Rechtliches
Datenschutzerklärung
Fassung vom 07.09.2026, 00:00
Wer eine Seite auf langapi.xyz öffnet oder eine Anfrage an api.langapi.xyz schickt, löst die Verarbeitung personenbezogener Daten aus. Diese Seite erläutert, um welche Daten es geht, wozu wir sie brauchen, wie lange wir sie behalten und was Sie dagegen tun können. Sie ist unsere Information nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Die deutsche Fassung ist die verbindliche.
Das Wichtigste in Kürze
- Wir betreiben keine Webanalyse, keine Zählpixel, keine Werbung und keine
Skripte Dritter — und darum auch kein Einwilligungsbanner.
- Ein einziges Cookie,
la_sess, hält Sie angemeldet; ein anderes gibt es nicht. - Der Text, den Sie übersetzen, landet nie in unseren Nutzungsdatensätzen. Ist der
Cache für Ihr Team aktiv, wird die Übersetzung unter einem Hashwert der Eingabe abgelegt; den Cache können Sie jederzeit abschalten.
- Unsere Server stehen in Deutschland. Die Übersetzungs-Engine läuft je nach
Konfiguration in der EU oder in den USA; Übermittlungen außerhalb des EWR beruhen auf den Standardvertragsklauseln der Europäischen Kommission.
- Im Dashboard können Sie alle Ihre Daten als JSON exportieren und Ihr Konto selbst
löschen.
Verantwortlicher und Kontakt
Verantwortlicher für alles hier Beschriebene ist die Baduno GmbH, Mainzer Landstraße 166, 60327 Frankfurt am Main, Germany, eingetragen im Handelsregister des Amtsgerichts Frankfurt am Main unter HRB 111727.
Datenschutzanfragen: [email protected]. Einen Datenschutzbeauftragten haben wir nicht benannt — weder unsere Kerntätigkeit noch unsere Größe machen ihn nach Art. 37 DSGVO erforderlich —, Anfragen bearbeitet daher die Geschäftsführung.
Unsere zwei Rollen
Je nachdem, was Sie tun, treten wir in einer von zwei Rollen auf:
- Für Website, Dokumentation, Ihr Konto, Ihr Team, die Rechnungsstellung und den
Support entscheiden wir über Zweck und Mittel der Verarbeitung. Hier sind wir Verantwortlicher, und diese Erklärung gilt uneingeschränkt.
- Für den Text, den Sie zur Übersetzung an die API senden, entscheiden Sie. Hier
sind wir Ihr Auftragsverarbeiter, und der Auftragsverarbeitungsvertrag, Bestandteil unseres Vertrags mit Ihnen, regelt die Verarbeitung.
Cookies
Wir setzen ein einziges Cookie:
| Name | Aufgabe | Lebensdauer |
|---|---|---|
la_sess | Trägt Ihre Anmeldesitzung und das CSRF-Token | 14 Tage oder bis zur Abmeldung |
Weil es für den von Ihnen gewünschten Dienst unbedingt erforderlich ist, verlangt § 25 Abs. 1 TDDDG dafür keine Einwilligung. Das Cookie ist mit HttpOnly und SameSite=Lax gekennzeichnet, über HTTPS zusätzlich mit Secure. Es gibt keine Analyse-Cookies, keine Werbe-Cookies und keine Cookies Dritter, und wir nehmen keinen Browser-Fingerabdruck.
Die Verarbeitungen im Einzelnen
Besuch der Website
Jeder Seitenaufruf hinterlässt einen Eintrag im Serverprotokoll mit Ihrer IP-Adresse, der angeforderten URL, dem Zeitpunkt, dem Referrer und der User-Agent-Kennung Ihres Browsers. Diese Einträge brauchen wir, um die Seite auszuliefern und Angriffe zu erkennen. Nach sieben Tagen werden sie gekürzt oder gelöscht.
Ausprobieren der Demo
Die Demo auf der Startseite übersetzt ohne Konto. Damit niemand sie als unbegrenzten Gratisdienst nutzt, zählen wir, wie viele Zeichen je Netz übersetzt wurden. Ihre IP-Adresse selbst speichern wir dafür nicht; wir bewahren einen gekürzten Einweg-Hashwert davon neben einem Zähler auf, und der Eintrag verfällt nach 24 Stunden von selbst. Der eingetippte Text geht an die Übersetzungs-Engine und wird von uns nicht aufbewahrt.
Konto und Team
Zur Registrierung nennen Sie uns eine E-Mail-Adresse, einen Namen und ein Passwort. Zusätzlich halten wir Ihre Oberflächensprache fest, die Teams, denen Sie angehören, und Ihre Rolle darin, den Zeitpunkt Ihrer letzten Anmeldung sowie — falls Sie sie einschalten — die Einstellungen der Zwei-Faktor-Authentifizierung.
Passwörter existieren bei uns nur als Argon2id-Hash. API-Schlüssel existieren nur als SHA-256-Hash mit kurzem Präfix — aus dem, was wir speichern, lässt sich der Schlüssel nicht rekonstruieren.
Abrechnung
Bei zahlungspflichtigen Konten verarbeiten wir Rechnungsname und -anschrift, das Land, eine optionale Umsatzsteuer-Identifikationsnummer, die gewählte Währung, Rechnungen, den Zahlungsstatus und die vom Zahlungsdienstleister vergebene Referenz. Kartennummern und Bankdaten gelangen nie zu uns; der Zahlungsdienstleister erhebt und verwahrt sie.
Eine von Ihnen eingetragene Umsatzsteuer-Identifikationsnummer prüfen wir über den VIES-Dienst der Europäischen Kommission, damit die richtige steuerliche Behandlung greift; das Ergebnis halten wir 30 Tage vor.
Nutzungsdatensätze der API
Jede Anfrage an die API erzeugt einen Nutzungsdatensatz: Team, Schlüssel, Anfragekennung, Zeichenzahl, Sprachpaar, ob die Antwort aus dem Cache kam, Latenz und die entstandenen Kosten.
Kein Nutzungsdatensatz enthält jemals den gesendeten Text oder die zurückgegebene Übersetzung. Das ist kein Versprechen, das versehentlich gebrochen werden könnte — der Datensatz hat schlicht kein Feld dafür.
Übersetzungsinhalte
An die API gesendeter Text geht an den Anbieter der Übersetzungs-Engine, wird übersetzt und kommt zu Ihnen zurück. Sofern Sie den Cache für Ihr Team nicht abgeschaltet haben, wird die Übersetzung anschließend in unserem Cache abgelegt, adressiert über einen Hashwert der Eingabe: Die Eingabe bleibt nicht in lesbarer Form erhalten, die Ausgabe hingegen schon. Der Cache lässt sich je Team im Dashboard mit sofortiger Wirkung abschalten.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sollten nicht durch die API geleitet werden, sofern Ihre eigene Rechtsgrundlage das nicht abdeckt — siehe Auftragsverarbeitungsvertrag.
Support
Schreiben Sie uns, verarbeiten wir Ihre Nachricht, Ihre Adresse und das, was Sie uns mitteilen, um Ihnen zu antworten.
Rechtsgrundlagen
Geordnet nach der Vorschrift des Art. 6 Abs. 1 DSGVO, auf die wir uns stützen:
- Buchstabe b — Vertragserfüllung: Anlage und Betrieb Ihres Kontos,
Erbringung des Dienstes, Versand von Sicherheits- und Dienstmitteilungen, Rechnungsstellung.
- Buchstabe c — rechtliche Verpflichtung: Prüfung von
Umsatzsteuer-Identifikationsnummern und richtige Besteuerung, Aufbewahrung von Rechnungen und Buchhaltungsunterlagen für die gesetzliche Frist.
- Buchstabe f — berechtigte Interessen: zuverlässige und sichere Auslieferung
der Website, Serverprotokolle, Ratenbegrenzung und Missbrauchsabwehr sowie der Betrieb der Demo mit Netzlimit, damit sie ohne Missbrauch angeboten werden kann.
- Art. 28 DSGVO — Verarbeitung im Auftrag des Kunden: die Inhalte, die Sie zur
Übersetzung senden.
Werbe-E-Mails versenden wir nicht und benötigen dafür keine Einwilligung. Sollte sich das je ändern, geschieht es nur über eine gesonderte, jederzeit widerrufliche Einwilligung.
Speicherdauer
| Was | Wie lange |
|---|---|
| Zähler der Demo | 24 Stunden |
| Serverprotokolle | 7 Tage |
| Einträge im Übersetzungs-Cache | 7 Tage im Arbeitsspeicher und bis zur Löschung in der Datenbank; sofort entfernt, wenn ein Team den Cache abschaltet |
| Kontodaten | Solange das Konto besteht |
| Kontodaten nach der Löschung | 30 Tage, dann unwiderruflich gelöscht; für Teamdaten gilt eine weitere Frist von 90 Tagen, damit eine versehentliche Löschung rückgängig gemacht werden kann |
| Support-Korrespondenz | 24 Monate |
| Nutzungsdatensätze | 24 Monate, danach zu Monatssummen ohne Schlüsselbezug verdichtet |
| Rechnungen und Buchhaltungsunterlagen | 10 Jahre, wie steuerrechtlich vorgeschrieben |
Sicherheit
Zu unseren Maßnahmen gehören unter anderem TLS auf jeder Verbindung, HSTS, eine Content-Security-Policy ohne Inline-Skripte, Argon2id-Hashing für Passwörter, gehashte API-Schlüssel, CSRF-Token in jedem Formular, vorbereitete Anweisungen für jeden Datenbankzugriff, Ratenbegrenzung bei Anmeldung und API, rollenbasierte Berechtigungen innerhalb von Teams und die strikte Trennung von Geheimnissen und Quellcode. Auf Produktivsysteme kommen nur die Personen, die es müssen, und sie melden sich mit Schlüsseln statt mit Passwörtern an.
Empfänger und Unterauftragsverarbeiter
Wir stützen uns auf wenige Dienstleister, jeder durch einen Vertrag nach Art. 28 DSGVO gebunden. Sie sind hier nach Funktion aufgeführt. Insbesondere den Anbieter der Übersetzungs-Engine nennen wir nach Rolle statt nach Firma, weil die Engine ein austauschbarer Baustein unseres Dienstes ist; eine wesentliche Änderung kündigen wir nach dem Auftragsverarbeitungsvertrag vorab an.
| Funktion | Anbieter | Ort der Verarbeitung |
|---|---|---|
| Hosting von Servern und Datenbanken | Infrastruktur- und Hosting-Anbieter | Deutschland |
| Übersetzungs-Engine | Anbieter einer KI-Übersetzungs-Engine (Hosting in der EU oder den USA je nach Konfiguration) | Europäische Union oder Vereinigte Staaten, je nach Konfiguration |
| Auslieferungsnetz, TLS-Terminierung und DDoS-Abwehr | Anbieter für Content Delivery und Netzsicherheit | Weltweites Netz mit europäischen Standorten; Betreiber mit Sitz in den Vereinigten Staaten |
| Zahlungsabwicklung | Zahlungsdienstleister | Europäische Union |
| Versand von Transaktions-E-Mails | E-Mail-Versanddienstleister | Europäische Union |
Abgesehen von diesen Dienstleistern geben wir personenbezogene Daten nur weiter, wenn das Gesetz uns dazu verpflichtet oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nötig ist. Personenbezogene Daten werden nie verkauft und nie zu Werbezwecken geteilt.
Drittlandübermittlung
Unsere eigene Infrastruktur läuft in Deutschland, und weil wir im Europäischen Wirtschaftsraum ansässig sind, ist die Übermittlung Ihrer Daten an uns keine Drittlandübermittlung und braucht an dieser Stelle keine Garantie.
Zwei der oben genannten Funktionen können eine Übermittlung außerhalb des EWR mit sich bringen:
- Ist die Übersetzungs-Engine auf einen Anbieter mit Hosting in den Vereinigten
Staaten konfiguriert, wird der übermittelte Text für die Dauer der Anfrage dorthin gesendet;
- der Anbieter für Auslieferungsnetz und Netzsicherheit hat seinen Sitz in den
Vereinigten Staaten, auch wenn europäischer Verkehr an europäischen Standorten bedient wird.
Diese Übermittlungen beruhen auf den Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914 — Modul 3, wo wir Auftragsverarbeiter sind, Modul 2, wo wir Verantwortlicher sind), abgesichert durch eine dokumentierte Übermittlungsfolgenabschätzung und technische Maßnahmen einschließlich Transportverschlüsselung. Ist ein Empfänger nach dem EU-US Data Privacy Framework zertifiziert, kommt zusätzlich der entsprechende Angemessenheitsbeschluss zum Tragen.
Eine Kopie der Garantien erhalten Sie auf Anfrage unter [email protected].
Ihre Rechte
Die DSGVO gibt Ihnen das Recht auf Auskunft über Ihre personenbezogenen Daten (Art. 15), auf Berichtigung unrichtiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format (Datenübertragbarkeit, Art. 20), auf Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21), und, soweit eine Verarbeitung auf Einwilligung beruht, auf deren jederzeitigen Widerruf, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.
Im Dashboard
Zwei dieser Rechte sind im Produkt eingebaut. Die Einstellungsseite bietet einen vollständigen Export Ihrer Daten als JSON und eine Kontolöschung, die eine Frist von 30 Tagen in Gang setzt — melden Sie sich innerhalb dieser Zeit erneut an, wird die Löschung abgebrochen.
Per E-Mail
Alles Übrige richten Sie an [email protected]. Wir antworten innerhalb eines Monats; brauchen wir länger, wie Art. 12 Abs. 3 DSGVO es erlaubt, sagen wir Ihnen das. Die Ausübung Ihrer Rechte kostet nichts, und für Auskunft, Löschung oder Datenübertragbarkeit verlangen wir keine Begründung.
Beschwerderecht
Meinen Sie, dass wir Ihre Daten rechtswidrig verarbeiten, sprechen Sie uns bitte zuerst an; die meisten Anliegen lassen sich so schneller klären. Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren.
Unsere federführende Behörde ist, weil wir in Hessen sitzen, Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden. Ebenso können Sie sich an die Behörde Ihres Wohnorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden — etwa an die Datenschutzbehörde Ihres Bundeslandes.
Automatisierte Entscheidungen
Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung Ihnen gegenüber und betreiben kein Profiling im Sinne des Art. 22 DSGVO. Maschinelle Übersetzung läuft automatisiert, aber ihr Ergebnis ist Text; sie entscheidet nichts über irgendjemanden.
Minderjährige
Der Dienst wendet sich an Unternehmen und Entwickler. Wissentlich erheben wir keine Daten von Personen unter 16 Jahren. Glauben Sie, dass ein Kind uns personenbezogene Daten überlassen hat, schreiben Sie an [email protected]; wir löschen sie.
Aktualisierungen dieser Erklärung
Diese Erklärung wird überarbeitet, wenn sich der Dienst ändert; das Datum der aktuellen Fassung steht oben. Eine Änderung, die die Verarbeitung der Daten von Kontoinhabern wesentlich berührt, kündigen wir mindestens 30 Tage vor dem Wirksamwerden per E-Mail an.