Datenschutzerklärung
1. Verantwortlicher
Still Thinking Solutions GmbH, Frombergfeld 19A, 45481 Mülheim an der Ruhr, Deutschland, E-Mail: nibla@stillthinking.de (im Folgenden „wir“).
2. Das Wichtigste zuerst: Ihre Diktate verlassen Ihr Gerät nicht
Die Spracherkennung selbst findet lokal in Ihrem Browser statt. Ihre Audioaufnahmen, Transkripte und Wortlisten werden von der Anwendung nicht an unsere Server oder an Dritte übertragen – sie werden ausschließlich im lokalen Speicher Ihres Browsers abgelegt (IndexedDB, Cache Storage, localStorage). Wir können diese Inhalte weder einsehen noch serverseitig löschen; Sie löschen sie jederzeit selbst in der App oder über Ihre Browser-Einstellungen. Der Mikrofonzugriff erfolgt über Ihren Browser und ausschließlich nach Ihrer Freigabe; das Audiosignal wird nur lokal verarbeitet.
Beim Laden der Anwendung, beim Abruf von Updates und beim einmaligen Herunterladen der Erkennungsmodelle stellt Ihr Browser jedoch reguläre Netzwerkverbindungen zu unserer über Cloudflare betriebenen Infrastruktur her. Dabei fallen die in Abschnitt 3 beschriebenen Verbindungs- und Protokolldaten an. Diese enthalten nach der vorgesehenen technischen Funktionsweise nicht den Inhalt Ihrer Aufnahmen, Transkripte oder Wortlisten.
3. Hosting und Auslieferung über Cloudflare
Unsere Website, die Anwendung und die Erkennungsmodelle werden über die Infrastruktur von Cloudflare ausgeliefert (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Beim Abruf verarbeitet Cloudflare technisch erforderliche Verbindungs- und Anfragedaten, insbesondere die IP-Adresse sowie Informationen über die angeforderte Ressource, den Zeitpunkt und die technische Verarbeitung der Anfrage.
Protokollierung und Speicherdauer: Wir aktivieren keine anwendungsseitigen Zugriffsprotokolle. Cloudflare Workers Observability und damit die für uns bestimmten Workers Invocation Logs sind deaktiviert; wir nutzen außerdem weder Logpush, Cloudflare Web Analytics noch einen Tail Worker und exportieren keine Zugriffsprotokolle.
Cloudflare verarbeitet unabhängig davon Verbindungs-, Betriebs- und Sicherheitsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource sowie technische Angaben zur Anfrage, soweit dies zur Auslieferung, Fehlerbehebung, Missbrauchs- und Angriffserkennung sowie zum sicheren Betrieb erforderlich ist. Je nach Art der Anfrage können zeitlich begrenzt auch von Cloudflare bereitgestellte, teilweise stichprobenartige Sicherheitsereignisse für uns sichtbar sein; wir exportieren oder verwenden diese nicht zur Nutzungsanalyse.
Die Speicherdauer hängt von Datenart, Cloudflare-Produkt und Tarif ab: Im derzeit eingesetzten Tarif sind stichprobenartige Sicherheitsereignisse grundsätzlich bis zu 24 Stunden und bestimmte aggregierte Verkehrsdaten bis zu sieben Tage abrufbar. Für sonstige interne Netzwerk- und Sicherheitsdaten veröffentlicht Cloudflare keine einheitliche feste Löschfrist; nach dem mit Cloudflare geschlossenen Auftragsverarbeitungsvertrag werden personenbezogene Daten nur so lange verarbeitet, wie dies zur Erbringung der vereinbarten Leistungen erforderlich ist. Wir nehmen keine eigene längerfristige Speicherung oder Zusammenführung dieser Daten vor.
Der Einsatz von Cloudflare dient der sicheren und zuverlässigen Bereitstellung unseres Angebots. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren, stabilen und wirtschaftlichen Betrieb der Anwendung. Mit Cloudflare besteht, soweit Cloudflare als Auftragsverarbeiter tätig wird, ein Vertrag nach Art. 28 DSGVO (Cloudflare Data Processing Addendum). Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln der EU-Kommission. Eine Kopie der Garantien erhalten Sie auf Anfrage unter der oben genannten E-Mail-Adresse; Informationen auch unter cloudflare.com/de-de/trust-hub.
4. Lokale Speicherung auf Ihrem Gerät (§ 25 TDDDG)
Nibla legt die für die Funktion unbedingt erforderlichen Daten im Speicher Ihres Browsers ab: die heruntergeladenen Erkennungsmodelle (Cache Storage), Ihre Aufnahmen und Transkripte (IndexedDB), Ihre Wortliste und technische Einstellungen (localStorage) sowie – bei Installation als App – die Dateien der Anwendung selbst (Service-Worker-Cache). Diese Speicherung ist für den von Ihnen gewünschten Dienst zwingend erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist daher nicht erforderlich.
Haben Sie Pro freigeschaltet, kommen hinzu: Ihr Lizenzschlüssel, der signierte Freischaltnachweis und eine zufällige Kennung dieser Installation (localStorage) sowie ein nicht exportierbares Schlüsselpaar, das ausschließlich dazu dient, die Freischaltung dieser Installation nachzuweisen (IndexedDB). Diese Speicherung ist erforderlich, damit die Pro-Funktionen zwischen den Prüfungen auch offline arbeiten; ohne sie müssten Sie den Schlüssel bei jedem Start erneut eingeben. Ein Fingerprinting Ihres Geräts findet nicht statt. Die Daten werden gelöscht, sobald Sie die Lizenz in dieser Installation entfernen oder die Browserdaten löschen.
Wir setzen keine Tracking-, Analyse- oder Werbedienste und keine Social-Media-Einbindungen ein; ein Einwilligungsbanner ist deshalb nicht vorhanden.
5. Kontaktaufnahme und Kontaktformular
Wenn Sie uns per E-Mail oder über das Kontaktformular kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, den Inhalt Ihrer Nachricht und – sofern freiwillig angegeben – Ihren Namen, um Ihre Anfrage zu bearbeiten und zu beantworten. Beim Aufruf und Absenden des Formulars fallen außerdem die in Abschnitt 3 beschriebenen technischen Verbindungsdaten an.
Rechtsgrundlage ist bei Anfragen im Zusammenhang mit einem Vertrag oder dessen Anbahnung Art. 6 Abs. 1 lit. b DSGVO; bei sonstigen Anfragen unser berechtigtes Interesse an der Bearbeitung eingehender Kommunikation und am Schutz des Formulars vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
Das Kontaktformular wird über einen Cloudflare Worker verarbeitet; im Worker wird keine dauerhafte Kopie der Nachricht gespeichert. Die Nachricht wird über den Cloudflare Email Service versendet und per Cloudflare Email Routing an unser E-Mail-Postfach bei Google (Gmail) weitergeleitet; Google Ireland Ltd. verarbeitet eingehende Nachrichten dort als Anbieter des Postfachs. Cloudflare verarbeitet dabei Zustell- und Sicherheitsmetadaten; die Speicherung einer Inhaltsvorschau gesendeter Nachrichten im Cloudflare Activity Log ist deaktiviert.
Die Angabe eines Namens ist freiwillig. E-Mail-Adresse und Nachricht werden benötigt, damit wir Ihre Anfrage zuordnen und beantworten können; ohne diese Angaben kann das Formular nicht versendet werden.
Wir löschen Anfragen, sobald ihre weitere Speicherung für die Bearbeitung und Dokumentation nicht mehr erforderlich ist; Anfragen ohne gesetzliche Aufbewahrungspflicht spätestens zwölf Monate nach Abschluss der Bearbeitung. Wird eine Nachricht Bestandteil aufbewahrungspflichtiger Geschäftsunterlagen, gelten die gesetzlichen Aufbewahrungsfristen.
6. Bezahlvorgang über Paddle
Kostenpflichtige Tarife sind derzeit noch nicht erhältlich; der Bezahlvorgang wird in einer Testumgebung erprobt. Sobald Sie einen Bestellvorgang aufrufen, gilt Folgendes.
Verkauf und Zahlungsabwicklung erfolgen über Paddle als autorisierten Wiederverkäufer und Merchant of Record. Ihr Vertragspartner für den Kauf ist die im Checkout und in Ihrer Bestellbestätigung bezeichnete Paddle-Gesellschaft – für Käufe aus Deutschland derzeit Paddle.com Market Limited, 30 Old Bailey, London EC4M 7AU, Vereinigtes Königreich. Paddle ist für die im Bestellprozess erhobenen Daten eigenständiger Verantwortlicher; Einzelheiten unter paddle.com/legal/privacy.
Der Checkout verlangt keine vollständige Anschrift. Erhoben werden Ihre E-Mail-Adresse, Ihr Land und – in einigen Ländern, darunter Deutschland und die USA – Ihre Postleitzahl. Land und Postleitzahl dienen der Bestimmung des steuerlichen Leistungsorts: Bei elektronisch erbrachten Dienstleistungen an Verbraucher gilt der Steuersatz des Wohnsitzlands (§ 3a Abs. 5 UStG, Art. 58 MwStSystRL), und der Ort ist nachzuweisen. Geschäftskunden können freiwillig eine Umsatzsteuer-Identifikationsnummer angeben.
Daten, die wir von Paddle erhalten (Art. 14 DSGVO): Zur Freischaltung und Verwaltung Ihrer Lizenz sowie für unsere Buchhaltung erhalten wir Ihre E-Mail-Adresse, Ihr Land und Ihre Postleitzahl, den gekauften Tarif, Transaktions-, Abonnement- und Rechnungskennungen, Steuersatz und Steuerbetrag sowie zum verwendeten Zahlungsmittel dessen Art, die letzten vier Ziffern der Karte, das Ablaufdatum und den Namen des Karteninhabers; bei Geschäftskunden zusätzlich Firmenname und Umsatzsteuer-Identifikationsnummer. Einen Namen erhalten wir nur, soweit er angegeben wurde. Nicht erhalten wir vollständige Zahlungsdaten (Kartennummer, Prüfnummer, Bankverbindung) sowie die von Paddle zur Betrugsprävention verarbeiteten Daten wie IP-Adresse, Standortermittlung und Geräteinformationen.
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), für steuer- und buchhaltungsrelevante Bestandteile die Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO). Operative Lizenzdaten löschen oder anonymisieren wir nach Ende Ihrer Lizenz, sobald sie für die Leistungserbringung nicht mehr erforderlich sind; buchhaltungs- und steuerrelevante Unterlagen bewahren wir für die Dauer der gesetzlichen Aufbewahrungsfristen auf (§§ 147 AO, 257 HGB: je nach Unterlage derzeit sechs, acht oder zehn Jahre). Die Bereitstellung von E-Mail-Adresse und Transaktionskennung ist für die Freischaltung erforderlich; ohne sie kann der Pro-Zugang nicht bereitgestellt werden.
Komponenten von Paddle werden erst geladen, wenn Sie einen Bestellvorgang aufrufen. Für den Checkout können dabei technisch notwendige Speicher- und Zugriffsvorgänge durch Paddle und dessen Zahlungs- und Betrugspräventionsdienstleister erfolgen; Einzelheiten finden Sie in den im Checkout bereitgestellten Datenschutzinformationen.
7. Freischaltung und Verwaltung der Pro-Lizenz
Für kostenpflichtige Tarife erzeugen wir nach der Kaufbestätigung von Paddle einen zufälligen Lizenzschlüssel und senden ihn an die von Paddle übermittelte E-Mail-Adresse. Wir verarbeiten dafür: eine Prüfsumme des Lizenzschlüssels (der Schlüssel selbst wird bei uns nicht im Klartext gespeichert), Tarif, Laufzeit und Status der Lizenz, die Transaktions- und Abonnementkennung von Paddle, je Installation eine zufällige Kennung, den zugehörigen öffentlichen Installationsschlüssel sowie die Zeitpunkte der ersten Freischaltung, der letzten Prüfung und einer Freigabe.
Wenn Sie die App mit Internetverbindung nutzen, prüfen wir die Lizenz höchstens einmal täglich und stellen dabei einen neuen Freischaltnachweis aus, der 30 Tage gültig ist. Übertragen werden dabei nur der Lizenzschlüssel, die Installationskennung und der Besitznachweis – keine Aufnahmen, Transkripte oder Wortlisten. Beim Abruf fallen die in Abschnitt 3 beschriebenen technischen Verbindungsdaten an.
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); für die Begrenzung auf drei Installationen und den Schutz vor missbräuchlicher Nutzung zusätzlich unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Aktive Installationsdaten werden während der Lizenzlaufzeit gespeichert und spätestens 90 Tage nach deren Ende gelöscht, soweit keine konkrete Rechtsverteidigung ihre weitere Speicherung erfordert; buchhaltungs- und steuerrelevante Unterlagen bewahren wir davon getrennt für die Dauer der gesetzlichen Aufbewahrungsfristen auf. Die technischen Zuordnungen zwischen einer Paddle-Transaktions- bzw. Abonnementkennung und der Prüfsumme der Lizenz laufen automatisch aus: die Abonnement-Zuordnung spätestens 14 Monate nach der letzten Verlängerung, die Transaktions-Zuordnung spätestens 26 Monate nach dem Kauf.
8. Kündigung und Widerruf über unsere Website
Wenn Sie über die Seiten „Verträge hier kündigen“ oder „Vertrag widerrufen“ eine Erklärung abgeben, verarbeiten wir die dort abgefragten Angaben: Name, E-Mail-Adresse für die Bestätigung, betroffener Vertrag, optional die beim Kauf verwendete E-Mail-Adresse, Bestell-/Rechnungs- oder Abonnementnummer, das Bestelldatum, bei Kündigungen Art, gewünschter Beendigungszeitpunkt und – nur bei außerordentlichen Kündigungen – der von Ihnen angegebene Grund. Gespeichert werden außerdem der Zeitpunkt des Eingangs, eine Vorgangsnummer, der Wortlaut der Eingangsbestätigung sowie der Bearbeitungsverlauf (einschließlich der Antworten der Paddle-Schnittstelle).
Zweck ist die Entgegennahme Ihrer Erklärung, ihre Übermittlung an Paddle als Ihren Vertragspartner, die gesetzlich vorgeschriebene Bestätigung (§ 312k, § 356a BGB) und die Überwachung der Erstattungsfrist. Rechtsgrundlagen sind die Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) und unsere rechtlichen Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO); für die Nachweisführung unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Empfänger: Der Inhalt Ihrer Erklärung wird an Paddle übermittelt (siehe Abschnitt 6); die Speicherung erfolgt bei Cloudflare (siehe Abschnitt 3), der E-Mail-Versand über den dort beschriebenen Weg. Die Vorgangsdaten werden vier Jahre nach Eingang automatisch gelöscht – das entspricht der regelmäßigen Verjährungsfrist, für die der Nachweis benötigt werden kann.
9. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet durch uns nicht statt.
10. Ihre Rechte
Sie haben gegenüber uns – soweit die jeweiligen gesetzlichen Voraussetzungen vorliegen – das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20).
Widerspruchsrecht (Art. 21 DSGVO): Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen Verarbeitungen widersprechen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind.
Sie haben zudem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, z. B. der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (Kavalleriestraße 2–4, 40213 Düsseldorf).
Bitte beachten Sie: Auf Ihre lokal gespeicherten Diktate und Transkripte haben wir keinen Zugriff – Auskunft oder Löschung dieser Inhalte nehmen Sie direkt in der App oder über Ihren Browser vor.
11. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.