Skip to content
Vallit
Pricing
  • Checks
  • Reports
  • Fixes
  • Monitoring
  • Trust page
  • Vera
  • Getting started
  • What we check
  • Reading a report
  • Fixing what we found
  • The guardian
  • Alerts
  • Privacy and safety
  • Troubleshooting
  • Browse all docs
  • Research
  • Updates1.15.237
  • Security
  • About
Check my appSign in

Product

ChecksEverything we look at, on your site and in your codeReportsYour score and every finding, in plain wordsFixesFix it yourself, or let us do itMonitoringWe keep checking, every single dayTrust pageShow your customers what passedVeraOur AI, which checks its own work

Docs

Getting startedWhat we checkReading a reportFixing what we foundThe guardianAlertsPrivacy and safetyTroubleshootingBrowse all docs

Resources

ResearchUpdatesSecurityAbout
PricingSign inCheck my app

Auftrags­verarbeitung

Wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten (Art. 28 DSGVO).

DeutschEnglish
Version
2026-10-08
Stand
8. Oktober 2026
Unterauftragsverarbeiter
Liste
Fragen
info@vallit.net

Auf dieser Seite

  1. 1Parteien und Gegenstand
  2. 2Art und Zweck, Daten und Betroffene
  3. 3Weisungen
  4. 4Vertraulichkeit
  5. 5Sicherheit der Verarbeitung
  6. 6Unterauftragsverarbeiter
  7. 7Übermittlung in Drittländer
  8. 8Unterstützung des Kunden
  9. 9Löschung und Rückgabe
  10. 10Nachweise und Kontrollen
  11. 11Haftung und Vorrang
  12. 12Anlage: Technische und organisatorische Maßnahmen
Auf dieser Seite
  1. 1Parteien und Gegenstand
  2. 2Art und Zweck, Daten und Betroffene
  3. 3Weisungen
  4. 4Vertraulichkeit
  5. 5Sicherheit der Verarbeitung
  6. 6Unterauftragsverarbeiter
  7. 7Übermittlung in Drittländer
  8. 8Unterstützung des Kunden
  9. 9Löschung und Rückgabe
  10. 10Nachweise und Kontrollen
  11. 11Haftung und Vorrang
  12. 12Anlage: Technische und organisatorische Maßnahmen

1Parteien und Gegenstand

Diese Vereinbarung gilt zwischen dem Kunden, der Vallit nach den AGB nutzt („Verantwortlicher“), und Theo Reichert, Vallit, Parkstraße 1, 76131 Karlsruhe („Auftragsverarbeiter“, „wir“). Sie ist Teil des Vertrags und wird mit der Bestellung in der App angenommen. Sie gilt, soweit wir bei der Erbringung der Leistungen personenbezogene Daten im Auftrag des Kunden verarbeiten (Art. 28 DSGVO).

Gegenstand ist die Prüfung und Überwachung der Apps des Kunden, die Speicherung der Berichte und Befunde, Benachrichtigungen und Korrekturen nach den AGB. Die Vereinbarung läuft so lange wie der Vertrag und endet mit der Löschung oder Rückgabe der Daten nach Abschnitt 9.

2Art und Zweck, Daten und Betroffene

Zweck: die Leistungen nach den AGB zu erbringen, nicht für eigene Zwecke.

Arten der Daten: Namen und E-Mail-Adressen der Mitglieder und Empfänger von Benachrichtigungen; Adressen, Antworten und Inhalte der geprüften Apps, soweit sie personenbezogene Daten enthalten; Code und Konfiguration aus verbundenen Repositories, soweit darin personenbezogene Daten stehen (etwa Namen in Commits); Angaben in Korrekturanfragen.

Betroffene: Beschäftigte und Beauftragte des Kunden, Nutzer der geprüften Apps, deren Daten eine App offen zeigt, und Personen, die in Repositories genannt werden. Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung; erscheinen sie in einer geprüften App, halten wir nur Art und Fundort fest, nicht den Inhalt.

3Weisungen

Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden. Die AGB, diese Vereinbarung und die Einstellungen, die der Kunde in der App wählt, sind die Weisungen; weitere erteilt der Kunde in Textform an info@vallit.net. Verlangt ein Gesetz eine andere Verarbeitung, teilen wir das vorher mit, soweit das Gesetz es erlaubt. Halten wir eine Weisung für rechtswidrig, sagen wir das unverzüglich und dürfen sie bis zur Klärung aussetzen.

4Vertraulichkeit

Zugang zu den Daten haben nur Personen, die ihn für die Leistung brauchen und zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Schweigepflicht unterliegen. Heute ist das allein der Inhaber.

5Sicherheit der Verarbeitung

Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind, und passen sie dem Stand der Technik an. Eine Änderung darf das Schutzniveau nicht senken.

6Unterauftragsverarbeiter

Der Kunde erlaubt uns allgemein, Unterauftragsverarbeiter einzusetzen. Die aktuellen stehen auf der Seite Unterauftragsverarbeiter. Mit jedem schließen wir einen Vertrag, der ihm mindestens die Pflichten dieser Vereinbarung auferlegt; für sein Handeln haften wir wie für eigenes.

Einen neuen oder ersetzten Unterauftragsverarbeiter kündigen wir mindestens 14 Tage vor seinem Einsatz per E-Mail an die Administratoren des Workspace an und vermerken ihn auf der Seite. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Finden wir keine Lösung, kann er den betroffenen Plan zum Einsatz des neuen Unterauftragsverarbeiters kündigen und erhält den im Voraus gezahlten Betrag anteilig zurück.

7Übermittlung in Drittländer

Die App und ihre Datenbank laufen in Frankfurt. Einige Unterauftragsverarbeiter haben ihren Sitz in den USA oder greifen von dort zu. Eine Übermittlung findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch eine Zertifizierung nach dem EU-US Data Privacy Framework oder Standardvertragsklauseln. Die Seite Unterauftragsverarbeiter nennt die Grundlage je Dienst.

8Unterstützung des Kunden

Wir unterstützen den Kunden mit geeigneten Maßnahmen bei Anfragen betroffener Personen (Art. 12 bis 22 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen nach Art. 33 und 34 DSGVO sowie bei einer Datenschutz-Folgenabschätzung, soweit es um unsere Verarbeitung geht. Richtet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Kunden weiter.

Eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, melden wir dem Kunden unverzüglich, nachdem sie uns bekannt wird, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie uns vorliegen, und ergänzen sie, sobald wir mehr wissen.

9Löschung und Rückgabe

Endet ein bezahlter Plan, bleiben die Apps des Kunden auf Free, bis er den Workspace löscht (AGB Abschnitt 9). Löscht er den Workspace oder verlangt er es nach Vertragsende, löschen wir seine Daten, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht; aus Prüfdaten ohne Workspace entfernen wir sofort den Bezug zum Kunden und löschen sie nach 90 Tagen. Vor der Löschung erhält der Kunde auf Anfrage seine Berichte und Befunde in einem gängigen maschinenlesbaren Format.

10Nachweise und Kontrollen

Wir stellen dem Kunden die Informationen zur Verfügung, die er braucht, um die Einhaltung dieser Vereinbarung nachzuweisen, und beantworten Fragen dazu. Eine Prüfung vor Ort oder durch einen zur Verschwiegenheit verpflichteten Prüfer ermöglichen wir nach Anmeldung mit angemessener Frist, zu üblichen Geschäftszeiten und ohne Zugriff auf Daten anderer Kunden. Die Kosten trägt der Kunde, es sei denn, die Prüfung ergibt einen erheblichen Verstoß von uns.

11Haftung und Vorrang

Für die Haftung gelten Art. 82 DSGVO und die AGB. Bei Widersprüchen zu den AGB geht diese Vereinbarung in Fragen des Datenschutzes vor. Die deutsche Fassung ist verbindlich.

12Anlage: Technische und organisatorische Maßnahmen

  • Verschlüsselung: Alle Verbindungen zu Website und App sind mit TLS verschlüsselt, mit HSTS. Datenbank und Hosting verschlüsseln gespeicherte Daten.
  • Trennung der Kunden: Jede Abfrage aus der App läuft mit einer Rolle, die per Row-Level-Security nur die Zeilen des eigenen Workspace sieht; Abfragen über alle Workspaces sind auf benannte Stellen beschränkt und werden in der Entwicklung geprüft.
  • Zugang: Anmeldung über Clerk mit Bestätigungscodes und Schutz vor automatisierten Anmeldungen; Pläne und Mitglieder verwalten nur Administratoren eines Workspace; Zugang zu Produktivsystemen hat nur der Inhaber.
  • Datensparsamkeit: Gefundene Geheimnisse speichern wir nicht, nur Art und Fundort. Code wird für eine Prüfung im Arbeitsspeicher gelesen, nicht geklont oder ausgeführt. An ein Sprachmodell gehen nur kurze Ausschnitte, aus denen erkannte Zugangsdaten vorher entfernt werden; trainiert wird damit nicht.
  • Speicherdauer: Prüfungen ohne Workspace und Überwachungs-Messwerte werden nach 90 Tagen automatisch gelöscht.
  • Integrität: Änderungen am Code von Vallit laufen über Pull Requests mit automatischen Tests; Korrekturen für Kunden werden als Pull Request vorgeschlagen, nie direkt veröffentlicht.
  • Verfügbarkeit: Hosting und Datenbank bei den genannten Anbietern in Frankfurt; eine eigene Statusseite überwacht den Dienst.
  • Überprüfung: Vallit prüft die eigene App regelmäßig mit den eigenen Prüfungen; wir überprüfen diese Maßnahmen bei jeder wesentlichen Änderung.
Vallit

A clearer picture of
the app you built.

What's new

1.15.2379 October 2026

Sign-in says the real password length and keeps where you were going
  • The real password length
  • Back where you were going after sign-in
  • Deleted only after a real delete
All updates

Product

  • Check my app
  • What we check
  • Fixes
  • Vera, our AI
  • Docs
  • Pricing
  • Updates
  • Sign in

Company

  • About
  • Research
  • Get in touch
  • Security
  • Status

Legal

  • Impressum
  • Privacy
  • Terms
  • DPA
  • Subprocessors

© 2026 Vallit