Rechtliches
Datenschutzerklärung
So verarbeitet PassTag Studio personenbezogene Daten.
Stand: 25.08.2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Plattform ist: Aniko Giulio Gross, Einzelunternehmen, Am Lehester Deich 99L, 28357 Bremen, Deutschland. Kontakt: [email protected]. Datenschutzanfragen können an [email protected] gerichtet werden.
2. Hosting und Server-Logs
Die Anwendung wird auf einem Hetzner-Server am Standort Nürnberg, Deutschland, betrieben. Beim Aufruf der Anwendung verarbeitet der Hosting-Dienstleister technisch notwendige Zugriffsdaten (z. B. IP-Adresse, Zeitpunkt des Zugriffs, abgerufene Ressource, Browsertyp). Diese Server-Logs dienen dem sicheren und stabilen Betrieb.
Nach dem am 30. Juni 2026 geprüften Serverstand rotieren die Systemlogs wöchentlich mit vier Rotationen. Der systemd-Journal-Speicher ist persistent aktiviert und aktuell ohne explizite zeitliche Maximalfrist konfiguriert. Zugriff auf Server-Logs ist auf administrative Zwecke zur Fehleranalyse, Sicherheit und Betriebsstabilität beschränkt.
3. Registrierung und Nutzerkonto
Für die Nutzung des Studios legst du ein Nutzerkonto an. Dabei verarbeiten wir die von dir angegebenen Daten (z. B. Name und E-Mail-Adresse) sowie die zu deinem Konto gehörenden Unternehmens-/Markenprofil-, Produkt- und Passport-Daten, um den Dienst bereitzustellen.
4. Authentifizierung und Sitzungs-Cookies
Für die Anmeldung verwenden wir technisch notwendige Cookies bzw. vergleichbare Token (Access- und Refresh-Token), damit deine Sitzung sicher aufrechterhalten werden kann. Diese Cookies sind für den Betrieb erforderlich und werden nicht für Tracking eingesetzt.
5. Unternehmens-/Markenprofil-, Produkt- und Passport-Daten
Inhalte, die du anlegst (Produkte, Unternehmens-/Markenprofile, Passport-Angaben wie Material, Herkunft, Pflege, Reparatur und Recycling), werden gespeichert, um deine Produktpässe zu erstellen und – nach deiner ausdrücklichen Veröffentlichung – öffentlich über den QR-Code abrufbar zu machen.
6. Uploads (Logos, Produktbilder, Zertifikate)
Von dir hochgeladene Dateien wie Logos, Produktbilder und Zertifikate werden in Cloudflare R2, einem S3-kompatiblen Objektspeicher, abgelegt und zur Darstellung deiner Unternehmens-/Markenprofile und Produktpässe verwendet. Öffentliche Assets können über die Asset-Domain von PassTag Studio ausgeliefert werden, sofern sie für öffentliche Produktpässe freigegeben sind.
Uploads bleiben grundsätzlich gespeichert, solange sie für das Nutzerkonto, veröffentlichte Produktpässe oder technische Nachvollziehbarkeit benötigt werden. Bei Account-Löschung werden zugehörige Uploads im Rahmen der technischen Lösch- und Backupzyklen entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. E-Mail-Verifikation und Passwort-Reset
Zur Bestätigung deiner E-Mail-Adresse und zum Zurücksetzen deines Passworts versenden wir E-Mails mit zeitlich begrenzten, einmalig nutzbaren Links über unseren E-Mail-Dienstleister.
Der Versand erfolgt aktuell per SMTP über STRATO. Für die Domain und DNS-Konfiguration wird Cloudflare eingesetzt.
8. Billing / Zahlungsabwicklung
Sofern eine kostenpflichtige Funktion genutzt wird, erfolgt die Zahlungsabwicklung über Stripe. Bei einer Stripe-Zahlung verarbeitet Stripe Zahlungs-, Rechnungs- und Transaktionsdaten in eigener Verantwortung bzw. als Zahlungsdienstleister. PassTag Studio speichert keine vollständigen Zahlungsdaten wie Kreditkartennummern.
9. KI-Funktionen
Die optionalen KI-Funktionen Übersetzung beim Veröffentlichen, Quick Capture, CSV-Analyse und Zertifikatsanalyse sind nur nach einem ausdrücklichen Hinweis und – sofern für die jeweilige Funktion vorgesehen – deiner Bestätigung verfügbar. Du kannst die betreffenden Eingaben auch manuell bearbeiten und ohne externe KI verarbeiten. Die aktuell dokumentierte Hinweisversion ist openai-all-ai-v2-2026-08-25; die zugehörige Datenschutzevidenz lautet openai-global-all-ai-v2-2026-08-25.
Welche Daten an OpenAI übermittelt werden können
- Übersetzung: nur die ausgewählten Textfelder des Veröffentlichungs-Snapshots (
product_description,care_instructions,repair_instructions,recycling_instructionsundcategory).svhc_details, Zertifikatsdateien und sonstige Uploads sowie nicht benötigte Konto- oder Produktdaten werden nicht übermittelt. - Quick Capture: der vollständige von dir eingefügte Text sowie die für die Extraktion aufgelöste Produktvorlage mit ihren Felddefinitionen. Andere Konto-, Marken- oder Produktdaten werden nicht als Kontext ergänzt.
- CSV-Analyse: nur unbekannte Spaltenüberschriften und bis zu zwölf repräsentative Beispielzeilen dieser unbekannten Spalten; jeder Beispielwert wird vor der Übermittlung auf höchstens 80 Zeichen gekürzt. Bereits lokal zugeordnete Spalten, übrige Zeilen und die vollständige CSV-Datei werden nicht übermittelt.
- Zertifikatsanalyse: die vollständigen Bytes einer PDF-, JPEG- oder PNG-Datei sowie Dateiname und erkannter MIME-Typ – und nur dann, wenn die lokale Extraktion kein ausreichendes Ergebnis liefert und der Zertifikatsflow ausdrücklich aktiviert ist. Andere Dateitypen, zu große Dateien und PDFs außerhalb der zulässigen Seitenbegrenzung werden nicht an OpenAI gesendet.
PassTag prüft vor der externen Zertifikatsanalyse Dateityp und Dateisignatur sowie Größen- und Seitenbegrenzung. Das ist keine Prüfung auf Echtheit, Gültigkeit oder Schadsoftware. An OpenAI übermittelte Inhalte können außerdem der dortigen automatisierten Sicherheits- und Missbrauchsüberwachung unterliegen. Markierte Inhalte können nach den OpenAI-Datenkontrollen zur manuellen Prüfung aufbewahrt werden; diese mögliche anbieterseitige Aufbewahrung wird durch store: false nicht ausgeschlossen.
OpenAI, Speicher- und Trainingskontrollen
Die externe Verarbeitung erfolgt über den globalen OpenAI-API-Endpunkt. Eine Verarbeitung oder ein Zugriff außerhalb des Europäischen Wirtschaftsraums ist möglich. Die API-Anfragen werden technisch mit store: false gesendet; PassTag Studio verspricht keine Zero-Data-Retention (ZDR) und keine EU-Datenresidenz. Nach den standardmäßigen API-Datenkontrollen kann OpenAI Inhalte zur Missbrauchsüberwachung bis zu 30 Tage aufbewahren. OpenAI verwendet API-Daten standardmäßig nicht zum Training seiner Modelle; eine abweichende Nutzung setzt eine ausdrückliche Opt-in-Entscheidung bei OpenAI voraus und wird nicht durch PassTag Studio aktiviert.
Vor der ersten Nutzung dieser Hinweisversion zeigen wir die Zusammenfassung an. Die Bestätigung wird kontobezogen mit der Hinweisversion gespeichert. Bei einer wesentlichen Änderung wird eine neue Version angezeigt. Diese technische Beschreibung ist keine Rechtsberatung.
10. Speicherdauer
Konto-, Unternehmens-/Markenprofil-, Produkt-, Produktpass- und Upload-Daten werden gespeichert, solange das Nutzerkonto besteht oder die Daten für den Betrieb des Dienstes benötigt werden. Über die Account-Löschfunktion können Nutzer:innen die Löschung ihres Kontos anstoßen. Gesetzliche Aufbewahrungspflichten, Sicherheitslogs und technische Backups können im Einzelfall längere Fristen erfordern.
Backup- und Logdaten werden nicht länger aufbewahrt, als es für Betrieb, Sicherheit, Fehleranalyse und gesetzliche Pflichten erforderlich ist.
11. Betroffenenrechte
Du hast – im gesetzlichen Rahmen – das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, dich bei einer Aufsichtsbehörde zu beschweren.
12. Analytics / Tracking
Aktuell setzt PassTag Studio keine externen Analyse-, Marketing- oder Tracking-Dienste und keine Analytics- oder Marketing-Cookies ein. Es werden nur die für den Betrieb notwendigen Session-/Auth-Cookies bzw. vergleichbare Token verwendet.
Die im Studio sichtbaren Produktpass-Analytics sind interne, cookielose Nutzungsstatistiken, etwa Scan-Zählungen pro Produktpass. Diese Statistiken dienen der Anzeige für das jeweilige Unternehmens-/Markenprofil und sind nicht als externes Tracking- oder Marketingprofil angelegt.
13. Kontakt für Datenschutzanfragen
PassTag Studio ist keine Rechtsberatung. Diese Datenschutzerklärung beschreibt den aktuellen technischen und organisatorischen Stand.