Datenschutzerklärung
Wir freuen uns über Ihr Interesse an Resumely. Datenschutz hat einen hohen Stellenwert. Eine Nutzung der Internetseiten von Resumely ist grundsätzlich ohne jede Angabe personenbezogener Daten möglich. Sofern eine Person besondere Services unseres Unternehmens über unsere Internetseite in Anspruch nehmen möchte, könnte jedoch eine Verarbeitung personenbezogener Daten erforderlich werden.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist: canigom GmbH Brahmsring 49 38440 Wolfsburg Deutschland Vertreten durch Can Evli E-Mail: bulentevli@canigom.de Telefon: +49 162 3479453
2. Welche Daten wir verarbeiten
Konto: E-Mail-Adresse, optional Anzeigename, Kontoerstellungs-Zeitstempel, aktuelles Token-Guthaben (= Tokens, in der UI), Schul-Zugehörigkeit (falls Schul-Code eingelöst). Die Anmeldung erfolgt ausschließlich per E-Mail-Code (One-Time-Login) — wir speichern keine Passwörter. E-Mail-OTP: kurzlebige 6-stellige Login-Codes werden für maximal 10 Minuten in gehashter Form gespeichert und nach Verbrauch oder Ablauf gelöscht. Lebenslauf-Inhalte: alles was du in den Builder eingibst — Name, Berufserfahrung, Ausbildung, Skills, Kontaktdaten, optionales Profilfoto (als Base64-Daten in der Datenbank). Token-Bewegungen: Audit-Trail aller Gutschriften (Käufe, Schul-Code, Signup-Bonus) und Verbräuche (Token-Verbrauch, PDF-Download). Zahlungs-Metadaten: Stripe-Customer-ID und Payment-Intent-IDs. Kreditkartendaten werden ausschließlich von Stripe verarbeitet — wir sehen sie nicht. Server-Logs: IP-Adresse, User-Agent, Zugriffszeitpunkt, angefragte URL (gespeichert max. 14 Tage zur Abwehr technischer Angriffe).
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung des Lebenslauf-Builders, Speichern Ihrer Daten, Generierung von Anschreiben. Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Server-Logs zur Abwehr von Angriffen, Fehleranalyse. Gesetzliche Aufbewahrungspflicht (Art. 6 Abs. 1 lit. c DSGVO): Rechnungs- und Steuerunterlagen aus Stripe-Zahlungen müssen 10 Jahre gem. §147 AO aufbewahrt werden.
4. Empfänger und Drittland-Übermittlung
Wir setzen folgende Auftragsverarbeiter ein: Contabo GmbH (Aschheim, Deutschland) — Server-Hosting (DE). Auftragsverarbeitungsvertrag (AVV) abgeschlossen. Falls künftig auf Hetzner Online GmbH (Gunzenhausen, Deutschland) migriert wird, gilt deren Standard-AVV. Anthropic PBC (San Francisco, USA) — KI-Verarbeitung für Anschreiben-Generierung, Bullet-Rewrites, KI-gestützte Bewertung und CV-Import. • Verarbeitete Daten: Lebenslaufinhalte, Anschreiben-Texte, Job-Beschreibungen. • Zweck: KI-gestützte Textgenerierung und Bewertung. • Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). • Datentransfer: USA, abgedeckt durch EU-US Data Privacy Framework (Anthropic ist DPF-zertifiziert) und Standardvertragsklauseln. • AVV: Anthropic Commercial Terms enthalten DPA-Anhang, automatisch wirksam bei Paid-Plan. Brevo SAS (Paris, Frankreich) — Versand von Login-Codes und transaktionalen E-Mails. EU-Hosting, AVV verfügbar. Stripe Payments Europe Ltd. (Irland) und Stripe Inc. (USA) — Zahlungsabwicklung. AVV im Stripe Services Agreement enthalten. US-Transfer abgedeckt durch EU-US Data Privacy Framework und Standardvertragsklauseln. Cloudflare, Inc. (San Francisco, USA) — DNS, DDoS-Schutz, Tunnel (HTTPS-Termination) und Bot-Schutz (Turnstile-Checkbox auf der Login-Seite). DPA verfügbar. US-Transfer durch SCCs abgedeckt. Adzuna Ltd. (Vereinigtes Königreich) — Stellenanzeigen-Suche. Übermittelt werden nur Suchbegriff und Ort. Großbritannien hat einen Angemessenheitsbeschluss der EU-Kommission. Google Ireland Ltd. — nur falls du dich mit "Mit Google fortfahren" anmeldest. US-Transfer abgedeckt durch EU-US Data Privacy Framework.
4a. Subprocessor-Liste (Übersicht)
Aktive Auftragsverarbeiter im Überblick: 1. Contabo GmbH (DE) / Hetzner Online GmbH (DE) — Server-Hosting. 2. Anthropic PBC (USA, DPF + SCCs) — KI-Verarbeitung. 3. Brevo SAS (FR) — Login-/Transaktions-E-Mails. 4. Stripe Payments Europe Ltd. (IE) / Stripe Inc. (USA, SCCs + DPF) — Zahlungen. 5. Cloudflare, Inc. (USA, SCCs) — DNS, DDoS-Schutz, HTTPS-Tunnel, Bot-Schutz. 6. Google Ireland Ltd. (IE, USA via DPF) — OAuth-Anmeldung. 7. Adzuna Ltd. (UK, Angemessenheitsbeschluss) — Jobsuche-API. Änderungen kündigen wir aktiven Nutzern per E-Mail an, bevor sie wirksam werden.
5. Speicherdauer
Konto- und Inhaltsdaten werden gespeichert, bis Sie Ihr Konto löschen (über das Dashboard möglich) oder uns zur Löschung auffordern. Server-Logs werden nach maximal 14 Tagen automatisch entfernt. Rechnungs- und Buchungsdaten unterliegen der gesetzlichen 10-Jahres-Aufbewahrungspflicht (§147 AO). Schul-Anfragen aus dem Formular auf /schulen werden 12 Monate aufbewahrt — zur Bearbeitung Ihrer Anfrage und für etwaige Steuerunterlagen bei Vertragsabschluss. Auf Wunsch löschen wir Ihre Anfrage auch früher; senden Sie dafür eine E-Mail an bulentevli@canigom.de und nennen Sie die Anfrage-ID.
6. Cookies
Wir setzen ausschließlich technisch notwendige Cookies (§ 25 Abs. 2 Nr. 2 TDDDG): • next-auth.session-token — signiertes Session-JWT, hält Sie eingeloggt. • next-auth.csrf-token — verhindert Cross-Site-Request-Forgery. Für diese Cookies ist keine Einwilligung erforderlich, da sie unbedingt erforderlich sind, um den von Ihnen angeforderten Dienst bereitzustellen. Wir setzen keine Tracking- oder Marketing-Cookies ein.
7. Ihre Rechte als Betroffener
Sie haben folgende Rechte: • Auskunft (Art. 15 DSGVO) — Welche Daten haben wir? Über das Dashboard als JSON-Export verfügbar. • Berichtigung (Art. 16 DSGVO) — Über den Builder selbständig möglich. • Löschung (Art. 17 DSGVO) — Über das Dashboard ("Konto löschen"), löscht alle Lebensläufe, Bewerbungen und Account-Daten kaskadierend. • Datenübertragbarkeit (Art. 20 DSGVO) — JSON-Download über das Dashboard. • Widerspruch (Art. 21 DSGVO) — Per E-Mail an bulentevli@canigom.de. • Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO) — Zuständig: Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, https://lfd.niedersachsen.de.
8. Datensicherheit
Die Anmeldung läuft ausschließlich per E-Mail-Code (One-Time-Login). Passwörter werden weder erfasst noch gespeichert. Login-Codes werden vor der Speicherung mit bcrypt gehasht, sind exakt 10 Minuten gültig und nach Verbrauch unbrauchbar. Verbindungen zur Website laufen über TLS (HTTPS). Server-seitige Eingaben werden gegen Length-Bombs und Injection-Vektoren validiert. Die Datenbank liegt in einem Docker-Volume auf einem Server in Deutschland. Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO sind dokumentiert.
9. Schul-Modus (Verarbeitung im Schul-Kontext)
Wenn du einen Schul-Code einlöst, wirst du als Teil einer Schul-Lizenz geführt. Die Schule ist Verantwortliche im Sinne der DSGVO (Art. 4 Nr. 7); Resumely ist Auftragsverarbeiter (Art. 28 DSGVO). Die Schule schließt mit uns einen Auftragsverarbeitungsvertrag (AVV). Für Schüler unter 16 Jahren ist die elterliche Einwilligung gemäß Art. 8 DSGVO Voraussetzung. Diese wird durch die Schule eingeholt — du brauchst dich darum nicht zu kümmern. Wir speichern keine zusätzlichen Daten allein wegen der Schul-Zugehörigkeit. Es gilt die übrige Datenschutzerklärung; die Schule erhält von uns keinen Einblick in deine Lebenslauf-Inhalte, sondern nur aggregierte Nutzungs-Metriken (z. B. Anzahl aktivierter Codes). Du kannst jederzeit deinen Schul-Modus aufgeben — entweder durch Beendigung der Schul-Mitgliedschaft im Profil oder durch Löschung deines Accounts. Eine private Pro-Zahlung bleibt davon unberührt.
10. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich die Rechtslage oder die Funktionalität der Website ändert. Die jeweils aktuelle Version finden Sie auf dieser Seite. Bei wesentlichen Änderungen informieren wir aktive Nutzer per E-Mail.