DSGVO konformes Lebenslauf Tool
Was macht ein Lebenslauf-Tool DSGVO-konform?
DSGVO-konform ist ein Siegel, das Anbieter sich selbst verleihen. Was die Verordnung wirklich verlangt, sechs Fragen zur Prüfung und warum die sicherste Kopie die ist, die dein Gerät nie verlassen hat.
Fast jedes Bewerbungstool wirbt damit, DSGVO-konform zu sein. Nur wenige erklären, was sie damit meinen, und hinter dem Satz steht keine Zertifizierung. Es gibt kein Siegel, keine Prüfung, kein Register. Ein Unternehmen schreibt es auf die Preisseite, weil niemand es daran hindert.
Das macht die Verordnung nicht nutzlos. Sie gibt dir eine konkrete Liste an Punkten zum Prüfen, und wenn du sie kennst, unterscheidest du eine echte Antwort von einer Marketingzeile in etwa fünf Minuten. Hier ist, was tatsächlich gilt, sobald ein Tool deinen Lebenslauf verarbeitet.
Warum ein Lebenslauf ein schwerer Fall ist
Die DSGVO regelt personenbezogene Daten, und ein Lebenslauf ist nahe am schlimmsten Fall: Name, Wohnanschrift, Telefonnummer, E-Mail-Adresse, Berufsbiografie, Ausbildung und in Deutschland häufig Foto und Geburtsdatum, alles in einer strukturierten Datei.
Manche Lebensläufe enthalten zusätzlich das, was Artikel 9 besondere Kategorien personenbezogener Daten nennt und strenger schützt. Eine mit Krankheit erklärte Lücke, ein Ehrenamt bei einer religiösen Organisation, eine Tätigkeit für eine Gewerkschaft, Mitgliedschaft in einem Schwerbehindertennetzwerk. Nichts davon ist auf einem echten Lebenslauf ungewöhnlich, und alles davon hebt die Anforderungen an denjenigen, der die Datei speichert.
Ein Bewerbungstool verarbeitet also keine beiläufigen Daten. Es verarbeitet ein Dossier, und die Pflichten skalieren entsprechend.
Was die Verordnung tatsächlich verlangt
Fünf Pflichten sind für solche Tools entscheidend.
Eine Rechtsgrundlage. Das Unternehmen braucht einen bestimmten rechtlichen Grund, deine Daten zu verarbeiten. Bei einem kostenpflichtigen Tool ist das üblicherweise die Vertragserfüllung für die Leistung selbst und eine Einwilligung für alles darüber hinaus, etwa Werbung. "Wir erheben Daten, um unsere Dienste zu verbessern" ist keine Rechtsgrundlage, sondern ein Satz.
Datenminimierung. Erheben, was nötig ist, nicht was später nützlich sein könnte. Ein Tool, das nach dem Geburtsdatum fragt, obwohl keine Vorlage es verwendet, ist hier schon durchgefallen.
Speicherbegrenzung. Daten werden nur so lange aufbewahrt, wie der Zweck es erfordert. Ein Anbieter, der den Lebenslauf von vor vier Jahren in einem längst aufgegebenen Konto noch hält, erfüllt das nicht.
Deine Rechte, praktisch nutzbar. Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und Widerspruch, beantwortet binnen eines Monats und ohne Hindernislauf. Ein Löschweg, der eine E-Mail an den Support und Wartezeit verlangt, ist formal konform und praktisch abweisend.
Kontrollierte Übermittlungen. Verlassen Daten die EU oder den EWR, braucht es geeignete Garantien, üblicherweise Standardvertragsklauseln. Hier wird es bei KI-Tools kompliziert, weil der Modellanbieter häufig in den USA sitzt.
Die KI-Ebene verdoppelt die Frage
Dieser Punkt betrifft KI-Bewerbungstools im Besonderen, und er wird oft übersehen.
Schickt ein Cloud-Tool deinen Lebenslauf an ein Sprachmodell, verarbeiten nun zwei Unternehmen deine Daten: das Tool und der Modellanbieter. Jedes mit eigener Richtlinie, eigener Speicherfrist, eigener Rechtsordnung und eigener Sicherheitsbilanz. Ein tadellos konformes Tool, das auf einem Modellanbieter aufsetzt, der eingereichte Inhalte fürs Training nutzt, hat deinen Lebenslauf trotzdem an einen Ort verschoben, den du nicht geprüft hast.
Die Frage lautet also nie "ist dieses Tool DSGVO-konform". Sie lautet "welche Stellen berühren meine Datei, und was macht jede davon damit".
Sechs Fragen, die eine echte Antwort liefern
Stell sie jedem Tool. Die Antworten sollten in wenigen Minuten in der Datenschutzerklärung zu finden sein. Sind sie es nicht, ist das selbst die Antwort.
- Wer ist Verantwortlicher, und wo sitzt er? Eine benannte juristische Person mit Anschrift, nicht "das Team".
- Welche Unterauftragsverarbeiter werden eingesetzt, und sind sie aufgeführt? Konforme Unternehmen veröffentlichen eine Liste. Ihr Fehlen ist ein echtes Signal.
- Wie lange wird gespeichert, in Zeiteinheiten? "So lange wie erforderlich" heißt nichts. "36 Monate nach der letzten Anmeldung" heißt etwas.
- Löscht das Löschen des Kontos auch die Dokumente, und wie schnell? Das sind oft zwei Vorgänge mit zwei Fristen.
- Trainiert der KI-Anbieter auf eingereichten Inhalten? Das ist eine zweite Richtlinie, nicht die des Tools. Prüfe sie getrennt.
- Werden Daten außerhalb des EWR übermittelt, und unter welcher Garantie? Die Antwort sollte den Mechanismus benennen.
Die Grenze des Löschrechts
Viele halten Artikel 17, das Recht auf Löschung, für einen Rücksetzknopf. Es ist ein echtes und nützliches Recht, und es ist schwächer, als es klingt.
Ein Löschverlangen erreicht die Kopien, die ein Unternehmen kontrolliert. Sicherungen laufen nach ihrem eigenen Zeitplan aus. Bereits an Unterauftragsverarbeiter weitergegebene Daten folgen deren Fristen. Die Verordnung nennt Fälle, in denen das Recht gar nicht gilt, etwa gesetzliche Aufbewahrungspflichten. Und Löschung erreicht keine Kopie, die vorher abgegriffen, geleakt oder erbeutet wurde.
Nachträgliches Löschen ist Schadensbegrenzung. Es ist immer schwächer, als die Datei nie zu senden.
Warum lokale Verarbeitung die Frage verändert
Es gibt eine Kategorie von Werkzeugen, für die sich die Konformitätsfrage kaum stellt, weil es keinen Dritten gibt, der konform sein müsste.
Läuft die Software auf deinem Rechner und bleiben die Dokumente in einem Ordner deiner Wahl, verarbeitet kein Unternehmen deine personenbezogenen Daten. Es gibt keinen Verantwortlichen außer dir, keine Speicherfrist zu lesen, keine Liste an Unterauftragsverarbeitern, keinen Übermittlungsmechanismus und nichts, dessen Löschung du verlangen müsstest. Die DSGVO wird weniger erfüllt als umgangen: Sie regelt, was Organisationen mit deinen Daten tun, und keine Organisation hat sie erhalten.
CVumi ist so gebaut. Es ist eine Desktop-App für Windows und macOS. Dein Masterprofil, deine erzeugten Dokumente und dein Bewerbungsverlauf liegen auf deinem eigenen Rechner. Läuft ein KI-Schritt, geht die Anfrage von deinem Computer zum Modellanbieter unter deinem eigenen API-Schlüssel, es gelten also die API-Bedingungen und keine CVumi-Datenbank steht dazwischen. Die einzigen personenbezogenen Daten, die der Betreiber je erhält, sind die E-Mail-Adresse aus deinem Kauf, abgewickelt vom Zahlungsdienstleister.
Es ist eine Einmalzahlung: 69 EUR für eine Standardlizenz mit drei Geräteaktivierungen oder 34 EUR mit Hochschul-E-Mail.
| Cloud-Bewerbungstool | Lokale App mit eigenem Schlüssel | |
|---|---|---|
| Unternehmen, die deinen Lebenslauf verarbeiten | Das Tool und dessen Modellanbieter | Keines |
| Zu prüfende Speicherrichtlinien | Zwei, eine je Unternehmen | Keine für deine Dokumente |
| Nötige Übermittlungsgarantien | Meist ja | Nur für den Modellaufruf, den du auslöst |
| Was eine Löschung erreichen muss | Server, Sicherungen, Unterauftragsverarbeiter | Deinen eigenen Ordner |
| Wem du vertrauen musst | Zwei Unternehmen und deren Sicherheit | Deinem eigenen Gerät |
Das ehrliche Fazit
DSGVO-Konformität ist kein Siegel, sondern eine Reihe beantwortbarer Fragen. Ein Cloud-Bewerbungstool kann sie gut beantworten, und die guten tun es. Stell die sechs Fragen oben, und du siehst schnell, in welche Kategorie ein Tool fällt.
Aber die Verordnung existiert, weil es grundsätzlich riskant ist, wenn Organisationen deine personenbezogenen Daten halten. Die risikoärmste Konstellation ist nicht die am besten formulierte Datenschutzerklärung. Es ist die, in der überhaupt keine Organisation die Datei hat.
Die praktische Umsetzung steht in wie du deine Bewerbungsunterlagen vollständig privat hältst, der Werkzeugvergleich in die datenschutzfreundlichsten KI-Lebenslauf-Tools 2026.