1. Verantwortlicher
SZB (Sagdullaev Zwei Brüder) UG (haftungsbeschränkt), Windthorststraße 20, 48153 Münster, Deutschland
Geschäftsführer: Khayotjon Sagdullaev
E-Mail: info@szb.nrw.de
Telefon: +49 176 93173450
Dieselben Kontaktdaten gelten für Datenschutzanfragen.
2. Geltungsbereich
Diese Erklärung gilt für die öffentlichen Seiten und geschützten Bereiche von Hirekraft. Sie umfasst insbesondere Konten, Fachkräfteprofile, Arbeitgeberprofile, Stellen, Direktbewerbungen, Matching, Nachrichten, Interviews, Stellenalarme, Dokumente, Kontaktfreigaben, Moderation und Administration.
3. Rechtsgrundlagen
Personenbezogene Daten werden nur mit einer Rechtsgrundlage verarbeitet.
- Art. 6 Abs. 1 lit. b DSGVO für Registrierung, Kontoführung, Bewerbung, Vermittlung, Kommunikation und vorvertragliche Maßnahmen.
- Art. 6 Abs. 1 lit. c DSGVO für handels-, steuer- und nachweispflichtige Verarbeitung sowie rechtmäßige Behördenanfragen.
- Art. 6 Abs. 1 lit. f DSGVO für sicheren Plattformbetrieb, Missbrauchsprävention, Firmenprüfung, Moderation, Protokollierung und Rechtsverteidigung.
- Art. 6 Abs. 1 lit. a DSGVO für freiwillige Einwilligungen, insbesondere Stellenalarme, anonyme Profilsichtbarkeit und konkrete Kontakt- oder Dokumentfreigaben.
- Für Vermittlungs- und Bewerbungsdaten werden ergänzend die einschlägigen Vorschriften des BDSG und SGB III berücksichtigt.
4. Websiteaufruf und Hosting
Beim Aufruf können technisch erforderliche Verbindungsdaten wie IP-Adresse, Zeitpunkt, URL, Referrer, Browser- und Geräteangaben, HTTP-Status sowie Sicherheits- und Fehlerdaten verarbeitet werden. Dies dient Auslieferung, Stabilität und Angriffserkennung.
Die eigenständig betriebene Hirekraft-Version wird bei Hostinger gehostet. Anwendungsdaten und Dokumente werden in einem vom öffentlichen Webverzeichnis getrennten, zugriffsbeschränkten Speicher verarbeitet.
5. Anmeldung und Kontosicherheit
Fachkräfte und Arbeitgeber können ein rollenbezogenes Hirekraft-Konto mit E-Mail-Adresse und Passwort anlegen. Passwörter werden nicht im Klartext gespeichert, sondern mit individuellem Salt und einer rechenintensiven Einwegfunktion geschützt. Administratorzugänge werden getrennt verwaltet.
Alternativ kann – sobald der jeweilige Zugang technisch freigeschaltet ist – eine Anmeldung über Google, LinkedIn oder Indeed gewählt werden. Hirekraft erhält dabei eine Anbieter-Kennung, E-Mail-Adresse, gegebenenfalls Bestätigungsstatus und Anzeigename. Das Passwort beim externen Anbieter wird Hirekraft nicht mitgeteilt. LinkedIn weist darauf hin, dass dessen OpenID-Connect-Anmeldung keine Identitätsprüfung darstellt.
Der Administratorzugang wird durch Passwort und einen einmaligen E-Mail-Code geschützt. Sitzungskennungen, Sicherheitsereignisse und begrenzte Missbrauchsschutzdaten sind technisch erforderlich. Sitzungen können jederzeit durch Abmelden beendet werden. Auf dieser Installation wird kein ChatGPT-Anmeldedienst verwendet.
5a. KI-unterstützte Formularvorbereitung
Autorisierte Administratoren können freiwillig Text oder Notizen an eine Funktion zur Formularvorbereitung übergeben. Wenn die OpenAI-Schnittstelle freigeschaltet ist, wird der eingegebene Text ausschließlich zur strukturierten Extraktion der vorgesehenen Formularfelder an OpenAI übermittelt; API-Anfragen werden mit deaktivierter Speicherung angefordert. Ohne freigeschaltete Schnittstelle erfolgt nur eine lokale regelbasierte Texterkennung.
Vorschläge werden nie automatisch gespeichert, veröffentlicht oder als Entscheidung übernommen. Ein Administrator muss jedes Feld prüfen und das Speichern ausdrücklich auslösen. Bitte keine nicht erforderlichen besonderen Kategorien personenbezogener Daten in das Freitextfeld einfügen.
6. Fachkräftekonto, Profil und Dokumente
Je nach Nutzung werden Kontaktangaben, Beruf, Qualifikation, Erfahrung, Sprache, grobe Region, Aufenthalts- und Anerkennungsstatus, Verfügbarkeit, Lebenslaufdaten, Dokumentstatus, Bewerbungen, Nachrichten, Termine und Freigaben verarbeitet.
Originaldokumente und direkte Kontaktdaten sind nicht Teil des öffentlichen Profils. Öffentlich sichtbar werden nur pseudonymisierte, berufsbezogene Angaben nach Freigabe und Moderation. Eine Kontaktfreigabe erfolgt nur für einen konkreten Zweck und nach ausdrücklicher Zustimmung der Fachkraft.
Bitte übermitteln Sie besondere Kategorien personenbezogener Daten, etwa Gesundheits-, Religions- oder politische Angaben, nur wenn sie für einen konkreten rechtmäßigen Vorgang erforderlich sind.
7. Arbeitgeber, Organisationen und Abrechnung
Verarbeitet werden Organisations- und Ansprechpartnerdaten, Firmenanschrift, Website, Telefon, Branche, Stellenbedarf, Registerangaben und Prüfvermerke. Die Organisationsprüfung schützt Fachkräfte und Plattform vor Missbrauch.
Für Angebotsanfragen, Verträge und Rechnungen werden außerdem Rechnungsanschrift, Rechnungs-E-Mail, Umsatzsteuer-ID, Bestellreferenz, vertretungsberechtigte Person, gewählter Tarif, Kontingente, Laufzeit, Annahme-, Rechnungs- und Zahlungsstatus sowie Zahlungsreferenzen verarbeitet.
Nach einer rechtmäßigen Freigabe ist der jeweilige Arbeitgeber für seine anschließende Bewerberdatenverarbeitung grundsätzlich selbst verantwortlich.
8. Bewerbungen, Matching und menschliche Entscheidung
Direktbewerbungen können Name, E-Mail, Telefon, Standort, Beruf, Nachricht, Sprachangaben, Aufenthaltsangaben und einen freiwilligen Lebenslauf enthalten. Diese Daten werden dem konkreten Stellen- und Vermittlungsvorgang zugeordnet.
Matching und Check vergleichen dokumentierte berufliche Kriterien. Das Ergebnis ist eine nachvollziehbare Empfehlung. Einladung, Ablehnung, Vertragsangebot, Veröffentlichung und Kontaktfreigabe werden nicht ausschließlich automatisiert entschieden.
9. Nachrichten und Interviews
Innerhalb eines Bewerbungsverfahrens werden Nachricht, Absenderrolle, Zeitstempel, Interviewart, Termin, Ort oder Videolink und erforderliche Prozessnotizen verarbeitet. Hirekraft greift nicht selbst auf private Kalender der Nutzer zu.
10. Stellenalarme und Benachrichtigungen
Für Stellenalarme werden Suchkriterien, E-Mail-Adresse, Aktivierungsstatus und Zeitpunkte gespeichert. Ein Versanddienst wird erst nach gesonderter technischer Aktivierung eingebunden; bis dahin erfolgt keine Übermittlung an einen externen E-Mail-Dienst.
11. Speicherung von Unterlagen
Profil- und Prozessdaten werden in einer geschützten Datenbank gespeichert. Hochgeladene Dokumente liegen in einem getrennten Objektspeicher und werden nur nach serverseitiger Berechtigungsprüfung ausgeliefert. Dateityp und Größe werden geprüft. Absolute technische Sicherheit kann nicht garantiert werden.
12. Cookies und lokale Speicherung
Derzeit werden keine Marketing- oder Analyse-Cookies eingesetzt. Hirekraft setzt eine technisch notwendige, HTTP-only geschützte Sitzungskennung für E-Mail-, OAuth- und Admin-Anmeldungen. Externe Anmeldedienste können auf ihren eigenen Domains notwendige Sicherheitsinformationen setzen. Öffentliche statische Dateien dürfen im üblichen Browser-Cache gespeichert werden. Geschützte Bewerbungen, Nachrichten und Dokumente werden nicht für einen öffentlichen Offline-Zugriff bereitgestellt.
13. Empfänger
Empfänger sind nur, soweit erforderlich, autorisierte Beschäftigte und weisungsgebundene Dienstleister der SZB UG, nach konkreter Zustimmung geprüfte Arbeitgeber, Hostinger und dessen erforderliche Infrastruktur-Unterauftragsverarbeiter sowie Bank, Buchhaltung, Steuerberatung, Rechtsanwälte oder Behörden bei gesetzlicher Erforderlichkeit. Für notwendige Bestätigungs-, Sicherheits-, Vertrags- und Status-E-Mails kann nach Freischaltung der Versanddienst Resend eingesetzt werden. Bei freiwilliger externer Anmeldung kommt der jeweils gewählte Anbieter Google, LinkedIn oder Indeed hinzu. OpenAI erhält Formulartext nur, wenn ein Administrator die KI-Formularvorbereitung ausdrücklich startet und die Schnittstelle freigeschaltet ist. Ein Verkauf personenbezogener Daten findet nicht statt.
14. Drittlandübermittlungen
Bei einzelnen technischen Dienstleistern kann eine Verarbeitung außerhalb des EWR, insbesondere in den USA, nicht vollständig ausgeschlossen werden. Dienste werden nur auf Grundlage eines Angemessenheitsbeschlusses, wirksamer Standardvertragsklauseln oder einer anderen zulässigen Garantie eingesetzt.
15. Speicherdauer
Daten werden gelöscht oder eingeschränkt, sobald Zweck und gesetzliche Aufbewahrungspflichten entfallen.
- Konto- und Profildaten: bis zur Kontolöschung oder zum Zweckfortfall; nicht aktive Poolprofile werden spätestens nach 24 Monaten überprüft.
- Nicht erfolgreiche Bewerbungen und zugehörige Kommunikation: grundsätzlich sechs Monate nach Abschluss, soweit kein laufender Auftrag, keine Einwilligung oder Rechtsverteidigung eine längere Speicherung rechtfertigt.
- Stellenalarme: bis zum Widerruf; Einwilligungsnachweise können bis zu drei Jahre aufbewahrt werden.
- Kontaktanfragen, Freigaben, Widerrufe und Zugriffsprotokolle: zweckbezogen bis zum Abschluss und anschließend nach den für Nachweis und Rechtsverteidigung erforderlichen Fristen.
- Rechnungen und steuerrelevante Buchungsbelege: grundsätzlich acht Jahre; weitere Vertrags- und Handelsdaten nach den jeweils geltenden gesetzlichen Aufbewahrungsfristen.
16. Rechte betroffener Personen
Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Zur Vermeidung unbefugter Auskünfte kann eine Identitätsprüfung erforderlich sein.
17. Beschwerderecht
Eine Beschwerde ist bei einer Datenschutzaufsichtsbehörde möglich, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, E-Mail: poststelle@ldi.nrw.de.
18. Sicherheit und Änderungen
Wir setzen rollenbasierte Zugriffe, Pseudonymisierung, manuelle Organisationsprüfung, protokollierte Freigaben, verschlüsselte Übertragung und weitere angemessene technische und organisatorische Maßnahmen ein. Diese Erklärung wird bei Änderungen an Funktionen, Dienstleistern oder Rechtslage aktualisiert.