Stand: 5. August 2026
App: Brief — Behördenpost verstehen („die App")
Geltungsbereich: die über den Apple App Store in Deutschland vertriebene iOS-App.
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Vasile Piciriga
Odenwaldstr. 1
63820 Elsenfeld, Deutschland
E-Mail: vasilepiciriga@gmail.com
Wir sind in Deutschland niedergelassen; ein Vertreter nach Art. 27 DSGVO ist daher nicht zu
benennen. Fragen zu dieser Erklärung und zu Ihren Rechten richten Sie bitte an die vorstehende
Anschrift.
Brief ist privacy-first konzipiert. Die Texterkennung (OCR) Ihrer Dokumentfotos erfolgt vollständig auf Ihrem Gerät. Nur wenn Sie eine KI-Analyse anfordern, wird ein bereinigter Textauszug des erkannten Textes — über unseren eigenen sicheren Backend-Proxy — an einen KI-Dienst zur Verarbeitung übermittelt. Ihre Dokumente werden nach der Verarbeitung niemals auf unseren Servern gespeichert, und Dokumentinhalte erscheinen niemals in unseren Protokollen. Die App zeigt keine Werbung. Mit Ihrer Erlaubnis — und nur dann — misst sie ihre eigene Werbung über zwei Werbenetzwerke (Ziffer 8); Ihre Briefe, deren Text und Ihre Antworten sind nie Teil dieser Messung.
| Verarbeitung | Rechtsgrundlage | |
|---|---|---|
| Erbringung des von Ihnen angeforderten Kerndienstes (OCR auf dem Gerät; KI-Analyse des von Ihnen übermittelten Textes; Rückgabe der Ergebnisse; Kontingent-/Fair-Use-Zählung; Prüfung der Abo-Berechtigung) | Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung bzw. vorvertragliche Maßnahmen auf Ihre Anfrage | |
| Sicherheit, Missbrauchsprävention, technische Stabilität, Rechtsverteidigung | Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (sicherer und zuverlässiger Betrieb der App; Interessenabwägung fällt angesichts der minimalen Datenbasis zu Ihren Gunsten aus) | |
| Übermittlung des erkannten Textes an den KI-Dienst zur Analyse | Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO — Ihre ausdrückliche Einwilligung, die vor der ersten Analyse eingeholt wird, die Ihr Gerät verlässt, und die Sie jederzeit in den Einstellungen widerrufen können | |
| Werbemessung mit der Werbe-ID (Zuordnung einer Installation und generischer Meilensteine in der App zu unseren eigenen Anzeigen über Meta und TikTok) | Art. 6 Abs. 1 lit. a DSGVO — Ihre Einwilligung, erteilt in der App-Tracking-Transparency-Abfrage und jederzeit widerrufbar in den iOS-Einstellungen → Datenschutz & Sicherheit → Tracking |
| Aggregierte Werbemessung ohne Werbe-ID (Apple SKAdNetwork, Meta Aggregated Event Measurement) | Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse zu wissen, ob unsere Werbung wirkt; ohne Kennung, ohne Inhalte, und Sie können jederzeit widersprechen, indem Sie Tracking ablehnen |
|---|
Amtliche Schreiben, die Sie scannen, können besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO enthalten — etwa Gesundheitsdaten (Arzt- oder Versicherungsschreiben), Angaben zu rechtlichen Verfahren oder andere sensible Inhalte.
Wir setzen wenige Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein, gebunden durch Auftragsverarbeitungsverträge:
| Auftragsverarbeiter | Zweck | Standort / Transfergarantie |
|---|---|---|
| Anthropic PBC (Claude API) | Erstellung der KI-Analyse und des Antwortentwurfs aus dem von Ihnen übermittelten Textauszug | USA — Drittland. Siehe Ziffer 6.1. |
| Cloudflare, Inc. (Workers, KV, Durable Objects) | Hosting unseres Backend-Proxys, der Fair-Use-Zähler und der Berechtigungsdaten | Verarbeitung am Edge, auch außerhalb der EU/des EWR. Siehe Ziffer 6.1. |
| Apple Inc. / Apple Distribution International Ltd. | App-Vertrieb, In-App-Käufe, Abo-Verwaltung | Apple handelt für App-Store-Transaktionen weitgehend als eigenständiger Verantwortlicher |
|---|
Partner für die Werbemessung — eigenständige Verantwortliche, keine Auftragsverarbeiter. Mit Ihrer App-Tracking-Transparency-Erlaubnis erhalten Meta Platforms Ireland Limited (Meta App Events SDK; Datenschutzrichtlinie) und TikTok Technology Limited (TikTok App Events SDK; Datenschutzrichtlinie) die Werbe-ID Ihres Geräts zusammen mit den in Ziffer 8 genannten generischen Ereignissen und verarbeiten sie als eigenständige Verantwortliche nach ihren eigenen Datenschutzrichtlinien und zu eigenen Zwecken. Keiner von beiden erhält Inhalte Ihrer Briefe, und keiner ist an der KI-Analyse oder unserem Backend beteiligt. Beide können die Daten außerhalb der EU/des EWR unter den in Ziffer 6.1 beschriebenen Garantien verarbeiten.
Eine Weitergabe an sonstige Dritte erfolgt nicht, außer bei gesetzlicher Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Soweit ein Auftragsverarbeiter Daten außerhalb der EU/des EWR verarbeitet, stellen wir ein angemessenes Schutzniveau sicher durch: einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO — für zertifizierte US-Anbieter einschließlich des EU-U.S. Data Privacy Framework) oder die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzender Maßnahmen, soweit erforderlich.
Für den KI-Anbieter ist dies der Mechanismus, auf den wir uns stützen; wir können Ihnen heute nicht bestätigen, dass die Standardvertragsklauseln für Ihre Daten bereits abgeschlossen sind. Solange das so ist, bietet die App eine Analyse auf dem Gerät an: Diese verlässt Ihr Telefon nicht, und Sie können die Cloud-Analyse im Zustimmungsdialog und jederzeit später in den Einstellungen ablehnen.
Die App zeigt keine Werbung. Sie enthält zwei SDKs zur Werbemessung — Meta App Events (Meta Platforms) und TikTok App Events (TikTok) —, deren einzige Aufgabe es ist, diesen beiden Netzwerken mitzuteilen, ob eine Installation von Brief über eine von uns bezahlte Anzeige kam und ob einige generische Meilensteine folgten. Das ist Tracking im Sinne von Apples App Tracking Transparency, und die App behandelt es als solches.
Was gefragt wird. Während der Einführung — bei Installationen, die älter sind als diese Funktion, einmalig auf dem Startbildschirm — erklärt die App dies und zeigt danach einmal die App-Tracking-Transparency-Abfrage von iOS. Wenn Sie ablehnen, ändert sich an der App nichts. Ihre Antwort können Sie jederzeit in den iOS-Einstellungen → Datenschutz & Sicherheit → Tracking ändern und in der App unter Datenschutz & Sicherheit einsehen.
Was gesendet werden kann. Die Ereignisse sind eine feste, in die App eingebaute Liste: Installation, App-Start, Einführung abgeschlossen, Anzeige der Abo-Seite (und welcher ihrer drei Anlässe), die erste erfolgreiche Analyse eines Briefs (einmal pro Installation, ohne jede Information über den Brief), Beginn eines kostenlosen Probezeitraums und der erste bezahlte Abo-Zeitraum (Tarif, Apple-Preis und Währung). Mit Ihrer Erlaubnis geht die Werbe-ID des Geräts (IDFA) mit.
Was nie gesendet werden kann — weil die App keinen Codepfad dafür hat: Ihre Brieffotos und PDFs, der erkannte Text, Zusammenfassungen und Erklärungen, Ihre Antworten, Namen, Adressen, Aktenzeichen, Beträge, Daten oder sonstige Inhalte eines Briefs, Absender oder Art eines Briefs sowie die anonyme Installationskennung, die mit unserem eigenen Backend verwendet wird.
Ohne Ihre Erlaubnis. Es wird keine Werbe-ID gelesen oder gesendet. iOS blockiert jede Verbindung des TikTok-SDK zu TikToks Servern; TikTok erhält dann nur Apples eigenes SKAdNetwork-Postback, das aggregiert meldet, dass eine Installation stattfand, ohne Sie oder Ihr Gerät zu identifizieren. Das Meta-SDK stützt sich ebenfalls auf SKAdNetwork und auf Metas Aggregated Event Measurement, die ohne Kennung arbeiten.
Empfänger und Rechtsgrundlage. Meta und TikTok verarbeiten diese Daten als eigenständige Verantwortliche nach ihren eigenen Datenschutzrichtlinien (Ziffer 6). Mit Ihrer Erlaubnis ist die Rechtsgrundlage Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); die aggregierte Messung ohne Kennung stützt sich auf unser berechtigtes Interesse zu wissen, ob unsere Werbung wirkt (Art. 6 Abs. 1 lit. f DSGVO), und Sie können ihr jederzeit widersprechen, indem Sie die Tracking-Erlaubnis in den iOS-Einstellungen ablehnen oder widerrufen.
App-Store-Label. Zusätzlich zu den drei Datenarten aus Ziffer 3 weist das App-Store-Datenschutzlabel Geräte-ID, Kaufhistorie und Produktinteraktion als für Tracking verwendet aus; das entspricht der PrivacyInfo.xcprivacy im ausgelieferten Binary. Die Teilen-Erweiterung enthält keines der beiden SDKs und trackt nichts.
Ihnen stehen nach der DSGVO folgende Rechte zu:
Die App richtet sich nicht an Kinder. Sie ist für Personen bestimmt, die amtliche Post erhalten, d. h. in der Regel ab 16 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern.
Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO): TLS-Verschlüsselung bei der Übertragung, iOS-Geräteverschlüsselung im Ruhezustand, datensparsame Architektur (On-Device-OCR, flüchtige Serververarbeitung), Zugriffskontrollen und keine Protokollierung von Inhalten. Kein Übertragungsweg ist zu 100 % sicher; wir überprüfen unsere Maßnahmen fortlaufend.
Wir können diese Erklärung anpassen, wenn sich die App oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist stets in der App und unter https://brief-legal.pages.dev verfügbar. Über wesentliche Änderungen informieren wir Sie in der App. Das oben genannte Datum („Stand") zeigt die letzte Überarbeitung.