Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten im Zusammenhang mit digitalproduktpass.eu (Digital-Product-Passport-Plattform).
1. Verantwortliche Stelle
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Johannes Kelnberger
Digital Product Pass
Hans-Wasner-Straße 9
94034 Passau, Deutschland
2. Kontakt für Datenschutzanfragen
Ein gesetzlich verpflichtender Datenschutzbeauftragter ist derzeit nicht bestellt. Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
E-Mail: info@digitalproduktpass.eu
Telefon: +49 160 94755284
3. Rollen: Verantwortlicher und Auftragsverarbeiter
Wir sind Verantwortlicher für die Website, Konten, Kontaktanfragen, eigene B2B-Kommunikation, IT-Sicherheit, Protokolle und die serverseitige Reichweitenmessung.
Wir sind Auftragsverarbeiter für Produkt-, Lieferketten- und Arbeitsbereichsdaten, die ein Kundenunternehmen in der Plattform speichert oder veröffentlicht. Verantwortlicher dafür ist das jeweilige Kundenunternehmen. Dafür gilt der Auftragsverarbeitungsvertrag, sobald er in einen Auftrag einbezogen oder unterzeichnet wurde, sowie die Liste der Unterauftragsverarbeiter.
4. Welche Daten wir erheben und verarbeiten
Je nach Nutzung verarbeiten wir insbesondere folgende Kategorien personenbezogener Daten:
- Kontaktdaten aus geschäftlichen Anfragen: z. B. Name, geschäftliche E-Mail-Adresse, Unternehmen, Position, Telefonnummer sowie Inhalte Ihrer Nachricht.
- Konto- und Registrierungsdaten: z. B. Benutzername, E-Mail-Adresse, Passwort (als nicht umkehrbarer Hash gespeichert), Unternehmenszuordnung, Rollen und Berechtigungen.
- Umsatzsteuerprüfung (VIES): bei der Firmenregistrierung übermitteln wir USt-IdNr. und Firmennamen an die VIES-Schnittstelle der Europäischen Kommission, um die umsatzsteuerliche Erfassung im Binnenmarkt zu prüfen.
- Lieferketten- und Plattforminhalte (Auftrag): von Nutzern eingegebene Daten zu Lieferanten, Standorten, Materialien, Komponenten, Produkten, Transportwegen und Nachhaltigkeitsangaben. Diese können personenbezogene Daten Dritter enthalten, sofern Nutzer sie eingeben.
- Technische Daten: IP-Adresse (nur im Arbeitsspeicher der jeweiligen Anfrage), Datum und Uhrzeit, grobe Geräte-/Browser-/Betriebssystemkategorie, Referrer-Domain, aufgerufene Pfade.
- Abrechnungsdaten: bei Nutzung des Online-Checkouts (derzeit für Selbstbedienungspläne verfügbar) Name, E-Mail-Adresse, Unternehmen und Zahlungsdaten, die Stripe als eigenständig Verantwortlicher verarbeitet.
- Eingehende geschäftliche E-Mails: Absenderadresse, Betreff und Inhalt, wenn Sie uns schreiben; für Entwurfsantworten können diese Angaben an xAI übermittelt werden.
5. Zwecke der Datenverarbeitung
- Bereitstellung und sicherer Betrieb der Plattform und der öffentlichen Produktpässe
- Registrierung, Authentifizierung und Verwaltung von Nutzerkonten
- Erfüllung vertraglicher Pflichten gegenüber Plattformnutzern (B2B)
- Bearbeitung von Kontakt- und Pilotanfragen
- Direkte geschäftliche Ansprache, soweit nach UWG und anderen Vorschriften zulässig
- Optionale KI-Unterstützung zur Strukturierung oder Recherche, nur wenn ein Kundenkonto sie ausdrücklich auslöst
- Entwurf von Antworten auf eingehende geschäftliche E-Mails (wir als Verantwortliche; menschliche Freigabe vor Versand)
- Berechnung von Transportstrecken (Koordinaten an Nominatim, Overpass und den Routingdienst; Straßenrouting ohne xAI)
- IT-Sicherheit, Fehleranalyse und Missbrauchsprävention
- Reichweiten- und Funktionsanalyse einschließlich öffentlicher Produktpässe
- Gesetzliche Aufbewahrungs- und Nachweispflichten
6. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Konto, Plattformnutzung, Beantwortung von Anfragen, vereinbarte Leistungen.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): IT-Sicherheit, technische Protokolle, Reichweitenmessung, Plattformverbesserung, Abwehr von Missbrauch sowie zulässige B2B-Ansprache. Ein berechtigtes Interesse nach DSGVO ersetzt keine für den Kommunikationskanal erforderliche Einwilligung, insbesondere nach § 7 UWG. Widerspruch: Abschnitt 10 und E-Mail an info@digitalproduktpass.eu.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): nur soweit wir eine ausdrückliche Einwilligung einholen. Der Cookie-Hinweis ist kein Opt-in für optionale Cookies.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): handels- und steuerrechtliche Aufbewahrung, soweit einschlägig.
- TDDDG § 25: Speichern und Auslesen auf dem Endgerät für unbedingt erforderliche Funktionen (Sitzung, CSRF, Sprache, Widerspruchskennung, Hinweis-Merker).
7. Empfänger und Drittländer
Eine Weitergabe erfolgt nur, soweit erforderlich und eine Rechtsgrundlage besteht. Aktuelle Auftragsverarbeiter stehen in der Unterauftragsverarbeiter-Liste.
- Hetzner Online GmbH (Deutschland/EU): Hosting, Datenbank, Dateien, Backups. Auftragsverarbeitung nach Art. 28 DSGVO.
- Eigene E-Mail-Software (Mailcow) auf derselben Hosting-Infrastruktur: transaktionale und geschäftliche E-Mails. Die Postfächer liegen bei uns; Entwurfsantworten siehe xAI.
- Europäische Kommission (VIES): USt-IdNr. und Firmenname bei der Firmenregistrierung. Sitz in der EU.
- xAI LLC (USA): (1) wenn ein angemeldetes Kundenkonto eine optionale Recherche- oder Strukturierungsfunktion ausdrücklich auslöst (nur die dafür eingegebenen Inhalte); (2) für den Entwurf von Antworten auf eingehende geschäftliche E-Mails an uns (Absender, Betreff, Nachrichtentext). Transportrouting und Kartendarstellung nutzen xAI nicht. Grundlage der Übermittlung: Standardvertragsklauseln (Kapitel V DSGVO). Kundendaten werden von uns nicht zum Training von xAI-Modellen verwendet.
- Stripe Payments Europe Ltd. (Irland/EU, ggf. mit US-Konzern): eigenständig Verantwortlicher für den Online-Checkout, sobald Sie „Kaufen“ wählen. Es gelten die Datenschutzhinweise von Stripe.
- OpenStreetMap Foundation (tile.openstreetmap.org): nach Klick auf „Karte laden“ im angemeldeten Bereich (IP-Adresse und Kartenausschnitt).
- Nominatim (nominatim.openstreetmap.org): Adressen oder Koordinaten zur Geokodierung auf dem Server.
- Overpass API (overpass-api.de): Koordinatenabfragen für Verkehrsknoten; Betreiber typischerweise FOSSGIS e. V. (Deutschland).
- Öffentlicher OSRM-Routingdienst (router.project-osrm.org): Start- und Zielkoordinaten für Straßenrouten, solange Google Routes deaktiviert ist. Es besteht kein Auftragsverarbeitungsvertrag mit diesem Demodienst.
- Schriften und JavaScript werden von unserem Server ausgeliefert; keine Verbindung zu Google Fonts oder einem öffentlichen CDN.
Google Routes ist derzeit nicht eingeschaltet und erhält keine personenbezogenen Daten. Würde es aktiviert, informieren wir in dieser Erklärung und — für Auftragsdaten — mit der Unterauftragsverarbeiter-Liste.
8. Datenaufbewahrung
- Plattform- und Vertragsdaten: Dauer des Nutzungsverhältnisses zuzüglich gesetzlicher Fristen (in der Regel bis zu 10 Jahre für handels- und steuerrechtliche Unterlagen).
- Anfragen und Korrespondenz: längstens 3 Jahre nach letztem Kontakt, sofern keine längere Pflicht besteht, oder bis zum Widerspruch.
- Reichweitenmessung: in der Regel 90 Tage.
- Sicherungen: tägliche Datenbank- und Mediensicherungen, danach Überschreiben im Rotationszyklus.
- Sitzungen: bis zur Abmeldung oder Ablauf (in der Regel bis zu 14 Tage).
9. Ihre Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Anfragen bitte an info@digitalproduktpass.eu (möglichst von der Konto-E-Mail-Adresse; nennen Sie die betroffene Verarbeitung). Wir bearbeiten Anfragen in der Regel innerhalb von einem Monat (Art. 12 Abs. 3 DSGVO) und können die Identität in angemessenem Umfang prüfen. Beschwerdebehörde für Bayern: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
Erforderlichkeit: Konto- und Vertragsdaten sind für die Plattformnutzung erforderlich. Die Reichweitenmessung ist nicht erforderlich; Sie können widersprechen. Ohne die für den Vertrag nötigen Angaben können wir das Konto nicht bereitstellen.
Keine automatisierten Entscheidungen: Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.
10. Cookies, lokaler Speicher und Reichweitenmessung
Wir setzen keine Analyse- oder Marketing-Cookies. Technisch notwendige Cookies und vergleichbare Speicherung:
| Name | Zweck | Speicherdauer |
|---|---|---|
sessionid |
Anmeldung / Sitzung | in der Regel bis zu 14 Tage |
csrftoken |
Schutz vor Cross-Site-Request-Forgery | in der Regel 1 Jahr |
django_language |
gewählte Sprache (DE/EN), nach Ihrer Auswahl | Browsersitzung |
dpp_analytics_opt_out |
speichert Ihren Widerspruch gegen die Reichweitenmessung | 1 Jahr, nur wenn Sie widersprechen |
dpp_necessary_cookie_notice_v2 (Local Storage) |
merkt, dass der Cookie-Hinweis geschlossen wurde | bis Sie den Speicher leeren |
Der Hinweisbanner ist eine Information, kein Opt-in für optionale Cookies. Interaktive Karten im angemeldeten Bereich laden OpenStreetMap-Kacheln erst nach einem Klick auf „Karte laden“.
Serverseitige Reichweitenmessung
Unabhängig von Analyse-Cookies erfassen wir serverseitig Seitenaufrufe und bei öffentlichen Produktpässen, welche Inhaltsbereiche sichtbar wurden und ungefähr wie lange. Gespeichert werden Zeitpunkt, Pfad, zugeordnetes Unternehmen/Produkt/Pass (soweit vorhanden), Referrer-Domain, UTM-Parameter, Sprache, grobe Geräteklasse, Antwortzeit und ungefähres Land. Stadt und Region werden nicht gespeichert. Rohe IP-Adressen und User-Agent-Strings werden nicht gespeichert. Aus IP und User-Agent entsteht mit einem geheimen Schlüssel eine monatlich wechselnde pseudonyme Kennung. Angemeldete Aufrufe können dem Konto zugeordnet werden (nur für Plattformadministration).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Löschung in der Regel nach 90 Tagen.
Sie können der Messung mit Wirkung für dieses Gerät und diesen Browser widersprechen (Art. 21 DSGVO):
Alternativ per E-Mail an info@digitalproduktpass.eu.
11. Änderungen
Wir passen diese Erklärung an, wenn sich Rechtslage, Funktionen oder Prozesse ändern. Die aktuelle Fassung steht auf dieser Seite.
Stand: 1. September 2026