Stand: 25. August 2026
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit DPPReady ist:
Bobby Zuber
Calle Vista Valle 34, Villa 4
38768 El Paso – Santa Cruz de Tenerife
Spanien
E-Mail: support@DPPReady.de
2. Gegenstand dieser Datenschutzerklärung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten beim Besuch von dppready.de, bei der Registrierung und Nutzung der DPPReady-Plattform, beim Veröffentlichen digitaler Produktpässe, bei Supportanfragen und bei der Abrechnung kostenpflichtiger Tarife. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
3. Server-Logdateien und Hosting
Beim Aufruf der Website verarbeitet der Hosting-Server technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, übertragene Datenmenge, Referrer, Browserkennung, Betriebssystem und HTTP-Status gehören. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe und technische Störungen zu erkennen sowie die Sicherheit und Stabilität des Dienstes zu gewährleisten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren und zuverlässigen Betrieb der Plattform. Sicherheitsrelevante Server-Logs werden grundsätzlich nach 14 Tagen gelöscht, sofern eine längere Aufbewahrung nicht zur Aufklärung eines konkreten Sicherheitsvorfalls oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.
Das Hosting erfolgt derzeit bei Hetzner. Mit dem Hostinganbieter ist – soweit erforderlich – ein Vertrag zur Auftragsverarbeitung abzuschließen. Der konkrete Serverstandort und die vertraglich vereinbarten Unterauftragnehmer ergeben sich aus dem eingesetzten Hetzner-Produkt und dem dazugehörigen Auftragsverarbeitungsvertrag.
4. Registrierung, Benutzerkonto und Organisation
Bei der Registrierung und Kontonutzung verarbeiten wir insbesondere E-Mail-Adresse, verschlüsseltes Passwort, Name, bevorzugte Sprache, Organisation, Rollen und Berechtigungen, Sicherheits- und Anmeldeinformationen, Einladungen, Wiederherstellungscodes, Audit-Ereignisse sowie die für Zwei-Faktor-Authentifizierung erforderlichen Daten. Passwörter werden nicht im Klartext gespeichert.
Die Verarbeitung erfolgt zur Anbahnung und Durchführung des Nutzungsvertrags gemäß Art. 6 Abs. 1 lit. b DSGVO sowie zur Gewährleistung der Sicherheit gemäß Art. 6 Abs. 1 lit. f DSGVO. Pflichtangaben sind erforderlich, um das Konto bereitzustellen. Ohne diese Angaben kann kein Benutzerkonto geführt werden.
5. Organisations-, Produkt- und Dokumentdaten
Nutzer können Organisationsdaten, Kontaktdaten, Produktinformationen, Produktkennungen, Materialien, Lieferkettenangaben, Bilder, Dokumente, Importdateien, API- und Webhook-Konfigurationen sowie Inhalte digitaler Produktpässe speichern. Diese Daten können personenbezogene Angaben enthalten, wenn Nutzer entsprechende Informationen einstellen.
Die Verarbeitung erfolgt zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO. Soweit ein Unternehmenskunde personenbezogene Daten eigener Beschäftigter, Ansprechpartner, Lieferanten oder sonstiger Personen einstellt und DPPReady diese Daten ausschließlich nach seinen Weisungen verarbeitet, ist vor Beginn dieser Verarbeitung ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abzuschließen. Der Kunde bleibt für die Rechtmäßigkeit, Transparenz und inhaltliche Richtigkeit seiner eingestellten Daten verantwortlich.
6. Veröffentlichung digitaler Produktpässe
Vom Nutzer ausdrücklich veröffentlichte Produktpässe sind unter einer stabilen öffentlichen Adresse abrufbar und können von Suchmaschinen, QR-Codes, DataMatrix-Codes oder NFC-Verweisen erreicht werden. Der veröffentlichende Nutzer entscheidet, welche Produktdaten, Bilder und Dokumente öffentlich werden. Personenbezogene Daten dürfen nur veröffentlicht werden, wenn hierfür eine ausreichende Rechtsgrundlage besteht.
Für veröffentlichte Produktpässe kann DPPReady aggregierte Aufrufzahlen nach Datum speichern. Eine nutzerübergreifende Profilbildung oder invasive Fingerprinting-Technik findet dabei nicht statt. Unabhängig davon können technisch erforderliche Zugriffe in den Server-Logs enthalten sein.
7. Technisch notwendige Cookies
DPPReady verwendet technisch notwendige Session-Cookies, um Anmeldestatus, Sprache, Sicherheitsfunktionen und Sitzungszustand bereitzustellen. Bei Auswahl der Funktion „angemeldet bleiben“ wird zusätzlich ein zufälliges, gegen unbefugtes Auslesen geschütztes Erinnerungs-Cookie gesetzt. Session-Cookies enden grundsätzlich mit der Browsersitzung; das Erinnerungs-Cookie ist technisch auf bis zu 30 Tage ausgelegt und kann durch Abmeldung widerrufen werden.
Diese Cookies sind für die ausdrücklich gewünschte Bereitstellung des Dienstes erforderlich. Eine Einwilligung für diese technisch notwendigen Speicherungen ist nach § 25 Abs. 2 Nr. 2 TDDDG grundsätzlich nicht erforderlich. Rechtsgrundlage der damit verbundenen personenbezogenen Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO. DPPReady setzt derzeit keine Werbe-, Social-Media- oder externen Analyse-Cookies ein.
8. Transaktions-E-Mails und Support
Für E-Mail-Verifizierung, Passwortzurücksetzung, Einladungen, Sicherheits- und Vertragsmitteilungen werden E-Mail-Adresse, Name, Nachrichteninhalt und technische Versandinformationen verarbeitet. Für den Versand wird Brevo eingesetzt. Mit dem Anbieter ist – soweit erforderlich – ein Vertrag zur Auftragsverarbeitung abzuschließen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; sicherheitsbezogene Nachrichten werden zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO gestützt. Supportanfragen und dazugehörige Kommunikation werden für die Bearbeitung sowie anschließend für 1 Jahr gespeichert, sofern gesetzliche Pflichten keine längere Aufbewahrung verlangen.
9. Zahlungsabwicklung über Stripe
Bei Buchung eines kostenpflichtigen Tarifs oder Zusatzspeichers wird der Nutzer zur Zahlungsabwicklung an Stripe weitergeleitet. Dabei werden insbesondere E-Mail-Adresse, Kunden- und Vertragskennungen, Tarif, Betrag, Währung, Zahlungsstatus und Rechnungsinformationen verarbeitet. Vollständige Kartendaten werden nicht auf den DPPReady-Servern gespeichert, sondern von Stripe verarbeitet.
Für Kunden im Europäischen Wirtschaftsraum können insbesondere Stripe Payments Europe, Limited, und weitere in den Stripe-Datenschutzhinweisen genannte Stripe-Gesellschaften beteiligt sein. Stripe verarbeitet Daten je nach Verarbeitungsvorgang als Auftragsverarbeiter und/oder in eigener datenschutzrechtlicher Verantwortung, insbesondere zur Zahlungsabwicklung, Betrugsprävention und Erfüllung regulatorischer Pflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO sowie, soweit einschlägig, Art. 6 Abs. 1 lit. f DSGVO.
Weitere Informationen: https://stripe.com/de/privacy und https://stripe.com/de/legal/privacy-center
10. Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie für die genannten Zwecke benötigen. Dazu können Hosting- und Infrastrukturprovider, E-Mail-Dienstleister, Stripe, technische Supportdienstleister sowie rechtlich oder steuerlich erforderliche Berater und Behörden gehören. Auftragsverarbeiter werden nach Art. 28 DSGVO vertraglich verpflichtet. Eine aktuelle Liste der eingesetzten Auftragsverarbeiter:
- Brevo
- Stripe
11. Übermittlungen in Drittländer
Einzelne Dienstleister können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten oder dort ansässige Unterauftragnehmer einsetzen. In diesen Fällen werden die Voraussetzungen der Art. 44 ff. DSGVO beachtet, beispielsweise durch einen Angemessenheitsbeschluss oder EU-Standardvertragsklauseln und erforderliche zusätzliche Schutzmaßnahmen. Einzelheiten ergeben sich aus den Datenschutzhinweisen und Auftragsverarbeitungsverträgen der tatsächlich eingesetzten Anbieter.
12. Speicherdauer und Löschung
Kontodaten und nicht veröffentlichte Vertragsdaten werden grundsätzlich für die Dauer des Vertrags gespeichert. Nach Vertragsende werden sie gelöscht oder anonymisiert, sobald sie für die Vertragsabwicklung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungs-, Nachweis- oder Sicherungsinteressen entgegenstehen. Handels- und steuerrechtlich relevante Vertrags- und Abrechnungsdaten werden für die jeweils gesetzlich vorgeschriebene Dauer aufbewahrt.
Öffentlich freigegebene Produktpass-Releases sind technisch auf nachvollziehbare Versionierung und stabile Adressen ausgelegt. Nutzer müssen deshalb vor der Veröffentlichung prüfen, ob die enthaltenen Daten dauerhaft öffentlich bereitgestellt werden dürfen. Konkrete Lösch- und Sperrbegehren werden unter Berücksichtigung gesetzlicher Pflichten, Rechte Dritter und der Integrität bereits veröffentlichter Produktinformationen geprüft.
Backups werden nach 1 Woche überschrieben oder gelöscht. Während dieses Zeitraums sind Daten nur für Wiederherstellungs- und Sicherheitszwecke zugänglich.
13. Rechtsgrundlagen im Überblick
- Art. 6 Abs. 1 lit. a DSGVO: Einwilligung, soweit im Einzelfall ausdrücklich eingeholt
- Art. 6 Abs. 1 lit. b DSGVO: Vertragsanbahnung und Vertragserfüllung
- Art. 6 Abs. 1 lit. c DSGVO: Erfüllung gesetzlicher Verpflichtungen
- Art. 6 Abs. 1 lit. f DSGVO: IT-Sicherheit, Missbrauchsprävention, Fehleranalyse und Durchsetzung oder Abwehr rechtlicher Ansprüche
14. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Anfragen können an die oben genannte Kontaktadresse gerichtet werden. Zur Vermeidung unbefugter Datenoffenlegung kann ein geeigneter Identitätsnachweis verlangt werden.
Zuständige spanische Aufsichtsbehörde ist insbesondere die Agencia Española de Protección de Datos (AEPD): https://www.aepd.es/
15. Automatisierte Entscheidungen
DPPReady trifft derzeit keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne des Art. 22 DSGVO. Vollständigkeitswerte und Regelprofile sind technische Hilfen und ersetzen keine fachliche oder rechtliche Einzelfallentscheidung.
16. Sicherheit und Änderungen
DPPReady setzt angemessene technische und organisatorische Maßnahmen ein, darunter verschlüsselte Übertragung, Zugriffskontrollen, Rollen und Berechtigungen, Passwort-Hashing, optionale Zwei-Faktor-Authentifizierung, Protokollierung sicherheitsrelevanter Ereignisse sowie getrennten privaten Dateispeicher. Kein System kann absolute Sicherheit gewährleisten.
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.