← meAI

Datenschutzerklärung

Stand: 28. Juli 2026

Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
[NAME]
[ADRESSE]
E-Mail: [E-MAIL]

Was meAI bewusst nicht speichert

meAI ist auf Datensparsamkeit gebaut, nicht nachträglich darauf geprüft. Konkret verlassen folgende Daten nie den Server bzw. werden nie dauerhaft gespeichert:

  • Kein E-Mail-Text. Aus einer Nachricht wird ein Signal extrahiert (Art, Datum, Betrag, Absender-Domain) — der Nachrichtentext wird verworfen und weder in der Datenbank noch im Browser abgelegt.
  • Keine Einzelbuchungen. Aus Bankanbindungen werden ausschließlich Endsummen übernommen (Saldo, Ein- und Ausgänge eines Zeitraums) — keine Buchungszeilen, keine Empfängernamen, keine IBAN.
  • Keine Belegbilder. Fotografierte Belege werden einmal ausgelesen und danach verworfen; gespeichert wird nur die Endsumme.

Diese Grenze ist technisch erzwungen: ein automatischer Prüfschritt bricht den Build ab, sobald eine der genannten Datenstrukturen ein unerlaubtes Feld enthielte.

Cookies und ähnliche Technologien

  • Notwendig: Sitzungs-Cookies der Authentifizierung (Login). Ohne sie funktioniert der Dienst nicht — keine Einwilligung nach TTDSG § 25 Abs. 2 nötig.
  • Nutzungsstatistik (Vercel Analytics): Derzeit nicht aktiv. Es wird keine Vercel-Analytics-Komponente geladen, solange der Betreiber sie nicht bewusst einschaltet.

Sprachbedienung (optional, standardmäßig aus)

Die Sprachbedienung ist eine Möglichkeit, keine Voreinstellung: sie ist ab Werk ausgeschaltet, und solange sie aus ist, erscheint in der Oberfläche kein Mikrofon-Element. meAI lässt sich vollständig tippend bedienen.

  • Kein Dauerlauschen. Im Freihand-Modus wird auf dem Gerät ausschließlich die Lautstärke gemessen, um zu erkennen, ob überhaupt gesprochen wird. In diesem Zustand wird kein Ton aufgezeichnet, übertragen oder gespeichert.
  • Übertragung erst nach dem Weckwort. Erst wenn gesprochen wurde, entsteht ein kurzer Mitschnitt, der einmal zur Umwandlung in Text an den Dienstleister übertragen wird. Enthält der Text nicht das Weckwort („Hallo meAI“), wird der Mitschnitt sofort verworfen; es folgt keine weitere Verarbeitung.
  • Kein Roh-Audio. Aufnahmen werden weder in der Datenbank noch im Browser dauerhaft abgelegt. Nach dem Weckwort wird ausschließlich der erkannte Text weiterverarbeitet, nicht der Ton.
  • Sichtbarer Zustand, klares Ende. Solange das Mikrofon geöffnet ist, zeigt die Oberfläche dies an. Der Freihand-Modus endet beim Ausschalten, beim Wechsel des Browser-Tabs in den Hintergrund und spätestens nach 20 Minuten ohne Weckwort.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das ausdrückliche Einschalten). Die Einwilligung ist jederzeit über die Einstellungen widerrufbar. Zur Sprachverarbeitung eingesetzte Dienstleister sind in der Liste der Auftragsverarbeiter aufgeführt.

Verarbeitete Daten und Zwecke

  • Kontodaten (E-Mail-Adresse, Passwort-Hash) — zur Anmeldung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Inhaltsdaten (Vision, Aufgaben, Termine, gepflegte Kennzahlen) — zur Erbringung der Funktion. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Verbindungsdaten (Zugangs-Token angebundener Dienste) — verschlüsselt gespeichert, ausschließlich serverseitig verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Verbinden).
  • Server-Logdaten (IP-Adresse, Zeitpunkt, angefragte Ressource) — zum sicheren Betrieb. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Empfänger / Auftragsverarbeiter

Folgende Dienstleister verarbeiten in unserem Auftrag Daten. Übermittlungen in Drittländer erfolgen auf Grundlage von Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.

DienstZweckDatenOrt
SupabaseDatenbank, Authentifizierung, StorageKern-Daten des KontosEU-Region
VercelHosting und AuslieferungRequests, IP-Adresse; optional Nutzungsstatistik nur bei aktiviertem AnalyticsUSA (SCC / Data Privacy Framework)
Anthropic (Claude)Klassifikation und Entwürfe für E-Mail-SignaleBetreff, Snippet, Absender-Domain — kein NachrichtentextUSA (SCC / Data Privacy Framework)
finAPIBankanbindung (Multibanking)Kontozugang, EndsummenEU (BaFin-reguliert)
GoCardless Bank Account DataBankanbindung (Open Banking, nur lesend)Einwilligung/Requisition, EndsummenEU/UK
HubSpotCRM-Anbindung (nur lesend)Pipeline-EndsummenUSA (SCC / Data Privacy Framework)
Meta (Graph API)Werbekonten-Anbindung (nur lesend)Kanal-EndsummenUSA (SCC / Data Privacy Framework)
Google APIsE-Mail- und Kalender-Anbindung (nur lesend)E-Mail-Signale, Kalender-Titel und -ZeitenUSA (SCC / Data Privacy Framework)
Microsoft GraphOutlook-AnbindungE-Mail-SignaleUSA (SCC / Data Privacy Framework)
ElevenLabsSprache zu Text und Text zu Sprache (nur bei aktivierter Sprachbedienung)Kurzer Mitschnitt nach dem Weckwort, Antworttext — kein dauerhaft gespeichertes AudioUSA (SCC / Data Privacy Framework)

Speicherdauer

Kontodaten und Inhalte werden gespeichert, solange das Konto besteht. Nach der Löschung des Kontos werden sie entfernt; gesetzliche Aufbewahrungspflichten bleiben unberührt.

Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Auskunft und Löschung kannst du direkt in der App unter Einstellungen → Mein Konto auslösen: dort stehen ein vollständiger Datenexport und die Kontolöschung bereit.

Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO).

Hinweis zum Stand dieses Dokuments

Noch leere Felder sind mit [] markiert und müssen vor dem öffentlichen Start durch die tatsächlichen Angaben ersetzt werden (Vercel-Env, siehe docs/OWNER-LEGAL-PACK.md). Dieser Text beschreibt die technische Verarbeitung; er ersetzt keine rechtliche Prüfung durch einen Anwalt.