Aller au contenu
VENTEXCONNECTSECURITAS EX VIGILANTIA
ProduitSécuritéMission RoomsEntreprisePlateforme
Live demoCentre de confiance
Ouvrir Connect
Authoritative German versionThe operator is established in Germany. This legally authoritative notice is therefore currently provided in German. Questions are answered at legal@ventex-connect.com.

Transparenz gemäß DSGVO

Datenschutzerklärung

Diese Erklärung beschreibt die tatsächlichen Datenflüsse des kontrollierten VENTEX-Connect-MVP – von der Produktseite bis zu Geräten, Nachrichten, Dateien, Anrufen und Push-Zustellungen.

Stand: 9. August 2026

Inhalt
  1. Verantwortlicher
  2. Geltungsbereich
  3. Rechtsgrundlagen
  4. Hosting und Protokolle
  5. Website und Kontakt
  6. Konten und Geräte
  7. Kommunikation und Dateien
  8. Medien und Standort
  9. Web Push
  10. Endgerätespeicherung
  11. Empfänger
  12. Drittland
  13. Speicherdauer
  14. Betroffenenrechte
  15. Aufsicht

1. Verantwortlicher

Ramon Emanuel Galiano
VENTEX / VENTEX Connect (Projekt- und Produktbezeichnungen)
Moritz-Budge-Straße 18
35576 Wetzlar, Deutschland
E-Mail: legal@ventex-connect.com
Telefon: +49 6441 2003300

Weitere Anbieterangaben stehen im Impressum.

2. Geltungsbereich und Rollen

Diese Erklärung gilt für ventex-connect.com, www.ventex-connect.com, app.ventex-connect.com, docs.ventex-connect.com und status.ventex-connect.com einschließlich der installierbaren Progressive Web App (PWA), der zugehörigen API, Realtime-, Datei-, Anruf- und Benachrichtigungsfunktionen.

Im derzeitigen kontrollierten Pilotbetrieb ist der oben genannte Betreiber datenschutzrechtlich Verantwortlicher. Wird VENTEX Connect künftig im Auftrag einer Organisation betrieben, werden die Rollen, Weisungen und Pflichten vor dem Einsatz gesondert vertraglich festgelegt. Soweit eine Organisation Daten ihrer Mitglieder vorgibt, kann sie für diese Verarbeitung ebenfalls verantwortlich sein.

3. Zwecke und Rechtsgrundlagen

Personenbezogene Daten werden nur verarbeitet, soweit dies für:

  • die Bereitstellung angefragter Funktionen, die Vertragsanbahnung oder die Erfüllung einer Nutzungsvereinbarung erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO),
  • den sicheren, stabilen und missbrauchsarmen Betrieb, die Fehleranalyse und die Abwehr von Angriffen erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO),
  • rechtliche Pflichten erfüllt werden müssen (Art. 6 Abs. 1 lit. c DSGVO), oder
  • eine freiwillige, jederzeit widerrufliche Einwilligung erteilt wird, insbesondere für Web-Push-Benachrichtigungen (Art. 6 Abs. 1 lit. a DSGVO).

Berechtigte Interessen sind insbesondere IT-Sicherheit, Zugriffskontrolle, Nachvollziehbarkeit administrativer Eingriffe, Spamabwehr und ein zuverlässiger Pilotbetrieb.

4. Hosting, Abrufe und Protokolle

Die produktiven Komponenten werden auf einem Server der IONOS SE in Deutschland betrieben. Beim Abruf einer Seite oder API-Funktion sind IP-Adresse, Zeitpunkt, Zieladresse, Protokoll- und Statusdaten technisch erforderlich, um die Verbindung herzustellen. Die Anwendung speichert keine rohe IP-Adresse in ihren fachlichen Datenbanktabellen. Für Sicherheitsereignisse wird die Adresse mit einem geheimen, betreiberspezifischen Schlüssel pseudonymisiert; der Browsertyp wird auf eine grobe Plattformklasse reduziert.

Anwendungsprotokolle werden auf Methode, Route, Status und eine Anfragekennung begrenzt. Infrastrukturbetreiber können unabhängig davon technische Sicherheits- und Verbindungsprotokolle nach ihren eigenen gesetzlichen und vertraglichen Vorgaben führen.

5. Produktseite und Kontaktanfragen

Die öffentliche Produktseite bindet keine Werbenetzwerke und keine externen Werbetracker ein. Eine vorbereitete, selbst betriebene Reichweitenmessung arbeitet – wenn sie aktiviert ist – ohne Cookies, Kontokennung oder gespeicherte IP-Adresse und zählt ausschließlich Tagesaggregate aus Pfad, Sprache, Geräteklasse und grober Herkunftsklasse. Global Privacy Control und „Do Not Track“ werden beachtet. Details und eine lokale Deaktivierung stehen auf der Seite „Reichweitenmessung“.

Im Kontaktformular werden Name, geschäftliche E-Mail-Adresse, Organisation, Anliegen und Nachricht sowie optional Rolle, Teamgröße, Telefonnummer und bevorzugter Rückkanal verarbeitet. Die Angaben dienen ausschließlich der Bearbeitung und Beantwortung der Anfrage (Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Anfragen Art. 6 Abs. 1 lit. f DSGVO). Das Formular legt keine Anfrage in der Produktdatenbank ab, sondern übermittelt sie per E-Mail. Zur Spamabwehr werden aus IP-Adresse und E-Mail-Adresse gesalzene Einwegwerte höchstens 15 Minuten im Arbeitsspeicher gehalten.

6. Konten, Anmeldung und Geräte

Je nach gewählter Funktion verarbeitet VENTEX Connect insbesondere:

  • Anzeigename, zufällige VENTEX-Kennung, optional Benutzername und E-Mail-Adresse, Profilbild, Status, Rolle, Sprache und Darstellung,
  • Passwort ausschließlich als rechenintensiven Hash, E-Mail-Bestätigungs- und Wiederherstellungs-Token nur als Hash sowie bei Passkeys den öffentlichen Schlüssel und technische Zugangsdaten – niemals den privaten Passkey,
  • Gerätename, Plattform, pseudonyme Gerätekennung, Verifizierungsstatus, öffentliche Verschlüsselungsschlüssel und Zeitpunkt der letzten Nutzung,
  • Sitzungstoken nur als Hash, Gültigkeit, Rotation, Widerruf, pseudonymisierten Netzwerkursprung und grobe Plattformklasse, sowie
  • Anmelde- und administrative Sicherheitsereignisse, einschließlich Ergebnis, Zeitpunkt, betroffener Ressource und pseudonymisiertem Ursprung.

Diese Daten werden für Authentifizierung, Geräteverwaltung, Sitzungswiderruf, Synchronisation und Angriffserkennung verarbeitet (Art. 6 Abs. 1 lit. b und f DSGVO).

7. Unterhaltungen, Mission Rooms, Nachrichten und Dateien

Für Direktchats, Gruppen und Mission Rooms werden Mitgliedschaften, Rollen, technische Unterhaltungs- und Nachrichtenkennungen, Reihenfolge, auf Minuten reduzierte Zeitpunkte, Zustell- und Lesestatus, Antworten, Weiterleitungen, Erwähnungen, Pins, Favoriten, Aufbewahrungsoptionen und Dateimetadaten verarbeitet. Zu Dateimetadaten gehören insbesondere Typ, Größe, Prüfsumme und – soweit erforderlich – Abmessungen oder Dauer. Mission-Room-Name, Code, Status und Zusammenfassung sowie einzelne ältere Unterhaltungs- oder Dateinamen können als Klartext-Metadaten vorliegen.

Nachrichtentexte, Reaktionen, aktuelle Unterhaltungsnamen, Einstellungen und Dateien werden für unterstützte Funktionen vor der Übertragung auf dem Endgerät verschlüsselt. Der Server transportiert und speichert insoweit Chiffrate und gerätebezogene Schlüsselumschläge. Notwendige Verkehrs-, Beziehungs- und Zustellmetadaten sind dadurch nicht vollständig verborgen. Die Kryptografie des kontrollierten MVP ist noch nicht unabhängig auditiert; diese Erklärung ist deshalb keine pauschale Sicherheits- oder Geheimhaltungsgarantie.

Inhalte werden den Mitgliedern der jeweiligen Unterhaltung zur Verfügung gestellt. Administratoren können Konten, Rollen und Mitgliedschaften verwalten, erhalten dadurch aber nicht automatisch Zugriff auf clientseitig verschlüsselte Inhalte.

8. Mikrofon, Kamera, Bildschirm und Standort

Sprachaufnahmen, Audio-/Videoanrufe, Kamera, Bildschirmfreigabe und Standort werden nur nach einer bewussten Aktion und den Berechtigungsabfragen des Betriebssystems oder Browsers verwendet. Eine dauerhafte heimliche Aufnahme oder Standortabfrage ist nicht vorgesehen. Standortdaten werden als vom Nutzer versandter Nachrichteninhalt behandelt.

Anrufe werden über WebRTC direkt zwischen Endgeräten oder über den selbst betriebenen STUN/TURN-Dienst vermittelt. Bei einer direkten Verbindung können die Gegenstellen ihre Netzwerkadressen technisch erkennen. Ein Relay verarbeitet Verbindungsadressen, Zeitpunkte und Datenvolumen; die Medienübertragung selbst ist durch WebRTC transportverschlüsselt.

9. Web-Push-Benachrichtigungen

Push wird erst nach Zustimmung im Browser aktiviert. Gespeichert werden Push-Endpunkt, öffentliche Zustellschlüssel, Gerät, grobe Browserklasse sowie Zustell- und Fehlerstatus. Die verschlüsselte Push-Nachricht wird über den Push-Dienst des jeweiligen Browsers oder Betriebssystems zugestellt, zum Beispiel Apple Push Notification Service, Google Firebase Cloud Messaging oder Mozilla Push Service. Diese Anbieter erhalten Zustellmetadaten; der Inhalt des Web-Push-Pakets ist für den Transportanbieter verschlüsselt.

Nachrichtentext-Vorschauen sind serverseitig deaktiviert. Je nach Ereignis kann die lokal dargestellte Benachrichtigung dennoch einen Anzeigenamen, etwa bei einem eingehenden Anruf, enthalten. Push kann jederzeit in VENTEX Connect oder in den Systemeinstellungen deaktiviert werden; damit wird die Einwilligung für künftige Zustellungen widerrufen.

10. Cookies und Speicherung auf dem Endgerät

Die App setzt einen sicheren, HTTP-only Refresh-Cookie für die angemeldete Sitzung. Zusätzlich speichert sie technisch erforderliche Informationen wie CSRF-Schutzwert, Gerätekennung, Theme, Installations- und Updatehinweise, Entwürfe und zuletzt verwendete Emojis lokal. In IndexedDB liegen gerätegebundene Schlüssel, verschlüsselte Verlaufs- und Einstellungsdaten, Ratchet-Zustände und eine Versandwarteschlange. Service-Worker-Caches enthalten öffentliche App-Ressourcen für Installation und kontrollierte Offline-Funktionen, nicht den unverschlüsselten API-Verlauf.

Diese Zugriffe sind für den ausdrücklich gewünschten App-, Sicherheits- und Synchronisationsdienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie dienen weder Werbung noch geräteübergreifendem Tracking. Beim Abmelden endet die Serversitzung und flüchtiges Schlüsselmaterial wird aus dem Arbeitsspeicher entfernt. Accountbezogene, verschlüsselte Offline-Daten und einzelne Komforteinstellungen können auf dem Gerät verbleiben, bis die App zurückgesetzt, die Browserdaten gelöscht oder die Sicherheitslöschung ausgelöst wird.

11. Empfänger und Dienstleister

Daten werden nur offengelegt, soweit dies für den jeweiligen Zweck erforderlich ist:

  • IONOS SE, Elgendorfer Straße 57, 56410 Montabaur: Server-, Netzwerk-, Domain- und E-Mail-Infrastruktur,
  • Optivize – Digitalagentur, Inhaber Niklas Petry: Vertrags- und Accountverwaltung des derzeit gemeinsam genutzten IONOS-Kundenkontos sowie technische Administration, soweit hierfür ein Zugriff erforderlich ist,
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland: derzeitige Weiterleitung eingehender Nachrichten an die interne Gmail-Arbeitsadresse,
  • Browser- und Betriebssystemanbieter für freiwillig aktivierte Web-Push-Zustellungen,
  • berechtigte Mitglieder der jeweiligen Unterhaltung oder Organisation sowie Behörden, soweit eine wirksame gesetzliche Verpflichtung besteht.

Daten werden nicht verkauft und nicht für fremde Werbung bereitgestellt.

12. Verarbeitung außerhalb des EWR

Die Kerninfrastruktur wird in Deutschland betrieben. Bei der E-Mail-Weiterleitung und bei Web-Push können Google, Apple, Mozilla oder deren Unterauftragnehmer Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Die Anbieter stützen solche Übermittlungen nach ihren Angaben auf Angemessenheitsbeschlüsse, insbesondere den EU-US Data Privacy Framework, oder geeignete Garantien wie EU-Standardvertragsklauseln. Der Einsatz des jeweiligen Push-Dienstes richtet sich zusätzlich nach den Einstellungen und Bedingungen des Endgeräts.

13. Speicherdauer

Daten werden gelöscht oder anonymisiert, sobald ihr Zweck entfällt und keine gesetzlichen oder vertraglichen Gründe entgegenstehen. Für den aktuellen Betrieb gelten insbesondere folgende technische Fristen:

  • Anmeldeereignisse: 30 Tage,
  • administrative Audit-Einträge: 90 Tage,
  • beendete Mitgliedschaften und Zustell-/Lesebelege: 30 Tage,
  • abgelaufene, widerrufene oder rotierte Sitzungen: weitere 7 Tage,
  • abgeholte verschlüsselte Geräte-Verlaufsübertragungen: 3 Tage,
  • verbrauchte oder endgültig abgelaufene E-Mail-Token: 1 Tag,
  • abgelaufene Passkey-Aufgaben: 1 Stunde,
  • überholte oder zurückgezogene Schlüsselumschläge: 30 Tage,
  • nicht abgeschlossene oder verwaiste Datei-Uploads: 24 Stunden.

Reguläre Nachrichten und gebundene Dateien bleiben bis zur Löschung durch eine berechtigte Person oder bis zur Löschung der Unterhaltung gespeichert. Bei einer manuellen Nachrichtenlöschung werden Inhalt, Chiffrat, Reaktionen, Erwähnungen und Belege entfernt; gebundene Dateien werden zur zeitnahen Entfernung aus dem Objektspeicher markiert. Eine reduzierte Löschmarke kann für die geräteübergreifende Synchronisation bestehen bleiben. Selbstzerstörende Nachrichten werden nach Fristablauf vollständig aus der aktiven Datenbank entfernt.

Bei Kontolöschung werden Name, E-Mail, Profilbild, Status, Anmeldeinformationen, Sitzungen, Geräte und Einstellungen entfernt oder irreversibel ersetzt. Bereits versandte Nachrichten bleiben zum Schutz der Gesprächsverläufe anderer Mitglieder einem pseudonymisierten, gelöschten Absender zugeordnet. Verschlüsselte Sicherungskopien laufen spätestens nach 14 Tagen aus und werden nicht genutzt, um gezielt gelöschte Konten wiederherzustellen.

Kontaktkorrespondenz wird nach abschließender Bearbeitung regelmäßig überprüft und gelöscht, sofern sie nicht für die Anbahnung oder Durchführung eines Vertrags, die Abwehr von Ansprüchen oder eine gesetzliche Aufbewahrungspflicht benötigt wird.

14. Rechte betroffener Personen

Betroffene Personen haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.

Anfragen können an legal@ventex-connect.com gerichtet werden. Zur Vermeidung einer unbefugten Datenoffenlegung kann ein angemessener Identitätsnachweis erforderlich sein.

15. Beschwerderecht

Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für den Betreiber ist insbesondere:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Wilhelmstraße 7
65185 Wiesbaden
E-Mail: poststelle@datenschutz.hessen.de
Telefon: +49 611 1408-0

16. Keine Werbung oder automatisierte Entscheidung

Es findet keine auf personenbezogenen Profilen beruhende Werbung und keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO statt. Die vorbereiteten KI-Schnittstellen sind im aktuellen MVP nicht zur automatisierten Bewertung von Personen aktiviert.

17. Kein gezieltes Angebot an Kinder

VENTEX Connect richtet sich an Organisationen und deren berechtigte Mitglieder, nicht gezielt an Kinder. Eine pauschale Altersgrenze von 18 Jahren ist nicht Bestandteil des Dienstes. Minderjährige dürfen nur eingebunden werden, wenn die verantwortliche Organisation und – soweit rechtlich erforderlich – die Sorgeberechtigten hierfür eine tragfähige Rechtsgrundlage geschaffen haben.

18. Sicherheit und Änderungen

VENTEX Connect setzt unter anderem Transportverschlüsselung, gerätegebundene Sitzungen, begrenzte Token, Zugriffskontrollen, Protokollminimierung und verschlüsselte Sicherungskopien ein. Kein technisches System kann absolute Sicherheit garantieren. Diese Erklärung wird angepasst, wenn Funktionen, Dienstleister oder Rechtslage sich wesentlich ändern. Das oben genannte Datum bezeichnet den aktuellen Stand.

VENTEX / DOCTRINESECURITAS EX VIGILANTIA
VENTEXCONNECT

Communication sécurisée pour la responsabilité opérationnelle.

Controlled MVP · Europe
ProduitProduitSécuritéMission RoomsEntreprisePlateformePWA
SociétéMission Room demoCas d’usageCentre de confianceRessourcesEvidence CenterInsights & guidesDeployment PlannerCompareChangelog & roadmapSociétéUniversities & researchPress & media kitContactDocumentationSystem status
Mentions légalesResponsible Disclosuresecurity.txtAudience measurementConfidentialitéMentions
© 2026 VENTEXTous droits réservés.Security through vigilance · Europe