Reemers access — ein Angebot der Reemers Publishing Services GmbH (Umsetzung i.A. Philip Erdös)
Datenschutzerklärung
Worum es in diesem Text geht
Diese Webseite ist kein Schaufenster, sondern ein Werkzeug: Angemeldete Kundinnen und Kunden laden PDF-Dateien hoch und bekommen daraus barrierefreie HTML-Fassungen zurück. Daraus folgen fünf Verarbeitungen, und nur um sie geht es hier:
- Der bloße Aufruf der Seiten — der Webserver schreibt eine Protokollzeile.
- Die Registrierung und das Konto — gespeichert wird die E-Mail-Adresse, sonst nichts.
- Der Auftrag — hochgeladene PDF-Dateien samt ihrem Inhalt. Das ist der gewichtigste Punkt dieser Erklärung und steht deshalb in Abschnitt 5 ausführlich.
- Das Kontaktformular — für Anfragen ohne Anmeldung.
- Die Benachrichtigungen — Mails an den Kunden und eine Push-Nachricht an den Betreiber.
„Verarbeitung“ ist dabei das Wort der Datenschutz-Grundverordnung (im Folgenden: DSGVO) für jeden Umgang mit personenbezogenen Daten — erheben, speichern, ansehen, weitergeben, löschen. „Personenbezogene Daten“ sind alle Angaben, die sich auf eine bestimmbare Person beziehen; eine E-Mail-Adresse gehört dazu, und der Inhalt eines hochgeladenen Dokuments kann dazugehören.
Wofür der Dienst gedacht ist — und wofür nicht. Er ist für veröffentlichte Werke und eigene Unternehmensdokumente bestimmt. Ausdrücklich nicht hochgeladen werden dürfen Personal-, Patienten- und Mandantenakten, Gesundheitsdaten, sonstige besonders schützenswerte personenbezogene Daten (Art. 9 DSGVO) und alles, was einer Schweigepflicht unterliegt. Das steht als verbindliche Regel in den Nutzungsbedingungen; hier steht es, weil es den Zuschnitt dieser Erklärung erklärt.
1. Verantwortlicher
Wer diese Daten verarbeitet und wem Sie schreiben können, wenn Sie etwas wissen wollen: Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist
Philip ErdösDaimlerstr. 34
76185 Karlsruhe
Deutschland
- ai-docleader@2cool.info
Einzelunternehmen; die weiteren Angaben stehen im Impressum. Anfragen zum Datenschutz — Auskunft, Berichtigung, Löschung — gehen an dieselbe Adresse.
2. Aufruf der Webseite (Server-Protokoll)
Wenn Sie eine Seite aufrufen, schreibt der Webserver eine Zeile mit, damit Störungen zu finden sind. Er speichert dabei nicht, wer Sie sind. Die Einzelheiten und die Rechtsgrundlage:
Was verarbeitet wird. Die Protokollzeile enthält Datum und Uhrzeit, die aufgerufene Adresse (den Pfad), die verwendete Methode, den Antwort-Status und die Größe der Antwort.
Was ausdrücklich nicht protokolliert wird. Die Protokollzeile enthält weder die IP-Adresse des Besuchers noch die Kennung seines Browsers (den sogenannten „user agent“) noch die zuvor besuchte Seite („referrer“).
Ausnahmen, in denen doch eine IP-Adresse im Protokoll steht. In zwei Fällen: wenn eine Verbindung abbricht, während der Server noch sendet; und wenn eine Nachricht über das Kontaktformular wegen der Mengengrenze abgelehnt oder als automatisch versandt verworfen wird (Abschnitt 7).
Zweck. Betrieb, Fehlersuche und Abwehr missbräuchlicher Zugriffe.
Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem funktionsfähigen, sicheren Angebot. Bei den ausnahmsweise protokollierten IP-Adressen ist das berechtigte Interesse die Fehlersuche und die Abwehr von Missbrauch.
Speicherdauer: 7 Tage. Danach werden die Protokollzeilen gelöscht.
3. Cookies und Sitzungen
Die Seite speichert zwei kleine Textwerte in Ihrem Browser, damit die Anmeldung hält und die Formulare sicher sind. Werbe- oder Zähl-Cookies gibt es nicht — deshalb auch kein Zustimmungsbanner. Die Einzelheiten:
Was gesetzt wird. Ausschließlich zwei technisch notwendige Cookies des verwendeten Programmgerüsts Django. Ein „Cookie“ ist ein kleiner Textwert, den der Browser für die Webseite speichert und bei jedem Aufruf zurückschickt.
sessionid- hält die Anmeldung über mehrere Seitenaufrufe hinweg — Lebensdauer zwei Wochen
csrftoken- schützt Formulare davor, von fremden Seiten aus abgeschickt zu werden — Lebensdauer ein Jahr
In der Sitzung wird zusätzlich gespeichert, ob ein Nutzer mit Verwaltungsrechten gerade alle oder nur die eigenen Aufträge sehen möchte.
Keine Cookies Dritter, keine Reichweitenmessung. Die Seiten binden keine fremden Inhalte ein: keine Schriften von fremden Servern, keine Skripte von Inhalte-Netzwerken, keine Zählpixel, keine Reichweitenmessung, kein reCAPTCHA. Alle Schriften sind die des jeweiligen Betriebssystems, alle Skripte stehen unmittelbar in den Seiten, alle Symbole liegen auf dem eigenen Server.
Rechtsgrundlage. Für das Speichern und Auslesen der beiden Cookies § 25 Abs. 2 Nr. 2 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG): Sie sind für den vom Nutzer ausdrücklich gewünschten Dienst unbedingt erforderlich, eine Einwilligung ist dafür nicht nötig. Für die anschließende Verarbeitung der darin enthaltenen Daten Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Formulare).
Ein Zustimmungsbanner ist deshalb nicht erforderlich — es gibt keine einwilligungspflichtigen Cookies und keine Dienste Dritter in den Seiten.
4. Registrierung, Freigabe und Benutzerkonto
Für ein Konto brauchen wir genau eine Angabe: Ihre E-Mail-Adresse. Das Konto bleibt bestehen, bis Sie seine Löschung verlangen. Die Einzelheiten und die Rechtsgrundlage:
Was erhoben wird. Das Registrierungsformular hat genau ein Feld: die E-Mail-Adresse. Name, Anschrift, Telefonnummer und Firmenangaben werden nicht erhoben. Die Adresse wird in Kleinbuchstaben umgewandelt und ist zugleich der Benutzername.
Was im Konto gespeichert wird. In der Datenbank stehen je Konto: die E-Mail-Adresse, der Streuwert des Passworts (ein Passwort-Streuwert, englisch „hash“, ist eine Einwegberechnung — aus ihm lässt sich das Passwort nicht zurückrechnen), der Zeitpunkt der Registrierung, der Zeitpunkt der letzten Anmeldung, ob das Konto aktiv ist und welchen Stufen es angehört. Die Felder für Vor- und Nachnamen bleiben leer.
Der Ablauf. Eine Registrierung wird nicht sofort wirksam. Es entsteht zunächst ein wartendes, nicht anmeldefähiges Konto. Der Betreiber erhält eine Mail mit der Adresse, dem Zeitpunkt und zwei signierten Entscheidungs-Verweisen, die sieben Tage gelten. Erst nach seiner Freigabe erzeugt der Server das Passwort und schickt es Ihnen; erst wenn der Mailserver diese Mail angenommen hat, wird das Konto aktiv. Bei einer Ablehnung erhalten Sie eine Absage, und das wartende Konto wird gelöscht — die Adresse kann sich später neu registrieren.
Zwecke. Zugang zum Dienst, Zuordnung der Aufträge und Ergebnisse zum richtigen Konto, Missbrauchsabwehr durch die Freigabe.
Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO — Durchführung des Vertrags beziehungsweise vorvertragliche Maßnahmen auf Anfrage der betroffenen Person. Für die Freigabe durch den Betreiber zusätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, den Dienst nur bekannten Nutzern zu öffnen).
Speicherdauer: Ihr Konto bleibt bestehen, bis Sie seine Löschung verlangen. Es gibt keine Frist, nach der ein Konto wegen Nichtnutzung von selbst gelöscht wird. Eine formlose Nachricht an die Adresse in Abschnitt 1 genügt; wir löschen dann das Konto und die noch vorhandenen Dokumente. Was aus steuerlichen Gründen aufbewahrt werden muss, bleibt davon unberührt (Abschnitt 5.6). Ein abgelehntes wartendes Konto wird sofort gelöscht. Ein nicht entschiedenes wartendes Konto bleibt bestehen, bis sich dieselbe Adresse erneut registriert; dann wird es ersetzt.
Die E-Mail-Adresse steht auch in Ordnernamen. Die Ergebnis-Dateien eines Kunden liegen in einem Ordner, der nach seiner E-Mail-Adresse benannt ist; ebenso die Auftragsablage des internen PDF-Dienstes. Das ist für die Auskunft und die Löschung von Bedeutung, weil die Adresse dadurch nicht nur in der Datenbank steht.
5. Der Auftrag: hochgeladene PDF-Dateien und ihr Inhalt
Das ist der wichtigste Abschnitt: Was Sie hochladen, sehen wir uns vorher nicht an. Deshalb steht hier genau, was mit Ihrer Datei geschieht, wer sie zu sehen bekommt und wann sie gelöscht wird.
Anders als bei einem Kontaktformular wissen wir nicht im Voraus, welche Daten wir bekommen: In einer hochgeladenen PDF-Datei kann alles stehen — Namen, Anschriften, Vertragsangaben, Gutachten. Der Betreiber sieht die Datei nicht vorher. Was nicht hochgeladen werden darf, steht im Überblick am Anfang dieser Erklärung und verbindlich in den Nutzungsbedingungen.
5.1 Was verarbeitet wird
- Die hochgeladene PDF-Datei selbst, unverändert, mit ihrem vollständigen Inhalt.
- Der Dateiname. Er kann selbst personenbezogen sein („Gutachten-Mueller-2026.pdf“).
- Der aus der Datei ausgelesene Text und die erkannten Bilder, als Zwischenergebnis.
- Die erzeugte HTML-Fassung, die denselben Inhalt trägt.
- Angaben zum Auftrag: Zeitpunkt, Zahl der Seiten, ausgewählte Seiten, gewählte Verarbeitungsart, Status und ein Verarbeitungsprotokoll ohne Dokumentinhalt.
5.2 Zweck und Zweckbindung
Der einzige Zweck ist die von Ihnen beauftragte Umwandlung dieser Datei in eine barrierefreie HTML-Fassung und deren Bereitstellung zum Herunterladen. Die Dokumente werden nicht zu Werbezwecken, nicht zur Profilbildung und nicht zum Training eigener KI-Modelle verwendet. Auch beauftragte Dienstleister verwenden sie nicht zum Training von Modellen (Abschnitt 5.5).
Ein technischer Zwischenspeicher. Damit dieselbe Datei nicht zweimal aufwendig ausgelesen werden muss, bewahrt die Verarbeitung das Auslese-Ergebnis vorübergehend auf.
5.3 Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO, soweit die Datei Daten des Kunden selbst enthält: die Verarbeitung ist zur Erfüllung des Vertrags erforderlich, den er gerade abgeschlossen hat.
Soweit die Datei Daten Dritter enthält, ist die Lage eine andere: Dann ist nicht der Betreiber, sondern der Kunde der Verantwortliche, und der Betreiber verarbeitet die Daten allein in seinem Auftrag und nach seiner Weisung. Er ist damit Auftragsverarbeiter im Sinne von Art. 4 Nr. 8, Art. 28 DSGVO. Rechtsgrundlage der Verarbeitung ist dann diejenige, auf die sich der Kunde stützt; der Betreiber braucht dafür keine eigene, sondern einen Vertrag nach Art. 28 Abs. 3 DSGVO.
Daraus folgt: Für Kunden, die als Unternehmen, Behörde oder sonstige Stelle Dokumente mit Daten Dritter hochladen, gilt der Anhang zu den Nutzungsbedingungen als Vertrag über Auftragsverarbeitung; er wird mit der Registrierung geschlossen. Er regelt Gegenstand und Dauer, Art und Zweck, Art der Daten und Kreis der Betroffenen, Weisungsbindung, Vertraulichkeit, technische und organisatorische Maßnahmen, den Umgang mit Unterauftragsverarbeitern, Hilfe bei Betroffenenrechten, Meldung von Datenschutzverletzungen, Löschung oder Rückgabe nach Ende des Auftrags sowie Nachweis- und Kontrollrechte.
5.4 Wer die Dateien zu sehen bekommt
- Sie selbst — Ihre Aufträge und Ergebnisse.
- Der Betreiber — er kann in der Verwaltungsansicht die Aufträge und Ergebnisse aller Nutzer sehen und Ergebnisse herunterladen. Ebenso hat er über das Dateisystem des Servers Zugriff auf alle hochgeladenen Dateien.
- Kein anderer Kunde. Ein fremder Auftrag ist für andere Nutzer außer dem Administrator nicht sichtbar.
- Beauftragte Dienstleister — siehe Abschnitt 5.5.
5.5 Dienstleister
Soweit erforderlich, setzen wir für die Verarbeitung Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein. Die Inhalte werden ausschließlich zur Durchführung des Auftrags verarbeitet und nicht zum Training von Modellen verwendet.
Art. 13 Abs. 1 lit. e DSGVO lässt es zu, statt einzelner Namen die Kategorie der Empfänger zu nennen; davon machen wir Gebrauch. Kunden, die selbst als Verantwortliche auftreten, erhalten die Angaben im Rahmen des Vertrags nach Abschnitt 5.3 (Art. 28 Abs. 2 DSGVO).
5.6 Wie lange die Dateien gespeichert bleiben
Ihr PDF und das daraus erzeugte HTML werden 90 Tage nach Abschluss des Auftrags gelöscht. Die Angaben über den Auftrag — Ihre E-Mail-Adresse, Zeitpunkt, Seitenzahl, Status und das Verarbeitungsprotokoll — müssen wir für die Buchhaltung länger aufbewahren. Warum das zwei verschiedene Fristen sind:
Erste Frist — die Dokumente selbst: 90 Tage. Das sind das von Ihnen hochgeladene PDF, die Zwischenstände desselben Inhalts und die daraus erzeugte HTML-Fassung. In ihnen steckt der eigentliche Dokumenttext, und deshalb haben sie das Datenschutz-Gewicht. Rechtsgrundlage der Aufbewahrung bis dahin ist Art. 6 Abs. 1 lit. b DSGVO — Durchführung des Vertrags, damit Sie Ihr Ergebnis noch einmal herunterladen können.
Zweite Frist — die Angaben über den Auftrag: bis zum Ablauf der steuerlichen Aufbewahrungsfristen. E-Mail-Adresse, Zeitpunkt, Umfang, Status und Verarbeitungsprotokoll sind Grundlage der Abrechnung. Rechtsgrundlage ist hier Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung — in Verbindung mit § 147 Abgabenordnung und § 257 Handelsgesetzbuch. Für Buchungsbelege beträgt die Frist seit dem 1. Januar 2025 acht Jahre, für Handelsbücher, Inventare und Jahresabschlüsse zehn Jahre, für Handels- und Geschäftsbriefe sechs Jahre; sie beginnt jeweils mit dem Ende des Kalenderjahres, in dem der Beleg entstanden ist. Diese Daten werden während der Frist gesperrt: Sie dienen nur noch der Aufbewahrung, nicht mehr der Bearbeitung.
Eine Löschung auf Ihr Verlangen geht der ersten Frist vor — verlangen Sie die Löschung früher, löschen wir früher, soweit nicht die steuerliche Aufbewahrung entgegensteht.
Wo eine hochgeladene Datei überall liegt, und wie lange:
- Entwurfsordner des Webservers
- die hochgeladene PDF, solange der Auftrag noch nicht abgeschickt ist — 7 Tage, dann automatisch entfernt
- Austauschordner
- die PDF und die Auftragsangaben, danach die Ergebnis-HTML und das Protokoll — 90 Tage nach Abschluss des Auftrags
- Ihr Download-Ordner
- die Ergebnis-HTML — 90 Tage nach Abschluss des Auftrags
- Auftragseintrag in der Datenbank
- Auftragsangaben ohne Dokumentinhalt — steuerliche Aufbewahrungsfristen, siehe oben
- Kopien aus der Verarbeitung
- Zwischenstände, die während der Umwandlung entstehen — 90 Tage nach Abschluss des Auftrags
Die Frist gilt für alle Kopien, die im Zuge der Verarbeitung entstehen. Verlangen Sie die Löschung Ihrer Daten vorher, entfernen wir sie auf Ihr Verlangen.
5.7 Was Sie zusichern
Wer eine Datei hochlädt, sichert zu, dass er berechtigt ist, sie verarbeiten zu lassen, und dass sie nichts enthält, was nach den Nutzungsbedingungen ausgeschlossen ist. Enthält sie personenbezogene Daten Dritter, trägt er als Verantwortlicher die Verantwortung für die Rechtsgrundlage dieser Verarbeitung und für die Information der betroffenen Personen. Die verbindliche Fassung dieser Zusicherung steht in den Nutzungsbedingungen.
6. Ergebnisse und Benachrichtigungs-Mails
Sobald eine Datei fertig ist, schicken wir Ihnen eine Mail. Werbung ist nicht dabei. Die Einzelheiten:
Was verarbeitet wird. Ihre E-Mail-Adresse, der Dateiname, die Seitenzahl, die Auftragsnummer und ein Verweis auf die fertige Datei.
Wann. Sobald eine Datei fertig ist, geht eine Mail an Sie. Bei mehreren Dateien sind die Mails durchnummeriert. Scheitert eine Datei, erhalten Sie eine neutrale Mail ohne Einzelheiten, und der Betreiber eine kurze Meldung. Wird ein Auftrag abgebrochen, geht genau eine Mail.
Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO — die Benachrichtigung ist Teil der beauftragten Leistung. Es handelt sich nicht um Werbung; ein Newsletter wird nicht versandt.
Empfänger. Der Versand läuft über den Mailserver des Anbieters Strato (siehe Abschnitt 9).
Speicherdauer. Die Mail selbst liegt nach dem Versand nicht mehr auf dem Server; sie liegt in Ihrem Postfach und, je nach Einstellung beim Mailanbieter, im gesendeten Ordner des Absenders. Der Verweis in der Mail funktioniert nur, solange die Ergebnisdatei besteht — also höchstens 90 Tage nach Abschluss des Auftrags.
7. Kontaktformular
Wenn Sie uns über das Formular schreiben, geht Ihre Nachricht als E-Mail an uns — gespeichert wird sie auf der Webseite nicht. Die Pflichtangaben nach Art. 13 DSGVO:
Verantwortlicher und Kontakt: siehe Abschnitt 1.
Welche Daten erhoben werden. Drei Pflichtfelder:
- Name (höchstens 100 Zeichen),
- E-Mail-Adresse für die Antwort (höchstens 150 Zeichen),
- Nachricht (höchstens 5.000 Zeichen).
Dazu zwei Felder, die Sie nicht ausfüllen: ein für Menschen unsichtbares Feld und der signierte Zeitpunkt, zu dem das Formular geöffnet wurde — beides zur Abwehr automatisch versandter Nachrichten, siehe unten.
Zweck. Bearbeitung und Beantwortung Ihrer Anfrage.
Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist; im Übrigen Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Beantwortung von Anfragen, die an uns gerichtet werden.
Wohin die Nachricht geht. Die Angaben werden nicht in der Datenbank der Webseite gespeichert — die Kontakt-Anwendung führt keine Tabelle. Sie werden ausschließlich als E-Mail an das in Abschnitt 1 genannte Postfach des Betreibers versandt; Ihre Antwortadresse wird dabei als Antwortadresse der Mail gesetzt, damit „Antworten“ im Mailprogramm unmittelbar zu Ihnen führt. Der Versand läuft über den Mailserver von Strato.
Spam-Schutz und die IP-Adresse. Um automatisch versandte Nachrichten abzuwehren, arbeiten drei Vorkehrungen ohne jeden fremden Dienst — kein reCAPTCHA, keine Einbindung Dritter:
- ein für Menschen unsichtbares Feld; ist es ausgefüllt, wird die Nachricht verworfen;
- eine Mindest-Ausfüllzeit von drei Sekunden, geprüft am signierten Öffnungszeitpunkt;
- eine Mengengrenze von höchstens fünf Nachrichten je Absender-Anschluss und Stunde. Dafür wird Ihre IP-Adresse benutzt: Sie wird im Arbeitsspeicher des Webservers gezählt; der Zähler verfällt nach einer Stunde und ist nach einem Neustart leer. Wird eine Nachricht abgelehnt oder als automatisch versandt verworfen, wird die IP-Adresse zusätzlich in die Protokolldatei geschrieben.
Rechtsgrundlage dieser Verarbeitung der IP-Adresse: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, das Formular funktionsfähig zu halten und Missbrauch abzuwehren.
Speicherdauer. Die Nachricht bleibt so lange im Postfach, wie es zur Bearbeitung nötig ist; danach wird sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht — bei Anfragen mit geschäftlichem Bezug können sich aus § 257 Handelsgesetzbuch und § 147 Abgabenordnung die in Abschnitt 5.6 genannten Fristen ergeben. Der Stunden-Zähler der IP-Adresse verfällt nach einer Stunde. Die Protokollzeile bleibt 7 Tage (Abschnitt 3).
Pflicht zur Bereitstellung. Die drei Felder sind Pflichtfelder: Ohne sie kann die Anfrage nicht beantwortet werden. Es besteht aber weder eine gesetzliche noch eine vertragliche Pflicht, das Formular zu benutzen — wer keine Daten angeben möchte, kann stattdessen unmittelbar eine E-Mail schreiben.
Push-Nachricht an das Telefon des Betreibers. Nach jeder angenommenen Nachricht schickt der Server eine Meldung an ein Telefon, damit der Betreiber schnell antworten kann. Übertragen wird dabei ausschließlich ein fester Text — „Neue Kontaktanfrage über die Webseite“ — mit dem Titel „PDF Konvertierungen“. Weder Name noch Adresse noch Inhalt der Nachricht werden übertragen; der Dienst erfährt über die absendende Person nichts. Dafür wird ein Push-Dienst eingesetzt; siehe Abschnitt 9. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer zügigen Antwort.
8. Protokoll der Verwaltungsoberfläche
Wenn der Betreiber in der Verwaltung etwas ändert, wird das mitgeschrieben — damit nachvollziehbar bleibt, wer was geändert hat. Protokolliert werden Zeitpunkt, handelnde Person und betroffener Eintrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Nachvollziehbarkeit administrativer Eingriffe.
9. Empfänger und Auftragsverarbeiter
Über die genannten Stellen hinaus werden personenbezogene Daten nicht weitergegeben, nicht verkauft und nicht für Werbung Dritter verwendet. Empfänger sind:
- Strato AG, Berlin
- Versand aller E-Mails — Zugangsdaten, Benachrichtigungen, Kontaktanfragen, Freigabe-Anfragen — und Weiterleitung der Domain. Sie erhält Absender- und Empfängeradressen, Betreff und Inhalt der Mails; bei der Weiterleitung die Verbindungsdaten.
- Spezialisierte Dienstleister für Texterkennung nach Bedarf
- Den Namen nennen wir Kunden, die selbst als Verantwortliche auftreten, auf Anfrage und im Rahmen des Vertrags nach Abschnitt 5.3; Art. 13 Abs. 1 lit. e DSGVO lässt die Angabe der Kategorie genügen.
10. Übermittlung in Drittländer
Soweit im Rahmen der Verarbeitung Daten an Empfänger außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums übermittelt werden, geschieht dies auf Grundlage der Garantien nach Art. 44 ff. DSGVO.
11. Speicherdauer im Überblick
- Hochgeladene PDF-Datei
- 90 Tage nach Abschluss des Auftrags
- Erzeugte HTML-Fassung
- 90 Tage nach Abschluss des Auftrags
- Nicht abgeschickter Entwurf mit hochgeladener PDF
- 7 Tage
- Auftragsdaten für die Buchhaltung (E-Mail-Adresse, Zeitpunkt, Seitenzahl, Status, Verarbeitungsprotokoll)
- steuerliche Aufbewahrungsfristen — Buchungsbelege acht Jahre, Handelsbücher und Jahresabschlüsse zehn Jahre, Handels- und Geschäftsbriefe sechs Jahre; jeweils ab Ende des Kalenderjahres der Entstehung
- Server-Protokoll
- 7 Tage
- Konto (E-Mail-Adresse, Passwort-Streuwert, Zeitpunkte)
- bis Sie die Löschung verlangen — keine automatische Löschung bei Nichtnutzung
- Wartendes Konto nach Ablehnung
- wird sofort gelöscht
- Kopien aus der Verarbeitung
- 90 Tage nach Abschluss des Auftrags
- Stunden-Zähler der IP-Adresse beim Kontaktformular
- 1 Stunde, im Arbeitsspeicher
- Nachricht aus dem Kontaktformular (im Postfach)
- bis zur Erledigung, danach gesetzliche Fristen
- Sitzungs-Cookie
- 2 Wochen
- Formular-Cookie
- 1 Jahr
12. Pflicht zur Bereitstellung der Daten
Sie müssen uns nichts geben — ohne die Angaben geht nur der jeweilige Vorgang nicht.
Die Angabe der E-Mail-Adresse ist für die Registrierung erforderlich; ohne sie kann kein Konto angelegt und kein Auftrag zugeordnet werden. Die hochgeladene Datei ist der Gegenstand des Auftrags; ohne sie gibt es keine Leistung. Die drei Felder des Kontaktformulars sind erforderlich, um eine Anfrage beantworten zu können.
Eine gesetzliche oder vertragliche Pflicht, diese Daten bereitzustellen, besteht nicht; es steht jeder Person frei, den Dienst nicht zu nutzen. Die Folge einer Nichtbereitstellung ist allein, dass der jeweilige Vorgang nicht möglich ist.
13. Keine automatisierte Entscheidungsfindung, keine Folgenabschätzung
Über Sie wird hier nichts automatisch entschieden, und eine Datenschutz-Folgenabschätzung ist nicht nötig. Warum:
Keine automatisierte Entscheidungsfindung. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 Abs. 1 und 4 DSGVO findet nicht statt. Es werden keine Entscheidungen getroffen, die gegenüber einer Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Zur Klarstellung, weil der Dienst KI-Modelle einsetzt: Diese Modelle lesen Dokumente, nicht Personen. Sie erkennen Text, Layout, Tabellen, Formeln und Bilder und bewerten keine Menschen. Auch die Freigabe einer Registrierung ist keine automatisierte Entscheidung — sie trifft der Betreiber selbst, von Hand.
Keine Datenschutz-Folgenabschätzung. Eine Folgenabschätzung nach Art. 35 DSGVO ist durchzuführen, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat — typischerweise bei besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), bei Daten über Straftaten (Art. 10 DSGVO), bei umfangreicher systematischer Überwachung oder bei Bewertung von Personen. Keiner dieser Fälle liegt hier vor: Der Dienst ist nach den Nutzungsbedingungen auf veröffentlichte Werke und eigene Unternehmensdokumente beschränkt; Personal-, Patienten- und Mandantenakten, Gesundheitsdaten, sonstige besonders schützenswerte personenbezogene Daten (Art. 9 DSGVO) und alles einer Schweigepflicht Unterliegende sind ausgeschlossen. Es findet keine Überwachung und keine Bewertung von Personen statt. Damit entfällt zugleich die zweite Bestellungspflicht für einen Datenschutzbeauftragten nach § 38 Abs. 1 Satz 2 BDSG (Abschnitt 2).
Ändert sich der Anwendungsbereich, ist diese Bewertung neu vorzunehmen.
14. Ihre Rechte
Sie können jederzeit erfahren, was wir über Sie gespeichert haben, es berichtigen oder löschen lassen. Im Einzelnen haben Sie uns gegenüber die folgenden Rechte:
- Auskunft (Art. 15 DSGVO)
- ob und welche Daten wir verarbeiten, zu welchen Zwecken, an welche Empfänger, für wie lange, und eine Kopie dieser Daten
- Berichtigung (Art. 16 DSGVO)
- unrichtige Daten berichtigen, unvollständige vervollständigen zu lassen
- Löschung (Art. 17 DSGVO)
- Löschung zu verlangen, sobald die Daten für den Zweck nicht mehr nötig sind oder die Verarbeitung unzulässig war; Grenzen bilden die steuerlichen Aufbewahrungspflichten aus Abschnitt 5.6
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- statt einer Löschung, etwa solange die Richtigkeit der Daten geprüft wird
- Datenübertragbarkeit (Art. 20 DSGVO)
- die Daten, die Sie uns bereitgestellt haben, in einem gängigen, maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt
- Widerspruch (Art. 21 DSGVO)
- gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen — in dieser Erklärung: Server-Protokoll, Spam-Schutz, Push-Meldung, Freigabeverfahren, Verwaltungsprotokoll —, aus Gründen, die sich aus Ihrer besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
- soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Nach derzeitigem Stand stützt sich keine der beschriebenen Verarbeitungen auf eine Einwilligung.
Zur Ausübung genügt eine formlose Nachricht an die in Abschnitt 1 genannte Adresse.
Ein Hinweis, der zur Ehrlichkeit gehört: Betrifft Ihre Anfrage Daten, die in einem von einem Kunden hochgeladenen Dokument stehen, ist für diese Daten der Kunde der Verantwortliche, in dessen Auftrag wir sie verarbeiten. Wir dürfen sie dann nicht selbst herausgeben oder löschen, sondern leiten Ihr Anliegen unverzüglich an ihn weiter und unterstützen ihn bei der Erfüllung (Art. 28 Abs. 3 lit. e DSGVO). Wenden Sie sich in diesem Fall bitte unmittelbar an die Stelle, die das Dokument hat verarbeiten lassen.
15. Beschwerderecht bei einer Aufsichtsbehörde
Wenn Sie meinen, wir gingen mit Ihren Daten falsch um, können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren — kostenlos und ohne Anwalt. Unbeschadet anderer Rechtsbehelfe haben Sie nach Art. 77 DSGVO das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für den Sitz des Verantwortlichen (Karlsruhe, Baden-Württemberg) zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-WürttembergHeilbronner Straße 35
70191 Stuttgart
Postanschrift: Postfach 10 29 32, 70025 Stuttgart
- Telefon
- 0711 615541-0
- poststelle@lfdi.bwl.de
- Internet
- www.baden-wuerttemberg.datenschutz.de
16. Sicherheit der Verarbeitung
Wir schützen die Daten mit den üblichen technischen Mitteln. Was heute gilt:
- Der Zugang zum Dienst setzt ein Konto voraus, das der Betreiber einzeln freigibt.
- Passwörter werden nur als Streuwert gespeichert, nie im Klartext.
- Die Formulare sind gegen das Abschicken von fremden Seiten aus gesichert.
- Die Übertragung an beauftragte Dienstleister läuft verschlüsselt (HTTPS).
17. Änderungen dieser Erklärung
Diese Erklärung gilt in der jeweils auf der Webseite veröffentlichten Fassung. Sie wird angepasst, sobald sich die beschriebenen Verarbeitungen ändern — insbesondere, wenn ein weitere Dienstleister eingebunden oder bestehende aus Abschnitt 5.5 abgeschaltet wird.
Stand: 18.09.2026