DATENSCHUTZ-
RICHTLINIE
Gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG)
Einleitung
Bei Xeito verpflichten wir uns, deine Privatsphäre zu schützen und die Sicherheit deiner persönlichen Daten zu gewährleisten. Diese Datenschutzerklärung erklärt, wie wir deine persönlichen Informationen gemäß der Datenschutz-Grundverordnung (DSGVO - EU 2016/679) und dem Bundesdatenschutzgesetz (BDSG) erheben, verwenden, speichern und schützen.
Durch die Nutzung unserer Dienste akzeptierst du die in dieser Richtlinie beschriebenen Praktiken. Wenn du mit unseren Datenschutzpraktiken nicht einverstanden bist, empfehlen wir dir, unsere Dienste nicht zu nutzen.
Diese Richtlinie gilt für alle Nutzer von Xeito, unabhängig von ihrem geografischen Standort.
Verantwortlicher für die Datenverarbeitung
Daten, die wir erheben
Persönliche Informationen
Vollständiger Name
E-Mail-Adresse
Telefonnummer (optional)
Geografischer Standort und Standortpräferenzen
Lebenslauf und zugehörige Dokumente
Berufliche Informationen
Berufserfahrung und beruflicher Werdegang
Akademische Ausbildung und Zertifizierungen
Technische Fähigkeiten und Kompetenzen
Arbeitspräferenzen (Arbeitsart, Gehalt, Standort)
Rechtsgrundlage der Verarbeitung
Wir verarbeiten Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen gemäß Art. 6 DSGVO:
| Purpose | Legal basis |
|---|---|
| Erbringung des Dienstes (Jobsuche, Profil, Benachrichtigungen) | Vertragserfüllung — Art. 6(1)(b) DSGVO |
| Authentifizierung und Kontosicherheit | Berechtigtes Interesse — Art. 6(1)(f) DSGVO |
| KI/ML-Jobempfehlungen | Berechtigtes Interesse — Art. 6(1)(f) DSGVO |
| Marketing-Kommunikation und Newsletter | Einwilligung — Art. 6(1)(a) DSGVO |
| Erfüllung gesetzlicher Pflichten (Buchhaltung, DSGVO) | Rechtliche Verpflichtung — Art. 6(1)(c) DSGVO |
| Betrugs- und Missbrauchserkennung | Berechtigtes Interesse — Art. 6(1)(f) DSGVO |
Empfänger und Auftragsverarbeiter
Wir geben Ihre Daten nur an folgende Auftragsverarbeiter weiter, die alle einem Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO unterliegen:
| Processor | Role | Location / safeguard |
|---|---|---|
| Neon (Neon Inc.) | PostgreSQL-Datenbank (Hosting und Backup) | USA — Standardvertragsklauseln (SCC) |
| Cloudflare, Inc. | CDN, Workers (API- und Web-Laufzeit), Sicherheit | USA — SCC / EU–US-Datenschutzrahmen |
| Fly.io, Inc. | Anwendungshosting für selbst gehostete Dienste (GlitchTip Fehlerüberwachung, n8n-Workflows, Forgejo Versionskontrolle) | Hauptsitz USA; Daten in der EU (Amsterdam) — SCC |
| Stripe (SPEL) | Zahlungs- und Abonnementabwicklung | EU (Irland) — SPEL SSA |
| Resend | Transaktionale E-Mails und Newsletter | USA — SCC |
| Groq, Inc. | KI-Inferenz (Karriereassistent, Lebenslaufanalyse) | USA — SCC |
Wir verkaufen, vermieten oder übertragen Ihre personenbezogenen Daten nicht an Dritte zu kommerziellen Zwecken.
Internationale Datenübermittlungen
Einige Auftragsverarbeiter betreiben Systeme in den USA. Diese Übermittlungen sind durch Folgendes abgesichert:
SCC: Standardvertragsklauseln (SCC) der Europäischen Kommission (Beschluss 2021/914), Modul 2 (Verantwortlicher → Auftragsverarbeiter).
DPF: EU–US-Datenschutzrahmen (DPF), sofern der Verarbeiter zertifiziert ist.
Eine Kopie der geltenden SCC können Sie unter [email protected] anfordern.
Automatisierte Entscheidungen und Profiling
Xeito verwendet automatisierte Systeme, die erhebliche Auswirkungen auf Nutzer haben können:
KI-Jobempfehlungen
Unser ML-Empfehlungsmotor analysiert Ihr Profil und Ihren Interaktionsverlauf, um relevante Stellen anzuzeigen. Sie können personalisierte Empfehlungen in Ihren Profileinstellungen deaktivieren.
Semantische KI-Suche
Suchergebnisse werden durch ein Sprachmodell neu geordnet. Es werden keine verbindlichen Entscheidungen generiert.
KI-Lebenslaufanalyse (ATS)
Die Kompatibilitätsbewertung ist rein informativ; Einstellungsentscheidungen trifft ausschließlich der Arbeitgeber.
Sie haben das Recht, nicht einer ausschließlich automatisierten Verarbeitung unterworfenen Entscheidung unterworfen zu werden, die rechtliche oder ähnlich erhebliche Auswirkungen hat (Art. 22 DSGVO). Wenden Sie sich dazu an [email protected].
Speicherfristen
Wir speichern Ihre Daten nur so lange wie notwendig gemäß Art. 5(1)(e) DSGVO:
| Datenkategorie | Speicherfrist | Rechtsgrundlage |
|---|---|---|
| Kontodaten (E-Mail, Name, gehashtes Passwort) | Kontolaufzeit + 30 Tage nach Löschung | Vertrag |
| Authentifizierungssitzungen | Bis zum Ablaufdatum | Berechtigtes Interesse (Sicherheit) |
| Suchverlauf | 90 Tage | Berechtigtes Interesse (UX) |
| Job-Interaktionsverlauf | 12 Monate | Berechtigtes Interesse (Empfehlungen) |
| KI-Nutzungsprotokolle | 90 Tage | Berechtigtes Interesse (Abrechnung/Missbrauch) |
| KI-Assistent-Unterhaltungen (Anschreiben- und Gehaltscoaching-Chats) | 90 Tage nach Ihrer letzten Aktivität in der Unterhaltung | Berechtigtes Interesse (Dienstkontinuität) |
| Lebenslauf-/CV-Dokumente (hochgeladene Datei und deren ausgelesene Inhalte) | Kontolaufzeit — wird bei Löschung Ihres Kontos gelöscht. Durch einen neueren Upload ersetzte Versionen werden einige Tage nach der Ersetzung durch einen geplanten Löschlauf entfernt. | Vertrag |
| Abonnement- und Kaufaufzeichnungen | 6 Jahre | Gesetzliche Pflicht (Buchhaltung) |
| Verlauf der Credit-Bewegungen (verbraucht, erstattet und gewährt) | 6 Jahre, wobei Ihre Identität bei Löschung Ihres Kontos entfernt wird | Gesetzliche Pflicht (Buchhaltung) |
| Widerrufs- und Kündigungsanträge | 6 Jahre | Gesetzliche Pflicht (Verbraucherrecht) |
Wenn Sie Ihr Konto löschen, werden alle Profildaten, Lebenslauf-Dateien, Sitzungen und Präferenzen sofort gelöscht. Buchungsunterlagen werden 6 Jahre gesetzlich aufbewahrt.
Datensicherheit
Wir wenden geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO an:
Verschlüsselung bei der Übertragung (TLS 1.2+) und im Ruhezustand für alle sensiblen Daten
Multi-Faktor-Authentifizierung (MFA) für den Mitarbeiterzugang zu internen Systemen
Prinzip der minimalen Rechtevergabe: Nur autorisiertes Personal hat Zugang zu Nutzerdaten
Alle Verarbeiter sind durch AVV mit gleichwertigen Sicherheitspflichten gebunden
Fehlerüberwachung und Anomalieerkennung über selbst gehostetes GlitchTip (Fly EU)
Regelmäßige Sicherheitsaudits und Schwachstellenmanagement
Datenschutz für Minderjährige
Gemäß Art. 7 LOPDGDD beträgt das Mindestalter für die Nutzung von Xeito 16 Jahre. Wir erheben wissentlich keine Daten von Nutzern unter 16 Jahren. Wenn wir feststellen, dass ein Nutzer unter 16 ist, löschen wir das Konto unverzüglich. Wenn Sie Elternteil oder Vormund sind und glauben, Ihr Kind hat ein Konto erstellt, kontaktieren Sie uns unter [email protected].
Deine Rechte gemäß DSGVO
Gemäß der DSGVO und dem BDSG hast du folgende Rechte:
Auskunftsrecht (Art. 15 DSGVO)
Du kannst eine Kopie aller persönlichen Daten anfordern, die wir über dich gespeichert haben
Recht auf Berichtigung (Art. 16 DSGVO)
Du kannst die Korrektur unrichtiger oder unvollständiger Daten verlangen
Recht auf Löschung (Art. 17 DSGVO)
Du kannst die Löschung deiner persönlichen Daten unter bestimmten Bedingungen verlangen
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Du kannst verlangen, dass wir die Verarbeitung deiner Daten einschränken
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Du kannst verlangen, deine Daten in einem strukturierten, gängigen Format zu erhalten
Widerspruchsrecht (Art. 21 DSGVO)
Du kannst der Verarbeitung deiner persönlichen Daten widersprechen
Beschwerderecht bei der AEPD
Wenn Sie der Meinung sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt, haben Sie das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzulegen:
Spanische Datenschutzbehörde (AEPD — Agencia Española de Protección de Datos)
C/ Jorge Juan, 6 — 28001 Madrid, Spanien
Sie können sich auch zuerst an uns wenden unter [email protected], um Ihr Anliegen zu klären, bevor Sie eine formelle Beschwerde einreichen.
Werbung und Google AdSense
Xeito finanziert seine kostenlosen Dienste durch die Anzeige von Werbung auf öffentlichen Blog- und Marketingseiten über Google AdSense. Werbung erscheint immer auf kostenlosen Seiten — nur Premium-Abonnenten sehen niemals Werbung.
Was Google erfasst
Standardmäßig zeigen wir nicht personalisierte Werbung (NPA): Es werden keine Werbe-Cookies gesetzt, und Google verwendet Ihre Browserdaten nicht, um auszuwählen, welche Anzeige Ihnen gezeigt wird. Nur wenn Sie über das Cookie-Banner der personalisierten Werbung zustimmen, verwendet Google Werbe-Cookies (NID, IDE, doubleclick.net) und Signale wie IP-Adresse und Browserverlauf, um Anzeigen auf Ihre Interessen zuzuschneiden.
Ihre Einwilligung
Werbung läuft unabhängig von Ihrer Einwilligung — so halten wir den Dienst kostenlos. Das Cookie-Banner steuert nur die Personalisierung: akzeptieren Sie, um zugeschnittene Werbung zuzulassen, lehnen Sie ab, um nur nicht personalisierte Werbung zu sehen. Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen" in der Fußzeile ändern. Um Werbung vollständig zu deaktivieren, abonnieren Sie Premium.
So deaktivieren Sie personalisierte Werbung
Sie können die Einwilligung zur Personalisierung jederzeit über das Cookie-Banner zurückziehen — bei Ihrem nächsten Seitenaufruf wird die Werbung auf nicht personalisierte Anzeigen herabgestuft. Sie können Ihre Werbepräferenzen auch direkt bei Google unter myadcenter.google.com verwalten oder personalisierte Werbung in Ihrem Google-Konto unter adssettings.google.com deaktivieren. Um sich von Werbe-Cookies Dritter auf allen teilnehmenden Websites abzumelden, besuchen Sie youronlinechoices.eu (EWR) oder aboutads.info/choices (USA).
Weitere Informationen
Google veröffentlicht detaillierte Informationen darüber, wie Werbedaten verwendet werden, unter policies.google.com/technologies/ads und policies.google.com/privacy.
Kontakt
Wenn du Fragen zu dieser Datenschutzerklärung hast oder deine Rechte ausüben möchtest, kannst du uns kontaktieren:
E-Mail-Adresse: [email protected]
Datenschutzbeauftragter: [email protected]