Sprachen: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Dieses Dokument gibt es in zehn Sprachen. Die englische Fassung ist die Referenzfassung.
Datenschutzerklärung von cosmetiFULL
Letzte Aktualisierung: 10. September 2026 · Gilt für: die Plattform cosmetiFULL und alle darin erbrachten Dienste
Die englische Fassung ist die Referenzfassung und hat im Fall von Abweichungen zwischen den Fassungen Vorrang. Für Verbraucher hat die Fassung in der Sprache, in der Sie den Vertrag geschlossen haben, dort Vorrang zu Ihren Gunsten, wo die beiden voneinander abweichen, und wo eine Klausel unklar ist, gilt die für Sie günstigste Auslegung.
1. Wer wir sind und in welcher Rolle
cosmetiFULL ist eine Plattform digitaler Dienste für die Kosmetikbranche, betrieben von:
Nicodemo & Signa Company Srl
Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumänien
Umsatzsteuer-Identifikationsnummer / einheitlicher Registrierungscode: RO15617609
Handelsregisternummer: J02/809/2003
E-Mail: info@cosmetifull.com
In dieser Erklärung bedeuten „wir“, „uns“ und „unser“ die Nicodemo & Signa Company Srl.
Wir haben nicht für alle Daten auf der Plattform dieselbe Rolle, und dieser Unterschied ist für Sie von Bedeutung.
- Wir sind Verantwortlicher für Konto-, Authentifizierungs- und Zugangsdaten, für die Daten zu Prepaid-Guthaben und Käufen, für Rechnungs- und Buchhaltungsdaten, für die technischen Protokolle und die Sicherheitsprotokolle der Plattform sowie für unsere Kommunikation mit Ihnen.
- Wir sind Auftragsverarbeiter für die Inhalte, die ein Kunde hochlädt, und für die personenbezogenen Daten, die diese Inhalte enthalten. Dort ist der Kunde der Verantwortliche und wir handeln auf seine dokumentierte Weisung, auf Grundlage eines mit ihm nach Art. 28 DSGVO geschlossenen Auftragsverarbeitungsvertrags. Artikel 4 dieser Erklärung erläutert, was das in der Praxis bedeutet und an wen Sie sich wenden sollten.
Wir haben für jeden Dienst der Plattform dieselbe Rolle, heute und künftig. Heute umfasst die Plattform LabelCheck (Prüfung von Kosmetiketiketten anhand der EU-Vorschriften, derzeit in der Beta-Phase) und ExpertDesk (fachliche Hinweise, die von einem System der künstlichen Intelligenz erzeugt werden, im Test mit einer kleinen Gruppe von Fachleuten). ExpertDesk hat eine eigene Datenschutzerklärung, die innerhalb der Anwendung erreichbar ist, und diese gilt für die Inhalte der dortigen Unterhaltungen anstelle der vorliegenden. Weitere Dienste, darunter PIFBuilder und FormulaArchive, befinden sich im Aufbau und werden noch nicht verkauft. Sobald sie verfügbar sind, gilt für sie dieselbe Erklärung, sofern wir nicht für einen von ihnen eine gesonderte veröffentlichen.
2. Kontakt in Datenschutzfragen und Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt, weil unsere Verarbeitung nicht unter die in Art. 37 Abs. 1 DSGVO genannten Fälle fällt: Wir sind keine Behörde, unsere Kerntätigkeit besteht nicht in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen, und besondere Kategorien personenbezogener Daten verarbeiten wir nicht in umfangreichem Maße.
Für jede Frage zu dieser Erklärung oder zu Ihren Daten schreiben Sie an info@cosmetifull.com. Das ist unsere einzige öffentliche Kontaktstelle in Datenschutzfragen.
3. Für wen diese Erklärung gilt
Diese Erklärung gilt für alle Personen, deren personenbezogene Daten wir verarbeiten, insbesondere für:
- Geschäftskunden: Unternehmen, Fachleute und die von ihnen autorisierten Nutzer;
- Verbraucher: natürliche Personen, die zu Zwecken kaufen, die außerhalb ihrer gewerblichen, geschäftlichen oder beruflichen Tätigkeit liegen;
- Personen, die in den von einem Kunden hochgeladenen Dokumenten genannt werden, für die Artikel 4 die Rechtslage erläutert.
Wo eine Regel nur für Verbraucher gilt, sagen wir das ausdrücklich. Artikel 22 fasst die Punkte zusammen, die Verbraucher besonders betreffen.
4. Wo wir Auftragsverarbeiter sind und nicht Verantwortlicher
Ein großer Teil dessen, was über die Plattform läuft, sind nicht unsere Daten und wird nicht für unsere Zwecke verarbeitet. Wenn ein Hersteller, ein Berater oder ein Sicherheitsbewerter ein Etiketten-Artwork, eine Rezeptur oder ein Dossier hochlädt, kann dieses Material Personen namentlich nennen: eine auf einer Verpackung abgedruckte verantwortliche Person im kosmetikrechtlichen Sinne, einen technischen Ansprechpartner, einen Sicherheitsbewerter, der ein Dokument unterzeichnet.
Für diese Daten gilt:
- Verantwortlicher ist der Kunde, der sie hochlädt. Er entscheidet, warum sie verarbeitet werden und was mit ihnen geschieht.
- Wir sind Auftragsverarbeiter. Wir verarbeiten sie nur, um die Funktionen auszuführen, die der Kunde verlangt, auf seine dokumentierte Weisung, und niemals für unsere eigenen Zwecke.
- Das Verhältnis regelt der Auftragsverarbeitungsvertrag, der unseren Nutzungsbedingungen als Anlage beigefügt ist und der enthält, was Art. 28 Abs. 3 DSGVO verlangt, einschließlich der Liste der weiteren Auftragsverarbeiter und der Vorankündigung, die Sie erhalten, bevor sich einer von ihnen ändert.
Es sind mehrere Ebenen von Personen beteiligt: die Kundenorganisation, ihr eigenes Personal, die Nutzer, die sie mit reinem Lesezugriff einlädt, und die externen Fachleute, mit denen sie ein Dokument teilen möchte. All das entscheidet die Organisation innerhalb der Plattform.
Wenn Sie in einem Dokument genannt werden, das einer unserer Kunden hochgeladen hat, liegt die Pflicht, Sie nach Art. 13 und Art. 14 DSGVO zu informieren, bei dieser Organisation und nicht bei uns, denn die Organisation unterhält die Beziehung zu Ihnen und entscheidet, was mit Ihren Daten geschieht. Wenn Sie uns schreiben, um ein Recht an diesen Daten wahrzunehmen, entscheiden wir nicht über den Antrag: Wir leiten ihn unverzüglich an die Organisation weiter und unterstützen sie dabei, Ihnen zu antworten, wie es Art. 28 Abs. 3 Buchst. e DSGVO verlangt. Nennen Sie uns das Unternehmen, zu dem das Dokument gehört, und wir leiten die Sache weiter.
Der übrige Teil dieser Erklärung beschreibt die Daten, für die wir der Verantwortliche sind, sofern nicht etwas anderes angegeben ist.
5. Welche Daten wir verarbeiten
5.1 Kontodaten
Name, E-Mail-Adresse, gegebenenfalls Firmenname, als Hash gespeichertes Passwort, Rolle innerhalb eines Firmenkontos, Sprache und Einstellungen der Oberfläche, Datum der Registrierung.
5.2 Von Ihnen übermittelte Inhalte (hierfür sind wir Auftragsverarbeiter, siehe Artikel 4)
Die Etiketten-Artworks, Texte, Rezepturen und Produktunterlagen, die Sie übermitteln, die in Ihrem Konto gespeicherten Analysen und Dokumente sowie Ihre Nachrichten im Klärungschat.
Die Bilder, die Sie für eine Analyse hochladen, werden verarbeitet, um das Ergebnis zu erzeugen, und nicht gespeichert: In Ihrem Konto bleiben die Analyse, ihre Zusammenfassung, die Versionen und Ihre Nachrichten. Dokumente, die Sie einer Notifizierung beifügen, und Dateien, die Sie einer Rückmeldung beifügen, werden gespeichert.
Wir fragen keine besonderen Kategorien personenbezogener Daten ab, und Sie sollten solche nicht hochladen.
5.3 Kauf- und Rechnungsdaten
Diese Kategorie gibt es, weil die Plattform verkauft wird. Wir verarbeiten:
- bei Geschäftskunden: Firmenname, Rechnungsanschrift, Land, Umsatzsteuer-Identifikationsnummer oder Steuernummer;
- bei Verbrauchern: Name und Rechnungsanschrift;
- das Ergebnis der in Artikel 15 beschriebenen Prüfung der Umsatzsteuer-Identifikationsnummer, einschließlich des Falls, dass das System keine Antwort geben konnte;
- die Nachweise, mit denen Ihr Land für Zwecke der Umsatzsteuer bestimmt wird, also die Rechnungsanschrift, die Sie uns angeben, und die IP-Adresse des Kaufs, wie es Artikel 24b der Durchführungsverordnung (EU) Nr. 282/2011 verlangt;
- Kaufdaten: Datum, Menge der gekauften Credits, Betrag, Währung, angewandte umsatzsteuerliche Behandlung;
- Guthabenstand und Verbrauchsverlauf über die Dienste der Plattform hinweg;
- Rechnungsnummer, Rechnungsdatum und eine Kopie der Rechnung;
- Transaktionskennung und, soweit einschlägig, die von Stripe erhaltene Erstattungskennung;
- bei Verbrauchern: die Aufzeichnung des ausdrücklichen Verlangens nach sofortiger Ausführung und der nach Artikel 34 der Nutzungsbedingungen abgegebenen Kenntnisnahme sowie die Aufzeichnung einer etwaigen Widerrufserklärung, die Sie uns senden.
Die Rechnungsangaben sind nicht optional. Sie sind das, was das Steuerrecht als Inhalt einer Rechnung verlangt (Art. 319 des Gesetzes Nr. 227/2015, des rumänischen Steuergesetzbuchs).
5.4 Zahlungskartendaten
Wir verarbeiten keine Zahlungskartendaten. Siehe Artikel 6.
5.5 Nutzungs- und technische Daten
Protokolle, die für Betrieb und Sicherheit der Plattform erforderlich sind: Zeitstempel, IP-Adresse, User-Agent, Metadaten der Anfragen, Fehlerprotokolle, kontobezogene Nutzungsaufzeichnungen, Sicherheitsereignisse.
5.6 Kommunikation
Nachrichten, die Sie uns über den Rückmeldekanal in der Anwendung und per E-Mail senden, einschließlich der Dateien, die Sie ihnen beifügen, sowie unsere Antworten.
Diese Kategorie umfasst auch die Angaben, die Sie uns machen, wenn Sie uns bitten, Sie wegen des Enterprise-Tarifs zu kontaktieren: Ihren Namen, Ihre E-Mail-Adresse, Ihren Firmennamen, Ihre Telefonnummer und, falls Sie eine hinzufügen, Ihre Nachricht.
6. Was mit Ihren Kartendaten geschieht
Die Zahlung erfolgt auf einer von Stripe gehosteten Zahlungsseite. Ihre Kartennummer, das Ablaufdatum und die Prüfziffer werden von Stripe unmittelbar auf den eigenen Systemen von Stripe erhoben. Sie durchlaufen unsere Systeme nie, wir sehen sie nie und wir speichern sie nie.
Für jede Zahlung erhalten wir nur das Ergebnis (erfolgreich, fehlgeschlagen, erstattet), die Transaktionskennung und die Angaben, die wir für die Ausstellung der Rechnung benötigen.
7. Warum wir Ihre Daten verarbeiten und auf welcher Rechtsgrundlage
7.1 Um die Plattform bereitzustellen und unseren Vertrag mit Ihnen zu erfüllen
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b DSGVO (Erfüllung eines Vertrags).
Einrichtung und Verwaltung Ihres Kontos und Ihres Firmenkontos; Ausführung der Dienste, die Sie anfordern; Speicherung von Analysen und Dokumenten in Ihrem Konto; Betrieb des Chats und der Übersetzungen, die Sie anfordern; Verkauf und Gutschrift von Prepaid-Guthaben; Einzug des Preises; Abbuchung der Credits bei der Nutzung der Dienste; Bearbeitung von Erstattungen nicht verbrauchter Credits; Servicenachrichten im Zusammenhang mit Ihrem Kauf, etwa die Bestätigung des Vertrags.
7.2 Um Rechnungen auszustellen, Bücher zu führen und an die Finanzverwaltung zu melden
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. c DSGVO (Erfüllung einer rechtlichen Verpflichtung), mit namentlich benannter Verpflichtung:
- Ausstellung der Rechnung und ihr Pflichtinhalt: Art. 319 des Gesetzes Nr. 227/2015 (rumänisches Steuergesetzbuch);
- Führung der Buchhaltungsunterlagen und der zugehörigen Belege: Art. 23 und Art. 25 des Buchhaltungsgesetzes Nr. 82/1991;
- Aufbewahrung der Kopien ausgestellter und erhaltener Rechnungen: Art. 319 Abs. (31) bis (35) des Gesetzes Nr. 227/2015;
- Übermittlung der Rechnung über das nationale System RO e-Factura bei Umsätzen mit Leistungsort in Rumänien: OUG Nr. 120/2021, durch das Gesetz Nr. 296/2023 auf B2B und durch OUG Nr. 69/2024 auf B2C ausgeweitet;
- Aufbewahrung des Nachweises, dass die vorvertraglichen Informationen erteilt wurden und dass ein Verbraucher ausdrücklich die sofortige Ausführung verlangt hat, also des Nachweises, den wir nach dem Verbraucherrecht führen können müssen.
Diese Verarbeitung dauert auch dann an, wenn Sie Ihr Konto schließen. Siehe Artikel 17.
7.3 Um Ihre umsatzsteuerliche Behandlung zu bestimmen und Ihre Umsatzsteuer-Identifikationsnummer zu prüfen
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. c DSGVO (Erfüllung einer rechtlichen Verpflichtung).
Die Verpflichtung besteht darin, den Leistungsort und die umsatzsteuerliche Behandlung des Umsatzes zu bestimmen und Nachweise über Ihre Eigenschaft als Steuerpflichtiger und über Ihr Land vorzuhalten: Artikel 44 und 59c der Richtlinie 2006/112/EG und Artikel 24b der Durchführungsverordnung (EU) Nr. 282/2011, umgesetzt im Gesetz Nr. 227/2015 (rumänisches Steuergesetzbuch). Wie die Prüfung abläuft, steht in Artikel 15.
7.4 Um Zahlungsbetrug und Missbrauch von Prepaid-Guthaben zu verhindern
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).
Unser berechtigtes Interesse, ausdrücklich genannt, wie es Art. 13 Abs. 1 Buchst. d DSGVO verlangt, ist es, betrügerische Zahlungen, die unbefugte Verwendung fremder Karten und den Missbrauch von Prepaid-Guthaben zu verhindern, zu unserem eigenen Schutz und zum Schutz unserer Kunden. Dazu gehört die in Artikel 9 beschriebene automatisierte Kontrolle eines Kaufs. Betrugsprüfungen der Zahlungstransaktion selbst führt Stripe mit eigenen Mitteln und nach eigenen Regeln durch, wie in Artikel 12 erläutert.
7.5 Um die Plattform sicher und funktionsfähig zu halten
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).
Unser berechtigtes Interesse ist es, den Dienst verfügbar, sicher und funktionsfähig zu halten: Sicherheitsprotokolle, Missbrauchsvorbeugung, Fehlerdiagnose und Kapazitätsplanung.
7.6 Um aggregierte Statistiken über die Nutzung der Plattform zu erstellen
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).
Unser berechtigtes Interesse ist es, zu verstehen, welche regulatorischen Probleme am häufigsten auftreten, um die Dienste zu verbessern und eine Berichterstattung auf Branchenebene zu veröffentlichen. Was wir zu diesem Zweck aufbewahren und wie, steht in Artikel 19. Sie können dieser Verarbeitung nach Artikel 21 widersprechen, und Geschäftskunden können uns außerdem bitten, ihr Konto davon auszunehmen.
7.7 Um die Rückmeldungen einzuordnen, die Sie uns senden
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse).
Unser berechtigtes Interesse ist es sicherzustellen, dass eine echte regulatorische Korrektur, die ein Nutzer meldet, nicht zwischen den Nachrichten verloren geht. Wie das funktioniert und welche Rolle unser KI-Anbieter dabei hat, steht in Artikel 8.
7.8 Um unsere kuratierte regulatorische Wissensbasis aus übermittelten Inhalten zu verbessern
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. a DSGVO (Einwilligung).
Wenn eine Organisation uns eine gesonderte schriftliche Einwilligung erteilt, dürfen wir die Inhalte der von ihr übermittelten Etiketten und Dossiers weiterverwenden, um unsere kuratierte regulatorische Wissensbasis zu verbessern. Ohne diese Einwilligung werden die Inhalte zu diesem Zweck nicht weiterverwendet. Die Einwilligung kann jederzeit durch eine Nachricht an info@cosmetifull.com widerrufen werden; durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt (Art. 7 Abs. 3 DSGVO), und der Widerruf hat keine Folgen für den Dienst.
7.9 Um Ihnen zu antworten
Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b und Art. 6 Abs. 1 Buchst. f DSGVO.
Antworten auf Ihre Nachrichten und auf Ihre Rückmeldungen sowie betriebliche Mitteilungen zum Dienst.
Wenn Sie uns bitten, Sie wegen des Enterprise-Tarifs zu kontaktieren, verwenden wir diese Angaben nur, um Sie zu dieser Anfrage anzurufen oder Ihnen schriftlich zu antworten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO (Durchführung vorvertraglicher Maßnahmen, die auf Ihre Anfrage erfolgen) und, wenn Sie für ein Unternehmen handeln, Art. 6 Abs. 1 Buchst. f DSGVO (unser berechtigtes Interesse, eine geschäftliche Anfrage zu beantworten). Der Verarbeitung auf dieser Grundlage können Sie nach Artikel 21 widersprechen. Für Werbezwecke verwenden wir diese Angaben nicht.
Außer für den Zweck in Artikel 7.8 stützen wir uns nicht auf die Einwilligung als Rechtsgrundlage. Insbesondere nutzen wir sie nicht für die Ausstellung von Rechnungen, für die Buchhaltung oder für die Betrugsvorbeugung, denn diese Verarbeitung kann nicht auf Verlangen enden: Sie ist uns gesetzlich vorgeschrieben oder zum Schutz des Dienstes erforderlich.
8. KI-Verarbeitung und KI-Transparenz
Die Analysen, Entwürfe und Antworten, die die Plattform hervorbringt, werden von einem System der künstlichen Intelligenz erzeugt. Wenn Sie den Chat oder eine unterstützte Funktion nutzen, interagieren Sie mit einem System der künstlichen Intelligenz und nicht mit einem menschlichen Mitarbeiter. Wir weisen darauf auch in der Oberfläche hin, im Einklang mit der Transparenzpflicht des Artikels 50 der Verordnung (EU) 2024/1689, die ab dem 2. August 2026 gilt.
Die Inhalte, die Sie übermitteln, werden über die API unseres KI-Anbieters (Anthropic) verarbeitet, um Ihre Ergebnisse zu erzeugen. Nach den Geschäftsbedingungen, die unsere Nutzung dieser API regeln, werden die übermittelten Inhalte nicht zum Training der Modelle des Anbieters verwendet.
Wir nutzen denselben Anbieter außerdem, um die Rückmeldungen einzuordnen, die Sie uns senden, damit eine echte regulatorische Korrektur nicht zwischen den Nachrichten verloren geht. Die Nachricht, ein kurzer Auszug der Analyse, auf die sie sich bezieht, und die Einordnung werden aufbewahrt, der daraus entstehende Vorschlag wird immer von einer Person geprüft, bevor sich etwas ändert, und derselbe vertragliche Ausschluss des Trainings gilt auch hier.
Unser KI-Anbieter bewahrt die übermittelten Inhalte und die Ergebnisse höchstens 30 Tage ab Eingang oder Erzeugung auf, abgesehen von dem längeren Zeitraum, den der Anbieter bei einem Verstoß gegen seine Nutzungsrichtlinie anwendet, zur Missbrauchsüberwachung und zu keinem anderen Zweck. Eine weitergehende Nutzung gestatten wir nicht.
Die Ergebnisse dienen der Information und können Fehler enthalten. Sie unterstützen die fachliche Prüfung, sie ersetzen nicht das Urteil einer qualifizierten Fachkraft und sie bescheinigen keine Konformität. Die Verantwortung für die Konformität eines kosmetischen Mittels liegt weiterhin beim Wirtschaftsakteur und bei der verantwortlichen Person nach der Verordnung (EG) Nr. 1223/2009.
9. Automatisierte Kontrollen von Käufen und Konten
Wir führen kein Profiling durch.
Eine automatisierte Kontrolle des Kaufs gibt es, und sie beschränkt sich auf eine einzige Sache: Ein Kauf, dessen Daten auffällig sind, etwa eine ungewöhnlich große Menge an Credits oder ein Konto, das wir nicht zuordnen können, wird automatisch angehalten und von einer Person geprüft, bevor die Credits gutgeschrieben werden. Die Entscheidung, ein Konto zu sperren oder einen Kauf abzulehnen, trifft immer eine Person und nie das System. Sie können uns unter info@cosmetifull.com bitten, das Ergebnis zu überprüfen.
Die Zahlung selbst kann außerdem von den Betrugssystemen von Stripe automatisch abgelehnt oder blockiert werden, nach den eigenen Kriterien von Stripe. Diese Bewertung nimmt Stripe vor, nicht wir. Wenn eine Zahlung von Ihnen abgelehnt wird, können Sie uns schreiben, und Sie können sich auch unmittelbar an Stripe wenden.
10. Was geschieht, wenn Sie Ihre Daten nicht angeben
Manche Daten verlangt das Gesetz, andere der Vertrag:
- Vom Steuerrecht verlangt: Firmenname oder Name, Rechnungsanschrift und, bei Steuerpflichtigen, die Umsatzsteuer-Identifikationsnummer. Ohne diese können wir keine Rechnung ausstellen und Ihnen daher keine Credits verkaufen.
- Vom Vertrag verlangt: E-Mail-Adresse und Passwort, ohne die wir kein Konto anlegen oder absichern können.
- Freiwillig: alles Übrige, etwa ein zusätzlicher administrativer Ansprechpartner. Die Nichtangabe hat keine Folgen über den Verlust dieser Bequemlichkeit hinaus.
11. Wer Ihre Daten erhält
Wir halten die Kette der Anbieter kurz. Die Empfänger fallen in drei verschiedene Gruppen, und der Unterschied ist von Bedeutung, denn sie haben Ihnen gegenüber nicht dieselben Pflichten.
11.1 Gruppe A: Auftragsverarbeiter, die auf unsere Weisung handeln (Art. 28 DSGVO)
| Empfänger | Was er für uns tut | Was er erhält |
|---|---|---|
| Cloudflare, Inc. (Vereinigte Staaten, weltweit verteilte Infrastruktur) | Hosting, Datenbank, Dateispeicherung, Perimetersicherheit | Alle Dienstdaten, wie sie auf seiner Plattform gespeichert sind: Kontodaten, übermittelte Inhalte, Analysen, technische Protokolle und Sicherheitsprotokolle |
| Anthropic | KI-Verarbeitung der von Ihnen übermittelten Inhalte, um Ihre Ergebnisse zu erzeugen, und Einordnung der Rückmeldungen, die Sie uns senden | Die zur Verarbeitung übermittelten Inhalte und die zur Einordnung gesendeten Rückmeldungen, einschließlich eines kurzen Auszugs der Analyse, auf die sich eine Rückmeldung bezieht. Keine Zugangsdaten, keine Zahlungsdaten, keine Sicherheitsprotokolle |
| Amazon SES (Amazon Web Services, Region Europa, Frankfurt) | Versand der Service-E-Mails: Einladungen, Zugangsbenachrichtigungen, Zurücksetzung des Passworts, Bestätigung des Vertrags, betriebliche Hinweise | E-Mail-Adresse des Empfängers, Name, Organisation, Betreff und Inhalt der transaktionalen Nachricht |
| Proton AG (Schweiz, Server in der Schweiz, in Deutschland oder in Norwegen) | Hosting unseres geschäftlichen E-Mail-Postfachs, einschließlich der Adresse info@cosmetifull.com | Die E-Mails, die Sie uns senden, einschließlich der Dateien, die Sie ihnen beifügen, sowie unsere Antworten; die Angaben, die Sie uns machen, wenn Sie uns bitten, Sie wegen des Enterprise-Tarifs zu kontaktieren: Ihr Name, Ihre E-Mail-Adresse, Ihr Firmenname, Ihre Telefonnummer und, falls Sie eine hinzufügen, Ihre Nachricht |
| SmartBill (Intelligent IT SRL, Rumänien) | Ausstellung unserer Rechnungen | Firmenname oder Name, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, Rechnungsdaten |
| Airtable | Unsere internen Aufzeichnungen zur Kundenbeziehung | Kontakt- und Kontodaten sowie die geschäftliche Historie unserer Beziehung zu Ihnen |
Wir setzen keinen Auftragsverarbeiter ohne einen Auftragsverarbeitungsvertrag im Einklang mit Art. 28 DSGVO ein. Jeder der oben genannten Empfänger verarbeitet die Daten nur auf unsere dokumentierte Weisung und darf sie nicht für eigene Zwecke nutzen.
11.2 Telegram: ein interner Kanal, so benannt, wie er ist
Wir nutzen einen Telegram-Kanal, der streng auf unser eigenes Team beschränkt ist, um sofort benachrichtigt zu werden, wenn eine Rückmeldung eingeht. Diese Benachrichtigung enthält Ihren Namen, Ihre E-Mail-Adresse, Ihren Firmennamen und den Text der Nachricht, die Sie uns gesendet haben, einschließlich eines kurzen Auszugs der Analyse, auf die sich eine Rückmeldung bezieht. Sie enthält nie den Inhalt der Dokumente, die Sie hochladen. Wir nutzen diesen Kanal auch, um benachrichtigt zu werden, wenn eine Kontaktanfrage zum Enterprise-Tarif eingeht: Diese Benachrichtigung enthält nur einen festen Text und keine Ihrer Daten.
Telegram stellt für Bots keinen Auftragsverarbeitungsvertrag zur Verfügung. Wir sagen das offen, statt eine Garantie zu behaupten, die wir nicht haben, und genau deshalb beschränken wir diesen Kanal auf interne Benachrichtigungen und halten den Inhalt Ihrer Dokumente daraus heraus. Telegram ist außerhalb des Europäischen Wirtschaftsraums niedergelassen.
11.3 Gruppe B: Empfänger, die selbst über die Verarbeitung der Daten entscheiden
Diese Empfänger entscheiden selbst darüber, wie sie die Daten verarbeiten, die sie erhalten. Sie handeln als eigenständige Verantwortliche, jeder nach seiner eigenen Datenschutzerklärung und seinen eigenen rechtlichen Pflichten:
| Empfänger | Was er tut | Was er erhält |
|---|---|---|
| ANAF, die rumänische Steuerverwaltung, über das System RO e-Factura (Artikel 14) | Erhält die Rechnung aufgrund einer rechtlichen Verpflichtung | Die Rechnung und eine etwaige Gutschrift mit den darin enthaltenen Rechnungsdaten |
| Die Europäische Kommission (VIES) (Artikel 15) | Beantwortet unsere Abfrage zur Bestätigung einer Umsatzsteuer-Identifikationsnummer der EU | Nur die abgefragte Umsatzsteuer-Identifikationsnummer, zusammen mit unserer eigenen |
| Unsere Bank | Abwicklung von Zahlungen und Erstattungen | Betrag, Transaktionsreferenz, unsere eigenen Kontodaten |
| Unser externer Buchhalter oder Wirtschaftsprüfer | Führt unsere Bücher, nach seinen eigenen Berufspflichten | Die Buchhaltungsunterlagen, einschließlich der Rechnungen |
| Unsere Rechtsberater | Nur im Streitfall | Nur die Daten, die für diesen konkreten Streitfall erforderlich sind |
11.4 Stripe: eine gemischte Rolle
Stripe wird gesondert behandelt, weil seine Rolle gemischt ist. Siehe Artikel 12.
12. Warum Stripe eine gemischte Rolle hat
Stripe hat eine gemischte Rolle, und wir sagen das lieber offen, statt es zu vereinfachen:
- Stripe ist unser Auftragsverarbeiter für den Teil, in dem es die Zahlung auf unsere Weisung einzieht und uns das Ergebnis meldet.
- Stripe ist eigenständiger Verantwortlicher für den Teil, in dem es selbst entscheidet, oder in dem das Gesetz für es entscheidet, was mit Ihren Daten geschieht. Stripe ist ein regulierter Zahlungsdienstleister, der eigenständig den Vorschriften zur Geldwäschebekämpfung, zur Identifizierung von Kunden und zu Zahlungsdiensten unterliegt. Diese Zwecke bestimmen das Gesetz und Stripe, nicht wir. Wir können Stripe nicht anweisen, welche Daten es erhebt, wie lange es sie aufbewahrt oder wem es sie offenlegt.
Stripe erhält Ihren Namen, Ihre E-Mail-Adresse, Ihren Firmennamen, Ihre Rechnungsanschrift, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer sowie den Betrag und die Kennung der Transaktion. Für den Teil als Verantwortlicher ist die Übermittlung Ihrer Daten an Stripe eine Offenlegung zwischen zwei getrennten Verantwortlichen. Wir sind mit Stripe nicht gemeinsam Verantwortliche.
13. Warum SmartBill Auftragsverarbeiter ist
SmartBill ist der umgekehrte Fall, und der Grund verdient es, genannt zu werden.
SmartBill ist die Software, die wir nutzen, um unsere Rechnung auszustellen. Es erhält Ihren Firmennamen, Ihre Anschrift und Ihre Umsatzsteuer-Identifikationsnummer, weil wir sie ihm übergeben, es verarbeitet sie nach unserer Weisung, und es hat hinsichtlich des Inhalts der Rechnung keine eigene Berufspflicht. Es ist daher Auftragsverarbeiter nach Art. 28 DSGVO, gebunden durch einen Auftragsverarbeitungsvertrag.
Unser externer Buchhalter oder Wirtschaftsprüfer, der dieselben Unterlagen erhält, ist dagegen eigenständiger Verantwortlicher, denn diese Rolle ist gesetzlich geregelt und der Buchhalter entscheidet selbst, was er benötigt und für wie lange.
14. ANAF und e-Factura
Für Kunden, deren Umsatz seinen Leistungsort in Rumänien hat, wird die Rechnung über das nationale System RO e-Factura an die rumänische Steuerverwaltung übermittelt.
ANAF ist nicht unser Dienstleister und handelt nicht in unserem Auftrag. Es ist eine Behörde, die die Daten aufgrund einer rechtlichen Verpflichtung erhält und sie als eigenständiger Verantwortlicher verarbeitet. Diese Übermittlung bedarf nicht Ihrer Einwilligung und kann nicht abgeschaltet werden. Dasselbe gilt für eine Gutschrift, die nach einer Erstattung ausgestellt wird.
15. Prüfung der Umsatzsteuer-Identifikationsnummer (VIES)
Bevor wir das Reverse-Charge-Verfahren anwenden oder nicht anwenden, prüfen wir die Umsatzsteuer-Identifikationsnummer, die Sie uns angeben, in VIES, dem System der Europäischen Kommission, für in der Europäischen Union erteilte Umsatzsteuer-Identifikationsnummern. VIES ist ein System einer Einrichtung der EU, und die Abfrage bringt keine Übermittlung außerhalb des Europäischen Wirtschaftsraums mit sich.
Als Antwort erhalten wir, ob die Nummer gültig ist, oder dass das System keine Antwort geben konnte, was als eigenes Ergebnis festgehalten wird, und, soweit das System sie bereitstellt, den zu dieser Nummer gehörenden Namen und die zugehörige Anschrift. Wir bewahren den Nachweis der Prüfung mit ihrem Datum und ihrem Ergebnis als Beleg für die umsatzsteuerliche Behandlung auf, die wir auf Ihren Kauf angewandt haben.
Bei einem Einzelunternehmer ist die Umsatzsteuer-Identifikationsnummer ein personenbezogenes Datum, und deshalb legen wir diese Prüfung offen, obwohl sie wie eine Unternehmensangabe aussieht.
16. Übermittlungen außerhalb des Europäischen Wirtschaftsraums
Einige unserer Anbieter sind außerhalb des Europäischen Wirtschaftsraums niedergelassen oder gehören zu Konzernen, die es sind. Für jeden von ihnen nennen wir das Land und die tatsächlich angewandte Garantie:
| Anbieter | Land des Anbieters | Wo die Daten verarbeitet werden | Angewandte Garantie |
|---|---|---|---|
| Cloudflare, Inc. | Vereinigte Staaten | Weltweit verteilte Infrastruktur | Cloudflare Data Processing Addendum, einschließlich der von der Europäischen Kommission erlassenen Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO) |
| Anthropic | Anthropic Ireland, Limited, Irland | Vereinigte Staaten | Anthropic Data Processing Addendum, einschließlich der Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO), zusammen mit der vertraglichen Zusage, dass übermittelte Inhalte nicht zum Training von Modellen verwendet werden |
| Amazon SES | Amazon Web Services EMEA SARL, Luxemburg | Region Europa, Frankfurt | Verarbeitung innerhalb des EWR. Das AWS GDPR Data Processing Addendum, das die Standarddatenschutzklauseln einbezieht, deckt jeden Zugriff von außerhalb des EWR ab, etwa für den technischen Support |
| Proton AG | Schweiz | Schweiz, Deutschland oder Norwegen | Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz, Entscheidung 2000/518/EG (Art. 45 DSGVO). Der Auftragsverarbeitungsvertrag von Proton, der Bestandteil seiner Nutzungsbedingungen ist, verpflichtet Proton, Daten nach Möglichkeit nur in die Schweiz, in die Europäische Union oder in Länder zu übermitteln, für die ein Angemessenheitsbeschluss vorliegt, und sich andernfalls auf Standarddatenschutzklauseln oder ein anderes im Datenschutzrecht vorgesehenes Übermittlungsinstrument zu stützen |
| SmartBill | Rumänien | Rumänien | Keine Übermittlung außerhalb des EWR |
| Airtable | Vereinigte Staaten | Vereinigte Staaten | Auftragsverarbeitungsvertrag einschließlich der Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO) |
| Stripe, Teil als Auftragsverarbeiter | Stripe Payments Europe Limited, Irland, für europäische Kunden | Irland, mit konzerninternen Übermittlungen in die Vereinigten Staaten | Die Datenverarbeitungsbedingungen von Stripe, einschließlich der Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c DSGVO) |
| Stripe, Teil als eigenständiger Verantwortlicher | Dieselbe Gesellschaft, Teil eines Konzerns mit Sitz in den Vereinigten Staaten | Von Stripe entschieden | Jede Weiterübermittlung entscheidet Stripe in eigener Verantwortung und nach seiner eigenen Datenschutzerklärung. Wir behaupten keine Garantie für eine Übermittlung, die wir nicht kontrollieren |
| Telegram (nur interne Benachrichtigungen, Artikel 11.2) | Außerhalb des Europäischen Wirtschaftsraums | Außerhalb des Europäischen Wirtschaftsraums | Von diesem Anbieter ist kein Auftragsverarbeitungsvertrag erhältlich. Aus diesem Grund halten wir den Inhalt Ihrer Dokumente aus diesem Kanal heraus |
Eine Kopie der Garantien, die wir vorhalten, können Sie bei uns anfordern, indem Sie an info@cosmetifull.com schreiben.
17. Wie lange wir Ihre Daten aufbewahren
Für unterschiedliche Daten gelten unterschiedliche Aufbewahrungsfristen. Wir verwenden keine einheitliche pauschale Formel.
| Daten | Wie lange wir sie aufbewahren |
|---|---|
| Kontodaten | Für die Dauer des Kontos, danach gelöscht, in der Regel sofort auf Ihr Verlangen |
| Analysen und die im Konto gespeicherten Dokumente | Nach der Schließung 30 Tage lang zum Herunterladen verfügbar, danach innerhalb der folgenden 60 Tage gelöscht, oder früher auf Ihr Verlangen |
| Dateien, die einer Rückmeldung beigefügt sind, und Dokumente, die einer Notifizierung beigefügt sind | Bis Sie sie löschen oder bis das Konto gelöscht wird |
| Sicherheits- und Nutzungsprotokolle | 12 Monate ab dem Datum des Ereignisses, danach gelöscht |
| Zustellungsmetadaten und Unzustellbarkeitsprotokolle transaktionaler E-Mails | 12 Monate ab dem Datum der Nachricht, danach gelöscht. Das Verzeichnis der Bestätigungen, die einen Vertrag dokumentieren, folgt dagegen demselben Zeitraum wie die Buchhaltungsunterlagen, weil es der Nachweis ist, dass das Vertragsdokument zugestellt wurde |
| Aufzeichnungen zur Kundenbeziehung sowie Kontaktanfragen zum Enterprise-Tarif | Für die Dauer der Beziehung und 24 Monate nach dem letzten Kontakt |
| Statistische Metadaten je Analyse, ohne Inhalt (Artikel 19) | Ohne zeitliche Begrenzung aufbewahrt, in pseudonymisierter Form, und bei der Löschung des Kontos von diesem getrennt |
| Rückmeldungen und Supportnachrichten | Für die Dauer des Kontos, danach gelöscht |
| Guthabenkonto und Verbrauchsaufstellungen | Derselbe Zeitraum wie für die Buchhaltungsunterlagen, die sie belegen |
| Rechnungen, Rechnungsdaten, Buchhaltungsunterlagen und der Nachweis der Umsatzsteuerprüfung | Fünf Jahre, gerechnet ab dem 1. Juli des Jahres, das auf das Geschäftsjahr folgt, in dem das Dokument erstellt wurde |
| Kopien in unseren Sicherungskopien | Bis zu 30 Tage nach der Löschung, danach wird die Kopie selbst überschrieben |
17.1 Die Aufbewahrungsfrist der Buchhaltung, erklärt
Das rumänische Recht (Art. 23 und Art. 25 des Buchhaltungsgesetzes Nr. 82/1991, geändert durch das Gesetz Nr. 36/2023, in Kraft seit dem 15. Januar 2023) verlangt, dass die vorgeschriebenen Buchhaltungsunterlagen und die dahinterstehenden Belege, Rechnungen eingeschlossen, fünf Jahre lang aufbewahrt werden, gerechnet ab dem 1. Juli des Jahres, das auf das Geschäftsjahr folgt, in dem sie erstellt wurden. In der Praxis läuft die Frist für eine im Jahr 2026 ausgestellte Rechnung ab dem 1. Juli 2027 und endet am 30. Juni 2032.
Diese Frist entspricht der steuerlichen Verjährungsfrist: Nach Art. 110 des Gesetzes Nr. 207/2015 (Steuerverfahrensgesetzbuch) erlischt das Recht der Steuerverwaltung, Steueransprüche festzusetzen, nach fünf Jahren, gerechnet ab dem 1. Juli des Jahres, das auf jenes folgt, auf das sich die Steuerpflicht bezieht. Die Zahl stammt aus dem Gesetz, sie ist keine Schätzung von uns.
17.2 Die Schließung Ihres Kontos löscht Ihre Rechnungen nicht
Das ist der Punkt, der Kunden am häufigsten überrascht, deshalb sagen wir ihn vorab. Die Schließung Ihres Kontos löscht Ihr Konto, Ihre Analysen und die von Ihnen übermittelten Inhalte, nach dem Zeitplan in der Tabelle oben. Sie löscht nicht die Rechnung und die dahinterstehenden Rechnungsdaten, die wir bis zum Ablauf der oben genannten gesetzlichen Frist aufbewahren müssen. Ein Antrag auf Löschung kann diese Frist nicht verkürzen (Art. 17 Abs. 3 Buchst. b DSGVO).
Eine Löschung entfernt die Daten nach dem oben genannten Zeitplan aus den aktiven Systemen. Sicherungskopien, die sie noch enthalten, werden innerhalb von 30 Tagen rotiert, danach existiert die Kopie selbst nicht mehr.
18. Sicherheit
Der Datenverkehr läuft über HTTPS und die Daten sind bei der Übertragung verschlüsselt. Passwörter werden nie im Klartext gespeichert: Sie werden als PBKDF2-SHA256-Ableitung mit einem nutzerbezogenen Salt und 100.000 Iterationen gespeichert. Jedes Konto sieht nur seine eigenen Analysen, und innerhalb eines Firmenkontos wird nur mit den freigegebenen Mitgliedern geteilt. Der administrative Zugang ist auf die Personen beschränkt, die ihn benötigen. Kartendaten erreichen unsere Systeme nie, wie in Artikel 6 erläutert.
19. Statistische Metadaten und aggregierte Statistiken
Zu jeder Analyse führen wir eine Aufzeichnung statistischer Metadaten, nie von Inhalten: Art und Schwere der gefundenen Probleme, die Märkte, die Sprachen und den Score. Diese Aufzeichnung ist mit einem Einwegcode verknüpft, der aus Ihrer E-Mail-Adresse abgeleitet wird, nicht mit Ihrem Namen, und sie bleibt pseudonymisiert: Sie ist kein anonymes Datum, deshalb behandeln wir sie als personenbezogenes Datum und Sie behalten Ihre Rechte daran.
Wir nutzen diese Aufzeichnungen nur in aggregierter Form, um zu sehen, welche Arten von Kennzeichnungsproblemen am häufigsten sind und wo, um die Dienste zu verbessern und künftig für eine Berichterstattung auf Branchenebene. Ein Aggregat wird nur genutzt oder herausgegeben, wenn es mindestens 20 Analysen und mindestens 5 verschiedene Konten umfasst. Die Aggregate enthalten nie den Inhalt Ihrer Dokumente, keine Produktnamen, nicht Ihre Identität und nichts, was Ihr Unternehmen identifizieren könnte.
Sie werden ausschließlich aus Metadaten abgeleitet. Sie werden nicht aus dem Gehalt der Dokumente abgeleitet, die Sie übermitteln, nicht aus Produktnamen und nicht aus Rezepturen. Geschäftskunden können uns unter info@cosmetifull.com bitten, ihr Konto von dieser Verarbeitung auszunehmen, kostenfrei und ohne jede Auswirkung auf den Dienst.
20. Ihre Rechte
Sie haben das Recht:
- auf Auskunft über Ihre personenbezogenen Daten und auf eine Kopie davon;
- auf Berichtigung unrichtiger oder unvollständiger Daten;
- auf Löschung Ihrer Daten, in den Grenzen von Artikel 17.2;
- auf Einschränkung der Verarbeitung in den gesetzlich vorgesehenen Fällen;
- auf Datenübertragbarkeit für die Daten, die Sie uns bereitgestellt haben und die wir auf Grundlage des Vertrags oder Ihrer Einwilligung automatisiert verarbeiten;
- auf Widerspruch gegen eine Verarbeitung, die auf unserem berechtigten Interesse beruht, wie in Artikel 21 dargestellt;
- auf Widerruf Ihrer Einwilligung, jederzeit, für den einen Zweck, der auf der Einwilligung beruht und in Artikel 7.8 beschrieben ist, ohne dass die bis zum Widerruf erfolgte Verarbeitung berührt wird;
- auf Beschwerde bei einer Aufsichtsbehörde.
Um diese Rechte auszuüben, schreiben Sie an info@cosmetifull.com. Wir antworten innerhalb der Fristen der DSGVO, in der Regel innerhalb eines Monats. Unsere federführende Aufsichtsbehörde ist die rumänische ANSPDCP (Bd. G-ral Gheorghe Magheru nr. 28-30, sector 1, Bukarest, dataprotection.ro). Sie können sich auch an die Aufsichtsbehörde des Landes wenden, in dem Sie leben oder arbeiten.
Betrifft Ihr Antrag Daten, die in einem von einem unserer Kunden hochgeladenen Dokument enthalten sind, erläutert Artikel 4, wie wir damit verfahren.
21. Ihr Widerspruchsrecht
Dieses Recht wird gesondert dargestellt, weil es Ihre Aufmerksamkeit verdient.
Wo wir Ihre Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Artikel 7.4, 7.5, 7.6, 7.7 und 7.9), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Schreiben Sie an info@cosmetifull.com und nennen Sie uns, gegen welche Verarbeitung Sie Widerspruch einlegen und warum. Wir beenden diese Verarbeitung, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder wir benötigen die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zwei ehrliche Klarstellungen:
- Ein Widerspruch kann keine Daten entfernen, die wir aufgrund der in Artikel 7.2 und Artikel 17 beschriebenen buchhalterischen und steuerlichen Pflichten aufbewahren müssen;
- die Betrugsvorbeugung bei der Zahlung selbst nimmt Stripe als eigenständiger Verantwortlicher vor, sodass ein an uns gerichteter Widerspruch die eigenen Prüfungen von Stripe nicht abschalten kann. In diesem Punkt können Sie sich unmittelbar an Stripe wenden.
22. Wenn Sie Verbraucher sind
Dieser Artikel gilt nur für natürliche Personen, die zu Zwecken kaufen, die außerhalb ihrer gewerblichen, geschäftlichen oder beruflichen Tätigkeit liegen. Er ergänzt den übrigen Teil dieser Erklärung und geht ihm dort vor, wo beide sich widersprechen.
- Wir fragen Sie nach weniger Rechnungsangaben. Für einen Kauf durch einen Verbraucher benötigen wir Ihren Namen und Ihre Rechnungsanschrift. Wir fragen nicht nach einer Umsatzsteuer-Identifikationsnummer.
- Wir fragen nicht nach Ihrer rumänischen persönlichen Identifikationsnummer (CNP) und wir bewahren sie nicht auf. Die Rechnung wird mit Ihrem Namen und Ihrer Anschrift ausgestellt. Wo das System e-Factura einen Code für den Begünstigten verlangt und Sie sich nicht mit einer Steuernummer ausweisen, wird der generische Code aus den technischen Spezifikationen von ANAF verwendet. Wir haben uns bewusst dafür entschieden, um die Erhebung von Daten auf das Mindestmaß zu beschränken.
- Wir bewahren die Aufzeichnung zu Ihren Widerrufsrechten auf. Wir bewahren die Aufzeichnung des ausdrücklichen Verlangens nach sofortiger Ausführung und der Kenntnisnahme, die Sie beim Bezahlvorgang abgegeben haben, sowie die Aufzeichnung einer etwaigen Widerrufserklärung auf, die Sie uns senden, weil das Gesetz von uns verlangt, die Erteilung der Information nachweisen zu können. Für diese Aufzeichnung gilt die buchhalterische Aufbewahrungsfrist.
- Erstattungen. Wenn Sie innerhalb von 14 Tagen nach dem Kauf widerrufen, erstatten wir die Credits, die Sie nicht verbraucht haben. Die für diesen Vorgang genutzten personenbezogenen Daten (Kaufdaten, Transaktionskennung, Erstattungskennung) werden zur Erfüllung des Vertrags verarbeitet, Art. 6 Abs. 1 Buchst. b DSGVO, und die anschließende Gutschrift fällt unter die buchhalterischen Pflichten aus Artikel 7.2.
- Beschwerden. Sie können Beschwerde bei der rumänischen ANSPDCP oder bei der Aufsichtsbehörde des Landes einlegen, in dem Sie leben.
23. Cookies und lokale Speicherung
Die Plattform nutzt auf Ihrem Gerät nur unbedingt erforderliche technische Speicherung: das Sitzungstoken, das Sie angemeldet hält, Ihre E-Mail-Adresse und Ihren Firmennamen, damit die Oberfläche sie ohne weitere Abfrage anzeigen kann, einen Vermerk, dass Sie die rechtlichen Hinweise gesehen haben, und Einstellungen wie Sprache, Design und die Darstellung Ihres Archivs.
Nur eines dieser Elemente ist ein Cookie, und wir setzen es selbst:
| Cookie | Wer es setzt | Wofür es dient | Wie lange es gilt |
|---|---|---|---|
| `__Host-lobby_sess` | wir | hält Sie angemeldet, nachdem Sie Ihr Passwort eingegeben haben. Es ist das einzige Cookie, das Sie bei der Nutzung der Plattform erhalten. | 30 Tage, verlängert, solange Sie es nutzen |
Unser Infrastrukturanbieter setzt heute keines, und wir haben das nicht angenommen, sondern gemessen. Am 23. August 2026 haben wir die vier öffentlichen Oberflächen mit einem echten Browser geöffnet (die Anwendung LabelCheck, ihre Präsentationsseite, ExpertDesk und die Website) und die vorhandenen Cookies gezählt: null, auf allen vier Oberflächen. Sollten wir eines Tages eine Cloudflare-Funktion einschalten, die eines setzt (etwa die Bot-Erkennung), wird diese Tabelle das sagen, bevor es geschieht.
Im lokalen Speicher des Browsers, der kein Cookie ist und nicht mit den Anfragen mitgesendet wird, bewahren wir das Token auf, das Sie in der Anwendung angemeldet hält, Ihre E-Mail-Adresse, Ihren Firmennamen, Ihre Sprache und Ihr Design. Diese Angaben verschwinden, wenn Sie die Daten der Website löschen.
Wir verwenden keine Werbecookies, keine Analysedienste Dritter und kein Tracking. Unbedingt erforderliche technische Cookies sind nach Art. 4 Abs. 5 des Gesetzes Nr. 506/2004 von der Einwilligung ausgenommen, weshalb die Website kein Cookie-Banner zeigt. Diese Schlussfolgerung gilt nur so lange, wie die Tabelle oben nichts über das unbedingt Erforderliche hinaus enthält.
Die Zahlungsseite wird von Stripe auf einer eigenen Domain von Stripe gehostet. Jedes Speichern oder Auslesen von Informationen auf Ihrem Gerät, das auf dieser Seite geschieht, nimmt Stripe nach seiner eigenen Datenschutzerklärung vor, und es liegt außerhalb unserer Seiten.
24. Änderungen dieser Erklärung
Wenn wir diese Erklärung ändern, aktualisieren wir das Datum oben, und bei wesentlichen Änderungen benachrichtigen wir Sie innerhalb der Plattform. Betrifft eine Änderung einen neuen Zweck oder einen neuen Empfänger, informieren wir Sie, bevor diese Verarbeitung beginnt, und nicht danach.
Diese Erklärung gilt in der jeweils geltenden Fassung für jeden Kauf, der auf der Plattform getätigt wird.
Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumänien · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com
← cosmetiFULL