Rechtliche Informationen

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO). Stand: September 2026.

1. Verantwortlicher und Kontakt

RHEHAG Warenhandel GmbH
Krommerter Weg 31a, 46414 Rhede, Deutschland
Telefon: +49 (0) 2872 93870 · Fax: +49 (0) 2872 / 9387-20
E-Mail: ecommerce@rhehag.de
Amtsgericht Coesfeld, HRB 8599 · USt-IdNr. DE 191895051
Geschäftsführung: Joachim Krasemann, Helge Gantefort

Anfragen zum Datenschutz und zur Ausübung Ihrer Rechte richten Sie bitte an die oben genannte Adresse oder per E-Mail an ecommerce@rhehag.de.

2. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, wenn dies gesetzlich erlaubt ist oder eine Einwilligung vorliegt. Je nach Verarbeitung stützen wir uns auf:

  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung und Vorvertragliches (Kundenkonto, Bestellung, Lieferung, Support).
  • Art. 6 Abs. 1 lit. c DSGVO – rechtliche Verpflichtungen (Handels- und steuerrechtliche Aufbewahrung nach HGB und AO).
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (IT-Sicherheit, Betrugs- und Missbrauchsprävention, Fehleranalyse, Betrieb und Weiterentwicklung des Shops, B2B-Direktwerbung im gesetzlichen Rahmen).
  • Art. 6 Abs. 1 lit. a DSGVO bzw. § 25 Abs. 1 TDDDG – Einwilligung (Newsletter, nicht notwendige Cookies bzw. vergleichbare Technologien).

Eine Pflicht zur Bereitstellung von Daten besteht nicht; ohne die für Registrierung, Bestellung und Rechnungsstellung erforderlichen Angaben können wir den Vertrag jedoch nicht erfüllen. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

3. Hosting, Server-Logs und Bereitstellung der Website

Hosting und Content-Delivery (Lovable Cloud / Cloudflare-Edge)

Der Shop wird als serverseitig gerenderte Webanwendung über die Cloud-Infrastruktur unseres Hosting-Dienstleisters (Lovable, Betrieb der Auslieferung über ein weltweites Edge-Netzwerk von Cloudflare) bereitgestellt. Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Referrer, User-Agent (Browser, Betriebssystem, Gerätetyp).

Zweck: Auslieferung der Seite, Stabilität, Angriffs- und Missbrauchserkennung, Fehlersuche. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (bei eingeloggten Kunden zusätzlich lit. b). Server-Logdaten werden regelmäßig innerhalb von 30 Tagen gelöscht bzw. anonymisiert, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.

Datenbank, Authentifizierung, Dateispeicher (Supabase / PostgreSQL)

Kunden-, Firmen-, Produkt-, Bestell- und Listendaten werden in einer PostgreSQL-Datenbank unserer Backend-Plattform (Supabase, betrieben als Teil von Lovable Cloud, Serverstandort EU) gespeichert. Die Plattform übernimmt zudem Authentifizierung (Sitzungen, Token), Passwort-Hashing und die Speicherung von Produktbildern und Dokumenten.

Der Zugriff ist durch Rollen- und Zeilenschutzregeln (Row Level Security) beschränkt: Kunden sehen ausschließlich Daten ihres Kontos bzw. – bei Firmenadministratoren – ihres Unternehmens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

Schriften, Icons und statische Inhalte

Schriftarten, Icons und Skripte werden aus unserem eigenen Auslieferungspaket geladen. Es findet kein Abruf von Google Fonts oder vergleichbaren Drittanbieter-Schriftdiensten statt, sodass hierbei keine IP-Adressen an Dritte außerhalb der Hosting-Kette übermittelt werden.

4. Cookies, lokale Speicher und Einwilligungsverwaltung

Wir setzen Cookies und vergleichbare Technologien (localStorage, sessionStorage) ein. Beim ersten Besuch erhalten Sie einen Cookie-Hinweis, in dem Sie Kategorien einzeln aktivieren oder ablehnen können. Ihre Auswahl wird lokal gespeichert und ist jederzeit über den Cookie-Hinweis änderbar oder durch Löschen der Browser-Website-Daten widerrufbar.

  • Notwendig – Anmeldung und Sitzungsverwaltung, Warenkorb, Kundengruppe/Preisanzeige, Sicherheits- und Missbrauchsschutz, Speicherung Ihrer Cookie-Auswahl, PunchOut-Sitzungskennung. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO – ohne diese Speicherung ist der Shop nicht nutzbar.
  • Funktional – Komfortfunktionen wie zuletzt angesehene Artikel, Anzeige- und Sortiereinstellungen, gemerkte Listenauswahl. Rechtsgrundlage: Einwilligung.
  • Statistik/Analyse – aggregierte Auswertung der Shop-Nutzung zur Verbesserung von Sortiment und Bedienung. Diese Kategorie wird ausschließlich nach Ihrer Einwilligung aktiviert; ohne Einwilligung erfolgt keine Analyse-Messung.
  • Marketing – nur bei Einwilligung; aktuell setzen wir keine werblichen Tracking- oder Retargeting-Dienste ein. Sollte sich dies ändern, informieren wir vorab an dieser Stelle und holen Ihre Einwilligung ein.

Ein Widerruf der Einwilligung wirkt für die Zukunft und lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt.

5. Registrierung, Kundenkonto und Firmenverwaltung

Für die Registrierung verarbeiten wir: Firmenname, Rechtsform, Anschrift(en), USt-IdNr., Kundennummer, Ansprechpartner (Anrede, Vor- und Nachname, Position), geschäftliche E-Mail-Adresse, Telefonnummer, gewünschte Zugangsdaten (Passwort ausschließlich als kryptografischer Hash), Zeitpunkt der Registrierung sowie Freigabe- und Aktivierungsstatus.

Die E-Mail-Adresse wird zur Verifizierung genutzt (Bestätigungs- bzw. Aktivierungslink). Wir ordnen Ihr Konto einem Firmendatensatz und einer Preisgruppe zu. Firmenadministratoren können weitere Benutzer ihres Unternehmens sehen und verwalten sowie firmenweite Bestell- und Listendaten einsehen – bitte beachten Sie diese unternehmensinterne Sichtbarkeit.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; hinsichtlich Prüfung der Unternehmenseigenschaft und Missbrauchsvermeidung Art. 6 Abs. 1 lit. f DSGVO.

6. Bestellung, Zahlung und Auftragsabwicklung

Bei einer Bestellung verarbeiten wir Bestellnummer und -zeitpunkt, Artikel, Mengen, Preise und Rabatte, Liefer- und Rechnungsadresse, Ansprechpartner, Zahlungs- und Versandart, Kommissions-/Bestellreferenzen sowie Freitextbemerkungen.

Zur Ausführung geben wir die erforderlichen Daten weiter an: unser Warenwirtschaftssystem (Xentral), Versanddienstleister und Speditionen (Name, Lieferadresse, ggf. Telefonnummer/E-Mail für Zustellinformationen), Lieferanten bei Streckengeschäften sowie unsere Steuerberatung und – im Rahmen der Zahlungsabwicklung – unser Kreditinstitut. Bei Zahlungsverzug können Daten an ein Inkassounternehmen oder einen Rechtsanwalt übermittelt werden (Art. 6 Abs. 1 lit. f DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung der Rechnungs- und Buchungsdaten nach Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB.

7. Warenwirtschaft (Xentral) und Produktdatenquellen

Xentral ERP

Unser ERP-System Xentral ist die führende Quelle für Kundenstammdaten, Kundennummern, Preisgruppen, individuelle Sonderkonditionen, Aufträge, Lieferscheine und Rechnungen. Der Shop tauscht hierzu über eine Server-zu-Server-Schnittstelle Daten aus: Abgleich Ihres Kundendatensatzes, Übertragung von Bestellungen, Abruf von Preisen, Beständen, Bestellhistorien und Lieferschein-/Statusinformationen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung), ergänzend lit. c für kaufmännische Aufbewahrung.

Produkt- und Mediendaten (u. a. Magento-Import, Hersteller-/Lieferantendaten)

Artikeltexte, Attribute, Kategorien, Verpackungseinheiten und Produktbilder importieren wir aus unseren eigenen Systemen (u. a. einer Magento-Instanz) sowie aus Hersteller- und Lieferantenkatalogen. Diese Importe betreffen Produktinformationen, keine personenbezogenen Kundendaten. Bilder werden über unsere eigene Domain ausgeliefert.

8. SAP Ariba PunchOut / cXML-Anbindung

Für Geschäftskunden, die aus ihrem Beschaffungssystem (z. B. SAP Ariba) auf unseren Shop zugreifen, betreiben wir eine PunchOut-Schnittstelle auf Basis von cXML. Dabei verarbeiten wir: Sitzungskennung (BuyerCookie), Sender-/Käufer-Identitäten (Netzwerk-IDs, DUNS/AN-IDs), technische Zugangsdaten der Anbindung, IP-Adresse und HTTP-Header der eingehenden Anfrage, Zeitstempel, Statuscodes, Antwortzeiten sowie die übertragenen Warenkorb- und Bestellpositionen (Artikelnummer, Bezeichnung, Menge, Preis).

Diese Vorgänge werden zur Nachvollziehbarkeit und Fehleranalyse protokolliert (PunchOut-Protokolle) und sind nur für berechtigte Administratoren einsehbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der vereinbarten Anbindung) und lit. f DSGVO (Sicherheit, Fehlerbehebung, Nachweis).

9. E-Mails, Newsletter und Benachrichtigungen

Transaktions-E-Mails

Wir versenden systemseitig E-Mails, die zur Vertragsdurchführung erforderlich sind: Registrierungs- und Aktivierungsbestätigung, Passwort-Zurücksetzung, Bestell- und Auftragsbestätigungen, Status- und Versandinformationen sowie interne Benachrichtigungen an unser Team. Der Versand erfolgt über den E-Mail-Versanddienst unserer Cloud-Plattform (Auftragsverarbeiter, Versand über EU-/EWR- bzw. angemessen geschützte Infrastruktur).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Newsletter (Double-Opt-in)

Für den Newsletter verarbeiten wir E-Mail-Adresse, optional Name und Firma, Anmeldezeitpunkt, Bestätigungszeitpunkt sowie einen individuellen Bestätigungs- bzw. Abmeldeschlüssel. Die Anmeldung wird per Bestätigungslink verifiziert (Double-Opt-in); die Protokollierung dient dem Nachweis der Einwilligung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, bei Bestandskunden ggf. § 7 Abs. 3 UWG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Sie können die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an uns widerrufen. Nach Abmeldung speichern wir die Adresse in einer Sperrliste, um erneute ungewollte Zusendungen zu verhindern.

Kontakt- und Supportanfragen

Bei Anfragen per E-Mail, Telefon oder Formular verarbeiten wir Ihre Angaben zur Bearbeitung des Anliegens (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Kaufmännische Korrespondenz kann handelsrechtlichen Aufbewahrungspflichten unterliegen.

10. Einkaufslisten, Wunschlisten und Smart Store

Sie können Artikel in Einkaufslisten und Wunschlisten speichern, Notizen hinzufügen und Listen innerhalb Ihres Unternehmens freigeben (privat, für alle Firmenadministratoren oder für ausgewählte Administratoren). Zusätzlich zeigen wir angemeldeten Administratoren zu einem Artikel den jeweils letzten Einkauf des Unternehmens (Datum, Menge, Preis), um Nachbestellungen zu erleichtern. Im „Smart Store“ können individuell zusammengestellte Sortimente und automatisierte Nachbestellungen (Wiederholbestellungen) verwaltet werden; hierzu speichern wir die Konfiguration, Auslöser und die Historie der ausgelösten Bestellungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragliche Nebenleistung) und lit. f DSGVO (unternehmensinterne Beschaffungstransparenz auf Wunsch des Firmenkontos).

11. Interne Auftragssteuerung und Protokolle

Zur Bearbeitung von Bestellungen führen wir eine interne Auftragssteuerung: Zuordnung einer Bestellung zu einem Mitarbeitenden, Bearbeitungsstatus, Zeitstempel, automatische Erinnerungen und Eskalationen sowie ein automatischer Abschluss, sobald ein gültiger Lieferschein im ERP vorliegt. Verarbeitet werden hierbei Bestell- und Kundendaten sowie Beschäftigtendaten (Name, dienstliche E-Mail-Adresse) unserer Mitarbeitenden.

Ergänzend protokollieren wir sicherheits- und betriebsrelevante Ereignisse (Anmeldungen, administrative Änderungen, Import- und Synchronisationsläufe, Schnittstellenfehler). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO, für Beschäftigtendaten § 26 BDSG.

12. Empfänger und Auftragsverarbeiter

Innerhalb unseres Unternehmens erhalten nur die Stellen Zugriff, die die Daten für Vertrieb, Auftragsabwicklung, Buchhaltung und IT benötigen. Externe Dienstleister setzen wir – soweit sie personenbezogene Daten in unserem Auftrag verarbeiten – auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO ein. Kategorien von Empfängern:

  • Hosting-, Cloud- und CDN-Dienstleister (Bereitstellung von Anwendung, Datenbank, Dateispeicher, Auslieferung).
  • E-Mail-Versanddienstleister für Transaktions- und Newsletter-E-Mails.
  • Anbieter unseres ERP-Systems (Xentral) sowie unserer Shop-/Katalogsysteme.
  • Versand- und Speditionsdienstleister, Lieferanten bei Direktbelieferung.
  • Kreditinstitute und Zahlungsdienstleister, Inkasso, Rechtsanwälte.
  • Steuerberatung, Wirtschaftsprüfung, Betriebsprüfung; Behörden bei gesetzlicher Pflicht.
  • Betreiber von Beschaffungsnetzwerken (z. B. SAP Ariba) bei PunchOut-Anbindungen.
  • IT-Dienstleister für Wartung, Support und Fehlerbehebung.

Ein Verkauf von Daten oder eine Weitergabe zu Werbezwecken Dritter findet nicht statt.

13. Übermittlung in Drittländer

Wir bevorzugen Dienstleister mit Verarbeitung in der EU bzw. dem EWR. Soweit im Rahmen von Hosting, CDN-Auslieferung, E-Mail-Versand oder Beschaffungsnetzwerk-Anbindungen eine Verarbeitung in Drittländern (insbesondere USA) stattfinden kann, erfolgt diese nur auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (z. B. EU-US Data Privacy Framework), der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und zusätzlicher technischer Schutzmaßnahmen wie Transportverschlüsselung. Eine Kopie der Garantien kann bei uns angefordert werden.

14. Speicherdauer

  • Kundenkonto und Stammdaten: für die Dauer der Geschäftsbeziehung, danach bis zum Ablauf gesetzlicher Aufbewahrungsfristen.
  • Rechnungen, Aufträge, Buchungsbelege: 10 Jahre (§ 147 AO, § 257 HGB).
  • Handelsbriefe / kaufmännische Korrespondenz: 6 Jahre.
  • Newsletter-Einwilligung und Nachweis: bis zum Widerruf, Nachweisdaten danach bis zu 3 Jahre; Sperrliste unbefristet.
  • Server- und Sicherheitsprotokolle: in der Regel 30 Tage.
  • PunchOut-Protokolle und Schnittstellenprotokolle: in der Regel bis zu 12 Monate.
  • Warenkorb-, Sitzungs- und Einwilligungsdaten im Browser: je nach Cookie zwischen Sitzungsende und 12 Monaten.

Nach Ablauf löschen oder anonymisieren wir die Daten, sofern keine weitere Rechtsgrundlage besteht.

15. Ihre Rechte als betroffene Person

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO).
  • Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO).
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht besteht.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit in einem strukturierten Format (Art. 20 DSGVO).
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen sowie jederzeit gegen Direktwerbung (Art. 21 DSGVO).
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung genügt eine Nachricht an ecommerce@rhehag.de. Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, z. B. der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.

16. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO: ausschließlich verschlüsselte Übertragung per TLS/HTTPS, Passwortspeicherung ausschließlich als gesalzener Hash, rollenbasierte Zugriffskontrolle und Zeilenschutz in der Datenbank, getrennte Administrationsbereiche mit zusätzlicher Freischaltung, Protokollierung administrativer Zugriffe, Serverbetrieb in zertifizierten Rechenzentren, regelmäßige Backups sowie Aktualisierung von Abhängigkeiten und Sicherheitsprüfungen.

17. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich Funktionen des Shops, eingesetzte Systeme oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung. Stand: September 2026.