Rechtliches

Nutzungsbedingungen

1. Der Dienst

DocAI extrahiert strukturierte Daten aus Geschäftsdokumenten (PDFs und Bildern) mithilfe von OCR und KI-Modellen und bietet eine Prüfoberfläche zum Verifizieren und Korrigieren der Ergebnisse. Der Dienst wird betrieben von SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. Mit der Nutzung des Dienstes stimmen Sie diesen Bedingungen zu.

2. KI-Ausgaben erfordern eine Prüfung

Extrahierte Werte sind KI-Vorhersagen, keine zertifizierten Daten. Sie können falsch, unvollständig oder fehlplatziert sein. Einschließlich Beträgen, Steuernummern und Daten. Sie sind dafür verantwortlich, extrahierte Daten zu prüfen und zu bestätigen, bevor Sie sie in einem buchhalterischen, vertraglichen oder anderen folgenreichen Kontext verwenden. Der Dienst stellt Konfidenzwerte und Quellenhervorhebungen bereit, um diese Prüfung zu unterstützen, nicht um sie zu ersetzen.

Sie interagieren mit einem KI-System. Gemäß Artikel 50 der Verordnung (EU) 2024/1689 (dem „AI Act“ der EU) informieren wir Sie, dass sowohl das Hochladen eines Dokuments zur Analyse als auch die Nutzung von „Beschreiben Sie, was Sie brauchen“ zur Erzeugung von Extraktionsfeldern aus Ihrem eigenen Text eine direkte Interaktion mit einem von uns betriebenen KI-System darstellen. KI-erzeugte Inhalte. extrahierte Feldwerte, vorgeschlagene Titel, Zusammenfassungen und generierte Feldvorschläge. Sind ein Vorschlag zur Prüfung durch Sie, kein fertiges oder zertifiziertes Ergebnis. Der Dienst trifft keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Sie; siehe die Datenschutzerklärung für die vollständige Erklärung zur automatisierten Entscheidungsfindung.

3. Ihr Konto und zulässige Nutzung

4. Kostenpflichtige Tarife und Abrechnung

Kostenpflichtige Tarife werden derzeit für geschäftliche oder berufliche Nutzung angeboten. Sie verlängern sich monatlich in USD, bis sie gekündigt werden. Angezeigte Preise verstehen sich ohne anfallende Umsatz- oder Verkaufssteuer; Stripe berechnet und ergänzt die anfallende Steuer beim Checkout anhand der von Ihnen angegebenen Abrechnungsinformationen.

Zahlungsdetails, Steuerinformationen, Rechnungen, Tarifänderungen und Kündigungen können Sie über das Stripe-Abrechnungsportal verwalten. Die Kündigung wird zum Ende des aktuellen bezahlten Leistungszeitraums wirksam; bis dahin bleibt der Zugriff bestehen. Herabstufungen werden für den nächsten Zeitraum geplant; eine Hochstufung kann eine sofortige anteilige Belastung auslösen und wird erst nach erfolgreicher Zahlung aktiv.

Zahlungen können nach einem Fehlschlag erneut versucht werden. Automatische anteilige Erstattungen bieten wir nicht an, außer soweit gesetzlich vorgeschrieben; kontaktieren Sie den Support für eine außergewöhnliche Abrechnungsprüfung. Das Löschen Ihres Kontos plant, dass ein bestehendes Abonnement nicht verlängert wird, und führt nicht zu einer automatischen Erstattung.

5. Ihre Daten

Umgang mit Dokumenten, Speicherung und Aufbewahrung werden beschrieben in der Datenschutzerklärung, die Bestandteil dieser Bedingungen ist. Sie behalten alle Rechte an Ihren Dokumenten und extrahierten Daten. Wir erheben keinen Eigentumsanspruch und trainieren keine KI-Modelle mit Ihren Inhalten.

6. Verfügbarkeit und Änderungen

Der Dienst wird "wie besehen" bereitgestellt und kann geändert, unterbrochen oder eingestellt werden. Während der Beta-Phase können Funktionen ohne Vorankündigung hinzugefügt oder entfernt werden. Wir streben eine hohe Verfügbarkeit an, garantieren sie jedoch nicht.

7. Haftung

Soweit gesetzlich zulässig, haften wir nicht für mittelbare oder Folgeschäden, entgangenen Gewinn oder Verluste, die sich aus dem Vertrauen auf ungeprüfte KI-Ausgaben ergeben. Unsere Gesamthaftung für jeglichen Anspruch ist auf die Beträge beschränkt, die Sie in den 12 Monaten vor dem Anspruch für den Dienst gezahlt haben (oder EUR 100, falls Sie nichts gezahlt haben). Nichts in diesen Bedingungen beschränkt eine Haftung, die nach dem Gesetz nicht beschränkt werden kann.

8. Beendigung

Sie können die Nutzung des Dienstes jederzeit beenden und Ihr Konto löschen. Wir können Konten, die gegen diese Bedingungen verstoßen, sperren oder kündigen. Bei der Kündigung werden gespeicherte Daten gemäß der Datenschutzerklärung gelöscht.

9. Anwendbares Recht

Diese Bedingungen unterliegen dem Recht Polens. Für Streitigkeiten sind die zuständigen Gerichte von Poland, unbeschadet zwingender Verbraucherschutzbestimmungen in Ihrem Wohnsitzland.

10. Kontakt

Fragen zu diesen Bedingungen: legal@synairo.com.

Sicherheit

1. Datenübertragung

Alle Verbindungen zu DocAI werden bei der Übertragung mit TLS verschlüsselt. Unsichere Anfragen werden zu HTTPS weitergeleitet, und ein Strict-Transport-Security (HSTS)-Header wird über HTTPS gesendet, damit Browser weiterhin sichere Verbindungen nutzen.

2. Authentifizierung

3. Webhook-Sicherheit

Jedem Webhook-Endpunkt wird ein webhook-spezifisches HMAC-SHA256-Signaturgeheimnis zugewiesen. Jede Zustellung enthält einen X-DocAI-Signature: sha256=…-Header, sodass Ihr Endpunkt überprüfen kann, dass die Nutzlast von DocAI stammt und bei der Übertragung nicht manipuliert wurde.

Verifizierungsbeispiel (Python):

import hashlib, hmac

def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
    message = f"{timestamp}.{payload}"
    expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
    return hmac.compare_digest(f"sha256={expected}", header_sig)

4. Dokumentspeicherung

5. LLM-/OCR-Unterauftragsverarbeiter

Dokumentinhalte (Seitenbilder oder OCR-Text) werden zur Feldextraktion an einen KI-Anbieter (derzeit OpenAI oder OVH AI Endpoints, je nach unserer Konfiguration) gesendet. Diese Anbieter agieren als Unterauftragsverarbeiter. Prüfen Sie deren Datenverarbeitungsbedingungen und nutzen Sie die Feld-Maskierungs- und Schwärzungswerkzeuge, bevor Sie sensible Dokumente verarbeiten.

Sie sind dafür verantwortlich, eine rechtmäßige Grundlage für die Verarbeitung der von Ihnen hochgeladenen Dokumente zu haben, einschließlich besonderer Kategorien personenbezogener Daten. Der Dienst ist nicht speziell für Gesundheits-, biometrische oder andere besondere Kategorien personenbezogener Daten konzipiert oder zertifiziert.

6. HTTP-Sicherheitsheader

DocAI setzt die folgenden Sicherheitsheader bei allen Antworten:

7. Verantwortungsvolle Offenlegung

Wenn Sie ein Sicherheitsproblem entdecken, senden Sie bitte eine E-Mail an security@synairo.com. Wir bemühen uns, innerhalb von 72 Stunden zu antworten und bestätigte Probleme umgehend zu beheben. Bitte machen Sie die Schwachstelle nicht öffentlich, bevor ein Fix verfügbar ist.

8. Infrastruktur

DocAI läuft bei Railway in dessen Region EU West, wobei TLS am Plattformrand terminiert wird. Die Anwendung verbindet sich über das private, mit WireGuard verschlüsselte Netzwerk von Railway mit PostgreSQL. Gespeicherte Dateien werden in einem auf die Gerichtsbarkeit der Europäischen Union beschränkten Cloudflare-R2-Bucket aufbewahrt; Übertragungen zwischen Anwendung und R2 erfolgen über HTTPS/TLS. Datenbank und Bucket sind nicht als öffentliche Anwendungsressourcen verfügbar. Die beteiligten Anbieter finden Sie in der nachstehenden Liste der Unterauftragsverarbeiter.

Datenschutz und Vertrauen

1. Kein Modelltraining mit Ihren Daten

Ihre Dokumente und extrahierten Daten werden niemals zum Training von KI-Modellen verwendet. Wenn DocAI Seitenbilder oder OCR-Text zur Feldextraktion an einen KI-Anbieter sendet, unterliegt diese Übermittlung den API-Nutzungsbedingungen des Anbieters, die API-Anfragedaten ausdrücklich vom Modelltraining ausschließen. Die API-Datennutzungsrichtlinie von OpenAI und die Bedingungen von OVH AI Endpoints spiegeln dies beide wider. Wir erheben keine Rechte an Ihren Dokumenten.

2. Dokumentaufbewahrung

Dokumente, die Sie verarbeiten, ohne sie zu speichern, werden nicht in den persistenten Speicher geschrieben. Sie existieren nur für die Dauer der Analyseanfrage im Arbeitsspeicher. Wenn Sie eine Analyse in Ihrem Verlauf speichern möchten, werden die extrahierten Ergebnisse (und, sofern Objektspeicher aktiviert ist, die Originaldatei) unter Ihrem Konto aufbewahrt, bis Sie sie löschen. Standardmäßig gibt es keine zeitbasierte automatische Löschung. Die vollständige Richtlinie finden Sie im Abschnitt Datenspeicherung.

3. Verarbeitung mit EU-Datenspeicherung

DocAI unterstützt einen EU-Datenspeicherungsmodus auf Kontoebene. Wenn ein Nutzer diesen aktiviert, werden KI-Feldextraktion und Sensitivitätsprüfung ausschließlich über EU-gehostete KI-Endpunkte geleitet. Dies ist eine kontoindividuelle Einstellung; für Konten ohne ausdrückliche Präferenz gilt eine vom Betreiber konfigurierte Standardeinstellung. Für diese Bereitstellung konfigurierter EU-fähiger KI-Anbieter: OVH AI Endpoints (Frankreich).

Hinweis: OCR (optische Zeichenerkennung) und Objektspeicher (Dateiaufbewahrung) sind separate Verarbeitungsaktivitäten. Ihr Datenspeicherungsort wird durch die Bereitstellungskonfiguration unabhängig von der oben beschriebenen kontoindividuellen EU-Verarbeitungseinstellung festgelegt.

4. Zugriffskontrollen

Jede gespeicherte Analyse wird unter dem zugehörigen Konto gespeichert und ist nur über authentifizierte Anfragen zugänglich, die an dieses Konto gebunden sind. Das Teilen erfordert eine ausdrückliche Handlung des Kontoinhabers; geteilte Links haben Ablaufdaten und können jederzeit widerrufen werden. Arbeitsbereichsdokumente sind nur für Mitglieder dieses Arbeitsbereichs zugänglich.

Datenspeicherung

1. Was wir speichern und wie lange

Datentyp Aufbewahrungsdauer Hinweise
Hochgeladene Dateien (PDFs, Bilder) Bis Sie den Datensatz löschen Nur gespeichert, wenn Sie die Analyse speichern und die Dokumentspeicherung aktiviert ist, damit Sie sie erneut öffnen und teilen können; wird beim Löschen des Datensatzes entfernt
Extraktionsergebnisse (Felder, Zusammenfassungen, OCR-Text) Bis Sie sie löschen (wenn im Verlauf gespeichert) Nur wenn Sie auf "Im Verlauf speichern" klicken
Anonyme Zähler zur Ratenbegrenzung Kurzlebig; wird bei routinemäßiger Wartung bereinigt Ein aus Ihrer IP-Adresse abgeleiteter Hash sowie ein Tageszähler für Seiten, die ohne Konto erreichbar sind. Keine ungekürzte IP-Adresse, keine Dokumentinhalte.
Freigabe-Zugriffsprotokolle Zur Sicherung von Freigaben und zur Erkennung von Missbrauch aufbewahrt IP-Adresse, Browser-User-Agent und Zeitpunkt öffentlicher oder exportierter Freigabeansichten
Server- und Fehlerprotokolle Gemäß den Standardeinstellungen unserer Hosting- und Monitoring-Anbieter Nur Anfragemetadaten (Kennungen, Zeitstempel, Statuscodes); keine Dokumentinhalte
API-Schlüssel Bis zum Widerruf durch Sie Es wird nur der Schlüssel-Hash gespeichert, nie der Schlüssel selbst
Webhook-Zustellungsprotokolle Zur Fehlerbehebung bei der Zustellung aufbewahrt Endpunkt-URL, Antwortstatus und das übermittelte Ergebnispaket; wird nicht öffentlich angezeigt
Konto- und Arbeitsbereichsdaten Bis Ihr Konto gelöscht wird Gemeinsam mit unserem Authentifizierungsanbieter Clerk verwaltet

2. Keine automatische Löschung

Gespeicherte Dokumente werden aufbewahrt, bis Sie sie löschen. Es gibt keine zeitbasierte automatische Löschung. Ihr gesamter Speicher ist durch das Speicherlimit Ihres Tarifs begrenzt, und Sie können jederzeit Speicherplatz freigeben, indem Sie Dokumente löschen.

3. Manuelle Löschung

Sie können Ihre Daten jederzeit löschen:

Hinweis: Dokumente, die Sie in einen gemeinsamen Arbeitsbereich verschoben haben, werden für den Arbeitsbereich aufbewahrt und werden durch Ihr persönliches „Alle löschen“ nicht entfernt, damit ein Team keine gemeinsam genutzten Daten verliert, wenn ein Mitglied seinen eigenen Verlauf löscht. Entfernen Sie sie aus dem Arbeitsbereich oder löschen Sie sie als Arbeitsbereichsinhaber/-administrator, um sie zu löschen.

4. Was wir nicht tun

5. Unterauftragsverarbeiter von Drittanbietern

Zur Bereitstellung des Dienstes werden Dokumentinhalte (Seitenbilder oder OCR-Text) an einen KI-Extraktionsanbieter übermittelt. Derzeit OpenAI oder OVH AI Endpoints. Diese und unsere anderen Anbieter können Anfragedaten gemäß ihren eigenen Richtlinien aufbewahren. Siehe Unterauftragsverarbeiter Abschnitt weiter unten für die vollständige Liste sowie die OpenAI-Datenschutzrichtlinie für deren Bedingungen zur Datenverarbeitung.

6. Fragen

Kontakt privacy@synairo.com für alle Fragen oder Anfragen zur Datenaufbewahrung.

Unterauftragsverarbeiter

Anbieter Zweck Standort
Clerk Nutzerauthentifizierung, Konten und Organisationen Vereinigte Staaten
OpenAI KI-Feldextraktion (wenn als KI-Anbieter aktiv) Vereinigte Staaten
OVH AI Endpoints KI-Feldextraktion (wenn als KI-Anbieter aktiv) Europäische Union
RunPod Compute-Hosting für unseren OCR-Dienst (Texterkennung) Europäische Union
Railway Anwendungs- und Datenbank-Hosting Europäische Union
Objektspeicher-Anbieter (S3-kompatibel) Speicherung gespeicherter hochgeladener Dateien und erzeugter PDFs (sofern aktiviert) Europäische Union
Sentry Fehlerüberwachung (ohne Anfrageinhalte und Cookies) Vereinigte Staaten
Stripe Abonnement-Checkout, Zahlungsabwicklung, Steuerberechnung, Rechnungen und Abrechnungsverwaltung; vollständige Kartendaten erhalten wir nie Vereinigte Staaten / Europäische Union
E-Mail-Versanddienstleister Versand transaktionaler E-Mails mit Einladungen zum Arbeitsbereich Europäische Union
Cloudflare (Turnstile) Bot- und Missbrauchsschutz bei der Anmeldung (über Clerk) Vereinigte Staaten

Internationale Datenübermittlungen

Einige Anbieter befinden sich außerhalb des Europäischen Wirtschaftsraums, insbesondere in den Vereinigten Staaten. Werden personenbezogene Daten außerhalb des EWR übermittelt, stützen wir uns auf eine geeignete Garantie, etwa einen Angemessenheitsbeschluss (einschließlich des EU–US-Datenschutzrahmens, sofern der Anbieter zertifiziert ist) oder Standardvertragsklauseln. Siehe Abschnitt 9 der Datenschutzerklärung.

Änderungen

Wir können Unterauftragsverarbeiter hinzufügen oder ersetzen, wenn sich der Dienst weiterentwickelt. Wesentliche Änderungen werden auf dieser Seite wiedergegeben. Für Fragen oder die aktuelle DPA-Position zu einem bestimmten Anbieter wenden Sie sich an privacy@synairo.com.