ROK-IT PotenzialCheckB2B Sales Intelligence
Informationen nach Art. 13 und 14 DSGVO

Datenschutzerklärung

Stand: 16. September 2026

1. Verantwortlicher

ROK GbR · Reimers, Öz und Kant GbR
Haidkoppel 22 · 23883 Brunsmark
E-Mail: moin@rok-it.net · Telefon: 0160 97936286

Ein betrieblicher Datenschutzbeauftragter ist derzeit nicht benannt. Sollte eine gesetzliche Benennungspflicht entstehen, werden die Kontaktdaten hier ergänzt.

2. Welche Daten wir verarbeiten

  • Account- und Vertragsdaten: Name, geschäftliche E-Mail, Unternehmen, Rollen, Tarif, Zahlungen und Zustimmungen.
  • Demo- und Vertriebsanfragen: Name, geschäftliche E-Mail, Unternehmen, optional Website und Nachricht sowie die bei Aufruf übergebenen UTM-Kampagnenparameter.
  • Nutzungs- und Sicherheitsdaten: Anmeldung, IP-Adresse, User-Agent, Zeitpunkte, Audit- und Fehlerprotokolle. Öffentliche Funnel-Ereignisse speichern keine rohe IP-Adresse im Marketingdatensatz.
  • Mandantendaten: vom Kunden eingegebene oder importierte Firmen-, Kontakt-, Aufgaben-, Kommunikations- und Dokumentdaten.
  • Google-Places-Referenzen: für freigeschaltete Live-Treffer wird dauerhaft nur die Google Place-ID zusammen mit PotenzialCheck-eigenen Workflowdaten gespeichert. Namen, Adressen, Telefonnummern, Websites, Bewertungen und sonstige Places-Inhalte werden für diese Referenzen live abgerufen und nicht in CRM-Firmenfelder kopiert.
  • Unabhängige öffentliche Unternehmenssignale: vom Nutzer übernommene oder von der eigenen Unternehmenswebsite belegte Daten, Quellen-URLs sowie technisch beobachtbare Website-Signale.
  • Optionales Google Business Profile: bei ausdrücklicher Verbindung verwalten wir OAuth-Zugangsdaten verschlüsselt serverseitig und lesen nur Standorte, für die das verbundene Google-Konto Verwaltungszugriff besitzt.
  • Kommunikationsdaten: E-Mail- und gegebenenfalls Sprach-/Chatdaten nur bei aktivierten Modulen und nach den dortigen Freigaberegeln.

3. Zwecke und Rechtsgrundlagen

Demo-Anfragen, Account, Vertrag, Abrechnung und Support verarbeiten wir zur Vertragsanbahnung und -erfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Gesetzliche Aufbewahrungs- und Nachweispflichten beruhen auf Art. 6 Abs. 1 lit. c DSGVO.

Sicherheit, Missbrauchsprävention, Produktverbesserung, Auditierung und die Verarbeitung öffentlich zugänglicher geschäftlicher Kontaktdaten können auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Unsere berechtigten Interessen sind ein sicherer SaaS-Betrieb, nachvollziehbare B2B-Recherche und die Verteidigung von Rechtsansprüchen. Interessen, Erforderlichkeit und Betroffenenrechte sind im Einzelfall zu prüfen.

Zur internen Messung des eigenen Vertriebsfunnels erfassen wir auf öffentlichen PotenzialCheck-Seiten Seitenaufrufe, CTA-Klicks und die vom Nutzer aufgerufenen UTM-Parameter. Dafür wird keine dauerhafte Werbe- oder Gerätekennung im Browser gespeichert; die technische Sitzungskennung besteht nur im Arbeitsspeicher der laufenden Web-App. Registrierungs-, First-Value- und Zahlungsereignisse entstehen serverseitig. Diese Ausgestaltung ersetzt nicht die regelmäßige rechtliche Prüfung, ob sich technische oder gesetzliche Rahmenbedingungen ändern.

Die DSGVO-Rechtsgrundlage allein erlaubt keine unerbetene E-Mail-Werbung. Nutzer müssen zusätzlich § 7 UWG beachten; elektronische Werbung erfordert grundsätzlich eine vorherige ausdrückliche Einwilligung oder die enge Bestandskundenausnahme.

4. Öffentliche Firmen- und Kontaktdaten

Die Anwendung kann Google Places zur Live-Discovery von Sales Opportunities verwenden. Der Live-Treffer wird optisch als Google-Maps-Inhalt gekennzeichnet. Aus dem Places-Treffer wird dauerhaft nur die Place-ID als Referenz gespeichert. Google-Places-Firmennamen, Adressen, Telefonnummern, Websites, Bewertungen, Bewertungszahlen, Karten-URLs und Koordinaten werden nicht in die CRM-Firmenfelder kopiert, nicht für den Opportunity-Score verwendet und nicht in CSV- oder Webhook-Exporte übernommen.

Ein Nutzer kann aus einer Google-Referenz einen eigenen CRM-Datensatz machen, muss dafür aber eigene Angaben oder eine unabhängige Unternehmenswebsite als Quelle bereitstellen. Google- oder Maps-Seiten gelten dafür nicht als unabhängige Quelle. GLEIF und öffentlich erreichbare Unternehmenswebsites werden davon getrennt verarbeitet. Website-Aktualität ist immer eine heuristische Beobachtung, kein gesicherter Redaktionszeitpunkt.

Die optionale Ansprechpartner-Recherche wird nur nach ausdrücklichem Nutzeraufruf und erst bei einem unabhängig belegten CRM-Datensatz gestartet. Sie ruft ausschließlich die eigene öffentliche Unternehmenswebsite des ausgewählten Leads und dort relevante, gleich-originäre Unterseiten ab. Ausgewählte öffentlich sichtbare Seitentexte können zur strukturierten Extraktion über die von Floot bereitgestellte KI-Funktion verarbeitet werden. Website-Inhalte werden dabei als unvertrauenswürdige Daten behandelt; Social-Media-Profile wie LinkedIn oder XING werden für diese Funktion nicht ausgewertet. Extrahierte Kandidaten werden zusätzlich gegen die konkrete Fundstelle validiert und erst nach ausdrücklicher Nutzerbestätigung als CRM-Kontakt gespeichert.

Bei personenbezogenen Geschäftskontakten informieren wir nach Art. 14 DSGVO spätestens bei der ersten Kommunikation, soweit keine Ausnahme greift. Eine ergänzende Information befindet sich unter Betroffeneninformation.

5. Cookies, Endgeräte und Funnel-Messung

Wir verwenden derzeit ausschließlich technisch erforderliche Cookies für Anmeldung, Sicherheit und die Auswahl des aktiven Mandanten. Diese sind für den ausdrücklich gewünschten Dienst erforderlich. Nicht notwendige Analyse- oder Marketing-Cookies sowie externe Werbepixel sind nicht eingebunden.

Die interne Funnel-Messung legt keine zusätzliche Kennung in Cookie, Local Storage oder vergleichbarem dauerhaften Browserspeicher ab. Eine zufällige Sitzungskennung wird nur im Arbeitsspeicher der geöffneten Web-App gehalten und mit Ereignissen wie Seitenaufruf oder CTA-Klick übertragen. UTM-Parameter werden nur übernommen, wenn sie Teil der aufgerufenen URL sind.

6. Empfänger und Dienstleister

Je nach aktiviertem Modul setzen wir technische Dienstleister für Hosting, Datenbank, Google Places, optional Google Business Profile, Zahlungsabwicklung, E-Mail, Microsoft-Integrationen und KI-gestützte Analysefunktionen ein. Eine aktuelle Übersicht enthält die Seite Unterauftragsverarbeiter. Soweit ein Dienstleister Auftragsverarbeiter ist, schließen wir einen Vertrag nach Art. 28 DSGVO. Bei Drittlandübermittlungen verwenden wir einen zulässigen Transfermechanismus und prüfen zusätzliche Schutzmaßnahmen.

7. Speicherdauer

  • Demo-/Zugangsanfragen: maximal 365 Tage nach der letzten Bearbeitung, sofern keine Vertragsbeziehung oder andere dokumentierte Aufbewahrungsgrundlage eine abweichende Frist erfordert.
  • Interne Funnel-Ereignisse: maximal 400 Tage.
  • Google Places: Live-Inhalte werden nicht in CRM-Firmenfelder gespeichert. Die Place-ID kann als Referenz erhalten bleiben, bis die Referenz oder der Mandant gelöscht wird.
  • Google Business Profile: OAuth-Tokens bleiben nur bis zur Trennung, zum Widerruf oder zur Löschung des betreffenden Mandanten/Nutzers gespeichert; gelesene Standortdetails werden nicht als eigener Standortbestand in PotenzialCheck persistiert.
  • Andere Drittanbieter- und Rechercheinformationen: so kurz wie für den jeweiligen Zweck erforderlich und nur soweit die konkrete Quelle, Lizenz und Produktfunktion die Speicherung zulassen; bestätigte Quellenfakten können anderen Aktualisierungsregeln unterliegen.
  • Account- und Vertragsdaten: Vertragsdauer plus gesetzliche Aufbewahrungsfristen.
  • Mandantendaten: nach Kundeneinstellung, Vertragsende und gesetzlichen Pflichten; gesperrte/verlorene Leads werden nach konfigurierter Frist gelöscht.
  • Sicherheits- und Auditdaten: so kurz wie erforderlich; Standard-Aufbewahrung des Mandanten derzeit bis zu 365 Tage bei neuen Free-Konten.
  • Kommunikations- und Sprachdaten: nur bei aktiviertem Modul und nach gesondert definierter kurzer Aufbewahrung.

8. Rechte

Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen richten Sie an moin@rok-it.net.

9. Beschwerderecht

Zuständige Aufsichtsbehörde ist grundsätzlich das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel, E-Mail: mail@datenschutzzentrum.de, Telefon: 0431 988-1200.

10. Google Maps Platform und Google Business Profile

Die Anwendung nutzt die Google Places API für Live-Discovery. Es gelten ergänzend die Google Maps/Google Earth Additional Terms und die Datenschutzerklärung von Google. Suchbegriffe wie Ort, Branche und ein optional freigegebener Suchmittelpunkt werden an Google übermittelt; Kundendokumente oder Kommunikationsinhalte werden nicht an Google Places übergeben.

Google Business Profile ist eine davon getrennte optionale OAuth-Integration. Sie dient ausschließlich dem Zugriff auf Unternehmensstandorte, die das ausdrücklich verbundene Google-Konto verwalten darf; sie wird nicht zur Lead-Suche verwendet. PotenzialCheck speichert dafür verschlüsselte OAuth-Zugangsdaten serverseitig. Standortdetails werden bei Abruf live von Google gelesen und nicht als eigener Business-Profile-Standortbestand in der CRM-Datenbank gespeichert.

11. Optionaler GLEIF-Firmencheck

Wenn ein berechtigter Nutzer eine Recherche ausdrücklich auslöst, übermittelt unser Server den eingegebenen Firmennamen oder die LEI an die öffentliche Schnittstelle der Global Legal Entity Identifier Foundation (GLEIF), Basel, Schweiz. Dabei fallen technische Verbindungsdaten des Servers an. Der Firmencheck sendet keine Nutzerkonten, internen Notizen, Kundendokumente oder Gesprächsinhalte an GLEIF. Suchbegriffe werden nicht automatisch aus Google-Ergebnissen übernommen.

Der Pilot verarbeitet ausgewählte LEI-Referenzdaten von Rechtsträgern mit deutscher juristischer Anschrift und GLEIF-Kategorie GENERAL. Suchkandidaten sind noch keine bestätigte Zuordnung. Ein berechtigter Nutzer muss den Rechtsträger und seinen Beleg prüfen. Bestätigte Fakten, Quelle, Beobachtungsdatum und die Nutzerbestätigung werden getrennt von den übrigen CRM-Daten und getrennt je Mandant gespeichert. Eine LEI-Auskunft ist keine Bonitätsprüfung.

Zwischengespeicherte Kandidaten werden nach 24 Stunden nicht mehr zur Anzeige oder Bestätigung freigegeben und beim nächsten regulären Bereinigungslauf entfernt. Bestätigte Fakten werden nach 30 Tagen als aktualisierungsbedürftig gekennzeichnet; das ist eine Qualitätsregel, keine pauschale gesetzliche Aufbewahrungsfrist. Sie unterliegen außerdem den Löschregeln des Mandanten sowie den jeweils geprüften Quellenrechten. Unverknüpfte Datenbestände und nicht mehr benötigte Rechercheläufe werden regelmäßig bereinigt. Eine Übergabe der Quellenfakten an KI-Dienste ist in diesem Pilot deaktiviert.

Die LEI-Referenzdaten stehen nach den GLEIF-Nutzungsbedingungen unter CC0. Das begründet keine besondere Partnerschaft oder Freigabe unseres Produkts durch GLEIF und ersetzt keine datenschutzrechtliche Prüfung. Für personenbezogene Angaben gelten weiterhin die in dieser Erklärung beschriebenen Zweck-, Rechtsgrundlagen- und Betroffenenrechte; GLEIF wird nicht pauschal als weisungsgebundener Auftragsverarbeiter eingeordnet.