Trust Someone

Datenschutzerklärung

Diese Erklärung beschreibt, wie die VerifiedReviews GmbH („wir“) personenbezogene Daten verarbeitet. Sie richtet sich an drei Gruppen: Rezensenten, deren Bewertungen auf der Plattform erscheinen; Nutzer, die ein Unternehmenskonto führen; und Besucher unserer Website.

1. Verantwortlicher

VerifiedReviews GmbH, Musterstraße 1, 10115 Berlin, vertreten durch die Geschäftsführung. Kontakt: datenschutz@verifiedreviews.de.

Bei Bewertungen, die ein Unternehmen über unsere Plattform einsammelt, ist das jeweilige Unternehmen der Verantwortliche und wir sind dessen Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Ein Vertrag zur Auftragsverarbeitung wird mit jedem Unternehmenskonto geschlossen und kann im Dashboard heruntergeladen werden.

2. Verarbeitete Daten und Zwecke

2.1 Bewertungseinladungen

Um eine Einladung zu versenden, verarbeiten wir die E-Mail-Adresse oder Mobilnummer, optional den Namen, die Bestellnummer sowie den Zeitpunkt der Bestellung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Einladung im Rahmen eines bestehenden Kundenverhältnisses erfolgt, ergänzend § 7 Abs. 3 UWG für Bestandskundenwerbung.

Jede Einladung enthält einen Abmeldelink. Nach einer Abmeldung wird die Adresse dauerhaft auf eine Sperrliste gesetzt und nicht mehr kontaktiert. Die Sperrung selbst speichern wir, um den Widerruf nachweisen zu können (Art. 7 Abs. 1 DSGVO).

2.2 Bewertungen

Eine Bewertung besteht aus Sternezahl, Freitext, den Antworten des Fragebogens und einem Pseudonym. Öffentlich angezeigt werden ausschließlich das Pseudonym, der Bewertungstext, die Sterne, der Verifizierungsstatus und der Zeitpunkt. E-Mail-Adresse und Telefonnummer werden niemals veröffentlicht.

Rechtsgrundlage für die Veröffentlichung ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse und das des Unternehmens besteht darin, anderen Kunden eine Entscheidungsgrundlage zu geben. Sie können der Veröffentlichung jederzeit widersprechen; die Bewertung wird dann entfernt.

2.3 Verifizierungsnachweise

Zur Verifizierung speichern wir die Zuordnung zwischen Bewertung und Transaktion sowie gegebenenfalls einen hochgeladenen Kassenbeleg. Belege werden verschlüsselt im Objektspeicher abgelegt und sind nur für moderationsberechtigte Mitarbeiter des Unternehmens über zeitlich begrenzte Links einsehbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist der Nachweis der Echtheit gegenüber Verbrauchern und Wettbewerbern (UWG § 5b).

2.4 Mediation

Während eines Mediationsverfahrens verarbeiten wir die Stellungnahmen beider Seiten, die Nachrichten des Verlaufs und die getroffene Entscheidung. Der Zugang für Rezensenten erfolgt über einen einmaligen, gehasht gespeicherten Link – ein Konto ist nicht erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

2.5 Unternehmenskonto

Für Kontoinhaber verarbeiten wir Name, E-Mail-Adresse, Passwort-Hash (Argon2id), Unternehmensdaten, Rechnungsdaten und die Protokollierung von Anmeldungen. Zahlungsdaten selbst verarbeitet ausschließlich unser Zahlungsdienstleister Stripe; wir erhalten nur eine Kundenkennung und den Zahlungsstatus. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. c DSGVO (Aufbewahrungspflichten nach § 147 AO).

2.6 Systemsicherheit

Zur Abwehr von Missbrauch speichern wir einen SHA-256-Hash der IP-Adresse, den User-Agent und Zeitstempel. Die Klartext-IP wird nicht persistiert. Audit-Protokolle privilegierter Aktionen sind unveränderlich und werden nach 24 Monaten gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

3. Ihre Rechte

Sie haben gegenüber uns folgende Rechte:

  • Auskunft (Art. 15 DSGVO) über die zu Ihrer Person gespeicherten Daten
  • Berichtigung (Art. 16 DSGVO) unrichtiger Daten
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) in einem maschinenlesbaren Format
  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage berechtigter Interessen
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zusätzlich steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit.

4. Antrag stellen

Sie können Auskunft, Löschung, Berichtigung oder Einschränkung direkt hier beantragen. Wir senden Ihnen einen Bestätigungslink an die angegebene Adresse, damit niemand Anträge in Ihrem Namen stellen kann. Nach der Bestätigung bearbeiten wir den Antrag; die gesetzliche Frist beträgt einen Monat.

Alternativ erreichen Sie uns per E-Mail unter datenschutz@verifiedreviews.de oder postalisch.

5. Was bei einer Löschung passiert

Auf einen Löschantrag hin entfernen wir E-Mail-Adresse, Telefonnummer und Namen vollständig und ersetzen das Pseudonym durch einen zufällig erzeugten Wert. Die Bewertung selbst bleibt als Text erhalten, weil sie danach keinen Personenbezug mehr aufweist und das Unternehmen ein berechtigtes Interesse an der Fortgeltung öffentlicher Kundenäußerungen hat. Möchten Sie, dass auch der Bewertungstext verschwindet, wählen Sie im Antrag die Löschung und schreiben Sie dies in das Freitextfeld – wir löschen dann vollständig.

Gesetzliche Aufbewahrungspflichten, insbesondere aus § 147 AO für Rechnungsdaten (10 Jahre), bleiben von einer Löschung unberührt. Diese Daten werden gesperrt und nur noch zur Erfüllung der Aufbewahrungspflicht verarbeitet.

6. Empfänger und Drittländer

Wir setzen folgende Auftragsverarbeiter ein:

DienstZweckSitz
Eigene InfrastrukturHosting, Datenbank, ObjektspeicherDeutschland / EU
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland, mit US-Bezug
E-Mail-VersanddienstZustellung von Einladungen und BenachrichtigungenEU

Soweit Stripe Daten in den USA verarbeitet, geschieht dies auf Grundlage von Standardvertragsklauseln der EU-Kommission sowie des EU-US Data Privacy Frameworks. Bewertungstexte werden nicht an Drittanbieter übermittelt; auch die Stimmungsanalyse läuft lokal auf unseren Servern.

7. Speicherdauer

DatenkategorieAufbewahrung
Einladungen und Versandprotokolle24 Monate
Bewertungen (pseudonymisiert)bis zum Widerruf
Verifizierungsnachweise und Belege36 Monate
Mediationsverfahren36 Monate nach Abschluss
Audit-Protokolle24 Monate
Rechnungsdaten10 Jahre (§ 147 AO)
Anmeldetokenbis 30 Tage nach Ablauf

8. Cookies und Reichweitenmessung

Wir setzen ausschließlich technisch notwendige Cookies ein: ein Sitzungscookie für angemeldete Kontoinhaber und einen lokalen Speicher für die gewählte Sprache. Auf öffentlichen Seiten und in den Widgets werden keine Cookies gesetzt und keine Tracking-Skripte Dritter geladen. Ein Consent-Banner ist deshalb nicht erforderlich.

Öffnungen von Einladungs-E-Mails messen wir über ein Zählpixel, das der Einladung zugeordnet ist. Damit können Unternehmen sehen, ob ihre Einladungen ankommen. Die Messung erfolgt ohne Personenbezug über eine Kennung, nicht über die E-Mail-Adresse selbst.

9. Keine automatisierte Entscheidungsfindung

Wir setzen keine Verfahren ein, die zu einer rechtlichen Wirkung gegenüber einer Person führen oder sie ähnlich erheblich beeinträchtigen (Art. 22 DSGVO). Die Auffälligkeitsprüfung von Bewertungen ist eine Heuristik, die niemals automatisch löscht oder veröffentlicht, sondern auffällige Fälle zur Entscheidung an einen Menschen übergibt.

10. Sicherheit

Alle Verbindungen sind TLS-1.3-verschlüsselt, ruhende Daten werden mit AES-256 verschlüsselt. Passwörter werden mit Argon2id gehasht. Der Zugriff auf Mandantendaten ist zusätzlich zur Anwendungsebene über Row-Level Security in der Datenbank abgesichert. Sicherungen werden clientseitig verschlüsselt und nach dem 3-2-1-Prinzip aufbewahrt. Unsere technischen und organisatorischen Maßnahmen stellen wir auf Anfrage bereit.

11. Stand dieser Erklärung

September 2026. Bei wesentlichen Änderungen informieren wir Kontoinhaber per E-Mail.