TracePass
Einkäufer-Leitfaden

DPP-Anbieterbewertung — unsere Antworten

Die Fragen, die ein Einkäufer jedem DPP-Anbieter vor Vertragsabschluss stellen sollte — und wie TracePass jede einzelne beantwortet. Leiten Sie diese Seite an Ihre Einkaufs-, Compliance- und Entwicklungsteams weiter; jede Antwort ist mit Belegen unterlegt.

Technisch

9

Bieten Sie öffentliche APIs an?

Ja

REST + OpenAPI. Lese- und Schreibzugriff auf Pässe, Produkte und Vorlagen.

Was Sie eigentlich fragen

Ob Sie Ihren DPP-Katalog im großen Stil betreiben können, ohne dass Mitarbeiter sich durch eine Oberfläche klicken — Massenabfragen, automatisierte Schreibvorgänge, Integration in Ihr PIM, ERP oder PLM.

Unsere Antwort

TracePass bietet eine dokumentierte REST-API für Pässe, Produkte, Vorlagen, Organisationen und Webhooks. Lese- und Schreibflächen sind symmetrisch — alles, was in der Oberfläche möglich ist, lässt sich auch über die API ausführen.

Die Authentifizierung nutzt organisationsweite API-Schlüssel oder OAuth-2.0-Anwendungen mit bereichsbezogener Zustimmung über den Tab „OAuth-Apps” im Dashboard. Die OpenAPI-Spezifikation steht jedem Kunden im Entwicklerportal offen — ohne NDA-Hürden, ohne „Sprechen Sie mit unserem Integrationsteam”-Reibung.

Branchenhinweis

Manche Anbieter stellen ausschließlich Lese-Endpunkte für öffentliche Pässe bereit. „Wir haben eine API” kann auch nur ein einziges GET bedeuten — bestehen Sie auf Schreibabdeckung und einer veröffentlichten Spezifikation.

Können Sie Pässe per CSV oder API in großen Mengen importieren?

Ja

Kategoriespezifische CSV-Vorlagen und ein Massenimport-Endpunkt. UI-Drop-Zone für nicht-technische Nutzer.

Was Sie eigentlich fragen

Das ist eine Frage nach den Onboarding-Kosten, verkleidet als Funktionsfrage. Ein Hersteller mit 5.000 SKUs und ohne Massenimport-Pfad zahlt auf Dauer Agenturgebühren.

Unsere Antwort

Jede Kategorievorlage liefert ihre eigene CSV-Vorlage — die Spaltennamen stimmen mit dem Schema überein, Typen und Constraints werden beim Upload validiert. Datei in der Oberfläche ablegen; der Massenimport-Endpunkt nimmt dieselbe CSV über die API für automatisierte Pipelines entgegen.

Die Validierung erfolgt zeilenweise mit Fehlerberichten auf Spaltenebene. Der Batch-API-Endpunkt gibt ein Ergebnis pro Element zurück — Zeilen, die die Validierung bestehen, werden angelegt; Zeilen mit Fehlern werden einzeln gemeldet, ohne die übrigen zu blockieren.

Branchenhinweis

Generische, schemaunabhängige CSV-Importe erfordern üblicherweise wochenlanges Mapping pro Kategorie. Kategoriespezifische Vorlagen verkürzen das auf Minuten.

Wem gehört der GS1-Resolver — und was passiert beim Anbieterwechsel?

Ja

Eigene Domain in jedem kostenpflichtigen Plan. URL-Portabilität ist dauerhaft, da die Domain Ihnen gehört; 30-tägige Karenz nach Vertragsende ohne Zusatzkosten.

Was Sie eigentlich fragen

Wenn der QR-Code auf Ihrer Verpackung auf die Domain des Anbieters verweist, bedeutet ein Anbieterwechsel, jede Verpackung neu zu drucken. Resolver-Eigentum ist das größte Lock-in-Risiko bei DPPs.

Unsere Antwort

Jeder kostenpflichtige Plan kann QR-Codes über die eigene Domain des Kunden auflösen (z. B. id.ihre-marke.eu/01/...). TracePass arbeitet unter Ihrer Domain, sodass die URL-Portabilität dauerhaft bleibt — auch nach einem Anbieterwechsel funktioniert die URL auf der Verpackung weiter.

Kostenlose und Testkonten lösen unter tracepass.eu/p/... auf; ein Wechsel auf einen kostenpflichtigen Plan unterbricht keine bereits ausgegebenen QR-Codes auf der geteilten Domain. Nach Kündigung löst TracePass Ihre bestehenden Pässe weitere 30 Tage kostenfrei auf (siehe AGB) — bei zahlenden Kunden mit eigener Domain ist das das Zeitfenster, um DNS auf den Resolver eines anderen Anbieters umzulenken. Nach Ablauf der 30-tägigen Karenz liefern URLs der geteilten Domain „abgelaufen“ und TracePass stellt die Bedienung der Eigendomain ein. Ein erneutes Abonnement bringt die abgelaufenen Pässe jederzeit wieder online, so viele der Tarif zulässt.

Branchenhinweis

Einige Anbieter drucken ihre eigene Domain auf den QR-Code, ohne Ausstiegsklauseln vorzusehen. In diesem Modell bedeutet ein Ausstieg, jedes je versandte Produkt physisch neu zu drucken.

Unterstützen Sie EPCIS für die Verfolgung von Lieferketten-Ereignissen?

Ja

Ja — vollständiges EPCIS 2.0 (Export, Erfassung, Abfrage) in jedem Tarif enthalten, Free inklusive. Volumenzähler nach Tarif (10 Ereignisse/Monat bei Free, 1.000 bei Basic bis 10.000.000 bei Pro, unbegrenzt bei Enterprise). Kein Add-on, keine „sprechen Sie uns an”-Steuer.

Was Sie eigentlich fragen

Der GS1-Standard zur Verfolgung von Lieferketten-Ereignissen („diese Charge hat diesen Standort an diesem Datum verlassen”). Entscheidend für mittlere und große Unternehmen mit End-to-End-Rückverfolgbarkeitsanspruch und das einzige standardkonforme Rückverfolgbarkeits-Vehikel für ESPR Artikel 5(5)(o). Käufer, die Anbieter vergleichen, finden EPCIS meist hinter Enterprise-Angeboten oder einem opaken Add-on — die veröffentlichten Ereignis-Volumina pro Tarif sind der Differenzierer, den es zu prüfen lohnt.

Unsere Antwort

EPCIS-2.0-Export, -Erfassung und -Abfrage sind in jedem Tarif enthalten, Free inklusive. Lieferanten und ERP-Systeme senden Ereignisse an unseren Capture-Endpoint; unser Abfrageknoten bedient die EPCIS-Query-Schnittstelle; die Ereignisse jedes Passes werden als standardkonformes EPCIS-2.0-JSON-LD-Dokument serialisiert, das im GS1-Digital-Link-Resolver des QR-Codes angekündigt wird, sodass ein EPCIS-fähiges System die Historie automatisch findet.

Volumen ist der Zähler: Basic 1.000 Ereignisse/Monat, Starter 10.000, Growth 100.000, Scale 1.000.000, Pro 10.000.000, Enterprise unbegrenzt. Free hat 10 Ereignisse/Monat als Evaluations-Schranke. Bei bezahlten Tarifen ist das Erreichen des Limits ein opt-in-Überschreiten zu einer pro-1.000-Ereignis-Blockgebühr, die von €5 (Basic) auf €1 (Pro) sinkt — siehe die Preistabelle auf /pricing. Bei Free erfordert das Erreichen des Limits ein Upgrade, keine überraschenden Gebühren.

Der TracePass-KI-Agent erstellt zusätzlich EPCIS-TransformationEvents aus Lieferanten-Datenblättern und PDF-Spezifikationen, die Ihr Prüfer freigeben kann — dieselbe „KI schlägt vor, Mensch genehmigt”-Schranke wie im Rest der Plattform.

Branchenhinweis

Die meisten EPCIS-Anbieter sind nur auf Angebot — Tracelink, rfXcel/Antares Vision, Evrythng, OpenEPCIS-als-Service halten die Preise alle hinter Verkaufsgesprächen verborgen. Veröffentlichte Ereigniskontingente pro Tarif mit harten Überschreitungsraten sind das günstige Signal, dass ein Anbieter ernsthafte transparente SaaS-Preise meint und nicht einen Einzel-Enterprise-Vertrag im Produktseiten-Gewand.

Kann ein KI-Assistent sich direkt mit der Plattform verbinden?

Ja

Ja — ein Model-Context-Protocol-(MCP-)Server, im MCP-Registry gelistet (eu.tracepass/tracepass). Gehosteter Endpoint oder lokales npm-Paket; API-Schlüssel oder OAuth-2.0-Connect.

Was Sie eigentlich fragen

MCP ist der aufkommende Standard, mit dem KI-Assistenten (Claude, Cursor, IDE-Agenten) Werkzeuge aufrufen. Ein MCP-Server bedeutet, dass Ihr Team DPPs im Gespräch verwalten kann — „erstelle Pässe für diese 40 SKUs“, „welche Pässe haben fehlende Pflichtfelder?“ — statt sich durch ein Dashboard zu klicken.

Unsere Antwort

TracePass liefert einen Model-Context-Protocol-Server, im offiziellen MCP-Registry gelistet als eu.tracepass/tracepass. Zwei Nutzungswege: ein gehosteter Endpoint, auf den Sie einen MCP-Client richten, oder ein lokales npm-Paket, ausgeführt über npx. Die Authentifizierung unterstützt API-Schlüssel und OAuth 2.0 (die Schaltfläche „Connect" in Claude.ai und kompatiblen MCP-Clients).

Er stellt die Plattform als MCP-Werkzeuge bereit (Produkte, Pässe, Felder, Parteien, EPCIS) plus Ressourcen und Prompts. Schreibaktionen sind klar gekennzeichnet — der Server teilt dem Assistenten mit, welche Aktionen kostenpflichtig oder unumkehrbar sind, sodass ein Agent Sie warnt, bevor er Pässe erstellt oder etwas archiviert.

Branchenhinweis

MCP-Unterstützung ist unter DPP-Anbietern heute selten — die meisten haben nur eine REST-API. Wenn dialog- / agentengesteuerte Arbeitsabläufe für Ihr Team wichtig sind, lohnt es sich, nach einem echten MCP-Server (keinem Roadmap-Versprechen) zu fragen.

Gibt es eine No-Code-Automatisierungsintegration (n8n / Zapier / Make)?

Ja

Ja — ein kostenloser n8n community node: n8n-nodes-tracepass. Aus jeder n8n-Instanz installierbar.

Was Sie eigentlich fragen

Ihr Team nutzt n8n / Zapier / Make für Dinge, die keinen Code rechtfertigen — Shopify-Bestellungen, Slack-Benachrichtigungen, CSV-Importe, geplante Erinnerungen. Sie möchten wissen, ob die Anbindung von TracePass an diese Workflows bedeutet, HTTP-Nodes selbst zu basteln, oder ob eine echte Integration existiert.

Unsere Antwort

TracePass liefert einen n8n community node — n8n-nodes-tracepass — strikt nach dem aktuellen Verifizierungsstandard von n8n für community nodes gebaut. Deklaratives Routing, null Laufzeit-Abhängigkeiten, MIT-lizenziert, kostenlos. Er stellt drei Ressourcen bereit (Product, Passport, EPCIS Event) mit den v1-API-Operationen darauf.

Installation aus jeder n8n-Instanz über Settings → Community Nodes → Install. Authentifizierung mit demselben `tp_`-API-Schlüssel wie die REST-API. Riskante Operationen tragen Sicherheitshinweise in ihren Beschreibungen — Create auf Passport ist kostenpflichtig, Archive ist unumkehrbar — und bringen einen Opt-in-Schalter „Confirm Overage Charge“ mit, damit ein Workflow das Konto nicht überraschend belastet.

Zapier- und Make-Integrationen sind noch nicht ausgeliefert — rufen Sie in der Zwischenzeit die REST-API direkt über deren HTTP-Module auf; derselbe `tp_`-API-Schlüssel funktioniert.

Branchenhinweis

Ein nach n8n-Verifizierungsrichtlinien gebauter community node ist eine kleine Sache, die signalisiert, dass ein Anbieter den Long-Tail an Integrationen ernst nimmt. Er lässt sich auf jeder selbst gehosteten n8n-Instanz über Settings → Community Nodes installieren.

Unterstützen Sie Pässe auf Seriennummernebene?

Ja

Nativ. gs1.serialNumber ist der kanonische primäre Verknüpfungsschlüssel.

Was Sie eigentlich fragen

Die EU-Batterieverordnung schreibt Pässe auf Seriennummernebene (nicht auf SKU-Ebene) für Industrie- und EV-Batterien vor; kategoriespezifische delegierte Rechtsakte werden folgen. Ein Anbieter, der nur SKU-Ebene unterstützt, deckt ausschließlich Konsumgüter ab.

Unsere Antwort

Jeder Pass in TracePass wird über die Seriennummer adressiert. gs1.serialNumber ist die kanonische primäre Verknüpfung, SKU/Modell ist ein sekundäres Gruppierungsfeld. Das Datenmodell wurde seriennummern-first konzipiert, weil die regulatorische Richtung seriennummern-first ist.

Pässe auf Seriennummernebene tragen Lebenszyklusdaten pro Einheit: Alterungszustand, Reparaturhistorie, Eigentumsübergänge, End-of-Life-Status. Massenanlage und Massenaktualisierung über Seriennummernbereiche sind First-Class-Operationen.

Branchenhinweis

Anbieter, die rund um SKU-basierte Datenmodelle gebaut sind, rüsten Seriennummern als benutzerdefiniertes Feld nach — das bricht Massenoperationen und Analysen. Seriennummern-first oder Seriennummern-als-Nachgedanke ist an der API-Form erkennbar.

Sind Pass-Änderungen versioniert und prüfbar?

Ja

Jede Änderung wird im Audit-Log erfasst. Jede Änderung an einem veröffentlichten Pass wird als hash-versiegelter Snapshot archiviert. Jede frühere Fassung ist nach Datum abrufbar.

Was Sie eigentlich fragen

Implizite ESPR-Anforderung. Ein Pass, der 2026 auf einem Behältnis gedruckt wurde, muss 2036 weiterhin änderbar UND prüfbar sein. Ein Anbieter mit einem einzigen, veränderbaren Datensatz ist eine Compliance-Bombe, sobald eine Behörde fragt: „Was stand am Tag X in diesem Pass?”

Unsere Antwort

Jede Pass-Änderung wird mit Zeitstempel, Akteur und feldgenauem Diff erfasst und auf der Pass-Detailseite als Verlauf angezeigt.

Darüber hinaus wird jede Änderung an einem veröffentlichten, ausgesetzten, abgelaufenen oder archivierten Pass als vollständiger Snapshot dessen archiviert, was der Pass aussagte — versiegelt mit einem SHA-256-Inhalts-Hash (bei jedem Lesen neu geprüft) und mit Angabe des Verursachers. Ein nächtlicher Abgleich erfasst jede Änderung, die außerhalb der üblichen Bearbeitungswege erfolgt. Das ist das Änderungsarchiv, das EN 18221:2026 (Abschnitt 4.2) beschreibt.

Um die Frage „Was stand am Tag X in diesem Pass?" zu beantworten, fragen Sie die zu diesem Zeitpunkt gültige Fassung ab: im Dashboard oder über die API mit GET /api/v1/passports/{id}/snapshots?at=<Datum>. Die öffentliche Pass-URL liefert immer die aktuelle Fassung.

Branchenhinweis

„Wir haben ein Audit-Log” ohne sichtbare UI bedeutet üblicherweise rohe Datenbankeinträge, die niemand lesen kann. Prüfer wollen Zeitverlaufsansichten, keine Log-Aggregator-Abfragen.

Kann ich meine Daten exportieren?

Ja

Vollständiges JSON-LD je Pass. Mandantenweiter Massenexport. Medien mit stabilen URLs enthalten.

Was Sie eigentlich fragen

Eng mit dem Ausstiegsrisiko verbunden. „Wir senden Ihnen eine CSV” bedeutet meist, dass keine echte Exportfunktion existiert; die Daten liegen in der Datenbank des Anbieters, und mit Glück erhalten Sie spaltengenaue Wiedergabe.

Unsere Antwort

Jeder Pass wird als JSON-LD per API oder UI-Download exportiert. Der Export erhält Feldmetadaten, Quellenzuordnung, Versionsverlauf und Übersetzungen.

Der mandantenweite Massenexport bündelt jeden Pass, jedes Produkt und jede Vorlage, die Sie erstellt haben. Medienanhänge (Bilder, Prüfberichte, PDFs) erhalten stabile URLs, die während der 30-tägigen Karenz nach Vertragsende auflösbar bleiben — genug Zeit, um zu einem Nachfolgeanbieter zu migrieren.

Branchenhinweis

Export ist die eine Funktion, die die meisten Anbieter nicht wirklich gebaut haben — sie bemerken die Lücke, wenn der erste Kunde gehen will.

Compliance

6

Welche konkreten Artikel der EU-Batterieverordnung werden unterstützt?

Teilweise

Artikelgenaue Abdeckung für Art. 7 (CO₂-Fußabdruck), 8 (Rezyklatanteil), 11 (Entnehmbarkeit), 14 (Alterungszustand), 77 (DPP).

Was Sie eigentlich fragen

Diese Frage trennt Marketing von Substanz. Ein Anbieter, der „wir unterstützen die Batterieverordnung” ohne artikelgenaue Aufschlüsselung sagt, blufft.

Unsere Antwort

Unsere Batterie-Vorlage bildet alle fünf Kernartikel ab: 7 (CO₂-Fußabdruck-Erklärung), 8 (Schwellenwerte für Rezyklatanteil), 11 (Informationen zu Entnehmbarkeit und Austauschbarkeit), 14 (Alterungszustand bei Industrie- und EV-Batterien), 77 (DPP-Felder einschließlich QR-Code, Lieferantenkennung und Lebenszyklusstatus).

Durchführungsrechtsakte verfeinern einzelne Schwellenwerte weiter — insbesondere Prozentsätze für den Rezyklatanteil und die SOH-Messmethodik. Wir verfolgen jede Änderung im Regulatory Changelog und versionieren das Schema bei wesentlichen Anpassungen hoch.

Branchenhinweis

Vollständige Artikelabdeckung ist selten; teilweise Abdeckung mit Roadmap ist ehrlicher als ein pauschales „konform”.

Welche delegierten Rechtsakte zur ESPR haben Sie abgebildet?

Teilweise

Matrix je Vorlage: Schmuck, Wasch- und Reinigungsmittel, Farben & Beschichtungen, Möbel, Reifen, Elektronik. Vor finalen Rechtsakten spekulativ; explizit gekennzeichnet.

Was Sie eigentlich fragen

Die delegierten Rechtsakte zur ESPR sind in Bearbeitung. Ein Anbieter mit aktueller spekulativer Abdeckung übernimmt Ihre F&E (positiv); einer, der „wir ergänzen es nach Finalisierung” sagt, ist ein Risiko, wenn Sie eine Marktfrist halten müssen.

Unsere Antwort

Wir liefern Vorlagen für Schmuck, Wasch- und Reinigungsmittel, Farben und Beschichtungen, Möbel, Reifen und Elektronik aus. Jede Vorlage bildet die zum Veröffentlichungszeitpunkt bekannten Felder des vorgeschlagenen delegierten Rechtsakts ab; spekulative Felder sind in den Schema-Metadaten gekennzeichnet.

Sobald ein delegierter Rechtsakt finalisiert ist, greift unser normaler Versionierungs-Flow: bestehende Pässe bleiben bis zur Änderung gegen ihr ursprüngliches Schema gültig; die neue Version steht für neue Pässe sofort bereit.

Branchenhinweis

Anbieter, die behaupten, „wir unterstützen bereits alle delegierten ESPR-Rechtsakte”, behaupten etwas, das es noch gar nicht gibt — die Rechtsakte werden noch entworfen.

Wie aktualisieren Sie Schemas, wenn sich die Regulierung weiterentwickelt?

Ja

Versionierte Vorlagen. Öffentlicher Regulatory Changelog. Änderungen wirken sich nicht auf laufende Pässe aus.

Was Sie eigentlich fragen

Ein Pass, der 2026 auf einem Produkt gedruckt wurde, muss 2036 noch gültig sein, selbst wenn sich Artikel 77 zweimal dazwischen ändert.

Unsere Antwort

Vorlagen sind versioniert. Das Hinzufügen eines Feldes ist nicht-brechend; das Ändern oder Entfernen erzeugt eine neue Schema-Version mit explizitem Migrationspfad. Laufende Pässe bleiben gegen ihr ursprüngliches Schema gültig; geänderte Pässe werden gegen die jeweils neueste Version validiert.

Jede regulatorische Änderung, die wir verfolgen, wird im öffentlichen Regulatory Changelog mit Datum, Umfang und Migrationsauswirkung dokumentiert. Ab dem Growth-Tarif erscheinen verfolgte Änderungen für Ihre Produktkategorien in den Benachrichtigungen im Dashboard.

Branchenhinweis

Anbieter, die sagen „wir informieren Sie”, geben die Migrationskosten an Sie zurück. Versionierte Vorlagen machen aus einer regulatorischen Änderung eine 30-Minuten-Prüfung statt eines Projekts.

Können Behörden maschinenlesbare Endpunkte abfragen?

Ja

JSON-LD und einfaches JSON per Content Negotiation auf jeder öffentlichen Pass-URL, mit dem Pass-Header nach EN 18223. GS1-Digital-Link-konform.

Was Sie eigentlich fragen

ESPR-Artikel 12 (und entsprechende Vorschriften): zuständige Behörden müssen DPPs maschinenlesbar abfragen können. JSON-LD oder ein gleichwertiges strukturiertes Format ist die Standarderwartung.

Unsere Antwort

Jede öffentliche Pass-URL liefert gültiges JSON-LD aus, wenn die Anfrage Accept: application/ld+json mitführt. Dieselbe URL liefert HTML für Browser und JSON-LD für Crawler und Behördensysteme — kein separater Endpunkt, der erst gefunden werden müsste.

URLs folgen der GS1-Digital-Link-Grammatik (.../01/{GTIN}/21/{serial}). Das Resolver-Verhalten wird anhand der v2.0-Spezifikation mit einem veröffentlichten Skript selbst getestet (tracepass-open/packages/gs1-utils).

Accept: application/json liefert denselben Inhalt als einfaches JSON — EN 18216 macht JSON zum verpflichtenden maschinenlesbaren Format — und der Inhalt trägt den Pass-Header nach EN 18223 als Felder der obersten Ebene (digitalProductPassportId, uniqueProductIdentifier, granularity, dppSchemaVersion, dppStatus, lastUpdated, economicOperatorId). Pass-URLs werden über HTTP/2 oder neuer ausgeliefert.

Branchenhinweis

Anbieter, die unter der Pass-URL nur text/html ausliefern, fallen beim grundlegenden Interoperabilitätstest durch.

Identifiziert der Pass alle Wirtschaftsakteure, die ein Regulator erwartet?

Ja

Ja. Hersteller + Recycler + Produktverantwortungsorganisation + Importeur + Bevollmächtigter + Händler als strukturierte Rollen-Map mit validierten GS1-GLNs als Schlüssel. Pflichtrollen pro Kategorie entsprechen der jeweiligen Verordnung.

Was Sie eigentlich fragen

Batterieverordnung 2023/1542 Artikel 47–50 verlangen Hersteller + Recycler + PRO. PPWR Artikel 11 verlangt Hersteller + PRO. Spielzeugrichtlinie Artikel 4 verlangt Hersteller + Importeur für nicht-EU-Hersteller. Die Verordnung definiert eine Kette verantwortlicher Parteien; der Pass muss diese Kette maschinenlesbar tragen — nicht nur als Freitext in einem einzigen "manufacturerName"-Feld.

Unsere Antwort

Jeder Pass enthält einen strukturellen `parties`-Block, verschlüsselt nach Wirtschaftsakteurs-Rolle. Jeder Eintrag hat eine validierte GS1-GLN (13 Stellen, Mod-10-Prüfziffer), Rechtsnamen, ISO-3166-1-Ländercode und optionale URL. Die GLN wird sowohl als `gs1:partyGLN` (GS1 Web Vocabulary, spezifikationsgenau) als auch als `schema:identifier` mit `propertyID: "GS1:GLN"` (schema.org-Spiegelung) ausgegeben — DPP-fähige Reader und Standard-Schema.org-Crawler sehen jeweils das, was sie erwarten.

Für Lieferanten ohne GLN nimmt ein Feld `legacyOperatorId` USt-IdNr., EORI, nationale Steuer-ID oder interne Lieferanten-ID an — jede Partei bleibt nachverfolgbar, auch bevor das GS1-Onboarding des Lieferanten abgeschlossen ist.

Pflichtrollen pro Kategorie entsprechen der Verordnung: Batteriepässe brauchen Hersteller + Recycler + PRO; Spielzeug braucht Hersteller + Importeur; verpackungstragende Kategorien (FMCG, Verpackung) brauchen PRO. Optionale Rollen erscheinen im Editor, blockieren aber das Veröffentlichen nicht. Dieselbe Rollen-Map steuert den Dashboard-Editor, das v1-API (`PATCH /api/v1/passports/{id}/parties/{role}`) und die CSV-Bulk-Import-Vorlagen (Punkt-Schlüssel-Spalten: `manufacturer.gln`, `recycler.legalName` etc.).

Branchenhinweis

Die meisten DPP-Anbieter modellieren heute nur den Hersteller als Freitext. Ein Käufer mit GS1-nativen Stammdaten braucht die vollständige Wirtschaftsakteurs-Kette validiert und strukturiert — Einzel-String-Herstellerfelder überstehen keine Beschaffung in einem GS1-verschlüsselten Unternehmen.

Lässt sich der Pass ohne Smartphone öffnen?

Ja

Ja. Der Pass ist eine Webseite, die jeder Browser öffnet, und die Ansicht bietet ein PDF zum Drucken.

Was Sie eigentlich fragen

Ob der Pass Menschen erreicht, die nie einen QR-Code scannen. Die FAQ der Kommission zum Digitalen Produktpass (Frage 15) geht davon aus, dass Pässe auch am Laptop und an Kiosk-Terminals im Geschäft geöffnet werden, nicht nur am Telefon, und dass manche Informationen auf Anfrage als gedruckte Kopie verfügbar sind.

Unsere Antwort

Der QR-Code führt zu einer gewöhnlichen Webadresse. Derselbe Pass öffnet sich in jedem Browser auf Desktop oder Laptop, an einem Kiosk-Terminal im Geschäft oder auf einem Tablet, ohne dass eine App installiert werden muss.

Jeder öffentliche Pass bietet einen PDF-Download der Felder, die die Ansicht zeigt, in der gewählten Sprache und mit eingebetteten Bildern, sodass ein Händler oder Kundenservice ihn auf Anfrage ausdrucken kann.

Die Ansicht ist auch für assistive Technologien gebaut: Sie besteht eine automatisierte Prüfung nach WCAG 2.1 AA, ist vollständig per Tastatur bedienbar, bricht auf schmalen Bildschirmen oder bei 400 % Zoom sauber um und gibt die Sprache des Passes an, damit ein Screenreader die richtige Stimme verwendet (EN 18216 verlangt EN 301 549 für den menschenlesbaren Pass).

Betrieb

5

Wie sieht Ihr SLA aus?

Ja

99,9 % Portal, 99,95 % Resolver. Der Resolver wird getrennt ausgewiesen, weil Behörden ihn direkt abfragen.

Was Sie eigentlich fragen

99,9 % auf der Anwendung ist in Ordnung, aber der QR-Resolver ist die regulatorische Oberfläche — ein Pass, der nicht auflöst, ist aus Behördensicht ein Pass, der nicht existiert.

Unsere Antwort

Zwei getrennte Verfügbarkeitsziele: 99,9 % für das Anwendungsportal, in dem Sie und Ihr Team arbeiten; 99,95 % für den öffentlichen Resolver, den Behörden und Verbraucher über QR-Codes abrufen. Beide werden in der EU (Deutschland) gehostet und sind nicht mehrregional repliziert; die Verfügbarkeit wird auf der öffentlichen Statusseite überwacht.

Die Statusseite weist beide Oberflächen getrennt aus. Ausfallgutschriften gelten je Oberfläche — Portal-Gutschriften setzen keinen Resolver-Ausfall voraus und umgekehrt.

Branchenhinweis

Ein einziges SLA für Portal und Resolver verschleiert das asymmetrische Risiko: der Resolver ist der Teil, der nicht ohne regulatorische Folgen ausfallen darf.

Wo werden die Daten gehostet?

Ja

Hosting in der EU: Anwendung und Primärdatenbank auf Hetzner in Nürnberg, Deutschland; E-Mail in der EU. Die KI-Dokumentenverarbeitung nutzt Anthropic (USA) — siehe Unterauftragsverarbeiterliste.

Was Sie eigentlich fragen

ESPR- und DSGVO-Erwartungen drängen auf EU-Datenresidenz. Reines US-Hosting ist für regulierte EU-Produktdaten ein K.-o.-Kriterium; Unterauftragsverarbeiter in den USA können Metadaten preisgeben, selbst wenn der primäre Speicher in der EU liegt.

Unsere Antwort

Anwendung und Primärdatenbank: die TracePass-Plattform und ihre Datenbank sind auf Hetzner in Nürnberg, Deutschland, gehostet. Die Marketing-Website wird von Vercel ausgeliefert; ihre Serverfunktionen laufen in Frankfurt. E-Mail-Zustellung: Resend (EU). Vollständige Unterauftragsverarbeiterliste mit Rechtsräumen auf der Trust-Seite.

Wir nutzen keine US-only-Unterauftragsverarbeiter in Produktionsdatenpfaden. Der Anthropic-KI-Pfad (für Kategorie-Extraktion und Übersetzungen) wird ausschließlich auf Kundenwunsch aktiviert und unterliegt einem expliziten Auftragsverarbeitungsvertrag — die Trust-Seite dokumentiert dies im Detail.

Branchenhinweis

Ein Anbieter mit US-Hauptsitz und einem „EU-Regions”-Schalter ist nicht dasselbe wie ein in der EU ansässiger Betrieb; prüfen Sie die Unterauftragsverarbeiter sorgfältig.

Wie gehen Sie mit der DSGVO um — Auskunft, Löschung, Offenlegung von Unterauftragsverarbeitern?

Ja

Auftragsverarbeitungsvertrag vorhanden. Unterauftragsverarbeiter-Verzeichnis veröffentlicht. Auskunfts- und Löschanträge werden auf Anfrage gemäß AVV bearbeitet. Meldepflicht binnen 72 Stunden.

Was Sie eigentlich fragen

Für den Pass selbst weniger relevant (die meisten DPP-Felder sind keine personenbezogenen Daten), für die Analyse umso mehr — wenn der Anbieter bei jedem QR-Scan IP-Adressen und User-Agents protokolliert, ist das DSGVO-Territorium.

Unsere Antwort

Standard-Auftragsverarbeitungsvertrag verfügbar; wird vor Datenfluss unterzeichnet. Das Unterauftragsverarbeiter-Verzeichnis auf der Trust-Seite führt jeden Auftragsverarbeiter mit Rolle und Rechtsraum auf; Erweiterungen lösen eine Vorabbenachrichtigung gemäß Artikel 28 aus.

Auskunfts- und Löschanträge werden auf Anfrage im Rahmen des AVV-Prozesses bearbeitet (der Passinhalt selbst ist Produktdaten, keine personenbezogenen Daten; die relevante Oberfläche sind die Scan-Analysen). Meldepflicht: 72 Stunden ab bestätigtem Vorfall, im AVV verankert.

Branchenhinweis

Die meisten DPP-Felder sind keine personenbezogenen Daten — das DSGVO-Risiko konzentriert sich daher auf die Scan-Analyse. Anbieter, die bei jedem Scan IP, User-Agent und Referrer protokollieren, schaffen ein Risiko, das Ihr Datenschutzteam kennen sollte.

Wie gestalten sich Ihre Backup- und Aufbewahrungsrichtlinien?

Ja

Operative Backups (täglich, 7 Tage Aufbewahrung) und kategoriegerechte Produktlebenszyklus-Aufbewahrung werden getrennt geführt.

Was Sie eigentlich fragen

Backups und Lebenszyklus-Aufbewahrung sind unterschiedliche Konzepte, die Anbieter häufig verwechseln. Die ESPR verlangt, dass Pässe über die gesamte Produktlebensdauer erreichbar bleiben — das ist keine Backup-Frage.

Unsere Antwort

Operative Backups: Ein tägliches automatisiertes logisches Backup der Primärdatenbank wird in einen verschlüsselten EU-Objektspeicher (Cloudflare R2) geschrieben, getrennt vom Datenbankserver mit 7 Tagen Aufbewahrung.

Produktlebenszyklus-Aufbewahrung: Während das Abonnement aktiv ist, bleiben Pässe über die gesamte regulatorische Lebensdauer der jeweiligen Produktkategorie aktiv und abfragbar. Nach Vertragsende bleiben veröffentlichte Pässe für 30 Tage ohne Aufpreis öffentlich auflösbar; danach liefern QR-Codes einen Hinweis „abgelaufen". Eine erneute Anmeldung stellt den Zugang jederzeit wieder her.

Branchenhinweis

„Nächtlich gesichert” ist keine Antwort auf diese Frage. Entscheidend ist, ob der Pass im zwölften Jahr des Produktlebens noch auflösbar ist.

Wie werden Mandantendaten isoliert?

Ja

Logische Isolation (companyId-Geltungsbereich) standardmäßig.

Was Sie eigentlich fragen

Drei Branchenpositionen — logisch (Filter auf DB-Ebene), physisch (separater Cluster pro Mandant) oder hybrid. Großmarken befürchten, dass logische Isolation nur einen Entwicklerfehler vom Datenleck entfernt ist.

Unsere Antwort

Standard-Isolation ist logisch: jeder Lese- und Schreibvorgang wird durch companyId begrenzt, durchgesetzt in jeder Route, die Mandantendaten berührt, und geprüft durch einen automatisierten Test, der fehlschlägt, wenn eine Route es auslässt.

Wenn Sie physische Isolation benötigen, kontaktieren Sie uns.

Branchenhinweis

Logische Isolation, die ausschließlich auf der Controller-Ebene durchgesetzt wird (nicht auf der Datenschicht), schafft echtes Leak-Risiko; fragen Sie, wo der Geltungsbereich angewendet wird.

Kaufmännisch

3

Pro Pass, Scan, SKU oder Seriennummer — wie funktioniert die Preisgestaltung?

Ja

Gestaffeltes Pass-Kontingent. Niemals pro Scan. Serien-Volumenpaket für Hersteller mit hohem Volumen.

Was Sie eigentlich fragen

Jedes Modell bestraft eine andere Volumenachse. Pro Scan explodiert die Rechnung, sobald ein Produkt viral geht; pro Seriennummer ist für Hersteller mit hohem Volumen nicht tragfähig; das falsche Modell kann Ihre Rechnung in einem Monat verzehnfachen.

Unsere Antwort

Gestaffeltes Pass-Kontingent. Jeder Plan enthält eine Pass-Anzahl; Mehrverbrauch wird zu einem veröffentlichten Tarif gemessen, der mit dem Volumen sinkt. Wir berechnen niemals pro Scan — das Scan-Volumen der Endkunden ist unvorhersehbar, und wir schicken Ihnen keine überraschende Rechnung, wenn eines Ihrer Produkte gerade trendet.

Für Hersteller von Batterien, EVs und Reifen mit hohem Volumen und Vorgaben auf Seriennummer-Ebene bieten wir ein Serien-Volumenpaket mit grenzkostenbasierter Preisgestaltung, die die Wirtschaftlichkeit auch im großen Maßstab tragfähig macht. Sprechen Sie uns an.

Branchenhinweis

Pro-Scan-Preisgestaltung ist das gefährlichste Modell im DPP-Umfeld — Scan-Raten werden von Ihren Kunden bestimmt, nicht von Ihnen. Pro-Pass-Staffeln binden die Rechnung an das, was Sie kontrollieren: die Katalogsgröße.

Wie sehen Ausstieg und Migration aus?

Ja

Vollständiger JSON-LD-Export, kostenfrei. 30-tägige Resolver-Karenz nach Vertragsende. Kunde bleibt durchgehend Verantwortlicher. Optional Quellcode-Hinterlegung.

Was Sie eigentlich fragen

Hier sind die Antworten der Anbieter tendenziell am vagsten. Die schwierigen Teile beim Ausstieg sind nicht der Datenexport — es sind Resolver-Kontinuität (sonst werden QR-Codes unbrauchbar) und vertragliche Klarheit über Dateneigentum während des Übergangs.

Unsere Antwort

Vollständiger JSON-LD-Export jedes Passes, jedes Produkts, jeder Vorlage und jedes Medienanhangs ist auf Anfrage kostenfrei verfügbar. Keine Exportgebühr.

Nach Kündigung löst TracePass Ihre bestehenden Pässe weitere 30 Tage kostenfrei auf (im Hauptdienstleistungsvertrag kodifiziert). Während dieses Zeitfensters lösen QR-Codes auf bereits gedruckter Verpackung weiterhin auf Ihre Daten auf, während Sie migrieren; bei einer eigenen Domain leiten Sie DNS auf einen Nachfolgeanbieter um, sodass gedruckte Codes nie brechen.

Der Kunde ist während der gesamten Vertragsbeziehung und nach deren Beendigung Verantwortlicher der Daten. Optionale Quellcode-Hinterlegung für Enterprise: eine getaggte Kopie unseres Anwendungsquellcodes wird von einer unabhängigen Drittpartei verwahrt und unter definierten Auslöseereignissen an Sie freigegeben.

Branchenhinweis

Migrationsunterstützung ohne Resolver-Kontinuität ist Migrationsunterstützung, die Ihre QR-Codes unbrauchbar macht. Lesen Sie immer zuerst die Resolver-Klausel.

Wie sind Ihre Haftungsbedingungen — und tragen Sie eine E&O-Versicherung?

Ja

Haftungsbedingungen gemäß den Nutzungsbedingungen. E&O-Versicherung noch nicht abgeschlossen.

Was Sie eigentlich fragen

Wenn ein Anbieterfehler einen falschen Pass produziert und der Hersteller eine EU-Strafe trägt, wie hoch ist die tatsächliche Exposition des Anbieters? Die meisten SaaS-Anbieter begrenzen auf 12 Monate Gebühren — prüfen Sie, ob das ausreicht.

Unsere Antwort

Die Haftungsbedingungen sind in den Nutzungsbedingungen festgelegt. Die Trust-Seite listet Freistellungs-Ausnahmen (IP-Ansprüche Dritter, regulatorische Sanktionen, die auf Anbieterfehler zurückführbar sind).

Eine E&O-Versicherung besteht noch nicht.

Branchenhinweis

Prüfen Sie die Haftungsklauseln in den Nutzungsbedingungen eines Anbieters, bevor Sie unterschreiben. Für einen EU-Hersteller mit potenzieller Bußgeldexposition ist das Verständnis der genauen Haftungsbeschränkungen und Freistellungs-Ausnahmen unerlässlich.

Zukunftssicherheit

6

Wenn wir gehen, was gehört tatsächlich uns — die Daten, die URL, die Pässe?

Ja

Alles. Sie besitzen die Daten (vollständiger JSON-LD-Export, kostenfrei), die URL (Resolver auf eigener Domain) und die Herkunft (feldgenaue Audit-Spur). Keine Ausstiegsgebühr, kein Resolver-Geiselrisiko.

Was Sie eigentlich fragen

Ein regulatorisches Artefakt mit 10–20 Jahren Lebensdauer an einen Anbieter zu binden, ist eine Kontinuitätswette. Sie prüfen drei Lock-in-Vektoren gleichzeitig: Daten-Geisel (Exportgebühren / proprietäres Format), URL-Geisel (gedruckte QR-Codes, die beim Ausstieg unbrauchbar werden) und Anbieter-Ausfallrisiko (was passiert, wenn der Anbieter verschwindet).

Unsere Antwort

Die Daten gehören Ihnen. Jeder kostenpflichtige Plan umfasst einen vollständigen JSON-LD-Export jedes Passes, Produkts und jeder Vorlage — Herkunft und Versionshistorie erhalten — kostenfrei, über die REST-API. Keine Exportgebühr und kein proprietäres Format, das Sie anderswo nicht lesen können.

Die URL gehört Ihnen. In jedem kostenpflichtigen Plan löst der GS1 Digital Link unter Ihrer eigenen Domain über von Ihnen kontrolliertes DNS auf. Wenn Sie gehen, leiten Sie dieses DNS auf einen Nachfolger um, und die bereits auf versendeten Produkten gedruckten QR-Codes funktionieren weiter — das größte und am wenigsten diskutierte Lock-in-Risiko bei DPP, konstruktiv neutralisiert.

Die Kontinuität ist vertraglich geregelt. Eine 30-tägige Karenz nach Vertragsende hält Ihre Pässe während der Migration auflösbar; Sie bleiben durchgehend Verantwortlicher der Daten; und Enterprise-Kunden können Quellcode-Hinterlegung mit definierten Auslösern (Insolvenz, nicht behobener Verstoß, anhaltender Ausfall) hinzufügen. Jeder dieser Punkte ist in einer eigenen Antwort unten ausgeführt.

Branchenhinweis

„Ihnen gehören Ihre Daten" ist Grundvoraussetzung und leicht gesagt. Die Fragen, die Anbieter unterscheiden, sind: Wem gehört die Resolver-URL auf dem gedruckten QR-Code, und was geschieht mit einem 20-Jahre-Pass, wenn der Anbieter keine 20 Jahre besteht. Sind diese beiden nicht schriftlich beantwortet, spielt der Datenexport keine Rolle.

Dezentrale Identifikatoren und verifiable credentials — unterstützt?

Teilweise

Teilweise. Jede Version eines veröffentlichten Passes wird als W3C-verifiable credential im Format UNTP 0.7.0 DPP signiert (did:web:www.tracepass.eu) und mit Accept: application/vc+jwt ausgeliefert. Nur öffentliche Daten; noch keine Widerrufsliste.

Was Sie eigentlich fragen

EBSI (European Blockchain Services Infrastructure) drängt in Richtung verifiable credentials zur DPP-Authentizität. Heute kein Standardanspruch; bis 2028 wird es einer sein.

Unsere Antwort

Jede Version eines veröffentlichten Passes wird als W3C-verifiable credential ausgestellt: ein UNTP-0.7.0-Digital-Product-Passport nach unserem offenen Profil (github.com/malinoto/tracepass-dpp-vc), signiert mit ES256 als umhüllender JOSE-Nachweis (VC-JOSE-COSE). Rufen Sie die Pass-URL mit Accept: application/vc+jwt ab, um ihn zu erhalten; der Link-Header der Antwort weist darauf hin. Aussteller ist did:web:www.tracepass.eu, dessen öffentlicher Schlüssel unter www.tracepass.eu/.well-known/did.json veröffentlicht ist, sodass jeder ein Credential prüfen kann, ohne uns zu fragen.

Was es abdeckt: die öffentliche Ansicht des Passes, nie eingeschränkte oder behördliche Felder, daher ist es nicht der vollständige rechtliche Datensatz. Ein Wert, der nicht dem Profil entspricht, wird aus dem Credential weggelassen statt signiert. UNTP verlangt außerdem die Kennung der Produktionsstätte und das Herstellungsland: Das Credential enthält sie, wenn der Pass sie erfasst, und ist daher nur für solche Pässe vollständig gültig gegenüber dem UNTP-Schema. Jede Version wird zusätzlich als Snapshot mit SHA-256-Hash archiviert.

Was es nicht ist: Eine did:web-Signatur belegt, dass das Credential von demjenigen stammt, der tracepass.eu kontrolliert. Sie ist kein qualifiziertes elektronisches Siegel nach eIDAS. Eine Widerrufsliste gibt es noch nicht: Ein ausgesetzter oder archivierter Pass liefert sein Credential nicht mehr aus, eine bereits gespeicherte Kopie lässt sich aber weiterhin prüfen. Den aktuellen Status zeigt der Live-Pass.

Branchenhinweis

Verlangen Sie von jedem Anbieter, der verifiable credentials unterstützt, ein Credential, das Sie selbst prüfen können: abrufen, die DID des Ausstellers auflösen, die Signatur prüfen. Ein eIDAS-Abzeichen neben einem did:web-Schlüssel ist eine andere Aussage, und das EBSI-Ökosystem selbst ist für die meisten Anwendungsfälle noch vor dem Produktivbetrieb.

Können Pässe für Manipulationssicherheit zeitgestempelt oder notariell beglaubigt werden?

Teilweise

Feldgenaues Audit-Log mit Zeitstempel und Bearbeiter, dazu ein SHA-256-versiegelter Snapshot jeder Änderung an einem veröffentlichten Pass. Externe Verankerung + Notarisierung durch Drittpartei auf der Roadmap.

Was Sie eigentlich fragen

Nützlich bei Streitfällen — Nachweis, dass Pass-Inhalt in Version X am Datum Y existierte, wobei keine der Parteien die Historie umschreiben kann.

Unsere Antwort

Jede Feldänderung läuft über einen einzigen Update-Pfad, der einen Audit-Eintrag anhängt — Zeitstempel, Bearbeiter, vorheriger Wert, Quelle (manuell / KI / API / Lieferant). Die feldgenaue Historie ist über die API abfragbar und in der Pass-Versionshistorie sichtbar. Einträge sind nur-anhängbar per Anwendungskonvention.

Jede Änderung an einem veröffentlichten, ausgesetzten, abgelaufenen oder archivierten Pass wird zusätzlich als vollständiger Snapshot archiviert, versiegelt mit einem SHA-256-Inhalts-Hash, der bei jedem Lesen neu geprüft wird — eine Änderung an einer gespeicherten Fassung zeigt sich so als fehlgeschlagene Hash-Prüfung. Die Hashes werden zusammen mit den Snapshots gespeichert; das erkennt Manipulationen an der gespeicherten Kopie, erlaubt Dritten aber noch keine unabhängige Prüfung unserer Historie.

Kryptografische Verankerung (eine Inhalts-Hash-Kette über die Audit-Einträge jedes Passes, optional mit-signiert von einer vertrauenswürdigen Zeitstempelbehörde oder einem öffentlichen Ledger) ist auf der Roadmap und noch nicht gebaut. Auslöser: erster Interessent, der dies für eine vor Behörden verteidigbare Manipulationssicherheits-Story verlangt. Bis dahin ist das Audit-Log gegen unsere Datenbank überprüfbar, nicht unabhängig — weisen Sie in jeder Ausschreibungsantwort, die nach Manipulationssicherheit fragt, ausdrücklich darauf hin.

Branchenhinweis

Ein Audit-Log ohne kryptografische Snapshots ist nur gegenüber der eigenen Datenbank des Anbieters überprüfbar — der Anbieter könnte sie unter Druck umschreiben.

Konformität gegenüber veröffentlichten Interoperabilitätsstandards?

Ja

GS1-Digital-Link-Konformitätsergebnis selbst getestet und veröffentlicht. CIRPASS-Vokabular-ausgerichtete Vorlagen. Schema.org-JSON-LD + GS1-Vokabular (gs1:partyGLN) auf jedem Pass. Validierte GLN-Identifikatoren je Rolle des Wirtschaftsakteurs.

Was Sie eigentlich fragen

Interop-Konformitätstestergebnisse — nicht nur eine bloße Behauptung, dass die Spezifikation eingehalten werde. Abgleich mit GS1 Digital Link, schema.org und CIRPASS — plus strukturierte GS1-GLN-Identifikatoren, die Ihr Stammdatensystem direkt übernehmen kann.

Unsere Antwort

Wir veröffentlichen das GS1 Digital Link-Konformitätstestergebnis auf der Trust-Seite. Schema.org-JSON-LD wird auf jeder öffentlichen Pass-URL ausgegeben. Die Vorlagen sind auf die CIRPASS-Vokabularempfehlungen ausgerichtet; ein formales Feldabgleichdokument ist noch nicht veröffentlicht.

GS1-GLN-Identifikatoren (Global Location Number) sind erstklassige Felder auf jedem Pass — strikte 13-stellige Mod-10-Validierung, mehrrollig verschlüsselt (Hersteller / Importeur / Bevollmächtigter / Händler / Recycler / Produktverantwortungsorganisation) und sowohl als gs1:partyGLN als auch als schema:identifier 'GS1:GLN' ausgegeben, sodass DPP-fähige Reader und Standard-Schema.org-Crawler jeweils das sehen, was sie erwarten.

Wo die Konformität nur teilweise besteht (z. B. CIRPASS-Empfehlungen, die unserem letzten Abgleich nachgelagert sind, oder der /414/{gln} Resolver-Pfad, der auf der Build-on-first-ask-Roadmap steht), wird die Lücke ausdrücklich benannt — mit Zielversion.

Branchenhinweis

Eine bloße Aussage, der Spezifikation werde gefolgt, ist keine Konformitätsaussage. Achten Sie auf getestete Ergebnisse, nicht auf erklärte Absichten.

Können Interessenten Schema-Entscheidungen für noch nicht final verabschiedete delegierte Rechtsakte beeinflussen?

Ja

Ja. Pro/Enterprise-Interessenten gestalten Vorlagen für nicht final verabschiedete delegierte Rechtsakte über einen dokumentierten Mechanismus.

Was Sie eigentlich fragen

Nicht final verabschiedete delegierte Rechtsakte bedeuten, dass die Schema-Entscheidungen des Anbieters spekulativ sind. Großmarken haben oft Lobbyphasen-Informationen über die wahrscheinliche Endform, die Anbieter nicht haben.

Unsere Antwort

Für Kategorien, in denen der delegierte Rechtsakt noch nicht final ist, halten wir explizite Spekulativ-Feld-Markierungen in der Vorlage. Pro- und Enterprise-Kunden können feldgenaue Vorschläge einreichen, die nach kurzer Prüfung in die nächste Vorlagen-Version einfließen.

Angenommene Vorschläge erscheinen in einer neuen Version des öffentlichen Pakets @tracepass/dpp-schemas.

Branchenhinweis

Eine Anbieter-Roadmap als Einflussweg ist ein Vorteil für Käufer mit regulatorischer Expertise, kein Nachteil.

Quellcode-Hinterlegung, falls Sie insolvent werden?

Ja

Verfügbar für Enterprise. Getaggter Quellcode wird von einer unabhängigen Drittpartei mit definierten Freigabe-Auslösern verwahrt.

Was Sie eigentlich fragen

Für eine Kategorie, die DPP-Verfügbarkeit über 10–20 Jahre vorschreibt, wird die Langlebigkeit des Anbieters zu einem realen Risiko. Quellcode-Hinterlegung ist eine günstige Versicherungspolice.

Unsere Antwort

Enterprise-Kunden können sich für eine Quellcode-Hinterlegung über einen unabhängigen Hinterlegungs-Agenten entscheiden. Eine getaggte Kopie des Anwendungsquellcodes wird in regelmäßigem Rhythmus hinterlegt und aktualisiert.

Freigabe-Auslöser sind im Hinterlegungsvertrag definiert und umfassen typischerweise: Insolvenz des Anbieters, ungeheilten wesentlichen Vertragsbruch oder anhaltenden Ausfall jenseits einer definierten Schwelle.

Branchenhinweis

Quellcode-Hinterlegung ohne definierte Freigabe-Auslöser ist Theater; die Auslöser sind die Substanz.

Geprüft von Malin Ivanov, Geschäftsführer — am