Datenschutzerklärung

Information nach Art. 13 und 14 DSGVO.

Letzte Aktualisierung: 27.09.2026 · Fassung 3.1

Pflichtangaben fehlen

Einzelne erforderliche Angaben liegen noch nicht vor — etwa zum Betreiber, zu den Garantien für Übermittlungen in Drittländer oder zu einzelnen Speicherdauern. Sie sind unten rot markiert und werden ergänzt, sobald sie vorliegen; erfunden werden sie bewusst nicht.

Entwurf — anwaltlich nicht geprüft

Dieser Text ist ein Entwurf. Er wurde noch nicht anwaltlich geprüft und kann sich ändern.

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Plattform im Sinne des Art. 4 Z 7 DSGVO ist:

Verantwortlicher
PackCert GmbH, Am Steinfeld 15, 2511 Pfaffstätten, Österreich
E-Mail
info@pack-cert.com
Telefon
Matthias Zelina +43 664 5079950, Linus Schwalm +43 650 2518900, Sebastian König +43 664 5079951, Sven Olin +43 664 2112445

Es wurde keine Datenschutzbeauftragte und kein Datenschutzbeauftragter bestellt. Ob eine Bestellpflicht nach Art. 37 DSGVO besteht, wird derzeit geprüft.

2. Kontakt in Datenschutzangelegenheiten

Für Auskünfte, Berichtigungen, Löschungen und alle weiteren Anliegen nach Kapitel III DSGVO wenden Sie sich bitte an info@pack-cert.com. Anfragen werden in deutscher und englischer Sprache beantwortet.

3. Verarbeitungen im Einzelnen

Die folgende Aufstellung nennt jede Verarbeitung mit Datenkategorie, Zweck und Rechtsgrundlage. Die zugehörigen Speicherdauern stehen in Abschnitt 8.

Benutzerkonto
Name, E-Mail-Adresse, Rolle, Spracheinstellung, Zeitpunkt der letzten Anmeldung und ein Prüfwert des Passworts. Zweck: Bereitstellung des Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Unternehmensdaten
Firmenname, Unternehmensform, UID-Nummer, Anschrift, Land, Website und Kontakt-E-Mail. Zweck: Zuordnung von Artikeln und Dokumenten zum verantwortlichen Wirtschaftsakteur sowie, bei entgeltlichen Tarifen, die Rechnungsstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Anmeldung und Sitzung
Ein Prüfwert des Sitzungsschlüssels, der Netzbereich der IP-Adresse, die Browserkennung und der Ablaufzeitpunkt. Der Sitzungsschlüssel selbst wird ausschließlich im Cookie gespeichert, nicht in der Datenbank. Die IP-Adresse wird auf den Netzbereich gekürzt gespeichert, weil zur Erkennung ungewöhnlicher Zugriffe der Netzbereich genügt. Zweck: Aufrechterhaltung der Anmeldung und Erkennung unbefugter Zugriffe. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Sicherheitsprotokoll
Anmeldungen und fehlgeschlagene Anmeldeversuche, Anlage und Änderung von Konten und Unternehmen, Hochladen und Ändern von Dokumenten und Fassungen, Veröffentlichungen, Datenexporte und Verwaltungsvorgänge — jeweils mit Zeitpunkt, Benutzerkennung, Browserkennung und dem auf den Netzbereich gekürzten Teil der IP-Adresse. Zweck: Missbrauchsabwehr und Nachvollziehbarkeit, wer welche Fassung eingestellt hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit der Plattform und der Beweisbarkeit von Änderungen an Compliance-Dokumentation.
Abrufe von Dokumenten
Zeitpunkt des Abrufs, abgerufene Fassung sowie — bei angemeldeten Personen — Benutzer- und Unternehmenskennung. Zweck: Aufbau des Dokumentenarchivs des Kunden und der Abrufauswertung des Lieferanten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zustimmungsnachweise
Zeitpunkt, Sprachfassung, Versionsnummer und eine Prüfsumme des tatsächlich angezeigten Textes sowie IP-Adresse und Browserkennung. Zweck: Nachweis, welchem Wortlaut zugestimmt wurde. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.
Vertragsnachweise
Bei Abschluss eines kostenpflichtigen Tarifs: Tarifbezeichnung, Preis, Währung, Abrechnungszeitraum und die zum Zeitpunkt geltenden Versionen von AGB, Datenschutzerklärung und Rücktrittsbelehrung. Zweck: Nachweis des vereinbarten Vertragsinhalts. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Benachrichtigungen
Hinweise auf neue Dokumentfassungen und auf ablaufende oder abgelaufene Dokumente, verknüpft mit der Benutzerkennung. Zweck: Erfüllung des Nutzungsvertrags. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Von Lieferanten eingestellte Inhalte
Verpackungsstammdaten und hochgeladene Dokumentdateien. Diese enthalten in der Regel keine personenbezogenen Daten; werden solche vom Lieferanten in einem Dokument mitgeliefert, ist dafür der Lieferant verantwortlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4. Abrufe ohne Benutzerkonto

Compliance-Dokumente können ohne Registrierung abgerufen werden. Auch dabei findet eine Verarbeitung personenbezogener Daten statt, und zwar folgende:

Aus Ihrer IP-Adresse wird ein Prüfwert gebildet, der mit einem geheimen Schlüssel gesalzen ist. Gespeichert wird ausschließlich dieser Prüfwert, niemals die IP-Adresse selbst. Er ermöglicht es, wiederholte Abrufe demselben Zugang zuzuordnen, ohne die Adresse zu kennen.

Zweck ist allein die Abwehr automatisierter Massenabrufe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz der Verfügbarkeit für alle Nutzenden. Eine Profilbildung findet nicht statt, und der Prüfwert wird mit keiner anderen Datenquelle zusammengeführt.

5. Cookies

Es werden ausschließlich technisch notwendige Cookies gesetzt: ein Sitzungs-Cookie für die Anmeldung und ein Cookie für die Spracheinstellung. Es findet kein Tracking und keine Reichweitenmessung statt. Eine Einwilligung ist daher nicht erforderlich und wird nicht eingeholt.

6. Auftragsverarbeiter

Folgende Dienstleister verarbeiten Daten in unserem Auftrag auf Grundlage eines Vertrags nach Art. 28 DSGVO:

Vercel Inc. (USA)
Betrieb und Ausführung der Anwendung, Auslieferung der Website, zeitgesteuerte Aufgaben. Verarbeitung in: Europäische Union (Region Frankfurt, fra1).
Neon Inc. (USA)
Betrieb der Datenbank einschließlich der gespeicherten Dokumentdateien. Verarbeitung in: Deutschland (Frankfurt am Main).
IONOS SE (Deutschland)
Domain, Nameserver und E-Mail-Zustellung für die Domain pack-cert.com. Verarbeitung in: Europäische Union.
Resend (Plus Five Five, Inc.) (USA)
Versand transaktionaler E-Mails (Passwort-Reset, Einladungen, Benachrichtigungen, Vertragsbestätigungen). Verarbeitung in: Versand aus der Europäischen Union (Irland); Kontodaten, Metadaten und Protokolle in den Vereinigten Staaten.

Der Quellcode der Plattform wird bei GitHub Inc. verwaltet. Dorthin werden keine personenbezogenen Daten der Nutzenden übermittelt; GitHub ist deshalb nicht als Auftragsverarbeiter aufgeführt.

Es sind keine Analyse-, Tracking- oder Werbedienste eingebunden. Die Anwendung lädt kein einziges externes Skript und keine externen Schriftarten. Ein Newsletter- oder CRM-System wird nicht eingesetzt.

7. Übermittlung in Drittländer

Die Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet. Zwei der eingesetzten Dienstleister sind jedoch Gesellschaften mit Sitz in den Vereinigten Staaten. Ein Zugriff aus einem Drittland ist damit nicht ausgeschlossen, auch wenn der Speicherort in der EU liegt.

Vercel Inc. (USA)
Garantie nach Art. 44 ff. DSGVO: TODO: Garantie nach Art. 44 ff. DSGVO für Vercel Inc. eintragen (Angemessenheitsbeschluss bei DPF-Zertifizierung, sonst Standardvertragsklauseln) samt Datum
Neon Inc. (USA)
Garantie nach Art. 44 ff. DSGVO: TODO: Garantie nach Art. 44 ff. DSGVO für Neon Inc. eintragen (Angemessenheitsbeschluss bei DPF-Zertifizierung, sonst Standardvertragsklauseln) samt Datum
Resend (Plus Five Five, Inc.) (USA)
Garantie nach Art. 44 ff. DSGVO: TODO: Garantie nach Art. 44 ff. DSGVO für Resend eintragen (Angemessenheitsbeschluss bei DPF-Zertifizierung, sonst Standardvertragsklauseln) samt Datum

Für diese Übermittlungen wird eine Übermittlungs-Folgenabschätzung geführt. Eine Kopie der Garantien kann unter info@pack-cert.com angefordert werden.

8. Speicherdauer

Für die einzelnen Datenarten gelten folgende Aufbewahrungsfristen:

Konto- und Unternehmensdaten
bis zur Löschung des Kontos — werden für den Betrieb des Kontos laufend benötigt.
Sitzungen
bis zum Ablauf, abgelaufene Sitzungen werden täglich gelöscht — tragen Netzbereich und Gerätekennung und werden nach Ablauf nicht mehr gebraucht.
Prüfwert aus der IP-Adresse bei Abrufen ohne Konto
7 Tage, danach wird das Feld geleert — dient allein der Missbrauchskontrolle; der Abrufzähler bleibt ohne Personenbezug erhalten.
Abrufeinträge mit Unternehmensbezug
Vertragsdauer und 3 Jahre danach — bilden das Nachweisarchiv des Kunden und die Abrufauswertung des Lieferanten.
Sicherheitsprotokoll zu Anmeldungen und Fehlversuchen
12 Monate — Missbrauchsabwehr; danach besteht kein Zweck mehr.
Sicherheitsprotokoll zu Änderungen an Artikeln und Dokumenten
dauerhaft; IP-Adresse und Browserkennung werden 3 Jahre nach Löschung des Kontos entfernt — Nachweiskette, wer welche Fassung eingestellt hat — das Ereignis bleibt, der Personenbezug endet.
Benachrichtigungen in der Anwendung
24 Monate — darüber hinaus ohne Nutzen für die Empfänger.
Zustimmungsnachweise
Vertragsdauer und 3 Jahre danach — entspricht der allgemeinen Verjährungsfrist.
Rechnungs- und Buchhaltungsdaten
7 Jahre — gesetzliche Aufbewahrungspflicht nach § 212 UGB und § 132 BAO.
Server-Protokolle beim Hosting-Anbieter
TODO: Aufbewahrungsdauer der Vercel-Plattformprotokolle beim Anbieter erfragen und eintragen — wird vom Anbieter bestimmt, nicht von dieser Plattform.

Ein täglich laufender Bereinigungsvorgang setzt diese Fristen um. Automatisch gelöscht werden abgelaufene Sitzungen, Protokolleinträge zu Anmeldungen und Anmeldeversuchen nach zwölf Monaten sowie Benachrichtigungen nach 24 Monaten. Der aus der IP-Adresse gebildete Prüfwert bei Abrufen ohne Konto wird nach sieben Tagen entfernt; der Abrufeintrag selbst bleibt ohne Personenbezug bestehen, weil er die Auswertung des Lieferanten trägt.

Für Abrufeinträge mit Unternehmensbezug, den auf Dokumentänderungen bezogenen Teil des Sicherheitsprotokolls und die Zustimmungsnachweise gilt die Frist „Vertragsdauer und 3 Jahre danach". Diese drei werden derzeit nicht automatisch gelöscht, weil das Ende eines Vertrags technisch noch nicht festgehalten wird. Wir löschen sie auf Verlangen nach Abschnitt 10.

Nach einer Kontolöschung bleiben Einträge des Sicherheitsprotokolls bestehen, weil sie belegen, wer welche Fassung eines Dokuments eingestellt hat. Die Verknüpfung mit dem Benutzerkonto wird sofort aufgehoben. IP-Adresse und Browserkennung werden drei Jahre nach der Kontolöschung entfernt; das Ereignis und sein Zeitpunkt bleiben dauerhaft erhalten. Die drei Jahre entsprechen der allgemeinen Verjährungsfrist.

9. Automatisierte Verarbeitung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Es werden keine Personen bewertet, eingestuft oder mit Wahrscheinlichkeiten belegt.

Automatisiert laufen ausschließlich folgende Vorgänge, die sich sämtlich auf Verpackungsartikel und Dokumente beziehen, nicht auf Personen:

  • Begrenzung der Zugriffszahl je Zugang zur Abwehr automatisierter Massenzugriffe.
  • Prüfung hochgeladener Dateien auf Dateiformat und Dateigröße.
  • Berechnung eines Vollständigkeitswerts der hinterlegten Stammdaten und Dokumente.
  • Anzeige eines Dokumentationsstatus, der ausschließlich beschreibt, ob Dokumente hinterlegt, gültig oder abgelaufen sind.
  • Versand von Hinweisen 90, 30 und 7 Tage vor Ablauf eines Dokuments sowie einmalig nach dessen Ablauf.

Die Kennzeichnung eines Verpackungsartikels als nicht konform wird niemals automatisiert vorgenommen, sondern stets von einer Person entschieden.

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO).

Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht — Sicherheitsprotokoll und Missbrauchsabwehr — können Sie ihr aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben.

Ein Export der eigenen Daten und die Löschung des Benutzerkontos stehen jederzeit im Bereich „Konto" der Anwendung zur Verfügung. Darüber hinausgehende Anliegen richten Sie bitte an info@pack-cert.com.

11. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist:

Behörde
Österreichische Datenschutzbehörde
Anschrift
Barichgasse 40–42, 1030 Wien, Österreich
E-Mail
dsb@dsb.gv.at
Telefon
+43 1 52 152-0
Website
https://www.dsb.gv.at