Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von Resume Copilot verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange.
Zusammenfassung
Wir speichern Ihren Lebenslauf, Stellenanzeigen und Kontodaten auf Supabase-Servern in Frankfurt. Generierte Texte werden von Vertex AI in der EU mit aktivierter Trainings-Opt-out-Konfiguration erstellt. Wir verkaufen Ihre Daten nicht und trainieren keine Modelle mit Ihren Eingaben.
Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist die Gendron Himmels AI Innovations GbR, Bürgerstraße 1, 22081 Hamburg, Deutschland, vertreten durch die Gesellschafter Patrick Gendron und Robin Himmels. E-Mail: team@resumecopilot.de.
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen. Für alle datenschutzbezogenen Anliegen erreichen Sie uns unter der oben genannten Adresse oder über unser Kontaktformular.
Verarbeitete Daten
Kontodaten (E-Mail, Spracheinstellung), Anwendungsdaten (Ihr Master-Lebenslauf einschließlich eines darin enthaltenen Profilbildes, hochgeladene Stellenanzeigen, generierte Lebensläufe und Anschreiben sowie zwischengespeicherte aufbereitete Formen zur Beschleunigung des Tailorings) sowie technische Telemetrie zum Betrieb des Dienstes (Fehlerberichte, Anfrageprotokolle mit entfernten personenbezogenen Daten).
Profilbilder in Ihrem Lebenslauf
Wenn der von Ihnen hochgeladene Lebenslauf ein Profilbild enthält, extrahieren wir dieses Bild und speichern es zusammen mit dem ursprünglichen Lebenslauf auf unseren Supabase-Servern in Frankfurt. Das Foto unterliegt derselben Speicherdauer wie der Lebenslauf, aus dem es stammt. Sie können das Foto vor dem Export auf jedem einzelnen zugeschnittenen Lebenslauf ausblenden. Bei Löschung Ihres Kontos wird das Foto innerhalb von 30 Tagen gemeinsam mit Ihren übrigen Lebensläufen entfernt.
Zwischengespeicherte KI-Eingaben und -Ausgaben
Um denselben Inhalt nicht bei jedem Tailoring erneut zu verarbeiten, speichern wir abgeleitete Formen Ihrer hochgeladenen Daten zwischen — zum Beispiel eine strukturierte JSON-Fassung Ihres Master-Lebenslaufs. Diese Zwischenspeicher folgen derselben Speicherdauer wie die Quelle, aus der sie abgeleitet wurden: Sie werden gelöscht, sobald Sie den Quell-Lebenslauf entfernen, und bei Löschung Ihres Kontos innerhalb von 30 Tagen mitentfernt.
Besondere Kategorien personenbezogener Daten
Für den Zuschnitt eines Lebenslaufs benötigen wir keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO (etwa Angaben zu Gesundheit oder Schwerbehinderung, Religion, Gewerkschafts- oder Parteizugehörigkeit oder ethnischer Herkunft). Enthält der von Ihnen hochgeladene Lebenslauf dennoch solche Angaben — beispielsweise einen Hinweis auf eine Schwerbehinderung oder ein Profilbild —, verarbeiten wir diese ausschließlich, um den von Ihnen angeforderten Dienst zu erbringen. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie durch das bewusste Hochladen und Zuschneiden dieser Inhalte erteilen. Sie können solche Angaben vor dem Hochladen entfernen; ein Profilbild lässt sich zudem pro zugeschnittenem Lebenslauf ausblenden.
Zweck und Rechtsgrundlage
Wir verarbeiten Ihre Daten (a) zur Erbringung des von Ihnen angeforderten Zuschnitt-Dienstes für Lebenslauf und Anschreiben sowie zur Vertrags- und Kontoverwaltung (Art. 6 Abs. 1 lit. b DSGVO); (b) zur Abwicklung von Zahlungen für kostenpflichtige Guthabenpakete (Art. 6 Abs. 1 lit. b DSGVO); (c) zur Gewährleistung von Sicherheit, Stabilität und Missbrauchsabwehr des Dienstes (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am störungsfreien und missbrauchssicheren Betrieb); (d) zur reichweitenarmen Produktanalyse mit PostHog, ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); und (e) zur Beantwortung von Anfragen über das Kontaktformular (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein: Supabase (Datenbank und Speicher, EU/Frankfurt), Vercel (Hosting, EU), Google Vertex AI (Textgenerierung, EU, ohne Training), Trigger.dev (Orchestrierung von Hintergrundprozessen, USA — ausschließlich ID-basierte Payloads), Resend (Transaktions-E-Mails, USA), Stripe (Zahlungsabwicklung), PostHog (Produktanalyse, EU-Cloud, nur mit Einwilligung) und Sentry (Fehlerüberwachung). Übermittlungen in die USA erläutern wir im folgenden Abschnitt.
Datenübermittlung in Drittländer (USA)
Einige der eingesetzten Dienstleister verarbeiten Daten in den USA, einem Drittland ohne allgemeinen Angemessenheitsbeschluss. Für diese Übermittlungen bestehen geeignete Garantien nach Art. 44 ff. DSGVO.
Trigger.dev (Hintergrundprozesse): Zur Orchestrierung von Hintergrundprozessen — etwa der Erzeugung der Export-PDFs oder geplanter Löschläufe — setzen wir Trigger.dev ein, das seine Cloud-Infrastruktur in den USA betreibt. Die Übermittlung ist durch die Standarddatenschutzklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) abgesichert. An Trigger.dev übermitteln wir grundsätzlich keine Lebenslauf- oder sonstigen Inhaltsdaten: Die Aufträge enthalten ausschließlich anonyme Kennungen (IDs); die eigentlichen Inhalte werden erst zur Laufzeit aus unseren Servern in Frankfurt geladen, im Arbeitsspeicher verarbeitet und anschließend verworfen. Es verbleibt ein technisch bedingtes Restrisiko, dass Betriebs- und Protokolldaten (z. B. Ausführungsprotokolle mit IDs und Zeitstempeln) für die Dauer der Ausführungsprotokollierung (standardmäßig bis zu 30 Tage) in den USA vorgehalten werden; dieses Restrisiko haben wir bewusst bewertet und als vertretbar eingestuft, da diese Daten keine Klartext-Inhalte enthalten.
Resend (Transaktions-E-Mails): Für den Versand von Transaktions-E-Mails (z. B. Anmelde- bzw. Magic-Link-Nachrichten oder Antworten auf Kontaktanfragen) nutzen wir Resend, das seine Infrastruktur in den USA betreibt. Die Übermittlung ist zweifach abgesichert: Resend ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss nach Art. 45 DSGVO); ergänzend gelten die Standarddatenschutzklauseln nach Art. 46 Abs. 2 lit. c DSGVO. An Resend übermitteln wir ausschließlich die für die Zustellung erforderlichen Daten — Ihre E-Mail-Adresse sowie den Betreff und Inhalt der jeweiligen Transaktions-E-Mail bzw. einen Magic-Link-Token. Lebenslauf-Inhalte werden niemals über Resend übermittelt.
Anmeldung mit Google (optional): Wenn Sie statt E-Mail-Adresse und Passwort „Weiter mit Google“ wählen, bestätigt Google uns Ihre Identität und übermittelt uns Ihren Namen, Ihre E-Mail-Adresse und, sofern vorhanden, Ihr Profilbild. Mehr erhalten wir nicht: Google übermittelt uns weder Ihre Kontakte noch Ihren Kalender oder sonstige Google-Daten, und wir übermitteln Google zu keinem Zeitpunkt Ihren Lebenslauf. Für diesen Anmeldeschritt handelt Google als eigenständiger Verantwortlicher nach seiner eigenen Datenschutzerklärung und erfährt dabei, dass Sie sich bei Resume Copilot angemeldet haben. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss nach Art. 45 DSGVO), ergänzt um die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), weil Sie diesen Anmeldeweg selbst gewählt haben. Die Anmeldung mit E-Mail-Adresse und Passwort bleibt verfügbar und bezieht Google in keiner Weise ein.
Automatisierte Verarbeitung und KI
Der Zuschnitt Ihres Lebenslaufs und Anschreibens erfolgt mithilfe eines großen Sprachmodells (Google Vertex AI, Gemini 2.5), das in der EU-Region europe-west1 betrieben wird. Google verwendet Ihre Eingaben vertraglich nicht zum Training von Modellen (Trainings-Opt-out ist konfiguriert). Zur Missbrauchs- und Sicherheitskontrolle kann Google Eingaben für einen nicht näher bestimmten Zeitraum protokollieren. Es findet keine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung statt: Alle KI-Vorschläge werden Ihnen angezeigt, können von Ihnen bearbeitet werden und werden erst nach Ihrer Bestätigung übernommen. Sie behalten die volle Kontrolle über den Inhalt.
Cookies und Reichweitenmessung
Zwingend erforderliche Cookies setzen wir nur für die Anmeldung und Ihre aktive Sitzung ein; Rechtsgrundlage für die Speicherung bzw. den Zugriff auf Ihrem Endgerät ist §25 Abs. 2 Nr. 2 TDDDG, für die Verarbeitung Art. 6 Abs. 1 lit. f DSGVO. Der Anonyme-Test-Cookie ist funktional und dient nicht dem Tracking. Zur Produktanalyse setzen wir PostHog (EU-Cloud) ein — jedoch ausschließlich mit Ihrer vorherigen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, §25 Abs. 1 TDDDG). Vor einer Einwilligung wird PostHog nicht geladen und es werden keine Analyse-Daten erhoben. Sie können die Einwilligung im Cookie-Banner mit einem Klick ablehnen und eine erteilte Einwilligung jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Sitzungsaufzeichnungen
Mit derselben Einwilligung, die Sie im Cookie-Banner erteilen, zeichnet PostHog (EU-Cloud) auch den Ablauf Ihres Besuchs auf: Mausbewegungen, Klicks, Scrollen und Seitenwechsel. Lesbare Inhalte enthalten diese Aufzeichnungen nicht. Sämtliche Texte und Eingabefelder werden bereits in Ihrem Browser durch Platzhalter ersetzt, bevor etwas übertragen wird — PostHog erhält die ursprünglichen Zeichen zu keinem Zeitpunkt. Ihr Lebenslauf, Ihr Anschreiben, Ihr Bewerbungsfoto und Ihre Unterschrift sind darüber hinaus vollständig von der Aufzeichnung ausgenommen und erscheinen nur als leere Fläche. Nicht aufgezeichnet werden außerdem die Daten, die Ihr Browser im Hintergrund mit unseren Servern austauscht, technische Protokollausgaben und eingebettete Zahlungsfelder. Zweck ist ausschließlich, Bedienprobleme in unserer Oberfläche zu erkennen; Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, §25 Abs. 1 TDDDG). Lehnen Sie im Cookie-Banner ab oder widerrufen Sie Ihre Einwilligung, findet keine Aufzeichnung statt.
Zahlungsabwicklung (Stripe)
Kostenpflichtige Guthabenpakete werden über Stripe abgewickelt. Stripe verarbeitet Zahlungs- und Kundendaten (z. B. E-Mail-Adresse, Zahlungsmittel-Metadaten, Transaktionen) als eigenständig Verantwortlicher nach Maßgabe seiner eigenen Datenschutzerklärung und gesetzlicher, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten. Rechtsgrundlage unsererseits ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Bei Löschung Ihres Kontos entfernen wir die Zuordnung zwischen Ihrem Konto und Ihrem Stripe-Kundendatensatz; der Stripe-Datensatz selbst unterliegt den regulatorischen Aufbewahrungsfristen von Stripe.
Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht auf Widerspruch (Art. 21) gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung genügt eine Nachricht über unser Kontaktformular; Auskunft und Löschung können Sie zusätzlich in Ihrem Konto anstoßen. Unabhängig davon haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit; Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Anonyme Testdaten (hochgeladener Lebenslauf, extrahiertes Profilfoto, aufbereitete JSON-Fassung, eingefügte Stellenanzeige und Ratenbegrenzungs-Zähler) werden automatisch innerhalb von 24 Stunden nach Ablauf der anonymen Sitzung gelöscht. Kontodaten und in Ihrem Konto gespeicherte Inhalte bleiben bis zur Löschung Ihres Kontos gespeichert und werden danach innerhalb von 30 Tagen aus den Live-Systemen und den Sicherungskopien entfernt. Fehlerberichte (Sentry) werden nach 90 Tagen gelöscht; Server-Anfrageprotokolle enthalten nur pseudonyme Anfrage-Kennungen. Zahlungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen (siehe Zahlungsabwicklung).
Kontakt für Datenschutzanliegen
Für datenschutzbezogene Anfragen nutzen Sie bitte unser Kontaktformular — wir antworten in der Regel innerhalb eines Werktages.
Zuletzt geprüft: 2026-08-27