Die ROSE Vintage Lab SAS (im Folgenden „ROSE" oder „das Unternehmen") misst dem Schutz der personenbezogenen Daten ihrer Nutzer grundlegende Bedeutung bei. Die vorliegende Datenschutzerklärung (im Folgenden „die Richtlinie") wird gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (die „DSGVO") sowie des französischen Gesetzes Nr. 78-17 vom 6. Januar 1978 über Informatik, Dateien und Freiheiten in seiner konsolidierten geltenden Fassung erstellt.
Diese Richtlinie gilt für sämtliche Verarbeitungsvorgänge personenbezogener Daten, die ROSE im Rahmen des Betriebs seiner digitalen Plattform für japanische Luxus-Vintage-Artikel durchführt, zugänglich über die Website rosevintagelab.com sowie über die entsprechenden iOS- und Android-Mobilanwendungen (im Folgenden gemeinsam „die Plattform").
Sie betrifft jede natürliche Person, die mit der Plattform interagiert, sei es als Käufer (europäische Privatperson oder Gewerbetreibender), Verkäufer (verifizierter japanischer Lieferant), Mitglied des Cercle ROSE oder einfacher Besucher, der kein Konto erstellt hat.
ROSE gibt die personenbezogenen Daten seiner Nutzer nicht zu kommerziellen Zwecken an Dritte weiter, verkauft oder vermietet sie nicht. Die erhobenen Daten werden ausschließlich für die in dieser Richtlinie beschriebenen Zwecke verarbeitet, unter strikter Beachtung des in Art. 5 Abs. 1 lit. c DSGVO verankerten Grundsatzes der Datenminimierung.
Im Sinne von Art. 4 Nr. 7 DSGVO ist der Verantwortliche die juristische Person, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Für sämtliche in dieser Richtlinie beschriebenen Verarbeitungsvorgänge ist der Verantwortliche:
| Firmenname | ROSE VINTAGE LAB |
| Rechtsform | Vereinfachte Aktiengesellschaft (SAS, französisches Recht) |
| Stammkapital | 30.000 Euro |
| Sitz | Domaine du Trésor, lieu-dit Le Vié, 11590 Ouveillan, Frankreich |
| Handelsregister | Handelsregister Narbonne — 108 160 854 |
| Gesetzlicher Vertreter | William Gayraud, Präsident |
| Allgemeiner Kontakt | contact@rosevintagelab.com |
| Kontakt Datenschutz | support@rosevintagelab.com |
ROSE hat einen internen Datenschutzbeauftragten benannt, erreichbar unter support@rosevintagelab.com, der für die Einhaltung der DSGVO und der anwendbaren nationalen Bestimmungen bei den Verarbeitungsvorgängen sowie als Ansprechpartner für die Ausübung der Rechte der betroffenen Personen zuständig ist.
Gemäß dem in Art. 5 Abs. 1 lit. c DSGVO verankerten Grundsatz der Datenminimierung beschränkt ROSE die Erhebung strikt auf personenbezogene Daten, die für die Zwecke, für die sie verarbeitet werden, angemessen, erheblich und notwendig sind.
| Kategorie | Verarbeitete Daten | Zeitpunkt der Erhebung |
|---|---|---|
| Identität | Vorname, Nachname, E-Mail-Adresse, bevorzugte Sprache | Kontoerstellung |
| Kontaktdaten | Lieferadresse(n), Telefonnummer (optional) | Erste Bestellung |
| Zahlungsdaten | Ausschließlich Stripe-Transaktionsreferenz — ROSE speichert keine Kartendaten | Bei jeder Bestellung |
| Navigation | Angesehene Produkte, Wunschliste, Suchbegriffe, Verweildauer | Fortlaufend, vorbehaltlich der Cookie-Einwilligung |
| Transaktionen | Bestellverlauf, Lieferstatus, individuelle Sourcing-Anfragen | Bei jeder Transaktion |
| Kommunikation | Inhalte des Austauschs über das interne ROSE-Nachrichtensystem | Bei jedem Austausch |
| Cercle ROSE | Mitgliedschaftsstatus, Aktivierungsdatum, Abonnement- und wiederkehrende Rechnungsdaten | Bei Abschluss des Abonnements |
| Technische Daten | IP-Adresse, Browser- und Gerätetyp, Sitzungskennung, Verbindungszeitstempel | Bei jeder Verbindung zur Plattform |
| Kategorie | Verarbeitete Daten | Zeitpunkt der Erhebung |
|---|---|---|
| Geschäftliche Identität | Name oder Firmenname, Vorname des Vertreters, geschäftliche E-Mail-Adresse | Verkäuferregistrierung |
| KYC-Dokumente | Amtlicher Ausweis, japanisches Gewerberegisterdokument, Bankverbindungsnachweis | Validierung des Verkäuferkontos |
| Bankverbindung | Bankdaten, die für die Auszahlung von Provisionen erforderlich sind, ausschließlich verarbeitet und gespeichert von Wise | Verifizierte Bankdaten erforderlich |
| Geschäftstätigkeit | Erstellte Angebote, Artikelbeschreibungen und -fotos, Preise, Verkaufshistorie | Fortlaufend während der Geschäftsbeziehung |
| Kommunikation | Austausch mit ROSE über das interne, für Verkäufer bestimmte Nachrichtensystem | Bei jedem Austausch |
ROSE erhebt keine Daten besonderer Kategorien im Sinne von Art. 9 DSGVO, wie etwa Gesundheitsdaten, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, ethnische oder rassische Herkunft, oder biometrische Daten. Sollten solche Daten unaufgefordert übermittelt werden, werden sie umgehend gelöscht.
Gemäß Art. 6 DSGVO muss jede Verarbeitung personenbezogener Daten auf einer Rechtsgrundlage beruhen. Die nachstehende Tabelle listet sämtliche von ROSE durchgeführten Verarbeitungsvorgänge, deren jeweiligen Zweck und die anwendbare Rechtsgrundlage auf.
| Verarbeitungszweck | Rechtsgrundlage (Art. 6 DSGVO) | Anwendbare Grundlage |
|---|---|---|
| Erstellung und Verwaltung von Nutzerkonten | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Erforderlich für die Bereitstellung des Marketplace-Dienstes |
| Bearbeitung von Bestellungen und Zahlungen | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Erforderlich für den Abschluss von Kauf- und Verkaufstransaktionen |
| Validierung und Aufnahme von Verkäufern | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Identitätsprüfung und Aufbau der Geschäftsbeziehung |
| Kundendienst, Support und Streitfallbearbeitung | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Bearbeitung von Anfragen, Beschwerden und Rückgabeverfahren |
| Einhaltung buchhalterischer, steuerlicher und zollrechtlicher Pflichten | Rechtliche Verpflichtung | Art. 6 Abs. 1 lit. c — Aufbewahrung von Rechnungsdaten; Einhaltung von IOSS und der französisch-japanischen Zollvorschriften |
| Betrugsprävention und Bekämpfung von Fälschungen | Berechtigtes Interesse | Art. 6 Abs. 1 lit. f — Schutz der Integrität der Plattform, der Verkäufer und der Käufer vor jeglicher Form von Betrug oder Fälschung |
| Versand transaktionsbezogener Mitteilungen | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Bestellbestätigungen, Versandbenachrichtigungen, Verfügbarkeitshinweise zur Wunschliste |
| Verwaltung des Cercle-ROSE-Programms | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Verwaltung des Premium-Abonnements, bevorzugter Zugang zu Drops, wiederkehrende Abrechnung |
| Bearbeitung individueller Sourcing-Anfragen | Vertragserfüllung | Art. 6 Abs. 1 lit. b — Bearbeitung des Käufer-Briefings zur Suche bestimmter Artikel bei japanischen Lieferanten |
| Personalisierung des Nutzererlebnisses | Einwilligung | Art. 6 Abs. 1 lit. a — Empfehlungen auf Basis des Browsing- und Kaufverlaufs, nur nach Einholung einer freiwilligen, informierten und spezifischen Einwilligung aktiviert |
| Versand von Marketing-Push-Benachrichtigungen | Einwilligung | Art. 6 Abs. 1 lit. a — Hinweise zu Drops und Werbeaktionen, begrenzt auf eine Benachrichtigung pro Woche, jederzeit über die App-Einstellungen widerrufbar |
| Versand kommerzieller Mitteilungen auf elektronischem Weg | Einwilligung | Art. 6 Abs. 1 lit. a — Werbliche Ansprache per Newsletter, ausschließlich nach ausdrücklichem Opt-in, jederzeit widerrufbar |
| Reichweitenmessung und Verbesserung der Plattform | Berechtigtes Interesse | Art. 6 Abs. 1 lit. f — Anonymisierte statistische Analyse des Nutzungsverhaltens zur kontinuierlichen Verbesserung der Dienste |
Gemäß dem in Art. 5 Abs. 1 lit. e DSGVO verankerten Grundsatz der Speicherbegrenzung werden personenbezogene Daten nur so lange gespeichert, wie es für die Erfüllung der Zwecke, für die sie erhoben wurden, oder zur Einhaltung geltender gesetzlicher und regulatorischer Pflichten unbedingt erforderlich ist.
| Datenkategorie | Aktive Speicherfrist | Gesetzliche Archivierung |
|---|---|---|
| Nutzerkontodaten | Kontolaufzeit + 3 Jahre nach Schließung | — |
| Daten zu Geschäftstransaktionen | Kontolaufzeit | 10 Jahre ab Abschluss des betreffenden Geschäftsjahres (Art. L. 123-22 des französischen Handelsgesetzbuchs) |
| Zahlungstransaktionsreferenzen | 13 Monate (Bearbeitung von Rückbuchungen und Streitfällen) | 5 Jahre (PSD2-Richtlinie und Pflichten zur Geldwäschebekämpfung) |
| KYC-Dokumente der Verkäufer | Dauer der Geschäftsbeziehung | 5 Jahre ab Beendigung der Geschäftsbeziehung (Pflichten zur Geldwäsche- und Terrorismusfinanzierungsbekämpfung) |
| Navigationsdaten und Analyse-Tracker | Maximal 13 Monate (CNIL-Empfehlung — Beschluss Nr. 2020-091) | — |
| Kommunikation über das interne Nachrichtensystem | 3 Jahre ab der letzten Interaktion | — |
| Daten zur Kundenakquise und Einwilligungsnachweise | 3 Jahre ab dem letzten aktiven Kontakt der betroffenen Person | Einwilligungsnachweis: 5 Jahre |
| Verbindungsprotokolle und Sicherheitsdaten | 12 Monate (CNIL-Empfehlung) | — |
| Inaktive Konten | Benachrichtigung nach 2 Jahren Inaktivität; Löschung nach 3 Jahren Inaktivität, sofern der Nutzer nicht ausdrücklich widerspricht | — |
Nach Ablauf der anwendbaren Speicherfristen werden die Daten entweder endgültig und unwiderruflich gelöscht oder vollständig zu statistischen Zwecken anonymisiert, gemäß den Leitlinien der französischen Datenschutzbehörde (CNIL).
Im Rahmen des Betriebs der Plattform greift ROSE auf technische Drittdienstleister zurück, die als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO handeln. Diese Dienstleister verarbeiten personenbezogene Daten ausschließlich nach dokumentierter Weisung von ROSE, unter Einhaltung der vertraglichen Pflichten, die durch Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO festgelegt sind.
ROSE gibt die personenbezogenen Daten seiner Nutzer nicht für eigene kommerzielle Zwecke Dritter an Dritte weiter, verkauft oder vermietet sie nicht.
Jede Änderung der Liste der Auftragsverarbeiter, die den Zugriff auf neue Kategorien personenbezogener Daten mit sich bringt, führt innerhalb von dreißig (30) Tagen zu einer Aktualisierung dieser Richtlinie.
Die Tätigkeit von ROSE bringt aufgrund ihres grenzüberschreitenden Charakters Datenflüsse zwischen der Europäischen Union, Japan und den Vereinigten Staaten mit sich. Diese Übermittlungen erfolgen unter strikter Beachtung der Bestimmungen des Kapitels V der DSGVO.
Die in den Vereinigten Staaten ansässigen technischen Dienstleister von ROSE (Stripe, Vercel, Resend, Firebase) verarbeiten Daten im Rahmen eines geeigneten rechtlichen Rahmens, bestehend aus folgenden Instrumenten:
Im Rahmen der Geschäftsbeziehungen mit japanischen Verkäufern können bestimmte Daten unter folgenden Bedingungen nach Japan übermittelt werden:
Gemäß den Art. 15 bis 22 DSGVO verfügt jede natürliche Person, deren Daten von ROSE verarbeitet werden, über die nachstehend aufgeführten Rechte, die sie jederzeit unter den in den anwendbaren Vorschriften vorgesehenen Bedingungen ausüben kann.
Zur Ausübung eines der vorstehend genannten Rechte richtet die betroffene Person ihren Antrag elektronisch an ROSE unter support@rosevintagelab.com, unter Angabe von Vor- und Nachname sowie der mit dem ROSE-Konto verknüpften E-Mail-Adresse. Bei Anträgen, die sensible Daten betreffen können (Auskunft, Löschung oder Übertragbarkeit), behält sich ROSE das Recht vor, einen Identitätsnachweis zu verlangen.
Gemäß Art. 12 Abs. 3 DSGVO verpflichtet sich ROSE, innerhalb von einem (1) Monat nach Eingang des Antrags zu antworten. Diese Frist kann bei komplexen oder zahlreichen Anträgen um weitere zwei Monate verlängert werden, wobei die betroffene Person innerhalb der ursprünglichen Monatsfrist über diese Verlängerung und deren Gründe informiert wird.
Beschwerderecht: Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs hat jede betroffene Person, die der Auffassung ist, dass die Verarbeitung ihrer Daten gegen die DSGVO verstößt, das Recht, Beschwerde bei der französischen Datenschutzbehörde (CNIL), der zuständigen Aufsichtsbehörde in Frankreich, einzulegen — www.cnil.fr — oder bei jeder anderen zuständigen Aufsichtsbehörde ihres Mitgliedstaats des gewöhnlichen Aufenthalts, des Arbeitsortes oder des Ortes des mutmaßlichen Verstoßes.
Die ROSE-Plattform verwendet Cookies und Tracker unter strikter Einhaltung des CNIL-Beschlusses Nr. 2020-091 vom 17. September 2020 zur Annahme von Leitlinien zu Cookies und anderen Trackern sowie deren Empfehlung vom 17. September 2020. Ein unaufdringlich am unteren Bildschirmrand eingebundener Mechanismus zur Einwilligungserfassung ermöglicht es dem Nutzer, nicht essenzielle Cookies vor deren Setzung zu akzeptieren oder abzulehnen.
Der Nutzer kann seine Cookie-Präferenzen jederzeit über den Link „Cookie-Einstellungen" im Footer jeder Seite der Plattform ändern oder seinen Browser gemäß den Anweisungen des Herstellers konfigurieren. Die Ablehnung nicht essenzieller Cookies hat keine Auswirkungen auf den Zugang zu den Kernfunktionen der Plattform.
Gemäß Art. 32 DSGVO trifft ROSE geeignete technische und organisatorische Maßnahmen, um ein dem Risiko der Verarbeitung angemessenes Schutzniveau zu gewährleisten, unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung.
| Sicherheitsmaßnahme | Beschreibung |
|---|---|
| Verschlüsselung der Datenübertragung | Sämtliche Kommunikation zwischen den Geräten der Nutzer und den Servern von ROSE wird über das TLS-1.3-Protokoll (HTTPS) verschlüsselt. Unverschlüsselter Zugriff (HTTP) wird auf der gesamten Domain automatisch auf HTTPS umgeleitet. |
| Verschlüsselung ruhender Daten | In der Supabase-Datenbank (PostgreSQL) gespeicherte Daten werden im Ruhezustand gemäß dem AES-256-Standard verschlüsselt. |
| Sichere Authentifizierung | Die Authentifizierung der Nutzer erfolgt über Supabase Auth auf Basis von JWT-Token mit begrenzter Gültigkeitsdauer. Die Zwei-Faktor-Authentifizierung (2FA) steht für Nutzerkonten zur Verfügung. |
| Keine Speicherung von Bankdaten | ROSE speichert zu keinem Zeitpunkt Kartendaten (Nummer, Sicherheitscode, Ablaufdatum). Die gesamte Zahlungsabwicklung wird an Stripe delegiert, einen PCI-DSS-Level-1-zertifizierten Anbieter — das höchste Zertifizierungsniveau der Branche. |
| Rollenbasierte Zugriffskontrolle (RBAC) | Eine strikte Trennung der Zugriffsrechte zwischen den Profilen Käufer, Verkäufer und Administrator wird durch den Row-Level-Security-Mechanismus (RLS) von Supabase gewährleistet. Kein Nutzer kann auf die Daten eines anderen Nutzers zugreifen. |
| Passwort-Hashing | Nutzerpasswörter werden gemäß den Standard-Sicherheitspraktiken von Supabase Auth in gehashter Form mittels des bcrypt-Algorithmus gespeichert. |
| Protokollierung und Überwachung | Verbindungs- und Zugriffsprotokolle werden zwölf (12) Monate lang aufbewahrt, um die Erkennung und Analyse anormaler Sicherheitsereignisse zu ermöglichen. |
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt, verpflichtet sich ROSE:
Die ROSE-Plattform richtet sich ausschließlich an volljährige natürliche Personen. Die von ROSE angebotenen Dienste, die den Abschluss von Geschäftstransaktionen mit Luxusartikeln sowie den Abschluss kostenpflichtiger Abonnements umfassen, sind Personen unter achtzehn (18) Jahren nicht zugänglich.
Bei der Erstellung eines Kontos versichert der Nutzer ehrenwörtlich, mindestens achtzehn (18) Jahre alt zu sein und über die volle Geschäftsfähigkeit zum Abschluss vertraglicher Verpflichtungen zu verfügen. ROSE erhebt wissentlich keine personenbezogenen Daten von Minderjährigen. Sollte ROSE feststellen, dass ein Nutzer minderjährig ist, wird dessen Konto unverzüglich gesperrt und seine personenbezogenen Daten unverzüglich gelöscht.
Eltern oder gesetzliche Vertreter, die Kenntnis von der Registrierung eines Minderjährigen auf der Plattform erlangen, werden gebeten, ROSE unter support@rosevintagelab.com darüber zu informieren, damit umgehend geeignete Maßnahmen ergriffen werden können.
ROSE behält sich das Recht vor, diese Richtlinie jederzeit zu ändern, insbesondere bei gesetzlichen oder regulatorischen Änderungen, der Weiterentwicklung der angebotenen Dienste, der Einbindung neuer Auftragsverarbeiter oder jeder anderen wesentlichen Änderung seiner Praktiken im Bereich der Verarbeitung personenbezogener Daten.
Jede wesentliche Änderung der Richtlinie — verstanden als Zweckänderung, Einführung einer neuen Verarbeitung oder Einbindung eines neuen, außerhalb der Europäischen Union ansässigen Auftragsverarbeiters — wird den Nutzern mindestens dreißig (30) Tage vor ihrem Inkrafttreten elektronisch mitgeteilt. Geringfügige Änderungen (Korrektur sachlicher Fehler, Aktualisierung der Kontaktdaten) spiegeln sich in der Aktualisierung des Datums der letzten Aktualisierung am Anfang des Dokuments wider.
Die geltende Fassung der Richtlinie ist die dauerhaft unter rosevintagelab.com/confidentialite abrufbare Version. Die fortgesetzte Nutzung der Plattform über das Inkrafttreten einer neuen Fassung hinaus gilt als Zustimmung zu den vorgenommenen Änderungen. Bei Nichtzustimmung kann der Nutzer sein Konto vor diesem Datum schließen.
| Version | Datum | Art der Änderungen |
|---|---|---|
| V3.0 | 12. August 2026 | Bei Markteinführung der Plattform geltende Fassung. Anbieter für Lieferantenauszahlungen: Wise, im Einklang mit den Partnerlieferanten-Bestimmungen V3.0. |
Bei Fragen zu dieser Richtlinie, zur Ausübung eines der Rechte gemäß Art. 15 bis 22 DSGVO oder um ein Anliegen bezüglich der Verarbeitung ihrer personenbezogenen Daten mitzuteilen, kann sich jede betroffene Person über folgende Kanäle an ROSE Vintage Lab wenden:
Um eine zügige Bearbeitung des Antrags zu ermöglichen, wird der betroffenen Person empfohlen, Vor- und Nachnamen, die mit ihrem ROSE-Konto verknüpfte E-Mail-Adresse, die Art des auszuübenden Rechts sowie gegebenenfalls die konkret betroffenen Daten anzugeben. ROSE behält sich vor, eine Kopie eines Identitätsnachweises anzufordern, sofern dies zur Überprüfung der Identität des Antragstellers erforderlich ist, insbesondere bei Anträgen auf Auskunft, Löschung oder Datenübertragbarkeit.