Rechtliches

Datenschutzerklärung

Stand: 12. September 2026

1. Verantwortlicher

Bulut Software GmbH
Im Mediapark 5
50670 Köln
Geschäftsführer: Ersin Bulut
E-Mail: hello@niveo.app

Ein Datenschutzbeauftragter ist nicht bestellt. Anfragen zum Datenschutz richtest du an die Adresse oben.

2. Worum es geht

Niveo ist ein persönliches Dokumentenarchiv. Wir verarbeiten Daten, um den Dienst zu betreiben: Konto, hochgeladene oder weitergeleitete Dokumente, Suche, Erinnerungen und — wenn du zahlst — das Abo.

Wir verkaufen deine Daten nicht, schalten keine Werbung damit und setzen keine Analyse- oder Marketing-Tracker ein.

Rechtsgrundlagen sind vor allem Art. 6 Abs. 1 lit. b DSGVO (Vertrag), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, etwa Aufbewahrung von Rechnungsdaten) und Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen: Betrieb, Sicherheit, Missbrauchsvermeidung).

3. Diese Website

Die Produktseite unter www.niveo.app bzw. www.staging.niveo.app setzt keine Cookies und keine Tracker. Beim Aufruf entstehen technische Protokolldaten (IP-Adresse, Zeitpunkt, aufgerufene Datei, User-Agent). Die speichert unser Hosting bei Google Cloud, soweit das für Auslieferung, Sicherheit und Fehleranalyse nötig ist.

Schriften

Die Seite lädt die Schrift Inter von rsms.me und Dancing Script von Google Fonts (fonts.googleapis.com / fonts.gstatic.com). Dabei kann deine IP-Adresse an diese Anbieter gehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (einheitliche Darstellung). Google LLC sitzt in den USA.

4. Konto und Anmeldung

Für ein Konto brauchst du E-Mail-Adresse und Passwort. Das Passwort speichern wir nur als Hash. Zusätzlich verarbeiten wir die im Browser erkannte Sprache, Bestätigungsmails und — wenn du es einschaltest — einen zweiten Faktor (TOTP). Der TOTP-Geheimwert liegt verschlüsselt.

Nach dem Login speichert die App ein Sitzungs-Cookie niveo-web-token (SameSite=Lax, Laufzeit bis zum Ablauf des Refresh-Tokens) und denselben Token in localStorage. Ohne das Cookie funktioniert die Anmeldung nicht. Theme, Sprache und Akzentfarbe liegen in localStorage auf deinem Gerät.

Support und Systemmails (Bestätigung, Hinweise zum Abo) gehen über Mailgun, EU-Endpunkte (smtp.eu.mailgun.org, api.eu.mailgun.net).

5. Dokumente und Archiv

Du lädst Dateien hoch oder leitest sie an eine Niveo-Adresse weiter (ab Plus). Wir verarbeiten dann:

Jede Datei wird vor dem Ablegen mit AES-256-GCM verschlüsselt; jedes Dokument hat einen eigenen Schlüssel. Der Schlüssel wird mit einem mandantenbezogenen Schlüssel in Google Cloud KMS (europe-west1) umwickelt. Sensible Felder in der Datenbank (u. a. Dateiname, Notiz, Importquelle, Vorgangsnamen) speichern wir ebenfalls verschlüsselt. Kontodaten wie E-Mail bleiben im Klartext, weil Login und Versand das brauchen.

Für Texterkennung, Suche und automatische Angaben müssen wir den Inhalt entschlüsseln. Die Suche indexiert durchsuchbaren Text. Auszüge des Dokumenttexts können an Google Vertex AI (Gemini) in europe-west1 gehen, damit Typ und Felder erkannt werden. Das ist Teil des Vertrags, kein Training für Werbung.

Autorisierte Mitarbeiter können auf Daten zugreifen, soweit das für Betrieb, Sicherheit oder von dir angefragten Support nötig ist.

Ab Plus kannst du Links teilen. Wer den Link hat, sieht die freigegebenen Dokumente. Die Verantwortung für den Versand des Links liegt bei dir.

Einzeldownload und Archiv-Export (ZIP) gibt es auf jedem Plan. Ein fertiger Export bleibt sieben Tage zum Herunterladen verfügbar.

6. Zahlungen

Bezahlte Pläne laufen über Stripe. Dafür gehen E-Mail und — soweit vorhanden — Name an Stripe, plus die Zahlungsdaten, die du dort eingibst. Stripe ist Zahlungsdienstleister und verarbeitet diese Daten nach eigenen Regeln. Wir speichern die Stripe-Kunden-ID und den Abo-Status.

Stripe kann Daten außerhalb der EU verarbeiten, üblicherweise auf Grundlage von Standardvertragsklauseln. Details: stripe.com/privacy.

Der Testmonat Plus braucht kein Zahlungsmittel. Hinterlegst du eine Karte, ohne zu kündigen, kann Stripe sie für die spätere Abrechnung nutzen.

7. Empfänger

Wir setzen Auftragsverarbeiter bzw. Dienstleister ein, soweit der Betrieb das braucht:

Eine Weitergabe an Behörden erfolgt nur, wenn wir rechtlich dazu verpflichtet sind.

8. Drittlandtransfer

Der Kern des Dienstes (Anwendung, Datenbank, Dokumentenspeicher, KMS, Vertex AI) läuft in der EU. Nicht ausschließlich in der EU gebunden sind insbesondere Stripe (Zahlungen) und die Schriftenanbieter dieser Website. Soweit dabei ein Transfer in die USA oder andere Drittländer stattfindet, stützen wir uns auf Angemessenheitsbeschlüsse oder Standardvertragsklauseln der Anbieter. Secret-Manager- und Logging-Regionen sind nicht in jedem Fall fest auf die EU begrenzt.

9. Speicherdauer

10. Deine Rechte

Du hast gegenüber uns die Rechte aus Art. 15–21 DSGVO: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen. Soweit eine Verarbeitung auf Einwilligung beruht, kannst du sie widerrufen; der Widerruf gilt für die Zukunft.

Auskunft und Export: im Konto über Archiv-Export und Download, oder per E-Mail an hello@niveo.app. Löschung: über die Kontoeinstellungen oder dieselbe Adresse.

Außerdem hast du das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist in der Regel:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
www.ldi.nrw.de

11. Pflichtangaben und Profiling

Ohne E-Mail und Passwort kommt kein Vertrag zustande. Ohne hochgeladene oder weitergeleitete Datei gibt es kein Archiv für dieses Dokument. Zahlungsmittel sind nur für bezahlte Pläne nötig.

Niveo trifft keine automatisierten Entscheidungen mit Rechtswirkung im Sinn von Art. 22 DSGVO. Erkennung und Suche helfen dir beim Organisieren; sie ersetzen keine rechtliche oder steuerliche Prüfung.

12. Änderungen

Wenn sich der Dienst oder die Rechtslage ändert, passen wir diese Erklärung an. Der Stand steht oben. Die aktuelle Fassung findest du immer unter dieser Adresse.

Impressum · Zur Startseite