Passvanta
← Alle Rechtstexte
ImpressumDatenschutzerklärungCookie-RichtlinieB2B-AGBAuftragsverarbeitungsvertragSupplier-Portal-NutzungsbedingungenKI- und DPP-Compliance-HinweiseKein Widerrufsrecht im B2B-Bereich

Datenschutzerklärung

Stand 5 September 2026

Informationen über die Verarbeitung personenbezogener Daten durch Passvanta.

Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist Ömer Salmaz, Passvanta, Philippsburger Straße 83a, 68753 Waghäusel, Deutschland. Datenschutzanfragen richten Sie an privacy@passvanta.com. Ein Datenschutzbeauftragter ist derzeit nicht benannt. Sollte künftig eine gesetzliche Benennungspflicht entstehen, wird diese Erklärung aktualisiert.

Geltungsbereich und Rollen

Diese Datenschutzerklärung gilt für die öffentlichen Webseiten, die Passvanta-Anwendung, Kundenkonten, Supplier-Gastlinks und Supplier-Konten sowie für Kontakt-, Demo-, Readiness-Check- und Datei-Upload-Funktionen.

Passvanta ist Verantwortlicher für Websitebetrieb, Vertragsanbahnung, Kundenverwaltung, Abrechnung, eigene Sicherheit, Support und Marketing. Soweit Geschäftskunden personenbezogene Daten ihrer Beschäftigten, Lieferanten, Ansprechpartner oder sonstiger Personen in Passvanta einstellen und Zweck sowie Mittel der Verarbeitung bestimmen, verarbeitet Passvanta diese Daten grundsätzlich als Auftragsverarbeiter. Dafür ist vor der Verarbeitung ein Vertrag nach Art. 28 DSGVO abzuschließen.

Kunden können Mitglieder einer Supplier- oder Service-Provider-Organisation gezielt für bestimmte Organisationen, Produkte, Anfragen oder Datenfelder berechtigen. Der Kunde bestimmt Zweck und Umfang dieser Freigabe und bleibt für die Rechtmäßigkeit verantwortlich. Passvanta setzt die Berechtigung technisch um, trennt Mandanten und protokolliert sicherheits- und compliance-relevante Freigaben. Ein Service Provider erhält keinen allgemeinen Zugriff auf andere Kundenorganisationen.

Serverzugriffe, Hosting und Sicherheit

Beim Aufruf der Website oder App werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte URL, Referrer, Browser- und Geräteinformationen, Antwortstatus, Sicherheitsereignisse und technische Kennungen gehören. Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse sowie der Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; bei vertragsbezogener Nutzung zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.

Vercel hostet Web- und Anwendungsbestandteile. Passvanta darf hierfür wegen des kommerziellen Betriebs keinen Vercel-Hobby-Tarif einsetzen; ein bezahlter Pro- oder Enterprise-Tarif mit deaktivierter freiwilliger Modelltrainingsnutzung ist erforderlich. Cloudflare wird für DNS, CDN, Web Application Firewall und Sicherheitsfunktionen eingesetzt. IONOS dient ausschließlich der Domainregistrierung und Verwaltung der E-Mail-Adressen. Die operative Datenbank wird über die Neon Platform betrieben. Soweit Anbieter Daten in Drittländern verarbeiten, werden die in deren DPA vorgesehenen Garantien eingesetzt, insbesondere Standardvertragsklauseln oder ein einschlägiger Angemessenheitsbeschluss. Die tatsächlich gewählte Datenbank- und KI-Region ist kontoseitig verbindlich zu konfigurieren.

Sicherheitsprotokolle werden grundsätzlich bis zu 30 Tage aufbewahrt. Ereignisse, die zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich sind, können bis zum Abschluss der Untersuchung und danach entsprechend gesetzlicher Verjährungs- oder Nachweispflichten gespeichert werden.

Kontakt, Demo und Readiness Check

Bei Kontakt- und Demoanfragen verarbeiten wir Name, geschäftliche Kontaktdaten, Unternehmen, Inhalt der Anfrage, Terminwünsche und technische Metadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die

Anfrage auf einen Vertrag gerichtet ist, sonst Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse liegt in der Bearbeitung geschäftlicher Anfragen. Nicht vertragsrelevante Anfragen löschen wir regelmäßig spätestens zwölf Monate nach Abschluss; gesetzliche Aufbewahrungspflichten bleiben unberührt.

Beim DPP Readiness Check verarbeiten wir die eingegebenen Produkt- und Unternehmensinformationen, Antworten, Ergebnisdaten und technische Metadaten, um das gewünschte Ergebnis zu erzeugen. Ohne Konto werden personenbezogene Eingaben und zugeordnete Uploads grundsätzlich nach 30 Tagen gelöscht. Mit Konto werden sie als Kundeninhalte nach den vertraglichen Einstellungen gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn der Check auf Wunsch zur Vertragsanbahnung oder Vertragserfüllung erfolgt, sonst Art. 6 Abs. 1 lit. f DSGVO.

Datei Uploads und Produktdaten

Upload-Funktionen können Dokumente, Produktdaten, Lieferantennachweise und darin enthaltene personenbezogene Daten verarbeiten. Laden Sie nur Daten hoch, für deren Verarbeitung und Weitergabe Sie eine Rechtsgrundlage besitzen. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO, private Ausweisdokumente und vollständige Zahlungsdaten sind nicht für Passvanta vorgesehen und dürfen nicht hochgeladen werden, sofern dies nicht zuvor ausdrücklich vertraglich und datenschutzrechtlich freigegeben wurde.

Bei Uploads ohne Konto löschen wir die Dateien grundsätzlich nach 30 Tagen. Bei Kundenkonten richtet sich die Speicherung nach dem Vertrag, den Löschfunktionen und gesetzlichen Pflichten. Nach Vertragsende stehen exportierbare Daten mindestens 30 Kalendertage zur Abholung bereit, soweit keine frühere Löschung angewiesen wird. Anschließend werden Kundeninhalte gelöscht oder anonymisiert, vorbehaltlich technisch notwendiger Sicherungskopien und gesetzlicher Pflichten.

Nach dem bestätigten Betriebsmodell werden Uploads und zugehörige Metadaten in der Neon-Datenbank gespeichert. Wird später ein gesonderter Objekt- oder Dateispeicher eingesetzt, muss dieser Anbieter vor der ersten Nutzung in diese Erklärung und in den AVV aufgenommen und hinsichtlich Region, Löschung, Backup und Drittlandtransfer geprüft werden.

Öffentliche DPPs und Datenfreigaben

Ein Kunde kann ausgewählte Produktpassdaten auf eigene Weisung öffentlich zugänglich machen oder für bestimmte Empfänger freigeben. Öffentlich markierte Inhalte können ohne Anmeldung weltweit abgerufen und von Suchmaschinen oder Dritten weiterverarbeitet werden. Der Kunde muss deshalb vor der Veröffentlichung Zugriffsrechte, Geschäftsgeheimnisse und die Erforderlichkeit personenbezogener Angaben prüfen. Personenbezogene Daten dürfen nicht allein deshalb veröffentlicht werden, weil sie in einem Nachweis oder DPP-Feld enthalten sind.

Passvanta verarbeitet Veröffentlichung, Widerruf, Version, freigebende Person und zugehörige Auditdaten zur Vertragserfüllung und Sicherheit. Abruf- und Sicherheitsprotokolle öffentlicher DPP-Seiten werden grundsätzlich bis zu 30 Tage gespeichert. Eine technische Veröffentlichung oder Registry-Übermittlung ist keine behördliche Freigabe.

Konten und eigene Authentifizierung

Für Kunden- und Supplier-Konten verarbeiten wir insbesondere Name, geschäftliche E-Mail-Adresse, Passwort-Hash, Organisationszuordnung, Rollen, Berechtigungen, Einladungsstatus, Sitzungsdaten, Anmeldezeitpunkte, Sicherheitsereignisse und Audit-Einträge. Klartextpasswörter werden nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsprotokolle beruhen zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Kontodaten werden für die Vertragsdauer gespeichert. Sicherheits- und Auditdaten werden nach einem dokumentierten Löschkonzept auf das erforderliche Maß begrenzt.

Supplier-Gastlinks enthalten einen zufälligen, zeitlich begrenzten und widerrufbaren Zugriffstoken. Der Empfänger darf den Link nicht weitergeben. Bei besonders sensiblen Anfragen kann eine zusätzliche E-Mail-Bestätigung verlangt werden.

Vertrag, Abrechnung und Stripe

Für Abonnement, Abrechnung und Zahlung verarbeiten wir Firmen- und Ansprechpartnerdaten, Rechnungsanschrift, Tarif, Leistungszeitraum, Betrag, Zahlungsstatus, Transaktionskennung und steuerlich erforderliche Angaben. Eigene Rechnungen werden durch Passvanta erstellt und über Resend versendet. Zahlungsdaten werden über Stripe verarbeitet; Passvanta speichert keine vollständigen Karten- oder Bankdaten, soweit Stripe die Zahlung tokenisiert abwickelt.

Für ein in Deutschland geführtes Stripe-Konto ist regelmäßig Stripe Payments Europe, Limited, Irland, Vertragspartner. Stripe verarbeitet Daten je nach Funktion als Auftragsverarbeiter und als eigenständig Verantwortlicher, etwa zur Betrugsprävention und Erfüllung eigener gesetzlicher Pflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Buchungsbelege werden grundsätzlich acht Jahre, Geschäftsbriefe grundsätzlich sechs Jahre und steuerlich darüber hinaus erforderliche Unterlagen nach den gesetzlichen Vorgaben aufbewahrt.

E-Mail Versand und Newsletter

Sämtliche Transaktions-, Einladungs-, Support-, Abrechnungs- und Newsletter-E-Mails werden über Resend, Plus Five Five, Inc., USA, versendet. Verarbeitet werden Empfänger- und Absenderadresse, Betreff, Inhalt, Versand- und Zustellstatus sowie technische Metadaten. Rechtsgrundlage ist je nach Nachricht Art. 6 Abs. 1 lit. b, c oder f DSGVO. Resend sieht in seinem DPA Standardvertragsklauseln vor und erklärt eine Teilnahme am EU-US Data Privacy Framework.

Newsletter werden nur nach ausdrücklicher Einwilligung und Double-Opt-in versendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über den Abmeldelink oder per E-Mail an privacy@passvanta.com widerrufen werden. E-Mail-Öffnungs- und Klicktracking bleibt standardmäßig deaktiviert. Wird es später aktiviert, muss es im Einwilligungstext gesondert beschrieben und rechtlich geprüft werden. Nach Abmeldung wird die Adresse in einer Sperrliste gespeichert, soweit dies erforderlich ist, um weitere Zusendungen zu verhindern. Einwilligungsnachweise werden regelmäßig bis zu drei Jahre nach dem Ende des Jahres aufbewahrt, in dem die Einwilligung widerrufen wurde, soweit dies zur Rechtsverteidigung erforderlich ist.

KI Verarbeitung mit Mistral, OpenAI und Google Gemini

Passvanta kann Dokumente und strukturierte Produktdaten an Mistral AI, OpenAI und Google Gemini übermitteln, um Inhalte zu extrahieren, zu klassifizieren, zusammenzufassen, Qualitäts- oder Plausibilitätshinweise zu erzeugen und Datenfelder vorzuschlagen. Welche Anbieter eingesetzt werden, kann vom Dokumenttyp, der Sprache, Verfügbarkeit und Qualität abhängen. Dabei können Dokumentinhalte personenbezogene Daten enthalten.

Bei Kundendaten erfolgt diese Verarbeitung auf dokumentierte Weisung und auf Grundlage des Passvanta-AVV. Für eigene Test- oder vorvertragliche Verarbeitung ist die Rechtsgrundlage Art. 6 Abs. 1 lit. b oder f DSGVO. Besondere Kategorien personenbezogener Daten sind nicht vorgesehen. Passvanta nutzt Business- oder API-Angebote mit DPA und deaktiviert freiwillige Nutzung für Modelltraining, soweit eine solche Option besteht. Für OpenAI wird für EWR-Daten der Vertrag mit OpenAI Ireland Limited zugrunde gelegt; das DPA sieht für weitere Übermittlungen SCC oder Angemessenheitsbeschlüsse vor. Für Mistral gilt das kommerzielle DPA. Für Gemini ist ein Google-Cloud-Vertrag mit Cloud DPA und einer passenden EWR-Konfiguration zu verwenden. Die Nutzung von verbraucherorientierten AI-Studio-Zugängen ohne passende Auftragsverarbeitungsbedingungen ist für Kundendaten nicht freigegeben.

KI-Ergebnisse können fehlerhaft oder unvollständig sein. Passvanta trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über natürliche Personen. Nutzer müssen Ergebnisse prüfen, bevor sie sie übernehmen, veröffentlichen oder für Compliance-Entscheidungen verwenden.

Google Analytics, Google Ads und Meta Pixel

Google Analytics 4, Google Ads Conversion Tracking und Remarketing sowie Meta Pixel werden erst geladen, nachdem die betroffene Person in die jeweilige optionale Kategorie eingewilligt hat. Vor der Einwilligung werden keine Tags, Pixel, SDKs oder cookielosen Pings dieser Anbieter ausgelöst. Der eigene Consent-Banner verwendet damit eine vollständige Vorabblockierung und nicht den erweiterten Consent Mode mit Übermittlung ohne Zustimmung.

Bei Einwilligung können Onlinekennungen, Cookie-IDs, IP- und Geräteinformationen, aufgerufene Seiten, Ereignisse, Referrer, ungefähre Standortdaten, Kampagnenparameter und Conversions verarbeitet und mit vorhandenen Konten

der Anbieter verknüpft werden. Verantwortliche Anbieter sind je nach Dienst insbesondere Google Ireland Limited beziehungsweise Meta Platforms Ireland Limited; Übermittlungen an verbundene Unternehmen in Drittländern sind möglich. Rechtsgrundlage für Speichern oder Auslesen ist § 25 Abs. 1 TDDDG und für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und jederzeit über Cookie-Einstellungen mit Wirkung für die Zukunft widerrufbar.

Für die Erhebung und Übermittlung bestimmter Ereignisdaten über Meta Business Tools können Passvanta und Meta Platforms Ireland Limited nach den anwendbaren Meta-Bedingungen gemeinsam verantwortlich sein. Passvanta ist für die rechtmäßige Erhebung und Übermittlung auf der eigenen Website zuständig; Meta ist für seine anschließende Verarbeitung verantwortlich. Die wesentlichen Informationen dieser Vereinbarung ergeben sich aus den Meta Business Tools Bedingungen und der Meta-Datenschutzrichtlinie.

Passvanta verwendet keine Meta Conversion API. Google Ads Remarketing und Meta Pixel werden nur für Nutzer aktiviert, die Marketing zugestimmt haben. Google Analytics wird nur für Nutzer aktiviert, die Analyse zugestimmt haben. Eine Ablehnung hat keine Nachteile für die Nutzung erforderlicher Funktionen.

Empfänger und internationale Übermittlungen

Wir übermitteln Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist, eine Rechtsgrundlage besteht und vertragliche Schutzmaßnahmen eingerichtet sind. Aktuell vorgesehene zentrale Dienstleister sind:

Empfänger Ort Zweck Schutzmechanismus

USA; Hostingregion DPA; SCC und gegebenenfalls Vercel, Inc. nach Web- und App-Hosting Angemessenheitsbeschluss Kontoeinstellung

USA und globales DNS, CDN, WAF, Sicherheits- und Cloudflare, Inc. DPA; SCC und gegebenenfalls EU-US DPF Netzwerk Verbindungsprotokolle

USA; Databricks, Inc. mit Neon Datenbankregion PostgreSQL-Datenbankdienst DPA; SCC; EU-Region verbindlich wählen Platform nach Projekteinstellung

Transaktions-, Support-, Plus Five Five, Inc. Resend USA Abrechnungs- und Newsletter-E- DPA; SCC und EU-US DPF laut Anbieter Mails

OpenAI Ireland Limited und Irland und KI-gestützte Extraktion und verbundene gegebenenfalls DPA; SCC oder Angemessenheitsbeschluss Verarbeitung Unterauftragsverarbeiter Drittländer

Frankreich und nach KI-gestützte Extraktion und Mistral AI SAS Produktkonfiguration DPA; Transfermechanismus nach Konfiguration Verarbeitung weitere Orte

Irland und Google Cloud EMEA Limited gegebenenfalls Gemini API und KI-Verarbeitung Cloud DPA; SCC oder Angemessenheitsbeschluss und verbundene Unternehmen Drittländer

Deutschland und Domainregistrierung und E-Mail-IONOS SE nach AVV soweit IONOS Auftragsverarbeiter ist Adressverwaltung Produktkonfiguration

Eine DPA- oder SCC-Klausel allein beseitigt nicht jedes Drittlandrisiko. Vor Produktivbetrieb sind Transfer Impact Assessments für relevante US-Übermittlungen, die DPF-Zertifizierung soweit genutzt, die konkret gewählten Regionen und zusätzliche technische Maßnahmen zu dokumentieren.

Speicherdauer

Wir speichern personenbezogene Daten nur solange, wie es für den jeweiligen Zweck erforderlich ist. Konkrete Fristen stehen bei den einzelnen Verarbeitungen. Im Übrigen gelten insbesondere: Vertrags- und Kontodaten bis Vertragsende und anschließend entsprechend gesetzlicher Nachweis- und Verjährungsfristen; Buchungsbelege grundsätzlich acht Jahre; Geschäftsbriefe grundsätzlich sechs Jahre; Sicherheitslogs grundsätzlich 30 Tage; nicht

vertragsrelevante Kontaktanfragen grundsätzlich zwölf Monate; Readiness-Daten und Uploads ohne Konto grundsätzlich 30 Tage; Newsletterdaten bis zum Widerruf, Sperr- und Nachweisdaten danach nur soweit erforderlich. Sicherungskopien werden nach dem dokumentierten Backup-Zyklus überschrieben und bis dahin gesperrt verarbeitet.

Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Bei Verarbeitungen aufgrund berechtigter Interessen kann aus Gründen, die sich aus der besonderen Situation ergeben, widersprochen werden. Anfragen richten Sie an privacy@passvanta.com. Wir können zusätzliche Angaben verlangen, wenn dies zur sicheren Identifizierung erforderlich ist.

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Passvanta ist regelmäßig zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, E-Mail poststelle@lfdi.bwl.de.

Pflicht zur Bereitstellung und automatisierte Entscheidungen

Vertrags- und Kontodaten sind erforderlich, soweit ohne sie kein Konto, Vertrag oder keine sichere Leistungserbringung möglich ist. Andere Angaben sind freiwillig, soweit sie nicht in der jeweiligen Eingabemaske als erforderlich gekennzeichnet sind. Eine ausschließlich automatisierte Entscheidung nach Art. 22 DSGVO findet nicht statt.

Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Dienste, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung trägt ein Datum. Wesentliche Änderungen werden im Dienst oder per E-Mail mitgeteilt, soweit dies erforderlich ist.

Passvanta

Digitaler Produktpass & EU-Produkt-Compliance-Plattform

Produkt

KategorienSo funktioniert'sEntwicklerSicherheit

Loslegen

PreiseRessourcenKontaktDashboard öffnenAnmelden

Rechtliches

ImpressumDatenschutzerklärungCookie-RichtlinieRechtliches

Passvanta ist eine Produkt-Compliance-Plattform. Es ist keine EU-Behörde, benannte Stelle, Zertifizierungsstelle oder das offizielle EU-DPP-Register, und Software-Ausgaben allein garantieren keine rechtliche Konformität.

© 2026 Passvanta. Alle Rechte vorbehalten.Digitaler Produktpass & EU-Produktkonformitätsplattform

Cookie-Einstellungen

Erforderlich immer aktiv

Diese Speicherungen und Zugriffe sind für Anmeldung, Sicherheit, Sprachauswahl, Consent-Nachweis und Zahlungsabwicklung erforderlich. Sie können nicht über den Banner deaktiviert werden.

Google Analytics hilft uns zu verstehen, wie die Website genutzt wird. Dabei können Onlinekennungen, Geräte- und Nutzungsdaten verarbeitet werden. Google Analytics wird erst nach Ihrer Zustimmung geladen.

Google Ads und Meta Pixel helfen uns, Conversions zu messen und Zielgruppen für Remarketing zu bilden. Diese Dienste können Daten mit vorhandenen Google- oder Meta-Konten verknüpfen und in Drittländer übermitteln. Sie werden erst nach Ihrer Zustimmung geladen.

ImpressumDatenschutzerklärungCookie-Richtlinie