Boostytafolliboost.com
Zur Startseite →

Datenschutz

Verantwortlicher und Kontakt

Verantwortlich für tafolliboost.com ist Kastriot Tafolli, Hauptstraße 1
18609 Ostseebad Binz
Deutschland. Fragen zum Datenschutz und Anträge zur Ausübung deiner Rechte kannst du an info@tafolli.net senden.

Welche Funktionen diese Erklärung umfasst

Diese Erklärung beschreibt Website, Bewerbungseditor, Nutzerkonten, Server-Import, interne Statistiken, Administration, lokale OCR und Boosty-Hilfe. Die öffentlichen Informationsseiten sind ohne Anmeldung erreichbar. Für das Bewerbungsstudio und gespeicherte Bewerbungen ist ein Konto erforderlich; einen Gasteditor gibt es nicht. Uploads und Bewerbungsdaten werden auf dem App-Server verarbeitet. Bewerbungs-KI und angemeldete Boosty-KI-Hilfe verwenden ausschließlich OpenAI; andere KI-Anbieter sind derzeit nicht aktiviert. Die App veröffentlicht keine Bewerbungen und versendet keine Bewerbungs-E-Mails selbstständig.

Website, Hosting und technische Verbindungen

Beim Aufruf werden technisch unter anderem IP-Adresse, Zeitpunkt, angeforderte Adresse, Browserdaten und Verbindungsstatus an den Server übertragen. Das ist für Auslieferung und Sicherheit erforderlich (Art. 6 Abs. 1 lit. f DSGVO; Interesse an einem sicheren, verfügbaren Dienst). Die App schreibt keine IP-Adressen in ihre Nutzungsstatistik; Reverse-Proxy, Hostinganbieter und vorgelagerte Dienste können eigene technische Protokolle führen. Hostinganbieter: DreamHost, LLC. Serverland: USA – Ashburn, Virginia. Technische Protokollfristen: App und HTTPS-Proxy erzeugen keine HTTP-Zugriffsprotokolle. Technische Betriebs- und Fehlerprotokolle werden auf drei Dateien mit jeweils höchstens 10 MB pro Dienst begrenzt; daraus ergibt sich keine feste Tagesfrist. Sicherheits- und Verwaltungsprotokolle des Betriebssystems und Hosting-Anbieters werden davon getrennt verarbeitet.. Diese Angaben und der Auftragsverarbeitungsvertrag sind vor dem öffentlichen Betrieb festzulegen.

Kontobestätigung, Profil und Transaktions-E-Mails

Wir verarbeiten Profilangaben, E-Mail-Bestätigung, angenommene AGB-Version und Zeitpunkt sowie Sicherheitsaktionen zur Durchführung und Absicherung des Kontovertrags (Art. 6 Abs. 1 lit. b und f DSGVO). Neue Konten werden erst nach E-Mail-Bestätigung aktiv. Nicht bestätigte neue Konten werden nach 14 Tagen entfernt. Bestätigungslinks sind 24 Stunden, Passwort-Zurücksetzen-Links 30 Minuten gültig und einmalig. Die Datenbank speichert Token nur als Hash; noch zu versendende Nachrichten werden bis zur Zustellung oder zum Ablauf verschlüsselt zwischengespeichert. Versandmetadaten werden nach 7 Tagen bereinigt. Bestätigung, Wiederherstellung und Vertragsnachrichten werden über DreamHost mit dem Absender info@tafolli.net gesendet. Dazu werden Empfänger, Betreff und Nachrichtentext an den DreamHost-Maildienst übertragen. Sie sind keine Werbemails. Profil und Unterlagen kannst du im Konto ändern, exportieren oder nach erneuter Identitätsprüfung löschen. Backups können gelöschte Daten noch innerhalb der beschriebenen Sicherungsfrist enthalten.

Nutzerkonto und gespeicherte Bewerbungen

Für die App ist ein Konto erforderlich. Wir verarbeiten E-Mail-Adresse, gehashte Passwörter, Einmal-Links zur Bestätigung und Passwortänderung sowie ablaufende Anmeldetoken. Nach der Anmeldung speichern wir Profil, Stellenbeschreibung, Wünsche, Dokumente, Design, optionales Foto, Status, Notizen und Zeitpunkte automatisch. Boosty-Chattexte werden nicht gespeichert. Google, Apple, Facebook und X stehen nur zur Verfügung, soweit der jeweilige Anmeldedienst für diese Website eingerichtet und freigeschaltet ist. Bei einer solchen optionalen Anmeldung verarbeiten wir die Anbieterkennung, eine stabile Nutzerkennung und, soweit übermittelt, deine E-Mail-Adresse. Ohne E-Mail verwenden wir bei X/Facebook eine interne Kontokennung; sie ist keine erreichbare E-Mail-Adresse. Zugangstoken der Anmeldedienste werden nur vorübergehend zur Prüfung verarbeitet. Anmeldevorgänge speichern einen einmaligen Prüfzustand für höchstens zehn Minuten. Rechtsgrundlage für Kontofunktionen ist Art. 6 Abs. 1 lit. b DSGVO. Anmeldung läuft nach sieben Tagen ab. Gespeicherte Bewerbungen und das Konto können gelöscht werden.

Lebensläufe, Stellenanzeigen und Dokumenterstellung

Wir verarbeiten die von dir hochgeladenen Dateien und eingegebenen Texte einschließlich Kontakt-, Ausbildungs- und Berufsangaben sowie gegebenenfalls ein Foto für Import, Bearbeitung und Export (Art. 6 Abs. 1 lit. b DSGVO). Serverdateien und Arbeitsdaten sind an deine geschützte Sitzung gebunden. Nachbearbeitung kann frühere Entwürfe und den zugehörigen Quellenkontext verwenden. Lade nur Informationen hoch, die du dafür verwenden darfst. Unnötige Gesundheitsdaten, Religion oder andere besonders geschützte Angaben gehören nicht in die Eingaben.

Stellenlink-Import

Beim Import ruft der Server die von dir eingegebene öffentliche HTTPS-Adresse auf. Die angesprochene Stellenplattform erhält dabei technische Verbindungsdaten des Servers und die angeforderte URL; dein Lebenslauf wird nicht an die Stellenplattform übermittelt. Verwende keine Links mit privaten Zugangstoken oder vertraulichen Parametern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für den angeforderten Import.

OpenAI für Bewerbungsunterlagen

Nach deiner bestätigten Freigabe werden Profil, Lebenslaufquelle, Stellenbeschreibung, Wünsche und Bearbeitungsanweisung an OpenAI übermittelt, um Lebenslauf, Anschreiben, Motivationsschreiben und E-Mail zu erstellen oder zu überarbeiten. Rechtsgrundlage für die optionale Weitergabe ist Art. 6 Abs. 1 lit. a DSGVO. Der Betreiber bezahlt und verwaltet den API-Zugang ausschließlich auf dem Server. Nutzer müssen keine Zugangsschlüssel hinterlegen. API-Antworten werden mit store=false angefordert; dies beseitigt nicht automatisch sämtliche Aufbewahrung bei OpenAI. OpenAI verarbeitet Daten nach seinen Verträgen und Datenschutzregeln. Die vor dem öffentlichen Betrieb zu prüfenden Auftragsverarbeitungs- und Drittlandregelungen bleiben erforderlich.

Boosty: Softwarehilfe mit OpenAI

Boosty reagiert auf Begrüßungen, beantwortet Fragen zur App und bietet freigegebene Navigationshinweise. Andere Themen werden nicht beantwortet. Nach der Anmeldung übermittelt das Absenden einer Frage ausschließlich diese Frage und eine feste Software-Themenbeschreibung an OpenAI. Lebenslauf, Kontodaten, Dokumente und früherer Chat werden nicht beigefügt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Softwarehilfe. Bitte keine Passwörter, Zugangsschlüssel oder personenbezogenen Lebenslaufdaten eingeben. Der zentrale Betreiber-Key wird dem Browser nicht offengelegt. Fragen werden nicht in der App-Datenbank gespeichert; der Chat bleibt bis zur Abmeldung bzw. zum Neuladen im Arbeitsspeicher. Zur Missbrauchs- und Kostenbegrenzung speichern wir bis zu 30 Tage kontobezogene Aufrufzähler, Modellnamen, Tokenanzahlen und Kostenschätzungen, ohne Prompts oder Antworten (Art. 6 Abs. 1 lit. f DSGVO). Kontolöschung entfernt die kontobezogenen Aufzeichnungen. Summierte Tagesbudgets ohne Personenbezug bleiben bis zu 30 Tage erhalten.

KI-Datenschutz und mögliche Drittlandverarbeitung

Bei OpenAI setzen unsere Serveraufrufe store=false. Das deaktiviert die normale Speicherung des Antwortzustands, garantiert aber keine sofortige Löschung aller Anbieterdaten. OpenAI beschreibt für API-Missbrauchsprotokolle grundsätzlich bis zu 30 Tage Speicherung und standardmäßig keine Nutzung für Modelltraining. Abweichende Projekt-/Vertragsregelungen sind möglich. Anbieter können Daten außerhalb des EWR verarbeiten. Vor Aktivierung eines Betreiber-KI-Projekts müssen Empfänger, Auftragsverarbeitung und gültiger Transfermechanismus nach Art. 44 ff. DSGVO, etwa eine einschlägige Angemessenheitsentscheidung oder Standardvertragsklauseln, konkret geprüft und dokumentiert werden. Ein API-Key allein ersetzt diese Prüfung nicht. Informationen zu den vereinbarten Garantien sind über info@tafolli.net erhältlich.

Browser-Speicher, Cookies und PWA

Für die Anmeldung verwendet die Server-Webseite ein technisch notwendiges, geschütztes Cookie candidaro_login mit maximal sieben Tagen Laufzeit. Sitzungs- und temporäre Anmeldekennungen dienen der angeforderten Funktion. Die installierbare PWA verwendet einen Service-Worker-Cache ausschließlich für öffentliche App-Dateien; API-Antworten, Adminseiten und persönliche Dokumente werden dort nicht gespeichert. Technisch notwendiger Zugriff auf Endgeräteinformationen erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG; die anschließende personenbezogene Verarbeitung nach Art. 6 Abs. 1 lit. b bzw. f DSGVO. Es sind keine externen Werbetracker oder Marketing-Cookies eingebaut. Eine Einwilligung in optionale KI-Übermittlung ist davon getrennt.

OCR, Kamera, Dateien und E-Mail

OCR und Schriftdateien werden lokal aus der App geladen; ein externer OCR-Dienst erhält deine Bilder nicht. Kamera-/Dateiberechtigungen der mobilen App werden nur für ausdrücklich gewählte Funktionen genutzt. Exportdateien liegen auf deinem Gerät und können über dessen Freigabefunktion an einen von dir gewählten Dienst gelangen. Das Öffnen eines E-Mail-Entwurfs startet dein E-Mail-Programm. Für selbst gewählte Empfänger und deren Dienste gelten deren Datenschutzbedingungen. Eine Kontolöschung entfernt keine bereits exportierten oder selbst verschickten Dateien.

Interne Statistiken und Adminzugriffe

Für Betrieb, Fehlererkennung und Missbrauchsschutz werden feste Ereignisnamen, Zeitpunkt, Funktion, Statuscode und gegebenenfalls die Kontozuordnung gespeichert (Art. 6 Abs. 1 lit. f DSGVO; zuverlässiger Betrieb und Produktpflege). Diese Statistik enthält keine IP-Adressen, Frage-, Stellen- oder Dokumenttexte und keine API-Keys. Einzelereignisse werden nach 30 Tagen, tägliche Summen und Adminzugriffsprotokolle nach 90 Tagen bereinigt. Bei Kontolöschung wird der Personenbezug der Nutzungsereignisse entfernt. Der Betreiber kann bei Bedarf für Support und Administration auf gespeicherte Inhalte zugreifen. Inhaltliche Adminzugriffe sind protokolliert und durch gesonderte Anmeldung und MFA geschützt. Es ist keine öffentliche Datenbankansicht.

Speicherfristen und Sicherungen

Anonyme Serversitzungen einschließlich ihrer Uploads werden nach 30 Tagen bereinigt. Gespeicherte Kontobewerbungen bleiben bis zur Löschung erhalten; abgelaufene Login- und Admin-Sitzungen werden bereinigt. Soweit gesetzliche Pflichten oder die Geltendmachung von Ansprüchen eine längere Aufbewahrung tatsächlich erfordern, wird die Verarbeitung entsprechend beschränkt. Sicherungsfrist: Tägliche verschlüsselte Datenbanksicherungen auf dem VPS, die älter als 14 Tage sind, werden beim nächsten erfolgreichen Sicherungslauf entfernt. Ausgefallene oder gestoppte Läufe können die Aufbewahrung verlängern. Bei der Einrichtung wird die Wiederherstellbarkeit anhand einer verschlüsselten Kopie auf dem Rechner des Betreibers geprüft; diese Prüfkopie wird nach dem Test gelöscht. Ein laufender automatischer externer Sicherungsdienst ist nicht eingerichtet.. Backups können gelöschte Daten bis zum festgelegten Sicherungszyklus enthalten; sie sind gegen reguläre Nutzung zu sperren und bei Wiederherstellung müssen Löschungen erneut umgesetzt werden. Ein externer Backupdienst ist noch nicht eingerichtet.

Deine Rechte

Nach Maßgabe der gesetzlichen Voraussetzungen hast du Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Gegen Verarbeitung auf Grundlage berechtigter Interessen kannst du aus Gründen deiner besonderen Situation Widerspruch einlegen (Art. 21). Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen, indem du die KI-Funktion deaktivierst und uns kontaktierst. Der Widerruf betrifft nicht die Rechtmäßigkeit bereits erfolgter Verarbeitung. Schreibe an info@tafolli.net; wir beantworten Anträge grundsätzlich innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Wir können angemessene Angaben zur Identitätsprüfung benötigen, damit keine fremden Daten herausgegeben werden.

Beschwerderecht

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes (Art. 77 DSGVO). Für den derzeit hinterlegten Sitz in Mecklenburg-Vorpommern kommt der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern in Betracht: www.datenschutz-mv.de. Die zuständige Behörde ist bei einer Änderung des Betreibersitzes neu zu bestimmen.

Freiwilligkeit und Entscheidungen

Die öffentlichen Informationsseiten kannst du ohne Konto lesen. Für das Bewerbungsstudio ist eine Registrierung und Anmeldung erforderlich. Die Übermittlung deiner Bewerbungsdaten an OpenAI bestätigst du vor der Erstellung; ohne diese Freigabe werden keine KI-Bewerbungsdokumente erstellt. Ohne die für eine gewählte Funktion erforderlichen Angaben können wir diese Funktion nicht ausführen. Die Software trifft keine Einstellungsentscheidung und betreibt kein rechtlich wirksames automatisiertes Profiling nach Art. 22 DSGVO. Keyword-Abdeckung ist eine Wortüberschneidung, keine Einstellungschance. Prüfe alle KI-Texte vor einer Bewerbung.

Empfänger und Aktualisierung

Empfänger können der Betreiber, ein vertraglich eingebundener Hosting-/Backupdienst und bei deiner gewählten KI-Nutzung OpenAI sein. Andere KI-Anbieter sind derzeit nicht aktiviert. Bei einem für diese Website freigeschalteten sozialen Login erhält der von dir gewählte Anmeldedienst die für diesen Vorgang erforderlichen Daten. Inhalte werden nicht veröffentlicht oder als Werbedaten verkauft. Maßgeblich sind die tatsächlich aktivierten Dienste und Verträge; die offenen Hosting-, Betreiber- und Transferangaben müssen vor öffentlichem Start vervollständigt werden. Stand: 2026-10-06.

Wöchentliches Guthaben und Käufe

Für das Wochenkontingent speichern wir je Konto Kalenderwoche, drei Gratisplätze, Verbrauch und laufende Reservierungen. Gekauftes Guthaben wird getrennt geführt und beim Wochenwechsel nicht zurückgesetzt. Bei freigeschalteten Käufen verarbeiten wir Bestellkennung, Paket, Betrag, Zahlungsanbieter, bestätigten Zahlungsstatus, Vertragszustimmungen sowie Widerrufserklärungen und Eingangsbestätigungen (Art. 6 Abs. 1 lit. b und c DSGVO). Vollständige Kartendaten werden nicht auf unserem Server gespeichert. Die Zuordnung dient korrekter Gutschrift, Doppelbuchungsschutz und Vertragsabwicklung. Tatsächlich gesetzlich aufzubewahrende Abrechnungsdaten werden bei Kontolöschung beschränkt archiviert; technische oder unbezahlte Entwürfe begründen keine pauschale mehrjährige Speicherung.

Stand / Updated: 2026-10-06