Zum Inhalt springen

Datenschutz

Datenschutzerklärung

Stand Version 1.0

Das Wichtigste in Kürze. Ihre Dokumente bleiben auf Ihrem Gerät. Eine Cloud-KI erhält Ihre Inhalte nur, wenn Sie ausdrücklich ein Cloud-Modell auswählen – und nutzt sie niemals zum Training. Analysefunktionen bleiben bis zu Ihrer Einwilligung deaktiviert. Sie können Ihr Konto und die zugehörigen Daten jederzeit in der App löschen.

1. Wer wir sind (Verantwortlicher)

Der für die Verarbeitung Ihrer personenbezogenen Daten im Sinne von Art. 4 Nr. 7 DSGVO Verantwortliche ist:

A. Khayati
Postfach 12 34 56
Bielefeld, NRW 33516
Germany
E-Mail: [email protected]

2. Geltungsbereich dieser Erklärung

Diese Erklärung erläutert, welche personenbezogenen Daten NaKlar verarbeitet, wenn Sie die NaKlar-Apps für Mobilgeräte und Desktop-Computer (iOS, iPadOS, macOS, Android), einschließlich Cloud-KI-Funktionen, Konten, Abonnements und optionaler Analysefunktionen, sowie diese Website unter naklar.app nutzen.

Sofern eine Funktion von einem Drittanbieter bereitgestellt wird (zum Beispiel ein KI-Modellanbieter oder der App Store), gelten ergänzend dessen eigene Datenschutzbestimmungen, auf die wir unten verweisen.

3. Verarbeitung auf dem Gerät zuerst: So geht NaKlar mit Ihren Daten um

NaKlar ist so konzipiert, dass Ihre Unterlagen Ihr Gerät grundsätzlich nicht verlassen müssen:

  • Scannen, Texterkennung und Dokumentenverwaltung erfolgen lokal auf Ihrem Gerät.
  • Ihre Dokumente, erkannten Texte und Chatverläufe werden lokal auf Ihrem Gerät gespeichert – nicht in unseren Backend-Datenbanken.
  • Eine Cloud-KI-Verarbeitung erfolgt nur, wenn Sie sie wählen. Wenn Sie für eine Anfrage ein Cloud-KI-Modell auswählen, werden die Anfrage und die zur Beantwortung erforderlichen Dokumentauszüge an den jeweiligen Anbieter übermittelt (siehe Abschnitte 5 und 6). Wenn Sie ein Modell auf dem Gerät nutzen, verlässt nichts Ihr Gerät.
  • Nichts wird eigenständig versendet. Antwortentwürfe werden stets zur Prüfung in Ihrer eigenen E-Mail-App geöffnet – NaKlar versendet niemals E-Mails in Ihrem Namen.

4. Verarbeitete Daten und Verarbeitungszwecke

KategorieZweckRechtsgrundlage
Dokumentinhalte, die Sie scannen oder importieren (Briefe, Formulare, Aktenzeichen)Verstehen, Zusammenfassen und Ordnen Ihrer Unterlagen auf Ihrem GerätArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Chatanfragen und Dokumentauszüge, wenn Sie ein Cloud-KI-Modell auswählenBeantwortung von Fragen, Erläuterung von Dokumenten, Entwurf formeller deutschsprachiger AntwortenArt. 6 Abs. 1 lit. b und Art. 6 Abs. 1 lit. a DSGVO (angeforderte Leistung; ausdrückliche Modellauswahl)
Kontodaten: Guthabenstand, Abonnementstatus, Token zur Kaufprüfung, Zähler zur Anfragenbegrenzung (Rate-Limiting)Bereitstellung kostenpflichtiger Funktionen, Missbrauchsprävention, Wiederherstellung von KäufenArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Technische Telemetriedaten (Token-Anzahl, Latenzzeiten), nur aggregiert – niemals NachrichtentexteBetrieb eines zuverlässigen Dienstes, FehlerdiagnoseArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen Dienst)
Optionale Analyseereignisse (aufgerufene Bildschirme, angetippte Schaltflächen), nur mit Ihrer EinwilligungAbsturzberichte und aggregierte NutzungstrendsArt. 6 Abs. 1 lit. a DSGVO und § 25 TDDDG (ausdrückliche Einwilligung)

5. Cloud-KI Ihrer Wahl: Mistral AI (EU)

Wenn Sie den Assistenten mit Mistral AI nutzen, werden Ihre Anfrage und die relevanten Dokumentauszüge an unseren Auftragsverarbeiter übermittelt:

  • Anbieter: Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich.
  • Zweck: Verarbeitung natürlichsprachlicher Chatanfragen, Erläuterung von Dokumenten sowie Entwurf formeller deutschsprachiger Schreiben.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / von Ihnen angeforderter Dienst) und Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung durch Auswahl des Cloud-KI-Modells).
  • Datenverarbeitung und Speicherdauer: Die über die kommerzielle API übermittelten Daten werden auf Servern innerhalb der Europäischen Union verarbeitet. Der Anbieter führt vorübergehende Betriebsprotokolle ausschließlich zur Gewährleistung der Sicherheit und zur automatisierten Missbrauchsprävention gemäß dem mit ihm geschlossenen Auftragsverarbeitungsvertrag (derzeit bis zu 30 Tage rollierend); danach werden sie gelöscht.
  • Kein Modelltraining: Unsere API-Vereinbarung untersagt dem Anbieter vertraglich, Ihre Anfragen oder Dokumentauszüge zum Training von KI-Modellen zu verwenden.
  • Weitere Informationen: Der Auftragsverarbeitungsvertrag des Anbieters ist die maßgebliche Quelle für dessen aktuelle Sicherheitsmaßnahmen und die Einzelheiten zu Unterauftragnehmern (Subprozessoren): Mistral AI Privacy Policy und Mistral AI Data Processing Addendum.

6. Cloud-KI Ihrer Wahl: Google Gemini (weltweit / USA)

Wenn Sie den Assistenten mit Google Gemini nutzen, werden Ihre Anfrage und die relevanten Dokumentauszüge an Google übermittelt:

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (für EWR-Nutzer; Muttergesellschaft: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA).
  • Zweck: Verarbeitung natürlichsprachlicher Chatanfragen, Erläuterung von Dokumenten sowie Entwurf formeller deutschsprachiger Schreiben.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / von Ihnen angeforderter Dienst) und Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung durch Auswahl des Cloud-KI-Modells).
  • Datenverarbeitung und Speicherdauer: Wir nutzen die Gemini-API in der kostenpflichtigen Tarifstufe (Paid Services) von Google. Eingaben und Antworten werden für einen begrenzten Zeitraum ausschließlich zur Gewährleistung der Systemintegrität und zur Missbrauchsprävention protokolliert, wie in den Paid-Services-Bedingungen von Google beschrieben.
  • Kein Modelltraining: Unsere kommerzielle Vereinbarung untersagt Google vertraglich, Ihre Eingaben oder generierten Antworten zum Training von Google-KI-Modellen zu verwenden; eine Einsichtnahme durch menschliche Prüfer findet nicht statt.
  • Internationale Datenübermittlungen: Die Verarbeitung kann weltweit auf der Infrastruktur von Google erfolgen, auch in den Vereinigten Staaten. Datenübermittlungen in die USA sind durch das EU-U.S. Data Privacy Framework (DPF) und die Standardvertragsklauseln (SCC) von Google abgesichert.
  • Weitere Informationen: Die Bedingungen von Google sind die maßgebliche Quelle für dessen aktuelle Sicherheitsmaßnahmen und die Einzelheiten zu Unterauftragnehmern (Subprozessoren): Gemini API Additional Terms of Service, Google Cloud Data Processing Addendum und Google Privacy Policy.

7. Backend- und Cloud-Infrastruktur (EU)

Unsere App nutzt eine in der Europäischen Union gehostete Cloud-Infrastruktur zur Verwaltung der Authentifizierung, der Nutzungskontingente und der Dienstverfügbarkeit:

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
  • Zweck: Weiterleitung von API-Anfragen, Verwaltung von Abonnementstatus und Guthabenständen sowie Verhinderung von Dienstmissbrauch.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Keine Speicherung von Dokumenten und Eingaben: Die Verarbeitung von Anfragen im Backend ist zustandslos (stateless) ausgelegt. Dokumentenscans, erkannte Texte und Chatverläufe bleiben lokal auf Ihrem Gerät gespeichert und werden nicht in unseren Backend-Datenbanken gespeichert. Betriebs- und Diagnoseprotokolle erfassen nur grundlegende technische Telemetriedaten (wie Token-Anzahl und Latenzmesswerte). Eingaben, Dokumentinhalte und persönliche Nachrichtentexte sind von den Serverprotokollen ausgenommen.
  • Gespeicherte administrative Daten: Die dauerhaft gespeicherten Datensätze beschränken sich strikt auf rein administrative Daten ohne Inhaltsbezug: verbleibende Guthabenstände, aktiver Abonnementstatus, Token zur Kaufprüfung und vorübergehende Zähler zur Anfragenbegrenzung (Rate-Limiting). Alle Datensätze sind ausschließlich pseudonymen Konto-IDs zugeordnet.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können jederzeit direkt in der App die vollständige Löschung Ihres Kontos verlangen. Dadurch werden Ihre zugehörigen Kontodatensätze und Guthabenstände endgültig gelöscht, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
  • Maßgebliche Vereinbarung: Google Cloud Data Processing Addendum.

8. Optionale App-Analyse (nur mit Einwilligung)

Zur Überwachung der App-Stabilität und zur Verbesserung des Nutzererlebnisses enthält die App eine optionale Analysefunktion:

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
  • Zweck: Technische Diagnose, Absturzberichte und aggregierte Nutzungstrends einzelner Funktionen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 TDDDG (ausdrückliche Einwilligung, Opt-in).
  • Striktes Opt-in als Standard: Die Erhebung von Analysedaten ist nach der Installation der App vollständig deaktiviert. Es werden keine Telemetriedaten erhoben oder übertragen, es sei denn, Sie willigen ausdrücklich ein.
  • Schutzmaßnahmen: IP-Adressen werden bei der Erfassung maskiert oder verworfen und nicht gespeichert. Es werden nur allgemeine, aggregierte Nutzungsvorgänge (z. B. aufgerufene Bildschirme oder angetippte Schaltflächen) erfasst. Die App ist so konzipiert, dass Dokumentinhalte, Empfängernamen oder Aktenzeichen weder erhoben noch an Analysedienste übermittelt werden.
  • Widerruf der Einwilligung: Sie können die Analysefunktion jederzeit in den App-Einstellungen aktivieren oder deaktivieren.

9. Verifizierung von In-App-Käufen

Zur Verwaltung von In-App-Abonnements und Guthabenkäufen über den Apple App Store:

  • Anbieter: RevenueCat, Inc., 680 Green St, San Francisco, CA 94133, USA.
  • Zweck: Prüfung von Kaufbelegen, Überprüfung aktiver Abonnements und Wiederherstellung von Käufen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Übermittelte Daten: Pseudonyme App-Store-Transaktionskennungen, Kaufzeitpunkte und Produkt-IDs der Abonnements. Dokumentinhalte, Brieftexte und Chatanfragen werden nicht an RevenueCat weitergegeben.
  • Maßgebliche Bedingungen: Es gilt der Auftragsverarbeitungsvertrag von RevenueCat einschließlich Standardvertragsklauseln (SCC).

10. Daten auf dieser Website

Diese Website ist eine statische Informationsseite. Wir setzen hier keine Analyse, keine Tracking-Pixel, keine Werbung und keine Drittanbieter-Cookies ein und laden keine externen Schriftarten oder Skripte.

  • Nur lokale Einstellungen. Ihre Einstellungen für Sprache, Darstellung und Zoom werden im lokalen Speicher Ihres Browsers auf Ihrem eigenen Gerät gespeichert. Sie werden niemals an uns übertragen.
  • Serverprotokolle. Unser Hosting-Anbieter verarbeitet zwangsläufig Verbindungsdaten (wie IP-Adresse, Datum und Uhrzeit sowie aufgerufene URL), um die Seiten sicher bereitzustellen. Diese Verarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, funktionierenden Website).

11. Ihre Rechte

Nach der DSGVO stehen Ihnen in Bezug auf Ihre personenbezogenen Daten folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO) – Bestätigung, ob wir Ihre Daten verarbeiten, sowie eine Kopie davon.
  • Berichtigung (Art. 16 DSGVO) – Korrektur unrichtiger Daten.
  • Löschung (Art. 17 DSGVO) – Löschung, einschließlich der vollständigen Kontolöschung in der App.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO) – eingeschränkte Verarbeitung unter bestimmten Voraussetzungen.
  • Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt Ihrer Daten in einem übertragbaren Format.
  • Widerspruch (Art. 21 DSGVO) – Widerspruch gegen eine auf berechtigte Interessen gestützte Verarbeitung.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – jederzeitiger Widerruf erteilter Einwilligungen (zum Beispiel für Analysefunktionen) mit Wirkung für die Zukunft.

Zur Ausübung dieser Rechte wenden Sie sich bitte an uns unter [email protected]. Wir antworten innerhalb eines Monats gemäß Art. 12 Abs. 3 DSGVO.

12. Aufsichtsbehörde

Sie haben das Recht, bei einer Datenschutzaufsichtsbehörde Beschwerde einzulegen (Art. 77 DSGVO) – insbesondere in dem EU-Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Eine Liste der EU-Aufsichtsbehörden veröffentlicht der Europäische Datenschutzausschuss unter edpb.europa.eu.

13. Kinder

NaKlar richtet sich nicht an Kinder unter 16 Jahren, und wir verarbeiten bewusst keine personenbezogenen Daten von Kindern unter 16 Jahren. Falls Sie vermuten, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte, damit wir sie löschen können.

14. Sicherheit und Speicherdauer

  • Sicherheit. Alle Netzwerkverbindungen nutzen TLS-Verschlüsselung. Der Backend-Zugriff folgt dem Grundsatz der minimalen Rechtevergabe (Least-Privilege-Prinzip), und Dokumentinhalte sind konzeptionsbedingt von Serverprotokollen ausgenommen.
  • Speicherdauer. Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke erforderlich ist: Kontodatensätze bestehen, solange Ihr Konto existiert, und werden mit der Löschung Ihres Kontos ebenfalls gelöscht; die Speicherdauer auf Anbieterseite (zum Beispiel die Frist zur Missbrauchsüberwachung bei Mistral) richtet sich nach den jeweils oben verlinkten Bedingungen des Anbieters. Gesetzliche Aufbewahrungspflichten (zum Beispiel nach Steuerrecht) bleiben unberührt.

15. Änderungen dieser Erklärung

Wir können diese Erklärung aktualisieren, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung wird stets unter dieser Adresse mit Angabe des jeweiligen Standes veröffentlicht. Berührt eine Änderung Ihre Rechte wesentlich, informieren wir Sie in der App, bevor sie wirksam wird.

16. Kontakt

Fragen zu dieser Erklärung oder zu Ihren Daten? Erreichen Sie uns unter [email protected].