Stand: 30. Juli 2026
Datenschutzerklärung
Diese Erklärung informiert Sie darüber, wie Übernahme-Radarpersonenbezogene Daten gemäß Datenschutz-Grundverordnung (DSGVO) und deutschem Datenschutzrecht verarbeitet.
01Verantwortlicher im Sinne der DSGVO
Verantwortlich für die Datenverarbeitung auf dieser Website und im Produkt Übernahme-Radar ist:
Loistava Holding UG (haftungsbeschränkt)
Asternring 9, 15732 Schulzendorf, Deutschland
Vertreten durch den Geschäftsführer: Antti Savolainen
E-Mail: info@uebernahmeradar.de
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt. Anfragen zu Datenschutzthemen richten Sie bitte direkt an die oben genannte Adresse.
02Verarbeitete Datenkategorien und Zwecke
Wir verarbeiten personenbezogene Daten für folgende Zwecke:
- Kontoerstellung und Anmeldung
- E-Mail-Adresse, optional Google-Konto-ID + Anzeigename, Passwort (nur als Hash), IP-Adresse, Zeitpunkt der Anmeldung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
- Organisationsverwaltung und Rollen
- Zuordnung zu Organisationen, Rollen (Owner/Admin/Member), Einladungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Käuferprofile und Suchaufträge
- Frei formulierter Text zum gewünschten Übernahmeziel (natürliche Sprache), abgeleitete Merkmale, Vektor-Embeddings zur Ähnlichkeitssuche. Diese Daten werden ausschließlich zur Erbringung des Match-Dienstes gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Benachrichtigungen und E-Mail-Alerts
- Konfiguration Ihrer Alerts, Historie versandter Benachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Abrechnung und Zahlungsabwicklung
- Rechnungsdaten (Name, Anschrift, ggf. USt-IdNr.), Zahlungs-Token, Abo-Status. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflichten).
- Produktanalytik und Session-Replay
- Über PostHog (EU-Hosting, Frankfurt) erfasste Nutzungs-Ereignisse.Zweistufig: Eine anonyme, cookiefreie Basis-Reichweitenmessung (Seitenaufrufe, Besucherzahl) läuft ohne Einwilligung — es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen (§ 25 TTDSG nicht einschlägig), Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an datensparsamer Reichweitenmessung). Weitergehende Analyse (persistente Cookies zur sitzungsübergreifenden Auswertung, Session-Aufzeichnungen mit Maskierung sensibler Eingabefelder) erfolgt nur nach ausdrücklicher Einwilligung über das Banner („Akzeptieren“), Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG. „Ablehnen“ deaktiviert jede Analyse vollständig.
- Server-Logs und Sicherheit
- IP-Adresse, User-Agent, aufgerufene URL, Zeitstempel, HTTP-Status. Speicherung maximal 30 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit, Missbrauchsverhinderung).
Hinweis zu Registerdaten: Auf öffentlichen Seiten von Übernahme-Radar zeigen wir Angaben zu insolventen juristischen Personen (Firmennamen, Handelsregister-Auszüge, § 9-InsO-Bekanntmachungen, Verwalterinformationen). Dies sind keine personenbezogenen Daten der Nutzer dieser Plattform, sondern öffentlich verfügbare Publikationen der zuständigen Register. Soweit ausnahmsweise natürliche Personen (Geschäftsführer, Gesellschafter, Insolvenzverwalter) genannt sind, erfolgt die Verarbeitung auf Grundlage der gesetzlichen Publizitätspflicht (Art. 6 Abs. 1 lit. c und f DSGVO in Verbindung mit § 9 InsO, § 10 HGB, §§ 2 ff. HRV).
04Empfänger und Auftragsverarbeiter
Wir setzen die nachfolgend genannten Dienstleister zur Erbringung unseres Angebots ein. Mit allen wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen. Für Übermittlungen in Drittländer bestehen die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC).
| Empfänger | Zweck | Region | Rechtsgrundlage |
|---|---|---|---|
| Supabase, Inc. (400 Alabama Street, San Francisco, CA 94110, USA) | Authentifizierung (Magic-Link, Google OAuth), Nutzer- und Sitzungsverwaltung, PostgreSQL-Datenbankhosting in der EU-Region (Frankfurt). | EU (Frankfurt) für Datenbank; USA für Steuerung | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC |
| Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) | Hosting der Web-Anwendung; serverseitige Funktionen laufen in der EU-Region (Frankfurt, fra1/dub1). Auslieferung statischer Assets über CDN. | EU (Frankfurt) für Funktionen; global für CDN-Edge | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); Art. 6 Abs. 1 lit. f DSGVO (Betriebsnotwendigkeit); SCC |
| Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA) | DNS-Auflösung, DDoS-Schutz, Reverse-Proxy-CDN. Server-Log-Daten (IP, Zeitstempel, angeforderte Ressource, Referrer, User-Agent) für maximal 24 Stunden. | Global (EU-Edge in Frankfurt) | Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Verarbeitung); SCC |
| PostHog Inc. (2261 Market Street #4008, San Francisco, CA 94114, USA) | Produktanalytik, Web-Analytics und Session-Replay (visuelle Aufzeichnung der Nutzung zur Fehleranalyse und UX-Verbesserung). Eingaben in Passwortfelder werden automatisch maskiert. | EU-Rechenzentrum (Frankfurt) — eu.i.posthog.com | Anonyme, cookiefreie Basis-Reichweitenmessung (Seitenaufrufe, Besucher): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — es werden keine Informationen auf dem Endgerät gespeichert/ausgelesen, § 25 TTDSG ist nicht einschlägig. Persistente Cookies und Session-Replay nur nach ausdrücklicher Einwilligung über das Banner: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG. „Ablehnen“ deaktiviert jede Analyse. SCC. |
| Resend, Inc. (2261 Market Street #5039, San Francisco, CA 94114, USA) | Versand transaktionaler E-Mails (Anmeldebestätigungen, Passwort-Reset, Trefferbenachrichtigungen). | USA / EU-Edge | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC |
| Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland) | Zahlungsabwicklung, Rechnungsstellung, Abonnementverwaltung. Zahlungsdaten werden ausschließlich in Stripes zertifizierter PCI-DSS-Umgebung verarbeitet. | EU (Irland) mit Verarbeitung auch in den USA | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); SCC |
| Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) | Server-Infrastruktur für unsere selbst-gehostete Orchestrierung von Hintergrundaufgaben (Enrichment-Pipelines, Alert-Matching, Cron-Zeitpläne; Inngest OSS in Eigenbetrieb). Bewegte Nutzdaten enthalten in der Regel Datensatz-IDs, keine personenbezogenen Nutzerdaten. | EU (Deutschland) — kein Drittlandtransfer | Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung); Art. 28 DSGVO (AV-Vertrag) |
| Hangzhou DeepSeek Artificial Intelligence Co., Ltd. (Hangzhou, VR China) — DeepSeek-API | Primäres Sprachmodell im LLM-Router für die Tiefen-Recherche (Dossier-Erstellung). Übermittelt werden öffentliche Unternehmens- und Registerdaten sowie generierte Zusammenfassungen. Namen und Geburtsdaten von Geschäftsführern/Gesellschaftern, Privatanschriften sowie in Freitexten (§9-Zusammenfassung, Webseite) genannte Dritte werden vor der Übermittlung serverseitig entfernt/redigiert. NICHT entfernt wird der im Handelsregister eingetragene Firmenname des Schuldners — dieser wird als geschäftlicher Identifikator übermittelt und kann bei Einzelkaufleuten (e.K.) den Namen des Kaufmanns enthalten. | VR China — kein Angemessenheitsbeschluss (siehe Abschnitt Drittlandtransfer) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Funktionalität); Übermittlung ohne Angemessenheitsbeschluss, abgesichert durch Datenminimierung (keine personenbezogenen Nutzerdaten, keine Namen von Vertretern/Gesellschaftern) |
| OpenAI, L.L.C. (3180 18th Street, San Francisco, CA 94110, USA) | Sprachmodell-Inferenz für Tiefen-Recherche (Fallback), Übersetzung (DE↔EN), Text-Embeddings und die Erstellung des Deal-Playbooks. Wie bei DeepSeek werden Vertreter-/Gesellschafternamen, Geburtsdaten und Freitext-Dritte vorab entfernt. Zusätzlich verarbeitet: für das Playbook der berufliche Name des Insolvenzverwalters (zur Vorbereitung der vom Nutzer gewünschten Kontaktaufnahme) sowie der vom Nutzer selbst verfasste Buyer-Profil-Text (für das semantische Matching). | USA (API-Rechenzentrum) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Funktionalität); SCC; OpenAI Business-Datenverarbeitungszusatz (keine Trainingsdatennutzung) |
| Anthropic PBC (548 Market Street PMB 90375, San Francisco, CA 94104, USA) | Sprachmodell-Inferenz als Alternative zu OpenAI für Tiefen-Recherche und Analyse. Nutzung nur im Rahmen des LLM-Routers wie oben beschrieben. | USA | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Funktionalität); SCC; Anthropic Commercial Terms (keine Trainingsdatennutzung) |
| Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) — Gemini-API | Sprachmodell-Inferenz (Gemini) als automatischer Fallback im LLM-Router — wird genutzt, wenn die vorgelagerten Anbieter nicht verfügbar sind. Gleiche Datenminimierung wie bei DeepSeek/OpenAI. | EU (Irland); Verarbeitung ggf. auch USA | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse); ggf. SCC |
| Web-Recherche- und Anreicherungsdienste (u. a. Serper/Google, Brave Search, Mojeek, DuckDuckGo, archive.org/Wayback, Trustpilot, Google News, RDAP/WHOIS, IndexNow/Bing) — EU/USA/UK | Zur Auflösung der Unternehmenswebseite und Anreicherung öffentlicher Unternehmensdaten werden Suchanfragen mit dem Firmennamen und/oder der Domain des Schuldner-Unternehmens an Web-Such- und Archivdienste gesendet. Übermittelt werden ausschließlich Daten juristischer Personen (Firmenname, Domain) — keine personenbezogenen Nutzerdaten. | EU / USA (DPF) / UK (Angemessenheitsbeschluss) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Datenanreicherung) |
| GitHub, Inc. (88 Colin P Kelly Jr Street, San Francisco, CA 94107, USA) | Code-Repository und CI/CD-Pipelines (GitHub Actions) für Deployment. Verarbeitet keine Endnutzer-Daten unmittelbar. | USA | Art. 6 Abs. 1 lit. f DSGVO; SCC |
05Übermittlung in Drittländer
Einige der oben genannten Dienstleister sind in den USA ansässig. Ein entsprechender Angemessenheitsbeschluss der EU-Kommission liegt seit dem EU-US Data Privacy Framework (2023) vor, sofern der jeweilige Anbieter zertifiziert ist. Ergänzend haben wir mit den US-Anbietern Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen.
Für die Tiefen-Recherche nutzen wir als primäres Sprachmodell die DeepSeek-API (Anbieter in der VR China). Für China besteht kein Angemessenheitsbeschluss der EU-Kommission. Wir sichern diese Übermittlung durch Datenminimierung ab: Vor jeder Anfrage werden Namen und Geburtsdaten von Vertretern und Gesellschaftern, Privatanschriften sowie in Freitexten genannte dritte Personen serverseitig entfernt oder redigiert. Übermittelt werden öffentliche Unternehmens- und Registerdaten sowie daraus generierte, faktische Zusammenfassungen. Ausgenommen von der Entfernung ist allein der im Handelsregister eingetragene Firmenname des Schuldner-Unternehmens, der als geschäftlicher Identifikator dient und bei Einzelkaufleuten (e.K.) den Nachnamen des Kaufmanns enthalten kann. Personenbezogene Nutzerkontodaten werden nicht an DeepSeek übermittelt. Wer diese Übermittlung generell ausschließen möchte, kann uns unter info@uebernahmeradar.de kontaktieren; wir verarbeiten die betreffende Recherche dann ausschließlich über EU-/US-Modelle.
Hosting der Datenbank (Supabase, Frankfurt), der Server-Funktionen (Vercel, Frankfurt) und der Hintergrund-Orchestrierung (Hetzner, Deutschland) erfolgt innerhalb der EU. Auf Anfrage stellen wir Ihnen die jeweiligen Zusatzvereinbarungen zur Verfügung.
06Speicherdauer
- Kontodaten
- Bis 30 Tage nach Kündigung; danach anonymisiert oder gelöscht. Ausnahme: gesetzliche Aufbewahrungspflichten (bis zu 10 Jahre für Rechnungsunterlagen gemäß § 147 AO).
- Käuferprofile und Alerts
- Bis zur Löschung durch den Nutzer, spätestens mit Kontolöschung.
- Server-Logs
- Maximal 30 Tage; danach automatische Rotation.
- PostHog-Ereignisse und Session-Aufzeichnungen
- Standardmäßig 12 Monate.
- Rechnungs- und Zahlungsdaten
- 10 Jahre gemäß § 147 AO.
07Rechte der betroffenen Person
Sie haben nach den Vorschriften der DSGVO folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage eines berechtigten Interesses (Art. 21 DSGVO), insbesondere gegen die Nutzung von PostHog-Analytik
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an info@uebernahmeradar.de.
08Automatisierte Entscheidungsfindung und Profiling
Übernahme-Radar berechnet einen personalisierten Übereinstimmungswert („Match-Score") zwischen Ihrem Käuferprofil und öffentlichen Unternehmensdaten. Diese Bewertung ist eine Entscheidungshilfe und ersetzt keine menschliche Prüfung. Sie führt zu keiner Rechtswirkung oder erheblichen Beeinträchtigung Ihnen gegenüber im Sinne von Art. 22 DSGVO. Sie können jederzeit die zugrunde liegenden Merkmale einsehen, ändern oder Ihr Profil löschen.
09E-Mail-Versand und Trefferbenachrichtigungen
Nach Ihrer Anmeldung erhalten Sie transaktionale E-Mails (Anmeldebestätigung, Passwort-Reset) sowie ggf. Trefferbenachrichtigungen entsprechend Ihrer Alert-Konfiguration. Der Versand erfolgt über Resend. Sie können den Empfang von Trefferbenachrichtigungen jederzeit über einen Abmeldelink in jeder E-Mail oder in den Konto-Einstellungen deaktivieren.
10Session-Replay (PostHog)
Zur Verbesserung der Benutzerfreundlichkeit und zur Fehlerdiagnose zeichnen wir mittels PostHog Session-Replay visuell auf, wie Nutzer mit der Anwendung interagieren (Mausbewegungen, Klicks, Seitenwechsel, Formulareingaben). Die Aufzeichnung erfolgt DOM-basiert; sensible Eingabefelder (Passwörter, Kreditkartenfelder) werden automatisch maskiert.
Die Session-Aufzeichnung startet ausschließlich nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner („Akzeptieren") und findet ohne Einwilligung nicht statt (Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG). Eine erteilte Einwilligung können Sie jederzeit widerrufen, indem Sie im Banner „Ablehnen" wählen, das Cookie ur_consent löschen oder eine E-Mail an info@uebernahmeradar.de senden.
11Technische und organisatorische Maßnahmen
- Verschlüsselte Übertragung mittels TLS 1.2/1.3
- Verschlüsselung ruhender Daten (Supabase, Postgres)
- Passwortloses Anmelden per Magic-Link oder Google OAuth
- Row-Level-Security in der Datenbank zur strikten Mandantentrennung
- Zwei-Faktor-Authentifizierung für Administrator-Konten
- Regelmäßige Backups mit Wiederherstellungstests
- Zugriffsprotokollierung und periodische Zugriffsprüfung
12Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Rechtslage oder unsere Verarbeitungen ändern. Die jeweils aktuelle Fassung ist stets unter uebernahmeradar.de/datenschutz verfügbar. Wesentliche Änderungen kommunizieren wir zusätzlich per E-Mail an registrierte Nutzer.