Sprachen: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Dieses Dokument gibt es in zehn Sprachen. Die englische Fassung ist die Referenzfassung.

Datenschutzerklärung von cosmetiFULL

Letzte Aktualisierung: 10. September 2026 · Gilt für: die Plattform cosmetiFULL und alle darin erbrachten Dienste

Die englische Fassung ist die Referenzfassung und hat im Fall von Abweichungen zwischen den Fassungen Vorrang. Für Verbraucher hat die Fassung in der Sprache, in der Sie den Vertrag geschlossen haben, dort Vorrang zu Ihren Gunsten, wo die beiden voneinander abweichen, und wo eine Klausel unklar ist, gilt die für Sie günstigste Auslegung.


1. Wer wir sind und in welcher Rolle

cosmetiFULL ist eine Plattform digitaler Dienste für die Kosmetikbranche, betrieben von:

Nicodemo & Signa Company Srl

Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumänien

Umsatzsteuer-Identifikationsnummer / einheitlicher Registrierungscode: RO15617609

Handelsregisternummer: J02/809/2003

E-Mail: info@cosmetifull.com

In dieser Erklärung bedeuten „wir“, „uns“ und „unser“ die Nicodemo & Signa Company Srl.

Wir haben nicht für alle Daten auf der Plattform dieselbe Rolle, und dieser Unterschied ist für Sie von Bedeutung.

Wir haben für jeden Dienst der Plattform dieselbe Rolle, heute und künftig. Heute umfasst die Plattform LabelCheck (Prüfung von Kosmetiketiketten anhand der EU-Vorschriften, derzeit in der Beta-Phase) und ExpertDesk (fachliche Hinweise, die von einem System der künstlichen Intelligenz erzeugt werden, im Test mit einer kleinen Gruppe von Fachleuten). ExpertDesk hat eine eigene Datenschutzerklärung, die innerhalb der Anwendung erreichbar ist, und diese gilt für die Inhalte der dortigen Unterhaltungen anstelle der vorliegenden. Weitere Dienste, darunter PIFBuilder und FormulaArchive, befinden sich im Aufbau und werden noch nicht verkauft. Sobald sie verfügbar sind, gilt für sie dieselbe Erklärung, sofern wir nicht für einen von ihnen eine gesonderte veröffentlichen.

2. Kontakt in Datenschutzfragen und Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten benannt, weil unsere Verarbeitung nicht unter die in Art. 37 Abs. 1 DSGVO genannten Fälle fällt: Wir sind keine Behörde, unsere Kerntätigkeit besteht nicht in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen, und besondere Kategorien personenbezogener Daten verarbeiten wir nicht in umfangreichem Maße.

Für jede Frage zu dieser Erklärung oder zu Ihren Daten schreiben Sie an info@cosmetifull.com. Das ist unsere einzige öffentliche Kontaktstelle in Datenschutzfragen.

3. Für wen diese Erklärung gilt

Diese Erklärung gilt für alle Personen, deren personenbezogene Daten wir verarbeiten, insbesondere für:

Wo eine Regel nur für Verbraucher gilt, sagen wir das ausdrücklich. Artikel 22 fasst die Punkte zusammen, die Verbraucher besonders betreffen.

4. Wo wir Auftragsverarbeiter sind und nicht Verantwortlicher

Ein großer Teil dessen, was über die Plattform läuft, sind nicht unsere Daten und wird nicht für unsere Zwecke verarbeitet. Wenn ein Hersteller, ein Berater oder ein Sicherheitsbewerter ein Etiketten-Artwork, eine Rezeptur oder ein Dossier hochlädt, kann dieses Material Personen namentlich nennen: eine auf einer Verpackung abgedruckte verantwortliche Person im kosmetikrechtlichen Sinne, einen technischen Ansprechpartner, einen Sicherheitsbewerter, der ein Dokument unterzeichnet.

Für diese Daten gilt:

Es sind mehrere Ebenen von Personen beteiligt: die Kundenorganisation, ihr eigenes Personal, die Nutzer, die sie mit reinem Lesezugriff einlädt, und die externen Fachleute, mit denen sie ein Dokument teilen möchte. All das entscheidet die Organisation innerhalb der Plattform.

Wenn Sie in einem Dokument genannt werden, das einer unserer Kunden hochgeladen hat, liegt die Pflicht, Sie nach Art. 13 und Art. 14 DSGVO zu informieren, bei dieser Organisation und nicht bei uns, denn die Organisation unterhält die Beziehung zu Ihnen und entscheidet, was mit Ihren Daten geschieht. Wenn Sie uns schreiben, um ein Recht an diesen Daten wahrzunehmen, entscheiden wir nicht über den Antrag: Wir leiten ihn unverzüglich an die Organisation weiter und unterstützen sie dabei, Ihnen zu antworten, wie es Art. 28 Abs. 3 Buchst. e DSGVO verlangt. Nennen Sie uns das Unternehmen, zu dem das Dokument gehört, und wir leiten die Sache weiter.

Der übrige Teil dieser Erklärung beschreibt die Daten, für die wir der Verantwortliche sind, sofern nicht etwas anderes angegeben ist.

5. Welche Daten wir verarbeiten

5.1 Kontodaten

Name, E-Mail-Adresse, gegebenenfalls Firmenname, als Hash gespeichertes Passwort, Rolle innerhalb eines Firmenkontos, Sprache und Einstellungen der Oberfläche, Datum der Registrierung.

5.2 Von Ihnen übermittelte Inhalte (hierfür sind wir Auftragsverarbeiter, siehe Artikel 4)

Die Etiketten-Artworks, Texte, Rezepturen und Produktunterlagen, die Sie übermitteln, die in Ihrem Konto gespeicherten Analysen und Dokumente sowie Ihre Nachrichten im Klärungschat.

Die Bilder, die Sie für eine Analyse hochladen, werden verarbeitet, um das Ergebnis zu erzeugen, und nicht gespeichert: In Ihrem Konto bleiben die Analyse, ihre Zusammenfassung, die Versionen und Ihre Nachrichten. Dokumente, die Sie einer Notifizierung beifügen, und Dateien, die Sie einer Rückmeldung beifügen, werden gespeichert.

Wir fragen keine besonderen Kategorien personenbezogener Daten ab, und Sie sollten solche nicht hochladen.

5.3 Kauf- und Rechnungsdaten

Diese Kategorie gibt es, weil die Plattform verkauft wird. Wir verarbeiten:

Die Rechnungsangaben sind nicht optional. Sie sind das, was das Steuerrecht als Inhalt einer Rechnung verlangt (Art. 319 des Gesetzes Nr. 227/2015, des rumänischen Steuergesetzbuchs).

5.4 Zahlungskartendaten

Wir verarbeiten keine Zahlungskartendaten. Siehe Artikel 6.

5.5 Nutzungs- und technische Daten

Protokolle, die für Betrieb und Sicherheit der Plattform erforderlich sind: Zeitstempel, IP-Adresse, User-Agent, Metadaten der Anfragen, Fehlerprotokolle, kontobezogene Nutzungsaufzeichnungen, Sicherheitsereignisse.

5.6 Kommunikation

Nachrichten, die Sie uns über den Rückmeldekanal in der Anwendung und per E-Mail senden, einschließlich der Dateien, die Sie ihnen beifügen, sowie unsere Antworten.

Diese Kategorie umfasst auch die Angaben, die Sie uns machen, wenn Sie uns bitten, Sie wegen des Enterprise-Tarifs zu kontaktieren: Ihren Namen, Ihre E-Mail-Adresse, Ihren Firmennamen, Ihre Telefonnummer und, falls Sie eine hinzufügen, Ihre Nachricht.

6. Was mit Ihren Kartendaten geschieht

Die Zahlung erfolgt auf einer von Stripe gehosteten Zahlungsseite. Ihre Kartennummer, das Ablaufdatum und die Prüfziffer werden von Stripe unmittelbar auf den eigenen Systemen von Stripe erhoben. Sie durchlaufen unsere Systeme nie, wir sehen sie nie und wir speichern sie nie.

Für jede Zahlung erhalten wir nur das Ergebnis (erfolgreich, fehlgeschlagen, erstattet), die Transaktionskennung und die Angaben, die wir für die Ausstellung der Rechnung benötigen.

7. Warum wir Ihre Daten verarbeiten und auf welcher Rechtsgrundlage

7.1 Um die Plattform bereitzustellen und unseren Vertrag mit Ihnen zu erfüllen

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b DSGVO (Erfüllung eines Vertrags).

Einrichtung und Verwaltung Ihres Kontos und Ihres Firmenkontos; Ausführung der Dienste, die Sie anfordern; Speicherung von Analysen und Dokumenten in Ihrem Konto; Betrieb des Chats und der Übersetzungen, die Sie anfordern; Verkauf und Gutschrift von Prepaid-Guthaben; Einzug des Preises; Abbuchung der Credits bei der Nutzung der Dienste; Bearbeitung von Erstattungen nicht verbrauchter Credits; Servicenachrichten im Zusammenhang mit Ihrem Kauf, etwa die Bestätigung des Vertrags.

7.2 Um Rechnungen auszustellen, Bücher zu führen und an die Finanzverwaltung zu melden

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. c DSGVO (Erfüllung einer rechtlichen Verpflichtung), mit namentlich benannter Verpflichtung:

Diese Verarbeitung dauert auch dann an, wenn Sie Ihr Konto schließen. Siehe Artikel 17.

7.3 Um Ihre umsatzsteuerliche Behandlung zu bestimmen und Ihre Umsatzsteuer-Identifikationsnummer zu prüfen

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. c DSGVO (Erfüllung einer rechtlichen Verpflichtung).

Die Verpflichtung besteht darin, den Leistungsort und die umsatzsteuerliche Behandlung des Umsatzes zu bestimmen und Nachweise über Ihre Eigenschaft als Steuerpflichtiger und über Ihr Land vorzuhalten: Artikel 44 und 59c der Richtlinie 2006/112/EG und Artikel 24b der Durchführungsverordnung (EU) Nr. 282/2011, umgesetzt im Gesetz Nr. 227/2015 (rumänisches Steuergesetzbuch). Wie die Prüfung abläuft, steht in Artikel 15.

7.4 Um Zahlungsbetrug und Missbrauch von Prepaid-Guthaben zu verhindern

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).

Unser berechtigtes Interesse, ausdrücklich genannt, wie es Art. 13 Abs. 1 Buchst. d DSGVO verlangt, ist es, betrügerische Zahlungen, die unbefugte Verwendung fremder Karten und den Missbrauch von Prepaid-Guthaben zu verhindern, zu unserem eigenen Schutz und zum Schutz unserer Kunden. Dazu gehört die in Artikel 9 beschriebene automatisierte Kontrolle eines Kaufs. Betrugsprüfungen der Zahlungstransaktion selbst führt Stripe mit eigenen Mitteln und nach eigenen Regeln durch, wie in Artikel 12 erläutert.

7.5 Um die Plattform sicher und funktionsfähig zu halten

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).

Unser berechtigtes Interesse ist es, den Dienst verfügbar, sicher und funktionsfähig zu halten: Sicherheitsprotokolle, Missbrauchsvorbeugung, Fehlerdiagnose und Kapazitätsplanung.

7.6 Um aggregierte Statistiken über die Nutzung der Plattform zu erstellen

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).

Unser berechtigtes Interesse ist es, zu verstehen, welche regulatorischen Probleme am häufigsten auftreten, um die Dienste zu verbessern und eine Berichterstattung auf Branchenebene zu veröffentlichen. Was wir zu diesem Zweck aufbewahren und wie, steht in Artikel 19. Sie können dieser Verarbeitung nach Artikel 21 widersprechen, und Geschäftskunden können uns außerdem bitten, ihr Konto davon auszunehmen.

7.7 Um die Rückmeldungen einzuordnen, die Sie uns senden

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).

Unser berechtigtes Interesse ist es sicherzustellen, dass eine echte regulatorische Korrektur, die ein Nutzer meldet, nicht zwischen den Nachrichten verloren geht. Wie das funktioniert und welche Rolle unser KI-Anbieter dabei hat, steht in Artikel 8.

7.8 Um unsere kuratierte regulatorische Wissensbasis aus übermittelten Inhalten zu verbessern

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. a DSGVO (Einwilligung).

Wenn eine Organisation uns eine gesonderte schriftliche Einwilligung erteilt, dürfen wir die Inhalte der von ihr übermittelten Etiketten und Dossiers weiterverwenden, um unsere kuratierte regulatorische Wissensbasis zu verbessern. Ohne diese Einwilligung werden die Inhalte zu diesem Zweck nicht weiterverwendet. Die Einwilligung kann jederzeit durch eine Nachricht an info@cosmetifull.com widerrufen werden; durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt (Art. 7 Abs. 3 DSGVO), und der Widerruf hat keine Folgen für den Dienst.

7.9 Um Ihnen zu antworten

Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b und Art. 6 Abs. 1 Buchst. f DSGVO.

Antworten auf Ihre Nachrichten und auf Ihre Rückmeldungen sowie betriebliche Mitteilungen zum Dienst.

Wenn Sie uns bitten, Sie wegen des Enterprise-Tarifs zu kontaktieren, verwenden wir diese Angaben nur, um Sie zu dieser Anfrage anzurufen oder Ihnen schriftlich zu antworten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO (Durchführung vorvertraglicher Maßnahmen, die auf Ihre Anfrage erfolgen) und, wenn Sie für ein Unternehmen handeln, Art. 6 Abs. 1 Buchst. f DSGVO (unser berechtigtes Interesse, eine geschäftliche Anfrage zu beantworten). Der Verarbeitung auf dieser Grundlage können Sie nach Artikel 21 widersprechen. Für Werbezwecke verwenden wir diese Angaben nicht.

Außer für den Zweck in Artikel 7.8 stützen wir uns nicht auf die Einwilligung als Rechtsgrundlage. Insbesondere nutzen wir sie nicht für die Ausstellung von Rechnungen, für die Buchhaltung oder für die Betrugsvorbeugung, denn diese Verarbeitung kann nicht auf Verlangen enden: Sie ist uns gesetzlich vorgeschrieben oder zum Schutz des Dienstes erforderlich.

8. KI-Verarbeitung und KI-Transparenz

Die Analysen, Entwürfe und Antworten, die die Plattform hervorbringt, werden von einem System der künstlichen Intelligenz erzeugt. Wenn Sie den Chat oder eine unterstützte Funktion nutzen, interagieren Sie mit einem System der künstlichen Intelligenz und nicht mit einem menschlichen Mitarbeiter. Wir weisen darauf auch in der Oberfläche hin, im Einklang mit der Transparenzpflicht des Artikels 50 der Verordnung (EU) 2024/1689, die ab dem 2. August 2026 gilt.

Die Inhalte, die Sie übermitteln, werden über die API unseres KI-Anbieters (Anthropic) verarbeitet, um Ihre Ergebnisse zu erzeugen. Nach den Geschäftsbedingungen, die unsere Nutzung dieser API regeln, werden die übermittelten Inhalte nicht zum Training der Modelle des Anbieters verwendet.

Wir nutzen denselben Anbieter außerdem, um die Rückmeldungen einzuordnen, die Sie uns senden, damit eine echte regulatorische Korrektur nicht zwischen den Nachrichten verloren geht. Die Nachricht, ein kurzer Auszug der Analyse, auf die sie sich bezieht, und die Einordnung werden aufbewahrt, der daraus entstehende Vorschlag wird immer von einer Person geprüft, bevor sich etwas ändert, und derselbe vertragliche Ausschluss des Trainings gilt auch hier.

Unser KI-Anbieter bewahrt die übermittelten Inhalte und die Ergebnisse höchstens 30 Tage ab Eingang oder Erzeugung auf, abgesehen von dem längeren Zeitraum, den der Anbieter bei einem Verstoß gegen seine Nutzungsrichtlinie anwendet, zur Missbrauchsüberwachung und zu keinem anderen Zweck. Eine weitergehende Nutzung gestatten wir nicht.

Die Ergebnisse dienen der Information und können Fehler enthalten. Sie unterstützen die fachliche Prüfung, sie ersetzen nicht das Urteil einer qualifizierten Fachkraft und sie bescheinigen keine Konformität. Die Verantwortung für die Konformität eines kosmetischen Mittels liegt weiterhin beim Wirtschaftsakteur und bei der verantwortlichen Person nach der Verordnung (EG) Nr. 1223/2009.

9. Automatisierte Kontrollen von Käufen und Konten

Wir führen kein Profiling durch.

Eine automatisierte Kontrolle des Kaufs gibt es, und sie beschränkt sich auf eine einzige Sache: Ein Kauf, dessen Daten auffällig sind, etwa eine ungewöhnlich große Menge an Credits oder ein Konto, das wir nicht zuordnen können, wird automatisch angehalten und von einer Person geprüft, bevor die Credits gutgeschrieben werden. Die Entscheidung, ein Konto zu sperren oder einen Kauf abzulehnen, trifft immer eine Person und nie das System. Sie können uns unter info@cosmetifull.com bitten, das Ergebnis zu überprüfen.

Die Zahlung selbst kann außerdem von den Betrugssystemen von Stripe automatisch abgelehnt oder blockiert werden, nach den eigenen Kriterien von Stripe. Diese Bewertung nimmt Stripe vor, nicht wir. Wenn eine Zahlung von Ihnen abgelehnt wird, können Sie uns schreiben, und Sie können sich auch unmittelbar an Stripe wenden.

10. Was geschieht, wenn Sie Ihre Daten nicht angeben

Manche Daten verlangt das Gesetz, andere der Vertrag:

11. Wer Ihre Daten erhält

Wir halten die Kette der Anbieter kurz. Die Empfänger fallen in drei verschiedene Gruppen, und der Unterschied ist von Bedeutung, denn sie haben Ihnen gegenüber nicht dieselben Pflichten.

11.1 Gruppe A: Auftragsverarbeiter, die auf unsere Weisung handeln (Art. 28 DSGVO)

EmpfängerWas er für uns tutWas er erhält
Cloudflare, Inc. (Vereinigte Staaten, weltweit verteilte Infrastruktur)Hosting, Datenbank, Dateispeicherung, PerimetersicherheitAlle Dienstdaten, wie sie auf seiner Plattform gespeichert sind: Kontodaten, übermittelte Inhalte, Analysen, technische Protokolle und Sicherheitsprotokolle
AnthropicKI-Verarbeitung der von Ihnen übermittelten Inhalte, um Ihre Ergebnisse zu erzeugen, und Einordnung der Rückmeldungen, die Sie uns sendenDie zur Verarbeitung übermittelten Inhalte und die zur Einordnung gesendeten Rückmeldungen, einschließlich eines kurzen Auszugs der Analyse, auf die sich eine Rückmeldung bezieht. Keine Zugangsdaten, keine Zahlungsdaten, keine Sicherheitsprotokolle
Amazon SES (Amazon Web Services, Region Europa, Frankfurt)Versand der Service-E-Mails: Einladungen, Zugangsbenachrichtigungen, Zurücksetzung des Passworts, Bestätigung des Vertrags, betriebliche HinweiseE-Mail-Adresse des Empfängers, Name, Organisation, Betreff und Inhalt der transaktionalen Nachricht
Proton AG (Schweiz, Server in der Schweiz, in Deutschland oder in Norwegen)Hosting unseres geschäftlichen E-Mail-Postfachs, einschließlich der Adresse info@cosmetifull.comDie E-Mails, die Sie uns senden, einschließlich der Dateien, die Sie ihnen beifügen, sowie unsere Antworten; die Angaben, die Sie uns machen, wenn Sie uns bitten, Sie wegen des Enterprise-Tarifs zu kontaktieren: Ihr Name, Ihre E-Mail-Adresse, Ihr Firmenname, Ihre Telefonnummer und, falls Sie eine hinzufügen, Ihre Nachricht
SmartBill (Intelligent IT SRL, Rumänien)Ausstellung unserer RechnungenFirmenname oder Name, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, Rechnungsdaten
AirtableUnsere internen Aufzeichnungen zur KundenbeziehungKontakt- und Kontodaten sowie die geschäftliche Historie unserer Beziehung zu Ihnen

Wir setzen keinen Auftragsverarbeiter ohne einen Auftragsverarbeitungsvertrag im Einklang mit Art. 28 DSGVO ein. Jeder der oben genannten Empfänger verarbeitet die Daten nur auf unsere dokumentierte Weisung und darf sie nicht für eigene Zwecke nutzen.

11.2 Telegram: ein interner Kanal, so benannt, wie er ist

Wir nutzen einen Telegram-Kanal, der streng auf unser eigenes Team beschränkt ist, um sofort benachrichtigt zu werden, wenn eine Rückmeldung eingeht. Diese Benachrichtigung enthält Ihren Namen, Ihre E-Mail-Adresse, Ihren Firmennamen und den Text der Nachricht, die Sie uns gesendet haben, einschließlich eines kurzen Auszugs der Analyse, auf die sich eine Rückmeldung bezieht. Sie enthält nie den Inhalt der Dokumente, die Sie hochladen. Wir nutzen diesen Kanal auch, um benachrichtigt zu werden, wenn eine Kontaktanfrage zum Enterprise-Tarif eingeht: Diese Benachrichtigung enthält nur einen festen Text und keine Ihrer Daten.

Telegram stellt für Bots keinen Auftragsverarbeitungsvertrag zur Verfügung. Wir sagen das offen, statt eine Garantie zu behaupten, die wir nicht haben, und genau deshalb beschränken wir diesen Kanal auf interne Benachrichtigungen und halten den Inhalt Ihrer Dokumente daraus heraus. Telegram ist außerhalb des Europäischen Wirtschaftsraums niedergelassen.

11.3 Gruppe B: Empfänger, die selbst über die Verarbeitung der Daten entscheiden

Diese Empfänger entscheiden selbst darüber, wie sie die Daten verarbeiten, die sie erhalten. Sie handeln als eigenständige Verantwortliche, jeder nach seiner eigenen Datenschutzerklärung und seinen eigenen rechtlichen Pflichten:

EmpfängerWas er tutWas er erhält
ANAF, die rumänische Steuerverwaltung, über das System RO e-Factura (Artikel 14)Erhält die Rechnung aufgrund einer rechtlichen VerpflichtungDie Rechnung und eine etwaige Gutschrift mit den darin enthaltenen Rechnungsdaten
Die Europäische Kommission (VIES) (Artikel 15)Beantwortet unsere Abfrage zur Bestätigung einer Umsatzsteuer-Identifikationsnummer der EUNur die abgefragte Umsatzsteuer-Identifikationsnummer, zusammen mit unserer eigenen
Unsere BankAbwicklung von Zahlungen und ErstattungenBetrag, Transaktionsreferenz, unsere eigenen Kontodaten
Unser externer Buchhalter oder WirtschaftsprüferFührt unsere Bücher, nach seinen eigenen BerufspflichtenDie Buchhaltungsunterlagen, einschließlich der Rechnungen
Unsere RechtsberaterNur im StreitfallNur die Daten, die für diesen konkreten Streitfall erforderlich sind

11.4 Stripe: eine gemischte Rolle

Stripe wird gesondert behandelt, weil seine Rolle gemischt ist. Siehe Artikel 12.

12. Warum Stripe eine gemischte Rolle hat

Stripe hat eine gemischte Rolle, und wir sagen das lieber offen, statt es zu vereinfachen:

Stripe erhält Ihren Namen, Ihre E-Mail-Adresse, Ihren Firmennamen, Ihre Rechnungsanschrift, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer sowie den Betrag und die Kennung der Transaktion. Für den Teil als Verantwortlicher ist die Übermittlung Ihrer Daten an Stripe eine Offenlegung zwischen zwei getrennten Verantwortlichen. Wir sind mit Stripe nicht gemeinsam Verantwortliche.

13. Warum SmartBill Auftragsverarbeiter ist

SmartBill ist der umgekehrte Fall, und der Grund verdient es, genannt zu werden.

SmartBill ist die Software, die wir nutzen, um unsere Rechnung auszustellen. Es erhält Ihren Firmennamen, Ihre Anschrift und Ihre Umsatzsteuer-Identifikationsnummer, weil wir sie ihm übergeben, es verarbeitet sie nach unserer Weisung, und es hat hinsichtlich des Inhalts der Rechnung keine eigene Berufspflicht. Es ist daher Auftragsverarbeiter nach Art. 28 DSGVO, gebunden durch einen Auftragsverarbeitungsvertrag.

Unser externer Buchhalter oder Wirtschaftsprüfer, der dieselben Unterlagen erhält, ist dagegen eigenständiger Verantwortlicher, denn diese Rolle ist gesetzlich geregelt und der Buchhalter entscheidet selbst, was er benötigt und für wie lange.

14. ANAF und e-Factura

Für Kunden, deren Umsatz seinen Leistungsort in Rumänien hat, wird die Rechnung über das nationale System RO e-Factura an die rumänische Steuerverwaltung übermittelt.

ANAF ist nicht unser Dienstleister und handelt nicht in unserem Auftrag. Es ist eine Behörde, die die Daten aufgrund einer rechtlichen Verpflichtung erhält und sie als eigenständiger Verantwortlicher verarbeitet. Diese Übermittlung bedarf nicht Ihrer Einwilligung und kann nicht abgeschaltet werden. Dasselbe gilt für eine Gutschrift, die nach einer Erstattung ausgestellt wird.

15. Prüfung der Umsatzsteuer-Identifikationsnummer (VIES)

Bevor wir das Reverse-Charge-Verfahren anwenden oder nicht anwenden, prüfen wir die Umsatzsteuer-Identifikationsnummer, die Sie uns angeben, in VIES, dem System der Europäischen Kommission, für in der Europäischen Union erteilte Umsatzsteuer-Identifikationsnummern. VIES ist ein System einer Einrichtung der EU, und die Abfrage bringt keine Übermittlung außerhalb des Europäischen Wirtschaftsraums mit sich.

Als Antwort erhalten wir, ob die Nummer gültig ist, oder dass das System keine Antwort geben konnte, was als eigenes Ergebnis festgehalten wird, und, soweit das System sie bereitstellt, den zu dieser Nummer gehörenden Namen und die zugehörige Anschrift. Wir bewahren den Nachweis der Prüfung mit ihrem Datum und ihrem Ergebnis als Beleg für die umsatzsteuerliche Behandlung auf, die wir auf Ihren Kauf angewandt haben.

Bei einem Einzelunternehmer ist die Umsatzsteuer-Identifikationsnummer ein personenbezogenes Datum, und deshalb legen wir diese Prüfung offen, obwohl sie wie eine Unternehmensangabe aussieht.

16. Übermittlungen außerhalb des Europäischen Wirtschaftsraums

Einige unserer Anbieter sind außerhalb des Europäischen Wirtschaftsraums niedergelassen oder gehören zu Konzernen, die es sind. Für jeden von ihnen nennen wir das Land und die tatsächlich angewandte Garantie:

AnbieterLand des AnbietersWo die Daten verarbeitet werdenAngewandte Garantie
Cloudflare, Inc.Vereinigte StaatenWeltweit verteilte InfrastrukturCloudflare Data Processing Addendum, einschließlich der von der Europäischen Kommission erlassenen Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO)
AnthropicAnthropic Ireland, Limited, IrlandVereinigte StaatenAnthropic Data Processing Addendum, einschließlich der Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO), zusammen mit der vertraglichen Zusage, dass übermittelte Inhalte nicht zum Training von Modellen verwendet werden
Amazon SESAmazon Web Services EMEA SARL, LuxemburgRegion Europa, FrankfurtVerarbeitung innerhalb des EWR. Das AWS GDPR Data Processing Addendum, das die Standarddatenschutzklauseln einbezieht, deckt jeden Zugriff von außerhalb des EWR ab, etwa für den technischen Support
Proton AGSchweizSchweiz, Deutschland oder NorwegenAngemessenheitsbeschluss der Europäischen Kommission für die Schweiz, Entscheidung 2000/518/EG (Art. 45 DSGVO). Der Auftragsverarbeitungsvertrag von Proton, der Bestandteil seiner Nutzungsbedingungen ist, verpflichtet Proton, Daten nach Möglichkeit nur in die Schweiz, in die Europäische Union oder in Länder zu übermitteln, für die ein Angemessenheitsbeschluss vorliegt, und sich andernfalls auf Standarddatenschutzklauseln oder ein anderes im Datenschutzrecht vorgesehenes Übermittlungsinstrument zu stützen
SmartBillRumänienRumänienKeine Übermittlung außerhalb des EWR
AirtableVereinigte StaatenVereinigte StaatenAuftragsverarbeitungsvertrag einschließlich der Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO)
Stripe, Teil als AuftragsverarbeiterStripe Payments Europe Limited, Irland, für europäische KundenIrland, mit konzerninternen Übermittlungen in die Vereinigten StaatenDie Datenverarbeitungsbedingungen von Stripe, einschließlich der Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO)
Stripe, Teil als eigenständiger VerantwortlicherDieselbe Gesellschaft, Teil eines Konzerns mit Sitz in den Vereinigten StaatenVon Stripe entschiedenJede Weiterübermittlung entscheidet Stripe in eigener Verantwortung und nach seiner eigenen Datenschutzerklärung. Wir behaupten keine Garantie für eine Übermittlung, die wir nicht kontrollieren
Telegram (nur interne Benachrichtigungen, Artikel 11.2)Außerhalb des Europäischen WirtschaftsraumsAußerhalb des Europäischen WirtschaftsraumsVon diesem Anbieter ist kein Auftragsverarbeitungsvertrag erhältlich. Aus diesem Grund halten wir den Inhalt Ihrer Dokumente aus diesem Kanal heraus

Eine Kopie der Garantien, die wir vorhalten, können Sie bei uns anfordern, indem Sie an info@cosmetifull.com schreiben.

17. Wie lange wir Ihre Daten aufbewahren

Für unterschiedliche Daten gelten unterschiedliche Aufbewahrungsfristen. Wir verwenden keine einheitliche pauschale Formel.

DatenWie lange wir sie aufbewahren
KontodatenFür die Dauer des Kontos, danach gelöscht, in der Regel sofort auf Ihr Verlangen
Analysen und die im Konto gespeicherten DokumenteNach der Schließung 30 Tage lang zum Herunterladen verfügbar, danach innerhalb der folgenden 60 Tage gelöscht, oder früher auf Ihr Verlangen
Dateien, die einer Rückmeldung beigefügt sind, und Dokumente, die einer Notifizierung beigefügt sindBis Sie sie löschen oder bis das Konto gelöscht wird
Sicherheits- und Nutzungsprotokolle12 Monate ab dem Datum des Ereignisses, danach gelöscht
Zustellungsmetadaten und Unzustellbarkeitsprotokolle transaktionaler E-Mails12 Monate ab dem Datum der Nachricht, danach gelöscht. Das Verzeichnis der Bestätigungen, die einen Vertrag dokumentieren, folgt dagegen demselben Zeitraum wie die Buchhaltungsunterlagen, weil es der Nachweis ist, dass das Vertragsdokument zugestellt wurde
Aufzeichnungen zur Kundenbeziehung sowie Kontaktanfragen zum Enterprise-TarifFür die Dauer der Beziehung und 24 Monate nach dem letzten Kontakt
Statistische Metadaten je Analyse, ohne Inhalt (Artikel 19)Ohne zeitliche Begrenzung aufbewahrt, in pseudonymisierter Form, und bei der Löschung des Kontos von diesem getrennt
Rückmeldungen und SupportnachrichtenFür die Dauer des Kontos, danach gelöscht
Guthabenkonto und VerbrauchsaufstellungenDerselbe Zeitraum wie für die Buchhaltungsunterlagen, die sie belegen
Rechnungen, Rechnungsdaten, Buchhaltungsunterlagen und der Nachweis der UmsatzsteuerprüfungFünf Jahre, gerechnet ab dem 1. Juli des Jahres, das auf das Geschäftsjahr folgt, in dem das Dokument erstellt wurde
Kopien in unseren SicherungskopienBis zu 30 Tage nach der Löschung, danach wird die Kopie selbst überschrieben

17.1 Die Aufbewahrungsfrist der Buchhaltung, erklärt

Das rumänische Recht (Art. 23 und Art. 25 des Buchhaltungsgesetzes Nr. 82/1991, geändert durch das Gesetz Nr. 36/2023, in Kraft seit dem 15. Januar 2023) verlangt, dass die vorgeschriebenen Buchhaltungsunterlagen und die dahinterstehenden Belege, Rechnungen eingeschlossen, fünf Jahre lang aufbewahrt werden, gerechnet ab dem 1. Juli des Jahres, das auf das Geschäftsjahr folgt, in dem sie erstellt wurden. In der Praxis läuft die Frist für eine im Jahr 2026 ausgestellte Rechnung ab dem 1. Juli 2027 und endet am 30. Juni 2032.

Diese Frist entspricht der steuerlichen Verjährungsfrist: Nach Art. 110 des Gesetzes Nr. 207/2015 (Steuerverfahrensgesetzbuch) erlischt das Recht der Steuerverwaltung, Steueransprüche festzusetzen, nach fünf Jahren, gerechnet ab dem 1. Juli des Jahres, das auf jenes folgt, auf das sich die Steuerpflicht bezieht. Die Zahl stammt aus dem Gesetz, sie ist keine Schätzung von uns.

17.2 Die Schließung Ihres Kontos löscht Ihre Rechnungen nicht

Das ist der Punkt, der Kunden am häufigsten überrascht, deshalb sagen wir ihn vorab. Die Schließung Ihres Kontos löscht Ihr Konto, Ihre Analysen und die von Ihnen übermittelten Inhalte, nach dem Zeitplan in der Tabelle oben. Sie löscht nicht die Rechnung und die dahinterstehenden Rechnungsdaten, die wir bis zum Ablauf der oben genannten gesetzlichen Frist aufbewahren müssen. Ein Antrag auf Löschung kann diese Frist nicht verkürzen (Art. 17 Abs. 3 Buchst. b DSGVO).

Eine Löschung entfernt die Daten nach dem oben genannten Zeitplan aus den aktiven Systemen. Sicherungskopien, die sie noch enthalten, werden innerhalb von 30 Tagen rotiert, danach existiert die Kopie selbst nicht mehr.

18. Sicherheit

Der Datenverkehr läuft über HTTPS und die Daten sind bei der Übertragung verschlüsselt. Passwörter werden nie im Klartext gespeichert: Sie werden als PBKDF2-SHA256-Ableitung mit einem nutzerbezogenen Salt und 100.000 Iterationen gespeichert. Jedes Konto sieht nur seine eigenen Analysen, und innerhalb eines Firmenkontos wird nur mit den freigegebenen Mitgliedern geteilt. Der administrative Zugang ist auf die Personen beschränkt, die ihn benötigen. Kartendaten erreichen unsere Systeme nie, wie in Artikel 6 erläutert.

19. Statistische Metadaten und aggregierte Statistiken

Zu jeder Analyse führen wir eine Aufzeichnung statistischer Metadaten, nie von Inhalten: Art und Schwere der gefundenen Probleme, die Märkte, die Sprachen und den Score. Diese Aufzeichnung ist mit einem Einwegcode verknüpft, der aus Ihrer E-Mail-Adresse abgeleitet wird, nicht mit Ihrem Namen, und sie bleibt pseudonymisiert: Sie ist kein anonymes Datum, deshalb behandeln wir sie als personenbezogenes Datum und Sie behalten Ihre Rechte daran.

Wir nutzen diese Aufzeichnungen nur in aggregierter Form, um zu sehen, welche Arten von Kennzeichnungsproblemen am häufigsten sind und wo, um die Dienste zu verbessern und künftig für eine Berichterstattung auf Branchenebene. Ein Aggregat wird nur genutzt oder herausgegeben, wenn es mindestens 20 Analysen und mindestens 5 verschiedene Konten umfasst. Die Aggregate enthalten nie den Inhalt Ihrer Dokumente, keine Produktnamen, nicht Ihre Identität und nichts, was Ihr Unternehmen identifizieren könnte.

Sie werden ausschließlich aus Metadaten abgeleitet. Sie werden nicht aus dem Gehalt der Dokumente abgeleitet, die Sie übermitteln, nicht aus Produktnamen und nicht aus Rezepturen. Geschäftskunden können uns unter info@cosmetifull.com bitten, ihr Konto von dieser Verarbeitung auszunehmen, kostenfrei und ohne jede Auswirkung auf den Dienst.

20. Ihre Rechte

Sie haben das Recht:

Um diese Rechte auszuüben, schreiben Sie an info@cosmetifull.com. Wir antworten innerhalb der Fristen der DSGVO, in der Regel innerhalb eines Monats. Unsere federführende Aufsichtsbehörde ist die rumänische ANSPDCP (Bd. G-ral Gheorghe Magheru nr. 28-30, sector 1, Bukarest, dataprotection.ro). Sie können sich auch an die Aufsichtsbehörde des Landes wenden, in dem Sie leben oder arbeiten.

Betrifft Ihr Antrag Daten, die in einem von einem unserer Kunden hochgeladenen Dokument enthalten sind, erläutert Artikel 4, wie wir damit verfahren.

21. Ihr Widerspruchsrecht

Dieses Recht wird gesondert dargestellt, weil es Ihre Aufmerksamkeit verdient.

Wo wir Ihre Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Artikel 7.4, 7.5, 7.6, 7.7 und 7.9), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Schreiben Sie an info@cosmetifull.com und nennen Sie uns, gegen welche Verarbeitung Sie Widerspruch einlegen und warum. Wir beenden diese Verarbeitung, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder wir benötigen die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zwei ehrliche Klarstellungen:

22. Wenn Sie Verbraucher sind

Dieser Artikel gilt nur für natürliche Personen, die zu Zwecken kaufen, die außerhalb ihrer gewerblichen, geschäftlichen oder beruflichen Tätigkeit liegen. Er ergänzt den übrigen Teil dieser Erklärung und geht ihm dort vor, wo beide sich widersprechen.

23. Cookies und lokale Speicherung

Die Plattform nutzt auf Ihrem Gerät nur unbedingt erforderliche technische Speicherung: das Sitzungstoken, das Sie angemeldet hält, Ihre E-Mail-Adresse und Ihren Firmennamen, damit die Oberfläche sie ohne weitere Abfrage anzeigen kann, einen Vermerk, dass Sie die rechtlichen Hinweise gesehen haben, und Einstellungen wie Sprache, Design und die Darstellung Ihres Archivs.

Nur eines dieser Elemente ist ein Cookie, und wir setzen es selbst:

CookieWer es setztWofür es dientWie lange es gilt
`__Host-lobby_sess`wirhält Sie angemeldet, nachdem Sie Ihr Passwort eingegeben haben. Es ist das einzige Cookie, das Sie bei der Nutzung der Plattform erhalten.30 Tage, verlängert, solange Sie es nutzen

Unser Infrastrukturanbieter setzt heute keines, und wir haben das nicht angenommen, sondern gemessen. Am 23. August 2026 haben wir die vier öffentlichen Oberflächen mit einem echten Browser geöffnet (die Anwendung LabelCheck, ihre Präsentationsseite, ExpertDesk und die Website) und die vorhandenen Cookies gezählt: null, auf allen vier Oberflächen. Sollten wir eines Tages eine Cloudflare-Funktion einschalten, die eines setzt (etwa die Bot-Erkennung), wird diese Tabelle das sagen, bevor es geschieht.

Im lokalen Speicher des Browsers, der kein Cookie ist und nicht mit den Anfragen mitgesendet wird, bewahren wir das Token auf, das Sie in der Anwendung angemeldet hält, Ihre E-Mail-Adresse, Ihren Firmennamen, Ihre Sprache und Ihr Design. Diese Angaben verschwinden, wenn Sie die Daten der Website löschen.

Wir verwenden keine Werbecookies, keine Analysedienste Dritter und kein Tracking. Unbedingt erforderliche technische Cookies sind nach Art. 4 Abs. 5 des Gesetzes Nr. 506/2004 von der Einwilligung ausgenommen, weshalb die Website kein Cookie-Banner zeigt. Diese Schlussfolgerung gilt nur so lange, wie die Tabelle oben nichts über das unbedingt Erforderliche hinaus enthält.

Die Zahlungsseite wird von Stripe auf einer eigenen Domain von Stripe gehostet. Jedes Speichern oder Auslesen von Informationen auf Ihrem Gerät, das auf dieser Seite geschieht, nimmt Stripe nach seiner eigenen Datenschutzerklärung vor, und es liegt außerhalb unserer Seiten.

24. Änderungen dieser Erklärung

Wenn wir diese Erklärung ändern, aktualisieren wir das Datum oben, und bei wesentlichen Änderungen benachrichtigen wir Sie innerhalb der Plattform. Betrifft eine Änderung einen neuen Zweck oder einen neuen Empfänger, informieren wir Sie, bevor diese Verarbeitung beginnt, und nicht danach.

Diese Erklärung gilt in der jeweils geltenden Fassung für jeden Kauf, der auf der Plattform getätigt wird.


Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumänien · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com

Allgemeine Geschäftsbedingungen

← cosmetiFULL