Jede zentrale Aussage, mit dem Beleg dahinter.
Enterprise-Prüfungen folgen demselben Skript: Wer ist Verantwortlicher, was ist vertraglich geregelt, wie sind die Daten geschützt, liefert die Plattform wirklich, und was passiert, wenn etwas schiefgeht. Hier sind unsere Antworten, an einer Stelle, klar formuliert für Ihre Procurement-, Security- und Legal-Teams.
Plattform · Validierung · Sicherheit · Compliance · Betrieb
Wie sie gebaut, betrieben und angebunden ist
Eine Engine hinter jeder Kampagne
So ist FIBRE® konstruiert: die Services, Datenflüsse und Komponenten, auf denen jede Mechanik läuft. Zur Architektur →
Drei Wege hinein
FIBRE-gebaute Seiten, eingebettete Module oder API-Zugriff aus Ihrem eigenen Stack. Ihre Systeme bleiben der Fixpunkt. Integration & API →
Bereit für den Launch-Tag
Die Plattform ist für TV-Spot-Lastspitzen getestet und wird auf hohe Verfügbarkeit ausgelegt, denn eine Kampagne, die während der eigenen Werbung ausfällt, ist Compliance- und Markenproblem zugleich.
Uptime & SLA
Verfügbarkeitsziele werden je Engagement vertraglich vereinbart. Aktuelle Werte und SLA-Konditionen auf Anfrage unter NDA.
Genauigkeit, die Sie hinterfragen können
95,5 % Validierungsgenauigkeit
Gemessen an einem Benchmark mit 5.000 Kassenbons. Methodik und Fehlerraten (False Positives, False Negatives) auf Anfrage unter NDA.
1.000+ Bon-Formate, 20+ Sprachen
Validierung, trainiert auf die Formate und Handelsketten, die in jedem der 41 Märkte zählen. Kassenbon-Validierung →
Prüfbare Ziehungen, siebenstufige Betrugsprävention
Die Gewinnerermittlung ist dokumentiert und reproduzierbar und erfüllt die Nachweisstandards der Behörden. Jede Teilnahme durchläuft FIBRE Shield™, unsere siebenstufige Betrugsprävention, vor jeder Auszahlung: IP-Adressen-Prüfung, Verhaltensanalyse, Layout-Analyse, Dokumentenanalyse, Erkennung computerbasierter Bearbeitung und Online-Betrugserkennung.
Jede Einreichung durchläuft sieben unabhängige Prüf-Ebenen, bevor eine einzige Prämie ausgezahlt wird. Betrügerische, doppelte und ungültige Einreichungen werden ohne Kosten für Sie aussortiert.
Was jede Ebene prüft
1 · IP-Adressen-Prüfung. Erkennt Einreichungen von verdächtigen, verschleierten oder gehäuften Adressen.
2 · Verhaltensanalyse. Erkennt unnatürliche Muster bei Tempo, Zeitpunkt und Wiederholung.
3 · Layout-Analyse. Gleicht die Struktur des Bons mit echten Händlerformaten ab.
4 · Dokumentenanalyse. Untersucht die Datei selbst auf Manipulationsspuren, einschließlich der Aufnahme-Metadaten (EXIF): wann und wie das Foto entstand.
5 · Computerbasierte Bearbeitung. Erkennt digitale Änderungen sowie neu gespeicherte oder generierte Bilder.
6 · Textanalyse. Liest den Text auf dem Bon und prüft Händlerbezeichnung, Positionen, Summen und Steuerzeilen auf Stimmigkeit.
7 · Online-Betrugserkennung. Gleicht bekannte Betrugssignale über Teilnahmen hinweg ab, einschließlich Bild-Fingerprints, die dieselbe Bon-Vorlage über verschiedene Konten hinweg erkennen.
Was die Daten schützt, in der Sprache Ihrer Sicherheitsprüfung
Die vollständigen technischen und organisatorischen Maßnahmen sind Anlage zum Auftragsverarbeitungsvertrag. Dies sind die Bereiche, die sie abdecken.
Gehostet in der EU, eine Datenbank pro Markt
Teilnehmerdaten werden auf Servern in der Europäischen Union verarbeitet und gespeichert, grundsätzlich getrennt nach Kampagnen bzw. Markt, soweit dies für das jeweilige Setup vorgesehen ist. Daten werden strukturiert und einwilligungsbasiert an das CRM der Marke übergeben.
Bei Übertragung und Speicherung
Kampagnen- und Teilnehmerdaten werden bei der Übertragung und bei der Speicherung verschlüsselt, einschließlich mobiler Geräte im Betrieb.
Individuelle Benutzerkonten, minimale Rechte, Protokollierung
Individuelle Benutzerkonten mit starker Authentifizierung, Zugriff nur für die, die ihn für einen definierten Zweck brauchen, mit Protokollierung, Auditierung und Änderungskontrolle auf jedem System, das personenbezogene Daten erreichen kann.
Firewall, Patches, Schadsoftwareschutz
Hardware-Firewall mit gepflegtem Regelwerk, Sicherheits- und Firmware-Updates in festem Rhythmus sowie aktueller Schadsoftwareschutz auf kommerziellem Niveau.
Kontrollierte Standorte
Physische Sicherung und Zutrittskontrolle in den Rechenzentren und Räumen, in denen Kampagnendaten verarbeitet werden.
Sicherungen, Ausweichstandort, geprüfter Plan
Ein Notfallwiederherstellungsplan mit Datensicherung, Ersatzbeschaffung und Ausweichstandort. Der Plan wird gepflegt und regelmäßig getestet, statt abgeheftet zu werden.
Schwachstellenanalysen mindestens jährlich
Schwachstellenanalysen finden mindestens einmal jährlich statt, häufiger wenn ein Kunde oder eine Aufsicht es verlangt. Zusammenfassungen der Ergebnisse stellen wir auf Anfrage bereit.
Gespeichert, wo der Vertrag es festlegt
Personenbezogene Daten werden ausschließlich in der vertraglich festgelegten Region gespeichert und nicht von außerhalb zugegriffen, außer wo es für den Support zwingend nötig ist und unter denselben Schutzmaßnahmen.
Kein Klartext
Es sind Maßnahmen implementiert, die verhindern sollen, dass personenbezogene Daten für Support- und Wartungszwecke im Klartext lesbar sind, weder für unsere Mitarbeitenden noch für Subunternehmer.
Vertraulichkeit, Schulung, Verzeichnisse
Alle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet und im Umgang mit personenbezogenen Daten geschult, einschließlich des Umgangs mit Auskunftsersuchen von Behörden. Wir führen ein Verzeichnis der Systeme, die personenbezogene Daten verarbeiten, und der zugriffsberechtigten Personen.
Innerhalb einer definierten, kurzen Frist
Sobald wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangen oder sie begründet vermuten, sieht der Vertrag eine Benachrichtigung innerhalb einer definierten, kurzen Frist vor, typischerweise 24 Stunden, mit den Angaben, die der Kunde für seine eigenen Meldepflichten braucht, und Nachlieferung, sobald mehr bekannt ist. Das liegt deutlich innerhalb der Frist, die ein Verantwortlicher selbst hat.
Zeitnah weitergeleitet
Der Vertrag sieht vor, dass Anfragen von Teilnehmern den Kunden innerhalb einer kurzen, definierten Frist erreichen, typischerweise fünf Werktage, samt unserer Unterstützung bei der Beantwortung.
Gemeldet, geprüft, im Zweifel angefochten
Auskunftsersuchen von Behörden melden wir dem Kunden, soweit rechtlich zulässig, prüfen sie auf ihre Rechtmäßigkeit und fechten sie an, wenn begründete Zweifel bestehen.
Gelöscht oder zurückgegeben nach definierter Frist
Nach Wahl des Kunden sieht der Vertrag die sichere Löschung oder Rückgabe innerhalb einer definierten Frist vor, typischerweise 90 Tage nach Ende der Verarbeitung, mit schriftlicher Bestätigung darüber.
Unterlagen, Inspektionen, Mitwirkung
Kunden können die Unterlagen anfordern, die für den Nachweis der Einhaltung nötig sind, und die Systeme und Räume prüfen, in denen ihre Daten verarbeitet werden. Feststellungen werden nach Mitteilung abgestellt.
ISO/IEC 27001: in Arbeit, ehrlich gesagt
Wir bauen ein Informationssicherheits-Managementsystem nach ISO/IEC 27001 auf, die Zertifizierung ist das erklärte Ziel. Das Zertifikat steht auf dieser Seite, sobald wir es haben, und keinen Tag früher.
Sie sind verantwortlich. Wir sind Auftragsverarbeiter.
Die Marke entscheidet über Zwecke und Mittel, wir verarbeiten auf dokumentierte Weisung. Wo wir selbst Verantwortliche sind, etwa für die Kontaktdaten Ihres Projektteams, steht das im Vertrag, statt offenzubleiben.
Art. 28 DSGVO, unterschrieben bevor Daten fließen
Unser Standardvertrag regelt Zwecke, Datenkategorien, Speicherdauer, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter und Prüfrechte. Ihre Rechtsabteilung liest ihn vor dem Onboarding, nicht nach dem Launch.
Standardvertragsklauseln und Länderanhänge
Die Klauseln nach Modul 2 (Verantwortlicher an Auftragsverarbeiter) sind Vertragsbestandteil, ergänzt um das UK-Addendum bei britischen Daten und um eigene Länderanhänge für Märkte wie die Schweiz und die Türkei, die eigene Regelwerke anwenden.
Benannt, geprüft, vertraglich gebunden
Unterauftragsverarbeiter sind im Vertrag aufgeführt und werden nur mit Ihrer vorherigen Zustimmung eingesetzt. Jeder wird vor Beauftragung geprüft und auf mindestens gleichwertige Pflichten verpflichtet. Für ihren Einsatz bleiben wir gegenüber dem Kunden verantwortlich, nach Maßgabe unseres Vertrags.
Das rechtliche Fundament hinter 41 Märkten
Regeln in 41 Märkten
Welche Mechaniken wo erlaubt sind, welche Genehmigungen nötig sind und wie sich die Regeln unterscheiden. Regeln pro Markt →
So skaliert Compliance
Teilnahmebedingungen, Genehmigungen, Steuern und Pflichten der Gewinner, pro Markt organisiert. Unabhängige zugelassene Anwälte beraten; Competence Alliance koordiniert. Legal Compliance →
Die Betriebsbilanz
Die Zahlen, als Schätzwerte ausgewiesen
468 Kampagnen, ~12 Mio. Konsumenten, ~3 Mio. € ausgezahltes Cashback. Zu den Zahlen →
Häufige Fragen
Wozu dient das Evidence Centre?
Es führt die zentralen Aussagen dieser Website mit dem jeweiligen Beleg auf: Benchmarks, Dokumente und Prozesse. Nichts muss allein auf Zusage geglaubt werden.
Welche Unterlagen gibt es auf Anfrage?
Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, der Vorfallsprozess und der Validierungs-Benchmark. Sie werden auf Anfrage bereitgestellt, bei Bedarf unter Vertraulichkeitsvereinbarung.
Wie ist der Wert von 95,5 Prozent gemessen?
Er stammt aus einem dokumentierten Benchmark über 5.000 Kassenbons. Der Rest wird nicht abgelehnt, sondern geht vor jeder Entscheidung in die menschliche Prüfung.
Senden Sie uns Ihren Sicherheitsfragebogen.
Wir beantworten ihn lieber vor der Kampagne als währenddessen. Auftragsverarbeitungsvertrag, Maßnahmenanlage und Liste der Unterauftragsverarbeiter erhalten Sie auf Anfrage.
