Datenschutzerklärung von Velocity
Datenschutzkoordinator und Datenschutzbeauftragter
Datenschutzhinweis für Geschäftspartner oder Ansprechpartner bei unseren Geschäftspartnern
Datenschutzhinweis für Mitarbeiter
Datenschutzhinweis für die Patientenrekrutierung
| Document Title | Velocity Privacy Policy |
| Document # | POL GEN-007 |
| Revision # | 2.0 |
| Effective Date | 4 Jul 2026 |
1. Einleitung
Velocity Clinical Research Inc. („wir“ oder „uns“, „Velocity“) erhebt, speichert und verarbeitet personenbezogene Daten von Personen wie Mitarbeitenden, Lieferanten, Patientinnen und Patienten sowie anderen Dritten („betroffene Personen“) für eine Vielzahl von Zwecken.
Diese Richtlinie beschreibt, wie wir personenbezogene Daten schützen. Sie stellt sicher, dass wir die Grundsätze verstehen, die die Nutzung personenbezogener Daten regeln. Darüber hinaus erläutert sie, wie wir personenbezogene Daten erheben, verarbeiten und speichern, um unsere eigenen Datenschutzstandards zu erfüllen und die Anforderungen der EU‑Datenschutz‑Grundverordnung 2016/679 („DSGVO“) sowie anderer einschlägiger Vorschriften und nationaler Umsetzungsgesetze (zusammen „Datenschutzrecht“) einzuhalten.
Velocity erfüllt die Anforderungen des EU‑US Data Privacy Framework (EU‑US DPF) sowie der UK‑Erweiterung zum EU‑US DPF, wie sie vom U.S. Department of Commerce festgelegt wurden. Velocity hat gegenüber dem U.S. Department of Commerce bestätigt, dass das Unternehmen die Grundsätze des EU‑US Data Privacy Framework (EU‑US DPF Principles) einhält, soweit dies die Verarbeitung personenbezogener Daten betrifft, die aus der Europäischen Union und dem Vereinigten Königreich im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung an Velocity übermittelt werden. Sollte ein Widerspruch zwischen den Bestimmungen dieser Datenschutzrichtlinie und den EU‑US DPF‑Grundsätzen bestehen, haben die Grundsätze Vorrang. Weitere Informationen über das Data Privacy Framework (DPF)‑Programm sowie unsere Zertifizierung finden Sie unter: https://www.dataprivacyframework.gov/
a. Geltungsbereich
Diese Richtlinie gilt für alle Mitarbeitenden, die personenbezogene Daten von Personen für geschäftliche Zwecke sowohl innerhalb als auch außerhalb von Velocity verarbeiten.
b. Ziel
Unser Ziel ist es, betroffene Personen zu schützen, indem wir ihre personenbezogenen Daten in Übereinstimmung mit den geltenden Datenschutzgesetzen erheben, sammeln, handhaben und verarbeiten.
c. Folgen bei Verstößen gegen diese Richtlinie
Wir nehmen die Einhaltung dieser Richtlinie und unserer Verpflichtungen nach dem Datenschutzrecht sehr ernst. Ein Verstoß dagegen kann unsere Mitarbeitenden, andere Personen sowie Velocity als Unternehmen dem Risiko der Nichteinhaltung aussetzen. Jeder Verstoß gegen diese Richtlinie kann disziplinarische Maßnahmen nach sich ziehen – bis hin zur Beendigung des Arbeitsverhältnisses.
d. Zugehörige Richtlinien und Verfahren
Diese Richtlinie ergänzt unsere weiteren einschlägigen Richtlinien und Verfahren (die von Zeit zu Zeit eingeführt oder angepasst werden können). Sie sind im Quality Management Systems (QMS) von Velocity hinterlegt.
e. Was ist Datenschutz und warum ist er wichtig
Alle Personen haben Rechte in Bezug auf die Art und Weise, wie ihre personenbezogenen Daten verarbeitet werden. Der Begriff „Datenschutz“ bezieht sich in dieser Richtlinie auf die Verarbeitung personenbezogener Daten in einer Weise, die die entsprechenden Datenschutz‑ und Persönlichkeitsrechte der betroffenen Personen wahrt und schützt, sowie auf deren gesetzlichen Schutz im Zusammenhang mit personenbezogenen Daten (gemäß den geltenden Datenschutzgesetzen).
f. Was sind personenbezogene Daten
Personenbezogene Daten sind alle Daten (oder eine Kombination von Daten), anhand derer eine lebende Person direkt oder indirekt identifiziert werden kann. Personenbezogene Daten können sowohl tatsächliche Informationen als auch Meinungen über eine Person, ihr Verhalten oder ihre Handlungen sein.
Innerhalb der personenbezogenen Daten gibt es eine besondere Unterkategorie: Besondere Kategorien personenbezogener Daten. Hierzu gehören Informationen über die rassische oder ethnische Herkunft einer Person, politische Meinungen, religiöse, spirituelle oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, körperliche oder geistige Gesundheit, Sexualleben, biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person, genetische Daten sowie Daten über das Sexualleben oder die sexuelle Orientierung einer Person (gemäß Datenschutzrecht, z. B. Art. 9 DSGVO). Für die Verarbeitung dieser besonderen Kategorien personenbezogener Daten gelten besonders strenge Voraussetzungen.
2. Grundsätze des Datenschutzes
Das Datenschutzrecht enthält mehrere Grundsätze, die bei der Verarbeitung personenbezogener Daten zwingend eingehalten werden müssen. Im folgenden Abschnitt finden Sie eine Beschreibung, wie wir die Einhaltung dieser Grundsätze sicherstellen möchten:
-
- Verantwortlichkeit: Wir sind dafür verantwortlich sicherzustellen und nachweisen zu können, dass die wesentlichen Grundsätze und Vorgaben des Datenschutzrechts eingehalten werden.
-
- Rechtmäßigkeit: Fairness und Transparenz: Personenbezogene Daten dürfen nur rechtmäßig, fair und in transparenter Weise verarbeitet werden. Das bedeutet, dass wir betroffene Personen darüber informieren müssen, wie und warum wir ihre Daten verarbeiten (Transparenz), dass die Verarbeitung mit den Betroffenen gegenüber gemachten Angaben übereinstimmen muss (Fairness) und dass die Verarbeitung auf einer der im Datenschutzrecht vorgesehenen Rechtsgrundlagen beruht (Rechtmäßigkeit).
-
- Zweckbindung: Wir müssen genau angeben, wofür die von uns erhobenen personenbezogenen Daten verwendet werden (bevor wir sie erheben), und die Verarbeitung dieser personenbezogenen Daten auf das beschränken, was zur Erreichung des angegebenen Zwecks erforderlich ist.
-
- Datenminimierung: Die von uns erhobenen personenbezogenen Daten müssen angemessen und relevant sein und dürfen sich nur auf das beschränken, was für die Zwecke, für die sie verarbeitet werden, erforderlich ist.
-
- Richtigkeit: Wir haben Verfahren implementiert, um sicherzustellen, dass personenbezogene Daten korrekt sind und auf dem neuesten Stand gehalten werden.
-
- Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange in einer Weise aufbewahrt werden, die eine Identifizierung der betroffenen Person ermöglicht, wie es für die Zwecke, für die die personenbezogenen Daten verarbeitet werden, erforderlich ist.
-
- Sicherheit/ Integrität und Vertraulichkeit: Wir verwenden geeignete technische und organisatorische Maßnahmen, um die Integrität und Vertraulichkeit personenbezogener Daten zu schützen, einschließlich des Schutzes vor unbefugter oder unrechtmäßiger Verarbeitung sowie vor unbeabsichtigtem Verlust, Zerstörung oder Schaden.
a. Verantwortlichkeit
Überwachung
Es gibt erhebliche Konsequenzen bei Datenschutzverletzungen oder bei der Nichteinhaltung unserer gesetzlichen Pflichten nach dem Datenschutzrecht. Es liegt in unserer Verantwortung, alle personenbezogenen Daten in Übereinstimmung mit unseren gesetzlichen Verpflichtungen und den Grundsätzen des Datenschutzes zu verarbeiten.
Wenn wir die Anforderungen an die Verantwortlichkeit gemäß Datenschutzrecht nicht erfüllen, besteht nicht nur das Risiko der Nichteinhaltung, sondern auch ein erhebliches Reputationsrisiko für unser Unternehmen.
Wir bewerten die Einhaltung dieser Richtlinie in zweifacher Hinsicht:
-
- Regelkonformität in Bezug auf den Schutz personenbezogener Daten im Allgemeinen
- Die Wirksamkeit der Datenschutzmaßnahmen im Zusammenhang mit unseren betrieblichen Abläufen
Wir führen regelmäßige Überprüfungen durch und folgen den Regeln des PDAC‑Zyklus (Plan‑Do‑Act‑Check) zur Steuerung und kontinuierlichen Verbesserung unserer Prozesse. Dies dient dazu sicherzustellen, dass ein angemessenes Maß an Compliance erreicht wird.
Meldung von Datenschutzverletzungen personenbezogener Daten
Es ist unsere Verantwortung, eine Datenschutzverletzung innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde zu melden, sofern dies gesetzlich vorgeschrieben ist (die Frist beginnt ab dem Zeitpunkt, an dem wir von dem Vorfall Kenntnis erlangen).
Wenn der Verdacht besteht, dass eine Datenschutzverletzung stattgefunden hat, für die wir als Verantwortliche zuständig sind, muss diese intern durch den Datenschutzbeauftragten (DPO) und das Incident‑Response‑Team untersucht werden. Wenn der Vorfall ein Risiko für betroffene Personen darstellt, muss er innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls der zuständigen Aufsichtsbehörde gemeldet werden.
Training
Alle Mitarbeitenden müssen eine für ihre Position relevante Datenschutzschulung absolvieren.
Das Human‑Resources‑Team ist dafür verantwortlich, sicherzustellen, dass neue Mitarbeitende im Rahmen des Onboardings geschult werden, und dass alle Mitarbeitenden jährlich eine Schulung zum Datenschutz absolvieren oder immer dann, wenn es wesentliche Änderungen im Gesetz oder in unseren Richtlinien und Verfahren gibt – je nachdem, was häufiger zutrifft. Velocity Quality ist dafür verantwortlich, Schulungsnachweise zu führen und die aktuellsten Schulungsmaterialien und Dokumente aufzubewahren.
Verantwortlichkeit
Jede Mitarbeiterin und jeder Mitarbeiter, die bzw. der personenbezogene Daten verarbeitet, ist dafür verantwortlich, diese personenbezogenen Daten in Übereinstimmung mit dieser Richtlinie und dem geltenden Datenschutzrecht zu handhaben und zu verarbeiten.
Es gibt Positionen bei Velocity mit bestimmten Verantwortungsbereichen:
-
- Die Unternehmensleitung ist letztendlich dafür verantwortlich sicherzustellen, dass wir unseren gesetzlichen Verpflichtungen nachkommen.
-
- Der Datenschutzbeauftragte von Velocity trägt die Gesamtverantwortung für die Sicherstellung der Einhaltung des Datenschutzrechts.
-
- Das „Privacy‑Team“ trägt die Gesamtverantwortung für die tägliche Umsetzung dieser Richtlinie und für:
-
-
- Überprüfung aller Datenschutzverfahren und ‑richtlinien in regelmäßigen Abständen.
-
-
-
- Organisation von Datenschutzschulungen und Beratung für alle Mitarbeiter und alle von dieser Richtlinie erfassten Personen.
-
-
-
- Beantwortung von Anfragen betroffener Personen, die wissen möchten, welche personenbezogenen Daten wir über sie speichern.
-
-
-
- Checking and approving with third parties that handle our Personal Data and contracts or agreements regarding Processing
-
-
-
- Führung eines Verzeichnisses der Verarbeitungstätigkeiten einschließlich regelmäßiger Überprüfungen und Freigaben
-
-
- Der „Head of Information Technology“ ist verantwortlich für:
-
-
- Sicherstellung, dass alle Systeme, Dienste und Geräte, die zur Speicherung von Daten verwendet werden, akzeptablen Sicherheitsstandards entsprechen
-
-
-
- Durchführung regelmäßiger Prüfungen und Scans, um sicherzustellen, dass Sicherheits‑Hard‑ und ‑Software ordnungsgemäß funktioniert
-
-
-
- Bewertung aller Drittanbieterdienste, deren Einsatz Velocity für die Speicherung oder Verarbeitung personenbezogener Daten in Betracht zieht
-
Überblick über die Datenverarbeitung
Das Datenschutzrecht sieht umfassende Anforderungen an die Dokumentation und den Nachweis der Einhaltung von Datenschutzpflichten vor. Ein zentrales Element in diesem Zusammenhang ist der Überblick über die Verarbeitungstätigkeiten, wie im Datenschutzrecht festgelegt. Wir weisen die Einhaltung des Datenschutzes durch Dokumentation in der Foxondo‑Anwendung nach. 2
"Privacy by design"
Wir sind bestrebt, interne Prozesse so zu gestalten, dass Datenschutzgrundsätze in jeder Phase der Verarbeitungstätigkeiten verankert sind. „Privacy by design“ bedeutet, dass wir sowohl vor als auch während jeder von uns durchgeführten Verarbeitungstätigkeit geeignete technische und organisatorische Maßnahmen implementieren müssen, um Schutzmechanismen in die Verarbeitung zu integrieren. Dies ist wichtig, um betroffene Personen zu schützen und die Anforderungen des Datenschutzrechts zu erfüllen.Wir bemühen uns stets, sowohl zum Zeitpunkt der Festlegung der Mittel der Verarbeitung als auch zum Zeitpunkt der Verarbeitung selbst geeignete technische und organisatorische Maßnahmen umzusetzen, um sicherzustellen, dass das Prinzip der Datenminimierung eingehalten wird.Um sicherzustellen, dass alle Datenschutzanforderungen bei der Gestaltung neuer Systeme oder Prozesse und/oder bei der Überprüfung oder Erweiterung bestehender Systeme oder Prozesse identifiziert und berücksichtigt werden, muss vor Beginn eines Projekts eine Vorab‑Datenschutz-Folgenabschätzung (DPIA‑Check) durchgeführt werden (eine erste, kürzere Datenschutz-Folgenabschätzung). Abhängig vom Ergebnis kann eine vollständige DPIA gesetzlich erforderlich sein.
b. Rechtmäßigkeit, Fairness und Transparenz
Wir sind dafür verantwortlich, den Kontext zu verstehen, in dem die Verarbeitung personenbezogener Daten im Rahmen unserer täglichen Abläufe stattfindet. Wir möchten sicherstellen, dass dies fair und gesetzeskonform geschieht und dass wir dies den betroffenen Personen klar erläutern können. Wir werden personenbezogene Daten stets rechtmäßig, fair und transparent und im Einklang mit den Rechten der betroffenen Personen verarbeiten.
Unsere Drittanbieter und Auftragnehmer, die personenbezogene Daten in unserem Auftrag verarbeiten, unterliegen ebenfalls Datenschutzpflichten. Daher sind wir gesetzlich verpflichtet:
-
- nur die Dienste von Drittanbietern/Auftragnehmern in Anspruch zu nehmen, die die Einhaltung des Datenschutzrechts, z. B. der DSGVO, nachweisen können;
-
- vorgeschriebene vertragliche Vereinbarungen mit Drittanbietern/Auftragnehmern zu treffen, die die Anforderungen des Datenschutzrechts, z. B. der DSGVO, erfüllen; und
-
- gegenüber den Datenschutzaufsichtsbehörden nachzuweisen, dass wir diese gesetzlichen Verpflichtungen erfüllt haben.
Erhebung und Benachrichtigung über personenbezogene Daten
Wir dürfen personenbezogene Daten nur erheben, wenn dies für rechtmäßige Zwecke erforderlich oder ausdrücklich erlaubt ist. Wir werden personenbezogene Daten von betroffenen Personen nur erheben, wenn eine der folgenden Aussagen zutrifft:
-
- Wir sind durch eine gesetzliche Verpflichtung dazu verpflichtet, z. B. nach EU‑Recht oder geltendem nationalen Recht.
-
- Die Verarbeitung ist für geschäftliche Zwecke erforderlich und damit unsere Organisation in ein Vertragsverhältnis mit betroffenen Personen eintreten oder dieses erfüllen kann.
-
- Die Verarbeitung liegt in unseren (berechtigten) legitimen Interessen und die betroffenen Personen haben keine überwiegenden entgegenstehenden Interessen.
-
- Die betroffenen Personen haben eingewilligt. Diese Einwilligung muss freiwillig erteilt werden und gemäß den geltenden Datenschutzgesetzen eingeholt werden, z. B. Art. 7 DSGVO.
-
- Die Datenverarbeitung erfolgt im vitalen Interesse der betroffenen Person oder einer anderen Person.
Wenn wir personenbezogene Daten erheben, stellen wir den betroffenen Personen kostenlos Informationen über die Verarbeitung ihrer personenbezogenen Daten in präziser, transparenter, verständlicher und leicht zugänglicher Form unter Verwendung klarer und einfacher Sprache zur Verfügung. Dies umfasst auch Informationen über Dritte, an die ihre personenbezogenen Daten offengelegt werden, sowie den Zweck, zu dem dies geschieht.
Soweit personenbezogene Daten innerhalb der Velocity‑Gruppe aus dem Geltungsbereich der DSGVO in die USA übermittelt werden, gilt für dies eInformationen, daß
-
- Velocity den Untersuchungs- und Durchsetzungsbefugnissen der US‑Federal Trade Commission (FTC) unterliegt;
-
- Velocity verpflichtet ist, Streitfälle einem Schiedsverfahren zu unterwerfen und die in Anhang I der DPF‑Grundsätze festgelegten Bedingungen einzuhalten, vorausgesetzt, eine betroffene Person hat ein verbindliches Schiedsverfahren eingeleitet, indem sie Ihrem Unternehmen eine entsprechende Mitteilung übermittelt und die in Anhang I der Grundsätze festgelegten Verfahren und Bedingungen eingehalten hat;
-
- Velocity verpflichtet ist, personenbezogene Informationen auf rechtmäßige Anfragen öffentlicher Behörden offenzulegen, einschließlich zur Erfüllung von Anforderungen der internationalen Sicherheit oder der Strafverfolgung;
-
- Velocity in Fällen der Weiterübermittlung an Dritte haftbar ist
c. Zweckbindung: Verarbeitung zu festgelegten Zwecken
Personenbezogene Daten, die für einen bestimmten Zweck erhoben wurden, dürfen in der Regel nicht für einen anderen Zweck verwendet werden. Wir sind bestrebt, personenbezogene Daten nur für Zwecke zu verarbeiten, die nach dem Datenschutzrecht ausdrücklich zulässig sind. Wir informieren die betroffenen Personen über diese Zwecke.
d. Datenminimierung: Angemessene, relevante und nicht übermäßige Verarbeitung
Jede Verarbeitung sollte nur so viele personenbezogene Daten verwenden, wie erforderlich sind, um einen bestimmten Zweck erfolgreich zu erfüllen. Wir bemühen uns stets, personenbezogene Daten nur in dem Umfang zu erheben, der für den der betroffenen Person mitgeteilten spezifischen Zweck notwendig ist, und erheben keine personenbezogenen Daten, die wir nicht benötigen.
e. Richtigkeit: Sicherstellen das persönliche Daten richtig sind
Wir bemühen uns sicherzustellen, dass unsere Systeme und Prozesse zur Erkennung unrichtiger Informationen robust sind und dass wir schnell handeln, um unrichtige personenbezogene Daten zu aktualisieren oder zu löschen. Wir sind bestrebt, sicherzustellen, dass die personenbezogenen Daten, die wir speichern, korrekt und auf dem neuesten Stand sind. Betroffene Personen können verlangen, dass wir sie betreffende unrichtige personenbezogene Daten berichtigen.
f. Begrenzung der Aufbewahrungsdauer: Zeitnahe Verarbeitung und Aufbewahrung der Daten
Wir bemühen uns, die personenbezogenen Daten betroffener Personen nicht länger aufzubewahren, als es gemäß geltendem Recht erforderlich ist. Wir ergreifen alle notwendigen Maßnahmen, um alle personenbezogenen Daten, die nicht mehr benötigt werden, aus unseren Systemen (elektronisch oder papierbasiert) zu löschen oder zu vernichten.
Alle Mitarbeitenden müssen sicherstellen, dass sie mit dem Löschkonzept bzw. der Aufbewahrungsrichtlinie vertraut sind.
g. Sicherheit/ Integrität und Vertraulichkeit: Sicherheit personenbezogener Daten
Wir müssen stets sicherstellen, dass alle personenbezogenen Daten, die wir speichern, einem Sicherheitsniveau unterliegen, das dem potenziellen Risiko angemessen ist. Wir ergreifen geeignete Sicherheitsmaßnahmen gegen unrechtmäßige und unbefugte Verarbeitung personenbezogener Daten sowie gegen den unbeabsichtigten Verlust oder die Beschädigung personenbezogener Daten, im Einklang mit unserer Informationssicherheitsrichtlinie. Zu den Sicherheitsmaßnahmen gehören (unter anderem):
-
- Zugangskontrollen – Besucher können Einrichtungen nicht ohne Begleitung durch Mitarbeitende betreten und dürfen sich nicht in Bereichen aufhalten, in denen personenbezogene Daten gespeichert werden, es sei denn, sie werden begleitet.
-
- Sichere, verschließbare Schreibtische und Schränke – Schreibtische und Schränke werden abgeschlossen, wenn sie vertrauliche Informationen jeglicher Art enthalten. (Personenbezogene Informationen gelten immer als vertraulich.)Access controls – Data stored on a computer is protected by strong passwords and identification technologies.
-
- Kontrolle des Aufbewahrungsortes – Daten werden niemals direkt auf mobilen Geräten wie Laptops, Tablets oder Smartphones gespeichert, sondern ausschließlich auf zentralen Servern.
-
- Methoden der Entsorgung – Papierdokumente werden in verschlossenen Behältern entsorgt und von einem lizenzierten und versicherten Schredderdienst vernichtet. Digitale Speichermedien werden mittels vollständigem Datenüberschreiben gelöscht oder physisch zerstört, sobald sie nicht mehr benötigt werden.
-
- Geräte - Datennutzer stellen sicher, dass auf einzelnen Monitoren keine vertraulichen Informationen für vorbeigehende Personen sichtbar sind und dass sie sich von ihrem PC abmelden oder diesen sperren, wenn er unbeaufsichtigt bleibt.
3. Rechte der betroffenen Person
Wir müssen Anfragen betroffener Personen, die ihre Rechte ausüben, unverzüglich und innerhalb eines Monats nach Eingang bearbeiten. Eine längere Bearbeitungszeit ist nur zulässig, wenn außergewöhnliche Umstände vorliegen.
Betroffene Personen haben folgende Rechte:
-
- Recht auf Auskunft
-
- Recht auf Berichtigung (Datenkorrektur)
-
- Recht auf Löschung
-
- Recht auf Einschränkung der Verarbeitung
-
- Recht auf Datenübertragbarkeit
-
- Recht auf Widerspruch
-
- Recht, nicht einer ausschließlich automatisierten Entscheidung mit negativen Auswirkungen unterworfen zu werden
Betroffene Personen haben außerdem das Recht, bei der Datenschutzaufsichtsbehörde Beschwerde darüber einzulegen, wie wir ihre personenbezogenen Daten verarbeiten.
Im Einklang mit dem EU‑US Data Privacy Framework (EU‑US DPF) und der UK‑Erweiterung zum EU‑US DPF verpflichtet sich Velocity, mit dem Gremium der europäischen Datenschutzbehörden (DPAs) sowie dem UK Information Commissioner’s Office (ICO) zusammenzuarbeiten und deren Empfehlungen nachzukommen – und zwar hinsichtlich ungelöster Beschwerden über unseren Umgang mit personenbezogenen Daten, die im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung zum EU‑US DPF an uns übermittelt wurden.
4. Datenübermittlung
Wir übermitteln personenbezogene Daten gelegentlich an andere Einheiten. Diese Einheiten können Tochtergesellschaften innerhalb unserer Unternehmensgruppe sein, aber auch andere Unternehmen, die Daten im Auftrag unseres Unternehmens verarbeiten oder die IT‑Systeme und ‑Dienste bereitstellen, welche unsere Nutzenden zur Datenverarbeitung verwenden.
Velocity stellt stets sicher, dass diese Übermittlungen auf einer rechtlichen Grundlage beruhen. Soweit für Datenübermittlungen aus der EU erforderlich, verwendet Velocity die Standardvertragsklauseln.
Wenn wir Unternehmen mit der Verarbeitung von Daten in unserem Auftrag beauftragen, arbeiten wir nur mit Auftragsverarbeitern zusammen, die unsere Anforderungen an geeignete technische und organisatorische Maßnahmen erfüllen, die unseren Standards und den Anforderungen des Datenschutzrechts entsprechen. Bevor personenbezogene Daten verarbeitet werden, werden Auftragsverarbeitungsverträge unterzeichnet, um den Auftragsverarbeiter entsprechend zu verpflichten.
5. Velocity Datenschutzbeauftragte
Der Velocity Privacy Officer unterstützt die Einhaltung des Datenschutzrechts und dient sowohl für Mitarbeitende als auch für den Datenschutzbeauftragten als Ansprechperson für tägliche datenschutzbezogene Fragen und Themen. Der Velocity „Privacy Officer“ trägt die Gesamtverantwortung für die Steuerung der Umsetzung der verschiedenen Projektarbeitsströme zum Datenschutzrecht sowie für die tägliche Umsetzung dieser Richtlinie. Dies sind ihre Kontaktdaten:
Velocity "Privacy Officer": Judd Altman - jaltman@velocityclinical.com
Datenschutzbeauftragter: Alef Völkner und ihr team - tel. +49 22 66 - 90 15 920, DPO+VCR@fox-on.com
Im Einklang mit dem EU‑US Data Privacy Framework (EU‑US DPF) und der UK‑Erweiterung zum EU‑US DPF verpflichtet sich Velocity, Beschwerden im Zusammenhang mit den DPF‑Grundsätzen über die Erhebung und Nutzung Ihrer personenbezogenen Daten zu bearbeiten und zu lösen. Personen aus der EU und dem Vereinigten Königreich, die Anfragen oder Beschwerden hinsichtlich unserer Verarbeitung personenbezogener Daten haben, die im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung an uns übermittelt wurden, sollten sich zunächst unter den oben genannten Kontaktdaten an Velocity wenden.Der Datenschutzbeauftragte wird ordnungsgemäß und frühzeitig in alle Fragen einbezogen, die den Schutz personenbezogener Daten betreffen. Der Datenschutzbeauftragte berichtet direkt an die höchste Managementebene.
6. Revisions Historie
| Versions Nummer | Datum des Inkrafttretens | Zusammenfassung der Änderung |
| 1.0 | 15 APR 2024 | Original |
| 2.0 | 4 JUL 2026 | Referenzen auf MasterControl wurden entfernt. Dokument ist jetzt auf Englisch, Polnisch und Deutsch verfügbar. Velocity “Privacy Officer”: Judd Altman. |
7. Glossar der Begriffe
| Begriff | Bedeutung |
| Angestellte(r)
|
Alle Personen, die in irgendeiner Form von Velocity beschäftigt oder beauftragt werden. Für die Zwecke dieser Richtlinie umfasst der Begriff Mitarbeitende folgende Kategorien: Vorstandsmitglieder, Mitarbeitende (Vollzeit, befristet, Teilzeit und temporär), Vertragskräfte, Bewerber und Rentner. |
| Verantwortlicher
|
Ein Verantwortlicher ist eine Person oder Organisation, die die Zwecke und die Art und Weise bestimmt, in denen personenbezogene Daten verarbeitet werden, und Verfahren sowie Richtlinien im Einklang mit dem geltenden Datenschutzrecht festlegt und umsetzt. |
| Datenschutz
|
Dieser Begriff bezieht sich auf den Zusammenhang zwischen der Verarbeitung personenbezogener Daten, den damit verbundenen Erwartungen an die Privatsphäre und dem rechtlichen Schutz, der diese Daten umgibt. |
| Betroffene Person
|
Die Person, auf die sich die personenbezogenen Daten beziehen, zum Beispiel eine Mitarbeiterin oder ein Mitarbeiter, eine Kundin oder ein Kunde oder eine Kontaktperson eines Geschäftspartners. |
| Datenschutzaufsichtsbehörde
|
Die Datenschutzbehörde ist die Aufsichtsbehörde bzw. Regulierungsstelle, die für die Durchsetzung des Datenschutzrechts verantwortlich ist und die Datenschutz‑ und Privatsphärerechte betroffener Personen im Zusammenhang mit der Verarbeitung ihrer personenbezogenen Daten wahrt. |
| Personenbezogene Daten
|
Personenbezogene Daten sind alle Informationen (oder eine Kombination von Informationen), anhand derer eine lebende Person direkt oder indirekt identifiziert werden kann, sowie Informationen, die Aussagen über eine Person enthalten (z. B. Name, Gehaltsinformationen, Familienstand, Daten zu Krankheitstagen). |
| Datenschutzverletzung | Dies ist eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Zerstörung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt. Dies umfasst Vorfälle, die sowohl durch versehentliche als auch durch absichtliche Ursachen entstehen. |
| Verarbeitung
|
Verarbeitung ist jede Tätigkeit, die die Verwendung personenbezogener Daten beinhaltet. Dazu gehören unter anderem das Erheben, Erfassen oder Speichern personenbezogener Daten sowie jede Art von Vorgang oder Vorgangsreihe an personenbezogenen Daten, einschließlich Organisieren, Anpassen, Auslesen, Verwenden, Offenlegen, Löschen oder Vernichten von Daten. Verarbeitung umfasst auch das Weitergeben oder Übermitteln personenbezogener Daten an Dritte sowie den Zugriff auf personenbezogene Daten, die von einem Verantwortlichen oder Auftragsverarbeiter gespeichert werden. |
| Verarbeiter | Ein Verarbeiter ist jede Organisation oder externe Person, die personenbezogene Daten im Auftrag und/oder nach Anweisung eines Verantwortlichen verarbeitet. |
| Besondere Kategorien personenbezogener Daten | Wie im Datenschutzrecht definiert, z. B. in Art. 9 DSGVO: Personenbezogene Daten, die sich auf die rassische oder ethnische Herkunft einer Person, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, körperliche oder geistige Gesundheit oder das Sexualleben bzw. die sexuelle Orientierung beziehen, sowie biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person und/oder genetische Daten. |
| Document Title | Privacy Notice - HR -- Employee |
| Document # | POL GEN-009 |
| Revision # | 2.0 |
| Effective Date | 11 Jun 2026 |
Datenschutzhinweis für Mitarbeiter
Dieses Dokument informiert Sie über die Verarbeitung Ihrer personenbezogenen Daten durch Ihren Arbeitgeber, Velocity Clinical Research. Velocity Clinical Research ist der Verantwortliche für Ihre personenbezogenen Daten.
Zwecke der Datenverarbeitung, personenbezogene Daten und Rechtsgrundlage
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich für Beschäftigungszwecke (Onboarding, während des Arbeitsverhältnisses und bei dessen Beendigung) in Bezug auf Ihre Rolle und Funktion in unserem Unternehmen sowie für unsere berechtigten Geschäftsinteressen. Diese umfassen:
| Zweck | Kategorien persönlicher Daten | Gesetzliche Basis |
| Personalverwaltung (z. B. Pflege von Personalakten), Onboarding, externe Kommunikation | Grundlegende Mitarbeiterdaten (z. B. Name, Geschlecht, Staatsangehörigkeit, private Adresse und Kontaktinformationen, Personalnummer und IDs, Position, Informationen zur Arbeitsausstattung, Vertragsdaten, Sozialversicherungsnummer, Arbeitserlaubnisse, Versicherungsdaten)
|
Erfüllung des (befristeten oder unbefristeten) Arbeitsvertrags (z. B. in Deutschland: § 26 Abs. 1 Bundesdatenschutzgesetz oder Art. 6 Abs. 1 (b) DSGVO) |
| Qualitätsmanagement und Nachverfolgung von Personalmaßnahmen | Grundlegende Mitarbeiterdaten, Informationen zu spezifischen Maßnahmen (z. B. Teilnahme an internen Prozessen, durchgeführte Maßnahmen in klinischen Studien, Schichtplanung) | Erfüllung des Arbeitsvertrags (z. B. in Deutschland: § 26 Abs. 1 Bundesdatenschutzgesetz oder Art. 6 Abs. 1 (b) DSGVO); berechtigte Interessen zur Aufrechterhaltung hoher Qualitätsstandards im Unternehmen (in der EU: Art. 6 Abs. 1 (f) DSGVO).
|
| Zahlungen und Rechnungswesen (einschließlich Lohn- und Gehaltsabrechnung, Auszahlung von Löhnen und Gehältern, Finanzbuchhaltung, Steuerabzügen, Personalkostenplanung und Budgetierung)
|
Grundlegende Mitarbeiterdaten, Zahlungsdaten (z. B. Gehalt und Vergütungen, Darlehen und Vorschüsse, Boni, Sozialversicherungsnummer, Bankdaten, Reisekostendaten) | Erfüllung des Arbeitsvertrags (z. B. in Deutschland: § 26 Abs. 1 Bundesdatenschutzgesetz oder Art. 6 Abs. 1 (b) DSGVO) |
| Verwaltung der Altersvorsorde
|
Name, Vertragsdaten (z. B. zur Beendigung des Arbeitsverhältnisses, Position), Renten‑ und Sozialversicherungsdaten (z. B. Gehalt, Sonderzahlungen, Abwesenheiten).
|
Erfüllung gesetzlicher Pflichten (in der EU: Art. 6 Abs. 1 (c) DSGVO). |
| Mitarbeiterzeitmanagement (einschließlich Organisation von Abwesenheiten, Planung und Erfassung von Arbeitszeiten und Urlaubszeiten, Elternzeiten)
|
Grundlegende Mitarbeiterdaten und Zeitwirtschaftsdaten (z. B. Arbeitszeiten, Urlaubs- und sonstige Abwesenheiten, Elternzeit, Krankmeldungen, familiäre Pflegezeiten) | Erfüllung des Arbeitsvertrags (z. B. in Deutschland: § 26 Abs. 1 Bundesdatenschutzgesetz) |
| Leistungsbeurteilungen, internes Talentmanagement | Grundlegende Mitarbeiterdaten und Leistungsdaten (z. B. Trainingsdaten, Leistungsbeurteilungen, Kennzahlen, Rollen, Name der Führungskraft) | Erfüllung des Arbeitsvertrags (z. B. in Deutschland: § 26 Abs. 1 Bundesdatenschutzgesetz); internes Talentmanagement stützt sich auf berechtigte Interessen zur Aufrechterhaltung hoher Qualitätsstandards in der Belegschaft.
|
| Training und Entwicklung | Grundlegende Mitarbeiterdaten und Schulungsdaten (z. B. Schulungsveranstaltungen, Schulungshistorie, Ergebnisse von Kompetenzbewertungen) | Erfüllung des Arbeitsvertrags (z. B. in Deutschland: § 26 Abs. 1 Bundesdatenschutzgesetz)
|
| Erfassung der Arbeitsunfähigkeit | Grundlegende Mitarbeiterdaten und Daten zur Arbeitsunfähigkeit (z. B. zu Arbeitsunfällen, Untersuchungen, Notfallkontaktinformationen) | Erfüllung beschäftigungsbezogener Pflichten (z. B. in Deutschland: § 26 Abs. 3 Bundesdatenschutzgesetz)
|
| IT‑Sicherheit und ‑Verbesserung | Name, technische Daten (z. B. Mitarbeiter-ID, Laptop-ID und ‑Konfiguration, Laptop‑Sicherheitswarnungen, Anmeldedaten) | Berechtigte Interessen an der Aufrechterhaltung der Sicherheit der IT‑Infrastruktur (z. B. in der EU: Art. 6 Abs. 1 (f) DSGVO)
|
| Management von Rechtsansprüchen und Rechtsstreitigkeiten | Name, anspruchsbezogene Informationen (z. B. Informationen zu Disziplinarmaßnahmen, Verstößen, Abmahnungen) | Berechtigte Interessen (in der EU: Art. 6 Abs. 1 (f) DSGVO, oder bei besonderen Kategorien personenbezogener Daten: Art. 9 Abs. 2 (f) DSGVO) |
In begrenzten Fällen stützen wir uns auf Ihre Einwilligung, z. B. für die Veröffentlichung Ihres Fotos oder das Führen von Listen zu Jubiläen und Geburtstagen (in der EU: Art. 6 Abs. 1 (a) DSGVO).
Empfänger
Wir übermitteln Daten nur dann an Dritte, wenn dies erforderlich ist oder eine gesetzliche Grundlage besteht. Kategorien von Dritten, die Ihre Daten erhalten oder darauf zugreifen können, umfassen:
-
- Von uns beauftragte Dienstleister für bestimmte Unterstützungsleistungen, wie z. B. IT‑Dienstanbieter, Berater sowie externe Unterstützung in den Bereichen Buchhaltung oder Rechtsberatung. Alle diese Stellen sind durch strenge Vertraulichkeitsvereinbarungen verpflichtet, Ihre Daten ausschließlich für die von uns beauftragten Tätigkeiten zu verwenden und vertraulich zu behandeln.
-
- Andere Unternehmen der Velocity Clinical Research‑Gruppe. Diese Daten verbleiben innerhalb der Velocity‑Gruppe, können jedoch internationale Datenübermittlungen in die USA umfassen, wo sich der Hauptsitz von Velocity befindet. Viele unserer zentralen Konzernfunktionen, wie z. B. HR, Finanzen und IT‑Dienstleistungen, sind in den USA angesiedelt. Daher haben in den USA ansässige Mitarbeiter, die in diesen Funktionen tätig sind, Zugriff auf personenbezogene Daten von EU‑Beschäftigten. Daten werden nur insoweit übermittelt oder offengelegt, wie dies für diesen Zweck erforderlich ist und im Einklang mit den geltenden Datenschutzvorschriften steht. Velocity hält sich an den EU‑U.S. Data Privacy Framework (EU‑U.S. DPF) sowie die UK‑Erweiterung des EU‑U.S. DPF, wie vom US‑Handelsministerium festgelegt. Velocity hat gegenüber dem US‑Handelsministerium zertifiziert, dass das Unternehmen die Grundsätze des EU‑U.S. Data Privacy Framework (EU‑U.S. DPF Principles) im Hinblick auf die Verarbeitung personenbezogener Daten aus der Europäischen Union und dem Vereinigten Königreich im Rahmen des EU‑U.S. DPF und der UK‑Erweiterung einhält. Im Falle eines Widerspruchs zwischen den Bestimmungen dieser Datenschutzerklärung und den EU‑U.S. DPF‑Grundsätzen gelten die Grundsätze. Weitere Informationen über das Data Privacy Framework (DPF)‑Programm sowie unsere Zertifizierung finden Sie unter: https://www.dataprivacyframework.gov/
-
- Auftraggeber, soweit sie Daten über Mitarbeitende an Studienstandorten benötigen, an denen ihre Studien durchgeführt werden. Die Verträge mit unseren Auftraggebern enthalten ebenfalls Vertraulichkeitsvereinbarungen, die sie verpflichten, Ihre Daten ausschließlich für die von uns übertragenen Aufgaben zu verwenden und Ihre Daten vertraulich zu behandeln.
Quelle und Kategorien der Daten
Wir verarbeiten die Daten, die Sie uns zur Verfügung stellen. Darüber hinaus können wir auch Daten über Sie von Dritten erhalten:
-
- Vom Finanzamt erhalten wir lohnsteuerrelevante Daten wie etwa Ihren Familienstand oder Kinderfreibeträge;
-
- Von Ihrer Krankenkasse erhalten wir gegebenenfalls die elektronische Arbeitsunfähigkeitsbescheinigung sowie Informationen zum Kinderkrankengeld oder zum Mutterschutz;
-
- Von Gerichten oder Gläubigern erhalten wir Daten im Zusammenhang mit Pfändungen oder rechtlichen Anfragen.
Aufbewahrungsfristen
Die von uns über Sie erhobenen Daten werden gelöscht, sobald sie für die Durchführung des Beschäftigungsverhältnisses nicht mehr erforderlich sind oder das Beschäftigungsverhältnis beendet wurde und keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Aufbewahrungsfristen ergeben sich aus steuerrechtlichen, arbeitsrechtlichen und sozialversicherungsrechtlichen Vorschriften und betragen in der Regel bis zu 10 Jahre.
Bereitstellung von Daten
Sie müssen uns diejenigen personenbezogenen Daten zur Verfügung stellen, die erforderlich sind, damit wir den Vertrag mit Ihnen erfüllen können und zu deren Erhebung wir gesetzlich verpflichtet sind. Ohne die Bereitstellung dieser Pflichtangaben ist es uns möglicherweise nicht möglich, ein Beschäftigungsverhältnis mit Ihnen einzugehen oder dieses aufrechtzuerhalten.
Ihre Rechte als betroffene Person
Als betroffene Person stehen Ihnen – bei Vorliegen der jeweiligen gesetzlichen Voraussetzungen – folgende Rechte zu:
-
- Recht auf Auskunft, Art. 15 DSGVO
-
- Recht auf Berichtigung, Art. 16 DSGVO
-
- Recht auf Löschung, Art. 17 DSGVO
-
- Recht auf Einschränkung der Verarbeitung, Art. 18 DSGVO
-
- Recht auf Datenübertragbarkeit, Art. 20 DSGVO
-
- Recht auf Widerspruch, Art. 21 DSGVO
-
- Recht, nicht einer automatisierten Entscheidung unterworfen zu sein, Art. 22 DSGVO
Wenn die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Soweit die Datenverarbeitung auf berechtigten Interessen beruht, haben Sie das Recht, dieser Verarbeitung der Daten zu widersprechen. Hierfür müssen legitime Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben. Sie haben außerdem das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde, bezüglich der Datenverarbeitung, einzulegen.
In Übereinstimmung mit dem EU‑U.S. DPF und der UK‑Erweiterung zum EU‑U.S. DPF verpflichtet sich Velocity, mit dem von den EU‑Datenschutzbehörden (DPAs) eingerichteten Gremium sowie dem britischen Information Commissioner’s Office (ICO) zusammenzuarbeiten und deren Empfehlungen nachzukommen, soweit es um ungelöste Beschwerden im Zusammenhang mit unserer Verarbeitung personenbezogener Daten geht, die im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung zum EU‑U.S. DPF übermittelt wurden.
In Übereinstimmung mit dem EU‑U.S. DPF und der UK‑Erweiterung zum EU‑U.S. DPF verpflichtet sich Velocity, Beschwerden im Zusammenhang mit den DPF‑Grundsätzen hinsichtlich der Erhebung und Nutzung Ihrer personenbezogenen Daten zu klären. Personen aus der EU und dem Vereinigten Königreich, die Anfragen oder Beschwerden bezüglich unserer Verarbeitung personenbezogener Daten haben, die im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung zum EU‑U.S. DPF übermittelt wurden, sollten sich zunächst an Velocity wenden unter: privacy@velocityclinical.com.
Velocity unterliegt hinsichtlich personenbezogener Daten, die gemäß dem DPF empfangen oder übermittelt werden, den Untersuchungs- und Durchsetzungsbefugnissen der U.S. Federal Trade Commission (FTC).
Unter bestimmten Umständen können Sie ein bindendes Schiedsverfahren anstrengen, wenn andere Verfahren zur Streitbeilegung im Zusammenhang mit der DPF‑Konformität ausgeschöpft wurden.
In bestimmten Situationen kann es erforderlich sein, personenbezogene Daten als Reaktion auf rechtmäßige Anfragen öffentlicher Behörden offenzulegen, einschließlich zur Erfüllung von Anforderungen im Bereich der nationalen Sicherheit oder der Strafverfolgung.
Velocity bleibt gemäß den Grundsätzen haftbar, wenn ein beauftragter Dienstleister solche personenbezogenen Daten in einer Weise verarbeitet, die nicht mit den Grundsätzen vereinbar ist, es sei denn, das Unternehmen weist nach, dass es für das Ereignis, das den Schaden verursacht hat, nicht verantwortlich ist
Wenn Sie Fragen zu Ihren Rechten oder zu deren Ausübung haben, wenden Sie sich bitte an die Personalabteilung oder an den Datenschutzbeauftragten von Velocity Clinical unter privacy@velocityclinical.com.
Verantwortliche Stelle und Datenschutzbeauftragter
Die Velocity Clinical Research Germany GmbH ist für die Datenverarbeitung in Deutschland verantwortlich.
Velocity Clinical Research Germany GmbH
Ansbacher Straße 17-19
10787 Berlin
Germany
Velocity Nova Sp. z o.o. ist für die Datenverarbeitung in Polen verantwortlich.
Velocity Nova Sp. z o.o.,
ul. Towarowa 28,
00-839 Warsaw
Poland
Velocity UK Holdings, 3rd Floor, Ashley House, Cheshire, UK, WA14 2DT ist für die Datenverarbeitung im Vereinigten Königreich verantwortlich
Velocity UK Holdings
3rd Floor, Ashley House
Cheshire, UK
WA14 2DT
Zusätzlich kann der Datenschutzbeauftragte von Velocity Clinical unter folgender Adresse kontaktiert werden:
fox-on Datenschutz GmbH,
Pollerhofstraße 33a, 51789 Lindlar, Germany.
Email address: DPO+VCR@fox-on.com
1. Revisions Historie
Dieser Datenschutzhinweis wird von Zeit zu Zeit aktualisiert. Die jeweils aktuelle Version finden Sie stets in unserem Intranet.
| Versions Nummer | Datum des Inkrafttretens | Zusammenfassung der Änderungen |
| 1.0 | 15 APR 2024 | Original |
| 2.0 | 11 JUN 2026 | Die Kontaktdaten der zuständigen Stellen wurden aktualisiert. Dokument ist jetzt auf Englisch, Polnisch und Deutsch verfügbar. |
| Document Title | Privacy Notice - Non HR - Data protection information for business partners or contact persons at our business partners |
| Document # | POL GEN-010 |
| Revision # | 2.0 |
| Effective Date | 15 May 2026 |
Datenschutzhinweis für Geschäftspartner oder Kontaktpersonen bei unseren Geschäftspartnern
Zweck der Datenverarbeitung
Wir verarbeiten Ihre personenbezogenen Daten für folgende Zwecke:
-
- Aufbau eines beruflichen Kontakts und Kommunikation
-
- Pflege von Geschäftsbeziehungen sowie Durchführung von Verträgen zwischen uns und Ihrem Arbeitgeber bzw. Auftraggeber
Rechtsgrundlage
Wir verarbeiten Ihre Daten auf Grundlage unserer berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO. Diese berechtigten Interessen bestehen in der Vertragserfüllung und der Aufrechterhaltung der Geschäftsbeziehung mit Ihnen oder Ihrem Arbeitgeber/Auftraggeber.
Soweit wir personenbezogene Daten darüber hinaus verarbeiten, geschieht dies auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Kategorien und Quellen personenbezogener Daten
Wir verarbeiten folgende Informationen über Sie: Name, Geschlecht, Titel, Berufliche Kontaktdaten, Berufliche Position, Arbeitgeber, Finanzdaten, Informationen aus vorheriger Kommunikation. Falls Sie uns freiwillig zusätzliche Daten bereitgestellt haben, können diese ebenfalls gespeichert worden sein. Wenn Sie uns Ihre Daten nicht selbst bereitgestellt haben, stammen sie von Ihrem Arbeitgeber oder einem anderen Geschäftspartner.
Empfänger
Wir übermitteln Daten nur, wenn dies erforderlich ist oder eine Rechtsgrundlage dafür besteht. Mögliche Kategorien von Empfängern sind:
-
- Auftragsverarbeiter, die wir für bestimmte Unterstützungsleistungen beauftragen, z. B. IT-Dienstleister, Berater sowie externe Buchhaltungs- oder Rechtsdienstleister. Alle diese Stellen sind über Vertraulichkeitsvereinbarungen verpflichtet, Ihre Daten ausschließlich für die beauftragten Tätigkeiten zu verwenden und geheim zu halten.
-
- Andere Unternehmen der Velocity Clinical Research Gruppe. Diese Daten verbleiben innerhalb der Velocity‑Gruppe, können jedoch eine internationale Datenübermittlung in die USA beinhalten, wo sich der Hauptsitz von Velocity befindet. Viele unserer konzernweiten Shared Services wie Personalwesen, Finanzen und IT‑Dienstleistungen befinden sich in den USA. Daher sind EU‑Daten für Personen mit Wohnsitz in den USA zugänglich, die in diesen Funktionen tätig sind. Daten werden nur in dem für diesen Zweck erforderlichen Umfang und in Übereinstimmung mit den geltenden Datenschutzbestimmungen übermittelt oder offengelegt. Velocity hat gegenüber dem US‑Handelsministerium bestätigt, dass das Unternehmen die Grundsätze des EU‑U.S. Data Privacy Framework (EU‑U.S. DPF‑Prinzipien) in Bezug auf die Verarbeitung personenbezogener Daten, die aus der Europäischen Union und dem Vereinigten Königreich im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung des EU‑U.S. DPF erhalten wurden. Sollte es einen Widerspruch zwischen den Bestimmungen dieser Datenschutzerklärung und den EU‑U.S. DPF‑Prinzipien geben, gelten die Prinzipien. Weitere Informationen über das Data Privacy Framework (DPF)‑Programm sowie unsere Zertifizierung finden Sie unter https://www.dataprivacyframework.gov/
-
- Kunden, soweit sie Daten über Mitarbeitende an Standorten benötigen, an denen ihre Studien durchgeführt werden. Die Verträge mit den Kunden enthalten außerdem Vertraulichkeitsvereinbarungen, die sie dazu verpflichten, Ihre Daten ausschließlich für die Aufgaben zu verwenden, die wir ihnen übertragen, und Ihre Daten vertraulich zu behandeln.
Quellen und Kategorien von Daten
Wir verarbeiten die Daten, die Sie uns selbst bereitstellen. Wir können auch Daten über Sie von Dritten erhalten, z. B.:
Speicherdauer
Ihre personenbezogenen Daten werden so lange gespeichert, wie es für die oben genannten Zwecke erforderlich ist. Werden Ihre Kontaktdaten im Zusammenhang mit Rechnungen verarbeitet, erfolgt die Speicherung gemäß den gesetzlichen Aufbewahrungsfristen.
Ihre Rechte als betroffene Person
Als betroffene Person stehen Ihnen – bei Vorliegen der jeweiligen gesetzlichen Voraussetzungen – folgende Rechte zu:
-
- Recht auf Auskunft, Art. 15 DSGVO
-
- Recht auf Berichtigung, Art. 16 DSGVO
-
- Recht auf Löschung, Art. 17 DSGVO
-
- Recht auf Einschränkung der Verarbeitung, Art. 18 DSGVO
-
- Recht auf Datenübertragbarkeit, Art. 20 DSGVO
-
- Recht auf Widerspruch, Art. 21 DSGVO
-
- Recht, nicht einer automatisierten Entscheidung unterworfen zu sein, Art. 22 DSGVO
Wenn die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Soweit die Datenverarbeitung auf berechtigten Interessen beruht, haben Sie das Recht, dieser Verarbeitung der Daten zu widersprechen. Hierfür müssen legitime Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben. Sie haben außerdem das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen.
In Übereinstimmung mit dem EU‑U.S. DPF und der UK‑Erweiterung zum EU‑U.S. DPF verpflichtet sich Velocity, mit dem von den EU‑Datenschutzbehörden (DPAs) eingerichteten Gremium sowie dem britischen Information Commissioner’s Office (ICO) zusammenzuarbeiten und deren Empfehlungen nachzukommen, soweit es um ungelöste Beschwerden im Zusammenhang mit unserer Verarbeitung personenbezogener Daten geht, die im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung zum EU‑U.S. DPF übermittelt wurden.
In Übereinstimmung mit dem EU‑U.S. DPF und der UK‑Erweiterung zum EU‑U.S. DPF verpflichtet sich Velocity, Beschwerden im Zusammenhang mit den DPF‑Grundsätzen hinsichtlich der Erhebung und Nutzung Ihrer personenbezogenen Daten zu klären. Personen aus der EU und dem Vereinigten Königreich, die Anfragen oder Beschwerden bezüglich unserer Verarbeitung personenbezogener Daten haben, die im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung zum EU‑U.S. DPF übermittelt wurden, sollten sich zunächst an Velocity wenden unter: privacy@velocityclinical.com.
Velocity unterliegt hinsichtlich personenbezogener Daten, die gemäß dem DPF empfangen oder übermittelt werden, den Untersuchungs- und Durchsetzungsbefugnissen der U.S. Federal Trade Commission (FTC).
Unter bestimmten Umständen können Sie ein bindendes Schiedsverfahren anstrengen, wenn andere Verfahren zur Streitbeilegung im Zusammenhang mit der DPF‑Konformität ausgeschöpft wurden.
In bestimmten Situationen kann es erforderlich sein, personenbezogene Daten als Reaktion auf rechtmäßige Anfragen öffentlicher Behörden offenzulegen, einschließlich zur Erfüllung von Anforderungen im Bereich der nationalen Sicherheit oder der Strafverfolgung.
Velocity bleibt gemäß den Grundsätzen haftbar, wenn ein beauftragter Dienstleister solche personenbezogenen Daten in einer Weise verarbeitet, die nicht mit den Grundsätzen vereinbar ist, es sei denn, das Unternehmen weist nach, dass es für das Ereignis, das den Schaden verursacht hat, nicht verantwortlich ist.
Verantwortliche Stelle und Datenschutzbeauftragter
Velocity Clinical Research Germany GmbH ist verantwortlich für die Datenverarbeitung in Deutschland.
Velocity Clinical Research Germany GmbH
Ansbacher Straße 17-19
10787 Berlin
Germany
Velocity Nova Sp. z o.o. ist verantwortlich für die Datenverarbeitung in Polen.
Velocity Nova Sp. z o.o.,
ul. Towarowa 28,
00-839 Warsaw
Poland
Velocity UK Holdings ist verantwortlich für die Datenverarbeitung innerhalb des vereinigten Königreichs.
Velocity UK Holdings
3rd Floor, Ashley House
Cheshire, UK
WA14 2DT
Zusätzlich kann der Datenschutzbeauftragte von Velocity folgendermaßen kontaktiert werden:
fox-on Datenschutz GmbH,
Pollerhofstraße 33a, 51789 Lindlar, Germany.
Email address: DPO+VCR@fox-on.com
1. Revisions Historie
Dieser Datenschutzhinweis wird von Zeit zu Zeit aktualisiert. Die jeweils aktuelle Version finden Sie stets in unserem Intranet.
| Versions Nummer | Datum des Inkrafttretens | Zusammenfassung der Änderungen |
| 1.0 | 01 NOV 2024 | Original |
| 2.0 | 15 MAY 2026 | Die Kontaktdaten der zuständigen Stellen wurden aktualisiert. Dokument ist jetzt auf Englisch, Polnisch und Deutsch verfügbar. |
| Document Title | Privacy Notice - Non HR -- Patients Recruitment Database |
| Document # | POL GEN-011 |
| Revision # | 2.0 |
| Effective Date | 15 May 2026 |
Datenschutzhinweis für die Patientenrekrutierung
Grund der Datenverarbeitung
Wir verarbeiten ihre persönlichen Daten aus folgenden Gründen:
-
- Aufbau und Pflege einer Datenbank potenzieller Teilnehmender für zukünftige Studien.
-
- Information potenzieller Teilnehmender über Studien, die für sie relevant sein könnten.
Rechtsgrundlage
Wir verarbeiten Ihre personenbezogenen Daten mit Ihrer Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO) sowie zur Erfüllung gesetzlicher und behördlicher Anforderungen (Art. 6 Abs. 1 Buchst. c DSGVO).
Kategorien personenbezogener Daten
Wir verarbeiten folgende Daten über Sie: Name, Adresse, Geschlecht, Kontaktdaten, Geburtsdatum, Familienstand, Gesundheitsdaten.
Empfänger
Wir übertragen Daten nur dann an Dritte, wenn dies notwendig ist oder eine rechtliche Grundlage besteht. Kategorien von Dritten, die Ihre Daten erhalten oder darauf zugreifen können, umfassen:
-
- Auftragnehmer, die wir für bestimmte Unterstützungsleistungen beauftragen, wie IT-Dienstleister, Berater und externe Buchhaltungs- oder Rechtsberatung. Alle diese Einrichtungen sind strikt durch Vertraulichkeitsvereinbarungen verpflichtet, Ihre Daten nicht für andere Zwecke als die von uns zugewiesenen Arbeiten zu verwenden und Ihre Daten privat zu halten.
-
- Weitere Geschäftseinheiten der Velocity Clinical Research. Diese Daten bleiben innerhalb der Velocity-Gruppe, können aber eine internationale Datenübertragung in die USA umfassen, wo sich das Velocity-Hauptquartier befindet. Viele „Shared-Services“ unseres Unternehmens-wie Personalwesen, Finanzen und IT-Service, befinden sich in den USA, und EU-Daten werden daher für Personen mit Wohnsitz in den USA zugänglich sein, die Teil dieser Funktionen sind. Daten werden nur im für diesen Zweck erforderlichen Umfang und in Übereinstimmung mit den einschlägigen Datenschutzbestimmungen übertragen oder offengelegt. Velocity entspricht dem EU-U.S. Data Privacy Framework (EU-U.S. DPF) und der UK Extension zum EU-US DPF, wie sie vom US-Handelsministerium festgelegt ist. Velocity hat dem US-Handelsministerium bestätigt, dass es die EU-US-Datenschutzrahmenprinzipien (EU-US-DPF-Prinzipien) bezüglich der Verarbeitung personenbezogener Daten einhält, die von der Europäischen Union und dem Vereinigten Königreich auf Grundlage des EU-US-DPF und der UK-Erweiterung des EU-US-DPF erhalten werden. Sollte es einen Konflikt zwischen den Bedingungen dieser Datenschutzmitteilung und den EU-US-DPF-Grundsätzen geben, gelten die Grundsätze. Um mehr über das Data Privacy Framework (DPF)-Programm zu erfahren und unsere Zertifizierung einzusehen, besuchen Sie bitte https://www.dataprivacyframework.gov/
-
- Kunden, soweit sie Daten über Mitarbeitende an Standorten benötigen, an denen ihre Studien durchgeführt werden. Die Verträge mit den Kunden enthalten außerdem Vertraulichkeitsvereinbarungen, die sie verpflichten, Ihre Daten ausschließlich für die Aufgaben zu verwenden, die wir ihnen übertragen, und Ihre Daten vertraulich zu behandeln.
Aufbewahrungsfristen
Die personenbezogenen Daten werden so lange gespeichert, wie sie für die oben genannten Zwecke erforderlich sind. Wenn Ihre Kontaktdaten im Zusammenhang mit Rechnungen verarbeitet werden, speichern wir sie entsprechend den gesetzlichen Aufbewahrungsfristen. Wir speichern Ihre Daten nur so lange, wie Sie Ihre Einwilligung nicht widerrufen. Sobald Sie Ihre Einwilligung widerrufen, löschen wir diese Daten aus unserer Patientendatenbank
Ihre Rechte als betroffene Person
Als betroffene Person stehen Ihnen – sofern die gesetzlichen Voraussetzungen erfüllt sind – die folgenden Rechte zu:
-
- Right to be informed, Art. 15 GDPR
-
- Recht auf Berichtigung, Art. 16 DSGVO
-
- Recht auf Auslöschung, Art. 17 DSGVO
-
- Recht auf Einschränkung der Verarbeitung, Art. 18 DSGVOR
-
- Recht auf Datenportabilität, Art. 20 DSGVO
-
- Recht auf Einspruch, Art. 21 DSGVO
-
- Das Recht, nicht einer automatisierten Entscheidung unterworfen zu werden, Art. 22 DSGVO
Wenn die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, diese Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Soweit die Datenverarbeitung auf berechtigten Interessen basiert, haben Sie das Recht, dieser Verarbeitung zu widersprechen. Dafür müssen Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben. Sie haben außerdem das Recht, eine Beschwerde bei der Datenschutzaufsichtsbehörde über die Datenverarbeitung einzureichen.
In Übereinstimmung mit dem EU‑U.S. DPF und der UK‑Erweiterung zum EU‑U.S. DPF verpflichtet sich Velocity, mit dem von den EU‑Datenschutzbehörden (DPAs) eingerichteten Gremium sowie dem britischen Information Commissioner’s Office (ICO) zusammenzuarbeiten und deren Empfehlungen nachzukommen, soweit es um ungelöste Beschwerden im Zusammenhang mit unserer Verarbeitung personenbezogener Daten geht, die im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung zum EU‑U.S. DPF übermittelt wurden.
In Übereinstimmung mit dem EU‑U.S. DPF und der UK‑Erweiterung zum EU‑U.S. DPF verpflichtet sich Velocity, Beschwerden im Zusammenhang mit den DPF‑Grundsätzen hinsichtlich der Erhebung und Nutzung Ihrer personenbezogenen Daten zu klären. Personen aus der EU und dem Vereinigten Königreich, die Anfragen oder Beschwerden bezüglich unserer Verarbeitung personenbezogener Daten haben, die im Vertrauen auf das EU‑U.S. DPF und die UK‑Erweiterung zum EU‑U.S. DPF übermittelt wurden, sollten sich zunächst an Velocity wenden unter: privacy@velocityclinical.com.
Velocity unterliegt hinsichtlich personenbezogener Daten, die gemäß dem DPF empfangen oder übermittelt werden, den Untersuchungs- und Durchsetzungsbefugnissen der U.S. Federal Trade Commission (FTC).
Unter bestimmten Umständen können Sie ein bindendes Schiedsverfahren anstrengen, wenn andere Verfahren zur Streitbeilegung im Zusammenhang mit der Einhaltung des DPF ausgeschöpft wurden.
In bestimmten Situationen kann es erforderlich sein, personenbezogene Daten als Reaktion auf rechtmäßige Anfragen öffentlicher Behörden offenzulegen, einschließlich zur Erfüllung von Anforderungen im Bereich der nationalen Sicherheit oder der Strafverfolgung.
Velocity bleibt gemäß den Grundsätzen haftbar, wenn ein beauftragter Dienstleister solche personenbezogenen Daten in einer Weise verarbeitet, die nicht mit den Grundsätzen vereinbar ist, es sei denn, das Unternehmen weist nach, dass es für das Ereignis, das den Schaden verursacht hat, nicht verantwortlich ist.
Verantwortliche Stellen und Datenschutzbeauftragter
Velocity Clinical Research Germany GmbH ist verantwortlich für die Datenverarbeitung in Deutschland.
Velocity Clinical Research Germany GmbH
Ansbacher Straße 17-19,
10787 Berlin
Velocity Nova Sp. z o.o. ist verantwortlich für die Datenverarbeitung in Polen.
Velocity Nova Sp. z o.o.
ul. Towarowa 28
00-839 Warsaw
Velocity UK Holdings ist verantwortlich für die Datenverarbeitung im Vereinigten Königreich.
Velocity UK Holdings
3rd Floor, Ashley House,
Cheshire, UK, WA14 2DT
Zusätzlich ist der Velocity Clinical Datenschutzbeauftragte unter folgenden Adressen erreichbar:
fox-on Datenschutz GmbH,
Pollerhofstraße 33a, 51789 Lindlar, Germany.
Email address: DPO+VCR@fox-on.com
1. Revisions Historie
Dieser Datenschutzhinweis wird von Zeit zu Zeit aktualisiert. Die jeweils aktuelle Version finden Sie stets in unserem Intranet.
| Versions Nummer | Datum des Inkrafttretens | Zusammenfassung der Änderungen |
| 1.0 | 01 NOV 2024 | Original |
| 2.0 | 15 MAY 2026 | Die Kontaktdaten der zuständigen Stellen wurden aktualisiert. Dokument ist jetzt auf Englisch, Polnisch und Deutsch verfügbar. |
| Document Title | Privacy Notice - HR - Applicants |
| Document # | POL GEN-013 |
| Revision # | 2.0 |
| Effective Date | 15 May 2026 |
Datenschutzhinweis für Bewerber
Zweck der Datenverarbeitung
Wir verarbeiten Ihre personenbezogenen Daten zum Zweck der Prüfung und Bearbeitung Ihrer Bewerbung.
Rechtsgrundlage
Wir verarbeiten Ihre personenbezogenen Daten, um zu prüfen, ob wir mit Ihnen einen Arbeitsvertrag schließen können (Vertragsanbahnung, Art. 6 Abs. 1 b DSGVO).
Kategorien personenbezogener Daten
In der Regel verarbeiten wir nur solche Daten über Sie, die Sie uns selbst zur Verfügung gestellt haben, meist aus den Bewerbungsunterlagen und im Vorstellungsgespräch. Darüber hinaus können wir Informationen einsehen, die Sie selbst auf berufsbezogenen sozialen Netzwerken wie LinkedIn oder XING veröffentlicht haben.
Empfänger
Wir übermitteln Daten nur an Dritte, wenn dies erforderlich ist oder eine entsprechende gesetzliche Grundlage besteht. Kategorien von Dritten, die Ihre Daten erhalten oder auf sie zugreifen können, umfassen insbesondere:
-
- Auftragsnehmer, die wir für bestimmte Unterstützungsleistungen beauftragen – etwa IT‑Dienstleister, Beratungsunternehmen sowie externe Buchhaltungs‑ oder Rechtsdienstleistungen. Alle diese Stellen sind durch strenge Vertraulichkeitsvereinbarungen verpflichtet, Ihre Daten ausschließlich zu den Zwecken zu verwenden, für die wir sie beauftragen, und Ihre Daten vertraulich zu behandeln.
-
- Andere Velocity Clinical Research Firmen. Die Daten verbleiben innerhalb der Velocity‑Gruppe, jedoch kann dies internationale Datenübermittlungen in die USA beinhalten, wo sich der Hauptsitz von Velocity befindet. Viele unserer zentralen Unternehmensservices – wie Human Resources, Finance und Information Technology – befinden sich in den USA. Daher können Mitarbeitende dieser Bereiche, die in den USA tätig sind, Zugriff auf Daten aus der Europäischen Union (EU) und dem Vereinigten Königreich (UK) erhalten. Eine Übermittlung oder Offenlegung von Daten erfolgt stets nur in dem Umfang, der für diese Zwecke erforderlich ist, und unter Einhaltung der geltenden Datenschutzvorschriften. Velocity erfüllt die Anforderungen des EU‑US Data Privacy Framework (EU‑US DPF) sowie der UK‑Erweiterung zum EU‑US DPF, wie sie vom U.S. Department of Commerce festgelegt wurden. Velocity Clinical Research Inc. hat gegenüber dem U.S. Department of Commerce bestätigt, dass das Unternehmen die Grundsätze des EU‑US Data Privacy Framework (EU‑US DPF Principles) einhält, soweit dies die Verarbeitung personenbezogener Daten betrifft, die aus der EU und dem UK im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung übermittelt werden. Sollte ein Widerspruch zwischen den Bestimmungen dieser Datenschutzinformation und den EU‑US DPF‑Grundsätzen bestehen, haben die Grundsätze Vorrang. Weitere Informationen zum Data Privacy Framework (DPF)‑Programm sowie unsere Zertifizierung finden Sie unter:
https://www.dataprivacyframework.gov/
- Andere Velocity Clinical Research Firmen. Die Daten verbleiben innerhalb der Velocity‑Gruppe, jedoch kann dies internationale Datenübermittlungen in die USA beinhalten, wo sich der Hauptsitz von Velocity befindet. Viele unserer zentralen Unternehmensservices – wie Human Resources, Finance und Information Technology – befinden sich in den USA. Daher können Mitarbeitende dieser Bereiche, die in den USA tätig sind, Zugriff auf Daten aus der Europäischen Union (EU) und dem Vereinigten Königreich (UK) erhalten. Eine Übermittlung oder Offenlegung von Daten erfolgt stets nur in dem Umfang, der für diese Zwecke erforderlich ist, und unter Einhaltung der geltenden Datenschutzvorschriften. Velocity erfüllt die Anforderungen des EU‑US Data Privacy Framework (EU‑US DPF) sowie der UK‑Erweiterung zum EU‑US DPF, wie sie vom U.S. Department of Commerce festgelegt wurden. Velocity Clinical Research Inc. hat gegenüber dem U.S. Department of Commerce bestätigt, dass das Unternehmen die Grundsätze des EU‑US Data Privacy Framework (EU‑US DPF Principles) einhält, soweit dies die Verarbeitung personenbezogener Daten betrifft, die aus der EU und dem UK im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung übermittelt werden. Sollte ein Widerspruch zwischen den Bestimmungen dieser Datenschutzinformation und den EU‑US DPF‑Grundsätzen bestehen, haben die Grundsätze Vorrang. Weitere Informationen zum Data Privacy Framework (DPF)‑Programm sowie unsere Zertifizierung finden Sie unter:
Quelle der Daten
Ihre Daten stammen von Ihnen selbst sowie aus folgenden Quellen: berufsbezogene soziale Netzwerke wie LinkedIn oder XING.
Aufbewahrungsfrist
Wir speichern Ihre personenbezogenen Daten so lange, wie sie für die oben genannten Zwecke erforderlich sind und solange gesetzliche Aufbewahrungsfristen dies vorschreiben.
Wenn wir kein Beschäftigungsverhältnis mit Ihnen eingehen können, löschen wir Ihre Daten in der Regel 6 Monate nach Abschluss des Bewerbungsverfahrens. Möchten wir Ihre Daten darüber hinaus länger aufbewahren, holen wir zuvor Ihre Einwilligung ein.
Sollten wir ein Beschäftigungsverhältnis mit Ihnen eingehen, werden wir die hierfür erforderlichen Daten in Ihre Personalakte überführen. In diesem Fall informieren wir Sie in einem separaten Schreiben über die weitere Verarbeitung Ihrer Daten.
Ihre Rechte als betroffene Person
Als betroffene Person stehen Ihnen – sofern die gesetzlichen Voraussetzungen erfüllt sind – die folgenden Rechte zu:
-
- Recht auf Auskunft, Art. 15 DSGVO
-
- Recht auf Berichtigung, Art. 16 DSGVO
-
- Recht auf Löschung, Art. 17 DSGVO
-
- Recht auf Einschränkung der Verarbeitung, Art. 18 DSGVO
-
- Recht auf Datenübertragbarkeit, Art. 20 DSGVO
-
- Recht auf Widerspruch, Art. 21 DSGVO
-
- Recht, nicht einer ausschließlich automatisierten Entscheidung unterworfen zu werden, Art. 22 DSGVO
Sofern die Verarbeitung Ihrer personenbezogenen Daten auf Ihrer Einwilligung beruht, sind Sie berechtigt, diese Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Zudem haben Sie das Recht, Beschwerde gegen die Verarbeitung Ihrer Daten bei der zuständigen Datenschutzaufsichtsbehörde einzulegen.
Im Einklang mit dem EU‑US Data Privacy Framework (EU‑US DPF) und der UK‑Erweiterung zum EU‑US DPF verpflichtet sich Velocity, mit dem Gremium der europäischen Datenschutzbehörden (DPAs) sowie dem UK Information Commissioner’s Office (ICO) zusammenzuarbeiten und deren Empfehlungen nachzukommen – und zwar hinsichtlich ungelöster Beschwerden über den Umgang mit personenbezogenen Daten, die im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung an Velocity übermittelt wurden.
Im Einklang mit dem EU‑US Data Privacy Framework (EU‑US DPF) und der UK‑Erweiterung zum EU‑US DPF verpflichtet sich Velocity, Beschwerden im Zusammenhang mit den DPF‑Grundsätzen über die Erhebung und Nutzung Ihrer personenbezogenen Daten zu bearbeiten und zu lösen. Personen aus der EU und dem Vereinigten Königreich (UK), die Anfragen oder Beschwerden hinsichtlich der Verarbeitung personenbezogener Daten haben, die im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung an Velocity übermittelt wurden, sollten sich zunächst an Velocity wenden unter: privacy@velocityclinical.com
Velocity unterliegt hinsichtlich personenbezogener Daten, die gemäß dem Data Privacy Framework (DPF) empfangen oder übermittelt werden, den Untersuchungs- und Durchsetzungsbefugnissen der U.S. Federal Trade Commission (FTC).
Unter bestimmten Umständen können Sie ein verbindliches Schiedsverfahren anrufen, um Beschwerden bezüglich der Einhaltung des Data Privacy Framework (DPF) beizulegen, wenn andere Verfahren zur Streitbeilegung ausgeschöpft wurden.
In bestimmten Situationen können wir verpflichtet sein, personenbezogene Daten auf rechtmäßige Anfragen öffentlicher Behörden offenzulegen, einschließlich zur Erfüllung von Anforderungen der nationalen Sicherheit oder der Strafverfolgung.
Velocity bleibt gemäß den Grundsätzen haftbar, wenn ein beauftragter Dienstleister personenbezogene Daten in einer Weise verarbeitet, die nicht mit den Grundsätzen vereinbar ist, es sei denn, das Unternehmen weist nach, dass es für das Ereignis, das den Schaden verursacht hat, nicht verantwortlich ist.
Wenn Sie Fragen zu Ihren Rechten oder zu deren Ausübung haben, wenden Sie sich bitte an die Personalabteilung oder an den Datenschutzbeauftragten von Velocity Clinical unter privacy@velocityclinical.com.
Bereitstellung von Daten
Sie stellen uns Ihre Daten freiwillig zur Verfügung. Damit wir Ihre Bewerbung und Ihre Eignung prüfen können, ist die Angabe bestimmter Daten jedoch unerlässlich. Wenn Sie uns die erforderlichen Angaben nicht bereitstellen möchten, können wir Ihre Bewerbung leider nicht berücksichtigen.
Verantwortliche Stelle
Die Velocity‑Gesellschaft, bei der Sie sich beworben haben, ist die verantwortliche Stelle. Die jeweiligen Unternehmen von Velocity finden Sie hier: (https://velocityclinicaltrials.eu/legal-entities/).
Für weitere Informationen können Sie Velocity unter folgender E‑Mail-Adresse kontaktieren: privacy@velocityclinical.com
Datenschutzbeauftragter:
Der Datenschutzbeauftragte von Velocity Clinical kann wie folgt kontaktiert werden:
fox-on Datenschutz GmbH
E-Mail: DPO+VCR@fox-on.com
1. Revisions Historie
Dieser Datenschutzhinweis wird von Zeit zu Zeit aktualisiert. Die jeweils aktuelle Version finden Sie stets in unserem Intranet.
| Versions Nummer | Datum des Inkrafttretens | Zusammenfassung der Änderungen |
| 1.0 | 01 NOV 2024 | Original |
| 2.0 | 15 MAY 2026 | Dokument ist jetzt auf Englisch, Polnisch und Deutsch verfügbar. |
| Document Title | EU/UK Website Privacy Notice |
| Document # | POL GEN-012 |
| Revision # | 2.0 |
| Effective Date | 15 May 2026 |
Datenschutzhinweis für die europäische Velocity‑Website
Zweck der Datenverarbeitung
Velocity Clinical Research ist ein globales Netzwerk spezialisierter klinischer Forschungsstandorte, die im Auftrag biopharmazeutischer Unternehmen und Auftragsforschungsinstitute (CROs) Patientinnen und Patienten für klinische Prüfungen der Phasen 1–4 rekrutieren. Im Rahmen der Patientenrekrutierung ermutigen wir potenzielle Teilnehmende, unsere Website zu besuchen, um anhand der Studienvoraussetzungen ihre Eignung zu prüfen.
Unsere Website soll Sie auf bevorstehende klinische Studien aufmerksam machen, die zu Ihren Interessen und Bedürfnissen passen.
Rechtsgrundlage
Wir verarbeiten Ihre personenbezogenen Daten mit Ihrer Einwilligung (Art.6 Abs.1 Buchst. a, Art. 9 Abs. 2 Buchst. a DSGVO), zur Bereitstellung der Dienste dieser App (Art. 6 Abs. 1 Buchst. b DSGVO) sowie auf Grundlage unserer berechtigten Interessen (Art. 6 Abs. 1 Buchst. f DSGVO) zur Analyse des Web-Traffics und für Marketingzwecke.
Kategorien personenbezogener Daten
Wir verarbeiten die personenbezogenen Daten, die Sie im Kontakt‑ bzw. Anmeldeformular angeben, sowie jene Daten, die uns über von Ihnen akzeptierte Cookies bereitgestellt werden. Zur Erbringung unserer Dienstleistungen zählen hierzu auch Gesundheitsdaten sowie Angaben zu ethnischer Herkunft und „Rasse“, die gemäß Art. 9 Abs. 1 DSGVO als besondere Kategorien personenbezogener Daten gelten.
Empfänger
Wir können Ihre Daten mit anderen Empfängern innerhalb der Velocity Clinical Research Group teilen. Darüber hinaus setzen wir Dienstleister ein, die unsere IT‑Infrastruktur bereitstellen oder warten (z. B. IT‑Dienstleister/Softwareanbieter, Callcenter, Cloud‑Service‑Provider) und uns bei der Bereitstellung der Dienste dieser Website unterstützen. Diese Dienstleister und/oder deren Subunternehmer bzw. Muttergesellschaften können sich in Drittländern außerhalb der EU/des EWR befinden. In diesen Fällen erfolgen sämtliche Datenübermittlungen auf Grundlage der EU‑Standardvertragsklauseln.
Velocity erfüllt die Anforderungen des EU‑US Data Privacy Framework (EU‑US DPF) sowie der UK‑Erweiterung zum EU‑US DPF, wie sie vom U.S. Department of Commerce festgelegt wurden. Velocity hat gegenüber dem U.S. Department of Commerce bestätigt, dass das Unternehmen die Grundsätze des EU‑US Data Privacy Framework (EU‑US DPF Principles) einhält, soweit dies die Verarbeitung personenbezogener Daten betrifft, die aus der Europäischen Union und dem Vereinigten Königreich im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung zum EU‑US DPF übermittelt werden.
Sollte ein Widerspruch zwischen den Bestimmungen dieses Datenschutzhinweises und den EU‑US DPF‑Grundsätzen bestehen, haben die Grundsätze Vorrang. Weitere Informationen zum Data Privacy Framework (DPF)‑Programm sowie unsere Zertifizierung finden Sie unter: https://www.dataprivacyframework.gov/
WordPress
Wir verwenden WordPress für die Entwicklung unserer Website. Der Anbieter ist unter der Adresse 60 29th Street #343, San Francisco, CA 94110 ansässig. Diese Daten werden nicht an Dritte weitergegeben. Ein Auftragsverarbeitungsvertrag (Data Processing Agreement, DPA) ist abgeschlossen und stellt die Einhaltung der gesetzlichen Anforderungen sicher.
Weitere Informationen finden Sie unter: https://cookiedatabase.org/service/nas/content/live/ukvelocity/
Complianz
Wir verwenden Complianz für das Management von Cookie-Einwilligungen. Der Anbieter hat seinen Sitz in Kalmarweg 14‑5, 9723 JG Groningen, Niederlande und stellt das Cookie‑Consent‑Management auf unseren Webpräsenzen bereit. Complianz greift ausschließlich auf Ihre Auswahl zur Cookie‑Einwilligung sowie auf Ihre IP‑Adresse zu. Ein Auftragsverarbeitungsvertrag (Data Processing Agreement, DPA) ist abgeschlossen und gewährleistet die Einhaltung der gesetzlichen Anforderungen.
Weitere Informationen finden Sie unter: https://complianz.io/
Google Fonts
Wir nutzen Google Fonts zur Darstellung von Webfonts. Der Dienst wird von Google LLC mit Sitz in 1600 Amphitheatre Parkway, Mountain View, Kalifornien, USA, bereitgestellt, um Schriftarten auf unseren Webpräsenzen anzuzeigen. Es besteht eine Vereinbarung zur Auftragsverarbeitung, um sicherzustellen, dass Ihre Daten gemäß allen gesetzlichen Anforderungen verarbeitet werden.
Weitere Informationen finden Sie unter: https://policies.google.com/privacy
YouTube
Wir nutzen YouTube zur Darstellung von Videos. Der Dienst wird von YouTube LLC mit Sitz in 901 Cherry Ave, San Bruno, CA 94066, Vereinigte Staaten, bereitgestellt, um Videos auf unseren Webpräsenzen anzuzeigen. Es besteht eine Vereinbarung zur Auftragsverarbeitung, um sicherzustellen, dass Ihre Daten gemäß allen gesetzlichen Anforderungen verarbeitet werden.
Weitere Informationen finden Sie unter: https://www.youtube.com/howyoutubeworks/our-commitments/protecting-user-data/
Speicherdauer
Personenbezogene Daten werden so lange gespeichert, wie es für die oben genannten Zwecke erforderlich ist.
Ihre Rechte als betroffene Person
Als betroffene Person stehen Ihnen – sofern die gesetzlichen Voraussetzungen erfüllt sind – die folgenden Rechte zu:
-
- Recht auf Auskunft, Art. 15 DSGVO
-
- Recht auf Berichtigung, Art. 16 DSGVO
-
- Recht auf Löschung, Art. 17 DSGVO
-
- Recht auf Einschränkung der Verarbeitung, Art. 18 DSGVO
-
- Recht auf Datenübertragbarkeit, Art. 20 DSGVO
-
- Recht auf Widerspruch, Art. 21 DSGVO
Da die Verarbeitung Ihrer personenbezogenen Daten auf Ihrer Einwilligung beruht, haben Sie das Recht, diese Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Bitte beachten Sie, dass wir in diesem Fall unsere Dienstleistungen nicht mehr für Sie bereitstellen können.
Soweit die Datenverarbeitung auf einer Interessenabwägung beruht, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch gegen die Verarbeitung Ihrer Daten einzulegen.
Sie haben außerdem das Recht, eine Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten einzureichen.
Im Einklang mit dem EU‑US Data Privacy Framework (EU‑US DPF) und der UK‑Erweiterung zum EU‑US DPF verpflichtet sich Velocity zur Zusammenarbeit und zur Befolgung der Empfehlungen des Gremiums der europäischen Datenschutzaufsichtsbehörden (DPAs) sowie des britischen Information Commissioner’s Office (ICO) in Bezug auf nicht gelöste Beschwerden über unsere Verarbeitung personenbezogener Daten, die im Vertrauen auf das EU‑US DPF und die UK‑Erweiterung an uns übermittelt wurden.
Gemäß den Anforderungen des EU‑US DPF und der UK‑Erweiterung verpflichtet sich Velocity, Beschwerden im Zusammenhang mit den DPF‑Grundsätzen über die Erhebung und Nutzung Ihrer personenbezogenen Daten zu bearbeiten und zu lösen. Personen aus der EU und dem Vereinigten Königreich, die Anfragen oder Beschwerden hinsichtlich der Verarbeitung ihrer personenbezogenen Daten haben, die im Rahmen des EU‑US DPF und der UK‑Erweiterung an Velocity übermittelt wurden, sollten sich zunächst an Velocity wenden unter: privacy@velocityclinical.com.
Velocity unterliegt hinsichtlich personenbezogener Daten, die gemäß dem Data Privacy Framework (DPF) empfangen oder übermittelt werden, den Untersuchungs- und Durchsetzungsbefugnissen der U.S. Federal Trade Commission (FTC).
Unter bestimmten Umständen können Sie ein verbindliches Schiedsverfahren anrufen, um Beschwerden bezüglich der Einhaltung des Data Privacy Framework (DPF) beizulegen, wenn andere Verfahren zur Streitbeilegung ausgeschöpft wurden.
In bestimmten Situationen können wir verpflichtet sein, personenbezogene Daten auf rechtmäßige Anfragen öffentlicher Behörden offenzulegen, einschließlich zur Erfüllung von Anforderungen der nationalen Sicherheit oder der Strafverfolgung.
Velocity bleibt nach den Grundsätzen haftbar, wenn ein beauftragter Dienstleister personenbezogene Daten in einer Weise verarbeitet, die nicht mit den Grundsätzen vereinbar ist, es sei denn, das Unternehmen weist nach, dass es für das Ereignis, das den Schaden verursacht hat, nicht verantwortlich ist.
Bereitstellung von Daten
Sie müssen uns jene personenbezogenen Informationen zur Verfügung stellen, die erforderlich sind, damit wir Ihnen Umfrage‑Mitteilungen zusenden und Ihre Eignung für die Studien bewerten können. Ohne diese verpflichtenden Angaben sind wir möglicherweise nicht in der Lage, Ihnen die Dienste der Anwendung bereitzustellen.
Automatisierte Entscheidungsfindung und „Profiling“
Die von Ihnen in diesem Formular bereitgestellten Daten werden automatisch analysiert und zur Erstellung bzw. Aktualisierung eines Profils verwendet. Dies ist jedoch nicht mit einer Entscheidungsfindung verbunden, die eine rechtliche Wirkung hat oder Sie in ähnlicher Weise erheblich beeinträchtigt, da jede endgültige Entscheidung über die Studieneignung ausschließlich im fachlichen Ermessen qualifizierter medizinischer Fachkräfte liegt, die in der jeweiligen Zuständigkeit zugelassen sind.
Verantwortliche Stelle
Velocity Clinical Research Inc., 300 E. Main St., Suite 300, Durham, NC 27701, Vereinigte Staaten von Amerika ist für diese Datenverarbeitung verantwortlich.
E-Mail: privacy@velocityclinical.com
Telefon: 0800 032 1732