Rechtliches
Zuletzt aktualisiert: 8. August 2026
Nutzungsbedingungen
1. Der Dienst
DocAI extrahiert strukturierte Daten aus Geschäftsdokumenten (PDFs und Bildern) mithilfe von OCR und KI-Modellen und bietet eine Prüfoberfläche zum Verifizieren und Korrigieren der Ergebnisse. Der Dienst wird betrieben von SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. Mit der Nutzung des Dienstes stimmen Sie diesen Bedingungen zu.
2. KI-Ausgaben erfordern eine Prüfung
Extrahierte Werte sind KI-Vorhersagen, keine zertifizierten Daten. Sie können falsch, unvollständig oder fehlplatziert sein. Einschließlich Beträgen, Steuernummern und Daten. Sie sind dafür verantwortlich, extrahierte Daten zu prüfen und zu bestätigen, bevor Sie sie in einem buchhalterischen, vertraglichen oder anderen folgenreichen Kontext verwenden. Der Dienst stellt Konfidenzwerte und Quellenhervorhebungen bereit, um diese Prüfung zu unterstützen, nicht um sie zu ersetzen.
Sie interagieren mit einem KI-System. Gemäß Artikel 50 der Verordnung (EU) 2024/1689 (dem „AI Act“ der EU) informieren wir Sie, dass sowohl das Hochladen eines Dokuments zur Analyse als auch die Nutzung von „Beschreiben Sie, was Sie brauchen“ zur Erzeugung von Extraktionsfeldern aus Ihrem eigenen Text eine direkte Interaktion mit einem von uns betriebenen KI-System darstellen. KI-erzeugte Inhalte. extrahierte Feldwerte, vorgeschlagene Titel, Zusammenfassungen und generierte Feldvorschläge. Sind ein Vorschlag zur Prüfung durch Sie, kein fertiges oder zertifiziertes Ergebnis. Der Dienst trifft keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Sie; siehe die Datenschutzerklärung für die vollständige Erklärung zur automatisierten Entscheidungsfindung.
3. Ihr Konto und zulässige Nutzung
- Sie müssen korrekte Kontoinformationen angeben und Anmeldedaten vertraulich behandeln.
- Laden Sie nur Dokumente hoch, zu deren Verarbeitung Sie berechtigt sind.
- Sie sind dafür verantwortlich, eine rechtmäßige Grundlage für die Verarbeitung der personenbezogenen Daten in den von Ihnen hochgeladenen Dokumenten zu haben, einschließlich besonderer Kategorien personenbezogener Daten.
- Der Dienst ist nicht für Gesundheits-, biometrische oder andere besondere Kategorien personenbezogener Daten (DSGVO Art. 9) konzipiert oder zertifiziert; laden Sie solche Daten nur hoch, wenn Sie sichergestellt haben, dass dies rechtmäßig ist.
- Versuchen Sie nicht, den Dienst zu stören, Nutzungslimits zu umgehen, die Sicherheit auszukundschaften oder rechtswidrige Inhalte zu verarbeiten.
- Es gelten Nutzungslimits der kostenlosen Stufe, die sich ändern können; kostenpflichtige Tarife unterliegen den beim Kauf angezeigten Preisen.
4. Kostenpflichtige Tarife und Abrechnung
Kostenpflichtige Tarife werden derzeit für geschäftliche oder berufliche Nutzung angeboten. Sie verlängern sich monatlich in USD, bis sie gekündigt werden. Angezeigte Preise verstehen sich ohne anfallende Umsatz- oder Verkaufssteuer; Stripe berechnet und ergänzt die anfallende Steuer beim Checkout anhand der von Ihnen angegebenen Abrechnungsinformationen.
Zahlungsdetails, Steuerinformationen, Rechnungen, Tarifänderungen und Kündigungen können Sie über das Stripe-Abrechnungsportal verwalten. Die Kündigung wird zum Ende des aktuellen bezahlten Leistungszeitraums wirksam; bis dahin bleibt der Zugriff bestehen. Herabstufungen werden für den nächsten Zeitraum geplant; eine Hochstufung kann eine sofortige anteilige Belastung auslösen und wird erst nach erfolgreicher Zahlung aktiv.
Zahlungen können nach einem Fehlschlag erneut versucht werden. Automatische anteilige Erstattungen bieten wir nicht an, außer soweit gesetzlich vorgeschrieben; kontaktieren Sie den Support für eine außergewöhnliche Abrechnungsprüfung. Das Löschen Ihres Kontos plant, dass ein bestehendes Abonnement nicht verlängert wird, und führt nicht zu einer automatischen Erstattung.
5. Ihre Daten
Umgang mit Dokumenten, Speicherung und Aufbewahrung werden beschrieben in der Datenschutzerklärung, die Bestandteil dieser Bedingungen ist. Sie behalten alle Rechte an Ihren Dokumenten und extrahierten Daten. Wir erheben keinen Eigentumsanspruch und trainieren keine KI-Modelle mit Ihren Inhalten.
6. Verfügbarkeit und Änderungen
Der Dienst wird "wie besehen" bereitgestellt und kann geändert, unterbrochen oder eingestellt werden. Während der Beta-Phase können Funktionen ohne Vorankündigung hinzugefügt oder entfernt werden. Wir streben eine hohe Verfügbarkeit an, garantieren sie jedoch nicht.
7. Haftung
Soweit gesetzlich zulässig, haften wir nicht für mittelbare oder Folgeschäden, entgangenen Gewinn oder Verluste, die sich aus dem Vertrauen auf ungeprüfte KI-Ausgaben ergeben. Unsere Gesamthaftung für jeglichen Anspruch ist auf die Beträge beschränkt, die Sie in den 12 Monaten vor dem Anspruch für den Dienst gezahlt haben (oder EUR 100, falls Sie nichts gezahlt haben). Nichts in diesen Bedingungen beschränkt eine Haftung, die nach dem Gesetz nicht beschränkt werden kann.
8. Beendigung
Sie können die Nutzung des Dienstes jederzeit beenden und Ihr Konto löschen. Wir können Konten, die gegen diese Bedingungen verstoßen, sperren oder kündigen. Bei der Kündigung werden gespeicherte Daten gemäß der Datenschutzerklärung gelöscht.
9. Anwendbares Recht
Diese Bedingungen unterliegen dem Recht Polens. Für Streitigkeiten sind die zuständigen Gerichte von Poland, unbeschadet zwingender Verbraucherschutzbestimmungen in Ihrem Wohnsitzland.
10. Kontakt
Fragen zu diesen Bedingungen: legal@synairo.com.
Sicherheit
1. Datenübertragung
Alle Verbindungen zu DocAI werden bei der Übertragung mit TLS verschlüsselt. Unsichere Anfragen werden zu HTTPS weitergeleitet, und ein Strict-Transport-Security (HSTS)-Header wird über HTTPS gesendet, damit Browser weiterhin sichere Verbindungen nutzen.
2. Authentifizierung
- Die Benutzerauthentifizierung wird von Clerk (clerk.com) abgewickelt, einem externen Identitätsanbieter. DocAI speichert niemals Klartextpasswörter. Clerk stellt kurzlebige JWT-Sitzungstoken aus, die bei jeder Anfrage verifiziert werden und an unsere eigene Clerk-Instanz gebunden sind.
- Die Admin-Authentifizierung verwendet PBKDF2-SHA256-Passwort-Hashing mit HttpOnly-Sitzungscookies und CSRF-Schutz. Admin-Sitzungen laufen nach einer konfigurierten Zeitspanne ab.
- API-Schlüssel werden mit einem kryptografisch sicheren Zufallsgenerator erzeugt. Es wird nur ein SHA-256-Hash des Schlüssels gespeichert. Der vollständige Schlüssel wird bei der Erstellung nur einmal angezeigt und kann nicht wiederhergestellt werden. Schlüssel sind bereichsbezogen und können sofort widerrufen werden.
3. Webhook-Sicherheit
Jedem Webhook-Endpunkt wird ein webhook-spezifisches HMAC-SHA256-Signaturgeheimnis zugewiesen. Jede Zustellung enthält einen X-DocAI-Signature: sha256=…-Header, sodass Ihr Endpunkt überprüfen kann, dass die Nutzlast von DocAI stammt und bei der Übertragung nicht manipuliert wurde.
Verifizierungsbeispiel (Python):
import hashlib, hmac
def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
message = f"{timestamp}.{payload}"
expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
return hmac.compare_digest(f"sha256={expected}", header_sig)
4. Dokumentspeicherung
- Verschlüsselung ruhender Daten: Die Produktionsdatenbank PostgreSQL wird von Railway im Ruhezustand verschlüsselt. Gespeicherte Dokumentobjekte und ihre Metadaten werden von Cloudflare R2 im Ruhezustand automatisch mit AES-256-GCM und von Cloudflare verwalteten Verschlüsselungsschlüsseln verschlüsselt.
- Dokumente, die Sie analysieren, ohne sie zu speichern, werden verarbeitet und nicht in Ihren Verlauf geschrieben. Wenn Sie eine Analyse speichern, werden deren Ergebnisse. Und, sofern die Dokumentspeicherung aktiviert ist, die hochgeladene Datei selbst. Unter Ihrem Konto gespeichert, damit Sie sie erneut öffnen, teilen und exportieren können.
- Gespeicherte Dateien werden an einem kontobezogenen Speicherort aufbewahrt und über kurzlebige Links heruntergeladen, sodass auf die gespeicherten Dateien eines Kontos nicht von einem anderen Konto aus zugegriffen werden kann.
- Gespeicherte Analysen werden aufbewahrt, bis Sie sie löschen (sofern für die Bereitstellung keine Aufbewahrungsfrist konfiguriert ist). Sie können jeden Datensatz oder alle davon jederzeit löschen. Weitere Informationen finden Sie im Abschnitt Datenspeicherung weiter unten.
- Wir trainieren keine KI-Modelle mit Ihren Dokumenten.
5. LLM-/OCR-Unterauftragsverarbeiter
Dokumentinhalte (Seitenbilder oder OCR-Text) werden zur Feldextraktion an einen KI-Anbieter (derzeit OpenAI oder OVH AI Endpoints, je nach unserer Konfiguration) gesendet. Diese Anbieter agieren als Unterauftragsverarbeiter. Prüfen Sie deren Datenverarbeitungsbedingungen und nutzen Sie die Feld-Maskierungs- und Schwärzungswerkzeuge, bevor Sie sensible Dokumente verarbeiten.
Sie sind dafür verantwortlich, eine rechtmäßige Grundlage für die Verarbeitung der von Ihnen hochgeladenen Dokumente zu haben, einschließlich besonderer Kategorien personenbezogener Daten. Der Dienst ist nicht speziell für Gesundheits-, biometrische oder andere besondere Kategorien personenbezogener Daten konzipiert oder zertifiziert.
6. HTTP-Sicherheitsheader
DocAI setzt die folgenden Sicherheitsheader bei allen Antworten:
Content-Security-PolicyStrict-Transport-Security(über HTTPS)X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originCross-Origin-Opener-Policy: same-originCross-Origin-Resource-Policy: same-originPermissions-Policy(Kamera, Mikrofon und Geolokalisierung deaktiviert)
7. Verantwortungsvolle Offenlegung
Wenn Sie ein Sicherheitsproblem entdecken, senden Sie bitte eine E-Mail an security@synairo.com. Wir bemühen uns, innerhalb von 72 Stunden zu antworten und bestätigte Probleme umgehend zu beheben. Bitte machen Sie die Schwachstelle nicht öffentlich, bevor ein Fix verfügbar ist.
8. Infrastruktur
DocAI läuft bei Railway in dessen Region EU West, wobei TLS am Plattformrand terminiert wird. Die Anwendung verbindet sich über das private, mit WireGuard verschlüsselte Netzwerk von Railway mit PostgreSQL. Gespeicherte Dateien werden in einem auf die Gerichtsbarkeit der Europäischen Union beschränkten Cloudflare-R2-Bucket aufbewahrt; Übertragungen zwischen Anwendung und R2 erfolgen über HTTPS/TLS. Datenbank und Bucket sind nicht als öffentliche Anwendungsressourcen verfügbar. Die beteiligten Anbieter finden Sie in der nachstehenden Liste der Unterauftragsverarbeiter.
Datenschutz und Vertrauen
1. Kein Modelltraining mit Ihren Daten
Ihre Dokumente und extrahierten Daten werden niemals zum Training von KI-Modellen verwendet. Wenn DocAI Seitenbilder oder OCR-Text zur Feldextraktion an einen KI-Anbieter sendet, unterliegt diese Übermittlung den API-Nutzungsbedingungen des Anbieters, die API-Anfragedaten ausdrücklich vom Modelltraining ausschließen. Die API-Datennutzungsrichtlinie von OpenAI und die Bedingungen von OVH AI Endpoints spiegeln dies beide wider. Wir erheben keine Rechte an Ihren Dokumenten.
2. Dokumentaufbewahrung
Dokumente, die Sie verarbeiten, ohne sie zu speichern, werden nicht in den persistenten Speicher geschrieben. Sie existieren nur für die Dauer der Analyseanfrage im Arbeitsspeicher. Wenn Sie eine Analyse in Ihrem Verlauf speichern möchten, werden die extrahierten Ergebnisse (und, sofern Objektspeicher aktiviert ist, die Originaldatei) unter Ihrem Konto aufbewahrt, bis Sie sie löschen. Standardmäßig gibt es keine zeitbasierte automatische Löschung. Die vollständige Richtlinie finden Sie im Abschnitt Datenspeicherung.
3. Verarbeitung mit EU-Datenspeicherung
DocAI unterstützt einen EU-Datenspeicherungsmodus auf Kontoebene. Wenn ein Nutzer diesen aktiviert, werden KI-Feldextraktion und Sensitivitätsprüfung ausschließlich über EU-gehostete KI-Endpunkte geleitet. Dies ist eine kontoindividuelle Einstellung; für Konten ohne ausdrückliche Präferenz gilt eine vom Betreiber konfigurierte Standardeinstellung. Für diese Bereitstellung konfigurierter EU-fähiger KI-Anbieter: OVH AI Endpoints (Frankreich).
Hinweis: OCR (optische Zeichenerkennung) und Objektspeicher (Dateiaufbewahrung) sind separate Verarbeitungsaktivitäten. Ihr Datenspeicherungsort wird durch die Bereitstellungskonfiguration unabhängig von der oben beschriebenen kontoindividuellen EU-Verarbeitungseinstellung festgelegt.
4. Zugriffskontrollen
Jede gespeicherte Analyse wird unter dem zugehörigen Konto gespeichert und ist nur über authentifizierte Anfragen zugänglich, die an dieses Konto gebunden sind. Das Teilen erfordert eine ausdrückliche Handlung des Kontoinhabers; geteilte Links haben Ablaufdaten und können jederzeit widerrufen werden. Arbeitsbereichsdokumente sind nur für Mitglieder dieses Arbeitsbereichs zugänglich.
Datenspeicherung
Dieser Abschnitt fasst zusammen, wie lange DocAI die einzelnen Datenarten aufbewahrt. Das Grundprinzip ist einfach: Nichts, was Sie hochladen oder extrahieren, wird gespeichert, sofern Sie es nicht speichern, und was Sie speichern, bleibt bis zur Löschung erhalten. Begrenzt durch das Speicherlimit Ihres Tarifs und nicht durch einen festen Zeitraum.
1. Was wir speichern und wie lange
| Datentyp | Aufbewahrungsdauer | Hinweise |
|---|---|---|
| Hochgeladene Dateien (PDFs, Bilder) | Bis Sie den Datensatz löschen | Nur gespeichert, wenn Sie die Analyse speichern und die Dokumentspeicherung aktiviert ist, damit Sie sie erneut öffnen und teilen können; wird beim Löschen des Datensatzes entfernt |
| Extraktionsergebnisse (Felder, Zusammenfassungen, OCR-Text) | Bis Sie sie löschen (wenn im Verlauf gespeichert) | Nur wenn Sie auf "Im Verlauf speichern" klicken |
| Anonyme Zähler zur Ratenbegrenzung | Kurzlebig; wird bei routinemäßiger Wartung bereinigt | Ein aus Ihrer IP-Adresse abgeleiteter Hash sowie ein Tageszähler für Seiten, die ohne Konto erreichbar sind. Keine ungekürzte IP-Adresse, keine Dokumentinhalte. |
| Freigabe-Zugriffsprotokolle | Zur Sicherung von Freigaben und zur Erkennung von Missbrauch aufbewahrt | IP-Adresse, Browser-User-Agent und Zeitpunkt öffentlicher oder exportierter Freigabeansichten |
| Server- und Fehlerprotokolle | Gemäß den Standardeinstellungen unserer Hosting- und Monitoring-Anbieter | Nur Anfragemetadaten (Kennungen, Zeitstempel, Statuscodes); keine Dokumentinhalte |
| API-Schlüssel | Bis zum Widerruf durch Sie | Es wird nur der Schlüssel-Hash gespeichert, nie der Schlüssel selbst |
| Webhook-Zustellungsprotokolle | Zur Fehlerbehebung bei der Zustellung aufbewahrt | Endpunkt-URL, Antwortstatus und das übermittelte Ergebnispaket; wird nicht öffentlich angezeigt |
| Konto- und Arbeitsbereichsdaten | Bis Ihr Konto gelöscht wird | Gemeinsam mit unserem Authentifizierungsanbieter Clerk verwaltet |
2. Keine automatische Löschung
Gespeicherte Dokumente werden aufbewahrt, bis Sie sie löschen. Es gibt keine zeitbasierte automatische Löschung. Ihr gesamter Speicher ist durch das Speicherlimit Ihres Tarifs begrenzt, und Sie können jederzeit Speicherplatz freigeben, indem Sie Dokumente löschen.
3. Manuelle Löschung
Sie können Ihre Daten jederzeit löschen:
- Einzelne Analyse: Öffnen Sie die Analyse im Verlauf und klicken Sie auf "Löschen".
- Alle meine Analysen: Gehen Sie zu Verlauf, klicken Sie auf "Alle löschen".
- Kontolöschung: Fordern Sie die vollständige Konto- und Datenlöschung per E-Mail an unter privacy@synairo.com. Wir bearbeiten Löschanfragen innerhalb von 30 Tagen.
Hinweis: Dokumente, die Sie in einen gemeinsamen Arbeitsbereich verschoben haben, werden für den Arbeitsbereich aufbewahrt und werden durch Ihr persönliches „Alle löschen“ nicht entfernt, damit ein Team keine gemeinsam genutzten Daten verliert, wenn ein Mitglied seinen eigenen Verlauf löscht. Entfernen Sie sie aus dem Arbeitsbereich oder löschen Sie sie als Arbeitsbereichsinhaber/-administrator, um sie zu löschen.
4. Was wir nicht tun
- Wir verwenden Ihre Dokumente oder extrahierten Daten nicht, um KI-Modelle zu trainieren.
- Wir verwenden keine Web-Analysetechnologien, Werbung oder Tracking-Technologien.
- Wir speichern keine Roh-IP-Adressen anonymer Besucher. Nur einen für die Ratenbegrenzung verwendeten Hash.
5. Unterauftragsverarbeiter von Drittanbietern
Zur Bereitstellung des Dienstes werden Dokumentinhalte (Seitenbilder oder OCR-Text) an einen KI-Extraktionsanbieter übermittelt. Derzeit OpenAI oder OVH AI Endpoints. Diese und unsere anderen Anbieter können Anfragedaten gemäß ihren eigenen Richtlinien aufbewahren. Siehe Unterauftragsverarbeiter Abschnitt weiter unten für die vollständige Liste sowie die OpenAI-Datenschutzrichtlinie für deren Bedingungen zur Datenverarbeitung.
6. Fragen
Kontakt privacy@synairo.com für alle Fragen oder Anfragen zur Datenaufbewahrung.
Unterauftragsverarbeiter
Für den Betrieb von DocAI sind wir auf die nachstehenden Dienstanbieter angewiesen, die personenbezogene Daten in unserem Auftrag als Auftragsverarbeiter (Unterauftragsverarbeiter) verarbeiten. Wir teilen Daten mit ihnen nur in dem Maße, wie es für den Betrieb des Dienstes erforderlich ist. Einige werden nur genutzt, wenn eine entsprechende Funktion aktiviert ist, und der aktive KI-Anbieter kann von uns gewechselt werden.
| Anbieter | Zweck | Standort |
|---|---|---|
| Clerk | Nutzerauthentifizierung, Konten und Organisationen | Vereinigte Staaten |
| OpenAI | KI-Feldextraktion (wenn als KI-Anbieter aktiv) | Vereinigte Staaten |
| OVH AI Endpoints | KI-Feldextraktion (wenn als KI-Anbieter aktiv) | Europäische Union |
| RunPod | Compute-Hosting für unseren OCR-Dienst (Texterkennung) | Europäische Union |
| Railway | Anwendungs- und Datenbank-Hosting | Europäische Union |
| Objektspeicher-Anbieter (S3-kompatibel) | Speicherung gespeicherter hochgeladener Dateien und erzeugter PDFs (sofern aktiviert) | Europäische Union |
| Sentry | Fehlerüberwachung (ohne Anfrageinhalte und Cookies) | Vereinigte Staaten |
| Stripe | Abonnement-Checkout, Zahlungsabwicklung, Steuerberechnung, Rechnungen und Abrechnungsverwaltung; vollständige Kartendaten erhalten wir nie | Vereinigte Staaten / Europäische Union |
| E-Mail-Versanddienstleister | Versand transaktionaler E-Mails mit Einladungen zum Arbeitsbereich | Europäische Union |
| Cloudflare (Turnstile) | Bot- und Missbrauchsschutz bei der Anmeldung (über Clerk) | Vereinigte Staaten |
Internationale Datenübermittlungen
Einige Anbieter befinden sich außerhalb des Europäischen Wirtschaftsraums, insbesondere in den Vereinigten Staaten. Werden personenbezogene Daten außerhalb des EWR übermittelt, stützen wir uns auf eine geeignete Garantie, etwa einen Angemessenheitsbeschluss (einschließlich des EU–US-Datenschutzrahmens, sofern der Anbieter zertifiziert ist) oder Standardvertragsklauseln. Siehe Abschnitt 9 der Datenschutzerklärung.
Änderungen
Wir können Unterauftragsverarbeiter hinzufügen oder ersetzen, wenn sich der Dienst weiterentwickelt. Wesentliche Änderungen werden auf dieser Seite wiedergegeben. Für Fragen oder die aktuelle DPA-Position zu einem bestimmten Anbieter wenden Sie sich an privacy@synairo.com.