Vertrauen & Hosting
Wo deine Daten liegen —
und warum das zählt.
Klausi ist für selbstständige Arbeit in Deutschland gebaut. Das bedeutet: EU-Hosting als Standard, KI nur mit deiner Einwilligung, und Vorgänge, die Prüfungen standhalten.
Stand: 11.08.2026
EU-Hosting als Standard
Deine Kerndaten liegen in Supabase und Google Cloud Storage mit EU-Regionen. Das Frontend kommt aus dem globalen CDN von Vercel; serverseitige Logik läuft in EU-Regionen als Supabase Edge Functions.
KI nur mit deiner Einwilligung
Tagesplan, Command Center, Spracheingabe und OCR sind standardmäßig aus. Sobald du sie aktivierst, hast du jederzeit Einblick in Status und Rechtsgrundlage — und kannst alles mit einem Klick widerrufen.
Prüfsichere Vorgänge
Ausgestellte Rechnungen sind unveränderlich, Rechnungsnummern laufen lückenlos, Änderungen an sensiblen Datensätzen werden in einem Audit-Log erfasst. Retention-Fenster und Scrubbing sind hinterlegt.
Dein Widerruf zählt
Einwilligungen für KI, Analytics und optionale Features kannst du in den Einstellungen jederzeit zurücknehmen. Ab Widerruf werden keine weiteren Daten an den jeweiligen Dienst gesendet.
Dienstleister und Regionen im Überblick
Diese Aufstellung zeigt, welche Dienstleister welche Daten in welcher Region verarbeiten. Sie ergänzt die rechtlich verbindliche Datenschutzerklärung um einen schnellen, nicht-juristischen Überblick.
Kernsysteme (deine Daten, Konten, App-Inhalte)
Supabase
Datenbank, Authentifizierung, Edge Functions
Projekt „klausi-production" fest in AWS eu-west-1 bereitgestellt. Datenbank, Auth und alle Edge Functions laufen in dieser Region.
Google Cloud Storage
Datei- und Medien-Speicherung (Belege, Audio, Uploads)
Bucket „klausiapp_eu" ist als GCS EU Multi-Region konfiguriert: Daten werden ausschließlich auf EU-Rechenzentren verteilt und nicht außerhalb der EU gespiegelt. (Vorgängerbucket „klausiapp" wurde nach Migration in die EU-Region am 2026-04-28 gelöscht.)
Gotenberg (self-hosted)
Serverseitige PDF-Erzeugung und PDF/A-Konvertierung
Open-Source-Komponente, die von Klausi innerhalb der eigenen Google-Cloud-Umgebung betrieben wird; kein eigenständiger externer Empfänger. Per gcloud am 11.08.2026 verifiziert: Service „gotenberg" in europe-west3, nicht öffentlich aufrufbar und mit eigener Service Account Identity.
Vercel
Frontend-Auslieferung (statisches React-Bundle)
Klausi hat keine serverseitigen Vercel-Funktionen. Alle Backend-Logik läuft in Supabase Edge Functions in der EU.
Optionale KI- und Sprach-Dienste (nur mit Einwilligung)
Gladia
Live-Übersetzung, Live-Transkription
Der Session-Endpunkt ist im Produktionscode hart auf eu-west gesetzt. Das belegt weder Zero Data Retention noch eine ausschließlich europäische Unterauftragnehmerkette; Plan und Account-Konfiguration müssen separat nachgewiesen werden.
Deepgram
Audio-Transkription (Upload) und Live-Spracheingabe
Alle Audio-Aufrufe — REST wie WebSocket — gehen hart gegen den EU-Endpoint api.eu.deepgram.com; dein Ton verlässt die EU nicht. Die Management-API von Deepgram (Ausstellung der kurzlebigen Sitzungsschlüssel) ist nicht regionalisiert und nur über api.deepgram.com erreichbar. Dabei werden ausschließlich Projekt- und Schlüsseldaten übertragen, keine Audiodaten und keine Transkripte.
AssemblyAI
Alternativer Transkriptions-Anbieter — ausschließlich im internen Admin-Werkzeug, nicht im Produktpfad
Wird nur aus dem Plattform-Admin heraus aufgerufen, wenn eine Transkription bei Deepgram fehlschlägt und manuell nachgefahren wird. Kein Kundenpfad löst diesen Anbieter aus. Aufgenommen, weil der Code ihn erreichen kann (Audit 2026-08-15, F-035); die Entfernung des Pfads ist der empfohlene Endzustand.
Anthropic (Claude)
KI-gestützte Analysen, Tagesplan, Command Center
Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Daten werden max. 30 Tage gespeichert und nicht für KI-Training genutzt. Standardvertragsklauseln sind Teil des DPA.
Kommunikation, Zahlung und Produktmetriken
Postmark
Transaktions- und Produkt-E-Mails
Auftragsverarbeitungsvertrag (DPA) mit aktualisierten Standardvertragsklauseln (SCCs) wird allen Kunden angeboten.
Stripe
Zahlungsabwicklung
—
Mapbox
Karten, Routen und Entfernungen in der Reisekostenabrechnung
Bei Nutzung der Kartenfunktionen werden technische Daten (insb. IP-Adresse) an Mapbox Inc. (USA) übermittelt; gestützt auf Standardvertragsklauseln bzw. einen Angemessenheitsbeschluss, soweit einschlägig.
PostHog
Produkt-Analytics (nur mit Einwilligung)
Endpoint: eu.posthog.com (EU-Cloud-Instanz).
Cloudflare Turnstile
Bot- und Missbrauchsschutz bei der Registrierung
Technisch notwendige Sicherheitsprüfung. Cloudflare verarbeitet dabei insbesondere IP-Adresse, TLS-Fingerprint, User-Agent sowie Sitekey und zugehörigen Ursprung; das Ergebnis wird serverseitig validiert.
VerifiziertIm Produktionscode hart gesetzt oder per Endpoint belegt.
In PrüfungIm jeweiligen Anbieter-Dashboard konfiguriert; Region wird regelmäßig verifiziert.
DrittanbieterAnbieter-Sitz außerhalb der EU mit DPA und Standardvertragsklauseln; Nutzung nur für den genannten Zweck.
Prüfsichere Vorgänge (GoBD-nah)
Ausgestellte Rechnungen werden technisch gegen Änderung geschützt: Sobald eine Rechnung den Status „issued" erreicht, blockieren Datenbank-Trigger jede nachträgliche Bearbeitung der rechnungsrelevanten Felder. Korrekturen laufen über eine separate Korrekturrechnung.
- Rechnungsnummern werden pro Nummernkreis lückenlos vergeben (Serverseitige RPC, keine Client-Logik).
- Änderungen an sensiblen Datensätzen werden in ein Audit-Log geschrieben (Append-only).
- IP-Adressen werden im Audit-Log maskiert; Passwörter und Tokens werden vor Speicherung entfernt (Scrubbing).
- Für Audit-Daten sind Retention-Fenster hinterlegt (90, 365, 730 Tage je nach Ereignis-Kategorie).
Die zugrunde liegende Verfahrensdokumentation beschreibt, wie Belege entstehen, gespeichert und unveränderlich gehalten werden. Sie ist auf Anfrage über hello@klausi.app erhältlich.
KI nur mit deiner Einwilligung
Funktionen wie Tagesplan, Command Center, Spracheingabe oder OCR für Belege sind standardmäßig deaktiviert. Du aktivierst sie in den Einstellungen unter „DSGVO & KI" — dort siehst du jederzeit, welche Dienste beteiligt sind, auf welcher Rechtsgrundlage sie arbeiten und wie du deine Einwilligung widerrufen kannst. Widerrufst du die Einwilligung, werden keine weiteren Daten an Anthropic übermittelt; die KI-Endpunkte sind serverseitig gesperrt.
Was Anthropic im Klartext sieht
Wir sind hier transparent: Wenn du KI aktivierst, verarbeitet Anthropic die Arbeitsinhalte, die für die Aufgabe nötig sind, unverschlüsselt im Klartext. Dazu gehören Projekt- und Kundennamen, Aufgaben-Titel, Notizen, Sprachaufzeichnungen (als Transkript) und vollständige Belegscans bei OCR. Wir pseudonymisieren diese Inhalte heute nicht.
In der Ask-/Command-Center-Funktion entfernen wir in deiner Eingabe automatisch E-Mail-Adressen, Telefonnummern, deutsche Rechtsformen (GmbH, UG, AG …) sowie „Herr/Frau"-Anreden, bevor die Anfrage an Anthropic geht. Bei Tagesplan, Transkript-Optimierung und Beleg-OCR findet diese Filterung nicht statt — hier brauchen die Funktionen die vollständigen Inhalte, um sinnvolle Ergebnisse zu liefern.
Rechtsgrundlage: DSGVO Art. 6 Abs. 1 lit. a, Art. 7 und Art. 46 (Standardvertragsklauseln). KI-Daten werden maximal 30 Tage bei Anthropic gespeichert und nicht für Training verwendet; Anthropic sitzt in den USA, es gilt der DPA mit aktualisierten SCCs.
KI-generierte Bildwelten
Einige redaktionelle Bildwelten auf unseren Marketing- und Informationsseiten wurden vollständig mit KI erstellt. Wir kennzeichnen diese Inhalte unmittelbar am jeweiligen Bild mit dem AI-Symbol. So ist auf den ersten Blick erkennbar, dass es sich um künstlich erzeugte Bildinhalte handelt.
Auskunft, Export und Löschung
Du kannst jederzeit Auskunft über deine bei Klausi gespeicherten Daten erhalten, einen Export anfragen oder dein Konto vollständig löschen.
- Auskunft und Export über die Einstellungen im Bereich „DSGVO & KI" oder per E-Mail an hello@klausi.app.
- Konto-Löschung als Self-Service über die Einstellungen (bei gemeinsamen Workspaces über den Support).
- Nach Bestätigung werden App-Daten, Uploads und Account-Einträge in abgestuften Fenstern endgültig entfernt.
Fragen zu Datenschutz oder Hosting
Melde dich bei hello@klausi.app. Wir antworten in der Regel innerhalb eines Werktags. Den Auftragsverarbeitungsvertrag (AVV, PDF) und die Subprozessorenliste kannst du direkt abrufen; die Verfahrensdokumentation stellen wir auf Anfrage bereit.