Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn Sie epc.is, die Anmeldung unter auth.epc.is und die Digital-Link-Adressen unter epc.is und id.epc.is nutzen. Begriffe wie „Verarbeitung“ und „Verantwortlicher“ verwenden wir im Sinne von Art. 4 der Datenschutz-Grundverordnung (DSGVO).
1. Verantwortlicher
benelog GmbH & Co. KG, Maarweg 133, 50825 Köln, Deutschland
E-Mail: info@benelog.com, Telefon: +49 221 472540 001
Vertreten durch den Geschäftsführer Thomas Hirsch
Kontakt zum Datenschutz: Sven Böckelmann, sboeckelmann@benelog.com
2. Aufruf der Website und Server-Logs
Beim Aufruf jeder Seite verarbeiten unsere Server technisch notwendig die IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den Statuscode, die übertragene Datenmenge, den Referrer und die Browserkennung. Wir nutzen diese Daten nur, um die Plattform bereitzustellen, Fehler zu analysieren und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb. Log-Daten löschen wir nach spätestens 30 Tagen, es sei denn, ein konkreter Sicherheitsvorfall erfordert eine längere Aufbewahrung zur Aufklärung.
3. Cookies und lokale Speicherung
Wir setzen keine Cookies oder vergleichbaren Techniken zu Analyse-, Werbe- oder Tracking-Zwecken ein und binden keine Dienste Dritter wie Analyse-Werkzeuge, Karten, Videos oder externe Schriftarten ein. Schriften und Skripte liefern wir von unseren eigenen Servern aus.
Technisch notwendig und nur nach einer Anmeldung bzw. auf dem Weg dorthin setzen wir:
- ein Sitzungs-Cookie von epc.is, das Ihre Anmeldung hält;
- ein Cookie, das sich für höchstens 10 Minuten merkt, auf welche Seite Sie nach der Anmeldung zurückkehren wollen;
- die Sitzungs- und Sprach-Cookies des Anmeldedienstes auth.epc.is (Keycloak), die für Anmeldung, Registrierung und Abmeldung nötig sind.
Diese Cookies sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und bedürfen daher keiner Einwilligung. Die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b DSGVO.
4. Registrierung und Benutzerkonto
Für ein Konto verarbeiten wir Benutzername, E-Mail-Adresse, Vor- und Nachname, ein Passwort (nur als Hash gespeichert), die bevorzugte Sprache, den Zeitpunkt der Zustimmung zu den Nutzungsbedingungen sowie die Angaben, die Sie freiwillig zu Ihrem Unternehmen machen. Wir senden Ihnen eine E-Mail zur Bestätigung Ihrer Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag über die Nutzung der Beta). Die Daten speichern wir, bis Sie Ihr Konto löschen lassen oder die Beta endet.
5. Antrag auf Zugang zu einem Mandanten
Für die Freigabe verarbeiten wir die Angaben aus Ihrem Antrag: Name und Anschrift des Unternehmens, den beanspruchten GS1-Unternehmenspräfix, eine GTIN oder GLN als Nachweis und den Bearbeitungsstand. Die prüfenden Mitarbeiter erhalten eine E-Mail über den Antrag, Sie erhalten eine E-Mail, sobald entschieden ist.
Wenn Sie einen Zugangsschlüssel von GS1 Germany angeben, übermitteln wir ihn an die GS1 Germany GmbH, Maarweg 133, 50825 Köln, um zu prüfen, welche Nummernkreise Ihrem Unternehmen gehören. Den Schlüssel speichern wir nicht; wir behalten nur das Ergebnis der Prüfung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, dass nur befugte Personen Daten zu GS1-Nummern eines Unternehmens veröffentlichen. Antragsdaten speichern wir, solange das Konto besteht.
6. Daten in Ihrem Mandanten und deren Veröffentlichung
Die Inhalte in Ihrem Mandanten (Produkt-, Standort- und Unternehmensdaten, Ereignisse, Verweise) sind in erster Linie Unternehmensdaten. Enthalten sie geschäftliche Kontaktangaben, etwa einen Ansprechpartner, verarbeiten wir sie, um sie so zu speichern und zu veröffentlichen, wie Sie es einstellen (Art. 6 Abs. 1 lit. b DSGVO). Daten, die Sie als öffentlich kennzeichnen, sind weltweit abrufbar. Verweise zu Ihren GS1-Nummern melden wir an die GS1-Registry; dabei erhält GS1 die Nummer, die Zieladresse und die Art des Verweises.
7. Aufrufe öffentlicher Produktseiten und Scans
Wenn jemand eine öffentliche Digital-Link-Adresse aufruft, etwa durch Scannen eines QR-Codes, zählen wir den Abruf für eine Statistik des jeweiligen Unternehmens. Dabei speichern wir weder die IP-Adresse noch eine Kennung des Geräts oder der Person, sondern nur die abgerufene Nummer, den Zeitpunkt und das Land, das aus der Verbindung abgeleitet wird. Eindeutige Abrufe schätzen wir über ein Verfahren mit einem Schlüssel, der nur im Arbeitsspeicher liegt und nie gespeichert wird. Kleine Fallzahlen werden in der Statistik unterdrückt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
8. Kontakt per E-Mail
Schreiben Sie uns, verarbeiten wir Ihre Angaben, um die Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO), und löschen sie, wenn sie dafür nicht mehr nötig sind, vorbehaltlich gesetzlicher Aufbewahrungsfristen. Meldungen rechtswidriger Inhalte und Widersprüche gegen Sperren bewahren wir auf, solange das zur Nachvollziehbarkeit der Entscheidung nötig ist, höchstens 12 Monate nach Abschluss.
9. Sperrung von Konten
Verstößt ein Konto gegen die Nutzungsbedingungen, verarbeiten wir die dazu nötigen Daten (Konto, betroffene Inhalte, Zeitpunkte, Begründung), um die Plattform und Dritte zu schützen (Art. 6 Abs. 1 lit. f DSGVO) und unsere Pflichten aus der Verordnung (EU) 2022/2065 zu erfüllen (Art. 6 Abs. 1 lit. c DSGVO).
10. Hosting, Empfänger und Drittländer
epc.is läuft auf Servern in Deutschland. Den Betrieb der Plattform einschließlich E-Mail-Versand führen wir selbst durch. Personenbezogene Daten geben wir nur an die oben genannten Empfänger weiter (GS1 Germany zur Prüfung, GS1-Registry für Verweise) sowie an Behörden, wenn wir gesetzlich dazu verpflichtet sind. Eine Übermittlung in Länder außerhalb der EU bzw. des EWR findet nicht statt.
11. Sicherheit
Alle Verbindungen sind per TLS verschlüsselt. Die Anmeldung erfolgt über OpenID Connect mit PKCE; Mandanten sind voneinander getrennt. Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
12. Ihre Rechte
Sie haben gegenüber uns das Recht auf
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) und
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO).
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren, etwa bei der für uns zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (www.ldi.nrw.de).
13. Pflicht zur Bereitstellung, keine automatisierten Entscheidungen
Ohne die Kontodaten können wir Ihnen kein Konto einrichten, ohne die Antragsdaten keinen Zugang freigeben. Darüber hinaus sind Sie nicht verpflichtet, Daten bereitzustellen. Über Anträge entscheiden Menschen; eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt.
14. Änderungen
Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Die aktuelle Fassung finden Sie stets unter epc.is/privacy.
Stand: 6. Oktober 2026