Rechtliches

Datenschutzerklärung

Fassung vom 11. August 2026. Alle Fassungen

Ältere Fassung Diese Fassung ist inzwischen abgelöst und steht hier nur noch zum Nachlesen. Zur aktuell gültigen Fassung

Datenschutzerklärung

smartply – Webanwendung zum Bewerbungsmanagement

1. Geltungsbereich

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der Website und der Webanwendung smartply einschließlich Warteliste, Registrierung, Bewerbungsmanagement, KI-gestützter Funktionen, Websuche, Abrechnung, Support und Reichweitenmessung.

2. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Herforth-Consulting
Inhaber: Stephen Herforth
Schwendestraße 18
70619 Stuttgart
Deutschland

E-Mail: datenschutz@smartply.de
Allgemeine Kontaktadresse: info@smartply.de
Telefon: +49 (0)711 56 61 48 66

3. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für die nachfolgend beschriebenen Zwecke erforderlich ist. Je nach Verarbeitung stützen wir uns insbesondere auf: - Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen und die Durchführung des Nutzungsvertrags, - Art. 6 Abs. 1 Buchst. c DSGVO für gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrung, - Art. 6 Abs. 1 Buchst. f DSGVO für den sicheren, stabilen und wirtschaftlichen Betrieb sowie die Abwehr von Missbrauch, soweit keine überwiegenden Interessen der betroffenen Person entgegenstehen, - Art. 6 Abs. 1 Buchst. a DSGVO für freiwillige Einwilligungen, etwa beim Newsletter, und - Art. 9 Abs. 2 Buchst. a DSGVO, soweit ausnahmsweise besondere Kategorien personenbezogener Daten auf Grundlage einer ausdrücklichen Einwilligung verarbeitet werden.

4. Website, Hosting und Serverprotokolle

Beim Aufruf der Website oder Webanwendung werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem, Geräteinformationen und Statusmeldungen gehören. Zwecke sind Bereitstellung, Fehleranalyse, IT-Sicherheit und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.

Die Anwendung wird bei Sliplane GmbH, Deutschland, innerhalb der Europäischen Union betrieben. Sliplane verarbeitet Daten als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Die konkrete Hostingregion, eingesetzte Infrastrukturpartner und Protokollfristen sind vor Veröffentlichung technisch und vertraglich abzugleichen.

5. Erforderliche Speicherungen, Cookies und ähnliche Technologien

smartply verwendet technisch erforderliche Sitzungs- und Sicherheitsmechanismen, um Anmeldung, Nutzerkonto, Spracheinstellungen, Formularschutz und Abrechnung funktionsfähig und sicher bereitzustellen. Soweit Informationen auf dem Endgerät gespeichert oder ausgelesen werden, erfolgt dies nur, wenn es für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG), oder nach Einwilligung (§ 25 Abs. 1 TDDDG). Nicht erforderliche Dienste werden erst nach wirksamer Einwilligung aktiviert.

6. Warteliste, Newsletter und E-Mail-Kommunikation

6.1 Warteliste

Bei Eintragung in die Warteliste verarbeiten wir die angegebenen Kontaktdaten, um über Verfügbarkeit und Zugang zu smartply zu informieren. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Die Daten werden gelöscht, wenn der Zweck entfällt oder der Nutzer die Löschung verlangt, sofern keine gesetzlichen Pflichten entgegenstehen.

6.2 Newsletter

Newsletter werden nur nach Einwilligung versendet. Zur Dokumentation kann das Double-Opt-in-Verfahren mit Zeitpunkt, IP-Adresse und Bestätigungsstatus eingesetzt werden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO; die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Nach Abmeldung wird die Adresse aus dem aktiven Verteiler entfernt. Eine Sperrlistenspeicherung kann auf Art. 6 Abs. 1 Buchst. f DSGVO gestützt werden, um weitere Zusendungen zu verhindern.

6.3 Transaktions- und Service-E-Mails

Vertragsbezogene Nachrichten, etwa zur Registrierung, Passwortwiederherstellung, Sicherheit, Zahlung oder wesentlichen Produktänderung, werden auf Art. 6 Abs. 1 Buchst. b oder c DSGVO gestützt. Sie sind keine Werbung, soweit ihr Inhalt auf den erforderlichen Service beschränkt bleibt.

6.4 Versanddienstleister Brevo

Für den E-Mail-Versand nutzen wir Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin). Brevo verarbeitet insbesondere Kontaktdaten, Versand- und Zustellinformationen sowie – soweit aktiviert und rechtlich zulässig – Öffnungs- und Klickdaten als Auftragsverarbeiter. Trackingfunktionen werden nur nach der dafür erforderlichen Einwilligung eingesetzt. Näheres zu Unterauftragsverarbeitern und Drittlandzugriffen ist anhand der aktuellen Vertragsunterlagen zu prüfen.

7. Registrierung, Benutzerkonto und Authentifizierung

Bei Registrierung und Nutzung des Kontos verarbeiten wir insbesondere Name, E-Mail-Adresse, Authentifizierungsdaten, Sprache, Tarif, Einstellungen, Zeitpunkte von Anmeldung und Änderungen sowie sicherheitsrelevante Metadaten. Zwecke sind Einrichtung, Betrieb und Schutz des Kontos sowie Durchführung des Vertrags. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und, für Sicherheitsmaßnahmen, Buchst. f DSGVO.

Passwörter werden nicht im Klartext gespeichert. Nutzer sind dafür verantwortlich, Zugangsdaten geheim zu halten. Bei Verdacht auf Missbrauch können Sitzungen beendet, Zugänge vorübergehend gesperrt und sicherheitsrelevante Vorgänge protokolliert werden.

8. Bewerbungsmanagement und Nutzerinhalte

Nutzer können Angaben zu Stellen, Unternehmen, Kontaktpersonen, Bewerbungsstatus, Terminen, Notizen und Dokumenten speichern. Dabei können personenbezogene Daten des Nutzers und Dritter verarbeitet werden. Zweck ist die vom Nutzer gewünschte Organisation und Vorbereitung eigener Bewerbungen. Rechtsgrundlage für Daten des Nutzers ist Art. 6 Abs. 1 Buchst. b DSGVO.

Soweit Nutzer personenbezogene Daten Dritter eingeben, entscheiden sie über Inhalt und Zweck dieser Eingabe. Sie sollen nur erforderliche, rechtmäßig erlangte Daten eintragen und keine vertraulichen oder besonderen Kategorien personenbezogener Daten Dritter hochladen. Eine Übermittlung an Arbeitgeber erfolgt nur auf Veranlassung des Nutzers; smartply trifft keine Auswahlentscheidung für Arbeitgeber.

9. Besondere Kategorien personenbezogener Daten

Bewerbungsunterlagen können Angaben enthalten, aus denen etwa Gesundheit, Behinderung, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, ethnische Herkunft oder sexuelle Orientierung hervorgehen. Solche Daten sollen nur eingegeben werden, wenn dies erforderlich ist und eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO vorliegt oder eine andere gesetzliche Ausnahme greift.

Die Einwilligung in die Speicherung innerhalb von smartply umfasst keine Übermittlung an einen KI- oder Websuchdienst. Besondere Kategorien personenbezogener Daten werden daher nicht gezielt an Mistral AI oder einen Websuchanbieter übermittelt. Nutzer sollen entsprechende Inhalte vor einer KI-Analyse entfernen oder schwärzen. Soweit technisch erkennbar, blockiert smartply eine solche Übermittlung.

10. KI-gestützte Funktionen, Job-Fit-Analysen und Websuche

10.1 Funktionsweise und verwendete Daten

Auf Wunsch des Nutzers können KI-gestützte Funktionen Texte strukturieren, Formulierungen vorschlagen, Stellenanforderungen zusammenfassen oder eine unverbindliche Job-Fit-Analyse erstellen. Verarbeitet werden nur die vom Nutzer ausgewählten oder für die konkrete Funktion erforderlichen Inhalte. Dazu können Stellenbeschreibung, Qualifikationen, Berufserfahrung, Fähigkeiten und vom Nutzer formulierte Hinweise gehören.

10.2 Dienstleister Mistral AI

Für diese Funktionen nutzen wir Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich, als Auftragsverarbeiter. Grundlage ist ein Vertrag nach Art. 28 DSGVO. Nach den für den eingesetzten API-Dienst geltenden Produkt- und Vertragsangaben werden API-Inhalte nicht zum Training der allgemeinen Modelle verwendet. Die tatsächliche Konfiguration des Kontos, eine gegebenenfalls verfügbare Zero-Data-Retention-Option und die jeweils gültigen Vertragsbedingungen werden regelmäßig geprüft.

10.3 Rechtsgrundlage und Datenminimierung

Die Verarbeitung erfolgt zur Bereitstellung der vom Nutzer angeforderten Funktion auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Es werden nur erforderliche Daten übertragen. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie nicht erforderliche personenbezogene Daten Dritter sind von der Übermittlung ausgeschlossen. Eine spätere Erweiterung wäre nur nach gesonderter rechtlicher Prüfung, geeigneten Schutzmaßnahmen und – soweit erforderlich – ausdrücklicher Einwilligung zulässig.

10.4 Profiling, Aussagekraft und keine automatisierte Entscheidung

Eine Job-Fit-Analyse kann Merkmale eines Nutzerprofils mit einer Stellenbeschreibung vergleichen und damit Profiling im Sinne von Art. 4 Nr. 4 DSGVO darstellen. Das Ergebnis ist eine unverbindliche Unterstützung, kann unvollständig oder fehlerhaft sein und ersetzt keine eigene Prüfung. smartply trifft keine Entscheidung über Einstellung, Ablehnung oder Zugang zu einer Beschäftigung. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO findet durch smartply nicht statt.

10.5 Speicherung der KI-Eingaben und -Ausgaben

Von smartply in das Nutzerkonto übernommene Eingaben und Ergebnisse werden dort bis zur Löschung durch den Nutzer oder bis zur Kontolöschung gespeichert. Technische Protokolle werden nur für Betrieb, Fehleranalyse und Missbrauchsabwehr sowie nur für die jeweils erforderliche Dauer vorgehalten. Die hiervon zu unterscheidende Speicherung in den Systemen von Mistral AI richtet sich nach der konkret eingesetzten API und den nachfolgend beschriebenen Löschmaßnahmen.

10.6 Aktuelle Websuche über Mistral AI und Brave

Bei bestimmten Funktionen kann smartply aktuelle öffentlich zugängliche Informationen recherchieren. Die Websuche wird als serverseitiges Werkzeug über die Agents-/Conversations-API von Mistral AI ausgeführt. Mistral AI setzt hierfür nach seiner aktuellen Unterauftragsverarbeiterliste Brave Software, Inc., USA, für die Websuche ein.

An Mistral AI und im Rahmen der Suche an Brave werden ausschließlich für die Recherche erforderliche Suchbegriffe und technische Metadaten übermittelt, beispielsweise Stellenbezeichnung, Unternehmensname, Branche, Ort und Suchsprache. Namen, E-Mail-Adressen, Telefonnummern, vollständige Lebensläufe oder Anschreiben, freie Bewerbungsnotizen, Bewerbungsverläufe und besondere Kategorien personenbezogener Daten werden nicht in Suchanfragen aufgenommen. Die Anwendung soll diese Trennung technisch durch vorgegebene Suchfelder, Filter und Sperrregeln sicherstellen.

Verarbeitet werden außerdem die öffentlich auffindbaren Suchergebnisse, Quelladressen, kurze Quellenauszüge und daraus abgeleitete Auswertungen. Suchergebnisse können in das Nutzerkonto übernommen und dort nach Abschnitt 16 gespeichert werden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, weil die Suche nur auf Anforderung des Nutzers zur Bereitstellung der jeweiligen smartply-Funktion erfolgt.

Mistral AI weist für seine Agents-API darauf hin, dass Ein- und Ausgaben ohne eine kundenseitige Löschung grundsätzlich bis zur Beendigung des Mistral-Kundenkontos gespeichert werden können. smartply löscht deshalb die für eine Websuche angelegte Conversation nach Übernahme des Ergebnisses automatisiert über die von Mistral bereitgestellte Löschschnittstelle, grundsätzlich unverzüglich und spätestens innerhalb von 24 Stunden. Vor Veröffentlichung ist technisch und vertraglich zu bestätigen, dass die Löschung auch Suchanfragen, Werkzeugausgaben und zugehörige Protokolldaten erfasst und welche Restfristen für Sicherheitskopien gelten.

11. Tarife, Vertrag, Abrechnung und Stripe

Für Abschluss und Verwaltung kostenpflichtiger Tarife verarbeiten wir Vertrags-, Tarif-, Rechnungs- und Zahlungsstatusdaten auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Handels- und steuerrechtlich erforderliche Unterlagen verarbeiten wir nach Art. 6 Abs. 1 Buchst. c DSGVO.

Zahlungen werden über Stripe Payments Europe, Ltd., Irland, abgewickelt. Stripe erhält die für Zahlung, Betrugsprävention und gesetzliche Pflichten erforderlichen Daten und kann insoweit je nach Verarbeitung als Auftragsverarbeiter oder eigener Verantwortlicher handeln. Zahlungsinstrumentdaten werden grundsätzlich unmittelbar durch Stripe verarbeitet. Drittlandübermittlungen innerhalb der Stripe-Unternehmensgruppe sind anhand der aktuellen Vertrags- und Datenschutzhinweise zu prüfen.

12. Kontakt, Support und Feedback

Bei Kontaktaufnahme verarbeiten wir Kontaktdaten, Inhalt, Anhänge und Kommunikationsmetadaten, um die Anfrage zu beantworten und zu dokumentieren. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO. Supportnachrichten sollen keine nicht erforderlichen Bewerbungsunterlagen oder sensiblen Daten enthalten.

13. Reichweitenmessung mit Matomo

Zur datensparsamen Reichweitenmessung kann eine selbst gehostete Matomo-Instanz eingesetzt werden. Vorgesehen ist eine Konfiguration ohne Tracking-Cookies, mit gekürzten IP-Adressen und ohne geräteübergreifende Profile. Die Auswertung dient der Verbesserung und sicheren Bereitstellung des Angebots auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Soweit die tatsächliche Konfiguration eine Einwilligung nach § 25 TDDDG oder Art. 6 Abs. 1 Buchst. a DSGVO erfordert, wird Matomo erst nach Einwilligung aktiviert. Vor Veröffentlichung sind Hostingort, Rohdatenumfang, Opt-out und Löschfrist zu verifizieren.

14. Empfänger und Auftragsverarbeiter

Personenbezogene Daten erhalten nur Stellen, die sie für die beschriebenen Zwecke benötigen. Hierzu können insbesondere gehören:

Empfänger Zweck und Datenkategorien
Sliplane GmbH Hosting und Infrastruktur; Verbindungs-, Konto-, Inhalts- und Betriebsdaten
Mistral AI SAS KI-Funktionen und serverseitige Websuche; minimierte Eingaben, Ausgaben, Suchwerkzeugdaten und technische Metadaten
Brave Software, Inc., USA Unterauftragsverarbeiter von Mistral AI für die Websuche; ausschließlich minimierte Suchbegriffe wie Stellenbezeichnung, Unternehmen, Branche, Ort und Suchsprache sowie Such-/Ergebnis-Metadaten; keine Namen, Kontaktdaten, vollständigen Bewerbungsunterlagen oder Art.-9-Daten
Sendinblue GmbH / Brevo Versand von Wartelisten-, Newsletter-, Transaktions- und Service-E-Mails; Kontakt-, Versand- und gegebenenfalls Einwilligungsdaten
Stripe Payments Europe, Ltd. Zahlungsabwicklung, Abonnementverwaltung, Betrugsprävention und gesetzliche Pflichten; Vertrags-, Zahlungs- und Rechnungsdaten
Vom Nutzer bestimmte Arbeitgeber oder Kontaktpersonen Übermittlung von Bewerbungsinhalten ausschließlich auf Veranlassung des Nutzers
Berater, Behörden und Gerichte Rechtsberatung, Rechtsverteidigung und Erfüllung gesetzlicher Pflichten, soweit erforderlich

Weitere Empfänger können sich aus aktuellen Unterauftragsverarbeiterlisten der eingesetzten Dienstleister ergeben. Diese Listen werden geprüft und Änderungen im Rahmen der vertraglichen Informations- und Widerspruchsrechte bewertet.

15. Drittlandübermittlungen

Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums kann insbesondere durch Unterauftragsverarbeiter der Dienstleister erfolgen. Im Zusammenhang mit der Websuche setzt Mistral AI Brave Software, Inc. in den USA ein. Die Übermittlung erfolgt innerhalb der Auftragsverarbeitungskette smartply – Mistral AI – Brave. smartply schließt deshalb nicht selbst einen Auftragsverarbeitungsvertrag mit Brave, muss aber sicherstellen, dass Mistral AI Brave wirksam als Unterauftragsverarbeiter einbindet und für dessen Verarbeitung einsteht.

Soweit kein Angemessenheitsbeschluss nach Art. 45 DSGVO für die konkrete Übermittlung greift, werden geeignete Garantien nach Art. 46 DSGVO, regelmäßig EU-Standardvertragsklauseln, und erforderlichenfalls zusätzliche Maßnahmen genutzt. Vor Einsatz werden Übermittlungsweg, Rollen, Datenumfang, Speicherorte, Zugriffsmöglichkeiten und Schutzmaßnahmen in einer Transfer-Folgenabschätzung bewertet. Betroffene können Informationen zu den einschlägigen Garantien über datenschutz@smartply.de anfordern.

16. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen. Maßgeblich sind insbesondere folgende Fristen und Löschereignisse:

Datenkategorie Vorgesehene Speicherdauer / Löschereignis
Server-, Sicherheits- und Fehlerprotokolle Grundsätzlich höchstens 30 Tage; längere Speicherung nur bei dokumentiertem Sicherheitsvorfall oder Rechtsverfolgung
Benutzerkonto und Bewerbungsinhalte Während des Vertrags; Löschung auf Nutzerwunsch oder bei Kontolöschung, vorbehaltlich gesetzlicher Pflichten und einer gegebenenfalls angebotenen kurzen Exportfrist
KI-Ergebnisse im smartply-Konto Bis zur Löschung des einzelnen Inhalts durch den Nutzer oder bis zur Kontolöschung
Mistral Chat-/Modell-API ohne Agents Nach der konkret vereinbarten API-Konfiguration; Ziel ist Zero Data Retention, ansonsten derzeit grundsätzlich höchstens 30 rollierende Tage für Sicherheits- und Missbrauchszwecke
Mistral Agents-/Conversations-API einschließlich Websuche Automatisierte Löschung der jeweiligen Conversation nach Übernahme des Ergebnisses, grundsätzlich unverzüglich und spätestens innerhalb von 24 Stunden. Ohne diese Löschung kann nach der veröffentlichten Mistral-Regelung eine Speicherung bis zur Beendigung des Mistral-Kundenkontos erfolgen. Löschumfang und Restfristen sind vor Veröffentlichung zu bestätigen.
Warteliste Bis zur Freischaltung, zum Wegfall des Zwecks oder zu einem vorherigen Löschverlangen
Newsletter Bis zum Widerruf; Nachweise der Einwilligung und Sperrlisteneinträge im erforderlichen Umfang zur Rechtsverteidigung
Supportkommunikation Regelmäßig bis drei Jahre nach Abschluss der Anfrage; kürzer, wenn kein Dokumentationsbedarf besteht
Vertrags- und Rechnungsunterlagen Nach den einschlägigen handels- und steuerrechtlichen Aufbewahrungsfristen, regelmäßig sechs, acht oder zehn Jahre je nach Dokumentart und anwendbarer Vorschrift
Sicherheitskopien Überschreibung nach festgelegtem Rotationsplan; Zielwert höchstens 90 Tage, soweit keine zwingenden Gründe entgegenstehen

Ist eine sofortige Löschung in Sicherungssystemen technisch nicht möglich, werden die Daten bis zur endgültigen Überschreibung gesperrt und nicht produktiv genutzt.

17. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, sichere Authentifizierung, Protokollierung sicherheitsrelevanter Ereignisse, Datensicherung, Patch- und Schwachstellenmanagement sowie Verfahren zur Wiederherstellung und regelmäßigen Überprüfung. Die Maßnahmen werden risikoorientiert fortentwickelt.

18. Rechte betroffener Personen

Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Ein Widerspruch gegen Direktwerbung wird ohne Interessenabwägung umgesetzt.

Anfragen können an datenschutz@smartply.de gerichtet werden. Zur Verhinderung unbefugter Offenlegung können wir einen angemessenen Identitätsnachweis verlangen.

19. Beschwerderecht

Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Verantwortlichen ist voraussichtlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig. Das Recht, sich an eine andere zuständige Aufsichtsbehörde zu wenden, bleibt unberührt.

20. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister, Rechtslage oder tatsächliche Verarbeitungen ändern. Die jeweils aktuelle Fassung wird in der Anwendung veröffentlicht. Bei wesentlichen Änderungen informieren wir registrierte Nutzer in geeigneter Weise.