Datenschutzerklärung
Stand: 20.7.2026
Entwurf — finale Fassung nach Kanzlei-Prüfung. Wenn du Fragen oder Bedenken zu deinen Daten hast, schreib an mail@timkonrath.de.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Tim Konrath, Strassburger Straße 43, 10405 Berlin, Deutschland
E-Mail: mail@timkonrath.de
2. Welche Daten wir verarbeiten
Wir verarbeiten nur das, was wir brauchen, um dir passende Job-Vorschläge mit Story-Begründungen zu liefern:
- E-Mail-Adresse — für Login (Magic Link) und Zustellung der Match-Digests.
- Dein CV — als PDF hochgeladen, im EU-Object- Storage (Frankfurt) verschlüsselt at-rest gespeichert.
- Aus deinem CV abgeleitete Daten — strukturierter Werdegang, Qualitäten, Branchen-Versatilität (durch unsere KI-Analyse erstellt).
- Deine Suchkriterien — Gehalt, Remote-Wunsch, Branchen, Hard-NOs, Update-Frequenz.
- Konversations-Verlauf mit dem Wizard und den Coaching-Modi.
- Match-Vorschläge und Feedback — welche Stellen wir dir vorgeschlagen haben, wie du sie bewertet hast.
- Dein Anthropic-API-Key (BYOK) — verschlüsselt mit AES-256-GCM und einem nur uns bekannten Master-Key.
- Token-Verbrauch — wir loggen, wie viele Tokens jede Operation kostet, damit du Transparenz hast.
- Zahlungs- und Abrechnungsdaten — Name, E-Mail, Abo-Status und Rechnungsdaten bei kostenpflichtigen Plänen. Kreditkarten- und sonstige Zahlungsinformationen werden ausschließlich bei unserem Zahlungsdienstleister Stripe verarbeitet und niemals auf unseren Servern gespeichert (siehe Abschnitt 5).
- IP-Adresse — kurzzeitig als technischer Zähler für den Missbrauchsschutz (Rate-Limiting), mit automatischem Verfall (siehe Abschnitt 4, Upstash).
- Warteliste / Beta-Bewerbung — E-Mail-Adresse und optionale Notiz, wenn du dich vor Account-Erstellung auf die Warteliste setzt (siehe Abschnitt 6).
Ein Lebenslauf kann besondere Kategorien personenbezogener Datenenthalten (Art. 9 DSGVO) — dazu unten unter „Rechtsgrundlage“.
3. Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Sign-Up). Darüber hinaus:
- Zahlungsabwicklung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Abrechnung deines Abos).
- Missbrauchsschutz (Rate-Limiting): Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse, den Dienst vor automatisiertem Missbrauch und Kosten-Angriffen zu schützen.
- Warteliste / Beta-Bewerbung: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf deine Anfrage) bzw. lit. f DSGVO (Organisation der Beta-Platzvergabe).
- Gesetzliche Aufbewahrungspflichten (z.B. Rechnungsdaten): Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 147 AO.
Besondere Datenkategorien (Art. 9 DSGVO): Ein Lebenslauf kann besondere Kategorien personenbezogener Daten enthalten (z.B. Angaben zu Gesundheit, Religion, Gewerkschafts- oder Parteizugehörigkeit, ethnischer Herkunft). Diese verarbeiten wir ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du vor dem CV-Upload aktiv erteilst. Du kannst sie jederzeit widerrufen — durch Löschung des CVs oder deines Accounts; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
4. Wer Zugriff auf deine Daten hat
Wir nutzen folgende Auftragsverarbeiter, alle mit gültigen AVV (Art. 28 DSGVO):
- Vercel Inc., USA — Hosting der Web-Anwendung (Standardvertragsklauseln, EU-Edge-Region).
- Supabase Inc., USA — Datenbank, Authentifizierung, File-Storage. Region Frankfurt (EU).
- Anthropic PBC, USA — Verarbeitung deiner Daten durch das Claude-LLM, ausschließlich mit deinem eigenen API-Key (BYOK). Anthropic ist Auftragsverarbeiter über DPA.
- Resend Inc., USA — Versand der Match-Digest-Mails (Standardvertragsklauseln).
- Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA) — Zahlungsabwicklung: Checkout, Abo-Verwaltung, Rechnungen. Verarbeitete Daten: Name, E-Mail, Zahlungsdaten (Karteninformationen liegen ausschließlich bei Stripe, nie auf unseren Servern), Abo-Status. Drittlandtransfer abgesichert über EU-US Data Privacy Framework bzw. Standardvertragsklauseln.[ZU KLÄREN – KANZLEI: aktueller Transfer-Mechanismus Stripe (DPF-Zertifizierung vs. SCC) verifizieren.]
- Upstash Inc., USA — Rate-Limiting (Missbrauchsschutz). Verarbeitet IP-Adressen kurzzeitig als Zähler-Keys mit automatischem Verfall; Redis-Region eu-central-1 (Frankfurt). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Standardvertragsklauseln).
Ohne Verarbeitung von Nutzerdaten setzen wir außerdem Firecrawl Inc., USA ein — zum Abruf öffentlicher Stellenanzeigen für das Job-Crawling. Firecrawl erhält keine personenbezogenen Daten unserer Nutzer; wir nennen den Dienst hier der Transparenz halber.
Wir verkaufen oder vermieten deine Daten nicht. Es gibt kein Tracking durch Dritte (kein Google Analytics, kein Facebook Pixel, kein Hotjar etc.).
Übermittlung in Drittländer (USA): Die genannten Anbieter sind US-Unternehmen. Datenbank und CV-Storage liegen zwar in der EU-Region (Frankfurt), die Unternehmen selbst unterliegen aber US-Recht. Die Analyse durch Anthropic (Claude) findet in den USA statt. Die Übermittlung ist durch EU-Standardvertragsklauseln (SCC) bzw. die jeweiligen Auftragsverarbeitungs-/DPA-Verträge abgesichert.
5. Zahlungsabwicklung (Stripe)
Kostenpflichtige Pläne rechnen wir über Stripe ab. Der Bezahlvorgang findet auf einer von Stripe betriebenen Checkout-Seite statt — deine Kreditkarten- oder sonstigen Zahlungsdaten gibst du direkt bei Stripe ein; sie erreichen unsere Server zu keinem Zeitpunkt. Wir erhalten von Stripe lediglich den Abo-Status (z.B. aktiv/gekündigt) und die für die Abrechnung nötigen Stammdaten (Name, E-Mail).
Verarbeitete Datenkategorien: Name, E-Mail-Adresse, Zahlungsdaten (nur bei Stripe), Abo-Status und Rechnungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Anbieter: Stripe Payments Europe, Ltd. (Irland); Datenübermittlung an Stripe, Inc. (USA) möglich — abgesichert über EU-US Data Privacy Framework bzw. Standardvertragsklauseln. Details in Stripes eigener Datenschutzerklärung.
[ZU KLÄREN – KANZLEI: aktueller Transfer-Mechanismus Stripe (EU-US DPF vs. SCC) und korrekte Benennung der Stripe-Vertragsentität.]
6. Warteliste, Beta-Bewerbung und Invite-Codes
Wenn du dich auf die Warteliste für die Beta setzt, verarbeiten wir deine E-Mail-Adresse und eine optionale Notiz, die du uns mitgibst. Zweck ist ausschließlich die Vergabe von Beta-Plätzen und die Einladung per E-Mail. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf deine Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO (Organisation der Platzvergabe).
Wartelisten-Einträge löschen wir automatisch: 3 Monate nach einer Absage bzw. 6 Monate nach einer Einladung, auf die kein Account-Abschluss folgt. Erstellst du nach einer Einladung einen Account, gelten ab dann die Speicherfristen deines Accounts (Abschnitt 7).
Invite-Codes: Löst du einen Einladungs-Code ein, wird die Code-Einlösung mit deinem Account verknüpft — damit wir nachvollziehen können, über welche Einladung ein Beta-Platz vergeben wurde. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Speicherdauer
Wir speichern deine Daten, solange dein Account aktiv ist. Bei Account-Löschung werden alle persönlichen Daten unverzüglich entfernt (CV, Konversationen, Matches, BYOK-Key). Token-Usage- Logs werden anonymisiert für 12 Monate aufbewahrt für Abrechnungszwecke.
Rechnungs- und Abrechnungsdaten: Daten, die wir aus steuer- und handelsrechtlichen Gründen aufbewahren müssen (insbesondere Rechnungen und Buchungsbelege), speichern wir 10 Jahre gemäß § 147 AO — auch über eine Account-Löschung hinaus. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO. Diese Daten werden nach Ablauf der Frist gelöscht und bis dahin nur für Zwecke der Aufbewahrungspflicht verarbeitet.
Wartelisten-Einträge: automatische Löschung 3 Monate nach Absage bzw. 6 Monate nach Einladung ohne Account-Abschluss (siehe Abschnitt 6). IP-basierte Rate-Limiting-Zähler verfallen automatisch nach kurzer Zeit (Minuten bis Stunden, je nach Limit-Fenster).
8. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO) — über Datenexport in deinen Einstellungen.
- Berichtigung (Art. 16 DSGVO) — direkt im Onboarding oder über E-Mail-Anfrage.
- Löschung (Art. 17 DSGVO) — über Account-Löschung in deinen Einstellungen.
- Datenübertragbarkeit (Art. 20 DSGVO) — JSON-Export aller Daten verfügbar.
- Widerspruch gegen Verarbeitung (Art. 21 DSGVO).
- Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO) — z.B. Berliner Beauftragte für Datenschutz und Informationsfreiheit.
9. Cookies und Tracking
CV Agent verwendet ausschließlich technisch notwendige Cookies für die Authentifizierung (Session-Cookie nach Magic-Link-Login) und die Sprach-Einstellung. Es gibt kein Tracking, keine Analytics-Cookies, kein Drittanbieter-Tracking.
Stripe Checkout: Der Bezahlvorgang findet auf einer externen, von Stripe betriebenen Seite statt. Dort setzt Stripe eigene Cookies, die für die Zahlungsabwicklung und Betrugsprävention erforderlich sind — darauf haben wir keinen Einfluss; es gilt Stripes eigene Cookie-Policy.
[ZU KLÄREN – KANZLEI: Einordnung der Stripe-Cookies (technisch notwendig vs. einwilligungspflichtig) und ob ein Consent-Hinweis vor Weiterleitung zum Checkout nötig ist.]
10. Änderungen dieser Erklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich technische oder rechtliche Rahmenbedingungen ändern. Du findest die aktuelle Version immer unter cv-agent.de/legal/privacy.