Datenschutzerklärung
Verantwortlicher: Axess Intelligence GmbH, Pilgrimstraße 6,
50674 Köln, Deutschland.
Datenschutz-Kontakt: dpo@axessintelligence.com.
Kontakt für Datenschutzanfragen: privacy@rewado.io oder
dpo@axessintelligence.com
1. Wer wir sind und was Rewado macht
Rewado wird von der Axess Intelligence GmbH betrieben. Rewado belohnt dich für die Teilnahme an Marktforschung: Mit deiner Einwilligung untersuchen wir die Werbe-E-Mails, die Marken dir senden, sowie die Werbenachrichten und Screenshots, die du hochlädst, und verkaufen pseudonymisierte Erkenntnisse auf Persona-Ebene über das Marketing von Marken an Geschäftskunden. Die Unternehmen, die uns bezahlen, sind nicht notwendigerweise die Marken, deren Kommunikation wir untersuchen.
2. Welche Daten wir erheben
Du stellst bereit / wir erheben aus deiner Nutzung:
- Konto: E-Mail-Adresse, gehashtes Passwort, Anzeigename, optional Telefonnummer.
- Profil: Land, Sprache, Präferenzen; demografische Angaben, die du machst.
- Inhalte deines verbundenen E-Mail-Postfachs — siehe §3.
- Werbenachrichten und Screenshots, die du einreichst — siehe §4.
- Auszahlungs- / Verifizierungsdaten, wenn du dir Guthaben auszahlen lässt.
- Geräte- & Nutzungsdaten: Gerätetyp, Betriebssystem, IP-Adresse, Gerätekennungen, genutzte Funktionen, Zeitstempel, grober Standort (Länderebene).
- Absturz- & Fehlerdiagnose: Absturz- und Nicht-Absturz-Fehlerberichte (Stack-Trace, Gerätemodell, Betriebssystem- und App-Version sowie eine auf deinem Gerät gespeicherte Installations- kennung des Absturzberichts-Dienstes) sowie technische Aufzeichnungen fehlgeschlagener Anfragen der App an unsere Server (Methode, Host, Pfad, Statuscode, Zeitdauer — keine Nachrichteninhalte), damit wir Fehler finden und beheben können. Siehe §7 und §14.
- Einwilligungsnachweise (was du wann akzeptiert hast, und in welcher Fassung).
Von Dritten: Name / E-Mail-Adresse aus der Google-Anmeldung.
3. Verbindung deines E-Mail-Postfachs (Gmail)
- Du erzeugst ein Google-App-Passwort und gibst es in der App ein. Es wird verschlüsselt auf deinem Gerät gespeichert und nicht an unsere Server übertragen.
- Die App durchsucht dein Postfach auf deinem Gerät nach Werbenachrichten. Absender werden zunächst als Unternehmen oder Person eingeordnet — dazu gehört ein Lesevorgang auf dem Gerät, der auch Absender erfassen kann, zu denen du keine Beziehung hast. Nur E-Mails von Absendern auf der Allowlist, also von Unternehmen, werden weiterverarbeitet und für den Forschungszweck in §5 aufbewahrt; E-Mails von Personen werden verworfen, andere Nachrichten werden nicht gespeichert. Dein Google-Hauptpasswort erhalten oder speichern wir zu keinem Zeitpunkt.
- Ein App-Passwort gewährt technisch einen weitergehenden Postfachzugriff; wir nutzen es ausschließlich, um Werbe-E-Mails zu finden und zu verarbeiten.
4. Werbenachrichten, SMS & Push-Benachrichtigungen, die du teilst
Über E-Mails hinaus kannst du verdienen, indem du Screenshots von Werbenachrichten hochlädst, die du von Marken erhältst — einschließlich Marketing-SMS und Push-Benachrichtigungen. Du wählst aus, was du hochlädst; wir verarbeiten nur den von dir eingereichten werblichen Inhalt für den in §5 beschriebenen Forschungszweck. Rewado liest, fängt ab oder erfasst deine SMS oder Push-Benachrichtigungen nicht automatisch im Hintergrund: Du erstellst selbst einen Screenshot und reichst ihn ein, und wir verarbeiten nur dieses Bild. Du entscheidest jedes Mal, was du teilst.
5. Wie wir deine Daten nutzen — und welche KI und Menschen beteiligt sind
- Prämien- & Kontobetrieb (Vertrag).
- Marktforschung + Profiling (deine Einwilligung): Wir entfernen direkte Identifikatoren und ordnen dich anschließend einer pseudonymisierten Persona zu (z. B. „abgesprungener Zuschauer“), abgeleitet aus Signalen in den E-Mails / Nachrichten selbst. Das ist Profiling. Geschäftskunden können sehen, dass eine Kommunikation eine bestimmte Persona erreicht hat — niemals deinen Namen oder deine Identität.
- Keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung: Prämien folgen einer festen, markenspezifischen Regel für die von dir geteilten Inhalte — keiner profilbasierten Bewertung deiner Person —, und Screenshot-Uploads werden von einem Menschen geprüft. Art. 22 DSGVO (ausschließlich automatisierte Entscheidungen) findet daher keine Anwendung.
- KI-Verarbeitung: Hochgeladene Inhalte und E-Mail-Inhalte werden durch Googles Gemini-Modelle (über Google Cloud Vertex AI) und Google Cloud Vision (optische Zeichenerkennung) verarbeitet, um den werblichen Inhalt zu lesen und Angebotsdetails zu extrahieren.
- Menschliche Prüfung: Unser geschultes, zur Vertraulichkeit verpflichtetes Prüfteam kontrolliert die Qualität unserer Arbeit und verifiziert die De-Identifizierung und kann Inhalte sehen, bevor die De-Identifizierung abgeschlossen ist.
- Betrugsprävention.
Zur „Anonymisierung“: Aus dem, was Geschäftskunden erhalten, werden Identifikatoren entfernt; unsere internen Forschungsdatensätze bleiben jedoch mit dir verknüpfbar (pseudonym) und sind damit weiterhin personenbezogene Daten im Sinne der DSGVO, bis sie tatsächlich anonymisiert sind.
6. Rechtsgrundlagen (Art. 6 / Art. 9 DSGVO)
- Prämienabwicklung & Konto: Vertrag (Art. 6 Abs. 1 lit. b).
- Marktforschung + Persona-Profiling: deine Einwilligung (Art. 6 Abs. 1 lit. a, Art. 7), granular und gesondert in der App eingeholt, jederzeit widerrufbar.
- Soweit die von dir geteilte Kommunikation besondere Kategorien personenbezogener Daten offenbart — oder unser Persona-Profiling solche ableitet — (zum Beispiel glücksspielbezogene Interessen, angedeutet durch Marketing von Wett- oder Casino-Marken): Wir stützen uns auf deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a). Du erteilst sie als gesonderte, ausdrückliche Einwilligung in der App — ein eigenes Kontrollkästchen, getrennt von deiner allgemeinen Forschungs-Einwilligung, das Glücksspiel- und Wettanbieter ausdrücklich nennt. Da diese Marken Teil des von uns untersuchten Marketings sind, ist diese Einwilligung freiwillig. Wir fragen sie unmittelbar vor deinem ersten E-Mail-Scan ab — und nur dann, wenn zu den in deinem Land aktiven Marken tatsächlich Glücksspiel- oder Wettanbieter gehören; andernfalls wirst du nie gefragt. Eine Ablehnung ist eine gültige Antwort und schränkt weder deine Nutzung von Rewado noch dein Verdienen ein: Lehnst du ab oder hast du noch nicht geantwortet, werden Glücksspiel- und Wettanbieter einfach vom Scan ausgenommen, sodass keine Verarbeitung besonderer Kategorien stattfindet. Du kannst die Entscheidung jederzeit im Privatsphäre-Bereich der App ändern. Wir versuchen nicht, aus diesen Inhalten einen Selbstausschluss-Status, Abkühlphasen (Cooling-off), Einzahlungslimits, einen Problemspiel-Status oder deine finanziellen Verhältnisse / finanzielle Leistungsfähigkeit abzuleiten, und wir leiten sie nicht ab.
Warum diese Einwilligung freiwillig erteilt ist. Die Teilnahme ist freiwillig, und kein Dienst ist davon abhängig — Rewado ist ein bezahltes Forschungspanel, kein Zugang im Austausch für Tracking. Du kannst sie verweigern oder später widerrufen, ohne bereits Erworbenes zu verlieren: Ein Widerruf beendet die laufende Vereinbarung für die Zukunft, und bereits verdiente Prämien fordern wir nicht zurück.
- Absender-Triage und Pflege der Allowlist, Betrugsprävention, Sicherheit sowie Absturz- & Fehlerdiagnose: unsere berechtigten Interessen (Art. 6 Abs. 1 lit. f) am Betrieb eines funktionsfähigen, sicheren Dienstes, dokumentiert in einer Interessenabwägung. Du kannst jederzeit widersprechen (§10). Die Speicherung des Absturzberichts-Dienstes auf deinem Gerät wird gesondert in §14 behandelt.
7. Wer deine Daten erhält (Unterauftragsverarbeiter)
Wir setzen geprüfte Dienstleister (Unterauftragsverarbeiter) auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO ein. Unsere vollständige, aktuelle Liste — jeder Anbieter, sein Zweck, sein Standort und die herangezogene Garantie für Drittlandsübermittlungen — ist unter rewado.io/subprocessors veröffentlicht (derzeit in englischer Sprache) und wird bei jeder Änderung aktualisiert, sodass sie aktuell bleibt, ohne dass diese Datenschutzerklärung neu ausgegeben werden muss.
Nach Kategorien:
| Kategorie | Anbieter |
|---|---|
| Inhaltsverarbeitung & KI | Google Cloud Vertex AI (Gemini) & Cloud Vision; Anthropic (Claude); OpenAI |
| E-Mail-Erfassung & Rendering | Google (Gmail); Oxylabs; Scrapfly |
| Speicher, Hosting & Infrastruktur | Neon; Google Cloud Storage; Vercel; Dagster+; Pusher |
| Kommunikation, Support & Diagnose | Resend; Intercom; Mixpanel; Google Firebase; Firebase Crashlytics; Sentry |
| Prämien & Auszahlungen | PayPal (Auszahlungen — handelt als eigener Verantwortlicher) |
Geschäftskunden erhalten ausschließlich pseudonymisierte Erkenntnisse auf Persona-Ebene (ohne deine direkten Identifikatoren wie Name und E-Mail) — niemals deine Roh-Uploads, dein Postfach oder deine Kontodaten. Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter.
Was die Fehlerüberwachung erhält — und was nicht. Die aus der App gesendeten Diagnosedaten enthalten keine Nachrichteninhalte: Anfrage-Inhalte, Cookies und Query-Strings werden entfernt, sensible Header redigiert und alles, was wie eine E-Mail-Adresse aussieht, maskiert, bevor der Bericht dein Gerät verlässt. Tritt ein Fehler auf unseren Servern während der Bearbeitung deiner Anfrage auf, kann der Bericht deine Kontokennung enthalten (eine interne ID — nicht dein Name oder deine E-Mail-Adresse); dies ist die einzige direkte Kennung, die einer der Fehlerüberwachungs-Anbieter erhält.
8. Internationale Datenübermittlungen
Wo immer möglich halten wir die Verarbeitung innerhalb der EU / des EWR — unsere Datenbank wird zum Beispiel in Frankfurt gehostet —, sodass keine internationale Übermittlung stattfindet, und wir bevorzugen bei unseren übrigen Anbietern EU-Regionen, wo diese angeboten werden. Wo eine Verarbeitung außerhalb der EU / des EWR unvermeidbar ist (zum Beispiel bestimmte US-basierte Hosting- oder Support-Dienste), stützen wir uns auf eine geeignete Garantie nach Kapitel V DSGVO — das EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist, andernfalls die Standardvertragsklauseln der Europäischen Kommission (2021/914, Modul 2) — zusammen mit zusätzlichen technischen und organisatorischen Schutzmaßnahmen; einzelfallbezogene Transfer-Folgenabschätzungen für die betroffenen Anbieter werden derzeit erstellt. Unsere aktuelle Liste der Unterauftragsverarbeiter weist den je Anbieter genutzten Mechanismus aus.
9. Speicherdauer
- Kontodaten: für die Dauer der aktiven Nutzung + 30 Tage nach Löschung.
- Der pseudonymisierte Forschungsdatensatz: wird für die Dauer deiner aktiven Teilnahme aufbewahrt. Endet die Beziehung, wird er nach einer Übergangsfrist von 30 Tagen gelöscht. (Wir können ihn stattdessen in einen echt anonymisierten Datensatz überführen — aber erst, wenn diese Anonymisierung unabhängig validiert ist; bis dahin wird gelöscht.)
- Roh-Postfach- / Upload-Inhalte (Original-E-Mails, Bilder, OCR-Text, Datensätze erkannter personenbezogener Angaben): werden aufbewahrt, bis die Forschungserkenntnis extrahiert und geprüft ist, danach für weitere drei Monate als Rückfragefenster — Fragen zu einem einzelnen Element treten oft erst Wochen später auf — und dann gelöscht. Eine kürzere Frist geht vor: Widerrufst du deine Einwilligung oder verlangst du die Löschung deiner Daten, löschen wir die Rohinhalte umgehend, statt die Frist abzuwarten. Aus besonderen Kategorien abgeleitete Attribute werden kürzer aufbewahrt als allgemeine Profildaten.
- Backups und Logs: Die vorstehenden Inhalte fallen innerhalb weiterer 30–35 Tage nach der Löschung im Livesystem aus unseren Backups und Betriebslogs heraus.
- Metadaten der Absender-Einordnung (Triage): bis zu 30 Tage, danach automatische Löschung — nur ein bestätigter Allowlist-Eintrag bleibt erhalten. Der Inhalt nicht-werblicher Nachrichten wird überhaupt nicht aufbewahrt (§3).
- Absturz- & Fehlerdiagnose: bis zu 90 Tage — das Standard-Aufbewahrungsfenster beider Diagnose-Anbieter —, danach automatische Löschung.
- Buchhaltungsunterlagen: bis zu 10 Jahre (§ 257 HGB / § 147 AO); Support: bis zu 2 Jahre.
- Einwilligungs- & Rechtsakzeptanz-Nachweise: Kontolaufzeit + 3 Jahre.
- Anonymisierte, aggregierte Erkenntnisse: können unbefristet aufbewahrt werden.
10. Deine Rechte
Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung zu (Art. 15–21 DSGVO). Der Widerruf der Forschungs-Einwilligung („Forschung stoppen“ im Privatsphäre-Bereich der App) meldet dich von allen Marken ab und beendet das Verdienstverhältnis; du kannst dich pro Marke wieder anmelden. Die Kontolöschung löscht deine Daten. Zur Ausübung eines Rechts, für einen Datenexport oder einen Widerspruch gegen die Verarbeitung wende dich an privacy@rewado.io. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO); bei komplexen Anfragen können wir diese Frist um bis zu zwei weitere Monate verlängern und nennen dir dann den Grund. Für Einwohner Kaliforniens (CCPA/CPRA): Rechte auf Auskunft, Zugang, Löschung, Berichtigung, Opt-out und Nichtdiskriminierung.
11. Dein Beschwerderecht (Aufsichtsbehörde)
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Unsere zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf — www.ldi.nrw.de. Du kannst dich auch an die Behörde deines EU-Wohnsitzlands wenden.
12. Personen, die in den von dir geteilten Inhalten vorkommen
Wir wollen ausschließlich Unternehmens-Absender verarbeiten und nutzen dafür eine Allowlist: Ein Absender wird als Unternehmen oder Person eingeordnet, E-Mails von Personen werden verworfen statt verarbeitet. Unternehmens-Absender sind keine personenbezogenen Daten. Dennoch können die E-Mails, Nachrichten und Screenshots, die du mit uns teilst, beiläufig Einzelpersonen enthalten — eine persönliche Absenderadresse oder eine im Inhalt genannte oder abgebildete Person. Wir verarbeiten diese Inhalte, um Marken-Marketing zu untersuchen, nicht diese Personen; solche Daten werden minimiert und nur kurz aufbewahrt, und wir schwärzen Angaben zu Dritten in unserer Pipeline. Da eine direkte Kontaktaufnahme mit jeder dieser Personen einen unverhältnismäßigen Aufwand bedeuten würde, berufen wir uns — nach Abwägung ihrer Interessen und Rechte — auf die Ausnahme des Art. 14 Abs. 5 lit. b DSGVO. Wenn du in mit uns geteilten Inhalten vorkommst und deine Rechte ausüben möchtest, wende dich an privacy@rewado.io.
13. Altersanforderung
Rewado ist nur für Erwachsene (18+). Wir nehmen wissentlich keine Personen unter 18 Jahren auf und treffen Vorkehrungen, um Daten Minderjähriger aus unserer Verarbeitung herauszuhalten. Falls du glaubst, dass eine Person unter 18 ein Konto hat, wende dich an privacy@rewado.io, und wir entfernen es.
14. Cookies, Gerätezugriff & Tracking (ePrivacy / TTDSG)
Nicht notwendige Cookies, Tracker und der Zugriff auf Informationen auf deinem Gerät bedürfen deiner gesonderten Einwilligung nach den ePrivacy-Regeln / § 25 TTDSG, zusätzlich zu einer DSGVO-Rechtsgrundlage.
Diese Website (rewado.io) setzt überhaupt keine Cookies und stellt keine Anfragen an Dritte — kein Analytics, kein Tag-Manager, keine eingebetteten Widgets, und die Schriftarten liefern wir selbst aus. Die folgenden Punkte betreffen die Rewado-App und unsere Geschäftskunden-Plattform.
- Notwendig (keine Einwilligung): das Authentifizierungs- / Session-Cookie.
- Nicht notwendig (Einwilligung erforderlich): Mixpanel (Produkt-Analytics), Intercom (Support-Widget), Firebase Analytics und Performance (Mobile), Vercel Speed Insights (Web-Vitals).
- Absturzberichte (Firebase Crashlytics) bilden eine eigene Kategorie, getrennt von Produkt-Analytics, sodass die Ablehnung optionaler Analytics die Diagnose nicht mehr mit abschaltet. Crashlytics speichert auf deinem Gerät (eine Installationskennung und einen lokalen Absturz-Cache), weshalb § 25 TTDSG hierauf eigenständig anwendbar ist. In der App wird dies als betriebsnotwendiger Hinweis dargestellt, den du zur Kenntnis nimmst, nicht als ablehnbare Einwilligung — es kann in der App derzeit weder abgelehnt noch abgeschaltet werden. Deine Kenntnisnahme wird protokolliert; vor diesem Eintrag wird nichts erhoben.
- Sentry ist kein Tracker. Sentry gehört zur selben Diagnose-Kategorie, speichert aber nichts auf deinem Gerät; § 25 TTDSG ist damit nicht betroffen. Sentry ist stattdessen in der Liste der Unterauftragsverarbeiter in §7 aufgeführt.
- Schriftarten werden selbst gehostet — unsere Websites und die App liefern ihre Schriftdateien selbst aus, sodass dafür keine Anfrage an Dritte geht und auf diesem Weg keine IP-Adresse offengelegt wird. Kein Google reCAPTCHA wird eingesetzt.
In der App zeigt der Privatsphäre-Bereich jede dieser Kategorien und erlaubt dir, deine Wahl jederzeit zu ändern; die dahinter stehenden Anbieter sind unter rewado.io/subprocessors aufgeführt. Auf unserer Geschäftskunden-Plattform werden dieselben Wahlmöglichkeiten über deren Consent-Banner angeboten.
15. Wie wir deine Daten schützen
Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO): Zugriffskontrollen nach dem Prinzip der geringsten Rechte; Trennung der Rohdaten von dem für Geschäftskunden bestimmten Datensatz; ein zweistufiges De-Identifizierungsverfahren (automatisiert, anschließend menschliche Prüfung) einschließlich pixelgenauer Schwärzung von Bildern; Verschlüsselung bei der Übertragung und im Ruhezustand; Protokollierung interner Zugriffe; sowie Auftragsverarbeiter, die unter Verträgen nach Art. 28 DSGVO ausgewählt werden. Dein Gmail-App-Passwort bleibt verschlüsselt auf deinem Gerät und erreicht unsere Server nie (§3).
16. Wie wir dich über Änderungen informieren
Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Verarbeitung ändert. Über wesentliche Änderungen informieren wir dich — in der App (ein Hinweis beim nächsten Öffnen von Rewado) und per E-Mail an deine Konto-Adresse, mit einer kurzen Zusammenfassung der Änderungen und einem Link zum vollständigen Text. Da eine Datenschutzerklärung eine Informationsmitteilung ist, gibt es nichts zu „akzeptieren“ — beruht die Verarbeitung jedoch auf deiner Einwilligung, wird diese bei Versionsänderungen erneut eingeholt, bevor die betroffene Verarbeitung fortgesetzt wird. Nicht wesentliche Aktualisierungen werden hier mit neuer Versionsnummer und neuem Gültigkeitsdatum veröffentlicht.