Datenschutzerklärung

1. Wer verantwortlich ist

Abundera, Inc. (Delaware C-Corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) betreibt Abundera Sign und ist der Verantwortliche für Absender-Konten. Bei Interaktionen mit Unterzeichnern handelt Abundera, Inc. als Auftragsverarbeiter im Auftrag des Absenders, der den Umschlag initiiert hat.

2. Was wir verarbeiten

2.1 Absender-Kontodaten

Wenn Sie ein Absender-Konto erstellen, um Umschläge über Abundera Sign zu versenden, verarbeiten wir: Name, E-Mail-Adresse, Organisation (optional), Authentifizierungsdaten (Passkey oder Passwort-Hash), von Ihnen erzeugte API-Schlüssel, Abrechnungsdaten (von unserem Zahlungsdienstleister verarbeitet, siehe §6) und Produkt-Nutzungsereignisse (erstellte Umschläge, API-Aufrufe, Anmeldezeiten) zu Sicherheits- und Ratenbegrenzungszwecken.

2.2 Identitätsdaten des Unterzeichners

Wenn ein Absender Sie als Unterzeichner zu einem Umschlag hinzufügt, verarbeiten wir: Ihren Namen und Ihre E-Mail-Adresse (erforderlich zur Zustellung des Signierlinks und zur Bindung der Unterschrift an Sie), eine optionale Telefonnummer, falls der Absender die SMS-Verifizierung aktiviert hat, Ihre IP-Adresse, Ihren User-Agent-String, die Zeitstempel jedes Ereignisses im Signiervorgang sowie das handschriftliche oder getippte Signaturbild.

2.3 Dokumentinhalte

Die PDF-Dokumente, die Absender hochladen, sowie alle von Unterzeichnern hinzugefügten Texte, Felder oder Anmerkungen werden verschlüsselt gespeichert. Wir lesen Dokumentinhalte nur, um sie an autorisierte Parteien auszuliefern, um die KI-Zusammenfassung zu erzeugen (falls vom Absender aktiviert) und um das kryptografische Nachweispaket zu erstellen.

2.4 Kryptografische Nachweisartefakte

Für jeden signierten Umschlag erzeugen und bewahren wir auf: PAdES Part 4 (LTV) digitale Signaturblöcke, die in das PDF eingebettet sind, RFC 3161 vertrauenswürdige Zeitstempel unabhängiger Zeitstempelbehörden, einen Hash-verketteten Audit-Trail jedes Signierereignisses, ein persönliches Dokumentensiegel pro Unterzeichner (TOTP-kompatibler Verifizierungscode) sowie ein herunterladbares Abschlusszertifikat, das das Vorgenannte zusammenfasst.

3. KI-Dokumentzusammenfassungen

Wenn ein Absender die Funktion zur klar verständlichen Dokumentzusammenfassung aktiviert, wird der Dokumenttext an unseren Inferenzanbieter (derzeit Cloudflare Workers AI; vorbehaltlich der Subprozessor-Verpflichtungen in §6) zur Zusammenfassung übermittelt. Die Zusammenfassung wird neben dem Umschlag gespeichert. Der Inferenzanbieter bewahrt den Dokumenttext über den Lebenszyklus der Anfrage hinaus nicht auf und nutzt ihn niemals für das Training von Modellen.

4. Verifizierungsanalysen

Wenn jemand eine öffentliche Verifizierungs-URL besucht (oder einen Code des persönlichen Dokumentensiegels eingibt), erfassen wir das Verifizierungsereignis aggregiert (Anzahl, länderbezogene Geografie, Tag), damit der ursprüngliche Absender die Verifizierungsaktivität einsehen kann. Wir erfassen für Verifizierungsbesuche keine IP-Adressen oder nutzerbezogenen Kennungen, es sei denn, der Besucher ist ein authentifizierter Absender oder Unterzeichner für diesen Umschlag.

5. Cookies und Tracking

Abundera Sign verwendet ausschließlich notwendige Erstanbieter-Cookies für Authentifizierung und CSRF-Schutz. Wir verwenden keine Drittanbieter-Tracking-Pixel, Werbe-Cookies oder Analyse-SDKs, die Besucher fingerabdrucken. Das Portal nutzt Local Storage, um UI-Einstellungen (Theme, Sprache) zu speichern. Es verlassen keine Daten Ihren Browser, sofern Sie keine Aktion ausführen, die dies erfordert.

6. Von uns eingesetzte Subprozessoren

SubprozessorZweckGeteilte Daten
CloudflareHosting, Edge-Compute, R2-Objektspeicher, D1-DatenbankAlle Absender-, Unterzeichner- und Dokumentdaten (verschlüsselt gespeichert)
StripeAbonnementabrechnungAbsendername, E-Mail, Rechnungsadresse, letzte 4 Stellen der Karte
Resend / ZeptoMailTransaktionale E-Mails (Signierlinks, Abschlussbenachrichtigungen)E-Mail des Empfängers, Umschlag-ID, Signier-URL
RFC 3161 ZeitstempelbehördeUnabhängige vertrauenswürdige Zeitstempel für Signatur-LTVNur Dokument-Hash (keine PII)
Cloudflare Workers AIKlarverständliche Dokumentzusammenfassungen (falls vom Absender aktiviert)Dokumenttext (anfragebezogen, keine Aufbewahrung, kein Training)

Die aktuelle kanonische Liste steht unter abundera.ai/legal/subprocessors mit 30-tägiger Änderungsankündigung. Individuelle Enterprise-Verträge können zusätzliche Subprozessor-Beschränkungen festlegen.

7. Wie lange wir Ihre Daten aufbewahren

8. Rechtsgrundlage der Verarbeitung (GDPR / EWR-Unterzeichner)

9. Ihre Rechte

Ob Absender oder Unterzeichner, Sie können verlangen: Auskunft über die zu Ihrer Person gespeicherten Daten, Berichtigung unrichtiger Daten, Löschung (vorbehaltlich der Aufbewahrungspflichten in §7), Datenexport in maschinenlesbarem Format und Beschwerde bei einer Aufsichtsbehörde.

Bei der Löschung gibt es eine Ausnahme: Solange sich ein signiertes Dokument innerhalb seiner Aufbewahrungsfrist befindet, ist der Nachweisdatensatz nach Artikel 17(3)(e) GDPR (Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen) von der Löschung ausgenommen. Personenbezogene Daten außerhalb des Nachweisdatensatzes werden weiterhin auf Anfrage gelöscht, und der Nachweisdatensatz selbst wird nach Ablauf der Aufbewahrungsfrist vernichtet.

Für unterzeichnerseitige Anfragen müssen wir gegebenenfalls den Absender einbeziehen (Verantwortlicher des Umschlags, den Sie signiert haben). Schreiben Sie an dpo@abundera.ai mit dem Betreff "Betroffenenanfrage", wir antworten innerhalb von 30 Tagen.

10. "Meine personenbezogenen Daten nicht verkaufen oder teilen"

Wir verkaufen keine personenbezogenen Daten. Wir teilen keine personenbezogenen Daten für kontextübergreifende verhaltensbezogene Werbung. Einwohner Kaliforniens, Virginias, Colorados, Connecticuts und Utahs können Widerspruchsrechte ausüben (die bei diesem Dienst im Wesentlichen ohne Wirkung sind, da wir nicht verkaufen oder teilen), indem sie eine E-Mail an dpo@abundera.ai senden.

11. Minderjährige

Abundera Sign ist nicht für Personen unter 18 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Wenn Sie der Ansicht sind, dass ein Unterzeichner minderjährig war, kontaktieren Sie dpo@abundera.ai.

12. Internationale Übermittlungen

Das globale Edge-Netzwerk von Cloudflare kann Daten aus jeder seiner Rechenzentrumsregionen speichern und ausliefern. EU-Standardvertragsklauseln sind mit unseren Subprozessoren vereinbart. EWR / UK-Absender können einen Auftragsverarbeitungsvertrag unter abundera.ai/legal/dpa anfordern.

13. Sicherheit

TLS 1.2+ in der Übertragung, AES-256 im Ruhezustand, signierte PAdES-PDFs sind offline ohne unsere Server prüfbar, Hash-verkettete Audit-Trails erkennen Manipulationen kryptografisch, gescopte API-Schlüssel, optionale ausschließliche Passkey-Authentifizierung für Absender, Ratenbegrenzungen auf jedem authentifizierten und öffentlichen Endpunkt, automatisiertes Schwachstellenscanning für Abhängigkeiten sowie eine veröffentlichte security.txt zur Schwachstellenmeldung.

14. Meldung von Datenpannen

Sofern eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt, melden wir dies der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntnisnahme und benachrichtigen Betroffene unverzüglich, sofern das Risiko hoch ist.

15. Änderungen dieser Richtlinie

Wesentliche Änderungen werden allen aktiven Absendern per E-Mail mindestens 30 Tage vor Inkrafttreten angekündigt. Das Datum "Zuletzt geprüft" oben auf dieser Seite spiegelt die jüngste wesentliche Aktualisierung wider.

16. Kontakt

Datenschutzfragen: dpo@abundera.ai
Sicherheitshinweise: security.txt oder security@abundera.ai
Rechtliches: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · Vereinigte Staaten