Datenschutzerklärung
Information gemäß Art. 13, 14 DSGVO und § 25 TDDDG. Diese Erklärung beschreibt, welche personenbezogenen Daten Lektoria verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage.
Verantwortliche Stelle
Ufuk Dumrul (Einzelunternehmen, Marke Lektoria), Königstraße 82, 53332 Bornheim. Kontakt: info@lektoria.eu; Datenschutz-Anfragen: datenschutz@lektoria.eu.
Ein Datenschutzbeauftragter ist gesetzlich nicht zu bestellen (Einzelunternehmen ohne die Schwellen des Art. 37 DSGVO / § 38 BDSG); verantwortlich ist die vorstehend genannte Stelle.
Verarbeitete Datenkategorien
Name zur Vertragsabwicklung und zur Personalisierung von Bericht und Rechnung. E-Mail-Adresse als Konto- und Login-Kennung sowie zur Benachrichtigung. Selbst gewähltes Passwort, das ausschließlich als argon2id-Hash gespeichert wird (niemals im Klartext). Hochgeladene Dateien inkl. enthaltener personenbezogener Daten (Eigennamen, Adressen, Matrikelnummern). Zahlungsdaten ausschließlich bei Stripe (Karteninhalt erreicht Lektoria nicht). Server-Logdaten (u. a. IP-Adresse, Zeitpunkt, aufgerufene Ressource) zur Absicherung des Betriebs.
Zwecke der Verarbeitung und Rechtsgrundlagen im Überblick
Für jede Datenart nennen wir den konkreten Zweck und die jeweilige Rechtsgrundlage (Art. 13 Abs. 1 lit. c DSGVO):
• Hochgeladenes Dokument (inkl. enthaltener Daten Dritter) — Erbringung des Lektorats: OCR-Aufbereitung, mehrstufiger Konsens- und Fachreview durch ein KI-Modell (Google Vertex AI), Synthese und PDF-Bericht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
• Name — Anlage und Verwaltung des Kundenkontos, Personalisierung von Bericht und Rechnung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
• E-Mail-Adresse — Login zum passwortgeschützten Export-Bereich, Bereitstellung des Berichts, Vertragskommunikation. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
• Passwort (argon2id-Hash) — Authentifizierung und Zugangsschutz des Export-Bereichs, in dem Dokument und Bericht 90 Tage liegen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, flankierend lit. f (Zugangssicherheit).
• Benachrichtigungs-E-Mail mit Login-Link — Hinweis, dass der fertige Bericht im passwortgeschützten Export-Bereich bereitliegt; den Bericht selbst versenden wir bewusst nicht per E-Mail (der Transportweg ist nicht durchgehend verschlüsselt), beigefügt ist lediglich die Rechnung (Kleinbetragsrechnung, ohne Dokumentinhalte). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung; jederzeit widerrufbar, siehe nächster Abschnitt).
• Zahlungsdaten (über Stripe) — Abwicklung der Bezahlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Stripes eigene Betrugsprävention teils lit. c und lit. f in Stripes eigener Verantwortlichkeit.
• Rechnungs- und Abrechnungsdaten — Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO / § 257 HGB.
• Server-Logdaten / IP-Adresse — IT-Sicherheit, Stabilität und Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (das konkrete berechtigte Interesse ist im nächsten Abschnitt benannt).
Erläuterung der Rechtsgrundlagen
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) trägt Upload, Review, Kontoführung und Lieferung. Die rechtliche Verpflichtung (lit. c) trägt die Aufbewahrung der Rechnungsdaten. Das berechtigte Interesse (lit. f) trägt die Server-Logdaten; das konkrete berechtigte Interesse ist die Gewährleistung von IT-Sicherheit und Systemstabilität sowie die Abwehr von Missbrauch und Angriffen (Benennung nach Art. 13 Abs. 1 lit. d DSGVO).
Die Benachrichtigungs-E-Mail mit Login-Link beruht auf Ihrer Einwilligung (lit. a), die Sie im Checkout erteilen. Diese Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (an datenschutz@lektoria.eu); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO). Nach einem Widerruf benachrichtigen wir Sie nicht mehr per E-Mail — den Bericht rufen Sie dann eigenständig im Export-Bereich ab.
Erforderlichkeit der Bereitstellung
Die Angabe von Name und E-Mail-Adresse sowie das Hochladen des zu bearbeitenden Dokuments sind für den Abschluss und die Erfüllung des Lektorats-Vertrags erforderlich. Ohne diese Daten kann die Leistung nicht erbracht werden. Eine darüber hinausgehende gesetzliche Pflicht zur Bereitstellung besteht nicht (Art. 13 Abs. 2 lit. e DSGVO).
Speicherdauer
Hochgeladene Datei und Ergebnis-Bericht stehen 90 Tage im passwortgeschützten Export-Bereich zum Selbst-Download bereit und werden danach automatisch gelöscht; die hochgeladene Originaldatei wird spätestens 90 Tage nach Zahlung gelöscht. Eine frühere manuelle Löschung ist jederzeit über datenschutz@lektoria.eu möglich. Solange der Bericht nicht abgerufen wurde, erinnern wir alle 14 Tage per E-Mail und nennen darin das Lösch-Datum. Rechnungsrelevante Daten (Rechnung, Zahlungsbeleg) werden — getrennt von den Dokumentinhalten und ohne diese — gemäß § 147 AO / § 257 HGB 8 Jahre aufbewahrt (seit dem Vierten Bürokratieentlastungsgesetz von 10 auf 8 Jahre verkürzt). Bei einem begonnenen Bezahlvorgang verbleibt zusätzlich ein pseudonymer Buchungsnachweis (laufende Vorgangsnummer, Betrag, Zahlungsreferenz, Status — ohne Name, E-Mail oder Dokumentinhalte) sowie monatliche Buchungsjournale für die Dauer der steuerlichen Aufbewahrung; danach werden die Zahlungsreferenzen automatisch anonymisiert. Server-Logdaten werden nach spätestens 14 Tagen automatisch gelöscht.
Auftragsverarbeiter
Hetzner Online GmbH (Falkenstein, DE) für Backend, Object-Storage und die lokale Rechtschreibprüfung (LanguageTool); Auftragsverarbeiter nach Art. 28 DSGVO. Google (Google Cloud, Vertex AI; europäische Vertragspartei Google Cloud EMEA Limited, Dublin, IE, Konzernmutter Google LLC, USA) für die KI-gestützte Dokument-Aufbereitung (OCR) und den fachlichen Review; die Verarbeitung erfolgt ausschließlich in einer EU-Region von Vertex AI. Eingaben werden nicht zum Training der Modelle verwendet; protokolliert werden nur Metadaten (z. B. Token- und Zeitwerte), keine Dokumentinhalte. Auftragsverarbeiter nach dem Google Cloud Data Processing Addendum (Art. 28 DSGVO), ergänzt um EU-Standardvertragsklauseln und die Zertifizierung unter dem EU-US Data Privacy Framework. IONOS SE (Montabaur, DE) für transaktionale E-Mails; Auftragsverarbeiter nach Art. 28 DSGVO. Stripe Payments Europe Ltd. (Dublin, IE) für die Zahlungsabwicklung; für die reine Vertragsabwicklung Auftragsverarbeiter, für die eigene Betrugsprävention und aufsichtsrechtliche Pflichten handelt Stripe als eigenständig Verantwortlicher — insoweit gilt die eigene Datenschutzerklärung von Stripe (stripe.com/de/privacy). Die Anbieter setzen ihrerseits Unterauftragsverarbeiter ein; die jeweils aktuellen Verträge und Subprozessor-Listen sind hier einsehbar: Hetzner (hetzner.com/AV/DPA_de.pdf), Google Cloud (lektoria.eu/google-cloud-dpa.pdf sowie cloud.google.com/terms/subprocessors), IONOS (ionos.de/terms-gtc/AVV/) und Stripe (stripe.com/de/legal/dpa).
Google Cloud — Auftragsverarbeitung (Art. 28 DSGVO)
Der Google Cloud Data Processing Addendum (Auftragsverarbeitungsvertrag nach Art. 28 DSGVO) wurde am 18.06.2026 vom Administrator des Projekts lektoria-eu (Google-Konto udumrul63@gmail.com) gelesen und akzeptiert. Die wesentlichen Zusicherungen:
1. Weisungsgebundenheit: Lektoria ist Verantwortlicher, Google ausschließlich Auftragsverarbeiter — Google verarbeitet die Daten nur auf dokumentierte Weisung (über die Nutzung der Dienste oder gesonderte Anweisung).
2. Keine Zweckentfremdung: Die Daten werden nicht für Werbung genutzt, nicht verkauft und nicht zum Training der KI-Modelle von Google verwendet; sie bleiben im isolierten Projekt-Tenant.
3. Sicherheit: vertraglich zugesicherte technische und organisatorische Maßnahmen — Verschlüsselung, Schutz der Rechenzentren und unabhängige Audits (ISO 27001, SOC 2/3, jährlich).
4. Meldung von Datenpannen: Google informiert ohne unangemessene Verzögerung über Sicherheitsvorfälle, damit Lektoria seine Meldepflichten nach Art. 33/34 DSGVO erfüllen kann.
5. Löschung nach Vertragsende: Bei Löschung von Ressourcen oder Vertragsende werden die Daten innerhalb der vertraglich definierten Fristen (Wiederherstellungsfrist bis 30 Tage, endgültige Löschung binnen maximal 180 Tagen) von Servern und Backups entfernt.
Der Vertrag ist das rechtliche Fundament. Die vollständige DSGVO-Konformität ergänzen wir technisch und organisatorisch: Verarbeitung ausschließlich in EU-Regionen (Region-Wahl bzw. Resource-Location-Richtlinie), Aufnahme von Google Cloud in das Verzeichnis von Verarbeitungstätigkeiten sowie — mit Blick auf das Schrems-II-Urteil — ein Transfer-Impact-Assessment; Drittlandübermittlungen werden über die EU-Standardvertragsklauseln und das EU-US Data Privacy Framework abgesichert. Der vollständige Vertragstext ist als PDF unter lektoria.eu/google-cloud-dpa.pdf abrufbar.
Datenübermittlung in Drittländer
Zu unterscheiden sind der Verarbeitungsort einerseits und ein möglicher Zugriff oder eine Übermittlung in ein Drittland andererseits — eine EU-Datenresidenz bedeutet nicht, dass ein Drittland-Zugriff in jedem Fall ausgeschlossen ist. Hetzner und IONOS sind deutsche Anbieter mit Verarbeitung in der EU. Die KI-Verarbeitung über Google Cloud (Vertex AI) erfolgt ausschließlich in einer EU-Region; Google ist jedoch ein US-bezogener Konzern. Soweit Daten in ein Drittland übermittelt werden oder ein Drittland-Zugriff stattfindet, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln von 2021 und ergänzend der Zertifizierung unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10.07.2023). Drittlandübermittlungen werden nicht pauschal auf eine Einwilligung gestützt.
Restrisiko behördlicher Zugriffe (US-Stellen)
Die KI-Verarbeitung läuft ausschließlich in einer EU-Region von Google Cloud (Vertex AI); Eingaben werden nicht zum Training der Modelle verwendet. Als US-bezogener Konzern ist Google theoretisch US-Rechtsakten (z. B. CLOUD Act, FISA 702) unterworfen, die in Ausnahmefällen behördliche Zugriffs- oder Herausgabepflichten begründen können — ein solcher Zugriff lässt sich trotz EU-Verarbeitung nicht zu 100 % ausschließen. Wir benennen dieses Restrisiko bewusst offen, statt es zu verschweigen, und reduzieren es so weit wie möglich: ausschließlich EU-Regionen, keine globalen Modell-Deployments, kurze Speicherung, EU-Standardvertragsklauseln und Zertifizierung unter dem EU-US Data Privacy Framework sowie Herausgabe nur des gesetzlich erforderlichen Minimums. Eine durchgehende Vorab-Verschlüsselung ist bei KI-Aufrufen technisch nicht möglich, weil das Modell den Text im Klartext verarbeiten muss. Unser Tipp: Entferne vor dem Upload personenbezogene Daten, die du nicht brauchst — insbesondere Daten Dritter und besondere Kategorien nach Art. 9 DSGVO.
Keine automatisierte Einzelentscheidung
Das KI-gestützte Lektorat ist eine Textbearbeitung und Befund-Aufbereitung. Eine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt; ein Profiling erfolgt nicht. Die Verantwortung für den fertigen Text verbleibt bei Ihnen.
Rechte der betroffenen Person
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Widerruf einer Einwilligung (Art. 7 Abs. 3). Anfragen an datenschutz@lektoria.eu.
Beschwerderecht
Das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde besteht jederzeit, insbesondere bei der für Nordrhein-Westfalen zuständigen Behörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), 40213 Düsseldorf.
Cookies und Zugriff auf Endgeräte (§ 25 TDDDG)
Lektoria verwendet ausschließlich technisch notwendige Mechanismen: ein Session- bzw. Anmelde-Cookie oder lokalen Speicher, der für den Login und den passwortgeschützten Export-Bereich zwingend erforderlich ist (§ 25 Abs. 2 TDDDG). Es werden keine Analyse-, Tracking- oder Marketing-Cookies und keine Drittanbieter-Tracker gesetzt; ein Einwilligungs-Banner ist daher nicht erforderlich. Rechtsgrundlage für die mit dem notwendigen Cookie verbundene Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des von Ihnen angeforderten Dienstes).
Reichweitenmessung (Umami, eigenbetrieben)
Zur Reichweitenmessung setzen wir die Open-Source-Software Umami ein — selbst betrieben auf unserem eigenen Server in Falkenstein (Hetzner, Deutschland); die Daten verlassen unseren Server nicht und werden nicht an Dritte weitergegeben. Umami arbeitet ohne Cookies und ohne Zugriff auf Informationen in Ihrem Endgerät; § 25 TDDDG ist daher nicht berührt, eine Einwilligung ist nicht erforderlich. Erhoben werden ausschließlich aggregierte Nutzungsdaten: aufgerufene Seiten, Herkunftsquelle (Referrer), Browser- und Gerätetyp, Herkunftsland und Zeitpunkt. Die IP-Adresse wird nur flüchtig zur technischen Verarbeitung des Aufrufs genutzt und nicht gespeichert. Zur Unterscheidung wiederkehrender Aufrufe innerhalb eines Tages wird eine nicht rückrechenbare, täglich wechselnde Kennung aus technischen Merkmalen gebildet; eine Identifizierung einzelner Personen oder ein seitenübergreifendes Tracking ist damit nicht möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer datensparsamen Messung und Verbesserung unseres Angebots.
Datensicherheit
Transportverschlüsselung per TLS (wo unterstützt TLS 1.3, mindestens TLS 1.2) für alle Verbindungen. Verschlüsselung ruhender Daten im Storage gemäß Hetzner-Konfiguration. Passwörter werden ausschließlich als argon2id-Hash gespeichert, niemals im Klartext. Zugriff auf Produktivsysteme nur per SSH-Key, separates Admin-Konto, automatische Patches, Backups in EU-Region. Cloudflare/Tracking-Skripte werden nicht eingebunden.
Schriftarten
Alle verwendeten Schriftarten (Cal Sans, Inter, Lexend — jeweils SIL Open Font License) werden lokal vom Server von Lektoria ausgeliefert und beim Seitenaufbau nicht von Google Fonts oder einem anderen Drittanbieter-CDN nachgeladen. Es wird daher keine IP-Adresse an einen Schrift-Anbieter übermittelt.
Stand und Versionierung
Stand dieser Datenschutzerklärung: Juli 2026 (Version 1.1 — Reichweitenmessung mit eigenbetriebenem Umami ergänzt). Bei Änderungen an Verarbeitungen oder eingesetzten Dienstleistern aktualisieren wir diese Erklärung und passen das Stand-Datum an.