Vertrauen, Datenschutz & KI
Zuletzt aktualisiert am 25. September 2026.
Die Kurzfassung. Die Anspruchsprüfung gleicht auf Ihrem Gerät ab. Die installierte App sendet Ihre Antworten zusätzlich einmal an unseren Server, damit der Server entscheidet, welche Programmnamen Ihr Tarif freischaltet; sie werden nur für diese eine Antwort verwendet und nicht gespeichert. Wir speichern eine Konto-E-Mail, wenn Sie sich anmelden, einen optionalen Dokumententresor, den wir nicht lesen können, und ein kleines anonymes Nutzungsprotokoll. Wir verkaufen keine Daten. Die einzige KI-Funktion ist kostenpflichtig, freiwillig, und nichts davon wird zum Training eines Modells verwendet.
Was wir speichern
Einen Kontodatensatz — Ihre E-Mail, Ihr Land und Ihre Sprache —, wenn Sie sich anmelden; kein Passwort, denn die Anmeldung erfolgt über einen sechsstelligen, per E-Mail gesendeten Code. Wenn Sie abonnieren, hält unser Zahlungsdienstleister Ihre Kartendaten, und wir behalten nur einen Abo-Status. Nutzt Ihre Organisation den Fördermittel-Arbeitsbereich, werden dessen Unternehmen, Pipeline und Notizen als ein Dokument pro Konto gespeichert, damit es zwischen Laptop und Team synchron bleibt. Abonnieren Sie Fristbenachrichtigungen, speichern wir Ihre E-Mail, die abgefragten Jurisdiktionen und ein Bestätigungs-/Abmelde-Token. Zum Dokumententresor siehe unten. Nichts davon wird mit Werbetreibenden geteilt, und nichts davon steht zum Verkauf. Wenn Sie einen Anmeldecode anfordern, speichern wir die E-Mail, die Uhrzeit und die IP-Adresse, von der er angefordert wurde, um Missbrauch zu verhindern, und wir führen ein Anmeldeprotokoll. Reicht Ihre Organisation über uns einen Antrag ein, speichert die Einreichung einen Einwilligungsnachweis: genau was bestätigt wurde, wann und von welcher IP-Adresse und welchem Browser.
Der Analyse-Beacon
Die Website sendet ein kleines, anonymes Ereignis, wenn Sie einen benannten Schritt erreichen — „Ergebnisbildschirm erreicht“, „Bezahlvorgang gestartet“. Jedes Ereignis trägt den Namen des Schritts, eine Zufalls-ID, die Ihr Browser nur für diesen Tab behält (sie verschwindet, sobald Sie den Tab schließen, und ein neuer Besuch erhält eine neue), die Sprache, in der Sie lesen, ob Sie im Web, in der installierten App oder in der Telefon-App sind, und — nur bei den Abläufen, die fragen, welches Land Sie prüfen — den zweibuchstabigen Ländercode. Das ist die gesamte Nutzlast. Dahinter steckt kein Cookie, es wird keine IP-Adresse dazu gespeichert, kein Seiteninhalt oder Freitextfeld wird gesendet, und es gibt kein Analyse- oder Werbeskript Dritter irgendwo auf dieser Website.
Die Anspruchsprüfung läuft auf Ihrem Gerät
Welche Prüfung Sie auch durchführen — für einen Haushalt oder ein Unternehmen —, der Abgleich selbst geschieht in Ihrem Browser oder in der App, anhand eines bereits auf Ihr Gerät geladenen Datensatzes; der Code ist öffentlich unter src/engine/matcher.js und src/engine/startup.js. Die Prüfungen auf der Website senden keine Ihrer Antworten, während Sie antworten. Ihre Antworten erreichen unseren Server nur in drei Fällen, jeweils nur für diese eine Antwort und nie gespeichert: Die installierte App sendet Ihre Haushaltsantworten an /api/check, wenn sie Ihre Ergebnisse anzeigt, damit der Server — nicht Ihr Gerät — entscheidet, welche Programmnamen Ihr Tarif freischaltet; ein Abonnent, der uns Antragspakete für ein Unternehmen vorbereiten lässt, sendet die Antworten dieses Unternehmens; und ein KI-Assistent, der unseren MCP-Server nutzt, sendet die Antworten, die Sie ihm geben.
Der Dokumententresor
Eine Datei, die Sie im Tresor ablegen, wird auf Ihrem eigenen Gerät verschlüsselt, bevor überhaupt etwas hochgeladen wird, unter einem Schlüssel, der aus Ihrer eigenen Passphrase abgeleitet ist. Was unseren Server erreicht, ist Chiffretext, ein Dokumenttyp, eine Größe und zwei Daten — nie ein Dateiname, eine Notiz oder eine lesbare Datei. Wir können sie nicht entschlüsseln, und das kann auch niemand mit vollem Datenbankzugriff.
Wer sonst noch beteiligt ist
Stripe verarbeitet Zahlungen; wir sehen oder speichern Ihre Kartennummer nie. Resend versendet Transaktions- und Benachrichtigungs-E-Mails in unserem Auftrag — wo es in einer Bereitstellung nicht konfiguriert ist, schalten sich E-Mail-abhängige Funktionen wie Fristenwarnungen selbst ab, statt so zu tun, als funktionierten sie. Cloudflare hostet die Website, den Worker und die Datenbank, die oben beschriebenen Anfragen laufen also darüber. Stripe und Resend erhalten Ihre Antworten zur Anspruchsprüfung nie. Wir verkaufen an niemanden personenbezogene Daten, und es gibt keine Datenkategorie, die wir verkaufen würden.
Künstliche Intelligenz
Eine einzige Funktion ruft ein Sprachmodell auf: das Entwerfen eines Fördermittel-Antragsdokuments, nur im kostenpflichtigen Enterprise-Plan, nur wenn jemand in Ihrem Arbeitsbereich das Dokument für ein bestimmtes Programm ausdrücklich anfordert, und erst nachdem die Anspruchsprüfung für dieses Programm bereits bestanden wurde. Die Anfrage sendet die veröffentlichten Regeln dieses Programms und die Felder aus Ihrem eigenen Profil, die das Dokument benötigt — nie Ihren gesamten Datensatz — an die Claude-API von Anthropic, mit der Anweisung, nie einen Betrag oder eine Tatsache zu nennen, die ihr nicht gegeben wurde. Wir trainieren kein Modell mit Ihren Daten: Es gibt nirgendwo in diesem Code eine Trainings-, Protokollierungs- oder Feinabstimmungs-Pipeline, und jeder Aufruf ist eine einzelne zustandslose Anfrage. Der MCP-Server unter /mcp setzt dieselbe Idee umgekehrt um, damit ein KI-Assistent, den Sie bereits nutzen, dieser Website Fragen stellen kann. Abgesehen von report_issue, das nur eine Meldung zur Datenqualität festhält, die Sie einreichen lassen, ist jedes Werkzeug schreibgeschützt — es kann Programme, die Abdeckung und, für angemeldete Aufrufer, deren eigene Berechtigung abfragen — und keines kann Sie anmelden, Geld ausgeben oder in Ihrem Namen einen Antrag einreichen.
Ihre Rechte
Nach der DSGVO und vergleichbaren Gesetzen können Sie eine Kopie Ihrer Daten verlangen, sie berichtigen oder löschen lassen — einschließlich Ihrer E-Mail, des Abonnementdatensatzes, des Tresor-Chiffretexts und jedes mit Ihrem Konto verknüpften Arbeitsbereichsdokuments. Schreiben Sie an privacy@unclaimedgrant.com, und wir antworten innerhalb von 30 Tagen.
Siehe auch: Datenschutz · Betrug erkennen · Barrierefreiheit · /mcp