Datenschutzrichtlinie
Zuletzt aktualisiert: 16. Juni 2026
1. Verantwortlicher
Der Verantwortliche für die Datenverarbeitung der Compabase-Plattform ist die Content Writer Sp. z o.o. mit Sitz in der ul. Strzelecka 29A/39, 61-846 Poznań, Polen.
KRS (Nationales Gerichtsregister): 0001088645
NIP (Steuernummer): 7792567297
Kontakt für Datenschutzangelegenheiten: [email protected]
Der Verantwortliche hat keinen Datenschutzbeauftragten benannt. Für DSGVO-bezogene Anliegen kontaktieren Sie uns bitte unter der obigen Adresse.
Compabase-Dienste werden unter der Marke Compabase (compabase.com) erbracht. Informationsbenachrichtigungen gemäß Art. 14 DSGVO können über die Domain compabase-legal.com versendet werden – beide Domains werden vom selben Verantwortlichen betrieben.
2. Geltungsbereich dieser Erklärung
Diese Datenschutzerklärung beschreibt:
- wie wir Daten von Nutzern verarbeiten, die ein Konto im Compabase-Portal nutzen,
- wie wir Daten von Nutzern verarbeiten, die Datensätze erwerben,
- wie wir Daten aus öffentlichen Wirtschaftsregistern (KRS) verarbeiten und veröffentlichen,
- wie wir die Informationspflicht gemäß Art. 14 DSGVO erfüllen,
- wie wir die eigenständige Aktualisierung und Korrektur der Daten im Unternehmensprofil ermöglichen (auch ohne Konto) — siehe § 14,
- wie der auf künstlicher Intelligenz (KI) basierende Assistent der Plattform funktioniert — siehe § 15,
- wie wir technische und transaktionsbezogene Daten schützen.
Compabase ist eine B2B-Plattform zur Analyse von Wirtschaftsdaten und ausschließlich für die professionelle Nutzung bestimmt. Der Zugriff auf Unternehmensprofile und der Datenexport unterliegen dieser Richtlinie.
3. Kategorien der verarbeiteten Daten
3.1. Daten des Portal-Nutzerkontos
Bei Registrierung und Nutzung des Kontos können wir verarbeiten:
- mit dem Konto verbundene E-Mail-Adresse,
- Nutzerkennung im Authentifizierungssystem,
- beim Onboarding angegebene Daten (z. B. vertretenes Unternehmen, Kontaktperson, Einstellungen),
- Inhalte von Anfragen an den Plattform-Assistenten (falls genutzt),
- Liste beobachteter Unternehmen (Watchlist).
3.2. Transaktions- und Abrechnungsdaten
Wir erheben nur Daten, die zur Vertragserfüllung, Erbringung der bestellten Dienstleistungen und Rechnungsstellung erforderlich sind:
- E-Mail-Adresse,
- Firmenname,
- Steueridentifikationsnummer (NIP/VAT),
- Rechnungsdaten.
3.3. Zahlungsdaten
Zahlungen werden von externen Zahlungsdienstleistern (z. B. Stripe) abgewickelt. Wir speichern keine Zahlungskartennummern oder Zugangsdaten zu Bankkonten.
3.4. Technische Daten
Grundlegende technische Protokolle können umfassen:
- IP-Adresse,
- Abfrage-Metadaten,
- Zeitstempel.
Diese Daten dienen ausschließlich der Gewährleistung der Sicherheit, Systemstabilität und der Verhinderung von Missbrauch.
3.5. Öffentliche Daten aus Wirtschaftsregistern
Compabase verarbeitet und strukturiert Daten, die primär aus öffentlich zugänglichen Registern stammen:
- Nationales Gerichtsregister (KRS),
- Jahresabschlüsse in öffentlichen Repositorien,
- das vom Finanzminister geführte Verzeichnis der Umsatzsteuerpflichtigen (sog. „weiße Liste“) — Umsatzsteuerstatus und im Verzeichnis gemeldete Geschäftsbankkonten.
Die Plattform umfasst registrierte Gesellschaften (KRS). In Profilen können dargestellt werden: Unternehmensname, KRS, NIP, Rechtsform, Adresse, Status, algorithmisch berechnete Finanzkennzahlen, Tätigkeitsbeschreibungen, Umsatzsteuerstatus und Geschäftsbankkonten aus dem Verzeichnis der Umsatzsteuerpflichtigen, Unternehmensverflechtungen (Netzwerk-Graphen) und – im Rahmen von § 3.6 – personenbezogene Daten von natürlichen Personen.
Daten zum Umsatzsteuerstatus und zu Geschäftsbankkonten beziehen sich auf das Unternehmen (nicht auf eine natürliche Person) und stammen aus einem öffentlichen amtlichen Verzeichnis.
3.6. Veröffentlichung personenbezogener Daten aus Registern
Personenbezogene Daten aus öffentlichen Registern veröffentlichen wir nur nach Erfüllung der Informationspflicht gemäß Art. 14 DSGVO gegenüber dem jeweiligen Wirtschaftsunternehmen. Dies erfolgt durch Senden einer Mitteilung an die im Register veröffentlichte E-Mail-Adresse mit Link zu dieser Datenschutzerklärung. Andernfalls präsentieren wir nur Informationen, die zur Identifikation und Beschreibung der Tätigkeit erforderlich sind, ohne Personenbezug.
Wir verarbeiten und präsentieren personenbezogene Daten ausschließlich in Bezug auf Unternehmen, gegenüber denen wir die Informationspflicht gemäß Art. 14 DSGVO erfüllt haben (d. h. eine Benachrichtigung an die öffentliche E-Mail-Adresse des Unternehmens aus dem Register gesendet wurde). Daten natürlicher Personen, die mit Unternehmen verbunden sind, gegenüber denen diese Pflicht nicht erfüllt wurde, stellen wir weder im Vertretungs- noch im Verflechtungsmodul dar.
Im KRS eingetragene Unternehmen (Handelsgesellschaften, Vereine):
- nach Erfüllung der Pflicht aus Art. 14 DSGVO – veröffentlichen wir u. a. Daten von Personen in Vertretungsorganen, Anteilsbesitz natürlicher Personen und Verflechtungen;
- ist keine öffentliche E-Mail-Adresse verfügbar oder wurde die Informationspflicht nicht erfüllt – werden keine personenbezogenen Daten auf diesem Profil dargestellt;
- erscheint dieselbe Person in Verbindung mit einem anderen Unternehmen, gegenüber dem die Pflicht aus Art. 14 DSGVO erfüllt wurde, können Informationen über diese Person auch auf den Profilen verbundener Unternehmen sichtbar sein;
- Daten juristischer Personen in der Eigentümerstruktur werden hiervon unabhängig dargestellt.
Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO). Um den Umfang der dargestellten personenbezogenen Daten auf das erforderliche Maß zu beschränken, gilt für natürliche Personen:
- Wir stellen weder die PESEL-Nummer noch das vollständige Geburtsdatum dar; sofern es der Unterscheidung von Personen mit identischem Vor- und Nachnamen dient, zeigen wir ausschließlich das ungefähre Alter auf Basis des Geburtsjahres an (z. B. „47 J.“). Das vollständige Geburtsdatum und die PESEL-Nummer werden weder in der Benutzeroberfläche noch über die Programmierschnittstelle (API) oder im Datenexport bereitgestellt;
- Der Umfang personenbezogener Daten beschränkt sich auf Informationen, die sich aus der im Unternehmen ausgeübten Funktion ergeben (Vorname, Nachname, Funktion, Anteile einer natürlichen Person, ungefähres Alter).
Schutz der öffentlichen E-Mail-Adresse vor missbräuchlicher Nutzung. Die im Register offengelegte öffentliche E-Mail-Adresse des Unternehmens ist für nicht angemeldete Nutzer nicht sichtbar und bleibt in der öffentlichen Ansicht verborgen (maskiert). Wir geben sie ausschließlich an angemeldete Nutzer der Plattform weiter. Diese Maßnahme – als zusätzliche Sicherheitsmaßnahme (Art. 32 DSGVO) – dient der Eindämmung des automatisierten Auslesens (Scraping) von Adressen sowie der Verhinderung von Missbrauch, insbesondere unaufgeforderter Marketingkommunikation. Compabase stellt lediglich Registerdaten bereit; jeder Nutzer, der über eine solche Adresse Kontakt aufnehmen möchte, ist selbst dafür verantwortlich, über eine geeignete Rechtsgrundlage und die erforderlichen Einwilligungen zu verfügen.
4. Datenquellen
Daten aus Wirtschaftsregistern, Jahresabschlüssen und dem Verzeichnis der Umsatzsteuerpflichtigen stammen aus öffentlichen amtlichen Quellen und werden nicht direkt bei der betroffenen Person erhoben.
Nutzerkonto- und Transaktionsdaten stammen direkt vom Nutzer.
Darüber hinaus können im Unternehmensprofil dargestellte Daten direkt von einer zur Vertretung des Unternehmens berechtigten oder mit ihm verbundenen Person stammen, die die Funktion zur eigenständigen Aktualisierung und Korrektur der Profildaten genutzt hat (siehe § 14). Solche Daten werden als gesonderte Ergänzungsschicht gespeichert und ändern den Inhalt der amtlichen öffentlichen Register nicht.
Öffentliche E-Mail-Adressen werden nur im Rahmen des Unternehmensprofils und nach Erfüllung von Art. 14 DSGVO veröffentlicht. Auf Antrag der betroffenen Person können wir die Veröffentlichung der E-Mail-Adresse einstellen.
5. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten Daten auf folgenden Rechtsgrundlagen:
5.1. Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Zweck:
- Führung des Kontos und Bereitstellung von Plattformdiensten,
- Vertragsabwicklung und Zahlungsbestätigung.
5.2. Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Zweck:
- Ausstellung von Umsatzsteuerrechnungen,
- Führung der Buchhaltungsunterlagen.
5.3. Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
Zweck:
- Bereitstellung eines strukturierten Zugangs zu öffentlichen Wirtschaftsinformationen,
- Aufrechterhaltung der wirtschaftlichen Transparenz und Überprüfung von Vertragspartnern,
- Darstellung von Verflechtungen (in den Grenzen von § 3.6),
- Gewährleistung der Plattformsicherheit,
- Geltendmachung oder Abwehr von Rechtsansprüchen.
Nicht-personenbezogene Daten aus Registern verarbeiten wir gem. Art. 6 Abs. 1 lit. f DSGVO. Personenbezogene Daten verarbeiten wir gem. Art. 6 Abs. 1 lit. f DSGVO ausschließlich nach Erfüllung der Informationspflicht gem. Art. 14 DSGVO (§ 3.6). Eine Interessenabwägung (Legitimate Interest Assessment) wurde durchgeführt.
6. Informationspflicht (Art. 14 DSGVO)
Werden personenbezogene Daten nicht direkt bei den betroffenen natürlichen Personen erhoben, erfüllen wir die Informationspflicht gemäß Art. 14 DSGVO gegenüber dem jeweiligen Wirtschaftsunternehmen nach folgenden Grundsätzen:
- ist im öffentlichen Register eine E-Mail-Adresse des Unternehmens verfügbar — senden wir eine elektronische Informationsbenachrichtigung (u. a. von der Domain compabase-legal.com) mit einem Verweis auf diese Richtlinie. Nach Übermittlung dieser Information veröffentlichen wir auf der Plattform die personenbezogenen Daten der mit diesem Unternehmen verbundenen Personen in dem in § 3.6 festgelegten Umfang;
- ist im Register keine öffentliche E-Mail-Adresse vorhanden — führen wir keinen Versand durch und sehen folglich von der Veröffentlichung und Darstellung personenbezogener Daten im Profil dieses Unternehmens ab;
- bei natürlichen Personen, die sich direkt an uns wenden (z. B. zur Ausübung ihrer DSGVO-Rechte oder um Support zu erhalten) — verarbeiten wir die in der Korrespondenz enthaltenen Daten und erfüllen die damit verbundene Informationspflicht durch die Bereitstellung dieser Richtlinie.
Die Informationskorrespondenz gemäß Art. 14 stellt keine Marketingkommunikation dar und dient ausschließlich der Erfüllung rechtlicher Verpflichtungen.
7. Automatisierte Verarbeitung und Datentransformation
Compabase führt eine automatisierte Erhebung, Normalisierung und Analyse öffentlich zugänglicher Daten durch.
Finanzkennzahlen können algorithmisch abgeleitet oder interpretiert werden.
Die Plattform nutzt keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO und entfaltet keine rechtlichen Wirkungen gegenüber natürlichen Personen.
8. Datenweitergabe und Empfänger
Wir verkaufen keine personenbezogenen Daten und betreiben keine verhaltensbasierte Werbung. Die Plattform gewährt Nutzern Zugang zu öffentlich verfügbaren Unternehmensdaten (Ansicht von Profilen, Zugriff über die API sowie Export von Datensätzen), einschließlich – nach Erfüllung von Art. 14 – in den Registern offengelegter personenbezogener Daten.
In den Registern offengelegte personenbezogene Daten von Vertretern (u. a. Vorname, Nachname, Funktion) sind Bestandteil der Registerdaten des Unternehmens und – nach Erfüllung von Art. 14 DSGVO – für Nutzer im Rahmen der Profilansicht, der Programmierschnittstelle (API) und des Datenexports als Teil dieser Registerdaten verfügbar. Personenbezogene Daten sind jedoch kein eigenständiges kommerzielles Produkt – sie werden weder als gesonderte personenbezogene Datenbank noch zu Marketingzwecken verkauft oder bereitgestellt.
Daten können an folgende Empfänger weitergegeben werden:
- Zahlungsdienstleister (z. B. Stripe),
- Hosting- und Cloud-Datenbankanbieter (z. B. Supabase — EU-Infrastruktur),
- Anbieter von Tools für den Versand von Benachrichtigungen nach Art. 14 DSGVO,
- Anbieter von KI-Modellen und -Diensten, die den KI-Assistenten betreiben (siehe § 15), als Auftragsverarbeiter und ohne Recht, die übermittelten Inhalte zum Training von Modellen zu verwenden,
- Buchhaltungs- und Steuerdienstleister,
- IT-Sicherheits- und Entwicklungsdienstleister.
Alle Auftragsverarbeiter handeln auf der Grundlage von Auftragsverarbeitungsverträgen (Art. 28 DSGVO).
9. Datenübermittlung außerhalb des EWR
Aufgrund der globalen Natur einiger Infrastrukturanbieter (z. B. Zahlungen) können Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Es werden angemessene Garantien, wie EU-Standardvertragsklauseln, angewendet. Die primäre Infrastruktur wird in der EU betrieben.
10. Aufbewahrungsfrist
Buchhaltungsdaten: für die gesetzlich vorgeschriebene Dauer (Steuerrecht).
Nutzerkontodaten: für die Dauer des aktiven Kontos und nach Löschung bis zum Ablauf der allgemeinen Verjährungsfristen für zivilrechtliche Ansprüche (in der Regel 3 oder 6 Jahre nach Zivilrecht).
Transaktions-E-Mails: nur solange dies zur Zustellung und technischen Problemlösung erforderlich ist.
Technische Protokolle: für eine begrenzte Zeit zur Systemsicherheit.
Personenbezogene Daten aus Registern: bis zu deren Löschung oder Anonymisierung im zuständigen öffentlichen Register, es sei denn, es liegen frühere Gründe für die Einstellung der Veröffentlichung vor (z. B. berechtigter Widerspruch). Nach Entfernung von der Plattform können die Daten ausschließlich für die Dauer der Verjährungsfristen von Ansprüchen archiviert werden.
11. Rechte der betroffenen Personen
Allen Personen, deren Daten wir verarbeiten, stehen folgende Rechte zu:
- Auskunft über ihre Daten (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) — im gesetzlichen Rahmen, insb. wenn die Daten noch im öffentlichen Register stehen,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) — für vertragsbasiert automatisierte Daten,
- Widerspruch gegen die Verarbeitung gem. Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO).
Jeder Antrag wird individuell geprüft. Wir antworten unverzüglich, spätestens innerhalb eines Monats. Ist ein Widerspruch begründet, kann die Verarbeitung eingeschränkt oder Daten aus der Plattform-Darstellung entfernt werden.
Anträge können an [email protected] (Betreff: „DSGVO“) gerichtet werden.
Es besteht das Recht auf Beschwerde beim Präsidenten des Amtes für den Schutz personenbezogener Daten (UODO) in Polen.
12. Cookies
Compabase verwendet ausschließlich zwingend erforderliche technische Cookies, die für die Sitzungsverwaltung, den Zahlungsvorgang und die Systemfunktion notwendig sind. Es werden keine Tracking-Tools oder Verhaltensanalysen eingesetzt.
13. Sicherheitsmaßnahmen
Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz der Daten ein (sichere Infrastruktur, Zugriffskontrollen, Verschlüsselung, Monitoring).
Zur Risikominimierung verbergen wir u. a. die öffentliche E-Mail-Adresse vor nicht angemeldeten Nutzern (siehe § 3.6), beschränken den Umfang der dargestellten personenbezogenen Daten (u. a. keine PESEL-Nummer und kein vollständiges Geburtsdatum, sondern nur das ungefähre Alter) und begrenzen technisch den Datenzugriff über die Programmierschnittstelle (API) und den KI-Assistenten.
14. Eigenständige Aktualisierung und Korrektur der Profildaten
Wir bieten eine Funktion, mit der zur Vertretung des Unternehmens berechtigte oder mit ihm verbundene Personen die im Unternehmensprofil dargestellten Daten (z. B. Tätigkeitsbeschreibung, Logo, Kontaktdaten) eigenständig ergänzen, aktualisieren und korrigieren können. Diese Funktion dient der Richtigkeit und Aktualität der Daten (Art. 5 Abs. 1 lit. d DSGVO) und erleichtert die Ausübung des Rechts auf Berichtigung (Art. 16 DSGVO).
Die Funktion kann auf zwei Wegen genutzt werden:
- nach Anmeldung im Portal und Bestätigung der Berechtigung zur Verwaltung des Profils (Verifizierung anhand der Domain der geschäftlichen E-Mail-Adresse, die mit den Registerdaten übereinstimmt),
- ohne Konto — im Modus der einmaligen Bearbeitung, nach Bestätigung der Kontrolle über die geschäftliche E-Mail-Adresse (Domain-Verifizierung über einen einmaligen, zeitlich begrenzten Link an eine Adresse in der Domain des Unternehmens).
Die Domain-Verifizierung stellt sicher, dass die Daten nur von einer das Unternehmen kontrollierenden Person geändert werden. Die über diese Funktion übermittelten Daten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Auf diesem Weg eingegebene Daten bilden eine Ergänzungsschicht und ändern den Inhalt der amtlichen öffentlichen Register nicht.
15. KI-Assistent (künstliche Intelligenz)
Auf der Plattform stellen wir einen auf künstlicher Intelligenz (KI) basierenden Assistenten bereit, der Fragen in natürlicher Sprache zu den im Dienst verfügbaren Wirtschaftsdaten ermöglicht und Antworten sowie Visualisierungen auf deren Grundlage präsentiert.
- Kein Training von Modellen mit Nutzerdaten. Wir trainieren, optimieren oder erstellen keine eigenen KI-Modelle auf Basis von Nutzerdaten, Anfrageinhalten oder Plattformdaten. Wir nutzen Modelle externer Anbieter, die als Auftragsverarbeiter tätig sind; die an das Modell übermittelten Inhalte werden vom Anbieter nicht zum Training seiner Modelle verwendet.
- Begrenzter, kontrollierter Datenzugriff. Der Assistent greift auf Daten ausschließlich über von uns definierte Werkzeuge (MCP-Schnittstelle) zu, die vordefinierte, parametrisierte und ausschließlich lesende Datenbankabfragen darstellen. Diese Werkzeuge arbeiten auf einem begrenzten Datenbestand und auf Ansichten, die die in dieser Erklärung beschriebenen Beschränkungen für personenbezogene Daten bereits berücksichtigen (u. a. die Schranke aus Art. 14 DSGVO sowie keinen Zugriff auf die PESEL-Nummer und das vollständige Geburtsdatum).
- Keine automatisierte Entscheidungsfindung. Der KI-Assistent hat ausschließlich informativen und unterstützenden Charakter. Er trifft gegenüber natürlichen Personen keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Bedeutung im Sinne von Art. 22 DSGVO. Die generierten Ergebnisse können Ungenauigkeiten enthalten und erfordern eine eigenständige Überprüfung.
- Inhalt der Interaktionen. Der Inhalt der an den Assistenten gerichteten Anfragen, der Inhalt der Antworten und die zugehörigen technischen Metadaten (Chatverlauf) werden zur Erbringung des Dienstes, zur Gewährleistung seiner Sicherheit, zur Qualitätssicherung, zur Auditierung, zur Missbrauchsverhinderung sowie zur Dokumentation etwaiger Versuche der Umgehung oder Manipulation von Sicherheitsmaßnahmen aufgezeichnet und gespeichert (Art. 6 Abs. 1 lit. b und f DSGVO). Der Chatverlauf wird nicht zum Training von KI-Modellen verwendet; er kann jedoch als Beweismittel in Verfahren wegen Verstößen gegen die AGB, einschließlich Versuchen der Umgehung von Sicherheitsmaßnahmen, dienen.