Datenschutzhinweis
jobreif.de macht aus einer Stellenanzeige einen Übungs-Einstellungstest und bewertet deine Antworten. Hier steht, welche Daten dabei wohin fließen.
Zwei Betriebsarten
Gehostet (Standard): Die KI läuft über unseren Dienst. Wenn du einen Test erstellst oder auswerten lässt, werden die dafür nötigen Eingaben an unsere Server gesendet.
Eigener Schlüssel oder lokales Modell: In den Einstellungen kannst du stattdessen einen eigenen API-Schlüssel hinterlegen oder ein lokales Modell verwenden. Dann läuft die Testerstellung und Auswertung nicht über unsere Server – die Daten gehen direkt an den von dir gewählten Anbieter oder bleiben bei einem lokalen Modell vollständig auf deinem Rechner. Der Import per URL steht in diesem Modus nicht zur Verfügung; du fügst den Anzeigentext stattdessen über „Text einfügen“ ein. Eine Ausnahme bleibt das Melden einer Frage (geht in jedem Fall an uns, siehe „Gemeldete Fragen“).
Welche Daten im gehosteten Modus übertragen werden
Je nach Funktion: der Text der Stellenanzeige, die gewählten Test-Optionen (Anzahl der Fragen, Schwierigkeit, Lern- oder Prüfungsmodus) und die Qualitätsstufe; beim Auswerten zusätzlich die Fragen samt hinterlegter Musterlösung, deine Antworten und der Zeitverlauf; beim Vertiefen eine Zusammenfassung deiner bisher am schlechtesten beantworteten Fragen (mit Punktzahl), damit der Test gezielt nachschärfen kann. Jede gehostete Anfrage ist zudem über deinen Anmelde-Token deinem Konto zugeordnet (siehe „Konto im gehosteten Modus“). Ohne Anmeldung kannst du stattdessen einen eigenen Schlüssel oder ein lokales Modell nutzen, dann fallen keine Kontodaten an.
Bitte beachte: Stellenanzeigen und besonders deine Antworten können personenbezogene oder sensible Angaben enthalten. Gib im gehosteten Modus nichts ein, das nicht über fremde Dienste laufen soll – wenn du das vermeiden willst, nutze einen eigenen Schlüssel oder ein lokales Modell.
Stellenanzeige per URL laden
„Per URL laden“ wird nur im gehosteten Modus angeboten. Wenn du dort eine Stellenanzeige über „Per URL laden“ importierst, wird die eingegebene Adresse – ggf. in normalisierten Varianten, etwa bei Indeed, StepStone, Onlyfy oder der Arbeitsagentur – an unseren Server (api.jobreif.de) gesendet; dieser ruft die Seite selbst ab und liefert den lesbaren Anzeigentext zurück. Die Adresse geht also an uns, nicht an einen Drittanbieter. Mit eigenem Schlüssel oder lokalem Modell steht „Per URL laden“ nicht zur Verfügung – dort fügst du den Anzeigentext über „Text einfügen“ direkt ein, ohne dass eine Adresse übertragen wird. LinkedIn-Anzeigen lassen sich nicht automatisch laden – öffne die Anzeige, kopiere den Beschreibungstext und füge ihn über „Text einfügen“ ein.
Wer die Daten verarbeitet (Empfänger)
- Cloudflare – Hosting unseres Vermittlungs-Servers (weltweit verteilte Server) sowie Bot-Schutz über Cloudflare Turnstile beim Anmelden und bei den KI-Anfragen (Themenfelder ableiten, Test erstellen und auswerten)
- OpenRouter – leitet die Anfrage an das jeweilige KI-Modell weiter
- Der jeweilige Modellanbieter je nach Qualitätsstufe (z. B. OpenAI, Anthropic, DeepSeek)
- Resend – versendet in unserem Auftrag den Anmeldelink per E-Mail
- Google – nur wenn du dich über „Mit Google anmelden“ anmeldest: Google übermittelt uns deine E-Mail-Adresse und eine Kennung zur Kontozuordnung
- Paddle – wickelt als Merchant of Record den Bezahlvorgang beim Aufladen von Guthaben ab (Zahlung, Rechnungsstellung, Umsatzsteuer); dabei werden die für die Zahlung nötigen Angaben an Paddle übermittelt
Diese Anbieter verarbeiten die übermittelten Inhalte jeweils nur, um die genannte Funktion zu erbringen. Dabei ist eine Übermittlung in Länder außerhalb der EU (u. a. USA) möglich. Soweit Daten in Drittländer übertragen werden, stützen wir das auf die Standardvertragsklauseln der EU-Kommission; soweit ein Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist (z. B. Cloudflare, OpenAI), zusätzlich darauf. Eine Kopie dieser Garantien erhältst du über die unten genannte Kontaktadresse.
Wenn wir schreiben, dass wir „keine IP-Adresse“ speichern, betrifft das unsere eigene Anwendung. Cloudflare verarbeitet IP-Adressen technisch unvermeidlich, um die Seite auszuliefern, vor Angriffen zu schützen und den Bot-Schutz durchzuführen.
Speicherung
Unser Server speichert die Inhalte deiner Anfragen nicht dauerhaft. Für die Test-Erstellung im Hintergrund wird der Anzeigentext nur für die Dauer der Verarbeitung kurzzeitig vorgehalten und anschließend automatisch wieder entfernt; er fließt nicht in einen dauerhaften Verlauf. In technischen Betriebsprotokollen kann zur Missbrauchs- und Kostenabwehr kurzzeitig eine Anfrage- oder Kontokennung erscheinen; diese Protokolle werden nur kurz aufbewahrt. Geführt wird außerdem ein anonymer Zähler für das Nutzungskontingent. Wie die genannten Anbieter die Daten behandeln, richtet sich nach deren eigenen Bestimmungen.
Dein Verlauf (erstellte Tests, Ergebnisse) und deine Einstellungen werden ausschließlich lokal in deinem Browser gespeichert und nicht an uns übertragen. Du kannst sie jederzeit über die Einstellungen exportieren oder löschen.
Geräte-Sync (Ende-zu-Ende-verschlüsselt)
Optional kannst du deinen Trainingsstand zwischen deinen Geräten synchronisieren. Das umfasst dein Profil, die gewählte Qualitätsstufe, deinen Trainingsverlauf – deine Test-Historie (mit den eingelesenen Stellentexten, den Fragen und deinen Antworten samt Ergebnissen), deinen Übungs-Stapel und deinen Übungs-Fortschritt – sowie eine kleine Geräteliste (automatisch erzeugte grobe Gerätebezeichnungen wie „Android · Chrome“ und der Tag der letzten Aktivität), damit du in den Einstellungen siehst, welche Geräte gekoppelt sind. Diese Daten werden Ende-zu-Ende-verschlüsselt: Auf unseren Servern liegen ausschließlich verschlüsselte Daten – der Schlüssel entsteht nur auf deinen Geräten und verlässt sie nicht. Beim Koppeln steckt er im QR-Code bzw. im Sync-Code und wird nie an uns übertragen. Diese synchronisierten Inhalte können wir deshalb nicht lesen. Zum Erstellen und Auswerten der Tests werden die Stellenanzeige bzw. deine Antworten weiterhin wie oben beschrieben verarbeitet (das ist nicht Teil dieser Ende-zu-Ende-Verschlüsselung). Der Sync ist optional; ohne Aktivierung werden keine solchen Daten an uns übertragen. Verlierst du sowohl den Code als auch alle Geräte, können auch wir die Daten nicht wiederherstellen.
Anonyme Nutzungsstatistik
Im gehosteten Modus erheben wir cookielos eine anonyme, personenunabhängige Nutzungsstatistik: gezählt wird nur, welche Funktion verwendet wurde (z. B. Lern- oder Prüfungsmodus, Test erstellen), zusammen mit der gewählten Betriebsart und Qualitätsstufe. Es werden dabei keine IP-Adresse, keine Texte, keine E-Mail-Adresse und keine Kennung gespeichert; ein Rückschluss auf einzelne Personen ist nicht möglich. Mit eigenem Schlüssel oder lokalem Modell wird keine solche Statistik erhoben.
Gemeldete Fragen
Wenn du eine Frage über „Melden“ beanstandest, wird die Meldung lokal in deinem Browser gespeichert und zusätzlich an uns übermittelt, damit wir schwache Fragen verbessern können. Übertragen werden die beanstandete Frage mit ihren Antwortoptionen, ihrer Kategorie und Art und – sofern bereits aufgelöst – der Musterlösung, dazu die gewählten Gründe, deine optionale Anmerkung sowie etwas Kontext zur Einordnung (Titel der Stelle, die genutzte Betriebsart, Qualitätsstufe und das Modell sowie technische Kennungen und ein Zeitstempel) – jedoch keine IP-Adresse. Bist du angemeldet, ordnen wir die Meldung deinem Konto zu; ohne Anmeldung bleibt sie anonym.
Konto im gehosteten Modus
Um den gehosteten Modus zu nutzen, meldest du dich per Anmeldelink (E-Mail) oder über Google an. Dabei speichern wir deine E-Mail-Adresse sowie technische Sitzungsdaten in einer Datenbank bei Cloudflare (Cloudflare D1), um dein Konto wiederzuerkennen. Beim Anmeldelink versendet Resend die E-Mail in unserem Auftrag; beim Google-Login erhalten wir von Google nur deine E-Mail-Adresse und eine Kennung. Du kannst dich jederzeit in den Einstellungen wieder abmelden oder dein Konto dort selbst löschen (siehe „Konto löschen“). Wenn du dich nicht anmelden möchtest, nutze stattdessen einen eigenen API-Schlüssel oder ein lokales Modell – dann werden keine Kontodaten erhoben. Der gehostete Modus richtet sich an Personen ab 16 Jahren; jüngere sollten ihn nur mit Zustimmung der Sorgeberechtigten nutzen.
Konto löschen
Du kannst dein Konto jederzeit selbst löschen: in den Einstellungen ganz unten unter „Konto löschen“ (zur Sicherheit tippst du deine E-Mail-Adresse zur Bestätigung ein). Die Löschung ist unwiderruflich. Dabei entfernen wir die personenbezogenen Daten deines Kontos von unseren Servern – deine E-Mail-Adresse und Login-Verknüpfungen, deine Sitzungen, deinen Guthabenstand sowie deine Ende-zu-Ende-verschlüsselt synchronisierten Daten. Ein etwaiges noch vorhandenes Guthaben verfällt dabei. Was darüber hinaus bestehen bleibt, beschreiben die folgenden Absätze.
Eine offene Forderung überdauert die Löschung. Ein negativer Kontostand kann entstehen, wenn ein Kauf zurückerstattet wird, die dafür erhaltenen Guthaben-Einheiten aber bereits verbraucht waren. Damit eine solche Forderung nicht allein durch Löschen und erneutes Anmelden entfällt, speichern wir sie über die Löschung hinaus – ohne deine E-Mail-Adresse: hinterlegt werden ein mit einem geheimen Schlüssel gebildeter Prüfwert deiner Adresse (aus dem sich die Adresse nicht zurückrechnen lässt und der sich ohne Kenntnis genau dieser Adresse nicht zuordnen lässt), der offene Betrag, der Zeitpunkt sowie eine Verknüpfung zu den weiter unten beschriebenen, pseudonymisiert aufbewahrten Kauf-Aufzeichnungen – nötig, damit eine später eintreffende Rückbuchung überhaupt zugeordnet werden kann. Solange dieser Eintrag besteht, können wir jene Aufzeichnungen darüber mittelbar wieder deiner Adresse zuordnen; nach seiner Löschung nicht mehr. Meldest du dich später mit derselben Adresse an, findet unser System den Eintrag darüber wieder und ordnet die Forderung deinem neuen Konto zu. Zur Klärung oder zum Ausgleich einer solchen Forderung kannst du dich auch ohne erneute Anmeldung an die unten genannte Kontaktadresse wenden. Rechtsgrundlage ist unser berechtigtes Interesse daran, eine solche Forderung bei einer erneuten Anmeldung verrechnen zu können und ihre Umgehung durch bloßes Löschen zu verhindern (Art. 6 Abs. 1 lit. f DSGVO); insoweit besteht der Löschanspruch nach Art. 17 Abs. 3 lit. e DSGVO nicht.
Hattest du Käufe getätigt, hinterlegen wir denselben Prüfwert auch ohne offene Forderung – mit dem Betrag null. Grund: Eine Rückerstattung oder Rückbuchung kann erst nach der Löschung eintreffen und muss dann noch zugeordnet werden können. Dieser Eintrag enthält keinerlei Inhaltsdaten und wird nach Ablauf des Rückbuchungszeitraums (180 Tage) automatisch gelöscht. Konten ohne Käufe und ohne offene Forderung hinterlassen an dieser Stelle nichts.
Aus gesetzlichen Aufbewahrungspflichten (insbesondere Handels- und Steuerrecht) müssen wir Aufzeichnungen zu Käufen und Guthabenbewegungen weiter aufbewahren. Diese werden bei der Löschung pseudonymisiert: Die Verknüpfung mit deinem Konto wird entfernt (die Kontokennung wird durch eine zufällige, in unseren Systemen nicht mehr dir zugeordnete Kennung ersetzt), sodass in unserer Datenbank nur noch die für die Buchhaltung nötigen Beträge, Zeitpunkte und Transaktionskennungen ohne direkten Personenbezug erhalten bleiben. Einschränkung: Solange der in den beiden vorstehenden Absätzen beschriebene Eintrag zu einer offenen Forderung bzw. zur Zuordnung späterer Rückbuchungen besteht, können wir diese Aufzeichnungen darüber mittelbar wieder deiner E-Mail-Adresse zuordnen; danach ist die Zuordnung auch uns nicht mehr möglich. Die Zahlungsabwicklung und Rechnungsstellung selbst liegt bei Paddle (Merchant of Record); Paddle bewahrt die zahlungs- und rechnungsbezogenen Daten nach seinen eigenen Bestimmungen und den dort geltenden Aufbewahrungsfristen auf – darauf haben wir keinen Einfluss. Über „Melden“ beanstandete Fragen bleiben als anonymes Qualitätssignal erhalten, werden aber von deinem Konto entkoppelt. Dein lokaler Trainingsstand (Verlauf, Profil, Einstellungen) auf deinem Gerät ist davon nicht betroffen und bleibt erhalten; ihn verwaltest du selbst über die Einstellungen. Alternativ kannst du dich auch an die unten genannte Kontaktadresse wenden.
Rechtsgrundlagen
Soweit personenbezogene Daten verarbeitet werden, geschieht das auf folgenden Grundlagen der DSGVO: zur Bereitstellung der von dir angeforderten Funktionen und des Kontos auf Art. 6 Abs. 1 lit. b (Nutzungsverhältnis); für die handels- und steuerrechtliche Aufbewahrung von Kauf- und Buchungsaufzeichnungen auf Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung, u. a. § 257 HGB, § 147 AO); für Bot-Schutz, anonyme Nutzungsstatistik, die Auswertung gemeldeter Fragen sowie die Sicherung einer offenen Forderung und die Zuordenbarkeit späterer Rückbuchungen über eine Konto-Löschung hinaus (siehe „Konto löschen“) auf Art. 6 Abs. 1 lit. f (berechtigtes Interesse an einem stabilen, missbrauchssicheren und besseren Dienst, an der Geltendmachung offener Forderungen sowie an einer ordnungsgemäßen Abwicklung von Rückerstattungen). Gegen die auf berechtigtem Interesse beruhenden Verarbeitungen kannst du jederzeit Widerspruch einlegen (siehe „Deine Rechte“).
Speicherdauer
Inhalte deiner Anfragen speichern wir nicht (siehe „Speicherung“). Kontodaten (E-Mail und Sitzungsdaten) bleiben gespeichert, solange dein Konto besteht; Sitzungen laufen automatisch ab, und du kannst dein Konto jederzeit selbst in den Einstellungen löschen (siehe „Konto löschen“). Aufzeichnungen zu Käufen und Guthabenbewegungen bewahren wir wegen gesetzlicher Aufbewahrungspflichten auch nach einer Konto-Löschung auf – dann jedoch pseudonymisiert, ohne direkten Bezug zu dir (die Zahlungs- und Rechnungsdaten selbst hält Paddle als Merchant of Record nach dessen Fristen). Der Eintrag zu einer offenen Forderung (siehe „Konto löschen“) bleibt bestehen, bis die Forderung einem neuen Konto zugeordnet wurde – also bis zu einer erneuten Anmeldung mit derselben Adresse. Danach wird er, wie der bloße Zuordnungs-Eintrag für mögliche spätere Rückbuchungen, nach Ablauf des Rückbuchungszeitraums von 180 Tagen automatisch gelöscht. Kommt es nie zu einer erneuten Anmeldung, löschen wir den Eintrag spätestens rund vier Jahre nach der letzten Buchung: Dann ist die zugrundeliegende Forderung verjährt (§§ 195, 199 BGB) und unser Interesse an ihrer Aufbewahrung entfällt. Gemeldete Fragen bewahren wir nur so lange auf, wie wir sie zur Verbesserung der Fragen benötigen, längstens 12 Monate. Der anonyme Zähler fürs Nutzungskontingent wird laufend zurückgesetzt.
Widerspruchsrecht
Gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Art. 6 Abs. 1 lit. f DSGVO), kannst du jederzeit Widerspruch einlegen. Das betrifft den Bot-Schutz, die anonyme Nutzungsstatistik, die Auswertung gemeldeter Fragen sowie die Sicherung einer offenen Forderung und die Zuordenbarkeit späterer Rückbuchungen über eine Konto-Löschung hinaus. Es genügt eine formlose Nachricht an die unten genannte Kontaktadresse; Gründe musst du nicht angeben. Wir stellen die Verarbeitung dann ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die deine Interessen überwiegen – bei einer offenen Forderung kann das der Fall sein, solange sie besteht.
Deine Rechte
Du hast nach der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen. Wende dich dafür an die unten genannte Kontaktadresse. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Die für uns zuständige Behörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (Lautenschlagerstraße 20, 70173 Stuttgart); du kannst dich aber auch an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts wenden.
Verantwortlicher
Sebastian Chudoba
c/o Block Services
Stuttgarter Str. 106
70736 Fellbach
Kontakt: datenschutz@jobreif.de