1. Verantwortlicher
SZB (Sagdullaev Zwei Brüder) UG (haftungsbeschränkt)Windthorststraße 20
48153 Münster, Deutschland
Geschäftsführer: Khayotjon Sagdullaev
E-Mail: info@szb.nrw.de
Telefon: +49 176 93173450
Diese Kontaktdaten können auch für Datenschutzanfragen verwendet werden.
2. Geltungsbereich und Grundsätze
Diese Erklärung gilt für die öffentliche Website, die Kurzbewerbung, die Personalanfrage für Arbeitgeber sowie die geschützten Kandidaten-, Arbeitgeber- und Administrationsbereiche von LkwPersonal. Wir verarbeiten nur Daten, die für einen festgelegten Zweck erforderlich sind, trennen private Kontaktdaten vom Arbeitgeber-Suchprofil und vergeben Zugriffe nach dem Prinzip der geringsten Berechtigung.
Je nach Zweck kommen insbesondere Art. 6 Abs. 1 lit. b, c und f DSGVO sowie eine gesonderte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Betracht. Ob und in welchem Umfang § 26 BDSG auf einen konkreten Vermittlungs- oder Bewerbungsprozess anwendbar ist, wird nicht pauschal vorausgesetzt, sondern pro Verarbeitungszweck geprüft.
3. Aufruf der Website und technischer Betrieb
Beim Abruf verarbeitet der Server technisch notwendige Verbindungs- und Sicherheitsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser-/Geräteinformationen, HTTP-Status sowie Fehler- und Angriffssignale. Zweck sind Auslieferung, Stabilität, Fehleranalyse und Missbrauchsschutz. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser Interesse liegt im sicheren und nachvollziehbaren Betrieb.
Die Plattform wird auf einem isolierten VPS innerhalb der EU bei Hostinger betrieben. Vertragspartner für EU-Kunden ist nach den aktuellen Anbieterbedingungen Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern. Datenbank und Anwendung laufen in getrennten Containern; private Bereiche sind nicht öffentlich indexierbar. Aufbewahrungs- und Rotationsgrenzen für produktive Logs werden vor dem Produktivstart in der freigegebenen Retention-Matrix festgelegt.
4. Kontaktaufnahme
Bei Telefon- oder E-Mail-Kontakt verarbeiten wir die von Ihnen mitgeteilten Kontaktdaten, Rolle, Organisation, Nachricht und den Bearbeitungsstand. Die Verarbeitung dient der Beantwortung und, soweit einschlägig, vorvertraglichen Kommunikation nach Art. 6 Abs. 1 lit. b DSGVO; sonst Art. 6 Abs. 1 lit. f DSGVO. Bitte senden Sie keine Ausweis- oder Qualifikationsdokumente unaufgefordert per E-Mail oder Messenger.
Bei Nutzung der Personalanfrage verarbeiten wir Unternehmensname, Ansprechperson, E-Mail und/oder Telefon, Art und Anzahl des benötigten Fahrpersonals, Einsatzort, gewünschten Beginn und freiwillige Zusatzangaben. Kontaktdaten, Unternehmensname, Einsatzort und Freitext werden verschlüsselt gespeichert; normalisierte Kontaktwerte werden nur als zweckgebundene keyed HMACs zur Erkennung wiederholter Anfragen verarbeitet. Die Anfrage erzeugt nicht automatisch ein Konto, eine verifizierte Organisation, Stellenanzeige oder kostenpflichtige Bestellung.
5. Kurzbewerbung
Wenn die Kurzbewerbung aktiviert ist, verarbeiten wir nur die im Formular genannten Basisangaben: Name, E-Mail und/oder Telefon, aktuelles Land/Region, gewünschte Tätigkeit, angegebene Führerscheinklassen, FQN-/ADR-Status, zusammengefasste Erfahrung und bevorzugte Sprache. Das öffentliche Formular verlangt weder Pass, Geburtsdatum, exakte Anschrift noch Dokumentenscans.
Die Einsendung erzeugt eine geschützte Bewerbungsanfrage. Nach Bestätigung der E-Mail kann der Fahrer sein Profil im eigenen Konto verwalten. Die Anzeige im geschlossenen Partnerpool setzt die dafür erklärten Einwilligungen und die Prüfung durch LkwPersonal voraus. Eine zusätzliche, freiwillige Auswahl erlaubt eine öffentliche berufliche Karte ohne Namen, Foto, Kontaktdaten, Wohnadresse und Dokumente. Die öffentliche Anzeige lässt sich im Fahrerportal jederzeit ausschalten. Frühere Einwilligungen für den geschlossenen Pool werden nicht als Zustimmung zur öffentlichen Karte behandelt. Kontakte werden verschlüsselt gespeichert; normalisierte Suchwerte für Dubletten werden nur als zweckgebundener keyed HMAC verarbeitet. Ein Dublettensignal führt zur manuellen Prüfung, nicht zur automatischen Zusammenführung.
6. Kandidatendossier, Qualifikationen und Dokumente
Nach manueller Prüfung kann ein persönliches Dossier vorbereitet und ein einmaliger, zeitlich begrenzter Zugang angeboten werden. Verarbeitet werden berufliche Wünsche, Verfügbarkeit, Sprachen, Erfahrung sowie nur die für die jeweilige Tätigkeit erforderlichen Fahrerlaubnis- und Qualifikationsnachweise. Dokumentnummern, genaue Kontaktdaten und Nachweise bleiben im besonders geschützten privaten Bereich.
Ein Upload ist nur nach konkreter Anforderung und über den vorgesehenen privaten Prozess zulässig. Dateien werden in Quarantäne gehalten, technisch geprüft und erst nach den vorgesehenen Freigaben zugänglich. Ein Malware-Ergebnis bestätigt nicht die Echtheit einer Qualifikation; darüber entscheidet ein autorisierter Mensch.
7. Geschützter Fahrerpool und Einwilligungen
Ein Arbeitgeberprofil wird nur nach manueller Prüfung, aktueller Verfügbarkeit und den erforderlichen, getrennten Freigaben suchbar. Die Speicherung im Talentpool und die Sichtbarkeit der vollständigen Nachnamen gegenüber unabhängig berechtigten, verifizierten Arbeitgebern werden getrennt behandelt. Einwilligungen sind zweckbezogen, versioniert, freiwillig und jederzeit für die Zukunft widerrufbar.
Die Suchansicht enthält nur Arbeitgeberdaten der Sichtbarkeitsstufe B, etwa einen nicht fortlaufenden Profilcode, Nachname mit Initial, Berufswunsch, geprüfte Qualifikationszusammenfassungen, grobe Region, Erfahrung und Verfügbarkeit. Telefon, E-Mail, genaue Adresse, Geburtsdatum, Dokumente und Aufenthaltsdetails sind dort nicht enthalten.
8. Kontaktfreigabe
Kontaktdaten werden nicht durch eine Suche oder Zahlung automatisch geöffnet. Eine konkrete verifizierte Organisation stellt einen begründeten Antrag mit Position/Zweck, Ort, Bedingungen, gewünschten Kontaktarten und Zeitraum. Der Kandidat entscheidet ausdrücklich. Danach prüft LkwPersonal die aktuellen Zugriffsbedingungen erneut und kann eine auf Organisation, Zweck, Kontaktart und Zeit begrenzte Freigabe erteilen.
Jeder tatsächliche Abruf wird serverseitig neu geprüft und protokolliert. Widerruf, Ablauf, Verlust der Berechtigung oder Sperrung der Organisation blockieren weitere Abrufe. Bereits rechtmäßig gesehene Daten können nicht technisch aus der Erinnerung oder externen Unterlagen des Empfängers entfernt werden; dessen gesetzliche Pflichten bleiben bestehen.
9. Arbeitgeberkonten und Organisationsprüfung
Für Arbeitgeber verarbeiten wir Organisations- und Vertretungsangaben, Anschrift, Website, Register-/Steuerdaten soweit anwendbar, Mitgliedschaften, Rollen, Sitzungsstatus, Prüfentscheidungen, Personalbedarfe, eigene Notizen/Pipeline, Berechtigungen und Nutzungsnachweise. E-Mail-Bestätigung allein bedeutet keine Verifizierung. Der Fahrerpool ist nur für geprüfte Organisationen, aktive Mitglieder mit bestätigter Sitzung und passender Berechtigung zugänglich.
Prüfnachweise werden nur zweckbezogen erhoben und nach einer freigegebenen Aufbewahrungsregel gelöscht oder minimiert. Daten einer Organisation sind technisch von anderen Organisationen getrennt.
10. Anmeldung, reCAPTCHA und Sicherheitsprotokolle
Für Registrierung und Anmeldung verarbeiten wir insbesondere E-Mail-Adresse, Anzeigename, eine interne Konto- und Sitzungskennung, Bestätigungsstatus der E-Mail-Adresse, gewählte Anmeldemethode sowie Sicherheitszeitpunkte. Bei einer Registrierung mit E-Mail wird der Zugang erst nach Aufruf eines zeitlich begrenzten Bestätigungslinks freigegeben. Passwörter werden ausschließlich durch den selbst betriebenen Identity Provider verarbeitet und nicht im Anwendungssystem gespeichert. Ein bestätigtes Konto erzeugt weder automatisch ein Fahrerprofil noch eine Arbeitgeberberechtigung.
Alternativ kann der Nutzer freiwillig „Mit Google anmelden“ wählen. Erst dann wird der Browser zu Google weitergeleitet. Google verarbeitet dabei nach eigener Verantwortlichkeit unter anderem Verbindungs-, Browser- und Kontodaten und übermittelt an uns eine anbieterbezogene Kennung, E-Mail-Adresse, deren Bestätigungsstatus und – soweit freigegeben – den Namen. Wir erhalten kein Google-Passwort und speichern keine Google-Zugriffs- oder Aktualisierungstoken. Wer diese Übermittlung nicht möchte, kann die Registrierung mit E-Mail verwenden. Hinweise zur Verarbeitung bei Google enthält die Datenschutzerklärung von Google.
Vor Anmeldung und Registrierung verwenden wir Google reCAPTCHA v2, um automatisierte Angriffe zu erkennen. Dabei können insbesondere IP-Adresse, Browser- und Geräteinformationen, Interaktionen mit dem Prüfwidget sowie technische Sicherheitssignale an Google übermittelt werden. Zweck ist der Schutz von Konten und Plattform; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Abwehr von Missbrauch, Credential-Stuffing und automatisierten Registrierungen. Google kann Daten auch außerhalb des EWR verarbeiten; Einzelheiten und Garantien beschreibt Google in seiner Datenschutzerklärung.
Die geschützten Bereiche verwenden den selbst auf dem EU-VPS betriebenen Keycloak Identity Provider und serverseitig gebundene Sitzungen. Für Fahrer, Arbeitgeber und Administratoren ist kein Authenticator-Code erforderlich. Der Administrationszugang bleibt durch Passwort, eine ausschließlich serverseitig zugewiesene Rolle, HTTPS, begrenzte Sitzungen und Audit-Protokolle geschützt. Bestätigungs- und Wiederherstellungsnachrichten werden über den vor Aktivierung vertraglich und datenschutzrechtlich geprüften SMTP-Dienst versandt; dabei erhält dieser insbesondere Empfängeradresse, Absender, Nachrichtentext und technische Zustellinformationen. Sitzungskennungen, einmalige Einladungs- und Wiederherstellungsnachweise werden nicht im Klartext gespeichert. Sicherheitsereignisse wie Anmeldung, reCAPTCHA-Prüfung, Rollenwechsel, Profilzugriff und Kontaktfreigabe werden in einem manipulationsgeschützten Audit-Kontext protokolliert, ohne Dokumentinhalte oder vollständige Kontakte in normale Logs zu schreiben.
11. Mehrsprachiges Kandidatenprofil und Übersetzung
Kandidaten können eine berufliche Selbstbeschreibung auf Deutsch, Russisch, Ukrainisch, Usbekisch, Türkisch oder Englisch eingeben. Der Originaltext wird als private Kandidatenangabe getrennt und verschlüsselt gespeichert. Vor einer externen Übersetzung werden offensichtliche E-Mail-Adressen, Telefonnummern, Messenger-Kontakte, genaue Anschriften sowie Pass- und Führerscheinnummern serverseitig abgelehnt. Solche Angaben gehören ausschließlich in die vorgesehenen privaten Felder.
Wenn der Übersetzungsdienst nach gesonderter Datenschutz- und Vertragsfreigabe aktiviert wird, werden nur Ausgangssprache, beruflicher Freitext und eine pseudonyme Sicherheitskennung an die OpenAI API übermittelt. Die Anfrage verwendet store: false, ein festes strukturiertes Ausgabeformat und keine Web- oder Tool-Funktionen. Der erzeugte deutsche Text ist zunächst nur ein interner Entwurf. Ein autorisierter Mensch prüft Inhalt und Datenschutz; Arbeitgeber sehen ausschließlich die freigegebene deutsche Fassung, niemals den Originaltext oder interne Übersetzungsdaten.
Im aktuellen Staging bleibt die Übermittlung echter Kandidatentexte an den Übersetzungsanbieter deaktiviert. Vor einer produktiven Aktivierung sind insbesondere Rechtsgrundlage und Transparenztext, Data Processing Addendum, Datenregion, Übermittlungsgrundlage sowie die beim Anbieter wirksamen Aufbewahrungs- und Missbrauchsmonitoring-Einstellungen verbindlich zu prüfen und zu dokumentieren.
12. Interner OpenAI-SEO-Assistent
Berechtigte Administratoren können einen internen Assistenten für Entwürfe zu öffentlichen Seiten, Metadaten und SEO-Fragen verwenden. An die OpenAI API werden nur der Aufgabentyp, eine Operatoranweisung, ein freigegebener Snapshot öffentlicher Website-Inhalte und eine pseudonyme Sicherheitskennung übermittelt. Kandidatenprofile, Arbeitgeberakten, Kontaktdaten, Dokumente, Zahlungen und Kontoinhalte dürfen nicht eingegeben werden; offensichtliche Kontakt- und sensible Identifikationsmuster werden serverseitig abgelehnt.
Jeder Antwortentwurf bleibt unveröffentlicht und muss von einem Menschen geprüft werden. Die API-Anfrage verwendet store: false und keine Web- oder Tool-Funktionen. OpenAI Ireland Limited verarbeitet API-Kundendaten nach den geltenden Business-Bedingungen und dem Data Processing Addendum; mögliche Weiterübermittlungen werden nach den dort beschriebenen Garantien behandelt. Vor Produktion sind Vertrag, DPA, Region und Transferbewertung vom Datenschutzverantwortlichen zu bestätigen.
13. Empfänger und Auftragsverarbeiter
Empfänger sind nur, soweit erforderlich: autorisierte Beschäftigte/Beauftragte der SZB (Sagdullaev Zwei Brüder) UG (haftungsbeschränkt); konkret freigegebene und verifizierte Arbeitgeber; Hostinger als Hosting-Anbieter; der vertraglich geprüfte SMTP-Anbieter für Konto-E-Mails; Google für reCAPTCHA und bei freiwilliger Wahl der Google-Anmeldung; OpenAI für den beschriebenen internen SEO-Assistenten und – erst nach der genannten Freigabe – für die Kandidatenübersetzung; sowie Rechts-, Steuer- oder Behördenstellen bei gesetzlicher Erforderlichkeit.
Der konkrete SMTP-Anbieter sowie etwaige Unterauftragnehmer und Drittlandgarantien werden hier vor der Freigabe echter Registrierungen namentlich ergänzt. Privater Object Storage und Malware-Scanning sind im aktuellen Staging nicht als produktive Anbieter aktiviert. Sie werden erst nach Auswahl, Vertrags-/DPA-Prüfung und Aktualisierung dieser Erklärung eingeschaltet. Ein Verkauf personenbezogener Daten findet nicht statt.
14. Cookies und optionale Analyse
Der aktuelle MVP verwendet keine Werbe- oder optionalen Analyse-Tracker. Technisch notwendige Cookies dienen reCAPTCHA, Anmeldung und Organisationskontext. Einzelheiten finden Sie in den Cookie- und Speicherhinweisen. Optionale Dienste werden vor einer wirksamen Einwilligung nicht geladen.
15. Speicherdauer
Daten werden gelöscht, anonymisiert oder eingeschränkt, wenn ihr Zweck entfällt und keine gesetzliche Pflicht, Rechtsverteidigung oder ausdrückliche weitere Grundlage entgegensteht. Maßgebliche Kriterien sind insbesondere Abschluss/Abbruch einer Anfrage, letzte Verfügbarkeitsbestätigung, Ablauf/Widerruf einer Kontaktfreigabe, Ende der Organisationsbeziehung, Token-/Sitzungsablauf, Dokumentzweck und gesetzliche Aufbewahrung für Finanzunterlagen.
Die konkreten produktiven Fristen pro Datenklasse werden in einer versionierten, rechtlich freigegebenen Retention-Matrix festgelegt. Backups sind verschlüsselt und haben einen eigenen Löschzyklus; nach einer Wiederherstellung werden Widerrufe und Löschentscheidungen erneut angewendet, bevor reguläre Zugriffe erlaubt werden.
16. Keine ausschließlich automatisierte Einstellungsentscheidung
Regelbasiertes Matching soll Anforderungen nachvollziehbar vergleichen, trifft aber keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung. Prüfung, Einladung, Ablehnung, Kontaktfreigabe und Einstellung bleiben menschliche Entscheidungen. Geschützte Merkmale werden nicht als Such- oder Bewertungsfaktoren verwendet.
17. Ihre Rechte
Nach Maßgabe der DSGVO bestehen Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Zur Vermeidung unbefugter Auskünfte kann eine verhältnismäßige Identitätsprüfung erforderlich sein.
Richten Sie Ihr Anliegen an info@szb.nrw.de.
18. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, zuständig. Website: www.ldi.nrw.de.
19. Bewerbung über Telegram
Wenn Sie unsere Telegram Mini App verwenden, prüfen wir die von Telegram signierten Anmeldedaten. Zur Zuordnung der Bewerbung speichern wir eine pseudonymisierte Telegram-Kennung, die verschlüsselte Chat-Kennung, Ihren Telegram-Anzeigenamen und Benutzernamen sowie Ihre gewählte Sprache. Die eigene Telefonnummer wird erst nach dem aktiven Teilen Ihres Kontakts im Bot gespeichert. Telegram-Name, Benutzername und geteilte Telefonnummer werden mit der Bewerbung an die zuständige Fachkraft übermittelt. Eine Telegram-Anmeldung bestätigt nicht die Inhaberschaft einer eingegebenen E-Mail-Adresse. Die Bewerbung kann alternativ ohne Telegram über unsere Website eingereicht werden.
Die Bewerbungsfunktionen des Bots setzen die Mitgliedschaft in den Kanälen @germaniya_ish_viza und @germaniyabugun voraus. Diese wird über die Telegram-Schnittstelle beim Zugriff geprüft. Bei fehlender Mitgliedschaft oder einer nicht möglichen Prüfung werden neue Bewerbungen und Dokument-Uploads über den Bot nicht freigegeben. Die Bewerbung auf unserer Website ist von diesen Kanalmitgliedschaften unabhängig.
Angaben und angeforderte Dokumente werden innerhalb der Mini App direkt an LkwPersonal übermittelt. Bitte senden Sie keine Dokumente als Chat-Nachrichten an den Bot. Zugelassene Dateien werden auf Schadsoftware geprüft, verschlüsselt gespeichert und ausschließlich berechtigten Recruitern bereitgestellt. Sie werden weder in öffentlichen Karten noch im Arbeitgeber-Suchprofil angezeigt. Downloads durch Recruiter werden protokolliert. Sie können hochgeladene Dokumente in der Mini App entfernen.
Bei Bewerbungen über diesen Bot erhält die zuständige LkwPersonal-Fachkraft außerdem eine Kopie der vollständigen Bewerbung und der geprüften Dokumente in ihrem persönlich zugeordneten Telegram-Chat. Dabei verarbeitet Telegram auch diese Inhalte. Diese interne Zustellung erfolgt unabhängig von Ihren eigenen Statusbenachrichtigungen. Das Entfernen eines Dokuments in der Mini App entfernt nicht automatisch bereits zugestellte Telegram-Kopien. Für die Löschung solcher Kopien wenden Sie sich bitte an die oben angegebene Kontaktadresse. Wenn Sie diese Telegram-Übermittlung nicht wünschen, nutzen Sie stattdessen die Bewerbung auf unserer Website.
Telegram-Mitteilungen über Änderungen an Ihrer Bewerbung erhalten Sie nur nach Aktivierung der entsprechenden Auswahl. Sie enthalten keine Dokumente oder Kontaktdaten. Mit /stop oder der Auswahl in der Mini App können Sie diese Mitteilungen ausschalten. Für den Betrieb von Telegram selbst gelten dessen eigene Datenschutzhinweise.
20. Sicherheit und Änderungen
Wir verwenden unter anderem Verschlüsselung, getrennte Datenbereiche, rollenbasierte Zugriffe, serverseitig begrenzte Sitzungen, reCAPTCHA für öffentliche Anmeldewege, erzwungene Datenbank-Zeilenrichtlinien, zeitlich begrenzte Freigaben, Audit-Protokolle, isolierte Staging-Daten und verschlüsselte Backups. Absolute Sicherheit kann technisch nicht garantiert werden.
Diese Erklärung wird angepasst, wenn sich Funktionen, Anbieter oder die geprüfte Rechtslage ändern. Wesentliche Änderungen in geschützten Bereichen werden den betroffenen Nutzern in geeigneter Form mitgeteilt.