Rechtliche Hinweise

Datenschutzerklärung

Datenschutzerklärung für ContactScanner AI gemäß DSGVO

Abschnitte der Datenschutzerklärung für ContactScanner AI

Gültig ab: 16.08.2025 · Zuletzt aktualisiert: 24.08.2026

Verantwortlicher:

Baudis AI UG (haftungsbeschränkt)
Paul-Zobel-Straße 8d, 10367 Berlin, Deutschland

E-Mail: info@contactscanner.ai

Produkt: „ContactScanner AI" Mobile App

1. Welche Daten verarbeitet die App?

1.1 Inhalte, die Sie aktiv verarbeiten

  • Bilder/Fotos (z. B. Karten, E-Mail-Signaturen, Badges, Poster, Screens, Whiteboards), die Sie in der App zum Auslesen von Kontaktdaten verwendest.
  • Erkannte/Extrahierte Kontaktdaten gemäß Schema (z. B. Vor-/Nachname, Firma, Jobtitel, Telefon/Fax/Mobil, E-Mail, Website, Straße, PLZ, Stadt, Land).

1.2 App-Technik & Pseudonyme Kennungen

  • Device-ID (vom Gerät bereitgestellt) und Client-ID (lokal generierter, persistenter Schlüssel in der Keychain).
  • Für Apple-Ads-Erfolgsmessung: lokal generierte Install-ID/App-Account-Token, Apple-Ads-Attributionsdaten (z. B. Kampagne, Anzeigengruppe, Keyword, Land/Region, Conversion-Typ) sowie StoreKit-Kaufdaten (z. B. Produkt-ID, Transaktions-ID, Kaufdatum, Preis, Währung und Storefront-Land).
  • Für iOS- und Android-App-Analyse sowie Google-Ads-Erfolgsmessung: Firebase-/Google-Analytics-App-Instanzkennung, technische Geräte- und App-Informationen, Advertising-ID bzw. Google-Advertising-Dienste, soweit vom Gerät bereitgestellt, sowie Ereignisse wiefirst_open, paywall_view, begin_checkout, purchase, quota_exceeded_paywall und scan_completed. Kaufereignisse können Produkt-ID, Transaktions-/Kaufkennung, Preis und Währung enthalten. Diese Ereignisse enthalten keine gescannten Bilder und keine extrahierten Kontaktdaten.
  • Diese werden als Header an den Proxy gesendet, um Missbrauch zu verhindern (Rate-Limit/Quoten).
  • Abo-Status (als Flag „X-Sub") zur Durchsetzung von Freikontingenten.

1.3 Keine Drittanbieter-Werbung, begrenzte Kampagnenmessung

Wir zeigen keine Drittanbieter-Werbung in der App, nutzen kein Crash-Backend und keine Push-Benachrichtigungen. Zur Messung unserer eigenen Apple-Ads-Kampagnen verwenden wir Apples AdServices/StoreKit-Schnittstellen und unsere eigene Backend-Auswertung. In den iOS- und Android-Apps nutzen wir Firebase/Google Analytics ausschließlich zur Messung von App-Nutzung, Installationen, Paywall-/Checkout-/Kaufereignissen und eigener Google-Ads-Kampagnenleistung.

1.4 Support-Kontaktformular

  • Wenn Sie das Support-Formular auf der Website nutzen, verarbeiten wir die von Ihnen eingegebenen Angaben: Name, E-Mail-Adresse (optional), Kategorie, Betreff und Problembeschreibung.
  • Pflichtangaben für die Bearbeitung sind Name, Betreff und Beschreibung. Die E-Mail-Adresse ist freiwillig, aber nötig, wenn Sie eine Antwort per E-Mail erhalten möchten.

1.5 QR-Code-Generator auf der Website

  • Wenn Sie den QR-Code-Generator auf unserer Website nutzen, verarbeiten Sie freiwillig eingegebene Kontaktinformationen (z. B. Name, Firma, E-Mail, Telefonnummer, Adresse, Website, Social-Profile) in den Formularfeldern.
  • Die Erstellung des vCard-Inhalts und des QR-Codes erfolgt lokal in Ihrem Browser (clientseitig).
  • Diese im Generator eingegebenen Kontaktdaten werden von uns nicht automatisch serverseitig gespeichert.
  • Beim Aufruf der Website werden technisch notwendige Verbindungsdaten (z. B. IP-Adresse, Zeitstempel, User-Agent) durch den Hosting-Anbieter verarbeitet.

1.6 Firmenlizenzen und Abrechnung

Wenn Sie eine Firmenlizenz auf unserer Website kaufen oder verwalten, verarbeiten wir Firmenname, Rechnungs-E-Mail, Namen des Käufers, Rechnungsanschrift, soweit angegeben die Steuer-ID, gewählten Tarif und Gerätezahl sowie Stripe-Kunden-, Checkout-, Rechnungs-, Zahlungs- und Abonnementkennungen und deren Status. Stripe verarbeitet die Zahlungsdaten; vollständige Karten- oder Bankkontonummern erhalten wir nicht. Die Zuordnung von Abrechnung und Lizenz, Firmencode, lizenzierte Geräte und einmalige Abrechnungslink-Token speichern wir in Upstash; Resend versendet Code und angeforderte Abrechnungslinks. Die Verarbeitung dient Vertragsanbahnung und -erfüllung, Missbrauchsschutz sowie gesetzlichen Aufbewahrungspflichten. Abrechnungsunterlagen bewahren wir für die geltenden gesetzlichen Fristen auf; Zugriffs- und Token-Daten werden gelöscht oder laufen ab, sobald sie nicht mehr erforderlich sind.

2. Wo werden Daten gespeichert/verarbeitet?

2.1 Auf Ihrem Gerät (lokal)

  • Pending-Scans: JPEG + Thumbnail, Base64 in JSON werden lokal abgelegt, wenn gerade kein Internet verfügbar ist.
  • Historie: fertig verarbeitete Bilder (Original + bearbeitete Version) werden lokal im Dokumente-Bereich gespeichert.
  • Schutz: iOS NSFileProtection ist aktiviert (Dateien sind geräteabhängig geschützt).
  • Löschung lokal: In der App gibt es eine Einstellung zum Löschen der Scan-Historie.

2.2 Verarbeitung über unsere Infrastruktur

(ohne dauerhafte Serverspeicherung Ihrer Bilder)

  • Die App sendet die Bilddaten an unseren Edge-Proxy (Vercel). Regulär werden sie zur Extraktion an die OpenAI API weitergeleitet. Bei Zeitüberschreitungen oder vorübergehenden Serverfehlern kann Google Gemini über das Vercel AI Gateway als technischer Fallback eingesetzt werden.
  • Wir speichern auf dem Proxy keine Bilder und keine Ergebnis-JSONs dauerhaft.
  • Für Missbrauchsschutz/Quoten nutzen wir Upstash KV (siehe Aufbewahrungsfristen).

2.3 Externe Empfänger/Auftragsverarbeitung

  • OpenAI (API, Vision-Modell): erhält die von Ihnen gesendeten Bilddaten ausschließlich zum Zwecke der Extraktion der Kontaktdaten. Die API-Aufrufe erfolgen mit Parameter store: false (keine Trainingsnutzung durch uns beauftragt).
  • Vercel (Edge-Proxy): leitet den Request/Response-Stream durch.
  • Vercel AI Gateway und Google Gemini (Fallback): können bei einem Ausfall der primären OpenAI-Verarbeitung die gesendeten Bilddaten und die Extraktionsanweisung verarbeiten. Für diese Anfragen untersagen wir über die Gateway-Einstellung eine Nutzung zum Modelltraining.
  • Upstash (KV): speichert Rate-Limit-/Quotendaten und bei einer CRM-Verknüpfung Verbindungsmetadaten, einen gehashten App-Sitzungsschlüssel, bei OAuth-Verbindungen verschlüsselte Zugangsdaten sowie pseudonyme Einwilligungsnachweise (siehe 4.).
  • Salesforce, HubSpot oder Zoho: erhält die Kontaktdaten, die Sie zur Synchronisierung auswählen. Der gewählte Anbieter verarbeitet diese Daten in Ihrem Konto und nach seinen eigenen Bedingungen.
  • Apple (App Store, StoreKit, Apple Ads/AdServices): stellt Kauf-/Abo-Abwicklung und Apple-Ads-Attributionsinformationen bereit, damit wir Installationen und Käufe grob Kampagnen, Anzeigengruppen und Keywords zuordnen können.
  • Google/Firebase (Google Analytics for Firebase, Google Ads, Google Play): verarbeitet iOS- und Android-App-Nutzungs-, Installations-, Kauf-/Abo- und Attributionsevents zur App-Analyse, Conversion-Messung und Optimierung unserer eigenen Kampagnen. Google kann dabei technische Geräteinformationen, App-Instanzkennungen und Advertising-ID-/AdServices-Kennungen verarbeiten, soweit diese vom Gerät und den Google-Diensten bereitgestellt werden.

Hinweis zu Datenübermittlungen in Drittländer:
Je nach Standort der jeweiligen Anbieter/Regionen kann eine Übermittlung in Länder außerhalb des EWR (z. B. USA) stattfinden. Soweit erforderlich, stützen wir solche Übermittlungen auf Angemessenheitsbeschlüsse einschließlich einer anwendbaren EU-US-Data-Privacy-Framework- Zertifizierung oder auf EU-Standardvertragsklauseln. Informationen zu den jeweils eingesetzten Garantien erhalten Sie auf Anfrage unter der unten genannten E-Mail-Adresse.

3. Wofür nutzen wir die Daten? (Zwecke und Rechtsgrundlagen)

  • Bereitstellung der Kernfunktion: Auslesen von Kontaktdaten aus Ihren Bildern und Anzeigen des Ergebnisses in der App; optionales Speichern in der Kontakte-App des Geräts.
  • Optionale CRM-Synchronisierung: Verbindung Ihres Salesforce-, HubSpot- oder Zoho-Kontos und Übertragung der zur Synchronisierung ausgewählten Kontaktfelder.
  • Missbrauchs-/Betrugsschutz & Kontingente: Durchsetzung von Rate-Limit/Quoten (IP-Minute, Geräte-Monat, Tages-/Monatscaps, Freikontingent pro Client-ID).
  • Offline-Nutzung: Temporäres lokales Puffern (Pending-Queue), bis wieder Internet verfügbar ist.
  • Support-Bearbeitung: Bearbeitung von gemeldeten Problemen und (falls angegeben) Rückmeldung per E-Mail.
  • Eigene Kampagnenmessung und Produktwachstum: Auswertung, welche Apple-Ads- und Google-Ads-Kampagnen, Anzeigengruppen, Keywords, Länder und Anzeigen zu Installationen, Paywall-Aufrufen, Checkouts und Käufen führen. Diese Auswertung nutzen wir, um Budgets, Gebote, Keywords, Länder und Anzeigen für unsere eigene App zu optimieren. Soweit der Zugriff auf Gerätekennungen oder eine Einwilligung erforderlich ist, erfolgt diese Verarbeitung nur auf Grundlage Ihrer Einwilligung; technisch nicht erforderliche Messung wird ohne eine solche Einwilligung nicht auf Art. 6 Abs. 1 lit. f DSGVO gestützt.

Rechtsgrundlagen im Überblick: Die Kernfunktion, optionale CRM-Synchronisierung und Firmenlizenz erbringen wir zur Vertragsanbahnung und Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Sicherheits-, Missbrauchsschutz- und notwendige Betriebsprotokolle beruhen auf unserem berechtigten Interesse an einem sicheren und wirtschaftlichen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Support verarbeiten wir je nach Anfrage nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO; gesetzlich erforderliche Abrechnungsdaten nach Art. 6 Abs. 1 lit. c DSGVO. Einwilligungsbasierte Analyse- und Werbemessung beruht auf Art. 6 Abs. 1 lit. a DSGVO und, soweit anwendbar, § 25 TDDDG. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Wenn Sie Bilder oder Kontaktdaten anderer Personen hochladen, sind Sie beziehungsweise Ihre Organisation dafür verantwortlich, dass hierfür eine ausreichende Rechtsgrundlage besteht und erforderliche Informationspflichten erfüllt werden.

Wir verkaufen diese Daten nicht, zeigen keine Drittanbieter-Werbung in der App an und verwenden sie nicht, um Sie über Apps oder Websites anderer Unternehmen hinweg zu verfolgen.

4. Aufbewahrungsfristen

4.1 Lokal auf dem Gerät

  • Historie: bleibt auf Ihrem Gerät, bis Sie sie in der App löschen (oder die App deinstallierst).
  • Pending-Queue: verbleibt lokal, bis der Upload erfolgreich war (keine automatische Ablaufzeit).

4.2 Upstash KV

  • rl:<ip>:<minute>: 60 Sekunden
  • cap:<YYYY-MM> (Monat): 40 Tage
  • cap:<YYYY-MM-DD> (Tag): 2 Tage
  • dev:<device>:<YYYY-MM>: 40 Tage
  • free:<client>: keine automatische Löschung (unbegrenzt), bis wir auf Anfrage löschen.
  • CRM-Verbindung: Verbindungsmetadaten, ein gehashter App-Sitzungsschlüssel sowie bei OAuth-Verbindungen verschlüsselte Access-/Refresh-Tokens werden mit einer Speicherdauer von 365 Tagen gespeichert. Bei einer Aktualisierung des Verbindungsdatensatzes beginnt dessen Frist erneut. Bei Trennung der CRM-Verbindung oder auf Löschanfrage werden die zugehörigen Verbindungsdaten entfernt.
  • CRM-Einwilligungsnachweise: Pseudonyme Nachweise zu Verbindung, Berechtigungsumfang, Richtlinienversion und Widerruf werden zu Compliance-Zwecken bis zu 730 Tage gespeichert.

Auf dem Proxy selbst werden keine Bilder/Ergebnis-JSONs dauerhaft gespeichert. OpenAI, Google Gemini und deren Infrastruktur können Inhalte nach den jeweils anwendbaren Vertrags- und Sicherheitsbedingungen vorübergehend verarbeiten; eine Nutzung zum Modelltraining wird von uns nicht beauftragt und beim Gateway-Fallback technisch untersagt.

4.3 Apple-Ads-Attribution und Kaufereignisse

  • Pseudonyme Apple-Ads-Installations- und Kaufereignisse speichern wir in Upstash KV für bis zu 730 Tage, damit die Kampagnenautomatisierung Trends, wiederkehrende Käufe und spätere Optimierungsentscheidungen nachvollziehen kann.
  • Diese Daten enthalten keine gescannten Bilder oder extrahierten Kontaktdaten.

4.4 Firebase/Google Analytics und Google Ads (iOS und Android)

  • iOS- und Android-App-Nutzungs-, Installations- und Kaufereignisse werden in Firebase/Google Analytics und Google Ads entsprechend den dort konfigurierten Aufbewahrungs- und Produkteinstellungen gespeichert.
  • Diese Ereignisse dienen aggregierter App- und Kampagnenanalyse und enthalten keine gescannten Bilder und keine extrahierten Kontaktdaten.
  • Lokal gespeicherte Google-Analytics-Daten können durch Löschen der App-Daten bzw. Deinstallation der App zurückgesetzt werden. Für weitere Auskunfts- oder Löschanfragen kannst Sie uns über die unten genannte E-Mail-Adresse kontaktieren.

4.5 Support-Anfragen (Website)

  • Inhalte aus dem Kontaktformular werden als Support-E-Mail an unser Team übermittelt und dort zur Bearbeitung gespeichert.
  • Falls Sie eine gültige E-Mail-Adresse angeben, erhalten Sie zusätzlich eine automatische Eingangsbestätigung.
  • Die Speicherdauer richtet sich nach dem Bearbeitungszweck und ggf. gesetzlichen Aufbewahrungspflichten.

5. Empfänger/Kategorien

  • OpenAI – API-Verarbeitung der von Ihnen gesendeten Bilder für die Texterkennung/Extraktion.
  • Vercel – Edge-Proxy, der die Anfrage an OpenAI weiterreicht und die Antwort an die App zurückgibt, sowie AI Gateway für den technischen Gemini-Fallback.
  • Google Gemini – fallweise KI-Verarbeitung der von Ihnen gesendeten Bilder, wenn die primäre OpenAI-Verarbeitung wegen Zeitüberschreitung oder Serverfehlern nicht verfügbar ist.
  • Upstash – Key-Value-Store für Rate-Limit-/Quotendaten, CRM-Verbindungsmetadaten, einen gehashten App-Sitzungsschlüssel, verschlüsselte CRM-OAuth-Zugangsdaten sowie pseudonyme Einwilligungsnachweise.
  • Salesforce, HubSpot oder Zoho – erhält nach Verbindung des jeweiligen Kontos die Kontaktdaten, die Sie zur Synchronisierung auswählen.
  • Resend – E-Mail-Versanddienst für Support-Nachrichten aus dem Kontaktformular (Weiterleitung an info@contactscanner.ai sowie optionale Eingangsbestätigung).
  • Apple – App-Store-/StoreKit-Abwicklung und Apple-Ads-/AdServices-Attribution für eigene Kampagnenmessung.
  • Google/Firebase – Google Analytics for Firebase, Google Ads und Google Play für iOS- und Android-App-Analyse, Installations-/Kauf-Conversion-Messung und eigene Kampagnenoptimierung.

6. Sicherheit

  • Transportverschlüsselung (TLS) bei allen Verbindungen.
  • NSFileProtection für lokal gespeicherte Dateien.
  • Minimierung: Serverseitig werden keine Bild-/Ergebnisdaten persistiert; es werden nur technische Zähler/Keys gehalten.

7. Geräte-Kontakte

  • Sie können erkannte Kontaktdaten in der Kontakte-App Ihres Geräts speichern.
  • Wir lesen nicht Ihr gesamtes Adressbuch aus; beim Öffnen eines gespeicherten Kontakts auf iOS wird dieser gezielt aus dem CNContactStore geladen.

8. Ihre Rechte (DSGVO, soweit anwendbar)

  • Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch.
  • Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren.
  • Für Lösch-/Auskunftsanfragen (inkl. Löschung von Upstash-Keys zu Ihrer Client-/Device-ID) kontaktiere uns: info@contactscanner.ai.

9. Minderjährige

  • Die App hat keine Altersverifikation und richtet sich an allgemeine Nutzer. Bitte beachte lokale gesetzliche Vorgaben für Minderjährige.
  • Erziehungsberechtigte können uns bei Fragen jederzeit kontaktieren.

10. Änderungen

Wir können diese Erklärung anpassen, wenn sich Funktionen, Rechtslage oder Anbieter ändern. Maßgeblich ist die oben angegebene Gültigkeit. Wesentliche Änderungen werden innerhalb der App bekanntgegeben.

11. Kontakt

Baudis AI UG (haftungsbeschränkt)

Paul-Zobel-Straße 8d, 10367 Berlin, Deutschland

E-Mail: info@contactscanner.ai