Datenschutzerklärung
Hinweis für Datenschutzbeauftragte: Eine kompakte Übersicht zur Rollenverteilung nach DSGVO (Auftragsverarbeiter vs. eigenständig Verantwortlicher) pro Verarbeitungstätigkeit finden Sie weiter unten im Abschnitt „Rollenverteilung nach DSGVO“.
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer Datenschutzerklärung weiter unten.
Datenerfassung auf unserer Website
Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Verantwortlich für den Schutz Ihrer personenbezogenen Daten und die Einhaltung der EU-Datenschutzgrundverordnung (DSGVO) ist die Referrion GmbH, Freie-Vogel-Straße 369, 44269 Dortmund, vertreten durch den Geschäftsführer Sebastian Baake. Weitere Kontaktdaten und Pflichtangaben finden Sie in unserem Impressum.
Wie erfassen wir Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen. Hierbei kann es sich z.B. um Daten handeln, die Sie bei der Registrierung, in ein Kontaktformular oder bei der Nutzung unserer Plattform eingeben.
Andere Daten werden automatisch beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z.B. Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs). Die Erfassung dieser Daten erfolgt automatisch, sobald Sie unsere Website betreten.
Wofür nutzen wir Ihre Daten?
Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website zu gewährleisten. Andere Daten werden zur Bereitstellung unserer B2B-Empfehlungsplattform, zur Abwicklung von Provisionen und zur Analyse Ihres Nutzerverhaltens verwendet.
Welche Rechte haben Sie bezüglich Ihrer Daten?
Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht auf Berichtigung, Sperrung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema Datenschutz können Sie sich jederzeit unter der im Impressum angegebenen Adresse an uns wenden.
2. Hosting und Infrastruktur
Cloud-Hosting
Diese Website und unsere Plattform werden auf Lovable Cloud gehostet, einem Cloud-Dienst der Lovable Inc. Die Datenbankinfrastruktur wird durch Supabase, Inc. bereitgestellt. Personenbezogene Daten, die auf dieser Website erfasst werden, werden auf Servern in der Europäischen Union gespeichert (Primärstandort: europe-west1, Belgien).
Hierbei kann es sich v.a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen, Webseitenzugriffe und sonstige Daten, die über eine Website generiert werden, handeln.
Der Einsatz des Hosters erfolgt zum Zwecke der Vertragserfüllung gegenüber unseren potenziellen und bestehenden Kunden (Art. 6 Abs. 1 lit. b DSGVO) und im Interesse einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots durch einen professionellen Anbieter (Art. 6 Abs. 1 lit. f DSGVO).
Weitere Informationen zu den Subprozessoren und deren Datenverarbeitungsstandorten finden Sie unter: https://trust.lovable.dev/
API-Proxy / Edge-Auslieferung
Aufrufe an unsere API-Subdomain api.referrion.com (Vanity-Domain vor unseren Edge-Functions, u.a. genutzt vom Salesforce-Paket, vom Conversion-Pixel und für Inbound-Webhooks) werden über einen Reverse-Proxy von BunnyWay d.o.o. (Bunny.net), Dunajska cesta 165, 1000 Ljubljana, Slowenien, ausgeliefert. Hierbei werden ausschließlich Transport-Metadaten (IP-Adresse, User-Agent, Request-Header) der zugreifenden Systeme verarbeitet. Bunny speichert keine Request-Bodies oder Antwort-Inhalte.
Die Auslieferung erfolgt ausschließlich über die EU-Edge-Region (Pricing Zone EU); ein Drittlandtransfer findet nicht statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler, gebrandeter und performanter API-Erreichbarkeit). Weitere Informationen unter https://bunny.net/privacy/ sowie zum DPA unter https://bunny.net/gdpr/.
Edge-Netzwerk / TLS-Terminierung (app.referrion.com)
Die App-Subdomain app.referrion.com wird über die Hosting-Infrastruktur unseres Plattform-Anbieters Lovable ausgeliefert. Lovable setzt am Edge Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA) ausschließlich zur TLS-Terminierung, DDoS-Abwehr und Bot-Erkennung ein. Cloudflare verarbeitet dabei nur flüchtige Transport-Metadaten (IP-Adresse, User-Agent, Request-Header, Zeitstempel). Die eigentlichen Anwendungsdaten (API-Antworten, Formular-Inhalte, Datenbank-Abfragen) werden nicht bei Cloudflare verarbeitet oder gespeichert, sondern ausschließlich auf den EU-Servern unseres Backends (Supabase, Frankfurt).
Cloudflare setzt im Rahmen der Bot-Abwehr ein technisches Security-Cookie „__cf_bm" mit einer Lebensdauer von max. 30 Minuten. Dieses Cookie dient laut Cloudflare ausschließlich der Unterscheidung Mensch/Bot, enthält kein Cross-Site-Tracking, keine Werbe-IDs und keine Verhaltensprofile. Es ist ein technisch notwendiger Schutzmechanismus und fällt damit unter § 25 Abs. 2 Nr. 2 TDDDG (keine Einwilligungspflicht).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Verfügbarkeit und Performance der App). Die Übermittlung in die USA ist mehrfach abgesichert:
- EU-US Data Privacy Framework — Cloudflare ist DPF-zertifiziert (dataprivacyframework.gov).
- EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
- Cloudflare ist nach ISO 27001, ISO 27701 und SOC 2 Typ II zertifiziert.
- Die Cloudflare Data Localization Suite (EU-Routing) steht als zusätzliche Schutzmaßnahme zur Verfügung.
Weiterführende Belege: Cloudflare GDPR Trust Hub · Datenschutzhinweise · DPA.
Die Marketing-Website (referrion.com / www.referrion.com) wird nicht über Cloudflare ausgeliefert, sondern direkt von ALL-INKL in Deutschland (siehe nächster Abschnitt).
Website-Hosting (Marketing-Website)
Die statische Marketing-Website (referrion.com) wird bei ALL-INKL.com. Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland gehostet.
Beim Aufruf der Marketing-Website werden automatisch Server-Logfiles erhoben, die Ihre IP-Adresse, den verwendeten Browsertyp, die Zugriffszeit, die aufgerufenen Seiten sowie die Referrer-URL umfassen. Der Serverstandort ist Deutschland.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung der Website).
Die Plattform bzw. App (app.referrion.com) wird davon unabhängig über Lovable Cloud gehostet (siehe oben).
Auftragsverarbeitung
Um die datenschutzkonforme Verarbeitung zu gewährleisten, bestehen Verträge über Auftragsverarbeitung mit unseren Hosting- und Infrastrukturanbietern. Den vollständigen Auftragsverarbeitungsvertrag, den Anbieter und Partner mit Akzeptanz der AGB mit uns abschließen, finden Sie unter /avv.
3. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wir weisen darauf hin, dass die Datenübertragung im Internet (z.B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Hinweis zur verantwortlichen Stelle
Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website ist:
Referrion GmbH
vertreten durch den Geschäftsführer Sebastian Baake
Freie-Vogel-Straße 369
44269 Dortmund
Telefon: +49 (0) 231 / 226112 34
E-Mail: datenschutz@referrion.com
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z.B. Namen, E-Mail-Adressen o.Ä.) entscheidet.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Dazu reicht eine formlose Mitteilung per E-Mail an uns. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Widerspruchsrecht gegen die Datenerhebung (Art. 21 DSGVO)
Wenn die Datenverarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen. Wenn Sie Widerspruch einlegen, werden wir Ihre betroffenen personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen.
Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, so haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wenn Sie widersprechen, werden Ihre personenbezogenen Daten anschließend nicht mehr zum Zwecke der Direktwerbung verwendet.
Beschwerderecht bei der zuständigen Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44
40102 Düsseldorf
www.ldi.nrw.de
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
Auskunft, Löschung und Berichtigung
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung, Sperrung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit unter der im Impressum angegebenen Adresse an uns wenden.
Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:
- Wenn Sie die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten bestreiten, benötigen wir in der Regel Zeit, um dies zu überprüfen.
- Wenn die Verarbeitung Ihrer personenbezogenen Daten unrechtmäßig geschah/geschieht.
- Wenn wir Ihre personenbezogenen Daten nicht mehr benötigen, Sie sie jedoch zur Ausübung, Verteidigung oder Geltendmachung von Rechtsansprüchen benötigen.
- Wenn Sie einen Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben.
Rollenverteilung nach DSGVO (Verantwortlicher / Auftragsverarbeiter)
Die folgende Übersicht zeigt pro Verarbeitungstätigkeit, ob Referrion als Auftragsverarbeiter (Art. 28 DSGVO) im Auftrag des Anbieters tätig wird oder als eigenständig Verantwortlicher (Art. 4 Nr. 7 DSGVO) handelt. Eine gemeinsame Verantwortlichkeit (Art. 26 DSGVO) wird bewusst nicht begründet; die Zuständigkeiten sind sauber getrennt.
| Bereich | Rolle Referrion | Begründung |
|---|---|---|
| Lead- und Deal-Daten zwischen Partner und Anbieter | Auftragsverarbeiter (Art. 28) | Anbieter bestimmt Zweck (Vertrieb, Provisionsabrechnung); Referrion bietet nur die technische Infrastruktur. AVV gilt. |
| NPS-Umfragen, Broadcasts, Mailings im Namen des Anbieters | Auftragsverarbeiter (Art. 28) | Anbieter wählt Empfänger und Inhalt; Referrion versendet im Auftrag. AVV gilt. |
| Embed-Widget und Referrion Pixel auf Anbieter-Domain | Auftragsverarbeiter (Art. 28) | Verarbeitung erfolgt im Auftrag des Anbieters und auf dessen Domain. Cookielos, keine IP-Speicherung. |
| CRM-Sync (Salesforce, HubSpot, Pipedrive) mit Anbieter-Daten | Auftragsverarbeiter (Art. 28) | Daten werden im Auftrag des Anbieters zwischen Plattform und dessen CRM synchronisiert. Das CRM ist System des Anbieters, nicht Sub-Prozessor von Referrion. |
| KI-Funktionen mit Anbieter-/Lead-Daten (Mistral EU) | Auftragsverarbeiter (Art. 28) | Verarbeitung im Auftrag des Anbieters, Sub-Prozessor Mistral AI (EU). Kein Training mit Kundendaten. |
| AI Partner Finder Stufe 2 (Kontaktrecherche) | Wechsel zu eigener Verantwortlichkeit beim Anbieter | Mit aktiver Einwilligung des Anbieters wird dieser Verantwortlicher für die recherchierten B2B-Kontakte. Referrion liefert nur die Recherche-Infrastruktur (Perplexity, USA, SCC + DPF). |
| Anbieter-Account, Login, Abrechnung, Support, Plattform-Sicherheit | Eigenständig Verantwortlicher (Art. 4 Nr. 7) | Referrion entscheidet allein über Zweck und Mittel (Vertrag, Rechnungslegung, Missbrauchserkennung). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. |
| Partner-Stammdaten, Auszahlungsdaten (IBAN, USt-ID) | Eigenständig Verantwortlicher (Art. 4 Nr. 7) | Partner haben einen eigenen Nutzungsvertrag mit Referrion. Auszahlung erfolgt durch den jeweiligen Anbieter; Referrion verwaltet die Daten als Plattformbetreiber. |
| Plattform-Telemetrie, Logins, Fehler-Logs, Reichweitenmessung | Eigenständig Verantwortlicher (Art. 4 Nr. 7) | Betrieb und Absicherung der eigenen Plattform. Cookielos, anonymisiert. |
| Marketing-Kommunikation an Anbieter und Partner | Eigenständig Verantwortlicher (Art. 4 Nr. 7) | Eigener Vertragspartner, eigene Zweckbestimmung. |
| Concierge / Matching (Vermittlung Anbieter ↔ Partner) | Eigenständig Verantwortlicher (Art. 4 Nr. 7) | Referrion bestimmt Zweck und Auswahl. Beide Seiten sind eigene Vertragspartner. |
Was Referrion bewusst nicht tut: Kein Training von KI-Modellen mit Kunden- oder Lead-Daten. Keine anbieterübergreifenden Analysen oder Benchmarks auf personenbezogener Ebene. Keine Auszahlung von Provisionen durch Referrion (erfolgt durch den jeweiligen Anbieter). Keine Meldepflicht nach DAC7/PStTG (siehe Begründung in unserer rechtlichen Einordnung). Kein Datentransfer in Drittländer im Standardbetrieb (Ausnahme: optionaler AI Partner Finder Stufe 2, Perplexity USA, SCC + DPF, nur nach expliziter Aktivierung).
Der detaillierte Umfang der Auftragsverarbeitung (Art und Zweck, Daten-Kategorien, betroffene Personen, Sub-Prozessoren, TOMs) ist im Auftragsverarbeitungsvertrag (AVV) geregelt. Dieser wird mit Akzeptanz der AGB automatisch Vertragsbestandteil.
4. Nutzerkonten und Registrierung
Registrierung als Anbieter oder Partner
Zur Nutzung unserer B2B-Empfehlungsplattform ist eine Registrierung erforderlich. Bei der Registrierung erfassen wir folgende Daten:
- Name und Vorname
- E-Mail-Adresse
- Firmenname
- Passwort (verschlüsselt gespeichert)
- Rolle (Anbieter oder Partner)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Profildaten für Anbieter
Als Anbieter können Sie zusätzlich folgende Daten hinterlegen:
- Firmenlogo
- Adresse, Steuernummer und USt-IdNr. (für Rechnungsstellung)
- Kontaktdaten für Ansprechpartner
Anbieter hinterlegen bei uns keine IBAN, da über referrion keine Provisionsauszahlungen abgewickelt werden. Die Auszahlung an Partner erfolgt direkt durch den jeweiligen Anbieter.
Profildaten für Partner
Als Partner können Sie zusätzlich folgende Daten hinterlegen:
- Partner-Logo
- Partner-Typ (Agentur, Berater, Creator, etc.)
- Zielkunden
- Adresse, Steuernummer bzw. USt-IdNr. (für Provisionsabrechnungen)
- IBAN und Kontoinhaber (für Provisionszahlungen durch den jeweiligen Anbieter)
Diese Auszahlungsdaten werden ausschließlich an den jeweiligen Anbieter weitergegeben, der die Provision direkt an Sie überweist. Referrion wickelt keine Auszahlungen ab und sieht zu keinem Zeitpunkt das ausgezahlte Geld.
Speicherdauer
Ihre Kontodaten werden gespeichert, bis Sie Ihr Konto löschen. Nach der Löschung werden die Daten für die Dauer der gesetzlichen Aufbewahrungsfristen (in der Regel 10 Jahre für steuerrelevante Daten) aufbewahrt und danach endgültig gelöscht.
5. B2B-Empfehlungsprogramm
Verarbeitung von Empfehlungsdaten
Im Rahmen unserer B2B-Empfehlungsplattform verarbeiten wir folgende Datenkategorien:
- Angebotsdaten: Name, Beschreibung, Provisionsregeln, Zielgruppe, Bedingungen
- Deal-Daten: Empfehlungen, Status, Provisionsbeträge, Zeitstempel
- Provisionsabrechnungen: Beträge, Status (offen/bestätigt/ausgezahlt), Belege
Hinweis zur Auszahlung: Provisionen werden nicht über referrion abgewickelt. Bankverbindungen von Partnern werden ausschließlich an den jeweiligen Anbieter übermittelt, der die Auszahlung direkt vornimmt. Referrion sieht und hält zu keinem Zeitpunkt das ausgezahlte Geld.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Verarbeitung von Lead-Daten (Daten Dritter)
Partner übermitteln im Rahmen von Empfehlungen personenbezogene Daten potenzieller Kunden (Leads) an Anbieter. Dabei werden folgende Daten erfasst:
- Name des Leads
- E-Mail-Adresse
- Firmenname
- Telefonnummer (optional)
- Nachricht/Notizen (optional)
Hinweis zur Verantwortlichkeit: Die Weitergabe von Lead-Daten durch Partner erfolgt in deren Eigenverantwortung. Partner versichern mit jeder Empfehlung, dass:
- sie zur Weitergabe der Daten berechtigt sind (z.B. durch Einwilligung des Leads oder berechtigtes Interesse)
- die betroffenen Personen über die Weitergabe an den Anbieter informiert wurden
- alle datenschutzrechtlichen Anforderungen erfüllt sind
Referrion übernimmt keine Haftung für Datenschutzverstöße durch Partner bei der Übermittlung von Lead-Daten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse der Anbieter an der Kontaktaufnahme mit potenziellen Kunden)
Klick-Tracking und Spam-Schutz
Für interne Klickouts auf Marketplace- und Vendor-Detailseiten sowie zur Spam- und Missbrauchserkennung (z.B. ungewöhnlich viele Signups, Audit- oder Widget-Submissions aus derselben Quelle) speichern wir die IP-Adresse ausschließlich als gesalzenen SHA-256-Hash. Eine Rückführung auf die ursprüngliche IP-Adresse ist technisch nicht möglich. Beim Conversion-Tracking via Referrion Pixel auf Anbieter-Domains werden keine IP-Adressen verarbeitet (siehe nachfolgender Abschnitt).
Bot-Schutz auf öffentlichen Formularen (Private Captcha)
Auf öffentlichen Empfehlungs-, Lead-, Kontakt-, Registrierungs- und Widget-Formularen setzen wir Private Captcha (Anbieter: Intmaker OÜ („Private Captcha"), Pärnu mnt 139b, Tallinn, Estland) ein, um automatisierte Einreichungen abzuwehren. Private Captcha ist ein cookieloses, datenschutzfreundliches Proof-of-Work-Captcha mit ausschließlich europäischen Endpunkten (EU-Isolation). Es werden keine Cookies gesetzt, kein Fingerprinting betrieben und keine personenbezogenen Daten gespeichert. Übermittelt werden lediglich technische Metadaten zur Lösung der Rechenaufgabe (anonymisierter Request-Hash, User-Agent, Origin) sowie der Zeitstempel, die nach kurzer Aufbewahrung gelöscht werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Systeme vor Spam und Missbrauch). Weitere Informationen: Privacy Policy und DPA. Mit Intmaker OÜ besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (siehe § 8 AVV).
Code-Einlösung auf referrion.com/code
Wer auf referrion.com/code einen Empfehlungscode eingibt, übermittelt ausschließlich diesen Code an unsere Server. Der Code wird genutzt, um den Eingebenden zur passenden Anbieter- oder Partnerseite weiterzuleiten. Es findet keine Verknüpfung des Codes mit einer Person statt, es werden keine Cookies gesetzt und keine Profile gebildet. Standard-Server-Logs (IP-Adresse, Zeitstempel, User-Agent) gelten wie auf allen referrion-Seiten und sind oben unter „Datenerfassung auf unserer Website" beschrieben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der vom Nutzer angeforderten Weiterleitung).
Referrion Pixel. Conversion-Tracking auf Anbieter-Websites
Anbieter können das sogenannte „Referrion Pixel" auf ihren eigenen Websites einbinden, um Empfehlungen technisch nachvollziehen und korrekt vergüten zu können. Dabei werden ausschließlich anonyme, zweckgebundene Informationen im LocalStorage des Browsers des Website-Besuchers abgelegt.
Verarbeitete Daten:
- Anonyme Session-ID (zufällige UUID, kein Personenbezug)
- Zeitstempel des ersten Kontakts mit einem Empfehlungslink
- Empfehlungs-Code (
ref) zur Zuordnung des Empfehlers - Provider-Key zur Identifikation des Anbieter-Kontos
- Event-Typ (z. B.
signup,deal) sowie optional Event-Wert/Währung - Origin-Header (Domain, von der das Event ausgelöst wurde)
Was nicht erfasst wird: Es werden keine IP-Adressen gespeichert, keine geräteübergreifenden Profile gebildet, keine Cookies gesetzt und keine Daten für Cross-Site-Tracking oder Werbezwecke verwendet. Persönlich identifizierbare Informationen (PII) werden technisch nicht entgegengenommen.
Speicherdauer (Attribution-Window): Die anonyme Markierung im LocalStorage wird maximal 180 Tage gespeichert (Last-Touch-Attribution) und anschließend automatisch beim nächsten Seitenaufruf gelöscht. Anbieter können diese Frist individuell auf 30, 60, 90 oder 180 Tage verkürzen. Die längere Speicherdauer trägt typischen B2B-Sales-Cycles Rechnung, in denen zwischen Erstkontakt und Vertragsabschluss mehrere Monate liegen können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der korrekten Zuordnung und Vergütung von Empfehlungen) sowie § 25 Abs. 2 Nr. 2 TTDSG (Speicherung ist unbedingt erforderlich, um den vom Nutzer ausdrücklich gewünschten Telemediendienst, die Empfehlungs-Vermittlung - zur Verfügung stellen zu können). Eine Cookie-Banner-Pflicht besteht aufgrund der zweckgebundenen, rein technisch erforderlichen Speicherung ohne Tracking-Funktion nicht.
Gemeinsame Verantwortlichkeit / getrennte Verantwortlichkeit: Sobald das Pixel auf der Website eines Anbieters (gleich welcher Branche, nicht beschränkt auf SaaS) integriert ist, ist der jeweilige Anbieter eigenständig datenschutzrechtlich Verantwortlicher für die Verarbeitung auf seiner Domain. Bitte beachten Sie zusätzlich die Datenschutzerklärung des jeweiligen Anbieters.
Widerspruch und Löschung: Sie können die Pixel-Daten jederzeit selbst entfernen, indem Sie den LocalStorage Ihres Browsers für die jeweilige Anbieter-Domain löschen (Browser-Einstellungen → Website-Daten). Eine Löschung führt dazu, dass die anonyme Empfehlungs-Zuordnung erlischt.
Automatisierte Weitergabe an CRM-Systeme der Anbieter
Sofern ein Anbieter eine CRM-Integration (z.B. Salesforce, HubSpot, Pipedrive oder vergleichbare Systeme) mit referrion verbunden hat, werden Ihre Lead-Daten automatisch an das CRM-System des jeweiligen Anbieters übertragen. Dies umfasst:
- Name und Kontaktdaten
- Firmenname und Position
- Ihre Nachricht (optional)
- Informationen zum Empfehler (falls vorhanden)
Verantwortlichkeit: Für die Verarbeitung Ihrer Daten im CRM-System des Anbieters ist der jeweilige Anbieter als Verantwortlicher zuständig. Die CRM-Anbieter (z.B. Salesforce Inc., HubSpot Inc.) fungieren als Auftragsverarbeiter des jeweiligen Anbieters. Bitte beachten Sie die Datenschutzerklärung des kontaktierten Anbieters für weitere Details.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung auf Ihre Anfrage) sowie Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse des Anbieters an effizientem Lead-Management).
6. Nutzergenerierte Inhalte
Vom Nutzer hochgeladene Inhalte
Nutzer unserer Plattform (insbesondere Anbieter) können eigene Inhalte erstellen und hochladen, darunter:
- Angebotsbeschreibungen und Texte für Empfehlungsprogramme
- Landing-Pages für geworbene Interessenten
- Logos und Bildmaterial
- Videos (eingebettet über YouTube oder Vimeo)
- Testimonials und Referenzen
- PDF-Dokumente und Verkaufsmaterialien
Verantwortlichkeit für Inhalte
Wichtiger Hinweis: Für die von Nutzern hochgeladenen und erstellten Inhalte sind ausschließlich die jeweiligen Nutzer selbst verantwortlich. Die Referrion GmbH übernimmt keine Haftung für:
- Die Richtigkeit, Vollständigkeit oder Aktualität der nutzergenerierten Inhalte
- Rechtsverletzungen durch nutzergenerierte Inhalte (z.B. Urheberrechtsverletzungen, irreführende Werbung, Verstöße gegen Wettbewerbsrecht)
- Die datenschutzkonforme Verarbeitung personenbezogener Daten in nutzergenerierten Inhalten
- Die Einhaltung branchenspezifischer Vorschriften in den Inhalten der Nutzer
Nutzer sind verpflichtet, bei der Erstellung von Inhalten die geltenden Gesetze einzuhalten, insbesondere Datenschutz-, Urheberrechts- und Wettbewerbsvorschriften. Weitere Details finden Sie in unseren Allgemeinen Geschäftsbedingungen.
7. Feedback und Zufriedenheitsumfragen
Wir bieten Anbietern die Möglichkeit, Zufriedenheitsumfragen an ihre Kunden zu versenden. Dabei werden folgende Daten erfasst:
- Name und E-Mail-Adresse des Umfrageteilnehmers
- Firmenname
- Zufriedenheitsbewertung
- Freitext-Feedback
- Empfehlungsbereitschaft
Diese Daten werden zur Serviceoptimierung und zur Gewinnung neuer Partner genutzt.
Verantwortlichkeit bei Umfragen
Wichtiger Hinweis: Umfragen werden im Namen und Auftrag des jeweiligen Anbieters versendet. Die datenschutzrechtliche Verantwortlichkeit verteilt sich wie folgt:
- Der Anbieter ist datenschutzrechtlich Verantwortlicher für die Kontaktaufnahme mit den Umfrageempfängern. Er gewährleistet, dass er zur Kontaktaufnahme berechtigt ist (z.B. bestehende Geschäftsbeziehung oder Einwilligung).
- Referrion ist Auftragsverarbeiter im Sinne von Art. 28 DSGVO und übernimmt die technische Durchführung des Versands.
Konvertierung zu Partnern
Umfrageteilnehmer, die eine positive Bewertung abgeben und Interesse an einer Zusammenarbeit bekunden, können zu Partnern des Anbieters konvertiert werden. In diesem Fall gelten die Regelungen für Lead-Daten entsprechend.
Abmeldung und Widerspruch
Jede Umfrage-E-Mail enthält einen Abmeldelink, über den Empfänger der Zusendung weiterer Umfragen widersprechen können.
Speicherdauer
Feedback-Daten werden für die Dauer der Geschäftsbeziehung zwischen Anbieter und Umfrageteilnehmer gespeichert. Auf Wunsch des Anbieters oder des Teilnehmers werden sie früher gelöscht; spätestens werden sie gelöscht, wenn weder eine geschäftliche Beziehung noch gesetzliche Aufbewahrungsfristen ihrer weiteren Speicherung entgegenstehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Serviceoptimierung)
8. Partner-Widget auf Anbieterwebsites
Referrion stellt Anbietern ein einbettbares Widget zur Verfügung, das die Registrierung von Partnern auf den eigenen Websites der Anbieter ermöglicht.
Erfasste Daten
Über das Widget können je nach Konfiguration des Anbieters folgende Daten erfasst werden:
- Name und Vorname
- E-Mail-Adresse
- Firmenname
- Motivation bzw. Nachricht
Anbieter können dem Widget zusätzlich eigene Felder hinzufügen. Welche Daten konkret abgefragt werden, ergibt sich aus der jeweiligen Beschriftung im Widget.
Verantwortlichkeiten
Wichtiger Hinweis zur datenschutzrechtlichen Verantwortlichkeit:
- Der Anbieter ist datenschutzrechtlich Verantwortlicher für die Datenerhebung auf seiner Website, auf der das Widget eingebettet ist.
- Referrion ist Auftragsverarbeiter im Sinne von Art. 28 DSGVO und verarbeitet die Daten im Auftrag des Anbieters.
Der Anbieter ist verpflichtet, in seiner eigenen Datenschutzerklärung auf die Einbindung des Widgets und die Datenverarbeitung durch Referrion hinzuweisen.
Zweck der Verarbeitung
Die erhobenen Daten werden zur Anbahnung einer Partnerschaft zwischen dem Website-Besucher und dem Anbieter verwendet. Die Registrierungen werden dem Anbieter im Dashboard zur Prüfung und Aktivierung bereitgestellt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung)
9. Künstliche Intelligenz (KI)
Nutzung von KI-gestützten Funktionen
Wir nutzen KI-basierte Funktionen zur Unterstützung unserer Dienste. Dabei kommen zwei klar getrennte Verarbeitungswege zum Einsatz:
- Mistral AI SAS (Frankreich, EU): für sämtliche Funktionen, in denen personenbezogene Daten Dritter im Klartext oder freitextige Anbieter-Eingaben mit potenziellem Drittpersonen-Bezug verarbeitet werden (insbesondere E-Mail-Inhalte beim Inbound-Intro-Tracking, Smart-Paste, Programm-Wizard, Outreach-Generierung, Partner-Vorschläge sowie der eingeloggte Support-Chat). Inferenz erfolgt ausschließlich in Frankreich, Daten verlassen den EWR nicht.
- Perplexity AI, Inc. (USA): für die optionale, in zwei Stufen separat einwilligungspflichtige Web-Recherche zu öffentlich zugänglichen Firmen- und Ansprechpartner-Informationen im AI Partner Finder (siehe nächster Abschnitt).
Folgende KI-Funktionen werden eingesetzt:
- Texterstellung (Programm-Wizard): Automatische Generierung von Angebots- und Marketing-Texten, Landing-Page-Inhalten (Verarbeitung über Mistral AI in Frankreich/EU)
- Partnervorschläge: KI-gestützte Empfehlungen für potenzielle Partner basierend auf Branche und Zielgruppe (Verarbeitung über Mistral AI in Frankreich/EU)
- Outreach-Nachrichten: Generierung personalisierter Ansprache-Texte für verschiedene Kanäle (Verarbeitung über Mistral AI in Frankreich/EU)
- Support-Chatbot: KI-gestützter Kundensupport im eingeloggten Bereich, mit clientseitigem PII-Vorfilter (Verarbeitung über Mistral AI in Frankreich/EU)
- Schnell-Erfassung von Kontakten („Smart-Paste"): Strukturierte Extraktion von Name, E-Mail und Firma aus eingefügtem Freitext (z.B. Visitenkarten-Notizen, Mail-Footer) zur Erleichterung der manuellen Partner-Anlage (Verarbeitung über Mistral AI in Frankreich/EU)
- Inbound-Mail-Klassifikation: Analyse weitergeleiteter Intro-Mails zur Lead-Extraktion (Verarbeitung über Mistral AI in Frankreich/EU)
- Optionale Web-Recherche zu Unternehmen (AI Partner Finder, Stufe 1 - Sourcing): Recherche zu öffentlich zugänglichen Geschäftsinformationen (Firmennamen, Domains, Branchen, ICP-Matching). Es werden ausschließlich Suchanfragen und öffentliche Firmendaten übermittelt, keine personenbezogenen Daten Dritter. Aktivierung nur nach gesonderter Anbieter-Einwilligung. (Verarbeitung über Perplexity AI, Inc., USA: EU-SCC und DPF-zertifiziert.)
- Optionale Recherche personenbezogener Ansprechpartner-Daten (AI Partner Finder, Stufe 2 - „Mit KI anreichern"): Auf separate Einwilligung des Anbieters hin recherchiert die Plattform via Perplexity AI öffentlich zugängliche personenbezogene Geschäftskontaktdaten von Mitarbeitern der Zielunternehmen (Vor-/Nachname, Position, geschäftliche LinkedIn-URL, geschäftliche Mail/Telefon). Mit Aktivierung wird der Anbieter Verantwortlicher (Art. 4 Nr. 7 DSGVO) für die so erhobenen Kontaktdaten und ihre weitere Nutzung (z.B. Outreach). Rechtsgrundlage Recherche: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Anbieters). Rechtsgrundlage Outreach: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes B2B-Interesse) i.V.m. § 7 Abs. 2 Nr. 2 UWG. Die Erfüllung der Informationspflicht nach Art. 14 DSGVO gegenüber den recherchierten Personen obliegt dem Anbieter; die Plattform unterstützt durch automatische Pflichthinweise in generierten Outreach-Mails.
AI Partner Finder: Zwei-Stufen-Einwilligung
Der AI Partner Finder unterstützt Anbieter bei der Identifikation potenzieller Vertriebspartner. Die Verarbeitung erfolgt in zwei separat einwilligungspflichtigen Stufen, die der Anbieter unabhängig voneinander aktivieren oder widerrufen kann:
- Stufe 1, Sourcing (web_research_consent): KI-gestützte Recherche zu öffentlich zugänglichen Geschäftsinformationen (Firmennamen, Domains, Branchen, Standorte, ICP-Matching). In dieser Stufe werden ausschließlich öffentliche Firmendaten verarbeitet, keine personenbezogenen Daten Dritter im Klartext.
- Stufe 2, Kontakt-Anreicherung (contact_enrichment_consent): Optionale, separate Anreicherung der gefundenen Unternehmen um Ansprechpartner-Daten (Name, Rolle/Position, geschäftliche LinkedIn-URL, geschäftliche E-Mail-Adresse, soweit öffentlich zugänglich). Diese Stufe verarbeitet personenbezogene Daten Dritter und erfordert eine eigene, ausdrückliche Einwilligung des Anbieters.
Verantwortlichkeit (Art. 4 DSGVO): Mit Aktivierung von Stufe 2 wird der Anbieter datenschutzrechtlich Verantwortlicher für die so erhobenen Drittpersonen-Daten und übernimmt insbesondere die Informationspflicht nach Art. 14 DSGVO gegenüber den betroffenen Personen. Wir setzen diese Pflicht technisch um, indem jede automatisch generierte Outreach-Mail einen vorgeschriebenen Hinweis nach Art. 14 DSGVO enthält (Quelle der Daten, Identität des Verantwortlichen, Widerspruchsrecht).
Audit-Trail: Jede Aktivierung und jeder Widerruf beider Einwilligungen wird mit Zeitstempel und ausführender Person revisionssicher protokolliert (Audit-Log).
Subprozessoren-Kette für KI-Verarbeitung
KI-Anfragen werden über folgende Auftragsverarbeitungs-Kette abgewickelt:
- Mistral AI SAS (15 rue des Halles, 75001 Paris, Frankreich), als EU-Sub-Auftragsverarbeiter für sämtliche KI-Verarbeitung mit personenbezogenen Daten Dritter (Inbound-Mail-Klassifikation, Smart-Paste-Extraktion, Programm-Wizard, Outreach-Generierung, Partner-Vorschläge, Support-Chat). Inferenz erfolgt in Frankreich, die Daten verlassen den EWR nicht. DPA: legal.mistral.ai/terms/data-processing-addendum.
- Perplexity AI, Inc. (USA), als optionaler Sub-Auftragsverarbeiter für KI-gestützte Web-Recherche. Stufe 1 (Sourcing): Übermittelt werden ausschließlich Suchanfragen und öffentliche Firmendaten. Stufe 2 ("Mit KI anreichern", separate Einwilligung): Übermittelt werden Firmenname und Website mit dem Ziel, öffentlich zugängliche personenbezogene B2B-Geschäftskontaktdaten von Mitarbeitern (Name, Position, LinkedIn, geschäftliche Mail) zu recherchieren. In beiden Fällen werden keine Mail-Inhalte und keine Endkunden-Daten übermittelt. Übermittlung auf Basis von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie EU-US Data Privacy Framework (Perplexity DPF-zertifiziert). DPA: perplexity.ai/hub/legal/dpa.
Keine Web-Scraper-Drittanbieter: Es sind bewusst keine externen Web-Scraper (z. B. Firecrawl, Apify) als Subprozessoren eingebunden. Die Recherche im AI Partner Finder läuft ausschließlich über Perplexity.
Kein Training, EU-only Verarbeitung: Eingaben aus KI-gestützten Funktionen werden von Mistral AI vertraglich nicht für das Training der KI-Modelle verwendet (Mistral Commercial Terms § 4.2 für API-Kunden). Mistral protokolliert API-Anfragen aus Sicherheits- und Missbrauchserkennungs-Gründen für maximal 30 Tage in der EU; danach werden sie automatisiert gelöscht. Eine darüber hinausgehende dauerhafte Speicherung der Inhalte findet nicht statt. Bei der Schnell-Erfassung („Smart-Paste") wird dies zusätzlich durch eine Datenschutz-Direktive im Systemprompt unterstützt.
Support-Chatbot
Unser KI-gestützter Support-Chatbot hilft Ihnen bei Fragen zur Nutzung der Plattform. Bei der Nutzung des Chatbots werden Ihre Fragen und die Chat-Verläufe der aktuellen Sitzung verarbeitet, um Ihnen passende Antworten zu geben. Chat-Verläufe werden nicht dauerhaft gespeichert und nicht für das Training der KI-Modelle verwendet.
Verarbeitete Daten
Bei der KI-Verarbeitung werden primär Geschäftsinformationen verarbeitet, wie Firmenname, Produktbeschreibungen, Zielgruppen und Brancheninformationen. Personenbezogene Daten (z.B. Namen, geschäftliche E-Mail-Adressen) werden auf das notwendige Minimum beschränkt und ausschließlich im Rahmen der oben beschriebenen Auftragsverarbeitungs-Kette übermittelt. Die Verarbeitung erfolgt auf Servern der jeweiligen KI-Anbieter; Daten werden nicht dauerhaft gespeichert und nicht für das Training der KI-Modelle verwendet.
Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Alle KI-generierten Inhalte dienen als Vorschläge und werden von den Nutzern vor Verwendung geprüft und ggf. angepasst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Anbieters für die optionale KI-Web-Recherche, beide Stufen), Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Serviceoptimierung). Drittlandtransfer (Perplexity, USA) auf Grundlage des EU-US Data Privacy Framework und ergänzender EU-Standardvertragsklauseln (Art. 45 / Art. 46 Abs. 2 lit. c DSGVO).
10. E-Mail-Versand (MailPace)
Für den Versand transaktionaler E-Mails nutzen wir den Dienst MailPace (OhMySMTP Ltd., Vereinigtes Königreich). MailPace versendet über die Sending-Subdomain notify.referrion.com. Folgende E-Mail-Typen werden über MailPace versendet:
- Bestätigungs-E-Mails bei Registrierung und Aktionen
- Status-Updates zu Empfehlungen und Deals
- Einladungen zur Partnerschaft
- Benachrichtigungen über neue Leads
- Feedback-Umfragen
- Kontaktformular-Bestätigungen
Für die Inbound-Verarbeitung weitergeleiteter Empfehlungs-E-Mails (Reply-Tracking über die Subdomain intro.referrion.com) nutzen wir ebenfalls MailPace (Inbound-Webhook mit Ed25519-Signatur-Verifikation).
Verarbeitete Daten: E-Mail-Adresse, Name, Nachrichteninhalt
Die Übermittlung an MailPace ins Vereinigte Königreich erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission vom 28.06.2021 (Art. 45 DSGVO).
Datenschutzerklärung von MailPace: https://mailpace.com/privacy | DPA: https://mailpace.com/dpa
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Web-Analytics (Plausible Analytics)
Für die statistische Auswertung der Nutzung unserer Websites (referrion.com, app.referrion.com sowie Landingpages) setzen wir Plausible Analytics der Plausible Insights OÜ (Västriku tn 2, 50403 Tartu, Estland) ein. Plausible ist ein cookieloses, datensparsames Web-Analytics-Tool und wird vollständig in der EU gehostet.
Was wird verarbeitet? Aufgerufene Seiten, Referrer (verweisende Seite), aggregierte technische Informationen (Gerätekategorie, Browser, Betriebssystem, ungefähres Land), Datum und Uhrzeit des Aufrufs. Plausible setzt keine Cookies, speichert keine IP-Adressen im Klartext (IP wird nur kurzzeitig zur Generierung eines tagesgebundenen, gehashten Identifiers verwendet und anschließend verworfen), bildet keine geräteübergreifenden Profile und überträgt keine Daten an Werbenetzwerke.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen, cookielosen Reichweitenmessung zur Verbesserung unseres Angebots). Aufgrund der vollständig anonymen, cookielosen Funktionsweise ist gemäß § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) keine Einwilligung erforderlich.
Drittlandtransfer: Keiner. Verarbeitung ausschließlich in der EU (Estland).
Datenschutzerklärung von Plausible: https://plausible.io/privacy | DPA: https://plausible.io/dpa
Google Search Console
Zur technischen Auswertung der Auffindbarkeit unserer Marketing-Website in der Google-Suche (Indexierungsstatus, Suchanfragen, Klicks, Position) nutzen wir die Google Search Console der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland; "Google"). Die Search Console wird über einen Verifizierungs-Eintrag in unserer Domain (kein JavaScript, kein Cookie auf der Website) aktiviert. Es findet keine Auslieferung von Tracking-Skripten an Seitenbesucher statt.
Google verarbeitet hierbei keine Daten unserer Seitenbesucher, sondern aggregierte Such-Metriken aus dem Google-Suchindex. Soweit dabei personenbezogene Daten verarbeitet werden, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an SEO-Optimierung). Eine Übermittlung an Google LLC in die USA kann nicht ausgeschlossen werden; sie erfolgt auf Grundlage des EU-US Data Privacy Frameworks (Google ist DPF-zertifiziert) sowie ergänzend EU-Standardvertragsklauseln. Datenschutzhinweise: policies.google.com/privacy.
11. Revenue Audit (Lead-Magnet)
Zweck der Verarbeitung
Das Revenue Audit (/revenue-audit) ist ein interaktives Self-Assessment, mit dem Anbieter ihr ungenutztes Empfehlungspotenzial einschätzen können. Wir erheben die Antworten zunächst anonym; sobald Sie freiwillig Kontaktdaten angeben, um die Auswertung per E-Mail zu erhalten, wird die Verarbeitung personenbezogen.
Datenkategorien
- Audit-Antworten (Multiple-Choice-Werte zu Umsatz, Empfehlungsquote, Setup), pseudonym über einen nicht erratbaren
result_token - Bei freiwilliger Eingabe für die Auswertung per Mail: geschäftliche E-Mail-Adresse, Firma, optional Vorname
- Berechnete Auswertung (geschätztes Umsatzpotenzial, Hebel-Empfehlungen)
- Quell-URL, Zeitstempel, Consent-Nachweis (exakter Wortlaut der Einwilligung sowie Zeitpunkt)
- Bei Buchung eines Termins: Verknüpfung mit dem Calendly-Termin (Datum/Uhrzeit). Für die in Calendly verarbeiteten Daten gilt die Datenschutzerklärung von Calendly LLC.
Empfänger / Auftragsverarbeiter
- MailPace (OhMySMTP Ltd., UK) für den Versand der Auswertungsmail (siehe Abschnitt 10).
- Calendly LLC, USA ausschließlich dann, wenn Sie aktiv einen Termin buchen, auf Basis Ihrer Initiative. Ohne Buchung erfolgt kein automatischer Datenfluss an Calendly.
- Es findet keine Weitergabe an Werbenetzwerke, kein Newsletter-Versand und kein Verkauf an Dritte statt.
Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Übermittlung der Auswertung per E-Mail. Die Einwilligung erteilen Sie über eine separate Pflicht-Checkbox im Audit-Formular; Wortlaut und Zeitpunkt werden zu Beweiszwecken in den Feldern
consent_textundconsent_given_atdes Audit-Datensatzes gespeichert. - Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) für den nachfolgenden Geschäftskontakt, sofern Sie einen Termin buchen oder uns aktiv kontaktieren.
Speicherdauer
- Anonyme Audit-Antworten ohne Kontaktdaten werden nur so lange gespeichert, wie es für die statistische Auswertung erforderlich ist, und anschließend gelöscht oder anonymisiert aggregiert.
- Audit-Datensätze mit Kontaktdaten werden bis zum Widerruf der Einwilligung gespeichert. Wird ein Geschäftsverhältnis aufgenommen, gelten die Aufbewahrungsregeln aus Abschnitt 4 (Konto- und Vertragsdaten).
Widerruf und Löschung
Sie können Ihre Einwilligung jederzeit ohne Angabe von Gründen widerrufen, formlos per Mail an datenschutz@referrion.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Auf Wunsch löschen wir den kompletten Audit-Datensatz inklusive Antworten.
Hinweis zur Vertraulichkeit
Die Antworten werden vertraulich behandelt. Innerhalb des referrion-Teams haben ausschließlich Personen mit Admin-Rolle Zugriff (technisch über Row-Level-Security abgesichert). Die individuelle Auswertungsseite (/audit-result/<token>) ist nur über einen nicht erratbaren Token erreichbar und wird nicht von Suchmaschinen indexiert.
12. Datenerfassung auf unserer Website
Cookies
Unsere Website verwendet ausschließlich technisch notwendige Cookies, die keine personenbezogenen Daten erfassen und keine Zustimmung erfordern. Daher verzichten wir bewusst auf ein Cookie-Banner.
Die verwendeten Cookies dienen der Authentifizierung (Session-Cookies) und der technischen Funktionsfähigkeit der Plattform. Sie werden nach Ende Ihrer Sitzung oder spätestens beim Schließen des Browsers gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der technisch fehlerfreien Bereitstellung)
Server-Log-Dateien
Der Hoster dieser Website erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch übermittelt:
- Browsertyp und Browserversion
- Verwendetes Betriebssystem
- Referrer URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Speicherdauer beträgt maximal 7 Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Kontaktformular
Wenn Sie uns per Kontaktformular Anfragen zukommen lassen, werden Ihre Angaben aus dem Anfrageformular inklusive der von Ihnen dort angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.
Die von Ihnen im Kontaktformular eingegebenen Daten verbleiben bei uns, bis Sie uns zur Löschung auffordern, Ihre Einwilligung zur Speicherung widerrufen oder der Zweck für die Datenspeicherung entfällt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse)
Anfrage per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, wird Ihre Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten zum Zwecke der Bearbeitung Ihres Anliegens bei uns gespeichert und verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO
Terminbuchung (Calendly)
Für die Online-Terminbuchung nutzen wir den Dienst Calendly. Anbieter ist Calendly, LLC, 271 17th Street NW, Suite 1000, Atlanta, GA 30363, USA.
Bei der Buchung eines Termins über Calendly werden folgende Daten erfasst:
- Name
- E-Mail-Adresse
- Gewählter Termin und Zeitzone
- IP-Adresse
- Ggf. weitere von Ihnen eingegebene Informationen (z.B. Unternehmen, Nachricht)
Die Datenverarbeitung dient der Vereinbarung und Durchführung von Beratungsgesprächen und Produktvorstellungen.
Bei der Nutzung von Calendly werden Daten an Server in den USA übertragen. Die Übertragung erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Datenschutzerklärung von Calendly: https://calendly.com/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an einer effizienten Terminverwaltung)
Videokonferenzen (Google Meet)
Für Beratungs- und Verkaufsgespräche, Produkt-Demos sowie Kundentermine nutzen wir den Videokonferenz-Dienst Google Meet im Rahmen von Google Workspace. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Der Meet-Link wird in der Regel über unser Buchungstool Calendly bei der Terminvereinbarung automatisch erzeugt.
Bei der Nutzung von Google Meet werden folgende Daten verarbeitet:
- Name und E-Mail-Adresse
- IP-Adresse
- Geräte- und Verbindungsdaten (Browser, Betriebssystem, Netzwerkqualität)
- Datum, Beginn und Dauer des Gesprächs
- Audio- und Videodaten während des Gesprächs
- Ggf. von Ihnen geteilte Bildschirminhalte oder Chat-Nachrichten
Die Verarbeitung dient der Durchführung digitaler Gespräche im Rahmen vorvertraglicher Maßnahmen oder bestehender Geschäftsbeziehungen.
Keine Aufzeichnung über Google Meet: Wir zeichnen Google-Meet-Calls grundsätzlich nicht auf. Eine optionale KI-gestützte Transkription erfolgt ausschließlich in unserem separaten Deal-Room über einen EU-gehosteten Anbieter und nur nach Ihrer ausdrücklichen Einwilligung (siehe gesonderter Abschnitt zur Sprachverarbeitung).
Auftragsverarbeitung: Mit Google haben wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (Google Workspace Data Processing Addendum) abgeschlossen. Google verarbeitet die Inhaltsdaten weisungsgebunden für uns. Daneben verarbeitet Google bestimmte Telemetrie- und Diagnosedaten in eigener Verantwortung.
Drittlandtransfer: Eine Übermittlung an Server von Google LLC in den USA kann nicht ausgeschlossen werden. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). Ergänzend hat Google die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgeschlossen.
Weitere Informationen finden Sie in den Datenschutzhinweisen von Google: https://policies.google.com/privacy sowie speziell zu Google Meet: https://support.google.com/meet/answer/10708569
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen / Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter digitaler Kommunikation).
13. Eingebettete Videos
YouTube (Erweiterter Datenschutzmodus)
Diese Website kann Videos der Plattform YouTube einbinden. Betreiber ist die Google Ireland Limited („Google"), Gordon House, Barrow Street, Dublin 4, Irland.
Wir nutzen YouTube im erweiterten Datenschutzmodus. Dieser Modus bewirkt laut YouTube, dass YouTube keine Informationen über die Besucher auf dieser Website speichert, bevor diese sich das Video ansehen.
Sobald Sie ein YouTube-Video starten, wird eine Verbindung zu den Servern von YouTube hergestellt. Dabei wird dem YouTube-Server mitgeteilt, welche unserer Seiten Sie besucht haben. Wenn Sie in Ihrem YouTube-Account eingeloggt sind, ermöglichen Sie YouTube, Ihr Surfverhalten direkt Ihrem persönlichen Profil zuzuordnen.
Datenschutzerklärung von Google: https://policies.google.com/privacy?hl=de
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an ansprechender Darstellung)
Vimeo
Diese Website kann Plugins des Videoportals Vimeo nutzen. Anbieter ist die Vimeo Inc., 555 West 18th Street, New York, New York 10011, USA.
Wenn Sie eine unserer mit einem Vimeo-Video ausgestatteten Seiten besuchen, wird eine Verbindung zu den Servern von Vimeo hergestellt. Dabei wird dem Vimeo-Server mitgeteilt, welche unserer Seiten Sie besucht haben. Zudem erlangt Vimeo Ihre IP-Adresse.
Datenschutzerklärung von Vimeo: https://vimeo.com/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
14. Social Media
Wir unterhalten ein öffentliches Profil auf LinkedIn. LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland, ist für die Datenverarbeitung verantwortlich.
Wenn Sie unser LinkedIn-Profil besuchen, können Ihre Daten in die USA übertragen werden. Von der dann möglichen Erhebung und Verwendung Ihrer Daten durch LinkedIn haben wir keine Kenntnis und darauf auch keinen Einfluss.
Datenschutzerklärung von LinkedIn: https://www.linkedin.com/legal/privacy-policy
Sie können Ihre Datenschutzeinstellungen bei LinkedIn anpassen: LinkedIn Werbe-Opt-out
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an umfassender Internetpräsenz)
15. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Zahlungen nutzen wir den Zahlungsdienstleister Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland („Stripe").
Verarbeitete Daten
Bei der Zahlungsabwicklung über Stripe werden folgende Daten verarbeitet:
- E-Mail-Adresse
- Name und Firmenname
- Rechnungsadresse
- Zahlungsinformationen (Kreditkartendaten, IBAN, je nach gewählter Zahlungsmethode)
- Transaktionsdaten (Beträge, Zeitstempel, Währung)
- Abonnement-Informationen (Plan, Laufzeit, Verlängerungen)
Zweck der Verarbeitung
Stripe verarbeitet diese Daten zur Durchführung der Zahlung, zur Betrugsprävention, zur Erfüllung gesetzlicher Aufbewahrungspflichten und zur Bereitstellung von Zahlungsbelegen.
Datenübermittlung
Stripe kann Daten in die USA übermitteln. Stripe hat sich zur Einhaltung der EU-Standardvertragsklauseln verpflichtet, um ein angemessenes Datenschutzniveau zu gewährleisten.
Speicherdauer bei Stripe
Stripe speichert Zahlungsdaten gemäß den gesetzlichen Aufbewahrungspflichten und internen Richtlinien. Details finden Sie in der Datenschutzerklärung von Stripe.
Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Verpflichtungen bei steuerrechtlichen Aufbewahrungspflichten)
16. Datenweitergabe
Eine Weitergabe Ihrer personenbezogenen Daten erfolgt nur in folgenden Fällen:
- Zwischen Anbietern und Partnern: Im Rahmen des Empfehlungsprogramms werden Deal- und Lead-Daten zwischen den beteiligten Parteien geteilt.
- An Auftragsverarbeiter: Wir setzen externe Dienstleister (Hosting, E-Mail-Versand, KI-Dienste) ein, die Daten in unserem Auftrag verarbeiten.
- Zur Erfüllung gesetzlicher Pflichten: Wenn wir gesetzlich dazu verpflichtet sind.
Ein Verkauf oder eine Weitergabe Ihrer Daten zu Werbezwecken an Dritte findet nicht statt.
17. Speicherdauer
- Kontodaten: Bis zur Kontolöschung, danach gemäß gesetzlicher Aufbewahrungsfristen (10 Jahre für steuerrelevante Daten)
- Deal- und Provisionsdaten: 10 Jahre (steuerliche Aufbewahrungspflicht)
- Zahlungs- und Vertragsdaten: 10 Jahre (steuerliche und handelsrechtliche Aufbewahrungspflicht)
- Server-Logs: 7 Tage
- Kontaktanfragen: Bis zur Erledigung des Anliegens, bei geschäftlichen Beziehungen gemäß Aufbewahrungsfristen
18. Kontolöschung und Datenexport
Löschungsanfrage
Sie können die Löschung Ihres Kontos jederzeit in den Kontoeinstellungen beantragen. Nach der Anfrage erhalten Sie eine E-Mail zur Bestätigung der Löschung.
30-Tage-Karenzzeit
Nach Bestätigung der Löschungsanfrage wird Ihr Konto für 30 Tage zur Löschung vorgemerkt. Während dieser Zeit können Sie die Löschung widerrufen, indem Sie sich einloggen und in den Einstellungen die Löschung abbrechen.
Endgültige Löschung
Nach Ablauf der 30-Tage-Frist werden Ihre Daten unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (insbesondere steuerrechtliche Aufbewahrungsfristen von 10 Jahren) entgegenstehen. In diesem Fall werden die betroffenen Daten gesperrt und nach Ablauf der Aufbewahrungsfrist gelöscht.
Datenexport
Vor der Löschung haben Sie die Möglichkeit, Ihre Daten gemäß Art. 20 DSGVO (Recht auf Datenübertragbarkeit) zu exportieren. Kontaktieren Sie uns hierfür unter datenschutz@referrion.com.
Rechtsgrundlage: Art. 17 DSGVO (Recht auf Löschung)
19. Auftragsverarbeitung für Plattformnutzer
Rollenverteilung
Bei der Nutzung unserer Plattform zur Vermittlung von Leads und Empfehlungen agiert Referrion als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Der jeweilige Anbieter (Provider) ist Verantwortlicher für die Verarbeitung der ihm übermittelten Lead-Daten.
Auftragsverarbeitungsvertrag (AVV)
Mit Akzeptanz unserer AGB schließen Anbieter und Partner automatisch einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO mit uns ab. Der vollständige AVV ist unter referrion.com/avv einsehbar.
Unterauftragnehmer (Sub-Prozessoren)
Wir setzen zur Erbringung unserer Dienstleistungen Unterauftragnehmer ein. Eine vollständige Liste unserer Sub-Prozessoren mit Angabe des Verarbeitungszwecks und Standorts finden Sie in unserem AVV (§ 8).
Rechtsgrundlage: Art. 28 DSGVO (Auftragsverarbeitung)
20. Empfehlungs-Tracking per E-Mail (Forward & BCC)
Anbieter unserer Plattform können warme Empfehlungen automatisiert tracken lassen, indem sie eine eindeutige Inbound-Adresse forward+<slug>@intro.referrion.com nutzen. Es gibt drei Eingangswege:
- Der Anbieter (oder ein Mitarbeiter seiner Firmen-Domain) leitet eine empfangene Intro-Mail an diese Adresse weiter.
- Der empfehlende Partner setzt diese Adresse beim Versand seiner Intro ins BCC.
- Der empfehlende Partner leitet seine eigene gesendete Intro nachträglich an diese Adresse weiter.
Verarbeitete Daten
Mail-Header (From, To, CC, Message-ID, Authentication-Results), Betreff und Body der weitergeleiteten Nachricht. Daraus extrahiert: E-Mail/Name des Empfehlungsgebers (Partner) und der empfohlenen Person (Lead).
Rollenverteilung
Der Anbieter ist Verantwortlicher für die Verarbeitung der Mailinhalte. Referrion handelt als Auftragsverarbeiter (siehe AVV § 8). Wir empfehlen Anbietern, ihre Empfehlungsgeber und ggf. ihre Endkunden im Rahmen ihrer eigenen Datenschutzerklärung über das Tracking zu informieren.
Sicherheits- und Spam-Schutzmaßnahmen
- DKIM/SPF-Validierung jeder eingehenden Mail (Spoofing-Schutz)
- Sender-Allowlist auf Basis der Anbieter-Domain bzw. registrierter Partner
- Rate-Limiting (max. 20 Mails/Stunde pro Sender, 100/Stunde pro Anbieter)
- Hash-basiertes Sender-Tracking (SHA-256) bei abgewiesenen Mails, keine Klartext-Speicherung von Drittadressen
- AI-basierte Klassifikation und Spam-Filter (Mistral AI SAS, Frankreich/EU); Mail-Bodies verlassen den EWR nicht
Datenminimierung
Der empfehlende Partner erhält eine Bestätigungsmail mit dem Namen und ggf. der Firma der empfohlenen Person, damit er die Empfehlung eindeutig zuordnen kann. Weitere Inhalte der ursprünglichen Mail (z.B. Body, weitere Empfänger) werden nicht an den Partner zurückgespielt. Eine Weitergabe von Endkundendaten an Dritte außerhalb der Anbieter/Partner-Beziehung findet nicht statt.
KI-gestützte Verarbeitung
Die Klassifikation der eingehenden Mail-Inhalte (Lead-Extraktion, Spam-Erkennung) erfolgt über Mistral AI SAS (Frankreich/EU). Die Mail-Inhalte verlassen den EWR nicht. Details zur KI-Verarbeitungskette siehe Abschnitt 9.
Speicherdauer
Rohe Mail-Inhalte (Body und Header) werden nicht länger gespeichert, als es für die Zuordnung der Empfehlung erforderlich ist, und anschließend gelöscht oder auf die für die Pipeline notwendigen Header-Felder reduziert. Die daraus extrahierten Lead-Daten werden gemäß den Aufbewahrungsfristen des jeweiligen Anbieters (s. übrige Pipeline-Daten) gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an automatisiertem Empfehlungs-Tracking) sowie Art. 28 DSGVO (Auftragsverarbeitung im Verhältnis zum Anbieter).
21. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen unseres Dienstes anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.