Datenschutzerklärung

Stand: 30. Juli 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Enock Aimé Jodelle Yonkeu Nyabeo, Bettenstrasse 90, 4123 Allschwil, Schweiz
E-Mail: support@docriva.com

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen.

2. Vertreter in der Europäischen Union

Da wir unseren Sitz in der Schweiz und damit außerhalb der EU haben, unser Angebot sich aber auch an Personen in der EU richtet, haben wir nach Art. 27 DSGVO einen Vertreter in der Union benannt:

Cedric Ngonthe
Schulstr. 8a
58095 Hagen
Deutschland

Sie können sich in allen Fragen zum Datenschutz sowohl an unseren Vertreter als auch direkt an uns unter support@docriva.com wenden.

3. Welche Daten werden verarbeitet?

Kontodaten: E-Mail-Adresse und Passwort (nur als kryptografischer Hash gespeichert, via Supabase Auth). Bei Anmeldung per Google oder Apple zusätzlich die von dort übermittelte E-Mail-Adresse und ggf. Ihr Name.

Dokumente: Von Ihnen hochgeladene oder gescannte Dokumente (PDFs, Fotos), gespeichert in Supabase Storage.

Analyseergebnisse: Extrahierter Text, Klassifikation, Zusammenfassung, Antwortentwürfe sowie Antworten auf Ihre Fragen zu einem Dokument.

Metadaten: Dokumenttitel, Kategorie, Tags, Fristen, Ordner-Zuordnung, Kalendereinträge.

Nutzungsdaten: Anzahl der im laufenden Monat analysierten Dokumente (zur Prüfung des Tarif-Kontingents) sowie Ihr Abonnement-Status.

Zahlungsdaten: Bei kostenpflichtigen Tarifen verarbeitet unser Zahlungsdienstleister die Zahlungsdaten. Wir selbst erhalten keine Kartendaten, sondern nur die Information über Zahlungsstatus und Laufzeit Ihres Abonnements.

Fehlerdaten: Bei technischen Fehlern werden Fehlermeldungen und technische Kontextdaten (z. B. Gerätetyp, App-Version) an unser Fehler-Monitoring übermittelt. Personenbezogene Daten wie IP-Adresse, Cookies oder Nutzerkennungen werden dabei bewusst nicht mitübertragen.

Anmeldung zur Testphase: Wenn Sie sich als Testnutzer eintragen, verarbeiten wir Ihre E-Mail-Adresse sowie freiwillige Angaben zu Name, Gerät, Plattform und geplanter Nutzung. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit per E-Mail an support@docriva.com widerrufen können. Zur Verteilung der Testversion übermitteln wir Ihre E-Mail-Adresse an Google Play bzw. Apple TestFlight. Nach Abschluss der Testphase löschen wir diese Angaben.

4. Besondere Kategorien personenbezogener Daten

Docriva erlaubt es Ihnen, beliebige Dokumente abzulegen – darunter können auch solche mit besonders sensiblen Inhalten sein, etwa Arztbriefe, Befunde oder Rezepte (Gesundheitsdaten im Sinne des Art. 9 DSGVO).

Solche Daten verarbeiten wir ausschließlich, weil Sie sie hochladen und uns damit ausdrücklich mit ihrer Verarbeitung beauftragen. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie mit dem Hochladen eines solchen Dokuments erteilen und jederzeit durch Löschen des Dokuments oder Ihres Kontos widerrufen können.

Bitte beachten Sie: Auch für diese Dokumente wird der erkannte Text zur Analyse an unsere Dienstleister für Texterkennung und KI-Analyse übermittelt (siehe Abschnitte 6 und 8). Wenn Sie das nicht möchten, laden Sie entsprechende Dokumente bitte nicht hoch.

5. Zwecke und Rechtsgrundlagen

  • Bereitstellung des Dienstes (Konto, Speicherung, Analyse, Fristenverwaltung, Synchronisation) – Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
  • Anmeldung per Google oder Apple – Art. 6 Abs. 1 lit. b DSGVO; die Nutzung dieser Anmeldewege ist freiwillig.
  • Abwicklung von Abonnements und Zahlungen – Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Aufbewahrungspflichten.
  • Sicherheit und Missbrauchsabwehr (u. a. Kontingentprüfung, Sperrung bei Missbrauch) – Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im stabilen und missbrauchsfreien Betrieb.
  • Fehler-Monitoring zur Stabilität des Dienstes – Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse an der Fehlerbehebung.
  • Dokumente mit sensiblen Inhalten – zusätzlich Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitt 4).

6. Wie werden Daten verarbeitet?

  • Texterkennung (OCR): Fotos und PDF-Seiten werden zur Texterkennung an die Google Cloud Vision API gesendet. Gespeichert wird anschließend nur der extrahierte Text.
  • KI-Analyse: Der extrahierte Text (max. 6.000 Zeichen pro Anfrage) wird zur Analyse an die OpenAI API gesendet. OpenAI verwendet über die API übermittelte Daten nach eigener Data-Usage-Policy nicht für das Training von Modellen.
  • Speicherung: Alle Daten liegen bei Supabase (Datenbank + Storage), abgesichert durch Row Level Security.
  • Synchronisation: In der Web-App liegen Ihre Dokumente stets in der Cloud und sind von jedem Gerät abrufbar, auf dem Sie sich anmelden. In der Mobile App werden Dokumente zunächst nur lokal auf dem Gerät gespeichert; eine verschlüsselte Cloud-Sicherung und damit die Synchronisation mit der Web-App erfolgt nur in den Tarifen Premium und Pro.
  • Fristen-Erinnerungen: Erinnerungen werden als lokale Benachrichtigungen direkt auf Ihrem Gerät geplant. Es werden hierfür keine Daten an einen Push-Dienst übermittelt.

7. Datensicherheit

  • Verschlüsselte Übertragung: Alle Daten werden per TLS/HTTPS übertragen.
  • Verschlüsselung auf dem Server: Supabase verschlüsselt die gespeicherten Daten auf der Festplatte (AES-256, Encryption at Rest).
  • Verschlüsselte Cloud-Sicherung: Dokumentinhalte der Mobile App werden vor dem Hochladen zusätzlich mit AES-256-GCM verschlüsselt. Der hierfür verwendete Schlüssel wird serverseitig pro Nutzer verwaltet. Es handelt sich daher nicht um eine Ende-zu-Ende-Verschlüsselung: Bei einer vollständigen Kompromittierung unserer Serverumgebung wäre eine Entschlüsselung technisch möglich.
  • Zugriffskontrolle: Row Level Security stellt sicher, dass kein anderer Nutzer auf Ihre Daten zugreifen kann.
  • Administrativer Zugriff: Für Support, Abrechnung und Missbrauchsabwehr besteht ein administrativer Zugang, über den in engem Umfang auf Konto- und Abonnementdaten sowie auf die Dateiablage zugegriffen werden kann. Solche Zugriffe werden protokolliert.
  • API-Schlüssel: Sämtliche Schlüssel unserer Dienstleister liegen ausschließlich serverseitig und sind für Nutzer nicht einsehbar.

8. Empfänger / Auftragsverarbeiter

  • Supabase (Auth, Datenbank, Storage) – Hosting in der EU-Region
  • Google Cloud Vision (OCR) – zur Texterkennung aus Fotos und PDFs
  • Google (Anmeldung) – optionale Registrierung und Anmeldung per Google-Konto. Google erhält dabei die Information, dass Sie sich bei Docriva anmelden; wir erhalten Ihre E-Mail-Adresse und Ihren Namen.
  • Apple (Anmeldung) – optionale Registrierung und Anmeldung per Apple-ID. Wenn Sie „Meine E-Mail-Adresse verbergen“ wählen, erhalten wir nur eine anonymisierte Weiterleitungsadresse.
  • OpenAI (KI-Analyse) – zur Dokumentenanalyse. API-Daten werden nicht für Modelltraining verwendet.
  • RevenueCat (In-App-Käufe) – zur Abonnementverwaltung in der Mobile App
  • Stripe (Zahlungsabwicklung) – für Abonnements in der Web-App. Die Zahlung erfolgt auf einer von Stripe gehosteten Seite; Kartendaten erreichen unsere Server nicht.
  • Vercel (Hosting) – für die Web-Anwendung und die Website
  • Cloudflare (DNS) – Namensauflösung der Domain docriva.com
  • Sentry (Fehler-Monitoring) – zur Diagnose von Abstürzen und technischen Fehlern in Web-App und Mobile App. Wir nutzen die EU-Region von Sentry und haben die Übertragung personenbezogener Daten deaktiviert.
  • Resend (E-Mail-Versand) – für Service-E-Mails wie die Bestätigung einer Kündigung. Der Versand erfolgt über die EU-Region (Irland).

9. Übermittlung in Drittländer

Supabase (Datenbank, Storage), Sentry (Fehler-Monitoring) und Resend (E-Mail-Versand) betreiben wir in der EU-Region. Einige der in Abschnitt 7 genannten Dienstleister – insbesondere OpenAI, Google, Apple, Stripe und Cloudflare – haben ihren Sitz in den USA; eine Verarbeitung außerhalb der EU bzw. des EWR ist daher nicht ausgeschlossen.

Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO und – soweit der jeweilige Anbieter entsprechend zertifiziert ist – auf Grundlage des EU-US Data Privacy Framework nach Art. 45 DSGVO. Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass Behörden im Drittland auf übermittelte Daten zugreifen.

10. Speicherdauer

  • Konto, Dokumente, Analysen und Metadaten: bis Sie diese oder Ihr Konto löschen. Mit der Kontolöschung werden sie unwiderruflich entfernt.
  • Zur Analyse übermittelte Texte: Unsere Dienstleister verarbeiten sie zur Beantwortung der jeweiligen Anfrage; eine dauerhafte Speicherung zu eigenen Zwecken findet nach deren Angaben nicht statt.
  • Rechnungs- und Zahlungsdaten: aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten bis zu zehn Jahre (Art. 958f Schweizer Obligationenrecht).
  • Fehlerdaten: gemäß der Standard-Aufbewahrung unseres Monitorings von in der Regel 90 Tagen.
  • Protokolle administrativer Zugriffe: so lange, wie es zur Nachvollziehbarkeit und Missbrauchsabwehr erforderlich ist.

11. Verfügbarkeit auf mehreren Plattformen

Docriva ist als Web-App und als Mobile App (Android und iOS) verfügbar. In welchem Umfang Daten zwischen den Plattformen synchronisiert werden, hängt von Ihrem Tarif ab (siehe Abschnitt 6).

12. Keine automatisierte Entscheidungsfindung

Die KI-Analyse dient allein dazu, Ihnen Ihre Dokumente aufzubereiten. Es findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Die Ergebnisse können fehlerhaft sein und sind von Ihnen zu prüfen.

13. Minderjährige

Docriva richtet sich an Erwachsene. Nach unseren AGB ist die Nutzung Personen ab 18 Jahren gestattet oder Minderjährigen mit Zustimmung der Erziehungsberechtigten. Wird uns bekannt, dass ein Konto ohne die erforderliche Zustimmung angelegt wurde, löschen wir es.

14. Ihre Rechte

  • Auskunft (Art. 15 DSGVO): Sie können jederzeit Auskunft über Ihre gespeicherten Daten verlangen.
  • Berichtigung (Art. 16 DSGVO): Sie können unrichtige Daten berichtigen lassen; viele Angaben können Sie direkt in der App ändern.
  • Löschung (Art. 17 DSGVO): Sie können Ihr Konto und alle Daten jederzeit in den Einstellungen löschen. Ohne App und ohne Anmeldung geht das über unser Formular zur Kontolöschung.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO): Ihre Dokumente können Sie jederzeit herunterladen und exportieren.
  • Widerspruch (Art. 21 DSGVO): Sie können einer Verarbeitung widersprechen, die wir auf ein berechtigtes Interesse stützen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie können sich bei der für Ihren Wohnsitz oder für uns zuständigen Datenschutz-Aufsichtsbehörde beschweren.

Zur Ausübung Ihrer Rechte genügt eine E-Mail an support@docriva.com.

15. Erforderlichkeit der Bereitstellung

Die Angabe einer E-Mail-Adresse ist zur Einrichtung eines Kontos erforderlich; ohne sie können wir den Dienst nicht bereitstellen. Das Hochladen von Dokumenten ist freiwillig – ohne Dokumente kann Docriva jedoch seine Kernfunktion nicht erfüllen.

16. Kontakt

Bei Fragen zum Datenschutz: support@docriva.com