Datenschutzerklärung / Data Privacy

Deutsch

Datenschutzerklärung

Stand: Oktober 2026

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der EU-Datenschutz-Grundverordnung (DSGVO) für die Verarbeitungen, die wir in eigener Verantwortung durchführen (siehe Abschnitt 2), ist:

Patrick Herr
Patrick Herr – Online Marketing
Heinrich-Laufenberg-Straße 10
79725 Laufenburg
E-Mail: info@authira.app

Fragen zum Datenschutz und Anfragen zu Ihren Rechten richten Sie bitte an die oben genannte E-Mail-Adresse.

2. Worum es geht und wer verantwortlich ist

Authira ist eine Software für Employee-Advocacy-Programme auf LinkedIn. Ein Unternehmen (unser Kunde) richtet einen Workspace ein. Mitarbeitende entwickeln darin mit Unterstützung künstlicher Intelligenz (KI) Entwürfe für eigene LinkedIn-Beiträge und laden ihre LinkedIn-Statistiken hoch, damit das Team seine Reichweite sieht. Authira veröffentlicht nichts in Ihrem Namen und ist nicht mit Ihrem LinkedIn-Konto verbunden.

  • Im Auftrag unserer Kunden: Konten, Inhalte und Nutzungsdaten der Mitglieder eines Workspace (Abschnitte 3.2 bis 3.6 und 3.9) verarbeiten wir nach unserer Einordnung als Auftragsverarbeiter im Auftrag des Kunden (Art. 28 DSGVO). Verantwortlich ist dann in der Regel Ihr Arbeitgeber bzw. das Unternehmen, das den Workspace betreibt. Es informiert Sie über Zwecke und Rechtsgrundlagen, und dort können Sie Ihre Rechte geltend machen. Erreicht uns eine solche Anfrage direkt, leiten wir sie an den Kunden weiter und unterstützen ihn bei der Beantwortung.
  • In eigener Verantwortung: Für den Betrieb dieser Website (Abschnitt 3.1), für Vertrag und Abrechnung mit unseren Kunden (Abschnitt 3.7), für die Erfüllung eigener gesetzlicher Aufbewahrungspflichten und für Kontaktanfragen (Abschnitt 3.8) sind wir selbst Verantwortlicher.

Nutzen Sie Authira als Einzelperson auf eigene Rechnung, sind Sie selbst unser Kunde, und wir sind für alle Verarbeitungen Ihrer Daten selbst verantwortlich. Wir beschreiben im Folgenden alle Verarbeitungen, auch die im Auftrag unserer Kunden, damit Sie nachvollziehen können, was mit Ihren Daten geschieht. Die Zuordnung der Rollen ist unsere Einschätzung zur Orientierung; im Einzelfall kann sie von der vertraglichen Gestaltung abhängen.

3. Verarbeitungen im Einzelnen

3.1 Aufruf der Website

Welche Daten und wozu

Wenn Sie authira.app aufrufen, verarbeitet unser Hosting-Anbieter Hostinger die technisch notwendigen Verbindungsdaten: Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den Statuscode und die Antwortzeit. Wir nutzen diese Daten, um die Website auszuliefern, Störungen zu beheben und Angriffe oder Missbrauch zu erkennen. Ausgewertet werden sie nur bei Störungen oder konkreten Anhaltspunkten für Missbrauch.

Tritt in unserer Anwendung ein Fehler auf, schreibt sie eine technische Fehlermeldung in ein Protokoll beim Hosting-Anbieter. Inhalte, Profiltexte und E-Mail-Adressen protokollieren wir bewusst nicht. Pseudonyme Kennungen (etwa die interne Nummer eines Workspace) können enthalten sein, und ganz ausschließen lässt sich nicht, dass eine Fehlermeldung im Einzelfall weitere Angaben enthält.

Wir setzen keine Analyse-, Tracking- oder Werbedienste ein und binden keine Inhalte von Drittanbietern ein; auch Schriften liefern wir vom eigenen Server aus. Links zu anderen Angeboten (etwa zur Terminbuchung) sind einfache Links: Daten gehen erst an den jeweiligen Anbieter, wenn Sie den Link anklicken.

Rechtsgrundlage

Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer sicheren, stabilen und fehlerfreien Bereitstellung der Website. Nutzen Mitglieder eines Kunden-Workspace die Anwendung, verarbeiten wir diese Verbindungsdaten und Fehlermeldungen im Auftrag des Kunden als Teil des sicheren Betriebs; die Rechtsgrundlage legt dann der Kunde fest (Abschnitt 2).

Empfänger und Speicherdauer

Empfänger ist Hostinger als Auftragsverarbeiter (Abschnitt 4). Die Protokolle beim Hosting-Anbieter werden nach dessen Vorgaben gelöscht. Liegen konkrete Anhaltspunkte für einen Angriff oder Missbrauch vor, bewahren wir einzelne Auszüge bis zur Klärung auf.

Pflicht zur Bereitstellung

Die Bereitstellung ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die Verbindungsdaten kann die Website jedoch nicht ausgeliefert werden.

3.2 Konto und Anmeldung

Welche Daten und wozu

Für ein Konto erfassen wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse und ein Passwort. Wer einen neuen Workspace anlegt, gibt zusätzlich den Firmennamen und gegebenenfalls den gewünschten Tarif an und wird Admin des Workspace. Wer über einen Einladungslink beitritt, wird dem Workspace zugeordnet und von einem Admin freigeschaltet. Gespeichert werden außerdem Ihre Rolle (Admin, Mitglied oder wartend) und Ihre Zugehörigkeit zum Workspace.

Anmeldung und Konto verwaltet unser Datenbankanbieter Supabase. Ihr Browser verbindet sich dafür direkt mit Supabase, das dabei Ihre IP-Adresse und Browser-Kennung verarbeitet. Passwörter speichert Supabase nur als Hash, nie im Klartext. Zur Bestätigung Ihrer E-Mail-Adresse und zum Zurücksetzen des Passworts erhalten Sie E-Mails mit einem einmaligen Link, nach einer Passwortänderung außerdem eine Benachrichtigung; diese E-Mails versendet Supabase über den Mailserver von STRATO.

Rechtsgrundlage

Für Mitglieder eines Kunden-Workspace verarbeiten wir die Kontodaten im Auftrag des Kunden; die Rechtsgrundlage legt der Kunde als Verantwortlicher fest (Abschnitt 2). Nutzen Sie Authira als Einzelperson, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

Empfänger und Speicherdauer

Empfänger sind Supabase und STRATO als Auftragsverarbeiter (Abschnitt 4). Konten löschen wir zusammen mit dem Workspace 90 Tage nach dem Ende von Testzeitraum oder Abo, ein einzelnes Konto sofort, wenn ein Admin das Mitglied aus dem Workspace entfernt (Abschnitt 5).

Pflicht zur Bereitstellung

Ohne diese Angaben können wir kein Konto anlegen.

3.3 Inhalte in der Anwendung

In der Anwendung speichern wir, was Sie selbst eingeben oder hochladen:

  • Profil und Positionierung: Funktion und Werdegang, Themen, Tonalität und Anrede, Tabus (Red Lines), Anekdoten, Ausgabesprache, Ihr persönliches Posting-Ziel und ein aus Ihren Texten abgeleitetes Stilprofil.
  • Interviewantworten aus der Einrichtung. Wir speichern sie, damit Vorschläge später neu erzeugt werden können.
  • Stilproben: eigene Texte, die Sie einfügen, einzelne Interviewantworten und Entwürfe, die Sie deutlich überarbeitet und als veröffentlicht markiert haben. Solche Entwürfe übernimmt die Anwendung ohne weitere Rückfrage als Stilprobe. Es sind höchstens fünf Stilproben aktiv; Sie können jede selbst löschen.
  • Entwürfe: Thema und Stichpunkte, erzeugte Texte, erster Kommentar, Zielgruppe, Call to Action, Status und Namen von Personen, die Sie im Beitrag erwähnen möchten. Der ursprüngliche KI-Entwurf bleibt neben Ihrer Fassung gespeichert, damit künftige Entwürfe Ihren Stil besser treffen.
  • Lebenslauf (optional): Aus einem hochgeladenen Lebenslauf oder LinkedIn-Profil im PDF-Format speichern wir nur die ausgelesenen Fakten, etwa Stationen, Berufserfahrung, Branche, Erfolge und Wendepunkte. Die Datei selbst speichern wir nicht.
  • Persönliche Themen (optional): Freitext zu Themen, die Sie über den Beruf hinaus prägen.
  • Dokumente (optional): Ein PDF, aus dem Sie einen Beitrag entwickeln, wird nur ausgewertet und nicht gespeichert. Gespeichert wird, was Sie in Ihren Entwurf übernehmen.
  • Unternehmensangaben (von Admins gepflegt): Firmenname, Kurzbeschreibung, Kernproblem der Zielkunden, Markenwerte, Sperrwörter, Neuigkeiten und das Teamziel. Auf Wunsch liest die Anwendung dafür den Text der angegebenen Unternehmenswebsite ein.
  • LinkedIn-Statistiken: Ihren LinkedIn-Export (Excel-Datei) liest Ihr Browser aus; die Datei selbst wird nicht an uns übertragen. Gespeichert werden nur die abgeleiteten Kennzahlen: Impressionen, erreichte Mitglieder, Interaktionen und Follower, Tageswerte, Ihre Top-Beiträge mit Link und Datum sowie zusammengefasste Prozentwerte zu Ihrem Publikum (etwa nach Branche oder Standort) ohne Angaben zu einzelnen Personen.
  • Abstimmung „Influencer of the Month“: wer wen gewählt hat. Sichtbar ist nur das Ergebnis.
  • Zeitpunkte wie der Abschluss der Einrichtung, der erste erzeugte Entwurf oder der letzte Upload.

Bitte geben Sie in Freitexten keine Angaben zu Gesundheit, Religion, politischer Meinung, Gewerkschaftszugehörigkeit oder anderen besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) ein, und entfernen Sie solche Angaben vor dem Hochladen aus einem Lebenslauf. Nennen Sie andere Personen nur, soweit es für den Beitrag nötig ist.

Zweck und Rechtsgrundlage

Wir verarbeiten diese Daten, um die Funktionen der Anwendung bereitzustellen: Entwürfe in Ihrem Stil, Ideen, Auswertungen Ihrer Reichweite und die Team-Ansichten. Für Mitglieder eines Kunden-Workspace geschieht das im Auftrag des Kunden; die Rechtsgrundlage legt der Kunde als Verantwortlicher fest. Nutzen Sie Authira als Einzelperson, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

Empfänger und Speicherdauer

Gespeichert wird bei Supabase; für KI-Funktionen gehen Teile der Daten an Anthropic (Abschnitt 3.4). Entwürfe, Stilproben und Profilangaben können Sie jederzeit selbst ändern oder löschen; Entwürfe im Papierkorb werden nach 30 Tagen endgültig gelöscht. Alles Übrige löschen wir mit dem Konto bzw. dem Workspace (Abschnitt 5).

3.4 KI-Funktionen über Anthropic

Für Entwürfe, Ideen, Überarbeitungen, Einstiegszeilen (Hooks) und die Auswertung von Interview, Lebenslauf, Dokumenten und Unternehmenswebsite nutzen wir KI-Modelle von Anthropic. Unser Server sendet dafür je nach Funktion:

  • Profil- und Stilangaben, Anekdoten, persönliche Themen, Fakten aus dem Lebenslauf und bis zu fünf Stilproben,
  • Unternehmensangaben einschließlich Firmenname,
  • Thema, Zielgruppe, Call to Action, erwähnte Personen und den zu überarbeitenden Text,
  • bei der Einrichtung Ihre Interviewantworten,
  • beim Import eines Lebenslaufs oder Dokuments die vollständige PDF-Datei, beim Website-Import den Text der Website.

Ihre LinkedIn-Statistiken gehen nicht an Anthropic. Name, E-Mail-Adresse oder Nutzerkennung senden wir nicht als eigene Angaben mit; in Freitexten und in einem Lebenslauf können sie aber enthalten sein. Beim Lebenslauf ist die Auswertung angewiesen, Geburtsdatum, Anschrift, Gesundheitsangaben und Ähnliches nicht zu übernehmen; die Datei geht trotzdem vollständig an Anthropic. PDF-Dateien liegen bei uns nur für die Dauer der Anfrage im Arbeitsspeicher und werden nicht gespeichert.

Anthropic speichert die Daten in den USA; die Berechnung kann auch in Rechenzentren anderer Länder stattfinden. Die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission im Auftragsverarbeitungsvertrag von Anthropic. Anthropic darf Inhalte aus der Nutzung seiner Programmierschnittstelle (API) vertraglich nicht zum Training seiner Modelle verwenden. Ein- und Ausgaben löscht Anthropic innerhalb von 30 Tagen. Markieren die automatischen Systeme von Anthropic eine Anfrage als möglichen Verstoß gegen die Nutzungsrichtlinien, können Ein- und Ausgaben bis zu 2 Jahre und die zugehörigen Klassifizierungswerte bis zu 7 Jahre gespeichert werden; dasselbe gilt, soweit gesetzliche Pflichten eine längere Speicherung verlangen.

Die Ergebnisse sind Vorschläge. Was Sie davon veröffentlichen, entscheiden Sie selbst. Rechtsgrundlage und Rollen sind dieselben wie in Abschnitt 3.3.

3.5 Team-Funktionen: wer was sieht

Die Team-Ansichten berechnen sich aus den LinkedIn-Statistiken, die die Mitglieder selbst hochladen. Sie zeigen Aktivität und Reichweite je Person:

WerWas
Nur Sie selbstIhre Entwürfe, Profilangaben, Interviewantworten, Stilproben, Fakten aus dem Lebenslauf, persönlichen Themen, Ihr persönliches Ziel sowie Ihre einzelnen Tageswerte und Publikumsdaten
Alle freigeschalteten Mitglieder des WorkspaceRangliste der reichweitenstärksten Beiträge des Monats mit Namen, Link und Impressionen; Aktivitäts-Feed mit Namen (etwa Beiträge mit vielen Interaktionen, Follower-Meilensteine, Posting-Serien); ein Hinweis mit den Namen der Mitglieder, deren Daten für die Vorwoche unvollständig sind; Gewinner und Kandidatenliste der Abstimmung „Influencer of the Month“
Admins des Workspace zusätzlichTeam Health: je Person Beiträge der Vorwoche, Posting-Serie, Datum des letzten Uploads und Aktivitätsstatus. Reporting: die drei reichweitenstärksten Personen mit Impressionen und geschätztem Medienwert (Earned Media Value), auch als PDF-Export. Mitgliederliste mit Namen, E-Mail-Adressen und Rollen

Niemand sonst im Workspace sieht Ihre Entwürfe und Texte, Ihre Profilinhalte, Interviewantworten und Stilproben, Ihre KI-Nutzung oder wer für wen gestimmt hat. Mitglieder, die noch nicht freigeschaltet oder aus dem Workspace entfernt wurden, erscheinen weder in der Team-Ansicht noch in Team Health oder Reporting; wartende Mitglieder sehen Admins nur in der Mitgliederliste, damit sie sie freischalten können.

Einen Schalter, der die namentlichen Ansichten abschaltet, gibt es derzeit nicht. Ob und wie ein Unternehmen diese Ansichten einsetzt, etwa mit Blick auf die Mitbestimmung einer Arbeitnehmervertretung, entscheidet der Kunde als Verantwortlicher. Häufig empfiehlt es sich, das vor dem Start mit einer bestehenden Arbeitnehmervertretung zu klären. Rechtsgrundlage und Rollen sind dieselben wie in Abschnitt 3.3.

3.6 KI-Nutzungsprotokoll

Zu jedem KI-Aufruf protokollieren wir Metadaten: pseudonyme Kennungen von Konto und Workspace, die genutzte Funktion, das Modell, die Zahl der verarbeiteten Token, Dauer, Abschlussgrund, Zeitpunkt und einfache Qualitätszähler (nur Zahlen, nie Texte). Dazu kommen Tageszähler für die Nutzungslimits. Inhalte enthält das Protokoll nicht.

Zweck ist es, Tageslimits durchzusetzen, Kosten zu kontrollieren, Fehler zu analysieren und die Qualität der KI-Funktionen zu überwachen. Für Mitglieder eines Kunden-Workspace geschieht das im Auftrag des Kunden als Teil des sicheren Betriebs; die Rechtsgrundlage legt der Kunde fest (Abschnitt 2). Nutzen Sie Authira als Einzelperson, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einem wirtschaftlichen, missbrauchssicheren und zuverlässigen Betrieb. Das Protokoll ist nur für uns zugänglich, nicht für Admins des Workspace. Wir löschen Einträge nach 13 Monaten, Tageszähler nach 7 Tagen und beides sofort mit dem Konto.

3.7 Abrechnung über Stripe

Zahlungen und Rechnungen wickeln wir über Stripe ab. Bucht jemand einen Testzeitraum oder ein Abo, leiten wir die Person zu einer Bezahlseite von Stripe weiter und übergeben dabei eine interne Kennung des Workspace und gegebenenfalls ihre E-Mail-Adresse. Name, Rechnungsanschrift und Zahlungsdaten gibt die buchende Person direkt bei Stripe ein; Zahlungsdaten erreichen uns nicht. Wir speichern nur Kennungen von Stripe, Abostatus, Tarif, Anzahl der Plätze und Laufzeit. Über die übrigen Mitglieder eines Workspace erfährt Stripe nur die Anzahl der Plätze.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag), für die Aufbewahrung von Rechnungen Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten.

Stripe Payments Europe, Limited (Irland) verarbeitet die Daten als Auftragsverarbeiter und übermittelt sie an Stripe, LLC in den USA. Diese Übermittlung stützt sich nach Angaben von Stripe vorrangig auf das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission), nachrangig auf Standardvertragsklauseln. Für Betrugsprävention, gesetzliche Pflichten wie die Geldwäscheprüfung und die Weiterentwicklung eigener Dienste handelt Stripe zum Teil als eigener Verantwortlicher. Einzelheiten nennt die Datenschutzerklärung von Stripe.

Abodaten löschen wir mit dem Workspace. Rechnungen und Buchungsbelege bewahren wir nach Handels- und Steuerrecht 8 Jahre auf; sie bleiben dafür auch nach der Löschung des Workspace bei Stripe gespeichert.

3.8 Kontaktaufnahme und Terminbuchung

Schreiben Sie uns eine E-Mail, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, den Inhalt Ihrer Nachricht, Datum und Uhrzeit sowie technische Angaben der beteiligten Mailserver, um Ihre Anfrage zu beantworten. Buchen Sie über den verlinkten Dienst Calendly einen Gesprächstermin, erhalten wir die dort angegebenen Daten (etwa Name, E-Mail-Adresse und Termin) zur Vorbereitung des Gesprächs; für die Verarbeitung durch Calendly gelten zusätzlich dessen Datenschutzhinweise.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen), bei Anfragen zu einem Vertrag Art. 6 Abs. 1 lit. b DSGVO. Empfänger kann der Anbieter unseres E-Mail-Postfachs als Auftragsverarbeiter sein. Wir löschen Anfragen spätestens 6 Monate nach abschließender Bearbeitung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Angabe Ihrer Daten ist freiwillig; ohne sie können wir Ihre Anfrage aber nicht bearbeiten.

3.9 Datensicherung und Löschprotokoll

Wir sichern die Datenbank regelmäßig verschlüsselt unter eigener Kontrolle, um Datenverlust vorzubeugen. Die Sicherungen werden rollierend überschrieben, sodass gelöschte Daten darin höchstens 4 Wochen enthalten sind.

Löschen wir ein Konto oder einen Workspace, halten wir in einem Protokoll fest, wann und in welchem Umfang gelöscht wurde: Anzahl der gelöschten Datensätze, pseudonyme Kennungen und Zahlungsreferenzen von Stripe, aber keine Inhalte, Namen oder E-Mail-Adressen. Das Protokoll dient dem Nachweis der Löschung und wird nach 3 Jahren gelöscht.

Für Daten aus Kunden-Workspaces sind Sicherung und Löschprotokoll Teil der Auftragsverarbeitung und mit dem Kunden vereinbart; die Rechtsgrundlage legt der Kunde fest (Abschnitt 2). Nutzen Sie Authira als Einzelperson, ist Rechtsgrundlage jeweils Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherheit und Verfügbarkeit der Daten (Art. 32 DSGVO) und im Nachweis ordnungsgemäßer Löschung (Art. 5 Abs. 2 DSGVO).

4. Empfänger und Auftragsverarbeiter

Für den Betrieb der Anwendung setzen wir die folgenden Dienstleister ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag: bei STRATO gesondert abgeschlossen, bei den übrigen Anbietern als Teil ihrer Vertragsbedingungen. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.

AnbieterAufgabeOrt und Garantien
Hostinger International Ltd., Larnaka (Zypern)Hosting von Website und AnwendungRechenzentrum in Frankfurt am Main; für Übermittlungen außerhalb des EWR Standardvertragsklauseln. Auftragsverarbeitungsvertrag
Supabase Pte. Ltd., SingapurDatenbank und AnmeldungDatenbank in Frankfurt am Main; Zugriffe für Betrieb und Support sowie Unterauftragsverarbeiter auch in den USA und in Singapur. Standardvertragsklauseln. Auftragsverarbeitungsvertrag
Anthropic, PBC, San Francisco (USA)KI-FunktionenSpeicherung in den USA, Berechnung auch in anderen Ländern möglich. Standardvertragsklauseln. Auftragsverarbeitungsvertrag
Stripe Payments Europe, Limited, Dublin (Irland)Zahlungen und RechnungenÜbermittlung an Stripe, LLC (USA); nach Angaben von Stripe EU-U.S. Data Privacy Framework, nachrangig Standardvertragsklauseln. Zum Teil eigener Verantwortlicher (Abschnitt 3.7). Auftragsverarbeitungsvertrag
STRATO GmbH, BerlinVersand der E-Mails zur Bestätigung, zum Zurücksetzen des Passworts und zur Benachrichtigung über eine PasswortänderungRechenzentren in Deutschland; Unterauftragsverarbeiter außerhalb der EU laut Vertrag nur, soweit für die Leistung erforderlich. Auftragsverarbeitungsvertrag

Die Standardvertragsklauseln sind Teil der verlinkten Vertragsbedingungen der Anbieter. Auf Anfrage an info@authira.app stellen wir Ihnen eine Kopie zur Verfügung.

5. Speicherdauer

Wir speichern Daten, solange der Workspace besteht. Endet ein Testzeitraum oder Abo oder bleibt eine Zahlung offen, sperren wir den Zugang; 90 Tage danach löschen wir den Workspace mit allen Konten und Inhalten automatisch. Nach Ende von Testzeitraum oder Abo zeigt die Abrechnungsseite der Anwendung das Löschdatum an; die Löschung erfolgt am oder kurz nach diesem Datum. Ist das Abo bei offener Zahlung nach 90 Tagen noch nicht beendet, beenden wir es zeitnah und löschen danach; ein Löschdatum zeigt die Abrechnungsseite in diesem Fall nicht an. Im Einzelnen:

DatenSpeicherdauer
Konten und Inhalte eines Workspace (Profile, Interviewantworten, Entwürfe, Stilproben, Reichweitendaten, Abstimmungen, Unternehmensangaben)Für die Dauer von Testzeitraum oder Abo; automatische Löschung 90 Tage nach dessen Ende
Konto und Inhalte eines Mitglieds, das den Workspace verlässtLöschung sofort, sobald ein Admin das Mitglied entfernt
Konten, die nie freigeschaltet und nicht genutzt wurden, und Konten ohne Workspace90 Tage nach der Registrierung
Stilproben über der Höchstzahl von fünfLöschung, sobald eine neue Probe sie verdrängt
Entwürfe im Papierkorb30 Tage
Einladungslinks (14 Tage gültig)30 Tage nach Ablauf oder Einlösung
KI-Nutzungsprotokoll (nur Metadaten)13 Monate; bei Löschung des Kontos sofort
Tageszähler für die KI-Limits7 Tage
Löschprotokoll (ohne Inhalte, Namen oder E-Mail-Adressen)3 Jahre
Protokolle des Datenbankanbieters (u. a. IP-Adresse)1 Tag
Versandprotokolle der System-E-Mails bei STRATOHöchstens 6 Monate
Protokolle des Hosting-AnbietersNach den Vorgaben des Hosting-Anbieters; einzelne Auszüge bei Sicherheitsvorfällen bis zur Klärung
Eigene verschlüsselte SicherungenGelöschte Daten höchstens 4 Wochen
Ein- und Ausgaben der KI bei Anthropic30 Tage; bei markierten Anfragen bis zu 2 Jahre
Rechnungen und Buchungsbelege8 Jahre (Handels- und Steuerrecht)
KontaktanfragenSpätestens 6 Monate nach abschließender Bearbeitung
Anmelde-Cookie im BrowserBis zur Abmeldung, höchstens 400 Tage

6. Cookies und Speicher im Browser

Wir verwenden keine Cookies oder vergleichbaren Techniken für Analyse, Tracking oder Werbung. Im Browser speichern wir nur, was die Anwendung zum Funktionieren braucht:

  • Anmelde-Cookie (der Name beginnt mit „sb-“): hält Ihre Sitzung, damit Sie angemeldet bleiben. Es enthält Zugangsschlüssel von Supabase, in denen unter anderem Ihre Nutzerkennung, Ihre E-Mail-Adresse und die bei der Registrierung angegebenen Namen stehen. Das Cookie wird von der Anwendung im Browser gesetzt und gelesen (es ist deshalb nicht als HttpOnly markiert), läuft nach höchstens 400 Tagen ab und wird bei der Abmeldung gelöscht.
  • Sitzungsspeicher (sessionStorage): der Zwischenstand im Content Creator, damit beim Neuladen der Seite nichts verloren geht. Er wird beim Schließen des Tabs und bei der Abmeldung gelöscht.
  • Lokaler Speicher (localStorage): Einstellungen der Oberfläche, etwa zuletzt verwendete Emojis, ausgeblendete Hinweise und bereits gefeierte Team-Meilensteine. Diese Einträge bleiben in Ihrem Browser und werden nicht an uns übertragen.

Nach unserer Einschätzung sind diese Speichervorgänge für die von Ihnen genutzten Funktionen unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung holen wir dafür nicht ein. Die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Sie können Cookies und gespeicherte Websitedaten jederzeit in den Einstellungen Ihres Browsers löschen; danach sind Sie abgemeldet.

7. Ihre Rechte

Sie haben nach der DSGVO das Recht auf

  • Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO) und
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO, siehe Abschnitt 8).

Wenden Sie sich dafür an info@authira.app. Betrifft Ihre Anfrage Daten aus dem Workspace Ihres Arbeitgebers, ist in der Regel dieser zuständig (Abschnitt 2); wir unterstützen ihn dabei. Vieles können Sie auch selbst erledigen: Ihren Namen in den Einstellungen ändern, Profilangaben bearbeiten sowie Entwürfe und Stilproben löschen. Eine Kopie Ihrer Daten oder die Löschung Ihres Kontos beantragen Sie per E-Mail. Als Mitglied eines Workspace kann Sie außerdem ein Admin entfernen; dabei werden Ihr Konto und Ihre Inhalte sofort gelöscht.

Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), etwa bei der Behörde Ihres Wohnorts oder bei der für uns zuständigen Behörde. Eine Liste der Aufsichtsbehörden mit Anschriften finden Sie unter: https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html.

Keine automatisierte Entscheidungsfindung

Wir treffen keine ausschließlich automatisierten Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die KI erstellt Vorschläge; was veröffentlicht wird, entscheiden Sie.

8. Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Das gilt auch für ein darauf gestütztes Profiling. Nach einem Widerspruch verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Ihren Widerspruch richten Sie formlos an:

Patrick Herr
Patrick Herr – Online Marketing
Heinrich-Laufenberg-Straße 10
79725 Laufenburg
E-Mail: info@authira.app

9. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unser Dienst, unsere Dienstleister oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.


English

Privacy Policy

Last updated: October 2026

1. Controller and contact

The controller within the meaning of the EU General Data Protection Regulation (GDPR) for the processing we carry out on our own account (see section 2) is:

Patrick Herr
Patrick Herr – Online Marketing
Heinrich-Laufenberg-Straße 10
79725 Laufenburg
Email: info@authira.app

Please send questions about data protection and requests concerning your rights to the email address above.

2. What Authira does and who is responsible

Authira is software for employee advocacy programs on LinkedIn. A company (our customer) sets up a workspace. Employees use it to develop drafts for their own LinkedIn posts with the help of artificial intelligence (AI) and upload their LinkedIn statistics so the team can see its reach. Authira publishes nothing on your behalf and is not connected to your LinkedIn account.

  • On behalf of our customers: accounts, content and usage data of the members of a workspace (sections 3.2 to 3.6 and 3.9) are, in our assessment, processed by us as a processor on behalf of the customer (Art. 28 GDPR). The controller is then usually your employer or the company that runs the workspace. It informs you about purposes and legal bases, and you can exercise your rights there. If such a request reaches us directly, we forward it to the customer and help them answer it.
  • On our own account: we are the controller ourselves for running this website (section 3.1), for contracts and billing with our customers (section 3.7), for meeting our own statutory retention obligations and for contact requests (section 3.8).

If you use Authira as an individual on your own account, you are our customer yourself, and we are the controller for all processing of your data. Below we describe all processing, including what we do on behalf of our customers, so you can follow what happens to your data. This allocation of roles is our assessment, given for orientation; in individual cases it can depend on how the contract is set up.

3. Processing in detail

3.1 Visiting the website

What data and why

When you visit authira.app, our hosting provider Hostinger processes the connection data that is technically required: your IP address, date and time, the address requested, the status code and the response time. We use this data to deliver the website, fix faults and detect attacks or abuse. It is only analyzed when there is a fault or a concrete indication of abuse.

When an error occurs in our application, it writes a technical error message to a log at the hosting provider. We deliberately do not log content, profile texts or email addresses. Pseudonymous identifiers (such as the internal number of a workspace) can be included, and it cannot be ruled out entirely that an error message contains further details in an individual case.

We do not use analytics, tracking or advertising services and do not embed content from third parties; fonts are served from our own server as well. Links to other services (such as booking a call) are plain links: data only reaches the provider in question once you click the link.

Legal basis

Art. 6(1)(f) GDPR. Our legitimate interest lies in providing the website securely, reliably and without errors. When members of a customer workspace use the application, we process this connection data and these error messages on behalf of the customer as part of running the service securely; the legal basis is then determined by the customer (section 2).

Recipients and storage period

The recipient is Hostinger as a processor (section 4). Logs at the hosting provider are deleted according to the provider's own rules. Where there are concrete indications of an attack or abuse, we keep individual extracts until the matter is resolved.

Obligation to provide data

Providing this data is neither a legal nor a contractual requirement. Without the connection data, however, the website cannot be delivered.

3.2 Account and sign-in

What data and why

For an account we collect your name, your work email address and a password. Anyone who creates a new workspace also enters the company name and, where applicable, the plan they want, and becomes an admin of the workspace. Anyone who joins through an invitation link is assigned to the workspace and approved by an admin. We also store your role (admin, member or pending) and your membership of the workspace.

Sign-in and accounts are managed by our database provider Supabase. For this, your browser connects directly to Supabase, which processes your IP address and browser identifier. Supabase stores passwords only as a hash, never in plain text. To confirm your email address and to reset your password you receive emails with a one-time link, and a notification after your password has been changed; Supabase sends these emails through STRATO's mail server.

Legal basis

For members of a customer workspace we process account data on behalf of the customer; the legal basis is determined by the customer as controller (section 2). If you use Authira as an individual, the legal basis is Art. 6(1)(b) GDPR.

Recipients and storage period

The recipients are Supabase and STRATO as processors (section 4). We delete accounts together with the workspace 90 days after the trial period or subscription ends, and a single account immediately when an admin removes the member from the workspace (section 5).

Obligation to provide data

We cannot create an account without this data.

3.3 Content in the application

In the application we store what you enter or upload yourself:

  • Profile and positioning: role and background, topics, tone and form of address, red lines, anecdotes, output language, your personal posting goal and a style profile derived from your texts.
  • Interview answers from the setup. We store them so that suggestions can be generated again later.
  • Style samples: your own texts that you paste in, individual interview answers and drafts that you have substantially reworked and marked as published. The application adds such drafts as style samples without asking you again. At most five style samples are active at a time; you can delete each of them yourself.
  • Drafts: topic and notes, generated texts, first comment, target audience, call to action, status and the names of people you want to mention in the post. The original AI draft is kept alongside your version so that future drafts match your style more closely.
  • CV (optional): from an uploaded CV or LinkedIn profile in PDF format we only store the extracted facts, such as positions, years of experience, industry, achievements and turning points. We do not store the file itself.
  • Personal themes (optional): free text about topics that shape you beyond your job.
  • Documents (optional): a PDF you develop a post from is only analyzed and not stored. What we store is what you carry over into your draft.
  • Company details (maintained by admins): company name, short description, core problem of target customers, brand values, blocked words, news and the team goal. On request the application reads in the text of the company website entered for this.
  • LinkedIn statistics: your browser reads your LinkedIn export (an Excel file); the file itself is not transferred to us. We only store the derived figures: impressions, members reached, interactions and followers, daily values, your top posts with link and date, and aggregated percentages about your audience (such as by industry or location) without details on individual people.
  • "Influencer of the Month" vote: who voted for whom. Only the result is visible.
  • Points in time such as completing the setup, the first generated draft or the most recent upload.

Please do not enter details about health, religion, political opinions, trade union membership or other special categories of personal data (Art. 9 GDPR) in free text, and remove such details from a CV before uploading it. Only name other people where the post needs it.

Purpose and legal basis

We process this data to provide the features of the application: drafts in your style, ideas, analysis of your reach and the team views. For members of a customer workspace this happens on behalf of the customer; the legal basis is determined by the customer as controller. If you use Authira as an individual, the legal basis is Art. 6(1)(b) GDPR.

Recipients and storage period

Data is stored at Supabase; for AI features, parts of it go to Anthropic (section 3.4). You can change or delete drafts, style samples and profile details yourself at any time; drafts in the trash are deleted permanently after 30 days. Everything else is deleted together with the account or the workspace (section 5).

3.4 AI features via Anthropic

For drafts, ideas, revisions, opening lines (hooks) and the analysis of the interview, CVs, documents and company websites we use AI models from Anthropic. Depending on the feature, our server sends:

  • profile and style details, anecdotes, personal themes, CV facts and up to five style samples,
  • company details including the company name,
  • topic, target audience, call to action, people mentioned and the text to be revised,
  • your interview answers during setup,
  • the complete PDF file when a CV or document is imported, and the text of the website when a website is imported.

Your LinkedIn statistics are not sent to Anthropic. We do not send your name, email address or user identifier as separate data points; they can, however, appear in free text and in a CV. For CVs the analysis is instructed not to carry over date of birth, address, health details and the like; the file is still sent to Anthropic in full. On our side, PDF files are held in memory only for the duration of the request and are not stored.

Anthropic stores the data in the United States; the computation can also take place in data centers in other countries. The transfer relies on the European Commission's standard contractual clauses in Anthropic's data processing agreement. Under its contract, Anthropic may not use content submitted through its application programming interface (API) to train its models. Anthropic deletes inputs and outputs within 30 days. If Anthropic's automated systems flag a request as a possible violation of its usage policy, inputs and outputs can be retained for up to 2 years and the related classification scores for up to 7 years; the same applies where legal obligations require longer retention.

The results are suggestions. You decide what you publish. Legal basis and roles are the same as in section 3.3.

3.5 Team features: who sees what

The team views are calculated from the LinkedIn statistics that members upload themselves. They show activity and reach per person:

WhoWhat
Only youYour drafts, profile details, interview answers, style samples, CV facts, personal themes, your personal goal, and your individual daily values and audience data
All approved members of the workspaceRanking of the month's highest-reach posts with names, links and impressions; an activity feed with names (such as posts with many interactions, follower milestones, posting streaks); a notice naming members whose data for the previous week is incomplete; winner and list of candidates for the "Influencer of the Month" vote
Workspace admins, in additionTeam Health: per person, posts in the previous week, posting streak, date of the last upload and an activity status. Reporting: the three people with the highest reach, with impressions and estimated earned media value, also as a PDF export. Member list with names, email addresses and roles

Nobody else in the workspace sees your drafts and texts, your profile content, interview answers and style samples, your AI usage or who voted for whom. Members who have not yet been approved or who have been removed from the workspace appear neither in the team view nor in Team Health or Reporting; admins see pending members only in the member list, so that they can approve them.

There is currently no setting that switches off the views that show names. Whether and how a company uses these views, for example with regard to the co-determination rights of an employee representation body, is decided by the customer as controller. It is often advisable to clarify this with an existing employee representation body before launch. Legal basis and roles are the same as in section 3.3.

3.6 AI usage log

For every AI call we log metadata: pseudonymous identifiers of the account and the workspace, the feature used, the model, the number of tokens processed, duration, stop reason, time and simple quality counters (numbers only, never text). In addition there are daily counters for the usage limits. The log contains no content.

The purpose is to enforce daily limits, control costs, analyze errors and monitor the quality of the AI features. For members of a customer workspace this happens on behalf of the customer as part of running the service securely; the legal basis is determined by the customer (section 2). If you use Authira as an individual, the legal basis is Art. 6(1)(f) GDPR; our legitimate interest lies in running the service economically, reliably and protected against abuse. Only we can access the log, not workspace admins. We delete entries after 13 months, daily counters after 7 days, and both immediately when the account is deleted.

3.7 Billing via Stripe

We handle payments and invoices through Stripe. When someone books a trial period or a subscription, we forward them to a Stripe payment page and pass on an internal identifier of the workspace and, where applicable, their email address. The person booking enters name, billing address and payment details directly at Stripe; payment details never reach us. We only store Stripe identifiers, subscription status, plan, number of seats and term. About the other members of a workspace, Stripe only learns the number of seats.

The legal basis is Art. 6(1)(b) GDPR (contract) and, for keeping invoices, Art. 6(1)(c) GDPR in conjunction with the retention obligations under commercial and tax law.

Stripe Payments Europe, Limited (Ireland) processes the data as a processor and transfers it to Stripe, LLC in the United States. According to Stripe, this transfer relies primarily on the EU-U.S. Data Privacy Framework (adequacy decision of the European Commission) and secondarily on standard contractual clauses. For fraud prevention, legal obligations such as anti-money-laundering checks and the development of its own services, Stripe acts in part as a controller in its own right. Details are in Stripe's privacy policy.

We delete subscription data together with the workspace. We keep invoices and accounting records for 8 years as required by commercial and tax law; for this purpose they remain stored at Stripe even after the workspace has been deleted.

3.8 Contacting us and booking a call

If you email us, we process your email address, your name, the content of your message, date and time and technical details of the mail servers involved in order to answer your request. If you book a call through the linked service Calendly, we receive the details entered there (such as name, email address and appointment) to prepare the conversation; Calendly's own privacy notice also applies to its processing.

The legal basis is Art. 6(1)(f) GDPR (legitimate interest in answering requests) and, for requests about a contract, Art. 6(1)(b) GDPR. The provider of our email mailbox may be a recipient as a processor. We delete requests no later than 6 months after they have been dealt with, unless statutory retention obligations apply. Providing your data is voluntary; without it, however, we cannot deal with your request.

3.9 Backups and deletion log

We back up the database regularly, encrypted and under our own control, to prevent data loss. Backups are overwritten on a rolling basis, so deleted data remains in them for at most 4 weeks.

When we delete an account or a workspace, we record in a log when the deletion happened and how much was deleted: the number of records deleted, pseudonymous identifiers and Stripe payment references, but no content, names or email addresses. The log serves as proof of deletion and is deleted after 3 years.

For data from customer workspaces, backups and the deletion log are part of the processing on behalf of the customer and agreed with the customer; the legal basis is determined by the customer (section 2). If you use Authira as an individual, the legal basis in both cases is Art. 6(1)(f) GDPR. Our legitimate interest lies in the security and availability of the data (Art. 32 GDPR) and in being able to prove proper deletion (Art. 5(2) GDPR).

4. Recipients and processors

We use the following service providers to run the application. With each of them we have a data processing agreement: concluded separately with STRATO, and as part of their terms with the other providers. We do not sell data and do not pass it on for advertising purposes.

ProviderTaskLocation and safeguards
Hostinger International Ltd., Larnaca (Cyprus)Hosting of website and applicationData center in Frankfurt am Main (Germany); standard contractual clauses for transfers outside the EEA. Data processing agreement
Supabase Pte. Ltd., SingaporeDatabase and sign-inDatabase in Frankfurt am Main; access for operations and support, and sub-processors, also in the United States and Singapore. Standard contractual clauses. Data processing agreement
Anthropic, PBC, San Francisco (United States)AI featuresStorage in the United States, computation possible in other countries as well. Standard contractual clauses. Data processing agreement
Stripe Payments Europe, Limited, Dublin (Ireland)Payments and invoicesTransfer to Stripe, LLC (United States); according to Stripe, EU-U.S. Data Privacy Framework, secondarily standard contractual clauses. In part a controller in its own right (section 3.7). Data processing agreement
STRATO GmbH, Berlin (Germany)Sending the emails for confirming your address, resetting your password and notifying you of a password changeData centers in Germany; under the contract, sub-processors outside the EU only where required to provide the service. Data processing agreement

The standard contractual clauses are part of the providers' terms linked above. On request to info@authira.app we will send you a copy.

5. Storage periods

We store data for as long as the workspace exists. When a trial period or subscription ends or a payment remains outstanding, we block access; 90 days later we delete the workspace with all accounts and content automatically. After a trial period or subscription has ended, the billing page in the application shows the deletion date; deletion takes place on or shortly after that date. If a payment is outstanding and the subscription has still not ended after 90 days, we end it promptly and delete afterwards; in that case the billing page shows no deletion date. In detail:

DataStorage period
Accounts and content of a workspace (profiles, interview answers, drafts, style samples, reach data, votes, company details)For the duration of the trial period or subscription; automatic deletion 90 days after it ends
Account and content of a member who leaves the workspaceDeleted immediately once an admin removes the member
Accounts that were never approved and never used, and accounts without a workspace90 days after registration
Style samples beyond the maximum of fiveDeleted as soon as a new sample replaces them
Drafts in the trash30 days
Invitation links (valid for 14 days)30 days after expiry or use
AI usage log (metadata only)13 months; immediately when the account is deleted
Daily counters for the AI limits7 days
Deletion log (no content, names or email addresses)3 years
Logs of the database provider (including IP address)1 day
Sending logs of the system emails at STRATOAt most 6 months
Logs of the hosting providerAccording to the hosting provider's rules; individual extracts kept until resolved in the event of a security incident
Our own encrypted backupsDeleted data for at most 4 weeks
AI inputs and outputs at Anthropic30 days; up to 2 years for flagged requests
Invoices and accounting records8 years (commercial and tax law)
Contact requestsNo later than 6 months after they have been dealt with
Sign-in cookie in the browserUntil you sign out, at most 400 days

6. Cookies and browser storage

We do not use cookies or similar technologies for analytics, tracking or advertising. In your browser we only store what the application needs in order to work:

  • Sign-in cookie (its name starts with "sb-"): keeps your session so you stay signed in. It contains access tokens from Supabase that include, among other things, your user identifier, your email address and the names given at registration. The application sets and reads the cookie in the browser (which is why it is not marked HttpOnly); it expires after at most 400 days and is deleted when you sign out.
  • Session storage (sessionStorage): the work in progress in the Content Creator, so that nothing is lost when the page is reloaded. It is deleted when you close the tab and when you sign out.
  • Local storage (localStorage): interface settings, such as recently used emojis, dismissed notices and team milestones that have already been celebrated. These entries stay in your browser and are not transferred to us.

In our assessment, these storage operations are strictly necessary for the features you use (Section 25(2) no. 2 of the German TDDDG); we therefore do not ask for consent. The subsequent processing is based on Art. 6(1)(b) or (f) GDPR. You can delete cookies and stored site data at any time in your browser settings; you will then be signed out.

7. Your rights

Under the GDPR you have the right to

  • access to the data stored about you (Art. 15 GDPR),
  • rectification of inaccurate data (Art. 16 GDPR),
  • erasure (Art. 17 GDPR),
  • restriction of processing (Art. 18 GDPR),
  • data portability (Art. 20 GDPR) and
  • object to processing (Art. 21 GDPR, see section 8).

To do so, contact info@authira.app. If your request concerns data from your employer's workspace, your employer is usually responsible (section 2); we support them in this. Much of it you can also do yourself: change your name in the settings, edit profile details and delete drafts and style samples. Request a copy of your data or the deletion of your account by email. As a member of a workspace you can also be removed by an admin; this deletes your account and your content immediately.

You can also lodge a complaint with a data protection supervisory authority (Art. 77 GDPR), for example the authority where you live or the authority responsible for us. A list of supervisory authorities with their addresses is available at: https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html.

No automated decision-making

We do not make decisions based solely on automated processing that produce legal effects concerning you or similarly significantly affect you (Art. 22 GDPR). The AI produces suggestions; you decide what is published.

8. Right to object under Art. 21 GDPR

Where we process data on the basis of Art. 6(1)(f) GDPR, you can object at any time on grounds relating to your particular situation. This also applies to profiling based on that provision. After an objection we no longer process the data concerned unless we can demonstrate compelling legitimate grounds for the processing which override your interests, rights and freedoms, or the processing serves the establishment, exercise or defense of legal claims.

You can send your objection informally to:

Patrick Herr
Patrick Herr – Online Marketing
Heinrich-Laufenberg-Straße 10
79725 Laufenburg
Email: info@authira.app

9. Changes to this privacy policy

We update this privacy policy when our service, our service providers or the legal requirements change. The version published on this page applies.