Vertrauen und Sicherheit — was wir betreiben, wo wir es betreiben
Beschaffungsgerechte Referenz für Datenlokalität, Unterauftragsverarbeiter-Offenlegung, Sicherheitslage, Haftung und Interoperabilitätskonformität. Noch nicht umgesetzte Punkte sind gekennzeichnet, damit Sie sehen, was erledigt und was in Arbeit ist — der Einkäufer-Leitfaden verweist auf diese Seite als einzige Quelle der Wahrheit für beide.
- Vorhanden
Aktiv und heute überprüfbar.
- In Bearbeitung
Zugesagt, Arbeit läuft — ein Ergebnis ist in Kürze zu erwarten.
- Ausstehend
In Warteschlange, noch nicht begonnen.
Überblick
TracePass ist ein in Bulgarien eingetragenes Unternehmen, das eine Plattform für den Digitalen Produktpass für die EU-Konformität entwickelt. Wir verarbeiten Produktdaten unserer Kunden auf EU-Infrastruktur mit dokumentierten Unterauftragsverarbeitern. Der Kunde ist Verantwortlicher; TracePass ist Auftragsverarbeiter.
Diese Seite ist die einzige Beschaffungsreferenz für unseren Datenweg, Sicherheitskontrollen, Haftungsbedingungen und Interoperabilitätskonformität. Wird bei jeder relevanten Änderung aktualisiert; siehe Datumsstempel am Ende.
Datenlokalität
Produktionsdaten liegen auf EU-Infrastruktur. Das Anwendungs-Back-End läuft auf Hetzner in Nürnberg, Deutschland; das Marketing-Front-End auf Vercel, mit Serverfunktionen in Frankfurt; die primäre Datenbank wird auf Hetzner in Nürnberg gehostet; Dateispeicher auf Cloudflare R2 EU-Regionen.
KI-Verarbeitung für Kategorienextraktion und Übersetzungen wird ausschließlich auf Kundenanfrage ausgelöst und ist durch eine ausdrückliche AVV mit Anthropic geregelt. Es werden keine Kundendaten mit Dritten außerhalb der dokumentierten Unterauftragsverarbeiter-Liste geteilt.
- Anwendungs-Back-EndVorhanden
Hetzner, Nürnberg, Deutschland
- Marketing-Front-EndVorhanden
Vercel (Serverfunktionen in Frankfurt)
- Primäre DatenbankVorhanden
MongoDB, Hetzner in Nürnberg, Deutschland
- DateispeicherVorhanden
Cloudflare R2, EU-Regionen
Unterauftragsverarbeiter
Jede Stelle, die Kundendaten in unserem Auftrag verarbeitet, ist nachstehend aufgeführt. Ergänzungen dieser Liste lösen eine vorherige Mitteilung gemäß Artikel 28 DSGVO mit einer angemessenen Widerspruchsfrist aus. Entfernungen (Auslaufen eines Unterauftragsverarbeiters) werden hier rückwirkend und per Kunden-E-Mail dokumentiert.
| Anbieter | Rolle | Rechtsraum | AVV |
|---|---|---|---|
| Hetzner Online GmbH | Hosting des Anwendungs-Back-Ends (Compute, primäres Dateisystem) | Nürnberg, Deutschland (DE) | DPA |
| Vercel Inc. | Hosting der Marketing-Site und Edge-Laufzeit | EU-Regionen (Datenlokalität konfiguriert) | DPA |
| Cloudflare, Inc. (R2) | Objektspeicher für Uploads, Dokumente, generierte PDFs | EU-Regionen (Jurisdiktionsbeschränkungen für R2 aktiviert) | DPA |
| Resend, Inc. | Transaktions-E-Mails (Kontoverifizierung, Lieferantenanfragen, Benachrichtigungen) | EU-Region (eu-west-1) | DPA |
| Anthropic, PBC | KI-Verarbeitung für Kategorienextraktion und Übersetzung (nur auf Anforderung) | Vereinigte Staaten (AVV abgeschlossen) | DPA |
| Stripe Payments Europe, Ltd | Zahlungsabwicklung für Plan-Abonnements | Irland (IE) für EU-Kunden | DPA |
Standard-AVV auf Anfrage erhältlich, bevor Kundendaten verarbeitet werden. SLA zur Verletzungsmeldung: 72 Stunden ab bestätigtem Vorfall.
Sicherheitslage
Standardmäßig sichere Infrastrukturentscheidungen plus Steuerungen auf Anwendungsebene. Verschlüsselung im Ruhezustand bietet jeder Speicher-Unterauftragsverarbeiter; TLS 1.2 oder höher wird für den gesamten Kundenverkehr erzwungen. Identität: eigenes JWT + bcrypt + einmalige Refresh-Token-Rotation; Zugriffskontrolle rollenbasiert (owner, admin, editor, viewer) mit Rate-Limiting auf allen Authentifizierungspfaden.
- Verschlüsselung im RuhezustandVorhanden
Dateispeicher (Cloudflare R2) — AES-256. Anwendungsdatenbank — das Datenbank-Volume ist im Ruhezustand mit LUKS2 verschlüsselt (AES-XTS, 512-Bit-Schlüssel). Tägliche logische Backups liegen in einem verschlüsselten EU-Bucket.
- Verschlüsselung bei ÜbertragungVorhanden
TLS 1.2+
- AuthentifizierungVorhanden
JWT (HS256, 15 Min) + Refresh-Token-Rotation (30 Tage, einmalig, max. 5 pro Nutzer; Wiederverwendung widerruft alle Sitzungen)
- Mehr-Faktor-AuthentifizierungVorhanden
TOTP (RFC 6238, 6 Ziffern, 30 s), pro Nutzer optional. Ein Unternehmen kann es für alle verpflichtend machen — wer es noch nicht eingerichtet hat, wird bei der nächsten Anmeldung durch die Einrichtung geführt, sodass niemand ausgesperrt wird. Zehn einmalig nutzbare Wiederherstellungscodes; Inhaber oder Admin kann den Faktor eines Mitglieds zurücksetzen.
- Rollenbasierte ZugriffskontrolleVorhanden
owner > admin > editor > viewer; Durchsetzung pro Route
- Rate-LimitingVorhanden
Anmeldung (20/min/IP + Kontosperrung), Datei-Upload (60/min/Unternehmen), v1 API (je Plan)
- Datenbank-BackupsVorhanden
Tägliches automatisiertes logisches Backup in einen verschlüsselten EU-Bucket (Cloudflare R2), 7 Tage Aufbewahrung, getrennt vom Datenbankserver gespeichert
- Audit-ProtokolleVorhanden
Jede Pass-Änderung wird mit Zeitstempel, Akteur und feldgenauem Diff erfasst; sichtbar im Dashboard-Verlauf. Jede Änderung an einem veröffentlichten, ausgesetzten, abgelaufenen oder archivierten Pass wird zusätzlich als vollständiger Snapshot archiviert, versiegelt mit einem SHA-256-Inhalts-Hash und mit Angabe des Verursachers; jede frühere Fassung lässt sich nach Datum abrufen (EN 18221:2026, Abschnitt 4.2). Die öffentliche Ansicht jeder veröffentlichten Fassung wird zudem als W3C-verifiable credential signiert (Aussteller did:web:www.tracepass.eu) und unter der Pass-URL mit Accept: application/vc+jwt ausgeliefert.
- Prüfung hochgeladener DateienVorhanden
Jede hochgeladene Datei — Kundendokumente, Lieferantennachweise, Produktbilder, Logos — wird vor der Speicherung geprüft: Ihr Inhalt muss zum angegebenen Dateityp passen (eine umbenannte ausführbare Datei wird abgewiesen, ebenso Office-Dateien mit Makros), und sie wird vor der Speicherung auf Schadsoftware gescannt. Dateien gehen nie zur Prüfung an Dritte. Ist der Scanner nicht erreichbar, wird der Upload abgelehnt, statt die Datei ungeprüft zu speichern
- Sicherheits-HeaderVorhanden
Content-Security-Policy (in der App durchgesetzt, Nonce-basiert; auf der Marketing-Website nur im Report-Only-Modus), HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- ISO-27001-ZertifizierungAusstehend
Noch nicht vorhanden. Die obigen Kontrollen (Verschlüsselung, Zugriffskontrolle, Backups, Audit-Logging) sind die Substanz, die ein ISO-27001-ISMS formalisiert, aber es wurde kein Zertifikat ausgestellt und es läuft kein Audit. Wir streben die Zertifizierung an, wenn die Nachfrage von Enterprise-Kunden die Auditkosten rechtfertigt; wir behaupten sie nicht, bevor ein Zertifikat existiert. Fordern Sie in der Zwischenzeit die aktuelle Kontrolldokumentation an.
- SOC-2-BerichtAusstehend
Noch nicht vorhanden, kein Auditfenster geplant. SOC 2 (insbesondere Type II) erfordert einen Beobachtungszeitraum, den ein Unternehmen unseres Alters und Reifegrads noch nicht durchlaufen hat. Dieselbe Ehrlichkeitsregel wie bei ISO 27001: Wir stellen keinen SOC-2-Bericht dar, bevor ein Prüfer einen ausgestellt hat. EU-Kunden werden in der Regel zuerst durch unsere EU-Datenlokalität + GDPR-Auftragsverarbeiterbedingungen bedient, die oben und in der DPA dokumentiert sind.
Haftung und Versicherung
Die Haftungsbedingungen sind in den Nutzungsbedingungen festgelegt. Freistellungs-Ausnahmen decken Ansprüche Dritter wegen geistigen Eigentums sowie regulatorische Sanktionen ab, die auf Anbieterfehler zurückzuführen sind.
Berufshaftpflicht (Errors & Omissions, E&O) ist in Bearbeitung — Angebot in Bearbeitung.
- HaftungsbedingungenVorhanden
Gemäß den Nutzungsbedingungen
- E&O-VersicherungIn Bearbeitung
Angebot in Bearbeitung; Obergrenze wird hier veröffentlicht, sobald die Police bindet
- HauptdienstleistungsvertragVorhanden
Die materiellen Klauseln stehen in unseren öffentlichen Nutzungsbedingungen (§10 Kündigung + 30-tägige Resolver-Karenz, §11 geteilte SLA, §12 Kunde-als-Verantwortlicher, §13 Quellcode-Hinterlegung bei Enterprise). Enterprise-Kunden können Zusätze (individuelle SLA, Haftungsrider, Hinterlegungs-Auslöser) zusätzlich zu den Standard-Bedingungen aushandeln.
Interoperabilitätskonformität
Konformität gegenüber veröffentlichten Interoperabilitätsstandards — was geprüft, was dokumentiert ist und was noch aussteht. „Wir halten uns an die Spezifikation" ist keine Konformitätsaussage; veröffentlichte Testergebnisse und dokumentierte feldgenaue Abgleichung sind es.
- GS1 Digital Link KonformitätVorhanden
Resolver-Funktionalität selbstgeprüft gegen die GS1-Digital-Link-Spezifikation v2.0 — Servicebeschreibungs-Endpoint, GTIN/Seriennummer-Auflösung, JSON-LD-Content-Negotiation, linkset+json-Ausgabe, Vary-Header, 404 bei unbekannten URLs. Reproduzierbares Skript verfügbar unter tools/gs1-conformance-check.ts im öffentlichen Repository tracepass-open; Kunden und Prüfer können es gegen jeden TracePass-Resolver ausführen, und der aktuelle freigegebene Lauf gegen id.tracepass.eu ist zusammen mit dieser Seite veröffentlicht (9 von 9 bestandenen Prüfungen). Ein externer Test gegen die gehostete Referenz-Suite von GS1 ist separat geplant.
- Schema.org JSON-LDVorhanden
Wird auf jeder öffentlichen Seite ausgegeben (Home, Kategorie, Ressourcen, regulatorische Matrizen, Einkäufer-Leitfaden). Validiert gegen Google Rich Results Test.
- Content-Negotiation auf Pass-URLs (HTML, JSON-LD, JSON)Vorhanden
Öffentliche Pass-URLs liefern Browsern HTML, application/ld+json, wenn der Accept-Header dies bevorzugt, und einfaches application/json, wenn es angefordert wird — EN 18216 macht JSON zum verpflichtenden maschinenlesbaren Format. Der maschinenlesbare Inhalt trägt den Pass-Header nach EN 18223 (digitalProductPassportId, uniqueProductIdentifier, granularity, dppSchemaVersion, dppStatus, lastUpdated, economicOperatorId) als Felder der obersten Ebene, jeweils nur, wenn die Daten vorliegen. Pass-URLs werden über HTTP/2 oder neuer mit TLS 1.2+ ausgeliefert, wie EN 18216 es verlangt. Eine URL für jedes Format — kein separater Endpunkt nötig.
- Datenträger: QR-Code und Data Matrix (EN 18220)Vorhanden
Der Datenträger eines Passes lässt sich als QR-Code (ISO/IEC 18004) oder als Data Matrix (ISO/IEC 16022) erzeugen — die beiden 2D-Symbologien, die EN 18220 zulässt — mit derselben GS1-Digital-Link-URL, als SVG oder PNG, über das Dashboard, die API, den MCP-Server und die n8n community node. Data Matrix eignet sich für kleine Teile und Direktmarkierung. Batteriepässe bleiben beim QR-Code, den die Batterieverordnung vorschreibt.
- Barrierefreie öffentliche Ansicht (EN 301 549 / WCAG 2.1 AA)Vorhanden
EN 18216 verlangt, dass der menschenlesbare Pass EN 301 549 erfüllt. Die öffentliche Ansicht besteht eine automatisierte Prüfung nach WCAG 2.1 AA (axe: 0 Verstöße) sowie Prüfungen mit Tastatur, Zoom und Textabständen: Die Seitensprache folgt der Sprache des Passes, Inhalte liegen in Landmarks, einklappbare Abschnitte melden ihren Zustand und halten verborgene Inhalte aus der Tab-Reihenfolge, und der Textkontrast erreicht 4,5:1 auch mit den Markenfarben eines Kunden. Noch nicht von einer externen Barrierefreiheitsprüfung begutachtet.
- Noch nicht umgesetzt: API-Pfade nach EN 18222 und Replikation zu einem Backup-Anbieter nach EN 18221Ausstehend
Die REST-Pfade nach EN 18222 (v1/dpps/…) sind nicht umgesetzt; die v1-API von TracePass deckt dieselben Operationen in eigener Form ab, einschließlich des Abrufs einer Fassung nach Datum. Die Replikation von Pässen und ihrem Archiv zu einem Backup-Anbieter (EN 18221, Abschnitte 4.3 und 4.5) ist ebenfalls nicht umgesetzt — wer als Backup-Anbieter auftreten darf, hängt vom delegierten ESPR-Rechtsakt zu den Dienstleistern ab.
- CIRPASS-Vokabular-AbgleichAusstehend
Die Vorlagen sind auf die CIRPASS-Vokabularempfehlungen ausgerichtet; ein formales Feldabgleichdokument ist noch nicht veröffentlicht.
- GS1-GLN-Strukturunterstützung — Wirtschaftsakteure mit mehreren RollenVorhanden
Jeder Pass enthält einen strukturellen parties-Block, verschlüsselt nach Wirtschaftsakteurs-Rolle (Hersteller / Importeur / Bevollmächtigter / Händler / Recycler / Produktverantwortungsorganisation). GLNs sind validierte 13-stellige GS1-Identifikatoren (Mod-10-Prüfziffer) und werden sowohl als gs1:partyGLN (GS1 Web Vocabulary) als auch als schema:identifier propertyID GS1:GLN (schema.org-Spiegelung) ausgegeben. Pflichtrollen pro Kategorie entsprechen der jeweiligen Verordnung (Batterieverordnung 2023/1542 Artikel 47–50: Hersteller + Recycler + PRO; PPWR 2025/40 Artikel 11: Hersteller + PRO; Spielzeugrichtlinie Artikel 4: Hersteller + Importeur für nicht-EU). Lieferanten ohne GLN können stattdessen eine legacyOperatorId (USt-IdNr. / EORI / nationale Steuer-ID) erfassen — jede Partei bleibt nachverfolgbar. Verfügbar über den Dashboard-Editor, v1-API (PATCH /api/v1/passports/:id/parties/:role) und CSV-Bulk-Import (Punkt-Schlüssel-Spalten).
Handgeschriebene OpenAPI-3.1-Spezifikation für jeden v1-REST-Endpoint (43 Pfade, 53 Operationen über Pässe, Produkte, Exporte, EPCIS). Veröffentlicht unter /openapi.yaml mit JSON-Spiegelung unter /openapi.json — ohne NDA, ohne Anmelde-Hürde. Direkt in Postman / Insomnia / Bruno oder einen beliebigen openapi-generator-Client importierbar. Funktionierende Beispiele in curl / TypeScript / Python liegen unter /docs neben jedem Endpoint. Die API deckt den vollständigen DPP-Workflow ab — Pässe, Produkte, Exporte und EPCIS-Ereignisse; Kontoverwaltung und Abrechnung sind nur über das Dashboard möglich.
Vollständiges GS1 EPCIS 2.0 — Export, Erfassung und Abfrage — in jedem Tarif enthalten, Free inklusive. Die Lieferketten-, Service- und Eigentumsereignisse jedes Passes werden als standardkonformes EPCIS-2.0-JSON-LD-Dokument serialisiert, am GS1-Digital-Link-Resolver als gs1:traceability-linkType ausgewiesen, sodass ein EPCIS-fähiges System beim Scannen des QR-Codes die Ereignishistorie ohne Vorkenntnis der URL findet. Produktionsschritte, die das GS1 Core Business Vocabulary nicht definiert (Schmelzen, Walzen, Endbearbeitung), verwenden TracePass-eigene Vokabular-URLs unter tracepass.eu/voc/cbv/bizstep/ — das von GS1 sanktionierte Branchenerweiterungs-Muster — die jeweils zu ihrer eigenen veröffentlichten Definition auflösen. Die Erfassung nimmt von Lieferanten und ERP-Systemen per POST eingehende Ereignisse entgegen, und der KI-Agent erstellt Ereignisentwürfe aus Datenblättern zur menschlichen Prüfung; die Abfrage wird an einen selbst gehosteten OpenEPCIS-Knoten weitergeleitet, der die EPCIS-2.0-Query-Schnittstelle vollständig umsetzt. Der Volumenzähler skaliert nach Tarif (1.000 Ereignisse/Monat bei Basic bis 10.000.000 bei Pro, bei Enterprise unbegrenzt; Free erhält 10 als Evaluations-Schranke). Ein reproduzierbarer Selbsttest liegt unter scripts/epcis-conformance-check.ts. EPCIS ist das empfohlene Rückverfolgbarkeits-Vehikel für ESPR Artikel 5(5)(o).
Teilnahme am EU-DPP-Ökosystem
Mitgliedschaften und Ökosystem-Affiliationen, die TracePass in der EU-Infrastruktur für Digitale Produktpässe verankern. Es gibt heute kein offizielles EU-Register „zugelassener DPP-Anbieter" — das EU-DPP-Register ist für die Registrierung von Wirtschaftsakteuren in Betrieb, erfasst aber Wirtschaftsakteure und Produktkennungen und lässt keine Anbieter zu. Die legitimen Signale sind: GS1 (die Identifikator-Vergabestelle), CIRPASS / CIRPASS-2 (die EU-finanzierte Koordinierungsmaßnahme zur Vorbereitung des Registers) und das Battery-Pass-Projekt (Industriekonsortium für die Batteriepass-Frist 2027).
Wir listen jede Affiliation ehrlich auf: vorhanden bedeutet, dass die Mitgliedschaft / Teilnahme aktiv und überprüfbar ist; in Bearbeitung bedeutet, dass wir uns beworben haben und auf eine Bestätigung warten; ausstehend bedeutet, dass wir planen, uns zu bewerben, aber noch nicht begonnen haben. Einkäufer in Beschaffungsverfahren sollten „ausstehend" so behandeln wie jede andere Roadmap-Aussage — eine erklärte Absicht, kein geliefertes Ergebnis.
GS1 ist die globale Normungsorganisation, die GTINs vergibt und die GS1-Digital-Link-URI-Form pflegt, die jeder TracePass-Passport-QR-Code verwendet (/p/01/<GTIN>/21/<Seriennummer>). Mitglied von GS1 Bulgarien zu werden ist der legitime Weg zur skalierten Vergabe echter GTIN-Bereiche für die Produkte unserer Kunden und gewährt reziproken Zugang zu GS1 Deutschland / GS1 Italien usw. beim EU-weiten Einsatz. Noch nicht beantragt.
CIRPASS-2 ist die im Rahmen von Horizon Europe finanzierte Koordinierungsmaßnahme, die die technische Infrastruktur, den Governance-Rahmen und die Pilotimplementierungen für das EU-DPP-Ökosystem vorbereitet (Fördervereinbarung 101158775, Mai 2024 → April 2027). Die Stakeholder-Community-Stufe umfasst Newsletter, Veranstaltungen und öffentliche Konsultationen. TracePass ist am 16.05.2026 beigetreten und hat das CIRPASS-2 Memorandum of Understanding mit dem Projektkoordinator (CEA, Frankreich) per eIDAS-qualifizierter elektronischer Signatur über Evrotrust unterzeichnet.
- CIRPASS-2 Community of Practice (CoP) — BewerberIn Bearbeitung
Die Community of Practice ist die aktive Engagement-Stufe von CIRPASS-2, reserviert für DPP-Dienstleister und PLM/ERP/PIM/MES-Softwareanbieter. Eine CoP-Mitgliedschaft erfordert ~5-10 Personentage/Jahr, eine unterzeichnete MoU mit dem Projektkoordinator (CEA) und Beiträge zu den Aktivitäten des DPP Stakeholder Exchange Forums. TracePass hat sich am 16.05.2026 für die CoP-Mitgliedschaft beworben; vorbehaltlich des CIRPASS-2-Bewertungsverfahrens.
circular-data.org ist das CIRPASS-2 DPP Stakeholder Exchange Forum — die Matchmaking- und Wissensaustauschplattform (gehostet von Ekodenge auf Clusterly), die DPP-Lösungsanbieter, Hersteller und Normungsgremien in der gesamten EU verbindet. TracePass hat sein Organisationsprofil im Mai 2026 als KMU-Anbieter von DPP-as-a-Service registriert; das Profil wurde geprüft, genehmigt und ist öffentlich gelistet. Dies ist eine eigenständige Registrierung, getrennt von der CIRPASS-2-Stakeholder-Community- und Community-of-Practice-Mitgliedschaft, die separat bewertet werden.
Vom BMWK gefördertes deutsches Industriekonsortium, das Inhaltsleitfäden und Referenzarchitektur für den EU-Batteriepass veröffentlicht (verpflichtend ab Februar 2027 gemäß Verordnung (EU) 2023/1542). Das Mitgliedsnetz umfasst VDMA, Audi, BASF, Circulor und andere. Vor allem dann relevant, wenn unser Kundenmix EV-, Industrie- oder LMT-Batteriehersteller umfasst. Engagement ausstehend — Kontaktaufnahme erfolgt, wenn unsere Kunden-Pipeline in der Batteriekategorie die Mitgliedsbeiträge rechtfertigt.
- EU-DPP-Register: verifizierter WirtschaftsakteurVorhanden
Das EU-DPP-Register — eingerichtet nach Artikel 13 der ESPR (Verordnung (EU) 2024/1781), mit den Durchführungsbestimmungen in der Durchführungsverordnung (EU) 2026/1778 — ist in Betrieb. Die TracePass LTD ist im Produktivsystem des Registers als Wirtschaftsakteur registriert und verifiziert. Die Registrierung eines Produktpasses ist derzeit für keine Produktgruppe möglich, auch nicht für Batterien: Die Kommission hat den semantischen Katalog, gegen den Einreichungen geprüft werden, noch nicht festgelegt, und für die Registrierungs-API gibt es keine veröffentlichte Spezifikation. Sobald die Registrierung möglich ist, bleibt das Hochladen der Kennungen Pflicht des Wirtschaftsakteurs, der das Produkt in Verkehr bringt; wir verfolgen die Spezifikation und ergänzen die Registrierungsunterstützung, sobald sie veröffentlicht ist. Das Register speichert Kennungen, keine Passdaten — der Produktpass selbst bleibt beim Wirtschaftsakteur gehostet.
Wo das hineinpasst: siehe Einkäufer-Leitfaden
/buyers-guide →Geprüft von Malin Ivanov, Geschäftsführer — am