FIBRE® Evidence Centre

Jede zentrale Aussage, mit dem Beleg dahinter.

Enterprise-Prüfungen folgen demselben Skript: Wer ist Verantwortlicher, was ist vertraglich geregelt, wie sind die Daten geschützt, liefert die Plattform wirklich, und was passiert, wenn etwas schiefgeht. Hier sind unsere Antworten, an einer Stelle, klar formuliert für Ihre Procurement-, Security- und Legal-Teams.

Plattform · Validierung · Sicherheit · Compliance · Betrieb

Plattform

Wie sie gebaut, betrieben und angebunden ist

Architektur

Eine Engine hinter jeder Kampagne

So ist FIBRE® konstruiert: die Services, Datenflüsse und Komponenten, auf denen jede Mechanik läuft. Zur Architektur →

Deployment

Drei Wege hinein

FIBRE-gebaute Seiten, eingebettete Module oder API-Zugriff aus Ihrem eigenen Stack. Ihre Systeme bleiben der Fixpunkt. Integration & API →

Verfügbarkeit

Bereit für den Launch-Tag

Die Plattform ist für TV-Spot-Lastspitzen getestet und wird auf hohe Verfügbarkeit ausgelegt, denn eine Kampagne, die während der eigenen Werbung ausfällt, ist Compliance- und Markenproblem zugleich.

Verfügbarkeit

Uptime & SLA

Verfügbarkeitsziele werden je Engagement vertraglich vereinbart. Aktuelle Werte und SLA-Konditionen auf Anfrage unter NDA.

Validierung

Was die Zahlen wirklich bedeuten

Benchmark

95,5 % automatisch entschieden

Gemessen an einem Benchmark mit 5.000 Kassenbons: der Anteil, der ohne Menschen vollständig entschieden wurde. Die übrigen 4,5 % wurden als unsicher markiert und vor der Auszahlung von Prüfern entschieden, Weil unsichere Fälle vor der Auszahlung von einem Menschen entschieden werden, liegt die Genauigkeit der Endentscheidung nahe 100 %. Methodik und Fehlerraten (False Positives, False Negatives) auf Anfrage unter NDA.

Abdeckung

1.000+ Bon-Formate, 20+ Sprachen

Validierung, trainiert auf die Formate und Handelsketten, die in jedem der 41 Märkte zählen. Kassenbon-Validierung →

Kampagnen-Integrität

Prüfbare Ziehungen, siebenstufige Betrugsprävention

Die Gewinnerermittlung ist dokumentiert und reproduzierbar und erfüllt die Nachweisstandards der Behörden. Jede Teilnahme durchläuft FIBRE Shield™, unsere siebenstufige Betrugsprävention, vor jeder Auszahlung: IP-Adressen-Prüfung, Verhaltensanalyse, Layout-Analyse, Dokumentenanalyse, Erkennung computerbasierter Bearbeitung und Online-Betrugserkennung.

FIBRE Shield™

Jede Einreichung durchläuft sieben unabhängige Prüf-Ebenen, bevor eine einzige Prämie ausgezahlt wird. Betrügerische, doppelte und ungültige Einreichungen werden ohne Kosten für Sie aussortiert.

MEHRSTUFIGE BETRUGSPRÜFUNG1IP-ADRESSEN-PRÜFUNG2VERHALTENSANALYSE3LAYOUT-ANALYSE4DOKUMENTENANALYSE5COMPUTERBASIERTEBEARBEITUNG6TEXTANALYSE7ONLINE-BETRUGSERKENNUNG
Was jede Ebene prüft

1 · IP-Adressen-Prüfung. Erkennt Einreichungen von verdächtigen, verschleierten oder gehäuften Adressen.

2 · Verhaltensanalyse. Erkennt unnatürliche Muster bei Tempo, Zeitpunkt und Wiederholung.

3 · Layout-Analyse. Gleicht die Struktur des Bons mit echten Händlerformaten ab.

4 · Dokumentenanalyse. Untersucht die Datei selbst auf Manipulationsspuren, einschließlich der Aufnahme-Metadaten (EXIF): wann und wie das Foto entstand.

5 · Computerbasierte Bearbeitung. Erkennt digitale Änderungen sowie neu gespeicherte oder generierte Bilder.

6 · Textanalyse. Liest den Text auf dem Bon und prüft Händlerbezeichnung, Positionen, Summen und Steuerzeilen auf Stimmigkeit.

7 · Online-Betrugserkennung. Gleicht bekannte Betrugssignale über Teilnahmen hinweg ab, einschließlich Bild-Fingerprints, die dieselbe Bon-Vorlage über verschiedene Konten hinweg erkennen.

Technische und organisatorische Maßnahmen

Was die Daten schützt, in der Sprache Ihrer Sicherheitsprüfung

Die vollständigen technischen und organisatorischen Maßnahmen sind Anlage zum Auftragsverarbeitungsvertrag. Dies sind die Bereiche, die sie abdecken.

Datenstandort

Gehostet in der EU, eine Datenbank pro Markt

Teilnehmerdaten werden auf Servern in der Europäischen Union verarbeitet und gespeichert, grundsätzlich getrennt nach Kampagnen bzw. Markt, soweit dies für das jeweilige Setup vorgesehen ist. Daten werden strukturiert und einwilligungsbasiert an das CRM der Marke übergeben.

Verschlüsselung

Bei Übertragung und Speicherung

Kampagnen- und Teilnehmerdaten werden bei der Übertragung und bei der Speicherung verschlüsselt, einschließlich mobiler Geräte im Betrieb.

Zugriffskontrolle

Individuelle Benutzerkonten, minimale Rechte, Protokollierung

Individuelle Benutzerkonten mit starker Authentifizierung, Zugriff nur für die, die ihn für einen definierten Zweck brauchen, mit Protokollierung, Auditierung und Änderungskontrolle auf jedem System, das personenbezogene Daten erreichen kann.

Netzwerk und Endgeräte

Firewall, Patches, Schadsoftwareschutz

Hardware-Firewall mit gepflegtem Regelwerk, Sicherheits- und Firmware-Updates in festem Rhythmus sowie aktueller Schadsoftwareschutz auf kommerziellem Niveau.

Physische Sicherheit

Kontrollierte Standorte

Physische Sicherung und Zutrittskontrolle in den Rechenzentren und Räumen, in denen Kampagnendaten verarbeitet werden.

Ausfallsicherheit

Sicherungen, Ausweichstandort, geprüfter Plan

Ein Notfallwiederherstellungsplan mit Datensicherung, Ersatzbeschaffung und Ausweichstandort. Der Plan wird gepflegt und regelmäßig getestet, statt abgeheftet zu werden.

Prüfungen

Schwachstellenanalysen mindestens jährlich

Schwachstellenanalysen finden mindestens einmal jährlich statt, häufiger wenn ein Kunde oder eine Aufsicht es verlangt. Zusammenfassungen der Ergebnisse stellen wir auf Anfrage bereit.

Datenhaltung

Gespeichert, wo der Vertrag es festlegt

Personenbezogene Daten werden ausschließlich in der vertraglich festgelegten Region gespeichert und nicht von außerhalb zugegriffen, außer wo es für den Support zwingend nötig ist und unter denselben Schutzmaßnahmen.

Support-Zugriff

Kein Klartext

Es sind Maßnahmen implementiert, die verhindern sollen, dass personenbezogene Daten für Support- und Wartungszwecke im Klartext lesbar sind, weder für unsere Mitarbeitenden noch für Subunternehmer.

Menschen

Vertraulichkeit, Schulung, Verzeichnisse

Alle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet und im Umgang mit personenbezogenen Daten geschult, einschließlich des Umgangs mit Auskunftsersuchen von Behörden. Wir führen ein Verzeichnis der Systeme, die personenbezogene Daten verarbeiten, und der zugriffsberechtigten Personen.

Wenn etwas passiert
Meldung von Vorfällen

Innerhalb einer definierten, kurzen Frist

Sobald wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangen oder sie begründet vermuten, sieht der Vertrag eine Benachrichtigung innerhalb einer definierten, kurzen Frist vor, typischerweise 24 Stunden, mit den Angaben, die der Kunde für seine eigenen Meldepflichten braucht, und Nachlieferung, sobald mehr bekannt ist. Das liegt deutlich innerhalb der Frist, die ein Verantwortlicher selbst hat.

Betroffenenrechte

Zeitnah weitergeleitet

Der Vertrag sieht vor, dass Anfragen von Teilnehmern den Kunden innerhalb einer kurzen, definierten Frist erreichen, typischerweise fünf Werktage, samt unserer Unterstützung bei der Beantwortung.

Behördenanfragen

Gemeldet, geprüft, im Zweifel angefochten

Auskunftsersuchen von Behörden melden wir dem Kunden, soweit rechtlich zulässig, prüfen sie auf ihre Rechtmäßigkeit und fechten sie an, wenn begründete Zweifel bestehen.

Projektende

Gelöscht oder zurückgegeben nach definierter Frist

Nach Wahl des Kunden sieht der Vertrag die sichere Löschung oder Rückgabe innerhalb einer definierten Frist vor, typischerweise 90 Tage nach Ende der Verarbeitung, mit schriftlicher Bestätigung darüber.

Prüfrechte

Unterlagen, Inspektionen, Mitwirkung

Kunden können die Unterlagen anfordern, die für den Nachweis der Einhaltung nötig sind, und die Systeme und Räume prüfen, in denen ihre Daten verarbeitet werden. Feststellungen werden nach Mitteilung abgestellt.

Zertifizierung

ISO/IEC 27001: in Arbeit, ehrlich gesagt

Wir bauen ein Informationssicherheits-Managementsystem nach ISO/IEC 27001 auf, die Zertifizierung ist das erklärte Ziel. Das Zertifikat steht auf dieser Seite, sobald wir es haben, und keinen Tag früher.

Rollen und Verträge
DSGVO-Rollen

Sie sind verantwortlich. Wir sind Auftragsverarbeiter.

Die Marke entscheidet über Zwecke und Mittel, wir verarbeiten auf dokumentierte Weisung. Wo wir selbst Verantwortliche sind, etwa für die Kontaktdaten Ihres Projektteams, steht das im Vertrag, statt offenzubleiben.

Auftragsverarbeitung

Art. 28 DSGVO, unterschrieben bevor Daten fließen

Unser Standardvertrag regelt Zwecke, Datenkategorien, Speicherdauer, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter und Prüfrechte. Ihre Rechtsabteilung liest ihn vor dem Onboarding, nicht nach dem Launch.

Drittlandübermittlung

Standardvertragsklauseln und Länderanhänge

Die Klauseln nach Modul 2 (Verantwortlicher an Auftragsverarbeiter) sind Vertragsbestandteil, ergänzt um das UK-Addendum bei britischen Daten und um eigene Länderanhänge für Märkte wie die Schweiz und die Türkei, die eigene Regelwerke anwenden.

Unterauftragsverarbeiter

Benannt, geprüft, vertraglich gebunden

Unterauftragsverarbeiter sind im Vertrag aufgeführt und werden nur mit Ihrer vorherigen Zustimmung eingesetzt. Jeder wird vor Beauftragung geprüft und auf mindestens gleichwertige Pflichten verpflichtet. Für ihren Einsatz bleiben wir gegenüber dem Kunden verantwortlich, nach Maßgabe unseres Vertrags.

Compliance, Markt für Markt

Das rechtliche Fundament hinter 41 Märkten

Regeln

Regeln in 41 Märkten

Welche Mechaniken wo erlaubt sind, welche Genehmigungen nötig sind und wie sich die Regeln unterscheiden. Regeln pro Markt →

Koordination

So skaliert Compliance

Teilnahmebedingungen, Genehmigungen, Steuern und Pflichten der Gewinner, pro Markt organisiert. Unabhängige zugelassene Anwälte beraten; Competence Alliance koordiniert. Legal Compliance →

Betrieb

Die Betriebsbilanz

Ergebnisse

Die Zahlen, als Schätzwerte ausgewiesen

468 Kampagnen, ~12 Mio. Konsumenten, ~3 Mio. € ausgezahltes Cashback. Zu den Zahlen →

Nachweis

Case Studies

Mechanik, Märkte und Ergebnisse umgesetzter Kampagnen. Zu den Case Studies →

Reichweite

41 europäische Märkte

Ein Betriebsmodell über die ganze Karte. Marktabdeckung →

Häufige Fragen

Wozu dient das Evidence Centre?

Es führt die zentralen Aussagen dieser Website mit dem jeweiligen Beleg auf: Benchmarks, Dokumente und Prozesse. Nichts muss allein auf Zusage geglaubt werden.

Welche Unterlagen gibt es auf Anfrage?

Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, der Vorfallsprozess und der Validierungs-Benchmark. Sie werden auf Anfrage bereitgestellt, bei Bedarf unter Vertraulichkeitsvereinbarung.

Wie ist der Wert von 95,5 Prozent gemessen, und was bedeutet er?

Er stammt aus einem dokumentierten Benchmark über 5.000 Kassenbons und beschreibt den Anteil der automatisch entschiedenen Bons, keine Trefferquote. Die übrigen 4,5 % markiert der Trust-Score als unsicher; sie werden vor jeder Auszahlung von einem Menschen entschieden. Keine Einreichung wird abgelehnt, weil das System unsicher war. Weil unsichere Fälle vor der Auszahlung von einem Menschen entschieden werden, liegt die Genauigkeit der Endentscheidung nahe 100 %.

Senden Sie uns Ihren Sicherheitsfragebogen.

Wir beantworten ihn lieber vor der Kampagne als währenddessen. Auftragsverarbeitungsvertrag, Maßnahmenanlage und Liste der Unterauftragsverarbeiter erhalten Sie auf Anfrage.

Prüfung starten