Datenschutzerklärung

Web-App Version 2.0 · Stand: 27.07.2026

1. Überblick und Geltungsbereich


Diese Datenschutzerklärung gilt für die Web-Anwendung der höchstmass staff GmbH unter app.hoechstmass.net (nachfolgend „Plattform“). Die Plattform umfasst das Bewerber- und Mitarbeiterportal, das Kundenportal sowie die öffentlich zugänglichen Bereiche (z. B. Jobbörse, Registrierung, Personalanfrage, Umfragen und die Kiosk-Stempeluhr).


Für unsere Unternehmenswebsite www.hoechstmass.net gilt eine eigene Datenschutzerklärung, die Sie dort im Footer finden. Für unsere mobilen Apps (iOS/Android) gilt ebenfalls eine eigene Datenschutzerklärung.


Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Diese Erklärung informiert Sie darüber, welche Daten wir auf der Plattform erheben, wofür wir sie nutzen, an wen wir sie weitergeben und welche Rechte Sie haben.


2. Verantwortliche Stelle


Verantwortlich für die Datenverarbeitung auf dieser Plattform ist:


höchstmass staff GmbH

Peter-Sander-Straße 28
D-55252 Mainz-Kastel
Vertreten durch den Geschäftsführer Michael Johannes

Telefon: +49 (0) 6134 584 280-0

E-Mail für Datenschutzanfragen: datenschutz@hoechstmass.net

Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO i. V. m. § 38 BDSG für uns nicht zu benennen; Ansprechpartner für alle Datenschutzfragen ist die Geschäftsführung unter der oben genannten E-Mail-Adresse.


3. Ihre Rechte als betroffene Person


Ihnen stehen hinsichtlich Ihrer personenbezogenen Daten die folgenden Rechte zu. Zur Ausübung genügt eine formlose Mitteilung an datenschutz@hoechstmass.net.


  • Auskunft (Art. 15 DSGVO): Sie haben das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten sowie eine Kopie dieser Daten zu erhalten. Einen großen Teil Ihrer Daten können Sie zudem jederzeit selbst in Ihrem Profil einsehen.
  • Berichtigung (Art. 16 DSGVO): Sie können unrichtige Daten berichtigen lassen. Viele Angaben (z. B. Adresse, Kontaktdaten, Profil- und Abrechnungsdaten) können Sie direkt in der Plattform selbst ändern.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Mitarbeiter können ihr Konto zusätzlich per Selbstbedienung in den Kontoeinstellungen löschen (siehe Abschnitt 16).
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Unter den gesetzlichen Voraussetzungen können Sie verlangen, dass Ihre Daten nur noch eingeschränkt verarbeitet werden — etwa solange die Richtigkeit bestrittener Daten geprüft wird oder wenn Sie statt einer Löschung die Einschränkung wünschen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, in einem gängigen, maschinenlesbaren Format zu erhalten oder — soweit technisch machbar — an einen Dritten übertragen zu lassen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen (z. B. für Fotos/Videos, KI-Funktionen, Marketing-Cookies oder den Newsletter) können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

  • Widerspruchsrecht (Art. 21 DSGVO)


    Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO verarbeiten (Datenverarbeitung im öffentlichen Interesse oder auf Grundlage berechtigter Interessen), haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Widerspruch einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Ihre Daten für Direktwerbung verarbeitet, können Sie der Verarbeitung zu Werbezwecken jederzeit ohne Angabe von Gründen widersprechen.


    Beschwerderecht bei der Aufsichtsbehörde


    Im Falle von Verstößen gegen die DSGVO steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden.


    4. Allgemeine Hinweise zur Datenverarbeitung


    Rechtsgrundlagen


    Wir verarbeiten Ihre personenbezogenen Daten je nach Verarbeitungsvorgang auf folgenden Rechtsgrundlagen:


    • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (z. B. KI-Funktionen, Marketing-Cookies, Fotos/Videos);
    • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und vorvertragliche Maßnahmen (z. B. Bewerbung, Personaleinsätze, Kundenaufträge);
    • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtungen (z. B. Arbeitszeitaufzeichnung, steuer- und sozialversicherungsrechtliche Pflichten, Nachweis von Einwilligungen);
    • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (z. B. IT-Sicherheit, Missbrauchsabwehr, effiziente Bereitstellung der Plattform);
    • Art. 88 DSGVO i. V. m. § 26 BDSG — Verarbeitung im Beschäftigungskontext (Bewerbungs- und Beschäftigungsverhältnisse);
    • Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG — besondere Kategorien personenbezogener Daten im Beschäftigungskontext (z. B. Konfession für den Kirchensteuerabzug, Krankenkassen- und Arbeitsunfähigkeitsdaten), soweit dies zur Ausübung von Rechten oder zur Erfüllung rechtlicher Pflichten aus dem Arbeits-, Sozial- und Steuerrecht erforderlich ist;
    • Art. 9 Abs. 2 lit. a DSGVO — Ihre ausdrückliche Einwilligung für einzelne freiwillige Gesundheitsangaben im Profil (z. B. zu einem Impfstatus).

    • Die jeweils einschlägige Rechtsgrundlage nennen wir in den folgenden Abschnitten beim einzelnen Verarbeitungsvorgang.


      Speicherdauer


      Soweit in dieser Datenschutzerklärung keine speziellere Speicherdauer genannt ist, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck der Verarbeitung entfällt. Machen Sie ein berechtigtes Löschersuchen geltend oder widerrufen Sie eine Einwilligung, werden Ihre Daten gelöscht, sofern keine anderen rechtlich zulässigen Gründe für die Speicherung bestehen (insbesondere steuer- und handelsrechtliche Aufbewahrungsfristen von bis zu zehn Jahren); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe. Eine Übersicht der wichtigsten Fristen finden Sie in Abschnitt 16.


      Pflicht zur Bereitstellung von Daten


      Bei Registrierung und Vertragsabwicklung sind bestimmte Angaben vertraglich erforderlich (z. B. Name, Kontaktdaten, Verfügbarkeiten) oder gesetzlich vorgeschrieben (z. B. Steuer-Identifikationsnummer, Sozialversicherungsnummer, Konfession als Kirchensteuerabzugsmerkmal, Bankverbindung, Arbeitszeitdaten). Ohne diese Angaben können wir das Konto nicht bereitstellen, Einsätze nicht vermitteln bzw. das Beschäftigungsverhältnis nicht abrechnen. Alle als freiwillig gekennzeichneten Angaben (z. B. Fotos und Videos, KI-Funktionen, Umfragen) können Sie ohne Nachteile weglassen.


      Daten aus anderen Quellen


      Einzelne Daten erhalten wir nicht von der betroffenen Person selbst, sondern von unseren Nutzern — etwa wenn ein Kunde eine Person als Ansprechpartner für ein Projekt benennt oder ein Mitarbeiter uns einen Notfallkontakt mitteilt. Wir verarbeiten in diesen Fällen den Namen und die angegebenen (in der Regel geschäftlichen) Kontaktdaten ausschließlich für den jeweiligen Zweck (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Die Informationen dieser Datenschutzerklärung gelten auch für diese Personen.


      Datenübermittlung in Drittstaaten


      Wir setzen einzelne Dienste von Anbietern mit Sitz in den USA ein (OpenAI für KI-Funktionen, Google für Conversion-Messung auf öffentlichen Seiten, Content-Delivery-Netzwerke für Skript-Bibliotheken). Soweit dabei personenbezogene Daten in die USA übertragen werden, stützen wir die Übermittlung auf EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 und — soweit der jeweilige Anbieter zertifiziert ist — auf das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). Wir weisen darauf hin, dass in den USA trotz dieser Garantien kein mit der EU vollständig vergleichbares Datenschutzniveau gewährleistet werden kann, insbesondere im Hinblick auf Zugriffsrechte US-amerikanischer Behörden. Details nennen wir bei den jeweiligen Diensten.


      Verschlüsselung und Sicherheit der Verarbeitung


      Die Plattform ist ausschließlich über eine TLS-verschlüsselte Verbindung (HTTPS) erreichbar; unverschlüsselte Aufrufe werden automatisch umgeleitet. Zum Schutz Ihrer Daten setzen wir unter anderem folgende technische und organisatorische Maßnahmen ein:


      • Speicherung von Passwörtern ausschließlich als kryptografische Hashes (aktuelles Verfahren: Argon2id; Konten aus früheren Systemversionen werden bei der nächsten Anmeldung automatisch auf dieses Verfahren umgestellt);
      • Begrenzung von Anmeldeversuchen (Rate-Limiting);
      • Schutz der Sitzungen durch HttpOnly-, Secure- und SameSite-Cookie-Attribute;
      • Schutz der Formulare gegen Cross-Site-Request-Forgery;
      • konsequente Eingabevalidierung und Ausgabekodierung;
      • Content-Security-Policy-Header;
      • rollenbasierte Zugriffsrechte nach dem Minimalprinzip;
      • Auftragsverarbeitungsverträge mit unseren Auftragsverarbeitern.

      • 5. Hosting und Protokolldaten


        Hosting durch webgo


        Die Plattform wird in einem deutschen Rechenzentrum der webgo GmbH, Heidenkampsweg 81, 20097 Hamburg (nachfolgend „webgo“), gehostet. Wenn Sie die Plattform aufrufen, verarbeitet webgo als unser Auftragsverarbeiter technische Verbindungsdaten. Der Einsatz von webgo erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; wir haben ein berechtigtes Interesse an einer sicheren und zuverlässigen Bereitstellung der Plattform. Wir haben mit webgo einen Vertrag über Auftragsverarbeitung (AVV) geschlossen. Details entnehmen Sie der Datenschutzerklärung von webgo: https://www.webgo.de/datenschutz/.

        ">https://www.webgo.de/datenschutz/">https://www.webgo.de/datenschutz/.

        Server-Log-Dateien


        Beim Aufruf der Plattform werden automatisch Informationen in Server-Log-Dateien gespeichert, die Ihr Browser übermittelt: Browsertyp und -version, verwendetes Betriebssystem, Referrer-URL, Hostname bzw. IP-Adresse des zugreifenden Geräts und Uhrzeit der Anfrage. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt. Die Erfassung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (technisch fehlerfreie Bereitstellung und Absicherung der Plattform).


        Anwendungs- und Sicherheitsprotokolle


        Zur Fehleranalyse und Missbrauchsabwehr führt die Plattform eigene technische Protokolle (z. B. Fehlermeldungen der Anwendung, Meldungen des Browsers über blockierte Inhalte — sogenannte CSP-Reports — sowie technische Diagnosedaten der KI-Funktionen). Diese Protokolle enthalten keine Passwörter und keine Abrechnungsdaten und werden grundsätzlich nur intern zur Fehlerbehebung und Sicherheitsüberwachung genutzt (Art. 6 Abs. 1 lit. f DSGVO); um persönliche Angaben bereinigte Auszüge können im Rahmen der KI-gestützten Fehlerdiagnose verwendet werden (siehe Abschnitt 13).


        6. Cookies und lokale Speicherung im Browser


        Sitzungs-Cookie


        Die Plattform setzt genau ein eigenes Cookie: das technisch notwendige Sitzungs-Cookie (Name „PHPSESSID“). Es dient der Anmeldung, der Sicherheit (u. a. Schutz vor Cross-Site-Request-Forgery), der Sprachwahl sowie der vorübergehenden Speicherung der Kampagnen-Herkunft beim Besuch der öffentlichen Seiten (siehe Abschnitt 8; automatische Löschung aus der Sitzung nach 30 Minuten), ist mit den Schutzattributen HttpOnly, Secure und SameSite=Strict versehen und wird beim Schließen des Browsers gelöscht; serverseitig endet eine inaktive Sitzung nach etwa einer Stunde automatisch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den von Ihnen genutzten Dienst). Eine Einwilligung ist hierfür nicht erforderlich. Auf den öffentlichen Seiten können nach Ihrer Einwilligung zusätzlich Cookies der Google-Dienste gesetzt werden (siehe Abschnitt 14); im eingeloggten Bereich bleibt es beim Sitzungs-Cookie.


        Lokale Speicherung (localStorage/sessionStorage)


        Für einzelne Funktionen speichert die Plattform Informationen direkt in Ihrem Browser (localStorage bzw. sessionStorage). Diese Daten verbleiben auf Ihrem Endgerät und werden nicht an Dritte übertragen:


        • Cookie-Einstellungen („hm_cookie_consent“): Ihre Auswahl im Cookie-Banner inklusive Zeitstempel — bis Sie sie löschen oder ändern;
        • KI-Einwilligungen („hms_ai_consent_v1“, „mailingAiConsent_v1“): Ihre Einwilligung in die Nutzung der KI-Funktionen — bis zum Widerruf;
        • Kiosk-Geräte-Token: Koppelungskennung eines als Stempeluhr eingerichteten Geräts (nur auf diesen Geräten);
        • Oberflächen-Einstellungen: z. B. angepinnte Seitenleiste, zuletzt aktive Tabs und Filter — reine Komforteinstellungen ohne Personenbezug;
        • Laufende Support-Vorgänge: die Ticket-Nummer eines offenen Support-Chats (sessionStorage, endet mit dem Schließen des Tabs).

        • Die Speicherung dieser Einträge ist für die jeweils von Ihnen angeforderte Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO) bzw. hält Ihre Einwilligungs-Auswahl auf Ihrem Gerät fest.


          Cookie-Banner auf öffentlichen Seiten


          Auf den öffentlichen Registrierungs-, Anfrage- und Bestätigungsseiten der Plattform setzen wir zusätzlich Google-Dienste zur Reichweiten- und Conversion-Messung ein (siehe Abschnitt 14). Dort zeigen wir Ihnen ein Cookie-Banner mit den Kategorien „Notwendig“, „Analyse“ und „Marketing“. Analyse- und Marketing-Funktionen sind standardmäßig deaktiviert und werden erst nach Ihrer Einwilligung aktiviert (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ihre Auswahl können Sie jederzeit über die Schaltfläche „Cookies“ unten auf diesen Seiten ändern oder widerrufen. Im eingeloggten Bereich der Plattform setzen wir keine Analyse- oder Marketing-Dienste ein.


          7. Registrierung, Login und Kontosicherheit


          Benutzerkonten


          Für die Registrierung als Bewerber/Mitarbeiter erheben wir zunächst nur Ihre E-Mail-Adresse und ein selbst gewähltes Passwort; für Kundenkonten zusätzlich Firmen- und Ansprechpartnerdaten (siehe Abschnitt 9). Passwörter werden ausschließlich als kryptografischer Hash (Argon2id) gespeichert und sind für uns nicht einsehbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos).


          E-Mail-Verifikation


          Zur Bestätigung Ihrer E-Mail-Adresse senden wir Ihnen einen Verifikationslink. Dabei speichern wir vorübergehend die E-Mail-Adresse, einen Token-Hash, den Zeitpunkt sowie IP-Adresse und Browser-Kennung der Anforderung (Missbrauchsschutz, Art. 6 Abs. 1 lit. f DSGVO). Verifikationslinks verfallen nach 7 Tagen; nach erfolgreicher Bestätigung werden die Einträge gelöscht. Passwort-Reset-Links verfallen bereits nach einer Stunde; bei jeder neuen Anforderung werden ältere Links ungültig. Nicht mehr benötigte Einträge entfernen wir im Rahmen regelmäßiger Bereinigungen.


          Sicherheitsprotokollierung und Rate-Limiting


          Zum Schutz vor automatisierten Angriffen und zur Kontingentierung protokollieren wir sicherheitsrelevante Vorgänge — fehlgeschlagene Anmelde- und Aktivierungsversuche, Passwort-Reset-Anforderungen sowie Zugriffe auf besonders beanspruchte Funktionen (z. B. KI-Chat und Anfrageformulare) — mit IP-Adresse, ggf. verwendeter E-Mail-Adresse, Zeitpunkt und Kontext. Nach mehreren Fehlversuchen (in der Regel 5 innerhalb von 15 Minuten) wird der Zugang vorübergehend gesperrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit). Diese Protokolle löschen wir spätestens nach 7 Tagen.


          Zustimmung zu dieser Datenschutzerklärung (Nachweisprotokoll)


          Beim ersten Login nach Veröffentlichung einer neuen Fassung dieser Datenschutzerklärung bitten wir Sie um Ihre Zustimmung. Zum Nachweis nach Art. 7 Abs. 1 und Art. 5 Abs. 2 DSGVO protokollieren wir, welche Person welcher Fassung wann und über welche Plattform (Web/App) zugestimmt hat. IP-Adresse oder Gerätedaten werden dabei nicht gespeichert. Dieses Zustimmungsprotokoll bewahren wir dauerhaft auf, solange die Nachweispflicht besteht (Art. 6 Abs. 1 lit. c DSGVO).


          8. Bewerber- und Mitarbeiterportal


          Das Mitarbeiterportal dient der Bewerbung auf Personaleinsätze, der Pflege Ihres Profils, der Einsatzplanung, der Zeiterfassung, der Vertragsabwicklung und der Kommunikation rund um Ihre Einsätze. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 88 DSGVO i. V. m. § 26 BDSG (Begründung und Durchführung des Beschäftigungsverhältnisses), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, z. B. Steuer- und Sozialversicherungsrecht) sowie — für einzelne freiwillige Angaben und Medien — Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).


          Profildaten


          Im Profil verarbeiten wir je nach Ihren Angaben insbesondere:


          • Stamm- und Kontaktdaten: Name, Geburtsname, Geburtsdatum, Geschlecht, Staatsangehörigkeit, Anschrift, Telefonnummer, E-Mail-Adresse, Kommunikations-Präferenzen;
          • Bewerbungs- und Qualifikationsdaten: Lebenslauf und Berufserfahrung, Ausbildungs- und Studiennachweise (inkl. Immatrikulationsbescheinigung bei Studierenden), Sprachkenntnisse, Führerscheine und weitere Erlaubnisse, gewünschte Einsatzorte, Verfügbarkeiten, aktuelle Beschäftigungssituation;
          • Erscheinungsbild-Daten (branchenüblich für die Vermittlung von Messe- und Eventpersonal): Körpergröße, Kleider- und Schuhgröße, Haar- und Augenfarbe, sichtbare Tattoos/Piercings;
          • Fotos und Videos: Profil- und Outfit-Fotos sowie optionale Bewerbungs-/Projektvideos — auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit durch Löschen der Medien bzw. Mitteilung an uns widerrufen können;
          • Freiwillige Gesundheitsangabe: Angabe zu einer COVID-19-Impfung, soweit für bestimmte Einsätze relevant — auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), jederzeit widerruflich durch Entfernen der Angabe im Profil;
          • Dokumente: von Ihnen hochgeladene Nachweise und Zeugnisse sowie von uns für Sie bereitgestellte Dokumente;
          • Arbeitserlaubnis-Daten bei Drittstaatsangehörigen: Aufenthalts-/Arbeitserlaubnis-Nachweise (Art. 6 Abs. 1 lit. c DSGVO, § 4a AufenthG).

          • Abrechnungs- und Personaldaten


            Für Anstellung und Lohnabrechnung erheben wir im Portal zusätzlich: Bankverbindung (IBAN, BIC, Kontoinhaber), Steuer-Identifikationsnummer und Steuerklasse, Konfession (gesetzliches Kirchensteuerabzugsmerkmal), Sozialversicherungsnummer, Krankenkasse und Versicherungsart (gesetzlich/privat, Familienversicherung) einschließlich eines Nachweises der Krankenversicherung, Familienstand, Kinderfreibeträge sowie Angaben zu Minijob-Status, Rentenversicherungs-Befreiung und Leistungsbezug. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie — für Konfession und Krankenversicherungsdaten — Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG. Zur Plausibilitätsprüfung von IBAN und Bankname nutzen wir lokal gespeicherte Bankleitzahl-Verzeichnisse der Deutschen Bundesbank sowie die in unserem ERP-System hinterlegten Bankdaten; eine Übermittlung an externe Bank-Prüfdienste findet nicht statt.


            Abwesenheiten und Krankmeldungen


            Über das Portal können Sie Abwesenheiten (z. B. Urlaub, Krankheit, Bildungsurlaub) melden und zugehörige Nachweise (z. B. Arbeitsunfähigkeitsbescheinigungen) hochladen. Gesundheitsbezogene Angaben beschränken sich auf die Tatsache und Dauer der Arbeitsunfähigkeit; Diagnosen fragen wir nicht ab — bitte machen Sie auch im optionalen Begründungsfeld keine Angaben zu Diagnosen. Rechtsgrundlage ist Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG. Zugriff auf diese Nachweise haben nur die zuständige Projektleitung und die Personalverwaltung.


            Bewerbungen auf Einsätze und Einsatzplanung


            Bewerben Sie sich über die Jobbörse auf einen Einsatz, verarbeiten wir Ihre Bewerbung einschließlich Ihrer Vertragswünsche (z. B. Beschäftigungsart, Wochenstunden) im Rahmen der Bewerbungspipeline (beworben, vorgestellt, gebucht usw.). Bei einer Buchung erhalten Sie Einsatzdetails, Schichtpläne und Benachrichtigungen über das Portal und per E-Mail. Abgelehnte oder zurückgezogene Bewerbungen auf ein Beschäftigungsverhältnis bewahren wir bis zu 6 Monate nach Abschluss des Verfahrens auf (Nachweiszwecke, Art. 6 Abs. 1 lit. f DSGVO); sofern Sie gesondert einwilligen, nehmen wir Ihre Daten darüber hinaus für bis zu 2 Jahre in unseren Bewerber-Pool auf.


            Weitergabe an Kunden (Sedcard)


            Zur Vorstellung bei und Buchung durch unsere Kunden geben wir einsatzbezogene Profilinformationen an den jeweiligen Kunden weiter — insbesondere Name, Fotos, Geburtsdatum, Qualifikationen, Berufserfahrung, ggf. Videos und zusammengefasste Bewertungen (sogenannte Sedcard). Kontaktdaten werden erst nach verbindlicher Beauftragung sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung Ihres Einsatzes); die Weitergabe von Fotos/Videos beruht auf Ihrer Einwilligung.


            Bewertungen durch Kunden


            Nach Einsätzen können Kunden Ihre Leistung anhand vorgegebener Kriterien (z. B. Zuverlässigkeit, Teamfähigkeit) und einer kurzen Zusammenfassung bewerten. Diese Bewertungen nutzen wir zur Qualitätssicherung und — in zusammengefasster Form — für die Vorstellung bei künftigen Einsätzen (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen.


            Verträge und elektronische Signatur


            Arbeitsverträge und weitere Dokumente können Sie elektronisch über die in unser ERP-System Odoo integrierte Signaturfunktion unterzeichnen. Dabei werden die Signaturseiten direkt von unserer Odoo-Instanz geladen und Name, Signaturzeitpunkt und das signierte Dokument gespeichert (Art. 6 Abs. 1 lit. b DSGVO).


            Projektchat und Benachrichtigungen


            Für gebuchte Einsätze steht ein projektbezogener Chat zur Verfügung; Ihre Nachrichten sind dort mit Ihrem Namen für die Projektbeteiligten sichtbar und werden projektbezogen gespeichert. Über neue Nachrichten, Planänderungen, Schichttausch-Anfragen und Vertragsvorgänge informieren wir Sie per E-Mail (Art. 6 Abs. 1 lit. b DSGVO).


            Notfallkontakt


            Notfallkontakte werden nicht über die Plattform erfasst. Teilen Sie uns außerhalb der Plattform einen Notfallkontakt mit (z. B. gegenüber der Personalverwaltung), verarbeiten wir dessen Name und Telefonnummer ausschließlich, um im Notfall während eines Einsatzes eine Person Ihres Vertrauens erreichen zu können (Art. 6 Abs. 1 lit. f DSGVO). Bitte informieren Sie die betreffende Person darüber.


            Umfragen


            Nach Projekten können wir Sie um Feedback über einen personalisierten Umfrage-Link bitten. Die Teilnahme ist freiwillig (Art. 6 Abs. 1 lit. a DSGVO); die Antworten werden zur Qualitätssicherung projektbezogen ausgewertet.


            Kampagnen-Herkunft bei der Registrierung


            Besuchen Sie unsere öffentlichen Seiten über eine Werbeanzeige oder Kampagne, halten wir die Herkunft (UTM-Parameter, Klick-Kennungen wie „gclid“/„fbclid“, verweisende Seite) für 30 Minuten in Ihrer Sitzung vor. Registrieren Sie sich oder stellen Sie eine Anfrage, speichern wir diese Herkunftsangaben zu Ihrem Profil bzw. Ihrer Anfrage für die Erfolgsmessung unserer Personalgewinnung (Art. 6 Abs. 1 lit. f DSGVO). Details zur Conversion-Messung finden Sie in Abschnitt 14.


            9. Kundenportal


            Das Kundenportal ermöglicht Geschäftskunden die Registrierung, das Stellen von Personalanfragen, die Verwaltung von Projekten und Einsätzen, die Bestätigung von Arbeitszeiten sowie die Kommunikation mit uns.


            • Registrierung und Stammdaten: Firmenname, Anschrift, USt-ID sowie Name, E-Mail-Adresse und Telefonnummer der Ansprechpartner (Art. 6 Abs. 1 lit. b DSGVO);
            • Personalanfragen (auch ohne Konto möglich): Kontakt- und Firmendaten, Event- und Bedarfsangaben, optionale Datei-Anlagen; zusätzlich die Kampagnen-Herkunft der Anfrage (Art. 6 Abs. 1 lit. b und f DSGVO);
            • Projektverwaltung und Zeiterfassung: Einsicht in gebuchte Mitarbeiter (Sedcards), Schichtpläne, erfasste Arbeitszeiten und deren Bestätigung/Export für die Abrechnung (Art. 6 Abs. 1 lit. b DSGVO);
            • Bewertungen: Die von Ansprechpartnern abgegebenen Bewertungen werden mit dem Kundenkonto verknüpft gespeichert;
            • Mailings: Projektbezogene Mitteilungen an gebuchte Mitarbeiter können über das Portal erstellt werden — optional mit KI-Unterstützung (siehe Abschnitt 13).

            • Kundendaten bewahren wir für die Dauer der Geschäftsbeziehung und anschließend gemäß den handels- und steuerrechtlichen Fristen (bis zu 10 Jahre) auf.


              10. Zeiterfassung und Kiosk-Stempeluhr


              Arbeitszeiten werden über die Plattform erfasst — je nach Einsatz durch Sie selbst, durch die Team-/Projektleitung, durch den Kunden oder über eine vor Ort eingerichtete Kiosk-Stempeluhr, an der Sie sich mit Ihrem persönlichen Mitarbeiter-Barcode an- und abmelden. Verarbeitet werden Einsatz- und Schichtzeiten (Beginn, Ende, Pausen), Projektbezug sowie ggf. Fahrtkosten und Auslagen; die Kiosk-Geräte protokollieren zusätzlich Gerätekennung und Stempelvorgang zur Nachvollziehbarkeit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO (Aufzeichnungspflichten nach dem Arbeitszeitgesetz) und Art. 6 Abs. 1 lit. b DSGVO (Lohn- und Projektabrechnung). Arbeitszeitnachweise bewahren wir mindestens 2 Jahre (§ 16 ArbZG), lohnabrechnungsrelevante Daten bis zu 10 Jahre auf. Eine Standort- oder Verhaltensüberwachung findet nicht statt.


              11. Zentrale Datenverarbeitung im ERP-System Odoo


              Führendes System für die in den Abschnitten 8 bis 10 beschriebenen Daten ist unser ERP-/CRM-System Odoo. Anbieter ist die Odoo S.A., Chaussée de Namur 40, 1367 Grand-Rosière, Belgien; das System wird in der Cloud von Odoo auf Servern innerhalb der Europäischen Union betrieben. Die Plattform kommuniziert mit Odoo über verschlüsselte Schnittstellen; einzelne Inhalte (z. B. Signaturseiten) werden direkt von unserer Odoo-Instanz in die Plattform eingebettet. Wir haben mit Odoo S.A. einen Vertrag über Auftragsverarbeitung geschlossen. Weitere Informationen: https://www.odoo.com/de_DE/privacy.

              ">https://www.odoo.com/de_DE/privacy">https://www.odoo.com/de_DE/privacy.

              12. E-Mail-Versand über Mailgun


              System-E-Mails der Plattform (z. B. Verifikations- und Passwort-Mails, Bewerbungs- und Einsatzbenachrichtigungen, Vertrags- und Support-Mails) versenden wir über den Dienst Mailgun der Mailgun Technologies, Inc. (Teil der Sinch-Gruppe). Der Versand erfolgt ausschließlich über die EU-Region von Mailgun (Rechenzentren in der Europäischen Union) und authentifiziert-verschlüsselt. Dabei verarbeitet Mailgun Empfängeradresse, Name und Mail-Inhalte in unserem Auftrag; Zustellprotokolle werden bei Mailgun nach 30 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vertragsbezogene Kommunikation) bzw. Art. 6 Abs. 1 lit. f DSGVO (zuverlässiger Systemmail-Versand). Wir haben mit Mailgun einen Vertrag über Auftragsverarbeitung einschließlich EU-Standardvertragsklauseln geschlossen. Details: https://www.mailgun.com/legal/privacy-policy/.

              ">https://www.mailgun.com/legal/privacy-policy/">https://www.mailgun.com/legal/privacy-policy/.

              13. KI-Funktionen (OpenAI)


              Auf der Plattform setzen wir KI-gestützte Assistenzfunktionen ein:


              • KI-Support-Widget: beantwortet Fragen zur Bedienung der Plattform und zu Einsätzen/Projekten und kann bei Bedarf ein Support-Ticket an unser Team erstellen; verfügbar für eingeloggte Nutzer und in eingeschränktem Umfang für Besucher der öffentlichen Seiten (z. B. Jobbörse);
              • Sprachmodus: optionale Sprachein- und -ausgabe im KI-Chat;
              • KI-Textunterstützung für Kunden: optionale Generierung von Projektbeschreibungen und Mailing-Entwürfen im Kundenportal.

              • Anbieter und Einwilligung


                Für diese Funktionen nutzen wir die Programmierschnittstellen (API) der OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA (nachfolgend „OpenAI“). OpenAI verarbeitet die Eingaben ausschließlich in unserem Auftrag und nach unseren Weisungen. Die KI-Funktionen sind freiwillig: Vor der ersten Nutzung holen wir Ihre ausdrückliche Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO); alle Informationen erhalten Sie auch ohne KI — über die regulären Portalseiten oder unser Support-Team (dialog@hoechstmass.net). Ihre Einwilligung können Sie jederzeit direkt im Widget widerrufen.


                Verarbeitete Daten


                An OpenAI übermittelt werden: Ihre Chat-Eingaben (Freitext bzw. im Sprachmodus Ihre Sprachaufnahme), der bisherige Gesprächsverlauf, Ihre Rolle (Mitarbeiter/Kunde/Besucher — ohne Klarnamen), bei projektbezogenen Fragen die Projektinformationen (Bezeichnung, Zeitraum, Standort, Beschreibung, Vergütungsangaben und die geschäftlichen Kontaktdaten der zuständigen Projektleitung) sowie bei technischen Fragen die gerade aufgerufene Seite, technische Browser-Angaben und um persönliche Angaben bereinigte Auszüge aus unseren Anwendungsprotokollen. Ihre Text-Eingaben durchlaufen vor der Übermittlung einen serverseitigen Filter, der automatisch erkannte persönliche Angaben (z. B. E-Mail-Adressen, Telefonnummern, IBAN) entfernt. Im Sprachmodus baut Ihr Browser für die Audio-Übertragung eine direkte, verschlüsselte Verbindung zu OpenAI auf; Ihre Stimme wird dabei unmittelbar an OpenAI übertragen und kann technisch nicht vorab gefiltert werden. Nicht übermittelt werden Ihre Identitätsdaten (Name, E-Mail-Adresse), Bank-, Steuer- und Sozialversicherungsdaten, Dokumente und Fotos. Bitte geben Sie im Chat keine sensiblen Daten (z. B. Gesundheits- oder Kontodaten) ein. Zur Missbrauchsabwehr protokollieren wir bei Nutzung der KI-Funktionen Ihre IP-Adresse (siehe Abschnitt 7).


                Drittlandübermittlung und Speicherdauer


                OpenAI verarbeitet die Daten auf Servern in den USA. Grundlage der Übermittlung sind ein Auftragsverarbeitungsvertrag (Data Processing Addendum) einschließlich EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) sowie die Zertifizierung von OpenAI unter dem EU-U.S. Data Privacy Framework; OpenAI ist zudem nach SOC 2 Type II zertifiziert. Ihre Eingaben werden nicht zum Training der KI-Modelle verwendet. Wir übermitteln alle Anfragen mit der Einstellung, dass sie bei OpenAI nicht dauerhaft gespeichert werden; OpenAI kann Daten zur Missbrauchserkennung für bis zu 30 Tage vorhalten und löscht sie anschließend.


                Support-Tickets


                Kann die KI Ihr Anliegen nicht lösen oder wünschen Sie menschliche Hilfe, wird ein Support-Ticket erstellt. Dieses enthält den (gefilterten) Chat-Verlauf, Ihre Nutzerkennung, die aufgerufene Seite sowie technische Browser-Angaben zur Fehlerdiagnose und wird unserem Support-Team (dialog@hoechstmass.net) zugestellt. Support-Tickets werden spätestens nach 90 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Art. 6 Abs. 1 lit. b bzw. f DSGVO).


                Keine automatisierte Entscheidung, Hinweis nach Art. 50 KI-VO


                Im KI-Chat kommunizieren Sie mit einem KI-System; die Antworten werden automatisiert erzeugt und können im Einzelfall unvollständig oder fehlerhaft sein. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt: Über Bewerbungen, Buchungen, Verträge und Abrechnungen entscheiden ausschließlich Menschen. Weitere Informationen zum Datenschutz bei OpenAI: https://openai.com/policies/privacy-policy.

                ">https://openai.com/policies/privacy-policy">https://openai.com/policies/privacy-policy.

                14. Google-Dienste auf öffentlichen Seiten (Conversion-Messung)


                Ausschließlich auf den öffentlichen Registrierungs-, Anfrage- und Bestätigungsseiten der Plattform setzen wir Dienste der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“), ein, um den Erfolg unserer Werbekampagnen zu messen. Im eingeloggten Portalbereich kommen diese Dienste nicht zum Einsatz.


                • Google Tag Manager und Google Ads Conversion-Tracking: Nach Ihrer Einwilligung über das Cookie-Banner misst Google, ob Sie über eine Google-Anzeige zu uns gelangt sind und ob eine Registrierung oder Anfrage abgeschlossen wurde. Dabei können Google-Cookies gesetzt und Ihre IP-Adresse sowie eine pseudonyme Vorgangs-Kennung an Google übertragen werden.
                • Google Consent Mode v2: Ohne Ihre Einwilligung sind alle Kategorien standardmäßig auf „abgelehnt“ gesetzt; die Google-Skripte werden dann ohne Cookies und ohne personalisierte Signale ausgeführt. Beim Laden der Skripte von Google-Servern wird technisch bedingt Ihre IP-Adresse an Google übertragen.
                • Serverseitige Conversion-Messung: Zusätzlich übermitteln wir bei abgeschlossenen Registrierungen und Anfragen serverseitig ein Conversion-Ereignis an Google Ads bzw. Google Analytics 4 (Measurement Protocol). Dabei werden keine Cookies gesetzt und keine Klarnamen übertragen, sondern nur pseudonyme Kennungen (z. B. eine täglich wechselnde, aus der Sitzung abgeleitete Prüfsumme und eine interne Vorgangs-ID).

                • Rechtsgrundlagen: Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG für cookie-basierte Messung (jederzeit über die Cookie-Einstellungen widerrufbar); berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO für die cookielose, pseudonyme serverseitige Messung. Eine Übermittlung in die USA durch Google ist möglich; Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert, ergänzend gelten EU-Standardvertragsklauseln. Details: https://policies.google.com/privacy.

                  ">https://policies.google.com/privacy">https://policies.google.com/privacy.

                  15. Extern geladene Bibliotheken, Schriften und externe Links


                  Content-Delivery-Netzwerke (CDN)


                  Viele Seiten der Plattform — einschließlich der Anmeldeseite und des eingeloggten Bereichs — laden technische Bibliotheken (z. B. Oberflächen-Komponenten, Barcode- und Bildbearbeitungs-Funktionen) sowie Schriftarten von Content-Delivery-Netzwerken: cdnjs (Cloudflare, Inc., USA), jsDelivr (ausgeliefert über internationale CDN-Anbieter), unpkg (Cloudflare, Inc., USA) und Google Fonts (fonts.gstatic.com, Google). Beim Laden dieser Dateien erhält der jeweilige Anbieter technisch bedingt Ihre IP-Adresse sowie Browser-Metadaten; Formulardaten oder Profilinhalte werden nicht übertragen. Der Einsatz erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (zuverlässige und performante Bereitstellung der Funktionen). Cloudflare, Inc. und Google LLC sind unter dem EU-U.S. Data Privacy Framework zertifiziert; im Übrigen beschränkt sich die Übermittlung auf die technisch bedingten Verbindungsdaten.


                  Externe Links


                  Die Plattform enthält Links auf externe Dienste, z. B. Google-Maps-Links zur Anfahrtsplanung für Einsatzorte oder von uns bereitgestellte Dokumenten-Links (etwa Microsoft OneDrive). Erst wenn Sie einen solchen Link anklicken, verlassen Sie die Plattform und es gilt die Datenschutzerklärung des jeweiligen Anbieters.


                  16. Empfänger, Auftragsverarbeiter und Speicherfristen


                  Empfänger und Auftragsverarbeiter


                  Ihre Daten werden nur weitergegeben, soweit dies für die genannten Zwecke erforderlich ist, und zwar an:


                  • webgo GmbH, Hamburg — Hosting der Plattform (Auftragsverarbeiter, EU);
                  • Odoo S.A., Belgien — Betrieb des ERP-Systems (Auftragsverarbeiter, EU);
                  • Mailgun Technologies, Inc. (Sinch-Gruppe) — E-Mail-Versand, EU-Region (Auftragsverarbeiter);
                  • OpenAI, L.L.C., USA — KI-Funktionen (Auftragsverarbeiter, nur mit Ihrer Einwilligung);
                  • Google Ireland Limited — Conversion-Messung auf öffentlichen Seiten (siehe Abschnitt 14);
                  • CDN-Anbieter (Cloudflare, jsDelivr, Google Fonts) — Empfänger technischer Verbindungsdaten beim Laden von Bibliotheken und Schriftarten (siehe Abschnitt 15);
                  • unsere Kunden — einsatzbezogene Mitarbeiterdaten im Rahmen von Vorstellung und Buchung (siehe Abschnitt 8);
                  • Steuerkanzlei Puth GmbH Steuerberatungsgesellschaft (Lohnbüro) und DATEV eG, Nürnberg — Lohn- und Gehaltsabrechnung auf Basis der im Portal erfassten Personal-, Abrechnungs- und Zeitdaten;
                  • Behörden und Sozialversicherungsträger (z. B. Finanzamt, Krankenkassen, Rentenversicherung) — soweit gesetzlich vorgeschrieben.

                  • Mit unseren Auftragsverarbeitern haben wir Verträge nach Art. 28 DSGVO geschlossen.


                    Speicher- und Löschfristen im Überblick


                    • Sitzungsdaten: Ende der Browsersitzung, serverseitig nach ca. 1 Stunde Inaktivität;
                    • Sicherheitsprotokolle des Rate-Limitings (u. a. fehlgeschlagene Anmeldeversuche): 7 Tage;
                    • E-Mail-Verifikations-Links: 7 Tage gültig, Einträge werden nach Bestätigung gelöscht; Passwort-Reset-Links: 1 Stunde gültig — nicht mehr benötigte Einträge werden im Rahmen regelmäßiger Bereinigungen entfernt;
                    • Support-Tickets und KI-Chat-Protokolle: 90 Tage;
                    • Mail-Zustellprotokolle (Mailgun): 30 Tage;
                    • OpenAI-Missbrauchserkennung: max. 30 Tage;
                    • abgelehnte/zurückgezogene Bewerbungen: 6 Monate nach Verfahrensabschluss, Bewerber-Pool mit Einwilligung bis 2 Jahre;
                    • Arbeitszeitnachweise: mindestens 2 Jahre (§ 16 ArbZG), lohnrelevante Daten bis 10 Jahre;
                    • Personal-, Abrechnungs- und Vertragsdaten: Dauer der Beschäftigung zzgl. gesetzlicher Aufbewahrungsfristen (6 bzw. 10 Jahre, §§ 147 AO, 257 HGB);
                    • Kundendaten: Dauer der Geschäftsbeziehung zzgl. gesetzlicher Aufbewahrungsfristen (bis 10 Jahre);
                    • Zustimmungsprotokoll zur Datenschutzerklärung: dauerhaft, solange die Nachweispflicht besteht.

                    • Konto löschen (Selbstbedienung)


                      Mitarbeiter können ihr Konto jederzeit in den Kontoeinstellungen löschen. Bestehen noch aufbewahrungspflichtige Daten (z. B. erfasste Arbeitszeiten oder unterzeichnete Verträge), wird das Konto stattdessen deaktiviert und archiviert: Der Zugang wird gesperrt, Werbe- und Benachrichtigungskanäle werden abgeschaltet und die Daten werden gelöscht, sobald die gesetzlichen Aufbewahrungsfristen abgelaufen sind; die Prüfung erfolgt regelmäßig. Kunden wenden sich zur Löschung ihres Kontos an datenschutz@hoechstmass.net.


                      17. Keine automatisierte Entscheidungsfindung


                      Auf der Plattform findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Über Bewerbungen, Buchungen, Vertragsabschlüsse und Abrechnungen entscheiden ausschließlich unsere Mitarbeiterinnen und Mitarbeiter.


                      18. Änderungen dieser Datenschutzerklärung


                      Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung auf der Plattform oder die Rechtslage ändert. Jede Fassung ist versioniert; die jeweils aktuelle Fassung ist jederzeit öffentlich auf der Plattform einsehbar. Über wesentliche Änderungen informieren wir Sie beim nächsten Login und bitten um Ihre erneute Zustimmung (siehe Abschnitt 7).


                      Stand: Juli 2026