Rechtliche Informationen
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO). Stand: September 2026.
1. Verantwortlicher und Kontakt
RHEHAG Warenhandel GmbH
Krommerter Weg 31a, 46414 Rhede, Deutschland
Telefon: +49 (0) 2872 93870 · Fax: +49 (0) 2872 / 9387-20
E-Mail: ecommerce@rhehag.de
Amtsgericht Coesfeld, HRB 8599 · USt-IdNr. DE 191895051
Geschäftsführung: Joachim Krasemann, Helge Gantefort
Anfragen zum Datenschutz und zur Ausübung Ihrer Rechte richten Sie bitte an die oben genannte Adresse oder per E-Mail an ecommerce@rhehag.de.
2. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn dies gesetzlich erlaubt ist oder eine Einwilligung vorliegt. Je nach Verarbeitung stützen wir uns auf:
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung und Vorvertragliches (Kundenkonto, Bestellung, Lieferung, Support).
- Art. 6 Abs. 1 lit. c DSGVO – rechtliche Verpflichtungen (Handels- und steuerrechtliche Aufbewahrung nach HGB und AO).
- Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (IT-Sicherheit, Betrugs- und Missbrauchsprävention, Fehleranalyse, Betrieb und Weiterentwicklung des Shops, B2B-Direktwerbung im gesetzlichen Rahmen).
- Art. 6 Abs. 1 lit. a DSGVO bzw. § 25 Abs. 1 TDDDG – Einwilligung (Newsletter, nicht notwendige Cookies bzw. vergleichbare Technologien).
Eine Pflicht zur Bereitstellung von Daten besteht nicht; ohne die für Registrierung, Bestellung und Rechnungsstellung erforderlichen Angaben können wir den Vertrag jedoch nicht erfüllen. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
3. Hosting, Server-Logs und Bereitstellung der Website
Hosting und Content-Delivery (Lovable Cloud / Cloudflare-Edge)
Der Shop wird als serverseitig gerenderte Webanwendung über die Cloud-Infrastruktur unseres Hosting-Dienstleisters (Lovable, Betrieb der Auslieferung über ein weltweites Edge-Netzwerk von Cloudflare) bereitgestellt. Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Referrer, User-Agent (Browser, Betriebssystem, Gerätetyp).
Zweck: Auslieferung der Seite, Stabilität, Angriffs- und Missbrauchserkennung, Fehlersuche. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (bei eingeloggten Kunden zusätzlich lit. b). Server-Logdaten werden regelmäßig innerhalb von 30 Tagen gelöscht bzw. anonymisiert, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
Datenbank, Authentifizierung, Dateispeicher (Supabase / PostgreSQL)
Kunden-, Firmen-, Produkt-, Bestell- und Listendaten werden in einer PostgreSQL-Datenbank unserer Backend-Plattform (Supabase, betrieben als Teil von Lovable Cloud, Serverstandort EU) gespeichert. Die Plattform übernimmt zudem Authentifizierung (Sitzungen, Token), Passwort-Hashing und die Speicherung von Produktbildern und Dokumenten.
Der Zugriff ist durch Rollen- und Zeilenschutzregeln (Row Level Security) beschränkt: Kunden sehen ausschließlich Daten ihres Kontos bzw. – bei Firmenadministratoren – ihres Unternehmens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Schriften, Icons und statische Inhalte
Schriftarten, Icons und Skripte werden aus unserem eigenen Auslieferungspaket geladen. Es findet kein Abruf von Google Fonts oder vergleichbaren Drittanbieter-Schriftdiensten statt, sodass hierbei keine IP-Adressen an Dritte außerhalb der Hosting-Kette übermittelt werden.
5. Registrierung, Kundenkonto und Firmenverwaltung
Für die Registrierung verarbeiten wir: Firmenname, Rechtsform, Anschrift(en), USt-IdNr., Kundennummer, Ansprechpartner (Anrede, Vor- und Nachname, Position), geschäftliche E-Mail-Adresse, Telefonnummer, gewünschte Zugangsdaten (Passwort ausschließlich als kryptografischer Hash), Zeitpunkt der Registrierung sowie Freigabe- und Aktivierungsstatus.
Die E-Mail-Adresse wird zur Verifizierung genutzt (Bestätigungs- bzw. Aktivierungslink). Wir ordnen Ihr Konto einem Firmendatensatz und einer Preisgruppe zu. Firmenadministratoren können weitere Benutzer ihres Unternehmens sehen und verwalten sowie firmenweite Bestell- und Listendaten einsehen – bitte beachten Sie diese unternehmensinterne Sichtbarkeit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; hinsichtlich Prüfung der Unternehmenseigenschaft und Missbrauchsvermeidung Art. 6 Abs. 1 lit. f DSGVO.
6. Bestellung, Zahlung und Auftragsabwicklung
Bei einer Bestellung verarbeiten wir Bestellnummer und -zeitpunkt, Artikel, Mengen, Preise und Rabatte, Liefer- und Rechnungsadresse, Ansprechpartner, Zahlungs- und Versandart, Kommissions-/Bestellreferenzen sowie Freitextbemerkungen.
Zur Ausführung geben wir die erforderlichen Daten weiter an: unser Warenwirtschaftssystem (Xentral), Versanddienstleister und Speditionen (Name, Lieferadresse, ggf. Telefonnummer/E-Mail für Zustellinformationen), Lieferanten bei Streckengeschäften sowie unsere Steuerberatung und – im Rahmen der Zahlungsabwicklung – unser Kreditinstitut. Bei Zahlungsverzug können Daten an ein Inkassounternehmen oder einen Rechtsanwalt übermittelt werden (Art. 6 Abs. 1 lit. f DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung der Rechnungs- und Buchungsdaten nach Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB.
7. Warenwirtschaft (Xentral) und Produktdatenquellen
Xentral ERP
Unser ERP-System Xentral ist die führende Quelle für Kundenstammdaten, Kundennummern, Preisgruppen, individuelle Sonderkonditionen, Aufträge, Lieferscheine und Rechnungen. Der Shop tauscht hierzu über eine Server-zu-Server-Schnittstelle Daten aus: Abgleich Ihres Kundendatensatzes, Übertragung von Bestellungen, Abruf von Preisen, Beständen, Bestellhistorien und Lieferschein-/Statusinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung), ergänzend lit. c für kaufmännische Aufbewahrung.
Produkt- und Mediendaten (u. a. Magento-Import, Hersteller-/Lieferantendaten)
Artikeltexte, Attribute, Kategorien, Verpackungseinheiten und Produktbilder importieren wir aus unseren eigenen Systemen (u. a. einer Magento-Instanz) sowie aus Hersteller- und Lieferantenkatalogen. Diese Importe betreffen Produktinformationen, keine personenbezogenen Kundendaten. Bilder werden über unsere eigene Domain ausgeliefert.
8. SAP Ariba PunchOut / cXML-Anbindung
Für Geschäftskunden, die aus ihrem Beschaffungssystem (z. B. SAP Ariba) auf unseren Shop zugreifen, betreiben wir eine PunchOut-Schnittstelle auf Basis von cXML. Dabei verarbeiten wir: Sitzungskennung (BuyerCookie), Sender-/Käufer-Identitäten (Netzwerk-IDs, DUNS/AN-IDs), technische Zugangsdaten der Anbindung, IP-Adresse und HTTP-Header der eingehenden Anfrage, Zeitstempel, Statuscodes, Antwortzeiten sowie die übertragenen Warenkorb- und Bestellpositionen (Artikelnummer, Bezeichnung, Menge, Preis).
Diese Vorgänge werden zur Nachvollziehbarkeit und Fehleranalyse protokolliert (PunchOut-Protokolle) und sind nur für berechtigte Administratoren einsehbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der vereinbarten Anbindung) und lit. f DSGVO (Sicherheit, Fehlerbehebung, Nachweis).
9. E-Mails, Newsletter und Benachrichtigungen
Transaktions-E-Mails
Wir versenden systemseitig E-Mails, die zur Vertragsdurchführung erforderlich sind: Registrierungs- und Aktivierungsbestätigung, Passwort-Zurücksetzung, Bestell- und Auftragsbestätigungen, Status- und Versandinformationen sowie interne Benachrichtigungen an unser Team. Der Versand erfolgt über den E-Mail-Versanddienst unserer Cloud-Plattform (Auftragsverarbeiter, Versand über EU-/EWR- bzw. angemessen geschützte Infrastruktur).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Newsletter (Double-Opt-in)
Für den Newsletter verarbeiten wir E-Mail-Adresse, optional Name und Firma, Anmeldezeitpunkt, Bestätigungszeitpunkt sowie einen individuellen Bestätigungs- bzw. Abmeldeschlüssel. Die Anmeldung wird per Bestätigungslink verifiziert (Double-Opt-in); die Protokollierung dient dem Nachweis der Einwilligung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, bei Bestandskunden ggf. § 7 Abs. 3 UWG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Sie können die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an uns widerrufen. Nach Abmeldung speichern wir die Adresse in einer Sperrliste, um erneute ungewollte Zusendungen zu verhindern.
Kontakt- und Supportanfragen
Bei Anfragen per E-Mail, Telefon oder Formular verarbeiten wir Ihre Angaben zur Bearbeitung des Anliegens (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Kaufmännische Korrespondenz kann handelsrechtlichen Aufbewahrungspflichten unterliegen.
10. Einkaufslisten, Wunschlisten und Smart Store
Sie können Artikel in Einkaufslisten und Wunschlisten speichern, Notizen hinzufügen und Listen innerhalb Ihres Unternehmens freigeben (privat, für alle Firmenadministratoren oder für ausgewählte Administratoren). Zusätzlich zeigen wir angemeldeten Administratoren zu einem Artikel den jeweils letzten Einkauf des Unternehmens (Datum, Menge, Preis), um Nachbestellungen zu erleichtern. Im „Smart Store“ können individuell zusammengestellte Sortimente und automatisierte Nachbestellungen (Wiederholbestellungen) verwaltet werden; hierzu speichern wir die Konfiguration, Auslöser und die Historie der ausgelösten Bestellungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragliche Nebenleistung) und lit. f DSGVO (unternehmensinterne Beschaffungstransparenz auf Wunsch des Firmenkontos).
11. Interne Auftragssteuerung und Protokolle
Zur Bearbeitung von Bestellungen führen wir eine interne Auftragssteuerung: Zuordnung einer Bestellung zu einem Mitarbeitenden, Bearbeitungsstatus, Zeitstempel, automatische Erinnerungen und Eskalationen sowie ein automatischer Abschluss, sobald ein gültiger Lieferschein im ERP vorliegt. Verarbeitet werden hierbei Bestell- und Kundendaten sowie Beschäftigtendaten (Name, dienstliche E-Mail-Adresse) unserer Mitarbeitenden.
Ergänzend protokollieren wir sicherheits- und betriebsrelevante Ereignisse (Anmeldungen, administrative Änderungen, Import- und Synchronisationsläufe, Schnittstellenfehler). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO, für Beschäftigtendaten § 26 BDSG.
12. Empfänger und Auftragsverarbeiter
Innerhalb unseres Unternehmens erhalten nur die Stellen Zugriff, die die Daten für Vertrieb, Auftragsabwicklung, Buchhaltung und IT benötigen. Externe Dienstleister setzen wir – soweit sie personenbezogene Daten in unserem Auftrag verarbeiten – auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO ein. Kategorien von Empfängern:
- Hosting-, Cloud- und CDN-Dienstleister (Bereitstellung von Anwendung, Datenbank, Dateispeicher, Auslieferung).
- E-Mail-Versanddienstleister für Transaktions- und Newsletter-E-Mails.
- Anbieter unseres ERP-Systems (Xentral) sowie unserer Shop-/Katalogsysteme.
- Versand- und Speditionsdienstleister, Lieferanten bei Direktbelieferung.
- Kreditinstitute und Zahlungsdienstleister, Inkasso, Rechtsanwälte.
- Steuerberatung, Wirtschaftsprüfung, Betriebsprüfung; Behörden bei gesetzlicher Pflicht.
- Betreiber von Beschaffungsnetzwerken (z. B. SAP Ariba) bei PunchOut-Anbindungen.
- IT-Dienstleister für Wartung, Support und Fehlerbehebung.
Ein Verkauf von Daten oder eine Weitergabe zu Werbezwecken Dritter findet nicht statt.
13. Übermittlung in Drittländer
Wir bevorzugen Dienstleister mit Verarbeitung in der EU bzw. dem EWR. Soweit im Rahmen von Hosting, CDN-Auslieferung, E-Mail-Versand oder Beschaffungsnetzwerk-Anbindungen eine Verarbeitung in Drittländern (insbesondere USA) stattfinden kann, erfolgt diese nur auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (z. B. EU-US Data Privacy Framework), der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und zusätzlicher technischer Schutzmaßnahmen wie Transportverschlüsselung. Eine Kopie der Garantien kann bei uns angefordert werden.
14. Speicherdauer
- Kundenkonto und Stammdaten: für die Dauer der Geschäftsbeziehung, danach bis zum Ablauf gesetzlicher Aufbewahrungsfristen.
- Rechnungen, Aufträge, Buchungsbelege: 10 Jahre (§ 147 AO, § 257 HGB).
- Handelsbriefe / kaufmännische Korrespondenz: 6 Jahre.
- Newsletter-Einwilligung und Nachweis: bis zum Widerruf, Nachweisdaten danach bis zu 3 Jahre; Sperrliste unbefristet.
- Server- und Sicherheitsprotokolle: in der Regel 30 Tage.
- PunchOut-Protokolle und Schnittstellenprotokolle: in der Regel bis zu 12 Monate.
- Warenkorb-, Sitzungs- und Einwilligungsdaten im Browser: je nach Cookie zwischen Sitzungsende und 12 Monaten.
Nach Ablauf löschen oder anonymisieren wir die Daten, sofern keine weitere Rechtsgrundlage besteht.
15. Ihre Rechte als betroffene Person
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO).
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht besteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit in einem strukturierten Format (Art. 20 DSGVO).
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen sowie jederzeit gegen Direktwerbung (Art. 21 DSGVO).
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung genügt eine Nachricht an ecommerce@rhehag.de. Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, z. B. der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
16. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO: ausschließlich verschlüsselte Übertragung per TLS/HTTPS, Passwortspeicherung ausschließlich als gesalzener Hash, rollenbasierte Zugriffskontrolle und Zeilenschutz in der Datenbank, getrennte Administrationsbereiche mit zusätzlicher Freischaltung, Protokollierung administrativer Zugriffe, Serverbetrieb in zertifizierten Rechenzentren, regelmäßige Backups sowie Aktualisierung von Abhängigkeiten und Sicherheitsprüfungen.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Funktionen des Shops, eingesetzte Systeme oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung. Stand: September 2026.
