Datenschutzerklärung
Zuletzt aktualisiert: 24. September 2026
Die Kurzfassung
- Dateien, die Sie mit unseren Tools verarbeiten, werden innerhalb von 24 Stunden automatisch aus unserem Speicher gelöscht. Wir legen keine Sammlung davon an.
- Fünf unserer Bildkonverter laden überhaupt nichts hoch: Sie laufen in Ihrem Browser, und die Datei verlässt Ihr Gerät nie.
- Dokumente, die Sie im Tresor ablegen, bleiben dort, bis Sie sie löschen. Sichtbar sind sie nur für Ihr Konto.
- Wir verkaufen Ihre Daten nicht, wir schalten keine Werbung, und kein von uns eingesetzter Anbieter darf mit Ihren Dokumenten KI-Modelle trainieren.
- Wir messen, wie DocFather genutzt wird, ohne Cookies und ohne dafür etwas in Ihrem Browser zu speichern. Sendet Ihr Browser Global Privacy Control oder Do Not Track, lädt diese Website unsere Produktanalyse gar nicht erst. Die Einzelheiten stehen in Abschnitt 6, und die Cookie-Richtlinie listet alles auf, was wir in Ihrem Browser ablegen.
1. Wer wir sind
DocFather ist ein Produkt von IT Nest Limited, eingetragen als private Kapitalgesellschaft mit beschränkter Haftung in der Sonderverwaltungsregion Hongkong. Für die hier beschriebenen personenbezogenen Daten sind wir der Verantwortliche.
IT Nest Limited, Office 3906, 39/F, The Center, 99 Queen's Road Central, Central, Hong Kong (BRN 77297048)
Kontakt: support@docfather.com
Diese Erklärung gilt für docfather.com, die DocFather-App für iOS und den Telegram-Bot @DocFatherBot. Wo sich die drei unterschiedlich verhalten, steht es dabei. Bitte schreiben Sie uns an die Adresse oben und nicht an den eingetragenen Firmensitz: Die Support-E-Mail erreicht einen Menschen, Post nicht.
2. Dateien, die Sie mit den Tools verarbeiten
Fünf Bildkonverter kommen ganz ohne uns aus. JPG in PNG, PNG in JPG, JPG in WEBP, WEBP in JPG und HEIC in JPG wandeln in Ihrem Browser um. Weder eine Datei noch eine Kopie davon wird jemals irgendwohin geschickt.
Jedes andere Tool braucht einen Server. Ihr Browser lädt die Datei über eine verschlüsselte Verbindung direkt in unseren Cloudflare-R2-Speicher, der Auftrag läuft, und das Ergebnis wird in denselben Speicher zurückgeschrieben, damit Sie es herunterladen können. Sowohl die gesendete Datei als auch das Ergebnis löscht eine Speicherregel 24 Stunden nach dem Hochladen automatisch. Der Link, mit dem Sie das Ergebnis herunterladen, funktioniert nach 6 Stunden nicht mehr, der Link, über den Ihr Browser hochlädt, nach 15 Minuten.
Wir halten fest, dass der Auftrag stattgefunden hat; beschrieben ist das in Abschnitt 5. Die Datei behalten wir nicht.
Manche Vorgänge brauchen einen spezialisierten Anbieter, und das nur für die Dauer des Auftrags:
- CloudConvert für die Umwandlung von Dateiformaten und die Komprimierung
- Anthropic für die KI-Funktionen: Zusammenfassungen, Chat, Analyse, Extraktion und Dokumenterstellung
- DeepL für die Übersetzung von Dokumenten
- Mistral AI für das Auslesen von Text aus Scans und Fotos
Wir senden ihnen nur das, was der von Ihnen angeforderte Vorgang erfordert. Alle vier nutzen wir über kostenpflichtige Business-APIs, deren Bedingungen ein Training von Modellen mit den übermittelten Inhalten nicht erlauben.
3. Dokumente im Tresor
Der Tresor ist ein Speicher, deshalb funktioniert er anders. Wenn Sie ein Dokument ablegen, behalten wir drei Dinge: die Originaldatei in Cloudflare R2, den daraus ausgelesenen Text und einige wenige Metadatenfelder wie Dokumentart, Titel und Datumsangaben. Text und Metadaten liegen in unserer Cloudflare-D1-Datenbank, damit die Suche Fragen zu Ihren Dokumenten beantworten kann.
Zur Verschlüsselung, genau genommen. Cloudflare verschlüsselt unseren Speicher und unsere Datenbank im Ruhezustand, und alles wird über eine verschlüsselte Verbindung übertragen. Wir legen keine zweite eigene Schicht darüber, und wir halten keinen Schlüssel je Dokument, der uns am Lesen einer Datei hindern würde. Wer Ihnen erzählt, sein Tresor sei „Ende-zu-Ende-verschlüsselt“, beschreibt etwas, das wir nicht tun. Das sagen wir lieber offen, statt das Wort eine Arbeit erledigen zu lassen, die es sich nicht verdient hat.
Auch der Tresor nutzt KI-Anbieter. Wenn Sie ein Dokument hinzufügen, geht ein Scan oder Foto an Mistral AI, damit der Text ausgelesen werden kann, und der Anfang des ausgelesenen Textes geht an Anthropic, damit Art, Titel und Datumsangaben gefüllt werden können. Wenn Sie Ihren Tresor durchsuchen, gehen Dokumenttitel, Metadaten und die einschlägigen Passagen an Anthropic, um die Antwort zu erzeugen. Nur so beantwortet der Tresor Fragen, statt bloß Dateinamen aufzulisten, und das sollte man wissen, bevor man einen Reisepass oder einen Vertrag darin ablegt.
In der iOS-App wird nichts behalten, bevor Sie es entscheiden. Ein Dokument, das Sie hinzufügen, wird zuerst hochgeladen, gelesen und analysiert, und Sie sehen das Ergebnis, bevor etwas gespeichert oder berechnet wird. Wählen Sie „Don’t save“, werden die Datei, ihr Text und ihre Metadaten sofort gelöscht. Gehen Sie, ohne zu wählen, wird das nicht gespeicherte Dokument nach 24 Stunden automatisch gelöscht.
Dokumente im Tresor bleiben, bis Sie sie oder Ihr Konto löschen. Beim Löschen eines Dokuments verschwinden die Datei und der daraus ausgelesene Text zusammen.
4. Kontodaten
Die Anmeldung übernimmt Google Firebase Authentication. Auf der Website können Sie Google, E-Mail-Adresse und Passwort oder einen Einmalcode per E-Mail nutzen. In der iOS-App können Sie „Mit Apple anmelden“, Google oder einen Code per E-Mail nutzen. Von dort erhalten und speichern wir Ihre Kontokennung, Ihre E-Mail-Adresse und Ihren Anzeigenamen. Bei „Mit Apple anmelden“ kann Apple uns statt Ihrer echten Adresse eine private Weiterleitungsadresse geben und teilt Ihren Namen nur, wenn Sie es erlauben. Im Telegram-Bot gibt es weder Firebase noch E-Mail: Bot-Nutzer werden über ihre Telegram-Konto-ID, ihren Benutzernamen und ihren Vornamen erkannt.
Daneben speichern wir Ihre Sprache, Ihr Credit-Guthaben und Ihren Abo-Status. Ihr Kontodatensatz entsteht, sobald die erste authentifizierte Anfrage eintrifft, und das kann schon ein schlichter Aufruf der Kontoseite sein und keine bewusste Registrierung.
Die App ohne Anmeldung nutzen. Die iOS-App funktioniert, bevor Sie sich anmelden. Um Ihre Credits und Käufe zu halten, legt sie ein Konto für das Gerät an: Die App erzeugt eine zufällige Kennung und bewahrt sie im Schlüsselbund des Geräts auf, und wir speichern nur einen Einweg-Hash davon. Dieses Konto hat keinen Namen und keine E-Mail-Adresse. Melden Sie sich später an, wird es mit Ihrem Konto zusammengeführt, samt Credits und Käufen.
Wenn Sie sich mit einem Code per E-Mail anmelden, geben wir Ihre Adresse zur Zustellung an Resend weiter und speichern 10 Minuten lang einen Einweg-Hash Ihrer Adresse und des Codes, damit der Code einmal funktioniert und danach verfällt. Auf der Website ist diese Anfrage durch Cloudflare Turnstile geschützt. Damit niemand ein Postfach fluten kann, begrenzen wir, wie viele Codes pro Adresse und pro Absender angefordert werden können: Etwas mehr als zwei Stunden lang führen wir einen Zähler unter einem Einweg-Hash Ihrer Adresse und einen weiteren unter einem Einweg-Hash Ihrer IP-Adresse, in der iOS-App zusammen mit einer Kennung der App-Installation. In der App kann unser Server ihr außerdem eine zufällige Absenderkennung geben, die bis zu ein Jahr aufbewahrt wird, zum selben Zweck.
Angemeldete Nutzer können bis zu zehn Unterschriftsbilder zur Wiederverwendung speichern. Diese liegen unter Ihrem Konto, bis Sie sie löschen. Keine automatische Regel entfernt sie, denn ihr ganzer Sinn besteht darin, beim nächsten Mal noch da zu sein.
5. Aufzeichnungen darüber, was Sie tun
Zu jedem Vorgang, den Sie ausführen, halten wir einen Betriebsdatensatz fest: welches Tool es war, wann, wie viele Seiten, was er uns gekostet hat und wie viele Credits er Sie gekostet hat, wie lange er gedauert hat und ob er fehlgeschlagen ist. Daneben speichern wir Ihre Credit-Buchungen, Käufe, Abo-Gutschriften und die Nutzung von Aktionscodes. Auf diesen Aufzeichnungen beruhen Abrechnung, Erstattungen und Support, und sie werden je Nutzer geführt und nicht bloß in Summe.
Sie halten fest, dass ein Vorgang stattgefunden hat und wie umfangreich er war. Die Inhalte Ihrer Dokumente enthalten sie nicht.
IP-Adressen. Wir begrenzen die Nutzung der kostenlosen Tools, der Suche und der Anmeldung pro IP-Adresse, das heißt, Ihre IP steht rund eine Stunde lang in einem kurzlebigen Schlüssel. Das dient dem Missbrauchsschutz und nicht der Messung.
Fehler. Wenn auf unserem Server, in der App oder auf einer Seite dieser Website etwas fehlschlägt, wird der Fehler an eine private Telegram-Gruppe weitergeleitet, damit wir es mitbekommen. Meldungen von Server und App können den Namen der betroffenen Datei enthalten, und Dateinamen sind oft sprechend; Berichte der Website kommen ohne Dateinamen an. Die Datei selbst enthält keine davon.
6. Analyse, Suche und Ihr Browser
Produktanalyse. Wir nutzen PostHog, um zu verstehen, wie DocFather genutzt wird: welche Seiten geöffnet werden, welche Tools gestartet werden, ob ein Auftrag fertig wurde oder fehlschlug, wie ein Besuch zustande kam (eine Suchmaschine, ein KI-Assistent, ein Kampagnenlink) und was Menschen in die Suche auf der Startseite eintippen. PostHog erhält nie eine Datei, einen Dateinamen, den Text eines Dokuments, das, was Sie in ein KI-Tool schreiben, oder eine Antwort, die wir erzeugen. In Suchbegriffen werden E-Mail-Adressen und lange Nummern ersetzt, bevor etwas gesendet wird.
Sie ist so eingerichtet, dass sie Ihnen nicht folgen kann. Sie setzt kein Cookie und speichert nichts in Ihrem Browser, sodass jeder Seitenaufruf als neuer, nicht verknüpfter Besucher beginnt. Die Anfragen laufen über unsere eigene Domain zu den Servern von PostHog in der EU (Frankfurt), und PostHog ist so eingestellt, dass Ihre IP-Adresse verworfen statt gespeichert wird. Automatische Klickerfassung, Sitzungsaufzeichnung und Heatmaps sind abgeschaltet. Wenn Sie angemeldet sind, werden Ereignisse mit der zufälligen Kennung Ihres Kontos verknüpft, nie mit Ihrem Namen oder Ihrer E-Mail-Adresse, damit die Schritte eines Besuchs als eine Person zählen. Unser Server erfasst unter derselben Kennung einige Ereignisse, die ein Browser nicht zuverlässig melden kann, etwa einen abgeschlossenen Kauf oder einen fehlgeschlagenen Auftrag, auch für Nutzer des Telegram-Bots.
Seitenstatistik. Cloudflare, das diese Website ausliefert, zählt außerdem Seitenaufrufe und misst, wie schnell Seiten laden (Cloudflare Web Analytics). Dabei wird kein Cookie gesetzt, nichts in Ihrem Browser gespeichert und kein Profil über Sie geführt; wir sehen Summen wie Besuche pro Seite, Browser, Land und Ladezeiten.
Abschalten. Sendet Ihr Browser Global Privacy Control oder Do Not Track, lädt diese Website PostHog gar nicht erst. In der iOS-App schalten Sie Analytics auf dem Bildschirm Account aus. Sie können auch widersprechen, indem Sie uns schreiben; dann löschen wir die mit Ihrem Konto verknüpfte Analyse-Historie.
Die Suche. „Was möchten Sie erledigen?“ auf der Startseite und in der App gleicht Ihre Eingabe zuerst in Ihrem Browser oder auf Ihrem Telefon ab. Erst wenn nichts passt und Sie Enter drücken (in der App Search), geht der Suchbegriff an unseren Server, der Anthropic fragt, welches unserer Tools passt. Den Vorschlag bewahren wir 30 Tage auf, damit derselbe Suchbegriff beim nächsten Mal sofort beantwortet wird. Er wird unter einem Einweg-Fingerabdruck des Suchbegriffs gespeichert, nicht unter dem Suchbegriff selbst, auch wenn der Vorschlag Ihre Frage umschreiben kann. Auf der Website durchläuft ein Suchbegriff, den noch niemand gestellt hat, zuerst Cloudflare Turnstile. Die Suche ist kostenlos. Bitte tippen Sie nichts hinein, was ein KI-Anbieter nicht lesen soll.
Die iOS-App nutzt TelemetryDeck statt PostHog. Sie zählt, welche Funktionen genutzt werden, auch ob eine Suche etwas gefunden hat, erfasst aber nie, was Sie eingetippt haben. Die App schickt uns außerdem einen Bericht, wenn sie abstürzt oder auf einen Fehler läuft, mit Gerätemodell, Betriebssystemversion, App-Version und einer Gerätekennung. TelemetryDeck erstellt kein Werbeprofil, verwendet keine Werbe-ID und wird auf dieser Website nicht eingesetzt.
Was in Ihrem Browser bleibt. Diese Website setzt keine Cookies. Sie behält nur die wenigen Werte, die nötig sind, um Sie angemeldet zu halten und sich zu merken, dass Sie den Hinweis geschlossen haben; sie stehen einzeln in der Cookie-Richtlinie.
7. Zahlungen
Zahlungen wickelt im Web Stripe ab, bei In-App-Käufen Apple und bei Stars Telegram. Kartennummern sehen und speichern wir nie. Um einen Bezahlvorgang oder ein Abo einzurichten, senden wir Stripe Ihre E-Mail-Adresse und unsere internen Kontokennungen, damit die Zahlung Ihrem Guthaben zugeordnet werden kann; zurück kommen die Bestätigung und die Kaufdaten.
8. Wer Ihre Daten sonst noch verarbeitet
Die vollständige Liste, mit dem jeweiligen Zweck und dem, was dort ankommt:
| Anbieter | Wofür | Was dort ankommt |
|---|---|---|
| Cloudflare | Hosting, Dateispeicher (R2), Datenbank (D1), Bot-Schutz (Turnstile) und Seitenstatistik (Web Analytics) | Jede Datei, die Sie verarbeiten oder ablegen, jeder Konto- und Buchungsdatensatz, die IP-Adresse jeder Anfrage sowie Seitenaufrufe mit Ladezeiten |
| Google Firebase | Anmeldung und, in der iOS-App, Push-Nachrichten | E-Mail-Adresse, Anzeigename, Anmeldeverfahren, Push-Token des Geräts |
| CloudConvert | Umwandlung von Dateiformaten und Komprimierung | Die Datei, die Sie umwandeln, für die Dauer des Auftrags aus unserem Speicher geholt |
| Anthropic | Alle KI-Funktionen: Zusammenfassungen, Chat, Analyse, Extraktion, Dokumenterstellung, Metadaten und Suche im Tresor sowie Tool-Vorschläge, wenn die Suche nichts findet | Der Text des Dokuments, an dem Sie arbeiten, oder der Teil davon, den die Funktion braucht, sowie Suchbegriffe ohne Treffer |
| Mistral AI | Text aus Scans und Fotos auslesen (OCR) | Die gescannten Seiten oder Bilder, die erkannt werden sollen |
| DeepL | Dokumentübersetzung | Das Dokument, das übersetzt wird |
| Stripe | Kartenzahlungen und Abo-Verwaltung im Web | Ihre E-Mail-Adresse und unsere internen Kontokennungen sowie alles, was Sie direkt bei Stripe eingeben |
| Apple | In-App-Käufe, Abos und „Mit Apple anmelden“ in der iOS-App | Kauf- und Abo-Ereignisse. Bei „Mit Apple anmelden“ Ihre E-Mail-Adresse oder eine private Weiterleitungsadresse und Ihr Name, wenn Sie ihn teilen |
| Resend | Versand von Anmeldecodes und anderen Transaktions-E-Mails | Ihre E-Mail-Adresse und der Inhalt dieser E-Mail |
| Telegram | Das Produkt @DocFatherBot, Zahlungen mit Stars und interne Fehlermeldungen | Bei Bot-Nutzern die Angaben zu Ihrem Telegram-Konto und die Dokumente, die Sie dem Bot schicken. Bei allen Nutzern Fehlerberichte, die einen Dateinamen enthalten können |
| PostHog | Produktanalyse auf dieser Website und Ereignisse, die unser Server erfasst, etwa Käufe und fehlgeschlagene Aufträge | Geöffnete Seiten, genutzte Tools, wie ein Besuch zustande kam, auf dieser Website eingetippte Suchbegriffe ohne E-Mail-Adressen und lange Nummern sowie die Kennung Ihres Kontos, wenn Sie angemeldet sind (bei reinen Bot-Nutzern deren Telegram-ID). Keine IP-Adresse, keine Dateien, kein Dokumenttext |
| TelemetryDeck | Nutzungsstatistik ausschließlich in der iOS-App, nie auf dieser Website | App-Ereignisse und Gerätetyp, ohne Werbe-ID und ohne Werbeprofil |
9. Wie lange wir was aufbewahren
- Dateien, die Sie verarbeiten: werden 24 Stunden nach dem Hochladen automatisch gelöscht.
- Download-Links: 6 Stunden. Upload-Links: 15 Minuten.
- Auftragsdatensätze: 24 Stunden. Bei den Chat- und Frage-Tools gehört die erzeugte Antwort dazu.
- In der App hinzugefügte, nicht gespeicherte Dokumente: sofort gelöscht, wenn Sie „Don’t save“ wählen, sonst nach 24 Stunden.
- Anmeldecode: 10 Minuten. Anmeldelink: 15 Minuten. Beide werden als Einweg-Hash gespeichert.
- IP-Adresse für die Nutzungsbegrenzung: rund eine Stunde; die Begrenzung der Anmeldecodes behält ihre Einweg-Hashes etwas mehr als zwei Stunden.
- Vorschläge der Suche: 30 Tage, unter einem Einweg-Fingerabdruck des Suchbegriffs.
- Analyse-Ereignisse: bis zu 7 Jahre, die Aufbewahrungsfrist unseres PostHog-Tarifs. Ist Ihr Konto gelöscht, führen die mit seiner Kennung verknüpften Ereignisse zu niemandem mehr, und auf Wunsch löschen wir sie ebenfalls.
- Dokumente im Tresor und gespeicherte Unterschriften: bis Sie sie löschen.
- Konto, Credits und Betriebsdatensätze: bis Sie Ihr Konto löschen; danach behalten wir nur, was Steuer- und Buchführungsvorschriften von uns verlangen.
10. Warum wir Ihre Daten nutzen dürfen, und Ihre Rechte
Das Datenschutzrecht der EU und des Vereinigten Königreichs verlangt, dass wir für jede Nutzung Ihrer Daten eine Rechtsgrundlage nennen. Unsere sind:
- Erbringung des Dienstes, den Sie angefordert haben (Vertragserfüllung): Dateien mit den Tools verarbeiten, Ihr Konto und Ihre Credits, der Tresor, Zahlungen, Anmelde-E-Mails und die Suche.
- Berechtigte Interessen: den Dienst mit Nutzungsgrenzen und Bot-Prüfungen vor Missbrauch schützen, Fehler finden und beheben und verstehen, wie DocFather genutzt wird, um es zu verbessern. Sie können jedem davon jederzeit widersprechen.
- Rechtliche Verpflichtung: die Zahlungs- und Buchführungsunterlagen, die wir nach Steuerrecht aufbewahren müssen.
- Einwilligung: Push-Nachrichten in der iOS-App, die Sie erlauben oder ablehnen, wenn die App fragt, und jederzeit in den Einstellungen Ihres Telefons abschalten können.
Wenn Sie sich in der EU, im Vereinigten Königreich oder in einem anderen Land mit vergleichbarem Recht befinden, haben Sie das Recht auf eine Kopie Ihrer Daten, auf Berichtigung, auf Löschung, auf Herausgabe in einem übertragbaren Format, auf Widerspruch gegen unsere Nutzung oder deren Einschränkung sowie auf Beschwerde bei Ihrer Datenschutzaufsichtsbehörde. Wo wir uns auf Ihre Einwilligung stützen, können Sie sie jederzeit widerrufen. Wie Sie der Analyse am schnellsten widersprechen, steht in Abschnitt 6.
Einiges davon können Sie sofort selbst erledigen: einzelne Dokumente auf der Tresor-Seite oder in der App löschen, gespeicherte Unterschriften im Unterschriften-Tool entfernen und Ihr ganzes Konto in der iOS-App unter Account, Settings, Delete account löschen, was sofort wirkt.
Für alles Weitere, darunter die Löschung Ihres Kontos über die Website und den Export Ihrer Daten, schreiben Sie an support@docfather.com, und zwar von der E-Mail-Adresse des Kontos. Wir erledigen das von Hand, geben Sie uns dafür bitte bis zu 30 Tage; das ist die gesetzliche Höchstfrist und nicht unser Ziel. Mit der Löschung Ihres Kontos verschwinden Ihr Kontodatensatz, die Dokumente im Tresor, gespeicherte Unterschriften, die Credit-Historie und die Betriebsdatensätze. Wir behalten eine einzeilige Notiz, dass und wann ein Konto gelöscht wurde.
Wir verkaufen oder teilen keine personenbezogenen Informationen im Sinne des kalifornischen Rechts, und wir beachten Global Privacy Control. Wir treffen keine automatisierten Entscheidungen über Sie, die rechtliche oder ähnlich erhebliche Wirkung haben, und betreiben kein Profiling.
11. Wohin Ihre Daten gehen
IT Nest Limited hat den Sitz in der Sonderverwaltungsregion Hongkong, und die Anbieter aus Abschnitt 8 arbeiten in den Vereinigten Staaten und in der Europäischen Union. Wenn Sie sich in der EU oder im Vereinigten Königreich befinden, werden Ihre Daten also außerhalb verarbeitet.
Für Hongkong hat die Europäische Kommission keinen Angemessenheitsbeschluss erlassen. Soweit das Recht der EU oder des Vereinigten Königreichs für eine Übermittlung eine Garantie verlangt, wird sie durch die Standardvertragsklauseln in den Auftragsverarbeitungsbedingungen der oben genannten Anbieter gestellt, denen wir mit der Nutzung ihrer Dienste zustimmen.
12. Kinder
DocFather ist nicht für Kinder unter 16 Jahren bestimmt, und wir erheben ihre Daten nicht wissentlich. Wenn Sie vermuten, dass ein Kind ein Konto angelegt hat, schreiben Sie uns, dann entfernen wir es.
13. Änderungen
Wenn wir diese Erklärung wesentlich ändern, aktualisieren wir diese Seite und das Datum oben. Wesentliche Änderungen, die die Speicherung im Tresor betreffen, kündigen wir per E-Mail an.