Datenschutzerklärung
Stand: 23. Juli 2026
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Zepia ist eine Anwendung für die Baustellendokumentation und die Arbeit von Sicherheits- und Gesundheitsschutzkoordinatorinnen und -koordinatoren (SiGeKo). In dieser Erklärung informieren wir Sie darüber, welche Daten wir verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage – im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
1. Verantwortlicher
Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist das im Impressum genannte Unternehmen ([Firmenname und Anschrift]). Bei Fragen zum Datenschutz erreichen Sie uns unter support@zepia.ai. Ein Datenschutzbeauftragter ist bestellt, sofern eine gesetzliche Verpflichtung hierzu besteht.
2. Grundsätze
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Anwendung erforderlich ist. Wir erheben nur die Daten, die wir für die genannten Zwecke benötigen (Datenminimierung), und setzen technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein.
3. Welche Daten wir verarbeiten
- Konto- und Anmeldedaten: Name, E-Mail-Adresse und Authentifizierungskennungen.
- Baustellendokumentation: von Ihnen erfasste Fotos, Sprachnotizen, Texte, Feststellungen und projektbezogene Angaben. Solche Inhalte können mittelbar personenbezogene Daten Dritter enthalten (siehe Ziffer 7).
- Nutzungs- und Protokolldaten: technische Informationen wie Zugriffszeitpunkte, Geräte- und Browserangaben sowie Protokolle für Betrieb, Sicherheit und Fehlerbehebung.
- Abrechnungsdaten: bei Abschluss eines kostenpflichtigen Plans die zur Zahlungsabwicklung erforderlichen Angaben. Vollständige Zahlungsmitteldaten werden ausschließlich von unserem Zahlungsdienstleister verarbeitet.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (Art. 6 Abs. 1 DSGVO) |
|---|---|
| Bereitstellung des Kontos und der Anwendung, Vertragserfüllung | lit. b (Vertrag) |
| Speicherung und Verarbeitung Ihrer Baustellendokumentation | lit. b (Vertrag) |
| Zahlungsabwicklung und Abrechnung | lit. b (Vertrag), lit. c (rechtliche Pflicht) |
| Betrieb, Sicherheit, Missbrauchs- und Fehlererkennung, Verbesserung | lit. f (berechtigtes Interesse) |
| Optionale Funktionen mit Einwilligung | lit. a (Einwilligung) |
5. Hosting und Serverstandort
Wir betreiben die Anwendung auf der Google Cloud Platform. Verarbeitung und Speicherung erfolgen in einem Rechenzentrum in der Europäischen Union (Region europe-west4, Niederlande). Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
6. Auftragsverarbeiter und eingebundene Dienste
| Dienst | Zweck |
|---|---|
| Google Cloud / Firebase | Hosting, Datenbank, Dateispeicher, Authentifizierung |
| Google (Gemini / Vertex AI) | KI-gestützte Auswertung von Foto-, Sprach- und Textdokumentation |
| Stripe | Zahlungsabwicklung und Abonnementverwaltung |
| Resend | Versand von Transaktions-E-Mails |
| PostHog (EU) | Pseudonyme Produktanalyse mit Hosting in der EU (siehe Ziffer 12) |
7. Baustellenfotos und mögliche Personenabbildungen
Die erfasste Dokumentation dient allein der Dokumentation von Sicherheits- und Baustellensachverhalten. Sofern Aufnahmen ausnahmsweise Personen zeigen, verarbeiten wir diese ausschließlich zu diesem Zweck. Wir führen keine biometrische Identifizierung, keine Leistungs- oder Verhaltensbewertung von Beschäftigten und keine Ableitung von Identitätsmerkmalen durch. Für die Rechtmäßigkeit der Aufnahmen bleiben Sie als Nutzerin oder Nutzer verantwortlich.
8. KI-gestützte Verarbeitung
Zepia nutzt KI, um aus Ihrer Dokumentation Entwürfe für Feststellungen und Berichte zu erstellen. Diese Ergebnisse sind Vorschläge. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt: Jede Feststellung wird von einer fachkundigen Person geprüft und bestätigt.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Konto- und Dokumentationsdaten werden nach Beendigung des Nutzungsverhältnisses bzw. auf Ihr Verlangen gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen. Registrierte Nutzer können ihr Konto in der Anwendung selbst löschen.
10. Übermittlung in Drittländer
Einzelne der unter Ziffer 6 genannten Dienstleister können Daten außerhalb der EU/des EWR verarbeiten. Soweit dies der Fall ist, stellen wir ein angemessenes Datenschutzniveau sicher – insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen.
11. Cookies und lokale Speicherung
Wir setzen nur technisch notwendige Cookies bzw. vergleichbare lokale Speichertechnologien ein (Anmeldung, Sitzungsverwaltung, Spracheinstellung). Wir verwenden keine Tracking- oder Werbe-Cookies und binden keine Werbe- oder Marketingdienste zur nutzerübergreifenden Profilbildung ein. Zur datensparsamen, pseudonymen Produktanalyse siehe Ziffer 12.
12. Produktanalyse
Um zu verstehen, wie unsere Anwendung genutzt wird, und sie gezielt zu verbessern, setzen wir PostHog zur Produktanalyse ein. Die Verarbeitung erfolgt auf einer in der EU gehosteten Instanz (Frankfurt/EU).
- Wir erfassen ausschließlich pseudonyme Nutzungsereignisse (z. B. aufgerufene Seiten und genutzte Funktionen), verknüpft mit einer pseudonymen Nutzerkennung.
- Es werden keine Cookies gesetzt; die technisch notwendige Kennung wird im lokalen Speicher (localStorage) des Browsers abgelegt.
- Keine Werbung, kein Tracking durch Dritte und keine nutzerübergreifende Profilbildung zu Werbezwecken.
- Eine Weitergabe dieser Daten an Dritte findet nicht statt; sie werden nicht verkauft.
- Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung und Absicherung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
- Sie können der Produktanalyse jederzeit mit Wirkung für die Zukunft widersprechen – über den Schalter „Produkt-Analyse“ in den Kontoeinstellungen.
13. Ihre Rechte
- Auskunft (Art. 15), Berichtigung (Art. 16)
- Löschung (Art. 17), Einschränkung (Art. 18)
- Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Zur Ausübung genügt eine Nachricht an support@zepia.ai. Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO).
14. Datensicherheit
Die Übertragung erfolgt verschlüsselt über TLS. Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten und passen diese dem Stand der Technik an.
15. Änderungen dieser Erklärung
Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Privacy Policy
Last updated: 23 July 2026
Protecting your personal data matters to us. Zepia is an application for construction-site documentation and for the work of health-and-safety coordinators (in Germany: SiGeKo). This policy explains which data we process, for what purposes and on what legal basis, in accordance with the General Data Protection Regulation (GDPR) and German data protection law.
1. Controller
The controller within the meaning of Art. 4(7) GDPR is the company named in the Legal Notice ([company name and address]). For data protection enquiries, contact us at support@zepia.ai. A data protection officer is appointed where legally required.
2. Principles
We process personal data only to the extent necessary to provide a functioning application. We collect only the data we need for the stated purposes (data minimisation) and apply technical and organisational measures to protect it.
3. Data we process
- Account and sign-in data: name, email address and authentication identifiers.
- Site documentation: the photos, voice notes, text, findings and project details you capture. Such content may indirectly contain third-party personal data (see section 7).
- Usage and log data: technical information such as access times, device and browser details, and logs required for operation, security and troubleshooting.
- Billing data: when you subscribe to a paid plan, the information required to process payment. Full payment-instrument data is processed solely by our payment provider.
4. Purposes and legal bases
| Purpose | Legal basis (Art. 6(1) GDPR) |
|---|---|
| Providing the account and application; performance of the contract | (b) contract |
| Storing and processing your site documentation | (b) contract |
| Payment processing and billing | (b) contract, (c) legal obligation |
| Operation, security, abuse/error detection, improvement | (f) legitimate interest |
| Optional features requiring consent | (a) consent |
5. Hosting and server location
We operate the application on Google Cloud Platform. Processing and storage take place in a data centre within the European Union (region europe-west4, Netherlands). A data processing agreement pursuant to Art. 28 GDPR is in place with the provider.
6. Processors and integrated services
| Service | Purpose |
|---|---|
| Google Cloud / Firebase | Hosting, database, file storage, authentication |
| Google (Gemini / Vertex AI) | AI-assisted analysis of photo, voice and text documentation |
| Stripe | Payment processing and subscription management |
| Resend | Sending transactional emails |
| PostHog (EU) | Pseudonymous product analytics hosted in the EU (see section 12) |
7. Site photos and possible images of people
The documentation you capture serves solely to document safety and construction-site matters. Where images exceptionally show people, we process them only for that purpose. We perform no biometric identification, no performance or behaviour scoring of workers, and no inference of identity attributes. You remain responsible for the lawfulness of the recordings within your intended use.
8. AI-assisted processing
Zepia uses AI to generate draft findings and reports from your documentation. These results are suggestions. No solely automated decision producing legal effects within the meaning of Art. 22 GDPR takes place: every finding is reviewed and confirmed by a qualified person.
9. Retention
We retain personal data only as long as necessary for the stated purposes or as required by statutory retention periods. Account and documentation data are deleted after the end of the user relationship or upon your request, unless retention obligations apply. Registered users can delete their account within the application.
10. Transfers to third countries
Some of the providers listed in section 6 may process data outside the EU/EEA. Where this is the case, we ensure an adequate level of protection — in particular on the basis of an adequacy decision or the EU Standard Contractual Clauses together with supplementary measures.
11. Cookies and local storage
We use only strictly necessary cookies or comparable local-storage technologies (sign-in, session management, language preference). We use no tracking or advertising cookies and integrate no advertising or marketing services for cross-user profiling. For our data-minimising, pseudonymous product analytics, see section 12.
12. Product analytics
To understand how our application is used and to improve it, we use PostHog for product analytics. Processing takes place on an instance hosted in the EU (Frankfurt/EU).
- We collect only pseudonymous usage events (e.g. pages viewed and features used), linked to a pseudonymous user identifier.
- No cookies are set; the necessary identifier is stored in the browser's local storage (localStorage).
- No advertising, no third-party tracking, and no cross-user profiling for advertising purposes.
- This data is not shared with third parties and is not sold.
- The legal basis is our legitimate interest in improving and securing the service (Art. 6(1)(f) GDPR).
- You can object to product analytics at any time with effect for the future — via the “Product analytics” toggle in your account settings.
13. Your rights
- Access (Art. 15) and rectification (Art. 16)
- Erasure (Art. 17) and restriction (Art. 18)
- Data portability (Art. 20) and objection (Art. 21)
- Withdrawal of consent with effect for the future (Art. 7(3))
A message to support@zepia.ai is sufficient to exercise your rights. You also have the right to lodge a complaint with a supervisory authority (Art. 77 GDPR).
14. Data security
Transmission is encrypted via TLS. We apply appropriate technical and organisational measures to protect your data and keep them aligned with the state of the art.
15. Changes to this policy
The version published on this page from time to time applies.
See also Legal Notice and Terms of Service.