Zum Inhalt springen
← Zurück

Datenschutzerklärung

Stand: Oktober 2026 · Fassung 2026-10-v1

1. Verantwortlicher

Postuvio UG (haftungsbeschränkt), Am Tiergarten 10-12, 22926 Ahrensburg, Deutschland, vertreten durch den Geschäftsführer Tom Gladrow. Kontakt, auch für Datenschutzfragen: support@portodoc.de.

2. Unsere Rolle

  • Privatkunden: Für die Verarbeitung deiner Daten, einschließlich der Inhalte deiner Briefe, sind wir Verantwortlicher im Sinne der DSGVO.
  • Firmenkunden: Die Inhalte der Briefe verarbeiten wir im Auftrag des Unternehmens nach dem Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO), den Unternehmen bei der Registrierung abschließen. Verantwortlich für diese Daten ist das Unternehmen. Eigener Verantwortlicher sind wir nur für die Konto-, Vertrags- und Abrechnungsdaten des Unternehmens und der für es handelnden Personen sowie für die Nachweise von Vollmacht und Vertragsschluss.
  • Absender und in Briefen genannte Personen: Briefe an unsere Kunden verarbeiten wir, um sie dem Empfänger bereitzustellen, in der oben beschriebenen Rolle.

3. Welche Daten wir verarbeiten und wozu

  • Konto- und Vertragsdaten: Name, E-Mail-Adresse, Anschrift, Sprache, Tarif, Zahlweise, Benachrichtigungswahl; bei Firmen zusätzlich Firmenname, Land, Ansprechperson, USt-IdNr. oder Registernummer und Branche — zur Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
  • Nachweise von Vollmacht und Vertragsschluss: bestätigte Fassung, Zeitpunkt, Name, IP-Adresse und Browserkennung — zum Nachweis (Art. 6 Abs. 1 lit. f DSGVO).
  • Briefpost: Umschlag und Inhalt der Briefe, Scan, erkannter Text, KI-Zusammenfassung, erkannte Fristen, Eingangsdatum und Zuordnung zum Konto — zur Erbringung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO).
  • Abrechnungsdaten: Rechnungen, Zahlungsstatus, Steuerangaben — zur Abrechnung und zur Erfüllung steuerlicher Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO).
  • Serverprotokolle: IP-Adresse, Zeitpunkt, aufgerufene Adresse — zur Sicherheit und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).

4. Besondere Daten in Briefen; Pflicht zur Bereitstellung

Briefe können besondere Kategorien personenbezogener Daten enthalten, etwa Gesundheitsdaten im Schreiben einer Krankenkasse. Wir verarbeiten sie nur, soweit es für die Entgegennahme, Digitalisierung und Bereitstellung nötig ist, und werten sie nicht für eigene Zwecke aus.

Ohne Konto- und Vertragsdaten und ohne Empfangsvollmacht können wir den Dienst nicht erbringen. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO treffen wir nicht.

5. Einsatz Künstlicher Intelligenz

Für Zusammenfassung, Fristenerkennung und Übersetzung verarbeitet ein KI-Modell den erkannten Text deiner Briefe. Das Modell läuft auf einem Rechner in Deutschland, den ein Gesellschafter der Postuvio UG für uns betreibt; er ist über ein verschlüsseltes privates Netz angebunden. Briefinhalte werden nicht zum Training von KI-Modellen verwendet. Setzen wir künftig einen anderen KI-Anbieter ein, passen wir diese Erklärung vorher an.

KI-Ergebnisse sind gekennzeichnet (Art. 50 KI-Verordnung). Sie sind unverbindliche Hilfestellungen und ersetzen keine Rechts- oder Steuerberatung.

6. Benachrichtigung per E-Mail

Du wählst selbst, wie wir dich über neue Post informieren:

  • Nur Hinweis: eine E-Mail, dass neue Post eingegangen ist, ohne Angaben zum Inhalt.
  • Kurzfassung: Absender, Art des Schreibens, eine kurze Zusammenfassung und erkannte Fristen in der E-Mail.
  • Kurzfassung mit PDF: zusätzlich der Scan als Anhang.
  • Kurzfassung und Scan senden wir per unverschlüsselter E-Mail nur, wenn du das selbst gewählt hast. Solche E-Mails können auf dem Übertragungsweg von Dritten gelesen werden. Ohne eigene Wahl erhältst du nur den Hinweis. Deine Wahl speichern wir mit Zeitpunkt; du kannst sie jederzeit im Kundenkonto ändern.

7. Schutz der Briefinhalte und Notfallzugriff

Sobald ein Brief deinem Konto zugeordnet ist, sieht bei uns niemand mehr seinen Inhalt – nur im Ausnahmefall, mit Grund, und du bekommst sofort eine E-Mail.

Vor der Zuordnung sehen unsere Mitarbeiter Scan und erkannten Text, soweit das nötig ist, um den Brief dem richtigen Konto zuzuordnen.

Notfallzugriff: Muss ein Mitarbeiter ausnahmsweise den Inhalt eines zugeordneten Briefs sehen, etwa um einen Fehler zu beheben, gibt er einen Grund an. Der Zugriff gilt nur für diesen einen Brief und für 15 Minuten, er wird protokolliert, und du erhältst sofort eine E-Mail.

Die Papier-Originale bewahren wir 90 Tage verschlossen auf und vernichten sie danach nach DIN 66399, sofern du keine Weiterleitung beauftragst.

8. Empfehlungsprogramm

Meldest du dich über einen Empfehlungslink an, speichern wir, über welchen Code das geschah und ob deine erste Rechnung bezahlt ist. Das brauchen wir, um dem Werbenden seine Prämie gutzuschreiben (Art. 6 Abs. 1 lit. b und f DSGVO). Werbende Kunden erfahren deinen Namen nicht: Sie sehen nur die Zahl ihrer Empfehlungen, und ihre Gutschrift trägt einen neutralen Buchungstext.

9. Benachrichtigungen an unser Team

Bei einer neuen zahlenden Anmeldung und bei jedem Zahlungseingang erhält unser Team eine interne E-Mail mit Name oder Firma, Kundennummer, Tarif, Land und Betrag, nie mit Briefinhalten (Art. 6 Abs. 1 lit. f DSGVO).

10. Empfänger

  • Hetzner Online GmbH (Gunzenhausen): Hosting von Anwendung, Datenbank und Scans in einem Rechenzentrum in Helsinki, Finnland (EU), sowie eine verschlüsselte Sicherungskopie in der EU.
  • KI-Verarbeitung: ein Rechner in Deutschland, den ein Gesellschafter der Postuvio UG für uns betreibt (Abschnitt 5); dort liegt außerdem eine verschlüsselte Sicherungskopie.
  • E-Mail-Versand: ein E-Mail-Versanddienstleister mit Sitz in der EU oder mit Standardvertragsklauseln; er erhält Name, E-Mail-Adresse und den Inhalt der Benachrichtigung.
  • Zahlungsabwicklung: Stripe (Stripe Payments Europe, Ltd., Dublin, Irland); Stripe erhält Name, E-Mail-Adresse, Rechnungsangaben und Zahlungsdaten.
  • Prüfung der USt-IdNr.: Bei Firmen aus der EU fragen wir die USt-IdNr. beim MwSt-Informationsaustauschsystem (VIES) der Europäischen Kommission ab; übermittelt werden Länderkennung und Nummer.
  • Postdienstleister: wenn du die Weiterleitung von Originalen beauftragst.
  • Behörden: soweit wir gesetzlich dazu verpflichtet sind.

11. Übermittlung in Länder außerhalb der EU

Eine Übermittlung in Länder außerhalb der EU findet nur statt, soweit ein oben genannter Empfänger dies vorsieht, und nur unter den Voraussetzungen der Art. 44 ff. DSGVO (Angemessenheitsbeschluss oder Standardvertragsklauseln).

12. Speicherdauer

  • Digitalisierte Briefe (Scan, erkannter Text, Zusammenfassung): bis zum Vertragsende und danach 30 Tage, damit du sie exportieren kannst; anschließend löschen wir sie.
  • Original-Briefe: 90 Tage nach der Digitalisierung; danach Vernichtung nach DIN 66399 oder auf deinen Wunsch Weiterleitung.
  • Rechnungen und Buchungsbelege: 8 Jahre.
  • Nachweise von Vollmacht und Vertragsschluss: 6 Jahre nach Vertragsende.
  • Unterlagen zur Identifizierung von Firmenkunden, soweit wir nach dem Geldwäschegesetz dazu verpflichtet sind: 5 Jahre nach Ende der Geschäftsbeziehung.
  • Kontodaten: bis zum Vertragsende; danach nur, soweit sie in Rechnungen und Nachweisen enthalten sind.
  • Serverprotokolle: 30 Tage.

13. Deine Rechte

Du hast die folgenden Rechte. Bei Firmenkunden richten sich Anfragen zu den Inhalten der Briefe an das Unternehmen; Anfragen, die bei uns eingehen, leiten wir dorthin weiter.

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf der Empfangsvollmacht jederzeit im Kundenkonto oder in Textform

14. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel.

15. Sicherheit der Verarbeitung

Alle Daten liegen auf Servern in der EU (Hetzner, Helsinki). Übertragungen sind TLS-verschlüsselt (HSTS). In der Datenbank sind die Daten jedes Kunden von denen anderer Kunden getrennt.

16. Cookies

Diese Website verwendet ausschließlich technisch notwendige Session-Cookies (§ 25 Abs. 2 TDDDG). Es findet kein Tracking statt; ein Cookie-Banner ist daher nicht erforderlich.