Datenschutzerklärung
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO
Atieh VaziriEinzelunternehmen
- Anschrift
- Thomas-Jefferson-Straße 14
68309 Mannheim
Deutschland - legal@zusaga.com
- Inhaltlich verantwortlich gemäß § 18 Abs. 2 MStV
- Atieh Vaziri
1. Überblick
Zusaga ist ein Online-Dienst, der Ihnen bei der Jobsuche und bei Bewerbungsunterlagen hilft: Stellenangebote sammeln und bewerten, Bewerbungen verfolgen, Lebenslauf und Anschreiben erstellen und verbessern. Dafür verarbeiten wir personenbezogene Daten, die Sie selbst eingeben.
Verantwortlich ist die oben genannte Stelle. Datenschutzanfragen richten Sie bitte an die dort angegebene E-Mail-Adresse. Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen nicht vor.
2. Welche Daten wir verarbeiten
Kontodaten. E-Mail-Adresse, ein kryptografischer Hash Ihres Passworts (das Passwort selbst speichern wir nicht) oder — bei Anmeldung über Google, LinkedIn oder GitHub — die von diesem Anbieter übermittelte Kennung und E-Mail-Adresse, außerdem Ihre Spracheinstellung und Kontoeinstellungen.
Bewerbungsdaten. Alles, was Sie in Ihr Profil und Ihre Unterlagen eintragen: Lebenslauf mit Berufserfahrung, Ausbildung, Fähigkeiten und Kontaktdaten, Anschreiben, gespeicherte Stellenangebote, Bewerbungsstatus und Ihre Notizen.
Chat- und Coach-Verläufe. Ihre Eingaben an den Lebenslauf-Coach und den Job-Chat sowie die Antworten des Systems.
Support-Daten. Wenn Sie ein Ticket erstellen: Ihre Nachricht, die Sprache und der Bearbeitungsstand sowie wenige Angaben zum Kontext, damit wir Ihr Anliegen nachvollziehen können — die Seite der App, auf der Sie waren (ohne den Abfrageteil der Webadresse), die Größe Ihres Browserfensters und eine grobe Angabe zu Browser und Betriebssystem (zum Beispiel „Chrome, Android, mobil”). Ihre IP-Adresse speichern wir nicht zusammen mit einem Ticket, und wir erstellen keine Bildschirmfotos Ihres Bildschirms.
Nutzungs- und Sicherheitsdaten. Anmelde- und Sicherheitsereignisse (Zeitpunkt, Art des Ereignisses, IP-Adresse, Browserkennung), eine Sperrzähler-Tabelle für fehlgeschlagene Anmeldungen (dort wird nicht Ihre E-Mail-Adresse gespeichert, sondern nur deren Hash) sowie technisch bedingte Server-Protokolle.
Guthaben. Stand und Verbrauch Ihres Guthabens für KI-Funktionen. Zahlungsdaten verarbeiten wir derzeit nicht: In der Beta-Phase ist keine Zahlungsabwicklung aktiv, es ist kein Zahlungsdienstleister eingebunden, und wir erheben keine Karten- oder Kontodaten.
Besondere Kategorien. Ein Lebenslauf kann Angaben enthalten, die nach Art. 9 DSGVO besonders geschützt sind (z. B. Gesundheit, Schwerbehinderung, Religion, Gewerkschaftszugehörigkeit, Herkunft, oder ein Foto). Solche Angaben sind für die Nutzung von Zusaga nicht erforderlich. Tragen Sie sie freiwillig ein, beruht ihre Verarbeitung auf Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Diese Einwilligung können Sie jederzeit widerrufen, indem Sie die Angabe löschen.
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung des Kontos und aller Funktionen, die Sie nutzen | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Erstellen und Verbessern von Lebenslauf, Anschreiben und Bewertungen mit KI | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Suche und Bewertung von Stellenangeboten | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Support und Beantwortung Ihrer Anfragen | Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO |
| Sicherheit, Missbrauchs- und Angriffsabwehr, Protokollierung von Anmeldeereignissen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb) |
| Erfüllung gesetzlicher Pflichten | Art. 6 Abs. 1 lit. c DSGVO |
| Angaben besonderer Kategorien in Ihren Unterlagen | Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) |
Die Angabe Ihrer E-Mail-Adresse ist für ein Konto erforderlich. Alle übrigen Angaben sind freiwillig — ohne sie können einzelne Funktionen aber nicht arbeiten.
4. Verarbeitung durch KI-Anbieter
Für Bewertungen, Vorschläge, Chat-Antworten und das Erstellen von Unterlagen übermitteln wir die dafür jeweils erforderlichen Inhalte — insbesondere Ausschnitte Ihres Lebenslaufs, Ihres Anschreibens und der betreffenden Stellenanzeige — an einen KI-Anbieter, der die Antwort in unserem Auftrag erzeugt.
Diese Anfragen laufen über die Vermittlungsschnittstelle (API) von OpenRouter, Inc. (USA). OpenRouter erzeugt die Antworten nicht selbst, sondern leitet sie an das jeweils konfigurierte Modell weiter; OpenRouter erhält dabei den übermittelten Inhalt. Über OpenRouter werden derzeit eingesetzt:
- Google (Gemini) — für Klassifikation, Chat-Antworten, Textvorschläge, Textgenerierung und die Bildprüfung von Bewerbungsfotos;
- Z.ai / Zhipu AI (China) — ausschließlich für die deutschen Prüfkriterien des Lebenslauf-Checks.
Unabhängig davon rufen wir für die Stellensuche und die Hilfe-Suche direkt bei OpenAI, Inc. (USA) ein Einbettungsmodell auf, das Texte in Zahlenvektoren übersetzt; diese Anfragen laufen nicht über OpenRouter.
Training. Nach den für die API-Zugänge von OpenAI und Google geltenden Bedingungen werden die übermittelten Inhalte nicht zum Training der Modelle verwendet. Für Z.ai / Zhipu AI liegt uns eine solche Zusage nicht vor (Stand: 6. September 2026); wir übermitteln bei diesen Anfragen auch keine Einstellung, die eine Nutzung zu Trainingszwecken ausschließt.
Ihre Nutzerkennung, Ihre E-Mail-Adresse und Ihre Kontodaten sind nicht Teil dieser Übermittlung; übermittelt wird der jeweilige Textinhalt.
Keine automatisierte Entscheidung mit rechtlicher Wirkung. Die Punktzahlen, Prüfergebnisse und Textvorschläge von Zusaga sind Hinweise für Sie. Es wird keine Entscheidung über Sie getroffen, weder von uns noch automatisiert im Sinne des Art. 22 DSGVO; ob Sie sich bewerben und mit welchen Unterlagen, entscheiden ausschließlich Sie. Bewertungen können falsch sein — prüfen Sie jedes erzeugte Dokument, bevor Sie es verwenden.
5. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an die folgenden Stellen weiter. Mit jeder dieser Stellen schließen wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ab; dieser Abschluss ist zum Zeitpunkt der Veröffentlichung dieser Erklärung noch nicht mit allen Empfängern abgeschlossen. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
| Empfänger | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting der Anwendung | Deutschland (Falkenstein) |
| Supabase Inc. | Betrieb der PostgreSQL-Datenbank, in der alle Konto- und Bewerbungsdaten liegen | EU (Irland) |
| OpenRouter, Inc. | Vermittlung sämtlicher KI-Anfragen (siehe Abschnitt 4) | USA |
| KI-Modell Gemini, über OpenRouter (siehe Abschnitt 4) | USA / EU | |
| Z.ai / Zhipu AI | KI-Modell für die deutschen Prüfkriterien, über OpenRouter (siehe Abschnitt 4) | China |
| OpenAI, Inc. | Einbettungsmodell für Stellen- und Hilfe-Suche (siehe Abschnitt 4) | USA |
| PostHog | Cookielose Produktanalyse (siehe Abschnitt 6) | EU (Frankfurt) |
| Brevo GmbH, Berlin | Versand unserer E-Mails an Sie (siehe unten) | Deutschland (Berlin) |
Drittlandübermittlung. Soweit dabei Daten in die USA übermittelt werden, geschieht das auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) bzw. eines Angemessenheitsbeschlusses, soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist.
Für China besteht kein Angemessenheitsbeschluss der EU-Kommission. Die Übermittlung an Z.ai / Zhipu AI stützt sich daher ausschließlich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), ergänzt um eine Prüfung der Rechtslage im Empfängerland. Betroffen sind nur die Inhalte, die für die deutschen Prüfkriterien des Lebenslauf-Checks übermittelt werden.
Stellensuche. Für die Suche nach Stellenangeboten rufen wir Daten bei externen Job-Quellen (u. a. Adzuna) ab. Dorthin übermitteln wir Suchbegriffe wie Berufsbezeichnung und Ort — nicht Ihre Kennung, Ihre E-Mail-Adresse oder Ihre Unterlagen.
Domain und Erreichbarkeit. Unsere Domains werden über Cloudflare verwaltet; die Namensauflösung läuft ohne Proxy, der Seitenaufruf geht also direkt an unseren Server. Cloudflare erhält dadurch keine Inhalte Ihrer Nutzung.
E-Mail-Versand und Messung. Für den Versand unserer E-Mails an Sie — etwa Benachrichtigungen und die nächtliche Zusammenfassung — setzen wir Brevo ein. Brevo erhält dabei Ihre E-Mail-Adresse und den Inhalt der jeweiligen Nachricht.
Brevo protokolliert nicht nur den technischen Zustellstatus, sondern misst zusätzlich, ob Sie eine E-Mail geöffnet und ob Sie einen darin enthaltenen Link angeklickt haben. Dazu wird beim Öffnen der Nachricht ein Zählpixel von einem Server des Anbieters geladen; enthaltene Links werden über den Anbieter umgeleitet. Dabei fallen Ihre IP-Adresse und der Zeitpunkt des Abrufs an.
Diese Messung lässt sich bei unserem Anbieter für Transaktions-E-Mails nicht abschalten. Wir nennen sie hier deshalb ausdrücklich, statt sie zu verschweigen. Rechtsgrundlage ist unser berechtigtes Interesse an der Zustellbarkeit und Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO). Sie können die Öffnungsmessung wirksam unterbinden, indem Sie in Ihrem E-Mail-Programm das automatische Laden externer Bilder deaktivieren; die Zustellung der E-Mail bleibt davon unberührt.
Anmeldung über Dritte. Wenn Sie sich über Google, LinkedIn oder GitHub anmelden, erhält der jeweilige Anbieter die Information, dass Sie sich bei Zusaga anmelden. Dafür gilt dessen eigene Datenschutzerklärung; wir sind insoweit nicht Verantwortlicher.
6. Cookies, Speicherung auf Ihrem Gerät und Analyse
Zusaga setzt keine Cookies zu Werbezwecken oder zum seitenübergreifenden Tracking, und wir erstellen keine seitenübergreifenden Nutzungsprofile.
Gespeichert werden auf Ihrem Gerät ausschließlich technisch notwendige Angaben, die für den Betrieb unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TTDSG): Ihr Anmelde-Token, damit Sie angemeldet bleiben, und Ihre Sprach- und Ansichtseinstellungen — sowie, wenn Sie die Analyse abschalten (siehe unten), der Vermerk über diesen Widerspruch. Dafür ist keine Einwilligung erforderlich; aus demselben Grund zeigen wir kein Cookie-Banner.
Produktanalyse (PostHog), ohne Cookies. Wir messen, wie die Website und die Anwendung genutzt werden, um sie verbessern zu können. Dafür setzen wir PostHog ein, betrieben auf europäischer Infrastruktur (Frankfurt); es werden keine Analysedaten in die USA übermittelt.
Diese Messung ist cookielos: PostHog speichert nichts auf Ihrem Gerät — kein Cookie, keinen
localStorage-Eintrag, keinen sessionStorage-Eintrag. Die Kennung, die die Seitenaufrufe eines
Besuchs zusammenfasst, existiert ausschließlich im Arbeitsspeicher Ihres Browsers und ist mit dem
Schließen des Tabs verschwunden. Wir können Sie deshalb bei einem späteren Besuch nicht
wiedererkennen und Ihre Besuche nicht miteinander verknüpfen. Weil dabei weder auf Ihrer
Endeinrichtung gespeichert noch darauf zugegriffen wird, greift § 25 Abs. 1 TTDSG nicht und es ist
keine Einwilligung erforderlich — genau deshalb steht davor kein Cookie-Banner.
Erfasst werden: die aufgerufene Seite, die verweisende Seite, die ungefähre Region sowie grobe Geräte- und Browserangaben. Ihre IP-Adresse wird nur zur Ableitung dieser ungefähren Region verwendet und nicht gespeichert. Auf der öffentlichen Website wird überhaupt kein Nutzerprofil gebildet. In der Anwendung wird die Nutzung im angemeldeten Zustand mit Ihrer Konto-Kennung verknüpft, damit wir erkennen, welche Funktionen tatsächlich genutzt werden; auch dabei wird nichts auf Ihrem Gerät gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem funktionierenden Produkt und an der Erkennung von Fehlern, abgewogen gegen eine bewusst minimale, cookielose Messung.
Widerspruch. In der Anwendung können Sie dies jederzeit unter Konto → Analyse abschalten; die Einstellung wird an Ihrem Konto gespeichert und gilt auf allen Geräten. Website und Anwendung beachten außerdem das „Do Not Track“- bzw. Global-Privacy-Control-Signal Ihres Browsers — ist dieses gesetzt, messen wir nichts, ohne dass Sie etwas tun müssen.
7. Zugriff durch uns
Auf die in Ihrem Konto gespeicherten Daten greifen wir grundsätzlich nicht zu.
Support-Zugriff (Impersonation). Zur Bearbeitung eines Support-Falls kann eine administrativ berechtigte Person Ihr Konto in der Anwendung so öffnen, wie Sie es sehen — und dabei auch Ihre Bewerbungsunterlagen einsehen. Dieser Zugriff ist technisch beschränkt: er ist nur kurzzeitig gültig, wird in der Oberfläche durchgehend angezeigt, unwiderrufliche Aktionen (etwa das Löschen des Kontos) sind dabei gesperrt, und jeder Zugriff wird mit handelnder Person, betroffenem Konto, Beginn und Ende dauerhaft protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Zugriff zur Erfüllung Ihres Support-Anliegens erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Fehlerbehebung des Dienstes). Sie können Auskunft darüber verlangen, ob und wann auf Ihr Konto in dieser Weise zugegriffen wurde.
Darüber hinaus kann technisch bedingt im Rahmen von Wartung und Fehlersuche ein Zugriff auf die Datenbank erforderlich werden. Dieser erfolgt anlassbezogen und beschränkt sich auf das für die Fehlerbehebung Erforderliche.
8. Speicherdauer und Löschung
Ihre Konto- und Bewerbungsdaten speichern wir, solange Ihr Konto besteht. Sie können Ihr Konto jederzeit in den Kontoeinstellungen selbst löschen; zur Bestätigung müssen Sie Ihre E-Mail-Adresse eingeben.
Was beim Löschen passiert. Die Löschung läuft in einer einzigen Datenbanktransaktion — sie geht entweder vollständig durch oder gar nicht. Gelöscht werden dabei Ihr Konto und alle daran hängenden Daten (Lebenslauf und Anschreiben, gespeicherte Jobs und Bewerbungen, Notizen, Chat- und Coach-Verläufe, Support-Tickets, Guthaben- und Verbrauchsbuchungen) sowie zusätzlich diejenigen Tabellen, die technisch nicht an Ihrem Konto hängen und deshalb nicht automatisch mitgelöscht würden: Sicherheits- und Anmeldeereignisse, Empfehlungs-Einträge, Idempotenz-Datensätze, einmalige Anmeldecodes, die tägliche KI-Verbrauchsübersicht sowie der Sperrzähler zu Ihrer E-Mail-Adresse. Dass diese Tabellen erfasst sind, wird durch einen automatischen Test abgesichert, der fehlschlägt, sobald eine neue Tabelle mit Personenbezug hinzukommt, ohne in die Löschung aufgenommen zu werden.
Nicht gelöscht, sondern von Ihrer Person getrennt werden: eine etwaige Einladung, mit der Ihr Konto angelegt wurde (die dort gespeicherte E-Mail-Adresse wird entfernt), und die Verknüpfung zu Konten, die Sie geworben haben. Zusätzlich wird ein Eintrag geschrieben, der festhält, dass eine Löschung stattgefunden hat — ohne Bezug zu Ihrer Person, damit sie nicht rückwirkend identifizierbar ist.
Nach der Löschung ist eine Wiederherstellung nicht möglich.
Weitere Fristen. Sicherheits- und Anmeldeereignisse verarbeiten wir zur Missbrauchsabwehr; sie werden spätestens mit der Kontolöschung entfernt. Technische Server-Protokolle entstehen betriebsbedingt und werden im Rahmen der üblichen Rotation überschrieben. Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, werden bis zum Ablauf dieser Frist aufbewahrt und dabei in ihrer weiteren Verarbeitung eingeschränkt.
9. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Passwörter werden ausschließlich als Hash gespeichert. Anmeldesitzungen laufen kurzfristig ab und werden erneuert; wiederholt fehlgeschlagene Anmeldungen werden gedrosselt. Der Zugang zu den Systemen ist auf die zum Betrieb erforderlichen Personen beschränkt.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen aus Gründen, die sich aus Ihrer besonderen Situation ergeben, zu widersprechen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Für Auskunft, Berichtigung, Datenübertragbarkeit und Löschung genügt eine Nachricht an die oben genannte E-Mail-Adresse. Die Löschung Ihres Kontos können Sie außerdem jederzeit selbst in den Kontoeinstellungen auslösen.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts oder bei der für unseren Sitz zuständigen Aufsichtsbehörde.
11. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert — insbesondere bevor eine neue Funktion oder ein neuer Auftragsverarbeiter in Betrieb geht. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: 3. August 2026.