Rechtliche Angaben

Datenschutzerklärung

Version 1.0, wirksam ab 18. Juli 2026. Verantwortlich: Mons Altus Ventures GmbH. Eine leicht verständliche Kurzfassung findest du unter „Datenschutz & KI".

1. Verantwortlicher

Mons Altus Ventures GmbH
Neubaugasse 24, 8020 Graz, Österreich
Firmenbuchnummer FN 672575g, Handelsgericht Graz
UID: ATU83151802
Vertretungsberechtigt: Jakob-Ferdinand Hohenberger
E-Mail: office@mav.gmbh
Website: https://mav.gmbh

2. Kontakt für Datenschutz

Für alle Anliegen zum Datenschutz erreichst du uns unter office@mav.gmbh. Ein:e Datenschutzbeauftragte:r ist gesetzlich nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO derzeit nicht vorliegen.

3. Grundsätze

Wir verarbeiten personenbezogene Daten nach den Grundsätzen des Art. 5 DSGVO: rechtmäßig, transparent, zweckgebunden, datenminimiert, richtig, speicherbegrenzt, integer, vertraulich und rechenschaftspflichtig. Wir geben nur an, was tatsächlich verarbeitet wird, und listen als Empfänger nur Anbieter, die im System auch tatsächlich eingebunden sind.

4. Website und technischer Betrieb

Beim Aufruf werden aus technischen Gründen kurzzeitig verarbeitet: IP-Adresse (in Server-Logs), Datum und Uhrzeit der Anfrage, angefragte URL, Referrer, User-Agent, HTTP-Status.

  • Zweck: Auslieferung des Dienstes, Sicherheit, Missbrauchsschutz.
  • Rechtsgrundlage: Art. 6 (1) f DSGVO (berechtigtes Interesse: sicherer Betrieb).
  • Empfänger: Lovable Cloud (Supabase Inc., über Lovable Sweden AB) als Auftragsverarbeiter.
  • Verarbeitungsregion: EU (Frankfurt am Main, Deutschland).
  • Speicherdauer: Server-Logs maximal 30 Tage.

Wir verwenden keine externen Content-Delivery-Netzwerke von Drittanbietern, keine externen Web-Fonts von Drittservern und keine externen Analytics-Skripte.

5. Registrierung und Anmeldung

5.1 E-Mail-Registrierung

Beim Anlegen eines Nutzerkontos erheben wir: E-Mail-Adresse, Passwort (als Hash), interne User-ID, Zeitstempel, Locale.

  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • Empfänger: Lovable Cloud (Supabase Auth).

5.2 Anmeldung mit Google

Alternativ mit Google. Wir erhalten die Google-sub, E-Mail, Anzeigename und Profilbild-URL im Rahmen der Scopes openid email profile.

  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • Rolle von Google: eigenständig Verantwortlicher für Google-Dienste.
  • Drittland: Google Ireland Ltd., Konzernstruktur USA. EU-U.S. Data Privacy Framework (soweit gültig) + SCCs.
  • Widerruf: in Google-Konto → Sicherheit → Verbundene Dienste.

5.3 Anmeldung mit Apple

Wir erhalten Apple-sub, E-Mail (echt oder Apple-Relay) und Namen (nur beim ersten Login, wenn freigegeben).

  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • Drittland: Apple Distribution International Ltd. (Irland), Konzernstruktur USA. SCCs.

6. Datenbank, Speicher und Auth (Lovable Cloud / Supabase)

Sämtliche personenbezogenen Nutzerdaten werden bei unserem Hosting- und Datenbank-Auftragsverarbeiter Lovable Cloud (Supabase-Infrastruktur) verarbeitet.

  • Auftragsverarbeiter: Supabase Inc., über Lovable Sweden AB als Betreibervertrag.
  • Region: EU (Frankfurt am Main, Deutschland).
  • Systeme: PostgreSQL, Auth-Dienst, privater Storage-Bucket cvs, Server-Fns, Logs.
  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • DPA: supabase.com/legal/dpa.

Alle Tabellen mit Nutzerbezug sind durch Row-Level-Security (RLS) so geschützt, dass eingeloggte Nutzer:innen nur eigene Daten lesen/ändern können. Der Storage-Bucket für Lebensläufe ist privat und Zugriff erfolgt ausschließlich über signierte URLs.

7. CV-Upload und Profilverarbeitung

Beim CV-Upload verarbeiten wir: Originaldatei (PDF/DOCX), extrahierten Text, strukturierte Felder (Ausbildung, Erfahrung, Skills, Sprachen, Zertifikate, Projekte) und berechnete Score-Ergebnisse.

  • Zweck: CV-Analyse, Job-Match, Antwortvorschläge, Interviewvorbereitung.
  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • Empfänger: Lovable Cloud, OpenAI (Ziffer 9).
  • Speicherung: bis zur Löschung durch dich oder bis zur Kontolöschung (siehe Ziffer 18).

Bitte lade keine unnötigen sensiblen Daten hoch (z. B. Gesundheitsdaten, Religionszugehörigkeit, Gewerkschaftsmitgliedschaft, ethnische Herkunft). Wir verarbeiten solche Kategorien nicht gezielt.

8. Job-URL-/Stellenanzeigen-Analyse und Unternehmensrecherche

Bei Eingabe einer Job-URL oder Stellenanzeige laden wir die Zielseite serverseitig, extrahieren den Text (bis zu 20 000 Zeichen) und übermitteln ihn an unser KI-Backend zur Analyse. Wir verarbeiten URL, extrahierten Text, Unternehmen und Rolle sowie öffentlich zugängliche Kontext-Informationen.

  • Rechtsgrundlage: Art. 6 (1) b (Analyse für dich) und Art. 6 (1) f (Auswertung öffentlicher Job-Inhalte).
  • Wir umgehen keine technischen Schutzmaßnahmen. Wenn eine Zielseite nicht abrufbar ist, wird die Analyse mit Fehlermeldung abgebrochen.

9. KI-Verarbeitung (OpenAI)

Für KI-Auswertungen (CV-Analyse, Job-Analyse, Antwortvorschläge, Fragen und Feedback im Mock-Interview) übermitteln wir die erforderlichen Textinhalte an OpenAI Ireland Ltd. / OpenAI, L.L.C.

  • Inhalte: CV-Text, Jobtext, Firmenkontext, Prompt-Templates, Interviewfragen, Nutzerantworten, Feedback-Anforderungen.
  • Zweck: Erzeugung der KI-Ausgabe.
  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • Rolle: OpenAI als Auftragsverarbeiter unter den OpenAI Business API Terms und DPA (openai.com/policies/data-processing-addendum).
  • Speicherung: API-Inhalte werden nach den OpenAI Business Terms nicht zum Training generischer Modelle verwendet. OpenAI kann API-Inputs standardmäßig bis zu 30 Tage zum Missbrauchsmonitoring speichern und danach löschen.
  • Drittland: USA. Standardvertragsklauseln + DPA.

KI-Ausgaben sind heuristische Orientierungswerte und keine automatisierte Einzelentscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinn des Art. 22 DSGVO.

10. Mock-Interview, Audio und Avatar (HeyGen)

Beim Start eines Mock-Interviews verarbeiten wir deine Mikrofon-Audiodaten in Echtzeit über HeyGen Inc. (USA). Avatar-Video-Stream, Sprach-Streaming und Session-Steuerung laufen über HeyGens Infrastruktur.

  • Bei OwnThatJob: Wir speichern kein Audio und kein Video deiner Sessions. Wir speichern nur Metadaten (Zeitpunkt, Dauer, Session-ID, Fragen, Textantworten, Score-Ergebnisse).
  • Bei HeyGen: Verarbeitung von Audio- und Videostreams zur Erzeugung der Live-Interaktion. Details in der HeyGen-Datenschutzerklärung und im HeyGen-DPA.
  • Rechtsgrundlage: Art. 6 (1) b DSGVO.
  • Drittland: USA. Standardvertragsklauseln + DPA.
  • Biometrie: Der Avatar ist eine allgemeine Stock-Persona; deine Stimme wird verarbeitet, um Antworten zu verstehen — nicht zur eindeutigen Identifizierung. Wir verarbeiten keine biometrischen Daten im Sinn des Art. 9 DSGVO.
  • Mikrofonzugriff: Aktivierung erst nach aktiver Nutzeraktion („Interview starten" nach Device-Check). Widerruf im Browser jederzeit möglich.

Der Verbrauch eines Interview-Credits erfolgt zum Sessionstart; ein Abbruch führt nicht automatisch zur Rückerstattung (Details siehe AGB § 11).

11. Zahlungen (Stripe)

Zahlungen wickeln wir über Stripe Payments Europe, Limited (Dublin, Irland) mit Mutterkonzern Stripe, Inc. (USA) ab.

  • Von Stripe erhalten wir: Customer-ID, Rechnungsadresse, Name, E-Mail, Steuernummer/UID (falls angegeben), Session-/Invoice-/Subscription-IDs, Betrag, Zahlungsstatus, Refund-/Dispute-Metadaten.
  • Wir speichern keine Karten- oder Kontodaten.
  • Zweck: Zahlungsabwicklung, Abo-Verwaltung, Rechnungsstellung, Steuerausweis (20 % AT-USt., inklusive).
  • Rechtsgrundlage: Art. 6 (1) b DSGVO (Vertrag) und Art. 6 (1) c DSGVO (§ 132 BAO, § 190 UGB).
  • Rolle: Stripe teilweise eigenständig Verantwortlicher (Anti-Fraud, regulatorische Pflichten), im Übrigen Auftragsverarbeiter.
  • Drittland: Irland (primär) + USA. SCCs + Stripe DPA.
  • Rechnungen: unter „Abrechnung → Rechnungen" im Konto sowie im Stripe-Kundenportal einsehbar (PDF + Hosted-Invoice-Link).

12. E-Mail-Kommunikation (Brevo)

Wir versenden E-Mails über Sendinblue SAS (Handelsname „Brevo", Paris, Frankreich). Wir trennen streng:

  • Transaktionale E-Mails (Accountbestätigung, Passwort-Reset, Zahlungshinweise, Vertragsbestätigung, Ergebnis-E-Mails aus Lead-Magnets, Affiliate-Aktivierung) — Art. 6 (1) b DSGVO.
  • Newsletter „Own That Job" (Liste #9 bei Brevo) — nur mit separater, freiwilliger Einwilligung nach Double-Opt-in (Art. 6 (1) a DSGVO). Wir dokumentieren Textversion, Zeitpunkt und Herkunft; IP und User-Agent nur als Hash. Widerruf jederzeit über den Abmeldelink oder per E-Mail an office@mav.gmbh.

Transaktions-E-Mails werden nicht als Marketingzustimmung gewertet.

Marketing-Zustellprotokolle (Öffnungs-/Klick-Metriken) speichert Brevo maximal 30 Tage. Details: brevo.com/legal/privacypolicy · brevo.com/legal/agreements/dpa.

13. Kein Web-Tracking, keine Cookies zu Analyse- oder Marketingzwecken

Zum Stand dieser Erklärung setzen wir keine Web-Analyse-Werkzeuge (kein Google Analytics, kein GTM, keine Meta-/LinkedIn-Pixel, keine Session-Replay-Tools) und kein externes CRM ein. Wir setzen keine Cookies zu Analyse- oder Marketingzwecken.

Der Browser speichert lediglich technisch notwendige Werte im Local Storage:

  • Auth-Session-Token (nur für das eingeloggte Konto)
  • Referral-Code, wenn du über einen Empfehlungslink kamst
  • Entwurfsstände von Formularen (STAR-Builder, Lead-Magnet, Onboarding) — nur lokal
  • zuletzt gewählte Sprache und andere UI-Präferenzen

Diese Werte sind für die Vertragsdurchführung erforderlich und benötigen keine Einwilligung. Sollten wir künftig Analyse- oder Marketing-Dienste einführen, aktivieren wir vorher ein Consent-Management, das Ablehnen genauso einfach macht wie Akzeptieren, und aktualisieren diese Erklärung.

14. Affiliate-System

Wenn du beim Kauf einen Referral-Code angibst, ordnen wir den Kauf einem Affiliate-Partner zu.

  • Bei uns: pseudonyme Zuordnung über den vergebenen Referral-Code, Kaufzeitpunkt, Tarif, Nettopreis, Provisionsstatus.
  • Der Affiliate sieht ausschließlich diese anonymisierte Sicht — keine E-Mail, keinen Namen, keinen CV, keine Job- oder Interviewdaten.
  • Rechtsgrundlage: Art. 6 (1) b (Partnervertrag) und Art. 6 (1) f (ordnungsgemäße Empfehlungsabrechnung).
  • Provisions-, Zahlungs- und Steuerdaten bewahren wir 7 Jahre auf (§ 132 BAO).

15. Admin-Zugriff, Support und Sicherheit

  • Rollen (admin, support) sind rollenbasiert (user_roles) und über eine Security-Definer-Funktion validiert.
  • Admin-Zugriffe werden im Audit-Log (admin_audit_log) protokolliert.
  • Standardmäßig sehen Admins keine CV-Inhalte und keine Interviewinhalte im Admin-Dashboard. Support-Zugriff auf Inhalte findet nur zu einem konkreten Support-Fall statt, mit Berechtigung, zweckgebunden und protokolliert.
  • Rate-Limiting und Fraud-Signale zum Schutz vor Missbrauch (Art. 6 (1) f DSGVO).
  • Fehler-Reporting ausschließlich über interne Lovable-Cloud-Infrastruktur (kein Sentry, kein Bugsnag).

16. Empfänger und Auftragsverarbeiter

AnbieterZweck
Lovable Cloud / Supabase Inc. (über Lovable Sweden AB)Hosting, Datenbank, Auth, Storage, Server-Fns, Logs, Error-Reporting
OpenAI Ireland Ltd. / OpenAI, L.L.C.KI-Analyse und -Generierung
HeyGen Inc.Live-Avatar + Sprach-Streaming für Mock-Interviews
Stripe Payments Europe Ltd. + Stripe Inc.Zahlungsabwicklung, Rechnungen, Steuerausweis
Sendinblue SAS („Brevo")Transaktions- und Marketing-E-Mails
Google Ireland Ltd.„Sign in with Google" (optional)
Apple Distribution International Ltd.„Sign in with Apple" (optional)

17. Drittlandtransfers

Verarbeitungen finden — soweit vom Anbieter angeordnet — auch außerhalb des EWR statt, insbesondere in den USA (OpenAI, HeyGen, Stripe Inc., Google, Apple). Wir stützen uns auf:

  • EU-Standardvertragsklauseln (SCCs, Modul 2 „Verantwortlicher → Auftragsverarbeiter") mit dem jeweiligen Anbieter,
  • EU-U.S. Data Privacy Framework, soweit der jeweilige Anbieter aktuell zertifiziert und für die konkrete Datenverarbeitung anwendbar ist,
  • ergänzende technische Maßnahmen (Transportverschlüsselung TLS 1.2+, Zugriffskontrollen beim Anbieter, Datenminimierung im Payload).

18. Speicherdauer und Löschung

  • Server-Logs ≤ 30 Tage
  • CVs, Job-Analysen, Interview-Metadaten bis zur Löschung durch dich oder bis 30 Tage nach Kontolöschung
  • Rechnungs- und Steuerdaten 7 Jahre (§ 132 BAO)
  • Marketing-Consents bis Widerruf, danach 3 Jahre Nachweispflicht
  • Affiliate-Provisions- und Zahlungsdaten 7 Jahre
  • Automatisierte Backups gemäß Anbieter-Rotation (Point-in-Time-Recovery bis 7 Tage; tägliche Backups typischerweise bis 30 Tage)

Datensätze mit gesetzlicher Aufbewahrungspflicht werden gesperrt statt gelöscht und nach Fristablauf endgültig entfernt.

19. Automatisierte Entscheidungen und Profiling

Der Dienst nutzt KI, um Bewerbungsunterlagen zu analysieren und Vorschläge zu erzeugen. Ausgegebene Scores (CV-Score, Job-Match, Readiness-Score) sind heuristische Orientierungswerte. Eine automatisierte Einzelentscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinn des Art. 22 DSGVO findet nicht statt.

20. Deine Rechte

Du hast nach Art. 15–21 DSGVO das Recht auf:

  • Auskunft über die von uns verarbeiteten Daten
  • Berichtigung unrichtiger Daten
  • Löschung, soweit keine gesetzliche Aufbewahrung entgegensteht
  • Einschränkung der Verarbeitung
  • Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format
  • Widerspruch gegen Verarbeitungen auf Basis von Art. 6 (1) f DSGVO
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
  • Beschwerde bei einer Aufsichtsbehörde

Kontakt: office@mav.gmbh. Wir bestätigen den Eingang unverzüglich und antworten innerhalb der gesetzlichen Frist (grundsätzlich einen Monat, in komplexen Fällen bis zu drei Monate mit Zwischenbescheid).

21. Aufsichtsbehörde

Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at, dsb@dsb.gv.at. Du kannst dich außerdem an die Aufsichtsbehörde deines gewöhnlichen Aufenthalts wenden. Für Nutzer:innen in Deutschland sind die jeweiligen Landesdatenschutzbeauftragten zuständig. Für Nutzer:innen in der Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, edoeb.admin.ch.

22. Nutzer:innen in der Schweiz (revDSG)

Für Nutzer:innen mit gewöhnlichem Aufenthalt in der Schweiz gelten ergänzend die Rechte des revidierten Bundesgesetzes über den Datenschutz (revDSG), insbesondere auf Auskunft, Berichtigung und Löschung. Ansprechpartner ist ebenfalls office@mav.gmbh.

23. Minderjährige

Unser Dienst richtet sich nicht an Personen unter 16 Jahren. Wir erheben keine Daten wissentlich von Kindern unter diesem Alter. Sollten wir Kenntnis erlangen, löschen wir diese unverzüglich.

24. Änderungen und Version

Wir passen diese Datenschutzerklärung an, wenn wir Datenverarbeitungen ändern (neue Empfänger, geänderte Zwecke, neue Rechtsgrundlagen). Jede Version enthält Versionsnummer und Wirksamkeitsdatum. Wesentliche Änderungen kündigen wir mit angemessener Vorlaufzeit an.

Änderungsprotokoll

VersionWirksam abÄnderung
1.018.07.2026Erstveröffentlichung.

Kurzfassung mit den wichtigsten Punkten: Datenschutz & KI. Impressum: /de/impressum.