Scandora app iconScandora
Funktionen So funktioniert es Preise
Sprache DE
  • Deutsch German
  • English
  • Español Spanish
  • Italiano Italian
  • Nederlands Dutch
  • Português (Brasil) Portuguese (Brazil)
Download
Zur Startseite
Datenschutz

Datenschutzerklärung

Zuletzt aktualisiert: 4. Oktober 2026

Unser Versprechen: Wir speichern Ihre gescannten Seitenbilder und Ihre Originaldateien nicht auf unseren Servern. Was wir speichern, sobald Sie angemeldet sind, ist Ihr Scan-Verlauf: die in Abschnitt 2 genannten Daten, ein kleines, niedrig aufgelöstes Vorschaubild und der aus dem Dokument extrahierte Text, gespeichert auf unserem eigenen Server in der EU, damit Ihr Verlauf auf jedem Gerät verfügbar ist, an dem Sie sich anmelden (Abschnitt 3). Die KI-Dokumentensuche hält ihren Index auf Ihrem Gerät; für die Suche wird auf unseren Servern nichts über Ihre Dokumente gespeichert. Um diesen Index aufzubauen, sendet Ihr Gerät den extrahierten Text und die KI-Beschreibung jedes Dokuments, das Sie angemeldet scannen — in kurze Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments —, direkt an den Modellanbieter (Google Vertex AI in der EU), der beides nur zur Berechnung von Suchvektoren nutzt; für eine Suche sendet es die Suchanfrage, und um eine Frage zu beantworten, die Frage und die dafür ausgewählten Passagen. Dafür nutzt es jeweils dieselbe kurzlebige Zugangsberechtigung wie die verwaltete KI; siehe Abschnitte 3, 4 und 7. Sie behalten die Kontrolle: Sie können jeden Verlaufseintrag oder Ihr gesamtes Konto jederzeit löschen (Abschnitte 11 und 12).

Inhaltsverzeichnis

  1. Überblick & Verantwortlicher
  2. Welche Daten wir erheben
  3. Ihre Dokumente
  4. KI-Verarbeitung
  5. Cloud-Integrationen (Trello & Google Drive)
  6. Rechtsgrundlagen der Verarbeitung
  7. Unterauftragsverarbeiter & Empfänger
  8. Rollen: Verantwortlicher vs. Auftragsverarbeiter
  9. Drittlandübermittlungen
  10. Einwilligungsverwaltung
  11. Datenspeicherung & Sicherheit
  12. Ihre Rechte
  13. Cookies (Website)
  14. Datenschutz für Kinder
  15. Änderungen dieser Richtlinie
  16. Kontakt

1. Überblick & Verantwortlicher

Scandora („wir", „uns") verpflichtet sich zum Schutz Ihrer Privatsphäre. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, nutzen und schützen, wenn Sie unsere Dokumenten-Scan-App unter iOS, macOS und Android sowie unsere Website nutzen.

Verantwortlicher für die hier beschriebene Verarbeitung ist Farhad Sanaei seresht (Einzelunternehmen, Geschäftsbezeichnung „Scandora"), Burgunderweg 19G, 22453 Hamburg, Deutschland — der im Impressum genannte Betreiber von Scandora. Bei Datenschutzfragen wenden Sie sich an [email protected].

Für wen diese Erklärung gilt

Diese Datenschutzerklärung gilt für alle Nutzer von Scandora, ganz gleich, wo Sie wohnen, und sie ist für alle dieselbe. Wo das Recht Ihres Landes Ihnen weitere Rechte gibt, nennt Abschnitt 12 sie unter „Ihre Rechte nach lokalem Recht und zuständige Beschwerdestelle“.

Was wir speichern, wozu und auf welcher Rechtsgrundlage

Wir speichern Ihre Kontodaten und, sobald Sie angemeldet sind, Ihren Scan-Verlauf — einschließlich des aus Ihren Dokumenten extrahierten Textes und eines kleinen Vorschaubilds —, um das Konto und die Synchronisation über Ihre Geräte bereitzustellen, für die Sie sich registriert haben (Vertrag, Art. 6 Abs. 1 lit. b DSGVO). Die Nutzung von App und Website messen wir ohne Cookies, und wir schützen den Dienst vor Missbrauch; beides stützen wir auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Push-Benachrichtigungen sowie Tipps und Angebote per E-Mail senden wir nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), Absturzberichte erheben wir nur, wenn Sie sie einschalten. Abschnitt 2 listet die Daten vollständig auf, Abschnitt 6 nennt die Rechtsgrundlage für jeden Zweck, und Abschnitt 11 sagt, wie lange wir was aufbewahren.

Wo Ihre Daten gespeichert und verarbeitet werden

Unser eigener Server, auf dem Ihre Kontodaten und Ihr Scan-Verlauf liegen, steht in der EU, und die KI-Funktionen verarbeiten Ihre Dokumente in der EU (Abschnitte 3, 4 und 11). Dasselbe sagt Ihnen die App einmal für Ihr Konto — bei der Anmeldung oder vor dem ersten Hochladen — im Hinweis „Wie Scandora mit Ihren Dokumenten umgeht“. Wohnen Sie außerhalb der EU, werden Ihre Daten daher in die EU übermittelt. Einige Dienste, die wir für bestimmte Aufgaben nutzen, verarbeiten Daten auch außerhalb der EU — darunter Anmeldung, Abonnements, Push-Benachrichtigungen, E-Mail, Absturzberichte, falls Sie sie einschalten, und die Exporte, die Sie an Ihr eigenes Trello oder Google Drive senden; die Abschnitte 7 und 9 nennen sie und die Garantien, die dafür gelten.

Kein Verkauf Ihrer Daten

Wir verkaufen Ihre personenbezogenen Daten nicht und geben sie an niemanden zu Werbezwecken weiter: Scandora zeigt keine Werbung und arbeitet mit keinen Werbepartnern zusammen. Die in Abschnitt 7 genannten Anbieter erhalten Daten nur, um den Dienst für uns zu betreiben, um Ihnen in ihrem Store ein Abonnement zu verkaufen (Apple, Google), oder weil Sie sie ihnen selbst senden.

2. Welche Daten wir erheben

Kontodaten

Bei der Kontoerstellung verarbeiten wir:

  • E-Mail-Adresse (Kontoidentifikation und Kommunikation)
  • Anzeigename (optional, zur Personalisierung)
  • Eine pseudonyme Nutzer-ID (Firebase-Authentication-UID)
  • Anmelde-Metadaten (z. B. Zeitpunkt der letzten Anmeldung)
  • Einen Link zu Ihrem Profilbild, sofern Ihr Anmeldeanbieter einen bereitstellt — Google liefert ihn mit dem Anmeldeprofil, „Anmelden mit Apple" nicht; wir speichern den Link, nicht das Bild

Herkunft dieser Daten. In der Regel geben Sie uns diese Daten selbst. Melden Sie sich stattdessen mit Apple oder mit Google an, erhalten wir Ihre E-Mail-Adresse — bei „Anmelden mit Apple" die private Relay-Adresse, sofern Sie diese gewählt haben — und, soweit Sie ihn freigeben, Ihren Namen von Apple bzw. Google und nicht von Ihnen. Das Google-Anmeldeprofil liefert zusätzlich einen Link zu Ihrem Profilbild, den wir in Ihrem Kontodatensatz speichern. Dies ist eine Datenquelle im Sinne von Art. 14 Abs. 1 lit. d und Art. 14 Abs. 2 lit. f DSGVO; über Ihre E-Mail-Adresse, Ihren Namen und diesen Bild-Link hinaus fragen wir bei diesen Anbietern nichts ab, wir verwenden die Daten für die hier beschriebenen Zwecke und Sie können den Zugriff der App jederzeit in Ihrem Apple- bzw. Google-Konto widerrufen.

Profil- & Verlaufsdaten

Zum Betrieb der App und um Ihren Scan-Verlauf auf jedem Gerät verfügbar zu halten, an dem Sie sich anmelden, speichern wir in Ihrem Konto:

  • Profileinstellungen (Name, Farbe, Symbol, Präferenzen)
  • Verlaufseinträge: Titel, Seitenanzahl, Dateigröße, Speichertyp, KI-generierte Labels/Titel/Beschreibungen sowie die von der KI aus dem Dokument extrahierten Werte — Rechnungsnummer, Bruttobetrag, Rechnungsdatum, Jahr und Monat, unter denen das Dokument abgelegt wird, und wie sicher diese Extraktion war
  • Den Pfad der Dokumentdatei auf Ihrem Gerät (nur die Pfadangabe — die Datei selbst wird nicht hochgeladen)
  • Den aus dem Dokument extrahierten Text — die erkannten Wörter Ihrer Seiten (OCR-Text), gespeichert beim Verlaufseintrag; Text von mehr als 400.000 Zeichen wird gar nicht erst übertragen
  • Ein kleines, niedrig aufgelöstes Vorschaubild der ersten Seite, gespeichert als kodiertes Bild; überschreitet die kodierte Fassung 500.000 Zeichen, wird auch sie nicht übertragen
  • Das von Ihnen gewählte Ziel (z. B. Name des Trello-Boards/der Liste oder des Google-Drive-Ordners)
  • Status der Offline-Warteschlange (Wiederholungszähler) für ausstehende Exporte

Die gescannten Seitenbilder und die Originaldatei speichern wir nicht. Abschnitt 3 erläutert, wo dieser Verlaufsdatensatz liegt, wann er entsteht und wie lange wir ihn aufbewahren.

GoBD-Erfassungs- & Änderungsaufzeichnungen

Scandora ist auf die Buchführungsregeln der GoBD ausgelegt, die verlangen, dass ein erfasstes Dokument und jede spätere Änderung daran nachvollziehbar bleiben. Solange Sie angemeldet sind, schreibt deshalb jede Erfassung, jede Metadatenänderung, jeder Export und jede Löschung zusätzlich zwei Datensätze auf Scandoras eigenen Server in der EU:

  • Einen Erfassungsdatensatz — eine SHA-256-Prüfsumme der erfassten Seiten, die Art der Erfassung (Kamera, Netzwerkscanner oder Dateiimport), Ihre Nutzer-ID und einen Server-Zeitstempel. Er enthält kein Seitenbild und keinen Dokumenttext; die Prüfsumme ermöglicht lediglich den Abgleich einer späteren Kopie mit dem Original.
  • Einen Änderungsprotokoll-Eintrag — die Dokument-ID, das Ereignis (Erfassung, Bearbeitung, Export oder Löschung), Ihre Nutzer-ID, Ihre Profil-ID, einen Server-Zeitstempel und, bei einer Bearbeitung, den alten und den neuen Wert jedes von Ihnen geänderten Metadatenfelds: Titel, Labels sowie Rechnungsnummer, Bruttobetrag und Rechnungsdatum, einschließlich der von der KI extrahierten Werte. Bei einem Export hält der Eintrag zusätzlich fest, wohin das Dokument gegangen ist — derzeit Google Drive; die Exporte nach DATEV, lexoffice und sevDesk sind in Vorbereitung und werden nach ihrer Freischaltung ebenso festgehalten. Und in einem Export-Eintrag ist die „Dokument-ID“ nicht die interne ID, sondern der Name der exportierten Datei: bei einem Export nach Google Drive ist das der Titel des Dokuments, bei einem DATEV-Export der Dateiname des Dokuments, das Sie dem Export beigefügt haben. Ein Titel oder ein Dateiname kann selbst personenbezogene Daten enthalten und wird hier in einem Protokoll festgehalten, das sich nachträglich weder ändern noch löschen lässt — abgesehen von der einen nachstehend beschriebenen Ersetzung bei Kontolöschung (Abschnitte 11 und 12).

Das Änderungsprotokoll ist reine Anfügung: Jeder Eintrag ist kryptografisch mit dem vorherigen verkettet, sodass eine Änderung an einem Eintrag als Manipulation auffällt — solange der Eintrag nicht als geschwärzt gekennzeichnet ist. Die Datenbank weist jede Löschung eines Eintrags zurück und jede Änderung daran mit einer einzigen Ausnahme: einer Änderung, die unsere Kontolöschungs-Kennzeichnung trägt, die Verkettungswerte und die Zeitstempel unangetastet lässt und den Eintrag als geschwärzt kennzeichnet; diese Kennzeichnung setzt allein die nachstehend beschriebene Kontolöschungs-Routine. Ein so gekennzeichneter Eintrag wird nicht mehr gegen seinen eigenen Fingerabdruck geprüft, sodass eine über diesen einen Weg vorgenommene Änderung nicht als Manipulation ausgewiesen wird; die Verkettung zwischen den Einträgen wird weiterhin geprüft. Keiner der beiden Datensätze kann von Ihnen gelöscht werden, und keiner wird bei einer Kontolöschung entfernt. Die Löschung ersetzt stattdessen die Angaben darin, die auf Sie verweisen: Ihre Nutzer- und Profil-ID werden durch eine Ersatzkennung ersetzt, die von Ihnen geänderten Metadatenwerte werden entfernt, und die Dokumentkennung — die in einem Export-Eintrag der Name der exportierten Datei ist — wird ebenfalls durch eine Ersatzkennung ersetzt; die Prüfsumme, die Zeitstempel und die Verkettung der Einträge bleiben erhalten. Der Eintrag erhält einen Vermerk darüber, sodass eine spätere Integritätsprüfung ihn als geschwärzt und nicht als manipuliert ausweist. Was übrig bleibt, bezeichnen wir nicht als anonyme Daten: Der Verkettungs-Fingerabdruck jedes Eintrags wurde vor der Ersetzung berechnet, und die Prüfsumme des Erfassungsdatensatzes passt weiterhin zum Dokument selbst; wer dieses Dokument besitzt oder die ersetzten Kennungen bereits kennt, kann einen Eintrag daher weiterhin mit Ihnen in Verbindung bringen. Diese Aufzeichnungen unterliegen deshalb weiterhin dieser Erklärung. Was übrig bleibt, bewahren wir 10 Jahre auf — eine von uns selbst gesetzte Obergrenze, die die Frist übernimmt, die die Abgabenordnung für die eigenen Bücher und Aufzeichnungen eines Gewerbetreibenden vorsieht (§ 147 AO) — und löschen es nach deren Ablauf; Abschnitt 11 gibt diese Regel vollständig wieder, einschließlich der Rechtsgrundlage und der Stelle, an der unsere technische Umsetzung sie heute nicht erreicht. Beide Datensätze werden bei jedem angemeldeten Nutzer geschrieben, unabhängig davon, ob die GoBD-Funktionen in der App für Ihren Tarif freigeschaltet sind. Sind Sie nicht angemeldet, wird keiner der beiden Datensätze geschrieben. Die Abschnitte 7, 11 und 12 erläutern, wo diese Aufzeichnungen liegen, wie lange sie aufbewahrt werden und was bei einer Kontolöschung mit ihnen geschieht.

Importregister

Wenn Sie ein Dokument importieren — aus der Dateiauswahl Ihres Geräts, aus einer Cloud-App, die die Datei an Scandora übergibt, oder aus einer verbundenen Quelle —, hält unser Server fest, dass dieser Import stattgefunden hat, damit dieselbe Datei auf Ihrem anderen Gerät nicht ein zweites Mal importiert wird. Der Eintrag enthält Ihre Nutzer-ID, Ihre Profil-ID, die Quelle, aus der importiert wurde, deren eigene Datei- und Versionskennung, die Kennung des Quellkontos, sofern eines verwendet wird, einen SHA-256-Fingerabdruck des Dateiinhalts, den Status des Imports, eine Kennung der App-Installation, die den Import beansprucht hat, und den Ablaufzeitpunkt dieses Anspruchs sowie je Ziel den Status und einen Verweis auf das Ergebnis — die Trello-Karten-ID, den Google-Drive-Dateilink oder den Dateipfad auf Ihrem Gerät. Er enthält kein Seitenbild und keinen Dokumenttext. Gespeichert wird er in Google Firestore (Abschnitt 7). Zweck und Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — den Import geräteübergreifend auszuführen, ohne Ihre Dokumente zu verdoppeln. Er wird für die Dauer Ihres Kontos aufbewahrt und mit Ihrem Konto gelöscht (Abschnitte 11 und 12).

Diagnose & Nutzung

  • Absturzdiagnose (Gerätetyp, Betriebssystem-/App-Version, Stack-Traces — keine Dokumentinhalte) — standardmäßig deaktiviert, von Firebase nur erhoben, wenn Sie beim ersten Start zustimmen oder sie später über Einstellungen → Datenschutz & Daten aktivieren (siehe Abschnitte 6 und 9)
  • Produktanalyse (App) — pseudonyme Nutzungsereignisse auf unserem eigenen, cookielosen First-Party-Server (kein Cookie, keine Kennung von Ihrem Gerät; eine etwaige IP wird serverseitig zu einem Sitzungswert gehasht, der sich alle 24 Stunden ändert, und nie im Klartext gespeichert)
  • Website-Analyse (scandora.eu) — derselbe First-Party-Server, gemessen jedoch über ein Browser-Skript, das zusätzlich Bildschirmgröße und Browsersprache ausliest und dessen Sitzungswert bis zu einen Monat bestehen kann; es beachtet „Do Not Track“ und wird bei Browsern mit Global-Privacy-Control-Signal gar nicht geladen (siehe Abschnitt 6)
  • Auslieferung der Website (scandora.eu) — jede Anfrage an die Website läuft über Cloudflare, das die Seiten ausliefert, die es von GitHub Pages abruft; beide erhalten die Anfragedaten, die jeder Webserver erhält (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent), und Cloudflare lässt Ihren Browser zudem melden, wenn eine Anfrage an die Website fehlschlägt (siehe Abschnitte 6, 7 und 13)

Funktionseinstellungen & Texterkennung in der App

  • Funktionseinstellungen (Firebase Remote Config) — bei jedem Start, auch im Hintergrund, fragt die App höchstens einmal pro Stunde bei Googles Firebase Remote Config ab, welche App-Funktionen eingeschaltet sind und in welchem Modus sich der Android-Dokumentenscanner öffnet, ob Sie angemeldet sind oder nicht. Mit dieser Anfrage sendet das Firebase-SDK eine Firebase-Installationskennung, die es auf Ihrem Gerät vorhält, ein Token zu dieser Kennung, die Kennungen, Version und Build der App, die SDK-Version, die Version Ihres Betriebssystems, die auf Ihrem Gerät eingestellte Sprache, Region und Zeitzone sowie, wie bei jeder Verbindung, Ihre IP-Adresse. Die Anfrage enthält keine Dokumentinhalte und keine Kontodaten (siehe Abschnitte 6, 7, 11 und 13).
  • Texterkennung und Android-Dokumentenscanner (Google ML Kit) — auf iPhone, iPad und Android erkennt Google ML Kit den Text Ihrer Seiten, und unter Android läuft die Kameraaufnahme im ML-Kit-Dokumentenscanner von Google, den die Google-Play-Dienste bereitstellen. Beides läuft auf Ihrem Gerät: Ihre Seitenbilder und der erkannte Text werden nicht an Google gesendet. ML Kit sendet Google jedoch Nutzungs- und Diagnosemesswerte — Gerätemodell, Betriebssystemversion und -build, verfügbare ML-Hardware, Kennung und Version der App, installationsbezogene Kennungen, die nach Googles Angabe weder Sie noch Ihr Gerät eindeutig identifizieren sollen (beim Dokumentenscanner zusätzlich eine Gerätekennung), Leistungswerte wie die Verarbeitungsdauer, Bildformat und Auflösung, die Größe von Ein- und Ausgabe, die Funktionsversion, Ereignistypen und Fehlercodes — und lädt Modelle und Aktualisierungen von Google herunter. Auf einem Mac erkennt stattdessen Apples Vision-Framework, ein Bestandteil von macOS, den Text auf Ihrem Gerät (siehe Abschnitte 6, 7 und 13).

Abonnementdaten

  • Abo-Stufe, Status, Abrechnungszeitraum und Verlängerungsdaten, verarbeitet über unseren Abrechnungsdienstleister (RevenueCat) und Ihrer pseudonymen Nutzer-ID zugeordnet

Push-Benachrichtigungen

Push-Benachrichtigungen sind optional. Wenn Sie sie erlauben, speichern wir in Ihrem Konto für jedes Gerät, auf dem Sie sie erlaubt haben:

  • Das Push-Token des Geräts von Google Firebase Cloud Messaging sowie eine Geräte-ID, die die App auf Ihrem Gerät erzeugt (ein eigener Zufallswert — keine Werbe-ID)
  • Ob die beiden Benachrichtigungen für dieses Gerät jeweils aktiviert sind und in welcher Sprache die Nachricht gesendet wird

Einmal für Ihr Konto insgesamt — nicht je Gerät — speichern wir außerdem den Zeitpunkt Ihres letzten Scans, den Zeitpunkt der zuletzt gesendeten Erinnerung und den Kalendermonat, in dem wir zuletzt geprüft haben, ob der Guthaben-Hinweis fällig ist (diesen Monat halten wir bei jeder Prüfung fest, auch wenn kein Hinweis gesendet wird) — damit eine Benachrichtigung nicht wiederholt wird.

Wir senden genau zwei Benachrichtigungen: eine Erinnerung, wenn seit Ihrem letzten Scan eine Woche vergangen ist, und einen Hinweis, wenn Ihr monatliches KI-Guthaben wieder verfügbar ist. Beide Texte sind fest vorgegeben und von uns verfasst; sie enthalten keine Dokumentinhalte. Werbliche Benachrichtigungen senden wir nicht. Bevor Sie Benachrichtigungen für Scandora auf Ihrem Gerät erlauben, senden wir nichts — die App fragt einmal, nach Ihrem dritten Scan, und fragt nicht erneut, wenn Sie ablehnen. Mit dem Erlauben sind beide Benachrichtigungen aktiviert; unter Einstellungen → Benachrichtigungen können Sie jede der beiden wieder deaktivieren. Sind beide deaktiviert, wird das Push-Token gelöscht und das Gerät aus Ihrem Konto entfernt — dasselbe geschieht, wenn Sie sich abmelden und wenn Firebase das Token als ungültig meldet; die drei kontobezogenen Zeitangaben oben werden mit der Löschung Ihres Kontos entfernt. Auf dem Gerät selbst speichert die App zudem die Geräte-ID, die beiden Schalterstellungen, eine Zählung Ihrer erfolgreichen Scans und einen Vermerk, dass die Berechtigung bereits abgefragt wurde — Zählung und Vermerk werden geschrieben, bevor Sie etwas erlauben, und sie alle bleiben beim Abmelden auf dem Gerät, bis Sie die App deinstallieren oder ihre Daten löschen. Siehe Abschnitte 6, 7, 10 und 11.

E-Mails, die wir Ihnen senden

An die Adresse Ihres Kontos senden wir zwei Arten von E-Mails:

  • Service-E-Mails — die Willkommens-E-Mail beim Anlegen des Kontos, einen Hinweis einige Tage vor dem Ende einer kostenlosen Testphase, die Bestätigung einer Bestellung und die Warnungen, bevor gespeicherter Scan-Verlauf gelöscht wird. Sie enthalten nur Angaben zu Ihrem Konto, Ihrer Testphase, Ihrer Bestellung oder Ihren Daten, gehen an alle Kontoinhaber und brauchen keine Einwilligung (Vertrag, Art. 6 Abs. 1 lit. b DSGVO).
  • Tipps und Angebote — gelegentliche E-Mails mit Tipps und Angeboten zu Scandora, zum Beispiel dazu, wie Sie Ihren ersten Scan machen. Wir senden sie nur, wenn Sie einwilligen: indem Sie beim Anlegen des Kontos das Kästchen „Schicken Sie mir Tipps und Angebote zu Scandora per E-Mail“ ankreuzen — es ist nicht vorausgewählt — oder in der App Einstellungen → Datenschutz & Daten → Tipps und Angebote per E-Mail einschalten. Hat Ihr Anmeldeanbieter Ihre E-Mail-Adresse nicht bestätigt — etwa bei der Registrierung mit E-Mail-Adresse und Passwort —, senden wir Ihnen zuerst eine Bestätigungs-E-Mail und schicken Tipps und Angebote erst, nachdem Sie über die Schaltfläche hinter deren Link bestätigt haben (Double-Opt-in). Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 UWG).

Nachweis Ihrer Entscheidung. Zu jeder Einwilligung, Bestätigung und jedem Widerruf speichern wir die Entscheidung, den Zeitpunkt, wo Sie sie getroffen haben (Registrierung, Einstellungen, Bestätigungslink oder Abmeldelink), die Version des Ihnen gezeigten Wortlauts und die E-Mail-Adresse, für die sie gilt, damit wir Ihre Einwilligung nachweisen können (Art. 7 Abs. 1 DSGVO). Diese Aufzeichnungen werden mit Ihrem Konto gelöscht.

Widerruf. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: Schalten Sie sie unter Einstellungen → Datenschutz & Daten aus, oder nutzen Sie den Abmeldelink am Ende jeder E-Mail mit Tipps und Angeboten — ein Klick genügt. Ab diesem Moment senden wir keine Tipps und Angebote mehr; Service-E-Mails sind davon nicht betroffen.

3. Ihre Dokumente

Scandora speichert Ihre gescannten Seitenbilder und Ihre Originaldateien nicht. Die Seitenbilder werden auf Ihrem Gerät verarbeitet und nur an das von Ihnen gewählte Ziel übermittelt sowie, wenn Sie eine KI-Funktion nutzen, direkt von Ihrem Gerät an den Modellanbieter, unter Verwendung einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung (Abschnitt 4). Das vollauflösende Dokument und die Originalbilder behalten wir nie.

Ihr Scan-Verlauf wird auf unserem Server gespeichert — einschließlich des extrahierten Textes. Wenn Sie angemeldet sind, wird der Verlaufsdatensatz jedes abgeschlossenen Scans auf Scandoras eigenen Server in der EU (Hetzner) hochgeladen. Neben den in Abschnitt 2 genannten Daten enthält dieser Datensatz den vollständigen aus dem Dokument extrahierten Text (den OCR-Text; Text von mehr als 400.000 Zeichen wird nicht übertragen) und ein kleines, niedrig aufgelöstes Vorschaubild der ersten Seite. Das geschieht bei jedem angemeldeten Nutzer in jedem Tarif: Es ist nicht optional und es hängt an keiner Einwilligungseinstellung. Zweck: Ihren Scan-Verlauf auf jedem Gerät verfügbar zu halten, an dem Sie sich anmelden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Bereitstellung der Konto- und Synchronisationsfunktion, für die Sie sich registriert haben. Sobald unser Server den Datensatz angenommen hat, führt die App ihn nicht mehr als ausstehenden Upload; Ihre Geräte lesen dann die Kopie auf dem Server. Solange Sie nicht angemeldet sind, wird kein Verlaufsdatensatz hochgeladen; er wird auf Ihrem Gerät vorgehalten. Eine spätere Anmeldung lädt diese Scans ebenfalls hoch: Scans, die Sie ohne Konto aufgenommen haben, werden dem Konto zugeordnet, mit dem Sie sich anmelden, und an unseren Server übertragen — einschließlich des extrahierten Textes und des Vorschaubilds. Nur wenn Sie einen solchen Scan vor der Anmeldung löschen, gelangt er nicht auf unseren Server. Zu Aufbewahrung und Löschung siehe Abschnitte 11 und 12.

Dokumentensuche, zusätzlich zur oben beschriebenen Verlaufssynchronisation: Die KI-Dokumentensuche gehört für jedes angemeldete Konto zum Dienst — es gibt keinen separaten Schalter dafür. Der Abruf erfolgt auf Ihrem Gerät gegen einen geräteseitigen Index, der aus Ihrem Verlaufstext aufgebaut wird, während der Verlaufsdatensatz selbst — der extrahierte Text, das Vorschaubild und die Metadaten — auf Scandoras eigenem Server in der EU liegt (siehe oben). Um den geräteseitigen Index aufzubauen, sendet Ihr Gerät den extrahierten Text und die KI-Beschreibung jedes neuen Dokuments — aufgeteilt in bis zu 100 kurze Passagen, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments — an den Modellanbieter, der daraus Suchvektoren berechnet; gespeichert werden diese ausschließlich auf Ihrem Gerät. Das geschieht automatisch, nachdem Sie den Hinweis „Wie Scandora mit Ihren Dokumenten umgeht“ in der App zur Kenntnis genommen haben. Ältere Dokumente aus Ihrem Verlauf werden auf dieselbe Weise gesendet, wenn Sie für sie „Zum Chat hinzufügen“ wählen. Für eine Suche sendet Ihr Gerät die Suchanfrage; um eine Frage zu beantworten, sendet es die Frage und die dafür ausgewählten Passagen. Modellanbieter ist Google Vertex AI, der Auftragsverarbeiter der KI-Funktionen, betrieben in einer EU-Region (europe-west3), erreicht mit derselben kurzlebigen Zugangsberechtigung wie die verwaltete KI (Abschnitt 4); er verarbeitet den Text nur vorübergehend, ausgenommen Prompts, die Googles automatische Sicherheitssysteme markieren und die Google bis zu 90 Tage lang ausschließlich zur Missbrauchsüberwachung speichern kann (Abschnitt 4), und Scandora speichert den Text nicht. Die Dokumente auf Ihrem Gerät sind davon nie betroffen. Mit dem Löschen Ihres Kontos wird der gespeicherte Verlaufsdatensatz entfernt (Abschnitt 12). Siehe Abschnitte 4 und 7.

Konkret können Ihre Dokumentinhalte gelangen an:

  • Scandoras eigenen Server in der EU, als den oben beschriebenen Verlaufsdatensatz — den extrahierten Text und das Vorschaubild —, sobald Sie angemeldet sind;
  • direkt von Ihrem Gerät an den Modellanbieter, unter Verwendung einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung, um das Dokument zu analysieren, seinen extrahierten Text und seine KI-Beschreibung für die Suche zu indexieren, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments, eine Suchanfrage zu verarbeiten oder eine Chat-Frage mit den vom Gerät ausgewählten Textpassagen zu beantworten (siehe Abschnitt 4); diese KI-Verarbeitung wird in der EU verarbeitet, wenn der EU-Regionaldienst (Vertex AI europe-west3) genutzt wird (siehe Abschnitt 9);
  • Ihre eigenen Cloud-Ziele — Ihr Trello-Board oder Ihr Google Drive — beim Export (siehe Abschnitt 5).

Ein Import ist keine solche Übermittlung: Sie wählen die Datei in der Dateiauswahl Ihres eigenen Geräts aus, und Scandora erhält ausschließlich die von Ihnen gewählte Datei (siehe Abschnitt 5). Scandora hält allerdings fest, dass ein Import stattgefunden hat — siehe das Importregister in Abschnitt 2 —, nie aber, was das Dokument enthält.

4. KI-Verarbeitung: Managed AI

KI-Analyse, Suchanfragen und Chat laufen, wenn Sie eine KI-Funktion nutzen; die Indexierung für die Suche läuft automatisch für jedes neue Dokument in Ihrem Scan-Verlauf, solange Sie angemeldet sind (Abschnitt 3). Scandora nutzt verwaltete KI (Managed AI) — der einzige Modus. Ihr Gerät fragt den zugrunde liegenden Modellanbieter (Google Gemini auf Vertex AI in der EU-Region europe-west3) direkt an, mit einer kurzlebigen Zugangsberechtigung (fünf Minuten), die der Server von Scandora ausstellt; um den geräteseitigen Suchindex aufzubauen, werden der extrahierte Text und die KI-Beschreibung jedes Dokuments gesendet, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments; bei einer Suche wird nur die Suchanfrage gesendet; bei einer Chat-Frage erfolgt der Abruf zuerst auf Ihrem Gerät, und nur die Frage und die dafür ausgewählten Textpassagen werden gesendet. Ihre Dokumentbilder, der extrahierte Text und die Prompts erreichen auf diesem Weg zu keinem Zeitpunkt den eigenen Server von Scandora — Scandora stellt lediglich die kurzlebige Zugangsberechtigung aus. Wenn der EU-Regionaldienst genutzt wird, findet diese Verarbeitung in der EU statt. Wenn Sie Scandora als Geschäftskunde auf Grundlage unseres AVV nutzen, ist Scandora für diesen Pfad Ihr Auftragsverarbeiter, auch wenn die Inhalte selbst nicht über den Server von Scandora laufen, und der zugrunde liegende Modellanbieter ist ein Unterauftragsverarbeiter; andernfalls ist Scandora dafür Verantwortlicher, und der Modellanbieter ist Auftragsverarbeiter von Scandora. In beiden Fällen wird der Modellanbieter von Scandora beauftragt (siehe Abschnitt 7). Scandora betreibt weder ein serverseitiges KI-Gateway noch einen serverseitig gehosteten Suchindex.

Missbrauchsüberwachung. Prompts, die über die verwaltete KI gesendet werden und die Googles automatische Sicherheitssysteme markieren, kann Google bis zu 90 Tage lang in der für die verwaltete KI genutzten Google-Cloud-Region (europe-west3) speichern, ausschließlich zur Missbrauchsüberwachung; Google nutzt sie nicht zum Trainieren von Modellen.

Gescannte Dokumente können besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) enthalten, z. B. Gesundheitsdaten. Soweit Sie KI-Analyse oder Cloud-Export für solche Dokumente nutzen, stützt sich die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO; wie beim in Abschnitt 3 beschriebenen Scan-Verlauf holen wir davor keine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Dasselbe gilt für die in Abschnitt 3 beschriebene Indexierung für die Suche, die Text aus solchen Dokumenten automatisch an den Modellanbieter sendet, wie bei jedem neuen Dokument in Ihrem Scan-Verlauf, solange Sie angemeldet sind. Sie sind dafür verantwortlich, dass Sie zur Verarbeitung der übermittelten Dokumente berechtigt sind.

Auch der serverseitige Scan-Verlauf nach Abschnitt 3 beruht nicht auf einer Einwilligung. Er beginnt, sobald Sie angemeldet sind, und wird nicht durch einen gesonderten Einwilligungsschritt eingeleitet; wir holen dafür daher keine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Enthält ein Dokument besondere Kategorien personenbezogener Daten und möchten Sie es nicht in diesem Speicher haben, löschen Sie den zugehörigen Verlaufseintrag; er wird dadurch auch auf unserem Server entfernt (Abschnitte 11 und 12). Die KI-Dokumentensuche legt keine gesonderte serverseitige Kopie an, die gelöscht werden müsste, da sie auf Ihrem Gerät läuft (Abschnitt 3). Das Scannen ohne Anmeldung hilft dauerhaft nicht darüber hinweg: Ein ohne Konto aufgenommener Scan bleibt nur bis zu Ihrer nächsten Anmeldung allein auf dem Gerät — mit der Anmeldung wird er dem Konto zugeordnet und hochgeladen, einschließlich des extrahierten Textes. Nur wenn Sie ihn vor der Anmeldung löschen, gelangt er nicht auf unseren Server.

Automatisierte Entscheidungsfindung. Die KI von Scandora erstellt Vorschläge (z. B. Titel, Labels, Fälligkeitsdaten, extrahierte Felder und Antworten) zur Entscheidungsunterstützung; die Ergebnisse unterliegen weiterhin Ihrer Prüfung und Kontrolle. Scandora führt keine automatisierte Entscheidungsfindung durch, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO).

5. Cloud-Integrationen (Trello & Google Drive)

Cloud-Exporte sind optional und gehen an Ziele, die Ihnen gehören und die Sie per OAuth autorisieren:

  • Trello — wenn Sie Trello verbinden, werden exportierte Dokumente als Karten (mit angehängtem PDF sowie Titel, Labels und Fälligkeitsdaten) auf Ihrem Trello-Board erstellt.
  • Google Drive (Export) — wenn Sie Drive für den Export verbinden (Berechtigung drive.file, beschränkt auf von der App erstellte Dateien), werden exportierte Dokumente in Ihr Drive hochgeladen. Der OAuth-Code-/Token-Austausch erfolgt serverseitig über Scandoras eigenen OAuth-Endpunkt (api.scandora.eu/oauth/google), in der EU auf Scandoras eigenem Server gehostet (Hetzner), damit das OAuth-Client-Secret das Gerät nie erreicht. Sie können diesen Zugriff jederzeit in Ihrem Google-Konto widerrufen.
  • Google Drive (Import) — für den Import ist kein Zugriff auf Google Drive erforderlich. Sie wählen die Datei in der Dateiauswahl Ihres Geräts aus (der Android- bzw. iOS-Dokumentauswahl); ist die Google-Drive-App installiert, erscheint sie dort und übergibt die gewählte Datei selbst an Scandora. Scandora erhält ausschließlich die von Ihnen gewählte Datei — der übrige Inhalt Ihres Drive wird weder aufgelistet noch gelesen oder verändert. Scandora hält allerdings fest, dass ein Import stattgefunden hat — siehe das Importregister in Abschnitt 2 —, nie aber, was das Dokument enthält.

Bei diesen Vorgängen sind Sie Verantwortlicher des Zielkontos; der Anbieter verarbeitet die Daten nach Ihrer Vereinbarung mit ihm. drive.file ist die einzige Google-Drive-Berechtigung, die Scandora anfordert; Google stuft sie weder als sensibel noch als eingeschränkt ein, und sie gewährt Zugriff ausschließlich auf die Dateien, die die App selbst in Ihrem Drive erstellt.

6. Rechtsgrundlagen der Verarbeitung

Nach der DSGVO stützen wir uns auf:

Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO

  • Kontoerstellung und Authentifizierung
  • Von Ihnen angeforderte Scans, KI-Analyse, KI-Dokumentensuche und -Chat (inkl. Managed AI) und Cloud-Exporte
  • Speicherung Ihres Scan-Verlaufs auf unserem Server — einschließlich des extrahierten Dokumenttexts und des Vorschaubilds —, damit er auf jedem Gerät verfügbar ist, an dem Sie sich anmelden (Abschnitt 3)
  • Abonnementverwaltung
  • Service-E-Mails zu Ihrem Konto, einer endenden Testphase, einer Bestellung oder der Löschung von gespeichertem Scan-Verlauf (Abschnitt 2)

Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO

  • Produktanalyse in der App (Scandoras eigener, cookieloser First-Party-Analyseserver) — pseudonyme Nutzungsereignisse an einen selbst gehosteten Server, der kein Cookie setzt und keine Kennung von Ihrem Gerät anhängt; keine Dokumentinhalte. Für ihre einmaligen Ereignisse speichert die App wenige Analyseangaben auf Ihrem Gerät und liest sie wieder aus: den Zeitpunkt, zu dem Sie die App zum ersten Mal geöffnet haben, und drei Ja/Nein-Vermerke, ob die einmaligen Ereignisse zu Ihrem ersten Start, Ihrem ersten Scan und Ihrem ersten Upload zu einem verbundenen Dienst bereits gesendet wurden. Keine dieser Angaben ist eine Kennung oder ein Dokumentinhalt, und keine wird als solche gesendet — das Upload-Ereignis meldet nur, wie lange nach dem ersten Öffnen der App dieser Upload erfolgte, in 10-Sekunden-Schritten und höchstens eine Stunde (siehe Abschnitt 13). Eine etwaige IP-Adresse wird serverseitig zu einem kurzlebigen Sitzungswert gehasht, der sich alle 24 Stunden ändert, nie im Klartext gespeichert und nur zur Sitzungszählung verwendet; daraus wird zusätzlich eine grobe Ortsangabe (Land, Region, Stadt) abgeleitet. Für § 25 TTDSG/TDDDG (Art. 5 Abs. 3 ePrivacy-Richtlinie) stützen wir uns auf die Ausnahme für unbedingt erforderliche First-Party-Reichweitenmessung — Messung ausschließlich für diese App, keine Werbung, keine Empfänger bei Dritten, keine dienstübergreifende Verknüpfung — sowie auf unser berechtigtes Interesse an Messung und Verbesserung des Produkts. Dies ist unsere eigene Einschätzung und keine bestätigte Rechtsauffassung; Sie können jederzeit widersprechen (siehe Abschnitt 10).
  • Website-Analyse (derselbe selbst gehostete Server, andere Messung) — unsere Website scandora.eu nutzt das Browser-Skript der Analyse-Software. Es setzt kein Cookie, liest aber — anders als die App — einige Angaben aus Ihrem Browser aus und sendet sie an unseren Server: Ihre Bildschirmgröße, Ihre Browsersprache, die Seitenadresse einschließlich etwaiger Kampagnenparameter, die verweisende Seite, und es prüft einen Local-Storage-Eintrag (umami.disabled), mit dem sich die Messung abschalten lässt. Die IP-Adresse wird serverseitig zu einem Sitzungswert gehasht, der auf diesem Website-Pfad bis zu einen Kalendermonat gleich bleiben kann, und nie im Klartext gespeichert. Wir stützen uns auf dieselbe Ausnahme zur Reichweitenmessung und dasselbe berechtigte Interesse wie oben (ebenfalls eigene Einschätzung, keine bestätigte Rechtsauffassung). Sendet Ihr Browser ein „Do Not Track“-Signal, findet keine Messung statt; sendet er ein Global-Privacy-Control-Signal, wird das Skript gar nicht erst geladen, sodass auch keiner der oben genannten Auslesevorgänge stattfindet.
  • Sicherheit — Erkennung und Verhinderung von Betrug und Missbrauch.
  • GoBD-Erfassungs- & Änderungsaufzeichnungen — ein erfasstes Dokument überprüfbar und jede spätere Änderung daran nachvollziehbar zu halten, solange Sie es vorlegen müssen könnten (Abschnitte 2 und 11).
  • Absturzdiagnose (Firebase Crashlytics) — Firebase Crashlytics nutzt die auf Ihrem Gerät vorgehaltene Firebase-Installationskennung (Abschnitt 13) und sendet Absturzprotokolle und Diagnosedaten (das Absturzprotokoll, Gerätemodell, Betriebssystem-/App-Version, Stack-Traces, IP; keine Dokumentinhalte) an Google, auch in den USA (siehe Abschnitt 9). Die Absturzdiagnose ist standardmäßig deaktiviert und wird nur erhoben, wenn Sie beim ersten Start zustimmen oder sie in der App über Einstellungen → Datenschutz & Daten aktivieren; Sie können sie jederzeit wieder deaktivieren (siehe Abschnitt 10). Die Daten werden nicht mit Ihrer Identität verknüpft und höchstens 90 Tage aufbewahrt (Firebase-Crashlytics-Standard; siehe Abschnitt 11). Die App fragt einmal beim ersten Start und fragt nicht erneut, wenn Sie ablehnen. Was Crashlytics erhebt und wie lange es aufbewahrt wird, beschreibt Google: firebase.google.com/support/privacy.
  • Funktionseinstellungen und Texterkennung in der App (Firebase Remote Config, Google ML Kit) — App-Funktionen ohne neue App-Version ein- oder ausschalten und den Modus des Android-Scanners festlegen zu können sowie den Text Ihrer Seiten auf Ihrem Gerät zu erkennen. Dazu sendet die App Google die in Abschnitt 2 beschriebene Remote-Config-Anfrage, und ML Kit sendet Google die dort beschriebenen Nutzungs- und Diagnosemesswerte; keines von beiden enthält Dokumentinhalte. Nach den ML-Kit-Bedingungen nutzt Google diese Messwerte nach seiner eigenen Datenschutzerklärung, um ML Kit zu messen, zu pflegen und zu verbessern und Missbrauch zu erkennen (Abschnitt 7). Wie lange beides aufbewahrt wird, steht in Abschnitt 11.
  • Kontaktformular der Website — zur Entgegennahme und Beantwortung Ihrer Anfrage; das Formular sendet an unseren eigenen Server in der EU (Hetzner), der Ihre Nachricht über Brevo, unseren Anbieter für den E-Mail-Versand, per E-Mail an unser Support-Postfach zustellt (siehe Abschnitt 7). Betrifft Ihre Nachricht eine (vor-)vertragliche Angelegenheit, stützen wir uns zusätzlich auf Art. 6 Abs. 1 lit. b. Wir bewahren Kontaktformular-Daten nur so lange auf, wie es zur Bearbeitung der Anfrage erforderlich ist.
  • Website-Hosting & Server-Logs — unsere Website wird über GitHub Pages (GitHub, Inc., USA) gehostet und über Cloudflare (Cloudflare, Inc., USA) ausgeliefert, das ihr als Proxy und Content-Delivery-Netz vorgeschaltet ist: Jede Anfrage an scandora.eu erreicht zuerst Cloudflare, und Cloudflare ruft die Seiten von GitHub Pages ab. Beide verarbeiten übliche Server-Log-Daten (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent), um die Website sicher und zuverlässig bereitzustellen. Cloudflare weist Ihren Browser außerdem an, ihm einen kurzen Bericht zu senden — unter anderem mit der angefragten Adresse, der Art des Fehlers und der Dauer der Anfrage —, wenn eine Anfrage an die Website fehlschlägt; erfolgreiche Seitenaufrufe werden nicht gemeldet, und Ihr Browser hält diese Anweisung bis zu 7 Tage nach Ihrem letzten Besuch vor.

Einwilligung — Art. 6 Abs. 1 lit. a DSGVO

  • Besondere Kategorien von Dokumentdaten (Art. 9 DSGVO) — enthält ein von Ihnen gescanntes Dokument besondere Datenkategorien (z. B. Gesundheitsdaten), holen wir keine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein: weder vor KI-Analyse oder Cloud-Export noch für den serverseitigen Scan-Verlauf, der mit der Anmeldung beginnt. Für die in Abschnitt 3 beschriebene automatische Indexierung für die Suche gilt dasselbe. Diese Wege stützen sich auf Art. 6 Abs. 1 lit. b DSGVO; Abschnitt 4 erläutert, was das für sensible Dokumente bedeutet.
  • Push-Benachrichtigungen — die Scan-Erinnerung und der Hinweis zum KI-Guthaben werden nur gesendet, wenn Sie Benachrichtigungen für Scandora auf Ihrem Gerät erlaubt und den jeweiligen Schalter unter Einstellungen → Benachrichtigungen aktiviert gelassen haben. Beides können Sie jederzeit in der App widerrufen (siehe Abschnitte 2 und 10).
  • Tipps und Angebote per E-Mail — nur, nachdem Sie das nicht vorausgewählte Kästchen bei der Registrierung angekreuzt oder sie unter Einstellungen → Datenschutz & Daten eingeschaltet haben, und, wenn Ihr Anmeldeanbieter Ihre Adresse nicht bestätigt hat, erst nach Ihrer Bestätigung per E-Mail; für werbliche E-Mails gilt zudem § 7 Abs. 2 UWG. Sie können jederzeit in der App oder über den Abmeldelink in jeder dieser E-Mails widerrufen (siehe Abschnitte 2 und 10).

Müssen Sie diese Daten bereitstellen?

Sie sind weder gesetzlich noch vertraglich verpflichtet, Daten bereitzustellen; für die Teile von Scandora, die Sie nutzen möchten, sind manche Angaben jedoch erforderlich (Art. 13 Abs. 2 lit. e DSGVO):

  • Ohne Konto — Sie können Dokumente scannen und bearbeiten, ohne sich zu registrieren („Ohne Konto fortfahren"). Solange Sie nicht angemeldet sind, laden wir weder Ihre Scans noch deren extrahierten Text auf unseren Server hoch; sie bleiben auf Ihrem Gerät. Melden Sie sich später an, werden diese Scans dem Konto zugeordnet, mit dem Sie sich anmelden, und hochgeladen — einschließlich des extrahierten Textes und des Vorschaubilds; nur wenn Sie sie vor der Anmeldung löschen, gelangen sie nicht auf unseren Server.
  • Für ein Konto — eine E-Mail-Adresse ist erforderlich; ohne sie können wir das Konto weder anlegen noch absichern oder wiederherstellen, die Registrierung ist dann nicht möglich.
  • Sobald Sie angemeldet sind — der in Abschnitt 3 beschriebene Verlaufsdatensatz einschließlich des extrahierten Dokumenttexts gehört zur Kontofunktion und ist nicht abwählbar. Dasselbe gilt für die in Abschnitt 3 beschriebene Indexierung für die Suche, die Text aus jedem neuen Dokument an den Modellanbieter sendet, um Ihren geräteseitigen Suchindex aufzubauen. Um beides zu vermeiden, nutzen Sie Scandora ohne Anmeldung; um einen Datensatz von unserem Server zu entfernen, löschen Sie den Eintrag bzw. das Konto (Abschnitte 11 und 12).
  • Alles Weitere ist optional — KI-Analyse, Suchanfragen und Chat-Fragen, Cloud-Exporte, Push-Benachrichtigungen und die Absturzdiagnose. Stellen Sie die dafür nötigen Daten nicht bereit, läuft lediglich die jeweilige Funktion nicht; die übrige App bleibt nutzbar.

7. Unterauftragsverarbeiter & Empfänger

Die folgenden Anbieter verarbeiten personenbezogene Daten in unserem Auftrag oder empfangen Daten, die Sie an sie übermitteln. Wo wir Verantwortlicher und sie Auftragsverarbeiter sind, besteht ein Auftragsverarbeitungsvertrag (AVV), sofern die nachstehende Tabelle nichts anderes angibt. Scandora speichert keine Originaldateien und keine gescannten Seitenbilder — auf unserer eigenen Infrastruktur werden die Kontodaten, der in den Abschnitten 2 und 3 beschriebene Verlaufsdatensatz, der den extrahierten Dokumenttext und ein kleines, niedrig aufgelöstes Vorschaubild enthält, sowie die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen vorgehalten. Die KI-Dokumentensuche läuft auf Ihrem Gerät gegen einen Index, der aus Ihrem auf dem Server gespeicherten Verlaufstext aufgebaut wird; der Verlaufsdatensatz selbst — der extrahierte Text, das Vorschaubild und die Metadaten — wird auf Scandoras eigenem Server in der EU gespeichert (Abschnitt 3). Drei Wege verlassen die EU bewusst: Firebase Authentication (Googles Anmeldedienst, in dem Ihr Konto liegt), RevenueCat (Verwaltung der Abos) und jeder Export in Ihr eigenes Trello- oder Google-Drive-Konto; für alle drei gelten die oben genannten Garantien. Auch das Hosting und die Auslieferung der Website (GitHub Pages und Cloudflare), die Fernkonfiguration der App (Firebase Remote Config) und die in Abschnitt 2 beschriebenen ML-Kit-Messwerte können außerhalb der EU verarbeitet werden (Abschnitt 9).

Anbieter Zweck Verarbeitete Daten Region AVV/DPA
Hetzner Online GmbH Hosting von Scandoras eigenem Server — die Verlaufsdatenbank, die Userdata-API, der Ausstellungs-Endpunkt für die Zugangsberechtigung der verwalteten KI, die GoBD-Erfassungs- und Änderungsaufzeichnungen und unser Analyseserver laufen auf von Hetzner gemieteten Maschinen Alles, was Abschnitt 3 als auf unserem eigenen Server gespeichert beschreibt: Ihre Verlaufsdatensätze einschließlich des extrahierten Dokumenttexts und des Vorschaubilds, dazu Ihre Konto- und Profildaten, Ihre Abo-, Guthaben- und Einwilligungsdaten, die Zugangsdaten, die Sie für eine Integration hinterlegen (jeweils verschlüsselt), die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen und übliche Server-Logs EU Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, in unserem Hetzner-Konto abgeschlossen
Google (Gemini API / Vertex AI) KI-Dokumentanalyse, -Suche und -Chat (Modellanbieter) — von Ihrem Gerät direkt angefragt mit einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung Dokumentbilder & extrahierter Text, Prompts, Suchanfragen sowie, für den Chat, die auf dem Gerät ausgewählten Textpassagen sowie, wenn ein Dokument für die Suche indexiert wird, dessen extrahierter Text und KI-Beschreibung, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments (vorübergehend; direkt vom Gerät an Google gesendet, nicht über den Server von Scandora) EU, wenn der EU-Regionaldienst (Vertex AI europe-west3) genutzt wird; Prompts, die Googles automatische Sicherheitssysteme markieren, kann Google bis zu 90 Tage lang in dieser Region speichern, ausschließlich zur Missbrauchsüberwachung (Abschnitt 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Authentifizierung, Firestore (nur Metadaten, einschließlich des in Abschnitt 2 beschriebenen geräteübergreifenden Importregisters), Cloud Functions, Crashlytics, Cloud Messaging (Versand der beiden Push-Benachrichtigungen) Konto- & Profildaten, Abo- & Einwilligungsstatus, Diagnose, Push-Token & Benachrichtigungseinstellungen je Gerät, Importregister-Einträge (Abschnitt 2) Cloud Functions und Firestore — einschließlich des Importregisters: EU (europe-west3); übrige Dienste: Google Multi-Region cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Missbrauchsschutz für unser eigenes Backend — unser Server beantwortet eine Anfrage nur, wenn App Check bestätigt, dass sie aus einer echten, unveränderten Scandora-App stammt Ein Attestierungs-Token für Ihre App-Installation, ausgestellt von Apple App Attest (iOS/macOS) bzw. Google Play Integrity (Android), sowie die Geräte- und App-Signale, die diese Dienste dafür auswerten; keine Dokumentinhalte Google Multi-Region cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Funktionseinstellungen — welche App-Funktionen eingeschaltet sind und in welchem Modus sich der Android-Dokumentenscanner öffnet, abgerufen beim Start der App (Abschnitt 2) Eine Firebase-Installationskennung und ihr Token, die Kennungen, Version und Build der App, SDK- und Betriebssystemversion, die auf Ihrem Gerät eingestellte Sprache, Region und Zeitzone, IP-Adresse; keine Dokumentinhalte und keine Kontodaten Google global firebase.google.com/terms/data-processing-terms
Google ML Kit (in der App; unter Android der Dokumentenscanner über die Google-Play-Dienste) Texterkennung auf iPhone, iPad und Android und der Dokumentenscanner unter Android — beides läuft auf Ihrem Gerät; Google erhält nur Nutzungs- und Diagnosemesswerte und liefert Modelle und Aktualisierungen (Abschnitt 2) Keine Seitenbilder und kein erkannter Text. Messwerte: Gerätemodell, Betriebssystemversion und -build, verfügbare ML-Hardware, Kennung und Version der App, installationsbezogene Kennungen (beim Dokumentenscanner zusätzlich eine Gerätekennung), Leistungswerte, Bildformat und Auflösung, Größe von Ein- und Ausgabe, Funktionsversion, Ereignistypen und Fehlercodes Google global — Google nennt keine Region Keiner — nach den ML-Kit-Bedingungen nutzt Google diese Messwerte nach seiner eigenen Datenschutzerklärung, um ML Kit zu messen, zu pflegen und zu verbessern und Missbrauch zu erkennen
Apple — Push Notification service (APNs) Zustellung einer Benachrichtigung an Ihr iPhone, iPad oder Mac (Firebase Cloud Messaging übergibt die Nachricht für den letzten Schritt an Apple) Push-Token des Geräts, Titel & Text der Benachrichtigung (während der Übermittlung) Apple global Kein gesondert geschlossener Vertrag — dieser Zustellschritt erfolgt unter den für unsere App geltenden Apple-Entwicklerbedingungen
Google Drive (API) Export in Ihr eigenes Google Drive (von Ihnen autorisiert) Von Ihnen gesendete exportierte Dateien & Datei-Metadaten Google global cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Export auf Ihr eigenes Trello-Board (von Ihnen autorisiert) Exportierte Karten, PDF-Anhänge, Titel, Labels, Fälligkeitsdaten USA / EU atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Export in Ihr eigenes lexoffice-Konto (von Ihnen autorisiert) — Beleg-/Voucher-Upload; in Vorbereitung, noch nicht freigeschaltet (Abschnitt 2) Von Ihnen gesendete exportierte Belegdateien & Beleg-Metadaten EU datenschutz.lexware.de/lexware-office
RevenueCat Abo- & Abrechnungsverwaltung Pseudonyme App-Nutzer-ID (Firebase-UID), Kauf- & Berechtigungsdaten USA revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — In-App-Käufe Verkauf und Abrechnung Ihres Abonnements. Der Store tritt als Verkäufer (Seller of Record) auf; wir wickeln Ihre Zahlung nicht selbst ab Ihr Kauf, der Kaufbeleg bzw. das Kauf-Token und Ihre Zahlungsdaten, die der Store nach seinen eigenen Bedingungen verarbeitet; wir erhalten nur den daraus folgenden Abo-Status zu Ihrer pseudonymen Nutzer-ID Apple Distribution International (Irland) / Google im EWR, jeweils mit Konzerngesellschaften außerhalb der EU Keiner — für den Kauf sind Apple und Google eigenständige Verantwortliche nach ihren eigenen Datenschutzerklärungen, nicht unsere Auftragsverarbeiter
Brevo (Sendinblue SAS, Frankreich) Ausgehende E-Mails — transaktionale Nachrichten (Bestellbestätigungen, Konto- und Testphasen-Hinweise) und die Tipps und Angebote, in die Sie eingewilligt haben, gesendet von [email protected], das Relay, das eine Nachricht aus dem Website-Kontaktformular von unserem Server an unser Support-Postfach befördert, sowie das SMTP-Relay, über das unsere persönlichen Antworten von support@, privacy@ und [email protected] die Domain verlassen Ihre E-Mail-Adresse & der Inhalt der an Sie gesendeten Nachricht (z. B. Bestell- und Abodaten); bei einer Übermittlung über das Kontaktformular der von Ihnen eingegebene Name, Ihre E-Mail-Adresse und Ihre Nachricht; bei einer Antwort auf Ihre Anfrage der Inhalt dieser Antwort — der typischerweise Ihre ursprüngliche Nachricht zitiert, einschließlich aller Angaben aus einer Datenschutzanfrage; sowie Zustellungs-Metadaten EU für Versand & Speicherung; die eigenen Unterauftragsverarbeiter von Brevo reichen zusätzlich in die USA und nach Indien Brevos Standard-AVV-Bedingungen, Anlage 3 („Appendix 3") der Nutzungsbedingungen — nicht gesondert unterzeichnet; Anlage 3 ist nach ihrem Wortlaut Bestandteil der Nutzungsbedingungen („is part of the Terms of Service"), die wir bei der Kontoeröffnung akzeptiert haben (Fassung vom 1. Oktober 2025), und gilt damit für unser Konto
GitHub (GitHub Pages) Hosting unserer Website scandora.eu Übliche Server-Log-Daten Ihres Besuchs (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent), von Cloudflare weitergereicht USA / global Kein gesondert geschlossener Vertrag — das Hosting erfolgt unter den Nutzungsbedingungen und der Datenschutzerklärung von GitHub
Cloudflare (Website-Proxy & Content-Delivery) Auslieferung und Schutz unserer Website — jede Anfrage an scandora.eu läuft über Cloudflare, das die Seiten von GitHub Pages abruft Übliche Server-Log-Daten Ihres Besuchs (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent) sowie, wenn eine Anfrage an die Website fehlschlägt, der Fehlerbericht, den Ihr Browser sendet (Abschnitt 6) Globales Anycast-Netz von Cloudflare (Unternehmenssitz USA) Derselbe Cloudflare-AVV wie beim Email Routing unten — cloudflare.com/cloudflare-customer-dpa, durch Verweis in das für unser Konto geltende Cloudflare Self-Serve Subscription Agreement einbezogen
Cloudflare (Email Routing) Eingehendes E-Mail-Routing — Nachrichten an support@, privacy@ und [email protected] werden entgegengenommen und an unser Postfach weitergeleitet; reine Weiterleitung, Cloudflare stellt kein Postfach bereit und speichert keine Nachricht dauerhaft Absenderadresse, Betreff, Nachrichtentext & Anhänge Ihrer E-Mail sowie Verbindungs-Metadaten (während der Übermittlung) Globales Anycast-Netz von Cloudflare (Unternehmenssitz USA) cloudflare.com/cloudflare-customer-dpa — nicht gesondert unterzeichnet; er ist durch Verweis in das für unser Konto geltende Cloudflare Self-Serve Subscription Agreement (Ziffer 6.1) einbezogen
Google (Postfach hinter support@ / privacy@ / legal@) Speicherung der an diese Adressen weitergeleiteten E-Mails — und der Nachricht, die unser Server bei Nutzung des Website-Kontaktformulars weitersendet —, damit wir sie lesen und beantworten können Vollständiger Inhalt & Metadaten Ihrer E-Mail-Korrespondenz mit uns, einschließlich einer Nachricht aus dem Kontaktformular und aller Angaben, die Sie in eine Datenschutzanfrage aufnehmen Google global Keiner — Ziel ist ein gewöhnliches Google-Privatpostfach, für das kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO verfügbar ist

Google Gemini ist Auftragsverarbeiter von Scandora auf dem Managed-AI-Pfad — Unterauftragsverarbeiter, wenn Sie Scandora auf Grundlage unseres AVV nutzen (Abschnitt 8) —, den Ihr Gerät direkt mit einer kurzlebigen Zugangsberechtigung anfragt: für die Dokumentanalyse, für die Indexierung des extrahierten Textes und der KI-Beschreibung jedes Dokuments für die Suche, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments, für Suchanfragen sowie für die auf dem Gerät ausgewählten Textpassagen, die bei der Beantwortung Ihrer Chat-Frage als Kontext übermittelt werden.
Die Produktanalyse ist kein Unterauftragsverarbeiter: Sie läuft auf Scandoras eigenem, selbst gehostetem, cookielosem Analyseserver (kein Dritter, kein Cookie, keine Kennung von Ihrem Gerät — siehe Abschnitt 6).

E-Mails, die Sie an uns senden: Nachrichten an support@, privacy@ oder [email protected] werden über Cloudflare Email Routing weitergeleitet und in ein von Google gehostetes Postfach zugestellt, in dem wir sie lesen. Cloudflare leitet die Nachricht nur weiter; gespeichert wird sie anschließend bei Google. Dieses Postfach ist ein gewöhnliches Google-Privatkonto und daher nicht durch einen Auftragsverarbeitungsvertrag mit Google abgedeckt. Unsere Antwort verlässt die Domain über Brevo, unseren Anbieter für den E-Mail-Versand; soweit die Antwort Ihre Nachricht zitiert — wie bei Antworten üblich —, durchläuft auch Ihr eigener Text Brevo. Eine Nachricht aus dem Website-Kontaktformular landet im selben Postfach: Unser eigener Server in der EU sendet sie über Brevo an [email protected], und Cloudflare leitet sie von dort weiter. Wenn Sie uns sensible Inhalte nicht auf diesem Weg senden möchten, können Sie uns postalisch unter der Anschrift in unserem Impressum schreiben.

8. Rollen: Verantwortlicher vs. Auftragsverarbeiter

  • Scandora als Verantwortlicher: Konto- & Profildaten, Abo- und Einwilligungsdaten, Diagnose — sowie, wenn Sie Scandora ohne unseren AVV nutzen, die in Abschnitt 3 beschriebenen Verlaufsdatensätze (einschließlich des extrahierten Dokumenttexts und des Vorschaubilds) und den Managed-AI-Pfad (Abschnitt 4). Firebase/Google Cloud (einschließlich des Modellanbieters Google Vertex AI), Hetzner und RevenueCat handeln als unsere Auftragsverarbeiter.
  • Scandora als Auftragsverarbeiter: nur wenn Sie Scandora als Geschäftskunde auf Grundlage unseres AVV nutzen. Wir sind dann Ihr Auftragsverarbeiter für den Managed-AI-Pfad (Ihr Gerät fragt den Modellanbieter direkt an, mit einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung; der Modellanbieter ist Unterauftragsverarbeiter, und Scandora bleibt für diese Anfrage Ihr Auftragsverarbeiter, auch wenn die Inhalte selbst nicht über den Server von Scandora laufen), für die Verlaufsdatensätze (den extrahierten Dokumenttext, das Vorschaubild und die Metadaten des Eintrags) und für die weiteren im AVV benannten Dokumentpfade, etwa den serverseitigen DATEV-Export (in Vorbereitung, noch nicht freigeschaltet). Die Verantwortlichenrolle oben gilt dann nur noch für Ihre Konto-, Profil-, Abo- und Einwilligungsdaten.
  • Sie als Verantwortlicher: Cloud-Exporte in Ihr eigenes Trello/Google Drive. Der Anbieter verarbeitet nach Ihrer Vereinbarung mit ihm.
  • Apple und Google als eigenständige Verantwortliche: Wenn Sie ein Abonnement im App Store oder bei Google Play kaufen, ist der Store Verkäufer (Seller of Record) und verarbeitet Ihre Kauf- und Zahlungsdaten als eigener Verantwortlicher nach seiner eigenen Datenschutzerklärung — nicht als unser Auftragsverarbeiter.

Wenn Sie Scandora als Geschäftskunde auf Grundlage unseres AVV nutzen, lesen Sie den AVV zusammen mit dieser Erklärung: Er benennt jeden Pfad, auf dem wir Dokumentdaten für Sie verarbeiten, und wie lange dieser Pfad sie vorhält. Die dort beschriebene vorübergehende Verarbeitung auf dem Managed-AI-Pfad — Inhalte werden an den Modellanbieter weitergeleitet und nach Erzeugung des Ergebnisses verworfen, abgesehen von der Missbrauchsüberwachung nach Abschnitt 4 — ist nicht dasselbe wie der serverseitige Scan-Verlauf nach Abschnitt 3, der ein eigener, dauerhafter Speicher ist, oder die GoBD-Erfassungs- und Änderungsaufzeichnungen nach Abschnitt 2. Die Abschnitte 3, 7 und 11 beschreiben beide und ihre Aufbewahrung.

9. Drittlandübermittlungen

Einige Empfänger (z. B. RevenueCat, Cloudflare und bestimmte Google-Dienste) verarbeiten Daten in den USA oder anderen Ländern außerhalb der EU/des EWR. In diesen Fällen werden die Übermittlungen durch die EU-Standardvertragsklauseln und/oder die Zertifizierung des Anbieters unter dem EU-US Data Privacy Framework abgesichert, wie in den oben verlinkten AVV dargelegt. Die KI-Generierung auf dem verwalteten Pfad wird in der EU verarbeitet, wenn der EU-Regionaldienst (Vertex AI europe-west3) genutzt wird, und ist für diesen Schritt keine Drittlandübermittlung (siehe den Hinweis unten). Missbrauchsüberwachung: Prompts, die Googles automatische Sicherheitssysteme markieren, kann Google bis zu 90 Tage lang in derselben Region speichern, ausschließlich zur Missbrauchsüberwachung (Abschnitt 4). Firebase Crashlytics übermittelt Diagnosedaten an Google in den USA unter diesen Garantien; die Absturzdiagnose ist standardmäßig deaktiviert und wird nur übermittelt, wenn Sie beim ersten Start zustimmen oder sie in Einstellungen → Datenschutz & Daten aktivieren (siehe Abschnitt 6). Eine Kopie der einschlägigen Garantien (z. B. der EU-Standardvertragsklauseln) oder einen Hinweis darauf, wo sie verfügbar gemacht wurden, können Sie unter [email protected] anfordern. Unser eigener Google-Drive-OAuth-Token-Austausch läuft in der EU auf Scandoras eigenem Server (api.scandora.eu/oauth/google, Hetzner). Die KI-Dokumentensuche läuft auf Ihrem Gerät und speichert keinen Dokumenttext und keine Such-Embeddings auf unseren Servern (Abschnitt 3).

Push-Benachrichtigungen: Wenn Sie sie aktivieren, versendet Firebase Cloud Messaging die Benachrichtigung unter dem Google-Cloud-AVV und den oben genannten Garantien. Auf einem iPhone, iPad oder Mac erfolgt der letzte Schritt über den Push Notification service von Apple, den Apple weltweit betreibt; für diesen Schritt haben wir keinen gesonderten Auftragsverarbeitungsvertrag geschlossen. Übermittelt werden dabei nur das Push-Token des Geräts und der kurze Benachrichtigungstext (siehe Abschnitt 7).

Website, Funktionseinstellungen und Texterkennung: Cloudflare, über das unsere Website ausgeliefert wird, kann die Anfragedaten Ihres Besuchs außerhalb der EU verarbeiten, unter dem Cloudflare-AVV und den oben genannten Garantien; GitHub, das die Website hostet, sitzt in den USA und verarbeitet diese Daten nach seinen eigenen Bedingungen (Abschnitt 7). Firebase Remote Config ist ein globaler Google-Dienst, sodass auch die in Abschnitt 2 beschriebene Anfrage außerhalb der EU verarbeitet werden kann, unter Googles Firebase-Bedingungen zur Datenverarbeitung und den darin vorgesehenen Garantien. Die in Abschnitt 2 beschriebenen ML-Kit-Messwerte gehen nach Googles ML-Kit-Bedingungen und seiner eigenen Datenschutzerklärung an Google, nicht auf Grundlage eines von uns geschlossenen Auftragsverarbeitungsvertrags oder von Standardvertragsklauseln.

E-Mail: Die von uns versendeten E-Mails — sowohl transaktionale Nachrichten als auch unsere persönlichen Antworten auf Ihre Anfragen — werden von Brevo in der EU versandt und gespeichert; die eigenen Unterauftragsverarbeiter von Brevo in den USA und Indien sind durch die EU-Standardvertragsklauseln und, soweit zertifiziert, das EU-US Data Privacy Framework abgesichert, wie in Annex 2 („List of Sub-Processors") von Brevos Standard-AVV-Bedingungen — Anlage 3 der Nutzungsbedingungen (Fassung vom 1. Oktober 2025) — aufgeführt. Dieser AVV gilt für unser Konto ohne gesonderte Unterzeichnung, weil Anlage 3 Bestandteil der von uns bei der Kontoeröffnung akzeptierten Nutzungsbedingungen ist; ihre Ziffer 9 verpflichtet Brevo für jede Verarbeitung außerhalb des EWR auf die EU-Standardvertragsklauseln und ergänzende Maßnahmen. E-Mails, die Sie an support@, privacy@ oder [email protected] senden, werden über das globale Netz von Cloudflare in ein von Google gehostetes Postfach weitergeleitet (siehe Abschnitt 7); da dieses Postfach ein gewöhnliches Google-Privatkonto ist, wird diese Korrespondenz nach den Verbraucherbedingungen von Google verarbeitet und nicht auf Grundlage eines von uns geschlossenen Auftragsverarbeitungsvertrags oder von Standardvertragsklauseln.

Bitte beachten Sie: die KI-Dokumentensuche läuft auf Ihrem Gerät, und die KI-Generierung (Analyse eines Dokuments oder Beantwortung einer Such-/Chat-Frage) auf dem verwalteten Pfad wird in der EU verarbeitet, wenn der EU-Regionaldienst genutzt wird. Der verwaltete Pfad wird von Ihrem Gerät direkt angefragt, mit einer aus einem Service-Account ausgestellten kurzlebigen Zugangsberechtigung (Trello S1/S3), sodass die verwaltete Generierung in der EU bleibt und für diesen Schritt keine Drittlandübermittlung vorliegt, wenn jener Regionaldienst genutzt wird. Die verwaltete KI läuft in Googles Region europe-west3, weil die App ihre Anfragen an die verwaltete KI an diese Region sendet.

10. Einwilligungsverwaltung

Die Produktanalyse stützt sich auf berechtigtes Interesse (Abschnitt 6) — es gibt kein Analyse-Einwilligungsbanner und keine Cookie-Wall; Sie können jederzeit widersprechen. Die Absturzdiagnose ist standardmäßig deaktiviert und wird nur erhoben, wenn Sie beim ersten Start zustimmen oder sie über Einstellungen → Datenschutz & Daten aktivieren; Sie können sie jederzeit wieder deaktivieren (siehe Abschnitt 6). Push-Benachrichtigungen sind deaktiviert, bis Sie sie erlauben, und beide lassen sich unter Einstellungen → Benachrichtigungen wieder abschalten (siehe Abschnitt 2). Tipps und Angebote per E-Mail sind deaktiviert, bis Sie einwilligen — bei der Registrierung oder unter Einstellungen → Datenschutz & Daten —, und lassen sich dort oder über den Abmeldelink in jeder dieser E-Mails wieder abschalten (siehe Abschnitt 2). Für besondere Kategorien von Dokumentdaten holen wir keine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein; die Abschnitte 4 und 6 erläutern, was das bedeutet.

DatentypZweckEinwilligung nötig
Produktanalyse (First-Party, cookielos)Nutzungsmuster, FunktionsnutzungNein (berechtigtes Interesse, cookielos)
Absturzberichte (Firebase)Fehlerbehebung, StabilitätOpt-in (einmal beim ersten Start gefragt; Einstellungen → Datenschutz & Daten)
Konto- & DokumentverarbeitungDiensterbringungNein (Vertrag)
Besondere DokumentdatenKI-Analyse, Cloud-Export und die automatische Indexierung für die Suche (Abschnitt 3) bei sensiblen DokumentenKeine gesonderte ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. b; siehe Abschnitte 4 und 6)
Push-Benachrichtigungen (Token & Geräteeinstellungen)Erinnerung nach einer Woche ohne Scan; Hinweis, wenn das monatliche KI-Guthaben wieder da istOpt-in (Geräteberechtigung; mit dem Erlauben sind beide aktiviert — jede lässt sich unter Einstellungen → Benachrichtigungen deaktivieren)
Tipps und Angebote per E-MailProdukttipps und Angebote zu ScandoraOpt-in (nicht vorausgewähltes Kästchen bei der Registrierung oder Einstellungen → Datenschutz & Daten; Bestätigung per E-Mail, wenn die Adresse nicht bestätigt ist)

So widerrufen Sie Ihre Einwilligung

Sie können eine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig. In der App schalten Sie die Absturzdiagnose sowie Tipps und Angebote per E-Mail unter Einstellungen → Datenschutz & Daten ab und Push-Benachrichtigungen unter Einstellungen → Benachrichtigungen oder in den Einstellungen Ihres Geräts; Tipps und Angebote beenden Sie außerdem über den Abmeldelink in jeder dieser E-Mails; im Übrigen schreiben Sie an [email protected]. Der Scan-Verlauf und die darauf aufbauende Dokumentensuche beruhen nicht auf einer Einwilligung: Sie gehören zum Kontodienst (Abschnitt 3), daher gibt es für den Suchindex keine Einwilligung zu widerrufen. Um ein Dokument von unserem Server fernzuhalten, löschen Sie seinen Verlaufseintrag; um alles zu entfernen, löschen Sie Ihr Konto (Abschnitte 11 und 12).

Keine Werbung: Scandora nutzt keine Werbe-IDs (IDFA/GAID), zeigt keine Werbung, sendet keine werblichen Push-Benachrichtigungen und gibt Ihre Daten nicht an Werbetreibende weiter. Wir verfolgen Sie nicht über andere Apps oder Websites hinweg. Tipps und Angebote per E-Mail senden wir nur, wenn Sie eingewilligt haben (Abschnitt 2).

11. Datenspeicherung & Sicherheit

Ihre Kontodaten — Ihre E-Mail-Adresse, Ihr Name und der Link zu Ihrem Profilbild von dem Anbieter, mit dem Sie sich anmelden — werden bei Firebase (Google Cloud Platform) gespeichert und in unsere eigene Datenbank auf unserem eigenen Server in der EU (Hetzner) gespiegelt. Dieselbe Datenbank enthält Ihre Profildaten, Ihren Scan-Verlauf — einschließlich des extrahierten Dokumenttexts und des Vorschaubilds — sowie Ihre Abo-, Guthaben- und Einwilligungsdaten. Beides ist geschützt durch:

  • Verschlüsselung bei der Übertragung (TLS)
  • Zugriffskontrollen und Überwachung
  • Regelmäßigen Aktualisierungen

Die Verschlüsselung im Ruhezustand unterscheidet sich zwischen beiden. Firebase (Google Cloud) verschlüsselt die dort gespeicherten Kontodaten standardmäßig mit AES-256 im Ruhezustand. Auf unserem eigenen Server erstreckt sich die Verschlüsselung im Ruhezustand, die wir hier zusichern können, auf die Zugangsdaten, die Sie für eine Integration hinterlegen — jeweils einzeln mit AES-256-GCM unter einem für Ihr Konto abgeleiteten Schlüssel — sowie auf die Verlaufsdatensätze, die die App auf Ihrem Gerät verschlüsselt hat (nächster Absatz). Für die Datenbank-Volumes auf diesem Server sagen wir in dieser Erklärung keine Verschlüsselung im Ruhezustand zu. Das Datenbank-Volume mit Ihrem Scan-Verlauf — dem extrahierten Dokumenttext und dem Vorschaubild — sowie mit Ihren Konto- und Profildaten und Ihren Abo-, Guthaben- und Einwilligungsdaten ist nicht im Ruhezustand verschlüsselt. Die oben genannten Zugangsdaten liegen auf demselben Volume: Geschützt werden sie durch ihre eigene AES-256-GCM-Verschlüsselung, nicht durch das Volume. Dasselbe gilt für die Verlaufsdatensätze, die die App verschlüsselt hat. Für alles Übrige auf diesen Volumes schützen TLS bei der Übertragung, Zugriffskontrollen und Überwachung die Daten.

Verlaufsdatensätze können auf Ihrem Gerät vor dem Hochladen verschlüsselt werden, aber nicht jeder gespeicherte Datensatz ist es. Ab App-Version 1.0.34 (September 2026) kann die App jeden Verlaufsdatensatz auf Ihrem Gerät mit AES-256-GCM verschlüsseln, bevor sie ihn hochlädt. In Version 1.0.34 tut sie das erst, wenn sie eine Einstellung von unseren Servern geladen hat, die das einschaltet: Wir haben sie eingeschaltet, doch eine Kopie der App, die sie noch nicht geladen hat, lädt Datensätze unverschlüsselt hoch. Ab Version 1.0.35 verschlüsselt die App jeden Datensatz, den sie hochlädt. Ist ein Datensatz verschlüsselt, werden Titel, Labels, KI-Titel und -Beschreibung, Bruttobetrag, Rechnungsnummer, extrahierter Text, Vorschaubild und die von Ihnen gewählten Ziele zusammen in einen Block versiegelt, und unser Server speichert nur diesen Block. Lesbar daneben liegen die Angaben, die die App braucht, um Ihren Verlauf aufzulisten und zu sortieren: Scandatum, Seitenzahl, Dateigröße und Profil, der Pfad der Datei auf Ihrem Gerät, der Status der Offline-Warteschlange, ob die KI das Dokument analysiert hat, sowie Tags, Rechnungsdatum, Ablagejahr und -monat und Konfidenz der KI. Unverschlüsselt hochgeladene Datensätze — von einer App-Version vor 1.0.34 oder von Version 1.0.34, bevor sie diese Einstellung geladen hat — bleiben so gespeichert, wie sie gesendet wurden, bis die App sie mit eingeschalteter Verschlüsselung erneut hochlädt: wenn Sie einen davon bearbeiten, wenn Sie den Erweiterten Schutz einschalten oder — ab der ersten App-Version nach 1.0.35 — alle bis dahin gespeicherten, nachdem Sie sich auf einem Gerät mit dieser Version angemeldet haben, solange der Erweiterte Schutz ausgeschaltet ist.

Wer den Schlüssel hält. Im Standardmodus wird der Schlüssel, der Ihre Datensätze verschlüsselt, auf Ihrem Gerät erzeugt und auf unserem Server nur verpackt gespeichert; der Schlüssel zum Entpacken wird aus einem Geheimnis abgeleitet, das wir für Ihr Konto halten. So können Sie Ihre Dokumente auf einem neuen Gerät öffnen — es bedeutet aber auch, dass wir den Schlüssel neu erzeugen und Ihre Datensätze öffnen können, etwa auf gerichtliche Anordnung. Der Standardmodus ist daher keine Ende-zu-Ende-Verschlüsselung. Mit eingeschaltetem Erweitertem Schutz erzeugt die App auf Ihrem Gerät einen neuen, zufälligen Schlüssel und bewahrt ihn dort auf, zusammen mit Kopien davon, die mit Schlüsseln verpackt sind, die aus Ihrer Passphrase und aus Ihrer Wiederherstellungsphrase abgeleitet werden. Weder dieser Schlüssel noch Ihre Passphrase wird je an uns gesendet. Die App verschlüsselt jeden bereits gespeicherten Datensatz mit diesem Schlüssel neu; ab dann können wir diese Datensätze nicht öffnen. Was in beiden Modi lesbar bleibt: Das in Abschnitt 2 beschriebene GoBD-Änderungsprotokoll ist nicht verschlüsselt. Es hält den alten und den neuen Wert jedes Metadatenfelds, das Sie bearbeiten (Titel, Labels, Rechnungsnummer, Bruttobetrag, Rechnungsdatum), und bei einem Export das Ziel und den Namen der exportierten Datei auf unserem Server lesbar, weil es überprüfbar bleiben muss.

Wir speichern Ihre Originaldateien und Ihre gescannten Seitenbilder nicht auf unserer Infrastruktur. Wir behalten die Kontodaten und den in den Abschnitten 2 und 3 beschriebenen Verlaufsdatensatz — einschließlich des extrahierten Dokumenttexts und eines kleinen, niedrig aufgelösten Vorschaubilds der ersten Seite; die Dokumentdatei selbst bleibt auf Ihrem Gerät und in den von Ihnen gewählten Cloud-Zielen unter Ihrer Kontrolle. Die KI-Dokumentensuche fügt keinen weiteren serverseitigen Speicher hinzu: Sie läuft auf Ihrem Gerät, gegen einen geräteseitigen Index, und speichert keinen Dokumenttext und keine Such-Embeddings auf unseren Servern. Die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen liegen auf unserem Server; sie enthalten kein Seitenbild und keinen Seitentext, wohl aber enthält das Änderungsprotokoll die von Ihnen geänderten Metadatenwerte und, bei einem Export, das Ziel und den Namen der exportierten Datei — bei einem Export nach Google Drive ist das der Titel des Dokuments (Abschnitt 2).

Speicherdauer

  • Konto- & Profildaten: für die Dauer Ihres Kontos gespeichert und bei dessen Löschung (Abschnitt 12) entfernt, spätestens innerhalb von 30 Tagen.
  • Verlaufsdatensätze (inkl. des extrahierten Dokumenttexts und des Vorschaubilds): werden nach Ablauf der Aufbewahrungsfrist Ihres Tarifs automatisch gelöscht. Im Free-Tarif wird jeder Datensatz 180 Tage nach seiner Speicherung auf unserem Server gelöscht. In einem kostenpflichtigen Tarif wird nichts gelöscht, solange Ihr Abonnement läuft: Die Frist beginnt mit dem Ende des Abonnements und beträgt dann 90 Tage (Pro) bzw. 180 Tage (Business). Schließen Sie innerhalb dieser Frist erneut ein Abonnement ab, bleibt Ihr Verlauf unangetastet. Wir warnen Sie vorher per E-Mail: genau zwei E-Mails je Löschdatum – eine erste mindestens 10 Tage vor diesem Datum oder, wenn ein Datum näher rückt, so früh wie möglich, und eine letzte innerhalb der letzten 24 Stunden vor der Löschung des ersten Datensatzes dieser E-Mail. Ein Löschdatum kann sich verschieben: Ein erneutes Abonnement oder ein Tarifwechsel verschiebt es, und die betroffenen Datensätze erhalten dann für das neue Datum erneut ihre zwei E-Mails. Jede E-Mail nennt die Anzahl der betroffenen Datensätze und das genaue Datum der Löschung bzw. das erste und das letzte Datum, wenn sie nicht alle am selben Tag fällig sind. In einem kostenpflichtigen Tarif weist diese E-Mail zusätzlich darauf hin, dass ein erneutes Abonnement vor diesem Datum Ihren Verlauf erhält. Datensätze, die bei der Aktivierung dieser Löschung bereits auf unserem Server lagen, beginnen ihre Frist mit diesem Aktivierungsdatum; rückwirkend wurde nichts gelöscht. Sie können jederzeit früher löschen: Löschen Sie einen Verlaufseintrag in der App, wird er auch auf unserem Server entfernt; löschen Sie Ihr Konto, werden alle diese Datensätze mit gelöscht (Abschnitt 12), spätestens innerhalb von 30 Tagen. „Verlauf löschen" ist keine Serverlöschung: Die Liste auf Ihrem Gerät wird geleert, die Datensätze auf unserem Server bleiben jedoch bestehen und erscheinen wieder, sobald die App Ihren Verlauf neu lädt. Um sie zu entfernen, löschen Sie die Einträge einzeln oder löschen Sie Ihr Konto.
  • Absturzberichte: bis zu 90 Tage (Firebase-Crashlytics-Standard).
  • Produktanalyse: pseudonyme Ereignisse auf unserem selbst gehosteten Analyseserver, höchstens 365 Tage aufbewahrt und anschließend gelöscht.
  • Abo- & Abrechnungsdaten: für die gesetzliche steuerrechtliche Aufbewahrungsfrist nach der Abgabenordnung (§ 147 AO — in der Regel 6 bis 10 Jahre), auch nach Kontolöschung.
  • GoBD-Erfassungs- & Änderungsaufzeichnungen (Abschnitt 2): Aufzeichnungen mit reiner Anfügung. Sie können sie nicht löschen, und sie werden bei einer Kontolöschung nicht entfernt — das Änderungsprotokoll ist auf Datenbankebene reine Anfügung, seine Einträge lassen sich überhaupt nicht löschen, und die Erfassungsdatensätze werden daneben aufbewahrt, damit die Herkunft eines Dokuments überprüfbar bleibt. Bei einer Kontolöschung bleiben diese Aufzeichnungen erhalten, wir ersetzen darin aber die Angaben, die auf Sie verweisen: Ihre Nutzer- und Profil-ID werden durch eine Ersatzkennung ersetzt, und die von Ihnen geänderten Metadatenwerte sowie die Namen exportierter Dateien werden mit dem Konto entfernt. Es bleiben die Prüfsumme, die Zeitstempel und die Verkettung der Einträge. Die Datenbank lässt diese Ersetzung nur zu, weil sie unsere Kontolöschungs-Kennzeichnung trägt, die Verkettungswerte und die Zeitstempel unangetastet lässt und den Eintrag als geschwärzt vermerkt — jede Löschung und jede andere Änderung weist sie zurück —, und ein so vermerkter Eintrag wird nicht mehr gegen seinen eigenen Fingerabdruck geprüft, sodass eine spätere Integritätsprüfung ihn als geschwärzt und nicht als manipuliert ausweist. Was übrig bleibt, bezeichnen wir nicht als anonyme Daten: Der Verkettungs-Fingerabdruck jedes Eintrags wurde vor der Ersetzung berechnet, und die Prüfsumme des Erfassungsdatensatzes passt weiterhin zum Dokument selbst; wer dieses Dokument besitzt oder die ersetzten Kennungen bereits kennt, kann einen Eintrag daher weiterhin mit Ihnen in Verbindung bringen — deshalb gelten die hier genannte Rechtsgrundlage und Aufbewahrungsfrist weiter für ihn. Wie lange: Wir bewahren sie für die Aufbewahrungsfrist von 10 Jahren auf, die die Abgabenordnung für Bücher und Aufzeichnungen vorsieht (§ 147 Abs. 1 Nr. 1, Abs. 3 AO), gerechnet ab dem Schluss des Kalenderjahres, in dem die Aufzeichnung entstanden ist (§ 147 Abs. 4 AO), und löschen sie nach deren Ablauf. Diese Frist ist eine von uns selbst gesetzte Obergrenze und keine uns treffende Pflicht: Scandora wird als nicht im Handelsregister eingetragenes Kleingewerbe betrieben, sodass § 257 HGB — der Kaufleute bindet — auf uns nicht anwendbar ist, und § 147 AO erfasst die eigenen Bücher eines Gewerbetreibenden, nicht Ihre Dokumente. Sie enthalten kein Seitenbild und keinen Seitentext; das Änderungsprotokoll enthält den alten und den neuen Wert der von Ihnen geänderten Metadatenfelder und, bei einem Export, das Ziel und den Namen der exportierten Datei (Abschnitt 2). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse und Ihres daran, dass ein mit Scandora erfasstes Dokument so lange überprüfbar bleibt, wie Sie es vorlegen müssen könnten. Die Aufzeichnungs- und Unveränderbarkeitspflichten hinter den GoBD (§ 146 Abs. 4, § 147 AO, § 239 Abs. 3 HGB) treffen Sie bzw. Ihr Unternehmen, nicht uns; die genannte 10-Jahres-Frist begrenzt das Interesse, auf das wir uns stützen. Eine Einschränkung, offen gesagt: Heute entfernt nichts diese Datensätze nach Fristablauf. Da das Änderungsprotokoll auf Datenbankebene reine Anfügung ist, lassen sich seine Einträge überhaupt nicht löschen, und noch keine Routine löscht die Erfassungsdatensätze nach Ablauf der Frist; die Aufzeichnungen bleiben daher derzeit darüber hinaus bestehen. Diesen Löschschritt zu bauen, steht auf unserer Liste. Sie können jederzeit nach Art. 21 Abs. 1 DSGVO widersprechen ([email protected]); wir sagen Ihnen dann, was wir löschen können und was nicht.
  • Bestellbestätigungs-Nachweis (§ 356 Abs. 5 BGB): die auf einem dauerhaften Medium festgehaltene Einwilligung in die sofortige Bereitstellung einer kostenpflichtigen digitalen Dienstleistung — per E-Mail an Sie versandt und als einzeiliger Nachweis in unseren Userdata (EU) geführt — wird unbefristet aufbewahrt und bei Kontolöschung nicht entfernt, da sie der gesetzliche Nachweis für den Verzicht auf die 14-tägige Widerrufsfrist ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und Art. 6 Abs. 1 lit. c DSGVO.
  • Nachweise zu Tipps und Angeboten (Abschnitt 2): jede Einwilligung, Bestätigung und jeder Widerruf wird aufbewahrt, solange Ihr Konto besteht, um Ihre Einwilligung nachzuweisen, und mit Ihrem Konto gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.
  • Push-Benachrichtigungsdaten: Push-Token, Geräte-ID und die geräteweisen Benachrichtigungseinstellungen werden gespeichert, solange für dieses Gerät mindestens eine Benachrichtigung aktiviert ist; sie werden gelöscht, wenn Sie beide deaktivieren, wenn Sie sich abmelden, wenn Sie Ihr Konto löschen und wenn Firebase das Token als nicht mehr registriert meldet. Die drei einmal für Ihr Konto gespeicherten Zeitangaben (Abschnitt 2) werden mit der Löschung Ihres Kontos entfernt. Die Kopien, die die App auf Ihrem Gerät behält (Abschnitt 2), werden beim Abmelden nicht entfernt — sie verschwinden, wenn Sie die App deinstallieren oder ihre Daten löschen. Eine weitergehende Speicherdauer legen wir dafür nicht fest.
  • Für KI-Generierung / -Suche / -Chat / Cloud-Export übermittelte Dokumentinhalte: von Scandora nicht gespeichert — diese Inhalte gehen direkt von Ihrem Gerät an den Modellanbieter oder an Ihr Cloud-Ziel und erreichen den eigenen Server von Scandora zu keinem Zeitpunkt; der Modellanbieter verarbeitet sie nur vorübergehend und verwirft sie nach Erzeugung des Ergebnisses, ausgenommen Prompts, die Googles automatische Sicherheitssysteme markieren — diese kann Google bis zu 90 Tage lang ausschließlich zur Missbrauchsüberwachung speichern (Abschnitt 4).
  • Scan-Verlauf und die darauf aufbauende Dokumentensuche: der Verlaufsdatensatz — der extrahierte Text, das Vorschaubild und die Metadaten — bleibt höchstens bis zum Ende der Aufbewahrungsfrist Ihres Tarifs gespeichert (siehe „Verlaufsdatensätze“ oben) und wird früher gelöscht, wenn Sie den Eintrag oder Ihr Konto löschen (Abschnitt 12). Die Suche läuft auf Ihrem Gerät gegen einen geräteseitigen Index, der aus diesem Text aufgebaut wird; ein separater Index- oder Embedding-Speicher liegt nicht auf Scandoras Servern.
  • E-Mail-Korrespondenz (support@, privacy@, legal@) und die an Sie versandten E-Mails: Ihre Nachricht und unsere Antwort verbleiben in dem von Google gehosteten Postfach, solange wir sie zur Bearbeitung Ihres Anliegens und zum Nachweis der Bearbeitung benötigen, und werden gelöscht, sobald der Vorgang abgeschlossen ist und keine gesetzliche Aufbewahrungsfrist und kein Rechtsanspruch entgegensteht; steuerrechtlich relevante Korrespondenz (z. B. zu einer Bestellung oder Rechnung) wird für die oben genannte gesetzliche Frist aufbewahrt (§ 147 AO). Für die von Brevo in unserem Auftrag versandten Nachrichten legen wir — nicht Brevo — die Speicherdauer fest (Ziff. 4.3 des Brevo-AVV); endet unser Vertrag mit Brevo, löscht Brevo die für uns gespeicherten Daten auf unsere Anforderung hin innerhalb von drei Monaten (Ziff. 5.3), sofern keine längere gesetzliche Aufbewahrungspflicht besteht.
  • Meldungen rechtswidriger Inhalte (Art. 16 DSA): Eine Meldung über unser Meldeformular und unsere Bewertung dazu erreichen uns auf demselben E-Mail-Weg wie eine Nachricht aus dem Kontaktformular (siehe Abschnitte 7 und 9) und werden nur so lange aufbewahrt, wie wir sie zur Bearbeitung des Falls und zur Dokumentation der Entscheidung benötigen, längstens bis drei Jahre nach dem Ende des Jahres, in dem wir entschieden haben (§§ 195, 199 BGB). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Abwehr rechtswidriger Inhalte und an der Dokumentation der Bearbeitung. Betrifft eine Meldung Inhalte in Ihrem Konto, informieren wir Sie über die Meldung und über die Verarbeitung Ihrer Daten spätestens innerhalb eines Monats (Art. 14 DSGVO) — unabhängig davon, ob wir aufgrund der Meldung Maßnahmen ergreifen.
  • Importregister (Abschnitt 2): für die Dauer Ihres Kontos gespeichert und mit Ihrem Konto gelöscht (Abschnitt 12), spätestens innerhalb von 30 Tagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Funktionseinstellungen und ML-Kit-Messwerte (Abschnitt 2): Google bewahrt die mit der Remote-Config-Anfrage gesendete Firebase-Installationskennung auf, bis wir Google um ihre Löschung bitten, und entfernt sie danach innerhalb von 180 Tagen; eine solche Bitte stellen wir derzeit nicht, sodass kein Enddatum gilt. Für die ML-Kit-Messwerte veröffentlicht Google keine Speicherdauer; es bewahrt sie nach seiner eigenen Datenschutzerklärung auf.
  • Server-Sicherungen: Unser Hosting-Anbieter Hetzner sichert einmal täglich die gesamte Festplatte unseres Servers — mit jeder Datenbank darauf, also Ihren Konto- und Profildaten, Ihren Verlaufsdatensätzen, den GoBD-Erfassungs- und Änderungsaufzeichnungen und den übrigen Aufzeichnungen, die diese Erklärung auf unserem Server verortet — und bewahrt jede Sicherung etwa 7 Tage auf; die älteste wird ersetzt, sobald eine neue entsteht. Zusätzlich erstellen wir täglich eine eigene Kopie der Datenbank mit den GoBD-Aufzeichnungen, die etwa 8 Tage auf demselben Server bleibt; weil sie auf dieser Festplatte liegt, bewahren die Festplatten-Sicherungen sie danach noch etwa 7 Tage auf. Die Sicherungen bleiben in der EU. Daten, die Sie löschen oder die wir nach Ablauf ihrer Aufbewahrungsfrist oder mit Ihrem Konto löschen, können daher noch bis zu etwa 15 Tage in diesen Sicherungen enthalten sein. Auch für die Sicherungen sagen wir keine Verschlüsselung im Ruhezustand zu.

12. Ihre Rechte

Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung („Recht auf Vergessenwerden"), Datenübertragbarkeit, Einschränkung und Widerspruch sowie das Recht, eine Einwilligung jederzeit zu widerrufen. Sie können sich zudem bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitzlandes wenden.

Zur Ausübung dieser Rechte wenden Sie sich an [email protected].

Kontolöschung: Wenn Sie Ihr Scandora-Konto löschen, entfernen wir Ihre personenbezogenen Daten dauerhaft aus unseren Systemen — darunter die Verlaufsdatensätze auf unserem Server einschließlich des extrahierten Dokumenttexts und der Vorschaubilder sowie die in Abschnitt 2 beschriebenen Importregister-Einträge. Dies ist unwiderruflich. Einige Aufzeichnungen bleiben erhalten und werden nicht mit dem Konto gelöscht: die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen (das Änderungsprotokoll ist reine Anfügung, seine Einträge lassen sich überhaupt nicht löschen), der Bestellbestätigungs-Nachweis nach § 356 Abs. 5 BGB sowie die Aufzeichnungen, die Abschnitt 11 als über die Kontolöschung hinaus aufbewahrt ausweist — Ihre Abo- und Abrechnungsdaten, steuerrechtlich relevante E-Mail-Korrespondenz und Meldungen rechtswidriger Inhalte nach Art. 16 DSA. Was die Löschung mit den GoBD-Aufzeichnungen macht, ist, die auf Sie verweisenden Angaben zu ersetzen: Ihre Nutzer- und Profil-ID werden durch eine Ersatzkennung ersetzt, und die von Ihnen geänderten Metadatenwerte sowie die Namen exportierter Dateien werden mit dem Konto entfernt; es bleiben die Prüfsumme, die Zeitstempel und die Verkettung der Einträge. Das Ergebnis bezeichnen wir nicht als anonyme Daten — Abschnitt 11 sagt, warum und was weiterhin dafür gilt. Abschnitt 11 nennt für jede davon den Aufbewahrungsgrund und die Aufbewahrungsfrist; die GoBD-Aufzeichnungen werden für die dort genannte Frist von 10 Jahren aufbewahrt und nach deren Ablauf gelöscht. Bereits in Ihr eigenes Trello/Drive exportierte Inhalte bleiben dort unter Ihrer Kontrolle. Sie können Ihr Konto direkt in der App löschen (Einstellungen → Konto löschen) oder über unsere Seite zur Kontolöschung.

Ihre Rechte nach lokalem Recht und zuständige Beschwerdestelle

Die oben genannten Rechte gelten für alle Nutzer, ganz gleich, wo Sie wohnen. Wohnen Sie in einem der folgenden Länder, gibt Ihnen dessen Recht zusätzlich die dort genannten Rechte. Für alle diese Rechte schreiben Sie an [email protected] — unsere eine Kontaktstelle für Datenschutzanfragen aus allen Ländern.

  • Vereinigtes Königreich — UK GDPR. Die UK GDPR gilt für uns, weil wir Scandora Menschen im Vereinigten Königreich anbieten (Art. 3 Abs. 2 UK GDPR), und sie gibt Ihnen die oben genannten Rechte. Sie können sich zuerst bei uns beschweren: Wir bestätigen den Eingang innerhalb von 30 Tagen und teilen Ihnen das Ergebnis mit (Section 164A Data Protection Act 2018). Außerdem können Sie sich bei der britischen Aufsichtsbehörde beschweren, der Information Commission (früher Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brasilien — LGPD (Lei 13.709/2018). Die LGPD gilt für uns, weil wir Scandora Menschen in Brasilien anbieten (Art. 3 II LGPD). Nach Art. 18 LGPD können Sie unter anderem die Bestätigung verlangen, ob wir Ihre Daten verarbeiten, sowie Auskunft, Berichtigung, Anonymisierung, Sperrung oder Löschung nicht erforderlicher, übermäßiger oder rechtswidrig verarbeiteter Daten, Datenübertragbarkeit, die Löschung von Daten, die wir auf Grundlage Ihrer Einwilligung verarbeiten, und Auskunft darüber, mit wem wir Daten teilen; eine Einwilligung können Sie widerrufen. Beschweren können Sie sich bei der nationalen Datenschutzbehörde, der Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (Art. 18 § 1 LGPD).
  • Schweiz — DSG. Das Schweizer Bundesgesetz über den Datenschutz gilt, weil sich unsere Verarbeitung in der Schweiz auswirkt (Art. 3 Abs. 1 DSG). Sie können von uns Auskunft über Ihre Daten verlangen (Art. 25 DSG), die Herausgabe der Daten, die Sie uns gegeben haben, in einem gängigen elektronischen Format (Art. 28 DSG) sowie ihre Berichtigung, ihre Löschung oder das Verbot einer bestimmten Verarbeitung (Art. 32 DSG). Bedenken können Sie dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) melden: edoeb.admin.ch.
  • Kanada — PIPEDA, und Japan — APPI. Diese Gesetze gelten wahrscheinlich ebenfalls für uns; bestätigt haben wir das nicht. Wir verwenden Ihre Daten nur für die in dieser Erklärung beschriebenen Zwecke, und weil unser Server und die KI-Verarbeitung in der EU liegen, werden Ihre Daten in die EU übermittelt (Abschnitt 1). Auskunft über Ihre Daten und ihre Berichtigung können Sie unter [email protected] verlangen.

13. Cookies (Website)

Unsere Website setzt keine Analyse- oder Werbe-Cookies und zeigt kein Cookie-Banner. Die Produktanalyse ist cookielos und First-Party (Abschnitt 6); für § 25 TTDSG/TDDDG stützen wir uns auf die Ausnahme für unbedingt erforderliche Reichweitenmessung und nicht auf eine Einwilligung (Abschnitt 6). Das Einzige, was wir auf Ihrem Gerät speichern, ist ein einzelner unbedingt erforderlicher Eintrag, der sich Ihre Sprachwahl merkt. Cloudflare, über das die Website ausgeliefert wird (Abschnitt 6), setzt ebenfalls kein Cookie; es lässt Ihren Browser lediglich seine Anweisung für Fehlerberichte bis zu 7 Tage nach Ihrem letzten Besuch vorhalten, was wir ebenfalls als für die Auslieferung der Website unbedingt erforderlich ansehen — unsere eigene Einschätzung, keine bestätigte Rechtsauffassung.

Der Vollständigkeit halber: Unser Website-Messskript liest zwei Dinge aus, ohne etwas zu speichern — Ihre Bildschirmgröße und Ihre Browsersprache (werden mit jedem Messereignis übertragen, Abschnitt 6) sowie einen optionalen Local-Storage-Eintrag (umami.disabled), mit dem Sie die Messung abschalten können. Wir sehen diese Auslesevorgänge von derselben Ausnahme zur Reichweitenmessung gedeckt wie den übrigen Abschnitt 6; das ist unsere eigene Einschätzung und keine bestätigte Rechtsauffassung. Sendet Ihr Browser „Do Not Track“, findet überhaupt keine Messung statt; sendet er Global Privacy Control, wird das Skript gar nicht geladen, sodass auch keiner der beiden Auslesevorgänge stattfindet.

Unbedingt erforderlich

NameAnbieterZweckDauer
scandora-langScandoraMerkt sich Ihre SpracheinstellungDauerhaft

In der App. Neben Ihren eigenen Scans und Einstellungen werden weitere Informationen auf Ihrem Gerät gespeichert und ausgelesen. Erstens hält Firebase App Check eine Attestierung Ihrer App-Installation vor — ausgestellt von Apple App Attest unter iOS und macOS, von Google Play Integrity unter Android —, die unser Server verlangt, bevor er eine Anfrage beantwortet. Wir sehen dies als unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG an: Ohne sie kann unser Backend eine echte Scandora-App nicht von einem gefälschten Client unterscheiden, sodass die von Ihnen ausdrücklich gewünschten Kontofunktionen nicht sicher bereitgestellt werden könnten. Die Attestierung enthält keine Dokumentinhalte und wird weder für Analyse noch für Werbung verwendet. Zweitens nutzt Firebase Crashlytics, wenn Sie die Absturzdiagnose aktivieren, die unten beschriebene Firebase-Installationskennung (Abschnitt 6). Diese Nutzung ist nicht unbedingt erforderlich: Sie erfolgt ausschließlich aufgrund Ihrer Einwilligung nach § 25 Abs. 1 TDDDG, und Sie können diese Einwilligung jederzeit in der App über Einstellungen → Datenschutz & Daten widerrufen, wodurch die Erhebung wieder abgeschaltet wird (siehe Abschnitt 10). Drittens speichert die App für die Produktanalyse den Zeitpunkt, zu dem Sie sie zum ersten Mal geöffnet haben, und drei Ja/Nein-Vermerke, ob ihre einmaligen Ereignisse zu Ihrem ersten Start, Ihrem ersten Scan und Ihrem ersten Upload bereits gesendet wurden (Abschnitt 6), und liest sie wieder aus. Die Vermerke dienen allein dazu, jedes dieser Ereignisse nur einmal zu senden; für sie stützen wir uns auf dieselbe Ausnahme für unbedingt erforderliche First-Party-Reichweitenmessung wie für die Analyse selbst (Abschnitt 6) — auch dies unsere eigene Einschätzung, keine bestätigte Rechtsauffassung. Beim Abmelden bleiben alle auf dem Gerät. Beim Löschen Ihres Kontos werden der Zeitpunkt des ersten Öffnens und der Upload-Vermerk entfernt; die Vermerke zum ersten Start und zum ersten Scan bleiben, damit dieselbe Installation nie doppelt gezählt wird. Mit der Deinstallation der App oder dem Löschen ihrer Daten werden alle entfernt. Was die App für Push-Benachrichtigungen auf Ihrem Gerät speichert, ist gesondert in Abschnitt 2 aufgeführt. Viertens hält das Firebase-SDK für die in Abschnitt 2 beschriebenen Funktionseinstellungen eine Firebase-Installationskennung auf Ihrem Gerät vor und liest sie beim Start der App aus, und Google ML Kit hält die installationsbezogenen Kennungen vor, die es mit seinen Messwerten sendet (Abschnitt 2); keine davon enthält Dokumentinhalte. Wir sehen beides als unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG an, weil es zu den Komponenten gehört, die die App braucht, um ihre Funktionseinstellungen zu laden und Text zu erkennen — auch dies unsere eigene Einschätzung, keine bestätigte Rechtsauffassung. Beides bleibt auf dem Gerät, wenn Sie sich abmelden und wenn Sie Ihr Konto löschen.

14. Datenschutz für Kinder

Scandora ist nicht für Kinder unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Kindern. Wenn Sie glauben, dass dies geschehen ist, kontaktieren Sie uns umgehend.

15. Änderungen dieser Richtlinie

Wir können diese Richtlinie aktualisieren. Wir veröffentlichen die neue Fassung hier und benachrichtigen Sie bei wesentlichen Änderungen per E-Mail oder in der App. Das Datum „Zuletzt aktualisiert" gibt die letzte Überarbeitung an.

16. Kontakt

Datenschutz-Kontakt

E-Mail: [email protected]

Allgemeiner Support: [email protected]

Postanschrift und verantwortlicher Betreiber sind in unserem Impressum aufgeführt.

Scandora app iconScandora

Intelligentes Dokumentenscannen für moderne Unternehmen.

Produkt

Funktionen Preise Download

Rechtliches

Datenschutzrichtlinie Nutzungsbedingungen AVV / DPA Impressum Rechtswidrige Inhalte melden Barrierefreiheit

Impressum, Nutzungsbedingungen und AVV / DPA gibt es auf Englisch und Deutsch.

Support

Hilfe-Center Kontakt Karriere

© 2026 Scandora. All rights reserved.