Rechtliches
Security & Trust
Wie PassTag Studio mit Daten, Uploads und öffentlichen Produktpässen umgeht.
Stand: 30.06.2026
Daten werden per Account getrennt
Unternehmens-/Markenprofil-, Produkt-, Upload- und Passport-Daten sind an Nutzerkonten und Profile geknüpft. Angemeldete Nutzer:innen können nur die Daten ihrer eigenen Profile bearbeiten und einsehen. Admin-Zugriffe sind für Support und Betrieb vorgesehen und werden im Audit Log nachvollziehbar protokolliert.
Uploads
Uploads wie Logos, Produktbilder und Zertifikate werden zur Darstellung von Unternehmens-/Markenprofilen und Produktpässen in Cloudflare R2 verarbeitet. Private Uploads bleiben in der Anwendung zugriffsgeschützt; öffentliche Assets werden nur genutzt, wenn sie für öffentliche Produktpässe benötigt oder freigegeben sind.
Upload-Zugriffe, öffentliche Freigaben und Löschungen werden serverseitig anhand der jeweiligen Eigentümer- und Veröffentlichungsregeln geprüft.
Public Product Passports
Veröffentlicht ein Unternehmen einen Produktpass, wird dieser über einen öffentlichen Link bzw. QR-Code ohne Login abrufbar. Entwürfe, zurückgezogene Produktpässe und nicht veröffentlichte Änderungen sind nicht öffentlich abrufbar.
Transport und Betrieb
Die öffentliche Anwendung wird über HTTPS ausgeliefert. Der aktuell geprüfte Server nutzt Caddy als Reverse Proxy, systemd für den API-Prozess und PostgreSQL für die Datenbank. Administrative Zugriffe und Produktionskonfigurationen sind vom App-Frontend getrennt.
Kontakt für Security-Themen
Sicherheitsmeldungen bitte an [email protected] senden.
Diese Security-Seite beschreibt den aktuellen Stand. Zusätzliche Monitoring-, Incident-Response-, Backup- und Log-Retention-Prozesse werden betrieblich weiterentwickelt.