Datenmaske

Rechtliches

Datenschutz

Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Mokka Agentur GbR

vertreten durch die Gesellschafter Youssef Ouhaghi Ahmian und Jasid Khalaf

Wiesenstraße 32

57271 Hilchenbach

Deutschland

E-Mail: info@datenmaske.de

2. Datenschutzkontakt

Fragen zum Datenschutz und Betroffenenanfragen richten Sie an:

E-Mail: info@datenmaske.de

3. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten unserer Nutzer erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

4. Erhebung und Verarbeitung personenbezogener Daten

4.1 Nutzerkonto und Authentifizierung

Bei der Registrierung erheben wir folgende Daten:

  • E-Mail-Adresse
  • Passwort (als nicht umkehrbarer Hash gespeichert)
  • Name (freiwillig)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.2 Hochgeladene PDF-Dokumente

Die vom Nutzer hochgeladenen PDF-Dokumente werden ausschließlich zum Zweck der Verarbeitung im Rahmen unseres Dienstes auf unseren Servern gespeichert. Die Dokumente enthalten regelmäßig personenbezogene Daten, die Gegenstand der Schwärzungsverarbeitung sind.

Die Verarbeitung der Dokumentinhalte erfolgt serverseitig mittels maschineller Erkennung (NER, OCR). Bei eingescannten Dokumenten wird zur Texterkennung Azure Document Intelligence eingesetzt; als technische Rückfallstufe kann Azure AI Language für die Erkennung benannter Entitäten eingesetzt werden (siehe Abschnitt 5). Die Übertragung erfolgt verschlüsselt über TLS. Die Dokumente werden nach einer konfigurierbaren Frist automatisch gelöscht (standardmäßig 30 Tage nach dem Upload, siehe Abschnitt 6); eine sofortige Löschung ist jederzeit möglich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Kostenloser Free-Check (ohne Nutzerkonto): Über die Funktion „Free-Check“ hochgeladene Dokumente werden ohne Registrierung verarbeitet und unmittelbar nach Abschluss der Analyse gelöscht; es erfolgt keine dauerhafte Speicherung und keine Speicherung über die Dauer der Verarbeitung hinaus. Die Verarbeitung dient der vorvertraglichen Anfrage (Test des Dienstes vor einer etwaigen Registrierung). Die Angaben zu Verschlüsselung, Serverstandort und Auftragsverarbeitung in dieser Erklärung gelten entsprechend. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme).

4.3 Nutzungsdaten

Bei jedem Zugriff auf unseren Dienst werden automatisch Informationen allgemeiner Natur erfasst:

  • Datum und Uhrzeit des Zugriffs
  • Browsertyp und Version
  • Betriebssystem
  • IP-Adresse (gekürzt)
  • angeforderte Seite / Funktion

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an der Sicherstellung eines stabilen und sicheren Betriebs).

4.4 Audit-Protokolle

Im Rahmen der Verarbeitungsvorgänge erstellen wir Audit-Protokolle, die folgende Informationen enthalten:

  • Nutzer-ID und Zeitstempel
  • Art des Verarbeitungsvorgangs (Upload, Erkennung, Schwärzung, Export)
  • Anzahl der erkannten Entitäten (ohne Inhalt)
  • Ergebnisstatus

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an der Nachvollziehbarkeit und Qualitätssicherung).

4.5 Datenmaske Secure Warteliste

Auf der Seite zur geplanten Edition „Datenmaske Secure“ können Interessenten ihre E-Mail-Adresse eintragen, um beim Produktstart informiert zu werden. Wir erheben ausschließlich die eingegebene E-Mail-Adresse auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung können Sie jederzeit widerrufen, etwa über den Abmeldelink in jeder E-Mail oder per E-Mail an die oben genannte Adresse.

Zur Verwaltung der Warteliste und zum Versand der Start-Benachrichtigung nutzen wir Notifuse, einen selbst gehosteten E-Mail-/Newsletter-Dienst auf unseren eigenen Servern innerhalb der EU. Es erfolgt keine Weitergabe der E-Mail-Adressen an externe Newsletter-Dienstleister und keine Übermittlung in Drittländer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

4.6 Newsletter (allgemein)

Für den Bezug unseres allgemeinen Newsletters erheben wir Ihre E-Mail-Adresse sowie die bei der Anmeldung erfassten Einwilligungsnachweise (Zeitpunkt, Consent-Text und -Version, IP-Adresse, User-Agent und Herkunftsquelle). Die Anmeldung erfolgt im Double-Opt-In-Verfahren: nach Ihrer Eingabe senden wir eine Bestätigungs-E-Mail an die angegebene Adresse; erst mit Klick auf den Bestätigungslink wird der Newsletter aktiviert (Art. 7 DSGVO, § 7 Abs. 2 Nr. 3 UWG).

Die Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) auf eigenen Servern innerhalb der EU; es erfolgt keine Weitergabe der E-Mail-Adressen an externe Newsletter-Dienstleister und keine Übermittlung in Drittländer. Die Einwilligung können Sie jederzeit widerrufen, etwa über den Abmeldelink in jeder E-Mail oder per E-Mail an die oben genannte Adresse (Art. 7 Abs. 3 DSGVO). Die Einwilligungsnachweise werden bis zum Widerruf bzw. bis zum Ablauf gesetzlicher Aufbewahrungsfristen gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

4.7 Anmeldung mit Google

Wenn Sie die Anmeldung mit Google wählen, erhalten wir von Google die für das Nutzerkonto freigegebenen Profildaten, insbesondere E-Mail-Adresse, Name, Profilbild und eine Anbieterkennung. Google verarbeitet dabei auch technische Verbindungs- und Anmeldedaten. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Nutzung ist freiwillig; alternativ steht die Registrierung mit E-Mail-Adresse und Passwort zur Verfügung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kontobereitstellung auf Ihre Anforderung).

4.8 Kontaktformular und Support

Bei einer Kontaktanfrage verarbeiten wir Name, E-Mail-Adresse, Unternehmen (freiwillig), Thema, Nachricht sowie technische Missbrauchsschutzdaten. Die Daten werden zur Bearbeitung der Anfrage und für erforderliche Anschlussfragen verwendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO.

5. Auftragsverarbeiter

Wir setzen folgende Dienstleister als Auftragsverarbeiter im Sinne des Art. 28 DSGVO ein:

netcup GmbH (Hosting-Infrastruktur)

Zweck: Bereitstellung der Server-Infrastruktur, auf der die Anwendung, Datenbank, KI-Erkennung (NER) und Dokumentverarbeitung (Convex) betrieben werden. Es besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. netcup ist als verbundenes Unternehmen der Anexia-Gruppe nach ISO 27001, ISO 9001 und ISO 27701 zertifiziert.

Standort: EU (Deutschland) — Rechenzentrum Nürnberg

Unternehmen: netcup GmbH, Emmy-Noether-Str. 10, 76131 Karlsruhe

Convex (Dokumentspeicherung & Verarbeitung)

Zweck: Speicherung und Verarbeitung hochgeladener PDF-Dokumente und Verarbeitungsergebnisse. Die Convex-Instanz wird von uns selbst betrieben (Hosting: netcup, Deutschland).

Standort: EU (Deutschland) — selbst gehostet

PostgreSQL (Authentifizierungsdaten)

Zweck: Speicherung von Nutzerkontodaten, Authentifizierungsdaten und Sitzungsinformationen.

Standort: EU (Deutschland)

Microsoft Azure Document Intelligence (OCR-Texterkennung)

Zweck: Texterkennung (OCR) in eingescannten PDF-Dokumenten. Hochgeladene Dokumente werden verschlüsselt (TLS) an die Azure Document Intelligence API übertragen. Azure kann Eingaben und Analyseergebnisse dienstseitig bis zu 24 Stunden zur Verarbeitung vorhalten. Datenmaske fordert nach Abruf des Ergebnisses eine vorzeitige Löschung über die Azure-API an; schlägt diese fehl, greift die Azure-Höchstfrist. Es besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.

Standort: Deutschland (Azure-Region Germany West Central)

Unternehmen: Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland

Datenschutz: privacy.microsoft.com/privacystatement

DPA: Microsoft DPA (Art. 28 DSGVO)

Microsoft Azure AI Language (NER-Rückfallstufe)

Zweck: Erkennung von Namen, Orten und Organisationen, wenn der selbst gehostete NER-Dienst technisch nicht verfügbar ist. Textauszüge werden TLS-verschlüsselt an eine konfigurierte EU-Region übertragen. Nach Ergebnisabruf fordert Datenmaske die Löschung des Analyseauftrags an. Es gilt das Microsoft DPA.

Unternehmen: Microsoft Ireland Operations Ltd., Dublin, Irland

Self-Hosted NER (Named Entity Recognition)

Zweck: Automatische Erkennung von personenbezogenen Daten (Named Entity Recognition) in hochgeladenen Dokumenten. Die regulären Modelle laufen auf eigenen Servern. Nur bei einem technischen Ausfall kann die oben genannte Azure- Rückfallstufe eingesetzt werden.

Standort: EU (Deutschland)

Stripe Payments Europe Ltd.

Zweck: Zahlungsabwicklung für kostenpflichtige Abonnements. Stripe verarbeitet Zahlungsdaten, Rechnungsdaten und Transaktionsinformationen zur Zahlungsabwicklung, Betrugsprävention und Erfüllung gesetzlicher Pflichten. Abhängig von der konkreten Verarbeitung handelt Stripe als eigener Verantwortlicher oder als Auftragsverarbeiter.

Adresse: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland

Datenschutz: stripe.com/de/privacy

Hosting-Infrastruktur

Zweck: Bereitstellung und Betrieb der Webanwendung auf eigenen oder gemieteten Servern in Deutschland.

Standort: EU (Deutschland)

6. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt. Es gilt folgende Speicherdauer:

Dokumente Hochgeladene und verarbeitete PDF-Dokumente werden automatisch nach einer konfigurierbaren Frist gelöscht. Der Standard beträgt bis zu 30 Tage nach dem Upload. Je nach Tarif kann eine Frist bis zu 90 Tagen (Solo, Professional) oder 365 Tagen (Business) gewählt werden. Nutzer können Dokumente auch jederzeit manuell löschen.
Audit-Logs Audit-Protokolle werden tarifspezifisch aufbewahrt: 30 Tage (Starter), 180 Tage (Solo), 180 Tage (Professional), 365 Tage (Business). Anschließend automatische Löschung. Die Aufbewahrung enthält keine Dokumentinhalte (nur Aktion, Anzahl, Zeitstempel, IP, User-Agent).
Nutzerdaten Nutzerkontodaten werden bis zur Löschung des Kontos gespeichert. Nach Kontolöschung werden sämtliche Daten innerhalb von 30 Werktagen vollständig entfernt.
Sitzungsdaten Session-Cookies werden bei Beendigung der Browsersitzung oder nach Ablauf der Session-Gültigkeit gelöscht.

7. Cookies

Unsere Website verwendet ausschließlich technisch notwendige Session-Cookies.

Wir setzen technisch notwendige Session-Cookies (better-auth) ein, die für den Betrieb der Authentifizierungsfunktion erforderlich sind. Darüber hinaus nutzen wir Rybbit, ein selbst gehostetes, cookieloses Analyse-Tool auf unseren Servern in Deutschland. Rybbit verwendet keine Cookies. Verarbeitet werden insbesondere aufgerufene Seite, Referrer, Zeitpunkt, Geräte- und Browsermerkmale sowie ein aus IP-Adresse und User-Agent gebildeter gehashter Besucherkennwert. Die Daten werden auf unseren Servern in Deutschland minimiert ausgewertet. Es werden keine Tracking-Cookies eingesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an der Gewährleistung der Funktionsfähigkeit der Website).

8. SSL-/TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel der hochgeladenen Dokumente, eine SSL-/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.

9. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

Recht auf Auskunft (Art. 15 DSGVO)

Sie haben das Recht, von uns eine Bestätigung darüber zu verlangen, ob personenbezogene Daten, die Sie betreffen, von uns verarbeitet werden. Ist dies der Fall, haben Sie das Recht auf Auskunft über diese personenbezogenen Daten und auf weitere Informationen.

Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, von uns die Berichtigung unrichtiger oder Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, von uns die Löschung der Sie betreffenden personenbezogenen Daten zu verlangen. Dieses Recht besteht insbesondere, wenn die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, von uns die Einschränkung der Verarbeitung zu verlangen, wenn die Richtigkeit der Daten bestritten wird oder die Verarbeitung unrechtmäßig ist.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.

Recht auf Widerspruch (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten Widerspruch einzulegen.

Zur Ausübung Ihrer Rechte können Sie sich jederzeit an uns wenden:

E-Mail: info@datenmaske.de

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 221, 40237 Düsseldorf
www.ldi.nrw.de

10. Automatisierte Entscheidungen

Wir setzen keine automatisierten Entscheidungsverfahren einschließlich Profiling gemäß Art. 22 DSGVO ein. Die automatische Erkennung personenbezogener Daten in Dokumenten dient als Unterstützungsfunktion und stellt keine automatisierte Entscheidung im Sinne der DSGVO dar. Sämtliche Schwärzungsergebnisse werden dem Nutzer zur Überprüfung und Bestätigung vorgelegt.

KI-Transparenz: Zur Erkennung personenbezogener Daten kommen KI-gestützte Verfahren (regelbasierte Muster, selbst gehostete Named Entity Recognition) sowie OCR (Microsoft Azure Document Intelligence, Region Deutschland) zum Einsatz. Diese Verfahren unterstützen ausschließlich die Vorschlagserstellung; sie erzeugen keine eigenen Inhalte und treffen keine verbindliche Entscheidung. Über jeden Erkennungsvorschlag entscheidet die verantwortliche Person (Human-in-the-Loop). Eine Übermittlung an externe generative KI-Dienste findet nicht statt.

11. Widerruf von Einwilligungen

Soweit die Verarbeitung Ihrer personenbezogenen Daten auf einer Einwilligung beruht, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3 DSGVO). Durch den Widerruf wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

12. Datenübermittlung in Drittländer

Die primären Serverstandorte liegen innerhalb der EU. Bei global tätigen Anbietern wie Microsoft, Google und Stripe kann ein Zugriff oder eine Weiterverarbeitung außerhalb des EWR nicht vollständig ausgeschlossen werden. Eine solche Übermittlung erfolgt nur auf Grundlage der in Art. 44 ff. DSGVO genannten Rechtsgarantien, insbesondere eines Angemessenheitsbeschlusses oder EU-Standardvertragsklauseln.

13. Verzeichnis von Verarbeitungstätigkeiten

Gemäß Art. 30 DSGVO führen wir ein Verzeichnis aller Verarbeitungstätigkeiten. Dieses Verzeichnis kann auf Anfrage bei der Aufsichtsbehörde eingesehen werden.

14. Benachrichtigung bei Datenpannen

Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden, sofern die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Betroffene Personen werden gemäß Art. 34 DSGVO unverzüglich benachrichtigt, wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen birgt.

15. Änderungen der Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu ändern, um sie an geänderte Rechtslagen, bei Einführung neuer Services oder nach Aktualisierung unserer Dienste anzupassen. Die jeweils aktuelle Version finden Sie auf dieser Seite.