Privacy Policy
Last updated: [date]
1. Controller
The controller responsible for the processing of your personal data under the EU General Data Protection Regulation (GDPR) is:
[Operator name], [street and number], [ZIP code and city], [country]. Email: [contact email]. Full details are in the imprint.
2. Scope
This policy covers the intell-write website and web application ("the Service"). It explains what personal data we process, why, on what legal basis, with whom it is shared, and the rights you have.
3. Data we process
- Account data: your email address and a securely hashed password (hashed with Argon2 — we never store your plaintext password).
- Content you create: the documents, text blocks, version history and writing-style samples you enter into the editor.
- Provider API keys: if you add a third-party AI provider key (Anthropic, OpenAI or Mistral), it is stored encrypted at rest and is never returned to your browser in readable form.
- Usage data: counts of AI functions used and AI token consumption per document, used to show you usage and for operating the Service.
- Technical data: server log data such as IP address, date and time of requests, and user agent, processed to operate and secure the Service.
- Local storage: a login token (JWT) is stored in your browser's local storage so you stay signed in. It is not a tracking cookie and is not shared with third parties.
4. Purposes and legal bases
- Providing the Service (accounts, editor, AI functions, password reset) — Art. 6(1)(b) GDPR (performance of a contract).
- Security, abuse prevention and logging — Art. 6(1)(f) GDPR (legitimate interest in a secure, functioning service).
- Any optional features requiring consent — Art. 6(1)(a) GDPR (consent), which you can withdraw at any time.
5. AI processing and the content you submit
When you invoke an AI function (for example expand, condense, simplify, correct or translate), the relevant text of the block(s) you are editing — together with limited surrounding document context — is transmitted to the AI provider you have selected (Anthropic, OpenAI or Mistral), using your own API key, so the provider can generate the result. Only the text needed for that request is sent, and only when you trigger the function. The provider processes this content on our and your behalf to return a result. Please avoid entering personal data of third parties that you are not entitled to share.
6. Recipients and processors
We use the following categories of service providers (processors):
- AI providers — Anthropic, OpenAI and/or Mistral, to generate the requested writing edits (see section 5).
- Key management — Amazon Web Services (AWS) Key Management Service, region eu-central-1 (Frankfurt, Germany), used to encrypt provider API keys at rest.
- Email delivery — [SMTP / email provider], used to send transactional emails such as password-reset links.
- Hosting — [hosting provider and location], where the Service and its database are operated.
Each processor acts on our documented instructions under a data-processing agreement pursuant to Art. 28 GDPR.
7. International data transfers
Some AI providers (Anthropic, OpenAI) may process data on servers outside the EU/EEA, in particular in the United States. Where personal data is transferred to a third country without an adequacy decision, we rely on the European Commission's Standard Contractual Clauses (Art. 46 GDPR) and additional safeguards. AWS Key Management is used in the EU region eu-central-1. You can influence which provider is used by choosing your preferred provider in the app.
8. Storage period
- Account and content data: until you delete the item or your account.
- On account deletion: your documents, keys and style samples are erased; aggregated token-usage records are retained in anonymised form for accounting and statistics.
- Password-reset tokens: valid for one hour, then invalid.
- Server logs: [retention period, e.g. 14 days].
9. Your rights
Under the GDPR you have the right to:
- access your personal data (Art. 15);
- rectification (Art. 16);
- erasure (Art. 17) — you can delete your account and its data in the app;
- restriction of processing (Art. 18);
- data portability (Art. 20) — you can export your documents from the app;
- object to processing based on legitimate interests (Art. 21);
- withdraw consent at any time, without affecting prior processing (Art. 7(3)).
To exercise these rights, contact [contact email]. You also have the right to lodge a complaint with a supervisory authority, e.g. [competent supervisory authority].
10. Cookies and local storage
The Service does not use tracking or advertising cookies. It stores a strictly necessary login token in your browser's local storage to keep you signed in; this requires no consent under the applicable e-privacy rules.
11. Security
We apply appropriate technical and organisational measures, including transport encryption (HTTPS), Argon2 password hashing, and encryption of provider API keys at rest via a managed key-management service.
12. Changes to this policy
We may update this policy to reflect changes to the Service or legal requirements. The current version is always available on this page.
Datenschutzerklärung
Zuletzt aktualisiert: [Datum]
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
[Name des Betreibers], [Straße und Hausnummer], [PLZ und Ort], [Land]. E-Mail: [Kontakt-E-Mail]. Vollständige Angaben im Impressum.
2. Geltungsbereich
Diese Erklärung gilt für die Website und Web-Anwendung intell-write (der „Dienst"). Sie erläutert, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage, an wen sie weitergegeben werden und welche Rechte Sie haben.
3. Welche Daten wir verarbeiten
- Kontodaten: Ihre E-Mail-Adresse und ein sicher gehashtes Passwort (Hashing mit Argon2 — Ihr Klartext-Passwort wird nie gespeichert).
- Von Ihnen erstellte Inhalte: die Dokumente, Textblöcke, Versionshistorie und Stilproben, die Sie im Editor eingeben.
- API-Schlüssel von Anbietern: Fügen Sie einen Schlüssel eines KI-Anbieters (Anthropic, OpenAI oder Mistral) hinzu, wird dieser verschlüsselt gespeichert und nie im Klartext an Ihren Browser zurückgegeben.
- Nutzungsdaten: Anzahl genutzter KI-Funktionen und KI-Token-Verbrauch je Dokument, zur Anzeige und zum Betrieb des Dienstes.
- Technische Daten: Server-Logdaten wie IP-Adresse, Datum und Uhrzeit der Anfrage sowie User-Agent, zum Betrieb und zur Absicherung des Dienstes.
- Lokaler Speicher: Ein Anmelde-Token (JWT) wird im Local Storage Ihres Browsers gespeichert, damit Sie angemeldet bleiben. Es ist kein Tracking-Cookie und wird nicht an Dritte weitergegeben.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung des Dienstes (Konten, Editor, KI-Funktionen, Passwort-Zurücksetzung) — Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Sicherheit, Missbrauchsprävention und Logging — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Dienst).
- Optionale, einwilligungsbedürftige Funktionen — Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit widerrufbar.
5. KI-Verarbeitung und übermittelte Inhalte
Wenn Sie eine KI-Funktion auslösen (z. B. Erweitern, Kürzen, Vereinfachen, Korrigieren oder Übersetzen), wird der betreffende Text der bearbeiteten Blöcke — zusammen mit begrenztem umgebenden Dokumentkontext — an den von Ihnen gewählten KI-Anbieter (Anthropic, OpenAI oder Mistral) unter Verwendung Ihres eigenen API-Schlüssels übermittelt, damit dieser das Ergebnis erzeugen kann. Es wird nur der für die Anfrage nötige Text und nur bei Auslösung der Funktion gesendet. Bitte geben Sie keine personenbezogenen Daten Dritter ein, zu deren Weitergabe Sie nicht berechtigt sind.
6. Empfänger und Auftragsverarbeiter
Wir setzen folgende Kategorien von Dienstleistern (Auftragsverarbeiter) ein:
- KI-Anbieter — Anthropic, OpenAI und/oder Mistral zur Erzeugung der angeforderten Textbearbeitungen (siehe Abschnitt 5).
- Schlüsselverwaltung — Amazon Web Services (AWS) Key Management Service, Region eu-central-1 (Frankfurt, Deutschland), zur verschlüsselten Speicherung der Anbieter-API-Schlüssel.
- E-Mail-Versand — [SMTP-/E-Mail-Anbieter], zum Versand transaktionaler E-Mails wie Passwort-Zurücksetzungslinks.
- Hosting — [Hosting-Anbieter und Standort], wo der Dienst und seine Datenbank betrieben werden.
Jeder Auftragsverarbeiter handelt auf unsere dokumentierte Weisung auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
7. Datenübermittlung in Drittländer
Einige KI-Anbieter (Anthropic, OpenAI) verarbeiten Daten ggf. auf Servern außerhalb der EU/des EWR, insbesondere in den USA. Soweit personenbezogene Daten in ein Drittland ohne Angemessenheitsbeschluss übermittelt werden, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 DSGVO) sowie zusätzliche Schutzmaßnahmen. AWS Key Management wird in der EU-Region eu-central-1 genutzt. Über die Wahl Ihres bevorzugten Anbieters in der App können Sie beeinflussen, welcher Anbieter verwendet wird.
8. Speicherdauer
- Konto- und Inhaltsdaten: bis Sie das Element oder Ihr Konto löschen.
- Bei Kontolöschung: Ihre Dokumente, Schlüssel und Stilproben werden gelöscht; aggregierte Token-Nutzungsdaten werden in anonymisierter Form zu Abrechnungs- und Statistikzwecken aufbewahrt.
- Passwort-Zurücksetzungs-Token: eine Stunde gültig, danach ungültig.
- Server-Logs: [Aufbewahrungsdauer, z. B. 14 Tage].
9. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf:
- Auskunft (Art. 15);
- Berichtigung (Art. 16);
- Löschung (Art. 17) — Sie können Ihr Konto und dessen Daten in der App löschen;
- Einschränkung der Verarbeitung (Art. 18);
- Datenübertragbarkeit (Art. 20) — Sie können Ihre Dokumente exportieren;
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21);
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Zur Ausübung wenden Sie sich an [Kontakt-E-Mail]. Zudem haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde, z. B. [zuständige Aufsichtsbehörde].
10. Cookies und lokaler Speicher
Der Dienst verwendet keine Tracking- oder Werbe-Cookies. Er speichert ein unbedingt erforderliches Anmelde-Token im Local Storage Ihres Browsers, damit Sie angemeldet bleiben; hierfür ist nach den anwendbaren e-Privacy-Regeln keine Einwilligung erforderlich.
11. Sicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, einschließlich Transportverschlüsselung (HTTPS), Passwort-Hashing mit Argon2 und verschlüsselter Speicherung der Anbieter-API-Schlüssel über einen verwalteten Schlüsselverwaltungsdienst.
12. Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, um Änderungen des Dienstes oder rechtliche Anforderungen abzubilden. Die aktuelle Fassung ist stets auf dieser Seite verfügbar.