Letzte Aktualisierung: 15. August 2026.
Diese Seite richtet sich an alle, die den Einsatz von Walkstamp in einem Unternehmen freigeben müssen: wie
es funktioniert, was Ihren Rechner verlässt und was wir nicht haben.
In einem Satz: Das Werkzeug hat keinen Verarbeitungsserver und erhält weder Ihr Video noch Ihr Audio noch Ihre Screenshots. Das gilt in allen Plänen, und Sie müssen es nicht glauben — Sie können es in dreißig Sekunden prüfen, mit dem Browser, den Sie ohnehin offen haben. Wer einen bezahlten Plan abschließt, erhält ein Konto, und es gibt genau eine Sache, die es nach Ihrer Wahl speichern kann; sie ist unten in aller Ausführlichkeit beschrieben.
Die Prüfung eines Softwareanbieters folgt meist einer Liste: wo die Daten liegen, wer Zugriff hat, welche Zertifizierung vorliegt, welcher Vertrag zur Verarbeitung gilt. Diese Liste setzt voraus, dass der Anbieter überhaupt etwas erhält.
Bei Walkstamp findet die gesamte Verarbeitung im Tab Ihres Browsers statt. Das Video wird vom Browser selbst von Ihrer Festplatte gelesen, die Bilder werden dort extrahiert, das Audio wird dort transkribiert, und PDF, Word, ZIP und JSON werden im Speicher des Tabs zusammengesetzt und vom Browser gespeichert. Es gibt in keinem Schritt einen Upload. Auf unserer Seite entsteht keine temporäre Kopie, weil an der Verarbeitung keine Seite von uns beteiligt ist.
Das macht Walkstamp nicht automatisch genehmigungsfähig — es verändert das Gespräch. Statt „vertrauen Sie deren Zugriffskontrolle“ lautet die Frage nun „sendet das wirklich nichts?“, und das ist eine Frage, die Sie selbst beantworten können.
Das ist der wichtigste Teil dieser Seite. Es dauert weniger lang, als ihn zu lesen:
F12, um die Entwicklerwerkzeuge zu öffnen.Ein Test, den Ihr eigenes Sicherheitsteam ausführt, wiegt mehr als jede Erklärung von uns, und deshalb steht er hier anstelle eines Siegels.
Es gibt eine einzelne HTML-Datei, in der das gesamte Werkzeug steckt. Sie laden sie herunter, trennen die Netzwerkverbindung, öffnen die Datei, und sie funktioniert. Nichts darin spricht mit einem Server.
Und das ist kein Versprechen im Text: Der Prozess, der diese Datei erzeugt, bricht ab, wenn darin noch irgendeine Messadresse übrig ist. Es ist eine Sperre im Build, keine Absicht. Sie können es prüfen, indem Sie in der heruntergeladenen Datei nach „supabase“ oder „insights“ suchen — es gibt keinen Treffer.
In der Offline-Version entfallen die automatische Transkription (das Spracherkennungsmodell wird bei Bedarf heruntergeladen), das Auslesen von Text aus dem Bild und die Schaltfläche für Google Drive. Der Rest funktioniert gleich. Sie kann auch in einem internen Repository abgelegt, von Ihrem Team geprüft und ohne Abhängigkeit von uns verteilt werden.
| Verbindung | Wann es geschieht | Was übertragen wird | Was nie übertragen wird |
|---|---|---|---|
| Vercel (Hosting) | Immer, beim Öffnen der Seite | Die Anfrage nach der Datei der Seite, mit IP und Browser — wie auf jeder Website | Ihre Inhalte |
| Vercel Web Analytics | Immer; sendet nichts, wenn der Browser Do Not Track oder Global Privacy Control übermittelt | Welche Seite aufgerufen wurde, ohne Cookie und ohne dauerhafte Kennung | Eine Kennung für Person oder Sitzung |
| Supabase (Nutzungsmeilensteine) | Zu drei Zeitpunkten: Werkzeug geöffnet, Video geöffnet, Datei heruntergeladen. Beachtet DNT und GPC | Der Name des Meilensteins, die Sprache der Seite, die Herkunft des Videos und das heruntergeladene Format | Dateiname, Größe, Dauer, Inhalt, Sitzungskennung |
| jsDelivr (öffentliches CDN) | Nur bei Nutzung der automatischen Transkription oder des Auslesens von Text aus dem Bild | Die Anfrage nach der Bibliothek | Ihr Audio, Ihr Bild, Ihr Text |
| Hugging Face | Nur beim Auslösen der automatischen Transkription, und einmal pro Browser | Die Anfrage nach dem Spracherkennungsmodell | Ihr Audio |
| Nur wenn Sie darauf klicken, ein Video aus Drive zu öffnen | Die Authentifizierung und die Anfrage nach der Datei, die Sie auswählen, mit dem engsten Berechtigungsumfang, den es gibt (drive.file) |
Der Rest Ihres Drive; und die Datei geht von Google direkt in Ihren Browser, ohne über uns zu laufen | |
| Google Docs (Übertragung) | Nur wenn Sie auf An Google Docs senden klicken, und erst nachdem Sie den erscheinenden Hinweis bestätigt haben | Das in Ihrem Browser zusammengesetzte Word-Dokument — Text und Bilder —, damit Google es in ein Dokument in Drive umwandelt | Nichts außer dem Dokument, das Sie gesendet haben; es geht von Ihrem Browser direkt an Google, ohne über uns zu laufen |
Keine dieser Verbindungen überträgt Video, Audio, Bild oder Transkription. Die PDF-Bibliothek wird von unserer eigenen Domain ausgeliefert und nicht von einem CDN.
Es gibt eine Ausnahme, und sie steht in der Tabelle, statt versteckt zu sein: Die Schaltfläche An Google Docs senden ist die einzige Funktion, bei der das erzeugte Dokument den Rechner verlässt. Sie existiert, weil viele Teams Nachweise in Drive prüfen, und sie verlangt vor dem Senden eine ausdrückliche Bestätigung — wer das nicht will, klickt nicht, und nichts ändert sich. Wenn Ihre Richtlinie verbietet, Inhalte zu Google zu bringen: Die Schaltfläche erscheint nur, wenn die Zugangsdaten für Drive konfiguriert sind, und die Offline-Version hat sie nicht.
Ein Fall, der oft überrascht, ist erwähnenswert: Auch die Übersetzung der Transkription geht nicht von hier weg. Sie nutzt den Übersetzer, den der Browser selbst mitbringt und der auf Ihrem Gerät läuft — nicht die API von Google Cloud, die einen Schlüssel von uns im Code verlangen und Ihren Text an einen Server senden würde. Wo es diesen Übersetzer nicht gibt, bietet das Werkzeug das Spracherkennungsmodell an, das beim Zuhören übersetzt, ebenfalls auf Ihrem Rechner. Auf keinem der beiden Wege wird der Text übertragen.
Die Nutzung des Werkzeugs verlangt kein Konto, und daran hat sich nichts geändert: Ohne Login nimmt
/app auf, transkribiert und erzeugt das Dokument genau gleich. Wer einen bezahlten Plan
abschließt, erhält damit ein Konto, und darin liegen die E-Mail-Adresse für den Zugang, die Rechnungen,
die Support-Tickets, die Plätze des Teams und — wenn Sie den Bildschirm Testfallliste
nutzen — die Liste der auszuführenden Fälle.
Auf diesem Bildschirm speichert das Markieren eines Falls als erledigt eine Quittung: der Code des Falls, das System, das Ticket, das Datum, der Name der erzeugten Datei und die Prüfsumme jedes Screenshots. Das sind Zahlen. Es gibt kein Bild, keine Transkription, keinen Text der Schritte. Genau das erlaubt es, Monate später ein PDF zu nehmen und zu prüfen, ob es dasselbe ist — und deshalb existiert sie.
Die Ausnahme, und sie liegt bei Ihnen: Beim Bestätigen des Abschlusses gibt es ein optionales
Feld, um die vollständige .json-Datei der Sitzung anzuhängen. Diese Datei enthält die
Bilder der Screenshots. Sie anzuhängen ist das Einzige an diesem Produkt, das Inhalte von Ihnen auf einen
Server von uns legt; es geschieht nie von allein, das Feld ist zugeklappt voreingestellt, und der Hinweis
darauf, was es bedeutet, steht direkt neben dem Feld — nicht auf einer Seite mit Bedingungen. Jeder Anhang
hat eine Schaltfläche zum Löschen, und Löschen löscht die Datei, nicht nur die Zeile, die auf sie verweist.
Video und Audio verlassen Ihren Browser weiterhin nie, mit Anhang oder ohne.
Nichts von Ihren Inhalten wird zwischen zwei Besuchen gespeichert. Von den Identifikationsdaten des
Nachweises bleiben nur System und ausgeführt von im sessionStorage — den der
Browser beim Schließen des Tabs löscht —, damit Sie sie nicht bei jedem Fall neu tippen; eine Schaltfläche
löscht sie sofort. Testfall, Ticket, Ergebnis und die Notizen werden nicht einmal gespeichert, solange der
Tab lebt. Nichts davon ist ein Cookie, nichts davon wird von uns gelesen, und nichts davon verlässt Ihr Gerät.
Neben dem Modell liegt ein Vermerk zur Konfiguration: welche Kombination aus Bibliothek und Dateiformat das Modell auf diesem Rechner öffnen kann. Versionsnamen, keine Inhalte — und die Schaltfläche, die das Modell löscht, löscht den Vermerk mit.
Das Einzige, was dauerhaft bleibt, ist das Transkriptionsmodell, das der Browser selbst im Cache ablegt, damit es nicht erneut heruntergeladen wird. Es bleibt auf Ihrem Gerät, unter Ihrer Kontrolle, und verschwindet, wenn Sie die Browserdaten löschen. Wir verwenden keine Cookies — weder eigene noch von Dritten.
Das ist der Teil, den fast kein Anbieter schreibt, und genau der, den Ihr Team braucht. Wir besitzen keine Sicherheitszertifizierung, und wir sind auch nicht dabei, eine zu erwerben. Nachfolgend, was jede einzelne bedeutet und warum sie auf ein Werkzeug, das keine Daten erhält, zutrifft — oder nicht.
| Norm oder Zertifizierung | Haben wir? | Was das hier bedeutet |
|---|---|---|
| ISO/IEC 27001 | Nein | Zertifiziert das Managementsystem für Informationssicherheit einer Organisation, die Daten speichert. Wir speichern Ihre nicht. Wenn Ihre Richtlinie ISO 27001 von jedem Anbieter verlangt, der Daten erhält, ist festzuhalten, dass hier kein Empfang stattfindet — aber ob die Ausnahme trägt, entscheidet Ihr Team, nicht wir. |
| SOC 2 (Typ I oder II) | Nein | Prüft die Kontrollen eines Dienstleisters, der Daten des Kunden verarbeitet. Es gibt keinen Dienst, der etwas verarbeitet: Die Verarbeitung findet auf Ihrem Rechner statt. |
| 21 CFR Part 11 (FDA) | Nein | Verlangt ein geschlossenes und validiertes System, einen Prüfpfad und eine elektronische Signatur. Ein Dokumentgenerator im Browser erfüllt das nicht und kann es allein nicht erfüllen. In einer nach Part 11 regulierten Umgebung kann Walkstamp das Bild erzeugen, aber der kontrollierte Datensatz muss in Ihrem validierten System liegen. |
| CSV / GAMP 5 | Nein | Die Validierung eines computergestützten Systems findet in Ihrer Umgebung statt, bezogen auf Ihre Nutzung. Das ist nichts, was ein Anbieter fertig liefert. |
| SOX / ITGC | Als Zertifizierung nicht anwendbar | Walkstamp ist keine IT-Kontrolle. Es erzeugt den Nachweis, der in Ihre Kontrolle eingeht. Verantwortlich für die Kontrolle bleiben Sie. |
| HIPAA — Business-Associate-Vereinbarung | Unterzeichnen wir nicht | Wir erhalten keine Daten, also besteht die Beziehung nicht, die eine solche Vereinbarung formalisieren würde. Wenn Ihre Richtlinie eine Vereinbarung mit jedem Werkzeug verlangt, das Gesundheitsdaten berührt, auch lokal, sprechen Sie mit Ihrem Compliance-Team — wir werden bei einer Entscheidung, die nicht unsere ist, nicht sagen, dass alles in Ordnung sei. |
| LGPD / DSGVO | Keine Zertifizierung | Ein „LGPD-Zertifikat“ gibt es nicht. Unsere Position, die Rechtsgrundlagen und die Fristen sind in der Datenschutzerklärung beschrieben. |
| Bericht über einen Penetrationstest | Haben wir nicht | Es gibt keine Infrastruktur zu testen außer dem Hosting statischer Dateien. Was es gibt, ist der Code, der auf Ihrem Rechner läuft — und der ist lesbar. |
| Cyber-Haftpflichtversicherung | Nein | Wir sind ein kleines Unternehmen, und es wäre nicht ehrlich, eine Deckung anzudeuten, die es nicht gibt. |
Strg+U zeigt alles. Serverseitigen Code gibt es nicht, weil es keinen Server gibt.Walkstamp wird angeboten von Produtize Produtos e Serviços Inteligentes Ltda., CNPJ 48.417.292/0001-99.
Um ein Sicherheitsproblem zu melden, eine Auskunft für eine Lieferantenbewertung zu erbitten oder die Offline-Version anzufordern: privacidade@walkstamp.com. Ein Belohnungsprogramm für Schwachstellen gibt es nicht, aber wir antworten.
Diese Seite beschreibt die Funktionsweise zum oben genannten Datum. Wenn sich etwas so ändert, dass es das hier Geschriebene betrifft, ändert sich diese Seite mit — und das Datum oben ist, woran Sie das überprüfen.