Datenschutzerklärung
Gilt für die App PostSafe für iOS und für diese Website. Stand: 6. August 2026.
Das Wichtigste vorweg
PostSafe scannt Ihre Briefpost. Briefe sind mit das Persönlichste, was es gibt — deshalb ist die App so gebaut, dass ich als Anbieter Ihre Briefe nicht lesen kann.
- Ihre Briefe, Seitenbilder, erkannten Texte, Ordner und Fristen liegen in Ihrer eigenen privaten iCloud-Datenbank, nicht auf meinem Server. Sie belegen Ihren iCloud-Speicher, und ich habe technisch keinen Zugriff darauf.
- Mein Server speichert keine Briefinhalte — kein Bild, keinen erkannten Text, keinen Absender, keinen Betrag, keinen Ordnernamen. Das ist keine Zusage auf dem Papier, sondern im Aufbau der Software verankert und durch automatische Tests abgesichert.
- Für die Texterkennung wird eine Seite zur Verarbeitung an einen europäischen KI-Dienst übertragen und dort nicht zum Training verwendet. Details unten.
- Ordnernamen verlassen Ihr Gerät nie. Wie Ihre Ordner heißen — etwa „Onkologie" oder „Schuldnerberatung" — geht niemanden etwas an und wird ausschließlich auf dem Gerät verarbeitet.
1. Verantwortlicher
Josef Werner, Nägelseestraße 11, 79288 Gottenheim, Deutschland
E-Mail: kontakt@postsafe.eu
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor.
2. Welche Daten verarbeitet werden
| Daten | Wo sie liegen | Rechtsgrundlage | Wie lange |
|---|---|---|---|
| Seitenbilder, erkannter Text, ausgelesene Felder, Ordner, Fristen | Ihre private iCloud-Datenbank bei Apple sowie lokal auf Ihrem Gerät | Art. 6 Abs. 1 lit. b DSGVO (Vertrag); zusätzlich Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung), siehe Abschnitt 3 | Bis Sie den Brief oder Ihr Konto löschen |
| Kontokennung: Nutzer-ID, Apple-Kennung, ggf. weitergeleitete E-Mail-Adresse | Supabase, Rechenzentrum Frankfurt am Main | Art. 6 Abs. 1 lit. b DSGVO | Dauer des Kontos |
| Kontingentstand, Abo-Stufe, technische Angaben zu einem Verarbeitungslauf (Seitenzahl, Modell, Dauer, Fehlercode), Einwilligungsnachweise, Server-Protokolle | Supabase, Frankfurt am Main | Art. 6 Abs. 1 lit. b DSGVO; für Missbrauchsabwehr und Zählerstände Art. 6 Abs. 1 lit. f; für den Einwilligungsnachweis Art. 7 Abs. 1 | Dauer des Kontos. Einwilligungsnachweise überdauern einen Widerruf, weil belegbar bleiben muss, dass die Verarbeitung rechtmäßig war, solange sie galt |
| Briefinhalt während der Verarbeitung (Seitenbild, erkannter Text) | Mistral AI, Rechenzentren in der EU | Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a DSGVO | Nur für die Dauer der Verarbeitung. Bei der Stapelverarbeitung hochgeladene Dateien werden unmittelbar nach Abruf des Ergebnisses gelöscht. Mistral behält Daten bis zu 30 Tage zur Missbrauchskontrolle |
| Abo-Status: pseudonyme Nutzerkennung, Produkt, Status, Ablaufdatum | RevenueCat, Inc., USA | Art. 6 Abs. 1 lit. b DSGVO | Dauer der Abo-Beziehung |
| Kauf- und Zahlungsdaten | Apple | Vertrag zwischen Ihnen und Apple | Nach Apples Vorgaben. Ich sehe Ihre Zahlungsdaten nie |
| Anonyme Nutzungsstatistik (fester Ereigniskatalog) | TelemetryDeck GmbH, Server in Deutschland und Finnland | Nach Auffassung des Anbieters keine personenbezogenen Daten; hilfsweise Art. 6 Abs. 1 lit. f DSGVO | Es entstehen keine personenbezogenen Daten, die aufzubewahren wären |
| Kalendereinträge für Fristen | Nur Ihr Gerät und Ihr eigener iCloud-Kalender | Art. 6 Abs. 1 lit. b DSGVO, nach ausdrücklicher Freigabe des Kalenderzugriffs | Bis die Frist oder der Brief gelöscht wird |
| Absturz- und Diagnoseberichte | Apple — nur wenn Sie das in den iOS-Einstellungen erlaubt haben | Ihre Entscheidung in den iOS-Einstellungen | Nach Apples Vorgaben |
3. Besondere Kategorien personenbezogener Daten
Briefpost enthält regelmäßig besonders geschützte Daten im Sinne des Art. 9 DSGVO: Schreiben von Krankenkassen und Kliniken, Kirchensteuerbescheide, Gewerkschaftspost, Anwaltskorrespondenz. PostSafe kann und will vorab nicht erkennen, welcher Brief welcher ist — eine Vorsortierung würde selbst eine Bewertung Ihrer Post bedeuten.
Die Verarbeitung stützt sich deshalb auf Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Diese wird im Einrichtungsdialog vor dem ersten Scan eingeholt, getrennt von der Zustimmung zu den Nutzungsbedingungen, in klarem Deutsch und mit ausdrücklicher Nennung der Übertragung von Briefinhalten an Mistral.
Sie können die Einwilligung jederzeit widerrufen, in den Einstellungen der App. Der Widerruf wirkt für die Zukunft und beendet nur das Anlegen neuer Scans. Ihr bestehendes Archiv bleibt vollständig lesbar, durchsuchbar und exportierbar. Sie können die Einwilligung auch zunächst zurückstellen — die App bleibt nutzbar, es lassen sich dann nur keine neuen Briefe scannen.
4. Empfänger und Auftragsverarbeiter
Ich setze die folgenden Dienstleister ein. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO; sie sind jeweils Bestandteil der Nutzungsbedingungen, denen bei der Anmeldung zugestimmt wurde.
| Dienst | Zweck | Ort | Übermittlung in Drittländer |
|---|---|---|---|
| Apple (iCloud, CloudKit, Sign in with Apple) | Speicherung Ihrer Briefe in Ihrer eigenen iCloud, Anmeldung | Apple-Infrastruktur | Nach Apples Bedingungen; abgedeckt über das Apple Developer Program License Agreement |
| Supabase | Konto, Kontingentverwaltung, Abo-Status | AWS-Region Frankfurt am Main (eu-central-1) | Keine — die Region wurde bewusst gewählt und ist nachträglich nicht änderbar |
| Mistral AI (französische SAS) | Texterkennung und Verständnis eines Briefes | Rechenzentren in der EU | Keine |
| RevenueCat, Inc. | Prüfung und Verwaltung des Abo-Status | USA | Ja. Grundlage sind die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914) |
| TelemetryDeck GmbH | Anonyme Nutzungsstatistik | Deutschland und Finnland | Keine |
| GitHub, Inc. | Auslieferung dieser Website | USA | Ja, siehe Abschnitt 8 |
Keine Nutzung Ihrer Briefe zum Training von KI-Modellen
Für die Texterkennung wird der Briefinhalt an Mistral AI übertragen. Für das genutzte Konto ist die Verwendung von API-Daten zum Training der Modelle abgeschaltet, ebenso die sogenannten Labs-Modelle, für die diese Abschaltung nicht gälte. Diese Einstellung wird vor jeder Veröffentlichung der App erneut überprüft.
Mistral behält Daten auf dem genutzten Tarif bis zu 30 Tage zur Missbrauchskontrolle. Bei der Stapelverarbeitung hochgeladene Dateien werden von PostSafe unmittelbar nach Abruf des Ergebnisses gelöscht, statt die 30 Tage abzuwarten.
Weder RevenueCat noch TelemetryDeck noch Supabase erhalten Briefinhalte in irgendeiner Form.
5. Anonyme Nutzungsstatistik
Um zu verstehen, welche Funktionen genutzt werden und wo Abläufe klemmen, sendet die App eine abschließend festgelegte Liste von Ereignissen an TelemetryDeck. Die Nutzerkennung wird bereits auf Ihrem Gerät mit einem Zufallswert versehen und verschlüsselt, auf dem Server ein zweites Mal — weder TelemetryDeck noch ich können daraus eine Person zurückrechnen.
Niemals übertragen werden: Briefinhalte, erkannter Text, Seitenbilder, Absendernamen, Ordnernamen, Betreffzeilen, Beträge, IBANs, Verwendungszwecke, Daten aus einem Brief, Fristen, Brief- oder Ordnerkennungen oder irgendein von Ihnen eingegebener Text. Übermittelt werden nur Ereignisnamen, Ja-Nein-Angaben und grobe Klassen, etwa „1–3 Seiten" statt einer genauen Seitenzahl.
Weil die Daten das Gerät bereits anonymisiert verlassen, ist nach Auffassung des Anbieters kein Einwilligungsbanner erforderlich. Trotzdem können Sie die Statistik in den Einstellungen der App abschalten — die App funktioniert dann unverändert.
Google Analytics, Firebase und andere Google-Dienste werden bewusst nicht eingesetzt, ebenso wenig ein Absturzberichts-Dienst eines Drittanbieters.
6. Anmeldung mit Apple
Die Anmeldung erfolgt über Sign in with Apple. Dauerhaft gespeichert wird nur die von Apple vergebene Kennung. Wenn Sie „E-Mail-Adresse verbergen" wählen, erhalte ich lediglich eine Weiterleitungsadresse von Apple — das ist der vollwertige Normalfall und führt zu keinerlei Einschränkung. Name und E-Mail-Adresse übermittelt Apple ohnehin nur bei der ersten Anmeldung und nur, wenn Sie es zulassen; beides ist für die Nutzung nicht erforderlich.
Bei einer Kontolöschung wird die Verknüpfung Ihres Apple-Kontos mit PostSafe aktiv widerrufen.
7. Ihre Rechte
Sie haben jederzeit das Recht auf
- Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Drei dieser Rechte üben Sie direkt in der App aus
- Auskunft und Datenübertragbarkeit: Der Export in den Einstellungen erzeugt eine ZIP-Datei mit Ihrem vollständigen Archiv — allen Metadaten als JSON und jeder Originalseite als Bilddatei. Kein Ticket, keine Wartezeit. Der Export ist nie an ein Abo gebunden.
- Berichtigung: Jedes ausgelesene Feld lässt sich bearbeiten; Ihre Korrektur hat dauerhaft Vorrang vor der maschinellen Erkennung.
- Löschung: Die Kontolöschung in den Einstellungen entfernt in einem Vorgang die lokalen Daten, die Anmeldedaten im Schlüsselbund, Ihre Briefe in iCloud, die von PostSafe angelegten Kalendereinträge, alle Server-Datensätze und Ihren Datensatz bei RevenueCat, und widerruft die Apple-Anmeldung. Sie erhalten anschließend eine Aufstellung dessen, was gelöscht wurde.
Für alles Weitere — Widerspruch, Einschränkung oder Anliegen, die die App nicht selbst erledigt — schreiben Sie an kontakt@postsafe.eu. Ich antworte innerhalb eines Monats; bei komplexen Anfragen kann sich die Frist um zwei Monate verlängern, worüber ich Sie begründet unterrichte. Ihre Identität wird über Ihr App-Konto geprüft — eine Ausweiskopie verlange ich nicht.
Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts. Für mich zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
8. Diese Website
Diese Website enthält nur feste Seiten. Sie setzt keine Cookies, bindet keine Schriften oder Skripte von fremden Servern ein und führt keine Analyse durch.
Gehostet wird sie über GitHub Pages, einen Dienst der GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA. Beim Abruf verarbeitet GitHub technisch notwendige Verbindungsdaten einschließlich Ihrer IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse, diese Seiten überhaupt ausliefern zu können. Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission.
9. Automatisierte Entscheidungen
PostSafe liest Briefe maschinell aus und schlägt Fristen und Ordner vor. Das sind Vorschläge, die Sie jederzeit ändern können. Eine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Ein Profiling zu Werbezwecken findet ebenfalls nicht statt.
10. Sicherheit
Jede Netzwerkverbindung der App ist mit TLS verschlüsselt; einen unverschlüsselten Zugang gibt es in keiner Konfiguration. Briefinhalte erreichen den KI-Dienst ausschließlich über meinen Server, damit der Zugangsschlüssel niemals auf einem Gerät liegt. Der Zugriff auf die Datenbank ist zeilenweise auf den jeweiligen Kontoinhaber beschränkt.
11. Änderungen dieser Erklärung
Ändert sich, wer Ihre Daten verarbeitet oder zu welchem Zweck, wird diese Erklärung vor der Veröffentlichung der betreffenden App-Version angepasst. Eine wesentliche Änderung an den eingesetzten Dienstleistern oder den Verarbeitungszwecken führt zu einer erneuten Einwilligung, nicht zu einer stillen Aktualisierung.