Canderix
Start Funktionen Preise Anleitung FAQ Über uns
Sprache wählenDE
  • Deutsch
  • English
  • Español
  • Français
  • 简体中文
  • हिन्दी
Zugang anfordern
← Zurück zur Startseite

Datenschutzerklärung

Stand: 30. September 2026

Diese Erklärung gilt für die Website canderix.com und für die Desktop-Anwendung Canderix („App") samt Nutzerkonto.

1. Verantwortlicher

Jackey Chen, Geschäftsbezeichnung Canderix
Jakobbstraße 40, 39104 Magdeburg, Deutschland
E-Mail: [email protected]
Telefon: +49 176 43355196

Einen Datenschutzbeauftragten gibt es nicht; eine gesetzliche Pflicht dazu besteht nicht. Fragen zum Datenschutz richten Sie an die obige E-Mail-Adresse.

2. Überblick

Auf Ihrem Rechner bleiben Ihr Vault (Lebenslauf-Angaben, Kontaktdaten, Bilder), die erzeugten Bewerbungsunterlagen und Ihre Mails. Sie liegen dort unverschlüsselt (Abschnitt 15).

Ihren Rechner verlassen Daten in diesen Fällen:

  • Konto und Anmeldung: an unseren Server (Abschnitt 4).
  • Texterzeugung und andere KI-Funktionen: über unseren Server an den KI-Anbieter DeepSeek in China (Abschnitte 5 und 6).
  • Jobvorschläge: Suchbegriff und Ort an Jobbörsen (Abschnitt 7).
  • Anzeigentext holen und Firmenrecherche: Abrufe fremder Websites und von DuckDuckGo (Abschnitt 8).
  • Postfach-Anbindung (optional): Verbindung zu Ihrem Mailanbieter (Abschnitt 9).
  • Zahlung: an PayPal (Abschnitt 10).
  • Fehlerberichte und Support-Anfragen: an unseren Server (Abschnitte 11 und 12).

Unser Server und die Website sind über Cloudflare erreichbar (Abschnitt 3). Alle Verbindungen der App zu unserem Server sind mit TLS verschlüsselt.

3. Website und Cloudflare

Cloudflare: Website und Server erreichen Sie über das Netz von Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Das gilt für jeden Abruf der Website und für den gesamten Verkehr zwischen App und unserem Server, einschließlich der Texte, die an den KI-Anbieter gehen. Cloudflare entschlüsselt diesen Verkehr technisch bedingt an seinen Servern und leitet ihn verschlüsselt an uns weiter. Cloudflare verarbeitet dabei insbesondere Ihre IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sichere und zuverlässige Erreichbarkeit). Cloudflare ist unser Auftragsverarbeiter. Die Übermittlung in die USA stützt sich auf den Angemessenheitsbeschluss der EU-Kommission für das EU-US Data Privacy Framework, dem Cloudflare beigetreten ist, und ergänzend auf die EU-Standardvertragsklauseln.

Logdaten: Unser Server speichert beim Abruf der Website keine IP-Adressen; er sieht nur die Verbindung aus dem Cloudflare-Tunnel. Welche Verbindungsdaten Cloudflare wie lange speichert, richtet sich nach den Bedingungen von Cloudflare.

Keine Cookies, kein Tracking: Die Website setzt keine Cookies und nutzt keine Analyse- oder Tracking-Dienste. Schriften kommen vom eigenen Server. Im lokalen Speicher Ihres Browsers (localStorage) legt die Website nur drei Einträge ab: die gewählte Sprache, die gewählte Darstellung (hell/dunkel) und die Angabe, dass Sie den Datenschutz-Hinweis geschlossen haben. Sie bleiben auf Ihrem Gerät und werden nicht übertragen. Sie sind für diese von Ihnen gewünschte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können sie in Ihrem Browser jederzeit löschen.

Kontakt per E-Mail: Schreiben Sie uns eine E-Mail, verarbeiten wir Ihre Adresse und Ihre Nachricht, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder Vertragsanbahnung) oder Art. 6 Abs. 1 lit. f DSGVO (Beantwortung Ihrer Anfrage). Wir löschen die Mail, wenn sie erledigt ist und keine Aufbewahrungspflicht besteht.

4. Konto und Anmeldung

Registrierung: Für ein Konto geben Sie Benutzername, E-Mail-Adresse und Passwort an. Das Passwort geht verschlüsselt (TLS) an unseren Server und wird dort nur als Hashwert (PBKDF2) gespeichert. Die Angaben sind für den Vertrag erforderlich; ohne sie können Sie die KI-Funktionen nicht nutzen. Eine Bestätigungs-E-Mail bei der Registrierung gibt es nicht.

Gerätebindung: Bei jeder Anmeldung sendet die App eine Gerätekennung. Sie ist ein Hashwert aus der Windows-Installationskennung (MachineGuid) und Ihrem Windows-Benutzernamen; der Server sieht weder das eine noch das andere im Klartext. Meldet sich Ihr Konto auf einem neuen Gerät an, schicken wir einen sechsstelligen Code an Ihre Konto-E-Mail-Adresse. Er gilt 10 Minuten. Zweck ist der Schutz Ihres Kontos gegen gestohlene Passwörter. Für den Versand nutzen wir einen E-Mail-Versanddienst als Auftragsverarbeiter; er erhält Ihre E-Mail-Adresse und den Code.

Sitzung und Abrechnung: Nach der Anmeldung erhält die App ein Sitzungs-Token; es ist 7 Tage gültig. Der Server speichert es nur als Hashwert. Für jede Aufgabe und jeden KI-Aufruf speichert der Server Zeitpunkt, Art der Aufgabe, Modell, Textmenge (Tokenzahl), Kosten und Status, dazu Ihre Käufe, Ihren Guthabenstand und freigeschaltete Designs. Den Inhalt der Texte speichert der Server nicht.

Missbrauchsschutz: Bricht eine Verbindung während eines bezahlten KI-Aufrufs ab, speichert der Server den Vorfall mit Zeitpunkt und Ihrer IP-Adresse. Die IP-Adresse wird nach 30 Tagen geleert. Nur im Arbeitsspeicher und nur etwa zwei Minuten lang zählt der Server Anfragen je IP-Adresse, um Überlastung abzuwehren.

Startguthaben: Gewähren wir ein Startguthaben, speichern wir einen Hashwert Ihrer E-Mail-Adresse. Er bleibt auch nach einer Kontolöschung stehen, damit dieselbe Adresse das Startguthaben nicht zweimal erhält.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag), für den Missbrauchsschutz Art. 6 Abs. 1 lit. f DSGVO (Schutz des Dienstes und korrekte Abrechnung) und für Buchungsdaten Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrungspflichten).

Unseren Server betreiben wir selbst.

5. Texterzeugung durch den KI-Anbieter DeepSeek

Was übermittelt wird: Für jede KI-Aufgabe (Bewerbung erzeugen, Korrektur, Interview-Vorbereitung, Analyse) sendet die App über unseren Server einen Text an den KI-Anbieter. Er enthält die für die Aufgabe ausgewählten Angaben aus Ihrem Vault (etwa Ausbildung, Berufserfahrung, Projekte, Kenntnisse), den Text der Stellenanzeige, bei der Interview-Vorbereitung die abgerufenen Texte der Firmen-Website sowie Ihre Vorgaben zu Tonfall, Anrede, Gehalt, Eintrittstermin, Ansprechpartner und Schreibstil.

Pseudonymisierung: Vor dem Senden ersetzt die App auf Ihrem Rechner diese Angaben durch Platzhalter wie [[NAME]]:

  • Ihren Namen und seine Bestandteile,
  • Ihre Anschrift (Straße und Postleitzahl, auch in umgestellter Form),
  • Ihre E-Mail-Adresse,
  • Ihre Telefon- und Mobilnummer (auch in nationaler Schreibweise),
  • beschriftete Angaben zu Geburtsdatum, Geburtsort, Staatsangehörigkeit und Familienstand.

Erst die Antwort setzt die App auf Ihrem Rechner wieder mit den echten Angaben zusammen. Die Zuordnung bleibt auf Ihrem Rechner. Nicht ersetzt werden Ihr Wohnort (die Stadt, sie steht etwa im Anschreiben), Links zu Profilen oder Websites (etwa LinkedIn, GitHub, Portfolio; Namensbestandteile darin werden ersetzt), Werte mit weniger als vier Zeichen und alle übrigen Inhalte wie Arbeitgeber, Zeiträume und Tätigkeiten. Übermittelt wird außerdem der Dateiname Ihres Bewerbungsfotos (ohne Ordnerpfad), falls eines hinterlegt ist; er kann Ihren Namen enthalten. Das Foto selbst wird nicht übertragen. Die übermittelten Inhalte können daher Rückschlüsse auf Ihre Person zulassen.

Empfänger und Drittland: KI-Anbieter ist derzeit DeepSeek (Hangzhou DeepSeek Artificial Intelligence Co., Ltd., Hangzhou, Volksrepublik China). Die Verarbeitung findet in China statt. Für China gibt es keinen Angemessenheitsbeschluss der EU-Kommission. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und wird durch die Pseudonymisierung ergänzt. Trotzdem ist das Schutzniveau nicht mit dem der EU vergleichbar: Chinesische Behörden können weitreichend auf Daten zugreifen, und Ihre Rechte sind dort schwerer durchzusetzen. Deutsche Datenschutzbehörden halten Übermittlungen an DeepSeek für bedenklich. Wie lange DeepSeek die Inhalte speichert, richtet sich nach dessen Bedingungen; darauf haben wir keinen Einfluss. Wenn Sie das nicht möchten, nutzen Sie die KI-Funktionen nicht. Vault, Vorlagen, Jobsuche und Postfach-Anbindung funktionieren ohne diese Übermittlung.

Was unser Server speichert: Unser Server leitet die Texte nur weiter. Er speichert keine Inhalte, sondern nur die Abrechnungsdaten aus Abschnitt 4.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Bitte nehmen Sie keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) in Ihren Vault auf, etwa Angaben zu Gesundheit, Schwerbehinderung, Religion oder Gewerkschaftszugehörigkeit. Stehen solche Angaben im Vault, können sie an den KI-Anbieter gehen.

KI-generierte Inhalte: Alle Texte, die die App mit dem KI-Anbieter erzeugt, sind KI-generiert. Die erzeugten PDFs enthalten derzeit keine maschinenlesbare Kennzeichnung als KI-Inhalt. Sie prüfen die Unterlagen vor dem Versand. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO treffen wir nicht.

6. Weitere KI-Funktionen

Die folgenden Funktionen laufen über denselben Weg wie in Abschnitt 5 (unser Server, DeepSeek in China). Die Pseudonymisierung gilt, soweit nicht anders angegeben.

Dokumente analysieren (Vault-Import): Die App liest die gewählten Dokumente (PDF oder Bild) auf Ihrem Rechner aus und schneidet enthaltene Bilder dort aus. Übermittelt werden der Dateiname, der Text der Dokumente und zu jedem Bild eine Kennung, die Seitenzahl, die Bildunterschrift, eine benachbarte Überschrift und bis zu rund 400 Zeichen umgebender Text. Name und Kontaktdaten, die die App im Dokument erkennt, ersetzt sie vorher durch Platzhalter. Die Bilder selbst werden nicht übertragen. Dokumente ohne Textebene (etwa eingescannte Seiten) werden nicht übermittelt. Vor jedem Import legt die App eine Sicherung an, mit der Sie den Import rückgängig machen können. Bitte wählen Sie nur Dokumente mit Ihren eigenen Angaben.

KI-Bewertung von Jobvorschlägen: Auf Knopfdruck bewertet die KI, wie gut ausgewählte Stellen zu Ihnen passen. Übermittelt werden die Anzeigentexte und Angaben aus Ihrem Vault.

Suchbegriffe vorschlagen: Auf Knopfdruck schlägt die KI Suchbegriffe vor. Übermittelt werden Angaben aus Ihrem Vault.

Schreibstil mit „Denkweise" (optional): Standardmäßig misst die App Ihre Textprobe nur auf Ihrem Rechner. Setzen Sie den Haken für die KI-Auswertung, wird die Textprobe übermittelt. Ihr Name und Ihre Kontaktdaten aus dem Vault sowie erkennbare Kontaktangaben in der Probe werden vorher ersetzt; andere persönliche Angaben in der Probe nicht. Entfernen Sie diese vorher.

Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO.

7. Jobvorschläge: Abfragen bei Jobbörsen

Suchen Sie auf der Seite „Jobvorschläge", fragt die App direkt von Ihrem Rechner die Quellen des gewählten Marktes ab. Dabei erhält jede Quelle Ihre IP-Adresse und die Suchanfrage:

  • Bundesagentur für Arbeit (Deutschland): Suchbegriff, Ort und Umkreis.
  • LinkedIn (Gastsuche ohne Anmeldung; LinkedIn Ireland, Dublin, mit Verarbeitung auch in den USA): Suchbegriff und Ort oder Region.
  • Arbetsförmedlingen / JobTech (Schweden): Suchbegriff und Ort.
  • MyCareersFuture / Workforce Singapore (Singapur): Suchbegriff.
  • arbeitnow (Europa), Remotive und RemoteOK (weltweite Remote-Stellen): nur der Abruf der Stellenliste; gefiltert wird auf Ihrem Rechner.

Lassen Sie das Ortsfeld im Heimatmarkt leer, setzt die App die Stadt aus Ihrer Anschrift im Vault ein und sendet sie mit. Für die Verarbeitung bei den Jobbörsen gelten deren Datenschutzbestimmungen. Die Treffer speichert die App auf Ihrem Rechner. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

8. Anzeigentext holen und Firmenrecherche

Um den vollen Text einer Stellenanzeige zu holen, ruft die App die Anzeigenseite direkt von Ihrem Rechner ab. Für die Interview-Vorbereitung ruft sie zusätzlich öffentliche Seiten der Firmen-Website ab. Findet sie die Website nicht direkt, sucht sie den Firmennamen über die Suchmaschine DuckDuckGo (Duck Duck Go, Inc., USA). Die Betreiber dieser Seiten und DuckDuckGo erhalten dabei Ihre IP-Adresse und die Suchanfrage beziehungsweise die abgerufene Adresse. Die abgerufenen Texte speichert die App im Ordner der Bewerbung und übergibt sie für die Interview-Vorbereitung an den KI-Anbieter (Abschnitt 5).

Holen Sie Stellen über Ihr eigenes LinkedIn-Konto, öffnet die App dafür ein eigenes Browserfenster mit einem eigenen Profil auf Ihrem Rechner. LinkedIn verarbeitet dabei Ihre Daten wie beim normalen Surfen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

9. Postfach-Anbindung (optional)

Sie können Ihr E-Mail-Postfach mit der App verbinden. Zweck ist zweierlei: Jobalarme von LinkedIn, XING, StepStone, Indeed und der Arbeitsagentur werden zu Stellenvorschlägen, und Antworten auf Ihre Bewerbungen werden der passenden Bewerbung zugeordnet. Die Funktion ist voreingestellt aus.

Es wird nur gelesen. Die App öffnet das Postfach über IMAP nur lesend. Sie sendet keine Mails, löscht, verschiebt und markiert nichts. Der erste Abruf umfasst die letzten 30 Tage und höchstens 200 Mails; danach sieht sie alle 15 Minuten und auf Knopfdruck nach neuen Mails.

Zugangsdaten: Serveradresse, Port, Benutzername und Passwort (meist ein App-Passwort) liegen nur in der verschlüsselten Konfiguration auf Ihrem Rechner (Abschnitt 15). Sie gehen nicht an unseren Server. Die Verbindung geht direkt zu Ihrem Mailanbieter.

Keine Übermittlung an Server oder KI: Absender, Betreff, Text und Anhänge werden nur auf Ihrem Rechner ausgewertet, über feste Regeln und nicht über ein KI-Modell. Kein Mailinhalt geht an unseren Server oder an den KI-Anbieter.

Links in Jobalarmen: Um aus einem Jobalarm die Adresse der Stelle zu ermitteln, ruft die App den Link aus der Mail kurz auf. Das Portal (etwa LinkedIn, XING, StepStone, Indeed) erhält dabei Ihre IP-Adresse und den oft personalisierten Link und kann den Abruf als Klick werten.

Mailkopien: Eine zugeordnete Mail speichert die App unverändert als .eml-Datei samt Anhängen im Unterordner Mails/ der Bewerbung. Sie schaltet den Status der Bewerbung weiter und vermerkt das in einer Protokolldatei im selben Ordner. Diese Dateien bleiben, bis Sie sie löschen.

Daten Dritter: Antwortmails enthalten Daten anderer Personen, etwa von Ansprechpartnern in Unternehmen. Diese Mails bleiben auf Ihrem Rechner; wir haben keinen Zugriff darauf. Für die gespeicherten Mailkopien sind Sie selbst verantwortlich. Löschen Sie sie am besten, wenn das Bewerbungsverfahren abgeschlossen ist.

Trennen: Im Dialog „Postfach verbinden" auf der Seite Jobvorschläge entfernt „Trennen" die Zugangsdaten. Danach ruft die App kein Postfach mehr ab.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

10. Zahlungen über PayPal

Beim Kauf von Guthaben ist PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg, für die Zahlungsdaten eigenständig Verantwortliche im Sinne der DSGVO. Es gilt die Datenschutzerklärung von PayPal: https://www.paypal.com/de/webapps/mpp/ua/privacy-full.

Es wird keine Zahlungsart gespeichert. Jede Aufladung verlangt eine Freigabe bei PayPal; ein PayPal-Zahlungstoken (vault_id) wird von uns weder angefordert noch gespeichert. Die Freigabeseite öffnet die App in einem eigenen Browserfenster mit eigenem Profil. Sie melden sich nur bei PayPal an; die App liest den Inhalt dieser Seite nicht.

An PayPal übermitteln wir Betrag, eine Bestellnummer und statt Ihrer E-Mail-Adresse nur eine pseudonyme Kennung Ihres Kontos.

Bei uns speichern wir zu jedem Kauf Paket, Betrag, Guthaben, Status, die PayPal-Vorgangsnummern, Ihre Konto-E-Mail-Adresse sowie Zeitpunkt und Textfassung Ihrer Zustimmung zum sofortigen Beginn (Nachweis zum Widerrufsrecht). Von den Zahlungsmeldungen von PayPal (Webhook) speichern wir nur eine feste Liste technischer Felder: Ereignis-Kennung, Ereignistyp, Zeitpunkt, Vorgangs-Kennung, Status, Betrag und Währung, pseudonyme Kontokennung, Bestellreferenz, technische Verweis-Links und zugehörige PayPal-Vorgangsnummern. Alles, was den Käufer betrifft (E-Mail-Adresse, PayPal-Kundennummer, Name, Adressen, Zahlungsquelle), verwerfen wir vor dem Speichern.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.

11. Automatische Fehlerberichte

Tritt in der App ein Fehler auf, sendet sie einen Fehlerbericht an unseren Server. Er enthält Fehlerart, Fehlermeldung und technischen Programmverlauf (Traceback), die geöffnete Seite der App, App-Version, Betriebssystem mit Versionsnummer und gewähltes Modell. Zugeordnet wird er über einen Hashwert Ihres Zugangs. Vor dem Senden ersetzt die App den Pfad Ihres Benutzerordners durch ~ und schwärzt Pfade zu Ihren Daten, E-Mail-Adressen und Telefonnummern. Vault-Inhalte, Unterlagen und Passwörter sind nicht Teil des Berichts. Im Einzelfall kann eine Fehlermeldung einen kurzen Textausschnitt enthalten. Derselbe Fehler wird höchstens einmal in zehn Minuten gesendet.

Zweck ist das Finden und Beheben von Fehlern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (funktionsfähige App). Die Funktion ist voreingestellt eingeschaltet. Widerspruch: Schalten Sie im Hilfe-Dialog die Option „Fehlerberichte automatisch an den Betreiber senden" ab. Danach sendet die App keine Fehlerberichte mehr.

12. Support-Anfragen

Über „Hilfe" in der App können Sie uns schreiben. Wir speichern Ihre Nachricht, App-Version, Betriebssystem, die geöffnete Seite, das gewählte Modell, einen Hashwert Ihres Zugangs und Ihre Konto-E-Mail-Adresse. Die E-Mail-Adresse setzt unser Server aus Ihrem Konto ein, damit wir antworten können; Sie geben sie nicht gesondert an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung Ihrer Anfrage).

13. Empfänger im Überblick

  • Cloudflare, Inc. (USA): Weiterleitung von Website und App-Verkehr, Auftragsverarbeiter (Abschnitt 3).
  • E-Mail-Versanddienst: Gerätecodes, Auftragsverarbeiter (Abschnitt 4).
  • DeepSeek (China): KI-Texterzeugung (Abschnitte 5 und 6).
  • PayPal (Luxemburg): Zahlung, eigenständig Verantwortliche (Abschnitt 10).
  • Jobbörsen, besuchte Websites und DuckDuckGo: nur bei den Funktionen in Abschnitt 7 und 8, direkt von Ihrem Rechner.

Wir verkaufen keine Daten und nutzen sie nicht für Werbung.

14. Speicherdauer auf unserem Server

Der Server löscht abgelaufene Daten beim Start und danach täglich automatisch:

  • Abgemeldete oder abgelaufene Sitzungen: 30 Tage nach der letzten Nutzung.
  • Fehlerberichte: 90 Tage nach Eingang.
  • Support-Anfragen: 365 Tage (ein Jahr) nach Eingang.
  • Gerätecodes: 1 Tag nach Ablauf des Codes.
  • Missbrauchs-Ereignisse: 365 Tage (ein Jahr); ein Eintrag über eine Sperre bleibt, solange die Sperre besteht.
  • IP-Adressen: 30 Tage, danach wird das Feld geleert.

Kontodaten (E-Mail-Adresse, Benutzername, Passwort-Hash, Geräte) speichern wir, bis Sie Ihr Konto löschen. Buchungsdaten (Käufe, Aufgaben, KI-Aufrufe, Guthabenbewegungen, PayPal-Meldungen) bewahren wir nach den handels- und steuerrechtlichen Pflichten bis zu 10 Jahre auf (§ 147 AO, § 257 HGB); nach einer Kontolöschung ohne Bezug zu Ihrer E-Mail-Adresse.

15. Daten auf Ihrem Rechner

Diese Daten speichert die App auf Ihrem Rechner. Wir haben darauf keinen Zugriff.

  • Vault (Lebenslauf-Angaben, Kontaktdaten, Bilder): im Ordner %APPDATA%\Bewerbungs-App\vault oder in dem Ordner, den Sie wählen. Unverschlüsselt.
  • Bewerbungsunterlagen (PDFs, LaTeX-Dateien, Stellenanzeige, Firmenrecherche, Prüfberichte, Mailkopien): im Ausgabeordner, standardmäßig Bewerbungen in Ihrem Benutzerordner, oder in dem Ordner, den Sie wählen. Dazu ein Zwischenspeicher der erzeugten Texte im Unterordner cache. Unverschlüsselt.
  • Verworfene KI-Antworten zur Fehlersuche: die letzten 20 im Ordner %APPDATA%\Bewerbungs-App\logs\rejected. Unverschlüsselt.
  • Jobtreffer, Postfach-Abrufstand, Schreibstil-Profil: Dateien in %APPDATA%\Bewerbungs-App. Unverschlüsselt.
  • Browserprofile für LinkedIn und die PayPal-Freigabe (Cookies): eigene Ordner in %APPDATA%\Bewerbungs-App. Wie bei einem normalen Browser.
  • Einstellungen der App (Modell, Vorgaben, Filter, Postfach-Zugangsdaten): verschlüsselt mit AES-256-GCM; der Schlüssel wird aus Ihrem Login-Passwort abgeleitet.
  • Gemerktes Passwort (nur bei „Automatisch einloggen"): mit der Windows-Datenschutzschnittstelle (DPAPI) verschlüsselt und an Ihr Windows-Konto gebunden.

Schützen Sie Ihren Rechner daher mit einem Windows-Passwort und, wenn möglich, mit einer Laufwerksverschlüsselung (etwa BitLocker). Diese Daten löschen Sie, indem Sie die genannten Ordner löschen. Die Kontolöschung in der App entfernt nur die Daten auf unserem Server.

16. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen (Art. 7 Abs. 3).

So nutzen Sie diese Rechte in der App (Einstellungen → Konto, nur mit Anmeldung am Server):

  • „Meine Daten herunterladen": speichert alles, was unser Server zu Ihrem Konto speichert, als JSON-Datei (Auskunft und Datenübertragbarkeit). Passwort-Hash und Zugangsschlüssel sind nicht enthalten.
  • „Konto löschen": löscht nach Eingabe Ihres Passworts Ihr Konto, Ihre Sitzungen, Geräte, Support-Anfragen und Fehlerberichte und leert gespeicherte IP-Adressen. Buchungsdaten bleiben wegen der Aufbewahrungspflicht erhalten, aber ohne Bezug zu Ihrer E-Mail-Adresse. Nicht verbrauchtes Guthaben erlischt (siehe § 10 AGB).
  • Berichtigung: Vault-Angaben ändern Sie direkt in der App.
  • Widerspruch gegen Fehlerberichte: siehe Abschnitt 11.

Alle Rechte können Sie auch per E-Mail an [email protected] geltend machen.

Beschwerde: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa bei der Behörde Ihres Wohnorts. Für uns zuständig ist der Landesbeauftragte für den Datenschutz Sachsen-Anhalt, Leiterstraße 9, 39104 Magdeburg, https://datenschutz.sachsen-anhalt.de.

17. Sicherheit

Alle Verbindungen zu unserem Server sind mit TLS verschlüsselt. Passwörter und Zugangsschlüssel speichert der Server nur als Hashwerte. Nach mehreren falschen Passwörtern sperrt der Server die Anmeldung zunehmend länger. Eine Anmeldung auf einem neuen Gerät braucht einen Code per E-Mail. Die Server-Datenbank selbst ist nicht zusätzlich verschlüsselt.

18. Änderungen

Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Die aktuelle Fassung steht in der App und auf canderix.com.

Hinweis: Diese Datenschutzerklärung ersetzt keine Rechtsberatung. Vor dem kommerziellen Einsatz sollte sie ein Rechtsanwalt prüfen.

Canderix

Qualität statt Quantität – in kurzer Zeit

KI-Bewerbungs-Suite. Jede Aussage gegen deine eigenen Angaben geprüft.

Produkt

Funktionen Ablauf Preise FAQ Anleitung Anschreiben-Check Ratgeber Automatische Bewerbung Über uns

Rechtliches

Impressum Datenschutz AGB Nutzungsbedingungen Nutzungsrichtlinien EULA

Kontakt

[email protected]

© 2026 Canderix. Alle Rechte vorbehalten.

Deine Privatsphäre ist uns wichtig

Keine Cookies, kein Tracking. Nur Sprache und Hell/Dunkel werden lokal in deinem Browser gespeichert.