Stand: 30. Juli 2026
Datenschutzerklärung
Diese Erklärung informiert Sie darüber, wie Übernahme-Radarpersonenbezogene Daten gemäß Datenschutz-Grundverordnung (DSGVO) und deutschem Datenschutzrecht verarbeitet.
01Verantwortlicher im Sinne der DSGVO
Verantwortlich für die Datenverarbeitung auf dieser Website und im Produkt Übernahme-Radar ist:
Loistava Holding UG (haftungsbeschränkt)
Asternring 9, 15732 Schulzendorf, Deutschland
Vertreten durch den Geschäftsführer: Antti Savolainen
E-Mail: [email protected]
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt. Anfragen zu Datenschutzthemen richten Sie bitte direkt an die oben genannte Adresse.
02Verarbeitete Datenkategorien und Zwecke
Wir verarbeiten personenbezogene Daten für folgende Zwecke:
- Kontoerstellung und Anmeldung
- E-Mail-Adresse, optional Google-Konto-ID + Anzeigename, Passwort (nur als Hash), IP-Adresse, Zeitpunkt der Anmeldung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
- Organisationsverwaltung und Rollen
- Zuordnung zu Organisationen, Rollen (Owner/Admin/Member), Einladungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Käuferprofile und Suchaufträge
- Frei formulierter Text zum gewünschten Übernahmeziel (natürliche Sprache), abgeleitete Merkmale, Vektor-Embeddings zur Ähnlichkeitssuche. Diese Daten werden ausschließlich zur Erbringung des Match-Dienstes gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Benachrichtigungen und E-Mail-Alerts
- Konfiguration Ihrer Alerts, Historie versandter Benachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Abrechnung und Zahlungsabwicklung
- Rechnungsdaten (Name, Anschrift, ggf. USt-IdNr.), Zahlungs-Token, Abo-Status. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflichten).
- Produktanalytik und Session-Replay
- Über PostHog (EU-Hosting, Frankfurt) erfasste Nutzungs-Ereignisse.Zweistufig: Eine anonyme, cookiefreie Basis-Reichweitenmessung (Seitenaufrufe, Besucherzahl) läuft ohne Einwilligung — es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen (§ 25 TTDSG nicht einschlägig), Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an datensparsamer Reichweitenmessung). Weitergehende Analyse (persistente Cookies zur sitzungsübergreifenden Auswertung, Session-Aufzeichnungen mit Maskierung sensibler Eingabefelder) erfolgt nur nach ausdrücklicher Einwilligung über das Banner („Akzeptieren“), Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG. „Ablehnen“ deaktiviert jede Analyse vollständig.
- Server-Logs und Sicherheit
- IP-Adresse, User-Agent, aufgerufene URL, Zeitstempel, HTTP-Status. Speicherung maximal 30 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit, Missbrauchsverhinderung).
Hinweis zu Registerdaten: Auf öffentlichen Seiten von Übernahme-Radar zeigen wir Angaben zu insolventen juristischen Personen (Firmennamen, Handelsregister-Auszüge, Insolvenzbekanntmachungen, Verwalterinformationen). Dies sind keine personenbezogenen Daten der Nutzer dieser Plattform, sondern öffentlich verfügbare Publikationen der zuständigen Register. Rechtsgrundlage ist grundsätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer Recherchemöglichkeit für Unternehmenskäufe und Unternehmensnachfolge); für deutsche Verfahren besteht zusätzlich eine gesetzliche Publizitätspflicht nach § 9 InsO, § 10 HGB, §§ 2 ff. HRV (Art. 6 Abs. 1 lit. c DSGVO). Soweit ausnahmsweise natürliche Personen (Geschäftsführer, Gesellschafter, Insolvenzverwalter) genannt sind, erfolgt die Verarbeitung auf derselben Abwägung nach Art. 6 Abs. 1 lit. f DSGVO (bzw. für Deutschland zusätzlich lit. c).
Unternehmensdatenbank (alle Unternehmen, nicht nur insolvente)
Übernahme-Radar führt darüber hinaus eine Datenbank europäischer Unternehmen — auch solcher, über die keine Insolvenz- oder Verkaufsmeldung vorliegt. Grundlage sind ausschließlich amtliche Unternehmensregister, die von den Mitgliedstaaten als offene Daten bereitgestellt werden (u. a. aufgrund der Durchführungsverordnung (EU) 2023/138 über hochwertige Datensätze).
Unternehmen sind keine natürlichen Personen. Nach Erwägungsgrund 14 DSGVO gilt die Verordnung nicht für die Verarbeitung von Daten juristischer Personen. Firmenname, Registernummer, Rechtsform, Sitz, Gegenstand, Status und Jahresabschlüsse sind daher keine personenbezogenen Daten.
Nachfolge-Signal aus der Eintragungsdauer. Aus dem Eintragungsdatum eines Unternehmens berechnen wir, wie lange es unverändert im Register geführt wird, und markieren Unternehmen ab 30 Jahren als möglichen Nachfolgefall. Das ist eine ausschließlich unternehmensbezogene Angabe: sie beruht auf dem Gründungs- bzw. Eintragungsdatum der juristischen Person und nicht auf dem Alter, dem Geburtsdatum oder sonstigen Merkmalen einer natürlichen Person. Wir treffen damit keine Aussage darüber, ob jemand verkaufen möchte, und erstellen kein Profil einer Person im Sinne von Art. 4 Nr. 4 DSGVO.
Einzelkaufleute und Einzelunternehmer werden nicht aufgenommen. Rechtsformen, bei denen das Unternehmen mit einer natürlichen Person identisch ist (u. a. norwegische ENK, estnische FIE, lettische IK/IND, slowakische Rechtsform 101, belgische Einträge mit TypeOfEnterprise = 1), werden bereits beim Import ausgeschlossen und gelangen nicht in die Datenbank — nicht erst bei der Anzeige. In mehreren Registern ist dies die größte Einzelkategorie.
Personenbezug besteht nur dort, wo natürliche Personen mit einem Unternehmen verknüpft sind (Geschäftsführung, wirtschaftlich Berechtigte) oder wo die Rechtsform selbst eine natürliche Person ist (z. B. e. K., Einzelunternehmen). Hierfür gilt:
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die Bereitstellung einer Recherchemöglichkeit für Unternehmenskäufe und Unternehmensnachfolge. Die Abwägung fällt zugunsten der betroffenen Person aus, soweit es um öffentliche Sichtbarkeit geht — deshalb erscheinen personenbezogene Angaben niemals auf öffentlichen, indexierbaren Seiten, sondern ausschließlich gegenüber angemeldeten, zahlenden Nutzern.
- Altersangaben nur als Bänder. Soweit ein Register ein Geburtsjahr veröffentlicht, speichern wir daraus abgeleitet ausschließlich ein Altersband (z. B. „60–69") und nicht das Geburtsdatum. Das ist eine bewusste Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO. Abgeleitete oder geschätzte Angaben zu Alter oder Geschlecht verarbeiten wir nicht.
- Keine Kontaktdaten auf Vorrat. Wir speichern keine E-Mail-Adressen oder Telefonnummern von Organmitgliedern zum Zweck der Vorratshaltung.
- Keine Bonitäts- oder Personen-Scores. Indikatoren beziehen sich stets auf das Unternehmen, nie auf eine Person, und dürfen vertraglich nicht für Entscheidungen über Kredit, Versicherung, Beschäftigung oder Miete verwendet werden.
- Speicherdauer: Registerbezogene Personendaten werden nicht länger vorgehalten, als das Quellregister sie veröffentlicht (vgl. EuGH, Urt. v. 07.12.2023, C-26/22 und C-64/22).
Information bei Erhebung aus öffentlichen Registern (Art. 14 DSGVO). Diese Daten erheben wir nicht bei der betroffenen Person, sondern aus amtlichen Registern. Diese Datenschutzerklärung ist die Information nach Art. 14 DSGVO. Eine individuelle Benachrichtigung jeder betroffenen Person wäre mit unverhältnismäßigem Aufwand verbunden (Art. 14 Abs. 5 lit. b DSGVO), da uns gerade keine Kontaktdaten dieser Personen vorliegen und wir solche auch nicht erheben. Nehmen wir im Einzelfall Kontakt auf, erfolgt die Information nach Art. 14 spätestens mit der ersten Ansprache.
Quellen und Lizenzen. Wir nutzen ausschließlich amtliche Register und deren Lizenzbedingungen, u. a.: UK Companies House (Open Government Licence v3.0), INSEE Sirene (Licence Ouverte 2.0), Irish CRO (CC BY 4.0), belgische KBO/BCE, Registrul Comerțului Rumänien (CC BY 4.0), Brønnøysund Norwegen (NLOD), PRH Finnland (CC BY 4.0), Äriregister Estland, JAR Litauen (CC BY 4.0), RPO Slowakei (CC BY 4.0), Uzņēmumu reģistrs Lettland (CC0 1.0) sowie die jeweiligen Insolvenzregister. Die Quelle wird auf jeder Ansicht genannt.
Widerspruch und Löschung. Sie können der Verarbeitung Ihrer personenbezogenen Daten jederzeit nach Art. 21 DSGVO widersprechen — formlos an [email protected]. Wir entfernen die betroffene Person dann aus sämtlichen Ansichten, Exporten und Schnittstellen und verhindern durch eine Sperrliste, dass sie bei einem späteren Registerabgleich erneut aufgenommen wird. Der Unternehmensdatensatz bleibt davon unberührt, da er keine personenbezogenen Daten enthält.
04Empfänger und Auftragsverarbeiter
Wir setzen die nachfolgend genannten Dienstleister zur Erbringung unseres Angebots ein. Mit allen wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen. Für Übermittlungen in Drittländer bestehen die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC).
| Empfänger | Zweck | Region | Rechtsgrundlage |
|---|---|---|---|
| Supabase, Inc. (400 Alabama Street, San Francisco, CA 94110, USA) — ehemaliger Auftragsverarbeiter, bis 31.08.2026 | Bis zum 31.08.2026: Datenbankhosting, Authentifizierung und Sitzungsverwaltung. Seit der Migration am 31.08.2026 laufen Datenbank UND Authentifizierung (selbst betriebener GoTrue-Dienst) ausschließlich auf unserer eigenen Infrastruktur bei Hetzner in Deutschland. Supabase, Inc. erhält seither keinerlei Daten mehr; die Zeile bleibt zur Transparenz über den zurückliegenden Zeitraum stehen. | Keine Datenübermittlung mehr (vormals USA) | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC — nicht mehr einschlägig |
| Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) — ehemaliger Auftragsverarbeiter, bis 31.08.2026 | Bis zum 31.08.2026: Hosting der Web-Anwendung. Die Anwendung wird seit der Migration am 31.08.2026 vollständig auf unserer eigenen Infrastruktur bei Hetzner in Deutschland ausgeliefert. Vercel Inc. erhält seither keinerlei Daten mehr; die Zeile bleibt zur Transparenz über den zurückliegenden Zeitraum stehen. | Keine Datenübermittlung mehr (vormals EU-Frankfurt + globales CDN) | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC — nicht mehr einschlägig |
| Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA) | DNS-Auflösung, DDoS-Schutz, Reverse-Proxy-CDN. Server-Log-Daten (IP, Zeitstempel, angeforderte Ressource, Referrer, User-Agent) für maximal 24 Stunden. | Global (EU-Edge in Frankfurt) | Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Verarbeitung); SCC |
| PostHog Inc. (2261 Market Street #4008, San Francisco, CA 94114, USA) | Produktanalytik, Web-Analytics und Session-Replay (visuelle Aufzeichnung der Nutzung zur Fehleranalyse und UX-Verbesserung). Eingaben in Passwortfelder werden automatisch maskiert. | EU-Rechenzentrum (Frankfurt) — eu.i.posthog.com | Anonyme, cookiefreie Basis-Reichweitenmessung (Seitenaufrufe, Besucher): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — es werden keine Informationen auf dem Endgerät gespeichert/ausgelesen, § 25 TTDSG ist nicht einschlägig. Persistente Cookies und Session-Replay nur nach ausdrücklicher Einwilligung über das Banner: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG. „Ablehnen“ deaktiviert jede Analyse. SCC. |
| Resend, Inc. (2261 Market Street #5039, San Francisco, CA 94114, USA) | Versand transaktionaler E-Mails (Anmeldebestätigungen, Passwort-Reset, Trefferbenachrichtigungen). | USA / EU-Edge | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC |
| Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland) | Zahlungsabwicklung, Rechnungsstellung, Abonnementverwaltung. Zahlungsdaten werden ausschließlich in Stripes zertifizierter PCI-DSS-Umgebung verarbeitet. | EU (Irland) mit Verarbeitung auch in den USA | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC |
| Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) | Gesamte Server-Infrastruktur seit dem 31.08.2026: Hosting der Web-Anwendung, primäres PostgreSQL-Datenbankhosting (Konto-, Organisations- und Abonnementdaten), Authentifizierung und Sitzungsverwaltung (selbst betriebener GoTrue-Dienst; Magic-Link und Google-OAuth-Rückleitung) sowie die selbst-gehostete Orchestrierung von Hintergrundaufgaben (Enrichment-Pipelines, Alert-Matching, Cron-Zeitpläne; Inngest OSS in Eigenbetrieb). | EU (Deutschland) — kein Drittlandtransfer | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); Art. 28 DSGVO (AV-Vertrag) |
| Hangzhou DeepSeek Artificial Intelligence Co., Ltd. (Hangzhou, VR China) — DeepSeek-API | Primäres Sprachmodell im LLM-Router für die Tiefen-Recherche (Dossier-Erstellung). Übermittelt werden öffentliche Unternehmens- und Registerdaten sowie generierte Zusammenfassungen. Namen und Geburtsdaten von Geschäftsführern/Gesellschaftern, Privatanschriften sowie in Freitexten (§9-Zusammenfassung, Webseite) genannte Dritte werden vor der Übermittlung serverseitig entfernt/redigiert. NICHT entfernt wird der im Handelsregister eingetragene Firmenname des Schuldners — dieser wird als geschäftlicher Identifikator übermittelt und kann bei Einzelkaufleuten (e.K.) den Namen des Kaufmanns enthalten. | VR China — kein Angemessenheitsbeschluss (siehe Abschnitt Drittlandtransfer) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Funktionalität); Übermittlung ohne Angemessenheitsbeschluss, abgesichert durch Datenminimierung (keine personenbezogenen Nutzerdaten, keine Namen von Vertretern/Gesellschaftern) |
| OpenAI, L.L.C. (3180 18th Street, San Francisco, CA 94110, USA) | Sprachmodell-Inferenz für Tiefen-Recherche (Fallback), Übersetzung (DE↔EN), Text-Embeddings und die Erstellung des Deal-Playbooks. Wie bei DeepSeek werden Vertreter-/Gesellschafternamen, Geburtsdaten und Freitext-Dritte vorab entfernt. Zusätzlich verarbeitet: für das Playbook der berufliche Name des Insolvenzverwalters (zur Vorbereitung der vom Nutzer gewünschten Kontaktaufnahme) sowie der vom Nutzer selbst verfasste Buyer-Profil-Text (für das semantische Matching). | USA (API-Rechenzentrum) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Funktionalität); SCC; OpenAI Business-Datenverarbeitungszusatz (keine Trainingsdatennutzung) |
| Anthropic PBC (548 Market Street PMB 90375, San Francisco, CA 94104, USA) | Sprachmodell-Inferenz als Alternative zu OpenAI für Tiefen-Recherche und Analyse. Nutzung nur im Rahmen des LLM-Routers wie oben beschrieben. | USA | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Funktionalität); SCC; Anthropic Commercial Terms (keine Trainingsdatennutzung) |
| Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) — Gemini-API | Sprachmodell-Inferenz (Gemini) als automatischer Fallback im LLM-Router — wird genutzt, wenn die vorgelagerten Anbieter nicht verfügbar sind. Gleiche Datenminimierung wie bei DeepSeek/OpenAI. | EU (Irland); Verarbeitung ggf. auch USA | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse); ggf. SCC |
| Web-Recherche- und Anreicherungsdienste (u. a. Serper/Google, Brave Search, Mojeek, DuckDuckGo, archive.org/Wayback, Trustpilot, Google News, RDAP/WHOIS, IndexNow/Bing) — EU/USA/UK | Zur Auflösung der Unternehmenswebseite und Anreicherung öffentlicher Unternehmensdaten werden Suchanfragen mit dem Firmennamen und/oder der Domain des Schuldner-Unternehmens an Web-Such- und Archivdienste gesendet. Übermittelt werden ausschließlich Daten juristischer Personen (Firmenname, Domain) — keine personenbezogenen Nutzerdaten. | EU / USA (DPF) / UK (Angemessenheitsbeschluss) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Datenanreicherung) |
| GitHub, Inc. (88 Colin P Kelly Jr Street, San Francisco, CA 94107, USA) | Code-Repository und CI/CD-Pipelines (GitHub Actions) für Deployment. Verarbeitet keine Endnutzer-Daten unmittelbar. | USA | Art. 6 Abs. 1 lit. f DSGVO; SCC |
05Übermittlung in Drittländer
Einige der oben genannten Dienstleister sind in den USA ansässig. Ein entsprechender Angemessenheitsbeschluss der EU-Kommission liegt seit dem EU-US Data Privacy Framework (2023) vor, sofern der jeweilige Anbieter zertifiziert ist. Ergänzend haben wir mit den US-Anbietern Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen.
Für die Tiefen-Recherche nutzen wir als primäres Sprachmodell die DeepSeek-API (Anbieter in der VR China). Für China besteht kein Angemessenheitsbeschluss der EU-Kommission. Wir sichern diese Übermittlung durch Datenminimierung ab: Vor jeder Anfrage werden Namen und Geburtsdaten von Vertretern und Gesellschaftern, Privatanschriften sowie in Freitexten genannte dritte Personen serverseitig entfernt oder redigiert. Übermittelt werden öffentliche Unternehmens- und Registerdaten sowie daraus generierte, faktische Zusammenfassungen. Ausgenommen von der Entfernung ist allein der im Handelsregister eingetragene Firmenname des Schuldner-Unternehmens, der als geschäftlicher Identifikator dient und bei Einzelkaufleuten (e.K.) den Nachnamen des Kaufmanns enthalten kann. Personenbezogene Nutzerkontodaten werden nicht an DeepSeek übermittelt. Wer diese Übermittlung generell ausschließen möchte, kann uns unter [email protected] kontaktieren; wir verarbeiten die betreffende Recherche dann ausschließlich über EU-/US-Modelle.
Hosting der Web-Anwendung, der Datenbank, der Authentifizierung und der Hintergrund-Orchestrierung erfolgt seit dem 31.08.2026 ausschließlich bei Hetzner in Deutschland. Auf Anfrage stellen wir Ihnen die jeweiligen Zusatzvereinbarungen zur Verfügung.
06Speicherdauer
- Kontodaten
- Bis 30 Tage nach Kündigung; danach anonymisiert oder gelöscht. Ausnahme: gesetzliche Aufbewahrungspflichten (bis zu 10 Jahre für Rechnungsunterlagen gemäß § 147 AO).
- Käuferprofile und Alerts
- Bis zur Löschung durch den Nutzer, spätestens mit Kontolöschung.
- Server-Logs
- Maximal 30 Tage; danach automatische Rotation.
- PostHog-Ereignisse und Session-Aufzeichnungen
- Standardmäßig 12 Monate.
- Rechnungs- und Zahlungsdaten
- 10 Jahre gemäß § 147 AO.
07Rechte der betroffenen Person
Sie haben nach den Vorschriften der DSGVO folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage eines berechtigten Interesses (Art. 21 DSGVO), insbesondere gegen die Nutzung von PostHog-Analytik
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an [email protected] oder über unser Kontaktformular.
08Automatisierte Entscheidungsfindung und Profiling
Übernahme-Radar berechnet einen personalisierten Übereinstimmungswert („Match-Score") zwischen Ihrem Käuferprofil und öffentlichen Unternehmensdaten. Diese Bewertung ist eine Entscheidungshilfe und ersetzt keine menschliche Prüfung. Sie führt zu keiner Rechtswirkung oder erheblichen Beeinträchtigung Ihnen gegenüber im Sinne von Art. 22 DSGVO. Sie können jederzeit die zugrunde liegenden Merkmale einsehen, ändern oder Ihr Profil löschen.
09E-Mail-Versand und Trefferbenachrichtigungen
Nach Ihrer Anmeldung erhalten Sie transaktionale E-Mails (Anmeldebestätigung, Passwort-Reset) sowie ggf. Trefferbenachrichtigungen entsprechend Ihrer Alert-Konfiguration. Der Versand erfolgt über Resend. Sie können den Empfang von Trefferbenachrichtigungen jederzeit über einen Abmeldelink in jeder E-Mail oder in den Konto-Einstellungen deaktivieren.
10Session-Replay (PostHog)
Zur Verbesserung der Benutzerfreundlichkeit und zur Fehlerdiagnose zeichnen wir mittels PostHog Session-Replay visuell auf, wie Nutzer mit der Anwendung interagieren (Mausbewegungen, Klicks, Seitenwechsel, Formulareingaben). Die Aufzeichnung erfolgt DOM-basiert; sensible Eingabefelder (Passwörter, Kreditkartenfelder) werden automatisch maskiert.
Die Session-Aufzeichnung startet ausschließlich nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner („Akzeptieren") und findet ohne Einwilligung nicht statt (Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG). Eine erteilte Einwilligung können Sie jederzeit widerrufen, indem Sie im Banner „Ablehnen" wählen, das Cookie ur_consent löschen oder eine E-Mail an [email protected] senden.
11Technische und organisatorische Maßnahmen
- Verschlüsselte Übertragung mittels TLS 1.2/1.3
- Verschlüsselte, ausgelagerte Sicherungen (age-verschlüsselte tägliche Datenbank-Dumps, Offsite-Kopie in der EU)
- Passwortloses Anmelden per Magic-Link oder Google OAuth
- Mandantentrennung serverseitig in der Anwendungs-/Query-Schicht bei jedem Datenbankzugriff erzwungen; direkter Datenbank-API-Zugriff (PostgREST) auf den öffentlichen Schema-Bereich ist deaktiviert
- Zwei-Faktor-Authentifizierung für Administrator-Konten
- Regelmäßige Backups mit Wiederherstellungstests
- Zugriffsprotokollierung und periodische Zugriffsprüfung
12Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Rechtslage oder unsere Verarbeitungen ändern. Die jeweils aktuelle Fassung ist stets unter uebernahmeradar.de/datenschutz verfügbar. Wesentliche Änderungen kommunizieren wir zusätzlich per E-Mail an registrierte Nutzer.