Donarazv0.2.2 - bèta

Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 24. September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten Donaraz erhebt, warum wir sie erheben, an wen wir sie weitergeben und welche Rechte Sie haben. Sie gilt sowohl für die Unternehmen, die Aktionen über unsere Plattform durchführen, als auch für die Kundinnen und Kunden, die auf den von uns gehosteten Aktionsseiten eine Anfrage einreichen.

1.Wer wir sind

Donaraz ist eine Omnichannel-Gifting-Plattform, betrieben von Athom mit Sitz in den Niederlanden. Unternehmen nutzen Donaraz, um Geschenk-, Cashback- und Prämienaktionen vollständig abzuwickeln: die Anfrageseite, die Seriennummernprüfung, die Freigabe, das Versandlabel und die E-Mails, die den Kunden mitteilen, dass die Prämie unterwegs ist.

Diese Erklärung gilt für donaraz.com, das Donaraz-Dashboard, unsere API und die öffentlichen Anfrageseiten, die wir auf donaraz.app-Subdomains und auf den eigenen Domains unserer Kunden hosten. Zu allen Punkten dieser Erklärung erreichen Sie uns unter:

Athom / Thom Knepper
G.E.C. Ribbiuslaan 14
3161 HB Rhoon, Netherlands
KvK: 89070399
BTW: NL004687939B33
[email protected]

2.Verantwortlicher oder Auftragsverarbeiter: was für Sie gilt

Donaraz verarbeitet zwei sehr unterschiedliche Arten personenbezogener Daten, mit jeweils anderen Verantwortlichkeiten. Lesen Sie den Abschnitt, der auf Sie zutrifft.

2.1Wenn Sie geschäftlicher Nutzer sind

Wenn Sie einen Workspace anlegen, sich im Dashboard anmelden oder ein Abonnement abschließen, ist Athom Verantwortlicher für Ihre Konto-, Abrechnungs- und Nutzungsdaten. Wir entscheiden, warum und wie diese Daten verarbeitet werden, und diese Erklärung gilt dafür vollumfänglich.

2.2Wenn Sie eine Anfrage einreichen

Wenn Sie als Kundin oder Kunde auf einer Aktionsseite eine Anfrage einreichen, ist das Unternehmen hinter der Aktion der Verantwortliche. Es entscheidet, welche Aktion es durchführt, welche Nachweise es verlangt und wer teilnahmeberechtigt ist. Athom handelt als Auftragsverarbeiter nach den dokumentierten Weisungen dieses Unternehmens auf Grundlage eines Auftragsverarbeitungsvertrags. Wir verarbeiten Ihre Anfragedaten, um die von diesem Unternehmen beauftragte Leistung zu erbringen; für eigene Zwecke nutzen wir sie nicht.

Sie können Ihre Rechte bei beiden Parteien geltend machen. Wenden Sie sich mit Anfragedaten an uns, leiten wir Ihr Anliegen an das betreffende Unternehmen weiter und unterstützen es bei der Beantwortung.

3.Welche Daten wir erheben

3.1Daten, die Sie uns geben

  • Kontodaten: Name, E-Mail-Adresse, Telefonnummer, ein gehashtes Passwort und, sofern aktiviert, ein verschlüsseltes Geheimnis für die Zwei-Faktor-Authentifizierung
  • Unternehmensdaten: Firmenname, Anschrift, Handelsregister- und Umsatzsteuernummer, Logo, Markenfarben und Domain-Einstellungen
  • Aktionskonfiguration: Produkte, Prämienregeln, Aktionsbedingungen, gültige Seriennummernbereiche, zulässige Länder und Felder des Anfrageformulars
  • Abrechnungsdaten: die Rechnungsanschrift Ihres Unternehmens und die Zahlungsdaten, die Sie direkt bei unseren Zahlungsdienstleistern eingeben
  • Supportnachrichten: Inhalte von E-Mails, Tickets und Dateien, die Sie uns senden

3.2Daten, die Anfragende einreichen

  • Kontaktdaten: Name, E-Mail-Adresse und, sofern die Aktion es verlangt, Telefonnummer
  • Lieferadresse für physische Prämien: Straße, Hausnummer, Postleitzahl, Ort und Land
  • Kaufnachweis: Seriennummern, Bilder von Kassenbons oder Rechnungen, Bestellnummern und Produktfotos, je nach Konfiguration des Unternehmens
  • Bankdaten: Kontoinhaber plus IBAN, oder nationale Kontonummer und BIC, ausschließlich bei Cashback-Auszahlungsprämien
  • Antworten auf zusätzliche Fragen, die das Unternehmen in das Anfrageformular aufgenommen hat

3.3Daten, die wir automatisch erheben

  • Protokolldaten: IP-Adresse, Browser- und Gerätetyp, verweisende Seite, aufgerufene URL und Zeitstempel
  • Sitzungsdaten: in welchem Workspace Sie arbeiten und welche Rollen für Ihre Sitzung gelten
  • Analyse der Anfrageseiten: Seitenaufrufe und Konversionen, gezählt anhand einer zufälligen, HTTP-only-Sitzungskennung, die nicht mit Ihrem Konto verknüpft ist
  • Produktanalyse und Fehlerberichte aus dem Dashboard, einschließlich Stacktraces und der Schritte, die zu einem Fehler geführt haben

3.4Daten aus anderen Quellen

  • Sendungsstatus und Tracking-Ereignisse der Versanddienstleister (DHL eCommerce, PostNL, GLS, DPD, UPS, FedEx)
  • Zahlungs-, Abonnement- und Auszahlungsstatus von Stripe und Mollie
  • Zustell-, Bounce- und Beschwerdeereignisse unserer E-Mail-Anbieter
  • Bot- und Missbrauchssignale von Cloudflare und Cloudflare Turnstile

4.Wie wir Ihre Daten verwenden

Wir verwenden die oben beschriebenen Daten, um:

  • die Plattform zu betreiben und die Daten jedes Workspace strikt voneinander zu trennen
  • Sie zu authentifizieren, Rollen und Berechtigungen durchzusetzen und Zwei-Faktor-Authentifizierung zu ermöglichen
  • Seriennummern und Kaufnachweise zu prüfen und doppelte oder betrügerische Anfragen zu blockieren
  • Versandlabels zu erstellen, Sendungen zu verfolgen und den Lieferstatus an das Unternehmen zurückzumelden
  • Transaktions-E-Mails zu versenden: Anfrage eingegangen, genehmigt oder abgelehnt, versandt sowie Tracking-Updates
  • Abonnements und Auszahlungen abzuwickeln und Rechnungen zu erstellen
  • dem Unternehmen hinter der Aktion die Leistung seiner Aktion zu berichten
  • Support zu leisten, Fehler zu untersuchen und das Produkt zu verbessern
  • unseren gesetzlichen, steuerlichen und buchhalterischen Pflichten nachzukommen

Wir verkaufen Ihre personenbezogenen Daten nicht, geben sie nicht an Werbenetzwerke weiter und verwenden Ihre Inhalte oder Anfragedaten nicht zum Training von KI-Modellen.

5.Rechtsgrundlagen der Verarbeitung (DSGVO)

Soweit die DSGVO gilt, stützen wir uns auf folgende Rechtsgrundlagen:

  • Vertragserfüllung: Bereitstellung der Plattform für geschäftliche Nutzer und Bearbeitung von Anfragen, damit eine zugesagte Prämie geliefert werden kann
  • Berechtigte Interessen: Absicherung der Plattform, Verhinderung betrügerischer und doppelter Anfragen, Verständnis der Produktnutzung und deren Verbesserung sowie die Verteidigung von Rechtsansprüchen
  • Rechtliche Verpflichtung: Aufbewahrung von Rechnungen und Buchhaltungsunterlagen sowie Beantwortung rechtmäßiger behördlicher Anfragen
  • Einwilligung: nicht notwendige Cookies und Marketing-E-Mails. Sie können Ihre Einwilligung jederzeit widerrufen; bereits erfolgte Verarbeitungen bleiben davon unberührt

Soweit wir Anfragedaten als Auftragsverarbeiter verarbeiten, bestimmt das Unternehmen hinter der Aktion die Rechtsgrundlage und ist für die Information der Anfragenden verantwortlich.

6.An wen wir Daten weitergeben

Wir geben personenbezogene Daten nur weiter, soweit dies für den Betrieb des Dienstes erforderlich ist, und stets auf Grundlage eines Vertrags, der die Verwendung durch den Empfänger begrenzt.

6.1Infrastruktur und Dienstleister

Diese Anbieter verarbeiten personenbezogene Daten in unserem Auftrag als Unterauftragsverarbeiter:

AnbieterAufgabeBetroffene Daten
RailwayAnwendungshosting, verwaltete PostgreSQL-Datenbank und Redis-CacheSämtliche Plattformdaten
CloudflareDNS, CDN, Web Application Firewall und Turnstile-BotschutzAnfrage-Metadaten, IP-Adressen, Prüf-Token
DigitalOcean Spaces (Amsterdam)Objektspeicher für Logos, Produktbilder und KaufnachweiseHochgeladene Dateien
StripeAbonnementabrechnung und KartenzahlungenRechnungskontakt und Zahlungsdaten
MollieZahlungs- und Auszahlungsabwicklung für europäische ZahlungsmethodenZahlungs- und Auszahlungsdaten
SequenzyZustellung von Transaktions- und Benachrichtigungs-E-MailsName und E-Mail-Adresse des Empfängers, Nachrichteninhalt
ResendZustellung von Transaktions-E-Mails sowie Webhooks zu Zustellung, Bounces und Beschwerden, ergänzend zu Sequenzy eingesetztName und E-Mail-Adresse des Empfängers, Nachrichteninhalt
PostHog (EU Cloud)Produktanalyse und Fehlererfassung im DashboardNutzungsereignisse, Fehlerberichte, pseudonyme Kennungen

6.2Versanddienstleister

Donaraz ist kein Versanddienstleister. Unternehmen binden ihre eigenen Versandkonten ein, sodass Versanddaten über deren bestehende Beziehung zu DHL eCommerce, PostNL, GLS, DPD, UPS oder FedEx laufen. Wir übermitteln nur, was ein Label benötigt: Name des Empfängers, Lieferadresse, Gewicht und Maße des Pakets sowie eine E-Mail-Adresse oder Telefonnummer, sofern der Dienstleister sie für Zustellbenachrichtigungen nutzt. Für diese Daten sind die Versanddienstleister eigenständig Verantwortliche nach ihren eigenen Datenschutzerklärungen.

6.3Das Unternehmen hinter der Aktion

Anfragedaten sind für das Unternehmen, unter dessen Aktion Sie eine Anfrage eingereicht haben, sowie für die von ihm berechtigten Teammitglieder einsehbar und exportierbar. Was dieses Unternehmen anschließend mit den Daten tut, richtet sich nach seiner eigenen Datenschutzerklärung.

6.4Behördliche Anfragen

Wir geben Daten heraus, soweit wir gesetzlich dazu verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Wir prüfen jede Anfrage einzeln und geben nicht mehr heraus als erforderlich.

6.5Unternehmensübergänge

Bei einer Fusion, Übernahme oder einem Verkauf von Vermögenswerten können personenbezogene Daten Teil der Transaktion sein. Wir informieren betroffene Nutzer, bevor ihre Daten einer anderen Datenschutzerklärung unterliegen.

7.Seriennummern, Kaufnachweis und Betrugsprävention

Wo eine Aktion es verlangt, prüfen wir die eingereichte Seriennummer oder den Kaufnachweis gegen die vom Unternehmen hochgeladenen Bereiche und Listen und halten fest, welche Seriennummern bereits verwendet wurden, damit derselbe Kauf nicht zweimal eingereicht werden kann.

Zusätzlich schützen Cloudflare Turnstile, Ratenbegrenzung und Dublettenerkennung die Anfrageseiten vor automatisiertem Missbrauch. Wird eine Anfrage abgelehnt, bewahren wir einen Nachweis darüber auf, damit das Unternehmen Streitfälle bearbeiten kann.

Diese Prüfungen filtern Anfragen; sie sind keine endgültigen Entscheidungen. Das Unternehmen hinter der Aktion trifft oder bestätigt die Entscheidung über Genehmigung oder Ablehnung, sodass keine Entscheidung mit rechtlicher Wirkung ausschließlich automatisiert ergeht.

8.Wie lange wir Daten speichern

  • Konto- und Workspace-Daten: solange der Workspace aktiv ist, und Löschung innerhalb von 30 Tagen nach Schließung des Kontos
  • Anfragedaten: für den vom Unternehmen hinter der Aktion angewiesenen Zeitraum zuzüglich gesetzlicher Aufbewahrungsfristen. Ohne Weisung gilt standardmäßig die Aktionsdauer plus 24 Monate
  • Nachweise verwendeter Seriennummern: solange der Schutz vor Doppeleinreichungen es erfordert, höchstens jedoch sieben Jahre
  • Hochgeladene Kaufnachweise: werden gemeinsam mit dem zugehörigen Anfragedatensatz gelöscht
  • Rechnungen und Buchhaltungsunterlagen: sieben Jahre gemäß niederländischem Steuerrecht
  • Server- und Zugriffsprotokolle: 90 Tage
  • Produktanalyse: pseudonymisiert, bis zu 24 Monate
  • Sicherungskopien: laufend rotiert und vollständig innerhalb von 90 Tagen gelöscht

9.Sicherheit

Wir treffen technische und organisatorische Maßnahmen, die der Sensibilität der verarbeiteten Daten angemessen sind:

  • Der gesamte Datenverkehr läuft über HTTPS; Daten sind bei der Übertragung verschlüsselt
  • Passwörter werden mit bcrypt gehasht; wir speichern sie niemals im Klartext
  • Geheimnisse der Zwei-Faktor-Authentifizierung sowie gespeicherte Versand- und Integrationszugangsdaten sind mit AES-256 verschlüsselt gespeichert
  • Sitzungscookies sind HTTP-only, Secure und SameSite-beschränkt sowie signiert, sodass sie nicht manipuliert werden können
  • Rollenbasierte Zugriffskontrolle begrenzt, was jedes Teammitglied in einem Workspace sehen und tun kann
  • Hochgeladene Dateien sind privat und werden über kurzlebige, signierte Links statt über öffentliche URLs ausgeliefert
  • Cloudflare Turnstile und Ratenbegrenzung schützen Anfrageseiten und Anmeldeendpunkte
  • Der Zugriff von Mitarbeitenden auf Produktivdaten ist auf das für Support und Betrieb Erforderliche beschränkt

Kein System ist vollständig sicher. Betrifft eine Verletzung des Schutzes personenbezogener Daten Ihre Daten, melden wir dies der Aufsichtsbehörde und, sofern erforderlich, den Betroffenen innerhalb der von der DSGVO gesetzten Fristen.

10.Internationale Datenübermittlung

Anwendung, Datenbank und Dateispeicher werden in der Europäischen Union betrieben, Uploads liegen in Amsterdam und die Produktanalyse läuft auf der EU Cloud von PostHog.

Einzelne Anbieter, insbesondere Stripe und Cloudflare, können begrenzte Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. In diesen Fällen stützt sich die Übermittlung auf einen Angemessenheitsbeschluss oder auf die Standardvertragsklauseln der Europäischen Kommission samt zusätzlicher Garantien. Details zu den geltenden Garantien können Sie bei uns anfordern.

11.Ihre Rechte

Nach der DSGVO und vergleichbaren Gesetzen haben Sie das Recht:

  • auf Auskunft über die von uns gespeicherten personenbezogenen Daten und auf eine Kopie davon
  • auf Berichtigung unrichtiger oder unvollständiger Daten
  • auf Löschung Ihrer Daten, soweit keine Rechtsgrundlage uns zur Aufbewahrung verpflichtet
  • auf Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format und deren Übertragung
  • auf Einschränkung der Verarbeitung, solange ein Streit über Richtigkeit oder Rechtmäßigkeit geklärt wird
  • auf Widerspruch gegen Verarbeitungen, die auf unseren berechtigten Interessen beruhen
  • auf jederzeitigen Widerruf einer erteilten Einwilligung

Schreiben Sie an [email protected], um eines dieser Rechte auszuüben. Wir antworten innerhalb von 30 Tagen. Betrifft Ihr Anliegen eine von Ihnen eingereichte Anfrage, wenden Sie sich zusätzlich an das Unternehmen hinter der Aktion, da dieses für die Daten verantwortlich ist. Sie haben außerdem das Recht, sich bei Ihrer Aufsichtsbehörde zu beschweren; in den Niederlanden ist dies die Autoriteit Persoonsgegevens.

12.Kinder

Das Donaraz-Dashboard ist ein Geschäftswerkzeug und richtet sich nicht an Kinder. Über unsere eigenen Dienste erheben wir wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Richtet sich eine Aktion an Minderjährige, ist das Unternehmen hinter der Aktion für eine wirksame Einwilligung der Erziehungsberechtigten und für weitere lokale Anforderungen verantwortlich.

Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, schreiben Sie an [email protected]; wir löschen sie dann umgehend.

13.Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitungen ändern. Bei wesentlichen Änderungen informieren wir mindestens 14 Tage im Voraus per E-Mail oder über einen Hinweis im Dashboard. Das Datum oben auf dieser Seite zeigt stets die letzte Überarbeitung; wenn Sie den Dienst nach Inkrafttreten weiter nutzen, akzeptieren Sie die aktualisierte Fassung.

14.Kontakt

Für Datenschutzfragen, Anträge zu Ihren Daten oder Details zu den Garantien bei internationalen Übermittlungen erreichen Sie uns unter [email protected] oder postalisch:

Athom / Thom Knepper
G.E.C. Ribbiuslaan 14
3161 HB Rhoon, Netherlands
KvK: 89070399
BTW: NL004687939B33
[email protected]