Datenschutzerklärung
Stand: August 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und Plattform im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
passenta — Einzelunternehmen, Inhaber: Gregor Gehrmann, Erbdrostenweg 4, 48653 Coesfeld, Deutschland. E-Mail: info@passenta.eu.
Einen externen Datenschutzbeauftragten haben wir nicht bestellt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen. Bei allen Fragen zum Datenschutz erreichen Sie uns unter der vorgenannten Adresse.
2. Geltungsbereich und Grundsätze
Diese Erklärung gilt für die Website www.passenta.eu sowie für die darüber erreichbare SaaS-Plattform zur Erstellung digitaler Produktpässe (nachfolgend „Plattform“).
Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der DSGVO und dem Bundesdatenschutzgesetz (BDSG). Wir erheben nur die Daten, die für den jeweiligen Zweck erforderlich sind (Datenminimierung), und speichern sie nur so lange, wie es für diesen Zweck oder gesetzliche Aufbewahrungspflichten notwendig ist.
Sämtliche Daten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union (Standort Frankfurt am Main, Deutschland) verarbeitet.
3. Hosting und Bereitstellung der Website
Die Plattform wird auf der Infrastruktur der Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) betrieben; die Ausführungs- und Datenregion ist auf die Europäische Union (Frankfurt am Main) festgelegt. Die Datenbank wird bei der Neon Inc. (EU-Region Frankfurt am Main) gehostet.
Beim Aufruf der Website werden technisch notwendige Zugriffsdaten (Server-Logs) verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem. Diese Verarbeitung ist zur sicheren und stabilen Bereitstellung der Website erforderlich.
Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und funktionsfähigen Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Mit den vorgenannten Dienstleistern bestehen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO); soweit eine Verarbeitung durch das US-Mutterunternehmen nicht ausgeschlossen werden kann, erfolgt diese auf Grundlage der EU-Standardvertragsklauseln.
4. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies. Konkret setzen wir nach erfolgreicher Anmeldung ein Sitzungs-Cookie („passenta_session“), das Sie für die Dauer Ihrer Sitzung angemeldet hält. Dieses Cookie ist mit den Attributen httpOnly, Secure und SameSite=Lax geschützt.
Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies und binden keine Dienste Dritter zur Reichweitenmessung oder Werbung ein. Da ausschließlich technisch notwendige Cookies zum Einsatz kommen, ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich; ein Cookie-Banner entfällt daher.
Rechtsgrundlage für das Sitzungs-Cookie ist die Durchführung des Nutzungsverhältnisses bzw. unser berechtigtes Interesse an der Funktionsfähigkeit und Sicherheit des Anmeldebereichs (Art. 6 Abs. 1 lit. b und f DSGVO).
Zur Verbesserung unseres Angebots führen wir eine eigene, cookielose Reichweitenmessung durch: Beim Aufruf öffentlicher Seiten zählen wir ausschließlich anonyme Tages-Summen (aufgerufene Seite, Herkunfts-Domain, Land, Gerätetyp). Dabei wird weder ein Cookie gesetzt noch auf Ihr Endgerät zugegriffen; IP-Adresse und Browser-Kennung werden nicht gespeichert, sondern nur flüchtig zu einem täglich wechselnden, nicht umkehrbaren Prüfwert verrechnet, der die Zählung eindeutiger Besucher je Tag ermöglicht — eine tagübergreifende Wiedererkennung ist technisch ausgeschlossen. Browser-Signale wie „Do Not Track“ und „Global Privacy Control“ werden respektiert; der Anmeldebereich der Plattform wird nicht erfasst. Rechtsgrundlage ist unser berechtigtes Interesse an der statistischen Auswertung unseres öffentlichen Angebots (Art. 6 Abs. 1 lit. f DSGVO).
5. Registrierung, Kundenkonto und Testzugang
Zur Nutzung der Plattform legen Sie ein Konto an. Dabei verarbeiten wir die von Ihnen angegebenen Daten (insbesondere Name, E-Mail-Adresse, Firmenname, gewählte Tarifdaten sowie ein gehasht gespeichertes Passwort). Zur Bestätigung Ihrer E-Mail-Adresse versenden wir einen Verifizierungslink.
Optional können Sie die Zwei-Faktor-Authentisierung (TOTP) aktivieren; hierfür speichern wir ein geheimes Schlüsselmaterial sowie Wiederherstellungscodes in Ihrem Konto.
Rechtsgrundlage ist die Anbahnung und Durchführung des Nutzungs- bzw. Vertragsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Die Kontodaten werden für die Dauer des Vertragsverhältnisses verarbeitet und nach dessen Beendigung unter Beachtung gesetzlicher Aufbewahrungsfristen gelöscht (siehe Ziffer 11).
6. Produkt- und Lieferkettendaten
Im Rahmen der Plattformnutzung verarbeiten wir die von Ihnen eingegebenen oder hochgeladenen Produkt-, Lieferketten- und Dokumentendaten ausschließlich in Ihrem Auftrag, um die vertraglich geschuldete Leistung (Erstellung und Verwaltung digitaler Produktpässe) zu erbringen. Diese Inhalte unterliegen Ihrer Verantwortung als Verantwortlicher; uns gegenüber sind wir insoweit Auftragsverarbeiter.
Veröffentlichte Produktpässe sind über die jeweilige öffentliche Adresse bzw. den QR-Code abrufbar; welche Felder öffentlich sind, bestimmen Sie über die Zugriffsebenen. Aufgrund regulatorischer Vorgaben (ESPR) müssen veröffentlichte Pässe für den in den produktspezifischen delegierten Rechtsakten der EU festgelegten Zeitraum erreichbar bleiben — mindestens für die voraussichtliche Lebensdauer des Produkts (Art. 9 Abs. 2 ESPR).
Rechtsgrundlage ist die Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO) bzw. die Auftragsverarbeitung (Art. 28 DSGVO).
7. Lieferanten-Einladungen
Wenn Sie als Kunde einen Lieferanten zur Beisteuerung von Daten einladen, versenden wir in Ihrem Auftrag eine E-Mail an die von Ihnen angegebene Adresse mit einem zeitlich befristeten, individuell gehashten Zugangslink. Über diesen Link kann der Lieferant Angaben und Belege beisteuern, die in Ihren Produktdatensatz übernommen werden.
Verantwortlich für die Einladung und die Rechtmäßigkeit der Ansprache des Lieferanten sind Sie als einladender Kunde. Rechtsgrundlage unsererseits ist die Auftragsverarbeitung sowie unser berechtigtes Interesse an der Bereitstellung der Funktion (Art. 6 Abs. 1 lit. f, Art. 28 DSGVO).
8. Zahlungsabwicklung (Stripe)
Für die Abwicklung kostenpflichtiger Tarife setzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin, Irland) ein. Bei einer Buchung werden die für die Zahlung erforderlichen Daten (u. a. Name, Rechnungsanschrift, ggf. Umsatzsteuer-Identifikationsnummer, Zahlungsmittel) unmittelbar von Stripe verarbeitet. Vollständige Zahlungsmitteldaten werden nicht bei uns gespeichert.
Wir erhalten von Stripe die zur Vertrags- und Rechnungsverwaltung erforderlichen Informationen (z. B. Abo-Status, Rechnungsnummern, Beträge) zurück. Rechtsgrundlage ist die Vertragsdurchführung sowie die Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. b und c DSGVO). Es gilt zusätzlich die Datenschutzerklärung von Stripe.
9. E-Mail-Versand (Brevo)
Für den Versand von System- und Transaktions-E-Mails (z. B. Verifizierung, Passwort-Zurücksetzung, Benachrichtigungen) nutzen wir den Dienst Brevo (Sendinblue SAS, 106 Boulevard Haussmann, 75008 Paris, Frankreich). Hierzu werden die Empfänger-E-Mail-Adresse und der Inhalt der jeweiligen Nachricht verarbeitet.
Rechtsgrundlage ist die Vertragsdurchführung bzw. unser berechtigtes Interesse an einer zuverlässigen Zustellung betrieblich erforderlicher Nachrichten (Art. 6 Abs. 1 lit. b und f DSGVO). Mit Brevo besteht ein Auftragsverarbeitungsvertrag.
10. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung Ihrer Anfrage. Unsere E-Mail-Postfächer werden bei der STRATO AG (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland) gehostet.
Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung von Anfragen bzw. die Anbahnung oder Durchführung eines Vertrags (Art. 6 Abs. 1 lit. f und b DSGVO).
11. Auftragsverarbeiter und Speicherdauer
Zur Erbringung unserer Leistungen setzen wir folgende Auftragsverarbeiter ein: Vercel Inc. (Hosting/Auslieferung, EU-Region), Neon Inc. (Datenbank, EU-Region), Stripe Payments Europe, Ltd. (Zahlungen), Sendinblue SAS / Brevo (E-Mail-Versand) sowie STRATO AG (E-Mail-Postfächer). Mit allen besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.
Wir speichern personenbezogene Daten grundsätzlich nur für die Dauer des Nutzungs- bzw. Vertragsverhältnisses. Nach Beendigung löschen wir die Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungs- und Buchungsbelege bewahren wir aufgrund handels- und steuerrechtlicher Pflichten bis zu 8 Jahre auf, Handelsbücher und Jahresabschlüsse bis zu 10 Jahre (§ 147 AO, § 257 HGB). Server-Logs werden nur kurzfristig vorgehalten.
Auf Wunsch löschen wir Ihr Konto; hierfür ist im Kundenkonto eine Löschfunktion mit Karenzzeit vorgesehen. Veröffentlichte Produktpässe und Rechnungsbelege können aufgrund regulatorischer bzw. gesetzlicher Pflichten von der Löschung ausgenommen sein.
12. passenta:ai (KI-Assistent)
passenta:ai unterstützt Sie beim Anlegen und Ausfüllen von Produktpässen. Die KI-Verarbeitung erfolgt ausschließlich bei Anbietern bzw. auf Infrastruktur innerhalb der Europäischen Union; es werden keine Anbieter außerhalb der EU eingesetzt.
Zur fortlaufenden Verbesserung (zum Anlernen) von passenta:ai verarbeiten wir aus der Plattformnutzung gewonnene Daten in ausschließlich anonymisierter und verallgemeinerter Form (insbesondere anonymisierte Korrektur-Beispiele). Es werden ausschließlich allgemeine, anonymisierte Daten genutzt; Ihre Produkt-, Lieferanten- und Dokumentendaten werden niemals an Dritte oder andere Kunden weitergegeben. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung unserer Leistungen (Art. 6 Abs. 1 lit. f DSGVO).
Diese Datennutzung ist standardmäßig aktiviert. Sie können ihr jederzeit mit Wirkung für die Zukunft widersprechen und die Datenfreigabe in den Kontoeinstellungen (Einstellungen → passenta:ai) deaktivieren. KI-Vorschläge sind eine Hilfestellung; die Verantwortung für die Richtigkeit der veröffentlichten Pass-Inhalte verbleibt bei Ihnen.
13. Ihre Rechte als betroffene Person
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO).
Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@passenta.eu.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist für uns die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
14. Datensicherheit
Die Übertragung erfolgt verschlüsselt über TLS (https). Passwörter werden ausschließlich als nicht umkehrbare Hashwerte gespeichert. Wir setzen organisatorische und technische Maßnahmen ein (u. a. Zugriffsbeschränkungen, optionale Zwei-Faktor-Authentisierung, Begrenzung von Anmeldeversuchen), um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen.
15. Aktualität und Änderung dieser Erklärung
Diese Datenschutzerklärung wird angepasst, sobald Änderungen der Verarbeitung oder der Rechtslage dies erforderlich machen. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.