Zum Hauptinhalt springen

Datenschutzerklärung

Was wir speichern, warum wir es speichern und wie du es wieder loswirst.

Stand: 6. September 2026

1. Verantwortlicher

Name bzw. Firma
Straße, PLZ, Ort
E-Mail: hallo@papyra.de

Ein Datenschutzbeauftragter ist nicht bestellt / bestellt: Name und Kontaktdaten.

2. Zwei Rollen: eigene Website und Kundenseiten

Diese Erklärung gilt für papyra.de und für das Papyra-Dashboard. Dort sind wir Verantwortlicher im Sinne der DSGVO.

Für die Inhalte, die unsere Kundinnen und Kunden mit Papyra erstellen und veröffentlichen, sind wir dagegen Auftragsverarbeiter. Wer eine Website über Papyra betreibt, ist für die dort verarbeiteten Daten selbst verantwortlich und schließt mit uns einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Diesen stellen wir auf Anfrage unter hallo@papyra.de bereit.

3. Aufruf unserer Website

Beim Aufruf von papyra.de verarbeitet unser Hoster technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, angefragte Adresse, übertragene Datenmenge, Browser- und Betriebssystemkennung). Ohne diese Daten lässt sich eine Seite nicht ausliefern.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.

4. Konto und Anmeldung

Für ein Papyra-Konto verarbeiten wir deine E-Mail-Adresse, dein Passwort (nur als bcrypt-Hash, niemals im Klartext), optional deinen Namen und dein Profilbild sowie den Zeitpunkt deiner Zustimmung zu Nutzungsbedingungen und Datenschutzerklärung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Passwortprüfung gegen bekannte Datenlecks

Bei der Registrierung prüfen wir, ob dein gewähltes Passwort in bekannten Datenlecks auftaucht. Dazu wird der Anfang eines SHA-1-Hashwerts (fünf Zeichen) an den Dienst „Have I Been Pwned" gesendet – das Passwort selbst verlässt deinen Browser bzw. unseren Server nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Sicherheit deines Kontos.

Anmeldung über Google oder LinkedIn

Wenn du dich über Google oder LinkedIn anmeldest, erhalten wir von dort deine E-Mail-Adresse, deinen Namen und dein Profilbild. Der jeweilige Anbieter erfährt dabei, dass du dich bei Papyra anmeldest. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Zwei-Faktor-Anmeldung

Aktivierst du die Zwei-Faktor-Anmeldung, speichern wir das zugehörige Geheimnis verschlüsselt (AES-256-GCM) sowie deine Wiederherstellungscodes als Hash.

5. Cookies

Papyra setzt ausschließlich Cookies, die für den Betrieb erforderlich sind:

  • Sitzungs-Cookie – hält dich angemeldet. Ohne es funktioniert das Dashboard nicht.
  • Darstellungs-Cookies – merken sich Hell-/Dunkelmodus und den Zustand der Seitenleiste.
  • Einwilligungs-Cookie (auf veröffentlichten Kundenseiten) – merkt sich deine Entscheidung im Einwilligungsbanner.

Diese Cookies sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Ein Einwilligungsbanner auf papyra.de ist deshalb nicht erforderlich.

6. Reichweitenmessung auf veröffentlichten Websites

Betreiberinnen und Betreiber einer Papyra-Website können eine einfache Reichweitenmessung einschalten. Dabei wird im Endgerät der Besucherin oder des Besuchers eine zufällige Kennung gespeichert, um wiederkehrende Besuche von neuen zu unterscheiden. Erhoben werden außerdem die aufgerufene Adresse, die Verweildauer, die Gerätekategorie und eine grobe Herkunftsregion. Es werden keine IP-Adressen gespeichert und keine Daten an Dritte weitergegeben.

Weil dabei eine Kennung im Endgerät abgelegt wird, läuft die Messung erst nach deiner Einwilligung im Banner der jeweiligen Website (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung wird nichts gespeichert und nichts gemessen. Du kannst deine Einwilligung jederzeit über das Banner widerrufen.

Schaltet die Website-Betreiberin zusätzlich Google Analytics ein, gilt deren eigene Datenschutzerklärung; auch das geschieht ausschließlich nach Einwilligung.

7. KI-Funktionen

Papyra bietet Funktionen, die Texte und Bilder von einem Sprachmodell verarbeiten lassen – etwa den Schreibassistenten, den Chatbot und die automatischen Bildbeschreibungen. Die dafür nötigen Inhalte werden an den jeweiligen Modellanbieter übermittelt.

Wir setzen dabei Verträge ein, die eine Nutzung der übermittelten Inhalte zum Training der Modelle ausschließen. Wer eigene Zugangsdaten hinterlegt („eigener KI-Modus"), bestimmt den Anbieter selbst; dann gelten dessen Bedingungen unmittelbar.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die KI-Funktionen Teil des gebuchten Leistungsumfangs sind. Bitte gib in KI-Funktionen keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) ein.

8. Auftragsverarbeiter

Wir setzen die folgenden Dienstleister ein. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

DienstleisterZweckOrt der Verarbeitung
Vercel Inc.Hosting und Auslieferung der AnwendungEU (Frankfurt), Unternehmen mit Sitz in den USA
Supabase Inc.Datenbank, Dateiablage, Echtzeit-ZusammenarbeitRegion des Supabase-Projekts eintragen
Cloudinary Ltd.Speicherung und Auslieferung hochgeladener MedienGewählte Cloudinary-Region eintragen
Resend, Inc.Versand von E-Mails (Einladungen, Anmeldelinks, Rechnungen)USA
Upstash, Inc.Missbrauchsschutz (Zugriffsbegrenzung)Gewählte Upstash-Region eintragen
Eingesetzte Modellanbieter eintragen (OpenAI, Anthropic, Google)KI-FunktionenUSA
Google Ireland Ltd.Seitenanalyse über die PageSpeed-Insights-APIEU / USA

Soweit Daten in die USA übermittelt werden, stützen wir dies auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework) oder auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

9. Speicherdauer

  • Kontodaten und Projektinhalte – bis zur Löschung des Kontos.
  • Aktivitätsprotokolle – zur Nachvollziehbarkeit von Änderungen innerhalb eines Projekts, bis das Projekt gelöscht wird.
  • Rechnungen und Buchungsbelege – zehn Jahre, gesetzliche Aufbewahrungspflicht nach § 147 AO und § 257 HGB.
  • Reichweitendaten Aufbewahrungsdauer festlegen, z. B. 14 Monate.

10. Deine Rechte

Dir stehen gegenüber uns die folgenden Rechte zu:

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft

Löschung und Datenexport erledigst du selbst und sofort in deinem Profil unter Profil → Konto und Daten. Für alles andere schreib uns an hallo@papyra.de.

Außerdem steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu. Zuständig ist die Aufsichtsbehörde des Bundeslandes des Unternehmenssitzes eintragen.

11. Änderungen dieser Erklärung

Wenn sich Papyra ändert, ändert sich auch diese Erklärung. Die jeweils gültige Fassung findest du immer auf dieser Seite; das Datum oben nennt den Stand.