Diese Seite läuft ohne Werbenetzwerk, ohne Tracking über fremde Domains und ohne Datenübermittlung in die USA, solange Sie nicht ausdrücklich zustimmen. Was trotzdem anfällt, steht hier — vollständig, mit Zweck, Rechtsgrundlage und Frist.
Verantwortlicher
Verantwortlich für die Verarbeitung Ihrer Daten auf dieser Website im Sinne von Art. 4 Nr. 7 DSGVO ist:
Control-F GmbH, Am Seerhein 6, 78467 Konstanz, Deutschland
datenschutz@control-f.de
Die vollständigen Angaben zum Anbieter — Registergericht, Vertretung, Verantwortung nach § 18 Abs. 2 MStV — stehen im Impressum.
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt und sind dazu auch nicht verpflichtet: bei uns sind weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, und wir betreiben weder eine umfangreiche Verarbeitung besonderer Kategorien noch eine systematische Überwachung (§ 38 Abs. 1 BDSG, Art. 37 Abs. 1 DSGVO). Fragen zum Datenschutz beantwortet datenschutz@control-f.de direkt.
Ihre Rechte
Sie haben uns gegenüber jederzeit die folgenden Rechte. Eine Begründung müssen Sie nur dort angeben, wo es ausdrücklich steht, und es entstehen Ihnen keine Kosten.
- Auskunft darüber, ob und welche Daten wir zu Ihnen verarbeiten (Art. 15 DSGVO).
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO).
- Löschung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO).
- Einschränkung der Verarbeitung statt Löschung, wenn Sie die Daten noch brauchen (Art. 18 DSGVO).
- Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO).
- Widerspruch gegen jede Verarbeitung, die wir auf ein berechtigtes Interesse stützen — aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO).
- Widerruf einer Einwilligung mit Wirkung für die Zukunft, jederzeit und so einfach wie die Erteilung (Art. 7 Abs. 3 DSGVO). Für Cookies genügt dafür der Schalter unter Cookies und Speicherung im Endgerät.
Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart. Sie können sich aber auch an die Behörde an Ihrem Wohnsitz wenden.
Hosting und Server-Logfiles
Die Website wird von Cloudflare (Cloudflare, Inc., USA) ausgeliefert; dort läuft auch der Programmteil, der das Formular entgegennimmt (siehe Kontaktformular). Eine inhaltsgleiche Kopie der Seiten liegt bei GitHub Pages (GitHub, Inc., USA). Beide sind Auftragsverarbeiter nach Art. 28 DSGVO und verarbeiten in den USA; was das bedeutet, steht unter Empfänger und Drittländer.
Bei jedem Aufruf entsteht beim Anbieter ein Protokolleintrag, ohne den kein Webserver auskommt:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- angeforderte Adresse und übertragene Datenmenge
- Statuscode der Antwort
- Browsertyp und Betriebssystem, wie der Browser sie meldet
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Betrieb und die Absicherung der Website — ohne Protokolle lässt sich ein Angriff weder erkennen noch nachvollziehen. Die Einträge entstehen bei den Anbietern und werden nach deren Fristen gelöscht; wir rufen sie nicht ab und führen sie nicht mit anderen Daten zusammen.
Cookies und Speicherung im Endgerät
§ 25 TDDDG betrifft jedes Speichern von Informationen in Ihrem Endgerät und jeden
Zugriff darauf — Cookies ebenso wie localStorage und
sessionStorage. Ohne Ihre Einwilligung ist beides nur erlaubt, wenn es
für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich
ist. Alles andere fragen wir vorher, und zwar per Opt-in: nichts ist vorausgewählt,
Ablehnen ist genauso schnell wie Zustimmen, und ohne Entscheidung wird nichts
gesetzt.
Rechtsgrundlage für die einwilligungspflichtigen Einträge ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO; für die notwendigen § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.
Die drei Tabellen entsprechen genau den drei Kategorien im Auswahldialog. Die Zahl in der Beschriftung ist dieselbe, die der Dialog nennt.
| Name | Art | Zweck | Anbieter | Dauer |
|---|---|---|---|---|
cf-consent |
localStorage | Speichert diese Entscheidung, damit sie nicht bei jedem Aufruf erneut erfragt wird. | Control-F | 12 Monate |
| Name | Art | Zweck | Anbieter | Dauer |
|---|---|---|---|---|
_pk_id |
Cookie | Erkennt wiederkehrende Besuche pseudonym, ohne sie einer Person zuzuordnen. | Matomo, selbst gehostet | 13 Monate |
_pk_ses |
Cookie | Fasst die Seitenaufrufe eines Besuchs zu einer Sitzung zusammen. | Matomo, selbst gehostet | 30 Minuten |
| Name | Art | Zweck | Anbieter | Dauer |
|---|---|---|---|---|
bcookie |
Cookie | Ordnet einen Kampagnenkontakt dem späteren Besuch zu. | LinkedIn Ireland | 12 Monate |
li_sugr |
Cookie | Näherungsweise Zuordnung von Besuchen zu einer Kampagne. | LinkedIn Ireland | 3 Monate |
lidc |
Cookie | Wählt das ausliefernde Rechenzentrum aus. | LinkedIn Ireland | 1 Tag |
Platzhalter
Diese sechs Einträge sind eine realistische Form, kein Prüfergebnis — die Seite hat noch kein Cookie-Audit hinter sich. Vor dem Start werden die Zeilen ersetzt; die Spalten bleiben, denn Name, Art, Zweck, Empfänger und Dauer sind genau das, was § 25 TDDDG und Art. 13 DSGVO verlangen. Findet das Audit einen siebten Eintrag, wandert die Zahl in der Tabellenbeschriftung und die im Dialog mit.
Reichweitenmessung
Wir messen mit Matomo, das wir auf demselben Server selbst betreiben. Es werden keine Daten an einen Analyseanbieter übermittelt, die IP-Adresse wird vor der Speicherung gekürzt, und die Auswertung ist pseudonym: wir sehen, welche Seiten gelesen werden, nicht wer sie liest.
Die Messung läuft nur, wenn Sie die Kategorie Statistik aktiviert haben
(§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Zustimmung wird das Skript gar
nicht erst geladen — es liegt als type="text/plain" im Dokument und
wird erst nach der Einwilligung ausgeführt. Ihre Entscheidung können Sie unter
Cookies und Speicherung im Endgerät jederzeit widerrufen.
Externe Medien und Kampagnen
Auf einzelnen Seiten binden wir Inhalte von LinkedIn ein und messen, ob eine Kampagne zu einem Besuch geführt hat. Beides läuft ausschließlich mit der Kategorie Marketing, beides setzt Cookies von LinkedIn Ireland Unlimited Company, und dabei wird Ihre IP-Adresse an LinkedIn übertragen.
LinkedIn verarbeitet Daten auch in den USA. Grundlage dafür ist der EU-US Data Privacy Framework beziehungsweise die Standardvertragsklauseln der EU-Kommission. Ein dem europäischen gleichwertiges Schutzniveau lässt sich für Drittländer nicht garantieren — deshalb ist diese Kategorie optional, standardmäßig aus, und die Seite ist ohne sie vollständig benutzbar.
Kontaktformular
Wenn Sie uns über das Formular schreiben, verarbeiten wir Ihre Angaben ausschließlich, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — vorvertragliche Maßnahmen auf Ihre Anfrage hin. Eine Einwilligungs-Checkbox gibt es bewusst nicht: sie würde eine Wahl vortäuschen, die es hier nicht gibt.
Das Formular enthält ein verstecktes Feld als Spamfalle. Es wird von Menschen nie ausgefüllt und von keiner Hilfstechnologie vorgelesen; ein Beitrag, der es füllt, wird still verworfen. Es gibt kein Captcha und keinen Drittanbieter davor, also auch keine Datenübermittlung dorthin.
Für den Versand der Formularnachricht an unser Postfach setzen wir Resend (Resend, Inc., USA) als Auftragsverarbeiter nach Art. 28 DSGVO ein. Der Versand erfolgt über die Region USA; dort werden nach Angaben des Anbieters auch die Kontodaten, Protokolle und Metadaten des Dienstes — und damit Ihr Name, Ihre Adresse und der Text Ihrer Nachricht — gespeichert. Es handelt sich deshalb um eine Übermittlung in ein Drittland; sie ist durch einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Wenn Sie das vermeiden möchten, erreichen Sie uns über die Adresse und die Rufnummer, die auf Kontakt unter Direkt stehen — dieser Weg führt an dem Dienst vorbei.
Ihre Nachricht selbst liegt danach in unserem Postfach in der EU. Nach Abschluss der Korrespondenz löschen wir sie, soweit keine handels- oder steuerrechtliche Aufbewahrungspflicht besteht.
Bewerbungen
Bewerbungsunterlagen verarbeiten wir zur Entscheidung über das Beschäftigungsverhältnis (§ 26 Abs. 1 BDSG, Art. 6 Abs. 1 lit. b DSGVO). Kommt es nicht zu einer Einstellung, löschen wir die Unterlagen sechs Monate nach Abschluss des Verfahrens — die Frist deckt eine mögliche Auseinandersetzung nach dem AGG ab. Länger bewahren wir nur auf, wenn Sie dem für einen Talentpool ausdrücklich zustimmen; diese Einwilligung können Sie jederzeit widerrufen. Was eine Bewerbung braucht, steht auf Karriere.
Über das Bewerbungsformular erheben wir Ihren Namen, Ihre E-Mail-Adresse, die Stelle, auf die Sie sich bewerben, die von Ihnen angegebenen Links und die Dateien, die Sie anhängen — Lebenslauf, Anschreiben und wahlweise eine Arbeit. Mehr fragt das Formular nicht ab: kein Foto, kein Geburtsdatum, keine Telefonnummer. Ihre Angaben und Ihre Anhänge gehen als E-Mail an unser Postfach; den Versand übernimmt derselbe Dienstleister wie beim Kontaktformular, Resend (Resend, Inc., USA), und damit verlassen auch Ihre Unterlagen die EU. Das ist eine Übermittlung in ein Drittland und unter Empfänger und Drittländer mit aufgeführt. Wenn Sie das vermeiden möchten, schicken Sie uns Ihre Unterlagen stattdessen direkt an die Adresse im Impressum — dieser Weg führt an dem Dienst vorbei.
Ihre Anhänge speichern wir nicht auf dieser Website; sie werden entgegengenommen, weitergeleitet und nicht abgelegt. Was danach mit ihnen geschieht, richtet sich nach der Sechs-Monats-Frist im Absatz darüber.
Empfänger und Drittländer
Wir verkaufen keine Daten und geben nichts an Werbenetzwerke weiter. Zugriff haben nur diejenigen, die ihn für ihre Aufgabe brauchen — und außerhalb des Unternehmens:
- Cloudflare, Inc. (USA) und GitHub, Inc. (USA), als Auftragsverarbeiter nach Art. 28 DSGVO, für die Auslieferung der Website (siehe Hosting und Server-Logfiles);
- Resend, Inc. (USA), als Auftragsverarbeiter nach Art. 28 DSGVO, ausschließlich für den Versand der Nachrichten aus dem Kontaktformular und der Unterlagen aus dem Bewerbungsformular;
- LinkedIn Ireland, aber nur bei aktivierter Kategorie Marketing (siehe Externe Medien und Kampagnen);
- Behörden, soweit wir gesetzlich dazu verpflichtet sind.
Eine Übermittlung in ein Drittland findet in drei Fällen statt: bei der Auslieferung der Website, weil beide Anbieter in den USA sitzen und damit jeder Aufruf dorthin geht; bei Resend für jede über das Formular gesendete Nachricht; und bei LinkedIn, wenn Sie die Kategorie Marketing aktiviert haben. Alle drei sind durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO führen wir nicht durch.
Speicherdauer
Wir speichern personenbezogene Daten so lange, wie es für den jeweiligen Zweck nötig ist, und löschen sie danach. Die Fristen im Überblick:
| Daten | Frist | Grund |
|---|---|---|
| Server-Logfiles | nach den Fristen der Anbieter | Betrieb und Absicherung der Website |
| Kontaktanfragen | nach Abschluss der Korrespondenz | vorbehaltlich handels- und steuerrechtlicher Pflichten |
| Bewerbungsunterlagen | 6 Monate nach Verfahrensende | Fristen nach dem AGG |
| Einwilligungsnachweis | 12 Monate | Nachweispflicht nach Art. 7 Abs. 1 DSGVO |
| Rechnungs- und Vertragsunterlagen | 6 bzw. 10 Jahre | § 257 HGB, § 147 AO |
Änderungen dieser Erklärung
Ändert sich, was wir verarbeiten, ändert sich diese Seite mit. Das Datum oben im Seitenkopf sagt, welche Fassung Sie gerade lesen. Eine Änderung, die Ihre bereits erteilte Einwilligung berührt, holen wir neu ein — sie gilt nicht rückwirkend für etwas anderes, als wozu Sie zugestimmt haben.