Velmio
Rechtliches

Datenschutzerklärung

Wir freuen uns über Ihr Interesse an Velmio. Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Nachfolgend informieren wir Sie gemäß Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten bei der Nutzung unserer Website und der Velmio-Plattform.

1. Verantwortlicher

Yannick Becker (YB Digital Group)
Hitzkirchenerstraße 22
63699 Kefenrod · Deutschland
E-Mail: support@velmio.de

2. Hosting & Server-Logfiles

Unsere Plattform wird ausschließlich auf Servern innerhalb der Europäischen Union betrieben. Beim Aufruf unserer Website werden automatisch Informationen in Server-Logfiles gespeichert (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp, Betriebssystem). Diese Daten dienen der Sicherstellung eines störungsfreien Betriebs sowie der Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO) und werden nach spätestens 14 Tagen gelöscht.

3. Cookies & Einwilligung

Wir setzen technisch notwendige Cookies ein, die für den Betrieb der Plattform erforderlich sind (z. B. Login-Sitzung, Sicherheits-Token). Diese benötigen keine Einwilligung (§ 25 Abs. 2 TDDDG). Alle weiteren Kategorien (funktional, Analyse, Marketing) werden nur mit Ihrer ausdrücklichen Einwilligung über unser Cookie-Banner gesetzt (Art. 6 Abs. 1 lit. a DSGVO). Ihre Auswahl wird protokolliert und kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

4. Reichweitenmessung (Umami)

Zur Reichweitenmessung nutzen wir Umami, einen selbst gehosteten, datenschutzfreundlichen Analysedienst auf einem eigenen Server in Nürnberg. Der Dienst arbeitet ohne Cookies, ohne Fingerprinting, ohne Speicherung der IP-Adresse und ohne Weitergabe der Daten an Dritte. Rechtsgrundlage ist unser berechtigtes Interesse an der statistischen Auswertung der Website-Nutzung (Art. 6 Abs. 1 lit. f DSGVO).

5. Registrierung & Kundenkonto

Bei der Registrierung verarbeiten wir die von Ihnen angegebenen Daten (Firmenname, Name, E-Mail-Adresse, Passwort-Hash) zur Bereitstellung Ihres Kontos und zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Konten, deren E-Mail-Adresse nicht innerhalb von 24 Stunden bestätigt wird, werden automatisch gelöscht.

6. Mitarbeiterdaten in der Plattform

Daten, die Ihr Unternehmen in Velmio über Mitarbeitende verwaltet (Stammdaten, Dokumente, Krankmeldungen, Urlaubsanträge), verarbeiten wir ausschließlich als Auftragsverarbeiter im Auftrag Ihres Unternehmens (Art. 28 DSGVO). Verantwortlicher für diese Daten ist das jeweilige Unternehmen. Die Daten sind mandantengetrennt gespeichert; ein Zugriff durch andere Kunden ist technisch ausgeschlossen.

7. Zahlungsabwicklung (Stripe)

Die Zahlungsabwicklung erfolgt über die Stripe Payments Europe, Ltd. (Irland). An Stripe werden die für die Zahlung erforderlichen Daten übermittelt (Name, E-Mail-Adresse, Zahlungsdaten, Rechnungsbetrag). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Kreditkartendaten werden ausschließlich von Stripe verarbeitet und erreichen unsere Server zu keinem Zeitpunkt.

8. E-Mail-Versand

Für den Versand von System-E-Mails (Einladungen, Passwort-Zurücksetzung, Benachrichtigungen) nutzen wir den Dienst Brevo (Sendinblue GmbH, Berlin). Übermittelt werden E-Mail-Adresse und Name des Empfängers. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

9. Kalendersynchronisation (Google Calendar & Microsoft Outlook)

Auf Wunsch können Sie in den Einstellungen eine Synchronisation mit Google Calendar oder Microsoft Outlook aktivieren. Dabei erteilen Sie über die Anmeldemaske des jeweiligen Anbieters (OAuth) eine gesonderte Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können — entweder unter Einstellungen → Integrationen in Velmio oder direkt in Ihrem Google- bzw. Microsoft-Konto.

Nach der Verknüpfung legt Velmio automatisch Kalendereinträge für genehmigte Abwesenheiten (Urlaub, Krankheit, Sonstiges) im von Ihnen ausgewählten Kalender an. Übertragen werden dabei ausschließlich Titel, Zeitraum, Kategorie und optional eine Notiz. Darüber hinausgehende Daten aus Ihrem Google- oder Microsoft-Konto werden nicht gelesen — mit Ausnahme der Kalenderliste, die einmalig zur Auswahl des Zielkalenders abgerufen wird. Zugriffs- und Refresh-Token werden verschlüsselt gespeichert und beim Trennen der Verbindung unverzüglich gelöscht; bereits angelegte Kalendereinträge bleiben davon unberührt, da sie Bestandteil Ihres eigenen Kalenders sind.

Google LLC und Microsoft Corporation haben ihren Sitz in den USA; die übertragenen Kalenderdaten können daher außerhalb der EU verarbeitet werden. Rechtsgrundlage für diese Übermittlung ist neben Ihrer Einwilligung der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 (Art. 45 DSGVO), dem beide Unternehmen beigetreten sind.

10. KI-gestützter Chat-Assistent (Mistral AI)

In der Chat-Funktion bieten wir optional einen KI-gestützten Assistenten an, der Fragen zur Nutzung der Plattform beantwortet und – im Rahmen der jeweiligen Berechtigungen des Nutzers – individuelle Abfragen zu Mitarbeiterdaten ermöglicht (z. B. Resturlaub, offene Abwesenheiten, Status von Stundennachweisen).

Je nach Anfrage können dabei folgende Daten verarbeitet werden: Vor-/Nachname, Abteilung und interne Mitarbeiter-ID von Kolleg:innen (nur bei berechtigten Abfragen), Resturlaub, Jahresanspruch und genutzte Urlaubstage, Zeitraum und Art offener Abwesenheiten sowie Titel, Typ und Upload-Datum von Stundennachweisen (nicht deren Dateiinhalt). Zusätzlich verarbeitet werden die vom Nutzer eingegebenen Freitext-Nachrichten sowie vorangegangene Antworten des Assistenten aus dem laufenden Gespräch, jeweils mandanten- und berechtigungsgefiltert.

Technischer Dienstleister ist Mistral AI (Frankreich) als Auftragsverarbeiter (Art. 28 DSGVO). Die Verarbeitung erfolgt ausschließlich auf Servern innerhalb der EU (Regional Inference EU); eine Übermittlung in ein Drittland findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO i. V. m. Art. 28 DSGVO, da die Funktion Bestandteil der vertraglich geschuldeten Plattformleistung ist.

Einzelne Abfrageergebnisse werden ausschließlich zur Erstellung der jeweiligen Antwort verarbeitet und nicht dauerhaft bei Mistral gespeichert. Der Gesprächsverlauf wird bei uns für maximal eine Stunde gespeichert und danach automatisiert und unwiderruflich gelöscht. Eine Nutzung der übermittelten Daten zum Training von KI-Modellen durch Mistral findet nicht statt (Trainings-Opt-out aktiv).

11. Datei-Speicherung

Hochgeladene Dokumente werden verschlüsselt in einem S3-kompatiblen Object Storage innerhalb der EU gespeichert. Der Zugriff erfolgt ausschließlich über zeitlich begrenzte, signierte URLs; ein dauerhafter öffentlicher Zugriff ist ausgeschlossen.

12. Speicherdauer & Löschung

Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Unterlagen mit handels- oder steuerrechtlicher Aufbewahrungspflicht (6–10 Jahre, §§ 257 HGB, 147 AO) werden nach Vertragsende gesperrt und anonymisiert statt gelöscht. Bei Kontolöschung werden alle übrigen Daten vollständig entfernt.

13. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten: Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21). Wenden Sie sich hierzu an support@velmio.de. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit.

14. Datensicherheit

Alle Verbindungen sind mit TLS verschlüsselt. Der Zugriff auf Daten ist durch mehrstufige Zugriffskontrollen abgesichert (signierte Zugriffs-Token, Row-Level-Security auf Datenbankebene, mandantengetrennte Datei-Ablage). Zugriffe auf Mitarbeiterdaten durch andere Nutzer (z. B. über den Chat-Assistenten) werden protokolliert und für 3 Jahre aufbewahrt (Art. 6 Abs. 1 lit. f DSGVO, Nachvollziehbarkeit und Missbrauchsprävention). Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO und entwickeln diese fortlaufend weiter.

Stand
v1.2 · 25. September 2026