Rechtliches

Datenschutzerklärung

Fassung vom 19. August 2026. Alle Fassungen

Datenschutzerklärung

Stand: 19. August 2026

1. Geltungsbereich

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der öffentlichen Website und der Webanwendung smartply. Sie umfasst insbesondere Registrierung und Benutzerkonto, Anmeldung über Google, Bewerbungsmanagement, Dokumente und Datenexporte, KI-gestützte Funktionen und Websuche, Tarife und Abrechnung, Widerrufs- und Kündigungsfunktionen, Kontakt, Support und Feedback, Bewertungen und Erfahrungsberichte, Produktanalyse sowie die Messung von Anzeigen-Conversions.

2. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Herforth Consulting
Inhaber: Stephen Herforth
Schwendestr. 18
70619 Stuttgart
Deutschland

E-Mail: datenschutz@smartply.de
Allgemeine Kontaktadresse: info@smartply.de
Telefon: +49 (0)711 56 61 48 66

3. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für die in dieser Erklärung beschriebenen Zwecke erforderlich ist. Je nach Verarbeitung stützen wir uns insbesondere auf:

Vertrag und vorvertragliche Maßnahmen: Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen und die Durchführung des Nutzungsvertrags.

Gesetzliche Pflichten: Art. 6 Abs. 1 Buchst. c DSGVO, insbesondere für handels-, steuer-, verbraucherschutz- und nachweisrechtliche Pflichten.

Berechtigte Interessen: Art. 6 Abs. 1 Buchst. f DSGVO für den sicheren, stabilen und wirtschaftlichen Betrieb, die Verbesserung des Angebots, die Abwehr von Missbrauch sowie die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, soweit keine überwiegenden Interessen der betroffenen Person entgegenstehen.

Einwilligung: Art. 6 Abs. 1 Buchst. a DSGVO für freiwillige Einwilligungen, insbesondere für Analyse, Marketing und die öffentliche Anzeige von Erfahrungsberichten.

Besondere Kategorien: Art. 9 Abs. 2 Buchst. a DSGVO, soweit ausnahmsweise besondere Kategorien personenbezogener Daten auf Grundlage einer ausdrücklichen Einwilligung verarbeitet werden.

Soweit wir eine Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO stützen, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

4. Website, Hosting, Speicherorte und Fehlerdiagnose

4.1 Verbindungs- und Serverdaten

Beim Aufruf der Website oder Webanwendung werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem, Geräteinformationen und Statusmeldungen gehören. Zwecke sind Bereitstellung, Fehleranalyse, IT-Sicherheit und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.

Webserver-Protokolle werden grundsätzlich höchstens 14 Tage gespeichert. Eine längere Speicherung erfolgt nur, wenn dies zur Aufklärung eines konkreten Sicherheitsvorfalls oder zur Rechtsverfolgung erforderlich ist.

4.2 Hosting und Objektspeicher

Die Anwendung wird bei der Sliplane GmbH, Deutschland, innerhalb der Europäischen Union betrieben. Sliplane verarbeitet Daten als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Personenbezogene Daten werden dort insbesondere in einer verwalteten PostgreSQL-Datenbank und in einem S3-kompatiblen Objektspeicher verarbeitet. Im Objektspeicher liegen insbesondere Bewerbungsfotos, hochgeladene Zeugnisse und sonstige Dokumente, Unterschriften, Screenshots sowie vorübergehend erzeugte Exportdateien. Auch die selbst gehostete Matomo-Instanz wird innerhalb dieser Infrastruktur betrieben.

4.3 Fehlerdiagnose mit Sentry

Zur Erkennung und Behebung serverseitiger Programmfehler nutzen wir Sentry, einen Dienst der Functional Software, Inc., USA. Übermittelt werden insbesondere Stacktrace, Fehlertyp, Anfragepfad, Zeitpunkt, Release und Server-Kennung. Die Konfiguration ist so gewählt, dass kein standardmäßiger Nutzerbezug übermittelt wird, keine Anfragerümpfe und keine lokalen Variablen erfasst werden. Sentry wird nicht als Browser-Tracking eingesetzt, setzt für diesen Zweck keine Cookies und ist deshalb keine Kategorie des Einwilligungsbanners.

Sentry verarbeitet die Fehlerdaten in der von uns gewählten EU-Region als Auftragsverarbeiter. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb des Dienstes. Fehlerdaten werden nur so lange gespeichert, wie dies für die Fehleranalyse und Störungsbehebung erforderlich ist, und anschließend gelöscht. Eine längere Aufbewahrung erfolgt nur, wenn dies zur Bearbeitung eines konkreten Sicherheits- oder Fehlerfalls oder zur Rechtsverteidigung erforderlich ist.

5. Cookies, lokale Speicherungen und Einwilligungsverwaltung

smartply verwendet technisch notwendige Mechanismen und – nur nach Einwilligung – Analyse- und Marketing-Technologien. Nicht erforderliche Dienste werden erst aktiviert, wenn Sie über das Banner „Datenschutz-Einstellungen“ eingewilligt haben.

Ihre Auswahl speichern wir im First-Party-Cookie smartply_consent für zwölf Monate. Es enthält nur die Fassung der Einwilligungslogik und die ausgewählten Kategorien. Sie können die Auswahl jederzeit über „Cookie-Einstellungen“ im Fußbereich der Website und, soweit vorhanden, im Kontobereich ändern. Der Widerruf wirkt für die Zukunft.

Kategorie Zweck und Beispiele Rechtsgrundlage
Notwendig Anmeldung, Sitzung, Formularschutz und Sicherheit; Speicherung der Einwilligungsentscheidung § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. b und f DSGVO; keine Einwilligung erforderlich
Analyse Reichweiten- und Nutzungsanalyse mit der selbst gehosteten Matomo-Instanz Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 Buchst. a DSGVO
Marketing Messung des Erfolgs von Google-Ads-Anzeigen auf der öffentlichen Website Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 Buchst. a DSGVO

Für das Google-Ads-Conversion-Tracking kann nach Einwilligung zusätzlich das First-Party-Cookie smartply_gclid gesetzt werden. Es enthält eine von Google an die Seitenadresse angehängte Klick-Kennung und hat eine Höchstlaufzeit von 90 Tagen. Einzelheiten enthält Abschnitt 13.3.

6. E-Mail-Kommunikation und Brevo

6.1 Transaktions- und Service-E-Mails

Wir versenden Nachrichten, die für Registrierung, Anmeldung, Passwortwiederherstellung, Zwei-Faktor-Authentifizierung, Sicherheit, Zahlung, Vertragsverwaltung, Widerruf, Kündigung oder wesentliche Änderungen des Dienstes erforderlich sind. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b oder c DSGVO, bei Sicherheitsinformationen auch Art. 6 Abs. 1 Buchst. f DSGVO. Diese Nachrichten werden inhaltlich auf den erforderlichen Service beschränkt.

6.2 Begleitende Produkt- und Lifecycle-Nachrichten

Soweit entsprechende Funktionen freigeschaltet sind, können wir registrierten Nutzern zeitlich an Nutzungsschritte anknüpfende Hinweise senden, etwa zum Einstieg, zu noch nicht genutzten Funktionen oder zur Reaktivierung. Versandzeitpunkt und Nachrichtenschlüssel werden gespeichert, um Doppelversand zu vermeiden; eine Abmeldung wird in einer Sperrliste dokumentiert.

Solche Nachrichten werden nur versendet, wenn dafür eine Einwilligung vorliegt oder sämtliche Voraussetzungen einer gesetzlich zulässigen Bestandskundenkommunikation erfüllt sind. Sie können sich jederzeit über den Abmeldelink oder in den Kontoeinstellungen abmelden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO oder – bei zulässiger Bestandskundenkommunikation – Art. 6 Abs. 1 Buchst. f DSGVO in Verbindung mit § 7 Abs. 3 UWG.

6.3 Versanddienstleister Brevo

Für den E-Mail-Versand nutzen wir Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin) als Auftragsverarbeiter. Brevo verarbeitet insbesondere E-Mail-Adresse, Name, Nachrichtentyp, Versand-, Zustell- und Abmeldeinformationen sowie erforderliche technische Metadaten. Öffnungs- oder Klicktracking wird nur eingesetzt, wenn dies für die jeweilige Nachricht rechtlich zulässig ist und eine gegebenenfalls erforderliche Einwilligung vorliegt.

7. Registrierung, Benutzerkonto, Anmeldung und Onboarding

7.1 Registrierung und Kontoverwaltung

Bei Registrierung und Nutzung des Kontos verarbeiten wir insbesondere Name, E-Mail-Adresse, Authentifizierungsdaten, Sprache, Tarif, Einstellungen, Registrierungs- und Anmeldezeitpunkte sowie sicherheitsrelevante Metadaten. Zwecke sind Einrichtung, Betrieb und Schutz des Kontos sowie Durchführung des Nutzungsvertrags. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und, für Sicherheitsmaßnahmen, Buchst. f DSGVO.

Passwörter werden nicht im Klartext gespeichert. Bei Verdacht auf Missbrauch können Sitzungen beendet, Zugänge vorübergehend gesperrt und sicherheitsrelevante Vorgänge protokolliert werden.

7.2 Anmeldung mit Google

Alternativ kann die Anmeldung mit einem Google-Konto genutzt werden. Hierfür werden die von Google freigegebenen Basisprofildaten, insbesondere Name und E-Mail-Adresse, sowie Anbieterkennung, Google-Konto-ID und das für die Verbindung erforderliche OAuth-Token verarbeitet. Zweck ist die von Ihnen gewählte Anmeldung und Kontoverknüpfung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Für die Verarbeitung im Google-Konto ist Google nach seinen eigenen Datenschutzbestimmungen verantwortlich.

7.3 Zwei-Faktor-Authentifizierung

Wenn Sie die Zwei-Faktor-Authentifizierung aktivieren, verarbeiten wir ein TOTP-Geheimnis und Wiederherstellungscodes. Zweck ist der zusätzliche Schutz des Kontos. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO. Die Daten werden verschlüsselt oder in einer Form gespeichert, die einen unbefugten Zugriff erschwert, und bei Deaktivierung oder Kontolöschung gelöscht, soweit keine Sicherheitsgründe eine kurzfristige Sperrung erfordern.

7.4 Onboarding, Testphase und Herkunft der Registrierung

Für das Onboarding können wir speichern, welche Einführungsschritte abgeschlossen wurden, welches Bewerbungsziel Sie angegeben haben und wie Sie den erwarteten Zeitaufwand einschätzen. Für eine angebotene kostenlose Testphase können A/B-Variante, Registrierungs-, Start- und Endzeitpunkt sowie die Information gespeichert werden, ob die Testphase bereits genutzt wurde. Dies dient der Bereitstellung des Kontos und der Testphase auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.

Kampagnenparameter aus einer smartply-eigenen Seitenadresse (utm_source, utm_medium, utm_campaign) werden zunächst nur in der Sitzung und bei Registrierung als grobes Herkunftsmerkmal am Konto gespeichert. Sie enthalten keine Google-Klick-Kennung. Zweck ist die Auswertung von Registrierungskanälen und die Zuordnung einer Testphasenvariante. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse liegt in der wirtschaftlichen Auswertung und Verbesserung eigener Kampagnen.

8. Bewerbungsmanagement, Dokumente und Daten Dritter

8.1 Bewerbungsinhalte

Nutzer können Angaben zu Stellen, Unternehmen, Kontaktpersonen, Bewerbungsstatus, Terminen, Notizen, Lebenslauf, Anschreiben, Zeugnissen, Bildern, Unterschriften und weiteren Dokumenten speichern. Dabei werden personenbezogene Daten des Nutzers und gegebenenfalls Dritter verarbeitet. Zweck ist die vom Nutzer gewünschte Organisation, Erstellung und Vorbereitung eigener Bewerbungen. Rechtsgrundlage für Daten des Nutzers ist Art. 6 Abs. 1 Buchst. b DSGVO.

Soweit Nutzer personenbezogene Daten Dritter eingeben, entscheiden sie über Inhalt und Zweck dieser Eingabe. Sie sollen nur erforderliche und rechtmäßig erlangte Daten eintragen und keine vertraulichen oder besonderen Kategorien personenbezogener Daten Dritter hochladen. Eine Übermittlung an Arbeitgeber oder Kontaktpersonen erfolgt nur auf Veranlassung des Nutzers; smartply trifft keine Auswahlentscheidung für Arbeitgeber.

8.2 Abruf und Screenshot einer Stellenanzeige

Wenn Sie eine Stellenanzeige über eine Internetadresse importieren, kann smartply die öffentlich erreichbare Anzeige von dem fremden Portal abrufen und einen Screenshot im Objektspeicher ablegen. Der Screenshot unterstützt die Dokumentation des ursprünglichen Anzeigeninhalts und wird 30 Tage nach dem Schließen der Bewerbung automatisch gelöscht. Der Löschvorgang wird im Bewerbungsverlauf angezeigt. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.

Beim Abruf erhält das fremde Portal technisch bedingt insbesondere die abrufende IP-Adresse, Zeitpunkt, Zieladresse und technische Anfrageinformationen. Für den technischen Abruf können weisungsgebundene IT-Dienstleister eingesetzt werden. Diese erhalten nur die für den Abruf erforderlichen Adress- und Verbindungsdaten und werden entsprechend den gesetzlichen Anforderungen eingebunden.

8.3 Datenexport

Über die Exportfunktion können Sie eine maschinenlesbare JSON-Datei mit den im Konto gespeicherten personenbezogenen Daten erzeugen. Die Datei wird unter einem nicht sprechenden, zufälligen Pfad abgelegt, ist nur nach Anmeldung für den Kontoinhaber abrufbar und wird nach 24 Stunden physisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; die Funktion unterstützt außerdem das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO.

9. Besondere Kategorien personenbezogener Daten

Bewerbungsunterlagen können Angaben enthalten, aus denen etwa Gesundheit, Behinderung, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, ethnische Herkunft oder sexuelle Orientierung hervorgehen. Solche Angaben sollen nur eingegeben werden, wenn dies für die eigene Bewerbung erforderlich ist und eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO vorliegt oder eine andere gesetzliche Ausnahme greift.

Die Speicherung solcher Inhalte im smartply-Konto führt nicht automatisch dazu, dass sie an einen KI- oder Websuchdienst übermittelt werden dürfen. Nutzer sollen nicht erforderliche sensible Angaben vor einer KI-Analyse entfernen oder schwärzen. Eine allgemeine automatische Erkennung oder Sperre sämtlicher Daten nach Art. 9 DSGVO findet nicht statt. Beim KI-gestützten Lebenslauf-Import werden erkannte Kontaktdaten nach dem in Abschnitt 10.3 beschriebenen Verfahren vor der Übermittlung entfernt. Für die Websuche werden feste, auf die Recherche beschränkte Felder genutzt.

10. KI-gestützte Funktionen, Job-Fit-Analysen und Websuche

10.1 Funktionen und Datenarten

Auf Anforderung des Nutzers bietet smartply KI-gestützte Unterstützung an. Dazu gehören je nach freigeschaltetem Funktionsumfang unter anderem Textstrukturierung und Formulierungsvorschläge, Zusammenfassung von Stellenanforderungen, ATS-Check, unverbindliche Job-Fit-Analyse, Gehaltsanalyse, Interviewtraining, Kurzprofil-Erstellung, Kürzung und Tonfallprüfung von Anschreiben, Lebenslauf-Import sowie ein KI-Coach-Chat.

Verarbeitet werden nur die vom Nutzer ausgewählten oder für die konkrete Funktion erforderlichen Inhalte. Dazu können Stellenbeschreibung, Profilangaben, Qualifikationen, Berufserfahrung, Fähigkeiten, Bewerbungskennzahlen und vom Nutzer formulierte Hinweise gehören.

10.2 Dienstleister Mistral AI

Für KI-Funktionen nutzen wir Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich, als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Nach den für den eingesetzten API-Dienst geltenden Produkt- und Vertragsbedingungen werden API-Inhalte nicht zum Training allgemeiner Modelle verwendet. Rechtsgrundlage für die auf Wunsch des Nutzers ausgelöste Verarbeitung ist Art. 6 Abs. 1 Buchst. b DSGVO.

10.3 Lebenslauf-Import

Beim Lebenslauf-Import wird die hochgeladene Datei zunächst in smartply ausgelesen. Vor der Übermittlung des Textes an Mistral AI entfernt smartply erkannte Kontaktdaten wie Name, Anschrift, Telefonnummer, E-Mail-Adresse und LinkedIn-Adresse. Diese Daten werden anschließend lokal aus dem smartply-Konto ergänzt. Die Kontaktdatenschwärzung reduziert den an Mistral übermittelten Datenumfang; sie ist keine allgemeine Erkennung sämtlicher sensibler Inhalte.

10.4 KI-Coach-Chat

Für den KI-Coach-Chat kann smartply einen minimierten, auf das Konto bezogenen Kontext aus Profil, Bewerbungen und eigenen Kennzahlen zusammenstellen. Der an den Chat übermittelte Kontext wird so gestaltet, dass direkte Kontaktdaten nicht erforderlich sind. Der Chatverlauf liegt nur in der serverseitigen Sitzung, umfasst höchstens 20 Nachrichten und wird beim Abmelden oder mit Ende der Sitzung verworfen. In das Konto ausdrücklich übernommene Inhalte bleiben hiervon unberührt.

10.5 Profiling und keine automatisierte Entscheidung

Eine Job-Fit- oder ATS-Analyse kann Merkmale eines Nutzerprofils mit einer Stellenbeschreibung vergleichen und damit Profiling im Sinne von Art. 4 Nr. 4 DSGVO darstellen. Das Ergebnis ist eine unverbindliche Unterstützung, kann unvollständig oder fehlerhaft sein und ersetzt keine eigene Prüfung. smartply trifft keine Entscheidung über Einstellung, Ablehnung oder Zugang zu einer Beschäftigung. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO findet durch smartply nicht statt.

10.6 Websuche und geteiltes Firmenarchiv

Bei bestimmten Funktionen kann smartply aktuelle öffentlich zugängliche Informationen recherchieren. Die Websuche wird als serverseitiges Werkzeug über die Agents-/Conversations-API von Mistral AI ausgeführt. Mistral AI setzt hierfür nach seiner Unterauftragsverarbeiterliste Brave Software, Inc., USA, ein.

Übermittelt werden ausschließlich für die Recherche erforderliche, fest vorgegebene Suchangaben und technische Metadaten, etwa Stellenbezeichnung, Unternehmensname, Branche, Ort und Suchsprache. Namen und Kontaktdaten des Nutzers, vollständige Lebensläufe oder Anschreiben, freie Bewerbungsnotizen und Bewerbungsverläufe werden nicht als Suchfelder verwendet.

Die Anfrage wird mit der API-Einstellung store: false ausgeführt. smartply veranlasst damit keine dauerhafte serverseitige Speicherung einer Conversation bei Mistral AI; ein nachträglicher Löschaufruf für eine gespeicherte Conversation ist deshalb nicht erforderlich. Davon unberührt bleiben technisch unvermeidbare oder vertraglich vereinbarte kurzzeitige Sicherheits- und Betriebsprotokolle des Dienstleisters.

Recherchierte Unternehmensfakten können unter einem normalisierten Firmennamen für 30 Tage in einem geteilten Firmenarchiv zwischengespeichert und bei weiteren Recherchen wiederverwendet werden. Der Cache enthält keine Nutzerkennung, keine Zuordnung zu einem Konto, keine konkreten Bewerbungsinhalte und insbesondere nicht den Text der individuellen Stellenanzeige.

10.7 Speicherung von KI-Ergebnissen

In das Nutzerkonto übernommene KI-Eingaben und -Ergebnisse werden dort gespeichert, bis der Nutzer den einzelnen Inhalt oder sein Konto löscht, soweit keine gesetzlichen oder in Abschnitt 16 beschriebenen Nachweispflichten entgegenstehen. Nicht übernommene sitzungsbezogene Inhalte werden mit Ende der jeweiligen Sitzung verworfen.

11. Tarife, Vertrag, Zahlung, Widerruf und Kündigung

11.1 Tarife, Abrechnung und Stripe

Für Abschluss und Verwaltung kostenpflichtiger Tarife verarbeiten wir Vertrags-, Tarif-, Rechnungs- und Zahlungsstatusdaten auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Handels- und steuerrechtlich erforderliche Unterlagen verarbeiten wir nach Art. 6 Abs. 1 Buchst. c DSGVO.

Zahlungen werden über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, abgewickelt. Stripe erhält die für Zahlung, Betrugsprävention und gesetzliche Pflichten erforderlichen Daten und kann je nach Verarbeitung als Auftragsverarbeiter oder eigener Verantwortlicher handeln. Zahlungsinstrumentdaten werden unmittelbar durch Stripe verarbeitet und nicht in smartply gespeichert.

11.2 Vertrags- und Leistungsbeginnnachweise

Für jeden Vertragsschluss und jede entgeltliche Vertragsänderung kann smartply Vorgangsart, Zeitpunkt, Stripe-Kennungen, Tarif und Laufzeit vor und nach der Änderung, Betrag sowie die Erklärung zum vorzeitigen Leistungsbeginn speichern. Eine kurzlebige Vormerkung dient dazu, die Erklärung während des Bestellvorgangs zuzuordnen. Zwecke sind Vertragsdurchführung, Erfüllung gesetzlicher Informations- und Nachweispflichten sowie Rechtsverteidigung. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO.

11.3 Online-Widerruf

Über die öffentlich erreichbare Widerrufsfunktion verarbeiten wir E-Mail-Adresse, Name, die selbst gewählte Vertragsbezeichnung, Umfang des Widerrufs, eine freiwillige Mitteilung, Zugangs- und Bestätigungszeitpunkt, Bearbeitungsergebnis, Fristberechnung, Erstattung und gegebenenfalls Wertersatz. Zweck ist die Entgegennahme, Bestätigung und Bearbeitung der Widerrufserklärung. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO. Nach 28 Tagen werden nicht mehr erforderliche Angaben gekürzt; ein reduzierter Nachweis bleibt für die gesetzlich erforderliche Dauer und zur Rechtsverteidigung gespeichert.

11.4 Online-Kündigung, Kündigungsweiche und Pause

Über die öffentlich erreichbare Kündigungsfunktion verarbeiten wir Name, E-Mail-Adresse und Vertragsangaben. Ein Bestätigungslink ist 28 Tage gültig. Bestätigte Kündigungserklärungen werden als Vertragsnachweis auch nach Kontolöschung gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO sowie Art. 6 Abs. 1 Buchst. f DSGVO für die Rechtsverteidigung. Die konkrete Löschfrist ergibt sich aus Abschnitt 16.

Soweit eine Kündigungsbefragung angeboten wird, verarbeiten wir die gewählte Grundkategorie und ein freiwilliges Freitext-Feedback zur Verbesserung des Angebots. Soweit eine Vertragspause gewählt wird, verarbeiten wir Beginn und Ende der Pause; eine Pause dauert höchstens 183 Tage. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die Pause und Art. 6 Abs. 1 Buchst. f DSGVO für die freiwillige Auswertung des Feedbacks.

11.5 Empfehlungsprogramm, Gründungsplatz und Guthaben

Soweit solche Programme angeboten werden und Sie teilnehmen, verarbeiten wir Empfehlungscode, werbendes und geworbenes Konto, Zuteilungs- und Einlösezeitpunkte, Empfehlungs-, Fairness- und KI-Guthaben sowie den Status eines Gründungsplatzes. Das Feld zum werbenden Konto bildet dabei eine Beziehung zwischen zwei Konten ab. Zwecke sind Durchführung des Programms, korrekte Guthabenzuteilung und Missbrauchsabwehr. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO.

12. Kontakt, Support, Feedback, Bewertungen und Erfahrungsberichte

12.1 Kontakt und Support

Bei Kontaktaufnahme verarbeiten wir Kontaktdaten, Inhalt, Anhänge und Kommunikationsmetadaten, um die Anfrage zu beantworten und zu dokumentieren. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO.

12.2 Testphase-Meldungen und Feedback

Bei Fehler-, Tester- oder Umfragemeldungen können zusätzlich die aufgerufene Seitenadresse, eine Browser-Kennung und ein vom Nutzer erstellter Screenshot verarbeitet werden. Freitext und Screenshot können personenbezogene oder vertrauliche Inhalte enthalten; Nutzer sollen nur erforderliche Informationen übermitteln. Zweck ist Fehlerbehebung, Produktverbesserung und Dokumentation der Testphase. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Meldung den genutzten Dienst betrifft, im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO.

Diese Meldungen können aus Nachweis- und Dokumentationsgründen nach einer Kontolöschung erhalten bleiben. Nicht mehr erforderliche Kontozuordnungen werden entfernt. Die Aufbewahrung richtet sich nach Abschnitt 16.

12.3 Bewertungen und Erfahrungsberichte

Wenn Sie über das In-App-Bewertungsfenster eine Sterne-Bewertung und optional einen Kommentar abgeben, verarbeiten wir die Bewertung intern, um smartply zu verbessern. Zusätzlich speichern wir Anzeigezeitpunkte und Ergebnis des Bewertungsfensters, die zugeteilte A/B-Variante sowie den Versand einer Erinnerungsnachricht, um Wiederholungen zu vermeiden und das Verfahren auszuwerten. Rechtsgrundlage für die interne Verarbeitung ist Art. 6 Abs. 1 Buchst. f DSGVO.

Eine öffentliche Anzeige erfolgt nur mit Ihrer gesonderten Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO. Sie wählen dafür zwischen „Vorname + Initiale“, „Voller Name“ und „Anonym“. Vor Veröffentlichung prüfen wir nur auf Spam, rechtswidrige oder beleidigende Inhalte und erkennbare Fälschungen; eine Auswahl nach Sternezahl erfolgt nicht. Eine Betreiberantwort kann gemeinsam mit der Bewertung veröffentlicht werden.

Sie können die Einwilligung jederzeit im Konto widerrufen. Der Erfahrungsbericht wird dann sofort von den öffentlichen smartply-Flächen entfernt; die interne Bewertung bleibt bis zur Löschung des Kontos Bestandteil der internen Nutzungsstatistik. Bei Kontolöschung werden Bewertung, Kommentar und Veröffentlichungsbezug gelöscht.

Ein Link kann Sie auf eigenen Wunsch zu Trustpilot weiterleiten. Erst wenn Sie den Link anklicken, wird eine Verbindung zu Trustpilot hergestellt. Für die dortige Datenverarbeitung und eine dort abgegebene Bewertung ist Trustpilot nach seinen eigenen Datenschutzbestimmungen verantwortlich.

12.4 Gründungsfragebogen und Einwilligungen

Soweit der Gründungsfragebogen angeboten wird, verarbeiten wir Freitextantworten über Ihre Bewerbungsphase und weitere freiwillige Angaben. Für die Veröffentlichung eines Zitats auf der Website und für eine Rückfrage per E-Mail werden getrennte Einwilligungen eingeholt. Bei einer Veröffentlichung wählen Sie zwischen „Vorname + Initiale“, „Voller Name“ und „Anonym“. Gespeichert werden die Fassung des Einwilligungstextes, Zeitpunkt, Umfang und Widerrufsstatus.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO. Sie können jede Einwilligung im Konto widerrufen. Bei Kontolöschung werden die Freitextantworten geleert; der auf das Erforderliche reduzierte Einwilligungsnachweis kann nach Abschnitt 16 erhalten bleiben.

13. Produktanalyse, Matomo und Google Ads

13.1 Einwilligungsbasierte Reichweitenmessung mit Matomo

Mit Ihrer Einwilligung in die Kategorie „Analyse“ werten wir die Nutzung von smartply mit einer selbst gehosteten Matomo-Instanz unter matomo.smartply.de aus. Der eingeloggte Bereich und die öffentliche Website werden als getrennte Sites ausgewertet. Erfasst werden aufgerufene Seiten, grundlegende technische Daten wie Browsertyp und eine serverseitig gekürzte IP-Adresse sowie fünf benannte Produkt-Ereignisse ohne Inhaltsdaten, beispielsweise die erstmalige Anlage einer Bewerbung oder der erste PDF-Export.

Matomo arbeitet ohne Tracking-Cookies; die IP-Adresse wird um die letzten beiden Bytes gekürzt, die Browser-Einstellung „Do Not Track“ wird respektiert, und wir setzen keine Heatmaps oder Sitzungsaufzeichnungen ein. Ohne Einwilligung wird der Matomo-Code nicht geladen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO; soweit ein Zugriff auf die Endeinrichtung erfolgt, zusätzlich § 25 Abs. 1 TDDDG.

Sie können die Einwilligung über „Cookie-Einstellungen“ widerrufen. Der Widerruf wirkt sofort für die Zukunft. Matomo-Rohdaten werden nur so lange gespeichert, wie dies für die beschriebene Reichweiten- und Nutzungsanalyse erforderlich ist, und anschließend gelöscht oder so aggregiert, dass ein Personenbezug nicht mehr besteht.

13.2 Serverseitige Produkt-Ereignisse und Nutzungskennzahlen

Unabhängig von Matomo speichert smartply in der eigenen Datenbank wenige serverseitige Produkt-Ereignisse, etwa Aktivierung, vollständige Bewerbung und den Status „beworben“. Außerdem können aus den eigenen Bewerbungsdaten statistische Hinweise erzeugt, die gewählte Designvorlage je PDF-Export gespeichert und die aktive Bearbeitungszeit je Bewerbung erfasst werden; die Zeitmessung ist je Bearbeitungsvorgang auf 60 Minuten begrenzt. Diese Verarbeitung erfolgt ohne Cookie- oder Gerätezugriff und wird nicht an Matomo oder Google weitergegeben.

Zwecke sind Bereitstellung persönlicher Statistiken, Funktionsverbesserung, Kapazitätsplanung und die wirtschaftliche Auswertung des Produkts. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Daten für eine angeforderte Statistik oder Funktion benötigt werden, im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO. Unser Interesse liegt in einer datensparsamen, serverseitigen Produktverbesserung. Es werden keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung getroffen.

13.3 Google Ads Conversion-Tracking

Auf der öffentlichen Website messen wir mit Ihrer Einwilligung in die Kategorie „Marketing“, ob ein Besuch auf eine smartply-Anzeige bei Google zurückgeht. Eine Webanalyse mit Google Analytics findet nicht statt; hierfür nutzen wir ausschließlich Matomo.

Wir verwenden Google Consent Mode v2. Vor einer Einwilligung stehen die Signale ad_storage, ad_user_data, ad_personalization und analytics_storage auf „denied“. Der Google-Tag wird ohne Einwilligung nicht von Google geladen; es entsteht dann keine Verbindung zu Google durch den Tag.

Nach einem Anzeigenklick kann Google der smartply-Adresse eine Klick-Kennung (gclid, gbraid oder wbraid) hinzufügen. Nur mit Marketing-Einwilligung speichern wir diese Kennung für höchstens 90 Tage im First-Party-Cookie smartply_gclid. Bei Registrierung wird die Kennung zusammen mit dem Registrierungszeitpunkt am Konto gespeichert und serverseitig an Google Ads gemeldet. Übermittelt werden Klick-Kennung und Zeitpunkt, nicht Name, E-Mail-Adresse oder Bewerbungsdaten. Im eingeloggten Konto-, Bewerbungs- und Dokumentenbereich wird kein Google-Ads-Code geladen.

Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung durch Google LLC in den USA ist möglich. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG.

Sie können die Einwilligung über „Cookie-Einstellungen“ widerrufen. Der Google-Tag erhält dann Signale mit dem Status „denied“, die im Browser gespeicherte Klick-Kennung wird gelöscht und eine noch nicht erfolgte Conversion-Meldung unterbleibt. Eine bereits erfolgte Meldung wird durch den Widerruf nicht rückwirkend gelöscht. Die am Konto gespeicherte Kennung bleibt bis zur Kontolöschung gespeichert.

14. Empfänger und Auftragsverarbeiter

Personenbezogene Daten erhalten nur Stellen, die sie für die beschriebenen Zwecke benötigen:

Empfänger Zweck und Datenkategorien
Sliplane GmbH Hosting von Anwendung, PostgreSQL-Datenbank, S3-kompatiblem Objektspeicher und Matomo; Verbindungs-, Konto-, Inhalts-, Datei-, Analyse- und Betriebsdaten
Mistral AI SAS KI-Funktionen und serverseitige Websuche; minimierte Eingaben, Ausgaben, Suchwerkzeugdaten und technische Metadaten
Brave Software, Inc., USA Unterauftragsverarbeiter von Mistral AI für die Websuche; minimierte Suchbegriffe und Such-/Ergebnis-Metadaten
Sendinblue GmbH / Brevo Versand von Transaktions-, Service- und gegebenenfalls zulässigen Lifecycle-E-Mails; Kontakt-, Versand-, Zustell-, Einwilligungs- und Abmeldedaten
Stripe Payments Europe, Ltd. Zahlungsabwicklung, Abonnementverwaltung, Betrugsprävention und gesetzliche Pflichten; Vertrags-, Zahlungs- und Rechnungsdaten
Google Ireland Limited Anmeldung mit Google; Basisprofil, E-Mail-Adresse, Anbieter- und Konto-ID sowie OAuth-Daten. Google Ads; Klick-Kennung und Registrierungszeitpunkt nach Marketing-Einwilligung

| Functional Software, Inc. / Sentry | Serverseitige Fehlerdiagnose; Stacktrace, Fehlertyp, Anfragepfad, Zeitpunkt, Release und Server-Kennung ohne standardmäßige Nutzerinhalte | | Trustpilot A/S | Externes Bewertungsportal; Verbindung erst nach aktivem Anklicken des Links, Verarbeitung in eigener Verantwortung von Trustpilot | | Vom Nutzer bestimmte Arbeitgeber oder Kontaktpersonen | Bewerbungsinhalte ausschließlich auf Veranlassung des Nutzers | | Berater, Behörden und Gerichte | Rechtsberatung, Rechtsverteidigung und Erfüllung gesetzlicher Pflichten, soweit erforderlich | | Technische Abrufdienstleister, soweit eingesetzt | Abruf fremder Stellenanzeigen; erforderliche Adress-, Verbindungs- und technische Anfragedaten |

Unterauftragsverarbeiter der eingesetzten Dienstleister können weitere Empfänger sein. Wir binden sie entsprechend den vertraglichen und gesetzlichen Anforderungen ein.

15. Drittlandübermittlungen

Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums kann insbesondere in folgenden Fällen erfolgen:

Websuche: Mistral AI setzt Brave Software, Inc. in den USA als Unterauftragsverarbeiter ein.

Fehlerdiagnose: Bei Sentry können Functional Software, Inc. oder verbundene Stellen in den USA Zugriff erhalten, auch wenn die gewählte Datenregion in der Europäischen Union liegt.

Google-Dienste: Bei Google Ads und der Anmeldung mit Google kann Google LLC in den USA beteiligt sein.

Zahlungsabwicklung: Bei Stripe können verbundene Unternehmen oder Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums beteiligt sein.

Technische Abrufdienste: Soweit beim Abruf fremder Stellenanzeigen ein Dienstleister außerhalb des Europäischen Wirtschaftsraums eingesetzt wird, gelten die nachfolgend beschriebenen Übermittlungsgrundlagen und Garantien.

Soweit für den konkreten Empfänger ein Angemessenheitsbeschluss nach Art. 45 DSGVO, insbesondere eine gültige Zertifizierung nach dem EU-US Data Privacy Framework, anwendbar ist, stützen wir die Übermittlung hierauf. Andernfalls nutzen wir geeignete Garantien nach Art. 46 DSGVO, insbesondere die Standardvertragsklauseln der Europäischen Kommission, und erforderlichenfalls zusätzliche Schutzmaßnahmen. Informationen zu den einschlägigen Garantien können Sie über datenschutz@smartply.de anfordern.

16. Speicherdauer, Kontolöschung und fortbestehende Nachweise

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen. Maßgeblich sind insbesondere folgende Fristen und Löschereignisse:

Datenkategorie Speicherdauer oder Löschereignis
Webserver-Protokolle Grundsätzlich höchstens 14 Tage; länger nur bei dokumentiertem Sicherheitsvorfall oder Rechtsverfolgung
Sentry-Fehlerdaten Bis zum Abschluss der erforderlichen Fehleranalyse und Störungsbehebung; länger nur für einen konkreten Fehler- oder Sicherheitsfall oder zur Rechtsverteidigung
Einwilligungsentscheidung im Cookie smartply_consent Zwölf Monate oder bis zur Änderung der Auswahl
Google-Klick-Kennung im Cookie smartply_gclid Höchstens 90 Tage; bei Widerruf der Marketing-Einwilligung sofortige Löschung im Browser
Google-Klick-Kennung am Konto Bis zur Kontolöschung
Matomo-Rohdaten Solange für die Reichweiten- und Nutzungsanalyse erforderlich; anschließend Löschung oder Aggregation ohne Personenbezug
Benutzerkonto und Bewerbungsinhalte Während des Nutzungsvertrags; Löschung auf Nutzerwunsch oder bei Kontolöschung, soweit keine der nachfolgenden Ausnahmen oder gesetzlichen Pflichten greifen
Inaktivitätslöschung Soweit aktiviert: nach mindestens 18 Monaten Inaktivität erste Warnung, nach weiteren 30 Tagen zweite Warnung und nach weiteren 30 Tagen Löschung, wenn keine Reaktivierung erfolgt
Ruhemodus Soweit aktiviert: erster Check-in nach fünf Jahren, danach jährlich; Löschung erst nach den angekündigten Schritten und ohne Reaktivierung
Screenshot einer Stellenanzeige Automatisch 30 Tage nach Schließen der Bewerbung
Datenexportdatei Automatisch 24 Stunden nach Erstellung
KI-Coach-Chat Höchstens 20 Nachrichten in der Server-Sitzung; Löschung bei Abmeldung oder Sitzungsende
Geteiltes Firmenarchiv 30 Tage; ohne Nutzer- oder Kontozuordnung
KI-Ergebnisse im smartply-Konto Bis zur Löschung des Inhalts durch den Nutzer oder bis zur Kontolöschung, vorbehaltlich gesetzlicher Pflichten

| Mistral Agents-/Conversations-API mit Websuche | Anfrage mit store: false; smartply veranlasst keine dauerhafte Conversation-Speicherung. Kurzzeitige Sicherheits- und Betriebsprotokolle richten sich nach dem vereinbarten API-Dienst | | Supportkommunikation | Regelmäßig bis drei Jahre nach Abschluss der Anfrage; kürzer, wenn kein Dokumentationsbedarf besteht | | Testphase-Meldungen, Screenshots und Freitext-Feedback | Bis zum Abschluss der Fehlerbehebung und Dokumentation; darüber hinaus nur, solange dies zur Rechtsverteidigung erforderlich ist | | Bewertungen und Kommentare | Bis zur Kontolöschung; öffentliche Anzeige bis zum Widerruf der Veröffentlichungseinwilligung | | Review-Prompt-Verlauf und Erinnerungslog | Bis zur Kontolöschung oder früher, wenn für Steuerung und Auswertung nicht mehr erforderlich | | Widerrufserklärung | Nach 28 Tagen Kürzung nicht mehr erforderlicher Angaben; der reduzierte Nachweis bleibt bis zum Ablauf einschlägiger gesetzlicher Aufbewahrungs- und Verjährungsfristen erhalten | | Bestätigte Kündigungserklärung | Bleibt nach Kontolöschung bis zum Ablauf einschlägiger gesetzlicher Aufbewahrungs- und Verjährungsfristen als Vertragsnachweis erhalten | | Vertragsereignisse, Gründungsplatz sowie Empfehlungs- und Fairnessguthaben | Bleiben nach Kontolöschung als reduzierter Vertrags-, Abrechnungs- oder Missbrauchsnachweis erhalten; nach Ablauf gesetzlicher Aufbewahrungs- und Verjährungsfristen | | Einwilligungsnachweise aus dem Gründungsfragebogen | Reduzierter Nachweis bleibt nach Kontolöschung erhalten; bis zum Ablauf der für Nachweis und Rechtsverteidigung erforderlichen Frist | | Nachweis der Zustimmung zu Rechtstexten (LegalConsent) | Fassung, Zeitpunkt und Anlass bleiben nach Kontolöschung bis zum Ablauf einschlägiger gesetzlicher Aufbewahrungs- und Verjährungsfristen erhalten | | Vertrags- und Rechnungsunterlagen | Nach den einschlägigen handels- und steuerrechtlichen Fristen, regelmäßig sechs, acht oder zehn Jahre je nach Dokumentart und Vorschrift |

Eine Kontolöschung entfernt daher das Konto und die Bewerbungsinhalte, nicht aber automatisch solche reduzierten Nachweise, die zur Erfüllung gesetzlicher Pflichten, zur Abrechnung, zur Missbrauchsabwehr oder zur Rechtsverteidigung weiter benötigt werden. Dazu können insbesondere bestätigte Kündigungs- und Widerrufsnachweise, Zustimmungsnachweise zu Rechtstexten, Vertragsereignisse, Gründungs- und Guthabennachweise, Einwilligungsnachweise sowie Testphase-Meldungen gehören. Soweit möglich, wird die Kontozuordnung entfernt oder der Datenbestand auf den erforderlichen Nachweis reduziert.

Automatisierte Sicherungskopien sind derzeit nicht Bestandteil der beschriebenen produktiven Verarbeitung. Werden sie eingeführt, wird ein dokumentierter Rotations- und Löschplan mit einer Höchstdauer von 35 Tagen umgesetzt und diese Erklärung vor oder gleichzeitig mit der Aktivierung angepasst.

17. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere verschlüsselte Übertragung, rollen- und berechtigungsbezogene Zugriffsbeschränkungen, sichere Passwortspeicherung, optional nutzbare Zwei-Faktor-Authentifizierung, Protokollierung sicherheitsrelevanter Ereignisse sowie Patch- und Schwachstellenmanagement.

Ausgewählte besonders schutzbedürftige Datenfelder werden zusätzlich verschlüsselt. Dateien werden im Objektspeicher unter zufälligen UUID-Pfaden abgelegt; der ursprüngliche Dateiname wird nur in der Datenbank geführt. Zahlungsinstrumentdaten werden nicht in smartply gespeichert, sondern unmittelbar durch Stripe verarbeitet. Die Maßnahmen werden risikoorientiert fortentwickelt.

18. Rechte betroffener Personen und Datenexport

Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Ein Widerspruch gegen Direktwerbung wird ohne Interessenabwägung umgesetzt.

Registrierte Nutzer können die Exportfunktion im Konto verwenden. Sie erzeugt eine maschinenlesbare JSON-Datei, die nur für den Kontoinhaber abrufbar ist und nach 24 Stunden gelöscht wird. Die Exportfunktion schränkt weitergehende gesetzliche Rechte nicht ein.

Anfragen können an datenschutz@smartply.de gerichtet werden. Zur Verhinderung unbefugter Offenlegung können wir einen angemessenen Identitätsnachweis verlangen.

19. Beschwerderecht

Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Verantwortlichen ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig:

Lautenschlagerstraße 20
70173 Stuttgart
Deutschland
https://www.baden-wuerttemberg.datenschutz.de/

Das Recht, sich an eine andere zuständige Aufsichtsbehörde zu wenden, bleibt unberührt.

20. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister, Rechtslage oder tatsächliche Verarbeitungen ändern. Die jeweils aktuelle Fassung wird unter https://smartply.de/datenschutz/ veröffentlicht. Frühere Fassungen bleiben im Archiv abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer in geeigneter Weise und holen, soweit erforderlich, eine neue Einwilligung ein.