Datenschutzerklärung
Fassung vom 9. Oktober 2026. Im Falle von Abweichungen zwischen den Sprachfassungen ist die polnische Fassung unter /pl/polityka-prywatnosci/maßgeblich.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten istecopywriting.pl Karol Leszczyński, Papowo Biskupie 119/18, 86-221 Papowo Biskupie, Polen, Steuernummer (NIP): 9562203948. In allen Fragen des Datenschutzes erreichen Sie uns untercontact@cytado.com. Diese Erklärung gilt fürcytado.com einschließlich des Nutzerbereichs. Ein Datenschutzbeauftragter ist nicht bestellt, da hierzu keine gesetzliche Pflicht besteht.
2. Welche Daten wir verarbeiten
- Konto — E-Mail-Adresse, Passwort (nur als bcrypt-Hash gespeichert — wir sehen es nie), die gewählte Sprache der Oberfläche; bei Anmeldung mit Google zusätzlich die Kennung Ihres Google-Kontos. Per E-Mail versandte Verifizierungscodes werden nur als Hash und nur bis zur Verwendung oder zum Ablauf gespeichert.
- Projektinhalte — das von Ihnen eingegebene Thema der Arbeit, eine optionale Gliederung und in die Quellensuche eingefügte Absätze. Das ist die Substanz Ihrer Arbeit — wir behandeln sie vertraulich und verarbeiten sie ausschließlich zur Erbringung des Dienstes (Finden und Zuordnen von Quellen, siehe Abschnitt 4). Wir veröffentlichen sie nicht und geben sie nicht an andere Nutzer weiter.
- Zur Prüfung übermittelte Literaturverzeichnisse — die Liste von Quellen, die Sie einfügen oder hochladen (Textdatei oder PDF). Wir lesen nur den Text der bibliografischen Einträge; die hochgeladene Datei bewahren wir nach der Analyse nicht auf. Wir behandeln diese Inhalte vertraulich und verarbeiten sie ausschließlich zur Prüfung der Quellen (siehe Abschnitt 4).
- Ergebnisverlauf — wir speichern die Ergebnisse von Quellensuchen für Absätze und von Prüfungen von Literaturverzeichnissen zusammen mit der Anfrage, damit Sie im Nutzerbereich darauf zurückgreifen können und eine wiederholte Anfrage nicht erneut berechnet werden muss.
- Protokoll der KI-Anfragen — zur Diagnose und Kostenabrechnung speichern wir den Inhalt der an das KI-Modell gesendeten Anfragen (der Thema, Gliederung und Absätze enthalten kann) und die Antworten des Modells samt Kosten. Das Protokoll ist nur dem Administrator des Dienstes zugänglich und wird zusammen mit Ihrem Konto gelöscht.
- Anfragen über API, MCP, Add-ins und Erweiterung — wenn Sie die Programmierschnittstelle nutzen (auch über an die MCP-Schnittstelle angebundene KI-Werkzeuge, die Add-ins für Microsoft Word und Google Docs oder die Browser-Erweiterung), speichern wir den Inhalt der Anfragen (Aussagen, Themen, Gliederungen, die Sie oder ein in Ihrem Namen handelndes Werkzeug übermitteln) zusammen mit dem für die Abrechnung nötigen Aufrufprotokoll — Endpunkt, Kanal, Zeitpunkt sowie Anzahl gelieferter und berechneter Einträge. Add-ins und Erweiterung übertragen nur, was Sie übermitteln — den markierten Satz und das Thema Ihrer Arbeit —, niemals den übrigen Dokumentinhalt oder den Inhalt besuchter Seiten; wir haben keinen Zugriff auf Ihr Microsoft- oder Google-Konto, Ihre Dateien oder Ihren Browserverlauf. Das Aufrufprotokoll sehen Sie im Nutzerbereich; Abrechnungsaufzeichnungen werden für die steuerrechtlich vorgeschriebene Dauer aufbewahrt.
- Google-Nutzerdaten (Google-Docs-Add-on). Das Add-on greift auf Google-Nutzerdaten ausschließlich über Google-Workspace-APIs und ausschließlich zur Erbringung seiner einzigen nutzerseitigen Funktion zu — dem Finden einer geprüften Quelle zu einem Satz und dem Einfügen einer Fußnote. Worauf wir zugreifen: auf den Text des Satzes, den Sie im geöffneten Dokument markieren, und — nur vorübergehend innerhalb der Apps-Script-Umgebung von Google — auf den Dokumentinhalt, allein um die Stelle für die Fußnote zu finden; auf andere Dateien in Ihrem Drive, Ihr Google-Kontoprofil oder Ihre E-Mails greifen wir nie zu. Wie wir sie nutzen:Der markierte Satz (und das von Ihnen eingegebene Thema) wird an unsere Server gesendet, um ihn mit wissenschaftlichen Publikationen abzugleichen; der Dokumentinhalt wird vollständig in Apps Script verarbeitet und erreicht unsere Server nie.Weitergabe: Wir verkaufen Google-Nutzerdaten nicht und geben sie nicht an Dritte weiter; für den Abgleich wird der markierte Satz von unserem KI-Auftragsverarbeiter (Claude API von Anthropic) verarbeitet, dessen geschäftliche Bedingungen die Nutzung von Kundendaten zum Training von Modellen untersagen. Rohe oder abgeleitete Google-Nutzerdaten werden niemals an Dienste übermittelt, die sie für Werbung, Kreditvergabe, Datenhandel oder Modelltraining nutzen würden. Schutz: Jede Übertragung ist TLS-verschlüsselt; Zugriffstoken werden nur als kryptografische Hashes gespeichert; der Zugriff auf Produktivdaten ist auf den Administrator des Dienstes beschränkt. Aufbewahrung und Löschung: Übermittelte Sätze verbleiben zur Transparenz der Abrechnung im Anfrageprotokoll und werden zusammen mit Ihrem Konto gelöscht; Sie können Ihr Konto jederzeit im Nutzerbereich löschen und den Zugriff des Add-ons sofort entziehen, indem Sie dessen Schlüssel deaktivieren (Konto → API) oder in den Sicherheitseinstellungen Ihres Google-Kontos. Die Nutzung roher oder abgeleiteter Nutzerdaten aus Workspace-APIs entspricht der Google User Data Policy einschließlich der Anforderungen an die eingeschränkte Nutzung (Limited Use).
- Herkunft und Aktivität des Kontos — bei der Kontoerstellung erfassen wir, woher Sie kamen: Kampagnenparameter aus der Adresse (utm_*), die verweisende Seite, den ersten aufgerufenen Pfad auf unserer Website und das aus der Zeitzone Ihres Browsers abgeleitete Land (oder, falls diese ungewöhnlich ist, aus der dort eingestellten Sprache). Wir bestimmen den Standort NICHT anhand Ihrer IP-Adresse und senden Ihre IP nie an Geolokalisierungsdienste. Kampagne, Verweis und Zeitzone stammen aus einem Cookie, das nur mit Ihrer Einwilligung in die Analyse gespeichert wird (Abschnitt 7) — ohne Einwilligung bleibt das Herkunftsfeld leer, und Ihr Konto funktioniert genauso. Ohne Einwilligung leiten wir lediglich das Land aus dem Header
Accept-Languageab, den Ihr Browser ohnehin mit jeder Anfrage sendet — dafür wird nichts auf Ihrem Gerät gespeichert oder ausgelesen, und wir behalten nur den zweistelligen Ländercode. Außerdem erfassen wir, wann das Konto zuletzt aktiv war (letzte Anmeldung im Nutzerbereich und letzte Nutzung eines API-Schlüssels), um aktive von verlassenen Konten zu unterscheiden. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): zu wissen, über welche Kanäle Nutzer kommen und ob ein Konto genutzt wird. Diese Daten werden zusammen mit Ihrem Konto gelöscht. - Zahlungen — werden von Stripe abgewickelt, das für die Zahlungsdaten Verantwortlicher ist (wir sehen und speichern keine Kartennummern). Wir erhalten die Zahlungsbestätigung und die für die Buchhaltung erforderlichen Daten.
- Korrespondenz — der Inhalt von Nachrichten aus dem Kontaktformular zusammen mit Ihrer E-Mail-Adresse und, falls Sie eine Rechnung anfordern, den von Ihnen angegebenen Rechnungsdaten (Name, Anschrift, USt-IdNr.).
- Transaktions-E-Mails — Verifizierungscodes für Registrierung und Passwortzurücksetzung, versandt über Amazon SES. Wir versenden keine Werbe-E-Mails.
- Technische Daten — übliche Serverprotokolle (IP-Adresse, Zeitpunkt der Anfrage) und Nutzungszähler, darunter ein an eine IP-Adresse gebundener Zähler kostenloser Suchen — für Sicherheit, Stabilität des Dienstes und die Durchsetzung von Limits.
- Analysedaten — nur nach Ihrer Einwilligung im Cookie-Banner (Abschnitt 7).
3. Zwecke und Rechtsgrundlagen
- Anlage und Führung Ihres Kontos, Finden und Zuordnen von Quellen, Erstellung von Zitaten, Exporte, Ergebnisverlauf — Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO);
- Abrechnung und Verkaufsbelege — rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO);
- Bearbeitung von Korrespondenz und Beschwerden — Vertragserfüllung und berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 lit. b und f DSGVO);
- Sicherheit des Dienstes, Limits gegen Missbrauch (einschließlich des Zählers je IP-Adresse), Schutz von Formularen vor Bots (reCAPTCHA) sowie das Protokoll der KI-Anfragen zur Diagnose und zur Abwehr von Ansprüchen — berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 lit. f DSGVO);
- Besucherstatistiken — Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie jederzeit im Cookie-Banner widerrufen können.
4. Empfänger der Daten
Wir setzen folgende Dienstleister ein:
- Amazon Web Services (AWS) — Serverinfrastruktur und Versand von Transaktions-E-Mails (Amazon SES);
- Stripe — Zahlungsabwicklung (für Zahlungsdaten handelt Stripe als eigenständiger Verantwortlicher);
- Anthropic, PBC (USA) — Anbieter des Modells der künstlichen Intelligenz. Anthropic erhält die zur Erbringung des Dienstes erforderlichen Inhalte: das Thema der Arbeit, die Gliederung, eingefügte Absätze, Auszüge analysierter Publikationen sowie eingefügte oder hochgeladene Literaturverzeichnisse (zur Erkennung der Einträge). Diese Daten werden von Anthropic nicht zum Training von Modellen verwendet (API ohne Trainingsspeicherung);
- Wissenschaftliche Datenbanken und öffentliche Register — um Quellen zu finden und zu prüfen, senden wir ihnen aus dem Thema Ihrer Arbeit oder aus dem geprüften Eintrag gebildete Suchanfragen (ohne Daten, die Sie identifizieren). Dies sind: OpenAlex, Crossref, Semantic Scholar (Allen Institute for AI), CORE, Unpaywall, DOAJ, DOAB/OAPEN, Europe PMC, Google Books, die Deutsche Nationalbibliothek, Biblioteka Nauki (ICM, Universität Warschau) sowie für fachspezifische Quellen das polnische Statistikamt (Bank Danych Lokalnych), das Rechtsaktregister des polnischen Parlaments und Rechtsprechungsdatenbanken. Diese Anbieter haben ihren Sitz in der Europäischen Union, im Vereinigten Königreich und in den Vereinigten Staaten;
- Serper (USA) — Websuche nach Publikationen; wir senden nur aus dem Thema der Arbeit oder aus dem geprüften Eintrag erzeugte Suchanfragen (ohne Daten, die Sie identifizieren);
- Dienst zur Textextraktion — eigene Infrastruktur des Anbieters zum Auslesen von Inhalt und Seitennummerierung öffentlich zugänglicher Dokumente; er verarbeitet Dokumentadressen und deren Inhalt, nicht Ihre personenbezogenen Daten;
- Google — Anmeldung mit Google (nach Ihrer Wahl), reCAPTCHA v3 und — nach Einwilligung im Banner — Besucherstatistiken in Google Analytics 4;
- E-Mail-Hosting-Anbieter — betreibt das Kontaktpostfach des Anbieters, an das die an die Adresse in Abschnitt 1 gesendete Korrespondenz geht.
Wir verkaufen Ihre Daten nicht und geben sie nicht zu Werbezwecken an Dritte weiter. Übermittlungen außerhalb des Europäischen Wirtschaftsraums stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework) oder auf Standardvertragsklauseln.
5. Speicherdauer
- Kontodaten, Projekte und das Protokoll der KI-Anfragen — bis zur Löschung Ihres Kontos (Sie können dies selbst im Reiter „Konto“ tun; die Löschung erfolgt sofort und ist unwiderruflich);
- Ergebnisverlauf — bis zur Löschung des Kontos; für die Wiederverwendung eines gespeicherten Ergebnisses berücksichtigen wir Einträge der letzten 30 Tage;
- Korrespondenz und Rechnungsdaten — so lange, wie es die Bearbeitung des Anliegens erfordert; Buchhaltungsdaten für die steuerrechtlich vorgeschriebene Dauer;
- Verkaufsbelege — 5 Jahre ab Ende des Steuerjahres (gesetzliche Pflicht nach polnischem Recht); der Zahlungsverlauf wird zudem von Stripe aufbewahrt;
- technische Protokolle und Limitzähler — nicht länger, als es die Sicherheit des Dienstes und die Abrechnung der Limits erfordern;
- Analysedaten — gemäß der Aufbewahrungseinstellung des Werkzeugs (max. 14 Monate).
6. Ihre Rechte
Sie haben das Recht auf Auskunft über Ihre Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie auf Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21) und können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Anfragen richten Sie bitte ancontact@cytado.com.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — insbesondere bei der Behörde Ihres Wohnorts, in Deutschland also bei der Landesdatenschutzbehörde Ihres Bundeslandes. Für den Anbieter zuständig ist der Präsident des polnischen Amtes für den Schutz personenbezogener Daten (Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warschau, uodo.gov.pl).
Die Bereitstellung der Daten ist freiwillig; ohne E-Mail-Adresse können Sie jedoch kein Konto anlegen, und ohne Thema der Arbeit können wir keine Quellen suchen. Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Die automatisierte Bewertung betrifft Publikationen (wie gut sie zu einem Thema passen), nicht Sie als Person.
7. Cookies, localStorage und Consent Mode v2
Das Speichern von Informationen auf Ihrem Endgerät und der Zugriff darauf richten sich nach § 25 TDDDG: Unbedingt erforderliche Speicherungen erfolgen ohne Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG), alle übrigen nur mit Ihrer Einwilligung (§ 25 Abs. 1 TDDDG).
- Notwendig — das Sitzungscookie für angemeldete Nutzer, die Absicherung der Anmeldung mit Google (state) sowie die Speicherung Ihrer Cookie-Entscheidung, Ihrer Sprache und Ihrer Designwahl. Ohne sie funktioniert der Dienst nicht; sie erfordern keine Einwilligung.
- Analyse — nur mit Ihrer Einwilligung. Wir arbeiten im Consent Mode v2: Die Analyse ist standardmäßig deaktiviert, und es werden keine Analyse-Cookies gespeichert, bis Sie im Banner auf „Akzeptieren“ klicken. Sie können die Einwilligung jederzeit widerrufen („Cookie-Einstellungen“ in der Fußzeile). Eine auf der öffentlichen Website getroffene Wahl gilt auch im Nutzerbereich. Zu dieser Kategorie gehört auch unser eigenes Cookie
cytado_zrodlo(90 Tage): Es merkt sich, woher Sie kamen, und wird nur im Moment der Kontoerstellung ausgelesen (Abschnitt 2). Es wird erst nach Ihrem Klick auf „Akzeptieren“ gesetzt, nie für Profilbildung oder Werbung genutzt und an niemanden weitergegeben. - reCAPTCHA — Google reCAPTCHA v3 schützt die Formulare für Anmeldung und Registrierung und kann eigene Cookies setzen, die zur Unterscheidung von Menschen und Bots erforderlich sind.
8. Sicherheit
Verbindungen zum Dienst sind verschlüsselt (HTTPS). Passwörter werden nur als bcrypt-Hashes gespeichert, Sitzungen in einem für Skripte nicht zugänglichen Cookie. Der Zugriff auf die Datenbank und das Anfrageprotokoll ist auf den Administrator des Dienstes beschränkt.
9. Änderungen und Kontakt
Wesentliche Änderungen dieser Erklärung kündigen wir im Dienst an. In Datenschutzangelegenheiten schreiben Sie ancontact@cytado.com. Die Regeln des Dienstes selbst sind in den AGB festgelegt; Angaben zum Anbieter finden Sie imImpressum.