Was wir mit Ihren Daten tun
Die kurze Antwort: sie verarbeiten und zurückgeben. Sonst nichts. Uttera ist kein Archiv und kein Backup: Das Audio, das Sie senden, kommt herein, wird zu dem, was Sie angefordert haben, geht hinaus und verschwindet.
| Daten | Was damit geschieht | Wie lange |
|---|---|---|
| Das Audio, das Sie hochladen | Im Arbeitsspeicher verarbeitet und verworfen, sobald wir antworten. | So lange die Anfrage dauert |
| Das Transkript, die Übersetzung, die Analyse, die Zusammenfassung | Sie reisen in der Antwort. Sie werden nirgends gespeichert. | Nichts |
| Das Audio, das wir erzeugen | Zwischengespeichert, damit wir es Ihnen günstig erneut ausgeben können. Sie können es bei jeder Anfrage abschalten. | 1 Stunde, oder nichts |
| Der Text, den Sie uns zum Vorlesen geben | Zur Synthese verwendet. Sein Hash identifiziert den Cache-Eintrag. | 1 Stunde |
| Was wir Ihnen berechnet haben | Die letzten zehn Abrechnungen, damit wir sie Ihnen zeigen können. | 1 Stunde |
| Verbindungsprotokoll | Datum, IP, Pfad, Größe und Antwortcode. Kein Inhalt. | Ein Jahr |
| Ihr Konto | E-Mail, Tarif und Schlüssel. Solange Sie Kunde sind. | Bis Sie es löschen |
Wir trainieren nicht mit Ihren Daten und aggregieren sie nicht
Diesen Abschnitt gibt es, weil hier fast alle sich eine Tür offenhalten. Die übliche Formel lautet „wir nutzen nicht Ihre personenbezogenen Daten" und darunter die Erlaubnis, ebendiese Daten zu nutzen, sobald sie aggregiert oder „anonymisiert" sind. Diese Tür gibt es hier nicht:
- Ihr Audio und Ihr Text trainieren kein Modell, weder unseres noch das eines anderen.
- Sie werden nicht aggregiert zu Statistiken, Qualitätsmetriken oder Studiensätzen.
- Sie werden in keiner Form „anonymisiert" zur Weiterverwendung. Eine Audiodatei, aus der der Name des Kunden entfernt wurde, ist immer noch die Stimme eines Menschen, und sie weiter zu nutzen wäre genau das, von dem wir sagen, dass wir es nicht tun.
- Sie werden nicht von Hand geprüft, auch nicht stichprobenartig, auch nicht „zur Verbesserung des Dienstes".
Und es hängt nicht von unseren guten Absichten ab. Ein Versprechen, etwas, das man gespeichert hat, nicht zu nutzen, ist nur so viel wert wie derjenige, der es unterschreibt. Hier ist das Versprechen stärker, weil es eine Folge ist: keine Kopie überlebt, um es damit zu tun. Audio wird im Arbeitsspeicher verarbeitet und verworfen, sobald wir antworten; das Einzige, was eine Stunde überlebt, ist das Audio, das wir für Sie erzeugen, und es löscht sich selbst.
Die Modelle lernen nichts aus dem, was sie durchläuft: Jede Anfrage beginnt und endet, ohne eine Spur im Modell zu hinterlassen.
Was das nicht sagt
Es lohnt sich, genau zu sein, denn der kurze Satz – „wir trainieren keine Modelle" – sagt mehr als wir meinen. Das ist kein Versprechen, niemals zu trainieren. Ein Modell zu trainieren ist legitim und ist der Weg, wie diese Technologie voranschreitet.
Wenn wir eines Tages ein eigenes Modell feinabstimmen, dann für das, was tatsächlich gebraucht wird: bessere Aussprache – Spanisch aus Spanien hat Laute, die offene Modelle tendenziell verschlucken – bessere Intonation, so wie Menschen tatsächlich sprechen, und bessere Wiedergabe dessen, was der Text verlangt. Und es wird mit rechtmäßig beschafftem Material geschehen: gemeinfreie Korpora, gekaufte Lizenzen oder Aufnahmen, die von uns in Auftrag gegeben und bezahlt wurden. Es wird hier gesagt, wenn es geschieht.
Die Linie, die nicht überschritten wird, ist die andere, oben: Was durch die API eines Kunden läuft, kommt dort nie hinein – nicht mit einer in irgendwelchen Bedingungen vergrabenen impliziten Erlaubnis, nicht aggregiert, nicht „anonymisiert". Genau diese Unterscheidung ist die, die fast niemand trifft, und sie ist die, die uns wichtig ist.
Der Cache hält eine Stunde
Wenn Sie Text in Sprache verwandeln, behalten wir das entstandene Audio für 60 Minuten. Wenn
Sie innerhalb dieser Stunde genau dasselbe anfragen – gleicher Text, gleiche Stimme, gleiches
Format – liefern wir es in wenigen Millisekunden von der Festplatte, statt es erneut zu erzeugen, und es
kostet Sie 10 %. Die Antwort sagt Ihnen das mit dem X-Cache: HIT-Header.
Der Dateiname ist ein Hash der Anfrage, keine Kundenkennung. Er wird aus dem Text, der Stimme und den Parametern berechnet, und mehr steckt nicht darin: Nichts auf der Festplatte sagt, wer ihn angefordert hat. Zwei Kunden, die denselben Text mit derselben Stimme anfragen, teilen sich den Eintrag, weshalb der Cache nicht wissen kann, wessen er ist – er gehört niemandem.
Was die Datei sehr wohl enthält, ist das Gesagte, denn sie ist das Audio. Deshalb wird sie als Daten behandelt und nicht als etwas Harmloses: Sie hält eine Stunde und wird gelöscht.
Es gibt sie aus einem konkreten Grund: In einer echten Integration wird dieselbe Ansage, dasselbe Menü oder derselbe Begrüßungssatz hunderte Male angefragt. Sie jedes Mal neu zu erzeugen wäre für Ihren Nutzer langsamer und für Sie teurer.
Nach der Stunde wird die Datei von der Festplatte gelöscht. Sie wird nicht als abgelaufen markiert und dort liegen gelassen: Ein periodischer Prozess entfernt sie. Der Unterschied zählt – eine „abgelaufene" Datei, die noch auf der Festplatte liegt, sind weiterhin gespeicherte Daten – und deshalb ist die Löschung echt.
"cache": false im Body oder der Cache-Control: no-cache-Header.
Das Audio wird gleichermaßen erzeugt und Ihnen geliefert, aber nichts wird auf die
Festplatte geschrieben. Die Antwort bestätigt es mit X-Cache: BYPASS, damit Sie es uns nicht
einfach glauben müssen. Der Preis ist, dass Sie den vollen Preis zahlen, weil es jedes Mal erzeugt
wird. Wie das geht.Wo das System steht
Alles – die API, die Modelle, die Grafikkarten, die die Arbeit verrichten, und die kleine Festplatte, die genutzt wird – befindet sich in unseren eigenen Rechenzentren in Andalusien, im Süden Spaniens, innerhalb der Europäischen Union. Es gibt nichts auf einem anderen Kontinent, nichts in einer Cloud eines Dritten und keine Replik „für alle Fälle" in einer anderen Jurisdiktion.
Das zählt mehr, als es scheint. Wenn ein Anbieter personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, braucht die Übermittlung eine eigene Rechtsgrundlage – Standardvertragsklauseln, Folgenabschätzungen und die Unsicherheit, die sie tragen, seit Privacy Shield gefallen ist. Hier existiert dieses Problem nicht: Es gibt keine internationale Übermittlung zu rechtfertigen, weil keine Daten das System verlassen.
Nichts geht an Dritte
Ihr Audio und Ihr Text verlassen unsere Infrastruktur nicht. Nicht zum Transkribieren, nicht zum Übersetzen, nicht zum Zusammenfassen. Konkret:
| Arbeit | Wer sie verrichtet |
|---|---|
| Die Stimme transkribieren und analysieren | Unsere eigenen Modelle auf unseren GPUs. |
| Text zu Sprache | Unsere eigenen Engines auf unseren GPUs. |
| Übersetzen | Eine Übersetzungs-Engine, die auf jedem Knoten läuft, lokal. |
| Zusammenfassen | Ein Sprachmodell, das auf unserer eigenen Hardware läuft. |
Die Zusammenfassung verdient ihren eigenen Absatz, denn hier landet fast jeder dabei, die API eines anderen aufzurufen. Wir nicht: Das Sprachmodell ist auf unseren Maschinen installiert und lauscht nur auf seiner lokalen Schnittstelle. Es gibt keinen Aufruf an OpenAI, an Anthropic, an Google oder an irgendjemanden. Die Netzwerkroute, um einen zu machen, existiert nicht einmal.
Alles verschlüsselt bei der Übertragung
Die Verbindung zwischen Ihrem und unserem System läuft über HTTPS mit TLS 1.2 und 1.3, mit einem Zertifikat, das von einer öffentlichen Stelle ausgestellt wird. Klartextverkehr wird nicht akzeptiert: Port 80 leitet nur auf 443 weiter.
Innerhalb unserer Einrichtung läuft der Verkehr zwischen dem Edge und den Rechenknoten über ein privates Netz, das nicht ins Internet geroutet ist und das niemand von außen erreichen kann. Der Edge läuft zudem isoliert in seinem eigenen Container, ohne Zugriff auf den Rest der Maschine, die ihn hostet.
Was wir doch behalten, und warum
Kein ernstzunehmendes System läuft ohne Protokolle. Unsere sind so ausgelegt, dass wir „was ist mit dieser Anfrage passiert" beantworten können, ohne zu behalten, was darin enthalten war:
| Protokolliert | Nicht protokolliert |
|---|---|
| Datum und Uhrzeit · Quell-IP · Methode und Pfad · Antwortcode · Bytes · Dauer · Ihre Kundenkennung · die Berichtsnummer, falls eine erzeugt wurde · Knoten, der sie bedient hat | Das Audio · der Text · das Transkript · die Übersetzung · die Zusammenfassung · jedes Analyseergebnis |
Dieses Protokoll wird ein Jahr aufbewahrt und dann vernichtet. Die Verbrauchszähler speichern Zahlen – wie viele Anfragen, wie viele Credits, wie viele Sekunden Audio – nie das, was darin war.
Und es wird bewusst aufbewahrt. Es ist der einzige Weg, einen Vorfall zu untersuchen: einen Missbrauch, einen Betrugsversuch, einen Kunden, der fragt, was mit einer bestimmten Anfrage passiert ist, einen Knoten, der um drei Uhr morgens ausgefallen ist. Ein Dienst, der „das ist passiert" nicht beantworten kann, geht nicht respektvoller mit Ihren Daten um, er ist schlicht schlechter. Die DSGVO verbietet es nicht: Netzwerksicherheit ist ein ausdrücklich anerkanntes berechtigtes Interesse (Art. 6 Abs. 1 lit. f und Erwägungsgrund 49). Was sie verlangt, ist, dass der Zeitraum definiert und verhältnismäßig zum Zweck ist, nicht was uns beliebt. Ein Jahr ist es, und die Referenz ist nicht unsere: Das spanische Gesetz 25/2007 setzt zwölf Monate für Verkehrsdaten, die von Kommunikationsbetreibern aufbewahrt werden. Wir sind kein Betreiber, und dieses Gesetz bindet uns nicht, aber es ist der Zeitraum, den der Gesetzgeber für genau diese Art von Daten als verhältnismäßig erachtet, und er deckt bequem die Zeit ab, in der ein Vorfall erkannt, untersucht und abgeschlossen wird.
Seit September 2026 enthält das Protokoll Ihre Kundenkennung und, wenn ein PDF- Bericht erzeugt wird, seine Nummer. Es gibt einen bestimmten Grund: Ein Bericht kann mit dem Logo und dem Firmennamen ausgehen, den Sie uns zu verwenden angeben, und diese Anweisung liegt in Ihrer Verantwortung. Wenn eine Behörde uns nach einem Bericht fragt – der seine Nummer auf jeder Seite aufgedruckt trägt –, können wir sagen, wer ihn erzeugt hat und wann. Wir können nicht sagen, was darin stand: Der Inhalt wird nicht gespeichert, und das ändert sich nicht.
Der X-Request-Id-Header, den jede Anfrage zurückgibt, ist der Faden, der
Ihren Bericht mit unserem Protokoll verbindet. Er ist auch der Grund, warum wir Ihnen helfen können, ohne Ihren Inhalt zu behalten:
Die Kennung genügt.
Warum es die DSGVO erfüllt
„Wir erfüllen die DSGVO" sagt jeder. Das steckt dahinter, Artikel für Artikel:
| Grundsatz | Wie er hier erfüllt wird |
|---|---|
| Datenminimierung (Art. 5 Abs. 1 lit. c) | Nur das Audio, das Sie senden, wird verarbeitet, und nur so lange die Anfrage dauert. Wir fragen kein einziges Datum ab, das über das hinausgeht, was zur Erbringung des Dienstes und zu seiner Abrechnung nötig ist. Und das Einzige, was auf die Festplatte geschrieben wird – das erzeugte Audio, für eine Stunde – können Sie Anfrage für Anfrage deaktivieren, ohne jemanden um Erlaubnis zu bitten. |
| Speicherbegrenzung (Art. 5 Abs. 1 lit. e) | Alles hat ein Ablaufdatum und löscht sich selbst: Inhalt, keiner; Cache, eine Stunde; Abrechnungen, eine Stunde; Protokolle, sechs Monate. |
| Integrität und Vertraulichkeit (Art. 5 Abs. 1 lit. f und Art. 32) | Verschlüsselung bei der Übertragung, nicht geroutetes internes Netz, Edge in einem Container isoliert, API-Schlüssel sofort widerrufbar und Trennung zwischen Konten. |
| Keine internationalen Übermittlungen (Art. 44 bis 49) | Die Verarbeitung erfolgt vollständig in Spanien. Es gibt keine Übermittlung zu rechtfertigen, weil keine stattfindet. |
| Recht auf Löschung (Art. 17) | Sofort durch Bauart: Es gibt keine Kopie Ihres Inhalts zu löschen. Von Ihrem Konto schon, und es wird entfernt, wenn Sie darum bitten. |
| Auskunft und Übertragbarkeit (Art. 15 und 20) | In Ihrem Konto gibt es eine Schaltfläche Meine Daten herunterladen, die Ihnen ein JSON mit allem übergibt, was wir über Sie vorhalten: Konto, Schlüssel, Abonnement und Verbrauch. Ein Bildschirm erfüllt Artikel 20 nicht; eine Datei, die eine Maschine lesen kann, schon. |
| Keine Zweckentfremdung (Art. 5 Abs. 1 lit. b) | Daten werden verarbeitet, um Ihnen den Dienst zu geben, und für nichts anderes: Sie trainieren keine Modelle, werden nicht aggregiert und werden nicht zur Weiterverwendung „anonymisiert". Zweckbindung ist hier keine Richtlinie, sondern die Tatsache, dass keine Kopie überlebt. |
| Automatisierte Entscheidungen (Art. 22) | Wir treffen keine. Das Sprecherprofil ist eine akustische Schätzung, und das sagen wir überall: Es darf nicht genutzt werden, um irgendetwas über eine Person zu entscheiden. |
| Auftragsverarbeiter (Art. 28) | Sie sind der Verantwortliche für die Daten Ihrer Nutzer; wir verarbeiten sie in Ihrem Auftrag und nur, um Ihnen den Dienst zu geben. Der Auftragsverarbeitungsvertrag steht zur Unterzeichnung bereit. |
Besondere Datenkategorien
Das ist es wert, klar gesagt zu werden, weil fast niemand davor warnt: Tonanalyse und Sprecherprofilierung erzeugen aus der Stimme Schlüsse über eine Person. Je nachdem, wofür sie verwendet werden, können sie nahe an das herankommen, was die DSGVO besondere Kategorien nennt (Art. 9).
Unsere Position ist die bereits in der Dokumentation dieser Dienste geschriebene: Es sind akustische Schätzungen, sie liegen daneben, und sie dürfen für nichts verwendet werden, das Folgen für eine Person hat – nicht für Einstellungen, nicht für Scoring, nicht für die Entscheidung, wer bedient wird. Wenn Ihr Anwendungsfall dieser Linie nahekommt, ist es ein Fall, der eine Folgenabschätzung vor einer Integration verlangt.