Titelbild zum Artikel „Unitag-Alternative: DSGVO, Datenstandort, Vertragsausstieg“
Vergleiche

Unitag-Alternative: DSGVO, Datenstandort, Vertragsausstieg

6 Min. Lesezeit
QR-Code erstellen

Der Einkauf schickt das Angebot für die QR-Plattform mit einer einzigen Randnotiz zurück: Wo liegen die Scandaten? Wer diese Frage nicht in einem Satz beantworten kann, kommt in einem deutschen Beschaffungsvorgang nicht weiter, und das ist auch richtig so.

Unitag taucht in diesem Gespräch oft auf, weil der Datenstandort zentral dafür ist, wie sich das Unternehmen darstellt. Dieser Beitrag handelt bewusst von der Bewertung statt vom Anbieter, aus einem Grund, den man offen sagen sollte: Unitags Website ist eine JavaScript-Anwendung, und ohne die App auszuführen lässt sich sehr wenig davon lesen — deshalb behaupten wir hier keine Einzelheiten, die wir nicht prüfen konnten.

Was Unitag über sich selbst angibt

Die Positionierung, die wir direkt prüfen konnten: Unitag beschreibt sich als Unternehmensplattform für QR-Codes und nennt DSGVO-Konformität und Hosting in Europa in der eigenen Überschrift, und vermarktet QR-Code-Lösungen für Unternehmen. Ihre Materialien verweisen außerdem auf Unterstützung für GS1 Digital Link.

Das ist der ehrliche Umfang. Wir haben keine Angaben zu Preisen, Kontingenten oder Exportformaten erhalten, also nennt dieser Beitrag keine. Sehen Sie in einem Vergleichsartikel eine Zahl, die Unitag zugeschrieben wird, behandeln Sie sie als ungeprüft, bis sie in deren eigenen aktuellen Materialien steht.

Die Preise sind ohne JavaScript nicht lesbar und laufen über einen Rechner statt über eine schlicht veröffentlichte Tabelle, was die Bewertung von außen vergleichsweise undurchsichtig macht. Die praktische Folge ist einfach: Fordern Sie früh ein Angebot an, denn über den Preis werden Sie nicht aus einem Suchergebnis heraus vorauswählen können.

Warum Hosting in Europa ein echter Unterschied ist

Es wäre leicht, den Datenstandort als Häkchen zu behandeln. Für viele europäische Einkaufende ist er das nicht.

Scandaten sind häufiger personenbezogene Daten, als man annimmt. Ein Scanereignis kann eine IP-Adresse tragen, einen daraus abgeleiteten ungefähren Standort, einen Zeitstempel und einen Gerätefingerabdruck. Unter der DSGVO ist diese Kombination in der Regel ein Personenbezug, und damit werden die Fragen, wo verarbeitet wird, wer sonst noch anfasst und wie lange aufbewahrt wird, zu Rechtsfragen statt zu technischen Vorlieben.

Ist Ihre Organisation eine öffentliche Stelle, im Gesundheitswesen tätig, mit Reguliertem befasst oder durch eine interne Richtlinie zur Verarbeitung in Europa verpflichtet, dann beantwortet ein Anbieter, der in Europa hostet und seine Positionierung um die DSGVO baut, eine Anforderung, die Sie wirklich haben. Das ist ein legitimer Grund für eine Vorauswahl, und Einkaufende außerhalb Europas unterschätzen manchmal, wie bindend das ist.

Unser Beitrag zu Scan-Tracking, DSGVO und Einwilligung behandelt, was ein Scanereignis typischerweise enthält und was das für Ihre Datenschutzhinweise heißt.

Frage eins: wo die Scandaten physisch liegen

"In Europa gehostet" ist eine gute Ausgangsbehauptung, und ein Beschaffungsverfahren sollte sie in Konkretes verwandeln. Fragen Sie nach:

  • Den Ländern und Regionen der primären Rechenzentren.
  • Ob Sicherungen, Protokolle und Auswertungspipelines in derselben Region bleiben, denn genau diese Teile verlassen sie unauffällig.
  • Ob Supportpersonal von außerhalb der Region auf Produktivdaten zugreift.
  • Ob überhaupt ein Übermittlungsmechanismus wie Standardvertragsklauseln herangezogen wird.

Das Letzte ist der verräterische Punkt. Ein Anbieter mit echter Verarbeitung ausschließlich in Europa kann das ohne Einschränkung sagen. Ein Anbieter mit einem Supportteam anderswo wird Übermittlungsklauseln haben, was in Ordnung und rechtmäßig ist, aber Sie sollten das vor der Unterschrift wissen und nicht während einer Prüfung.

Frage zwei: Aufbewahrung und Unterauftragsverarbeiter

Zwei Nachfragen zählen mehr als die meisten Funktionsvergleiche:

Aufbewahrung. Wie lange werden rohe Scanereignisse gehalten, und können Sie diesen Zeitraum festlegen? Unbefristete Aufbewahrung von Datensätzen auf IP-Ebene ist schwerer zu vertreten als aggregierte Zahlen, die ein Jahr bleiben. Fragen Sie nach der Voreinstellung und danach, was Sie ändern können.

Unterauftragsverarbeiter. Jede Plattform nutzt welche. Fragen Sie nach der aktuellen Liste, wo jeder sitzt, und wie Sie bei Änderungen benachrichtigt werden. Ein Anbieter mit einer öffentlichen Unterauftragsverarbeiter-Seite hat die Arbeit, prüfbar zu sein, bereits geleistet.

Stellen Sie uns dieselben Fragen. Jeder Anbieter, der sie als ungewöhnlich behandelt, sagt Ihnen etwas.

Frage drei: Auftragsverarbeitungsvertrag und Vertrag

Fordern Sie den Auftragsverarbeitungsvertrag vor der Demo an, nicht nach dem Angebot. Lesen Sie ihn auf genau drei Dinge hin: die Frist zur Benachrichtigung über Unterauftragsverarbeiter, die Prüfrechte und die Löschzusage bei Vertragsende.

Und dann stellen Sie die Frage, die die meisten Einkaufenden völlig vergessen.

Frage vier: was mit aktiven Codes bei Vertragsende passiert

Diese kostet Geld. Sind Ihre Codes dynamisch, läuft die Weiterleitung auf der Infrastruktur des Anbieters. Endet der Vertrag, ist diese Weiterleitung das, was aufhört.

Jeder gedruckte Code draußen hängt daran. Verpackung, Beschilderung, Kataloge, Produktetiketten, alles mit mehrjähriger Lebensdauer. Fragen Sie direkt:

  • Kann ich jeden Code samt aktuellem Ziel in einer maschinenlesbaren Datei exportieren?
  • Gibt es nach Vertragsende eine Karenzzeit, in der Weiterleitungen weiter auflösen?
  • Kann ich meine eigene Domain auf die Weiterleitung richten, sodass die Kurzlinks mir gehören und nicht dem Anbieter?

Die letzte Option ist der stärkste verfügbare Schutz. Nutzt der Kurzlink eine Domain, die Sie kontrollieren, können Sie ihn auf einen anderen Anbieter umlenken, ohne einen einzigen gedruckten Code anzufassen. Nutzt er die Domain des Anbieters, geht das nicht, und eine Migration bedeutet Nachdruck. Über die allgemeine Fassung dieses Fehlerfalls haben wir in was passiert, wenn ein QR-Code-Generator dichtmacht geschrieben.

Was Datenschutzbeauftragte und Betriebsrat fragen werden

In einem deutschen Unternehmen landet eine QR-Plattform in zwei Aktenordnern, bevor sie im Marketing landet. Der erste ist das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO: Zweck, Datenkategorien, Empfänger, Löschfristen, Drittlandbezug. Der zweite ist der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO samt Anlage zu den technischen und organisatorischen Maßnahmen. Fragen Sie beim Anbieter gezielt nach diesen Dokumenten, am besten auf Deutsch oder zweisprachig, und nach der Liste der Unterauftragsverarbeiter. Ab zwanzig Personen, die ständig automatisiert personenbezogene Daten verarbeiten, verlangt §38 BDSG ohnehin einen benannten Datenschutzbeauftragten, und der wird genau diese Unterlagen sehen wollen.

Die Liste der Unterauftragsverarbeiter ist dabei der Punkt, an dem Hosting in Europa oft seinen Glanz verliert. Die Datenbank kann in Frankfurt stehen, während der Mailversand, das Auslieferungsnetz für die Weiterleitung oder der Support-Chat außerhalb der EU betrieben werden. Dann braucht die Übermittlung eine Grundlage nach Kapitel V der DSGVO, und Sie müssen wissen, welche. Ein Satz im Marketingmaterial über europäische Server beantwortet das nicht.

Der dritte Ordner ist der, den niemand erwartet. Werden Codes von Mitarbeitenden gescannt, etwa an Betriebsmitteln, in Lagerprozessen oder auf Dienstfahrzeugen, entstehen Daten, die sich auf Personen beziehen lassen. Eine technische Einrichtung, die geeignet ist, Verhalten oder Leistung zu überwachen, unterliegt nach §87 BetrVG der Mitbestimmung des Betriebsrats. Klären Sie das, bevor die Codes kleben, nicht danach: Eine Betriebsvereinbarung nachträglich zu verhandeln, während das System schon läuft, kostet mehr Zeit als jede Anbieterauswahl.

Wo QRolling steht, schlicht gesagt

Statt zu behaupten, jeden Vergleich zu gewinnen, benennen wir lieber die eigene Form klar.

Unser Generator verlangt nichts für Gestaltung oder SVG und setzt kein Wasserzeichen auf die Datei; ein kostenloses Konto per E-Mail oder Google schaltet den Download frei. Dynamische Codes mit bearbeitbaren Zielen und Scan-Analysen sind kostenpflichtig, mit kostenloser Testphase. Wo wir schwächer sind: Wir bieten kein Enterprise-SSO und keine Automatisierungsintegrationen im großen Maßstab, und wir geben überhaupt keine statische Datei mehr heraus. Wenn eines von beidem eine harte Anforderung ist, ist das eine echte Lücke, und Sie sollten sie abwägen.

Gehört GS1-Produktkennzeichnung zum Projekt, behandelt unsere Erklärung zu GS1 Digital Link den Standard selbst, unabhängig von jedem Anbieter.

Schicken Sie die vier Fragen oben an jeden Anbieter Ihrer Vorauswahl, in einer E-Mail, und vergleichen Sie die Antworten nebeneinander. Die Antworten, und wie schnell sie kommen, sortieren die Liste schneller als jede Funktionsmatrix. Unser Einkäufervergleich von QR-Generatoren ist ein vernünftiger Ort, um diese Vorauswahl aufzubauen.

Diesen Artikel teilen