Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO. Stand: 2026-07-24.
Das Wichtigste in Kürze
- Ihre Dokumente speichern wir nicht. Sie werden unmittelbar nach der Konvertierung gelöscht (Zero-Retention, Abschnitt 1).
- Verarbeitung in der EU. Die Konvertierung läuft ausschließlich in der EU (Scaleway, Frankreich); eine Drittlandübermittlung erfolgt nur für die Zahlungsabwicklung.
- Keine Tracking-Cookies. Wir setzen keine Tracking- oder Werbe-Cookies und binden keine Drittanbieter-Tracker ein (Abschnitt 10).
- Nur nötige Daten. Dauerhaft bleiben allein Konto-, Nutzungs- und Abrechnungsdaten (Abschnitt 4).
- Ihre Rechte. Auskunft, Löschung und weitere Rechte (Abschnitt 7); Ihr Konto können Sie jederzeit selbst löschen oder Ihre Rechte per E-Mail an info@hexworld.eu geltend machen.
1. Zero-Retention: Ihr Dokument wird nicht gespeichert
Wir behalten Ihr Dokument niemals. Während der Konvertierung existiert Ihre Datei ausschließlich als verschlüsselter Datenblock, den wir ohne den auftragsbezogenen Schlüssel nicht lesen können (den Schlüssel verwerfen wir), sowie im flüchtigen Arbeitsspeicher des Verarbeitungssystems - unmittelbar danach wird sie vernichtet.
Ausnahme: eingehende E-Rechnungen (ZUGFeRD/XRechnung), die Sie uns als Geschäftspost senden, sind Geschäftsunterlagen und werden 8 Jahre nach §147 AO archiviert. Dies ist der einzige dauerhafte Speicher, der überhaupt dokumentbezogene Inhalte enthält - und zwar Geschäftsunterlagen, die Sie uns senden, niemals ein konvertiertes Dokument; er ist vollständig von der Konvertierung getrennt. Unsere übrigen dauerhaften Daten (die inhaltsfreie Seiten-Nutzungsübersicht, die signierten Lösch-Nachweise und der Nachweis der AGB-Annahme) bestehen ausschließlich aus Zählern, Prüfsummen und Zeitstempeln. Ihre konvertierten Dokumente selbst werden niemals dauerhaft gespeichert.
So stellen wir das sicher (technische Eigenschaften)
- Nur flüchtiger Arbeitsspeicher: Der Arbeitsbereich der Konvertierung liegt ausschließlich im flüchtigen Arbeitsspeicher (RAM) und wird nach jedem Auftrag geleert; nichts von Ihrem Dokument wird auf einen dauerhaften Datenträger des Verarbeitungssystems geschrieben.
- Keine Inhalte in Protokollen: In keinem Protokoll erscheinen jemals Dokument-Bytes, erkannter Text oder der ursprüngliche Dateiname - protokolliert werden ausschließlich Metadaten (Auftrags-ID, Byte-/Seitenzahlen, Dauer, Status).
- Quelle wird nach der Verarbeitung gelöscht: Die verschlüsselte Quelldatei wird nach der Verarbeitung aus dem Eingangsspeicher gelöscht; ein späterer Abruf schlägt fehl (effektive Lebensdauer ≈ 1 Stunde; eine automatische Aufräumung im Abstand von etwa 15 Minuten entfernt als Ausfallsicherung jeden Rest).
- Ergebnis nur einmal abrufbar: Das verschlüsselte Ergebnis wird höchstens einmal an Ihren Browser ausgeliefert - der erste Abruf löscht es serverseitig, jeder weitere schlägt fehl (effektive Lebensdauer ≈ 15 Minuten; eine automatische Aufräumung im Abstand von etwa 15 Minuten greift als Ausfallsicherung). Das anschließende lokale Speichern der Datei ist eine clientseitige Kopie und berührt den Server nicht.
- Signierter Lösch-Nachweis: Für jeden Auftrag wird ein inhaltsfreies, kryptographisch signiertes Lösch-Ereignis aufgezeichnet (Auftrags-ID + Ereignis + Zeitstempel + Signatur - niemals Inhalte).
Maßgebliche, maschinell geprüfte Originalformulierung (englisch): „We never retain your document. While it is being converted your file exists only as an encrypted blob we cannot read without the per-job key (which we discard) plus the worker’s RAM-backed scratch, and it is destroyed immediately afterward.“
Wir überprüfen diese Eigenschaften laufend durch automatisierte Tests gegen das produktive System.
2. Verantwortlicher
Verantwortlich i.S.d. Art. 4 Nr. 7 DSGVO:
HexWorld Solutions GmbH, Altmarkt 10 B/D, 01067 Dresden,
Deutschland.
E-Mail für Datenschutz: info@hexworld.eu
HexWorld Solutions GmbH ist Verantwortlicher für sämtliche im Rahmen des Dienstes verarbeiteten personenbezogenen Daten - für die Inhalte der konvertierten Dokumente ebenso wie für Konto-, Anmelde-, Nutzungs- und Abrechnungsdaten sowie die begrenzten, inhaltsfreien Daten der Missbrauchsabwehr. Die Verarbeitung der Dokumentinhalte erfolgt ausschließlich zur Erbringung des Dienstes und ausschließlich flüchtig (Zero-Retention, Abschnitt 1). Ein Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) wird geführt.
3. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt; dazu sind wir gesetzlich nicht verpflichtet (Art. 37 DSGVO, § 38 BDSG). Für Datenschutzanfragen erreichen Sie uns unter info@hexworld.eu.
4. Verarbeitungstätigkeiten, Zwecke und Rechtsgrundlagen
Die folgende Übersicht nennt die Kategorien der Verarbeitung mit Zweck, Rechtsgrundlage und Speicherdauer. Ein vollständiges Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) führen wir intern und legen es der Aufsichtsbehörde auf Anfrage vor.
| Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Dokument-Konvertierung (PDF/Bild → Markdown) | Art. 6 Abs. 1 lit. b (Vertrag) | Zero-Retention - siehe Abschnitt 1 (Quelle ~1 Stunde, Ergebnis nur einmal abrufbar; eine automatische Aufräumung im Abstand von etwa 15 Minuten entfernt als Ausfallsicherung jeden Rest) |
| Konto und Anmeldung (Registrierung, Sitzungen, Konto-Sicherheit) | Art. 6 Abs. 1 lit. b | Für die Dauer des Kontos; wird mit der Kontolöschung entfernt |
| Abrechnung und Steuer (Abonnement, Seiten-Nutzung, Zahlungsabwicklung über Stripe, USt) | Art. 6 Abs. 1 lit. b + c | Nutzungs-Zähler inhaltsfrei und dauerhaft als Abrechnungsnachweis; Rechnungen nach den gesetzlichen Fristen (z. B. §147 AO) |
| Sicherheit und Missbrauchsabwehr (Bot-Abwehr an der Anmeldung, Kennzeichnung ungewöhnlich rechenintensiver Nutzung, Verhinderung wiederholter Gratis-Testphasen) | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Betriebs- und Betrugssicherheit) | Kurzlebige, inhaltsfreie technische Metadaten; der Einweg-Hash zur Verhinderung wiederholter Gratis-Testphasen bis zu 3 Monate nach der Kontolöschung |
| Nachweise und Protokolle (Lösch-Nachweise, Nachweis der AGB-Annahme, Betriebs-Protokolle) | Art. 6 Abs. 1 lit. f / c | Protokolle 7 Tage, Messwerte 30 Tage; Nachweise inhaltsfrei und dauerhaft (nur Prüfsummen, Zähler und Zeitstempel) |
| Eingehende E-Rechnungen (ZUGFeRD/XRechnung) als Geschäftsunterlagen | Art. 6 Abs. 1 lit. c | 8 Jahre (§147 AO) - von der Konvertierung getrennt |
| Kontakt per E-Mail (Support, Vertrieb, Sicherheit, Datenschutz) | Art. 6 Abs. 1 lit. b bzw. f | Solange zur Bearbeitung erforderlich; Geschäftskorrespondenz 6 bzw. 8 Jahre (§257 HGB, §147 AO) |
Kurz gesagt: Ihre Dokumente werden nie dauerhaft gespeichert. Dauerhaft bleiben nur wenige inhaltsfreie Datensätze - Abrechnungs- und Nachweisdaten (nur Zähler, Prüfsummen und Zeitstempel) sowie Rechnungen und E-Rechnungen (8 Jahre gemäß §147 AO). Auch Sicherungskopien betreffen ausschließlich diese dauerhaften Konto- und Abrechnungsdaten und enthalten niemals Dokumentinhalte.
Herkunft der Daten (Art. 14 Abs. 2 lit. f DSGVO)
Soweit wir personenbezogene Daten nicht direkt bei der betroffenen Person erheben, geben wir die Quelle an: Daten zu Lieferanten/Geschäftspartnern stammen aus den eingehenden Rechnungen bzw. Geschäftsunterlagen selbst; Abrechnungs-/Zahlungsdaten können von unserem Zahlungsdienstleister (Stripe) stammen. Dokumentinhalte verarbeiten wir ausschließlich zur Erbringung des Dienstes und ausschließlich flüchtig (Zero-Retention, Abschnitt 1).
5. Empfänger und Dienstleister; Drittlandübermittlung
Wir setzen folgende Dienstleister ein (vollständige Liste und Rollen: /subprocessors):
- Scaleway SAS - EU-Cloud-Infrastruktur - Hosting, Rechenleistung und transiente verschlüsselte Dokument-Blobs auf lokalem Datenträger (kein Objektspeicher) - sowie Zustellung transaktionaler E-Mails (Anmelde-Einmalcodes/OTP, Sicherheits- und Kontobenachrichtigungen, Rechnungsbelege; kein Marketing). Die gesamte Dokumentverarbeitung und der Betrieb der Plattform laufen auf dieser Infrastruktur. (Frankreich (Paris))
- Stripe Payments Europe, Ltd. - Abonnement-Abrechnung, Zahlung (Karten + SEPA-Lastschrift) und Umsatzsteuer (Stripe Tax). Stripe erhält ausschließlich Konto-, Abrechnungs- und Zahlungsdaten - niemals Dokumentinhalte. (Irland)
- Lexware Office (Haufe Service Center GmbH) - Buchhaltung und gesetzliche Buchführung - Erfassung und revisionssichere Archivierung eingehender Lieferantenrechnungen sowie Verbuchung der Ausgangsrechnungen und Erlöse (handels- und steuerrechtliche Bücher, §147 AO / §257 HGB). Verarbeitet Rechnungs- und Kontaktdaten von Geschäftspartnern und Kunden - niemals Inhalte konvertierter Dokumente. (Deutschland (Freiburg; Rechenzentren im Raum Frankfurt am Main))
- mailbox.org (Heinlein Hosting GmbH) - Geschäftliche E-Mail-Postfächer - Empfang und Beantwortung von Nachrichten an unsere veröffentlichten Kontaktadressen (Datenschutz-, Support-, Sicherheits- und Vertriebsanfragen). (Deutschland (Berlin))
Die Dokumentverarbeitung findet vollständig in der EU/EWR statt (Scaleway, Frankreich); auch unsere E-Mail-Postfächer liegen in der EU (mailbox.org, Berlin). Eine Drittlandübermittlung erfolgt nur im Rahmen der Zahlungsabwicklung (Stripe, Inc., USA) und nur mit dokumentierten Garantien (EU-Standardvertragsklauseln + EU-US Data Privacy Framework - siehe Dienstleisterliste). Eine Kopie dieser Garantien (insbesondere der EU-Standardvertragsklauseln) stellen wir Ihnen auf Anfrage unter info@hexworld.eu zur Verfügung (Art. 13 Abs. 1 lit. f DSGVO).
6. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren (z. B. Support-, Vertriebs-, Sicherheits- oder Datenschutzanfragen), verarbeiten wir Ihre Absenderadresse, den Betreff und den Inhalt Ihrer Nachricht, um die Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung oder Durchführung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Unsere Postfächer betreibt ein deutscher Anbieter (mailbox.org, Berlin - siehe Dienstleisterliste); die Verarbeitung findet in der EU statt. Wir speichern Korrespondenz, solange es für die Bearbeitung erforderlich ist; geschäftliche Korrespondenz unterliegt den handels- und steuerrechtlichen Aufbewahrungsfristen (6 bzw. 8 Jahre, §257 HGB / §147 AO).
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Dokumentinhalte speichern wir nicht (Abschnitt 1) - Anfragen betreffen daher Konto-, Anmelde-, Nutzungs-, Abrechnungs-, Protokoll- und Korrespondenzdaten. Ihr Konto können Sie jederzeit selbst in den Kontoeinstellungen löschen (Konto → Konto löschen) oder formlos per E-Mail an info@hexworld.eu verlangen; wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Nach einer Kontolöschung verbleiben ausschließlich inhaltsfreie, pseudonymisierte Nachweis- und Zähldaten (Abrechnungs-Zähler, Lösch-Nachweise, AGB-Annahme - nur Prüfsummen) sowie ein Einweg-Hash Ihrer E-Mail-Adresse zur Verhinderung wiederholter kostenloser Testphasen (Missbrauchsabwehr) und Rechnungsdaten innerhalb der gesetzlichen Aufbewahrungsfristen (§147 AO). Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sächsische Datenschutz- und Transparenzbeauftragte, Maternistraße 17, 01067 Dresden (www.datenschutz.sachsen.de).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten (z. B. Missbrauchsabwehr, Betriebs-Protokolle), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Kontakt: info@hexworld.eu.
8. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Wir treffen keine ausschließlich automatisierten Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Zur Missbrauchsabwehr kennzeichnet unser System ungewöhnlich rechenintensive Nutzung automatisch für eine interne Prüfung - diese Markierung ist rein intern und hat keinerlei Auswirkung auf Ihr Konto. Über jede Einschränkung oder Sperrung eines Kontos entscheidet ausschließlich ein Mensch; jede solche Entscheidung wird nachvollziehbar dokumentiert.
9. Pflicht zur Bereitstellung von Daten (Art. 13 Abs. 2 lit. e DSGVO)
Für die Nutzung von HexRead benötigen Sie ein Konto; hierfür ist eine E-Mail-Adresse erforderlich. Für kostenpflichtige Abonnements sind zusätzlich Zahlungsdaten erforderlich, die direkt bei unserem Zahlungsdienstleister erhoben werden. Ohne diese Angaben können wir den jeweiligen Vertrag nicht schließen oder erfüllen. Darüber hinaus besteht keine gesetzliche oder vertragliche Pflicht, uns Daten bereitzustellen.
10. Cookies und lokale Speicherung
HexRead setzt keine Tracking- oder Werbe-Cookies und bindet keine Drittanbieter-Tracker ein. Verwendet werden ausschließlich:
- ein technisch notwendiges, erstanbieterliches
__Host--Sitzungs-Cookie, das Sie bis zu 24 Stunden ab der Anmeldung angemeldet hält (feste Laufzeit, die sich durch Aktivität nicht verlängert; danach melden Sie sich erneut an), sowie ein kurzlebiges__Host--Anmelde-Cookie (10 Minuten) während des Anmeldevorgangs (§ 25 Abs. 2 Nr. 2 TDDDG); - ein optionales Design-Cookie
hx-theme(Laufzeit bis zu 1 Jahr), das nur gesetzt wird, wenn Sie ausdrücklich das helle oder dunkle Design wählen - es überträgt Ihre Wahl auch auf die Anmeldeseite und wird wieder entfernt, sobald Sie der Systemeinstellung folgen; dieselbe Einstellung liegt als Eintrag „theme“ im localStorage Ihres Browsers (verlässt Ihr Gerät nicht); - ein cookieloser Missbrauchsschutz an der Anmeldung und Registrierung, den wir selbst betreiben (keine Übermittlung an Dritte).
Da ausschließlich technisch notwendige bzw. von Ihnen ausdrücklich gewünschte erstanbieterliche Speicherung zum Einsatz kommt (§ 25 Abs. 2 TDDDG), ist kein Consent-Banner erforderlich; es genügt dieser Hinweis.
11. Eingesetzte Technologie
Die Dokumentkonvertierung erfolgt ausschließlich auf EU-Infrastruktur mit quelloffenen KI-Modellen. Die jeweils verfügbaren Modelle sind in der Preisübersicht aufgeführt.
12. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; das Datum der letzten Überarbeitung steht am Seitenanfang. Über wesentliche Änderungen informieren wir angemeldete Nutzer in geeigneter Weise.