Konto und Abrechnung

Datenschutz und Sicherheit

Was Reskale speichert, wie Zugangsdaten für Marktplätze behandelt werden und wer sie sehen kann.

Automatisch aus dem Englischen übersetzt. Lies die englische Seite, falls etwas unklar ist.

Was Reskale speichert, wie der Marktplatz-Zugriff gehandhabt wird und wer ihn sehen kann.

Diese Seite beschreibt, wie das System funktioniert. Die verbindlichen rechtlichen Dokumente sind die Datenschutz­bestimmungen und AGB.

Marktplatz-Passwörter

Reskale sieht deine Marktplatz-Passwörter niemals. Du meldest dich auf der jeweiligen Website des Marktplatzes an. Kein Passwort wird jemals bei Reskale eingegeben, dorthin übertragen oder von Reskale gespeichert.

Das gilt aus unterschiedlichen Gründen für beide Verbindungsarten: OAuth-Marktplätze teilen ein Passwort niemals mit einer Anwendung, und bei Session-Marktplätzen meldest du dich selbst in deinem eigenen Browser an.

Marktplatz-Zugriff im Detail

Zwei Mechanismen mit grundlegend verschiedenen Eigenschaften.

OAuth — eBay, Discogs

Der Marktplatz stellt Reskale ein Token aus, nachdem du dies auf dessen Zustimmungsbildschirm bestätigst. Das Token gewährt bestimmte Berechtigungen. Du kannst es jederzeit in den Kontoeinstellungen deines Marktplatzes widerrufen, ohne dein Passwort zu ändern.

Session — Mercari, Depop, Vinted

Diese veröffentlichen keine API, daher gibt es kein Token auszustellen. Reskale nutzt die Sitzung, die dein eigener Browser nach dem Anmelden hält.

Diese Sitzungsanmeldedaten werden an die Server von Reskale übertragen und dort verschlüsselt gespeichert. Um hier ganz direkt zu sein, da dies der Punkt ist, den die meisten wissen möchten:

  • Sie werden über TLS übertragen.
  • Sie werden ruhend mit AES-256-GCM verschlüsselt, mit einem Schlüssel, der serverseitig und niemals in der Datenbank liegt.
  • Sie sind auf dein Konto beschränkt. Versuche, die Anmeldedaten eines anderen Nutzers zu lesen, werden sowohl auf Datenbankebene als auch im Anwendungscode blockiert.
  • Sie werden niemals von der API zurückgegeben — kein Reskale-Endpunkt gibt Anmeldedaten zurück, auch nicht an dich.

Der Grund für die Speicherung ist die Hintergrundsynchronisation. Um neue Verkäufe zu synchronisieren, während dein Browser geschlossen ist, muss der Server eine aktive Sitzung halten. Ein Design, das alles im Browser belässt, könnte nur synchronisieren, während du einen Tab geöffnet hast.

Zugriff widerrufen

Zwei Wege, beide sofort wirksam:

  • In Reskale trennen — löscht die gespeicherten Anmeldedaten.
  • Auf dem Marktplatz abmelden — ungültig macht die Sitzung überall, auch für Reskale.

Bei OAuth-Marktplätzen funktioniert der Widerruf in deinen eBay- oder Discogs-Kontoeinstellungen ebenfalls.

Worauf die Erweiterung zugreifen kann

Die Erweiterung fordert Zugriff auf eBay, Mercari, Poshmark, Depop und Vinted sowie deren Bild-CDNs an. Sonst nichts. Sie kann weder deine E-Mails noch deine Bankdaten oder andere Tabs lesen, da sie keine Berechtigung dazu hat.

Auf diesen Websites liest sie deine eigenen Verkäuferseiten, füllt Verkaufsformulare aus, wenn du Artikel auf mehreren Marktplätzen einstellst, und nimmt Anzeigen herunter, wenn du sie entfernst.

Sie führt keinen Remote-Code aus. Alles, was ausgeführt wird, ist im Paket der Browser-Erweiterung enthalten und wird vom Chrome Web Store überprüft — es wird nichts von einem Server abgerufen und ausgeführt.

Deine Daten

In deinem Konto gespeichert: Bestand, Anzeigen, Verkäufe, Bestellungen, Angebote, Nachrichten, Sendungen, Buchhaltungseinträge und Fotos.

  • Auf deinen Nutzer beschränkt. Durchgesetzt im Anwendungscode und zusätzlich durch Sicherheit auf Zeilenebene in der Datenbank. Ein Fehler in einer Schicht legt also keine Daten über die andere offen.
  • Nicht verkauft. Nicht geteilt mit Dritten für deren eigene Zwecke.
  • Nicht genutzt, um mit dir zu konkurrieren. Deine Einkaufs- und Preisdaten gehören dir.

Drittanbieter

Reskale nutzt eine kleine Anzahl von Diensten für den Betrieb:

  • Supabase — Datenbank und Authentifizierung.
  • Stripe — Zahlungen. Stripe speichert Kartendetails; Reskale nicht.
  • Sentry — Fehlerberichterstattung, damit Fehler gefunden und behoben werden.
  • PostHog — Produktanalysen.
  • Google Gemini — Bilderkennung und Belegerfassung für die Bilder, die du für diese Funktionen übermittelst.

Die Marktplätze selbst erhalten das, was du ihnen beim Einstellen sendest.

Errors and diagnostics

Wenn etwas fehlschlägt, zeichnet Reskale den Fehler auf, um ihn zu beheben. Diagnosedaten werden bereinigt — Zugangsdaten und persönliche Details werden entfernt, und was bleibt, ist die Struktur des Fehlers statt seines Inhalts.

Das ist aus einem bestimmten Grund wichtig zu wissen: Einige API-Antworten von Marktplätzen enthalten mehr als erwartet. Die Antwort auf ein Best Offer bei eBay enthält beispielsweise einen Käufer-Container, der eine E-Mail-Adresse enthalten kann. Antworten werden entsprechend verarbeitet und nicht vollständig protokolliert.

Kontosicherheit

Die Sicherheitsmaßnahme, die dich am meisten betrifft, ist nicht kryptografisch. Es ist das, was das Tool auf deinen Marktplatz-Konten bereit ist zu tun.

Reskale betreibt kein Follow-Spamming, keine Interaktionsautomatisierung oder sonst etwas, das nach künstlicher Aktivität aussieht. Anfragen werden bewusst verzögert. Poshmark wurde vollständig entfernt, da dessen Bot-Erkennung Verkäufer gesperrt hat — die Begründung.

Ein Tool, das zur Sperrung deines Verkäuferkontos führt, hat versagt — egal wie gut es alles verschlüsselt hat.

Schwachstelle melden

Sende eine E-Mail an support@reskale.xyz mit "security" im Betreff. Berichte werden ernst genommen und beantwortet.

Ist hier etwas falsch oder veraltet? Sag es uns.

Datenschutz und Sicherheit — Reskale Dokumentation