Datenschutzerklärung

Stand: Oktober 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO:

Corelead GmbH
David Oberholzner
Togostr. 6
81827 München
E-Mail: info@compliantdesk.de

2. Kontakt für Datenschutzfragen

Wir sind nicht zur Benennung eines Datenschutzbeauftragten verpflichtet. Für Fragen zum Datenschutz erreichen Sie uns unter:
datenschutz@compliantdesk.de

3. Erhebung und Speicherung personenbezogener Daten

3.1 Beim Besuch der Website

Beim Aufrufen unserer Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sogenannten Logfile gespeichert. Folgende Informationen werden dabei ohne Ihr Zutun erfasst und bis zur automatisierten Löschung gespeichert:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser und ggf. das Betriebssystem Ihres Rechners

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

3.2 Bei Registrierung und Nutzung

Bei der Registrierung für unseren Dienst erheben wir folgende Daten:

  • Name und Vorname
  • E-Mail-Adresse
  • Unternehmensinformationen (Name, Branche, Größe)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

3.3 Bei einer Demo-Anfrage

Wenn Sie über unser Formular eine Demo anfragen, erheben wir folgende Daten:

  • Name und E-Mail-Adresse
  • Unternehmen und optional die Unternehmensgröße
  • optional Ihre Nachricht
  • die Seite unserer Website, von der aus Sie das Formular aufgerufen haben, sowie ggf. Kampagnen-Parameter aus dem Link (z. B. utm_source)

Wir speichern Ihre Anfrage in unserer Datenbank (Supabase, Speicherort Frankfurt) und leiten sie per E-Mail (Resend) an unser Postfach info@compliantdesk.de (Microsoft 365) weiter. Anschließend erhalten Sie eine Eingangsbestätigung per E-Mail. Die Daten verwenden wir ausschließlich, um Ihre Anfrage zu bearbeiten und einen Termin mit Ihnen abzustimmen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage).

Speicherdauer: Kommt kein Vertrag zustande, löschen wir Ihre Anfrage spätestens zwölf Monate nach unserem letzten Kontakt. Kommt ein Vertrag zustande, gelten die Fristen aus Abschnitt 8.

3.4 Bei kostenlosen Checks und Vorlagen (NIS2-Check, CRA-Check, Vorlagen)

Unsere kostenlosen Checks können Sie ohne Angabe persönlicher Daten nutzen; das Ergebnis wird direkt im Browser angezeigt. Optional können Sie sich das Ergebnis eines Checks bzw. ein Begleitdokument zu einer Vorlage per E-Mail zusenden lassen. Dabei erheben wir:

  • Ihre E-Mail-Adresse
  • beim NIS2-Check optional den Namen Ihres Unternehmens
  • Ihre Antworten im Check bzw. die gewählte Vorlage und ggf. Branche, damit wir Ihnen das passende Ergebnis zusenden können
  • zum Nachweis Ihrer Einwilligung einen Hashwert Ihrer IP-Adresse, die Browserkennung sowie die Zeitpunkte von Anforderung und Bestätigung

Wir verwenden das Double-Opt-in-Verfahren: Zunächst erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst nach Ihrer Bestätigung senden wir Ihnen das Ergebnis bzw. das Dokument zu. Ohne Bestätigung versenden wir keine weiteren E-Mails. Nach Ihrer Bestätigung werden wir intern per E-Mail an info@compliantdesk.de über Ihre Anfrage informiert (Quelle, E-Mail-Adresse, ggf. Unternehmen und eine Kurzfassung des Ergebnisses). Die Daten speichern wir in unserer Datenbank (Supabase, Speicherort Frankfurt), der Versand erfolgt über Resend. Anbieter und Garantien: Abschnitt 4.

Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, insbesondere über den Abmeldelink in jeder unserer E-Mails oder per E-Mail an info@compliantdesk.de.

Speicherdauer: Wir speichern Ihre Daten, bis Sie Ihre Einwilligung widerrufen. Nach einem Widerruf bewahren wir Ihre E-Mail-Adresse und die Zeitpunkte von Einwilligung und Widerruf nur noch auf, soweit dies zum Nachweis erforderlich ist, und senden Ihnen keine E-Mails mehr.

3.5 Schutz vor Missbrauch der Formulare

Um unsere Formulare vor automatisierten Massenanfragen zu schützen, begrenzen wir die Zahl der Anfragen je Stunde. Dazu speichern wir einen täglich wechselnden Hashwert Ihrer IP-Adresse zusammen mit dem Zeitpunkt der Anfrage; die IP-Adresse selbst speichern wir dabei nicht. Dieser Eintrag wird mit unserem Anwendungsprotokoll aufbewahrt (siehe Abschnitt 8). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Website).

4. Empfänger und Auftragsverarbeiter

Für den Betrieb setzen wir folgende Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein. Die Daten werden in Rechenzentren in Deutschland und der EU gespeichert. Einige Anbieter haben ihren Sitz in den USA; ein Zugriff von dort, etwa für Betrieb und Support, ist nicht ausgeschlossen. Dafür bestehen geeignete Garantien nach Art. 44 ff. DSGVO: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. die Zertifizierung des Anbieters unter dem EU-US Data Privacy Framework (Art. 45 DSGVO).

  • Vercel Inc., USA - Betrieb der Anwendung. Serverfunktionen in Frankfurt, Auslieferung über das weltweite Netz von Vercel. Garantie: EU-Standardvertragsklauseln bzw. Data Privacy Framework.
  • Supabase Inc., USA - Datenbank und Anmeldung. Speicherort Frankfurt. Garantie: EU-Standardvertragsklauseln.
  • Microsoft Ireland Operations Ltd., Irland - Dateispeicher und Datenbanksicherungen (Azure Blob Storage), Speicherort Frankfurt; E-Mail-Postfächer für Anfragen an uns (Microsoft 365), Speicherort Deutschland; Assistenzfunktionen (Azure OpenAI, siehe Abschnitt 4a).
  • GitHub Inc., USA - Erstellung der täglichen Datenbanksicherung; die Sicherung wird in Frankfurt (Microsoft Azure) abgelegt. Garantie: EU-Standardvertragsklauseln bzw. Data Privacy Framework.
  • Resend Inc., USA - Versand von E-Mails. Versand über Rechenzentren in Irland. Garantie: EU-Standardvertragsklauseln.

Die Anbieter setzen ihrerseits Unterauftragnehmer ein (z. B. Amazon Web Services, Cloudflare). Webanalyse mit Microsoft Clarity findet nur nach Ihrer Einwilligung statt (Abschnitt 5a). Eine Weitergabe an sonstige Dritte findet nicht statt, soweit wir nicht gesetzlich dazu verpflichtet sind.

4a. Assistenzfunktionen (Azure OpenAI)

Für Entwürfe von Richtlinien, Maßnahmenplänen, Risikobewertungen und Auswertungen nutzen wir den Azure OpenAI Service von Microsoft.

  • Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
  • Ort: Ressource in Germany West Central (Frankfurt), Verarbeitung innerhalb der EU (Azure Data Zone EU). Das gilt auch für das zweite Modell, das wir als technisches Fallback einsetzen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung dieser Funktionen)
  • Auftragsverarbeitung: Microsoft Products and Services Data Protection Addendum (DPA) nach Art. 28 DSGVO

Übermittelt werden die Inhalte, die für die jeweilige Funktion nötig sind, etwa Fragebogenantworten, Unternehmensangaben oder Beschreibungen von Vorfällen und Risiken. Diese Eingaben können personenbezogene Daten enthalten, etwa Namen. E-Mail-Adressen, Telefonnummern, IBAN, Kartennummern und IP-Adressen werden vor der Übermittlung automatisch entfernt.

Microsoft nutzt die Eingaben und Ausgaben nicht zum Training eigener Modelle. Details: learn.microsoft.com/legal/cognitive-services/openai/data-privacy

5. Cookies und vergleichbare Technologien

Wir speichern auf Ihrem Endgerät Informationen, soweit dies für den Betrieb der Website technisch notwendig ist. Dazu gehören u. a. Cookies für die Authentifizierung und Sitzungsverwaltung in der Anwendung sowie die Speicherung Ihrer Entscheidung im Cookie-Banner im lokalen Speicher Ihres Browsers (localStorage), damit wir Sie nicht bei jedem Besuch erneut fragen.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Nur wenn Sie im Cookie-Banner „Einverstanden“ wählen, setzen wir auf unseren Marketing-Seiten zusätzlich Microsoft Clarity ein (siehe Abschnitt 5a). Ihre Entscheidung können Sie jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich der Website ändern.

5a. Webanalyse mit Microsoft Clarity

Auf unseren Marketing-Seiten nutzen wir - nur nach Ihrer Einwilligung - Microsoft Clarity, einen Dienst zur Analyse der Websitenutzung.

  • Anbieter: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA
  • Zweck: Analyse, wie Besucher unsere Website nutzen, um sie zu verbessern - u. a. über Heatmaps, Sitzungsaufzeichnungen (Mausbewegungen, Klicks, Scrollen) und die Erfassung von Ereignissen wie gestarteten und abgeschlossenen Checks, angeforderten Ergebnissen und abgesendeten Demo-Anfragen.
  • Cookies: Clarity setzt Cookies bzw. vergleichbare Kennungen auf Ihrem Endgerät, um wiederkehrende Besuche und zusammengehörige Seitenaufrufe einer Sitzung zu erkennen. Diese Speicherung erfolgt erst nach Ihrer Einwilligung.
  • Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
  • Drittlandübermittlung: Dabei können Daten in die USA übermittelt werden. Die Übermittlung erfolgt auf Grundlage des EU-U.S. Data Privacy Framework, unter dem Microsoft zertifiziert ist.
  • Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über den Link „Cookie-Einstellungen“ im Fußbereich der Website. Nach dem Widerruf löschen wir die von Clarity auf unserer Domain gesetzten Cookies und laden Clarity nicht mehr.

Ohne Ihre Einwilligung wird Clarity nicht geladen. Unabhängig davon zählen wir auf dem Server, wie oft unsere Checks gestartet und abgeschlossen werden - nur als Tagessumme, ohne Bezug zu Ihrer Person und ohne Speicherung auf Ihrem Endgerät.

6. Ihre Rechte

Sie haben gegenüber uns folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)

7. Datensicherheit

Die Übertragung erfolgt verschlüsselt (TLS). Die im Rahmen unseres Dienstes gespeicherten Daten liegen verschlüsselt in Rechenzentren in Deutschland.

Zusätzliche Sicherheitsmaßnahmen umfassen:

  • Zwei-Faktor-Authentifizierung (2FA) für alle Nutzer verfügbar
  • Automatischer Session-Timeout nach Inaktivität
  • Protokollierung sicherheitsrelevanter Aktionen (Audit-Log)
  • Rollenbasierte Zugriffskontrolle (RBAC)

8. Aufbewahrungsfristen

Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt. Für Vertragsdaten gelten die gesetzlichen Aufbewahrungsfristen nach § 147 AO und § 257 HGB (für Buchungsbelege und Rechnungen 8 Jahre, für Handels- und Geschäftsbriefe 6 Jahre). Nach Kündigung Ihres Accounts werden Ihre Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. In den Datenbanksicherungen bleiben sie bis zu deren Ablauf nach 90 Tagen erhalten.

Audit-Log-Daten werden für die Dauer des Vertragsverhältnisses aufbewahrt und nach Vertragsende zusammen mit den übrigen Kundendaten gelöscht.

9. Recht auf Datenlöschung

Sie können Ihren Account und alle zugehörigen Daten jederzeit unter Einstellungen → Konto vollständig löschen. Die Löschung umfasst alle personenbezogenen Daten, erstellte Inhalte und Zugangsdaten. Vor der Löschung können Sie Ihre Daten gemäß Art. 20 DSGVO (Datenübertragbarkeit) exportieren.

10. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).

11. Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.