Privacy Policy – Emplozy
Stand: 2025-10-23
Version: 1.0
1. Verantwortlicher (Art. 13/14 DSGVO)
Emplozy
Julius-Hatry-Straße 1
68163 Mannheim
Deutschland
Hinweis: Kontaktperson offen (Funktionskontakt verwenden); derzeit keine Registerdaten vorhanden.
Kontakt für Datenschutzfragen (Funktionsadresse):
E-Mail: privacy@emplozy.com
Telefon: [—]
Website: https://www.emplozy.com
2. Datenschutzbeauftragter (Art. 37-39 DSGVO, §38 BDSG)
Kein Datenschutzbeauftragter erforderlich
Nach §38 BDSG ist die Benennung eines Datenschutzbeauftragten erst ab 20 Personen erforderlich, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Da unser Unternehmen diese Schwelle nicht erreicht, ist kein Datenschutzbeauftragter zu benennen.
Kontakt für Datenschutzfragen: Wenden Sie sich direkt an uns unter privacy@emplozy.com.
3. Rolle & Verantwortlichkeiten (Art. 4, 26, 28 DSGVO)
Emplozy als Verantwortlicher (Controller)
Wir sind Verantwortlicher im Sinne der DSGVO für die Verarbeitung Ihrer personenbezogenen Daten im Rahmen unserer AI-gestützten Recruiting-Lösung. Wir bestimmen die Zwecke und Mittel der Datenverarbeitung.
Auftragsverarbeiter (Processors)
Für die technische Bereitstellung unserer Dienste nutzen wir folgende Auftragsverarbeiter:
- Supabase Inc. (Datenbankdienste, EU-Central)
- Microsoft Corporation (Azure OpenAI Services, EU-Region)
- Google LLC (OAuth-Authentifizierung)
- Hetzner Online GmbH (Server-Hosting Deutschland)
Mit allen Auftragsverarbeitern bestehen schriftliche Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO.
4. Verarbeitungskontext & Datenflüsse (Art. 5/13 DSGVO)
Geschäftsmodell: Emplozy ist eine B2B-SaaS-Lösung für AI-gestütztes CV-Matching im IT-Recruiting.
Datenfluss-Übersicht:
- Nutzer-Registrierung: Google OAuth → Supabase (EU-Central)
- CV-Upload: Browser → Next.js API → n8n (Hetzner DE)
- AI-Analyse: n8n → Azure OpenAI (EU) → Analyseergebnis
- Ergebnis-Speicherung: n8n → Supabase (EU-Central)
- Anzeige: Supabase → Browser
Datenhaltung: Alle Daten werden ausschließlich in der EU verarbeitet und gespeichert (Deutschland/EU-Central).
5. Datenkategorien & Quellen (Art. 13/14 DSGVO)
5.1 Direkt erhobene Daten
Registrierungsdaten (Google OAuth):
- E-Mail-Adresse
- Vollständiger Name
- Profilbild-URL (optional)
- Google-Nutzer-ID
Nutzungsdaten:
- IP-Adresse (pseudonymisiert in Logs)
- Browser-Informationen (User-Agent)
- Zeitstempel der Nutzung
- Anzahl durchgeführter Analysen
5.2 Hochgeladene Inhalte (temporär)
CV-Inhalte (nicht dauerhaft gespeichert):
- Lebenslauf-Texte und -Strukturen
- Berufserfahrung, Qualifikationen, Skills
- Kontaktdaten aus CVs (nur zur Analyse)
Stellenausschreibungen:
- Job-Beschreibungen und Anforderungen
- Unternehmensangaben aus Job-Postings
⚠️ WICHTIGER HINWEIS: Die CV-Inhalte werden als strukturierte Metadaten (Dateiname, Typ, Größe) gespeichert, aber die vollständigen Dateiinhalte werden nicht dauerhaft in der Datenbank abgelegt. Die Dateiinhalte werden nur temporär zur Analyse verarbeitet.
5.3 Analyseergebnisse (dauerhaft)
Gespeicherte Analysedaten:
- cv_source: Strukturierte Metadaten des CVs (Typ, Dateiname)
- job_description_source: Strukturierte Metadaten der Stellenbeschreibung
- Match-Scores und Bewertungen: Numerische Bewertungen (0-100)
- Skill-Gap-Analysen: Detaillierte Fähigkeitsabgleiche
- Stärken-Schwächen-Profile: Bewertungsergebnisse
- Interview-Empfehlungen: Generierte Fragenkataloge
- Kandidatenprofile: Extrahierte strukturierte Informationen aus CVs
6. Zwecke & Rechtsgrundlagen (Art. 6/9 DSGVO)
| Verarbeitungszweck | Datenkategorien | Rechtsgrundlage | Erläuterung |
|---|---|---|---|
| Nutzer-Registrierung & Login | E-Mail, Name, Profilbild | Art. 6(1)b DSGVO (Vertragserfüllung) | Zur Bereitstellung des SaaS-Dienstes erforderlich |
| CV-Analyse & Matching | CV-Inhalte, Job-Beschreibungen | Art. 6(1)b DSGVO (Vertragserfüllung) | Kernfunktion unseres Dienstes |
| Quota-Management | Nutzer-ID, Analyse-Zähler | Art. 6(1)b DSGVO (Vertragserfüllung) | Zur Einhaltung der Nutzungslimits |
| Anonyme Nutzung | Anonyme Session-IDs | Art. 6(1)f DSGVO (Berechtigtes Interesse) | Ermöglicht Testnutzung ohne Registrierung |
| System-Logs & Sicherheit | IP-Adressen (pseudonymisiert) | Art. 6(1)f DSGVO (Berechtigtes Interesse) | IT-Sicherheit und Systemstabilität |
| Kundensupport | Kontaktdaten, Anfragen | Art. 6(1)b DSGVO (Vertragserfüllung) | Zur Bearbeitung von Support-Anfragen |
Interessenabwägung für berechtigte Interessen (Art. 6(1)f):
- Unser Interesse: Systemsicherheit, Missbrauchsschutz, anonyme Testnutzung
- Ihre Interessen: Datenschutz, Transparenz
- Abwägung: Unsere Interessen überwiegen, da wir nur pseudonymisierte/anonymisierte Daten verwenden und keine Profile erstellen
Besondere Kategorien (Art. 9 DSGVO):
Wir verarbeiten grundsätzlich keine besonderen Kategorien personenbezogener Daten i. S. d. Art. 9 DSGVO (z. B. Gesundheitsdaten, religiöse/ weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische/biometrische Daten, Daten zum Sexualleben oder der sexuellen Orientierung). Bitte laden Sie keine sensiblen Angaben hoch. Falls solche Inhalte dennoch enthalten sind, werden sie technisch erkannt, nicht für Matching‑Zwecke genutzt und unverzüglich gelöscht. Soweit ausnahmsweise erforderlich, verarbeiten wir solche Angaben nur auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Im Rahmen konkreter Beschäftigungsverhältnisse kann eine Verarbeitung besonderer Kategorien zulässig sein, soweit sie zur Ausübung von Rechten oder Erfüllung von Pflichten aus dem Arbeitsrecht erforderlich ist (§ 26 Abs. 3 BDSG i. V. m. Art. 9 Abs. 2 lit. b DSGVO).
6a. Pflicht zur Bereitstellung (Art. 13(2)(e) DSGVO)
Die als Pflichtfeld gekennzeichneten Daten (z. B. E‑Mail, Passwort) sind für die Registrierung und Vertragserfüllung erforderlich; ohne diese ist eine Nutzung des Dienstes nicht möglich. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
7. Auftragsverarbeiter & Empfänger (Art. 28/13(1)(e) DSGVO)
7.1 Auftragsverarbeiter mit AVV
| Anbieter | Dienst | Standort | AVV-Status | Zweck |
|---|---|---|---|---|
| Supabase Inc. | Datenbank & Auth | EU-Central | ✅ Vorhanden | Nutzerdaten, Analyseergebnisse |
| Microsoft Corporation | Azure OpenAI | EU-Region | ✅ Vorhanden | AI-Textanalyse (kein Training) |
| Hetzner Online GmbH | Server-Hosting | Deutschland | ✅ Vorhanden | n8n-Workflow-Engine |
7.2 Weitere Empfänger
Google LLC (OAuth-Provider):
- Zweck: Nutzer-Authentifizierung
- Rechtsgrundlage: Art. 6(1)b DSGVO (Vertragserfüllung)
- Übertragene Daten: E-Mail, Name, Profilbild (nur bei Login)
- Datenschutz: Google Privacy Policy, EU-US Data Privacy Framework
Keine weiteren Datenempfänger: Wir verkaufen oder vermieten keine Daten an Dritte.
8. Drittländer & Datentransfer (Art. 44-49 DSGVO)
8.1 Google OAuth (USA)
Transfer-Basis: EU-US Data Privacy Framework (Angemessenheitsbeschluss EU 2023/1795)
- Google ist DPF-zertifiziert
- Zusätzliche Garantien durch Executive Order 14086
- Ergänzende Standardvertragsklauseln (SCCs 2021)
Übertragene Daten: Nur Login-Daten (E-Mail, Name, Profilbild)
Transfer Impact Assessment: Durchgeführt - geringes Risiko bei Login-Daten
8.2 Alle anderen Dienste: EU-only
- Supabase: EU-Central (Frankfurt)
- Azure OpenAI: EU-Region (Sweden Central)
- Hetzner: Deutschland (Nürnberg/Falkenstein)
- n8n: Self-hosted Deutschland
Keine weiteren Drittland-Transfers.
9. Speicherdauer & Löschkonzept (Art. 5(1)(e) DSGVO)
9.1 Aufbewahrungsfristen
| Datenkategorie | Speicherdauer | Löschkriterium | Automatisierung |
|---|---|---|---|
| Nutzerkonto-Daten | Bis zur Konto-Löschung | Account-Deletion durch Nutzer | ✅ Automatisch |
| CV-/Job-Dateien | Nicht gespeichert | Sofort nach Analyse | ✅ Automatisch |
| Analyseergebnisse | 3 Jahre oder Konto-Löschung | Vertragszweck erfüllt + rechtl. Aufbewahrung | ✅ Automatisch |
| System-Logs | 90 Tage | Rolling Deletion | ✅ Automatisch |
| Anonyme Sessions | 30 Tage | Inaktivität | ✅ Automatisch |
| OAuth-Tokens | Session-Ende | Logout/Expiry | ✅ Automatisch |
9.2 Löschverfahren
Automatische Löschung:
- CV-/Job-Inhalte: Sofort nach Analyse-Abschluss
- Logs: Rolling 90-Tage-Fenster
- Sessions: Nach 30 Tagen Inaktivität
Manuelle Löschung:
- Nutzer können jederzeit ihr Konto löschen
- Alle zugehörigen Daten werden innerhalb von 30 Tagen gelöscht
- Analyseergebnisse werden anonymisiert oder gelöscht
Begründung der 3-Jahres-Frist:
- Erfüllung vertraglicher Aufbewahrungspflichten
- Ermöglichung von Nachweisen bei Beschwerden
- Branchenübliche Aufbewahrung für Recruiting-Prozesse
- Nach 3 Jahren automatische Anonymisierung oder Löschung
10. Betroffenenrechte & DSR-Prozess (Art. 15-22 DSGVO)
10.1 Ihre Rechte
- Auskunftsrecht (Art. 15): Informationen über verarbeitete Daten
- Berichtigungsrecht (Art. 16): Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17): "Recht auf Vergessenwerden"
- Einschränkungsrecht (Art. 18): Beschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20): Export in maschinenlesbarem Format
- Widerspruchsrecht (Art. 21): Widerspruch gegen Verarbeitung
- Widerruf (Art. 7(3)): Einwilligung jederzeit widerrufbar
Direktwerbung – Widerspruch (Art. 21(2) DSGVO): Sie können der Verarbeitung Ihrer Daten für Zwecke der Direktwerbung jederzeit widersprechen; nach Widerspruch verarbeiten wir Ihre Daten nicht mehr zu diesem Zweck.
10.2 Ausübung der Rechte
- Kontakt: privacy@emplozy.com
- Identitätsprüfung: E-Mail-Verifikation über registrierte Adresse
- Bearbeitungszeit: Maximal 30 Tage (Verlängerung um 60 Tage bei komplexen Anfragen)
- Kosten: Grundsätzlich kostenfrei
Datenexport-Format: JSON/CSV für strukturierte Daten
Löschung: Vollständige Löschung aller Daten innerhalb von 30 Tagen
11. Cookies & Local Storage (§25 TTDSG)
11.1 Aktuelle Cookie-Nutzung
Notwendige Cookies (keine Einwilligung erforderlich):
sb-[project]-auth-token: Supabase-Authentifizierunganon_session_id: Anonyme Nutzung (falls nicht eingeloggt)
Funktionale Local Storage:
- Temporäre Speicherung von Upload-Status
- UI-Präferenzen (Theme, Sprache)
11.2 Geplante Cookie-Erweiterung
⚠️ Hinweis: Wir planen die Implementierung von Analytics-Cookies. Bei Einführung werden wir:
- Cookie-Banner mit granularer Einwilligung implementieren
- Opt-in-Verfahren für nicht-notwendige Cookies
- Diese Datenschutzerklärung entsprechend aktualisieren
Aktuell: Keine Tracking-Cookies, keine Analytics, keine Marketing-Cookies.
11.3 Webfonts
Webfonts: Wir verwenden lokal gehostete Schriftarten. Es erfolgt keine Verbindung zu Servern Dritter zum Abruf von Fonts.
12. Sicherheit (TOMs, Art. 32 DSGVO)
12.1 Technische Maßnahmen
Verschlüsselung:
- ✅ HTTPS/TLS 1.3 für alle Datenübertragungen
- ✅ Datenbank-Verschlüsselung at-rest (Supabase)
- ✅ API-Token-basierte Authentifizierung
Zugriffskontrolle:
- ✅ Row-Level Security (RLS) in Supabase
- ✅ OAuth 2.0 mit Google
- ✅ API-Rate-Limiting
Netzwerksicherheit:
- ✅ Self-hosted n8n in isolierter Umgebung
- ✅ Firewall-Schutz (Hetzner)
- ✅ Regelmäßige Security-Updates
12.2 Organisatorische Maßnahmen
Datenschutz-Governance:
- Privacy by Design in der Entwicklung
- Regelmäßige Sicherheitsüberprüfungen
- Incident Response Plan
Mitarbeiter-Schulung:
- Datenschutz-Awareness (bei Wachstum)
- Vertraulichkeitsverpflichtungen
Backup & Recovery:
- Automatische Backups (Supabase)
- Disaster Recovery Plan
- RTO: <4 Stunden, RPO: <1 Stunde
13. Automatisierte Entscheidungen/Profiling (Art. 22 DSGVO)
13.1 AI-gestütztes CV-Matching
Art der automatisierten Entscheidung:
- Berechnung von Match-Scores (0-100 Punkte)
- Skill-Gap-Analyse
- Ranking von Kandidaten
Logik und Faktoren:
- Textähnlichkeit zwischen CV und Job-Beschreibung
- Skill-Matching (Programmiersprachen, Frameworks)
- Erfahrungslevel-Abgleich
- Keine Diskriminierung nach Geschlecht, Alter, Herkunft
Tragweite und Auswirkungen:
- Unterstützung bei Recruiting-Entscheidungen
- KEINE automatische Zu- oder Absage
- KEINE rechtliche Wirkung ohne menschliche Überprüfung
Ihre Rechte:
- Widerspruchsrecht gegen automatisierte Entscheidungen
- Recht auf menschliche Überprüfung
- Recht auf Erläuterung der Bewertungslogik
13.2 Transparenz der AI-Systeme
Verwendete AI-Modelle: Azure OpenAI (GPT-4, GPT-3.5-turbo)
Zweck: Textanalyse und Strukturierung von CVs/Jobs
Bias-Mitigation: Regelmäßige Überprüfung auf Fairness
Kein Training: Ihre Daten werden NICHT zum Training von AI-Modellen verwendet
14. AI-Systeme – Transparenz & Fairness (EU AI Act)
14.1 AI-System-Klassifizierung
⚠️ WICHTIG - Hochrisiko-System nach EU AI Act:
Emplozy verarbeitet AI-gestützte Entscheidungen im HR-Bereich, was nach Anhang III Nr. 4 des EU AI Act als HOCHRISIKO-ANWENDUNG eingestuft wird:
- Kategorie: Beschäftigung, Personalmanagement und Selbstständigkeit
- Anwendungsbereich: Bewertung von Bewerbern, Ranking von Kandidaten
- Risiko-Einstufung: Hochrisiko (High-Risk)
- Rechtsgrundlage: EU AI Act Art. 6, Anhang III Nr. 4(a) - Beschäftigung
Konsequenzen der Hochrisiko-Einstufung:
- Erhöhte Transparenzpflichten
- Risikomanagementsystem erforderlich
- Technische Dokumentation nach Art. 11 EU AI Act
- Menschliche Aufsicht obligatorisch (Art. 14)
- Daten-Governance nach Art. 10 erforderlich
14.2 Transparenzpflichten
- AI-Kennzeichnung: Alle AI-generierten Inhalte sind als solche gekennzeichnet
- Erklärbarkeit: Match-Scores werden mit nachvollziehbaren Kriterien begründet
- Menschliche Aufsicht: Finale Recruiting-Entscheidungen bleiben beim Menschen
14.3 Risikomanagementsystem (Art. 9 EU AI Act)
Risikobewertung und -minderung:
- Identifizierung bekannter und vorhersehbarer Risiken
- Bewertung von Risiken unter normalem Gebrauch und Missbrauch
- Maßnahmen zur Risikominderung
- Dokumentation und regelmäßige Aktualisierung
14.4 Daten-Governance (Art. 10 EU AI Act)
Trainings-/Validierungs-/Testdaten:
- ✅ Datenqualitätssicherung
- ✅ Relevanz und Repräsentativität
- ✅ Bias-Minderung bei Datenauswahl
- ✅ Formelle Daten‑Governance‑Richtlinie: Qualitätssicherung, Quellenprüfung, Repräsentativität, keine Nutzung sensibler Kategorien; regelmäßige Reviews
14.5 Technische Dokumentation (Art. 11 EU AI Act)
Dokumentation: Wir führen eine technische Dokumentation gemäß Anhang IV (Zweck/Bestimmung, Systemarchitektur, Datenflüsse, Pre‑/Post‑Processing inkl. PII‑Redaktion, Tests/Metriken, Risiken/Minderungen, Human‑Oversight, Logging, Versionierung). Die Unterlagen werden fortlaufend aktualisiert.
Die Konformitätsbewertung sowie CE‑Kennzeichnung/Registrierung werden rechtzeitig vor Anwendbarkeit des EU AI Act für Hochrisiko‑Systeme abgeschlossen.
14.6 Aufzeichnungen (Art. 12 EU AI Act)
Automatische Protokollierung:
- Zeitpunkt und Dauer der AI-Nutzung
- Referenzdatenbank für Eingaben
- Identifikation natürlicher/juristischer Personen
- ✅ Bereits implementiert in System-Logs
14.7 Menschliche Aufsicht (Art. 14 EU AI Act)
Maßnahmen zur menschlichen Kontrolle:
- ✅ Keine automatischen Ablehnungen ohne menschliche Prüfung
- ✅ Erklärbarkeit der AI-Entscheidungen
- ✅ Möglichkeit zur Übersteuerung von AI-Empfehlungen
- ⚠️ Schulung der Endnutzer (HR-Personal) empfohlen
14.8 Bias-Vermeidung & Fairness
Fairness-Maßnahmen:
- Keine Verarbeitung von Geschlecht, Alter, Herkunft
- Fokus auf fachliche Qualifikationen
- Regelmäßige Prüfungen: monatliche Smoke‑Tests (Stichproben) und halbjährliche Bias‑Audits; Ergebnisse fließen in die Verbesserung des Systems ein
Beschwerdemöglichkeit: Bei unfairen AI-Bewertungen kontaktieren Sie uns unter privacy@emplozy.com
15. Datei-Uploads & Verarbeitung (OCR/NLP)
15.1 Upload-Sicherheit
Unterstützte Formate: PDF, DOC, DOCX, TXT
Maximale Dateigröße: 10 MB pro Datei
Sicherheitsprüfungen:
- Virus‑Scan: geplant
- Dateityp‑Validierung
- Inhaltsprüfungen/Content‑Filter
Hinweis beim Upload: Bitte keine sensiblen Daten (Gesundheit, Religion, Gewerkschaft, Politik etc.) in CVs angeben.
15.2 Verarbeitungs-Pipeline
- Schritt 1: Upload → Temporäre Speicherung
- Schritt 2: OCR/Text-Extraktion (Azure OpenAI)
- Schritt 3: NLP-Analyse & Skill-Erkennung
- Schritt 4: Match-Score-Berechnung
- Schritt 5: Ergebnis-Speicherung, Original-Datei-Löschung
PII-Behandlung: Personenbezogene Daten aus CVs werden für die Analyse extrahiert, aber nicht dauerhaft gespeichert.
16. Vorfälle/Breach (Art. 33/34 DSGVO)
16.1 Breach-Erkennungsverfahren
Automatische Überwachung:
- System-Monitoring und Alerting
- Anomalie-Erkennung in Zugriffs-Logs
- Regelmäßige Security-Scans
Manuelle Meldewege:
- Mitarbeiter-Meldungen
- Nutzer-Beschwerden
- Externe Sicherheitsmeldungen
16.2 72-Stunden-Prozess
- 0-24h: Erkennung, Bewertung, Eindämmung
- 24-72h: Behörden-Meldung (falls erforderlich)
- 72h+: Betroffenen-Benachrichtigung bei hohem Risiko
Dokumentation: Vollständiges Breach-Register mit Lessons Learned
Meldung an: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden‑Württemberg (LfDI BW)
17. Transparenz „Wer ist die Aufsicht?" (Art. 13(2)(d) DSGVO)
17.1 Zuständige Aufsichtsbehörde
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden‑Württemberg (LfDI BW)
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: +49 711 615541‑0
E‑Mail: poststelle@lfdi.bwl.de
Website: https://www.baden-wuerttemberg.datenschutz.de/
17.2 Beschwerderecht
Ihr Recht: Sie haben das Recht, sich bei der Aufsichtsbehörde zu beschweren
Kosten: Beschwerde ist kostenfrei
Verfahren: Schriftlich oder elektronisch
Gerichtlicher Rechtsschutz: Zusätzlich können Sie gerichtliche Rechtsbehelfe einlegen
EU-weite Beschwerden: Bei grenzüberschreitenden Fällen können Sie sich auch an andere EU-Datenschutzbehörden wenden.
18. Änderungen dieser Datenschutzerklärung
- Aktualisierungen: Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren
- Benachrichtigung: Wesentliche Änderungen werden per E-Mail angekündigt
- Inkrafttreten: Neue Versionen treten 30 Tage nach Bekanntgabe in Kraft
- Archiv: Frühere Versionen werden für 3 Jahre archiviert
Letzte Änderung: 2025-10-23
19. Kontakt & Fragen
Kontakt: info@emplozy.com
Postanschrift:
Emplozy
Julius-Hatry-Straße 1
68163 Mannheim
Deutschland
© 2024 Emplozy. Alle Rechte vorbehalten.
EU AI Act – Hinweis
Unser AI‑gestütztes CV‑Matching fällt voraussichtlich in den Anwendungsbereich der Hochrisiko‑Kategorien (Recruiting/Screening). Wir setzen hierzu ein internes Konformitätsprogramm um (u. a. Risikomanagement, Daten‑Governance, technische Dokumentation, menschliche Aufsicht, Logging/Monitoring). Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung werden nicht ausschließlich automatisiert getroffen; eine menschliche Überprüfung ist gewährleistet. Details und Meilensteine dokumentieren wir intern in EU_AI_ACT_COMPLIANCE_ROADMAP.md.