Sicherheit

Sicherheit & AVV

So schützen wir Ihre Daten

Wir entwickeln und betreiben Valiido nach denselben Informationssicherheitsstandards, die wir unseren Kunden ermöglichen.

  • Strikte Mandantentrennung

    Jeder Arbeitsbereich ist logisch getrennt; die Grenze wird serverseitig bei jedem Zugriff erzwungen.

  • Ihre Daten werden nicht zweckentfremdet

    Wir nutzen Ihre Inhalte nicht für Werbung, Profiling oder AI-Training.

  • Datensparsame Architektur

    Wir erheben und speichern nur, was zum Betrieb des Dienstes nötig ist.

  • Verschlüsselte Übertragung

    Alle Verbindungen zu Valiido erfolgen per TLS nach aktuellem Stand der Technik.

  • Verschlüsselung im Ruhezustand

    Daten werden auf Infrastrukturebene verschlüsselt gespeichert.

  • Gehärteter Admin-Zugang

    Administrativer Zugriff auf Produktionssysteme erfolgt ausschließlich über ein privates Netzwerk mit Schlüssel-Authentifizierung.

Subdienstleister

Für den Betrieb von Valiido setzen wir wenige Subdienstleister ein. Jeder ist durch einen schriftlichen Auftragsverarbeitungsvertrag gebunden, der die DSGVO-Schutzmaßnahmen auf Ihre Daten überträgt – unabhängig vom Verarbeitungsort. Die Aufnahme oder den Wechsel eines Subdienstleisters kündigen wir mit angemessenem Vorlauf an.

Auftragsverarbeitungsvertrag (AVV)

Dieser AVV ist Bestandteil unserer AGB. Er gilt, wann immer Valiido (Christopher Eller, Herderstraße 17, 64285 Darmstadt) personenbezogene Daten im Auftrag eines Kunden (Sie) im Rahmen des Valiido-Dienstes verarbeitet. Sie sind Verantwortlicher, wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Bei Widersprüchen in datenschutzrechtlichen Fragen hat der AVV Vorrang vor den AGB.

1. Begriffsbestimmungen

  • Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 DSGVO).
  • Kundendaten: die Daten, die Sie und Ihre Nutzer in Valiido eingeben.
  • Datenschutzgesetze: die DSGVO und alle weiteren auf die Verarbeitung anwendbaren Datenschutzgesetze.
  • Subdienstleister: jeder von uns eingesetzte Auftragsverarbeiter, der bei der Erbringung des Dienstes mitwirkt.
  • Standardvertragsklauseln (SCC): die EU-Standardvertragsklauseln aus dem Durchführungsbeschluss 2021/914.

2. Rollen und Weisungen

Sie sind Verantwortlicher, wir sind Auftragsverarbeiter. Wir verarbeiten personenbezogene Daten ausschließlich, um Valiido bereitzustellen, auf Ihre dokumentierten Weisungen (AGB, dieser AVV, Einstellungen im Produkt) und unter Beachtung der Datenschutzgesetze. Wir informieren Sie unverzüglich, wenn eine Weisung nach unserer Auffassung gegen Datenschutzgesetze verstößt.

3. Gegenstand, Dauer und Zweck

Gegenstand ist die Bereitstellung von Valiido. Der AVV gilt, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten, in der Regel für die Laufzeit Ihres Abonnements. Wir nutzen personenbezogene Daten nur zum Betrieb des Dienstes: Bereitstellung der Anwendung, Support, transaktionale E-Mails, Abrechnung und die KI-Funktionen in AuditMagic.

4. Kategorien personenbezogener Daten

  • Account-Daten: Namen, geschäftliche E-Mail-Adressen und Zugangsdaten Ihrer autorisierten Nutzer.
  • Inhaltsdaten: alles, was Sie und Ihre Nutzer in Valiido eingeben (Dokumente, Aufgaben, Risiken, Lieferanten usw.), ggf. einschließlich personenbezogener Daten Ihrer Mitarbeiter, Dienstleister und anderer Personen, auf die Sie sich beziehen.
  • Nutzungsdaten: IP-Adressen, Geräte- und Browser-Informationen, Aktivitätsprotokolle.
  • Abrechnungsdaten: Rechnungs-E-Mail-Adresse und Abonnement-Metadaten.

5. Kategorien betroffener Personen

  • Ihre autorisierten Nutzer.
  • In Ihren Inhalten genannte Personen, typischerweise Mitarbeiter, Dienstleister, Kunden und Lieferanten.

6. Ihre Pflichten

  • Eine gültige Rechtsgrundlage für die in Valiido eingegebenen Daten sicherstellen.
  • Für Richtigkeit und rechtmäßige Erhebung der Daten sorgen.
  • Erforderliche Informationen an betroffene Personen geben und etwaige Einwilligungen einholen.

7. Unsere Zusicherungen

  • Wir behandeln personenbezogene Daten vertraulich.
  • Wir verkaufen keine personenbezogenen Daten und nutzen sie weder für Werbung noch für Profiling.
  • Wir versuchen nicht, pseudonymisierte oder anonymisierte Daten zu re-identifizieren.
  • Wir geben personenbezogene Daten nicht außerhalb unserer Tätigkeit für Sie weiter. Bei behördlichen Auskunftsersuchen informieren wir Sie, soweit zulässig, und treten unzulässigen Ersuchen entgegen.
  • Wir unterstützen Sie in angemessenem Umfang bei Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden.

8. Personal

Personen mit Zugriff auf Ihre Daten sind schriftlich zur Vertraulichkeit verpflichtet und erhalten Zugriff nur, wenn sie ihn für ihre Aufgabe benötigen.

9. Sicherheit

Wir wenden die technischen und organisatorischen Maßnahmen (TOM) an, die oben auf dieser Seite zusammengefasst sind. Während Ihrer Vertragslaufzeit verringern wir die Sicherheit des Dienstes nicht wesentlich. Auf Anfrage stellen wir zusammenfassende Informationen zu den Sicherheitsmaßnahmen zur Verfügung.

10. Datenschutzvorfälle

Wir benachrichtigen Sie unverzüglich, nachdem wir Kenntnis von einer Verletzung des Schutzes Ihrer personenbezogenen Daten erlangt haben, identifizieren die Ursache und begrenzen den Vorfall im Rahmen unserer Möglichkeiten. Dies gilt nicht für Vorfälle, die durch Sie oder Ihre Nutzer verursacht wurden.

11. Anfragen betroffener Personen

Wenn sich eine betroffene Person direkt an uns wendet (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), leiten wir die Anfrage an Sie weiter und antworten nicht ohne Ihre Weisung. Können Sie die Anfrage nicht über das Produkt selbst bearbeiten, unterstützen wir Sie in angemessenem Umfang.

12. Subdienstleister

Wir setzen die oben aufgeführten Subdienstleister ein. Jeder ist durch einen schriftlichen Auftragsverarbeitungsvertrag mit uns gebunden, dessen Datenschutzpflichten nicht weniger schützend sind als die in diesem AVV.

13. Internationale Datentransfers

Wir hosten Kundendaten innerhalb der EU. Verarbeitet ein Subdienstleister Daten außerhalb der EU/EWR, ist der Transfer durch einen Angemessenheitsbeschluss oder durch die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert, die Bestandteil dieses AVV sind. Mit Annahme unserer AGB gelten die SCC zwischen Ihnen und uns als unterzeichnet. Für die SCC gilt deutsches Recht.

14. Rückgabe und Löschung

Bei Beendigung Ihres Abonnements geben wir personenbezogene Daten zurück oder löschen sie, soweit keine gesetzliche Aufbewahrungspflicht besteht. Auf Anfrage bestätigen wir die Löschung schriftlich.

15. Prüfungen

Sie können unsere Einhaltung dieses AVV überprüfen, indem Sie diese Seite einsehen und schriftliche Fragen an uns richten. Vor-Ort-Prüfungen sind nach vorheriger Abstimmung, in angemessenen Abständen und auf Ihre Kosten möglich.

16. Haftung und Änderungen

Die Haftung richtet sich nach unseren AGB. Wir können diesen AVV anpassen, wenn dies aufgrund gesetzlicher Anforderungen oder Änderungen am Dienst erforderlich ist. Wesentliche Änderungen kündigen wir vorab an.

Stand: 27. Mai 2026

Ihr ISMS für ISO® 27001 und TISAX®

Valiido bündelt alles, was Sie brauchen - Richtlinien, 1-Klick-Vorlagen, 10+ Module und einen geführten Pfad - in einer Plattform mit unbegrenztem Support.

Setzen Sie Ihr ISMS selbst um, für einen Bruchteil der Kosten eines Beratungsprojekts.

Plan wählen und heute starten.

  • Pre-Audit Check vom Experten im Pro-Plan enthalten
  • Kreditkarte oder SEPA - sofortiger Zugang
  • Unbegrenzter Support per E-Mail und Chat
Christopher Eller, Gründer von Valiido Christopher, Gründer Fragen? Schreiben Sie mir.