Datenschutzerklärung
Zuletzt aktualisiert: 8. Juli 2026 · Version 1.2
Mit dieser Datenschutzerklärung informieren wir Sie über die Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 DSGVO bei der Nutzung
- unseres öffentlichen Webauftritts unter valiro.ai (Marketing-Website) sowie
- unserer Plattform — der Web-Anwendung in der Desktop-Version (app.valiro.ai) und der browserbasierten Mobile-App (zusammen „Valiro”, „Plattform” oder „Dienst”).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Valiro Solutions UG (haftungsbeschränkt) Eduard-Kandl-Str. 23 82211 Herrsching am Ammersee Deutschland
vertreten durch die Geschäftsführerin Olga Ryannel Amtsgericht München, HRB 311011
E-Mail: info@valiro.ai · Website: www.valiro.ai
Datenschutz-Kontakt: info@valiro.ai
Datenschutzbeauftragter. Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO / § 38 BDSG derzeit nicht vorliegen.
2. Verantwortlicher oder Auftragsverarbeiter
Valiro richtet sich ausschließlich an Unternehmer (B2B). Für die Datenverarbeitung ist zwischen zwei Rollen zu unterscheiden:
-
Valiro als Verantwortlicher. Für die in dieser Erklärung beschriebenen Verarbeitungen sind wir Verantwortlicher, insbesondere für den Besuch der Website, die Bereitstellung und den technischen Betrieb der Plattform, die Registrierung und Verwaltung des Nutzerkontos, die Vertragsabwicklung und Abrechnung sowie die Kommunikation mit unseren Kunden.
-
Valiro als Auftragsverarbeiter. Inhalte, die ein Kunde in die Plattform einstellt (z. B. Projekte, Aufgaben, Dokumente, Nachrichten sowie darin enthaltene personenbezogene Daten Dritter, etwa von Mitarbeitern oder Endkunden des Kunden), verarbeiten wir ausschließlich im Auftrag und nach Weisung des jeweiligen Kunden. Verantwortlicher hierfür ist der Kunde. Grundlage ist der Auftragsverarbeitungsvertrag (AVV, abrufbar unter valiro.ai/avv). Für die Information der betroffenen Personen (z. B. Beschäftigte) ist der Kunde als Arbeitgeber bzw. Verantwortlicher zuständig.
3. Rechtsgrundlagen der Verarbeitung
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag/vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung) oder lit. f (berechtigtes Interesse). Eine Zusammenfassung je Verarbeitung:
| Verarbeitung | Fläche | Rechtsgrundlage |
|---|---|---|
| Auslieferung, Server-Logfiles, IT-Sicherheit | Website + Plattform | Art. 6 Abs. 1 lit. f |
| Kontakt / Demo-Terminbuchung | Website | Art. 6 Abs. 1 lit. b, f |
| Registrierung, Nutzerkonto, Authentifizierung | Plattform | Art. 6 Abs. 1 lit. b |
| Bereitstellung und Betrieb der Anwendung | Plattform | Art. 6 Abs. 1 lit. b |
| KI-Funktionen (Suche, Assistenz) | Plattform | Art. 6 Abs. 1 lit. b |
| Kartenfunktion / Adress-Geocodierung | Plattform | Art. 6 Abs. 1 lit. b |
| Zahlungsabwicklung | Plattform | Art. 6 Abs. 1 lit. b, c |
| Transaktions-E-Mails | Plattform | Art. 6 Abs. 1 lit. b |
| Reichweitenmessung (Umami, anonym) | Website + Plattform | Art. 6 Abs. 1 lit. f |
| IT-Sicherheit, Missbrauchsprävention | Website + Plattform | Art. 6 Abs. 1 lit. f |
| Produktverbesserung (nur anonymisiert) | Plattform | Art. 6 Abs. 1 lit. f |
| Eigenwerbung, Referenznennung | Website + Plattform | Art. 6 Abs. 1 lit. f |
4. Kategorien verarbeiteter Daten
- Stammdaten: Name / Anzeigename, ggf. Organisation und Arbeitsstandort.
- Kontaktdaten: geschäftliche E-Mail-Adresse, ggf. Telefonnummer und Anschrift.
- Zugangs- und Authentifizierungsdaten: Login-Kennung, Passwort (nur als sicherer Hash), ggf. 2-Faktor-Secret.
- Nutzungs- und Protokolldaten: IP-Adresse, Zeitstempel, Geräte- und Browserinformationen, Aktivitäts- und Log-Daten.
- Inhaltsdaten [Plattform]: Projekte, Arbeitspakete, Aufgaben, Dokumente, Nachrichten, Kommentare sowie darin enthaltene Angaben (auftragsweise Verarbeitung, vgl. Ziffer 2). Hierzu zählen auch Eingaben und Ausgaben der KI-Funktionen sowie Adress- und Standortdaten zur Geocodierung.
- Vertrags- und Abrechnungsdaten: Tarif, Bestell- und Rechnungsdaten (Kartendaten werden ausschließlich beim Zahlungsdienstleister erhoben, nicht bei uns).
Für Nutzerkonten erheben wir grundsätzlich nur geschäftliche Kontaktdaten der Nutzer, keine privaten. Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung.
5. Empfänger und Auftragsverarbeiter
Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten in unserem Auftrag nach Art. 28 DSGVO verarbeiten. Mit jedem besteht ein Auftragsverarbeitungsvertrag.
| Dienstleister | Sitz / Ort | Zweck | Grundlage / Drittland |
|---|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Deutschland (EU) | Hosting, Datenbank, Dateispeicher, Backups | EU/EWR — kein Drittlandtransfer |
| Cloudflare Germany GmbH, München (Cloudflare, Inc., USA) | Deutschland (EU); global (CDN) | DNS sowie Auslieferung und Absicherung der öffentlichen Website (Landing-Page); für die Plattform nur DNS | US-Konzernbezug: EU-US DPF, ergänzend EU-SCC + TIA |
| EDEN AI SAS (DATAGENIUS), Villeurbanne | Frankreich (EU) | KI-Gateway: Orchestrierung von Sprachmodell (Chat) und Embeddings | EU/EWR; Modellanbieter siehe nächste Zeile |
| Google (Gemini) via EdenAI — Google Ireland Ltd.; Verarbeitung über Google Vertex AI (EU-Multiregion) | EU | KI-Modellverarbeitung der übermittelten Eingaben über den EU-Endpunkt von EdenAI (Routing nur über EU-fähige Anbieter) | EU/EWR — kein Drittlandtransfer |
| Google Maps Platform — Google Ireland Ltd. / Google LLC | USA | Adress-Autocomplete (Places API) und Geocodierung (Geocoding API) | USA: EU-US DPF, ergänzend EU-SCC + TIA |
| Stripe Payments Europe, Ltd., Dublin | Irland (EU) | Zahlungs- und Abo-Abwicklung | EU-Vertragspartner; Stripe, Inc. (USA): EU-US DPF, ergänzend SCC |
| Brevo GmbH, Berlin | Deutschland (EU) | Versand transaktionaler E-Mails (SMTP) | EU/EWR |
Unsere Schriftarten und sonstigen Assets hosten wir selbst auf unserer eigenen Infrastruktur (Hetzner); es werden hierfür keine Daten an Dritte (z. B. Google Fonts) übertragen. Reichweitenmessung erfolgt mit selbst betriebener Software (Umami) auf eigener, von uns betriebener Infrastruktur; ein Datentransfer an Dritte findet dabei nicht statt (Ziffer 9). Kartenkacheln werden von der OpenStreetMap Foundation geladen, die insoweit eigenständig verantwortlich ist (Ziffer 12). Eine Demo-Terminbuchung erfolgt über einen Google-Dienst in dessen eigener Verantwortung (Ziffer 15).
Eine jeweils aktuelle Liste der Unterauftragnehmer ergibt sich aus Anlage 2 des AVV. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Ein Verkauf oder eine Weitergabe zu Werbezwecken findet nicht statt.
6. Übermittlung in Drittländer
Soweit eine Verarbeitung außerhalb der EU / des EWR erfolgt (insbesondere Google für die Adress-Geocodierung, Cloudflare für die Auslieferung unserer Website sowie der US-Sub-Dienstleister von Stripe), stützen wir die Übermittlung vorrangig auf einen Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO: Die genannten US-Empfänger (u. a. Google LLC, Cloudflare, Inc., Stripe, Inc.) sind unter dem EU-US Data Privacy Framework zertifiziert. Ergänzend und für den Fall, dass eine Zertifizierung oder der Angemessenheitsbeschluss entfällt, bestehen als Garantie nach Art. 46 DSGVO die EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 nebst erforderlicher zusätzlicher Maßnahmen (TIA). Auf Anfrage stellen wir Informationen zu den vereinbarten Garantien bereit.
7. Auslieferung und Server-Logfiles (Website + Plattform)
Beim Aufruf und der Nutzung von Website und Plattform (Desktop-Web und Mobile-App) werden technisch notwendige Daten verarbeitet und kurzzeitig in Logfiles gespeichert, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Statuscode, übertragene Datenmenge sowie Browser- und Geräteinformationen. Die Übertragung erfolgt durchgängig verschlüsselt über TLS/HTTPS.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, stabiler Betrieb).
8. Content Delivery Network und DNS (Cloudflare)
Unsere öffentliche Website (Marketing-/Landing-Page) wird über Cloudflare ausgeliefert und abgesichert (Hosting der statischen Seite, DNS, Schutz vor Angriffen wie DDoS). Dabei verarbeitet Cloudflare Verbindungsdaten der Website-Besucher, insbesondere die IP-Adresse. Die Plattform (app.valiro.ai) wird demgegenüber unmittelbar auf unserer Infrastruktur bei Hetzner betrieben; ihr Datenverkehr läuft nicht über Cloudflare — für die Plattform übernimmt Cloudflare ausschließlich die DNS-Auflösung. Zu Anbieter, Drittlandbezug und Garantien siehe Ziffer 5 und 6.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Verfügbarkeit).
9. Reichweitenmessung (Umami)
Zur bedarfsgerechten Gestaltung und statistischen Auswertung der Nutzung setzen wir die selbst gehostete Software Umami auf eigener, von uns betriebener Infrastruktur innerhalb der EU ein. Die Auswertung erfolgt ohne Cookies, ohne Bildung von Nutzerprofilen und ohne Weitergabe an Dritte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (bedarfsgerechte Gestaltung).
10. Registrierung und Nutzerkonto
Für die Nutzung der Plattform ist die Registrierung eines Nutzerkontos erforderlich. Dabei verarbeiten wir insbesondere die geschäftliche E-Mail-Adresse, den Namen / Anzeigenamen sowie ein Passwort (ausschließlich als sicherer Hash, bcrypt). Optional kann eine Zwei-Faktor-Authentifizierung (TOTP) aktiviert werden. Über ein Nutzerkonto kann ein Unternehmenskonto angelegt und weiteren Nutzern Zugriff eingeräumt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. KI-gestützte Funktionen
Valiro bietet KI-gestützte Funktionen (semantische Suche, Dokumentenanalyse, Assistenz).
- Embeddings. Zur semantischen Suche werden Inhalte in Vektoren umgewandelt und in unserer Datenbank gespeichert.
- KI-Anfragen. Bei Nutzung werden die relevanten Eingaben und Textausschnitte zur Verarbeitung an unseren KI-Dienstleister übermittelt. Eingesetzt wird EdenAI als Orchestrierungsschicht; über deren EU-Endpunkt (api.eu.edenai.run) wird ausschließlich über EU-fähige Anbieter geleitet. Das Sprachmodell (Google Gemini) wird dabei über Google Vertex AI in der EU-Multiregion verarbeitet — eine Übermittlung in ein Drittland findet insoweit nicht statt (Ziffer 5).
- Kein Training mit Ihren Daten. Die Eingaben und Ausgaben werden nicht zum Training von KI-Modellen Dritter verwendet.
- Verantwortung für Ausgaben. KI-Ausgaben können unrichtig sein und sind vom Nutzer zu prüfen. Eine automatisierte Entscheidung nach Art. 22 DSGVO findet nicht statt (Ziffer 18).
- Kenntlichmachung (KI-Transparenz). Die KI-gestützten Funktionen sind im Dienst als solche gekennzeichnet; Sie interagieren dabei mit einem KI-System und nicht mit einem Menschen. Ergebnisse werden Ihnen im Rahmen der KI-Funktionen als KI-generiert dargestellt (Art. 50 der Verordnung (EU) 2024/1689 „KI-Verordnung”).
Soweit personenbezogene Inhaltsdaten des Kunden genutzt werden, handeln wir als Auftragsverarbeiter (Ziffer 2).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
12. Kartenfunktion und Adresssuche
Adress-Auflösung (Google). Für die Standortverwaltung und die Adressvervollständigung nutzen wir die Google Maps Platform (Places API für Autocomplete/Details, Geocoding API für Adresse↔Koordinaten). Die Anbindung erfolgt server-seitig über unseren eigenen Proxy; übermittelt werden nur der Adresstext, die Orts-Kennung (place_id) bzw. Koordinaten — nicht die IP-Adresse oder Browserdaten der Nutzer. Ergebnisse werden zur Datensparsamkeit in unserer Datenbank zwischengespeichert, sodass dieselbe Adresse nur einmal an Google übermittelt wird. Verarbeitung in den USA, Garantien siehe Ziffer 5 und 6.
Kartendarstellung (OpenStreetMap). Zur Anzeige der Karten (Desktop und Mobile-App) setzen wir die Bibliothek Leaflet ein und laden das Kartenmaterial (Kartenkacheln) vom Kachel-Server der OpenStreetMap Foundation (St John’s Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich). Dabei wird die IP-Adresse des Nutzers an diesen Server übertragen; die OpenStreetMap Foundation ist hierfür eigenständig verantwortlich. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Datenschutzhinweise: wiki.osmfoundation.org/wiki/Privacy_Policy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Darstellung von Standorten auf einer Karte).
13. Zahlungsabwicklung (Stripe)
Für kostenpflichtige Tarife wickeln wir Zahlungen über Stripe (Stripe Payments Europe, Ltd.) ab, einschließlich des von Stripe bereitgestellten Checkout- und Abrechnungsportals. Zahlungs- und Abrechnungsdaten werden zur Vertragsdurchführung und zur Erfüllung handels- und steuerrechtlicher Pflichten verarbeitet. Kartendaten werden ausschließlich bei Stripe erhoben und verarbeitet, nicht bei uns.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
14. Transaktions-E-Mails (Brevo)
Zur Zustellung dienst- und vertragsbezogener E-Mails (z. B. Registrierungsbestätigung, Benachrichtigungen, sicherheitsrelevante Mitteilungen) setzen wir Brevo GmbH als Versanddienstleister (SMTP) ein. Verarbeitet werden die E-Mail-Adresse und der Inhalt der Nachricht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
15. Kontaktaufnahme und Terminbuchung
- E-Mail. Kontaktieren Sie uns per E-Mail (info@valiro.ai), verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage.
- Demo-Terminbuchung. Für die Buchung eines Termins verlinken wir auf einen Terminplanungsdienst von Google (Google Calendar / Appointment Scheduling). Rufen Sie diesen auf, verarbeitet Google die dort angegebenen Daten in eigener Verantwortung; es gelten die Datenschutzhinweise von Google.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung von Anfragen).
16. Cookies und lokale Speicherung
Wir setzen keine Tracking-, Werbe- oder Profiling-Cookies ein. Verwendet werden ausschließlich technisch notwendige Cookies und die lokale Speicherung des Browsers (localStorage), insbesondere für Authentifizierung/Sitzungsverwaltung, Sicherheitsfunktionen, Benutzereinstellungen (Sprache, Darstellung) und zwischengespeicherte Daten für die Offline-Funktionalität der App. Da auch die Reichweitenmessung (Ziffer 9) ohne Cookies arbeitet, ist keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Weitere Informationen finden Sie in unserer Cookie-Richtlinie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
17. Kommunikation, Werbung und Referenznennung
Im Rahmen des Testzugangs und der Nutzung dürfen wir den Kunden per E-Mail oder Telefon zu Zwecken des Service, der Vertragsdurchführung, der Verbesserung unserer Leistungen, für Umfragen sowie zur Werbung in eigener Sache kontaktieren. Marketing-Mitteilungen kann der Kunde jederzeit über den Abmeldelink oder den Support (valiro.ai/support) widersprechen; wichtige Informationen zu Dienst und Konto erhält er weiterhin. Wir dürfen den Kunden (Name und Logo) als Referenzkunden nennen; der Kunde kann dem jederzeit mit Wirkung für die Zukunft in Textform widersprechen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; § 7 Abs. 3 UWG bei E-Mail-Bestandskundenwerbung.
18. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung nach Art. 22 DSGVO findet nicht statt. Die KI-Funktionen liefern Vorschläge; die Entscheidung trifft stets der Nutzer.
19. Speicherdauer
| Datenart | Dauer |
|---|---|
| Nutzerkonto und Stammdaten | bis zur Löschung des Kontos |
| Inhaltsdaten (Projekte, Dokumente, Nachrichten) | bis zur Löschung durch den Kunden bzw. bis Vertragsende |
| Aktivitätsprotokolle | 12 Monate |
| Server-Logfiles (inkl. IP-Adresse) | in der Regel 7 Tage |
| Rechnungs- und Buchungsdaten | gesetzliche Aufbewahrungsfristen (i. d. R. 10 Jahre) |
| Nach Vertragsende | 30 Tage zur Exportmöglichkeit, danach Löschung bzw. datenschutzkonforme Sperrung |
Nicht mehr erforderliche Daten werden gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; ist eine Löschung unverhältnismäßig (z. B. in Backups), werden die Daten datenschutzkonform gesperrt.
20. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO). Zur Ausübung genügt eine Nachricht an info@valiro.ai.
Betreffen Ihre Rechte Inhaltsdaten, die ein Kunde in die Plattform eingestellt hat, ist der jeweilige Kunde Verantwortlicher; wir leiten ein an uns gerichtetes Ersuchen in diesem Fall unverzüglich weiter.
Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender Daten Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Bei Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
21. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18, 91522 Ansbach · www.lda.bayern.de
22. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere: verschlüsselte Übertragung (TLS/HTTPS); Passwörter ausschließlich als sichere Hashes (bcrypt); optionale 2-Faktor-Authentifizierung (TOTP, Secret AES-256-GCM-verschlüsselt); rollenbasierte Zugriffskontrolle und Mandantentrennung je Organisation; Protokollierung sicherheitsrelevanter Zugriffe; regelmäßige, getrennt gespeicherte Backups; Monitoring und zeitnahe Sicherheitsupdates; Betrieb in einem zertifizierten Rechenzentrum (Hetzner, ISO 27001). Details siehe Anlage 3 des AVV sowie unsere Sicherheitsseite.
23. Pflicht zur Bereitstellung von Daten
Die Bereitstellung bestimmter Daten (insbesondere geschäftliche E-Mail-Adresse und Zugangsdaten) ist zur Begründung und Durchführung des Nutzungsverhältnisses erforderlich; ohne diese Daten können wir den Dienst nicht bereitstellen. Im Übrigen ist die Bereitstellung freiwillig.
24. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Verarbeitungen oder eingesetzte Dienstleister ändern. Die jeweils aktuelle Fassung ist unter valiro.ai/datenschutz abrufbar.