Datenschutzerklärung

Stand: Mai 2026

1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Juri Bolotko
VoiceSwift (Einzelunternehmen)
Malzstr. 1, 42119 Wuppertal
Deutschland
E-Mail: kontakt@voiceswift.de

Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht bestellt, da die gesetzlichen Voraussetzungen (in der Regel mehr als 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind) nicht vorliegen.

2. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer nur nach den Grundsätzen der Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit (Art. 5 DSGVO). Eine Verarbeitung erfolgt nur auf Grundlage einer der in Art. 6 DSGVO genannten Rechtsgrundlagen.

3. Verarbeitete Datenkategorien

Je nach Nutzung des Dienstes verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Bestandsdaten: E-Mail-Adresse, ggf. Name (bei Registrierung und OAuth-Login)
  • Anmeldedaten: Passwort-Hash (bcrypt), OAuth-Identifier (Google / GitHub)
  • Inhaltsdaten: Audiodaten (Sprachaufnahmen), erzeugte Transkripte, persönliches Wörterbuch, Text-Ersetzungen, Diktat-Vorlagen
  • Bilddaten (VoiceCorrect): Vorübergehende Verarbeitung von Foto-Uploads (max. 5 MB, JPEG/PNG/WebP/GIF) zur KI-gestützten Korrektur von Schüler-Arbeiten — keine persistente Speicherung
  • Nutzungsdaten: Diktatdauer (sekundengenau), gewählte Sprache, gewählter Tarif, genutzter KI-Modus
  • Wallet-Daten: Aufgeladene Beträge, verbleibendes Guthaben in Wallet-Pots (Starter-Monatskontingent, Topup, Voucher, Referral-Bonus, Admin-Grant), Stripe-Charge-IDs, sekundengenaue Verbrauchstransaktionen
  • Voucher- und Referral-Daten: Erstellte und eingelöste Voucher-Codes, Referral-Codes, Empfänger-User-IDs, Bonus-Beträge
  • Vertrags- und Zahlungsdaten: Tarifwahl (Starter / Prepaid-Wallet), Aufladungs-Historie, Rechnungsdaten (Abwicklung bei Stripe inkl. Stripe Tax)
  • Meta-/Kommunikationsdaten: IP-Adresse, User-Agent, Zugriffszeitpunkte (Server-Logfiles)
  • Geräteinformationen: Bei Desktop-App-Aktivierung eine Geräte-Session-ID

Audiodaten können im Einzelfall nach Art. 9 DSGVO besondere Kategorien personenbezogener Daten (biometrische Daten) darstellen, sofern sie zur eindeutigen Identifizierung einer natürlichen Person geeignet sind. Die Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).

4. Zweck der Verarbeitung und Rechtsgrundlage

4.1 Bereitstellung der Website

Beim Aufruf unserer Website werden automatisch Informationen an den Server übermittelt (siehe Ziffer 11 „Server-Logfiles"). Die Verarbeitung dient der technischen Auslieferung, IT-Sicherheit und Missbrauchsabwehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Betrieb).

4.2 Registrierung und Nutzerkonto

Für die Nutzung unseres Dienstes können Sie ein Nutzerkonto anlegen. Dabei verarbeiten wir die von Ihnen angegebenen Daten zur Authentifizierung, Vertragsabwicklung und Bereitstellung des Dienstes.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).

4.3 Spracherkennung (Kernfunktion)

Wir leiten die von Ihnen aufgenommenen Audiodaten zur Echtzeit-Transkription an unseren Auftragsverarbeiter Deepgram Inc. weiter (siehe Ziffer 6). Audiodaten werden dabei ausschließlich im EU-Endpunkt (api.eu.deepgram.com) verarbeitet und nicht dauerhaft gespeichert (Option mip_opt_out=true — keine persistente Speicherung, keine Modell-Trainingsnutzung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung durch Aktivierung der Aufnahme).

4.4 Zahlungsabwicklung (Prepaid-Wallet)

Zur Abrechnung des Prepaid-Wallets nutzen wir Stripe. Beim Aufladen wählen Sie eine Stufe (10, 25, 50, 100, 250 oder 500 €). Das Guthaben wird sekundengenau gegen Ihre tatsächliche Diktatdauer verrechnet. Stripe Tax ermittelt automatisch die korrekte Umsatzsteuer (Origin Deutschland, inklusiver Preisausweis). Zahlungsdaten (Kreditkarte, IBAN usw.) geben Sie direkt bei Stripe ein — VoiceSwift erhält diese nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.4a KI-gestützte Textverarbeitung (KI-Layer, VoiceCorrect, VoiceLearn, VoiceEssay)

Optional aktivierbare KI-Funktionen leiten den diktierten Text und — im Korrektur-Modus — ein hochgeladenes Foto einer Schüler-Arbeit an unseren Auftragsverarbeiter Anthropic, PBC (USA) weiter (siehe Ziffer 5). Anthropic verarbeitet die übermittelten Daten mit aktivierter Zero Data Retention (keine persistente Speicherung) und nutzt sie nicht für das Training eigener Modelle. VoiceCorrect-Bilder werden ausschließlich im Arbeitsspeicher verarbeitet und mit Beendigung der HTTP-Antwort verworfen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die KI-Funktionen; im Korrektur-Modus zusätzlich Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung pro Foto-Upload durch aktive Aktion des Nutzers).

4.4b Voucher- und Referral-Programm

Sie können Wallet-Guthaben als Voucher verschenken oder über einen persönlichen Referral-Link Bonus-Guthaben verdienen. Hierzu verarbeiten wir die zur Erstellung, Einlösung und Zuordnung notwendigen Daten (Sender, Empfänger, Code, Bonus-Beträge).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.5 E-Mail-Kommunikation

Transaktionale E-Mails (Registrierungsbestätigung, Passwort-Reset, Rechnungen) werden über Resend versendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.6 Sicherheit und Missbrauchsabwehr

Wir setzen technisch-organisatorische Maßnahmen zur Abwehr unbefugter Zugriffe und missbräuchlicher Nutzung ein (z. B. Rate-Limiting, CSRF-Schutz, Passwort-Hashing mit bcrypt, JWT-Sessions, HSTS, Transportverschlüsselung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) i.V.m. Art. 32 DSGVO.

4.7 Webanalyse (Umami, Self-Hosted)

Zur Verbesserung unserer Website nutzen wir Umami Analytics, ein Open-Source-Werkzeug, das wir auf eigenen Servern bei Hetzner in Frankfurt betreiben (Subdomain analytics.voiceswift.de). Es findet keine Übermittlung an Drittanbieter statt.

Erfasst werden ausschließlich anonymisierte Nutzungsdaten: aufgerufene Seite, Verweildauer, Herkunfts-Webseite, Browser- und Betriebssystem-Typ (gekürzt) sowie geografische Region (Land-Ebene). Es werden keine Cookies gesetzt, keine IP-Adressen gespeichert und kein Geräte-Fingerprinting betrieben. Eine Re-Identifikation einzelner Besucher ist technisch nicht möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten, datensparsamen Webanalyse zur Optimierung der Website).

5. Empfänger / Auftragsverarbeiter

Die folgenden Dienstleister verarbeiten personenbezogene Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO:

  • Deepgram, Inc. — Firmensitz: 548 Market St, Suite 25104, San Francisco, CA 94104, USA
    Zweck: Echtzeit-Spracherkennung. Verarbeitung technisch ausschließlich im EU-Endpunkt (api.eu.deepgram.com, Rechenzentrum Frankfurt am Main) — Audiodaten verlassen den EU-Rechtsraum nicht.AVV nach Art. 28 DSGVO unterzeichnet am 21.04.2026 (DocuSign Envelope-ID 1A123FAA-E8E0-4EDA-9754-2B3D642AFFEA), Opt-out aus Modell-Training aktiviert (mip_opt_out=true), keine persistente Speicherung (Zero Data Retention). Datenschutz: deepgram.com/privacy
  • Anthropic, PBC — 548 Market St PMB 90375, San Francisco, CA 94104, USA
    Zweck: KI-gestützte Textverarbeitung (Diktat-Postprocessing in formelle Texte) und VoiceCorrect-Bildanalyse (Schüler-Arbeit-Korrektur via Claude Haiku 4.5 mit Vision). Verarbeitung erfolgt in den USA auf Basis von EU-Standardvertragsklauseln (SCC) und mit aktivierter Zero Data Retention (keine persistente Speicherung der übermittelten Texte oder Bilder seitens Anthropic, kein Modell-Training mit Kundendaten). Übermittelte Daten: der diktierte Text und — im Korrektur-Modus — das vom Lehrer hochgeladene Foto der Schüler-Arbeit. Datenschutz: anthropic.com/legal/privacy
  • Stripe Payments Europe, Ltd. — 1 Grand Canal Street Lower, Dublin, Irland
    Zweck: Zahlungsabwicklung. Datenschutz: stripe.com/de/privacy
  • Resend, Inc. — 2261 Market Street #5039, San Francisco, CA 94114, USA (Versand aus EU-West / Irland)
    Zweck: Versand transaktionaler E-Mails. Datenschutz: resend.com/legal/privacy-policy
  • Hetzner Online GmbH — Industriestr. 25, 91710 Gunzenhausen, Deutschland
    Zweck: Hosting-Infrastruktur (Rechenzentrum in Deutschland). Datenschutz: hetzner.com/de/rechtliches/datenschutz
  • Google Ireland Limited — Gordon House, Barrow Street, Dublin 4, Irland (nur bei Nutzung „Mit Google anmelden")
    Zweck: OAuth-Authentifizierung. Datenschutz: policies.google.com/privacy
  • GitHub, Inc. (Microsoft) — 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA (nur bei Nutzung „Mit GitHub anmelden")
    Zweck: OAuth-Authentifizierung. Datenschutz: docs.github.com/site-policy

6. Übermittlung in Drittländer

Audiodaten (Diktate): Werden technisch ausschließlich im EU-Endpunkt von Deepgram (api.eu.deepgram.com, Rechenzentrum Frankfurt am Main) verarbeitet und verlassen den EU-Rechtsraum nicht. Der Vertragspartner Deepgram, Inc. hat seinen Firmensitz zwar in den USA, aber die Audioverarbeitung selbst findet keine Drittland-Übermittlung statt.

KI-Verarbeitung (Anthropic): Diktat-Texte (KI-Layer) und im Korrektur-Modus auch hochgeladene Fotos werden zur Verarbeitung an Anthropic, PBC (USA) übermittelt. Anthropic bietet keinen EU-Endpunkt an. Garantien: EU-SCC, Zero Data Retention (keine persistente Speicherung), kein Modell-Training mit Kundendaten. Es findet eine Drittlandsübermittlung im Sinne von Art. 44 ff. DSGVO statt.

Andere Dienstleister: Einige unter Ziffer 5 genannte Dienstleister (Stripe, Resend, Google LLC, Microsoft/GitHub) verarbeiten bestimmte Daten in den USA. Für diese Übermittlungen bestehen folgende Garantien:

  • EU-US Data Privacy Framework (DPF) — Angemessenheitsbeschluss der Europäischen Kommission vom 10.07.2023 gemäß Art. 45 DSGVO. Stripe, Google LLC und Microsoft/GitHub sind unter dem DPF zertifiziert.
  • EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914) — vereinbart mit Deepgram Inc. und Resend Inc. als zusätzliche Garantie für den Fall, dass über den vertraglichen Umweg dennoch ein theoretischer US-Zugriff entstehen könnte.
  • Technisch-organisatorische Zusatzmaßnahmen bei Deepgram: Erzwungene Verarbeitung im EU-Endpunkt api.eu.deepgram.com, Opt-out aus Modell-Training (mip_opt_out=true), Zero Data Retention (keine persistente Speicherung der Audiodaten).

Eine Kopie der Garantien können Sie jederzeit per E-Mail an kontakt@voiceswift.de anfordern.

7. Speicherdauer

  • Audiodaten: Keine dauerhafte Speicherung. Die Übertragung an Deepgram erfolgt ausschließlich zur Echtzeit-Transkription; es werden keine Audiodateien auf unseren Servern abgelegt.
  • VoiceCorrect-Bilder: Keine Speicherung. Die Verarbeitung erfolgt ausschließlich im Arbeitsspeicher (in-Memory) und endet mit der Auslieferung der HTTP-Antwort an den Browser.
  • An Anthropic übermittelte Texte/Bilder (KI-Layer, VoiceCorrect, VoiceLearn, VoiceEssay): Keine persistente Speicherung bei Anthropic (Zero Data Retention).
  • Transkripte und Diktat-Vorlagen: Bis zur Löschung durch den Nutzer bzw. Konto-Löschung.
  • Wallet-Pots, Voucher, Referral-Codes: Für die Dauer des Vertragsverhältnisses. Voucher- und Referral-Boni können bereits während des Vertrags zum jeweils hinterlegten expiresAt-Zeitpunkt verfallen. Topup-Guthaben verfällt nicht bei aktiver Nutzung; nach 24 aufeinanderfolgenden Monaten ohne jegliche Aktivität wird unbenutztes Topup-Guthaben nach vorheriger E-Mail-Benachrichtigung (Frist mind. 30 Tage) gelöscht (Inaktivitäts-Cron).
  • Konto- und Vertragsdaten: Für die Dauer des Vertragsverhältnisses; anschließend Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Rechnungs- und Abrechnungsdaten: 10 Jahre gemäß § 147 Abs. 3 AO / § 257 Abs. 4 HGB.
  • Server-Logfiles: In der Regel 14 Tage zur Missbrauchsabwehr; bei Vorliegen konkreter Anhaltspunkte einer Rechtsverletzung länger, bis zur Klärung.
  • Rate-Limit-Daten (Redis-Cache): Temporäre Speicherung von IP-Adresse und Zeitstempel im Arbeitsspeicher des Caches für maximal 60 Sekunden zur Missbrauchsabwehr.
  • Sessions / JWT: Laufzeit der Session, anschließend Löschung aus dem Browser.

8. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten zu:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO — „Recht auf Vergessenwerden")
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf berechtigtem Interesse beruhen
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) jederzeit mit Wirkung für die Zukunft — die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt unberührt

Zur Ausübung Ihrer Rechte reicht eine formlose Nachricht an kontakt@voiceswift.de. Wir werden Ihre Anfrage unverzüglich, spätestens innerhalb eines Monats bearbeiten (Art. 12 Abs. 3 DSGVO).

9. Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsortes, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2–4, 40213 Düsseldorf
www.ldi.nrw.de

10. Cookies und vergleichbare Technologien (§ 25 TDDDG)

Wir verwenden ausschließlich technisch notwendige Cookies, die für den Betrieb der Website unbedingt erforderlich sind (insbesondere Session-Cookies zur Authentifizierung via Auth.js / JWT sowie ein CSRF-Token).

Diese Speicherung auf Ihrem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDGeinwilligungsfrei, da sie unbedingt erforderlich ist, um den ausdrücklich gewünschten Telemedien-Dienst zur Verfügung zu stellen.

Wir setzen keine Tracking-, Analyse-, Marketing- oder Social-Media-Cookies ein.

11. Server-Logfiles

Beim Aufruf unserer Website werden vom System automatisch folgende Daten in Logfiles gespeichert:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL und HTTP-Statuscode
  • Übertragene Datenmenge
  • User-Agent (Browser und Betriebssystem)
  • Referrer (vorher besuchte URL, falls vom Browser übermittelt)

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO(berechtigtes Interesse am sicheren und stabilen Betrieb, Missbrauchsabwehr). Eine Zusammenführung mit anderen Datenquellen oder ein Profiling findet nicht statt.

12. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Dazu zählen insbesondere: TLS-Transportverschlüsselung (HTTPS), HSTS, Permissions-Policy, sichere Passwort-Speicherung mittels bcrypt, JWT-Sessions, CSRF-Schutz, Rate-Limiting (Redis-Cache, selbst gehostet auf Hetzner Frankfurt, mit In-Memory-Fallback) sowie regelmäßige Sicherheitsupdates. Unsere Infrastruktur wird in einem ISO-27001-zertifizierten Rechenzentrum in Deutschland betrieben.

13. Automatisierte Entscheidungen / Profiling

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

14. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung bei Änderungen unserer Datenverarbeitung oder der rechtlichen Rahmenbedingungen an. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar. Wesentliche Änderungen teilen wir Ihnen zusätzlich per E-Mail mit, sofern ein aktives Nutzerkonto besteht.

15. Kontakt bei Datenschutzfragen

Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten, zur Ausübung Ihrer Rechte oder zum Datenschutz allgemein erreichen Sie uns unter:

Juri Bolotko
Malzstr. 1, 42119 Wuppertal
E-Mail: kontakt@voiceswift.de