Für Datenschutz, Einkauf und Vergabestellen
Datenschutz und Hosting
Wo eure Daten liegen, welche Dienstleister beteiligt sind und was ihr für eine Vergabe oder Prüfung von uns bekommt.
Diese Seite beantwortet die Fragen, die uns aus Datenschutzabteilungen und Vergabestellen erreichen — knapp und ohne Marketing.
Wo die Daten liegen
Anwendung, Datenbank, Anmeldung, Dateiablage und der TLS-Zugang laufen in Frankfurt am Main (EU).
Ein Content-Delivery-Netz legt ausschließlich statische Dateien — Bilder, Skripte, Stylesheets — auch außerhalb der EU in einen Zwischenspeicher, damit Seiten weltweit gleich schnell laden. Datenbankanfragen gehen immer physisch nach Frankfurt; Inhalte aus der Datenbank liegen nie in diesem Zwischenspeicher.
E-Mail-Versand läuft über Google Workspace mit der Datenregion Europa. Wichtig, wenn ihr ein eigenes Postfach mit eurem Event verbindet: Dieses bleibt in eurem eigenen Google-Workspace. Ihr bestimmt dessen Datenregion selbst — iveo greift per OAuth darauf zu und verlegt die Daten nicht.
Der KI-Assistent verarbeitet in AWS Bedrock in eu-central-1 (Frankfurt)
mit Claude als Modell. Übertragen wird ausschließlich der Text, den eine
Nutzerin dem Assistenten selbst gibt — nicht euer Datenbestand.
Welche Daten verarbeitet werden
Personenbezogene Daten von Veranstaltenden, Speakern und Gästen — Namen, E-Mail-Adressen, Telefonnummern, sofern angegeben —, Anmeldedaten sowie die Inhalte, die ihr im Produkt anlegt: Programme, Einreichungen, Organisationsprofile. Daten werden je nach Schutzbedarf unterschiedlich behandelt; echte Personendaten kommen weder in Testumgebungen noch in Dokumentation vor.
Nutzungsstatistik
Die eingeloggte Anwendung erhebt eine eigene, cookiefreie Nutzungsstatistik — welche Seiten und Funktionen benutzt werden —, um das Produkt zu verbessern. Es gibt keine Analyse-Dienste Dritter und keine Cookies dafür. Die Rohdaten werden nach 90 Tagen automatisch gelöscht, bei Löschung des Kontos sofort.
Auskunft, Export und Löschung
Betroffenenrechte lassen sich direkt im Produkt ausüben:
- Auskunft und Datenübertragbarkeit: Ein Selbstbedienungs-Export erzeugt eine JSON-Datei mit den eigenen Kontodaten. Gegenstand des Exports ist immer die angemeldete Sitzung selbst — nie ein Wert, den ein Client mitgeben könnte.
- Löschung: Ein Selbstbedienungs-Weg löscht Konto, zugehörige personenbezogene Daten und die Dateiablage, abgesichert über eine E-Mail-Bestätigung.
Damit kein Event ohne Verantwortliche zurückbleibt, ist die Löschung gesperrt, solange jemand die einzige administrierende Person eines Events ist. Wir übertragen ein Event nie stillschweigend an jemanden, der das nicht zugesagt hat, und löschen keines, an dem andere noch arbeiten, ohne vorher zu fragen.
Anfragen, die der Selbstbedienungsweg nicht bedienen kann — etwa von Personen, die sich nicht mehr anmelden können —, bearbeiten wir manuell nach einem festgelegten internen Ablauf.
Barrierefreiheit
WCAG 2.1 AA ist bei uns eine Auslieferungsbedingung, kein Vorsatz: Eine automatische Prüfung läuft bei jeder Änderung mit und schlägt an, sobald ein neuer Verstoß auftaucht. Wir sind dabei bewusst genau — wir behaupten keine uneingeschränkt zertifizierte WCAG-2.1-AA-Konformität, sondern belegen, was geprüft wird und wie.
Was ihr für eine Prüfung bekommt
Auf Anfrage stellen wir bereit:
- die vollständige Liste unserer Dienstleister mit Zweck, Datenkategorien und Region,
- unseren Auftragsverarbeitungsvertrag für den Einsatz von iveo in eurer Organisation,
- Auskunft zu einzelnen Punkten, die eure Prüfung braucht.
Schreibt uns dazu an hello@my-iveo.de — am besten mit dem Stichwort eurer Ausschreibung oder Prüfung.
Stand: 9. September 2026