Datenschutzerklärung
Stand / Last updated: 4. September 2026
Datenschutzerklärung
Stand: 4. September 2026
Diese Datenschutzerklärung informiert Sie gemäß Artikel 13 (und, soweit Daten nicht bei Ihnen erhoben werden, Artikel 14) der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung — DSGVO) über die Verarbeitung personenbezogener Daten durch Netchase UG (haftungsbeschränkt) im Zusammenhang mit der Website freetranscriptapi.com, dem Dashboard und der REST-API api.freetranscriptapi.com.
1. Verantwortlicher (Art. 13 Abs. 1 Buchst. a DSGVO)
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Netchase UG (haftungsbeschränkt)
Geschäftsführer: Lenny Lennox Haake
Kolonnenstraße 8
10827 Berlin
Deutschland
Amtsgericht Charlottenburg (Berlin), HRB 285810
USt-IdNr.: DE464450458
E-Mail: [email protected]
E-Mail Support: [email protected]
Widerruf: vorrangig über die zweistufige Funktion im Konto/Dashboard (§ 356a BGB); zusätzlich [email protected] / Brief
Ein Datenschutzbeauftragter ist nicht bestellt. Eine gesetzliche Bestellpflicht nach Art. 37 DSGVO / § 38 BDSG besteht derzeit nicht (zwei Personen; regelmäßig nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt).
2. Zwecke und Rechtsgrundlagen (Art. 13 Abs. 1 Buchst. c DSGVO)
Amtlicher Wortlaut Art. 6 Abs. 1 Satz 1 DSGVO:
Die Verarbeitung ist nur rechtmäßig, wenn mindestens eine der nachstehenden Bedingungen erfüllt ist:
Wir stützen uns nur auf die folgenden Buchstaben.
2.1 Vertrag / vorvertragliche Maßnahmen — Art. 6 Abs. 1 Buchst. b DSGVO
Amtlicher Wortlaut:
die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen;
Dazu gehören:
- Registrierung und Betrieb eines kostenlosen Kontos (E-Mail, Passwort-Hash, API-Schlüssel, Credit-Saldo; ohne Kreditkarte; 1.000 Credits einmalig bei der Anmeldung zum Testen; Community-Support);
- Entgegennahme und Beantwortung von API-Anfragen (angeforderte YouTube-URL / Video-ID, Zeitpunkte der Anfragen, Antwort mit Transkripttext, Sprache, optional Zeitstempel);
- Versand transaktionaler E-Mails zu Vertrag, Kontingent und Abrechnung (Bestätigung, API-Schlüssel, Kontingent-/Nutzungshinweise, Zahlungs- und Widerrufsbestätigungen) über unseren Auftragsverarbeiter Resend;
- Kauf und Abrechnung zusätzlicher Credits (entgeltliche Credits, 1,29 EUR / 1.000 Credits; einmalige Zahlung ohne Abonnement, Verfall 31 Tage nach Gutschrift; kein stündliches Anfragenlimit, nur Credit-Guthaben) über Stripe.
Ohne diese Daten können wir den Vertrag nicht erfüllen.
2.2 Rechtliche Verpflichtung — Art. 6 Abs. 1 Buchst. c DSGVO
Amtlicher Wortlaut:
die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt;
Dazu gehören handels- und steuerrechtliche Aufbewahrungspflichten (insbesondere Abgabenordnung und Handelsgesetzbuch) für Rechnungs- und Zahlungsdaten.
2.3 Berechtigte Interessen — Art. 6 Abs. 1 Buchst. f DSGVO
Amtlicher Wortlaut:
die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen, insbesondere dann, wenn es sich bei der betroffenen Person um ein Kind handelt.
IP-Adressen der freien Nutzung ohne Konto (20 Anfragen/Stunde, befristet bis 19.09.2026 auf 50 Anfragen/Stunde angehoben, begrenzt nach IP; zusätzlich ein gemeinsames Tageslimit von 100.000 Anfragen für alle Nutzer dieser Stufe):
Berechtigtes Interesse: Missbrauchsabwehr und Fair Use der unentgeltlichen Stufe. Ohne Kontenbindung wäre die kostenlose Stufe sonst durch automatisierte Massenanfragen (Scraping, Weiterverkauf, Last) unbegrenzt ausnutzbar. Die Begrenzung je IP sowie das ergänzende tägliche Gesamtlimit sind das mildeste praktizierte Mittel; es wird keine Profilbildung zu Marketingzwecken vorgenommen. Entgegenstehende Interessen: Die IP kann ein personenbezogenes Datum sein (Art. 4 Nr. 1 DSGVO). Die Verarbeitung ist auf Rate-Limiting, Sicherheit und kurzfristige Protokolle beschränkt (siehe Speicherdauer).
Sicherheit, Missbrauchs- und Betrugsabwehr (Konto und API): User-Agent, IP, Zeitpunkte und Anfrage-Metadaten, um Angriffe, Credential-Stuffing und Umgehung von Limits zu erkennen. Berechtigtes Interesse: Integrität und Verfügbarkeit des Dienstes (vgl. auch Erwägungsgrund 49 DSGVO zur Netz- und Informationssicherheit — der Erwägungsgrund begründet keine eigene Rechtsgrundlage, erläutert aber das Interesse).
Interne Nutzungsauswertung mit dem eigenen Werkzeug „dumbledor“ (Dev-Layer): Server-seitige, interne Auswertung von API-Nutzung (z. B. Volumen, Fehlerraten, Credit-Verbrauch) zur Betriebssteuerung und Produktverbesserung. Kein Drittanbieter-Marketing, kein Tracking-Pixel, für API-Nutzer nicht sichtbar. Verantwortlicher bleibt Netchase UG (haftungsbeschränkt). Berechtigtes Interesse: sicherer, wirtschaftlicher Betrieb und Verbesserung des eigenen Dienstes. Es findet keine Übermittlung an Dritte zu Werbezwecken statt.
Information über eigene ähnliche Leistungen an Bestandskunden (Direktwerbung per E-Mail):
Berechtigtes Interesse: Information bestehender Kundinnen und Kunden über eigene ähnliche Leistungen des Dienstes. Entgegenstehende Interessen: Eingriff in die private Kommunikation. Die Ansprache erfolgt nur, soweit Sie nicht widersprochen haben (Opt-out); der Widerspruch ist jederzeit möglich (Art. 21 Abs. 2 DSGVO) und so einfach wie die Adressierung. Soweit die Voraussetzungen des § 7 Abs. 3 UWG vorliegen, stützen wir uns ergänzend darauf. Transaktionale E-Mails zu Kontingent, Abrechnung und Vertrag bleiben davon unberührt (Art. 6 Abs. 1 Buchst. b DSGVO).
Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Sie haben das Widerspruchsrecht nach Art. 21 DSGVO (siehe Abschnitt 7).
2.4 Einwilligung — Art. 6 Abs. 1 Buchst. a DSGVO
Amtlicher Wortlaut:
Die betroffene Person hat ihre Einwilligung zu der Verarbeitung der sie betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben;
Bestandskundenwerbung per E-Mail (eigene ähnliche Leistungen, Opt-out) stützen wir nicht auf Art. 6 Abs. 1 Buchst. a DSGVO, sondern auf Art. 6 Abs. 1 Buchst. f DSGVO (Abschnitt 2.3). Eine gesonderte Einwilligung holen wir ein, soweit das Gesetz sie verlangt (insbesondere für nicht unbedingt erforderliche Endeinrichtungszugriffe). Der Widerruf einer Einwilligung ist jederzeit möglich (Art. 7 Abs. 3 DSGVO) und berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Für das Speichern von oder den Zugriff auf Informationen in der Endeinrichtung gilt zusätzlich § 25 TDDDG (siehe Abschnitt 6).
3. Empfänger und Drittlandübermittlungen (Art. 13 Abs. 1 Buchst. e und f DSGVO)
Wir setzen Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein. Mit den in diesem Abschnitt genannten Auftragsverarbeitern (netcup, Cloudflare, Resend, Hetzner, Stripe — soweit Stripe als Auftragsverarbeiter tätig wird) bestehen Verträge nach Art. 28 DSGVO (AVV). Es findet kein Verkauf von Daten statt. Polar und Qonto werden für diesen Dienst nicht als Zahlungs- oder Empfängerstellen eingesetzt; Zahlung erfolgt über Stripe.
Netchase ist Verantwortliche für Kontodaten, API-Schlüssel, IP-Adressen (einschließlich des freien IP-Limits), Anfrageprotokolle und Zahlungs-IDs. Für personenbezogene Daten Dritter in öffentlich abrufbaren YouTube-Captions wird kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO als Produktbestandteil angeboten (siehe Abschnitt 5.2).
3.1 netcup GmbH (Hosting / Datenbank, Deutschland)
- netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland
- Zweck: Selbst gehostete Datenbank und Serverinfrastruktur in Deutschland.
- Rechtsgrundlage der Übermittlung an den Auftragsverarbeiter: Art. 28 DSGVO; AVV vorhanden. Verarbeitung im EWR, keine Drittlandübermittlung durch diesen Empfänger.
3.2 Cloudflare, Inc. (Hosting/Proxy, USA)
- Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
- Zweck: CDN, Reverse-Proxy, DDoS-/Bot-Schutz für Website und API.
- Art. 28 DSGVO: AVV vorhanden.
- Drittland: USA.
- Geeignete Garantien nach Art. 46 DSGVO: Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 der Kommission (Art. 46 Abs. 2 Buchst. c DSGVO). Zusätzlich stützt Cloudflare Übermittlungen auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Kommission nach Art. 45 DSGVO; Self-Certification Cloudflare). Fällt die DPF-Zertifizierung weg, gelten nach Cloudflares DPA die SCC.
3.3 Resend — Plus Five Five, Inc. (kundenbezogener E-Mail-Versand, USA)
- Plus Five Five, Inc. (geschäftlich als Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA
- Zweck: Versand der kundenbezogenen Dienst-E-Mails (transaktional: Bestätigung, API-Schlüssel, Kontingent, Abrechnung, Widerruf; soweit einschlägig Bestandskundeninformation nach Abschnitt 2.3).
- Drittland: USA.
- Geeignete Garantien nach Art. 46 DSGVO: Standardvertragsklauseln (Art. 46 Abs. 2 Buchst. c DSGVO) im Resend-DPA. Zusätzlich EU-US Data Privacy Framework (Art. 45 DSGVO) laut Angaben von Resend.
- Art. 28 DSGVO: AVV vorhanden.
3.4 Hetzner Online GmbH (interne Support-Mail, Deutschland)
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
- Zweck: interne Support-Mailbox (Entgegennahme und Bearbeitung von E-Mails an [email protected] und [email protected] [bitte prüfen: korrekte zweite Adresse bestätigen]). Nicht der Versender der kundenbezogenen Dienst-E-Mails (das ist Resend, Abschnitt 3.3).
- Rechtsgrundlage der Übermittlung an den Auftragsverarbeiter: Art. 28 DSGVO; AVV vorhanden. Verarbeitung im EWR, keine Drittlandübermittlung durch diesen Empfänger.
3.5 Stripe (Zahlungsabwicklung)
Für Nutzer außerhalb Nord- und Südamerikas ist vertragliche Stripe-Stelle laut Stripe-DPA:
- Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Ireland
Affiliate, der mitverarbeiten kann:
- Stripe, Inc., USA
Zweck: Zahlungsabwicklung, Betrugsprävention, Kunden- und Zahlungs-IDs. Kartendaten werden von Stripe erhoben; wir speichern keine vollständige PAN. Stripe ist der Zahlungsdienstleister dieses Dienstes (nicht Polar, nicht Qonto).
Stripe handelt für Zahlungsdaten teils als Auftragsverarbeiter (Art. 28 DSGVO; AVV vorhanden) und für eigene Zahlungs-/Compliance-Zwecke als eigenständiger Verantwortlicher. Einzelheiten: Stripe-Datenschutzhinweise.
Drittlandübermittlungen (soweit USA): Art. 46 DSGVO (SCC) und, soweit anwendbar, Art. 45 DSGVO (DPF / andere Angemessenheitsbeschlüsse).
3.6 Eigenes Analysewerkzeug „dumbledor“ — kein Dritter
„dumbledor“ ist ein internes Dev-Layer-Werkzeug von Netchase UG (haftungsbeschränkt). Es ist kein Drittanbieter und kein Marketing-Tracker. Es ist für API-Nutzer nicht sichtbar. Es findet keine Übermittlung an einen anderen Verantwortlichen zu Werbezwecken statt.
3.7 Behörden
Soweit wir gesetzlich verpflichtet sind (Art. 6 Abs. 1 Buchst. c DSGVO).
3.8 Drittlandrahmen
Soweit Empfänger in den USA sitzen (Cloudflare, Resend, ggf. Stripe, Inc.), übermitteln wir personenbezogene Daten in ein Drittland. Hetzner und netcup verarbeiten im EWR.
- Art. 45 DSGVO — Übermittlung auf der Grundlage eines Angemessenheitsbeschlusses (hier: EU-US Data Privacy Framework, Durchführungsbeschluss (EU) 2023/1795 der Kommission, soweit der Empfänger zertifiziert ist).
- Art. 46 DSGVO — geeigneten Garantien, insbesondere den von der Kommission gemäß Art. 46 Abs. 2 Buchst. c DSGVO erlassenen Standardvertragsklauseln.
Eine Kopie der Garantien kann auf Anfrage bei [email protected] erfragt werden, soweit dem nicht Geschäftsgeheimnisse oder Rechte Dritter entgegenstehen; öffentlich verfügbare DPAs der Anbieter sind auf deren Websites einsehbar.
4. Speicherdauer (Art. 13 Abs. 2 Buchst. a DSGVO)
Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.
| Daten | Dauer |
|---|---|
| Kontodaten (E-Mail, Passwort-Hash, API-Schlüssel, Credit-Saldo) | für die Dauer des Kontos; nach Löschung/Kündigung unverzüglich, soweit nicht gesetzliche Aufbewahrung |
| IP-Adresse (Rate-Limit freie Stufe und Missbrauchsabwehr) | die vollständige IP-Adresse nur vorübergehend, soweit für das Stundenlimit und die kurzfristige Missbrauchsabwehr erforderlich; anschließend keine langfristige Speicherung der vollständigen IP, sondern nur Geo-Angaben und generische Geräteinformationen |
| API-Anfrageprotokolle (URL/Video-ID, Zeit, Status; nach Ablauf der vorübergehenden IP-Speicherung ohne vollständige IP) | für Betrieb und Sicherheit; vollständige IP nicht langfristig (siehe vorige Zeile) |
| Transkript-Cache | 24 Stunden |
| Entgeltliche Credits (Guthaben aus Einmalkauf) | 31 Tage ab Gutschrift, danach Verfall des jeweiligen Kontingents |
| Stripe-Kunden-/Zahlungs-IDs, Rechnungen | handels-/steuerrechtlich: in Deutschland regelmäßig 10 Jahre (Bücher, Aufzeichnungen nach AO) bzw. 6 Jahre (Handelsbriefe), je nach Dokumentenart — wir wenden die jeweils einschlägige gesetzliche Frist an |
| Support-E-Mails (Hetzner-Mailbox) | für die Bearbeitung und angemessene Nachfrist; typischerweise bis zu 3 Jahre, soweit nicht längere Verjährung/Rechtsverteidigung |
| Cookie-Einwilligungsnachweis (falls erhoben) | für die Nachweisdauer der Einwilligung (Art. 7 Abs. 1 DSGVO) |
5. Konto, API, IP-Limit und Credits
5.1 Nutzungsstufen und Datenkategorien
Ohne Konto / ohne API-Schlüssel: 0 EUR; bis zu 20 Anfragen pro Stunde, begrenzt nach IP-Adresse (befristet bis 19.09.2026 auf 50 Anfragen pro Stunde angehoben); zusätzlich ein gemeinsames Tageslimit von 100.000 Anfragen über alle Nutzer dieser Stufe. Keine Registrierung. Für Nutzer mit gültigem API-Schlüssel gelten weder das stündliche noch das tägliche Limit dieser Stufe.
Kostenloses Konto: 0 EUR dauerhaft; Registrierung mit E-Mail, ohne Kreditkarte; API-Schlüssel, 1.000 Credits einmalig bei der Anmeldung zum Testen. Community-Support. Weitere kostenlose Credits werden nicht periodisch gutgeschrieben.
Entgeltliche Credits: 1,29 EUR je 1.000 Credits, als einmalige Zahlung über Stripe — kein Abonnement, keine automatische Abbuchung, keine automatische Aufladung; der Kunde kauft bei Bedarf erneut. Kein stündliches Anfragenlimit; die Nutzung ist nur durch das Credit-Guthaben begrenzt. Jedes gekaufte Kontingent verfällt 31 Tage nach Gutschrift.
Abbuchung: Credits werden je bearbeiteter Anfrage verbraucht, unabhängig davon, ob ein Transkript zurückgegeben werden konnte; keine Abbuchung bei technischer Ablehnung wegen Rate-Limit oder erschöpftem Guthaben.
Wir verarbeiten, soweit im konkreten Fall anfallend:
| Kategorie | Beispiele | Typische Quelle |
|---|---|---|
| Kontodaten | E-Mail-Adresse, Passwort-Hash (kein Klartextpasswort), API-Schlüssel, Credit-Saldo | Sie |
| Nutzungsdaten API | IP-Adresse, User-Agent, angeforderte YouTube-URLs / Video-IDs, Zeitpunkte der Anfragen, Credit-Saldo, HTTP-Status | Sie / Ihr Client |
| Transkripte | Transkripttext, Sprache, optionale Zeitstempel (Drittinhalte von YouTube-Untertiteln) | von YouTube auf Ihre Anfrage hin abgerufen; können vorübergehend zwischengespeichert werden |
| Zahlungsdaten | Stripe-Kunden- und Zahlungs-IDs, Betrag, Status; keine vollständige Primärkontonummer (PAN) / Kartennummer bei uns | Sie / Stripe |
| Support | Inhalt und Metadaten von E-Mails an [email protected] | Sie |
| Freie Stufe ohne Konto | IP-Adresse (Rate-Limit 20/Stunde, befristet 50/Stunde bis 19.09.2026; zusätzlich gemeinsames Tageslimit 100.000), User-Agent, angeforderte Video-URLs/IDs, Zeitpunkte | Ihr Client |
Wir verkaufen personenbezogene Daten nicht.
5.2 Transkripte / YouTube-Inhalte
Die API liefert Untertitel/Captions von YouTube-Videos als strukturiertes JSON. Netchase ist kein YouTube-Partner und nicht mit Google LLC oder YouTube verbunden.
Transkripte sind Drittinhalte. Sie können personenbezogene Daten Dritter enthalten (z. B. in einem Video gesprochene Namen). Wir rufen sie nur auf Ihre Anfrage hin ab. Sie müssen das Recht haben, diese Inhalte anzufordern und zu verwenden. Wir erteilen keine urheberrechtliche Lizenz an YouTube-Inhalten.
Zwischenspeicherung: Transkripte können 24 Stunden gespeichert werden, um die Antwort auszuliefern und wiederholte Abrufe technisch zu bedienen (Dauer: Abschnitt 4).
Keine Produkt-AVV für Captions: Netchase ist Verantwortliche für Konten, IP-Adressen und Anfrageprotokolle. Für personenbezogene Daten Dritter, die in öffentlich abrufbaren YouTube-Captions stehen können, wird kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO als Produktbestandteil angeboten. Netchase ist insoweit nicht weisungsgebundene Auftragsverarbeiterin einer Video-Personen-Datei des Kunden.
Kein Modelltraining: Kundenanfragen und Transkripte werden nicht zum Training von Machine-Learning-Modellen verwendet.
Netchase UG (haftungsbeschränkt) ist nicht mit Google LLC, YouTube oder Alphabet verbunden, kein YouTube-Partner und nicht von diesen autorisiert. Die Verarbeitung angeforderter Video-URLs erfolgt, um Ihre API-Anfrage zu erfüllen, nicht im Auftrag von Google/YouTube.
5.3 Pflicht zur Bereitstellung (Art. 13 Abs. 2 Buchst. e DSGVO)
Die Bereitstellung von E-Mail und Passwort ist vertraglich erforderlich, um ein Konto und einen API-Schlüssel zu erhalten. Die IP-Adresse wird bei jeder Anfrage technisch übermittelt; ohne sie können wir weder den Dienst ausliefern noch das IP-Limit der freien Stufe durchsetzen. Es besteht keine gesetzliche Pflicht zur Kontoeröffnung. Folgen der Nichtbereitstellung: kein Konto, bei der freien Stufe ggf. keine Nutzung, wenn die IP nicht verarbeitet werden darf.
Kartendaten sind für entgeltliche Credits erforderlich und werden gegenüber Stripe angegeben.
5.4 Keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO (Art. 13 Abs. 2 Buchst. f DSGVO)
Amtlicher Wortlaut Art. 22 Abs. 1 DSGVO:
Die betroffene Person hat das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.
Wir treffen keine solchen Entscheidungen. Technische Rate-Limits (20, befristet 50, Anfragen/Stunde je IP sowie das gemeinsame Tageslimit von 100.000 in der Stufe ohne Konto; Credit-Zähler bei Konten) sind keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO: sie entfalten keine rechtliche Wirkung und beeinträchtigen nicht in ähnlicher Weise erheblich; sie steuern lediglich die technische Nutzungskapazität.
5.5 Sicherheit (Art. 32 DSGVO)
Wir treffen geeignete technische und organisatorische Maßnahmen. Passwörter werden als Hash gespeichert. API-Schlüssel sind geheim zu halten. Die Übermittlung erfolgt über HTTPS (TLS), unter anderem über Cloudflare.
5.6 Kinder / Volljährige
Der Dienst richtet sich an Volljährige und nicht an Kinder. Wir bieten den Dienst nicht bewusst gegenüber Kindern im Sinne von Art. 8 DSGVO an. Ein besonderes Age-Gate wird nicht eingesetzt.
6. Cookies und Endeinrichtungen
Diese Angaben erläutern, ob und wie bei Nutzung von freetranscriptapi.com (Marketing-Website), des Dashboards und der REST-API Informationen in Ihrer Endeinrichtung gespeichert oder aus ihr ausgelesen werden.
6.1 Gesetzlicher Maßstab — § 25 TDDDG
Absatz 1: Die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind, sind nur zulässig, wenn der Endnutzer auf der Grundlage von klaren und umfassenden Informationen eingewilligt hat. Die Information des Endnutzers und die Einwilligung haben gemäß der Verordnung (EU) 2016/679 zu erfolgen.
Absatz 2: Die Einwilligung nach Absatz 1 ist nicht erforderlich,
-
wenn der alleinige Zweck der Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der alleinige Zweck des Zugriffs auf bereits in der Endeinrichtung des Endnutzers gespeicherte Informationen die Durchführung der Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz ist oder
-
wenn die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf bereits in der Endeinrichtung des Endnutzers gespeicherte Informationen unbedingt erforderlich ist, damit der Anbieter eines digitalen Dienstes einen vom Nutzer ausdrücklich gewünschten digitalen Dienst zur Verfügung stellen kann.
Die anschließende Verarbeitung personenbezogener Daten richtet sich nach Art. 6 DSGVO. § 25 TDDDG und die DSGVO stehen nebeneinander.
Derzeit keine Marketing-Cookies. Es wird keine Einwilligung für Werbung/Tracking eingeholt, weil solche Technologien nach derzeitigem Sachstand nicht eingesetzt werden. Wird das geändert, ist vor dem Setzen eine Einwilligung nach § 25 Abs. 1 TDDDG / Art. 6 Abs. 1 Buchst. a, Art. 4 Nr. 11, Art. 7 DSGVO erforderlich (kein voreingestelltes Kästchen).
6.2 Drei Oberflächen
REST-API (api.freetranscriptapi.com). Die API selbst ist nicht cookie-basiert. Authentifizierung erfolgt über den API-Schlüssel (Header), nicht über Cookies. Die freie Stufe ohne Konto wird über die IP-Adresse begrenzt (20 Anfragen/Stunde, befristet bis 19.09.2026 50 Anfragen/Stunde, zusätzlich gemeinsames Tageslimit 100.000). Das ist keine Speicherung auf Ihrer Endeinrichtung im Sinne von § 25 TDDDG, sondern serverseitige Verarbeitung.
Cloudflare als Proxy kann gleichwohl Sicherheits-Cookies setzen, wenn der Client ein Browser ist (Abschnitt 6.4). Reine programmatische HTTP-Clients setzen und senden in der Regel keine Cookies.
Marketing-Website (freetranscriptapi.com). Kann unbedingt erforderliche Cookies setzen (z. B. Speicherung einer Cookie-Entscheidung, Sprachwahl, Sicherheits-/CDN-Cookies von Cloudflare). Kein Marketing-Tracking nach derzeitigem Sachstand.
Dashboard (Konto, API-Schlüssel, Billing). Session-/Login-Cookies der Authentifizierung (better-auth, First-Party) sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, soweit sie unbedingt erforderlich sind, um den ausdrücklich gewünschten Dienst (angemeldetes Konto) zur Verfügung zu stellen.
6.3 Unbedingt erforderliche eigene Cookies / Speicherung
Authentifizierung (better-auth, First-Party). Default-Prefix better-auth. Mit Secure-Cookies (Produktion) erscheint der Name als __Secure-better-auth.…. Die folgenden Auth-Cookies sind unbedingt erforderliche First-Party-Cookies (§ 25 Abs. 2 Nr. 2 TDDDG); sie werden nur nach Login gesetzt.
| Name / Zweck | Rechtsgrundlage Endeinrichtung | Laufzeit |
|---|---|---|
__Secure-better-auth.session_token — Session-Token (httpOnly, Secure in Produktion); Anmeldung aufrechterhalten | § 25 Abs. 2 Nr. 2 TDDDG | Sitzung oder begrenzte Login-Dauer |
__Secure-better-auth.session_data — Session-Cache | § 25 Abs. 2 Nr. 2 TDDDG; nur, falls in der Konfiguration aktiv (session.cookieCache) | Sitzung bzw. Cache-Laufzeit |
__Secure-better-auth.dont_remember — Flag, dass die Sitzung nicht dauerhaft gemerkt wird | § 25 Abs. 2 Nr. 2 TDDDG; nur, falls in der Konfiguration aktiv (rememberMe deaktiviert) | Sitzung |
two_factor / __Secure-better-auth.two_factor — Two-Factor-Zustand (Plugin) | § 25 Abs. 2 Nr. 2 TDDDG; nur, falls in der Konfiguration aktiv (Two-Factor-Plugin) | Sitzung bzw. Plugin-Laufzeit |
| Speicherung einer Cookie-/Einwilligungsentscheidung, soweit gesetzt | § 25 Abs. 2 Nr. 2 TDDDG (damit der gewünschte Dienst ohne erneute Abfrage jeder Seite funktioniert) | typischerweise bis zu 12 Monate |
| Sprach-/UI-Präferenz, soweit gesetzt | § 25 Abs. 2 Nr. 2 TDDDG, soweit für den gewünschten Dienst unbedingt erforderlich | Sitzung oder wenige Monate |
Verarbeitung personenbezogener Daten in der Session: Art. 6 Abs. 1 Buchst. b DSGVO (Vertrag) bzw. Buchst. f (Sicherheit der Sitzung).
6.4 Cloudflare-Cookies
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, setzt im Rahmen des Proxy/CDN auf Kundenwebsites unter anderem folgende Cookies. Sie dienen Bot-Abwehr, Challenge-Status und Rate-Limiting, nicht dem Marketing durch uns.
| Cookie | Zweck laut Cloudflare | Laufzeit laut Cloudflare | Einstufung hier |
|---|---|---|---|
__cf_bm | Bot Management / Bot Fight Mode | ca. 30 Minuten Inaktivität | Sicherheitsfunktion des ausdrücklich gewünschten Dienstes; § 25 Abs. 2 Nr. 2 TDDDG |
cf_clearance | Nachweis, dass eine Challenge gelöst wurde | je nach Challenge-Konfiguration | wie vor |
_cfuvid | Unterscheidung einzelner Nutzer hinter derselben IP für Rate-Limiting Rules | Sitzung | nur, wenn die Option in Cloudflare aktiv ist |
Drittland USA: Art. 46 DSGVO (SCC) und Art. 45 DSGVO (EU-US Data Privacy Framework), siehe Abschnitt 3.
6.5 Stripe.js auf der Bezahlseite
Beim Kauf zusätzlicher Credits wird Stripe.js auf der Billing-/Checkout-Seite geladen.
Bekannte Cookies (häufig auf der Domain stripe.com, nicht zwingend auf unserer Domain):
| Cookie | Zweck | Laufzeit |
|---|---|---|
__stripe_mid | Gerätekennung zur Betrugsprävention | ca. 1 Jahr |
__stripe_sid | Sitzungskennung zur Betrugsprävention | ca. 30 Minuten |
Soweit Stripe.js nur auf der vom Nutzer ausdrücklich aufgerufenen Bezahlseite geladen wird, um die vom Nutzer gewünschte Zahlung durchzuführen, ist die Speicherung als unbedingt erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG einzustufen.
Zahlungsdaten: Stripe Payments Europe, Limited / Stripe, Inc.; Art. 6 Abs. 1 Buchst. b und — für Betrugsabwehr durch Stripe — eigene Verantwortlichkeit von Stripe. Siehe Abschnitt 3.
6.6 Internes Analysewerkzeug „dumbledor“
„dumbledor“ ist ein serverseitiges, internes Werkzeug von Netchase (Dev-Layer). Es setzt keine Marketing-Cookies im Browser der API-Nutzer und ist für sie nicht sichtbar. Es unterfällt nicht § 25 TDDDG, soweit kein Zugriff auf die Endeinrichtung erfolgt. Personenbezogene Auswertung: Art. 6 Abs. 1 Buchst. f DSGVO (Abschnitt 2.3).
6.7 Einwilligung und Widerruf
- Unbedingt erforderliche Speicherung/Zugriffe (§ 25 Abs. 2 TDDDG): keine Einwilligung; Information in diesem Abschnitt.
- Alle anderen Zugriffe auf die Endeinrichtung: nur mit vorheriger Einwilligung (§ 25 Abs. 1 TDDDG; Einwilligung nach DSGVO). Derzeit nicht eingesetzt.
- Widerruf einer etwaigen Einwilligung: jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), z. B. über [email protected] oder — falls vorhanden — die Banner-Einstellungen. Browser-Einstellungen können Cookies löschen; das Blockieren unbedingt erforderlicher Cookies kann Login und Zahlung unmöglich machen.
YouTube-/Google-Cookies werden von uns nicht zu Marketingzwecken gesetzt. Wenn Sie in einem anderen Tab youtube.com aufrufen, gelten die dortigen Hinweise.
7. Rechte der betroffenen Person und Aufsichtsbehörde (Art. 13 Abs. 2 Buchst. b und d DSGVO)
Sie haben nach der DSGVO — im jeweiligen gesetzlichen Umfang — folgende Rechte:
- Auskunft — Art. 15 DSGVO
- Berichtigung — Art. 16 DSGVO
- Löschung („Recht auf Vergessenwerden“) — Art. 17 DSGVO
- Einschränkung der Verarbeitung — Art. 18 DSGVO
- Datenübertragbarkeit — Art. 20 DSGVO
- Widerspruch gegen Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO — Art. 21 DSGVO (siehe 7.1)
- Widerruf einer Einwilligung — Art. 7 Abs. 3 DSGVO, soweit Verarbeitung auf Art. 6 Abs. 1 Buchst. a beruht; der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung
- Beschwerde bei einer Aufsichtsbehörde — Art. 77 DSGVO (siehe 7.2)
Zur Ausübung: [email protected].
7.1 Widerspruchsrecht — amtlicher Wortlaut Art. 21 Abs. 1 und 2 DSGVO
(1) Die betroffene Person hat das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung sie betreffender personenbezogener Daten, die aufgrund von Artikel 6 Absatz 1 Buchstaben e oder f erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Der Verantwortliche verarbeitet die personenbezogenen Daten nicht mehr, es sei denn, er kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
(2) Werden personenbezogene Daten verarbeitet, um Direktwerbung zu betreiben, so hat die betroffene Person das Recht, jederzeit Widerspruch gegen die Verarbeitung sie betreffender personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
Soweit wir E-Mails zu eigenen ähnlichen Leistungen an Bestandskunden versenden, gilt Art. 21 Abs. 2 DSGVO: Sie können jederzeit widersprechen, etwa über einen Abmeldelink in der E-Mail oder an [email protected] bzw. [email protected]. Transaktionale Vertragsmails (Kontingent, Abrechnung, Widerruf) bleiben vom Werbewiderspruch unberührt.
7.2 Aufsichtsbehörde
Amtlicher Wortlaut Art. 77 Abs. 1 DSGVO:
Jede betroffene Person hat unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn die betroffene Person der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen diese Verordnung verstößt.
Zuständige Aufsichtsbehörde des Verantwortlichen:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Deutschland
https://www.datenschutz-berlin.de/
8. Widerrufsbelehrung
Anwendungsbereich (nicht Teil des amtlichen Musters): Verbraucherinnen und Verbraucher im Sinne von § 13 BGB bei Fernabsatzverträgen über Free Transcript API (Konto, API-Zugang, entgeltliche Credits). Unternehmerinnen und Unternehmern im Sinne von § 14 BGB steht kein gesetzliches Widerrufsrecht zu.
Der Vertrag betrifft den API-Zugang einschließlich Credits und wird als Dienstleistungsvertrag eingeordnet (nicht als Vertrag über digitale Inhalte). Diese Einordnung steht unter dem Vorbehalt der abschließenden Bestätigung durch die mandatierte Kanzlei. Deshalb gilt für den Fristbeginn Gestaltungshinweis [1] Buchstabe a der Anlage 1 EGBGB („des Vertragsabschlusses“) und für Wertersatz bei vorzeitigem Beginn der Dienstleistung Gestaltungshinweis [6]. Gestaltungshinweis [3] (Online-Widerrufsfunktion) ist eingefügt mit Hinweis auf die Funktion im angemeldeten Konto (Dashboard), nicht mit einer öffentlichen URL /widerruf. Gestaltungshinweise [4] und [5] (Waren) sind nicht eingefügt.
Widerrufsbelehrung
Widerrufsrecht
Sie haben das Recht, binnen vierzehn Tagen ohne Angabe von Gründen diesen Vertrag zu widerrufen.
Die Widerrufsfrist beträgt vierzehn Tage ab dem Tag des Vertragsabschlusses.
Sie üben Ihr Widerrufsrecht vorrangig online im angemeldeten Konto (Dashboard) aus: zuerst „Vertrag widerrufen“, anschließend in einem gesonderten Schritt „Widerruf bestätigen“. Nur die Bestätigung übermittelt den Widerruf. Wenn Sie diese Online-Funktion nutzen, übermitteln wir Ihnen auf einem dauerhaften Datenträger (z. B. durch eine E-Mail) unverzüglich eine Eingangsbestätigung mit Informationen zum Inhalt der Widerrufserklärung sowie dem Datum und der Uhrzeit ihres Eingangs.
Zusätzlich können Sie uns (Netchase UG (haftungsbeschränkt), Kolonnenstraße 8, 10827 Berlin, Deutschland, E-Mail: [email protected]) mittels einer eindeutigen Erklärung (z. B. ein mit der Post versandter Brief oder eine E-Mail) über Ihren Entschluss, diesen Vertrag zu widerrufen, informieren. Sie können dafür das beigefügte Muster-Widerrufsformular verwenden, das jedoch nicht vorgeschrieben ist.
Zur Wahrung der Widerrufsfrist reicht es aus, dass Sie die Mitteilung über die Ausübung des Widerrufsrechts vor Ablauf der Widerrufsfrist absenden.
Hinweis (nicht Teil des amtlichen Musters): Die Widerrufsfunktion nach § 356a BGB steht während der Widerrufsfrist im angemeldeten Konto (Dashboard) für alle Verbraucherverträge im Fernabsatz zur Verfügung — einschließlich des kostenlosen Kontos und entgeltlicher Credits über Stripe. Sie ist zweistufig: zuerst „Vertrag widerrufen“, anschließend gesondert „Widerruf bestätigen“. Nach der Bestätigung übermitteln wir unverzüglich eine Empfangsbestätigung per E-Mail mit dem Inhalt der Widerrufserklärung sowie Datum und Uhrzeit des Eingangs. Zusätzlich können Sie den Widerruf per E-Mail an [email protected] oder per Brief erklären. Stripe bleibt Zahlungsdienstleister für Einzug und Erstattung; Stripe stellt keine eigene §-356a-Widerrufsfunktion bereit und erfüllt diese Pflicht nicht an Stelle von Netchase.
Folgen des Widerrufs
Wenn Sie diesen Vertrag widerrufen, haben wir Ihnen alle Zahlungen, die wir von Ihnen erhalten haben, einschließlich der Lieferkosten (mit Ausnahme der zusätzlichen Kosten, die sich daraus ergeben, dass Sie eine andere Art der Lieferung als die von uns angebotene, günstigste Standardlieferung gewählt haben), unverzüglich und spätestens binnen vierzehn Tagen ab dem Tag zurückzuzahlen, an dem die Mitteilung über Ihren Widerruf dieses Vertrags bei uns eingegangen ist. Für diese Rückzahlung verwenden wir dasselbe Zahlungsmittel, das Sie bei der ursprünglichen Transaktion eingesetzt haben, es sei denn, mit Ihnen wurde ausdrücklich etwas anderes vereinbart; in keinem Fall werden Ihnen wegen dieser Rückzahlung Entgelte berechnet.
Haben Sie verlangt, dass die Dienstleistungen während der Widerrufsfrist beginnen sollen, so haben Sie uns einen angemessenen Betrag zu zahlen, der dem Anteil der bis zu dem Zeitpunkt, zu dem Sie uns von der Ausübung des Widerrufsrechts hinsichtlich dieses Vertrags unterrichten, bereits erbrachten Dienstleistungen im Vergleich zum Gesamtumfang der im Vertrag vorgesehenen Dienstleistungen entspricht.
Hinweis (nicht Teil des amtlichen Musters): Für entgeltliche Credits gilt konkret: Nur wenn Sie beim Kauf durch eine gesonderte, von der AGB- und Datenschutz-Bestätigung getrennte Erklärung ausdrücklich verlangt haben, dass wir mit der Bereitstellung des Zugangs vor Ablauf der Widerrufsfrist beginnen (§ 6 Abs. 3a AGB, § 357a Abs. 2 BGB), schulden Sie bei einem Widerruf Wertersatz für die bis dahin bereits verbrauchten Credits. Der Wertersatz wird nach dem Anteil der verbrauchten Credits am gekauften Kontingent, bezogen auf den für dieses Kontingent gezahlten Gesamtpreis, berechnet; die zu diesem Zeitpunkt unverbrauchten Credits werden vollständig erstattet. Haben Sie kein solches ausdrückliches Verlangen erklärt, erstatten wir bei Widerruf den vollständigen für das Kontingent gezahlten Betrag, auch soweit Credits bereits verbraucht wurden.
Erlöschen des Widerrufsrechts — amtlicher Wortlaut § 356 Abs. 5 BGB
Der folgende Absatz ist Gesetzeswortlaut.
§ 356 Abs. 5 BGB
Das Widerrufsrecht erlischt bei Verträgen über die Erbringung von Dienstleistungen auch unter folgenden Voraussetzungen:
-
bei einem Vertrag, der den Verbraucher nicht zur Zahlung eines Preises verpflichtet, wenn der Unternehmer die Dienstleistung vollständig erbracht hat,
-
bei einem Vertrag, der den Verbraucher zur Zahlung eines Preises verpflichtet, mit der vollständigen Erbringung der Dienstleistung, wenn der Verbraucher vor Beginn der Erbringung a) ausdrücklich zugestimmt hat, dass der Unternehmer mit der Erbringung der Dienstleistung vor Ablauf der Widerrufsfrist beginnt, b) bei einem außerhalb von Geschäftsräumen geschlossenen Vertrag die Zustimmung nach Buchstabe a auf einem dauerhaften Datenträger übermittelt hat und c) seine Kenntnis davon bestätigt hat, dass sein Widerrufsrecht mit vollständiger Vertragserfüllung durch den Unternehmer erlischt,
-
bei einem Vertrag, bei dem der Verbraucher den Unternehmer ausdrücklich aufgefordert hat, ihn aufzusuchen, um Reparaturarbeiten auszuführen, mit der vollständigen Erbringung der Dienstleistung, wenn der Verbraucher die in Nummer 2 Buchstabe a und b genannten Voraussetzungen erfüllt hat,
-
bei einem Vertrag über die Erbringung von Finanzdienstleistungen, wenn der Vertrag von beiden Seiten auf ausdrücklichen Wunsch des Verbrauchers vollständig erfüllt ist, bevor der Verbraucher sein Widerrufsrecht ausübt.
Hinweis (nicht Teil des amtlichen Musters): § 356 Abs. 6 BGB (Erlöschen bei digitalen Inhalten) und § 357a Abs. 3 BGB (kein Wertersatz bei digitalen Inhalten) sind hier nicht wiedergegeben, da der Vertrag als Dienstleistung eingeordnet wird (siehe Anwendungsbereich oben) und diese Vorschriften auf Dienstleistungsverträge nicht anzuwenden sind.
Muster-Widerrufsformular
(Wenn Sie den Vertrag widerrufen wollen, dann füllen Sie bitte dieses Formular aus und senden Sie es zurück.)
– An Netchase UG (haftungsbeschränkt), Kolonnenstraße 8, 10827 Berlin, Deutschland, E-Mail: [email protected]:
– Hiermit widerrufe(n) ich/wir () den von mir/uns () abgeschlossenen Vertrag über den Kauf der folgenden Waren ()/die Erbringung der folgenden Dienstleistung ()
– Bestellt am ()/erhalten am ()
– Name des/der Verbraucher(s)
– Anschrift des/der Verbraucher(s)
– Unterschrift des/der Verbraucher(s) (nur bei Mitteilung auf Papier)
– Datum
(*) Unzutreffendes streichen.
9. Änderung dieser Erklärung
Bei wesentlichen Änderungen aktualisieren wir diese Erklärung und das Datum „Stand“. Soweit eine gesetzliche Informationspflicht besteht, informieren wir Sie zusätzlich (z. B. per E-Mail an die Kontoadresse).