Sicherheit und Datenschutz bei Referrion
Überblick über Hosting, Zugriffsschutz, Datenverarbeitung, Aufbewahrung und technische Sicherheitsmaßnahmen.
Cookies und Tracking
Keine Marketing-, Tracking- oder Werbe-Cookies. Eingesetzt werden ausschließlich Speicherzugriffe, die für die jeweils angeforderte Funktion erforderlich sind. Einzelheiten enthält die Cookie-Erklärung.
Datenschutz und Auftragsverarbeitung
Verarbeitung in der EU. AVV nach Art. 28 DSGVO digital abschließbar. Row-Level-Security auf jeder Tabelle mit Kundendaten. Die Auftragsverarbeiter-Kette ist in der AVV dokumentiert.
Einsatz von KI-Diensten
Textbasierte KI-Funktionen laufen über Mistral AI in der EU, ohne Training auf deinen Daten. KI-Vorschläge sind im Produkt gekennzeichnet, und ein Mensch kann jede KI-Entscheidung übersteuern.
Diese Seite beschreibt den aktuellen technischen Stand von Referrion. Sie stellt keine unabhängige Zertifizierung dar. Stand: 11. September 2026.
Cookies und Tracking
- Wir setzen keine Marketing-, Werbe- oder Profiling-Cookies, weder eigene noch von Drittanbietern.
- Nach der aktuellen technischen Konfiguration werden ausschließlich Speicherzugriffe eingesetzt, die für die Bereitstellung der jeweils angeforderten Funktion erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Dazu zählen die Anmelde-Sitzung, Oberflächen-Einstellungen im Portal, ein technisches Bot-Schutz-Cookie des Edge-Dienstleisters sowie die Empfehlungs-Kennung des Conversion-Pixels.
- Das Conversion-Pixel auf Anbieter-Domains arbeitet ohne Cookies. Die Zuordnung erfolgt über pseudonyme Einträge im LocalStorage beziehungsweise SessionStorage des Browsers.
- Vollständige Liste aller Cookies und Speicherzugriffe mit Name, Zweck, Domain und Laufzeit in der Cookie-Erklärung.
Hosting und Infrastruktur
Die primären Hosting- und Speicherstandorte der Plattform liegen innerhalb der EU:
- Marketing-Website (referrion.com, www.referrion.com): ALL-INKL, Deutschland.
- Anwendungshosting (app.referrion.com): Lovable Cloud, Belgien (europe-west1).
- Datenbank, Authentifizierung, Dateiablage und Serverfunktionen: Supabase, Irland (AWS eu-west-1). Personenbezogene Anwendungsdaten werden hier gespeichert und verarbeitet.
- API-Proxy (api.referrion.com): Bunny.net, EU-Edge-Region. Verarbeitet ausschließlich Transport-Metadaten.
- TLS-Terminierung, DDoS-Abwehr und Bot-Erkennung vor dem Anwendungshosting: Cloudflare. Verarbeitet ausschließlich Transport-Metadaten, keine Anwendungsdaten. Die Marketing-Website läuft nicht über Cloudflare.
- Verschlüsselung in transit über TLS 1.2+ und at rest mit AES-256. Automatisierte Backups und Point-in-Time-Recovery durch den Plattform-Provider.
- Die aktuelle Liste der Unterauftragnehmer mit Verarbeitungszweck, Standort und DPA ist im AVV dokumentiert.
Zugriff und Authentifizierung
- Row-Level Security ist auf allen Tabellen mit Kundendaten aktiv. Zugriff ist standardmäßig verboten und nur über explizite Policies erlaubt.
- Rollen werden in einer separaten
user_roles-Tabelle verwaltet und über Security-Definer-Funktionen geprüft, nicht über Client-State. - Passwörter werden ausschließlich als nicht rückrechenbare Hashwerte gespeichert. Das Klartext-Passwort ist für uns nicht einsehbar.
- MFA-Pflicht für interne Staff-Admin-Zugänge. MFA als Opt-in für Anbieter- und Partner-Accounts mit Setup-Karte im Portal.
- API-Tokens (etwa für CRM-Pakete) sind scope-basiert, rotierbar und werden vor jedem Aufruf serverseitig validiert.
- Bot- und Spam-Schutz: Alle öffentlichen Formulare (Lead-Capture, Registrierung, Kontakt, Widgets) sind durch Private Captcha (Intmaker OÜ, Tallinn, Estland) geschützt: ohne Cookies, ohne Fingerprinting, ohne US-Transfer. Zusätzlich serverseitige Submission-Tokens mit Mindest-Verweildauer sowie Rate-Limits pro IP und Domain.
Datenschutz im Produktdesign
- Datenminimierung: Wir erheben nur, was für Empfehlungsmanagement, Abrechnung und Kommunikation nötig ist.
- Mandantentrennung: Endkunden-Daten aus Empfehlungen gehören dem jeweiligen Anbieter. Andere Anbieter sehen sie nicht. Partner sehen nur die eigenen Empfehlungen, nicht die anderer.
- Keine ungefragte CRM-Synchronisierung: Endkunden-Daten aus dem Conversion-Pixel werden nicht ohne Zutun des Anbieters in dessen CRM geschrieben. CRM-Schnittstellen werden vom Anbieter aktiviert und können jederzeit abgeschaltet werden.
- Weitere Einzelheiten: Datenschutzerklärung und AVV nach Art. 28 DSGVO.
Einsatz von KI-Diensten
- Textbasierte KI-Aufrufe mit Kundendaten laufen über Mistral AI mit Verarbeitung in der EU. Die übermittelten Daten werden nach Zusicherung des Anbieters nicht zum Training von Modellen verwendet.
- Perplexity AI nutzen wir ausschließlich für öffentliche Web-Recherche im AI Partner Finder. Eine optionale Stufe der Kontakt-Anreicherung verarbeitet öffentlich zugängliche Ansprechpartner-Daten (Name, Rolle, geschäftliche LinkedIn-URL, geschäftliche E-Mail) und wird vom Anbieter separat aktiviert und eingewilligt. Stufen und Standorte sind im AVV dokumentiert.
- KI-generierte Inhalte werden dem Nutzer vor der Verwendung zur Prüfung angezeigt. Automatisierte Entscheidungen ohne Möglichkeit zur menschlichen Prüfung sind nicht vorgesehen. Bei jeder relevanten KI-Entscheidung kann im Anbieter-Portal übersteuert werden (Override mit Audit-Log).
- Wo du direkt mit einer KI interagierst (Support-Chat, Action-Hub-Agent), ist das im Produkt gekennzeichnet.
Aufbewahrung und Löschung
- Aktive Konten: Daten werden für die Dauer der Geschäftsbeziehung gespeichert.
- Auf Wunsch oder bei Konto-Löschung: Soft-Delete mit anschließender unwiderruflicher Löschung nach 30 Tagen.
- Technische Logs und Audit-Daten: in der Regel 90 Tage, längstens soweit gesetzlich erforderlich.
- Buchhaltungsrelevante Daten: 10 Jahre nach § 147 AO.
Incident Response
Referrion überwacht sicherheitsrelevante Ereignisse und bewertet erkannte Vorfälle im Rahmen des Incident-Response-Prozesses.
Soweit Referrion personenbezogene Daten als Auftragsverarbeiter verarbeitet, informieren wir den verantwortlichen Kunden unverzüglich über eine festgestellte Datenschutzverletzung und stellen die für dessen Bewertung und Meldepflicht erforderlichen Informationen bereit.
Soweit Referrion selbst datenschutzrechtlich Verantwortlicher ist, prüfen wir die gesetzlichen Meldepflichten und informieren gegebenenfalls die zuständige Aufsichtsbehörde und betroffene Personen innerhalb der gesetzlichen Fristen.
Monitoring mit automatischen Alerts (Mail-Fehlerraten, Fehler in Serverfunktionen, kritische Security-Events). Security-Kontakt: support@referrion.com.
Compliance und Standards
Referrion unterstützt Anbieter bei der nachvollziehbaren Dokumentation und Abwicklung von Empfehlungen und Provisionsansprüchen. Dabei gelten die folgenden technischen und organisatorischen Regeln.
Datenschutz
- AVV nach Art. 28 DSGVO online abschließbar unter /avv, Datenschutzerklärung unter /datenschutz.
- Technische und organisatorische Maßnahmen im AVV dokumentiert.
- Betroffenenrechte (Auskunft, Löschung, Export) sind im Portal umgesetzt.
- Die Rollenverteilung zwischen Anbieter und Referrion je Verarbeitungstätigkeit ist in der Datenschutzerklärung dargestellt.
Infrastruktur und Zugriff
- EU-Datenstandorte gemäß dem oben dargestellten Stand.
- Verschlüsselung bei Übertragung und Speicherung.
- Rollenbasierter Zugriff über Row-Level Security und Security-Definer-Funktionen.
- Mandantentrennung zwischen Anbietern und zwischen Partnern.
- MFA-Pflicht für interne Administratoren.
Provisionsabwicklung
- Referrion führt keine Zahlungen aus und nimmt keine Kundengelder entgegen. Die Auszahlung erfolgt durch den jeweiligen Anbieter.
- Provisionsstatus, Freigabeschritte und Nachweise (Provisionsbeleg, CSV-Export, Audit-Log) werden im Produkt dokumentiert.
- Freigaben und Auszahlungsvermerke sind an Berechtigungen im Anbieter-Portal gebunden.
- Die rechtliche Einordnung der Plattform ist in unseren Vertrags- und Datenschutzunterlagen dokumentiert.
KI-Funktionen
- Eingesetzte Anbieter: Mistral AI (textbasierte Funktionen, Verarbeitung in der EU), Perplexity AI (öffentliche Web-Recherche im AI Partner Finder).
- Die übermittelten Daten werden nach vertraglicher Zusicherung nicht zum Training von Modellen verwendet.
- Optionale KI-Funktionen müssen vom Anbieter aktiviert werden; die Kontakt-Anreicherung erfordert eine gesonderte Einwilligung.
- KI-generierte Inhalte werden dem Nutzer vor der Verwendung zur Prüfung angezeigt; automatisierte Entscheidungen ohne Möglichkeit zur menschlichen Prüfung sind nicht vorgesehen.
Schwachstellen melden
Wenn du eine Sicherheitslücke entdeckst, melde sie bitte vertraulich an support@referrion.com mit dem Betreff "Security Disclosure".
- Bitte keine öffentliche Veröffentlichung vor unserer Rückmeldung.
- Wir bestätigen den Eingang in der Regel innerhalb von 2 Werktagen.
- Wir betreiben aktuell kein formales Bug-Bounty-Programm, danken aber für jeden verantwortungsvollen Hinweis.
Fragen zu Sicherheit, Datenschutz oder Compliance? support@referrion.com