Recruit CRM
Menu

Datenschutzrichtlinie

Workforce Cloud Tech, Inc. (Recruit CRM)
Ausgabe 2026, Version 3.2 — Im Einklang mit dem Data Privacy Framework
Diese Datenschutzrichtlinie steht im Einklang mit den folgenden Vorschriften und wurde entsprechend erstellt:
EU-DSGVO (Verordnung (EU) 2016/679) · UK-DSGVO · Schweizer nFADP (in Kraft seit 1. September 2023)
EU-U.S. Data Privacy Framework, UK-Erweiterung des EU-U.S. DPF und Swiss-U.S. Data Privacy Framework
ePrivacy-Richtlinie · CCPA / CPRA · EDSA-Leitlinien 2025–2026
Zuletzt aktualisiert: September 2026 | Version: 3.2
Kontakt: support@recruitcrm.io | recruitcrm.io/legal/privacy/
Version 3.2 — Anwendbares Recht: Irland · Im Einklang mit der DPA v3

Erklärung zur Einhaltung des Data Privacy Framework

Workforce Cloud Tech, Inc. hält die Grundsätze des EU-U.S. Data Privacy Framework (EU-U.S. DPF-Grundsätze) hinsichtlich der Verarbeitung personenbezogener Daten ein, die im Vertrauen auf das EU-U.S. DPF aus der Europäischen Union empfangen werden. Diese Einhaltung erstreckt sich auch auf personenbezogene Daten, die im Vertrauen auf die UK-Erweiterung des EU-U.S. DPF aus dem Vereinigten Königreich (und Gibraltar) empfangen werden. Workforce Cloud Tech, Inc. hält zudem die Grundsätze des Swiss-U.S. Data Privacy Framework (Swiss-U.S. DPF-Grundsätze) hinsichtlich der Verarbeitung personenbezogener Daten ein, die im Vertrauen auf das Swiss-U.S. DPF aus der Schweiz empfangen werden.
Workforce Cloud Tech, Inc. hat seine Selbstzertifizierung zur Einhaltung der EU-U.S. DPF-Grundsätze, der UK-Erweiterung des EU-U.S. DPF und der Swiss-U.S. DPF-Grundsätze beim US-Handelsministerium abgeschlossen und hält die EU-U.S. DPF-Grundsätze hinsichtlich personenbezogener Daten ein, die aus der Europäischen Union und dem Vereinigten Königreich übermittelt werden, sowie die Swiss-U.S. DPF-Grundsätze hinsichtlich personenbezogener Daten, die aus der Schweiz übermittelt werden.
Im Falle eines Widerspruchs zwischen den Bestimmungen dieser Datenschutzrichtlinie und den EU-U.S. DPF-Grundsätzen, der UK-Erweiterung des EU-U.S. DPF und/oder den Swiss-U.S. DPF-Grundsätzen gehen die Grundsätze vor. Weitere Informationen zum Data Privacy Framework (DPF)-Programm oder zur Überprüfung der aktuellen Listung von Workforce Cloud Tech, Inc. finden Sie unter https://www.dataprivacyframework.gov/
Durchsetzung durch die FTC: Die Verpflichtungen von Workforce Cloud Tech, Inc. im Rahmen des EU-U.S. DPF, der UK-Erweiterung des EU-U.S. DPF und des Swiss-U.S. DPF unterliegen den Untersuchungs- und Durchsetzungsbefugnissen der US-Handelsaufsichtsbehörde (Federal Trade Commission, „FTC“).

1. Über diese Datenschutzrichtlinie

Workforce Cloud Tech, Inc. (handelnd unter dem Namen Recruit CRM) verpflichtet sich zum Schutz Ihrer Privatsphäre und zu einem verantwortungsvollen und transparenten Umgang mit Ihren personenbezogenen Daten. Diese Datenschutzrichtlinie („Richtlinie“) gilt für alle Personen, die unsere Websites (recruitcrm.io und verwandte Domains) besuchen, sich für eine kostenlose Testversion registrieren, unsere Dienste abonnieren oder deren personenbezogene Daten über unsere Plattform verarbeitet werden.
Wir werden Ihre personenbezogenen Daten niemals an Dritte verkaufen. Wir verarbeiten alle personenbezogenen Daten in strikter Übereinstimmung mit der Datenschutz-Grundverordnung der EU („DSGVO“) (Verordnung (EU) 2016/679), der UK-DSGVO, dem schweizerischen Bundesgesetz über den Datenschutz (nFADP, in Kraft seit 1. September 2023), dem California Consumer Privacy Act und dem California Privacy Rights Act (CCPA/CPRA) sowie allen weiteren anwendbaren Datenschutzgesetzen.
Diese Richtlinie wurde zuletzt im September 2026 aktualisiert. Wir werden Sie per E-Mail benachrichtigen, wenn wir diese Richtlinie aktualisieren. Zudem werden wir vor Inkrafttreten jeglicher Änderungen einen deutlich sichtbaren Hinweis auf unserer Website anzeigen, bei wesentlichen Änderungen mindestens 14 Tage im Voraus, im Einklang mit dem in unserer Verarbeitungsvereinbarung (Abschnitt 12.5) festgelegten Änderungsverfahren.
Wenn Sie Fragen zu dieser Richtlinie haben oder Ihre Datenschutzrechte ausüben möchten, kontaktieren Sie uns unter: support@recruitcrm.io

2. Wer wir sind und unsere Rolle bei der Datenverarbeitung

Workforce Cloud Tech, Inc. & alle ihre Tochtergesellschaften
Kontakt: support@recruitcrm.io · Website: recruitcrm.io
Recruit CRM handelt je nach Herkunft der verarbeiteten Daten in zwei unterschiedlichen Funktionen:
(a) Als Verantwortlicher — wenn wir personenbezogene Daten direkt von Besuchern unserer Website, potenziellen Kunden, Testnutzern und unseren eigenen Abonnenten für Zwecke wie Marketing, Kontoverwaltung und Dienstleistungserbringung erheben und verarbeiten. In dieser Funktion legen wir die Zwecke und Mittel der Verarbeitung fest und sind Ihnen gegenüber gemäß den anwendbaren Datenschutzgesetzen unmittelbar verantwortlich.
(b) Als Auftragsverarbeiter — wenn unsere Kunden (die Verantwortliche sind) personenbezogene Daten über ihre Kandidaten, Kontakte und Klienten in die Recruit-CRM-Plattform hochladen, importieren oder anderweitig übermitteln. In dieser Funktion verarbeiten wir personenbezogene Daten ausschließlich nach den Anweisungen unserer Kunden im Rahmen unserer Verarbeitungsvereinbarung (DPA), abrufbar unter recruitcrm.io/legal/data-processing-agreement/. Unsere Kunden sind dafür verantwortlich sicherzustellen, dass sie über eine Rechtsgrundlage verfügen, um personenbezogene Daten an unsere Plattform zu übermitteln.
Hinweis für Kandidaten und Kontakte: Wenn Sie ein Stellenkandidat, Kontakt oder Endkunde sind, dessen Daten von einem unserer Kunden (einer Personalvermittlungsagentur oder einem Arbeitgeber) in Recruit CRM hochgeladen wurden, ist dieser Kunde Ihr Verantwortlicher. Bitte wenden Sie sich direkt an diesen, um Ihre Datenschutzrechte auszuüben. Wir unterstützen unsere Kunden bei der gesetzlich vorgeschriebenen Beantwortung solcher Anfragen.

3. Welche personenbezogenen Daten wir erheben und warum

3.1 Von Ihnen direkt bereitgestellte Daten

Wenn Sie unsere Website besuchen, sich für eine Testversion registrieren oder unsere Dienste abonnieren:
  • Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer, Postanschrift
  • Unternehmensdaten: Firmenname, Unternehmensgröße, Branche, Berufsbezeichnung
  • Kontozugangsdaten: Benutzername, Passwort (in gehashter Form gespeichert)
  • Abrechnungsdaten: Kredit-/Debitkartennummer, Rechnungsadresse (verarbeitet über PCI-DSS-konforme Zahlungsdienstleister)
  • Kommunikation: E-Mails, Support-Tickets, Feedback-Formulare, Umfrageantworten, Kundenstimmen
  • Berufliches Profil: Berufserfahrung und Qualifikationen (sofern angegeben)

3.2 Automatisch erhobene Daten

Wenn Sie unsere Website oder Dienste nutzen, erheben wir automatisch:
  • Gerätedaten: Gerätetyp, Betriebssystem, Browsertyp, Gerätekennung (UDID)
  • Protokolldaten: IP-Adresse, Zugriffszeitstempel, besuchte Seiten, verweisende URLs, Klickpfaddaten
  • Nutzungsdaten: genutzte Funktionen, Sitzungsdauer, Interaktionen innerhalb der Plattform
  • Standortdaten: ungefährer geografischer Standort, abgeleitet aus der IP-Adresse; präziser Standort (mit Einwilligung auf Geräteebene) bei mobilen Anwendungen
  • Cookie- und Tracking-Daten: wie in Abschnitt 9 unten beschrieben

3.3 Von unseren Kunden übermittelte Daten (Rolle als Auftragsverarbeiter)

Unsere Kunden können personenbezogene Daten über ihre Kandidaten, Klienten und Kontakte auf die Plattform hochladen, einschließlich Lebensläufen, Berufserfahrung, Kontaktdaten, beruflichen Qualifikationen sowie (soweit zutreffend) KI-verarbeiteten Ergebnissen wie Gesprächszusammenfassungen, Transkripten und Kandidatenbewertungen, die über unsere KI-Funktionen erstellt werden. Wir verarbeiten diese Daten ausschließlich nach den Anweisungen unserer Kunden.

4. Rechtsgrundlage der Verarbeitung (Art. 6 DSGVO)

Gemäß der DSGVO sind wir verpflichtet, für jede Verarbeitungstätigkeit eine dokumentierte Rechtsgrundlage vorzuweisen. Die nachstehende Tabelle enthält die Rechtsgrundlage für jeden Zweck, zu dem wir personenbezogene Daten in unserer Funktion als Verantwortlicher verarbeiten:
VerarbeitungszweckArt der DatenRechtsgrundlage (Art. 6 DSGVO)
Bereitstellung der Dienste und Verwaltung Ihres KontosKontakt-, Abrechnungs-, Konto- und NutzungsdatenArt. 6(1)(b) — Vertragserfüllung
Zahlungsabwicklung und BetrugspräventionAbrechnungs-, Zahlungs- und GerätedatenArt. 6(1)(b) — Vertrag; Art. 6(1)(f) — Berechtigtes Interesse
Beantwortung von Support-AnfragenKontakt-, Konto- und NutzungsdatenArt. 6(1)(b) — Vertrag; Art. 6(1)(f) — Berechtigtes Interesse
Versand dienstbezogener BenachrichtigungenKontakt- und KontodatenArt. 6(1)(b) — Vertrag; Art. 6(1)(f) — Berechtigtes Interesse
Versand von Marketingkommunikation (bei erfolgter Einwilligung)Kontakt- und NutzungsdatenArt. 6(1)(a) — Einwilligung
Produktanalyse und ServiceverbesserungNutzungs-, Geräte- und Protokolldaten (pseudonymisiert)Art. 6(1)(f) — Berechtigtes Interesse
Sicherheitsüberwachung und VorfallreaktionProtokoll-, Geräte- und NutzungsdatenArt. 6(1)(f) — Berechtigtes Interesse
Einhaltung gesetzlicher VerpflichtungenAlle relevanten KategorienArt. 6(1)(c) — Gesetzliche Verpflichtung
Verarbeitung im Auftrag von Kunden (als Auftragsverarbeiter)Alle von Kunden übermittelten personenbezogenen DatenArt. 6(1)(b) — Vertrag (mit dem Verantwortlichen)
Verarbeitung durch KI-Funktionen (optional, vom Verantwortlichen gesteuert)Wie vom Verantwortlichen übermitteltArt. 6(1)(b) — Vertrag mit dem Verantwortlichen; übernimmt die vom Verantwortlichen festgelegte Rechtsgrundlage
Soweit wir uns auf berechtigte Interessen (Art. 6(1)(f)) stützen, haben wir eine Interessenabwägung (Legitimate Interests Assessment, „LIA“) durchgeführt und dokumentiert, in der unsere Interessen gegen Ihre Rechte und Freiheiten abgewogen werden. Eine Kopie unserer LIA können Sie unter support@recruitcrm.io anfordern.
Soweit wir uns auf Ihre Einwilligung (Art. 6(1)(a)) stützen, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Um Ihre Einwilligung zu widerrufen, kontaktieren Sie uns unter support@recruitcrm.io oder nutzen Sie den Abmeldelink in jeder Marketingkommunikation.

5. Wie wir Ihre personenbezogenen Daten verwenden

5.1 Dienstleistungserbringung und Kontoverwaltung

  • Bereitstellung, Wartung und Verbesserung der Recruit-CRM-Plattform und der Dienste
  • Erstellung und Verwaltung Ihres Kontos, einschließlich Authentifizierung und Zugriffskontrolle
  • Zahlungsabwicklung sowie Verwaltung von Abrechnung, Rechnungsstellung und Abonnementverlängerungen
  • Versand transaktionaler Kommunikation, die für den Dienst wesentlich ist (Kontobenachrichtigungen, Sicherheitshinweise, Dienstaktualisierungen)
  • Beantwortung von Support-Anfragen, Fehlerbehebung und Beilegung von Streitigkeiten

5.2 Marketing und Kommunikation (bei erfolgter Einwilligung)

  • Versand von Newslettern, Produktaktualisierungen, Ankündigungen neuer Funktionen und Werbeangeboten
  • Durchführung von Umfragen und Einholung von Feedback zu den Diensten
  • Personalisierung von Inhalten und Empfehlungen auf Grundlage Ihres Nutzungsverhaltens
  • Anzeige zielgerichteter Werbung auf unserer Website und Drittanbieter-Plattformen (mit Ihrer Einwilligung, sofern erforderlich)
Sie können sich jederzeit von Marketingkommunikation abmelden, indem Sie den Abmeldelink in jeder E-Mail nutzen oder uns unter support@recruitcrm.io kontaktieren. Eine Abmeldung von Marketingmitteilungen hat keinen Einfluss auf den Erhalt dienstbezogener Kommunikation.

5.3 KI-Funktionen (optional — vom Verantwortlichen gesteuert)

Unsere optionalen KI-gestützten Funktionen (einschließlich Gesprächstranskription, Notizerstellung, Kandidatenzusammenfassungen, Erstellung von Stellenbeschreibungen und E-Mail-Entwürfen) verarbeiten personenbezogene Daten, die von unseren Kunden übermittelt werden. Für die KI-Verarbeitung gelten folgende Bestimmungen:
  • Kein KI-Training mit Ihren Daten: Wir werden Ihre personenbezogenen Daten oder die Daten Ihrer Kunden ohne Ihre ausdrückliche vorherige schriftliche Einwilligung nicht zum Trainieren, Feinabstimmen oder Verbessern von KI-Modellen verwenden.
  • Eigentum: Sie behalten das uneingeschränkte Eigentum an allen Eingaben und Ausgaben, die über KI-Funktionen erzeugt werden.
  • Geteilte Verantwortung: Recruit CRM setzt angemessene Schutzmaßnahmen für KI-verarbeitete Daten um und trägt gemäß Art. 26 und 28 DSGVO eine gemeinsame Verantwortung mit den Kunden.
  • Offenlegung: KI-Ausgaben dienen ausschließlich der informativen Unterstützung. Sie sind für Entscheidungen verantwortlich, die auf Grundlage von KI-Ausgaben getroffen werden.
  • Automatisierte Entscheidungsfindung: Soweit KI-Funktionen eine automatisierte Verarbeitung beinhalten, die erhebliche Auswirkungen auf Einzelpersonen hat (Art. 22 DSGVO), legen wir dies auf Anfrage offen und stellen sicher, dass geeignete Mechanismen zur menschlichen Überprüfung zur Verfügung stehen.
  • Nutzungsdaten: Wir können anonymisierte oder pseudonymisierte technische Nutzungsdaten (Fehlerprotokolle, Leistungskennzahlen) erheben, um die Servicequalität aufrechtzuerhalten. Ohne Ihre ausdrückliche Einwilligung werden keine personenbezogenen Daten zur Produktverbesserung verwendet.

6. Wie wir personenbezogene Daten weitergeben

Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben personenbezogene Daten nur wie nachstehend beschrieben weiter:

6.1 Unterauftragsverarbeiter

Wir beauftragen vertrauenswürdige Drittanbieter („Unterauftragsverarbeiter“), die personenbezogene Daten in unserem Auftrag im Rahmen schriftlicher Verarbeitungsvereinbarungen verarbeiten, die einen gleichwertigen Schutz wie unsere Verarbeitungsvereinbarung mit Kunden bieten. Wir informieren Kunden im Voraus über etwaige Änderungen unserer Liste der Unterauftragsverarbeiter.
Die einzige maßgebliche und aktuelle Liste der Unterauftragsverarbeiter — einschließlich ihres Zwecks und Sitzlandes — wird in Anhang III der Recruit-CRM-Verarbeitungsvereinbarung geführt, abrufbar unter recruitcrm.io/legal/data-processing-agreement/. Die nachstehende Tabelle dient lediglich als übersichtliche Zusammenfassung und gibt die Unterauftragsverarbeiter zum Datum dieser Richtlinie wieder. Bei Widersprüchen zwischen dieser Tabelle und Anhang III der Verarbeitungsvereinbarung ist Anhang III der Verarbeitungsvereinbarung maßgeblich.
UnterauftragsverarbeiterZweckLand
Amazon Web Services, Inc.Cloud-Infrastruktur-HostingVereinigte Staaten (+ EU-Regionen)
SendGrid, Inc.Versand transaktionaler E-MailsVereinigte Staaten
Twilio Inc.Sprache, SMS und GesprächsaufzeichnungVereinigte Staaten
Google, Inc.Regionale Datenverarbeitung, APIsVereinigte Staaten (+ EU-Regionen)
Intercom, Inc.Kunden-Chat und SupportVereinigte Staaten
Nylas, Inc.Synchronisierung von E-Mail, Kalender und KontaktenVereinigte Staaten
OpenAI, L.L.C.Generative KI-FunktionenVereinigte Staaten
Workato, Inc.Workflow-AutomatisierungsplattformVereinigte Staaten
TextKernel USA LLCKI-gestütztes Parsen von LebensläufenVereinigte Staaten
Mixpanel, Inc.ProduktanalyseVereinigte Staaten
Datadog, Inc.Anwendungsüberwachung und SicherheitVereinigte Staaten
Singlestore, Inc.Echtzeitsuche und -analyseVereinigte Staaten
BeamerIn-Produkt-AnkündigungenVereinigte Staaten
UserpilotOnboarding-ErlebnisVereinigte Staaten
Metabase, Inc.Erweiterte Berichte und AnalysenVereinigte Staaten
VONQ Inc.Stellenanzeigenschaltung und MultipostingNiederlande (EWR)
UnipileLinkedIn-NachrichtenintegrationFrankreich (EWR)
GeoapifyStandortdiensteDeutschland (EWR)
ContactOut LimitedDatenanreicherungVereinigtes Königreich
Bright Data, Inc.Erfassung öffentlich zugänglicher DatenVereinigte Staaten
Athina AIKI-Onboarding-SoftwareVereinigte Staaten
MongoDB, Inc.Erfassung von Audit-ProtokollenVereinigte Staaten
AWS CloudWatch / Elastic SearchProtokollverwaltungVereinigte Staaten
Alle in den Vereinigten Staaten ansässigen Unterauftragsverarbeiter sind durch das EU-U.S. Data Privacy Framework (sowie, soweit anwendbar, die UK-Erweiterung des EU-U.S. DPF und das Swiss-U.S. DPF) und/oder Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission, Modul 2) als geeignete Übermittlungsgarantien abgedeckt. Unterauftragsverarbeiter im EWR unterliegen unmittelbar der DSGVO. Unterauftragsverarbeiter im Vereinigten Königreich unterliegen, soweit anwendbar, der UK-DSGVO und dem UK IDTA.

6.2 Gesetzlich vorgeschriebene Offenlegungen

Wir können personenbezogene Daten an Strafverfolgungsbehörden, Gerichte oder sonstige Behörden offenlegen, sofern dies nach geltendem Recht oder aufgrund einer verbindlichen behördlichen Anordnung erforderlich ist. Soweit rechtlich zulässig, benachrichtigen wir betroffene Kunden vor Erfüllung solcher Anfragen, damit diese angemessene Rechtsmittel einlegen können. Wir bemühen uns stets, nur die zur Erfüllung der Anfrage erforderliche Mindestmenge an Daten offenzulegen.

6.3 Unternehmensübergänge

Im Falle einer Fusion, Übernahme, eines Verkaufs von Vermögenswerten oder einer Umstrukturierung können personenbezogene Daten an die erwerbende Einheit übertragen werden. Wir werden über eine solche Übertragung im Voraus per E-Mail sowie durch einen deutlich sichtbaren Hinweis auf unserer Website informieren, und die erwerbende Einheit wird an Datenschutzverpflichtungen gebunden sein, die dieser Richtlinie gleichwertig sind.

6.4 Mit Ihrer Einwilligung

Wir können personenbezogene Daten mit weiteren Dritten teilen, sofern Sie uns hierzu Ihre ausdrückliche vorherige Einwilligung erteilt haben.

6.5 Haftung für Weiterübermittlungen

Im Einklang mit dem EU-U.S. DPF, der UK-Erweiterung des EU-U.S. DPF und den Swiss-U.S. DPF-Grundsätzen bleibt Workforce Cloud Tech, Inc. gemäß den DPF-Grundsätzen für die Weiterübermittlung personenbezogener Daten an Drittanbieter-Unterauftragsverarbeiter haftbar, die solche Daten in unserem Auftrag verarbeiten, es sei denn, wir weisen nach, dass wir für das schadensauslösende Ereignis nicht verantwortlich sind.

7. Internationale Datenübermittlungen

Recruit CRM hat seinen Hauptsitz in den Vereinigten Staaten. Bei der Übermittlung personenbezogener Daten aus dem Europäischen Wirtschaftsraum (EWR), dem Vereinigten Königreich oder der Schweiz in die Vereinigten Staaten oder andere Länder stützen wir uns auf folgende Übermittlungsmechanismen:

7.1 EU-U.S. Data Privacy Framework, die UK-Erweiterung des EU-U.S. DPF und das Swiss-U.S. Data Privacy Framework (primärer Mechanismus für Übermittlungen aus dem EWR/Vereinigten Königreich/der Schweiz in die USA)

Workforce Cloud Tech, Inc. hält das EU-U.S. Data Privacy Framework (EU-U.S. DPF) ein, das durch den Angemessenheitsbeschluss C(2023) 4745 der Europäischen Kommission vom 10. Juli 2023 begründet wurde und sich über die UK-Erweiterung des EU-U.S. DPF auf das Vereinigte Königreich sowie über das Swiss-U.S. DPF auf die Schweiz erstreckt. Die aktuelle Listung von Workforce Cloud Tech, Inc. kann unter https://www.dataprivacyframework.gov/ überprüft werden.

7.2 Standardvertragsklauseln (ergänzende Garantie)

Wir haben mit unseren Unterauftragsverarbeitern und Kunden Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission, Modul 2: Verantwortlicher–Auftragsverarbeiter) für Übermittlungen personenbezogener Daten aus dem EWR in die USA abgeschlossen. Die Standardvertragsklauseln (SCCs) dienen als ergänzender Übermittlungsmechanismus neben dem DPF. Die SCCs unterliegen dem Recht Irlands, und Streitigkeiten unterliegen der Zuständigkeit der Gerichte in Dublin, Irland, im Einklang mit der Rechtswahl in unserer Verarbeitungsvereinbarung. Soweit anwendbar, gilt für Übermittlungen, die der UK-DSGVO unterliegen, das UK International Data Transfer Addendum (UK IDTA).

7.3 Sonstige Übermittlungsmechanismen

Übermittlungen an Unterauftragsverarbeiter innerhalb von EWR-Mitgliedstaaten unterliegen unmittelbar der DSGVO. Übermittlungen an Unterauftragsverarbeiter im Vereinigten Königreich unterliegen der UK-DSGVO. Übermittlungen an Unterauftragsverarbeiter in Ländern mit einem Angemessenheitsbeschluss der EU sind auf dieser Grundlage zulässig. Alle sonstigen Übermittlungen sind durch SCCs oder einen anderen Mechanismus gemäß Kapitel V DSGVO abgedeckt.
Wichtiger Hinweis: Wir stützen uns bei Übermittlungen personenbezogener Daten aus dem EWR, dem Vereinigten Königreich oder der Schweiz in die Vereinigten Staaten nicht auf eine gebündelte Einwilligung als Übermittlungsmechanismus. Das EU-U.S. DPF und die SCCs sind unsere primären Übermittlungsmechanismen.

8. Aufbewahrung personenbezogener Daten

Wir bewahren personenbezogene Daten nur so lange auf, wie es für den Zweck ihrer Erhebung erforderlich ist oder gesetzlich vorgeschrieben wird. Die nachstehende Tabelle fasst unsere wichtigsten Aufbewahrungsfristen zusammen:
DatenkategorieAufbewahrungsfristRechtsgrundlage der Aufbewahrung
Kundenkontodaten (aktive Konten)Dauer des AbonnementsArt. 6(1)(b) — Vertragserfüllung
Kundenkontodaten (nach Kündigung)14 Tage (Exportfenster)Art. 6(1)(f) — berechtigtes Interesse an einem geordneten Übergang
Systemprotokolle (aktive Protokollverwaltung)30 Tage nach KündigungArt. 6(1)(f) — Untersuchung von Sicherheitsvorfällen
Systemprotokolle (Kaltarchiv)weitere 11 Monate (im Anschluss an den aktiven Protokollzeitraum)Art. 6(1)(f) — Rechtskonformität und Sicherheit
Abrechnungs- und Finanzunterlagen10 JahreArt. 6(1)(c) — gesetzliche Verpflichtung (Steuer-/Handelsrecht)
Aufzeichnungen zur Marketing-EinwilligungBis zum Widerruf der Einwilligung + 3 JahreArt. 6(1)(a) — Einwilligung; Art. 6(1)(f) — Streitbeilegung
Kandidaten-/Kontaktdaten (Rolle als Auftragsverarbeiter)Wie vom Verantwortlichen angewiesenGemäß den Anweisungen in der Verarbeitungsvereinbarung mit dem Kunden
Nach Ablauf der jeweiligen Aufbewahrungsfrist werden personenbezogene Daten sicher und dauerhaft gemäß den NIST-SP800-88-Richtlinien zur Datenträgerbereinigung gelöscht. Kundendaten können nach der Löschung nicht wiederhergestellt werden. Auf schriftliche Anfrage stellen wir innerhalb von 30 Tagen eine schriftliche Löschbestätigung zur Verfügung.
Verantwortliche, die Recruit CRM als Auftragsverarbeiter nutzen, sollten diese Aufbewahrungstabelle in Verbindung mit Abschnitt 11 der Recruit-CRM-Verarbeitungsvereinbarung heranziehen, wenn sie ihr eigenes Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 DSGVO erstellen.

9. Cookies und Tracking-Technologien

Wir verwenden Cookies und ähnliche Technologien (Web-Beacons, Pixel, lokaler Speicher) auf unserer Website und innerhalb der Dienste. In Rechtsordnungen, in denen dies nach der ePrivacy-Richtlinie und der DSGVO erforderlich ist (einschließlich aller EWR-Mitgliedstaaten und des Vereinigten Königreichs), holen wir über unser Cookie-Einwilligungsbanner Ihre Einwilligung ein, bevor nicht essenzielle Cookies gesetzt werden.

9.1 Von uns verwendete Cookie-Arten

Cookie-ArtZweckRechtsgrundlage
Essenzielle CookiesErforderlich für die Funktionsfähigkeit der Plattform. Umfassen Sitzungsverwaltung, Authentifizierung und Sicherheits-Tokens. Können nicht deaktiviert werden, ohne den Dienst zu beeinträchtigen.Art. 6(1)(b) — Vertrag; unbedingt erforderlich
Analyse-/Insight-CookiesDienen dem Verständnis, wie Nutzer mit unserer Plattform interagieren (z. B. Mixpanel, Datadog). Helfen uns, die Nutzererfahrung zu verbessern. Daten werden, soweit möglich, pseudonymisiert.Art. 6(1)(a) — Einwilligung
Marketing-CookiesDienen der Bereitstellung zielgerichteter Werbung und der Erfolgsmessung von Kampagnen (z. B. Facebook Pixel, LinkedIn Insight Tag). Werden nur mit Ihrer Einwilligung gesetzt.Art. 6(1)(a) — Einwilligung
Funktionale CookiesSpeichern Ihre Präferenzen und Einstellungen (z. B. Sprache, Zeitzone). Erhöhen den Komfort, sind jedoch nicht essenziell.Art. 6(1)(a) — Einwilligung
Sie können Ihre Cookie-Einwilligung jederzeit über unser Cookie-Einstellungscenter (aufrufbar über das Cookie-Banner auf unserer Website) verwalten oder widerrufen oder Ihre Browsereinstellungen anpassen. Bitte beachten Sie, dass die Deaktivierung bestimmter Cookies die Funktionalität der Dienste beeinträchtigen kann. Hinsichtlich „Do Not Track“ (DNT)-Signalen: Wir reagieren derzeit nicht auf DNT-Signale von Browsern.
Tracking durch Dritte: Wir arbeiten mit Werbenetzwerken (einschließlich Google, Facebook/Meta und LinkedIn) zusammen, die Cookies und Web-Beacons verwenden können, um Ihnen interessenbasierte Werbung anzuzeigen. Wenn Sie sich von interessenbasierter Werbung abmelden möchten, besuchen Sie https://www.youronlinechoices.eu/ (EWR), https://optout.aboutads.info/ (USA) oder verwalten Sie Ihre Präferenzen über die Datenschutzeinstellungen der jeweiligen Plattform. Sie können sich außerdem von den Datenpraktiken von RB2B/Retention.com unter https://app.retention.com/optout abmelden.

10. Ihre Datenschutzrechte

Je nach Ihrem Aufenthaltsort können Ihnen die folgenden Rechte gemäß den anwendbaren Datenschutzgesetzen zustehen. Diese Rechte stehen Personen in der EU/im EWR gemäß der DSGVO, Personen im Vereinigten Königreich gemäß der UK-DSGVO und Personen in der Schweiz gemäß dem schweizerischen Bundesgesetz über den Datenschutz (FADP) zu — einschließlich des Auskunftsrechts und des Rechts auf Einschränkung der Nutzung und Offenlegung personenbezogener Daten. Die konkrete gesetzliche Grundlage und in manchen Fällen auch der Umfang eines Rechts können je nach Gesetz geringfügig abweichen, wie in der Spalte „Rechtsgrundlage“ unten dargestellt. Wir beantworten alle berechtigten Anfragen innerhalb von 30 Tagen (bzw. innerhalb der nach anwendbarem Recht vorgeschriebenen Frist). Wir erheben keine Gebühr, es sei denn, eine Anfrage ist offensichtlich unbegründet oder exzessiv.
RechtBedeutungAusübungRechtsgrundlage
Auskunftsrecht (Art. 15)Eine Kopie Ihrer personenbezogenen Daten sowie Informationen über deren Verarbeitung erhalten.E-Mail: support@recruitcrm.ioArt. 15 DSGVO / UK-DSGVO; Art. 25 FADP
Recht auf Berichtigung (Art. 16)Unrichtige oder unvollständige personenbezogene Daten, die wir über Sie gespeichert haben, berichtigen lassen.Per E-Mail oder über die KontoeinstellungenArt. 16 DSGVO / UK-DSGVO; Art. 32(1) FADP
Recht auf Löschung (Art. 17)Die Löschung Ihrer personenbezogenen Daten verlangen, wenn kein berechtigter Grund für eine fortgesetzte Verarbeitung besteht.E-Mail: support@recruitcrm.ioArt. 17 DSGVO / UK-DSGVO; Art. 32(2) FADP (Vernichtung/Sperrung)
Recht auf Einschränkung der Verarbeitung (Art. 18)Verlangen, dass wir die Nutzung Ihrer Daten unter bestimmten Umständen einschränken.E-Mail: support@recruitcrm.ioArt. 18 DSGVO / UK-DSGVO; das nächstliegende FADP-Äquivalent ist das Recht, ein Bekanntgabeverbot zu verlangen (Art. 32(2)(c) FADP) — das FADP kennt kein unmittelbar entsprechendes eigenständiges Recht
Recht auf Datenübertragbarkeit (Art. 20)Ihre personenbezogenen Daten in einem strukturierten, maschinenlesbaren Format erhalten.E-Mail: support@recruitcrm.ioArt. 20 DSGVO / UK-DSGVO; Art. 28 FADP
Widerspruchsrecht (Art. 21)Der Verarbeitung auf Grundlage berechtigter Interessen oder zu Zwecken der Direktwerbung widersprechen.Per E-Mail oder über AbmeldelinksArt. 21 DSGVO / UK-DSGVO; Art. 30(2) FADP (engerer Anwendungsbereich — siehe Hinweis unten)
Recht bezüglich automatisierter Entscheidungen (Art. 22)Keiner ausschließlich automatisierten Entscheidung unterworfen zu werden, die erhebliche Auswirkungen hat, einschließlich Profiling.E-Mail: support@recruitcrm.ioArt. 22 DSGVO / UK-DSGVO; Art. 21 FADP
Recht auf Beschwerde (Art. 77)Sich bei einer Aufsichtsbehörde in Ihrem Wohnsitzland beschweren.Kontaktieren Sie Ihre nationale Datenschutzbehörde, das UK ICO oder den Schweizer FDPICArt. 77 DSGVO / UK-DSGVO; siehe Abschnitt 10.2 für den Meldeweg des Schweizer FDPIC
Hinweis zum Anwendungsbereich im Vereinigten Königreich und in der Schweiz: Die UK-DSGVO übernimmt die Artikel und Nummerierung der EU-DSGVO unmittelbar, sodass Personen im Vereinigten Königreich dieselben Rechte auf derselben gesetzlichen Grundlage ausüben können. Das Schweizer FADP gewährt eng entsprechende Rechte (Auskunft, Berichtigung, Löschung/Vernichtung sowie Datenübertragbarkeit gemäß Art. 25–32 FADP; Schutz vor automatisierten Einzelentscheidungen gemäß Art. 21 FADP), weist jedoch im Vergleich zur DSGVO gewisse Unterschiede im Anwendungsbereich auf — beispielsweise enthält das FADP kein unmittelbar entsprechendes eigenständiges Recht auf „Einschränkung der Verarbeitung“, und sein Widerspruchsrecht ist enger gefasst als Art. 21 DSGVO. Die genauen vorstehenden gesetzlichen Zitate sollten vor der endgültigen Veröffentlichung dieser Richtlinie durch einen Rechtsbeistand bestätigt werden.

10.1 Wie Sie Ihre Rechte ausüben

Um eines der vorstehenden Rechte auszuüben, kontaktieren Sie uns unter support@recruitcrm.io mit dem Betreff „Anfrage zu Datenschutzrechten“. Wir können Sie bitten, Ihre Identität zu bestätigen, bevor wir Ihre Anfrage bearbeiten, um unbefugten Zugriff zu verhindern. Wenn Sie Mitarbeiter oder Kandidat sind, dessen Daten von einem unserer Kunden verarbeitet werden, wenden Sie sich bitte direkt an diesen Kunden, da dieser Ihr Verantwortlicher ist.

10.2 Recht auf Beschwerde

Wenn Sie mit unserer Antwort nicht zufrieden sind oder der Ansicht sind, dass wir Ihre personenbezogenen Daten unrechtmäßig verarbeiten, haben Sie das Recht, bei Ihrer örtlichen Aufsichtsbehörde eine Beschwerde einzureichen:
  • Ansässige des EWR: Die Aufsichtsbehörde Ihres EU-Mitgliedstaats des gewöhnlichen Aufenthalts oder Arbeitsortes (eine vollständige Liste finden Sie unter https://edpb.europa.eu/). Für Angelegenheiten im Zusammenhang mit dem anwendbaren Recht unserer SCCs ist die federführende Aufsichtsbehörde die Data Protection Commission (DPC) Irlands — dataprotection.ie
  • Ansässige des Vereinigten Königreichs: Das Information Commissioner's Office (ICO) — ico.org.uk
  • Ansässige der Schweiz: Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (FDPIC) — edoeb.admin.ch
  • Ansässige Kaliforniens: Die California Privacy Protection Agency (CPPA) — cppa.ca.gov

10.3 DPF-Beschwerdemechanismus

Unabhängiger Beschwerdemechanismus (DPF-Anforderung): Im Einklang mit dem EU-U.S. DPF, der UK-Erweiterung des EU-U.S. DPF und den Swiss-U.S. DPF-Grundsätzen verpflichtet sich Workforce Cloud Tech, Inc., Beschwerden über unsere Erhebung oder Nutzung Ihrer personenbezogenen Daten zu klären. Diese Richtlinie erfasst personenbezogene Daten mit Ausnahme von Personaldaten (HR-Daten); die DPF-Selbstzertifizierung von Workforce Cloud Tech, Inc. deckt derzeit keine HR-Daten ab. Personen in der EU, im Vereinigten Königreich und in der Schweiz mit Anfragen oder Beschwerden zu unserer DPF-Konformität sollten sich zunächst an support@recruitcrm.io wenden.
Wenn Sie ein ungelöstes Anliegen zum Datenschutz oder zur Datennutzung haben, das wir nicht zu Ihrer Zufriedenheit geklärt haben, wenden Sie sich bitte (kostenlos für Sie) an unseren US-amerikanischen unabhängigen Streitbeilegungsanbieter JAMS unter https://www.jamsadr.com/dpf-dispute-resolution
Unter bestimmten Voraussetzungen können Sie außerdem berechtigt sein, ein verbindliches Schiedsverfahren vor dem DPF-Panel zu beantragen. Einzelheiten finden Sie in Anhang I der DPF-Grundsätze unter https://www.dataprivacyframework.gov/framework-article/Annex-I-introduction

11. Sicherheit Ihrer personenbezogenen Daten

Wir setzen gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen (TOM) ein, um personenbezogene Daten vor zufälliger oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff zu schützen. Zu unseren Sicherheitsmaßnahmen gehören:
  • Verschlüsselung personenbezogener Daten bei der Übertragung (TLS 1.2 oder höher) und im Ruhezustand
  • Multi-Faktor-Authentifizierung (MFA) für den Zugriff auf Systeme mit personenbezogenen Daten
  • Rollenbasierte Zugriffskontrollen und Zugriffsbeschränkungen nach dem Need-to-know-Prinzip
  • Jährliche Penetrations- und Schwachstellentests durch unabhängige Dritte
  • Jährliche SOC 2 Type II-Audits und Ausrichtung an ISO 27001:2022
  • Kontinuierliche Anwendungsüberwachung mittels Monitoring-Tools
  • Physische Sicherheitskontrollen der Rechenzentren an allen AWS-Standorten
  • Jährliche Datenschutz- und Sicherheitsschulungen für alle Mitarbeitenden mit Zugriff auf personenbezogene Daten
  • Formale Vorfallreaktionsverfahren im Einklang mit NIST und der Empfehlung 01/2020 des Europäischen Datenschutzausschusses (EDSA)
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für Ihre Rechte und Freiheiten zur Folge hat, werden wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden der Verletzung benachrichtigen (Art. 33 DSGVO) und betroffene Personen unverzüglich informieren, sofern dies gemäß Art. 34 DSGVO erforderlich ist.
Obwohl wir alle angemessenen Maßnahmen zum Schutz Ihrer Daten ergreifen, ist keine Übertragung über das Internet vollständig sicher. Wir können daher keine absolute Sicherheit für Daten garantieren, die an unsere Website oder Dienste übermittelt werden.

12. Personenbezogene Daten von Kindern

Unsere Dienste sind für die Nutzung durch Erwachsene und professionelle Organisationen konzipiert. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren (bzw. unter 16 Jahren in EWR-Mitgliedstaaten, die das digitale Einwilligungsalter gemäß Art. 8 DSGVO auf 16 Jahre festgelegt haben). Wir gestatten Kindern den Zugriff auf oder die Nutzung unserer Dienste nicht ohne nachgewiesene elterliche Einwilligung. Wenn Sie Grund zur Annahme haben, dass ein Kind uns ohne angemessene Einwilligung personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte umgehend unter support@recruitcrm.io; wir werden diese Daten unverzüglich löschen.

13. Ansässige Kaliforniens — Rechte gemäß CCPA/CPRA

Wenn Sie in Kalifornien ansässig sind, gewährt Ihnen der California Consumer Privacy Act (CCPA) in der durch den California Privacy Rights Act (CPRA) geänderten Fassung die folgenden zusätzlichen Rechte:
  • Recht auf Auskunft: Offenlegung der Kategorien und konkreten Elemente der erhobenen personenbezogenen Informationen, der Erhebungszwecke sowie der Kategorien von Dritten, mit denen wir sie teilen, verlangen
  • Recht auf Löschung: Die Löschung personenbezogener Informationen verlangen, vorbehaltlich bestimmter Ausnahmen
  • Recht auf Berichtigung: Die Berichtigung unrichtiger personenbezogener Informationen verlangen
  • Recht auf Widerspruch gegen Verkauf/Weitergabe: Wir verkaufen keine personenbezogenen Informationen. Wir geben personenbezogene Informationen ohne Ihre ausdrückliche Einwilligung nicht für kontextübergreifende verhaltensbasierte Werbung weiter
  • Recht auf Einschränkung der Nutzung sensibler personenbezogener Informationen: Unsere Nutzung sensibler personenbezogener Informationen auf das zur Erbringung der Dienste erforderliche Maß beschränken
  • Recht auf Nichtdiskriminierung: Wir werden Sie nicht benachteiligen, weil Sie Ihre CCPA-/CPRA-Rechte ausüben
Um Ihre kalifornischen Rechte auszuüben, kontaktieren Sie uns unter support@recruitcrm.io oder verwenden Sie den Betreff „Anfrage zu Datenschutzrechten“. Wir werden innerhalb von 45 Tagen antworten, wie es der CCPA/CPRA vorschreibt. Wir reagieren derzeit nicht auf Global-Privacy-Control(GPC)-Signale, überprüfen diese Position jedoch fortlaufend.

14. Mobile Anwendungen

Bei Nutzung unserer mobilen Anwendung erheben wir Gerätetyp, Betriebssystemversion, Gerätekennung (UDID) und Nutzungsdaten. Wir können Push-Benachrichtigungen zu Dienstaktualisierungen und Werbeaktionen senden — Sie können diese jederzeit auf Geräteebene deaktivieren. Standortdaten werden nur mit Ihrer ausdrücklichen Einwilligung auf Geräteebene erhoben und ausschließlich zur Bereitstellung standortbasierter Suchfunktionen innerhalb der App verwendet. Sie können Ihre Einwilligung zur Standorterfassung jederzeit über Ihre Geräteeinstellungen widerrufen.

15. Offenlegung zur Google-API-Nutzung

Die Nutzung von Informationen aus Google-APIs durch Recruit CRM entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Über Google-APIs erhaltene personenbezogene Daten werden ausschließlich zur Bereitstellung der angeforderten Dienstfunktion verwendet und weder für Werbezwecke genutzt noch an Dritte verkauft oder zum Training von KI-Modellen verwendet.

16. Dienste Dritter, soziale Medien und Links

Unsere Website enthält Links zu Websites Dritter sowie Integrationen mit Social-Media-Plattformen (einschließlich LinkedIn, Facebook und Twitter/X). Wir sind nicht verantwortlich für die Datenschutzpraktiken dieser Plattformen. Wir empfehlen Ihnen, deren Datenschutzrichtlinien zu prüfen, bevor Sie deren Funktionen nutzen. In unsere Website eingebettete Social-Media-Funktionen (wie „Gefällt mir“- oder „Teilen“-Buttons) können Cookies setzen und Ihre IP-Adresse erfassen — vorbehaltlich Ihrer Cookie-Einwilligungsentscheidungen.
Unsere Website kann Community-Foren oder öffentliche Blogs enthalten. Informationen, die Sie dort öffentlich teilen, können von anderen gelesen oder genutzt werden. Kontaktieren Sie support@recruitcrm.io, um die Entfernung Ihrer personenbezogenen Informationen aus öffentlichen Foren zu beantragen.

17. Änderungen dieser Richtlinie

Wir überprüfen und aktualisieren diese Datenschutzrichtlinie regelmäßig, um Änderungen unserer Praktiken, der Technologie, gesetzlicher Anforderungen oder behördlicher Leitlinien Rechnung zu tragen. Bei wesentlichen Änderungen werden wir:
  • Sie mindestens 14 Tage vor Inkrafttreten der Änderung per E-Mail (an die für Ihr Konto hinterlegte Adresse) benachrichtigen
  • Einen deutlich sichtbaren Hinweis auf unserer Website anzeigen
  • Das Datum „Zuletzt aktualisiert“ am Anfang dieser Richtlinie aktualisieren
  • Soweit erforderlich, eine erneute Einwilligung für neue Verarbeitungstätigkeiten einholen
Diese 14-tägige Vorankündigungsfrist steht im Einklang mit dem in der Recruit-CRM-Verarbeitungsvereinbarung (Abschnitt 12.5) festgelegten Verfahren zur Ankündigung von Änderungen. Für Geschäftskunden, die sowohl an diese Richtlinie als auch an die Verarbeitungsvereinbarung gebunden sind, gilt für Änderungen der Pflichten in der Rolle als Auftragsverarbeiter das Änderungsverfahren der Verarbeitungsvereinbarung; diese Richtlinie regelt Änderungen der Verarbeitung in der Rolle als Verantwortlicher sowie der Rechte einzelner Nutzer.
Bei DPF-bezogenen Änderungen werden wir das US-Handelsministerium im Voraus informieren. Änderungen unserer Verarbeitungsvereinbarung bedürfen gemäß Abschnitt 12.5 der Verarbeitungsvereinbarung der schriftlichen Zustimmung beider Parteien.

18. Wie Sie uns kontaktieren

Bei Fragen, Anliegen oder Anfragen zu dieser Datenschutzrichtlinie oder Ihren personenbezogenen Daten:
Art der AnfrageKontakt
Allgemeine Datenschutzanfragensupport@recruitcrm.io
Anfragen zu Datenschutzrechtensupport@recruitcrm.io (Betreff: „Anfrage zu Datenschutzrechten“)
Meldung von Datenschutzverletzungensupport@recruitcrm.io (Betreff: „Sicherheitsvorfall“)
DPF-Beschwerden (Erstkontakt)support@recruitcrm.io
Unabhängiger DPF-BeschwerdemechanismusJAMS — jamsadr.com/dpf-dispute-resolution
Federführende Aufsichtsbehörde (anwendbares Recht der SCCs)Data Protection Commission (DPC) Irland — dataprotection.ie
UnternehmensanschriftWorkforce Cloud Tech, Inc. & alle ihre Tochtergesellschaften, 28 Mohawk Avenue, Norwood, NJ 07648, Vereinigte Staaten
Websiterecruitcrm.io