Datenschutzerklärung
Datenschutzerklärung für die Digital-Produktpass-Plattform
Stand: 1. September 2026
1. Verantwortlicher
Verantwortlicher für die Bearbeitung bzw. Verarbeitung personenbezogener Daten im Zusammenhang mit dieser Digital-Produktpass-Plattform ist:
K+K Swiss AG
Via Sant’ Abbondio 59
CH-6577 Ranzo
Schweiz
Vertreten durch: Michael Kleinbongartz
Telefon: +49 (0) 2103-9754-300
Telefax: +49 (0) 2103-9754-310
E-Mail: info@kukko.com
Web: https://kukag.ch
Handelsregister: Tessin
Registernummer: CH-020.3.044.143-6
Die Plattform richtet sich auch an Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum und verarbeitet technische Nutzungsdaten von dort befindlichen Personen. Daher wird neben dem Schweizer Datenschutzgesetz grundsätzlich auch die Datenschutz-Grundverordnung berücksichtigt.
Ein Vertreter in der Europäischen Union nach Art. 27 DSGVO ist derzeit nicht benannt. Bis zu einer förmlichen Benennung können datenschutzrechtliche Anfragen unmittelbar an die K+K Swiss AG unter den vorstehenden Kontaktdaten gerichtet werden.
2. Allgemeine Hinweise zur Datenverarbeitung
Die Plattform stellt digitale Produktpässe für Produkte der K+K Swiss AG bereit. Ein Produktpass kann über die Startseite, über eine Suche nach Artikelnummer, Seriennummer oder GTIN, über eine Produktsuche anhand eines Bildes oder unmittelbar über einen QR-Code am Produkt geöffnet werden.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder bestimmbare natürliche Person beziehen. Dazu können auch IP-Adressen, Online-Kennungen, individuelle Produkt- und Seriennummern, hochgeladene Bilder und pseudonyme Sitzungskennungen gehören.
Pseudonymisierte Daten bleiben personenbezogene Daten, solange eine Zuordnung zu einer Person mit zusätzlichen Informationen oder vertretbarem Aufwand möglich ist. Daten sind erst dann anonym, wenn eine solche Zuordnung nach vernünftigem Ermessen ausgeschlossen ist.
Wir verwenden personenbezogene Daten ausschließlich für die in dieser Erklärung beschriebenen Zwecke. Eine personenbezogene Werbung findet auf der öffentlichen DPP-Plattform nicht statt. Ebenso finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung statt.
3. Technischer Aufruf der Plattform
Wenn Sie die Plattform aufrufen, werden aus technischen Gründen Verbindungs- und Anfragedaten verarbeitet. Dazu können insbesondere gehören:
IP-Adresse;
Datum und Uhrzeit des Zugriffs;
aufgerufene Domain und URL;
HTTP-Methode und Antwortstatus;
Browsertyp und Browserversion;
Betriebssystem und Gerätetyp;
Spracheinstellungen;
Referrer-URL, soweit vom Browser übermittelt;
übertragene Datenmenge;
HTTP-Header;
technische Anfrage-, Verbindungs- und Sicherheitskennungen.
Diese Daten werden benötigt, um die angeforderten Seiten und Produktinformationen auszuliefern, verschlüsselte Verbindungen herzustellen, die Plattform gegen Angriffe zu schützen, Fehler zu erkennen und den stabilen Betrieb sicherzustellen.
Soweit die DSGVO anwendbar ist, beruht diese Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in der sicheren, stabilen und nutzerfreundlichen Bereitstellung der Digitalen Produktpässe.
Soweit die Nutzung im konkreten Fall zur Durchführung eines Vertrags mit Ihnen oder zur Durchführung einer von Ihnen angefragten vorvertraglichen Maßnahme erforderlich ist, kann die Verarbeitung ergänzend auf Art. 6 Abs. 1 lit. b DSGVO beruhen.
4. Aufruf eines Digitalen Produktpasses
Beim Öffnen eines Digitalen Produktpasses verarbeitet die Anwendung insbesondere:
die Kennung des aufgerufenen Produkts;
den Zeitpunkt des Aufrufs;
den Gerätetyp;
eine pseudonyme Sitzungskennung.
Die Sitzungskennung wird nach der derzeitigen technischen Ausgestaltung serverseitig aus der IP-Adresse und üblichen Browser- bzw. User-Agent-Informationen abgeleitet. Im öffentlich ausgelieferten Frontend-Code ist kein Auslesen von Canvas-, Bildschirm-, Schrift-, Hardware- oder vergleichbaren Merkmalen zum Zweck eines Browser-Fingerprintings erkennbar.
Die Sitzungskennung dient dazu, technisch zusammengehörige Aufrufe zu erkennen, Mehrfachzählungen zu begrenzen und die Nutzung der Produktpässe statistisch auszuwerten. Sie wird nicht für personenbezogene Werbung verwendet.
Die zur Bildung der Kennung erforderlichen Verbindungsinformationen werden technisch verarbeitet. Die Anwendung speichert anstelle der vollständigen IP-Adresse die abgeleitete pseudonyme Kennung. Unabhängig davon können Cloudflare und Render die IP-Adresse in ihren eigenen technischen Protokollen verarbeiten.
Die anwendungsseitigen Rohdaten des DPP-Aufrufs werden nach 90 Tagen gelöscht.
Soweit die DSGVO anwendbar ist, beruht die begrenzte pseudonyme Nutzungsstatistik auf Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in der Ermittlung der technischen Nutzung, der Vermeidung von Mehrfachzählungen und der bedarfsgerechten Verbesserung der Produktpässe.
Bei der Interessenabwägung berücksichtigen wir insbesondere, dass keine Anmeldung erforderlich ist, die Kennung pseudonymisiert wird, die Rohdaten auf 90 Tage begrenzt sind und die Daten nicht für Werbeprofile verwendet werden.
Da die Kennung nach der derzeitigen technischen Bewertung ausschließlich serverseitig aus ohnehin übertragenen Verbindungsdaten gebildet wird und keine zusätzlichen Informationen im Endgerät gespeichert oder daraus ausgelesen werden, ist hierfür keine gesonderte Einwilligung nach § 25 TDDDG erforderlich.
Sie können dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen.
5. QR-Code und Direktaufruf
Der am Produkt angebrachte QR-Code enthält bzw. verweist auf die Adresse des betreffenden Digitalen Produktpasses.
Das bloße Vorhandensein oder Fotografieren des gedruckten QR-Codes führt nicht zu einer Datenübermittlung an uns. Erst wenn die im QR-Code enthaltene Adresse mit einem Browser oder einer Scanner-App geöffnet wird, erhält die Plattform die in den Abschnitten 3 und 4 beschriebenen Anfrage- und Nutzungsdaten.
Soweit die Plattform selbst eine QR-Code-Scannerfunktion anbietet, wird das Kamerabild im Browser verwendet, um den im QR-Code enthaltenen Text zu erkennen. Der Videostream wird dabei nach der derzeitigen technischen Ausgestaltung lokal im Browser analysiert. An den Server wird nur der erkannte Produktcode bzw. Suchwert übertragen, wenn anschließend eine Suche oder ein Produktpass aufgerufen wird.
Der Zugriff auf die Kamera erfolgt nur nach Ihrer aktiven Auswahl der Scannerfunktion und nach der vom Browser angeforderten Kamerafreigabe. Sie können die Kameraberechtigung jederzeit in den Einstellungen Ihres Browsers oder Endgeräts entziehen.
Von Ihnen verwendete externe Kamera-, Scanner- oder Browser-Apps können in eigener Verantwortung weitere Daten verarbeiten. Hierauf haben wir keinen Einfluss.
6. Textsuche nach Artikelnummer, Seriennummer oder GTIN
Auf der Startseite können Sie nach einer Artikelnummer, Seriennummer oder GTIN suchen.
Der eingegebene Suchbegriff wird nach einer kurzen Eingabeverzögerung an das DPP-Backend übertragen. Die technische Anfrage erfolgt derzeit als GET-Anfrage an einen Suchendpunkt. Der Suchbegriff wird dabei im URL-Parameter q übertragen.
Die Anwendung führt keinen personenbezogenen Suchverlauf und speichert den Suchbegriff nicht in einem individuellen Nutzerkonto oder Nutzerprofil.
Da der Suchbegriff Bestandteil der technischen Anfrage-URL ist, kann er jedoch in Zugriffs-, Proxy-, Fehler-, Betriebs- oder Sicherheitsprotokollen von Cloudflare, Render und gegebenenfalls weiteren Infrastrukturkomponenten erscheinen.
Eine Artikelnummer oder GTIN bezeichnet regelmäßig eine Produktart und ist für sich genommen normalerweise nicht personenbezogen. Eine Seriennummer oder individuelle Produktkennung kann dagegen personenbezogen sein, wenn sie mit einem Käufer, Besitzer, Nutzer, Servicefall oder sonstigen personenbezogenen Informationen verknüpft werden kann.
Zweck der Verarbeitung ist die Suche nach dem passenden Produktpass. Soweit die DSGVO anwendbar ist, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO und, soweit sie im konkreten Vertragsverhältnis erforderlich ist, ergänzend auf Art. 6 Abs. 1 lit. b DSGVO.
Suchbegriffe werden in der DPP-Anwendung nicht als persönlicher Suchverlauf gespeichert. Ihre vorübergehende Verarbeitung in technischen Protokollen richtet sich nach Abschnitt 16.
7. Produktsuche anhand eines Bildes
Die Plattform bietet eine Funktion an, mit der Sie eine Bilddatei auswählen oder ein Bild mit der Kamera aufnehmen können, um nach einem passenden Produktpass zu suchen.
Bei Nutzung dieser Funktion wird die ausgewählte Bilddatei an das DPP-Backend übertragen. Die technische Übertragung erfolgt als verschlüsselte POST-Anfrage. Der öffentlich ausgelieferte Anwendungscode begrenzt die ausgewählte Datei auf unterstützte Bildformate und eine maximale Dateigröße von etwa 20 MB.
Das Bild wird verwendet, um visuelle Merkmale mit Produktbildern abzugleichen und passende Produktpässe vorzuschlagen. Die Funktion dient nicht der Gesichtserkennung oder Identifizierung von Personen.
Ein hochgeladenes Bild kann dennoch personenbezogene Daten enthalten, wenn darauf Personen, Kennzeichen, Adressen, Dokumente, Seriennummern, Arbeitsplätze oder andere personenbezogene Informationen erkennbar sind. Laden Sie deshalb möglichst nur das zu suchende Produkt und keine Personen oder vertraulichen Unterlagen hoch.
Das Bild wird nur für die Durchführung der von Ihnen ausgelösten Produktsuche verarbeitet. Es wird nach Abschluss der technischen Verarbeitung gelöscht. Soweit eine kurzfristige Zwischenspeicherung zur Fehlerbehandlung oder sicheren Verarbeitung erforderlich ist, erfolgt die Löschung spätestens nach 24 Stunden. Das Bild wird nicht für ein allgemeines KI-Training, Werbezwecke oder ein personenbezogenes Nutzerprofil verwendet.
Technische Metadaten der Anfrage, insbesondere IP-Adresse, Zeitpunkt, Dateigröße, Dateityp, Antwortstatus und Anfragekennung, können unabhängig von der Bilddatei in Sicherheits- und Betriebsprotokollen erscheinen.
Soweit die DSGVO anwendbar ist, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO, wenn die Bildsuche im Rahmen eines Vertrags oder einer vorvertraglichen Anfrage genutzt wird, und im Übrigen auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bereitstellung einer nutzerfreundlichen Produktsuche.
Wenn Sie die Kamera verwenden, erfolgt der Kamerazugriff erst nach Ihrer aktiven Auswahl und der Freigabe durch den Browser. Sie können die Kameraberechtigung jederzeit wieder entziehen.
8. Technische Protokollierung sowie Sicherheits- und Betriebsdaten
Cloudflare, Render und weitere technische Dienstleister können insbesondere folgende Protokolldaten verarbeiten:
IP-Adresse;
Zeitstempel;
aufgerufene URL;
URL-Parameter, darunter gegebenenfalls Suchbegriffe;
HTTP-Methode und Statuscode;
Browser-, Geräte- und Betriebssysteminformationen;
Referrer und HTTP-Header;
Anfrage-, Ereignis- oder Sicherheitskennung;
Informationen über Datenmenge, Netzwerkroute, Fehler und Sicherheitsereignisse;
bei Bildsuchen Dateityp und Dateigröße.
Die Protokollierung dient der Auslieferung der Inhalte, der Fehlerdiagnose, der Überwachung der Verfügbarkeit, der Erkennung und Abwehr von Angriffen und der Aufklärung von Missbrauch.
Soweit die DSGVO anwendbar ist, beruht diese Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in der Verfügbarkeit, Integrität und Sicherheit der Plattform sowie in der Verhinderung und Aufklärung technischer Angriffe.
Eine Verwendung der Protokolle für personenbezogene Werbung oder die Erstellung eines persönlichen Suchverlaufs erfolgt nicht.
9. Hosting und technische Infrastruktur
Die produktive Plattform verwendet insbesondere:
Render für das dynamische Nuxt-Frontend und das Backend;
Cloudflare innerhalb der Auslieferungs- und Sicherheitsinfrastruktur;
MongoDB Atlas als Datenbankdienst;
Amazon Web Services als zugrunde liegende Cloud-Infrastruktur der MongoDB-Atlas-Datenbank;
Hetzner Object Storage für Portallogos, Assets und öffentlich abrufbare Medien;
Contentserv für bestimmte externe Produktbilder;
Contsult GmbH als technischen Plattformbetreiber.
Die Frontend-Domain dpp.kukko.com verweist technisch auf einen Render-Dienst. Auch das unter my.digital-product-passport.cloud erreichbare Backend wird über Render bereitgestellt. Beide Dienste werden über Cloudflare ausgeliefert.
Die Frontend-Antworten werden dynamisch durch Nuxt erzeugt. Es handelt sich daher nicht lediglich um eine statische Render-Website.
Vue.js, Nuxt.js, Nuxt UI und Tailwind CSS sind eingesetzte Softwarebibliotheken bzw. Frameworks. Ihr Einsatz führt für sich genommen nicht zu einer Übermittlung personenbezogener Daten an deren Entwickler. Die Anwendungsdateien werden über die DPP-Domain ausgeliefert.
10. Cloudflare
Die Plattform nutzt innerhalb der Render-Auslieferungsinfrastruktur Dienste von:
Cloudflare, Inc.
101 Townsend Street
San Francisco, California 94107
USA
Cloudflare ist dem Frontend und Backend als Netzwerk-, Proxy-, CDN- und Sicherheitsdienst vorgeschaltet. Anfragen an die DPP-Domains werden daher über das globale Cloudflare-Netzwerk geleitet.
Cloudflare kann insbesondere folgende Daten verarbeiten:
IP-Adresse;
aufgerufene Domain und URL;
URL-Parameter;
Datum und Uhrzeit;
HTTP-Header;
Browser- und Geräteinformationen;
Routinginformationen;
Sicherheits- und Firewallereignisse;
durchgeleitete Anfrage- und Antwortinhalte.
Zwecke sind die verschlüsselte und schnelle Auslieferung von Inhalten, Netzwerk- und DDoS-Schutz, Filterung missbräuchlicher Anfragen sowie Sicherstellung der Verfügbarkeit.
Cloudflare verarbeitet sogenannte Customer Logs und durchgeleitete Kundeninhalte grundsätzlich als Auftragsverarbeiter bzw. Unterauftragsverarbeiter. Für bestimmte eigene Konto-, Konfigurations- und operative Netzwerkdaten kann Cloudflare nach den eigenen Bedingungen selbst verantwortlich sein.
Cloudflare betreibt ein globales Netzwerk. Eine auf die Europäische Union beschränkte Customer Metadata Boundary oder eine vergleichbare umfassende Regionalisierung ist für diese Plattform nicht nachweisbar. Daher können Verkehrs-, Sicherheits- und Betriebsdaten auch außerhalb der Schweiz und des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeitet werden.
Weitere Informationen:
https://www.cloudflare.com/policies/privacy/
https://www.cloudflare.com/cloudflare-customer-dpa/
11. Render
Frontend und Backend werden über folgende Gesellschaft bereitgestellt:
Render Services, Inc.
525 Brannan Street
San Francisco, California 94107
USA
Nach der technischen Bestandsaufnahme werden die produktiven Anwendungsdienste in der Render-Region Frankfurt betrieben. Das Frontend ist ein dynamischer Nuxt-Dienst und keine rein statische Render-Website.
Render kann insbesondere folgende Daten verarbeiten:
Anfragedaten;
IP-Adressen und technische Metadaten;
HTTP-Zugriffslogs;
Anwendungs- und Fehlerlogs;
Betriebs- und Leistungsdaten;
Sicherheitsdaten;
Administrations- und Auditdaten.
Render handelt hinsichtlich der im Auftrag verarbeiteten Kunden- und Endnutzerdaten grundsätzlich als Auftragsverarbeiter. Für eigene Konto-, Vertrags-, Nutzungs-, Sicherheits- und Geschäftsdaten kann Render nach seinem DPA selbst verantwortlich sein.
Auch bei einer in Frankfurt betriebenen Anwendung weist Render in seinem DPA auf primäre Verarbeitungsvorgänge in den USA und den Einsatz internationaler Unterauftragsverarbeiter hin. Eine ausschließliche Verarbeitung in Frankfurt kann deshalb nicht zugesichert werden.
Render stellt Laufzeit- und HTTP-Protokolle abhängig vom verwendeten Tarif derzeit für bis zu 30 Tage bereit. Bei Sicherheitsvorfällen können relevante Auszüge länger gespeichert werden, soweit dies für Untersuchung, Rechtsverfolgung oder gesetzliche Pflichten erforderlich ist. Administrations- und Auditprotokolle können für längere Zeiträume vorgehalten werden.
Weitere Informationen:
https://render.com/privacy
https://render.com/dpa
https://render.com/docs/regions
https://render.com/docs/logging
12. MongoDB Atlas und AWS
Die Anwendungsdaten werden mit MongoDB Atlas, einem Dienst von MongoDB, Inc., gespeichert.
Als zugrunde liegende Cloud-Infrastruktur wird Amazon Web Services verwendet. Nach der technischen Bestandsaufnahme wird der produktive Cluster als Single-Region-Bereitstellung in der AWS-Region Frankfurt, Deutschland (eu-central-1), betrieben. Reguläre Datenbankreplikate und Backups werden innerhalb dieser europäischen Bereitstellung gespeichert.
In der Datenbank können insbesondere folgende Daten enthalten sein:
Produktkennungen;
Zeitpunkte von Produktpassaufrufen;
Gerätetypen;
pseudonyme Sitzungskennungen;
daraus abgeleitete Statistikdaten;
technische Anwendungsdaten.
MongoDB handelt hinsichtlich der Kundendaten grundsätzlich als Auftragsverarbeiter. AWS stellt die zugrunde liegende Infrastruktur als Unterauftragsverarbeiter von MongoDB bereit. Eine unmittelbare Übermittlung durch den Browser an AWS findet bei normalen DPP-Aufrufen nicht statt.
Die Datenbankregion in Frankfurt schließt internationale Verarbeitungen durch MongoDB nicht vollständig aus. Support-, Verwaltungs-, Sicherheits- oder optionale Atlas-Funktionen können Verarbeitungen in weiteren Ländern auslösen.
Weitere Informationen:
https://www.mongodb.com/legal/data-processing-agreement
https://www.mongodb.com/docs/atlas/reference/amazon-aws/
https://www.mongodb.com/legal/customer-service-agreement/technical-and-organizational-security-measures
https://aws.amazon.com/de/compliance/gdpr-center/
13. Hetzner Object Storage
Für Portallogos, Favicons, Assets und öffentlich abrufbare Medien wird Hetzner Object Storage verwendet:
Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland
Die produktiven DPP-Assets werden derzeit aus dem Object-Storage-Standort fsn1, Falkenstein, Deutschland, geladen.
Beim Abruf eines dort gespeicherten Inhalts stellt der Browser eine direkte Verbindung zum Hetzner-System her. Dabei werden insbesondere IP-Adresse, Zeitpunkt, angeforderte Objekt-URL und übliche HTTP-Header übermittelt. Diese Daten können in Zugriffs-, Betriebs- und Sicherheitsprotokollen von Hetzner verarbeitet werden.
Hetzner handelt hinsichtlich der in unserem Auftrag verarbeiteten Daten grundsätzlich als Auftragsverarbeiter.
Die öffentlich bereitgestellten Produktmedien enthalten nach der derzeitigen Bestandsaufnahme keine von Besuchern hochgeladenen personenbezogenen Inhalte.
Weitere Informationen:
https://docs.hetzner.com/storage/object-storage/faq/general/
https://docs.hetzner.com/general/company-and-policy/data-protection-at-hetzner/
https://www.hetzner.com/AV/DPA_de.pdf
14. Contentserv und externe Produktbilder
Bestimmte Produktbilder werden von Systemen der Contentserv GmbH bereitgestellt:
Contentserv GmbH
Reutfeld 1
85296 Rohrbach/Ilm
Deutschland
Die Bilder werden über kukko.saas.contentserv.com bereitgestellt.
Externe Contentserv-Bilder werden beim ersten Besuch standardmäßig blockiert. Eine Verbindung zu Contentserv wird erst hergestellt, nachdem Sie „Externe Produktbilder“ aktiviert, „Alle akzeptieren“ gewählt oder ein einzelnes externes Bild ausdrücklich freigegeben haben.
Nach der Freigabe können insbesondere folgende Daten an Contentserv übermittelt werden:
IP-Adresse;
Zeitpunkt des Abrufs;
aufgerufene Seite;
konkrete Bild- oder Medien-URL;
Browser- und Geräteinformationen;
Referrer, soweit übermittelt;
weitere HTTP-Header;
in der Medien-URL enthaltene Bild-, Mandanten- und Zugriffparameter.
Zweck ist die Anzeige der zum Produktpass gehörenden Produktbilder.
Soweit die DSGVO anwendbar ist, beruht der externe Abruf auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung wird für sechs Monate gespeichert. Sie können sie jederzeit über „Cookie-Einstellungen“ mit Wirkung für die Zukunft widerrufen.
Contentserv betreibt seine Cloudangebote nach eigenen Angaben in europäischen Rechenzentren. Internationale Support- oder Unterauftragszugriffe können jedoch nicht vollständig ausgeschlossen werden.
Weitere Informationen:
https://www.contentserv.com/de/product-experience-cloud
15. Technischer Plattformbetrieb durch Contsult
Die technische Entwicklung, Wartung und der technische Betrieb der Plattform werden unterstützt durch:
Contsult GmbH
Odilienplatz 6
66763 Dillingen (Saar)
Deutschland
Contsult handelt im Rahmen des technischen Plattformbetriebs als Auftragsverarbeiter.
Contsult kann im erforderlichen Umfang Zugriff auf Anwendungs-, Datenbank-, Nutzungs-, Protokoll- und Sicherheitsdaten erhalten, wenn dies für Bereitstellung, Wartung, Fehlerbehebung, Administration oder Support notwendig ist.
Die Zugriffe sind auf autorisierte Personen und die jeweils erforderlichen Zwecke beschränkt. Contsult darf die Daten nicht für eigene Werbung oder eigene Nutzerprofile verwenden.
16. Cookies und Einwilligungseinstellungen
Die Plattform verwendet die nachfolgend beschriebenen Cookies.
16.1 Cookie dpp_consent_v2
Zweck:
Dieser Cookie speichert, dass Sie eine Auswahl in den Datenschutzeinstellungen getroffen haben. Außerdem ordnet er Ihre Auswahl der aktuell eingesetzten Version der Einwilligungsverwaltung zu. Dadurch kann die Plattform Ihre Entscheidung berücksichtigen und muss Sie nicht bei jedem Seitenaufruf erneut nach Ihrer Auswahl fragen.
Speicherdauer:
6 Monate.
Technische Eigenschaften:
Es handelt sich um einen First-Party-Cookie, der ausschließlich für diese DPP-Plattform gilt. Der Cookie wird mit dem Pfad /, dem Attribut Secure und der Einstellung SameSite=Lax gesetzt.
16.2 Cookie dpp_consent_services_v2
Zweck:
Dieser Cookie speichert, welche optionalen Dienste Sie aktiviert haben. Dazu gehört insbesondere Ihre Entscheidung, ob externe Produktbilder von Contentserv geladen werden dürfen.
Speicherdauer:
6 Monate.
Technische Eigenschaften:
Es handelt sich um einen First-Party-Cookie, der ausschließlich für diese DPP-Plattform gilt. Der Cookie wird mit dem Pfad /, dem Attribut Secure und der Einstellung SameSite=Lax gesetzt.
16.3 Cookie lang
Zweck:
Dieser Cookie speichert nach einer aktiven Sprachauswahl die von Ihnen gewählte Portalsprache. Dadurch kann eine sprachneutrale DPP-Adresse bei einem späteren Aufruf weiterhin in der von Ihnen ausdrücklich ausgewählten Sprache angezeigt werden.
Speicherdauer:
6 Monate.
Technische Eigenschaften:
Es handelt sich um einen First-Party-Cookie, der ausschließlich für diese DPP-Plattform gilt. Der Cookie wird mit dem Pfad /, dem Attribut Secure und der Einstellung SameSite=Lax gesetzt.
16.4 Rechtliche Einordnung der notwendigen Cookies
Die Cookies dpp_consent_v2 und dpp_consent_services_v2 sind erforderlich, damit die Plattform Ihre Auswahl in den Datenschutzeinstellungen speichert und bei späteren Seitenaufrufen berücksichtigt. Ohne diese Speicherung könnte die Plattform eine Ablehnung optionaler Dienste nicht zuverlässig beachten und müsste die Auswahl bei jedem Seitenaufruf erneut abfragen.
Ihre Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG für die von Ihnen ausdrücklich gewünschte Einwilligungsverwaltung erforderlich. Eine vorherige Einwilligung für das Setzen dieser beiden Cookies ist daher nicht erforderlich.
Der Cookie lang wird erst nach einer aktiven Sprachauswahl dauerhaft gesetzt. Er wird ausschließlich dazu verwendet, die DPP-Plattform weiterhin in der ausdrücklich gewählten Sprache anzuzeigen. Der Cookie wird nicht mit der pseudonymen Sitzungskennung verbunden und nicht für Werbung, Profilbildung oder Reichweitenmessung verwendet.
Unter diesen Voraussetzungen ist auch die Speicherung des Cookies lang nach § 25 Abs. 2 Nr. 2 TDDDG zulässig, ohne dass hierfür eine vorherige Einwilligung erforderlich ist.
Nach Schweizer Recht informieren wir mit diesem Abschnitt über die Bearbeitung, ihren Zweck und die Möglichkeiten zur Ablehnung bzw. Löschung der Cookies.
16.5 Externe Produktbilder
Das Laden externer Produktbilder von Contentserv ist optional. Beim ersten Besuch der Plattform werden diese Bilder standardmäßig blockiert.
Eine Verbindung zu Contentserv wird erst hergestellt, wenn Sie in den Datenschutzeinstellungen „Externe Produktbilder“ aktivieren, „Alle akzeptieren“ auswählen oder ein einzelnes externes Produktbild ausdrücklich freigeben.
Ihre Entscheidung wird im Cookie dpp_consent_services_v2 für sechs Monate gespeichert. Sie können die erteilte Einwilligung jederzeit über die Schaltfläche „Cookie-Einstellungen“ mit Wirkung für die Zukunft widerrufen.
16.6 Änderung und Löschung der Cookie-Einstellungen
Sie können Ihre Auswahl jederzeit über die auf der Plattform verfügbare Schaltfläche „Cookie-Einstellungen“ ändern.
Darüber hinaus können Sie die Cookies über die Einstellungen Ihres Browsers löschen oder die Speicherung von Cookies einschränken. Wenn Sie die Einwilligungs-Cookies löschen, wird die Plattform Sie bei einem späteren Besuch erneut nach Ihrer Auswahl fragen.
Wenn Sie den Cookie lang löschen oder blockieren, muss die gewünschte Sprache bei einem späteren Besuch gegebenenfalls erneut ausgewählt werden.
17. Aggregierte Statistiken
Aus den pseudonymen DPP-Aufrufdaten werden zusammengefasste Statistiken gebildet, beispielsweise zur Anzahl der Aufrufe einzelner Produktpässe, zu Zeiträumen und zu verwendeten Geräteklassen.
Statistiken, die noch auf einzelne Sitzungen oder hinreichend kleine Nutzergruppen zurückgeführt werden können, gelten weiterhin als personenbezogene Daten. Sie werden höchstens 24 Monate gespeichert und anschließend gelöscht oder so zusammengefasst, dass eine Rückbeziehung auf einzelne Personen oder Sitzungen nach vernünftigem Ermessen ausgeschlossen ist.
Irreversibel anonymisierte Gesamtstatistiken können anschließend ohne Personen- oder Sitzungsbezug weiter gespeichert werden. Sie unterliegen nicht mehr dem Datenschutzrecht, sofern eine Re-Identifikation tatsächlich ausgeschlossen ist.
Die statistische Verarbeitung beruht, soweit die DSGVO anwendbar ist, auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Messung der Nutzung und der Verbesserung der Produktpässe.
18. Speicherdauer und Löschung
Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie sie für den jeweiligen Verarbeitungszweck erforderlich sind. Anschließend werden die Daten gelöscht oder so anonymisiert, dass eine Rückbeziehung auf eine natürliche Person oder pseudonyme Sitzung nach vernünftigem Ermessen ausgeschlossen ist.
Für die einzelnen Datenkategorien gelten die folgenden Fristen und Löschkriterien.
18.1 Anwendungsseitige DPP-Aufrufdaten
Die in der Anwendung gespeicherten DPP-Aufrufdaten umfassen insbesondere:
die Produktkennung;
den Zeitpunkt des Aufrufs;
den Gerätetyp;
die pseudonyme Sitzungskennung.
Diese Daten werden nach 90 Tagen gelöscht.
Die 90-Tage-Frist gilt ausschließlich für die in der DPP-Anwendung gespeicherten Aufrufdaten. Sie gilt nicht automatisch für technische Protokolle der beteiligten Infrastruktur- und Sicherheitsdienstleister.
18.2 Personenbeziehbare aggregierte Statistikdaten
Zusammengefasste Statistikdaten, die noch auf einzelne Sitzungen oder auf hinreichend kleine Nutzergruppen zurückgeführt werden können, werden höchstens 24 Monate gespeichert.
Nach Ablauf dieser Frist werden die Daten entweder gelöscht oder so weit zusammengefasst und anonymisiert, dass eine Rückbeziehung auf einzelne Personen oder pseudonyme Sitzungen nach vernünftigem Ermessen ausgeschlossen ist.
18.3 Irreversibel anonymisierte Gesamtstatistiken
Statistiken, bei denen eine Identifizierung natürlicher Personen oder einzelner Sitzungen nach vernünftigem Ermessen ausgeschlossen ist, sind keine personenbezogenen Daten mehr.
Solche irreversibel anonymisierten Gesamtstatistiken können ohne personenbezogene Löschfrist weiter gespeichert werden. Es wird regelmäßig geprüft, ob die Voraussetzungen der Anonymität weiterhin erfüllt sind und ob neue Datenbestände oder technische Entwicklungen eine Rückbeziehung ermöglichen könnten.
18.4 Einwilligungs-Cookies
Die Cookies dpp_consent_v2 und dpp_consent_services_v2 werden für sechs Monate auf Ihrem Endgerät gespeichert.
Sie können diese Cookies jederzeit über die Einstellungen Ihres Browsers löschen. Nach der Löschung wird die Plattform Sie bei einem späteren Besuch erneut nach Ihrer Auswahl fragen.
18.5 Sprach-Cookie
Der Cookie lang wird für sechs Monate auf Ihrem Endgerät gespeichert.
Sie können den Cookie jederzeit über die Einstellungen Ihres Browsers löschen. In diesem Fall muss die gewünschte Sprache bei einem späteren Besuch gegebenenfalls erneut ausgewählt werden.
18.6 Suchbegriffe
Die DPP-Anwendung führt keinen persönlichen Suchverlauf. Eingegebene Artikelnummern, Seriennummern und GTIN werden daher nicht dauerhaft einem Nutzerkonto oder persönlichen Nutzerprofil zugeordnet.
Da Textsuchen technisch als URL-Parameter q an das Backend übertragen werden, können Suchbegriffe vorübergehend in Zugriffs-, Proxy-, Fehler-, Betriebs- oder Sicherheitsprotokollen von Cloudflare, Render oder weiteren Infrastrukturkomponenten erscheinen.
Für solche Protokolle gelten die nachfolgend beschriebenen, dienstabhängigen Aufbewahrungskriterien.
18.7 Hochgeladene Bilder für die Produktsuche
Ein für die Produktsuche ausgewähltes oder mit der Kamera aufgenommenes Bild wird nach Abschluss der technischen Bildverarbeitung gelöscht.
Soweit eine kurzfristige Zwischenspeicherung zur sicheren Verarbeitung, Fehlerbehandlung oder Wiederholung einer fehlgeschlagenen Anfrage erforderlich ist, erfolgt die Löschung spätestens nach 24 Stunden.
Das Bild wird nicht als persönlicher Suchverlauf gespeichert und nicht für allgemeines KI-Training, Werbung oder die Bildung eines personenbezogenen Nutzerprofils verwendet.
Technische Metadaten der Bildsuchanfrage, insbesondere IP-Adresse, Zeitpunkt, Dateityp, Dateigröße, Antwortstatus und Anfragekennung, können unabhängig von der Bilddatei in Betriebs- und Sicherheitsprotokollen gespeichert werden.
18.8 Render-Laufzeit- und HTTP-Protokolle
Render stellt Laufzeit- und HTTP-Protokolle abhängig vom eingesetzten Tarif derzeit für bis zu 30 Tage bereit.
In diesen Protokollen können insbesondere IP-Adressen, Zeitstempel, angeforderte URLs, URL-Parameter, HTTP-Methoden, Antwortstatus, Anfragekennungen sowie Browser- und Geräteinformationen enthalten sein.
Wenn Protokolldaten für die Untersuchung eines Sicherheitsvorfalls benötigt werden, können relevante Auszüge über die reguläre Frist hinaus gespeichert werden. Die weitere Speicherung ist dann auf die Untersuchung, Abwehr, Rechtsverfolgung oder Erfüllung gesetzlicher Pflichten beschränkt.
18.9 Cloudflare-Protokolle
Cloudflare kann Verkehrs-, Firewall-, Sicherheits-, Routing- und Betriebsdaten verarbeiten.
Die konkrete Dauer hängt vom eingesetzten Cloudflare-Dienst, dem Tarif, der Protokollart und der Konfiguration innerhalb der Render-Infrastruktur ab.
Die Daten werden nur so lange verarbeitet, wie dies für die Auslieferung der Inhalte, die Gewährleistung der Netzwerksicherheit, die Abwehr von Angriffen, die Fehlerdiagnose oder die Erfüllung gesetzlicher Pflichten erforderlich ist.
18.10 MongoDB-Atlas-Daten
Die in MongoDB Atlas gespeicherten anwendungsseitigen DPP-Aufrufdaten werden entsprechend ihrer jeweiligen Anwendungsfrist gelöscht. Für die DPP-Rohdaten gilt damit eine Frist von 90 Tagen. Für weiterhin personenbeziehbare Statistikdaten gilt eine Frist von höchstens 24 Monaten.
Gelöschte Daten können innerhalb technisch vorhandener Sicherungskopien noch bis zur planmäßigen Überschreibung oder Löschung des jeweiligen Backups vorhanden sein. Während dieses Zeitraums werden sie grundsätzlich nicht für den normalen Anwendungsbetrieb verwendet.
18.11 AWS-Infrastrukturdaten
AWS stellt die zugrunde liegende Infrastruktur für die MongoDB-Atlas-Bereitstellung und gegebenenfalls für weitere Render-Dienste bereit.
Infrastruktur-, Sicherheits-, Administrations- und Abrechnungsdaten werden nach den jeweiligen vertraglichen und gesetzlichen Aufbewahrungsvorgaben verarbeitet. Eine darüber hinausgehende Nutzung für eigene Werbeprofile der DPP-Besucher ist nicht vorgesehen.
18.12 Hetzner-Protokolle
Beim direkten Abruf von Logos, Favicons, Assets oder Medien aus dem Hetzner Object Storage können technische Zugriffs- und Sicherheitsdaten entstehen.
Dazu können insbesondere IP-Adresse, Zeitpunkt, Objekt-URL, HTTP-Methode, Antwortstatus und Browserinformationen gehören.
Diese Daten werden so lange verarbeitet, wie dies für die Auslieferung der Inhalte, Fehlerdiagnose, Missbrauchsabwehr, Systemsicherheit und Erfüllung gesetzlicher Pflichten erforderlich ist.
18.13 Contentserv-Protokolle
Contentserv erhält technische Abrufdaten nur, wenn Sie dem Laden externer Produktbilder zugestimmt oder ein einzelnes externes Produktbild ausdrücklich freigegeben haben.
Dabei können insbesondere IP-Adresse, Zeitpunkt, aufgerufene Seite, Bild-URL, Referrer und Browserinformationen in technischen Protokollen verarbeitet werden.
Die Daten werden nach den für den Contentserv-Dienst geltenden Betriebs-, Sicherheits- und Vertragsanforderungen gespeichert. Sie werden nicht von der DPP-Anwendung als persönlicher Bild- oder Produktverlauf gespeichert.
18.14 Contsult-Support- und Betriebsdaten
Contsult kann im Rahmen des technischen Plattformbetriebs auf Protokoll- und Anwendungsdaten zugreifen, soweit dies für Wartung, Administration, Fehlerbehebung oder Support erforderlich ist.
Für einen konkreten Support- oder Sicherheitsfall bereitgestellte Daten werden nur so lange verarbeitet, wie sie für dessen Bearbeitung und Dokumentation erforderlich sind. Danach werden sie gelöscht, sofern keine gesetzliche Aufbewahrungspflicht oder Notwendigkeit zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen besteht.
18.15 Administrations- und Auditprotokolle
Administrations- und Auditprotokolle dokumentieren sicherheitsrelevante Handlungen autorisierter Administratoren und technischer Betreiber.
Sie können für längere Zeiträume als normale Besucher- oder HTTP-Protokolle gespeichert werden, wenn dies für Sicherheitsnachweise, Zugriffskontrolle, Missbrauchsaufklärung, Compliance-Anforderungen oder gesetzliche Pflichten erforderlich ist.
Diese Protokolle betreffen grundsätzlich die Handlungen von Administratoren und technischen Nutzern. Daten normaler DPP-Besucher werden darin nur verarbeitet, soweit sie Bestandteil eines konkreten administrativen oder sicherheitsrelevanten Vorgangs sind.
18.16 Verlängerte Speicherung in besonderen Fällen
Über die genannten regulären Fristen hinaus können personenbezogene Daten gespeichert werden, wenn:
eine gesetzliche Aufbewahrungspflicht besteht;
ein konkreter Sicherheitsvorfall untersucht werden muss;
ein Missbrauchs- oder Betrugsverdacht aufgeklärt werden muss;
die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind;
eine behördliche oder gerichtliche Anordnung die weitere Speicherung verlangt.
In diesen Fällen wird die Verarbeitung auf den jeweiligen Sonderzweck beschränkt. Nach Wegfall des Grundes werden die Daten gelöscht oder anonymisiert.
19. Rechtsgrundlagen
Soweit die DSGVO anwendbar ist, kommen abhängig vom Verarbeitungsvorgang folgende Rechtsgrundlagen zur Anwendung:
Art. 6 Abs. 1 lit. b DSGVO, soweit eine Verarbeitung zur Erfüllung eines Vertrags mit der betroffenen Person oder für vorvertragliche Maßnahmen auf ihre Anfrage erforderlich ist;
Art. 6 Abs. 1 lit. c DSGVO, soweit die Bereitstellung oder Verarbeitung bestimmter Produktpassinformationen aufgrund einer konkret anwendbaren gesetzlichen Verpflichtung erforderlich ist;
Art. 6 Abs. 1 lit. f DSGVO für die technische Bereitstellung, IT-Sicherheit, Fehlerdiagnose, Missbrauchsabwehr, serverseitige pseudonyme Sitzungsstatistik und bedarfsgerechte Verbesserung der Plattform;
Art. 6 Abs. 1 lit. a DSGVO für den Abruf externer Contentserv-Produktbilder und weitere ausdrücklich einwilligungsabhängige Dienste.
Unsere berechtigten Interessen bestehen insbesondere in:
sicherer und stabiler Bereitstellung der Produktinformationen;
Erkennung technischer Störungen und Angriffe;
Verhinderung von Missbrauch;
Begrenzung von Mehrfachzählungen;
Verbesserung von Darstellung, Suche und Produktpassinhalten;
nutzerfreundlicher Auffindbarkeit von Produkten.
Internationale Übermittlungsmechanismen nach Art. 44 ff. DSGVO ersetzen nicht die Rechtsgrundlage für die ursprüngliche Datenverarbeitung.
Nach Schweizer Recht bearbeiten wir Personendaten unter Beachtung der Grundsätze der Rechtmäßigkeit, Transparenz, Verhältnismäßigkeit, Zweckbindung, Richtigkeit und Datensicherheit. Soweit eine Bearbeitung eine Persönlichkeitsverletzung darstellen könnte, erfolgt sie nur bei Vorliegen eines gesetzlichen Rechtfertigungsgrundes.
20. Empfänger und Auftragsverarbeiter
Personenbezogene Daten können, soweit für den jeweiligen Zweck erforderlich, an folgende Empfänger übermittelt werden:
Render Services, Inc. als Hosting- und Plattformdienstleister;
Cloudflare, Inc. als Netzwerk-, CDN- und Sicherheitsdienstleister innerhalb der technischen Lieferkette;
MongoDB, Inc. als Datenbankdienstleister;
Amazon Web Services als zugrunde liegende Infrastruktur von MongoDB bzw. Render;
Hetzner Online GmbH als Objektspeicherdienstleister;
Contentserv GmbH für externe Produktbilder nach Einwilligung;
Contsult GmbH als technischer Plattformbetreiber;
gesetzlich berechtigte Behörden und Gerichte;
Rechts-, Datenschutz- und IT-Sicherheitsberater, soweit im Einzelfall erforderlich.
Soweit diese Unternehmen Daten ausschließlich in unserem Auftrag verarbeiten, werden sie als Auftragsverarbeiter bzw. Auftragsbearbeiter eingesetzt und dürfen die Daten nur für die vereinbarten Zwecke sowie nach dokumentierten Weisungen verarbeiten.
21. Datenübermittlungen ins Ausland
Aufgrund unseres Sitzes in der Schweiz und der eingesetzten internationalen Infrastruktur können Daten grenzüberschreitend verarbeitet werden.
Die Europäische Kommission erkennt die Schweiz als Staat mit angemessenem Datenschutzniveau an. Umgekehrt gelten die EU- und EWR-Staaten nach schweizerischem Recht grundsätzlich als Staaten mit angemessenem Datenschutz.
Cloudflare, Render, MongoDB und AWS sind US-Unternehmen bzw. gehören zu international tätigen Unternehmensgruppen. Auch wenn die primären Anwendungs- und Datenbankdienste in Frankfurt betrieben werden, können Support-, Sicherheits-, Administrations- und globale Netzwerkverarbeitungen in den USA oder weiteren Ländern stattfinden.
Soweit Daten an ein Unternehmen in den USA übermittelt werden, das aktiv nach dem EU-U.S. Data Privacy Framework bzw. Swiss-U.S. Data Privacy Framework zertifiziert ist und die betreffende Verarbeitung vom Zertifizierungsumfang erfasst wird, kann die Übermittlung auf den jeweiligen Angemessenheitsmechanismus gestützt werden.
Soweit das Data Privacy Framework nicht anwendbar ist, werden insbesondere die Standardvertragsklauseln der Europäischen Kommission mit den erforderlichen schweizerischen Anpassungen und gegebenenfalls ergänzende technische und organisatorische Maßnahmen verwendet.
Eine europäische Serverregion schließt internationale Zugriffe nicht automatisch aus. Deshalb werden neben dem Speicherort auch Supportzugriffe, Unterauftragsverarbeiter, Sicherheitsverarbeitung und globale CDN-Funktionen berücksichtigt.
Informationen über die im Einzelfall verwendeten Garantien können unter den in Abschnitt 25 genannten Kontaktdaten angefordert werden.
22. Datensicherheit
Wir und unsere Dienstleister setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Manipulation, unberechtigtem Zugriff und unzulässiger Offenlegung zu schützen.
Dazu gehören abhängig vom System insbesondere:
verschlüsselte Übertragung über TLS;
Secure- und SameSite-Attribute für Portalcookies;
Rollen- und Berechtigungskonzepte;
Beschränkung administrativer Zugriffe;
Protokollierung sicherheitsrelevanter Vorgänge;
Trennung von Produktions-, Entwicklungs- und Testumgebungen;
Sicherheitsupdates und Schwachstellenmanagement;
Backup-, Wiederherstellungs- und Verfügbarkeitsmaßnahmen;
vertragliche Vertraulichkeits- und Sicherheitsverpflichtungen;
Pseudonymisierung und Datenminimierung;
standardmäßige Blockierung externer Medien bis zur Einwilligung.
Kein Übertragungs- oder Speichersystem kann einen absoluten Schutz garantieren. Die Maßnahmen werden entsprechend dem Risiko und dem Stand der Technik überprüft und weiterentwickelt.
23. Rechte betroffener Personen
Rechte nach der DSGVO
Soweit die DSGVO anwendbar ist und die jeweiligen gesetzlichen Voraussetzungen erfüllt sind, haben Sie insbesondere das Recht:
Auskunft über Ihre verarbeiteten personenbezogenen Daten zu verlangen;
unrichtige Daten berichtigen und unvollständige Daten vervollständigen zu lassen;
die Löschung Ihrer Daten zu verlangen;
die Einschränkung der Verarbeitung zu verlangen;
Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übertragen zu lassen, soweit Art. 20 DSGVO anwendbar ist;
einer auf Art. 6 Abs. 1 lit. e oder f DSGVO gestützten Verarbeitung aus Gründen Ihrer besonderen Situation zu widersprechen;
eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen;
nicht einer ausschließlich automatisierten Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung unterworfen zu werden, soweit Art. 22 DSGVO anwendbar ist;
sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Rechte nach Schweizer Datenschutzrecht
Nach dem Schweizer DSG können Sie insbesondere Auskunft darüber verlangen, ob und welche Personendaten wir über Sie bearbeiten.
Abhängig von den gesetzlichen Voraussetzungen können Sie außerdem verlangen:
unrichtige Personendaten zu berichtigen;
unzulässig bearbeitete Personendaten zu löschen oder zu vernichten;
eine unzulässige Bearbeitung zu unterlassen oder einzuschränken;
elektronisch bearbeitete Daten in einem gängigen elektronischen Format herauszugeben oder an einen anderen Verantwortlichen übertragen zu lassen, soweit die gesetzlichen Voraussetzungen erfüllt sind.
Ein allgemeines Widerspruchs- oder Datenübertragbarkeitsrecht besteht nach Schweizer Recht nicht in genau demselben Umfang wie nach der DSGVO. Die Ansprüche richten sich nach den konkreten Voraussetzungen des DSG.
Da die Plattform überwiegend ohne Nutzerkonto betrieben wird, kann eine Zuordnung zu Ihnen im Einzelfall nur eingeschränkt möglich sein. Zur Bearbeitung eines Antrags können wir die Informationen verlangen, die notwendig sind, um Ihre Identität zu prüfen und die betreffenden Daten zu finden. Es werden dafür nicht mehr Daten verlangt, als zur Prüfung erforderlich sind.
24. Beschwerderecht
Für die Aufsicht über private Verantwortliche in der Schweiz ist grundsätzlich zuständig:
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter – EDÖB
Feldeggweg 1
CH-3003 Bern
Schweiz
https://www.edoeb.admin.ch/
Sie können dem EDÖB einen möglichen Verstoß gegen schweizerische Datenschutzvorschriften anzeigen.
Soweit die DSGVO anwendbar ist, können Sie sich außerdem bei einer zuständigen Datenschutzaufsichtsbehörde in der Europäischen Union beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
25. Kontakt
Bei Fragen zur Datenbearbeitung, zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
K+K Swiss AG
Via Sant’ Abbondio 59
CH-6577 Ranzo
Schweiz
E-Mail: info@kukko.com
Telefon: +49 (0) 2103-9754-300
26. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Plattform, die eingesetzten Dienstleister, die Datenverarbeitungen oder die Rechtslage ändern.
Maßgeblich ist die jeweils auf der Digital-Produktpass-Plattform veröffentlichte Fassung. Das am Anfang dieser Erklärung genannte Datum gibt den Stand der letzten Überarbeitung an.
Wesentliche Änderungen, die neue Zwecke, Empfänger, Technologien oder internationale Übermittlungen betreffen, werden vor oder spätestens mit ihrem Wirksamwerden transparent berücksichtigt.