Datenschutzerklärung BriefBox.ai

Stand: Mai 2026

1. Wer ist verantwortlich und wie kann ich den Datenschutzbeauftragten erreichen?

Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit diesem Service ist:

pdm solutions GmbH
Boxhagener Straße 78
10245 Berlin
Telefon: 0151 51715288
E-Mail: info@briefbox.ai
Website: https://pdm-solutions.com
Geschäftsführung: Christian Baumert
HRB 124261 B, Amtsgericht Berlin Charlottenburg

Kontakt für Datenschutzanfragen:
info@briefbox.ai

Ein Datenschutzbeauftragter ist derzeit nicht bestellt, da keine gesetzliche Verpflichtung hierzu besteht. Datenschutzanfragen können an die oben genannte Datenschutzkontaktadresse gerichtet werden.

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten auf Grundlage der in Art. 6 Abs. 1 DSGVO genannten Rechtsgrundlagen, insbesondere:

Wir löschen personenbezogene Daten, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Der Service richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB und geschäftliche Nutzer. Eine Nutzung durch Verbraucher erfolgt nicht.

3. Bereitstellung der Website, App und Erstellung von Logfiles

3.1 Beschreibung und Umfang der Datenverarbeitung

Bei jedem Aufruf unserer Website sowie bei Nutzung der App können automatisiert technische Daten verarbeitet werden.

Folgende Daten können erhoben werden:

Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten erfolgt nur, soweit dies für Sicherheit, Fehleranalyse oder Missbrauchserkennung erforderlich ist.

3.2 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und funktionsfähigen Betrieb der Website und App.

3.3 Zweck der Datenverarbeitung

Die Verarbeitung erfolgt zur:

3.4 Speicherdauer

3.5 Widerspruchs- und Beseitigungsmöglichkeit

Die Erfassung dieser Daten ist für den Betrieb der Website und App zwingend erforderlich. Es besteht daher keine Widerspruchsmöglichkeit.

4. Registrierung, Nutzerkonto und Authentifizierung

4.1 Beschreibung und Umfang der Datenverarbeitung

Für die Nutzung von BriefBox.ai ist ein Nutzerkonto erforderlich. Die Registrierung kann über E-Mail/Passwort oder über Single-Sign-On-Dienste, insbesondere Apple oder Google, erfolgen.

Dabei verarbeiten wir insbesondere:

4.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

4.3 Zweck

Die Verarbeitung dient der:

4.4 Speicherdauer

Account-Daten werden bis zur Löschung des Nutzerkontos gespeichert. Inaktive Accounts können nach 24 Monaten ohne Nutzung gelöscht werden, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

5. Verarbeitung von Dokumenten und Briefinhalten

5.1 Beschreibung und Umfang der Datenverarbeitung

Nutzer können Dokumente, insbesondere Behördenpost, Briefe, PDFs, E-Mails oder gescannte Dokumente, in BriefBox.ai hochladen oder über die Smartphone-Kamera scannen.

Dabei können insbesondere verarbeitet werden:

5.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

Art. 9 Abs. 2 lit. a DSGVO, soweit Dokumente besondere Kategorien personenbezogener Daten enthalten

5.3 Zweck

Die Verarbeitung dient der:

5.4 Hinweis zu Dokumenten Dritter

Der Nutzer ist dafür verantwortlich, nur solche Dokumente hochzuladen, zu deren Verarbeitung er berechtigt ist. Dies gilt insbesondere für Dokumente, die personenbezogene Daten von Mitarbeitern, Kunden, Geschäftspartnern oder sonstigen Dritten enthalten.

6. Verarbeitung besonderer Kategorien personenbezogener Daten

6.1 Beschreibung

Hochgeladene Dokumente können besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO enthalten, insbesondere:

6.2 Rechtsgrundlage

Die Verarbeitung erfolgt nur auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO.

6.3 Erforderlichkeit der Einwilligung

Ohne diese Einwilligung ist eine Nutzung der Kernfunktionen von BriefBox.ai nicht möglich, da wir den Inhalt hochgeladener Dokumente technisch nicht zuverlässig vorab ausschließen oder filtern können.

6.4 Widerruf

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf kann dazu führen, dass bestimmte Funktionen nicht mehr genutzt werden können oder bereits gespeicherte Dokumente gelöscht werden müssen.

7. KI-Verarbeitung durch OpenAI

7.1 Beschreibung und Umfang

Zur Analyse, Zusammenfassung und Beantwortung von Rückfragen nutzen wir KI-Modelle über die API von OpenAI.

Dabei können insbesondere an OpenAI übermittelt werden:

7.2 Zweck

Die Verarbeitung dient der:

7.3 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

Art. 9 Abs. 2 lit. a DSGVO, soweit besondere Kategorien personenbezogener Daten betroffen sind

7.4 Kein Training durch OpenAI

Nach Angaben von OpenAI werden Daten, die über die OpenAI API übermittelt werden, nicht zum Training oder zur Verbesserung der OpenAI-Modelle verwendet, sofern nicht ausdrücklich eine entsprechende Freigabe erfolgt.

7.5 Speicherung bei OpenAI

OpenAI bietet für Unternehmenskunden Datenkontrollen und Retention-Optionen an, einschließlich der Möglichkeit zur Zero-Data-Retention für qualifizierte Organisationen. Soweit keine Zero-Data-Retention vereinbart ist, können API-Daten nach den jeweils geltenden OpenAI-Bedingungen kurzfristig gespeichert werden.

7.6 Drittlandtransfer

OpenAI ist ein Anbieter mit Sitz in den USA. Die Übermittlung personenbezogener Daten in die USA erfolgt auf Grundlage geeigneter Garantien, insbesondere Standardvertragsklauseln (SCC) und eines Transfer Impact Assessments (TIA), soweit erforderlich.

Trotz dieser Maßnahmen kann nicht vollständig ausgeschlossen werden, dass US-Behörden auf Daten zugreifen.

8. Unternehmensprofil und Business-Kontext

8.1 Beschreibung und Umfang

Nutzer können Unternehmens- und Kontextdaten hinterlegen, damit BriefBox.ai Dokumente besser einordnen und passendere Antwortvorschläge erstellen kann.

Hierzu können insbesondere gehören:

Über den Nutzer:

Unternehmensdaten:

Geschäftsadresse:

Steuern und Finanzen:

Bankverbindung:

Kommunikation:

8.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

8.3 Zweck

Die Verarbeitung dient der:

8.4 Speicherdauer

Business-Kontextdaten werden gespeichert, bis der Nutzer sie löscht oder das Nutzerkonto gelöscht wird.

9. Chat- und Interaktionsfunktion

9.1 Beschreibung und Umfang

Nutzer können dokumentbezogene Rückfragen stellen. Dabei verarbeiten wir insbesondere:

9.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

Art. 9 Abs. 2 lit. a DSGVO, soweit besondere Kategorien personenbezogener Daten betroffen sind

9.3 Zweck

Die Verarbeitung dient der:

9.4 Speicherdauer

Chatverläufe werden gespeichert, bis der Nutzer sie löscht oder das zugehörige Dokument bzw. Nutzerkonto gelöscht wird.

10. Antwortentwürfe, To-Dos und Fristenmanagement

10.1 Beschreibung und Umfang

BriefBox.ai kann auf Basis hochgeladener Dokumente Antwortentwürfe, To-Dos und Fristinformationen erzeugen. Außerdem kann ein Export von Fristen, z. B. als Kalenderdatei (.ics), angeboten werden.

Dabei können verarbeitet werden:

10.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

Art. 9 Abs. 2 lit. a DSGVO, soweit besondere Kategorien personenbezogener Daten betroffen sind

10.3 Zweck

Die Verarbeitung dient der:

10.4 Hinweis

Die erzeugten Informationen dienen ausschließlich der Unterstützung. Sie ersetzen keine Rechtsberatung, Steuerberatung oder fachliche Prüfung. Fristen und rechtliche Pflichten müssen vom Nutzer eigenverantwortlich geprüft werden.

11. Lokale Verarbeitung auf dem Endgerät

11.1 Beschreibung und Umfang

Bestimmte Daten können lokal auf dem Endgerät des Nutzers verarbeitet oder gespeichert werden, insbesondere:

Hierfür kann insbesondere lokaler Gerätespeicher, z. B. AsyncStorage, verwendet werden.

11.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

§ 25 Abs. 2 Nr. 2 TDDDG, soweit der Zugriff auf Informationen im Endgerät für die Bereitstellung der App technisch erforderlich ist

11.3 Zweck

Die Verarbeitung dient der:

11.4 Speicherdauer

Lokal gespeicherte Daten verbleiben grundsätzlich auf dem Endgerät, bis sie durch die App, durch Logout, durch Löschen der App oder durch die Geräteeinstellungen entfernt werden.

12. Kamera, Dateien und iOS-Freigabefunktionen

12.1 Kamera und Scan-Funktion

Die App kann Zugriff auf die Kamera des Endgeräts benötigen, um Dokumente zu scannen. Der Zugriff erfolgt nur nach Freigabe durch den Nutzer über die Betriebssystemberechtigungen.

12.2 Datei-Upload

Nutzer können Dokumente über Dateiauswahl oder Upload-Funktionen hochladen. Dabei werden nur die vom Nutzer ausgewählten Dateien verarbeitet.

12.3 Teilen und Export

Nutzer können Dokumente, Analysen oder Ergebnisse über die native iOS-Sharing-Funktion exportieren oder teilen. Für die weitere Verarbeitung durch vom Nutzer ausgewählte Empfänger oder Apps sind diese Empfänger bzw. Anbieter selbst verantwortlich.

12.4 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

13. Nutzungsdaten und Rate-Limits

13.1 Beschreibung und Umfang

Zur Steuerung der Nutzung und zur Missbrauchserkennung verarbeiten wir Nutzungsdaten, insbesondere:

13.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. f DSGVO

13.3 Zweck

Die Verarbeitung dient der:

13.4 Speicherdauer

Rate-Limit- und API-Nutzungsdaten werden grundsätzlich 30 bis 90 Tage gespeichert. Aggregierte Nutzungsdaten können länger gespeichert werden, soweit sie keinen Personenbezug mehr aufweisen.

14. Löschkonzept und Speicherdauern

14.1 Grundsatz

BriefBox.ai ist als Dokumentenarchiv für geschäftliche Dokumente konzipiert. Deshalb werden hochgeladene Dokumente und dazugehörige Analysen grundsätzlich so lange gespeichert, bis der Nutzer sie löscht oder das Nutzerkonto gelöscht wird.

14.2 Speicherdauern

DatenkategorieSpeicherdauer
Account-Datenbis zur Löschung des Nutzerkontos
Inaktive Accountsgrundsätzlich Löschung nach 24 Monaten ohne Nutzung nach vorheriger Benachrichtigung
Dokumente / Originaluploadsbis zur Löschung durch den Nutzer oder Löschung des Accounts
extrahierte Texte und Metadatenbis zur Löschung des jeweiligen Dokuments oder Accounts
KI-Analysen / Zusammenfassungen / To-Dosbis zur Löschung des jeweiligen Dokuments oder Accounts
Chatverläufebis zur Löschung des jeweiligen Dokuments, Chats oder Accounts
Antwortentwürfebis zur Löschung durch den Nutzer oder Löschung des Accounts
Business-Kontextdatenbis zur Löschung durch den Nutzer oder Löschung des Accounts
Login-/Session-DatenDauer der Session bzw. bis Ablauf der Sitzung
Auth-Logsbis zu 90 Tage
technische Logfiles7 bis 30 Tage
sicherheitsrelevante Logsbis zu 90 Tage
API-Usage / Rate-Limits30 bis 90 Tage
lokale App-Datenbis Logout, App-Löschung oder Entfernung durch Betriebssystem/App
BackupsÜberschreibung spätestens nach 90 Tagen
E-Mail-Versandprotokolle30 Tage
Nachweise für Einwilligungenbis zu 3 Jahre ab Widerruf oder letzter Nutzung

14.3 Löschung einzelner Dokumente

Löscht der Nutzer ein Dokument, werden auch die damit verbundenen extrahierten Texte, Analysen, To-Dos und dokumentbezogenen Chatverläufe gelöscht oder vom Dokumentbezug getrennt, soweit keine gesetzlichen Pflichten entgegenstehen.

14.4 Account-Löschung

Bei Löschung des Nutzerkontos werden die zugehörigen Dokumente, Analysen, Business-Kontextdaten und Chatverläufe innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen.

14.5 Backups

Backups werden nach den internen Löschzyklen überschrieben. Personenbezogene Daten in Backups werden spätestens nach 90 Tagen gelöscht bzw. überschrieben.

14.6 Widerruf der Art.-9-Einwilligung

Widerruft der Nutzer seine Einwilligung in die Verarbeitung besonderer Kategorien personenbezogener Daten, können Dokumente und Analysen, die solche Daten enthalten, nicht weiter verarbeitet werden und müssen ggf. gelöscht werden, soweit keine anderweitige Rechtsgrundlage besteht.

15. Datenübertragbarkeit und Export

15.1 Beschreibung

Nutzer können Daten und Dokumente exportieren, insbesondere über:

15.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO und Art. 20 DSGVO

15.3 Verantwortlichkeit nach Export

Nach Export oder Teilen über externe Apps, Dienste oder Empfänger sind diese für die weitere Verarbeitung eigenverantwortlich.

16. Cookies und ähnliche Technologien / App-Speicher

16.1 Technisch notwendige Technologien

Wir verwenden technisch notwendige Cookies, Tokens oder vergleichbare Speichertechnologien, um den Service bereitzustellen.

Beispiele:

16.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO und/oder Art. 6 Abs. 1 lit. f DSGVO

§ 25 Abs. 2 Nr. 2 TDDDG

16.3 Analyse- und Tracking-Technologien

Soweit künftig Analyse- oder Tracking-Technologien eingesetzt werden, die nicht technisch erforderlich sind, erfolgt dies nur nach vorheriger Einwilligung.

Rechtsgrundlage:

16.4 Verwaltung der Einwilligung

Einwilligungen können jederzeit über die App-Einstellungen oder ein bereitgestelltes Consent-Tool widerrufen oder angepasst werden.

17. Einsatz von Auftragsverarbeitern und Dienstleistern

Wir setzen für den Betrieb unseres Services externe Dienstleister ein, die personenbezogene Daten in unserem Auftrag und nach unserer Weisung gemäß Art. 28 DSGVO verarbeiten. Mit Auftragsverarbeitern wurden entsprechende Verträge zur Auftragsverarbeitung geschlossen.

Soweit Daten in Drittländer übertragen werden, erfolgt dies auf Grundlage geeigneter Garantien, insbesondere Standardvertragsklauseln oder des EU-US Data Privacy Framework, soweit anwendbar.

17.1 Kategorien eingesetzter Dienstleister

Je nach technischer Ausgestaltung können hierzu insbesondere gehören:

17.2 Konkrete eingesetzte Dienstleister

Wir setzen derzeit insbesondere folgende Dienstleister ein:

Datenbank, Authentifizierung und Storage

Supabase

KI-Verarbeitung

OpenAI

Hosting & Infrastruktur

Vercel Inc.

E-Mail-Kommunikation

Brevo

18. Ihre Rechte als betroffene Person

Sie haben folgende Rechte:

Zuständige Aufsichtsbehörde:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
https://www.datenschutz-berlin.de/

19. Datensicherheit

Wir verwenden geeignete technische und organisatorische Sicherheitsmaßnahmen, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen.

Unsere Maßnahmen umfassen insbesondere:

Backups werden nach den internen Löschzyklen überschrieben. Soweit personenbezogene Daten in Backups enthalten sind, werden diese spätestens im Rahmen der regulären Backup-Zyklen gelöscht.

20. Automatisierte Entscheidungsfindung und Profiling

Wir setzen keine automatisierte Entscheidungsfindung gemäß Art. 22 DSGVO ein, die für betroffene Personen rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.

Soweit automatisierte Analysen, Datenvorschläge, Klassifikationen oder KI-gestützte Prozesse eingesetzt werden, dienen diese lediglich unterstützenden oder informativen Zwecken.

21. Minderjährige

Unser Service richtet sich an Unternehmen und Geschäftskunden. Wir verarbeiten wissentlich keine Daten von Personen unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass wir Daten Minderjähriger ohne entsprechende Berechtigung verarbeiten, werden wir diese unverzüglich löschen.

22. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, neue Funktionen oder Änderungen unseres Services anzupassen.

Bei wesentlichen Änderungen werden wir Sie per E-Mail informieren, sofern wir über Ihre E-Mail-Adresse verfügen.

Die jeweils aktuelle Version finden Sie stets auf dieser Seite.