Zum Inhalt springen
Rechtliches

Datenschutzrichtlinie

BidIndex verarbeitet personenbezogene Daten gemäß der EU-Datenschutzgrundverordnung (DSGVO, 2016/679). Dieses Dokument fasst zusammen, was wir sammeln, warum, wie lange wir es aufbewahren, mit wem wir es teilen und welche Rechte Sie haben.

Zuletzt aktualisiert: 15. September 2026

Dieser Text ist maschinell übersetzt. Die verbindliche Version ist das englische Original.

Datenverantwortlicher

BidIndex wird von Core Engineering Kft. (Váci út 99., 1139 Budapest, Ungarn) betrieben. Für jede Datenschutzanfrage: info@coreeng.eu.

Da das Unternehmen seinen Sitz in der EU hat, gilt die DSGVO unmittelbar und es ist kein Article 27-Vertreter erforderlich.

Was wir sammeln

Konto: E-Mail-Adresse, ein bcrypt-Hash Ihres Passworts, Sitzungstoken (JWT), optional ein Anzeigename und eine Schnittstellensprache; die Version der Bedingungen, die Sie bei der Anmeldung und zum Zeitpunkt Ihrer Annahme akzeptiert haben.

Abonnement: Planstatus, Guthaben und Ausgabenaufzeichnung sowie die von unserem Zahlungsanbieter Paddle zurückgegebenen Kunden-, Abonnement- und Transaktionskennungen. Wir sehen oder speichern Ihre Kartennummer niemals.

Verwendung: gespeicherte Suchfilter, Ihre Beobachtungsliste, alle Slack/Teams/Discord-Webhook-Adressen, die Sie für Benachrichtigungen eingeben, Web-Push-Abonnement (Endpunkt, Verschlüsselungsschlüssel, Browserdetails), das aus Ihrem Lebenslauf extrahierte Profil und Ihr Unternehmensprofil.

Technisch: IP-Adresse und Anfragedetails (Serverprotokolle und Ratenbegrenzung gegen Missbrauch), Sprache und Sitzungscookies.

Keine Analyse – wir verwenden keine Tracking-Pixel, Google Analytics oder vergleichbare Tools.

Warum wir verarbeiten (Rechtsgrundlage)

Erfüllung eines Vertrags (DSGVO Art. 6(1)(b)): Erstellen Ihres Kontos, Ausführen Ihres Abonnements, Speichern von Suchanfragen, Versenden von Benachrichtigungen, Ausführen der KI-Analysen und der von Ihnen angeforderten Zuordnung von Lebensläufen und Unternehmen.

Berechtigtes Interesse (Art. 6(1)(f)): Systemsicherheit, Missbrauchs- und Betrugserkennung, Bereitstellung des Dienstes.

Einwilligung (Art. 6(1)(a)): Die Web-Push-Erlaubnis wird über Ihren Browser angefordert und kann jederzeit widerrufen werden. Wenn Ihr Lebenslauf besondere Kategorien von Daten enthält, ist die Grundlage für diese Daten Ihre ausdrückliche Einwilligung gemäß Art. 9(2)(a) (siehe unten).

Gesetzliche Verpflichtung (Art. 6(1)(c)): Aufbewahrung von Buchhaltungsunterlagen nach ungarischem Recht.

Lebensläufe und besondere Datenkategorien

Wenn Sie einen Lebenslauf hochladen, wird dessen Text ausschließlich zum Extrahieren eines Profils an unseren KI-Anbieter Anthropic gesendet. Wir behalten weder die Datei noch den Rohtext; Was wir speichern, ist das daraus extrahierte Profil (Fähigkeiten, Rollen, Sprachen usw.), das Sie jederzeit von Ihrer Kontoseite löschen können.

Bitte geben Sie in Ihrem Lebenslauf keine besonderen Kategorien personenbezogener Daten (DSGVO Art. 9) an – etwa Gesundheit, Rasse oder ethnische Herkunft, Religion oder Weltanschauung, politische Meinungen, Gewerkschaftszugehörigkeit, sexuelle Orientierung oder biometrische Daten. Für das Job-Matching sind sie nicht erforderlich, und ein Foto ist auch nicht erforderlich.

Wenn Sie dennoch einen Lebenslauf hochladen, der solche Daten enthält, werden diese nur für die von Ihnen veranlasste Profilextraktion und den von Ihnen veranlassten Abgleich auf der Grundlage Ihrer ausdrücklichen Einwilligung (DSGVO Art. 9(2)(a)) verarbeitet. Sie können Ihre Einwilligung widerrufen, indem Sie Ihr Profil löschen; Durch den Widerruf wird die Rechtmäßigkeit der zuvor erfolgten Verarbeitung nicht berührt.

Wie lange behalten wir es?

Kontodaten, bis Sie Ihr Konto löschen. Wenn Sie es löschen, werden die Daten aus dem Live-System entfernt; In den für die Notfallwiederherstellung aufbewahrten Datenbanksicherungen bleibt es höchstens 7 weitere Tage (tägliche Sicherungen) bzw. 12 weitere Monate (monatliche Sicherungen) erhalten und wird am Ende dieses Zeitraums zusammen mit der Sicherung gelöscht.

Buchhaltungsunterlagen (z. B. von Paddle erhaltene Zahlungs- und Auszahlungsunterlagen): 8 Jahre, wie im ungarischen Rechnungslegungsrecht vorgeschrieben. Dies gilt auch nach der Löschung Ihres Kontos.

Web-Push-Abonnement: bis Sie oder Ihr Browser es deaktivieren (automatisch bereinigt bei HTTP 410).

Serverprotokolle (IP-Adresse, angeforderte Adresse, Uhrzeit): werden in rotierenden Protokollen mit begrenzter Größe gespeichert; Wenn ein Protokoll voll ist, werden die ältesten Einträge automatisch gelöscht. Wir lesen diese Protokolle nur, um Fehler und Missbrauch zu untersuchen. Zur Ratenbegrenzung werden IP-Adressen nur kurzzeitig im Speicher gehalten.

Das aus Ihrem Lebenslauf und Ihrem Unternehmensprofil extrahierte Profil: bis Sie diese löschen oder Ihr Konto schließen. Damit die gleiche Analyse nicht doppelt berechnet wird, werden KI-Antworten in einem Cache gespeichert, der nicht mit Ihrem Konto verknüpft ist.

Prozessoren

Die folgenden Dienstleister verarbeiten Daten ausschließlich in unserem Auftrag und auf unsere Weisung (DSGVO Art. 28).

Hosting: netcup GmbH – Serverstandort: Wien, Österreich. Die Anwendung, Datenbank, Warteschlange und Backups laufen auf diesem Server, also in der EU (Österreich).

E-Mail: Resend – Transaktions-E-Mail (Bestätigung, Passwort-Zurücksetzung) und die von Ihnen eingerichteten Benachrichtigungs- und Terminerinnerungs-E-Mails. Ihre E-Mail-Adresse und der Inhalt der E-Mail werden über Resend weitergeleitet.

KI: Anthropic (Claude API). Wenn Sie Ausschreibungszusammenfassungen, Eignungs- und Knockout-Kriterienanalysen, Ausschreibungsdokumentanalysen oder die Extraktion und den Abgleich von Lebensläufen und Unternehmensprofilen verwenden, wird der relevante Text an Anthropic gesendet. Gemäß seinen kommerziellen API-Bedingungen verwendet Anthropic diesen Inhalt nicht zum Trainieren von Modellen. Wenn Sie diese Funktionen nicht nutzen, wird keine zu Ihrem Konto gehörende SMS versendet.

Übersetzung: Google (Google Translate). Ausschreibungs-, Stellen-, Nachrichten- und Websitetexte werden an Google gesendet, um sie in die von Ihnen gewählte Sprache zu übersetzen. Dabei handelt es sich um öffentlich zugängliche Hinweis- und Inhaltstexte; Ihre Kontodaten werden auf diesem Weg nicht übermittelt.

Unabhängiger Controller: Paddle

Abonnements und Credit-Pakete werden über Paddle.com Market Ltd. (Vereinigtes Königreich) verkauft. Paddle ist der eingetragene Händler für diese Verkäufe: Er kassiert die Zahlung im eigenen Namen, stellt die Rechnung aus, weist die Mehrwertsteuer aus und führt Betrugsprüfungen durch. Für die Informationen, die Sie beim Bezahlvorgang angeben (Name, E-Mail-Adresse, Land, Zahlungsdetails), handelt es sich daher um einen unabhängigen Verantwortlichen und nicht um unseren Auftragsverarbeiter.

Kartendaten gehen direkt an Paddle und erreichen nie unsere Systeme. Paddle übergibt uns nur das, was wir zum Ausführen Ihres Abonnements benötigen (Kunden- und Abonnement-IDs, Transaktionsstatus).

Wie Paddle Ihre Daten verarbeitet, ist in der eigenen Datenschutzerklärung von Paddle beschrieben: https://www.paddle.com/legal/privacy

Dienste, mit denen Sie sich direkt verbinden oder die Sie auswählen

Web-Push: Wenn Sie Browser-Benachrichtigungen aktivieren, werden diese über den Push-Dienst des Herstellers Ihres Browsers übermittelt (Google für Chrome, Mozilla für Firefox, Apple für Safari, Microsoft für Edge). Ihr Browser entscheidet, welcher Dienst genutzt wird; Benachrichtigungsinhalte erreichen diese Dienste Ende-zu-Ende-verschlüsselt.

Webhooks: Wenn Sie eine Slack-, Microsoft Teams- oder Discord-Webhook-Adresse in einen Filter eingeben, werden entsprechende Ausschreibungsbenachrichtigungen an diese Adresse gesendet. Sie wählen den Empfänger; Bei den gesendeten Inhalten handelt es sich um Ausschreibungsinformationen.

Öffentliche Beschaffungsquellen (TED, PLACSP, BOAMP …) sind einseitig: Wir nehmen von ihnen auf und senden ihnen keine personenbezogenen Daten. Wenn Sie einen Link zu einer Mitteilung öffnen, gelten die Datenschutzbestimmungen des jeweiligen Portals.

Keine Werbetreibenden, Datenvermittler oder Marketingpartner. Wir verkaufen Ihre Daten nicht.

Überweisungen außerhalb der EU

Unser Server und unsere Datenbank befinden sich in der EU. Einige der oben genannten Empfänger befinden sich jedoch außerhalb der EU/des EWR und die an sie gesendeten Daten werden außerhalb der EU übermittelt.

Vereinigte Staaten – Anthropic, Resend, Google (Übersetzen): Die Übertragung basiert auf der Zertifizierung des Anbieters gemäß dem EU-U.S. Datenschutzrahmen (DSGVO Art. 45) und/oder die Standardvertragsklauseln der Europäischen Kommission (DSGVO Art. 46(2)(c)).

Vereinigtes Königreich – Paddle: Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich (DSGVO Art. 45).

Browser-Push-Dienste werden vom Anbieter Ihres Browsers unter seinen eigenen Bedingungen betrieben; Benachrichtigungsinhalte erreichen sie verschlüsselt.

Unter info@coreeng.eu können Sie eine Kopie der Sicherheitsmaßnahmen anfordern, auf die sich eine Übertragung stützt.

E-Mail-Benachrichtigungen

Jede Filter-, Beobachtungslisten- und Fristbenachrichtigungs-E-Mail enthält einen Abmeldelink. Ein Klick darauf reicht aus, um diese Benachrichtigungs-E-Mails zu stoppen. Eine Anmeldung ist nicht erforderlich.

Benachrichtigungen zur Kontobestätigung, zum Zurücksetzen des Passworts und zu obligatorischen Abonnements werden gesendet, weil das Konto sie benötigt. Sie betreiben kein Marketing. Wir versenden keine Marketing-E-Mails.

Ihre Rechte

Gemäß DSGVO Art. 15–22: Zugriff, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und jederzeitiger Widerruf einer erteilten Einwilligung.

Zugriff und Portabilität (Art. 15, 20): Verwenden Sie „Meine Daten herunterladen“ auf Ihrer Kontoseite, um die mit Ihrem Konto verknüpften Daten als maschinenlesbare Datei herunterzuladen.

Löschung (Art. 17): Sie können Ihr Konto selbst von Ihrer Kontoseite löschen, indem Sie Ihr Passwort eingeben. Buchhaltungsunterlagen, für die eine gesetzliche Aufbewahrungsfrist gilt, werden bis zum Ablauf dieser Frist aufbewahrt.

Für jede andere Anfrage schreiben Sie an info@coreeng.eu; Wir antworten innerhalb von 30 Tagen kostenlos.

Aufsichtsbehörde: die ungarische NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság, naih.hu). Sie können auch eine Beschwerde bei der Datenschutzbehörde des Landes einreichen, in dem Sie leben oder arbeiten.

Kekse

Nur funktionale Cookies: Spracheinstellung (NEXT_LOCALE), Sitzungstoken und Planstatus. Ohne die letzten beiden funktioniert die Anmeldung nicht.

Keine Analyse- oder Werbecookies – deshalb gibt es auch kein Einwilligungsbanner.

Sicherheit

Alle Verbindungen sind TLS-verschlüsselt. Passwörter werden bcrypt-gehasht und niemals im Klartext gespeichert.

Nur der Anwendungsserver erreicht die Datenbank; Der administrative Zugriff erfolgt schlüsselbasiert.

Im Falle eines Verstoßes gegen personenbezogene Daten benachrichtigen wir die Aufsichtsbehörde innerhalb von 72 Stunden und teilen Ihnen direkt mit, wo das Risiko hoch ist (DSGVO Art. 33–34).

Änderungen

Wenn sich diese Richtlinie ändert, ändert sich auch das Versionsdatum; Wesentliche Änderungen werden registrierten Benutzern per E-Mail bekannt gegeben.

Version: 2026-09-15.2