Vaelo ComplianceSecure Transparency Protocol
Gültig ab: 22. Juli 2026
Konform mit DSGVO & EU-Richtlinie 2019/1937 / HinSchG

Datenschutzerklärung & Datenschutzrichtlinie

Vaelo Compliance Hinweisgebersystem-Infrastruktur

AES-256-Verschlüsselung
Keine IP-/Metadaten-Logs
EU-Souveräne Cloud
ISO/IEC 27001 Zertifiziert

Inhaltsverzeichnis

1. Geltungsbereich & Identifikation der Stelle

Vaelo Compliance bietet eine sichere Hinweisgeber-Infrastruktur für Unternehmen und öffentliche Stellen gemäß dem Hinweisgeberschutzgesetz (HinSchG) und der EU-Richtlinie 2019/1937.

Handelsname / Rechtsform: Vaelo Compliance Systems

Webdomäne: https://vaelo.trycode.cloud

Gerichtsstand & Gesetzgebung: Deutschland (HinSchG), Österreich (HSchG), EU DSGVO & Richtlinie (EU) 2019/1937

Datenschutzkontakt: contact@trycode.cloud

2. Rechtliche Rollen: Verantwortlicher vs. Auftragsverarbeiter

Gemäß Art. 4 der EU-Datenschutz-Grundverordnung (DSGVO):

  • Vaelo als Auftragsverarbeiter (Art. 28 DSGVO): Auf den öffentlichen Meldeportalen der Kundenunternehmen agiert Vaelo streng als Auftragsverarbeiter. Das Kundenunternehmen ist der Verantwortliche im Sinne der DSGVO.
  • Vaelo als Verantwortlicher (Art. 4 Nr. 7 DSGVO): Vaelo ist nur für die Kontodaten der Unternehmens-Administratoren (Stripe-Abrechnungsdaten, Anmelde-E-Mails) Verantwortlicher.

3. Anonymität, Verschlüsselung und Metadaten-Schutz

Unsere Architektur basiert auf dem Grundsatz 'Privacy by Design':

IP- & Metadaten-Bereinigung

IP-Adressen, Browser-Header und Datei-Metadaten (EXIF-Daten, Autorattribute) werden vor dem Speichern in der Datenbank serverseitig gelöscht.

AES-256 & TLS 1.3 Verschlüsselung

Alle Daten im Transit sind mit TLS 1.3 geschützt. Meldungen in der Datenbank werden individuell mit 256-Bit AES verschlüsselt.

4. Kategorien verarbeiteter personenbezogener Daten

Wir verarbeiten nur das für den Betrieb absolut notwendige Minimum:

KategorieDatenartenZweck
Anonyme HinweisgeberKeine identifizierenden Daten (Nur kryptografischer Zugangstoken)Zwei-Wege-Kommunikation ohne Offenlegung der Identität
Identifizierte HinweisgeberName, E-Mail-Adresse, Position (optional)Direkte Kommunikation bei ausdrücklicher Einwilligung
Compliance-Officer & AdminsVollständiger Name, geschäftliche E-Mail, verschlüsselte ZugangsdatenZwei-Faktor-Authentifizierung (MFA) & Fallbearbeitung

5. Rechtsgrundlagen der Verarbeitung (DSGVO & HinSchG)

Die Verarbeitung stützt sich auf Art. 6 und Art. 9 DSGVO sowie das HinSchG:

  • Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): Einhaltung des Hinweisgeberschutzgesetzes (HinSchG) und der Richtlinie (EU) 2019/1937.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Aufdeckung und Prävention von Straftaten, Korruption und Compliance-Verstößen.

6. Aufbewahrung und automatische Löschung

Daten werden nur so lange gespeichert, wie es für die Untersuchung erforderlich ist:

Unbegründete/Abgelehnte Meldungen: Automatische Löschung innerhalb von 60 Tagen nach Verfahrensabschluss.

Abgeschlossene Untersuchungen: Speicherung gemäß gesetzlichen Aufbewahrungsfristen (max. 3 Jahre gemäß HinSchG § 11).

Verschlüsselte Backups: Werden alle 30 Tage automatisch überschrieben.

7. Cookies & Tracking-Technologien

Transparenz beim Datenschutz:

Öffentliche Hinweisgeber-Portale (/report/):

Öffentliche Hinweisgeber-Portale (/report/): NULL Tracking-Cookies oder externe Analyse-Skripte (GTM/Clarity) werden geladen, um absolute Anonymität zu gewährleisten.

Unternehmenswebsite & Dashboard:

Website & Dashboard: Ausschließlich technisch notwendige Session-Cookies und optionale Analyse-Cookies (über Cookie-Banner steuerbar).

8. Unterauftragsverarbeiter & Internationaler Datentransfer

Alle Meldedaten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union (Frankfurt / Dublin) verarbeitet (ISO 27001 & SOC 2 zertifiziert).

Hosting-Infrastruktur: Cloud-Infrastruktur: Hetzner / Deno Deploy (EU-Server in Deutschland)

B2B-Zahlungsabwicklung: Zahlungsabwicklung (B2B): Stripe Payments Europe Ltd.

Transaktionaler E-Mail-Versand: E-Mail-Versand: Resend mit TLS 1.3 Verschlüsselung

9. Rechte der betroffenen Personen

Betroffene Personen haben das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung gemäß Art. 15-22 DSGVO.

Hinweis zu anonymen Meldungen:Da bei anonymen Meldungen keine IP-Adressen oder Identifikatoren gespeichert werden, ist eine Zuordnung ohne den Zugangstoken technisch unmöglich.

10. Datenschutzkontakt & Aufsichtsbehörde

Bei Fragen zum Datenschutz wenden Sie sich bitte an unseren Datenschutzkontakt:

Datenschutz-Kontakt: contact@trycode.cloud

E-Mail: contact@trycode.cloud

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (z. B. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit - BfDI in Deutschland oder die Datenschutzbehörde DSB in Österreich).

Haben Sie Fragen zum Datenschutz?

Unser Compliance-Team steht Ihnen für Fragen zur DSGVO und zum HinSchG zur Verfügung.