Datenschutzerklärung

PaperVault — Stand: 13. Juli 2026 · gültig für die Web-App (papervault-app.pages.dev) und die Android-App

1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)

Christian Tieden
Biesel 10
41238 Mönchengladbach, Deutschland
E-Mail: tieden1993@gmail.com
Telefon: 0174 1607679

2. Datenschutzbeauftragte:r

Wir haben keine:n Datenschutzbeauftragte:n benannt, da die gesetzlichen Voraussetzungen hierfür nach unserer derzeitigen Einschätzung nicht vorliegen.

3. Allgemeines zur Datenverarbeitung

PaperVault ist ein digitales Dokumentenarchiv mit KI-Unterstützung. Nutzer laden Dokumente hoch, die automatisch erkannt, sortiert, verschlagwortet und durchsuchbar gemacht werden. Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung dieser Funktionen erforderlich ist oder Sie eingewilligt haben.

Besonderer Hinweis: Ihre Dokumente können besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO enthalten — insbesondere Gesundheitsdaten (z. B. Arztbriefe, Befunde, Rezepte). Die Verarbeitung dieser Daten erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie im Onboarding erteilen und jederzeit widerrufen können.

Daten Dritter: Ihre Dokumente können Angaben über andere Personen enthalten (z. B. Ärzt:innen, Angehörige). Sie sind dafür verantwortlich, nur Dokumente hochzuladen, zu deren Verarbeitung Sie berechtigt sind.

4. Welche Daten wir verarbeiten

5. Zwecke und Rechtsgrundlagen (Art. 6 / Art. 9 DSGVO)

ZweckRechtsgrundlage
Bereitstellung des Archivs (Upload, Speicherung, Suche)Art. 6 Abs. 1 lit. b (Vertrag)
Verarbeitung von Gesundheitsdaten in DokumentenArt. 9 Abs. 2 lit. a (ausdrückliche Einwilligung)
KI-Analyse/Kategorisierung/ChatArt. 6 Abs. 1 lit. b; bei Art.-9-Inhalten zusätzlich Art. 9 Abs. 2 lit. a
Kontoverwaltung, Login-SicherheitArt. 6 Abs. 1 lit. b und lit. f
Server-Logs, Missbrauchs-/AngriffsabwehrArt. 6 Abs. 1 lit. f
Push-BenachrichtigungenArt. 6 Abs. 1 lit. a bzw. lit. b
Bearbeitung von Beta-Anfragen über das KontaktformularArt. 6 Abs. 1 lit. b (vorvertragliche Anfrage) und lit. f (Missbrauchsabwehr)
Zahlungsabwicklung PremiumArt. 6 Abs. 1 lit. b; lit. c

6. Empfänger und eingesetzte Dienstleister (Auftragsverarbeiter)

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) besteht:

DienstleisterZweckSitz / Transfergrundlage
HostingerServer-/VPS-Hosting (hier liegen Ihre Dokumente)EU-intern
CloudflareAuslieferung der App-Oberfläche, DNSUS-Unternehmen, Verarbeitung EU; Data Privacy Framework und/oder Standardvertragsklauseln
ResendVersand einmaliger Codes zur E-Mail-Bestätigung und KontosicherheitUSA; Standardvertragsklauseln und vertragliche Datenschutzmaßnahmen
Anthropic (Claude)KI-Analyse von Dokumentinhalten und ChatUSA; EU-Standardvertragsklauseln (SCCs); kein Training mit Ihren Daten; Löschung i. d. R. binnen 30 Tagen
ElevenLabs (nur Sprachfunktion)Sprachausgabe/-eingabeUSA; Data Privacy Framework + SCCs; Sub-Dienstleister OpenAI
Google (nur bei Import/Push)Drive-/Gmail-Import bzw. Push (FCM)USA; Data Privacy Framework + SCCs
Paddle (bei Premium)Zahlungsabwicklung (Merchant of Record)eigene vertragliche Grundlage; Paddle ist rechtlicher Verkäufer

Selbst betriebene Systeme (keine externen Empfänger): Die Software zum Speichern und Durchsuchen Ihrer Dokumente (Paperless-ngx, Qdrant, n8n, Ollama) betreiben wir selbst auf dem eigenen EU-Server. Ihre Dokumente verlassen diesen Server nur für die oben genannten Zwecke (v. a. die KI-Analyse bei Anthropic).

7. Drittlandübermittlung (USA)

Für die KI-Analyse (Anthropic), den Versand von Konto-Bestätigungscodes (Resend) und ggf. Sprach-/Import-/Push-Funktionen werden Daten in die USA übermittelt. Die USA sind ein Drittland ohne generell gleichwertiges Datenschutzniveau. Wir stützen diese Übermittlungen auf Standardvertragsklauseln der EU-Kommission (SCCs) nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um technische/organisatorische Zusatzmaßnahmen, sowie — soweit der jeweilige Anbieter zertifiziert ist — zusätzlich das EU-US Data Privacy Framework. Trotz dieser Maßnahmen kann ein Zugriff US-amerikanischer Behörden nicht vollständig ausgeschlossen werden. Ihre Dokumente selbst liegen jedoch auf einem Server in der EU — in die USA gehen nur die zur KI-Analyse nötigen Inhalte.

8. Sicherheit der Verarbeitung

9. Speicherdauer und Löschung

9a. Cookies und lokale Speicherung im Browser (§ 25 TDDDG)

Wir setzen keine Cookies und keine Analyse-/Tracking-Dienste ein. Die Web-App nutzt ausschließlich lokale Speicher Ihres Browsers (localStorage/sessionStorage/IndexedDB), um die App selbst funktionsfähig zu machen — z. B. Ihren Login, Ihre App-Einstellungen, zwischengespeicherte Ansichten für den Offline-Betrieb und eine Warteschlange für Uploads ohne Internetverbindung. Die Beta-Webseite verzichtet ebenfalls auf Tracking; das Kontaktformular sendet nur die von Ihnen eingegebenen Angaben. Für die installierbare Web-App wird ein Service Worker registriert. Dieser dient ausschließlich der technischen Installierbarkeit und einem einfachen Offline-Hinweis; API-Antworten, Dokumentdaten, Chat-Inhalte und Formularinhalte werden dadurch nicht zwischengespeichert. Diese Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich und daher einwilligungsfrei; ein Cookie-Banner ist nicht nötig.

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). Beim Widerruf der Art.-9-Einwilligung stellen wir die Verarbeitung Ihrer Gesundheitsdaten ein; ohne diese Einwilligung ist die App für gesundheitsbezogene Dokumente nicht nutzbar.

Zur Ausübung genügt eine Nachricht an tieden1993@gmail.com.

Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). Zuständig ist u. a.:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf

11. Pflicht zur Bereitstellung

Die Bereitstellung der Konto- und Dokumentdaten ist zur Nutzung der App erforderlich; ohne sie kann der Dienst nicht erbracht werden. Die Erteilung der Art.-9-Einwilligung ist freiwillig, aber Voraussetzung für die Verarbeitung gesundheitsbezogener Dokumente.

12. Automatisierte Entscheidungen / Profiling

Die KI kategorisiert und verschlagwortet Dokumente automatisch. Diese Verarbeitung entfaltet keine rechtliche Wirkung und keine vergleichbar erhebliche Beeinträchtigung im Sinne des Art. 22 DSGVO; sie dient allein der Organisation Ihres Archivs. Eine automatisierte Einzelentscheidung nach Art. 22 findet nicht statt.

13. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Aktuelle Fassung: 7. Juli 2026.