Stand8. September 2026
Datenschutzerklärung
Diese Erklärung nennt den Verantwortlichen und erläutert, was Citerra erhebt, warum es verarbeitet wird und wo es gespeichert wird. Sie behandelt außerdem weitere Auftragsverarbeiter, Aufbewahrungsfristen, Ihre Rechte und Änderungen der Erklärung. Ein letzter Abschnitt nennt die maßgebliche Sprache.
§ 1
Wer verantwortlich ist
Citerra wird von der Citerra GbR betrieben. Gesellschafter sind Fadi Al Eliwi, Fares Al Eliwi, Mauro Maus und Yefan Jiang. Die Anschrift lautet c/o Collective Incubator, Jülicher Straße 209q/s, 52070 Aachen, Deutschland. Diese Gesellschaft ist Verantwortlicher für die auf dieser Seite beschriebenen Daten. Für jede Frage und jeden Antrag zum Datenschutz schreiben Sie an contact@citerra.de.
§ 2
Was Citerra erhebt
- Warteliste
- Die im Formular der Warteliste eingegebene E-Mail-Adresse und der Nachweis der dabei erteilten Einwilligung. Dieser Nachweis besteht aus Zeitpunkt, Seite, angezeigtem Wortlaut und der IP-Adresse, von der das Formular gesendet wurde. Die IP-Adresse wird nach 1 Jahr gelöscht. Jede E-Mail an die Warteliste enthält einen Link, der diese E-Mails beendet. Der Nachweis einer Abbestellung bleibt 3 Jahre als Beleg für ihre Umsetzung erhalten und wird dann gelöscht. Ein nie bestätigter Eintrag wird nach 30 Tagen gelöscht.
- Newsletter
- Wenn Sie den Newsletter auf der Updates-Seite abonnieren, Ihre Adresse und derselbe Einwilligungsnachweis wie oben, mit denselben Fristen. Die Liste selbst liegt bei Resend, das die Nachrichten versendet. Jede Nachricht enthält einen Link, der Sie austrägt, und eine Anfrage an contact@citerra.de bewirkt dasselbe.
- Konto
- Ihre E-Mail-Adresse, Ihr Name und Ihre Zugehörigkeit zu einer Organisation, verwaltet vom Authentifizierungsanbieter Clerk.
- Inhalte
- Die Dokumente, Quelldateien, hochgeladenen PDFs und Bibliotheksdaten, die Sie in der Anwendung anlegen, samt Notizen, Anmerkungen, KI-Gesprächen, erzeugten Analysen und Suchindizes. Citerra behandelt diese Inhalte als vertraulich, weil sie unveröffentlichte Forschung enthalten können. Lesbar sind sie nur innerhalb der Organisation, der sie gehören.
- Diagnosedaten
- Fehlerberichte, aus denen personenbezogene Daten entfernt sind. Citerra setzt keine Werbetracker und zeichnet Oberflächen des Editors nie als Sitzung auf.
§ 3
Warum sie verarbeitet werden
Zu jedem Zweck unten steht die Rechtsgrundlage, auf die er sich stützt.
- Bereitstellung des Dienstes (Vertrag)
- Dokumente speichern und kompilieren, Literatur suchen und Zitate verwalten.
- Ausführen der von Ihnen angeforderten KI-Funktionen (Vertrag)
- Citerra sendet ausgewählten Text und abgerufene Auszüge aus der Bibliothek an den Modellanbieter, sobald eine KI-Aktion läuft. Citerra gibt API-Inhalte nicht für das Training von Modellen frei.
- Eine Quelle durchsuchbar machen (Vertrag)
- Citerra teilt eine Quelle, die der Bibliothek eines Dokuments hinzugefügt wird, in Passagen und sendet sie einmal an den Modellanbieter. Der Anbieter liefert den Index zurück, aus dem der Assistent später abruft. Das geschieht beim Hinzufügen der Quelle, nicht beim Stellen einer Frage.
- Zuverlässigkeit und Sicherheit des Dienstes (berechtigtes Interesse)
- Fehlerüberwachung, Ratenbegrenzung und Missbrauchsabwehr.
§ 4
Wo sie gespeichert werden
Citerra hostet die Anwendungsdatenbank und die daraus erzeugten Dateien in der EU (Irland). Die LaTeX-Kompilierung läuft in der EU (Frankfurt), auf Maschinen, die nach dem Ende eines Auftrags nichts behalten.
Nicht jeder Anbieter im nächsten Abschnitt arbeitet innerhalb der EU. Die Tabelle nennt zu jedem den Ort der Verarbeitung.
§ 5
Wer sie außerdem verarbeitet
Jeder Anbieter unten erhält einen Ausschnitt der Daten und nichts darüber hinaus.
Eine Organisation kann Citerra auf einen eigenen Modell-Endpunkt richten. Die Antworten des Assistenten entstehen dann dort statt bei OpenAI. Das Indexieren einer Quelle und der Abruf daraus erreichen weiterhin OpenAI.
OpenAI kann API-Inhalte bis zu 30 Tage in Protokollen zur Missbrauchskontrolle aufbewahren, sofern das geltende Recht keine längere Aufbewahrung verlangt. Citerra ist nicht für Zero Data Retention freigeschaltet, was dieses Fenster entfernen würde.
Citerra fragt öffentliche Verzeichnisse ab: OpenAlex, arXiv, Europe PMC, Crossref, Semantic Scholar und Unpaywall. Die Literatursuche sendet OpenAlex, arXiv, Europe PMC und Semantic Scholar die Suchbegriffe. Der Import oder die Auflösung einer Quelle sendet Crossref, Semantic Scholar und Unpaywall die DOI oder den Titel. Die Websuche des Assistenten sendet Brave Search die abgefragten Begriffe. Alle werden in den Vereinigten Staaten gehostet, außer Europe PMC im Vereinigten Königreich. Sie erhalten die Anfrage, nie das Dokument. Sie verarbeiten keine personenbezogenen Daten im Auftrag von Citerra, weshalb die Tabelle oben sie nicht führt.
| Anbieter | Was er erhält | Wo |
|---|---|---|
| Convex | Anwendungsdatenbank und erzeugte Dateien. | EU (Irland) |
| Resend | E-Mail-Adressen auf der Warteliste und im Newsletter sowie der Inhalt der Nachrichten, die Citerra an sie sendet. | EU (Irland) für den Versand, Anbieter mit Sitz in den Vereinigten Staaten |
| Clerk | Anmeldeidentität: E-Mail-Adresse, Name und Zugehörigkeit zur Organisation. | Vereinigte Staaten |
| UploadThing | Hochgeladene PDF- und Bilddateien. | Vereinigte Staaten |
| Fly.io | LaTeX-Quellen während der Kompilierung, nach jedem Auftrag gelöscht. | EU (Frankfurt) |
| OpenAI | Textauszüge für KI-Unterstützung und Suchindexierung. Die API-Bedingungen des Anbieters schließen diese Inhalte vom Training aus. | Vereinigte Staaten |
| Vercel | Anfragen an citerra.de und an die Anwendung sowie deren Serverprotokolle. | Globales Edge-Netz, EU-Region für das Server-Rendering |
| Sentry | Fehlerberichte, aus denen personenbezogene Daten entfernt sind. | EU |
§ 6
Wie lange sie aufbewahrt werden
Citerra bewahrt die Daten einer Organisation für deren Lebensdauer auf, zuzüglich 30 Tage nach einem Antrag auf Löschung. Danach entfernt Citerra sie dauerhaft, samt hochgeladenen Dateien und Suchindizes. Wer die Organisation verwaltet, kann die Löschung innerhalb dieser 30 Tage jederzeit abbrechen.
Die KI abzuschalten beendet neue KI-Verarbeitung und blendet die KI-Funktionen aus. Vorhandene Gespräche, erzeugte Analysen, Anhänge und Suchindizes werden dadurch nicht gelöscht. Wer die Organisation verwaltet, kann diese gespeicherten KI-Daten bei abgeschalteter KI gesondert löschen. Dokumente, Quellen, übernommene Änderungen, Anmerkungen und betriebliche Nutzungsdaten bleiben erhalten.
Die Metadaten einer Modellanfrage enthalten Modellnamen, Tokenzahlen, Laufzeiten und Kennungen, nicht den Text von Anfrage oder Antwort. Citerra bewahrt sie 90 Tage für Sicherheit, Abrechnung und Messung des Dienstes auf.
Exportpakete und kompilierte Dateien, die zum Herunterladen bereitstehen, entfernt Citerra innerhalb von 24 Stunden.
§ 7
Ihre Rechte
- Auskunft und Übertragbarkeit
- Wer die Organisation verwaltet, kann alle Daten der Organisation in deren Einstellungen als ZIP-Archiv exportieren.
- Löschung
- Wer die Organisation verwaltet, kann gespeicherte KI-Daten löschen und die Organisation behalten. Dieselbe Person kann die Löschung aller Daten der Organisation veranlassen, mit der oben beschriebenen Frist von 30 Tagen.
- Weitere Rechte und Beschwerden
- Für Berichtigung, Einschränkung, Widerspruch oder eine Beschwerde schreiben Sie an contact@citerra.de. Wer in der EU wohnt, kann sich auch an die zuständige Aufsichtsbehörde wenden.
§ 8
Änderungen dieser Erklärung
Wesentliche Änderungen kündigt Citerra mindestens 30 Tage vor ihrem Inkrafttreten auf dieser Seite an. Das Datum oben wird dabei angepasst.
§ 9
Maßgebliche Sprache
Diese Erklärung liegt auf Englisch und auf Deutsch vor, und beide Fassungen beschreiben denselben Dienst.
Bis eine anwaltliche Prüfung beider Fassungen vorliegt, ist die englische Fassung maßgeblich. Bei Abweichungen gilt bis dahin der englische Wortlaut.