Zum Inhalt springen

Datenschutzerklärung (Privacy Notice)

Stand: 24. September 2026

1. Datenschutz auf einen Blick

Worum es geht

Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn du die Website getdiscoverify.com besuchst und wenn du die Anwendung Discoverify nutzt. Discoverify ist ein Werkzeug, mit dem Unternehmen Kundeninterviews aufnehmen, transkribieren und auswerten.

Das Wichtigste in Kürze

  • Server und Speicher stehen bei Hetzner in Deutschland.
  • Die Transkription mit Sprechertrennung übernimmt AssemblyAI über seinen EU-Endpunkt. Die Stimmwiedererkennung läuft nur auf unserem eigenen Server.
  • Für Antworten, Zusammenfassungen und die semantische Suche nutzen wir KI-Modelle über Amazon Bedrock in der EU. Die Daten werden nicht zum Training von Modellen verwendet.
  • Zahlungen wickelt Paddle als Wiederverkäufer (Merchant of Record) ab. Zahlungsdaten erreichen uns nicht.
  • Wir setzen keine Analyse-, Tracking- oder Werbewerkzeuge ein. Die Website setzt nur technisch notwendige Cookies.

2. Hosting

Website und Anwendung laufen auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in Rechenzentren in Deutschland. Hetzner verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO) auf Grundlage eines Vertrags zur Auftragsverarbeitung. Dazu gehören alle Inhalte der Anwendung, Datenbank, Mediendateien und Backups. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) und lit. f DSGVO (unser berechtigtes Interesse an einem sicheren, zuverlässigen Betrieb).

3. Allgemeine Hinweise und Pflichtinformationen

Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Website und für die unter Abschnitt 5.1 genannten Verarbeitungen ist:
Make it Nice GmbH
An der Koppel 1, 53909 Zülpich, Deutschland
Geschäftsführer: Martin Förster
Telefon: +49 2252 8360-200
E-Mail: hallo@fuchsundmaus.de

Du schließt den Nutzungsvertrag über Discoverify mit der Make it Nice GmbH. Für Datenschutzanfragen erreichst du uns unter der oben genannten E-Mail-Adresse oder per Post.

Wir als Auftragsverarbeiter

Die Inhalte, die unsere Kunden in Discoverify ablegen (Aufnahmen, Transkripte, Aussagen, Personen, Stimmprofile), verarbeiten wir im Auftrag des jeweiligen Kunden (Art. 28 DSGVO). Verantwortlich für diese Daten ist der Kunde. Er entscheidet, welche Interviews er aufnimmt, und holt die nötigen Einwilligungen der Gesprächspartner ein. Wenn du als Interviewpartner Fragen zu deinen Daten hast, wende dich bitte an das Unternehmen, das das Interview geführt hat. Wir unterstützen unsere Kunden bei der Erfüllung deiner Rechte. Einen Vertrag zur Auftragsverarbeitung stellen wir unseren Kunden zur Verfügung.

Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder eine gesetzliche Aufbewahrungspflicht besteht. Danach werden sie gelöscht oder anonymisiert. Konkrete Fristen nennen wir bei den einzelnen Verarbeitungen.

Rechtsgrundlagen

Wir verarbeiten Daten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), lit. c DSGVO (rechtliche Pflichten), lit. f DSGVO (berechtigte Interessen, jeweils erläutert) und, soweit wir darum bitten, lit. a DSGVO (Einwilligung). Für den Zugriff auf Informationen in deinem Endgerät gilt § 25 TDDDG.

Empfänger

Personenbezogene Daten erhalten nur:

  • unsere Auftragsverarbeiter: Hetzner Online GmbH (Hosting, Deutschland), AssemblyAI Inc. (Transkription, Verarbeitung in der EU), Resend (Plus Five Five, Inc.; Versand von Login- und Systemmails, USA) und Amazon Web Services EMEA SARL (Amazon Bedrock, Verarbeitung in EU-Regionen), siehe Abschnitt 5,
  • Paddle als Wiederverkäufer für Bestellung, Zahlung, Abo-Verwaltung, Steuern und Rechnungen, siehe Abschnitt 6,
  • Berater wie Steuerberater, Rechtsanwälte und Wirtschaftsprüfer, soweit erforderlich,
  • Behörden, wenn wir gesetzlich dazu verpflichtet sind oder es zum Schutz von Rechten erforderlich ist.

Übermittlung in Drittländer

Die Anwendung verarbeitet Daten in Deutschland und, für KI-Funktionen, in EU-Regionen von Amazon Web Services. Amazon Web Services EMEA SARL gehört zu einem US-Konzern. Ein Zugriff aus den USA lässt sich deshalb nicht vollständig ausschließen. Die Muttergesellschaft ist nach dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich gelten die Standardvertragsklauseln der EU-Kommission. AssemblyAI Inc. sitzt in den USA; wir nutzen ausschließlich den EU-Endpunkt, sodass Audio und Transkripte laut AssemblyAI in der EU verarbeitet und gespeichert werden. Ein Zugriff aus den USA lässt sich auch hier nicht ausschließen; der Vertrag zur Auftragsverarbeitung von AssemblyAI enthält die Standardvertragsklauseln der EU-Kommission. Für den Versand von Login- und Systemmails nutzen wir Resend (Plus Five Five, Inc., USA). Die Mails werden aus der EU-Region (Irland) versendet; Metadaten, Protokolle und API-Daten speichert Resend jedoch in den USA. Resend ist nach dem EU-U.S. Data Privacy Framework zertifiziert, zusätzlich enthält der Vertrag zur Auftragsverarbeitung die Standardvertragsklauseln der EU-Kommission. Paddle.com Market Limited sitzt im Vereinigten Königreich, für das ein Angemessenheitsbeschluss der EU-Kommission besteht. Bei Käufen aus den USA ist Paddle.com Inc. (USA) Vertragspartner.

Widerruf deiner Einwilligung

Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Widerspruchsrecht (Art. 21 DSGVO)

Verarbeiten wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf.

Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Schreib uns dazu an hallo@fuchsundmaus.de. Wir antworten innerhalb eines Monats; in komplexen Fällen kann sich die Frist nach Art. 12 Abs. 3 DSGVO verlängern.

Sicherheit und Verschlüsselung

Wir schützen Daten mit technischen und organisatorischen Maßnahmen. Dazu gehören: Übertragung nur verschlüsselt per TLS (erkennbar an „https://“), Trennung der Kundendaten auf Datenbankebene, Zugriff auf Server nur per SSH-Schlüssel, verschlüsselte Backups und Zugriffskontrollen nach Rollen. Einzelheiten stehen im Trust Center.

4. Datenerfassung auf dieser Website

Server-Log-Dateien

Beim Aufruf der Website speichert unser Webserver technische Angaben in Log-Dateien: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Status, übertragene Datenmenge, Browser und Betriebssystem (User-Agent). Anmelde-Tokens und Suchbegriffe entfernen wir vor dem Speichern aus den Adressen. Wir brauchen die Logs, um den Betrieb zu sichern und Angriffe zu erkennen (Art. 6 Abs. 1 lit. f DSGVO). Die Logs werden fortlaufend überschrieben und je nach Aufkommen nach wenigen Tagen bis Wochen gelöscht.

Cookies und lokaler Speicher

Wir setzen nur technisch notwendige Cookies und Speicher (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht nötig.

  • Sitzungs-Cookie „discoverify_session“: hält dich nach dem Login angemeldet. Es ist nur für den Server lesbar (httpOnly), wird nur verschlüsselt übertragen und läuft nach spätestens 30 Tagen ab oder wenn du dich abmeldest.
  • Darstellung (lokaler Speicher): deine Wahl zwischen hellem, dunklem oder System-Design. Der Wert bleibt in deinem Browser.
  • Aufnahme-Puffer (IndexedDB): Während einer Aufnahme vor Ort speichert die Anwendung Audio-Teile in deinem Browser, bis sie hochgeladen sind. Danach werden sie gelöscht.

Du kannst Cookies und lokalen Speicher in deinem Browser jederzeit löschen. Ohne das Sitzungs-Cookie ist ein Login nicht möglich.

Anfrage per E-Mail oder Telefon

Wenn du uns per E-Mail oder Telefon kontaktierst, verarbeiten wir deine Angaben, um die Anfrage zu bearbeiten (Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst lit. f DSGVO). Wir löschen die Daten, wenn die Anfrage erledigt ist und keine Aufbewahrungspflicht besteht.

Keine Analyse- und Werbewerkzeuge

Wir setzen auf dieser Website und in der Anwendung keine Web-Analyse, kein Tracking, keine Werbe-Pixel und keine Social-Media-Plugins ein. Schriften liefern wir von unserem eigenen Server aus.

5. Nutzung der Anwendung Discoverify

5.1 Konto und Anmeldung

Für ein Konto verarbeiten wir E-Mail-Adresse, Name (optional), Rolle und die Zugehörigkeit zu einem Workspace. Die Anmeldung erfolgt per Magic Link: Wir senden dir einen Link per E-Mail, der 15 Minuten gültig ist und nur einmal funktioniert. Zum Schutz vor Missbrauch zählen wir Anmeldeversuche pro E-Mail-Adresse (höchstens 5 in 15 Minuten). Nach dem Login speichern wir eine Sitzung für höchstens 30 Tage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Missbrauchsabwehr stützen wir auf lit. f DSGVO (Schutz der Konten). Kontodaten löschen wir, wenn das Konto gelöscht wird oder der Vertrag endet, soweit keine Aufbewahrungspflicht besteht.

5.2 Interviews, Transkription und Auswertung (im Auftrag des Kunden)

Kunden laden Audio, Video oder Transkripte hoch oder nehmen Gespräche im Browser auf. Die Anwendung erzeugt daraus Transkripte, trennt die Sprecher, extrahiert Aussagen und beantwortet Fragen mit Zitaten. Dabei werden Stimme, Gesprächsinhalte, Namen und Metadaten wie Datum, Firma und Segment verarbeitet. Transkription und Sprechertrennung übernimmt AssemblyAI (siehe Abschnitt 5.3). Diese Verarbeitung erfolgt im Auftrag des Kunden, siehe Abschnitt 3.

5.3 Transkription über AssemblyAI (EU)

Für die Umwandlung von Sprache in Text und die Trennung der Sprecher senden wir die Audiodaten eines Interviews an AssemblyAI Inc., 169 Madison Ave STE 38365, New York, NY 10016, USA, als unseren Unterauftragsverarbeiter (Art. 28 DSGVO). Verarbeitet werden die Audioaufnahme (Stimme und Gesprächsinhalt), das daraus erzeugte Transkript mit Zeitstempeln und Sprecherkennungen. Wir nutzen ausschließlich den EU-Endpunkt von AssemblyAI; laut AssemblyAI werden die Daten dort in der EU (AWS-Region Dublin) verarbeitet und gespeichert. Nach der Transkription veranlassen wir die Löschung des Audios bei AssemblyAI. Das Transkript speichern wir in der Datenbank des Kunden bei Hetzner. Rechtsgrundlage ist wie bei unseren anderen Auftragsverarbeitern Art. 6 Abs. 1 lit. b DSGVO (Erbringung des Dienstes) bzw. die Weisung des Kunden als Verantwortlichem. Zum Bezug zu den USA siehe „Übermittlung in Drittländer“.

5.4 Stimmprofile (biometrische Daten)

Damit Discoverify Personen in anderen Aufnahmen wiedererkennt, berechnet die Anwendung aus der Stimme mathematische Merkmale (Stimm-Embeddings) und fasst sie pro benannter Person zu einem Stimmprofil zusammen. Das sind biometrische Daten im Sinne von Art. 9 DSGVO. Die Berechnung der Stimm-Merkmale läuft ausschließlich auf unserem Server, nicht bei AssemblyAI; Stimmprofile verlassen ihn nicht und sind nicht Teil des Exports. Der Kunde als Verantwortlicher benötigt dafür eine ausdrückliche Einwilligung der betroffenen Personen (Art. 9 Abs. 2 lit. a DSGVO). Stimmprofile lassen sich jederzeit löschen. Wird ein Profil oder eine Person gelöscht, entfernt die Anwendung auch die zugehörigen Stimm-Merkmale in den Interviews und merkt sich, dass diese Person nicht mehr wiedererkannt werden soll. Stimm-Merkmale nicht benannter Sprecher werden mit dem jeweiligen Interview gelöscht.

5.5 KI-Funktionen über Amazon Bedrock (EU)

Für Zusammenfassungen, die Extraktion von Aussagen, Antworten auf Fragen und die semantische Suche senden wir Textausschnitte aus Transkripten an KI-Modelle, die wir über Amazon Bedrock nutzen: Claude von Anthropic und ein Embedding-Modell von Cohere. Anbieter ist Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg, als unser Auftragsverarbeiter. Wir nutzen ausschließlich EU-Inferenzprofile; die Verarbeitung bleibt damit in AWS-Regionen innerhalb der EU. Audio senden wir nicht an Bedrock. Laut AWS werden Eingaben und Ausgaben nicht an die Modellanbieter weitergegeben und nicht zum Training von Modellen verwendet. AWS kann Eingaben zur Missbrauchserkennung vorübergehend speichern. Die Ergebnisse (Aussagen, Zusammenfassungen, Antworten) speichern wir in der Datenbank des Kunden.

5.6 Zugriff über MCP (Claude Code, Claude Desktop)

Nutzer können persönliche Zugriffstoken erzeugen, um ihr Archiv aus Claude-Anwendungen abzufragen. Wir speichern nur einen Hash des Tokens, seinen Namen und technische Zeitstempel. Jeder Aufruf wird ohne Inhalte protokolliert (Werkzeugname und Namen der Parameter, keine Suchbegriffe), um Missbrauch zu erkennen und Limits durchzusetzen (Art. 6 Abs. 1 lit. b und f DSGVO). Die Antworten gehen an die Claude-Anwendung des Nutzers; für deren Verarbeitung gelten die Bedingungen des jeweiligen Anbieters. Token lassen sich jederzeit widerrufen.

5.7 Protokolle und Nutzungsdaten

Die Anwendung protokolliert sicherheitsrelevante Vorgänge (z. B. Löschungen und MCP-Aufrufe) mit IDs und Zählern, ohne Gesprächsinhalte. Für Limits zählen wir Anfragen pro Workspace. Protokolleinträge werden frühestens nach 30 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Nachvollziehbarkeit und Sicherheit).

5.8 E-Mails über Resend

Wir senden nur E-Mails, die für den Dienst nötig sind, vor allem Login-Links und Systemnachrichten. Newsletter oder Werbe-E-Mails versenden wir nicht. Für den Versand nutzen wir Resend, betrieben von Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, als unseren Auftragsverarbeiter (Art. 28 DSGVO). Absender ist login@mail.getdiscoverify.com. Verarbeitet werden deine E-Mail-Adresse, der Inhalt der Mail mit dem Login-Link sowie technische Versanddaten wie Zeitpunkt und Zustellstatus. Die Mails werden aus der AWS-Region eu-west-1 (Irland) versendet; Metadaten und Protokolle speichert Resend in den USA (siehe „Übermittlung in Drittländer“). Rechtsgrundlage ist wie bei unseren anderen Auftragsverarbeitern Art. 6 Abs. 1 lit. b DSGVO (Anmeldung und Bereitstellung des Dienstes). Ein Login-Link ist nur 15 Minuten gültig und nur einmal verwendbar.

5.9 Backups

Wir sichern die Datenbank täglich verschlüsselt. Backups werden nach 30 Tagen automatisch gelöscht. Gelöschte Daten verschwinden daher spätestens nach dieser Frist auch aus den Backups.

6. Zahlungsanbieter Paddle

Bestellung, Zahlung, Abo-Verwaltung, Steuern und Rechnungen wickelt Paddle.com Market Limited, 30 Old Bailey, London EC4M 7AU, Vereinigtes Königreich (bei Käufen aus den USA Paddle.com Inc.), als Wiederverkäufer (Merchant of Record) ab. Paddle verarbeitet dafür deine Zahlungs- und Rechnungsdaten als eigener Verantwortlicher; es gilt die Datenschutzerklärung von Paddle. Von Paddle erhalten wir Kunden- und Abo-Kennungen, den gewählten Plan, den Abo-Status, Abrechnungszeiträume und Beträge sowie gegebenenfalls deine E-Mail-Adresse, um dein Abo freizuschalten (Art. 6 Abs. 1 lit. b DSGVO). Kartendaten erhalten wir nie. Rechnungsrelevante Daten bewahren wir nach den gesetzlichen Fristen auf (Art. 6 Abs. 1 lit. c DSGVO, bis zu 10 Jahre).

Auf der Preisseite und in den Abrechnungseinstellungen lädt die Anwendung Paddle.js von Servern von Paddle, um Preise in deiner Währung anzuzeigen und den Checkout zu öffnen. Dabei wird deine IP-Adresse an Paddle übertragen. Paddle kann im Checkout eigene Cookies oder lokale Speicher einsetzen, etwa zur Betrugsprävention.

7. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.