Datenschutzerklärung

Mit dieser Erklärung informieren wir über die Verarbeitung personenbezogener Daten bei der Nutzung von DocuApp.cloud (docuapp.cloud) gemäß der Datenschutz-Grundverordnung (DSGVO).

1. Verantwortlicher

DocuApp.cloud
Tobias Löwen
Osterlängstr. 43, 73527 Schwäbisch Gmünd, Deutschland
E-Mail: [email protected]

2. Hosting

Die Anwendung wird bei Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Server und S3-Objektspeicher für Dokumente, jeweils in Deutschland) betrieben. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO). Alle Anwendungs- und Dokumentdaten liegen auf Servern in Deutschland.

3. Verarbeitete Daten und Zwecke

a) Konto & Anmeldung

Name, E-Mail-Adresse und ein Passwort (nur als kryptografischer Hash gespeichert) zur Bereitstellung des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

b) Dokumente & Inhalte

Hochgeladene oder per E-Mail eingelieferte Dokumente und die daraus extrahierten Inhalte (Texterkennung/OCR) werden zur Archivierung und Durchsuchbarkeit verarbeitet. Die Text­ebene von PDFs wird lokal auf unseren Servern ausgelesen; bei aktivierter KIwird die Texterkennung gescannter Bilder/Fotos über Google Document AI (EU-Region Frankfurt) durchgeführt (siehe c). Ist die KI für einen Arbeitsbereich deaktiviert, bleibt die Texterkennung vollständig lokal. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

c) KI-Erkennung (pro Arbeitsbereich abschaltbar)

Die automatische KI-Erkennung von Kategorie, Absender und Eckdaten ist als Kernfunktion neuer Arbeitsbereiche standardmäßig aktiv. Dabei werden Dokumentinhalte an unseren KI-Auftragsverarbeiter (Google Cloud EMEA Limited (Irland) – Vertex AI (Gemini) und Document AI (OCR gescannter Belege), Verarbeitung in der EU-Region Frankfurt (europe-west3); nur bei pro Arbeitsbereich aktivierter KI-Funktion) übermittelt. Du kannst die KI-Funktion pro Arbeitsbereich jederzeit deaktivieren; bei Deaktivierung verlassen keine Dokumentinhalte zu KI-Zwecken den Server, und es greift ausschließlich die lokale Texterkennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b sowie lit. f DSGVO (effiziente Dokumentenverwaltung). Die granulare Abschaltbarkeit je Arbeitsbereich und der rein lokale Modus dienen der Datenminimierung.

Sortiervorschläge der KI (Titel, Kategorie, Ablageort) sind assistierend: Du kannst sie vor dem Speichern prüfen und korrigieren. Bei sehr hoher Erkennungssicherheit kann ein Dokument automatisch abgelegt werden; diese Ablage ist jederzeit reversibel und über die Bearbeitung bzw. „Neu klassifizieren" korrigierbar. Eine rechtlich oder erheblich beeinträchtigende automatisierte Einzelentscheidung i. S. v. Art. 22 DSGVO findet nicht statt.

d) E-Mail-Einlieferung

Optional erhält jeder Arbeitsbereich eine kryptische Empfangsadresse. Eingehende Mails werden ausschließlich zur Übernahme der Anhänge in das Archiv verarbeitet.

e) Externe Cloud-Speicher

Bei Anbindung eines externen Speichers (z. B. WebDAV, Google Drive, OneDrive, Dropbox, Box, S3) werden die Zugangsdaten/OAuth-Token verschlüsselt gespeichert und nur zur Ablage der Dokumente beim gewählten Anbieter verwendet.

f) Abrechnung & Käufe

Die Web-Abrechnung (Pläne und Add-on) wickeln wir über unseren Zahlungsdienstleister (Paddle.com Market Ltd (Vereinigtes Königreich) – Zahlungsabwicklung als „Merchant of Record" für die Web-Abrechnung (Pläne/Add-on)) als „Merchant of Record" ab; dabei werden die für den Vertragsabschluss und die Rechnungsstellung erforderlichen Daten verarbeitet. In der iOS-App kann zusätzlicher Speicher über den Apple App Store gekauft werden; dort verarbeiten wir die von Apple signierte Kauf-Transaktion, um dem Arbeitsbereich das Speicherkontingent zuzuordnen, und die Zahlungsabwicklung erfolgt durch Apple. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

g) Spam-/Botschutz (CAPTCHA)

Bei Registrierung und Anmeldung setzen wir zum Schutz vor automatisiertem Missbrauch (Cloudflare, Inc. (USA) – „Turnstile"-Spam-/Botschutz bei Registrierung/Anmeldung (verarbeitet IP-Adresse und technische Browser-Signale)) ein. Dabei werden IP-Adresse und technische Browser-Signale verarbeitet; eine Übermittlung in die USA ist durch geeignete Garantien (EU-Standardvertragsklauseln) abgesichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).

h) Server-Logs & Sicherheit

Zur Abwehr von Missbrauch protokollieren wir sicherheitsrelevante Ereignisse (z. B. Anmeldungen) inkl. IP-Adresse und setzen Maßnahmen wie Ratenbegrenzung ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).

4. Cookies, Sitzung & eingebundene Drittinhalte

Wir verwenden ausschließlich technisch notwendige Cookies für die Anmeldung/Sitzung. Es findet kein Tracking und keine Analyse/Werbung durch Dritte statt; daher ist keine Einwilligung (Cookie-Banner) erforderlich.

Für einzelne Funktionen werden technisch erforderliche Drittinhalte geladen: auf der Preisseite und im Checkout Skripte unseres Zahlungsdienstleisters (Paddle.com Market Ltd (Vereinigtes Königreich) – Zahlungsabwicklung als „Merchant of Record" für die Web-Abrechnung (Pläne/Add-on)) zur Preisanzeige und Kaufabwicklung, bei Registrierung/Anmeldung der Botschutz (Cloudflare, Inc. (USA) – „Turnstile"-Spam-/Botschutz bei Registrierung/Anmeldung (verarbeitet IP-Adresse und technische Browser-Signale)). Beide dienen keiner Analyse oder Werbung; Details siehe Abschnitte 3f, 3g und 5.

Die Anmeldung besteht aus einem kurzlebigen Sitzungs-Token (15 Minuten, bei aktiver Nutzung automatisch verlängert) und einem Verlängerungs-Cookie, das die Anmeldung ohne erneutes Einloggen für bis zu 30 Tage ab der letzten Nutzung aufrechterhält — bei regelmäßiger Nutzung bleibt die Anmeldung also dauerhaft bestehen (beide Cookies httpOnly). Bei geöffneter App wird die Sitzung nach längerer Inaktivität (15 Minuten) automatisch beendet und du wirst abgemeldet; beim Abmelden werden alle Sitzungs-Cookies gelöscht und bestehende Anmeldungen serverseitig ungültig gemacht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Verarbeitung).

5. Auftragsverarbeiter & Drittlandübermittlung

Wir setzen sorgfältig ausgewählte Auftragsverarbeiter/Dienstleister (Art. 28 DSGVO) ein:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Server und S3-Objektspeicher für Dokumente, jeweils in Deutschland)
  • Cloudflare, Inc. (USA) – Reverse-Proxy/CDN und Angriffsschutz (WAF) für sämtliche Aufrufe von docuapp.cloud: TLS-Terminierung am Cloudflare-Rand, Verarbeitung von Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, technische Browser-Signale); übertragene Inhalte werden durchgeleitet, nicht dauerhaft gespeichert
  • Google Cloud EMEA Limited (Irland) – Vertex AI (Gemini) und Document AI (OCR gescannter Belege), Verarbeitung in der EU-Region Frankfurt (europe-west3); nur bei pro Arbeitsbereich aktivierter KI-Funktion
  • Cloudflare, Inc. (USA) – „Turnstile"-Spam-/Botschutz bei Registrierung/Anmeldung (verarbeitet IP-Adresse und technische Browser-Signale)
  • Paddle.com Market Ltd (Vereinigtes Königreich) – Zahlungsabwicklung als „Merchant of Record" für die Web-Abrechnung (Pläne/Add-on)

Paddle (Web-Abrechnung) und Apple (App-Store-Käufe) handeln als „Merchant of Record" bzw. Store-Betreiber für die eigentliche Zahlungsabwicklung datenschutzrechtlich eigenverantwortlich; wir erhalten von ihnen nur die für Vertrag und Freischaltung erforderlichen Daten (siehe Abschnitt 3f).

Die KI-Verarbeitung (Google Vertex AI/Gemini sowie die Texterkennung gescannter Belege über Google Document AI, jeweils Region Frankfurt) erfolgt in der EU-Region des Anbieters (Verarbeitung im Europäischen Wirtschaftsraum) und nur bei pro Arbeitsbereich aktivierter KI-Funktion; eine Übermittlung in die USA findet hierfür nicht statt. Sämtliche Aufrufe unserer Website laufen über den Reverse-Proxy/Angriffsschutz von Cloudflare; dabei sowie beim Spam-/Botschutz (Cloudflare „Turnstile") kann eine Übermittlung in die USA erfolgen. Diese ist durch geeignete Garantien (EU-Standardvertragsklauseln) abgesichert. Cloudflare verarbeitet dabei Verbindungsdaten und leitet die übertragenen Inhalte lediglich durch – eine dauerhafte Speicherung deiner Dokumente findet dort nicht statt.

6. Speicherdauer & Löschung

Daten werden gespeichert, solange das Konto bzw. der Arbeitsbereich besteht. Du kannst dein Konto jederzeit selbst löschen (Einstellungen → „Konto löschen"); dabei werden deine eigenen Arbeitsbereiche inklusive Dokumente und der physisch abgelegten Dateien entfernt.

Hinweis: Etwaige gesetzliche Aufbewahrungspflichten für deine Unterlagen (z. B. nach HGB/AO für Geschäftsunterlagen) bleiben von dieser Löschmöglichkeit unberührt und liegen in deiner Verantwortung — prüfe vor dem Löschen, ob du Dokumente noch aufbewahren musst (die App bietet dafür Aufbewahrungsrichtlinien und einen Datenexport).

In Enterprise-Arbeitsbereichen bleiben endgültig gelöschte Dokumente noch 90 Tage wiederherstellbar, bevor die Dateien tatsächlich entfernt werden. Das dient dem Schutz vor versehentlichem Verlust aufbewahrungspflichtiger Unterlagen. Die Löschung deines Kontos ist davon ausgenommen: Sie entfernt alle Dateien sofort und vollständig, auch solche in dieser Frist.

7. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Anfragen richte bitte an [email protected]. Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde.

8. Datensicherheit

Die Übertragung erfolgt verschlüsselt (TLS/HTTPS). Zugangsdaten externer Speicher und Token werden verschlüsselt gespeichert; Passwörter nur als Hash.

9. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert.

Stand: 2026-09-13

Datenschutzerklärung · DocuApp