Woher die Daten in diesem Register stammen.
Einträge entstehen aus öffentlich zugänglichen Quellen — vor allem aus dem Impressum der eigenen Website —, nicht aus Selbstauskunft; deshalb informiert diese Seite nachArt. 14 DSGVO über Herkunft, Zweck, Rechtsgrundlage und Rechte. Einen Widerspruch nach Art. 21 setzen wir ohne Rückfrage um.
Noch offen: Verantwortlicher, Anschrift, Datenschutzkontakt und Auftragsverarbeiter stehen unten. Beim Mailversand (Amazon SES) steht noch aus, aus welcher AWS-Region die Mails gehen; die Muttergesellschaft sitzt in den USA.
Wer verarbeitet
- Verantwortlicher
- Christopher Nonne — Einzelunternehmen, Einzelunternehmen; ein Handelsregistereintrag besteht nicht.USt-IdNr. DE251547390.
- Anschrift
- Schloßgrund 26, 96472 Rödental, Deutschland. Telefon +49 (0) 20 80 637+49 (0) 20 80 637, E-Mail infotion.cominfotion.com.
- Datenschutzkontakt
- infotion.cominfotion.com. Ein Datenschutzbeauftragter ist nicht benannt; eine gesetzliche Pflicht zur Benennung besteht nicht.
- Betrieb des Registers
- Das Register unter kiintegration.com, der Crawler KiIntegrationBot(was er tut) und die Formulare dieser Seite.
Wozu verarbeitet wird
- Führung des Registers. Ein durchsuchbares Verzeichnis von Betrieben im DACH-Raum, die KI-Projekte umsetzen — mit nachvollziehbarer Herkunft jedes Feldes, statt mit Selbstauskunft.
- Vorschläge und Anfragen. Suchende Unternehmen finden passende Dienstleister und stellen Anfragen. Weitergegeben wird dabei die Anfrage an die im Impressum genannte Adresse — nicht der Datensatz an Dritte.
- Qualitätssicherung. Abgleich der Angaben untereinander, Erkennen veralteter oder widersprüchlicher Einträge, Dokumentation, wann welches Feld zuletzt geprüft wurde.
Nicht verarbeitet wird zu: Adresshandel, Bonitätsbewertung, Werbeprofilen, Training von Sprachmodellen.
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
Das berechtigte Interesse ist der Betrieb eines vollständigen, überprüfbaren Branchenverzeichnisses: ein Register, das nur Betriebe enthält, die sich selbst eingetragen haben, bildet den Markt nicht ab und ist als Auskunft wertlos.
Abwägung in zwei Sätzen. Verarbeitet werden ausschließlich Angaben, die der Betrieb selbst veröffentlicht hat und nach § 5 DDG veröffentlichen muss — der Eingriff beschränkt sich damit auf die Zusammenführung ohnehin öffentlicher unternehmensbezogener Daten, personenbezogen sind davon nur die im Impressum genannten Vertretungsberechtigten. Dem steht das Interesse suchender Unternehmen an einer vollständigen Übersicht gegenüber, und die Belastung des Einzelnen bleibt gering, weil jeder Eintrag korrigierbar ist und ein Widerspruch ohne Begründung und ohne Prüfung zur Sperrung führt.
Wird ein Eintrag beansprucht, tritt für die dann selbst eingegebenen Angaben die Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b) hinzu.
Welche Daten verarbeitet werden
- Firmierung und Rechtsform
- Name des Betriebs, wie er im Impressum steht, samt Rechtsform.
- Registerangaben
- Registergericht, Registerart und Registernummer (HRB, HRA, FN, CHE, PR). Die Nummer zeigt das Profil erst nach einer kurzen Prüfung — gegen automatisches Einsammeln.
- USt-IdNr.
- Umsatzsteuer-Identifikationsnummer, soweit im Impressum angegeben. Auf dem Profil ebenfalls erst nach der Prüfung.
- Anschrift und Erreichbarkeit
- Straße, Postleitzahl, Ort, Land; Telefonnummer und allgemeine E-Mail-Adresse.
- Vertretungsberechtigte
- Namen und Funktion der Personen, die das Impressum als vertretungsberechtigt nennt — nicht mehr. Auf dem Profil erst nach der Prüfung, im Markdown nie.
- Kammer und Berufsbezeichnung
- Bei kammerpflichtigen Berufen die zuständige Kammer und die Berufsbezeichnung.
- Leistungsbeschreibung
- Was der Betrieb laut eigener Website anbietet, daraus abgeleitet die Kategorien im Register.
- Verlinkte Profile
- Von der eigenen Website verlinkte Profile in Netzwerken, als Verweis, nicht als Kopie.
- Technische Metadaten
- Domain, Quell-URL, Abrufdatum, HTTP-Status — der Beleg, woher ein Feld stammt.
Keine besonderen Kategorien nach Art. 9, keine Bonitätsdaten, keine privaten Kontaktdaten von Mitarbeitenden. Erkennt der Crawler eine personenbezogene E-Mail-Adresse, wird sie als solche markiert und nicht veröffentlicht.
Aus welchen Quellen die Daten stammen
Art. 14 Abs. 2 lit. f verlangt die Nennung der Quelle. Jedes Profil führt zusätzlich unter „Quellen" auf, woher seine Felder konkret kommen, mit Abrufdatum.
- Impressum der eigenen WebsiteDie Hauptquelle: Firmierung, Rechtsform, Anschrift, Register, USt-IdNr., Kammer und die Namen der Vertretungsberechtigten — Angaben, die § 5 DDG (bzw. § 5 ECG in Österreich, Art. 3 UWG in der Schweiz) ohnehin öffentlich verlangt.
- Startseite und Kontaktseite der eigenen WebsiteLeistungsbeschreibung, Branchenschwerpunkt und die von dort verlinkten Profile — daraus entstehen die Kategorien des Eintrags.
- Handelsregister, Firmenbuch, ZefixAbgleich und Ergänzung der Registerangaben: Registernummer, Registergericht, Rechtsform und Firmierung in amtlicher Schreibweise.
- KammerverzeichnisseBei kammerpflichtigen Berufen die Bestätigung, dass eine Eintragung besteht, und die zuständige Kammer.
- OpenStreetMapNur als Ausgangsliste: Ortsangaben und Websites von Betrieben, um überhaupt zu wissen, welche Domains zu prüfen sind. Aus OpenStreetMap wird kein Feld des Eintrags übernommen.
- Verbands- und NetzwerklistenÖffentliche Mitgliederlisten von Branchenverbänden, ebenfalls als Ausgangsliste und zur Prüfung, ob ein Betrieb in einem Fachgebiet tätig ist.
- Angaben des Betriebs selbstSobald ein Betrieb seinen Eintrag über ein Konto beansprucht und belegt hat — mit einer Adresse auf seiner Domain oder einem DNS-Eintrag —, kommen die Angaben vom Betrieb. Ab dann stammen die Angaben aus der eigenen Eingabe, und Art. 14 gilt für sie nicht mehr. Was wir zum Konto speichern, steht in der Datenschutzerklärung unter „Konto".
Alle genannten Quellen sind öffentlich zugänglich. Es werden keine Daten von Adresshändlern, aus Leak-Sammlungen oder aus zugangsbeschränkten Bereichen verwendet. Wie der Abruf technisch abläuft, steht auf Bot & Crawler.
Wer die Daten zu sehen bekommt
- Nutzer des Registers — der veröffentlichte Teil des Eintrags ist öffentlich abrufbar. Das ist der Zweck des Registers und keine Weitergabe im engeren Sinn.
- Hosting und Versand — Dienstleister für Serverbetrieb, Datenbank und E-Mail-Versand, jeweils als Auftragsverarbeiter nach Art. 28 mit Sitz in der EU. Website (Nginx), Datenbank und Crawler laufen auf einem eigenen virtuellen Server; Auftragsverarbeiter sind darum das Rechenzentrum und der Mailversand: Serverbetrieb und Hosting: Contabo GmbH, Welfenstraße 22, 81541 München, E-Mail-Versand: Amazon Web Services EMEA SARL (Amazon SES), 38 Avenue John F. Kennedy, L-1855 Luxemburg, Zahlung, Rechnungen und Abo für Premium: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
- Einordnung des Angebots — ob ein Betrieb Umsetzungsleistungen anbietet und welcher Anbietertyp er ist, beurteilt zusätzlich ein Klassifikationsmodell: Jev von TypeSafe, abgerufen über OpenRouter (USA). Dorthin geht der sichtbare Text der Startseite und der Leistungsseiten, nicht das Impressum. Das Modell gibt nur eine Wahrscheinlichkeit und einen Typ zurück.
- Nachprüfung von Grenzfällen — ist sich Jev nicht sicher, prüft Claude Haiku von Anthropic (USA) denselben Text nach, höchstens 200 Betriebe am Tag. Auch dorthin geht nur der sichtbare Text der Startseite und der Leistungsseiten, gekürzt, nie das Impressum.
- Prüfung fraglicher Firmennamen — sieht ein gespeicherter Name nach Bruchstück aus („Impressum von …", ein Satzrest), liest Claude Haiku von Anthropic (USA) einen Auszug des Impressums und nennt die Firmierung, höchstens 100 Betriebe am Tag. Der Auszug enthält nur Zeilen mit Rechtsform und Anschrift; Zeilen mit Geschäftsführung, Vertretung oder Verantwortlichen fallen vorher weg, E-Mail-Adressen und Telefonnummern werden unkenntlich gemacht.
- Behörden — nur bei gesetzlicher Verpflichtung.
Kein Verkauf, keine Vermietung, keine Weitergabe an Werbenetzwerke. Eine Übermittlung in ein Drittland gibt es an zwei Stellen: die Einordnung über OpenRouter sowie Nachprüfung und Namensprüfung bei Anthropic, beide in den USA.
Wie lange gespeichert wird
- Registerdaten — solange der Betrieb besteht und der Eintrag geführt wird. Bleibt eine Domain über 180 Tage nicht erreichbar, wird der Eintrag entfernt.
- Nach Widerspruch — der Eintrag wird innerhalb eines Werktags unveröffentlicht, die Personennamen werden gelöscht; abgeschlossen ist der Vorgang spätestens nach 7 Tagen. Erhalten bleiben Domain und Zeitpunkt des Widerspruchs, damit der Betrieb nicht beim nächsten Lauf erneut erfasst wird; das ist die mildere Maßnahme gegenüber einer erneuten Erfassung.
- Rohdaten des Crawlers — abgerufene Seiten werden 90 Tage aufbewahrt, um Änderungen an der Auswertung ohne erneuten Abruf nachvollziehen zu können, und danach gelöscht.
Ihre Rechte, und wo sie hinführen
- Auskunft (Art. 15)
- Was zu einem Betrieb gespeichert ist, teilen wir auf Anfrage mit — der öffentliche Eintrag zeigt es ohnehin.
- Berichtigung (Art. 16)
- Falsche Felder werden korrigiert, ohne Prüfung des Interesses. Eintrag korrigieren.
- Löschung (Art. 17)
- Personenbezogene Angaben werden entfernt; der Eintrag wird auf Wunsch vollständig gelöscht. Eintrag entfernen.
- Einschränkung (Art. 18)
- Bis eine strittige Angabe geklärt ist, wird der Eintrag auf Wunsch nicht veröffentlicht.
- Widerspruch (Art. 21)
- Gegen die Verarbeitung auf Grundlage des berechtigten Interesses kann jederzeit widersprochen werden. Ein Widerspruch braucht keine Begründung und wird ohne Rückfrage umgesetzt. Widerspruch einlegen.
- Beschwerde (Art. 77)
- Bei der zuständigen Aufsichtsbehörde am eigenen Wohnsitz oder am Sitz des Verantwortlichen — dort ist es das Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Beides ist ohne Login bedienbar. Eine Begründung ist beim Widerspruch nicht nötig; wir setzen ihn um, ohne die Berechtigung zu prüfen.
Warum diese Information öffentlich steht statt in Ihrem Postfach
Art. 14 sieht vor, jeden Betroffenen einzeln zu informieren. Bei einem Register in dieser Größenordnung wäre das ein unverhältnismäßiger Aufwand im Sinne von Art. 14 Abs. 5 lit. b DSGVO: Die einzige verfügbare Adresse ist dieselbe allgemeine Impressum-Adresse, die auch die Quelle des Eintrags ist, und eine unaufgeforderte Mail an zehntausende Betriebe erzeugt mehr Belastung, als sie Information stiftet.
Die Vorschrift verlangt dafür eine öffentlich zugängliche Information. Das ist diese Seite: aus dem Footer erreichbar, aus jedem Profil in einem Klick, aus der Bot-Seite verlinkt und über den User-Agent des Crawlers auch für jeden auffindbar, der den Abruf nur in seinen Logs sieht. Ergänzt wird sie durch ein Opt-out, das ohne Login funktioniert und ohne Prüfung greift.
Das ist die Beschreibung der eigenen Abwägung und der eigenen Praxis, keine Rechtsberatung und keine Zusicherung an Dritte.