Datenschutzerklärung
Stand 5 September 2026
Informationen über die Verarbeitung personenbezogener Daten durch Passvanta.
Verantwortlicher und Datenschutzkontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist Ömer Salmaz, Passvanta, Philippsburger Straße 83a, 68753 Waghäusel, Deutschland. Datenschutzanfragen richten Sie an privacy@passvanta.com. Ein Datenschutzbeauftragter ist derzeit nicht benannt. Sollte künftig eine gesetzliche Benennungspflicht entstehen, wird diese Erklärung aktualisiert.
Geltungsbereich und Rollen
Diese Datenschutzerklärung gilt für die öffentlichen Webseiten, die Passvanta-Anwendung, Kundenkonten, Supplier-Gastlinks und Supplier-Konten sowie für Kontakt-, Demo-, Readiness-Check- und Datei-Upload-Funktionen.
Passvanta ist Verantwortlicher für Websitebetrieb, Vertragsanbahnung, Kundenverwaltung, Abrechnung, eigene Sicherheit, Support und Marketing. Soweit Geschäftskunden personenbezogene Daten ihrer Beschäftigten, Lieferanten, Ansprechpartner oder sonstiger Personen in Passvanta einstellen und Zweck sowie Mittel der Verarbeitung bestimmen, verarbeitet Passvanta diese Daten grundsätzlich als Auftragsverarbeiter. Dafür ist vor der Verarbeitung ein Vertrag nach Art. 28 DSGVO abzuschließen.
Kunden können Mitglieder einer Supplier- oder Service-Provider-Organisation gezielt für bestimmte Organisationen, Produkte, Anfragen oder Datenfelder berechtigen. Der Kunde bestimmt Zweck und Umfang dieser Freigabe und bleibt für die Rechtmäßigkeit verantwortlich. Passvanta setzt die Berechtigung technisch um, trennt Mandanten und protokolliert sicherheits- und compliance-relevante Freigaben. Ein Service Provider erhält keinen allgemeinen Zugriff auf andere Kundenorganisationen.
Serverzugriffe, Hosting und Sicherheit
Beim Aufruf der Website oder App werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte URL, Referrer, Browser- und Geräteinformationen, Antwortstatus, Sicherheitsereignisse und technische Kennungen gehören. Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse sowie der Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; bei vertragsbezogener Nutzung zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.
Vercel hostet Web- und Anwendungsbestandteile. Passvanta darf hierfür wegen des kommerziellen Betriebs keinen Vercel-Hobby-Tarif einsetzen; ein bezahlter Pro- oder Enterprise-Tarif mit deaktivierter freiwilliger Modelltrainingsnutzung ist erforderlich. Cloudflare wird für DNS, CDN, Web Application Firewall und Sicherheitsfunktionen eingesetzt. IONOS dient ausschließlich der Domainregistrierung und Verwaltung der E-Mail-Adressen. Die operative Datenbank wird über die Neon Platform betrieben. Soweit Anbieter Daten in Drittländern verarbeiten, werden die in deren DPA vorgesehenen Garantien eingesetzt, insbesondere Standardvertragsklauseln oder ein einschlägiger Angemessenheitsbeschluss. Die tatsächlich gewählte Datenbank- und KI-Region ist kontoseitig verbindlich zu konfigurieren.
Sicherheitsprotokolle werden grundsätzlich bis zu 30 Tage aufbewahrt. Ereignisse, die zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich sind, können bis zum Abschluss der Untersuchung und danach entsprechend gesetzlicher Verjährungs- oder Nachweispflichten gespeichert werden.
Kontakt, Demo und Readiness Check
Bei Kontakt- und Demoanfragen verarbeiten wir Name, geschäftliche Kontaktdaten, Unternehmen, Inhalt der Anfrage, Terminwünsche und technische Metadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die
Anfrage auf einen Vertrag gerichtet ist, sonst Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse liegt in der Bearbeitung geschäftlicher Anfragen. Nicht vertragsrelevante Anfragen löschen wir regelmäßig spätestens zwölf Monate nach Abschluss; gesetzliche Aufbewahrungspflichten bleiben unberührt.
Beim DPP Readiness Check verarbeiten wir die eingegebenen Produkt- und Unternehmensinformationen, Antworten, Ergebnisdaten und technische Metadaten, um das gewünschte Ergebnis zu erzeugen. Ohne Konto werden personenbezogene Eingaben und zugeordnete Uploads grundsätzlich nach 30 Tagen gelöscht. Mit Konto werden sie als Kundeninhalte nach den vertraglichen Einstellungen gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn der Check auf Wunsch zur Vertragsanbahnung oder Vertragserfüllung erfolgt, sonst Art. 6 Abs. 1 lit. f DSGVO.
Datei Uploads und Produktdaten
Upload-Funktionen können Dokumente, Produktdaten, Lieferantennachweise und darin enthaltene personenbezogene Daten verarbeiten. Laden Sie nur Daten hoch, für deren Verarbeitung und Weitergabe Sie eine Rechtsgrundlage besitzen. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO, private Ausweisdokumente und vollständige Zahlungsdaten sind nicht für Passvanta vorgesehen und dürfen nicht hochgeladen werden, sofern dies nicht zuvor ausdrücklich vertraglich und datenschutzrechtlich freigegeben wurde.
Bei Uploads ohne Konto löschen wir die Dateien grundsätzlich nach 30 Tagen. Bei Kundenkonten richtet sich die Speicherung nach dem Vertrag, den Löschfunktionen und gesetzlichen Pflichten. Nach Vertragsende stehen exportierbare Daten mindestens 30 Kalendertage zur Abholung bereit, soweit keine frühere Löschung angewiesen wird. Anschließend werden Kundeninhalte gelöscht oder anonymisiert, vorbehaltlich technisch notwendiger Sicherungskopien und gesetzlicher Pflichten.
Nach dem bestätigten Betriebsmodell werden Uploads und zugehörige Metadaten in der Neon-Datenbank gespeichert. Wird später ein gesonderter Objekt- oder Dateispeicher eingesetzt, muss dieser Anbieter vor der ersten Nutzung in diese Erklärung und in den AVV aufgenommen und hinsichtlich Region, Löschung, Backup und Drittlandtransfer geprüft werden.
Öffentliche DPPs und Datenfreigaben
Ein Kunde kann ausgewählte Produktpassdaten auf eigene Weisung öffentlich zugänglich machen oder für bestimmte Empfänger freigeben. Öffentlich markierte Inhalte können ohne Anmeldung weltweit abgerufen und von Suchmaschinen oder Dritten weiterverarbeitet werden. Der Kunde muss deshalb vor der Veröffentlichung Zugriffsrechte, Geschäftsgeheimnisse und die Erforderlichkeit personenbezogener Angaben prüfen. Personenbezogene Daten dürfen nicht allein deshalb veröffentlicht werden, weil sie in einem Nachweis oder DPP-Feld enthalten sind.
Passvanta verarbeitet Veröffentlichung, Widerruf, Version, freigebende Person und zugehörige Auditdaten zur Vertragserfüllung und Sicherheit. Abruf- und Sicherheitsprotokolle öffentlicher DPP-Seiten werden grundsätzlich bis zu 30 Tage gespeichert. Eine technische Veröffentlichung oder Registry-Übermittlung ist keine behördliche Freigabe.
Konten und eigene Authentifizierung
Für Kunden- und Supplier-Konten verarbeiten wir insbesondere Name, geschäftliche E-Mail-Adresse, Passwort-Hash, Organisationszuordnung, Rollen, Berechtigungen, Einladungsstatus, Sitzungsdaten, Anmeldezeitpunkte, Sicherheitsereignisse und Audit-Einträge. Klartextpasswörter werden nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsprotokolle beruhen zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Kontodaten werden für die Vertragsdauer gespeichert. Sicherheits- und Auditdaten werden nach einem dokumentierten Löschkonzept auf das erforderliche Maß begrenzt.
Supplier-Gastlinks enthalten einen zufälligen, zeitlich begrenzten und widerrufbaren Zugriffstoken. Der Empfänger darf den Link nicht weitergeben. Bei besonders sensiblen Anfragen kann eine zusätzliche E-Mail-Bestätigung verlangt werden.
Vertrag, Abrechnung und Stripe
Für Abonnement, Abrechnung und Zahlung verarbeiten wir Firmen- und Ansprechpartnerdaten, Rechnungsanschrift, Tarif, Leistungszeitraum, Betrag, Zahlungsstatus, Transaktionskennung und steuerlich erforderliche Angaben. Eigene Rechnungen werden durch Passvanta erstellt und über Resend versendet. Zahlungsdaten werden über Stripe verarbeitet; Passvanta speichert keine vollständigen Karten- oder Bankdaten, soweit Stripe die Zahlung tokenisiert abwickelt.
Für ein in Deutschland geführtes Stripe-Konto ist regelmäßig Stripe Payments Europe, Limited, Irland, Vertragspartner. Stripe verarbeitet Daten je nach Funktion als Auftragsverarbeiter und als eigenständig Verantwortlicher, etwa zur Betrugsprävention und Erfüllung eigener gesetzlicher Pflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Buchungsbelege werden grundsätzlich acht Jahre, Geschäftsbriefe grundsätzlich sechs Jahre und steuerlich darüber hinaus erforderliche Unterlagen nach den gesetzlichen Vorgaben aufbewahrt.
E-Mail Versand und Newsletter
Sämtliche Transaktions-, Einladungs-, Support-, Abrechnungs- und Newsletter-E-Mails werden über Resend, Plus Five Five, Inc., USA, versendet. Verarbeitet werden Empfänger- und Absenderadresse, Betreff, Inhalt, Versand- und Zustellstatus sowie technische Metadaten. Rechtsgrundlage ist je nach Nachricht Art. 6 Abs. 1 lit. b, c oder f DSGVO. Resend sieht in seinem DPA Standardvertragsklauseln vor und erklärt eine Teilnahme am EU-US Data Privacy Framework.
Newsletter werden nur nach ausdrücklicher Einwilligung und Double-Opt-in versendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über den Abmeldelink oder per E-Mail an privacy@passvanta.com widerrufen werden. E-Mail-Öffnungs- und Klicktracking bleibt standardmäßig deaktiviert. Wird es später aktiviert, muss es im Einwilligungstext gesondert beschrieben und rechtlich geprüft werden. Nach Abmeldung wird die Adresse in einer Sperrliste gespeichert, soweit dies erforderlich ist, um weitere Zusendungen zu verhindern. Einwilligungsnachweise werden regelmäßig bis zu drei Jahre nach dem Ende des Jahres aufbewahrt, in dem die Einwilligung widerrufen wurde, soweit dies zur Rechtsverteidigung erforderlich ist.
KI Verarbeitung mit Mistral, OpenAI und Google Gemini
Passvanta kann Dokumente und strukturierte Produktdaten an Mistral AI, OpenAI und Google Gemini übermitteln, um Inhalte zu extrahieren, zu klassifizieren, zusammenzufassen, Qualitäts- oder Plausibilitätshinweise zu erzeugen und Datenfelder vorzuschlagen. Welche Anbieter eingesetzt werden, kann vom Dokumenttyp, der Sprache, Verfügbarkeit und Qualität abhängen. Dabei können Dokumentinhalte personenbezogene Daten enthalten.
Bei Kundendaten erfolgt diese Verarbeitung auf dokumentierte Weisung und auf Grundlage des Passvanta-AVV. Für eigene Test- oder vorvertragliche Verarbeitung ist die Rechtsgrundlage Art. 6 Abs. 1 lit. b oder f DSGVO. Besondere Kategorien personenbezogener Daten sind nicht vorgesehen. Passvanta nutzt Business- oder API-Angebote mit DPA und deaktiviert freiwillige Nutzung für Modelltraining, soweit eine solche Option besteht. Für OpenAI wird für EWR-Daten der Vertrag mit OpenAI Ireland Limited zugrunde gelegt; das DPA sieht für weitere Übermittlungen SCC oder Angemessenheitsbeschlüsse vor. Für Mistral gilt das kommerzielle DPA. Für Gemini ist ein Google-Cloud-Vertrag mit Cloud DPA und einer passenden EWR-Konfiguration zu verwenden. Die Nutzung von verbraucherorientierten AI-Studio-Zugängen ohne passende Auftragsverarbeitungsbedingungen ist für Kundendaten nicht freigegeben.
KI-Ergebnisse können fehlerhaft oder unvollständig sein. Passvanta trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über natürliche Personen. Nutzer müssen Ergebnisse prüfen, bevor sie sie übernehmen, veröffentlichen oder für Compliance-Entscheidungen verwenden.
Google Analytics, Google Ads und Meta Pixel
Google Analytics 4, Google Ads Conversion Tracking und Remarketing sowie Meta Pixel werden erst geladen, nachdem die betroffene Person in die jeweilige optionale Kategorie eingewilligt hat. Vor der Einwilligung werden keine Tags, Pixel, SDKs oder cookielosen Pings dieser Anbieter ausgelöst. Der eigene Consent-Banner verwendet damit eine vollständige Vorabblockierung und nicht den erweiterten Consent Mode mit Übermittlung ohne Zustimmung.
Bei Einwilligung können Onlinekennungen, Cookie-IDs, IP- und Geräteinformationen, aufgerufene Seiten, Ereignisse, Referrer, ungefähre Standortdaten, Kampagnenparameter und Conversions verarbeitet und mit vorhandenen Konten
der Anbieter verknüpft werden. Verantwortliche Anbieter sind je nach Dienst insbesondere Google Ireland Limited beziehungsweise Meta Platforms Ireland Limited; Übermittlungen an verbundene Unternehmen in Drittländern sind möglich. Rechtsgrundlage für Speichern oder Auslesen ist § 25 Abs. 1 TDDDG und für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und jederzeit über Cookie-Einstellungen mit Wirkung für die Zukunft widerrufbar.
Für die Erhebung und Übermittlung bestimmter Ereignisdaten über Meta Business Tools können Passvanta und Meta Platforms Ireland Limited nach den anwendbaren Meta-Bedingungen gemeinsam verantwortlich sein. Passvanta ist für die rechtmäßige Erhebung und Übermittlung auf der eigenen Website zuständig; Meta ist für seine anschließende Verarbeitung verantwortlich. Die wesentlichen Informationen dieser Vereinbarung ergeben sich aus den Meta Business Tools Bedingungen und der Meta-Datenschutzrichtlinie.
Passvanta verwendet keine Meta Conversion API. Google Ads Remarketing und Meta Pixel werden nur für Nutzer aktiviert, die Marketing zugestimmt haben. Google Analytics wird nur für Nutzer aktiviert, die Analyse zugestimmt haben. Eine Ablehnung hat keine Nachteile für die Nutzung erforderlicher Funktionen.
Empfänger und internationale Übermittlungen
Wir übermitteln Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist, eine Rechtsgrundlage besteht und vertragliche Schutzmaßnahmen eingerichtet sind. Aktuell vorgesehene zentrale Dienstleister sind:
Empfänger Ort Zweck Schutzmechanismus
USA; Hostingregion DPA; SCC und gegebenenfalls Vercel, Inc. nach Web- und App-Hosting Angemessenheitsbeschluss Kontoeinstellung
USA und globales DNS, CDN, WAF, Sicherheits- und Cloudflare, Inc. DPA; SCC und gegebenenfalls EU-US DPF Netzwerk Verbindungsprotokolle
USA; Databricks, Inc. mit Neon Datenbankregion PostgreSQL-Datenbankdienst DPA; SCC; EU-Region verbindlich wählen Platform nach Projekteinstellung
Transaktions-, Support-, Plus Five Five, Inc. Resend USA Abrechnungs- und Newsletter-E- DPA; SCC und EU-US DPF laut Anbieter Mails
OpenAI Ireland Limited und Irland und KI-gestützte Extraktion und verbundene gegebenenfalls DPA; SCC oder Angemessenheitsbeschluss Verarbeitung Unterauftragsverarbeiter Drittländer
Frankreich und nach KI-gestützte Extraktion und Mistral AI SAS Produktkonfiguration DPA; Transfermechanismus nach Konfiguration Verarbeitung weitere Orte
Irland und Google Cloud EMEA Limited gegebenenfalls Gemini API und KI-Verarbeitung Cloud DPA; SCC oder Angemessenheitsbeschluss und verbundene Unternehmen Drittländer
Deutschland und Domainregistrierung und E-Mail-IONOS SE nach AVV soweit IONOS Auftragsverarbeiter ist Adressverwaltung Produktkonfiguration
Eine DPA- oder SCC-Klausel allein beseitigt nicht jedes Drittlandrisiko. Vor Produktivbetrieb sind Transfer Impact Assessments für relevante US-Übermittlungen, die DPF-Zertifizierung soweit genutzt, die konkret gewählten Regionen und zusätzliche technische Maßnahmen zu dokumentieren.
Speicherdauer
Wir speichern personenbezogene Daten nur solange, wie es für den jeweiligen Zweck erforderlich ist. Konkrete Fristen stehen bei den einzelnen Verarbeitungen. Im Übrigen gelten insbesondere: Vertrags- und Kontodaten bis Vertragsende und anschließend entsprechend gesetzlicher Nachweis- und Verjährungsfristen; Buchungsbelege grundsätzlich acht Jahre; Geschäftsbriefe grundsätzlich sechs Jahre; Sicherheitslogs grundsätzlich 30 Tage; nicht
vertragsrelevante Kontaktanfragen grundsätzlich zwölf Monate; Readiness-Daten und Uploads ohne Konto grundsätzlich 30 Tage; Newsletterdaten bis zum Widerruf, Sperr- und Nachweisdaten danach nur soweit erforderlich. Sicherungskopien werden nach dem dokumentierten Backup-Zyklus überschrieben und bis dahin gesperrt verarbeitet.
Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Bei Verarbeitungen aufgrund berechtigter Interessen kann aus Gründen, die sich aus der besonderen Situation ergeben, widersprochen werden. Anfragen richten Sie an privacy@passvanta.com. Wir können zusätzliche Angaben verlangen, wenn dies zur sicheren Identifizierung erforderlich ist.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Passvanta ist regelmäßig zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, E-Mail poststelle@lfdi.bwl.de.
Pflicht zur Bereitstellung und automatisierte Entscheidungen
Vertrags- und Kontodaten sind erforderlich, soweit ohne sie kein Konto, Vertrag oder keine sichere Leistungserbringung möglich ist. Andere Angaben sind freiwillig, soweit sie nicht in der jeweiligen Eingabemaske als erforderlich gekennzeichnet sind. Eine ausschließlich automatisierte Entscheidung nach Art. 22 DSGVO findet nicht statt.
Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Dienste, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung trägt ein Datum. Wesentliche Änderungen werden im Dienst oder per E-Mail mitgeteilt, soweit dies erforderlich ist.