Datenschutz
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten im Zusammenhang mit der Website lazyhead.at, der App LazyHead (Web, iOS, Android, Desktop) und dem Support verarbeitet werden. Sie unterscheidet bewusst zwischen der reinen Informations-Website und der Anwendung.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist LazyHead e.U., Inhaber Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Wien, Österreich.
E-Mail in Datenschutzfragen: privacy@lazyhead.at.
2. Geltungsbereich
Diese Erklärung gilt für die Website lazyhead.at, die Web-App, die mobilen Apps (iOS, Android), die Desktop-App sowie für Support-Anfragen.
3. Daten der Website (Server-Logs)
Beim Aufruf der Website werden technisch notwendige Daten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, User-Agent und Referrer. Zusätzlich fallen Sicherheitsprotokolle an.
Rechtsgrundlage ist das berechtigte Interesse am sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Daten werden nicht für Marketing ausgewertet.
4. Cookies, Speicher und Einwilligung
Notwendige Technologien (z. B. Sicherheits-Cookies von Cloudflare, der Speicher deiner Cookie-Entscheidung und Cloudflare Turnstile beim Absenden eines Formulars) sind für den sicheren Betrieb und die von dir angeforderten Funktionen erforderlich und immer aktiv. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO) bzw. die Erfüllung der von dir angeforderten Funktion.
Optionale Technologien setzen wir nur mit deiner Einwilligung (§ 165 Abs. 3 TKG 2021, Art. 6 Abs. 1 lit. a DSGVO). Aktuell betrifft dies nur das dauerhafte Speichern deiner Design-Wahl (hell/dunkel) über Besuche hinweg. Ohne Einwilligung gilt deine Design-Wahl nur für die aktuelle Sitzung. Es findet keine Analyse, kein Marketing und kein Tracking statt.
Du kannst deine Einwilligung jederzeit über „Cookie-Einstellungen“ im Footer erteilen, ändern oder ebenso einfach widerrufen. Einzelheiten zu allen Technologien findest du in der Cookie-Richtlinie.
5. Support- und Kontaktanfragen
Wenn du das Kontaktformular oder eine unserer E-Mail-Adressen nutzt, verarbeiten wir deine E-Mail-Adresse, optional deinen Namen, Betreff, Kategorie, Nachrichtentext sowie Metadaten zur Missbrauchsvermeidung.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b (Bearbeitung deiner Anfrage), lit. f (sicherer Betrieb) und lit. c, soweit eine gesetzliche Aufbewahrung erforderlich ist.
Support-Anfragen werden standardmäßig für 6 Monate nach Abschluss aufbewahrt.
Bei einer Enterprise-Anfrage verarbeiten wir zusätzlich die von dir angegebenen Unternehmensdaten: Firmenname, Ansprechperson, gegebenenfalls Telefonnummer und Website, Anzahl der Standorte, voraussichtliche Nutzerzahl und bevorzugte Zahlungsart. Zweck ist die Bearbeitung der Anfrage, die Erstellung eines Angebots und die vorvertragliche Kommunikation. Bank- oder Zahlungsdaten (z. B. IBAN, SEPA-Mandat), Rechnungen oder eine Zahlungshistorie werden dabei nicht verarbeitet.
Bei aktiviertem Kontaktformular setzen wir zum Schutz vor Missbrauch Cloudflare Turnstile ein; der Versand der Anfrage per E-Mail erfolgt über Resend (Resend, Inc.). Die Website wird über Cloudflare Pages bereitgestellt, wobei technische Server-Logs anfallen. Diese Anbieter verarbeiten Daten als Auftragsverarbeiter.
In der App steht zusätzlich ein Support-Chat zur Verfügung. Dabei verarbeiten wir deinen Nachrichtentext, Zeitstempel, deine Konto-Basisdaten (Rolle, E-Mail, Sprache) sowie von dir angehängte Dateien (Bilder oder PDF, z. B. Screenshots). Der Verlauf bleibt deinem Konto zugeordnet, damit du frühere Antworten nachlesen kannst; es gelten dieselben Aufbewahrungsregeln wie für Support-Anfragen.
Im Support-Chat kann ein KI-Assistent („LazyHead Assistant“) typische Funktionsfragen automatisch beantworten. Er ist deutlich als KI gekennzeichnet (Art. 50 KI-Verordnung); ein Mensch kann jederzeit übernommen werden — schreib einfach, dass du einen Mitarbeiter möchtest. Zur Beantwortung werden der Nachrichtentext des aktuellen Anliegens, dein Vorname, die Kontosprache, deine Rolle sowie nicht-sensible Kontoeckdaten (z. B. Abo-Status, Vakanz-Limits) automatisiert an Google (Gemini API, Google Ireland Limited) übermittelt; eine Übermittlung in Drittländer kann stattfinden und erfolgt auf Grundlage der Standardvertragsklauseln. Der Assistent trifft keine Entscheidungen über Verifizierung, Einstellung oder dein Konto.
6. Registrierung und Anmeldung
Für ein Konto verarbeiten wir deine E-Mail-Adresse, die gewählte Rolle (Kandidat:in oder Arbeitgeber:in), Metadaten der Einmalcode-Anmeldung (OTP), Anmeldezeitpunkte und den Kontostatus.
Wenn die Anmeldung über Apple oder Google aktiviert ist, verarbeiten wir die vom Anbieter übermittelte Kennung und E-Mail-Adresse. Eine Anmeldung per Telefonnummer/SMS findet nicht statt.
7. Kandidat:innen-Profile
Als kandidierende Person kannst du Namen, Foto, Erfahrung, Fähigkeiten, Sprachen, Standort, Lebenslauf, Präferenzen und eigene Dateien angeben.
Wir unterscheiden zwischen öffentlich sichtbaren, nur für kontaktierte Arbeitgeber:innen sichtbaren und privaten Feldern. Du entscheidest, was du teilst.
Daten von Arbeitsuchenden verarbeiten wir ausschließlich zum Zweck der Arbeitsvermittlung und zur Erfüllung rechtlicher Anforderungen (§ 6 Abs. 1 AMFG). Sie werden nicht für Werbung, für produktbezogene Analysen oder zum Training von KI-Modellen verwendet, und nur solche Daten erhoben, die in einem unmittelbaren sachlichen Zusammenhang mit der angestrebten beruflichen Tätigkeit stehen.
8. Arbeitgeber-Profile und Vakanzen
Als Arbeitgeber:in verarbeiten wir Firmenname, Ansprechperson, Firmendetails, Stelleninhalte, Standort, Arbeitszeiten, Gehaltsangaben, Anforderungen sowie den Status (aktiv/archiviert) einer Vakanz.
8a. Vertrauensstufe des Arbeitgeberkontos
Um Arbeitsuchende vor Missbrauch zu schützen, ordnen wir jedem Arbeitgeberkonto eine Vertrauensstufe (0–3) zu. Sie ergibt sich ausschließlich aus überprüfbaren Tatsachen: bestätigte Telefonnummer, Übereinstimmung mit dem Firmenbuch bzw. GISA, bestätigte geschäftliche E-Mail-Adresse auf der Domain des Unternehmens, aktive Zahlung über die Website. Wir verarbeiten dafür weder Ausweiskopien noch biometrische Daten.
Zur Bestätigung der Telefonnummer verarbeiten wir die Nummer und die Zustellung eines Einmalcodes per SMS; zur Bestätigung der geschäftlichen E-Mail-Adresse die Adresse und einen Einmalcode. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung von Betrug und am Schutz der Arbeitsuchenden (Art. 6 Abs. 1 lit. f DSGVO) im Zusammenhang mit unserer Verantwortung als Arbeitsvermittler (§ 4 Abs. 6 AMFG).
Die Vertrauensstufe bestimmt, welche Handlungen ein Arbeitgeberkonto ausführen kann (siehe Nutzungsbedingungen, Abschnitt 8a). Legt eine arbeitsuchende Person einem Unternehmen Daten offen (Identität, Lebenslauf, Telefonnummer), protokollieren wir Zeitpunkt, Art der Offenlegung und die Vertrauensstufe des Unternehmens zu diesem Zeitpunkt — ohne Inhalte. Diese Protokolle werden so lange aufbewahrt wie die Sicherheitsprotokolle (siehe Speicherdauer).
Die ersten Nachrichten eines Arbeitgebers an eine arbeitsuchende Person werden automatisiert auf Muster geprüft, die auf eine Verlagerung des Gesprächs aus LazyHead hinaus hindeuten (z. B. Telefonnummern oder Namen externer Messenger). Es findet keine inhaltliche Auswertung statt; das Ergebnis ist ausschließlich ein Hinweis an die arbeitsuchende Person und an unsere Moderation. Entscheidungen über Einschränkungen eines Kontos trifft immer ein Mensch.
Bestätigte Verstöße (nach Meldung und Prüfung durch unsere Moderation) werden dem Unternehmenskonto zugeordnet und können dessen Vertrauensstufe vorübergehend herabsetzen (Art. 23 DSA). Sie werden zusammen mit der zugehörigen Meldung aufbewahrt.
8b. Abonnements und Zahlungsdaten
Schließt ein Arbeitgeberkonto ein Abonnement oder eine TOP-Platzierung ab, verarbeiten wir die dafür notwendigen Vertrags- und Abrechnungsdaten: Tarif, Laufzeit und Status des Abonnements, Zahlungsvorgänge (Betrag, Währung, Umsatzsteuersatz und Rechnungsland, Transaktionsreferenz des Zahlungsdienstleisters), ausgestellte Rechnungen sowie die E-Mail-Adresse für Zahlungsbelege und die Erinnerung, die wir spätestens 7 Tage vor jeder automatischen Verlängerung senden.
Karten- und Kontodaten erreichen unsere Server zu keinem Zeitpunkt: Die Zahlung erfolgt vollständig bei Stripe Payments Europe, Ltd. (Irland); wir erhalten nur eine Bestätigungs- bzw. Transaktionsreferenz. Stripe verarbeitet die Zahlungsdaten teils als unser Auftragsverarbeiter, teils in eigener Verantwortung (z. B. zur Betrugsprävention nach eigenen Vorgaben); Informationen: https://stripe.com/privacy.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Abrechnung), lit. c (gesetzliche Aufbewahrungspflichten, insbesondere § 132 BAO und § 11 UStG) sowie lit. f (Missbrauchs- und Betrugsvermeidung). Beim Testzeitraum werden Zahlungsdaten nur erhoben, wenn du freiwillig eine Zahlungskarte zur Bestätigung deines Unternehmens hinterlegst: Dabei führt Stripe eine €0-Prüfung durch (nichts wird abgebucht), die Karte wird bei Stripe für ein späteres Abonnement gespeichert, und wir erhalten nur den Zeitpunkt der Bestätigung.
Rechnungs- und Buchhaltungsdaten bewahren wir 7 Jahre ab Ende des Kalenderjahres der Rechnung auf (§ 132 BAO); danach werden sie gelöscht. Eine Löschung des Kontos lässt diese gesetzliche Aufbewahrung unberührt (siehe Speicherdauer).
9. Chat und Anhänge
Für die direkte Kommunikation verarbeiten wir Nachrichtentext, Zeitstempel, Sender und Empfänger, Zustell- und Lese-Metadaten sowie geteilte Dateien (z. B. Lebensläufe) und Metadaten zur Moderation und Sicherheit.
Wir behaupten keine Ende-zu-Ende-Verschlüsselung, solange diese nicht implementiert ist.
10. Übersetzung von Nachrichten
Die Übersetzung auf Klick ist aktiv. Wenn du sie auslöst, wird ausschließlich der jeweils ausgewählte Text (Nachricht, Stellenbeschreibung oder Profiltext) an Google (Gemini API, Google Ireland Limited) übermittelt und übersetzt zurückgegeben. Die Übersetzung erfolgt nur auf deine Aktion hin, nicht automatisch und nicht im Hintergrund.
Rechtsgrundlage ist die Erfüllung der von dir angeforderten Funktion (Art. 6 Abs. 1 lit. b DSGVO). Übermittelt wird nur der Text selbst — kein Konto, kein Name, keine Kennung. Übersetzte Texte werden bei uns nicht gespeichert.
Eine Übermittlung in Drittländer kann dabei stattfinden; sie erfolgt auf Grundlage der Standardvertragsklauseln. Maschinelle Übersetzungen können fehlerhaft sein und ersetzen keine geprüfte Übersetzung.
11. Karten und Standort
Die Kartensuche ist aktiv. Wir unterscheiden zwischen ungefährem Stellen-/Suchstandort und präzisem Gerätestandort; ein präziser Standort wird nur mit deiner Berechtigung und nur bei Bedarf verwendet.
In der Web-App werden die Kartenkacheln von deinem Gerät direkt bei CARTO bzw. der OpenStreetMap Foundation geladen; dabei erhalten diese Anbieter deine IP-Adresse und technische Anfrage-Metadaten. In den mobilen Apps (iOS und Android) wird die Karte über das Google Maps SDK dargestellt: dabei werden der jeweils angezeigte Kartenausschnitt, deine IP-Adresse und — sofern du die Berechtigung erteilt hast — dein Gerätestandort an Google (Google Ireland Limited) übermittelt. Die Umwandlung von Adressen in Koordinaten (Geocoding, Nominatim/OpenStreetMap) erfolgt über unseren Server: übermittelt wird nur der Adresstext, nicht deine IP-Adresse.
Entfernungsangaben sind Näherungswerte.
12. Interview-Planer
Für die Terminplanung verarbeiten wir Datum, Uhrzeit, Teilnehmende, Format, Status und Benachrichtigungs-Metadaten. Ein externer Video-Anbieter wird erst genannt, wenn er angebunden ist.
12b. Unternehmens-Verifizierung und KI-Vorprüfung
Arbeitgeber können zur Verifizierung ihres Unternehmens Dokumente hochladen (z. B. Registerauszüge) — als Ersatzweg, wenn die Prüfung über das Firmenbuch bzw. GISA nicht möglich ist. Die Dateien sind nur für die Prüfung zugänglich und werden unmittelbar nach der Entscheidung gelöscht; wir behalten ausschließlich das Ergebnis der Prüfung sowie Art, Dateiname und Zeitpunkt der eingereichten Dokumente (§ 5 Abs. 5 AMFG). Ausweisdokumente werden nicht verlangt.
Zur Vorprüfung kann der Dokumentinhalt automatisiert an Google (Gemini API, Google Ireland Limited) übermittelt werden; das Ergebnis ist ein Hinweis für die menschliche Prüfung — die Entscheidung über die Verifizierung trifft immer ein Mensch. Eine Übermittlung in Drittländer kann stattfinden und erfolgt auf Grundlage der Standardvertragsklauseln.
13. Benachrichtigungen
Push-Benachrichtigungen sind verfügbar und ausschließlich opt-in: Push-Tokens und Benachrichtigungseinstellungen verarbeiten wir erst, wenn du Benachrichtigungen aktivierst.
Im Browser erfolgt die Zustellung über den Push-Dienst deines Browsers (Web Push), in den mobilen Apps über Expo (650 Industries, Inc.) sowie Apple APNs bzw. Google FCM. Übermittelt wird der Push-Token; der Inhalt der Benachrichtigungen ist bewusst knapp gehalten (z. B. „Neue Nachricht“) und enthält keine Chat-Texte.
14. Kontolöschung
Du kannst dein Konto in der App oder per Anfrage über die Website löschen. Dabei werden deine Profil-, Vakanz- und Kommunikationsdaten entfernt, soweit keine gesetzliche Aufbewahrungspflicht besteht.
Aus Sicherungskopien werden Daten im Rahmen der üblichen Backup-Zyklen entfernt. Details findest du unter „Konto löschen“.
15. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie – wo einschlägig – auf Widerruf einer Einwilligung und auf Beschwerde bei einer Aufsichtsbehörde.
Anfragen kannst du über die Seite „Datenanfrage“ oder an privacy@lazyhead.at stellen.
16. Auftragsverarbeiter
Wir setzen Dienstleister nur weisungsgebunden auf Grundlage von Auftragsverarbeitungsverträgen ein. Veröffentlicht werden ausschließlich tatsächlich eingesetzte Anbieter.
Der Überblick nennt aus Transparenzgründen auch Anbieter, die datenschutzrechtlich Empfänger und nicht Auftragsverarbeiter im engeren Sinn sind — insbesondere die Kartendienste (Google Maps SDK in den mobilen Apps, CARTO und die OpenStreetMap Foundation).
| Anbieter | Dienst | Zweck | Region | Drittland |
|---|---|---|---|---|
| Hetzner Online GmbH | Backend-Hosting, Datenbank & Datei-Speicher | Betrieb der Anwendung, Speicherung von Anwendungsdaten und Nutzer-Dateien (inkl. Backups) | EU (Deutschland/Finnland) | – |
| Cloudflare, Inc. | Website-Hosting / CDN / DNS / Bot-Schutz (Turnstile) | Auslieferung und Absicherung der Website lazyhead.at | EU/US | ✓ |
| Resend, Inc. | Transaktionale E-Mail | Versand von Anmelde-Codes (OTP), System-E-Mails und Kontaktformular-E-Mails | EU/US | ✓ |
| Google Ireland Limited (Gemini API) | Maschinelle Übersetzung & KI-Funktionen | Übersetzung auf Klick (Chat, Vakanz-, Profiltexte), KI-gestützte Strukturierung von Profilen sowie KI-Vorprüfung hochgeladener Verifizierungsdokumente von Unternehmen | EU/US | ✓ |
| Apple Inc. | Anmeldung mit Apple | Social Login (Sign in with Apple) | EU/US | ✓ |
| Google Ireland Limited | Anmeldung mit Google | Social Login (Google Sign-In) | EU/US | ✓ |
| LINK Mobility Austria GmbH (websms) | SMS-Versand (Einmalcodes) | Zustellung von Einmalcodes per SMS zur Bestätigung der Telefonnummer von Arbeitgeberkonten (Vertrauensstufe) | EU | – |
| Expo (650 Industries, Inc.) / Apple APNs / Google FCM | Push-Benachrichtigungen | Zustellung von Benachrichtigungen in den mobilen Apps und im Browser (nur bei aktivierten Benachrichtigungen) | EU/US | ✓ |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Abwicklung kostenpflichtiger Arbeitgeber-Abos (sobald die Bezahlung aktiviert ist); Zahlungsdaten liegen ausschließlich bei Stripe | EU/US | ✓ |
| Google Ireland Limited (Google Maps SDK) | Kartendarstellung in den mobilen Apps | Anzeige und Bedienung der Karte in den Apps für iOS und Android (Google Maps SDK); geladen werden die jeweils sichtbaren Kartenausschnitte | EU/US | ✓ |
| CARTO (CARTO DB, Inc.) | Kartenkacheln in der Web-App | Auslieferung der hellen und dunklen Kartenkacheln; die Kacheln werden direkt von deinem Gerät geladen | EU/US | ✓ |
| OpenStreetMap Foundation | Geocoding (Nominatim) und OpenStreetMap-Kartenkacheln | Umwandlung von Adresstexten in Koordinaten über unseren Server — übermittelt wird nur der Adresstext, nicht deine IP-Adresse — sowie Auslieferung von OpenStreetMap-Kartenkacheln direkt an dein Gerät | EU/Vereinigtes Königreich | ✓ |
| Google Ireland Limited | AI-Support (Gemini API) | KI-Assistent im Support-Chat: automatische Antworten auf Funktionsfragen; Übergabe an einen Menschen jederzeit möglich | EU/US | ✓ |
17. Übermittlung in Drittländer
Eine Übermittlung außerhalb des EWR erfolgt nur bei tatsächlich eingesetzten Anbietern und nur mit geeigneten Garantien (z. B. Angemessenheitsbeschluss oder Standardvertragsklauseln).
18. Speicherdauer
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck oder gesetzliche Pflichten erforderlich ist. Die folgende Übersicht nennt die Standardfristen.
| Daten | Speicherdauer | Auslöser |
|---|---|---|
| Sicherheitsprotokolle | 90 Tage | Erstellung |
| Support-Anfragen | 6 Monate | Abschluss |
| Kontodaten | bis zur Löschung + gesetzliche Ausnahmen | Löschung |
| Inaktives Konto | 7 Jahre | letzte Aktivität |
| Nachrichten | gemäß konfigurierter Richtlinie | Löschung |
| Vakanzen | aktiv + begrenztes Archiv | Entfernung |
| Interview-Daten | 12 Monate | Termin |
| Rechnungs- und Buchhaltungsdaten | 7 Jahre (§ 132 BAO) | Rechnungsjahr |
| Gesetzliche Aufzeichnungen | gesetzliche Frist | Transaktion |
19. Sicherheit
Wir behandeln Sicherheit als laufende Aufgabe: durchdachte Zugriffskontrollen, Transportverschlüsselung (HTTPS), Datensparsamkeit, Sicherungskopien, Protokollierung, Aktualisierungen und ein Vorgehen bei Sicherheitsvorfällen.
Absolute Sicherheit kann niemand garantieren. Mögliche Schwachstellen kannst du verantwortungsvoll an developer@lazyhead.at melden. Wir fragen niemals per E-Mail nach deinem Passwort.
20. Automatisierte Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung dir gegenüber statt.
21. Minderjährige
Ein Konto als kandidierende Person kannst du ab 14 Jahren anlegen: Die datenschutzrechtliche Einwilligung ist in Österreich nach § 4 Abs. 4 DSG ab diesem Alter möglich, und wer eine Lehrstelle oder ein Praktikum sucht, soll sich Arbeitgeber ansehen und mit ihnen schreiben können.
Ein Arbeitgeber-Konto setzt mindestens 18 Jahre voraus, weil damit unternehmerische Handlungen verbunden sind: Abo, Zahlungen und die Veröffentlichung von Vakanzen im Namen eines Unternehmens.
Diese Altersgrenzen betreffen ausschließlich das Konto, nicht die Arbeit selbst. Ob und in welcher Form eine minderjährige Person tatsächlich beschäftigt werden darf, richtet sich nach den österreichischen Arbeitsvorschriften — insbesondere dem Kinder- und Jugendlichen-Beschäftigungsgesetz (KJBG), der Schulpflicht sowie der Art und dem Format der Tätigkeit (Lehre, Praktikum, Ferialjob). LazyHead prüft und bestätigt das nicht; dafür ist die Arbeitgeberin bzw. der Arbeitgeber verantwortlich.
Zusätzlich ist die erforderliche Geschäftsfähigkeit bzw. die Zustimmung der gesetzlichen Vertretung notwendig. Erfahren wir, dass ein Konto entgegen diesen Grenzen geführt wird, sperren und löschen wir es. Hinweise dazu bitte an privacy@lazyhead.at.
23. Stand
Stand: 2026-08-31. Version 1.6.