Legal

Privacy Policy

How mo5.ai handles account data, task content, uploaded material, AI processing, diagnostics, and analytics.

Effective and last updated: August 5, 2026

English

Privacy Policy

1. Controller and contact

Supaapps GmbH is responsible for the processing described in this Privacy Policy:

Supaapps GmbH
Represented by Nawwar Elnarsh
Bundesallee 187
10717 Berlin
Germany

Email: data-protection@supaapps.com
Telephone: +49 151 257 99 120

This policy applies to the mo5.ai website, web application, iOS, Android and macOS applications, APIs, and support interactions. When a business uses mo5 to process personal data under its own instructions, that business may be the controller and Supaapps may act as its processor for that content.

2. The information we process

CategoryExamples
Account and identityUser ID, name, email address, authentication status, account and workspace role. Authentication is provided by the Supaapps identity service. mo5 does not receive or store your password.
Workspace and task dataWorkspace name, groups, tasks, titles, descriptions, assignee, status, priority, due date, expected duration, focus and sorting preferences, completion timestamps, and reports.
Submitted source materialText, context, images, screenshots, photographs, PDFs, files, audio files, voice notes and, where available, forwarded emails, plus filenames, type, size, duration and submission time.
AI-derived informationInput summaries, short titles, possible tasks, extraction status, confidence and flags, recommended groups, dates, priorities, duration estimates, and provider usage metadata. We do not expose or retain a separate standalone audio transcript.
Technical and security dataIP address, request time, app and browser version, operating system, device type, identifiers, authentication and security events, error codes, logs, crash diagnostics, and performance data.
Product analyticsPseudonymous events such as screens viewed, feature interactions, session timing, and coarse device information. We do not intentionally send task text, uploaded files, recordings, or authentication tokens to analytics.
CommunicationsMessages and metadata when you contact support, make a privacy request, or provide feedback.

3. Where information comes from

We receive information directly from you, from your use of the Service, from the Supaapps identity service, and from devices and app stores involved in delivering the application. If you submit content about another person, we receive that information from you.

Microphone, camera, photo-library, file, and macOS screen-capture access is requested through the operating system only when the relevant feature needs it. Material remains on your device for review and is uploaded only when you choose to send it, except where an operating-system interruption requires local cleanup.

4. Purposes and legal bases

PurposeLegal basis
Create and operate your account, workspace, ingestion, triage, task management, reports, synchronization, and support.Performance of our contract or steps requested before entering a contract (Article 6(1)(b) GDPR).
Process submitted material with AI to extract task suggestions and organize approved work.Performance of our contract (Article 6(1)(b) GDPR). For special-category data submitted by you, you are responsible for ensuring an additional lawful basis applies.
Secure, debug, monitor, prevent abuse, maintain reliability, and improve non-content aspects of the Service, including Sentry diagnostics.Our legitimate interests in providing a secure and reliable product (Article 6(1)(f) GDPR).
Measure product usage with PostHog analytics.Your consent where required (Article 6(1)(a) GDPR and Section 25(1) TDDDG). Where applicable law permits processing without consent, our legitimate interest in understanding and improving product use (Article 6(1)(f) GDPR), subject to your right to object.
Comply with legal requests, accounting duties, and enforce legal claims.Legal obligation (Article 6(1)(c) GDPR) and legitimate interests in establishing, exercising, or defending claims (Article 6(1)(f) GDPR).

You are not required by law to provide data to mo5. Account information is required to create an account, and source material is required only when you want it processed. Without those data, the corresponding features cannot operate.

5. AI processing with Google Gemini

When you ask mo5 to process text, an image, a document, or audio, we send that material, your optional context, and extraction instructions to the Google Gemini API. Gemini returns a structured summary and possible tasks. mo5 may temporarily convert audio into a supported format before sending it; conversion files are deleted immediately after processing. Files temporarily created through Google’s file API are scheduled for deletion after extraction.

Google may retain prompts and responses for a limited period for abuse monitoring and legal compliance under its applicable Gemini API terms. We use Gemini as an API service and do not authorize submitted content to be used to train or improve general models. Processing and limited security retention may occur in countries outside the EEA.

AI suggestions do not create active tasks until you review and approve them. mo5 does not make decisions producing legal or similarly significant effects about you.

6. Hosting, diagnostics, analytics, and other recipients

We do not sell your personal data and do not use task content for advertising. We disclose data only as needed to operate the Service, follow your instructions, comply with law, or protect rights and security.

RecipientRole and dataLocation
Hetzner Online GmbHInfrastructure, database backup storage, and private object storage for submitted files.Germany, including FSN1 for mo5 object storage.
Google Gemini API / applicable Google entityAI extraction from submitted source material and context, plus technical usage and safety data.Global processing; safeguards described below.
Functional Software, Inc. (Sentry)Error monitoring and crash diagnostics. We configure filtering to exclude authentication secrets, source material, task content, files, and recordings.EU project data region in Frankfurt; limited support or subprocessor access may involve other countries.
PostHog, Inc. (PostHog)Pseudonymous product analytics. Session replay is not used, and analytics events must not contain source material or task text.EU Cloud region in Germany; limited support or subprocessor access may involve other countries.
Google Fonts / applicable Google entityDelivery of the IBM Plex web fonts. A font request can include your IP address, browser information, and request metadata.Global processing under Google’s applicable privacy terms.
Apple and GoogleApp distribution, purchase infrastructure if introduced, and platform diagnostics under their own terms. Google may also act as the login provider if you choose Google sign-in.According to the provider and your app-store account settings.
Professional advisers and authoritiesOnly where reasonably necessary for legal advice, claims, security incidents, or a binding legal obligation.As required for the specific matter.

Supaapps authentication is part of the Supaapps service environment. A mo5 deletion request removes the mo5 application account and data but may not delete a Supaapps identity that you also use for another Supaapps product. You may request deletion of that identity separately through the same privacy contact.

7. International transfers

Core application hosting is in Germany. Some providers and their subprocessors may process or access data outside the EEA. Where required, we rely on an adequacy decision, the EU-U.S. Data Privacy Framework for participating organizations, European Commission Standard Contractual Clauses, and supplementary measures. You may request information about applicable safeguards at data-protection@supaapps.com.

8. Retention and account deletion

DataRetention
Raw text, context, images, files, audio, provider extraction payloads, transcripts or source evidence, and pending triage source payloadsAt most 30 days from submission. Deleting an individual input triggers immediate redaction and object deletion; failed object deletion is retried automatically.
Approved tasks, groups, reports, and non-content operational metadataUntil you delete them, delete your account, or they are no longer needed to provide the Service. Approved task titles and fields are not automatically removed when their original source expires.
Account and workspace dataFor the life of the account, then normally deleted or anonymized within 30 days after a verified deletion request, unless retention is legally required.
Encrypted database backupsRolling backup history of up to 35 days. Deleted information may remain inaccessible in backups until expiry and is not restored except for disaster recovery.
Sentry diagnosticsUp to 90 days, unless a shorter project setting applies or longer retention is needed for a specific security investigation.
PostHog analyticsUp to 12 months, after which events are deleted or aggregated, unless consent is withdrawn earlier where technically attributable.
Support and legal communicationsAs long as needed to resolve the request and generally up to three years afterward; longer where statutory recordkeeping or legal claims require it.

Until self-service account deletion is available, email data-protection@supaapps.com from your account email. We may request reasonable verification. This does not prevent you from deleting individual retained inputs directly in the product.

9. Cookies, local storage, and mobile device storage

The web application uses local storage or similar device storage for authentication, security, session continuity, and preferences. These functions are necessary to provide the service you request. Mobile and desktop apps use protected operating-system storage for tokens and local temporary files for captures awaiting your decision.

PostHog is enabled only in accordance with the consent requirements that apply to you. Where consent is required, declining analytics does not prevent use of core mo5 features. You may withdraw consent through the consent control where presented or contact us. We do not use third-party advertising cookies.

10. Security

We use access controls, encrypted transport, private object storage, restricted service credentials, data minimization, retention automation, and operational monitoring designed to protect personal data. No system is completely secure. Please use a secure device, protect your account, and notify us if you suspect unauthorized access.

11. Your rights

Depending on applicable law, you may have rights to:

Send requests to data-protection@supaapps.com. We may verify your identity and will respond within the period required by law. You may complain to the authority where you live or work. Our competent authority is the Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin, Germany, mailbox@datenschutz-berlin.de.

12. Children

mo5 is not directed to children and may be used only by people aged 18 or older. If you believe a minor has provided personal data, contact us so we can investigate and delete it where appropriate.

13. Changes to this policy

We may update this Privacy Policy when the product, providers, or law changes. We will post the revised date and give reasonable notice of material changes through the Service or by email. We will request consent where a new processing purpose requires it.

Deutsch

Datenschutzerklärung

1. Verantwortlicher und Kontakt

Verantwortlicher für die in dieser Datenschutzerklärung beschriebene Verarbeitung ist:

Supaapps GmbH
Vertreten durch Nawwar Elnarsh
Bundesallee 187
10717 Berlin
Deutschland

E-Mail: data-protection@supaapps.com
Telefon: +49 151 257 99 120

Diese Erklärung gilt für die mo5.ai-Website, Webanwendung, iOS-, Android- und macOS-Apps, APIs und Supportkontakte. Nutzt ein Unternehmen mo5 zur Verarbeitung personenbezogener Daten nach eigenen Vorgaben, kann dieses Unternehmen Verantwortlicher und Supaapps Auftragsverarbeiter für diese Inhalte sein.

2. Verarbeitete Informationen

KategorieBeispiele
Konto und IdentitätNutzer-ID, Name, E-Mail-Adresse, Authentifizierungsstatus, Konto- und Workspace-Rolle. Die Anmeldung erfolgt über den Supaapps-Identitätsdienst. mo5 erhält und speichert Ihr Passwort nicht.
Workspace- und AufgabendatenWorkspace-Name, Gruppen, Aufgaben, Titel, Beschreibungen, Zuständigkeit, Status, Priorität, Fälligkeit, erwartete Dauer, Fokus- und Sortiereinstellungen, Abschlusszeitpunkte und Berichte.
Eingereichte QuellenText, Kontext, Bilder, Screenshots, Fotos, PDFs, Dateien, Audiodateien, Sprachnotizen und - soweit verfügbar - weitergeleitete E-Mails sowie Dateiname, Typ, Größe, Dauer und Zeitpunkt.
KI-abgeleitete InformationenZusammenfassungen, Kurztitel, mögliche Aufgaben, Extraktionsstatus, Konfidenz und Hinweise, empfohlene Gruppen, Termine, Prioritäten und Zeitschätzungen. Ein eigenständiges vollständiges Audiotranskript wird nicht offengelegt oder dauerhaft separat gespeichert.
Technik und SicherheitIP-Adresse, Zeitpunkt, App- und Browserversion, Betriebssystem, Gerätetyp und Kennungen, Sicherheitsereignisse, Fehlercodes, Protokolle, Absturzdiagnosen und Leistungsdaten.
ProduktanalysePseudonyme Ereignisse wie aufgerufene Ansichten, Funktionsinteraktionen, Sitzungsdauer und grobe Geräteangaben. Aufgabentexte, hochgeladene Dateien, Aufnahmen und Authentifizierungstoken werden nicht absichtlich an die Analyse übermittelt.
KommunikationNachrichten und Metadaten bei Support-, Datenschutz- und Feedbackanfragen.

3. Herkunft der Daten

Wir erhalten Informationen direkt von Ihnen, aus der Nutzung des Dienstes, vom Supaapps-Identitätsdienst sowie von Geräten und App Stores, die an der Auslieferung beteiligt sind. Reichen Sie Informationen über andere Personen ein, erhalten wir diese von Ihnen.

Zugriff auf Mikrofon, Kamera, Fotomediathek, Dateien und die macOS-Bildschirmaufnahme wird über das Betriebssystem nur angefragt, wenn die jeweilige Funktion ihn benötigt. Material bleibt zur Vorschau auf dem Gerät und wird erst nach Ihrer Sendebestätigung hochgeladen; ausgenommen ist lokale Bereinigung nach Unterbrechungen des Betriebssystems.

4. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Konto, Workspace, Ingest, Triage, Aufgabenverwaltung, Berichte, Synchronisierung und Support bereitstellen.Vertragserfüllung oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
Eingereichtes Material mithilfe von KI verarbeiten und Aufgabenvorschläge strukturieren.Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Für von Ihnen eingereichte besondere Kategorien personenbezogener Daten müssen Sie eine zusätzliche Rechtsgrundlage sicherstellen.
Dienst absichern, Fehler beheben, Missbrauch verhindern und Zuverlässigkeit verbessern, einschließlich Sentry-Diagnosen.Unser berechtigtes Interesse an einem sicheren und zuverlässigen Produkt (Art. 6 Abs. 1 lit. f DSGVO).
Produktnutzung mit PostHog messen.Einwilligung, soweit erforderlich (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Soweit ohne Einwilligung zulässig: berechtigtes Interesse an der Produktverbesserung (Art. 6 Abs. 1 lit. f DSGVO) mit Widerspruchsrecht.
Gesetzliche Anfragen und Pflichten erfüllen sowie Ansprüche durchsetzen.Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) bzw. berechtigtes Interesse an der Geltendmachung, Ausübung oder Verteidigung von Ansprüchen (Art. 6 Abs. 1 lit. f DSGVO).

Eine gesetzliche Pflicht zur Bereitstellung besteht nicht. Kontodaten sind für ein Konto erforderlich; Quellen sind nur erforderlich, wenn Sie deren Verarbeitung wünschen. Ohne diese Daten stehen die betreffenden Funktionen nicht zur Verfügung.

5. KI-Verarbeitung mit Google Gemini

Wenn Sie Text, Bilder, Dokumente oder Audio verarbeiten lassen, senden wir dieses Material, optionalen Kontext und Extraktionsanweisungen an die Google Gemini API. Gemini liefert eine strukturierte Zusammenfassung und mögliche Aufgaben. Audio kann vorher vorübergehend in ein unterstütztes Format konvertiert werden; diese Konvertierungsdateien werden unmittelbar danach gelöscht. Über Googles Datei-API vorübergehend angelegte Dateien werden nach der Extraktion zur Löschung vorgesehen.

Google kann Prompts und Antworten nach den geltenden Gemini-API-Bedingungen für einen begrenzten Zeitraum zur Missbrauchserkennung und Erfüllung rechtlicher Pflichten speichern. Wir nutzen Gemini als API-Dienst und autorisieren keine Verwendung eingereichter Inhalte zum Training oder zur allgemeinen Verbesserung von Modellen. Verarbeitung und begrenzte Sicherheitsspeicherung können außerhalb des EWR stattfinden.

KI-Vorschläge werden erst durch Ihre Prüfung und Bestätigung zu aktiven Aufgaben. mo5 trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Sie.

6. Hosting, Diagnose, Analyse und weitere Empfänger

Wir verkaufen keine personenbezogenen Daten und verwenden Aufgabeninhalte nicht für Werbung. Offenlegungen erfolgen nur zum Betrieb des Dienstes, auf Ihre Weisung, aufgrund rechtlicher Pflichten oder zum Schutz von Rechten und Sicherheit.

EmpfängerRolle und DatenOrt
Hetzner Online GmbHInfrastruktur, Datenbanksicherungen und privater Objektspeicher für eingereichte Dateien.Deutschland, einschließlich FSN1 für den mo5-Objektspeicher.
Google Gemini API / zuständige Google-GesellschaftKI-Extraktion aus Quellen und Kontext sowie technische Nutzungs- und Sicherheitsdaten.Globale Verarbeitung; Schutzmaßnahmen siehe unten.
Functional Software, Inc. (Sentry)Fehlerüberwachung und Absturzdiagnose. Filter sollen Authentifizierungsgeheimnisse, Quellen, Aufgabentexte, Dateien und Aufnahmen ausschließen.EU-Projektregion Frankfurt; begrenzter Support- oder Unterauftragnehmerzugriff kann andere Länder betreffen.
PostHog, Inc. (PostHog)Pseudonyme Produktanalyse. Sitzungsaufzeichnungen werden nicht verwendet; Analyseereignisse dürfen keine Quellen oder Aufgabentexte enthalten.EU-Cloudregion Deutschland; begrenzter Support- oder Unterauftragnehmerzugriff kann andere Länder betreffen.
Google Fonts / zuständige Google-GesellschaftBereitstellung der IBM-Plex-Webfonts. Eine Schriftanfrage kann IP-Adresse, Browserinformationen und Anfragemetadaten enthalten.Globale Verarbeitung nach den geltenden Datenschutzbedingungen von Google.
Apple und GoogleApp-Vertrieb, spätere Zahlungsinfrastruktur und Plattformdiagnosen nach eigenen Bedingungen. Google kann bei gewählter Google-Anmeldung auch Identitätsanbieter sein.Nach Anbieter und App-Store-Einstellungen.
Berater und BehördenNur soweit für Rechtsberatung, Ansprüche, Sicherheitsvorfälle oder verbindliche Pflichten erforderlich.Nach Erforderlichkeit im Einzelfall.

Die Supaapps-Authentifizierung ist Teil der Supaapps-Dienstumgebung. Eine mo5-Löschanfrage entfernt das mo5-Anwendungskonto und die zugehörigen Daten, löscht aber möglicherweise nicht eine Supaapps-Identität, die Sie auch für andere Supaapps-Produkte verwenden. Deren Löschung kann separat über denselben Datenschutzkontakt beantragt werden.

7. Übermittlungen in Drittländer

Das Kernhosting erfolgt in Deutschland. Einige Anbieter und Unterauftragnehmer können Daten außerhalb des EWR verarbeiten oder darauf zugreifen. Soweit erforderlich, stützen wir uns auf Angemessenheitsbeschlüsse, das EU-U.S. Data Privacy Framework für teilnehmende Organisationen, Standardvertragsklauseln der Europäischen Kommission und ergänzende Maßnahmen. Informationen zu den jeweiligen Garantien können unter data-protection@supaapps.com angefordert werden.

8. Speicherdauer und Kontolöschung

DatenSpeicherdauer
Rohtext, Kontext, Bilder, Dateien, Audio, Provider-Extraktionsdaten, Transkripte bzw. Quellnachweise und Triage-QuellinhalteHöchstens 30 Tage ab Einreichung. Die Löschung einer einzelnen Eingabe löst unmittelbare Schwärzung und Objektlöschung aus; fehlgeschlagene Objektlöschungen werden automatisch wiederholt.
Bestätigte Aufgaben, Gruppen, Berichte und inhaltsfreie BetriebsmetadatenBis zur Löschung durch Sie, zur Kontolöschung oder bis sie nicht mehr zur Diensterbringung benötigt werden. Bestätigte Aufgabentitel und -felder werden nicht automatisch mit Ablauf der Quelle entfernt.
Konto- und Workspace-DatenFür die Dauer des Kontos; nach verifizierter Löschanfrage grundsätzlich innerhalb von 30 Tagen gelöscht oder anonymisiert, soweit keine gesetzliche Aufbewahrung gilt.
Verschlüsselte DatenbanksicherungenRollierende Historie von bis zu 35 Tagen. Gelöschte Informationen können bis zum Ablauf unzugänglich in Sicherungen verbleiben und werden nur zur Notfallwiederherstellung zurückgespielt.
Sentry-DiagnosenBis zu 90 Tage, sofern keine kürzere Projekteinstellung gilt oder eine konkrete Sicherheitsuntersuchung längere Speicherung erfordert.
PostHog-AnalysenBis zu 12 Monate; anschließend Löschung oder Aggregation, soweit eine Einwilligung nicht zuvor widerrufen und das Ereignis technisch zuordenbar ist.
Support- und RechtskommunikationBis zur Erledigung und grundsätzlich bis zu drei Jahre danach; länger bei gesetzlichen Aufbewahrungspflichten oder Rechtsansprüchen.

Bis eine Selbstbedienungsfunktion verfügbar ist, senden Sie die Anfrage von Ihrer Konto-E-Mail-Adresse an data-protection@supaapps.com. Wir können eine angemessene Identitätsprüfung verlangen. Einzelne vorhandene Eingaben können weiterhin direkt im Produkt gelöscht werden.

9. Cookies, lokaler Speicher und Gerätespeicher

Die Webanwendung nutzt lokalen Speicher oder ähnliche Gerätespeicher für Authentifizierung, Sicherheit, Sitzungskontinuität und Einstellungen. Diese Funktionen sind zur Bereitstellung des ausdrücklich gewünschten Dienstes erforderlich. Mobile und Desktop-Apps verwenden geschützten Betriebssystemspeicher für Token und lokale temporäre Dateien für noch nicht gesendete Aufnahmen.

PostHog wird nur entsprechend der für Sie geltenden Einwilligungsanforderungen aktiviert. Ist eine Einwilligung erforderlich, beeinträchtigt ihre Ablehnung die Kernfunktionen von mo5 nicht. Eine Einwilligung kann über die angezeigte Einwilligungssteuerung oder durch Kontaktaufnahme widerrufen werden. Wir verwenden keine Werbe-Cookies Dritter.

10. Sicherheit

Wir setzen Zugriffskontrollen, verschlüsselte Übertragung, privaten Objektspeicher, beschränkte Dienstzugänge, Datenminimierung, automatisierte Löschfristen und Betriebsüberwachung zum Schutz personenbezogener Daten ein. Kein System ist vollständig sicher. Schützen Sie Gerät und Konto und informieren Sie uns bei einem vermuteten unberechtigten Zugriff.

11. Ihre Rechte

Je nach anwendbarem Recht bestehen insbesondere Rechte auf:

Anfragen richten Sie an data-protection@supaapps.com. Wir können Ihre Identität prüfen und antworten innerhalb der gesetzlichen Frist. Beschwerden sind bei der Behörde Ihres Wohn- oder Arbeitsorts möglich. Zuständige Behörde für uns ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin, mailbox@datenschutz-berlin.de.

12. Minderjährige

mo5 richtet sich nicht an Minderjährige und darf nur von Personen ab 18 Jahren genutzt werden. Wenn Sie vermuten, dass eine minderjährige Person personenbezogene Daten übermittelt hat, informieren Sie uns, damit wir dies prüfen und die Daten gegebenenfalls löschen können.

13. Änderungen

Wir können diese Datenschutzerklärung an Änderungen des Produkts, der Anbieter oder der Rechtslage anpassen. Das neue Datum wird veröffentlicht; über wesentliche Änderungen informieren wir angemessen im Dienst oder per E-Mail. Soweit ein neuer Zweck eine Einwilligung erfordert, holen wir diese ein.