Entwurf zur Prüfung durch die Kanzlei — Stand 13.09.2026.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten in LeadRadar ist der Betreiber (wird ergänzt). Die Anwendung wird von einem Mandanten (Vertriebsteam) genutzt; dieser ist Verantwortlicher für die von ihm eingegebenen und ermittelten Daten, der technische Betreiber handelt als Auftragsverarbeiter (siehe AV-Vertrag).
2. Welche Daten verarbeitet werden
- Adresslisten der Netzbetreiber: Straße, Hausnummer, PLZ, Ort, Ortsteil, Firmenhinweis, Gewerbekennung, weitere Spalten der Liste (z. B. Vorvermarktungs-Ende). Privatadressen werden nur gezählt und nicht recherchiert.
- Unternehmensdaten zu gewerblichen Adressen: Firmenname, Rechtsform, Branche, Anschrift, zentrale Telefonnummer, allgemeine E-Mail-Adresse (z. B. info@), Website, Handelsregisternummer, ungefähre Mitarbeiterzahl, Leistungen — jeweils mit Quelle (URL) und Abrufdatum.
- Keine Namen von Inhabern, Geschäftsführern oder Mitarbeitern werden automatisiert erhoben. Ist ein Firmenname ein Personenname (Einzelunternehmen, Freiberufler), wird der Datensatz als personenbezogen gekennzeichnet und beim Erstkontakt auf die Datenherkunft hingewiesen (Art. 14 DSGVO).
- Ansprechpartner werden erst nach einem Gespräch von Mitarbeitern eingetragen (Name, Rolle, Durchwahl, E-Mail).
- Gesprächsverlauf: Notizen, Anrufergebnisse, Wiedervorlagen, Termine, Status.
- Nutzerkonten der Mitarbeiter: Name, E-Mail, Passwort-Hash, Anmeldezeitpunkte; Audit-Protokoll über Anmeldungen, Importe, Exporte, Löschungen und Einstellungen.
3. Zwecke und Rechtsgrundlagen
Die Ermittlung und Nutzung von Unternehmensdaten dient der Anbahnung von Geschäftsbeziehungen mit Gewerbetreibenden im Glasfaser-Ausbaugebiet (B2B-Direktwerbung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Direktwerbung, Erwägungsgrund 47), soweit personenbezogene Daten betroffen sind. Die telefonische Ansprache erfolgt nur gegenüber Unternehmen bei mutmaßlichem Interesse (§ 7 Abs. 2 Nr. 1 UWG); E-Mail-Werbung nur mit Einwilligung (§ 7 Abs. 2 Nr. 2 UWG). Das Werkzeug versendet keine Nachrichten. Nutzerkonten und Audit-Protokoll: Art. 6 Abs. 1 lit. b und f DSGVO (Vertragsdurchführung, IT-Sicherheit, Nachweis).
4. Herkunft der Daten und eingesetzte Dienstleister
Adresslisten stammen vom jeweiligen Netzbetreiber. Unternehmensdaten werden aus öffentlich zugänglichen Quellen (Websites, Impressen, Verzeichnisse) über den Recherche-Anbieter Linkup SAS, Paris (Frankreich) ermittelt; die Anfrage enthält die Adresse und einen etwaigen Firmenhinweis. Mit dem Anbieter werden ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO sowie Verarbeitung in der EU und der Verzicht auf Speicherung der Anfragen (Zero Data Retention) vereinbart; ohne diese Vereinbarung wird der Anbieter nicht produktiv genutzt. Der optionale KI-Gesprächseinstieg nutzt einen OpenAI-kompatiblen Router mit EU-Standort (Requesty EU); im Prompt stehen ausschließlich Firmendaten. Die Anwendung selbst läuft auf einem Server in Deutschland. Websites gefundener Unternehmen werden zur Prüfung der Anschrift abgerufen (nur Startseite und Impressum).
5. Speicherdauer
Hochgeladene Rohdateien werden nach dem Import gelöscht. Leads ohne Aktivität werden nach 12 Monaten automatisch gelöscht (täglicher Löschlauf); Kunden bleiben erhalten, solange die Geschäftsbeziehung besteht. Widersprüche werden mit Firma, Adresse oder Telefonnummer, Grund und Datum in einer Sperrliste festgehalten, damit die Daten nicht erneut erhoben werden. Audit-Protokolle werden 3 Jahre aufbewahrt.
6. Rechte der betroffenen Personen
Betroffene haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) — gegen Direktwerbung jederzeit ohne Angabe von Gründen. Anfragen richten Sie an den Verantwortlichen (siehe Impressum). Auskunft und Löschung mit Sperrvermerk sind in der Anwendung unmittelbar umsetzbar. Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
7. Sicherheit
Verschlüsselte Übertragung (TLS), Anmeldung mit Passwort (bcrypt) und httpOnly-Sitzungen, rollenbasierte Zugriffe, verschlüsselte Ablage von API-Schlüsseln (AES-256-GCM), schreibgeschütztes Audit-Protokoll, tägliche verschlüsselte Sicherung. Es werden keine Cookies Dritter und keine Tracker eingesetzt; nur das technisch notwendige Sitzungs-Cookie und eine lokale Darstellungseinstellung.