Rechtliches
Datenschutzerklärung
nach Art. 13/14 DSGVO. Diese Erklärung gilt für die Plattform-Nutzung (Kundenkonto). Für die Endkunden-Scan-Seite unter ppwr-qrcode.de/<slug> gibt es eine separate Erklärung (hier).
1. Verantwortlicher
Erik Eggerth · Lange Str. 22 · 76275 Ettlingen OT Schluttenbach
E-Mail: info@ppwr-qrcode.de
2. Zwecke und Rechtsgrundlagen
- Account & Profil: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Sicherheits-Logs (Login-IP, User-Agent): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse Brute-Force-Schutz). Aufbewahrung max. 90 Tage.
- Rechnungsstellung & Buchhaltung: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung — § 147 AO, 10 Jahre).
- Marketing per E-Mail: nur mit Opt-in (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerruflich über Account-Einstellungen.
3. Empfänger / Auftragsverarbeiter
- Supabase (Hosting Postgres + Auth, EU-Frankfurt, AVV vorhanden)
- Vercel (Hosting Frontend + Edge-Functions, EU-Frankfurt-Region, AVV vorhanden)
- Stripe (Zahlungsabwicklung, EU-Standards-of-Care + SCC, eigene Datenschutzerklärung)
- seven.io (SMS-2FA, DE-Anbieter, AVV vorhanden)
- sevDesk (Rechnungsstellung, DE-Anbieter, AVV vorhanden)
- IONOS (E-Mail-Versand, DE-Anbieter)
- Upstash (Rate-Limiting / Missbrauchsschutz für Scan-Anfragen, Redis; Verarbeitung im Rechenzentrum EU-Frankfurt, ausschließlich gehashte IP für max. 60 Sekunden; US-Anbieter → zusätzlich EU-Standardvertragsklauseln, AVV vorhanden)
Standorte & internationale Datenströme: Supabase, Vercel, seven.io, sevDesk und IONOS verarbeiten Ihre Daten ausschließlich in der EU (Deutschland/Frankfurt). Stripe verarbeitet Zahlungsdaten teilweise in den USA und nutzt hierfür die EU-Standardvertragsklauseln (Standard Contractual Clauses, Art. 46 DSGVO) sowie ergänzende technische und organisatorische Schutzmaßnahmen (Verschlüsselung, Pseudonymisierung). Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO besteht jeweils. Upstash verarbeitet ausschließlich gehashte IP-Werte im EU-Rechenzentrum Frankfurt; als US-Unternehmen nutzt Upstash ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO).
4. Speicherdauer
Account-Daten: bis zur Kündigung des Vertrages plus 30 Tage Reaktivierungs-Frist. Rechnungs-relevante Daten: 10 Jahre (§ 147 AO). Login-Attempts: 90 Tage. Trusted Devices: bis Ablauf der 30-Tage-Frist oder manuelle Revokation.
5. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Beschwerderecht bei Aufsichtsbehörde (Art. 77). Zuständige Aufsicht: Landesbeauftragter für den Datenschutz Baden-Württemberg.
6. Cookies
Wir setzen ausschließlich technisch notwendige Cookies (Session, Spracheinstellung, Dark-Mode-Präferenz, Trusted-Device). Kein Tracking, kein Werbe-Cookie. Eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG).
7. Auftragsverarbeitung als Hoster
Wenn Sie als Geschäftskunde personenbezogene Daten (z. B. End-Verbraucher-Scans Ihrer Verpackungen) über unsere Plattform verarbeiten, sind Sie der Verantwortliche und wir sind Ihr Auftragsverarbeiter. Mit Vertragsschluss schließen Sie parallel einen AVV nach Art. 28 DSGVO mit uns ab — Volltext: Anhang zu den AGB.
9. Datensicherheit (Art. 32 DSGVO)
Wir schützen Ihre Daten durch ein mehrschichtiges Sicherheitskonzept gemäß Art. 32 DSGVO:
- Verschlüsselung in der Übertragung: Sämtliche Verbindungen erfolgen ausschließlich verschlüsselt über TLS 1.2/1.3 (HTTPS); HTTP wird per HSTS erzwungen umgeleitet.
- Verschlüsselung im Ruhezustand: Datenbank- und Storage-Inhalte werden bei unseren Auftragsverarbeitern Supabase und Vercel mit AES-256 verschlüsselt gespeichert.
- Authentifizierung & Sitzungen: Login via E-Mail/Passwort (bcrypt mit Cost-Faktor ≥ 12) sowie optional SMS-2FA; Sitzungen über sichere, HttpOnly-/Secure-/SameSite-Cookies.
- Zugriffskontrolle: Rollenbasierte Berechtigungen über Row Level Security (RLS) in der Datenbank — Datensätze sind strikt mandanten-/nutzergebunden isoliert.
- Monitoring & Härtung: Rate-Limits gegen Brute-Force, automatische Logs von Login-Versuchen (max. 90 Tage), strikte Content-Security-Policy, getrennte Berechtigungen für Admin-Aktionen.
Trotz dieser Maßnahmen kann eine absolute Sicherheit bei der Übertragung im Internet nicht garantiert werden. Bei begründetem Verdacht auf einen Sicherheitsvorfall greift das Verfahren aus Abschnitt 10.
10. Datenschutzvorfälle & Benachrichtigung (Art. 33/34 DSGVO)
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für die Rechte und Freiheiten betroffener Personen führt, melden wir den Vorfall unverzüglich und möglichst binnen 72 Stunden nach Kenntnisnahme der zuständigen Aufsichtsbehörde (Art. 33 DSGVO). Besteht ein hohes Risiko für die Rechte und Freiheiten betroffener Personen, benachrichtigen wir die Betroffenen zusätzlich unverzüglich in klarer und einfacher Sprache (Art. 34 DSGVO). Die Benachrichtigung enthält Art und voraussichtliche Folgen des Vorfalls, ergriffene und vorgeschlagene Schutzmaßnahmen sowie eine Kontaktstelle für Rückfragen (E-Mail: info@ppwr-qrcode.de). Sicherheitsvorfälle werden intern dokumentiert (Incident-Log) und stehen auf Anfrage gem. Art. 15 DSGVO zur Einsichtnahme bereit.
11. E-Mail-Marketing & Newsletter (Double-Opt-In)
Werbliche E-Mails (Newsletter, Produkt-Updates, Tipps zur PPWR-Compliance) versenden wir ausschließlich aufgrund Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG). Die Einwilligung erfolgt im Double-Opt-In-Verfahren: (1) Sie tragen Ihre E-Mail-Adresse ein, (2) wir senden eine Bestätigungs-Mail mit Aktivierungs-Link, (3) erst nach Klick auf diesen Link gilt Ihre Einwilligung als wirksam erteilt. Wir protokollieren Einwilligungs-Zeitpunkt, IP-Adresse und Bestätigungs-Zeitpunkt als Nachweis. Sie können Ihre Einwilligung jederzeit für die Zukunft widerrufen — entweder über den Abmelde-Link in jeder werblichen E-Mail oder per formloser Nachricht an info@ppwr-qrcode.de. Ihre E-Mail-Adresse speichern wir bis zum Widerruf der Einwilligung; danach wird sie aus dem Verteiler gelöscht und nur in einer Sperrliste behalten, soweit dies zur Vermeidung erneuter Anschreiben erforderlich ist.
12. Datenübertragbarkeit (Art. 20 DSGVO) — Umfang & Prozess
Sie haben das Recht, die von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Der Export umfasst: (a) Profil- und Account-Daten, (b) alle erstellten QR-Codes inkl. Zielseiten-Inhalten und Metadaten, (c) hochgeladene PDFs und Bilder aus Ihrer Mediathek, (d) Scan-/Nutzungsstatistiken Ihrer Codes (aggregiert nach Tagen, ohne Tracking-Daten von Endkunden), (e) Rechnungshistorie als PDF und im strukturierten Format ZUGFeRD/XRechnung. Das Format ist JSON; PDFs und Bilder liegen im Original-Format vor. Anforderung formlos per E-Mail an info@ppwr-qrcode.de; Bereitstellung in der Regel innerhalb von 14 Tagen, spätestens binnen 30 Tagen (Art. 12 Abs. 3 DSGVO). Bis zu 30 Tage nach Vertragsende ist der Export kostenfrei; danach erheben wir eine pauschale Bearbeitungsgebühr von 5 € je Anfrage (gem. Art. 12 Abs. 5 DSGVO bei offensichtlich unbegründeten oder häufigen Anträgen).
13. Eingebettete YouTube-Videos
Auf einzelnen Seiten binden wir Videos von YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ein. Wir nutzen dafür den erweiterten Datenschutzmodus (Domain youtube-nocookie.com) sowie eine 2-Klick-Lösung: Beim Aufruf der Seite wird kein Inhalt von YouTube geladen und keine Verbindung zu Google-Servern aufgebaut. Erst wenn Sie aktiv auf die Vorschau klicken, willigen Sie ein und das Video wird geladen. Dabei werden Daten — insbesondere Ihre IP-Adresse, der Browsertyp und die aufgerufene Seite — an YouTube/Google übertragen; ggf. werden Cookies gesetzt. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch den Klick erteilen und für die Zukunft jederzeit widerrufen können. Google kann diese Daten auch in die USA übermitteln. Weitere Informationen: policies.google.com/privacy.
8. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung an geänderte Rechtslage anzupassen. Aktuelle Version stets unter dieser URL.
Stand: 22.08.2026
