Rechtliches

Datenschutzerklärung

nach Art. 13/14 DSGVO. Diese Erklärung gilt für die Plattform-Nutzung (Kundenkonto). Für die Endkunden-Scan-Seite unter ppwr-qrcode.de/<slug> gibt es eine separate Erklärung (hier).

1. Verantwortlicher

Erik Eggerth · Lange Str. 22 · 76275 Ettlingen OT Schluttenbach
E-Mail: info@ppwr-qrcode.de

2. Zwecke und Rechtsgrundlagen

  • Account & Profil: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Sicherheits-Logs (Login-IP, User-Agent): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse Brute-Force-Schutz). Aufbewahrung max. 90 Tage.
  • Rechnungsstellung & Buchhaltung: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung — § 147 AO, 10 Jahre).
  • Marketing per E-Mail: nur mit Opt-in (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerruflich über Account-Einstellungen.

3. Empfänger / Auftragsverarbeiter

  • Supabase (Hosting Postgres + Auth, EU-Frankfurt, AVV vorhanden)
  • Vercel (Hosting Frontend + Edge-Functions, EU-Frankfurt-Region, AVV vorhanden)
  • Stripe (Zahlungsabwicklung, EU-Standards-of-Care + SCC, eigene Datenschutzerklärung)
  • seven.io (SMS-2FA, DE-Anbieter, AVV vorhanden)
  • sevDesk (Rechnungsstellung, DE-Anbieter, AVV vorhanden)
  • IONOS (E-Mail-Versand, DE-Anbieter)
  • Upstash (Rate-Limiting / Missbrauchsschutz für Scan-Anfragen, Redis; Verarbeitung im Rechenzentrum EU-Frankfurt, ausschließlich gehashte IP für max. 60 Sekunden; US-Anbieter → zusätzlich EU-Standardvertragsklauseln, AVV vorhanden)
  • Anthropic (KI-gestützte Beratungs-Assistentin „Hannah"; Verarbeitung Ihrer Chat-Eingaben über die Claude-API von Anthropic, PBC, San Francisco, USA; Daten werden nicht für Modelltraining verwendet und nach max. 30 Tagen gelöscht; EU-Standardvertragsklauseln + Data Processing Addendum vorhanden). Hannah ist als KI-System gem. Art. 50 EU AI Act gekennzeichnet.

Standorte & internationale Datenströme: Supabase, Vercel, seven.io, sevDesk und IONOS verarbeiten Ihre Daten ausschließlich in der EU (Deutschland/Frankfurt). Stripe verarbeitet Zahlungsdaten teilweise in den USA und nutzt hierfür die EU-Standardvertragsklauseln (Standard Contractual Clauses, Art. 46 DSGVO) sowie ergänzende technische und organisatorische Schutzmaßnahmen (Verschlüsselung, Pseudonymisierung). Upstash verarbeitet ausschließlich gehashte IP-Werte im EU-Rechenzentrum Frankfurt; als US-Unternehmen nutzt Upstash ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO). Anthropic (KI-Assistentin Hannah) verarbeitet Chat-Eingaben in den USA; es gelten EU-Standardvertragsklauseln und ein Data Processing Addendum — Eingaben werden nicht für Modelltraining verwendet. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO besteht jeweils.

4. Speicherdauer

Account-Daten: bis zur Kündigung des Vertrages plus 30 Tage Reaktivierungs-Frist. Rechnungs-relevante Daten: 10 Jahre (§ 147 AO). Login-Attempts: 90 Tage. Trusted Devices: bis Ablauf der 30-Tage-Frist oder manuelle Revokation.

5. Ihre Rechte

Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Beschwerderecht bei Aufsichtsbehörde (Art. 77). Zuständige Aufsicht: Landesbeauftragter für den Datenschutz Baden-Württemberg.

6. Cookies

Wir setzen technisch notwendige Cookies (Session, Spracheinstellung, Dark-Mode-Präferenz, Trusted-Device), die ohne Einwilligung zulässig sind (§ 25 Abs. 2 Nr. 2 TTDSG). Optional: Wenn Sie im Cookie-Banner „Alle akzeptieren“ wählen, wird auf der Registrierungsseite ein Google-Ads-Conversion-Cookie gesetzt, um die Wirksamkeit unserer Anzeigen zu messen. Details unter Abschnitt 6a.

6a. Google Ads Conversion-Tracking

Auf unserer Registrierungsseite setzen wir — nur mit Ihrer ausdrücklichen Einwilligung (Klick auf „Alle akzeptieren“ im Cookie-Banner) — Google Ads Conversion-Tracking ein. Dabei wird das Script gtag.js von Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) geladen und ein Cookie gesetzt, um zu messen, ob eine Registrierung über eine Google-Anzeige zustande kam. Die dabei übermittelten Daten umfassen: IP-Adresse (anonymisiert), Browsertyp, Gerätetyp, aufgerufene Seite und Zeitpunkt der Conversion. Google kann diese Daten auch in die USA übermitteln; als Grundlage dient der EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023). Rechtsgrundlage ist Ihre Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG. Ohne Ihre Zustimmung wird kein Google-Script geladen und kein Cookie gesetzt. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie auf der Datenschutzseite Ihre Cookie-Einstellungen zurücksetzen. Weitere Informationen: policies.google.com/privacy.

7. Auftragsverarbeitung als Hoster

Wenn Sie als Geschäftskunde personenbezogene Daten (z. B. End-Verbraucher-Scans Ihrer Verpackungen) über unsere Plattform verarbeiten, sind Sie der Verantwortliche und wir sind Ihr Auftragsverarbeiter. Mit Vertragsschluss schließen Sie parallel einen AVV nach Art. 28 DSGVO mit uns ab — Volltext: Anhang zu den AGB.

9. Datensicherheit (Art. 32 DSGVO)

Wir schützen Ihre Daten durch ein mehrschichtiges Sicherheitskonzept gemäß Art. 32 DSGVO:

  • Verschlüsselung in der Übertragung: Sämtliche Verbindungen erfolgen ausschließlich verschlüsselt über TLS 1.2/1.3 (HTTPS); HTTP wird per HSTS erzwungen umgeleitet.
  • Verschlüsselung im Ruhezustand: Datenbank- und Storage-Inhalte werden bei unseren Auftragsverarbeitern Supabase und Vercel mit AES-256 verschlüsselt gespeichert.
  • Authentifizierung & Sitzungen: Login via E-Mail/Passwort (bcrypt mit Cost-Faktor ≥ 12) sowie optional SMS-2FA; Sitzungen über sichere, HttpOnly-/Secure-/SameSite-Cookies.
  • Zugriffskontrolle: Rollenbasierte Berechtigungen über Row Level Security (RLS) in der Datenbank — Datensätze sind strikt mandanten-/nutzergebunden isoliert.
  • Monitoring & Härtung: Rate-Limits gegen Brute-Force, automatische Logs von Login-Versuchen (max. 90 Tage), strikte Content-Security-Policy, getrennte Berechtigungen für Admin-Aktionen.

Trotz dieser Maßnahmen kann eine absolute Sicherheit bei der Übertragung im Internet nicht garantiert werden. Bei begründetem Verdacht auf einen Sicherheitsvorfall greift das Verfahren aus Abschnitt 10.

10. Datenschutzvorfälle & Benachrichtigung (Art. 33/34 DSGVO)

Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für die Rechte und Freiheiten betroffener Personen führt, melden wir den Vorfall unverzüglich und möglichst binnen 72 Stunden nach Kenntnisnahme der zuständigen Aufsichtsbehörde (Art. 33 DSGVO). Besteht ein hohes Risiko für die Rechte und Freiheiten betroffener Personen, benachrichtigen wir die Betroffenen zusätzlich unverzüglich in klarer und einfacher Sprache (Art. 34 DSGVO). Die Benachrichtigung enthält Art und voraussichtliche Folgen des Vorfalls, ergriffene und vorgeschlagene Schutzmaßnahmen sowie eine Kontaktstelle für Rückfragen (E-Mail: info@ppwr-qrcode.de). Sicherheitsvorfälle werden intern dokumentiert (Incident-Log) und stehen auf Anfrage gem. Art. 15 DSGVO zur Einsichtnahme bereit.

11. E-Mail-Marketing & Newsletter (Double-Opt-In)

Werbliche E-Mails (Newsletter, Produkt-Updates, Tipps zur PPWR-Compliance) versenden wir ausschließlich aufgrund Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG). Die Einwilligung erfolgt im Double-Opt-In-Verfahren: (1) Sie tragen Ihre E-Mail-Adresse ein, (2) wir senden eine Bestätigungs-Mail mit Aktivierungs-Link, (3) erst nach Klick auf diesen Link gilt Ihre Einwilligung als wirksam erteilt. Wir protokollieren Einwilligungs-Zeitpunkt, IP-Adresse und Bestätigungs-Zeitpunkt als Nachweis. Sie können Ihre Einwilligung jederzeit für die Zukunft widerrufen — entweder über den Abmelde-Link in jeder werblichen E-Mail oder per formloser Nachricht an info@ppwr-qrcode.de. Ihre E-Mail-Adresse speichern wir bis zum Widerruf der Einwilligung; danach wird sie aus dem Verteiler gelöscht und nur in einer Sperrliste behalten, soweit dies zur Vermeidung erneuter Anschreiben erforderlich ist.

12. Datenübertragbarkeit (Art. 20 DSGVO) — Umfang & Prozess

Sie haben das Recht, die von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Der Export umfasst: (a) Profil- und Account-Daten, (b) alle erstellten QR-Codes inkl. Zielseiten-Inhalten und Metadaten, (c) hochgeladene PDFs und Bilder aus Ihrer Mediathek, (d) Scan-/Nutzungsstatistiken Ihrer Codes (aggregiert nach Tagen, ohne Tracking-Daten von Endkunden), (e) Rechnungshistorie als PDF und im strukturierten Format ZUGFeRD/XRechnung. Das Format ist JSON; PDFs und Bilder liegen im Original-Format vor. Anforderung formlos per E-Mail an info@ppwr-qrcode.de; Bereitstellung in der Regel innerhalb von 14 Tagen, spätestens binnen 30 Tagen (Art. 12 Abs. 3 DSGVO). Bis zu 30 Tage nach Vertragsende ist der Export kostenfrei; danach erheben wir eine pauschale Bearbeitungsgebühr von 5 € je Anfrage (gem. Art. 12 Abs. 5 DSGVO bei offensichtlich unbegründeten oder häufigen Anträgen).

13. Eingebettete YouTube-Videos

Auf einzelnen Seiten binden wir Videos von YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ein. Wir nutzen dafür den erweiterten Datenschutzmodus (Domain youtube-nocookie.com) sowie eine 2-Klick-Lösung: Beim Aufruf der Seite wird kein Inhalt von YouTube geladen und keine Verbindung zu Google-Servern aufgebaut. Erst wenn Sie aktiv auf die Vorschau klicken, willigen Sie ein und das Video wird geladen. Dabei werden Daten — insbesondere Ihre IP-Adresse, der Browsertyp und die aufgerufene Seite — an YouTube/Google übertragen; ggf. werden Cookies gesetzt. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch den Klick erteilen und für die Zukunft jederzeit widerrufen können. Google kann diese Daten auch in die USA übermitteln. Weitere Informationen: policies.google.com/privacy.

Zweck: Damit wir nachvollziehen können, über welchen Marketingkanal (z. B. Google Ads, organische Suche, Verlinkung) Sie zu uns gefunden haben, speichern wir beim ersten Seitenbesuch optional einen Cookie namens ppwr_utm. Dieser Cookie enthält ausschließlich die in der Seiten-URL enthaltenen UTM-Parameter (utm_source, utm_medium, utm_campaign, utm_content, utm_term), eine etwaige Google-Click-ID (gclid) sowie die Domain der verweisenden Seite (nur die Domain, kein Pfad oder Suchbegriff). Persönliche Daten wie Name oder E-Mail-Adresse werden in diesem Cookie nicht gespeichert.

Verarbeitung bei Registrierung: Wenn Sie sich auf unserer Plattform registrieren, lesen wir den Cookie einmalig aus und speichern die enthaltenen Kanalangaben in Ihrem Nutzerprofil. Damit erhalten wir einen statistischen Überblick, welche Marketingmaßnahmen zu Registrierungen führen. Das Cookie wird unmittelbar nach dem Auslesen gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Das Cookie wird nur gesetzt, wenn Sie im Cookie-Banner „Alle akzeptieren“ gewählt haben.

Speicherdauer: Das Cookie ist auf 180 Tage begrenzt, um typische B2B-Recherchephasen abzudecken, und wird nach erstmaliger Registrierung sofort gelöscht. Die im Nutzerprofil gespeicherten Kanalangaben unterliegen der allgemeinen Datenschutzlöschpolitik für Nutzerkonten.

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie im Cookie-Banner „Nur essentiell“ wählen oder Ihre Browser-Cookies löschen. Bereits im Profil gespeicherte Kanalangaben können auf Anfrage an info@ppwr-qrcode.de gelöscht werden.

Kein Drittanbieter: Das Cookie ist ein First-Party-Cookie. Die Daten werden ausschließlich auf unseren eigenen Systemen (Supabase EU-Frankfurt, Deutschland) gespeichert und nicht an Dritte weitergegeben.

8. Änderungen

Wir behalten uns vor, diese Datenschutzerklärung an geänderte Rechtslage anzupassen. Aktuelle Version stets unter dieser URL.

Stand: 12.09.2026

🎁 20 € Gutschein

20 € Gutschein + PPWR-Newsletter

Jetzt anmelden und 20 € Gutscheincode erhalten — einlösbar auf alle Jahresabos. Dazu: Verordnungs-Updates, neue Funktionen, Compliance-Tipps. Maximal 1 Mail pro Woche, jederzeit abbestellbar.

PPWR- QRCode.de

Dynamische QR-Codes für die EU-Verpackungsverordnung. Eine Plattform für Labels, Compliance und Transparenz — direkt aus Deutschland.

Sichere Zahlung
VISA AMEX SEPA Apple Pay Pay Link amazon pay Klarna PayPal*

* PayPal nur bei Einmalkäufen (Slot-Packs, Datei-Modul). Stripe unterstützt PayPal technisch nicht bei Abos.

Das sagen unsere Kunden
5,0 5 Bewertungen auf Google
© 2026 Erik Eggerth · PPWR-QRCode.de · v14.75 DSGVO-konform · Daten in EU-Frankfurt · Made in Germany