Scandora app iconScandora
Features How It Works Pricing
Language EN
  • English
  • Deutsch German
  • Español Spanish
  • Italiano Italian
  • Nederlands Dutch
  • Português (Brasil) Portuguese (Brazil)
Download
Back to HomeZur StartseiteVolver al inicioVoltar ao inícioTorna alla pagina inizialeTerug naar de startpagina
PrivacyDatenschutzPrivacidadPrivacidadePrivacyPrivacy

Privacy PolicyDatenschutzerklärungPolítica de privacidadPolítica de PrivacidadeInformativa sulla privacyPrivacyverklaring

Last updated: October 4, 2026Zuletzt aktualisiert: 4. Oktober 2026Última actualización: 4 de octubre de 2026Última atualização: 4 de outubro de 2026Ultimo aggiornamento: 4 ottobre 2026Laatst bijgewerkt: 4 oktober 2026

Our promise: We do not store your scanned page images or your original document files on our servers. What we do store, once you are signed in, is your scan history: the data listed in section 2, a small low-resolution preview thumbnail and the text extracted from the document, held on our own server in the EU so that your history is there on every device you sign in on (section 3). AI document search keeps its index on your device, and nothing about your documents is stored on our servers for search. To build that index, your device sends the extracted text and the AI description of every document you scan while signed in — split into short passages, each headed by the document's title, type and date — directly to the model provider (Google Vertex AI in the EU), which uses them only to compute search vectors; for a search it sends the search query, and to answer a question it sends the question and the passages it selected. Each of these uses the same short-lived credential managed AI uses; see sections 3, 4 and 7. You stay in control: you can delete any history entry, or your whole account, at any time (sections 11 and 12).

Table of Contents

  1. Overview & Controller
  2. Data We Collect
  3. Your Documents
  4. AI Processing
  5. Cloud Integrations (Trello & Google Drive)
  6. Legal Basis for Processing
  7. Sub-Processors & Recipients
  8. Controller vs. Processor Roles
  9. International Transfers
  10. Consent Management
  11. Data Storage & Security
  12. Your Rights
  13. Cookies (Website)
  14. Children's Privacy
  15. Policy Changes
  16. Contact Us

1. Overview & Controller

Scandora ("we", "our", or "us") is committed to protecting your privacy. This Privacy Policy explains how we collect, use, and safeguard your information when you use our document scanning application on iOS, macOS, and Android, and our website.

The controller responsible for the data processing described here is Farhad Sanaei seresht (sole proprietor, trading as "Scandora"), Burgunderweg 19G, 22453 Hamburg, Germany — the operator of Scandora named in our Imprint. For data-protection questions, contact [email protected].

Who this policy covers

This policy applies to every user of Scandora, wherever you live, and it is the same for everyone. Where the law of your country gives you further rights, section 12 lists them under “Your local rights and complaint authority”.

What we keep, why, and on what legal basis

We keep your account data and, once you are signed in, your scan history — including the text extracted from your documents and a small preview thumbnail — to provide the account and the sync across your devices that you signed up for (contract, Art. 6(1)(b) GDPR). We measure the use of the app and the website without cookies, and protect the service against abuse, on the basis of our legitimate interest (Art. 6(1)(f) GDPR). Push notifications and tips and offers by email are sent only with your consent (Art. 6(1)(a) GDPR), and crash reports are collected only if you turn them on. Section 2 lists the data in full, section 6 gives the legal basis for each purpose, and section 11 says how long we keep each item.

Where your data is stored and processed

Our own server, which holds your account data and your scan history, is in the EU, and the AI features process your documents in the EU (sections 3, 4 and 11). The app tells you the same once for your account, at sign-in or before your first upload, in the notice “How Scandora handles your documents”. If you live outside the EU, your data is therefore transferred to the EU. Some services we use for specific tasks also process data outside the EU — among them sign-in, subscriptions, push notifications, email, crash reports if you turn them on, and the exports you send to your own Trello or Google Drive; sections 7 and 9 name them and the safeguards that apply.

No sale of your data

We do not sell your personal data, and we do not share it with anyone for advertising: Scandora shows no ads and works with no advertising partners. The providers listed in section 7 receive data only to run the service for us, to sell you a subscription in their store (Apple, Google), or because you send it to them yourself.

2. Data We Collect

Account information

When you create an account we process:

  • Email address (account identification and communication)
  • Display name (optional, for personalization)
  • A pseudonymous user ID (Firebase Authentication UID)
  • Sign-in metadata (e.g. last sign-in time)
  • A link to your profile picture, where your sign-in provider supplies one — Google returns it with the sign-in profile, Sign in with Apple does not; we store the link, not the image

Where these come from. You normally give us this data yourself. If you sign in with Apple or with Google instead of with an email address and password, we receive your email address — with Sign in with Apple, the private relay address if you chose one — and, where you release it, your name from Apple or Google rather than from you. Google's sign-in profile additionally returns a link to your profile picture, which we store with your account record. This is a third-party source in the sense of Art. 14(1)(d) and 14(2)(f) GDPR; beyond your email address, your name and that picture link we ask those providers for nothing, we use the data for the purposes described here, and you can withdraw the app's access in your Apple or Google account at any time.

Profile & history data

To run the app and to keep your scan history on every device you sign in on, we store the following in your account:

  • Profile settings (name, colour, icon, preferences)
  • History entries: title, page count, file size, storage type, AI-generated labels/titles/descriptions, and the values the AI extracted from the document — invoice number, gross amount, invoice date, the year and month the document is filed under, and how confident that extraction was
  • The path the document file has on your device (the path text only — the file itself is not uploaded)
  • The text extracted from the document — the recognised words of your pages (OCR text), stored with the history entry; text longer than 400,000 characters is not uploaded at all
  • A small low-resolution preview thumbnail of the first page, stored as an encoded image; a thumbnail whose encoded form exceeds 500,000 characters is not uploaded either
  • The destination you chose (e.g. the name of the target Trello board/list or Google Drive folder)
  • Offline-queue status (retry counters) for pending exports

We do not store the scanned page images or the original document file. Section 3 explains where this history record is held, when it is created and how long we keep it.

GoBD capture & change records

Scandora is built for the GoBD bookkeeping rules, which require that a captured document and every later change to it stay traceable. While you are signed in, each capture, metadata change, export and deletion therefore also writes two records to Scandora's own server in the EU:

  • A capture record — a SHA-256 checksum of the captured pages, how they were captured (camera, network scanner or file import), your user ID and a server timestamp. It holds no page image and no document text; the checksum only makes it possible to check a later copy against the original.
  • A change-log entry — the document ID, the event (capture, edit, export or delete), your user ID, your profile ID, a server timestamp and, for an edit, the old and the new value of every metadata field you changed: title, labels, and the invoice number, gross amount and invoice date, including values the AI extracted. For an export, the entry also records where the document went — Google Drive today; the DATEV, lexoffice and sevDesk exports are in preparation and will be recorded the same way once they are switched on. And in an export entry the “document ID” is not the internal ID but the name of the exported file: for a Google Drive export that name is the document's title, for a DATEV export the file name of the document you attached to the export. A title or a file name can itself contain personal data, and it is recorded here in a log that cannot be changed or deleted afterwards, apart from the one replacement we make when you delete your account, described below (sections 11 and 12).

The change log is append-only: each entry is cryptographically chained to the one before it, so a change to an entry shows up as tampering — as long as the entry is not marked as redacted. The database rejects every deletion of an entry, and every change to one except a change that carries our account-deletion marker, leaves the chain values and the timestamps untouched and marks the entry as redacted; only the account-deletion routine described next sets that marker. A marked entry is no longer checked against its own fingerprint, so a change made through that one path is not flagged as tampering, while the chain links between the entries are still checked. Neither record can be deleted by you, and neither is deleted when you delete your account. What deletion does instead is replace the details in them that point to you: your user ID and profile ID are replaced by a stand-in value, the metadata values you edited are removed, and the document reference — which in an export entry is the name of the exported file — is replaced by a stand-in value as well, while the checksum, the timestamps and the chain that links the entries stay. The entry carries a note that this was done, so a later integrity check reports it as redacted and not as tampered with. We do not call what remains anonymous data: each entry's chain fingerprint was computed before the replacement, and the capture record's checksum still matches the document itself, so someone who holds that document or already knows the replaced identifiers can still tie an entry back to you. These records therefore stay covered by this policy. What remains we keep for 10 years — a cap we set ourselves, taking the period the Fiscal Code (Abgabenordnung) sets for a trader's own books and records (§ 147 AO) — and delete once it has expired; section 11 states that rule in full, including the legal basis and where our implementation does not reach it today. Both records are written for every signed-in user, whether or not the GoBD features in the app are switched on for your plan. If you are not signed in, neither record is written. Sections 7, 11 and 12 explain where these records are held, how long they are kept and what happens to them when you delete your account.

Import register

When you import a document — from your device's file browser, from a cloud app that hands the file to Scandora, or from a connected source — our server records that this import happened, so the same file is not imported a second time on your other device. The entry holds your user ID, your profile ID, the source you imported from, that source's own file identifier and version marker, the identifier of the source account where one is used, a SHA-256 fingerprint of the file's contents, the status of the import, an identifier for the app installation that claimed the import and the time that claim expires, and for each destination the status plus a reference to the result — the Trello card ID, the Google Drive file link, or the file path on your device. It holds no page image and no document text. It is stored in Google Firestore (section 7). Purpose and legal basis: Art. 6(1)(b) GDPR — running the import feature across your devices without duplicating your documents. It is kept for as long as your account exists and is deleted with your account (sections 11 and 12).

Diagnostics & usage

  • Crash diagnostics (device type, OS/app version, stack traces — no document content) — off by default, collected by Firebase only if you agree at first launch or turn it on later in Settings → Privacy & data (see sections 6 and 9)
  • Product analytics (app) — pseudonymous usage events on our own cookieless, first-party server (no cookie, no identifier from your device; any IP is hashed server-side into a session value that changes every 24 hours and is never stored in raw form)
  • Website analytics (scandora.eu) — the same first-party server, but measured by a browser script that also reads your screen size and browser language, and whose session value can persist for up to a month; it honours “Do Not Track” and is not loaded at all for browsers sending Global Privacy Control (see section 6)
  • Website delivery (scandora.eu) — every request to the website passes through Cloudflare, which delivers the pages it fetches from GitHub Pages; both receive the request data any web server receives (e.g. IP address, requested page, timestamp, user agent), and Cloudflare also has your browser report a request to the site that fails (see sections 6, 7 and 13)

Feature settings & text recognition in the app

  • Feature settings (Firebase Remote Config) — whenever the app starts, also in the background, it asks Google's Firebase Remote Config at most once an hour which app features are switched on and in which mode the Android document scanner opens, whether you are signed in or not. With that request the Firebase SDK sends a Firebase installation identifier it keeps on your device, a token for that identifier, the app's identifiers, version and build, the SDK version, your operating-system version, the language, region and time zone set on your device and, as with any connection, your IP address. The request carries no document content and no account data (see sections 6, 7, 11 and 13).
  • Text recognition and the Android document scanner (Google ML Kit) — on iPhone, iPad and Android, Google ML Kit recognises the text of your pages, and on Android the camera scan runs in Google's ML Kit document scanner, which Google Play services provides. Both run on your device: your page images and the recognised text are not sent to Google. ML Kit does send Google usage and diagnostic metrics — device model, operating-system version and build, available ML hardware, the app's identifier and version, per-installation identifiers that Google says are not meant to uniquely identify you or your device (for the document scanner also a device identifier), performance figures such as processing time, image format and resolution, input and output size, the feature version, event types and error codes — and it downloads models and updates from Google. On a Mac, Apple's Vision framework, part of macOS, recognises the text on your device instead (see sections 6, 7 and 13).

Subscription data

  • Subscription tier, status, billing period and renewal dates, processed via our billing provider (RevenueCat) and stored against your pseudonymous user ID

Push notifications

Push notifications are optional. If you allow them, we store in your account, for each device you allowed them on:

  • The device's push token from Google Firebase Cloud Messaging, plus a device ID the app generates on your device (a random value of our own — not an advertising ID)
  • Whether each of the two notifications is switched on for that device, and the language the message is sent in

Once for your account as a whole — not per device — we also store the time of your last scan, the time of the last reminder we sent you, and the calendar month in which we last checked whether the credit note was due (we record that month at every check, including when no note is sent), so that a notification is not repeated.

We send exactly two notifications: a reminder when a week has passed since your last scan, and a note when your monthly AI credits are available again. Both texts are fixed and written by us; they carry no document content. We send no marketing or promotional notifications. Nothing is sent before you allow notifications for Scandora on your device — the app asks once, after your third scan, and does not ask again if you decline. Allowing them switches both notifications on; under Settings → Notifications in the app you can switch either one off again. With both off, the push token is deleted and the device is removed from your account — the same happens when you sign out and when Firebase reports the token as no longer valid; the three account-level times above are deleted when you delete your account. On the device itself the app also stores the device ID, the two switch settings, a count of your successful scans and a note that the permission was already asked — the count and that note are written before you allow anything, and all of them stay on the device when you sign out, until you uninstall the app or clear its data. See sections 6, 7, 10 and 11.

Emails we send you

We send two kinds of email to the address of your account:

  • Service emails — the welcome email when you create an account, a notice a few days before a free trial ends, the confirmation of an order and the warnings before stored scan history is deleted. They state facts about your account, trial, order or data only, go to every account holder and need no consent (contract, Art. 6(1)(b) GDPR).
  • Tips and offers — occasional emails with tips and offers about Scandora, for example how to make your first scan. We send them only if you opt in: by ticking the box “Email me tips and offers about Scandora” when you create an account — it stays unticked until you tick it — or by switching on Settings → Privacy & data → Tips and offers by email in the app. If your sign-in provider has not verified your email address — as when you sign up with an email address and a password — we first send you a confirmation email and send tips and offers only after you confirm with the button behind its link (double opt-in). Legal basis: your consent (Art. 6(1)(a) GDPR; § 7(2) UWG).

Proof of your choice. For each opt-in, confirmation and withdrawal we store the choice, the time, where you made it (sign-up, Settings, the confirmation link or the unsubscribe link), the version of the wording you were shown and the email address it applies to, so that we can show that you consented (Art. 7(1) GDPR). These records are deleted with your account.

Withdrawing. You can withdraw your consent at any time, with effect for the future: switch it off under Settings → Privacy & data, or use the unsubscribe link at the bottom of every tips-and-offers email — one click is enough. From that moment we send no more tips and offers; service emails are not affected.

3. Your Documents

Scandora does not store your scanned page images or your original document files. The page images are processed on your device and transmitted only to the destination you choose and, when you use an AI feature, directly from your device to the model provider using a short-lived credential Scandora's server issues (section 4). We never keep the full-resolution document or the original page images.

Your scan history is stored on our server, including the extracted text. When you are signed in, the history record of every completed scan is uploaded to Scandora's own server in the EU (Hetzner). Besides the data listed in section 2, that record contains the full text extracted from the document (the OCR text; text longer than 400,000 characters is not uploaded) and a small low-resolution preview thumbnail of the first page. This happens for every signed-in user on every plan: it is not optional and it is not governed by a consent setting. Purpose: keeping your scan history available on every device you sign in on. Legal basis: Art. 6(1)(b) GDPR — providing the account and sync function you signed up for. Once our server has accepted the record, the app stops holding it as a pending upload, and the server copy is the one your devices then read from. As long as you are not signed in, no history record is uploaded; it is held on your device. Signing in later uploads those scans too: the scans you took without an account are handed to the account you sign in with and sent to our server, extracted text and preview thumbnail included. Deleting such a scan before you sign in is the only way to keep it off our server. For how long we keep it and how to delete it, see sections 11 and 12.

Document search, in addition to the history sync described above: AI document search belongs to the service for every signed-in account — there is no separate switch to turn it on. Retrieval runs on your device against an on-device index built from your history text, while the history record itself — the extracted text, the preview thumbnail and the metadata — stays on Scandora's own server in the EU, as described above. To build the on-device index, your device sends the extracted text and the AI description of each new document — split into up to 100 short passages, each headed by the document's title, type and date — to the model provider, which returns search vectors that are stored on your device only. This happens automatically once the in-app notice “How Scandora handles your documents” has been acknowledged. Older documents already in your history are sent the same way when you add them with “Add to chat”. For a search, your device sends the search query; to answer a question, it sends the question and the passages it selected. The model provider is Google Vertex AI, the processor for the AI features, operated in an EU region (europe-west3), reached with the same short-lived credential managed AI uses (section 4); it processes the text transiently, except prompts its automated safety systems flag, which Google may keep for up to 90 days only for abuse monitoring (section 4), and Scandora does not store the text. The documents on your device are never affected. Deleting your account removes the stored history record (section 12). See sections 4 and 7.

Concretely, your document content can travel to:

  • Scandora's own server in the EU, as the scan-history record described above — the extracted text and the preview thumbnail — whenever you are signed in;
  • directly from your device to the model provider, using a short-lived credential Scandora's server issues, to analyse the document, to index its extracted text and AI description for search, split into passages each headed by the document's title, type and date, to process a search query, or to answer a chat question with the passages your device selected (see section 4); this AI processing is processed in the EU when the EU regional service (Vertex AI europe-west3) is used (see section 9);
  • your own cloud destinations — your Trello board or your Google Drive — when you export (see section 5).

Importing a document is not such a transfer: you choose the file in your device's own file browser, and Scandora receives only the file you chose (see section 5). Scandora does record that an import happened — see the import register in section 2 — but never what the document contains.

4. AI Processing: Managed AI

AI analysis, search queries and chat run when you use an AI feature; search indexing runs automatically for each new document in your signed-in scan history (section 3). Scandora uses managed AI — the only mode. Your device calls the underlying model provider (Google Gemini on Vertex AI in the EU region europe-west3) directly, using a short-lived credential (five minutes) that Scandora's server issues; to build the on-device search index, the extracted text and the AI description of each document are sent, split into passages each headed by the document's title, type and date; for a search, only the search query is sent; for a chat question, retrieval runs on your device first, and only the question and the passages it selects are sent. Your document images, extracted text and prompts never reach Scandora's own server on this path — Scandora only issues the short-lived credential. When the EU regional service is used, this processing happens in the EU. If you use Scandora as a business customer under our DPA, Scandora is your processor for this path even though the content itself does not transit Scandora's server, and the underlying model provider is a sub-processor; otherwise Scandora is the controller for it, and the model provider is Scandora's processor. In both cases the model provider is engaged by Scandora (see section 7). Scandora does not operate a server-side AI gateway or a server-hosted search index.

Abuse monitoring. Google may keep prompts sent through managed AI that its automated safety systems flag for up to 90 days, in the Google Cloud region used for managed AI (europe-west3), only for abuse monitoring; Google does not use them to train models.

Scanned documents may contain special categories of personal data (Art. 9 GDPR), e.g. health data. Where you use AI analysis or cloud export on such documents, the processing relies on Art. 6(1)(b) GDPR; as with the scan history described in section 3, we do not obtain a separate explicit consent under Art. 9(2)(a) GDPR before it. The same applies to the search indexing described in section 3, which sends text from such documents to the model provider automatically, as it does for every new document in your signed-in scan history. You are responsible for having the right to scan and process the documents you submit.

The server-side scan history described in section 3 is not consent-based either. It starts as soon as you are signed in and is not preceded by a separate consent step, so we do not obtain explicit consent under Art. 9(2)(a) GDPR for it. If a document contains special categories of personal data and you do not want it in that store, delete its history entry, which removes it from our server as well (sections 11 and 12); AI document search does not add a separate server-side copy to delete, since it runs on your device (section 3). Scanning without signing in is not a lasting way around this: a scan taken without an account stays on your device only until you sign in — signing in hands it to that account and uploads it, extracted text included. Deleting it before you sign in is the only way to keep it off our server.

Automated decision-making. Scandora's AI produces suggestions (e.g. titles, labels, due dates, extracted fields and answers) as decision support; the results remain subject to your review and control. Scandora does not carry out automated decision-making that produces legal effects concerning you or similarly significantly affects you within the meaning of Art. 22 GDPR.

5. Cloud Integrations (Trello & Google Drive)

Cloud exports are optional and go to destinations you own and authorize via OAuth:

  • Trello — when you connect Trello, exported documents are created as cards (with the PDF attached, plus title, labels and due dates) on your Trello board.
  • Google Drive (export) — when you connect Drive for export (scope drive.file, limited to files the app creates), exported documents are uploaded to your Drive. The OAuth code/token exchange is handled server-side by Scandora's own OAuth endpoint (api.scandora.eu/oauth/google), hosted in the EU on Scandora's own server (Hetzner), so the OAuth client secret never reaches the device. You can revoke this access at any time from your Google account.
  • Google Drive (import) — importing a document uses no Google Drive access at all. You choose the file in your device's own file browser (the Android or iOS document picker); if the Google Drive app is installed, it appears there and hands the chosen file to Scandora itself. Scandora receives only the file you chose — it never lists, reads or modifies anything else in your Drive. Scandora does record that an import happened — see the import register in section 2 — but never what the document contains.

For these flows you are the controller of the destination account; the provider processes the data under your agreement with them. drive.file is the only Google Drive scope Scandora requests; Google classifies it as neither sensitive nor restricted, and it grants access solely to the files the app itself creates in your Drive.

6. Legal Basis for Processing

Under the GDPR we rely on:

Contract — Art. 6(1)(b) GDPR

  • Account creation and authentication
  • Scanning, AI analysis, AI document search and chat (incl. managed AI) and cloud exports you request
  • Storing your scan history on our server — including the extracted document text and the preview thumbnail — so it is available on every device you sign in on (section 3)
  • Subscription management
  • Service emails about your account, a trial that is ending, an order or the deletion of stored scan history (section 2)

Legitimate interest — Art. 6(1)(f) GDPR

  • Product analytics in the app (Scandora's own first-party, cookieless analytics server) — pseudonymous usage events sent to a self-hosted server that sets no cookie and attaches no identifier from your device; it carries no document content. For its one-time events the app keeps a small amount of analytics data on your device and reads it back: the time you first opened the app, and three yes/no notes saying whether the one-time events for your first launch, your first scan and your first upload to a connected service were already sent. None of it is an identifier or document content, and none of it is sent as such — the upload event reports only how long after you first opened the app that upload came, in 10-second steps and capped at one hour (see section 13). Any IP address is hashed server-side into a short-lived session value that changes every 24 hours, is never stored in raw form, and is used only to count sessions; a coarse location (country, region, city) is derived from it. For § 25 TTDSG/TDDDG (Art. 5(3) ePrivacy Directive) we rely on the exemption for strictly necessary, first-party audience measurement — measurement for this app alone, no advertising, no third-party recipient, no linking across services — together with our legitimate interest in measuring and improving the product. This is our own assessment and not a confirmed legal position; you may object at any time (see section 10).
  • Website analytics (same self-hosted server, different measurement) — our website scandora.eu uses the analytics software's own browser script. It sets no cookie, but unlike the app it does read a small amount of information from your browser and send it to our server: your screen size, your browser language, the page address including any campaign parameters, the referring page, and it checks one local-storage entry (umami.disabled) that lets you switch measurement off. The IP address is hashed server-side into a session value that — on this website path — can stay the same for up to one calendar month and is never stored in raw form. We rely on the same audience-measurement exemption and legitimate interest as above (again our own assessment, not a confirmed legal position). If your browser sends a “Do Not Track” signal, the script measures nothing; if it sends a Global Privacy Control signal, we do not even load the script, so none of the reads above happen either.
  • Security — detecting and preventing fraud and abuse.
  • GoBD capture & change records — keeping a captured document verifiable and every later change to it traceable, for as long as you may have to produce it (sections 2 and 11).
  • Crash diagnostics (Firebase Crashlytics) — Firebase Crashlytics uses the Firebase installation identifier kept on your device (section 13) and sends crash logs and diagnostic data (the crash log, device model, operating system and app version, stack traces, IP; no document content) to Google, including in the USA (see section 9). Crash diagnostics are off by default and are collected only if you agree at first launch or turn them on in Settings → Privacy & data in the app; you can turn them off again at any time (see section 10). The data is not linked to your identity and is kept for up to 90 days (Firebase Crashlytics default; see section 11). The app asks once at first launch, and does not ask again if you decline. What Crashlytics collects and how long it is kept is described by Google: firebase.google.com/support/privacy.
  • Feature settings and text recognition in the app (Firebase Remote Config, Google ML Kit) — switching app features on or off and setting the Android scanner mode without a new app release, and recognising the text of your pages on your device. For this the app sends Google the Remote Config request described in section 2, and ML Kit sends Google the usage and diagnostic metrics described there; neither carries document content. According to the ML Kit terms, Google uses these metrics under its own privacy policy to measure, maintain and improve ML Kit and to detect misuse (section 7). How long each is kept is stated in section 11.
  • Website contact form — to receive and respond to your enquiry; the form posts to our own server in the EU (Hetzner), which delivers your message by email to our support mailbox through Brevo, our outbound mail provider (see section 7). Where your message concerns a (pre-)contractual matter we also rely on Art. 6(1)(b). We keep contact-form data only as long as needed to handle the enquiry.
  • Website hosting & server logs — our website is hosted on GitHub Pages (GitHub, Inc., USA) and delivered through Cloudflare (Cloudflare, Inc., USA), which sits in front of it as a proxy and content-delivery network: every request to scandora.eu reaches Cloudflare first, and Cloudflare fetches the pages from GitHub Pages. Both process standard server-log data (e.g. IP address, requested page, timestamp, user agent) to deliver the site securely and reliably. Cloudflare also tells your browser to send it a short report — including the address requested, the type of error and how long the request took — when a request to the site fails; successful page loads are not reported, and your browser keeps this instruction for up to 7 days after your last visit.

Consent — Art. 6(1)(a) GDPR

  • Special-category document data (Art. 9 GDPR) — where a document you scan contains special categories of data (e.g. health data), we do not obtain a separate explicit consent under Art. 9(2)(a) GDPR: neither before AI analysis or cloud export, nor for the server-side scan history, which starts with sign-in. The automatic search indexing described in section 3 is handled the same way. Those paths rely on Art. 6(1)(b) GDPR; section 4 explains what that means for sensitive documents.
  • Push notifications — the scan reminder and the AI-credit note are sent only after you allow notifications for Scandora on your device and leave the matching switch on under Settings → Notifications. You can withdraw either at any time in the app (see sections 2 and 10).
  • Tips and offers by email — sent only after you tick the unticked box at sign-up or switch them on under Settings → Privacy & data and, where your sign-in provider has not verified your address, only after you confirm by email; promotional email also rests on § 7(2) UWG. You can withdraw at any time in the app or with the unsubscribe link in every such email (see sections 2 and 10).

Do you have to provide this data?

You are not required by law or by contract to provide any of it, but some of it is necessary for the parts of Scandora you choose to use (Art. 13(2)(e) GDPR):

  • Without an account — you can scan and work with documents without signing up ("Continue without account"). As long as you stay signed out, we upload neither your scans nor their extracted text to our server; they stay on your device. If you sign in later, those scans are handed to the account you sign in with and uploaded, extracted text and preview thumbnail included; deleting them before you sign in is the only way to keep them off our server.
  • For an account — an email address is required; without it we cannot create, secure or recover the account, so sign-up cannot be completed.
  • Once you are signed in — the scan-history record described in section 3, including the extracted document text, is part of the account service and is not optional. The same is true of the search indexing described in section 3, which sends text from each new document to the model provider to build your on-device search index. To avoid both, use Scandora without signing in; to remove a record from our server, delete the entry or the account (sections 11 and 12).
  • Everything else is optional — AI analysis, search queries and chat questions, cloud exports, push notifications and crash diagnostics. If you do not provide the data they need, the feature simply does not run; the rest of the app is unaffected.

7. Sub-Processors & Recipients

The following providers process personal data on our behalf, or receive data you direct to them. We have a data-processing agreement (DPA) in place where we act as controller and they as processor, except where the table below states otherwise. Scandora stores no original document files and no scanned page images — what we hold on our own infrastructure is the account data, the scan-history record described in sections 2 and 3, which includes the extracted document text and a small low-resolution preview thumbnail, and the GoBD capture and change records described in section 2. AI document search runs on your device against an index built from your history text; the history record itself — the extracted text, the preview thumbnail and the metadata — is stored on Scandora's own server in the EU (section 3). Three hops leave the EU by design: Firebase Authentication (Google's sign-in service that hosts your account), RevenueCat (subscription management) and every export you send to your own Trello or Google Drive account; each of them is covered by the safeguards above. The website's hosting and delivery (GitHub Pages and Cloudflare), the app's remote configuration (Firebase Remote Config) and the ML Kit metrics described in section 2 can also be processed outside the EU (section 9).

Provider Purpose Data processed Region DPA
Hetzner Online GmbH Hosting of Scandora's own server — the scan-history database, the userdata API, the credential-issuing endpoint for managed AI, the GoBD capture and change records and our analytics server run on machines we rent from Hetzner Everything section 3 describes as stored on our own server: your scan-history records including the extracted document text and the preview thumbnail, plus your account and profile data, your subscription, credit and consent records, the access credentials you connect for an integration (each encrypted), the GoBD capture and change records described in section 2, and standard server logs EU Data-processing agreement under Art. 28 GDPR, concluded in our Hetzner account
Google (Gemini API / Vertex AI) AI document analysis, search and chat (model provider) — called directly by your device using a short-lived credential Scandora's server issues Document images & extracted text, prompts, search queries, and, for chat, the on-device-selected passages, and, when a document is indexed for search, its extracted text and AI description, split into passages each headed by the document's title, type and date (transient; sent device-to-Google directly, not via Scandora's server) EU when the EU regional service (Vertex AI europe-west3) is used; Google may keep prompts its automated safety systems flag for up to 90 days, in that region, only for abuse monitoring (section 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Authentication, Firestore (metadata only, including the cross-device import register described in section 2), Cloud Functions, Crashlytics, Cloud Messaging (sending the two push notifications) Account & profile data, subscription & consent state, diagnostics, push token & per-device notification settings, import-register entries (section 2) Cloud Functions and Firestore — including the import register: EU (europe-west3); other services: Google multi-region cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Abuse protection for our own backend — our server answers a request only when App Check confirms it came from a genuine, unmodified Scandora app An attestation token for your app installation, issued by Apple App Attest (iOS/macOS) or Google Play Integrity (Android), and the device and app signals those services evaluate to issue it; no document content Google multi-region cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Feature settings — which app features are switched on and in which mode the Android document scanner opens, fetched when the app starts (section 2) A Firebase installation identifier and its token, the app's identifiers, version and build, the SDK and operating-system versions, the language, region and time zone set on your device, IP address; no document content and no account data Google global firebase.google.com/terms/data-processing-terms
Google ML Kit (in the app; on Android the document scanner through Google Play services) Text recognition on iPhone, iPad and Android and the document scanner on Android — both run on your device; Google receives only usage and diagnostic metrics and supplies models and updates (section 2) No page images and no recognised text. Metrics: device model, operating-system version and build, available ML hardware, the app's identifier and version, per-installation identifiers (for the document scanner also a device identifier), performance figures, image format and resolution, input and output size, feature version, event types and error codes Google global — Google names no region None — under the ML Kit terms Google uses these metrics under its own privacy policy, to measure, maintain and improve ML Kit and to detect misuse
Apple — Push Notification service (APNs) Delivering a notification to your iPhone, iPad or Mac (Firebase Cloud Messaging hands the message to Apple for the last step) Device push token, title & text of the notification (in transit) Apple global None concluded separately — this delivery step runs under the Apple developer terms that apply to our app
Google Drive (API) Export to your own Google Drive (user-authorized) Exported document files & file metadata you send Google global cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Export to your own Trello board (user-authorized) Exported cards, PDF attachments, titles, labels, due dates USA / EU atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Export to your own lexoffice account (user-authorized) — receipt/voucher upload; in preparation, not yet switched on (section 2) Exported document files (vouchers) & the voucher metadata you send EU datenschutz.lexware.de/lexware-office
RevenueCat Subscription & billing management Pseudonymous app user ID (Firebase UID), purchase & entitlement data USA revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — in-app purchases Selling and billing your subscription. The store acts as seller of record; we do not process your payment ourselves Your purchase, the purchase receipt or token and your payment data, held by the store under its own terms; we receive only the resulting subscription status against your pseudonymous user ID Apple Distribution International (Ireland) / Google in the EEA, each with group companies outside the EU None — for the purchase Apple and Google are separate controllers under their own privacy policies, not our processors
Brevo (Sendinblue SAS, France) Outbound email — transactional mail (order confirmations, account and trial notices) and the tips and offers you opted in to, sent from [email protected], the relay that carries a website contact-form message from our server to our support mailbox, and the SMTP relay through which our human replies from support@, privacy@ and [email protected] leave the domain Your email address & the content of the message we send you (e.g. order and subscription details); for a contact-form submission, the name, email address and message you typed; for a reply to your enquiry, the content of that reply — which typically quotes your original message, including anything you put in a data-protection request; plus delivery metadata EU for sending & storage; Brevo's own sub-processors additionally reach the USA and India Brevo's standard DPA terms, Appendix 3 of its Terms of Service — not signed separately; Appendix 3 states that it "is part of the Terms of Service", which we accepted when the account was opened (Terms version 1 October 2025), so it is in force for our account
GitHub (GitHub Pages) Hosting of our website scandora.eu Standard server-log data of your visit (e.g. IP address, requested page, timestamp, user agent), passed on by Cloudflare USA / global None concluded separately — the hosting runs under GitHub's terms of service and privacy statement
Cloudflare (website proxy & content delivery) Delivering and protecting our website — every request to scandora.eu passes through Cloudflare, which fetches the pages from GitHub Pages Standard server-log data of your visit (e.g. IP address, requested page, timestamp, user agent) and, when a request to the site fails, the error report your browser sends (section 6) Cloudflare's global anycast network (company seat USA) The same Cloudflare DPA as for Email Routing below — cloudflare.com/cloudflare-customer-dpa, incorporated by reference into the Cloudflare Self-Serve Subscription Agreement that governs our account
Cloudflare (Email Routing) Inbound email routing — mail to support@, privacy@ and [email protected] is received and forwarded to our mailbox; forwarding only, Cloudflare provides no mailbox and stores no message at rest Sender address, subject, message body & attachments of the email you send us, plus connection metadata (in transit) Cloudflare's global anycast network (company seat USA) cloudflare.com/cloudflare-customer-dpa — not signed separately; it is incorporated by reference into the Cloudflare Self-Serve Subscription Agreement (section 6.1) that governs our account
Google (mailbox behind support@ / privacy@ / legal@) Storage of the email forwarded to those addresses — and of the message our server sends on when you use the website contact form — so we can read it and reply The full content & metadata of your email correspondence with us, including a contact-form message and anything you put in a data-protection request Google global None — the destination is an ordinary Google consumer mailbox, for which no Art. 28 processor agreement is available

Google Gemini acts as Scandora's processor on the managed AI path — a sub-processor where you use Scandora under our DPA (section 8) — which your device calls directly with a short-lived credential: for document analysis, for indexing each document's extracted text and AI description for search, split into passages each headed by the document's title, type and date, for search queries, and for the on-device-selected passages sent as context when your chat question is answered.
Product analytics is not a sub-processor: it runs on Scandora's own self-hosted, cookieless analytics server (no third party, no cookie, no identifier from your device — see section 6).

Email you send to us: messages to support@, privacy@ or [email protected] are routed by Cloudflare Email Routing and delivered into a Google-hosted mailbox that we read. Cloudflare only forwards the message; Google then stores it. That mailbox is an ordinary Google consumer account, so it is not covered by a processor agreement with Google. Our reply leaves the domain through Brevo, our outbound mail provider, so where the reply quotes your message — as replies usually do — your own text passes through Brevo as well. A message you send through the website contact form ends up in the same mailbox: our own server in the EU relays it to [email protected] through Brevo, and Cloudflare then forwards it on. If you would rather not send us sensitive content this way, you can write to the postal address in our Imprint.

8. Controller vs. Processor Roles

  • Scandora as controller: account & profile data, subscription and consent records, diagnostics — and, where you use Scandora without our DPA, the scan-history records described in section 3 (including the extracted document text and the preview thumbnail) and the managed AI path (section 4). Firebase/Google Cloud (including the model provider, Google Vertex AI), Hetzner and RevenueCat act as our processors.
  • Scandora as processor: only where you use Scandora as a business customer under our DPA. We are then your processor for the managed AI path (your device calls the model provider directly using a short-lived credential Scandora's server issues; the model provider is a sub-processor, and Scandora remains your processor for that request even though the content itself does not transit Scandora's server), for the scan-history records (the extracted document text, the preview thumbnail and the record metadata) and for the further document paths the DPA lists, such as the server-side DATEV export (in preparation, not yet switched on). The controller role above then applies to your account, profile, subscription and consent records only.
  • You as controller: cloud exports to your own Trello/Google Drive. The provider processes under your agreement with them.
  • Apple and Google as separate controllers: when you buy a subscription in the App Store or in Google Play, the store is the seller of record and processes your purchase and payment data as its own controller under its own privacy policy — not as our processor.

If you use Scandora as a business customer under our DPA, read the DPA together with this policy: it sets out each path on which we process document data for you and how long that path keeps it. Its transient managed-AI processing — content routed to the model provider and discarded once the result is produced, apart from the abuse monitoring described in section 4 — is not the same thing as the server-side scan history in section 3, which is a separate, persistent store, or the GoBD capture and change records in section 2. Sections 3, 7 and 11 describe both of those and how long we keep them.

9. International Transfers

Some recipients (e.g. RevenueCat, Cloudflare, and certain Google services) process data in the USA or other countries outside the EU/EEA. Where that happens, transfers are safeguarded by the EU Standard Contractual Clauses and/or the provider's certification under the EU–US Data Privacy Framework, as set out in the DPAs linked above. Managed AI generation is processed in the EU when the EU regional service (Vertex AI europe-west3) is used, and is not a third-country transfer for that leg (see the note below). Abuse monitoring: Google may keep prompts its automated safety systems flag for up to 90 days, in that same region, only for abuse monitoring (section 4). Firebase Crashlytics also transmits diagnostic data to Google in the USA under these safeguards; crash diagnostics are off by default and are only transmitted if you agree at first launch or turn them on in Settings → Privacy & data (see section 6). You can request a copy of the relevant safeguards (e.g. the EU SCCs), or a reference to where they have been made available, by contacting [email protected]. Our own Google Drive OAuth token exchange runs in the EU on Scandora's own server (api.scandora.eu/oauth/google, Hetzner). AI document search runs on your device and stores no document text or search embeddings on our servers (section 3).

Push notifications: if you switch them on, Firebase Cloud Messaging sends the notification under the Google Cloud DPA and its safeguards above. On an iPhone, iPad or Mac the last step runs over Apple's Push Notification service, which Apple operates globally; we have concluded no separate processor agreement for that step, and it carries only the device push token and the short notification text (see section 7).

Website, feature settings and text recognition: Cloudflare, which delivers our website, may process the request data of your visit outside the EU, under the Cloudflare DPA and its safeguards above; GitHub, which hosts the website, is in the USA and processes that data under its own terms (section 7). Firebase Remote Config is a global Google service, so the request described in section 2 may also be processed outside the EU, under Google's Firebase data processing terms and their safeguards. The ML Kit metrics described in section 2 go to Google under its ML Kit terms and its own privacy policy, not under a processor agreement or SCCs concluded by us.

Email: the mail we send out — both transactional messages and our human replies to your enquiries — is sent and stored by Brevo in the EU; Brevo's own sub-processors in the USA and India are covered by the EU Standard Contractual Clauses and, where certified, the EU–US Data Privacy Framework, as listed in Annex 2 ("List of Sub-Processors") of Brevo's standard DPA terms — Appendix 3 of its Terms of Service (version 1 October 2025). That DPA is in force for our account without a separate signature, because Appendix 3 is part of the Terms of Service we accepted when the account was opened; its section 9 commits Brevo to the EU Standard Contractual Clauses and supplementary measures for any processing outside the EEA. Email you send to support@, privacy@ or [email protected] is forwarded over Cloudflare's global network into a Google-hosted mailbox (see section 7); because that mailbox is an ordinary Google consumer account, this correspondence is processed under Google's consumer terms and not under a processor agreement or SCCs concluded by us.

Please note: AI document search runs on your device, and managed AI generation (analysing a document or answering a search/chat question) is processed in the EU when the EU regional service is used. The managed path is called by your device directly, using a short-lived credential minted from a service account (Trello S1/S3), so when that regional service is used the managed generation stays in the EU and is not a third-country transfer for that leg. Managed AI runs in Google's europe-west3 region because the app sends its managed AI requests to that region.

10. Consent Management

Product analytics runs on a legitimate-interest basis (section 6), so there is no analytics consent banner and no cookie wall; you can object to it at any time. Crash diagnostics are off by default and are collected only if you agree at first launch or turn them on in Settings → Privacy & data; you can turn them off again at any time (see section 6). Push notifications are off until you allow them on your device, and each of the two can be switched off again under Settings → Notifications (see section 2). Tips and offers by email are off until you opt in at sign-up or under Settings → Privacy & data, and can be switched off there or with the unsubscribe link in every such email (see section 2). For special-category document data we take no separate explicit consent under Art. 9(2)(a) GDPR; sections 4 and 6 explain what that means.

Data typePurposeRequires consent
Product analytics (first-party, cookieless)Usage patterns, feature adoptionNo (legitimate interest, cookieless)
Crash reports (Firebase)Bug fixes, stabilityOpt-in (asked once at first launch; Settings → Privacy & data)
Account & documents handlingService provisionNo (contract)
Special-category document dataAI analysis, cloud export and the automatic search indexing (section 3) of sensitive documentsNo separate explicit consent is taken (Art. 6(1)(b); see sections 4 and 6)
Push notifications (token & device settings)Reminder after a week without a scan; note when monthly AI credits are backOpt-in (device permission; allowing it switches both on — switch either off under Settings → Notifications)
Tips and offers by emailProduct tips and offers about ScandoraOpt-in (unticked box at sign-up or Settings → Privacy & data; confirmed by email where the address is not verified)

How to withdraw your consent

You can withdraw a consent at any time, with effect for the future; processing that took place before you withdrew it stays lawful. In the app, switch crash diagnostics and tips and offers by email off under Settings → Privacy & data, and push notifications under Settings → Notifications or in your device settings; tips and offers also stop with the unsubscribe link in any such email; for anything else, write to [email protected]. The scan history and the document search built on it do not rest on consent: they are part of the account service (section 3), so there is no search-index consent to withdraw. To keep a document off our server, delete its history entry; to remove all of it, delete your account (sections 11 and 12).

No advertising: Scandora does not use advertising identifiers (IDFA/GAID), does not show ads, does not send marketing push notifications, and does not share your data with advertisers. We do not track you across other apps or websites. Tips and offers by email are sent only if you opt in (section 2).

11. Data Storage & Security

Your account data — your email address, your name and the link to your profile picture from the provider you sign in with — is stored with Firebase (Google Cloud Platform) and mirrored into our own database on our own server in the EU (Hetzner). That same database holds your profile data, your scan history — including the extracted document text and the preview thumbnail — and your subscription, credit and consent records. Both are protected by:

  • Encryption in transit (TLS)
  • Access controls and monitoring
  • Regular updates

Encryption at rest differs between the two. Firebase (Google Cloud) encrypts the account data it holds at rest with AES-256 as standard. On our own server, the encryption at rest we can state here covers the access credentials you connect for an integration — each encrypted separately with AES-256-GCM under a key derived for your account — and the scan-history records the app has encrypted on your device, described in the next paragraph. For the database volumes on that server we make no encryption-at-rest promise in this policy. The database volume that carries your scan history — the extracted document text and the preview thumbnail — together with your account and profile data and your subscription, credit and consent records is not encrypted at rest. The access credentials named above sit on that same volume: it is their own AES-256-GCM encryption that protects them, not the volume. The same holds for the scan-history records the app has encrypted. For everything else on these volumes it is TLS in transit, access controls and monitoring that protect the data.

Scan-history records can be encrypted on your device before upload, but not every stored record is. Starting with app version 1.0.34 (September 2026), the app can encrypt each scan-history record on your device with AES-256-GCM before it uploads it. In version 1.0.34 it does so only once it has loaded a setting from our servers that switches this on: we have switched it on, but a copy of the app that has not loaded it yet uploads records unencrypted. From version 1.0.35 on, the app encrypts every record it uploads. When a record is encrypted, the title, labels, AI title and description, gross amount, invoice number, extracted text, preview thumbnail and the destinations you chose are sealed together into one block, and our server stores only that block. Stored readable next to it are the details the app needs to list and sort your history: the scan date, page count, file size and profile, the path of the file on your device, the offline-queue status, whether the AI analyzed the document, and the AI's tags, invoice date, filing year and month and confidence. Records uploaded unencrypted — by an app version before 1.0.34, or by version 1.0.34 before it loaded that setting — stay stored as they were sent until the app uploads them again with encryption on: when you edit one, when you switch on Advanced Protection, or — from the first app version after 1.0.35 — all of them stored by then, after you sign in on a device with that version while Advanced Protection is off.

Who holds the key. In Standard mode the key that encrypts your records is created on your device and stored on our server only in wrapped form; the key that unwraps it is derived from a secret we hold for your account. That lets you open your documents on a new device, but it also means we can re-create the key and open your records — for example if a court ordered us to. Standard mode is therefore not end-to-end encryption. With Advanced Protection switched on, the app creates a new random key on your device and keeps it there, together with copies of it wrapped with keys derived from your passphrase and from your recovery phrase. Neither that key nor your passphrase is ever sent to us. The app encrypts every record you have already stored again with that key; from then on we cannot open those records. What stays readable in both modes: the GoBD change log described in section 2 is not encrypted. It keeps the old and the new value of each metadata field you edit (title, labels, invoice number, gross amount, invoice date) and, for an export, the destination and the name of the exported file readable on our server, because it has to stay verifiable.

We do not store your original document files or your scanned page images on our infrastructure. We retain the account data and the scan-history record described in sections 2 and 3 — the extracted document text and a small low-resolution first-page preview thumbnail included; the document file itself remains in your control on your device and in the cloud destinations you choose. AI document search does not add a further server-side store: it runs on your device, against an on-device index, and stores no document text or search embeddings on our servers. The GoBD capture and change records described in section 2 are held on our server; they contain no page image and no page text, but the change log does hold the metadata values you edited and, for an export, the destination and the name of the exported file — which is the document's title for a Google Drive export (section 2).

Retention periods

  • Account & profile data: kept for the life of your account and erased when you delete it (section 12), at the latest within 30 days.
  • Scan-history records (incl. the extracted document text and the preview thumbnail): deleted automatically once your plan's retention window has run out. On the Free plan each record is deleted 180 days after it was stored on our server. On a paid plan nothing is deleted while your subscription is running: the window starts when the subscription ends and then runs for 90 days (Pro) or 180 days (Business). Taking up a subscription again inside that window leaves your history untouched. We warn you by email before anything is deleted: exactly two emails for each deletion date — a first one at least 10 days before that date, or as soon as possible when a date moves closer than that, and a last one in the last 24 hours before the first record covered by that email goes. A deletion date can move: taking up a subscription again or switching plan moves it, and the records concerned then get their two emails again for the new date. Each email states how many records it covers and the exact date they go — or the first and the last date, when they are not all due on the same day. On a paid plan that email also tells you that taking up a subscription again before that date keeps your history. Records that were already on our server when we switched this deletion on start their window on that switch-on date, so nothing was deleted retroactively. You can always delete sooner: deleting a history entry in the app removes it from our server as well, and deleting your account erases all of these records with it (section 12), at the latest within 30 days. “Clear history” is not a server deletion: it empties the list on your device, but the records on our server stay and reappear the next time the app reloads your history. To remove them, delete the entries individually or delete your account.
  • Crash reports: up to 90 days (Firebase Crashlytics default).
  • Product analytics: pseudonymous events on our self-hosted analytics server, retained for at most 365 days and then pruned.
  • Subscription & billing records: kept for the statutory tax retention period under the Fiscal Code (§ 147 AO — generally 6 to 10 years), even after account deletion.
  • GoBD capture & change records (section 2): append-only records. You cannot delete them, and they are not erased when you delete your account — the change log is append-only at database level, so its entries cannot be deleted at all, and the capture records are kept alongside it so that a document's origin stays verifiable. When you delete your account we keep these records, but we replace the details in them that point to you: your user ID and profile ID are replaced by a stand-in value, and the metadata values you edited and the names of files you exported are removed with the account. What remains is the checksum, the timestamps and the chain that links the entries. The database accepts that replacement only because it carries our account-deletion marker, leaves the chain values and the timestamps untouched and notes the entry as redacted — every deletion and every other change it rejects — and a noted entry is no longer checked against its own fingerprint, so a later integrity check reports it as redacted and not as tampered with. We do not call what remains anonymous data: each entry's chain fingerprint was computed before the replacement, and the capture record's checksum still matches the document itself, so someone who holds that document or already knows the replaced identifiers can still tie an entry back to you — which is why the legal basis and the retention period stated here keep applying to it. How long: we keep them for the retention period of 10 years that the Fiscal Code sets for books and records (§ 147(1) No. 1, (3) AO), counted from the end of the calendar year in which the record was made (§ 147(4) AO), and delete them once that period has expired. That period is a cap we set ourselves, not a duty we are under: Scandora is run as an unregistered sole proprietorship (Kleingewerbe), so § 257 HGB — which binds merchants — does not apply to us, and § 147 AO covers a trader's own books, not your documents. They hold no page image and no page text; the change log holds the old and the new value of the metadata fields you edited and, for an export, the destination and the name of the exported file (section 2). Legal basis: Art. 6(1)(f) GDPR — our legitimate interest, and yours, in a document captured with Scandora staying verifiable for as long as you may have to produce it. The GoBD record-keeping and unalterability duties (§ 146(4), § 147 AO, § 239(3) HGB) bind you or your business, not us; the 10-year period above is what limits the interest we rely on. One limitation, stated plainly: today nothing removes these rows by age. Because the change log is append-only at database level its entries cannot be deleted at all, and no routine yet deletes the capture records when the period expires, so the records currently stay beyond it. Building that deletion step is on our list. You can object at any time under Art. 21(1) GDPR ([email protected]); we will tell you what we can and cannot delete.
  • Order-confirmation proof (§ 356(5) BGB): the durable-medium record of your consent to immediate provision of a paid digital service — emailed to you and kept as a one-row proof in our userdata (EU) — is kept indefinitely and is not erased when you delete your account, because it is the legal proof that the 14-day withdrawal period was waived. Legal basis: Art. 6(1)(b) and Art. 6(1)(c) GDPR.
  • Tips-and-offers consent records (section 2): every opt-in, confirmation and withdrawal is kept for as long as your account exists, to prove your consent, and is deleted with your account. Legal basis: Art. 6(1)(c) GDPR in conjunction with Art. 7(1) GDPR.
  • Push-notification data: the push token, the device ID and the per-device notification settings are kept while at least one notification is switched on for that device, and are deleted when you switch both off, when you sign out, when you delete your account, and when Firebase reports the token as no longer registered. The three times stored once for your account (section 2) are deleted when you delete your account. The copies the app keeps on your device (section 2) are not removed when you sign out — they go when you uninstall the app or clear its data. We set no other retention period for it.
  • Document content sent for AI generation / search / chat / cloud export: not retained by Scandora — this content goes directly from your device to the model provider or to your cloud destination and is never received by Scandora's own server; the model provider processes it transiently and discards it once the result is produced, except prompts its automated safety systems flag, which Google may keep for up to 90 days only for abuse monitoring (section 4).
  • Scan history and the document search built on it: the history record — the extracted text, the preview thumbnail and the metadata — is kept no longer than your plan's retention window (see “Scan-history records” above), and is erased sooner if you delete the entry or your account (section 12). Search runs on your device against an on-device index built from that text; no separate index or embedding store is held on Scandora's servers.
  • Email correspondence (support@, privacy@, legal@) and the mail we send you: your message and our reply stay in the Google-hosted mailbox for as long as we need them to handle your matter and to document how it was handled, and are deleted once it is closed and no statutory retention period or legal claim applies; correspondence that is tax-relevant (e.g. about an order or an invoice) is kept for the statutory period above (§ 147 AO). For the mail Brevo sends for us, we — not Brevo — set the retention period (§ 4.3 of Brevo's DPA); when our contract with Brevo ends, Brevo destroys the data it holds for us within three months of our request (§ 5.3), unless it has to keep it longer by law.
  • Illegal-content notices (Art. 16 DSA): a notice filed through our report form and our assessment of it reach us on the same mail path as a contact-form message (see sections 7 and 9) and are kept only as long as we need them to handle the case and to document the decision, at the latest until three years after the end of the year in which we decided (§§ 195, 199 BGB). Legal basis: Art. 6(1)(c) GDPR and Art. 6(1)(f) GDPR — our legitimate interest in acting against illegal content and in documenting how a notice was handled. Where a notice concerns content in your account, we inform you of the notice and of the processing of your data within one month at the latest (Art. 14 GDPR) — whether or not we act on the notice.
  • Import register (section 2): kept for as long as your account exists and deleted with your account (section 12), at the latest within 30 days. Legal basis: Art. 6(1)(b) GDPR.
  • Feature settings and ML Kit metrics (section 2): Google keeps the Firebase installation identifier sent with the Remote Config request until we ask Google to delete it, and then removes it within 180 days; we make no such request today, so no end date applies. For the ML Kit metrics Google publishes no retention period; it keeps them under its own privacy policy.
  • Server backups: our hosting provider, Hetzner, backs up the whole disk of our server once a day — with every database on it, so your account and profile data, your scan-history records, the GoBD capture and change records and the other records this policy places on our server — and keeps each backup for about 7 days; the oldest is replaced when a new one is made. In addition, we make our own daily copy of the database that holds the GoBD records, which stays on the same server for about 8 days; because it sits on that disk, the disk backups keep it for about 7 days more. The backups stay in the EU. Data you delete, or that we delete when its retention period ends or with your account, can therefore remain in these backups for up to about 15 more days. We make no encryption-at-rest promise for the backups either.

12. Your Rights

Under the GDPR you have the right to access, rectification, erasure ("right to be forgotten"), portability, restriction, and objection, and the right to withdraw consent at any time. You may also lodge a complaint with a supervisory authority (Art. 77 GDPR). The authority competent for us is the Hamburg Commissioner for Data Protection and Freedom of Information — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; you may also contact the supervisory authority in your country of residence.

To exercise these rights, contact [email protected].

Account deletion: when you delete your Scandora account, we permanently remove your personal data from our systems — the scan-history records on our server, including the extracted document text and the preview thumbnails, and the import-register entries described in section 2, among them. This is irreversible. Some records are kept and are not erased with the account: the GoBD capture and change records described in section 2 (the change log is append-only, so its entries cannot be deleted at all), the order-confirmation proof under § 356(5) BGB, and the records section 11 marks as kept beyond account deletion — your subscription and billing records, tax-relevant email correspondence, and illegal-content notices under Art. 16 DSA. What the deletion does to the GoBD records is replace the details that point to you: your user ID and profile ID are replaced by a stand-in value, and the metadata values you edited and the names of files you exported are removed with the account; what remains is the checksum, the timestamps and the chain that links the entries. We do not call the result anonymous data — section 11 says why, and what keeps applying to it. Section 11 gives the retention reason and the retention period for each of them; the GoBD records are kept for the 10-year period stated there and deleted once it has expired. Content already exported to your own Trello/Drive remains under your control there. You can delete your account directly in the app (Settings → Delete Account) or via our account deletion page.

Your local rights and complaint authority

The rights above apply to every user, wherever you live. If you live in one of the countries below, its law gives you the rights named there as well. For all of them, write to [email protected] — our one contact for data-protection requests from every country.

  • United Kingdom — UK GDPR. The UK GDPR applies to us because we offer Scandora to people in the UK (Art. 3(2) UK GDPR), and it gives you the rights listed above. You can complain to us first: we confirm receipt within 30 days and tell you the outcome (section 164A Data Protection Act 2018). You can also complain to the UK regulator, the Information Commission (formerly the Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brazil — LGPD (Lei 13.709/2018). The LGPD applies to us because we offer Scandora to people in Brazil (Art. 3 II LGPD). Under Art. 18 LGPD you can, among other things, ask us to confirm whether we process your data, for access, for correction, for anonymisation, blocking or deletion of data that is unnecessary, excessive or processed unlawfully, for portability, for deletion of data we process on the basis of your consent and for information about whom we share data with, and you can withdraw your consent. You can complain to the national data protection authority, the Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (Art. 18 § 1 LGPD).
  • Switzerland — FADP. The Swiss Federal Act on Data Protection applies because our processing has an effect in Switzerland (Art. 3(1) FADP). You can ask us for information about your data (Art. 25 FADP), for the data you gave us in a common electronic format (Art. 28 FADP), and for its correction, its deletion or a stop to a specific processing (Art. 32 FADP). You can report a concern to the Federal Data Protection and Information Commissioner (FDPIC): edoeb.admin.ch.
  • Canada — PIPEDA, and Japan — APPI. These laws probably apply to us as well; we have not confirmed it. We use your data only for the purposes described in this policy, and because our server and the AI processing are in the EU, your data is transferred to the EU (section 1). You can ask us for access to your data and for its correction at [email protected].

13. Cookies (Website)

Our website sets no analytics or advertising cookies and shows no cookie banner. Product analytics is cookieless and first-party (section 6); for § 25 TTDSG/TDDDG we rely on the exemption for strictly necessary audience measurement rather than on consent (section 6). The only thing we store on your device is a single strictly-necessary entry that remembers your language choice. Cloudflare, which delivers the site (section 6), sets no cookie either; it only has your browser keep its instruction for error reports for up to 7 days after your last visit, which we likewise treat as strictly necessary for delivering the site — our own assessment, not a confirmed legal position.

For completeness: our website measurement script reads two things without storing anything — your screen size and browser language (sent with each measurement event, section 6) and one optional local-storage entry (umami.disabled) that lets you turn measurement off. We treat those reads as covered by the same audience-measurement exemption as the rest of section 6, which is our own assessment and not a confirmed legal position. If your browser sends “Do Not Track”, the script measures nothing at all; if it sends Global Privacy Control, the script is never loaded, so neither read takes place.

Strictly necessary

NameProviderPurposeDuration
scandora-langScandoraRemembers your language preferencePersistent

In the app. Apart from your own scans and settings, further items are stored on and read from your device. First, Firebase App Check keeps an attestation for your app installation — issued by Apple App Attest on iOS and macOS, by Google Play Integrity on Android — which our server requires before it answers a request. We treat this as strictly necessary under § 25(2) No. 2 TDDDG: without it our backend cannot tell a genuine Scandora app from a forged client, so the account features you expressly asked for could not be provided securely. The attestation carries no document content and is used for neither analytics nor advertising. Second, if you switch crash diagnostics on, Firebase Crashlytics uses the Firebase installation identifier described below (section 6). That use is not strictly necessary: it happens only because you consented under § 25(1) TDDDG, and you can withdraw that consent at any time under Settings → Privacy & data in the app, which switches crash collection off again (see section 10). Third, for product analytics the app stores and reads the time you first opened it and three yes/no notes saying whether its one-time events for your first launch, your first scan and your first upload were already sent (section 6). The notes exist only so that each of those events is sent once; for them we rely on the same exemption for strictly necessary, first-party audience measurement as for the analytics itself (section 6) — again our own assessment, not a confirmed legal position. All of them stay on the device when you sign out. Deleting your account removes the first-open time and the upload note; the first-launch and first-scan notes stay, so the same installation is never counted twice. Uninstalling the app or clearing its data removes all of them. Section 2 lists separately what the app keeps on your device for push notifications. Fourth, for the feature settings described in section 2 the Firebase SDK keeps a Firebase installation identifier on your device and reads it when the app starts, and Google ML Kit keeps the per-installation identifiers it sends with its metrics (section 2); neither carries document content. We treat both as strictly necessary under § 25(2) No. 2 TDDDG, because they come with the components the app needs to load its feature settings and to recognise text — again our own assessment, not a confirmed legal position. Both stay on the device when you sign out and when you delete your account.

14. Children's Privacy

Scandora is not intended for children under 16. We do not knowingly collect data from children. If you believe we have, contact us immediately.

15. Policy Changes

We may update this policy. We will post the new version here and, for material changes, notify you by email or in-app. The "Last updated" date reflects the latest revision.

16. Contact Us

Data protection contact

Email: [email protected]

General support: [email protected]

Postal address and the responsible operator are listed in our Imprint.

Unser Versprechen: Wir speichern Ihre gescannten Seitenbilder und Ihre Originaldateien nicht auf unseren Servern. Was wir speichern, sobald Sie angemeldet sind, ist Ihr Scan-Verlauf: die in Abschnitt 2 genannten Daten, ein kleines, niedrig aufgelöstes Vorschaubild und der aus dem Dokument extrahierte Text, gespeichert auf unserem eigenen Server in der EU, damit Ihr Verlauf auf jedem Gerät verfügbar ist, an dem Sie sich anmelden (Abschnitt 3). Die KI-Dokumentensuche hält ihren Index auf Ihrem Gerät; für die Suche wird auf unseren Servern nichts über Ihre Dokumente gespeichert. Um diesen Index aufzubauen, sendet Ihr Gerät den extrahierten Text und die KI-Beschreibung jedes Dokuments, das Sie angemeldet scannen — in kurze Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments —, direkt an den Modellanbieter (Google Vertex AI in der EU), der beides nur zur Berechnung von Suchvektoren nutzt; für eine Suche sendet es die Suchanfrage, und um eine Frage zu beantworten, die Frage und die dafür ausgewählten Passagen. Dafür nutzt es jeweils dieselbe kurzlebige Zugangsberechtigung wie die verwaltete KI; siehe Abschnitte 3, 4 und 7. Sie behalten die Kontrolle: Sie können jeden Verlaufseintrag oder Ihr gesamtes Konto jederzeit löschen (Abschnitte 11 und 12).

Inhaltsverzeichnis

  1. Überblick & Verantwortlicher
  2. Welche Daten wir erheben
  3. Ihre Dokumente
  4. KI-Verarbeitung
  5. Cloud-Integrationen (Trello & Google Drive)
  6. Rechtsgrundlagen der Verarbeitung
  7. Unterauftragsverarbeiter & Empfänger
  8. Rollen: Verantwortlicher vs. Auftragsverarbeiter
  9. Drittlandübermittlungen
  10. Einwilligungsverwaltung
  11. Datenspeicherung & Sicherheit
  12. Ihre Rechte
  13. Cookies (Website)
  14. Datenschutz für Kinder
  15. Änderungen dieser Richtlinie
  16. Kontakt

1. Überblick & Verantwortlicher

Scandora („wir", „uns") verpflichtet sich zum Schutz Ihrer Privatsphäre. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, nutzen und schützen, wenn Sie unsere Dokumenten-Scan-App unter iOS, macOS und Android sowie unsere Website nutzen.

Verantwortlicher für die hier beschriebene Verarbeitung ist Farhad Sanaei seresht (Einzelunternehmen, Geschäftsbezeichnung „Scandora"), Burgunderweg 19G, 22453 Hamburg, Deutschland — der im Impressum genannte Betreiber von Scandora. Bei Datenschutzfragen wenden Sie sich an [email protected].

Für wen diese Erklärung gilt

Diese Datenschutzerklärung gilt für alle Nutzer von Scandora, ganz gleich, wo Sie wohnen, und sie ist für alle dieselbe. Wo das Recht Ihres Landes Ihnen weitere Rechte gibt, nennt Abschnitt 12 sie unter „Ihre Rechte nach lokalem Recht und zuständige Beschwerdestelle“.

Was wir speichern, wozu und auf welcher Rechtsgrundlage

Wir speichern Ihre Kontodaten und, sobald Sie angemeldet sind, Ihren Scan-Verlauf — einschließlich des aus Ihren Dokumenten extrahierten Textes und eines kleinen Vorschaubilds —, um das Konto und die Synchronisation über Ihre Geräte bereitzustellen, für die Sie sich registriert haben (Vertrag, Art. 6 Abs. 1 lit. b DSGVO). Die Nutzung von App und Website messen wir ohne Cookies, und wir schützen den Dienst vor Missbrauch; beides stützen wir auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Push-Benachrichtigungen sowie Tipps und Angebote per E-Mail senden wir nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), Absturzberichte erheben wir nur, wenn Sie sie einschalten. Abschnitt 2 listet die Daten vollständig auf, Abschnitt 6 nennt die Rechtsgrundlage für jeden Zweck, und Abschnitt 11 sagt, wie lange wir was aufbewahren.

Wo Ihre Daten gespeichert und verarbeitet werden

Unser eigener Server, auf dem Ihre Kontodaten und Ihr Scan-Verlauf liegen, steht in der EU, und die KI-Funktionen verarbeiten Ihre Dokumente in der EU (Abschnitte 3, 4 und 11). Dasselbe sagt Ihnen die App einmal für Ihr Konto — bei der Anmeldung oder vor dem ersten Hochladen — im Hinweis „Wie Scandora mit Ihren Dokumenten umgeht“. Wohnen Sie außerhalb der EU, werden Ihre Daten daher in die EU übermittelt. Einige Dienste, die wir für bestimmte Aufgaben nutzen, verarbeiten Daten auch außerhalb der EU — darunter Anmeldung, Abonnements, Push-Benachrichtigungen, E-Mail, Absturzberichte, falls Sie sie einschalten, und die Exporte, die Sie an Ihr eigenes Trello oder Google Drive senden; die Abschnitte 7 und 9 nennen sie und die Garantien, die dafür gelten.

Kein Verkauf Ihrer Daten

Wir verkaufen Ihre personenbezogenen Daten nicht und geben sie an niemanden zu Werbezwecken weiter: Scandora zeigt keine Werbung und arbeitet mit keinen Werbepartnern zusammen. Die in Abschnitt 7 genannten Anbieter erhalten Daten nur, um den Dienst für uns zu betreiben, um Ihnen in ihrem Store ein Abonnement zu verkaufen (Apple, Google), oder weil Sie sie ihnen selbst senden.

2. Welche Daten wir erheben

Kontodaten

Bei der Kontoerstellung verarbeiten wir:

  • E-Mail-Adresse (Kontoidentifikation und Kommunikation)
  • Anzeigename (optional, zur Personalisierung)
  • Eine pseudonyme Nutzer-ID (Firebase-Authentication-UID)
  • Anmelde-Metadaten (z. B. Zeitpunkt der letzten Anmeldung)
  • Einen Link zu Ihrem Profilbild, sofern Ihr Anmeldeanbieter einen bereitstellt — Google liefert ihn mit dem Anmeldeprofil, „Anmelden mit Apple" nicht; wir speichern den Link, nicht das Bild

Herkunft dieser Daten. In der Regel geben Sie uns diese Daten selbst. Melden Sie sich stattdessen mit Apple oder mit Google an, erhalten wir Ihre E-Mail-Adresse — bei „Anmelden mit Apple" die private Relay-Adresse, sofern Sie diese gewählt haben — und, soweit Sie ihn freigeben, Ihren Namen von Apple bzw. Google und nicht von Ihnen. Das Google-Anmeldeprofil liefert zusätzlich einen Link zu Ihrem Profilbild, den wir in Ihrem Kontodatensatz speichern. Dies ist eine Datenquelle im Sinne von Art. 14 Abs. 1 lit. d und Art. 14 Abs. 2 lit. f DSGVO; über Ihre E-Mail-Adresse, Ihren Namen und diesen Bild-Link hinaus fragen wir bei diesen Anbietern nichts ab, wir verwenden die Daten für die hier beschriebenen Zwecke und Sie können den Zugriff der App jederzeit in Ihrem Apple- bzw. Google-Konto widerrufen.

Profil- & Verlaufsdaten

Zum Betrieb der App und um Ihren Scan-Verlauf auf jedem Gerät verfügbar zu halten, an dem Sie sich anmelden, speichern wir in Ihrem Konto:

  • Profileinstellungen (Name, Farbe, Symbol, Präferenzen)
  • Verlaufseinträge: Titel, Seitenanzahl, Dateigröße, Speichertyp, KI-generierte Labels/Titel/Beschreibungen sowie die von der KI aus dem Dokument extrahierten Werte — Rechnungsnummer, Bruttobetrag, Rechnungsdatum, Jahr und Monat, unter denen das Dokument abgelegt wird, und wie sicher diese Extraktion war
  • Den Pfad der Dokumentdatei auf Ihrem Gerät (nur die Pfadangabe — die Datei selbst wird nicht hochgeladen)
  • Den aus dem Dokument extrahierten Text — die erkannten Wörter Ihrer Seiten (OCR-Text), gespeichert beim Verlaufseintrag; Text von mehr als 400.000 Zeichen wird gar nicht erst übertragen
  • Ein kleines, niedrig aufgelöstes Vorschaubild der ersten Seite, gespeichert als kodiertes Bild; überschreitet die kodierte Fassung 500.000 Zeichen, wird auch sie nicht übertragen
  • Das von Ihnen gewählte Ziel (z. B. Name des Trello-Boards/der Liste oder des Google-Drive-Ordners)
  • Status der Offline-Warteschlange (Wiederholungszähler) für ausstehende Exporte

Die gescannten Seitenbilder und die Originaldatei speichern wir nicht. Abschnitt 3 erläutert, wo dieser Verlaufsdatensatz liegt, wann er entsteht und wie lange wir ihn aufbewahren.

GoBD-Erfassungs- & Änderungsaufzeichnungen

Scandora ist auf die Buchführungsregeln der GoBD ausgelegt, die verlangen, dass ein erfasstes Dokument und jede spätere Änderung daran nachvollziehbar bleiben. Solange Sie angemeldet sind, schreibt deshalb jede Erfassung, jede Metadatenänderung, jeder Export und jede Löschung zusätzlich zwei Datensätze auf Scandoras eigenen Server in der EU:

  • Einen Erfassungsdatensatz — eine SHA-256-Prüfsumme der erfassten Seiten, die Art der Erfassung (Kamera, Netzwerkscanner oder Dateiimport), Ihre Nutzer-ID und einen Server-Zeitstempel. Er enthält kein Seitenbild und keinen Dokumenttext; die Prüfsumme ermöglicht lediglich den Abgleich einer späteren Kopie mit dem Original.
  • Einen Änderungsprotokoll-Eintrag — die Dokument-ID, das Ereignis (Erfassung, Bearbeitung, Export oder Löschung), Ihre Nutzer-ID, Ihre Profil-ID, einen Server-Zeitstempel und, bei einer Bearbeitung, den alten und den neuen Wert jedes von Ihnen geänderten Metadatenfelds: Titel, Labels sowie Rechnungsnummer, Bruttobetrag und Rechnungsdatum, einschließlich der von der KI extrahierten Werte. Bei einem Export hält der Eintrag zusätzlich fest, wohin das Dokument gegangen ist — derzeit Google Drive; die Exporte nach DATEV, lexoffice und sevDesk sind in Vorbereitung und werden nach ihrer Freischaltung ebenso festgehalten. Und in einem Export-Eintrag ist die „Dokument-ID“ nicht die interne ID, sondern der Name der exportierten Datei: bei einem Export nach Google Drive ist das der Titel des Dokuments, bei einem DATEV-Export der Dateiname des Dokuments, das Sie dem Export beigefügt haben. Ein Titel oder ein Dateiname kann selbst personenbezogene Daten enthalten und wird hier in einem Protokoll festgehalten, das sich nachträglich weder ändern noch löschen lässt — abgesehen von der einen nachstehend beschriebenen Ersetzung bei Kontolöschung (Abschnitte 11 und 12).

Das Änderungsprotokoll ist reine Anfügung: Jeder Eintrag ist kryptografisch mit dem vorherigen verkettet, sodass eine Änderung an einem Eintrag als Manipulation auffällt — solange der Eintrag nicht als geschwärzt gekennzeichnet ist. Die Datenbank weist jede Löschung eines Eintrags zurück und jede Änderung daran mit einer einzigen Ausnahme: einer Änderung, die unsere Kontolöschungs-Kennzeichnung trägt, die Verkettungswerte und die Zeitstempel unangetastet lässt und den Eintrag als geschwärzt kennzeichnet; diese Kennzeichnung setzt allein die nachstehend beschriebene Kontolöschungs-Routine. Ein so gekennzeichneter Eintrag wird nicht mehr gegen seinen eigenen Fingerabdruck geprüft, sodass eine über diesen einen Weg vorgenommene Änderung nicht als Manipulation ausgewiesen wird; die Verkettung zwischen den Einträgen wird weiterhin geprüft. Keiner der beiden Datensätze kann von Ihnen gelöscht werden, und keiner wird bei einer Kontolöschung entfernt. Die Löschung ersetzt stattdessen die Angaben darin, die auf Sie verweisen: Ihre Nutzer- und Profil-ID werden durch eine Ersatzkennung ersetzt, die von Ihnen geänderten Metadatenwerte werden entfernt, und die Dokumentkennung — die in einem Export-Eintrag der Name der exportierten Datei ist — wird ebenfalls durch eine Ersatzkennung ersetzt; die Prüfsumme, die Zeitstempel und die Verkettung der Einträge bleiben erhalten. Der Eintrag erhält einen Vermerk darüber, sodass eine spätere Integritätsprüfung ihn als geschwärzt und nicht als manipuliert ausweist. Was übrig bleibt, bezeichnen wir nicht als anonyme Daten: Der Verkettungs-Fingerabdruck jedes Eintrags wurde vor der Ersetzung berechnet, und die Prüfsumme des Erfassungsdatensatzes passt weiterhin zum Dokument selbst; wer dieses Dokument besitzt oder die ersetzten Kennungen bereits kennt, kann einen Eintrag daher weiterhin mit Ihnen in Verbindung bringen. Diese Aufzeichnungen unterliegen deshalb weiterhin dieser Erklärung. Was übrig bleibt, bewahren wir 10 Jahre auf — eine von uns selbst gesetzte Obergrenze, die die Frist übernimmt, die die Abgabenordnung für die eigenen Bücher und Aufzeichnungen eines Gewerbetreibenden vorsieht (§ 147 AO) — und löschen es nach deren Ablauf; Abschnitt 11 gibt diese Regel vollständig wieder, einschließlich der Rechtsgrundlage und der Stelle, an der unsere technische Umsetzung sie heute nicht erreicht. Beide Datensätze werden bei jedem angemeldeten Nutzer geschrieben, unabhängig davon, ob die GoBD-Funktionen in der App für Ihren Tarif freigeschaltet sind. Sind Sie nicht angemeldet, wird keiner der beiden Datensätze geschrieben. Die Abschnitte 7, 11 und 12 erläutern, wo diese Aufzeichnungen liegen, wie lange sie aufbewahrt werden und was bei einer Kontolöschung mit ihnen geschieht.

Importregister

Wenn Sie ein Dokument importieren — aus der Dateiauswahl Ihres Geräts, aus einer Cloud-App, die die Datei an Scandora übergibt, oder aus einer verbundenen Quelle —, hält unser Server fest, dass dieser Import stattgefunden hat, damit dieselbe Datei auf Ihrem anderen Gerät nicht ein zweites Mal importiert wird. Der Eintrag enthält Ihre Nutzer-ID, Ihre Profil-ID, die Quelle, aus der importiert wurde, deren eigene Datei- und Versionskennung, die Kennung des Quellkontos, sofern eines verwendet wird, einen SHA-256-Fingerabdruck des Dateiinhalts, den Status des Imports, eine Kennung der App-Installation, die den Import beansprucht hat, und den Ablaufzeitpunkt dieses Anspruchs sowie je Ziel den Status und einen Verweis auf das Ergebnis — die Trello-Karten-ID, den Google-Drive-Dateilink oder den Dateipfad auf Ihrem Gerät. Er enthält kein Seitenbild und keinen Dokumenttext. Gespeichert wird er in Google Firestore (Abschnitt 7). Zweck und Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — den Import geräteübergreifend auszuführen, ohne Ihre Dokumente zu verdoppeln. Er wird für die Dauer Ihres Kontos aufbewahrt und mit Ihrem Konto gelöscht (Abschnitte 11 und 12).

Diagnose & Nutzung

  • Absturzdiagnose (Gerätetyp, Betriebssystem-/App-Version, Stack-Traces — keine Dokumentinhalte) — standardmäßig deaktiviert, von Firebase nur erhoben, wenn Sie beim ersten Start zustimmen oder sie später über Einstellungen → Datenschutz & Daten aktivieren (siehe Abschnitte 6 und 9)
  • Produktanalyse (App) — pseudonyme Nutzungsereignisse auf unserem eigenen, cookielosen First-Party-Server (kein Cookie, keine Kennung von Ihrem Gerät; eine etwaige IP wird serverseitig zu einem Sitzungswert gehasht, der sich alle 24 Stunden ändert, und nie im Klartext gespeichert)
  • Website-Analyse (scandora.eu) — derselbe First-Party-Server, gemessen jedoch über ein Browser-Skript, das zusätzlich Bildschirmgröße und Browsersprache ausliest und dessen Sitzungswert bis zu einen Monat bestehen kann; es beachtet „Do Not Track“ und wird bei Browsern mit Global-Privacy-Control-Signal gar nicht geladen (siehe Abschnitt 6)
  • Auslieferung der Website (scandora.eu) — jede Anfrage an die Website läuft über Cloudflare, das die Seiten ausliefert, die es von GitHub Pages abruft; beide erhalten die Anfragedaten, die jeder Webserver erhält (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent), und Cloudflare lässt Ihren Browser zudem melden, wenn eine Anfrage an die Website fehlschlägt (siehe Abschnitte 6, 7 und 13)

Funktionseinstellungen & Texterkennung in der App

  • Funktionseinstellungen (Firebase Remote Config) — bei jedem Start, auch im Hintergrund, fragt die App höchstens einmal pro Stunde bei Googles Firebase Remote Config ab, welche App-Funktionen eingeschaltet sind und in welchem Modus sich der Android-Dokumentenscanner öffnet, ob Sie angemeldet sind oder nicht. Mit dieser Anfrage sendet das Firebase-SDK eine Firebase-Installationskennung, die es auf Ihrem Gerät vorhält, ein Token zu dieser Kennung, die Kennungen, Version und Build der App, die SDK-Version, die Version Ihres Betriebssystems, die auf Ihrem Gerät eingestellte Sprache, Region und Zeitzone sowie, wie bei jeder Verbindung, Ihre IP-Adresse. Die Anfrage enthält keine Dokumentinhalte und keine Kontodaten (siehe Abschnitte 6, 7, 11 und 13).
  • Texterkennung und Android-Dokumentenscanner (Google ML Kit) — auf iPhone, iPad und Android erkennt Google ML Kit den Text Ihrer Seiten, und unter Android läuft die Kameraaufnahme im ML-Kit-Dokumentenscanner von Google, den die Google-Play-Dienste bereitstellen. Beides läuft auf Ihrem Gerät: Ihre Seitenbilder und der erkannte Text werden nicht an Google gesendet. ML Kit sendet Google jedoch Nutzungs- und Diagnosemesswerte — Gerätemodell, Betriebssystemversion und -build, verfügbare ML-Hardware, Kennung und Version der App, installationsbezogene Kennungen, die nach Googles Angabe weder Sie noch Ihr Gerät eindeutig identifizieren sollen (beim Dokumentenscanner zusätzlich eine Gerätekennung), Leistungswerte wie die Verarbeitungsdauer, Bildformat und Auflösung, die Größe von Ein- und Ausgabe, die Funktionsversion, Ereignistypen und Fehlercodes — und lädt Modelle und Aktualisierungen von Google herunter. Auf einem Mac erkennt stattdessen Apples Vision-Framework, ein Bestandteil von macOS, den Text auf Ihrem Gerät (siehe Abschnitte 6, 7 und 13).

Abonnementdaten

  • Abo-Stufe, Status, Abrechnungszeitraum und Verlängerungsdaten, verarbeitet über unseren Abrechnungsdienstleister (RevenueCat) und Ihrer pseudonymen Nutzer-ID zugeordnet

Push-Benachrichtigungen

Push-Benachrichtigungen sind optional. Wenn Sie sie erlauben, speichern wir in Ihrem Konto für jedes Gerät, auf dem Sie sie erlaubt haben:

  • Das Push-Token des Geräts von Google Firebase Cloud Messaging sowie eine Geräte-ID, die die App auf Ihrem Gerät erzeugt (ein eigener Zufallswert — keine Werbe-ID)
  • Ob die beiden Benachrichtigungen für dieses Gerät jeweils aktiviert sind und in welcher Sprache die Nachricht gesendet wird

Einmal für Ihr Konto insgesamt — nicht je Gerät — speichern wir außerdem den Zeitpunkt Ihres letzten Scans, den Zeitpunkt der zuletzt gesendeten Erinnerung und den Kalendermonat, in dem wir zuletzt geprüft haben, ob der Guthaben-Hinweis fällig ist (diesen Monat halten wir bei jeder Prüfung fest, auch wenn kein Hinweis gesendet wird) — damit eine Benachrichtigung nicht wiederholt wird.

Wir senden genau zwei Benachrichtigungen: eine Erinnerung, wenn seit Ihrem letzten Scan eine Woche vergangen ist, und einen Hinweis, wenn Ihr monatliches KI-Guthaben wieder verfügbar ist. Beide Texte sind fest vorgegeben und von uns verfasst; sie enthalten keine Dokumentinhalte. Werbliche Benachrichtigungen senden wir nicht. Bevor Sie Benachrichtigungen für Scandora auf Ihrem Gerät erlauben, senden wir nichts — die App fragt einmal, nach Ihrem dritten Scan, und fragt nicht erneut, wenn Sie ablehnen. Mit dem Erlauben sind beide Benachrichtigungen aktiviert; unter Einstellungen → Benachrichtigungen können Sie jede der beiden wieder deaktivieren. Sind beide deaktiviert, wird das Push-Token gelöscht und das Gerät aus Ihrem Konto entfernt — dasselbe geschieht, wenn Sie sich abmelden und wenn Firebase das Token als ungültig meldet; die drei kontobezogenen Zeitangaben oben werden mit der Löschung Ihres Kontos entfernt. Auf dem Gerät selbst speichert die App zudem die Geräte-ID, die beiden Schalterstellungen, eine Zählung Ihrer erfolgreichen Scans und einen Vermerk, dass die Berechtigung bereits abgefragt wurde — Zählung und Vermerk werden geschrieben, bevor Sie etwas erlauben, und sie alle bleiben beim Abmelden auf dem Gerät, bis Sie die App deinstallieren oder ihre Daten löschen. Siehe Abschnitte 6, 7, 10 und 11.

E-Mails, die wir Ihnen senden

An die Adresse Ihres Kontos senden wir zwei Arten von E-Mails:

  • Service-E-Mails — die Willkommens-E-Mail beim Anlegen des Kontos, einen Hinweis einige Tage vor dem Ende einer kostenlosen Testphase, die Bestätigung einer Bestellung und die Warnungen, bevor gespeicherter Scan-Verlauf gelöscht wird. Sie enthalten nur Angaben zu Ihrem Konto, Ihrer Testphase, Ihrer Bestellung oder Ihren Daten, gehen an alle Kontoinhaber und brauchen keine Einwilligung (Vertrag, Art. 6 Abs. 1 lit. b DSGVO).
  • Tipps und Angebote — gelegentliche E-Mails mit Tipps und Angeboten zu Scandora, zum Beispiel dazu, wie Sie Ihren ersten Scan machen. Wir senden sie nur, wenn Sie einwilligen: indem Sie beim Anlegen des Kontos das Kästchen „Schicken Sie mir Tipps und Angebote zu Scandora per E-Mail“ ankreuzen — es ist nicht vorausgewählt — oder in der App Einstellungen → Datenschutz & Daten → Tipps und Angebote per E-Mail einschalten. Hat Ihr Anmeldeanbieter Ihre E-Mail-Adresse nicht bestätigt — etwa bei der Registrierung mit E-Mail-Adresse und Passwort —, senden wir Ihnen zuerst eine Bestätigungs-E-Mail und schicken Tipps und Angebote erst, nachdem Sie über die Schaltfläche hinter deren Link bestätigt haben (Double-Opt-in). Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 UWG).

Nachweis Ihrer Entscheidung. Zu jeder Einwilligung, Bestätigung und jedem Widerruf speichern wir die Entscheidung, den Zeitpunkt, wo Sie sie getroffen haben (Registrierung, Einstellungen, Bestätigungslink oder Abmeldelink), die Version des Ihnen gezeigten Wortlauts und die E-Mail-Adresse, für die sie gilt, damit wir Ihre Einwilligung nachweisen können (Art. 7 Abs. 1 DSGVO). Diese Aufzeichnungen werden mit Ihrem Konto gelöscht.

Widerruf. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: Schalten Sie sie unter Einstellungen → Datenschutz & Daten aus, oder nutzen Sie den Abmeldelink am Ende jeder E-Mail mit Tipps und Angeboten — ein Klick genügt. Ab diesem Moment senden wir keine Tipps und Angebote mehr; Service-E-Mails sind davon nicht betroffen.

3. Ihre Dokumente

Scandora speichert Ihre gescannten Seitenbilder und Ihre Originaldateien nicht. Die Seitenbilder werden auf Ihrem Gerät verarbeitet und nur an das von Ihnen gewählte Ziel übermittelt sowie, wenn Sie eine KI-Funktion nutzen, direkt von Ihrem Gerät an den Modellanbieter, unter Verwendung einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung (Abschnitt 4). Das vollauflösende Dokument und die Originalbilder behalten wir nie.

Ihr Scan-Verlauf wird auf unserem Server gespeichert — einschließlich des extrahierten Textes. Wenn Sie angemeldet sind, wird der Verlaufsdatensatz jedes abgeschlossenen Scans auf Scandoras eigenen Server in der EU (Hetzner) hochgeladen. Neben den in Abschnitt 2 genannten Daten enthält dieser Datensatz den vollständigen aus dem Dokument extrahierten Text (den OCR-Text; Text von mehr als 400.000 Zeichen wird nicht übertragen) und ein kleines, niedrig aufgelöstes Vorschaubild der ersten Seite. Das geschieht bei jedem angemeldeten Nutzer in jedem Tarif: Es ist nicht optional und es hängt an keiner Einwilligungseinstellung. Zweck: Ihren Scan-Verlauf auf jedem Gerät verfügbar zu halten, an dem Sie sich anmelden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Bereitstellung der Konto- und Synchronisationsfunktion, für die Sie sich registriert haben. Sobald unser Server den Datensatz angenommen hat, führt die App ihn nicht mehr als ausstehenden Upload; Ihre Geräte lesen dann die Kopie auf dem Server. Solange Sie nicht angemeldet sind, wird kein Verlaufsdatensatz hochgeladen; er wird auf Ihrem Gerät vorgehalten. Eine spätere Anmeldung lädt diese Scans ebenfalls hoch: Scans, die Sie ohne Konto aufgenommen haben, werden dem Konto zugeordnet, mit dem Sie sich anmelden, und an unseren Server übertragen — einschließlich des extrahierten Textes und des Vorschaubilds. Nur wenn Sie einen solchen Scan vor der Anmeldung löschen, gelangt er nicht auf unseren Server. Zu Aufbewahrung und Löschung siehe Abschnitte 11 und 12.

Dokumentensuche, zusätzlich zur oben beschriebenen Verlaufssynchronisation: Die KI-Dokumentensuche gehört für jedes angemeldete Konto zum Dienst — es gibt keinen separaten Schalter dafür. Der Abruf erfolgt auf Ihrem Gerät gegen einen geräteseitigen Index, der aus Ihrem Verlaufstext aufgebaut wird, während der Verlaufsdatensatz selbst — der extrahierte Text, das Vorschaubild und die Metadaten — auf Scandoras eigenem Server in der EU liegt (siehe oben). Um den geräteseitigen Index aufzubauen, sendet Ihr Gerät den extrahierten Text und die KI-Beschreibung jedes neuen Dokuments — aufgeteilt in bis zu 100 kurze Passagen, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments — an den Modellanbieter, der daraus Suchvektoren berechnet; gespeichert werden diese ausschließlich auf Ihrem Gerät. Das geschieht automatisch, nachdem Sie den Hinweis „Wie Scandora mit Ihren Dokumenten umgeht“ in der App zur Kenntnis genommen haben. Ältere Dokumente aus Ihrem Verlauf werden auf dieselbe Weise gesendet, wenn Sie für sie „Zum Chat hinzufügen“ wählen. Für eine Suche sendet Ihr Gerät die Suchanfrage; um eine Frage zu beantworten, sendet es die Frage und die dafür ausgewählten Passagen. Modellanbieter ist Google Vertex AI, der Auftragsverarbeiter der KI-Funktionen, betrieben in einer EU-Region (europe-west3), erreicht mit derselben kurzlebigen Zugangsberechtigung wie die verwaltete KI (Abschnitt 4); er verarbeitet den Text nur vorübergehend, ausgenommen Prompts, die Googles automatische Sicherheitssysteme markieren und die Google bis zu 90 Tage lang ausschließlich zur Missbrauchsüberwachung speichern kann (Abschnitt 4), und Scandora speichert den Text nicht. Die Dokumente auf Ihrem Gerät sind davon nie betroffen. Mit dem Löschen Ihres Kontos wird der gespeicherte Verlaufsdatensatz entfernt (Abschnitt 12). Siehe Abschnitte 4 und 7.

Konkret können Ihre Dokumentinhalte gelangen an:

  • Scandoras eigenen Server in der EU, als den oben beschriebenen Verlaufsdatensatz — den extrahierten Text und das Vorschaubild —, sobald Sie angemeldet sind;
  • direkt von Ihrem Gerät an den Modellanbieter, unter Verwendung einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung, um das Dokument zu analysieren, seinen extrahierten Text und seine KI-Beschreibung für die Suche zu indexieren, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments, eine Suchanfrage zu verarbeiten oder eine Chat-Frage mit den vom Gerät ausgewählten Textpassagen zu beantworten (siehe Abschnitt 4); diese KI-Verarbeitung wird in der EU verarbeitet, wenn der EU-Regionaldienst (Vertex AI europe-west3) genutzt wird (siehe Abschnitt 9);
  • Ihre eigenen Cloud-Ziele — Ihr Trello-Board oder Ihr Google Drive — beim Export (siehe Abschnitt 5).

Ein Import ist keine solche Übermittlung: Sie wählen die Datei in der Dateiauswahl Ihres eigenen Geräts aus, und Scandora erhält ausschließlich die von Ihnen gewählte Datei (siehe Abschnitt 5). Scandora hält allerdings fest, dass ein Import stattgefunden hat — siehe das Importregister in Abschnitt 2 —, nie aber, was das Dokument enthält.

4. KI-Verarbeitung: Managed AI

KI-Analyse, Suchanfragen und Chat laufen, wenn Sie eine KI-Funktion nutzen; die Indexierung für die Suche läuft automatisch für jedes neue Dokument in Ihrem Scan-Verlauf, solange Sie angemeldet sind (Abschnitt 3). Scandora nutzt verwaltete KI (Managed AI) — der einzige Modus. Ihr Gerät fragt den zugrunde liegenden Modellanbieter (Google Gemini auf Vertex AI in der EU-Region europe-west3) direkt an, mit einer kurzlebigen Zugangsberechtigung (fünf Minuten), die der Server von Scandora ausstellt; um den geräteseitigen Suchindex aufzubauen, werden der extrahierte Text und die KI-Beschreibung jedes Dokuments gesendet, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments; bei einer Suche wird nur die Suchanfrage gesendet; bei einer Chat-Frage erfolgt der Abruf zuerst auf Ihrem Gerät, und nur die Frage und die dafür ausgewählten Textpassagen werden gesendet. Ihre Dokumentbilder, der extrahierte Text und die Prompts erreichen auf diesem Weg zu keinem Zeitpunkt den eigenen Server von Scandora — Scandora stellt lediglich die kurzlebige Zugangsberechtigung aus. Wenn der EU-Regionaldienst genutzt wird, findet diese Verarbeitung in der EU statt. Wenn Sie Scandora als Geschäftskunde auf Grundlage unseres AVV nutzen, ist Scandora für diesen Pfad Ihr Auftragsverarbeiter, auch wenn die Inhalte selbst nicht über den Server von Scandora laufen, und der zugrunde liegende Modellanbieter ist ein Unterauftragsverarbeiter; andernfalls ist Scandora dafür Verantwortlicher, und der Modellanbieter ist Auftragsverarbeiter von Scandora. In beiden Fällen wird der Modellanbieter von Scandora beauftragt (siehe Abschnitt 7). Scandora betreibt weder ein serverseitiges KI-Gateway noch einen serverseitig gehosteten Suchindex.

Missbrauchsüberwachung. Prompts, die über die verwaltete KI gesendet werden und die Googles automatische Sicherheitssysteme markieren, kann Google bis zu 90 Tage lang in der für die verwaltete KI genutzten Google-Cloud-Region (europe-west3) speichern, ausschließlich zur Missbrauchsüberwachung; Google nutzt sie nicht zum Trainieren von Modellen.

Gescannte Dokumente können besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) enthalten, z. B. Gesundheitsdaten. Soweit Sie KI-Analyse oder Cloud-Export für solche Dokumente nutzen, stützt sich die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO; wie beim in Abschnitt 3 beschriebenen Scan-Verlauf holen wir davor keine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Dasselbe gilt für die in Abschnitt 3 beschriebene Indexierung für die Suche, die Text aus solchen Dokumenten automatisch an den Modellanbieter sendet, wie bei jedem neuen Dokument in Ihrem Scan-Verlauf, solange Sie angemeldet sind. Sie sind dafür verantwortlich, dass Sie zur Verarbeitung der übermittelten Dokumente berechtigt sind.

Auch der serverseitige Scan-Verlauf nach Abschnitt 3 beruht nicht auf einer Einwilligung. Er beginnt, sobald Sie angemeldet sind, und wird nicht durch einen gesonderten Einwilligungsschritt eingeleitet; wir holen dafür daher keine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Enthält ein Dokument besondere Kategorien personenbezogener Daten und möchten Sie es nicht in diesem Speicher haben, löschen Sie den zugehörigen Verlaufseintrag; er wird dadurch auch auf unserem Server entfernt (Abschnitte 11 und 12). Die KI-Dokumentensuche legt keine gesonderte serverseitige Kopie an, die gelöscht werden müsste, da sie auf Ihrem Gerät läuft (Abschnitt 3). Das Scannen ohne Anmeldung hilft dauerhaft nicht darüber hinweg: Ein ohne Konto aufgenommener Scan bleibt nur bis zu Ihrer nächsten Anmeldung allein auf dem Gerät — mit der Anmeldung wird er dem Konto zugeordnet und hochgeladen, einschließlich des extrahierten Textes. Nur wenn Sie ihn vor der Anmeldung löschen, gelangt er nicht auf unseren Server.

Automatisierte Entscheidungsfindung. Die KI von Scandora erstellt Vorschläge (z. B. Titel, Labels, Fälligkeitsdaten, extrahierte Felder und Antworten) zur Entscheidungsunterstützung; die Ergebnisse unterliegen weiterhin Ihrer Prüfung und Kontrolle. Scandora führt keine automatisierte Entscheidungsfindung durch, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO).

5. Cloud-Integrationen (Trello & Google Drive)

Cloud-Exporte sind optional und gehen an Ziele, die Ihnen gehören und die Sie per OAuth autorisieren:

  • Trello — wenn Sie Trello verbinden, werden exportierte Dokumente als Karten (mit angehängtem PDF sowie Titel, Labels und Fälligkeitsdaten) auf Ihrem Trello-Board erstellt.
  • Google Drive (Export) — wenn Sie Drive für den Export verbinden (Berechtigung drive.file, beschränkt auf von der App erstellte Dateien), werden exportierte Dokumente in Ihr Drive hochgeladen. Der OAuth-Code-/Token-Austausch erfolgt serverseitig über Scandoras eigenen OAuth-Endpunkt (api.scandora.eu/oauth/google), in der EU auf Scandoras eigenem Server gehostet (Hetzner), damit das OAuth-Client-Secret das Gerät nie erreicht. Sie können diesen Zugriff jederzeit in Ihrem Google-Konto widerrufen.
  • Google Drive (Import) — für den Import ist kein Zugriff auf Google Drive erforderlich. Sie wählen die Datei in der Dateiauswahl Ihres Geräts aus (der Android- bzw. iOS-Dokumentauswahl); ist die Google-Drive-App installiert, erscheint sie dort und übergibt die gewählte Datei selbst an Scandora. Scandora erhält ausschließlich die von Ihnen gewählte Datei — der übrige Inhalt Ihres Drive wird weder aufgelistet noch gelesen oder verändert. Scandora hält allerdings fest, dass ein Import stattgefunden hat — siehe das Importregister in Abschnitt 2 —, nie aber, was das Dokument enthält.

Bei diesen Vorgängen sind Sie Verantwortlicher des Zielkontos; der Anbieter verarbeitet die Daten nach Ihrer Vereinbarung mit ihm. drive.file ist die einzige Google-Drive-Berechtigung, die Scandora anfordert; Google stuft sie weder als sensibel noch als eingeschränkt ein, und sie gewährt Zugriff ausschließlich auf die Dateien, die die App selbst in Ihrem Drive erstellt.

6. Rechtsgrundlagen der Verarbeitung

Nach der DSGVO stützen wir uns auf:

Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO

  • Kontoerstellung und Authentifizierung
  • Von Ihnen angeforderte Scans, KI-Analyse, KI-Dokumentensuche und -Chat (inkl. Managed AI) und Cloud-Exporte
  • Speicherung Ihres Scan-Verlaufs auf unserem Server — einschließlich des extrahierten Dokumenttexts und des Vorschaubilds —, damit er auf jedem Gerät verfügbar ist, an dem Sie sich anmelden (Abschnitt 3)
  • Abonnementverwaltung
  • Service-E-Mails zu Ihrem Konto, einer endenden Testphase, einer Bestellung oder der Löschung von gespeichertem Scan-Verlauf (Abschnitt 2)

Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO

  • Produktanalyse in der App (Scandoras eigener, cookieloser First-Party-Analyseserver) — pseudonyme Nutzungsereignisse an einen selbst gehosteten Server, der kein Cookie setzt und keine Kennung von Ihrem Gerät anhängt; keine Dokumentinhalte. Für ihre einmaligen Ereignisse speichert die App wenige Analyseangaben auf Ihrem Gerät und liest sie wieder aus: den Zeitpunkt, zu dem Sie die App zum ersten Mal geöffnet haben, und drei Ja/Nein-Vermerke, ob die einmaligen Ereignisse zu Ihrem ersten Start, Ihrem ersten Scan und Ihrem ersten Upload zu einem verbundenen Dienst bereits gesendet wurden. Keine dieser Angaben ist eine Kennung oder ein Dokumentinhalt, und keine wird als solche gesendet — das Upload-Ereignis meldet nur, wie lange nach dem ersten Öffnen der App dieser Upload erfolgte, in 10-Sekunden-Schritten und höchstens eine Stunde (siehe Abschnitt 13). Eine etwaige IP-Adresse wird serverseitig zu einem kurzlebigen Sitzungswert gehasht, der sich alle 24 Stunden ändert, nie im Klartext gespeichert und nur zur Sitzungszählung verwendet; daraus wird zusätzlich eine grobe Ortsangabe (Land, Region, Stadt) abgeleitet. Für § 25 TTDSG/TDDDG (Art. 5 Abs. 3 ePrivacy-Richtlinie) stützen wir uns auf die Ausnahme für unbedingt erforderliche First-Party-Reichweitenmessung — Messung ausschließlich für diese App, keine Werbung, keine Empfänger bei Dritten, keine dienstübergreifende Verknüpfung — sowie auf unser berechtigtes Interesse an Messung und Verbesserung des Produkts. Dies ist unsere eigene Einschätzung und keine bestätigte Rechtsauffassung; Sie können jederzeit widersprechen (siehe Abschnitt 10).
  • Website-Analyse (derselbe selbst gehostete Server, andere Messung) — unsere Website scandora.eu nutzt das Browser-Skript der Analyse-Software. Es setzt kein Cookie, liest aber — anders als die App — einige Angaben aus Ihrem Browser aus und sendet sie an unseren Server: Ihre Bildschirmgröße, Ihre Browsersprache, die Seitenadresse einschließlich etwaiger Kampagnenparameter, die verweisende Seite, und es prüft einen Local-Storage-Eintrag (umami.disabled), mit dem sich die Messung abschalten lässt. Die IP-Adresse wird serverseitig zu einem Sitzungswert gehasht, der auf diesem Website-Pfad bis zu einen Kalendermonat gleich bleiben kann, und nie im Klartext gespeichert. Wir stützen uns auf dieselbe Ausnahme zur Reichweitenmessung und dasselbe berechtigte Interesse wie oben (ebenfalls eigene Einschätzung, keine bestätigte Rechtsauffassung). Sendet Ihr Browser ein „Do Not Track“-Signal, findet keine Messung statt; sendet er ein Global-Privacy-Control-Signal, wird das Skript gar nicht erst geladen, sodass auch keiner der oben genannten Auslesevorgänge stattfindet.
  • Sicherheit — Erkennung und Verhinderung von Betrug und Missbrauch.
  • GoBD-Erfassungs- & Änderungsaufzeichnungen — ein erfasstes Dokument überprüfbar und jede spätere Änderung daran nachvollziehbar zu halten, solange Sie es vorlegen müssen könnten (Abschnitte 2 und 11).
  • Absturzdiagnose (Firebase Crashlytics) — Firebase Crashlytics nutzt die auf Ihrem Gerät vorgehaltene Firebase-Installationskennung (Abschnitt 13) und sendet Absturzprotokolle und Diagnosedaten (das Absturzprotokoll, Gerätemodell, Betriebssystem-/App-Version, Stack-Traces, IP; keine Dokumentinhalte) an Google, auch in den USA (siehe Abschnitt 9). Die Absturzdiagnose ist standardmäßig deaktiviert und wird nur erhoben, wenn Sie beim ersten Start zustimmen oder sie in der App über Einstellungen → Datenschutz & Daten aktivieren; Sie können sie jederzeit wieder deaktivieren (siehe Abschnitt 10). Die Daten werden nicht mit Ihrer Identität verknüpft und höchstens 90 Tage aufbewahrt (Firebase-Crashlytics-Standard; siehe Abschnitt 11). Die App fragt einmal beim ersten Start und fragt nicht erneut, wenn Sie ablehnen. Was Crashlytics erhebt und wie lange es aufbewahrt wird, beschreibt Google: firebase.google.com/support/privacy.
  • Funktionseinstellungen und Texterkennung in der App (Firebase Remote Config, Google ML Kit) — App-Funktionen ohne neue App-Version ein- oder ausschalten und den Modus des Android-Scanners festlegen zu können sowie den Text Ihrer Seiten auf Ihrem Gerät zu erkennen. Dazu sendet die App Google die in Abschnitt 2 beschriebene Remote-Config-Anfrage, und ML Kit sendet Google die dort beschriebenen Nutzungs- und Diagnosemesswerte; keines von beiden enthält Dokumentinhalte. Nach den ML-Kit-Bedingungen nutzt Google diese Messwerte nach seiner eigenen Datenschutzerklärung, um ML Kit zu messen, zu pflegen und zu verbessern und Missbrauch zu erkennen (Abschnitt 7). Wie lange beides aufbewahrt wird, steht in Abschnitt 11.
  • Kontaktformular der Website — zur Entgegennahme und Beantwortung Ihrer Anfrage; das Formular sendet an unseren eigenen Server in der EU (Hetzner), der Ihre Nachricht über Brevo, unseren Anbieter für den E-Mail-Versand, per E-Mail an unser Support-Postfach zustellt (siehe Abschnitt 7). Betrifft Ihre Nachricht eine (vor-)vertragliche Angelegenheit, stützen wir uns zusätzlich auf Art. 6 Abs. 1 lit. b. Wir bewahren Kontaktformular-Daten nur so lange auf, wie es zur Bearbeitung der Anfrage erforderlich ist.
  • Website-Hosting & Server-Logs — unsere Website wird über GitHub Pages (GitHub, Inc., USA) gehostet und über Cloudflare (Cloudflare, Inc., USA) ausgeliefert, das ihr als Proxy und Content-Delivery-Netz vorgeschaltet ist: Jede Anfrage an scandora.eu erreicht zuerst Cloudflare, und Cloudflare ruft die Seiten von GitHub Pages ab. Beide verarbeiten übliche Server-Log-Daten (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent), um die Website sicher und zuverlässig bereitzustellen. Cloudflare weist Ihren Browser außerdem an, ihm einen kurzen Bericht zu senden — unter anderem mit der angefragten Adresse, der Art des Fehlers und der Dauer der Anfrage —, wenn eine Anfrage an die Website fehlschlägt; erfolgreiche Seitenaufrufe werden nicht gemeldet, und Ihr Browser hält diese Anweisung bis zu 7 Tage nach Ihrem letzten Besuch vor.

Einwilligung — Art. 6 Abs. 1 lit. a DSGVO

  • Besondere Kategorien von Dokumentdaten (Art. 9 DSGVO) — enthält ein von Ihnen gescanntes Dokument besondere Datenkategorien (z. B. Gesundheitsdaten), holen wir keine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein: weder vor KI-Analyse oder Cloud-Export noch für den serverseitigen Scan-Verlauf, der mit der Anmeldung beginnt. Für die in Abschnitt 3 beschriebene automatische Indexierung für die Suche gilt dasselbe. Diese Wege stützen sich auf Art. 6 Abs. 1 lit. b DSGVO; Abschnitt 4 erläutert, was das für sensible Dokumente bedeutet.
  • Push-Benachrichtigungen — die Scan-Erinnerung und der Hinweis zum KI-Guthaben werden nur gesendet, wenn Sie Benachrichtigungen für Scandora auf Ihrem Gerät erlaubt und den jeweiligen Schalter unter Einstellungen → Benachrichtigungen aktiviert gelassen haben. Beides können Sie jederzeit in der App widerrufen (siehe Abschnitte 2 und 10).
  • Tipps und Angebote per E-Mail — nur, nachdem Sie das nicht vorausgewählte Kästchen bei der Registrierung angekreuzt oder sie unter Einstellungen → Datenschutz & Daten eingeschaltet haben, und, wenn Ihr Anmeldeanbieter Ihre Adresse nicht bestätigt hat, erst nach Ihrer Bestätigung per E-Mail; für werbliche E-Mails gilt zudem § 7 Abs. 2 UWG. Sie können jederzeit in der App oder über den Abmeldelink in jeder dieser E-Mails widerrufen (siehe Abschnitte 2 und 10).

Müssen Sie diese Daten bereitstellen?

Sie sind weder gesetzlich noch vertraglich verpflichtet, Daten bereitzustellen; für die Teile von Scandora, die Sie nutzen möchten, sind manche Angaben jedoch erforderlich (Art. 13 Abs. 2 lit. e DSGVO):

  • Ohne Konto — Sie können Dokumente scannen und bearbeiten, ohne sich zu registrieren („Ohne Konto fortfahren"). Solange Sie nicht angemeldet sind, laden wir weder Ihre Scans noch deren extrahierten Text auf unseren Server hoch; sie bleiben auf Ihrem Gerät. Melden Sie sich später an, werden diese Scans dem Konto zugeordnet, mit dem Sie sich anmelden, und hochgeladen — einschließlich des extrahierten Textes und des Vorschaubilds; nur wenn Sie sie vor der Anmeldung löschen, gelangen sie nicht auf unseren Server.
  • Für ein Konto — eine E-Mail-Adresse ist erforderlich; ohne sie können wir das Konto weder anlegen noch absichern oder wiederherstellen, die Registrierung ist dann nicht möglich.
  • Sobald Sie angemeldet sind — der in Abschnitt 3 beschriebene Verlaufsdatensatz einschließlich des extrahierten Dokumenttexts gehört zur Kontofunktion und ist nicht abwählbar. Dasselbe gilt für die in Abschnitt 3 beschriebene Indexierung für die Suche, die Text aus jedem neuen Dokument an den Modellanbieter sendet, um Ihren geräteseitigen Suchindex aufzubauen. Um beides zu vermeiden, nutzen Sie Scandora ohne Anmeldung; um einen Datensatz von unserem Server zu entfernen, löschen Sie den Eintrag bzw. das Konto (Abschnitte 11 und 12).
  • Alles Weitere ist optional — KI-Analyse, Suchanfragen und Chat-Fragen, Cloud-Exporte, Push-Benachrichtigungen und die Absturzdiagnose. Stellen Sie die dafür nötigen Daten nicht bereit, läuft lediglich die jeweilige Funktion nicht; die übrige App bleibt nutzbar.

7. Unterauftragsverarbeiter & Empfänger

Die folgenden Anbieter verarbeiten personenbezogene Daten in unserem Auftrag oder empfangen Daten, die Sie an sie übermitteln. Wo wir Verantwortlicher und sie Auftragsverarbeiter sind, besteht ein Auftragsverarbeitungsvertrag (AVV), sofern die nachstehende Tabelle nichts anderes angibt. Scandora speichert keine Originaldateien und keine gescannten Seitenbilder — auf unserer eigenen Infrastruktur werden die Kontodaten, der in den Abschnitten 2 und 3 beschriebene Verlaufsdatensatz, der den extrahierten Dokumenttext und ein kleines, niedrig aufgelöstes Vorschaubild enthält, sowie die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen vorgehalten. Die KI-Dokumentensuche läuft auf Ihrem Gerät gegen einen Index, der aus Ihrem auf dem Server gespeicherten Verlaufstext aufgebaut wird; der Verlaufsdatensatz selbst — der extrahierte Text, das Vorschaubild und die Metadaten — wird auf Scandoras eigenem Server in der EU gespeichert (Abschnitt 3). Drei Wege verlassen die EU bewusst: Firebase Authentication (Googles Anmeldedienst, in dem Ihr Konto liegt), RevenueCat (Verwaltung der Abos) und jeder Export in Ihr eigenes Trello- oder Google-Drive-Konto; für alle drei gelten die oben genannten Garantien. Auch das Hosting und die Auslieferung der Website (GitHub Pages und Cloudflare), die Fernkonfiguration der App (Firebase Remote Config) und die in Abschnitt 2 beschriebenen ML-Kit-Messwerte können außerhalb der EU verarbeitet werden (Abschnitt 9).

Anbieter Zweck Verarbeitete Daten Region AVV/DPA
Hetzner Online GmbH Hosting von Scandoras eigenem Server — die Verlaufsdatenbank, die Userdata-API, der Ausstellungs-Endpunkt für die Zugangsberechtigung der verwalteten KI, die GoBD-Erfassungs- und Änderungsaufzeichnungen und unser Analyseserver laufen auf von Hetzner gemieteten Maschinen Alles, was Abschnitt 3 als auf unserem eigenen Server gespeichert beschreibt: Ihre Verlaufsdatensätze einschließlich des extrahierten Dokumenttexts und des Vorschaubilds, dazu Ihre Konto- und Profildaten, Ihre Abo-, Guthaben- und Einwilligungsdaten, die Zugangsdaten, die Sie für eine Integration hinterlegen (jeweils verschlüsselt), die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen und übliche Server-Logs EU Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, in unserem Hetzner-Konto abgeschlossen
Google (Gemini API / Vertex AI) KI-Dokumentanalyse, -Suche und -Chat (Modellanbieter) — von Ihrem Gerät direkt angefragt mit einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung Dokumentbilder & extrahierter Text, Prompts, Suchanfragen sowie, für den Chat, die auf dem Gerät ausgewählten Textpassagen sowie, wenn ein Dokument für die Suche indexiert wird, dessen extrahierter Text und KI-Beschreibung, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments (vorübergehend; direkt vom Gerät an Google gesendet, nicht über den Server von Scandora) EU, wenn der EU-Regionaldienst (Vertex AI europe-west3) genutzt wird; Prompts, die Googles automatische Sicherheitssysteme markieren, kann Google bis zu 90 Tage lang in dieser Region speichern, ausschließlich zur Missbrauchsüberwachung (Abschnitt 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Authentifizierung, Firestore (nur Metadaten, einschließlich des in Abschnitt 2 beschriebenen geräteübergreifenden Importregisters), Cloud Functions, Crashlytics, Cloud Messaging (Versand der beiden Push-Benachrichtigungen) Konto- & Profildaten, Abo- & Einwilligungsstatus, Diagnose, Push-Token & Benachrichtigungseinstellungen je Gerät, Importregister-Einträge (Abschnitt 2) Cloud Functions und Firestore — einschließlich des Importregisters: EU (europe-west3); übrige Dienste: Google Multi-Region cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Missbrauchsschutz für unser eigenes Backend — unser Server beantwortet eine Anfrage nur, wenn App Check bestätigt, dass sie aus einer echten, unveränderten Scandora-App stammt Ein Attestierungs-Token für Ihre App-Installation, ausgestellt von Apple App Attest (iOS/macOS) bzw. Google Play Integrity (Android), sowie die Geräte- und App-Signale, die diese Dienste dafür auswerten; keine Dokumentinhalte Google Multi-Region cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Funktionseinstellungen — welche App-Funktionen eingeschaltet sind und in welchem Modus sich der Android-Dokumentenscanner öffnet, abgerufen beim Start der App (Abschnitt 2) Eine Firebase-Installationskennung und ihr Token, die Kennungen, Version und Build der App, SDK- und Betriebssystemversion, die auf Ihrem Gerät eingestellte Sprache, Region und Zeitzone, IP-Adresse; keine Dokumentinhalte und keine Kontodaten Google global firebase.google.com/terms/data-processing-terms
Google ML Kit (in der App; unter Android der Dokumentenscanner über die Google-Play-Dienste) Texterkennung auf iPhone, iPad und Android und der Dokumentenscanner unter Android — beides läuft auf Ihrem Gerät; Google erhält nur Nutzungs- und Diagnosemesswerte und liefert Modelle und Aktualisierungen (Abschnitt 2) Keine Seitenbilder und kein erkannter Text. Messwerte: Gerätemodell, Betriebssystemversion und -build, verfügbare ML-Hardware, Kennung und Version der App, installationsbezogene Kennungen (beim Dokumentenscanner zusätzlich eine Gerätekennung), Leistungswerte, Bildformat und Auflösung, Größe von Ein- und Ausgabe, Funktionsversion, Ereignistypen und Fehlercodes Google global — Google nennt keine Region Keiner — nach den ML-Kit-Bedingungen nutzt Google diese Messwerte nach seiner eigenen Datenschutzerklärung, um ML Kit zu messen, zu pflegen und zu verbessern und Missbrauch zu erkennen
Apple — Push Notification service (APNs) Zustellung einer Benachrichtigung an Ihr iPhone, iPad oder Mac (Firebase Cloud Messaging übergibt die Nachricht für den letzten Schritt an Apple) Push-Token des Geräts, Titel & Text der Benachrichtigung (während der Übermittlung) Apple global Kein gesondert geschlossener Vertrag — dieser Zustellschritt erfolgt unter den für unsere App geltenden Apple-Entwicklerbedingungen
Google Drive (API) Export in Ihr eigenes Google Drive (von Ihnen autorisiert) Von Ihnen gesendete exportierte Dateien & Datei-Metadaten Google global cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Export auf Ihr eigenes Trello-Board (von Ihnen autorisiert) Exportierte Karten, PDF-Anhänge, Titel, Labels, Fälligkeitsdaten USA / EU atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Export in Ihr eigenes lexoffice-Konto (von Ihnen autorisiert) — Beleg-/Voucher-Upload; in Vorbereitung, noch nicht freigeschaltet (Abschnitt 2) Von Ihnen gesendete exportierte Belegdateien & Beleg-Metadaten EU datenschutz.lexware.de/lexware-office
RevenueCat Abo- & Abrechnungsverwaltung Pseudonyme App-Nutzer-ID (Firebase-UID), Kauf- & Berechtigungsdaten USA revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — In-App-Käufe Verkauf und Abrechnung Ihres Abonnements. Der Store tritt als Verkäufer (Seller of Record) auf; wir wickeln Ihre Zahlung nicht selbst ab Ihr Kauf, der Kaufbeleg bzw. das Kauf-Token und Ihre Zahlungsdaten, die der Store nach seinen eigenen Bedingungen verarbeitet; wir erhalten nur den daraus folgenden Abo-Status zu Ihrer pseudonymen Nutzer-ID Apple Distribution International (Irland) / Google im EWR, jeweils mit Konzerngesellschaften außerhalb der EU Keiner — für den Kauf sind Apple und Google eigenständige Verantwortliche nach ihren eigenen Datenschutzerklärungen, nicht unsere Auftragsverarbeiter
Brevo (Sendinblue SAS, Frankreich) Ausgehende E-Mails — transaktionale Nachrichten (Bestellbestätigungen, Konto- und Testphasen-Hinweise) und die Tipps und Angebote, in die Sie eingewilligt haben, gesendet von [email protected], das Relay, das eine Nachricht aus dem Website-Kontaktformular von unserem Server an unser Support-Postfach befördert, sowie das SMTP-Relay, über das unsere persönlichen Antworten von support@, privacy@ und [email protected] die Domain verlassen Ihre E-Mail-Adresse & der Inhalt der an Sie gesendeten Nachricht (z. B. Bestell- und Abodaten); bei einer Übermittlung über das Kontaktformular der von Ihnen eingegebene Name, Ihre E-Mail-Adresse und Ihre Nachricht; bei einer Antwort auf Ihre Anfrage der Inhalt dieser Antwort — der typischerweise Ihre ursprüngliche Nachricht zitiert, einschließlich aller Angaben aus einer Datenschutzanfrage; sowie Zustellungs-Metadaten EU für Versand & Speicherung; die eigenen Unterauftragsverarbeiter von Brevo reichen zusätzlich in die USA und nach Indien Brevos Standard-AVV-Bedingungen, Anlage 3 („Appendix 3") der Nutzungsbedingungen — nicht gesondert unterzeichnet; Anlage 3 ist nach ihrem Wortlaut Bestandteil der Nutzungsbedingungen („is part of the Terms of Service"), die wir bei der Kontoeröffnung akzeptiert haben (Fassung vom 1. Oktober 2025), und gilt damit für unser Konto
GitHub (GitHub Pages) Hosting unserer Website scandora.eu Übliche Server-Log-Daten Ihres Besuchs (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent), von Cloudflare weitergereicht USA / global Kein gesondert geschlossener Vertrag — das Hosting erfolgt unter den Nutzungsbedingungen und der Datenschutzerklärung von GitHub
Cloudflare (Website-Proxy & Content-Delivery) Auslieferung und Schutz unserer Website — jede Anfrage an scandora.eu läuft über Cloudflare, das die Seiten von GitHub Pages abruft Übliche Server-Log-Daten Ihres Besuchs (z. B. IP-Adresse, aufgerufene Seite, Zeitstempel, User-Agent) sowie, wenn eine Anfrage an die Website fehlschlägt, der Fehlerbericht, den Ihr Browser sendet (Abschnitt 6) Globales Anycast-Netz von Cloudflare (Unternehmenssitz USA) Derselbe Cloudflare-AVV wie beim Email Routing unten — cloudflare.com/cloudflare-customer-dpa, durch Verweis in das für unser Konto geltende Cloudflare Self-Serve Subscription Agreement einbezogen
Cloudflare (Email Routing) Eingehendes E-Mail-Routing — Nachrichten an support@, privacy@ und [email protected] werden entgegengenommen und an unser Postfach weitergeleitet; reine Weiterleitung, Cloudflare stellt kein Postfach bereit und speichert keine Nachricht dauerhaft Absenderadresse, Betreff, Nachrichtentext & Anhänge Ihrer E-Mail sowie Verbindungs-Metadaten (während der Übermittlung) Globales Anycast-Netz von Cloudflare (Unternehmenssitz USA) cloudflare.com/cloudflare-customer-dpa — nicht gesondert unterzeichnet; er ist durch Verweis in das für unser Konto geltende Cloudflare Self-Serve Subscription Agreement (Ziffer 6.1) einbezogen
Google (Postfach hinter support@ / privacy@ / legal@) Speicherung der an diese Adressen weitergeleiteten E-Mails — und der Nachricht, die unser Server bei Nutzung des Website-Kontaktformulars weitersendet —, damit wir sie lesen und beantworten können Vollständiger Inhalt & Metadaten Ihrer E-Mail-Korrespondenz mit uns, einschließlich einer Nachricht aus dem Kontaktformular und aller Angaben, die Sie in eine Datenschutzanfrage aufnehmen Google global Keiner — Ziel ist ein gewöhnliches Google-Privatpostfach, für das kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO verfügbar ist

Google Gemini ist Auftragsverarbeiter von Scandora auf dem Managed-AI-Pfad — Unterauftragsverarbeiter, wenn Sie Scandora auf Grundlage unseres AVV nutzen (Abschnitt 8) —, den Ihr Gerät direkt mit einer kurzlebigen Zugangsberechtigung anfragt: für die Dokumentanalyse, für die Indexierung des extrahierten Textes und der KI-Beschreibung jedes Dokuments für die Suche, in Passagen aufgeteilt, jeweils mit einer Kopfzeile aus Titel, Typ und Datum des Dokuments, für Suchanfragen sowie für die auf dem Gerät ausgewählten Textpassagen, die bei der Beantwortung Ihrer Chat-Frage als Kontext übermittelt werden.
Die Produktanalyse ist kein Unterauftragsverarbeiter: Sie läuft auf Scandoras eigenem, selbst gehostetem, cookielosem Analyseserver (kein Dritter, kein Cookie, keine Kennung von Ihrem Gerät — siehe Abschnitt 6).

E-Mails, die Sie an uns senden: Nachrichten an support@, privacy@ oder [email protected] werden über Cloudflare Email Routing weitergeleitet und in ein von Google gehostetes Postfach zugestellt, in dem wir sie lesen. Cloudflare leitet die Nachricht nur weiter; gespeichert wird sie anschließend bei Google. Dieses Postfach ist ein gewöhnliches Google-Privatkonto und daher nicht durch einen Auftragsverarbeitungsvertrag mit Google abgedeckt. Unsere Antwort verlässt die Domain über Brevo, unseren Anbieter für den E-Mail-Versand; soweit die Antwort Ihre Nachricht zitiert — wie bei Antworten üblich —, durchläuft auch Ihr eigener Text Brevo. Eine Nachricht aus dem Website-Kontaktformular landet im selben Postfach: Unser eigener Server in der EU sendet sie über Brevo an [email protected], und Cloudflare leitet sie von dort weiter. Wenn Sie uns sensible Inhalte nicht auf diesem Weg senden möchten, können Sie uns postalisch unter der Anschrift in unserem Impressum schreiben.

8. Rollen: Verantwortlicher vs. Auftragsverarbeiter

  • Scandora als Verantwortlicher: Konto- & Profildaten, Abo- und Einwilligungsdaten, Diagnose — sowie, wenn Sie Scandora ohne unseren AVV nutzen, die in Abschnitt 3 beschriebenen Verlaufsdatensätze (einschließlich des extrahierten Dokumenttexts und des Vorschaubilds) und den Managed-AI-Pfad (Abschnitt 4). Firebase/Google Cloud (einschließlich des Modellanbieters Google Vertex AI), Hetzner und RevenueCat handeln als unsere Auftragsverarbeiter.
  • Scandora als Auftragsverarbeiter: nur wenn Sie Scandora als Geschäftskunde auf Grundlage unseres AVV nutzen. Wir sind dann Ihr Auftragsverarbeiter für den Managed-AI-Pfad (Ihr Gerät fragt den Modellanbieter direkt an, mit einer vom Server von Scandora ausgestellten kurzlebigen Zugangsberechtigung; der Modellanbieter ist Unterauftragsverarbeiter, und Scandora bleibt für diese Anfrage Ihr Auftragsverarbeiter, auch wenn die Inhalte selbst nicht über den Server von Scandora laufen), für die Verlaufsdatensätze (den extrahierten Dokumenttext, das Vorschaubild und die Metadaten des Eintrags) und für die weiteren im AVV benannten Dokumentpfade, etwa den serverseitigen DATEV-Export (in Vorbereitung, noch nicht freigeschaltet). Die Verantwortlichenrolle oben gilt dann nur noch für Ihre Konto-, Profil-, Abo- und Einwilligungsdaten.
  • Sie als Verantwortlicher: Cloud-Exporte in Ihr eigenes Trello/Google Drive. Der Anbieter verarbeitet nach Ihrer Vereinbarung mit ihm.
  • Apple und Google als eigenständige Verantwortliche: Wenn Sie ein Abonnement im App Store oder bei Google Play kaufen, ist der Store Verkäufer (Seller of Record) und verarbeitet Ihre Kauf- und Zahlungsdaten als eigener Verantwortlicher nach seiner eigenen Datenschutzerklärung — nicht als unser Auftragsverarbeiter.

Wenn Sie Scandora als Geschäftskunde auf Grundlage unseres AVV nutzen, lesen Sie den AVV zusammen mit dieser Erklärung: Er benennt jeden Pfad, auf dem wir Dokumentdaten für Sie verarbeiten, und wie lange dieser Pfad sie vorhält. Die dort beschriebene vorübergehende Verarbeitung auf dem Managed-AI-Pfad — Inhalte werden an den Modellanbieter weitergeleitet und nach Erzeugung des Ergebnisses verworfen, abgesehen von der Missbrauchsüberwachung nach Abschnitt 4 — ist nicht dasselbe wie der serverseitige Scan-Verlauf nach Abschnitt 3, der ein eigener, dauerhafter Speicher ist, oder die GoBD-Erfassungs- und Änderungsaufzeichnungen nach Abschnitt 2. Die Abschnitte 3, 7 und 11 beschreiben beide und ihre Aufbewahrung.

9. Drittlandübermittlungen

Einige Empfänger (z. B. RevenueCat, Cloudflare und bestimmte Google-Dienste) verarbeiten Daten in den USA oder anderen Ländern außerhalb der EU/des EWR. In diesen Fällen werden die Übermittlungen durch die EU-Standardvertragsklauseln und/oder die Zertifizierung des Anbieters unter dem EU-US Data Privacy Framework abgesichert, wie in den oben verlinkten AVV dargelegt. Die KI-Generierung auf dem verwalteten Pfad wird in der EU verarbeitet, wenn der EU-Regionaldienst (Vertex AI europe-west3) genutzt wird, und ist für diesen Schritt keine Drittlandübermittlung (siehe den Hinweis unten). Missbrauchsüberwachung: Prompts, die Googles automatische Sicherheitssysteme markieren, kann Google bis zu 90 Tage lang in derselben Region speichern, ausschließlich zur Missbrauchsüberwachung (Abschnitt 4). Firebase Crashlytics übermittelt Diagnosedaten an Google in den USA unter diesen Garantien; die Absturzdiagnose ist standardmäßig deaktiviert und wird nur übermittelt, wenn Sie beim ersten Start zustimmen oder sie in Einstellungen → Datenschutz & Daten aktivieren (siehe Abschnitt 6). Eine Kopie der einschlägigen Garantien (z. B. der EU-Standardvertragsklauseln) oder einen Hinweis darauf, wo sie verfügbar gemacht wurden, können Sie unter [email protected] anfordern. Unser eigener Google-Drive-OAuth-Token-Austausch läuft in der EU auf Scandoras eigenem Server (api.scandora.eu/oauth/google, Hetzner). Die KI-Dokumentensuche läuft auf Ihrem Gerät und speichert keinen Dokumenttext und keine Such-Embeddings auf unseren Servern (Abschnitt 3).

Push-Benachrichtigungen: Wenn Sie sie aktivieren, versendet Firebase Cloud Messaging die Benachrichtigung unter dem Google-Cloud-AVV und den oben genannten Garantien. Auf einem iPhone, iPad oder Mac erfolgt der letzte Schritt über den Push Notification service von Apple, den Apple weltweit betreibt; für diesen Schritt haben wir keinen gesonderten Auftragsverarbeitungsvertrag geschlossen. Übermittelt werden dabei nur das Push-Token des Geräts und der kurze Benachrichtigungstext (siehe Abschnitt 7).

Website, Funktionseinstellungen und Texterkennung: Cloudflare, über das unsere Website ausgeliefert wird, kann die Anfragedaten Ihres Besuchs außerhalb der EU verarbeiten, unter dem Cloudflare-AVV und den oben genannten Garantien; GitHub, das die Website hostet, sitzt in den USA und verarbeitet diese Daten nach seinen eigenen Bedingungen (Abschnitt 7). Firebase Remote Config ist ein globaler Google-Dienst, sodass auch die in Abschnitt 2 beschriebene Anfrage außerhalb der EU verarbeitet werden kann, unter Googles Firebase-Bedingungen zur Datenverarbeitung und den darin vorgesehenen Garantien. Die in Abschnitt 2 beschriebenen ML-Kit-Messwerte gehen nach Googles ML-Kit-Bedingungen und seiner eigenen Datenschutzerklärung an Google, nicht auf Grundlage eines von uns geschlossenen Auftragsverarbeitungsvertrags oder von Standardvertragsklauseln.

E-Mail: Die von uns versendeten E-Mails — sowohl transaktionale Nachrichten als auch unsere persönlichen Antworten auf Ihre Anfragen — werden von Brevo in der EU versandt und gespeichert; die eigenen Unterauftragsverarbeiter von Brevo in den USA und Indien sind durch die EU-Standardvertragsklauseln und, soweit zertifiziert, das EU-US Data Privacy Framework abgesichert, wie in Annex 2 („List of Sub-Processors") von Brevos Standard-AVV-Bedingungen — Anlage 3 der Nutzungsbedingungen (Fassung vom 1. Oktober 2025) — aufgeführt. Dieser AVV gilt für unser Konto ohne gesonderte Unterzeichnung, weil Anlage 3 Bestandteil der von uns bei der Kontoeröffnung akzeptierten Nutzungsbedingungen ist; ihre Ziffer 9 verpflichtet Brevo für jede Verarbeitung außerhalb des EWR auf die EU-Standardvertragsklauseln und ergänzende Maßnahmen. E-Mails, die Sie an support@, privacy@ oder [email protected] senden, werden über das globale Netz von Cloudflare in ein von Google gehostetes Postfach weitergeleitet (siehe Abschnitt 7); da dieses Postfach ein gewöhnliches Google-Privatkonto ist, wird diese Korrespondenz nach den Verbraucherbedingungen von Google verarbeitet und nicht auf Grundlage eines von uns geschlossenen Auftragsverarbeitungsvertrags oder von Standardvertragsklauseln.

Bitte beachten Sie: die KI-Dokumentensuche läuft auf Ihrem Gerät, und die KI-Generierung (Analyse eines Dokuments oder Beantwortung einer Such-/Chat-Frage) auf dem verwalteten Pfad wird in der EU verarbeitet, wenn der EU-Regionaldienst genutzt wird. Der verwaltete Pfad wird von Ihrem Gerät direkt angefragt, mit einer aus einem Service-Account ausgestellten kurzlebigen Zugangsberechtigung (Trello S1/S3), sodass die verwaltete Generierung in der EU bleibt und für diesen Schritt keine Drittlandübermittlung vorliegt, wenn jener Regionaldienst genutzt wird. Die verwaltete KI läuft in Googles Region europe-west3, weil die App ihre Anfragen an die verwaltete KI an diese Region sendet.

10. Einwilligungsverwaltung

Die Produktanalyse stützt sich auf berechtigtes Interesse (Abschnitt 6) — es gibt kein Analyse-Einwilligungsbanner und keine Cookie-Wall; Sie können jederzeit widersprechen. Die Absturzdiagnose ist standardmäßig deaktiviert und wird nur erhoben, wenn Sie beim ersten Start zustimmen oder sie über Einstellungen → Datenschutz & Daten aktivieren; Sie können sie jederzeit wieder deaktivieren (siehe Abschnitt 6). Push-Benachrichtigungen sind deaktiviert, bis Sie sie erlauben, und beide lassen sich unter Einstellungen → Benachrichtigungen wieder abschalten (siehe Abschnitt 2). Tipps und Angebote per E-Mail sind deaktiviert, bis Sie einwilligen — bei der Registrierung oder unter Einstellungen → Datenschutz & Daten —, und lassen sich dort oder über den Abmeldelink in jeder dieser E-Mails wieder abschalten (siehe Abschnitt 2). Für besondere Kategorien von Dokumentdaten holen wir keine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein; die Abschnitte 4 und 6 erläutern, was das bedeutet.

DatentypZweckEinwilligung nötig
Produktanalyse (First-Party, cookielos)Nutzungsmuster, FunktionsnutzungNein (berechtigtes Interesse, cookielos)
Absturzberichte (Firebase)Fehlerbehebung, StabilitätOpt-in (einmal beim ersten Start gefragt; Einstellungen → Datenschutz & Daten)
Konto- & DokumentverarbeitungDiensterbringungNein (Vertrag)
Besondere DokumentdatenKI-Analyse, Cloud-Export und die automatische Indexierung für die Suche (Abschnitt 3) bei sensiblen DokumentenKeine gesonderte ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. b; siehe Abschnitte 4 und 6)
Push-Benachrichtigungen (Token & Geräteeinstellungen)Erinnerung nach einer Woche ohne Scan; Hinweis, wenn das monatliche KI-Guthaben wieder da istOpt-in (Geräteberechtigung; mit dem Erlauben sind beide aktiviert — jede lässt sich unter Einstellungen → Benachrichtigungen deaktivieren)
Tipps und Angebote per E-MailProdukttipps und Angebote zu ScandoraOpt-in (nicht vorausgewähltes Kästchen bei der Registrierung oder Einstellungen → Datenschutz & Daten; Bestätigung per E-Mail, wenn die Adresse nicht bestätigt ist)

So widerrufen Sie Ihre Einwilligung

Sie können eine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig. In der App schalten Sie die Absturzdiagnose sowie Tipps und Angebote per E-Mail unter Einstellungen → Datenschutz & Daten ab und Push-Benachrichtigungen unter Einstellungen → Benachrichtigungen oder in den Einstellungen Ihres Geräts; Tipps und Angebote beenden Sie außerdem über den Abmeldelink in jeder dieser E-Mails; im Übrigen schreiben Sie an [email protected]. Der Scan-Verlauf und die darauf aufbauende Dokumentensuche beruhen nicht auf einer Einwilligung: Sie gehören zum Kontodienst (Abschnitt 3), daher gibt es für den Suchindex keine Einwilligung zu widerrufen. Um ein Dokument von unserem Server fernzuhalten, löschen Sie seinen Verlaufseintrag; um alles zu entfernen, löschen Sie Ihr Konto (Abschnitte 11 und 12).

Keine Werbung: Scandora nutzt keine Werbe-IDs (IDFA/GAID), zeigt keine Werbung, sendet keine werblichen Push-Benachrichtigungen und gibt Ihre Daten nicht an Werbetreibende weiter. Wir verfolgen Sie nicht über andere Apps oder Websites hinweg. Tipps und Angebote per E-Mail senden wir nur, wenn Sie eingewilligt haben (Abschnitt 2).

11. Datenspeicherung & Sicherheit

Ihre Kontodaten — Ihre E-Mail-Adresse, Ihr Name und der Link zu Ihrem Profilbild von dem Anbieter, mit dem Sie sich anmelden — werden bei Firebase (Google Cloud Platform) gespeichert und in unsere eigene Datenbank auf unserem eigenen Server in der EU (Hetzner) gespiegelt. Dieselbe Datenbank enthält Ihre Profildaten, Ihren Scan-Verlauf — einschließlich des extrahierten Dokumenttexts und des Vorschaubilds — sowie Ihre Abo-, Guthaben- und Einwilligungsdaten. Beides ist geschützt durch:

  • Verschlüsselung bei der Übertragung (TLS)
  • Zugriffskontrollen und Überwachung
  • Regelmäßigen Aktualisierungen

Die Verschlüsselung im Ruhezustand unterscheidet sich zwischen beiden. Firebase (Google Cloud) verschlüsselt die dort gespeicherten Kontodaten standardmäßig mit AES-256 im Ruhezustand. Auf unserem eigenen Server erstreckt sich die Verschlüsselung im Ruhezustand, die wir hier zusichern können, auf die Zugangsdaten, die Sie für eine Integration hinterlegen — jeweils einzeln mit AES-256-GCM unter einem für Ihr Konto abgeleiteten Schlüssel — sowie auf die Verlaufsdatensätze, die die App auf Ihrem Gerät verschlüsselt hat (nächster Absatz). Für die Datenbank-Volumes auf diesem Server sagen wir in dieser Erklärung keine Verschlüsselung im Ruhezustand zu. Das Datenbank-Volume mit Ihrem Scan-Verlauf — dem extrahierten Dokumenttext und dem Vorschaubild — sowie mit Ihren Konto- und Profildaten und Ihren Abo-, Guthaben- und Einwilligungsdaten ist nicht im Ruhezustand verschlüsselt. Die oben genannten Zugangsdaten liegen auf demselben Volume: Geschützt werden sie durch ihre eigene AES-256-GCM-Verschlüsselung, nicht durch das Volume. Dasselbe gilt für die Verlaufsdatensätze, die die App verschlüsselt hat. Für alles Übrige auf diesen Volumes schützen TLS bei der Übertragung, Zugriffskontrollen und Überwachung die Daten.

Verlaufsdatensätze können auf Ihrem Gerät vor dem Hochladen verschlüsselt werden, aber nicht jeder gespeicherte Datensatz ist es. Ab App-Version 1.0.34 (September 2026) kann die App jeden Verlaufsdatensatz auf Ihrem Gerät mit AES-256-GCM verschlüsseln, bevor sie ihn hochlädt. In Version 1.0.34 tut sie das erst, wenn sie eine Einstellung von unseren Servern geladen hat, die das einschaltet: Wir haben sie eingeschaltet, doch eine Kopie der App, die sie noch nicht geladen hat, lädt Datensätze unverschlüsselt hoch. Ab Version 1.0.35 verschlüsselt die App jeden Datensatz, den sie hochlädt. Ist ein Datensatz verschlüsselt, werden Titel, Labels, KI-Titel und -Beschreibung, Bruttobetrag, Rechnungsnummer, extrahierter Text, Vorschaubild und die von Ihnen gewählten Ziele zusammen in einen Block versiegelt, und unser Server speichert nur diesen Block. Lesbar daneben liegen die Angaben, die die App braucht, um Ihren Verlauf aufzulisten und zu sortieren: Scandatum, Seitenzahl, Dateigröße und Profil, der Pfad der Datei auf Ihrem Gerät, der Status der Offline-Warteschlange, ob die KI das Dokument analysiert hat, sowie Tags, Rechnungsdatum, Ablagejahr und -monat und Konfidenz der KI. Unverschlüsselt hochgeladene Datensätze — von einer App-Version vor 1.0.34 oder von Version 1.0.34, bevor sie diese Einstellung geladen hat — bleiben so gespeichert, wie sie gesendet wurden, bis die App sie mit eingeschalteter Verschlüsselung erneut hochlädt: wenn Sie einen davon bearbeiten, wenn Sie den Erweiterten Schutz einschalten oder — ab der ersten App-Version nach 1.0.35 — alle bis dahin gespeicherten, nachdem Sie sich auf einem Gerät mit dieser Version angemeldet haben, solange der Erweiterte Schutz ausgeschaltet ist.

Wer den Schlüssel hält. Im Standardmodus wird der Schlüssel, der Ihre Datensätze verschlüsselt, auf Ihrem Gerät erzeugt und auf unserem Server nur verpackt gespeichert; der Schlüssel zum Entpacken wird aus einem Geheimnis abgeleitet, das wir für Ihr Konto halten. So können Sie Ihre Dokumente auf einem neuen Gerät öffnen — es bedeutet aber auch, dass wir den Schlüssel neu erzeugen und Ihre Datensätze öffnen können, etwa auf gerichtliche Anordnung. Der Standardmodus ist daher keine Ende-zu-Ende-Verschlüsselung. Mit eingeschaltetem Erweitertem Schutz erzeugt die App auf Ihrem Gerät einen neuen, zufälligen Schlüssel und bewahrt ihn dort auf, zusammen mit Kopien davon, die mit Schlüsseln verpackt sind, die aus Ihrer Passphrase und aus Ihrer Wiederherstellungsphrase abgeleitet werden. Weder dieser Schlüssel noch Ihre Passphrase wird je an uns gesendet. Die App verschlüsselt jeden bereits gespeicherten Datensatz mit diesem Schlüssel neu; ab dann können wir diese Datensätze nicht öffnen. Was in beiden Modi lesbar bleibt: Das in Abschnitt 2 beschriebene GoBD-Änderungsprotokoll ist nicht verschlüsselt. Es hält den alten und den neuen Wert jedes Metadatenfelds, das Sie bearbeiten (Titel, Labels, Rechnungsnummer, Bruttobetrag, Rechnungsdatum), und bei einem Export das Ziel und den Namen der exportierten Datei auf unserem Server lesbar, weil es überprüfbar bleiben muss.

Wir speichern Ihre Originaldateien und Ihre gescannten Seitenbilder nicht auf unserer Infrastruktur. Wir behalten die Kontodaten und den in den Abschnitten 2 und 3 beschriebenen Verlaufsdatensatz — einschließlich des extrahierten Dokumenttexts und eines kleinen, niedrig aufgelösten Vorschaubilds der ersten Seite; die Dokumentdatei selbst bleibt auf Ihrem Gerät und in den von Ihnen gewählten Cloud-Zielen unter Ihrer Kontrolle. Die KI-Dokumentensuche fügt keinen weiteren serverseitigen Speicher hinzu: Sie läuft auf Ihrem Gerät, gegen einen geräteseitigen Index, und speichert keinen Dokumenttext und keine Such-Embeddings auf unseren Servern. Die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen liegen auf unserem Server; sie enthalten kein Seitenbild und keinen Seitentext, wohl aber enthält das Änderungsprotokoll die von Ihnen geänderten Metadatenwerte und, bei einem Export, das Ziel und den Namen der exportierten Datei — bei einem Export nach Google Drive ist das der Titel des Dokuments (Abschnitt 2).

Speicherdauer

  • Konto- & Profildaten: für die Dauer Ihres Kontos gespeichert und bei dessen Löschung (Abschnitt 12) entfernt, spätestens innerhalb von 30 Tagen.
  • Verlaufsdatensätze (inkl. des extrahierten Dokumenttexts und des Vorschaubilds): werden nach Ablauf der Aufbewahrungsfrist Ihres Tarifs automatisch gelöscht. Im Free-Tarif wird jeder Datensatz 180 Tage nach seiner Speicherung auf unserem Server gelöscht. In einem kostenpflichtigen Tarif wird nichts gelöscht, solange Ihr Abonnement läuft: Die Frist beginnt mit dem Ende des Abonnements und beträgt dann 90 Tage (Pro) bzw. 180 Tage (Business). Schließen Sie innerhalb dieser Frist erneut ein Abonnement ab, bleibt Ihr Verlauf unangetastet. Wir warnen Sie vorher per E-Mail: genau zwei E-Mails je Löschdatum – eine erste mindestens 10 Tage vor diesem Datum oder, wenn ein Datum näher rückt, so früh wie möglich, und eine letzte innerhalb der letzten 24 Stunden vor der Löschung des ersten Datensatzes dieser E-Mail. Ein Löschdatum kann sich verschieben: Ein erneutes Abonnement oder ein Tarifwechsel verschiebt es, und die betroffenen Datensätze erhalten dann für das neue Datum erneut ihre zwei E-Mails. Jede E-Mail nennt die Anzahl der betroffenen Datensätze und das genaue Datum der Löschung bzw. das erste und das letzte Datum, wenn sie nicht alle am selben Tag fällig sind. In einem kostenpflichtigen Tarif weist diese E-Mail zusätzlich darauf hin, dass ein erneutes Abonnement vor diesem Datum Ihren Verlauf erhält. Datensätze, die bei der Aktivierung dieser Löschung bereits auf unserem Server lagen, beginnen ihre Frist mit diesem Aktivierungsdatum; rückwirkend wurde nichts gelöscht. Sie können jederzeit früher löschen: Löschen Sie einen Verlaufseintrag in der App, wird er auch auf unserem Server entfernt; löschen Sie Ihr Konto, werden alle diese Datensätze mit gelöscht (Abschnitt 12), spätestens innerhalb von 30 Tagen. „Verlauf löschen" ist keine Serverlöschung: Die Liste auf Ihrem Gerät wird geleert, die Datensätze auf unserem Server bleiben jedoch bestehen und erscheinen wieder, sobald die App Ihren Verlauf neu lädt. Um sie zu entfernen, löschen Sie die Einträge einzeln oder löschen Sie Ihr Konto.
  • Absturzberichte: bis zu 90 Tage (Firebase-Crashlytics-Standard).
  • Produktanalyse: pseudonyme Ereignisse auf unserem selbst gehosteten Analyseserver, höchstens 365 Tage aufbewahrt und anschließend gelöscht.
  • Abo- & Abrechnungsdaten: für die gesetzliche steuerrechtliche Aufbewahrungsfrist nach der Abgabenordnung (§ 147 AO — in der Regel 6 bis 10 Jahre), auch nach Kontolöschung.
  • GoBD-Erfassungs- & Änderungsaufzeichnungen (Abschnitt 2): Aufzeichnungen mit reiner Anfügung. Sie können sie nicht löschen, und sie werden bei einer Kontolöschung nicht entfernt — das Änderungsprotokoll ist auf Datenbankebene reine Anfügung, seine Einträge lassen sich überhaupt nicht löschen, und die Erfassungsdatensätze werden daneben aufbewahrt, damit die Herkunft eines Dokuments überprüfbar bleibt. Bei einer Kontolöschung bleiben diese Aufzeichnungen erhalten, wir ersetzen darin aber die Angaben, die auf Sie verweisen: Ihre Nutzer- und Profil-ID werden durch eine Ersatzkennung ersetzt, und die von Ihnen geänderten Metadatenwerte sowie die Namen exportierter Dateien werden mit dem Konto entfernt. Es bleiben die Prüfsumme, die Zeitstempel und die Verkettung der Einträge. Die Datenbank lässt diese Ersetzung nur zu, weil sie unsere Kontolöschungs-Kennzeichnung trägt, die Verkettungswerte und die Zeitstempel unangetastet lässt und den Eintrag als geschwärzt vermerkt — jede Löschung und jede andere Änderung weist sie zurück —, und ein so vermerkter Eintrag wird nicht mehr gegen seinen eigenen Fingerabdruck geprüft, sodass eine spätere Integritätsprüfung ihn als geschwärzt und nicht als manipuliert ausweist. Was übrig bleibt, bezeichnen wir nicht als anonyme Daten: Der Verkettungs-Fingerabdruck jedes Eintrags wurde vor der Ersetzung berechnet, und die Prüfsumme des Erfassungsdatensatzes passt weiterhin zum Dokument selbst; wer dieses Dokument besitzt oder die ersetzten Kennungen bereits kennt, kann einen Eintrag daher weiterhin mit Ihnen in Verbindung bringen — deshalb gelten die hier genannte Rechtsgrundlage und Aufbewahrungsfrist weiter für ihn. Wie lange: Wir bewahren sie für die Aufbewahrungsfrist von 10 Jahren auf, die die Abgabenordnung für Bücher und Aufzeichnungen vorsieht (§ 147 Abs. 1 Nr. 1, Abs. 3 AO), gerechnet ab dem Schluss des Kalenderjahres, in dem die Aufzeichnung entstanden ist (§ 147 Abs. 4 AO), und löschen sie nach deren Ablauf. Diese Frist ist eine von uns selbst gesetzte Obergrenze und keine uns treffende Pflicht: Scandora wird als nicht im Handelsregister eingetragenes Kleingewerbe betrieben, sodass § 257 HGB — der Kaufleute bindet — auf uns nicht anwendbar ist, und § 147 AO erfasst die eigenen Bücher eines Gewerbetreibenden, nicht Ihre Dokumente. Sie enthalten kein Seitenbild und keinen Seitentext; das Änderungsprotokoll enthält den alten und den neuen Wert der von Ihnen geänderten Metadatenfelder und, bei einem Export, das Ziel und den Namen der exportierten Datei (Abschnitt 2). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse und Ihres daran, dass ein mit Scandora erfasstes Dokument so lange überprüfbar bleibt, wie Sie es vorlegen müssen könnten. Die Aufzeichnungs- und Unveränderbarkeitspflichten hinter den GoBD (§ 146 Abs. 4, § 147 AO, § 239 Abs. 3 HGB) treffen Sie bzw. Ihr Unternehmen, nicht uns; die genannte 10-Jahres-Frist begrenzt das Interesse, auf das wir uns stützen. Eine Einschränkung, offen gesagt: Heute entfernt nichts diese Datensätze nach Fristablauf. Da das Änderungsprotokoll auf Datenbankebene reine Anfügung ist, lassen sich seine Einträge überhaupt nicht löschen, und noch keine Routine löscht die Erfassungsdatensätze nach Ablauf der Frist; die Aufzeichnungen bleiben daher derzeit darüber hinaus bestehen. Diesen Löschschritt zu bauen, steht auf unserer Liste. Sie können jederzeit nach Art. 21 Abs. 1 DSGVO widersprechen ([email protected]); wir sagen Ihnen dann, was wir löschen können und was nicht.
  • Bestellbestätigungs-Nachweis (§ 356 Abs. 5 BGB): die auf einem dauerhaften Medium festgehaltene Einwilligung in die sofortige Bereitstellung einer kostenpflichtigen digitalen Dienstleistung — per E-Mail an Sie versandt und als einzeiliger Nachweis in unseren Userdata (EU) geführt — wird unbefristet aufbewahrt und bei Kontolöschung nicht entfernt, da sie der gesetzliche Nachweis für den Verzicht auf die 14-tägige Widerrufsfrist ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und Art. 6 Abs. 1 lit. c DSGVO.
  • Nachweise zu Tipps und Angeboten (Abschnitt 2): jede Einwilligung, Bestätigung und jeder Widerruf wird aufbewahrt, solange Ihr Konto besteht, um Ihre Einwilligung nachzuweisen, und mit Ihrem Konto gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.
  • Push-Benachrichtigungsdaten: Push-Token, Geräte-ID und die geräteweisen Benachrichtigungseinstellungen werden gespeichert, solange für dieses Gerät mindestens eine Benachrichtigung aktiviert ist; sie werden gelöscht, wenn Sie beide deaktivieren, wenn Sie sich abmelden, wenn Sie Ihr Konto löschen und wenn Firebase das Token als nicht mehr registriert meldet. Die drei einmal für Ihr Konto gespeicherten Zeitangaben (Abschnitt 2) werden mit der Löschung Ihres Kontos entfernt. Die Kopien, die die App auf Ihrem Gerät behält (Abschnitt 2), werden beim Abmelden nicht entfernt — sie verschwinden, wenn Sie die App deinstallieren oder ihre Daten löschen. Eine weitergehende Speicherdauer legen wir dafür nicht fest.
  • Für KI-Generierung / -Suche / -Chat / Cloud-Export übermittelte Dokumentinhalte: von Scandora nicht gespeichert — diese Inhalte gehen direkt von Ihrem Gerät an den Modellanbieter oder an Ihr Cloud-Ziel und erreichen den eigenen Server von Scandora zu keinem Zeitpunkt; der Modellanbieter verarbeitet sie nur vorübergehend und verwirft sie nach Erzeugung des Ergebnisses, ausgenommen Prompts, die Googles automatische Sicherheitssysteme markieren — diese kann Google bis zu 90 Tage lang ausschließlich zur Missbrauchsüberwachung speichern (Abschnitt 4).
  • Scan-Verlauf und die darauf aufbauende Dokumentensuche: der Verlaufsdatensatz — der extrahierte Text, das Vorschaubild und die Metadaten — bleibt höchstens bis zum Ende der Aufbewahrungsfrist Ihres Tarifs gespeichert (siehe „Verlaufsdatensätze“ oben) und wird früher gelöscht, wenn Sie den Eintrag oder Ihr Konto löschen (Abschnitt 12). Die Suche läuft auf Ihrem Gerät gegen einen geräteseitigen Index, der aus diesem Text aufgebaut wird; ein separater Index- oder Embedding-Speicher liegt nicht auf Scandoras Servern.
  • E-Mail-Korrespondenz (support@, privacy@, legal@) und die an Sie versandten E-Mails: Ihre Nachricht und unsere Antwort verbleiben in dem von Google gehosteten Postfach, solange wir sie zur Bearbeitung Ihres Anliegens und zum Nachweis der Bearbeitung benötigen, und werden gelöscht, sobald der Vorgang abgeschlossen ist und keine gesetzliche Aufbewahrungsfrist und kein Rechtsanspruch entgegensteht; steuerrechtlich relevante Korrespondenz (z. B. zu einer Bestellung oder Rechnung) wird für die oben genannte gesetzliche Frist aufbewahrt (§ 147 AO). Für die von Brevo in unserem Auftrag versandten Nachrichten legen wir — nicht Brevo — die Speicherdauer fest (Ziff. 4.3 des Brevo-AVV); endet unser Vertrag mit Brevo, löscht Brevo die für uns gespeicherten Daten auf unsere Anforderung hin innerhalb von drei Monaten (Ziff. 5.3), sofern keine längere gesetzliche Aufbewahrungspflicht besteht.
  • Meldungen rechtswidriger Inhalte (Art. 16 DSA): Eine Meldung über unser Meldeformular und unsere Bewertung dazu erreichen uns auf demselben E-Mail-Weg wie eine Nachricht aus dem Kontaktformular (siehe Abschnitte 7 und 9) und werden nur so lange aufbewahrt, wie wir sie zur Bearbeitung des Falls und zur Dokumentation der Entscheidung benötigen, längstens bis drei Jahre nach dem Ende des Jahres, in dem wir entschieden haben (§§ 195, 199 BGB). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Abwehr rechtswidriger Inhalte und an der Dokumentation der Bearbeitung. Betrifft eine Meldung Inhalte in Ihrem Konto, informieren wir Sie über die Meldung und über die Verarbeitung Ihrer Daten spätestens innerhalb eines Monats (Art. 14 DSGVO) — unabhängig davon, ob wir aufgrund der Meldung Maßnahmen ergreifen.
  • Importregister (Abschnitt 2): für die Dauer Ihres Kontos gespeichert und mit Ihrem Konto gelöscht (Abschnitt 12), spätestens innerhalb von 30 Tagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Funktionseinstellungen und ML-Kit-Messwerte (Abschnitt 2): Google bewahrt die mit der Remote-Config-Anfrage gesendete Firebase-Installationskennung auf, bis wir Google um ihre Löschung bitten, und entfernt sie danach innerhalb von 180 Tagen; eine solche Bitte stellen wir derzeit nicht, sodass kein Enddatum gilt. Für die ML-Kit-Messwerte veröffentlicht Google keine Speicherdauer; es bewahrt sie nach seiner eigenen Datenschutzerklärung auf.
  • Server-Sicherungen: Unser Hosting-Anbieter Hetzner sichert einmal täglich die gesamte Festplatte unseres Servers — mit jeder Datenbank darauf, also Ihren Konto- und Profildaten, Ihren Verlaufsdatensätzen, den GoBD-Erfassungs- und Änderungsaufzeichnungen und den übrigen Aufzeichnungen, die diese Erklärung auf unserem Server verortet — und bewahrt jede Sicherung etwa 7 Tage auf; die älteste wird ersetzt, sobald eine neue entsteht. Zusätzlich erstellen wir täglich eine eigene Kopie der Datenbank mit den GoBD-Aufzeichnungen, die etwa 8 Tage auf demselben Server bleibt; weil sie auf dieser Festplatte liegt, bewahren die Festplatten-Sicherungen sie danach noch etwa 7 Tage auf. Die Sicherungen bleiben in der EU. Daten, die Sie löschen oder die wir nach Ablauf ihrer Aufbewahrungsfrist oder mit Ihrem Konto löschen, können daher noch bis zu etwa 15 Tage in diesen Sicherungen enthalten sein. Auch für die Sicherungen sagen wir keine Verschlüsselung im Ruhezustand zu.

12. Ihre Rechte

Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung („Recht auf Vergessenwerden"), Datenübertragbarkeit, Einschränkung und Widerspruch sowie das Recht, eine Einwilligung jederzeit zu widerrufen. Sie können sich zudem bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitzlandes wenden.

Zur Ausübung dieser Rechte wenden Sie sich an [email protected].

Kontolöschung: Wenn Sie Ihr Scandora-Konto löschen, entfernen wir Ihre personenbezogenen Daten dauerhaft aus unseren Systemen — darunter die Verlaufsdatensätze auf unserem Server einschließlich des extrahierten Dokumenttexts und der Vorschaubilder sowie die in Abschnitt 2 beschriebenen Importregister-Einträge. Dies ist unwiderruflich. Einige Aufzeichnungen bleiben erhalten und werden nicht mit dem Konto gelöscht: die in Abschnitt 2 beschriebenen GoBD-Erfassungs- und Änderungsaufzeichnungen (das Änderungsprotokoll ist reine Anfügung, seine Einträge lassen sich überhaupt nicht löschen), der Bestellbestätigungs-Nachweis nach § 356 Abs. 5 BGB sowie die Aufzeichnungen, die Abschnitt 11 als über die Kontolöschung hinaus aufbewahrt ausweist — Ihre Abo- und Abrechnungsdaten, steuerrechtlich relevante E-Mail-Korrespondenz und Meldungen rechtswidriger Inhalte nach Art. 16 DSA. Was die Löschung mit den GoBD-Aufzeichnungen macht, ist, die auf Sie verweisenden Angaben zu ersetzen: Ihre Nutzer- und Profil-ID werden durch eine Ersatzkennung ersetzt, und die von Ihnen geänderten Metadatenwerte sowie die Namen exportierter Dateien werden mit dem Konto entfernt; es bleiben die Prüfsumme, die Zeitstempel und die Verkettung der Einträge. Das Ergebnis bezeichnen wir nicht als anonyme Daten — Abschnitt 11 sagt, warum und was weiterhin dafür gilt. Abschnitt 11 nennt für jede davon den Aufbewahrungsgrund und die Aufbewahrungsfrist; die GoBD-Aufzeichnungen werden für die dort genannte Frist von 10 Jahren aufbewahrt und nach deren Ablauf gelöscht. Bereits in Ihr eigenes Trello/Drive exportierte Inhalte bleiben dort unter Ihrer Kontrolle. Sie können Ihr Konto direkt in der App löschen (Einstellungen → Konto löschen) oder über unsere Seite zur Kontolöschung.

Ihre Rechte nach lokalem Recht und zuständige Beschwerdestelle

Die oben genannten Rechte gelten für alle Nutzer, ganz gleich, wo Sie wohnen. Wohnen Sie in einem der folgenden Länder, gibt Ihnen dessen Recht zusätzlich die dort genannten Rechte. Für alle diese Rechte schreiben Sie an [email protected] — unsere eine Kontaktstelle für Datenschutzanfragen aus allen Ländern.

  • Vereinigtes Königreich — UK GDPR. Die UK GDPR gilt für uns, weil wir Scandora Menschen im Vereinigten Königreich anbieten (Art. 3 Abs. 2 UK GDPR), und sie gibt Ihnen die oben genannten Rechte. Sie können sich zuerst bei uns beschweren: Wir bestätigen den Eingang innerhalb von 30 Tagen und teilen Ihnen das Ergebnis mit (Section 164A Data Protection Act 2018). Außerdem können Sie sich bei der britischen Aufsichtsbehörde beschweren, der Information Commission (früher Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brasilien — LGPD (Lei 13.709/2018). Die LGPD gilt für uns, weil wir Scandora Menschen in Brasilien anbieten (Art. 3 II LGPD). Nach Art. 18 LGPD können Sie unter anderem die Bestätigung verlangen, ob wir Ihre Daten verarbeiten, sowie Auskunft, Berichtigung, Anonymisierung, Sperrung oder Löschung nicht erforderlicher, übermäßiger oder rechtswidrig verarbeiteter Daten, Datenübertragbarkeit, die Löschung von Daten, die wir auf Grundlage Ihrer Einwilligung verarbeiten, und Auskunft darüber, mit wem wir Daten teilen; eine Einwilligung können Sie widerrufen. Beschweren können Sie sich bei der nationalen Datenschutzbehörde, der Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (Art. 18 § 1 LGPD).
  • Schweiz — DSG. Das Schweizer Bundesgesetz über den Datenschutz gilt, weil sich unsere Verarbeitung in der Schweiz auswirkt (Art. 3 Abs. 1 DSG). Sie können von uns Auskunft über Ihre Daten verlangen (Art. 25 DSG), die Herausgabe der Daten, die Sie uns gegeben haben, in einem gängigen elektronischen Format (Art. 28 DSG) sowie ihre Berichtigung, ihre Löschung oder das Verbot einer bestimmten Verarbeitung (Art. 32 DSG). Bedenken können Sie dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) melden: edoeb.admin.ch.
  • Kanada — PIPEDA, und Japan — APPI. Diese Gesetze gelten wahrscheinlich ebenfalls für uns; bestätigt haben wir das nicht. Wir verwenden Ihre Daten nur für die in dieser Erklärung beschriebenen Zwecke, und weil unser Server und die KI-Verarbeitung in der EU liegen, werden Ihre Daten in die EU übermittelt (Abschnitt 1). Auskunft über Ihre Daten und ihre Berichtigung können Sie unter [email protected] verlangen.

13. Cookies (Website)

Unsere Website setzt keine Analyse- oder Werbe-Cookies und zeigt kein Cookie-Banner. Die Produktanalyse ist cookielos und First-Party (Abschnitt 6); für § 25 TTDSG/TDDDG stützen wir uns auf die Ausnahme für unbedingt erforderliche Reichweitenmessung und nicht auf eine Einwilligung (Abschnitt 6). Das Einzige, was wir auf Ihrem Gerät speichern, ist ein einzelner unbedingt erforderlicher Eintrag, der sich Ihre Sprachwahl merkt. Cloudflare, über das die Website ausgeliefert wird (Abschnitt 6), setzt ebenfalls kein Cookie; es lässt Ihren Browser lediglich seine Anweisung für Fehlerberichte bis zu 7 Tage nach Ihrem letzten Besuch vorhalten, was wir ebenfalls als für die Auslieferung der Website unbedingt erforderlich ansehen — unsere eigene Einschätzung, keine bestätigte Rechtsauffassung.

Der Vollständigkeit halber: Unser Website-Messskript liest zwei Dinge aus, ohne etwas zu speichern — Ihre Bildschirmgröße und Ihre Browsersprache (werden mit jedem Messereignis übertragen, Abschnitt 6) sowie einen optionalen Local-Storage-Eintrag (umami.disabled), mit dem Sie die Messung abschalten können. Wir sehen diese Auslesevorgänge von derselben Ausnahme zur Reichweitenmessung gedeckt wie den übrigen Abschnitt 6; das ist unsere eigene Einschätzung und keine bestätigte Rechtsauffassung. Sendet Ihr Browser „Do Not Track“, findet überhaupt keine Messung statt; sendet er Global Privacy Control, wird das Skript gar nicht geladen, sodass auch keiner der beiden Auslesevorgänge stattfindet.

Unbedingt erforderlich

NameAnbieterZweckDauer
scandora-langScandoraMerkt sich Ihre SpracheinstellungDauerhaft

In der App. Neben Ihren eigenen Scans und Einstellungen werden weitere Informationen auf Ihrem Gerät gespeichert und ausgelesen. Erstens hält Firebase App Check eine Attestierung Ihrer App-Installation vor — ausgestellt von Apple App Attest unter iOS und macOS, von Google Play Integrity unter Android —, die unser Server verlangt, bevor er eine Anfrage beantwortet. Wir sehen dies als unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG an: Ohne sie kann unser Backend eine echte Scandora-App nicht von einem gefälschten Client unterscheiden, sodass die von Ihnen ausdrücklich gewünschten Kontofunktionen nicht sicher bereitgestellt werden könnten. Die Attestierung enthält keine Dokumentinhalte und wird weder für Analyse noch für Werbung verwendet. Zweitens nutzt Firebase Crashlytics, wenn Sie die Absturzdiagnose aktivieren, die unten beschriebene Firebase-Installationskennung (Abschnitt 6). Diese Nutzung ist nicht unbedingt erforderlich: Sie erfolgt ausschließlich aufgrund Ihrer Einwilligung nach § 25 Abs. 1 TDDDG, und Sie können diese Einwilligung jederzeit in der App über Einstellungen → Datenschutz & Daten widerrufen, wodurch die Erhebung wieder abgeschaltet wird (siehe Abschnitt 10). Drittens speichert die App für die Produktanalyse den Zeitpunkt, zu dem Sie sie zum ersten Mal geöffnet haben, und drei Ja/Nein-Vermerke, ob ihre einmaligen Ereignisse zu Ihrem ersten Start, Ihrem ersten Scan und Ihrem ersten Upload bereits gesendet wurden (Abschnitt 6), und liest sie wieder aus. Die Vermerke dienen allein dazu, jedes dieser Ereignisse nur einmal zu senden; für sie stützen wir uns auf dieselbe Ausnahme für unbedingt erforderliche First-Party-Reichweitenmessung wie für die Analyse selbst (Abschnitt 6) — auch dies unsere eigene Einschätzung, keine bestätigte Rechtsauffassung. Beim Abmelden bleiben alle auf dem Gerät. Beim Löschen Ihres Kontos werden der Zeitpunkt des ersten Öffnens und der Upload-Vermerk entfernt; die Vermerke zum ersten Start und zum ersten Scan bleiben, damit dieselbe Installation nie doppelt gezählt wird. Mit der Deinstallation der App oder dem Löschen ihrer Daten werden alle entfernt. Was die App für Push-Benachrichtigungen auf Ihrem Gerät speichert, ist gesondert in Abschnitt 2 aufgeführt. Viertens hält das Firebase-SDK für die in Abschnitt 2 beschriebenen Funktionseinstellungen eine Firebase-Installationskennung auf Ihrem Gerät vor und liest sie beim Start der App aus, und Google ML Kit hält die installationsbezogenen Kennungen vor, die es mit seinen Messwerten sendet (Abschnitt 2); keine davon enthält Dokumentinhalte. Wir sehen beides als unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG an, weil es zu den Komponenten gehört, die die App braucht, um ihre Funktionseinstellungen zu laden und Text zu erkennen — auch dies unsere eigene Einschätzung, keine bestätigte Rechtsauffassung. Beides bleibt auf dem Gerät, wenn Sie sich abmelden und wenn Sie Ihr Konto löschen.

14. Datenschutz für Kinder

Scandora ist nicht für Kinder unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Kindern. Wenn Sie glauben, dass dies geschehen ist, kontaktieren Sie uns umgehend.

15. Änderungen dieser Richtlinie

Wir können diese Richtlinie aktualisieren. Wir veröffentlichen die neue Fassung hier und benachrichtigen Sie bei wesentlichen Änderungen per E-Mail oder in der App. Das Datum „Zuletzt aktualisiert" gibt die letzte Überarbeitung an.

16. Kontakt

Datenschutz-Kontakt

E-Mail: [email protected]

Allgemeiner Support: [email protected]

Postanschrift und verantwortlicher Betreiber sind in unserem Impressum aufgeführt.

Nuestra promesa: No almacenamos en nuestros servidores las imágenes de las páginas que escaneas ni los archivos originales de tus documentos. Lo que sí almacenamos, una vez que has iniciado sesión, es tu historial de escaneos: los datos que se enumeran en la sección 2, una pequeña miniatura de vista previa de baja resolución y el texto extraído del documento, guardados en nuestro propio servidor en la UE para que tu historial esté disponible en cada dispositivo en el que inicies sesión (sección 3). La búsqueda de documentos con IA conserva su índice en tu dispositivo, y en nuestros servidores no se almacena nada sobre tus documentos para la búsqueda. Para crear ese índice, tu dispositivo envía el texto extraído y la descripción de IA de cada documento que escaneas con la sesión iniciada — divididos en pasajes cortos, cada uno encabezado por el título, el tipo y la fecha del documento — directamente al proveedor del modelo (Google Vertex AI en la UE), que los usa únicamente para calcular vectores de búsqueda; para una búsqueda envía la consulta de búsqueda, y para responder a una pregunta envía la pregunta y los pasajes que ha seleccionado. Cada uno de estos usos emplea la misma credencial de corta duración que utiliza la IA gestionada; consulta las secciones 3, 4 y 7. Tú mantienes el control: puedes eliminar cualquier entrada del historial, o toda tu cuenta, en cualquier momento (secciones 11 y 12).

Índice

  1. Resumen y responsable del tratamiento
  2. Datos que recopilamos
  3. Tus documentos
  4. Tratamiento con IA
  5. Integraciones en la nube (Trello y Google Drive)
  6. Base jurídica del tratamiento
  7. Subencargados del tratamiento y destinatarios
  8. Funciones de responsable y de encargado del tratamiento
  9. Transferencias internacionales
  10. Gestión del consentimiento
  11. Almacenamiento de datos y seguridad
  12. Tus derechos
  13. Cookies (sitio web)
  14. Privacidad de los menores
  15. Cambios en esta política
  16. Contacto

1. Resumen y responsable del tratamiento

Scandora ("nosotros", "nuestro" o "nos") se compromete a proteger tu privacidad. Esta Política de privacidad explica cómo recopilamos, usamos y protegemos tu información cuando usas nuestra aplicación de escaneo de documentos en iOS, macOS y Android, y nuestro sitio web.

El responsable del tratamiento de datos descrito aquí es Farhad Sanaei seresht (empresario individual, con el nombre comercial "Scandora"), Burgunderweg 19G, 22453 Hamburg, Alemania — el operador de Scandora que figura en nuestro Aviso legal. Para consultas sobre protección de datos, escribe a [email protected].

A quién cubre esta política

Esta política se aplica a todos los usuarios de Scandora, vivas donde vivas, y es la misma para todos. Cuando la ley de tu país te otorga derechos adicionales, la sección 12 los enumera en “Tus derechos locales y la autoridad ante la que reclamar”.

Qué conservamos, por qué y con qué base jurídica

Conservamos los datos de tu cuenta y, una vez que has iniciado sesión, tu historial de escaneos — incluidos el texto extraído de tus documentos y una pequeña miniatura de vista previa — para proporcionarte la cuenta y la sincronización entre tus dispositivos para las que te registraste (contrato, art. 6.1.b) del RGPD). Medimos el uso de la app y del sitio web sin cookies, y protegemos el servicio frente a abusos, sobre la base de nuestro interés legítimo (art. 6.1.f) del RGPD). Las notificaciones push y los consejos y ofertas por correo electrónico se envían solo con tu consentimiento (art. 6.1.a) del RGPD), y los informes de errores se recopilan únicamente si los activas. La sección 2 enumera los datos por completo, la sección 6 indica la base jurídica de cada finalidad y la sección 11 explica durante cuánto tiempo conservamos cada elemento.

Dónde se almacenan y se tratan tus datos

Nuestro propio servidor, que contiene los datos de tu cuenta y tu historial de escaneos, está en la UE, y las funciones de IA tratan tus documentos en la UE (secciones 3, 4 y 11). La app te informa de lo mismo una sola vez para tu cuenta, al iniciar sesión o antes de tu primera subida, en el aviso “Cómo gestiona Scandora tus documentos”. Si vives fuera de la UE, tus datos se transfieren por tanto a la UE. Algunos servicios que usamos para tareas concretas también tratan datos fuera de la UE — entre ellos el inicio de sesión, las suscripciones, las notificaciones push, el correo electrónico, los informes de errores si los activas y las exportaciones que envías a tu propio Trello o Google Drive; las secciones 7 y 9 los nombran e indican las garantías que se aplican.

No vendemos tus datos

No vendemos tus datos personales ni los compartimos con nadie con fines publicitarios: Scandora no muestra anuncios y no trabaja con socios publicitarios. Los proveedores enumerados en la sección 7 reciben datos únicamente para operar el servicio por cuenta nuestra, para venderte una suscripción en su tienda (Apple, Google) o porque tú mismo se los envías.

2. Datos que recopilamos

Información de la cuenta

Cuando creas una cuenta, tratamos:

  • Dirección de correo electrónico (identificación de la cuenta y comunicación)
  • Nombre visible (opcional, para personalizar)
  • Un identificador de usuario seudónimo (UID de Firebase Authentication)
  • Metadatos de inicio de sesión (p. ej., la hora del último inicio de sesión)
  • Un enlace a tu foto de perfil, cuando tu proveedor de inicio de sesión proporciona una — Google la devuelve con el perfil de inicio de sesión, Sign in with Apple no; guardamos el enlace, no la imagen

De dónde proceden. Normalmente nos facilitas tú estos datos. Si inicias sesión con Apple o con Google en lugar de con una dirección de correo electrónico y una contraseña, recibimos tu dirección de correo electrónico — con Sign in with Apple, la dirección de retransmisión privada si elegiste una — y, si lo autorizas, tu nombre, procedente de Apple o de Google y no de ti. El perfil de inicio de sesión de Google devuelve además un enlace a tu foto de perfil, que guardamos en el registro de tu cuenta. Se trata de una fuente de terceros en el sentido del art. 14.1.d) y 14.2.f) del RGPD; aparte de tu dirección de correo electrónico, tu nombre y ese enlace a la foto, no pedimos nada a esos proveedores, usamos los datos para las finalidades descritas aquí y puedes retirar el acceso de la app en tu cuenta de Apple o de Google en cualquier momento.

Datos de perfil y historial

Para hacer funcionar la app y mantener tu historial de escaneos en cada dispositivo en el que inicies sesión, guardamos lo siguiente en tu cuenta:

  • Ajustes del perfil (nombre, color, icono, preferencias)
  • Entradas del historial: título, número de páginas, tamaño del archivo, tipo de almacenamiento, etiquetas/títulos/descripciones generados por la IA, y los valores que la IA extrajo del documento — número de factura, importe bruto, fecha de la factura, el año y el mes bajo los que se archiva el documento, y el grado de confianza de esa extracción
  • La ruta que tiene el archivo del documento en tu dispositivo (solo el texto de la ruta — el archivo en sí no se sube)
  • El texto extraído del documento — las palabras reconocidas de tus páginas (texto OCR), guardado con la entrada del historial; el texto de más de 400.000 caracteres no se sube en absoluto
  • Una pequeña miniatura de vista previa de baja resolución de la primera página, guardada como imagen codificada; una miniatura cuya forma codificada supera los 500.000 caracteres tampoco se sube
  • El destino que elegiste (p. ej., el nombre del tablero/lista de Trello o de la carpeta de Google Drive de destino)
  • Estado de la cola sin conexión (contadores de reintentos) de las exportaciones pendientes

No guardamos las imágenes de las páginas escaneadas ni el archivo original del documento. La sección 3 explica dónde se guarda este registro del historial, cuándo se crea y durante cuánto tiempo lo conservamos.

Registros de captura y de cambios GoBD

Scandora está diseñado para las normas contables GoBD, que exigen que un documento capturado y cada cambio posterior en él sigan siendo trazables. Por eso, mientras tengas la sesión iniciada, cada captura, cambio de metadatos, exportación y eliminación escribe además dos registros en el propio servidor de Scandora en la UE:

  • Un registro de captura — una suma de comprobación SHA-256 de las páginas capturadas, cómo se capturaron (cámara, escáner de red o importación de archivos), tu ID de usuario y una marca de tiempo del servidor. No contiene ninguna imagen de página ni texto del documento; la suma de comprobación solo permite comprobar una copia posterior con el original.
  • Una entrada del registro de cambios — el ID del documento, el evento (captura, edición, exportación o eliminación), tu ID de usuario, tu ID de perfil, una marca de tiempo del servidor y, en una edición, el valor anterior y el nuevo de cada campo de metadatos que cambiaste: título, etiquetas, y el número de factura, el importe bruto y la fecha de la factura, incluidos los valores que extrajo la IA. En una exportación, la entrada también registra adónde fue el documento — actualmente Google Drive; las exportaciones a DATEV, lexoffice y sevDesk están en preparación y se registrarán de la misma forma cuando se activen. Y en una entrada de exportación el “ID del documento” no es el ID interno, sino el nombre del archivo exportado: en una exportación a Google Drive ese nombre es el título del documento; en una exportación a DATEV, el nombre del archivo del documento que adjuntaste a la exportación. Un título o un nombre de archivo puede contener por sí mismo datos personales, y aquí queda anotado en un registro que después no puede modificarse ni eliminarse, salvo por la única sustitución que hacemos cuando eliminas tu cuenta, descrita más abajo (secciones 11 y 12).

El registro de cambios solo admite añadir entradas: cada entrada está encadenada criptográficamente a la anterior, de modo que un cambio en una entrada se detecta como manipulación — siempre que la entrada no esté marcada como oculta. La base de datos rechaza toda eliminación de una entrada y todo cambio en una entrada, salvo un cambio que lleve nuestra marca de eliminación de cuenta, deje intactos los valores de la cadena y las marcas de tiempo y marque la entrada como oculta; solo la rutina de eliminación de cuenta que se describe a continuación pone esa marca. Una entrada marcada ya no se comprueba con su propia huella, de modo que un cambio hecho por esa única vía no se señala como manipulación, mientras que los enlaces de la cadena entre las entradas se siguen comprobando. Tú no puedes eliminar ninguno de los dos registros, y ninguno se elimina cuando eliminas tu cuenta. Lo que hace la eliminación en su lugar es sustituir los datos que contienen y que apuntan a ti: tu ID de usuario y tu ID de perfil se sustituyen por un valor sustituto, se eliminan los valores de metadatos que editaste, y la referencia del documento — que en una entrada de exportación es el nombre del archivo exportado — también se sustituye por un valor sustituto, mientras que la suma de comprobación, las marcas de tiempo y la cadena que enlaza las entradas se mantienen. La entrada lleva una nota que lo indica, de modo que una comprobación de integridad posterior la señala como oculta y no como manipulada. No consideramos datos anónimos lo que queda: la huella de cadena de cada entrada se calculó antes de la sustitución, y la suma de comprobación del registro de captura sigue coincidiendo con el propio documento, por lo que quien tenga ese documento o ya conozca los identificadores sustituidos aún puede vincular una entrada contigo. Por eso estos registros siguen estando cubiertos por esta política. Lo que queda lo conservamos durante 10 años — un límite que nos fijamos nosotros mismos, tomando como referencia el plazo que el Código Fiscal (Abgabenordnung) establece para los libros y registros propios de un comerciante (§ 147 AO) — y lo eliminamos cuando vence; la sección 11 expone esa regla por completo, incluidas la base jurídica y en qué punto nuestra implementación aún no la cumple. Ambos registros se escriben para todo usuario con la sesión iniciada, estén o no activadas para tu plan las funciones GoBD de la app. Si no has iniciado sesión, no se escribe ninguno de los dos registros. Las secciones 7, 11 y 12 explican dónde se guardan estos registros, durante cuánto tiempo se conservan y qué ocurre con ellos cuando eliminas tu cuenta.

Registro de importaciones

Cuando importas un documento — desde el explorador de archivos de tu dispositivo, desde una app en la nube que entrega el archivo a Scandora o desde una fuente conectada —, nuestro servidor registra que se ha producido esa importación, para que el mismo archivo no se importe por segunda vez en tu otro dispositivo. La entrada contiene tu ID de usuario, tu ID de perfil, la fuente desde la que importaste, el identificador de archivo y el marcador de versión propios de esa fuente, el identificador de la cuenta de origen cuando se usa una, una huella SHA-256 del contenido del archivo, el estado de la importación, un identificador de la instalación de la app que reclamó la importación y la hora en que caduca esa reclamación, y, para cada destino, el estado más una referencia al resultado — el ID de la tarjeta de Trello, el enlace al archivo de Google Drive o la ruta del archivo en tu dispositivo. No contiene ninguna imagen de página ni texto del documento. Se almacena en Google Firestore (sección 7). Finalidad y base jurídica: art. 6.1.b) del RGPD — hacer funcionar la función de importación en todos tus dispositivos sin duplicar tus documentos. Se conserva mientras exista tu cuenta y se elimina con ella (secciones 11 y 12).

Diagnóstico y uso

  • Diagnóstico de errores (tipo de dispositivo, versión del sistema operativo y de la app, trazas de pila — sin contenido de documentos) — desactivado por defecto, recopilado por Firebase solo si aceptas en el primer inicio o lo activas más tarde en Ajustes → Privacidad y datos (consulta las secciones 6 y 9)
  • Analítica de producto (app) — eventos de uso seudónimos en nuestro propio servidor sin cookies, no de terceros (ninguna cookie, ningún identificador de tu dispositivo; cualquier IP se convierte en el servidor, mediante un hash, en un valor de sesión que cambia cada 24 horas y nunca se guarda en su forma original)
  • Analítica del sitio web (scandora.eu) — el mismo servidor propio, pero medida mediante un script del navegador que además lee el tamaño de tu pantalla y el idioma de tu navegador, y cuyo valor de sesión puede persistir hasta un mes; respeta “Do Not Track” y no se carga en absoluto en los navegadores que envían Global Privacy Control (consulta la sección 6)
  • Entrega del sitio web (scandora.eu) — cada solicitud al sitio web pasa por Cloudflare, que entrega las páginas que obtiene de GitHub Pages; ambos reciben los datos de solicitud que recibe cualquier servidor web (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario), y Cloudflare además hace que tu navegador le informe de una solicitud al sitio que falla (consulta las secciones 6, 7 y 13)

Ajustes de funciones y reconocimiento de texto en la app

  • Ajustes de funciones (Firebase Remote Config) — cada vez que se inicia la app, también en segundo plano, consulta a Firebase Remote Config de Google, como máximo una vez por hora, qué funciones de la app están activadas y en qué modo se abre el escáner de documentos de Android, hayas iniciado sesión o no. Con esa solicitud el SDK de Firebase envía un identificador de instalación de Firebase que guarda en tu dispositivo, un token de ese identificador, los identificadores, la versión y la compilación de la app, la versión del SDK, la versión de tu sistema operativo, el idioma, la región y la zona horaria configurados en tu dispositivo y, como en cualquier conexión, tu dirección IP. La solicitud no incluye contenido de documentos ni datos de la cuenta (consulta las secciones 6, 7, 11 y 13).
  • Reconocimiento de texto y escáner de documentos de Android (Google ML Kit) — en iPhone, iPad y Android, Google ML Kit reconoce el texto de tus páginas, y en Android el escaneo con la cámara se ejecuta en el escáner de documentos de ML Kit de Google, que proporcionan los servicios de Google Play. Ambos se ejecutan en tu dispositivo: las imágenes de tus páginas y el texto reconocido no se envían a Google. Sin embargo, ML Kit sí envía a Google métricas de uso y de diagnóstico — modelo del dispositivo, versión y compilación del sistema operativo, hardware de aprendizaje automático (ML) disponible, identificador y versión de la app, identificadores por instalación que, según Google, no están pensados para identificarte de forma única a ti ni a tu dispositivo (en el escáner de documentos, además, un identificador de dispositivo), cifras de rendimiento como el tiempo de procesamiento, el formato y la resolución de la imagen, el tamaño de entrada y de salida, la versión de la función, los tipos de evento y los códigos de error — y descarga modelos y actualizaciones de Google. En un Mac, en su lugar, el framework Vision de Apple, parte de macOS, reconoce el texto en tu dispositivo (consulta las secciones 6, 7 y 13).

Datos de suscripción

  • Plan de suscripción, estado, período de facturación y fechas de renovación, tratados a través de nuestro proveedor de facturación (RevenueCat) y asociados a tu ID de usuario seudónimo

Notificaciones push

Las notificaciones push son opcionales. Si las permites, guardamos en tu cuenta, por cada dispositivo en el que las hayas permitido:

  • El token push del dispositivo de Google Firebase Cloud Messaging, más un ID de dispositivo que la app genera en tu dispositivo (un valor aleatorio propio — no un ID de publicidad)
  • Si cada una de las dos notificaciones está activada para ese dispositivo y el idioma en el que se envía el mensaje

Una sola vez para tu cuenta en su conjunto — no por dispositivo — guardamos además la hora de tu último escaneo, la hora del último recordatorio que te enviamos y el mes natural en el que comprobamos por última vez si correspondía enviar el aviso de créditos (registramos ese mes en cada comprobación, incluso cuando no se envía ningún aviso), para que una notificación no se repita.

Enviamos exactamente dos notificaciones: un recordatorio cuando ha pasado una semana desde tu último escaneo y un aviso cuando tus créditos de IA mensuales vuelven a estar disponibles. Ambos textos son fijos y los escribimos nosotros; no incluyen contenido de documentos. No enviamos notificaciones de marketing ni promocionales. No se envía nada antes de que permitas las notificaciones de Scandora en tu dispositivo — la app pregunta una vez, después de tu tercer escaneo, y no vuelve a preguntar si las rechazas. Al permitirlas se activan las dos notificaciones; en Ajustes → Notificaciones de la app puedes volver a desactivar cualquiera de las dos. Con las dos desactivadas, se elimina el token push y el dispositivo se quita de tu cuenta — lo mismo ocurre cuando cierras sesión y cuando Firebase informa de que el token ya no es válido; las tres marcas de tiempo a nivel de cuenta indicadas arriba se eliminan cuando eliminas tu cuenta. En el propio dispositivo la app también guarda el ID de dispositivo, el estado de los dos interruptores, un recuento de tus escaneos realizados con éxito y una nota de que ya se pidió el permiso — el recuento y esa nota se escriben antes de que permitas nada, y todos permanecen en el dispositivo cuando cierras sesión, hasta que desinstales la app o borres sus datos. Consulta las secciones 6, 7, 10 y 11.

Correos electrónicos que te enviamos

Enviamos dos tipos de correo electrónico a la dirección de tu cuenta:

  • Correos de servicio — el correo de bienvenida cuando creas una cuenta, un aviso unos días antes de que termine una prueba gratuita, la confirmación de un pedido y los avisos previos a la eliminación del historial de escaneos almacenado. Solo exponen hechos sobre tu cuenta, tu prueba, tu pedido o tus datos, se envían a todos los titulares de cuenta y no necesitan consentimiento (contrato, art. 6.1.b) del RGPD).
  • Consejos y ofertas — correos ocasionales con consejos y ofertas sobre Scandora, por ejemplo cómo hacer tu primer escaneo. Los enviamos solo si das tu consentimiento: marcando la casilla “Envíame por correo electrónico consejos y ofertas sobre Scandora” al crear una cuenta — permanece sin marcar hasta que la marques — o activando Ajustes → Privacidad y datos → Consejos y ofertas por correo electrónico en la app. Si tu proveedor de inicio de sesión no ha verificado tu dirección de correo electrónico — como cuando te registras con una dirección de correo electrónico y una contraseña —, primero te enviamos un correo de confirmación y solo enviamos consejos y ofertas después de que confirmes con el botón de la página que abre su enlace (doble opt-in). Base jurídica: tu consentimiento (art. 6.1.a) del RGPD; § 7(2) UWG).

Prueba de tu elección. Por cada consentimiento, confirmación y retirada guardamos la elección, la hora, dónde la hiciste (registro, Ajustes, el enlace de confirmación o el enlace de baja), la versión del texto que se te mostró y la dirección de correo electrónico a la que se aplica, para poder demostrar que diste tu consentimiento (art. 7.1 del RGPD). Estos registros se eliminan con tu cuenta.

Retirada. Puedes retirar tu consentimiento en cualquier momento, con efecto para el futuro: desactívalo en Ajustes → Privacidad y datos o usa el enlace de baja que aparece al final de cada correo de consejos y ofertas — basta un clic. A partir de ese momento no enviamos más consejos y ofertas; los correos de servicio no se ven afectados.

3. Tus documentos

Scandora no almacena las imágenes de las páginas que escaneas ni los archivos originales de tus documentos. Las imágenes de las páginas se procesan en tu dispositivo y se transmiten únicamente al destino que elijas y, cuando usas una función de IA, directamente desde tu dispositivo al proveedor del modelo mediante una credencial de corta duración que emite el servidor de Scandora (sección 4). Nunca conservamos el documento en resolución completa ni las imágenes originales de las páginas.

Tu historial de escaneos se almacena en nuestro servidor, incluido el texto extraído. Cuando has iniciado sesión, el registro de historial de cada escaneo completado se sube al propio servidor de Scandora en la UE (Hetzner). Además de los datos enumerados en la sección 2, ese registro contiene el texto completo extraído del documento (el texto OCR; el texto de más de 400.000 caracteres no se sube) y una pequeña miniatura de vista previa de baja resolución de la primera página. Esto ocurre con todos los usuarios que han iniciado sesión, en todos los planes: no es opcional y no depende de ningún ajuste de consentimiento. Finalidad: mantener tu historial de escaneos disponible en todos los dispositivos en los que inicias sesión. Base jurídica: art. 6.1.b) del RGPD — prestar la cuenta y la función de sincronización para las que te registraste. Una vez que nuestro servidor ha aceptado el registro, la app deja de mantenerlo como subida pendiente, y la copia del servidor es la que leen entonces tus dispositivos. Mientras no hayas iniciado sesión, no se sube ningún registro de historial; se conserva en tu dispositivo. Iniciar sesión más tarde también sube esos escaneos: los escaneos que hiciste sin cuenta se entregan a la cuenta con la que inicias sesión y se envían a nuestro servidor, con el texto extraído y la miniatura de vista previa incluidos. Eliminar un escaneo así antes de iniciar sesión es la única forma de evitar que llegue a nuestro servidor. Sobre cuánto tiempo lo conservamos y cómo eliminarlo, consulta las secciones 11 y 12.

Búsqueda de documentos, además de la sincronización del historial descrita arriba: la búsqueda de documentos con IA forma parte del servicio para todas las cuentas con sesión iniciada — no hay un interruptor aparte para activarla. La recuperación se ejecuta en tu dispositivo sobre un índice en el dispositivo creado a partir del texto de tu historial, mientras que el propio registro de historial — el texto extraído, la miniatura de vista previa y los metadatos — permanece en el propio servidor de Scandora en la UE, como se describe arriba. Para crear el índice en el dispositivo, tu dispositivo envía el texto extraído y la descripción de IA de cada documento nuevo — divididos en hasta 100 pasajes breves, cada uno encabezado por el título, el tipo y la fecha del documento — al proveedor del modelo, que devuelve vectores de búsqueda que se guardan únicamente en tu dispositivo. Esto ocurre automáticamente una vez que se ha confirmado el aviso de la app “Cómo gestiona Scandora tus documentos”. Los documentos más antiguos que ya están en tu historial se envían del mismo modo cuando los añades con “Añadir al chat”. Para una búsqueda, tu dispositivo envía la consulta de búsqueda; para responder a una pregunta, envía la pregunta y los pasajes que ha seleccionado. El proveedor del modelo es Google Vertex AI, el encargado del tratamiento de las funciones de IA, operado en una región de la UE (europe-west3), al que se accede con la misma credencial de corta duración que usa la IA gestionada (sección 4); trata el texto de forma transitoria, salvo los prompts que marcan sus sistemas automáticos de seguridad, que Google puede conservar hasta 90 días solo para la supervisión de abusos (sección 4), y Scandora no almacena el texto. Los documentos de tu dispositivo nunca se ven afectados. Al eliminar tu cuenta se elimina el registro de historial almacenado (sección 12). Consulta las secciones 4 y 7.

En concreto, el contenido de tus documentos puede llegar a:

  • el propio servidor de Scandora en la UE, como el registro de historial de escaneos descrito arriba — el texto extraído y la miniatura de vista previa — siempre que hayas iniciado sesión;
  • directamente desde tu dispositivo al proveedor del modelo, mediante una credencial de corta duración que emite el servidor de Scandora, para analizar el documento, indexar para la búsqueda su texto extraído y su descripción de IA, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento, procesar una consulta de búsqueda o responder a una pregunta del chat con los pasajes que tu dispositivo ha seleccionado (consulta la sección 4); este tratamiento con IA se realiza en la UE cuando se usa el servicio regional de la UE (Vertex AI europe-west3) (consulta la sección 9);
  • tus propios destinos en la nube — tu tablero de Trello o tu Google Drive — cuando exportas (consulta la sección 5).

Importar un documento no es una transferencia de este tipo: eliges el archivo en el explorador de archivos de tu propio dispositivo, y Scandora recibe únicamente el archivo que elegiste (consulta la sección 5). Scandora sí registra que se produjo una importación — consulta el registro de importaciones en la sección 2 —, pero nunca lo que contiene el documento.

4. Tratamiento con IA: IA gestionada

El análisis con IA, las consultas de búsqueda y el chat se ejecutan cuando usas una función de IA; la indexación para la búsqueda se ejecuta automáticamente con cada documento nuevo de tu historial de escaneos con sesión iniciada (sección 3). Scandora usa IA gestionada — el único modo. Tu dispositivo llama directamente al proveedor del modelo subyacente (Google Gemini en Vertex AI, en la región de la UE europe-west3), mediante una credencial de corta duración (cinco minutos) que emite el servidor de Scandora; para crear el índice de búsqueda en el dispositivo, se envían el texto extraído y la descripción de IA de cada documento, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento; en una búsqueda, solo se envía la consulta de búsqueda; en una pregunta del chat, la recuperación se ejecuta primero en tu dispositivo, y solo se envían la pregunta y los pasajes que selecciona. Las imágenes de tus documentos, el texto extraído y los prompts nunca llegan al servidor propio de Scandora por esta vía — Scandora solo emite la credencial de corta duración. Cuando se usa el servicio regional de la UE, este tratamiento se realiza en la UE. Si usas Scandora como cliente empresarial en virtud de nuestro acuerdo de tratamiento de datos (AVV), Scandora es tu encargado del tratamiento en esta vía aunque el contenido en sí no pase por el servidor de Scandora, y el proveedor del modelo subyacente es un subencargado del tratamiento; en caso contrario, Scandora es el responsable del tratamiento de esta vía, y el proveedor del modelo es encargado del tratamiento de Scandora. En ambos casos Scandora contrata al proveedor del modelo (consulta la sección 7). Scandora no opera una pasarela de IA en el servidor ni un índice de búsqueda alojado en el servidor.

Supervisión de abusos. Google puede conservar hasta 90 días los prompts enviados mediante la IA gestionada que sus sistemas automáticos de seguridad marquen, en la región de Google Cloud que se usa para la IA gestionada (europe-west3), solo para la supervisión de abusos; Google no los usa para entrenar modelos.

Los documentos escaneados pueden contener categorías especiales de datos personales (art. 9 del RGPD), p. ej., datos de salud. Cuando usas el análisis con IA o la exportación a la nube con esos documentos, el tratamiento se basa en el art. 6.1.b) del RGPD; igual que con el historial de escaneos descrito en la sección 3, no obtenemos antes un consentimiento explícito aparte conforme al art. 9.2.a) del RGPD. Lo mismo se aplica a la indexación para la búsqueda descrita en la sección 3, que envía automáticamente texto de esos documentos al proveedor del modelo, como hace con cada documento nuevo de tu historial de escaneos con sesión iniciada. Eres responsable de tener derecho a escanear y tratar los documentos que envías.

El historial de escaneos en el servidor descrito en la sección 3 tampoco se basa en el consentimiento. Comienza en cuanto inicias sesión y no va precedido de un paso de consentimiento aparte, por lo que no obtenemos un consentimiento explícito conforme al art. 9.2.a) del RGPD para él. Si un documento contiene categorías especiales de datos personales y no quieres que esté en ese almacén, elimina su entrada del historial, lo que también lo elimina de nuestro servidor (secciones 11 y 12); la búsqueda de documentos con IA no añade una copia aparte en el servidor que eliminar, ya que se ejecuta en tu dispositivo (sección 3). Escanear sin iniciar sesión no es una vía duradera para sortearlo: un escaneo hecho sin cuenta permanece solo en tu dispositivo hasta que inicias sesión; al iniciar sesión se entrega a esa cuenta y se sube, con el texto extraído incluido. Eliminarlo antes de iniciar sesión es la única forma de evitar que llegue a nuestro servidor.

Toma de decisiones automatizada. La IA de Scandora genera sugerencias (p. ej., títulos, etiquetas, fechas de vencimiento, campos extraídos y respuestas) como apoyo a la decisión; los resultados siguen sujetos a tu revisión y control. Scandora no toma decisiones automatizadas que produzcan efectos jurídicos sobre ti o que te afecten significativamente de modo similar, en el sentido del art. 22 del RGPD.

5. Integraciones en la nube (Trello y Google Drive)

Las exportaciones a la nube son opcionales y van a destinos que te pertenecen y que autorizas mediante OAuth:

  • Trello — cuando conectas Trello, los documentos exportados se crean como tarjetas (con el PDF adjunto, además del título, las etiquetas y las fechas de vencimiento) en tu tablero de Trello.
  • Google Drive (exportación) — cuando conectas Drive para exportar (ámbito drive.file, limitado a los archivos que crea la app), los documentos exportados se suben a tu Drive. El intercambio del código/token de OAuth lo gestiona en el servidor el propio punto de conexión OAuth de Scandora (api.scandora.eu/oauth/google), alojado en la UE en el propio servidor de Scandora (Hetzner), de modo que el secreto de cliente de OAuth nunca llega al dispositivo. Puedes revocar este acceso en cualquier momento desde tu cuenta de Google.
  • Google Drive (importación) — importar un documento no usa ningún acceso a Google Drive en absoluto. Eliges el archivo en el explorador de archivos de tu propio dispositivo (el selector de documentos de Android o de iOS); si la app Google Drive está instalada, aparece allí y es ella la que entrega el archivo elegido a Scandora. Scandora recibe únicamente el archivo que elegiste: nunca enumera, lee ni modifica nada más de tu Drive. Scandora sí registra que se produjo una importación — consulta el registro de importaciones en la sección 2 —, pero nunca lo que contiene el documento.

En estos flujos, tú eres el responsable del tratamiento de la cuenta de destino; el proveedor trata los datos conforme a tu acuerdo con él. drive.file es el único ámbito de Google Drive que solicita Scandora; Google no lo clasifica ni como sensible ni como restringido, y concede acceso únicamente a los archivos que la propia app crea en tu Drive.

6. Base jurídica del tratamiento

Según el RGPD, nos basamos en:

Contrato — art. 6.1.b) del RGPD

  • Creación de la cuenta y autenticación
  • Escaneo, análisis con IA, búsqueda de documentos con IA y chat (incl. IA gestionada) y exportaciones a la nube que solicitas
  • Almacenamiento de tu historial de escaneos en nuestro servidor — incluidos el texto extraído del documento y la miniatura de vista previa — para que esté disponible en todos los dispositivos en los que inicias sesión (sección 3)
  • Gestión de la suscripción
  • Correos electrónicos de servicio sobre tu cuenta, un periodo de prueba que está a punto de terminar, un pedido o la eliminación del historial de escaneos almacenado (sección 2)

Interés legítimo — art. 6.1.f) del RGPD

  • Analítica de producto en la app (servidor de analítica propio de Scandora, de primera parte y sin cookies) — eventos de uso seudonimizados enviados a un servidor autoalojado que no instala ninguna cookie y no adjunta ningún identificador de tu dispositivo; no incluye contenido de documentos. Para sus eventos únicos, la app guarda en tu dispositivo una pequeña cantidad de datos de analítica y los vuelve a leer: el momento en que abriste la app por primera vez y tres marcas de sí/no que indican si los eventos únicos de tu primer inicio, tu primer escaneo y tu primera subida a un servicio conectado ya se habían enviado. Nada de ello es un identificador ni contenido de documentos, y nada se envía como tal: el evento de subida solo informa de cuánto tiempo después de abrir la app por primera vez se produjo esa subida, en intervalos de 10 segundos y con un máximo de una hora (consulta la sección 13). Cualquier dirección IP se transforma en el servidor mediante un hash en un valor de sesión de corta duración que cambia cada 24 horas, nunca se almacena en su forma original y se usa solo para contar sesiones; de ella se deriva una ubicación aproximada (país, región, ciudad). Para el § 25 TTDSG/TDDDG (art. 5.3 de la Directiva ePrivacy) nos basamos en la excepción para la medición de audiencia de primera parte estrictamente necesaria — medición solo para esta app, sin publicidad, sin terceros destinatarios, sin vinculación entre servicios — junto con nuestro interés legítimo en medir y mejorar el producto. Esta es nuestra propia valoración y no una posición jurídica confirmada; puedes oponerte en cualquier momento (consulta la sección 10).
  • Analítica del sitio web (el mismo servidor autoalojado, otra medición) — nuestro sitio web scandora.eu usa el propio script de navegador del software de analítica. No instala ninguna cookie, pero, a diferencia de la app, sí lee una pequeña cantidad de información de tu navegador y la envía a nuestro servidor: el tamaño de tu pantalla, el idioma de tu navegador, la dirección de la página, incluidos los parámetros de campaña que pueda haber, la página de referencia, y comprueba una entrada del almacenamiento local (umami.disabled) que te permite desactivar la medición. La dirección IP se transforma en el servidor mediante un hash en un valor de sesión que — en esta vía del sitio web — puede mantenerse igual durante hasta un mes natural y nunca se almacena en su forma original. Nos basamos en la misma excepción de medición de audiencia y en el mismo interés legítimo que arriba (de nuevo, nuestra propia valoración, no una posición jurídica confirmada). Si tu navegador envía una señal “Do Not Track”, el script no mide nada; si envía una señal Global Privacy Control, ni siquiera cargamos el script, por lo que tampoco se produce ninguna de las lecturas anteriores.
  • Seguridad — detección y prevención del fraude y de los abusos.
  • Registros de captura y de cambios GoBD — mantener verificable un documento capturado y trazable cada cambio posterior, durante el tiempo que puedas tener que presentarlo (secciones 2 y 11).
  • Diagnóstico de errores (Firebase Crashlytics) — Firebase Crashlytics usa el identificador de instalación de Firebase que se guarda en tu dispositivo (sección 13) y envía informes de errores y datos de diagnóstico (el registro del error, el modelo del dispositivo, el sistema operativo y la versión de la app, trazas de pila, IP; sin contenido de documentos) a Google, también en EE. UU. (consulta la sección 9). El diagnóstico de errores está desactivado de forma predeterminada y solo se recopila si aceptas en el primer inicio o lo activas en Ajustes → Privacidad y datos en la app; puedes desactivarlo de nuevo en cualquier momento (consulta la sección 10). Los datos no se vinculan a tu identidad y se conservan hasta 90 días (valor predeterminado de Firebase Crashlytics; consulta la sección 11). La app pregunta una vez en el primer inicio y no vuelve a preguntar si lo rechazas. Google describe qué recopila Crashlytics y durante cuánto tiempo lo conserva: firebase.google.com/support/privacy.
  • Ajustes de funciones y reconocimiento de texto en la app (Firebase Remote Config, Google ML Kit) — activar o desactivar funciones de la app y definir el modo del escáner de Android sin una nueva versión de la app, y reconocer en tu dispositivo el texto de tus páginas. Para ello, la app envía a Google la solicitud de Remote Config descrita en la sección 2, y ML Kit envía a Google las métricas de uso y diagnóstico descritas allí; ninguna de las dos contiene contenido de documentos. Según las condiciones de ML Kit, Google usa estas métricas conforme a su propia política de privacidad para medir, mantener y mejorar ML Kit y para detectar usos indebidos (sección 7). Cuánto tiempo se conserva cada una se indica en la sección 11.
  • Formulario de contacto del sitio web — para recibir y responder a tu consulta; el formulario envía los datos a nuestro propio servidor en la UE (Hetzner), que entrega tu mensaje por correo electrónico a nuestro buzón de soporte a través de Brevo, nuestro proveedor de correo saliente (consulta la sección 7). Cuando tu mensaje se refiere a un asunto contractual o precontractual, nos basamos además en el art. 6.1.b). Conservamos los datos del formulario de contacto solo durante el tiempo necesario para tramitar la consulta.
  • Alojamiento del sitio web y registros del servidor — nuestro sitio web está alojado en GitHub Pages (GitHub, Inc., EE. UU.) y se entrega a través de Cloudflare (Cloudflare, Inc., EE. UU.), que actúa delante de él como proxy y red de distribución de contenido: cada solicitud a scandora.eu llega primero a Cloudflare, y Cloudflare obtiene las páginas de GitHub Pages. Ambos tratan datos habituales de registro del servidor (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario) para entregar el sitio de forma segura y fiable. Cloudflare también indica a tu navegador que le envíe un breve informe — con la dirección solicitada, el tipo de error y el tiempo que tardó la solicitud — cuando una solicitud al sitio falla; las cargas de página correctas no se notifican, y tu navegador conserva esta instrucción hasta 7 días después de tu última visita.

Consentimiento — art. 6.1.a) del RGPD

  • Datos de documentos de categorías especiales (art. 9 del RGPD) — cuando un documento que escaneas contiene categorías especiales de datos (p. ej., datos de salud), no obtenemos un consentimiento explícito aparte conforme al art. 9.2.a) del RGPD: ni antes del análisis con IA o la exportación a la nube, ni para el historial de escaneos en el servidor, que comienza al iniciar sesión. La indexación automática para la búsqueda descrita en la sección 3 se trata del mismo modo. Esas vías se basan en el art. 6.1.b) del RGPD; la sección 4 explica qué significa eso para los documentos sensibles.
  • Notificaciones push — el recordatorio de escaneo y el aviso de créditos de IA se envían solo después de que permitas las notificaciones de Scandora en tu dispositivo y dejes activado el interruptor correspondiente en Ajustes → Notificaciones. Puedes retirar cualquiera de los dos en cualquier momento en la app (consulta las secciones 2 y 10).
  • Consejos y ofertas por correo electrónico — se envían solo después de que marques la casilla desmarcada del registro o los actives en Ajustes → Privacidad y datos y, cuando tu proveedor de inicio de sesión no ha verificado tu dirección, solo después de que la confirmes por correo electrónico; el correo promocional también se basa en el § 7(2) UWG. Puedes retirar el consentimiento en cualquier momento en la app o con el enlace para darte de baja que incluye cada uno de esos correos (consulta las secciones 2 y 10).

¿Tienes que proporcionar estos datos?

Ninguna ley ni contrato te obliga a proporcionar ninguno de ellos, pero algunos son necesarios para las partes de Scandora que eliges usar (art. 13.2.e) del RGPD):

  • Sin cuenta — puedes escanear y trabajar con documentos sin registrarte ("Continuar sin cuenta"). Mientras sigas sin iniciar sesión, no subimos a nuestro servidor ni tus escaneos ni su texto extraído; se quedan en tu dispositivo. Si inicias sesión más tarde, esos escaneos se entregan a la cuenta con la que inicias sesión y se suben, con el texto extraído y la miniatura de vista previa incluidos; eliminarlos antes de iniciar sesión es la única forma de evitar que lleguen a nuestro servidor.
  • Para una cuenta — se requiere una dirección de correo electrónico; sin ella no podemos crear, proteger ni recuperar la cuenta, por lo que no se puede completar el registro.
  • Una vez que has iniciado sesión — el registro de historial de escaneos descrito en la sección 3, incluido el texto extraído del documento, forma parte del servicio de la cuenta y no es opcional. Lo mismo ocurre con la indexación para la búsqueda descrita en la sección 3, que envía texto de cada documento nuevo al proveedor del modelo para crear tu índice de búsqueda en el dispositivo. Para evitar ambas cosas, usa Scandora sin iniciar sesión; para eliminar un registro de nuestro servidor, elimina la entrada o la cuenta (secciones 11 y 12).
  • Todo lo demás es opcional — el análisis con IA, las consultas de búsqueda y las preguntas del chat, las exportaciones a la nube, las notificaciones push y el diagnóstico de errores. Si no proporcionas los datos que necesitan, la función simplemente no se ejecuta; el resto de la app no se ve afectado.

7. Subencargados del tratamiento y destinatarios

Los siguientes proveedores tratan datos personales por cuenta nuestra o reciben datos que tú les envías. Tenemos un acuerdo de tratamiento de datos (AVV) cuando nosotros actuamos como responsable del tratamiento y ellos como encargados del tratamiento, salvo que la tabla de abajo indique otra cosa. Scandora no almacena archivos de documentos originales ni imágenes de páginas escaneadas — lo que conservamos en nuestra propia infraestructura son los datos de la cuenta, el registro del historial de escaneos descrito en las secciones 2 y 3, que incluye el texto extraído del documento y una pequeña miniatura de vista previa de baja resolución, y los registros de captura y de cambios de GoBD descritos en la sección 2. La búsqueda de documentos con IA se ejecuta en tu dispositivo sobre un índice creado a partir del texto de tu historial; el propio registro del historial — el texto extraído, la miniatura de vista previa y los metadatos — se almacena en el servidor propio de Scandora en la UE (sección 3). Tres tramos salen de la UE por diseño: Firebase Authentication (el servicio de inicio de sesión de Google que aloja tu cuenta), RevenueCat (gestión de suscripciones) y cada exportación que envías a tu propia cuenta de Trello o Google Drive; todos ellos cuentan con las garantías indicadas arriba. El alojamiento y la entrega del sitio web (GitHub Pages y Cloudflare), la configuración remota de la app (Firebase Remote Config) y las métricas de ML Kit descritas en la sección 2 también pueden tratarse fuera de la UE (sección 9).

Proveedor Finalidad Datos tratados Región AVV
Hetzner Online GmbH Alojamiento del servidor propio de Scandora — la base de datos del historial de escaneos, la API userdata, el punto de acceso que emite credenciales para la IA gestionada, los registros de captura y de cambios de GoBD y nuestro servidor de analítica se ejecutan en máquinas que alquilamos a Hetzner Todo lo que la sección 3 describe como almacenado en nuestro propio servidor: tus registros del historial de escaneos, incluidos el texto extraído del documento y la miniatura de vista previa, además de los datos de tu cuenta y de tu perfil, tus registros de suscripción, créditos y consentimiento, las credenciales de acceso que conectas para una integración (cada una cifrada), los registros de captura y de cambios de GoBD descritos en la sección 2 y los registros estándar del servidor UE Acuerdo de tratamiento de datos conforme al art. 28 del RGPD, celebrado en nuestra cuenta de Hetzner
Google (Gemini API / Vertex AI) Análisis de documentos, búsqueda y chat de documentos con IA (proveedor del modelo) — tu dispositivo lo llama directamente con una credencial de corta duración que emite el servidor de Scandora Imágenes de documentos y texto extraído, prompts, consultas de búsqueda y, para el chat, los pasajes seleccionados en el dispositivo y, cuando un documento se indexa para la búsqueda, su texto extraído y su descripción de IA, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento (transitorio; se envía directamente del dispositivo a Google, no a través del servidor de Scandora) UE cuando se usa el servicio regional de la UE (Vertex AI europe-west3); Google puede conservar hasta 90 días, en esa región, los prompts que marquen sus sistemas automáticos de seguridad, solo para la supervisión de abusos (sección 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Autenticación, Firestore (solo metadatos, incluido el registro de importaciones entre dispositivos descrito en la sección 2), Cloud Functions, Crashlytics, Cloud Messaging (envío de las dos notificaciones push) Datos de cuenta y de perfil, estado de la suscripción y del consentimiento, diagnósticos, token push y ajustes de notificaciones por dispositivo, entradas del registro de importaciones (sección 2) Cloud Functions y Firestore — incluido el registro de importaciones: UE (europe-west3); resto de servicios: multirregión de Google cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Protección contra abusos para nuestro propio backend — nuestro servidor solo responde a una solicitud cuando App Check confirma que procede de una app de Scandora auténtica y sin modificar Un token de atestación de la instalación de tu app, emitido por Apple App Attest (iOS/macOS) o Google Play Integrity (Android), y las señales del dispositivo y de la app que esos servicios evalúan para emitirlo; ningún contenido de documentos Multirregión de Google cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Ajustes de funciones — qué funciones de la app están activadas y en qué modo se abre el escáner de documentos de Android, que se obtienen al iniciar la app (sección 2) Un identificador de instalación de Firebase y su token, los identificadores, la versión y la compilación de la app, las versiones del SDK y del sistema operativo, el idioma, la región y la zona horaria configurados en tu dispositivo, la dirección IP; ni contenido de documentos ni datos de la cuenta Google, global firebase.google.com/terms/data-processing-terms
Google ML Kit (en la app; en Android, el escáner de documentos a través de los servicios de Google Play) Reconocimiento de texto en iPhone, iPad y Android y el escáner de documentos en Android — ambos se ejecutan en tu dispositivo; Google solo recibe métricas de uso y de diagnóstico y suministra modelos y actualizaciones (sección 2) Ninguna imagen de páginas ni texto reconocido. Métricas: modelo del dispositivo, versión y compilación del sistema operativo, hardware de ML disponible, identificador y versión de la app, identificadores por instalación (en el caso del escáner de documentos, también un identificador del dispositivo), cifras de rendimiento, formato y resolución de la imagen, tamaño de entrada y de salida, versión de la función, tipos de evento y códigos de error Google, global — Google no indica ninguna región Ninguno — según los términos de ML Kit, Google utiliza estas métricas conforme a su propia política de privacidad para medir, mantener y mejorar ML Kit y para detectar usos indebidos
Apple — Push Notification service (APNs) Entrega de una notificación a tu iPhone, iPad o Mac (Firebase Cloud Messaging pasa el mensaje a Apple para el último paso) Token push del dispositivo, título y texto de la notificación (en tránsito) Apple, global No se ha celebrado ninguno por separado — este paso de entrega se rige por los términos para desarrolladores de Apple que se aplican a nuestra app
Google Drive (API) Exportación a tu propio Google Drive (autorizada por ti) Archivos de documentos exportados y metadatos de archivo que envías Google, global cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Exportación a tu propio tablero de Trello (autorizada por ti) Tarjetas exportadas, archivos adjuntos en PDF, títulos, etiquetas, fechas de vencimiento EE. UU. / UE atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Exportación a tu propia cuenta de lexoffice (autorizada por ti) — subida de recibos/comprobantes; en preparación, todavía no activada (sección 2) Archivos de documentos exportados (comprobantes) y los metadatos de los comprobantes que envías UE datenschutz.lexware.de/lexware-office
RevenueCat Gestión de suscripciones y de facturación ID seudónimo de usuario de la app (UID de Firebase), datos de compras y de derechos de acceso (entitlements) EE. UU. revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — compras dentro de la app Venta y facturación de tu suscripción. La tienda actúa como vendedor registrado (seller of record); no procesamos tu pago nosotros mismos Tu compra, el recibo o token de compra y tus datos de pago, que conserva la tienda según sus propios términos; nosotros solo recibimos el estado de suscripción resultante asociado a tu ID de usuario seudónimo Apple Distribution International (Irlanda) / Google en el EEE, cada uno con empresas del grupo fuera de la UE Ninguno — para la compra, Apple y Google son responsables del tratamiento independientes conforme a sus propias políticas de privacidad, no nuestros encargados del tratamiento
Brevo (Sendinblue SAS, Francia) Correo electrónico saliente — correo transaccional (confirmaciones de pedido, avisos de cuenta y del periodo de prueba) y los consejos y ofertas que has aceptado recibir, enviados desde [email protected], el servicio de retransmisión que lleva un mensaje del formulario de contacto del sitio web desde nuestro servidor hasta nuestro buzón de soporte, y el servicio de retransmisión SMTP por el que salen del dominio nuestras respuestas escritas por personas desde support@, privacy@ y [email protected] Tu dirección de correo electrónico y el contenido del mensaje que te enviamos (p. ej., datos del pedido y de la suscripción); en el caso del envío de un formulario de contacto, el nombre, la dirección de correo electrónico y el mensaje que has escrito; en el caso de una respuesta a tu consulta, el contenido de esa respuesta — que normalmente cita tu mensaje original, incluido todo lo que hayas puesto en una solicitud de protección de datos; además de metadatos de entrega UE para el envío y el almacenamiento; los propios subencargados del tratamiento de Brevo llegan además a EE. UU. e India Las condiciones estándar de AVV de Brevo, Apéndice 3 de sus Términos del servicio — no se ha firmado por separado; según su propio texto, el Apéndice 3 forma parte de los Términos del servicio ("is part of the Terms of Service"), que aceptamos al abrir la cuenta (versión de los Términos del 1 de octubre de 2025), por lo que está en vigor para nuestra cuenta
GitHub (GitHub Pages) Alojamiento de nuestro sitio web scandora.eu Datos estándar del registro del servidor de tu visita (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario), transmitidos por Cloudflare EE. UU. / global No se ha celebrado ninguno por separado — el alojamiento se rige por los términos del servicio y la declaración de privacidad de GitHub
Cloudflare (proxy del sitio web y entrega de contenido) Entrega y protección de nuestro sitio web — todas las solicitudes a scandora.eu pasan por Cloudflare, que obtiene las páginas de GitHub Pages Datos estándar del registro del servidor de tu visita (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario) y, cuando falla una solicitud al sitio, el informe de errores que envía tu navegador (sección 6) Red anycast global de Cloudflare (sede de la empresa: EE. UU.) El mismo AVV de Cloudflare que para Email Routing más abajo — cloudflare.com/cloudflare-customer-dpa, incorporado por referencia al Cloudflare Self-Serve Subscription Agreement que rige nuestra cuenta
Cloudflare (Email Routing) Enrutamiento de correo electrónico entrante — el correo dirigido a support@, privacy@ y [email protected] se recibe y se reenvía a nuestro buzón; solo reenvío: Cloudflare no ofrece ningún buzón y no almacena ningún mensaje en reposo Dirección del remitente, asunto, cuerpo del mensaje y archivos adjuntos del correo electrónico que nos envías, además de metadatos de conexión (en tránsito) Red anycast global de Cloudflare (sede de la empresa: EE. UU.) cloudflare.com/cloudflare-customer-dpa — no se ha firmado por separado; está incorporado por referencia al Cloudflare Self-Serve Subscription Agreement (sección 6.1) que rige nuestra cuenta
Google (buzón detrás de support@ / privacy@ / legal@) Almacenamiento del correo electrónico reenviado a esas direcciones — y del mensaje que nuestro servidor reenvía cuando usas el formulario de contacto del sitio web — para que podamos leerlo y responder El contenido completo y los metadatos de tu correspondencia por correo electrónico con nosotros, incluido un mensaje del formulario de contacto y todo lo que incluyas en una solicitud de protección de datos Google, global Ninguno — el destino es un buzón de consumidor de Google normal, para el que no hay disponible ningún acuerdo de encargado del tratamiento conforme al art. 28 del RGPD

Google Gemini actúa como encargado del tratamiento de Scandora en la vía de IA gestionada — como subencargado del tratamiento cuando usas Scandora en virtud de nuestro acuerdo de tratamiento de datos (AVV) (sección 8) — y tu dispositivo lo llama directamente con una credencial de corta duración: para el análisis de documentos, para indexar para la búsqueda el texto extraído y la descripción de IA de cada documento, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento, para las consultas de búsqueda y para los pasajes seleccionados en el dispositivo que se envían como contexto al responder a tu pregunta del chat.
La analítica de producto no es un subencargado del tratamiento: se ejecuta en el servidor de analítica propio de Scandora, autoalojado y sin cookies (ningún tercero, ninguna cookie, ningún identificador de tu dispositivo — consulta la sección 6).

Correo electrónico que nos envías: los mensajes dirigidos a support@, privacy@ o [email protected] se enrutan mediante Cloudflare Email Routing y se entregan en un buzón alojado por Google que nosotros leemos. Cloudflare solo reenvía el mensaje; después lo almacena Google. Ese buzón es una cuenta de consumidor de Google normal, por lo que no está cubierto por un acuerdo de encargado del tratamiento con Google. Nuestra respuesta sale del dominio a través de Brevo, nuestro proveedor de correo saliente, así que, cuando la respuesta cita tu mensaje — como suelen hacer las respuestas —, tu propio texto también pasa por Brevo. Un mensaje que envías a través del formulario de contacto del sitio web acaba en el mismo buzón: nuestro propio servidor en la UE lo retransmite a [email protected] a través de Brevo y Cloudflare lo reenvía después. Si prefieres no enviarnos contenido sensible por esta vía, puedes escribir a la dirección postal que figura en nuestro Aviso legal.

8. Funciones de responsable y de encargado del tratamiento

  • Scandora como responsable del tratamiento: datos de cuenta y de perfil, registros de suscripción y de consentimiento, diagnósticos — y, cuando usas Scandora sin nuestro acuerdo de tratamiento de datos (AVV), los registros del historial de escaneos descritos en la sección 3 (incluidos el texto extraído del documento y la miniatura de vista previa) y la vía de IA gestionada (sección 4). Firebase/Google Cloud (incluido el proveedor del modelo, Google Vertex AI), Hetzner y RevenueCat actúan como nuestros encargados del tratamiento.
  • Scandora como encargado del tratamiento: solo cuando usas Scandora como cliente empresarial en virtud de nuestro acuerdo de tratamiento de datos (AVV). En ese caso somos tu encargado del tratamiento para la vía de IA gestionada (tu dispositivo llama directamente al proveedor del modelo con una credencial de corta duración que emite el servidor de Scandora; el proveedor del modelo es un subencargado del tratamiento, y Scandora sigue siendo tu encargado del tratamiento para esa solicitud aunque el contenido en sí no pase por el servidor de Scandora), para los registros del historial de escaneos (el texto extraído del documento, la miniatura de vista previa y los metadatos del registro) y para las demás vías de documentos que enumera el acuerdo, como la exportación a DATEV en el servidor (en preparación, aún no activada). El papel de responsable del tratamiento indicado arriba se aplica entonces únicamente a los registros de tu cuenta, tu perfil, tu suscripción y tu consentimiento.
  • Tú como responsable del tratamiento: exportaciones a la nube hacia tu propio Trello/Google Drive. El proveedor trata los datos conforme a tu acuerdo con él.
  • Apple y Google como responsables del tratamiento independientes: cuando compras una suscripción en el App Store o en Google Play, la tienda es el vendedor registrado (seller of record) y trata los datos de tu compra y de pago como responsable del tratamiento por cuenta propia, conforme a su propia política de privacidad — no como nuestro encargado del tratamiento.

Si usas Scandora como cliente empresarial en virtud de nuestro acuerdo de tratamiento de datos (AVV), lee el AVV junto con esta política: ese acuerdo establece cada vía por la que tratamos datos de documentos por cuenta tuya y durante cuánto tiempo los conserva esa vía. El tratamiento transitorio de IA gestionada que describe — el contenido que se enruta al proveedor del modelo y se descarta una vez generado el resultado, salvo la supervisión de abusos descrita en la sección 4 — no es lo mismo que el historial de escaneos del lado del servidor de la sección 3, que es un almacén aparte y persistente, ni que los registros de captura y de cambios de GoBD de la sección 2. Las secciones 3, 7 y 11 describen ambos y cuánto tiempo los conservamos.

9. Transferencias internacionales

Algunos destinatarios (p. ej., RevenueCat, Cloudflare y determinados servicios de Google) tratan datos en EE. UU. o en otros países fuera de la UE/EEE. Cuando eso ocurre, las transferencias se amparan en las cláusulas contractuales tipo de la UE y/o en la certificación del proveedor en el Marco de Privacidad de Datos UE–EE. UU., tal como se indica en los acuerdos de tratamiento de datos enlazados más arriba. La generación de IA gestionada se trata en la UE cuando se usa el servicio regional de la UE (Vertex AI europe-west3) y, en ese tramo, no es una transferencia a un tercer país (consulta la nota de abajo). Supervisión de abusos: Google puede conservar hasta 90 días, en esa misma región, los prompts que marcan sus sistemas automáticos de seguridad, solo para la supervisión de abusos (sección 4). Firebase Crashlytics también transmite datos de diagnóstico a Google en EE. UU. con estas garantías; el diagnóstico de errores está desactivado de forma predeterminada y solo se transmite si aceptas al abrir la app por primera vez o lo activas en Ajustes → Privacidad y datos (consulta la sección 6). Puedes solicitar una copia de las garantías correspondientes (p. ej., las cláusulas contractuales tipo de la UE), o una indicación de dónde se han puesto a disposición, escribiendo a [email protected]. Nuestro propio intercambio de tokens OAuth de Google Drive se ejecuta en la UE, en el servidor propio de Scandora (api.scandora.eu/oauth/google, Hetzner). La búsqueda de documentos con IA se ejecuta en tu dispositivo y no almacena en nuestros servidores ningún texto de documentos ni embeddings de búsqueda (sección 3).

Notificaciones push: si las activas, Firebase Cloud Messaging envía la notificación conforme al acuerdo de tratamiento de datos de Google Cloud y a sus garantías indicadas arriba. En un iPhone, iPad o Mac, el último paso se realiza a través del Apple Push Notification service, que Apple opera a nivel mundial; no hemos celebrado ningún acuerdo de encargado del tratamiento aparte para ese paso, y en él solo se transmiten el token push del dispositivo y el breve texto de la notificación (consulta la sección 7).

Sitio web, ajustes de funciones y reconocimiento de texto: Cloudflare, que distribuye nuestro sitio web, puede tratar fuera de la UE los datos de solicitud de tu visita, conforme al acuerdo de tratamiento de datos de Cloudflare y a sus garantías indicadas arriba; GitHub, que aloja el sitio web, está en EE. UU. y trata esos datos conforme a sus propias condiciones (sección 7). Firebase Remote Config es un servicio global de Google, por lo que la solicitud descrita en la sección 2 también puede tratarse fuera de la UE, conforme a las condiciones de tratamiento de datos de Firebase de Google y a sus garantías. Las métricas de ML Kit descritas en la sección 2 van a Google conforme a las condiciones de ML Kit y a su propia política de privacidad, no en virtud de un acuerdo de encargado del tratamiento ni de cláusulas contractuales tipo celebrados por nosotros.

Correo electrónico: el correo que enviamos — tanto los mensajes transaccionales como nuestras respuestas escritas por personas a tus consultas — lo envía y lo almacena Brevo en la UE; los propios subencargados del tratamiento de Brevo en EE. UU. y la India están amparados por las cláusulas contractuales tipo de la UE y, cuando están certificados, por el Marco de Privacidad de Datos UE–EE. UU., tal como se enumeran en el Anexo 2 ("List of Sub-Processors") de las condiciones estándar de tratamiento de datos de Brevo — el Apéndice 3 de sus Términos del servicio (versión del 1 de octubre de 2025). Ese acuerdo de tratamiento de datos está en vigor para nuestra cuenta sin una firma por separado, porque el Apéndice 3 forma parte de los Términos del servicio que aceptamos al abrir la cuenta; su sección 9 compromete a Brevo con las cláusulas contractuales tipo de la UE y con medidas complementarias para cualquier tratamiento fuera del EEE. Los correos que envías a support@, privacy@ o [email protected] se reenvían a través de la red global de Cloudflare a un buzón alojado en Google (consulta la sección 7); como ese buzón es una cuenta de consumidor de Google corriente, esa correspondencia se trata conforme a las condiciones de Google para consumidores y no en virtud de un acuerdo de encargado del tratamiento ni de cláusulas contractuales tipo celebrados por nosotros.

Ten en cuenta: la búsqueda de documentos con IA se ejecuta en tu dispositivo, y la generación de IA gestionada (analizar un documento o responder a una pregunta de búsqueda o de chat) se trata en la UE cuando se usa el servicio regional de la UE. Tu dispositivo llama directamente a la vía gestionada, con una credencial de corta duración emitida a partir de una cuenta de servicio (Trello S1/S3), de modo que, cuando se usa ese servicio regional, la generación gestionada permanece en la UE y, en ese tramo, no es una transferencia a un tercer país. La IA gestionada se ejecuta en la región europe-west3 de Google porque la app envía a esa región sus solicitudes de IA gestionada.

10. Gestión del consentimiento

La analítica de producto se basa en el interés legítimo (sección 6), por lo que no hay banner de consentimiento para la analítica ni muro de cookies; puedes oponerte en cualquier momento. El diagnóstico de errores está desactivado de forma predeterminada y solo se recoge si aceptas al abrir la app por primera vez o lo activas en Ajustes → Privacidad y datos; puedes volver a desactivarlo en cualquier momento (consulta la sección 6). Las notificaciones push están desactivadas hasta que las permitas en tu dispositivo, y cada una de las dos se puede volver a desactivar en Ajustes → Notificaciones (consulta la sección 2). Los consejos y ofertas por correo electrónico están desactivados hasta que optes por recibirlos al registrarte o en Ajustes → Privacidad y datos, y se pueden desactivar allí o con el enlace de baja de cada uno de esos correos (consulta la sección 2). Para los datos de documentos de categorías especiales no recabamos un consentimiento explícito aparte conforme al art. 9.2.a) del RGPD; las secciones 4 y 6 explican qué significa eso.

Tipo de datosFinalidadRequiere consentimiento
Analítica de producto (propia, sin cookies)Patrones de uso, adopción de funcionesNo (interés legítimo, sin cookies)
Informes de errores (Firebase)Corrección de errores, estabilidadSí, solo si lo aceptas (se pregunta una vez al abrir la app por primera vez; Ajustes → Privacidad y datos)
Gestión de la cuenta y de los documentosPrestación del servicioNo (contrato)
Datos de documentos de categorías especialesAnálisis con IA, exportación a la nube e indexación automática para la búsqueda (sección 3) de documentos sensiblesNo se recaba un consentimiento explícito aparte (art. 6.1.b) del RGPD; consulta las secciones 4 y 6)
Notificaciones push (token y ajustes del dispositivo)Recordatorio tras una semana sin escanear; aviso de que los créditos de IA mensuales vuelven a estar disponiblesSí, solo si las permites (permiso del dispositivo; al permitirlas se activan las dos — puedes desactivar cualquiera en Ajustes → Notificaciones)
Consejos y ofertas por correo electrónicoConsejos sobre el producto y ofertas sobre ScandoraSí, solo si lo aceptas (casilla sin marcar al registrarte o en Ajustes → Privacidad y datos; se confirma por correo electrónico cuando la dirección no está verificada)

Cómo retirar tu consentimiento

Puedes retirar un consentimiento en cualquier momento, con efectos para el futuro; el tratamiento realizado antes de retirarlo sigue siendo lícito. En la app, desactiva el diagnóstico de errores y los consejos y ofertas por correo electrónico en Ajustes → Privacidad y datos, y las notificaciones push en Ajustes → Notificaciones o en los ajustes de tu dispositivo; los consejos y ofertas también se detienen con el enlace de baja de cualquiera de esos correos; para cualquier otra cosa, escribe a [email protected]. El historial de escaneos y la búsqueda de documentos basada en él no se apoyan en el consentimiento: forman parte del servicio de la cuenta (sección 3), por lo que no hay ningún consentimiento para el índice de búsqueda que retirar. Para mantener un documento fuera de nuestro servidor, elimina su entrada del historial; para eliminarlo todo, elimina tu cuenta (secciones 11 y 12).

Sin publicidad: Scandora no usa identificadores de publicidad (IDFA/GAID), no muestra anuncios, no envía notificaciones push de marketing y no comparte tus datos con anunciantes. No te rastreamos por otras apps ni sitios web. Los consejos y ofertas por correo electrónico solo se envían si optas por recibirlos (sección 2).

11. Almacenamiento de datos y seguridad

Los datos de tu cuenta — tu dirección de correo electrónico, tu nombre y el enlace a tu foto de perfil del proveedor con el que inicias sesión — se almacenan en Firebase (Google Cloud Platform) y se replican en nuestra propia base de datos, alojada en nuestro propio servidor en la UE (Hetzner). Esa misma base de datos contiene los datos de tu perfil, tu historial de escaneos — incluidos el texto extraído del documento y la miniatura de vista previa — y tus registros de suscripción, créditos y consentimiento. Ambos están protegidos mediante:

  • Cifrado en tránsito (TLS)
  • Controles de acceso y supervisión
  • Actualizaciones periódicas

El cifrado en reposo no es el mismo en ambos. Firebase (Google Cloud) cifra de forma estándar con AES-256, en reposo, los datos de cuenta que almacena. En nuestro propio servidor, el cifrado en reposo que podemos afirmar aquí abarca las credenciales de acceso que conectas para una integración — cada una cifrada por separado con AES-256-GCM bajo una clave derivada para tu cuenta — y los registros del historial de escaneos que la app ha cifrado en tu dispositivo, descritos en el párrafo siguiente. Para los volúmenes de base de datos de ese servidor, en esta política no prometemos ningún cifrado en reposo. El volumen de base de datos que contiene tu historial de escaneos — el texto extraído del documento y la miniatura de vista previa — junto con los datos de tu cuenta y de tu perfil y tus registros de suscripción, créditos y consentimiento no está cifrado en reposo. Las credenciales de acceso mencionadas arriba están en ese mismo volumen: las protege su propio cifrado AES-256-GCM, no el volumen. Lo mismo vale para los registros del historial de escaneos que la app ha cifrado. Para todo lo demás de esos volúmenes, los datos están protegidos por TLS en tránsito, los controles de acceso y la supervisión.

Los registros del historial de escaneos pueden cifrarse en tu dispositivo antes de subirse, pero no todos los registros almacenados lo están. A partir de la versión 1.0.34 de la app (septiembre de 2026), la app puede cifrar cada registro del historial de escaneos en tu dispositivo con AES-256-GCM antes de subirlo. En la versión 1.0.34 solo lo hace cuando ha cargado de nuestros servidores un ajuste que lo activa: nosotros lo hemos activado, pero una copia de la app que todavía no lo ha cargado sube los registros sin cifrar. A partir de la versión 1.0.35, la app cifra todos los registros que sube. Cuando un registro está cifrado, el título, las etiquetas, el título y la descripción de la IA, el importe bruto, el número de factura, el texto extraído, la miniatura de vista previa y los destinos que elegiste se sellan juntos en un único bloque, y nuestro servidor almacena solo ese bloque. Junto a él se almacenan legibles los datos que la app necesita para listar y ordenar tu historial: la fecha de escaneo, el número de páginas, el tamaño del archivo y el perfil, la ruta del archivo en tu dispositivo, el estado de la cola sin conexión, si la IA analizó el documento, y los tags, la fecha de la factura, el año y el mes de archivado y la confianza de la IA. Los registros subidos sin cifrar — por una versión de la app anterior a la 1.0.34, o por la versión 1.0.34 antes de cargar ese ajuste — siguen almacenados tal como se enviaron hasta que la app los vuelva a subir con el cifrado activado: cuando editas uno, cuando activas la Protección avanzada o — a partir de la primera versión de la app posterior a la 1.0.35 — todos los almacenados hasta ese momento, después de que inicies sesión en un dispositivo con esa versión mientras la Protección avanzada esté desactivada.

Quién tiene la clave. En el modo estándar, la clave que cifra tus registros se crea en tu dispositivo y se almacena en nuestro servidor solo en forma envuelta; la clave que la desenvuelve se deriva de un secreto que guardamos para tu cuenta. Eso te permite abrir tus documentos en un dispositivo nuevo, pero también significa que podemos volver a crear la clave y abrir tus registros — por ejemplo, si un tribunal nos lo ordenara. Por eso, el modo estándar no es un cifrado de extremo a extremo. Con la Protección avanzada activada, la app crea en tu dispositivo una clave nueva y aleatoria y la guarda allí, junto con copias de ella envueltas con claves derivadas de tu frase de contraseña y de tu frase de recuperación. Ni esa clave ni tu frase de contraseña se nos envían nunca. La app vuelve a cifrar con esa clave todos los registros que ya habías almacenado; a partir de entonces no podemos abrir esos registros. Lo que sigue siendo legible en ambos modos: el registro de cambios GoBD descrito en la sección 2 no está cifrado. Conserva legibles en nuestro servidor el valor anterior y el nuevo de cada campo de metadatos que editas (título, etiquetas, número de factura, importe bruto, fecha de la factura) y, en el caso de una exportación, el destino y el nombre del archivo exportado, porque tiene que seguir siendo verificable.

No almacenamos en nuestra infraestructura los archivos originales de tus documentos ni las imágenes de las páginas que escaneas. Conservamos los datos de la cuenta y el registro del historial de escaneos descritos en las secciones 2 y 3 — incluidos el texto extraído del documento y una pequeña miniatura de vista previa de la primera página, en baja resolución; el archivo del documento en sí permanece bajo tu control, en tu dispositivo y en los destinos en la nube que elijas. La búsqueda de documentos con IA no añade otro almacén en el servidor: se ejecuta en tu dispositivo, sobre un índice en el dispositivo, y no almacena en nuestros servidores ni texto de documentos ni embeddings de búsqueda. Los registros de captura y de cambios GoBD descritos en la sección 2 se guardan en nuestro servidor; no contienen ninguna imagen de página ni texto de página, pero el registro de cambios sí guarda los valores de metadatos que editaste y, en el caso de una exportación, el destino y el nombre del archivo exportado — que, en una exportación a Google Drive, es el título del documento (sección 2).

Plazos de conservación

  • Datos de la cuenta y del perfil: se conservan mientras exista tu cuenta y se suprimen cuando la eliminas (sección 12), como máximo en un plazo de 30 días.
  • Registros del historial de escaneos (incl. el texto extraído del documento y la miniatura de vista previa): se eliminan automáticamente cuando se agota el plazo de conservación de tu plan. En el plan Free, cada registro se elimina 180 días después de almacenarse en nuestro servidor. En un plan de pago no se elimina nada mientras tu suscripción esté activa: el plazo empieza cuando termina la suscripción y dura entonces 90 días (Pro) o 180 días (Business). Si vuelves a suscribirte dentro de ese plazo, tu historial queda intacto. Te avisamos por correo electrónico antes de eliminar nada: exactamente dos correos por cada fecha de eliminación — el primero, al menos 10 días antes de esa fecha, o lo antes posible cuando una fecha se acerque a menos de ese margen, y el último, en las 24 horas previas a que se elimine el primer registro cubierto por ese correo. Una fecha de eliminación puede cambiar: volver a suscribirte o cambiar de plan la mueve, y los registros afectados reciben entonces sus dos correos de nuevo para la nueva fecha. Cada correo indica cuántos registros abarca y la fecha exacta en que se eliminan — o la primera y la última fecha, cuando no vencen todos el mismo día. En un plan de pago, ese correo te indica además que, si vuelves a suscribirte antes de esa fecha, se conserva tu historial. Los registros que ya estaban en nuestro servidor cuando activamos esta eliminación empiezan su plazo en la fecha de esa activación, por lo que no se eliminó nada con carácter retroactivo. Siempre puedes eliminar antes: al eliminar una entrada del historial en la app, también se elimina de nuestro servidor, y al eliminar tu cuenta se suprimen con ella todos estos registros (sección 12), como máximo en un plazo de 30 días. “Borrar historial” no es una eliminación en el servidor: vacía la lista en tu dispositivo, pero los registros de nuestro servidor permanecen y reaparecen la próxima vez que la app vuelva a cargar tu historial. Para eliminarlos, elimina las entradas una por una o elimina tu cuenta.
  • Informes de errores: hasta 90 días (valor predeterminado de Firebase Crashlytics).
  • Analítica de producto: eventos seudónimos en nuestro servidor de analítica autoalojado, conservados como máximo 365 días y depurados después.
  • Registros de suscripción y facturación: se conservan durante el plazo legal de conservación fiscal previsto en el Código Fiscal (§ 147 AO — por lo general, de 6 a 10 años), incluso después de eliminar la cuenta.
  • Registros de captura y de cambios GoBD (sección 2): registros de solo adición. No puedes eliminarlos y no se suprimen cuando eliminas tu cuenta — el registro de cambios es de solo adición a nivel de base de datos, por lo que sus entradas no se pueden eliminar en absoluto, y los registros de captura se conservan junto a él para que el origen de un documento siga siendo verificable. Cuando eliminas tu cuenta conservamos estos registros, pero sustituimos los datos que apuntan a ti: tu ID de usuario y tu ID de perfil se sustituyen por un valor sustituto, y los valores de metadatos que editaste y los nombres de los archivos que exportaste se eliminan junto con la cuenta. Lo que queda es la suma de comprobación, las marcas de tiempo y la cadena que enlaza las entradas. La base de datos solo acepta esa sustitución porque lleva nuestra marca de eliminación de cuenta, deja intactos los valores de la cadena y las marcas de tiempo y anota en la entrada que sus datos se han ocultado — rechaza toda eliminación y cualquier otro cambio —, y una entrada anotada así deja de comprobarse con su propia huella, de modo que una comprobación de integridad posterior la señala como entrada con datos ocultos y no como manipulada. No llamamos datos anónimos a lo que queda: la huella de la cadena de cada entrada se calculó antes de la sustitución, y la suma de comprobación del registro de captura sigue coincidiendo con el propio documento, de modo que quien tenga ese documento o ya conozca los identificadores sustituidos aún puede vincular una entrada contigo — por eso la base jurídica y el plazo de conservación indicados aquí siguen aplicándose a ella. Durante cuánto tiempo: los conservamos durante el plazo de conservación de 10 años que el Código Fiscal fija para libros y registros (§ 147(1) No. 1, (3) AO), contado desde el final del año natural en que se creó el registro (§ 147(4) AO), y los eliminamos una vez transcurrido ese plazo. Ese plazo es un límite que nos fijamos nosotros, no una obligación que tengamos: Scandora funciona como una empresa individual no registrada (Kleingewerbe), por lo que el § 257 HGB — que obliga a los comerciantes — no se nos aplica, y el § 147 AO abarca los libros propios de un empresario, no tus documentos. Estos registros no contienen ninguna imagen de página ni texto de página; el registro de cambios guarda el valor anterior y el nuevo de los campos de metadatos que editaste y, en el caso de una exportación, el destino y el nombre del archivo exportado (sección 2). Base jurídica: art. 6.1.f) del RGPD — nuestro interés legítimo, y también el tuyo, en que un documento capturado con Scandora siga siendo verificable durante todo el tiempo en que puedas tener que presentarlo. Las obligaciones de registro e inalterabilidad de la GoBD (§ 146(4), § 147 AO, § 239(3) HGB) te obligan a ti o a tu empresa, no a nosotros; el plazo de 10 años indicado arriba es lo que limita el interés en el que nos basamos. Una limitación, dicha con claridad: hoy nada elimina estas filas por antigüedad. Como el registro de cambios es de solo adición a nivel de base de datos, sus entradas no se pueden eliminar en absoluto, y todavía no existe ninguna rutina que elimine los registros de captura cuando vence el plazo, por lo que actualmente los registros permanecen más allá de él. Crear ese paso de eliminación está en nuestra lista. Puedes oponerte en cualquier momento conforme al art. 21.1 del RGPD ([email protected]); te diremos qué podemos eliminar y qué no.
  • Prueba de la confirmación del pedido (§ 356(5) BGB): el registro, en un soporte duradero, de tu consentimiento para la prestación inmediata de un servicio digital de pago — enviado a tu correo electrónico y guardado como prueba de una sola fila en nuestro userdata (UE) — se conserva indefinidamente y no se suprime cuando eliminas tu cuenta, porque es la prueba legal de que se renunció al plazo de desistimiento de 14 días. Base jurídica: art. 6.1.b) del RGPD y art. 6.1.c) del RGPD.
  • Registros de consentimiento para consejos y ofertas (sección 2): cada consentimiento, cada confirmación y cada retirada se conserva mientras exista tu cuenta, para probar tu consentimiento, y se elimina junto con tu cuenta. Base jurídica: art. 6.1.c) del RGPD en relación con el art. 7.1 del RGPD.
  • Datos de las notificaciones push: el token push, el ID del dispositivo y los ajustes de notificaciones de cada dispositivo se conservan mientras haya al menos una notificación activada para ese dispositivo, y se eliminan cuando desactivas ambas, cuando cierras sesión, cuando eliminas tu cuenta y cuando Firebase indica que el token ya no está registrado. Las tres marcas de tiempo guardadas una sola vez para tu cuenta (sección 2) se eliminan cuando eliminas tu cuenta. Las copias que la app guarda en tu dispositivo (sección 2) no se eliminan al cerrar sesión — desaparecen cuando desinstalas la app o borras sus datos. No fijamos ningún otro plazo de conservación para estos datos.
  • Contenido de documentos enviado para generación con IA / búsqueda / chat / exportación a la nube: Scandora no lo conserva — este contenido va directamente de tu dispositivo al proveedor del modelo o a tu destino en la nube y el propio servidor de Scandora nunca lo recibe; el proveedor del modelo lo procesa de forma transitoria y lo descarta una vez producido el resultado, salvo los prompts que marcan sus sistemas automáticos de seguridad, que Google puede conservar hasta 90 días únicamente para la supervisión de abusos (sección 4).
  • Historial de escaneos y la búsqueda de documentos basada en él: el registro del historial — el texto extraído, la miniatura de vista previa y los metadatos — se conserva como máximo durante el plazo de conservación de tu plan (consulta “Registros del historial de escaneos” más arriba) y se suprime antes si eliminas la entrada o tu cuenta (sección 12). La búsqueda se ejecuta en tu dispositivo, sobre un índice en el dispositivo creado a partir de ese texto; en los servidores de Scandora no hay ningún índice ni almacén de embeddings aparte.
  • Correspondencia por correo electrónico (support@, privacy@, legal@) y los correos que te enviamos: tu mensaje y nuestra respuesta permanecen en el buzón alojado en Google durante el tiempo que los necesitemos para tramitar tu asunto y documentar cómo se tramitó, y se eliminan una vez cerrado el asunto, siempre que no se aplique ningún plazo legal de conservación ni ninguna reclamación legal; la correspondencia con relevancia fiscal (por ejemplo, sobre un pedido o una factura) se conserva durante el plazo legal indicado arriba (§ 147 AO). Respecto a los correos que Brevo envía por nuestra cuenta, somos nosotros — no Brevo — quienes fijamos el plazo de conservación (§ 4.3 del acuerdo de tratamiento de datos de Brevo); cuando termina nuestro contrato con Brevo, Brevo destruye los datos que guarda para nosotros en un plazo de tres meses desde nuestra solicitud (§ 5.3), salvo que la ley le obligue a conservarlos durante más tiempo.
  • Notificaciones de contenido ilícito (art. 16 DSA): una notificación presentada mediante nuestro formulario de notificación y nuestra valoración de ella nos llegan por la misma vía de correo que un mensaje del formulario de contacto (consulta las secciones 7 y 9) y se conservan solo durante el tiempo que las necesitemos para tramitar el caso y documentar la decisión, como máximo hasta tres años después del final del año en que decidimos (§§ 195, 199 BGB). Base jurídica: art. 6.1.c) del RGPD y art. 6.1.f) del RGPD — nuestro interés legítimo en actuar contra el contenido ilícito y en documentar cómo se tramitó una notificación. Cuando una notificación se refiere a contenido de tu cuenta, te informamos de la notificación y del tratamiento de tus datos como muy tarde en el plazo de un mes (art. 14 del RGPD), tanto si actuamos a raíz de la notificación como si no.
  • Registro de importaciones (sección 2): se conserva mientras exista tu cuenta y se elimina junto con ella (sección 12), como máximo en un plazo de 30 días. Base jurídica: art. 6.1.b) del RGPD.
  • Ajustes de funciones y métricas de ML Kit (sección 2): Google conserva el identificador de instalación de Firebase enviado con la solicitud de Remote Config hasta que le pidamos que lo elimine, y después lo suprime en un plazo de 180 días; actualmente no hacemos esa solicitud, por lo que no se aplica ninguna fecha de finalización. Para las métricas de ML Kit, Google no publica ningún plazo de conservación; las conserva conforme a su propia política de privacidad.
  • Copias de seguridad del servidor: nuestro proveedor de alojamiento, Hetzner, hace una copia de seguridad diaria de todo el disco de nuestro servidor — con todas las bases de datos que contiene, es decir, los datos de tu cuenta y de tu perfil, tus registros del historial de escaneos, los registros de captura y de cambios GoBD y los demás registros que esta política sitúa en nuestro servidor — y conserva cada copia unos 7 días; la más antigua se reemplaza cuando se crea una nueva. Además, hacemos nuestra propia copia diaria de la base de datos que contiene los registros GoBD, que permanece en el mismo servidor unos 8 días; como está en ese disco, las copias de seguridad del disco la conservan unos 7 días más. Las copias de seguridad permanecen en la UE. Por eso, los datos que eliminas, o que eliminamos nosotros cuando termina su plazo de conservación o junto con tu cuenta, pueden permanecer en estas copias de seguridad hasta unos 15 días más. Tampoco prometemos ningún cifrado en reposo para las copias de seguridad.

12. Tus derechos

Según el RGPD tienes derecho de acceso, rectificación, supresión ("derecho al olvido"), portabilidad, limitación y oposición, así como derecho a retirar el consentimiento en cualquier momento. También puedes presentar una reclamación ante una autoridad de control (art. 77 del RGPD). La autoridad competente para nosotros es el Comisionado de Hamburgo para la Protección de Datos y la Libertad de Información — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; también puedes dirigirte a la autoridad de control de tu país de residencia.

Para ejercer estos derechos, escribe a [email protected].

Eliminación de la cuenta: cuando eliminas tu cuenta de Scandora, eliminamos de forma permanente tus datos personales de nuestros sistemas — entre ellos, los registros del historial de escaneos en nuestro servidor, incluidos el texto extraído de los documentos y las miniaturas de vista previa, y las entradas del registro de importaciones descritas en la sección 2. Esto es irreversible. Algunos registros se conservan y no se eliminan con la cuenta: los registros de captura y de cambios de GoBD descritos en la sección 2 (el registro de cambios solo permite añadir entradas, por lo que sus entradas no se pueden eliminar en absoluto), la prueba de la confirmación del pedido conforme al § 356(5) BGB y los registros que la sección 11 indica que se conservan más allá de la eliminación de la cuenta — tus registros de suscripción y facturación, la correspondencia por correo electrónico relevante a efectos fiscales y las notificaciones de contenido ilícito conforme al art. 16 DSA. Lo que hace la eliminación con los registros de GoBD es sustituir los datos que remiten a ti: tu ID de usuario y tu ID de perfil se sustituyen por un valor sustituto, y los valores de metadatos que has editado y los nombres de los archivos que has exportado se eliminan con la cuenta; lo que queda es la suma de comprobación, las marcas de tiempo y la cadena que enlaza las entradas. No llamamos datos anónimos al resultado — la sección 11 explica por qué y qué sigue aplicándose a él. La sección 11 indica el motivo y el plazo de conservación de cada uno de ellos; los registros de GoBD se conservan durante el plazo de 10 años indicado allí y se eliminan una vez que este ha vencido. El contenido ya exportado a tu propio Trello/Drive sigue bajo tu control allí. Puedes eliminar tu cuenta directamente en la app (Ajustes → Eliminar cuenta) o a través de nuestra página de eliminación de cuenta.

Tus derechos locales y la autoridad ante la que reclamar

Los derechos anteriores se aplican a todos los usuarios, vivas donde vivas. Si vives en uno de los países que se indican a continuación, su ley te da además los derechos que se nombran allí. Para todos ellos, escribe a [email protected] — nuestro único contacto para solicitudes de protección de datos de todos los países.

  • Reino Unido — UK GDPR. El UK GDPR se aplica a nosotros porque ofrecemos Scandora a personas en el Reino Unido (art. 3(2) UK GDPR), y te da los derechos enumerados más arriba. Puedes reclamar primero ante nosotros: confirmamos la recepción en un plazo de 30 días y te comunicamos el resultado (section 164A Data Protection Act 2018). También puedes reclamar ante el regulador del Reino Unido, la Information Commission (antes Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brasil — LGPD (Lei 13.709/2018). La LGPD se aplica a nosotros porque ofrecemos Scandora a personas en Brasil (art. 3 II LGPD). Conforme al art. 18 LGPD puedes, entre otras cosas, pedirnos que confirmemos si tratamos tus datos, el acceso a ellos, su corrección, la anonimización, el bloqueo o la eliminación de los datos innecesarios, excesivos o tratados de forma ilícita, la portabilidad, la eliminación de los datos que tratamos con base en tu consentimiento e información sobre con quién compartimos datos, y puedes retirar tu consentimiento. Puedes reclamar ante la autoridad nacional de protección de datos, la Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 LGPD).
  • Suiza — FADP. La Ley federal suiza de protección de datos se aplica porque nuestro tratamiento tiene efectos en Suiza (art. 3(1) FADP). Puedes pedirnos información sobre tus datos (art. 25 FADP), los datos que nos has dado en un formato electrónico de uso común (art. 28 FADP), y su corrección, su eliminación o el cese de un tratamiento concreto (art. 32 FADP). Puedes plantear tu inquietud al Comisionado Federal de Protección de Datos y de Información (FDPIC): edoeb.admin.ch.
  • Canadá — PIPEDA, y Japón — APPI. Es probable que estas leyes también se apliquen a nosotros; no lo hemos confirmado. Usamos tus datos solo para los fines descritos en esta política y, como nuestro servidor y el tratamiento con IA están en la UE, tus datos se transfieren a la UE (sección 1). Puedes pedirnos el acceso a tus datos y su corrección en [email protected].

13. Cookies (sitio web)

Nuestro sitio web no establece ninguna cookie de analítica ni de publicidad y no muestra ningún banner de cookies. La analítica de producto no usa cookies y es de origen propio (sección 6); para el § 25 TTDSG/TDDDG nos basamos en la excepción para la medición de audiencia estrictamente necesaria, en lugar de en el consentimiento (sección 6). Lo único que almacenamos en tu dispositivo es una única entrada estrictamente necesaria que recuerda el idioma que has elegido. Cloudflare, que entrega el sitio (sección 6), tampoco establece ninguna cookie; solo hace que tu navegador conserve su instrucción para los informes de errores durante un máximo de 7 días tras tu última visita, algo que igualmente tratamos como estrictamente necesario para entregar el sitio — es nuestra propia valoración, no una posición jurídica confirmada.

Para completar la información: el script de medición de nuestro sitio web lee dos cosas sin almacenar nada — el tamaño de tu pantalla y el idioma de tu navegador (se envían con cada evento de medición, sección 6) y una entrada opcional del almacenamiento local (umami.disabled) que te permite desactivar la medición. Consideramos que esas lecturas quedan cubiertas por la misma excepción de medición de audiencia que el resto de la sección 6, lo cual es nuestra propia valoración y no una posición jurídica confirmada. Si tu navegador envía “Do Not Track”, el script no mide nada en absoluto; si envía Global Privacy Control, el script nunca se carga, por lo que no se produce ninguna de las dos lecturas.

Estrictamente necesarias

NombreProveedorFinalidadDuración
scandora-langScandoraRecuerda tu preferencia de idiomaPersistente

En la app. Además de tus propios escaneos y ajustes, en tu dispositivo se almacenan y se leen otros elementos. Primero, Firebase App Check conserva una atestación de la instalación de tu app — emitida por Apple App Attest en iOS y macOS, y por Google Play Integrity en Android — que nuestro servidor exige antes de responder a una solicitud. Lo consideramos estrictamente necesario conforme al § 25(2) No. 2 TDDDG: sin ella, nuestro backend no puede distinguir una app auténtica de Scandora de un cliente falsificado, por lo que las funciones de cuenta que has solicitado expresamente no podrían prestarse de forma segura. La atestación no contiene contenido de documentos y no se usa ni para analítica ni para publicidad. Segundo, si activas el diagnóstico de errores, Firebase Crashlytics usa el identificador de instalación de Firebase descrito más abajo (sección 6). Ese uso no es estrictamente necesario: solo se produce porque has dado tu consentimiento conforme al § 25(1) TDDDG, y puedes retirar ese consentimiento en cualquier momento en Ajustes → Privacidad y datos en la app, lo que vuelve a desactivar la recopilación de errores (consulta la sección 10). Tercero, para la analítica de producto la app almacena y lee el momento en que la abriste por primera vez y tres notas de sí/no que indican si ya se enviaron sus eventos únicos de tu primer inicio, tu primer escaneo y tu primera subida (sección 6). Las notas existen únicamente para que cada uno de esos eventos se envíe una sola vez; para ellas nos basamos en la misma excepción para la medición de audiencia estrictamente necesaria y de origen propio que para la propia analítica (sección 6) — de nuevo, nuestra propia valoración, no una posición jurídica confirmada. Todos estos datos permanecen en el dispositivo cuando cierras sesión. Al eliminar tu cuenta se eliminan el momento de la primera apertura y la nota de subida; las notas del primer inicio y del primer escaneo permanecen, de modo que la misma instalación nunca se cuenta dos veces. Al desinstalar la app o borrar sus datos se eliminan todos. La sección 2 enumera por separado lo que la app guarda en tu dispositivo para las notificaciones push. Cuarto, para los ajustes de funciones descritos en la sección 2, el SDK de Firebase conserva en tu dispositivo un identificador de instalación de Firebase y lo lee cuando se inicia la app, y Google ML Kit conserva los identificadores por instalación que envía con sus métricas (sección 2); ninguno de los dos contiene contenido de documentos. Consideramos ambos estrictamente necesarios conforme al § 25(2) No. 2 TDDDG, porque vienen con los componentes que la app necesita para cargar sus ajustes de funciones y para reconocer texto — de nuevo, nuestra propia valoración, no una posición jurídica confirmada. Ambos permanecen en el dispositivo cuando cierras sesión y cuando eliminas tu cuenta.

14. Privacidad de los menores

Scandora no está pensado para menores de 16 años. No recopilamos a sabiendas datos de menores. Si crees que lo hemos hecho, contáctanos de inmediato.

15. Cambios en esta política

Podemos actualizar esta política. Publicaremos aquí la nueva versión y, en caso de cambios sustanciales, te avisaremos por correo electrónico o dentro de la app. La fecha de "Última actualización" refleja la revisión más reciente.

16. Contacto

Contacto de protección de datos

Correo electrónico: [email protected]

Soporte general: [email protected]

La dirección postal y el operador responsable figuran en nuestro Aviso legal.

Esta é a tradução para o português do Brasil da nossa Política de Privacidade. As versões em inglês e em alemão continuam sendo as versões determinantes.

Nossa promessa: Não armazenamos em nossos servidores as imagens das páginas que você escaneou nem os arquivos originais dos seus documentos. O que armazenamos, depois que você entra na sua conta, é o seu histórico de digitalizações: os dados listados na seção 2, uma pequena miniatura de pré-visualização em baixa resolução e o texto extraído do documento, guardados em nosso próprio servidor na UE para que o seu histórico esteja disponível em todos os dispositivos em que você entrar (seção 3). A busca de documentos com IA mantém o índice de busca no seu dispositivo, e nada sobre os seus documentos é armazenado em nossos servidores para a busca. Para criar esse índice, o seu dispositivo envia o texto extraído e a descrição de IA de cada documento que você escaneia com a sessão iniciada — divididos em trechos curtos, cada um encabeçado pelo título, pelo tipo e pela data do documento — diretamente ao provedor do modelo (Google Vertex AI na UE), que os usa apenas para calcular vetores de busca; para uma busca, o dispositivo envia a consulta de busca e, para responder a uma pergunta, envia a pergunta e os trechos que selecionou. Cada um desses usos emprega a mesma credencial de curta duração que a IA gerenciada usa; veja as seções 3, 4 e 7. Você continua no controle: pode excluir qualquer entrada do histórico, ou a sua conta inteira, a qualquer momento (seções 11 e 12).

Índice

  1. Visão geral e controlador
  2. Dados que coletamos
  3. Seus documentos
  4. Tratamento por IA
  5. Integrações na nuvem (Trello e Google Drive)
  6. Base legal do tratamento
  7. Suboperadores e destinatários
  8. Funções de controlador e de operador
  9. Transferências internacionais
  10. Gerenciamento do consentimento
  11. Armazenamento de dados e segurança
  12. Seus direitos
  13. Cookies (site)
  14. Privacidade de crianças
  15. Alterações nesta política
  16. Fale conosco

1. Visão geral e controlador

O Scandora ("nós", "nosso" ou "nos") se compromete a proteger a sua privacidade. Esta Política de Privacidade explica como coletamos, usamos e protegemos as suas informações quando você usa o nosso aplicativo de escaneamento de documentos no iOS, macOS e Android, e o nosso site.

O controlador responsável pelo tratamento de dados descrito aqui é Farhad Sanaei seresht (empresário individual, com o nome comercial "Scandora"), Burgunderweg 19G, 22453 Hamburg, Alemanha — quem opera o Scandora, conforme indicado em nossas Informações legais. Para dúvidas sobre proteção de dados, entre em contato pelo e-mail [email protected].

A quem esta política se aplica

Esta política se aplica a todos os usuários do Scandora, onde quer que você more, e é a mesma para todos. Quando a lei do seu país lhe dá direitos adicionais, a seção 12 os lista em “Seus direitos locais e a autoridade para reclamações”.

O que guardamos, por quê e com qual base legal

Guardamos os dados da sua conta e, depois que você entra, o seu histórico de digitalizações — incluindo o texto extraído dos seus documentos e uma pequena miniatura de pré-visualização — para oferecer a conta e a sincronização entre os seus dispositivos para as quais você se cadastrou (contrato, art. 6(1)(b) do Regulamento Geral sobre a Proteção de Dados (GDPR)). Medimos o uso do app e do site sem cookies, e protegemos o serviço contra abusos, com base no nosso legítimo interesse (art. 6(1)(f) do GDPR). As notificações push e as dicas e ofertas por e-mail são enviadas somente com o seu consentimento (art. 6(1)(a) do GDPR), e os relatórios de falhas são coletados apenas se você os ativar. A seção 2 lista os dados por completo, a seção 6 indica a base legal de cada finalidade e a seção 11 diz por quanto tempo guardamos cada item.

Onde os seus dados são armazenados e tratados

Nosso próprio servidor, que guarda os dados da sua conta e o seu histórico de digitalizações, fica na UE, e os recursos de IA tratam os seus documentos na UE (seções 3, 4 e 11). O app informa isso a você uma única vez para a sua conta, ao entrar ou antes do seu primeiro envio, no aviso “Como o Scandora trata seus documentos”. Se você mora fora da UE, os seus dados são, portanto, transferidos para a UE. Alguns serviços que usamos para tarefas específicas também tratam dados fora da UE — entre eles o login, as assinaturas, as notificações push, o e-mail, os relatórios de falhas, se você os ativar, e as exportações que você envia para o seu próprio Trello ou Google Drive; as seções 7 e 9 os nomeiam e indicam as salvaguardas aplicáveis.

Não vendemos os seus dados

Não vendemos os seus dados pessoais e não os compartilhamos com ninguém para fins de publicidade: o Scandora não exibe anúncios e não trabalha com parceiros de publicidade. Os provedores listados na seção 7 recebem dados apenas para operar o serviço em nosso nome, para vender a você uma assinatura na loja deles (Apple, Google) ou porque você mesmo os envia a eles.

2. Dados que coletamos

Informações da conta

Quando você cria uma conta, tratamos:

  • Endereço de e-mail (identificação da conta e comunicação)
  • Nome de exibição (opcional, para personalização)
  • Um ID de usuário pseudônimo (UID do Firebase Authentication)
  • Metadados de login (p. ex., o horário do último login)
  • Um link para a sua foto de perfil, quando o seu provedor de login fornece uma — o Google a devolve com o perfil de login, o Sign in with Apple não; armazenamos o link, não a imagem

De onde vêm esses dados. Normalmente, você mesmo nos fornece esses dados. Se você faz login com a Apple ou com o Google em vez de usar um endereço de e-mail e uma senha, recebemos o seu endereço de e-mail — com o Sign in with Apple, o endereço de retransmissão privado, se você escolheu um — e, quando você o libera, o seu nome, vindo da Apple ou do Google e não de você. O perfil de login do Google também devolve um link para a sua foto de perfil, que armazenamos no registro da sua conta. Esta é uma fonte de terceiros, no sentido do art. 14(1)(d) e 14(2)(f) do GDPR; além do seu endereço de e-mail, do seu nome e desse link da foto, não pedimos nada a esses provedores, usamos os dados para as finalidades descritas aqui e você pode revogar o acesso do app na sua conta Apple ou Google a qualquer momento.

Dados de perfil e histórico

Para fazer o app funcionar e manter o seu histórico de digitalizações em cada dispositivo em que você faz login, armazenamos o seguinte na sua conta:

  • Configurações do perfil (nome, cor, ícone, preferências)
  • Entradas do histórico: título, número de páginas, tamanho do arquivo, tipo de armazenamento, etiquetas/títulos/descrições gerados pela IA e os valores que a IA extraiu do documento — número da fatura, valor bruto, data da fatura, o ano e o mês sob os quais o documento é arquivado e o nível de confiança dessa extração
  • O caminho que o arquivo do documento tem no seu dispositivo (apenas o texto do caminho — o arquivo em si não é enviado)
  • O texto extraído do documento — as palavras reconhecidas das suas páginas (texto OCR), armazenado junto com a entrada do histórico; texto com mais de 400.000 caracteres não é enviado de forma alguma
  • Uma pequena miniatura de pré-visualização, em baixa resolução, da primeira página, armazenada como imagem codificada; uma miniatura cuja forma codificada ultrapassa 500.000 caracteres também não é enviada
  • O destino que você escolheu (p. ex., o nome do quadro/lista de destino do Trello ou da pasta de destino do Google Drive)
  • Status da fila offline (contadores de novas tentativas) das exportações pendentes

Não armazenamos as imagens das páginas digitalizadas nem o arquivo original do documento. A seção 3 explica onde este registro do histórico é mantido, quando ele é criado e por quanto tempo o mantemos.

Registros de captura e de alterações GoBD

O Scandora foi projetado para as regras contábeis GoBD, que exigem que um documento capturado e cada alteração posterior nele permaneçam rastreáveis. Por isso, enquanto você estiver com a sessão iniciada, cada captura, alteração de metadados, exportação e exclusão também grava dois registros no servidor próprio do Scandora na UE:

  • Um registro de captura — uma soma de verificação SHA-256 das páginas capturadas, a forma como foram capturadas (câmera, scanner de rede ou importação de arquivo), o seu ID de usuário e um carimbo de data/hora do servidor. Ele não contém nenhuma imagem de página nem texto do documento; a soma de verificação apenas permite comparar uma cópia posterior com o original.
  • Uma entrada do registro de alterações — o ID do documento, o evento (captura, edição, exportação ou exclusão), o seu ID de usuário, o seu ID de perfil, um carimbo de data/hora do servidor e, no caso de uma edição, o valor antigo e o novo de cada campo de metadados que você alterou: título, etiquetas e o número da fatura, o valor bruto e a data da fatura, inclusive os valores que a IA extraiu. Em uma exportação, a entrada também registra para onde o documento foi — atualmente o Google Drive; as exportações para DATEV, lexoffice e sevDesk estão em preparação e serão registradas da mesma forma quando forem ativadas. E, em uma entrada de exportação, o “ID do documento” não é o ID interno, mas sim o nome do arquivo exportado: em uma exportação para o Google Drive, esse nome é o título do documento; em uma exportação para DATEV, é o nome do arquivo do documento que você anexou à exportação. Um título ou um nome de arquivo pode, por si só, conter dados pessoais, e ele fica registrado aqui em um registro que depois não pode ser alterado nem excluído, exceto pela única substituição que fazemos quando você exclui a sua conta, descrita abaixo (seções 11 e 12).

O registro de alterações só admite acréscimos: cada entrada é encadeada criptograficamente à anterior, de modo que uma alteração em uma entrada aparece como adulteração — desde que a entrada não esteja marcada como ocultada. O banco de dados rejeita toda exclusão de uma entrada e toda alteração em uma entrada, exceto uma alteração que leve a nossa marca de exclusão de conta, deixe intactos os valores da cadeia e os carimbos de data/hora e marque a entrada como ocultada; somente a rotina de exclusão de conta descrita a seguir define essa marca. Uma entrada marcada deixa de ser verificada em relação à sua própria impressão digital, de modo que uma alteração feita por esse único caminho não é sinalizada como adulteração, enquanto os vínculos da cadeia entre as entradas continuam sendo verificados. Você não pode excluir nenhum dos dois registros, e nenhum deles é excluído quando você exclui a sua conta. O que a exclusão faz, em vez disso, é substituir os dados neles que apontam para você: o seu ID de usuário e o seu ID de perfil são substituídos por um valor substituto, os valores de metadados que você editou são removidos, e a referência do documento — que, em uma entrada de exportação, é o nome do arquivo exportado — também é substituída por um valor substituto, enquanto a soma de verificação, os carimbos de data/hora e a cadeia que liga as entradas permanecem. A entrada recebe uma nota indicando que isso foi feito, de modo que uma verificação de integridade posterior a aponta como ocultada e não como adulterada. Não chamamos de dados anônimos o que resta: a impressão digital de cadeia de cada entrada foi calculada antes da substituição, e a soma de verificação do registro de captura continua correspondendo ao próprio documento, de modo que quem tenha esse documento ou já conheça os identificadores substituídos ainda pode vincular uma entrada a você. Por isso, esses registros continuam abrangidos por esta política. O que resta, nós mantemos por 10 anos — um limite que nós mesmos definimos, adotando o prazo que o Código Fiscal (Abgabenordnung) estabelece para os livros e registros próprios de um comerciante (§ 147 AO) — e excluímos depois que esse prazo termina; a seção 11 apresenta essa regra por completo, inclusive a base legal e o ponto em que a nossa implementação, hoje, ainda não a alcança. Os dois registros são gravados para todo usuário com a sessão iniciada, estejam ou não ativados para o seu plano os recursos GoBD do app. Se você não estiver com a sessão iniciada, nenhum dos dois registros é gravado. As seções 7, 11 e 12 explicam onde esses registros ficam armazenados, por quanto tempo são mantidos e o que acontece com eles quando você exclui a sua conta.

Registro de importações

Quando você importa um documento — do navegador de arquivos do seu dispositivo, de um app de nuvem que entrega o arquivo ao Scandora ou de uma fonte conectada —, o nosso servidor registra que essa importação aconteceu, para que o mesmo arquivo não seja importado uma segunda vez no seu outro dispositivo. A entrada contém o seu ID de usuário, o seu ID de perfil, a fonte da qual você importou, o identificador de arquivo e o marcador de versão próprios dessa fonte, o identificador da conta de origem quando uma é usada, uma impressão digital SHA-256 do conteúdo do arquivo, o status da importação, um identificador da instalação do app que reivindicou a importação e o horário em que essa reivindicação expira e, para cada destino, o status mais uma referência ao resultado — o ID do cartão do Trello, o link do arquivo no Google Drive ou o caminho do arquivo no seu dispositivo. A entrada não contém nenhuma imagem de página nem texto do documento. Ela é armazenada no Google Firestore (seção 7). Finalidade e base legal: art. 6(1)(b) do GDPR — fazer o recurso de importação funcionar em todos os seus dispositivos sem duplicar os seus documentos. Ela é mantida enquanto a sua conta existir e é excluída junto com a sua conta (seções 11 e 12).

Diagnóstico e uso

  • Diagnóstico de falhas (tipo de dispositivo, versão do sistema operacional/do app, rastreamentos de pilha — sem conteúdo de documentos) — desativado por padrão, coletado pelo Firebase somente se você concordar na primeira inicialização ou ativá-lo depois em Configurações → Privacidade e dados (veja as seções 6 e 9)
  • Análises de uso do produto (app) — eventos de uso pseudônimos em nosso próprio servidor sem cookies, não de terceiros (nenhum cookie, nenhum identificador do seu dispositivo; qualquer IP é transformado em hash no servidor, gerando um valor de sessão que muda a cada 24 horas e nunca é armazenado em sua forma original)
  • Análises de uso do site (scandora.eu) — o mesmo servidor próprio, mas medido por um script do navegador que também lê o tamanho da sua tela e o idioma do seu navegador, e cujo valor de sessão pode persistir por até um mês; ele respeita o “Do Not Track” e não é carregado de forma alguma em navegadores que enviam o Global Privacy Control (veja a seção 6)
  • Entrega do site (scandora.eu) — toda solicitação ao site passa pela Cloudflare, que entrega as páginas que obtém do GitHub Pages; ambos recebem os dados de solicitação que qualquer servidor web recebe (p. ex., endereço IP, página solicitada, carimbo de data/hora, user agent), e a Cloudflare também faz o seu navegador informar uma solicitação ao site que falha (veja as seções 6, 7 e 13)

Configurações de recursos e reconhecimento de texto no app

  • Configurações de recursos (Firebase Remote Config) — sempre que o app inicia, inclusive em segundo plano, ele consulta o Firebase Remote Config do Google, no máximo uma vez por hora, para saber quais recursos do app estão ativados e em que modo o scanner de documentos do Android abre, esteja você com a sessão iniciada ou não. Com essa solicitação, o SDK do Firebase envia um identificador de instalação do Firebase que ele mantém no seu dispositivo, um token desse identificador, os identificadores, a versão e o build do app, a versão do SDK, a versão do seu sistema operacional, o idioma, a região e o fuso horário definidos no seu dispositivo e, como em qualquer conexão, o seu endereço IP. A solicitação não contém conteúdo de documentos nem dados da conta (veja as seções 6, 7, 11 e 13).
  • Reconhecimento de texto e scanner de documentos do Android (Google ML Kit) — no iPhone, no iPad e no Android, o Google ML Kit reconhece o texto das suas páginas e, no Android, a digitalização pela câmera é executada no scanner de documentos do ML Kit do Google, que os Serviços do Google Play fornecem. Ambos são executados no seu dispositivo: as imagens das suas páginas e o texto reconhecido não são enviados ao Google. O ML Kit envia, sim, ao Google métricas de uso e de diagnóstico — modelo do dispositivo, versão e build do sistema operacional, hardware de aprendizado de máquina (ML) disponível, identificador e versão do app, identificadores por instalação que, segundo o Google, não se destinam a identificar de forma exclusiva você nem o seu dispositivo (no scanner de documentos, também um identificador do dispositivo), valores de desempenho como o tempo de processamento, formato e resolução da imagem, tamanho de entrada e de saída, a versão do recurso, tipos de evento e códigos de erro — e baixa modelos e atualizações do Google. Em um Mac, quem reconhece o texto no seu dispositivo, em vez disso, é o framework Vision da Apple, parte do macOS (veja as seções 6, 7 e 13).

Dados de assinatura

  • Plano da assinatura, status, período de cobrança e datas de renovação, tratados por meio do nosso provedor de cobrança (RevenueCat) e associados ao seu ID de usuário pseudônimo

Notificações push

As notificações push são opcionais. Se você as permitir, armazenamos na sua conta, para cada dispositivo em que você as permitiu:

  • O token push do dispositivo, do Google Firebase Cloud Messaging, mais um ID de dispositivo que o app gera no seu dispositivo (um valor aleatório nosso — não um ID de publicidade)
  • Se cada uma das duas notificações está ativada para esse dispositivo e o idioma em que a mensagem é enviada

Uma única vez para a sua conta como um todo — não por dispositivo — também armazenamos o horário da sua última digitalização, o horário do último lembrete que enviamos a você e o mês do calendário em que verificamos pela última vez se era o momento de enviar o aviso de créditos (registramos esse mês a cada verificação, inclusive quando nenhum aviso é enviado), para que uma notificação não se repita.

Enviamos exatamente duas notificações: um lembrete quando se passou uma semana desde a sua última digitalização e um aviso quando os seus créditos de IA mensais voltam a estar disponíveis. Os dois textos são fixos e escritos por nós; eles não contêm conteúdo de documentos. Não enviamos notificações de marketing nem promocionais. Nada é enviado antes de você permitir as notificações do Scandora no seu dispositivo — o app pergunta uma vez, depois da sua terceira digitalização, e não pergunta de novo se você recusar. Ao permiti-las, as duas notificações são ativadas; em Configurações → Notificações no app, você pode desativar qualquer uma das duas novamente. Com as duas desativadas, o token push é excluído e o dispositivo é removido da sua conta — o mesmo acontece quando você sai da conta e quando o Firebase informa que o token não é mais válido; os três horários no nível da conta mencionados acima são excluídos quando você exclui a sua conta. No próprio dispositivo, o app também armazena o ID do dispositivo, o estado dos dois interruptores, uma contagem das suas digitalizações bem-sucedidas e uma anotação de que a permissão já foi solicitada — a contagem e essa anotação são gravadas antes de você permitir qualquer coisa, e todos eles permanecem no dispositivo quando você sai da conta, até você desinstalar o app ou limpar os dados dele. Veja as seções 6, 7, 10 e 11.

E-mails que enviamos a você

Enviamos dois tipos de e-mail para o endereço da sua conta:

  • E-mails de serviço — o e-mail de boas-vindas quando você cria uma conta, um aviso alguns dias antes do fim de um período de teste gratuito, a confirmação de um pedido e os avisos antes de o histórico de digitalizações armazenado ser excluído. Eles informam apenas fatos sobre a sua conta, o seu período de teste, o seu pedido ou os seus dados, são enviados a todos os titulares de conta e não precisam de consentimento (contrato, art. 6(1)(b) do GDPR).
  • Dicas e ofertas — e-mails ocasionais com dicas e ofertas sobre o Scandora, por exemplo como fazer a sua primeira digitalização. Nós os enviamos somente se você optar por recebê-los: marcando a caixa “Envie-me dicas e ofertas sobre o Scandora por e-mail” ao criar uma conta — ela permanece desmarcada até que você a marque — ou ativando Configurações → Privacidade e dados → Dicas e ofertas por e-mail no app. Se o seu provedor de login não verificou o seu endereço de e-mail — como quando você se cadastra com um endereço de e-mail e uma senha —, primeiro enviamos a você um e-mail de confirmação e só enviamos dicas e ofertas depois que você confirmar com o botão da página para a qual o link dele leva (double opt-in). Base legal: o seu consentimento (art. 6(1)(a) do GDPR; § 7(2) UWG).

Prova da sua escolha. Para cada opt-in, confirmação e retirada, armazenamos a escolha, o horário, onde você a fez (criação da conta, Configurações, o link de confirmação ou o link para cancelar a inscrição), a versão do texto que foi mostrada a você e o endereço de e-mail ao qual ela se aplica, para podermos demonstrar que você deu o seu consentimento (art. 7(1) do GDPR). Esses registros são excluídos junto com a sua conta.

Retirada. Você pode retirar o seu consentimento a qualquer momento, com efeito para o futuro: desative-o em Configurações → Privacidade e dados ou use o link para cancelar a inscrição no final de cada e-mail de dicas e ofertas — um clique basta. A partir desse momento, não enviamos mais dicas e ofertas; os e-mails de serviço não são afetados.

3. Seus documentos

O Scandora não armazena as imagens das páginas que você digitaliza nem os arquivos originais dos seus documentos. As imagens das páginas são tratadas no seu dispositivo e transmitidas somente ao destino que você escolhe e, quando você usa uma função de IA, diretamente do seu dispositivo ao provedor do modelo, usando uma credencial de curta duração emitida pelo servidor do Scandora (seção 4). Nunca guardamos o documento em resolução completa nem as imagens originais das páginas.

Seu histórico de digitalizações é armazenado em nosso servidor, incluindo o texto extraído. Quando você está com a sessão iniciada, o registro de histórico de cada digitalização concluída é enviado ao servidor próprio do Scandora na UE (Hetzner). Além dos dados listados na seção 2, esse registro contém o texto completo extraído do documento (o texto OCR; texto com mais de 400.000 caracteres não é enviado) e uma pequena miniatura de pré-visualização em baixa resolução da primeira página. Isso acontece com todo usuário com a sessão iniciada, em todos os planos: não é opcional e não depende de nenhuma configuração de consentimento. Finalidade: manter seu histórico de digitalizações disponível em todos os dispositivos nos quais você entra. Base legal: art. 6(1)(b) do GDPR — fornecer a conta e a função de sincronização para as quais você se cadastrou. Depois que nosso servidor aceita o registro, o app deixa de mantê-lo como envio pendente, e seus dispositivos passam a ler a cópia do servidor. Enquanto você não estiver com a sessão iniciada, nenhum registro de histórico é enviado; ele fica no seu dispositivo. Entrar mais tarde também envia essas digitalizações: as digitalizações feitas sem conta são entregues à conta na qual você entra e enviadas ao nosso servidor, com o texto extraído e a miniatura de pré-visualização incluídos. Excluir uma digitalização dessas antes de entrar é a única forma de impedir que ela chegue ao nosso servidor. Para saber por quanto tempo a mantemos e como excluí-la, consulte as seções 11 e 12.

Busca de documentos, além da sincronização do histórico descrita acima: a busca de documentos com IA faz parte do serviço para toda conta com a sessão iniciada — não existe um interruptor separado para ativá-la. A recuperação é executada no seu dispositivo, em um índice no dispositivo criado a partir do texto do seu histórico, enquanto o próprio registro de histórico — o texto extraído, a miniatura de pré-visualização e os metadados — permanece no servidor próprio do Scandora na UE, conforme descrito acima. Para criar o índice no dispositivo, seu dispositivo envia o texto extraído e a descrição de IA de cada documento novo — divididos em até 100 trechos curtos, cada um com um cabeçalho formado pelo título, pelo tipo e pela data do documento — ao provedor do modelo, que devolve vetores de busca armazenados somente no seu dispositivo. Isso acontece automaticamente depois que você toma ciência do aviso do app “Como o Scandora trata seus documentos”. Os documentos mais antigos que já estão no seu histórico são enviados da mesma forma quando você os adiciona com “Adicionar ao chat”. Em uma busca, seu dispositivo envia a consulta de busca; para responder a uma pergunta, ele envia a pergunta e os trechos que selecionou. O provedor do modelo é o Google Vertex AI, o operador das funções de IA, executado em uma região da UE (europe-west3), acessado com a mesma credencial de curta duração que a IA gerenciada usa (seção 4); ele trata o texto apenas de forma transitória, exceto os prompts que os sistemas automáticos de segurança dele sinalizam, que o Google pode manter por até 90 dias somente para o monitoramento de abusos (seção 4), e o Scandora não armazena o texto. Os documentos no seu dispositivo nunca são afetados. A exclusão da sua conta remove o registro de histórico armazenado (seção 12). Consulte as seções 4 e 7.

Concretamente, o conteúdo dos seus documentos pode seguir para:

  • o servidor próprio do Scandora na UE, como o registro de histórico descrito acima — o texto extraído e a miniatura de pré-visualização — sempre que você estiver com a sessão iniciada;
  • diretamente do seu dispositivo para o provedor do modelo, usando uma credencial de curta duração emitida pelo servidor do Scandora, para analisar o documento, indexar seu texto extraído e sua descrição de IA para a busca, divididos em trechos com um cabeçalho formado pelo título, pelo tipo e pela data do documento, processar uma consulta de busca ou responder a uma pergunta do chat com os trechos selecionados pelo seu dispositivo (consulte a seção 4); esse tratamento por IA é realizado na UE quando o serviço regional da UE (Vertex AI europe-west3) é usado (consulte a seção 9);
  • seus próprios destinos na nuvem — seu quadro do Trello ou seu Google Drive — quando você exporta (consulte a seção 5).

Importar um documento não é uma transferência desse tipo: você escolhe o arquivo no gerenciador de arquivos do seu próprio dispositivo, e o Scandora recebe somente o arquivo que você escolheu (consulte a seção 5). O Scandora registra, sim, que uma importação aconteceu — consulte o registro de importações na seção 2 —, mas nunca o que o documento contém.

4. Tratamento por IA: IA gerenciada

A análise por IA, as consultas de busca e o chat são executados quando você usa uma função de IA; a indexação para busca é executada automaticamente para cada novo documento do seu histórico de digitalizações enquanto você está com a sessão iniciada (seção 3). O Scandora usa IA gerenciada — o único modo. Seu dispositivo chama o provedor do modelo subjacente (Google Gemini no Vertex AI, na região da UE europe-west3) diretamente, usando uma credencial de curta duração (cinco minutos) emitida pelo servidor do Scandora; para criar o índice de busca no dispositivo, o texto extraído e a descrição de IA de cada documento são enviados, divididos em trechos com um cabeçalho formado pelo título, pelo tipo e pela data do documento; em uma busca, somente a consulta de busca é enviada; em uma pergunta do chat, a recuperação é executada primeiro no seu dispositivo, e somente a pergunta e os trechos que ele seleciona são enviados. As imagens dos seus documentos, o texto extraído e os prompts nunca chegam ao servidor próprio do Scandora por esse caminho — o Scandora apenas emite a credencial de curta duração. Quando o serviço regional da UE é usado, esse tratamento acontece na UE. Se você usa o Scandora como cliente empresarial nos termos do nosso acordo de tratamento de dados (AVV), o Scandora é seu operador nesse caminho, embora o conteúdo em si não passe pelo servidor do Scandora, e o provedor do modelo subjacente é um suboperador; caso contrário, o Scandora é o controlador desse caminho, e o provedor do modelo é operador do Scandora. Em ambos os casos, o provedor do modelo é contratado pelo Scandora (consulte a seção 7). O Scandora não opera um gateway de IA no servidor nem um índice de busca hospedado no servidor.

Monitoramento de abusos. O Google pode manter por até 90 dias os prompts enviados pela IA gerenciada que os sistemas automáticos de segurança do Google sinalizam, na região do Google Cloud usada para a IA gerenciada (europe-west3), somente para o monitoramento de abusos; o Google não os usa para treinar modelos.

Documentos digitalizados podem conter categorias especiais de dados pessoais (art. 9 do GDPR), por exemplo, dados de saúde. Quando você usa a análise por IA ou a exportação para a nuvem nesses documentos, o tratamento se baseia no art. 6(1)(b) do GDPR; como no histórico de digitalizações descrito na seção 3, não obtemos antes um consentimento explícito separado conforme o art. 9(2)(a) do GDPR. O mesmo vale para a indexação para busca descrita na seção 3, que envia automaticamente o texto desses documentos ao provedor do modelo, como faz com cada novo documento do seu histórico de digitalizações enquanto você está com a sessão iniciada. Você é responsável por ter o direito de escanear e tratar os documentos que envia.

O histórico de digitalizações no servidor descrito na seção 3 também não se baseia em consentimento. Ele começa assim que você entra na conta e não é precedido por uma etapa de consentimento separada, por isso não obtemos consentimento explícito conforme o art. 9(2)(a) do GDPR para ele. Se um documento contiver categorias especiais de dados pessoais e você não quiser que ele esteja nesse armazenamento, exclua a entrada dele no histórico, o que também o remove do nosso servidor (seções 11 e 12); a busca de documentos com IA não cria uma cópia separada no servidor para excluir, pois é executada no seu dispositivo (seção 3). Escanear sem entrar na conta não é uma forma duradoura de contornar isso: uma digitalização feita sem conta fica somente no seu dispositivo até você entrar — ao entrar, ela é entregue a essa conta e enviada, com o texto extraído incluído. Excluí-la antes de entrar é a única forma de impedir que ela chegue ao nosso servidor.

Tomada de decisões automatizada. A IA do Scandora produz sugestões (por exemplo, títulos, etiquetas, datas de vencimento, campos extraídos e respostas) como apoio à decisão; os resultados continuam sujeitos à sua revisão e ao seu controle. O Scandora não realiza tomada de decisões automatizada que produza efeitos jurídicos para você ou que afete você de maneira semelhante e significativa, no sentido do art. 22 do GDPR.

5. Integrações na nuvem (Trello & Google Drive)

As exportações para a nuvem são opcionais e vão para destinos que pertencem a você e que você autoriza por meio de OAuth:

  • Trello — quando você conecta o Trello, os documentos exportados são criados como cartões (com o PDF anexado, além de título, etiquetas e datas de vencimento) no seu quadro do Trello.
  • Google Drive (exportação) — quando você conecta o Drive para exportação (escopo drive.file, limitado aos arquivos que o app cria), os documentos exportados são enviados para o seu Drive. A troca do código/token de OAuth é realizada do lado do servidor pelo endpoint OAuth próprio do Scandora (api.scandora.eu/oauth/google), hospedado na UE no servidor próprio do Scandora (Hetzner), de modo que o segredo do cliente OAuth nunca chega ao dispositivo. Você pode revogar esse acesso a qualquer momento na sua conta do Google.
  • Google Drive (importação) — importar um documento não usa absolutamente nenhum acesso ao Google Drive. Você escolhe o arquivo no gerenciador de arquivos do seu próprio dispositivo (o seletor de documentos do Android ou do iOS); se o app Google Drive estiver instalado, ele aparece ali e é ele que entrega o arquivo escolhido ao Scandora. O Scandora recebe somente o arquivo que você escolheu — ele nunca lista, lê nem modifica mais nada no seu Drive. O Scandora registra, sim, que uma importação aconteceu — consulte o registro de importações na seção 2 — mas nunca o que o documento contém.

Nesses fluxos, você é o controlador da conta de destino; o provedor trata os dados conforme o seu acordo com ele. drive.file é o único escopo do Google Drive que o Scandora solicita; o Google não o classifica nem como sensível nem como restrito, e ele concede acesso somente aos arquivos que o próprio app cria no seu Drive.

6. Base legal do tratamento

De acordo com o GDPR, nós nos baseamos em:

Contrato — art. 6(1)(b) do GDPR

  • Criação de conta e autenticação
  • Digitalização, análise com IA, busca de documentos com IA e chat (incl. IA gerenciada) e exportações para a nuvem que você solicita
  • Armazenamento do seu histórico de digitalizações em nosso servidor — incluindo o texto extraído do documento e a miniatura de pré-visualização — para que ele esteja disponível em todos os dispositivos nos quais você entra (seção 3)
  • Gerenciamento da assinatura
  • E-mails de serviço sobre sua conta, um período de teste que está terminando, um pedido ou a exclusão do histórico de digitalizações armazenado (seção 2)

Legítimo interesse — art. 6(1)(f) do GDPR

  • Análises de produto no app (servidor de análises próprio do Scandora, de primeira parte e sem cookies) — eventos de uso pseudonimizados enviados a um servidor hospedado por nós mesmos que não define nenhum cookie e não anexa nenhum identificador do seu dispositivo; ele não contém conteúdo de documentos. Para os eventos únicos, o app mantém no seu dispositivo uma pequena quantidade de dados de análise e os lê de volta: o momento em que você abriu o app pela primeira vez e três marcações de sim/não que indicam se os eventos únicos da sua primeira inicialização, da sua primeira digitalização e do seu primeiro envio a um serviço conectado já foram enviados. Nada disso é um identificador nem conteúdo de documentos, e nada disso é enviado como tal — o evento de envio informa apenas quanto tempo depois de você abrir o app pela primeira vez esse envio ocorreu, em intervalos de 10 segundos e limitado a uma hora (veja a seção 13). Qualquer endereço IP passa por hash no servidor e se torna um valor de sessão de curta duração que muda a cada 24 horas, nunca é armazenado em sua forma original e é usado apenas para contar sessões; do endereço IP é derivada uma localização aproximada (país, região, cidade). Para o § 25 TTDSG/TDDDG (art. 5(3) da Diretiva ePrivacy), nós nos baseamos na exceção para a medição de audiência de primeira parte estritamente necessária — medição apenas para este app, sem publicidade, sem destinatário terceiro, sem vinculação entre serviços — em conjunto com o nosso legítimo interesse em medir e melhorar o produto. Esta é a nossa própria avaliação e não uma posição jurídica confirmada; você pode se opor a qualquer momento (veja a seção 10).
  • Análises do site (o mesmo servidor hospedado por nós mesmos, outra medição) — o nosso site scandora.eu usa o script de navegador do próprio software de análises. Ele não define nenhum cookie, mas, ao contrário do app, lê uma pequena quantidade de informações do seu navegador e as envia ao nosso servidor: o tamanho da sua tela, o idioma do seu navegador, o endereço da página, incluindo eventuais parâmetros de campanha, a página de referência, e verifica uma entrada de armazenamento local (umami.disabled) que permite desativar a medição. O endereço IP passa por hash no servidor e se torna um valor de sessão que — neste caminho do site — pode permanecer o mesmo por até um mês civil e nunca é armazenado em sua forma original. Nós nos baseamos na mesma exceção de medição de audiência e no mesmo legítimo interesse mencionados acima (novamente, a nossa própria avaliação, não uma posição jurídica confirmada). Se o seu navegador enviar um sinal “Do Not Track”, o script não mede nada; se enviar um sinal Global Privacy Control, nem sequer carregamos o script, de modo que também não ocorre nenhuma das leituras acima.
  • Segurança — detecção e prevenção de fraudes e abusos.
  • Registros de captura e de alterações GoBD — manter um documento capturado verificável e cada alteração posterior rastreável, pelo tempo em que você possa ter de apresentá-lo (seções 2 e 11).
  • Diagnóstico de falhas (Firebase Crashlytics) — o Firebase Crashlytics usa o identificador de instalação do Firebase mantido no seu dispositivo (seção 13) e envia logs de falhas e dados de diagnóstico (o log da falha, modelo do dispositivo, sistema operacional e versão do app, stack traces, IP; nenhum conteúdo de documentos) ao Google, inclusive nos EUA (veja a seção 9). O diagnóstico de falhas está desativado por padrão e só é coletado se você concordar na primeira inicialização ou ativá-lo em Configurações → Privacidade e dados no app; você pode desativá-lo novamente a qualquer momento (veja a seção 10). Os dados não são vinculados à sua identidade e são mantidos por até 90 dias (padrão do Firebase Crashlytics; veja a seção 11). O app pergunta uma vez na primeira inicialização e não pergunta novamente se você recusar. O Google descreve o que o Crashlytics coleta e por quanto tempo isso é mantido: firebase.google.com/support/privacy.
  • Configurações de recursos e reconhecimento de texto no app (Firebase Remote Config, Google ML Kit) — ativar ou desativar recursos do app e definir o modo do scanner do Android sem uma nova versão do app, e reconhecer o texto das suas páginas no seu dispositivo. Para isso, o app envia ao Google a solicitação do Remote Config descrita na seção 2, e o ML Kit envia ao Google as métricas de uso e de diagnóstico descritas ali; nenhuma das duas contém conteúdo de documentos. De acordo com os termos do ML Kit, o Google usa essas métricas conforme a sua própria política de privacidade para medir, manter e melhorar o ML Kit e para detectar uso indevido (seção 7). Por quanto tempo cada uma é mantida está indicado na seção 11.
  • Formulário de contato do site — para receber e responder à sua solicitação; o formulário envia os dados ao nosso próprio servidor na UE (Hetzner), que entrega a sua mensagem por e-mail à nossa caixa de suporte por meio de Brevo, nosso provedor de envio de e-mails (veja a seção 7). Quando a sua mensagem diz respeito a um assunto (pré-)contratual, nós também nos baseamos no art. 6(1)(b). Mantemos os dados do formulário de contato apenas pelo tempo necessário para tratar a solicitação.
  • Hospedagem do site e logs do servidor — o nosso site é hospedado no GitHub Pages (GitHub, Inc., EUA) e entregue por meio de Cloudflare (Cloudflare, Inc., EUA), que fica à frente dele como proxy e rede de entrega de conteúdo: toda solicitação a scandora.eu chega primeiro à Cloudflare, e a Cloudflare obtém as páginas do GitHub Pages. Ambos tratam dados padrão de log do servidor (por exemplo, endereço IP, página solicitada, data e hora, user agent) para entregar o site com segurança e de forma confiável. A Cloudflare também instrui o seu navegador a enviar a ela um breve relatório — incluindo o endereço solicitado, o tipo de erro e quanto tempo a solicitação levou — quando uma solicitação ao site falha; carregamentos de página bem-sucedidos não são reportados, e o seu navegador mantém essa instrução por até 7 dias após a sua última visita.

Consentimento — art. 6(1)(a) do GDPR

  • Dados de documentos de categorias especiais (art. 9 do GDPR) — quando um documento que você digitaliza contém categorias especiais de dados (por exemplo, dados de saúde), nós não obtemos um consentimento explícito separado nos termos do art. 9(2)(a) do GDPR: nem antes da análise com IA ou da exportação para a nuvem, nem para o histórico de digitalizações no servidor, que começa quando você entra. A indexação automática para busca descrita na seção 3 é tratada da mesma forma. Esses caminhos se baseiam no art. 6(1)(b) do GDPR; a seção 4 explica o que isso significa para documentos sensíveis.
  • Notificações push — o lembrete de digitalização e o aviso de créditos de IA são enviados somente depois que você permite as notificações do Scandora no seu dispositivo e mantém ativado o interruptor correspondente em Configurações → Notificações. Você pode retirar o consentimento para qualquer um dos dois a qualquer momento no app (veja as seções 2 e 10).
  • Dicas e ofertas por e-mail — enviadas somente depois que você marca a caixa que vem desmarcada ao criar a conta ou as ativa em Configurações → Privacidade e dados e, quando o seu provedor de login não verificou o seu endereço, somente depois que você confirma por e-mail; o e-mail promocional também se baseia no § 7(2) UWG. Você pode retirar o consentimento a qualquer momento no app ou pelo link de cancelamento da inscrição presente em cada um desses e-mails (veja as seções 2 e 10).

Você precisa fornecer esses dados?

Nenhuma lei nem contrato obriga você a fornecer qualquer um desses dados, mas alguns são necessários para as partes do Scandora que você escolhe usar (art. 13(2)(e) do GDPR):

  • Sem conta — você pode escanear e trabalhar com documentos sem criar uma conta ("Continuar sem conta"). Enquanto você não entrar na conta, não enviamos para o nosso servidor nem as suas digitalizações nem o texto extraído delas; elas ficam no seu dispositivo. Se você entrar mais tarde, essas digitalizações são entregues à conta com a qual você entra e enviadas, incluindo o texto extraído e a miniatura de pré-visualização; excluí-las antes de entrar é a única forma de mantê-las fora do nosso servidor.
  • Para uma conta — é necessário um endereço de e-mail; sem ele, não podemos criar, proteger nem recuperar a conta, de modo que a criação da conta não pode ser concluída.
  • Depois que você entra — o registro do histórico de digitalizações descrito na seção 3, incluindo o texto extraído do documento, faz parte do serviço da conta e não é opcional. O mesmo vale para a indexação para busca descrita na seção 3, que envia texto de cada novo documento ao provedor do modelo para criar o seu índice de busca no dispositivo. Para evitar ambos, use o Scandora sem entrar na conta; para remover um registro do nosso servidor, exclua a entrada ou a conta (seções 11 e 12).
  • Todo o resto é opcional — análise com IA, consultas de busca e perguntas no chat, exportações para a nuvem, notificações push e diagnóstico de falhas. Se você não fornecer os dados de que esses recursos precisam, a função correspondente simplesmente não é executada; o restante do app não é afetado.

7. Suboperadores & destinatários

Os provedores a seguir tratam dados pessoais em nosso nome ou recebem dados que você direciona a eles. Temos um acordo de tratamento de dados (AVV) em vigor nos casos em que atuamos como controlador e eles como operador, exceto quando a tabela abaixo indicar o contrário. O Scandora não armazena arquivos de documentos originais nem imagens de páginas escaneadas — o que mantemos em nossa própria infraestrutura são os dados da conta, o registro do histórico de digitalizações descrito nas seções 2 e 3, que inclui o texto extraído do documento e uma pequena miniatura de pré-visualização em baixa resolução, e os registros de captura e de alteração do GoBD descritos na seção 2. A busca de documentos com IA é executada no seu dispositivo, sobre um índice criado a partir do texto do seu histórico; o registro do histórico em si — o texto extraído, a miniatura de pré-visualização e os metadados — é armazenado no servidor próprio do Scandora na UE (seção 3). Três trajetos saem da UE de forma intencional: Firebase Authentication (o serviço de login do Google que hospeda sua conta), RevenueCat (gerenciamento de assinaturas) e cada exportação que você envia para sua própria conta do Trello ou do Google Drive; cada um deles é coberto pelas garantias mencionadas acima. A hospedagem e a entrega do site (GitHub Pages e Cloudflare), a configuração remota do app (Firebase Remote Config) e as métricas do ML Kit descritas na seção 2 também podem ser tratadas fora da UE (seção 9).

Provedor Finalidade Dados tratados Região AVV
Hetzner Online GmbH Hospedagem do servidor próprio do Scandora — o banco de dados do histórico de digitalizações, a API userdata, o endpoint de emissão de credenciais da IA gerenciada, os registros de captura e de alteração do GoBD e nosso servidor de análises de uso são executados em máquinas que alugamos da Hetzner Tudo o que a seção 3 descreve como armazenado em nosso próprio servidor: seus registros do histórico de digitalizações, incluindo o texto extraído do documento e a miniatura de pré-visualização, além dos dados da sua conta e do seu perfil, dos seus registros de assinatura, créditos e consentimento, das credenciais de acesso que você conecta para uma integração (cada uma criptografada), dos registros de captura e de alteração do GoBD descritos na seção 2 e dos logs padrão do servidor UE Acordo de tratamento de dados nos termos do art. 28 do GDPR, celebrado em nossa conta da Hetzner
Google (Gemini API / Vertex AI) Análise, busca e chat de documentos com IA (provedor do modelo) — chamado diretamente pelo seu dispositivo, com uma credencial de curta duração emitida pelo servidor do Scandora Imagens de documentos & texto extraído, prompts, consultas de busca e, no chat, os trechos selecionados no dispositivo e, quando um documento é indexado para a busca, seu texto extraído e sua descrição de IA, divididos em trechos, cada um iniciado por um cabeçalho com o título, o tipo e a data do documento (transitório; enviado diretamente do dispositivo para o Google, e não por meio do servidor do Scandora) UE, quando o serviço regional da UE (Vertex AI europe-west3) é usado; o Google pode manter por até 90 dias, nessa região, os prompts sinalizados por seus sistemas automáticos de segurança, somente para o monitoramento de abusos (seção 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Autenticação, Firestore (somente metadados, incluindo o registro de importações entre dispositivos descrito na seção 2), Cloud Functions, Crashlytics, Cloud Messaging (envio das duas notificações push) Dados da conta & do perfil, status da assinatura & do consentimento, diagnósticos, token push & configurações de notificação por dispositivo, entradas do registro de importações (seção 2) Cloud Functions e Firestore — incluindo o registro de importações: UE (europe-west3); demais serviços: multirregião do Google cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Proteção contra abusos para o nosso próprio backend — nosso servidor só responde a uma solicitação quando o App Check confirma que ela veio de um app do Scandora genuíno e não modificado Um token de atestação da instalação do seu app, emitido pelo Apple App Attest (iOS/macOS) ou pelo Google Play Integrity (Android), e os sinais do dispositivo e do app que esses serviços avaliam para emiti-lo; nenhum conteúdo de documentos Multirregião do Google cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Configurações de recursos — quais recursos do app estão ativados e em qual modo o scanner de documentos do Android é aberto, obtidas quando o app é iniciado (seção 2) Um identificador de instalação do Firebase e seu token, os identificadores, a versão e o build do app, as versões do SDK e do sistema operacional, o idioma, a região e o fuso horário configurados no seu dispositivo, o endereço IP; nenhum conteúdo de documentos e nenhum dado da conta Google, global firebase.google.com/terms/data-processing-terms
Google ML Kit (no app; no Android, o scanner de documentos por meio dos serviços do Google Play) Reconhecimento de texto no iPhone, no iPad e no Android e o scanner de documentos no Android — ambos são executados no seu dispositivo; o Google recebe apenas métricas de uso e de diagnóstico e fornece modelos e atualizações (seção 2) Nenhuma imagem de página e nenhum texto reconhecido. Métricas: modelo do dispositivo, versão e build do sistema operacional, hardware de ML disponível, identificador e versão do app, identificadores por instalação (no caso do scanner de documentos, também um identificador do dispositivo), valores de desempenho, formato e resolução da imagem, tamanho de entrada e de saída, versão do recurso, tipos de evento e códigos de erro Google, global — o Google não indica nenhuma região Nenhum — de acordo com os termos do ML Kit, o Google usa essas métricas conforme a sua própria política de privacidade, para medir, manter e melhorar o ML Kit e para detectar usos indevidos
Apple — Push Notification service (APNs) Entrega de uma notificação ao seu iPhone, iPad ou Mac (o Firebase Cloud Messaging repassa a mensagem à Apple para a última etapa) Token push do dispositivo, título & texto da notificação (em trânsito) Apple, global Nenhum celebrado separadamente — esta etapa de entrega ocorre sob os termos de desenvolvedor da Apple que se aplicam ao nosso app
Google Drive (API) Exportação para o seu próprio Google Drive (autorizada por você) Arquivos de documentos exportados & metadados de arquivo que você envia Google, global cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Exportação para o seu próprio quadro do Trello (autorizada por você) Cartões exportados, anexos em PDF, títulos, etiquetas, datas de vencimento EUA / UE atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Exportação para a sua própria conta do lexoffice (autorizada por você) — envio de recibos/comprovantes; em preparação, ainda não ativada (seção 2) Arquivos de documentos exportados (comprovantes) & os metadados dos comprovantes que você envia UE datenschutz.lexware.de/lexware-office
RevenueCat Gerenciamento de assinaturas & de cobrança ID pseudônimo de usuário do app (UID do Firebase), dados de compra & de direitos de acesso (entitlements) EUA revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — compras dentro do app Venda e cobrança da sua assinatura. A loja atua como vendedora (seller of record); nós mesmos não processamos o seu pagamento Sua compra, o recibo ou token de compra e seus dados de pagamento, mantidos pela loja sob os termos dela; nós recebemos apenas o status de assinatura resultante, vinculado ao seu ID de usuário pseudônimo Apple Distribution International (Irlanda) / Google no EEE, cada um com empresas do grupo fora da UE Nenhum — para a compra, a Apple e o Google são controladores independentes sob suas próprias políticas de privacidade, e não nossos operadores
Brevo (Sendinblue SAS, França) E-mail de saída — e-mails transacionais (confirmações de pedido, avisos de conta e de período de teste) e as dicas e ofertas que você optou por receber, enviados de [email protected], o serviço de retransmissão que leva uma mensagem do formulário de contato do site, do nosso servidor até a nossa caixa de e-mail de suporte, e o serviço de retransmissão SMTP pelo qual as nossas respostas escritas por pessoas, a partir de support@, privacy@ e [email protected], saem do domínio Seu endereço de e-mail & o conteúdo da mensagem que enviamos a você (por exemplo, dados do pedido e da assinatura); no caso de um envio pelo formulário de contato, o nome, o endereço de e-mail e a mensagem que você digitou; no caso de uma resposta à sua consulta, o conteúdo dessa resposta — que normalmente cita a sua mensagem original, incluindo tudo o que você tiver colocado em uma solicitação de proteção de dados; além de metadados de entrega UE para envio & armazenamento; os próprios suboperadores da Brevo alcançam também os EUA e a Índia Termos padrão de AVV da Brevo, Apêndice 3 dos seus Termos de Serviço — sem assinatura separada; o Apêndice 3 afirma que faz parte dos Termos de Serviço ("is part of the Terms of Service"), que aceitamos quando a conta foi aberta (versão dos Termos de 1º de outubro de 2025), de modo que está em vigor para a nossa conta
GitHub (GitHub Pages) Hospedagem do nosso site scandora.eu Dados padrão de log do servidor da sua visita (por exemplo, endereço IP, página solicitada, data e hora, user agent), repassados pela Cloudflare EUA / global Nenhum celebrado separadamente — a hospedagem ocorre sob os termos de serviço e a declaração de privacidade do GitHub
Cloudflare (proxy do site & entrega de conteúdo) Entrega e proteção do nosso site — toda solicitação a scandora.eu passa pela Cloudflare, que obtém as páginas do GitHub Pages Dados padrão de log do servidor da sua visita (por exemplo, endereço IP, página solicitada, data e hora, user agent) e, quando uma solicitação ao site falha, o relatório de erro que o seu navegador envia (seção 6) Rede anycast global da Cloudflare (sede da empresa nos EUA) O mesmo AVV da Cloudflare do Email Routing abaixo — cloudflare.com/cloudflare-customer-dpa, incorporado por referência ao Cloudflare Self-Serve Subscription Agreement, que rege a nossa conta
Cloudflare (Email Routing) Roteamento de e-mails recebidos — os e-mails enviados para support@, privacy@ e [email protected] são recebidos e encaminhados para a nossa caixa de e-mail; apenas encaminhamento: a Cloudflare não fornece caixa de e-mail e não armazena nenhuma mensagem em repouso Endereço do remetente, assunto, corpo da mensagem & anexos do e-mail que você nos envia, além de metadados de conexão (em trânsito) Rede anycast global da Cloudflare (sede da empresa nos EUA) cloudflare.com/cloudflare-customer-dpa — sem assinatura separada; está incorporado por referência ao Cloudflare Self-Serve Subscription Agreement (seção 6.1), que rege a nossa conta
Google (caixa de e-mail por trás de support@ / privacy@ / legal@) Armazenamento do e-mail encaminhado a esses endereços — e da mensagem que o nosso servidor repassa quando você usa o formulário de contato do site — para que possamos lê-lo e responder O conteúdo completo & os metadados da sua correspondência por e-mail conosco, incluindo uma mensagem do formulário de contato e tudo o que você incluir em uma solicitação de proteção de dados Google, global Nenhum — o destino é uma caixa de e-mail comum de consumidor do Google, para a qual não está disponível nenhum acordo de operador conforme o art. 28

O Google Gemini atua como operador do Scandora no caminho da IA gerenciada — suboperador quando você usa o Scandora com base no nosso acordo de tratamento de dados, o AVV (seção 8) —, que o seu dispositivo chama diretamente com uma credencial de curta duração: para a análise de documentos, para indexar para a busca o texto extraído e a descrição de IA de cada documento, divididos em trechos, cada um iniciado por um cabeçalho com o título, o tipo e a data do documento, para as consultas de busca e para os trechos selecionados no dispositivo, enviados como contexto quando a sua pergunta no chat é respondida.
As análises de uso do produto não são um suboperador: elas são executadas no servidor de análises próprio do Scandora, hospedado por nós e sem cookies (nenhum terceiro, nenhum cookie, nenhum identificador do seu dispositivo — veja a seção 6).

E-mails que você nos envia: as mensagens para support@, privacy@ ou [email protected] são roteadas pelo Cloudflare Email Routing e entregues em uma caixa de e-mail hospedada pelo Google, que nós lemos. A Cloudflare apenas encaminha a mensagem; depois, quem a armazena é o Google. Essa caixa de e-mail é uma conta comum de consumidor do Google e, por isso, não é coberta por um acordo de operador com o Google. A nossa resposta sai do domínio por meio da Brevo, nosso provedor de e-mail de saída; assim, quando a resposta cita a sua mensagem — como as respostas costumam fazer —, o seu próprio texto também passa pela Brevo. Uma mensagem que você envia pelo formulário de contato do site chega à mesma caixa de e-mail: o nosso próprio servidor na UE a retransmite para [email protected] por meio da Brevo, e a Cloudflare a encaminha em seguida. Se você preferir não nos enviar conteúdo sensível por esse meio, pode escrever para o endereço postal que consta nas nossas Informações legais.

8. Funções de controlador e de operador

  • Scandora como controlador: dados da conta e do perfil, registros de assinatura e de consentimento, diagnósticos — e, quando você usa o Scandora sem o nosso acordo de tratamento de dados (AVV), os registros do histórico de digitalizações descritos na seção 3 (incluindo o texto extraído do documento e a miniatura de pré-visualização) e o fluxo de IA gerenciada (seção 4). Firebase/Google Cloud (incluindo o provedor do modelo, Google Vertex AI), Hetzner e RevenueCat atuam como nossos operadores.
  • Scandora como operador: somente quando você usa o Scandora como cliente empresarial nos termos do nosso acordo de tratamento de dados (AVV). Nesse caso, somos o seu operador para o fluxo de IA gerenciada (o seu dispositivo chama diretamente o provedor do modelo, usando uma credencial de curta duração que o servidor do Scandora emite; o provedor do modelo é um suboperador, e o Scandora continua sendo o seu operador para essa solicitação, embora o próprio conteúdo não passe pelo servidor do Scandora), para os registros do histórico de digitalizações (o texto extraído do documento, a miniatura de pré-visualização e os metadados do registro) e para os demais fluxos de documentos que o AVV lista, como a exportação DATEV no lado do servidor (em preparação, ainda não ativada). A função de controlador descrita acima passa então a valer apenas para os registros da sua conta, do seu perfil, da sua assinatura e do seu consentimento.
  • Você como controlador: exportações para a nuvem do seu próprio Trello/Google Drive. O provedor trata os dados conforme o acordo que você tem com ele.
  • Apple e Google como controladores separados: quando você compra uma assinatura na App Store ou no Google Play, a loja é a vendedora (seller of record) e trata os dados da sua compra e do seu pagamento como controladora própria, conforme a sua própria política de privacidade — e não como nossa operadora.

Se você usa o Scandora como cliente empresarial nos termos do nosso acordo de tratamento de dados (AVV), leia o AVV em conjunto com esta política: ele estabelece cada fluxo em que tratamos dados de documentos em seu nome e por quanto tempo esse fluxo os mantém. O tratamento transitório de IA gerenciada nele previsto — conteúdo encaminhado ao provedor do modelo e descartado assim que o resultado é produzido, exceto pelo monitoramento de abusos descrito na seção 4 — não equivale ao histórico de digitalizações no lado do servidor da seção 3, que é um armazenamento separado e persistente, nem aos registros de captura e de alteração do GoBD da seção 2. As seções 3, 7 e 11 descrevem ambos e por quanto tempo os mantemos.

9. Transferências internacionais

Alguns destinatários (p. ex., RevenueCat, Cloudflare e certos serviços do Google) tratam dados nos EUA ou em outros países fora da UE/EEE. Quando isso acontece, as transferências são protegidas pelas cláusulas contratuais padrão da UE e/ou pela certificação do provedor no Data Privacy Framework UE–EUA, conforme estabelecido nos AVV cujos links constam acima. A geração de IA gerenciada é tratada na UE quando se usa o serviço regional da UE (Vertex AI europe-west3) e, nessa etapa, não é uma transferência para país terceiro (veja a observação abaixo). Monitoramento de abusos: o Google pode manter por até 90 dias, nessa mesma região, os prompts que os seus sistemas automáticos de segurança sinalizam, apenas para o monitoramento de abusos (seção 4). O Firebase Crashlytics também transmite dados de diagnóstico ao Google nos EUA com essas salvaguardas; o diagnóstico de falhas vem desativado por padrão e só é transmitido se você concordar na primeira inicialização ou o ativar em Configurações → Privacidade e dados (veja a seção 6). Você pode solicitar uma cópia das salvaguardas pertinentes (p. ex., as cláusulas contratuais padrão da UE), ou uma indicação de onde elas foram disponibilizadas, entrando em contato com [email protected]. A nossa própria troca de tokens OAuth do Google Drive é executada na UE, no servidor próprio do Scandora (api.scandora.eu/oauth/google, Hetzner). A busca de documentos com IA é executada no seu dispositivo e não armazena em nossos servidores nenhum texto de documento nem embeddings de busca (seção 3).

Notificações push: se você as ativar, o Firebase Cloud Messaging envia a notificação sob o acordo de tratamento de dados do Google Cloud e as salvaguardas dele indicadas acima. Em um iPhone, iPad ou Mac, a última etapa passa pelo Apple Push Notification service, que a Apple opera globalmente; não celebramos nenhum acordo de operador separado para essa etapa, e ela carrega apenas o token push do dispositivo e o texto curto da notificação (veja a seção 7).

Site, configurações de recursos e reconhecimento de texto: a Cloudflare, que entrega o nosso site, pode tratar fora da UE os dados da solicitação da sua visita, sob o acordo de tratamento de dados da Cloudflare e as salvaguardas dele indicadas acima; o GitHub, que hospeda o site, fica nos EUA e trata esses dados conforme os seus próprios termos (seção 7). O Firebase Remote Config é um serviço global do Google, de modo que a solicitação descrita na seção 2 também pode ser tratada fora da UE, sob os termos de tratamento de dados do Firebase do Google e as salvaguardas deles. As métricas do ML Kit descritas na seção 2 vão para o Google conforme os termos do ML Kit e a política de privacidade própria dele, e não conforme um acordo de operador ou cláusulas contratuais padrão celebrados por nós.

E-mail: o e-mail que enviamos — tanto as mensagens transacionais quanto as nossas respostas escritas por pessoas às suas solicitações — é enviado e armazenado pela Brevo na UE; os próprios suboperadores da Brevo nos EUA e na Índia são cobertos pelas cláusulas contratuais padrão da UE e, quando certificados, pelo Data Privacy Framework UE–EUA, conforme listado no Anexo 2 ("List of Sub-Processors") dos termos padrão de tratamento de dados da Brevo — Apêndice 3 dos seus Termos de Serviço (versão de 1º de outubro de 2025). Esse acordo de tratamento de dados está em vigor para a nossa conta sem assinatura separada, porque o Apêndice 3 faz parte dos Termos de Serviço que aceitamos quando a conta foi aberta; a sua seção 9 compromete a Brevo com as cláusulas contratuais padrão da UE e com medidas complementares para qualquer tratamento fora do EEE. O e-mail que você envia para support@, privacy@ ou [email protected] é encaminhado pela rede global da Cloudflare para uma caixa de correio hospedada no Google (veja a seção 7); como essa caixa de correio é uma conta de consumidor comum do Google, essa correspondência é tratada conforme os termos de consumidor do Google e não conforme um acordo de operador ou cláusulas contratuais padrão celebrados por nós.

Observação: a busca de documentos com IA é executada no seu dispositivo, e a geração de IA gerenciada (analisar um documento ou responder a uma pergunta de busca ou de chat) é tratada na UE quando se usa o serviço regional da UE. O fluxo gerenciado é chamado diretamente pelo seu dispositivo, usando uma credencial de curta duração emitida a partir de uma conta de serviço (Trello S1/S3); assim, quando esse serviço regional é usado, a geração gerenciada permanece na UE e não é uma transferência para país terceiro nessa etapa. A IA gerenciada é executada na região europe-west3 do Google porque o app envia as suas solicitações de IA gerenciada a essa região.

10. Gerenciamento do consentimento

As análises de uso do produto funcionam com base em legítimo interesse (seção 6); por isso, não há banner de consentimento para análises de uso nem barreira de cookies (cookie wall), e você pode se opor a elas a qualquer momento. O diagnóstico de falhas vem desativado por padrão e só é coletado se você concordar na primeira inicialização ou o ativar em Configurações → Privacidade e dados; você pode desativá-lo novamente a qualquer momento (veja a seção 6). As notificações push ficam desativadas até você as permitir no seu dispositivo, e cada uma das duas pode ser desativada novamente em Configurações → Notificações (veja a seção 2). As dicas e ofertas por e-mail ficam desativadas até você optar por recebê-las ao criar a conta ou em Configurações → Privacidade e dados, e podem ser desativadas ali ou pelo link de cancelamento de inscrição em cada um desses e-mails (veja a seção 2). Para dados de documentos de categorias especiais, não obtemos um consentimento explícito separado nos termos do art. 9(2)(a) do GDPR; as seções 4 e 6 explicam o que isso significa.

Tipo de dadosFinalidadeExige consentimento
Análises de uso do produto (de primeira parte, sem cookies)Padrões de uso, adoção de recursosNão (legítimo interesse, sem cookies)
Relatórios de falhas (Firebase)Correção de bugs, estabilidadeOpt-in (perguntado uma vez na primeira inicialização; Configurações → Privacidade e dados)
Conta e tratamento de documentosPrestação do serviçoNão (contrato)
Dados de documentos de categorias especiaisAnálise com IA, exportação para a nuvem e a indexação automática para busca (seção 3) de documentos sensíveisNão é obtido consentimento explícito separado (art. 6(1)(b); veja as seções 4 e 6)
Notificações push (token e configurações do dispositivo)Lembrete após uma semana sem uma digitalização; aviso de que os créditos de IA mensais voltaramOpt-in (permissão do dispositivo; permitir ativa as duas — desative qualquer uma em Configurações → Notificações)
Dicas e ofertas por e-mailDicas sobre o produto e ofertas sobre o ScandoraOpt-in (caixa desmarcada ao criar a conta ou em Configurações → Privacidade e dados; confirmado por e-mail quando o endereço não está verificado)

Como retirar o seu consentimento

Você pode retirar um consentimento a qualquer momento, com efeito para o futuro; o tratamento realizado antes de você retirá-lo continua lícito. No app, desative o diagnóstico de falhas e as dicas e ofertas por e-mail em Configurações → Privacidade e dados, e as notificações push em Configurações → Notificações ou nas configurações do seu dispositivo; as dicas e ofertas também deixam de ser enviadas pelo link de cancelamento de inscrição em qualquer um desses e-mails; para qualquer outro caso, escreva para [email protected]. O histórico de digitalizações e a busca de documentos baseada nele não se apoiam em consentimento: fazem parte do serviço da conta (seção 3), portanto não há consentimento de índice de busca a retirar. Para manter um documento fora do nosso servidor, exclua a entrada dele no histórico; para remover tudo, exclua a sua conta (seções 11 e 12).

Sem publicidade: o Scandora não usa identificadores de publicidade (IDFA/GAID), não exibe anúncios, não envia notificações push de marketing e não compartilha os seus dados com anunciantes. Não rastreamos você em outros apps ou sites. As dicas e ofertas por e-mail só são enviadas se você optar por recebê-las (seção 2).

11. Armazenamento de dados e segurança

Os dados da sua conta — seu endereço de e-mail, seu nome e o link da sua foto de perfil do provedor com o qual você entra — ficam armazenados no Firebase (Google Cloud Platform) e são espelhados em nosso próprio banco de dados, em nosso próprio servidor na UE (Hetzner). Esse mesmo banco de dados guarda os dados do seu perfil, seu histórico de digitalizações — incluindo o texto extraído do documento e a miniatura de pré-visualização — e seus registros de assinatura, de créditos e de consentimento. Ambos são protegidos por:

  • Criptografia em trânsito (TLS)
  • Controles de acesso e monitoramento
  • Atualizações regulares

A criptografia em repouso é diferente nos dois. O Firebase (Google Cloud) criptografa por padrão, em repouso, com AES-256, os dados de conta que mantém. Em nosso próprio servidor, a criptografia em repouso que podemos afirmar aqui abrange as credenciais de acesso que você conecta para uma integração — cada uma criptografada separadamente com AES-256-GCM sob uma chave derivada para a sua conta — e os registros do histórico de digitalizações que o app criptografou no seu dispositivo, descritos no próximo parágrafo. Para os volumes de banco de dados desse servidor, não fazemos nesta política nenhuma promessa de criptografia em repouso. O volume de banco de dados que contém seu histórico de digitalizações — o texto extraído do documento e a miniatura de pré-visualização —, junto com os dados da sua conta e do seu perfil e seus registros de assinatura, de créditos e de consentimento, não é criptografado em repouso. As credenciais de acesso mencionadas acima ficam nesse mesmo volume: quem as protege é a própria criptografia AES-256-GCM delas, não o volume. O mesmo vale para os registros do histórico de digitalizações que o app criptografou. Para todo o restante desses volumes, o que protege os dados é o TLS em trânsito, os controles de acesso e o monitoramento.

Os registros do histórico de digitalizações podem ser criptografados no seu dispositivo antes do envio, mas nem todo registro armazenado é. A partir da versão 1.0.34 do app (setembro de 2026), o app pode criptografar cada registro do histórico de digitalizações no seu dispositivo com AES-256-GCM antes de enviá-lo. Na versão 1.0.34, ele só faz isso depois de carregar de nossos servidores uma configuração que ativa essa função: nós a ativamos, mas uma cópia do app que ainda não a carregou envia os registros sem criptografia. A partir da versão 1.0.35, o app criptografa todos os registros que envia. Quando um registro está criptografado, o título, os rótulos, o título e a descrição da IA, o valor bruto, o número da fatura, o texto extraído, a miniatura de pré-visualização e os destinos que você escolheu são selados juntos em um único bloco, e nosso servidor armazena somente esse bloco. Armazenados de forma legível ao lado dele ficam os dados de que o app precisa para listar e ordenar seu histórico: a data da digitalização, o número de páginas, o tamanho do arquivo e o perfil, o caminho do arquivo no seu dispositivo, o status da fila offline, se a IA analisou o documento, e as tags, a data da fatura, o ano e o mês de arquivamento e a confiança da IA. Os registros enviados sem criptografia — por uma versão do app anterior à 1.0.34, ou pela versão 1.0.34 antes de ela carregar essa configuração — permanecem armazenados como foram enviados até que o app os envie de novo com a criptografia ativada: quando você edita um deles, quando você ativa a Proteção avançada ou — a partir da primeira versão do app posterior à 1.0.35 — todos os armazenados até então, depois que você entrar em um dispositivo com essa versão enquanto a Proteção avançada estiver desativada.

Quem guarda a chave. No modo padrão, a chave que criptografa seus registros é criada no seu dispositivo e armazenada em nosso servidor somente de forma encapsulada; a chave que a desencapsula é derivada de um segredo que guardamos para a sua conta. Isso permite que você abra seus documentos em um novo dispositivo, mas também significa que podemos recriar a chave e abrir seus registros — por exemplo, se um tribunal nos ordenasse. O modo padrão, portanto, não é criptografia end-to-end. Com a Proteção avançada ativada, o app cria no seu dispositivo uma nova chave aleatória e a mantém ali, junto com cópias dela encapsuladas com chaves derivadas da sua frase secreta e da sua frase de recuperação. Nem essa chave nem a sua frase secreta jamais são enviadas a nós. O app criptografa de novo, com essa chave, todos os registros que você já armazenou; a partir daí, não conseguimos abrir esses registros. O que continua legível nos dois modos: o registro de alterações GoBD descrito na seção 2 não é criptografado. Ele mantém legíveis em nosso servidor o valor antigo e o novo de cada campo de metadados que você edita (título, rótulos, número da fatura, valor bruto, data da fatura) e, no caso de uma exportação, o destino e o nome do arquivo exportado, porque precisa continuar verificável.

Não armazenamos em nossa infraestrutura os arquivos originais dos seus documentos nem as imagens das páginas que você escaneia. Mantemos os dados da conta e o registro do histórico de digitalizações descritos nas seções 2 e 3 — incluindo o texto extraído do documento e uma pequena miniatura de pré-visualização da primeira página, em baixa resolução; o arquivo do documento em si permanece sob o seu controle, no seu dispositivo e nos destinos na nuvem que você escolher. A busca de documentos com IA não acrescenta outro armazenamento no servidor: ela é executada no seu dispositivo, sobre um índice no dispositivo, e não armazena em nossos servidores nem texto de documentos nem embeddings de busca. Os registros de captura e de alteração GoBD descritos na seção 2 ficam em nosso servidor; eles não contêm imagem de página nem texto de página, mas o registro de alterações guarda, sim, os valores de metadados que você editou e, no caso de uma exportação, o destino e o nome do arquivo exportado — que, em uma exportação para o Google Drive, é o título do documento (seção 2).

Prazos de retenção

  • Dados da conta e do perfil: mantidos durante toda a vida da sua conta e apagados quando você a exclui (seção 12), no prazo máximo de 30 dias.
  • Registros do histórico de digitalizações (incl. o texto extraído do documento e a miniatura de pré-visualização): excluídos automaticamente quando o prazo de retenção do seu plano termina. No plano Free, cada registro é excluído 180 dias depois de ser armazenado em nosso servidor. Em um plano pago, nada é excluído enquanto a sua assinatura estiver ativa: o prazo começa quando a assinatura termina e então corre por 90 dias (Pro) ou 180 dias (Business). Se você assinar de novo dentro desse prazo, seu histórico permanece intacto. Avisamos você por e-mail antes de qualquer exclusão: exatamente dois e-mails para cada data de exclusão — um primeiro, pelo menos 10 dias antes dessa data, ou assim que possível quando a data ficar mais próxima do que isso, e um último, nas últimas 24 horas antes de o primeiro registro abrangido por esse e-mail ser excluído. Uma data de exclusão pode mudar: assinar de novo ou trocar de plano a muda, e os registros afetados voltam então a receber os dois e-mails, para a nova data. Cada e-mail informa quantos registros abrange e a data exata em que eles são excluídos — ou a primeira e a última data, quando nem todos vencem no mesmo dia. Em um plano pago, esse e-mail também informa que assinar de novo antes dessa data preserva seu histórico. Os registros que já estavam em nosso servidor quando ativamos essa exclusão começam o prazo na data dessa ativação, de modo que nada foi excluído retroativamente. Você sempre pode excluir antes: excluir uma entrada do histórico no app também a remove de nosso servidor, e excluir sua conta apaga todos esses registros junto com ela (seção 12), no prazo máximo de 30 dias. “Limpar histórico” não é uma exclusão no servidor: ele esvazia a lista no seu dispositivo, mas os registros em nosso servidor permanecem e reaparecem na próxima vez que o app recarregar seu histórico. Para removê-los, exclua as entradas uma a uma ou exclua sua conta.
  • Relatórios de falhas: até 90 dias (padrão do Firebase Crashlytics).
  • Análises de uso do produto: eventos pseudônimos em nosso servidor de análises de uso hospedado por nós, retidos por no máximo 365 dias e depois removidos.
  • Registros de assinatura e de faturamento: mantidos pelo prazo legal de retenção fiscal previsto no Código Fiscal (§ 147 AO — em geral de 6 a 10 anos), mesmo depois da exclusão da conta.
  • Registros de captura e de alteração GoBD (seção 2): registros somente de acréscimo. Você não pode excluí-los e eles não são apagados quando você exclui sua conta — o registro de alterações é somente de acréscimo no nível do banco de dados, de modo que suas entradas não podem ser excluídas de forma alguma, e os registros de captura são mantidos junto com ele para que a origem de um documento continue verificável. Quando você exclui sua conta, mantemos esses registros, mas substituímos neles os dados que apontam para você: seu ID de usuário e seu ID de perfil são substituídos por um valor substituto, e os valores de metadados que você editou e os nomes dos arquivos que você exportou são removidos junto com a conta. O que permanece é a soma de verificação, os carimbos de data e hora e a cadeia que liga as entradas. O banco de dados só aceita essa substituição porque ela traz a nossa marca de exclusão de conta, deixa intactos os valores da cadeia e os carimbos de data e hora e registra a entrada como ocultada — ele rejeita toda exclusão e qualquer outra alteração —, e uma entrada assim registrada deixa de ser verificada contra a sua própria impressão digital, de modo que uma verificação de integridade posterior a indica como ocultada, e não como adulterada. Não chamamos de dados anônimos o que permanece: a impressão digital da cadeia de cada entrada foi calculada antes da substituição, e a soma de verificação do registro de captura continua coincidindo com o próprio documento, de modo que quem tiver esse documento ou já conhecer os identificadores substituídos ainda pode ligar uma entrada a você — por isso a base legal e o prazo de retenção indicados aqui continuam se aplicando a ela. Por quanto tempo: mantemos esses registros pelo prazo de retenção de 10 anos que o Código Fiscal define para livros e registros (§ 147(1) No. 1, (3) AO), contado a partir do fim do ano civil em que o registro foi feito (§ 147(4) AO), e os excluímos quando esse prazo termina. Esse prazo é um limite que nós mesmos fixamos, não uma obrigação que temos: o Scandora é operado como uma empresa individual não registrada (Kleingewerbe), de modo que o § 257 HGB — que obriga comerciantes — não se aplica a nós, e o § 147 AO abrange os livros próprios de quem exerce uma atividade comercial, não os seus documentos. Esses registros não contêm imagem de página nem texto de página; o registro de alterações guarda o valor antigo e o novo dos campos de metadados que você editou e, no caso de uma exportação, o destino e o nome do arquivo exportado (seção 2). Base legal: art. 6(1)(f) do GDPR — nosso legítimo interesse, e também o seu, em que um documento capturado com o Scandora continue verificável pelo tempo em que você possa ter de apresentá-lo. As obrigações de registro e de inalterabilidade da GoBD (§ 146(4), § 147 AO, § 239(3) HGB) vinculam você ou a sua empresa, não a nós; o prazo de 10 anos indicado acima é o que limita o interesse em que nos baseamos. Uma limitação, dita com clareza: hoje nada remove essas linhas por idade. Como o registro de alterações é somente de acréscimo no nível do banco de dados, suas entradas não podem ser excluídas de forma alguma, e nenhuma rotina ainda exclui os registros de captura quando o prazo termina, de modo que os registros hoje permanecem além dele. Criar essa etapa de exclusão está na nossa lista. Você pode se opor a qualquer momento, com base no art. 21(1) do GDPR ([email protected]); diremos a você o que podemos e o que não podemos excluir.
  • Comprovante da confirmação do pedido (§ 356(5) BGB): o registro, em meio durável, do seu consentimento para o fornecimento imediato de um serviço digital pago — enviado a você por e-mail e guardado como comprovante de uma única linha em nosso userdata (UE) — é mantido indefinidamente e não é apagado quando você exclui sua conta, porque é a prova legal de que se abriu mão do prazo de revogação de 14 dias. Base legal: art. 6(1)(b) do GDPR e art. 6(1)(c) do GDPR.
  • Registros de consentimento para dicas e ofertas (seção 2): cada adesão (opt-in), cada confirmação e cada retirada é mantida enquanto a sua conta existir, para comprovar o seu consentimento, e é excluída junto com a sua conta. Base legal: art. 6(1)(c) do GDPR em conjunto com o art. 7(1) do GDPR.
  • Dados de notificações push: o token push, o ID do dispositivo e as configurações de notificação de cada dispositivo são mantidos enquanto pelo menos uma notificação estiver ativada para esse dispositivo, e são excluídos quando você desativa as duas, quando você sai da conta, quando você exclui sua conta e quando o Firebase informa que o token não está mais registrado. Os três horários armazenados uma única vez para a sua conta (seção 2) são excluídos quando você exclui sua conta. As cópias que o app mantém no seu dispositivo (seção 2) não são removidas quando você sai da conta — elas somem quando você desinstala o app ou limpa os dados dele. Não definimos nenhum outro prazo de retenção para esses dados.
  • Conteúdo de documentos enviado para geração por IA / busca / chat / exportação para a nuvem: não é retido pelo Scandora — esse conteúdo vai diretamente do seu dispositivo para o provedor do modelo ou para o seu destino na nuvem e nunca é recebido pelo próprio servidor do Scandora; o provedor do modelo o trata de forma transitória e o descarta assim que o resultado é produzido, exceto os prompts que os sistemas automáticos de segurança dele sinalizam, que o Google pode manter por até 90 dias, apenas para monitoramento de abuso (seção 4).
  • Histórico de digitalizações e a busca de documentos baseada nele: o registro do histórico — o texto extraído, a miniatura de pré-visualização e os metadados — é mantido por no máximo o prazo de retenção do seu plano (veja “Registros do histórico de digitalizações” acima) e é apagado antes se você excluir a entrada ou a sua conta (seção 12). A busca é executada no seu dispositivo, sobre um índice no dispositivo criado a partir desse texto; nenhum índice nem armazenamento de embeddings separado é mantido nos servidores do Scandora.
  • Correspondência por e-mail (support@, privacy@, legal@) e os e-mails que enviamos a você: sua mensagem e a nossa resposta ficam na caixa de e-mail hospedada pelo Google pelo tempo de que precisarmos para tratar o seu assunto e documentar como ele foi tratado, e são excluídas quando o assunto é encerrado e nenhum prazo legal de retenção nem pretensão jurídica se aplica; a correspondência com relevância fiscal (por exemplo, sobre um pedido ou uma fatura) é mantida pelo prazo legal indicado acima (§ 147 AO). Quanto aos e-mails que a Brevo envia por nós, nós — e não a Brevo — definimos o prazo de retenção (§ 4.3 do acordo de tratamento de dados da Brevo); quando o nosso contrato com a Brevo termina, a Brevo destrói os dados que guarda para nós em até três meses após a nossa solicitação (§ 5.3), a menos que precise mantê-los por mais tempo por força de lei.
  • Notificações de conteúdo ilegal (art. 16 DSA): uma notificação enviada por meio do nosso formulário de notificação e a nossa avaliação dela chegam a nós pelo mesmo caminho de e-mail de uma mensagem do formulário de contato (veja as seções 7 e 9) e são mantidas somente pelo tempo de que precisarmos para tratar o caso e documentar a decisão, no máximo até três anos após o fim do ano em que decidimos (§§ 195, 199 BGB). Base legal: art. 6(1)(c) do GDPR e art. 6(1)(f) do GDPR — nosso legítimo interesse em agir contra conteúdo ilegal e em documentar como uma notificação foi tratada. Quando uma notificação se refere a conteúdo da sua conta, informamos você da notificação e do tratamento dos seus dados no prazo máximo de um mês (art. 14 do GDPR), tomemos ou não medidas com base na notificação.
  • Registro de importações (seção 2): mantido enquanto a sua conta existir e excluído junto com ela (seção 12), no prazo máximo de 30 dias. Base legal: art. 6(1)(b) do GDPR.
  • Configurações de funcionalidades e métricas do ML Kit (seção 2): o Google mantém o identificador de instalação do Firebase enviado com a solicitação do Remote Config até pedirmos ao Google que o exclua, e então o remove em até 180 dias; hoje não fazemos esse pedido, portanto nenhuma data de término se aplica. Para as métricas do ML Kit, o Google não publica nenhum prazo de retenção; ele as mantém conforme a sua própria política de privacidade.
  • Backups do servidor: nosso provedor de hospedagem, a Hetzner, faz backup do disco inteiro do nosso servidor uma vez por dia — com todos os bancos de dados que estão nele, ou seja, os dados da sua conta e do seu perfil, seus registros do histórico de digitalizações, os registros de captura e de alteração GoBD e os demais registros que esta política situa em nosso servidor — e mantém cada backup por cerca de 7 dias; o mais antigo é substituído quando um novo é feito. Além disso, fazemos nossa própria cópia diária do banco de dados que guarda os registros GoBD, que permanece no mesmo servidor por cerca de 8 dias; como ela fica nesse disco, os backups do disco a mantêm por cerca de 7 dias a mais. Os backups permanecem na UE. Os dados que você exclui, ou que nós excluímos quando o prazo de retenção termina ou junto com a sua conta, podem, portanto, permanecer nesses backups por até cerca de 15 dias a mais. Também não fazemos nenhuma promessa de criptografia em repouso para os backups.

12. Seus direitos

Segundo o GDPR, você tem os direitos de acesso, retificação, apagamento ("direito a ser esquecido"), portabilidade dos dados, limitação do tratamento e oposição, e o direito de retirar o consentimento a qualquer momento. Você também pode apresentar uma reclamação a uma autoridade de supervisão (art. 77 do GDPR). A autoridade competente para nós é o Comissário de Hamburgo para a Proteção de Dados e a Liberdade de Informação — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; você também pode procurar a autoridade de supervisão do seu país de residência.

Para exercer esses direitos, entre em contato com [email protected].

Exclusão da conta: quando você exclui sua conta do Scandora, removemos permanentemente seus dados pessoais dos nossos sistemas — entre eles, os registros do histórico de digitalizações em nosso servidor, incluindo o texto extraído do documento e as miniaturas de pré-visualização, e as entradas do registro de importações descritas na seção 2. Isso é irreversível. Alguns registros são mantidos e não são apagados com a conta: os registros de captura e de alteração GoBD descritos na seção 2 (o registro de alterações é somente de acréscimo, de modo que suas entradas não podem ser excluídas de forma alguma), o comprovante da confirmação do pedido conforme o § 356(5) BGB e os registros que a seção 11 indica como mantidos além da exclusão da conta — seus registros de assinatura e de faturamento, a correspondência por e-mail com relevância fiscal e as notificações de conteúdo ilegal conforme o art. 16 do DSA. O que a exclusão faz com os registros GoBD é substituir os dados que apontam para você: seu ID de usuário e seu ID de perfil são substituídos por um valor substituto, e os valores de metadados que você editou e os nomes dos arquivos que você exportou são removidos junto com a conta; o que permanece é a soma de verificação, os carimbos de data e hora e a cadeia que liga as entradas. Não chamamos o resultado de dados anônimos — a seção 11 explica por quê e o que continua se aplicando a ele. A seção 11 informa o motivo da retenção e o prazo de retenção de cada um deles; os registros GoBD são mantidos pelo prazo de 10 anos ali indicado e excluídos quando ele termina. O conteúdo já exportado para o seu próprio Trello/Drive permanece sob o seu controle lá. Você pode excluir sua conta diretamente no app (Configurações → Excluir conta) ou pela nossa página de exclusão de conta.

Seus direitos locais e a autoridade para reclamações

Os direitos acima se aplicam a todos os usuários, onde quer que você more. Se você mora em um dos países abaixo, a lei dele também lhe dá os direitos nomeados ali. Para todos eles, escreva para [email protected] — nosso contato único para solicitações de proteção de dados de todos os países.

  • Reino Unido — UK GDPR. O UK GDPR se aplica a nós porque oferecemos o Scandora a pessoas no Reino Unido (art. 3(2) do UK GDPR), e ele lhe dá os direitos listados acima. Você pode reclamar primeiro conosco: confirmamos o recebimento em até 30 dias e informamos o resultado (seção 164A do Data Protection Act 2018). Você também pode reclamar ao regulador do Reino Unido, a Information Commission (antes Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brasil — LGPD (Lei 13.709/2018). A LGPD se aplica a nós porque oferecemos o Scandora a pessoas no Brasil (art. 3 II da LGPD). Nos termos do art. 18 da LGPD, você pode, entre outras coisas, pedir que confirmemos se tratamos seus dados, o acesso a eles, a correção, a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados de forma ilícita, a portabilidade, a eliminação dos dados que tratamos com base no seu consentimento e informações sobre com quem compartilhamos dados, e você pode retirar o seu consentimento. Você pode reclamar à autoridade nacional de proteção de dados, a Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 da LGPD).
  • Suíça — FADP. A Lei Federal suíça de Proteção de Dados se aplica porque o nosso tratamento tem efeitos na Suíça (art. 3(1) da FADP). Você pode pedir a nós informações sobre os seus dados (art. 25 da FADP), os dados que você nos forneceu em um formato eletrônico comum (art. 28 da FADP) e a correção deles, a exclusão deles ou a interrupção de um tratamento específico (art. 32 da FADP). Você pode comunicar uma preocupação ao Comissário Federal de Proteção de Dados e de Informação (FDPIC): edoeb.admin.ch.
  • Canadá — PIPEDA e Japão — APPI. Essas leis provavelmente também se aplicam a nós; não confirmamos isso. Usamos seus dados somente para as finalidades descritas nesta política e, como nosso servidor e o tratamento por IA ficam na UE, seus dados são transferidos para a UE (seção 1). Você pode pedir a nós o acesso aos seus dados e a correção deles em [email protected].

13. Cookies (site)

Nosso site não define nenhum cookie de análise nem de publicidade e não exibe nenhum banner de cookies. As análises de uso do produto não usam cookies e são de primeira parte (seção 6); para o § 25 TTDSG/TDDDG, nós nos baseamos na exceção para a medição de audiência estritamente necessária, e não no consentimento (seção 6). A única coisa que armazenamos no seu dispositivo é uma única entrada estritamente necessária que memoriza a sua escolha de idioma. A Cloudflare, que entrega o site (seção 6), também não define nenhum cookie; ela apenas faz o seu navegador manter a instrução dela para relatórios de erros por até 7 dias após a sua última visita, algo que tratamos igualmente como estritamente necessário para a entrega do site — é a nossa própria avaliação, não uma posição jurídica confirmada.

Para completar a informação: o script de medição do nosso site lê duas coisas sem armazenar nada — o tamanho da sua tela e o idioma do seu navegador (enviados com cada evento de medição, seção 6) e uma entrada opcional do armazenamento local (umami.disabled) que permite que você desative a medição. Consideramos que essas leituras estão cobertas pela mesma exceção de medição de audiência que o restante da seção 6, o que é a nossa própria avaliação e não uma posição jurídica confirmada. Se o seu navegador enviar “Do Not Track”, o script não mede absolutamente nada; se enviar Global Privacy Control, o script nunca é carregado, de modo que nenhuma das duas leituras ocorre.

Estritamente necessários

NomeProvedorFinalidadeDuração
scandora-langScandoraMemoriza sua preferência de idiomaPersistente

No app. Além das suas próprias digitalizações e configurações, outros itens são armazenados no seu dispositivo e lidos a partir dele. Primeiro, o Firebase App Check mantém uma atestação da instalação do seu app — emitida pelo Apple App Attest no iOS e no macOS e pelo Google Play Integrity no Android — que o nosso servidor exige antes de responder a uma solicitação. Tratamos isso como estritamente necessário nos termos do § 25(2) nº 2 TDDDG: sem ela, o nosso backend não consegue distinguir um app Scandora genuíno de um cliente falsificado, de modo que os recursos de conta que você solicitou expressamente não poderiam ser fornecidos com segurança. A atestação não contém conteúdo de documentos e não é usada nem para análises de uso nem para publicidade. Segundo, se você ativar o diagnóstico de falhas, o Firebase Crashlytics usa o identificador de instalação do Firebase descrito abaixo (seção 6). Esse uso não é estritamente necessário: ele só acontece porque você deu o seu consentimento nos termos do § 25(1) TDDDG, e você pode retirar esse consentimento a qualquer momento em Configurações → Privacidade e dados no app, o que desativa novamente a coleta de dados de falhas (veja a seção 10). Terceiro, para as análises de uso do produto, o app armazena e lê o momento em que você o abriu pela primeira vez e três marcações de sim/não que indicam se os eventos únicos da sua primeira inicialização, da sua primeira digitalização e do seu primeiro envio já foram enviados (seção 6). As marcações existem apenas para que cada um desses eventos seja enviado uma única vez; para elas, nós nos baseamos na mesma exceção para a medição de audiência de primeira parte estritamente necessária que usamos para as próprias análises (seção 6) — novamente, é a nossa própria avaliação, não uma posição jurídica confirmada. Todos eles permanecem no dispositivo quando você sai da conta. Ao excluir a sua conta, o momento da primeira abertura e a marcação de envio são removidos; as marcações da primeira inicialização e da primeira digitalização permanecem, para que a mesma instalação nunca seja contada duas vezes. Desinstalar o app ou limpar os dados dele remove todos eles. A seção 2 lista separadamente o que o app guarda no seu dispositivo para as notificações push. Quarto, para as configurações de recursos descritas na seção 2, o SDK do Firebase mantém um identificador de instalação do Firebase no seu dispositivo e o lê quando o app inicia, e o Google ML Kit mantém os identificadores por instalação que envia com as suas métricas (seção 2); nenhum dos dois contém conteúdo de documentos. Tratamos os dois como estritamente necessários nos termos do § 25(2) nº 2 TDDDG, porque acompanham os componentes de que o app precisa para carregar suas configurações de recursos e para reconhecer texto — novamente, é a nossa própria avaliação, não uma posição jurídica confirmada. Os dois permanecem no dispositivo quando você sai da conta e quando exclui a sua conta.

14. Privacidade de crianças

O Scandora não se destina a crianças menores de 16 anos. Não coletamos conscientemente dados de crianças. Se você acredita que coletamos, entre em contato conosco imediatamente.

15. Alterações nesta política

Podemos atualizar esta política. Publicaremos a nova versão aqui e, em caso de alterações substanciais, avisaremos você por e-mail ou dentro do app. A data de "Última atualização" reflete a revisão mais recente.

16. Fale conosco

Contato de proteção de dados

E-mail: [email protected]

Suporte geral: [email protected]

O endereço postal e o responsável pela operação do serviço constam em nossas Informações legais.

La nostra promessa: Non memorizziamo sui nostri server le immagini delle pagine che scansioni né i file originali dei tuoi documenti. Ciò che memorizziamo, una volta effettuato l’accesso, è la cronologia delle tue scansioni: i dati elencati nella sezione 2, una piccola anteprima in miniatura a bassa risoluzione e il testo estratto dal documento, conservati sul nostro server nell’UE, in modo che la tua cronologia sia disponibile su ogni dispositivo su cui accedi (sezione 3). La ricerca nei documenti con l’IA conserva il proprio indice sul tuo dispositivo e sui nostri server non viene memorizzato nulla dei tuoi documenti per la ricerca. Per creare quell’indice, il tuo dispositivo invia il testo estratto e la descrizione IA di ogni documento che scansioni mentre hai effettuato l’accesso — suddivisi in brevi passaggi, ciascuno preceduto dal titolo, dal tipo e dalla data del documento — direttamente al fornitore del modello (Google Vertex AI nell’UE), che li usa esclusivamente per calcolare i vettori di ricerca; per una ricerca invia la query di ricerca e, per rispondere a una domanda, invia la domanda e i passaggi che ha selezionato. Ciascuno di questi utilizzi si serve della stessa credenziale di breve durata usata dall’IA gestita; vedi le sezioni 3, 4 e 7. Il controllo resta a te: puoi eliminare in qualsiasi momento qualsiasi voce della cronologia, o l’intero account (sezioni 11 e 12).

Indice

  1. Panoramica e titolare del trattamento
  2. Dati che raccogliamo
  3. I tuoi documenti
  4. Elaborazione con IA
  5. Integrazioni cloud (Trello e Google Drive)
  6. Basi giuridiche del trattamento
  7. Sub-responsabili e destinatari
  8. Ruoli: titolare e responsabile del trattamento
  9. Trasferimenti internazionali
  10. Gestione dei consensi
  11. Conservazione dei dati e sicurezza
  12. I tuoi diritti
  13. Cookie (sito web)
  14. Privacy dei minori
  15. Modifiche a questa informativa
  16. Contatti

1. Panoramica e titolare del trattamento

Scandora (“noi”, “nostro” o “ci”) si impegna a proteggere la tua privacy. La presente Informativa sulla privacy spiega come raccogliamo, usiamo e tuteliamo le tue informazioni quando utilizzi la nostra app di scansione di documenti su iOS, macOS e Android e il nostro sito web.

Il titolare del trattamento dei dati qui descritto è Farhad Sanaei seresht (ditta individuale, con il nome commerciale “Scandora”), Burgunderweg 19G, 22453 Hamburg, Germania — il gestore di Scandora indicato nelle nostre Note legali. Per domande sulla protezione dei dati, scrivi a [email protected].

A chi si applica questa informativa

Questa informativa si applica a ogni utente di Scandora, ovunque tu viva, ed è la stessa per tutti. Se la legge del tuo Paese ti riconosce ulteriori diritti, la sezione 12 li elenca sotto “I tuoi diritti locali e l’autorità a cui presentare reclamo”.

Che cosa conserviamo, perché e su quale base giuridica

Conserviamo i dati del tuo account e, una volta effettuato l’accesso, la cronologia delle tue scansioni — compresi il testo estratto dai tuoi documenti e una piccola anteprima in miniatura — per fornirti, come richiesto con la registrazione, l’account e la sincronizzazione tra i tuoi dispositivi (contratto, art. 6, par. 1, lett. b) GDPR). Misuriamo l’utilizzo dell’app e del sito web senza cookie e proteggiamo il servizio dagli abusi sulla base del nostro legittimo interesse (art. 6, par. 1, lett. f) GDPR). Le notifiche push e i consigli e le offerte via e-mail vengono inviati solo con il tuo consenso (art. 6, par. 1, lett. a) GDPR), e le segnalazioni di crash vengono raccolte solo se le attivi. La sezione 2 elenca i dati per intero, la sezione 6 indica la base giuridica di ciascuna finalità e la sezione 11 spiega per quanto tempo conserviamo ogni elemento.

Dove vengono conservati ed elaborati i tuoi dati

Il nostro server, che contiene i dati del tuo account e la cronologia delle tue scansioni, si trova nell’UE, e le funzioni di IA elaborano i tuoi documenti nell’UE (sezioni 3, 4 e 11). L’app ti dice la stessa cosa una sola volta per il tuo account, all’accesso o prima del tuo primo caricamento, nell’avviso “Come Scandora gestisce i tuoi documenti”. Se vivi fuori dall’UE, i tuoi dati vengono quindi trasferiti nell’UE. Alcuni servizi che utilizziamo per compiti specifici elaborano dati anche fuori dall’UE — tra cui l’accesso, gli abbonamenti, le notifiche push, l’e-mail, le segnalazioni di crash se le attivi e le esportazioni che invii al tuo Trello o al tuo Google Drive; le sezioni 7 e 9 li indicano insieme alle tutele che si applicano.

Non vendiamo i tuoi dati

Non vendiamo i tuoi dati personali e non li condividiamo con nessuno a fini pubblicitari: Scandora non mostra pubblicità e non collabora con alcun partner pubblicitario. I fornitori elencati nella sezione 7 ricevono dati solo per gestire il servizio per nostro conto, per venderti un abbonamento nel loro store (Apple, Google) o perché sei tu a inviarglieli.

2. Dati che raccogliamo

Informazioni sull’account

Quando crei un account, trattiamo:

  • Indirizzo e-mail (identificazione dell’account e comunicazione)
  • Nome visualizzato (facoltativo, per la personalizzazione)
  • Un ID utente pseudonimo (UID di Firebase Authentication)
  • Metadati di accesso (ad es. l’ora dell’ultimo accesso)
  • Un link alla tua immagine del profilo, se il tuo provider di accesso ne fornisce una — Google la restituisce con il profilo di accesso, Sign in with Apple no; salviamo il link, non l’immagine

Da dove provengono. Di norma ce li fornisci direttamente tu. Se accedi con Apple o con Google invece che con un indirizzo e-mail e una password, riceviamo il tuo indirizzo e-mail — con Sign in with Apple, l’indirizzo di inoltro privato, se ne hai scelto uno — e, se ne autorizzi la comunicazione, il tuo nome da Apple o da Google anziché da te. Il profilo di accesso di Google restituisce inoltre un link alla tua immagine del profilo, che salviamo nel record del tuo account. Si tratta di una fonte di terzi ai sensi dell’art. 14, par. 1, lett. d), e par. 2, lett. f) GDPR; oltre al tuo indirizzo e-mail, al tuo nome e a quel link all’immagine non chiediamo nulla a quei provider, usiamo i dati per le finalità qui descritte e puoi revocare in qualsiasi momento l’accesso dell’app nel tuo account Apple o Google.

Dati del profilo e della cronologia

Per far funzionare l’app e mantenere la tua cronologia delle scansioni su ogni dispositivo su cui accedi, salviamo quanto segue nel tuo account:

  • Impostazioni del profilo (nome, colore, icona, preferenze)
  • Voci della cronologia: titolo, numero di pagine, dimensione del file, tipo di archiviazione, etichette/titoli/descrizioni generati dall’IA e i valori che l’IA ha estratto dal documento — numero di fattura, importo lordo, data della fattura, l’anno e il mese sotto cui il documento viene archiviato e il livello di confidenza di quell’estrazione
  • Il percorso che il file del documento ha sul tuo dispositivo (solo il testo del percorso — il file in sé non viene caricato)
  • Il testo estratto dal documento — le parole riconosciute delle tue pagine (testo OCR), salvato con la voce della cronologia; il testo più lungo di 400.000 caratteri non viene caricato affatto
  • Una piccola miniatura di anteprima a bassa risoluzione della prima pagina, salvata come immagine codificata; neppure una miniatura la cui forma codificata supera i 500.000 caratteri viene caricata
  • La destinazione che hai scelto (ad es. il nome della bacheca/lista di Trello o della cartella di Google Drive di destinazione)
  • Stato della coda offline (contatori dei tentativi) per le esportazioni in sospeso

Non salviamo le immagini delle pagine scansionate né il file originale del documento. La sezione 3 spiega dove viene conservato questo record della cronologia, quando viene creato e per quanto tempo lo conserviamo.

Record di acquisizione e di modifica GoBD

Scandora è progettata per le norme contabili GoBD, che richiedono che un documento acquisito e ogni successiva modifica rimangano tracciabili. Per questo, finché hai effettuato l’accesso, ogni acquisizione, modifica dei metadati, esportazione ed eliminazione scrive inoltre due record sul server gestito da Scandora nell’UE:

  • Un record di acquisizione — un checksum SHA-256 delle pagine acquisite, come sono state acquisite (fotocamera, scanner di rete o importazione di file), il tuo ID utente e una marca temporale del server. Non contiene alcuna immagine di pagina né testo del documento; il checksum permette soltanto di confrontare una copia successiva con l’originale.
  • Una voce del registro delle modifiche — l’ID del documento, l’evento (acquisizione, modifica, esportazione o eliminazione), il tuo ID utente, il tuo ID profilo, una marca temporale del server e, per una modifica, il valore precedente e quello nuovo di ogni campo di metadati che hai cambiato: titolo, etichette, numero di fattura, importo lordo e data della fattura, compresi i valori che ha estratto l’IA. Per un’esportazione, la voce registra anche dove è andato il documento — oggi Google Drive; le esportazioni verso DATEV, lexoffice e sevDesk sono in preparazione e verranno registrate allo stesso modo una volta attivate. E in una voce di esportazione l’“ID del documento” non è l’ID interno, ma il nome del file esportato: per un’esportazione su Google Drive quel nome è il titolo del documento, per un’esportazione verso DATEV il nome del file del documento che hai allegato all’esportazione. Un titolo o un nome di file può contenere esso stesso dati personali, e qui viene annotato in un registro che in seguito non può essere modificato né eliminato, a parte l’unica sostituzione che facciamo quando elimini il tuo account, descritta più avanti (sezioni 11 e 12).

Il registro delle modifiche consente solo di aggiungere voci: ogni voce è concatenata tramite hash alla precedente, così una modifica a una voce emerge come manomissione — finché la voce non è contrassegnata come oscurata. Il database rifiuta ogni eliminazione di una voce e ogni modifica a una voce, tranne una modifica che reca il nostro contrassegno di eliminazione dell’account, lascia invariati i valori della catena e le marche temporali e contrassegna la voce come oscurata; solo la routine di eliminazione dell’account descritta di seguito imposta quel contrassegno. Una voce contrassegnata non viene più controllata rispetto alla propria impronta, quindi una modifica fatta tramite quell’unico percorso non viene segnalata come manomissione, mentre i collegamenti della catena tra le voci continuano a essere controllati. Nessuno dei due record può essere eliminato da te, e nessuno dei due viene eliminato quando elimini il tuo account. Ciò che fa invece l’eliminazione è sostituire i dati in essi contenuti che rimandano a te: il tuo ID utente e il tuo ID profilo vengono sostituiti da un valore sostitutivo, i valori dei metadati che hai modificato vengono rimossi, e anche il riferimento al documento — che in una voce di esportazione è il nome del file esportato — viene sostituito da un valore sostitutivo, mentre il checksum, le marche temporali e la catena che collega le voci restano. La voce reca una nota che indica che ciò è stato fatto, così una successiva verifica di integrità la segnala come oscurata e non come manomessa. Non definiamo anonimi i dati che restano: l’impronta di catena di ogni voce è stata calcolata prima della sostituzione e il checksum del record di acquisizione corrisponde ancora al documento stesso, perciò chi possiede quel documento o conosce già gli identificatori sostituiti può ancora ricondurre una voce a te. Questi record restano quindi coperti da questa informativa. Ciò che resta lo conserviamo per 10 anni — un limite che ci siamo fissati noi stessi, prendendo come riferimento il periodo che il Codice tributario (Abgabenordnung) stabilisce per i libri e le scritture contabili propri di un commerciante (§ 147 AO) — e lo eliminiamo alla scadenza; la sezione 11 espone questa regola per intero, compresi la base giuridica e il punto in cui la nostra implementazione oggi non la raggiunge. Entrambi i record vengono scritti per ogni utente che ha effettuato l’accesso, che le funzioni GoBD dell’app siano attivate o meno per il tuo piano. Se non hai effettuato l’accesso, non viene scritto nessuno dei due record. Le sezioni 7, 11 e 12 spiegano dove sono conservati questi record, per quanto tempo e che cosa succede loro quando elimini il tuo account.

Registro delle importazioni

Quando importi un documento — dal gestore file del tuo dispositivo, da un’app cloud che passa il file a Scandora o da una fonte collegata — il nostro server registra che questa importazione è avvenuta, in modo che lo stesso file non venga importato una seconda volta sul tuo altro dispositivo. La voce contiene il tuo ID utente, il tuo ID profilo, la fonte da cui hai importato, l’identificatore di file e il marcatore di versione propri di quella fonte, l’identificatore dell’account di origine, se ne viene usato uno, un’impronta SHA-256 del contenuto del file, lo stato dell’importazione, un identificatore dell’installazione dell’app che ha preso in carico l’importazione e l’ora in cui scade tale presa in carico e, per ogni destinazione, lo stato più un riferimento al risultato — l’ID della scheda Trello, il link al file di Google Drive o il percorso del file sul tuo dispositivo. Non contiene alcuna immagine di pagina né testo del documento. È archiviata in Google Firestore (sezione 7). Finalità e base giuridica: art. 6, par. 1, lett. b) GDPR — gestire la funzione di importazione su tutti i tuoi dispositivi senza duplicare i tuoi documenti. Viene conservata finché esiste il tuo account e viene eliminata insieme ad esso (sezioni 11 e 12).

Diagnostica e utilizzo

  • Diagnostica dei crash (tipo di dispositivo, versione del sistema operativo e dell’app, stack trace — nessun contenuto dei documenti) — disattivata per impostazione predefinita, raccolta da Firebase solo se accetti al primo avvio o la attivi in seguito in Impostazioni → Privacy e dati (vedi le sezioni 6 e 9)
  • Analytics di prodotto (app) — eventi di utilizzo pseudonimi sul nostro stesso server, privo di cookie e di prima parte (nessun cookie, nessun identificatore dal tuo dispositivo; qualsiasi IP viene trasformato lato server tramite hash in un valore di sessione che cambia ogni 24 ore e non viene mai salvato in forma grezza)
  • Analytics del sito web (scandora.eu) — lo stesso server di prima parte, ma con misurazione tramite uno script del browser che legge anche le dimensioni del tuo schermo e la lingua del tuo browser e il cui valore di sessione può persistere fino a un mese; lo script rispetta “Do Not Track” e non viene caricato affatto per i browser che inviano Global Privacy Control (vedi la sezione 6)
  • Distribuzione del sito web (scandora.eu) — ogni richiesta al sito web passa attraverso Cloudflare, che consegna le pagine che recupera da GitHub Pages; entrambi ricevono i dati di richiesta che riceve qualsiasi server web (ad es. indirizzo IP, pagina richiesta, marca temporale, user agent), e Cloudflare fa inoltre segnalare dal tuo browser una richiesta al sito che non va a buon fine (vedi le sezioni 6, 7 e 13)

Impostazioni delle funzioni e riconoscimento del testo nell’app

  • Impostazioni delle funzioni (Firebase Remote Config) — ogni volta che l’app si avvia, anche in background, chiede a Firebase Remote Config di Google, al massimo una volta all’ora, quali funzioni dell’app sono attivate e in quale modalità si apre lo scanner di documenti di Android, che tu abbia effettuato l’accesso o meno. Con quella richiesta l’SDK di Firebase invia un identificatore di installazione di Firebase che conserva sul tuo dispositivo, un token per quell’identificatore, gli identificatori, la versione e la build dell’app, la versione dell’SDK, la versione del tuo sistema operativo, la lingua, la regione e il fuso orario impostati sul tuo dispositivo e, come in qualsiasi connessione, il tuo indirizzo IP. La richiesta non contiene contenuti dei documenti né dati dell’account (vedi le sezioni 6, 7, 11 e 13).
  • Riconoscimento del testo e scanner di documenti di Android (Google ML Kit) — su iPhone, iPad e Android, Google ML Kit riconosce il testo delle tue pagine e su Android la scansione con la fotocamera viene eseguita nello scanner di documenti ML Kit di Google, fornito dai servizi di Google Play. Entrambi vengono eseguiti sul tuo dispositivo: le immagini delle tue pagine e il testo riconosciuto non vengono inviati a Google. ML Kit invia però a Google metriche di utilizzo e di diagnostica — modello del dispositivo, versione e build del sistema operativo, hardware ML disponibile, identificatore e versione dell’app, identificatori per installazione che, secondo Google, non sono pensati per identificare in modo univoco te o il tuo dispositivo (per lo scanner di documenti anche un identificatore del dispositivo), dati sulle prestazioni come il tempo di elaborazione, il formato e la risoluzione dell’immagine, la dimensione di input e di output, la versione della funzione, i tipi di evento e i codici di errore — e scarica modelli e aggiornamenti da Google. Su un Mac, invece, il framework Vision di Apple, parte di macOS, riconosce il testo sul tuo dispositivo (vedi le sezioni 6, 7 e 13).

Dati dell’abbonamento

  • Piano di abbonamento, stato, periodo di fatturazione e date di rinnovo, trattati tramite il nostro provider di fatturazione (RevenueCat) e associati al tuo ID utente pseudonimo

Notifiche push

Le notifiche push sono facoltative. Se le consenti, salviamo nel tuo account, per ogni dispositivo su cui le hai consentite:

  • Il token push del dispositivo da Google Firebase Cloud Messaging, più un ID del dispositivo che l’app genera sul tuo dispositivo (un valore casuale nostro — non un ID pubblicitario)
  • Se ciascuna delle due notifiche è attivata per quel dispositivo e la lingua in cui viene inviato il messaggio

Una sola volta per il tuo account nel suo insieme — non per dispositivo — salviamo inoltre l’ora della tua ultima scansione, l’ora dell’ultimo promemoria che ti abbiamo inviato e il mese di calendario in cui abbiamo controllato per l’ultima volta se era dovuto l’avviso sui crediti (registriamo quel mese a ogni controllo, anche quando non viene inviato alcun avviso), in modo che una notifica non venga ripetuta.

Inviamo esattamente due notifiche: un promemoria quando è trascorsa una settimana dalla tua ultima scansione e un avviso quando i tuoi crediti IA mensili sono di nuovo disponibili. Entrambi i testi sono fissi e scritti da noi; non contengono contenuti dei documenti. Non inviamo notifiche di marketing né promozionali. Non viene inviato nulla prima che tu consenta le notifiche di Scandora sul tuo dispositivo — l’app lo chiede una sola volta, dopo la tua terza scansione, e non lo chiede più se rifiuti. Consentirle attiva entrambe le notifiche; in Impostazioni → Notifiche nell’app puoi disattivare di nuovo l’una o l’altra. Con entrambe disattivate, il token push viene eliminato e il dispositivo viene rimosso dal tuo account — lo stesso accade quando esci dall’account e quando Firebase segnala che il token non è più valido; i tre orari a livello di account indicati sopra vengono eliminati quando elimini il tuo account. Sul dispositivo stesso l’app salva inoltre l’ID del dispositivo, le impostazioni dei due interruttori, un conteggio delle tue scansioni riuscite e una nota che indica che l’autorizzazione è già stata richiesta — il conteggio e quella nota vengono scritti prima che tu consenta qualsiasi cosa, e tutti restano sul dispositivo quando esci dall’account, finché non disinstalli l’app o non ne cancelli i dati. Vedi le sezioni 6, 7, 10 e 11.

E-mail che ti inviamo

Inviamo due tipi di e-mail all’indirizzo del tuo account:

  • E-mail di servizio — l’e-mail di benvenuto quando crei un account, un avviso alcuni giorni prima della fine di una prova gratuita, la conferma di un ordine e gli avvisi prima che la cronologia delle scansioni conservata venga eliminata. Riportano solo fatti sul tuo account, sulla tua prova, sul tuo ordine o sui tuoi dati, vengono inviate a chiunque abbia un account e non richiedono consenso (contratto, art. 6, par. 1, lett. b) GDPR).
  • Consigli e offerte — e-mail occasionali con consigli e offerte su Scandora, per esempio come fare la tua prima scansione. Le inviamo solo se dai il tuo consenso: spuntando la casella “Inviami per e-mail consigli e offerte su Scandora” quando crei un account — resta non spuntata finché non la spunti — oppure attivando Impostazioni → Privacy e dati → Consigli e offerte via e-mail nell’app. Se il tuo provider di accesso non ha verificato il tuo indirizzo e-mail — come quando ti registri con un indirizzo e-mail e una password — ti inviamo prima un’e-mail di conferma e inviamo consigli e offerte solo dopo che hai confermato con il pulsante che si trova dietro il suo link (double opt-in). Base giuridica: il tuo consenso (art. 6, par. 1, lett. a) GDPR; § 7(2) UWG).

Prova della tua scelta. Per ogni consenso, conferma e revoca salviamo la scelta, l’ora, dove l’hai effettuata (registrazione, Impostazioni, il link di conferma o il link per annullare l’iscrizione), la versione del testo che ti è stato mostrato e l’indirizzo e-mail a cui si applica, per poter dimostrare che hai dato il tuo consenso (art. 7, par. 1, GDPR). Questi record vengono eliminati insieme al tuo account.

Revoca. Puoi revocare il tuo consenso in qualsiasi momento, con effetto per il futuro: disattivalo in Impostazioni → Privacy e dati oppure usa il link per annullare l’iscrizione in fondo a ogni e-mail di consigli e offerte — basta un clic. Da quel momento non inviamo più consigli e offerte; le e-mail di servizio non sono interessate.

3. I tuoi documenti

Scandora non archivia le immagini delle pagine che scansioni né i file originali dei tuoi documenti. Le immagini delle pagine vengono elaborate sul tuo dispositivo e trasmesse solo alla destinazione che scegli e, quando usi una funzione di IA, direttamente dal tuo dispositivo al fornitore del modello tramite una credenziale di breve durata emessa dal server di Scandora (sezione 4). Non conserviamo mai il documento a piena risoluzione né le immagini originali delle pagine.

La tua cronologia delle scansioni è archiviata sul nostro server, testo estratto incluso. Quando hai effettuato l’accesso, il record della cronologia di ogni scansione completata viene caricato sul server gestito da Scandora nell’UE (Hetzner). Oltre ai dati elencati nella sezione 2, quel record contiene il testo completo estratto dal documento (il testo OCR; il testo di oltre 400.000 caratteri non viene caricato) e una piccola miniatura di anteprima a bassa risoluzione della prima pagina. Questo avviene per ogni utente che ha effettuato l’accesso, con qualsiasi piano: non è facoltativo e non dipende da alcuna impostazione di consenso. Finalità: mantenere la tua cronologia delle scansioni disponibile su ogni dispositivo su cui accedi. Base giuridica: art. 6, par. 1, lett. b) GDPR — fornire l’account e la funzione di sincronizzazione richiesti con la registrazione. Dopo che il nostro server ha accettato il record, l’app smette di tenerlo come caricamento in sospeso e i tuoi dispositivi leggono da quel momento la copia sul server. Finché non hai effettuato l’accesso, nessun record della cronologia viene caricato; resta sul tuo dispositivo. Accedere in un secondo momento carica anche quelle scansioni: le scansioni fatte senza account vengono assegnate all’account con cui accedi e inviate al nostro server, testo estratto e miniatura di anteprima inclusi. Eliminare una scansione di questo tipo prima di accedere è l’unico modo per evitare che arrivi sul nostro server. Per quanto tempo la conserviamo e come eliminarla, vedi le sezioni 11 e 12.

Ricerca nei documenti, in aggiunta alla sincronizzazione della cronologia descritta sopra: la ricerca nei documenti con IA fa parte del servizio per ogni account con accesso effettuato — non esiste un interruttore separato per attivarla. Il recupero viene eseguito sul tuo dispositivo, su un indice sul dispositivo creato a partire dal testo della tua cronologia, mentre il record della cronologia stesso — il testo estratto, la miniatura di anteprima e i metadati — resta sul server gestito da Scandora nell’UE, come descritto sopra. Per creare l’indice sul dispositivo, il tuo dispositivo invia il testo estratto e la descrizione IA di ogni nuovo documento — suddivisi in un massimo di 100 brevi passaggi, ciascuno introdotto dal titolo, dal tipo e dalla data del documento — al fornitore del modello, che restituisce vettori di ricerca archiviati solo sul tuo dispositivo. Questo avviene automaticamente dopo che hai preso visione dell’avviso nell’app “Come Scandora gestisce i tuoi documenti”. I documenti più vecchi già presenti nella tua cronologia vengono inviati allo stesso modo quando li aggiungi con “Aggiungi alla chat”. Per una ricerca, il tuo dispositivo invia la query di ricerca; per rispondere a una domanda, invia la domanda e i passaggi che ha selezionato. Il fornitore del modello è Google Vertex AI, il responsabile del trattamento per le funzioni di IA, gestito in una regione dell’UE (europe-west3), raggiunto con la stessa credenziale di breve durata usata dall’IA gestita (sezione 4); elabora il testo in modo transitorio, tranne i prompt segnalati dai suoi sistemi di sicurezza automatici, che Google può conservare fino a 90 giorni solo per il monitoraggio degli abusi (sezione 4), e Scandora non archivia il testo. I documenti sul tuo dispositivo non ne sono mai interessati. Eliminando il tuo account si rimuove il record della cronologia archiviato (sezione 12). Vedi le sezioni 4 e 7.

In concreto, il contenuto dei tuoi documenti può arrivare a:

  • il server gestito da Scandora nell’UE, come record della cronologia delle scansioni descritto sopra — il testo estratto e la miniatura di anteprima — ogni volta che hai effettuato l’accesso;
  • direttamente dal tuo dispositivo al fornitore del modello, tramite una credenziale di breve durata emessa dal server di Scandora, per analizzare il documento, per indicizzarne il testo estratto e la descrizione IA ai fini della ricerca, suddivisi in passaggi ciascuno introdotto dal titolo, dal tipo e dalla data del documento, per elaborare una query di ricerca o per rispondere a una domanda della chat con i passaggi selezionati dal tuo dispositivo (vedi sezione 4); questa elaborazione con IA avviene nell’UE quando viene usato il servizio regionale UE (Vertex AI europe-west3) (vedi sezione 9);
  • le tue destinazioni cloud — la tua bacheca Trello o il tuo Google Drive — quando esporti (vedi sezione 5).

L’importazione di un documento non è un trasferimento di questo tipo: scegli il file nel gestore file del tuo dispositivo e Scandora riceve solo il file che hai scelto (vedi sezione 5). Scandora registra che un’importazione è avvenuta — vedi il registro delle importazioni nella sezione 2 — ma mai il contenuto del documento.

4. Elaborazione con IA: IA gestita

L’analisi con IA, le query di ricerca e la chat vengono eseguite quando usi una funzione di IA; l’indicizzazione per la ricerca viene eseguita automaticamente per ogni nuovo documento nella tua cronologia delle scansioni con accesso effettuato (sezione 3). Scandora usa l’IA gestita — l’unica modalità. Il tuo dispositivo chiama direttamente il fornitore del modello sottostante (Google Gemini su Vertex AI nella regione UE europe-west3), tramite una credenziale di breve durata (cinque minuti) emessa dal server di Scandora; per creare l’indice di ricerca sul dispositivo vengono inviati il testo estratto e la descrizione IA di ciascun documento, suddivisi in passaggi ciascuno introdotto dal titolo, dal tipo e dalla data del documento; per una ricerca viene inviata solo la query di ricerca; per una domanda della chat, il recupero viene eseguito prima sul tuo dispositivo e vengono inviati solo la domanda e i passaggi che seleziona. Le immagini dei tuoi documenti, il testo estratto e i prompt non raggiungono mai il server di Scandora stesso su questo percorso — Scandora emette soltanto la credenziale di breve durata. Quando viene usato il servizio regionale UE, questa elaborazione avviene nell’UE. Se usi Scandora come cliente aziendale in base al nostro accordo sul trattamento dei dati (AVV), Scandora è il tuo responsabile del trattamento per questo percorso anche se il contenuto stesso non transita dal server di Scandora, e il fornitore del modello sottostante è un sub-responsabile del trattamento; altrimenti Scandora ne è il titolare del trattamento e il fornitore del modello è responsabile del trattamento di Scandora. In entrambi i casi il fornitore del modello è incaricato da Scandora (vedi sezione 7). Scandora non gestisce un gateway IA lato server né un indice di ricerca ospitato sul server.

Monitoraggio degli abusi. Google può conservare fino a 90 giorni i prompt inviati tramite l’IA gestita che i suoi sistemi di sicurezza automatici segnalano, nella regione Google Cloud usata per l’IA gestita (europe-west3), solo per il monitoraggio degli abusi; Google non li usa per addestrare modelli.

I documenti scansionati possono contenere categorie particolari di dati personali (art. 9 GDPR), ad es. dati relativi alla salute. Quando usi l’analisi con IA o l’esportazione nel cloud su tali documenti, il trattamento si basa sull’art. 6, par. 1, lett. b) GDPR; come per la cronologia delle scansioni descritta nella sezione 3, non otteniamo prima un consenso esplicito separato ai sensi dell’art. 9, par. 2, lett. a) GDPR. Lo stesso vale per l’indicizzazione per la ricerca descritta nella sezione 3, che invia automaticamente al fornitore del modello il testo di tali documenti, come fa per ogni nuovo documento nella tua cronologia delle scansioni con accesso effettuato. Sei responsabile di avere il diritto di scansionare ed elaborare i documenti che invii.

Anche la cronologia delle scansioni sul server descritta nella sezione 3 non si basa sul consenso. Inizia non appena hai effettuato l’accesso e non è preceduta da un passaggio di consenso separato, quindi non otteniamo per essa un consenso esplicito ai sensi dell’art. 9, par. 2, lett. a) GDPR. Se un documento contiene categorie particolari di dati personali e non vuoi che sia in quell’archivio, elimina la sua voce nella cronologia, il che lo rimuove anche dal nostro server (sezioni 11 e 12); la ricerca nei documenti con IA non aggiunge una copia separata sul server da eliminare, perché viene eseguita sul tuo dispositivo (sezione 3). Scansionare senza accedere non è un modo duraturo per evitarlo: una scansione fatta senza account resta solo sul tuo dispositivo finché non accedi — l’accesso la assegna a quell’account e la carica, testo estratto incluso. Eliminarla prima di accedere è l’unico modo per evitare che arrivi sul nostro server.

Processo decisionale automatizzato. L’IA di Scandora produce suggerimenti (ad es. titoli, etichette, date di scadenza, campi estratti e risposte) come supporto alla decisione; i risultati restano soggetti alla tua verifica e al tuo controllo. Scandora non esegue alcun processo decisionale automatizzato che produca effetti giuridici che ti riguardano o che incida in modo analogo significativamente sulla tua persona ai sensi dell’art. 22 GDPR.

5. Integrazioni cloud (Trello e Google Drive)

Le esportazioni nel cloud sono facoltative e vanno a destinazioni che possiedi e che autorizzi tramite OAuth:

  • Trello — quando colleghi Trello, i documenti esportati vengono creati come schede (con il PDF allegato, oltre a titolo, etichette e date di scadenza) sulla tua bacheca Trello.
  • Google Drive (esportazione) — quando colleghi Drive per l’esportazione (ambito drive.file, limitato ai file creati dall’app), i documenti esportati vengono caricati sul tuo Drive. Lo scambio di codice/token OAuth è gestito lato server dall’endpoint OAuth gestito da Scandora (api.scandora.eu/oauth/google), ospitato nell’UE sul server gestito da Scandora (Hetzner), così il segreto client OAuth non arriva mai al dispositivo. Puoi revocare questo accesso in qualsiasi momento dal tuo account Google.
  • Google Drive (importazione) — l’importazione di un documento non usa assolutamente alcun accesso a Google Drive. Scegli il file nel gestore file del tuo dispositivo (il selettore di documenti di Android o iOS); se l’app Google Drive è installata, compare lì ed è l’app stessa a consegnare a Scandora il file scelto. Scandora riceve solo il file che hai scelto — non elenca, non legge e non modifica mai nient’altro nel tuo Drive. Scandora registra che un’importazione è avvenuta — vedi il registro delle importazioni nella sezione 2 — ma mai il contenuto del documento.

Per questi flussi sei tu il titolare del trattamento dell’account di destinazione; il fornitore tratta i dati in base al tuo accordo con lui. drive.file è l’unico ambito di Google Drive richiesto da Scandora; Google non lo classifica né come ambito sensibile né come ambito con limitazioni, e concede accesso solo ai file che l’app stessa crea nel tuo Drive.

6. Basi giuridiche del trattamento

Ai sensi del GDPR ci basiamo su:

Contratto — art. 6, par. 1, lett. b) GDPR

  • Creazione dell’account e autenticazione
  • Scansione, analisi con IA, ricerca nei documenti con IA e chat (inclusa l’IA gestita) ed esportazioni nel cloud che avvii
  • Archiviazione della tua cronologia delle scansioni sul nostro server — compresi il testo estratto del documento e la miniatura di anteprima — così che sia disponibile su ogni dispositivo su cui accedi (sezione 3)
  • Gestione dell’abbonamento
  • E-mail di servizio sul tuo account, su una prova che sta per terminare, su un ordine o sull’eliminazione della cronologia delle scansioni archiviata (sezione 2)

Legittimo interesse — art. 6, par. 1, lett. f) GDPR

  • Analisi del prodotto nell’app (server di analisi gestito da Scandora, di prima parte e senza cookie) — eventi di utilizzo pseudonimizzati inviati a un server ospitato in proprio che non imposta alcun cookie e non allega alcun identificatore del tuo dispositivo; non contiene contenuti dei documenti. Per i suoi eventi una tantum l’app conserva sul tuo dispositivo una piccola quantità di dati di analisi e li rilegge: il momento in cui hai aperto l’app per la prima volta e tre note sì/no che indicano se gli eventi una tantum per il tuo primo avvio, la tua prima scansione e il tuo primo caricamento su un servizio collegato erano già stati inviati. Nulla di tutto ciò è un identificatore o contenuto di documenti, e nulla viene inviato come tale — l’evento di caricamento riporta solo quanto tempo dopo la prima apertura dell’app è avvenuto quel caricamento, a passi di 10 secondi e con un massimo di un’ora (vedi sezione 13). Qualsiasi indirizzo IP viene convertito lato server, tramite hash, in un valore di sessione di breve durata che cambia ogni 24 ore, non viene mai archiviato in forma originale e serve solo a contare le sessioni; da esso si ricava una posizione approssimativa (paese, regione, città). Per il § 25 TTDSG/TDDDG (art. 5, par. 3, direttiva ePrivacy) ci basiamo sull’esenzione per la misurazione dell’audience di prima parte strettamente necessaria — misurazione solo per questa app, senza pubblicità, senza destinatari terzi, senza collegamento tra servizi — insieme al nostro legittimo interesse a misurare e migliorare il prodotto. Questa è una nostra valutazione e non una posizione giuridica confermata; puoi opporti in qualsiasi momento (vedi sezione 10).
  • Analisi del sito web (stesso server ospitato in proprio, misurazione diversa) — il nostro sito web scandora.eu usa lo script del browser proprio del software di analisi. Non imposta alcun cookie, ma a differenza dell’app legge una piccola quantità di informazioni dal tuo browser e le invia al nostro server: le dimensioni del tuo schermo, la lingua del tuo browser, l’indirizzo della pagina compresi gli eventuali parametri di campagna, la pagina di provenienza, e controlla una voce dell’archiviazione locale (umami.disabled) che ti permette di disattivare la misurazione. L’indirizzo IP viene convertito lato server, tramite hash, in un valore di sessione che — su questo percorso del sito web — può restare invariato fino a un mese di calendario e non viene mai archiviato in forma originale. Ci basiamo sulla stessa esenzione per la misurazione dell’audience e sullo stesso legittimo interesse di cui sopra (di nuovo una nostra valutazione, non una posizione giuridica confermata). Se il tuo browser invia un segnale “Do Not Track”, lo script non misura nulla; se invia un segnale Global Privacy Control, non carichiamo nemmeno lo script, quindi non avviene nessuna delle letture sopra.
  • Sicurezza — rilevamento e prevenzione di frodi e abusi.
  • Registri di acquisizione e di modifica GoBD — mantenere verificabile un documento acquisito e tracciabile ogni modifica successiva, per tutto il tempo in cui potresti doverlo esibire (sezioni 2 e 11).
  • Diagnostica dei crash (Firebase Crashlytics) — Firebase Crashlytics usa l’identificatore di installazione Firebase conservato sul tuo dispositivo (sezione 13) e invia a Google, anche negli USA (vedi sezione 9), log dei crash e dati diagnostici (il log del crash, il modello del dispositivo, il sistema operativo e la versione dell’app, stack trace, IP; nessun contenuto dei documenti). La diagnostica dei crash è disattivata per impostazione predefinita e viene raccolta solo se acconsenti al primo avvio o la attivi in Impostazioni → Privacy e dati nell’app; puoi disattivarla di nuovo in qualsiasi momento (vedi sezione 10). I dati non sono collegati alla tua identità e vengono conservati fino a 90 giorni (impostazione predefinita di Firebase Crashlytics; vedi sezione 11). L’app lo chiede una volta sola al primo avvio e, se rifiuti, non lo chiede di nuovo. Cosa raccoglie Crashlytics e per quanto tempo lo conserva è descritto da Google: firebase.google.com/support/privacy.
  • Impostazioni delle funzioni e riconoscimento del testo nell’app (Firebase Remote Config, Google ML Kit) — attivare o disattivare le funzioni dell’app e impostare la modalità dello scanner Android senza una nuova versione dell’app, e riconoscere sul tuo dispositivo il testo delle tue pagine. A questo scopo l’app invia a Google la richiesta Remote Config descritta nella sezione 2, e ML Kit invia a Google le metriche di utilizzo e diagnostiche ivi descritte; nessuna delle due contiene contenuti dei documenti. Secondo i termini di ML Kit, Google usa queste metriche in base alla propria informativa sulla privacy per misurare, mantenere e migliorare ML Kit e per rilevare usi impropri (sezione 7). Per quanto tempo ciascuna viene conservata è indicato nella sezione 11.
  • Modulo di contatto del sito web — per ricevere e rispondere alla tua richiesta; il modulo invia i dati al nostro server nell’UE (Hetzner), che recapita il tuo messaggio via e-mail alla nostra casella di supporto tramite Brevo, il nostro fornitore di posta in uscita (vedi sezione 7). Se il tuo messaggio riguarda una questione (pre)contrattuale ci basiamo anche sull’art. 6, par. 1, lett. b). Conserviamo i dati del modulo di contatto solo per il tempo necessario a gestire la richiesta.
  • Hosting del sito web e log del server — il nostro sito web è ospitato su GitHub Pages (GitHub, Inc., USA) e distribuito tramite Cloudflare (Cloudflare, Inc., USA), che si trova davanti ad esso come proxy e rete di distribuzione dei contenuti: ogni richiesta a scandora.eu raggiunge prima Cloudflare, e Cloudflare recupera le pagine da GitHub Pages. Entrambi trattano i dati standard dei log del server (ad es. indirizzo IP, pagina richiesta, data e ora, user agent) per distribuire il sito in modo sicuro e affidabile. Cloudflare indica inoltre al tuo browser di inviargli un breve rapporto — con l’indirizzo richiesto, il tipo di errore e la durata della richiesta — quando una richiesta al sito non riesce; i caricamenti di pagina riusciti non vengono segnalati, e il tuo browser conserva questa istruzione fino a 7 giorni dopo la tua ultima visita.

Consenso — art. 6, par. 1, lett. a) GDPR

  • Dati dei documenti di categorie particolari (art. 9 GDPR) — quando un documento che scansioni contiene categorie particolari di dati (ad es. dati relativi alla salute), non otteniamo un consenso esplicito separato ai sensi dell’art. 9, par. 2, lett. a) GDPR: né prima dell’analisi con IA o dell’esportazione nel cloud, né per la cronologia delle scansioni sul server, che inizia con l’accesso. L’indicizzazione automatica per la ricerca descritta nella sezione 3 è trattata allo stesso modo. Questi percorsi si basano sull’art. 6, par. 1, lett. b) GDPR; la sezione 4 spiega cosa significa questo per i documenti sensibili.
  • Notifiche push — il promemoria di scansione e l’avviso sui crediti IA vengono inviati solo dopo che hai consentito le notifiche per Scandora sul tuo dispositivo e hai lasciato attivo l’interruttore corrispondente in Impostazioni → Notifiche. Puoi revocare l’uno o l’altro in qualsiasi momento nell’app (vedi sezioni 2 e 10).
  • Consigli e offerte via e-mail — inviati solo dopo che spunti la casella non spuntata alla registrazione o li attivi in Impostazioni → Privacy e dati e, se il tuo provider di accesso non ha verificato il tuo indirizzo, solo dopo che confermi via e-mail; l’e-mail promozionale si basa anche sul § 7(2) UWG. Puoi revocare in qualsiasi momento nell’app o con il link di annullamento dell’iscrizione presente in ogni e-mail di questo tipo (vedi sezioni 2 e 10).

Devi fornire questi dati?

Nessuna legge o contratto ti obbliga a fornirne alcuno, ma alcuni sono necessari per le parti di Scandora che scegli di usare (art. 13, par. 2, lett. e) GDPR):

  • Senza account — puoi scansionare e lavorare con i documenti senza registrarti (“Continua senza account”). Finché resti senza accesso, non carichiamo sul nostro server né le tue scansioni né il loro testo estratto; restano sul tuo dispositivo. Se accedi in un secondo momento, quelle scansioni vengono assegnate all’account con cui accedi e caricate, testo estratto e miniatura di anteprima inclusi; eliminarle prima di accedere è l’unico modo per evitare che arrivino sul nostro server.
  • Per un account — è richiesto un indirizzo e-mail; senza di esso non possiamo creare, proteggere né recuperare l’account, quindi la registrazione non può essere completata.
  • Una volta effettuato l’accesso — il record della cronologia delle scansioni descritto nella sezione 3, compreso il testo estratto del documento, fa parte del servizio dell’account e non è facoltativo. Lo stesso vale per l’indicizzazione per la ricerca descritta nella sezione 3, che invia il testo di ogni nuovo documento al fornitore del modello per creare il tuo indice di ricerca sul dispositivo. Per evitare entrambi, usa Scandora senza accedere; per rimuovere un record dal nostro server, elimina la voce o l’account (sezioni 11 e 12).
  • Tutto il resto è facoltativo — analisi con IA, query di ricerca e domande della chat, esportazioni nel cloud, notifiche push e diagnostica dei crash. Se non fornisci i dati di cui hanno bisogno, la funzione semplicemente non viene eseguita; il resto dell’app non ne risente.

7. Sub-responsabili e destinatari

I seguenti fornitori trattano dati personali per nostro conto o ricevono dati che tu invii loro. Abbiamo in essere un accordo sul trattamento dei dati (AVV) quando agiamo in qualità di titolare del trattamento e loro in qualità di responsabili del trattamento, salvo che la tabella qui sotto indichi diversamente. Scandora non archivia alcun file originale dei documenti né immagini delle pagine scansionate — ciò che conserviamo sulla nostra infrastruttura sono i dati dell’account, il record della cronologia delle scansioni descritto nelle sezioni 2 e 3, che include il testo estratto dal documento e una piccola miniatura di anteprima a bassa risoluzione, e i record di acquisizione e di modifica GoBD descritti nella sezione 2. La ricerca nei documenti con l’IA viene eseguita sul tuo dispositivo su un indice creato a partire dal testo della tua cronologia; il record della cronologia stesso — il testo estratto, la miniatura di anteprima e i metadati — è archiviato sul server gestito da Scandora nell’UE (sezione 3). Tre passaggi escono dall’UE per progettazione: Firebase Authentication (il servizio di accesso di Google che ospita il tuo account), RevenueCat (gestione degli abbonamenti) e ogni esportazione che invii al tuo account Trello o Google Drive; ciascuno di essi è coperto dalle tutele indicate sopra. L’hosting e l’erogazione del sito web (GitHub Pages e Cloudflare), la configurazione remota dell’app (Firebase Remote Config) e le metriche di ML Kit descritte nella sezione 2 possono essere trattati anche al di fuori dell’UE (sezione 9).

Fornitore Finalità Dati trattati Regione AVV
Hetzner Online GmbH Hosting del server gestito da Scandora — il database della cronologia delle scansioni, l’API userdata, l’endpoint che emette le credenziali per l’IA gestita, i record di acquisizione e di modifica GoBD e il nostro server di analisi funzionano su macchine che noleggiamo da Hetzner Tutto ciò che la sezione 3 descrive come archiviato sul nostro server: i tuoi record della cronologia delle scansioni, compresi il testo estratto dal documento e la miniatura di anteprima, oltre ai dati del tuo account e del tuo profilo, ai tuoi record di abbonamento, di crediti e di consenso, alle credenziali di accesso che colleghi per un’integrazione (ciascuna cifrata), ai record di acquisizione e di modifica GoBD descritti nella sezione 2 e ai log standard del server UE Accordo sul trattamento dei dati ai sensi dell’art. 28 GDPR, concluso nel nostro account Hetzner
Google (Gemini API / Vertex AI) Analisi dei documenti con l’IA, ricerca e chat (fornitore del modello) — chiamato direttamente dal tuo dispositivo con una credenziale di breve durata che il server di Scandora emette Immagini dei documenti e testo estratto, prompt, query di ricerca e, per la chat, i passaggi selezionati sul dispositivo e, quando un documento viene indicizzato per la ricerca, il suo testo estratto e la sua descrizione IA, suddivisi in passaggi, ciascuno preceduto dal titolo, dal tipo e dalla data del documento (transitorio; inviato direttamente dal dispositivo a Google, non tramite il server di Scandora) UE quando viene usato il servizio regionale UE (Vertex AI europe-west3); Google può conservare i prompt segnalati dai suoi sistemi di sicurezza automatici fino a 90 giorni, in quella regione, solo per il monitoraggio degli abusi (sezione 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Autenticazione, Firestore (solo metadati, incluso il registro delle importazioni tra dispositivi descritto nella sezione 2), Cloud Functions, Crashlytics, Cloud Messaging (invio delle due notifiche push) Dati dell’account e del profilo, stato dell’abbonamento e del consenso, diagnostica, token push e impostazioni di notifica per dispositivo, voci del registro delle importazioni (sezione 2) Cloud Functions e Firestore — incluso il registro delle importazioni: UE (europe-west3); altri servizi: multi-regione di Google cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Protezione dagli abusi per il nostro backend — il nostro server risponde a una richiesta solo quando App Check conferma che proviene da un’app Scandora autentica e non modificata Un token di attestazione per l’installazione della tua app, emesso da Apple App Attest (iOS/macOS) o Google Play Integrity (Android), e i segnali del dispositivo e dell’app che questi servizi valutano per emetterlo; nessun contenuto dei documenti Multi-regione di Google cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Impostazioni delle funzioni — quali funzioni dell’app sono attivate e in quale modalità si apre lo scanner di documenti di Android, recuperate all’avvio dell’app (sezione 2) Un identificatore di installazione Firebase e il suo token, gli identificatori, la versione e la build dell’app, le versioni dell’SDK e del sistema operativo, la lingua, la regione e il fuso orario impostati sul tuo dispositivo, l’indirizzo IP; nessun contenuto dei documenti e nessun dato dell’account Google globale firebase.google.com/terms/data-processing-terms
Google ML Kit (nell’app; su Android lo scanner di documenti tramite i servizi Google Play) Riconoscimento del testo su iPhone, iPad e Android e scanner di documenti su Android — entrambi funzionano sul tuo dispositivo; Google riceve solo metriche di utilizzo e di diagnostica e fornisce modelli e aggiornamenti (sezione 2) Nessuna immagine delle pagine e nessun testo riconosciuto. Metriche: modello del dispositivo, versione e build del sistema operativo, hardware ML disponibile, identificatore e versione dell’app, identificatori per singola installazione (per lo scanner di documenti anche un identificatore del dispositivo), dati sulle prestazioni, formato e risoluzione dell’immagine, dimensione di input e di output, versione della funzione, tipi di evento e codici di errore Google globale — Google non indica alcuna regione Nessuno — ai sensi dei termini di ML Kit Google usa queste metriche secondo la propria informativa sulla privacy, per misurare, mantenere e migliorare ML Kit e per rilevare usi impropri
Apple — Push Notification service (APNs) Consegna di una notifica al tuo iPhone, iPad o Mac (Firebase Cloud Messaging passa il messaggio ad Apple per l’ultimo passaggio) Token push del dispositivo, titolo e testo della notifica (in transito) Apple globale Nessuno concluso a parte — questo passaggio di consegna avviene secondo i termini per sviluppatori Apple che si applicano alla nostra app
Google Drive (API) Esportazione sul tuo Google Drive (autorizzata da te) File dei documenti esportati e metadati dei file che invii Google globale cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Esportazione sulla tua bacheca Trello (autorizzata da te) Schede esportate, allegati PDF, titoli, etichette, date di scadenza USA / UE atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Esportazione sul tuo account lexoffice (autorizzata da te) — caricamento di ricevute/giustificativi; in preparazione, non ancora attivata (sezione 2) File dei documenti esportati (giustificativi) e metadati dei giustificativi che invii UE datenschutz.lexware.de/lexware-office
RevenueCat Gestione degli abbonamenti e della fatturazione ID utente pseudonimo dell’app (UID Firebase), dati di acquisto e di diritti di accesso (entitlement) USA revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — acquisti in-app Vendita e fatturazione del tuo abbonamento. Lo store agisce come venditore ufficiale (seller of record); noi non elaboriamo il tuo pagamento direttamente Il tuo acquisto, la ricevuta o il token di acquisto e i tuoi dati di pagamento, conservati dallo store secondo i propri termini; noi riceviamo soltanto lo stato dell’abbonamento che ne risulta, associato al tuo ID utente pseudonimo Apple Distribution International (Irlanda) / Google nel SEE, ciascuno con società del gruppo al di fuori dell’UE Nessuno — per l’acquisto Apple e Google sono titolari del trattamento autonomi in base alle rispettive informative sulla privacy, non nostri responsabili del trattamento
Brevo (Sendinblue SAS, Francia) E-mail in uscita — e-mail transazionali (conferme d’ordine, avvisi sull’account e sulla prova) e i consigli e le offerte a cui hai dato il consenso, inviati da [email protected], il relay che trasporta un messaggio del modulo di contatto del sito web dal nostro server alla nostra casella di assistenza, e il relay SMTP attraverso cui le nostre risposte scritte da persone e inviate da support@, privacy@ e [email protected] escono dal dominio Il tuo indirizzo e-mail e il contenuto del messaggio che ti inviamo (ad es. dettagli dell’ordine e dell’abbonamento); per l’invio di un modulo di contatto, il nome, l’indirizzo e-mail e il messaggio che hai digitato; per una risposta alla tua richiesta, il contenuto di quella risposta — che di solito cita il tuo messaggio originale, compreso tutto ciò che hai inserito in una richiesta in materia di protezione dei dati; oltre ai metadati di consegna UE per l’invio e l’archiviazione; i sub-responsabili del trattamento di Brevo raggiungono inoltre USA e India Le condizioni standard dell’AVV di Brevo, Appendice 3 dei suoi Termini di servizio — non sottoscritte a parte; l’Appendice 3 afferma, con le parole “is part of the Terms of Service”, di far parte dei Termini di servizio, che abbiamo accettato all’apertura dell’account (versione dei Termini del 1° ottobre 2025), quindi è in vigore per il nostro account
GitHub (GitHub Pages) Hosting del nostro sito web scandora.eu Dati standard del log del server relativi alla tua visita (ad es. indirizzo IP, pagina richiesta, data e ora, user agent), trasmessi da Cloudflare USA / globale Nessuno concluso a parte — l’hosting avviene secondo i termini di servizio e l’informativa sulla privacy di GitHub
Cloudflare (proxy del sito web e distribuzione dei contenuti) Erogazione e protezione del nostro sito web — ogni richiesta a scandora.eu passa attraverso Cloudflare, che recupera le pagine da GitHub Pages Dati standard del log del server relativi alla tua visita (ad es. indirizzo IP, pagina richiesta, data e ora, user agent) e, quando una richiesta al sito non riesce, il report degli errori che invia il tuo browser (sezione 6) Rete anycast globale di Cloudflare (sede della società: USA) Lo stesso AVV di Cloudflare previsto per Email Routing, più sotto — cloudflare.com/cloudflare-customer-dpa, incorporato per riferimento nel Cloudflare Self-Serve Subscription Agreement che regola il nostro account
Cloudflare (Email Routing) Instradamento delle e-mail in entrata — la posta indirizzata a support@, privacy@ e [email protected] viene ricevuta e inoltrata alla nostra casella; solo inoltro: Cloudflare non fornisce alcuna casella e non archivia alcun messaggio a riposo Indirizzo del mittente, oggetto, corpo del messaggio e allegati dell’e-mail che ci invii, oltre ai metadati di connessione (in transito) Rete anycast globale di Cloudflare (sede della società: USA) cloudflare.com/cloudflare-customer-dpa — non sottoscritto a parte; è incorporato per riferimento nel Cloudflare Self-Serve Subscription Agreement (sezione 6.1) che regola il nostro account
Google (casella dietro support@ / privacy@ / legal@) Archiviazione delle e-mail inoltrate a questi indirizzi — e del messaggio che il nostro server inoltra quando usi il modulo di contatto del sito web — in modo da poterlo leggere e rispondere Il contenuto completo e i metadati della tua corrispondenza e-mail con noi, compreso un messaggio del modulo di contatto e tutto ciò che inserisci in una richiesta in materia di protezione dei dati Google globale Nessuno — la destinazione è una normale casella Google consumer, per la quale non è disponibile alcun accordo con il responsabile del trattamento ai sensi dell’art. 28 GDPR

Google Gemini agisce come responsabile del trattamento di Scandora sul percorso dell’IA gestita — un sub-responsabile del trattamento quando usi Scandora in base al nostro accordo sul trattamento dei dati (AVV, sezione 8) — e viene chiamato direttamente dal tuo dispositivo con una credenziale di breve durata: per l’analisi dei documenti, per indicizzare per la ricerca il testo estratto e la descrizione IA di ciascun documento, suddivisi in passaggi, ciascuno preceduto dal titolo, dal tipo e dalla data del documento, per le query di ricerca e per i passaggi selezionati sul dispositivo che vengono inviati come contesto quando si risponde alla tua domanda in chat.
L’analisi del prodotto non è un sub-responsabile del trattamento: viene eseguita sul server di analisi di Scandora, ospitato in proprio e privo di cookie (nessuna terza parte, nessun cookie, nessun identificatore dal tuo dispositivo — vedi sezione 6).

E-mail che ci invii: i messaggi a support@, privacy@ o [email protected] sono instradati da Cloudflare Email Routing e recapitati in una casella ospitata da Google che leggiamo noi. Cloudflare si limita a inoltrare il messaggio; poi lo archivia Google. Quella casella è un normale account Google consumer, quindi non è coperta da un accordo con Google in qualità di responsabile del trattamento. La nostra risposta esce dal dominio tramite Brevo, il nostro fornitore di posta in uscita, quindi, quando la risposta cita il tuo messaggio — come di solito accade — anche il tuo testo passa attraverso Brevo. Un messaggio che invii tramite il modulo di contatto del sito web finisce nella stessa casella: il nostro stesso server nell’UE lo inoltra a [email protected] tramite Brevo e poi Cloudflare lo inoltra. Se preferisci non inviarci contenuti sensibili in questo modo, puoi scrivere all’indirizzo postale indicato nelle nostre Note legali.

8. Ruoli: titolare e responsabile del trattamento

  • Scandora come titolare del trattamento: dati dell’account e del profilo, record di abbonamento e di consenso, dati diagnostici — e, quando usi Scandora senza il nostro accordo sul trattamento dei dati (AVV), i record della cronologia delle scansioni descritti nella sezione 3 (compresi il testo estratto dal documento e la miniatura di anteprima) e il percorso dell’IA gestita (sezione 4). Firebase/Google Cloud (compreso il fornitore del modello, Google Vertex AI), Hetzner e RevenueCat agiscono come nostri responsabili del trattamento.
  • Scandora come responsabile del trattamento: solo quando usi Scandora come cliente aziendale ai sensi del nostro accordo sul trattamento dei dati (AVV). In tal caso siamo il tuo responsabile del trattamento per il percorso dell’IA gestita (il tuo dispositivo chiama direttamente il fornitore del modello usando una credenziale di breve durata emessa dal server di Scandora; il fornitore del modello è un sub-responsabile del trattamento, e Scandora resta il tuo responsabile del trattamento per quella richiesta anche se il contenuto in sé non transita dal server di Scandora), per i record della cronologia delle scansioni (il testo estratto dal documento, la miniatura di anteprima e i metadati del record) e per gli ulteriori percorsi dei documenti che l’AVV elenca, come l’esportazione DATEV lato server (in preparazione, non ancora attivata). Il ruolo di titolare del trattamento descritto sopra si applica allora solo ai record relativi al tuo account, al tuo profilo, al tuo abbonamento e al tuo consenso.
  • Tu come titolare del trattamento: esportazioni nel cloud verso il tuo Trello/Google Drive. Il fornitore tratta i dati in base all’accordo che hai con il fornitore stesso.
  • Apple e Google come titolari del trattamento autonomi: quando acquisti un abbonamento nell’App Store o in Google Play, lo store è il venditore ufficiale (seller of record) e tratta i dati del tuo acquisto e di pagamento come titolare del trattamento autonomo, in base alla propria informativa sulla privacy — non come nostro responsabile del trattamento.

Se usi Scandora come cliente aziendale ai sensi del nostro accordo sul trattamento dei dati (AVV), leggi l’AVV insieme alla presente informativa: esso indica ogni percorso con cui trattiamo dati dei documenti per tuo conto e per quanto tempo quel percorso li conserva. Il trattamento transitorio dell’IA gestita che vi è descritto — contenuti inoltrati al fornitore del modello e scartati una volta prodotto il risultato, fatto salvo il monitoraggio degli abusi descritto nella sezione 4 — non coincide con la cronologia delle scansioni lato server della sezione 3, che è un archivio separato e persistente, né con i record di acquisizione e di modifica GoBD della sezione 2. Le sezioni 3, 7 e 11 descrivono entrambi e per quanto tempo li conserviamo.

9. Trasferimenti internazionali

Alcuni destinatari (ad es. RevenueCat, Cloudflare e alcuni servizi di Google) trattano dati negli USA o in altri Paesi al di fuori dell’UE/SEE. Quando ciò avviene, i trasferimenti sono tutelati dalle clausole contrattuali tipo dell’UE e/o dalla certificazione del fornitore nell’ambito del Data Privacy Framework UE–USA, come indicato negli accordi sul trattamento dei dati collegati sopra. La generazione con l’IA gestita viene trattata nell’UE quando si usa il servizio regionale dell’UE (Vertex AI europe-west3) e, per quel tratto, non costituisce un trasferimento verso un Paese terzo (vedi la nota sotto). Monitoraggio degli abusi: Google può conservare per un massimo di 90 giorni, nella stessa regione, i prompt segnalati dai suoi sistemi automatici di sicurezza, solo ai fini del monitoraggio degli abusi (sezione 4). Anche Firebase Crashlytics trasmette dati diagnostici a Google negli USA con queste tutele; la segnalazione dei crash è disattivata per impostazione predefinita e i dati vengono trasmessi solo se acconsenti al primo avvio o la attivi in Impostazioni → Privacy e dati (vedi la sezione 6). Puoi richiedere una copia delle tutele pertinenti (ad es. le clausole contrattuali tipo dell’UE), o un riferimento a dove sono state rese disponibili, scrivendo a [email protected]. Il nostro scambio di token OAuth di Google Drive viene eseguito nell’UE sul server gestito da Scandora (api.scandora.eu/oauth/google, Hetzner). La ricerca nei documenti con l’IA viene eseguita sul tuo dispositivo e non memorizza sui nostri server alcun testo di documenti né embedding di ricerca (sezione 3).

Notifiche push: se le attivi, Firebase Cloud Messaging invia la notifica in base all’accordo sul trattamento dei dati di Google Cloud e alle sue tutele sopra indicate. Su iPhone, iPad o Mac l’ultimo passaggio avviene tramite l’Apple Push Notification service, che Apple gestisce a livello globale; per quel passaggio non abbiamo concluso alcun accordo separato con un responsabile del trattamento, ed esso trasporta soltanto il token push del dispositivo e il breve testo della notifica (vedi la sezione 7).

Sito web, impostazioni delle funzioni e riconoscimento del testo: Cloudflare, che distribuisce il nostro sito web, può trattare fuori dall’UE i dati della richiesta della tua visita, in base all’accordo sul trattamento dei dati di Cloudflare e alle sue tutele sopra indicate; GitHub, che ospita il sito web, si trova negli USA e tratta tali dati in base ai propri termini (sezione 7). Firebase Remote Config è un servizio globale di Google, perciò la richiesta descritta nella sezione 2 può essere trattata anche fuori dall’UE, in base ai termini di trattamento dei dati di Firebase di Google e alle relative tutele. Le metriche di ML Kit descritte nella sezione 2 vanno a Google in base ai termini di ML Kit e alla sua informativa sulla privacy, non in base a un accordo con un responsabile del trattamento né a clausole contrattuali tipo concluse da noi.

E-mail: la posta che inviamo — sia i messaggi transazionali sia le risposte scritte da persone alle tue richieste — viene inviata e archiviata da Brevo nell’UE; i sub-responsabili del trattamento di Brevo negli USA e in India sono coperti dalle clausole contrattuali tipo dell’UE e, se certificati, dal Data Privacy Framework UE–USA, come elencato nell’Allegato 2 (“List of Sub-Processors”) delle condizioni standard di Brevo sul trattamento dei dati — l’Appendice 3 dei suoi Termini di servizio (versione del 1° ottobre 2025). Tale accordo sul trattamento dei dati è in vigore per il nostro account senza una firma separata, perché l’Appendice 3 fa parte dei Termini di servizio che abbiamo accettato all’apertura dell’account; la sua sezione 9 vincola Brevo alle clausole contrattuali tipo dell’UE e a misure supplementari per qualsiasi trattamento al di fuori del SEE. Le e-mail che invii a support@, privacy@ o [email protected] vengono inoltrate tramite la rete globale di Cloudflare a una casella ospitata da Google (vedi la sezione 7); poiché tale casella è un normale account consumer di Google, questa corrispondenza viene trattata in base ai termini per i consumatori di Google e non in base a un accordo con un responsabile del trattamento né a clausole contrattuali tipo concluse da noi.

Nota: la ricerca nei documenti con l’IA viene eseguita sul tuo dispositivo, e la generazione con l’IA gestita (analisi di un documento o risposta a una domanda di ricerca o di chat) viene trattata nell’UE quando si usa il servizio regionale dell’UE. Il percorso gestito viene chiamato direttamente dal tuo dispositivo, usando una credenziale di breve durata emessa a partire da un account di servizio (Trello S1/S3), perciò, quando si usa quel servizio regionale, la generazione gestita resta nell’UE e, per quel tratto, non costituisce un trasferimento verso un Paese terzo. L’IA gestita viene eseguita nella regione europe-west3 di Google perché l’app invia a quella regione le proprie richieste di IA gestita.

10. Gestione dei consensi

L’analisi del prodotto si basa sul legittimo interesse (sezione 6), perciò non c’è alcun banner di consenso per l’analisi né alcun cookie wall; puoi opporti in qualsiasi momento. La segnalazione dei crash è disattivata per impostazione predefinita e i dati vengono raccolti solo se acconsenti al primo avvio o la attivi in Impostazioni → Privacy e dati; puoi disattivarla di nuovo in qualsiasi momento (vedi la sezione 6). Le notifiche push sono disattivate finché non le consenti sul tuo dispositivo, e ciascuna delle due può essere disattivata di nuovo in Impostazioni → Notifiche (vedi la sezione 2). I consigli e le offerte via e-mail sono disattivati finché non scegli di riceverli in fase di registrazione o in Impostazioni → Privacy e dati, e possono essere disattivati lì o con il link di annullamento dell’iscrizione presente in ogni e-mail di questo tipo (vedi la sezione 2). Per i dati dei documenti appartenenti a categorie particolari non raccogliamo un consenso esplicito separato ai sensi dell’art. 9, par. 2, lett. a) GDPR; le sezioni 4 e 6 spiegano che cosa significa.

Tipo di datiFinalitàRichiede consenso
Analytics di prodotto (di prima parte, senza cookie)Modelli di utilizzo, adozione delle funzioniNo (legittimo interesse, senza cookie)
Segnalazione dei crash (Firebase)Correzione di errori, stabilitàOpt-in (richiesto una sola volta al primo avvio; Impostazioni → Privacy e dati)
Gestione dell’account e dei documentiErogazione del servizioNo (contratto)
Dati dei documenti appartenenti a categorie particolariAnalisi con l’IA, esportazione nel cloud e indicizzazione automatica per la ricerca (sezione 3) di documenti sensibiliNon viene richiesto un consenso esplicito separato (art. 6, par. 1, lett. b); vedi le sezioni 4 e 6)
Notifiche push (token e impostazioni del dispositivo)Promemoria dopo una settimana senza scansioni; avviso quando i crediti IA mensili sono di nuovo disponibiliOpt-in (autorizzazione del dispositivo; consentirle attiva entrambe — puoi disattivare l’una o l’altra in Impostazioni → Notifiche)
Consigli e offerte via e-mailConsigli sul prodotto e offerte su ScandoraOpt-in (casella non selezionata in fase di registrazione o in Impostazioni → Privacy e dati; confermato via e-mail quando l’indirizzo non è verificato)

Come revocare il tuo consenso

Puoi revocare un consenso in qualsiasi momento, con effetto per il futuro; il trattamento avvenuto prima della revoca resta lecito. Nell’app, disattiva Segnalazione dei crash e Consigli e offerte via e-mail in Impostazioni → Privacy e dati, e le notifiche push in Impostazioni → Notifiche o nelle impostazioni del tuo dispositivo; i consigli e le offerte si interrompono anche con il link di annullamento dell’iscrizione presente in qualsiasi e-mail di questo tipo; per tutto il resto, scrivi a [email protected]. La cronologia delle scansioni e la ricerca nei documenti basata su di essa non si fondano sul consenso: fanno parte del servizio dell’account (sezione 3), perciò non esiste alcun consenso all’indice di ricerca da revocare. Per tenere un documento fuori dal nostro server, elimina la sua voce dalla cronologia; per rimuovere tutto, elimina il tuo account (sezioni 11 e 12).

Nessuna pubblicità: Scandora non usa identificatori pubblicitari (IDFA/GAID), non mostra annunci, non invia notifiche push di marketing e non condivide i tuoi dati con gli inserzionisti. Non ti tracciamo su altre app o altri siti web. I consigli e le offerte via e-mail vengono inviati solo se scegli di riceverli (sezione 2).

11. Conservazione dei dati e sicurezza

I dati del tuo account — il tuo indirizzo e-mail, il tuo nome e il link alla tua immagine del profilo proveniente dal fornitore con cui accedi — sono memorizzati in Firebase (Google Cloud Platform) e replicati nel nostro database, sul nostro server nell’UE (Hetzner). Quello stesso database contiene i dati del tuo profilo, la tua cronologia delle scansioni — compresi il testo estratto dal documento e la miniatura di anteprima — e i tuoi record di abbonamento, di crediti e di consenso. Entrambi sono protetti da:

  • Cifratura in transito (TLS)
  • Controlli di accesso e monitoraggio
  • Aggiornamenti regolari

La cifratura a riposo non è la stessa nei due casi. Firebase (Google Cloud) cifra a riposo, di serie, con AES-256 i dati dell’account che conserva. Sul nostro server, la cifratura a riposo che possiamo dichiarare qui riguarda le credenziali di accesso che colleghi per un’integrazione — ciascuna cifrata separatamente con AES-256-GCM sotto una chiave derivata per il tuo account — e i record della cronologia delle scansioni che l’app ha cifrato sul tuo dispositivo, descritti nel paragrafo successivo. Per i volumi del database di quel server, in questa informativa non promettiamo alcuna cifratura a riposo. Il volume del database che contiene la tua cronologia delle scansioni — il testo estratto dal documento e la miniatura di anteprima — insieme ai dati del tuo account e del tuo profilo e ai tuoi record di abbonamento, di crediti e di consenso non è cifrato a riposo. Le credenziali di accesso citate sopra si trovano su quello stesso volume: a proteggerle è la loro cifratura AES-256-GCM, non il volume. Lo stesso vale per i record della cronologia delle scansioni che l’app ha cifrato. Per tutto il resto su questi volumi, a proteggere i dati sono TLS in transito, i controlli di accesso e il monitoraggio.

I record della cronologia delle scansioni possono essere cifrati sul tuo dispositivo prima del caricamento, ma non tutti i record memorizzati lo sono. A partire dalla versione 1.0.34 dell’app (settembre 2026), l’app può cifrare ogni record della cronologia delle scansioni sul tuo dispositivo con AES-256-GCM prima di caricarlo. Nella versione 1.0.34 lo fa solo dopo aver caricato dai nostri server un’impostazione che lo attiva: noi l’abbiamo attivata, ma una copia dell’app che non l’ha ancora caricata carica i record non cifrati. Dalla versione 1.0.35 in poi, l’app cifra ogni record che carica. Quando un record è cifrato, il titolo, le etichette, il titolo e la descrizione dell’IA, l’importo lordo, il numero di fattura, il testo estratto, la miniatura di anteprima e le destinazioni che hai scelto vengono sigillati insieme in un unico blocco, e il nostro server memorizza soltanto quel blocco. Accanto a esso vengono memorizzati in forma leggibile i dettagli di cui l’app ha bisogno per elencare e ordinare la tua cronologia: la data di scansione, il numero di pagine, la dimensione del file e il profilo, il percorso del file sul tuo dispositivo, lo stato della coda offline, se l’IA ha analizzato il documento, e i dati dell’IA: tag, data della fattura, anno e mese di archiviazione e livello di confidenza. I record caricati non cifrati — da una versione dell’app precedente alla 1.0.34, o dalla versione 1.0.34 prima che avesse caricato quell’impostazione — restano memorizzati così come sono stati inviati finché l’app non li carica di nuovo con la cifratura attiva: quando ne modifichi uno, quando attivi la Protezione avanzata oppure — dalla prima versione dell’app successiva alla 1.0.35 — tutti quelli memorizzati fino a quel momento, dopo che hai effettuato l’accesso su un dispositivo con quella versione mentre la Protezione avanzata è disattivata.

Chi detiene la chiave. Nella modalità standard la chiave che cifra i tuoi record viene creata sul tuo dispositivo e memorizzata sul nostro server solo in forma incapsulata; la chiave che la decapsula è derivata da un segreto che conserviamo per il tuo account. Questo ti permette di aprire i tuoi documenti su un nuovo dispositivo, ma significa anche che possiamo ricreare la chiave e aprire i tuoi record — per esempio se un tribunale ce lo ordinasse. La modalità standard non è quindi una cifratura end-to-end. Con la Protezione avanzata attivata, l’app crea sul tuo dispositivo una nuova chiave casuale e la conserva lì, insieme a copie di essa incapsulate con chiavi derivate dalla tua passphrase e dalla tua frase di recupero. Né quella chiave né la tua passphrase vengono mai inviate a noi. L’app cifra di nuovo con quella chiave ogni record che hai già memorizzato; da quel momento non possiamo più aprire quei record. Ciò che resta leggibile in entrambe le modalità: il registro delle modifiche GoBD descritto nella sezione 2 non è cifrato. Conserva in forma leggibile sul nostro server il valore precedente e quello nuovo di ogni campo di metadati che modifichi (titolo, etichette, numero di fattura, importo lordo, data della fattura) e, per un’esportazione, la destinazione e il nome del file esportato, perché deve restare verificabile.

Non memorizziamo sulla nostra infrastruttura i file originali dei tuoi documenti né le immagini delle pagine che scansioni. Conserviamo i dati dell’account e il record della cronologia delle scansioni descritti nelle sezioni 2 e 3 — compresi il testo estratto dal documento e una piccola miniatura di anteprima a bassa risoluzione della prima pagina; il file del documento in sé resta sotto il tuo controllo sul tuo dispositivo e nelle destinazioni cloud che scegli. La ricerca nei documenti con l’IA non aggiunge un ulteriore archivio lato server: viene eseguita sul tuo dispositivo, su un indice presente sul dispositivo, e non memorizza sui nostri server alcun testo di documenti né embedding di ricerca. I record di acquisizione e di modifica GoBD descritti nella sezione 2 sono conservati sul nostro server; non contengono alcuna immagine di pagina né alcun testo di pagina, ma il registro delle modifiche conserva i valori dei metadati che hai modificato e, per un’esportazione, la destinazione e il nome del file esportato — che, per un’esportazione su Google Drive, è il titolo del documento (sezione 2).

Periodi di conservazione

  • Dati dell’account e del profilo: conservati per tutta la durata del tuo account e cancellati quando lo elimini (sezione 12), al più tardi entro 30 giorni.
  • Record della cronologia delle scansioni (compresi il testo estratto dal documento e la miniatura di anteprima): eliminati automaticamente una volta scaduto il periodo di conservazione del tuo piano. Con il piano Free ogni record viene eliminato 180 giorni dopo essere stato memorizzato sul nostro server. Con un piano a pagamento non viene eliminato nulla finché il tuo abbonamento è attivo: il periodo decorre dalla fine dell’abbonamento e dura poi 90 giorni (Pro) o 180 giorni (Business). Se sottoscrivi di nuovo un abbonamento entro quel periodo, la tua cronologia resta intatta. Ti avvisiamo via e-mail prima di eliminare qualsiasi cosa: esattamente due e-mail per ogni data di eliminazione — una prima, almeno 10 giorni prima di quella data, o il prima possibile quando una data si avvicina a meno di quel margine, e un’ultima nelle 24 ore precedenti l’eliminazione del primo record coperto da quell’e-mail. Una data di eliminazione può spostarsi: sottoscrivere di nuovo un abbonamento o cambiare piano la sposta, e per i record interessati vengono allora inviate di nuovo le due e-mail per la nuova data. Ogni e-mail indica quanti record riguarda e la data esatta in cui vengono eliminati — oppure la prima e l’ultima data, quando non scadono tutti nello stesso giorno. Con un piano a pagamento quell’e-mail ti informa anche che, se sottoscrivi di nuovo un abbonamento prima di quella data, la tua cronologia viene conservata. I record che erano già sul nostro server quando abbiamo attivato questa eliminazione iniziano il loro periodo alla data di tale attivazione, perciò nulla è stato eliminato con effetto retroattivo. Puoi sempre eliminare prima: eliminando una voce della cronologia nell’app la rimuovi anche dal nostro server, e l’eliminazione del tuo account cancella con sé tutti questi record (sezione 12), al più tardi entro 30 giorni. “Cancella cronologia” non è un’eliminazione dal server: svuota l’elenco sul tuo dispositivo, ma i record sul nostro server restano e ricompaiono la prossima volta che l’app ricarica la tua cronologia. Per rimuoverli, elimina le voci singolarmente o elimina il tuo account.
  • Segnalazioni dei crash: fino a 90 giorni (impostazione predefinita di Firebase Crashlytics).
  • Analytics di prodotto: eventi pseudonimi sul nostro server di analytics ospitato in proprio, conservati per al massimo 365 giorni e poi eliminati.
  • Record di abbonamento e fatturazione: conservati per il periodo legale di conservazione fiscale previsto dal Codice tributario (§ 147 AO — in genere da 6 a 10 anni), anche dopo l’eliminazione dell’account.
  • Record di acquisizione e di modifica GoBD (sezione 2): record a sola aggiunta. Non puoi eliminarli e non vengono cancellati quando elimini il tuo account — il registro delle modifiche è a sola aggiunta a livello di database, quindi le sue voci non possono essere eliminate in alcun modo, e i record di acquisizione vengono conservati insieme a esso affinché l’origine di un documento resti verificabile. Quando elimini il tuo account conserviamo questi record, ma sostituiamo i dati in essi che rimandano a te: il tuo ID utente e il tuo ID profilo vengono sostituiti da un valore sostitutivo, e i valori dei metadati che hai modificato e i nomi dei file che hai esportato vengono rimossi insieme all’account. Restano il checksum, le marche temporali e la catena che collega le voci. Il database accetta tale sostituzione solo perché reca il nostro contrassegno di eliminazione dell’account, lascia invariati i valori della catena e le marche temporali e annota la voce come oscurata — qualsiasi eliminazione e qualsiasi altra modifica viene rifiutata — e una voce annotata non viene più verificata rispetto alla propria impronta, così che un successivo controllo di integrità la segnala come oscurata e non come manomessa. Ciò che resta non lo chiamiamo dato anonimo: l’impronta della catena di ciascuna voce è stata calcolata prima della sostituzione e il checksum del record di acquisizione corrisponde ancora al documento stesso, perciò chi possiede quel documento o conosce già gli identificatori sostituiti può ancora ricondurre una voce a te — ed è per questo che la base giuridica e il periodo di conservazione qui indicati continuano ad applicarsi. Per quanto tempo: li conserviamo per il periodo di conservazione di 10 anni che il Codice tributario stabilisce per libri e registri (§ 147(1) punto 1, (3) AO), calcolato dalla fine dell’anno solare in cui il record è stato creato (§ 147(4) AO), e li eliminiamo una volta scaduto tale periodo. Tale periodo è un limite che ci siamo fissati noi, non un obbligo a cui siamo soggetti: Scandora è gestita come ditta individuale non registrata (Kleingewerbe), perciò il § 257 HGB — che vincola i commercianti — non si applica a noi, e il § 147 AO riguarda i libri propri di un commerciante, non i tuoi documenti. Non contengono alcuna immagine di pagina né alcun testo di pagina; il registro delle modifiche contiene il valore precedente e quello nuovo dei campi di metadati che hai modificato e, per un’esportazione, la destinazione e il nome del file esportato (sezione 2). Base giuridica: art. 6, par. 1, lett. f) GDPR — il nostro legittimo interesse, e anche il tuo, a che un documento acquisito con Scandora resti verificabile per tutto il tempo in cui potresti doverlo esibire. Gli obblighi GoBD di tenuta delle registrazioni e di inalterabilità (§ 146(4), § 147 AO, § 239(3) HGB) vincolano te o la tua azienda, non noi; il periodo di 10 anni indicato sopra è ciò che limita l’interesse su cui ci basiamo. Una limitazione, dichiarata con chiarezza: oggi nulla rimuove queste righe in base all’età. Poiché il registro delle modifiche è a sola aggiunta a livello di database, le sue voci non possono essere eliminate in alcun modo, e nessuna routine elimina ancora i record di acquisizione alla scadenza del periodo, perciò al momento i record restano oltre tale scadenza. Realizzare quel passaggio di eliminazione è nella nostra lista di cose da fare. Puoi opporti in qualsiasi momento ai sensi dell’art. 21, par. 1, GDPR ([email protected]); ti diremo che cosa possiamo e che cosa non possiamo eliminare.
  • Prova della conferma dell’ordine (§ 356(5) BGB): la registrazione su supporto durevole del tuo consenso alla fornitura immediata di un servizio digitale a pagamento — inviata a te via e-mail e conservata come prova in un’unica riga nel nostro userdata (UE) — viene conservata a tempo indeterminato e non viene cancellata quando elimini il tuo account, perché è la prova legale che si è rinunciato al periodo di recesso di 14 giorni. Base giuridica: art. 6, par. 1, lett. b) GDPR e art. 6, par. 1, lett. c) GDPR.
  • Record del consenso a consigli e offerte (sezione 2): ogni opt-in, conferma e revoca viene conservato finché esiste il tuo account, per dimostrare il tuo consenso, e viene eliminato insieme al tuo account. Base giuridica: art. 6, par. 1, lett. c) GDPR in combinato disposto con l’art. 7, par. 1, GDPR.
  • Dati delle notifiche push: il token push, l’ID del dispositivo e le impostazioni di notifica per dispositivo vengono conservati finché almeno una notifica è attiva per quel dispositivo, e vengono eliminati quando disattivi entrambe, quando esci dall’account, quando elimini il tuo account e quando Firebase segnala che il token non è più registrato. I tre dati temporali memorizzati una sola volta per il tuo account (sezione 2) vengono eliminati quando elimini il tuo account. Le copie che l’app conserva sul tuo dispositivo (sezione 2) non vengono rimosse quando esci dall’account — scompaiono quando disinstalli l’app o ne cancelli i dati. Non fissiamo alcun altro periodo di conservazione.
  • Contenuto dei documenti inviato per generazione con l’IA / ricerca / chat / esportazione nel cloud: non conservato da Scandora — questo contenuto va direttamente dal tuo dispositivo al fornitore del modello o alla tua destinazione cloud e non viene mai ricevuto dal server di Scandora; il fornitore del modello lo tratta in modo transitorio e lo scarta una volta prodotto il risultato, salvo i prompt segnalati dai suoi sistemi automatici di sicurezza, che Google può conservare per un massimo di 90 giorni solo ai fini del monitoraggio degli abusi (sezione 4).
  • Cronologia delle scansioni e ricerca nei documenti basata su di essa: il record della cronologia — il testo estratto, la miniatura di anteprima e i metadati — viene conservato non oltre il periodo di conservazione del tuo piano (vedi “Record della cronologia delle scansioni” sopra) e viene cancellato prima se elimini la voce o il tuo account (sezione 12). La ricerca viene eseguita sul tuo dispositivo, su un indice presente sul dispositivo creato a partire da quel testo; sui server di Scandora non è conservato alcun indice o archivio di embedding separato.
  • Corrispondenza e-mail (support@, privacy@, legal@) e la posta che ti inviamo: il tuo messaggio e la nostra risposta restano nella casella ospitata da Google per il tempo che ci serve per gestire la tua richiesta e per documentare come è stata gestita, e vengono eliminati una volta chiusa la pratica, purché non si applichi alcun periodo di conservazione previsto dalla legge né alcuna pretesa legale; la corrispondenza rilevante ai fini fiscali (ad es. relativa a un ordine o a una fattura) viene conservata per il periodo previsto dalla legge indicato sopra (§ 147 AO). Per la posta che Brevo invia per nostro conto, siamo noi — non Brevo — a fissare il periodo di conservazione (§ 4.3 dell’accordo sul trattamento dei dati di Brevo); quando il nostro contratto con Brevo termina, Brevo distrugge i dati che conserva per noi entro tre mesi dalla nostra richiesta (§ 5.3), a meno che per legge non debba conservarli più a lungo.
  • Segnalazioni di contenuti illeciti (art. 16 DSA): una segnalazione presentata tramite il nostro modulo di segnalazione e la nostra valutazione della stessa ci arrivano attraverso lo stesso canale di posta di un messaggio del modulo di contatto (vedi le sezioni 7 e 9) e vengono conservate solo per il tempo che ci serve per gestire il caso e documentare la decisione, al più tardi fino a tre anni dopo la fine dell’anno in cui abbiamo deciso (§§ 195, 199 BGB). Base giuridica: art. 6, par. 1, lett. c) GDPR e art. 6, par. 1, lett. f) GDPR — il nostro legittimo interesse ad agire contro i contenuti illeciti e a documentare come è stata gestita una segnalazione. Se una segnalazione riguarda contenuti presenti nel tuo account, ti informiamo della segnalazione e del trattamento dei tuoi dati al più tardi entro un mese (art. 14 GDPR), sia che interveniamo a seguito della segnalazione sia che non lo facciamo.
  • Registro delle importazioni (sezione 2): conservato finché esiste il tuo account ed eliminato insieme al tuo account (sezione 12), al più tardi entro 30 giorni. Base giuridica: art. 6, par. 1, lett. b) GDPR.
  • Impostazioni delle funzioni e metriche di ML Kit (sezione 2): Google conserva l’identificativo di installazione di Firebase inviato con la richiesta di Remote Config finché non chiediamo a Google di eliminarlo, e poi lo rimuove entro 180 giorni; oggi non facciamo alcuna richiesta di questo tipo, perciò non si applica alcuna data di scadenza. Per le metriche di ML Kit Google non pubblica alcun periodo di conservazione; le conserva in base alla propria informativa sulla privacy.
  • Backup del server: il nostro fornitore di hosting, Hetzner, esegue una volta al giorno il backup dell’intero disco del nostro server — con tutti i database presenti, quindi i dati del tuo account e del tuo profilo, i tuoi record della cronologia delle scansioni, i record di acquisizione e di modifica GoBD e gli altri record che questa informativa colloca sul nostro server — e conserva ogni backup per circa 7 giorni; il più vecchio viene sostituito quando ne viene creato uno nuovo. Inoltre creiamo una nostra copia giornaliera del database che contiene i record GoBD, che resta sullo stesso server per circa 8 giorni; poiché si trova su quel disco, i backup del disco la conservano per circa 7 giorni in più. I backup restano nell’UE. I dati che elimini, o che eliminiamo noi alla scadenza del loro periodo di conservazione o insieme al tuo account, possono quindi restare in questi backup fino a circa 15 giorni in più. Neanche per i backup promettiamo alcuna cifratura a riposo.

12. I tuoi diritti

Ai sensi del GDPR hai il diritto di accesso, di rettifica, di cancellazione (“diritto all’oblio”), di portabilità dei dati, di limitazione del trattamento e di opposizione, nonché il diritto di revocare il consenso in qualsiasi momento. Puoi inoltre proporre reclamo a un’autorità di controllo (art. 77 GDPR). L’autorità competente per noi è il Commissario di Amburgo per la protezione dei dati e la libertà di informazione — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; puoi anche rivolgerti all’autorità di controllo del tuo Paese di residenza.

Per esercitare questi diritti, scrivi a [email protected].

Eliminazione dell’account: quando elimini il tuo account Scandora, rimuoviamo in modo permanente i tuoi dati personali dai nostri sistemi — tra questi, i record della cronologia delle scansioni sul nostro server, compresi il testo estratto dal documento e le miniature di anteprima, e le voci del registro delle importazioni descritte nella sezione 2. Questa operazione è irreversibile. Alcuni record vengono conservati e non sono cancellati insieme all’account: i record di acquisizione e di modifica GoBD descritti nella sezione 2 (il registro delle modifiche è a sola aggiunta, quindi le sue voci non possono essere eliminate in alcun modo), la prova della conferma dell’ordine ai sensi del § 356(5) BGB e i record che la sezione 11 indica come conservati oltre l’eliminazione dell’account — i tuoi record di abbonamento e fatturazione, la corrispondenza e-mail rilevante ai fini fiscali e le segnalazioni di contenuti illeciti ai sensi dell’art. 16 DSA. Ciò che l’eliminazione fa ai record GoBD è sostituire i dati che rimandano a te: il tuo ID utente e il tuo ID profilo vengono sostituiti da un valore sostitutivo, e i valori dei metadati che hai modificato e i nomi dei file che hai esportato vengono rimossi insieme all’account; ciò che resta sono il checksum, le marche temporali e la catena che collega le voci. Non chiamiamo il risultato dato anonimo — la sezione 11 spiega perché e che cosa continua ad applicarsi. La sezione 11 indica il motivo e il periodo di conservazione per ciascuno di essi; i record GoBD sono conservati per il periodo di 10 anni ivi indicato ed eliminati una volta scaduto. I contenuti già esportati sul tuo Trello/Drive restano lì sotto il tuo controllo. Puoi eliminare il tuo account direttamente nell’app (Impostazioni → Elimina account) o tramite la nostra pagina di eliminazione dell’account.

I tuoi diritti locali e l’autorità a cui presentare reclamo

I diritti sopra indicati valgono per ogni utente, ovunque tu viva. Se vivi in uno dei Paesi elencati di seguito, la sua legge ti riconosce anche i diritti ivi indicati. Per tutti, scrivi a [email protected] — il nostro unico contatto per le richieste in materia di protezione dei dati provenienti da ogni Paese.

  • Regno Unito — UK GDPR. L’UK GDPR si applica a noi perché offriamo Scandora a persone nel Regno Unito (art. 3(2) UK GDPR), e ti riconosce i diritti elencati sopra. Puoi presentare reclamo prima a noi: confermiamo la ricezione entro 30 giorni e ti comunichiamo l’esito (sezione 164A del Data Protection Act 2018). Puoi anche presentare reclamo all’autorità di regolamentazione del Regno Unito, la Information Commission (in precedenza Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brasile — LGPD (Lei 13.709/2018). La LGPD si applica a noi perché offriamo Scandora a persone in Brasile (art. 3 II LGPD). Ai sensi dell’art. 18 LGPD puoi, tra l’altro, chiederci di confermare se trattiamo i tuoi dati e chiedere l’accesso, la correzione, l’anonimizzazione, il blocco o la cancellazione dei dati non necessari, eccessivi o trattati in modo illecito, la portabilità, la cancellazione dei dati che trattiamo sulla base del tuo consenso e informazioni sui soggetti con cui condividiamo i dati, e puoi revocare il tuo consenso. Puoi presentare reclamo all’autorità nazionale per la protezione dei dati, la Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 LGPD).
  • Svizzera — FADP. La legge federale svizzera sulla protezione dei dati si applica perché il nostro trattamento produce effetti in Svizzera (art. 3(1) FADP). Puoi chiederci informazioni sui tuoi dati (art. 25 FADP), i dati che ci hai fornito in un formato elettronico di uso comune (art. 28 FADP), e la loro correzione, la loro cancellazione o la cessazione di uno specifico trattamento (art. 32 FADP). Puoi segnalare un problema all’Incaricato federale della protezione dei dati e della trasparenza (FDPIC): edoeb.admin.ch.
  • Canada — PIPEDA, e Giappone — APPI. È probabile che anche queste leggi si applichino a noi; non lo abbiamo confermato. Usiamo i tuoi dati solo per le finalità descritte nella presente informativa e, poiché il nostro server e il trattamento con l’IA si trovano nell’UE, i tuoi dati vengono trasferiti nell’UE (sezione 1). Puoi chiederci l’accesso ai tuoi dati e la loro correzione scrivendo a [email protected].

13. Cookie (sito web)

Il nostro sito web non imposta nessun cookie di analisi o pubblicitario e non mostra nessun banner dei cookie. L’analisi del prodotto non usa cookie ed è di prima parte (sezione 6); per il § 25 TTDSG/TDDDG ci basiamo sull’esenzione per la misurazione dell’audience strettamente necessaria, anziché sul consenso (sezione 6). L’unica cosa che memorizziamo sul tuo dispositivo è una singola voce strettamente necessaria che ricorda la lingua che hai scelto. Cloudflare, che eroga il sito (sezione 6), non imposta alcun cookie; fa soltanto in modo che il tuo browser conservi l’istruzione di Cloudflare per i report degli errori fino a 7 giorni dopo la tua ultima visita, cosa che trattiamo ugualmente come strettamente necessaria per erogare il sito — è una nostra valutazione, non una posizione giuridica confermata.

Per completezza: lo script di misurazione del nostro sito web legge due cose senza memorizzare nulla — le dimensioni del tuo schermo e la lingua del tuo browser (inviate con ogni evento di misurazione, sezione 6) e una voce facoltativa dell’archiviazione locale (umami.disabled) che ti permette di disattivare la misurazione. Consideriamo queste letture coperte dalla stessa esenzione per la misurazione dell’audience che vale per il resto della sezione 6, il che è una nostra valutazione e non una posizione giuridica confermata. Se il tuo browser invia “Do Not Track”, lo script non misura assolutamente nulla; se invia Global Privacy Control, lo script non viene mai caricato, quindi nessuna delle due letture ha luogo.

Strettamente necessari

NomeFornitoreFinalitàDurata
scandora-langScandoraRicorda la tua preferenza di linguaPersistente

Nell’app. Oltre alle tue scansioni e alle tue impostazioni, sul tuo dispositivo vengono memorizzati e letti altri elementi. In primo luogo, Firebase App Check conserva un’attestazione per l’installazione della tua app — emessa da Apple App Attest su iOS e macOS, da Google Play Integrity su Android — che il nostro server richiede prima di rispondere a una richiesta. Lo consideriamo strettamente necessario ai sensi del § 25(2) n. 2 TDDDG: senza di essa il nostro backend non può distinguere un’app Scandora autentica da un client contraffatto, quindi le funzioni dell’account che hai richiesto espressamente non potrebbero essere fornite in modo sicuro. L’attestazione non contiene contenuti dei documenti e non viene usata né per l’analisi né per la pubblicità. In secondo luogo, se attivi la diagnostica dei crash, Firebase Crashlytics usa l’identificatore di installazione di Firebase descritto più avanti (sezione 6). Questo utilizzo non è strettamente necessario: avviene solo perché hai dato il tuo consenso ai sensi del § 25(1) TDDDG, e puoi revocare quel consenso in qualsiasi momento in Impostazioni → Privacy e dati nell’app, il che disattiva di nuovo la raccolta dei crash (vedi sezione 10). In terzo luogo, per l’analisi del prodotto l’app memorizza e legge il momento in cui l’hai aperta per la prima volta e tre note sì/no che indicano se i suoi eventi una tantum per il tuo primo avvio, la tua prima scansione e il tuo primo caricamento sono già stati inviati (sezione 6). Le note esistono solo perché ciascuno di questi eventi venga inviato una sola volta; per esse ci basiamo sulla stessa esenzione per la misurazione dell’audience strettamente necessaria e di prima parte che vale per l’analisi stessa (sezione 6) — ancora una volta una nostra valutazione, non una posizione giuridica confermata. Tutti questi elementi restano sul dispositivo quando esci dall’account. L’eliminazione del tuo account rimuove il momento della prima apertura e la nota sul caricamento; le note sul primo avvio e sulla prima scansione restano, così la stessa installazione non viene mai contata due volte. Disinstallando l’app o cancellando i suoi dati vengono rimossi tutti. La sezione 2 elenca separatamente ciò che l’app conserva sul tuo dispositivo per le notifiche push. In quarto luogo, per le impostazioni delle funzioni descritte nella sezione 2 l’SDK di Firebase conserva sul tuo dispositivo un identificatore di installazione di Firebase e lo legge all’avvio dell’app, e Google ML Kit conserva gli identificatori per installazione che invia con le sue metriche (sezione 2); nessuno dei due contiene contenuti dei documenti. Consideriamo entrambi strettamente necessari ai sensi del § 25(2) n. 2 TDDDG, perché sono inclusi nei componenti di cui l’app ha bisogno per caricare le impostazioni delle sue funzioni e per riconoscere il testo — ancora una volta una nostra valutazione, non una posizione giuridica confermata. Entrambi restano sul dispositivo quando esci dall’account e quando elimini il tuo account.

14. Privacy dei minori

Scandora non è destinato ai minori di 16 anni. Non raccogliamo consapevolmente dati di minori. Se ritieni che lo abbiamo fatto, contattaci subito.

15. Modifiche a questa informativa

Possiamo aggiornare questa informativa. Pubblicheremo qui la nuova versione e, in caso di modifiche sostanziali, ti avviseremo via e-mail o nell’app. La data “Ultimo aggiornamento” riflette la revisione più recente.

16. Contatti

Contatto per la protezione dei dati

E-mail: [email protected]

Assistenza generale: [email protected]

L’indirizzo postale e il gestore responsabile sono indicati nelle nostre Note legali.

Onze belofte: We slaan de beelden van je gescande pagina's en je originele documentbestanden niet op onze servers op. Wat we wel opslaan, zodra je bent ingelogd, is je scangeschiedenis: de gegevens uit sectie 2, een kleine voorbeeldminiatuur met lage resolutie en de uit het document gehaalde tekst, bewaard op onze eigen server in de EU, zodat je geschiedenis beschikbaar is op elk apparaat waarop je inlogt (sectie 3). Het zoeken in documenten met AI houdt de zoekindex op je apparaat bij, en voor het zoeken wordt er niets over je documenten op onze servers opgeslagen. Om die index op te bouwen, stuurt je apparaat de uit het document gehaalde tekst en de AI-beschrijving van elk document dat je scant terwijl je bent ingelogd — opgedeeld in korte passages, elk voorzien van een kopregel met de titel, het type en de datum van het document — rechtstreeks naar de modelaanbieder (Google Vertex AI in de EU), die ze alleen gebruikt om zoekvectoren te berekenen; voor een zoekopdracht stuurt het apparaat de zoekterm, en om een vraag te beantwoorden stuurt het de vraag en de passages die het daarvoor heeft geselecteerd. Daarbij gebruikt het telkens dezelfde kortlevende toegangsgegevens als beheerde AI; zie secties 3, 4 en 7. Je houdt de controle: je kunt elk geschiedenisitem of je hele account op elk moment verwijderen (secties 11 en 12).

Inhoudsopgave

  1. Overzicht en verwerkingsverantwoordelijke
  2. Gegevens die we verzamelen
  3. Je documenten
  4. AI-verwerking
  5. Cloudintegraties (Trello en Google Drive)
  6. Rechtsgrond voor de verwerking
  7. Subverwerkers en ontvangers
  8. Rollen van verwerkingsverantwoordelijke en verwerker
  9. Internationale doorgifte
  10. Beheer van toestemming
  11. Gegevensopslag en beveiliging
  12. Jouw rechten
  13. Cookies (website)
  14. Privacy van kinderen
  15. Wijzigingen in de privacyverklaring
  16. Contact

1. Overzicht en verwerkingsverantwoordelijke

Scandora ("we", "ons" of "onze") zet zich in voor de bescherming van je privacy. Deze Privacyverklaring legt uit hoe we je gegevens verzamelen, gebruiken en beschermen wanneer je onze app voor het scannen van documenten op iOS, macOS en Android en onze website gebruikt.

De verwerkingsverantwoordelijke voor de gegevensverwerking die hier wordt beschreven is Farhad Sanaei seresht (eenmanszaak, handelend onder de naam "Scandora"), Burgunderweg 19G, 22453 Hamburg, Duitsland — de exploitant van Scandora die in onze Bedrijfsgegevens wordt genoemd. Voor vragen over gegevensbescherming kun je contact opnemen via [email protected].

Voor wie deze verklaring geldt

Deze verklaring is van toepassing op elke gebruiker van Scandora, waar je ook woont, en ze is voor iedereen hetzelfde. Als het recht van jouw land je aanvullende rechten geeft, staan die in sectie 12 onder “Je lokale rechten en de autoriteit voor klachten”.

Wat we bewaren, waarom en op welke rechtsgrond

We bewaren je accountgegevens en, zodra je bent ingelogd, je scangeschiedenis — inclusief de uit je documenten gehaalde tekst en een kleine voorbeeldminiatuur — om het account en de synchronisatie tussen je apparaten te leveren waarvoor je je hebt aangemeld (overeenkomst, art. 6, lid 1, onder b), AVG). We meten het gebruik van de app en de website zonder cookies en beschermen de dienst tegen misbruik op grond van ons gerechtvaardigd belang (art. 6, lid 1, onder f), AVG). Pushmeldingen en tips en aanbiedingen per e-mail worden alleen met je toestemming verstuurd (art. 6, lid 1, onder a), AVG), en crashrapporten worden alleen verzameld als je ze inschakelt. Sectie 2 bevat de volledige lijst van de gegevens, sectie 6 noemt de rechtsgrond voor elk doel en sectie 11 vermeldt hoe lang we elk onderdeel bewaren.

Waar je gegevens worden opgeslagen en verwerkt

Onze eigen server, waarop je accountgegevens en je scangeschiedenis staan, bevindt zich in de EU, en de AI-functies verwerken je documenten in de EU (secties 3, 4 en 11). De app vertelt je dit ook, eenmalig voor je account, bij het inloggen of vóór je eerste upload, in de kennisgeving “Hoe Scandora met je documenten omgaat”. Als je buiten de EU woont, worden je gegevens daarom naar de EU overgebracht. Sommige diensten die we voor specifieke taken gebruiken, verwerken gegevens ook buiten de EU — onder andere voor inloggen, abonnementen, pushmeldingen, e-mail, crashrapporten als je die inschakelt, en de exports die je naar je eigen Trello of Google Drive stuurt; secties 7 en 9 noemen ze en de waarborgen die gelden.

Geen verkoop van je gegevens

We verkopen je persoonsgegevens niet en delen ze met niemand voor reclamedoeleinden: Scandora toont geen advertenties en werkt niet samen met advertentiepartners. De aanbieders die in sectie 7 staan, ontvangen alleen gegevens om de dienst namens ons te laten draaien, om je een abonnement te verkopen in hun winkel (Apple, Google), of omdat je ze zelf naar hen stuurt.

2. Gegevens die we verzamelen

Accountgegevens

Wanneer je een account aanmaakt, verwerken we:

  • E-mailadres (identificatie van het account en communicatie)
  • Weergavenaam (optioneel, voor personalisatie)
  • Een pseudoniem gebruikers-ID (Firebase Authentication UID)
  • Metagegevens van het inloggen (bijv. het tijdstip van de laatste keer inloggen)
  • Een link naar je profielfoto, als je inlogaanbieder er een levert — Google geeft die mee met het inlogprofiel, Sign in with Apple niet; we slaan de link op, niet de afbeelding

Waar deze gegevens vandaan komen. Deze gegevens geef je normaal gesproken zelf aan ons. Als je inlogt met Apple of met Google in plaats van met een e-mailadres en wachtwoord, ontvangen we je e-mailadres — bij Sign in with Apple het privé-relayadres, als je dat hebt gekozen — en, als je die vrijgeeft, je naam van Apple of Google en niet van jou. Het inlogprofiel van Google geeft bovendien een link naar je profielfoto mee, die we bewaren bij je accountgegevens. Dit is een bron van derden in de zin van art. 14, lid 1, onder d), en art. 14, lid 2, onder f), AVG; buiten je e-mailadres, je naam en die link naar je foto vragen we die aanbieders om niets, we gebruiken de gegevens voor de hier beschreven doeleinden, en je kunt de toegang van de app in je Apple- of Google-account op elk moment intrekken.

Profiel- en geschiedenisgegevens

Om de app te laten werken en je scangeschiedenis te bewaren op elk apparaat waarop je inlogt, slaan we het volgende op in je account:

  • Profielinstellingen (naam, kleur, pictogram, voorkeuren)
  • Geschiedenisitems: titel, aantal pagina's, bestandsgrootte, opslagtype, door AI gegenereerde labels/titels/beschrijvingen en de waarden die de AI uit het document heeft gehaald — factuurnummer, brutobedrag, factuurdatum, het jaar en de maand waaronder het document is ingedeeld, en hoe zeker die extractie was
  • Het pad dat het documentbestand op je apparaat heeft (alleen de padtekst — het bestand zelf wordt niet geüpload)
  • De uit het document gehaalde tekst — de herkende woorden van je pagina's (OCR-tekst), opgeslagen bij het geschiedenisitem; tekst van meer dan 400.000 tekens wordt helemaal niet geüpload
  • Een kleine voorbeeldminiatuur met lage resolutie van de eerste pagina, opgeslagen als gecodeerde afbeelding; een miniatuur waarvan de gecodeerde vorm meer dan 500.000 tekens beslaat, wordt evenmin geüpload
  • De bestemming die je hebt gekozen (bijv. de naam van het doelbord of de doellijst in Trello of van de Google Drive-map)
  • Status van de offlinewachtrij (tellers voor nieuwe pogingen) voor openstaande exports

We slaan de gescande paginabeelden en het originele documentbestand niet op. Sectie 3 legt uit waar dit geschiedenisrecord wordt bewaard, wanneer het wordt aangemaakt en hoe lang we het bewaren.

GoBD-registraties van vastlegging en wijziging

Scandora is ontworpen voor de GoBD-boekhoudregels, die vereisen dat een vastgelegd document en elke latere wijziging daarvan herleidbaar blijven. Zolang je bent ingelogd, schrijft elke vastlegging, metagegevenswijziging, export en verwijdering daarom ook twee records naar de eigen server van Scandora in de EU:

  • Een vastleggingsrecord — een SHA-256-controlesom van de vastgelegde pagina's, hoe ze zijn vastgelegd (camera, netwerkscanner of bestandsimport), je gebruikers-ID en een servertijdstempel. Het bevat geen paginabeeld en geen documenttekst; de controlesom maakt het alleen mogelijk om een latere kopie met het origineel te vergelijken.
  • Een wijzigingslogitem — het document-ID, de gebeurtenis (vastlegging, bewerking, export of verwijdering), je gebruikers-ID, je profiel-ID, een servertijdstempel en, bij een bewerking, de oude en de nieuwe waarde van elk metagegevensveld dat je hebt gewijzigd: titel, labels, en het factuurnummer, brutobedrag en de factuurdatum, inclusief waarden die de AI heeft uitgelezen. Bij een export legt het item ook vast waar het document naartoe is gegaan — op dit moment Google Drive; de exports naar DATEV, lexoffice en sevDesk zijn in voorbereiding en worden op dezelfde manier vastgelegd zodra ze zijn ingeschakeld. En in een exportitem is het “document-ID” niet het interne ID, maar de naam van het geëxporteerde bestand: bij een export naar Google Drive is die naam de titel van het document, bij een DATEV-export de bestandsnaam van het document dat je aan de export hebt toegevoegd. Een titel of een bestandsnaam kan zelf persoonsgegevens bevatten, en die wordt hier vastgelegd in een log dat achteraf niet kan worden gewijzigd of verwijderd, afgezien van de ene vervanging die we uitvoeren wanneer je je account verwijdert, zoals hieronder beschreven (secties 11 en 12).

Het wijzigingslog kan alleen worden aangevuld: elk item is cryptografisch gekoppeld aan het vorige item, dus een wijziging in een item komt aan het licht als manipulatie — zolang het item niet als afgeschermd is gemarkeerd. De database weigert elke verwijdering van een item en elke wijziging van een item, behalve een wijziging die onze markering voor accountverwijdering draagt, de ketenwaarden en de tijdstempels ongemoeid laat en het item als afgeschermd markeert; alleen de hierna beschreven routine voor accountverwijdering zet die markering. Een gemarkeerd item wordt niet meer getoetst aan zijn eigen vingerafdruk, dus een wijziging via dat ene pad wordt niet als manipulatie aangemerkt, terwijl de ketenschakels tussen de items nog wel worden gecontroleerd. Geen van beide records kun je zelf verwijderen, en geen van beide wordt verwijderd wanneer je je account verwijdert. Wat verwijdering in plaats daarvan doet, is de gegevens erin vervangen die naar jou verwijzen: je gebruikers-ID en profiel-ID worden vervangen door een plaatsvervangende waarde, de metagegevenswaarden die je hebt bewerkt worden verwijderd, en ook de documentverwijzing — die in een exportitem de naam van het geëxporteerde bestand is — wordt vervangen door een plaatsvervangende waarde, terwijl de controlesom, de tijdstempels en de keten die de items verbindt blijven bestaan. Het item bevat een notitie dat dit is gedaan, zodat een latere integriteitscontrole het als afgeschermd meldt en niet als gemanipuleerd. Wat overblijft noemen we geen anonieme gegevens: de ketenvingerafdruk van elk item is berekend vóór de vervanging, en de controlesom van het vastleggingsrecord komt nog steeds overeen met het document zelf, zodat iemand die dat document heeft of de vervangen identificatiegegevens al kent, een item nog steeds aan jou kan koppelen. Deze records blijven daarom onder deze verklaring vallen. Wat overblijft bewaren we 10 jaar — een maximumtermijn die we zelf hebben vastgesteld, met als uitgangspunt de termijn die de Abgabenordnung (de Duitse fiscale wetgeving) stelt voor de eigen boeken en bescheiden van een ondernemer (§ 147 AO) — en verwijderen we zodra die termijn is verstreken; sectie 11 beschrijft die regel volledig, inclusief de rechtsgrond en waar onze implementatie die op dit moment nog niet bereikt. Beide records worden aangemaakt voor elke ingelogde gebruiker, ongeacht of de GoBD-functies in de app voor jouw abonnement zijn ingeschakeld. Als je niet bent ingelogd, wordt geen van beide records aangemaakt. Secties 7, 11 en 12 leggen uit waar deze records worden bewaard, hoe lang ze worden bewaard en wat ermee gebeurt wanneer je je account verwijdert.

Importregister

Wanneer je een document importeert — vanuit de bestandsbeheerder van je apparaat, vanuit een cloud-app die het bestand aan Scandora doorgeeft, of vanuit een gekoppelde bron — registreert onze server dat deze import heeft plaatsgevonden, zodat hetzelfde bestand niet een tweede keer op je andere apparaat wordt geïmporteerd. Het item bevat je gebruikers-ID, je profiel-ID, de bron waaruit je hebt geïmporteerd, de eigen bestandsidentificatie en versiemarkering van die bron, de identificatie van het bronaccount, als er een wordt gebruikt, een SHA-256-vingerafdruk van de inhoud van het bestand, de status van de import, een identificatie van de app-installatie die de import heeft geclaimd en het tijdstip waarop die claim verloopt, en per bestemming de status plus een verwijzing naar het resultaat — de ID van de Trello-kaart, de link naar het Google Drive-bestand of het bestandspad op je apparaat. Het bevat geen paginabeeld en geen documenttekst. Het wordt opgeslagen in Google Firestore (sectie 7). Doel en rechtsgrond: art. 6, lid 1, onder b), AVG — de importfunctie op je apparaten laten werken zonder je documenten te dupliceren. Het wordt bewaard zolang je account bestaat en wordt samen met je account verwijderd (secties 11 en 12).

Diagnostiek en gebruik

  • Crashdiagnostiek (apparaattype, versie van het besturingssysteem en de app, stacktraces — geen documentinhoud) — standaard uitgeschakeld, alleen door Firebase verzameld als je bij de eerste start instemt of het later inschakelt via Instellingen → Privacy en gegevens (zie secties 6 en 9)
  • Productanalyse (app) — pseudonieme gebruiksgebeurtenissen op onze eigen, cookieloze first-party-server (geen cookie, geen identificatie vanaf je apparaat; een eventueel IP-adres wordt op de server gehasht tot een sessiewaarde die elke 24 uur verandert en wordt zelf nooit in onbewerkte vorm opgeslagen)
  • Website-analyse (scandora.eu) — dezelfde first-party-server, maar gemeten door een browserscript dat ook je schermgrootte en browsertaal uitleest en waarvan de sessiewaarde tot een maand kan blijven bestaan; het houdt rekening met “Do Not Track” en wordt helemaal niet geladen voor browsers die Global Privacy Control sturen (zie sectie 6)
  • Levering van de website (scandora.eu) — elk verzoek aan de website loopt via Cloudflare, dat de pagina's levert die het ophaalt bij GitHub Pages; beide ontvangen de verzoekgegevens die elke webserver ontvangt (bijv. IP-adres, opgevraagde pagina, tijdstempel, user agent), en Cloudflare laat je browser ook melden wanneer een verzoek aan de site mislukt (zie secties 6, 7 en 13)

Functie-instellingen en tekstherkenning in de app

  • Functie-instellingen (Firebase Remote Config) — telkens wanneer de app start, ook op de achtergrond, vraagt ze hooguit één keer per uur aan Firebase Remote Config van Google welke app-functies zijn ingeschakeld en in welke modus de Android-documentscanner opent, ongeacht of je bent ingelogd. Bij dat verzoek stuurt de Firebase-SDK een Firebase-installatie-ID mee dat ze op je apparaat bewaart, een token voor die ID, de identificatiegegevens, de versie en de build van de app, de SDK-versie, de versie van je besturingssysteem, de taal, regio en tijdzone die op je apparaat zijn ingesteld en, zoals bij elke verbinding, je IP-adres. Het verzoek bevat geen documentinhoud en geen accountgegevens (zie secties 6, 7, 11 en 13).
  • Tekstherkenning en de Android-documentscanner (Google ML Kit) — op iPhone, iPad en Android herkent Google ML Kit de tekst van je pagina's, en op Android draait de camerascan in de ML Kit-documentscanner van Google, die wordt geleverd door Google Play services. Beide draaien op je apparaat: je paginabeelden en de herkende tekst worden niet naar Google gestuurd. ML Kit stuurt wel gebruiks- en diagnosemetingen naar Google — apparaatmodel, versie en build van het besturingssysteem, beschikbare ML-hardware, de identificatie en versie van de app, identificatoren per installatie waarvan Google zegt dat ze niet bedoeld zijn om jou of je apparaat uniek te identificeren (voor de documentscanner ook een apparaatidentificatie), prestatiegegevens zoals verwerkingstijd, afbeeldingsformaat en resolutie, grootte van invoer en uitvoer, de functieversie, gebeurtenistypen en foutcodes — en het downloadt modellen en updates van Google. Op een Mac herkent in plaats daarvan het Vision-framework van Apple, onderdeel van macOS, de tekst op je apparaat (zie secties 6, 7 en 13).

Abonnementsgegevens

  • Abonnementsniveau, status, factureringsperiode en verlengingsdata, verwerkt via onze facturatieaanbieder (RevenueCat) en opgeslagen bij je pseudonieme gebruikers-ID

Pushmeldingen

Pushmeldingen zijn optioneel. Als je ze toestaat, slaan we in je account op, voor elk apparaat waarop je ze hebt toegestaan:

  • De push-token van het apparaat van Google Firebase Cloud Messaging, plus een apparaat-ID dat de app op je apparaat genereert (een willekeurige eigen waarde van ons — geen advertentie-ID)
  • Of elk van de twee meldingen voor dat apparaat is ingeschakeld, en de taal waarin het bericht wordt verstuurd

Eén keer voor je account als geheel — dus niet per apparaat — slaan we ook het tijdstip van je laatste scan op, het tijdstip van de laatste herinnering die we je hebben gestuurd, en de kalendermaand waarin we voor het laatst hebben gecontroleerd of het bericht over de credits verstuurd moest worden (we leggen die maand bij elke controle vast, ook wanneer er geen bericht wordt verstuurd), zodat een melding niet wordt herhaald.

We sturen precies twee meldingen: een herinnering wanneer er een week is verstreken sinds je laatste scan, en een bericht wanneer je maandelijkse AI-credits weer beschikbaar zijn. Beide teksten staan vast en zijn door ons geschreven; ze bevatten geen documentinhoud. We sturen geen marketing- of promotiemeldingen. Er wordt niets verstuurd voordat je meldingen voor Scandora op je apparaat toestaat — de app vraagt het één keer, na je derde scan, en vraagt het niet opnieuw als je weigert. Door ze toe te staan worden beide meldingen ingeschakeld; onder Instellingen → Meldingen in de app kun je elk van de twee weer uitschakelen. Als beide uit staan, wordt de push-token verwijderd en wordt het apparaat uit je account verwijderd — hetzelfde gebeurt wanneer je uitlogt en wanneer Firebase meldt dat de token niet meer geldig is; de drie tijdstippen op accountniveau hierboven worden verwijderd wanneer je je account verwijdert. Op het apparaat zelf slaat de app ook het apparaat-ID op, de twee schakelinstellingen, het aantal van je geslaagde scans en een notitie dat de machtiging al is gevraagd — het aantal en die notitie worden vastgelegd voordat je iets toestaat, en ze blijven allemaal op het apparaat staan wanneer je uitlogt, totdat je de app verwijdert of de gegevens ervan wist. Zie secties 6, 7, 10 en 11.

E-mails die we je sturen

We sturen twee soorten e-mail naar het adres van je account:

  • Service-e-mails — de welkomst-e-mail wanneer je een account aanmaakt, een bericht enkele dagen voordat een gratis proefperiode afloopt, de bevestiging van een bestelling en de waarschuwingen voordat opgeslagen scangeschiedenis wordt verwijderd. Ze bevatten alleen feiten over je account, proefperiode, bestelling of gegevens, gaan naar elke accounthouder en hebben geen toestemming nodig (overeenkomst, art. 6, lid 1, onder b), AVG).
  • Tips en aanbiedingen — incidentele e-mails met tips en aanbiedingen over Scandora, bijvoorbeeld hoe je je eerste scan maakt. We sturen ze alleen als je je aanmeldt: door het vakje “Mail me tips en aanbiedingen over Scandora” aan te vinken wanneer je een account aanmaakt — het blijft uitgevinkt totdat je het aanvinkt — of door Instellingen → Privacy en gegevens → Tips en aanbiedingen per e-mail in de app in te schakelen. Als je inlogaanbieder je e-mailadres niet heeft geverifieerd — zoals wanneer je je aanmeldt met een e-mailadres en een wachtwoord — sturen we je eerst een bevestigingsmail en sturen we tips en aanbiedingen pas nadat je hebt bevestigd met de knop achter de link in die e-mail (double opt-in). Rechtsgrond: je toestemming (art. 6, lid 1, onder a), AVG; § 7(2) UWG).

Bewijs van je keuze. Voor elke opt-in, bevestiging en intrekking slaan we de keuze op, het tijdstip, waar je die hebt gemaakt (het aanmaken van je account, Instellingen, de bevestigingslink of de afmeldlink), de versie van de tekst die je te zien kreeg en het e-mailadres waarop de keuze van toepassing is, zodat we kunnen aantonen dat je toestemming hebt gegeven (art. 7, lid 1, AVG). Deze records worden samen met je account verwijderd.

Intrekken. Je kunt je toestemming op elk moment intrekken, met werking voor de toekomst: schakel de optie uit onder Instellingen → Privacy en gegevens, of gebruik de afmeldlink onderaan elke e-mail met tips en aanbiedingen — één klik is genoeg. Vanaf dat moment sturen we geen tips en aanbiedingen meer; service-e-mails worden hierdoor niet beïnvloed.

3. Je documenten

Scandora slaat de afbeeldingen van je gescande pagina's of je originele documentbestanden niet op. De paginabeelden worden op je apparaat verwerkt en alleen verzonden naar de bestemming die je kiest en, wanneer je een AI-functie gebruikt, rechtstreeks vanaf je apparaat naar de modelaanbieder, met kortlevende toegangsgegevens die de server van Scandora uitgeeft (sectie 4). We bewaren het document in volledige resolutie en de originele paginabeelden nooit.

Je scangeschiedenis wordt op onze server opgeslagen, inclusief de geëxtraheerde tekst. Wanneer je bent ingelogd, wordt het geschiedenisrecord van elke voltooide scan geüpload naar de eigen server van Scandora in de EU (Hetzner). Naast de gegevens die in sectie 2 staan, bevat dat record de volledige tekst die uit het document is geëxtraheerd (de OCR-tekst; tekst die langer is dan 400.000 tekens wordt niet geüpload) en een kleine voorbeeldminiatuur met lage resolutie van de eerste pagina. Dit geldt voor elke ingelogde gebruiker op elk abonnement: het is niet optioneel en wordt niet bepaald door een toestemmingsinstelling. Doel: je scangeschiedenis beschikbaar houden op elk apparaat waarop je inlogt. Rechtsgrond: art. 6, lid 1, onder b), AVG — het leveren van het account en de synchronisatiefunctie waarvoor je je hebt aangemeld. Zodra onze server het record heeft geaccepteerd, houdt de app het niet langer vast als openstaande upload, en lezen je apparaten daarna de kopie op de server. Zolang je niet bent ingelogd, wordt er geen geschiedenisrecord geüpload; het wordt op je apparaat bewaard. Als je later inlogt, worden die scans ook geüpload: de scans die je zonder account hebt gemaakt, worden overgedragen aan het account waarmee je inlogt en naar onze server gestuurd, inclusief de geëxtraheerde tekst en de voorbeeldminiatuur. Zo'n scan verwijderen voordat je inlogt is de enige manier om te zorgen dat die niet op onze server komt. Hoe lang we het bewaren en hoe je het verwijdert, lees je in secties 11 en 12.

Zoeken in documenten, naast de hierboven beschreven synchronisatie van de geschiedenis: AI-zoeken in documenten hoort bij de dienst voor elk ingelogd account — er is geen aparte schakelaar om het aan te zetten. Het ophalen gebeurt op je apparaat, met een index op je apparaat die is opgebouwd uit de tekst van je geschiedenis, terwijl het geschiedenisrecord zelf — de geëxtraheerde tekst, de voorbeeldminiatuur en de metagegevens — op de eigen server van Scandora in de EU blijft staan, zoals hierboven beschreven. Om de index op je apparaat op te bouwen, stuurt je apparaat de geëxtraheerde tekst en de AI-beschrijving van elk nieuw document — verdeeld in maximaal 100 korte passages, elk met de titel, het type en de datum van het document als kop — naar de modelaanbieder, die zoekvectoren terugstuurt die alleen op je apparaat worden opgeslagen. Dit gebeurt automatisch zodra de kennisgeving in de app “Hoe Scandora met je documenten omgaat” is bevestigd. Oudere documenten die al in je geschiedenis staan, worden op dezelfde manier verzonden wanneer je ze toevoegt met “Aan chat toevoegen”. Voor een zoekactie stuurt je apparaat de zoekopdracht; om een vraag te beantwoorden stuurt het de vraag en de passages die het heeft geselecteerd. De modelaanbieder is Google Vertex AI, de verwerker voor de AI-functies, die in een EU-regio (europe-west3) wordt beheerd, bereikt met dezelfde kortlevende toegangsgegevens die beheerde AI gebruikt (sectie 4); de modelaanbieder verwerkt de tekst tijdelijk, behalve prompts die de automatische veiligheidssystemen markeren: die kan Google maximaal 90 dagen bewaren, uitsluitend voor misbruikmonitoring (sectie 4), en Scandora slaat de tekst niet op. Dit heeft nooit invloed op de documenten op je apparaat. Als je je account verwijdert, wordt het opgeslagen geschiedenisrecord verwijderd (sectie 12). Zie secties 4 en 7.

Concreet kan de inhoud van je documenten terechtkomen bij:

  • de eigen server van Scandora in de EU, als het hierboven beschreven record van je scangeschiedenis — de geëxtraheerde tekst en de voorbeeldminiatuur — telkens wanneer je bent ingelogd;
  • rechtstreeks vanaf je apparaat naar de modelaanbieder, met kortlevende toegangsgegevens die de server van Scandora uitgeeft, om het document te analyseren, om de geëxtraheerde tekst en de AI-beschrijving ervan te indexeren voor het zoeken, verdeeld in passages, elk met de titel, het type en de datum van het document als kop, om een zoekopdracht te verwerken, of om een chatvraag te beantwoorden met de passages die je apparaat heeft geselecteerd (zie sectie 4); deze AI-verwerking vindt in de EU plaats wanneer de regionale EU-dienst (Vertex AI europe-west3) wordt gebruikt (zie sectie 9);
  • je eigen cloudbestemmingen — je Trello-bord of je Google Drive — wanneer je exporteert (zie sectie 5).

Een document importeren is zo'n overdracht niet: je kiest het bestand in de eigen bestandsbeheerder van je apparaat, en Scandora ontvangt alleen het bestand dat je hebt gekozen (zie sectie 5). Scandora legt wél vast dat er een import heeft plaatsgevonden — zie het importregister in sectie 2 — maar nooit wat het document bevat.

4. AI-verwerking: beheerde AI

AI-analyse, zoekopdrachten en chat worden uitgevoerd wanneer je een AI-functie gebruikt; de zoekindexering gebeurt automatisch voor elk nieuw document in je scangeschiedenis wanneer je bent ingelogd (sectie 3). Scandora gebruikt beheerde AI — de enige modus. Je apparaat roept de onderliggende modelaanbieder (Google Gemini op Vertex AI in de EU-regio europe-west3) rechtstreeks aan, met kortlevende toegangsgegevens (vijf minuten) die de server van Scandora uitgeeft; om de zoekindex op je apparaat op te bouwen, worden de geëxtraheerde tekst en de AI-beschrijving van elk document verzonden, verdeeld in passages, elk met de titel, het type en de datum van het document als kop; voor een zoekactie wordt alleen de zoekopdracht verzonden; bij een chatvraag gebeurt het ophalen eerst op je apparaat, en worden alleen de vraag en de passages die het selecteert verzonden. De afbeeldingen van je documenten, de geëxtraheerde tekst en de prompts bereiken via dit pad nooit de eigen server van Scandora — Scandora geeft alleen de kortlevende toegangsgegevens uit. Wanneer de regionale EU-dienst wordt gebruikt, vindt deze verwerking in de EU plaats. Als je Scandora gebruikt als zakelijke klant onder onze verwerkersovereenkomst (AVV), is Scandora jouw verwerker voor dit pad, ook al loopt de inhoud zelf niet via de server van Scandora, en is de onderliggende modelaanbieder een subverwerker; anders is Scandora hiervoor de verwerkingsverantwoordelijke en is de modelaanbieder de verwerker van Scandora. In beide gevallen wordt de modelaanbieder door Scandora ingeschakeld (zie sectie 7). Scandora beheert geen AI-gateway aan de serverkant en geen zoekindex die op een server wordt gehost.

Misbruikmonitoring. Google kan prompts die via beheerde AI zijn verzonden en die de automatische veiligheidssystemen markeren, maximaal 90 dagen bewaren, in de Google Cloud-regio die voor beheerde AI wordt gebruikt (europe-west3), uitsluitend voor misbruikmonitoring; Google gebruikt ze niet om modellen te trainen.

Gescande documenten kunnen bijzondere categorieën persoonsgegevens bevatten (art. 9 AVG), zoals gezondheidsgegevens. Als je AI-analyse of cloudexport gebruikt voor zulke documenten, berust de verwerking op art. 6, lid 1, onder b), AVG; net als bij de scangeschiedenis die in sectie 3 is beschreven, winnen we daarvoor vooraf geen aparte uitdrukkelijke toestemming in op grond van art. 9, lid 2, onder a), AVG. Hetzelfde geldt voor de zoekindexering die in sectie 3 is beschreven en die automatisch tekst uit zulke documenten naar de modelaanbieder stuurt, zoals ze dat ook doet voor elk nieuw document in je scangeschiedenis wanneer je bent ingelogd. Jij bent ervoor verantwoordelijk dat je het recht hebt om de documenten die je aanlevert te scannen en te verwerken.

De scangeschiedenis op de server die in sectie 3 is beschreven, berust evenmin op toestemming. Die begint zodra je bent ingelogd en wordt niet voorafgegaan door een aparte toestemmingsstap, dus we winnen daarvoor geen uitdrukkelijke toestemming in op grond van art. 9, lid 2, onder a), AVG. Als een document bijzondere categorieën persoonsgegevens bevat en je het niet in die opslag wilt, verwijder dan het geschiedenisitem; daarmee verwijder je het ook van onze server (secties 11 en 12); AI-zoeken in documenten voegt geen aparte kopie op de server toe die je zou moeten verwijderen, omdat het op je apparaat wordt uitgevoerd (sectie 3). Scannen zonder in te loggen is geen blijvende manier om hieraan te ontkomen: een scan die je zonder account maakt, blijft alleen op je apparaat totdat je inlogt — bij het inloggen wordt de scan aan dat account overgedragen en geüpload, inclusief de geëxtraheerde tekst. De scan verwijderen voordat je inlogt is de enige manier om te zorgen dat die niet op onze server komt.

Geautomatiseerde besluitvorming. De AI van Scandora levert suggesties (zoals titels, labels, vervaldatums, geëxtraheerde velden en antwoorden) als beslissingsondersteuning; de resultaten blijven onderworpen aan jouw controle en beoordeling. Scandora voert geen geautomatiseerde besluitvorming uit die rechtsgevolgen voor jou heeft of jou op soortgelijke wijze in aanmerkelijke mate treft, in de zin van art. 22 AVG.

5. Cloudintegraties (Trello en Google Drive)

Cloudexports zijn optioneel en gaan naar bestemmingen die van jou zijn en die je autoriseert via OAuth:

  • Trello — wanneer je Trello koppelt, worden geëxporteerde documenten als kaarten aangemaakt (met de PDF als bijlage, plus titel, labels en vervaldatums) op jouw Trello-bord.
  • Google Drive (export) — wanneer je Drive koppelt voor export (scope drive.file, beperkt tot bestanden die de app aanmaakt), worden geëxporteerde documenten geüpload naar jouw Drive. De uitwisseling van OAuth-code en -token wordt aan de serverkant afgehandeld door het eigen OAuth-eindpunt van Scandora (api.scandora.eu/oauth/google), dat in de EU wordt gehost op de eigen server van Scandora (Hetzner), zodat het OAuth-clientgeheim het apparaat nooit bereikt. Je kunt deze toegang op elk moment intrekken via je Google-account.
  • Google Drive (import) — voor het importeren van een document wordt helemaal geen toegang tot Google Drive gebruikt. Je kiest het bestand in de eigen bestandsbeheerder van je apparaat (de documentkiezer van Android of iOS); als de Google Drive-app is geïnstalleerd, verschijnt die daar en geeft die het gekozen bestand zelf aan Scandora door. Scandora ontvangt alleen het bestand dat je hebt gekozen — het maakt nooit een overzicht van iets anders in je Drive en leest of wijzigt ook niets anders. Scandora legt wél vast dat er een import heeft plaatsgevonden — zie het importregister in sectie 2 — maar nooit wat het document bevat.

Voor deze gegevensstromen ben jij de verwerkingsverantwoordelijke van het bestemmingsaccount; de aanbieder verwerkt de gegevens volgens de overeenkomst die jij met hen hebt. drive.file is de enige Google Drive-scope die Scandora aanvraagt; Google classificeert die als niet gevoelig en niet beperkt, en die geeft uitsluitend toegang tot de bestanden die de app zelf in je Drive aanmaakt.

6. Rechtsgrond voor de verwerking

Op grond van de AVG baseren we ons op:

Overeenkomst — art. 6, lid 1, onder b), AVG

  • Account aanmaken en authenticatie
  • Scannen, AI-analyse, AI-zoeken in documenten en chat (incl. beheerde AI) en cloudexports die je aanvraagt
  • Je scangeschiedenis op onze server opslaan — inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur — zodat die beschikbaar is op elk apparaat waarop je inlogt (sectie 3)
  • Abonnementsbeheer
  • Service-e-mails over je account, een aflopende proefperiode, een bestelling of het verwijderen van opgeslagen scangeschiedenis (sectie 2)

Gerechtvaardigd belang — art. 6, lid 1, onder f), AVG

  • Productanalyse in de app (de eigen analyseserver van Scandora, first-party en zonder cookies) — pseudonieme gebruiksgebeurtenissen die worden verzonden naar een zelf gehoste server die geen cookie plaatst en geen identificatiecode van je apparaat toevoegt; er wordt geen documentinhoud meegestuurd. Voor de eenmalige gebeurtenissen bewaart de app een kleine hoeveelheid analysegegevens op je apparaat en leest die weer uit: het tijdstip waarop je de app voor het eerst opende, en drie ja/nee-notities die aangeven of de eenmalige gebeurtenissen voor je eerste start, je eerste scan en je eerste upload naar een gekoppelde dienst al zijn verzonden. Niets hiervan is een identificatiecode of documentinhoud, en niets hiervan wordt als zodanig verzonden — de uploadgebeurtenis meldt alleen hoe lang na de eerste keer dat je de app opende die upload plaatsvond, in stappen van 10 seconden en begrensd op één uur (zie sectie 13). Elk IP-adres wordt aan de serverkant gehasht tot een kortlevende sessiewaarde die elke 24 uur verandert, nooit in ruwe vorm wordt opgeslagen en alleen wordt gebruikt om sessies te tellen; daaruit wordt een grove locatie (land, regio, stad) afgeleid. Voor § 25 TTDSG/TDDDG (art. 5, lid 3, ePrivacyrichtlijn) baseren we ons op de uitzondering voor strikt noodzakelijke first-party-publieksmeting — meting alleen voor deze app, zonder reclame, zonder derde als ontvanger, zonder koppeling tussen diensten — samen met ons gerechtvaardigd belang bij het meten en verbeteren van het product. Dit is onze eigen beoordeling en geen bevestigd juridisch standpunt; je kunt op elk moment bezwaar maken (zie sectie 10).
  • Websiteanalyse (dezelfde zelf gehoste server, andere meting) — onze website scandora.eu gebruikt het eigen browserscript van de analysesoftware. Het plaatst geen cookie, maar leest, anders dan de app, wel een kleine hoeveelheid informatie uit je browser en stuurt die naar onze server: je schermgrootte, je browsertaal, het paginaadres inclusief eventuele campagneparameters, de verwijzende pagina, en het controleert één item in de lokale opslag (umami.disabled) waarmee je de meting kunt uitschakelen. Het IP-adres wordt aan de serverkant gehasht tot een sessiewaarde die — op dit websitepad — maximaal één kalendermaand hetzelfde kan blijven en nooit in ruwe vorm wordt opgeslagen. We baseren ons op dezelfde uitzondering voor publieksmeting en hetzelfde gerechtvaardigd belang als hierboven (opnieuw onze eigen beoordeling, geen bevestigd juridisch standpunt). Als je browser een signaal “Do Not Track” verstuurt, meet het script niets; als je browser een Global Privacy Control-signaal verstuurt, laden we het script niet eens, dus ook de hierboven genoemde uitleesacties vinden niet plaats.
  • Beveiliging — het opsporen en voorkomen van fraude en misbruik.
  • GoBD-registraties van vastlegging en wijzigingen — een vastgelegd document controleerbaar houden en elke latere wijziging ervan herleidbaar, zolang je het mogelijk moet kunnen overleggen (secties 2 en 11).
  • Crashdiagnostiek (Firebase Crashlytics) — Firebase Crashlytics gebruikt de installatie-identificatiecode van Firebase die op je apparaat wordt bewaard (sectie 13) en stuurt crashlogs en diagnostische gegevens (het crashlog, apparaatmodel, besturingssysteem en appversie, stacktraces, IP; geen documentinhoud) naar Google, ook in de VS (zie sectie 9). Crashdiagnostiek staat standaard uit en wordt alleen verzameld als je bij de eerste start akkoord gaat of het inschakelt in Instellingen → Privacy en gegevens in de app; je kunt het op elk moment weer uitschakelen (zie sectie 10). De gegevens zijn niet aan je identiteit gekoppeld en worden maximaal 90 dagen bewaard (standaardinstelling van Firebase Crashlytics; zie sectie 11). De app vraagt het één keer bij de eerste start en vraagt het niet opnieuw als je weigert. Wat Crashlytics verzamelt en hoe lang dat wordt bewaard, beschrijft Google: firebase.google.com/support/privacy.
  • Functie-instellingen en tekstherkenning in de app (Firebase Remote Config, Google ML Kit) — app-functies in- of uitschakelen en de scannermodus van Android instellen zonder nieuwe appversie, en de tekst van je pagina's op je apparaat herkennen. Hiervoor stuurt de app Google het Remote Config-verzoek dat in sectie 2 is beschreven, en stuurt ML Kit Google de daar beschreven gebruiks- en diagnosemeetgegevens; geen van beide bevat documentinhoud. Volgens de ML Kit-voorwaarden gebruikt Google deze meetgegevens conform zijn eigen privacyverklaring om ML Kit te meten, te onderhouden en te verbeteren en om misbruik op te sporen (sectie 7). Hoe lang elk wordt bewaard, staat in sectie 11.
  • Contactformulier op de website — om je vraag te ontvangen en te beantwoorden; het formulier verzendt de gegevens naar onze eigen server in de EU (Hetzner), die je bericht via Brevo, onze aanbieder voor uitgaande e-mail, per e-mail bezorgt in onze supportmailbox (zie sectie 7). Als je bericht een (pre)contractuele kwestie betreft, baseren we ons ook op art. 6, lid 1, onder b). We bewaren gegevens van het contactformulier alleen zolang dat nodig is om je vraag af te handelen.
  • Websitehosting en serverlogs — onze website wordt gehost op GitHub Pages (GitHub, Inc., VS) en geleverd via Cloudflare (Cloudflare, Inc., VS), dat er als proxy en content delivery network voor staat: elk verzoek aan scandora.eu bereikt eerst Cloudflare, en Cloudflare haalt de pagina's op bij GitHub Pages. Beide verwerken gebruikelijke serverloggegevens (zoals IP-adres, opgevraagde pagina, tijdstempel, user agent) om de site veilig en betrouwbaar te leveren. Cloudflare geeft je browser ook de instructie om een kort rapport naar Cloudflare te sturen — waaronder het opgevraagde adres, het type fout en hoe lang het verzoek duurde — wanneer een verzoek aan de site mislukt; geslaagde paginaladingen worden niet gemeld, en je browser bewaart deze instructie maximaal 7 dagen na je laatste bezoek.

Toestemming — art. 6, lid 1, onder a), AVG

  • Documentgegevens van bijzondere categorieën (art. 9 AVG) — als een document dat je scant bijzondere categorieën gegevens bevat (zoals gezondheidsgegevens), winnen we geen aparte uitdrukkelijke toestemming in op grond van art. 9, lid 2, onder a), AVG: niet vóór AI-analyse of cloudexport, en niet voor de scangeschiedenis op de server, die begint bij het inloggen. De automatische zoekindexering die in sectie 3 is beschreven, wordt op dezelfde manier behandeld. Die routes berusten op art. 6, lid 1, onder b), AVG; sectie 4 legt uit wat dat betekent voor gevoelige documenten.
  • Pushmeldingen — de scanherinnering en de AI-creditmelding worden alleen verstuurd nadat je meldingen voor Scandora op je apparaat hebt toegestaan en de bijbehorende schakelaar aan laat staan onder Instellingen → Meldingen. Je kunt elk van beide op elk moment in de app intrekken (zie secties 2 en 10).
  • Tips en aanbiedingen per e-mail — worden alleen verstuurd nadat je het niet-aangevinkte vakje bij het aanmaken van je account aanvinkt of ze inschakelt onder Instellingen → Privacy en gegevens en, als je inlogaanbieder je adres niet heeft geverifieerd, pas nadat je per e-mail bevestigt; promotionele e-mail berust ook op § 7(2) UWG. Je kunt op elk moment je toestemming intrekken in de app of met de afmeldlink in elke dergelijke e-mail (zie secties 2 en 10).

Moet je deze gegevens verstrekken?

Je bent niet bij wet of bij overeenkomst verplicht om ook maar iets hiervan te verstrekken, maar een deel ervan is nodig voor de onderdelen van Scandora die je kiest te gebruiken (art. 13, lid 2, onder e), AVG):

  • Zonder account — je kunt documenten scannen en ermee werken zonder een account aan te maken ("Doorgaan zonder account"). Zolang je uitgelogd blijft, uploaden we noch je scans noch de geëxtraheerde tekst ervan naar onze server; ze blijven op je apparaat. Als je later inlogt, worden die scans overgedragen aan het account waarmee je inlogt en geüpload, inclusief de geëxtraheerde tekst en de voorbeeldminiatuur; ze verwijderen voordat je inlogt is de enige manier om te zorgen dat ze niet op onze server komen.
  • Voor een account — een e-mailadres is vereist; zonder dat kunnen we het account niet aanmaken, beveiligen of herstellen, dus het aanmaken van het account kan dan niet worden voltooid.
  • Zodra je bent ingelogd — het record van je scangeschiedenis dat in sectie 3 is beschreven, inclusief de geëxtraheerde documenttekst, maakt deel uit van de accountdienst en is niet optioneel. Hetzelfde geldt voor de zoekindexering die in sectie 3 is beschreven en die tekst van elk nieuw document naar de modelaanbieder stuurt om je zoekindex op je apparaat op te bouwen. Om beide te vermijden, gebruik je Scandora zonder in te loggen; om een record van onze server te verwijderen, verwijder je het item of het account (secties 11 en 12).
  • Al het andere is optioneel — AI-analyse, zoekopdrachten en chatvragen, cloudexports, pushmeldingen en crashdiagnostiek. Als je de gegevens die ze nodig hebben niet verstrekt, wordt de functie niet uitgevoerd; de rest van de app wordt daardoor niet beïnvloed.

7. Subverwerkers en ontvangers

De volgende aanbieders verwerken persoonsgegevens namens ons, of ontvangen gegevens die je naar hen stuurt. Waar wij optreden als verwerkingsverantwoordelijke en zij als verwerker, hebben wij een verwerkersovereenkomst (AVV) afgesloten, tenzij de onderstaande tabel iets anders vermeldt. Scandora slaat geen originele documentbestanden en geen gescande paginabeelden op — wat wij op onze eigen infrastructuur bewaren, zijn de accountgegevens, de registratie in de scangeschiedenis die in de secties 2 en 3 wordt beschreven, met daarin de geëxtraheerde documenttekst en een kleine voorbeeldminiatuur met lage resolutie, en de GoBD-vastleggings- en wijzigingsregistraties die in sectie 2 worden beschreven. AI-zoeken in documenten werkt op je apparaat met een index die is opgebouwd uit de tekst van je geschiedenis; de geschiedenisregistratie zelf — de geëxtraheerde tekst, de voorbeeldminiatuur en de metagegevens — wordt opgeslagen op de eigen server van Scandora in de EU (sectie 3). Drie schakels verlaten de EU per ontwerp: Firebase Authentication (de inlogdienst van Google die je account host), RevenueCat (abonnementsbeheer) en elke export die je naar je eigen Trello- of Google Drive-account stuurt; voor elk daarvan gelden de hierboven genoemde waarborgen. Ook de hosting en levering van de website (GitHub Pages en Cloudflare), de configuratie op afstand van de app (Firebase Remote Config) en de in sectie 2 beschreven ML Kit-meetgegevens kunnen buiten de EU worden verwerkt (sectie 9).

Aanbieder Doel Verwerkte gegevens Regio AVV
Hetzner Online GmbH Hosting van de eigen server van Scandora — de database met de scangeschiedenis, de userdata-API, het eindpunt voor het uitgeven van toegangsgegevens voor beheerde AI, de GoBD-vastleggings- en wijzigingsregistraties en onze analyseserver draaien op machines die wij huren bij Hetzner Alles wat sectie 3 beschrijft als opgeslagen op onze eigen server: je registraties in de scangeschiedenis, inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur, plus je account- en profielgegevens, je abonnements-, credit- en toestemmingsregistraties, de toegangsgegevens die je voor een integratie koppelt (elk versleuteld), de in sectie 2 beschreven GoBD-vastleggings- en wijzigingsregistraties en standaard serverlogboeken EU Verwerkersovereenkomst op grond van art. 28 AVG, gesloten in ons Hetzner-account
Google (Gemini API / Vertex AI) AI-analyse van documenten, zoeken en chat (modelaanbieder) — wordt rechtstreeks door je apparaat aangeroepen met kortlevende toegangsgegevens die de server van Scandora uitgeeft Documentafbeeldingen & geëxtraheerde tekst, prompts, zoekopdrachten en, voor chat, de op het apparaat geselecteerde passages, en, wanneer een document voor zoeken wordt geïndexeerd, de geëxtraheerde tekst en AI-beschrijving ervan, opgedeeld in passages die elk worden voorafgegaan door de titel, het type en de datum van het document (tijdelijk; rechtstreeks van apparaat naar Google verzonden, niet via de server van Scandora) EU wanneer de regionale EU-dienst (Vertex AI europe-west3) wordt gebruikt; Google kan prompts die door zijn geautomatiseerde veiligheidssystemen worden gemarkeerd maximaal 90 dagen bewaren, in die regio, uitsluitend voor misbruikmonitoring (sectie 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Authenticatie, Firestore (alleen metagegevens, inclusief het importregister voor meerdere apparaten dat in sectie 2 wordt beschreven), Cloud Functions, Crashlytics, Cloud Messaging (verzenden van de twee pushmeldingen) Account- & profielgegevens, abonnements- & toestemmingsstatus, diagnostiek, pushtoken & meldingsinstellingen per apparaat, vermeldingen in het importregister (sectie 2) Cloud Functions en Firestore — inclusief het importregister: EU (europe-west3); overige diensten: Google multiregio cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Bescherming tegen misbruik voor onze eigen backend — onze server beantwoordt een verzoek alleen wanneer App Check bevestigt dat het afkomstig is van een echte, ongewijzigde Scandora-app Een attestatietoken voor de installatie van je app, uitgegeven door Apple App Attest (iOS/macOS) of Google Play Integrity (Android), en de apparaat- en appsignalen die deze diensten beoordelen om het uit te geven; geen documentinhoud Google multiregio cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Functie-instellingen — welke functies van de app zijn ingeschakeld en in welke modus de documentscanner op Android opent, opgehaald wanneer de app start (sectie 2) Een Firebase-installatie-ID en het bijbehorende token, de identificatiecodes, versie en build van de app, de versies van de SDK en het besturingssysteem, de taal, regio en tijdzone die op je apparaat zijn ingesteld, IP-adres; geen documentinhoud en geen accountgegevens Google wereldwijd firebase.google.com/terms/data-processing-terms
Google ML Kit (in de app; op Android de documentscanner via Google Play services) Tekstherkenning op iPhone, iPad en Android en de documentscanner op Android — beide draaien op je apparaat; Google ontvangt alleen gebruiks- en diagnosemeetgegevens en levert modellen en updates (sectie 2) Geen paginabeelden en geen herkende tekst. Meetgegevens: apparaatmodel, versie en build van het besturingssysteem, beschikbare ML-hardware, de identificatiecode en versie van de app, identificatiecodes per installatie (voor de documentscanner ook een apparaat-ID), prestatiecijfers, afbeeldingsformaat en resolutie, invoer- en uitvoergrootte, functieversie, gebeurtenistypen en foutcodes Google wereldwijd — Google noemt geen regio Geen — volgens de ML Kit-voorwaarden gebruikt Google deze meetgegevens onder zijn eigen privacyverklaring, om ML Kit te meten, te onderhouden en te verbeteren en om misbruik op te sporen
Apple — Push Notification service (APNs) Een melding bezorgen op je iPhone, iPad of Mac (Firebase Cloud Messaging geeft het bericht voor de laatste stap door aan Apple) Pushtoken van het apparaat, titel & tekst van de melding (tijdens het transport) Apple wereldwijd Geen afzonderlijk gesloten — deze bezorgstap valt onder de ontwikkelaarsvoorwaarden van Apple die voor onze app gelden
Google Drive (API) Export naar je eigen Google Drive (door jou geautoriseerd) Geëxporteerde documentbestanden & bestandsmetagegevens die je verstuurt Google wereldwijd cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Export naar je eigen Trello-bord (door jou geautoriseerd) Geëxporteerde kaarten, PDF-bijlagen, titels, labels, vervaldatums VS / EU atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Export naar je eigen lexoffice-account (door jou geautoriseerd) — upload van bonnen/boekstukken; in voorbereiding, nog niet ingeschakeld (sectie 2) Geëxporteerde documentbestanden (boekstukken) & de metagegevens van de boekstukken die je verstuurt EU datenschutz.lexware.de/lexware-office
RevenueCat Beheer van abonnementen & facturering Pseudoniem gebruikers-ID van de app (Firebase-UID), gegevens over aankopen & toegangsrechten (entitlements) VS revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — aankopen in de app Verkoop en facturering van je abonnement. De store treedt op als verkoper (seller of record); wij verwerken je betaling niet zelf Je aankoop, het aankoopbewijs of token en je betaalgegevens, die de store onder zijn eigen voorwaarden bewaart; wij ontvangen alleen de resulterende abonnementsstatus, gekoppeld aan je pseudoniem gebruikers-ID Apple Distribution International (Ierland) / Google in de EER, elk met groepsmaatschappijen buiten de EU Geen — voor de aankoop zijn Apple en Google afzonderlijke verwerkingsverantwoordelijken onder hun eigen privacyverklaringen, niet onze verwerkers
Brevo (Sendinblue SAS, Frankrijk) Uitgaande e-mail — transactionele e-mail (bestelbevestigingen, account- en proefperiodeberichten) en de tips en aanbiedingen waarvoor je je hebt aangemeld, verzonden vanaf [email protected], de relay die een bericht van het contactformulier van de website van onze server naar onze supportmailbox brengt, en de SMTP-relay waarlangs onze door mensen geschreven antwoorden vanaf support@, privacy@ en [email protected] het domein verlaten Je e-mailadres & de inhoud van het bericht dat wij je sturen (bijv. bestel- en abonnementsgegevens); bij een verzending via het contactformulier de naam, het e-mailadres en het bericht dat je hebt getypt; bij een antwoord op je vraag de inhoud van dat antwoord — die meestal je oorspronkelijke bericht citeert, inclusief alles wat je in een verzoek inzake gegevensbescherming hebt opgenomen; plus metagegevens over de bezorging EU voor verzending & opslag; de eigen subverwerkers van Brevo strekken zich daarnaast uit tot de VS en India De standaard AVV-voorwaarden van Brevo, bijlage 3 van de gebruiksvoorwaarden — niet apart ondertekend; bijlage 3 vermeldt dat zij deel uitmaakt van de gebruiksvoorwaarden ("is part of the Terms of Service"), die wij hebben geaccepteerd toen het account werd geopend (versie van de voorwaarden van 1 oktober 2025), dus zij geldt voor ons account
GitHub (GitHub Pages) Hosting van onze website scandora.eu Standaard logboekgegevens van de server over je bezoek (bijv. IP-adres, opgevraagde pagina, tijdstempel, user agent), doorgegeven door Cloudflare VS / wereldwijd Geen afzonderlijk gesloten — de hosting valt onder de gebruiksvoorwaarden en de privacyverklaring van GitHub
Cloudflare (website-proxy & contentlevering) Onze website leveren en beschermen — elk verzoek naar scandora.eu loopt via Cloudflare, dat de pagina's ophaalt bij GitHub Pages Standaard logboekgegevens van de server over je bezoek (bijv. IP-adres, opgevraagde pagina, tijdstempel, user agent) en, wanneer een verzoek naar de site mislukt, het foutrapport dat je browser verstuurt (sectie 6) Het wereldwijde anycast-netwerk van Cloudflare (bedrijfszetel VS) Dezelfde Cloudflare-AVV als voor Email Routing hieronder — cloudflare.com/cloudflare-customer-dpa, door verwijzing opgenomen in de Cloudflare Self-Serve Subscription Agreement die voor ons account geldt
Cloudflare (Email Routing) Routering van inkomende e-mail — e-mail aan support@, privacy@ en [email protected] wordt ontvangen en doorgestuurd naar onze mailbox; uitsluitend doorsturen, Cloudflare biedt geen mailbox en slaat geen bericht blijvend op Afzenderadres, onderwerp, berichttekst & bijlagen van de e-mail die je ons stuurt, plus verbindingsmetagegevens (tijdens het transport) Het wereldwijde anycast-netwerk van Cloudflare (bedrijfszetel VS) cloudflare.com/cloudflare-customer-dpa — niet apart ondertekend; deze is door verwijzing opgenomen in de Cloudflare Self-Serve Subscription Agreement (sectie 6.1) die voor ons account geldt
Google (mailbox achter support@ / privacy@ / legal@) Opslag van de e-mail die naar die adressen wordt doorgestuurd — en van het bericht dat onze server doorstuurt wanneer je het contactformulier van de website gebruikt — zodat wij het kunnen lezen en beantwoorden De volledige inhoud & metagegevens van je e-mailcorrespondentie met ons, inclusief een bericht via het contactformulier en alles wat je in een verzoek inzake gegevensbescherming opneemt Google wereldwijd Geen — de bestemming is een gewone Google-consumentenmailbox, waarvoor geen verwerkersovereenkomst op grond van art. 28 beschikbaar is

Google Gemini treedt op als verwerker van Scandora op de route van beheerde AI — een subverwerker wanneer je Scandora gebruikt onder onze verwerkersovereenkomst (sectie 8) — en wordt rechtstreeks door je apparaat aangeroepen met kortlevende toegangsgegevens: voor documentanalyse, voor het indexeren van de geëxtraheerde tekst en AI-beschrijving van elk document voor zoeken, opgedeeld in passages die elk worden voorafgegaan door de titel, het type en de datum van het document, voor zoekopdrachten en voor de op het apparaat geselecteerde passages die als context worden meegestuurd wanneer je chatvraag wordt beantwoord.
Productanalyse is geen subverwerker: ze draait op de eigen, zelfgehoste, cookieloze analyseserver van Scandora (geen derde partij, geen cookie, geen identificatiecode van je apparaat — zie sectie 6).

E-mail die je ons stuurt: berichten aan support@, privacy@ of [email protected] worden gerouteerd via Cloudflare Email Routing en bezorgd in een door Google gehoste mailbox die wij lezen. Cloudflare stuurt het bericht alleen door; Google slaat het daarna op. Die mailbox is een gewoon Google-consumentenaccount en valt daarom niet onder een verwerkersovereenkomst met Google. Ons antwoord verlaat het domein via Brevo, onze aanbieder van uitgaande e-mail; wanneer het antwoord je bericht citeert — zoals antwoorden meestal doen — gaat je eigen tekst dus ook via Brevo. Een bericht dat je via het contactformulier van de website verstuurt, komt in dezelfde mailbox terecht: onze eigen server in de EU stuurt het via Brevo door naar [email protected], en Cloudflare stuurt het vervolgens verder door. Als je liever geen gevoelige inhoud op deze manier naar ons stuurt, kun je schrijven naar het postadres in onze Bedrijfsgegevens.

8. Rollen van verwerkingsverantwoordelijke en verwerker

  • Scandora als verwerkingsverantwoordelijke: account- en profielgegevens, abonnements- en toestemmingsregistraties, diagnosegegevens — en, als je Scandora zonder onze verwerkersovereenkomst (AVV) gebruikt, de registraties in de scangeschiedenis die in sectie 3 worden beschreven (inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur) en de route van beheerde AI (sectie 4). Firebase/Google Cloud (inclusief de modelaanbieder, Google Vertex AI), Hetzner en RevenueCat treden op als onze verwerkers.
  • Scandora als verwerker: alleen als je Scandora als zakelijke klant gebruikt onder onze verwerkersovereenkomst (AVV). Wij zijn dan jouw verwerker voor de route van beheerde AI (je apparaat roept de modelaanbieder rechtstreeks aan met kortlevende toegangsgegevens die de server van Scandora uitgeeft; de modelaanbieder is een subverwerker, en Scandora blijft jouw verwerker voor dat verzoek, ook al loopt de inhoud zelf niet via de server van Scandora), voor de registraties in de scangeschiedenis (de geëxtraheerde documenttekst, de voorbeeldminiatuur en de metagegevens van de registratie) en voor de overige documentroutes die de AVV opsomt, zoals de DATEV-export op de server (in voorbereiding, nog niet ingeschakeld). De hierboven genoemde rol van verwerkingsverantwoordelijke geldt dan alleen voor de registraties van je account, profiel, abonnement en toestemming.
  • Jij als verwerkingsverantwoordelijke: cloudexports naar je eigen Trello/Google Drive. De aanbieder verwerkt de gegevens onder jouw overeenkomst met die aanbieder.
  • Apple en Google als afzonderlijke verwerkingsverantwoordelijken: als je een abonnement koopt in de App Store of in Google Play, is de store de verkoper (seller of record) en verwerkt die je aankoop- en betaalgegevens als eigen verwerkingsverantwoordelijke onder zijn eigen privacyverklaring — niet als onze verwerker.

Als je Scandora als zakelijke klant gebruikt onder onze verwerkersovereenkomst (AVV), lees de AVV dan samen met deze privacyverklaring: daarin staat per route waarlangs wij documentgegevens voor je verwerken, en hoe lang de gegevens via die route worden bewaard. De kortstondige verwerking door beheerde AI die daarin staat — inhoud die naar de modelaanbieder wordt gestuurd en wordt verwijderd zodra het resultaat is gemaakt, afgezien van de misbruikmonitoring uit sectie 4 — is iets anders dan de scangeschiedenis op de server in sectie 3, een aparte, blijvende opslag, of de GoBD-vastleggings- en wijzigingsrecords in sectie 2. In de secties 3, 7 en 11 staan beide beschreven, en hoe lang we ze bewaren.

9. Internationale doorgifte

Sommige ontvangers (bijv. RevenueCat, Cloudflare en bepaalde Google-diensten) verwerken gegevens in de VS of in andere landen buiten de EU/EER. Waar dat gebeurt, zijn de doorgiften beschermd door de standaardcontractbepalingen van de EU en/of door de certificering van de aanbieder onder het EU–US Data Privacy Framework, zoals vermeld in de hierboven gelinkte verwerkersovereenkomsten. Beheerde AI-generatie wordt in de EU verwerkt wanneer de regionale EU-dienst (Vertex AI europe-west3) wordt gebruikt, en is voor dat deel geen doorgifte naar een derde land (zie de opmerking hieronder). Misbruikmonitoring: Google kan prompts die de eigen geautomatiseerde veiligheidssystemen van Google markeren maximaal 90 dagen bewaren, in dezelfde regio, uitsluitend voor misbruikmonitoring (sectie 4). Firebase Crashlytics stuurt ook diagnosegegevens naar Google in de VS, onder deze waarborgen; crashdiagnostiek staat standaard uit en wordt alleen verzonden als je bij de eerste start akkoord gaat of het inschakelt via Instellingen → Privacy en gegevens (zie sectie 6). Je kunt een kopie van de betreffende waarborgen (bijv. de EU-standaardcontractbepalingen) opvragen, of een verwijzing naar waar ze ter beschikking zijn gesteld, door contact op te nemen met [email protected]. Onze eigen OAuth-tokenuitwisseling voor Google Drive draait in de EU op de eigen server van Scandora (api.scandora.eu/oauth/google, Hetzner). Het zoeken in documenten met AI draait op je apparaat en slaat geen documenttekst of zoek-embeddings op onze servers op (sectie 3).

Pushmeldingen: als je ze inschakelt, verstuurt Firebase Cloud Messaging de melding onder de Google Cloud-verwerkersovereenkomst en de bovenstaande waarborgen. Op een iPhone, iPad of Mac loopt de laatste stap via de Apple Push Notification service, die Apple wereldwijd beheert; voor die stap hebben we geen aparte verwerkersovereenkomst gesloten, en daarin worden alleen het pushtoken van het apparaat en de korte meldingstekst verzonden (zie sectie 7).

Website, functie-instellingen en tekstherkenning: Cloudflare, dat onze website levert, kan de verzoekgegevens van je bezoek buiten de EU verwerken, onder de Cloudflare-verwerkersovereenkomst en de bovenstaande waarborgen; GitHub, waar de website wordt gehost, bevindt zich in de VS en verwerkt die gegevens onder zijn eigen voorwaarden (sectie 7). Firebase Remote Config is een wereldwijde Google-dienst, dus het verzoek dat in sectie 2 wordt beschreven kan ook buiten de EU worden verwerkt, onder de Firebase-gegevensverwerkingsvoorwaarden van Google en de bijbehorende waarborgen. De ML Kit-meetgegevens uit sectie 2 gaan naar Google onder de ML Kit-voorwaarden en de eigen privacyverklaring van Google, niet onder een verwerkersovereenkomst of standaardcontractbepalingen die wij hebben gesloten.

E-mail: de e-mail die we versturen — zowel transactionele berichten als onze door mensen geschreven antwoorden op je vragen — wordt door Brevo in de EU verstuurd en opgeslagen; de eigen subverwerkers van Brevo in de VS en India vallen onder de EU-standaardcontractbepalingen en, waar gecertificeerd, het EU–US Data Privacy Framework, zoals vermeld in Bijlage 2 ("List of Sub-Processors") van de standaardvoorwaarden voor gegevensverwerking van Brevo — Appendix 3 van de Gebruiksvoorwaarden van Brevo (versie van 1 oktober 2025). Die verwerkersovereenkomst geldt voor ons account zonder aparte handtekening, omdat Appendix 3 deel uitmaakt van de Gebruiksvoorwaarden die we hebben aanvaard toen het account werd geopend; in sectie 9 daarvan verplicht Brevo zich tot de EU-standaardcontractbepalingen en aanvullende maatregelen voor elke verwerking buiten de EER. E-mail die je naar support@, privacy@ of [email protected] stuurt, wordt via het wereldwijde netwerk van Cloudflare doorgestuurd naar een mailbox die bij Google wordt gehost (zie sectie 7); omdat die mailbox een gewoon Google-consumentenaccount is, wordt deze correspondentie verwerkt onder de consumentenvoorwaarden van Google en niet onder een verwerkersovereenkomst of standaardcontractbepalingen die wij hebben gesloten.

Let op: het zoeken in documenten met AI draait op je apparaat, en de generatie van beheerde AI (een document analyseren of een zoek- of chatvraag beantwoorden) wordt in de EU verwerkt wanneer de regionale EU-dienst wordt gebruikt. De beheerde route wordt rechtstreeks door je apparaat aangeroepen, met kortlevende toegangsgegevens die zijn uitgegeven op basis van een serviceaccount (Trello S1/S3). Wanneer die regionale dienst wordt gebruikt, blijft de beheerde generatie dus in de EU en is dat voor dat deel geen doorgifte naar een derde land. Beheerde AI draait in de Google-regio europe-west3, omdat de app zijn verzoeken voor beheerde AI naar die regio stuurt.

10. Beheer van toestemming

Productanalyse draait op basis van een gerechtvaardigd belang (sectie 6), dus er is geen toestemmingsbanner voor analyse en geen cookiemuur; je kunt er op elk moment bezwaar tegen maken. Crashdiagnostiek staat standaard uit en wordt alleen verzameld als je bij de eerste start akkoord gaat of het inschakelt via Instellingen → Privacy en gegevens; je kunt het op elk moment weer uitschakelen (zie sectie 6). Pushmeldingen staan uit totdat je ze toestaat op je apparaat, en elk van de twee kan weer worden uitgeschakeld onder Instellingen → Meldingen (zie sectie 2). Tips en aanbiedingen per e-mail staan uit totdat je ervoor kiest bij het aanmaken van een account of onder Instellingen → Privacy en gegevens, en kunnen daar worden uitgeschakeld of met de afmeldlink in elk van die e-mails (zie sectie 2). Voor documentgegevens van bijzondere categorieën vragen we geen aparte uitdrukkelijke toestemming op grond van art. 9, lid 2, onder a), AVG; in de secties 4 en 6 staat wat dat betekent.

Soort gegevensDoelToestemming vereist
Productanalyse (eigen, zonder cookies)Gebruikspatronen, gebruik van functiesNee (gerechtvaardigd belang, zonder cookies)
Crashrapporten (Firebase)Bugfixes, stabiliteitOpt-in (eenmalig gevraagd bij de eerste start; Instellingen → Privacy en gegevens)
Verwerking van account en documentenHet leveren van de dienstNee (overeenkomst)
Documentgegevens van bijzondere categorieënAI-analyse, cloudexport en de automatische zoekindexering (sectie 3) van gevoelige documentenEr wordt geen aparte uitdrukkelijke toestemming gevraagd (art. 6, lid 1, onder b), AVG; zie de secties 4 en 6)
Pushmeldingen (token en apparaatinstellingen)Herinnering na een week zonder scan; melding wanneer de maandelijkse AI-credits weer beschikbaar zijnOpt-in (apparaatmachtiging; als je die toestaat, worden beide ingeschakeld — schakel er een van uit onder Instellingen → Meldingen)
Tips en aanbiedingen per e-mailProducttips en aanbiedingen over ScandoraOpt-in (niet-aangevinkt selectievakje bij het aanmaken van een account of onder Instellingen → Privacy en gegevens; per e-mail bevestigd als het adres niet is geverifieerd)

Zo trek je je toestemming in

Je kunt een toestemming op elk moment intrekken, met werking voor de toekomst; verwerking die plaatsvond voordat je de toestemming introk, blijft rechtmatig. Schakel in de app crashdiagnostiek en tips en aanbiedingen per e-mail uit onder Instellingen → Privacy en gegevens, en pushmeldingen onder Instellingen → Meldingen of in de instellingen van je apparaat; tips en aanbiedingen stoppen ook met de afmeldlink in een van die e-mails; voor al het andere kun je schrijven naar [email protected]. De scangeschiedenis en het zoeken in documenten dat daarop is gebouwd, berusten niet op toestemming: ze maken deel uit van de accountdienst (sectie 3), dus er is geen toestemming voor de zoekindex die je kunt intrekken. Om een document niet op onze server te laten staan, verwijder je het item uit de geschiedenis; om alles te verwijderen, verwijder je je account (secties 11 en 12).

Geen reclame: Scandora gebruikt geen advertentie-ID's (IDFA/GAID), toont geen advertenties, stuurt geen marketing-pushmeldingen en deelt je gegevens niet met adverteerders. We volgen je niet via andere apps of websites. Tips en aanbiedingen per e-mail worden alleen verstuurd als je ervoor kiest (sectie 2).

11. Gegevensopslag en beveiliging

Je accountgegevens — je e-mailadres, je naam en de link naar je profielfoto van de aanbieder waarmee je inlogt — worden opgeslagen bij Firebase (Google Cloud Platform) en gespiegeld naar onze eigen database op onze eigen server in de EU (Hetzner). Diezelfde database bevat je profielgegevens, je scangeschiedenis — inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur — en je registraties van abonnement, credits en toestemming. Beide worden beschermd door:

  • Versleuteling tijdens verzending (TLS)
  • Toegangsbeheer en monitoring
  • Regelmatige updates

Versleuteling van opgeslagen gegevens verschilt tussen de twee. Firebase (Google Cloud) versleutelt de accountgegevens die het opslaat standaard met AES-256. Op onze eigen server geldt de versleuteling van opgeslagen gegevens die we hier kunnen vermelden voor de toegangsgegevens die je voor een integratie koppelt — elk afzonderlijk versleuteld met AES-256-GCM onder een sleutel die voor jouw account is afgeleid — en voor de records van de scangeschiedenis die de app op je apparaat heeft versleuteld, zoals beschreven in de volgende alinea. Voor de databasevolumes op die server doen we in deze verklaring geen belofte over versleuteling van opgeslagen gegevens. Het databasevolume met je scangeschiedenis — de geëxtraheerde documenttekst en de voorbeeldminiatuur — samen met je account- en profielgegevens en je registraties van abonnement, credits en toestemming is niet versleuteld in opslag. De hierboven genoemde toegangsgegevens staan op datzelfde volume: ze worden beschermd door hun eigen AES-256-GCM-versleuteling, niet door het volume. Hetzelfde geldt voor de records van de scangeschiedenis die de app heeft versleuteld. Voor al het andere op deze volumes beschermen TLS tijdens verzending, toegangsbeheer en monitoring de gegevens.

Records van de scangeschiedenis kunnen vóór het uploaden op je apparaat worden versleuteld, maar niet elk opgeslagen record is dat. Vanaf appversie 1.0.34 (september 2026) kan de app elk record van de scangeschiedenis op je apparaat met AES-256-GCM versleutelen voordat het wordt geüpload. In versie 1.0.34 doet de app dat alleen nadat hij een instelling van onze servers heeft geladen die dit inschakelt: wij hebben die ingeschakeld, maar een exemplaar van de app dat die instelling nog niet heeft geladen, uploadt records onversleuteld. Vanaf versie 1.0.35 versleutelt de app elk record dat hij uploadt. Als een record is versleuteld, worden de titel, de labels, de AI-titel en -beschrijving, het brutobedrag, het factuurnummer, de geëxtraheerde tekst, de voorbeeldminiatuur en de bestemmingen die je hebt gekozen samen in één blok verzegeld, en onze server slaat alleen dat blok op. Leesbaar ernaast opgeslagen staan de gegevens die de app nodig heeft om je geschiedenis weer te geven en te sorteren: de scandatum, het aantal pagina's, de bestandsgrootte en het profiel, het pad van het bestand op je apparaat, de status in de offlinewachtrij, of de AI het document heeft geanalyseerd, en de tags van de AI, de factuurdatum, het archiveringsjaar en de archiveringsmaand en de zekerheid van de AI. Records die onversleuteld zijn geüpload — door een appversie vóór 1.0.34, of door versie 1.0.34 voordat die instelling was geladen — blijven opgeslagen zoals ze zijn verzonden totdat de app ze opnieuw uploadt met versleuteling ingeschakeld: wanneer je er een bewerkt, wanneer je Geavanceerde bescherming inschakelt of — vanaf de eerste appversie na 1.0.35 — allemaal, voor zover op dat moment opgeslagen, nadat je bent ingelogd op een apparaat met die versie terwijl Geavanceerde bescherming is uitgeschakeld.

Wie de sleutel heeft. In de standaardmodus wordt de sleutel die je records versleutelt op je apparaat aangemaakt en alleen in ingepakte vorm op onze server opgeslagen; de sleutel die hem uitpakt, wordt afgeleid van een geheim dat wij voor je account bewaren. Daardoor kun je je documenten op een nieuw apparaat openen, maar het betekent ook dat wij de sleutel opnieuw kunnen aanmaken en je records kunnen openen — bijvoorbeeld als een rechtbank ons dat opdraagt. De standaardmodus is dus geen end-to-end-versleuteling. Als Geavanceerde bescherming is ingeschakeld, maakt de app op je apparaat een nieuwe willekeurige sleutel aan en bewaart die daar, samen met kopieën ervan die zijn ingepakt met sleutels die zijn afgeleid van je wachtzin en van je herstelzin. Die sleutel en je wachtzin worden nooit naar ons verzonden. De app versleutelt elk record dat je al hebt opgeslagen opnieuw met die sleutel; vanaf dat moment kunnen wij die records niet meer openen. Wat in beide modi leesbaar blijft: het GoBD-wijzigingslogboek uit sectie 2 is niet versleuteld. Het bewaart de oude en de nieuwe waarde van elk metagegevensveld dat je bewerkt (titel, labels, factuurnummer, brutobedrag, factuurdatum) en, bij een export, de bestemming en de naam van het geëxporteerde bestand leesbaar op onze server, omdat het controleerbaar moet blijven.

Wij slaan je originele documentbestanden en je gescande paginabeelden niet op onze infrastructuur op. We bewaren de accountgegevens en het record van de scangeschiedenis zoals beschreven in de secties 2 en 3 — inclusief de geëxtraheerde documenttekst en een kleine voorbeeldminiatuur van de eerste pagina in lage resolutie; het documentbestand zelf blijft onder jouw beheer op je apparaat en in de cloudbestemmingen die je kiest. AI-zoeken in documenten voegt geen extra opslag aan serverzijde toe: het draait op je apparaat, op een index op het apparaat zelf, en slaat geen documenttekst of zoek-embeddings op onze servers op. De GoBD-vastleggings- en wijzigingsrecords uit sectie 2 worden op onze server bewaard; ze bevatten geen paginabeeld en geen paginatekst, maar het wijzigingslogboek bevat wel de metagegevenswaarden die je hebt bewerkt en, bij een export, de bestemming en de naam van het geëxporteerde bestand — bij een export naar Google Drive is dat de titel van het document (sectie 2).

Bewaartermijnen

  • Account- en profielgegevens: bewaard zolang je account bestaat en gewist wanneer je het verwijdert (sectie 12), uiterlijk binnen 30 dagen.
  • Records van de scangeschiedenis (incl. de geëxtraheerde documenttekst en de voorbeeldminiatuur): automatisch verwijderd zodra de bewaartermijn van je abonnement is verstreken. Bij het Free-abonnement wordt elk record 180 dagen nadat het op onze server is opgeslagen verwijderd. Bij een betaald abonnement wordt niets verwijderd zolang je abonnement loopt: de termijn begint wanneer het abonnement eindigt en loopt dan 90 dagen (Pro) of 180 dagen (Business). Als je binnen die termijn weer een abonnement afsluit, blijft je geschiedenis onaangeroerd. We waarschuwen je per e-mail voordat er iets wordt verwijderd: precies twee e-mails voor elke verwijderdatum — een eerste minstens 10 dagen vóór die datum, of zo snel mogelijk wanneer een datum dichterbij komt dan dat, en een laatste in de laatste 24 uur voordat het eerste record dat onder die e-mail valt wordt verwijderd. Een verwijderdatum kan verschuiven: weer een abonnement afsluiten of van abonnement wisselen verschuift hem, en voor de betreffende records volgen dan opnieuw twee e-mails voor de nieuwe datum. Elke e-mail vermeldt hoeveel records eronder vallen en op welke exacte datum ze worden verwijderd — of de eerste en de laatste datum, als ze niet allemaal op dezelfde dag aan de beurt zijn. Bij een betaald abonnement staat in die e-mail ook dat je geschiedenis behouden blijft als je vóór die datum weer een abonnement afsluit. Records die al op onze server stonden toen we deze verwijdering inschakelden, beginnen hun termijn op die inschakeldatum, dus er is niets met terugwerkende kracht verwijderd. Je kunt altijd eerder verwijderen: als je een geschiedenisitem in de app verwijdert, wordt het ook van onze server verwijderd, en als je je account verwijdert, worden al deze records daarmee gewist (sectie 12), uiterlijk binnen 30 dagen. “Geschiedenis wissen” is geen verwijdering op de server: het maakt de lijst op je apparaat leeg, maar de records op onze server blijven staan en verschijnen weer de volgende keer dat de app je geschiedenis opnieuw laadt. Om ze te verwijderen, verwijder je de items afzonderlijk of verwijder je je account.
  • Crashrapporten: tot 90 dagen (standaardinstelling van Firebase Crashlytics).
  • Productanalyse: pseudonieme gebeurtenissen op onze zelfgehoste analyseserver, maximaal 365 dagen bewaard en daarna verwijderd.
  • Abonnements- en factureringsgegevens: bewaard gedurende de wettelijke fiscale bewaartermijn volgens de Abgabenordnung (AO), de Duitse fiscale wetgeving (§ 147 AO — meestal 6 tot 10 jaar), ook na verwijdering van je account.
  • GoBD-vastleggings- en wijzigingsrecords (sectie 2): records waaraan alleen kan worden toegevoegd (append-only). Je kunt ze niet verwijderen en ze worden niet gewist wanneer je je account verwijdert — het wijzigingslogboek is op databaseniveau append-only, dus de items erin kunnen helemaal niet worden verwijderd, en de vastleggingsrecords worden ernaast bewaard zodat de herkomst van een document controleerbaar blijft. Wanneer je je account verwijdert, bewaren we deze records, maar vervangen we de gegevens erin die naar jou verwijzen: je gebruikers-ID en profiel-ID worden vervangen door een plaatsvervangende waarde, en de metagegevenswaarden die je hebt bewerkt en de namen van bestanden die je hebt geëxporteerd worden samen met het account verwijderd. Wat overblijft, is de controlesom, de tijdstempels en de keten die de items met elkaar verbindt. De database accepteert die vervanging alleen omdat die onze markering voor accountverwijdering draagt, de ketenwaarden en de tijdstempels ongemoeid laat en het item als afgeschermd noteert — elke verwijdering en elke andere wijziging weigert de database — en een genoteerd item wordt niet meer gecontroleerd aan de hand van zijn eigen vingerafdruk, zodat een latere integriteitscontrole het meldt als afgeschermd en niet als gemanipuleerd. Wat overblijft noemen we geen anonieme gegevens: de ketenvingerafdruk van elk item is berekend vóór de vervanging, en de controlesom van het vastleggingsrecord komt nog steeds overeen met het document zelf, dus wie dat document heeft of de vervangen identificatiegegevens al kent, kan een item nog altijd aan jou koppelen — daarom blijven de rechtsgrond en de bewaartermijn die hier staan daarop van toepassing. Hoe lang: we bewaren ze gedurende de bewaartermijn van 10 jaar die de Abgabenordnung (AO) vaststelt voor boeken en administratie (§ 147(1) nr. 1, (3) AO), gerekend vanaf het einde van het kalenderjaar waarin het record is aangemaakt (§ 147(4) AO), en verwijderen ze zodra die termijn is verstreken. Die termijn is een maximum dat we zelf hebben bepaald, geen plicht die voor ons geldt: Scandora wordt gedreven als een niet-ingeschreven eenmanszaak (Kleingewerbe), dus § 257 HGB — dat kooplieden verplicht — is op ons niet van toepassing, en § 147 AO heeft betrekking op de eigen boeken van een ondernemer, niet op jouw documenten. Ze bevatten geen paginabeeld en geen paginatekst; het wijzigingslogboek bevat de oude en de nieuwe waarde van de metagegevensvelden die je hebt bewerkt en, bij een export, de bestemming en de naam van het geëxporteerde bestand (sectie 2). Rechtsgrond: art. 6, lid 1, onder f), AVG — ons gerechtvaardigd belang, en het jouwe, dat een met Scandora vastgelegd document controleerbaar blijft zolang je het mogelijk moet overleggen. De GoBD-verplichtingen voor administratie en onveranderlijkheid (§ 146(4), § 147 AO, § 239(3) HGB) gelden voor jou of je bedrijf, niet voor ons; de termijn van 10 jaar hierboven begrenst het belang waarop we ons beroepen. Eén beperking, duidelijk gezegd: op dit moment verwijdert niets deze rijen op basis van leeftijd. Omdat het wijzigingslogboek op databaseniveau append-only is, kunnen de items erin helemaal niet worden verwijderd, en er is nog geen routine die de vastleggingsrecords verwijdert wanneer de termijn verstrijkt, dus de records blijven momenteel langer bestaan dan die termijn. Het bouwen van die verwijderstap staat op onze lijst. Je kunt op elk moment bezwaar maken op grond van art. 21, lid 1, AVG ([email protected]); we laten je weten wat we wel en niet kunnen verwijderen.
  • Bewijs van de bestelbevestiging (§ 356(5) BGB): de vastlegging op een duurzame drager van je toestemming voor de onmiddellijke terbeschikkingstelling van een betaalde digitale dienst — per e-mail naar je verstuurd en bewaard als bewijs in één rij in onze userdata (EU) — wordt voor onbepaalde tijd bewaard en niet gewist wanneer je je account verwijdert, omdat het het wettelijke bewijs is dat van de herroepingstermijn van 14 dagen afstand is gedaan. Rechtsgrond: art. 6, lid 1, onder b), AVG en art. 6, lid 1, onder c), AVG.
  • Toestemmingsregistraties voor tips en aanbiedingen (sectie 2): elke opt-in, bevestiging en intrekking wordt bewaard zolang je account bestaat, om je toestemming te kunnen bewijzen, en wordt samen met je account verwijderd. Rechtsgrond: art. 6, lid 1, onder c), AVG in samenhang met art. 7, lid 1, AVG.
  • Gegevens voor pushmeldingen: het pushtoken, het apparaat-ID en de meldingsinstellingen per apparaat worden bewaard zolang ten minste één melding voor dat apparaat is ingeschakeld, en worden verwijderd wanneer je beide uitschakelt, wanneer je uitlogt, wanneer je je account verwijdert en wanneer Firebase meldt dat het token niet meer is geregistreerd. De drie tijdstippen die eenmalig voor je account zijn opgeslagen (sectie 2) worden verwijderd wanneer je je account verwijdert. De kopieën die de app op je apparaat bewaart (sectie 2) worden niet verwijderd wanneer je uitlogt — ze verdwijnen wanneer je de app deïnstalleert of de gegevens ervan wist. Voor deze gegevens stellen we geen andere bewaartermijn vast.
  • Documentinhoud die wordt verzonden voor AI-generatie / zoeken / chat / cloudexport: niet bewaard door Scandora — deze inhoud gaat rechtstreeks van je apparaat naar de modelaanbieder of naar je cloudbestemming en wordt nooit door de eigen server van Scandora ontvangen; de modelaanbieder verwerkt de inhoud tijdelijk en verwijdert die zodra het resultaat is gemaakt, behalve prompts die de geautomatiseerde veiligheidssystemen van de aanbieder markeren, die Google tot 90 dagen mag bewaren, uitsluitend voor misbruikmonitoring (sectie 4).
  • Scangeschiedenis en het zoeken in documenten dat erop is gebouwd: het geschiedenisrecord — de geëxtraheerde tekst, de voorbeeldminiatuur en de metagegevens — wordt niet langer bewaard dan de bewaartermijn van je abonnement (zie “Records van de scangeschiedenis” hierboven) en wordt eerder gewist als je het item of je account verwijdert (sectie 12). Zoeken draait op je apparaat, op een index op het apparaat zelf die uit die tekst is opgebouwd; op de servers van Scandora wordt geen aparte index of opslag voor embeddings bewaard.
  • E-mailcorrespondentie (support@, privacy@, legal@) en de e-mail die we je sturen: je bericht en ons antwoord blijven in de mailbox die bij Google wordt gehost zolang we ze nodig hebben om je zaak af te handelen en te documenteren hoe die is afgehandeld, en worden verwijderd zodra de zaak is gesloten en er geen wettelijke bewaartermijn of juridische claim van toepassing is; correspondentie die fiscaal relevant is (bijvoorbeeld over een bestelling of een factuur) wordt bewaard gedurende de hierboven genoemde wettelijke termijn (§ 147 AO). Voor de e-mail die Brevo namens ons verstuurt, stellen wij — niet Brevo — de bewaartermijn vast (§ 4.3 van de verwerkersovereenkomst van Brevo); wanneer ons contract met Brevo eindigt, vernietigt Brevo de gegevens die het voor ons bewaart binnen drie maanden na ons verzoek (§ 5.3), tenzij het ze volgens de wet langer moet bewaren.
  • Kennisgevingen van illegale inhoud (art. 16 DSA, de Digitaledienstenverordening): een kennisgeving die via ons meldformulier wordt ingediend en onze beoordeling ervan bereiken ons via dezelfde mailroute als een bericht van het contactformulier (zie sectie 7 en 9) en worden alleen bewaard zolang we ze nodig hebben om de zaak af te handelen en de beslissing te documenteren, uiterlijk tot drie jaar na het einde van het jaar waarin we hebben besloten (§§ 195, 199 BGB). Rechtsgrond: art. 6, lid 1, onder c), AVG en art. 6, lid 1, onder f), AVG — ons gerechtvaardigd belang om op te treden tegen illegale inhoud en om te documenteren hoe een kennisgeving is afgehandeld. Wanneer een kennisgeving betrekking heeft op inhoud in je account, informeren we je uiterlijk binnen één maand over de kennisgeving en over de verwerking van je gegevens (art. 14 AVG) — ongeacht of we naar aanleiding van de kennisgeving optreden.
  • Importregister (sectie 2): bewaard zolang je account bestaat en samen met je account verwijderd (sectie 12), uiterlijk binnen 30 dagen. Rechtsgrond: art. 6, lid 1, onder b), AVG.
  • Functie-instellingen en ML Kit-meetgegevens (sectie 2): Google bewaart de Firebase-installatie-ID die met het Remote Config-verzoek wordt meegestuurd totdat wij Google vragen die te verwijderen, en verwijdert die daarna binnen 180 dagen; op dit moment doen we zo'n verzoek niet, dus er geldt geen einddatum. Voor de ML Kit-meetgegevens publiceert Google geen bewaartermijn; Google bewaart ze volgens zijn eigen privacyverklaring.
  • Serverback-ups: onze hostingprovider Hetzner maakt één keer per dag een back-up van de hele schijf van onze server — met elke database erop, dus je account- en profielgegevens, je records van de scangeschiedenis, de GoBD-vastleggings- en wijzigingsrecords en de andere records die deze verklaring op onze server plaatst — en bewaart elke back-up ongeveer 7 dagen; de oudste wordt vervangen wanneer een nieuwe wordt gemaakt. Daarnaast maken we zelf een dagelijkse kopie van de database met de GoBD-records, die ongeveer 8 dagen op dezelfde server blijft staan; omdat die kopie op die schijf staat, bewaren de schijfback-ups haar nog ongeveer 7 dagen langer. De back-ups blijven in de EU. Gegevens die je verwijdert, of die wij verwijderen wanneer de bewaartermijn eindigt of samen met je account, kunnen daarom nog tot ongeveer 15 dagen langer in deze back-ups blijven staan. Ook voor de back-ups doen we geen belofte over versleuteling van opgeslagen gegevens.

12. Jouw rechten

Op grond van de AVG heb je recht op inzage, rectificatie, wissing ("recht op vergetelheid"), overdraagbaarheid, beperking en bezwaar, en het recht om je toestemming op elk moment in te trekken. Je kunt ook een klacht indienen bij een toezichthoudende autoriteit (art. 77 AVG). De voor ons bevoegde autoriteit is de Hamburgse Commissaris voor gegevensbescherming en informatievrijheid — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; je kunt ook contact opnemen met de toezichthoudende autoriteit in je land van verblijf.

Om deze rechten uit te oefenen, neem je contact op via [email protected].

Account verwijderen: wanneer je je Scandora-account verwijdert, wissen we je persoonsgegevens permanent uit onze systemen — onder meer de records van de scangeschiedenis op onze server, inclusief de geëxtraheerde documenttekst en de voorbeeldminiaturen, en de vermeldingen in het importregister die in sectie 2 worden beschreven. Dit kan niet ongedaan worden gemaakt. Sommige records blijven bewaard en worden niet met het account gewist: de GoBD-vastleggings- en wijzigingsrecords die in sectie 2 worden beschreven (het wijzigingslogboek is append-only, dus de vermeldingen ervan kunnen helemaal niet worden verwijderd), het bewijs van de bestelbevestiging op grond van § 356(5) BGB, en de records die sectie 11 aanwijst als bewaard na verwijdering van het account — je abonnements- en facturatiegegevens, belastingrelevante e-mailcorrespondentie en meldingen van illegale inhoud op grond van art. 16 DSA. Wat de verwijdering met de GoBD-records doet, is de gegevens vervangen die naar jou verwijzen: je gebruikers-ID en profiel-ID worden vervangen door een plaatsvervangende waarde, en de metagegevenswaarden die je hebt bewerkt en de namen van bestanden die je hebt geëxporteerd worden samen met het account verwijderd; wat overblijft zijn de controlesom, de tijdstempels en de keten die de vermeldingen met elkaar verbindt. We noemen het resultaat geen anonieme gegevens — sectie 11 legt uit waarom, en wat er voor die gegevens blijft gelden. Sectie 11 noemt voor elk van deze records de reden en de bewaartermijn; de GoBD-records worden bewaard gedurende de daar genoemde termijn van 10 jaar en worden verwijderd zodra die termijn is verstreken. Inhoud die al naar je eigen Trello/Drive is geëxporteerd, blijft daar onder jouw controle. Je kunt je account rechtstreeks in de app verwijderen (Instellingen → Account verwijderen) of via onze pagina voor het verwijderen van accounts.

Je lokale rechten en de autoriteit voor klachten

De bovenstaande rechten gelden voor elke gebruiker, waar je ook woont. Woon je in een van de onderstaande landen, dan geeft de wet van dat land je ook de daar genoemde rechten. Schrijf voor al deze rechten naar [email protected] — ons enige contactadres voor verzoeken over gegevensbescherming uit alle landen.

  • Verenigd Koninkrijk — UK GDPR. De UK GDPR is op ons van toepassing omdat we Scandora aanbieden aan mensen in het Verenigd Koninkrijk (art. 3, lid 2, UK GDPR), en geeft je de hierboven genoemde rechten. Je kunt eerst bij ons klagen: we bevestigen binnen 30 dagen de ontvangst en laten je de uitkomst weten (sectie 164A van de Data Protection Act 2018). Je kunt ook klagen bij de Britse toezichthouder, de Information Commission (voorheen het Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brazilië — LGPD (Lei 13.709/2018). De LGPD is op ons van toepassing omdat we Scandora aanbieden aan mensen in Brazilië (art. 3 II LGPD). Op grond van art. 18 LGPD kun je ons onder meer vragen om te bevestigen of we je gegevens verwerken, om inzage, om correctie, om anonimisering, blokkering of verwijdering van gegevens die onnodig of bovenmatig zijn of onrechtmatig worden verwerkt, om overdraagbaarheid, om verwijdering van gegevens die we verwerken op basis van je toestemming en om informatie over met wie we gegevens delen, en kun je je toestemming intrekken. Je kunt klagen bij de nationale autoriteit voor gegevensbescherming, de Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 LGPD).
  • Zwitserland — FADP. De Zwitserse federale wet op de gegevensbescherming is van toepassing omdat onze verwerking effect heeft in Zwitserland (art. 3, lid 1, FADP). Je kunt ons vragen om informatie over je gegevens (art. 25 FADP), om de gegevens die je ons hebt gegeven in een gangbaar elektronisch formaat (art. 28 FADP), en om correctie ervan, verwijdering ervan of stopzetting van een specifieke verwerking (art. 32 FADP). Je kunt een zorg melden bij de federale commissaris voor gegevensbescherming en informatie (FDPIC): edoeb.admin.ch.
  • Canada — PIPEDA, en Japan — APPI. Deze wetten zijn waarschijnlijk ook op ons van toepassing; dat hebben we niet bevestigd. We gebruiken je gegevens alleen voor de doeleinden die in deze privacyverklaring worden beschreven, en omdat onze server en de AI-verwerking zich in de EU bevinden, worden je gegevens naar de EU doorgegeven (sectie 1). Je kunt ons via [email protected] vragen om inzage in je gegevens en om correctie ervan.

13. Cookies (website)

Onze website plaatst geen analyse- of advertentiecookies en toont geen cookiebanner. Productanalyse is cookieloos en first-party (sectie 6); wat § 25 TTDSG/TDDDG betreft, vertrouwen we op de uitzondering voor strikt noodzakelijke publieksmeting in plaats van op toestemming (sectie 6). Het enige wat we op je apparaat opslaan, is één strikt noodzakelijk item dat je taalkeuze onthoudt. Cloudflare, dat de site levert (sectie 6), plaatst ook geen cookie; het laat je browser alleen zijn instructie voor foutrapporten tot 7 dagen na je laatste bezoek bewaren, wat we eveneens als strikt noodzakelijk beschouwen voor het leveren van de site — onze eigen beoordeling, geen bevestigd juridisch standpunt.

Volledigheidshalve: ons meetscript voor de website leest twee dingen zonder iets op te slaan — je schermgrootte en browsertaal (bij elke meetgebeurtenis meegestuurd, sectie 6) en één optioneel local-storage-item (umami.disabled) waarmee je het meten kunt uitzetten. Die leesacties beschouwen we als gedekt door dezelfde uitzondering voor publieksmeting als de rest van sectie 6; dat is onze eigen beoordeling en geen bevestigd juridisch standpunt. Als je browser “Do Not Track” verstuurt, meet het script helemaal niets; als je browser Global Privacy Control verstuurt, wordt het script nooit geladen, zodat geen van beide leesacties plaatsvindt.

Strikt noodzakelijk

NaamAanbiederDoelDuur
scandora-langScandoraOnthoudt je taalvoorkeurBlijvend

In de app. Naast je eigen scans en instellingen worden nog meer items op je apparaat opgeslagen en daarvan gelezen. Ten eerste bewaart Firebase App Check een attestatie voor je app-installatie — uitgegeven door Apple App Attest op iOS en macOS, door Google Play Integrity op Android — die onze server vereist voordat hij een verzoek beantwoordt. We beschouwen dit als strikt noodzakelijk op grond van § 25(2) nr. 2 TDDDG: zonder deze attestatie kan onze backend een echte Scandora-app niet onderscheiden van een vervalste client, zodat de accountfuncties waar je uitdrukkelijk om hebt gevraagd niet veilig kunnen worden geleverd. De attestatie bevat geen documentinhoud en wordt niet gebruikt voor analyse of advertenties. Ten tweede gebruikt Firebase Crashlytics, als je crashdiagnostiek inschakelt, de Firebase-installatie-ID die hieronder wordt beschreven (sectie 6). Dat gebruik is niet strikt noodzakelijk: het gebeurt alleen omdat je toestemming hebt gegeven op grond van § 25(1) TDDDG, en je kunt die toestemming op elk moment intrekken onder Instellingen → Privacy en gegevens in de app, waarmee het verzamelen van crashrapporten weer wordt uitgezet (zie sectie 10). Ten derde slaat de app voor productanalyse het tijdstip waarop je hem voor het eerst opende en drie ja/nee-notities op, en leest ze weer uit; die notities geven aan of de eenmalige gebeurtenissen voor je eerste start, je eerste scan en je eerste upload al zijn verzonden (sectie 6). De notities bestaan alleen zodat elk van die gebeurtenissen één keer wordt verzonden; hiervoor vertrouwen we op dezelfde uitzondering voor strikt noodzakelijke, first-party publieksmeting als voor de analyse zelf (sectie 6) — opnieuw onze eigen beoordeling, geen bevestigd juridisch standpunt. Ze blijven allemaal op het apparaat staan wanneer je uitlogt. Als je je account verwijdert, worden het tijdstip van de eerste opening en de uploadnotitie verwijderd; de notities voor de eerste start en de eerste scan blijven staan, zodat dezelfde installatie nooit twee keer wordt geteld. Als je de app verwijdert of de gegevens ervan wist, worden ze allemaal verwijderd. Sectie 2 noemt apart wat de app voor pushmeldingen op je apparaat bewaart. Ten vierde bewaart de Firebase SDK voor de functie-instellingen die in sectie 2 worden beschreven een Firebase-installatie-ID op je apparaat en leest die uit wanneer de app start, en bewaart Google ML Kit de identificatiecodes per installatie die het met zijn meetgegevens meestuurt (sectie 2); geen van beide bevat documentinhoud. We beschouwen beide als strikt noodzakelijk op grond van § 25(2) nr. 2 TDDDG, omdat ze horen bij de componenten die de app nodig heeft om zijn functie-instellingen te laden en tekst te herkennen — opnieuw onze eigen beoordeling, geen bevestigd juridisch standpunt. Beide blijven op het apparaat staan wanneer je uitlogt en wanneer je je account verwijdert.

14. Privacy van kinderen

Scandora is niet bedoeld voor kinderen onder de 16 jaar. We verzamelen niet bewust gegevens van kinderen. Denk je dat we dat toch hebben gedaan, neem dan zo snel mogelijk contact met ons op.

15. Wijzigingen in de privacyverklaring

Het kan zijn dat we deze verklaring bijwerken. We plaatsen de nieuwe versie hier en informeren je bij belangrijke wijzigingen per e-mail of in de app. De datum "Laatst bijgewerkt" geeft de laatste herziening aan.

16. Contact

Contact voor gegevensbescherming

E-mail: [email protected]

Algemene ondersteuning: [email protected]

Het postadres en de verantwoordelijke exploitant staan in onze Bedrijfsgegevens.

Scandora app iconScandora

Intelligent document scanning for modern businesses.

Product

Features Pricing Download

Legal

Privacy Policy Terms of Service AVV / DPA Imprint Report Illegal Content Accessibility

Support

Help Center Contact Us Careers

© 2026 Scandora. All rights reserved.