PostSafe Rechtliches

Datenschutzerklärung

Gilt für die App PostSafe für iOS und für diese Website. Stand: 6. August 2026.

Das Wichtigste vorweg

PostSafe scannt Ihre Briefpost. Briefe sind mit das Persönlichste, was es gibt — deshalb ist die App so gebaut, dass ich als Anbieter Ihre Briefe nicht lesen kann.

1. Verantwortlicher

Josef Werner, Nägelseestraße 11, 79288 Gottenheim, Deutschland
E-Mail: kontakt@postsafe.eu

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor.

2. Welche Daten verarbeitet werden

DatenWo sie liegenRechtsgrundlageWie lange
Seitenbilder, erkannter Text, ausgelesene Felder, Ordner, Fristen Ihre private iCloud-Datenbank bei Apple sowie lokal auf Ihrem Gerät Art. 6 Abs. 1 lit. b DSGVO (Vertrag); zusätzlich Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung), siehe Abschnitt 3 Bis Sie den Brief oder Ihr Konto löschen
Kontokennung: Nutzer-ID, Apple-Kennung, ggf. weitergeleitete E-Mail-Adresse Supabase, Rechenzentrum Frankfurt am Main Art. 6 Abs. 1 lit. b DSGVO Dauer des Kontos
Kontingentstand, Abo-Stufe, technische Angaben zu einem Verarbeitungslauf (Seitenzahl, Modell, Dauer, Fehlercode), Einwilligungsnachweise, Server-Protokolle Supabase, Frankfurt am Main Art. 6 Abs. 1 lit. b DSGVO; für Missbrauchsabwehr und Zählerstände Art. 6 Abs. 1 lit. f; für den Einwilligungsnachweis Art. 7 Abs. 1 Dauer des Kontos. Einwilligungsnachweise überdauern einen Widerruf, weil belegbar bleiben muss, dass die Verarbeitung rechtmäßig war, solange sie galt
Briefinhalt während der Verarbeitung (Seitenbild, erkannter Text) Mistral AI, Rechenzentren in der EU Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a DSGVO Nur für die Dauer der Verarbeitung. Bei der Stapelverarbeitung hochgeladene Dateien werden unmittelbar nach Abruf des Ergebnisses gelöscht. Mistral behält Daten bis zu 30 Tage zur Missbrauchskontrolle
Abo-Status: pseudonyme Nutzerkennung, Produkt, Status, Ablaufdatum RevenueCat, Inc., USA Art. 6 Abs. 1 lit. b DSGVO Dauer der Abo-Beziehung
Kauf- und Zahlungsdaten Apple Vertrag zwischen Ihnen und Apple Nach Apples Vorgaben. Ich sehe Ihre Zahlungsdaten nie
Anonyme Nutzungsstatistik (fester Ereigniskatalog) TelemetryDeck GmbH, Server in Deutschland und Finnland Nach Auffassung des Anbieters keine personenbezogenen Daten; hilfsweise Art. 6 Abs. 1 lit. f DSGVO Es entstehen keine personenbezogenen Daten, die aufzubewahren wären
Kalendereinträge für Fristen Nur Ihr Gerät und Ihr eigener iCloud-Kalender Art. 6 Abs. 1 lit. b DSGVO, nach ausdrücklicher Freigabe des Kalenderzugriffs Bis die Frist oder der Brief gelöscht wird
Absturz- und Diagnoseberichte Apple — nur wenn Sie das in den iOS-Einstellungen erlaubt haben Ihre Entscheidung in den iOS-Einstellungen Nach Apples Vorgaben
Was mein Server niemals speichert: Briefbilder, erkannte Texte, Absendernamen, Beträge, Ordnernamen, Betreffzeilen oder Fristdaten. Auch die Server-Protokolle sind auf einen festen Satz technischer Felder beschränkt — Ereignisname, Endpunkt, pseudonyme Nutzerkennung, Kennung des Verarbeitungslaufs, Fehlercode, Anzahl und Dauer. Freitext kommt darin nicht vor.

3. Besondere Kategorien personenbezogener Daten

Briefpost enthält regelmäßig besonders geschützte Daten im Sinne des Art. 9 DSGVO: Schreiben von Krankenkassen und Kliniken, Kirchensteuerbescheide, Gewerkschaftspost, Anwaltskorrespondenz. PostSafe kann und will vorab nicht erkennen, welcher Brief welcher ist — eine Vorsortierung würde selbst eine Bewertung Ihrer Post bedeuten.

Die Verarbeitung stützt sich deshalb auf Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Diese wird im Einrichtungsdialog vor dem ersten Scan eingeholt, getrennt von der Zustimmung zu den Nutzungsbedingungen, in klarem Deutsch und mit ausdrücklicher Nennung der Übertragung von Briefinhalten an Mistral.

Sie können die Einwilligung jederzeit widerrufen, in den Einstellungen der App. Der Widerruf wirkt für die Zukunft und beendet nur das Anlegen neuer Scans. Ihr bestehendes Archiv bleibt vollständig lesbar, durchsuchbar und exportierbar. Sie können die Einwilligung auch zunächst zurückstellen — die App bleibt nutzbar, es lassen sich dann nur keine neuen Briefe scannen.

4. Empfänger und Auftragsverarbeiter

Ich setze die folgenden Dienstleister ein. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO; sie sind jeweils Bestandteil der Nutzungsbedingungen, denen bei der Anmeldung zugestimmt wurde.

DienstZweckOrtÜbermittlung in Drittländer
Apple (iCloud, CloudKit, Sign in with Apple)Speicherung Ihrer Briefe in Ihrer eigenen iCloud, AnmeldungApple-InfrastrukturNach Apples Bedingungen; abgedeckt über das Apple Developer Program License Agreement
SupabaseKonto, Kontingentverwaltung, Abo-StatusAWS-Region Frankfurt am Main (eu-central-1)Keine — die Region wurde bewusst gewählt und ist nachträglich nicht änderbar
Mistral AI (französische SAS)Texterkennung und Verständnis eines BriefesRechenzentren in der EUKeine
RevenueCat, Inc.Prüfung und Verwaltung des Abo-StatusUSAJa. Grundlage sind die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914)
TelemetryDeck GmbHAnonyme NutzungsstatistikDeutschland und FinnlandKeine
GitHub, Inc.Auslieferung dieser WebsiteUSAJa, siehe Abschnitt 8

Keine Nutzung Ihrer Briefe zum Training von KI-Modellen

Für die Texterkennung wird der Briefinhalt an Mistral AI übertragen. Für das genutzte Konto ist die Verwendung von API-Daten zum Training der Modelle abgeschaltet, ebenso die sogenannten Labs-Modelle, für die diese Abschaltung nicht gälte. Diese Einstellung wird vor jeder Veröffentlichung der App erneut überprüft.

Mistral behält Daten auf dem genutzten Tarif bis zu 30 Tage zur Missbrauchskontrolle. Bei der Stapelverarbeitung hochgeladene Dateien werden von PostSafe unmittelbar nach Abruf des Ergebnisses gelöscht, statt die 30 Tage abzuwarten.

Weder RevenueCat noch TelemetryDeck noch Supabase erhalten Briefinhalte in irgendeiner Form.

5. Anonyme Nutzungsstatistik

Um zu verstehen, welche Funktionen genutzt werden und wo Abläufe klemmen, sendet die App eine abschließend festgelegte Liste von Ereignissen an TelemetryDeck. Die Nutzerkennung wird bereits auf Ihrem Gerät mit einem Zufallswert versehen und verschlüsselt, auf dem Server ein zweites Mal — weder TelemetryDeck noch ich können daraus eine Person zurückrechnen.

Niemals übertragen werden: Briefinhalte, erkannter Text, Seitenbilder, Absendernamen, Ordnernamen, Betreffzeilen, Beträge, IBANs, Verwendungszwecke, Daten aus einem Brief, Fristen, Brief- oder Ordnerkennungen oder irgendein von Ihnen eingegebener Text. Übermittelt werden nur Ereignisnamen, Ja-Nein-Angaben und grobe Klassen, etwa „1–3 Seiten" statt einer genauen Seitenzahl.

Weil die Daten das Gerät bereits anonymisiert verlassen, ist nach Auffassung des Anbieters kein Einwilligungsbanner erforderlich. Trotzdem können Sie die Statistik in den Einstellungen der App abschalten — die App funktioniert dann unverändert.

Google Analytics, Firebase und andere Google-Dienste werden bewusst nicht eingesetzt, ebenso wenig ein Absturzberichts-Dienst eines Drittanbieters.

6. Anmeldung mit Apple

Die Anmeldung erfolgt über Sign in with Apple. Dauerhaft gespeichert wird nur die von Apple vergebene Kennung. Wenn Sie „E-Mail-Adresse verbergen" wählen, erhalte ich lediglich eine Weiterleitungsadresse von Apple — das ist der vollwertige Normalfall und führt zu keinerlei Einschränkung. Name und E-Mail-Adresse übermittelt Apple ohnehin nur bei der ersten Anmeldung und nur, wenn Sie es zulassen; beides ist für die Nutzung nicht erforderlich.

Bei einer Kontolöschung wird die Verknüpfung Ihres Apple-Kontos mit PostSafe aktiv widerrufen.

7. Ihre Rechte

Sie haben jederzeit das Recht auf

Drei dieser Rechte üben Sie direkt in der App aus

Eines kann eine Kontolöschung nicht: ein laufendes Abo kündigen. Abos werden von Apple verwaltet und können nur dort gekündigt werden. Die App weist vor dem Löschen darauf hin und verlinkt direkt dorthin.

Für alles Weitere — Widerspruch, Einschränkung oder Anliegen, die die App nicht selbst erledigt — schreiben Sie an kontakt@postsafe.eu. Ich antworte innerhalb eines Monats; bei komplexen Anfragen kann sich die Frist um zwei Monate verlängern, worüber ich Sie begründet unterrichte. Ihre Identität wird über Ihr App-Konto geprüft — eine Ausweiskopie verlange ich nicht.

Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts. Für mich zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

8. Diese Website

Diese Website enthält nur feste Seiten. Sie setzt keine Cookies, bindet keine Schriften oder Skripte von fremden Servern ein und führt keine Analyse durch.

Gehostet wird sie über GitHub Pages, einen Dienst der GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA. Beim Abruf verarbeitet GitHub technisch notwendige Verbindungsdaten einschließlich Ihrer IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse, diese Seiten überhaupt ausliefern zu können. Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission.

9. Automatisierte Entscheidungen

PostSafe liest Briefe maschinell aus und schlägt Fristen und Ordner vor. Das sind Vorschläge, die Sie jederzeit ändern können. Eine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Ein Profiling zu Werbezwecken findet ebenfalls nicht statt.

10. Sicherheit

Jede Netzwerkverbindung der App ist mit TLS verschlüsselt; einen unverschlüsselten Zugang gibt es in keiner Konfiguration. Briefinhalte erreichen den KI-Dienst ausschließlich über meinen Server, damit der Zugangsschlüssel niemals auf einem Gerät liegt. Der Zugriff auf die Datenbank ist zeilenweise auf den jeweiligen Kontoinhaber beschränkt.

11. Änderungen dieser Erklärung

Ändert sich, wer Ihre Daten verarbeitet oder zu welchem Zweck, wird diese Erklärung vor der Veröffentlichung der betreffenden App-Version angepasst. Eine wesentliche Änderung an den eingesetzten Dienstleistern oder den Verarbeitungszwecken führt zu einer erneuten Einwilligung, nicht zu einer stillen Aktualisierung.