NIS2Compass — NIS2-Compliance-Plattform
Use CasesPricing
Go to platform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO

Stand: August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Mocum GbR

Vertreten durch: Louis Bennet

Gernsheimerstraße 19

12247 Berlin

Deutschland

E-Mail: kontakt@nis2compass.de

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen (§ 38 BDSG). Bei datenschutzrechtlichen Anfragen wenden Sie sich bitte direkt an die oben genannte E-Mail-Adresse.

2. Gegenstand dieser Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Erhebung und Verwendung personenbezogener Daten durch uns im Rahmen der Nutzung von NIS2Compass sowie der damit verbundenen Dienste. NIS2Compass ist ein B2B-SaaS-Produkt, das Unternehmen bei der Umsetzung der NIS2-Richtlinie unterstützt.

3. Erhobene Daten und Verarbeitungszwecke

3.1 Registrierung und Kontoverwaltung

Bei der Registrierung für NIS2Compass erheben wir folgende Daten:

  • Vorname, Nachname
  • E-Mail-Adresse
  • Unternehmensname und ggf. weitere Unternehmensangaben
  • Passwort (verschlüsselt gespeichert, kein Zugriff im Klartext)

Zweck: Bereitstellung des Nutzerkontos und Erbringung der vertraglich vereinbarten Leistungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Speicherdauer: Für die Dauer der Vertragsbeziehung. Löschen Sie Ihr Konto in den Einstellungen, werden Konto- und Nutzungsdaten unmittelbar und unwiderruflich entfernt. Abrechnungsrelevante Unterlagen bleiben davon unberührt und werden gemäß § 147 AO und § 257 HGB zehn Jahre aufbewahrt.

3.2 Nutzungsdaten innerhalb der Anwendung

Im Rahmen der Nutzung von NIS2Compass verarbeiten wir:

  • Fortschritt im Compliance-Leitfaden (Guide-Schritte)
  • Ergebnisse des NIS2-Vor-Checks
  • Heruntergeladene Dokumentenvorlagen

Zweck: Bereitstellung und Personalisierung des Dienstes sowie Fortschrittsspeicherung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Speicherdauer: Fortschrittsdaten (Guide und Artikel) bleiben für die Dauer der Vertragsbeziehung gespeichert und werden mit der Konto-Löschung entfernt. Unabhängig davon löschen wir automatisiert:

  • Ergebnisse des Vor-Checks nach 24 Monaten
  • Download-Historie der Vorlagen nach 24 Monaten
  • deaktivierte Codes des Lieferantennachweises nach 12 Monaten

3.3 Abonnement- und Zahlungsdaten

Für die Abwicklung kostenpflichtiger Abonnements wird der Zahlungsdienstleister Lemon Squeezy eingesetzt (siehe Abschnitt 4.3). Von uns werden gespeichert:

  • Abonnementstatus und -plan
  • Rechnungsreferenzen (keine vollständigen Zahlungsdaten)

Zweck: Verwaltung des Abonnements und Rechnungsstellung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Pflichten).

Speicherdauer: Rechnungsrelevante Daten werden gemäß § 147 AO und § 257 HGB für 10 Jahre aufbewahrt.

3.4 Server- und Zugriffsprotokolle

Beim Aufruf unserer Website werden technische Zugriffsdaten protokolliert:

  • IP-Adresse (ggf. anonymisiert)
  • Datum und Uhrzeit des Abrufs
  • Aufgerufene URL und HTTP-Statuscode
  • Browser und Betriebssystem (User-Agent)

Zweck: Sicherstellung des Betriebs, Fehlerbehebung, Abwehr von Angriffen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einem sicheren und stabilen Betrieb).

Speicherdauer: In der Regel 30–90 Tage.

3.5 Kontaktaufnahme per E-Mail und Kontaktformular

Wenn Sie uns per E-Mail oder über das Kontaktformular kontaktieren, verarbeiten wir:

  • Name
  • E-Mail-Adresse
  • Unternehmen (sofern angegeben)
  • Betreff und Inhalt der Anfrage

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Speicherdauer: 3 Jahre ab abschließender Bearbeitung.

3.6 Newsletter

Auf einzelnen Seiten bieten wir die Möglichkeit, sich für unseren Newsletter mit Informationen rund um NIS2 anzumelden. Dabei verarbeiten wir:

  • E-Mail-Adresse
  • Zeitpunkt der An- und Bestätigung (Double-Opt-in-Nachweis)

Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Sie erhalten nach der Eintragung eine Bestätigungs-E-Mail und werden erst nach Klick auf den Bestätigungslink in den Verteiler aufgenommen. Das Anmeldeformular wird als eingebettetes Formular unseres Dienstleisters Brevo bereitgestellt (siehe Abschnitt 4.7); beim Laden des Formulars wird Ihre IP-Adresse technisch bedingt an Brevo übermittelt.

Zweck: Versand des Newsletters mit Informationen zu NIS2, Gesetzesänderungen und neuen Inhalten von NIS2Compass.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Protokollierung des Anmeldeverfahrens erfolgt auf Grundlage unseres berechtigten Interesses am Nachweis der Einwilligung (Art. 6 Abs. 1 lit. f DSGVO).

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen — über den Abmeldelink in jedem Newsletter oder per E-Mail an kontakt@nis2compass.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Bis zum Widerruf der Einwilligung. Nach der Abmeldung wird Ihre E-Mail-Adresse aus dem Verteiler entfernt; der Double-Opt-in-Nachweis wird für die Dauer gesetzlicher Nachweispflichten aufbewahrt.

4. Auftragsverarbeiter und Drittdienstleister

Wir setzen externe Dienstleister ein, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit diesen haben wir Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO abgeschlossen. Soweit Daten außerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet werden, erfolgt dies auf Basis der EU-Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914.

4.1 Supabase — Datenbank, Authentifizierung, Dateispeicherung

Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992
Datenverarbeitung auf AWS eu-central-1 (Frankfurt/Main)

Supabase stellt Datenbankinfrastruktur (PostgreSQL), Benutzerauthentifizierung und Dateispeicherung bereit. Supabase Inc. hat seinen Unternehmenssitz außerhalb des EWR; es besteht ein Auftragsverarbeitungsvertrag mit Standardvertragsklauseln.

Datentransfer Drittland: USA/Singapur — gesichert durch SCC. DPA: supabase.com/legal/dpa

4.2 Vercel — Hosting der Webanwendung

Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA

Vercel hostet die NIS2Compass-Webanwendung und verarbeitet dabei technische Zugriffsdaten. Vercel ist im EU-U.S. Data Privacy Framework (DPF) zertifiziert; es besteht ein Auftragsverarbeitungsvertrag mit Standardvertragsklauseln.

Datentransfer Drittland: USA — gesichert durch DPF-Zertifizierung und SCC.

4.3 Lemon Squeezy — Zahlungsabwicklung

Lemon Squeezy LLC, 222 South Main Street Suite 500, Salt Lake City, UT 84101, USA

Lemon Squeezy verarbeitet Zahlungs- und Abrechnungsdaten für kostenpflichtige Abonnements und tritt dabei als „Merchant of Record“ auf. Zahlungsmittelinformationen (Kreditkartendaten etc.) werden direkt bei Lemon Squeezy verarbeitet und nicht bei uns gespeichert.

Bitte beachten Sie auch die Datenschutzerklärung von Lemon Squeezy: lemonsqueezy.com/privacy

Datentransfer Drittland: USA — gesichert durch SCC.

4.4 Upstash — Missbrauchsschutz (Rate-Limiting)

Upstash, Inc., 1111B S Governors Ave, Dover, DE 19904, USA (Datenhaltung in der EU)

Um Formulare und Schnittstellen vor automatisierten Massenanfragen zu schützen, zählen wir Anfragen pro Absender in einem kurzlebigen Redis-Speicher bei Upstash. Gespeichert werden dabei die IP-Adresse bzw. die Konto-Kennung des Anfragenden sowie ein Zähler; die Einträge verfallen automatisch nach Ablauf des jeweiligen Zeitfensters (zwischen einer Minute und einer Stunde). Es findet keine Auswertung zu Analyse- oder Profilbildungszwecken statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch und der Verfügbarkeit des Dienstes).

4.5 Sanity — Content-Management-System

Sanity AS, Stenersgata 8, 0184 Oslo, Norwegen (EWR)

Sanity wird als Headless-CMS für redaktionelle Inhalte (Artikel, Leitfaden-Texte) eingesetzt. Sanity hat seinen Sitz in Norwegen (EWR) und ist DSGVO-konform sowie SOC 2 zertifiziert. In Sanity werden keine personenbezogenen Daten der NIS2Compass-Nutzer gespeichert — ausschließlich redaktionelle Inhalte.

4.6 Cloudflare Turnstile — Bot- und Missbrauchsschutz

Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA

Auf der öffentlichen Verifikationsseite des Lieferantennachweises setzen wir Cloudflare Turnstile ein, um automatisierte Anfragen (Bots) abzuwehren. Beim Aufruf der Verifikation lädt Ihr Browser ein Script von Cloudflare und übermittelt dabei technische Informationen (u. a. IP-Adresse, Browser-Merkmale) an Cloudflare, die zur Unterscheidung zwischen menschlichen Nutzern und Bots ausgewertet werden. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Missbrauchsfreiheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare hat seinen Sitz außerhalb des EWR; die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln. Wir selbst speichern im Rahmen der Verifikation keine IP-Adressen und führen kein Abfrage-Protokoll. Details zur Datenverarbeitung durch Cloudflare finden Sie in der Datenschutzerklärung von Cloudflare.

4.7 Brevo — Newsletter-Versand

Brevo — Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland (Datenverarbeitung in der EU)

Für die Newsletter-Anmeldung und den Newsletter-Versand setzen wir Brevo ein (siehe Abschnitt 3.6). Das Anmeldeformular wird als eingebettetes Formular (iFrame) von Brevo-Servern geladen; dabei werden technisch bedingt Ihre IP-Adresse und Browser-Informationen an Brevo übermittelt. Brevo ist ein deutscher Anbieter mit Datenverarbeitung in der EU; es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

Bitte beachten Sie auch die Datenschutzerklärung von Brevo: brevo.com/de/legal/privacypolicy

4.8 PostHog — Reichweitenmessung (cookielos)

PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA — eingesetzt wird die EU-Cloud mit Datenverarbeitung ausschließlich auf EU-Servern (Frankfurt am Main)

Zur Analyse der Nutzung unserer Website (aufgerufene Seiten, Verweildauer, ungefähre Herkunftsregion, Browser- und Gerätetyp) setzen wir PostHog ein. Die Messung erfolgt cookielos: Es werden weder Cookies gesetzt noch Informationen im Browser gespeichert oder ausgelesen; eine Wiedererkennung über mehrere Besuche hinweg findet nicht statt. Ihre IP-Adresse wird zur ungefähren Standortbestimmung (Land/Region) verwendet und nicht dauerhaft gespeichert. Die „Do Not Track“-Einstellung Ihres Browsers wird respektiert.

Die Datenverarbeitung erfolgt in unserem Auftrag ausschließlich auf Servern in der EU; es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO inklusive EU-Standardvertragsklauseln.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung und Verbesserung unseres Angebots). Da kein Zugriff auf Ihr Endgerät erfolgt, ist keine Einwilligung nach § 25 TDDDG erforderlich. Sie können der Verarbeitung jederzeit widersprechen (siehe Abschnitt 6), zusätzlich unterbindet die „Do Not Track“-Browsereinstellung die Messung vollständig.

Bitte beachten Sie auch die Datenschutzerklärung von PostHog: posthog.com/privacy

5. Cookies und ähnliche Technologien

Wir setzen ausschließlich technisch notwendige Cookies ein. Marketing-, Tracking- oder Analyse-Cookies werden nicht verwendet. Auch unsere Reichweitenmessung mit PostHog (Abschnitt 4.8) arbeitet cookielos und greift nicht auf Ihr Endgerät zu. Technisch notwendige Cookies sind gemäß § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, da sie für den Betrieb des Dienstes unbedingt erforderlich sind. Da keine nicht-notwendigen Cookies verwendet werden, ist kein Cookie-Banner erforderlich.

Ausführliche Informationen zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

6. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

Art. 15 DSGVO
Auskunftsrecht: Sie haben das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, sowie eine Kopie dieser Daten zu erhalten.
Art. 16 DSGVO
Recht auf Berichtigung: Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
Art. 17 DSGVO
Recht auf Löschung: Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern die gesetzlichen Voraussetzungen hierfür vorliegen.
Art. 18 DSGVO
Recht auf Einschränkung der Verarbeitung: Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
Art. 20 DSGVO
Recht auf Datenübertragbarkeit: Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu verlangen.
Art. 21 DSGVO
Widerspruchsrecht: Sie haben das Recht, aus Gründen Ihrer besonderen Situation der Verarbeitung zu widersprechen, wenn diese auf Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) gestützt wird.
Art. 77 DSGVO
Beschwerderecht: Sie haben das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin (www.datenschutz-berlin.de). Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.

So üben Sie Ihre Rechte aus

Ohne Umweg im Konto: Unter „Einstellungen“ können Sie sämtliche zu Ihrem Konto gespeicherten Daten als maschinenlesbare JSON-Datei herunterladen (Art. 15 und Art. 20 DSGVO), Ihre Kontaktdaten berichtigen (Art. 16 DSGVO) und Ihr Konto vollständig löschen (Art. 17 DSGVO). Die Löschung wirkt sofort und umfasst Konto, Vor-Check-Ergebnisse, Fortschrittsdaten und Download-Historie.

Auf Anfrage: Für die Einschränkung der Verarbeitung (Art. 18 DSGVO), einen Widerspruch (Art. 21 DSGVO) oder Rückfragen zu einer Auskunft schreiben Sie uns an kontakt@nis2compass.de. Wir bestätigen den Eingang und beantworten Ihre Anfrage innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Sollte eine Anfrage ausnahmsweise mehr Zeit erfordern oder müssen wir sie ablehnen, teilen wir Ihnen dies ebenfalls innerhalb eines Monats mit Begründung und einem Hinweis auf Ihr Beschwerderecht bei der Aufsichtsbehörde mit.

Zur Identitätsprüfung genügt in der Regel die Anfrage von der bei uns hinterlegten E-Mail-Adresse. Weitergehende Nachweise fordern wir nur an, wenn begründete Zweifel an Ihrer Identität bestehen (Art. 12 Abs. 6 DSGVO).

7. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten:

  • Verschlüsselte Übertragung aller Daten via TLS/HTTPS
  • Passwörter werden ausschließlich in gehashter Form gespeichert
  • Zugriffskontrolle und rollenbasierte Berechtigungen
  • Regelmäßige Sicherheitsupdates der eingesetzten Software
  • Auftragsverarbeitungsverträge mit allen Dienstleistern

8. Automatisierte Entscheidungsfindung

Wir treffen keine automatisierten Entscheidungen einschließlich Profiling im Sinne des Art. 22 DSGVO, die rechtliche oder ähnlich bedeutsame Wirkungen für Sie entfalten.

9. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder Änderungen des Dienstes anzupassen. Das Datum der letzten Aktualisierung ist am Anfang dieser Erklärung angegeben. Bei wesentlichen Änderungen werden wir Sie per E-Mail informieren.

Stand: August 2026 — Mocum GbR