Konto und Abrechnung
Datenschutz und Sicherheit
Was Reskale speichert, wie Zugangsdaten für Marktplätze behandelt werden und wer sie sehen kann.
Automatisch aus dem Englischen übersetzt. Lies die englische Seite, falls etwas unklar ist.
Was Reskale speichert, wie der Marktplatz-Zugriff gehandhabt wird und wer ihn sehen kann.
Diese Seite beschreibt, wie das System funktioniert. Die verbindlichen rechtlichen Dokumente sind die Datenschutzbestimmungen und AGB.
Marktplatz-Passwörter
Reskale sieht deine Marktplatz-Passwörter niemals. Du meldest dich auf der jeweiligen Website des Marktplatzes an. Kein Passwort wird jemals bei Reskale eingegeben, dorthin übertragen oder von Reskale gespeichert.
Das gilt aus unterschiedlichen Gründen für beide Verbindungsarten: OAuth-Marktplätze teilen ein Passwort niemals mit einer Anwendung, und bei Session-Marktplätzen meldest du dich selbst in deinem eigenen Browser an.
Marktplatz-Zugriff im Detail
Zwei Mechanismen mit grundlegend verschiedenen Eigenschaften.
OAuth — eBay, Discogs
Der Marktplatz stellt Reskale ein Token aus, nachdem du dies auf dessen Zustimmungsbildschirm bestätigst. Das Token gewährt bestimmte Berechtigungen. Du kannst es jederzeit in den Kontoeinstellungen deines Marktplatzes widerrufen, ohne dein Passwort zu ändern.
Session — Mercari, Depop, Vinted
Diese veröffentlichen keine API, daher gibt es kein Token auszustellen. Reskale nutzt die Sitzung, die dein eigener Browser nach dem Anmelden hält.
Diese Sitzungsanmeldedaten werden an die Server von Reskale übertragen und dort verschlüsselt gespeichert. Um hier ganz direkt zu sein, da dies der Punkt ist, den die meisten wissen möchten:
- Sie werden über TLS übertragen.
- Sie werden ruhend mit AES-256-GCM verschlüsselt, mit einem Schlüssel, der serverseitig und niemals in der Datenbank liegt.
- Sie sind auf dein Konto beschränkt. Versuche, die Anmeldedaten eines anderen Nutzers zu lesen, werden sowohl auf Datenbankebene als auch im Anwendungscode blockiert.
- Sie werden niemals von der API zurückgegeben — kein Reskale-Endpunkt gibt Anmeldedaten zurück, auch nicht an dich.
Der Grund für die Speicherung ist die Hintergrundsynchronisation. Um neue Verkäufe zu synchronisieren, während dein Browser geschlossen ist, muss der Server eine aktive Sitzung halten. Ein Design, das alles im Browser belässt, könnte nur synchronisieren, während du einen Tab geöffnet hast.
Zugriff widerrufen
Zwei Wege, beide sofort wirksam:
- In Reskale trennen — löscht die gespeicherten Anmeldedaten.
- Auf dem Marktplatz abmelden — ungültig macht die Sitzung überall, auch für Reskale.
Bei OAuth-Marktplätzen funktioniert der Widerruf in deinen eBay- oder Discogs-Kontoeinstellungen ebenfalls.
Worauf die Erweiterung zugreifen kann
Die Erweiterung fordert Zugriff auf eBay, Mercari, Poshmark, Depop und Vinted sowie deren Bild-CDNs an. Sonst nichts. Sie kann weder deine E-Mails noch deine Bankdaten oder andere Tabs lesen, da sie keine Berechtigung dazu hat.
Auf diesen Websites liest sie deine eigenen Verkäuferseiten, füllt Verkaufsformulare aus, wenn du Artikel auf mehreren Marktplätzen einstellst, und nimmt Anzeigen herunter, wenn du sie entfernst.
Sie führt keinen Remote-Code aus. Alles, was ausgeführt wird, ist im Paket der Browser-Erweiterung enthalten und wird vom Chrome Web Store überprüft — es wird nichts von einem Server abgerufen und ausgeführt.
Deine Daten
In deinem Konto gespeichert: Bestand, Anzeigen, Verkäufe, Bestellungen, Angebote, Nachrichten, Sendungen, Buchhaltungseinträge und Fotos.
- Auf deinen Nutzer beschränkt. Durchgesetzt im Anwendungscode und zusätzlich durch Sicherheit auf Zeilenebene in der Datenbank. Ein Fehler in einer Schicht legt also keine Daten über die andere offen.
- Nicht verkauft. Nicht geteilt mit Dritten für deren eigene Zwecke.
- Nicht genutzt, um mit dir zu konkurrieren. Deine Einkaufs- und Preisdaten gehören dir.
Drittanbieter
Reskale nutzt eine kleine Anzahl von Diensten für den Betrieb:
- Supabase — Datenbank und Authentifizierung.
- Stripe — Zahlungen. Stripe speichert Kartendetails; Reskale nicht.
- Sentry — Fehlerberichterstattung, damit Fehler gefunden und behoben werden.
- PostHog — Produktanalysen.
- Google Gemini — Bilderkennung und Belegerfassung für die Bilder, die du für diese Funktionen übermittelst.
Die Marktplätze selbst erhalten das, was du ihnen beim Einstellen sendest.
Errors and diagnostics
Wenn etwas fehlschlägt, zeichnet Reskale den Fehler auf, um ihn zu beheben. Diagnosedaten werden bereinigt — Zugangsdaten und persönliche Details werden entfernt, und was bleibt, ist die Struktur des Fehlers statt seines Inhalts.
Das ist aus einem bestimmten Grund wichtig zu wissen: Einige API-Antworten von Marktplätzen enthalten mehr als erwartet. Die Antwort auf ein Best Offer bei eBay enthält beispielsweise einen Käufer-Container, der eine E-Mail-Adresse enthalten kann. Antworten werden entsprechend verarbeitet und nicht vollständig protokolliert.
Kontosicherheit
Die Sicherheitsmaßnahme, die dich am meisten betrifft, ist nicht kryptografisch. Es ist das, was das Tool auf deinen Marktplatz-Konten bereit ist zu tun.
Reskale betreibt kein Follow-Spamming, keine Interaktionsautomatisierung oder sonst etwas, das nach künstlicher Aktivität aussieht. Anfragen werden bewusst verzögert. Poshmark wurde vollständig entfernt, da dessen Bot-Erkennung Verkäufer gesperrt hat — die Begründung.
Ein Tool, das zur Sperrung deines Verkäuferkontos führt, hat versagt — egal wie gut es alles verschlüsselt hat.
Schwachstelle melden
Sende eine E-Mail an support@reskale.xyz mit "security" im Betreff. Berichte werden ernst genommen und beantwortet.
Verwandte Themen
Ist hier etwas falsch oder veraltet? Sag es uns.