Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO
Stand: August 2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Mocum GbR
Vertreten durch: Louis Bennet
Gernsheimerstraße 19
12247 Berlin
Deutschland
E-Mail: kontakt@nis2compass.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen (§ 38 BDSG). Bei datenschutzrechtlichen Anfragen wenden Sie sich bitte direkt an die oben genannte E-Mail-Adresse.
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Erhebung und Verwendung personenbezogener Daten durch uns im Rahmen der Nutzung von NIS2Compass sowie der damit verbundenen Dienste. NIS2Compass ist ein B2B-SaaS-Produkt, das Unternehmen bei der Umsetzung der NIS2-Richtlinie unterstützt.
Bei der Registrierung für NIS2Compass erheben wir folgende Daten:
Zweck: Bereitstellung des Nutzerkontos und Erbringung der vertraglich vereinbarten Leistungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Für die Dauer der Vertragsbeziehung. Löschen Sie Ihr Konto in den Einstellungen, werden Konto- und Nutzungsdaten unmittelbar und unwiderruflich entfernt. Abrechnungsrelevante Unterlagen bleiben davon unberührt und werden gemäß § 147 AO und § 257 HGB zehn Jahre aufbewahrt.
Im Rahmen der Nutzung von NIS2Compass verarbeiten wir:
Zweck: Bereitstellung und Personalisierung des Dienstes sowie Fortschrittsspeicherung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Fortschrittsdaten (Guide und Artikel) bleiben für die Dauer der Vertragsbeziehung gespeichert und werden mit der Konto-Löschung entfernt. Unabhängig davon löschen wir automatisiert:
Für die Abwicklung kostenpflichtiger Abonnements wird der Zahlungsdienstleister Lemon Squeezy eingesetzt (siehe Abschnitt 4.3). Von uns werden gespeichert:
Zweck: Verwaltung des Abonnements und Rechnungsstellung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Pflichten).
Speicherdauer: Rechnungsrelevante Daten werden gemäß § 147 AO und § 257 HGB für 10 Jahre aufbewahrt.
Beim Aufruf unserer Website werden technische Zugriffsdaten protokolliert:
Zweck: Sicherstellung des Betriebs, Fehlerbehebung, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einem sicheren und stabilen Betrieb).
Speicherdauer: In der Regel 30–90 Tage.
Wenn Sie uns per E-Mail oder über das Kontaktformular kontaktieren, verarbeiten wir:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Speicherdauer: 3 Jahre ab abschließender Bearbeitung.
Auf einzelnen Seiten bieten wir die Möglichkeit, sich für unseren Newsletter mit Informationen rund um NIS2 anzumelden. Dabei verarbeiten wir:
Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Sie erhalten nach der Eintragung eine Bestätigungs-E-Mail und werden erst nach Klick auf den Bestätigungslink in den Verteiler aufgenommen. Das Anmeldeformular wird als eingebettetes Formular unseres Dienstleisters Brevo bereitgestellt (siehe Abschnitt 4.7); beim Laden des Formulars wird Ihre IP-Adresse technisch bedingt an Brevo übermittelt.
Zweck: Versand des Newsletters mit Informationen zu NIS2, Gesetzesänderungen und neuen Inhalten von NIS2Compass.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Protokollierung des Anmeldeverfahrens erfolgt auf Grundlage unseres berechtigten Interesses am Nachweis der Einwilligung (Art. 6 Abs. 1 lit. f DSGVO).
Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen — über den Abmeldelink in jedem Newsletter oder per E-Mail an kontakt@nis2compass.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Speicherdauer: Bis zum Widerruf der Einwilligung. Nach der Abmeldung wird Ihre E-Mail-Adresse aus dem Verteiler entfernt; der Double-Opt-in-Nachweis wird für die Dauer gesetzlicher Nachweispflichten aufbewahrt.
Wir setzen externe Dienstleister ein, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit diesen haben wir Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO abgeschlossen. Soweit Daten außerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet werden, erfolgt dies auf Basis der EU-Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914.
Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992
Datenverarbeitung auf AWS eu-central-1 (Frankfurt/Main)
Supabase stellt Datenbankinfrastruktur (PostgreSQL), Benutzerauthentifizierung und Dateispeicherung bereit. Supabase Inc. hat seinen Unternehmenssitz außerhalb des EWR; es besteht ein Auftragsverarbeitungsvertrag mit Standardvertragsklauseln.
Datentransfer Drittland: USA/Singapur — gesichert durch SCC. DPA: supabase.com/legal/dpa
Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA
Vercel hostet die NIS2Compass-Webanwendung und verarbeitet dabei technische Zugriffsdaten. Vercel ist im EU-U.S. Data Privacy Framework (DPF) zertifiziert; es besteht ein Auftragsverarbeitungsvertrag mit Standardvertragsklauseln.
Datentransfer Drittland: USA — gesichert durch DPF-Zertifizierung und SCC.
Lemon Squeezy LLC, 222 South Main Street Suite 500, Salt Lake City, UT 84101, USA
Lemon Squeezy verarbeitet Zahlungs- und Abrechnungsdaten für kostenpflichtige Abonnements und tritt dabei als „Merchant of Record“ auf. Zahlungsmittelinformationen (Kreditkartendaten etc.) werden direkt bei Lemon Squeezy verarbeitet und nicht bei uns gespeichert.
Bitte beachten Sie auch die Datenschutzerklärung von Lemon Squeezy: lemonsqueezy.com/privacy
Datentransfer Drittland: USA — gesichert durch SCC.
Upstash, Inc., 1111B S Governors Ave, Dover, DE 19904, USA (Datenhaltung in der EU)
Um Formulare und Schnittstellen vor automatisierten Massenanfragen zu schützen, zählen wir Anfragen pro Absender in einem kurzlebigen Redis-Speicher bei Upstash. Gespeichert werden dabei die IP-Adresse bzw. die Konto-Kennung des Anfragenden sowie ein Zähler; die Einträge verfallen automatisch nach Ablauf des jeweiligen Zeitfensters (zwischen einer Minute und einer Stunde). Es findet keine Auswertung zu Analyse- oder Profilbildungszwecken statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch und der Verfügbarkeit des Dienstes).
Sanity AS, Stenersgata 8, 0184 Oslo, Norwegen (EWR)
Sanity wird als Headless-CMS für redaktionelle Inhalte (Artikel, Leitfaden-Texte) eingesetzt. Sanity hat seinen Sitz in Norwegen (EWR) und ist DSGVO-konform sowie SOC 2 zertifiziert. In Sanity werden keine personenbezogenen Daten der NIS2Compass-Nutzer gespeichert — ausschließlich redaktionelle Inhalte.
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Auf der öffentlichen Verifikationsseite des Lieferantennachweises setzen wir Cloudflare Turnstile ein, um automatisierte Anfragen (Bots) abzuwehren. Beim Aufruf der Verifikation lädt Ihr Browser ein Script von Cloudflare und übermittelt dabei technische Informationen (u. a. IP-Adresse, Browser-Merkmale) an Cloudflare, die zur Unterscheidung zwischen menschlichen Nutzern und Bots ausgewertet werden. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Missbrauchsfreiheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare hat seinen Sitz außerhalb des EWR; die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln. Wir selbst speichern im Rahmen der Verifikation keine IP-Adressen und führen kein Abfrage-Protokoll. Details zur Datenverarbeitung durch Cloudflare finden Sie in der Datenschutzerklärung von Cloudflare.
Brevo — Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland (Datenverarbeitung in der EU)
Für die Newsletter-Anmeldung und den Newsletter-Versand setzen wir Brevo ein (siehe Abschnitt 3.6). Das Anmeldeformular wird als eingebettetes Formular (iFrame) von Brevo-Servern geladen; dabei werden technisch bedingt Ihre IP-Adresse und Browser-Informationen an Brevo übermittelt. Brevo ist ein deutscher Anbieter mit Datenverarbeitung in der EU; es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Bitte beachten Sie auch die Datenschutzerklärung von Brevo: brevo.com/de/legal/privacypolicy
PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA — eingesetzt wird die EU-Cloud mit Datenverarbeitung ausschließlich auf EU-Servern (Frankfurt am Main)
Zur Analyse der Nutzung unserer Website (aufgerufene Seiten, Verweildauer, ungefähre Herkunftsregion, Browser- und Gerätetyp) setzen wir PostHog ein. Die Messung erfolgt cookielos: Es werden weder Cookies gesetzt noch Informationen im Browser gespeichert oder ausgelesen; eine Wiedererkennung über mehrere Besuche hinweg findet nicht statt. Ihre IP-Adresse wird zur ungefähren Standortbestimmung (Land/Region) verwendet und nicht dauerhaft gespeichert. Die „Do Not Track“-Einstellung Ihres Browsers wird respektiert.
Die Datenverarbeitung erfolgt in unserem Auftrag ausschließlich auf Servern in der EU; es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO inklusive EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung und Verbesserung unseres Angebots). Da kein Zugriff auf Ihr Endgerät erfolgt, ist keine Einwilligung nach § 25 TDDDG erforderlich. Sie können der Verarbeitung jederzeit widersprechen (siehe Abschnitt 6), zusätzlich unterbindet die „Do Not Track“-Browsereinstellung die Messung vollständig.
Bitte beachten Sie auch die Datenschutzerklärung von PostHog: posthog.com/privacy
Wir setzen ausschließlich technisch notwendige Cookies ein. Marketing-, Tracking- oder Analyse-Cookies werden nicht verwendet. Auch unsere Reichweitenmessung mit PostHog (Abschnitt 4.8) arbeitet cookielos und greift nicht auf Ihr Endgerät zu. Technisch notwendige Cookies sind gemäß § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, da sie für den Betrieb des Dienstes unbedingt erforderlich sind. Da keine nicht-notwendigen Cookies verwendet werden, ist kein Cookie-Banner erforderlich.
Ausführliche Informationen zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Ohne Umweg im Konto: Unter „Einstellungen“ können Sie sämtliche zu Ihrem Konto gespeicherten Daten als maschinenlesbare JSON-Datei herunterladen (Art. 15 und Art. 20 DSGVO), Ihre Kontaktdaten berichtigen (Art. 16 DSGVO) und Ihr Konto vollständig löschen (Art. 17 DSGVO). Die Löschung wirkt sofort und umfasst Konto, Vor-Check-Ergebnisse, Fortschrittsdaten und Download-Historie.
Auf Anfrage: Für die Einschränkung der Verarbeitung (Art. 18 DSGVO), einen Widerspruch (Art. 21 DSGVO) oder Rückfragen zu einer Auskunft schreiben Sie uns an kontakt@nis2compass.de. Wir bestätigen den Eingang und beantworten Ihre Anfrage innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Sollte eine Anfrage ausnahmsweise mehr Zeit erfordern oder müssen wir sie ablehnen, teilen wir Ihnen dies ebenfalls innerhalb eines Monats mit Begründung und einem Hinweis auf Ihr Beschwerderecht bei der Aufsichtsbehörde mit.
Zur Identitätsprüfung genügt in der Regel die Anfrage von der bei uns hinterlegten E-Mail-Adresse. Weitergehende Nachweise fordern wir nur an, wenn begründete Zweifel an Ihrer Identität bestehen (Art. 12 Abs. 6 DSGVO).
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten:
Wir treffen keine automatisierten Entscheidungen einschließlich Profiling im Sinne des Art. 22 DSGVO, die rechtliche oder ähnlich bedeutsame Wirkungen für Sie entfalten.
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder Änderungen des Dienstes anzupassen. Das Datum der letzten Aktualisierung ist am Anfang dieser Erklärung angegeben. Bei wesentlichen Änderungen werden wir Sie per E-Mail informieren.
Stand: August 2026 — Mocum GbR