Datenschutzerklärung

Stand: 01.10.2026 · Tag des Livegangs dieser Fassung

Deine Manuskripte sind unveröffentlichte Werke. Diese Erklärung sagt dir vollständig, was mit ihnen und mit deinen übrigen Daten passiert, wer sie zu sehen bekommt und wie lange sie bleiben.

Sie gilt für zwei Angebote: die Website manuskript-kompass.de und die Anwendung app.manuskript-kompass.de (bis auf Weiteres auch erreichbar unter ki.autorenpotenzial.de). Was nur für eines von beiden gilt, ist entsprechend gekennzeichnet.


1. Wer für deine Daten verantwortlich ist

Verantwortliche im Sinne der Datenschutz-Grundverordnung:

Manuskript-Kompass – eine Marke von KI-Kreativschmiede Inhaberin: Antje Backwinkel Am Marienpfad 17 55128 Mainz Deutschland

E-Mail: info@manuskript-kompass.de Telefon: +49 6131 791589

Umsatzsteuer-Identifikationsnummer nach § 27a UStG: DE242633637

Als Kleinunternehmerin nach § 19 UStG weise ich keine Umsatzsteuer aus.


2. Deine Rechte

Du hast jederzeit das Recht:

  • Auskunft darüber zu verlangen, welche Daten ich über dich verarbeite (Art. 15 DSGVO)
  • falsche Daten berichtigen zu lassen (Art. 16 DSGVO)
  • die Löschung deiner Daten zu verlangen (Art. 17 DSGVO)
  • die Verarbeitung einschränken zu lassen (Art. 18 DSGVO)
  • deine Daten in einem übertragbaren Format zu erhalten (Art. 20 DSGVO)
  • eine Einwilligung jederzeit zu widerrufen, mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Eine Nachricht an info@manuskript-kompass.de genügt. Ich antworte innerhalb eines Monats.

Wie eine Auskunft praktisch abläuft: Auf Anfrage bekommst du eine Datei mit deinen Kontodaten, deinen Projekten samt Manuskripttext, deinen Lektoratspaketen, deinem Autorinnen-Profil und den zu deinem Konto gehörenden Nutzungsereignissen. Bei großen Manuskripten kann das ein umfangreiches Paket werden; ich schicke es dir über einen geschützten Downloadlink und nicht als E-Mail-Anhang.


📌 Dein Widerspruchsrecht

Einige Verarbeitungen stütze ich auf mein berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO: die Server-Protokolle (4.1), die Beantwortung deiner E-Mails außerhalb eines Vertrags (4.5), die E-Mails an Käuferinnen (4.7), das Versenden von Umfragelinks (4.8), die Reichweitenmessung (4.10), das Prüfprotokoll des Lektorats (5.5), den Betriebs- und Missbrauchsteil der Nutzungsereignisse (5.8) und die Rückmeldungen aus der Feedback-Funktion (5.9).

Gegen jede dieser Verarbeitungen kannst du Widerspruch einlegen, aus Gründen, die sich aus deiner besonderen Situation ergeben (Art. 21 Abs. 1 DSGVO). Ich verarbeite die betroffenen Daten dann nicht mehr, es sei denn, ich kann zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.

Gegen Werbung kannst du jederzeit widersprechen, ohne das zu begründen (Art. 21 Abs. 2 DSGVO). Danach verarbeite ich deine Daten nicht mehr für Werbung. Das kostet dich nichts außer den Übermittlungskosten nach Basistarif.

Eine formlose Nachricht an info@manuskript-kompass.de genügt in beiden Fällen.


Beschwerde: Du kannst dich bei jeder Datenschutzaufsichtsbehörde beschweren. Für mich zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz Hintere Bleiche 34, 55116 Mainz Telefon 06131 8920-0 · poststelle@datenschutz.rlp.de · www.datenschutz.rlp.de

3. Was du angeben musst und was nicht

Musst du angeben: E-Mail-Adresse und Passwort, sonst kann ich dir kein Konto einrichten. Name und Rechnungsanschrift beim Kauf, weil ich ohne sie keine ordnungsgemäße Rechnung stellen darf (§ 14 UStG). Ohne diese Angaben kommt kein Vertrag zustande.

Brauchst du für einzelne Funktionen: Manuskripttext, Genre, Briefing. Ohne sie kann der Kompass nicht arbeiten. Ob du sie eingibst, entscheidest du von Projekt zu Projekt.

Ist völlig freiwillig: die Newsletter-Anmeldung, die Teilnahme an Umfragen, die Freigabe deiner Lektoratsentscheidungen für das Regelwerk, die Suche nach Vergleichstiteln, Rückmeldungen über die Feedback-Funktion und deine Telefonnummer. Sagst du hier Nein, hat das keine Folgen für deinen Vertrag und für das, was der Kompass für dich tut.


4. Die Website manuskript-kompass.de

4.1 Hosting und Server-Protokolle

Die Website läuft bei der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Ausgeliefert wird sie aus der Region Frankfurt am Main (fra1).

Bei jedem Aufruf überträgt dein Browser technische Daten, die der Server kurzzeitig protokolliert:

  • deine IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • die aufgerufene Seite und die übertragene Datenmenge
  • die zuvor besuchte Seite (Referrer), soweit dein Browser sie sendet
  • Browsertyp, Browserversion und Betriebssystem

Diese Daten brauche ich, um die Seite überhaupt ausliefern zu können, Störungen zu finden und Angriffe abzuwehren. Rechtsgrundlage ist mein berechtigtes Interesse am sicheren und stabilen Betrieb, Art. 6 Abs. 1 lit. f DSGVO. Ich führe die Protokolle nicht mit anderen Daten zusammen und werte sie nicht personenbezogen aus. Vercel speichert sie nach eigenen Angaben nur kurzzeitig für Betrieb und Missbrauchsabwehr; ich habe darauf keinen Zugriff und sehe sie nicht ein.

Mit Vercel besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Daten liegen und werden verarbeitet in Frankfurt. Vercel ist aber ein US-Unternehmen, dessen Beschäftigte für Betrieb und Wartung aus den USA auf die Systeme zugreifen können. Deshalb ist das rechtlich trotzdem eine Übermittlung in die USA, und deshalb stütze ich sie auf die Standardvertragsklauseln – siehe Abschnitt 7.

4.2 Schriftarten

Die Schriften Cormorant Garamond und Montserrat werden zusammen mit der Seite von meinem Hoster in Frankfurt ausgeliefert (Abschnitt 4.1). Es wird dabei keine Verbindung zu Google aufgebaut, und deine IP-Adresse erreicht Google auf diesem Weg nicht.

4.3 Der Bestellvorgang über ThriveCart

Verkauf und Bezahlung laufen über die ThriveCart LLC, 251 Little Falls Drive, Wilmington, Delaware 19808, USA.

Auf dieser Website findet dazu nichts statt. Es gibt kein eingebettetes Bestellformular, kein Skript von ThriveCart und keinen Bot-Schutz. Der Knopf „Gutachten bestellen“ ist ein gewöhnlicher Link. Solange du ihn nicht anklickst, erfährt ThriveCart nichts von deinem Besuch.

Klickst du ihn an, wechselst du auf eine Seite von ThriveCart. Dort gilt deren Datenschutzerklärung, und dort werden auch Informationen in deinem Endgerät gespeichert. Kommst du über einen Empfehlungslink, gehört dazu ein Cookie zur Zuordnung dieser Empfehlung mit einer Laufzeit von 30 Tagen.

Auf der Bestellseite speichert ThriveCart außerdem Angaben in deinem Endgerät: eine Kennung für deinen Besuch, damit dein Warenkorb erhalten bleibt und Aufrufe nicht doppelt gezählt werden, dazu Angaben zu Browser und Betriebssystem. Für die Zahlung setzt Stripe zwei Cookies, die der Betrugserkennung dienen. Diese Angaben brauche ich nicht und werte sie nicht aus.

Beim Kauf selbst verarbeite ich über ThriveCart:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Rechnungsanschrift
  • gekauftes Produkt, Preis, Bestellnummer, Kaufzeitpunkt
  • Zahlungsart

Rechtsgrundlage ist die Erfüllung des Kaufvertrags, Art. 6 Abs. 1 lit. b DSGVO, sowie meine handels- und steuerrechtlichen Aufbewahrungspflichten, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.

ThriveCart stellt dabei nur die Bestellsoftware. Verkäuferin bin ich; die Zahlung geht auf meine eigenen Konten bei den Zahlungsdienstleistern, und auf deiner Rechnung steht mein Name. ThriveCart arbeitet insoweit weisungsgebunden für mich.

Die Übermittlung in die USA stütze ich auf die Standardvertragsklauseln der Europäischen Kommission, zu denen sich ThriveCart in seinem Auftragsverarbeitungs-Addendum verpflichtet (Art. 46 Abs. 2 lit. c DSGVO), und daneben auf Art. 49 Abs. 1 lit. b DSGVO, soweit die Übermittlung für die Durchführung deines Kaufs erforderlich ist. Unter dem EU-US Data Privacy Framework ist ThriveCart nicht zertifiziert; was eine Übermittlung in die USA bedeutet, steht in Abschnitt 7.

4.4 Zahlungsabwicklung

Die eigentliche Zahlung wickeln die von dir gewählten Zahlungsdienstleister ab, je nach Zahlungsart Stripe oder PayPal. Deine vollständigen Zahlungsdaten – Kartennummer, Bankverbindung, PayPal-Zugangsdaten – erreichen mich nicht. Ich erfahre nur, ob die Zahlung erfolgreich war.

Diese Anbieter handeln bei der Zahlungsabwicklung als eigene Verantwortliche und unterliegen eigenen aufsichtsrechtlichen Pflichten, etwa aus dem Geldwäscherecht. Es gelten deshalb deren eigene Datenschutzerklärungen:

  • Stripe: https://stripe.com/de/privacy
  • PayPal: https://www.paypal.com/de/webapps/mpp/ua/privacy-full

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

4.5 Wenn du mir schreibst

Schreibst du mir eine E-Mail, verarbeite ich deine Adresse und den Inhalt deiner Nachricht, um sie zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst mein berechtigtes Interesse an der Beantwortung deiner Anfrage, Art. 6 Abs. 1 lit. f DSGVO.

Mein Postfach liegt bei lima-city, einem Angebot der TrafficPlex GmbH in Bremen; mit diesem Unternehmen besteht ein Vertrag zur Auftragsverarbeitung. Von dort hole ich die Nachrichten in mein lokales E-Mail-Programm auf meinem eigenen Rechner. Ein Cloud-Postfach eines US-Anbieters ist dabei nicht im Spiel.

Ich lösche die Korrespondenz, sobald sie erledigt ist und keine Aufbewahrungspflicht entgegensteht.

4.6 Newsletter

Für den Newsletter nutze ich Encharge, betrieben von der PXCH Holding I, LLC, 2423 SW 147th Ave #2262, Miami, FL 33185, USA.

Die Anmeldung läuft im Double-Opt-in-Verfahren: Nach dem Absenden des Formulars bekommst du eine E-Mail mit einem Bestätigungslink. Erst wenn du ihn anklickst, trage ich dich ein. So ist ausgeschlossen, dass jemand dich mit einer fremden Adresse anmeldet.

Ich verarbeite dafür deine E-Mail-Adresse, deinen Namen, soweit du ihn angibst, sowie Zeitpunkt und IP-Adresse von Anmeldung und Bestätigung. Die beiden letzten Angaben brauche ich als Nachweis, dass die Einwilligung wirklich von dir stammt (Art. 7 Abs. 1 DSGVO).

Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit widerrufen – der Abmeldelink steht unter jeder E-Mail. Nach dem Widerruf lösche ich deine Daten aus dem Verteiler; die Anmeldedaten bewahre ich noch drei Jahre als Nachweis auf und sperre sie für die weitere Nutzung.

Encharge misst, ob eine E-Mail geöffnet und ob Links angeklickt wurden. Diese Messung ist Teil deiner Einwilligung. Sie hilft mir zu erkennen, welche Themen dich interessieren, und ob meine E-Mails technisch überhaupt ankommen.

Encharge hostet die Kontodaten auf AWS in Irland. Für den Zugriff aus den USA besteht ein gezeichneter Auftragsverarbeitungsvertrag mit den Standardvertragsklauseln der Europäischen Kommission, Modul 2 (Verantwortliche an Auftragsverarbeiter).

4.7 E-Mails an Käuferinnen

Hast du bei mir gekauft, schicke ich dir im Anschluss einige E-Mails zu ähnlichen eigenen Angeboten. Das erlaubt mir § 7 Abs. 3 UWG, weil du deine Adresse beim Kauf hinterlassen hast. Rechtsgrundlage nach der DSGVO ist mein berechtigtes Interesse an Direktwerbung, Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Erwägungsgrund 47.

Damit das zulässig ist, muss ich dich zweimal auf dein Widerspruchsrecht hinweisen: einmal, wenn ich deine Adresse bekomme, und einmal in jeder Werbe-E-Mail. Beides tue ich – im Bestellformular steht der Hinweis unter der Produktbeschreibung, und in jeder dieser E-Mails steht er im Fuß, zusammen mit dem Abmeldelink. Der Widerspruch kostet dich nichts außer den Übermittlungskosten nach Basistarif.

Diese E-Mails schicke ich dir bis 24 Monate nach deinem letzten Kauf, danach nehme ich dich automatisch heraus. Früher, wenn du widersprichst.

Sie sind vom Newsletter getrennt. Für den Newsletter brauche ich deine ausdrückliche Einwilligung (Abschnitt 4.6), für diese E-Mails nicht.

4.8 Umfragen

Für Umfragen nutze ich Tally, betrieben von der Tally BV, Sint-Pietersnieuwstraat 11, 9000 Gent, Belgien. Tally hostet in Belgien, deine Antworten bleiben in der Europäischen Union.

Du entscheidest selbst, ob du teilnimmst. Antwortest du nicht, hat das keinerlei Folgen – weder für deinen Vertrag noch für irgendetwas anderes.

Wenn ich dir einen Umfragelink schicke, kann in diesem Link eine Kennung stecken, mit der ich deine Antwort deinem Kauf zuordnen kann. Das steht in der Umfrage noch einmal, bevor du die erste Frage beantwortest. Willst du das nicht, findest du dort auch einen Link zur anonymen Fassung ohne Zuordnung.

Rechtsgrundlage für die Verarbeitung deiner Antworten ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; du erteilst sie, indem du die Umfrage absendest. Rechtsgrundlage dafür, dir den Link überhaupt zu schicken und die Zuordnungskennung zu vergeben, ist mein berechtigtes Interesse daran zu erfahren, ob mein Angebot taugt, Art. 6 Abs. 1 lit. f DSGVO; dagegen kannst du widersprechen.

Umfrageantworten lösche ich nach 24 Monaten. Mit Tally besteht ein Auftragsverarbeitungsvertrag.

4.9 Bewertungen

Auf der Dankeseite verlinke ich mein Profil bei ProvenExpert (Expert Systems AG, Quedlinburger Str. 1, 10589 Berlin). Das ist ein gewöhnlicher Link. Solange du ihn nicht anklickst, erfährt ProvenExpert nichts von deinem Besuch. Klickst du ihn an, gilt die Datenschutzerklärung von ProvenExpert. Eine Bewertung ist freiwillig und wird nicht belohnt.

4.10 Reichweitenmessung

Um zu sehen, welche Seiten gelesen werden, nutze ich Vercel Web Analytics, einen Dienst meines Hosters Vercel (Abschnitt 4.1). Er ist bewusst so gewählt, dass er ohne Cookies auskommt: Es wird nichts in deinem Endgerät gespeichert oder ausgelesen, deshalb entsteht dafür auch keine Einwilligungspflicht nach § 25 TDDDG.

Erhoben werden die aufgerufene Seite, die zuvor besuchte Seite (Referrer), das Land und die Region des Zugriffs, Browser, Betriebssystem und Gerätetyp sowie der Zeitpunkt. Gezählt wird über einen Prüfwert, der aus deiner Anfrage gebildet wird und nach spätestens 24 Stunden verfällt – ein Wiedererkennen über mehrere Tage oder über andere Websites hinweg ist damit ausgeschlossen. Deine IP-Adresse wird nicht mit den Statistiken gespeichert; ich sehe Zahlen, keine Personen.

Neben den Seitenaufrufen zähle ich einen einzigen weiteren Vorgang: dass auf einer Angebotsseite der Kauf-Knopf gedrückt wurde und welches Produkt dahintersteht. So sehe ich, wie viele von hundert Leserinnen den Schritt zur Bestellseite gehen. Übermittelt wird dabei nur der Name des Produkts – nichts, was dich beschreibt. Gezählt wird über denselben Prüfwert wie oben, der nach spätestens 24 Stunden verfällt; auch hier bleiben es Zahlen, keine Personen. Was auf der Bestellseite selbst geschieht, steht in Abschnitt 4.3.

Rechtsgrundlage ist mein berechtigtes Interesse daran zu erfahren, wie meine Website genutzt wird, Art. 6 Abs. 1 lit. f DSGVO; dagegen kannst du Widerspruch einlegen (Abschnitt 2). Die aggregierten Statistiken stehen mir zwölf Monate zur Verfügung – das ist der Auswertungszeitraum meines Tarifs; darüber hinaus kann Vercel die Zahlen weiter vorhalten. Werbe-Tracking findet nicht statt.

Aus der Adresse einer Seite entferne ich vor der Übermittlung alles, was hinter einem Fragezeichen oder einem Rautezeichen steht – dort können Angaben stehen, die dich betreffen, und die haben in einer Reichweitenmessung nichts zu suchen.

4.11 Cookies und Speicherung in deinem Endgerät

Diese Website setzt keine Cookies und speichert nichts in deinem Endgerät. Sie lädt ausschließlich Dateien von ihrer eigenen Adresse – kein Skript, keine Schrift, kein Zählpixel von irgendwo sonst. Deshalb findest du hier kein Einwilligungsbanner: Es gibt nichts, worin du einwilligen müsstest.

Eine Ausnahme gibt es, und die betrifft nicht diese Seite: In der Anwendung app.manuskript-kompass.de speichert dein Browser nach dem Anmelden ein Sitzungsmerkmal, damit du eingeloggt bleibst und nicht bei jedem Klick dein Passwort eingeben musst. Ohne diese Speicherung könnte die Anwendung nicht funktionieren; sie ist deshalb unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG und braucht keine Einwilligung. Beim Abmelden wird sie gelöscht.

Was die Bestellseite von ThriveCart in deinem Endgerät speichert, steht in Abschnitt 4.3. Was auf den übrigen Seiten passiert, zu denen ich verlinke – ProvenExpert, Instagram, Facebook –, liegt in der Hand der dortigen Anbieter. Dorthin kommst du nur durch einen Klick.

Sollte sich daran etwas ändern, findest du an dieser Stelle die Erklärung dazu.


4.12 Das Widerrufsformular

Auf /widerruf steht die elektronische Widerrufsfunktion, die § 356a BGB seit dem 19.06.2026 verlangt. Sie ist ohne Anmeldung erreichbar – wer widerrufen will, hat sich vielleicht nie eingeloggt.

Ich verarbeite dabei genau drei Angaben von dir: deinen Namen, eine Angabe zur Identifizierung des Vertrags (Bestellnummer oder Zugangscode) und deine E-Mail-Adresse für die Eingangsbestätigung. Kein Grund, kein Marketingfeld, nichts darüber hinaus.

Dazu kommt der Zeitpunkt des Eingangs. Den setzt der Server, nicht dein Formular – er ist der beweisrelevante Teil, und deshalb darf er nicht aus dem Browser kommen.

Ich speichere außerdem einen Prüfwert deiner IP-Adresse, nicht die Adresse selbst. Er entsteht durch ein Einwegverfahren, lässt sich nicht zurückrechnen und dient allein dazu, das Formular vor massenhaftem Absenden zu schützen (höchstens fünf Absendungen je Stunde). Rechtsgrundlage dafür ist mein berechtigtes Interesse am Schutz vor Missbrauch, Art. 6 Abs. 1 lit. f DSGVO.

Rechtsgrundlage für die übrigen Angaben ist meine rechtliche Verpflichtung aus § 356a BGB, Art. 6 Abs. 1 lit. c DSGVO, in Verbindung mit der Durchführung unseres Vertrags, Art. 6 Abs. 1 lit. b DSGVO.

Die Daten liegen in derselben Datenbank wie dein Konto, in Irland (Abschnitt 5.1). Die Eingangsbestätigung und die Benachrichtigung an mich verschickt Resend (Abschnitt 5.10). Das Formular lädt nichts von fremden Servern – kein Captcha, keine Schrift, kein Skript.

Widerrufe bewahre ich drei Jahre auf, gerechnet ab dem Ende des Jahres, in dem sie eingegangen sind. Das entspricht der Regelverjährung nach § 195 BGB; danach kann aus dem Widerruf niemand mehr etwas herleiten, und ich lösche ihn.

4.13 Produkte für 0 € aus Aktionen

Wenn du über eine Aktion – zum Beispiel einen Online-Kongress oder einen Flyer – ein Produkt für 0 € anforderst, verarbeite ich dafür deine E-Mail-Adresse, deinen Vornamen, die Aktion, über die du gekommen bist, sowie Zeitpunkt und einen verkürzten Prüfwert der IP-Adresse von Anfrage und Bestätigung. Der Prüfwert entsteht durch ein Einwegverfahren, lässt sich nicht zurückrechnen und schützt das Formular vor massenhaftem Absenden.

Die Anforderung läuft im Double-Opt-in-Verfahren: Erst wenn du den Bestätigungslink in der ersten E-Mail anklickst, bekommst du deinen Zugangscode. Die E-Mails dazu verschickt Encharge (Abschnitt 4.6); abmelden geht jederzeit mit einem Klick am Ende jeder E-Mail.

Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Anfragen, die du nicht innerhalb von 14 Tagen bestätigst, lösche ich automatisch. Bestätigte Anfragen bewahre ich wie den Zugangscode auf (Abschnitt 8).

4.14 Online-Termine über Zoom

Wenn ich dir das Programm in einem Online-Termin vorstelle, zum Beispiel in einem Infoabend oder Workshop, läuft der Termin über Zoom, einen Dienst der Zoom Communications, Inc., USA. Zoom verarbeitet dabei deinen angezeigten Namen, Bild und Ton, sobald du Kamera und Mikrofon einschaltest, deine Chatnachrichten sowie technische Daten wie deine IP-Adresse. Rechtsgrundlage ist die Durchführung des Termins, Art. 6 Abs. 1 lit. b DSGVO, bei einer Teilnahme als Interessentin ohne Vertrag mein berechtigtes Interesse an einer reibungslosen Veranstaltung, Art. 6 Abs. 1 lit. f DSGVO.

Manche Termine zeichne ich auf. Darauf weise ich zu Beginn ausdrücklich hin. Du kannst Kamera und Mikrofon ausgeschaltet lassen, dich nur über den Chat beteiligen oder den Termin verlassen, bevor die Aufnahme startet. Die Aufnahme beginnt erst, nachdem du dem Hinweis in Zoom zugestimmt hast. Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, eine kurze Nachricht an mich genügt. Dann lösche ich die Aufnahme, soweit du darin zu sehen oder zu hören bist.

Zoom kann aus dem Gespräch automatisch ein Transkript und eine Zusammenfassung erstellen. Das passiert mit KI-Funktionen von Zoom. Ich nutze diese Texte, um den Termin nachzubereiten. Die Aufnahmen und Texte sind nur für mich zugänglich und werden nicht veröffentlicht. Möchte ich einen Ausschnitt zeigen, frage ich dich vorher gesondert.

Zoom arbeitet als Auftragsverarbeiter, der Vertrag dazu ist Teil der Zoom-Nutzungsbedingungen. Zoom nimmt am EU-US Data Privacy Framework teil (Art. 45 DSGVO), daneben gelten Standardvertragsklauseln (Abschnitt 7).


5. Die Anwendung app.manuskript-kompass.de

Hier geht es um deine Manuskripte. Der Abschnitt ist ausführlicher als üblich, weil das Thema es verdient.

5.1 Konto und Anmeldung

Dein Konto liegt bei Supabase, betrieben von der Supabase Pte. Ltd. Die Datenbank steht in der Region eu-west-1 (Irland), also innerhalb der Europäischen Union.

Zur Anmeldung verarbeite ich deine E-Mail-Adresse und dein Passwort. Das Passwort speichere ich nicht im Klartext, sondern nur als kryptografischen Hashwert – ich kann es nicht auslesen. Dazu kommen Zeitpunkt der Registrierung und der letzten Anmeldung.

Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.

5.2 Zugangscode und Freischaltung

Nach dem Kauf erzeugt das System einen persönlichen Zugangscode und schickt ihn dir per E-Mail. Dazu speichere ich deinen Namen, deine E-Mail-Adresse, den Code, das gekaufte Paket, das Ablaufdatum, den Zeitpunkt der Einlösung sowie den Zustellstatus der Code-E-Mail. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

5.3 Deine Manuskripte und Projektdaten

Wenn du mit dem Kompass arbeitest, speichere ich:

  • den Manuskripttext, den du hochlädst oder einfügst
  • Projektname, Genre, Zielgruppe, Veröffentlichungsweg und dein Briefing
  • die vom System erzeugten Kapitelzusammenfassungen und Strukturangaben
  • die Lektoratspakete: dein Originaltext, der bearbeitete Text, das Änderungsprotokoll und die Kommentare
  • deine Notizen und den Projektchat
  • bei Serien zusätzlich die Serienbibel und die Bandinformationen

Diese Daten liegen in der Supabase-Datenbank in Irland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten kann der Kompass die beauftragte Leistung nicht erbringen.

Wenn dein Manuskript Persönliches enthält. Manche Manuskripte erzählen von Krankheit, von Sexualität, von Glauben, von Herkunft, von erlebter Gewalt – eigenes Leben, in Text verwandelt. Solche Angaben sind nach Art. 9 DSGVO besonders geschützt, und ich darf sie nur mit deiner ausdrücklichen Einwilligung verarbeiten. Deshalb fragt dich der Kompass beim Anlegen eines Projekts, ob du damit einverstanden bist. Das ist ein eigenes Häkchen, freiwillig und nicht vorangekreuzt.

Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – in deinen Kontoeinstellungen, mit einem Klick (Art. 9 Abs. 2 lit. a, Art. 7 Abs. 3 DSGVO). Nach dem Widerruf kannst du keine neuen Projekte mit solchen Inhalten anlegen; deine bestehenden Projekte bleiben, bis du sie selbst löschst.

Wann du das Häkchen brauchst: Schreibst du erfundene Geschichten über erfundene Menschen, brauchst du es nicht. Erzählst du von deinem eigenen Leben, deiner Krankheit, deinem Glauben, deiner Herkunft – dann schon.

Wer deine Manuskripte sehen kann. Andere Nutzerinnen nicht. Der Zugriff ist auf dein eigenes Konto beschränkt, und zwar auf der Ebene der Datenbank selbst, nicht erst in der Oberfläche.

Ich selbst kann technisch auf die Datenbank zugreifen. Das ist bei jeder Anwendung so, die von einem Menschen betrieben wird, und wer etwas anderes verspricht, verspricht zu viel. Ich nutze diesen Zugriff in drei Fällen und sonst nicht: wenn du mich um Hilfe bittest und mir die Einsicht ausdrücklich erlaubst; wenn ich einem Fehler nachgehe, der sich anders nicht eingrenzen lässt – dann sehe ich so wenig wie möglich und nichts länger als nötig; und wenn ich gesetzlich dazu verpflichtet bin. Ich lese keine Manuskripte, um sie zu lesen.

5.4 Wenn in deinem Manuskript andere Menschen vorkommen

In Manuskripten stehen manchmal reale Personen: in einer Widmung, in der Danksagung, in autobiografischen Passagen, in einem Sachbuchteil, oder weil eine Figur den Namen und die Geschichte eines realen Menschen trägt. Dasselbe gilt für deine Notizen und für das, was du in den Projektchat schreibst. Sobald du so etwas hochlädst, verarbeite ich Daten von Menschen, die sie mir nicht selbst gegeben haben.

Wer dafür verantwortlich ist. Über den Inhalt deines Manuskripts entscheidest du allein. Für die Angaben über andere Menschen darin bist deshalb du die Verantwortliche im Sinne der Datenschutz-Grundverordnung, sobald du nicht rein privat schreibst, sondern mit dem Ziel zu veröffentlichen. Ich verarbeite diese Angaben ausschließlich in deinem Auftrag und nach deinen Weisungen. Den dafür nötigen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO findest du als eigenes Dokument; du stimmst ihm bei der Registrierung zu, unterschreiben musst du nichts.

Schreibst du ausschließlich für dich und ohne jede Veröffentlichungsabsicht, gilt die Datenschutz-Grundverordnung für dich nicht. Dann bin ich für diese Angaben selbst verantwortlich und stütze die Verarbeitung auf mein berechtigtes Interesse an der Erbringung der von dir beauftragten Leistung, Art. 6 Abs. 1 lit. f DSGVO.

Was ich mit diesen Angaben mache. Nichts anderes als mit dem übrigen Text: speichern, an die KI-Analyse in der EU geben, dir das Ergebnis zeigen. Ich werte sie nicht gesondert aus, ich suche nicht nach realen Personen, ich gleiche nichts mit anderen Quellen ab, und ich gebe sie an niemanden weiter außer an die in Abschnitt 6 genannten Auftragsverarbeiter.

Information der Betroffenen. Wer in einem unveröffentlichten Manuskript vorkommt, kann von mir nicht benachrichtigt werden – ich weiß nicht, wer diese Person ist, und ich dürfte dafür dein unveröffentlichtes Werk nicht durchsuchen. Der Aufwand wäre unverhältnismäßig im Sinne von Art. 14 Abs. 5 lit. b DSGVO. Deshalb steht diese Information hier, öffentlich abrufbar. Wer meint, in einem hier verarbeiteten Manuskript vorzukommen, erreicht mich unter info@manuskript-kompass.de. Ich leite solche Anfragen an die verantwortliche Autorin weiter, soweit mir das erlaubt ist.

Was du beachten solltest. Überlege vor dem Hochladen, ob du reale Namen und identifizierbare Angaben über Dritte wirklich brauchst – besonders, wenn es um Gesundheit, Sexualleben, Religion, weltanschauliche oder politische Überzeugungen, ethnische Herkunft, Gewerkschaftszugehörigkeit oder Straftaten geht. Diese Angaben sind nach Art. 9 DSGVO besonders geschützt, und dafür bist du verantwortlich. Wo du sie für dein Manuskript nicht brauchst, verfremde sie vorher.

5.5 Die KI-Analyse

Die Analyse deiner Texte läuft über Amazon Bedrock, den KI-Dienst der Amazon Web Services. Vertragspartner ist die Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. AWS arbeitet dabei ausschließlich nach meinen Weisungen; verantwortlich im Sinne der DSGVO bleibe ich.

Amazon Bedrock nimmt deine Texte in der Region Frankfurt am Main (eu-central-1) entgegen und verteilt die Analyse über sein EU-Inferenzprofil ausschließlich auf Rechenzentren innerhalb der Europäischen Union. Welche EU-Regionen das sind, legt AWS je Modell fest; die aktuelle Liste nenne ich dir auf Anfrage. Dein Manuskript verlässt dabei die Europäische Union nicht.

Was für deine Texte gilt:

  • Sie werden nicht zum Training von KI-Modellen verwendet – weder von Amazon noch von den Anbietern der eingesetzten Modelle.
  • Sie werden von Amazon Bedrock nicht dauerhaft gespeichert.
  • Die Anbieter der Modelle bekommen keinen Zugriff auf deine Inhalte. Die Modellkommunikation bleibt innerhalb des AWS-Netzwerks.
  • Die Übertragung ist mit TLS verschlüsselt.

Amazon Bedrock kann Ein- und Ausgaben auf Wunsch des Kontoinhabers protokollieren („Model Invocation Logging“). Diese Protokollierung ist in meinem AWS-Konto deaktiviert. Es entstehen dort also keine Mitschnitte deiner Manuskripttexte, auch nicht bei mir selbst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mit Amazon Web Services besteht ein Auftragsverarbeitungsvertrag.

Prüfprotokoll. Jeden Vorschlag des Lektorats prüft ein zweites KI-Modell, bevor du ihn siehst. Verwirft es einen Vorschlag oder wandelt es ihn in eine Rückfrage um, speichere ich dazu ein kurzes Protokoll: die betroffene Textstelle und den Vorschlag, jeweils auf 80 Zeichen gekürzt, den Grund und die Begründung des Prüfmodells, dazu deine Konto-Kennung und den Zeitpunkt. Damit kann ich nachvollziehen, ob die Prüfung richtig entscheidet, und Fehler beheben. Diese Protokolle sind nur mir zugänglich und werden nach 30 Tagen automatisch gelöscht. Rechtsgrundlage ist mein berechtigtes Interesse an einer fehlerfreien Anwendung, Art. 6 Abs. 1 lit. f DSGVO; dagegen kannst du Widerspruch einlegen.

5.6 Die Suche nach Vergleichstiteln

Der Kompass kann nach vergleichbaren Büchern suchen, um dein Manuskript im Markt zu verorten. Diese Suche läuft vollständig in der Europäischen Union – in zwei Stufen, die bewusst getrennt sind.

Stufe 1: das Suchprofil. Aus deinem Textanfang und deinem Briefing entsteht in der EU (Abschnitt 5.5) ein abstraktes Suchprofil mit sieben festen Feldern: Subgenre, Setting, Epoche, Tonalität, Themen, Zielgruppe und bis zu sechs Suchbegriffe. Jedes Feld ist auf 80 Zeichen begrenzt, alle Felder zusammen auf 400 Zeichen – ein Absatz passt da nicht durch. Eine deterministische Kontrolle prüft das Profil bei jedem Aufruf: kein unbekanntes Feld, keine Überlänge, keine sechs Wörter in Folge im Wortlaut aus deinem Text und keine Figurennamen. Fällt das Profil durch, wird es verworfen, und die Recherche läuft mit dem Genre allein weiter.

Stufe 2: die Prüfung am amtlichen Verzeichnis. Mit dem Profil sucht die KI (ebenfalls in der EU, Abschnitt 5.5) Kandidaten – und jeder einzelne wird gegen den Katalog der Deutschen Nationalbibliothek geprüft. Ein Buch, das dort nicht steht, kommt nicht in dein Gutachten. An die Deutsche Nationalbibliothek (Anstalt des öffentlichen Rechts, Frankfurt am Main; die Abfrage bleibt in Deutschland) gehen dabei ausschließlich Buchtitel und AutorInnen-Namen der Kandidaten. Die Abfrage stellt mein Server – ohne deinen Namen, dein Konto und ohne deine IP-Adresse. Dein Manuskripttext, dein Briefing im Wortlaut, deine Kapitelzusammenfassungen und deine Lektorate verlassen das System dabei nicht.

Die Suche ist freiwillig: Du löst sie selbst aus, und alles andere am Kompass funktioniert ohne sie. Rechtsgrundlage ist die Erfüllung des Vertrags, Art. 6 Abs. 1 lit. b DSGVO.

Eine Rückfallebene gibt es, und sie steht hier, damit sie dich nicht überrascht: Fällt der EU-Dienst aus, kann ich die Modellaufrufe vorübergehend direkt an Anthropic schicken. Vertragspartnerin ist dann die Anthropic Ireland, Limited, Dublin; verarbeitet wird bei der Anthropic, PBC, 548 Market St, San Francisco, USA. Auch dann gilt die Kontrolle aus Stufe 1 – Anthropic bekäme höchstens das geprüft textfreie Suchprofil, nie deinen Text. Für diesen Fall bestehen ein Auftragsverarbeitungsvertrag und die Standardvertragsklauseln (Abschnitt 7), und deine Eingaben werden dort nicht zum Training von Modellen verwendet. Zurzeit ist diese Rückfallebene nicht aktiv.

5.7 Dein Autorinnen-Profil

Der Kompass legt ein Profil deiner Schreibweise an, damit die Rückmeldungen zu dir passen. Es enthält deine eigenen Angaben und die vom System erkannten Merkmale deines Stils. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Freiwillige Mitarbeit am Regelwerk: Beim Einrichten fragt dich der Kompass, ob er aus deinen Lektoratsentscheidungen lernen darf – also daraus, welche Vorschläge du annimmst und welche du ablehnst. Gemeint sind die Entscheidungen, nicht dein Romantext.

Diese Frage ist ein echtes Ja oder Nein, kein vorangekreuztes Kästchen. Sagst du Nein, bleibt dein Lektorat vollständig privat, und es entsteht dir kein Nachteil. Sagst du Ja, kannst du das jederzeit zurücknehmen; ab dann fließt nichts Weiteres ein. Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

5.8 Nutzungsereignisse

Damit ich Kontingente abrechnen, Störungen finden und Missbrauch erkennen kann, protokolliert die Anwendung technische Ereignisse: welche Funktion wann aufgerufen wurde, wie lange sie lief, wie viel Text verarbeitet wurde und welches Paket dein Konto hat. Inhaltlich ausgewertet wird dein Werk dabei nicht.

Rechtsgrundlagen sind zwei, je nach Zweck: Soweit die Ereignisse dazu dienen, dein gekauftes Kontingent korrekt abzurechnen und dir anzuzeigen, ist es die Erfüllung unseres Vertrags, Art. 6 Abs. 1 lit. b DSGVO. Soweit sie dazu dienen, Störungen zu finden und Missbrauch zu erkennen, ist es mein berechtigtes Interesse am sicheren Betrieb, Art. 6 Abs. 1 lit. f DSGVO; dagegen kannst du Widerspruch einlegen.

Eine Zeile bleibt bewusst länger stehen: Sobald für ein Projekt zum ersten Mal ein kostenpflichtiger Aufruf stattfindet, vermerkt das System das. Dieser Vermerk überlebt das Archivieren und das Löschen des Projekts, weil sonst dasselbe Guthaben mehrfach verbraucht werden könnte. Er dient der korrekten Abrechnung und steht deshalb auf Art. 6 Abs. 1 lit. b DSGVO. Er enthält deine Konto-Kennung, den Zeitpunkt und den Projektnamen, den du selbst vergeben hast – bei Romanprojekten ist das oft der Arbeitstitel. Manuskripttext enthält er nicht.

5.9 Rückmeldungen aus der Anwendung

Nutzt du die Feedback-Funktion, verarbeite ich deine Nachricht, deine Bewertung, deine E-Mail-Adresse, die Seite, auf der du warst, und deine Browserkennung. Damit kann ich nachvollziehen, unter welchen Bedingungen ein Fehler auftrat. Rechtsgrundlage ist mein berechtigtes Interesse an der Verbesserung der Anwendung, Art. 6 Abs. 1 lit. f DSGVO.

5.10 E-Mails aus der Anwendung

Zugangscodes und andere Systemnachrichten verschickt Resend, betrieben von der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Die Verarbeitung findet in den USA statt.

Übermittelt werden deine E-Mail-Adresse, dein Name und der Inhalt der Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Mit Resend besteht ein Auftragsverarbeitungsvertrag, und Resend ist unter dem EU-US Data Privacy Framework zertifiziert; zur Übermittlung in die USA siehe Abschnitt 7.

Die Öffnungsmessung ist für meine Versanddomain abgeschaltet: Diese E-Mails enthalten kein Zählpixel. Ob du eine Nachricht öffnest, erfahre ich nicht. Die Klick-Nachverfolgung lässt sich im kostenlosen Tarif von Resend nicht abschalten. Die Links in diesen E-Mails werden deshalb über einen Server von Resend geleitet, der den Klick protokolliert und dich danach an das eigentliche Ziel weiterleitet. Ich werte das nicht aus und bilde daraus kein Profil; es fällt technisch beim Versanddienst an. Rechtsgrundlage ist mein berechtigtes Interesse an der Zustellbarkeit meiner E-Mails und an der Fehlersuche, Art. 6 Abs. 1 lit. f DSGVO. Resend protokolliert zur Zustellung und Fehlersuche die Zustellereignisse und hält Inhalt und Empfängerin einer Nachricht 30 Tage vor; danach werden diese Protokolle gelöscht.

5.11 Keine automatisierte Entscheidung über dich

Der Kompass bewertet Texte, nicht Personen. Es findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt. Die Einschätzung deines Manuskripts ist eine Einschätzung – was du damit machst, entscheidest du.

Dass du mit einem KI-System arbeitest, ist dir aus dem Angebot ersichtlich; ich weise in der Anwendung zusätzlich darauf hin (Art. 50 Abs. 1 KI-Verordnung).

Die Rechte an deinem Werk bleiben bei dir. Ich erwerbe daran nichts. Das steht ausführlich in den Nutzungsbedingungen; hier steht es, weil es die häufigste Frage ist.

5.12 Wenn die Anwendung bei dir nicht startet

Am 10. September 2026 stand die Anwendung mehrere Stunden still, ohne dass ich davon erfuhr: Sie lud, blieb aber leer, und niemand konnte mir das melden, weil auch das Anmelden nicht mehr ging. Damit sich das nicht wiederholt, prüft die Seite zwölf Sekunden nach dem Laden einmal selbst, ob überhaupt etwas erschienen ist. Ist sie dann immer noch leer, meldet dein Browser mir das – automatisch, ohne dass du etwas tun musst.

Übermittelt werden dabei: der Dateiname des Programmteils, der nicht geladen werden konnte, die Fehlermeldungen deines Browsers, der aufgerufene Pfad und deine Browserkennung. Deine Kennung, dein Name, deine E-Mail-Adresse und deine Texte gehören nicht dazu – wer sich nicht anmelden kann, ist nicht angemeldet, und mehr als die Störung selbst brauche ich nicht.

Ich verwende das ausschließlich, um den Fehler zu finden und die Anwendung wieder zum Laufen zu bringen. Rechtsgrundlage ist mein berechtigtes Interesse am funktionsfähigen Betrieb, Art. 6 Abs. 1 lit. f DSGVO; dagegen kannst du Widerspruch einlegen (Abschnitt 2).

In deinem Endgerät wird dafür nichts gespeichert.


6. Wer deine Daten außerdem zu sehen bekommt

6.1 Auftragsverarbeiter

Die folgenden Unternehmen arbeiten weisungsgebunden für mich, jeweils auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.

Dienst Wofür Ort der Verarbeitung Grundlage bei Drittland
Vercel Inc., USA Betrieb von Website und Anwendung; Reichweitenmessung (Web Analytics) Frankfurt am Main (fra1), Zugriff aus den USA möglich Standardvertragsklauseln
Supabase Pte. Ltd. Konto, Datenbank, deine Projekte und Texte Irland (eu-west-1) Standardvertragsklauseln, Modul 2
Amazon Web Services EMEA SARL, Luxemburg KI-Analyse über Amazon Bedrock; verschlüsselte Sicherungen der Datenbank KI-Analyse: Europäische Union – Eingang Frankfurt am Main (eu-central-1), Verarbeitung in EU-Rechenzentren (Abschnitt 5.5) · Sicherungen: Frankfurt am Main (eu-central-1) entfällt, EU-intern
Anthropic Ireland, Limited (Irland); verarbeitet bei der Anthropic, PBC, USA Rückfallebene der KI-Aufrufe bei Störungen; erhält höchstens ein abstraktes Suchprofil, nie Manuskripttext USA Standardvertragsklauseln
Plus Five Five, Inc. (Resend), USA Zugangscodes und Systemnachrichten per E-Mail USA Data Privacy Framework, daneben Standardvertragsklauseln, Modul 2
PXCH Holding I, LLC (Encharge), USA Newsletter und Käuferinnen-E-Mails Irland (AWS), Zugriff aus den USA möglich Standardvertragsklauseln, Modul 2
ThriveCart LLC, USA Bestellsoftware für den Bestellvorgang USA Standardvertragsklauseln (Zusage im Auftragsverarbeitungs-Addendum), ergänzend Art. 49 Abs. 1 lit. b DSGVO
Tally BV, Belgien Umfragen Belgien entfällt, EU-intern
Celonis Inc. (Make), USA Übergabe der Kaufdaten an das E-Mail-System Irland (EU-Zone eu2), Zugriff aus den USA möglich Data Privacy Framework, hilfsweise Standardvertragsklauseln
Zoom Communications, Inc., USA Online-Termine, Aufnahmen und Transkripte (Abschnitt 4.14) USA Data Privacy Framework, daneben Standardvertragsklauseln
TrafficPlex GmbH (lima-city), Deutschland Postfach für meine geschäftlichen E-Mails Deutschland entfällt, EU-intern

Diese Unternehmen setzen ihrerseits Unterauftragsverarbeiter ein, etwa für Rechenzentren, für den Versand von E-Mails oder für die Zahlungsabwicklung. Sie sind mir gegenüber vertraglich verpflichtet, diese sorgfältig auszuwählen und ihnen dieselben Datenschutzpflichten aufzuerlegen, die für sie selbst gelten. Welche Unternehmen das im Einzelnen sind, steht in den Auftragsverarbeitungsverträgen der jeweiligen Anbieter – bei ThriveCart im Auftragsverarbeitungs-Addendum.

Eine jeweils aktuelle Fassung dieser Übersicht stelle ich dir auf Anfrage zur Verfügung.

6.2 Eigenständig Verantwortliche

Stripe und PayPal entscheiden bei der Zahlungsabwicklung selbst über die Verarbeitung (Abschnitt 4.4). Für sie gelten deren eigene Datenschutzerklärungen.

6.3 Automatisierung im Hintergrund

Nach einem Kauf übergibt ein Automatisierungsdienst der Make (Celonis Inc.) deinen Namen, deine E-Mail-Adresse und die Angaben zum gekauften Produkt aus dem Bestellsystem an das E-Mail-System. Die Verarbeitung läuft in der EU-Zone von Make mit Rechenzentrum in Irland; Vertragspartner ist die in den USA ansässige Celonis Inc., deren Beschäftigte für Betrieb und Wartung zugreifen können. Ein Kauf allein ist dabei keine Einwilligung in Werbung; die Unterscheidung zwischen Newsletter und Käuferinnen-E-Mails aus den Abschnitten 4.6 und 4.7 bleibt bestehen.

6.4 Meine Steuerberatung

Rechnungen und Buchungsbelege mit deinem Namen und deiner Anschrift bekommt außerdem meine Steuerberatung, die dafür berufsrechtlich zur Verschwiegenheit verpflichtet ist. Den Namen der Kanzlei nenne ich dir auf Anfrage.

6.5 Sonst niemand

Ich verkaufe keine Daten. Ich vermiete keine Adressen. Ich gebe deine Daten nicht an Dritte weiter, außer es ist oben beschrieben oder ich bin gesetzlich dazu verpflichtet, etwa gegenüber Finanzbehörden oder aufgrund einer gerichtlichen Anordnung.


7. Was in die USA geht – und was nicht

Ein Teil der in Abschnitt 6.1 genannten Unternehmen sitzt in den Vereinigten Staaten. Deine Manuskripte, deine Lektorate und die KI-Analyse sind davon nicht betroffen: Sie liegen in Irland, werden in EU-Rechenzentren verarbeitet (Abschnitte 5.3, 5.5 und 5.6) und verlassen die Europäische Union nicht. In die USA gehen oder von dort aus erreichbar sind nur deine E-Mail-Adresse, deine Bestelldaten und die Nachrichten, die ich dir schicke (Abschnitte 4.1, 4.3, 4.4, 4.6, 4.7, 4.14 und 5.10). Was das bedeutet, sollst du wissen und nicht überlesen müssen.

US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, die bei US-Unternehmen liegen. Ein Schutzniveau, das dem europäischen vollständig entspricht, lässt sich dort nicht in jedem Fall garantieren. Insbesondere sind die Rechtsbehelfe für EU-Bürgerinnen begrenzt.

Ich stütze diese Übermittlungen auf die Standardvertragsklauseln der Europäischen Kommission nach dem Durchführungsbeschluss (EU) 2021/914. Soweit ein Unternehmen zusätzlich nach dem EU-US Data Privacy Framework zertifiziert ist, kommt der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 hinzu.

Eine Kopie der Standardvertragsklauseln, auf die ich mich stütze, bekommst du auf Anfrage unter info@manuskript-kompass.de. Den Text der Klauseln selbst kannst du auch direkt bei der Europäischen Kommission nachlesen, im Durchführungsbeschluss (EU) 2021/914 – das sind von der EU-Kommission vorgegebene Vertragstexte, die einen Anbieter außerhalb der EU vertraglich auf europäische Datenschutzstandards verpflichten.

Ich will dabei ehrlich bleiben: Diese Klauseln sind ein Vertrag. Ein Vertrag bindet die Vertragspartner, aber keine Behörde. Gegen einen behördlichen Zugriff in den USA helfen sie nur begrenzt. Die Verschlüsselung auf dem Übertragungsweg schützt gegen Mitlesen unterwegs, nicht gegen einen Zugriff beim Empfänger. Deshalb halte ich alles, was ich in der EU halten kann, in der EU – deine Manuskripte liegen in Irland, die KI-Analyse läuft in EU-Rechenzentren, die Website wird aus Frankfurt ausgeliefert – und deshalb ist die Liste der US-Dienste so kurz, wie sie ist.


8. Wie lange deine Daten bleiben

Daten Frist
Server-Protokolle bei Vercel kurzzeitig, nach Vorgabe des Hosters; ich habe keinen Zugriff darauf
Konto, Projekte, Manuskripte, Lektoratspakete Solange dein Konto besteht. Du kannst einzelne Projekte jederzeit selbst löschen und dein Konto jederzeit vollständig löschen lassen. Eine automatische Löschung inaktiver Konten nach 24 Monaten ohne Anmeldung ist in Vorbereitung; sobald sie aktiv ist, steht sie hier mit dem Datum ihrer Einführung.
Autorinnen-Profil Wie das Konto
Zugangscodes Bis zum Ablauf, danach 12 Monate zur Nachvollziehbarkeit
Nutzungsereignisse 24 Monate
Vermerk über verbrauchtes Guthaben Solange dein Konto besteht, auch nach dem Löschen des Projekts (Abschnitt 5.8)
Prüfprotokoll des Lektorats (Abschnitt 5.5) 30 Tage, danach automatische Löschung
Newsletter-Daten Bis zum Widerruf, danach 3 Jahre gesperrt als Nachweis der Einwilligung
Adressen im Werbeverteiler für Käuferinnen 24 Monate nach dem letzten Kauf, früher bei Widerspruch
Umfrageantworten 24 Monate
Rückmeldungen aus der Feedback-Funktion 12 Monate
Meldungen über einen gescheiterten Start 12 Monate
Anfragen für ein Produkt für 0 € aus einer Aktion (Abschnitt 4.13) Unbestätigt: 14 Tage, danach automatische Löschung. Bestätigt: wie der Zugangscode
Eingegangene Widerrufe 3 Jahre ab Ende des Eingangsjahres, § 195 BGB
Rechnungen und Buchungsbelege 8 Jahre nach § 147 Abs. 3 AO und § 257 Abs. 4 HGB, seit dem 1. Januar 2025 verkürzt von zehn Jahren
Sonstige Geschäftskorrespondenz 6 Jahre, § 257 Abs. 4 HGB

Deine Projekte kannst du jederzeit selbst löschen. Dein gesamtes Konto lösche ich auf deine Nachricht an info@manuskript-kompass.de: innerhalb von 30 Tagen, mit einer Bestätigung an dich.

Nach einer Löschung verschwinden deine Inhalte aus den aktiven Systemen. Meine eigenen Sicherungen werden spätestens nach 30 Tagen überschrieben; spätestens dann verschwinden deine Inhalte auch aus ihnen.


9. Sicherheit

Website und Anwendung sind durchgehend per TLS verschlüsselt, erkennbar am Schloss in der Adresszeile. Deine Manuskripte und Lektorate liegen in der Datenbank verschlüsselt, ebenso die Sicherungen, die ich selbst anlege und getrennt von der Datenbank aufbewahre. Der Zugriff auf deine Projekte ist auf Datenbankebene an dein Konto gebunden (Row Level Security). Die Zugriffsrechte auf den KI-Dienst sind auf das technisch Nötige beschränkt.

Zu deinem Passwort: Es liegt ausschließlich als kryptografischer Hashwert vor, ich kann es nicht auslesen. Beim Festlegen prüft die Anwendung außerdem, ob dein Passwort in bekannten Datenpannen aufgetaucht ist. Dafür fragt dein Browser den Dienst Pwned Passwords (Have I Been Pwned) ab – übertragen werden nur die ersten fünf Zeichen eines Prüfwerts, nie dein Passwort und keine Kontodaten; aus diesen fünf Zeichen lässt sich dein Passwort nicht zurückrechnen. Der Dienst erfährt dabei, wie bei jedem Abruf im Netz, die IP-Adresse deines Browsers. Rechtsgrundlage ist mein berechtigtes Interesse an der Sicherheit der Konten, Art. 6 Abs. 1 lit. f DSGVO. Ein gefundenes Passwort lehnt die Anwendung ab. Wähl dein Passwort sorgfältig und benutz es nirgends sonst.

Die Website ist so gebaut, dass sie nichts nachlädt. Sie holt keine Schriften, keine Skripte und keine Bilder von fremden Servern. Wo das technisch durchgesetzt ist, siehst du an der Content-Security-Policy deiner Seite: Sie erlaubt ausschließlich die eigene Adresse.

Ein hundertprozentiger Schutz von Daten im Internet ist niemandem möglich. Wenn dir etwas auffällt, das nicht stimmt, schreib mir.


10. Änderungen dieser Erklärung

Wenn ich etwas an den eingesetzten Diensten ändere, ändere ich auch diesen Text. Es gilt die Fassung, die beim jeweiligen Besuch abrufbar ist. Bei wesentlichen Änderungen für bestehende Kundinnen informiere ich per E-Mail.

Stand: 01.10.2026