Diese Erklärung beschreibt, was wir erheben, wenn du das Produkt nutzt, warum wir es erheben, mit wem wir es teilen und welche Rechte du daran hast. Wir haben versucht, sie lesbar zu halten. Wenn etwas unklar ist, schreib uns.
1. Die kurze Fassung
- Wir verkaufen deine Daten nicht. Nie. An niemanden.
- Der Inhalt deines Lebenslaufs bleibt deiner. Wir verarbeiten ihn, damit das Produkt funktioniert; wir trainieren damit kein Modell.
- Wir setzen Unterauftragsverarbeiter ein für Hosting, Zahlungen, Analyse und KI. Sie stehen unten in verständlicher Sprache.
- Du kannst dein Konto und alle Daten löschen — jederzeit, aus der Übersicht heraus.
2. Was wir erheben
Kontodaten
Wenn du dich mit Google anmeldest, erhalten wir von Google deine E-Mail-Adresse, deinen Anzeigenamen und dein Profilbild. Dein Google-Passwort sehen und speichern wir nicht.
Inhalte, die du erstellst
Lebensläufe, die du hochlädst oder erzeugst, eingefügte Stellenanzeigen, Anschreiben, Notizen zu Bewerbungen und dein Profilfoto, falls du eines hochlädst. Wir speichern das, damit du sitzungsübergreifend darauf zugreifen kannst und die KI-Funktionen arbeiten können. Wir trainieren mit diesen Inhalten keine KI-Modelle.
Nutzungsanalyse
Wir erfassen Nutzungsereignisse — Seitenaufrufe, Klicks, Anzahl der KI-Generierungen — über PostHog. Diese Ereignisse enthalten keinen Text aus Lebenslauf oder Stellenanzeige: nur Zählwerte, Dauern, Dateitypen und anonyme Kennungen.
Nur wenn du zustimmst. PostHog wird überhaupt nicht geladen, bis du im Banner zustimmst. Nicht geladen und zurückgehalten, sondern nie gestartet: kein Skript, keine Anfrage, keine Kennung. Ablehnen ist eine vollständige Antwort, und sonst ändert sich am Produkt nichts.
Nichts sonst misst dich. Es gibt kein zweites Analysewerkzeug, das ungefragt läuft: lehnst du das Banner ab, wird in deinem Browser keinerlei Analyse erhoben.
Der Hilfe-Assistent
Wenn du dem eingebauten Assistenten eine Frage stellst, speichern wir allein die Frage. Nicht deinen Namen, nicht dein Konto, nicht deine IP, nicht die Antwort und nicht den Rest des Gesprächs. Sie wird 30 Tage aufbewahrt und dann gelöscht. Wir tun das, um zu sehen, welche Teile des Produkts sich Leuten nicht erschließen, und sie wird ohne jede Verknüpfung gespeichert, damit sie später nicht mit dir in Verbindung gebracht werden kann.
Der Assistent bekommt weder dein Konto noch deinen Lebenslauf, kann also auch auf Nachfrage nicht darüber sprechen.
Zahlungsdaten
Wenn du Guthaben kaufst oder Pro abschließt, verarbeitet Stripe deine Karte. Wir sehen und speichern niemals Kartennummer, Prüfziffer oder Ablaufdatum — das übernimmt Stripe auf PCI-konformer Infrastruktur. Wir speichern eine Stripe-Kundenkennung und den Zustand deines Abos: Stufe, Verlängerungsdatum, Kündigungsmerkmal.
Technische Daten
Übliche Serverprotokolle — IP-Adresse, Browserkennung, Zeitstempel der Anfragen — zur Sicherheit und Missbrauchsvermeidung. Protokolle werden 30 Tage aufbewahrt.
3. Wozu wir es nutzen
- Um das Produkt bereitzustellen — deine Lebensläufe darstellen, die KI-Anpassung ausführen, PDF- und DOCX-Downloads liefern, Bewerbungen auf deinem Board verfolgen.
- Um Zahlungen abzuwickeln — dein Abo verwalten, Guthaben abbuchen, Erstattungen auslösen.
- Um das Produkt zu verbessern — aggregierte Analysen zeigen uns, welche Funktionen tragen und welche nicht. Eine personenbezogene Auswertung findet nicht statt.
- Um Transaktions-E-Mails zu senden — Belege, fehlgeschlagene Zahlungen, Sicherheitshinweise, Erinnerungen an das Abo-Ende. Werbe-E-Mails senden wir nur mit ausdrücklicher Einwilligung.
- Um gesetzliche Pflichten zu erfüllen — Steuerunterlagen, Reaktion auf Streitfälle, Untersuchung von Missbrauch.
4. Unterauftragsverarbeiter
Für den Betrieb des Produkts setzen wir diese Dienste ein:
- Google — Authentifizierung. Erhält: Anmeldeversuche.
- Hetzner Online GmbH (Falkenstein, Deutschland) — der Server, auf dem die Anwendung läuft, in unserem Auftrag von unserem Hosting-Anbieter administriert. Erhält: den gesamten Datenverkehr.
- Neon (eu-central-1, Frankfurt, Deutschland) — verwaltetes PostgreSQL. Speichert: dein Konto, Lebensläufe, Bewerbungen, Versionsverlauf, Board-Karten, Abo-Zustand.
- Stripe — Zahlungen und Abrechnung des Abos. Erhält: Name, E-Mail, Kartendaten, die wir nie sehen, Rechnungsadresse.
- Resend — E-Mail-Versand: Kontohinweise, Bestätigung über eingegangenes Guthaben und eine Nachricht, wenn dein kostenloses Guthaben aufgebraucht ist. Erhält: deine E-Mail-Adresse und den Inhalt dieser Nachricht. Nie deinen Lebenslauf, und es gibt kein Zählpixel — wir erfassen nicht, ob du etwas geöffnet hast. Jede nicht zwingende Nachricht trägt eine Abmeldung mit einem Klick.
- Google Gemini API — KI-Generierung, Bewertung und Anpassung. Erhält: den Lebenslauf und die Stellenanzeige für die konkrete Anfrage. Google verarbeitet dies nach den Gemini-API-Bedingungen und nutzt API-Eingaben nicht, um seine Verbrauchermodelle zu trainieren.
- PostHog — Produktanalyse. Erhält: anonyme Ereignisnamen, Dauern, Zählwerte, Statuscodes. Erhält nie Lebenslaufinhalte.
- Upstash — Zählung der Anfragelimits. Erhält: nur eine gehashte Nutzerkennung und den angefragten Pfad.
5. Aufbewahrung
Wir bewahren deine Kontodaten auf, solange dein Konto besteht. Löschst du es, entfernen wir Lebensläufe, Bewerbungen, Versionsverlauf, Notizen und hochgeladene Fotos innerhalb von 30 Tagen. Stripe-Transaktionsdaten und Steuerunterlagen werden nach geltendem Steuerrecht sieben Jahre aufbewahrt. Serverprotokolle 30 Tage.
6. Deine Rechte
Unabhängig davon, wo du lebst, kannst du:
- Auskunft — alle gespeicherten Daten in der Übersicht ansehen und herunterladen.
- Berichtigung — Lebensläufe, Bewerbungen und Kontodaten jederzeit bearbeiten.
- Löschung — Konto und alle zugehörigen Daten aus der Übersicht löschen.
- Übertragbarkeit — Lebensläufe jederzeit als PDF oder DOCX herunterladen.
Wenn du im Europäischen Wirtschaftsraum, im Vereinigten Königreich oder in der Schweiz bist, hast du zusätzlich das Recht auf Widerspruch gegen die Verarbeitung, das Recht auf Datenübertragbarkeit und das Recht auf Beschwerde bei deiner Aufsichtsbehörde. Rechtsgrundlage der Verarbeitung sind die Vertragserfüllung — der Betrieb des Produkts, für das du dich angemeldet hast — und das berechtigte Interesse an Sicherheit und Missbrauchsvermeidung.
Wenn du in Kalifornien bist, hast du Rechte nach CCPA und CPRA, darunter das Recht zu erfahren, was wir erheben, das Recht auf Löschung, das Recht, jedem Verkauf oder Weitergeben personenbezogener Daten zu widersprechen — was wir nicht tun — und das Recht, für die Ausübung nicht benachteiligt zu werden.
Um ein Recht auszuüben, schreib uns von der Adresse deines Kontos aus.
7. Cookies und lokaler Speicher
Wir verwenden wenige Cookies und einen localStorage-Eintrag:
- Sitzungs-Cookie zur Authentifizierung — nötig, damit du angemeldet bleibst.
- PostHog-Analyse-Cookie — anonyme Gerätekennung. Wird erst nach Zustimmung im Banner gesetzt und ist bei aktivem Do Not Track deaktiviert.
- Gast-Entwurf (localStorage) — speichert den erzeugten Lebenslauf in deinem Browser, wenn du das Produkt ohne Anmeldung nutzt. Er verlässt dein Gerät nicht, es sei denn, du meldest dich an und übernimmst den Entwurf.
8. Wo deine Daten verarbeitet werden
Server und Datenbank stehen beide in Deutschland: die Anwendung läuft bei Hetzner in Falkenstein, die Datenbank ist Neon in der Region eu-central-1, Frankfurt. Für Besucher aus dem Europäischen Wirtschaftsraum heißt das, dass die primäre Verarbeitung deines Kontos und deiner Dokumente den EWR nicht verlässt.
Einige der in Abschnitt 4 genannten Unterauftragsverarbeiter arbeiten außerhalb des EWR: Stripe, PostHog, Resend und die Google Gemini API. Übermittlungen dorthin sind durch die Standardvertragsklauseln oder einen gleichwertigen Mechanismus abgedeckt. Dein Lebenslauf geht nur an einen davon, die Gemini API, und nur für die Anfrage, die du gestellt hast.
9. Kinder
Das Produkt richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern. Wenn du glaubst, dass ein Kind uns Daten übermittelt hat, melde dich, und wir löschen sie.
10. Sicherheit
Der gesamte Verkehr ist bei der Übertragung mit TLS 1.2 oder höher verschlüsselt. Daten werden in unserer Datenbank verschlüsselt gespeichert. Wir nutzen branchenübliche Zugriffskontrollen. Kein System ist vollkommen sicher — sollte es je zu einer Verletzung kommen, die deine Daten betrifft, benachrichtigen wir dich unverzüglich.
11. Änderungen dieser Erklärung
Wir aktualisieren diese Seite, wenn sich unser Umgang mit Daten ändert. Wesentliche Änderungen kündigen wir Kontoinhabern mindestens 30 Tage vor Inkrafttreten per E-Mail an.