Datenschutzerklärung
Stand: 3. September 2026
1. Wer für die Verarbeitung verantwortlich ist
Thore DinseRareRealm
Schimmelleite 28a
85072 Eichstätt
Deutschland
Tel.: 015204843348
E-Mail: info@dinsebusiness.de
Einen Datenschutzbeauftragten haben wir nicht benannt. RareRealm ist ein Ein-Personen-Betrieb, und die gesetzlichen Voraussetzungen für eine Benennung liegen nicht vor.
Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) in Ansbach.
2. Was ResellOS ist
ResellOS ist das interne Warenwirtschaftssystem des Verantwortlichen. Es ist kein Shop und kein Angebot an Kundinnen und Kunden. Von den Seiten der Oberfläche sind ohne Anmeldung nur die Anmeldeseite, die beiden Seiten zum Zurücksetzen des Passworts sowie dieses Impressum und diese Datenschutzerklärung erreichbar. Jede weitere Seite setzt eine Anmeldung voraus.
Daneben antworten einige technische Endpunkte ohne Anmeldung: eine Abfrage zum Betriebszustand, die keine Personendaten ausgibt, die signierten Meldungen der Marktplätze (dazu Abschnitt 7), der Rückweg des eBay-Anmeldeverfahrens sowie die Endpunkte für unsere zeitgesteuerten Läufe. Die zeitgesteuerten Läufe antworten nur, wenn der Aufruf ein Geheimnis mitbringt, das nur wir kennen.
3. Wenn Sie diese Seiten besuchen
Beim Aufruf einer öffentlich erreichbaren Seite schreibt unser Hosting-Dienstleister automatisch Server-Protokolle. Darin stehen die IP-Adresse, der Zeitpunkt des Aufrufs, die aufgerufene Seite und Angaben zum verwendeten Browser; daneben speichert bei einem Besuch nur die in Abschnitt 5 beschriebene Anmeldebremse etwas, und auch das erst, wenn Sie einen Anmelde- oder Passwortvorgang auslösen.
Diese Daten brauchen wir, damit die Seite überhaupt ausgeliefert wird und damit wir Störungen und Angriffe erkennen können. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb, Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nur kurzfristig gespeichert.
4. Cookies
Auf den öffentlich erreichbaren Seiten setzen wir kein Cookie. Erst die Anmeldung des Betreibers erzeugt Sitzungs-Cookies. Sie stammen von Supabase Auth, ihr Name beginnt mit „sb-“, und sie sind httpOnly, secure und auf SameSite=Lax gesetzt. Sie sind technisch notwendig, denn ohne sie gibt es keine Sitzung.
Cookies für Analyse, Reichweitenmessung oder Werbung setzen wir nicht, und wir binden auch keine entsprechenden Dienste ein. Für technisch notwendige Speicherung verlangt § 25 Abs. 2 TDDDG keine Einwilligung. Deshalb gibt es hier kein Cookie-Banner.
5. Anmeldung des Betreibers
Die Anmeldung läuft über Supabase Auth. Verarbeitet werden die E-Mail-Adresse des Kontos, das Passwort (gespeichert wird nur ein Hash davon) und, falls eingerichtet, der zweite Faktor. Rechtsgrundlage ist unser berechtigtes Interesse an einem geschützten Zugang zu einem internen System, Art. 6 Abs. 1 lit. f DSGVO.
Zum Zugang gehört eine Bremse gegen massenhaftes Ausprobieren. Jeder Versuch, sich anzumelden, ein neues Passwort anzufordern oder ein Passwort zu ändern, hinterlässt einen Eintrag. Das gilt für jeden Absender: auch wenn Sie kein Konto bei uns haben und nur einmal etwas eingegeben haben, entsteht ein solcher Eintrag.
Gespeichert wird dabei weder die eingegebene E-Mail-Adresse noch die IP-Adresse im Klartext, sondern je ein Prüfwert daraus, den wir mit einem geheimen Schlüssel auf unserem Server berechnen (HMAC-SHA256). Aus dem Prüfwert lässt sich der Ausgangswert ohne diesen Schlüssel nicht zurückrechnen. Bei einer IPv6-Adresse geht ohnehin nur das Netzpräfix ein, also die vorderen 64 Bit und nicht das einzelne Gerät. Dazu kommen die Art des Versuchs, sein Ergebnis und eine technische Vorgangsnummer.
Rechtsgrundlage ist unser berechtigtes Interesse am Schutz des Zugangs vor Missbrauch, Art. 6 Abs. 1 lit. f DSGVO. Diese Einträge löschen wir sieben Tage nach dem Versuch automatisch.
6. Daten von Käuferinnen und Käufern aus den Marktplätzen
Verkauft wird über die Marktplätze eBay, Kaufland und Amazon. Von dort holen wir zu jeder Bestellung die Daten, die für die Abwicklung nötig sind:
- Name und, sofern angegeben, Firma
- Lieferanschrift mit Straße, Adresszusatz, Postleitzahl, Ort und Land
- E-Mail-Adresse und Telefonnummer, soweit der Marktplatz sie übermittelt
- die Kennung des Käuferkontos beim jeweiligen Marktplatz
- die Bestellpositionen mit Artikel, Menge und Preisen sowie den Zahlungsstatus
Zweck ist die Abwicklung der Bestellung, der Versand und die Rechnung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des über den Marktplatz geschlossenen Vertrags) und Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten).
Zur Speicherdauer: Name, Firma, Anschrift, E-Mail-Adresse, Telefonnummer und die Käuferkennung werden nach Ablauf der Rücknahmefrist automatisch anonymisiert. Beide Fristen stehen als Einstellung in unserem System und betragen derzeit je 30 Tage: die Rücknahmefrist läuft ab dem Abschluss der Bestellung, die Anonymisierung folgt 30 Tage danach. Läuft nach dem Abschluss noch eine Retoure, zählt die Rücknahmefrist ab deren Abschluss. In der Regel sind die Daten also rund 60 Tage nach Abschluss der Bestellung anonymisiert. Wird eine Bestellung vor dem Versand storniert, läuft die Frist ab dem Storno. Lässt sich eine Bestellung dauerhaft nicht versenden und bleibt sie deshalb gesperrt, rechnen wir 90 Tage ab ihrem Eingang und anonymisieren 30 Tage später.
Rechnungen, Stornorechnungen und Gutschriften bewahren wir nach § 147 AO zehn Jahre ab dem Ende des Jahres auf, in dem wir sie ausgestellt haben. Lieferscheine und Versandlabels behalten wir höchstens zwölf Monate, und früher, wenn die Bestellung vorher anonymisiert wird: dann werden die Dateien und die darin enthaltenen Käuferdaten automatisch entfernt, und es bleibt nur der Eintrag bestehen, dass ein solcher Beleg existiert hat.
Käuferdaten stehen in einer eigenen Datenbanktabelle. Erzeugen wir ein Versandlabel, einen Lieferschein oder eine Rechnung, entsteht daneben eine eingefrorene Kopie der Empfängerdaten, damit ein Beleg später noch genau das zeigt, was bei seiner Ausstellung galt:
- an der Sendung: Name, Firma, Anschrift, E-Mail-Adresse und Telefonnummer
- am Lieferschein: dieselben Felder
- an der Rechnung: dieselben Felder als Rechnungsempfänger
Die oben beschriebene Anonymisierung erfasst diese Kopien mit. Die Kopie an der Sendung wird durch einen Platzhalter ohne Personendaten ersetzt, und zusammen mit ihr entfernen wir die Sendungsnummer. Die Kopie am Lieferschein und die Datei des Versandlabels fallen spätestens mit der Anonymisierung. Allein die Kopie an der Rechnung bleibt bis zum Ende der gesetzlichen Aufbewahrung, weil wir dazu verpflichtet sind.
Unsere Aufrufprotokolle zu den Schnittstellen und unsere Betriebsmeldungen sind redigiert: Für eBay entscheidet eine Positivliste, welche Felder überhaupt protokolliert werden; Name, Anschrift, E-Mail-Adresse, Telefonnummer und Nutzername stehen nicht darauf. Zusätzlich maskiert eine gemeinsame Sperrliste jeden Auszug, bevor er gespeichert wird.
7. eBay-Schnittstelle und Meldung über gelöschte eBay-Konten
Auf die eBay-Schnittstelle greifen wir zu, nachdem unser Verkäuferkonto den Zugriff über das Anmeldeverfahren von eBay (OAuth) freigegeben hat.
eBay verlangt von jeder angebundenen Anwendung einen Endpunkt für Meldungen über gelöschte Nutzerkonten („Marketplace Account Deletion“). Trifft eine solche Meldung ein, passiert genau Folgendes:
- Wir prüfen die Signatur der Meldung. Ohne gültige Signatur wird nichts gespeichert und nichts verarbeitet.
- Aus der Meldung speichern wir nur deren Kennung und einen mit einem geheimen Wert gesalzenen Hash des gemeldeten eBay-Nutzernamens. Der Nutzername selbst wird nicht gespeichert.
- Danach suchen wir alle noch nicht anonymisierten eBay-Bestellungen, deren Käuferkennung denselben Hash ergibt. Dort löschen wir Name, Firma, Anschrift, Postleitzahl, Ort, E-Mail-Adresse, Telefonnummer und die Käuferkennung; zusätzlich entfernen wir die Sendungsnummer der Sendung und Freitexte aus Retouren.
- Rechnungen und andere Belege, die wir gesetzlich aufbewahren müssen, bleiben bestehen. Von ihnen halten wir nur fest, wie viele es waren.
Diese Löschung erfasst auch die eingefrorenen Kopien der Empfängerdaten, die in Abschnitt 6 beschrieben sind: die Kopie an der Sendung wird durch einen Platzhalter ohne Personendaten ersetzt, die Kopie am Lieferschein und die Datei des Versandlabels werden entfernt. Allein die Kopie an der Rechnung bleibt bis zum Ende der gesetzlichen Aufbewahrung.
8. Abruf unseres Postfachs
ResellOS ruft in festen Abständen unsere eigenen Geschäftspostfächer ab. Das geschieht über IMAP und ausschließlich lesend: Wir löschen dort nichts, verschieben nichts und markieren nichts als gelesen. Fremde Postfächer rufen wir nicht ab, und aus ResellOS heraus versenden wir keine E-Mails.
Wenn Sie uns an eines dieser Postfächer schreiben, speichern wir aus Ihrer Nachricht:
- Ihre Absenderadresse und die Domain dahinter
- den Betreff und den Zeitpunkt des Eingangs
- die technische Kennung der Nachricht, ihre Größe und ob sie Anhänge hatte
- die vollständige Nachricht als Datei, damit wir nachvollziehen können, warum sie so gelesen wurde, wie sie gelesen wurde
- aus Bestell-, Rechnungs- und Versandmails zusätzlich den Namen des Absenders als Lieferant, die Bestell- oder Rechnungsnummer, das Kaufdatum, den Bruttobetrag, eine Sendungsnummer und ein beigefügtes Rechnungs-PDF
Zweck ist allein unsere Einkaufsabwicklung: Aus Bestell- und Versandbestätigungen unserer Lieferanten entsteht ein Vorschlag für einen Wareneingang, den anschließend ein Mensch bestätigt oder verwirft. Automatisch gebucht wird nichts. Nachrichten, in denen unser System nichts Passendes erkennt, bleiben unverändert in einer Restliste stehen.
Rechtsgrundlage ist unser berechtigtes Interesse an einer effizienten und nachvollziehbaren Einkaufsabwicklung, Art. 6 Abs. 1 lit. f DSGVO. Soweit es in Ihrer Nachricht um die Abwicklung eines Vertrags mit uns geht, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
Zur Speicherdauer: Nachrichten, aus denen kein Einkauf wird, und Nachrichten, die wir aussortiert haben, löschen wir 90 Tage nach dem Abruf automatisch, zusammen mit der gespeicherten Datei. Nachrichten, die zu einem gebuchten Wareneingang geführt haben, bewahren wir länger auf, weil sie belegen, woher ein Einkauf stammt. Rechnungen und andere Belege bleiben so lange erhalten, wie die gesetzlichen Aufbewahrungsfristen laufen.
Wenn Sie uns geschrieben haben und wissen möchten, was davon bei uns liegt, oder wenn Sie eine Löschung wünschen, erreichen Sie uns unter der im Impressum genannten Anschrift oder per E-Mail an info@dinsebusiness.de.
9. Empfänger und Auftragsverarbeiter
Wir setzen Dienstleister ein, die Daten in unserem Auftrag verarbeiten:
- Vercel Inc. für das Hosting. Die Anwendung läuft in der Region Frankfurt. Vercel ist ein US-Unternehmen; mit Vercel besteht ein Auftragsverarbeitungsvertrag mit den EU-Standardvertragsklauseln.
- Supabase für Datenbank und Anmeldung. Unser Projekt liegt in der AWS-Region eu-central-1 (Frankfurt).
- Haufe-Lexware GmbH & Co. KG (Lexware Office) für Rechnungen. Übermittelt werden Name oder Firma, die Anschrift und die Rechnungspositionen. Ein Auftragsverarbeitungsvertrag liegt vor.
- Sentry für Fehlerprotokolle. Unser Sentry-Projekt läuft in der EU-Datenregion (Frankfurt). Personenbezug ist dort abgeschaltet: Ein Filter entfernt vor dem Versand das Nutzerobjekt, die Cookies, die Anfrage-Kopfzeilen und die Suchparameter der Adresse; was übrig bleibt, läuft durch dieselbe Maskierung wie unsere Protokollzeilen.
- Anthropic PBC (USA) für die KI-Textvorschläge zu unseren Angeboten. In das Modell gehen ausschließlich Artikel- und Angebotsdaten (Titel, Marke, GTIN, Kategorie, Maße, Zustand und unsere eigenen Hinweise); Käuferdaten aus Bestellungen sind nicht Teil der Anfrage. Ein Auftragsverarbeitungsvertrag und die Commercial Terms liegen vor, die Übermittlung in die USA erfolgt auf Basis der EU-Standardvertragsklauseln.
- Der Anbieter unserer Geschäftspostfächer für den Abruf der Einkaufsbelege. Verarbeitet werden dabei die Absenderangaben und die Inhalte der abgerufenen Nachrichten.
- Discord Inc. (USA) für Betriebsmeldungen an den Betreiber, etwa den Tagesbericht oder Fristenwarnungen. Rechtsgrundlage ist unser berechtigtes Interesse am störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Discord Inc. hat ihren Sitz in den USA; die Übermittlung stützt sich auf die von Discord bereitgestellten Garantien nach Art. 46 DSGVO. Käuferdaten aus Bestellungen stehen in diesen Meldungen nicht, und Lieferanten, die natürliche Personen sind, erscheinen ausschließlich als „Privatlieferant“.
Für den Versand beauftragen wir die DHL Paket GmbH. DHL verarbeitet die Sendungsdaten nicht in unserem Auftrag, sondern als eigene Verantwortliche auf Grundlage des Beförderungsvertrags. Übermittelt werden dafür der Empfängername und die Lieferanschrift; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Kaufvertrags). E-Mail-Adresse und Telefonnummer geben wir dabei nicht weiter.
Die Marktplätze eBay, Kaufland und Amazon sind für die Verarbeitung auf ihren eigenen Plattformen selbst verantwortlich. Für die Daten, die wir von dort übernehmen, sind wir verantwortlich.
10. Ihre Rechte
Sie haben gegenüber uns die folgenden Rechte:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht (Art. 21 DSGVO)
Schreiben Sie uns dafür an info@dinsebusiness.de. Unabhängig davon haben Sie ein Beschwerderecht bei einer Aufsichtsbehörde, zum Beispiel beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA) in Ansbach.
RAREREALM Warenwirtschaft. Zeitzone Europe/Berlin.
