Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß DSGVO und TDDDG.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
vinco UG (haftungsbeschränkt)
Magirus-Deutz-Straße 12
89077 Ulm
Deutschland
Vertreten durch Vinko Rakić, Geschäftsführer. E-Mail: kontakt@vinco-it.de.
2. Für welche Angebote diese Hinweise gelten
Diese Datenschutzerklärung gilt für unsere öffentlichen Websites, insbesondere vinco-it.de, io-nio.de, webdesign.vinco-it.de und die Informationsseite zu vinco AI, sowie für die dort verlinkte geschäftliche Kommunikation.
Bei iO-niO und vinco AI bestimmt der jeweilige Geschäftskunde grundsätzlich Zweck und Mittel der Verarbeitung von Mitarbeiter-, Nutzer- und Unternehmensinhalten. Der Kunde ist insoweit Verantwortlicher und vinco Auftragsverarbeiter nach Art. 28 DSGVO. Die dafür geltenden Vereinbarungen zur Auftragsverarbeitung, technischen und organisatorischen Maßnahmen sowie Löschung ergänzen diese Hinweise. Der Kunde informiert seine Nutzer und Beschäftigten über die Verarbeitung. Für eigene Kontaktdaten, Interessenten- und Vertragsdaten ist vinco selbst Verantwortlicher.
3. Besuch der Websites und Serverprotokolle
Beim Abruf einer Website verarbeitet unser Hosting-Server automatisch die IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, gegebenenfalls die vom Browser übermittelte Referrer-URL, Browser- und Betriebssystemangaben, HTTP-Status und übertragene Datenmenge. Diese Daten sind erforderlich, um die Seite auszuliefern, Fehler zu erkennen, Angriffe abzuwehren und die Verfügbarkeit zu sichern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einem sicheren, stabilen und wirtschaftlichen Betrieb. Die Verarbeitung erfolgt auf Servern in Deutschland. Die rotierenden technischen Zugriffsprotokolle werden im Regelfall innerhalb von 15 Tagen gelöscht. Soweit ein konkreter Sicherheitsvorfall festgestellt wird, dürfen die dafür erforderlichen Protokolle bis zum Abschluss der Analyse oder der Rechtsverteidigung aufbewahrt werden.
4. Reichweitenmessung und personalisierte Kampagnen
Wir verwenden die selbst betriebene Open-Source-Software Umami mit einem von uns bereitgestellten, minimierten Browser-Collector. Bei der ersten Seitenansicht liest dieser ausschließlich die fünf standardisierten UTM-Parameter utm_source, utm_medium, utm_campaign, utm_content und utm_term aus. Gültige, eindeutige Werte werden in einer neu aufgebauten, auf diese fünf Felder begrenzten Query des an Umami übermittelten Seitenpfads mitgesendet und dort zusammen mit dem Seitenaufruf gespeichert, damit wir die Herkunft eines Besuchs, etwa über Instagram, ausschließlich zur Kampagnenzuordnung erkennen können. Leere, zu lange oder formal ungültige Werte sowie alle anderen URL-Parameter werden durch diesen Collector nicht übermittelt. Dies gilt insbesondere für Werbe-Click-IDs wie gclid und fbclid. Ausdrücklich freigegebene Ereignisse, etwa der Aufruf einer Kampagnenseite oder die Auswahl einer Kontaktmöglichkeit, können weiterhin übermittelt werden. Referrer, Seitentitel, Bildschirmgröße, Sprache, Cookies, Local Storage und sonstige nicht erforderliche Geräteeigenschaften werden durch diesen Collector nicht ausgelesen oder übermittelt. Für diese selbst betriebene, cookielose Reichweitenmessung wird kein Einwilligungs-Popup eingeblendet.
Für die HTTP-Anfrage erhält der Analytics-Server technisch die IP-Adresse und den User-Agent des Browsers. Umami bildet daraus eine pseudonyme Sitzung und kann daraus technische Reichweitenwerte wie Browser, Betriebssystem, Gerätetyp und ein ungefähres Herkunftsland ableiten. Wir setzen hierfür keine Analyse-Cookies und führen keine websiteübergreifenden Werbeprofile. Die Auswertung erfolgt auf unserem Server in Deutschland. Die Rohereignisse werden höchstens 90 Tage in der aktiven Analytics-Datenbank gespeichert und anschließend gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der datensparsamen Verbesserung der Websites und in der Prüfung, ob postalische Angebote tatsächlich aufgerufen werden. Die Messung ist pseudonym, nicht anonym: Für einzelne postalische Kampagnen kann ein zufällig erzeugter, achtstelliger Code intern einem Versanddatensatz zugeordnet werden. Der Code enthält selbst keine lesbaren Firmen- oder Kontaktdaten. Die Zuordnung eines nicht reagierenden postalischen Interessenten wird höchstens zwölf Monate aufbewahrt; danach wird sie gelöscht, sofern kein anderer Kommunikations-, Vertrags- oder Rechtfertigungsgrund besteht. Sie können dieser Messung jederzeit per Nachricht an kontakt@vinco-it.de widersprechen.
5. Postalische Direktwerbung an Unternehmen
Wir können öffentlich zugängliche Unternehmensdaten verarbeiten, um ausgewählten Unternehmen einmalig ein sachlich passendes B2B-Angebot per Post zu senden. Verarbeitet werden insbesondere Firmenname, geschäftliche Postanschrift, Herkunft und Abrufdatum der Anschrift sowie Versand-, Kampagnen- und Widerspruchsstatus. Wir übernehmen dafür keine persönlichen Kontaktdaten aus dem Impressum einer Unternehmenswebsite, sofern diese nicht als geschäftliche Kontaktadresse für das Unternehmen erkennbar sind.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die gezielte Information von Unternehmen, für deren Geschäftstätigkeit das Angebot sachlich relevant sein kann. Die Informationen nach Art. 14 DSGVO, insbesondere die Herkunft der Anschrift und die Möglichkeit zum Widerspruch, werden im ersten Anschreiben angegeben. Druck- und Versanddienstleister erhalten nur die für Herstellung und Zustellung erforderlichen Daten und werden, soweit erforderlich, als Auftragsverarbeiter eingebunden.
Ein persönlicher QR- oder Webcode kann den Aufruf der Angebotsseite und ausgewählte Kontakt- oder Demoaktionen messen. Die Rohmessung wird nach höchstens 90 Tagen gelöscht. Ohne Reaktion löschen wir den Versanddatensatz und seine Kampagnen-Code-Zuordnung grundsätzlich nach höchstens zwölf Monaten. Bei einer Antwort gelten die Regeln für Kontakt- oder Vertragsdaten. Einen Werbewiderspruch speichern wir in einer beschränkten Sperrliste, soweit dies erforderlich ist, um weitere postalische Werbung zuverlässig zu verhindern.
Sie können der Verarbeitung für Direktwerbung jederzeit kostenlos widersprechen. Eine formlose Nachricht an kontakt@vinco-it.de oder an unsere oben genannte Postanschrift genügt. Nach dem Widerspruch verwenden wir die Daten nicht mehr für Direktwerbung.
6. Kontakt, Support und E-Mail
Wenn Sie uns per E-Mail, über ein Support-System oder auf anderem Weg kontaktieren, verarbeiten wir Ihre Kontaktdaten, Unternehmensangaben, Nachricht, betroffene Leistung, Bearbeitungsstatus und die zugehörigen Zeitpunkte zur Bearbeitung Ihrer Anfrage und für notwendige Anschlusskommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage auf einen Vertrag oder dessen Anbahnung gerichtet ist, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Ohne diese Angaben können wir die Anfrage gegebenenfalls nicht bearbeiten.
Geschlossene oder abgelehnte Support-Anfragen werden grundsätzlich spätestens zwölf Monate nach Abschluss gelöscht, sofern keine gesetzliche Aufbewahrungspflicht oder ein konkreter Rechtsanspruch eine längere Aufbewahrung erfordert. Offene Vorgänge bleiben bis zu ihrer abschließenden Bearbeitung gespeichert. Für notwendige Konto-, Aktivierungs-, Passwort- und Support-E-Mails setzen wir einen vertraglich gebundenen E-Mail-Anbieter mit Verarbeitung in Deutschland ein.
Online-Terminvereinbarung
Wenn Sie über eine unserer Websites einen Termin anfragen oder buchen, verarbeiten wir die von Ihnen eingegebenen Kontaktangaben, den ausgewählten Zeitraum, die gewünschte Leistung oder das Interesse, optionale Hinweise sowie die technische Zuordnung des Buchungsvorgangs. Diese Angaben verwenden wir, um den Termin zu reservieren, eine Bestätigung und eine Erinnerung per E-Mail zu senden, einen Kalendereintrag für die Terminorganisation anzulegen und Rückfragen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die gewünschte Terminvereinbarung und Art. 6 Abs. 1 lit. f DSGVO für die organisatorische Nachbearbeitung.
Die Buchungsdaten werden getrennt von einem gegebenenfalls angebotenen Termin-Chat verarbeitet. Ein vertraglich gebundener KI-Inferenzdienst mit Verarbeitung in Deutschland erhält ausschließlich für die Terminfindung erforderliche, von Ihnen eingegebene Terminangaben und keinen Zugriff auf die Buchungsdatenbank. Der Termin-Chat wird nicht dauerhaft gespeichert. Buchungsdaten löschen wir grundsätzlich zwölf Monate nach dem Termin oder, bei einer nicht wahrgenommenen oder stornierten Anfrage, zwölf Monate nach dem letzten Vorgang, sofern keine gesetzliche Aufbewahrungspflicht oder ein konkreter Rechtsanspruch eine längere Aufbewahrung erfordert.
Für gebuchte Gespräche erzeugen wir einen Zugang zu einer von uns selbst betriebenen Jitsi-Videokonferenz. Dabei können ein von Ihnen gewählter Anzeigename und technisch notwendige Verbindungsdaten vorübergehend verarbeitet werden. Audio- oder Videoübertragungen werden nicht aufgezeichnet. Technische Jitsi-Protokolle werden grundsätzlich nach spätestens sieben Tagen gelöscht, sofern kein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
7. Vertrags- und Abrechnungsdaten
Für Vertragsanbahnung und Vertragserfüllung verarbeiten wir insbesondere Name, geschäftliche Kontaktdaten, Unternehmens- und Vertragsdaten, Zahlungs- und Abrechnungsangaben, Kommunikation, Leistungs- und Supportinformationen. Die für Vertragsschluss, Kontoanlage oder Abrechnung erforderlichen Angaben sind entsprechend gekennzeichnet oder ergeben sich aus dem jeweiligen Vorgang; ohne sie kann ein Vertrag oder Nutzerkonto nicht eingerichtet oder durchgeführt werden.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie, für die sichere Vertrags- und Geschäftsorganisation, Art. 6 Abs. 1 lit. f DSGVO. Abrechnungs- und Geschäftsbriefe werden nach den jeweils geltenden handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert. Im Übrigen löschen wir die Daten, sobald der Zweck und etwaige gesetzliche oder zur Rechtsverteidigung erforderliche Nachweise entfallen.
8. iO-niO und vinco AI
Bei iO-niO können im Auftrag eines Kunden Nutzerkonten, Rollen, Organisationsdaten, Aufgaben, Projekte, Dokumentations- und Kommunikationsinhalte sowie technische Protokolldaten verarbeitet werden. Bei vinco AI können Kunden PDF-Dateien, extrahierter Text, Suchindizes, Fragen, Antworten und Quellenbezüge mandantenbezogen gespeichert werden, damit der Dienst Such-, Kontext- und Antwortfunktionen bereitstellen kann.
Für Einbettungen und Antworten werden nur technisch ausgewählte relevante Textausschnitte, Fragen und ein begrenzter Gesprächskontext an die eingesetzte KI-Infrastruktur in Deutschland übermittelt. Vollständige PDF-Dateien werden im normalen Frage-Antwort-Ablauf nicht an diese Infrastruktur gesendet. Kundendaten werden nicht zum Training der bereitgestellten Modelle verwendet. Der konkrete Umfang, die Löschung und die Aufbewahrung richten sich nach den Weisungen des Kunden, dem Vertrag und der Vereinbarung zur Auftragsverarbeitung. Diese öffentlichen Hinweise ersetzen nicht die Information der jeweiligen Nutzer durch den Kunden.
9. Empfänger und Drittlandübermittlungen
Empfänger können Hosting- und Rechenzentrumsanbieter, E-Mail- und Supportanbieter, die selbst betriebene Analytics-Installation, KI-Infrastruktur-, Druck- und Versand-, Buchhaltungs- und Steuerdienstleister sowie Behörden aufgrund gesetzlicher Pflichten sein. Für den Kernbetrieb nutzen wir Dienstleister mit Verarbeitung in Deutschland. Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der DSGVO, insbesondere ein Angemessenheitsbeschluss oder geeignete Garantien, erfüllt sind.
10. Technisch notwendige Cookies und Speicher
Die öffentlichen Websites setzen keine Werbe- oder Analyse-Cookies. Die geschützten Anwendungen verwenden technisch notwendige Cookies für Anmeldung, CSRF-Schutz, Session-Verwaltung und Benutzereinstellungen. Je nach Funktion gelten Sitzungsdauer, bis zu 14 Tage für eine Server-Session, bis zu 30 Tage für Anwendungseinstellungen oder bis zu einem Jahr für eine ausdrücklich gespeicherte Spracheinstellung. Diese Cookies sind erforderlich, um den von Ihnen angeforderten Dienst sicher bereitzustellen, und beruhen auf § 25 Abs. 2 Nr. 2 TDDDG; dafür ist kein Einwilligungsbanner erforderlich.
11. Ihre Rechte
Sie haben nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO widersprechen. Der Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Begründung widersprechen; dies gilt auch für damit verbundene Messungen. Soweit wir eine Einwilligung verwenden, können Sie diese mit Wirkung für die Zukunft widerrufen. Richten Sie Ihre Anfrage an kontakt@vinco-it.de.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für unseren Sitz ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart.
12. Sicherheit und Aktualisierung
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Wenn sich Zwecke, Empfänger oder wesentliche technische Abläufe ändern, aktualisieren wir diese Hinweise und informieren über neue Verarbeitungen, soweit dies gesetzlich erforderlich ist. Stand: 6. September 2026.