FIBRE® Trust Center

Jede zentrale Aussage, mit dem Beleg dahinter.

Enterprise-Prüfungen folgen demselben Skript: Wer ist Verantwortlicher, was ist vertraglich geregelt, wie sind die Daten geschützt, liefert die Plattform wirklich, und was passiert, wenn etwas schiefgeht. Hier sind unsere Antworten, an einer Stelle, klar formuliert für Ihre Procurement-, Security- und Legal-Teams.

Plattform · IP · Validierung · Sicherheit · Compliance · Betrieb

Auf einen Blick

Die Antworten, mit denen eine Prüfung meistens beginnt

Elf Zeilen. Jede davon steht weiter unten ausführlich, mit dem Beleg dazu.

PunktWie wir stehen
ISO/IEC 27001Zertifizierungsaudit für Frühjahr 2027 terminiert. Zertifikat liegt noch nicht vor. Sicherheit
SOC 2Liegt nicht vor.
Hosting und TrennungServer in der Europäischen Union. Eigener, logisch getrennter Datenbestand je Kampagne; eigene Datenbank, wo Aufbau oder lokales Recht es verlangen.
AuftragsverarbeitungArt. 28 DSGVO, unterschrieben, bevor Daten fließen. Rollen und Verträge
Technische und organisatorische MaßnahmenAnlage zu diesem Vertrag, mit den unten aufgeführten Kontrollbereichen.
UnterauftragsverarbeiterIm Vertrag benannt, Einsatz nur mit Ihrer vorherigen Zustimmung, auf mindestens gleichwertige Pflichten verpflichtet.
DrittlandübermittlungStandardvertragsklauseln nach Modul 2, mit UK-Addendum und eigenen Länderanhängen für Märkte wie die Schweiz und die Türkei.
Meldung von VorfällenTypischerweise innerhalb von 24 Stunden ab Kenntnis oder begründetem Verdacht.
BetroffenenanfragenWeitergabe an Sie typischerweise innerhalb von fünf Werktagen, samt unserer Unterstützung bei der Beantwortung.
Löschung oder RückgabeNach Ihrer Wahl, typischerweise 90 Tage nach Ende der Verarbeitung, mit schriftlicher Bestätigung.
Verfügbarkeit und SLAGemessene Verfügbarkeit und ein definierter Eskalationsweg, keine veröffentlichte Zahl, für die wir nicht geradestehen. Gemessene Werte unter NDA. Eine vertraglich zugesicherte Verfügbarkeit wird, wo eine Beauftragung sie verlangt, benannt und eingepreist.
Plattform

Wie sie gebaut, betrieben und angebunden ist

Architektur

Eine Engine hinter jeder Kampagne

So ist FIBRE® konstruiert: die Services, Datenflüsse und Komponenten, auf denen jede Mechanik läuft. Zur Architektur →

Deployment

Drei Wege hinein

FIBRE-gebaute Seiten, eingebettete Module oder API-Zugriff aus Ihrer eigenen Systemlandschaft. Ihre Systeme bleiben der zentrale Bezugspunkt. Integration & API →

Verfügbarkeit

Bereit für den Launch-Tag

Die Plattform ist für TV-Spot-Lastspitzen getestet und wird auf hohe Verfügbarkeit ausgelegt, denn eine Kampagne, die während der eigenen Werbung ausfällt, ist ein Compliance- und Markenproblem zugleich.

Verfügbarkeit

Uptime & SLA

Wir weisen gemessene Verfügbarkeit aus und betreiben einen definierten Eskalationsweg. Eine Uptime-Zahl, für die wir nicht geradestehen können, veröffentlichen wir nicht. Gemessene Werte geben wir unter NDA heraus. Wenn eine Beauftragung eine vertraglich zugesicherte Verfügbarkeit verlangt, wird sie benannt und in den Leistungsumfang eingepreist, bevor Sie sich binden.

IP und Fortführung

Wer die Plattform steuert – und was das belegt

Die Kontrolle über eine Plattform ist eine Frage des Einkaufs, keine des Marketings. Das sind die Aussagen und die Belege dahinter.

Steuerung

Die PCS steuert Plattform und Roadmap

Die Promo Consulting Solutions GmbH kontrolliert das Quellcode-Repository und entscheidet, was als Nächstes gebaut wird. Beleg: Repository-Kontrolle und dokumentierte Entwicklungssteuerung.

Rechte

Die PCS hält die erforderlichen Rechte

Die für Betrieb, Bearbeitung und Weiterentwicklung erforderlichen ausschließlichen Nutzungsrechte am Quellcode. Beleg: die Entwicklungsverträge und ihre Regelungen zu ausschließlichen Nutzungsrechten.

Fortführung

Keine Abhängigkeit von einem externen Lizenzgeber

Die Weiterentwicklung liegt nicht bei einem fremden Plattformanbieter. Beleg: die Rechtekette und die Entwicklungsvereinbarungen innerhalb der Alliance.

Verfügbarkeit

Auf Anfrage einsehbar

Eine Zusammenfassung der Rechtelage oder deren Bestätigung legen wir im Beschaffungsprozess unter Vertraulichkeit vor.

Validierung

Was die Zahlen wirklich bedeuten

Benchmark

95,5 % automatisch entschieden

Gemessen an einem Benchmark mit 5.000 Kassenbons: der Anteil, der ohne Menschen vollständig entschieden wurde. Die übrigen 4,5 % wurden als unsicher markiert und vor der Auszahlung von Prüfern entschieden, nicht abgelehnt. Methodik und Fehlerraten (False Positives, False Negatives) auf Anfrage unter NDA.

Abdeckung

1.000+ Bon-Formate, 20+ Sprachen

Validierung, trainiert auf die Formate und Handelsketten, die in jedem der 41 Märkte zählen. Kassenbon-Validierung →

Kampagnen-Integrität

Prüfbare Ziehungen, siebenstufige Betrugsprävention

Die Gewinnerermittlung ist dokumentiert und reproduzierbar und erfüllt die Nachweisstandards der Behörden. Jede Teilnahme durchläuft FIBRE Shield™, unsere siebenstufige Betrugsprävention, vor jeder Auszahlung: IP-Adressen-Prüfung, Verhaltensanalyse, Layout-Analyse, Dokumentenanalyse, Erkennung computerbasierter Bearbeitung, Textanalyse und Online-Betrugserkennung.

FIBRE Shield™

Jede Einreichung durchläuft sieben unabhängige Prüf-Ebenen, bevor eine einzige Prämie ausgezahlt wird. Betrügerische, doppelte und ungültige Einreichungen werden ohne Kosten für Sie aussortiert.

MEHRSTUFIGE BETRUGSPRÜFUNG1IP-ADRESSEN-PRÜFUNG2VERHALTENSANALYSE3LAYOUT-ANALYSE4DOKUMENTENANALYSE5COMPUTERBASIERTEBEARBEITUNG6TEXTANALYSE7ONLINE-BETRUGSERKENNUNG
Was jede Ebene prüft

1 · IP-Adressen-Prüfung. Erkennt Einreichungen von verdächtigen, verschleierten oder gehäuften Adressen.

2 · Verhaltensanalyse. Erkennt unnatürliche Muster bei Tempo, Zeitpunkt und Wiederholung.

3 · Layout-Analyse. Gleicht die Struktur des Bons mit echten Händlerformaten ab.

4 · Dokumentenanalyse. Untersucht die Datei selbst auf Manipulationsspuren, einschließlich der Aufnahme-Metadaten (EXIF): wann und wie das Foto entstand.

5 · Computerbasierte Bearbeitung. Erkennt digitale Änderungen sowie neu gespeicherte oder generierte Bilder.

6 · Textanalyse. Liest den Text auf dem Bon und prüft Händlerbezeichnung, Positionen, Summen und Steuerzeilen auf Stimmigkeit.

7 · Online-Betrugserkennung. Gleicht bekannte Betrugssignale über Teilnahmen hinweg ab, einschließlich Bild-Fingerprints, die dieselbe Bon-Vorlage über verschiedene Konten hinweg erkennen.

Technische und organisatorische Maßnahmen

Was die Daten schützt, in der Sprache Ihrer Sicherheitsprüfung

Die vollständigen technischen und organisatorischen Maßnahmen sind Anlage zum Auftragsverarbeitungsvertrag. Dies sind die Bereiche, die sie abdecken.

Datenstandort

Gehostet in der EU, getrennt je Kampagne

Teilnehmerdaten werden auf Servern in der Europäischen Union verarbeitet und gespeichert. Jede Kampagne läuft in einem eigenen, logisch getrennten Datenbestand; wo der Kampagnenaufbau oder das lokale Recht es verlangt, bekommt ein Markt eine eigene Datenbank. Daten verlassen die Kampagnenumgebung auf genau einem Weg: als strukturierter, einwilligungsbasierter Export an die Marke – in ihr eigenes CRM oder an die von ihr benannte Agentur. Wo dieser Export dem Zielgruppen-Abgleich auf einer Werbeplattform dient, können die Identifikatoren vorher gehasht werden. Es geht nichts an eine Stelle, die die Marke nicht bestimmt hat.

Verschlüsselung

Bei Übertragung und Speicherung

Kampagnen- und Teilnehmerdaten werden bei der Übertragung und bei der Speicherung verschlüsselt, einschließlich mobiler Geräte im Betrieb.

Zugriffskontrolle

Individuelle Benutzerkonten, minimale Rechte, Protokollierung

Individuelle Benutzerkonten mit starker Authentifizierung, Zugriff nur für die, die ihn für einen definierten Zweck brauchen, mit Protokollierung, Auditierung und Änderungskontrolle auf jedem System, das personenbezogene Daten erreichen kann.

Netzwerk und Endgeräte

Firewall, Patches, Schadsoftwareschutz

Hardware-Firewall mit gepflegtem Regelwerk, Sicherheits- und Firmware-Updates in festem Rhythmus sowie aktueller Schadsoftwareschutz auf kommerziellem Niveau.

Physische Sicherheit

Kontrollierte Standorte

Physische Sicherung und Zutrittskontrolle in den Rechenzentren und Räumen, in denen Kampagnendaten verarbeitet werden.

Ausfallsicherheit

Sicherungen, Ausweichstandort, geprüfter Plan

Ein Notfallwiederherstellungsplan mit Datensicherung, Ersatzbeschaffung und Ausweichstandort. Der Plan wird gepflegt und regelmäßig getestet, statt abgeheftet zu werden.

Prüfungen

Schwachstellenanalysen mindestens jährlich

Schwachstellenanalysen finden mindestens einmal jährlich statt, häufiger, wenn ein Kunde oder eine Aufsicht es verlangt. Zusammenfassungen der Ergebnisse stellen wir auf Anfrage bereit.

Datenhaltung

Gespeichert, wo der Vertrag es festlegt

Personenbezogene Daten werden ausschließlich in der vertraglich festgelegten Region gespeichert; von außerhalb wird nicht darauf zugegriffen, außer wo es für den Support zwingend nötig ist und unter denselben Schutzmaßnahmen.

Support-Zugriff

Kein Klartext

Es sind Maßnahmen implementiert, die verhindern sollen, dass personenbezogene Daten für Support- und Wartungszwecke im Klartext lesbar sind, weder für unsere Mitarbeitenden noch für Subunternehmer.

Menschen

Vertraulichkeit, Schulung, Verzeichnisse

Alle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet und im Umgang mit personenbezogenen Daten geschult, einschließlich des Umgangs mit Auskunftsersuchen von Behörden. Wir führen ein Verzeichnis der Systeme, die personenbezogene Daten verarbeiten, und der zugriffsberechtigten Personen.

Wenn etwas passiert
Meldung von Vorfällen

Innerhalb einer definierten, kurzen Frist

Sobald wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangen oder sie begründet vermuten, sieht der Vertrag eine Benachrichtigung innerhalb einer definierten, kurzen Frist vor, typischerweise 24 Stunden, mit den Angaben, die der Kunde für seine eigenen Meldepflichten braucht, und Nachlieferung, sobald mehr bekannt ist. Das liegt deutlich innerhalb der Frist, die ein Verantwortlicher selbst hat.

Betroffenenrechte

Zeitnah weitergeleitet

Der Vertrag sieht vor, dass Anfragen von Teilnehmern den Kunden innerhalb einer kurzen, definierten Frist erreichen, typischerweise fünf Werktage, samt unserer Unterstützung bei der Beantwortung.

Behördenanfragen

Gemeldet, geprüft, im Zweifel angefochten

Auskunftsersuchen von Behörden melden wir dem Kunden, soweit rechtlich zulässig, prüfen sie auf ihre Rechtmäßigkeit und fechten sie an, wenn begründete Zweifel bestehen.

Projektende

Gelöscht oder zurückgegeben nach definierter Frist

Nach Wahl des Kunden sieht der Vertrag die sichere Löschung oder Rückgabe innerhalb einer definierten Frist vor, typischerweise 90 Tage nach Ende der Verarbeitung, mit schriftlicher Bestätigung darüber.

Prüfrechte

Unterlagen, Inspektionen, Mitwirkung

Kunden können die Unterlagen anfordern, die für den Nachweis der Einhaltung nötig sind, und die Systeme und Räume prüfen, in denen ihre Daten verarbeitet werden. Feststellungen werden nach Mitteilung abgestellt.

Zertifizierung

ISO/IEC 27001: Zertifizierungsaudit für Frühjahr 2027 terminiert

Wir bauen ein Informationssicherheits-Managementsystem nach ISO/IEC 27001 auf; das Zertifizierungsaudit ist für das Frühjahr 2027 terminiert. Das Zertifikat steht auf dieser Seite, sobald wir es haben, und keinen Tag früher. Die Plattform selbst läuft auf Infrastruktur, die nach ISO/IEC 27001:2022 zertifiziert ist und über eine SOC-2-Type-2-Bescheinigung zu Sicherheit, Vertraulichkeit und Verfügbarkeit verfügt. Das ist das Zertifikat unseres Providers, nicht unseres; Nachweise auf Anfrage.

Versicherung

Betriebshaftpflicht und Vermögensschadenhaftpflicht bestehen

Die Promo Consulting Solutions GmbH unterhält eine Betriebshaftpflicht- und eine Vermögensschadenhaftpflichtversicherung. Einen aktuellen Nachweis mit versichertem Unternehmen, Deckungssummen und räumlichem Geltungsbereich reichen wir auf Anfrage vor Vertragsschluss ein.

Wirtschaftliche Verhältnisse

Registerauszug und Bonitätsauskunft auf Anfrage

Einen aktuellen Handelsregisterauszug (Amtsgericht Hanau, HRB 99379) und eine Creditreform-Auskunft stellen wir auf Anfrage bereit, damit Ihre Lieferantenprüfung nicht an Unterlagen hängen bleibt. Der Auszug weist 2016 aus: In diesem Jahr hat die Promo Consulting Solutions GmbH das Geschäft übernommen und die Competence Alliance wurde gegründet. Consumer Promotions laufen seit 2010, davor über eine Vorgängergesellschaft, die inzwischen konsolidiert wurde und nicht mehr genutzt wird.

Vertrag

Keine Bindung, keine Mindestlaufzeit

Laufzeit und Kündigung werden je Kampagne vereinbart. Wir verlangen weder einen Rahmenvertrag noch eine Mindestlaufzeit oder ein Mindestvolumen.

Barrierefreiheit

WCAG 2.1 AA als Arbeitsstandard

Konsumentenseiten werden nach WCAG 2.1 AA gebaut: Bedienbarkeit per Tastatur, Farbkontraste, beschriftete Formularfelder und Alternativtexte. Ein externes Barrierefreiheits-Audit haben wir nicht und behaupten es auch nicht.

Rollen und Verträge
DSGVO-Rollen

Sie sind verantwortlich. Wir sind Auftragsverarbeiter.

Die Marke entscheidet über Zwecke und Mittel, wir verarbeiten auf dokumentierte Weisung. Wo wir selbst Verantwortliche sind, etwa für die Kontaktdaten Ihres Projektteams oder für eine Cashback-Promotion, die wir im eigenen Namen veranstalten, steht das im Vertrag, statt offenzubleiben.

Auftragsverarbeitung

Art. 28 DSGVO, unterschrieben, bevor Daten fließen

Unser Standardvertrag regelt Zwecke, Datenkategorien, Speicherdauer, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter und Prüfrechte. Ihre Rechtsabteilung liest ihn vor dem Onboarding, nicht nach dem Launch.

Drittlandübermittlung

Standardvertragsklauseln und Länderanhänge

Die Klauseln nach Modul 2 (Verantwortlicher an Auftragsverarbeiter) sind Vertragsbestandteil, ergänzt um das UK-Addendum bei britischen Daten und um eigene Länderanhänge für Märkte wie die Schweiz und die Türkei, die eigene Regelwerke anwenden.

Unterauftragsverarbeiter

Benannt, geprüft, vertraglich gebunden

Unterauftragsverarbeiter sind im Vertrag aufgeführt und werden nur mit Ihrer vorherigen Zustimmung eingesetzt. Jeder wird vor Beauftragung geprüft und auf mindestens gleichwertige Pflichten verpflichtet. Für ihren Einsatz bleiben wir gegenüber dem Kunden verantwortlich, nach Maßgabe unseres Vertrags.

Compliance, Markt für Markt

Das rechtliche Fundament hinter 41 Märkten

Regeln

Regeln in 41 Märkten

Welche Mechaniken wo erlaubt sind, welche Genehmigungen nötig sind und wie sich die Regeln unterscheiden. Regeln pro Markt →

Koordination

So skaliert Compliance

Teilnahmebedingungen, Genehmigungen, Steuern und Pflichten der Gewinner, pro Markt organisiert. Unabhängige zugelassene Anwälte beraten; Competence Alliance koordiniert. Legal Compliance →

Betrieb

Die Betriebsbilanz

Ergebnisse

Die Zahlen, als Schätzwerte ausgewiesen

468 Kampagnen, ~12 Mio. Konsumenten, ~3 Mio. € an Konsumenten ausgeschüttet, als Cashback und digitale Gutscheine. Zu den Zahlen →

Nachweis

Case Studies

Mechanik, Märkte und Ergebnisse umgesetzter Kampagnen. Zu den Case Studies →

Reichweite

41 europäische Märkte

Ein Betriebsmodell über die ganze Karte. Marktabdeckung →

Häufige Fragen

Wozu dient das Trust Center?

Es führt die zentralen Aussagen dieser Website mit dem jeweiligen Beleg auf: Benchmarks, Dokumente und Prozesse. Nichts muss allein auf Zusage geglaubt werden.

Welche Unterlagen gibt es auf Anfrage?

Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, der Vorfallsprozess und der Validierungs-Benchmark. Sie werden auf Anfrage bereitgestellt, bei Bedarf unter Vertraulichkeitsvereinbarung.

Wie ist der Wert von 95,5 Prozent gemessen, und was bedeutet er?

Er stammt aus einem dokumentierten Benchmark über 5.000 Kassenbons und beschreibt den Anteil der automatisch entschiedenen Bons, keine Trefferquote. Die übrigen 4,5 % markiert der Trust-Score als unsicher; sie werden vor jeder Auszahlung von einem Menschen entschieden. Keine Einreichung wird abgelehnt, weil das System unsicher war. Methodik und Fehlerraten, einschließlich falsch positiver und falsch negativer Entscheidungen, geben wir unter NDA heraus.

Senden Sie uns Ihren Sicherheitsfragebogen.

Wir beantworten ihn lieber vor der Kampagne als währenddessen. Auftragsverarbeitungsvertrag, Maßnahmenanlage und Liste der Unterauftragsverarbeiter erhalten Sie auf Anfrage. Stammdaten, Vertrag, Haftung und Versicherung stehen in den Lieferantenunterlagen.

Prüfung starten