Datenschutzerklärung
Zuletzt aktualisiert: August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutzgesetze, insbesondere der EU-Datenschutzgrundverordnung (DSGVO), ist:
Erdem Group GmbH
Altenwall 1–3
28195 Bremen
Deutschland
E-Mail: info@briefin.de
Telefon: 0421 98 65 99 84
Datenschutzkontakt: Für alle Anfragen zum Datenschutz erreichen Sie uns unter info@briefin.de. Die Erdem Group GmbH ist als verantwortliche Stelle Ansprechpartner für alle datenschutzrechtlichen Anliegen.
2. Arten der verarbeiteten Daten
Wir verarbeiten folgende Kategorien personenbezogener Daten:
- Bestandsdaten: E-Mail-Adresse, Name (bei Registrierung)
- Nutzungsdaten: Besuchte Seiten, Klickpfade, Geräteinformationen, IP-Adresse
- Kommunikationsdaten: Hochgeladene Dokumente (Briefe, PDFs, Fotos, Scans) zur Analyse
- Inhaltsdaten: OCR-Text, KI-Auswertungen, Antwortentwürfe, Fristen, Übersetzungen
- Vertragsdaten: Abonnement-Informationen, Zahlungsstatus
- Zahlungsdaten: Werden ausschließlich durch unseren Zahlungsdienstleister Stripe verarbeitet
3. Zweck und Rechtsgrundlage der Verarbeitung
Wir verarbeiten Ihre Daten zu folgenden Zwecken auf Basis der genannten Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung unserer Dienstleistungen, Analyse Ihrer Dokumente, OCR-Erkennung, KI-Auswertung, Fristenerkennung, Erstellung von Antwortvorschlägen, Übersetzungen, Vorlesefunktion
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Verbesserung unserer Dienste, Betrugsprävention, Sicherheit, Server-Logs zur Missbrauchsprävention
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): E-Mail-Marketing, Newsletter, optionale Cookies/Tracking
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Steuerliche und handelsrechtliche Aufbewahrungspflichten
4. Verarbeitung von Dokumenten und KI-gestützter Dienste
Wenn Sie Dokumente (z.B. Behördenbriefe, Fotos, PDFs, Scans) auf unserer Plattform hochladen, verarbeiten wir diese ausschließlich zur Erbringung unserer Dienstleistung. Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Im Einzelnen umfasst die Verarbeitung:
- Upload & Speicherung: Hochgeladene Briefe, Fotos, PDFs und Scans werden verschlüsselt übertragen und gespeichert (TLS/SSL für die Übertragung, AES-256 im Ruhezustand)
- OCR (Texterkennung): Aus Bildern und Scans wird maschinenlesbarer Text extrahiert, um die weitere Analyse zu ermöglichen
- KI-Auswertung: Der extrahierte Text wird durch unser Assistentssystem analysiert – Klassifizierung des Dokuments, Erkennung relevanter Inhalte, Erstellung von Antwortvorschlägen
- Fristenerkennung: Automatisierte Erkennung von Fristen und Terminen aus den Dokumenten
- Übersetzungen: Optionale Übersetzung von Dokumentinhalten in andere Sprachen
- Vorlesefunktion: Optionale text-to-speech-Wiedergabe von Dokumentinhalten
- Antwortentwürfe: Erstellung unverbindlicher Entwürfe für Antworten an Behörden oder Absender
- Dokumentenspeicherung: Verwaltung und Speicherung der Dokumente im persönlichen Dashboard des Nutzers
Hochgeladene Dokumente werden:
- verschlüsselt übertragen und gespeichert (TLS/SSL und AES-256)
- ausschließlich auf Servern in der EU verarbeitet
- nicht an Dritte weitergegeben, soweit keine gesetzliche Verpflichtung besteht
- nach Ablauf der Aufbewahrungsfrist automatisch gelöscht (90 Tage nach Upload bzw. bis zur manuellen Löschung durch den Nutzer)
5. Weitergabe an Dritte und Auftragsverarbeiter
Wir geben Ihre Daten nur weiter, wenn dies gesetzlich erlaubt ist oder Sie eingewilligt haben. Unsere Auftragsverarbeiter sind vertraglich gemäß Art. 28 DSGVO verpflichtet:
- Hosting: Base44 Inc. (Cloud-Plattform), Serverstandort EU. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
- Zahlungsabwicklung: Stripe Payments Europe Ltd., Dublin, Irland (Datenübermittlung auf Basis der EU-Standardvertragsklauseln)
- E-Mail-Versand: Über die Base44-Cloud-Plattform (integrierter E-Mail-Dienst), Serverstandort EU
- KI-Analyse: Die KI-gestützte Analyse erfolgt über die Base44-Cloud-Plattform, die ihrerseits Modelle von OpenAI (USA), Google (USA) und Anthropic (USA) einbindet. Die Datenübermittlung in die USA erfolgt auf Basis der EU-Standardvertragsklauseln gemäß Art. 46 DSGVO sowie der vom Anbieter durchgeführten Transfer-Folgen-Abschätzung.
Eine Weitergabe an Subunternehmer erfolgt nur, soweit dies für die Leistungserbringung erforderlich ist und ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen wurde.
6. Speicherdauer und Löschfristen
Wir speichern Ihre Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:
- Kontodaten: Bis zur Löschung des Kontos + 30 Tage Sicherheitsfrist
- Hochgeladene Dokumente: 90 Tage nach Upload bzw. bis zur manuellen Löschung durch den Nutzer
- OCR-Texte & KI-Auswertungen: Werden mit den zugehörigen Dokumenten gemeinsam gelöscht
- Antwortentwürfe: Bis zur Löschung des Kontos oder bis zum manuellen Löschen durch den Nutzer
- Rechnungsdaten: 10 Jahre (gesetzliche Aufbewahrungspflicht nach HGB und AO)
- Server-Logs: 7 Tage (zur Missbrauchsprävention, Art. 6 Abs. 1 lit. f DSGVO)
- Newsletter-Anmeldungen: Bis zum Widerruf der Einwilligung
Nach Ablauf der jeweiligen Frist werden die Daten routinemäßig gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
7. Server-Logfiles und Hosting
Unser Hosting-Anbieter verarbeitet beim Aufruf der Website automatisch technische Daten, die Ihr Browser übermittelt. Diese sind:
- Browsertyp und verwendete Version
- Betriebssystem des Nutzers
- Referrer-URL (die zuvor besuchte Seite)
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse (gekürzt nach 7 Tagen)
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zum Schutz unserer berechtigten Interessen an der Sicherheit und Funktionsfähigkeit der Website.
8. Nutzerkonten, Login und Passwort-Reset
Bei der Registrierung und Nutzung eines Nutzerkontos verarbeiten wir Ihre E-Mail-Adresse und – sofern angegeben – Ihren Namen. Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Für die Passwort-Zurücksetzen-Funktion verarbeiten wir Ihre E-Mail-Adresse, um Ihnen einen Reset-Link zuzusenden. Diese Daten werden nach Abschluss des Vorgangs gelöscht.
Passwörter werden ausschließlich als kryptografischer Hash (bcrypt) gespeichert. Eine Rückgewinnung des Klartextpassworts ist nicht möglich.
9. Kontaktformular und E-Mail-Kontakt
Wenn Sie uns per E-Mail oder über ein Kontaktformular kontaktieren, werden Ihre Angaben einschließlich der von Ihnen dort angegebenen Kontaktdaten gespeichert, um Ihre Anfrage zu bearbeiten. Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Anfragen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
Diese Daten werden nach abschließender Bearbeitung Ihrer Anfrage gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10. Newsletter
Sofern Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können den Newsletter jederzeit über den Abmeldelink oder per E-Mail an info@briefin.de abbestellen und damit Ihre Einwilligung widerrufen.
Wir verwenden das Double-Opt-In-Verfahren: Erst nach Bestätigung der Anmeldung per E-Mail wird der Newsletter versendet.
11. API-Kommunikation
Für die Bereitstellung unserer Dienste (KI-Auswertung, OCR, Übersetzung, Vorlesefunktion) erfolgt eine Kommunikation mit externen APIs über die Base44-Cloud-Plattform. Dabei werden ausschließlich die für die jeweilige Funktion erforderlichen Daten übertragen. Folgende API-Anbieter kommen zum Einsatz:
- OpenAI LP (San Francisco, USA) – KI-Textanalyse und Antwortgenerierung. Datenübermittlung auf Basis der EU-Standardvertragsklauseln (Art. 46 DSGVO).
- Google LLC (Mountain View, USA) – KI-Modelle (Gemini). Datenübermittlung auf Basis der EU-Standardvertragsklauseln (Art. 46 DSGVO).
- Anthropic PBC (San Francisco, USA) – KI-Modelle (Claude). Datenübermittlung auf Basis der EU-Standardvertragsklauseln (Art. 46 DSGVO).
12. Cookies und Tracking
Wir verwenden Cookies, die für den Betrieb der Website technisch notwendig sind. Eine Einwilligung für technisch notwendige Cookies ist gemäß § 25 Abs. 2 TTDSG nicht erforderlich.
Wir setzen folgende Cookie-Kategorien ein:
- Notwendige Cookies: Für den technischen Betrieb der Website (z.B. Session-Cookies, Login). Keine Einwilligung erforderlich.
- Statistik-Cookies: Zur Reichweitenmessung und Analyse (z.B. Microsoft Clarity). Erfordern Ihre Einwilligung.
- Präferenz-Cookies: Speicherung von Einstellungen (z.B. Sprache, Theme). Erfordern Ihre Einwilligung.
- Marketing-Cookies: Sofern eingesetzt, nur mit ausdrücklicher Einwilligung.
Für optionale Cookies holen wir Ihre Einwilligung über ein Consent-Management-System ein. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
Wir nutzen Microsoft Clarity zur Analyse des Nutzerverhaltens (Projekt-ID: pcuv85n8n7). Die Verarbeitung erfolgt auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Microsoft Clarity kann Sitzungsaufzeichnungen und Heatmaps erstellen; IP-Adressen werden gekürzt.
13. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten gemäß DSGVO:
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung ("Recht auf Vergessenwerden") (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Geltendmachung Ihrer Rechte wenden Sie sich an: info@briefin.de
14. Beschwerderecht bei Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
15. Automatisierte Entscheidungsfindung
Wir nehmen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO vor, die Ihnen gegenüber rechtliche Wirkung entfaltet.
Die KI-gestützte Analyse Ihrer Dokumente dient ausschließlich der Erstellung von Antwortvorschlägen. Die endgültige Entscheidung über den Versand einer Antwort liegt stets bei Ihnen.
16. Technische und organisatorische Maßnahmen (TOM)
Gemäß Art. 32 DSGVO haben wir geeignete technische und organisatorische Maßnahmen getroffen, um ein dem Risiko angemessenes Schutzniveau für die Verarbeitung Ihrer personenbezogenen Daten zu gewährleisten. Diese umfassen insbesondere:
- Verschlüsselung: Übertragung über TLS/SSL (HTTPS), Speicherung mit AES-256 im Ruhezustand
- Zugriffsschutz: Zugriff auf Systeme und Daten nur nach Authentifizierung, Passwörter als bcrypt-Hash gespeichert
- Rollen- und Rechtekonzept: Zugriff auf personenbezogene Daten nur für autorisierte Personen, nach dem Need-to-Know-Prinzip
- Datensicherung: Tägliche, verschlüsselte Backups, Aufbewahrung für 14 Tage
- Löschkonzept: Automatisierte Löschung nach Ablauf der jeweiligen Aufbewahrungsfristen
- Speicherorte: Datenverarbeitung ausschließlich in der EU
- Physische Sicherheit: Rechenzentren mit Zutrittskontrolle, Überwachung und Notstromversorgung (durch Hosting-Anbieter)
17. Internationale Datenübermittlungen
Eine Übermittlung von personenbezogenen Daten an Drittstaaten (außerhalb der EU/des EWR) erfolgt nur, soweit dies für die Leistungserbringung erforderlich ist und angemessene Garantien vorliegen (z.B. EU-Standardvertragsklauseln gemäß Art. 46 DSGVO).
Im Falle der Zahlungsabwicklung über Stripe (Stripe Payments Europe Ltd., Dublin, Irland) erfolgt die Verarbeitung innerhalb der EU. Sofern Stripe Daten in die USA übermittelt, beruht dies auf EU-Standardvertragsklauseln.
Für die KI-gestützte Analyse erfolgt eine Datenübermittlung an unsere API-Anbieter OpenAI (USA), Google (USA) und Anthropic (USA). Diese Übermittlungen beruhen auf den EU-Standardvertragsklauseln gemäß Art. 46 DSGVO. Die Anbieter sind unter die EU-US Data Privacy Framework zertifiziert, was ein angemessenes Schutzniveau gewährleistet.
Für Microsoft Clarity (USA) erfolgt die Datenübermittlung auf Basis der EU-Standardvertragsklauseln; Microsoft ist ebenfalls unter dem EU-US Data Privacy Framework zertifiziert.
18. Datenpannen
Im Falle einer schwerwiegenden Verletzung des Schutzes personenbezogener Daten informieren wir gemäß Art. 33 und 34 DSGVO die zuständige Aufsichtsbehörde sowie – soweit erforderlich – die betroffenen Personen unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Kenntniserlangung.
19. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen anzupassen oder um Änderungen unserer Leistungen umzusetzen. Es gilt jeweils die bei Ihrem nächsten Besuch gültige Fassung.