Legal · Datenschutz

Privacy Policy /
Datenschutzerklärung

Stand / Last updated: Juli / July 2026  ·  DSGVO / GDPR compliant

01

Verantwortlicher

Name

Martin Philipp Hesse

Adresse

An der Steinkaute 5a
64367 Mühltal, Deutschland

Steuernummer

Wird nach Bekanntgabe ergänzt

Verantwortlicher im Sinne der DSGVO und anderer nationaler Datenschutzgesetze ist die oben genannte natürliche Person.

02

Erhobene Daten

Wir erheben ausschließlich Daten, die zur Erbringung unseres Dienstes erforderlich sind:

DatenkategorieDetailsZeitpunkt
KontodatenE-Mail-Adresse, verschlüsseltes Passwort (Firebase Auth)Registrierung
DokumenteHochgeladene Bilder/PDFs – temporär im EU-SpeicherJeder Scan
Briefinhalt (verschlüsselt übertragen)Brieftext wird TLS-verschlüsselt zur KI-Analyse in die EU-Region Frankfurt übertragenBei Analyse
AnalyseergebnisKI-generierte Zusammenfassung, Aktionspunkte, Metadaten (Betrag, Frist, Kategorie)Nach Analyse
NutzungsdatenAnzahl Scans, Antworten, Chat-Nachrichten pro Monat (für Plan-Limits)Laufend
EinstellungenSprache, Archivierungseinstellungen, BenachrichtigungspräferenzenBei Änderung
ZahlungsdatenAusschließlich durch Stripe verarbeitet – wir speichern keine KartendatenUpgrade (optional)
KI-Verarbeitung ausschließlich in der EU: Der Briefinhalt wird TLS-verschlüsselt an Amazon Bedrock in der EU-Region Frankfurt (eu-central-1) übertragen und dort verarbeitet – dein Briefinhalt verlässt die EU nicht. Original-Bilder/-PDFs verbleiben ausschließlich in deinem EU-Speicher (Firebase europe-west3).
03

Zweck & Rechtsgrundlage

ZweckRechtsgrundlage (DSGVO)
Bereitstellung des Dienstes (Scan, Analyse, Zusammenfassung)Art. 6 Abs. 1 lit. b – Vertragserfüllung
Authentifizierung & KontosicherheitArt. 6 Abs. 1 lit. b – Vertragserfüllung
Nutzungslimits & Plan-VerwaltungArt. 6 Abs. 1 lit. b – Vertragserfüllung
ZahlungsabwicklungArt. 6 Abs. 1 lit. b – Vertragserfüllung
Datenschutz-Einwilligung bei RegistrierungArt. 6 Abs. 1 lit. a – Einwilligung
Erfüllung gesetzlicher AufbewahrungspflichtenArt. 6 Abs. 1 lit. c – Rechtliche Verpflichtung
Betrugsprävention & SicherheitArt. 6 Abs. 1 lit. f – Berechtigtes Interesse
04

Drittanbieter & Datenübertragung

Mit allen Anbietern bestehen Auftragsverarbeitungsverträge (AVV) bzw. geeignete Garantien nach Art. 46 DSGVO:

AnbieterZweckStandortGarantie
Google FirebaseGoogle Ireland Ltd.Hosting, Datenbank, Speicher, AuthEU (Frankfurt)AVV mit Google
Google Analytics / Google AdsGoogle Ireland Ltd.Reichweitenmessung & Werbung (nur nach Einwilligung) – niemals BriefinhalteEU / USAAVV + SCCs, EU-US Data Privacy Framework
Amazon Web Services (Bedrock)Amazon Web Services EMEA SARLKI-Analyse des Briefinhalts mit Claude (Anthropic) – Verarbeitung in der EUEU (Frankfurt, eu-central-1)AVV mit AWS (inkl. SCCs)
StripeStripe Payments Europe Ltd.Zahlungsabwicklung (nur kostenpflichtige Pläne)EU / USAAVV + SCCs
RevenueCatRevenueCat, Inc. (USA)Abwicklung & Verwaltung von In-App-Käufen (nur iOS-App); erhält Nutzer-ID und Kaufstatus – niemals BriefinhalteUSAAVV + SCCs (Art. 46 DSGVO)
Zur KI-Verarbeitung: Die Analyse erfolgt mit Claude (Anthropic) über Amazon Bedrock in der AWS-Region Frankfurt (eu-central-1). Briefinhalte werden ausschließlich in der EU verarbeitet – es findet kein Transfer von Briefinhalten in die USA oder andere Drittländer statt. Eingereichte Daten werden standardmäßig nicht zum Modell-Training verwendet.

Eine Weitergabe an weitere Dritte findet nicht statt, sofern keine gesetzliche Verpflichtung besteht.

05

Speicherung & Löschung

DatenartStandardspeicherdauerDeine Kontrolle
Originaldokumente (Bilder/PDFs)Bis zur manuellen LöschungEinzeln oder alle auf einmal löschbar
AnalyseergebnisseBis zur manuellen LöschungEinzeln oder alle auf einmal löschbar
KontodatenBis zur KontoauflösungKonto jederzeit in den Einstellungen löschbar
NutzungsstatistikenMonatlich; ältere Daten automatisch gelöschtEntfällt bei Kontoauflösung

Bei Löschung deines Kontos werden sämtliche Daten – inkl. aller Dokumente im Firebase Storage – unwiderruflich gelöscht.

Gesetzliche Aufbewahrungspflichten (z. B. steuerrechtliche Belege) können eine verlängerte Speicherung bestimmter Abrechnungsdaten erforderlich machen.
06

Deine Rechte

Als betroffene Person stehen dir nach DSGVO folgende Rechte zu – kostenlos und ohne Begründungspflicht:

📋
Auskunft (Art. 15)
Welche Daten wir über dich gespeichert haben.
✏️
Berichtigung (Art. 16)
Korrektur unrichtiger oder unvollständiger Daten.
🗑️
Löschung (Art. 17)
„Recht auf Vergessen" – direkt in den App-Einstellungen.
⏸️
Einschränkung (Art. 18)
Verarbeitung einschränken, ohne Daten zu löschen.
📦
Datenportabilität (Art. 20)
Export deiner Daten in einem gängigen Format.
🚫
Widerspruch (Art. 21)
Widerspruch gegen bestimmte Verarbeitungen.
↩️
Widerruf (Art. 7 Abs. 3)
Jederzeit erteilte Einwilligungen widerrufen.
⚖️
Beschwerde (Art. 77)
Bei der zuständigen Datenschutzbehörde.

Zur Ausübung deiner Rechte: support@xplainly.app – Antwort innerhalb von 30 Tagen.

Zuständige Aufsichtsbehörde: Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI), Postfach 3163, 65021 Wiesbaden – datenschutz.hessen.de

07

Cookies & Tracking

Einwilligung. Nicht notwendige Dienste – insbesondere Google Analytics und Google Ads – werden erst nach Deiner ausdrücklichen Einwilligung geladen. Beim ersten Besuch erscheint ein Einwilligungsbanner, über das Du diese Dienste akzeptieren oder ablehnen kannst. Wir setzen dabei den Google Consent Mode ein: Ohne Deine Einwilligung werden keine Analyse- oder Werbe-Cookies gesetzt und keine personenbezogenen Daten zu diesen Zwecken an Google übermittelt. Rechtsgrundlage ist Deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen – über die Schaltfläche Cookie-Einstellungen weiter unten. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

Technisch notwendige Speicherung – für den Betrieb zwingend erforderlich und ohne Einwilligung zulässig (§ 25 Abs. 2 TDDDG):

  • Authentifizierungstoken (Firebase Auth Session)
  • UI-Präferenzen (Sprache, Dark Mode) sowie die Speicherung Deiner Cookie-Auswahl
  • PWA-Offline-Caching (Service Worker)

Google Analytics 4. Nach Deiner Einwilligung nutzen wir Google Analytics 4 (Google Ireland Ltd., Dublin) zur Reichweiten- und Performance-Messung – auf unserer Website und in der App. Erfasst werden pseudonymisierte Nutzungsdaten (z. B. Seitenaufrufe, App-Start, „Scan abgeschlossen", ungefährer Standort, Geräte- und Browserdaten); die IP-Adresse wird gekürzt. Niemals werden dabei Briefinhalte erfasst. Google verarbeitet diese Daten in unserem Auftrag (AVV); eine Übermittlung an die Google LLC in den USA ist möglich, abgesichert über das EU-US Data Privacy Framework und die EU-Standardvertragsklauseln (Art. 46 DSGVO). Die nutzerbezogene Datenaufbewahrung ist auf max. 14 Monate begrenzt.

Google Ads – Conversion-Tracking & Remarketing. Nach Deiner Einwilligung setzen wir Google Ads (Google Ireland Ltd.) ein, um den Erfolg unserer Anzeigen zu messen und interessenbezogene Werbung auszuspielen. Klickst Du auf eine unserer Anzeigen, wird eine Klick-Kennung (z. B. gclid) verarbeitet; führst Du anschließend eine bestimmte Aktion aus (z. B. einen Brief analysieren), kann Google diese der Anzeige zuordnen. Wir erhalten dabei keine Daten, die Dich persönlich identifizieren. Rechtsgrundlage, Auftragsverarbeitung und USA-Transfer entsprechen den Angaben zu Google Analytics. Mehr: policies.google.com/technologies/ads.

› Cookie-Einstellungen öffnen / Einwilligung widerrufen

08

Datensicherheit

  • Clientseitige Verschlüsselung (seit Juli 2026): Gespeicherte Briefinhalte (Text, Analyseergebnis, Scan-Bilder, Ordnernamen) werden zusätzlich auf deinem Gerät mit AES-256-GCM verschlüsselt, bevor sie unseren Speicher erreichen. Der Schlüssel wird auf deinem Gerät erzeugt und verbleibt dort – wir erhalten zu keinem Zeitpunkt eine Kopie und können deine gespeicherten Briefe nicht entschlüsseln.
  • Verschlüsselung in Transit: Alle Verbindungen via TLS 1.2+
  • Verschlüsselung at Rest: Firebase verschlüsselt zusätzlich alle gespeicherten Daten (serverseitig, Google-verwaltete Schlüssel)
  • Zugriffskontrollen: Jeder Nutzer kann ausschließlich auf eigene Daten zugreifen (Firestore Security Rules)
  • Authentifizierung: Firebase Auth mit optionaler Zwei-Faktor-Authentifizierung (2FA)
  • Verschlüsselte Übertragung: Briefinhalte werden TLS-verschlüsselt übertragen und nie für KI-Training verwendet
  • EU-Datenhaltung: Primärspeicher in der EU-Region Frankfurt (europe-west3)
  • EU-Verarbeitung: KI-Analyse ausschließlich in der EU – Amazon Bedrock, Frankfurt (eu-central-1)
Was die clientseitige Verschlüsselung schützt – und was nicht: Sie schützt deine gespeicherten Briefe. Im Moment der KI-Analyse wird der Brieftext weiterhin TLS-verschlüsselt an unseren Auftragsverarbeiter in Frankfurt übertragen und dort verarbeitet (siehe Abschnitt 02). Beim Einrichten erhältst du einen Notfallschlüssel: Verlierst du sowohl den Zugriff auf deine Geräte als auch diesen Notfallschlüssel, können deine gespeicherten Briefe von niemandem wiederhergestellt werden – auch nicht von uns. Konto-Verwaltung und Löschung deiner Daten bleiben davon unberührt und sind jederzeit möglich. Briefe, die vor Juli 2026 gespeichert wurden: Texte werden bei deiner nächsten Anmeldung automatisch nachverschlüsselt; ältere Scan-Bilder verbleiben im serverseitig verschlüsselten EU-Speicher.
09

Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung bei rechtlichen oder technischen Änderungen anzupassen. Über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail mindestens 14 Tage im Voraus.

Das Datum der letzten Aktualisierung ist stets oben auf dieser Seite angegeben.

10

Kontakt & Beschwerden

Datenschutzanfragen

support@xplainly.app

Verantwortlicher

Martin Philipp Hesse
An der Steinkaute 5a
64367 Mühltal

Aufsichtsbehörde Hessen

HBDI Wiesbaden

01

Data Controller

Name

Martin Philipp Hesse

Address

An der Steinkaute 5a
64367 Mühltal, Germany

Tax Number

To be added upon receipt

The data controller within the meaning of the GDPR and other applicable data protection laws is the natural person identified above.

02

Data We Collect

We only collect data strictly necessary to provide our service:

CategoryDetailsWhen
Account dataEmail address, encrypted password (Firebase Auth)Registration
DocumentsUploaded letter images/PDFs – stored temporarily in EUEach scan
Letter content (encrypted transfer)Letter text transmitted via TLS-encrypted connection to AI processing in the EU region FrankfurtOn analysis
Analysis resultsAI-generated summary, action items, metadata (amount, deadline, category)After analysis
Usage dataNumber of scans, replies, chat messages per month (for plan limits)Ongoing
PreferencesLanguage, archiving settings, notification preferencesOn change
Payment dataProcessed exclusively by Stripe – we never store card detailsUpgrade (optional)
AI processing exclusively in the EU: Letter content is transmitted via TLS encryption to Amazon Bedrock in the EU region Frankfurt (eu-central-1) and processed there – your letter content never leaves the EU. Original images/PDFs remain exclusively in your EU storage (Firebase europe-west3).
03

Purpose & Legal Basis

PurposeLegal Basis (GDPR)
Provision of the service (scan, analysis, summary)Art. 6(1)(b) – Contract performance
Authentication & account securityArt. 6(1)(b) – Contract performance
Usage limits & plan managementArt. 6(1)(b) – Contract performance
Payment processingArt. 6(1)(b) – Contract performance
Privacy consent at sign-upArt. 6(1)(a) – Consent
Compliance with legal retention obligationsArt. 6(1)(c) – Legal obligation
Fraud prevention & securityArt. 6(1)(f) – Legitimate interest
04

Third Parties & Data Transfers

Data processing agreements (DPA) and appropriate GDPR safeguards (Art. 46) are in place with each provider:

ProviderPurposeLocationSafeguard
Google FirebaseGoogle Ireland Ltd.Hosting, database, storage, authenticationEU (Frankfurt)DPA with Google
Google Analytics / Google AdsGoogle Ireland Ltd.Reach measurement & advertising (consent-based) – never letter contentEU / USADPA + SCCs, EU-US Data Privacy Framework
Amazon Web Services (Bedrock)Amazon Web Services EMEA SARLAI analysis of letter content with Claude (Anthropic) – processed in the EUEU (Frankfurt, eu-central-1)DPA with AWS (incl. SCCs)
StripeStripe Payments Europe Ltd.Payment processing (paid plans only)EU / USADPA + SCCs
RevenueCatRevenueCat, Inc. (USA)Processing & management of in-app purchases (iOS app only); receives user ID and purchase status – never letter contentUSADPA + SCCs (Art. 46 GDPR)
On AI processing: Analysis is performed with Claude (Anthropic) via Amazon Bedrock in the AWS region Frankfurt (eu-central-1). Letter content is processed exclusively within the EU – no letter content is transferred to the USA or any other third country. Submitted data is not used for model training by default.

We do not share your data with any other third parties unless required by law.

05

Storage & Deletion

Data typeDefault retentionYour control
Original documents (images/PDFs)Until manually deletedDelete individually or all at once
Analysis resultsUntil manually deletedDelete individually or all at once
Account dataUntil account deletionDelete account in Settings at any time
Usage statisticsMonthly; older records auto-deletedRemoved upon account deletion

When you delete your account, all stored data – including every document in Firebase Storage – is permanently and irreversibly erased.

Statutory retention obligations (e.g. tax records) may require retention of certain billing data beyond account deletion.
06

Your Rights

Under the GDPR you have the following rights – free of charge and without having to provide reasons:

📋
Access (Art. 15)
Find out what data we hold about you.
✏️
Rectification (Art. 16)
Correct inaccurate or incomplete data.
🗑️
Erasure (Art. 17)
"Right to be forgotten" – directly in app Settings.
⏸️
Restriction (Art. 18)
Restrict processing without deleting data.
📦
Portability (Art. 20)
Export your data in a common format.
🚫
Objection (Art. 21)
Object to certain types of processing.
↩️
Withdrawal (Art. 7(3))
Withdraw any consent at any time.
⚖️
Complaint (Art. 77)
Lodge a complaint with a supervisory authority.

To exercise your rights: support@xplainly.app – we respond within 30 days.

The supervisory authority for our registered address is the Hessian Commissioner for Data Protection and Freedom of Information (HBDI), P.O. Box 3163, 65021 Wiesbaden – datenschutz.hessen.de

07

Cookies & Tracking

Consent. Non-essential services – in particular Google Analytics and Google Ads – are only loaded after your explicit consent. On your first visit a consent banner appears where you can accept or decline these services. We use Google Consent Mode: without your consent, no analytics or advertising cookies are set and no personal data is sent to Google for these purposes. The legal basis is your consent (Art. 6(1)(a) GDPR, § 25(1) TDDDG). You can withdraw it at any time with effect for the future – via the Cookie settings button below. Withdrawal does not affect the lawfulness of processing carried out beforehand.

Strictly necessary storage – required for operation and permitted without consent (§ 25(2) TDDDG):

  • Authentication tokens (Firebase Auth session)
  • UI preferences (language, dark mode) and storing your cookie choice
  • PWA offline caching (Service Worker)

Google Analytics 4. With your consent we use Google Analytics 4 (Google Ireland Ltd., Dublin) for reach and performance measurement – on our website and in the app. It records pseudonymised usage data (e.g. page views, app start, "scan completed", approximate location, device and browser data); the IP address is truncated. It never records letter content. Google processes this data on our behalf (DPA); a transfer to Google LLC in the USA is possible, safeguarded by the EU-US Data Privacy Framework and the EU Standard Contractual Clauses (Art. 46 GDPR). User-level data retention is limited to a maximum of 14 months.

Google Ads – conversion tracking & remarketing. With your consent we use Google Ads (Google Ireland Ltd.) to measure the success of our ads and to show interest-based advertising. When you click one of our ads, a click identifier (e.g. gclid) is processed; if you then perform a certain action (e.g. analysing a letter), Google can attribute it to the ad. We receive no data that personally identifies you. Legal basis, data processing and US transfer are as described for Google Analytics. More: policies.google.com/technologies/ads.

› Open cookie settings / withdraw consent

08

Data Security

  • Client-side encryption (since July 2026): Stored letter content (text, analysis results, scan images, folder names) is additionally encrypted on your device with AES-256-GCM before it reaches our storage. The key is generated on your device and stays there – we never receive a copy and cannot decrypt your stored letters.
  • Encryption in transit: All connections via TLS 1.2+
  • Encryption at rest: Firebase additionally encrypts all stored data (server-side, Google-managed keys)
  • Access controls: Each user can only access their own data (Firestore Security Rules)
  • Authentication: Firebase Auth with optional two-factor authentication (2FA)
  • Encrypted transfer: Letter content is transmitted via TLS encryption and never used for AI training
  • EU data residency: All primary storage in EU region Frankfurt (europe-west3)
  • EU processing: AI analysis exclusively in the EU – Amazon Bedrock, Frankfurt (eu-central-1)
What client-side encryption protects – and what it does not: It protects your stored letters. At the moment of AI analysis, the letter text is still transmitted TLS-encrypted to our processor in Frankfurt and processed there (see section 02). During setup you receive a recovery key: if you lose access to both your devices and this recovery key, your stored letters cannot be restored by anyone – including us. Account management and deletion of your data remain unaffected and are possible at any time. Letters saved before July 2026: their text is automatically re-encrypted on your next sign-in; older scan images remain in server-side encrypted EU storage.
09

Policy Changes

We reserve the right to update this Privacy Policy to reflect legal or technical changes. We will notify registered users of material changes by email at least 14 days in advance.

The date of the last update is always shown at the top of this page.

10

Contact & Complaints

Privacy enquiries

support@xplainly.app

Data controller

Martin Philipp Hesse
An der Steinkaute 5a
64367 Mühltal, Germany

Supervisory authority (Hesse)

HBDI Wiesbaden