PRIVACY_PROTOCOL

DATENSCHUTZ-
RICHTLINIE

> LETZTE_AKTUALISIERUNG: 10.8.2026

Gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG)

Einleitung

Bei Xeito verpflichten wir uns, deine Privatsphäre zu schützen und die Sicherheit deiner persönlichen Daten zu gewährleisten. Diese Datenschutzerklärung erklärt, wie wir deine persönlichen Informationen gemäß der Datenschutz-Grundverordnung (DSGVO - EU 2016/679) und dem Bundesdatenschutzgesetz (BDSG) erheben, verwenden, speichern und schützen.

Durch die Nutzung unserer Dienste akzeptierst du die in dieser Richtlinie beschriebenen Praktiken. Wenn du mit unseren Datenschutzpraktiken nicht einverstanden bist, empfehlen wir dir, unsere Dienste nicht zu nutzen.

Diese Richtlinie gilt für alle Nutzer von Xeito, unabhängig von ihrem geografischen Standort.

🏢

Verantwortlicher für die Datenverarbeitung

> Abellan Labs, S.L.U.
> E-Mail-Adresse: [email protected]
> Datenschutzbeauftragter (DSB): [email protected]
💾

Daten, die wir erheben

Persönliche Informationen

Vollständiger Name

E-Mail-Adresse

Telefonnummer (optional)

Geografischer Standort und Standortpräferenzen

Lebenslauf und zugehörige Dokumente

Berufliche Informationen

Berufserfahrung und beruflicher Werdegang

Akademische Ausbildung und Zertifizierungen

Technische Fähigkeiten und Kompetenzen

Arbeitspräferenzen (Arbeitsart, Gehalt, Standort)

⚖️

Rechtsgrundlage der Verarbeitung

Wir verarbeiten Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen gemäß Art. 6 DSGVO:

Purpose Legal basis
Erbringung des Dienstes (Jobsuche, Profil, Benachrichtigungen) Vertragserfüllung — Art. 6(1)(b) DSGVO
Authentifizierung und Kontosicherheit Berechtigtes Interesse — Art. 6(1)(f) DSGVO
KI/ML-Jobempfehlungen Berechtigtes Interesse — Art. 6(1)(f) DSGVO
Marketing-Kommunikation und Newsletter Einwilligung — Art. 6(1)(a) DSGVO
Erfüllung gesetzlicher Pflichten (Buchhaltung, DSGVO) Rechtliche Verpflichtung — Art. 6(1)(c) DSGVO
Betrugs- und Missbrauchserkennung Berechtigtes Interesse — Art. 6(1)(f) DSGVO
🤝

Empfänger und Auftragsverarbeiter

Wir geben Ihre Daten nur an folgende Auftragsverarbeiter weiter, die alle einem Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO unterliegen:

Processor Role Location / safeguard
Neon (Neon Inc.) PostgreSQL-Datenbank (Hosting und Backup) USA — Standardvertragsklauseln (SCC)
Cloudflare, Inc. CDN, Workers (API- und Web-Laufzeit), Sicherheit USA — SCC / EU–US-Datenschutzrahmen
Fly.io, Inc. Anwendungshosting für selbst gehostete Dienste (GlitchTip Fehlerüberwachung, n8n-Workflows, Forgejo Versionskontrolle) Hauptsitz USA; Daten in der EU (Amsterdam) — SCC
Stripe (SPEL) Zahlungs- und Abonnementabwicklung EU (Irland) — SPEL SSA
Resend Transaktionale E-Mails und Newsletter USA — SCC
Groq, Inc. KI-Inferenz (Karriereassistent, Lebenslaufanalyse) USA — SCC

Wir verkaufen, vermieten oder übertragen Ihre personenbezogenen Daten nicht an Dritte zu kommerziellen Zwecken.

🌐

Internationale Datenübermittlungen

Einige Auftragsverarbeiter betreiben Systeme in den USA. Diese Übermittlungen sind durch Folgendes abgesichert:

SCC: Standardvertragsklauseln (SCC) der Europäischen Kommission (Beschluss 2021/914), Modul 2 (Verantwortlicher → Auftragsverarbeiter).

DPF: EU–US-Datenschutzrahmen (DPF), sofern der Verarbeiter zertifiziert ist.

Eine Kopie der geltenden SCC können Sie unter [email protected] anfordern.

🤖

Automatisierte Entscheidungen und Profiling

Xeito verwendet automatisierte Systeme, die erhebliche Auswirkungen auf Nutzer haben können:

KI-Jobempfehlungen

Unser ML-Empfehlungsmotor analysiert Ihr Profil und Ihren Interaktionsverlauf, um relevante Stellen anzuzeigen. Sie können personalisierte Empfehlungen in Ihren Profileinstellungen deaktivieren.

Semantische KI-Suche

Suchergebnisse werden durch ein Sprachmodell neu geordnet. Es werden keine verbindlichen Entscheidungen generiert.

KI-Lebenslaufanalyse (ATS)

Die Kompatibilitätsbewertung ist rein informativ; Einstellungsentscheidungen trifft ausschließlich der Arbeitgeber.

Sie haben das Recht, nicht einer ausschließlich automatisierten Verarbeitung unterworfenen Entscheidung unterworfen zu werden, die rechtliche oder ähnlich erhebliche Auswirkungen hat (Art. 22 DSGVO). Wenden Sie sich dazu an [email protected].

🗓️

Speicherfristen

Wir speichern Ihre Daten nur so lange wie notwendig gemäß Art. 5(1)(e) DSGVO:

Datenkategorie Speicherfrist Rechtsgrundlage
Kontodaten (E-Mail, Name, gehashtes Passwort) Kontolaufzeit + 30 Tage nach Löschung Vertrag
Authentifizierungssitzungen Bis zum Ablaufdatum Berechtigtes Interesse (Sicherheit)
Suchverlauf 90 Tage Berechtigtes Interesse (UX)
Job-Interaktionsverlauf 12 Monate Berechtigtes Interesse (Empfehlungen)
KI-Nutzungsprotokolle 90 Tage Berechtigtes Interesse (Abrechnung/Missbrauch)
KI-Assistent-Unterhaltungen (Anschreiben- und Gehaltscoaching-Chats) 90 Tage nach Ihrer letzten Aktivität in der Unterhaltung Berechtigtes Interesse (Dienstkontinuität)
Lebenslauf-/CV-Dokumente (hochgeladene Datei und deren ausgelesene Inhalte) Kontolaufzeit — wird bei Löschung Ihres Kontos gelöscht. Durch einen neueren Upload ersetzte Versionen werden einige Tage nach der Ersetzung durch einen geplanten Löschlauf entfernt. Vertrag
Abonnement- und Kaufaufzeichnungen 6 Jahre Gesetzliche Pflicht (Buchhaltung)
Verlauf der Credit-Bewegungen (verbraucht, erstattet und gewährt) 6 Jahre, wobei Ihre Identität bei Löschung Ihres Kontos entfernt wird Gesetzliche Pflicht (Buchhaltung)
Widerrufs- und Kündigungsanträge 6 Jahre Gesetzliche Pflicht (Verbraucherrecht)

Wenn Sie Ihr Konto löschen, werden alle Profildaten, Lebenslauf-Dateien, Sitzungen und Präferenzen sofort gelöscht. Buchungsunterlagen werden 6 Jahre gesetzlich aufbewahrt.

🔒

Datensicherheit

Wir wenden geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO an:

Verschlüsselung bei der Übertragung (TLS 1.2+) und im Ruhezustand für alle sensiblen Daten

Multi-Faktor-Authentifizierung (MFA) für den Mitarbeiterzugang zu internen Systemen

Prinzip der minimalen Rechtevergabe: Nur autorisiertes Personal hat Zugang zu Nutzerdaten

Alle Verarbeiter sind durch AVV mit gleichwertigen Sicherheitspflichten gebunden

Fehlerüberwachung und Anomalieerkennung über selbst gehostetes GlitchTip (Fly EU)

Regelmäßige Sicherheitsaudits und Schwachstellenmanagement

👶

Datenschutz für Minderjährige

Gemäß Art. 7 LOPDGDD beträgt das Mindestalter für die Nutzung von Xeito 16 Jahre. Wir erheben wissentlich keine Daten von Nutzern unter 16 Jahren. Wenn wir feststellen, dass ein Nutzer unter 16 ist, löschen wir das Konto unverzüglich. Wenn Sie Elternteil oder Vormund sind und glauben, Ihr Kind hat ein Konto erstellt, kontaktieren Sie uns unter [email protected].

Deine Rechte gemäß DSGVO

Gemäß der DSGVO und dem BDSG hast du folgende Rechte:

Auskunftsrecht (Art. 15 DSGVO)

Du kannst eine Kopie aller persönlichen Daten anfordern, die wir über dich gespeichert haben

Recht auf Berichtigung (Art. 16 DSGVO)

Du kannst die Korrektur unrichtiger oder unvollständiger Daten verlangen

Recht auf Löschung (Art. 17 DSGVO)

Du kannst die Löschung deiner persönlichen Daten unter bestimmten Bedingungen verlangen

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Du kannst verlangen, dass wir die Verarbeitung deiner Daten einschränken

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Du kannst verlangen, deine Daten in einem strukturierten, gängigen Format zu erhalten

Widerspruchsrecht (Art. 21 DSGVO)

Du kannst der Verarbeitung deiner persönlichen Daten widersprechen

🏛️

Beschwerderecht bei der AEPD

Wenn Sie der Meinung sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt, haben Sie das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzulegen:

Spanische Datenschutzbehörde (AEPD — Agencia Española de Protección de Datos)

C/ Jorge Juan, 6 — 28001 Madrid, Spanien

www.aepd.es

https://sedeagpd.gob.es

Sie können sich auch zuerst an uns wenden unter [email protected], um Ihr Anliegen zu klären, bevor Sie eine formelle Beschwerde einreichen.

📣

Werbung und Google AdSense

Xeito finanziert seine kostenlosen Dienste durch die Anzeige von Werbung auf öffentlichen Blog- und Marketingseiten über Google AdSense. Werbung erscheint immer auf kostenlosen Seiten — nur Premium-Abonnenten sehen niemals Werbung.

Was Google erfasst

Standardmäßig zeigen wir nicht personalisierte Werbung (NPA): Es werden keine Werbe-Cookies gesetzt, und Google verwendet Ihre Browserdaten nicht, um auszuwählen, welche Anzeige Ihnen gezeigt wird. Nur wenn Sie über das Cookie-Banner der personalisierten Werbung zustimmen, verwendet Google Werbe-Cookies (NID, IDE, doubleclick.net) und Signale wie IP-Adresse und Browserverlauf, um Anzeigen auf Ihre Interessen zuzuschneiden.

Ihre Einwilligung

Werbung läuft unabhängig von Ihrer Einwilligung — so halten wir den Dienst kostenlos. Das Cookie-Banner steuert nur die Personalisierung: akzeptieren Sie, um zugeschnittene Werbung zuzulassen, lehnen Sie ab, um nur nicht personalisierte Werbung zu sehen. Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen" in der Fußzeile ändern. Um Werbung vollständig zu deaktivieren, abonnieren Sie Premium.

So deaktivieren Sie personalisierte Werbung

Sie können die Einwilligung zur Personalisierung jederzeit über das Cookie-Banner zurückziehen — bei Ihrem nächsten Seitenaufruf wird die Werbung auf nicht personalisierte Anzeigen herabgestuft. Sie können Ihre Werbepräferenzen auch direkt bei Google unter myadcenter.google.com verwalten oder personalisierte Werbung in Ihrem Google-Konto unter adssettings.google.com deaktivieren. Um sich von Werbe-Cookies Dritter auf allen teilnehmenden Websites abzumelden, besuchen Sie youronlinechoices.eu (EWR) oder aboutads.info/choices (USA).

Weitere Informationen

Google veröffentlicht detaillierte Informationen darüber, wie Werbedaten verwendet werden, unter policies.google.com/technologies/ads und policies.google.com/privacy.

📧

Kontakt

Wenn du Fragen zu dieser Datenschutzerklärung hast oder deine Rechte ausüben möchtest, kannst du uns kontaktieren:

E-Mail-Adresse: [email protected]

Datenschutzbeauftragter: [email protected]