Stand: September 2026
Datenschutz
Kurz vorweg: Diese Website misst mit zwei Werkzeugen, wie sie genutzt wird — eines davon cookiefrei, das andere nur, wenn du zustimmst. Ohne deine Zustimmung wird nichts auf deinem Gerät gespeichert, was dich wiedererkennbar macht. Was genau doch dort landet und warum, steht in Abschnitt 3.
1. Verantwortliche Stelle
Schaper Sales GmbH, Nassauische Straße 23, 10717 Berlin
Vertreten durch: Mattia Schaper, Geschäftsführerin
E-Mail: team@sdrsofgermany.com · Telefon: +49 151 70682421
Vollständige Angaben im Impressum.
Betrieb und Weiterentwicklung dieser Website liegen bei der Speakz Media GmbH, Kantstraße 127, 10625 Berlin. Sie verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach unseren Weisungen; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor. Die in dieser Erklärung genannten Dienstleister teilen sich danach in zwei Gruppen — mit einer Ausnahme, die darunter steht:
- Unterauftragsverarbeiter der Speakz Media GmbH — Supabase (Datenbank und Dateiablage), Vercel (Hosting), Resend (E-Mail-Versand), Sentry (Fehlerüberwachung), PostHog (Nutzungsanalyse) sowie Anthropic (Wartung und Fehlersuche über eine Werkzeugschnittstelle mit lesendem Zugriff auf Bestandsdaten). Sie sind im Auftragsverarbeitungsvertrag einzeln benannt, auf dasselbe Schutzniveau verpflichtet, und wir haben ihrem Einsatz zugestimmt.
- Auftragsverarbeiter der Schaper Sales GmbH — Notion, Luma, Plausible, Stripe, Slack, LinkedIn, Google Workspace, Circleback (Gesprächsmitschriften, Abschnitt 12) und Apify (Auswertung öffentlicher LinkedIn-Beiträge, Abschnitt 21). Für sie sind wir selbst Vertragspartnerin; die Speakz Media GmbH bindet sie lediglich in unserem Auftrag ein.
Die Ausnahme ist OpenAI. Die Rückmeldung unserer Anzeigenerfolge (Abschnitt 6) verarbeitet OpenAI auch für eigene Zwecke und handelt dabei nicht nur auf unsere Weisung; OpenAI ist damit kein Auftragsverarbeiter, sondern eine eigenständige Empfängerin.
Wo in dieser Erklärung „ein Auftragsverarbeitungsvertrag liegt vor“ steht, ist damit der Vertrag derjenigen Stelle gemeint, die den Dienst beauftragt hat — bei der ersten Gruppe also der Vertrag der Speakz Media GmbH, abgesichert über die Kette oben.
Wo verarbeitet wird, und was das mit dem Firmensitz zu tun hat. Der Ort, an dem Daten liegen, und die Gesellschaft, mit der wir den Vertrag haben, sind zwei verschiedene Angaben. Drei Fälle gehören deshalb ausdrücklich hierher:
- Supabase speichert unsere Anwendungsdaten in einem Rechenzentrum in Frankfurt am Main. Vertragspartei ist die Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513. Für Singapur gibt es keinen Angemessenheitsbeschluss der EU-Kommission; die Übermittlung stützt sich auf die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss (EU) 2021/914). Gerichtsstand ist Irland.
- Resend versendet unsere E-Mails und wird von der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA betrieben. Die Verarbeitung findet in den Vereinigten Staaten statt und stützt sich auf das EU-U.S. Data Privacy Framework.
- Vercel (Hosting) und Sentry (Fehlerüberwachung) sind US-amerikanische Gesellschaften, die Vercel Inc. in Covina, Kalifornien, und die Functional Software, Inc. in San Francisco. Die Verarbeitung selbst liegt bei beiden in der EU: Vercel liefert aus Frankfurt am Main aus, Sentry betreibt eine europäische Datenregion. Beide sind unter dem EU-U.S. Data Privacy Framework zertifiziert.
- Circleback schreibt Gespräche im Vermittlungsverfahren mit (Abschnitt 12). Vertragspartei ist die Circleback AI, Inc., 100 Green Street, San Francisco, CA 94111, USA. Die Verarbeitung findet in den Vereinigten Staaten statt und stützt sich auf das EU-U.S. Data Privacy Framework: Der Anbieter ist dort seit dem 5. Juli 2024 zertifiziert, die Zertifizierung läuft bis zum 13. Juli 2027, und die Prüfung erfolgt im Wege der Selbstbewertung. Zuständige Beschwerdestelle sind die EU-Datenschutzbehörden.
- Notion verwaltet Anfragen und Gästelisten (Abschnitte 9 und 15). Vertragspartei ist die Notion Labs, Inc., 685 Market Street, San Francisco, CA 94105, USA. Die Verarbeitung findet in den Vereinigten Staaten statt und stützt sich auf die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss (EU) 2021/914), die Teil des Auftragsverarbeitungsvertrags des Anbieters sind.
- Luma verarbeitet Anmeldungen zu Veranstaltungen mit eigener Anmeldeseite (Abschnitt 15). Vertragspartei ist die Luma Labs, Inc., 548 Market St PMB 36143, San Francisco, CA 94104, USA. Die Verarbeitung findet in den Vereinigten Staaten statt. Der Anbieter nimmt nicht am EU-U.S. Data Privacy Framework teil, und sein Auftragsverarbeitungsvertrag benennt eine Grundlage für Übermittlungen aus der EU nicht ausdrücklich.
Apify sitzt in Tschechien, also in der EU (Abschnitt 21). PostHog und Anthropic verarbeiten ebenfalls in den Vereinigten Staaten. Was dabei übertragen wird und worauf es sich stützt, steht in den Abschnitten 5 und 8.
Die Datenschutzerklärungen der genannten Dienstleister. Was die Anbieter selbst über ihre Verarbeitung sagen, steht dort — die Angaben in dieser Erklärung ersetzen das nicht, sie beschreiben nur unseren Einsatz:
- Supabase — supabase.com/privacy
- Resend — resend.com/legal/privacy-policy
- Notion — www.notion.com/trust/privacy-policy
- Luma — luma.com/privacy-policy
- LinkedIn — www.linkedin.com/legal/privacy-policy
- Google — policies.google.com/privacy
- Sentry — sentry.io/privacy/
- PostHog — posthog.com/privacy
- OpenAI — openai.com/policies/privacy-policy/
- Stripe — stripe.com/de/privacy
- Apify — docs.apify.com/legal/privacy-policy
- Slack — slack.com/trust/privacy/privacy-policy
- Plausible — plausible.io/privacy
- Vercel — vercel.com/legal/privacy-notice
- OpenStreetMap — osmfoundation.org/wiki/Privacy_Policy
- Anthropic — www.anthropic.com/legal/privacy
- WhatsApp (Meta) — www.whatsapp.com/legal/privacy-policy-eea
- Circleback — circleback.ai/privacy
2. Aufruf der Website (Server-Logs)
Beim Aufruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browsertyp), damit die Seite ausgeliefert und der Betrieb abgesichert werden kann. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Gehostet wird die Seite von Vercel Inc. (Covina, Kalifornien, USA); die Auslieferung erfolgt über Frankfurt am Main und damit innerhalb der EU. Vercel ist unter dem EU-U.S. Data Privacy Framework zertifiziert, ein Auftragsverarbeitungsvertrag liegt vor.
3. Cookies
Ohne deine Zustimmung speichern wir nichts auf deinem Gerät — keine Werbe-Cookies, keine Wiedererkennung, nichts. Acht Ausnahmen gibt es, und alle acht brauchen nach dem Gesetz keine Einwilligung — sie halten fest, was du selbst gerade getan hast. Dazu kommt ein neunter Fall, das Vorausfüllen einer Bewerbung über LinkedIn: Ob er ohne Einwilligung zulässig ist, prüfen wir gerade, und solange das nicht geklärt ist, haben wir diesen Weg abgeschaltet. Wir beschreiben ihn unten trotzdem, damit du weisst, worum es geht.
Die erste Ausnahme ist die Anmeldung. Wenn du ein Konto hast und dich anmeldest, kommt genau ein Cookie hinzu: ein Sitzungs-Cookie mit einem Namen der Form sb-…-auth-token. Er hält dich angemeldet — ohne ihn müsstest du auf jeder Seite neu dein Passwort eingeben. Genau dafür ist er technisch notwendig, und deshalb fragen wir dich nicht nach einer Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Er läuft längstens nach 400 Tagen ab, erneuert sich, solange du angemeldet bleibst, und wird mit der Abmeldung gelöscht. Ohne Konto wird er nie gesetzt, und mit Werbung oder Reichweitenmessung hat er nichts zu tun.
Die zweite Ausnahme ist deine Entscheidung selbst. Sobald du im Einwilligungsfeld zustimmst oder ablehnst oder in einer Stellenanzeige ein Video oder einen Podcast lädst, merken wir uns genau das in einem Cookie namens sdrs_einwilligung — für jeden Zweck, über den du entschieden hast, ein Ja oder Nein und den Zeitpunkt. Auch ein Nein wird gespeichert: Sonst müssten wir dich bei jedem Aufruf erneut fragen. Er hält 182 Tage; danach fragen wir wieder. Du kannst deine Entscheidung jederzeit über „Cookie-Einstellungen“ im Fußbereich ändern oder widerrufen.
Die dritte Ausnahme ist ein weggeklickter Hinweis. Schließt du die Einblendung zu den SDR of the Year Awards, merkt sich dein Browser genau das: ein Eintrag sdrs-awards-hinweis-2026 mit dem Wert gesehen, damit die Einblendung beim nächsten Besuch nicht wieder aufgeht. Er liegt im lokalen Speicher deines Browsers und nicht in einem Cookie, wird an niemanden übermittelt und verschwindet, wenn du die Daten dieser Website löschst. Auch dafür fragen wir nicht: Er hält nur fest, was du selbst entschieden hast (§ 25 Abs. 2 Nr. 2 TDDDG). Die Jahreszahl im Namen sorgt dafür, dass eine spätere Kampagne wieder bei null anfängt.
Die vierte Ausnahme ist eine angefangene Nominierung. Trägst du auf der Seite zu den SDR of the Year Awards Nominierungen ein, legt dein Browser den Zwischenstand auf deinem Gerät ab, damit er einen geschlossenen Tab übersteht. Der Eintrag heisst sdrs.awards.entwurf.v1.2026. Darin stehen ausschließlich deine eigenen Eingaben — also auch die Namen der Personen, die du nominierst. Der Eintrag liegt im lokalen Speicher deines Browsers und nicht in einem Cookie, wird an niemanden übermittelt und verschwindet, sobald du die Nominierung absendest. Auch dafür fragen wir nicht: Es ist deine eigene, gerade getätigte Eingabe, und ohne sie wäre sie beim nächsten Klick weg (§ 25 Abs. 2 Nr. 2 TDDDG) — dieselbe Bauart wie ein Warenkorb. Du wirst ihn auch los, indem du die Nominierungen in der Seite wieder entfernst oder die Daten dieser Website löschst. Die Jahreszahl im Namen sorgt dafür, dass eine Nominierung des nächsten Jahrgangs bei null anfängt.
Die fünfte Ausnahme betrifft nur unser Team. Wer bei uns arbeitet und im internen Bereich angemeldet ist, kann dort die Navigationsleiste am linken Rand einklappen, um mehr Platz für breite Tabellen zu haben. Dass sie eingeklappt ist, merkt sich ein Cookie namens sdrs_leiste mit dem Wert zu oder auf — sonst ginge die Leiste bei jedem Seitenwechsel wieder auf. Er gilt nur für die Adressen unterhalb von /intern und wird beim Aufruf jeder anderen Seite gar nicht erst mitgeschickt. Er hält 182 Tage, sagt nichts darüber, wer du bist, und wird an niemanden übermittelt. Auch dafür fragen wir nicht: Er hält nur fest, was du selbst entschieden hast (§ 25 Abs. 2 Nr. 2 TDDDG). Ohne Konto im internen Bereich wird er nie gesetzt.
Die sechste Ausnahme betrifft wieder nur unser Team. Wer bei uns arbeitet und im internen Bereich angemeldet ist, sieht dort oben einen Hinweis, wenn eine Frage auf seine Antwort wartet. Klickst du ihn weg, merkt sich dein Browser genau das: ein Eintrag sdrs.offene-fragen.ausgeblendet. Darin steht keine Frage und kein Name, sondern nur, wie viele offen waren und welche die älteste war — damit der Hinweis von selbst wiederkommt, sobald eine neue dazukommt. Er liegt im lokalen Speicher deines Browsers und nicht in einem Cookie, wird an niemanden übermittelt und verschwindet, wenn du die Daten dieser Website löschst. Auch dafür fragen wir nicht: Er hält nur fest, was du selbst entschieden hast (§ 25 Abs. 2 Nr. 2 TDDDG). Ohne Konto im internen Bereich wird er nie gesetzt.
Die siebte Ausnahme ist der Abruf deiner Rechnungen. Rufst du über den Link, den wir dir per E-Mail schicken, deine Rechnungen ab, bekommst du dabei einen Cookie namens sdrs_rechnung. Darin steht eine zufällige Sitzungskennung und sonst nichts — kein Name, keine Adresse, keine Rechnungsnummer. Er hält 30 Minuten, wird nur an die Adressen unterhalb von /api/rechnung mitgeschickt und ist für Skripte in deinem Browser nicht lesbar. Ohne ihn müsstest du dich bei jedem Klick neu bestätigen; genau dafür ist er technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Wer keine Rechnung abruft, bekommt ihn nie.
Die achte Ausnahme betrifft wieder nur unser Team. Wer bei uns entwickelt, kann im internen Bereich vorübergehend die Ansicht einer Kollegin einschalten, um zu prüfen, was sie zu sehen bekommt. Welche Ansicht das ist, merkt sich ein Cookie namens sdrs_ansicht_als — sonst fiele die Ansicht bei jedem Seitenwechsel zurück. Er gilt nur im internen Bereich, enthält keine Angaben über dich als Besucherin oder Besucher und wird an niemanden übermittelt. Auch dafür fragen wir nicht: Er hält nur fest, was jemand selbst gerade eingeschaltet hat (§ 25 Abs. 2 Nr. 2 TDDDG). Ohne Konto im internen Bereich wird er nie gesetzt.
Der neunte Fall ist das Vorausfüllen einer Bewerbung über LinkedIn. Für das Bewerbungsformular auf dem Job-Board gibt es einen Weg, deine Angaben aus deinem LinkedIn-Profil zu übernehmen, statt sie zu tippen. Gehst du ihn, legen wir zwei Cookies ab: li_state hält zehn Minuten lang eine Zufallskennung und die Stelle, um die es geht — er schützt den Rückweg von LinkedIn davor, von einer fremden Seite untergeschoben zu werden. li_prefill hält fünf Minuten lang das, was LinkedIn uns auf deine Freigabe hin genannt hat: Vorname, Nachname und E-Mail-Adresse. Er existiert nur, um diese drei Felder ins Formular zu tragen, ist für Skripte in deinem Browser nicht lesbar und verfällt von selbst, ob du die Bewerbung absendest oder nicht. Dieser Weg ist derzeit abgeschaltet — solange das so ist, entstehen beide Cookies gar nicht. Was wir mit einer abgesendeten Bewerbung tun, steht in Abschnitt 11.
Sagst du Ja, kommt für jeden Zweck mindestens ein Cookie dazu:
Woher du kamst — ein Cookie namens sdrs_herkunft hält fest, über welchen Link du zu uns gefunden hast: die Kampagnenangaben aus der Adresse (utm_source, utm_medium, utm_campaign, utm_content, utm_term), die verweisende Seite und die Seite, auf der du gelandet bist. Keine dieser Angaben sagt etwas darüber, wer du bist. Kommst du über eine unserer ChatGPT-Anzeigen, hält er zusätzlich die Kennung dieses Klicks (oppref) fest, die in der Adresse der Anzeige steht. Sie liegt hier, weil eine Bewerbung oft erst Tage nach dem Klick entsteht; was mit ihr geschieht, steht in Abschnitt 6. Er hält 182 Tage und merkt sich nur den ersten Weg — kommst du später über einen anderen Link, bleibt der erste stehen. Er verlässt deinen Browser nur, wenn du selbst ein Formular abschickst. Ohne dein Ja merken wir uns die Herkunft nur, solange dein Besuch dauert, und zwar im Arbeitsspeicher deines Browsers statt auf deinem Gerät.
Messung — ein Cookie von PostHog und ein Eintrag im lokalen Speicher deines Browsers erkennen dich über mehrere Besuche hinweg wieder, damit wir Wege durch die Seite auswerten können statt nur Einzelaufrufe. Der Cookie hält 182 Tage; der Eintrag im lokalen Speicher hat kein eigenes Ablaufdatum und wird geräumt, sobald du widerrufst oder deine Zustimmung abgelaufen ist. Ohne dein Ja misst PostHog cookiefrei weiter: ohne Cookie, ohne Gerätespeicher und ohne wiedererkennbare Kennung. Mehr dazu in Abschnitt 5.
Kein Cookie überlebt seine Grundlage. Sie laufen nach denselben 182 Tagen ab wie deine Entscheidung. Widerrufst du, werden sie gelöscht.
4. Reichweitenmessung mit Plausible
Zur Auswertung der Seitennutzung verwenden wir Plausible Analytics, betrieben von der Plausible Insights OÜ in Tartu, Estland. Plausible arbeitet cookiefrei, erhebt keine personenbezogenen Profile und speichert keine Daten, mit denen einzelne Personen wiedererkannt werden könnten. Erfasst werden aggregierte Werte wie aufgerufene Seiten, Herkunftsquelle, Gerätetyp und Land. Die Auslieferung erfolgt über unsere eigene Domain, Daten werden in der EU verarbeitet und verlassen sie nicht. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Statistik (Art. 6 Abs. 1 lit. f DSGVO).
5. Nutzungsanalyse mit PostHog
Neben Plausible verwenden wir PostHog — dort geht es nicht um „wie viele“, sondern um „welchen Weg“: welche Schritte auf dem Weg zu einer Bewerbung abbrechen, welche Seiten gemeinsam gelesen werden. Erfasst werden aufgerufene Seiten, Klicks auf ausgewählte Schaltflächen, Gerätetyp und die verweisende Seite.
Ohne deine Zustimmung arbeitet PostHog cookiefrei: Es legt nichts auf deinem Gerät ab und ordnet dir keine wiedererkennbare Kennung zu; zwei Besuche derselben Person sind für uns zwei Besuche. Deine IP-Adresse wird in diesem Modus vor der Auswertung verworfen, es entsteht also auch keine Angabe zum Standort. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden Angebot (Art. 6 Abs. 1 lit. f DSGVO) — auf dein Gerät wird dabei nicht zugegriffen, deshalb greift § 25 TDDDG nicht.
Stimmst du zu, legt PostHog zweierlei auf deinem Gerät ab: einen Cookie und einen Eintrag im lokalen Speicher deines Browsers. Über sie erkennt es dich bei mehreren Besuchen wieder; dann wird aus deiner IP-Adresse zusätzlich ein ungefährer Standort auf Landesebene abgeleitet. Widerrufst du, werden beide gelöscht. Läuft deine Zustimmung ab, räumt der nächste Seitenaufruf sie weg. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst.
Betreiberin ist die PostHog, Inc., 2261 Market Street, San Francisco, CA 94114, USA. Die Daten werden in den Vereinigten Staaten verarbeitet. PostHog ist unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission. Trotz dieser Grundlagen lässt sich ein Zugriff US-amerikanischer Behörden nicht vollständig ausschließen.
Wir erstellen keine Werbeprofile, verkaufen keine Daten und führen die Auswertung nicht mit anderen Quellen zusammen.
6. Anzeigenmessung für unsere ChatGPT-Anzeigen
Wir schalten Anzeigen in ChatGPT. Damit wir sehen, ob eine Anzeige zu einer Bewerbung, einem Termin oder einer Kontaktaufnahme über WhatsApp geführt hat, melden wir diesen Abschluss an OpenAI zurück. Das geschieht ausschließlich von unserem Server aus; in deinem Browser läuft dafür kein Skript von OpenAI.
6.1 Die Rückmeldung von unserem Server
Klickst du auf eine unserer Anzeigen, hängt ChatGPT eine Kennung für diesen Klick an den Link. Bewirbst du dich danach, buchst du einen Termin oder nimmst du über WhatsApp Kontakt auf, meldet unser Server an OpenAI: zu diesem Klick gehört ein Abschluss.
Übertragen wird diese Kennung, dazu eine zufällige Nummer für deine Anfrage aus unserer Datenbank, die Art des Abschlusses, der Zeitpunkt des Abschlusses und die Adresse der Seite, auf der er zustande kam. Kein Name, keine E-Mail-Adresse, keine Telefonnummer — auch nicht als Prüfsumme. Was du in ein Formular schreibst, bleibt hier.
Die Nummer deiner Anfrage steht in der Meldung, damit derselbe Abschluss nicht zweimal gezählt wird, wenn eine Meldung wiederholt werden muss. Sie ist zufällig vergeben; OpenAI kann aus ihr nichts über dich erfahren und sie mit nichts zusammenführen, was dort schon liegt.
Dazu gehen zwei feste Angaben mit, die in jeder Meldung gleich lauten: dass der Abschluss über das Internet zustande kam und dass es sich um eine Handlung einer Person handelt. OpenAIs Schnittstelle verlangt beide.
Dieser Weg läuft ohne deine Einwilligung, und wir sagen es ausdrücklich, statt es in einem Nebensatz zu lassen. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Wir wollen wissen, ob das Geld für eine Anzeige etwas bewirkt. Es entsteht dabei kein Eintrag auf deinem Gerät, also greift § 25 TDDDG hier nicht. Du kannst dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO) — eine Nachricht an team@sdrsofgermany.com genügt.
6.2 Empfängerin und Speicherdauer
Empfängerin ist die OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Eine Verarbeitung in den Vereinigten Staaten ist dabei nicht ausgeschlossen.
Unabhängig davon halten wir selbst fest, über welchen Link du zu uns gefunden hast. Das ist eine eigene Frage mit einer eigenen Entscheidung; mehr dazu in Abschnitt 3. Was davon unser Haus verlässt, steht vollständig in 6.1. Alles andere bleibt hier.
7. Fehlerprotokollierung mit Sentry
Damit wir Störungen bemerken und beheben können, melden wir technische Fehler an Sentry (Functional Software, Inc., San Francisco, USA). Verarbeitet werden dabei die aufgerufene Adresse, die Fehlermeldung samt technischer Aufrufkette, der Browsertyp und der Zeitpunkt. Die Daten werden in der europäischen Datenregion des Anbieters verarbeitet, ein Auftragsverarbeitungsvertrag liegt vor; Sentry ist zusätzlich unter dem EU-U.S. Data Privacy Framework zertifiziert, und für den Fall einer Übermittlung in die USA gelten ergänzend die Standardvertragsklauseln der EU-Kommission. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden und sicheren Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Deine IP-Adresse wird nicht übertragen, und auch keine Cookies oder Anmeldedaten – wir entfernen sie, bevor eine Meldung unser System verlässt. Sentry leitet aus der Verbindung allerdings Land und Stadt ab; das entsteht beim Empfänger und lässt sich von uns nicht abschalten. Eine Zuordnung zu deiner Person ist damit nicht möglich und auch nicht beabsichtigt.
8. Wartung und Fehlersuche mit einem KI-Werkzeug (Anthropic)
Unser Team wertet den Bestand für Wartung und Fehlersuche über eine Werkzeugschnittstelle aus, die mit Anthropic Ireland, Limited (Dublin; Konzernmutter Anthropic PBC, San Francisco) betrieben wird. Der Zugriff ist lesend: Das Werkzeug beantwortet Fragen zum Bestand, es veröffentlicht nichts und gibt nichts nach aussen. Rechtsgrundlage ist unser berechtigtes Interesse an einem gepflegten und fehlerfreien Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Abgefragt werden können dabei auch personenbezogene Angaben aus unserem Bestand — Profile von Talenten, Referenzen und die Zuordnung zu Unternehmen. Bewusst nicht erreichbar sind Gästelisten von Veranstaltungen, die Teilnahme einzelner Mitglieder an Events sowie alles, was E-Mails auslöst oder versendet. Der Maßstab dafür ist die Frage, ob du mit dieser Verarbeitung rechnen musst; wo die Antwort nein lautet, ist das Werkzeug nicht angebunden. Bewerbungsunterlagen gehen diesen Weg nicht.
Die Verarbeitung findet in den USA statt. Sie stützt sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Wer über dieses Werkzeug etwas ändert, wird namentlich protokolliert.
9. Kontaktaufnahme, Formulare und Chats
Wenn du uns über ein Formular, einen der Chats oder per E-Mail Daten übermittelst (z. B. Name, E-Mail-Adresse, Telefonnummer, LinkedIn-Profil, Angaben zu Wunschrolle, Gehaltsvorstellung oder Unternehmen), verarbeiten wir diese ausschließlich, um deine Anfrage zu bearbeiten – etwa um dich mit passenden Unternehmen zusammenzubringen, dich zu Events einzuladen oder deine Mitgliedschaft einzurichten. Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen bzw. dein Auftrag (Art. 6 Abs. 1 lit. b DSGVO), im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO).
Zur Verwaltung dieser Anfragen nutzen wir Notion Labs, Inc. als Auftragsverarbeiter. Deine Angaben werden dort gespeichert und von unserem Team bearbeitet. Die Verarbeitung findet in den USA statt; Anschrift und Übermittlungsgrundlage stehen in Abschnitt 1.
Schreibst du uns per E-Mail, landet deine Nachricht in einem Postfach unseres Teams bei Google Workspace (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland). Damit unser Team den Verlauf einer Zusammenarbeit an einer Stelle sieht, lesen wir diese Gmail-Postfächer automatisiert aus und ordnen die Nachrichten dem zugehörigen Vorgang zu. Gespeichert werden dabei nur Absender, Empfänger, Betreff, Zeitpunkt und ein Anriss von höchstens 320 Zeichen – nicht der Nachrichtentext und keine Anhänge. Rechtsgrundlage ist unser berechtigtes Interesse an einer nachvollziehbaren Geschäftskorrespondenz (Art. 6 Abs. 1 lit. f DSGVO) bzw. die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Diese Zuordnung löschen wir sechs Jahre nach Abschluss des Vorgangs.
Führen wir dich als Talent in einem Vermittlungsvorgang, ordnen wir die E-Mails aus diesen Postfächern zusätzlich dir als Person zu und nicht nur dem jeweiligen Vorgang, damit dein Verlauf an einer Stelle steht. Gespeichert werden auch hier nur Absender, Empfänger, Betreff, Zeitpunkt und ein Anriss von höchstens 320 Zeichen – nicht der Nachrichtentext und keine Anhänge. Diese Zuordnung ist für alle Mitglieder unseres Teams mit Zugang zum Matchmaking sichtbar, nicht nur für die Person, die deinen Vorgang führt. Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen bzw. dein Auftrag (Art. 6 Abs. 1 lit. b DSGVO), im Übrigen unser berechtigtes Interesse an einer nachvollziehbaren Vermittlungsarbeit (Art. 6 Abs. 1 lit. f DSGVO). Wir löschen diese Einträge sechs Monate nach Abschluss deines letzten Vorgangs bei uns; gab es keinen solchen Vorgang, sechs Monate nach der Ablage. Verlangst du die Löschung deiner Daten, werden sie mitgelöscht – die längere Frist aus dem Absatz davor gilt für sie nicht.
10. Terminbuchung
Über das Buchungs-Overlay kannst du verbindlich einen Gesprächstermin mit uns buchen. Dabei verarbeiten wir die Angaben aus dem Buchungsformular (Name, E-Mail-Adresse, optional Telefonnummer, Anliegen, optionale Nachricht) sowie den gewählten Termin. Zweck ist ausschließlich die Vereinbarung und Durchführung des Termins; Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen bzw. dein Auftrag (Art. 6 Abs. 1 lit. b DSGVO).
Die Buchungsdaten speichern wir in einer Datenbank bei Supabase (Region Frankfurt, EU; Vertragspartei ist die Supabase Pte. Ltd. in Singapur, siehe Abschnitt 1). Bestätigungs-, Erinnerungs- und Stornierungs-E-Mails versenden wir über Resend als Auftragsverarbeiter; der Versand läuft über die Plus Five Five, Inc. in den USA, ebenfalls Abschnitt 1. Sofern eine Kalenderanbindung besteht, wird der Termin zusätzlich in unseren Google-Kalender eingetragen (Google Ireland Ltd.); dabei werden Name, E-Mail-Adresse, Anliegen und ggf. deine Nachricht in den Kalendereintrag übernommen.
Jede Bestätigungs- und Erinnerungsmail enthält einen persönlichen Stornierungslink, mit dem du den Termin ohne Anmeldung absagen kannst – der Termin wird dann bei uns storniert und, sofern vorhanden, aus dem Kalender entfernt. Wir speichern Buchungsdaten nur so lange, wie es für die Durchführung und Nachbereitung des Termins erforderlich ist; danach werden sie gelöscht.
11. Bewerbungen über das Job-Board
Auf unserem Job-Board (sdrsofgermany.com/jobs) kannst du dich direkt auf Stellen bewerben. Dabei verarbeiten wir die Angaben aus dem Bewerbungsformular: Vorname, Nachname, E-Mail-Adresse, optional Telefonnummer und LinkedIn-Profil, deine Antworten auf die Fragen des ausschreibenden Unternehmens sowie deinen Lebenslauf (PDF). Zweck ist die Durchführung des Bewerbungs- und Vermittlungsverfahrens; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage).
Deine Bewerbung wird dem ausschreibenden Unternehmen zugänglich gemacht — dazu willigst du im Formular ausdrücklich ein (Art. 6 Abs. 1 lit. a DSGVO); diese Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Nach dem Absenden erhältst du eine Eingangsbestätigung per E-Mail (Versand über Resend, siehe unten).
Gespeichert werden Bewerbungsdaten und Lebensläufe bei Supabase als Auftragsverarbeiter in einem EU-Rechenzentrum (Frankfurt am Main); Vertragspartei ist die Supabase Pte. Ltd. in Singapur, die Übermittlungsgrundlage steht in Abschnitt 1. Lebensläufe sind nicht öffentlich zugänglich; der Zugriff ist auf unser Team und das ausschreibende Unternehmen beschränkt und erfolgt über zeitlich begrenzte, signierte Abruf-Links.
Deine Bewerbungsdaten speichern wir, bis du ihre Löschung verlangst. Eine feste Frist, nach der wir sie von selbst löschen, gibt es nicht: Wir brauchen sie über das einzelne Verfahren hinaus, damit der Verlauf nachvollziehbar bleibt. Ob wir dich für weitere passende Stellen vorschlagen, entscheidest du mit dem entsprechenden Häkchen im Bewerbungsformular. Die Löschung kannst du jederzeit verlangen; eine formlose E-Mail an team@sdrsofgermany.com genügt.
12. WhatsApp-Kommunikation mit deiner Matchmakerin
Ein Teil der Gespräche im Vermittlungsverfahren läuft über WhatsApp: Du schreibst der Matchmakerin, die dich betreut, auf ihre geschäftliche Nummer. Diese Nachrichten werden bei uns abgelegt — Inhalt, deine Rufnummer und der Zeitpunkt.
Warum. Bisher liegt der Verlauf eines Gesprächs allein auf dem Telefon einer einzelnen Person. Ist sie im Urlaub, wechselt sie die Rolle oder verlässt sie das Unternehmen, ist nicht mehr nachvollziehbar, was mit dir besprochen und was dir zugesagt wurde. Die Ablage sorgt dafür, dass dein Vorgang auch dann weitergeführt werden kann — von einem Menschen, der weiß, worum es ging.
Was abgelegt wird und was nicht. Abgelegt werden Nachrichten aus dem Einzelchat mit der geschäftlichen Nummer, in beide Richtungen — also auch das, was die Matchmakerin dir schreibt. Gruppenchats werden nicht übertragen. Die geschäftlichen Nummern werden nicht privat genutzt; private Nachrichten der Matchmakerinnen sind damit nicht Gegenstand. Beim erstmaligen Anschluss einer Nummer überträgt WhatsApp einmalig die Nachrichten der letzten 180 Tage.
Wer es sehen kann. Die Matchmakerin, die dich betreut, und die Leitungsebene des Backoffice — nicht das gesamte Team.
Empfänger. Technisch läuft die Anbindung über die WhatsApp Business Platform von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Die Nachrichten laufen ohnehin über WhatsApp — die Anbindung ändert daran nichts; sie sorgt dafür, dass eine Kopie bei uns entsteht statt nur auf einem Telefon.
Rechtsgrundlage ist die Durchführung des Vermittlungsverfahrens einschließlich vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer nachvollziehbaren und übergabefähigen Betreuung (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO) und die Löschung deiner Nachrichten verlangen — schreib uns dazu an die Adresse in Abschnitt 1. Möchtest du gar keine Ablage, erreichst du deine Matchmakerin weiterhin per E-Mail oder Telefon.
Gesprächsnotizen aus Circleback
Videogespräche im Vermittlungsverfahren werden zum Teil mit Circleback mitgeschrieben — einem Werkzeug, das aus dem Gespräch eine Zusammenfassung und eine Mitschrift erstellt. Wir fragen dich vorher, und ohne deine Zustimmung wird nicht mitgeschnitten. Sagst du nein, findet das Gespräch genauso statt — nur ohne Aufzeichnung.
Was bei uns abgelegt wird, und was nicht. An deinem Vorgang landet die Zusammenfassung des Gesprächs, dazu Zeitpunkt, Firmenname und ein Link auf das Gespräch bei Circleback. Die vollständige Mitschrift übernehmen wir nicht — sie bleibt bei Circleback und ist nur über diesen Link zu sehen. Circlebacks eigene Auswertungen („insights“) übernehmen wir ebenfalls nicht.
Warum überhaupt eine Ablage. Derselbe Grund wie bei WhatsApp darüber: Ohne sie liegt der Inhalt eines Gesprächs allein bei der Person, die es geführt hat. Wechselt sie die Rolle oder ist sie nicht erreichbar, ist nicht mehr nachvollziehbar, was mit dir besprochen und was dir zugesagt wurde.
Empfänger. Das Mitschreiben leistet die Circleback AI, Inc., 100 Green Street, San Francisco, CA 94111, USA. Die Verarbeitung findet in den Vereinigten Staaten statt und stützt sich auf das EU-U.S. Data Privacy Framework, unter dem der Anbieter zertifiziert ist.
Rechtsgrundlage für die Aufzeichnung und die Mitschrift ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die wir vor dem Gespräch einholen. Du kannst sie jederzeit widerrufen; der Widerruf wirkt für die Zukunft, und die Notizen zu deinen Gesprächen löschen wir auf Verlangen — schreib uns dazu an die Adresse in Abschnitt 1. Die Ablage der Zusammenfassung an deinem Vorgang stützt sich darüber hinaus auf die Durchführung des Vermittlungsverfahrens (Art. 6 Abs. 1 lit. b DSGVO).
13. Mitgliedskonto
Du kannst dir unter sdrsofgermany.com/registrieren ein kostenloses Konto anlegen. Wofür du es brauchst, unterscheidet sich je nach Weg: Für die Anmeldung zu einem Event brauchst du ein Konto – die Anmeldung wird erst wirksam, wenn du den Link aus der Bestätigungsmail anklickst, und dieser Link schaltet Konto und Anmeldung zusammen frei. Bei einer Bewerbung und bei der Anmeldung als Talent ist das Konto der letzte Schritt, nicht die Bedingung davor – beide sind gespeichert, bevor das Konto entsteht, und bleiben es auch dann, wenn du den Konto-Schritt abbrichst. Einen Termin machst du weiterhin ohne Konto aus. Wir verarbeiten für das Konto deine E-Mail-Adresse, ein verschlüsselt gespeichertes Passwort und – wenn du magst – einen Anzeigenamen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, den du mit dem Anlegen des Kontos schließt).
Legst du das Konto mit E-Mail-Adresse und Passwort an, entsteht es nicht ohne Bestätigung dieser Adresse: Erst der Link aus der Bestätigungsmail schaltet es frei. Damit kann niemand ein Konto auf eine fremde Adresse anlegen.
Anmeldung über LinkedIn oder Google. Statt eines Passworts kannst du dich mit einem bestehenden Konto bei LinkedIn oder Google anmelden. Erst wenn du einen dieser Knöpfe drückst, leiten wir dich dorthin weiter — vorher wird nichts an den Anbieter übertragen. Mit der Weiterleitung erfährt er, dass du dich bei uns anmeldest, samt deiner IP-Adresse. Stimmst du dort zu, erhalten wir deinen Namen, deine E-Mail-Adresse und, sofern hinterlegt, dein Profilbild (OpenID Connect, Umfang openid email profile bei LinkedIn und email profile bei Google). Mehr nicht: keine Kontakte, keine Berufshistorie, kein Zugriff auf dein Profil — und schreiben können wir dort nichts.
Für die Anmeldung über LinkedIn ist die LinkedIn Ireland Unlimited Company (Wilton Plaza, Dublin 2, Irland) selbst verantwortlich, für die Anmeldung über Google die Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland); in beiden Fällen kann eine Übermittlung in die USA an die LinkedIn Corporation bzw. Google LLC stattfinden. Dort gilt die jeweils eigene Datenschutzerklärung. Rechtsgrundlage bei uns ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO); die Weiterleitung selbst erfolgt auf deine Veranlassung. Du musst diesen Weg nicht nehmen — die Anmeldung mit E-Mail-Adresse und Passwort steht gleichberechtigt daneben.
Dein Konto wird mit dem verknüpft, was zu dieser E-Mail-Adresse bereits bei uns liegt – frühere Event-Anmeldungen, Bewerbungen, dein Newsletter-Häkchen. Das ist technisch notwendig, weil eine E-Mail-Adresse bei uns genau einer Person zugeordnet ist; ohne die Verknüpfung ließe sich für eine bereits bekannte Adresse kein Konto anlegen. Praktisch heißt es: Du siehst nach dem Anmelden deine Vorgeschichte, statt bei null anzufangen. Wir sagen es hier ausdrücklich, weil es eine Zusammenführung ist und niemand davon überrascht werden soll.
Du kannst die Löschung deiner Daten jederzeit verlangen. Eine formlose E-Mail an team@sdrsofgermany.com genügt, wir erledigen das innerhalb eines Monats. Wir entfernen dabei deine Kontaktdaten und dein Konto. Was als Nachweis oder als kaufmännischer Beleg bleiben muss, bleibt ohne deinen Namen bestehen.
Wenn du eine kostenpflichtige Mitgliedschaft abschließt, läuft die Zahlung über Stripe (Stripe Payments Europe, Ltd., Irland). Deine Zahlungsdaten – Karten- oder Kontoangaben – gibst du dabei direkt bei Stripe ein; wir sehen und speichern sie nicht. Zu uns zurück kommen nur der Status der Mitgliedschaft und eine Kennung, mit der wir die Zahlung deinem Konto zuordnen können. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO); für die Rechnungsunterlagen gelten die gesetzlichen Aufbewahrungsfristen.
14. Hinterlegte Unterlagen im Konto
Im Mitgliederbereich kannst du freiwillig Unterlagen hinterlegen – etwa deinen Lebenslauf oder Zeugnisse, jeweils als PDF bis 5 MB. Das ist eine Bequemlichkeit und keine Voraussetzung für irgendetwas. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst, indem du die jeweilige Datei löschst.
Diese Unterlagen sind nicht Teil einer Bewerbung. Sie sind ausschließlich für dich sichtbar – weder für das SDRS-Team noch für Unternehmen. Wenn du dich auf eine Stelle bewirbst, wählst du dort aus, welche Datei mitgeht; das Hinterlegen allein gibt nichts frei. Gespeichert werden die Dateien bei Supabase als Auftragsverarbeiter in einem EU-Rechenzentrum (Frankfurt am Main), in einem nicht öffentlich zugänglichen Speicher. Vertragspartei ist auch hier die Supabase Pte. Ltd. in Singapur, siehe Abschnitt 1.
Löschst du eine Datei, wird sie entfernt – nicht ausgeblendet. Löschst du dein Konto, werden alle hinterlegten Unterlagen mitgelöscht.
15. Veranstaltungen
Für unsere Veranstaltungen verarbeiten wir die Angaben aus der Anmeldung (Name, E-Mail-Adresse, gegebenenfalls die Art des Tickets) sowie – sofern eine Teilnahme erfasst wird – die Information, dass du da warst. Zweck ist die Durchführung der Veranstaltung samt Gästeliste und Bestätigungsmail; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Für die Anmeldung gibt es derzeit zwei Wege, und es hängt vom einzelnen Termin ab, welcher gilt. Welcher es ist, siehst du daran, ob die Anmeldung sich direkt auf unserer Seite öffnet oder dich zu einer fremden Seite führt.
Anmeldung auf unserer Seite. Deine Angaben werden in unserer eigenen Datenbank gespeichert und dienen der Gästeliste und der Bestätigungsmail. Sie werden dafür an keinen weiteren Dienst übermittelt.
Anmeldung über Luma. Für Termine mit eigener Anmeldeseite führt der Knopf zum Dienst Luma (Luma Labs, Inc., USA; Übermittlungsgrundlage in Abschnitt 1). Du meldest dich dann dort an, und deine Angaben werden zunächst von diesem Anbieter verarbeitet; wir erhalten sie anschließend über eine Schnittstelle zurück und speichern sie bei uns. Anmeldungen, die auf diesem Weg eingehen, übermitteln wir zusätzlich an Notion Labs, Inc. als Auftragsverarbeiter, damit unser Team die Gästeliste dort bearbeiten kann.
Ticketkauf bei Luma im Anmeldefenster. Kostet ein Termin etwas, kaufst du das Ticket bei Luma, nachdem du dich bei uns angemeldet hast. Auf Wunsch lädt Lumas Ticketkasse dafür direkt im Anmeldefenster. Wir fragen danach dort und nicht im Einwilligungsfeld beim ersten Besuch. Solange du nicht zustimmst, steht an ihrer Stelle nur ein Link zu Luma, und dein Browser spricht mit niemandem. Lädt die Kasse, gehen deine IP-Adresse, Angaben zu Gerät und Browser und die Adresse unserer Seite an die Luma Labs, Inc. in den USA, und Luma schickt Cookies mit, zwei davon mit einer Laufzeit von 120 Tagen. Was du in der Kasse eingibst, verarbeitet Luma; die Übermittlungsgrundlage steht in Abschnitt 1. Rechtsgrundlage für das Laden ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; für das Speichern auf deinem Endgerät § 25 Abs. 1 TDDDG). Du kannst sie jederzeit widerrufen, über den Knopf „Cookie-Einstellungen“ unten im Fußbereich jeder Seite, wo der Ticketkauf bei Luma erscheint, sobald du einmal entschieden hast. Sie ist getrennt von der für Videos und Podcasts in Abschnitt 20: Die eine schaltet die andere nicht frei.
Auch Anmeldungen, die vor der Einführung unserer eigenen Event-Verwaltung über Luma eingegangen sind, liegen uns weiterhin vor.
16. Stempelkarte im Konto
Wenn du ein Konto hast, zeigt es dir eine Stempelkarte: eine Zählung der Veranstaltungen, bei denen du warst oder angemeldet warst. Nicht gemeint ist die Karte des Empfehlungsprogramms, die trotz des ähnlichen Namens etwas anderes zählt: Sie steht in Abschnitt 17. Diese Karte hier ist ausschließlich für dich sichtbar – es gibt keine Rangliste und keine Veröffentlichung. Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.
Was auf der Stempelkarte steht, hat keinen Einfluss darauf, wie eine Bewerbung von dir behandelt wird, und Bewerbungen erzeugen keine Stempel. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an einer nachvollziehbaren Darstellung deiner eigenen Teilnahmehistorie); die Karte beruht auf Daten, die wir ohnehin für die Durchführung der Veranstaltungen verarbeiten.
Merch-Paket
Wer zehn Stempel gesammelt hat, kann im Konto ein Merch-Paket beantragen. Dafür fragen wir deinen Namen, deine Postanschrift und deine T-Shirt-Größe ab und verwenden sie nur, um dir das Paket zu schicken. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Du löst mit dem Antrag selbst ein, was die Stempelkarte zusagt.
Die Anschrift geht an den Post- oder Paketdienstleister, der die Sendung zustellt, und an niemanden sonst. Nach dem Versand löschen wir beides automatisch, und zwar 90 Tage nach dem Versand. Die Frist gibt es, damit ein zurückgekommenes oder falsch zugestelltes Paket noch einmal rausgehen kann, ohne dass du alles erneut angeben musst.
Ist das Paket noch nicht verschickt, bleiben Anschrift und Größe bis zum Versand gespeichert, aber höchstens 90 Tage nach deinem Antrag. Ist es bis dahin nicht rausgegangen, löschen wir beides automatisch, und dein Antrag verfällt. Dein Anspruch aus den Stempeln bleibt, und du kannst das Paket im Konto neu beantragen.
Danach bleibt stehen: wann dein Anspruch entstanden ist, woher er kam und wie viele Stempel du damals hattest, wann du das Paket beantragt hast, wann und von wem es verschickt wurde, und ein Vermerk, dass die Anschrift gelöscht ist.
17. Empfehlungsprogramm im Konto
Als Mitglied kannst du andere Menschen zu uns einladen und bekommst dafür ein Dankeschön: einen Gutschein über 50 €, wenn zehn Eingeladene ein Konto angelegt haben, und 100 € zusätzlich, wenn eine eingeladene Person über uns eine Stelle bekommt. Die Teilnahme ist freiwillig, und du entscheidest, wen du einlädst.
Dein persönlicher Link. Wenn du die Seite „Empfehlungen“ zum ersten Mal öffnest, entsteht dafür ein kurzer Code, der zu deinem Konto gehört. Er steht in der Adresse deines Einladungslinks und enthält weder deinen Namen noch deine E-Mail-Adresse. Wir legen dafür nichts auf deinem Gerät ab und setzen insbesondere keinen Cookie: Der Code reist als Teil der angeklickten Adresse und als verstecktes Feld im Registrierungsformular. Der Preis dafür ist, dass eine Einladung verlorengeht, wenn jemand den Link heute anklickt und sich erst morgen über die eingetippte Adresse anmeldet.
Wenn jemand über deinen Link ein Konto anlegt, halten wir die Verbindung zwischen den beiden Konten fest, ihr Datum und den Stand der Empfehlung. Diese Verbindung bleibt bestehen, weil an ihr die Auszahlung hängt. Du siehst dazu den Vornamen, den ersten Buchstaben des Nachnamens und den Stand; Firma, Stelle und Gehalt der Person siehst du nicht. In unserer internen Auswertung steht außerdem, über welchen Einladungslink jemand zu uns gekommen ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Durchführung des Programms, an dem du selbst teilnimmst.
Das Formular „Ich kenne jemanden“. Statt einen Link zu verschicken, kannst du uns eine Person auch direkt nennen. Dann speichern wir ihren Vornamen, ihr LinkedIn-Profil und, wenn du magst, eine kurze Begründung im Freitext (höchstens 400 Zeichen). Das sind Angaben über einen anderen Menschen, und deshalb bestätigst du beim Absenden ausdrücklich, dass die Person von deiner Empfehlung weiß. Rechtsgrundlage ist unser berechtigtes Interesse an der Vermittlung von Menschen im Tech-Sales (Art. 6 Abs. 1 lit. f DSGVO).
Legt die genannte Person innerhalb von 30 Tagen kein Konto an, löschen wir diese Angaben wieder: Vorname, Profil und Begründung zusammen. Bis dahin gilt: Wir schreiben die genannte Person nicht von uns aus an. Alle E-Mails dieses Programms gehen an dich als einladendes Mitglied, nicht an sie.
Wenn du dein Konto löschst, verschwinden deine Angaben aus diesem Programm mit. Hast du selbst jemanden eingeladen und diese Person löscht später ihr Konto, wird ihre Zeile in deiner Übersicht namenlos; der Stempel bleibt gezählt, denn ein bereits ausgezahlter Gutschein ließe sich sonst keiner vollen Karte mehr zuordnen.
Das Dankeschön ist ein Gutschein von Joy_. An Joy_ gehen dabei keine Angaben über dich: Wir fordern dort nur einen Gutscheincode über den jeweiligen Betrag an und schicken dir diesen Code selbst zu. Unsere E-Mails dazu laufen über Resend, wie in Abschnitt 18 beschrieben.
18. Newsletter und Klicks in unseren E-Mails
Für den Newsletter setzen wir das Double-Opt-In-Verfahren ein: Nach deiner Anmeldung erhältst du eine E-Mail mit Bestätigungslink; erst danach nehmen wir dich in den Verteiler auf. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit über den Abmeldelink in jeder E-Mail oder formlos per Nachricht an uns widerrufen kannst. Versand und Verwaltung erfolgen über Resend als Auftragsverarbeiter, betrieben von der Plus Five Five, Inc. in den USA; die Übermittlungsgrundlage steht in Abschnitt 1.
In unseren System-Mails zählen wir, welche Links angeklickt werden. Klickst du dort einen Link, führt er zunächst über eine Adresse auf unserem eigenen Server und von dort sofort weiter zum Ziel. Wir halten dabei fest, welcher Link angeklickt wurde und wann — nicht, wer geklickt hat.
Mitgeschickt wird eine gewürfelte Sendungskennung, die beim Bauen der Mail entsteht und mit keinem Konto und keiner Adresse verknüpft ist. Sie ist damit nicht anonym, sondern pseudonym auf Zeit: Sie dient allein dazu, automatische Aufrufe durch Spam- und Sicherheitsfilter von echten Klicks zu unterscheiden, und wird nach spätestens 24 Stunden gelöscht. Was danach bleibt, sind reine Summen je Link ohne jede Kennung. Wir setzen weder Zählpixel ein noch messen wir, ob eine Mail geöffnet wurde.
Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) daran zu erkennen, ob unsere Mails ihr Ziel erreichen und ob Links darin ins Leere laufen. Für den Newsletter selbst gilt die Einwilligung aus dem Absatz darüber.
19. Kartendarstellung (OpenStreetMap)
Karten auf dieser Website sind feste Bilder. Sie liegen auf unserem eigenen Server; dein Browser baut dafür keine Verbindung zu OpenStreetMap auf und überträgt dorthin nichts. Die Kartendaten stammen von OpenStreetMap und sind unter dem Bild als solche genannt; das ist eine Lizenzpflicht und keine Datenübermittlung.
Wo für einen Standort noch kein Bild vorliegt, steht statt der Karte der Ort und ein Link zu OpenStreetMap. Ein Link überträgt nichts — erst wenn du ihn anklickst, verlässt du diese Website, und dann gilt die Datenschutzerklärung von OpenStreetMap.
Es gibt einen zweiten Weg zu OpenStreetMap, und er hat mit dir nichts zu tun. Wenn unser Team eine Stellenanzeige bearbeitet, schlägt es die Adresse des Unternehmens dort nach, um sie in Koordinaten zu übersetzen. Diese Anfrage stellt unser Server, nicht dein Browser; übertragen wird ausschließlich die eingetippte Firmenanschrift. Weder deine IP-Adresse noch sonst eine Angabe über dich ist daran beteiligt, und wir speichern die Suchanfrage nicht.
Vom 16. bis zum 17.08.2026 war die Karte in Stellenanzeigen eine Einbettung, die erst nach einer Zustimmung lud. Das ist erledigt: Für Karten wird nichts mehr von fremden Servern geladen, und damit gibt es dazu auch nichts mehr zu fragen.
Für Videos und Podcasts gilt das nicht — sie sind das eine, was auf dieser Website von einem fremden Server geladen werden kann, und zwar erst nach deiner Zustimmung. Was dabei geschieht, steht im nächsten Abschnitt.
20. Eingebettete Videos und Podcasts (YouTube, Spotify)
In Stellenanzeigen können Videos und Podcast-Folgen stehen. Solange du nicht zustimmst, siehst du dort nur ein Vorschaubild von unserem Server und einen Abspielknopf — dein Browser spricht mit niemandem. Erst dein Klick auf den Knopf lädt den Player. Im Einwilligungsfeld, das beim ersten Besuch erscheint, fragen wir danach nicht: Die Frage kommt dort, wo ein Video oder Podcast tatsächlich steht.
Empfänger sind die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (für YouTube) und die Spotify AB, Regeringsgatan 19, 111 53 Stockholm, Schweden (für Spotify).
Übertragen wird beim Abspielen deine IP-Adresse sowie Angaben zu Gerät und Browser, dazu die Adresse der Seite, auf der der Player steht. YouTube legt beim Abspielen einen Cookie auf deinem Gerät ab. Wir binden YouTube über youtube-nocookie.com ein. Das verhindert den Cookie beim blossen Laden der Seite — nicht die Übertragung deiner IP-Adresse, sobald du abspielst. Genau deshalb steht der Platzhalter davor.
Drittlandbezug: Google verarbeitet Daten auch in den USA. Die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission und darauf, dass Google LLC unter dem EU-US Data Privacy Framework zertifiziert ist. Ein dem europäischen gleichwertiges Datenschutzniveau lässt sich damit nicht in jedem Fall garantieren; deshalb ist deine Zustimmung die Grundlage und nicht unser Interesse.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; für das Speichern auf deinem Endgerät § 25 Abs. 1 TDDDG). Du kannst sie jederzeit widerrufen — über den Knopf „Cookie-Einstellungen“ unten im Fußbereich jeder Seite, wo YouTube und Spotify erscheinen, sobald du einmal zugestimmt hast. Der Widerruf wirkt für die Zukunft; danach siehst du wieder nur das Vorschaubild. Ohne deine Zustimmung entsteht der Player gar nicht erst, und du kannst das Medium stattdessen mit einem Klick bei YouTube oder Spotify öffnen — dann gilt deren Datenschutzerklärung.
21. Auswertung von LinkedIn-Angaben
Rund um die Sales Awards werten wir öffentliche Beiträge auf LinkedIn aus, die die Kampagne betreffen. Erhoben werden der Beitrag, Name und Profiladresse der Person, die ihn veröffentlicht hat, und die öffentlich sichtbaren Reaktionen und Kommentare darauf, ebenfalls mit Name und Profiladresse. Zweck ist, die Reichweite der Kampagne zu messen und den Sponsoren der Awards auszuwerten, wer sich für ihre Kategorie interessiert. Die Sponsoren erhalten diese Auswertung für ihre Kategorie. Rechtsgrundlage ist unser berechtigtes Interesse an der Auswertung einer öffentlichen Kampagne (Art. 6 Abs. 1 lit. f DSGVO).
Wenn du dich über Luma zu einer unserer Veranstaltungen anmeldest und dabei die Adresse deines LinkedIn-Profils angibst, rufen wir aus diesem Profil deine aktuelle Position, dein Unternehmen und deinen Ort ab. Wir nutzen diese Angaben, um dich zur Veranstaltung einzuordnen und passende Kontakte vorzubereiten; sie gehen an das Team, das dich betreut. Rechtsgrundlage ist unser berechtigtes Interesse an der Vorbereitung des Matchmakings (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dem jederzeit widersprechen, eine formlose E-Mail genügt.
Für die Erhebung nutzen wir die Plattform Apify der Apify Technologies s.r.o., Vodičkova 704/36, 110 00 Prag 1, Tschechien, als Auftragsverarbeiter. Die Abrufwerkzeuge auf dieser Plattform stammen vom Anbieter HarvestAPI (Aventra Technologies Limited).
Du kannst dieser Auswertung jederzeit widersprechen (Art. 21 DSGVO). Eine formlose E-Mail an team@sdrsofgermany.com genügt; wir entfernen dich dann und erfassen dich künftig nicht mehr.
22. Weitergabe an Dritte
Eine Weitergabe deiner Daten erfolgt nur, soweit es zur Erfüllung deiner Anfrage erforderlich ist – im Rahmen des Job-Matchmakings insbesondere an Unternehmen, denen wir dich auf deinen Wunsch hin vorstellen. Das geschieht nur nach Absprache mit dir. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
23. Speicherdauer
Wir speichern deine Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Danach werden sie gelöscht.
Für drei Fälle sagen wir es genauer, weil „so lange wie erforderlich“ dort nichts erklärt: Dein Mitgliedskonto und die darin hinterlegten Unterlagen bleiben, bis du sie selbst entfernst – wir löschen sie nicht nach einer Frist, und wir erinnern dich auch nicht daran. Deine Bewerbungsdaten bleiben, bis du ihre Löschung verlangst (Abschnitt 11). Nachweise über erteilte und widerrufene Einwilligungen bleiben bestehen, auch nach einer Löschung: ohne sie könnten wir nicht belegen, dass eine Einwilligung vorlag. Sie enthalten danach keinen Namen und keine Kontaktdaten mehr.
24. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Melde dich dafür einfach unter den oben genannten Kontaktdaten.
Du kannst dich außerdem bei einer Aufsichtsbehörde beschweren, für uns zuständig: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstraße 219, 10969 Berlin.
25. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert – etwa wenn neue Funktionen dazukommen.
