsbedingungen Vertragsgrundlage für die Nutzung der Plattform. | Öffentlich | ansehen |
| Impressum Anbieterkennzeichnung nach § 5 DDG. | Öffentlich | ansehen |
| Auftragsverarbeitungsvertrag (AVV) Vertrag nach Art. 28 DSGVO für Daten, die Sie bei uns hochladen — CRM-Listen, Postfach- und Meetingdaten. Entwurf in Arbeit, anwaltliche Prüfung steht aus. | In Vorbereitung | — |
Datenschutz
| Dokument | Verfügbarkeit | |
|---|---|---|
| Datenschutzerklärung Welche Daten wir verarbeiten, auf welcher Grundlage und wie lange. | Öffentlich | ansehen |
| Liste der Unterauftragsverarbeiter Alle Dienstleister und Datenlieferanten mit Zweck, Sitz, Verarbeitungsort und Grundlage der Übermittlung. | Öffentlich | ansehen |
| Technische und organisatorische Maßnahmen (TOM) Beschreibung der Schutzmaßnahmen nach Art. 32 DSGVO. Inhalte liegen vor, werden gerade in ein eigenständiges Dokument überführt. | In Vorbereitung | — |
| Verzeichnis von Verarbeitungstätigkeiten Verzeichnis nach Art. 30 DSGVO: alle Verarbeitungen mit Zweck, Rechtsgrundlage, Datenarten, Empfängern und Löschfristen — getrennt danach, ob wir als Verantwortlicher oder im Auftrag handeln. Wird aus dem Quellcode der Anwendung erzeugt. Die genannten Empfänger werden bei jedem Build gegen die Anbieterliste geprüft, damit beide nicht auseinanderlaufen können. | Auf Anfrage | anfragen |
| Löschkonzept Aufbewahrungsfrist je Datenart, ab welchem Ereignis sie läuft, und welche Tabellen und Dateien dabei erfasst werden. Enthält ausdrücklich auch, was noch nicht automatisch durchgesetzt wird. Wir halten das für aussagekräftiger als eine Frist, die nur auf dem Papier steht. | Auf Anfrage | anfragen |
Sicherheit
| Dokument | Verfügbarkeit | |
|---|---|---|
| Sicherheitsüberblick Verschlüsselung, Zugriffskontrolle, Mandantentrennung, Sicherungen. | Öffentlich | ansehen |
| ISO 27001 / SOC 2 Zertifizierung eines Informationssicherheits-Managementsystems durch eine externe Stelle. Nicht vorhanden. Wir zertifizieren, sobald es für unsere Kunden konkret erforderlich wird — heute wäre es eine Aussage ohne Substanz. | In Vorbereitung | — |
| Penetrationstest Bericht eines externen Sicherheitstests der Anwendung. Für die kommende Ausbaustufe geplant. | In Vorbereitung | — |
Künstliche Intelligenz
| Dokument | Verfügbarkeit | |
|---|---|---|
| KI-Transparenz Welche Modelle wir einsetzen, wofür, und warum Ihre Daten nicht zum Training verwendet werden. | Öffentlich | ansehen |
Häufige Fragen
Die Fragen, die uns aus Einkauf und IT-Sicherheit am häufigsten erreichen — mitsamt denen, die unbequem sind. Fehlt Ihre, schreiben Sie an datenschutz@onvero.de; wir nehmen sie auf.
Wo die Daten liegen
Wo werden unsere Daten gespeichert?
Die Anwendung läuft in Frankfurt, die Datenbank in Irland. Beides innerhalb der EU.
Einzelne Verarbeitungsschritte laufen bei Dienstleistern mit Sitz außerhalb der EU — welche das sind und was sie jeweils zu sehen bekommen, steht vollständig im Abschnitt „Dienstleister". Für diese Übermittlungen gelten Standardvertragsklauseln.
Verlassen Daten die EU?
Ja, für einen Teil der Verarbeitung. Wir halten das für ehrlicher, als mit „EU-Hosting" zu werben und die Ausnahmen im Kleingedruckten zu lassen.
Betroffen sind vor allem die Recherche- und Auswertungsläufe sowie der Abgleich angebundener Postfächer. Die eingesetzten Sprachmodelle laufen über Vertragspartner mit Sitz in Irland. Für jede Übermittlung in ein Drittland ist im Verzeichnis der Verarbeitungstätigkeiten die Garantie benannt.
Wenn Sie eine Verarbeitung ausschließlich in der EU benötigen, sprechen Sie uns an — das ist eine Anforderung, die wir kennen und auf der Liste haben.
Wie lange speichern Sie Daten?
Kundendaten für die Dauer des Vertrags, danach Löschung binnen 90 Tagen. Recherchierte Kontaktdaten 24 Monate nach der letzten menschlichen Befassung.
Wichtig dabei: Maßgeblich ist die letzte Befassung durch einen Menschen, nicht die letzte technische Änderung. Automatische Läufe setzen die Frist nicht zurück — sonst würde ein Datensatz allein dadurch ewig leben, dass eine Maschine ihn regelmäßig anfasst.
Die vollständige Aufstellung je Datenart steht im Löschkonzept, das wir auf Anfrage bereitstellen.
Was passiert mit unseren Daten, wenn wir kündigen?
Sie können Ihren gesamten Bestand jederzeit selbst exportieren, auch vor der Kündigung. Dafür brauchen Sie uns nicht.
Nach Vertragsende löschen wir Ihre Daten innerhalb von 90 Tagen. Auf Wunsch früher.
Können wir unsere Daten exportieren?
Ja, jederzeit und ohne Rückfrage bei uns — als Datei aus der Anwendung heraus.
Zusätzlich gibt es eine Schnittstelle, über die Sie programmgesteuert auf Ihren Bestand zugreifen können.
Woher die Daten kommen
Woher stammen die Unternehmens- und Kontaktdaten?
Aus zwei Arten von Quellen: von Datenanbietern, mit denen wir vertragliche Beziehungen unterhalten, und aus öffentlich zugänglichen Quellen — Handelsregister, Unternehmenswebsites einschließlich Impressum, berufliche Netzwerke, Bewertungsportale und Stellenanzeigen.
Welcher Anbieter welche Rolle hat, steht im Abschnitt „Datenlieferanten". Wir verarbeiten ausschließlich berufliche Angaben im geschäftlichen Umfeld.
Wer ist datenschutzrechtlich verantwortlich — Sie oder wir?
Beides, für unterschiedliche Teile. Das ist die ehrliche Antwort, und sie unterscheidet sich von dem, was in unserem Markt üblicherweise behauptet wird.
Für Daten, die Sie bei uns hochladen oder aus Ihrem Postfach und Ihrem CRM-System einbringen, sind wir Auftragsverarbeiter — Sie sind Verantwortlicher, wir handeln auf Ihre Weisung.
Für die Unternehmens- und Kontaktdaten, die wir selbst recherchieren und anreichern, sind wir eigenständig Verantwortlicher. Denn wir wählen die Quellen und bestimmen, was ausgewertet wird. Wer darüber entscheidet, ist Verantwortlicher — daran ändert kein Vertrag etwas.
Für die Entscheidung, wen Sie ansprechen und mit welchem Inhalt, sind Sie verantwortlich. Diese Aufteilung steht in § 11 unserer Allgemeinen Geschäftsbedingungen.
Dürfen wir die Kontakte einfach anschreiben?
Das entscheiden und verantworten Sie. Wir stellen die Daten und die Werkzeuge bereit, treffen aber keine Aussage darüber, ob die Ansprache einer bestimmten Person zulässig ist.
Zur Einordnung: In Deutschland ist Werbung per E-Mail ohne vorherige Einwilligung nach § 7 UWG grundsätzlich unzulässig, auch zwischen Unternehmen. Beim Telefon gelten für den geschäftlichen Bereich andere, mildere Maßstäbe. Wer das anders darstellt, verkauft Ihnen ein Risiko mit.
Jede über uns versendete Nachricht enthält einen Abmeldelink, und ein Widerspruch wirkt sofort und dauerhaft über eine Sperrliste. Diese Funktionen zu nutzen ist vertragliche Pflicht.
Was passiert, wenn eine betroffene Person Auskunft oder Löschung verlangt?
Anfragen an datenschutz@onvero.de werden innerhalb der gesetzlichen Frist von einem Monat bearbeitet.
Betrifft die Anfrage Daten, die wir im Auftrag eines Kunden verarbeiten, leiten wir sie unverzüglich an diesen weiter und unterstützen ihn bei der Beantwortung. Betrifft sie unsere eigene Recherche, beantworten wir sie selbst.
Künstliche Intelligenz
Werden unsere Daten zum Training von KI-Modellen verwendet?
Nein. Die eingesetzten Anbieter dürfen unsere und Ihre Daten vertraglich nicht zum Training ihrer Modelle verwenden.
Das ist keine Selbstverständlichkeit — bei kostenlosen und verbrauchernahen Zugängen derselben Anbieter gilt oft das Gegenteil. Wir nutzen ausschließlich die geschäftlichen Zugänge, bei denen der Ausschluss vertraglich gilt.
Trifft die KI automatisierte Entscheidungen über Personen?
Nein. Bewertet wird, wie gut ein Unternehmen zu Ihrem Angebot passt — die Bewertung bezieht sich auf das Unternehmen, nicht auf die Kreditwürdigkeit oder Eignung einer Person.
Ob jemand kontaktiert wird, entscheidet immer ein Mensch. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die einer natürlichen Person gegenüber rechtliche Wirkung entfaltet, findet nicht statt.
Der Vollständigkeit halber: Bei der Vorbereitung eines Gesprächs erstellen wir auch Einschätzungen zu einzelnen Ansprechpartnern — etwa zum Kommunikationsstil. Das ist eine Arbeitshilfe für den Vertrieb, keine Entscheidung über die Person.
Fällt Ihr Produkt unter die KI-Verordnung?
Es ist kein Hochrisiko-System nach Anhang III der KI-Verordnung. Bewertet werden juristische Personen, und es handelt sich nicht um eine Bonitätsbewertung oder eine Entscheidung über Beschäftigung.
Die Transparenzpflichten für KI-erzeugte Inhalte nehmen wir ernst: Textvorschläge sind in der Anwendung als solche gekennzeichnet und gehen nur nach ausdrücklicher Freigabe durch einen Menschen hinaus.
Sicherheit und Zugriff
Wer bei Ihnen kann unsere Daten sehen?
Jede Datenabfrage ist nach Mandant getrennt; Kunden sehen ausschließlich ihre eigenen Daten.
Auf unserer Seite hat nur ein enger Kreis administrativen Zugriff, und nur soweit es für Betrieb und Fehlerbehebung erforderlich ist. Zugangsdaten zu Ihren Postfächern und CRM-Systemen sind ausschließlich verschlüsselt gespeichert (AES-256-GCM) und werden nur zur Laufzeit entschlüsselt.
Sind Sie nach ISO 27001 oder SOC 2 zertifiziert?
Nein, derzeit nicht.
Wir halten es für redlicher, das offen zu sagen, als eine Zertifizierung „in Vorbereitung" zu nennen, die niemand begonnen hat. Wir zertifizieren, sobald es für unsere Kunden konkret erforderlich wird.
Was wir stattdessen anbieten: eine vollständige Beschreibung der technischen und organisatorischen Maßnahmen, die vollständige Liste aller Dienstleister mit Verarbeitungsort, und das Verzeichnis der Verarbeitungstätigkeiten. Das ist nachprüfbarer als ein Siegel.
Wie gehen Sie mit einem Sicherheitsvorfall um?
Betroffene Kunden werden unverzüglich informiert, damit sie ihrer eigenen Meldepflicht nach Art. 33 DSGVO innerhalb von 72 Stunden nachkommen können.
Hinweise auf Sicherheitslücken nehmen wir unter security@onvero.de entgegen. Wir bestätigen den Eingang und melden uns mit einer Einschätzung zurück.
Gibt es Sicherungskopien, und wo liegen die?
Ja, die Datenbank wird automatisch gesichert. Die Sicherungen liegen innerhalb der EU.
Eine Löschung wirkt sich auf bestehende Sicherungen erst mit deren regulärem Ablauf aus — das ist bei jedem Anbieter so und der Grund, warum eine Löschung nie sofort in allen Kopien ankommt.
Vertrag und Zusammenarbeit
Bekommen wir einen Auftragsverarbeitungsvertrag?
Ja. Schreiben Sie an datenschutz@onvero.de, dann schicken wir ihn zu.
Er deckt die Daten ab, die Sie bei uns einbringen — Listen, Postfach- und Meetingdaten. Für die von uns selbst recherchierten Daten ist kein Auftragsverarbeitungsvertrag die richtige Grundlage, weil wir dort Verantwortlicher sind.
Setzen Sie Unterauftragsverarbeiter ein, und erfahren wir davon?
Ja, und ja — bevor es passiert. Neue Unterauftragsverarbeiter kündigen wir mindestens 30 Tage im Voraus an; innerhalb von 14 Tagen nach der Ankündigung können Sie widersprechen.
Wir benachrichtigen aktiv per E-Mail. Eine stille Änderung dieser Seite genügt der Informationspflicht nach Art. 28 DSGVO ausdrücklich nicht.
Die Liste im Abschnitt „Dienstleister" wird aus dem Quellcode der Anwendung erzeugt und bei jedem Build gegen die tatsächlich eingesetzten Dienste geprüft. Sie kann deshalb nicht unbemerkt veralten.
Haben Sie einen Datenschutzbeauftragten?
Datenschutzanfragen erreichen uns unter datenschutz@onvero.de und werden dort verbindlich bearbeitet.
Die Bestellung eines Datenschutzbeauftragten ist eingeleitet.
Können wir eine Prüfung bei Ihnen durchführen?
Ja. Das Prüfrecht nach Art. 28 Abs. 3 lit. h DSGVO ist Teil des Auftragsverarbeitungsvertrags.
In der Praxis lässt sich das meiste ohne Vor-Ort-Termin klären: Wir stellen die Beschreibung der technischen und organisatorischen Maßnahmen, das Verarbeitungsverzeichnis und die Nachweise unserer Dienstleister bereit. Reicht Ihnen das nicht, finden wir einen Termin.
Dienstleister
Diese Anbieter verarbeiten Daten in unserem Auftrag. Wo der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO öffentlich abrufbar ist, haben wir ihn verlinkt; die übrigen sammeln wir derzeit ein und stellen sie auf Anfrage bereit. Anbieter mit dem Zusatz „Nur bei …“ werden erst aktiv, wenn Sie die jeweilige Funktion nutzen.
| Anbieter | Zweck | Sitz | Ort der Verarbeitung | Verarbeitete Daten | Grundlage der Übermittlung | Vertrag |
|---|---|---|---|---|---|---|
| Supabase Inc. | Datenbank, Anmeldung und Dateispeicher | USA | Irland (AWS eu-west-1) | Alle in der Anwendung gespeicherten Daten | Standardvertragsklauseln | ansehen |
| Vercel Inc. | Betrieb der Anwendung (Hosting) | USA | Frankfurt (fra1) | Zugriffsprotokolle, IP-Adressen | Standardvertragsklauseln | ansehen |
| Trigger.dev Inc. | Ausführung der Hintergrundprozesse (Recherche, Analyse, Versand) | USA | USA (us-east-1) | Lead- und Kontaktdaten während der Verarbeitung | Standardvertragsklauseln | auf Anfrage |
| Upstash Inc. | Schutz vor Missbrauch (Ratenbegrenzung) | USA | USA | IP-Adressen als kurzlebige Zähler | Standardvertragsklauseln | auf Anfrage |
| Anthropic Ireland Limited | KI-Analyse, Zusammenfassungen und Textentwürfe | Irland (Konzernmutter USA) | USA | Firmen- und Kontaktdaten, Websitetexte | Standardvertragsklauseln | ansehen |
| OpenAI Ireland Ltd. Nur beim Gesprächstraining | Sprachgestütztes Gesprächstraining | Irland (Konzernmutter USA) | USA | Gesprächsinhalte, Kontaktdaten des Übungsprofils | Standardvertragsklauseln | auf Anfrage |
| Groq Inc. Nur bei Aufzeichnung von Meetings oder Anrufen | Transkription von Sprachaufnahmen | USA | USA | Audioaufnahmen aus Meetings und Anrufen | Standardvertragsklauseln | auf Anfrage |
| Microsoft Ireland Operations Limited Nur bei verbundenem Microsoft-Postfach | Zugriff auf das Postfach des Nutzers zum Senden und Empfangen | Irland | EU (EU Data Boundary) | E-Mail-Inhalte, Absender- und Empfängeradressen | Standardvertragsklauseln (Weitergabe an Microsoft Corporation) | ansehen |
| Bouncer Sp. z o.o. | Prüfung, ob eine E-Mail-Adresse zustellbar ist | Polen | EU (AWS Frankfurt) | E-Mail-Adressen | Keiner (EU) | ansehen |
| Plus Five Five, Inc. (Resend) | Verarbeitung von Unzustellbarkeitsmeldungen | USA | USA | E-Mail-Adressen, Zustellstatus | Standardvertragsklauseln und EU-US Data Privacy Framework | ansehen |
| HubSpot Germany GmbH Nur bei verbundenem HubSpot-Konto | Übergabe von Leads in das CRM des Kunden | Deutschland (Konzernmutter USA) | EU / USA | Firmen- und Kontaktdaten der übergebenen Leads | Standardvertragsklauseln (Weitergabe an HubSpot, Inc.) | ansehen |
| Pipedrive OÜ Nur bei verbundenem Pipedrive-Konto | Übergabe von Leads in das CRM des Kunden | Estland | EU / USA | Firmen- und Kontaktdaten der übergebenen Leads | Standardvertragsklauseln | ansehen |
| Slack Technologies Limited (Salesforce) | Interne Benachrichtigung bei Störungen und Fehlermeldungen | Irland (Konzernmutter USA) | USA | Fehlerberichte inklusive Melder und Bildschirmfoto-Link | Standardvertragsklauseln (Datenimporteur: Salesforce, Inc.) | ansehen |
| Better Stack, Inc. | Überwachung der Verfügbarkeit | USA (Delaware) | EU | Technische Statusmeldungen, keine Personendaten | Standardvertragsklauseln | ansehen |
| Plausible Insights OÜ Nur nach Einwilligung im Cookie-Hinweis | Reichweitenmessung der öffentlichen Website | Estland | EU (Deutschland, Finnland, Slowenien) | Aggregierte Seitenaufrufe ohne Personenbezug | Keiner (EU) | ansehen |
| n8n (auf eigenen Servern betrieben) | Legacy-Automatisierung, wird durch Trigger.dev abgelöst | Deutschland (Eigenbetrieb) | EU | Lead- und Kontaktdaten während der Verarbeitung | Keiner (EU) | auf Anfrage |
| Calendly, LLC Nur bei Nutzung der Terminbuchung | Terminbuchung auf Initiative des Besuchers | USA | USA | Name, E-Mail-Adresse, gewünschter Termin | Standardvertragsklauseln und EU-US Data Privacy Framework | ansehen |
| Mapbox, Inc. Nur bei Nutzung der Umkreissuche | Kartendarstellung im Umkreiswähler | USA | USA | IP-Adresse, angefragter Kartenausschnitt | Standardvertragsklauseln und EU-US Data Privacy Framework | ansehen |
Datenlieferanten
Von diesen Anbietern beziehen wir geschäftliche Kontakt- und Firmendaten. Sie sind für ihre eigenen Datenbestände selbst verantwortlich; die Übermittlung an uns erfolgt zwischen getrennt Verantwortlichen. Die passende Vertragsgrundlage sind daher Standardvertragsklauseln, kein Auftragsverarbeitungsvertrag.
| Anbieter | Zweck | Sitz | Ort der Verarbeitung | Verarbeitete Daten | Grundlage der Übermittlung | Vertrag |
|---|---|---|---|---|---|---|
| Apollo.io Inc. | Geschäftliche Kontaktdaten von Ansprechpartnern | USA | USA | Name, berufliche Position, geschäftliche Kontaktdaten | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln | ansehen |
| Bright Data Ltd. | Abruf öffentlicher Profil- und Suchmaschinendaten | Israel | Israel / USA | Name, berufliche Position, öffentliche Profilangaben | Angemessenheitsbeschluss (Israel), Standardvertragsklauseln (USA) | ansehen |
| Descartes Technologies GmbH (OpenRegister) | Handelsregisterdaten zu Geschäftsführern und Prokuristen | Deutschland (Berlin) | EU (AWS Luxemburg) | Name, Funktion, Bestellungsdatum aus dem Handelsregister | Keiner (EU) | auf Anfrage |
| Firecrawl Inc. | Abruf öffentlicher Websites und Impressen | USA | USA | Öffentlich abrufbare Websiteinhalte, Impressumsangaben | Standardvertragsklauseln | auf Anfrage |
| SerpApi LLC | Abruf öffentlicher Stellenanzeigen | USA | USA | Öffentliche Stellenanzeigen, keine Personendaten | Standardvertragsklauseln | auf Anfrage |
| Google Ireland Ltd. | Firmenstandorte und Öffnungszeiten | Irland | EU / USA | Firmenanschriften, keine Personendaten | Standardvertragsklauseln | auf Anfrage |
Drittempfänger
Diese Dienste werden direkt vom Browser Ihrer Besucher kontaktiert und handeln dabei als eigene Verantwortliche. Wir laden sie erst, wenn die jeweilige Funktion genutzt wird.
| Anbieter | Zweck | Sitz | Ort der Verarbeitung | Verarbeitete Daten | Grundlage der Übermittlung | Vertrag |
|---|---|---|---|---|---|---|
| CartoDB Inc. (CARTO) Nur bei Nutzung der Umkreissuche | Kartenkacheln als Hintergrund | USA | USA | IP-Adresse, angefragter Kartenausschnitt, Referrer | Standardvertragsklauseln | auf Anfrage |
| OpenStreetMap Foundation (Nominatim) Nur bei Nutzung der Umkreissuche | Umwandlung von Ortsnamen in Koordinaten | Vereinigtes Königreich | Vereinigtes Königreich, Niederlande | IP-Adresse, gesuchter Ortsname | Angemessenheitsbeschluss (Vereinigtes Königreich) | auf Anfrage |
Öffentliche Quellen
Ergänzend werten wir öffentlich zugängliche Quellen aus. Diese Stellen verarbeiten nichts für uns — wir rufen ab, was dort öffentlich einsehbar ist:
- Unternehmenswebsites und Impressen
- Handelsregister
- Arbeitgeberbewertungen (Kununu)
- Kundenbewertungen (Trustpilot)
- Öffentliche Unternehmensprofile in sozialen Netzwerken
- Messe- und Ausstellerverzeichnisse
Sicherheitsmaßnahmen
Zugriff und Trennung
- Mandantentrennung bei jeder Datenabfrage; Datenbankzugriff nur über geprüfte Routen.
- Sitzungen sind kryptografisch signiert und laufen automatisch ab.
- Rollen werden bei jedem Zugriff frisch geprüft, nie aus dem Sitzungs-Cookie übernommen.
Verschlüsselung
- Übertragung ausschließlich über TLS, mit HSTS und Preload.
- Postfach- und CRM-Zugangsdaten verschlüsselt gespeichert (AES-256-GCM).
- Inhaltssicherheitsrichtlinie beschränkt ausgehende Verbindungen auf die oben genannten Ziele.
Betrieb
- Verfügbarkeitsüberwachung mit Alarmierung.
- Automatische Sicherungen der Datenbank innerhalb der EU.
- Ratenbegrenzung auf allen Schnittstellen, auch beim Anmelden.
Künstliche Intelligenz
Wir bewerten Unternehmen automatisiert danach, wie gut sie zu Ihrem Angebot passen, und erstellen Zusammenfassungen und Textvorschläge. Die Bewertung bezieht sich auf das Unternehmen, nicht auf einzelne Personen. Ob jemand kontaktiert wird, entscheidet immer ein Mensch.
- Kein Training. Die eingesetzten Anbieter dürfen Ihre Daten vertraglich nicht zum Training ihrer Modelle verwenden.
- Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die einer natürlichen Person gegenüber rechtliche Wirkung entfaltet.
- Kein Hochrisiko-System nach Anhang III der KI-Verordnung — bewertet werden juristische Personen, und es handelt sich nicht um eine Bonitätsbewertung.
Änderungen
Neue Dienstleister kündigen wir 30 Tage im Voraus an. Innerhalb von 14 Tagen nach der Ankündigung können Sie widersprechen. Wir benachrichtigen Sie aktiv per E-Mail — es genügt nicht, dass diese Seite sich still ändert.
Sie sind noch kein Kunde, prüfen uns aber gerade? Tragen Sie sich hier ein — dann erhalten Sie dieselbe Benachrichtigung:
Alternativ als Feed: onvero.de/trust/feed.xml. Jeder Eintrag enthält den vollständigen Stand der Liste zum jeweiligen Datum und dient damit zugleich als Archiv.
Verlauf
| Datum | Änderung |
|---|---|
| 6. August 2026 | Erstfassung. Vollständig aus dem Quellcode abgeleitet und gegen die Verträge der Anbieter geprüft. |
Kontakt
Datenschutz und Unterlagen: datenschutz@onvero.de
Sicherheitslücken: security@onvero.de — wir bestätigen den Eingang und melden uns mit einer Einschätzung zurück.
Auskunft, Berichtigung oder Löschung Ihrer Daten: datenschutz@onvero.de — wir bearbeiten Anfragen innerhalb der gesetzlichen Frist von einem Monat.