Stand: 7. September 2026
Hinweis: Diese Datenschutzerklärung wurde nach einem vollständigen Audit des tatsächlichen Plugin-Codes erstellt und beschreibt die aktuelle Version (v1.0). Jede Aussage ist durch den Code belegbar. Sobald neue Funktionen live gehen (Nutzerkonto, Stripe-Bezahlung, weitere Integrationen), ist diese Erklärung entsprechend zu erweitern. Nicht anwaltlich geprüft — Prüfung vor Veröffentlichung empfohlen.
Verantwortlicher im Sinne der DSGVO ist:
Jonas Merlin Koschate
Karl-Kunger-Straße 57
12435 Berlin
Deutschland
E-Mail: support@manamail.io
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt.
ManaMail ist eine Chrome-Erweiterung, die E-Mails, Chat-Nachrichten und Meeting-Inhalte mithilfe künstlicher Intelligenz analysiert. Datenverarbeitung findet an drei Stellen statt:
Zusätzlich werden bei Nutzung der Gmail- bzw. Outlook-Integration E-Mail-Inhalte direkt zwischen Ihrem Browser und Google bzw. Microsoft ausgetauscht.
Die Verarbeitung Ihrer Daten erfolgt auf Grundlage von:
ManaMail wird über den Chrome Web Store bereitgestellt. Betreiber: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland. Beim Herunterladen, Installieren und Aktualisieren verarbeitet Google Daten nach eigenen Datenschutzbestimmungen: <https://policies.google.com/privacy>. Auf diese Verarbeitung haben wir keinen Einfluss.
Die Erweiterung fordert folgende Berechtigungen an:
| Berechtigung | Zweck |
|---|---|
storage | Speicherung von Einstellungen und OAuth-Tokens im Browser |
sidePanel | Anzeige des Plugins in der Chrome-Seitenleiste |
activeTab | Zugriff auf den aktuellen Tab beim Klick auf „Erkennen" |
scripting | Auslesen Ihrer aktuellen Text-Markierung, Screenshot-Overlay |
tabCapture | Aufnahme von Tab-Audio (Meeting-Modus) |
offscreen | Technisch notwendiges Hintergrund-Dokument für die Audio-Aufnahme |
identity | Google-/Microsoft-Anmeldeflow (OAuth) |
<all_urls> (Host) | Nötig, damit der Zeichen-Zähler und das „Erkennen" auf beliebigen Webseiten funktionieren |
Command Alt+E | Globales Tastenkürzel zum Auslösen der Erkennung |
Die <all_urls>-Berechtigung ist technisch erforderlich, weil Sie das Plugin z. B. auf WhatsApp Web, Slack, Teams oder anderen Web-Diensten nutzen können. Auf jeder Seite läuft nur ein sehr schlankes Content-Skript (selcount.js), das ausschließlich die Länge Ihrer aktuellen Textmarkierung und einen groben Kategorie-Kennzeichner der Webseite (z. B. „whatsapp", „slack", „teams") an das Plugin meldet. Der markierte Text wird nur ausgelesen, wenn Sie aktiv auf „Erkennen" klicken.
Das Plugin speichert Daten unter dem Schlüssel-Präfix manamail_* ausschließlich im localStorage Ihres Chrome-Browsers (Kontext: Side-Panel der Erweiterung). Diese Daten verlassen Ihr Gerät nicht und werden von uns nicht ausgelesen.
Speicherumfang und -dauer:
| Datenkategorie | Konkrete Inhalte | Aufbewahrung |
|---|---|---|
| Einstellungen | Sprache, Farbe, Dark-Mode, Font, aktiver Tab, Tastenkürzel, Sortier-Präferenz, Antwort-Sprache | Bis manuell geändert oder Erweiterung deinstalliert |
| Nutzer-Profil | Name, Berufsposition, Tätigkeitsbereiche (aus Onboarding) | Bis manuell geändert |
| Erkannte Bubbles | Erkannte E-Mails, Chats, Aufgaben und Meetings inkl. Absender, Betreff und aller sichtbaren Inhalte | Bis manuell entfernt oder das Speicher-Kontingent erschöpft ist |
| Meeting-Transkripte | Volltext-Transkripte bis 24.000 Zeichen, Highlights, Bullets, Entscheidungen, offene Fragen | Maximal 50 Meetings – ältere werden automatisch überschrieben |
| Protokolle zu E-Mails/Chats | Ähnlich zu Meetings, pro erkannter Bubble | Maximal 40 Einträge |
| Analyse-Cache | Zwischenspeicher für bereits analysierte Inhalte (spart Wiederholungen) | Maximal 40 Einträge, spätestens nach 30 Tagen |
| Zeitersparnis-Log | Metadaten (Anzahl Zeilen, Dauer, Zeitstempel) je erkanntem Element | 365 Tage |
| Archiv erledigter Aufgaben | Als „erledigt" markierte Bubbles inkl. eingebettetem Meeting-Transkript | Unbegrenzt, bis manuell gelöscht oder das ~4 MB-Kontingent erreicht ist |
| Gelernte Kontakte | Zuordnung Telefonnummer/Chat-ID → Klarname aus Signaturen | Unbegrenzt, bis manuell gelöscht |
| Schreibstil-Beispiele | Von Ihnen hinterlegte eigene Antwort-Beispiele (bis zu 3 pro Sprache und Anredeform) | Unbegrenzt, bis manuell gelöscht |
| Retry-Puffer | Meeting-Transkript und Kontext für einen erneuten Analyse-Versuch bei technischen Fehlern | Bis zur erfolgreichen erneuten Analyse |
Zusätzlich nutzt das Plugin den chrome.storage.local-Bereich der Erweiterung für:
manamail_pending_reply — vom Plugin generierter Antwort-Text plus Empfänger-E-Mail und Betreff, zwischengespeichert bis zum Einfügen in Ihre E-Mail-Anwendung. Hinweis: In der aktuellen Version wird dieser Eintrag nach dem Einfügen technisch nicht automatisch entfernt. Er wird beim nächsten Antwort-Vorgang überschrieben. Sie können ihn durch Deinstallation der Erweiterung vollständig entfernen.Zugriffstokens für Gmail werden nicht vom Plugin selbst gespeichert, sondern vom internen Chrome-Identity-Dienst verwaltet (chrome.identity). Google steuert diesen Zugriff.
Wir setzen keine Cookies. Wir nutzen keine IndexedDB und keine WebSQL. Wir nutzen kein chrome.storage.sync (d. h. Daten werden nicht mit anderen Chrome-Geräten synchronisiert). Passwörter werden nie gespeichert.
Das Plugin bietet derzeit keinen einzelnen Button, mit dem alle lokal gespeicherten Daten auf einmal gelöscht werden können. Vollständig entfernen lassen sich die Daten wie folgt:
chrome://extensions → Daten werden vollständig entfernt.chrome.storage.local.Um E-Mails direkt aus dem Plugin heraus abzurufen, können Sie freiwillig Ihr Gmail- oder Outlook-Konto verbinden. Ohne Verbindung funktionieren die E-Mail-Funktionen des Plugins nicht auf Gmail- oder Outlook-Webseiten, andere Funktionen des Plugins bleiben nutzbar.
Die Verbindung erfolgt über OAuth 2.0. Sie werden auf die Anmeldeseite von Google bzw. Microsoft weitergeleitet und autorisieren dort den Zugriff. Wir erhalten dabei einen Access-Token (und bei Microsoft zusätzlich einen Refresh-Token). Ihr Passwort erhalten wir zu keinem Zeitpunkt.
Angeforderte Berechtigungen (Scopes):
gmail.readonly, gmail.sendMail.Read, Mail.Send, offline_access, User.Read, openidDer send-Scope wird für die Möglichkeit angefordert, generierte Antworten direkt aus dem Plugin zu versenden. In der aktuellen Version werden E-Mails jedoch nur eingefügt und von Ihnen selbst versendet – ein automatischer Versand findet nicht statt.
Bei jedem Öffnen einer E-Mail in Gmail bzw. Outlook mit aktiviertem „Erkennen" wird der jeweilige Message-Thread (Absender, Empfänger, Betreff, vollständiger Text, Datum) über die offiziellen Google-/Microsoft-APIs von Ihrem Browser abgerufen und an das Plugin übergeben. Diese Daten werden anschließend zur Analyse an unseren Proxy weitergeleitet (siehe § 7).
Datenschutzhinweise der Anbieter:
Sie können die Verbindung jederzeit trennen:
Beim Trennen im Plugin ruft ManaMail für Google den Widerrufs-Endpunkt (oauth2.googleapis.com/revoke) auf. Für Microsoft entfernt das Plugin die Tokens aus dem lokalen Speicher; Ihre Zugriffsrechte im Microsoft-Konto bleiben dort jedoch bestehen, bis Sie sie zusätzlich in Ihrem Microsoft-Konto widerrufen.
Für alle KI-gestützten Funktionen (Erkennen von Aufgaben, Zusammenfassungen, Antwortvorschläge, Sprachtranskription, Meeting-Analyse) werden Ihre Inhalte an den ManaMail-Proxy unter der Adresse https://mm-api-proxy.vercel.app gesendet. Der Proxy leitet die Anfrage an den jeweiligen KI-Anbieter weiter und gibt das Ergebnis an das Plugin zurück.
Datenpfad: Ihr Browser → ManaMail-Proxy (Vercel Inc.) → OpenAI bzw. Groq → zurück über den Proxy.
Hosting-Anbieter des Proxys: Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Datenschutz: <https://vercel.com/legal/privacy-policy>. Die Übermittlung an Vercel und die weiteren US-Anbieter erfolgt auf Grundlage des EU-US Data Privacy Framework sowie zusätzlicher Standardvertragsklauseln (siehe § 10).
Log-Verhalten des Proxys: Der Proxy-Code protokolliert keine Anfrageinhalte (keine E-Mail-Texte, keine KI-Antworten, keine Nutzer-IPs). Vercel erfasst als Infrastruktur-Anbieter automatisch technische Zugriffslogs (HTTP-Methode, Pfad, Statuscode, Antwortzeit, Zeitstempel). Diese Logs enthalten keine Anfrage-Payloads und werden von Vercel gemäß deren Datenschutzrichtlinie für bis zu 30 Tage gespeichert. Eine Auswertung durch den Anbieter erfolgt ausschließlich zur Fehleranalyse.
Je nach genutzter Funktion werden folgende Daten übermittelt:
| Funktion | Übermittelte Daten | Empfänger |
|---|---|---|
| E-Mail-/Chat-Erkennung (bei Gmail/Outlook) | Vollständiger E-Mail-Thread inkl. Absender, Empfänger, Betreff, Body, Datum; zusätzlich Ihr Name, Ihre Berufsposition und Tätigkeitsbereiche als Prompt-Kontext | OpenAI (Modell gpt-4.1-mini) |
| E-Mail-/Chat-Erkennung (auf anderen Webseiten, z. B. WhatsApp Web, Slack, Teams) | Screenshot des sichtbaren Tab-Bereichs (kann auch nicht-markierte Inhalte enthalten), plus Ihr Name/Ihre Position/Tätigkeitsbereiche | OpenAI (Modell gpt-4.1-mini mit Vision) |
| Follow-Up-Analyse | Neuer E-Mail-Text + Liste Ihrer bestehenden offenen Aufgaben | OpenAI |
| Werbe-Mail-Zusammenfassung | Erste 2.500 Zeichen der E-Mail | OpenAI |
| Antwort-Generierung | Bullet-Aufgaben, Ihre Notizen, Ihr Name, Ihre hinterlegten Schreibstil-Beispiele, Empfänger-Name, Sprach-Angabe | OpenAI |
| Voice-Reply (Diktat) | Ihre Mikrofon-Aufnahme; anschließend das Transkript für Bereinigung | Groq (Whisper) → OpenAI |
| Meeting-Aufnahme | Tab-Audio des Meetings und Ihre Mikrofon-Aufnahme; anschließend Ihr Nutzer-Profil und Notizen zur Analyse | Groq (Whisper whisper-large-v3) → OpenAI |
Datenübermittlung an unseren Proxy erfolgt ausschließlich, wenn Sie eine Funktion aktiv auslösen – z. B. Klick auf „Erkennen", „Antworten generieren", „Meeting starten", „Voice-Reply" oder Betätigung des Tastenkürzels Alt+E. Ohne solche Handlung übermittelt das Plugin nichts.
Nach den derzeitigen Zusicherungen von OpenAI und Groq werden Inhalte, die über deren APIs übertragen werden, nicht zum Training der KI-Modelle verwendet:
Diese Zusicherungen sind Voraussetzung für die Nutzung. Sollten sie sich ändern, informieren wir Sie und passen ggf. den Anbieter an.
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Für die Meeting-Aufnahme zusätzlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), siehe § 8.
Die Meeting-Funktion des Plugins nimmt den Audio-Stream Ihres aktiven Browser-Tabs (z. B. eines Videokonferenz-Meetings) und Ihre Mikrofon-Aufnahme auf und übermittelt diese zur Transkription an Groq.
Wichtig:
Die Rohaudio-Daten werden lediglich im flüchtigen Arbeitsspeicher Ihres Browsers gehalten (nicht persistent auf Ihrem Gerät gespeichert) und nach der Übermittlung an Groq gelöscht. Das anschließend erzeugte Text-Transkript wird lokal in Ihrem Browser gespeichert (siehe § 5.1 „Meeting-Transkripte").
Auf Webseiten, die weder Gmail noch Outlook sind, funktioniert „Erkennen" über einen Screenshot des aktuell sichtbaren Tab-Bereichs. Dieser Screenshot wird an OpenAI (Vision-Modell) übermittelt.
Beachten Sie:
<all_urls> in § 4.1), analysiert Daten aber nur, wenn Sie es aktiv auslösen.Wir übermitteln Ihre Daten in die USA an folgende Empfänger:
Rechtsgrundlage der Übermittlung:
Hinweise zu Restrisiken: Trotz dieser Schutzmechanismen kann in den USA nicht das gleiche Schutzniveau wie in der EU garantiert werden. Insbesondere können US-Behörden auf Grundlage von FISA 702 und Executive Order 12333 unter bestimmten Voraussetzungen Zugriff auf Daten fordern. Wenn Sie besonders schutzbedürftige Inhalte verarbeiten, sollten Sie diese nicht über KI-Funktionen des Plugins verarbeiten.
Die Oberfläche des Plugins nutzt die Schriftarten „DM Sans" und „DM Mono", die über einen @import vom Server fonts.bunny.net (Bunny CDN, Betreiber: BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien) nachgeladen werden. Beim erstmaligen Laden des Plugins wird dabei Ihre IP-Adresse an Bunny CDN übermittelt.
Bunny Fonts ist ein datenschutzfreundlicher Ersatz für Google Fonts:
Rechtsgrundlage: berechtigtes Interesse an einer konsistenten Darstellung (Art. 6 Abs. 1 lit. f DSGVO).
Datenschutzhinweise Bunny: <https://bunny.net/privacy> · Bunny-Fonts-Info: <https://fonts.bunny.net/about>
Wir verwenden keine Analyse-Tools, kein Tracking, keine Cookies zu Werbezwecken, kein Retargeting, kein Nutzer-Profiling für Werbung. Es sind weder Google Analytics, Sentry, Plausible, PostHog noch vergleichbare Dienste in die Erweiterung eingebunden.
Innerhalb des Plugins wird lediglich lokal in Ihrem Browser ein persönliches Zeitersparnis-Log erstellt (siehe § 5.1). Diese Daten verlassen Ihr Gerät nicht.
Es findet keine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Die von der KI erzeugten Ergebnisse (Aufgaben-Vorschläge, Antwort-Texte, Zusammenfassungen) dienen ausschließlich als Vorschläge. Sie entscheiden selbst, ob und in welcher Form Sie diese übernehmen. Beachten Sie hierzu auch den Hinweis in unseren AGB, dass KI-Ergebnisse fehlerhaft sein können und stets von Ihnen zu prüfen sind.
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an support@manamail.io.
Unbeschadet anderer Rechtsbehelfe steht Ihnen das Recht zur Beschwerde bei einer Datenschutzaufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes.
Für uns zuständig ist:
**Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin**
Übersicht aller Landesbehörden: <https://www.bfdi.bund.de/DE/Service/Anschriften/anschriften_table.html>
Nutzen Sie das Plugin geschäftlich und verarbeiten dabei personenbezogene Daten Dritter (z. B. Ihrer Kunden, Kollegen, Geschäftspartner), sind Sie datenschutzrechtlich Verantwortlicher. Wir sind in diesem Fall Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Ein Muster für den Auftragsverarbeitungsvertrag stellen wir Ihnen auf Anfrage unter support@manamail.io zur Verfügung.
Alle Verbindungen zwischen Ihrem Browser, unserem Proxy-Server und den eingesetzten Drittanbietern erfolgen verschlüsselt über TLS (HTTPS).
Wenn Sie uns per E-Mail unter support@manamail.io kontaktieren, werden die von Ihnen übermittelten Angaben (Ihre E-Mail-Adresse, ggf. Ihr Name, Ihre Nachricht) zur Bearbeitung Ihres Anliegens und für den Fall von Anschlussfragen gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter. Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) oder berechtigtes Interesse an einer effizienten Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. f DSGVO). Kontaktanfragen werden spätestens 24 Monate nach dem letzten Kontakt gelöscht.
Wir passen diese Datenschutzerklärung an, wenn sich Funktionsumfang, Anbieterstruktur oder rechtliche Rahmenbedingungen ändern. Die jeweils aktuelle Fassung finden Sie unter https://manamail.io/datenschutz. Bei wesentlichen Änderungen (z. B. neuen Empfängern Ihrer Daten) informieren wir Sie proaktiv.
Geplante Erweiterungen, die zu gegebener Zeit in diese Datenschutzerklärung aufgenommen werden:
Stand: 7. September 2026 · Für Plugin-Version: 1.0