
Diese Erklärung beschreibt, wie die VerifiedReviews GmbH („wir“) personenbezogene Daten verarbeitet. Sie richtet sich an drei Gruppen: Rezensenten, deren Bewertungen auf der Plattform erscheinen; Nutzer, die ein Unternehmenskonto führen; und Besucher unserer Website.
VerifiedReviews GmbH, Musterstraße 1, 10115 Berlin, vertreten durch die Geschäftsführung. Kontakt: datenschutz@verifiedreviews.de.
Bei Bewertungen, die ein Unternehmen über unsere Plattform einsammelt, ist das jeweilige Unternehmen der Verantwortliche und wir sind dessen Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Ein Vertrag zur Auftragsverarbeitung wird mit jedem Unternehmenskonto geschlossen und kann im Dashboard heruntergeladen werden.
Um eine Einladung zu versenden, verarbeiten wir die E-Mail-Adresse oder Mobilnummer, optional den Namen, die Bestellnummer sowie den Zeitpunkt der Bestellung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Einladung im Rahmen eines bestehenden Kundenverhältnisses erfolgt, ergänzend § 7 Abs. 3 UWG für Bestandskundenwerbung.
Jede Einladung enthält einen Abmeldelink. Nach einer Abmeldung wird die Adresse dauerhaft auf eine Sperrliste gesetzt und nicht mehr kontaktiert. Die Sperrung selbst speichern wir, um den Widerruf nachweisen zu können (Art. 7 Abs. 1 DSGVO).
Eine Bewertung besteht aus Sternezahl, Freitext, den Antworten des Fragebogens und einem Pseudonym. Öffentlich angezeigt werden ausschließlich das Pseudonym, der Bewertungstext, die Sterne, der Verifizierungsstatus und der Zeitpunkt. E-Mail-Adresse und Telefonnummer werden niemals veröffentlicht.
Rechtsgrundlage für die Veröffentlichung ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse und das des Unternehmens besteht darin, anderen Kunden eine Entscheidungsgrundlage zu geben. Sie können der Veröffentlichung jederzeit widersprechen; die Bewertung wird dann entfernt.
Zur Verifizierung speichern wir die Zuordnung zwischen Bewertung und Transaktion sowie gegebenenfalls einen hochgeladenen Kassenbeleg. Belege werden verschlüsselt im Objektspeicher abgelegt und sind nur für moderationsberechtigte Mitarbeiter des Unternehmens über zeitlich begrenzte Links einsehbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist der Nachweis der Echtheit gegenüber Verbrauchern und Wettbewerbern (UWG § 5b).
Während eines Mediationsverfahrens verarbeiten wir die Stellungnahmen beider Seiten, die Nachrichten des Verlaufs und die getroffene Entscheidung. Der Zugang für Rezensenten erfolgt über einen einmaligen, gehasht gespeicherten Link – ein Konto ist nicht erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Für Kontoinhaber verarbeiten wir Name, E-Mail-Adresse, Passwort-Hash (Argon2id), Unternehmensdaten, Rechnungsdaten und die Protokollierung von Anmeldungen. Zahlungsdaten selbst verarbeitet ausschließlich unser Zahlungsdienstleister Stripe; wir erhalten nur eine Kundenkennung und den Zahlungsstatus. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. c DSGVO (Aufbewahrungspflichten nach § 147 AO).
Zur Abwehr von Missbrauch speichern wir einen SHA-256-Hash der IP-Adresse, den User-Agent und Zeitstempel. Die Klartext-IP wird nicht persistiert. Audit-Protokolle privilegierter Aktionen sind unveränderlich und werden nach 24 Monaten gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Sie haben gegenüber uns folgende Rechte:
Zusätzlich steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit.
Sie können Auskunft, Löschung, Berichtigung oder Einschränkung direkt hier beantragen. Wir senden Ihnen einen Bestätigungslink an die angegebene Adresse, damit niemand Anträge in Ihrem Namen stellen kann. Nach der Bestätigung bearbeiten wir den Antrag; die gesetzliche Frist beträgt einen Monat.
Alternativ erreichen Sie uns per E-Mail unter datenschutz@verifiedreviews.de oder postalisch.
Auf einen Löschantrag hin entfernen wir E-Mail-Adresse, Telefonnummer und Namen vollständig und ersetzen das Pseudonym durch einen zufällig erzeugten Wert. Die Bewertung selbst bleibt als Text erhalten, weil sie danach keinen Personenbezug mehr aufweist und das Unternehmen ein berechtigtes Interesse an der Fortgeltung öffentlicher Kundenäußerungen hat. Möchten Sie, dass auch der Bewertungstext verschwindet, wählen Sie im Antrag die Löschung und schreiben Sie dies in das Freitextfeld – wir löschen dann vollständig.
Gesetzliche Aufbewahrungspflichten, insbesondere aus § 147 AO für Rechnungsdaten (10 Jahre), bleiben von einer Löschung unberührt. Diese Daten werden gesperrt und nur noch zur Erfüllung der Aufbewahrungspflicht verarbeitet.
Wir setzen folgende Auftragsverarbeiter ein:
| Dienst | Zweck | Sitz |
|---|---|---|
| Eigene Infrastruktur | Hosting, Datenbank, Objektspeicher | Deutschland / EU |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland, mit US-Bezug |
| E-Mail-Versanddienst | Zustellung von Einladungen und Benachrichtigungen | EU |
Soweit Stripe Daten in den USA verarbeitet, geschieht dies auf Grundlage von Standardvertragsklauseln der EU-Kommission sowie des EU-US Data Privacy Frameworks. Bewertungstexte werden nicht an Drittanbieter übermittelt; auch die Stimmungsanalyse läuft lokal auf unseren Servern.
| Datenkategorie | Aufbewahrung |
|---|---|
| Einladungen und Versandprotokolle | 24 Monate |
| Bewertungen (pseudonymisiert) | bis zum Widerruf |
| Verifizierungsnachweise und Belege | 36 Monate |
| Mediationsverfahren | 36 Monate nach Abschluss |
| Audit-Protokolle | 24 Monate |
| Rechnungsdaten | 10 Jahre (§ 147 AO) |
| Anmeldetoken | bis 30 Tage nach Ablauf |
Wir setzen ausschließlich technisch notwendige Cookies ein: ein Sitzungscookie für angemeldete Kontoinhaber und einen lokalen Speicher für die gewählte Sprache. Auf öffentlichen Seiten und in den Widgets werden keine Cookies gesetzt und keine Tracking-Skripte Dritter geladen. Ein Consent-Banner ist deshalb nicht erforderlich.
Öffnungen von Einladungs-E-Mails messen wir über ein Zählpixel, das der Einladung zugeordnet ist. Damit können Unternehmen sehen, ob ihre Einladungen ankommen. Die Messung erfolgt ohne Personenbezug über eine Kennung, nicht über die E-Mail-Adresse selbst.
Wir setzen keine Verfahren ein, die zu einer rechtlichen Wirkung gegenüber einer Person führen oder sie ähnlich erheblich beeinträchtigen (Art. 22 DSGVO). Die Auffälligkeitsprüfung von Bewertungen ist eine Heuristik, die niemals automatisch löscht oder veröffentlicht, sondern auffällige Fälle zur Entscheidung an einen Menschen übergibt.
Alle Verbindungen sind TLS-1.3-verschlüsselt, ruhende Daten werden mit AES-256 verschlüsselt. Passwörter werden mit Argon2id gehasht. Der Zugriff auf Mandantendaten ist zusätzlich zur Anwendungsebene über Row-Level Security in der Datenbank abgesichert. Sicherungen werden clientseitig verschlüsselt und nach dem 3-2-1-Prinzip aufbewahrt. Unsere technischen und organisatorischen Maßnahmen stellen wir auf Anfrage bereit.
September 2026. Bei wesentlichen Änderungen informieren wir Kontoinhaber per E-Mail.