quoroAIOffene Stellen

Datenschutz bei quoroAI

Diese Erklärung beschreibt im Überblick, wie quoroAI mit personenbezogenen Daten umgeht. Die ausführliche technisch-organisatorische Beschreibung steht im Verarbeitungsverzeichnis nach Art. 30 DSGVO und in der Datenschutz-Folgenabschätzung nach Art. 35 DSGVO — beide stellen wir auf Anfrage zur Verfügung.

1Verantwortlicher

Quoro Advisory GmbH
Bahnhofstraße 38 · 99084 Erfurt · Deutschland
Vertretungsberechtigter Geschäftsführer: Hannes Freyer
Amtsgericht Jena · HRB 517650 · USt-IdNr. DE338375915
Tel.: 036155898702 · E-Mail für Datenschutzfragen: hello@quorogroup.com

2Empfänger deiner Daten

Entwicklung und Betrieb der Plattform liegen bei der Quoro Advisory GmbH selbst — ein externer Auftragsverarbeiter für die Anwendung besteht nicht.
  • Auftragsverarbeiter (verarbeiten nur nach unserer Weisung, Art. 28 DSGVO): Datenbank und Datei-Speicher (Supabase, Rechenzentrum Frankfurt — siehe § 8), Server-Hosting (Hetzner Online GmbH, Falkenstein), E-Mail-Postfach hello@quorogroup.com für unsere Korrespondenz und für Betroffenenanfragen (Microsoft 365) sowie das KI-Modell (Anthropic PBC, USA — siehe § 5).
  • Eigenständig Verantwortlicher, kein Auftragsverarbeiter: Für das Postfach quorohr@gmx.de, über das Projektbenachrichtigungen und Teile der Bewerberkorrespondenz laufen, nutzen wir ein Angebot der 1&1 Mail & Media GmbH (GMX). Der Anbieter tritt dabei als eigener Verantwortlicher auf und wertet Postfachinhalte nach seinen eigenen Bedingungen auch für personalisierte Werbung aus. Wir benennen das hier ausdrücklich, weil es sich nicht um eine weisungsgebundene Verarbeitung handelt. Ein Wechsel auf ein Geschäftspostfach mit Auftragsverarbeitungsvertrag ist vorgesehen; bis dahin gilt: schreib uns Datenschutzanfragen bitte an hello@quorogroup.com (§ 11), nicht an die GMX-Adresse.
  • Kein Empfänger von Personendaten: Cloudflare betreibt für unsere Domain die Nameserver und beantwortet damit nur, welche IP-Adresse zu unserem Namen gehört — Namensauflösung, keine Inhalte. Die Anfragen an diese Seite laufen direkt an unseren Server, nicht über Cloudflare. Es sieht weder Seiteninhalte noch Formulareingaben noch Uploads (siehe /cookies).
  • Endkunden der Quoro Advisory GmbH erhalten deinen Lebenslauf ausschließlich nach deiner ausdrücklichen Einwilligung im Einzelfall (§ 4).

3Welche Daten wir verarbeiten

  • Stammdaten Bewerber:innen: Name, E-Mail, Telefon, Stadt/Region, Verfügbarkeit
  • Berufliche Daten: Skills, Branchen, Berufserfahrung, CV-Volltext (extrahiert aus PDF-Upload), Anschreiben
  • Workflow-Daten: Interview-Termine, Outcomes, CV-Freigabe-Status pro Projekt
  • Technische Daten: Embedding-Vektor des CV-Auszugs (1024 Dimensionen, auf unserem eigenen Server berechnet), Session-Cookies bei Admin-Login
  • Server- und Anwendungsprotokolle: Unser Webserver schreibt zu jeder Anfrage eine Zeile mit IP-Adresse, Zeitpunkt, aufgerufener Adresse, Statuscode und Browserkennung mit; der Anwendungsdienst protokolliert technische Ereignisse und Fehler. Rechtsgrundlage ist Art. 6 (1) f DSGVO — unser Interesse ist der sichere und störungsfreie Betrieb sowie die Aufklärung von Angriffen. Die Anwendungsprotokolle werden nach 30 Tagen automatisch überschrieben; die Zugriffsprotokolle des Webservers verfallen nach der Standard-Rotation des Betriebssystems. Sie werden nicht zu Profilen zusammengeführt und nicht für Reichweitenmessung ausgewertet.
  • Besondere Kategorien (Art. 9 DSGVO) — die wollen wir nicht und werten wir nicht aus. Angaben zu Gesundheit oder Schwerbehinderung, Religion oder Weltanschauung, Gewerkschafts- oder Parteizugehörigkeit, Herkunft und sexueller Orientierung brauchen wir für die Vermittlung nicht. Sie fließen in keine Bewertung ein — weder in den Vorschlag für die Vorauswahl noch in die Ähnlichkeitssuche.
    Wie wir das technisch absichern und wo die Grenze liegt: Bevor dein Lebenslauf bewertet wird, laufen seine Texte durch ein geprüftes Regelwerk, das solche Angaben nach festen Wortformen entfernt. Zeiträume bleiben dabei stehen, der Grund verschwindet: aus „Elternzeit 2019–2021" wird „[Auszeit] 2019–2021", damit eine Lücke in deinem Lebenslauf erklärt bleibt und dir nicht als unerklärt ausgelegt wird. Ein vollständiger Ausschluss aus frei geschriebenem Text ist damit aber technisch nicht garantierbar — das Regelwerk erkennt Wortformen, es versteht keine Umschreibungen. Wir schreiben das hier hin, statt eine Zusage zu geben, die kein Programm halten kann.
    Eine Ausnahme, die wir ausdrücklich benennen: Um die Felder deiner Bewerbung überhaupt auslesen zu können, geht dein Lebenslauf einmal im Volltext an unseren KI-Anbieter (§ 5, erster Punkt) — ungefiltert, weil ja gerade erst herausgelöst werden soll, was darin steht. Steht in deinem Lebenslauf eine Angabe nach Art. 9, geht sie bei diesem einen Schritt mit. In die Bewertung fließt sie dennoch nicht. Willst du das vermeiden, lass solche Angaben aus dem hochgeladenen Dokument heraus — sie bringen dir bei uns ohnehin keinen Vorteil.

4Zwecke & Rechtsgrundlagen

Wir verarbeiten Daten zur Anbahnung und Vermittlung von Beratern an Endkunden der Quoro Advisory GmbH. Jeder Zweck hat seine eigene Rechtsgrundlage — sie stehen hier einzeln, weil davon abhängt, was ein Widerruf bewirkt:
  • Dein Bewerbungsverfahren — also alles, was zwischen deiner Bewerbung und der Entscheidung passiert: § 26 (1) BDSG i. V. m. Art. 88 DSGVO (Beschäftigtenverhältnis, hier: Anbahnung). Diese Verarbeitung brauchst du nicht zu erlauben und kannst sie nicht widerrufen — sie ist die Bearbeitung deiner Bewerbung selbst. Du kannst sie beenden, indem du deine Daten löschen lässt.
    Bewirbst du dich über eine ausgeschriebene Stelle, speichern wir zusätzlich, auf welche — mitsamt einer Kopie des Stellentitels, damit die Zuordnung auch dann lesbar bleibt, wenn die Anzeige später geändert oder entfernt wird. Die automatische Vorauswertung misst dann gegen die Anforderungen genau dieser Stelle statt gegen allgemeine Kriterien. Bewirbst du dich initiativ, entfällt dieser Bezug.
  • Mehrere Bewerbungen: Du kannst dich auf mehrere Stellen bewerben. Dabei entsteht kein zweites Profil — deine E-Mail-Adresse führt zu genau einem Datensatz, an dem deine Bewerbungen hängen. Das ist auch der Grund, aus dem eine Auskunft oder Löschung immer alles erfasst und nicht nur die zuletzt abgeschickte Bewerbung.
  • Aufnahme in den Talent-Pool — die Weiterverwendung deines Profils für künftige Projekte über deine konkrete Bewerbung hinaus: Art. 6 (1) a DSGVO, also deine gesonderte Einwilligung. Ohne sie wirst du nicht in den Pool aufgenommen. Du kannst sie jederzeit widerrufen, ohne dass das dein laufendes Bewerbungsverfahren berührt.
  • Weitergabe deines CVs an einen Endkunden: Art. 6 (1) a DSGVO. Wir fragen dich vor jeder einzelnen Weitergabe erneut, projektbezogen und im Voraus.
  • Anonymes Kurzprofil bei einem möglichen Auftraggeber (seit 29.08.2026): Art. 6 (1) a DSGVO — eine zweite, freiwillige Einwilligung, getrennt von allem oben. Wenn du sie gibst, dürfen wir einem möglichen Auftraggeber ein Kurzprofil zeigen, bevor du deinen namentlichen Lebenslauf freigibst: Berufsjahre, Kenntnisse, Region und Verfügbarkeit — ohne Name, Kontaktdaten, Arbeitgebernamen und Foto. Wir schwärzen dafür nicht dein PDF, sondern erzeugen ein neues Dokument aus den Feldern, die wir ausdrücklich freigegeben haben; ein geschwärztes PDF trägt den Text darunter weiter.
    Ohne dieses Häkchen läuft deine Bewerbung genauso weiter. Du kannst es jederzeit ohne Angabe von Gründen widerrufen — unter /mein-cv mit einem Klick. Beim Widerruf werden alle bereits versendeten Links sofort gesperrt; sie zeigen danach nichts mehr. Jeder Link läuft ohnehin nach 30 Tagen ab.
    Ehrlich gesagt: vollständig anonym ist so ein Profil nicht. Berufsjahre, Kenntnisse und Region können in einem engen Markt ausreichen, um auf dich zu schließen. Wir behandeln es deshalb weiter als deine personenbezogenen Daten, mit allen Rechten aus § 7 — „anonym" beschreibt, was der Kunde sieht, nicht was rechtlich gilt.
  • Schutz vor Missbrauch (Begrenzung der Formular-Aufrufe pro IP-Adresse): Art. 6 (1) f DSGVO. Unser Interesse ist, die Formulare gegen automatisierte Masseneinsendungen zu schützen; die IP-Adresse wird dafür maximal eine Stunde vorgehalten.

4aAnsprechpersonen unserer Auftraggeber

Dieser Abschnitt betrifft nicht Bewerber:innen, sondern die Menschen, die auf Seiten eines Auftraggebers mit uns sprechen — etwa wenn über /auftrag eine Projektanfrage eingeht.
  • Was wir verarbeiten: Name, Rolle, dienstliche E-Mail-Adresse und Telefonnummer der Ansprechperson, dazu die Projektbeschreibung und ein gegebenenfalls hochgeladenes Briefing-Dokument.
  • Wozu und auf welcher Grundlage: Aufnahme und Bearbeitung der Projektanfrage sowie die Zuordnung passender Berater:innen. Rechtsgrundlage ist Art. 6 (1) b DSGVO (Anbahnung und Durchführung des Vertrags mit dem Auftraggeber) für die Kontaktperson und Art. 6 (1) f DSGVO für die Pflege des Projektbestands.
  • Übermittlung in die USA: Das Briefing wird von unserem KI-Modell strukturiert ausgelesen (§ 5). Dabei geht der Text des Briefings an Anthropic PBC in den USA — und da das Zielschema die Ansprechperson umfasst, gehören Name, Rolle, E-Mail und Telefonnummer dazu, soweit sie im Briefing stehen. Die Übermittlung stützt sich auf Standardvertragsklauseln (Art. 46 (2) c DSGVO); Näheres in § 5.
  • Wie lange: 180 Tage nach der letzten Änderung an einem Projekt, das abgeschlossen, verloren oder abgelehnt ist. Die Kontaktdaten hängen am Projekt und werden mit ihm gelöscht.
  • Deine Rechte sind dieselben wie in § 7 — einschließlich des Widerspruchsrechts nach Art. 21 gegen die auf Art. 6 (1) f gestützte Verarbeitung.

Aus fremden, öffentlich zugänglichen Projektausschreibungen übernehmen wir keine Ansprechpartner: Kontaktbox, E-Mail-Adressen, Telefonnummern und Anschriften werden vor jeder weiteren Verarbeitung maskiert, und wir speichern zu diesen Inseraten keine Personendaten. Was bei uns landet, ist die Projektbeschreibung.

5KI-gestützte Verarbeitung

quoroAI nutzt genau einen KI-Anbieter: Anthropic PBC. Zum Auslesen von Dokumenten läuft claude-sonnet-5, für die Bewertung im Vor-Screen claude-opus-4-8. Verarbeitungsort ist in beiden Fällen die USA — eine EU-Region bietet Anthropic für die Modell-Verarbeitung nicht an.

Wofür wir das Modell einsetzen und was dabei übermittelt wird:

  • Auslesen des Lebenslaufs (PDF-Upload): hier geht der Lebenslauf im Volltext und ungefiltert an das Modell — einschließlich Name, Kontaktdaten und allem, was sonst darin steht, bis zu einer Länge von 32.000 Zeichen. Weder die Entfernung von Identifikatoren noch der Art.-9-Filter laufen vor diesem Aufruf. Anders geht es nicht: genau diese Felder sollen ja ausgelesen werden. Es ist der einzige unserer Modellaufrufe, bei dem Klartextdaten von dir das Haus verlassen.
  • Vorschlag für die Vorauswahl (Screening): hier geht ausschließlich ein pseudonymisiertes Profil — Berufsjahre, Branchen, Skills und ein gekürzter CV-Auszug. Name, Stadt und Land werden vorher entfernt.
  • Strukturieren von Projekt-Briefings unserer Kunden.

Was die EU nicht verlässt: die semantische Ähnlichkeitssuche für das Match-Verfahren. Das dafür nötige Sprachmodell läuft auf unserem eigenen Server in Deutschland — dieser Schritt geht an keinen externen Anbieter.

Drittlandtransfer: Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln im Auftragsverarbeitungsvertrag mit Anthropic (Art. 46 (2) c DSGVO). Anthropic verwendet über die Schnittstelle übermittelte Inhalte nicht zum Training seiner Modelle. Eine endgültige Einstellungs- oder Ablehnungsentscheidung trifft immer ein Mensch — die KI gibt nur Empfehlungen (Art. 22 DSGVO).

6Speicherdauer & Reconsent

Wie lange wir deine Daten speichern, hängt davon ab, ob du in den Talent-Pool eingewilligt hast:
  • Ohne Pool-Einwilligung: 6 Monate nach dem letzten Schritt in deinem Verfahren — also nach der Absage, oder wenn das Verfahren ohne Abschluss liegen bleibt, nach der letzten Bearbeitung. Die sechs Monate decken die Frist ab, in der Ansprüche nach dem AGG geltend gemacht werden können (§ 15 (4) AGG: zwei Monate Geltendmachung, drei Monate Klagefrist nach § 61b ArbGG), plus Zustellungspuffer.
  • Mit Pool-Einwilligung: 24 Monate. Diese längere Frist gilt nur, weil und solange du gesondert eingewilligt hast, dass wir dein Profil über deine konkrete Bewerbung hinaus weiterverwenden dürfen (siehe § 4). Widerrufst du die Einwilligung, fällt die Grundlage für die Verlängerung weg und es bleibt bei den sechs Monaten.
180 Tage vor Ablauf der Speicherfrist schickt dir unsere HR eine Erinnerungs-Mail mit einem Magic-Link aufs/mein-cv-Portal. Dort kannst du per Checkbox bestätigen, dass du weiter im Talent-Pool bleiben möchtest — ein Klick auf „Speicherung um 6 Monate verlängern" setzt die Frist neu (Reconsent gemäß Art. 7 DSGVO, dokumentiert im internen consent_events-Audit-Log).

Reagierst du nicht, wird dein Datensatz zum Ablauf-Datum automatisch und vollständig gelöscht — kein weiterer Schritt von dir nötig, kein versteckter Verbleib im System.

7Deine Rechte

  • Auskunft (Art. 15 DSGVO) — wir liefern eine vollständige Aufstellung als Markdown- und JSON-Datei
  • Berichtigung (Art. 16)
  • Löschung (Art. 17) — unverzügliche endgültige Löschung inklusive aller verknüpften Datensätze
  • Einschränkung (Art. 18) — dein Datensatz wird gesperrt: er bleibt gespeichert, wird aber nicht mehr verarbeitet. Kein Matching, keine Weitergabe, kein Zugriff auf deine Unterlagen, keine automatische Löschung, solange die Einschränkung besteht. Aufgehoben wird sie nur ausdrücklich und mit Begründung.
  • Datenübertragbarkeit (Art. 20) — JSON-Export
  • Widerspruch (Art. 21) — dein Profil wird archiviert und scheidet damit aus allen Vorschlagslisten aus; die gespeicherten Daten bleiben zunächst erhalten und verfallen mit der Frist aus § 6. Willst du sie sofort und vollständig löschen lassen, ist das ein eigener Schritt — im Portal unter /mein-cv die zweite Schaltfläche, oder formlos per Mail (§ 11).
  • Beschwerderecht bei der zuständigen Aufsichtsbehörde (Thüringer Landesbeauftragter für Datenschutz und Informationsfreiheit, Erfurt)

8Hosting & Zugriffe aus Drittländern

Wo deine Daten liegen: ausschließlich in Deutschland — Datenbank und Datei-Speicher bei Supabase im Rechenzentrum Frankfurt, Web-Server bei der Hetzner Online GmbH in Falkenstein. Es gibt keine Spiegelung außerhalb der EU.

Wo trotzdem aus einem Drittland zugegriffen werden kann: Unsere Vertragspartnerin für den Datenbank-Dienst ist die Supabase Pte. Ltd. mit Sitz in Singapur. Ein administrativer oder Support-Zugriff auf die in Frankfurt gespeicherten Daten aus einem Drittland ist damit nicht ausgeschlossen. Ein solcher Zugriff ist eine Übermittlung in ein Drittland, auch wenn die Daten Frankfurt nicht verlassen. Er stützt sich auf die Standardvertragsklauseln im Auftragsverarbeitungsvertrag des Anbieters (Art. 46 (2) c DSGVO).

Die zweite Übermittlung ist der Aufruf des KI-Modells bei Anthropic PBC in den USA (§ 5), ebenfalls auf Standardvertragsklauseln gestützt. Nach den Bedingungen des Anbieters werden übermittelte Inhalte dort bis zu 30 Tage vorgehalten, im Fall einer sicherheitsbedingten Kennzeichnung eines Inhalts länger. Zum Training der Modelle werden sie nicht verwendet. Eine darüber hinausgehende Vereinbarung über sofortige Löschung besteht derzeit nicht; wir schreiben das hier hin, statt eine Zusicherung wiederzugeben, die wir nicht belegen können.

9Cookies

quoroAI setzt nur technisch notwendige Auth-Cookies (Supabase) und keine Tracking-/Marketing-Cookies — daher kein einwilligungspflichtiger Cookie-Banner (TDDDG § 25 (1)). Detail-Auflistung unter /cookies.

10Datenschutzbeauftragte:r

Die Quoro Advisory GmbH hat geprüft, ob nach § 38 BDSG eine Pflicht zur Bestellung einer Datenschutzbeauftragten besteht:
  • Personal-Schwelle: quoroAI beschäftigt deutlich weniger als 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten — die zentrale Bestellschwelle nach § 38 Abs. 1 Satz 1 BDSG ist nicht erreicht.
  • DSFA-Pflicht: Eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO liegt vor (Fassung 1.3 vom 30.08.2026). Sie kommt zu dem Ergebnis, dass sie pflichtig ist und nicht freiwillig — die KI-gestützte Bewertung von Bewerbungen erfüllt gleich mehrere Regelbeispiele des Art. 35 Abs. 3 DSGVO. Damit ist auch § 38 Abs. 1 Satz 2 BDSG berührt.
  • Übermittlung: CV-Weitergaben an Endkunden erfolgen einwilligungsbasiert pro Einzelprojekt (Magic-Link), nicht geschäftsmäßig zum Zweck der Übermittlung im Sinne des § 38 Abs. 1 Satz 2 BDSG.
Ergebnis: Eine frühere Fassung dieser Seite und das Impressum stützten den Verzicht auf eine Datenschutzbeauftragte darauf, die Folgenabschätzung sei freiwillig erfolgt. Diese Annahme ist widerlegt — sie ist pflichtig. Die Geschäftsführung hat am 30.08.2026 entschieden, gleichwohl keine Datenschutzbeauftragte zu bestellen und die Datenschutzaufgaben selbst wahrzunehmen.

Das ist eine bewusste Entscheidung und keine Auflösung des Widerspruchs: § 38 Abs. 1 Satz 2 BDSG knüpft die Bestellpflicht genau an eine pflichtige Folgenabschätzung. Wir schreiben das hier offen hin, statt eine Bewertung stehen zu lassen, die unsere eigenen Unterlagen widerlegen. Die Frage wird bei jedem internen Compliance-Durchgang erneut gestellt und ist wieder aufzunehmen, sobald sich die Grundlage ändert.

Datenschutzanfragen erreichen uns unter hello@quorogroup.com.

11Kontakt für Betroffenenrechte

Für alle Datenschutzanfragen — einschließlich Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsersuchen (Art. 15–21 DSGVO) — schreibe an hello@quorogroup.com. Wir antworten innerhalb der gesetzlich vorgeschriebenen Frist von einem Monat (Art. 12 (3) DSGVO). Bewerber:innen mit aktivem quoroAI-Account können viele Anfragen auch direkt per Self-Service-Portal unter /mein-cv/[token] umsetzen.

Stand: 30. August 2026 · Version 3.0 (Zuletzt geändert: Empfänger vollständig benannt — Microsoft für unser Postfach, 1&1 Mail & Media als eigener Verantwortlicher; eigener Abschnitt für Ansprechpersonen unserer Auftraggeber; Server- und Anwendungsprotokolle ergänzt; Art. 18 und Art. 21 auf das beschrieben, was das System tut; Zugriffe aus Drittländern und die Aufbewahrung beim KI-Anbieter offengelegt; die Zusage zu besonderen Datenkategorien nach Art. 9 auf das zurückgeführt, was der Filter leistet — mit seiner Grenze). Wesentliche Änderungen werden auf dieser Seite bekanntgegeben. Verarbeitungsverzeichnis (Art. 30) und Datenschutz-Folgenabschätzung (Art. 35) stellen wir auf Anfrage zur Verfügung.