Datenschutzerklärung

Zuletzt aktualisiert: 2026-10-09

1. Einleitung

Diese Datenschutzerklärung erläutert, wie die Medicalware S.r.l. ("Shortli", "wir", "uns") personenbezogene Daten erhebt, verwendet, weitergibt und schützt, wenn Sie unsere Recruiting-SaaS-Plattform nutzen. Wir verpflichten uns, Ihre Privatsphäre in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO - EU-Verordnung 2016/679) und den geltenden italienischen Datenschutzgesetzen zu schützen.

2. Verantwortlicher

Der Verantwortliche ist: Medicalware S.r.l. Via della Ricerca Scientifica, Rom, Italien USt-IdNr.: IT12651051000 E-Mail: hello@shortli.ai Für von Nutzern hochgeladene Kandidatendaten ist der Nutzer der Verantwortliche und Shortli handelt als Auftragsverarbeiter.

3. Erhobene Daten

Wir erheben und verarbeiten die folgenden Kategorien personenbezogener Daten: Kontodaten: Name, E-Mail-Adresse, Profilbild (über Google OAuth erhalten). Kandidatendaten (von Nutzern hochgeladen): vollständiger Name, E-Mail, Telefonnummer, Geburtsdatum, Standort, LinkedIn-/GitHub-URLs, Berufserfahrung, Skills, Ausbildung, Sprachen, Gehaltsinformationen, Verfügbarkeit, Arbeitspräferenzen, vollständiger Lebenslauftext und, soweit darin enthalten, Identifikationsnummern wie Steuernummern oder IBANs. Abgeleitete Kandidatendaten (vom Dienst erzeugt): ein jedem Lebenslauf innerhalb der Organisation zugewiesener Kandidatencode, eine von künstlicher Intelligenz neu aufgebaute strukturierte Version des Lebenslaufs, Pseudonymisierte Versionen der Lebenslaufdatei auf zwei Stufen (ohne Kontaktdaten, Foto und Quellen-Branding; und zusätzlich ohne den Namen des Kandidaten) sowie KI-verfasste Zusammenfassungen und Bewertungen des Kandidaten. Abrechnungsdaten: steuerliche Entitätsart, Firmenname oder Personenname, USt-IdNr., Steuernummer (Codice Fiscale), SDI-Code, PEC-E-Mail, Rechnungsadresse. Zahlungskartendaten werden ausschließlich von Stripe verarbeitet und niemals auf unseren Servern gespeichert. Nutzungsdaten: durchgeführte API-Vorgänge, Nutzung von KI-Modellen (verbrauchte Tokens), Suchanfragen, E-Mail-Versandprotokolle (Empfänger, Betreff, Zeitstempel, Status), Aktivitätsverlauf zu Kandidaten. Technische Daten: IP-Adresse, Browsertyp, Geräteinformationen, die automatisch beim Zugriff auf den Dienst erhoben werden.

4. Rechtsgrundlage für die Verarbeitung

Wir verarbeiten personenbezogene Daten auf der Grundlage der folgenden rechtlichen Grundlagen: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung, die zur Bereitstellung des Dienstes, zur Verwaltung Ihres Kontos, zur Zahlungsabwicklung und zur Erfüllung unserer vertraglichen Verpflichtungen erforderlich ist. Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Verbesserung des Dienstes, Betrugsprävention, Gewährleistung der Sicherheit und Versand dienstbezogener Mitteilungen. Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Einhaltung steuerlicher, buchhalterischer und rechnungsbezogener Anforderungen nach italienischem Recht. Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): sofern ausdrücklich erforderlich, etwa für optionale E-Mail-Berechtigungen über OAuth.

5. Zwecke der Verarbeitung

Wir verarbeiten personenbezogene Daten zu folgenden Zwecken: - Bereitstellung und Aufrechterhaltung des Dienstes - Nutzerauthentifizierung und Kontoverwaltung - Lebenslaufanalyse mithilfe künstlicher Intelligenz (Metadatenextraktion, Skill-Identifikation, Kandidatenabgleich) - Erstellung Pseudonymisierter Versionen von Lebensläufen (Entfernung von Kontaktdaten, Foto und identifizierenden Daten; Ersetzung des Namens durch einen Kandidatencode) zur Weitergabe an Kunden des Nutzers und andere externe Empfänger - Versand von E-Mails im Auftrag der Nutzer an Kandidaten - Zahlungsabwicklung und Verwaltung von Abonnements - Generierung und Übermittlung elektronischer Rechnungen (italienisches SDI-System) - Versand von Systembenachrichtigungen (Testphasen-Erinnerungen, Abrechnungswarnungen, Teameinladungen) - Überwachung der Dienstnutzung und Durchsetzung von Planlimits - Verbesserung und Entwicklung neuer Funktionen

6. Pseudonymisierung von Lebensläufen

Für jeden von einem Nutzer hochgeladenen Lebenslauf erstellt der Dienst automatisch Pseudonymisierte Versionen, die zur Weitergabe an externe Empfänger bestimmt sind. Der Text des Lebenslaufs wird von Anthropic-Claude-Modellen verarbeitet, die ihn in strukturierter Form neu aufbauen und Kontaktdaten erkennen; deterministische Regeln entfernen anschließend E-Mail-Adressen, Telefonnummern, Postanschriften, Geburtsdatum und -ort, Links zu sozialen Profilen, Identifikationsnummern, das Foto, Dokumentmetadaten und das Branding der ursprünglichen Quelle. Auf der höheren Stufe wird zusätzlich der Name des Kandidaten durch den Kandidatencode ersetzt. Von der KI über den Kandidaten verfasste Texte (Zusammenfassungen, Stärken, Bewertungen) werden vor der Speicherung nach denselben Regeln gefiltert. Diese Versionen sind pseudonymisiert, nicht anonymisiert: Der Nutzer behält die Verknüpfung zwischen Kandidatencode und Identität des Kandidaten, sodass sie personenbezogene Daten bleiben und ebenso geschützt werden wie der Original-Lebenslauf. Das Verfahren ist automatisiert und erfolgt nach bestem Bemühen: Restliche identifizierende Elemente können verbleiben, und der Nutzer prüft das Ergebnis vor der Weitergabe. Der Nutzer entscheidet für jede Shortlist, welche Stufe welchem Empfänger offengelegt wird. Shortli gibt Kandidatendaten niemals von sich aus an Dritte weiter. Pseudonymisierte Versionen und die neu aufgebaute strukturierte Version werden zusammen mit dem Original-Lebenslauf gespeichert, bei Änderung des Namens oder der Kontaktdaten des Kandidaten neu erstellt und zusammen mit dem Lebenslauf gelöscht.

7. Drittanbieter als Auftragsverarbeiter

Wir geben personenbezogene Daten an die folgenden Drittanbieter als Auftragsverarbeiter weiter, die jeweils durch Auftragsverarbeitungsverträge gebunden sind: Anthropic, LLC (USA): Analyse von Lebenslauftexten, Kandidatenbewertung, Verarbeitung natürlicher Sprache, strukturierter Neuaufbau von Lebensläufen und Erkennung von Kontaktdaten zur Pseudonymisierung über Claude-AI-Modelle. Google Cloud Platform (USA): sichere Speicherung hochgeladener Lebenslaufdateien und ihrer Pseudonymisierten Versionen; Authentifizierung über Google OAuth; E-Mail-Versand über die Gmail API. Stripe, Inc. (USA): Zahlungsabwicklung und Abonnementverwaltung. Stripe ist PCI-DSS-zertifiziert. Resend, Inc. (USA): Zustellung transaktionaler System-E-Mails. MongoDB, Inc. (USA/EU): Datenbank-Hosting über MongoDB Atlas. Vercel Inc. (USA): Hosting des Dienstes und der öffentlichen Website; cookielose Messung von Besuchen und Leistung der öffentlichen Website (Vercel Web Analytics und Speed Insights) auf Grundlage aggregierter Daten, die einzelne Besucher nicht identifizieren. Sentry (Functional Software, Inc., USA; Datenspeicherung in der EU): Überwachung von Anwendungsfehlern. Fehlerberichte enthalten nur technische Daten (Stacktrace, Seite, Browser), ohne Anfrageinhalte, Cookies oder Kontodaten.

8. Google-Nutzerdaten und eingeschränkte Nutzung (Limited Use)

The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements. Shortli requests only the https://www.googleapis.com/auth/gmail.send scope, which is send-only and grants no access to read, retrieve, or store Gmail messages or other Google user data. It is used solely to send emails on the user's behalf. Shortli does not use, transfer, or sell Google user data — raw, aggregated, or derived — to create, train, or improve foundational or generalized machine learning or artificial intelligence models. No Google user data is transferred to our third-party AI provider. Our AI features operate exclusively on recruiting data (job descriptions and candidate CVs) provided directly by users within Shortli.

9. Internationale Datenübermittlungen

Einige unserer Auftragsverarbeiter befinden sich in den Vereinigten Staaten. Für diese Übermittlungen stützen wir uns auf: - EU-Standardvertragsklauseln (SCCs), die von der Europäischen Kommission genehmigt wurden - die Zertifizierung des Auftragsverarbeiters im Rahmen anerkannter Frameworks - ergänzende technische und organisatorische Maßnahmen zur Gewährleistung eines angemessenen Schutzes Sie können eine Kopie der geltenden Übermittlungsgarantien anfordern, indem Sie uns unter hello@shortli.ai kontaktieren.

10. Datenspeicherung

Aktive Kontodaten: für die Dauer Ihres aktiven Kontos und Abonnements gespeichert. Gelöschte Daten: Wenn Sie Elemente löschen (Lebensläufe, Shortlists, Stellenbeschreibungen, Kunden), werden sie in einen Papierkorb verschoben. Die Daten verbleiben im Papierkorb, bis Sie sie manuell endgültig löschen. Nach endgültiger Löschung werden die Daten aus unseren Systemen entfernt und können nicht wiederhergestellt werden. Die Pseudonymisierten Versionen, der Kandidatencode und die neu aufgebaute strukturierte Version eines Lebenslaufs folgen dem Lebenslauf und werden zusammen mit ihm gelöscht. Abrechnungsunterlagen: gemäß italienischem Steuerrecht 10 Jahre aufbewahrt. Nutzungsprotokolle: zur Dienstverbesserung und Streitbeilegung 24 Monate aufbewahrt. Testphasen ohne Abonnement: Die Daten der Organisation werden 90 Tage nach Ende der Testphase aufbewahrt und dann gelöscht, mit zwei E-Mail-Erinnerungen an den Hauptinhaber (14 und 3 Tage vorher); Konten, die keiner Organisation mehr angehören, werden mitgelöscht. Du kannst dein Konto in den Kontoeinstellungen oder per E-Mail an hello@shortli.ai löschen. Die Löschung erfolgt 7 Tage nach dem Antrag und kann bis dahin abgebrochen werden; danach werden alle zugehörigen personenbezogenen Daten dauerhaft entfernt, soweit keine gesetzliche Aufbewahrungspflicht besteht (Abrechnungsunterlagen). Wir bewahren ein technisches Löschprotokoll auf, das nur Kennungen enthält, sowie für 12 Monate einen verschlüsselten Fingerabdruck (HMAC) der E-Mail-Adresse, der ausschließlich dazu dient, eine erneute kostenlose Testphase mit derselben Adresse zu verhindern.

11. Ihre Rechte nach der DSGVO

Nach der DSGVO haben Sie die folgenden Rechte in Bezug auf Ihre personenbezogenen Daten: Auskunftsrecht: eine Bestätigung darüber erhalten, ob Ihre Daten verarbeitet werden, und eine Kopie erhalten. Recht auf Berichtigung: unrichtige oder unvollständige Daten korrigieren. Recht auf Löschung: die Löschung Ihrer personenbezogenen Daten verlangen, wenn sie für die erhobenen Zwecke nicht mehr erforderlich sind. Recht auf Datenübertragbarkeit: Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten. Recht auf Einschränkung: unter bestimmten Umständen die Einschränkung der Verarbeitung verlangen. Widerspruchsrecht: der auf einem berechtigten Interesse beruhenden Verarbeitung widersprechen. Recht auf Widerruf der Einwilligung: sofern die Verarbeitung auf einer Einwilligung beruht, diese jederzeit widerrufen, ohne die vorherige Verarbeitung zu beeinträchtigen. Beschwerderecht: eine Beschwerde bei der italienischen Datenschutzbehörde (Garante per la Protezione dei Dati Personali) unter www.garanteprivacy.it einreichen. Um Ihre Rechte auszuüben, kontaktieren Sie uns unter hello@shortli.ai. Wir antworten innerhalb von 30 Tagen. Das Recht auf Löschung kannst du auch direkt ausüben, indem du dein Konto in den Kontoeinstellungen löschst.

12. Cookies

Shortli verwendet ausschließlich essenzielle Cookies, die für das Funktionieren des Dienstes erforderlich sind: Sitzungs-Cookie (next-auth.session-token): hält Ihre authentifizierte Sitzung aufrecht. Dies ist ein technisches Cookie, das für den Dienst zwingend erforderlich ist. Sprach-Cookie (NEXT_LOCALE): speichert Ihre Spracheinstellung (Englisch, Italienisch, Deutsch, Französisch oder Spanisch). Wir verwenden keine Werbe-Cookies oder Tracking-Cookies von Drittanbietern. Auf der öffentlichen Website messen wir Besuche und Seitenleistung mit Vercel Web Analytics und Speed Insights, die keine Cookies verwenden und einzelne Besucher nicht identifizieren. Es ist kein Einwilligungsbanner erforderlich.

13. Sicherheitsmaßnahmen

Wir setzen geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein, darunter: - Verschlüsselung der Daten bei der Übertragung (TLS/HTTPS) - OAuth-basierte Authentifizierung (keine gespeicherten Passwörter) - JWT-tokenbasierte Sitzungen mit Ablauf und Refresh-Rotation - Zugriffskontrollen und Datenisolation auf Organisationsebene - signierte Webhook-Verifizierung für die Zahlungsabwicklung - regelmäßige Sicherheitsüberwachung - Prinzip der geringsten Rechte für Dienstkonten - Pseudonymisierung der an externe Empfänger weitergegebenen Lebensläufe (Kontaktdaten, Foto und auf der höheren Stufe der Name entfernt)

14. Datenschutz von Kindern

Der Dienst ist nicht für die Nutzung durch Personen unter 16 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Sollten wir feststellen, dass wir Daten von einem Kind unter 16 Jahren erhoben haben, werden wir Maßnahmen ergreifen, um diese umgehend zu löschen.

15. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail oder durch einen Hinweis innerhalb des Dienstes mitgeteilt. Das Datum "Zuletzt aktualisiert" oben auf dieser Seite gibt an, wann die Erklärung zuletzt überarbeitet wurde.

16. Kontakt

Bei Fragen oder Anliegen zu dieser Datenschutzerklärung oder Ihren personenbezogenen Daten kontaktieren Sie uns unter: Medicalware S.r.l. Via della Ricerca Scientifica, Rom, Italien USt-IdNr.: IT12651051000 E-Mail: hello@shortli.ai