referrion
Sicherheit & Datenschutz

Datenschutz ist bei uns kein Add-on.

Referrion ist als europäische Plattform gebaut: ohne Tracking-Cookies, mit Hosting in der EU und mit einer Architektur, die Datenschutz von der ersten Zeile Code an mitdenkt.

Cookieless. Wirklich.

Keine Marketing-, Tracking- oder Werbe-Cookies. Wir setzen ausschließlich technisch notwendige Cookies, die du nicht wegklicken musst, weil sie für den Betrieb nötig sind. Kein nerviger Consent-Layer, weil es nichts zu consenten gibt.

DSGVO als Fundament

Hosting und Datenverarbeitung in der EU. AVV nach Art. 28 DSGVO digital abschließbar. Row-Level-Security auf jeder Tabelle mit Kundendaten. Klare Auftragsverarbeiter-Kette, transparent dokumentiert in der AVV.

KI nur dort, wo sie hilft

Textbasierte KI-Funktionen laufen über Mistral AI in der EU, ohne Training auf deinen Daten. KI-Vorschläge sind im Produkt klar gekennzeichnet, und ein Mensch kann jede KI-Entscheidung übersteuern.

Diese Seite wird von der Referrion GmbH gepflegt und beschreibt den aktuellen Stand. Keine unabhängige Zertifizierung. Stand: 20. Juni 2026.

Cookies & Tracking

  • Wir setzen keine Marketing-, Werbe- oder Profiling-Cookies, weder eigene noch von Drittanbietern.
  • Eingesetzt werden ausschließlich technisch notwendige Cookies (z.B. Session/Auth), die ohne Einwilligung rechtmäßig sind (§ 25 Abs. 2 Nr. 2 TDDDG).
  • Unser Conversion-Pixel auf Anbieter-Domains arbeitet cookieless. Attribution erfolgt ohne dauerhaftes Cookie auf Endkunden-Geräten.
  • Details in unserer Cookie-Erklärung.

Hosting & Infrastruktur

  • Hosting und Datenbank in der EU (Frankfurt). Verschlüsselung in transit via TLS 1.2+ und at rest mit AES-256.
  • Automatisierte Backups und Point-in-Time-Recovery durch den Plattform-Provider.
  • Die vollständige Liste der Auftragsverarbeiter (inkl. Region, Zweck und DPA-Link) findest du in der AVV. Wir pflegen sie dort verbindlich, statt sie an zwei Stellen aus dem Takt geraten zu lassen.

Zugriff & Authentifizierung

  • Row-Level Security ist auf allen Tabellen mit Kundendaten aktiv. Zugriff ist standardmäßig verboten und nur über explizite Policies erlaubt.
  • Rollen werden in einer separaten user_roles-Tabelle verwaltet und über Security-Definer-Funktionen geprüft, nie über Client-State.
  • MFA-Pflicht für interne Staff-Admin-Zugänge. MFA als Opt-in für Anbieter- und Partner-Accounts mit Setup-Karte im Portal.
  • API-Tokens (z.B. für CRM-Pakete) sind scope-basiert, rotierbar und werden vor jedem Aufruf serverseitig validiert.
  • Bot- und Spam-Schutz: Alle öffentlichen Formulare (Lead-Capture, Registrierung, Kontakt, Widgets) sind durch Private Captcha (Intmaker OÜ, Tallinn/EU) geschützt. Cookielos, ohne Fingerprinting, ohne US-Transfer. Zusätzlich serverseitige Submission-Tokens mit Mindest-Verweildauer sowie Rate-Limits pro IP und Domain.

Datenschutz im Produktdesign

  • Datenminimierung: Wir erheben nur, was für Empfehlungsmanagement, Abrechnung und Kommunikation nötig ist.
  • Trennung der Welten: Endkunden-Daten aus Empfehlungen gehören dem jeweiligen Anbieter. Andere Anbieter sehen sie nicht. Partner sehen nur die eigenen Empfehlungen, nicht die anderer.
  • Keine ungefragte CRM-Synchronisierung: Wir schreiben Endkunden-Daten aus dem Conversion-Pixel nicht ungefragt in das CRM des Anbieters. Anbieter aktivieren CRM-Schnittstellen bewusst und können sie jederzeit abschalten.
  • Volle Details: Datenschutzerklärung und AVV nach Art. 28 DSGVO.
  • Hinweis: referrion ist keine meldepflichtige Plattform nach DAC7/PStTG. Wir vermitteln keine Transaktionen und treten nicht als Zahlungsdienstleister auf.

KI-Transparenz

  • Textbasierte KI-Aufrufe mit Kundendaten laufen über Mistral AI in der EU. Kein Training auf Kundendaten.
  • Perplexity AI nutzen wir ausschließlich für öffentliche Web-Recherche im AI Partner Finder. Eine optionale Stufe der Kontakt-Anreicherung verarbeitet öffentlich zugängliche Ansprechpartner-Daten (Name, Rolle, geschäftliche LinkedIn-URL, geschäftliche E-Mail) und wird vom Anbieter separat eingewilligt. Details und Stufen sind in der AVV dokumentiert.
  • Bei jeder relevanten KI-Entscheidung kann ein Mensch im Anbieter-Portal übersteuern (Override mit Audit-Log).
  • Kennzeichnung KI-generierter Inhalte (Art. 50 KI-VO): Wo du direkt mit einer KI interagierst (Support-Chatbot, Action-Hub-Agent) weisen wir das klar aus. Marketingtexte, Blogartikel, Produktbeschreibungen und stilisierte Illustrationen unterliegen nach unserer Einschätzung keiner Kennzeichnungspflicht: sie sind keine Nachrichteninhalte über Angelegenheiten von öffentlichem Interesse und keine Deepfakes echter Personen oder Orte (vgl. Art. 3 Nr. 60, Art. 50 Abs. 4 KI-VO).

Aufbewahrung & Löschung

  • Aktive Konten: Daten werden für die Dauer der Geschäftsbeziehung gespeichert.
  • Auf Wunsch oder bei Konto-Löschung: Soft-Delete mit anschließender unwiderruflicher Löschung nach 30 Tagen.
  • Technische Logs und Audit-Daten: in der Regel 90 Tage, längstens soweit gesetzlich erforderlich.
  • Buchhaltungsrelevante Daten: 10 Jahre nach § 147 AO.

Incident Response

  • Monitoring mit automatischen Alerts (Mail-Fehlerraten, Edge-Function-Errors, kritische Security-Events).
  • Im Fall einer Datenschutzverletzung: Bewertung und Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden gemäß Art. 33 DSGVO, Benachrichtigung Betroffener bei hohem Risiko gemäß Art. 34 DSGVO.
  • Security-Kontakt: support@referrion.com

Compliance & Standards

Referrion ist bewusst so gebaut, dass Compliance-Teams zustimmen können, gerade bei der sensibelsten Frage: an wen und wofür fließen Provisionen? Hier sind die Regelwerke und Produkt-Guardrails, die dabei greifen.

  • DSGVO (VO 2016/679): Datenschutzerklärung unter /datenschutz, AVV nach Art. 28 direkt online abschließbar unter /avv, TOMs dokumentiert, Betroffenenrechte (Auskunft, Löschung, Export) im Portal umgesetzt.
  • TTDSG / DDG: Keine zustimmungspflichtigen Cookies oder Tracker im Marketing-Web und im Anbieter-Pixel, daher kein Consent-Banner nötig. Nur technisch notwendige Session-Storage-Einträge.
  • EU AI Act (VO 2024/1689): Hinweispflicht für direkte Chatbot-Interaktion (Art. 50 Abs. 1) im Produkt umgesetzt. Inhaltliche Kennzeichnungspflichten nach Art. 50 Abs. 4 (publizistische KI-Texte, Deepfakes) treffen unsere Anwendungsfälle nach unserer Einschätzung nicht, da alle KI-Ausgaben redaktionell durch den Anbieter geprüft werden, bevor sie veröffentlicht werden.
  • Keine Auszahlung durch Referrion: Provisionen werden ausschließlich vom jeweiligen Anbieter direkt an den Partner ausgezahlt. Referrion ist weder Zahlungsdienstleister noch Treuhänder, dadurch keine ZAG-/BaFin-Erlaubnispflicht.
  • Provision nur an das empfehlende Unternehmen, nicht an Einzelpersonen: Partner bestätigen beim Hinterlegen der Bankdaten verpflichtend, dass das Konto auf ihr Unternehmen bzw. auf sie als selbstständige Empfehler lautet. Anbieter sehen diesen Bestätigungsstatus und einen Warnhinweis bei abweichendem Kontoinhaber im Auszahlungsdialog, im Provisionsbeleg und im CSV-Export. Ziel: keine verdeckten Vorteilszuwendungen an einzelne Mitarbeitende beim empfohlenen Kunden oder beim Partner. Ausnahme: Mitarbeiter-Empfehlungsprogramme, dort weisen wir stattdessen auf Lohnsteuer- und SV-Pflichten hin.
  • Empfehler-Rolle transparent im Programm-Setup: Anbieter definieren beim Aufsetzen eines Programms, wer empfehlen darf (z. B. Bestandskunden als Unternehmen, Berater, Verbände). Empfehlungen aus dem eigenen Einkauf des empfohlenen Kunden sind ausgeschlossen.
  • USt-Behandlung mit 3-Tier-Logik: Kleinunternehmer nach §19 UStG, VIES-verifizierte USt-ID (Netto plus 19 %) oder ungeprüft (keine automatische USt, Anbieter prüft selbst). Details erscheinen im Provisionsbeleg und verhindern falsch ausgewiesene USt nach §14c UStG.
  • VIES-Validierung und 90-Tage-Re-Check: Partner-USt-IDs werden gegen VIES validiert und regelmäßig neu geprüft. Auffällige Fälle laufen in eine Admin-Review-Pipeline, ohne automatisches Mailing an den Partner.
  • Auszahlungs-Checkliste im Anbieter-Dialog: Vor dem Setzen auf "Ausgezahlt" zeigt referrion offene Punkte zu Empfänger, USt-Status und Auslandsauszahlung an. Die Prüfung und Freigabe bleibt beim Anbieter, referrion prüft keine Kontoinhaberschaft.

Schwachstellen melden

Wenn du eine Sicherheitslücke entdeckst, melde sie bitte vertraulich an support@referrion.com mit dem Betreff "Security Disclosure".

  • Bitte keine öffentliche Veröffentlichung vor unserer Rückmeldung.
  • Wir bestätigen den Eingang in der Regel innerhalb von 2 Werktagen.
  • Wir betreiben aktuell kein formales Bug-Bounty-Programm, danken aber für jeden verantwortungsvollen Hinweis.

Fragen zu Sicherheit, Datenschutz oder Compliance? support@referrion.com