Rechtliches
Exit- und Migrationskonzept
Version 1.1 · Stand 24. September 2026
Biber DPP – SaaS-Plattform für digitale Produktpässe
Herausgeber: BCCM Inkubator GmbH (Marke Biberware), Bahnhofstraße 32, 09648 Mittweida
Verantwortlich: Lucas Johns
Kontakt: info@biberware.com
1 Zweck und Geltungsbereich
Dieses Konzept beschreibt, wie Kunden von Biber DPP ihre Daten und veröffentlichten digitalen Produktpässe (DPP) vollständig, sicher und ohne Abhängigkeit von Biberware aus der Plattform herauslösen können. Anschließend können sie die Daten und Pässe bei einem anderen Anbieter oder in eigener Infrastruktur weiterführen.
Es gilt für alle Leistungspakete von Biber DPP. Als Beta, Preview oder Testumgebung gekennzeichnete Leistungen sind nach § 4 Absatz 3 AGB ausgenommen.
Das Konzept konkretisiert die Regelungen zu Datenexport, Anbieterwechsel und Löschung in § 10 der Allgemeinen Geschäftsbedingungen (AGB) und ergänzt die Vereinbarung zur Auftragsverarbeitung (AVV) von Biber DPP. Soweit zwingende Vorgaben der Verordnung (EU) 2023/2854 (Data Act) weitergehende Rechte vorsehen, gehen diese vor.
2 Referenzrahmen
| Grundlage | Relevanz für dieses Konzept |
|---|---|
| Verordnung (EU) 2023/2854 (Data Act), Kapitel VI | Wechsel zwischen Datenverarbeitungsdiensten: Kündigungsfrist, Übergangs- und Abrufzeitraum, exportierbare Daten, Löschung, Wechselentgelte |
| ISO/IEC 27001:2022 | Anforderungen an Cloud-Dienste, Informationsübertragung, Löschung, Kontinuität (Zuordnung in Anhang A) |
| DSGVO und AVV Biber DPP | Rückgabe und Löschung personenbezogener Daten nach Vertragsende (Ziffer 10 AVV) |
| Verordnung (EU) 2024/1781 (ESPR) und Verordnung (EU) 2023/1542 (Batterieverordnung) | Pflicht des Wirtschaftsakteurs, Produktpässe über einen festgelegten Zeitraum verfügbar zu halten |
| EN 18221:2026 (Digital product passport – Data storage, archiving, and data persistence) | Europäische Norm zur ESPR: Archivierung historischer Passversionen und Persistenz der Pässe, auch über das Bestehen des Wirtschaftsakteurs hinaus, einschließlich Replikation zu Backup-Betreibern |
| AGB Biber DPP, Version 1.1 | Laufzeit, Kündigung, Datenexport und Fortbestand veröffentlichter Produktpässe (§§ 9, 10) |
3 Grundprinzipien
- Datenhoheit beim Kunden. Alle Produkt- und Passdaten gehören dem Kunden. Biberware erwirbt daran keine Rechte (§ 11 Absatz 2 AGB).
- Export jederzeit. Der Kunde kann während der gesamten Vertragslaufzeit jederzeit einen Gesamtexport anfordern und über die API jederzeit direkt auf seine Daten zugreifen.
- Offene, dokumentierte Formate. Exporte erfolgen in strukturierten, gängigen und maschinenlesbaren Formaten mit veröffentlichten Schemas: JSON, W3C Verifiable Credentials und Originaldateien.
- Kundenkontrollierte Identifier. Datenträger auf Produkten verweisen auf eine Domain, die der Kunde kontrolliert. Ein Anbieterwechsel erfordert daher keine Änderung an bereits in Verkehr gebrachten Produkten.
- Nachvollziehbarkeit. Jeder Export enthält ein Manifest mit Prüfsummen. Jede Löschung wird auf Anforderung in Textform bestätigt.
4 Exit-Szenarien
| Szenario | Beschreibung | Behandlung |
|---|---|---|
| Reguläre Kündigung | Der Kunde beendet die Nutzung und übernimmt die Daten selbst oder benötigt sie nicht mehr. | Kapitel 7 |
| Wechsel zu einem anderen DPP-Anbieter | Der Kunde überführt Daten und veröffentlichte Pässe zu einem anderen Anbieter oder in eigene Infrastruktur. | Kapitel 7 |
| Einstellung des Dienstes oder Insolvenz von Biberware | Biberware stellt Biber DPP planmäßig ein oder kann den Betrieb nicht fortführen. | Kapitel 8 |
| Insolvenz des Kunden | Der Kunde kann seine Pässe nicht mehr selbst verfügbar halten; die gesetzliche Verfügbarkeitspflicht besteht fort. | Kapitel 8 |
Die gesetzlich vorgesehene Sicherungskopie bei einem unabhängigen Dienstleister behandelt ebenfalls Kapitel 8.
5 Exportierbare Daten und Formate
5.1 Umfang
| Datenkategorie | Inhalt | Format |
|---|---|---|
| Produktpässe | Alle veröffentlichten Pässe des Arbeitsbereichs einschließlich ihrer vollständigen Versionshistorie | JSON, konform zu den veröffentlichten JSON-Schemas |
| Verifiable Credentials | Alle ausgestellten Nachweise in der ausgestellten, signierten Form | W3C Verifiable Credentials (JSON-LD) |
| Dokumente | Alle hochgeladenen Dateien (z. B. Zertifikate, Datenblätter) | Originaldateien, unverändert |
| DID-Dokument | Öffentliches DID-Dokument des Arbeitsbereichs mit allen aktuellen und historischen Prüfschlüsseln | JSON (W3C DID Core) |
| Manifest | Verzeichnis aller exportierten Objekte mit Zuordnung von Pässen zu Dokumenten, Zeitstempel und SHA-256-Prüfsummen | JSON |
Weitere Daten, etwa Entwürfe sowie Nutzer- und Lieferantenlisten, stellt Biberware auf Anfrage in einem gängigen Format (JSON oder CSV) bereit.
Nicht Bestandteil des Exports sind die Plattform-Software und ihr Quellcode (§ 2 Absatz 2 AGB), interne Betriebs- und Sicherheitsprotokolle, Authentisierungsdaten wie Passwörter sowie Betriebssicherungen. Private Signaturschlüssel werden nur nach Kapitel 6.3 herausgegeben.
5.2 Exportwege
| Weg | Beschreibung |
|---|---|
| Self-Service-Export | Anforderung eines Gesamtexports über die Plattform; Bereitstellung als ZIP-Archiv mit allen Daten nach 5.1. |
| REST-API | Jederzeitiger programmatischer Zugriff auf Pässe, Versionen, Nachweise und Dokumente, dokumentiert per OpenAPI. Geeignet für regelmäßige eigene Sicherungen und für die direkte Übernahme durch einen Zielanbieter. |
Das Exportpaket steht spätestens nach sieben Kalendertagen zum Abruf bereit. Den Download können nur administrative Nutzer des Kunden durchführen, und zwar ausschließlich über authentifizierte, TLS-verschlüsselte Verbindungen.
6 Identifier, Resolver und Nachweise
Die kritische Stelle jedes DPP-Anbieterwechsels ist der Datenträger (QR-Code, Data Matrix, RFID) auf dem Produkt. Er wird einmalig aufgebracht und verweist dauerhaft auf dieselbe Adresse. Biber DPP ist deshalb so ausgelegt, dass diese Adresse unter der Kontrolle des Kunden steht.
6.1 Adressierung veröffentlichter Pässe
| Variante | Funktionsweise | Einsatz |
|---|---|---|
| Kundendomain | Pässe werden unter einer Subdomain des Kunden veröffentlicht (z. B. dpp.kunde.de), die per DNS auf Biber DPP zeigt. | Standard für alle produktiven Pässe |
| GS1 Digital Link Resolver | Datenträger verweisen auf den GS1-Resolver. Der Kunde pflegt dort das Weiterleitungsziel. | Alternative zur Kundendomain (Leistungspaket Business) |
| Biberware-Domain | Pässe werden unter einer Adresse von biberware.com bereitgestellt. | Nur für Tests, Demos und nicht in Verkehr gebrachte Produkte |
In beiden produktiven Varianten liegt die Weiterleitung beim Kunden. Er kann das Ziel jederzeit und ohne Mitwirkung von Biberware auf einen anderen Anbieter oder auf eigene Infrastruktur umstellen.
6.2 Umstellung beim Wechsel
- Der Zielanbieter oder der Kunde stellt die übernommenen Pässe unter denselben Pfaden bereit. Das Manifest enthält hierfür die Zuordnung von öffentlicher Adresse zu Pass und Version.
- Der Kunde ändert den DNS-Eintrag seiner Subdomain bzw. das Ziel im GS1-Resolver.
- Biber DPP liefert die Pässe während des Übergangs- und des Abrufzeitraums unverändert weiter aus. Der Kunde entscheidet selbst, wann er die Weiterleitung umstellt; die öffentliche Abrufbarkeit wird dabei nicht unterbrochen.
6.3 Verifiable Credentials und Schlüssel
- Jeder Arbeitsbereich besitzt ein eigenes Schlüsselpaar. Die Identität des Ausstellers wird als DID auf der Kundendomain geführt (did:web). Nach einem Wechsel können deshalb der Kunde oder der Zielanbieter das DID-Dokument bereitstellen.
- Bereits ausgestellte Nachweise bleiben verifizierbar, solange das DID-Dokument mit dem bisherigen Prüfschlüssel abrufbar ist. Der Zielanbieter ergänzt für neue Nachweise einen eigenen Schlüssel. Der private Schlüssel muss dafür nicht übertragen werden.
- Auf ausdrückliche Anforderung in Textform gibt Biberware den privaten Schlüssel des Arbeitsbereichs verschlüsselt an eine vom Kunden benannte Stelle heraus. Nach Abschluss des Exits wird der Schlüssel bei Biberware gelöscht.
7 Ablauf bei Kündigung und Anbieterwechsel
Jede Beendigung folgt demselben Ablauf, egal ob der Kunde oder Biberware kündigt und ob der Kunde zu einem anderen Anbieter wechselt, die Daten selbst übernimmt oder sie nicht weiter benötigt.
| Phase | Dauer | Biberware | Kunde |
|---|---|---|---|
| 1 Wechsel- bzw. Kündigungsmitteilung | Kündigungsfrist nach § 9 AGB (Kunde: 30 Tage zum Monatsende) | Bestätigt den Eingang innerhalb von zwei Werktagen, benennt den Ansprechpartner und stellt die Exportdokumentation bereit | Teilt die Beendigung in Textform oder über die Plattform mit, nennt das Ziel (Anbieterwechsel, Eigenbetrieb oder Löschung) und ob ein Übergangszeitraum gewünscht ist |
| 2 Übergangszeitraum | Auf Wunsch des Kunden bis zu 30 Kalendertage, einmalig durch den Kunden verlängerbar; Vertrag und Vergütung laufen weiter | Betreibt die Plattform unverändert weiter, stellt das Exportpaket spätestens nach sieben Kalendertagen bereit und unterstützt den Wechsel | Importiert die Daten beim Zielanbieter, stellt DNS bzw. Resolver und DID-Dokument um und prüft die Übernahme |
| 3 Abrufzeitraum | 30 Kalendertage ab Vertragsende, ohne Vergütung | Hält Export und öffentliche Abrufbarkeit der Pässe weiter bereit | Schließt Prüfung und Umstellung ab, fordert ggf. Löschbestätigung an |
| 4 Löschung | Nach Ablauf des Abrufzeitraums | Löscht die Daten nach Kapitel 10 und bestätigt dies auf Anforderung | – |
Ist ein Wechsel innerhalb von 30 Kalendertagen technisch nicht durchführbar, teilt Biberware dies innerhalb von 14 Arbeitstagen nach der Mitteilung mit und begründet es. Dabei nennt Biberware einen alternativen Übergangszeitraum von höchstens sieben Monaten. Der Dienst läuft in dieser Zeit weiter. Der Vertrag endet mit Ablauf des Übergangszeitraums; ohne Übergangszeitraum endet er zum Kündigungstermin, und der Abrufzeitraum beginnt unmittelbar.
Auf Wunsch stimmt Biberware den technischen Ablauf direkt mit dem Zielanbieter ab, etwa zur Übernahme über die API.
8 Einstellung des Dienstes, Insolvenz und Sicherungskopie
Das Risiko, dass Biberware den Betrieb nicht fortführt, adressiert Biber DPP vor allem technisch. Vertragliche Zusagen sind in einer Insolvenz nur begrenzt durchsetzbar.
- Weiterleitung beim Kunden. Produktive Pässe laufen über die Kundendomain oder den GS1-Resolver (Kapitel 6.1). Der Kunde kann die Abrufbarkeit ohne Mitwirkung von Biberware auf eine andere Quelle umstellen.
- Verifizierbarkeit beim Kunden. Das DID-Dokument ist Bestandteil jedes Exports und liegt auf der Kundendomain. Nachweise bleiben prüfbar, sobald der Kunde es selbst bereitstellt.
- Datenstand beim Kunden möglich. Über Export und API (Kapitel 5.2) kann der Kunde jederzeit einen vollständigen Datenstand abrufen und selbst vorhalten. Diesen Datenstand kann ein anderer Anbieter oder der Kunde in eigener Infrastruktur weiterbetreiben.
- Planmäßige Einstellung. Eine planmäßige Einstellung von Biber DPP kündigt Biberware mit einer Frist von mindestens drei Monaten in Textform an (§ 9 Absatz 2 AGB). Auch dann gilt der Ablauf nach Kapitel 7 einschließlich Übergangs- und Abrufzeitraum.
- Insolvenz des Kunden. Die Pflicht, Produktpässe über den gesetzlich festgelegten Zeitraum verfügbar zu halten, besteht auch dann fort, wenn der Wirtschaftsakteur selbst nicht mehr besteht. Hierfür ist die Sicherungskopie bei einem unabhängigen Dienstleister vorgesehen.
Für die gesetzlich vorgesehene Sicherungskopie bei einem unabhängigen Dienstleister bereitet Biberware eine gemeinsame Lösung für alle Kunden vor, damit nicht jeder Kunde einen eigenen Dienstleister beauftragen muss. Die Ausgestaltung richtet sich nach den noch ausstehenden Rechtsakten und der Europäischen Norm EN 18221:2026. Unabhängig davon sichern eigene Domain, vollständiger Export und das DID-Dokument die Weiterführung der Pässe bereits heute ab.
9 Kosten
Kostenfrei
- Self-Service- und API-Export während der gesamten Laufzeit sowie im Übergangs- und Abrufzeitraum
- Vollständiges Exportpaket einschließlich Dokumenten, Nachweisen und DID-Dokument
- Exportdokumentation und veröffentlichte Schemas
- Auskünfte zum Wechselprozess und Abstimmung mit dem Zielanbieter
- Löschung und Löschbestätigung
Nach Aufwand
- Transformation der Daten in proprietäre Formate eines Zielanbieters
- Unterstützung beim Import und Mapping im Zielsystem
- Individuelle Schnittstellen oder Sonderexporte
- Weiterbetrieb veröffentlichter Pässe über den Abrufzeitraum hinaus (§ 10 Absatz 7 AGB)
Leistungen nach Aufwand werden vorab angeboten und zu den jeweils vereinbarten Tagessätzen abgerechnet. Für die nach dem Data Act vorgeschriebenen Wechselschritte erhebt Biberware keine Wechselentgelte.
10 Löschung nach Abschluss
- Nach Ablauf des Abrufzeitraums löscht Biberware alle Daten des Arbeitsbereichs aus Datenbank und Objektspeicher, einschließlich des privaten Signaturschlüssels.
- Sicherungskopien werden mit ihrem regulären Ablauf gelöscht, spätestens 90 Tage nach Vertragsende (Ziffer 10 Absatz 2 AVV).
- Ausgenommen sind Daten, die gesetzlichen Aufbewahrungspflichten unterliegen oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, etwa Vertrags- und Abrechnungsunterlagen. Ihre Verarbeitung wird eingeschränkt.
- Biberware bestätigt die Löschung auf Anforderung in Textform.
Bereits veröffentlichte oder an Dritte ausgegebene Nachweise kann Biberware nicht bei Dritten zurückholen (Ziffer 2 Absatz 8 AVV).
11 Rollen und Verantwortlichkeiten
| Rolle | Aufgaben |
|---|---|
| Ansprechpartner Exit (Lucas Johns) | Entgegennahme von Wechsel- und Kündigungsmitteilungen, Koordination mit Kunde und Zielanbieter, Angebote für Leistungen nach Aufwand |
| Informationssicherheitsbeauftragter (Quinten Stampa) | Sichere Bereitstellung von Exporten, Herausgabe und Löschung von Schlüsseln, Durchführung und Dokumentation der Löschung |
| Kunde | Rechtzeitige Mitteilung, Umstellung von DNS bzw. Resolver und DID-Dokument, Sicherstellung der gesetzlichen Verfügbarkeit seiner Produktpässe |
Kontakt für alle Exit-Anfragen: info@biberware.com
12 Überprüfung
Die Exportfunktion ist Bestandteil der automatisierten Tests der Plattform. Mindestens jährlich wird anhand eines Testarbeitsbereichs geprüft, ob ein Gesamtexport vollständig ist. Dazu gehören der Import der Daten und die Verifikation der Nachweise außerhalb von Biber DPP.
Dieses Konzept wird mindestens jährlich sowie bei wesentlichen Änderungen der Plattform oder der rechtlichen Anforderungen überprüft und bei Bedarf angepasst.
Anhang A: Zuordnung zu ISO/IEC 27001:2022
| Control | Bezeichnung | Umsetzung in diesem Konzept |
|---|---|---|
| A.5.14 | Informationsübertragung | Authentifizierter, verschlüsselter Export, Manifest mit Prüfsummen (5.1, 5.2) |
| A.5.19 / A.5.20 | Informationssicherheit in Lieferantenbeziehungen und -vereinbarungen | Exit-Regelungen als Bestandteil der Kundenvereinbarung (1, 7) |
| A.5.23 | Informationssicherheit bei der Nutzung von Cloud-Diensten | Dokumentierte Exit-Strategie, offene Formate, Unterstützung beim Wechsel (3–7) |
| A.5.30 | IKT-Bereitschaft für Business Continuity | Absicherung bei Einstellung oder Insolvenz (8) |
| A.5.31 | Rechtliche und vertragliche Anforderungen | Umsetzung Data Act, DSGVO, ESPR und Batterieverordnung (2, 7) |
| A.5.33 | Schutz von Aufzeichnungen | Vollständige Versionshistorie und Nachweise im Export (5.1) |
| A.5.34 | Privatsphäre und Schutz personenbezogener Daten | Rückgabe und Löschung nach AVV (10) |
| A.8.10 | Löschung von Informationen | Löschfristen und Löschbestätigung (10) |
| A.8.24 | Verwendung von Kryptografie | Schlüsselhandhabung, Herausgabe und Löschung (6.3) |