Datenschutzerklärung
Stand: September 2026
Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen, insbesondere der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Diese Datenschutzerklärung informiert Sie darüber, welche Daten wir beim Besuch der Website kraftpass.com und bei der Nutzung der Software Kraftpass verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange.
1. Verantwortlicher
Draymanstreet UG (haftungsbeschränkt) Dürener Str. 1 53947 Nettersheim Deutschland Telefon: 02486 800521 E-Mail: datenschutz@draymanstreet.com
Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte an die genannte E-Mail-Adresse.
2. Grundsätze in Kürze
- Kraftpass ist ein Dienst für Unternehmen (B2B). Wir verarbeiten geschäftliche Kontaktdaten von Nutzern und Lieferantenkontakten – keine Daten von Endkunden unserer Kunden.
- Es werden keine Analyse-, Marketing- oder Tracking-Cookies gesetzt und keine Drittanbieter-Skripte, externen Schriftarten oder Werbenetzwerke eingebunden. Ein Cookie-Banner ist deshalb nicht erforderlich.
- Alle Daten werden in Rechenzentren in der Europäischen Union verarbeitet und gespeichert.
- Für die Daten, die Kundenorganisationen in Kraftpass einpflegen, sind wir Auftragsverarbeiter nach Art. 28 DSGVO; verantwortlich ist die jeweilige Kundenorganisation.
3. Hosting und Server-Logfiles
Beim Aufruf der Website werden automatisch technisch notwendige Daten verarbeitet: IP-Adresse (vor der Speicherung gekürzt, IPv4 auf /24, IPv6 auf /48), Datum und Uhrzeit, aufgerufene Seite, Browsertyp und -version, Betriebssystem, verweisende Seite sowie Fehlermeldungen. Diese Daten dienen dem sicheren und stabilen Betrieb, der Fehleranalyse und der Abwehr von Angriffen. Sie werden nach 30 Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
Die Anwendung wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, in der Region Frankfurt am Main betrieben. Die Datenbank wird von Neon Inc., 2261 Market Street STE 22601, San Francisco, CA 94114, USA, in der Region Frankfurt am Main (AWS eu-central-1) bereitgestellt. Hochgeladene Dateien liegen in einem privaten, S3-kompatiblen Objektspeicher in der EU; Zugriffe erfolgen ausschließlich über kurzlebige signierte Links. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung (siehe Abschnitt 11).
4. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich.
- __Secure-authjs.session-token – angemeldete Sitzung; HttpOnly, Secure; 30 Tage, verlängert bei Nutzung.
- __Host-authjs.csrf-token – Schutz der Anmeldeformulare vor Cross-Site-Request-Forgery; Sitzungsdauer.
- __Secure-authjs.callback-url – Rücksprungadresse nach der Anmeldung; Sitzungsdauer.
- NEXT_LOCALE – gewählte Sprache; 1 Jahr.
- kp-theme – gewählte Darstellung (hell/dunkel); 1 Jahr.
5. Kostenloser Betroffenheitscheck
Der Betroffenheitscheck kann ohne Konto durchgeführt werden. Gespeichert werden Ihre Antworten (Rolle, Verpackungskategorien, Zielländer, Mengenklassen – Angaben auf Unternehmensebene) und das Ergebnis, damit Sie es über einen Link abrufen und als PDF herunterladen können. Wenn Sie das Ergebnis per E-Mail erhalten möchten, speichern wir zusätzlich Ihre E-Mail-Adresse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme) und für die E-Mail-Adresse Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit widerrufen können. Ergebnisse ohne E-Mail-Adresse werden nach 30 Tagen gelöscht, mit E-Mail-Adresse nach 12 Monaten.
6. Registrierung und Nutzerkonto
Für die Nutzung der Software ist ein Konto erforderlich. Wir verarbeiten Name, geschäftliche E-Mail-Adresse, ein Passwort (nur als bcrypt-Hash gespeichert) oder alternativ einen einmalig gültigen Anmeldelink (Magic Link, 24 Stunden gültig, gehasht gespeichert), Sprache, Zeitpunkt der E-Mail-Bestätigung und der letzten Anmeldung sowie Ihre Rolle in der Organisation. Sofern angeboten, können Sie sich auch über Ihr Google- oder Microsoft-Konto anmelden; dabei erhalten wir von dem Anbieter Name und E-Mail-Adresse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags). Konten werden auf Anfrage oder durch den Inhaber der Organisation gelöscht und 30 Tage nach der Löschung endgültig entfernt; Sitzungen laufen nach 30 Tagen ab.
7. Nutzung der Plattform durch Kundenorganisationen (Auftragsverarbeitung)
Kundenorganisationen erfassen in Kraftpass Artikel- und Verpackungsdaten, Lieferantenkontakte, Nachweisdokumente, Absatzmengen sowie Name und Funktion der Person, die Konformitätserklärungen unterzeichnet. Für diese Daten ist die jeweilige Kundenorganisation Verantwortliche im Sinne der DSGVO; wir verarbeiten sie ausschließlich in ihrem Auftrag auf Grundlage einer Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.
Jede Änderung wird in einem Änderungsprotokoll (Audit-Log) mit Nutzerkennung, Zeitpunkt, geändertem Feld und gekürzter IP-Adresse festgehalten. Dies dient der Nachvollziehbarkeit gegenüber Prüfern und Behörden und der Sicherheit (Art. 6 Abs. 1 lit. c und f DSGVO auf Seiten der Kundenorganisation).
Betroffene, deren Daten von einer Kundenorganisation eingegeben wurden, wenden sich für Auskunft, Berichtigung oder Löschung an diese Organisation. Anfragen, die uns direkt erreichen, leiten wir innerhalb von zwei Werktagen weiter.
8. Lieferantenportal
Kundenorganisationen können ihre Lieferanten per E-Mail um Konformitätsnachweise bitten. Lieferantenkontakte erhalten dazu einen persönlichen Link, mit dem sie ohne Konto Angaben machen und Dokumente hochladen können. Verarbeitet werden Firma, Name, geschäftliche E-Mail-Adresse und Telefonnummer der Kontaktperson, die hochgeladenen Dokumente (die Namen und Unterschriften von Unterzeichnern enthalten können), der Zeitpunkt der Nutzung und eine gekürzte IP-Adresse.
Die Verarbeitung erfolgt im Auftrag der Kundenorganisation, die hierfür verantwortlich ist (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Nachweisen aus der Lieferkette – sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 15 der Verordnung (EU) 2025/40). Links laufen 90 Tage nach der letzten Nutzung ab.
9. Shop- und Marktplatzanbindungen
Kundenorganisationen können Shopsysteme und Marktplätze (z. B. Shopify, Amazon, Shopware, WooCommerce, JTL) anbinden, um Absatzmengen zu übernehmen. Dabei werden ausschließlich aggregierte Stückzahlen je Artikel, Land und Zeitraum gespeichert. Bestellungen, Namen, Adressen oder sonstige Daten von Endkunden werden nicht gespeichert; sie werden während der Aggregation nur flüchtig im Arbeitsspeicher verarbeitet. Zugangstoken der Anbindung werden verschlüsselt (AES-256-GCM) abgelegt und beim Trennen der Verbindung sofort gelöscht.
10. E-Mail-Versand
Wir versenden ausschließlich transaktionale E-Mails: Anmeldelinks, Einladungen, Erinnerungen an Lieferanten und Hinweise zu Ihrem Konto. Der Versand erfolgt über Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, in dessen EU-Region. Gespeichert werden Empfängeradresse, Vorlage, Nachrichten-ID und Zustellstatus für 90 Tage; Inhalte werden nicht protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO. Newsletter oder Werbe-E-Mails versenden wir nicht.
11. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein, die Daten in unserem Auftrag verarbeiten:
- Vercel Inc., USA – Hosting der Anwendung, Region Frankfurt am Main; EU-Standardvertragsklauseln und EU-U.S. Data Privacy Framework.
- Neon Inc., USA – Datenbank, Region Frankfurt am Main (AWS eu-central-1); EU-Standardvertragsklauseln und EU-U.S. Data Privacy Framework.
- Resend, Inc., USA – transaktionaler E-Mail-Versand, EU-Region (Irland); EU-Standardvertragsklauseln.
- Objektspeicher für hochgeladene Dateien: Amazon Web Services EMEA SARL, Luxemburg (Region Frankfurt am Main) oder Hetzner Online GmbH, Deutschland (Falkenstein/Nürnberg).
12. Übermittlung in Drittländer
Die Verarbeitung findet in Rechenzentren in der Europäischen Union statt. Soweit Anbieter ihren Hauptsitz in den USA haben, kann ein Zugriff aus einem Drittland nicht vollständig ausgeschlossen werden (etwa für Support). Für diese Fälle bestehen EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; Vercel und Neon sind zudem unter dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO).
13. Speicherdauer
- Server-Logfiles: 30 Tage.
- Betroffenheitscheck: 30 Tage ohne, 12 Monate mit E-Mail-Adresse.
- Nutzerkonto: Dauer der Mitgliedschaft; endgültige Löschung 30 Tage nach Löschanfrage. Sitzungen: 30 Tage.
- Anmeldelinks und Einladungen: 24 Stunden bzw. 7 Tage.
- Lieferantenkontakte und -links: Dauer des Lieferantendatensatzes; Links 90 Tage nach letzter Nutzung.
- E-Mail-Protokoll: 90 Tage.
- Daten der Kundenorganisation (Register, Nachweise, Dokumente, Änderungsprotokoll): Dauer des Vertrags; endgültige Löschung 30 Tage nach Löschung der Organisation. Konformitätsdokumente bewahren Kunden selbst oder auf Weisung in einem gesperrten Archiv für die gesetzliche Frist von 5 bzw. 10 Jahren auf (Art. 15 Abs. 3 der Verordnung (EU) 2025/40).
- Sicherungskopien: 30 Tage rollierend.
- Vertrags- und Abrechnungsdaten: gesetzliche Aufbewahrungsfristen von bis zu 10 Jahren (HGB, AO).
14. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, speichern wir Ihre Angaben zur Bearbeitung der Anfrage und für Anschlussfragen (Art. 6 Abs. 1 lit. b und f DSGVO). Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Wir geben sie nicht ohne Ihre Einwilligung weiter.
15. Sicherheit
Alle Verbindungen sind TLS-verschlüsselt, Daten werden verschlüsselt gespeichert und gesichert. Passwörter werden ausschließlich als bcrypt-Hash abgelegt, Anmeldelinks sind einmalig gültig. Jede Kundenorganisation ist als eigener Mandant strikt getrennt; Dateien liegen in einem privaten Speicher und sind nur über kurzlebige signierte Links erreichbar. Der Zugriff unserer Mitarbeiter auf Produktivsysteme ist auf das Notwendige beschränkt und durch Mehrfaktor-Authentifizierung geschützt.
16. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) – in der Software auch als Selbstbedienungs-Export in den Einstellungen.
- Berichtigung (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO) – in der Software über Einstellungen → Konto löschen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO).
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO).
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen Datenschutzrecht verstößt, können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, https://www.ldi.nrw.de.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst, die eingesetzten Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter kraftpass.com/de/privacy abrufbar.