Technische und organisatorische Maßnahmen (TOM)

Stand: 25.08.2026

Diese Übersicht beschreibt die technischen und organisatorischen Maßnahmen (Art. 32 DSGVO), mit denen Hireeo Bewerberdaten im Auftrag seiner Kunden schützt. Sie ist als Anlage zum Auftragsverarbeitungsvertrag vorgesehen. Eine ausführlichere technische Dokumentation stellen wir Kunden und deren Datenschutzbeauftragten auf Anfrage zur Verfügung.

Zugangskontrolle

  • Passwörter werden ausschließlich als Hash gespeichert, niemals im Klartext. Beim Setzen eines Passworts prüfen wir gegen eine Sammlung öffentlich bekannt gewordener Passwörter, ohne das Passwort dabei zu übertragen.
  • Zwei-Faktor-Authentisierung mit Wiederherstellungscodes sowie Passkeys — eine an die Domain gebundene, phishing-resistente Anmeldung — stehen jedem Nutzer zur Verfügung.
  • Vor sensiblen Aktionen (Datenexport, Kontolöschung, Änderung der Zwei-Faktor-Einrichtung, Verwaltung von Passkeys) wird das Passwort erneut abgefragt.
  • Ein Passwortwechsel beendet alle anderen bestehenden Sitzungen.
  • Anmelde- und Passwort-Zurücksetzen-Versuche sind gedrosselt, um automatisiertes Ausprobieren zu erschweren.
  • Der Zugang wird erst nach Bestätigung der E-Mail-Adresse freigeschaltet; eine Änderung der Login-Adresse muss über die neue Adresse bestätigt werden.
  • Sitzungscookies sind gegen Skriptzugriff und plattformübergreifendes Mitsenden abgesichert.

Zugriffs- und Mandantentrennung

  • Jeder Kunde sieht ausschließlich seine eigenen Daten — die Trennung ist auf Datenbankebene erzwungen und gilt automatisch für jeden Zugriff, nicht nur dort, wo einzeln daran gedacht wurde.
  • Innerhalb eines Kundenkontos ist zwischen Kontoinhaber und eingeladenen Mitarbeitern unterschieden; sensible Bereiche (Vertragsverwaltung, Abrechnung, Datenexport) bleiben dem Inhaber vorbehalten. Wo Mitarbeiter einzelnen Standorten zugeordnet sind, gilt diese Grenze auch für interne Hinweise und Benachrichtigungen.
  • Bewerbungsunterlagen sind ausschließlich über eine autorisierte, geprüfte Anwendungsroute abrufbar, nicht über öffentlich erratbare Adressen.
  • Sämtliche Kennungen in Adressen und Links sind zufällig, nicht fortlaufend — sie lassen keine Rückschlüsse auf andere Datensätze oder das Bewerbungsaufkommen eines Kunden zu.
  • Die Zugangstoken aus Bewerberlinks — Nachreichen von Unterlagen, Terminwahl, Einladung, Talentpool-Bestätigung — werden in den Zugriffsprotokollen des Webservers unkenntlich gemacht, bevor die Zeile geschrieben wird. Aus einem Protokoll kann damit kein gültiger Zugang zu Bewerbungsunterlagen entstehen.
  • Interner Support-Zugriff auf ein Kundenkonto wird ausschließlich mit Zustimmung durchgeführt und lückenlos protokolliert.

Verschlüsselung und Übertragungssicherheit

  • Die gesamte Kommunikation mit Hireeo ist transportverschlüsselt (TLS).
  • Zugangslinks für Bewerber, etwa zum Nachreichen von Unterlagen, sind verschlüsselt gespeichert und zeitlich befristet. Ausgenommen ist der Link, über den ein Bewerber seine Talentpool-Einwilligung widerrufen kann: Er bleibt dauerhaft gültig, weil ein Widerruf so einfach bleiben muss wie die Erteilung.
  • Datensicherungen werden verschlüsselt aufbewahrt.

Integrität und Schutz vor Manipulation

  • Formulare sind gegen Cross-Site-Request-Forgery abgesichert.
  • Eingehende Nachrichten von Zahlungs- und E-Mail-Dienstleistern werden kryptografisch signiert geprüft.
  • Sicherheits-Header, darunter eine Content-Security-Policy, reduzieren das Risiko eingeschleusten Codes.
  • Hochgeladene Dateien durchlaufen eine serverseitige Prüfung von Dateityp, tatsächlichem Dateiinhalt und Größe, werden auf Schadsoftware geprüft und isoliert ausgeliefert, sodass eine manipulierte Datei nicht auf die Sitzung eines Nutzers zugreifen kann.
  • Der Eingang über die Bewerbungs-Mailadresse ist gegen Massenzusendungen und Spam abgesichert; auffällige Zusendungen werden zurückgestellt statt verworfen, damit keine echte Bewerbung still verschwindet.
  • Datenbankzugriffe erfolgen durchgängig parametrisiert.

Nachvollziehbarkeit

  • Jede Bewerbung führt eine Bearbeitungshistorie (Statuswechsel, Uploads, Kommunikation).
  • Zugriffe auf Bewerberdaten — Ansehen, Herunterladen, Export, Löschung — werden in einem eigenen, von den Bewerberdaten getrennten Protokoll erfasst. Der Kunde kann es in seinem Konto selbst einsehen und für seine eigene Rechenschaftspflicht auswerten.
  • Jede KI-gestützte Auswertung wird protokolliert, einschließlich des angewandten Bewertungsmaßstabs.

Verfügbarkeit und Belastbarkeit

  • Speicherung und Hosting ausschließlich in Deutschland. Eine Übermittlung in ein Drittland findet allein für die KI-gestützte Auswertung statt, siehe unten.
  • Die Datenbank ist nicht über das Internet erreichbar.
  • Regelmäßige, verschlüsselte Datensicherungen nach dem 3-2-1-Prinzip. Geprüft sind Entschlüsselbarkeit und Integrität der Archive; eine vollständige Einspielung ist als weiterer Prüfschritt vorgesehen.
  • Die Erreichbarkeit der Anwendung wird unabhängig vom Server selbst von außen überwacht; ausbleibende oder fehlgeschlagene Wartungsläufe lösen einen Alarm aus.

Betroffenenrechte und Löschkonzept

  • Kunden können sämtliche Daten einer Bewerbung sowie einen vollständigen Datenexport ihres Kontos jederzeit selbst abrufen — unter anderem zur Beantwortung von Auskunftsersuchen der Bewerber.
  • Bewerbungsdaten werden nach den folgenden Regelfristen automatisch gelöscht. Maßgeblich ist die zuerst zutreffende Zeile; abweichende Weisungen des Kunden sind möglich.
FallFristgerechnet ab
Talentpool, mit Einwilligung des Bewerbers24 MonateErteilung der Einwilligung
Bewerbung abgelehnt6 MonateAblehnung
Bewerber eingestellt6 MonateEinstellung
Zurückgestellte Zusendung aus der Eingangsprüfung30 TageZurückstellung
Bewerbung ohne Entscheidung12 Monateletzter Statuswechsel oder gesetzte Wiedervorlage
Höchstdauer ohne Entscheidung24 MonateEingang; ausgenommen Ausbildungsbewerbungen und Nachrücker
  • Vor jeder Löschung wird der Kunde vorgewarnt; diese Warnung ist nicht abschaltbar.
  • Die Einwilligung in den Talentpool kann der Bewerber jederzeit selbst und ohne Anmeldung widerrufen, was die sofortige Löschung auslöst.
  • Bei Kündigung löscht Hireeo sämtliche Kundendaten nach einer Karenzfrist von 30 Tagen, innerhalb derer der Kunde seine Daten noch exportieren kann.
  • Was eine Löschung nicht sofort erreicht: Der Anbieter der KI-Auswertung hält übermittelte Daten im Regelfall bis zu 30 Tage zur Missbrauchsabwehr vor. Stuft seine automatische Missbrauchskontrolle eine Anfrage als Verstoß gegen seine Nutzungsbedingungen ein, bewahrt er Ein- und Ausgabe nach eigenen Angaben bis zu zwei Jahre und die zugehörigen Einstufungswerte bis zu sieben Jahre auf; ob eine einzelne Übermittlung betroffen ist, teilt er uns nicht mit. In den verschlüsselten Datensicherungen bleibt ein gelöschter Datensatz enthalten, bis die betroffene Sicherung verfällt — längstens 90 Tage. Wird eine Sicherung eingespielt, vollziehen wir die zwischenzeitlich vorgenommenen Löschungen erneut, bevor der Kunde wieder Zugriff erhält.
  • Die Protokolle des Servers — Zugriffs- und Fehlerprotokolle des Webservers, Betriebsprotokolle des Systems und Protokolle der Serververwaltung — werden nach 30 Tagen automatisch gelöscht, das Anmeldeprotokoll des Servers nach vier Wochen. Sie enthalten keine Bewerbungsunterlagen, wohl aber IP-Adresse, Zeitpunkt und aufgerufene Adresse.

Einsatz künstlicher Intelligenz

Zur Unterstützung bei der Sichtung von Bewerbungen setzt Hireeo eine KI-gestützte Auswertung ein (Anbieter siehe Unterauftragsverarbeiter unten):

  • Die Auswertung ist ausschließlich unterstützend — es findet keine automatisierte Ablehnung oder Filterung von Bewerbern statt, und vorgeschlagene Werte werden nie ohne manuelle Bestätigung durch den Kunden übernommen.
  • Die Bewertung folgt einem von zwei festen Kriterienrastern, das sich aus der Stellenart ergibt und nicht aus einer Einstellung des Kunden: eines für Berufserfahrene, eines für Ausbildung und Berufseinstieg. Kriterien und Bewertungsstufen sind fest vorgegeben; anpassbar sind ausschließlich die Prozentgewichte. Der angewandte Maßstab wird je Bewertung festgeschrieben und ist Teil der Auskunft an den Bewerber.
  • Merkmale nach § 1 AGG sind von der Bewertung ausgeschlossen; ebenso Fehlzeiten, Verspätungen und Kopfnoten zum Arbeits- und Sozialverhalten, weil sie mit Krankheit und Behinderung korrelieren.
  • Das Gesamtergebnis wird serverseitig berechnet, nicht vom Sprachmodell festgelegt.
  • Der Anbieter darf die übermittelten Daten vertraglich nicht zum Training von Modellen verwenden.
  • Bewerber werden vor bzw. bei der Bewerbung darauf hingewiesen, dass eine KI-gestützte Auswertung stattfindet und dass über ihre Bewerbung in jedem Fall ein Mensch entscheidet.

Unterauftragsverarbeiter

Mit allen eingesetzten Dienstleistern bestehen entsprechende Verträge:

AnbieterZweckStandort
Hetzner Online GmbHServer-Hosting und ObjektspeicherDeutschland
AnthropicKI-gestützte Auswertung von BewerbungsunterlagenUSA (EU-Standardvertragsklauseln)
Sinch (Mailgun)E-Mail-Versand und -EmpfangEU
Ploi B.V.SerververwaltungEU
Stripe Payments Europe, Ltd.Zahlungsabwicklung (keine Bewerberdaten)EU
Functional Software, Inc. (Sentry)Erfassung von Anwendungsfehlern und Überwachung der Erreichbarkeit (keine Bewerbungsunterlagen)Europäische Union

Regelmäßige Überprüfung

Änderungen an der Anwendung durchlaufen eine automatisierte Testsuite sowie eine automatisierte Prüfung sicherheitsrelevanter Einstellungen vor jeder Veröffentlichung; dieselbe Prüfung läuft zusätzlich täglich. Abhängigkeiten werden täglich automatisiert auf bekannte Schwachstellen geprüft. Die Anwendung wurde zuletzt im August 2026 einer vollständigen, in dreizehn Prüfbereiche gegliederten Sicherheits- und Datenschutzdurchsicht unterzogen. Dieses Dokument wird regelmäßig überprüft und bei wesentlichen Änderungen aktualisiert; eine vorherige Fassung bleibt unter ihrer eigenen Adresse abrufbar.