Datenschutzerklärung
Zuletzt aktualisiert: 29. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer datenschutzrechtlicher Bestimmungen ist:
WriteGeist.app, c/o Marco Bugno, Poststrasse 1, 5613 Hilfikon, Switzerland
E-Mail: contact@writegeist.app
Bei Fragen zum Datenschutz oder zur Ausübung deiner Rechte kannst du uns jederzeit unter den oben genannten Kontaktdaten erreichen.
2. Überblick über die Verarbeitung
WriteGeist ist eine browserbasierte SaaS-Plattform für Buchautoren. Diese Datenschutzerklärung informiert dich über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung unserer Plattform.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Hierzu gehören beispielsweise Name, E-Mail-Adresse oder Nutzungsdaten.
3. Rechtsrahmen (revDSG und DSGVO)
WriteGeist wird von einem Anbieter mit Sitz in der Schweiz betrieben. Die Verarbeitung personenbezogener Daten unterliegt daher primär dem Schweizer Datenschutzgesetz (revDSG / nDSG).
Da die Plattform auch Nutzer im Europäischen Wirtschaftsraum (EWR) adressiert, findet für die Verarbeitung der personenbezogenen Daten dieser Nutzer ergänzend die Datenschutz-Grundverordnung der Europäischen Union (DSGVO) Anwendung (Art. 3 DSGVO – Marktortprinzip).
Die nachfolgend beschriebenen Betroffenenrechte stehen dir sowohl unter dem revDSG als auch unter der DSGVO zu. Soweit in dieser Erklärung auf die DSGVO Bezug genommen wird, gelten die entsprechenden Bestimmungen des revDSG sinngemäss.
4. Kategorien verarbeiteter Daten
Im Rahmen der Nutzung von WriteGeist verarbeiten wir folgende Kategorien personenbezogener Daten:
- Bestandsdaten: E-Mail-Adresse, Anzeigename, Profilbild (Avatar), Biografie (bei Registrierung und Profilverwaltung).
- Authentifizierungsdaten: Gehashte Passwörter (bei E-Mail/Passwort-Anmeldung) bzw. OAuth-Identitäten (bei Google-Anmeldung).
- Projektinhalte: Kapiteltexte (als Tiptap-JSON), Kapitel-Snapshots, Kommentare (inkl. Gastname), Projektmetadaten (Genre, Zielgruppe, Stilnotizen, Buchmetadaten).
- Worldbuilding-Daten: Charaktere, Schauplätze, Timeline-Ereignisse, Whiteboard-Inhalte (Excalidraw).
- Nutzungsdaten: Schreib-Sitzungen (writing_sessions), Kredit-Transaktionen (credit_transactions), Abonnement-Status.
- Geräte-/Brower-Daten: Lokale Speicherung von Offline-Entwürfen (im localStorage), KI-API-Keys (eigene Schlüssel für BYOK), Editor-Einstellungen (Schriftart, Zoom, Textbreite).
Hinweis: Deine eigenen KI-API-Keys (BYOK) werden ausschließlich in deinem Browser localStorage gespeichert und niemals an unseren Server gesendet oder von uns protokolliert.
5. Zwecke der Verarbeitung
- Bereitstellung der Plattform: Speicherung und Synchronisation deiner Projekte, Kapitel und Worldbuilding-Daten.
- Authentifizierung und Kontoverwaltung: Registrierung, Anmeldung, Profilverwaltung, Abonnement-Verwaltung.
- Zahlungsabwicklung: Abrechnung von Abonnements über Stripe (wir speichern keine Zahlungsdaten – siehe Abschnitt 6).
- KI-Funktionen (hosted Geist): Textgenerierung, -verbesserung, -analyse mittels Google Gemini API.
- Rechtschreibprüfung: LanguageTool (selbst gehostet auf Hetzner).
- Export-Funktionen: Erstellung von DOCX-, EPUB- und PDF-Dateien aus deinen Manuskripten.
- Missbrauchsbekämpfung und Sicherheit: Erkennung und Verhinderung von Verstößen gegen unsere AGB.
- Kommunikation: Versand von transaktionalen E-Mails (z. B. Passwort-Reset, Zahlungsbestätigungen).
6. Rechtsgrundlagen
Die Verarbeitung deiner personenbezogenen Daten erfolgt auf Grundlage der folgenden Rechtsgrundlagen der DSGVO:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Die Verarbeitung ist für die Erfüllung des Nutzungsvertrags mit dir erforderlich (Bereitstellung der Plattform, Speicherung deiner Inhalte, Exportfunktionen).
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Unser berechtigtes Interesse liegt in der Sicherheit und Stabilität der Plattform, der Missbrauchsbekämpfung und der Verbesserung unserer Dienste.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Soweit du uns eine Einwilligung zur Verarbeitung bestimmter Daten erteilt hast (z. B. optionale KI-Funktionen), erfolgt die Verarbeitung auf dieser Grundlage.
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Zur Erfüllung gesetzlicher Aufbewahrungs- und Rechenschaftspflichten (z. B. handelsrechtliche Aufbewahrungsfristen für Zahlungsdaten).
7. Auftragsverarbeiter und Drittanbieter
Im Rahmen des Plattformbetriebs arbeiten wir mit folgenden Dienstleistern zusammen, die als Auftragsverarbeiter (Art. 28 DSGVO) oder eigenständige Verantwortliche tätig werden:
Sofern Daten in Drittländer (insbesondere USA) übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (SCC) oder eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework).
8. KI-Nutzung im Detail
WriteGeist bietet zwei Arten der KI-Nutzung, die datenschutzrechtlich unterschiedlich zu bewerten sind.
7.1 Gehosteter Geist (Writer / Author / Publisher Tarife)
Wenn du einen bezahlten Tarif nutzt, kannst du die integrierte Geist-KI verwenden. Deine Anfrage – bestehend aus dem von dir ausgewählten Textabschnitt (oder Kapitel) sowie dem Projekt-Styleguide-Kontext (Genre, Zielgruppe, Zeitperiode, Erzählperspektive, Stilnotizen) und der aktuellen Kapitel-POV-Figur – wird zur Inferenz an die Google Gemini API gesendet.
Wir verwenden einen Google Gemini API-Schlüssel, der an ein aktives Cloud Billing-Konto gebunden ist. Google stuft dies als „Paid Services“-Tarif ein. Gemäß den Gemini API Additional Terms of Service (Stand März 2026) gilt:
- Google verwendet deine Prompts (einschließlich Systemanweisungen, gecachter Inhalte und hochgeladener Dateien) sowie die generierten Antworten nicht zur Verbesserung seiner Produkte oder zum Training seiner Modelle.
- Die Verarbeitung erfolgt gemäß dem Data Processing Addendum (Google als Auftragsverarbeiter).
- Google protokolliert Prompts und Antworten für einen begrenzten Zeitraum ausschließlich zur Erkennung und Verhinderung von Verstößen gegen die Nutzungsrichtlinien (Abuse Monitoring). Diese Daten können in jedem Land, in dem Google oder seine Auftragsverarbeiter Einrichtungen unterhalten, transient zwischengespeichert werden.
Nutzer in der Europäischen Union, dem Europäischen Wirtschaftsraum, der Schweiz oder dem Vereinigten Königreich erhalten von Google standardmäßig die bezahlte Datenschutzbehandlung, auch wenn sie kostenlose Kontingente nutzen sollten.
7.2 BYOK – Eigener API-Schlüssel (Hobby-Tarif)
Im Hobby-Tarif (kostenlos) stehen keine Geist-Credits zur Verfügung. Du kannst jedoch deine eigenen API-Schlüssel für OpenAI, Anthropic, Google, Groq oder DeepSeek in den Einstellungen hinterlegen. Diese Schlüssel werden ausschließlich im localStorage deines Browsers gespeichert (Key: wortgeist_ai_v3_settings).
Wenn du eine KI-Funktion aufrufst, sendet dein Browser den Schlüssel zusammen mit deinem Prompt an unseren Server (/api/ai/generate). Unser Server leitet die Anfrage an den von dir gewählten Drittanbieter weiter. Dein API-Schlüssel wird dabei ausschließlich für die Dauer der Anfrage im Arbeitsspeicher gehalten, nicht auf Festplatte oder Datenbank gespeichert und nicht protokolliert.
WriteGeist ist für die Datenverarbeitung durch den Drittanbieter im BYOK-Modus nicht verantwortlich. Die Datenschutzbestimmungen des jeweiligen Anbieters (OpenAI, Anthropic, Google, Groq, DeepSeek) finden Anwendung. Du solltest insbesondere prüfen, ob dein Kontingent (kostenlos vs. bezahlt) Auswirkungen auf die Verwendung deiner Daten zu Trainingszwecken hat.
7.3 Keine automatische Übermittlung
Es werden niemals automatisch oder im Hintergrund Manuskriptinhalte an KI-Anbieter gesendet. KI-Aufrufe erfolgen ausschließlich durch deine explizite Handlung: du wählst einen Text aus (oder beziehst dich auf ein Kapitel) und klickst auf eine KI-Aktion (Verbessern, Zusammenfassen, Übersetzen, Fortsetzen, Synonyme, Charakterextraktion, Chat-Nachricht senden) oder startest eine Sprachsynthese (TTS) bzw. Bildgenerierung. Auch der jeweilige Kontext (Styleguide, POV) wird nur dann übermittelt, wenn der Projektkontext für die gewählte Aktion erforderlich ist.
9. Speicherdauer und Löschung
Wir speichern deine personenbezogenen Daten nur so lange, wie es für die Erfüllung der jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben.
Kapitel-Snapshots (Versionierung):
- Automatische Snapshots: Hobby-Tarif = 7 Tage, Writer = 30 Tage, Author/Publisher = 365 Tage. Nach Ablauf werden sie automatisch gelöscht.
- Manuelle Snapshots: Zeitlich unbegrenzt, auf maximal 50 pro Kapitel begrenzt.
Projekt-Löschung: Gelöschte Projekte werden soft-deletiert (deleted_at-Spalte) und nach 30 Tagen endgültig aus der Datenbank entfernt.
Konto-Löschung: Du kannst dein Konto jederzeit über die Kontoeinstellungen löschen. Deine personenbezogenen Daten werden daraufhin innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. handelsrechtliche Aufbewahrung von Zahlungsdaten: 6–10 Jahre).
Lokale Daten: Im localStorage deines Browsers gespeicherte Daten (Offline-Entwürfe, KI-Einstellungen) verbleiben dort, bis du sie aktiv löschst oder der Browser sie entfernt. Wir haben keinen Zugriff auf diese lokal gespeicherten Daten.
10. Deine Rechte
Dir stehen als betroffene Person folgende Rechte nach der DSGVO zu:
- Auskunftsrecht (Art. 15 DSGVO): Du hast das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Du hast das Recht, unrichtige Daten berichtigen zu lassen.
- Recht auf Löschung (Art. 17 DSGVO): Du hast das Recht, die Löschung deiner Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Du hast das Recht, deine Daten in einem maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Du hast das Recht, der Verarbeitung deiner Daten zu widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Du kannst eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Du hast das Recht, Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzulegen.
Zur Ausübung deiner Rechte wende dich bitte an die im Abschnitt 'Verantwortlicher' genannten Kontaktdaten.
11. Sicherheitsmaßnahmen
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz deiner personenbezogenen Daten:
- SSL/TLS-Verschlüsselung für die gesamte Datenübertragung.
- Row-Level-Security (RLS) in Supabase: Daten sind mandantenfähig isoliert.
- Passwort-Hashing (bcrypt) für E-Mail/Passwort-Authentifizierung.
- Server-Side-Session-Management mit httpOnly-Cookies.
- Regelmäßige Sicherheitsupdates und Abhängigkeitsprüfungen (npm audit, Dependabot).
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder Änderungen der Plattform anzupassen. Die jeweils aktuelle Version ist unter /privacy abrufbar. Wir informieren dich über wesentliche Änderungen per E-Mail oder durch einen Hinweis auf der Plattform.
13. Kontakt
Bei Fragen, Anregungen oder Beschwerden zum Datenschutz kannst du uns jederzeit kontaktieren (Kontaktdetails oben).
