Scrieb
Für IT, Sicherheit und Datenschutzbeauftragte

Datenschutz & Sicherheit

Scrieb ist so gebaut, dass der sensible Teil – Ihre Aufnahmen und Transkripte – Ihren Rechner nie verlässt. Ein schlankes Backend kümmert sich um Konto und Abrechnung und sieht ausschließlich Metadaten.

Diese Seite beschreibt, was wo verarbeitet wird, auf Basis der aktuellen Anwendung und des Backends. Sie ist eine technische Beschreibung, keine Rechtsberatung und kein Vertrag.

Whitepaper anfordern

Zwei Datenklassen, strikt getrennt

Bleibt auf Ihrem Gerät

  • Audioaufnahmen (Mikrofon und Systemaudio)
  • Transkripte und Zeitmarken
  • Zusammenfassungen
  • Ihre Bearbeitungen und Notizen

Wird lokal erstellt, verarbeitet und gespeichert. Keine Übertragung an Scrieb oder an Dritte.

Erreicht das Scrieb-Backend

  • E-Mail-Adresse (für den Anmeldelink)
  • Eine zufällige Geräte-ID, Betriebssystem, App-Sprache und -Version
  • Aufnahmenutzung in Sekunden – ein Zähler für Tariflimits
  • Produktanalyse-Ereignisse: Namen und Metadaten, nie Inhalte
  • Zahlungs- und Abodaten, verarbeitet von Stripe

Was wir zu Ihren Inhalten bestätigen können

Diese Fragen erreichen uns von Anwälten, Ärztinnen und Forschenden – hier direkt beantwortet. Sie gelten für die aktuelle Version der App.

  1. Audioaufnahmen bleiben auf Ihrem Rechner. Sie werden in einen von Ihnen gewählten Ordner geschrieben und nie hochgeladen.
  2. Transkription und Sprechererkennung laufen lokal. Beide Modelle werden auf Ihrer CPU oder GPU ausgeführt. Für keinen der beiden Schritte wird Audio irgendwohin gesendet.
  3. Zusammenfassungen entstehen lokal. Auch das Zusammenfassungsmodell läuft auf Ihrem Gerät.
  4. Keine Inhalte erreichen unsere Server oder Dritte. Aufnahmen, Transkripte, Zusammenfassungen, Bearbeitungen und Notizen werden weder an Scrieb noch an einen anderen Dienst übertragen.
  5. Keine Inhalte werden für KI-Training, Analyse oder Telemetrie genutzt. Wir trainieren keine Modelle; die Modelle werden heruntergeladen, nicht von uns trainiert. Analyse-Ereignisse enthalten nur Ereignisnamen und Metadaten, nie Text oder Audio.

Die App braucht eine Internetverbindung für den Anmeldelink, die Abo-Prüfung, Updates und den einmaligen Modell-Download. Keine dieser Anfragen enthält Gesprächsinhalte.

Die KI läuft auf dem Gerät

Spracherkennung, Sprechererkennung und Zusammenfassung nutzen Open-Source-KI-Modelle, die als lokale Prozesse auf Ihrem Mac oder Windows-PC laufen. Es werden weder Audio noch Text an einen Cloud-KI-Dienst gesendet. Scrieb nutzt für Ihre Inhalte weder OpenAI noch eine andere gehostete KI-Schnittstelle.

Die Modelldateien werden einmalig bei der Einrichtung aus einem öffentlichen Modell-Repository geladen. Dieser Download enthält keine Nutzerinhalte, nur eine normale Dateianfrage. Danach funktioniert die Transkription ganz ohne Internetverbindung.

Sicherheitsmaßnahmen

Auf dem Gerät

  • Optionale Datenbankverschlüsselung mit SQLCipher (256-Bit-Schlüssel), aktivierbar in den Einstellungen. Der Schlüssel wird mit einem sicheren Zufallsgenerator erzeugt und im Schlüsselbund des Betriebssystems abgelegt.
  • Sitzungstoken liegen im macOS-Schlüsselbund bzw. in der Windows-Anmeldeinformationsverwaltung.
  • Audiodateien sind normale Dateien auf der Festplatte und stützen sich auf Ihre Laufwerksverschlüsselung (FileVault, BitLocker).

Übertragung

  • Der gesamte Verkehr zwischen App und Backend läuft über HTTPS/TLS mit dem Zertifikatsspeicher des Systems.
  • Die Zertifikatsprüfung wird nie deaktiviert.

Authentifizierung

  • Passwortlose Anmeldung: ein Einmal-Link per E-Mail, etwa eine Stunde gültig, einmal verwendbar.
  • API-Aufrufe nutzen signierte Sitzungstoken (JWT).
  • Tariflimit-Werte, die an die App gehen, sind signiert – Manipulation ist erkennbar.

Backend-Zugriff

  • Admin-Schnittstellen sind an localhost gebunden und nur über SSH-Tunnel plus Admin-Geheimnis erreichbar.
  • Sie sind nicht aus dem Internet erreichbar.

Subunternehmer

Dienste, die für Konto und Abrechnung beteiligt sind. Keiner davon erhält Aufnahmen oder Transkripte.

DienstZweckPersonenbezogene DatenStandort
DigitalOceanBackend-HostingKonto- und NutzungsmetadatenFrankfurt, Deutschland
StripeZahlungen und AbrechnungsportalE-Mail, Zahlungsdaten, RechnungslandUSA / global
ResendTransaktions-E-Mails (Anmeldelinks)E-Mail-AdresseUSA / global
Hugging Face / CDNEinmaliger Download der Open-Source-KI-ModelleKeine Nutzerinhalte; übliche Anfrage-Metadaten wie IP-AdresseUSA / global
Google reCAPTCHABot-Schutz für ein Website-Formular, nicht in der AppIP-Adresse, Browser-SignaleUSA / global

Drittlandtransfer

Inhaltsdaten verlassen Ihr Gerät nie – für Aufnahmen, Transkripte und Zusammenfassungen findet also kein Drittlandtransfer statt. Das Backend wird in Frankfurt gehostet. Kontometadaten wie E-Mail und Rechnungsdaten werden an die oben genannten Zahlungs- und E-Mail-Anbieter weitergegeben; einige davon sind US-amerikanisch oder global, sodass für diese Metadaten begrenzte Übermittlungen außerhalb der EU/des EWR stattfinden können.

Speicherung, Löschung und Ihre Rechte

Lokale Inhalte

  • Bleiben, bis Sie sie löschen. Das Löschen einer Aufnahme entfernt Transkript, Zeitmarken und Notizen und auf Wunsch die Audiodatei.
  • Deinstallation der App oder Löschen des Speicherordners entfernt alles.

Export und Portabilität

  • Transkripte lassen sich lokal als TXT, DOCX und PDF exportieren – ohne Upload.

Kontodaten

  • Die Löschung des Kontos einschließlich Abo- und Nutzungsdaten erfolgt auf Anfrage per E-Mail.
  • Anmeldelink-Token verfallen nach etwa einer Stunde und sind einmal verwendbar.

Betroffenenanfragen

  • Schreiben Sie an alex@scrieb.com. Anfragen zu Aufnahmen können wir nicht bearbeiten, weil wir sie nie besitzen; dafür ist zuständig, wer das Gerät betreibt.

Rollen nach DSGVO

Für Aufnahmen, Transkripte und Zusammenfassungen ist Ihre Organisation Verantwortlicher, und Scrieb ist kein Auftragsverarbeiter: Wir erhalten diese Inhalte nie, es findet also auf unserer Seite keine Verarbeitung statt. Für die oben aufgeführten Konto- und Abrechnungsmetadaten ist Scrieb Verantwortlicher.

Wenn Ihre Organisation Scrieb für Mitarbeitende ausrollt und Ihr Datenschutzbeauftragter für die Kontometadaten eine Vereinbarung nach Art. 28 DSGVO verlangt, sprechen Sie uns an.

Unterlagen für Ihre Prüfung

Auf Anfrage kostenlos erhältlich für Organisationen, die Scrieb prüfen:

  • Data Protection & Security Whitepaper (englisch): Architektur, Datenflüsse, Sicherheitsmaßnahmen, aktuelle Einschränkungen.
  • Data Processing Summary (englisch): Rollen, Datenkategorien, Subunternehmer, Übermittlungen, Speicherfristen – in der Struktur, die ein Datenschutzbeauftragter erwartet.
Unterlagen anfordern

Weitere Seiten

→ Datenschutzerklärung→ Transkription für Kanzleien→ DSGVO Transkription→ Partnerprogramm→ Impressum