QUORO
Datenschutz · DSGVO

Datenschutz bei Quoro

Diese Erklärung beschreibt im Überblick, wie Quoro mit personenbezogenen Daten umgeht. Eine ausführliche technisch-organisatorische Beschreibung steht im Datenschutzkonzept v1.2 — auf Anfrage als PDF.

1 · Verantwortlicher

Quoro Advisory GmbH
Bahnhofstraße 38 · 99084 Erfurt · Deutschland
Vertretungsberechtigter Geschäftsführer: Hannes Freyer
Amtsgericht Jena · HRB 517650 · USt-IdNr. DE338375915
Tel.: 036155898702 · E-Mail für Datenschutzfragen: hello@quorogroup.com

2 · Auftragsverarbeiter

Entwicklung und Betrieb der Plattform liegen bei der Quoro Advisory GmbH selbst — ein externer Auftragsverarbeiter für die Anwendung besteht nicht. Auftragsverarbeiter gibt es nur für die eingesetzten Dienste: Datenbank und Datei-Speicher (Supabase, Frankfurt), Server-Hosting (Hetzner Online GmbH, Deutschland), DNS und Schutz vor Überlastangriffen (Cloudflare) sowie das KI-Modell (Anthropic, USA — siehe § 5). Mit allen bestehen Verträge nach Art. 28 DSGVO.

3 · Welche Daten wir verarbeiten

  • Stammdaten Bewerber:innen: Name, E-Mail, Telefon, Stadt/Region, Verfügbarkeit
  • Berufliche Daten: Skills, Branchen, Berufserfahrung, CV-Volltext (extrahiert aus PDF-Upload), Anschreiben
  • Workflow-Daten: Interview-Termine, Outcomes, CV-Freigabe-Status pro Projekt
  • Technische Daten: Embedding-Vektor des CV-Auszugs (1024 Dimensionen, auf unserem eigenen Server berechnet), Session-Cookies bei Admin-Login

4 · Zwecke & Rechtsgrundlagen

Wir verarbeiten Daten ausschließlich zur Anbahnung und Vermittlung von Beratern an Endkunden der Quoro Advisory GmbH. Rechtsgrundlage ist Art. 6 (1) b DSGVO (vorvertraglich) bzw. Art. 6 (1) f DSGVO (berechtigtes Interesse am Match-Verfahren). Vor der Weiterleitung des CVs an einen Endkunden wird stets eine ausdrückliche Einwilligung Art. 7 DSGVO eingeholt.

5 · KI-gestützte Verarbeitung

Quoro nutzt genau einen KI-Anbieter: Anthropic PBC (Modell claude-opus-4-8). Verarbeitungsort ist die USA — eine EU-Region bietet Anthropic für die Modell-Verarbeitung nicht an.

Wofür wir das Modell einsetzen und was dabei übermittelt wird:

  • Auslesen des Lebenslaufs (PDF-Upload): hier geht der Lebenslauf im Volltext an das Modell — einschließlich Name und Kontaktdaten. Anders geht es nicht: genau diese Felder sollen ja ausgelesen werden.
  • Vorschlag für die Vorauswahl (Screening): hier geht ausschließlich ein pseudonymisiertes Profil — Berufsjahre, Branchen, Skills und ein gekürzter CV-Auszug. Name, Stadt und Land werden vorher entfernt.
  • Strukturieren von Projekt-Briefings unserer Kunden.

Was die EU nicht verlässt: die semantische Ähnlichkeitssuche für das Match-Verfahren. Das dafür nötige Sprachmodell läuft auf unserem eigenen Server in Deutschland — dieser Schritt geht an keinen externen Anbieter.

Drittlandtransfer:Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln im Auftragsverarbeitungsvertrag mit Anthropic (Art. 46 (2) c DSGVO). Anthropic verwendet über die Schnittstelle übermittelte Inhalte nichtzum Training seiner Modelle. Eine endgültige Einstellungs- oder Ablehnungsentscheidung trifft immer ein Mensch — die KI gibt nur Empfehlungen (Art. 22 DSGVO).

6 · Speicherdauer & Reconsent

Bewerberdaten werden gelöscht 6 Monate nach Statuswechsel zu „abgelehnt", oder spätestens 24 Monate nach der ursprünglichen Einwilligung — je nachdem, was früher eintritt.

180 Tage vor Ablauf der Speicherfrist senden wir dir eine Erinnerungs-Mail mit einem Magic-Link aufs /mein-cv-Portal. Dort kannst du per Checkbox bestätigen, dass du weiter im Talent-Pool bleiben möchtest — ein Klick auf „Speicherung um 6 Monate verlängern" setzt die Frist neu (Reconsent gemäß Art. 7 DSGVO, dokumentiert im internen consent_events-Audit-Log).

Reagierst du nicht, wird dein Datensatz zum Ablauf-Datum automatisch und vollständig gelöscht — kein weiterer Schritt von dir nötig, kein versteckter Verbleib im System.

7 · Deine Rechte

  • Auskunft(Art. 15 DSGVO) — wir liefern eine vollständige Aufstellung als Markdown- und JSON-Datei
  • Berichtigung(Art. 16)
  • Löschung(Art. 17) — unverzügliche endgültige Löschung inklusive aller verknüpften Datensätze
  • Einschränkung(Art. 18) — Status „archiviert"
  • Datenübertragbarkeit(Art. 20) — JSON-Export
  • Widerspruch(Art. 21) — löst die Löschung aus
  • Beschwerderecht bei der zuständigen Aufsichtsbehörde (Thüringer Landesbeauftragter für Datenschutz und Informationsfreiheit, Erfurt)

8 · Hosting

Gespeichert wird ausschließlich in Deutschland: Supabase-Datenbank und Datei-Speicher in Frankfurt, Web-Server bei der Hetzner Online GmbH (Falkenstein). Die einzige Verarbeitung außerhalb der EU ist der Aufruf des KI-Modells (§ 5) — dort werden keine Daten dauerhaft gespeichert.

9 · Cookies

Quoro setzt nur technisch notwendige Auth-Cookies (Supabase) und keine Tracking-/Marketing-Cookies — daher kein einwilligungspflichtiger Cookie-Banner (TTDSG § 25 (1)). Detail-Auflistung unter /cookies.

10 · Datenschutzbeauftragte:r

Die Quoro Advisory GmbH hat geprüft, ob nach § 38 BDSG eine Pflicht zur Bestellung einer Datenschutzbeauftragten besteht:
  • Personal-Schwelle:Quoro beschäftigt deutlich weniger als 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten — die zentrale Bestellschwelle nach § 38 Abs. 1 Satz 1 BDSG ist nicht erreicht.
  • DSFA-Pflicht:Eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO wurde freiwillig durchgeführt (Stand Mai 2026), um die KI-gestützten Funktionen sauber zu dokumentieren. Die daraus formal ableitbare Bestellpflicht nach § 38 Abs. 1 Satz 2 BDSG wurde im Einzelfall geprüft: die KI-Komponenten greifen unter Human-in-the-Loop (Art. 22 DSGVO), keine automatisierten Letztentscheidungen.
  • Übermittlung:CV-Weitergaben an Endkunden erfolgen einwilligungsbasiert pro Einzelprojekt (Magic-Link), nicht geschäftsmäßig zum Zweck der Übermittlung im Sinne des § 38 Abs. 1 Satz 2 BDSG.
Auf Basis dieser Bewertung verzichtet die Quoro Advisory GmbH bewusst auf die formale Bestellung einer Datenschutzbeauftragten. Die Datenschutz-Aufgaben werden durch die Geschäftsführung wahrgenommen.

Datenschutzanfragen erreichen uns unter hello@quorogroup.com.

11 · Kontakt für Betroffenenrechte

Für alle Datenschutzanfragen — einschließlich Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsersuchen (Art. 15–21 DSGVO) — schreibe an hello@quorogroup.com. Wir antworten innerhalb der gesetzlich vorgeschriebenen Frist von einem Monat (Art. 12 (3) DSGVO). Bewerber:innen mit aktivem Quoro-Account können viele Anfragen auch direkt per Self-Service-Portal unter /mein-cv/[token] umsetzen.

Stand: Juli 2026 · Version 1.2 (Wechsel des KI-Anbieters, Verarbeitung in den USA, Embeddings auf eigenem Server). Wesentliche Änderungen werden auf dieser Seite bekanntgegeben. Vollständige Doku (Datenschutzkonzept v1.2, VVT v1.0, DSFA v1.0, Schema-Baseline) auf Anfrage als PDF.