1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO:
- info@compliki.de
- Datenschutzbeauftragte:r
- Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht nach der derzeitigen Organisationsstruktur nicht. Anfragen zum Datenschutz richten Sie bitte an info@compliki.de.
2. Erhebung und Speicherung personenbezogener Daten
Wir erheben und speichern personenbezogene Daten nur, wenn Sie diese uns freiwillig übermitteln - etwa beim Kontaktformular, der Anmeldung zu unserem Newsletter oder beim Kauf unserer Software.
Die erhobenen Daten können folgende Kategorien umfassen:
- Name und Unternehmensname
- E-Mail-Adresse
- Telefonnummer
- Postanschrift
- Zahlungsinformationen (Kreditkartendaten werden nur durch sichere Zahlungsdienstleister verarbeitet)
- Informationen zum Kaufverlauf und zur Softwarenutzung
- IP-Adresse (automatisch erhoben)
Schnell-Check ohne Registrierung
Unseren Schnell-Check (Quick-Check) können Sie ohne Registrierung, Login oder E-Mail-Adresse nutzen. Ihre Antworten und das Kurzergebnis werden ausschließlich in Ihrem Browser verarbeitet. Solange Sie das Ergebnis nur ansehen, übermitteln wir hierfür keine personenbezogenen Daten an uns und legen kein Konto an.
Erst wenn Sie aktiv das ausführliche Ergebnis per E-Mail anfordern, erheben und speichern wir die dafür notwendigen Angaben:
- Ihre E-Mail-Adresse (Pflichtangabe für den Versand)
- optional Vorname und Unternehmen, sofern Sie diese angeben
- Ihre festen Auswahl-Antworten (Branche, Akteursrolle, Entscheidungsbezug, Personenbezug, Anzahl der KI-Systeme) - es gibt keine Freitextfelder
- die im Browser berechnete Risikoeinordnung und der zugehörige Score
- Zeitpunkt der Anforderung, Referrer und technischer User-Agent
Eine IP-Adresse speichern wir in diesem Schnell-Check-Datensatz nicht. Rechtsgrundlage für den Versand des angeforderten Ergebnisses ist Ihre Einwilligung durch die aktive Anforderung (Art. 6 Abs. 1 lit. a DSGVO). Wir verwenden Ihre E-Mail-Adresse ausschließlich für diesen Versand, sofern Sie nicht zusätzlich separat in den Newsletter einwilligen.
Getrennte Marketing-Einwilligung: Die Anmeldung zu Tipps, Produktinformationen und Neuigkeiten ist von der Ergebnis-Anforderung strikt getrennt und erfolgt nur, wenn Sie das eigene, standardmäßig nicht vorausgewählte Kontrollkästchen aktiv anhaken. Diese Marketing-Einwilligung wird getrennt mit Version und Zeitstempel (UTC) dokumentiert, ist jederzeit widerrufbar (Abmeldelink in jeder Marketing-Mail) und wird per Double-Opt-In bestätigt. Ohne diese separate Einwilligung nehmen wir Sie in keine Marketing-Strecke auf. Den Schnell-Check-Datensatz löschen wir auf Anfrage sowie automatisiert, sobald er für den angeforderten Zweck nicht mehr benötigt wird.
Datensparsamkeit bei der Reichweitenmessung: Sofern Sie in Analytics-Cookies eingewilligt haben, erfassen wir zum Schnell-Check nur anonyme Nutzungsereignisse (z.B. Frage-Kennung, Schritt-Nummer und die grobe Risikostufe). Diese Ereignisse enthalten zu keinem Zeitpunkt Ihre E-Mail-Adresse, Ihren Namen, den Firmennamen oder Freitexte. Ohne Analytics-Einwilligung wird kein solches Ereignis übertragen.
3. Rechtsgrundlage der Datenverarbeitung
Unsere Datenverarbeitung erfolgt auf Basis folgender Rechtsgrundlagen (Art. 6 DSGVO):
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Verarbeitung zur Abwicklung von Kaufverträgen, Lizenzgewährung und Kundenservice.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Verarbeitung zu Marketing-, Newsletter- oder Analysezwecken nur nach Ihrer ausdrücklichen Einwilligung.
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Verarbeitung zur Sicherheit unserer Systeme, Betrugsbekämpfung und Verbesserung unserer Dienste.
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Verarbeitung zur Erfüllung steuerlicher und handelsrechtlicher Pflichten.
4. Zweck der Datenverarbeitung
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken:
- Abwicklung von Kaufverträgen und Lizenzgewährung
- Vertragserfüllung, technische und kaufmännische Abwicklung
- Beantwortung von Kontaktanfragen und Kundenservice
- Newsletter und Marketingkommunikation (mit Einwilligung)
- Verbesserung unserer Dienste und Produkte
- Analyse der Website-Nutzung (mit Einwilligung)
- Einhaltung gesetzlicher Verpflichtungen (Steuern, Rechnungslegung)
- Betrugsbekämpfung und Sicherheit der IT-Systeme
5. Weitergabe von Daten an Dritte
Die Kernanwendung wird auf Servern in Deutschland betrieben. Für einzelne Funktionen werden transparent ausgewiesene externe Dienstleister eingesetzt. Eine vollständige Liste der eingesetzten Dienstleister finden Sie in Abschnitt 12 (Auftragsverarbeiter).
Empfängerkategorien im Überblick:
- Hosting-Provider (DE): Betrieb der CompliKI-Kernanwendung in Rechenzentren in Deutschland.
- Zahlungsdienstleister (EWR): Abwicklung von Zahlungen über Stripe. Zur Zahlungsabwicklung erforderliche Daten können das EWR verlassen.
- E-Mail-Service-Provider (DE): Versand von Transaktions- und Hinweismails über united-domains.
- KI-Co-Pilot (US, optional): Wenn der KI-Co-Pilot durch den Nutzer aktiv genutzt wird, werden die für die jeweilige Anfrage erforderlichen Inhalte an Anthropic übergeben. Eine Übermittlung in die USA ist hierbei möglich.
- Steuer- und Rechnungsprüfer: Bei Bedarf erfolgt eine Weitergabe an externe Steuerberater oder Wirtschaftsprüfer zur Erfüllung steuerlicher Verpflichtungen.
- Behörden: Eine Weitergabe an Behörden erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind.
7. Google Analytics 4
Zur pseudonymen Nutzungsanalyse unserer Marketing-Website verwenden wir Google Analytics 4 (GA4), einen Dienst der Google Ireland Ltd. GA4 hilft uns zu verstehen, welche Inhalte genutzt werden, damit wir die Website verbessern können.
analytics_storage standardmäßig "denied"). Technisch notwendige Cookies
dienen ausschließlich dem Betrieb der Website und nicht dem Tracking.
- Anbieter
- Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (Vertragspartner im EWR). Muttergesellschaft: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
- Zweck
- Pseudonyme Reichweiten- und Nutzungsmessung: Seitenaufrufe und Klick-Events auf gekennzeichneten CTAs, damit wir die Marketing-Seite verbessern können.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG für das Speichern/Auslesen der Cookies. Ohne explizite Zustimmung im Cookie-Banner werden keine Daten erhoben oder übertragen.
- Verarbeitete Daten
- Pseudonyme Nutzungsdaten: eine zufällig erzeugte Client-ID (Cookies "_ga" und "_ga_<ID>"), Geräte- und Browser-Informationen, aufgerufene Seiten, Referrer, ungefährer Standort (auf Basis der gekürzten IP), Zeitstempel sowie Click-Events auf gekennzeichneten CTAs. Es werden keine Klartext-E-Mail-Adressen, Namen, Firmendaten oder Freitexte an Google übermittelt.
- Cookies
- "_ga" und "_ga_<Container-ID>" (Laufzeit jeweils bis zu 2 Jahre) zur Wiedererkennung wiederkehrender Besuche. Werden ausschließlich nach Ihrer Einwilligung gesetzt.
- Konfiguration
- Consent Mode v2 (
analytics_storagestandardmäßig "denied"; Ladung erst nach Einwilligung). IP-Anonymisierung aktiv (anonymize_ip) - Google kürzt die IP-Adresse; eine Speicherung der vollständigen IP-Adresse erfolgt nicht. Aus den Analyse-Daten erfolgt keine Werbe-Personalisierung. - Speicherdauer
- Die Aufbewahrungsdauer der Ereignis- und Nutzerdaten ist in der GA4-Property auf den Google-Mindestwert (2 Monate) begrenzt; darüber hinaus stehen nur aggregierte, nicht auf Einzelpersonen bezogene Berichte zur Verfügung.
- Drittlandbezug
- Vertragspartner ist die Google Ireland Ltd. (EWR). Eine Verarbeitung durch die Google LLC in den USA ist möglich. Die Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (SCC). Der Drittlandtransfer ist damit nach Art. 45/46 DSGVO abgesichert.
- Widerspruch / Opt-out
- Neben dem Widerruf im Cookie-Banner können Sie die Erfassung durch Google Analytics browserweit über das Deaktivierungs-Add-on von Google verhindern: tools.google.com/dlpage/gaoptout.
8. SSL-Verschlüsselung
Diese Website nutzt SSL/TLS-Verschlüsselung aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte (z.B. Passwörter, Zahlungsdaten). Sie erkennen eine verschlüsselte Verbindung am "https://" in der Adresszeile und dem Schloss-Symbol in Ihrem Browser.
9. Ihre Rechte als betroffene Person
Gemäß DSGVO haben Sie folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO): Sie haben das Recht, Auskunft über die von uns gespeicherten Daten zu verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können unrichtige Daten korrigieren lassen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen ("Recht auf Vergessenwerden"), sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
- Recht auf Einschränkung (Art. 18 DSGVO): Sie können verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.
- Recht auf Datenportabilität (Art. 20 DSGVO): Sie können Ihre Daten in einem strukturierten, gängigen Format erhalten.
- Recht auf Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten für bestimmte Zwecke widersprechen.
- Widerrufsrecht: Sie können Ihre Einwilligung zur Datenverarbeitung jederzeit widerrufen.
10. Recht auf Beschwerde
Unabhängig von anderen verwaltungstechnischen oder gerichtlichen Rechtsbehelfen haben Sie das Recht, sich bei einer Datenschutzbehörde zu beschweren, insbesondere in dem Mitgliedstaat, in dem Sie sich aufhalten, arbeiten oder der angebliche Verstoß stattgefunden hat.
11. Speicherdauer
Ihre personenbezogenen Daten werden nur so lange gespeichert, wie es für die Erfüllung der Verarbeitungszwecke erforderlich ist. Soweit gesetzliche Aufbewahrungspflichten bestehen, richtet sich die Speicherdauer nach diesen. Im Übrigen gelten die folgenden Fristen.
| Datenkategorie | Aufbewahrungsfrist | Rechtsgrundlage |
|---|---|---|
| Buchungsbelege und Rechnungen | 8 Jahre | HGB § 257 Abs. 4 Nr. 4 |
| Handels- und Geschäftsbücher | 10 Jahre | HGB § 257 Abs. 4 Nr. 1 |
| Geschäftsbriefe | 6 Jahre | HGB § 257 Abs. 4 Nr. 2-3 |
| Vertrags- und Supportdaten | grundsätzlich 3 Jahre, soweit keine längere Pflicht greift | BGB § 195 |
| Produktive Compliance-Inhalte (KI-Systeme, Assessments, DSFA, FRIA, Datengovernance, Aufsicht, technische Doku, Monitoring) | spätestens 30 Tage nach Lizenzende | DSGVO Art. 5 Abs. 1 lit. e |
| Backup-Bereinigung | innerhalb weiterer 90 Tage nach produktiver Löschung | DSGVO Art. 5 Abs. 1 lit. e |
| Logs und Analytics-Daten | maximal 90 Tage | DSGVO Art. 5 Abs. 1 lit. c |
| Newsletter | bis zur Abmeldung | DSGVO Art. 6 Abs. 1 lit. a |
12. Auftragsverarbeiter und Unterauftragnehmer
Die Kernanwendung wird auf Servern in Deutschland betrieben. Für einzelne Funktionen werden transparent ausgewiesene externe Dienstleister eingesetzt. Die folgende Übersicht listet die aktuell eingebundenen Anbieter, ihren Sitz und Hinweise auf mögliche Drittlandsbezüge auf.
| Anbieter | Sitz | Zweck | Hinweis |
|---|---|---|---|
| STRATO AG | Deutschland (DE) | Hosting der CompliKI-Kernanwendung in Rechenzentren in Deutschland | Kein Drittlandsbezug für die Kernanwendung |
| Stripe Payments Europe Ltd | Irland (IE / EWR) | Zahlungsabwicklung (Kreditkarte, SEPA, Apple Pay, Google Pay) | Vertragspartner im EWR. Ein Zugriff aus den USA ist im Rahmen der Zahlungsabwicklung möglich; Absicherung über EU-Standardvertragsklauseln (SCC). |
| united-domains AG | Deutschland (DE) | E-Mail-Versand von Transaktions- und Hinweismails (smtps.udag.de) | Kein Drittlandsbezug |
| Anthropic PBC | USA (US) | KI-Co-Pilot in der Anwendung (Claude-Modellfamilie) | Verarbeitung auf US-Servern möglich. Aufruf nur bei expliziter Nutzeraktion im KI-Co-Piloten. Absicherung des Drittlandbezugs über EU-Standardvertragsklauseln (SCC). |
| Google Ireland Ltd. / Google LLC | Irland (IE) / USA (US) | Google Analytics 4 (Reichweiten-/Nutzungsanalyse) und Google Ads Conversion-Tracking auf der Marketing-Website (gtag.js) | Nur mit ausdrücklicher Einwilligung im Cookie-Banner ("Analyse" bzw. "Marketing"). Consent Mode v2; die Tags werden erst nach Einwilligung geladen. Drittlandbezug USA, abgesichert über das EU-US Data Privacy Framework (DPF) und ergänzend EU-Standardvertragsklauseln (SCC). |
| Monitoring- / Fehlertracking-Dienste | - | - | Aktuell nicht eingebunden (Stand: August 2026). |
Mit allen Auftragsverarbeitern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO ab.
13. Externe Ressourcen und Schriften
Schriften, das CSS-Framework, die Icon-Bibliothek und die Animations-Bibliothek werden von unseren eigenen Servern in Deutschland ausgeliefert (selbst gehostet). Beim Aufruf unserer Seiten findet dadurch keine Verbindung zu externen Content-Delivery-Networks oder Drittanbietern statt. Insbesondere werden keine IP-Adressen an Anbieter wie Google (Google Fonts), Cloudflare oder jsDelivr übertragen.
- Web-Schriften (Fraunces, Inter, JetBrains Mono): lokal gehostet, keine Google-Fonts-Verbindung.
- CSS-Framework (Tailwind CSS): lokal gehostet.
- Icon-Bibliothek (Font Awesome): lokal gehostet.
- Animations-Bibliothek (anime.js): lokal gehostet.
Archivierte AGB-Fassungen: Frühere AGB-Fassungen werden aus
Gründen der Nachweis- und Integritätssicherung byte-genau in ihrer ursprünglich
veröffentlichten Fassung vorgehalten und nicht nachträglich verändert. Weil die
damaligen HTML-Fassungen noch Schriften und Bibliotheken von Dritten nachluden,
werden sie nicht mehr an Ihren Browser ausgeliefert: Aufrufe unter
/agb-archive/ werden auf die inhaltsgleiche PDF-Fassung derselben
Version weitergeleitet. Diese PDF lädt keinerlei externe Inhalte nach - es
werden dabei also keine IP-Adressen an Google, Cloudflare oder andere
Dritte übertragen. Die unveränderten HTML-Originale bewahren wir
weiterhin als Nachweis auf; auf Anfrage unter
info@compliki.de stellen wir sie bereit.
Externe Dienste mit möglichem Drittlandbezug (z.B. Google Analytics, Google Ads) werden ausschließlich nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner geladen - siehe Abschnitte 6 und 7. Ohne Einwilligung findet kein entsprechender Verbindungsaufbau statt.
14. Wichtiger Disclaimer
CompliKI bietet Unterstützung bei der Einordnung von KI-Systemen nach dem EU AI Act. Die bereitgestellten Klassifizierungen (Unzulässig, Hochrisiko, Begrenzt, Minimal) sind Empfehlungen auf Basis der eingegebenen Informationen.
Keine Garantie: Wir garantieren nicht, dass die Klassifizierung vollständig korrekt oder vollständig ist. Eine abschließende rechtliche Bewertung muss durch einen auf Datenschutz- und KI-Recht spezialisierten Rechtsanwalt erfolgen.
Ihre Verantwortung: Sie sind selbst verantwortlich dafür, dass Ihre KI-Systeme mit dem EU AI Act und anderen geltenden Gesetzen (DSGVO, nationale Gesetze) konform sind. Dieses Tool ist ein Hilfsmittel, keine Rechtsberatung.