Sicherheit bei Valiro
Zuletzt aktualisiert: 8. Juli 2026
Wir nehmen die Sicherheit Ihrer Daten ernst. Dieser Überblick beschreibt die technischen und organisatorischen Maßnahmen (TOM), mit denen wir Ihre Projekte und Informationen schützen. Die rechtsverbindliche Fassung dieser Maßnahmen findet sich in Anlage 3 unseres Auftragsverarbeitungsvertrags (AVV) sowie in Ziffer 22 unserer Datenschutzerklärung.
Datenstandort in der EU
Valiro wird vollständig innerhalb der Europäischen Union betrieben:
- Hosting, Datenbank, Dateispeicher und Backups liegen bei der Hetzner Online GmbH in Deutschland (EU) – in einem nach ISO 27001 zertifizierten Rechenzentrum. Einen eigenen Serverbetrieb unterhalten wir nicht.
- KI-Verarbeitung erfolgt über EU-fähige Anbieter (EdenAI in Frankreich; Sprachmodell Google Gemini über Google Vertex AI in der EU-Multiregion).
- Die Plattform (app.valiro.ai) läuft unmittelbar auf unserer Hetzner-Infrastruktur; ihr Datenverkehr läuft nicht über Cloudflare – für die Plattform übernimmt Cloudflare ausschließlich die DNS-Auflösung.
Verschlüsselung
- Übertragung: Sämtliche Verbindungen zu und von Valiro werden durchgängig über TLS/HTTPS verschlüsselt.
- Passwörter: Passwörter werden ausschließlich als sichere Hashes (bcrypt) gespeichert – niemals im Klartext.
- Zwei-Faktor-Secrets: Bei aktivierter Zwei-Faktor-Authentifizierung (TOTP) wird das Secret AES-256-GCM-verschlüsselt abgelegt.
Authentifizierung & Zugriffskontrolle
- Anmeldung mit Benutzername und Passwort; optionale Zwei-Faktor-Authentifizierung (TOTP).
- Automatische Sperrung nach wiederholten Fehlversuchen und aktive Session-Verwaltung.
- Rollenbasiertes Rechtesystem (Owner / Admin / Member) nach dem Least-Privilege-Prinzip; sicherheitsrelevante Zugriffe werden protokolliert.
- API-Zugriffe werden über JWT authentifiziert.
Mandantentrennung
Die Daten jeder Organisation werden über eine eigene Kennung (org_id) logisch getrennt gehalten. Produktiv- und Testsysteme sind voneinander getrennt.
Infrastruktur & Abwehr
- Unsere öffentliche Website wird über Cloudflare ausgeliefert und abgesichert (DDoS-Schutz, Web Application Firewall).
- Firewalls, kontinuierliches Monitoring und zeitnahe Sicherheitsupdates sichern den laufenden Betrieb.
- Wir stellen die Software mit einer Verfügbarkeit von 95 % im Jahresmittel bereit (gemessen am Übergabepunkt des Rechenzentrums).
Datenintegrität & Protokollierung
Änderungen und Löschungen werden über Aktivitäts- und Audit-Logs nachvollziehbar erfasst (wer, wann, was).
Backups & Löschung
- Wir erstellen regelmäßige, automatisierte Backups, die getrennt vom Produktivsystem gespeichert werden.
- Personenbezogene Daten werden auf Weisung bzw. nach Vertragsende aus den produktiven Systemen gelöscht; in Backups enthaltene Daten werden im Rahmen des regulären Backup-Zyklus überschrieben.
- Backups dienen ausschließlich der Betriebssicherheit und der Wiederherstellung im Störungsfall – sie ersetzen nicht die eigene Datensicherung des Kunden.
KI-Datenverarbeitung
- KI-Anfragen werden innerhalb der EU verarbeitet (EdenAI-EU-Endpunkt; Google Gemini über Vertex AI EU-Multiregion).
- Ihre Eingaben und die erzeugten Ausgaben werden nicht zum Training von KI-Modellen Dritter verwendet.
- KI-Ergebnisse sind als KI-generiert gekennzeichnet und vom Nutzer zu prüfen; eine automatisierte Entscheidung nach Art. 22 DSGVO findet nicht statt.
Reichweitenmessung ohne Tracking
Für die Website-Analyse nutzen wir das selbst gehostete, cookie-freie Umami auf eigener EU-Infrastruktur. Es werden keine personenbezogenen Profile gebildet und keine Daten an Dritte weitergegeben. Details in unserer Datenschutzerklärung.
Unterauftragnehmer
Wir setzen ausschließlich sorgfältig ausgewählte Dienstleister ein und schließen mit jedem einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die vollständige, jeweils aktuelle Liste finden Sie in Anlage 2 des AVV.
Compliance & Standards
- DSGVO: Verarbeitung nach den Vorgaben der Datenschutz-Grundverordnung, einschließlich Betroffenenrechten und Datenschutz durch Technikgestaltung.
- EU-Datenresidenz: Hosting und Verarbeitung innerhalb der EU/des EWR; Drittlandübermittlungen werden durch Angemessenheitsbeschluss bzw. EU-Standardvertragsklauseln abgesichert.
- ISO 27001: Betrieb in einem entsprechend zertifizierten Rechenzentrum (Hetzner).
Umgang mit Sicherheitsvorfällen
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, benachrichtigen wir betroffene Kunden unverzüglich und stellen die erforderlichen Informationen bereit, damit diese ihren gesetzlichen Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO – Frist 72 Stunden) nachkommen können.
Überprüfung
Wir überprüfen unsere Sicherheitsmaßnahmen mindestens jährlich sowie anlassbezogen, wählen und prüfen Unterauftragnehmer sorgfältig und verpflichten unsere Mitarbeiter auf Vertraulichkeit.
Sicherheitsprobleme melden
Wenn Sie eine Sicherheitslücke entdecken, melden Sie diese bitte umgehend. Wir schätzen verantwortungsvolle Offenlegung und arbeiten mit Ihnen an einer Behebung.
Sicherheitskontakt: info@valiro.ai – bitte fügen Sie „Sicherheit” in die Betreffzeile ein.
Sicherheits-Fragen, klar beantwortet
Wo wir hosten, was wir verschlüsseln und was mit Ihren hochgeladenen Dokumenten passiert.
Wo liegen meine Daten?
Ausschließlich auf Servern in der Europäischen Union. Alle Valiro-Daten — Projekte, Dokumente, KI-Embeddings, Stundenbuchungen — werden innerhalb der EU verarbeitet und gespeichert. Wir replizieren nie in Drittländer-Regionen, Backups bleiben in der gleichen Residenz-Grenze.
Wie sind meine Daten im Transit und at rest geschützt?
TLS 1.2+ für alles, was Sie an die Plattform senden oder von ihr empfangen. AES-256-Verschlüsselung at rest für Datenbank und Object Storage. Hochgeladene Dokumente werden verschlüsselt, bevor sie die Storage-Schicht erreichen; Zugriff erfordert authentifizierte API-Tokens, die auf Ihren Tenant beschränkt sind.
Welche KI-Modelle nutzt Valiro?
Ein Mix aus europäischen Sprachmodellen (Mistral, Aleph Alpha) für vertraulichkeitskritische Aufgaben und ausgewählte OpenAI- / Anthropic-Modelle für komplexe Reasoning-Tasks. Inferenz läuft über EU-Endpoints, ohne Training auf Ihren Daten. Im Enterprise-Plan können Sie die Modellauswahl pro Workspace einschränken.
Was passiert mit Dokumenten, die ich hochlade?
Hochgeladene Dokumente werden für den KI-Workspace indexiert und innerhalb Ihres Tenants gespeichert. Sie werden nie zwischen Tenants geteilt, nie zum Training von Modellen verwendet und können jederzeit dauerhaft gelöscht werden. Sie behalten die volle Eigentümerschaft.