Veröffentlichungsfassung · Stand 04.09.2026
V1 Capital & Consulting GmbH
1. ALLGEMEINE INFORMATIONEN
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten durch V1 Capital & Consulting GmbH (nachfolgend „wir" oder „V1 Capital & Consulting GmbH") gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Abgrenzung der Marke FlyTalk
FlyTalk ist eine Marke der V1 Capital & Consulting GmbH. Für Besuche und Nutzungen der FlyTalk-Webseiten und -Dienste gelten ergänzend die dort veröffentlichten produktbezogenen Datenschutzhinweise. Diese beschreiben insbesondere die für Sprach-, Trainings-, Zahlungs-, Analyse- und KI-Funktionen eingesetzten Empfänger und Datenflüsse. Die vorliegende Erklärung betrifft die V1-Unternehmenswebsite und die allgemeinen Geschäftsprozesse und ersetzt die FlyTalk-Datenschutzhinweise nicht. Datenschutzhinweise von FlyTalk.
Verantwortlicher für die Datenverarbeitung
V1 Capital & Consulting GmbH Geschäftsführer: Christian Kirsch Email: christian.kirsch@v1-capital.de Telefon: +49 172 2532705 Website: www.v1-capital.de Adresse: Klatschmohnweg 13, 38300 Wolfenbüttel, Niedersachsen
Datenschutzorganisation
Christian Kirsch Email: christian.kirsch@v1-capital.de Telefon: +49 172 2532705
2. BEGRIFFSBESTIMMUNGEN
Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z.B. Name, E-Mail, Telefon, IP-Adresse). Verarbeitung: Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird (z.B. Erhebung, Speicherung, Nutzung, Übermittlung, Löschung). Betroffene Person: Die natürliche Person, auf die sich personenbezogene Daten beziehen. Verantwortlicher: Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung entscheidet. Auftragsverarbeiter: Die natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
3. RECHTSGRUNDLAGEN DER VERARBEITUNG
Wir verarbeiten personenbezogene Daten nur auf Basis einer Rechtsgrundlage gemäß Art. 6 DSGVO:
| Rechtsgrundlage | Anwendungsfall | Beispiele |
|---|---|---|
| Art. 6 Abs. 1 a) DSGVO | Einwilligung | Newsletter, Cookies, Marketing |
| Art. 6 Abs. 1 b) DSGVO | Vertragserfüllung | Beratungsvertrag, Geschäftsanbahnung |
| Art. 6 Abs. 1 c) DSGVO | Rechtliche Verpflichtung | Steuern, Rechnungswesen, Aufbewahrungspflichten |
| Art. 6 Abs. 1 d) DSGVO | Schutz lebenswichtiger Interessen | Notfall-Kontakt |
| Art. 6 Abs. 1 e) DSGVO | Öffentliche Aufgabe | Behördliche Anfragen |
| Art. 6 Abs. 1 f) DSGVO | Berechtigte Interessen | Sicherheit, Fraud-Prevention, Geschäftsabwicklung |
4. DATENVERARBEITUNG AUF UNSERER WEBSITE
4.1 Automatisch erfasste Daten
4.1.1 Server-Protokolle und Hosting
4.1.1.1 IONOS - Domain, Hosting und Serverbetrieb
- Anbieter
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland
- Website
- https://www.ionos.de/
- Einsatz bei V1
- Bereitstellung von Domain-, Hosting- und Infrastrukturleistungen für die öffentliche V1-Website, soweit dem V1-Vertrag zugeordnet.
- Betroffene Personen
- Besucher der V1-Website und administrative Nutzer.
- Verarbeitete Daten
- IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser- und Geräteinformationen, übertragene Datenmenge sowie Sicherheits- und Fehlerprotokolle.
- Zweck
- Auslieferung, Stabilität, Fehlerdiagnose, Missbrauchsabwehr und IT-Sicherheit.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO; für technisch erforderliche Endgerätezugriffe zusätzlich § 25 Abs. 2 Nr. 2 TDDDG.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung für die gebuchten Hostingdienste. Der allgemeine AVV v1.2 und die aktuelle Anbieterfassung v1.3 liegen im Compliancepaket; Kundennummer, Produkt und Einbeziehung werden im Vertragsregister verknüpft.
- Speicherdauer und Löschung
- Reguläre Server- und Sicherheitsprotokolle werden nur so lange gespeichert, wie sie für Betrieb und Sicherheit erforderlich sind; der produktive IONOS-Wert wird im Systemnachweis geführt. Vorfallbezogene Daten können für die Dauer der Vorfall- und Rechtsakte aufbewahrt werden.
- Technische und organisatorische Schutzmaßnahmen
- Transportverschlüsselung, rollenbasierte Konten, Zugriffsbeschränkung sowie die im IONOS-AVV und in den IONOS-Sicherheitsunterlagen beschriebenen Maßnahmen; deren konkrete V1-Konfiguration wird intern nachgewiesen.
- Drittlandtransfer
- Grundsätzlich Deutschland/EU; Support- oder Unterauftragnehmerzugriffe werden nach aktueller Anbieter- und Vertragslage geprüft.
4.1.1.2 Cloudflare - DNS, Auslieferungs- und Angriffsschutz
- Anbieter
- Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
- Website
- https://www.cloudflare.com/
- Einsatz bei V1
- DNS, Content Delivery, TLS- und DDoS-Schutz sowie Filterung sicherheitsrelevanter Zugriffe. Die Live-Antworten der Website werden aktuell über Cloudflare ausgeliefert.
- Betroffene Personen
- Websitebesucher, Angreifer beziehungsweise verdächtige Clients und Administratoren.
- Verarbeitete Daten
- IP-Adresse, Zeit, URL, Referrer, Browser- und Geräteinformationen, Netzwerk-, Bot-, Firewall- und Sicherheitsereignisse.
- Zweck
- Sichere und performante Bereitstellung, Angriffserkennung, Abwehr und Fehleranalyse.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO; § 25 Abs. 2 Nr. 2 TDDDG, soweit technisch erforderliche Endgerätezugriffe stattfinden.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung beziehungsweise produktabhängige Rollen nach Cloudflare-Hauptvertrag und Customer DPA v6.4.
- Speicherdauer und Löschung
- Nach konfiguriertem Produkt und Logtyp; V1 begrenzt aktivierte Protokolle und bewahrt vorfallbezogene Daten nur nach dokumentiertem Zweck auf.
- Technische und organisatorische Schutzmaßnahmen
- TLS, rollenbasierte Zugriffe, Multi-Faktor-Authentisierung und die vertraglichen Cloudflare-Sicherheitsmaßnahmen; aktivierte Produkte, Logs und Aufbewahrung werden im Kontonachweis geführt.
- Drittlandtransfer
- Verarbeitungen und Supportzugriffe in den USA und anderen Unterauftragnehmerländern sind möglich; es gelten die vertraglichen Transfermechanismen einschließlich Standardvertragsklauseln, soweit erforderlich.
Cloudflare Datenschutz · Cloudflare DPA
4.1.2 Cookies und vergleichbare Technologien
Diese Website setzt derzeit keine Cookies oder vergleichbare Technologien für Reichweitenanalyse, Marketing, Retargeting oder externe Medien ein. Insbesondere werden beim Aufruf keine Google-Analytics-, Microsoft-Clarity-, Meta-Pixel- oder YouTube-Player-Skripte geladen.
Ein Terminlink oder ein Link zu einem externen Profil öffnet den jeweiligen Drittanbieter erst nach einem bewussten Klick. Ab diesem Zeitpunkt gelten die Datenschutzinformationen des jeweiligen Anbieters.
4.2 Kontaktformular
4.2.1 Erfasste Daten
Pflichtfelder
Vorname Nachname
E-Mail-Adresse Telefonnummer Unternehmen Nachricht Optionale Felder: Website, Betreff
4.2.2 Datenverarbeitung
Zweck
Beantwortung Ihrer Anfrage, Kontaktaufnahme, Geschäftsanbahnung, Kundenservice Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung/Geschäftsanbahnung) Speicherdauer: In der Regel 3 Jahre nach letzter Kontaktaufnahme, sofern keine gesetzlichen Aufbewahrungspflichten oder berec htigten Interessen einer längeren Speicherung entgegenstehen
Empfänger
V1 Capital & Consulting GmbH Mitarbeiter Make.com Webhook-Integration (Datenverarbeitung) E-Mail: christian.kirsch@v1-capital.de
Webhook-Verarbeitung
Ihre Daten werden an unsere Workflow-Plattform (Make.com) übertragen, um
Automatische Bestätigungsmails zu versenden, Anfragen in unser CRM-System zu übernehmen, Automatische Benachrichtigungen zu generieren
Sicherheit
HTTPS-Verschlüsselung, TLS 1.2 oder höher, Sichere Datenübertragung
4.2.3 Ihre Rechte
Sie haben das Recht
Auskunft über Ihre Daten zu erhalten, Berichtigung unrichtiger Daten zu verlangen, Löschung Ihrer Daten zu verlangen, Einschränkung der Verarbeitung zu verlangen, Datenportabilität zu verlangen, Widerspruch gegen die Verarbeitung einzulegen, Beschwerde bei einer Aufsichtsbehörde einzureichen
4.3 Bewerbungsbereich
4.3.1 Verarbeitete Daten und erforderliche Angaben
Wir verarbeiten Name, Kontaktdaten, Lebenslauf, Anschreiben und die für die ausgeschriebene Position relevanten Qualifikationsnachweise. Name, Kontaktdaten und die für die Auswahlentscheidung erforderlichen Qualifikationsnachweise sind notwendig, damit wir die Bewerbung prüfen können. Ohne diese Angaben können wir die Bewerbung nicht berücksichtigen. Alle darüber hinausgehenden Angaben sind freiwillig.
Zweck und Rechtsgrundlagen
Die Daten werden zur Durchführung des Bewerbungsverfahrens und zur Entscheidung über die Begründung eines Beschäftigungsverhältnisses verarbeitet. Rechtsgrundlage ist § 26 Abs. 1 Satz 1 BDSG, ergänzend Art. 6 Abs. 1 lit. b DSGVO. Freiwillige Angaben, die über das für die Auswahlentscheidung Erforderliche hinausgehen, verarbeiten wir auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 26 Abs. 2 BDSG.
Talentpool
Wenn Sie möchten, dass wir Ihre Unterlagen über das konkrete Bewerbungsverfahren hinaus für künftige Positionen berücksichtigen, bitten wir um Ihre ausdrückliche Einwilligung. In diesem Fall speichern wir die Unterlagen höchstens 24 Monate. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Speicherdauer
Bei einer Absage löschen wir die Bewerbungsunterlagen sechs Monate nach Abschluss des Verfahrens, soweit keine gesetzlichen Pflichten oder die Abwehr beziehungsweise Geltendmachung von Ansprüchen, insbesondere nach dem Allgemeinen Gleichbehandlungsgesetz, eine längere Aufbewahrung erfordern. Bei einer Einstellung werden die erforderlichen Unterlagen in die Personalakte überführt und nach den dort geltenden Fristen verarbeitet.
Empfänger und Speicherung
Empfänger sind die Geschäftsführung der V1 Capital & Consulting GmbH sowie die am Auswahlprozess beteiligten Personen. Die Speicherung erfolgt in Microsoft 365, insbesondere Exchange und SharePoint, auf Grundlage der Microsoft-DPA. Soweit Supportzugriffe außerhalb des Europäischen Wirtschaftsraums stattfinden, werden die vertraglich vorgesehenen Transfermechanismen einschließlich Standardvertragsklauseln eingesetzt.
Keine automatisierte Entscheidung
Es findet keine automatisierte Entscheidungsfindung und kein Profiling statt. Jede Bewerbung wird persönlich geprüft.
4.3.2 Betroffenenrechte
Ihre Rechte, die Kontaktmöglichkeiten und das Beschwerderecht sind in Abschnitt 9 dieser Datenschutzerklärung beschrieben.
4.4 Newsletter
4.4.1 Anmeldung
Verarbeitete Daten
E-Mail-Adresse, Vorname (optional), Nachname (optional), Anmeldedatum, IP-Adresse
Zweck
Versand von Newslettern, Informationen zu Produkten und Services, Marketing-Kommunikation Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Double-Opt-In
Nach Ihrer Anmeldung erhalten Sie eine Bestätigungsemail. Sie müssen den Link in dieser E -Mail anklicken, um die Anmeldung zu bestätigen.
4.4.2 Speicherdauer
Aktive Abonnenten: Solange Sie abonniert sind Nach Abmeldung: 30 Tage (für Bounce-Verarbeitung) Inaktive Abonnenten: 12 Monate (dann Löschung)
4.4.3 Abmeldung
Sie können sich jederzeit vom Newsletter abmelden
auf den Abmelde-Link in jeder Newsletter-E-Mail E-Mail an: christian.kirsch@v1-capital.de Webformular auf unserer Website
4.4.4 Brevo - Newsletterversand
- Anbieter
- Brevo/Sendinblue; für den deutschen Vertragskontext insbesondere Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, sowie verbundene Brevo-Unternehmen nach Vertrag
- Website
- https://www.brevo.com/de/
- Einsatz bei V1
- Verwaltung von Newsletteranmeldungen, Double-Opt-In, Versand, Zustellung, Abmeldung und - soweit freigegeben - Reichweitenmessung.
- Betroffene Personen
- Newsletterinteressenten und Abonnenten.
- Verarbeitete Daten
- E-Mail-Adresse, Name soweit angegeben, Anmeldequelle, IP-Adresse und Zeitpunkte des Double-Opt-In, Versand-, Zustell-, Bounce-, Öffnungs-, Klick- und Abmeldedaten.
- Zweck
- Einwilligungsnachweis, Versand angeforderter Informationen, Erfolgsmessung und technische Zustellung.
- Rechtsgrundlage
- Art. 6 Abs. 1 a) DSGVO und § 25 Abs. 1 TDDDG für einwilligungspflichtige Messung; Art. 6 Abs. 1 c) oder f) DSGVO für einen minimierten Nachweis beziehungsweise eine Sperrliste.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung im gebuchten V1-Konto; DPA ist Bestandteil der anwendbaren Brevo-Bedingungen. Konto, Plan und Annahmezeitpunkt werden intern zugeordnet.
- Speicherdauer und Löschung
- Aktive Profildaten bis zur Abmeldung beziehungsweise Zweckwegfall; danach Löschung oder Sperrung nach dokumentierter Nachweis- und Verjährungsregel. Bounce- und Suppressionsdaten nur im erforderlichen Umfang.
- Technische und organisatorische Schutzmaßnahmen
- Rollen- und Rechtekonzept, Multi-Faktor-Authentisierung soweit im Plan verfügbar, Double-Opt-In, minimierte Felder und die in den Brevo-Vertragsunterlagen beschriebenen Sicherheitsmaßnahmen.
- Drittlandtransfer
- Verarbeitung in EU-Rechenzentren und Zugriffe weiterer Brevo-Unternehmen oder Unterauftragsverarbeiter können vorkommen; für Drittlandzugriffe gelten die im DPA genannten Garantien.
Brevo Datenschutz · Brevo Vertragsbedingungen
4.5 Webanalyse, Kampagnenmessung und externe Medien
Auf dieser Website sind aktuell keine Dienste für Reichweitenanalyse, Sitzungsanalyse, Kampagnenmessung, Retargeting oder externe Medien eingebunden. Wird ein solcher Dienst geplant, wird diese Erklärung vor Aktivierung um Anbieter, Zwecke, Empfänger, Speicherdauer und Rechtsgrundlage ergänzt; der Dienst wird erst nach der erforderlichen Einwilligung geladen.
4.6 Externe Unternehmensprofile und Bewertungsplattformen
4.6.1 LinkedIn
- Anbieter
- LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland
- Website
- https://www.linkedin.com/
- Einsatz bei V1
- Unternehmensprofil, Recruiting und Unternehmenskommunikation. Auf der V1-Website ist nach aktuellem Live-Stand kein LinkedIn Insight Tag eingebunden; eine Verbindung entsteht erst durch bewussten Aufruf eines externen Links.
- Betroffene Personen
- Besucher und Nutzer des V1-Unternehmensprofils sowie Kommunikationspartner auf LinkedIn.
- Verarbeitete Daten
- Auf der LinkedIn-Plattform insbesondere Profil-, Kontakt-, Interaktions-, Nachrichten-, Geräte- und Nutzungsdaten nach den dortigen Einstellungen.
- Zweck
- Öffentlichkeitsarbeit, Netzwerkpflege, Recruiting und Kommunikation.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO; für einwilligungsabhängige Plattformfunktionen Art. 6 Abs. 1 a) DSGVO nach den dortigen Bedingungen.
- Rolle und Vertragsgrundlage
- LinkedIn verarbeitet Plattformdaten grundsätzlich in eigener Verantwortung. Ein DPA wird nur für tatsächlich bestellte und davon erfasste Unternehmensprodukte relevant.
- Speicherdauer und Löschung
- Nach Zweck, Plattformkonto und gesetzlichen Pflichten; V1 löscht eigene Nachrichten und Exporte nach dem internen Löschkonzept, LinkedIn nach eigener Verantwortung.
- Technische und organisatorische Schutzmaßnahmen
- Keine Tracking-Einbindung auf der V1-Website; Rollen- und Zugriffsbeschränkung für das Unternehmensprofil.
- Drittlandtransfer
- Drittlandverarbeitung, insbesondere in den USA, ist möglich; LinkedIn beschreibt die Garantien in seinen Datenschutz- und Transferinformationen.
4.6.2 TikTok
- Anbieter
- TikTok Technology Limited, 10 Earlsfort Terrace, Dublin, D02 T380, Irland, und weitere TikTok-Unternehmen nach Plattformbedingungen
- Website
- https://www.tiktok.com/
- Einsatz bei V1
- Unternehmensaccount und Content-Verbreitung. Auf der V1-Website ist nach aktuellem Live-Stand kein TikTok Pixel eingebunden; eine Verbindung entsteht erst durch bewussten Aufruf eines externen Links.
- Betroffene Personen
- Besucher und Nutzer des V1-Accounts sowie Kommunikationspartner auf TikTok.
- Verarbeitete Daten
- Auf TikTok insbesondere Profil-, Kontakt-, Inhalts-, Interaktions-, Geräte-, Nutzungs- und Plattformdaten nach den dortigen Einstellungen.
- Zweck
- Öffentlichkeitsarbeit, Reichweite und Kommunikation.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO; einwilligungsabhängige Verarbeitung nach den Plattformbedingungen.
- Rolle und Vertragsgrundlage
- TikTok verarbeitet Plattformdaten grundsätzlich in eigener Verantwortung.
- Speicherdauer und Löschung
- Nach Zweck, Account und Plattformbedingungen; V1 begrenzt eigene Exporte und Kommunikationskopien nach dem Löschkonzept.
- Technische und organisatorische Schutzmaßnahmen
- Kein TikTok-Pixel auf der V1-Website; rollenbasierter Plattformzugriff und Freigabe veröffentlichter Inhalte.
- Drittlandtransfer
- Verarbeitungen außerhalb EU/EWR sind möglich; die jeweils aktuellen TikTok-Transferinformationen sind maßgeblich.
4.6.3 Google Unternehmensprofil
- Anbieter
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- Website
- https://www.google.com/business/
- Einsatz bei V1
- Pflege des Unternehmenseintrags, Auffindbarkeit in Suche und Maps sowie Verwaltung von Bewertungen und Nachrichten.
- Betroffene Personen
- Bewertende Personen, Profilbesucher und Kommunikationspartner.
- Verarbeitete Daten
- Öffentliche Profil- und Bewertungsdaten, Namen beziehungsweise Profilkennungen, Bewertungen, Nachrichten und technische Plattformdaten.
- Zweck
- Unternehmensdarstellung, Kommunikation, Bewertungsmanagement und Missbrauchsabwehr.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO; Einwilligung, soweit eine optionale Funktion dies erfordert.
- Rolle und Vertragsgrundlage
- Google handelt für Plattform- und Profildaten grundsätzlich in eigener Verantwortung.
- Speicherdauer und Löschung
- V1 speichert eigene Kommunikations- oder Nachweiskopien nur zweck- und fristgebunden; Google verarbeitet Plattformdaten nach eigener Aufbewahrungsregel.
- Technische und organisatorische Schutzmaßnahmen
- Rollenbeschränkung im Unternehmenskonto; keine Google-Maps-Einbettung wird allein durch den externen Profil-Link ausgelöst.
- Drittlandtransfer
- USA- und weitere Drittlandverarbeitung ist möglich; maßgeblich sind die Google-Transferinformationen.
4.6.4 Trustpilot
- Anbieter
- Trustpilot A/S, Pilestræde 58, 5. Stock, 1112 Kopenhagen K, Dänemark
- Website
- https://www.trustpilot.com/
- Einsatz bei V1
- Öffentliches Unternehmensprofil und Verwaltung beziehungsweise Beantwortung von Bewertungen. Die V1-Website verlinkt nur extern.
- Betroffene Personen
- Bewertende Personen, Profilbesucher und Kommunikationspartner.
- Verarbeitete Daten
- Bewertungstext, Bewertungs- und Profilkennung, Datum, Antwort- und Kommunikationsdaten sowie von Trustpilot erhobene Nutzungsdaten.
- Zweck
- Transparenz über Kundenerfahrungen, Kommunikation, Qualitätsmanagement und Abwehr missbräuchlicher Bewertungen.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO; weitere Rechtsgrundlagen nach den Trustpilot-Bedingungen.
- Rolle und Vertragsgrundlage
- Trustpilot handelt für die öffentliche Bewertungsplattform grundsätzlich in eigener Verantwortung.
- Speicherdauer und Löschung
- V1 bewahrt eigene Nachweise nur nach Zweck und Rechtsverteidigungsbedarf auf; Trustpilot nach eigener Aufbewahrungsregel.
- Technische und organisatorische Schutzmaßnahmen
- Externer Link ohne Tracker-Einbindung; eingeschränkte Accountrollen und dokumentierte Antwortfreigabe.
- Drittlandtransfer
- Verarbeitung innerhalb EU/EWR und durch internationale Unterauftragnehmer ist möglich; Trustpilot beschreibt die Garantien in den Endnutzer-Datenschutzbedingungen.
5. DATENVERARBEITUNG IM GESCHÄFTSBETRIEB
5.1 Kundenverträge
Verarbeitete Daten
Name, Adresse, Kontaktdaten, Bankverbindung, Vertragsinhalte, Leistungsdaten, Kommunikation
Zweck
Vertragserfüllung, Rechnungsstellung, Kundenservice Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung) Speicherdauer: 6 Jahre nach Vertragsende (Aufbewahrungspflicht)
Empfänger
V1 Capital & Consulting GmbH Mitarbeiter, Buchhaltung, Steuerberater, Rechtsanwalt (bei Bedarf)
5.2 Rechnungswesen und Buchhaltung
5.2.1 Allgemeine Datenverarbeitung
Verarbeitete Daten
Rechnungsdaten, Zahlungsinformationen, Steuernummern, Bankverbindungen, Kundenstammdaten, Lieferantendaten, Belege und Quittungen
Zweck
Rechnungsstellung, Zahlungsabwicklung, Steuerliche Compliance, Buchhaltung, Finanzberichterstattung Rechtsgrundlage: Art. 6 Abs. 1 c) DSGVO (rechtliche Verpflichtung) Speicherdauer: 10 Jahre (Aufbewahrungspflicht gemäß HGB und AO)
Empfänger
Buchhaltung, Steuerberater, Finanzamt (bei Anfrage)
5.3 Systeme und Dienstleister im Geschäftsbetrieb
5.3.1 Make - Workflow-Automation
- Anbieter
- Celonis-Unternehmensgruppe für die Make-Dienste; Vertragspartei nach dem V1-Konto, insbesondere Celonis Inc., One World Trade Center, 87th Floor, New York, NY 10007, USA
- Website
- https://www.make.com/
- Einsatz bei V1
- Ausführung ausdrücklich freigegebener Automationsszenarien, etwa Formularweiterleitung, Benachrichtigung und CRM-Übergabe. Nicht freigegebene Szenarien sind nicht produktiv.
- Betroffene Personen
- Interessenten, Kunden, Lieferanten und interne Nutzer, soweit vom freigegebenen Szenario betroffen.
- Verarbeitete Daten
- Je Szenario Kontakt- und Unternehmensdaten, Nachrichteninhalte, Zielsystemkennungen, Status-, Zeit-, Fehler- und Ausführungsprotokolle.
- Zweck
- Automatisierung eines dokumentierten Fachprozesses; der Zweck darf durch das Szenario nicht erweitert werden.
- Rechtsgrundlage
- Rechtsgrundlage des jeweiligen Fachprozesses, regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO; Einwilligung, wenn der Fachprozess sie erfordert.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nach dem Celonis DPA for Make, sofern der V1-Hauptvertrag die DPA einbezieht; Konto, Subscription und Annahme werden intern nachgewiesen.
- Speicherdauer und Löschung
- Szenariodaten und Protokolle nur nach erforderlicher Laufzeit und dokumentierter Einstellung; nach Vertragsende sieht die Anbieter-DPA auf Anforderung Löschung oder Rückgabe innerhalb von 30 Tagen vor, soweit keine gesetzliche Pflicht entgegensteht.
- Technische und organisatorische Schutzmaßnahmen
- Datenminimierte Mappings, getrennte Verbindungen, Rollen, Geheimnisse im Passwortmanager, Fehleralarme und die Sicherheitsmaßnahmen der Make-DPA.
- Drittlandtransfer
- USA- und weitere Drittlandzugriffe sind möglich; DPF, Standardvertragsklauseln und Unterauftragsverarbeiter nach aktueller Vertragslage.
Make Datenschutz · Make Vertragsbedingungen
5.3.2 Lexware Office - Buchhaltung
- Anbieter
- Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland
- Website
- https://office.lexware.de/
- Einsatz bei V1
- Rechnungsstellung, digitale Buchhaltung, Belegverwaltung, Zahlungsabgleich, Mahnwesen und steuerliche Zusammenarbeit im bestätigten V1-Mandanten.
- Betroffene Personen
- Kunden, Lieferanten, Ansprechpartner, Beschäftigte und sonstige Zahlungspartner.
- Verarbeitete Daten
- Kunden- und Lieferantenstammdaten, Kontaktdaten, Rechnungs-, Beleg-, Bank-, Zahlungs- und Steuerdaten, Umsatzsteuer-Identifikationsnummern sowie buchungsrelevante Korrespondenz.
- Zweck
- Vertragsabwicklung, Buchführung, Steuererfüllung, Zahlungssteuerung und gesetzliche Archivierung.
- Rechtsgrundlage
- Art. 6 Abs. 1 b) und c) DSGVO, insbesondere handels- und steuerrechtliche Pflichten; Art. 6 Abs. 1 f) DSGVO für erforderliche Abstimmung und Rechtsverteidigung.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung für die registrierten beziehungsweise gebuchten Module nach dem Lexware-Office-AVV; V1-Mandant, Module, Registrierungs-/Vertragsdatum und Einbeziehung werden intern verknüpft.
- Speicherdauer und Löschung
- Aufbewahrung nach der jeweils geltenden handels- und steuerrechtlichen Frist; nicht aufbewahrungspflichtige Begleitdaten werden nach Zweckwegfall gelöscht. Der konkrete Mandant und seine Einstellungen sind maßgeblich.
- Technische und organisatorische Schutzmaßnahmen
- Transportverschlüsselung, Rollen und Berechtigungen, Multi-Faktor-Authentisierung soweit verfügbar, Export- und Löschkontrollen sowie die im Lexware-AVV beschriebenen Maßnahmen. Keine pauschale Verschlüsselungs- oder Zertifizierungsbehauptung ohne Anbieter- und Kontonachweis.
- Drittlandtransfer
- Verarbeitung nach Anbieterangaben grundsätzlich in Deutschland/EU; aktuelle Unterauftragnehmer und mögliche Supportzugriffe werden über den AVV-Nachweis geprüft.
Lexware Datenschutz · Lexware Office AVV
5.3.3 HubSpot - CRM und Vertriebssteuerung
- Anbieter
- HubSpot Ireland Limited, 1 Sir John Rogerson's Quay, Dublin 2, Irland, beziehungsweise die im V1-Vertrag bezeichnete HubSpot-Gesellschaft; HubSpot, Inc., USA
- Website
- https://www.hubspot.com/
- Einsatz bei V1
- CRM, Kontakt-, Unternehmens-, Deal-, Angebots-, Kommunikations- und Vertriebssteuerung. Tracking- oder Enrichment-Funktionen sind nur aktiv, wenn sie separat dokumentiert und freigegeben sind.
- Betroffene Personen
- Interessenten, Kunden, Lieferanten, Partner und deren Ansprechpartner sowie interne Nutzer.
- Verarbeitete Daten
- Kontakt- und Unternehmensstammdaten, Kommunikations- und Aktivitätshistorie, Notizen, Deals, Angebote, Einwilligungs- und Suppressionsdaten sowie je aktivierter Funktion Online- und Anreicherungsdaten.
- Zweck
- Anfrage- und Vertragsbearbeitung, Kundenbeziehung, Vertrieb, Nachweis von Kommunikation und - soweit zulässig - Direktmarketing.
- Rechtsgrundlage
- Art. 6 Abs. 1 b) und f) DSGVO; Art. 6 Abs. 1 a) DSGVO und § 7 UWG für einwilligungspflichtige Kommunikation beziehungsweise Tracking.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung für Customer Data nach der unterzeichneten HubSpot-DPA; einzelne Funktionen können zusätzliche eigene oder gemeinsame Verantwortlichkeit auslösen.
- Speicherdauer und Löschung
- Objekt- und zweckbezogen nach Kontaktstatus, Vertrags-, Aufbewahrungs- und Rechtsverteidigungsfristen. Inaktivitäts-, Lösch- und Suppressionsregeln werden im Portal konfiguriert und nachgewiesen.
- Technische und organisatorische Schutzmaßnahmen
- Rollen und Teams, Multi-Faktor-Authentisierung, minimale Properties, eingeschränkte Integrationen, Export- und Löschprozesse sowie die Sicherheitsmaßnahmen des HubSpot DPA.
- Drittlandtransfer
- EU- und USA-Verarbeitung sowie weitere Unterauftragnehmer sind möglich; maßgeblich sind DPA, Standardvertragsklauseln, DPF und die aktuelle Subprozessorenliste.
HubSpot Datenschutz · HubSpot DPA
5.3.4 Calendly - externe Terminbuchung
- Anbieter
- Calendly, LLC, 115 E Main St, Ste A1B, Buford, GA 30518, USA
- Website
- https://calendly.com/
- Einsatz bei V1
- Extern verlinkte Terminbuchung; auf der V1-Website ist kein Calendly-Script oder Buchungswidget eingebettet.
- Betroffene Personen
- Interessenten, Kunden, Partner und interne Teilnehmer einer gebuchten Besprechung.
- Verarbeitete Daten
- Name, E-Mail-Adresse, Termin, Zeitzone, verbundene Kalenderdaten, Antworten auf Buchungsfragen, Browser-/Geräteinformationen und gegebenenfalls Meeting-Metadaten.
- Zweck
- Bearbeitung der Terminanfrage, Kalenderabgleich, Bestätigung, Erinnerung und Durchführung des Termins.
- Rechtsgrundlage
- Art. 6 Abs. 1 b) DSGVO für vorvertragliche und vertragliche Terminabstimmung; Art. 6 Abs. 1 f) DSGVO für Organisation und Missbrauchsabwehr; Einwilligung für optionale Funktionen.
- Rolle und Vertragsgrundlage
- Calendly ist für vom V1-Kundenkonto erhobene Buchungsdaten Auftragsverarbeiter; beim Besuch der eigenen Calendly-Website kann Calendly selbst verantwortlich sein.
- Speicherdauer und Löschung
- Nach Erforderlichkeit, Konto- und Integrationskonfiguration sowie gesetzlichen Pflichten. V1 löscht eigene Terminunterlagen nach Zweckwegfall; Calendly verarbeitet nach DPA und aktueller Retention-Konfiguration.
- Technische und organisatorische Schutzmaßnahmen
- Externer Link statt Einbettung, minimale Buchungsfelder, begrenzte Kalenderfreigaben, Rollen/MFA und die Sicherheitsmaßnahmen der Calendly-DPA.
- Drittlandtransfer
- Verarbeitung in den USA und weiteren Ländern ist möglich; Calendly nennt DPF, Standardvertragsklauseln und das UK Addendum.
Calendly Datenschutz · Calendly DPA
5.3.5 Stripe - Zahlungsabwicklung
- Anbieter
- Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, sowie weitere regulierte Stripe-Unternehmen nach Zahlungsprodukt
- Website
- https://stripe.com/
- Einsatz bei V1
- Zahlungsannahme, Abrechnung, Rückerstattung sowie Betrugs- und Missbrauchsprävention, soweit ein V1-Zahlungsflow Stripe verwendet.
- Betroffene Personen
- Zahlende Kunden, Karteninhaber, Ansprechpartner und interne Nutzer.
- Verarbeitete Daten
- Kontakt-, Rechnungs-, Transaktions-, Zahlungs-, Geräte-, Netzwerk-, Authentisierungs- und Betrugspräventionsdaten. Vollständige Kartenangaben werden grundsätzlich direkt von Stripe verarbeitet, soweit die Stripe-Oberfläche genutzt wird.
- Zweck
- Vertragserfüllung, Zahlungsabwicklung, gesetzliche Finanzpflichten, Betrugsabwehr und Rechtsverteidigung.
- Rechtsgrundlage
- Art. 6 Abs. 1 b), c) und f) DSGVO; Einwilligung, soweit eine optionale Funktion sie erfordert.
- Rolle und Vertragsgrundlage
- Stripe kann je Produkt und Verarbeitungsschritt als Auftragsverarbeiter, gemeinsam Verantwortlicher oder eigenständig Verantwortlicher handeln; die DPA gilt für die dort bezeichneten Processor-Leistungen.
- Speicherdauer und Löschung
- Nach Zahlungs-, Steuer-, Geldwäsche-, Betrugs- und Rechtsverteidigungspflichten sowie der V1-Aufbewahrungsmatrix; nicht erforderliche Daten werden nach Zweckwegfall gelöscht.
- Technische und organisatorische Schutzmaßnahmen
- Reduzierter PCI-Datenumfang durch Stripe-Oberflächen, Rollen/MFA, Webhook-Signaturprüfung, minimale Metadaten und die Stripe-Sicherheitsmaßnahmen.
- Drittlandtransfer
- Verarbeitung in den USA und weiteren Ländern ist möglich; Stripe verwendet die in DPA und Data Transfers Addendum bezeichneten Garantien.
Stripe Datenschutz · Stripe DPA
5.3.6 Microsoft 365, Teams und SharePoint
- Anbieter
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Microsoft Corporation, USA
- Website
- https://www.microsoft.com/microsoft-365/
- Einsatz bei V1
- E-Mail, Kalender, Office-Dokumente, Teams-Kommunikation, SharePoint-Ablagen, Zusammenarbeit und - bei gesonderter Freigabe - Copilot-Unterstützung.
- Betroffene Personen
- Beschäftigte, Bewerber, Interessenten, Kunden, Lieferanten, Partner und Kommunikationsbeteiligte.
- Verarbeitete Daten
- Kontakt-, Kommunikations-, Kalender-, Datei-, Inhalts-, Konto-, Rollen-, Audit-, Geräte-, Nutzungs- und Supportdaten; je Fachprozess auch Bewerber-, Vertrags- oder Beschäftigtendaten.
- Zweck
- Geschäftskommunikation, Zusammenarbeit, Vertragsdurchführung, Dokumentation, Bewerbermanagement und gesetzliche Nachweise.
- Rechtsgrundlage
- Je Fachprozess Art. 6 Abs. 1 b), c) oder f) DSGVO und § 26 BDSG; Einwilligung für gesonderte freiwillige Funktionen.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung für Online Services nach Microsoft DPA und Product Terms; einzelne Diagnostik-, Konto- oder verbundene Dienste können eigene Rollen haben.
- Speicherdauer und Löschung
- Objekt- und zweckbezogen nach Mailbox-, SharePoint-, Teams-, Papierkorb-, Audit- und gesetzlichen Fristen. Tenant-Retention, Lösch- und Wiederherstellungswerte werden intern dokumentiert.
- Technische und organisatorische Schutzmaßnahmen
- Tenantrollen, Multi-Faktor-Authentisierung, Conditional Access soweit lizenziert, Freigabebeschränkung, Audit, Datenklassifizierung, Aufbewahrung und die Microsoft-Vertragsmaßnahmen.
- Drittlandtransfer
- Verarbeitung in EU/EWR und mögliche Support-/Unterauftragnehmerzugriffe außerhalb; maßgeblich sind EU Data Boundary, DPA, Standardvertragsklauseln und anwendbare Angemessenheitsbeschlüsse.
Microsoft Datenschutz · Microsoft DPA
5.3.7 GitHub - Quellcode und Entwicklungszusammenarbeit
- Anbieter
- GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA
- Website
- https://github.com/
- Einsatz bei V1
- Versionsverwaltung, Code Review, Issues, technische Dokumentation und gegebenenfalls GitHub Copilot im freigegebenen Organisationskonto.
- Betroffene Personen
- Entwickler, interne Nutzer, externe Mitwirkende und Personen, die in freigegebenen technischen Inhalten genannt werden.
- Verarbeitete Daten
- Konto-, Kontakt-, Repository-, Commit-, Issue-, Pull-Request-, Audit-, Geräte-, IP- und Nutzungsdaten; personenbezogene Produktionsdaten und Geheimnisse dürfen nicht in Repositories eingecheckt werden.
- Zweck
- Sichere Softwareentwicklung, Nachvollziehbarkeit, Zusammenarbeit und Fehlerbehebung.
- Rechtsgrundlage
- Art. 6 Abs. 1 b) und f) DSGVO; § 26 BDSG für Beschäftigtenkontext, soweit anwendbar.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nur für vom GitHub Customer Agreement und DPA erfasste Unternehmensprodukte; Organisation, Plan und Annahme werden intern belegt.
- Speicherdauer und Löschung
- Repository- und Auditdaten nach Projekt-, Vertrags- und Sicherheitsbedarf; entfernte Geheimnisse werden zusätzlich rotiert und Historienbereinigung wird dokumentiert.
- Technische und organisatorische Schutzmaßnahmen
- Organisationsrollen, Multi-Faktor-Authentisierung, Branchschutz, Review, Secret Scanning soweit verfügbar, minimale externe Apps und getrennte Produktionsgeheimnisse.
- Drittlandtransfer
- USA- und weitere Drittlandverarbeitung ist möglich; GitHub verwendet die im DPA genannten Transfermechanismen.
GitHub Datenschutz · GitHub DPA
5.3.8 1Password - Zugangsdatenverwaltung
- Anbieter
- AgileBits Inc., handelnd als 1Password, 4711 Yonge Street, 10th Floor, Toronto, Ontario M2N 6K8, Kanada
- Website
- https://1password.com/
- Einsatz bei V1
- Verwaltung von Zugangsdaten, sicheren Notizen und Referenzen für freigegebene Unternehmenskonten. Geheimnisse werden nicht im Compliancepaket abgelegt.
- Betroffene Personen
- Interne Nutzer und Administratoren; inzidentell Personen, die in zulässigen sicheren Notizen genannt sind.
- Verarbeitete Daten
- Konto-, Benutzer-, Gruppen-, Rollen-, Geräte-, Anmelde-, Audit- und verschlüsselte Tresorinhalte.
- Zweck
- Zugriffsschutz, sichere Geheimnisverwaltung, Bereitstellung und Widerruf von Berechtigungen.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO und Art. 32 DSGVO; je enthaltenem Fachdatum zusätzlich dessen Rechtsgrundlage.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung im gedeckten Business-Konto nach DPA v4.8 und Kundenvertrag; Account, Plan und Einbeziehung werden intern verknüpft.
- Speicherdauer und Löschung
- Nach Account-, Tresor- und Offboardingregel; gelöschte beziehungsweise wiederherstellbare Elemente und Auditdaten nach dokumentierter Plan- und Kontokonfiguration.
- Technische und organisatorische Schutzmaßnahmen
- Ende-zu-Ende- beziehungsweise clientseitige Verschlüsselung nach Produktarchitektur, Multi-Faktor-Authentisierung, individuelle Konten, Rollen, Offboarding und regelmäßige Berechtigungsprüfung.
- Drittlandtransfer
- Kanada besitzt einen partiellen Angemessenheitsbeschluss; weitere Support- und Unterauftragnehmerzugriffe können stattfinden und werden nach DPA geprüft.
1Password Datenschutz · 1Password Legal Center
5.3.9 Sentry - Fehler- und Sicherheitsanalyse
- Anbieter
- Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
- Website
- https://sentry.io/
- Einsatz bei V1
- Fehler-, Performance- und Sicherheitsanalyse nur für ausdrücklich aktivierte V1-Projekte. Nicht aktivierte technische Integrationen erzeugen keinen freigegebenen Datenfluss.
- Betroffene Personen
- Nutzer der betroffenen Systeme, Administratoren und inzidentell in Fehlerdaten enthaltene Personen.
- Verarbeitete Daten
- Fehlerstack, URL und technische Ereignisdaten, Geräte-/Browserdaten, IP-Adresse, Nutzer- oder Konto-ID und weitere vom Projekt gesendete Felder. Inhalte und personenbezogene Felder werden vor Übermittlung minimiert beziehungsweise bereinigt.
- Zweck
- Stabilität, Fehlerdiagnose, Sicherheitsanalyse und Incident Response.
- Rechtsgrundlage
- Art. 6 Abs. 1 f) DSGVO und Art. 32 DSGVO; Rechtsgrundlage des betroffenen Fachprozesses für mitgesendete Inhaltsdaten.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nach der V1-spezifisch unterzeichneten Sentry-DPA; die produktive Projekt-, Plan- und Regionszuordnung wird separat nachgewiesen.
- Speicherdauer und Löschung
- Nach projektbezogener Retention und Vorfallbedarf; Event-Löschung, Scrubbing und Projektstilllegung werden dokumentiert.
- Technische und organisatorische Schutzmaßnahmen
- PII-Scrubbing, minimale SDK-Payloads, Rollen/MFA, getrennte Projekte, Alarmierung und die in der Sentry-DPA beschriebenen Maßnahmen.
- Drittlandtransfer
- USA- und weitere Drittlandverarbeitung ist möglich; Standardvertragsklauseln und ergänzende Maßnahmen gelten nach DPA.
Sentry Datenschutz · Sentry DPA
5.3.10 V1 Hub - internes Eigensystem
- Betreiber
- V1 Capital & Consulting GmbH; internes Eigensystem, kein öffentlich angebotenes SaaS-Produkt.
- Einsatz bei V1
- Interne Unternehmenssteuerung und Unterstützung freigegebener Fachprozesse. Eine technisch vorhandene Integration gilt erst nach Datenfluss-, Vertrags-, Sicherheits- und Datenschutzfreigabe als produktiv.
- Betroffene Personen
- Interne Nutzer sowie Personen aus dem jeweils freigegebenen Fachprozess, etwa Kunden-, Interessenten-, Lieferanten- oder Ansprechpartnerdaten.
- Verarbeitete Daten
- Konto-, Kontakt-, Dokument-, Kommunikations-, Finanz-, Nutzungs-, Support-, Sicherheits- und Auditdaten nur nach dem fachprozessbezogenen Datenmodell.
- Zweck und Rechtsgrundlage
- Zweck und Rechtsgrundlage folgen dem unterstützten Fachprozess, regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO; § 26 BDSG kann für Beschäftigtendaten gelten.
- Speicherdauer und Löschung
- Fristen des jeweiligen Fachprozesses; Objekt-, Log-, Export- und Backup-Löschung werden in VVT und Löschmatrix verknüpft und durch technische Tests belegt.
- Schutzmaßnahmen
- Individuelle Konten, Rollen, Multi-Faktor-Authentisierung für privilegierte Zugriffe, Datenminimierung, Protokollierung, Geheimnisverwaltung, Backup/Restore und Freigabegates für jede Integration.
- Empfänger und Transfers
- Nur freigegebene interne Rollen und die für den konkreten Datenfluss dokumentierten Anbieter. Drittlandtransfers richten sich nach dem tatsächlich aktivierten Providerpfad.
5.4 Personalverwaltung
Verarbeitete Daten
Personalstammdaten, Gehalt und Sozialversicherung, Leistungsbewertungen, Urlaubsdaten, Krankmeldungen
Zweck
Personalverwaltung, Gehaltsabrechnung, Sozialversicherung, Steuerliche Compliance Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Arbeitsvertrag) Speicherdauer: 3 Jahre nach Kündigung
Empfänger
HR-Abteilung, Buchhaltung, Sozialversicherungsträger, Finanzamt
5.5 Kommunikation
Verarbeitete Daten
E-Mail-Inhalte, Chat-Nachrichten, Videokonferenz-Metadaten
Zweck
Geschäftskommunikation, Dokumentation, Compliance, Qualitätssicherung Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Geschäftstätigkeit) Speicherdauer: 3 Jahre (oder länger bei Relevanz)
Empfänger
Empfänger der Kommunikation, relevante Mitarbeiter sowie die für den konkreten Kommunikationsweg freigegebenen Microsoft-365-, E-Mail- und Kollaborationsdienste.
6. EINSATZ VON KI-SYSTEMEN
6.1 Allgemeine Grundsätze
V1 setzt KI-Systeme unterstützend für Text-, Recherche-, Analyse-, Entwicklungs-, Dokumentations- und Medienaufgaben ein. KI-Ausgaben werden vor einer geschäftlichen Verwendung durch eine natürliche Person geprüft. Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Personen werden nicht allein automatisiert getroffen.
Personenbezogene Daten dürfen nur zweckgebunden, auf das erforderliche Maß begrenzt und über eine freigegebene Unternehmens- oder API-Konfiguration verarbeitet werden. Besondere Kategorien, Beschäftigten- und Bewerberdaten, vollständige Kundenbestände, Zugangsdaten sowie Daten aus Kundenauftragsverarbeitungen sind standardmäßig gesperrt. Eine Ausnahme setzt Rechtsgrundlage, Vertrags- und Transferprüfung, Sicherheitsfreigabe und dokumentierte DSFA-Entscheidung voraus.
6.2 OpenAI
- Anbieter
- OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; OpenAI OpCo, LLC und Unterauftragsverarbeiter nach DPA
- Website
- https://openai.com/
- Einsatz bei V1
- Unterstützung bei Text-, Recherche-, Analyse-, Dokumentations- und Softwareaufgaben in freigegebenen V1-Konfigurationen.
- Betroffene Personen
- Interne Nutzer und Personen, deren Daten im freigegebenen Fachprozess zulässigerweise enthalten sind.
- Verarbeitete Daten
- Freigegebene Prompts, Eingaben, Ausgaben, Dokumentauszüge, Quelltext, Dateien sowie Konto-, Nutzungs- und technische Metadaten.
- Zweck
- Unterstützung des jeweiligen Fachprozesses; kein eigener Rechtsgrundlagenersatz durch den KI-Einsatz.
- Rechtsgrundlage
- Rechtsgrundlage des Fachprozesses, regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO; Einwilligung, wenn der konkrete Inhalt oder Medienfall sie erfordert.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung auf Grundlage der am 04.09.2026 für V1 abgeschlossenen OpenAI-DPA.
- Speicherdauer und Löschung
- Nach Fachprozess und freigegebener Produktkonfiguration. Chats, Dateien, Projekte, API-Logs und Backups werden nach dokumentierter Retention gelöscht; Trainingseinstellungen und gegebenenfalls Zero Data Retention werden konto-/projektbezogen nachgewiesen.
- Technische und organisatorische Schutzmaßnahmen
- Datenminimierung, Zugriffskontrollen und MFA soweit unterstützt, gesperrte Datenklassen, keine Geheimnisse, Human Review, Outputprüfung sowie die Sicherheitsmaßnahmen der OpenAI-DPA.
- Drittlandtransfer
- EU- und USA-Verarbeitung sowie Unterauftragnehmerzugriffe sind möglich; für EWR-Daten gelten nach DPA Angemessenheitsbeschlüsse beziehungsweise Standardvertragsklauseln und ergänzende Maßnahmen.
OpenAI Datenschutz · OpenAI DPA
6.3 Anthropic
- Anbieter
- Anthropic Ireland Limited für EU-Dienste beziehungsweise Anthropic PBC, USA, nach dem maßgeblichen kommerziellen Vertrag
- Website
- https://www.anthropic.com/
- Einsatz bei V1
- Unterstützung bei Text-, Recherche-, Analyse- und Entwicklungsaufgaben in der freigegebenen V1-Konfiguration.
- Betroffene Personen
- Interne Nutzer und zulässigerweise im freigegebenen Fachprozess enthaltene Personen.
- Verarbeitete Daten
- Freigegebene Prompts, Eingaben, Ausgaben, Dokumentauszüge, Quelltext, Dateien, Konto-, Nutzungs- und technische Metadaten.
- Zweck
- Unterstützung des jeweiligen Fachprozesses und Qualitätssicherung.
- Rechtsgrundlage
- Rechtsgrundlage des Fachprozesses, regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung auf Grundlage der für V1 vorhandenen und einbezogenen Anthropic-DPA.
- Speicherdauer und Löschung
- Nach Workspace-, Produkt- und Fachprozesskonfiguration; Chats, Projekte und Dateien werden zweckbezogen gelöscht. Training, Retention und Supportzugriffe sind vor personenbezogener Nutzung nachzuweisen.
- Technische und organisatorische Schutzmaßnahmen
- Datenminimierung, Zugriffskontrollen und MFA soweit unterstützt, gesperrte Datenklassen, Human Review sowie die Sicherheitsmaßnahmen der Anthropic-DPA.
- Drittlandtransfer
- USA- und weitere Drittlandverarbeitung ist möglich; die DPA bezieht Standardvertragsklauseln und dienstbezogene Unterauftragsverarbeiter ein.
Anthropic Datenschutz · Anthropic DPA
6.4 SpaceXAI Grok
- Anbieter
- SpaceXAI LLC, 800 W Cesar Chavez Street, Austin, TX 78701, USA
- Website
- https://x.ai/
- Einsatz bei V1
- Recherche-, Text- und Analyseunterstützung. Personenbezogene Daten sind nur über ein vertraglich gedecktes Business- oder API-Produkt zulässig.
- Betroffene Personen
- Interne Nutzer und Personen, deren Daten im zulässigen Fachprozess enthalten sind.
- Verarbeitete Daten
- Suchanfragen, freigegebener Arbeitskontext, Prompts, Ausgaben, Dateien sowie Konto-, Nutzungs- und technische Metadaten.
- Zweck
- Unterstützung von Recherche, Analyse und Dokumentation.
- Rechtsgrundlage
- Rechtsgrundlage des Fachprozesses, regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nur im von Enterprise Terms und DPA erfassten Produkt; bis zur vollständigen Kontozuordnung ausschließlich anonyme Inhalte.
- Speicherdauer und Löschung
- Nach Business-/API-Produkt, Konto- und Fachprozesskonfiguration. Verlauf, Dateien, Trainingsnutzung und Löschung müssen vor personenbezogener Nutzung dokumentiert sein.
- Technische und organisatorische Schutzmaßnahmen
- Business-/API-Zugang, Rollen, Datenminimierung, deaktivierte Trainingsnutzung soweit verfügbar, Human Review und gesperrte sensible Datenklassen.
- Drittlandtransfer
- Verarbeitung in den USA und durch weitere Unterauftragsverarbeiter ist möglich; die DPA und darin einbezogene Transfermechanismen sind maßgeblich.
SpaceXAI Datenschutz · SpaceXAI DPA
6.5 Microsoft Copilot
- Anbieter
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Microsoft Corporation, USA
- Website
- https://www.microsoft.com/microsoft-365/copilot
- Einsatz bei V1
- Unterstützung von Dokumentation, Zusammenfassung, Analyse und Office-Arbeit im freigegebenen V1-Tenant.
- Betroffene Personen
- Interne Nutzer und Personen in den zulässigerweise einbezogenen M365-Inhalten.
- Verarbeitete Daten
- Prompts, Antworten und die Inhalte, auf die der berechtigte Nutzer im jeweiligen Microsoft-365-Kontext zugreifen darf, sowie Konto-, Audit- und Nutzungsmetadaten.
- Zweck
- Unterstützung des jeweiligen M365-Fachprozesses; keine eigenständige automatisierte Personal- oder Kundenentscheidung.
- Rechtsgrundlage
- Rechtsgrundlage des unterstützten Fachprozesses; regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO und gegebenenfalls § 26 BDSG.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nach Microsoft DPA/Product Terms im gebuchten Tenant; Tenant, Lizenz und aktivierte Copilot-Funktionen werden intern belegt.
- Speicherdauer und Löschung
- Nach Fachprozess, M365-Retention und Copilot-Konfiguration. Prompts, Antworten, Audit- und Suchdaten werden in Tenant- und Löschkonzept einbezogen.
- Technische und organisatorische Schutzmaßnahmen
- Bestehende M365-Berechtigungen, Least Privilege, Sensitivity Labels soweit lizenziert, Einschränkung externer Freigaben, Human Review und Tenant-Audit.
- Drittlandtransfer
- EU- und mögliche Drittlandzugriffe nach Microsoft-DPA, EU Data Boundary, Standardvertragsklauseln und anwendbaren Angemessenheitsbeschlüssen.
Microsoft Datenschutz · Microsoft DPA
6.6 Perplexity
- Anbieter
- Perplexity AI, Inc., USA
- Website
- https://www.perplexity.ai/
- Einsatz bei V1
- Recherche und Quellenanalyse im vertraglich gedeckten Enterprise- oder API-Kontext; außerhalb davon ausschließlich anonyme Suchanfragen und öffentliche Quellen.
- Betroffene Personen
- Interne Nutzer und gegebenenfalls Personen in zulässigen Rechercheingaben.
- Verarbeitete Daten
- Suchanfragen, Prompts, Ausgaben, URLs, Dateien, Konto-, Nutzungs- und technische Metadaten; sensible Daten sind nicht vorgesehen.
- Zweck
- Informationsbeschaffung, Quellenvergleich und Unterstützung bestehender Fachprozesse.
- Rechtsgrundlage
- Rechtsgrundlage des Fachprozesses, regelmäßig Art. 6 Abs. 1 b), c) oder f) DSGVO.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nur für Geschäftsprodukte und Vereinbarungen, die ausdrücklich auf die aktuelle Perplexity-DPA verweisen; Consumer-/Pro-Nutzung allein genügt nicht.
- Speicherdauer und Löschung
- Nach Produkt- und Unternehmenseinstellung; die aktuelle DPA sieht für personenbezogene Eingaben Löschung durch den Kunden beziehungsweise spätestens 30 Tage nach Leistungsende vor, soweit keine Pflicht entgegensteht. Dateien und Sitzungen können abweichende konfigurierbare Fristen besitzen.
- Technische und organisatorische Schutzmaßnahmen
- Enterprise-/API-Kontext, Retentionsteuerung soweit verfügbar, Datenminimierung, Quellenprüfung, Human Review und gesperrte sensible Datenklassen.
- Drittlandtransfer
- USA- und weitere Drittlandverarbeitung ist möglich; Standardvertragsklauseln und die aktuelle Subprozessorenliste sind Bestandteil der DPA.
Perplexity Datenschutz · Perplexity DPA
6.7 HeyGen
- Anbieter
- HeyGen Technology Inc., 12130 Millennium Drive, Suite 300, Los Angeles, CA 90094, USA
- Website
- https://www.heygen.com/
- Einsatz bei V1
- Erstellung von Video-, Avatar- und synthetischen Medieninhalten nach dokumentierter Medien- und Anwendungsfreigabe.
- Betroffene Personen
- Interne Nutzer, Sprecher, Darsteller und weitere identifizierbare Personen in freigegebenen Medien.
- Verarbeitete Daten
- Skripte, Bilder, Video, Stimm- und Avatarreferenzen, Uploads, Ausgaben sowie Konto-, Nutzungs- und technische Metadaten.
- Zweck
- Produktion von Kommunikations- und Marketinginhalten.
- Rechtsgrundlage
- Je Inhalt Art. 6 Abs. 1 a), b) oder f) DSGVO; Einwilligung beziehungsweise dokumentierte Persönlichkeits-, Stimm-, Bild- und Nutzungsrechte bei identifizierbaren Medien.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nach der HeyGen-DPA nur mit wirksamer Einbeziehung über Order Form, Terms oder Enterprise Agreement; V1-Workspace und Produktumfang werden intern zugeordnet.
- Speicherdauer und Löschung
- Nach Projekt-, Konto-, Trainings- und Löschkonfiguration; Quelldateien und Ausgaben werden nach Zweck und Rechtekette gelöscht beziehungsweise archiviert.
- Technische und organisatorische Schutzmaßnahmen
- Dokumentierte Rechte und Einwilligungen, begrenzte Workspaces, minimale Uploads, Trainingseinstellung, Human Review, Kennzeichnung und die TOM der HeyGen-DPA.
- Drittlandtransfer
- USA- und weitere Unterauftragnehmerländer sind möglich; DPA und Standardvertragsklauseln sind maßgeblich.
HeyGen Datenschutz · HeyGen DPA
6.8 ElevenLabs
- Anbieter
- ElevenLabs, Inc., 169 Madison Avenue #2484, New York, NY 10016, USA, und die nach Vertrag einbezogenen verbundenen Unternehmen
- Website
- https://elevenlabs.io/
- Einsatz bei V1
- Sprach-, Audio- und Stimmenproduktion nach dokumentierter Anwendungs-, Rechte- und Datenschutzfreigabe.
- Betroffene Personen
- Interne Nutzer, Sprecher und weitere identifizierbare Personen in freigegebenen Audioinhalten.
- Verarbeitete Daten
- Texte, Audio- und Stimmdateien, Stimmreferenzen, Modelle beziehungsweise Voice-IDs, Ausgaben sowie Konto-, Nutzungs- und technische Metadaten.
- Zweck
- Erstellung synthetischer Sprache und Audioinhalte.
- Rechtsgrundlage
- Je Inhalt Art. 6 Abs. 1 a), b) oder f) DSGVO; Stimmenklonung und identifizierbare Stimmnutzung nur mit dokumentierter Berechtigung und erforderlicher Einwilligung.
- Rolle und Vertragsgrundlage
- Auftragsverarbeitung nach der ElevenLabs-DPA im davon erfassten V1-Workspace/Plan; Einbeziehung und Voice-/Clone-Scope werden intern nachgewiesen.
- Speicherdauer und Löschung
- Nach Workspace-, Produkt-, Trainings- und Löschkonfiguration. Stimmreferenzen, Projekte, Ausgaben und abgeleitete Voice-Profile werden in die Rechte- und Löschakte einbezogen.
- Technische und organisatorische Schutzmaßnahmen
- Einwilligungs- und Rechteprüfung, Voice-Verifikation, minimale Uploads, Rollen/MFA soweit verfügbar, Trainingseinstellung, Missbrauchsschutz, Human Review und Kennzeichnung.
- Drittlandtransfer
- USA- und weitere Drittlandverarbeitung ist möglich; DPA und Standardvertragsklauseln sowie aktuelle Unterauftragnehmer sind maßgeblich.
ElevenLabs Datenschutz · ElevenLabs DPA
6.9 V1 Hub und KI-Funktionen
Der V1 Hub ist als Gesamtsystem kein KI-Anbieter, sondern ein internes V1-Eigensystem. Nur eine konkrete darin aktivierte Modell- oder Agentenfunktion ist als KI-Einsatz zu bewerten. Vor Aktivierung werden Anbieter, Zweck, Datenfluss, Datenklasse, Berechtigungen, Speicher- und Trainingsnutzung, Löschung, menschliche Kontrolle, Transparenz und DSFA-Schwelle dokumentiert.
6.10 Transparenz und menschliche Kontrolle
Wenn eine Person unmittelbar mit einem KI-System interagiert, informiert V1 sie hierüber, soweit dies nicht offensichtlich ist. Täuschend echte synthetische oder manipulierte Audio-, Bild- oder Videoinhalte werden klar als künstlich erzeugt oder manipuliert offengelegt. KI-generierte Texte zu Angelegenheiten von öffentlichem Interesse werden gekennzeichnet, soweit nicht eine echte menschliche redaktionelle Kontrolle erfolgt und V1 die redaktionelle Verantwortung übernimmt. Eine allgemeine Anbieterbenennung ersetzt nicht die konkrete Information des einzelnen Anwendungsfalls.
7. DATENSICHERHEIT
Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, die auf Größe, Risikoprofil und Ressourcen unseres Unternehmens abgestimmt sind.
Die technischen Maßnahmen umfassen
Verschlüsselte Datenübertragung (HTTPS/TLS 1.2+), Verschlüsselte Datenspeicherung durch Cloud-Provider, Multi-Faktor-Authentifizierung (MFA) für Konten, Sichere Passwörter (mindestens 12 Zeichen, Passwortmanager), Automatische Backups durch Cloud-Provider
Die organisatorischen Maßnahmen umfassen
Jährliche Datenschutz- und Sicherheitsschulung für Mitarbeiter, Rollenbasierte Zugriffskontrolle (Least Privilege Principle), Dokumentierte Zugriffsentscheidungen, Dokumentierter Incident Response Plan, Jährliche Eigenüberprüfung durch die Geschäftsführung, Anlassbezogene Prüfungen bei Sicherheitsvorfall oder Kundenanfrage
8. DATENTRANSFER IN DRITTLÄNDER
8.1 Internationale Datenübertragung
Bei einzelnen Dienstleistern können personenbezogene Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeitet oder von dort aus eingesehen werden. Wir prüfen für den konkreten Dienst insbesondere Vertragspartei, Verarbeitungsorte, Unterauftragsverarbeiter und die anwendbare Transfergrundlage. Je nach Dienst kommen ein Angemessenheitsbeschluss einschließlich einer gültigen Zertifizierung nach dem EU-US Data Privacy Framework, Standardvertragsklauseln nach Art. 46 DSGVO und ergänzende technische und organisatorische Maßnahmen in Betracht.
Ein öffentlich abrufbarer DPA-Text belegt für sich allein noch nicht, dass er in die konkrete V1-Vertrags- und Kontobeziehung einbezogen ist. Bis diese Zuordnung vorliegt, dürfen über den betreffenden Dienst keine hierfür nicht freigegebenen personenbezogenen Daten verarbeitet werden.
8.2 Betroffene Dienste
| Dienstgruppe | Mögliche Drittlandbezüge | Schutz und Einsatzgrenze |
|---|---|---|
| Microsoft 365 und Copilot | EU und USA | Microsoft-DPA, Product Terms, Tenant- und Regionskonfiguration |
| HubSpot | EU und USA | HubSpot-DPA, Portal- und Produktzuordnung, SCC beziehungsweise weitere anwendbare Transfermechanismen |
| OpenAI | EU und USA | V1-spezifisch abgeschlossene OpenAI-DPA, Standardvertragsklauseln und ergänzende Maßnahmen |
| Anthropic | USA und weitere Unterauftragsverarbeiter | Anthropic-DPA, Standardvertragsklauseln und ergänzende Maßnahmen |
| SpaceXAI Grok | USA und weitere Unterauftragsverarbeiter | nur gedecktes Business- oder API-Produkt mit Enterprise Terms, DPA und Kontonachweis |
| Perplexity | USA | personenbezogene Daten nur im vertraglich gedeckten Enterprise- oder API-Kontext |
| HeyGen und ElevenLabs | USA und weitere Unterauftragsverarbeiter | DPA-Einbeziehung, Rechte und Einwilligungen, Datenminimierung, Speicher- und Trainingskonfiguration |
| Cloudflare, GitHub, 1Password und Sentry | USA und weitere Unterauftragsverarbeiter | Unternehmensvertrag, DPA oder Rollenbedingungen, Zugriffsschutz, Datenminimierung und konkrete Produktkonfiguration |
| Google Analytics, YouTube, Microsoft Clarity und Meta Pixel | USA und weitere Unterauftragsverarbeiter | nur nach erforderlicher Einwilligung; dienstspezifische Rollen- und Transferprüfung |
| Calendly und Stripe | USA und weitere Unterauftragsverarbeiter | Rolle hängt vom konkreten Produkt und Verarbeitungsschritt ab; DPA beziehungsweise Rollenbedingungen und Kontozuordnung |
9. BETROFFENENRECHTE
Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch sind an V1 unter christian.kirsch@v1-capital.de zu richten. V1 koordiniert erforderliche Maßnahmen mit dem Anbieter; ein Widerruf wirkt für die Zukunft, soweit die Verarbeitung auf Einwilligung beruht.
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten
9.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft über die Verarbeitung Ihrer Daten zu erhalten
Welche Daten wir speichern, Zweck der Verarbeitung, Empfänger der Daten, Speicherdauer, Ihre Rechte Anfrage stellen: christian.kirsch@v1-capital.de
9.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie können unrichtige oder unvollständige Daten berichtigen lassen. Anfrage stellen: christian.kirsch@v1-capital.de
9.3 Löschungsrecht (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, wenn
Daten nicht mehr notwendig sind, Einwilligung widerrufen wurde, Widerspruch gegen Verarbeitung eingelegt wurde, Rechtliche Verpflichtung erfüllt ist
Ausnahmen
Rechtliche Aufbewahrungspflichten, Berechtigte Interessen überwiegen Anfrage stellen: christian.kirsch@v1-capital.de
9.4 Einschränkungsrecht (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung verlangen, wenn
Richtigkeit der Daten bestritten wird, Verarbeitung rechtswidrig ist, Daten nicht mehr benötigt werden, Widerspruch eingelegt wurde Anfrage stellen: christian.kirsch@v1-capital.de
9.5 Datenportabilität (Art. 20 DSGVO)
Sie können Ihre Daten in strukturierter, gängiger und maschinenlesbarer Form erhalten
CSV-Format, JSON-Format, XML-Format Anfrage stellen: christian.kirsch@v1-capital.de
9.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung widersprechen, wenn
Verarbeitung auf berechtigten Interessen basiert, Direktmarketing durchgeführt wird, Profiling stattfindet Anfrage stellen: christian.kirsch@v1-capital.de
9.7 Beschwerde bei Aufsichtsbehörde
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren
Zuständige Aufsichtsbehörde
Landesbeauftragte für den Datenschutz Niedersachsen (LfD) Prinzenstraße 5 30159 Hannover Website: www.lfd.niedersachsen.de Telefon: +49 511 120-4500
10. EMPFÄNGER UND DIENSTLEISTER
Empfänger erhalten personenbezogene Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist. Nicht jeder nachstehend genannte Dienst wird in jedem Vorgang eingesetzt. Je nach Dienst und Verarbeitungsschritt handelt der Anbieter als Auftragsverarbeiter, gemeinsam Verantwortlicher oder eigenständig Verantwortlicher. Die konkrete Rollen- und Vertragszuordnung wird im internen Anbieterregister geführt.
| Anbieter oder System | Zweck | Rollenhinweis | Datenschutzinformation |
|---|---|---|---|
| IONOS und Hetzner | Hosting, Infrastruktur und Protokolle | Auftragsverarbeitung für die konkret gebuchten Dienste | IONOS · Hetzner |
| Cloudflare | Sicherheit, DNS, DDoS-Schutz und Zugriffskontrolle | Rolle nach Produkt und Cloudflare-Vertrag | Cloudflare |
| Microsoft | Microsoft 365, Teams, SharePoint, Copilot und gegebenenfalls Azure-Dienste | Auftragsverarbeitung und einzelne eigenständige Rollen nach Product Terms | Microsoft |
| HubSpot | CRM, Kontakt- und Vertriebsprozesse | Auftragsverarbeitung; einzelne Funktionen können zusätzliche Rollen auslösen | HubSpot |
| Make und Brevo | Workflow-Automation und E-Mail-Versand | Auftragsverarbeitung im freigegebenen Konto und Szenario | Make · Brevo |
| Lexware Office | Buchhaltung und Belegverwaltung | Auftragsverarbeitung für gebuchte Module | Lexware |
| OpenAI | OpenAI | Auftragsverarbeitung auf Grundlage der abgeschlossenen OpenAI-DPA | OpenAI |
| Anthropic | Claude | Auftragsverarbeitung auf Grundlage der vorhandenen Anthropic-DPA | Anthropic |
| SpaceXAI | Grok | Auftragsverarbeitung nur im gedeckten Business- oder API-Produkt; sonst keine personenbezogenen Eingaben | SpaceXAI |
| Perplexity | Recherche und Quellenanalyse | personenbezogene Daten nur im gedeckten Enterprise- oder API-Kontext | Perplexity |
| HeyGen und ElevenLabs | Video, Avatar, Sprache und Audio | Auftragsverarbeitung im gedeckten Konto; zusätzliche Rechte- und Einwilligungsprüfung für identifizierbare Medien | HeyGen · ElevenLabs |
| GitHub, 1Password und Sentry | Softwareentwicklung, Zugangsschutz, Fehler- und Sicherheitsanalyse | Rolle nach Unternehmensplan, Produkt und Datenfluss | GitHub · 1Password · Sentry |
| Calendly | Terminbuchung | Auftragsverarbeitung für Buchungsdaten; eigenständige Verantwortung für eigene Websitezwecke möglich | Calendly |
| Stripe | Zahlungsabwicklung | gemischte Rollen nach Produkt und Verarbeitungsschritt | Stripe |
| LinkedIn, TikTok, Google Business und Trustpilot | Externe Unternehmensprofile und Bewertungen | Plattformbetreiber verarbeiten Daten grundsätzlich in eigener Verantwortung | LinkedIn · TikTok · Google · Trustpilot |
Der selbst gehostete V1 Einwilligungsmanager ist kein externer Empfänger.
11. COOKIES DETAILLIERT
Diese Website verwendet derzeit keine Cookies oder vergleichbaren Speichertechnologien zu Analyse-, Marketing- oder Medienzwecken. Deshalb ist kein Cookie-Banner und keine Einwilligungsverwaltung erforderlich.
Wenn V1 künftig einen einwilligungspflichtigen Dienst einsetzen möchte, wird diese Erklärung vor dessen Aktivierung um Anbieter, Zweck, Speicherdauer und Rechtsgrundlage ergänzt. Der Dienst wird erst nach der jeweils erforderlichen Einwilligung geladen.
12. KONTAKT UND BETROFFENENRECHTE
12.1 Kontaktinformationen
Verantwortlicher
V1 Capital & Consulting GmbH Christian Kirsch E-Mail: christian.kirsch@v1-capital.de Telefon: +49 172 2532705 Adresse: Klatschmohnweg 13, 38300 Wolfenbüttel, Niedersachsen
Datenschutzorganisation
Christian Kirsch E-Mail: christian.kirsch@v1-capital.de Telefon: +49 172 2532705
12.2 Anfragen stellen
Sie können folgende Anfragen stellen
Auskunftsanfrage, Berichtigungsanfrage, Löschanfrage, Einschränkungsanfrage, Datenportabilität, Widerspruch
Anfrage stellen
1. E-Mail: christian.kirsch@v1-capital.de 2. Telefon: +49 172 2532705 3. Webformular: www.v1-capital.de/kontakt Bearbeitungszeit: Innerhalb von 30 Tagen (kann um 2 Monate verlängert werden)
13. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG
Wir behalten uns das Recht vor, diese Datenschutzerklärung zu ändern. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen werden Sie benachrichtigt. Stand der Veröffentlichungsfassung: 04.09.2026. Sie gilt ab ihrer Veröffentlichung und ersetzt dann die Fassung vom 13.07.2026.