NIS2-Check / Datenschutz

Datenschutzerklärung

Welche personenbezogenen Daten der NIS2-Check verarbeitet, warum, wer sie erhält, wie lange wir sie aufbewahren und welche Rechte Sie haben (Art. 13 DSGVO).

English version: Privacy notice in English. Stand: 27. September 2026.

1. Verantwortlicher

Der NIS2-Check gehört zur ComplyFort-Familie von Compliance-Werkzeugen und wird von InnoDigital betrieben, dem Handelsnamen eines in Polen eingetragenen Einzelunternehmens. Verantwortlicher im Sinne der DSGVO ist:

Adam Szydło (Einzelunternehmer, handelnd unter InnoDigital)
Kościuszki 40/11, 46-320 Praszka, Polen
NIP 5761448946, REGON 524963224
E-Mail: hello@innodigital.io

Schreiben Sie an diese Adresse zu allem, was in dieser Erklärung steht. Einen Datenschutzbeauftragten haben wir nicht benannt, weil das Gesetz ihn bei unserer Größe nicht verlangt; die Adresse oben erreicht direkt die Person, die entscheidet.

2. Daten, die jedes ComplyFort-Werkzeug verarbeitet

2.1 Kostenlose Nutzung und Tageslimit

Damit das kostenlose Angebot fair bleibt, zählen wir die Nutzung pro Tag gegen einen Einweg-Hash aus Ihrer IP-Adresse, dem Datum und einem geheimen Salt. Der Hash lässt sich nicht in Ihre Adresse zurückrechnen und ändert sich jeden Tag.

Rechtsgrundlage: Erbringung der von Ihnen angeforderten Leistung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse, Missbrauch zu verhindern (Art. 6 Abs. 1 lit. f DSGVO).

2.2 Wenn Sie uns Ihre E-Mail-Adresse geben

Geben Sie Ihre E-Mail-Adresse ein (für einen Report, einen Kauf oder eine Warteliste), speichern wir sie zusammen mit Ihrer Anfrage in den Unterlagen des Werkzeugs und in unserem internen Kontaktsystem (einem CRM, das wir auf unseren eigenen Servern betreiben). So wissen wir, wer welches Werkzeug genutzt hat, und können einen Widerspruch oder eine Löschanfrage für alle unsere Produkte zugleich umsetzen. In unseren Protokollen steht Ihre Adresse nie im Klartext: dort steht nur ein Einweg-Hash des Teils vor dem @, daneben die Domain.

Rechtsgrundlage: Erbringung der angeforderten Leistung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse, festzuhalten, wer mit uns Kontakt hatte (Art. 6 Abs. 1 lit. f DSGVO). Sie können jederzeit widersprechen.

2.3 Produktneuigkeiten nur mit Häkchen

Wo ein Formular Produktneuigkeiten anbietet, ist das Kästchen standardmäßig nicht angekreuzt. Wir nehmen Ihre Adresse nur dann in die Mailingliste des Werkzeugs bei Brevo, unserem E-Mail-Dienstleister, auf, wenn Sie es ankreuzen. Kreuzen Sie es an, speichern wir einen Einwilligungsnachweis in unserer eigenen Datenbank: Ihre E-Mail-Adresse, den Zeitpunkt, das verwendete Formular und den Wortlaut des Kästchens, das Sie gesehen haben, damit wir später zeigen können, dass Sie zugestimmt haben. Diesen Nachweis bewahren wir auf, solange Sie angemeldet sind, und 3 Jahre nach Ihrem Widerruf. Lassen Sie es leer, erhalten Sie nur die Nachrichten, die für Ihre Anfrage nötig sind. Jede Nachricht mit Produktneuigkeiten enthält einen Abmeldelink, und eine Abmeldung gilt für alle unsere Produkte.

Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit widerrufen können; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

2.4 Bezahlen

Kostenpflichtige Leistungen verkaufen wir über Stripe Managed Payments. Bei jedem Kauf ist Link, LLC, ein Unternehmen der Stripe-Gruppe, der Verkäufer (Merchant of Record): Link steht als Verkäufer auf Beleg und Kartenabrechnung, erhebt und führt die Umsatzsteuer ab, versendet den Beleg und bearbeitet Erstattungen und Zahlungsstreitigkeiten. Ihre Kartendaten, die Rechnungsadresse und gegebenenfalls Ihre Steuernummer gibt Stripe auf seiner eigenen Checkout-Seite ein; wir sehen und speichern die Karte nie. Stripe und Link verarbeiten diese Daten als eigenständige Verantwortliche nach ihren eigenen Datenschutzhinweisen.

Nach einer erfolgreichen Zahlung teilt uns Stripe Ihre E-Mail-Adresse, das gekaufte Produkt und die Kaufreferenz mit. Wir speichern diese zusammen mit einem Einweg-Hash Ihres Report-Codes (nie den Code selbst), um zu wissen, worauf Sie Anspruch haben, um Ihnen den Code zu schicken und als Beleg bei einer Zahlungsstreitigkeit.

Rechtsgrundlage: der Vertrag mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO) und unsere gesetzliche Pflicht zur Aufbewahrung von Buchhaltungsunterlagen (Art. 6 Abs. 1 lit. c DSGVO).

2.5 Unsere interne Kopie ausgehender E-Mails

Wir versenden E-Mails über Brevo. Eine verdeckte Kopie (BCC) jeder E-Mail, die wir senden, geht an ein internes Firmenpostfach bei Google Workspace, damit wir prüfen können, ob unsere E-Mails angekommen sind, und Antworten und Rückläufer bearbeiten können. Die Kopie enthält, was Sie erhalten haben, einschließlich eines Report-Codes. Sie wird nicht für Werbung genutzt.

Rechtsgrundlage: unser berechtigtes Interesse, den eigenen E-Mail-Versand zu betreiben und zu prüfen (Art. 6 Abs. 1 lit. f DSGVO).

2.6 Sicherheitsprotokolle

Unser Edge-Server führt ein übliches Zugriffsprotokoll (IP-Adresse, die aufgerufene Adresse einschließlich ihrer Parameter und die Zeit) auf unserem Server in Finnland. Das Protokoll ist in der Größe begrenzt, ältere Einträge werden überschrieben; in der Praxis reicht es etwa eine Woche zurück. Die Anwendung selbst führt kein Zugriffsprotokoll. Besucher aus Ländern unter EU- oder US-Sanktionen (Iran, Nordkorea, Syrien, Kuba, Russland, Belarus) werden anhand ihrer IP-Adresse am Edge-Server blockiert.

Rechtsgrundlage: unser berechtigtes Interesse an der Sicherheit des Dienstes und an der Einhaltung des Sanktionsrechts (Art. 6 Abs. 1 lit. f DSGVO).

2.7 Reichweitenmessung und Sitzungsaufzeichnung

Wenn Sie eine Seite aufrufen, passieren zwei Dinge:

  • Unsere selbst betriebene Analyse-Software (Rybbit, unter analytics.complyfort.com, von uns auf eigenen Servern betrieben; nichts geht an ein fremdes Analyseunternehmen) erhält die aufgerufene Seite einschließlich ihrer Parameter in der Adresse (Query-String), die verweisende Seite, Bildschirmgröße, Sprache und Seitentitel. Sie nutzt Ihre IP-Adresse im Moment des Aufrufs, um einen ungefähren Standort zu bestimmen, und speichert die Adresse selbst nicht. Die Sitzungsaufzeichnung (Session Replay) ist eingeschaltet. Sie zeichnet die Seite so auf, wie sie Ihnen angezeigt wird, mit Mausbewegungen, Scrollen, Klicks und Seitenwechseln, damit wir sehen, wo ein Formular Probleme macht. Was Sie in ein Feld tippen, wird maskiert. Die Bereiche der Seite, die Ihre Angaben oder Ihr Ergebnis zeigen (die Sonderfall-Kästchen des Checks, das Ergebnis, der Report und das Kontaktformular), sind von der Aufzeichnung vollständig ausgenommen; die Aufzeichnung zeigt dort nur eine leere Fläche.
  • Unser eigener Server zählt den Seitenaufruf als täglich wechselnden Einweg-Hash aus IP-Adresse und Browserkennung, zusammen mit dem Seitenpfad, in unserem Data Warehouse. Die Adresse selbst wird dort nicht gespeichert und der Hash lässt sich nicht über Tage hinweg verknüpfen.

Aufzeichnungen werden nach 30 Tagen gelöscht. Die Statistik der Seitenaufrufe bewahren wir 10 Jahre auf. Das Analyse-Skript setzt keine Cookies; es legt eine zufällige Kennung im Local Storage Ihres Browsers ab und, während eine Aufzeichnung läuft, einen Merker im Session Storage. Einen Abmelde-Schalter gibt es auf der Seite noch nicht; ein Inhaltsblocker, der analytics.complyfort.com sperrt, stoppt das Skript, und der Check funktioniert ohne es.

Rechtsgrundlage: unser berechtigtes Interesse, zu verstehen, wie die Werkzeuge genutzt werden, und sie zu verbessern (Art. 6 Abs. 1 lit. f DSGVO). Sie können jederzeit per E-Mail widersprechen.

3. Was der NIS2-Check mit Ihren Daten macht

3.1 Der kostenlose Check

Ihre Angaben zu Sektor, Größe (Beschäftigte, Umsatz, Bilanzsumme) und besonderen Rollen verarbeiten wir nur, um das Ergebnis zu berechnen. Solange Sie keinen Report anfordern, werden sie weder gespeichert noch mit Ihnen verknüpft. Gezählt wird nur das Tageslimit aus Abschnitt 2.1.

3.2 Wenn Sie den Report anfordern

Fordern Sie den Report an, speichern wir Ihre E-Mail-Adresse, den optionalen Unternehmensnamen, den gewählten Sektor und das Ergebnis der Prüfung, und zwar auch dann, wenn der Report nicht ausgestellt wird, etwa weil die Zahlung noch fehlt oder ein Report-Code ungültig oder schon eingelöst war. Abschnitt 2.2 gilt für die Adresse.

3.3 Das Nachweis-Paket

Nach dem Kauf erhalten Sie Ihren Report-Code per E-Mail. Der Code geht nur im Inhalt der Anfrage an unseren Server, nie in der Adresszeile, und auch Ihre E-Mail-Adresse für den Checkout übergibt die Seite per Formular statt in der Adresse. Lösen Sie den Code ein, speichern wir den vollständigen Report mit den eingegebenen Kennzahlen (Beschäftigte, Umsatz, Bilanzsumme), Ihre E-Mail-Adresse, den Unternehmensnamen und das Ausstellungsdatum als Beleg dafür, was wir Ihnen ausgestellt haben, zusammen mit dem Hash Ihres Codes und der Kaufreferenz. Den Report zeigen wir Ihnen auf der Seite an; wir versenden ihn nicht per E-Mail.

3.4 Warteliste für Compliance-Watch

Tragen Sie sich in die Warteliste ein, speichern wir Ihre E-Mail-Adresse und das Datum und vermerken in unserem Kontaktsystem Ihr Interesse an dem geplanten Tarif. Abschnitte 2.2 und 2.3 gelten entsprechend.

3.5 Das Kontaktformular

Schreiben Sie uns über das Kontaktformular, verarbeiten wir Ihren Namen (freiwillig), Ihre E-Mail-Adresse und Ihre Nachricht, um sie per E-Mail über Brevo an unser Postfach hello@innodigital.io weiterzuleiten und Ihnen zu antworten. Die Anwendung speichert die Nachricht nicht; im Protokoll steht nur, dass eine Nachricht weitergeleitet wurde, mit dem Einweg-Hash aus Abschnitt 2.2. Das Tageslimit für das Formular zählen wir wie in Abschnitt 2.1.

Rechtsgrundlage für Abschnitt 3: Erbringung der angeforderten Leistung und der Vertrag (Art. 6 Abs. 1 lit. b DSGVO), die Aufbewahrungspflicht für Kaufbelege (Art. 6 Abs. 1 lit. c DSGVO) und unser berechtigtes Interesse an einem Nachweis, was wir ausgestellt haben (Art. 6 Abs. 1 lit. f DSGVO).

4. Empfänger

Wir verkaufen Ihre Daten nicht und geben sie nicht an Werbetreibende weiter. Diese Dienstleister verarbeiten sie für uns oder erhalten sie, wo angegeben, als eigenständige Verantwortliche:

EmpfängerRolleWasWo
Hetzner Online GmbHHosting (Auftragsverarbeiter)alle Anwendungsdaten, Datenbanken, Analysedaten und ProtokolleHelsinki, Finnland
Amazon Web Services EMEA SARLSpeicher für Sicherungen (Auftragsverarbeiter)verschlüsselte tägliche Sicherungen, 30 Tage aufbewahrt (35 Tage für die Datenbank des Kontaktsystems)Frankfurt, Deutschland
Link, LLC und Stripe (Stripe Managed Payments)Merchant of Record und Zahlungsdienstleister (eigenständige Verantwortliche)Kartendaten, Rechnungsadresse, Steuernummer, E-Mail, KaufhistorieUSA (Link, LLC) und Irland (Stripe Technology Europe, Limited), mit Gesellschaften der Stripe-Gruppe in den USA
Sendinblue SAS (Brevo)E-Mail-Versand und Mailinglisten (Auftragsverarbeiter)E-Mail-Adresse, Inhalt der E-Mails, ZustellereignisseFrankreich
Google Ireland Ltd (Google Workspace)internes Postfach für die Kopie ausgehender E-Mails (Auftragsverarbeiter)Kopien der E-Mails, die wir sendenEU, mit Gesellschaften der Google-Gruppe in den USA
Cloudflare, Inc.nur DNS; unsere Seiten laufen nicht über CloudflareDNS-Anfragen Ihres Resolvers für complyfort.comweltweit

Wo ein Dienstleister Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet (Link sowie Gesellschaften der Stripe- und der Google-Gruppe in den USA), stützt sich die Übermittlung auf das EU-US Data Privacy Framework oder die Standardvertragsklauseln der Europäischen Kommission.

5. Speicherdauer

DatenAufbewahrung
Angaben im kostenlosen Checknicht gespeichert
Report-Anfragen ohne Kauf (E-Mail, Unternehmen, Sektor, Ergebnis)24 Monate nach Ihrem letzten Kontakt mit uns
Ausgestellte Nachweis-Reports, Code-Hash und KaufreferenzDauer des Kaufs, danach 5 Jahre nach polnischem Buchhaltungsrecht
Zähler für das Tageslimit (gehashte IP-Adresse)der Hash wechselt täglich; die Tagesdateien werden beim Neustart des Dienstes geleert, spätestens bei der vierteljährlichen Prüfung
E-Mail-Adresse und Kontakteintrag24 Monate nach Ihrem letzten Kontakt mit uns
Anmeldung für Produktneuigkeitenbis Sie sich abmelden oder die Einwilligung widerrufen
Einwilligungsnachweis (E-Mail, Zeitpunkt, Formular, Wortlaut des Kästchens)solange Sie angemeldet sind, danach 3 Jahre
Nachrichten über das Kontaktformularnicht in der Anwendung gespeichert; sie liegen als E-Mail in unserem Postfach, solange wir sie zur Bearbeitung brauchen, höchstens 24 Monate
Kauf- und AnspruchsunterlagenDauer des Kaufs oder Abonnements, danach 5 Jahre nach polnischem Buchhaltungsrecht
Zugriffsprotokoll des Edge-Serversgrößenbegrenzt, in der Praxis etwa eine Woche
Statistik der Seitenaufrufe10 Jahre
Sitzungsaufzeichnungen30 Tage
Sicherungen der genannten Datenbanken30 Tage (35 Tage für die Datenbank des Kontaktsystems)

Sitzungsaufzeichnungen und Sicherungen löschen wir automatisch. Die übrigen Fristen in dieser Tabelle setzen wir durch eine manuelle Prüfung um, die wir mindestens einmal im Quartal durchführen.

6. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit. Die Einwilligung in Produktneuigkeiten können Sie jederzeit widerrufen. Schreiben Sie an hello@innodigital.io; wir können Sie bitten, die betroffene E-Mail-Adresse zu bestätigen.

Wir bearbeiten Anfragen manuell und antworten innerhalb eines Monats, wie es die DSGVO verlangt. Löschen heißt: Ihre Einträge im Werkzeug und in unserem internen Kontaktsystem entfernen und Sie aus jeder Mailingliste austragen, soweit das Gesetz uns nicht zur Aufbewahrung verpflichtet. Sicherungen laufen innerhalb von 35 Tagen von selbst ab. Um die Daten bei Stripe und Link zu löschen, wenden Sie sich bitte auch dorthin; sie informieren uns.

Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist der Präsident des polnischen Amtes für den Schutz personenbezogener Daten (UODO), ul. Stawki 2, 00-193 Warschau, Polen, uodo.gov.pl. Sie können sich auch an die Behörde an Ihrem Wohn- oder Arbeitsort wenden, in Deutschland an die Landesdatenschutzbehörde Ihres Bundeslandes.

Die Angabe Ihrer Daten ist freiwillig. Ohne E-Mail-Adresse können wir Ihnen keinen Report und keinen Code ausstellen; der kostenlose Check braucht kein Konto.

Wir treffen keine ausschließlich automatisierten Entscheidungen über Sie, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.

7. Cookies und Speicher im Browser

Der NIS2-Check setzt keine eigenen Cookies. Die Seite speichert Ihre Sprachwahl (Deutsch oder Englisch) im Local Storage Ihres Browsers (Schlüssel nis2_lang). Das Analyse-Skript legt eine zufällige Kennung im Local Storage ab und, während eine Aufzeichnung läuft, einen Merker im Session Storage, wie in Abschnitt 2.7 beschrieben. Stripe setzt auf seinen Checkout-Seiten eigene Cookies nach der Cookie-Richtlinie von Stripe.

8. Änderungen

Änderungen veröffentlichen wir auf dieser Seite mit neuem Stand-Datum. Die AGB regeln den übrigen Ablauf des Dienstes; die Anbieterkennzeichnung steht im Impressum.