Datenschutzerklärung

Dieses Gerüst ist vom Betreiber auszufüllen und anwaltlich zu prüfen.

Alle Werte in eckigen Klammern sind Platzhalter, keine echten Angaben. Vor dem ersten öffentlichen Betrieb müssen sie durch die tatsächlichen Angaben ersetzt und die Vollständigkeit nach Art. 13/14 DSGVO anwaltlich geprüft werden — insbesondere die Liste der Auftragsverarbeiter und die Speicherfristen, die von der konkreten Konfiguration abhängen.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
[Name des Unternehmens bzw. der verantwortlichen Person]
[Straße und Hausnummer]
[Postleitzahl und Ort]
E-Mail: [E-Mail-Adresse]
(identisch mit den Angaben im Impressum)

2. Datenschutzbeauftragter

[Name und Kontaktdaten des Datenschutzbeauftragten — nur erforderlich, wenn nach Art. 37 DSGVO / § 38 BDSG eine Bestellpflicht besteht; andernfalls diesen Abschnitt entfernen und begründen, warum keine Pflicht besteht]

3. Zwecke der Verarbeitung und Rechtsgrundlagen

Diese Anwendung verarbeitet personenbezogene Daten zu folgenden Zwecken — jede Zeile mit der jeweils einschlägigen Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO zu ergänzen:

  • Anlage und Verwaltung von Nutzerkonten der Mandanten (Recruiter/Admins) — Rechtsgrundlage: [Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung, sofern zutreffend]
  • Verarbeitung von Bewerber-Lebensläufen (Upload, Extraktion, Abgleich mit der ESCO-Taxonomie) zur Ermittlung passender Unternehmen — Rechtsgrundlage: [Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO — ausdrückliche Einwilligung des Bewerbers, sofern die Lebensläufe besondere Kategorien personenbezogener Daten enthalten können; Einwilligung ist laut Projektstand vor jeder Verarbeitung einzuholen und granular widerrufbar]
  • Ermittlung offener Stellen und Unternehmensprofile über die Bundesagentur für Arbeit, ATS-Feeds und Firmen-Karriereseiten — Rechtsgrundlage: [Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Vermittlungstätigkeit, im Einzelfall zu prüfen]
  • Serverprotokolle zur Absicherung des Betriebs (Fehlersuche, Missbrauchserkennung) — Rechtsgrundlage: [Art. 6 Abs. 1 lit. f DSGVO]

4. Empfänger und Auftragsverarbeiter

Folgende externe Stellen erhalten im Rahmen der Verarbeitung Zugriff auf personenbezogene Daten oder daraus abgeleitete Inhalte. Für jede Stelle ist vor Betrieb zu prüfen und einzutragen, ob ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) besteht und — bei Sitz außerhalb der EU/des EWR — auf welcher Grundlage nach Art. 44 ff. DSGVO die Übermittlung erfolgt (z. B. Standardvertragsklauseln der EU-Kommission):

  • Anthropic (Anthropic PBC, USA) — Verarbeitung von Lebenslauf- und Stellentexten über die Claude-API zur Extraktion strukturierter Daten. [Auftragsverarbeitungsvertrag: ja/nein, Datum; Übermittlungsgrundlage für das Drittland USA: Standardvertragsklauseln / andere Grundlage einsetzen]. Je nach Mandanten-Konfiguration erfolgt der Aufruf entweder mit einem plattformeigenen Schlüssel (Betreiber ist Auftraggeber gegenüber Anthropic) oder mit einem vom Mandanten selbst hinterlegten Schlüssel (Mandant ist Auftraggeber) — [zutreffenden Fall für diesen Betrieb eintragen].
  • Cohere (Cohere Inc., Kanada/USA) — Berechnung von Embeddings (Vektor-Repräsentationen) für den Abgleich von Lebenslauf- und Stellentexten mit der ESCO-Taxonomie. [gleiche Angaben wie bei Anthropic: Auftragsverarbeitungsvertrag, Übermittlungsgrundlage, Betreiber- oder Mandanten-Schlüssel]
  • Bundesagentur für Arbeit (Körperschaft des öffentlichen Rechts, Deutschland) — Abruf öffentlich gemeldeter Stellenanzeigen über die Jobsuche-API zum Abgleich mit Bewerberprofilen. [Rechtsgrundlage der Übermittlung/Nutzung eintragen; Sitz in Deutschland, daher regelmäßig kein Drittlandtransfer]
  • Hosting-Anbieter [Name einsetzen, z. B. Hetzner Online GmbH, Deutschland/EU] — technischer Betrieb der Server, auf denen Datenbank, Backend und Weboberfläche laufen. Auftragsverarbeitungsvertrag: [ja/nein, Datum].
  • [Weitere Empfänger ergänzen, sofern zutreffend — z. B. AWS Bedrock EU, ATS- Anbieter wie Personio/Recruitee/d.vinci/Greenhouse/Lever, falls über sie personenbezogene Daten zurückfließen]

5. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht. Je Datenkategorie einzutragen:

  • Bewerber-Lebensläufe und daraus extrahierte Profile: [Frist einsetzen]
  • Nutzerkonten der Mandanten (Recruiter/Admins): [Frist einsetzen]
  • Server- und Zugriffsprotokolle: [Frist einsetzen]
  • Widerruf der Einwilligung: [Löschfrist nach Widerruf einsetzen — Projektstand verlangt ein durchgesetztes Löschkonzept, konkrete Fristen hier eintragen]

6. Ihre Rechte als betroffene Person

Sie haben im Rahmen der gesetzlichen Vorgaben das Recht auf:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte genügt eine formlose Nachricht an: [E-Mail-Adresse einsetzen, identisch mit Abschnitt 1]

7. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Zuständig für den Sitz des Verantwortlichen: [Name und Anschrift der zuständigen Landesdatenschutzbehörde einsetzen]

8. Stand dieser Erklärung

Stand: [Datum einsetzen]