Datenschutzerklärung
Zuletzt aktualisiert: 22. Juli 2026
1. Einleitung
Diese Datenschutzerklärung erläutert, wie wir Ihre personenbezogenen Daten verarbeiten, wenn Sie unsere Anwendung (die „App“) und die damit verbundenen Dienste („Service“) nutzen. Wir halten uns an die Datenschutz-Grundverordnung (DSGVO) und andere anwendbare Datenschutzgesetze. Durch die Nutzung des Service bestätigen Sie, dass Sie diese Datenschutzerklärung zur Kenntnis genommen haben.
Verantwortlicher:
Kirill Zolygin (Einzelunternehmer)
c/o Opus, Grunewaldstraße 91, 10823 Berlin, Deutschland
E-Mail: info@dictata.app
2. Welche Daten wir verarbeiten
- Kontodaten & Authentifizierung: E-Mail-Adresse, Service-Modus (EU oder global), Abo-Status, Magic-Link-Tokens (keine Passwörter).
- Identitätsprüfung zur Missbrauchsprävention: Wenn Sie ein Konto löschen, mit dem der Cloud-Service genutzt wurde, können wir einen mit einem geheimen Schlüssel erzeugten, nicht umkehrbaren Hash Ihrer E-Mail-Adresse, die E-Mail-Domain, eine Referenz auf das frühere Konto und aggregierte Cloud-Nutzungswerte speichern. Dieses begrenzte Archiv verwenden wir ausschließlich zur Verhinderung wiederholter kostenloser Testphasen und vergleichbaren Missbrauchs (siehe Abschnitte 3 und 6).
- Benutzereingaben & Inhalte: Textprompts, Audiodateien, Transkripte, Glossarbegriffe und Ausgaben, die zur Bereitstellung der KI-Funktionen notwendig sind. Im Live-Diktationsmodus wird Audio in Echtzeit an den Speech-to-Text-Anbieter gestreamt, der für die jeweilige App-Version und Verarbeitungsregion eingesetzt wird. Aktuelle Anbieter können Gladia, Deepgram und AssemblyAI umfassen. Wir speichern Inhalte nur vorübergehend zur Bearbeitung; längerfristige Historien verbleiben lokal auf Ihrem Gerät.
- Nutzungs- und Telemetriedaten: Gerätetyp, Betriebssystem, App-Version, System-Locale, IP-Adresse, Zeitstempel, Konto-, Sitzungs- und Anfragekennungen, Service-Modus, gewählte Verarbeitungsregion, Abostufe, Anfrage- und Ereignistypen, Aufnahmedauer, Wort- und Tokenanzahl, gewählte Transkriptions- oder Übersetzungssprache, Anbieter- und Modellkennungen, Status- und Fehlerinformationen, Latenz sowie vergleichbare Telemetrie zum Schutz, Betrieb, zur Abrechnung und Verbesserung des Service.
- Zahlungs- & Rechnungsdaten: Aboplan, Rechnungsland, Dodo-Payments-Bestellnummer, Rechnungsbeträge, Steuerinformationen. Zahlungsdetails (z.B. Kreditkarten) werden ausschließlich von Dodo Payments verarbeitet.
- Support-Kommunikation: Inhalte Ihrer Anfragen sowie zugehörige Metadaten, um Support zu leisten.
- Cookies/Online-Kennungen: Informationen, die über Cookies und vergleichbare Technologien auf unserer Website gesammelt werden (siehe Abschnitt 4).
Bitte stellen Sie keine besonderen Kategorien personenbezogener Daten (z.B. Gesundheitsdaten) bereit.
3. Zwecke und Rechtsgrundlagen
| Zweck | Daten | Rechtsgrundlage |
|---|
| Bereitstellung des Service (Login, Routing an KI-Modelle, Speichern von Einstellungen) | Kontodaten, Eingaben, Telemetrie | Art. 6 Abs. 1 lit. b DSGVO |
| Abrechnung und Fakturierung | Kontodaten, Rechnungsdaten | Art. 6 Abs. 1 lit. b und lit. f (berechtigtes Interesse an Zahlungsverarbeitung) |
| Kommunikation (Login-Links, Rechnungen, Support) | E-Mail, Nutzungsdaten | Art. 6 Abs. 1 lit. b/f |
| Missbrauchsprävention (inkl. gehashter E-Mail zur Testphasen-Kontrolle) | Nutzungsdaten, Hash-Kennungen, Logs | Art. 6 Abs. 1 lit. f |
| Betrieb, Sicherheit, Fehleranalyse und Verbesserung der App (Produktanalytik und Diagnosen) | Kontobezogene oder pseudonyme Nutzungs- und technische Daten; aggregierte Statistiken | Art. 6 Abs. 1 lit. f – berechtigte Interessen am Betrieb, Schutz und an der Verbesserung des Service |
| Cookies/Analytics/Marketing | Cookie-IDs, Geräteinformationen | Art. 6 Abs. 1 lit. a (Einwilligung) |
| Gesetzliche Pflichten (Steuer, Buchhaltung, Behördenanfragen) | Rechnungsdaten, Korrespondenz | Art. 6 Abs. 1 lit. c |
Wenn wir Daten für andere Zwecke nutzen möchten, informieren wir Sie vorab und holen ggf. Ihre Einwilligung ein.
4. Cookies, Produktanalytik und Tracking
Produktanalytik in der App
Wenn Sie angemeldet sind, sendet die App begrenzte Produktanalyse- und Diagnoseereignisse an unser Supabase-Backend. Diese Ereignisse können mit Ihrem Konto und einer App-Sitzung verknüpft sein und die in Abschnitt 2 genannten technischen und Nutzungsdaten enthalten. Wir verwenden sie zum Betrieb des Service, zur Durchsetzung von Tarifgrenzen, zur Fehlerdiagnose, zur Analyse der Funktionsnutzung und zur Verbesserung der Zuverlässigkeit.
Produktanalyse-Ereignisse enthalten keine Mikrofonaufnahmen, Transkripttexte, Prompttexte, Zwischenablageinhalte, Glossarbegriffe, API-Schlüssel oder Authentifizierungstoken. Die Produktanalytik der App unterscheidet sich von der Cookie-Analytik der Website und beruht auf unseren in Abschnitt 3 beschriebenen berechtigten Interessen. Sie können dieser Verarbeitung nach Abschnitt 9 widersprechen.
Website-Cookies und -Analytik
Wir setzen Cookies ein, um den Betrieb der Website sicherzustellen (notwendige Cookies) und – sofern Sie einwilligen – um Nutzungsanalysen/Marketing zu ermöglichen.
- Google Analytics 4 (GA4): Misst Websitebesuche; IP-Adressen werden in der EU gekürzt.
- Meta Pixel: Erfasst Conversions nach Facebook/Instagram-Anzeigen (nur mit Ihrer Einwilligung).
- Microsoft Clarity: Liefert anonymisierte Nutzungsaufzeichnungen (Klicks, Scrollverhalten).
- Weitere Tools: Gelegentliche Tests weiterer Analyse-/Optimierungsdienste werden vor Einsatz in dieser Erklärung ergänzt.
Sie können Ihre Cookie-Einstellungen jederzeit über unser Banner ändern, Browser-Cookies löschen oder Opt-out-Lösungen der Anbieter nutzen (z.B. Google-Analytics-Add-on). Ohne Einwilligung werden nur technisch notwendige Cookies gesetzt.
5. Weitergabe an Dritte
Wir verkaufen keine personenbezogenen Daten. Weitergaben erfolgen ausschließlich zu folgenden Zwecken:
- KI-Infrastruktur:
- Gladia SAS und Gladia Inc.: Stellen für die aktuelle Cloud-Live-Diktierfunktion Echtzeit-Spracherkennung bereit. Ihre Mikrofonaufnahme und gegebenenfalls für die Live-Erkennung aktivierte Glossarbegriffe werden während der aktiven Sitzung an Gladia gesendet. EU- und US/Global-Workloads werden an die entsprechende regionale Gladia-Infrastruktur geleitet. Weitere Informationen finden Sie in der Datenschutzerklärung von Gladia.
- Deepgram, Inc.: Kann für unterstützte App-Versionen oder Routen Echtzeit-Spracherkennung bereitstellen. EU-Workloads verwenden den EU-Endpunkt von Deepgram; US/Global-Workloads verwenden die globale Infrastruktur. Weitere Informationen finden Sie in der Datenschutzerklärung von Deepgram.
- AssemblyAI Inc.: Stellt Echtzeit-Spracherkennung für ältere App-Versionen und unterstützte Routen bereit. EU-Workloads verwenden den EU-Endpunkt von AssemblyAI; US/Global-Workloads verwenden die US-Infrastruktur. Weitere Informationen finden Sie in der Datenschutzerklärung von AssemblyAI.
- Google Cloud (Cloud Run + Vertex AI, Google LLC): Verarbeitet die Authentifizierung von Cloud-Anfragen, gegebenenfalls Batch-Transkription und Wiederherstellung, Textbereinigung, Formatierung, Übersetzung und weitere KI-Verarbeitung. Die Daten werden entsprechend der von Ihnen gewählten Verarbeitungsregion geroutet und von Vertex AI (Gemini) oder einem anderen konfigurierten Google-Cloud-Modell verarbeitet.
- Bring Your Own Key (BYOK): Wenn Sie einen eigenen API-Schlüssel verwenden (z.B. OpenAI oder Google), werden Inhaltsanfragen über Ihr Anbieter-Konto und nach dessen Bedingungen verarbeitet. Wir kontrollieren die Aufbewahrungs- und Nutzungsrichtlinien dieses Anbieters nicht. Wir speichern weder Ihren API-Schlüssel noch BYOK-Inhalte in unserer Datenbank, können aber begrenzte BYOK-Nutzungsmetadaten wie Anbieter, Modell, Dauer, Wort-/Tokenanzahl, geschätzte Kosten, Status, Fehlercode und Latenz für Abrechnung, Sicherheit und Produktanalytik speichern.
- Hosting & Datenbank: Supabase Inc. hostet unser Anwendungs-Backend derzeit in Frankfurt (EU). Dort werden Authentifizierungsdaten, Kontoprofile, Abonnement- und Konfigurationsmetadaten, Nutzungsnachweise und Produktanalyse-Ereignisse gespeichert.
- Zahlungsabwicklung: Dodo Payments handelt als Merchant of Record und eigenständiger Verantwortlicher für Zahlungs-, Rechnungs-, Steuer-, Betrugspräventions- und Compliance-Daten der Käufer. Dodo Payments erhebt Zahlungs- und Rechnungsdaten, verarbeitet die Mehrwertsteuer und stellt Rechnungen aus. Wir erhalten begrenzte Transaktions- und Abonnementmetadaten, darunter Kunden-, Bestell- und Abonnementkennungen, Beträge, Status und Steuerland. Weitere Informationen finden Sie in der Datenschutzerklärung von Dodo Payments.
- E-Mail/Support-Anbieter: Tools für Transaktionsmails oder Support-Tickets (handeln als Auftragsverarbeiter).
- Analyse- & Werbepartner: Google, Meta, Microsoft (nur bei erteilter Cookie-Einwilligung; agieren teilweise als eigene Verantwortliche).
- Berater/Behörden: Steuerberater, Rechtsanwälte oder Behörden, sofern gesetzlich erforderlich.
- Geschäftsübertragungen: Im Falle einer Fusion/Übernahme werden Sie vorab informiert.
Soweit ein Dienstleister als unser Auftragsverarbeiter handelt, verwenden wir die jeweils anwendbaren Datenschutzbedingungen oder Auftragsverarbeitungsverträge, die ihn zur Verarbeitung nach unseren Weisungen und zu angemessenen Sicherheitsmaßnahmen verpflichten. Einige Empfänger, darunter Dodo Payments in seiner Rolle als Merchant of Record und bestimmte Analyse- oder Marketinganbieter, handeln als eigenständige Verantwortliche.
6. Speicherdauer
- Kontodaten: Solange das Konto aktiv ist; regelmäßige Löschung innerhalb von 30 Tagen nach Kontoschließung, sofern keine gesetzliche Pflicht oder die nachfolgend ausdrücklich beschriebene Aufbewahrung entgegensteht.
- Archiv zur Missbrauchsprävention: Wenn dieses Archiv bei der Kontolöschung angelegt wird, speichern wir den mit einem geheimen Schlüssel erzeugten E-Mail-Hash, die E-Mail-Domain, die Referenz auf das frühere Konto und aggregierte Cloud-Nutzungswerte bis zu 24 Monate, um wiederholte kostenlose Testphasen zu verhindern.
- Benutzereingaben: Nur kurzfristig zur Bearbeitung; langfristige Historien verbleiben auf Ihrem Gerät.
- Sicherheitslogs: In der Regel bis zu 30 Tage, bei Sicherheitsvorfällen ggf. länger.
- Produktanalytik der App: Unverarbeitete Produktanalyse-Ereignisse werden bis zu 180 Tage gespeichert. Tägliche Aktivitätsaggregate werden bis zu 24 Monate gespeichert. Kontobezogene Datensätze werden bei der Kontolöschung gelöscht oder anonymisiert, sofern keine andere Aufbewahrungsregel gilt.
- Rechnungs-/Steuerunterlagen: 10 Jahre (gemäß deutschem Steuerrecht).
- Supportdaten: Bis zu 24 Monate nach Abschluss des Tickets.
- Website-Analysedaten: Nach den konfigurierten Fristen der jeweiligen Anbieter (z.B. personenbezogene GA4-Daten bis zu ungefähr 14 Monate); aggregierte Berichte bewahren wir nach Bedarf für geschäftliche Analysen auf.
Nach Ablauf der Fristen löschen oder anonymisieren wir die Daten.
7. Internationale Datentransfers
Die meisten Kernsysteme betreiben wir in der EU und leiten EU-Cloud-Workloads, soweit verfügbar, an regionale Infrastruktur. Bestimmte Anbieter oder deren Unterauftragsverarbeiter können Daten dennoch außerhalb des EWR verarbeiten:
- Gladia, Deepgram und AssemblyAI: US/Global-Workloads für Live-Diktate und bestimmte Unterauftragsverarbeiter können eine Verarbeitung außerhalb des EWR umfassen; EU-Live-Workloads verwenden, soweit verfügbar, die jeweiligen EU-Endpunkte der Anbieter.
- Google Cloud: US/Global-KI-Verarbeitung und bestimmte Supportvorgänge können eine Verarbeitung außerhalb des EWR umfassen.
- Dodo Payments und verbundene Unternehmen oder Dienstleister: Zahlungs- und Compliance-Daten können abhängig von der zuständigen Dodo-Gesellschaft und der Zahlungsmethode international verarbeitet werden.
- Google, Meta und Microsoft: Website-Analyse- und Marketingdaten, für deren Verarbeitung Sie eingewilligt haben, können in den USA oder anderen Ländern verarbeitet werden.
- E-Mail- oder Supportanbieter: Können je nach Anbieter weltweit tätig sein.
Bei Übermittlungen personenbezogener Daten außerhalb des EWR verwenden wir einen anwendbaren Transfermechanismus, etwa einen Angemessenheitsbeschluss (einschließlich des EU-US Data Privacy Framework, soweit anwendbar) oder die Standardvertragsklauseln der Europäischen Kommission (SCCs), gegebenenfalls zusammen mit ergänzenden technischen und organisatorischen Maßnahmen. Informationen zu den jeweils anwendbaren Garantien können Sie über die Kontaktdaten in Abschnitt 12 anfordern.
8. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein (TLS, Zugriffsbeschränkungen, Monitoring, regelmäßige Sicherheitsprüfungen), um Ihre Daten zu schützen. Dennoch kann keine Methode absolute Sicherheit garantieren.
9. Ihre Rechte
Sie haben nach den Artikeln 15–21 DSGVO das Recht auf:
- Auskunft über Ihre Daten.
- Berichtigung unrichtiger Daten.
- Löschung („Recht auf Vergessenwerden“).
- Einschränkung der Verarbeitung.
- Datenübertragbarkeit.
- Widerspruch gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. e oder f.
- Widerruf erteilter Einwilligungen (z.B. Cookies) mit Wirkung für die Zukunft.
- Beschwerde bei einer Aufsichtsbehörde. Zuständig für uns ist: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin.
Bitte senden Sie Anfragen an info@dictata.app. Wir können vor Bearbeitung eine Identitätsprüfung verlangen.
10. Kinder
Unser Service richtet sich ausschließlich an Personen ab 18 Jahren. Wir erheben nicht wissentlich Daten von Kindern. Bitte kontaktieren Sie uns, falls Sie vermuten, dass ein Kind Daten bereitgestellt hat.
11. Änderungen der Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen. Bei wesentlichen Änderungen informieren wir Sie je nach Sachlage in der App, auf der Website oder per E-Mail. Das Datum „Zuletzt aktualisiert“ zeigt die aktuelle Version. Soweit für eine neue Verarbeitung eine Einwilligung erforderlich ist, holen wir diese gesondert ein, bevor die Verarbeitung beginnt.
12. Kontakt
Fragen oder Anliegen zum Datenschutz richten Sie bitte an:
Kirill Zolygin
E-Mail: info@dictata.app
Adresse: c/o Opus, Grunewaldstraße 91, 10823 Berlin, Deutschland