Velmio
Sicherheit · DSGVO · Compliance

Personaldaten sind sensibel.
So gehen wir damit um.

Velmio wurde von Anfang an für deutsche Datenschutzanforderungen gebaut. Server in Deutschland, Verschlüsselung auf Bank-Niveau, Audit-Logs für jede Aktion.

DSGVO
EU 2016/679
EU-Server
Deutschland (Hetzner, Nürnberg)
AES-256
at-rest · TLS 1.3
2-Faktor-Auth
TOTP · E-Mail-Code
AVV verfügbar
Art. 28 DSGVO (Entwurf)
Audit-Logs
unveränderlich
Architektur

Wie Ihre Daten geschützt sind

01
Geräte
Verschlüsselte Übertragung vom Gerät zum Server (TLS 1.3).
02
Server-Eingang
Rate Limits auf Anwendungsebene, TLS-Terminierung via nginx/Let's Encrypt auf dem deutschen Server.
03
Application
Mandantengetrennte Sessions, RBAC, Audit-Hooks.
04
Storage
AES-256-Verschlüsselung. Objektspeicher in der EU, Zugriff nur über zeitlich begrenzte, signierte URLs.
AUFTRAGSVERARBEITUNG

AVV nach Art. 28 DSGVO

Der Standard-AVV liegt als Entwurf vor und wird vor dem Launch final geprüft. Sub-Auftragsverarbeiter sind dokumentiert und werden bei Änderungen 30 Tage vorher angekündigt.

  • Standard-AVV (Entwurf)
  • TOM-Liste auf Anfrage
  • Sub-Prozessor-Register
DATENHOHEIT

Server in Deutschland

Der Produktivbetrieb läuft auf einem deutschen Server bei Hetzner (Nürnberg). Keine Datenverarbeitung außerhalb der EU — auch keine US-Subdienstleister für Logging, E-Mail oder Backups.

  • Hosting: Hetzner Online GmbH (Nürnberg, DE)
  • EU-E-Mail-Versand (Brevo, Berlin)
  • Backups verschlüsselt, mind. 30 Tage Aufbewahrung
VERSCHLÜSSELUNG

AES-256 at rest, TLS 1.3 in transit

Daten werden vor der Speicherung mit AES-256 verschlüsselt. Dokumente liegen in einem separaten Object-Store, Zugriff nur über zeitlich begrenzte, signierte URLs.

  • AES-256 at rest
  • TLS 1.3 erzwungen
  • Signierte URLs statt öffentlichem Zugriff
IDENTITÄT

2-Faktor, jederzeit erzwingbar

TOTP-Apps oder ein Einmalcode per E-Mail stehen als zweiter Faktor zur Verfügung. 2FA kann unternehmensweit erzwungen werden.

  • TOTP · Authy, 1Password, Google Auth.
  • E-Mail-Einmalcode als Alternative
AUDIT

Jede Aktion ist nachvollziehbar

Anmeldungen, Dokumentenzugriffe, Signaturen, Rollenänderungen — alles wird unveränderlich gespeichert und ist im Workspace als CSV exportierbar.

  • Append-only Log
  • CSV-Export jederzeit
IHRE RECHTE

DSGVO-Auskunft & Löschung

Firmen-Admins können den Datenexport und die Löschung einzelner Mitarbeiter direkt in der App auslösen — die Löschung erfolgt sofort. Gesetzliche Aufbewahrungsfristen (HGB/AO) werden dabei automatisch beachtet.

  • Datenexport in der App
  • Löschung sofort ausgelöst
  • Aufbewahrungsfristen (HGB/AO) automatisch
Transparenz

Sub-Auftragsverarbeiter

Vollständige Liste — wird bei Änderungen 30 Tage vorher angekündigt.

AnbieterZweckStandortZertifizierung
Supabase Inc.Authentifizierung · DatenbankEU-Region (Frankfurt)DSGVO
Hetzner Online GmbHProduktiv-HostingDeutschland (Nürnberg)DSGVO
Brevo (Sendinblue GmbH)Transaktionale E-MailsBerlin (DE)DSGVO
Stripe Payments Europe, Ltd.Zahlungsabwicklung (nur bei Bezahlung)Dublin (IE)PCI DSS
Cloudflare R2Dokumenten-/DateispeicherEU-RegionSOC 2
Umami (self-hosted)Analytics (cookie-los, eigener Server)Deutschland (Nürnberg)DSGVO
Kontakt

Frage offen? Wir antworten.

Fragen zu Datenschutz, TOMs oder dem AVV? Schicken Sie eine kurze Mail — Antwort in der Regel innerhalb eines Werktags.

Datenschutz-Kontakt
support@velmio.de
Sicherheits-Vorfall melden
support@velmio.de