Rechtliches
Datenschutzerklärung
Kurz gefasst: Wir erheben, was für Betrieb und Abrechnung nötig ist, speichern Kundendokumente nur so lange, wie Sie es einstellen, verkaufen keine Daten und trainieren keine Modelle mit Ihren Inhalten.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist N.M.M. Noble Minds Media Ltd, Grigori Afxentiou 7, 6023 Larnaca, Zypern, Registernummer HE 453611. Weitere Angaben im Impressum.
Für alle Fragen zum Datenschutz und um Ihre Rechte auszuüben, schreiben Sie an privacy@dynamicdocumentapi.com.
Sie können sich bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist der Commissioner for Personal Data Protection der Republik Zypern; Sie können sich auch an die Behörde Ihres Wohn- oder Arbeitsortes wenden, in Deutschland an die Landesdatenschutzbehörde.
2. Zwei Rollen
- Verantwortlicher sind wir für Ihre Daten als Besucher, Kontoinhaber oder Ansprechpartner: Registrierung und Anmeldung, Rechnungsdaten, E-Mails und Support, Nutzung des Dienstes, Sicherheitsprotokolle und von Ihnen gewünschte Werbung. Davon handelt diese Erklärung.
- Auftragsverarbeiter sind wir für die Inhalte Ihrer Dokumente — die Daten, die Sie an die API senden, Ihre Vorlagen und die erzeugten Dateien. Diese verarbeiten wir nur auf Ihre Weisung nach dem Auftragsverarbeitungsvertrag. Sind Sie Mitarbeiterin, Kunde oder Empfängerin eines unserer Kunden und haben Fragen zu solchen Daten, wenden Sie sich bitte an diesen Kunden; er entscheidet darüber.
3. Verarbeitung, Zwecke, Rechtsgrundlagen
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Name, E-Mail, Passwort-Hash, Firma, Land | Konto anlegen und betreiben | Art. 6 Abs. 1 lit. b DSGVO |
| Name, E-Mail und Konto-ID von Google, GitHub oder Microsoft | Anmeldung mit diesem Konto, wenn Sie das wählen | Art. 6 Abs. 1 lit. b DSGVO |
| IP-Adresse und Browsermerkmale bei Registrierung und Anmeldung | Menschen von Bots unterscheiden (Cloudflare Turnstile) | Art. 6 Abs. 1 lit. f DSGVO — Schutz der Konten vor automatisiertem Missbrauch |
| Rechnungskontakt, Rechnungsanschrift, Steuernummer, Abo-Status | Abrechnung und steuerliche Aufzeichnungen. Verkäufer der bezahlten Tarife ist Link (siehe Abschnitt 5); Kartendaten sehen wir nicht | Art. 6 Abs. 1 lit. b und c DSGVO |
| Schlüssel-Metadaten; je Anfrage und Render: Zeit, Endpunkt, Vorlage, Seiten, Größe, Status, Dauer, IP-Adresse | Renders ausliefern, Verbrauch für den Tarif zählen, Fehler finden, Missbrauch abwehren | Art. 6 Abs. 1 lit. b und f DSGVO |
| Anfrageprotokolle im Workspace: Methode, Pfad, Header ohne Geheimnisse, IP-Adresse, Status; Anfrageinhalte nur, wenn Sie sie einschalten | Damit Sie eigene Anfragen nachvollziehen und Fehler suchen können | Art. 6 Abs. 1 lit. b DSGVO |
| Anfrage-Payloads und erzeugte Dateien | Das gewünschte Dokument erzeugen | Auftragsverarbeitung, siehe AV-Vertrag |
| Fehlerberichte: Stacktrace und technischer Kontext der fehlgeschlagenen Anfrage | Fehler finden und beheben | Art. 6 Abs. 1 lit. f DSGVO |
| E-Mails an uns, mit Anhängen | Anfragen beantworten und dokumentieren | Art. 6 Abs. 1 lit. b und f DSGVO |
| Sicherheits- und Auditprotokolle: Aktionen im Konto, IP-Adresse, Browser, Land | Angriffe erkennen, Vorfälle aufklären, Ihnen zeigen, wer was getan hat | Art. 6 Abs. 1 lit. f und c DSGVO |
| E-Mail für Produkt- und Werbemitteilungen | Systemmitteilungen; Newsletter nur auf Wunsch | Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO (jederzeit widerruflich) |
| Verbindungsdaten beim Besuch dieser Website: IP-Adresse, Browser, Seite, Zeit | Auslieferung und Abwehr von Angriffen. Das übernimmt Cloudflare für uns; eigene Server-Protokolle der Website führen wir nicht | Art. 6 Abs. 1 lit. f DSGVO |
Wo wir uns auf berechtigte Interessen stützen, haben wir sie gegen Ihre Interessen abgewogen; Sie können nach Abschnitt 8 widersprechen.
Die PDF-Tools bleiben in Ihrem Browser. Dateien, die Sie in den kostenlosen PDF-Tools dieser Website öffnen, werden auf Ihrem Gerät verarbeitet und weder zu uns noch zu Dritten hochgeladen.
Kein Training. Kundendokumente, Vorlagen und Payloads nutzen wir nicht zum Training von Modellen des maschinellen Lernens. Kein Verkauf. Wir verkaufen keine personenbezogenen Daten und geben sie nicht für werbliches Tracking weiter.
4. Wo verarbeitet wird
Wir betreiben den Dienst in der Europäischen Union. Server und Dateispeicher stehen in Rechenzentren in Deutschland, verschlüsselte Backups bleiben in der EU. Dort werden Ihr Konto, Anfrage-Payloads, Vorlagen und erzeugte Dateien gespeichert und gerendert. Eine andere Region gibt es noch nicht; kommt eine hinzu, wählen Sie sie je Workspace, und wir passen diese Erklärung vorher an.
Einige Dienstleister verarbeiten Daten außerhalb der EU, etwa für Zahlungen oder E-Mail. Wer das ist und wo, steht in Abschnitt 5 und in der Liste der Unterauftragsverarbeiter; die Schutzmaßnahmen beschreibt Abschnitt 6.
5. Empfänger
Intern erhalten nur Personen Zugriff, die ihn für ihre Aufgabe brauchen, und zwar unter Vertraulichkeitsverpflichtung. Darüber hinaus setzen wir Dienstleister ein, die in unserem Auftrag verarbeiten: für Hosting, Auslieferung und Schutz von Website und Dienst, für E-Mail und für Fehlerüberwachung. Die aktuelle Liste mit Zweck und Ort steht auf der Seite Unterauftragsverarbeiter. Änderungen kündigen wir dort mindestens 30 Tage vorher an.
Einige Empfänger handeln in eigener Verantwortung:
- Zahlungen. Bezahlte Tarife werden über Stripe Managed Payments verkauft; Verkäufer (Merchant of Record) ist Sold through Link, LLC, ein Unternehmen der Stripe-Gruppe („Link“). Link erhebt Ihre Zahlungsdaten im Bezahlvorgang und verarbeitet sie nach seiner eigenen Datenschutzerklärung. Wir erhalten Rechnungskontakt, Rechnungsanschrift, Steuernummer und Abo-Status.
- Anmeldung mit Google, GitHub oder Microsoft. Wählen Sie das, bestätigt uns der Anbieter Ihre Identität nach seiner eigenen Datenschutzerklärung.
- Stockfotos. Nutzen Sie die Bildsuche im Vorlagen-Editor, lädt Ihr Browser die Vorschaubilder direkt von Unsplash oder Pexels; diese sehen dabei Ihre IP-Adresse.
E-Mails an unsere Adressen leitet Cloudflare an unsere Postfächer bei E-Mail-Anbietern in der Schweiz und den USA weiter.
Außerdem geben wir Daten weiter, wenn wir müssen: an Behörden auf gültiger Rechtsgrundlage sowie an Berater, Prüfer oder einen Erwerber im Rahmen einer Unternehmenstransaktion, jeweils vertraulich. Über eine Behördenanfrage informieren wir Sie, soweit uns das nicht untersagt ist.
6. Drittlandübermittlung
Verarbeitet ein Dienstleister personenbezogene Daten außerhalb des EWR, stützen wir das auf einen Angemessenheitsbeschluss der EU-Kommission — etwa für die Schweiz oder für US-Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind — oder andernfalls auf die Standardvertragsklauseln der EU-Kommission (Beschluss 2021/914), ergänzt um eine Bewertung der Rechtslage im Zielland und zusätzliche Maßnahmen, insbesondere Verschlüsselung bei Übertragung und Speicherung sowie die Zusage, unrechtmäßige Zugriffsverlangen anzufechten. Für das Vereinigte Königreich kommt das IDTA-Addendum hinzu, für die Schweiz die dortigen Anpassungen. Kopien erhalten Sie auf Anfrage.
7. Speicherdauer
| Erzeugte Dateien | standardmäßig 7 Tage; je Workspace, Vorlage oder Anfrage einstellbar bis zum Maximum Ihres Tarifs (Free 7 Tage, Starter 90 Tage, Growth 365 Tage, ab Pro unbegrenzt) oder gar keine Speicherung |
|---|---|
| Anfrageprotokolle | bezahlte Tarife: standardmäßig 7 Tage, einstellbar bis zum Maximum des Tarifs (Starter und Growth 7 Tage, Pro 30, Scale 90, Enterprise 365); im Free-Tarif keine Anfrageprotokolle |
| Render- und Verbrauchsdaten | 13 Monate, nachdem die erzeugte Datei gelöscht ist; tägliche Verbrauchssummen je Workspace bleiben bei den Abrechnungsdaten |
| Webhook- und E-Mail-Zustellprotokolle | 30 Tage |
| Zugriffsprotokolle der Anwendung | 14 Tage |
| Auditprotokoll | 1 Jahr |
| Sicherheitsprotokolle | 1 Jahr |
| API-Schlüssel | Zeit und IP-Adresse der letzten Nutzung, bis der Schlüssel gelöscht wird |
| Konto nach Löschung | 7 Tage wiederherstellbar, dann gelöscht; Audit-Einträge bleiben ohne IP-Adresse und Browserangaben, Abrechnungsdaten wie unten. Backups laufen binnen 35 Tagen aus |
| Abrechnungsdaten | 6 Jahre, wie das zypriotische Steuerrecht es verlangt |
| E-Mails und Support-Konversationen | 3 Jahre |
| Diese Website | keine Server-Protokolle |
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Sie können einer Verarbeitung widersprechen, die wir auf berechtigte Interessen stützen; wir stellen sie dann ein, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen. Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Werbemails lassen sich über den Abmeldelink in jeder Nachricht beenden.
Wenden Sie sich an privacy@dynamicdocumentapi.com. Wir antworten binnen eines Monats und fragen gegebenenfalls nach Angaben, um Ihre Identität zu prüfen. Vieles geht auch direkt im Workspace: exportieren, ändern, löschen.
9. Cookies und Speicher auf Ihrem Gerät
Diese Website setzt keine Cookies und lädt nichts von fremden Servern: Schriften, Styles, Skripte und Bilder kommen von unserer eigenen Domain. Wechseln Sie in der Dokumentation zwischen hellem und dunklem Design, merkt sich Ihr Browser diese Wahl in seinem lokalen Speicher; sonst wird nichts auf Ihrem Gerät gespeichert. Es gibt nichts einzuwilligen und deshalb kein Cookie-Banner.
Die Web-Anwendung setzt zwei Cookies. Beide sind unbedingt erforderlich und deshalb einwilligungsfrei (Art. 5 Abs. 3 ePrivacy-Richtlinie, in Deutschland § 25 Abs. 2 TDDDG).
| Cookie | Zweck | Laufzeit |
|---|---|---|
dda_session | hält Sie angemeldet | 14 Tage nach Ihrer letzten Aktivität |
dda_csrftoken | schützt Formulare vor Cross-Site Request Forgery | 1 Jahr |
Außerdem speichert die Anwendung Einstellungen wie das Editor-Layout und das Farbschema im lokalen Speicher Ihres Browsers und ungespeicherte Vorlagen-Entwürfe in seiner Datenbank (IndexedDB), bis Sie speichern. Die Bot-Prüfung bei Registrierung und Anmeldung wird von Cloudflare geladen (siehe Abschnitt 3).
10. Sicherheit
Wir schützen Daten durch Verschlüsselung bei Übertragung und Speicherung, strikte Trennung der Workspaces, Zugriff nach dem Minimalprinzip mit Zwei-Faktor-Authentifizierung für Mitarbeitende, gekapseltes Rendern, Protokollierung und getestete Backups. Die Sicherheitsseite beschreibt die Maßnahmen; verbindlich für Kundendaten ist Anlage 2 des AV-Vertrags. Führt eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem hohen Risiko für Sie, benachrichtigen wir Sie unverzüglich.
11. Kinder
Der Dienst richtet sich nicht an Kinder. Wir verarbeiten wissentlich keine Daten von Personen unter 18 Jahren. Sollten Sie annehmen, dass uns Daten eines Kindes vorliegen, schreiben Sie uns; wir löschen sie.
12. Änderungen
Wir passen diese Erklärung an, wenn sich Dienst oder Rechtslage ändern. Fassung und Datum stehen oben, die Änderungsübersicht unten. Betrifft eine Änderung den Umgang mit Ihren Daten wesentlich, informieren wir Sie vorher per E-Mail.
Änderungen
| Fassung | Datum | Änderung |
|---|---|---|
| 0.1 | 23. September 2026 | Erster Entwurf, anwaltliche Prüfung steht aus |
| 1.0 | 4. Oktober 2026 | An den gebauten Dienst angepasst: nur EU mit Servern in Deutschland, Speicherfristen, Cookies, Empfänger (Cloudflare, Link, Anmeldeanbieter, Stockfotos), Ansprechpartner statt Datenschutzbeauftragtem; kein Entwurf mehr |