Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Refiner ist ein In-Product-Micro-Umfrage-Tool für SaaS- und B2B-Anwendungen. Es verwendet einen identify()-Aufruf und Cookies, um Umfrageantworten direkt mit Nutzereigenschaften zu verknüpfen und ermöglicht so hochgradig zielgerichtete NPS-, CSAT- und Feature-Feedback-Umfragen. Da das Tool Cookies setzt und nutzerbezogene Daten auf US-Server überträgt, ist für europäische Nutzer eine ausdrückliche Einwilligung gemäß DSGVO und ePrivacy-Richtlinie erforderlich.
Refiner ist eine In-Product-Micro-Umfrageplattform für SaaS- und B2B-Softwareunternehmen. Anders als herkömmliche Website-Umfragetools, die anonyme Besucher ansprechen, ist Refiner auf Nutzeridentität ausgerichtet: Betreiber rufen refiner.identify(userId, traits) beim Login eines Nutzers auf und übergeben dabei eine Kennung und optionale Nutzereigenschaftsdaten wie Plan-Typ, Kontoalter, Feature-Nutzungszähler, Unternehmensname oder andere Produkt-Metadaten. Dieser identify()-Aufruf verknüpft alle nachfolgenden Umfrage-Interaktionen mit einem bestimmten, namentlich bekannten Nutzer. Umfrageantworten, NPS-Scores und verbales Feedback werden dem individuellen Nutzerdatensatz in der Refiner-Plattform zugeordnet.
Das von cdn.refiner.io geladene Refiner JavaScript-SDK kommuniziert mit api.refiner.io, um Umfrage-Berechtigungsregeln auszuwerten, die anzuzeigende Umfrage zu bestimmen und Antworten zu übermitteln. Berechtigungsbedingungen basieren auf den bei der Identifikation übermittelten Trait-Daten und ermöglichen es Betreibern, spezifische Segmente anzusprechen, z. B. Pro-Plan-Nutzer mit mehr als 30 Tagen Aktivität. Umfragen werden als In-App-Widgets, Banner oder Slide-in-Panels angezeigt, ohne den Nutzer aus dem Produkt zu leiten.
Refiner erhebt: den bei identify() übermittelten Nutzeridentifikator (typischerweise eine UUID oder E-Mail-Adresse); alle im identify()-Aufruf enthaltenen Nutzereigenschaftsdaten; Umfrageantworten einschließlich numerischer Scores und verbaler Freitextantworten; Zeitstempel und Metadaten der Umfrage-Interaktionen; sowie technische Informationen wie Seiten-URL und Browser-Details. Das SDK nutzt sowohl Cookies als auch localStorage, um den Identifikationsstatus des Nutzers und den Umfrageverlauf sitzungsübergreifend zu persistieren und sicherzustellen, dass ein Nutzer, der bereits auf eine bestimmte Umfrage geantwortet hat, diese während des Unterdrückungsfensters nicht erneut sieht.
Gemäß der ePrivacy-Richtlinie erfordert das Setzen von Cookies auf dem Gerät eines Nutzers eine vorherige Einwilligung, es sei denn, das Cookie ist für einen vom Nutzer angeforderten Dienst unbedingt erforderlich. Die von Refiner gesetzten Cookies und localStorage-Einträge dienen Tracking- und Targeting-Zwecken und sind nicht zwingend erforderlich, so dass eine Einwilligung vor dem Laden des SDK benötigt wird. Im Rahmen der DSGVO stellt der identify()-Aufruf eine Verarbeitung personenbezogener Daten (Nutzer-ID und Traits) dar. Da das Tool systematisch individuelle Nutzerprofile erstellt und Umfrageergebnisse damit verknüpft, handelt es sich um Profiling im Sinne von Art. 4(4) DSGVO. Die Einwilligung nach Art. 6(1)(a) ist die geeignetste Rechtsgrundlage, da sie transparent ist, Nutzern sinnvolle Kontrolle gibt und dem Grad der Datenverlinkung angemessen ist.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Refiner verarbeitet Daten auf US-amerikanischer Cloud-Infrastruktur. Da kein Angemessenheitsbeschluss für die USA als Ganzes besteht, erfordern Übermittlungen aus dem EWR eine geeignete Garantie nach DSGVO Kapitel V. Refiner nutzt Standardvertragsklauseln (SCC) als primären Übermittlungsmechanismus. Betreiber sollten den Auftragsverarbeitungsvertrag (AVV) von Refiner anfordern und unterzeichnen, die verwendete SCC-Version bestätigen und sicherstellen, dass eine Datentransfer-Folgenabschätzung (DTFA) durchgeführt wurde, insbesondere angesichts des Volumens der Nutzereigenschaftsdaten, die jeden identify()-Aufruf begleiten können.
Das Refiner SDK muss hinter einer Nutzereinwilligung geschaltet werden. Im SaaS-Produktkontext bedeutet dies typischerweise: entweder die Einwilligung beim Konto-Erstellen oder im Onboarding-Flow einholen, oder das Laden des Refiner SDK in einen Cookie-Consent-Banner für authentifizierte Nutzer integrieren. Die Einwilligung sollte spezifisch für die Nutzung von In-Product-Umfragen und die identitätsbezogene Feedback-Erfassung sein. Nutzer sollten informiert werden, dass ihre Kontodaten für das Targeting von Umfragen verwendet werden und dass Antworten mit ihrem Nutzerprofil verknüpft werden. Der Widerruf der Einwilligung muss technisch möglich sein, d. h. das SDK muss bei Einwilligungsentzug deaktiviert und gespeicherte Identifikatoren gelöscht werden.
Für einen konformen Refiner-Einsatz: Schalten Sie das SDK-Laden hinter die Nutzereinwilligung (CMP oder produktseitige Einstellungsmöglichkeit); minimieren Sie die in identify() übermittelten Nutzereigenschaften auf das für das Survey-Targeting Notwendige; listen Sie Refiner-Cookies und localStorage-Nutzung in Ihrer Cookie-Richtlinie auf; nennen Sie refiner.io, cdn.refiner.io und api.refiner.io in Ihrer Datenschutzerklärung als Auftragsverarbeiter; unterzeichnen Sie den Refiner-AVV und bestätigen Sie die SCC-Version; dokumentieren Sie den Übermittlungsmechanismus in Ihrem VVT; führen Sie eine DSFA durch, wenn Sie Nutzereigenschaften in großem Umfang verarbeiten oder Umfragedaten mit anderen Analytics kombinieren; und stellen Sie sicher, dass Nutzer ihre Umfragedaten im Rahmen von DSAR-Anfragen einsehen, korrigieren oder löschen können.
Websites using Refiner must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz-Folgenabschätzung (DSFA) wird empfohlen, bevor Refiner in einem SaaS-Produkt großmaßstäblich eingesetzt wird, insbesondere wenn der identify()-Aufruf umfangreiche Nutzereigenschaftsdaten (Abonnement-Typ, Nutzungsmetriken, Unternehmensdaten) zusammen mit Umfrageantworten überträgt. Wesentliche Risikofaktoren sind: die systematische Verknüpfung von Umfrageergebnissen mit individuell identifizierten Nutzern; die Übermittlung personenbezogener Daten und Nutzereigenschaften an die US-Infrastruktur von Refiner ohne Angemessenheitsentscheid für die USA (stattdessen SCCs); das Risiko, dass Nutzereigenschaftsdaten ein Profiling im Sinne von Art. 4(4) DSGVO darstellen; und die Erfassung verbaler Feedbacks, die sensible personenbezogene Informationen enthalten können. Betreiber müssen die Rechtsgrundlage dokumentieren, die Verhältnismäßigkeit der übermittelten Nutzereigenschaftsmenge beurteilen und geeignete technische Schutzmaßnahmen implementieren.
Sample consent text
Wir verwenden Refiner, um kurze In-App-Umfragen zur Verbesserung unseres Produkts anzuzeigen. Refiner nutzt Cookies und Ihre Kontoinformationen, um zu personalisieren, welche Umfragen Sie sehen, und Ihre Antworten mit Ihrem Nutzerprofil zu verknüpfen. Ihre Daten können auf Server in den USA übertragen werden. Mit „Akzeptieren" stimmen Sie dieser Nutzung zu. Sie können Ihre Einwilligung jederzeit in den Kontoeinstellungen oder durch Kontaktaufnahme mit uns widerrufen.
Third-party domains contacted
refiner.iocdn.refiner.ioapi.refiner.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| refiner_user_token | persistent | 1 year | Stores the Refiner user token derived from the identify() call to persist the user's identity across sessions for survey targeting. |
| refiner_surveyed | persistent | 90 days | Records completed or suppressed surveys to prevent repeat display within the configured suppression window. |
| refiner_session | session | Session | Manages survey display state and eligibility checks within the current browsing session. |
| refiner_traits | persistent | 1 year | Caches user trait data passed via identify() locally to allow faster survey eligibility evaluation without repeated API calls. |
Refiner erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Refiner verwendet sowohl Browser-Cookies als auch localStorage, um die Nutzeridentifikation und den Umfragestatus sitzungsübergreifend zu persistieren. Cookies speichern typischerweise ein Refiner-Nutzer-Token (abgeleitet aus der im identify()-Aufruf übermittelten ID) und eine Aufzeichnung abgeschlossener oder unterdrückter Umfragen. Die localStorage-Einträge spiegeln diese Daten zur Ausfallsicherheit. Sowohl Cookies als auch localStorage-Einträge müssen in Ihrer Cookie-Richtlinie deklariert werden, da sie das Speichern von Informationen auf dem Gerät des Nutzers und den Zugriff darauf bei nachfolgenden Besuchen beinhalten.
Ja. Eine Einwilligung ist sowohl gemäß der ePrivacy-Richtlinie (für das Setzen von Cookies und localStorage) als auch gemäß DSGVO (für die Verarbeitung personenbezogener Daten über den identify()-Aufruf) erforderlich. Da Refiner Umfrageantworten mit individuellen Nutzeridentitäten verknüpft und Nutzereigenschaftsdaten an US-Server überträgt, handelt es sich nicht um eine zwingend notwendige Verarbeitungsaktivität. Eine ausdrückliche, informierte Einwilligung muss vor dem Laden des SDK eingeholt werden, und Nutzer müssen darüber informiert werden, dass ihre Kontodaten zur Zielgruppenausrichtung und Personalisierung von Umfragen verwendet werden.
Die Einwilligung nach DSGVO Art. 6(1)(a) ist die erforderliche Rechtsgrundlage für Refiner, da das SDK nicht notwendige Cookies setzt und der identify()-Aufruf ein Profiling einzelner Nutzer darstellt. Das berechtigte Interesse ist angesichts des Grades der Identitätsverknüpfung und der grenzüberschreitenden Datenübermittlung kaum als vertretbare Grundlage zu rechtfertigen. Die Einwilligung sollte granular sein und jederzeit über klare produktseitige Kontrollen eingeholt und widerrufen werden können.
Ja. Refiner ist auf US-amerikanischer Cloud-Infrastruktur gehostet, und alle Umfrageantwortdaten, Nutzeridentifikatoren und über den identify()-Aufruf übermittelten Trait-Daten werden auf US-Servern verarbeitet. Es gibt keinen Angemessenheitsbeschluss für die USA als Ganzes, daher basiert die Übermittlung auf Standardvertragsklauseln (SCC). Betreiber sollten den AVV von Refiner unterzeichnen, die verwendete SCC-Version bestätigen und eine Datentransfer-Folgenabschätzung in Betracht ziehen.
Eine DSFA wird dringend empfohlen und kann gemäß DSGVO Art. 35 erforderlich sein, wenn Refiner zur systematischen Profilerstellung von Nutzern durch Verknüpfung von Umfrageergebnissen mit Nutzereigenschaften wie Plan-Typ, Nutzungsdaten oder Unternehmensinformationen eingesetzt wird. Die Kombination aus identitätsverknüpften Antworten, grenzüberschreitender Übermittlung und möglichen sensiblen Verbatim-Daten ergibt ein Risikoprofil, das eine formelle Bewertung erfordert.
Schalten Sie die Refiner SDK-Initialisierung hinter einen produktseitigen Einwilligungsmechanismus oder Ihre CMP. Übermitteln Sie im identify()-Aufruf nur die zwingend notwendigen Nutzereigenschaften. Legen Sie die Nutzung von Refiner in Datenschutzerklärung und Cookie-Hinweis offen, unterzeichnen Sie den AVV, bestätigen Sie die SCC-Gültigkeit und bieten Sie Nutzern einen klar zugänglichen Weg zum Widerruf der Einwilligung an, der das Entladen des SDK und das Löschen gespeicherter Identifikatoren auslöst.
Alternativen mit besserer EU-Datenschutzposition sind Formbricks (open-source, selbst hostbar, EU-Datenspeicherung verfügbar), Chameleon und Pendo mit konfigurierbarer Datenresidenz sowie in Ihr Produkt eingebettetes Typeform mit EU-Datenverarbeitung. Selbst gehostete Lösungen bieten die größte Kontrolle, erfordern aber technischen Aufwand für die Wartung.
Fügen Sie Refiner in die Tabelle Ihrer Cookie-Richtlinie mit Einträgen für das Nutzer-Token-Cookie und localStorage-Schlüssel ein, inklusive Typ, Laufzeit und Zweck. Ergänzen Sie in Ihrer Datenschutzerklärung Refiner als Auftragsverarbeiter, beschreiben Sie den identify()-Aufruf und die übermittelten Daten, nennen Sie den US-Transfer und seinen SCC-Schutz sowie die Nutzerrechte. Scannen Sie nach dem Deployment für genaue Cookie-Namen und aktualisieren Sie Ihre Richtlinie mindestens jährlich.