Datenschutzerklärung
Stand: 25. September 2026. Diese Datenschutzerklärung informiert Sie darüber, welche Personendaten wir bei der Nutzung unserer Website velro.ch und unseres Dienstes «Velro» bearbeiten, zu welchem Zweck, an wen sie weitergegeben werden und welche Rechte Sie haben.
1. Verantwortliche Stelle
Elias Felder (Einzelunternehmen)
Reichensteinerstrasse 15
4153 Reinach BL
Schweiz
UID: CHE-483.754.601
E-Mail: mail@eliasfelder.ch
Für Anfragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns zusätzlich unter support@velro.ch.
2. Geltungsbereich und Rollen
Für die Daten von Besucherinnen und Besuchern unserer Website, von registrierten Nutzerinnen und Nutzern sowie für die Vertragsabwicklung sind wir Verantwortliche im Sinne des Schweizer Datenschutzgesetzes (DSG) und, soweit anwendbar, der EU-Datenschutz-Grundverordnung (DSGVO).
Inhalte, die unsere Kundinnen und Kunden mit Velro bearbeiten, betreffen häufig Dritte, etwa die Absender von E-Mails, Kontakte, Empfänger von Angeboten und Rechnungen. Für diese Daten ist das jeweilige Kundenunternehmen verantwortlich; wir bearbeiten sie ausschliesslich in dessen Auftrag und nach dessen Weisung als Auftragsbearbeiter (Art. 9 DSG, Art. 28 DSGVO). Die Einzelheiten regelt Ziffer 8 unserer AGB. Wenn Sie als Geschäftspartner eines Velro-Kunden Fragen zu Ihren Daten haben, wenden Sie sich bitte zuerst an dieses Unternehmen; wir unterstützen es bei der Beantwortung.
3. Welche Daten wir bearbeiten
3.1 Besuch der Website
Bei jedem Aufruf speichert unser Webserver IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, zuvor besuchte Seite (Referrer) sowie Browser und Betriebssystem. Diese Protokolle dienen ausschliesslich dem sicheren Betrieb und der Fehleranalyse und werden nach 14 Tagen automatisch gelöscht. Schriftarten und alle übrigen Inhalte werden von unserem eigenen Server ausgeliefert; es findet keine Verbindung zu Google Fonts oder anderen Content-Netzwerken statt.
3.2 Kontaktformular und E-Mail
Wenn Sie uns über das Kontaktformular schreiben, bearbeiten wir Name, E-Mail-Adresse, Anliegen, Betreff und Nachricht. Die Angaben werden nicht in unserer Datenbank gespeichert, sondern per E-Mail an unser Postfach weitergeleitet und nur zur Beantwortung Ihrer Anfrage verwendet. Gleiches gilt, wenn Sie uns direkt per E-Mail kontaktieren.
3.3 Nutzerkonto
Bei der Registrierung bearbeiten wir Name, E-Mail-Adresse und Passwort. Das Passwort wird nur als Hash (bcrypt) gespeichert und ist für uns nicht einsehbar. Melden Sie sich mit Google oder Microsoft an, erhalten wir von diesem Anbieter Name, E-Mail-Adresse und gegebenenfalls Profilbild. Zusätzlich speichern wir Zeitpunkt und Version der von Ihnen akzeptierten AGB und Datenschutzerklärung, Ihre Sprach- und Benachrichtigungseinstellungen, ob und wann Sie Produkt-News abonniert haben und, falls Sie die Zwei-Faktor-Anmeldung aktivieren, deren Schlüssel (verschlüsselt) sowie gehashte Backup-Codes.
3.4 Firmendaten
Für Ihr Firmenkonto bearbeiten wir die von Ihnen erfassten Angaben wie Firmenname, Adresse, Telefon, Website, Branche, UID, IBAN und Bankverbindung, Logo und Icon, Gestaltung von Angeboten und Rechnungen, Dienstleistungen, Preise, häufige Fragen, gewünschte Tonalität der Antworten sowie die Mitglieder Ihres Teams und deren Rollen.
3.5 Verbundene E-Mail-Konten
Wenn Sie ein E-Mail-Konto verbinden (Gmail, Microsoft 365/Outlook oder ein anderes Postfach über IMAP/SMTP), greifen wir im Rahmen der von Ihnen erteilten Berechtigungen auf dieses Postfach zu. Die Zugangsschlüssel (OAuth-Tokens) bzw. das IMAP/SMTP-Passwort speichern wir AES-256-verschlüsselt.
Eingehende E-Mails werden regelmässig abgerufen und mit Absender, Empfängern, Betreff, Inhalt und Zeitpunkt in unserer Datenbank gespeichert, damit wir sie anzeigen und bearbeiten können:
- Analyse nach Anliegen, Dringlichkeit und Stimmung
- Vorschläge für Antworten, Termine und Angebote
- automatische Zuordnung zu Kontakten
- Planung von Nachfass-E-Mails (Follow-ups)
Anhänge empfangener E-Mails speichern wir nicht dauerhaft; sie werden bei Bedarf direkt aus Ihrem Postfach geladen. Anhänge, die Sie selbst über Velro versenden, werden für den Versand zwischengespeichert und danach gelöscht; hochgeladene, aber nie versendete Anhänge bleiben bis zur Löschung Ihres Kontos gespeichert. E-Mails, Angebote, Rechnungen und Follow-ups versenden wir über Ihr eigenes verbundenes Postfach.
3.6 Kalender
Verbinden Sie einen Google- oder Microsoft-Kalender oder einen anderen Kalender über CalDAV (z.B. Hostpoint, Infomaniak, iCloud), lesen wir Ihre Termine, um sie in Velro anzuzeigen, und legen, ändern oder löschen Termine nur auf Ihre Veranlassung, etwa wenn Sie einen von der KI erkannten Terminvorschlag übernehmen. Termine werden dabei jeweils direkt beim Anbieter abgerufen und nicht in Velro gespeichert. Für CalDAV speichern wir die Serveradresse, den Benutzernamen und das Passwort (verschlüsselt); die Verbindung erfolgt ausschliesslich verschlüsselt (https) zum angegebenen Anbieter.
3.7 Kontakte, Angebote, Rechnungen und weitere Inhalte
Wir speichern die Inhalte, die Sie in Velro anlegen oder die aus Ihren E-Mails entstehen: Kontakte, Angebote, Rechnungen und Zahlungseingänge, Follow-ups und deren Regeln, Vorlagen, E-Mail-Entwürfe, Notizen sowie einen Aktivitätsverlauf und Benachrichtigungen innerhalb der App.
3.8 Zahlungsdaten
Die Bezahlung Ihres Abonnements wickelt Stripe ab. Karten- und Kontodaten geben Sie direkt auf einer Seite von Stripe ein; sie gelangen nicht auf unsere Server. Damit die Rechnungen auf das richtige Unternehmen lauten, übermitteln wir Stripe pro Unternehmen dessen Namen, Adresse und Sprache sowie die E-Mail-Adresse der Person, die das Abonnement abschliesst. Wir speichern nur die Kundennummer und den Status des Abonnements bei Stripe, den Plan, das Abrechnungsintervall und die Testphase.
3.9 Nutzungsprotokoll der KI
Zur Kostenkontrolle protokollieren wir pro Firmenkonto, wann welches KI-Modell mit wie vielen Tokens genutzt wurde. Die Inhalte der Anfragen werden dabei nicht protokolliert.
4. Künstliche Intelligenz
Für Analyse und Textvorschläge nutzen wir die Programmierschnittstellen (APIs) von OpenAI und, je nach Plan und gewähltem Modell, von Anthropic. Dafür übermitteln wir jeweils nur die für die Aufgabe nötigen Inhalte an den Anbieter:
- Analyse einer E-Mail: Absender, Empfänger, Betreff und Text der E-Mail
- Antwortvorschlag: die E-Mail, Ihre Firmenangaben, Dienstleistungen, Preise, häufigen Fragen und Anweisungen, als Stilvorlage freigegebene Vorlagen, einige frühere Antworten Ihrer Firma sowie geplante Follow-ups zum selben Kontakt
- Angebote und Rechnungen mit KI: Ihre Beschreibung der Leistungen sowie Ihre Firmenangaben, Dienstleistungen und Preisregeln
Die E-Mail-Analyse läuft automatisch für abgerufene E-Mails; Antwortvorschläge und KI-Angebote oder -Rechnungen entstehen nur, wenn Sie sie anfordern.
- Kein Training: Weder wir noch OpenAI oder Anthropic verwenden über die API übermittelte Daten zum Training von KI-Modellen. Die Anbieter können die Daten gemäss ihren Bedingungen für eine begrenzte Zeit, derzeit bis zu 30 Tage, zur Erkennung von Missbrauch aufbewahren und löschen sie danach.
- Lernfunktion: Antwortvorschläge orientieren sich an den Antworten, die Sie früher versendet haben; dazu geben wir einige davon als Beispiel mit. Dabei werden ausschliesslich Daten Ihres eigenen Firmenkontos verwendet, nie die anderer Kunden.
- Keine automatisierten Entscheidungen: KI-Inhalte sind Vorschläge. Sie werden erst versendet, wenn Sie sie bestätigen. Ausnahme sind Follow-up-Regeln, die Sie ausdrücklich auf «Automatisch senden» stellen; diese versenden Ihre hinterlegte Vorlage ohne weitere Bestätigung.
5. Zwecke
- Bereitstellung, Betrieb und Weiterentwicklung von Velro
- Bearbeitung Ihrer E-Mails, Termine, Angebote, Rechnungen und Follow-ups
- Abrechnung und Zahlungsabwicklung
- Kommunikation mit Ihnen (Support, Systemnachrichten wie Bestätigungen, Passwort-Zurücksetzen, Einladungen und Benachrichtigungen)
- Produkt-News über neue Funktionen und wichtige Änderungen, nur wenn Sie diese abonniert haben
- Sicherheit, Missbrauchs- und Betrugsprävention, Kostenkontrolle
- Erfüllung gesetzlicher Pflichten, insbesondere Aufbewahrungspflichten
6. Rechtsgrundlagen
Wir bearbeiten Personendaten nach dem Schweizer Datenschutzgesetz (DSG) und, soweit anwendbar, nach der DSGVO. Soweit die DSGVO gilt, stützen wir uns auf:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die Bereitstellung des Dienstes und die Abrechnung
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) für die Verbindung von E-Mail- und Kalenderkonten sowie für Produkt-News; Sie können sie jederzeit widerrufen, indem Sie das Konto in Velro trennen bzw. die News im Profil oder über den Abmeldelink in jeder Ausgabe abbestellen
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) für Aufbewahrungspflichten
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) für IT-Sicherheit, Missbrauchsprävention und die Beantwortung von Anfragen
7. Empfänger und Dienstleister
Wir geben Personendaten nur an die folgenden Dienstleister weiter, soweit dies für den jeweiligen Zweck nötig ist. Sie bearbeiten die Daten in unserem Auftrag bzw. im Rahmen der von Ihnen gewählten Integration. Wir verkaufen keine Daten und geben sie nicht für Werbung weiter.
Verbinden Sie ein Postfach über IMAP/SMTP oder einen Kalender über CalDAV, tauscht Velro die Daten direkt mit dem von Ihnen gewählten Anbieter aus (z.B. Hostpoint, Infomaniak oder Apple). Dieser ist Ihr eigener Dienstleister; es gelten seine Datenschutzbestimmungen.
7.1 Hosting und Datensicherung
Anwendung, Datenbank und Dateiablage laufen auf einem Server der Infomaniak Network SA in der Schweiz. Nächtliche Sicherungskopien werden zusätzlich verschlüsselt bei der Hetzner Online GmbH in Deutschland abgelegt; ohne unseren Schlüssel sind sie nicht lesbar.
7.2 OpenAI und Anthropic
OpenAI und Anthropic verarbeiten die in Ziffer 4 genannten Inhalte zur Erzeugung der KI-Ergebnisse. Die Verarbeitung findet in den USA statt.
7.3 Google (Anmeldung, Gmail und Google Kalender)
Für die Anmeldung mit Google sowie die Gmail- und Kalender-Integration nutzen wir die Google APIs. Die Nutzung und Übertragung von Daten aus Google APIs an andere Apps entspricht der Google API Services User Data Policy, einschliesslich der Limited Use-Anforderungen: Daten aus Google APIs werden ausschliesslich zur Bereitstellung und Verbesserung der benutzerrelevanten Funktionen von Velro verwendet, nie für Werbung, nie zum Training von KI-Modellen und nie zum Verkauf an Dritte. Menschen erhalten keinen Lesezugriff auf diese Daten, ausser mit Ihrer ausdrücklichen Einwilligung, aus Sicherheitsgründen oder wenn gesetzlich vorgeschrieben.
The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
7.4 Microsoft (Anmeldung, Outlook und Kalender)
Für die Anmeldung mit Microsoft sowie die Outlook- und Kalender-Integration nutzen wir die Microsoft Graph API. Für die Daten in Ihrem Microsoft-Konto gelten zusätzlich die Datenschutzbestimmungen von Microsoft.
7.5 Stripe
Die Zahlungsabwicklung erfolgt über Stripe Payments Europe Ltd. (Irland). Stripe kann Daten auch in den USA bearbeiten und ist PCI-DSS-Level-1-zertifiziert. Auf der Bezahlseite von Stripe setzt Stripe eigene Cookies zur Betrugserkennung.
7.6 Resend (System-E-Mails)
Systemnachrichten (z. B. Bestätigungscodes, Passwort-Zurücksetzen, Team-Einladungen, Benachrichtigungen) und Nachrichten aus dem Kontaktformular versenden wir über Resend (Resend, Inc., USA). Bearbeitet werden Empfängeradresse und Nachrichteninhalt; der Versand erfolgt über Infrastruktur in der EU (Irland). Haben Sie Produkt-News abonniert, führt Resend zudem Ihren Namen und Ihre E-Mail-Adresse in unserer Empfängerliste, bis Sie die News abbestellen.
7.7 Hostpoint (E-Mail-Postfach)
Unsere Postfächer support@velro.ch und mail@eliasfelder.ch, bei denen auch Nachrichten aus dem Kontaktformular eingehen, betreibt die Hostpoint AG in der Schweiz.
8. Übermittlung ins Ausland
Deutschland und Irland verfügen nach Einschätzung des Bundesrates über einen angemessenen Datenschutz. Bei OpenAI, Anthropic, Stripe und Resend können Daten in die USA gelangen. Soweit der Empfänger unter dem Swiss-U.S. Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung auf den entsprechenden Angemessenheitsentscheid des Bundesrates; im Übrigen auf die vom EDÖB anerkannten Standardvertragsklauseln der EU-Kommission, die Bestandteil der Datenschutzvereinbarungen dieser Anbieter sind.
9. Cookies und lokale Speicherung
Wir setzen ausschliesslich technisch notwendige Cookies für die Anmeldung (Sitzung) und den Schutz vor Cross-Site-Request-Forgery (CSRF).
Im Speicher Ihres Browsers legen wir zudem ab: gewählte Sprache und Farbschema, die Anzahl Einträge pro Seite in Listen, Ihre Eingaben während der Einrichtung, einen offenen Einladungslink sowie eine auf der Preisseite vorgewählte Planzusammenstellung. Diese Angaben bleiben auf Ihrem Gerät und werden nicht an uns übermittelt; die Einrichtungsdaten werden nach Abschluss entfernt, die übrigen bleiben, bis Sie die Websitedaten Ihres Browsers löschen.
Wir verwenden keine Tracking-, Analyse- oder Werbe-Cookies und binden keine Tracking-Dienste ein.
10. Datensicherheit
Wir schützen Ihre Daten mit angemessenen technischen und organisatorischen Massnahmen:
- TLS-Verschlüsselung aller Verbindungen
- Passwörter nur als bcrypt-Hash
- AES-256-Verschlüsselung von Zugangsdaten (OAuth-Tokens, IMAP/SMTP- und CalDAV-Passwörter) und Zwei-Faktor-Schlüsseln
- optionale Zwei-Faktor-Anmeldung
- Rollen und Berechtigungen innerhalb eines Firmenkontos, strikte Trennung zwischen Firmenkonten
- Begrenzung von Anmeldeversuchen und restriktive Sicherheits-Header
- regelmässige Sicherheitsupdates
- nächtliche Datensicherung, zusätzlich verschlüsselt an einem zweiten Standort
Die Anwendungssicherheit von Velro wurde im Juli 2026 im Rahmen eines CASA-AL1-Assessments (App Defense Alliance) durch das unabhängige Prüfunternehmen TAC Security überprüft und bestätigt. Das Assessment wird jährlich erneuert; einen Nachweis stellen wir auf Anfrage zur Verfügung.
11. Speicherdauer
- Nutzerkonto: Wenn Sie Ihr Konto in den Einstellungen löschen, löschen wir es sofort, zusammen mit den Firmenkonten, deren alleinige Inhaberin oder Inhaber Sie sind, allen darin enthaltenen Daten und den hochgeladenen Dateien. Ein laufendes Abonnement wird dabei gekündigt.
- Firmenkonto: Löscht die Inhaberin oder der Inhaber ein Firmenkonto, werden alle zugehörigen Daten sofort gelöscht, einschliesslich verbundener E-Mail-Konten, E-Mails, Kontakte, Angebote und Rechnungen. Denken Sie daran, Rechnungen, die Sie aufbewahren müssen, vorher herunterzuladen.
- E-Mail-Konten: Die abgerufenen E-Mails und ihre Analysen bleiben gespeichert, solange das Konto verbunden ist, und werden beim Trennen sofort gelöscht. Löschen Sie eine einzelne E-Mail in Velro, entfernen wir ihren Inhalt sofort; nur die technische Kennung der Nachricht bewahren wir 12 Monate auf, damit sie beim nächsten Abruf nicht erneut importiert wird (in Ihrem Postfach löscht Velro nichts).
- Missbrauchsschutz der Testphase: Die E-Mail-Adresse eines gelöschten Kontos bewahren wir 6 Monate auf, damit die Testphase nicht mehrfach genutzt werden kann.
- Benachrichtigungen und Aktivitätsverlauf: 90 Tage.
- Server-Protokolle: 14 Tage. Protokolle der Anwendung sind in ihrer Grösse begrenzt und werden fortlaufend überschrieben.
- Datensicherungen: Gelöschte Daten bleiben in den Sicherungskopien enthalten, bis diese überschrieben werden: lokal nach 14 Tagen, in der verschlüsselten externen Sicherung nach höchstens 6 Monaten. Sicherungen verwenden wir nur zur Wiederherstellung nach einem Ausfall.
- Anfragen per E-Mail oder Kontaktformular:solange es für die Bearbeitung und allfällige Rückfragen nötig ist.
- Abrechnungsunterlagen zu Ihrem Abonnement: 10 Jahre gemäss den gesetzlichen Aufbewahrungspflichten.
12. Ihre Rechte
Sie haben nach DSG und, soweit anwendbar, DSGVO insbesondere folgende Rechte:
- Auskunft über die von uns bearbeiteten Daten
- Berichtigung unrichtiger Daten
- Löschung Ihrer Daten, die meisten davon können Sie in Velro selbst löschen
- Einschränkung der Bearbeitung
- Herausgabe Ihrer Daten in einem gängigen elektronischen Format
- Widerspruch gegen die Bearbeitung
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
Richten Sie Ihr Anliegen an support@velro.ch oder mail@eliasfelder.ch. Wir antworten in der Regel innerhalb von 30 Tagen und können zur Prüfung Ihrer Identität einen Nachweis verlangen. Sie haben zudem das Recht, sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) zu beschweren; Personen in der EU können sich an die Datenschutzbehörde ihres Landes wenden.
13. Minderjährige
Velro richtet sich an Unternehmen und Geschäftsleute. Personen unter 18 Jahren dürfen den Dienst nicht nutzen.
14. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unser Dienst oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung. Über wesentliche Änderungen informieren wir registrierte Nutzerinnen und Nutzer per E-Mail oder in der App.