Datenschutzerklärung
Diese Datenschutzerklärung erläutert, wie DDPP (Decentralized Digital Product Passport) personenbezogene Daten der Menschen verwendet, mit denen es zu tun hat: Personen, die sich anmelden, um für eine Organisation Produktpässe zu schreiben, Personen, die Pässe scannen und lesen, Besucher von dppeu.cloud und Personen, die uns schreiben.
DDPP ist ein Dienst für Unternehmen. Eine Organisation erfasst ihre Produkte in der DDPP-App und veröffentlicht einen Produktpass für ein Modell, eine Charge oder ein einzelnes Stück, den jeder durch Scannen des QR-Codes oder NFC-Tags öffnen kann.
In dieser Erklärung bedeutet „Sie“ die Person, auf die sich die Daten beziehen. Eine „Organisation“ ist ein in DDPP eingerichtetes Unternehmen, ein „Mitglied“ eine Person mit eigener Anmeldung, die für eine Organisation handelt. „Wir“, „uns“ und „unser“ bezeichnen die ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., die DDPP bereitstellt.
Diese Erklärung enthält die nach Artikel 13 und 14 der Datenschutz-Grundverordnung (DSGVO) und nach Artikel 10 des türkischen Gesetzes Nr. 6698 zum Schutz personenbezogener Daten (KVKK) erforderlichen Informationen.
Wie Organisationen DDPP nutzen dürfen, regeln unsere Nutzungsbedingungen.
1. Wer für Ihre Daten verantwortlich ist
Verantwortlicher für die in dieser Erklärung beschriebenen personenbezogenen Daten ist die ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., eine in der Türkei gegründete Aktiengesellschaft mit Sitz in Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkei. Ihre Registerangaben stehen in unserem Impressum.
Für die Inhalte, die Organisationen in DDPP einstellen, etwa ihre Produkte und Pässe, handeln wir dagegen für die Organisation. Abschnitt 2 erläutert, wie.
Bei Fragen zu dieser Erklärung oder zu Ihren Daten schreiben Sie an dpp@dppeu.cloud, rufen Sie +90 536 587 41 81 an oder schreiben Sie an die oben genannte Adresse. Einen Datenschutzbeauftragten haben wir nicht benannt; Datenschutzfragen gehen an die Personen, die sie bearbeiten.
2. Wenn wir für Organisationen handeln
Organisationen nutzen DDPP, um ihre eigenen Produktaufzeichnungen zu führen und zu veröffentlichen: Produkte und ihre Daten, Pässe, Zertifizierungen und Dokumente sowie Ereignisse mit ihren Beschreibungen, Orten, Positionen und Fotos.
Die Organisation entscheidet, was in diese Aufzeichnungen gelangt und was veröffentlicht wird. Sie ist daher Verantwortliche für darin enthaltene personenbezogene Daten, und wir verarbeiten diese Daten in ihrem Auftrag als Auftragsverarbeiter nach Abschnitt 19 unserer Nutzungsbedingungen. Wir verarbeiten sie nur, um der Organisation DDPP bereitzustellen, und nur nach ihren Weisungen. Wir verkaufen sie nicht und nutzen sie nicht für eigene Zwecke.
Die DDPP-App nutzt Kamera, Standort und Fotos Ihres Smartphones nur mit Ihrer Erlaubnis:
- die Kamera, um Codes zu scannen und Fotos aufzunehmen, die Sie einem Ereignis hinzufügen;
- Ihren Standort nur, wenn Sie Ihre aktuelle Position einem Ereignis hinzufügen, und nur in diesem Moment;
- Ihre Fotomediathek nur, um das Foto zu öffnen, das Sie auswählen.
Die Fotos und Positionen, die Sie hinzufügen, werden Teil der Aufzeichnungen der Organisation.
Erscheinen Ihre personenbezogenen Daten in den Aufzeichnungen einer Organisation, etwa weil Sie auf einem Foto zu sehen sind oder Ihr Name in einem Dokument steht, entscheidet die Organisation, wie sie verwendet werden. Bitte wenden Sie sich an dieses Unternehmen. Wenden Sie sich stattdessen an uns, leiten wir Ihr Anliegen weiter und helfen bei der Antwort.
3. Öffentliche Passseiten
Veröffentlicht eine Organisation einen Pass, kann jeder, der seinen Code scannt, seinen Link öffnet oder ihn über die GS1-Kennungen des Produkts sucht, den öffentlichen Teil als Webseite und in maschinenlesbarer Form sehen. Felder, die in den Daten der Organisation als eingeschränkt oder nur für Behörden gekennzeichnet sind, werden dort nicht angezeigt.
Der öffentliche Teil ist die eigene Aufzeichnung des Herstellers zu seinem Produkt. Organisationen dürfen personenbezogene Daten von Verbrauchern, also von Menschen, die ihre Produkte kaufen oder nutzen, nicht ohne deren ausdrückliche Einwilligung veröffentlichen und sollten andere personenbezogene Daten, etwa Namen einzelner Beschäftigter oder Positionen, die verraten, wo jemand wohnt, aus dem öffentlichen Teil heraushalten.
Nach der Veröffentlichung eines Passes werden Änderungen seiner Daten als neue Revisionen hinzugefügt und frühere Revisionen aufbewahrt; Ereignisse können nur noch hinzugefügt werden. Müssen personenbezogene Daten in einem veröffentlichten Pass, auch in früheren Revisionen, berichtigt oder entfernt werden, kann die Organisation uns unter dpp@dppeu.cloud darum bitten, und wir tun es.
Ein veröffentlichter Pass bleibt online, bis die Organisation ihn zurückzieht. Seine Adresse zeigt dann nur noch, dass er zurückgezogen wurde.
Wer eine Passseite öffnet, erfassen wir nur in den üblichen Serverprotokollen nach Abschnitt 10; Passseiten setzen keine Cookies.
Wenn Sie glauben, dass eine Passseite rechtswidrige Inhalte enthält, nutzen Sie den Link „Diese Seite melden“ auf der Seite oder schreiben Sie mit der Adresse der Seite an dpp@dppeu.cloud. Jede Meldung prüft ein Mensch. Was dann geschieht, erläutern unsere Nutzungsbedingungen.
4. Welche personenbezogenen Daten wir erheben
Als Verantwortlicher erheben wir:
- Kontodaten: Ihren Namen, Ihre E-Mail-Adresse, Ihr Passwort, das wir nur als Hashwert speichern, Ihre Sprache und Ihre Rolle in jeder Organisation, der Sie angehören.
- Anmeldedaten: Wenn Sie sich mit Google oder Apple anmelden, die Kontokennung, die uns dieser Anbieter übermittelt, sowie die E-Mail-Adresse und den Namen, die er teilt. Bei „Mit Apple anmelden“ speichern wir außerdem das von Apple ausgegebene Token, um die Anmeldung widerrufen zu können, wenn Sie Ihr Konto löschen. Die App bleibt mit einem Ihrem Gerät ausgegebenen Token angemeldet.
- Organisationsdaten: die Angaben einer Organisation, etwa Name, Firmenname, Land, Adresse, Website, GLN und EORI-Nummer. Die meisten betreffen ein Unternehmen, einige, etwa der Name eines Einzelunternehmers, sind jedoch personenbezogen.
- Korrespondenz und Anliegen: was Sie uns per E-Mail oder Telefon mitteilen, und Meldungen rechtswidriger Inhalte, mit Name und E-Mail-Adresse, wenn Sie diese angeben.
- Technische Daten: die IP-Adresse und die Browser- oder Geräteangaben, die mit jeder Anfrage an dppeu.cloud und an den Server der DDPP-App übermittelt werden; wir nutzen sie, um den Dienst bereitzustellen, abzusichern und Fehler zu beheben.
Wir nehmen keine Zahlungen entgegen (DDPP ist während der Testphase kostenlos) und setzen keine Analyse- oder Werbewerkzeuge ein.
5. Woher die Daten stammen
Die meisten Daten stammen von Ihnen: bei der Registrierung, bei der Einrichtung einer Organisation oder wenn Sie uns schreiben. Technische Daten werden mit jeder Anfrage automatisch erhoben. Melden Sie sich mit Google oder Apple an, übermittelt uns dieser Anbieter eine Kontokennung und, je nach Ihren Einstellungen, Ihre E-Mail-Adresse und Ihren Namen.
6. Zwecke und Rechtsgrundlagen
Für jeden Zweck nennen wir die Rechtsgrundlage nach der DSGVO und die Verarbeitungsbedingung nach Artikel 5 KVKK.
- Konten anlegen und führen, Sie anmelden und DDPP bereitstellen: Art. 6 Abs. 1 lit. b DSGVO, der Vertrag nach unseren Bedingungen, oder Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse, den Dienst bereitzustellen, den Ihre Organisation nutzt. Art. 5 Abs. 2 lit. c oder lit. f KVKK.
- Dienst-E-Mails senden, etwa zur Bestätigung der E-Mail-Adresse und zum Zurücksetzen des Passworts: Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Art. 5 Abs. 2 lit. c oder lit. f KVKK.
- Fragen und Anliegen beantworten: Art. 6 Abs. 1 lit. b DSGVO, wenn das Anliegen unseren Vertrag betrifft, sonst lit. f, unser berechtigtes Interesse, den Menschen zu antworten, die sich an uns wenden. Art. 5 Abs. 2 lit. c oder lit. f KVKK.
- Datenschutzanliegen einschließlich Kontolöschung bearbeiten und bei der Löschung eine Autorisierung von „Mit Apple anmelden“ widerrufen: Art. 6 Abs. 1 lit. c DSGVO, weil die DSGVO uns dazu verpflichtet, und lit. b. Art. 5 Abs. 2 lit. ç und lit. c KVKK.
- DDPP und seine Konten sichern, Missbrauch verhindern und Fehler beheben: Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse, den Dienst und seine Nutzer zu schützen. Art. 5 Abs. 2 lit. f KVKK.
- Meldungen rechtswidriger Inhalte bearbeiten: Art. 6 Abs. 1 lit. c DSGVO, weil das Gesetz über digitale Dienste Hostingdienste dazu verpflichtet, sonst lit. f. Art. 5 Abs. 2 lit. f KVKK.
- Anordnungen von Gerichten und Behörden befolgen sowie Rechtsansprüche geltend machen, ausüben oder verteidigen: Art. 6 Abs. 1 lit. c DSGVO, soweit Unions- oder mitgliedstaatliches Recht es verlangt, sonst lit. f. Art. 5 Abs. 2 lit. ç und lit. e KVKK.
Soweit wir uns auf berechtigte Interessen stützen, können Sie widersprechen, wie Abschnitt 12 erläutert. Wir treffen keine Entscheidungen über Personen, die ausschließlich auf einer automatisierten Verarbeitung beruhen.
7. Was Sie uns angeben müssen
Für ein Konto müssen Sie Ihren Namen, eine E-Mail-Adresse und ein Passwort angeben oder sich mit Google oder Apple anmelden. Für eine Organisation müssen Sie deren Namen und Land angeben, weil jeder Pass die Organisation als für das Produkt verantwortliches Unternehmen nennt. Ohne diese Angaben können wir DDPP nicht bereitstellen. Alles andere ist freiwillig.
8. An wen wir Daten weitergeben
- Hostinger, das die Server, auf denen DDPP läuft, in Litauen, und unseren E-Mail-Dienst bereitstellt.
- Google und Apple, wenn Sie sich mit ihnen anmelden. Sie bestätigen uns Ihre Identität und erfahren, dass Sie sich bei DDPP anmelden. Löschen Sie ein Konto, das sich mit Apple anmeldet, veranlassen wir bei Apple den Widerruf dieser Anmeldung.
- Andere Mitglieder einer Organisation, der Sie angehören, die Ihren Namen, Ihre E-Mail-Adresse und Ihre Rolle sehen.
- Die Öffentlichkeit, die sieht, was Organisationen auf ihren Passseiten veröffentlichen.
- Berufliche Berater, etwa Rechtsanwälte und Steuerberater, soweit sie es für ihre Beratung benötigen.
- Gerichte, Behörden und andere öffentliche Stellen, wenn sie uns zu einem Tätigwerden oder zur Auskunft verpflichten, wenn das Gesetz es sonst verlangt oder wenn wir es zur Geltendmachung oder Verteidigung eines Rechtsanspruchs benötigen. Nach dem Gesetz über digitale Dienste müssen wir die Behörden informieren, wenn wir von Informationen erfahren, die den Verdacht einer Straftat begründen, die das Leben oder die Sicherheit einer Person bedroht.
Auf Wunsch nennen wir Ihnen die konkreten Empfänger Ihrer personenbezogenen Daten.
9. Übermittlungen in Drittländer
Wir betreiben DDPP von der Türkei aus; seine Server stehen in Litauen, in der Europäischen Union. Die Türkei gehört nicht zum Europäischen Wirtschaftsraum, und die Europäische Kommission hat für sie keinen Angemessenheitsbeschluss erlassen.
Soweit die Übermittlungsregeln der DSGVO auf eine Übermittlung in ein Land ohne Angemessenheitsbeschluss anwendbar sind, verwenden wir die Standardvertragsklauseln der Europäischen Kommission nach dem Durchführungsbeschluss (EU) 2021/914. Wenn Sie sich mit Google oder Apple anmelden, fließen Ihre Daten nach deren eigenen Bedingungen zwischen Ihrem Gerät und diesen Unternehmen; Google LLC und Apple Inc. sind nach dem EU-US-Datenschutzrahmen zertifiziert, für den die Kommission mit dem Durchführungsbeschluss (EU) 2023/1795 einen Angemessenheitsbeschluss erlassen hat.
Personenbezogene Daten übermitteln wir aus der Türkei nur auf einer nach Artikel 9 KVKK zulässigen Grundlage. Für regelmäßige Übermittlungen, etwa an unsere Server in Litauen, ist dies der von der türkischen Datenschutzbehörde veröffentlichte Standardvertrag, der ihr innerhalb von fünf Arbeitstagen nach Unterzeichnung angezeigt wird.
Eine Kopie dieser Garantien können Sie unter dpp@dppeu.cloud anfordern.
10. Speicherdauer
- Kontodaten: solange das Konto besteht. Die Löschung erläutert Abschnitt 11.
- Anmelde-Token: bis Sie sich abmelden, das Token nach einem Jahr abläuft oder das Konto gelöscht wird.
- Das Token von „Mit Apple anmelden“: bis Sie Ihr Konto löschen; dann widerrufen wir es bei Apple und löschen es.
- Links zum Zurücksetzen des Passworts und zur Bestätigung der E-Mail-Adresse: 60 Minuten.
- Organisationsdaten und Inhalte: solange die Organisation sie in DDPP behält. Veröffentlichte Pässe bleiben online, bis sie zurückgezogen oder gelöscht werden.
- Korrespondenz und Meldungen: solange wir sie zur Bearbeitung der Sache und etwaiger Folgefragen benötigen.
- Server- und Anwendungsprotokolle: 14 Tage.
- Sicherungskopien: 14 Tage; danach sind gelöschte Daten auch darin nicht mehr vorhanden.
11. Ihr Konto löschen
Sie können Ihr Konto in der DDPP-App löschen: Öffnen Sie Mehr, wählen Sie Mein Konto löschen und bestätigen Sie. Das Konto wird sofort gelöscht. Können Sie die App nicht nutzen, schreiben Sie von der E-Mail-Adresse des Kontos an dpp@dppeu.cloud; wir löschen es innerhalb von 30 Tagen und bestätigen dies per E-Mail. Die Schritte stehen auch unter dppeu.cloud/de/delete-account.
Bei der Löschung eines Kontos entfernen wir Namen, E-Mail-Adresse, Passwort, Google- und Apple-Anmeldeverknüpfungen, Anmelde-Token, Links zum Zurücksetzen des Passworts und Mitgliedschaften und widerrufen bei Apple die Autorisierung von „Mit Apple anmelden“. Datensätze, die das Konto in den Inhalten einer Organisation angelegt hat, etwa Produkte, Pässe, Ereignisse und Dateien, bleiben bei der Organisation, nennen das Konto aber nicht mehr.
Einige Daten bleiben erhalten:
- die Organisationen, denen Sie angehörten, mit ihren Produkten und Pässen, die der Organisation gehören. Waren Sie alleiniger Inhaber einer Organisation, bleibt sie in DDPP, und wir können sie einer Person übergeben, die das Unternehmen benennt;
- veröffentlichte Pässe, die online bleiben, bis die Organisation sie zurückzieht;
- Protokolle und Sicherungskopien, bis sie nach Abschnitt 10 ablaufen.
12. Ihre Rechte
Je nach dem auf Sie anwendbaren Recht haben Sie das Recht,
- Auskunft über die zu Ihnen gespeicherten personenbezogenen Daten und eine Kopie davon zu erhalten;
- unrichtige oder unvollständige Daten berichtigen zu lassen;
- Ihre Daten löschen zu lassen (für ein Konto wie in Abschnitt 11 beschrieben);
- die Verarbeitung Ihrer Daten einschränken zu lassen, etwa während wir eine Beanstandung ihrer Richtigkeit prüfen;
- die Daten, die Sie uns bereitgestellt haben, in einem strukturierten, maschinenlesbaren Format zu erhalten; auf Anfrage senden wir sie als JSON;
- aus Gründen, die sich aus Ihrer besonderen Situation ergeben, der Verarbeitung auf Grundlage unserer berechtigten Interessen zu widersprechen;
- sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem EU-Mitgliedstaat, in dem Sie wohnen oder arbeiten oder in dem nach Ihrer Ansicht der Verstoß erfolgt ist, und nach dem KVKK beim türkischen Datenschutzausschuss, wie Abschnitt 13 erläutert.
Um diese Rechte auszuüben, schreiben Sie an dpp@dppeu.cloud oder rufen Sie +90 536 587 41 81 an, auf Deutsch, Englisch, Türkisch oder Spanisch. Wir antworten unentgeltlich und unverzüglich: nach der DSGVO innerhalb eines Monats, bei komplexen Anliegen verlängerbar um zwei weitere Monate, worüber wir Sie innerhalb des ersten Monats mit Gründen unterrichten, und nach dem KVKK innerhalb von 30 Tagen. Einen Identitätsnachweis verlangen wir nur bei begründeten Zweifeln an der Identität. Kommen wir Ihrem Anliegen nicht nach, teilen wir Ihnen die Gründe mit und dass Sie sich bei einer Aufsichtsbehörde beschweren oder einen gerichtlichen Rechtsbehelf einlegen können.
Bei Daten, für die eine Organisation verantwortlich ist, etwa dem Inhalt eines Passes, leiten wir Ihr Anliegen an diese Organisation weiter und helfen ihr bei der Antwort.
13. Ihre Rechte nach dem KVKK
Nach Artikel 11 KVKK haben Sie das Recht,
- zu erfahren, ob Ihre personenbezogenen Daten verarbeitet werden, und gegebenenfalls Auskunft darüber zu verlangen;
- den Zweck der Verarbeitung zu erfahren und ob die Daten zweckentsprechend verwendet werden;
- die Dritten im In- und Ausland zu kennen, an die sie übermittelt werden;
- ihre Berichtigung zu verlangen, wenn sie unvollständig oder unrichtig sind;
- ihre Löschung oder Vernichtung zu verlangen, wenn die Gründe für ihre Verarbeitung entfallen sind;
- zu verlangen, dass Berichtigungen und Löschungen den Dritten mitgeteilt werden, die die Daten erhalten haben;
- einem Ergebnis zu Ihren Lasten zu widersprechen, das sich aus einer ausschließlich automatisierten Analyse Ihrer Daten ergibt;
- Ersatz des Schadens zu verlangen, der Ihnen durch eine rechtswidrige Verarbeitung entsteht.
Sie können sich schriftlich an die Adresse in Abschnitt 1 oder per E-Mail von Ihrer bei uns registrierten Adresse an dpp@dppeu.cloud wenden. Wir entscheiden unentgeltlich innerhalb von höchstens 30 Tagen; verursacht eine Maßnahme gesonderte Kosten, können wir die vom Datenschutzausschuss festgelegte Gebühr verlangen. Lehnen wir Ihren Antrag ab, halten Sie unsere Antwort für unzureichend oder antworten wir nicht fristgerecht, können Sie sich innerhalb von 30 Tagen nach Kenntnis unserer Antwort, spätestens aber 60 Tage nach Ihrem Antrag, beim Datenschutzausschuss beschweren.
14. Cookies und Speicherung auf Ihrem Gerät
- dppeu.cloud setzt keine Cookies. Wenn Sie den Hinweis auf eine andere Sprache schließen, merkt sich der lokale Speicher Ihres Browsers das.
- Passseiten und der Server der App setzen keine Cookies.
- Die Kontoseiten, auf denen Sie Ihre E-Mail-Adresse bestätigen oder ein neues Passwort wählen, setzen zwei Cookies: ein Sitzungscookie (ddpp-session) und XSRF-TOKEN, das das Formular schützt. Beide sind unbedingt erforderlich und laufen nach zwei Stunden Inaktivität ab.
- Die DDPP-App speichert Ihr Anmelde-Token im sicheren Speicher Ihres Smartphones und Ihre Einstellungen und gespeicherten Produkte auf Ihrem Smartphone. Sie enthält keine Analyse- oder Werbewerkzeuge.
Wir stützen uns auf die Ausnahme für Speicherungen, die für den von Ihnen gewünschten Dienst unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG).
15. Sicherheit
Wir schützen personenbezogene Daten unter anderem durch verschlüsselte Verbindungen (HTTPS, mit TLS 1.3 und Post-Quanten-Schlüsselaustausch, wo Ihr Browser dies unterstützt), Passwörter nur als Hashwerte, widerrufbare Anmelde-Token, rollenbasierten Zugriff, einen SHA-256-Fingerabdruck für jede hochgeladene Datei, eine von anderen Diensten getrennte Serverumgebung und tägliche Sicherungskopien. Kein System ist vollkommen sicher. Wenn Sie glauben, dass Ihr Konto missbraucht wurde, schreiben Sie sofort an dpp@dppeu.cloud.
16. Kinder
DDPP ist ein Dienst für Unternehmen und nicht für Kinder bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass uns ein Kind personenbezogene Daten gegeben hat, schreiben Sie bitte an dpp@dppeu.cloud.
17. Änderungen dieser Erklärung
Diese Fassung gilt ab 19. September 2026. Wir aktualisieren die Erklärung, wenn sich DDPP oder die Rechtslage ändert; das Datum oben zeigt die geltende Fassung. Vor einer wesentlichen Änderung informieren wir die Mitglieder per E-Mail. Bevor wir personenbezogene Daten für einen neuen Zweck verwenden, informieren wir Sie.
18. Kontakt
Für Fragen zu dieser Erklärung oder zu Ihren personenbezogenen Daten schreiben Sie an dpp@dppeu.cloud oder rufen Sie +90 536 587 41 81 an. Per Post: ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkei. Unsere vollständigen Unternehmensangaben stehen im Impressum.