Datenschutzerklärung

für die DPP-Plattform unter dpp.circularmanagement.de · Stand: August 2026

1. Verantwortlicher

Nico Kimpel
Karl-Marx-Allee 81
10243 Berlin
E-Mail: nico@circularmanagement.de

2. Welche Daten wir verarbeiten

Bei der Registrierung und Anmeldung: Ihre E-Mail-Adresse. Die Anmeldung erfolgt passwortlos über einen per E-Mail zugestellten Anmelde-Link; dabei werden technisch notwendige Sitzungs-Cookies gesetzt.

Bei Nutzung als Hersteller: die von Ihnen eingegebenen Produktdaten (Digitale Produktpässe) sowie hochgeladene Dokumente (PDF). Produktdaten sind in der Regel keine personenbezogenen Daten; Kontaktangaben in Pflichtfeldern (z. B. Hersteller-Kontakt, Ersatzteil-Kontakt) können personenbezogen sein und werden gemäß EU-Verordnung 2023/1542 im veröffentlichten Produktpass öffentlich angezeigt.

Beim Antrag auf B2B-Zugang: Firmenname, Postanschrift, Verwendungszweck und Ihre E-Mail-Adresse. Wir verarbeiten sie, um Ihr berechtigtes Interesse im Sinne der EU-Batterieverordnung zu prüfen.

Bei Organisationen & Team: Konten gehören einer Organisation an; ein Inhaber kann weitere Personen per E-Mail einladen. Verarbeitet werden dabei die E-Mail-Adressen der eingeladenen Personen sowie deren Rolle innerhalb der Organisation. Firmenstammdaten (Name, Anschrift, Webseite) werden an der Organisation gespeichert.

Bei Freigaben an Partnerfirmen: Geben Sie einen Produktpass (oder firmenweit Ihre Pässe) für eine Partnerorganisation frei, speichern wir die Zuordnung „welche Organisation hat welchen Pass für welche Organisation freigegeben" samt Zeitpunkt, um den Zugriff auf erweiterte Daten zu steuern. Die Partnerorganisation wird anhand der von Ihnen eingegebenen E-Mail-Adresse eines dort registrierten Kontos ermittelt.

Bei optionalem Branding (White-Label): Lädt eine Organisation ein Logo hoch, wird die Bilddatei gespeichert und im öffentlichen Produktpass dieser Organisation angezeigt. Für das Hochladen eines Firmenlogos gilt: bitte keine Bilder mit personenbezogenem Inhalt verwenden.

Protokollierung: Sicherheitsrelevante Aktionen (z. B. Veröffentlichung eines Produktpasses, Freigabe eines B2B-Zugangs, Dokument-Uploads) werden mit Zeitstempel, Aktion und ausführendem Konto in einem Audit-Protokoll gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an der Nachvollziehbarkeit und Sicherheit der Plattform (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung regulatorischer Anforderungen (Art. 6 Abs. 1 lit. c DSGVO).

Beim Aufruf öffentlicher Produktpässe: technische Zugriffsdaten (IP-Adresse, Zeitpunkt, abgerufene Seite) in den Server-Protokollen unserer Hosting-Dienstleister. Ein Aufruf ist ohne Konto und ohne Tracking möglich.

Bei technischen Fehlern (Fehlerüberwachung): Tritt in der Anwendung ein Fehler auf, werden zur Fehlerdiagnose technische Daten erfasst: Fehlermeldung und technische Fehlerdetails (Stacktrace), die aufgerufene Seite, Browsertyp und IP-Adresse. Personenbezogene Inhalte (z. B. Formulareingaben, Kontodaten) werden dabei standardmäßig nicht übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb der Plattform (Art. 6 Abs. 1 lit. f DSGVO).

Bei der Terminbuchung (/termin): Buchen Sie über den öffentlichen Terminkalender ein Kennenlerngespräch, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, das gewählte Zeitfenster und eine optionale Nachricht zur Vereinbarung des Termins und zum Versand der Bestätigung (Art. 6 Abs. 1 lit. b DSGVO).

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten Ihre Daten zur Bereitstellung der Plattform und Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung rechtlicher Pflichten aus der EU-Verordnung 2023/1542 und der Ökodesign-Verordnung (EU) 2024/1781 (Art. 6 Abs. 1 lit. c DSGVO) sowie auf Grundlage unseres berechtigten Interesses an einem sicheren und missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

4. Cookies

Die Plattform setzt ausschließlich technisch notwendige Cookies ein: zur Sitzungsverwaltung (Authentifizierung) sowie einen Funktions-Cookie, der die aktuell gewählte („aktive") Organisation speichert, wenn ein Konto mehreren Organisationen angehört. Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt; eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die Reichweitenmessung erfolgt cookielos (siehe Punkt 5).

5. Auftragsverarbeiter und Empfänger

Wir setzen folgende Dienstleister als Auftragsverarbeiter ein:

  • Supabase Inc. (Datenbank, Authentifizierung, Dateispeicher). Datenhaltung in Frankfurt am Main, Deutschland (AWS eu-central-1). Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO (abgeschlossen am 08.05.2026).
  • Vercel Inc. (Hosting, Auslieferung der Website über ein weltweites CDN sowie cookielose Reichweitenmessung mit Vercel Web Analytics, das aggregierte Zugriffsdaten wie Seitenaufrufe, verweisende Seite und grobe Region, ohne Cookies und ohne geräteübergreifende Verfolgung; Art. 6 Abs. 1 lit. f DSGVO). Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO inkl. EU-Standardvertragsklauseln (abgeschlossen am 20.02.2026).
  • Resend (Plus Five Five, Inc.) (Versand transaktionaler E-Mails, z. B. Anmelde-Links, Team-Einladungen, B2B-Benachrichtigungen, Terminbestätigungen). Verarbeitet wird dabei die jeweilige Empfänger-E-Mail-Adresse. Anbieter mit Sitz in den USA; Datenübermittlung auf Grundlage der EU-Standardvertragsklauseln. Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO (abgeschlossen am 30.07.2026).
  • Functional Software, Inc. (Sentry) (Fehler- und Performance-Überwachung zur Erkennung technischer Fehler). Verarbeitet werden dabei technische Fehler- und Diagnosedaten (siehe Punkt 2). Die Daten werden in der EU-Region (Frankfurt am Main) gespeichert; der Anbieter hat seinen Sitz in den USA, die Datenübermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln. Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO (abgeschlossen am 04.08.2026).
  • netcup GmbH (Domain, DNS und E-Mail-Postfach für circularmanagement.de). Datenhaltung in Deutschland. Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO (abgeschlossen am 26.02.2026).

Veröffentlichte Produktpässe sind bestimmungsgemäß weltweit öffentlich abrufbar. Das ist eine gesetzliche Anforderung der EU-Batterieverordnung.

6. Speicherdauer

Kontodaten speichern wir für die Dauer der Geschäftsbeziehung. Veröffentlichte Produktpässe müssen nach EU-Verordnung 2023/1542 über die Lebensdauer des Produkts verfügbar bleiben, auch nach Beendigung des Nutzungsvertrags. Audit-Protokolle bewahren wir 3 Jahre auf. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Wenden Sie sich dazu an die oben genannte Kontaktadresse. Sie haben außerdem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, z. B. der Berliner Beauftragten für Datenschutz und Informationsfreiheit (BlnBDI).

8. Pflicht zur Bereitstellung

Die Angabe einer E-Mail-Adresse ist für die Nutzung eines Kontos erforderlich. Bestimmte Angaben in Produktpässen sind gesetzlich vorgeschrieben (EU-Verordnung 2023/1542, Anhang XIII); ohne sie kann ein Produktpass nicht veröffentlicht werden.