Datenschutz
Datenschutzerklärung
Diese Erklärung informiert darüber, welche personenbezogenen Daten Certentis verarbeitet, zu welchen Zwecken dies geschieht und welche Rechte Ihnen zustehen.
Stand: 2026-09-07
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
CERTENTIS
Brahmsstr. 6, 57577 Hamm, Deutschland
E-Mail: info@certentis.com
Kontakt für Datenschutzanfragen: info@certentis.com
2. Überblick über die Verarbeitung
Certentis verarbeitet die Daten, die für Konto, Humanizer, KI-Scanner, Plagiatscheck, Verlauf, Guthaben und Abrechnung erforderlich sind.
Kundentexte werden nicht zum Training eigener oder fremder generativer Modelle verwendet. Sie werden nur verarbeitet, um die konkret angeforderte Leistung bereitzustellen, zu sichern und im persönlichen Verlauf anzuzeigen.
- Kontodaten: E-Mail-Adresse, verschlüsselte Authentifizierungsinformationen, Anzeigename, Spracheinstellungen und Session-Daten.
- Textwerkzeuge: Eingabetext, erzeugter Text, erkannte Sprache, Wort- und Zeichenzahlen, geschützte Textbestandteile, Prüfergebnisse und technische Statusdaten.
- Plagiatscheck: hochgeladene oder eingegebene Inhalte, Dateiname, Reportstatus, Fundstellen, Quellen und Ähnlichkeitswerte.
- Abrechnung: Guthaben, Buchungen, Tarif, Stripe-, Apple-App-Store- und Google-Play-Transaktionsreferenzen sowie Abonnementstatus.
- Betrieb und Sicherheit: IP-Adresse, Zeitpunkt, angeforderte Ressource, Statuscode, Browserinformationen, Request-ID, begrenzte Fehler- und Missbrauchssignale.
- Anonyme Gratis-Tests: zufällige Gerätekennung in einem notwendigen HttpOnly-Cookie, ausschließlich als HMAC gebildete Geräte- und Netzwerkpseudonyme, Werkzeugtyp, Quotenstatus und kurzzeitig das angeforderte Ergebnis.
- Optionale mobile Benachrichtigungen: Expo-Push-Token, Geräteplattform, Spracheinstellung und bereinigter Zustellstatus.
3. Zwecke und Rechtsgrundlagen
- Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 Buchst. b DSGVO): Registrierung, Textverarbeitung, Reports, Verlauf, Guthaben, Checkout und Support. Wenn Sie in der App ausdrücklich ein Textwerkzeug starten, wird der eingegebene Text nur in dem Umfang an die nachfolgend genannten Auftragsverarbeiter übermittelt, der zur Ausführung dieses angeforderten Werkzeugs erforderlich ist.
- Rechtliche Pflichten (Art. 6 Abs. 1 Buchst. c DSGVO): insbesondere handels- und steuerrechtlich erforderliche Nachweise.
- Berechtigte Interessen (Art. 6 Abs. 1 Buchst. f DSGVO): IT-Sicherheit, Missbrauchsabwehr, Dienststabilität, Fehleranalyse und Rechtsverteidigung.
- Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO): optionale mobile Ergebnis-Benachrichtigungen, die bis zu deiner Aktivierung ausgeschaltet bleiben. Dasselbe gilt für den Support-Chat auf den öffentlichen Seiten: Er wird erst nach einem Klick auf die Chat-Schaltfläche geladen.
4. Registrierung, Datenbank und Authentifizierung
Für Registrierung, Anmeldung, Session-Verwaltung, Kontodaten und die Anwendungsdatenbank nutzt Certentis Supabase. Dabei werden insbesondere E-Mail-Adresse, verschlüsselte Authentifizierungsinformationen, Session-Kennungen und Kontodaten verarbeitet.
Supabase setzt für die angemeldete Sitzung technisch erforderliche Cookies. Ohne diese Cookies kann der geschützte Kontobereich nicht bereitgestellt werden.
Empfänger: Supabase, Inc. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, stützt sich die Übermittlung auf die anwendbaren Garantien nach Kapitel V DSGVO, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
5. Humanizer und Textverlauf
Für die angeforderte Textüberarbeitung wird der Eingabetext serverseitig an Google Cloud Vertex AI übertragen. Technisch geschützte Textbestandteile können vor der Übertragung durch Platzhalter ersetzt und anschließend wieder eingesetzt werden.
Eingabe, Ergebnis, Wortzahlen, Sprache, Scanwerte und technische Laufdaten werden im persönlichen Verlauf gespeichert. Abgeschlossene Humanizer-Läufe werden standardmäßig nach 30 Tagen automatisch gelöscht, sofern keine Aufbewahrung zur Fehlerklärung, Rechtsverteidigung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
Bitte übermitteln Sie keine fremden Geschäftsgeheimnisse oder unnötigen besonderen Kategorien personenbezogener Daten. Für die Rechtmäßigkeit der eingegebenen Inhalte sind Sie verantwortlich.
6. KI-Scanner und Wahrscheinlichkeitswerte
Für einen KI-Scan wird der Text an einen spezialisierten externen Analysedienst übertragen. Certentis verarbeitet dessen Dokument- und Satzwerte und zeigt Wahrscheinlichkeiten für menschliche, gemischte und KI-typische Sprachmuster an.
Die Werte sind statistische Einschätzungen, keine Messung prozentualer Textanteile und kein Beweis der Urheberschaft. Falsch-positive und falsch-negative Ergebnisse sind möglich. Scannerwerte dürfen nicht alleinige Grundlage für akademische, arbeitsrechtliche oder andere erhebliche Entscheidungen sein.
Eigenständige KI-Scanreports bleiben im Konto gespeichert, bis Sie deren Löschung oder die Löschung des Kontos veranlassen, soweit keine gesetzlichen Pflichten oder berechtigten Nachweisinteressen entgegenstehen.
7. Zahlungen und Abonnements
Checkout, Zahlungsabwicklung, Rechnungs- und Abonnementverwaltung auf der Website erfolgen über Stripe. Käufe und Abonnements in der mobilen App werden über den Apple App Store oder Google Play abgewickelt. Der jeweilige Store verarbeitet Zahlungs-, Kontakt-, Geräte- und Transaktionsdaten nach seinen Datenschutzinformationen.
Certentis speichert keine vollständigen Karten- oder Kontodaten. Gespeichert werden der Store, Produkt- und Transaktionskennungen, ein kryptografischer Hash des Kauf-Tokens, Tarif, Zahlungsstatus, Guthabenbuchungen und Abonnement-Lebenszyklusdaten. Das unveränderte Kauf-Token wird nur serverseitig zur Prüfung beim jeweiligen Store verwendet und nicht dauerhaft gespeichert.
Beim Wechsel zu Stripe können dort technisch erforderliche Cookies und vergleichbare Technologien eingesetzt werden.
8. Transaktionskommunikation
Certentis versendet notwendige E-Mails zur Kontobestätigung, Anmeldung, Passwort-Zurücksetzung, Sicherheit sowie gegebenenfalls zu Käufen und Abonnements. Dafür werden E-Mail-Adresse, Nachrichtentyp und die für die konkrete Mitteilung erforderlichen Konto- oder Vertragsdaten verarbeitet.
Kontobezogene Authentifizierungs-E-Mails werden über die in Supabase konfigurierte Versandfunktion ausgelöst. Werbliche E-Mails werden ohne eine dafür erforderliche Rechtsgrundlage nicht versendet.
Wenn du mobile Ergebnis-Benachrichtigungen ausdrücklich aktivierst, sendet Certentis über den Expo Push Service einen allgemeinen Fertig- oder Fehlerhinweis. Die Benachrichtigung enthält keine eingegebenen Texte, Scores, Berichttitel oder Fundstellen. Der Geräte-Token wird gelöscht, wenn du Benachrichtigungen deaktivierst, dich auf dem Gerät abmeldest oder dein Konto löschst.
9. Hosting und Serverprotokolle
Certentis stellt die Website und serverseitige Anwendungsfunktionen über Vercel bereit. Vercel betreibt eine globale Infrastruktur; dabei können Verbindungs- und Betriebsdaten in den Vereinigten Staaten sowie in weiteren Ländern verarbeitet werden. Beim Aufruf werden technisch notwendige Daten wie IP-Adresse, Zeitpunkt, angeforderte Ressource, Statuscode und Browserinformationen verarbeitet.
Von Certentis kontrollierte Betriebs- und Sicherheitsprotokolle enthalten grundsätzlich keine vollständigen Kundentexte und werden spätestens nach 30 Tagen gelöscht. Vercel kann eigene technisch notwendige Protokolle nach den geltenden Vertrags-, Datenschutz- und Aufbewahrungsbedingungen verarbeiten. Bei einem Sicherheitsvorfall oder zur Rechtsverteidigung können erforderliche Protokolle bis zur Klärung gesichert werden.
10. Cookies und ähnliche Technologien
Certentis verwendet derzeit ausschließlich technisch erforderliche Session-, Sprach- und Sicherheits-Cookies für Anmeldung, Kontoschutz und die ausdrücklich angeforderten Funktionen.
Zum Schutz von Registrierung und Anmeldung vor automatisiertem Missbrauch verwendet Certentis Cloudflare Turnstile. Der Dienst verarbeitet die für die Sicherheitsprüfung erforderlichen Verbindungs-, Geräte- und Browsersignale, insbesondere IP-Adresse, Browser- und Geräteinformationen, zeitliche Abläufe und das Prüfergebnis. Cloudflare erhält keine in Formulare eingegebenen Kundentexte. Turnstile kann technisch erforderliche Cookies oder vergleichbare Speichertechniken einsetzen.
Für den Support-Chat setzt Certentis den Dienst Crisp ein. Auf den öffentlichen Seiten wird der Chat nicht mitgeladen: sichtbar ist zunächst nur eine Schaltfläche, und erst der Klick darauf lädt den Dienst und erlaubt ihm, eigene Cookies und lokale Speichereinträge zu setzen. Im angemeldeten Kontobereich lädt der Chat unmittelbar, weil die Betreuung dort zur vertraglichen Leistung gehört; dabei werden E-Mail-Adresse und Anzeigename übermittelt, damit eine Anfrage dem Konto zugeordnet werden kann. Eingegebene Texte, Reportinhalte und Guthabendaten werden nicht übertragen.
Eigene Analyse-, Werbe- oder Marketing-Cookies sind nicht eingebaut. Deshalb wird derzeit kein allgemeiner Einwilligungsbanner angezeigt.
Werden künftig nicht notwendige Technologien ergänzt, werden diese bis zu einer wirksamen Einwilligung blockiert und diese Erklärung wird aktualisiert.
10a. Google Analytics 4
Nur nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO) verwendet Certentis Google Analytics 4 zur Messung von Seitennutzung, Scrolltiefe, Anmeldungen, Käufen, Abonnementereignissen und Conversion-Pfaden. Der Google-Analytics-Tag wird vor Ihrer Einwilligung nicht geladen.
Dabei können pseudonyme Client- und Sitzungskennungen, Seitenpfad und Seitentitel, Herkunftsseite ohne Suchparameter, Browser- und Geräteinformationen, grober Standort, Sprache, Scrolltiefe, Interaktionen sowie kauf- und tarifbezogene Ereignisse verarbeitet werden. An Google Analytics werden keine eingegebenen Kundentexte, Reportinhalte, vollständigen URLs mit Suchparametern oder vollständigen Zahlungsdaten übermittelt.
Google-Signale und personalisierte Werbung sind deaktiviert. Nach der Zustimmung können Google Analytics und der Browser Cookies oder vergleichbare Speichertechniken einsetzen. Empfänger ist Google Ireland Limited; soweit Google LLC oder andere Stellen außerhalb des Europäischen Wirtschaftsraums Daten verarbeiten, erfolgt die Übermittlung auf Grundlage der anwendbaren Garantien, insbesondere Angemessenheitsbeschlüssen oder EU-Standardvertragsklauseln.
Über die jederzeit erreichbaren Cookie-Einstellungen können Sie Ihre Einwilligung mit Wirkung für die Zukunft widerrufen. Dann werden die Certentis zugeordneten Analytics-Kennungen und noch nicht übermittelten Analytics-Ereignisse gelöscht und weitere Übermittlungen gestoppt. Bereits übermittelte Ereignisdaten unterliegen den in Google Analytics konfigurierten Aufbewahrungs- und Löschregeln; aggregierte Statistiken ohne direkten Kontobezug können länger bestehen bleiben.
10b. Google Ads Conversion-Messung
Nur nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO) verwendet Certentis den Google-Tag und Google Ads, um zu messen, ob ein Seitenbesuch zu einer Registrierung, einer Werkzeugnutzung, einem Checkout oder einem Kauf führt. Ohne Einwilligung werden keine Google-Ads-Conversions übermittelt.
Dabei können pseudonyme Anzeigen- und Klickkennungen wie gclid, gbraid oder wbraid, freigegebene Kampagnenparameter, Client- und Sitzungskennungen, Seitenpfad, Conversion-Typ sowie bei Käufen Wert, Währung und eine technische Transaktionskennung verarbeitet werden. An Google werden keine eingegebenen Kundentexte, Reportinhalte, vollständigen Zahlungsdaten oder unkontrollierten URL-Parameter übermittelt.
Certentis verwendet Google Consent Mode v2 mit standardmäßig verweigerter Analyse- und Werbespeicherung. Der Google-Tag wird erst nach Ihrer Einwilligung geladen. Die Signale ad_user_data und ad_personalization bleiben verweigert; Certentis verwendet darüber weder personalisierte Werbung noch Enhanced Conversions mit E-Mail-Adresse oder Telefonnummer.
Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Certentis entfernt dann die zugeordneten lokalen Kampagnendaten und Analytics-Kennungen und stoppt weitere Übermittlungen. Bereits übermittelte Conversion-Daten unterliegen den bei Google konfigurierten Aufbewahrungs- und Löschregeln.
10c. Support-Chat
Auf den öffentlichen Seiten wird der Support-Chat erst nach einem Klick auf die Chat-Schaltfläche geladen; dieser Klick ist Ihre Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO). Im angemeldeten Bereich lädt er sofort, weil die Betreuung dort zur vertraglich geschuldeten Leistung gehört (Art. 6 Abs. 1 Buchst. b DSGVO). Anbieter ist die Crisp IM SAS mit Sitz in Frankreich; sie betreibt ihre Kerninfrastruktur in der Europäischen Union.
Nach dem Laden legt Crisp eine Kennung in Ihrem Browser ab und ordnet ihr Ihre Nachrichten zu; aus dem angemeldeten Bereich kommen E-Mail-Adresse und Anzeigename hinzu. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: Die folgende Schaltfläche beendet die laufende Chat-Sitzung, löscht die in diesem Browser gespeicherte Kennung und lädt den Chat auf den öffentlichen Seiten erst nach einem erneuten Klick wieder. Bereits gesendete Nachrichten bleiben im Support-Postfach und werden auf Anfrage unter der oben genannten Adresse gelöscht.
11. Empfänger und Drittlandübermittlungen
- Supabase für Authentifizierung und Datenbank.
- Vercel für Hosting, Auslieferung und serverseitige Anwendungsfunktionen.
- Cloudflare, Inc. mit dem Dienst Turnstile zum Schutz von Registrierung und Anmeldung vor Bots und automatisiertem Missbrauch.
- Google Cloud Vertex AI für die Textüberarbeitung.
- Ein spezialisierter KI-Analysedienst für die Klassifikation von Texten.
- PlagiarismSearch für die Erstellung von Plagiatsreports.
- Stripe für Checkout, Zahlung und Abonnementverwaltung.
- Apple App Store und Google Play für mobile Käufe, Abonnements, Erstattungen und Store-Transaktionsprüfung.
- Expo Push Service für optionale allgemeine Ergebnis-Benachrichtigungen in der mobilen App.
- Crisp IM SAS mit Sitz in Frankreich für den Support-Chat. Der Anbieter betreibt seine Kerninfrastruktur in der Europäischen Union.
- Behörden, Gerichte oder Berater, soweit eine rechtliche Verpflichtung besteht oder dies zur Rechtsverteidigung erforderlich ist.
Certentis verpflichtet Dienstleister vertraglich zu einem mindestens gleichwertigen Schutz personenbezogener Daten wie in dieser Erklärung und erlaubt die Verarbeitung nur für den angewiesenen Leistungszweck. Soweit ein Empfänger Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, erfolgt die Übermittlung nur auf Grundlage der gesetzlichen Voraussetzungen, etwa eines Angemessenheitsbeschlusses oder von EU-Standardvertragsklauseln mit ergänzenden Schutzmaßnahmen.
12. Speicherdauer
Kontodaten werden bis zur Löschung des Kontos gespeichert. Ein Löschauftrag sperrt das Konto sofort und wird normalerweise innerhalb von fünf Minuten über einen abgesicherten Hintergrundprozess abgeschlossen; bei erneut versuchter externer Bereinigung kann es länger dauern. Dabei wird das Stripe-Kundenobjekt einschließlich der daran gebundenen Zahlungsmittel und Abonnements gelöscht, anschließend werden die lokalen Kontodaten nachvollziehbar entfernt. Die Löschung des Certentis-Kontos kündigt kein App-Store- oder Google-Play-Abonnement und wird durch dessen Verlängerungsstatus nicht blockiert. Künftige Verlängerungen stoppen Sie separat im jeweiligen Store. Gesetzlich oder vertraglich erforderliche Store-Transaktionsnachweise können beim Store fortbestehen.
Abgeschlossene Humanizer-Läufe und zugehörige technische Anfragedaten werden standardmäßig 30 Tage gespeichert. Eigenständige KI-Scan- und Plagiatsreports bleiben bis zur nutzerseitigen oder kontobezogenen Löschung gespeichert.
Abrechnungs- und Transaktionsdaten werden bis zum Ablauf gesetzlicher handels- und steuerrechtlicher Aufbewahrungsfristen gespeichert. Sicherheits- und Betriebsprotokolle werden grundsätzlich 30 Tage aufbewahrt; erforderliche Beweisdaten können bei einem konkreten Vorfall bis zu dessen Klärung gesichert werden.
Bei anonymen Gratis-Tests wird der eingegebene Text nur für die angeforderte Verarbeitung verwendet. Bei asynchronen Plagiatsprüfungen wird er spätestens beim Abschluss oder Fehler entfernt; verwaiste Eingaben und kurzzeitige Replay-Ergebnisse werden spätestens nach 24 Stunden gelöscht. Das pseudonymisierte Netzwerksignal wird nach 30 Tagen, der Geräteanspruch nach 180 Tagen gelöscht.
13. Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig ist insbesondere die Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
14. Datenexport und Kontolöschung
Im Kontobereich können Sie einen maschinenlesbaren Export Ihrer Kontodaten und gespeicherten Verläufe anfordern.
Dort können Sie auch die sofortige Kontolöschung einleiten. Stripe-Abonnements werden im Löschprozess beendet. Ein App-Store- oder Google-Play-Abonnement wird vom jeweiligen Store verwaltet und nicht durch die Kontolöschung gekündigt; über den Link in der App können Sie künftige Verlängerungen stoppen. Bei einem mit Apple verknüpften Konto wird die Autorisierung für „Mit Apple anmelden“ bei der Löschung aus der iOS-App widerrufen. Gesetzlich aufzubewahrende Abrechnungsdaten werden bis zum Ablauf der jeweiligen Frist gesperrt und getrennt von den aktiven Produktdaten behandelt.
Kontakt: info@certentis.com
15. Keine automatisierte Entscheidung mit Rechtswirkung
Certentis trifft anhand von Humanizer-, KI-Scanner- oder Plagiatswerten keine ausschließlich automatisierte Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in vergleichbarer Weise erheblich beeinträchtigt.
16. Datensicherheit
Certentis setzt dem Risiko angemessene technische und organisatorische Maßnahmen ein. Dazu gehören verschlüsselte Übertragung, serverseitig geschützte Geheimnisse, zeilenbasierte Datenbank-Zugriffskontrollen, signaturgeprüfte Zahlungswebhooks, begrenzte Anfrageraten und getrennte Dienstkonten.
Kein System ist vollständig risikofrei. Die Maßnahmen werden entsprechend dem technischen Stand und der Risikolage überprüft und weiterentwickelt.
17. Änderungen dieser Erklärung
Diese Datenschutzerklärung wird aktualisiert, wenn sich Funktionen, Verarbeitungszwecke, Dienstleister, Rechtsgrundlagen oder Löschfristen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.