Datenschutzerklärung
Stand: 17. Juli 2026
Die deutsche Fassung dieses Dokuments ist rechtlich maßgeblich; die englische Fassung dient lediglich der Information.
1. Einleitung — Angaben zum Verantwortlichen
Diese Datenschutzerklärung erläutert, wie die Tratext GmbH („Tratext", „wir", „uns" oder „unser") personenbezogene Daten erhebt, verwendet, speichert und schützt, wenn Sie unsere Translation-Management-System-Plattform (TMS) und die damit verbundenen Dienste (der „Dienst") nutzen.
Tratext betreibt eine professionelle Plattform für Übersetzungs- und Sprachdienstleistungen für Geschäftskunden (B2B), Verbraucher (B2C) und öffentliche Auftraggeber (B2G). Über den Dienst reichen Kunden Dokumente zur Übersetzung ein, erhalten individuelle Angebote, nehmen Aufträge an, bezahlen diese und erhalten die übersetzten Arbeitsergebnisse.
Verantwortlicher:
— —, — — —
Vertreten durch den Geschäftsführer: — Handelsregister: —, — Umsatzsteuer-Identifikationsnummer: — D-U-N-S®-Nummer: —
Verantwortlicher im Sinne des Art. 4 Nr. 7 der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO") ist die —.
2. Datenschutzbeauftragter
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte können Sie sich an unseren Datenschutzbeauftragten wenden:
- E-Mail: —
- Postanschrift: — — Datenschutzbeauftragter, —, — —, —
3. Welche personenbezogenen Daten wir erheben
Wir erheben und verarbeiten die folgenden Kategorien personenbezogener Daten, abhängig von Ihrer Beziehung zu uns (Kunde, Übersetzer, Mitarbeiter oder Website-Besucher):
| Kategorie | Datenfelder |
|---|---|
| Identitätsdaten | Vorname, Nachname, Anrede, Geburtsdatum, Geburtsort, Geburtsland, Staatsangehörigkeit |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer (einschließlich für OTP-/Zwei-Faktor-Authentifizierung) |
| Unternehmensdaten | Firmenname, Umsatzsteuernummer des Unternehmens, Handelsregisternummer, Leitweg-ID (für B2G-Kunden) |
| Adressdaten | Straßenanschrift (Zeilen 1 und 2), Stadt, Bundesland/Provinz, Postleitzahl, Land (ISO 3166-1 alpha-2), Breitengrad, Längengrad |
| Finanzdaten | Stripe-Kunden-ID, Bankverbindungsdaten (IBAN, BIC, Kontoinhaber), Steuernummer des Unternehmens, Zahlungskartendaten (verarbeitet durch Stripe — wir speichern keine vollständigen Kartennummern) |
| Authentifizierungsdaten | Passwort (ausschließlich in bcrypt-gehashter Form mit einem Salt-Faktor von 12 gespeichert), OAuth-Token (Google, Apple Sign-In), Einmalpasswort-Codes (OTP), Sitzungs-Token, Refresh-Token |
| Technische Daten | IP-Adresse, User-Agent-Zeichenfolge, Geräte-Token (Firebase Cloud Messaging), Plattformkennung (Android/iOS), zur Geolokalisierung verwendete öffentliche IP-Adresse, Berechtigungen des Mobilgeräts (Kamera, Mikrofon, Standort, FaceID/Biometrie zur lokalen Authentifizierung) |
| Dokumentendaten | Zur Übersetzung hochgeladene Dokumente, zur Transkription/Übersetzung hochgeladene Sprachnotizen und Audioaufnahmen, unterzeichnete Verträge (qualifizierte und fortgeschrittene elektronische Signaturen), Signatur-Metadaten (vollständiger Name, Telefonnummer) |
| Kommunikationsdaten | Konversationsnachrichten innerhalb der Plattform, Reklamationsbeschreibungen, Benachrichtigungsinhalte |
| Mitarbeiter- und Übersetzerdaten | Muttersprache, Signaturdokumente, Vertragsdateipfade, Qualifikationen für Sprachpaare, beanspruchte Identität für elektronische Signaturen, Credential-IDs, Zertifikatsseriennummern |
4. Wie wir Ihre Daten erheben
Wir erhalten personenbezogene Daten aus den folgenden Quellen:
4.1 Direkt von Ihnen
- Wenn Sie ein Konto registrieren oder Ihr Benutzerprofil vervollständigen
- Wenn Sie Formulare ausfüllen (Auftragsanfragen, Angebotsformulare, Kontaktformulare, Reklamationsformulare)
- Wenn Sie Dokumente zur Übersetzung hochladen
- Wenn Sie über die Nachrichtenfunktionen der Plattform mit uns kommunizieren
- Wenn Sie beim Bezahlvorgang Zahlungsinformationen angeben
4.2 Von Drittanbieter-Authentifizierungsdiensten
- Google Sign-In und Apple Sign-In: Wenn Sie sich für die Authentifizierung über einen OAuth-Anbieter entscheiden, erhalten wir Ihren Namen, Ihre E-Mail-Adresse und eine eindeutige Anbieterkennung. Ihr Passwort erhalten wir von diesen Anbietern nicht.
4.3 Automatisch erhobene Daten
- Technische Daten: Ihre IP-Adresse, Ihre User-Agent-Zeichenfolge und Geräteinformationen werden automatisch erhoben, wenn Sie auf den Dienst zugreifen.
- Geräte-Token: Wenn Sie unsere mobile Anwendung nutzen und Push-Benachrichtigungen aktivieren, erheben wir Ihren Firebase-Cloud-Messaging-(FCM-)Geräte-Token.
- Standortdaten: Wenn Sie adressbezogene Funktionen nutzen, können ungefähre Standortdaten (Breitengrad/Längengrad) über die Google-Maps-/Places-API oder das GPS Ihres Geräts abgeleitet werden.
- Funktionen des Mobilgeräts: Sofern von Ihnen autorisiert, greift die mobile App auf die Kamera Ihres Geräts (zum Scannen/Fotografieren von Dokumenten), das Mikrofon (für Sprachnotizen) und die biometrische Authentifizierung (z. B. FaceID für die sichere lokale Anmeldung) zu. Hinweis: Biometrische Daten verbleiben sicher auf Ihrem Gerät und werden zu keinem Zeitpunkt an unsere Server übermittelt.
- Server-Log-Dateien der Website: Beim Besuch unserer öffentlichen Website erhebt und speichert unser Hosting-Anbieter (Vercel Inc.) automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch übermittelt. Hierzu gehören Browsertyp und Browserversion, das verwendete Betriebssystem, die Referrer-URL, der Hostname des zugreifenden Geräts, die Uhrzeit der Serveranfrage sowie die IP-Adresse (anonymisiert). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und auf Grundlage unseres berechtigten Interesses am sicheren und stabilen Betrieb der Website verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).
4.4 Von Drittanbietern
- Stripe: Transaktionsstatus, Zahlungsbestätigungen und Stripe-Kundenkennungen werden im Rahmen der Zahlungsabwicklung übermittelt.
5. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
Wir verarbeiten Ihre personenbezogenen Daten auf den folgenden Rechtsgrundlagen:
| Rechtsgrundlage | Betroffene Verarbeitungstätigkeiten |
|---|---|
| Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung | Kontoerstellung, Auftragsabwicklung, Dokumentenübersetzungsdienste, Angebotserstellung, Zahlungsabwicklung, Lieferung übersetzter Dokumente, Verarbeitung elektronischer Signaturen für Verträge |
| Art. 6 Abs. 1 lit. a DSGVO — Einwilligung | Optionale Analysedienste (Google Analytics), Marketingkommunikation (soweit anwendbar), Verwendung nicht notwendiger Cookies, Session Replay zur Produktverbesserung (Sentry) |
| Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung | Aufbewahrung von Finanzunterlagen zu steuerlichen Zwecken (§ 147 AO, § 257 HGB — deutsches Steuer- und Handelsrecht), Aufbewahrung von Audit-Protokollen, Erfüllung rechtmäßiger Datenzugriffsersuchen öffentlicher Stellen |
| Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse | Plattformsicherheit (Protokollierung von Anmeldeversuchen, CSRF-Schutz, CAPTCHA-Verifizierung, Betrugsprävention), Fehlerverfolgung und Leistungsüberwachung (Sentry), Systemadministration, Verbesserung der Dienstqualität |
Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie Ihre Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Sie können die Einwilligung widerrufen, indem Sie uns unter — kontaktieren oder Ihre Einstellungen innerhalb des Dienstes anpassen.
6. Zwecke der Verarbeitung
Wir verarbeiten personenbezogene Daten zu den folgenden konkreten Zwecken:
- Leistungserbringung: Abwicklung von Übersetzungsaufträgen, Erstellung von Angeboten, Zahlungsabwicklung, Lieferung übersetzter Dokumente sowie Verwaltung der Arbeitsabläufe zwischen Kunden und Übersetzern (einschließlich der Transkription von Audio-/Sprachnotizen).
- Kontoverwaltung: Erstellung und Pflege von Benutzerkonten, Authentifizierung von Nutzern (einschließlich per OTP/2FA, OAuth und lokaler Biometrie), Verwaltung der Sitzungssicherheit.
- Kommunikation und Marketing: Versand transaktionaler E-Mails (Auftragsbestätigungen, Statusaktualisierungen, Rechnungen), SMS-/WhatsApp-Benachrichtigungen, Push-Benachrichtigungen, Plattformnachrichten sowie — vorbehaltlich Ihrer ausdrücklichen Einwilligung — Werbe- und Marketing-Newsletter.
- Zahlungsabwicklung: Abwicklung von Zahlungen über Stripe, Rechnungsstellung, Verwaltung von Erstattungen und Führung von Finanzunterlagen.
- Elektronische Signaturen: Bereitstellung qualifizierter elektronischer Signaturen (QES) und fortgeschrittener elektronischer Signaturen (AdES) auf Verträgen und Dokumenten über Swisscom AIS.
- Dokumentenverwaltung: Speicherung, Verarbeitung und Lieferung von zur Übersetzung hochgeladenen Dokumenten; Erzeugung von PDFs; Prüfung der Dokumentenintegrität mittels SHA-256-Hashing; Durchführung von Virenprüfungen.
- Versand: Erstellung von Versandetiketten und Sendungsverfolgung für den physischen Dokumentenversand über DHL.
- Sicherheit und Betrugsprävention: Protokollierung von Anmeldeversuchen (IP-Adresse, User-Agent), Einsatz von CAPTCHA-Schutz (Cloudflare Turnstile), CSRF-Token-Validierung, Bot-Erkennung.
- Fehlerverfolgung und Leistung: Überwachung von Anwendungsfehlern, Leistungskennzahlen und Absturzberichten (Sentry, Firebase Crashlytics), um die Zuverlässigkeit des Dienstes aufrechtzuerhalten und zu verbessern.
- Rechtliche Compliance: Aufbewahrung von Finanz- und Audit-Unterlagen gemäß den Vorgaben des deutschen Steuerrechts, Beantwortung von Anfragen betroffener Personen, Führung von DSGVO-Löschprotokollen.
- Adressvalidierung: Nutzung der Google-Maps-/Places-API für die automatische Adressvervollständigung und Geolokalisierung, um korrekte Liefer- und Rechnungsadressen sicherzustellen.
7. Empfänger und Unterauftragsverarbeiter
Wir geben personenbezogene Daten an die folgenden Kategorien von Empfängern und Unterauftragsverarbeitern weiter, ausschließlich zu den in dieser Datenschutzerklärung beschriebenen Zwecken:
| Unterauftragsverarbeiter | Zweck | Übermittelte Daten | Land / Region |
|---|---|---|---|
| Freiberufliche Übersetzer (vertraglich verpflichtete Unterauftragsverarbeiter) | Humanübersetzung/Korrektorat | Dokumenteninhalte einschl. personenbezogener Daten in Ausgangstexten | EU/EWR (vertraglich beschränkt) |
| Übersetzungsagentur-Partner (TAP, vertraglich verpflichtete Unterauftragsverarbeiter-Agenturen) | Übersetzungsabwicklung über geprüfte Partneragenturen | Dokumenteninhalte einschl. personenbezogener Daten in Ausgangstexten | EU/EWR (vertraglich beschränkt) |
| Stripe, Inc. | Zahlungsabwicklung | Zahlungsdetails, Stripe-Kunden-ID, Rechnungsinformationen | Vereinigte Staaten (EU-Datenverarbeitung verfügbar) |
| Apple Inc. / Google LLC | Zahlungsabwicklung (Apple Pay / Google Pay) | Zahlungsbestätigungs-Token | Vereinigte Staaten |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Zahlungsabwicklung | Zahlungsdetails, Transaktionsdaten | Luxemburg |
| Klarna Bank AB | Zahlungsabwicklung | Zahlungsdetails, Transaktionsdaten | Schweden |
| Twilio, Inc. (SendGrid) | Zustellung transaktionaler und werblicher E-Mails | E-Mail-Adresse, E-Mail-Inhalte | Vereinigte Staaten |
| Resend, Inc. | Versand von E-Mails aus dem Website-Kontaktformular und zugehörigen Benachrichtigungen | Name, E-Mail-Adresse, Nachrichteninhalt | Vereinigte Staaten (EU-U.S. Data Privacy Framework) |
| Twilio, Inc. | SMS-Versand, OTP-Verifizierung, WhatsApp-Nachrichten, Push-Benachrichtigungen | Telefonnummer, Nachrichteninhalte | Vereinigte Staaten |
| Google LLC (Firebase) | Push-Benachrichtigungen (FCM), Absturzberichte (Crashlytics) | Geräte-Token, Absturzdaten, App-Diagnosedaten, Absendernamen, Teile von Chat-Nachrichteninhalten | Vereinigte Staaten |
| Apple Inc. (APNs) | Zustellung von Push-Benachrichtigungen für iOS | Geräte-Token, Absendernamen, Teile von Chat-Nachrichteninhalten | Vereinigte Staaten |
| Google LLC (Gemini) | KI-gestützte Übersetzung und Datenanalyse | Hochgeladene Dokumenteninhalte, übersetzter Text | Vereinigte Staaten |
| OpenAI, L.L.C. | KI-gestützte Übersetzung und Datenanalyse | Hochgeladene Dokumenteninhalte, übersetzter Text | Vereinigte Staaten |
| Amazon Web Services (AWS) — S3 | Dokumenten- und Dateispeicherung | Hochgeladene Dokumente, signierte PDFs, generierte Dateien | Europäische Union (konfigurierbare Region) |
| Amazon Web Services (AWS) — EventBridge | Automatisierung der DHL-Sendungsverfolgung | Sendungsverfolgungsdaten | Europäische Union (konfigurierbare Region) |
| Functional Software, Inc. (Sentry) | Fehlerverfolgung, Leistungsüberwachung, Session Replay | IP-Adresse, User-Agent, Fehlerkontext, Session-Replay-Daten (sämtlicher Text maskiert, sämtliche Medien blockiert) | Vereinigte Staaten |
| Swisscom Trust Services AG | Qualifizierte und fortgeschrittene elektronische Signaturen (QES/AdES) sowie Identitätsprüfung | Vollständiger Name des Unterzeichners, Telefonnummer, Identitätsprüfungsdaten | Schweiz |
| Deutsche Post DHL (INTERNETMARKE) | Erzeugung von Versandmarken | Name und Anschrift des Empfängers | Deutschland |
| Google LLC (Maps/Places API) | Automatische Adressvervollständigung, Geolokalisierung | Teiladressdaten, geografische Koordinaten | Vereinigte Staaten |
| Cloudflare, Inc. (Turnstile) | CAPTCHA- und Bot-Schutz | IP-Adresse, Browser-Fingerprint-Daten | Vereinigte Staaten |
| Gotenberg | PDF-Erzeugung aus Dokumenten | Dokumenteninhalte | Selbst gehostet (keine Daten verlassen unsere Infrastruktur) |
| Tiny Technologies, Inc. (TinyMCE) | Rich-Text-Bearbeitung | Textinhalte (clientseitig im Browser des Nutzers verarbeitet) | Vereinigte Staaten (ausschließlich clientseitig) |
| Vercel Inc. | Hosting und Auslieferung unserer öffentlichen Website (einschließlich Server-Log-Dateien) | IP-Adresse, Browser-/User-Agent, Referrer-URL, Hostname, Zeitstempel der Anfrage | Vereinigte Staaten (EU-U.S. Data Privacy Framework, SOC 2 Type II) |
Wir verpflichten alle Unterauftragsverarbeiter, personenbezogene Daten ausschließlich auf unsere dokumentierte Weisung zu verarbeiten und geeignete technische und organisatorische Sicherheitsmaßnahmen umzusetzen. Mit jedem Unterauftragsverarbeiter haben wir Auftragsverarbeitungsverträge (Art. 28 DSGVO) geschlossen. Die aktuelle Liste der Unterauftragsverarbeiter ist unter —/subprozessoren veröffentlicht.
8. Internationale Datenübermittlungen
Mehrere unserer Unterauftragsverarbeiter sind in den Vereinigten Staaten niedergelassen oder verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). Für alle internationalen Übermittlungen personenbezogener Daten stellen wir ein angemessenes Schutzniveau durch eine oder mehrere der folgenden Garantien sicher:
- EU-U.S. Data Privacy Framework: Soweit ein Unterauftragsverarbeiter nach dem EU-U.S. Data Privacy Framework (und, soweit anwendbar, den Erweiterungen für das Vereinigte Königreich und die Schweiz) zertifiziert ist, stützen wir uns auf diesen Angemessenheitsbeschluss als Übermittlungsmechanismus.
- Standardvertragsklauseln (SCC): Mit Unterauftragsverarbeitern, die personenbezogene Daten außerhalb des EWR verarbeiten und nicht von einem Angemessenheitsbeschluss erfasst sind, haben wir die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914 der Kommission) abgeschlossen.
- Angemessenheitsbeschlüsse: Übermittlungen in die Schweiz sind durch den Angemessenheitsbeschluss der Europäischen Kommission abgedeckt.
Bei Übermittlungen an unsere selbst gehosteten Dienste (Gotenberg) findet keine internationale Übermittlung statt, da die Daten innerhalb unserer eigenen, in der EU gehosteten Infrastruktur verbleiben.
Sie können eine Kopie der jeweils geltenden Übermittlungsgarantien anfordern, indem Sie uns unter — kontaktieren.
9. Cookies und lokale Speicherung
9.1 Von uns verwendete Cookies
Unser Dienst verwendet die folgenden Cookies:
| Cookie-Name | Zweck | Dauer | Typ |
|---|---|---|---|
access_token |
JWT-basierte Nutzerauthentifizierung | 8 Stunden | Unbedingt erforderlich (httpOnly, secure) |
tms_session |
Sitzungsidentifikations-Flag | Sitzung (läuft beim Schließen des Browsers ab) | Unbedingt erforderlich |
customer_session |
Verifizierung der Kundenportal-Sitzung | Sitzung (läuft beim Schließen des Browsers ab) | Unbedingt erforderlich |
NEXT_LOCALE |
Speichert Ihre Spracheinstellung | Dauerhaft | Unbedingt erforderlich |
XSRF-TOKEN |
Schutz vor Cross-Site-Request-Forgery (CSRF) | Sitzung (läuft beim Schließen des Browsers ab) | Unbedingt erforderlich |
sidebar_state |
Merkt sich die UI-Einstellung Seitenleiste geöffnet/geschlossen | 7 Tage | Funktional |
Alle vorstehend aufgeführten Cookies — mit Ausnahme von sidebar_state — sind für den Betrieb des Dienstes unbedingt erforderlich und bedürfen keiner Einwilligung. Das Cookie sidebar_state ist ein funktionales Cookie, das Ihr Nutzungserlebnis verbessert; es verfolgt Sie nicht über Websites hinweg und speichert keine personenbezogenen Daten.
Die Speicherung von Informationen auf Ihrem Endgerät sowie der Zugriff auf bereits gespeicherte Informationen richten sich nach § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, vormals TTDSG). Unbedingt erforderliche Cookies werden auf Grundlage von § 25 Abs. 2 TDDDG ohne Einwilligung gespeichert; alle nicht erforderlichen Cookies sowie Analyse- und Marketingdienste werden ausschließlich mit Ihrer vorherigen Einwilligung gemäß § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO gesetzt. Ihre Cookie-Einstellungen können Sie jederzeit über den Link „Cookie-Einstellungen" im Footer unserer Website anpassen oder mit Wirkung für die Zukunft widerrufen.
9.2 Local Storage und Session Storage
Zusätzlich zu Cookies setzen wir in erheblichem Umfang localStorage und sessionStorage (HTML5-Web-Storage) ein, um zentrale Anwendungsfunktionen bereitzustellen. Diese Technologien ermöglichen es uns, Daten lokal in Ihrem Browser zu speichern. Wir nutzen sie zu Zwecken wie der Speicherung von Zugriffstoken, der Erhaltung Ihres UI-Zustands über Seitenneuladungen hinweg und der Verwaltung von Signiermodi während elektronischer Signaturprozesse. Die im Local Storage und Session Storage gespeicherten Daten sind für das Funktionieren des Dienstes unbedingt erforderlich.
9.3 E-Mail-Zählpixel
Unsere transaktionalen und werblichen E-Mails (zugestellt über SendGrid) enthalten Zählpixel (Web Beacons). Dabei handelt es sich um winzige, unsichtbare Grafiken, die in E-Mails eingebettet sind und uns die Feststellung ermöglichen, ob eine E-Mail geöffnet wurde und welche darin enthaltenen Links angeklickt wurden. Wir nutzen diese Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), um die Zustellbarkeit kritischer Systembenachrichtigungen sicherzustellen, uns gegen Behauptungen des Nichtzugangs zu verteidigen und statistische Auswertungen zur Verbesserung unserer Kommunikation durchzuführen.
9.4 Analysedienste
Google Analytics kann optional und mandantenspezifisch aktiviert werden. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Soweit aktiviert, ist die Google-Analytics-Mess-ID konfigurierbar. Wir setzen Google Analytics ausschließlich mit aktivierter IP-Anonymisierung und im Consent-Mode ein; die Aktivierung erfolgt erst nach Ihrer vorherigen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) über unser Cookie-Banner. Sie können Ihre Einwilligung jederzeit verweigern oder mit Wirkung für die Zukunft widerrufen — unter anderem durch Anpassung Ihrer Cookie-Einstellungen oder durch Installation des Browser-Add-ons zur Deaktivierung von Google Analytics (tools.google.com/dlpage/gaoptout).
9.5 Session Replay (Sentry)
Wir verwenden Sentry Session Replay, um anonymisierte Wiedergaben von Nutzersitzungen aufzuzeichnen, um Fehler zu diagnostizieren und das Nutzungserlebnis zu verbessern. Die folgenden Datenschutzvorkehrungen sind implementiert:
- Sämtlicher Text wird maskiert (
maskAllText: true) — es werden keine lesbaren Textinhalte erfasst. - Sämtliche Medien werden blockiert (
blockAllMedia: true) — Bilder, Videos und andere Medien werden durch Platzhalter ersetzt. - Aufzeichnungsraten: Aufgezeichnet werden 10 % der normalen Sitzungen und 100 % der Sitzungen, in denen ein Fehler auftritt.
- Sensible Formularfelder werden zusätzlich durch
data-sentry-mask-Attribute geschützt.
Session-Replay-Daten werden auf Grundlage unseres berechtigten Interesses an der Aufrechterhaltung und Verbesserung des Dienstes verarbeitet (Art. 6 Abs. 1 lit. f DSGVO). Angesichts der umfassenden Maskierungs- und Blockierungsmaßnahmen werden in Session Replays keine lesbaren personenbezogenen Daten erfasst.
10. Speicherfristen
Wir speichern personenbezogene Daten nur so lange, wie dies zur Erfüllung der Zwecke, für die sie erhoben wurden, erforderlich ist oder wie es gesetzlich vorgeschrieben ist:
| Datenkategorie | Speicherfrist | Begründung |
|---|---|---|
| Personenbezogene Kontodaten | Unbefristete Speicherung, bis der Nutzer/Mandant sie ausdrücklich löscht | Vertragliche Erforderlichkeit, fortlaufender Zugriff auf frühere Übersetzungen |
| Projekt-/Auftragsdokumente und Translation Memories | Unbefristete Speicherung bis zur ausdrücklichen Löschung | Vertragliche Erforderlichkeit, fortlaufender Zugriff auf frühere Übersetzungen |
| Finanz- und Abrechnungsdaten | 10 Jahre ab dem Ende des betreffenden Geschäftsjahres | Deutsches Steuer- und Handelsrecht (§ 147 AO, § 257 HGB) |
| Plattform-Audit-Protokolle | 7 Jahre | Rechtliche Compliance, Betrugsprävention |
| Audit-Protokolle des Signaturdienstes | 90 Tage | Betriebsdiagnostik für die Verarbeitung elektronischer Signaturen |
| Protokolle über DSGVO-Löschanträge | Aufbewahrung zum Nachweis der Erfüllung der Löschpflichten | Art. 5 Abs. 2 DSGVO — Rechenschaftspflicht |
Benutzerkonten, Projektdokumente und Translation Memories werden unbefristet gespeichert, um einen fortlaufenden Zugriff auf frühere Übersetzungen zu ermöglichen, es sei denn, der Nutzer löscht sein Konto aktiv oder verlangt Löschung nach Art. 17 DSGVO.
Nach Ablauf der jeweils geltenden Speicherfrist werden personenbezogene Daten sicher gelöscht oder anonymisiert. Soweit Daten aufgrund gesetzlicher Verpflichtungen aufbewahrt werden müssen, aber für die aktive Verarbeitung nicht mehr benötigt werden, werden sie mit beschränktem Zugriff archiviert.
Speicherfristen sind mandantenspezifisch konfigurierbar, um abweichenden vertraglichen oder regulatorischen Anforderungen Rechnung zu tragen.
11. Ihre Rechte nach der DSGVO
Nach der Datenschutz-Grundverordnung stehen Ihnen in Bezug auf Ihre personenbezogenen Daten die folgenden Rechte zu. Zur Ausübung dieser Rechte kontaktieren Sie uns bitte unter —.
11.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob wir Ihre personenbezogenen Daten verarbeiten, und, falls ja, eine Kopie dieser Daten zu erhalten, zusammen mit Informationen über die Verarbeitungszwecke, die betroffenen Datenkategorien, die Empfänger und die vorgesehenen Speicherfristen.
11.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger personenbezogener Daten und die Vervollständigung unvollständiger personenbezogener Daten zu verlangen. Viele Ihrer Daten können Sie zudem direkt über Ihre Kontoeinstellungen im Dienst aktualisieren.
11.3 Recht auf Löschung (Art. 17 DSGVO) und Kontolöschung
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, wenn:
- die Daten für den Zweck, für den sie erhoben wurden, nicht mehr erforderlich sind;
- Sie Ihre Einwilligung widerrufen und keine anderweitige Rechtsgrundlage für die Verarbeitung besteht;
- Sie der Verarbeitung widersprechen und keine vorrangigen berechtigten Gründe vorliegen;
- die Daten unrechtmäßig verarbeitet wurden.
Nutzer der mobilen App: Wenn Sie unsere iOS- oder Android-Apps nutzen, können Sie die Löschung Ihres Kontos und aller damit verbundenen personenbezogenen Daten direkt in der App beantragen, indem Sie zu Profil > Einstellungen > Konto löschen navigieren, oder indem Sie uns eine E-Mail an — senden.
Wichtige Ausnahme bei beglaubigten Übersetzungen (Soft Deletion): Da wir beglaubigte Übersetzungen mit qualifizierten elektronischen Signaturen (QES) erstellen, die bei Gerichten und Behörden eingereicht werden, sind wir gesetzlich verpflichtet, eine lückenlose Nachweiskette (Audit Trail) aufrechtzuerhalten. Wenn Sie die Löschung Ihres Kontos beantragen, wird Ihr Profil daher einer sogenannten „Soft Deletion" unterzogen. Ihr Konto wird deaktiviert und für die aktive Nutzung gesperrt; Ihre zentralen Identitätsdaten, Ihre Auftragshistorie und Ihre unterzeichneten Dokumente werden jedoch sicher archiviert und aufbewahrt. Diese Aufbewahrung geht dem Recht auf Löschung vor gemäß Art. 17 Abs. 3 lit. b DSGVO (Erfüllung einer rechtlichen Verpflichtung nach deutschem Handels-/Steuerrecht, z. B. § 257 HGB und § 147 AO mit zehnjähriger Aufbewahrungsfrist) und Art. 17 Abs. 3 lit. e DSGVO (zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen betreffend die Echtheit beglaubigter Dokumente).
Alle Lösch-/Deaktivierungsanträge werden in unserem DSGVO-Löschprotokoll erfasst, in dem die Nutzer-ID, ein Hash der E-Mail-Adresse des Nutzers, die IP-Adresse des Antragstellers und die Kategorien der archivierten Daten festgehalten werden, entsprechend unserer Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
11.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist, wir die Daten nicht länger benötigen, Sie sie jedoch zur Geltendmachung von Rechtsansprüchen benötigen, oder Sie der Verarbeitung widersprochen haben und die Überprüfung noch aussteht.
11.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Soweit die Verarbeitung auf Ihrer Einwilligung oder auf einem Vertrag beruht und mithilfe automatisierter Verfahren erfolgt, haben Sie das Recht, die personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten ohne Behinderung einem anderen Verantwortlichen zu übermitteln.
11.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, jederzeit der Verarbeitung Ihrer personenbezogenen Daten auf Grundlage unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) zu widersprechen. Wir stellen die Verarbeitung ein, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
11.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit wir Ihre Daten auf Grundlage Ihrer Einwilligung verarbeiten, können Sie diese Einwilligung jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
11.8 Beschwerderecht
Sie haben das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen. Sie können sich an die Aufsichtsbehörde des EU-Mitgliedstaats Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden. Die federführende Aufsichtsbehörde für die Tratext GmbH ist:
Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) oder die zuständige Landesdatenschutzbehörde (Landesdatenschutzbeauftragte) des Bundeslandes, in dem die Tratext GmbH eingetragen ist.
11.9 Bearbeitungsfrist
Wir beantworten alle Anfragen betroffener Personen unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang. Diese Frist kann um weitere zwei Monate verlängert werden, wenn dies unter Berücksichtigung der Komplexität und der Anzahl der Anfragen erforderlich ist. Über eine solche Fristverlängerung informieren wir Sie innerhalb eines Monats nach Eingang der Anfrage.
12. Künstliche Intelligenz und maschinelles Lernen
Unser Dienst nutzt Werkzeuge der künstlichen Intelligenz (KI) und des maschinellen Lernens, darunter Google Gemini und OpenAI, um Übersetzungen zu verarbeiten, Daten zu analysieren und die Übersetzungsqualität zu verbessern.
Mit der Nutzung unseres Dienstes erkennen Sie an und erklären sich damit einverstanden, dass:
- Übermittlung an KI-Anbieter: Dokumenteninhalte, übersetzter Text und zugehörige Daten an diese Dritt-KI-Anbieter (Google LLC und OpenAI, L.L.C.) übermittelt werden.
- Modelltraining: Von diesen KI-Anbietern verarbeitete Daten für das Training von KI-Modellen und zur Verbesserung ihrer jeweiligen Dienste verwendet werden können.
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Kunden dürfen keine Dokumente hochladen, die besondere Kategorien personenbezogener Daten enthalten (etwa Gesundheitsdaten, biometrische Daten oder Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen oder religiöse Überzeugungen hervorgehen), es sei denn, sie haben alle erforderlichen Rechte, ausdrücklichen Einwilligungen und Befugnisse eingeholt, um solche Daten über diese KI-Plattformen zu verarbeiten.
Wir verpflichten unsere KI-Unterauftragsverarbeiter zur Umsetzung geeigneter Sicherheitsmaßnahmen; Nutzer müssen jedoch Vorsicht walten lassen und diese Beschränkung in Bezug auf besondere Kategorien personenbezogener Daten einhalten.
13. Automatisierte Entscheidungsfindung
Wir verwenden Ihre personenbezogenen Daten nicht für eine automatisierte Entscheidungsfindung — einschließlich Profiling —, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt im Sinne des Art. 22 DSGVO.
14. Sicherheitsmaßnahmen und Support-Zugriff
Wir setzen geeignete technische und organisatorische Maßnahmen um, um Ihre personenbezogenen Daten vor unbefugtem Zugriff, Veränderung, Offenlegung oder Zerstörung zu schützen. Zu diesen Maßnahmen gehören:
- Passwortsicherheit: Alle Nutzerpasswörter werden mit dem bcrypt-Algorithmus und einem Salt-Faktor von 12 gehasht. Passwörter werden von uns niemals im Klartext gespeichert.
- Dokumentenintegrität: Hochgeladene Dokumente werden mittels kryptografischem SHA-256-Hashing auf Integrität geprüft. Alle hochgeladenen Dateien werden mit ClamAV auf Viren und Schadsoftware gescannt.
- Transportverschlüsselung: Alle Daten werden bei der Übertragung mittels TLS (HTTPS) verschlüsselt.
- CSRF-Schutz: Cross-Site-Request-Forgery-Token (XSRF-TOKEN) werden zum Schutz vor unbefugten Aktionen eingesetzt.
- Bot- und Missbrauchsschutz: Cloudflare Turnstile CAPTCHA wird eingesetzt, um automatisierten Missbrauch zu verhindern.
- Sicherheits-Audit-Trail: Anmeldeversuche werden protokolliert (einschließlich IP-Adresse und User-Agent), um die Erkennung und Untersuchung unbefugter Zugriffsversuche zu ermöglichen.
- Sitzungsverwaltung: Authentifizierungstoken haben eine begrenzte Gültigkeit (8 Stunden) und werden über httpOnly-, Secure-Cookies übertragen, um Cross-Site-Scripting-(XSS-)Risiken zu mindern.
- Privacy by Design beim Monitoring: Sentry ist so konfiguriert, dass die Verarbeitung personenbezogener Daten (PII) in der Produktionsumgebung des Signaturdienstes deaktiviert ist. Session Replay maskiert sämtlichen Text und blockiert sämtliche Medien. Sensible Formularfelder tragen
data-sentry-mask-Attribute. - Support-Zugriff und Impersonation: Zur Bereitstellung von technischem Support, zur Behebung kritischer Plattformfehler und zur Unterstützung bei komplexen Auftragsproblemen verfügen autorisierte leitende Administratoren über die technische Möglichkeit, vorübergehend auf Benutzerkonten zuzugreifen („Impersonation"). Diese Möglichkeit ist durch rollenbasierte Zugriffskontrollen streng beschränkt, und jeder Zugriff wird dauerhaft in einem manipulationssicheren
PermissionAuditLogprotokolliert (unter Erfassung der Administrator-ID, der Nutzer-ID und des Zeitstempels), um strikte Rechenschaftspflicht sicherzustellen und Missbrauch zu verhindern. - Infrastruktur: Die Dokumentenspeicherung (AWS S3) ist innerhalb der Europäischen Union konfiguriert. Selbst gehostete Dienste (Gotenberg für die PDF-Erzeugung) verarbeiten Daten ohne jegliche externe Übermittlung. Unsere öffentliche Website wird bei Vercel Inc. gehostet, das nach SOC 2 Type II zertifiziert ist und sich dem EU-U.S. Data Privacy Framework angeschlossen hat.
15. Datenschutz von Kindern
Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass wir unbeabsichtigt personenbezogene Daten eines Kindes unter 16 Jahren ohne wirksame elterliche Einwilligung erhoben haben, werden wir Maßnahmen ergreifen, um diese Daten umgehend zu löschen. Wenn Sie der Ansicht sind, dass ein Kind unter 16 Jahren uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte unter —.
16. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Verarbeitungstätigkeiten, rechtlicher Anforderungen oder der Funktionen des Dienstes Rechnung zu tragen. Bei wesentlichen Änderungen benachrichtigen wir Sie durch:
- Veröffentlichung der aktualisierten Datenschutzerklärung auf unserer Website mit einem aktualisierten „Zuletzt aktualisiert"-Datum;
- Versand einer E-Mail-Benachrichtigung oder In-App-Benachrichtigung, soweit angemessen.
Wir empfehlen Ihnen, diese Datenschutzerklärung regelmäßig zu überprüfen. Die fortgesetzte Nutzung des Dienstes nach dem Inkrafttreten einer überarbeiteten Datenschutzerklärung gilt als Annahme der Änderungen, soweit nicht gesetzlich eine weitergehende Einwilligung erforderlich ist.
17. Kontaktinformationen
Für Fragen, Anliegen oder Anträge zu dieser Datenschutzerklärung oder unseren Datenverarbeitungspraktiken kontaktieren Sie uns bitte:
— —, — — —
- Datenschutzbeauftragter: —
- Zentrale Hotline (gebührenfrei): —
- Telefon: —
- WhatsApp: —
- Allgemeiner Kontakt: —
- Support: support@tratext.de
- Angebote: angebot@tratext.de
- Behörden: behoerde@tratext.de
- Buchhaltung: Buchhaltung@tratext.de
- Postfach: postfach@tratext.de
Für Angelegenheiten, die eine postalische Korrespondenz erfordern, schreiben Sie bitte an:
— — Datenschutzbeauftragter —, — — —
Diese Datenschutzerklärung unterliegt der Datenschutz-Grundverordnung (EU) 2016/679 und dem anwendbaren deutschen Datenschutzrecht (Bundesdatenschutzgesetz — BDSG; Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz — TDDDG). Sie ist in Verbindung mit unseren Allgemeinen Geschäftsbedingungen (AGB) und unserer Widerrufsbelehrung zu lesen.