Das Wichtigste auf einen Blick
- Kauf erlaubt, Verarbeitung an Bedingungen geknüpft: Der Erwerb von B2B-Firmendaten ist grundsätzlich zulässig – DSGVO-konform wird die Nutzung erst durch Rechtsgrundlage, Informationspflicht, Widerspruchsmanagement und saubere Quelle.
- Personenbezug ist die erste Weiche: Reine Firmen-Funktionsdaten (info@, Hauptnummer, Website, Branche) lösen die DSGVO oft gar nicht aus; personenbezogene Einzeldaten und der Sonderfall Einzelunternehmer dagegen schon.
- Die Rechtsgrundlage ist im B2B meist das berechtigte Interesse (Art. 6 Abs. 1 lit. f), getragen von einer dokumentierten dreistufigen Interessenabwägung (Erwägungsgrund 47).
- Zwei flankierende Pflichten: die Informationspflicht bei zugekauften Daten (Art. 14) und das absolute Widerspruchsrecht (Art. 21) samt dauerhafter Sperrliste.
- Datenschutz ≠ Werberecht: Ein zulässiger Datenkauf erlaubt nicht automatisch die werbliche Ansprache – die regelt das UWG separat (eigener Beitrag).
- Die Quelle entscheidet: öffentlich zugängliche Quellen und seriöse Anbieter, dazu eine lückenlose Herkunftsdokumentation (Rechenschaftspflicht, Art. 5 Abs. 2), sind das Fundament der Rechtmäßigkeit.
Ja, der Kauf und die Nutzung von B2B-Firmendaten können DSGVO-konform sein – aber nicht automatisch. Der reine Erwerb eines Datenbestands ist in Deutschland, Österreich und der Schweiz grundsätzlich zulässig. Ob die anschließende Verarbeitung dem Datenschutzrecht standhält, entscheidet sich an fünf Stellschrauben: ob die Daten überhaupt Personenbezug haben, ob eine tragfähige Rechtsgrundlage (meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO) vorliegt, ob Sie die Informationspflicht aus Art. 14 erfüllen, ob Sie das Widerspruchsrecht aus Art. 21 beachten und ob die Daten aus einer seriösen, dokumentierbaren Quelle stammen. Dieser Beitrag betrachtet ausschließlich die Daten-Seite – Kauf, Speicherung und Verarbeitung. Die davon getrennte Frage, ob Sie die Kontakte auch werblich ansprechen dürfen, regelt das Wettbewerbsrecht und wird hier nur abgegrenzt. Stand: Oktober 2026. Dieser Artikel ist keine Rechtsberatung und ersetzt im Einzelfall nicht die anwaltliche Prüfung.
Kurz gesagt: Kauf erlaubt, Verarbeitung an Bedingungen geknüpft
Die verbreitete Sorge „Darf ich überhaupt Adressen kaufen?" beruht auf einem Missverständnis. Der Erwerb und Besitz eines B2B-Datenbestands ist kein eigener Verbotstatbestand – es gibt keine Norm, die das Kaufen von Firmendaten als solches untersagt. Reguliert ist nicht der Kaufvorgang, sondern was danach passiert: die Verarbeitung personenbezogener Daten (DSGVO) und – auf einer ganz anderen Ebene – die werbliche Ansprache (UWG, TKG).
Für die Daten-Seite heißt das: Sobald ein gekaufter Datensatz Personenbezug hat, brauchen Sie für jede Verarbeitung – schon für das Speichern in Ihrem CRM – eine Rechtsgrundlage und müssen die Betroffenenrechte wahren. Tun Sie das, ist der Datenkauf rechtlich tragfähig. Die fünf Prüfschritte dieses Artikels bauen aufeinander auf:
- Hat der Datensatz überhaupt Personenbezug? (Wenn nein, greift die DSGVO insoweit gar nicht.)
- Auf welche Rechtsgrundlage stützen Sie die Verarbeitung?
- Wie erfüllen Sie die Informationspflicht aus Art. 14?
- Wie verwalten Sie Widersprüche aus Art. 21?
- Stammen die Daten aus einer seriösen, belegbaren Quelle?
Wer diese Kette sauber durchläuft und dokumentiert, kauft und verarbeitet DSGVO-konform. Wer einzelne Glieder überspringt – typischerweise die Informationspflicht oder das Widerspruchsmanagement – riskiert Beanstandungen, selbst wenn die Daten an sich einwandfrei sind.
Wann sind gekaufte Daten überhaupt „personenbezogen"?
Die erste und oft übersprungene Frage ist, ob die DSGVO auf Ihren Datenbestand überhaupt anwendbar ist. Sie schützt ausschließlich personenbezogene Daten, also Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO). Daten, die sich allein auf eine juristische Person beziehen, fallen nicht darunter.
Reine Firmen-Funktionsdaten
Typische B2B-Stammdaten sind zunächst Funktionsdaten des Unternehmens, nicht einer Person: der Firmenname einer GmbH oder AG, die zentrale info@- oder kontakt@-Adresse, die Hauptrufnummer, die Website-URL, die Branche, die Postanschrift der juristischen Person. Solche Daten haben für sich genommen keinen Personenbezug – sie identifizieren ein Unternehmen, keinen Menschen. Für diesen Teil des Datenbestands ist die DSGVO nicht das maßgebliche Regelwerk.
Personenbezogene Einzeldaten
Anders sieht es aus, sobald ein Datensatz einer bestimmten Person zuordenbar wird: der Name einer Ansprechperson, eine personalisierte E-Mail nach dem Muster vorname.nachname@firma.de, eine direkte Durchwahl oder ein Mobiltelefon einer namentlich genannten Person. Diese Daten beziehen sich auf eine identifizierbare natürliche Person – hier greift die DSGVO in vollem Umfang, und die nachfolgenden Pflichten gelten.
Sonderfall Einzelunternehmer und Personengesellschaften
Eine wichtige Ausnahme, die in der Praxis gern übersehen wird: Bei Einzelunternehmen, Freiberuflern und Personengesellschaften (etwa einer OG oder GbR) verschmelzen Firmen- und Personenebene. Der Firmenname enthält oft den Namen des Inhabers, die „Firmen"-Adresse ist häufig zugleich Wohnadresse, die Geschäfts-E-Mail ist personenbezogen. Solche Datensätze sind zugleich Firmendaten und personenbezogene Daten – die DSGVO ist anwendbar, auch wenn der Datensatz auf den ersten Blick wie ein reiner Firmendatensatz aussieht. Da Sie beim Kauf eines DACH-Bestands nicht vorab wissen, welcher Anteil auf Einzelunternehmer entfällt, ist die sichere Annahme, den Bestand insgesamt nach DSGVO-Maßstäben zu behandeln.
| Datenart | Beispiel | Personenbezug? | DSGVO anwendbar? |
|---|---|---|---|
| Firmen-Funktionsdaten (Kapitalgesellschaft) | info@firma.de, Hauptnummer, Website, Branche | In der Regel nein | Insoweit nein |
| Personenbezogene Einzeldaten | Name + persönliche E-Mail/Durchwahl | Ja | Ja, vollständig |
| Einzelunternehmer / Personengesellschaft | Inhabername als Firma, Geschäfts-E-Mail | Ja (Firma = Person) | Ja |
| Aggregierte/statistische Branchenwerte | Anzahl Betriebe je Region | Nein | Nein |
Diese Unterscheidung ist die Grundlage einer bewussten Produktentscheidung, die wir weiter unten erläutern: Wer den personenbezogenen Anteil minimiert und sich auf Firmendaten konzentriert, reduziert die datenschutzrechtliche Angriffsfläche von vornherein. Wie sich seriöse Quellen und Datenqualität dazu verhalten, vertieft der Beitrag über serioese Anbieter und Datenqualität.
Die Rechtsgrundlage: berechtigtes Interesse nach Art. 6 Abs. 1 lit. f
Sobald personenbezogene Daten im Spiel sind, braucht jede Verarbeitung eine Rechtsgrundlage aus Art. 6 DSGVO – schon das Speichern eines gekauften Datensatzes in Ihrem CRM ist eine Verarbeitung. Eine Einwilligung der betroffenen Person liegt beim Datenkauf praktisch nie vor (und eine Einwilligung, die der Verkäufer eingeholt hätte, wäre nicht auf Sie übertragbar). Die im B2B regelmäßig einschlägige Grundlage ist daher das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Erwägungsgrund 47 nennt die Verarbeitung zum Zweck der Direktwerbung ausdrücklich als möglichen Anwendungsfall eines berechtigten Interesses.
Die dreistufige Interessenabwägung
Das berechtigte Interesse trägt nicht pauschal, sondern nur nach einer dreistufigen Prüfung, die Sie für Ihren Verarbeitungszweck durchführen müssen:
- Berechtigtes Interesse: Liegt ein legitimes Interesse vor? Die wirtschaftliche Kundengewinnung im B2B ist anerkanntermaßen ein solches Interesse.
- Erforderlichkeit: Ist die Datenverarbeitung für genau dieses Interesse erforderlich, oder ginge es auch mit weniger Daten? Ein aufgeblähter Datensatz mit Feldern, die Sie gar nicht brauchen, ist hier angreifbar.
- Abwägung: Überwiegen die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person? Im B2B fällt diese Abwägung tendenziell günstiger aus als im B2C, weil es um die berufliche und nicht die private Sphäre geht und um geschäftliche Funktionskontakte – aber sie fällt nicht automatisch zu Ihren Gunsten aus.
Entscheidend ist: Diese Abwägung müssen Sie vor der Verarbeitung treffen und schriftlich festhalten. Sie ist im Streitfall der zentrale Nachweis, dass Sie die Grundlage nicht nur behauptet, sondern geprüft haben. Eine vernünftige Erwartungshaltung der betroffenen Person ist dabei mitzudenken: Wer eine Geschäfts-E-Mail veröffentlicht, rechnet eher mit geschäftlicher Kontaktaufnahme als jemand, dessen private Daten zweckentfremdet werden.
Informationspflicht nach Art. 14 bei zugekauften Daten
Die mit Abstand am häufigsten vergessene Pflicht beim Datenkauf ist die Informationspflicht aus Art. 14 DSGVO. Sie greift immer dann, wenn Sie personenbezogene Daten nicht bei der betroffenen Person selbst erhoben haben – und genau das ist beim Zukauf definitionsgemäß der Fall.
Welche Informationen Sie schulden
Sie müssen die betroffene Person aktiv informieren über:
- Identität und Kontaktdaten des Verantwortlichen (also Ihres Unternehmens),
- die Zwecke, für die Sie die Daten verarbeiten,
- die Rechtsgrundlage (hier: berechtigtes Interesse, und welches),
- die Kategorien der verarbeiteten Daten,
- die Herkunft der Daten – also aus welcher Quelle Sie sie bezogen haben,
- die Betroffenenrechte, insbesondere das Widerspruchsrecht.
Wann die Information erfolgen muss
Die Frist ist gestaffelt: spätestens innerhalb eines Monats nach Erlangung der Daten und, wenn Sie die Daten zur Kontaktaufnahme nutzen, spätestens bei der ersten Kontaktaufnahme (Art. 14 Abs. 3 DSGVO). Praktisch heißt das: Schon die erste Nachricht oder das erste Gespräch sollte einen kurzen, klaren Hinweis enthalten, woher Sie die Daten haben und wie die Person widersprechen kann. Ein Satz im E-Mail-Footer oder ein Link auf eine Datenschutzinformation reicht oft aus, muss aber tatsächlich vorhanden und auffindbar sein. Das Versäumnis dieser Information ist einer der häufigsten Anlässe für Beschwerden bei Aufsichtsbehörden.
Widerspruchsrecht nach Art. 21 und Suppression
Die zweite flankierende Pflicht ist das Widerspruchsrecht aus Art. 21 DSGVO. Jede betroffene Person kann der Verarbeitung ihrer Daten widersprechen. Richtet sich der Widerspruch gegen Direktwerbung, ist er absolut: Es findet keine Interessenabwägung mehr statt, und Sie müssen die Verarbeitung für diesen Zweck unverzüglich einstellen (Art. 21 Abs. 2 und 3 DSGVO).
Suppression statt Löschung
Ein verbreiteter Fehler ist, einen Widersprechenden schlicht zu löschen – mit der Folge, dass derselbe Kontakt beim nächsten Datenkauf wieder im Bestand auftaucht und erneut angesprochen wird. Richtig ist eine Suppression- oder Sperrliste: Sie führen die widersprechenden Identifikatoren (z. B. Domain oder E-Mail) dauerhaft in einer Sperrliste und gleichen jeden neuen Datenbestand und jede Aussendung dagegen ab. So respektieren Sie den Widerspruch nachhaltig, ohne ihn versehentlich zu „vergessen". Eine funktionierende Suppression ist kein Komfortmerkmal, sondern Voraussetzung dafür, dass Ihre Rechtsgrundlage dauerhaft trägt.
Technisch lässt sich das sauber operationalisieren: Führen Sie im CRM ein eindeutiges Sperr-Flag pro Datensatz, am besten an die registrierbare Domain gebunden, und behandeln Sie jeden Import als Abgleich gegen diese Sperrliste. So bleibt der Widerspruch auch dann wirksam, wenn die Person Monate später erneut in einem gekauften Bestand erscheint.
Die Quelle entscheidet: woher die Daten stammen dürfen
Rechtmäßigkeit Ihrer Verarbeitung setzt voraus, dass die Daten rechtmäßig erhoben wurden. Ein Datensatz aus einer dubiosen oder rechtswidrig zusammengetragenen Quelle „heilt" sich nicht dadurch, dass Sie ihn gutgläubig kaufen. Die Quelle ist damit kein Nebenaspekt, sondern ein Kernkriterium.
Zulässige Quellen
Als unproblematisch gelten in der Regel öffentlich zugängliche Quellen, in denen Unternehmen ihre Geschäftskontaktdaten selbst und bewusst bereitstellen: die eigene Firmenwebsite, das Impressum, öffentliche Register und Branchenverzeichnisse. Wer Geschäftskontaktdaten öffentlich publiziert, rechnet mit geschäftlicher Kontaktaufnahme – das stützt die Interessenabwägung. Seriöse Datenanbieter erschließen genau solche Quellen systematisch und reichern sie an.
Die Rechenschaftspflicht nach Art. 5 Abs. 2
Über allem steht die Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO): Sie müssen die Einhaltung der Datenschutzgrundsätze nicht nur wahren, sondern auch nachweisen können. Für den Datenkauf bedeutet das konkret, sich vom Anbieter Herkunft und Rechtmäßigkeit der Erhebung zusichern und – soweit möglich – belegen zu lassen, und diese Zusicherung zusammen mit dem Erhebungs- bzw. Kaufdatum zu archivieren. Ein Anbieter, der zur Herkunft seiner Daten keine belastbare Auskunft gibt, ist ein Warnsignal. Wie sich Anbietertypen, Preise und die Rechtslage insgesamt einordnen lassen, behandelt unsere Übersicht zu Anbieter, Preise und Rechtslage im Ueberblick.
Verantwortlicher vs. Auftragsverarbeiter: brauche ich einen AVV?
Eine häufige Verunsicherung betrifft die Rollenverteilung: Muss ich beim Datenkauf einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO schließen? In der Regel nein – und es ist wichtig zu verstehen, warum.
Zwei eigenständige Verantwortliche
Beim klassischen Datenkauf erhebt der Anbieter die Daten für eigene Zwecke und in eigener Verantwortung; er ist insoweit selbst Verantwortlicher im Sinne der DSGVO. Beim Verkauf übermittelt er Ihnen einen Datenbestand. Ab diesem Moment verarbeiten Sie die Daten für Ihre eigenen Zwecke und werden dafür zum eigenständigen Verantwortlichen. Es liegt also eine Übermittlung zwischen zwei Verantwortlichen vor, kein weisungsgebundenes Auftragsverhältnis. Eine Auftragsverarbeitung läge nur vor, wenn der Anbieter Daten in Ihrem Auftrag und nach Ihren Weisungen verarbeiten würde – das ist beim Kauf eines fertigen Bestands gerade nicht der Fall. Ein AVV wäre hier der rechtlich falsche Vertragstyp.
Was Sie stattdessen brauchen
Statt eines AVV brauchen Sie eine vertragliche Grundlage, die die Datenübermittlung sauber abbildet, und vor allem die bereits genannte Herkunfts- und Rechtmäßigkeitsdokumentation. Sinnvoll ist eine Zusicherung des Anbieters, dass die Daten rechtmäßig erhoben wurden, dass keine entgegenstehenden Widersprüche bekannt sind und aus welchen Quellen die Daten stammen. Da ab dem Kauf die volle Verantwortlichkeit bei Ihnen liegt, sollten Sie diese Unterlagen nicht als Formalie behandeln, sondern als Ihren eigenen Schutz.
| Rolle | Wer | Vertrag | Pflicht |
|---|---|---|---|
| Erhebung der Daten | Anbieter (eigener Verantwortlicher) | — | Rechtmäßige Erhebung, Quellen belegen |
| Übermittlung beim Kauf | Anbieter → Käufer | Kauf-/Liefervertrag (Verantwortlicher↔Verantwortlicher) | Herkunft zusichern und dokumentieren |
| Weitere Verarbeitung | Käufer (neuer Verantwortlicher) | Kein AVV nötig | Art. 6 f, Art. 14, Art. 21, Art. 30 |
Das Pflichtenheft des Käufers
Ab dem Kauf tragen Sie als Verantwortlicher ein konkretes Bündel an Pflichten. Diese sind weniger aufwendig, als sie klingen, sofern man sie von Anfang an in den Prozess einbaut.
Verzeichnis von Verarbeitungstätigkeiten (Art. 30)
Die Verarbeitung gekaufter Daten gehört in Ihr Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO – mit Zweck, Datenkategorien, Empfängern, Herkunft und vorgesehenen Löschfristen. Das Verzeichnis ist das Rückgrat Ihrer Rechenschaftsfähigkeit.
Zweckbindung
Sie dürfen die Daten nur für den Zweck nutzen, den Sie in der Interessenabwägung und der Art.-14-Information angegeben haben. Wer Daten „für die Akquise" kauft, darf sie nicht stillschweigend für ein anderes Vorhaben zweckentfremden – das wäre eine neue Verarbeitung mit eigener Rechtfertigungslast.
Speicherbegrenzung und Löschkonzept
Daten dürfen nicht unbegrenzt vorgehalten werden. Sie brauchen ein Löschkonzept: Kontakte, die dauerhaft nicht reagieren oder erkennbar nicht passen, gehören nach einer angemessenen Frist gelöscht. Das deckt sich mit der wirtschaftlichen Realität, dass B2B-Daten ohnehin rund 25–30 % pro Jahr veralten – ein striktes Pflegeregime ist also Datenschutz und Datenqualität zugleich.
Technische und organisatorische Maßnahmen (TOMs)
Schließlich müssen die Daten angemessen geschützt sein: Zugriffsbeschränkungen, Verschlüsselung im Transport, ein abgesichertes CRM. Diese TOMs sind keine Spezialität des Datenkaufs, gelten hier aber genauso wie für jede andere Verarbeitung personenbezogener Daten.
Häufige Irrtümer beim Datenkauf
Rund um die DSGVO-Konformität des Datenkaufs halten sich hartnäckig einige Fehlannahmen, die regelmäßig zu Problemen führen.
Irrtum 1: „B2B ist DSGVO-frei"
Falsch. Die DSGVO kennt keine pauschale B2B-Ausnahme. Sobald ein Datensatz Personenbezug hat – und das ist bei Ansprechpersonen und durchgängig bei Einzelunternehmern der Fall – gelten alle Pflichten. Richtig ist nur, dass die Interessenabwägung im B2B tendenziell günstiger ausfällt, nicht dass sie entfällt.
Irrtum 2: „Datenkauf erlaubt automatisch die Ansprache"
Ebenfalls falsch – und der teuerste Irrtum. Eine datenschutzrechtlich saubere Verarbeitung sagt nichts darüber aus, ob Sie die Kontakte werblich ansprechen dürfen. Das regelt das Wettbewerbs- und Telekommunikationsrecht eigenständig: In Deutschland verlangt § 7 UWG für Werbe-E-Mails grundsätzlich eine Einwilligung, in Österreich ist § 174 TKG noch strenger. Die beiden Ebenen müssen kumulativ erfüllt sein. Was im Detail erlaubt ist, behandelt der Beitrag dazu, was DSGVO & UWG bei der Ansprache erlauben; die saubere Mail-Akquise vertieft DSGVO-konforme E-Mail-Akquise.
Irrtum 3: „Eine fremde Einwilligung deckt mich ab"
Eine Einwilligung, die der Datenverkäufer eingeholt hat, ist nicht auf Sie übertragbar. Sie müssen Ihre eigene Rechtsgrundlage haben – beim Datenkauf typischerweise das berechtigte Interesse, nicht eine geliehene Einwilligung.
Irrtum 4: „Wenn die Daten öffentlich waren, darf ich alles"
Öffentliche Verfügbarkeit erleichtert die Interessenabwägung, hebt die DSGVO aber nicht auf. Auch öffentlich publizierte personenbezogene Daten unterliegen Zweckbindung, Informationspflicht und Widerspruchsrecht.
Checkliste: DSGVO-konform Daten kaufen
Die folgende Checkliste fasst die Prüfpunkte der Daten-Seite zusammen. Sie ersetzt keine Einzelfallprüfung, hilft aber, die typischen Lücken vor dem Kauf zu schließen.
| Kriterium | Konform | Warnsignal |
|---|---|---|
| Personenbezug geklärt | Anteil Funktions- vs. Personendaten bewusst eingeordnet | „Ist doch B2B" ohne weitere Prüfung |
| Rechtsgrundlage | Dokumentierte Interessenabwägung (Art. 6 f) | Keine Grundlage benannt oder „pauschal erlaubt" |
| Quelle | Öffentlich zugänglich / seriöser Anbieter, Herkunft belegt | Quelle unbekannt, Anbieter schweigt dazu |
| Herkunftsdokumentation | Zusicherung + Kaufdatum archiviert (Art. 5 Abs. 2) | Keine Unterlagen, nur „vertrauen Sie uns" |
| Informationspflicht (Art. 14) | Hinweis spätestens beim Erstkontakt vorbereitet | Information schlicht nicht eingeplant |
| Widerspruchsmanagement (Art. 21) | Dauerhafte Suppression-Liste, Abgleich bei jedem Import | Widerspruch = Löschen, taucht später wieder auf |
| Verzeichnis & Löschkonzept | Verarbeitung in Art.-30-Verzeichnis, Löschfristen definiert | Unbegrenzte Speicherung „auf Vorrat" |
| Werberecht getrennt geprüft | UWG/TKG separat geklärt, bevor angesprochen wird | Annahme, Datenkauf erlaube die Ansprache |
Wer jede Zeile dieser Tabelle auf der „konform"-Seite halten kann, hat die Daten-Seite des Datenkaufs solide aufgestellt. Jetzt kostenlos registrieren und DSGVO-bewusst gefilterte Firmendaten testen →
Wie LeadSuche das adressiert
LeadSuche ist ein Self-Service-B2B-Lead-Daten-SaaS für den DACH-Raum mit KI-qualifizierten Firmendatensätzen. Die hier beschriebene Logik ist in das Produkt eingebaut – nicht als Versprechen vollständiger Rechtssicherheit (die hängt immer von Ihrer konkreten Nutzung ab), sondern als bewusste Reduktion der datenschutzrechtlichen Angriffsfläche.
Firmendaten statt persönlicher Postfächer
Pro Datensatz liefert LeadSuche Firmenname, Anschrift, Website, Branche, Region, Zielmarkt (B2B, B2C oder Beides), den Tech-Stack der Firmenwebsite, eine inhaltliche KI-Qualifizierung sowie die Kontaktdaten, die das Unternehmen selbst auf seiner Website oder im Impressum veröffentlicht: E-Mail-Adresse, Telefonnummer und, falls dort genannt, den Namen der Geschäftsführung. Adressen, die über E-Mail-Finder-Dienste ermittelt oder aus Namensmustern erraten wurden, verkauft LeadSuche nicht – ihre Herkunft ist kaum belegbar, und sie altern besonders schnell. Personenbezug ist damit nicht ausgeschlossen: Der Name der Geschäftsführung ist ein personenbezogenes Datum, und bei Einzelunternehmen ist die veröffentlichte Adresse oft die des Inhabers. Für diese Daten gelten die in diesem Beitrag beschriebenen Pflichten in vollem Umfang.
Transparente Quelle und Dokumentationsfähigkeit
Zu jedem Datensatz gehört die Herkunft aus öffentlich zugänglichen Quellen, ergänzt um die KI-Qualifizierung. Das unterstützt Ihre eigene Rechenschaftspflicht: Sie wissen, womit Sie es zu tun haben, und können die Datengrundlage Ihrer Interessenabwägung nachvollziehbar darlegen.
Volle Kontrolle und ehrliche Grenzen
Sie filtern selbst nach Branche, Region, Zielmarkt und Tech-Stack, sehen Vorschauen und schalten per Credit-System gezielt nur die wirklich relevanten Datensätze frei – ein Credit pro Datensatz, Pakete ab rund 39 € im Monat über Stripe, ohne Sales-Anruf und ohne Vertragsbindung. Freigeschaltete Daten exportieren Sie als CSV oder XLSX direkt ins CRM. Ehrlich gesagt: Die datenschutzrechtliche Verantwortung bleibt dabei dort, wo sie hingehört – bei Ihnen als Verantwortlichem. LeadSuche nimmt Ihnen weder die Interessenabwägung noch die Art.-14-Information noch das Widerspruchsmanagement ab; es liefert die Datengrundlage und hält die heikelsten Felder bewusst draußen. Wer eine fertige „Versende-an-alle"-Liste sucht, ist hier bewusst falsch. Mehr zum produktseitigen Selbstdurchsuchen statt Listenkauf zeigt B2B-Datenbank selbst durchsuchen statt Liste kaufen. Lead-Pool jetzt testen →
Zusammenfassung
Der Kauf von B2B-Adress- und Firmendaten ist im DACH-Raum grundsätzlich zulässig, und die anschließende Nutzung kann DSGVO-konform sein – aber nur, wenn fünf Stellschrauben sauber bedient werden. Zuerst ist zu klären, ob die Daten überhaupt Personenbezug haben: Reine Firmen-Funktionsdaten lösen die DSGVO oft gar nicht aus, personenbezogene Einzeldaten und der Sonderfall Einzelunternehmer dagegen schon. Für personenbezogene Daten braucht jede Verarbeitung eine Rechtsgrundlage, im B2B meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f mit dokumentierter dreistufiger Interessenabwägung (Erwägungsgrund 47). Hinzu kommen die Informationspflicht bei zugekauften Daten (Art. 14) und das absolute Widerspruchsrecht (Art. 21) samt dauerhafter Suppression-Liste. Die Quelle muss seriös und belegbar sein (Rechenschaftspflicht, Art. 5 Abs. 2); ein AVV ist beim reinen Kauf in der Regel nicht nötig, weil Anbieter und Käufer eigenständige Verantwortliche sind – stattdessen zählen Herkunftsdokumentation, Art.-30-Verzeichnis, Zweckbindung, Löschkonzept und TOMs. Entscheidend bleibt die Trennung der Ebenen: Eine zulässige Datenverarbeitung erlaubt nicht automatisch die werbliche Ansprache, die das UWG separat regelt. LeadSuche adressiert das, indem es qualifizierte Firmendaten aus transparenter Quelle liefert und nur Kontaktdaten verkauft, die das Unternehmen selbst veröffentlicht – die Verantwortung für Abwägung, Information und Widerspruch bleibt jedoch beim Käufer. Dieser Artikel ist keine Rechtsberatung. Stand Oktober 2026.
Häufige Fragen zum Thema
Ja, Kauf und Nutzung von B2B-Firmendaten können DSGVO-konform sein. Entscheidend sind fünf Punkte: ob die Daten überhaupt Personenbezug haben, eine tragfähige Rechtsgrundlage (meist berechtigtes Interesse nach Art. 6 Abs. 1 lit. f), die Erfüllung der Informationspflicht aus Art. 14, die Beachtung des Widerspruchsrechts aus Art. 21 und eine seriöse, dokumentierbare Datenquelle. Werden diese Punkte sauber erfüllt und dokumentiert, ist der Datenkauf rechtlich tragfähig. Dies ersetzt keine Rechtsberatung.
Nicht immer. Reine Funktionsdaten eines Unternehmens – zentrale info@-Adresse, Hauptrufnummer, Website, Branche, Anschrift einer juristischen Person – haben für sich genommen meist keinen Personenbezug, und die DSGVO greift dann nicht. Sobald ein Datensatz aber einer identifizierbaren natürlichen Person zuordenbar ist, etwa ein Mitarbeitername oder die personenbezogene Durchwahl, ist die DSGVO anwendbar. Ein Sonderfall sind Einzelunternehmen und Personengesellschaften: Hier sind Firmendaten häufig zugleich personenbezogene Daten.
In der Regel nicht. Beim klassischen Datenkauf erhebt der Anbieter die Daten als eigener Verantwortlicher und überträgt Ihnen anschließend einen Datenbestand; ab dem Kauf sind Sie selbst Verantwortlicher für die weitere Verarbeitung. Das ist eine Übermittlung zwischen zwei Verantwortlichen, kein Auftragsverarbeitungsverhältnis – ein AVV nach Art. 28 wäre hier der falsche Vertragstyp. Trotzdem sollten Sie sich die Herkunft und Rechtmäßigkeit der Erhebung vom Anbieter zusichern und dokumentieren lassen.
Weil Sie personenbezogene Daten nicht bei der betroffenen Person selbst erhoben haben, müssen Sie diese über Verantwortlichen, Verarbeitungszwecke, Rechtsgrundlage, Datenkategorien, Herkunft der Daten und ihre Betroffenenrechte informieren. Das muss spätestens innerhalb eines Monats geschehen und, wenn Sie die Daten zur Kontaktaufnahme nutzen, spätestens beim Erstkontakt (Art. 14 Abs. 3 DSGVO). Diese Information wird in der Praxis regelmäßig vergessen und ist ein typischer Auslöser für Beschwerden und Beanstandungen.
Nein. Datenschutz und Werberecht sind zwei getrennte Ebenen. Selbst wenn der Kauf und die Verarbeitung der Daten datenschutzrechtlich sauber sind, entscheidet das Wettbewerbs- und Telekommunikationsrecht (UWG, in Österreich § 174 TKG) separat darüber, ob und über welchen Kanal Sie werben dürfen. Eine zulässige Datenverarbeitung erlaubt also nicht automatisch die Kalt-E-Mail oder den Werbeanruf.
Nur Kontaktdaten, die das Unternehmen selbst auf seiner Website oder im Impressum veröffentlicht, dazu Branche, Region, Zielmarkt, Tech-Stack und eine inhaltliche KI-Qualifizierung. Adressen, die über E-Mail-Finder-Dienste ermittelt oder aus Namensmustern erraten wurden, verkauft LeadSuche nicht, weil ihre Herkunft kaum belegbar ist und sie besonders schnell altern. Ob eine veröffentlichte Adresse eine Sammeladresse wie info@ ist oder das Postfach einer Person, legt das Unternehmen selbst fest; bei Einzelunternehmen ist es oft die Adresse des Inhabers. Die Pflichten aus DSGVO und UWG gelten für den Käufer in beiden Fällen.
Nein. Dieser Beitrag gibt einen allgemeinen Überblick zum Stand Oktober 2026 und ersetzt keine anwaltliche Prüfung im Einzelfall. Die konkrete Bewertung hängt stark von Art der Daten, Quelle, Zweck und Zielland ab. Bei konkreten Projekten empfiehlt sich eine fachkundige Beratung.