Startseite
Anmelden Kostenlos starten

Datenschutzerklaerung

Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Thorsten Wenck
c/o Online-Impressum #6956
Europaring 90
53757 Sankt Augustin
E-Mail: info@doxvox.de

2. Ueberblick der Verarbeitung

Doxvox ist ein persoenliches Dokumentenarchiv mit KI-gestuetzter Texterkennung und Kategorisierung. Wir verarbeiten Ihre Daten ausschliesslich zur Bereitstellung und Verbesserung unseres Dienstes. Es findet kein Tracking, kein Profiling und keine Weitergabe an Werbetreibende statt.

3. Welche Daten wir erheben
3.1 Registrierung und Konto

Bei der Registrierung erheben wir:

  • E-Mail-Adresse (fuer Login und Benachrichtigungen)
  • Anzeigename (optional)
  • Passwort (wird nur als BCrypt-Hash gespeichert, das Klartext-Passwort wird niemals gespeichert)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfullung).

3.2 Hochgeladene Dokumente

Wenn Sie Dokumente hochladen, speichern wir:

  • Die Originaldatei (PDF, Bild oder Office-Dokument)
  • Eine konvertierte PDF/A-Version (fuer Langzeitarchivierung)
  • Den per OCR erkannten Text
  • Von der KI generierte Metadaten (Kategorie, Zusammenfassung, Aussteller, Betraege, Fristen)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfullung).

3.3 Technisch notwendige Daten

Beim Zugriff auf unsere Website werden automatisch technische Daten erhoben (IP-Adresse, Browsertyp, Zeitpunkt des Zugriffs). Diese Daten werden nur in Server-Logdateien gespeichert und nicht mit anderen Datenquellen zusammengefuehrt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung).

3.4 Aktivitätsprotokolle (Audit-Logs)

Zur Nachvollziehbarkeit sicherheitsrelevanter Vorgänge und zur Missbrauchsvermeidung protokollieren wir bestimmte Aktionen in Ihrem Konto (z. B. An- und Abmeldung, Wiederherstellung einer Sitzung, Hochladen, Löschen und Teilen von Dokumenten, Änderungen an der Zwei-Faktor-Authentifizierung, Konto­löschung). Zu jedem Eintrag speichern wir die betroffene Aktion, den Zeitpunkt sowie die IP-Adresse, von der die Aktion ausgelöst wurde.

Zweck: Sicherheit, Nachvollziehbarkeit und Vermeidung von Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes).

Speicherdauer: Die Audit-Protokolle sind mit Ihrem Konto verknüpft und werden spätestens mit der Löschung Ihres Kontos entfernt. Eine automatische, frühere Löschung einzelner Protokolleinträge findet derzeit nicht statt.

3.5 Zugriffsprotokolle bei Freigaben

Wenn Sie ein Dokument, eine Kategorie oder einen Tag über einen Freigabe-Link teilen, protokollieren wir jeden Zugriff auf diesen Link. Dabei speichern wir den Zeitpunkt, die Art des Zugriffs (Ansehen, PIN-Eingabe, Download) sowie die IP-Adresse der zugreifenden Person. Da Freigabe-Links auch von Dritten (den Empfängern) geöffnet werden können, werden hierbei auch IP-Adressen von Personen verarbeitet, die selbst kein Doxvox-Konto besitzen.

Zweck: Sicherheit der Freigaben, Nachvollziehbarkeit der Zugriffe für den freigebenden Nutzer und Schutz vor Missbrauch (u. a. Sperrung nach mehreren PIN-Fehlversuchen).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Nachvollziehbarkeit von Freigaben).

Speicherdauer: Die Zugriffsprotokolle werden gespeichert, bis die jeweilige Freigabe oder das Konto des freigebenden Nutzers gelöscht wird. Beim Löschen einer Freigabe werden auch deren Zugriffsprotokolle entfernt.

4. Wie wir Ihre Daten verarbeiten
4.1 Texterkennung (OCR)

Hochgeladene Dokumente werden per OCR analysiert, um den enthaltenen Text zu extrahieren. Die Texterkennung erfolgt über die KI-Plattform der IONOS SE (Elgendorfer Straße 57, 56410 Montabaur, Deutschland), die insoweit als Auftragsverarbeiter im Sinne des Art. 28 DSGVO für uns tätig wird. Die Verarbeitung erfolgt ausschließlich in Rechenzentren innerhalb Deutschlands (siehe hierzu auch Abschnitte 4.2 und 8).

4.2 KI-Analyse und Kategorisierung

Der erkannte Text wird an die KI-Plattform der IONOS SE (Elgendorfer Straße 57, 56410 Montabaur, Deutschland) übermittelt, um Dokumente automatisch zu kategorisieren, zusammenzufassen und relevante Informationen zu extrahieren. Die Verarbeitung erfolgt ausschließlich in Rechenzentren innerhalb Deutschlands. IONOS ist für uns als Auftragsverarbeiter im Sinne des Art. 28 DSGVO tätig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfullung); Art. 28 DSGVO (Auftragsverarbeitung).

Keine automatisierte Entscheidungsfindung: Die KI dient ausschließlich dazu, Dokumente zu erkennen, zu kategorisieren und zusammenzufassen. Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder in ähnlicher Weise erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt.

4.3 Semantische Suche (Pro-Plan)

Fuer Nutzer des Pro-Plans wird der Dokumenteninhalt in mathematische Vektoren (Embeddings) umgewandelt, um eine intelligente Suche nach Bedeutung statt nach exakten Woertern zu ermoeglichen. Die Erzeugung der Vektoren erfolgt ueber die gleiche deutsche KI-Plattform. Die Vektoren werden in unserer Datenbank gespeichert und enthalten keine lesbaren Textinhalte.

5. Speicherung Ihrer Daten

Ihre Daten werden gespeichert in:

  • Datenbank (PostgreSQL): Kontodaten, Metadaten, OCR-Text, Vektoren — gehostet in Deutschland.
  • Dateispeicher (S3-kompatibel): Original- und konvertierte Dokumentdateien — gespeichert bei der STRATO GmbH (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland) über den Dienst HiDrive/S3 in deutschen Rechenzentren.

Alle Daten werden verschlüsselt übertragen (TLS/HTTPS). Gespeicherte Dokumente werden zusätzlich mit AES-256 verschlüsselt (At-Rest Encryption). Die Speicherung erfolgt ausschließlich auf Servern innerhalb Deutschlands.

5.1 Speicherdauer und Löschfristen
  • Konto- und Dokumentdaten: werden gespeichert, solange Ihr Konto besteht, und bei einer Kontolöschung unwiderruflich entfernt (siehe Abschnitt 10).
  • E-Mail-Bestätigungs-Token: ist 24 Stunden gültig und wird nach Bestätigung bzw. Ablauf entfernt.
  • Passwort-Zurücksetzungs-Token: ist 60 Minuten gültig und wird nach Nutzung bzw. Ablauf entfernt.
  • Anmelde-Token (Refresh-Token): ist bis zu 30 Tage gültig und wird bei Abmeldung ungültig (siehe Abschnitt 6).
  • Aktivitäts- und Zugriffsprotokolle: siehe Abschnitte 3.4 und 3.5.
  • Server-Logdateien: werden nur für die technische Bereitstellung und Fehleranalyse vorgehalten und regelmäßig überschrieben. Eine feste, verkürzte Löschfrist ist derzeit nicht technisch erzwungen.
6. Cookies und lokale Speicherung

Doxvox verwendet keine Tracking-Cookies und keine Analyse-Tools. Wir speichern ausschliesslich technisch notwendige Daten im Browser:

  • JWT-Token: Fuer die Authentifizierung (im localStorage des Browsers)
  • Benutzereinstellungen: Anzeigepraeferenzen wie die gewaehlte Ansicht (localStorage)
  • Anmelde-Cookie doxvox_rt (Refresh-Token): Ein technisch notwendiger, HttpOnly-Cookie, der beim Login gesetzt wird und dazu dient, Ihre Anmeldung aufrechtzuerhalten bzw. sicher zu erneuern. Der Cookie ist für JavaScript nicht auslesbar (Schutz vor XSS), wird mit SameSite=Strict gesetzt, ist auf den Pfad /api/auth beschränkt und wird über eine verschlüsselte Verbindung übertragen (Secure). Standardmäßig gilt er als Sitzungs-Cookie (endet beim Schließen des Browsers); wenn Sie beim Login „diesem Gerät vertrauen“ wählen bzw. die Zwei-Faktor-Authentifizierung nutzen, beträgt seine Gültigkeit bis zu 30 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen angeforderten Anmeldefunktion) bzw. § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlicher Cookie).

Diese Daten werden nicht an Dritte uebermittelt und dienen ausschliesslich der Funktionsfaehigkeit der Anwendung.

7. E-Mail-Kommunikation

Wir versenden E-Mails ausschliesslich fuer folgende Zwecke:

  • Bestaetigung Ihrer E-Mail-Adresse bei der Registrierung
  • Zuruecksetzen Ihres Passworts
  • Erinnerungen an Fristen (sofern von Ihnen aktiviert)

Es werden keine Werbe- oder Marketing-E-Mails versendet.

8. Weitergabe an Dritte

Ihre Daten werden nicht an Dritte verkauft oder zu Werbezwecken weitergegeben. Eine Übermittlung erfolgt nur an folgende Auftragsverarbeiter:

  • IONOS SE (Elgendorfer Straße 57, 56410 Montabaur, Deutschland) — KI-Analyse, OCR-Verarbeitung und Erzeugung der Embeddings; Rechenzentren in Deutschland.
  • STRATO GmbH (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland) — Dateispeicher (HiDrive/S3) für Ihre Dokumente; Rechenzentren in Deutschland.
  • STRATO GmbH (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland) — Versand transaktionaler E-Mails (SMTP über smtp.strato.de).

Mit allen genannten Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

8.1 Zahlungsabwicklung (Stripe) — nur bei kostenpflichtigen Plänen

Für die Abwicklung von Zahlungen bei kostenpflichtigen Plänen (Personal/Pro) setzen wir den Zahlungsdienstleister Stripe (Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA, sowie Stripe Payments Europe, Ltd., Irland) ein. Dabei können personenbezogene Daten (z. B. Name, E-Mail-Adresse, Zahlungsdaten) an Stripe übermittelt werden. Da Stripe auch Verarbeitungen in den USA (Drittland) vornehmen kann, erfolgt eine solche Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 44 ff. DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Hinweis: Die kostenpflichtigen Pläne sind derzeit noch nicht buchbar; eine Datenübermittlung an Stripe findet erst statt, sobald Sie einen kostenpflichtigen Plan nutzen.

9. Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft (Art. 15 DSGVO) — Welche Daten wir ueber Sie gespeichert haben
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
  • Loeschung (Art. 17 DSGVO) — Loeschung Ihrer Daten
  • Einschraenkung (Art. 18 DSGVO) — Einschraenkung der Verarbeitung
  • Datenuebertragbarkeit (Art. 20 DSGVO) — Export Ihrer Daten in einem gaengigen Format
  • Widerspruch (Art. 21 DSGVO) — Widerspruch gegen die Verarbeitung

Zur Ausuebung Ihrer Rechte wenden Sie sich bitte an info@doxvox.de.

10. Kontoloeschung

Sie koennen Ihr Konto jederzeit in den Einstellungen der App loeschen. Dabei werden unwiderruflich alle Ihre Daten entfernt:

  • Ihr Benutzerkonto und alle Kontodaten
  • Alle hochgeladenen Dokumente (Original- und konvertierte Dateien)
  • Alle OCR-Texte, Metadaten und KI-Analysen
  • Alle Embeddings, Tags, Kategorien, Erinnerungen und Freigaben

Die Loeschung erfolgt sofort und kann nicht rueckgaengig gemacht werden.

11. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehoerde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstoesst. Zuständig ist grundsätzlich die Aufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Sitz hat:

Sie haben das Recht, sich bei der für unseren Unternehmenssitz zuständigen Datenschutz-Aufsichtsbehörde zu beschweren.

12. Aenderungen dieser Datenschutzerklaerung

Wir behalten uns vor, diese Datenschutzerklaerung zu aktualisieren, um sie an geaenderte Rechtslagen oder Aenderungen des Dienstes anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.