Privacy Policy

Version date: 18 June 2026

Controller: Polarok, 50679 Cologne, Germany

Privacy contact: info@polarok.com

Website: https://polarok.com

This Privacy Policy explains how Polarok processes personal data when a person visits the public website, contacts Polarok, requests pilot information, communicates by email, or interacts with the public online presence. It is written for visitors, business contacts, potential pilot customers, recruitment teams, partners, service providers, and any other person whose personal data may be processed through the public website or related contact channels.

The public website is an information and contact channel. It is not a candidate evaluation portal. It does not ask visitors to upload CVs. It does not rank candidates through the public contact form. It does not make hiring decisions. Contact data submitted through the website is used to respond to the inquiry, handle a pilot request, organise business communication, protect the website, comply with legal duties, and document necessary business records.

Contents

  1. 1. Short privacy commitment
  2. 2. Scope of this Privacy Policy
  3. 3. Important definitions
  4. 4. Controller and privacy contact
  5. 5. Legal framework
  6. 6. GDPR principles applied by Polarok
  7. 7. Categories of people affected
  8. 8. Categories of personal data processed on the public website
  9. 9. Data that Polarok does not request through the public website
  10. 10. Purposes and legal bases at a glance
  11. 11. Website access and server logs
  12. 12. Contact forms and pilot requests
  13. 13. Email communication
  14. 14. Meeting and business communication data
  15. 15. Cookies, local storage, pixels, tags, and similar technologies
  16. 16. Analytics
  17. 17. Fonts, icons, content delivery networks, and external resources
  18. 18. Spam protection and website security tools
  19. 19. Social media and external links
  20. 20. Newsletter and marketing communication
  21. 21. Product and pilot boundary
  22. 22. AI governance statement
  23. 23. Automated decision making and profiling
  24. 24. Special category data
  25. 25. Children and minors
  26. 26. Recipients and categories of recipients
  27. 27. Processor controls
  28. 28. International transfers
  29. 29. Retention and deletion
  30. 30. Data security
  31. 31. Confidentiality and internal access
  32. 32. Data subject rights
  33. 33. Right to lodge a complaint
  34. 34. Obligation to provide data
  35. 35. Source of personal data
  36. 36. Data accuracy and updates
  37. 37. Data protection by design and by default
  38. 38. Recruitment fairness and human control
  39. 39. Data breaches
  40. 40. Changes to this Privacy Policy
  41. 41. Detailed processing overview for public website use
  42. 42. Legal reference map
  43. 43. Plain language summary

1. Short privacy commitment

Polarok applies privacy by default, privacy by design, data minimisation, purpose limitation, transparency, security, accountability, and human control as core operating principles.

Polarok does not sell personal data.

Polarok does not rent personal data.

Polarok does not use contact form data to train AI models.

Polarok does not use public website contact data to evaluate candidates.

Polarok does not use public website contact data to build advertising profiles.

Polarok does not make solely automated decisions about website visitors, business contacts, pilot requesters, or candidates through the public website.

Polarok processes personal data only where there is a clear purpose and a lawful basis under the GDPR.

Polarok keeps personal data only for as long as necessary for the relevant purpose, or for as long as required by law, then deletes it or anonymises it.

Polarok takes particular care because recruitment and candidate evaluation can affect rights, opportunities, and livelihoods. Where Polarok AI is later used in a pilot or customer environment, that processing is handled under a separate agreement, separate instructions, separate safeguards, and separate information appropriate to the role of each party.

2. Scope of this Privacy Policy

This Privacy Policy covers the public website at https://polarok.com, contact forms, email inquiries, pilot access requests, demo requests, security related website logs, communication with Polarok, and ordinary business relationship administration.

This Privacy Policy does not turn the public website into a recruitment processing system. Visitors should not submit CVs, candidate records, health information, protected characteristics, criminal record information, or other sensitive candidate material through the public website contact form. If such information is submitted without being requested, Polarok will review whether the information is needed for the inquiry. If it is not needed, Polarok will delete it or restrict it as soon as reasonably possible.

Where Polarok provides a product, pilot, test environment, integration, or customer deployment that processes candidate information on behalf of a customer, the data processing is governed by the relevant customer agreement, data processing agreement, product documentation, security documentation, and role specific privacy information. This public website Privacy Policy remains relevant for website visits and direct contact with Polarok, but it is not the only document for customer controlled product processing.

Where Polarok processes personal data for its own business purposes, Polarok acts as controller. Where Polarok processes candidate data strictly on documented instructions from a customer, Polarok may act as processor. Where the legal roles differ because of a specific product configuration or pilot setup, the relevant agreement and privacy information define the role, scope, duties, and safeguards.

3. Important definitions

Personal data means any information relating to an identified or identifiable natural person. Examples include name, email address, telephone number, company role, IP address, online identifiers, messages, metadata, and any information included in a request.

Processing means any operation performed on personal data, including collection, recording, organisation, storage, retrieval, consultation, use, disclosure, restriction, deletion, and destruction.

Controller means the person or organisation that determines the purposes and means of processing personal data.

Processor means a person or organisation that processes personal data on behalf of a controller and on documented instructions.

Special category data means data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, trade union membership, genetic data, biometric data used for identification, health data, sex life data, or sexual orientation data.

AI processing means processing involving artificial intelligence systems or related technical components. In this Privacy Policy, AI processing is described carefully because recruitment related AI can be legally sensitive. The public website does not perform candidate ranking, candidate scoring, or automated hiring decisions.

4. Controller and privacy contact

The controller for the public website and direct business contact processing described in this Privacy Policy is Polarok, 50679 Cologne, Germany.

Privacy requests can be sent to info@polarok.com.

A person may use this contact address to request access, correction, deletion, restriction, objection, portability, withdrawal of consent, information about processing, or any other privacy related clarification.

Polarok handles privacy requests without requiring unnecessary identification. Where a request cannot be safely linked to a person without further confirmation, Polarok may ask for information strictly necessary to verify the requester and protect the rights of others.

5. Legal framework

Polarok processes personal data in accordance with the General Data Protection Regulation, the German Federal Data Protection Act where applicable, the German Telecommunications Digital Services Data Protection Act where website storage or access technologies are involved, and other applicable German and European rules.

For recruitment related AI systems, Polarok also considers the EU Artificial Intelligence Act. AI systems intended to analyse and filter job applications or evaluate candidates fall within the employment and recruitment area listed as high risk under the EU Artificial Intelligence Act. This does not mean that the public website performs such processing. It means that Polarok treats any later recruitment AI deployment with heightened governance, documentation, human oversight, transparency, accuracy, logging, security, and fairness controls.

This Privacy Policy is designed to provide the information required when personal data is collected directly from the data subject, including identity of the controller, contact details, purposes, legal bases, legitimate interests, recipients, transfer information, retention, rights, complaint rights, obligation to provide data, and automated decision information.

6. GDPR principles applied by Polarok

Lawfulness, fairness, and transparency. Polarok processes personal data only where a lawful basis applies, and explains the processing in clear language.

Purpose limitation. Polarok collects personal data for specified purposes and does not reuse it for incompatible purposes.

Data minimisation. Polarok asks only for data needed to respond, evaluate a business request, protect the website, or comply with law.

Accuracy. Polarok takes reasonable steps to keep relevant contact and business records accurate where they are used for active communication.

Storage limitation. Polarok keeps personal data only for as long as needed for the purpose, or for legal retention duties.

Integrity and confidentiality. Polarok uses technical and organisational measures designed to protect personal data against unauthorised access, loss, misuse, alteration, disclosure, and destruction.

Accountability. Polarok maintains internal responsibility for privacy decisions, records relevant processing, and reviews sensitive processing before it is started.

7. Categories of people affected

Website visitors who access the public website.

People who submit a contact form or pilot access request.

People who send an email to Polarok.

Business contacts at potential customers, pilot customers, partners, suppliers, advisers, and service providers.

People who communicate with Polarok through meetings, calls, online forms, or other business channels.

Candidates whose data is not processed through the public website, but may be processed in a separate customer controlled product or pilot environment where a customer instructs Polarok to process that data. Such processing is subject to separate terms and safeguards.

8. Categories of personal data processed on the public website

Contact data, such as name, email address, telephone number if provided, company name, job title, role, and country or region.

Inquiry data, such as message content, pilot request details, hiring challenge descriptions, preferred contact route, and any files or text voluntarily submitted by the person.

Communication data, such as email content, replies, calendar related details, meeting notes, and business follow up status.

Technical access data, such as IP address, date and time of access, requested page, referring page, browser type, operating system, device type, language setting, status code, amount of data transferred, session information, and security event information.

Consent data, where consent is requested, such as consent status, consent time, preference category, withdrawal time, and technical proof needed to respect the preference.

Business relationship data, such as customer or partner organisation, procurement context, commercial interest, pilot phase, contract status, and communication history.

No public website candidate profile is created from contact form data. No public website visitor profile is used for candidate ranking.

9. Data that Polarok does not request through the public website

Polarok does not request CVs through the public contact form.

Polarok does not request candidate lists through the public contact form.

Polarok does not request photos of candidates through the public contact form.

Polarok does not request dates of birth of candidates through the public contact form.

Polarok does not request gender, ethnicity, nationality, health data, disability information, religion, political views, union membership, sexual orientation, criminal record data, salary history, or other sensitive candidate data through the public contact form.

Polarok does not request login credentials, national identification numbers, bank details, private home documents, or unnecessary personal documents through the public contact form.

If a person sends such information anyway, Polarok will not use it for AI training, advertising, candidate ranking, or unrelated purposes. Polarok will delete it where it is not needed, restrict it where deletion is not immediately possible, or retain only what is legally necessary.

10. Purposes and legal bases at a glance

Website display and technical delivery. Purpose: to deliver the website and requested pages. Legal basis: Article 6 paragraph 1 letter f GDPR, legitimate interest in providing a secure and functional website.

Website security and abuse prevention. Purpose: to detect misuse, attacks, spam, fraud, unauthorised access, and technical errors. Legal basis: Article 6 paragraph 1 letter f GDPR, legitimate interest in information security, service continuity, and legal defence.

Contact requests. Purpose: to respond to inquiries. Legal basis: Article 6 paragraph 1 letter b GDPR where the request relates to steps before a contract, and Article 6 paragraph 1 letter f GDPR where the request relates to general business communication.

Pilot access requests. Purpose: to assess interest, respond to the requester, organise a pilot conversation, and document business follow up. Legal basis: Article 6 paragraph 1 letter b GDPR for pre contractual steps, and Article 6 paragraph 1 letter f GDPR for business development and relationship management.

Consent based optional services. Purpose: to provide optional features that require consent, such as non essential cookies, analytics, or external media if used. Legal basis: Article 6 paragraph 1 letter a GDPR and the applicable consent rule under the German Telecommunications Digital Services Data Protection Act.

Legal compliance. Purpose: to comply with legal duties, tax duties, accounting duties, regulatory duties, and lawful requests. Legal basis: Article 6 paragraph 1 letter c GDPR.

Legal claims and defence. Purpose: to establish, exercise, or defend legal claims. Legal basis: Article 6 paragraph 1 letter f GDPR, legitimate interest in legal protection and evidence preservation.

No AI model training from contact form data. Purpose: none. Legal basis: none, because Polarok does not use public website contact form data for AI model training.

11. Website access and server logs

When a person visits the website, technical data is processed so that the site can be delivered, displayed, secured, and maintained. This data may include IP address, request time, requested page, access status, browser, device, operating system, referring address, language setting, and technical error information.

This processing is necessary for the legitimate interest of operating a secure and reliable website. Without this technical data, the website may not be delivered correctly, attacks may not be detected, errors may not be diagnosed, and security incidents may not be investigated.

Server logs are not used to identify ordinary visitors unless this is necessary for security, abuse prevention, legal claims, or legal compliance. Server logs are not used for candidate ranking. Server logs are not used for AI training.

Routine technical logs are deleted or anonymised after a short period, normally no longer than thirty days, unless a longer retention period is necessary for security investigation, fraud prevention, legal claims, or legal duties.

12. Contact forms and pilot requests

A person may contact Polarok through a form, email, or other contact channel. The contact data and message content are processed to respond to the inquiry, understand the request, organise a meeting where appropriate, provide information about Polarok, evaluate pilot fit, and keep necessary business records.

The fields requested are limited to information that helps Polarok understand and respond to the inquiry. Typical fields may include name, business email, company, role, country or region, message, and interest in a pilot.

Polarok does not use contact form data to train AI models. Polarok does not sell contact form data. Polarok does not use contact form data to create advertising profiles. Polarok does not use contact form data to evaluate candidates.

If a request does not lead to an active business relationship, Polarok deletes or anonymises the contact record when it is no longer needed, subject to legal retention duties and legitimate evidence needs. Routine unanswered or completed contact requests are normally deleted or reviewed for deletion within twelve months. Business relationship records may be kept longer where this is necessary for contract preparation, legal compliance, accounting, or legal defence.

13. Email communication

When a person sends an email to Polarok, Polarok processes the sender address, message content, attachments, technical email metadata, and any information voluntarily included in the communication.

Email processing is used to respond, manage the relationship, document communication, schedule meetings, and protect against misuse, malware, phishing, and spam.

Email systems may store messages in mailboxes, backups, security archives, and logs. These systems are used for communication continuity, security, and legal record keeping. Polarok applies access limits and retention controls appropriate to the type of message.

Emails that are ordinary contact requests are reviewed for deletion when the purpose is complete. Emails connected to contracts, accounting, legal claims, security incidents, or statutory duties may be kept for longer periods required or permitted by law.

14. Meeting and business communication data

If a meeting, call, demo, or pilot discussion takes place, Polarok may process names, email addresses, company details, roles, calendar information, meeting notes, preferences, follow up tasks, and business needs described by the participants.

Meetings are not recorded unless participants are clearly informed and a lawful basis applies. If recording is used, Polarok provides additional information about purpose, access, retention, and withdrawal options where consent is the legal basis.

Meeting notes are limited to business relevant information. Participants should not share candidate data, sensitive personal data, or confidential third party data unless a proper agreement and lawful basis are in place.

15. Cookies, local storage, pixels, tags, and similar technologies

The public website may use technologies that store information on a visitor device or access information already stored on a visitor device. Examples include cookies, local storage, session storage, pixels, tags, and similar technologies.

Strictly necessary technologies may be used where they are required to provide a service expressly requested by the visitor, maintain security, remember privacy choices, prevent spam, balance load, or provide the basic website function.

Non essential technologies, such as analytics, marketing cookies, remarketing pixels, behavioural advertising tools, or embedded third party media that stores or reads information from the device, are used only where a valid consent mechanism is applied, unless an exemption applies under applicable law.

Consent can be withdrawn through the same route used to set privacy preferences, or through any available cookie preference tool on the website. If the website does not use non essential cookies, no marketing cookie consent banner is needed for those technologies.

Polarok does not use cookie data from the public website for candidate evaluation. Polarok does not use cookie data from the public website for AI model training.

16. Analytics

Polarok may measure website performance, traffic, and content usefulness. If analytics are configured in a way that requires consent under GDPR or German device access rules, analytics are activated only after valid consent.

Where analytics are used without consent, they must be configured so that they are strictly necessary or privacy protective under the applicable legal standard. That means minimal data, no cross website tracking, no advertising profile, no reuse by the analytics provider for its own purposes unless a lawful basis and transparent information exist, and appropriate anonymisation or aggregation where possible.

Analytics are used to understand whether the website works and whether visitors can find relevant information. Analytics are not used to evaluate candidates. Analytics are not used to train AI models from contact form data. Analytics are not sold.

17. Fonts, icons, content delivery networks, and external resources

A website may load fonts, icons, scripts, images, style files, or other resources from Polarok servers or from external providers. When external resources are loaded, the visitor browser may transmit technical data such as IP address, browser data, requested file, and time of access to the external provider.

Polarok prefers privacy protective configuration. Where possible, fonts and essential assets should be hosted locally or loaded in a way that reduces third party requests. Where external providers are used, Polarok checks whether the provider acts as processor, independent controller, or joint controller, and reflects this in the legal basis and information.

External resources are not used to evaluate candidates through the public website. External resources are not used to train AI models from contact form data.

18. Spam protection and website security tools

Polarok may use security controls to protect forms and website infrastructure against spam, bots, denial of service, malicious traffic, scraping, malware, credential attacks, and other misuse.

Security tools may process IP addresses, browser and device indicators, request patterns, time of access, form interaction signals, and security event data. The purpose is to protect the website, visitors, and Polarok systems.

Where a security tool stores or accesses information on the visitor device, Polarok applies the German rules for device access and uses consent unless the tool is strictly necessary for the service requested or for security in a way that falls within an exemption.

Security data is not used for advertising, candidate evaluation, AI model training, or unrelated profiling.

19. Social media and external links

The website may link to external websites, social media pages, or professional networks. A simple link does not transfer data to that external service until the visitor clicks it. Once a person visits an external site, the privacy policy of that external provider applies.

If the website embeds social media content, video players, maps, widgets, or third party media that automatically transmit visitor data, Polarok treats this as an external resource and applies the relevant consent, transparency, and legal basis requirements.

Polarok does not control the independent processing of external platforms. Visitors should review the privacy information of those platforms before interacting with them.

20. Newsletter and marketing communication

Polarok does not send newsletter marketing without a valid legal basis. Where consent is required, marketing emails are sent only after consent has been given. Consent records may include email address, time of consent, consent wording, source of consent, and withdrawal status.

A person can withdraw consent to marketing communication at any time. Withdrawal does not affect processing that took place before the withdrawal.

Business to business communication may be sent where it is legally permitted and relevant to an existing business relationship or a clear business inquiry, provided that the recipient can object and no overriding interest prevents the communication.

Marketing communication data is not used for candidate ranking. Contact form data is not used for AI model training.

21. Product and pilot boundary

The public website is separate from any Polarok product, pilot workspace, customer tenant, integration, or controlled evaluation environment.

If a customer later uses Polarok AI to process candidate or job data, the processing must be governed by a proper legal basis, transparent information to affected persons where required, a clear definition of controller and processor roles, documented instructions where Polarok acts as processor, appropriate security, data minimisation, access controls, retention rules, and human oversight.

Where candidate data is processed in a customer controlled environment, Polarok does not decide the final hiring outcome. Polarok does not replace the customer recruiter or hiring manager. Polarok is designed to provide capability based support, explainable ranking information, fairness controls, and human sign off, subject to the terms of the relevant deployment.

Candidate data used in a pilot is not taken from the public website contact form. Candidate processing requires a separate setup and must not begin through casual website messages.

22. AI governance statement

Polarok AI is designed for evidence based hiring intelligence. Because recruitment related AI can affect access to employment, Polarok applies heightened safeguards when such technology is used in a product or pilot environment.

For the public website, Polarok does not use contact data to train AI models, evaluate candidates, make employment decisions, or produce legal or similarly significant effects about a person.

For any recruitment AI deployment, Polarok applies or supports controls that may include data minimisation, protected attribute masking where appropriate, fairness checks, explainability, logging, auditability, user training, human review, human sign off, access control, security testing, monitoring, and incident response.

Where the EU Artificial Intelligence Act treats a recruitment or candidate evaluation AI system as high risk, Polarok treats the deployment with the corresponding governance mindset, including attention to risk management, data governance, technical documentation, record keeping, transparency, human oversight, accuracy, robustness, cybersecurity, and post market monitoring as applicable to the role and timeline of the law.

This public Privacy Policy does not state that Polarok makes automated employment decisions. Polarok does not make solely automated decisions through the public website.

23. Automated decision making and profiling

The public website does not subject visitors, contacts, or pilot requesters to a decision based solely on automated processing that produces legal effects or similarly significant effects.

The public website does not automatically accept or reject candidates. It does not automatically determine whether a person should receive employment, an interview, a job offer, a rejection, a promotion, or any other employment related outcome.

The public website does not build hidden behavioural profiles for hiring decisions. It does not combine visitor tracking with candidate evaluation. It does not use public website analytics to score natural persons for employment opportunities.

If a future product or pilot includes any automated support that could materially affect individuals, additional information, safeguards, human involvement, contestation routes, and role specific legal documentation will apply.

24. Special category data

Polarok does not request special category data through the public website.

Polarok does not intentionally process special category data from contact forms unless the person voluntarily includes it and it is strictly necessary for the context. In most cases, special category data submitted through a contact message is not needed and will be deleted or restricted.

Public website contact data is not used to infer protected characteristics. Polarok does not use public website contact data to infer ethnicity, religion, health, disability, political opinions, union membership, sexual orientation, biometric identity, or other protected attributes.

If special category data must ever be processed in a controlled product, pilot, or legal context, Polarok requires an appropriate legal basis under Article 9 GDPR or another applicable rule, additional safeguards, strict access control, and documented necessity.

25. Children and minors

The public website is directed at business users, recruiters, organisations, and professional contacts. It is not directed at children.

Polarok does not knowingly collect personal data from children through the public website. If Polarok becomes aware that a child has submitted personal data through the public website without an appropriate basis, Polarok will delete or restrict the data as appropriate.

The public contact form should not be used to submit information about minors, student candidates, apprentices, or young applicants unless a separate lawful arrangement exists and Polarok has expressly requested such information under appropriate safeguards.

26. Recipients and categories of recipients

Polarok may disclose personal data to recipients only where necessary for the purposes described in this Privacy Policy, where a lawful basis applies, and where suitable safeguards are in place.

Recipients may include hosting providers, email providers, security service providers, IT support providers, consent management providers, analytics providers where used lawfully, communication tools, calendar tools, customer relationship tools, legal advisers, tax advisers, accounting advisers, auditors, public authorities where legally required, courts, and law enforcement bodies where legally required or justified.

Processors are used under contracts that require confidentiality, security, documented instructions, assistance with rights requests, deletion or return of data, and restrictions on sub processing where applicable.

Polarok does not sell personal data to data brokers. Polarok does not disclose public website contact data for candidate scoring by third parties. Polarok does not disclose contact form data for AI model training.

27. Processor controls

Where Polarok uses a processor, Polarok requires a data processing agreement where Article 28 GDPR applies.

Processor contracts are expected to cover the subject matter, duration, nature, purpose, type of personal data, categories of data subjects, documented instructions, confidentiality, security, sub processors, assistance with rights, breach assistance, deletion or return, audits, and information duties.

Polarok reviews processors based on the sensitivity of the data and the risk of the processing. More sensitive processing requires stronger review, stronger contracts, stronger security evidence, and stricter access limits.

Where a processor uses sub processors, Polarok requires transparency and appropriate flow down obligations.

28. International transfers

Polarok aims to process public website contact data within the European Economic Area where reasonably possible.

If personal data is transferred to a country outside the European Economic Area, Polarok uses a valid transfer mechanism where required. This may include an adequacy decision, standard contractual clauses, additional safeguards, transfer risk assessment, encryption, access controls, or another lawful mechanism under Chapter 5 GDPR.

International transfer assessment is particularly important where providers are headquartered outside the European Economic Area, where support teams may access data from outside the European Economic Area, or where cloud infrastructure replicates data globally.

Polarok does not transfer public website contact data outside the European Economic Area for AI model training.

29. Retention and deletion

Polarok keeps personal data only for as long as necessary for the purpose for which it was collected, or for as long as required or permitted by law.

Technical server logs are normally deleted or anonymised within thirty days unless longer retention is necessary for security, abuse investigation, legal claims, or legal duties.

Contact form requests that do not lead to an active relationship are normally deleted or reviewed for deletion within twelve months after the last meaningful interaction.

Business contact records may be retained while a business relationship, pilot discussion, procurement process, or legitimate follow up interest remains active. Inactive business contact records are reviewed periodically and deleted or reduced where they are no longer needed.

Contract related records, invoices, accounting records, and legally relevant business documents may be retained for statutory retention periods, which can be up to ten years under German commercial and tax rules depending on the document type.

Legal claim records may be retained for the limitation period relevant to the claim and for a reasonable period needed to preserve evidence.

Consent records may be retained for as long as necessary to prove consent and respect withdrawal.

Backups are overwritten according to backup cycles. Where data is deleted from active systems, it may remain in backups for a limited time until the backup is replaced, unless restoration is required for security or legal reasons.

30. Data security

Polarok uses technical and organisational measures designed to protect personal data against accidental or unlawful destruction, loss, alteration, unauthorised disclosure, unauthorised access, misuse, and service disruption.

Security measures may include access limitation, least privilege access, password controls, multi factor authentication where appropriate, encryption in transit, encryption at rest where appropriate, secure hosting, logging, monitoring, backup controls, patching, malware protection, vulnerability management, supplier review, staff confidentiality, deletion routines, and incident response procedures.

Security is risk based. Stronger measures are applied where the data is more sensitive, the processing is more complex, or the potential impact on individuals is higher.

No website, email system, or cloud service can be guaranteed completely secure, but Polarok maintains reasonable safeguards appropriate to the nature of the processing.

31. Confidentiality and internal access

Polarok limits access to personal data to people and service providers who need access for a legitimate business, technical, security, legal, or support purpose.

Internal access is granted based on role, need, and risk. Access may be reviewed, restricted, or removed when it is no longer necessary.

People who handle personal data are expected to maintain confidentiality and follow privacy and security instructions.

Public website contact messages are not shared internally for unrelated purposes. They are not copied into AI training datasets.

32. Data subject rights

A person whose personal data is processed by Polarok may have the following rights under the GDPR, subject to the legal requirements and limitations that apply in each case.

Right of access. The person may request confirmation whether Polarok processes personal data about them, and may request a copy of that data and related information.

Right to rectification. The person may request correction of inaccurate personal data or completion of incomplete personal data.

Right to erasure. The person may request deletion of personal data where the legal requirements are met.

Right to restriction. The person may request restriction of processing where the legal requirements are met.

Right to data portability. The person may request data provided to Polarok in a structured, commonly used, machine readable format where the legal requirements are met.

Right to object. The person may object to processing based on legitimate interests where grounds relating to their particular situation apply. The person may also object to direct marketing at any time.

Right to withdraw consent. Where processing is based on consent, the person may withdraw consent at any time. Withdrawal does not affect the lawfulness of processing before withdrawal.

Right not to be subject to certain solely automated decisions. The person has rights in relation to solely automated decisions that produce legal or similarly significant effects, including the right to obtain human intervention where the legal requirements apply.

Privacy rights can be exercised by contacting info@polarok.com. Polarok may need to verify the requester where this is necessary to protect the person or the rights of others.

33. Right to lodge a complaint

A person may lodge a complaint with a data protection supervisory authority if the person believes that the processing of personal data violates data protection law.

For a controller located in Cologne, the competent state supervisory authority is generally the Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein Westfalen.

Contact details of the North Rhine Westphalia supervisory authority include: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein Westfalen, Postfach 20 04 44, 40102 Düsseldorf, Germany, email poststelle@ldi.nrw.de, website https://www.ldi.nrw.de.

A person may also contact another competent supervisory authority in the European Union, especially in the Member State of habitual residence, place of work, or place of the alleged infringement.

34. Obligation to provide data

A visitor can use the public website for information without submitting a contact form.

If a person wants Polarok to respond to an inquiry, the person must provide enough contact information for Polarok to answer. Without an email address or other valid contact route, Polarok may not be able to respond.

If a person requests pilot information, Polarok may need business context to evaluate the request and prepare a meaningful response. Without sufficient information, Polarok may not be able to assess the pilot request.

Providing optional information is voluntary. A person should not provide sensitive data, candidate data, or unnecessary personal data through the public website.

35. Source of personal data

Most public website personal data is collected directly from the person, for example when the person visits the website, submits a form, or sends an email.

Polarok may receive business contact data from the organisation represented by the person, from a colleague who introduces the person, from a public business source, from an event registration, from a professional network, or from a partner where the sharing is lawful.

Where Polarok receives data indirectly, Polarok uses it only for lawful and expected business purposes, such as responding to an introduction, arranging a meeting, or handling a business relationship.

36. Data accuracy and updates

Polarok tries to keep active business contact data accurate and relevant. If a person changes role, company, email address, or preference, the person may ask Polarok to update the data.

Polarok may correct or remove outdated contact data where it becomes aware that the information is no longer accurate or no longer needed.

Where a deletion request conflicts with legal retention duties or legal claim needs, Polarok may restrict access or retain limited information for the legally required period.

37. Data protection by design and by default

Polarok designs public website processing to collect as little personal data as possible for the purpose.

Contact forms should request only business relevant information. Optional fields should be limited. Sensitive candidate uploads should not be enabled on the public website unless a separate lawful process exists.

Privacy choices should be respected by default. Non essential tracking should remain inactive unless valid consent is obtained.

Security and deletion should be built into the process rather than added after the data has already spread across unnecessary systems.

38. Recruitment fairness and human control

Polarok recognises that recruitment technology can create risks of bias, opacity, over reliance, exclusion, and unfair treatment if it is not governed properly.

The public website does not conduct recruitment evaluation. Where Polarok AI is used in a controlled recruitment context, the system is intended to support human recruiters with evidence based capability profiles, ranked shortlists, plain language reasons, fairness controls, and human sign off before any decision leaves the system.

Human review is a core safeguard. A human decision maker should be able to review reasons, question outputs, consider context, override recommendations, and remain responsible for final hiring decisions.

Polarok does not use public website visitor data to infer protected characteristics or score job applicants.

39. Data breaches

Polarok maintains procedures to assess and respond to personal data breaches.

If a personal data breach occurs, Polarok assesses the nature of the breach, the categories and volume of data, the affected persons, the likely consequences, and the measures taken or proposed to address the breach.

Where legally required, Polarok notifies the competent supervisory authority. Where the breach is likely to result in a high risk to the rights and freedoms of natural persons, Polarok informs affected persons as required by law.

Breach investigation records may be kept as necessary for accountability, security improvement, legal compliance, and legal defence.

40. Changes to this Privacy Policy

Polarok may update this Privacy Policy when the website, processing activities, legal requirements, service providers, product boundaries, or privacy practices change.

The version date at the top of the Privacy Policy indicates the current version.

If a change materially affects how personal data is processed, Polarok will provide appropriate additional information or obtain consent where required.

41. Detailed processing overview for public website use

Website visit. Data categories: technical access data. Purpose: deliver the page, maintain security, diagnose errors. Legal basis: legitimate interests. Retention: short technical log period, normally no longer than thirty days unless needed for security or law.

Contact request. Data categories: name, email, company, role, message, inquiry metadata. Purpose: respond and handle the request. Legal basis: pre contractual steps or legitimate interests. Retention: until the purpose is complete, then review for deletion, normally within twelve months for inactive inquiries unless legal reasons require longer retention.

Pilot request. Data categories: contact data, company data, hiring context, message content, meeting status. Purpose: assess pilot fit, respond, organise a conversation, document business follow up. Legal basis: pre contractual steps and legitimate interests. Retention: for the active pilot discussion and business record period, then deletion or reduction according to necessity.

Email exchange. Data categories: sender, recipient, subject, message, attachments, metadata. Purpose: communication, scheduling, record keeping, security. Legal basis: pre contractual steps, contract, legitimate interests, or legal duties depending on context. Retention: according to communication purpose and legal record duties.

Consent preference. Data categories: consent status, preference, time, source, withdrawal status. Purpose: prove and respect privacy choices. Legal basis: consent and legal compliance. Retention: as long as needed to prove and respect the choice.

Security event. Data categories: IP address, request pattern, user agent, security logs, incident notes. Purpose: prevent and investigate misuse. Legal basis: legitimate interests and legal duties. Retention: as long as needed for investigation, mitigation, evidence, and legal defence.

42. Legal reference map

Article 5 GDPR supports the principles of lawful, fair, transparent, limited, minimal, accurate, time limited, secure, and accountable processing.

Article 6 GDPR sets out lawful bases for ordinary personal data processing, including consent, contract, legal obligation, vital interests, public task, and legitimate interests.

Article 9 GDPR sets out additional rules for special category data.

Article 12 GDPR requires transparent communication about data protection rights and information.

Article 13 GDPR requires privacy information when personal data is collected from the data subject.

Articles 15 to 22 GDPR set out key rights of data subjects.

Article 25 GDPR requires data protection by design and by default.

Article 28 GDPR sets requirements for processors.

Article 32 GDPR requires security appropriate to risk.

Articles 33 and 34 GDPR address personal data breach notification.

Article 35 GDPR addresses data protection impact assessment for processing likely to result in high risk.

Article 44 and following GDPR address transfers to third countries or international organisations.

Article 77 GDPR gives the right to lodge a complaint with a supervisory authority.

The German Telecommunications Digital Services Data Protection Act applies to storage of information on a user device and access to information already stored on a user device, including many cookies and similar technologies.

The EU Artificial Intelligence Act classifies certain AI systems used for recruitment, application filtering, and candidate evaluation as high risk where the legal conditions are met.

43. Plain language summary

Polarok uses public website data to run the website and answer people who contact Polarok.

Polarok uses technical data to keep the website secure.

Polarok uses contact data to reply to messages and pilot requests.

Polarok does not use public website contact data to train AI models.

Polarok does not use the public website to rank candidates.

Polarok does not sell personal data.

Polarok does not use public website visitor data for hidden hiring profiles.

Polarok deletes or anonymises data when it is no longer needed, unless a legal reason requires longer retention.

People have GDPR rights and can contact info@polarok.com.

Datenschutzerklärung

Stand: 18 Juni 2026

Verantwortlicher: Polarok, 50679 Köln, Deutschland

Datenschutzkontakt: info@polarok.com

Website: https://polarok.com

Diese Datenschutzerklärung erklärt, wie Polarok personenbezogene Daten verarbeitet, wenn eine Person die öffentliche Website besucht, Polarok kontaktiert, Pilotinformationen anfragt, per Email kommuniziert oder mit dem öffentlichen Online Auftritt interagiert. Sie richtet sich an Besucherinnen und Besucher, Geschäftskontakte, mögliche Pilotkundinnen und Pilotkunden, Recruiting Teams, Partner, Dienstleister und andere Personen, deren personenbezogene Daten über die öffentliche Website oder zugehörige Kontaktkanäle verarbeitet werden können.

Die öffentliche Website ist ein Informations und Kontaktkanal. Sie ist kein Kandidatenbewertungssystem. Sie fordert Besucherinnen und Besucher nicht auf, CVs hochzuladen. Sie bewertet keine Kandidatinnen oder Kandidaten über das öffentliche Kontaktformular. Sie trifft keine Einstellungsentscheidungen. Kontaktdaten, die über die Website übermittelt werden, werden verwendet, um die Anfrage zu beantworten, eine Pilotanfrage zu bearbeiten, Geschäftskommunikation zu organisieren, die Website zu schützen, rechtliche Pflichten zu erfüllen und notwendige Geschäftsunterlagen zu dokumentieren.

1. Kurzes Datenschutzversprechen

Polarok wendet Datenschutz durch Voreinstellung, Datenschutz durch Technikgestaltung, Datenminimierung, Zweckbindung, Transparenz, Sicherheit, Verantwortlichkeit und menschliche Kontrolle als zentrale Grundsätze an.

Polarok verkauft keine personenbezogenen Daten.

Polarok vermietet keine personenbezogenen Daten.

Polarok nutzt Daten aus dem Kontaktformular nicht zum Training von KI Modellen.

Polarok nutzt Kontaktdaten der öffentlichen Website nicht zur Bewertung von Kandidatinnen oder Kandidaten.

Polarok nutzt Kontaktdaten der öffentlichen Website nicht zur Bildung von Werbeprofilen.

Polarok trifft über die öffentliche Website keine ausschließlich automatisierten Entscheidungen über Website Besucherinnen und Besucher, Geschäftskontakte, Pilotanfragende oder Kandidatinnen und Kandidaten.

Polarok verarbeitet personenbezogene Daten nur, wenn ein klarer Zweck und eine Rechtsgrundlage nach der DSGVO vorliegen.

Polarok speichert personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist, oder so lange, wie es gesetzlich vorgeschrieben ist. Danach werden die Daten gelöscht oder anonymisiert.

Polarok behandelt Recruiting besonders sorgfältig, weil Kandidatenbewertung Rechte, Chancen und Lebenswege betreffen kann. Wenn Polarok AI später in einer Pilot oder Kundenumgebung eingesetzt wird, erfolgt diese Verarbeitung auf Grundlage einer gesonderten Vereinbarung, gesonderter Weisungen, gesonderter Schutzmaßnahmen und gesonderter Informationen entsprechend der jeweiligen Rolle der Parteien.

2. Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung gilt für die öffentliche Website unter https://polarok.com, Kontaktformulare, Email Anfragen, Pilotanfragen, Demoanfragen, sicherheitsbezogene Website Protokolle, Kommunikation mit Polarok und die gewöhnliche Verwaltung von Geschäftsbeziehungen.

Diese Datenschutzerklärung macht die öffentliche Website nicht zu einem Recruiting Verarbeitungssystem. Besucherinnen und Besucher sollen über das öffentliche Kontaktformular keine CVs, Kandidatenlisten, Gesundheitsdaten, geschützte Merkmale, Strafregisterdaten oder sonstige sensible Kandidatendaten übermitteln. Wenn solche Informationen ohne Aufforderung übermittelt werden, prüft Polarok, ob die Informationen für die Anfrage erforderlich sind. Wenn sie nicht erforderlich sind, löscht Polarok sie oder schränkt sie so bald wie angemessen möglich ein.

Wenn Polarok ein Produkt, einen Pilotbereich, eine Testumgebung, eine Integration oder eine Kundenumgebung bereitstellt, in der Kandidatendaten im Auftrag eines Kunden verarbeitet werden, gilt die jeweilige Kundenvereinbarung, Vereinbarung zur Auftragsverarbeitung, Produktdokumentation, Sicherheitsdokumentation und rollenspezifische Datenschutzinformation. Diese Datenschutzerklärung bleibt für Website Besuche und direkte Kontakte mit Polarok relevant, ist aber nicht das einzige Dokument für kundenkontrollierte Produktverarbeitung.

Soweit Polarok personenbezogene Daten für eigene Geschäftszwecke verarbeitet, handelt Polarok als Verantwortlicher. Soweit Polarok Kandidatendaten streng nach dokumentierten Weisungen eines Kunden verarbeitet, kann Polarok als Auftragsverarbeiter handeln. Wenn die rechtlichen Rollen wegen einer bestimmten Produktkonfiguration oder Pilotstruktur abweichen, definieren die jeweilige Vereinbarung und die Datenschutzinformation die Rolle, den Umfang, die Pflichten und die Schutzmaßnahmen.

3. Wichtige Begriffe

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Beispiele sind Name, Email Adresse, Telefonnummer, Unternehmensrolle, IP Adresse, Online Kennungen, Nachrichten, Metadaten und alle Informationen, die in einer Anfrage enthalten sind.

Verarbeitung ist jeder Vorgang im Zusammenhang mit personenbezogenen Daten, insbesondere Erhebung, Erfassung, Organisation, Speicherung, Abruf, Auslesen, Verwendung, Offenlegung, Einschränkung, Löschung und Vernichtung.

Verantwortlicher ist die Person oder Organisation, die über Zwecke und Mittel der Verarbeitung entscheidet.

Auftragsverarbeiter ist eine Person oder Organisation, die personenbezogene Daten im Auftrag eines Verantwortlichen und nach dokumentierten Weisungen verarbeitet.

Besondere Kategorien personenbezogener Daten sind Daten, aus denen rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit hervorgehen, sowie genetische Daten, biometrische Daten zur Identifizierung, Gesundheitsdaten, Daten zum Sexualleben oder zur sexuellen Orientierung.

KI Verarbeitung bedeutet Verarbeitung unter Einsatz künstlicher Intelligenz oder zugehöriger technischer Komponenten. In dieser Datenschutzerklärung wird KI Verarbeitung sorgfältig beschrieben, weil Recruiting bezogene KI rechtlich sensibel sein kann. Die öffentliche Website führt keine Kandidatenbewertung, keine Kandidatenpunktebewertung und keine automatisierten Einstellungsentscheidungen durch.

4. Verantwortlicher und Datenschutzkontakt

Verantwortlicher für die in dieser Datenschutzerklärung beschriebene öffentliche Website und direkte Geschäftskommunikation ist Polarok, 50679 Köln, Deutschland.

Datenschutzanfragen können an info@polarok.com gesendet werden.

Über diese Kontaktadresse können Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, Widerruf einer Einwilligung, Informationen zur Verarbeitung und sonstige Datenschutzanliegen geltend gemacht werden.

Polarok bearbeitet Datenschutzanfragen, ohne unnötige Identifikationsdaten zu verlangen. Wenn eine Anfrage nicht sicher einer Person zugeordnet werden kann, kann Polarok nur die Informationen verlangen, die zur Prüfung der Identität und zum Schutz der Rechte anderer erforderlich sind.

5. Rechtlicher Rahmen

Polarok verarbeitet personenbezogene Daten nach der Datenschutz Grundverordnung, dem Bundesdatenschutzgesetz soweit anwendbar, dem Telekommunikation Digitale Dienste Datenschutz Gesetz soweit Website Speicher oder Zugriffstechnologien betroffen sind, und weiteren anwendbaren deutschen und europäischen Regeln.

Für Recruiting bezogene KI Systeme berücksichtigt Polarok auch die EU KI Verordnung. KI Systeme, die für die Analyse und Filterung von Bewerbungen oder die Bewertung von Kandidatinnen und Kandidaten bestimmt sind, fallen im Beschäftigungs und Recruiting Bereich als Hochrisiko Systeme ein, wenn die gesetzlichen Voraussetzungen erfüllt sind. Das bedeutet nicht, dass die öffentliche Website solche Verarbeitung durchführt. Es bedeutet, dass Polarok jeden späteren Recruiting KI Einsatz mit erhöhter Governance, Dokumentation, menschlicher Aufsicht, Transparenz, Genauigkeit, Protokollierung, Sicherheit und Fairness behandelt.

Diese Datenschutzerklärung stellt die Informationen bereit, die erforderlich sind, wenn personenbezogene Daten direkt bei der betroffenen Person erhoben werden, insbesondere Identität des Verantwortlichen, Kontaktangaben, Zwecke, Rechtsgrundlagen, berechtigte Interessen, Empfänger, Übermittlungsinformationen, Speicherdauer, Rechte, Beschwerderecht, Pflicht zur Bereitstellung von Daten und Informationen zu automatisierten Entscheidungen.

6. DSGVO Grundsätze bei Polarok

Rechtmäßigkeit, Fairness und Transparenz. Polarok verarbeitet personenbezogene Daten nur mit Rechtsgrundlage und erklärt die Verarbeitung in klarer Sprache.

Zweckbindung. Polarok erhebt personenbezogene Daten für bestimmte Zwecke und verwendet sie nicht für unvereinbare Zwecke weiter.

Datenminimierung. Polarok fragt nur Daten ab, die zur Antwort, zur Prüfung einer geschäftlichen Anfrage, zum Schutz der Website oder zur Erfüllung rechtlicher Pflichten erforderlich sind.

Richtigkeit. Polarok ergreift angemessene Maßnahmen, um relevante Kontakt und Geschäftsunterlagen richtig zu halten, wenn sie für aktive Kommunikation genutzt werden.

Speicherbegrenzung. Polarok speichert personenbezogene Daten nur so lange, wie sie für den Zweck oder gesetzliche Aufbewahrungspflichten benötigt werden.

Integrität und Vertraulichkeit. Polarok nutzt technische und organisatorische Maßnahmen zum Schutz gegen unbefugten Zugriff, Verlust, Missbrauch, Änderung, Offenlegung und Zerstörung.

Rechenschaftspflicht. Polarok hält interne Verantwortlichkeit für Datenschutzentscheidungen aufrecht, dokumentiert relevante Verarbeitung und prüft sensible Verarbeitung vor Beginn.

7. Betroffene Personengruppen

Website Besucherinnen und Besucher.

Personen, die ein Kontaktformular oder eine Pilotanfrage absenden.

Personen, die Polarok eine Email senden.

Geschäftskontakte bei möglichen Kunden, Pilotkunden, Partnern, Lieferanten, Beratern und Dienstleistern.

Personen, die mit Polarok über Meetings, Anrufe, Online Formulare oder andere Geschäftskanäle kommunizieren.

Kandidatinnen und Kandidaten, deren Daten nicht über die öffentliche Website verarbeitet werden, aber in einer gesonderten kundenkontrollierten Produkt oder Pilotumgebung verarbeitet werden können, wenn ein Kunde Polarok hierzu anweist. Diese Verarbeitung unterliegt gesonderten Bedingungen und Schutzmaßnahmen.

8. Kategorien personenbezogener Daten auf der öffentlichen Website

Kontaktdaten wie Name, Email Adresse, Telefonnummer soweit angegeben, Unternehmen, Position, Rolle und Land oder Region.

Anfragedaten wie Nachrichteninhalt, Pilotdetails, Beschreibung von Recruiting Herausforderungen, bevorzugter Kontaktweg und freiwillig übermittelte Texte oder Dateien.

Kommunikationsdaten wie Email Inhalt, Antworten, Kalenderdaten, Meeting Notizen und Status der geschäftlichen Nachverfolgung.

Technische Zugriffsdaten wie IP Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, verweisende Seite, Browsertyp, Betriebssystem, Gerätetyp, Spracheinstellung, Statuscode, Datenmenge, Sitzungsinformationen und Sicherheitsereignisse.

Einwilligungsdaten, wenn eine Einwilligung abgefragt wird, etwa Einwilligungsstatus, Zeitpunkt, Präferenzkategorie, Widerrufszeitpunkt und technischer Nachweis zur Beachtung der Präferenz.

Geschäftsbeziehungsdaten wie Kunden oder Partnerorganisation, Beschaffungskontext, kommerzielles Interesse, Pilotphase, Vertragsstatus und Kommunikationsverlauf.

Aus Kontaktformulardaten wird kein Kandidatenprofil der öffentlichen Website erstellt. Besucherprofile der öffentlichen Website werden nicht für Kandidatenranking genutzt.

9. Daten, die Polarok über die öffentliche Website nicht anfordert

Polarok fordert über das öffentliche Kontaktformular keine CVs an.

Polarok fordert über das öffentliche Kontaktformular keine Kandidatenlisten an.

Polarok fordert über das öffentliche Kontaktformular keine Fotos von Kandidatinnen oder Kandidaten an.

Polarok fordert über das öffentliche Kontaktformular keine Geburtsdaten von Kandidatinnen oder Kandidaten an.

Polarok fordert über das öffentliche Kontaktformular kein Geschlecht, keine ethnische Herkunft, keine Nationalität, keine Gesundheitsdaten, keine Behinderungsinformationen, keine Religion, keine politischen Ansichten, keine Gewerkschaftszugehörigkeit, keine sexuelle Orientierung, keine Strafregisterdaten, keine Gehaltshistorie und keine sonstigen sensiblen Kandidatendaten an.

Polarok fordert über das öffentliche Kontaktformular keine Zugangsdaten, nationalen Kennnummern, Bankdaten, privaten Wohnungsunterlagen oder unnötigen persönlichen Dokumente an.

Wenn eine Person solche Informationen dennoch sendet, nutzt Polarok sie nicht für KI Training, Werbung, Kandidatenranking oder sachfremde Zwecke. Polarok löscht sie, wenn sie nicht benötigt werden, schränkt sie ein, wenn eine sofortige Löschung nicht möglich ist, oder speichert nur das rechtlich Erforderliche.

10. Zwecke und Rechtsgrundlagen im Überblick

Darstellung und technische Bereitstellung der Website. Zweck: Bereitstellung der angeforderten Seiten. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse an einer sicheren und funktionsfähigen Website.

Website Sicherheit und Missbrauchsverhinderung. Zweck: Erkennung von Missbrauch, Angriffen, Spam, Betrug, unbefugtem Zugriff und technischen Fehlern. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse an Informationssicherheit, Dienstkontinuität und Rechtsverteidigung.

Kontaktanfragen. Zweck: Beantwortung von Anfragen. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO, wenn die Anfrage vorvertragliche Schritte betrifft, und Artikel 6 Absatz 1 Buchstabe f DSGVO bei allgemeiner Geschäftskommunikation.

Pilotanfragen. Zweck: Prüfung von Interesse, Antwort, Organisation eines Pilotgesprächs und Dokumentation geschäftlicher Nachverfolgung. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO für vorvertragliche Schritte und Artikel 6 Absatz 1 Buchstabe f DSGVO für Geschäftsentwicklung und Beziehungsmanagement.

Einwilligungsbasierte optionale Dienste. Zweck: Bereitstellung optionaler Funktionen, die Einwilligung erfordern, etwa nicht erforderliche Cookies, Analysen oder externe Medien, falls verwendet. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe a DSGVO und die einschlägige Einwilligungsregel des Telekommunikation Digitale Dienste Datenschutz Gesetzes.

Rechtliche Pflichten. Zweck: Erfüllung gesetzlicher, steuerlicher, buchhalterischer, regulatorischer und behördlicher Pflichten. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe c DSGVO.

Rechtsansprüche und Verteidigung. Zweck: Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse an Rechtsschutz und Beweissicherung.

Kein KI Modelltraining aus Kontaktformulardaten. Zweck: keiner. Rechtsgrundlage: keine, da Polarok Daten aus dem öffentlichen Kontaktformular nicht zum Training von KI Modellen nutzt.

11. Website Zugriff und Serverprotokolle

Beim Besuch der Website werden technische Daten verarbeitet, damit die Website bereitgestellt, angezeigt, geschützt und gewartet werden kann. Dazu können IP Adresse, Zeitpunkt der Anfrage, angeforderte Seite, Zugriffsstatus, Browser, Gerät, Betriebssystem, verweisende Adresse, Spracheinstellung und technische Fehlerinformationen gehören.

Diese Verarbeitung ist für das berechtigte Interesse erforderlich, eine sichere und zuverlässige Website zu betreiben. Ohne diese technischen Daten kann die Website möglicherweise nicht korrekt bereitgestellt werden, Angriffe können nicht erkannt werden, Fehler können nicht diagnostiziert werden und Sicherheitsvorfälle können nicht untersucht werden.

Serverprotokolle werden nicht genutzt, um gewöhnliche Besucherinnen und Besucher zu identifizieren, es sei denn, dies ist für Sicherheit, Missbrauchsverhinderung, Rechtsansprüche oder rechtliche Pflichten erforderlich. Serverprotokolle werden nicht für Kandidatenranking genutzt. Serverprotokolle werden nicht für KI Training genutzt.

Regelmäßige technische Protokolle werden nach kurzer Zeit gelöscht oder anonymisiert, normalerweise spätestens nach dreißig Tagen, sofern keine längere Speicherung für Sicherheitsuntersuchungen, Betrugsverhinderung, Rechtsansprüche oder rechtliche Pflichten erforderlich ist.

12. Kontaktformulare und Pilotanfragen

Eine Person kann Polarok über Formular, Email oder einen anderen Kontaktkanal kontaktieren. Kontaktdaten und Nachrichteninhalte werden verarbeitet, um die Anfrage zu beantworten, die Anfrage zu verstehen, gegebenenfalls ein Meeting zu organisieren, Informationen über Polarok bereitzustellen, die Passung für einen Pilot zu prüfen und notwendige Geschäftsunterlagen zu führen.

Die abgefragten Felder sind auf Informationen beschränkt, die Polarok helfen, die Anfrage zu verstehen und zu beantworten. Typische Felder können Name, geschäftliche Email Adresse, Unternehmen, Rolle, Land oder Region, Nachricht und Interesse an einem Pilot sein.

Polarok nutzt Kontaktformulardaten nicht zum Training von KI Modellen. Polarok verkauft Kontaktformulardaten nicht. Polarok nutzt Kontaktformulardaten nicht zur Erstellung von Werbeprofilen. Polarok nutzt Kontaktformulardaten nicht zur Bewertung von Kandidatinnen oder Kandidaten.

Wenn aus einer Anfrage keine aktive Geschäftsbeziehung entsteht, löscht oder anonymisiert Polarok den Kontakt, sobald er nicht mehr benötigt wird, vorbehaltlich gesetzlicher Aufbewahrungspflichten und legitimer Beweisinteressen. Normale erledigte oder inaktive Kontaktanfragen werden normalerweise innerhalb von zwölf Monaten geprüft und gelöscht. Geschäftsbeziehungsdaten können länger gespeichert werden, wenn dies für Vertragsvorbereitung, Rechtspflichten, Buchhaltung oder Rechtsverteidigung erforderlich ist.

13. Email Kommunikation

Wenn eine Person Polarok eine Email sendet, verarbeitet Polarok Absenderadresse, Nachrichteninhalt, Anhänge, technische Email Metadaten und alle freiwillig enthaltenen Informationen.

Email Verarbeitung dient der Antwort, Beziehungspflege, Dokumentation, Terminplanung und dem Schutz gegen Missbrauch, Schadsoftware, Phishing und Spam.

Email Systeme können Nachrichten in Postfächern, Sicherungen, Sicherheitsarchiven und Protokollen speichern. Diese Systeme dienen Kommunikationskontinuität, Sicherheit und rechtlicher Dokumentation. Polarok setzt Zugriffsbeschränkungen und Aufbewahrungskontrollen entsprechend der Art der Nachricht ein.

Emails, die gewöhnliche Kontaktanfragen sind, werden zur Löschung geprüft, sobald der Zweck abgeschlossen ist. Emails mit Bezug zu Verträgen, Buchhaltung, Rechtsansprüchen, Sicherheitsvorfällen oder gesetzlichen Pflichten können länger gespeichert werden.

14. Meeting und Geschäftskommunikationsdaten

Wenn ein Meeting, Anruf, Demo oder Pilotgespräch stattfindet, kann Polarok Namen, Email Adressen, Unternehmensdaten, Rollen, Kalenderinformationen, Meeting Notizen, Präferenzen, Folgeaufgaben und von Teilnehmenden beschriebene geschäftliche Bedürfnisse verarbeiten.

Meetings werden nicht aufgezeichnet, sofern die Teilnehmenden nicht klar informiert werden und eine Rechtsgrundlage vorliegt. Wenn eine Aufzeichnung erfolgt, stellt Polarok zusätzliche Informationen zu Zweck, Zugriff, Speicherdauer und Widerruf bereit, soweit die Einwilligung die Rechtsgrundlage ist.

Meeting Notizen werden auf geschäftlich relevante Informationen beschränkt. Teilnehmende sollen keine Kandidatendaten, sensiblen personenbezogenen Daten oder vertraulichen Daten Dritter teilen, sofern keine geeignete Vereinbarung und Rechtsgrundlage besteht.

15. Cookies, lokaler Speicher, Pixel, Tags und ähnliche Technologien

Die öffentliche Website kann Technologien verwenden, die Informationen auf dem Gerät einer Besucherin oder eines Besuchers speichern oder auf bereits gespeicherte Informationen zugreifen. Beispiele sind Cookies, lokaler Speicher, Sitzungsspeicher, Pixel, Tags und ähnliche Technologien.

Unbedingt erforderliche Technologien können verwendet werden, wenn sie erforderlich sind, um einen ausdrücklich angeforderten Dienst bereitzustellen, Sicherheit zu gewährleisten, Datenschutzentscheidungen zu speichern, Spam zu verhindern, Lasten zu verteilen oder die Grundfunktion der Website zu ermöglichen.

Nicht erforderliche Technologien, etwa Analyse, Marketing Cookies, Wiederansprache, verhaltensbezogene Werbung oder eingebettete Drittmedien, die Informationen auf dem Gerät speichern oder auslesen, werden nur genutzt, wenn ein gültiger Einwilligungsmechanismus angewendet wird, sofern keine gesetzliche Ausnahme greift.

Eine Einwilligung kann über denselben Weg widerrufen werden, über den Datenschutzeinstellungen gesetzt werden, oder über ein verfügbares Cookie Präferenztool auf der Website. Wenn die Website keine nicht erforderlichen Cookies nutzt, ist für diese Technologien kein Marketing Cookie Banner erforderlich.

Polarok nutzt Cookie Daten der öffentlichen Website nicht zur Kandidatenbewertung. Polarok nutzt Cookie Daten der öffentlichen Website nicht zum Training von KI Modellen.

16. Analyse

Polarok kann Website Leistung, Besucherverkehr und Nützlichkeit von Inhalten messen. Wenn Analyse so konfiguriert ist, dass nach DSGVO oder deutschen Gerätezugriffsregeln eine Einwilligung erforderlich ist, wird Analyse nur nach gültiger Einwilligung aktiviert.

Wenn Analyse ohne Einwilligung eingesetzt wird, muss sie so konfiguriert sein, dass sie streng erforderlich oder datenschutzschonend nach dem anwendbaren rechtlichen Maßstab ist. Das bedeutet minimale Daten, kein seitenübergreifendes Tracking, kein Werbeprofil, keine Eigenverwendung durch den Anbieter ohne Rechtsgrundlage und transparente Information, sowie Anonymisierung oder Aggregation, soweit möglich.

Analyse dient dazu zu verstehen, ob die Website funktioniert und ob Besucherinnen und Besucher relevante Informationen finden. Analyse wird nicht zur Bewertung von Kandidatinnen und Kandidaten genutzt. Analyse wird nicht genutzt, um KI Modelle aus Kontaktformulardaten zu trainieren. Analyse wird nicht verkauft.

17. Schriftarten, Icons, Inhaltsnetzwerke und externe Ressourcen

Eine Website kann Schriftarten, Icons, Skripte, Bilder, Stildateien oder andere Ressourcen von Polarok Servern oder externen Anbietern laden. Wenn externe Ressourcen geladen werden, kann der Browser technische Daten wie IP Adresse, Browserdaten, angeforderte Datei und Zugriffszeit an den externen Anbieter übertragen.

Polarok bevorzugt datenschutzschonende Konfiguration. Wo möglich, sollen Schriftarten und wesentliche Ressourcen lokal gehostet oder so geladen werden, dass Drittanfragen reduziert werden. Bei externen Anbietern prüft Polarok, ob der Anbieter Auftragsverarbeiter, eigenständiger Verantwortlicher oder gemeinsam Verantwortlicher ist, und berücksichtigt dies bei Rechtsgrundlage und Information.

Externe Ressourcen werden nicht genutzt, um über die öffentliche Website Kandidatinnen und Kandidaten zu bewerten. Externe Ressourcen werden nicht genutzt, um KI Modelle aus Kontaktformulardaten zu trainieren.

18. Spam Schutz und Website Sicherheitstools

Polarok kann Sicherheitskontrollen einsetzen, um Formulare und Website Infrastruktur gegen Spam, Bots, Dienstblockaden, schädlichen Verkehr, Scraping, Schadsoftware, Zugangsdatenangriffe und sonstigen Missbrauch zu schützen.

Sicherheitstools können IP Adressen, Browser und Geräteindikatoren, Anfrageverhalten, Zugriffszeit, Formularinteraktionssignale und Sicherheitsereignisdaten verarbeiten. Zweck ist der Schutz der Website, der Besucherinnen und Besucher und der Polarok Systeme.

Wenn ein Sicherheitstool Informationen auf dem Gerät speichert oder ausliest, wendet Polarok die deutschen Regeln zum Gerätezugriff an und nutzt Einwilligung, sofern das Tool nicht streng erforderlich für den angeforderten Dienst oder für Sicherheit in einer gesetzlich ausgenommenen Weise ist.

Sicherheitsdaten werden nicht für Werbung, Kandidatenbewertung, KI Modelltraining oder sachfremdes Profiling genutzt.

19. Soziale Medien und externe Links

Die Website kann auf externe Websites, soziale Medien oder berufliche Netzwerke verlinken. Ein einfacher Link überträgt keine Daten an den externen Dienst, bevor die Besucherin oder der Besucher den Link anklickt. Nach dem Besuch einer externen Seite gilt die Datenschutzerklärung des externen Anbieters.

Wenn die Website soziale Medien, Videoplayer, Karten, Widgets oder Drittmedien einbettet, die automatisch Besucherdaten übertragen, behandelt Polarok dies als externe Ressource und wendet die einschlägigen Anforderungen an Einwilligung, Transparenz und Rechtsgrundlage an.

Polarok kontrolliert die eigenständige Verarbeitung externer Plattformen nicht. Besucherinnen und Besucher sollen die Datenschutzinformationen dieser Plattformen prüfen, bevor sie interagieren.

20. Newsletter und Marketingkommunikation

Polarok sendet keine Newsletter Werbung ohne gültige Rechtsgrundlage. Wo Einwilligung erforderlich ist, werden Marketing Emails nur nach erteilter Einwilligung versendet. Einwilligungsnachweise können Email Adresse, Zeitpunkt, Einwilligungstext, Quelle und Widerrufsstatus umfassen.

Eine Person kann die Einwilligung in Marketingkommunikation jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung vor dem Widerruf.

Geschäftliche Kommunikation kann gesendet werden, wenn sie rechtlich zulässig und für eine bestehende Geschäftsbeziehung oder klare geschäftliche Anfrage relevant ist, sofern der Empfänger widersprechen kann und kein überwiegendes Interesse entgegensteht.

Marketingkommunikationsdaten werden nicht für Kandidatenranking genutzt. Kontaktformulardaten werden nicht für KI Modelltraining genutzt.

21. Produkt und Pilotgrenze

Die öffentliche Website ist getrennt von jedem Polarok Produkt, Pilotarbeitsbereich, Kundenbereich, jeder Integration und jeder kontrollierten Bewertungsumgebung.

Wenn ein Kunde Polarok AI später zur Verarbeitung von Kandidaten oder Jobdaten nutzt, muss die Verarbeitung auf einer geeigneten Rechtsgrundlage, transparenter Information für betroffene Personen soweit erforderlich, klarer Rollenverteilung zwischen Verantwortlichem und Auftragsverarbeiter, dokumentierten Weisungen soweit Polarok Auftragsverarbeiter ist, angemessener Sicherheit, Datenminimierung, Zugriffskontrollen, Löschregeln und menschlicher Aufsicht beruhen.

Wenn Kandidatendaten in einer kundenkontrollierten Umgebung verarbeitet werden, entscheidet Polarok nicht über die endgültige Einstellung. Polarok ersetzt nicht die Recruiterin, den Recruiter oder die Hiring Managerin oder den Hiring Manager des Kunden. Polarok ist darauf ausgelegt, fähigkeitsbasierte Unterstützung, erklärbare Ranking Informationen, Fairness Kontrollen und menschliche Freigabe bereitzustellen, vorbehaltlich der Bedingungen des jeweiligen Einsatzes.

Kandidatendaten für einen Pilot stammen nicht aus dem öffentlichen Kontaktformular. Kandidatenverarbeitung erfordert eine gesonderte Einrichtung und darf nicht durch beiläufige Website Nachrichten beginnen.

22. KI Governance Erklärung

Polarok AI ist für evidenzbasierte Hiring Intelligence konzipiert. Da Recruiting bezogene KI den Zugang zu Beschäftigung beeinflussen kann, wendet Polarok erhöhte Schutzmaßnahmen an, wenn diese Technologie in einer Produkt oder Pilotumgebung genutzt wird.

Für die öffentliche Website nutzt Polarok Kontaktdaten nicht zum Training von KI Modellen, nicht zur Bewertung von Kandidatinnen und Kandidaten, nicht für Einstellungsentscheidungen und nicht für Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über eine Person.

Für jeden Recruiting KI Einsatz wendet Polarok Kontrollen an oder unterstützt Kontrollen, darunter Datenminimierung, Maskierung geschützter Merkmale soweit geeignet, Fairness Prüfungen, Erklärbarkeit, Protokollierung, Prüfbarkeit, Nutzerschulung, menschliche Überprüfung, menschliche Freigabe, Zugriffskontrolle, Sicherheitstests, Überwachung und Vorfallreaktion.

Soweit die EU KI Verordnung ein Recruiting oder Kandidatenbewertungs KI System als Hochrisiko System einordnet, behandelt Polarok den Einsatz mit entsprechender Governance, darunter Risikomanagement, Daten Governance, technische Dokumentation, Aufzeichnungen, Transparenz, menschliche Aufsicht, Genauigkeit, Robustheit, Cybersicherheit und Beobachtung nach Inverkehrbringen, soweit dies für Rolle und Zeitplan des Gesetzes anwendbar ist.

Diese öffentliche Datenschutzerklärung sagt nicht, dass Polarok automatisierte Beschäftigungsentscheidungen trifft. Polarok trifft über die öffentliche Website keine ausschließlich automatisierten Entscheidungen.

23. Automatisierte Entscheidungen und Profiling

Die öffentliche Website unterwirft Besucherinnen und Besucher, Kontakte oder Pilotanfragende keiner ausschließlich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung.

Die öffentliche Website nimmt Kandidatinnen und Kandidaten nicht automatisch an und lehnt sie nicht automatisch ab. Sie entscheidet nicht automatisch über Beschäftigung, Interview, Jobangebot, Ablehnung, Beförderung oder ein anderes beschäftigungsbezogenes Ergebnis.

Die öffentliche Website erstellt keine versteckten Verhaltensprofile für Einstellungsentscheidungen. Sie verbindet kein Besuchertracking mit Kandidatenbewertung. Sie nutzt Website Analyse nicht, um natürliche Personen für Beschäftigungsmöglichkeiten zu bewerten.

Wenn ein künftiges Produkt oder ein Pilot automatisierte Unterstützung enthält, die Personen wesentlich betreffen kann, gelten zusätzliche Informationen, Schutzmaßnahmen, menschliche Beteiligung, Anfechtungsmöglichkeiten und rollenspezifische Rechtsdokumentation.

24. Besondere Kategorien personenbezogener Daten

Polarok fordert über die öffentliche Website keine besonderen Kategorien personenbezogener Daten an.

Polarok verarbeitet besondere Kategorien personenbezogener Daten aus Kontaktformularen nicht absichtlich, es sei denn, eine Person fügt sie freiwillig ein und sie sind für den Kontext zwingend erforderlich. In den meisten Fällen sind solche Daten in einer Kontaktnachricht nicht erforderlich und werden gelöscht oder eingeschränkt.

Kontaktdaten der öffentlichen Website werden nicht genutzt, um geschützte Merkmale abzuleiten. Polarok nutzt Kontaktdaten der öffentlichen Website nicht, um ethnische Herkunft, Religion, Gesundheit, Behinderung, politische Meinungen, Gewerkschaftszugehörigkeit, sexuelle Orientierung, biometrische Identität oder andere geschützte Attribute abzuleiten.

Wenn besondere Kategorien personenbezogener Daten jemals in einem kontrollierten Produkt, Pilot oder rechtlichen Kontext verarbeitet werden müssen, verlangt Polarok eine geeignete Rechtsgrundlage nach Artikel 9 DSGVO oder einer anderen anwendbaren Regel, zusätzliche Schutzmaßnahmen, strenge Zugriffskontrolle und dokumentierte Erforderlichkeit.

25. Kinder und Minderjährige

Die öffentliche Website richtet sich an geschäftliche Nutzerinnen und Nutzer, Recruiter, Organisationen und professionelle Kontakte. Sie richtet sich nicht an Kinder.

Polarok erhebt wissentlich keine personenbezogenen Daten von Kindern über die öffentliche Website. Wenn Polarok Kenntnis davon erhält, dass ein Kind ohne geeignete Grundlage personenbezogene Daten über die öffentliche Website übermittelt hat, löscht oder beschränkt Polarok die Daten angemessen.

Das öffentliche Kontaktformular soll nicht verwendet werden, um Informationen über Minderjährige, Schülerkandidatinnen und Schülerkandidaten, Auszubildende oder junge Bewerberinnen und Bewerber zu übermitteln, sofern keine gesonderte rechtmäßige Vereinbarung besteht und Polarok solche Informationen ausdrücklich mit geeigneten Schutzmaßnahmen angefordert hat.

26. Empfänger und Kategorien von Empfängern

Polarok kann personenbezogene Daten nur an Empfänger weitergeben, wenn dies für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich ist, eine Rechtsgrundlage besteht und geeignete Schutzmaßnahmen vorliegen.

Empfänger können Hosting Anbieter, Email Anbieter, Sicherheitsdienstleister, IT Support, Anbieter für Einwilligungsverwaltung, Analyseanbieter soweit rechtmäßig genutzt, Kommunikationswerkzeuge, Kalenderwerkzeuge, Kundenbeziehungswerkzeuge, Rechtsberater, Steuerberater, Buchhaltungsberater, Prüfer, Behörden soweit gesetzlich erforderlich, Gerichte und Strafverfolgungsbehörden soweit gesetzlich erforderlich oder gerechtfertigt sein.

Auftragsverarbeiter werden auf Grundlage von Verträgen eingesetzt, die Vertraulichkeit, Sicherheit, dokumentierte Weisungen, Unterstützung bei Betroffenenrechten, Löschung oder Rückgabe von Daten und Einschränkungen für Unterauftragsverarbeitung soweit anwendbar verlangen.

Polarok verkauft personenbezogene Daten nicht an Datenhändler. Polarok gibt Kontaktdaten der öffentlichen Website nicht für Kandidatenbewertung durch Dritte weiter. Polarok gibt Kontaktformulardaten nicht für KI Modelltraining weiter.

27. Kontrolle von Auftragsverarbeitern

Wenn Polarok einen Auftragsverarbeiter einsetzt, verlangt Polarok eine Vereinbarung zur Auftragsverarbeitung, soweit Artikel 28 DSGVO anwendbar ist.

Verträge mit Auftragsverarbeitern sollen Gegenstand, Dauer, Art, Zweck, Art der personenbezogenen Daten, Kategorien betroffener Personen, dokumentierte Weisungen, Vertraulichkeit, Sicherheit, Unterauftragsverarbeiter, Unterstützung bei Rechten, Unterstützung bei Verletzungen, Löschung oder Rückgabe, Prüfungen und Informationspflichten abdecken.

Polarok prüft Auftragsverarbeiter nach Sensibilität der Daten und Risiko der Verarbeitung. Sensiblere Verarbeitung erfordert stärkere Prüfung, stärkere Verträge, stärkere Sicherheitsnachweise und strengere Zugriffsbeschränkungen.

Wenn ein Auftragsverarbeiter Unterauftragsverarbeiter einsetzt, verlangt Polarok Transparenz und angemessene Weitergabe der Pflichten.

28. Internationale Übermittlungen

Polarok strebt an, Kontaktdaten der öffentlichen Website soweit angemessen innerhalb des Europäischen Wirtschaftsraums zu verarbeiten.

Wenn personenbezogene Daten in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt werden, nutzt Polarok einen gültigen Übermittlungsmechanismus, soweit erforderlich. Dazu können Angemessenheitsbeschluss, Standardvertragsklauseln, zusätzliche Schutzmaßnahmen, Transfer Risiko Prüfung, Verschlüsselung, Zugriffskontrollen oder ein anderer rechtmäßiger Mechanismus nach Kapitel 5 DSGVO gehören.

Eine Prüfung internationaler Übermittlungen ist besonders wichtig, wenn Anbieter ihren Sitz außerhalb des Europäischen Wirtschaftsraums haben, Support Teams von außerhalb zugreifen können oder Cloud Infrastruktur Daten weltweit repliziert.

Polarok übermittelt Kontaktdaten der öffentlichen Website nicht außerhalb des Europäischen Wirtschaftsraums zum Training von KI Modellen.

29. Speicherdauer und Löschung

Polarok speichert personenbezogene Daten nur so lange, wie es für den Erhebungszweck erforderlich ist, oder so lange, wie es gesetzlich erforderlich oder erlaubt ist.

Technische Serverprotokolle werden normalerweise innerhalb von dreißig Tagen gelöscht oder anonymisiert, sofern keine längere Speicherung für Sicherheit, Missbrauchsuntersuchung, Rechtsansprüche oder rechtliche Pflichten erforderlich ist.

Kontaktformularanfragen, die nicht zu einer aktiven Beziehung führen, werden normalerweise innerhalb von zwölf Monaten nach der letzten sinnvollen Interaktion gelöscht oder zur Löschung geprüft.

Geschäftskontakte können gespeichert werden, solange eine Geschäftsbeziehung, Pilotdiskussion, Beschaffung, oder berechtigtes Follow up Interesse aktiv bleibt. Inaktive Geschäftskontakte werden regelmäßig überprüft und gelöscht oder reduziert, wenn sie nicht mehr benötigt werden.

Vertragsunterlagen, Rechnungen, Buchhaltungsunterlagen und rechtlich relevante Geschäftsunterlagen können für gesetzliche Aufbewahrungsfristen gespeichert werden, die je nach Dokumentenart nach deutschem Handels und Steuerrecht bis zu zehn Jahre betragen können.

Unterlagen zu Rechtsansprüchen können für die jeweilige Verjährungsfrist und einen angemessenen Zeitraum zur Beweissicherung gespeichert werden.

Einwilligungsnachweise können so lange gespeichert werden, wie es zum Nachweis der Einwilligung und zur Beachtung des Widerrufs erforderlich ist.

Sicherungen werden nach Sicherungszyklen überschrieben. Wenn Daten aus aktiven Systemen gelöscht werden, können sie für begrenzte Zeit in Sicherungen verbleiben, bis die Sicherung ersetzt wird, sofern keine Wiederherstellung für Sicherheit oder Recht erforderlich ist.

30. Datensicherheit

Polarok nutzt technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten gegen zufällige oder rechtswidrige Vernichtung, Verlust, Änderung, unbefugte Offenlegung, unbefugten Zugriff, Missbrauch und Dienstunterbrechung.

Sicherheitsmaßnahmen können Zugriffsbeschränkung, Rechte nach Erforderlichkeit, Passwortkontrollen, Mehrfaktor Authentifizierung soweit angemessen, Verschlüsselung bei Übertragung, Verschlüsselung bei Speicherung soweit angemessen, sicheres Hosting, Protokollierung, Überwachung, Sicherungskontrollen, Patching, Schutz vor Schadsoftware, Schwachstellenmanagement, Lieferantenprüfung, Vertraulichkeit, Löschroutinen und Vorfallreaktion umfassen.

Sicherheit ist risikobasiert. Stärkere Maßnahmen werden angewendet, wenn Daten sensibler sind, die Verarbeitung komplexer ist oder die möglichen Auswirkungen auf Personen höher sind.

Keine Website, kein Email System und kein Cloud Dienst kann vollständig sicher garantiert werden, aber Polarok unterhält angemessene Schutzmaßnahmen entsprechend der Art der Verarbeitung.

31. Vertraulichkeit und interner Zugriff

Polarok beschränkt den Zugriff auf personenbezogene Daten auf Personen und Dienstleister, die Zugriff für einen legitimen geschäftlichen, technischen, sicherheitsbezogenen, rechtlichen oder unterstützenden Zweck benötigen.

Interner Zugriff wird nach Rolle, Bedarf und Risiko gewährt. Zugriff kann überprüft, eingeschränkt oder entfernt werden, wenn er nicht mehr erforderlich ist.

Personen, die personenbezogene Daten verarbeiten, sollen Vertraulichkeit wahren und Datenschutz und Sicherheitsanweisungen befolgen.

Öffentliche Website Kontaktmitteilungen werden intern nicht für sachfremde Zwecke geteilt. Sie werden nicht in KI Trainingsdatensätze kopiert.

32. Rechte betroffener Personen

Eine Person, deren personenbezogene Daten von Polarok verarbeitet werden, kann die folgenden Rechte nach der DSGVO haben, vorbehaltlich der gesetzlichen Voraussetzungen und Grenzen im Einzelfall.

Auskunftsrecht. Die Person kann Bestätigung verlangen, ob Polarok personenbezogene Daten über sie verarbeitet, und kann eine Kopie dieser Daten und zugehörige Informationen verlangen.

Recht auf Berichtigung. Die Person kann die Berichtigung unrichtiger personenbezogener Daten oder die Vervollständigung unvollständiger personenbezogener Daten verlangen.

Recht auf Löschung. Die Person kann Löschung personenbezogener Daten verlangen, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Recht auf Einschränkung. Die Person kann Einschränkung der Verarbeitung verlangen, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Recht auf Datenübertragbarkeit. Die Person kann bereitgestellte Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Widerspruchsrecht. Die Person kann der Verarbeitung auf Grundlage berechtigter Interessen aus Gründen widersprechen, die sich aus ihrer besonderen Situation ergeben. Gegen Direktmarketing kann jederzeit Widerspruch eingelegt werden.

Widerrufsrecht. Soweit Verarbeitung auf Einwilligung beruht, kann die Person die Einwilligung jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung vor dem Widerruf.

Recht in Bezug auf bestimmte ausschließlich automatisierte Entscheidungen. Die Person hat Rechte bei ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, einschließlich des Rechts auf menschliches Eingreifen, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Datenschutzrechte können über info@polarok.com ausgeübt werden. Polarok kann die anfragende Person prüfen, wenn dies zum Schutz der Person oder der Rechte anderer erforderlich ist.

33. Beschwerderecht

Eine Person kann Beschwerde bei einer Datenschutzaufsichtsbehörde einlegen, wenn sie der Ansicht ist, dass die Verarbeitung personenbezogener Daten gegen Datenschutzrecht verstößt.

Für einen Verantwortlichen mit Sitz in Köln ist grundsätzlich die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein Westfalen zuständige Landesaufsichtsbehörde.

Kontaktdaten der Aufsichtsbehörde Nordrhein Westfalen: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein Westfalen, Postfach 20 04 44, 40102 Düsseldorf, Deutschland, Email poststelle@ldi.nrw.de, Website https://www.ldi.nrw.de.

Eine Person kann auch eine andere zuständige Aufsichtsbehörde in der Europäischen Union kontaktieren, insbesondere im Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes.

34. Pflicht zur Bereitstellung von Daten

Eine Besucherin oder ein Besucher kann die öffentliche Website zu Informationszwecken nutzen, ohne ein Kontaktformular abzusenden.

Wenn eine Person möchte, dass Polarok auf eine Anfrage antwortet, muss sie ausreichende Kontaktinformationen bereitstellen. Ohne Email Adresse oder anderen gültigen Kontaktweg kann Polarok möglicherweise nicht antworten.

Wenn eine Person Pilotinformationen anfragt, kann Polarok geschäftlichen Kontext benötigen, um die Anfrage zu prüfen und sinnvoll zu beantworten. Ohne ausreichende Informationen kann Polarok die Pilotanfrage möglicherweise nicht bewerten.

Optionale Informationen sind freiwillig. Eine Person soll über die öffentliche Website keine sensiblen Daten, Kandidatendaten oder unnötigen personenbezogenen Daten bereitstellen.

35. Herkunft personenbezogener Daten

Die meisten personenbezogenen Daten der öffentlichen Website werden direkt bei der Person erhoben, etwa wenn die Person die Website besucht, ein Formular absendet oder eine Email sendet.

Polarok kann geschäftliche Kontaktdaten von der Organisation erhalten, die die Person vertritt, von einer Kollegin oder einem Kollegen, die oder der die Person vorstellt, aus einer öffentlichen Geschäftsquelle, aus einer Veranstaltungsanmeldung, aus einem beruflichen Netzwerk oder von einem Partner, sofern die Weitergabe rechtmäßig ist.

Wenn Polarok Daten indirekt erhält, nutzt Polarok sie nur für rechtmäßige und erwartbare Geschäftszwecke, etwa zur Reaktion auf eine Einführung, zur Organisation eines Meetings oder zur Bearbeitung einer Geschäftsbeziehung.

36. Datenrichtigkeit und Aktualisierungen

Polarok versucht, aktive Geschäftskontaktdaten richtig und relevant zu halten. Wenn eine Person Rolle, Unternehmen, Email Adresse oder Präferenz ändert, kann sie Polarok um Aktualisierung bitten.

Polarok kann veraltete Kontaktdaten berichtigen oder entfernen, wenn bekannt wird, dass die Informationen nicht mehr richtig oder nicht mehr erforderlich sind.

Wenn ein Löschverlangen mit gesetzlichen Aufbewahrungspflichten oder Bedürfnissen zur Rechtsverteidigung kollidiert, kann Polarok den Zugriff einschränken oder begrenzte Informationen für den rechtlich erforderlichen Zeitraum aufbewahren.

37. Datenschutz durch Technikgestaltung und Voreinstellung

Polarok gestaltet öffentliche Website Verarbeitung so, dass möglichst wenige personenbezogene Daten für den Zweck erhoben werden.

Kontaktformulare sollen nur geschäftlich relevante Informationen abfragen. Optionale Felder sollen begrenzt sein. Sensible Kandidaten Uploads sollen auf der öffentlichen Website nicht aktiviert werden, sofern kein gesonderter rechtmäßiger Prozess besteht.

Datenschutzentscheidungen sollen standardmäßig respektiert werden. Nicht erforderliches Tracking soll inaktiv bleiben, sofern keine gültige Einwilligung eingeholt wurde.

Sicherheit und Löschung sollen in den Prozess eingebaut sein und nicht erst, nachdem Daten über unnötige Systeme verteilt wurden.

38. Recruiting Fairness und menschliche Kontrolle

Polarok erkennt an, dass Recruiting Technologie Risiken von Bias, Intransparenz, übermäßigem Vertrauen, Ausschluss und unfairer Behandlung schaffen kann, wenn sie nicht richtig gesteuert wird.

Die öffentliche Website führt keine Recruiting Bewertung durch. Wenn Polarok AI in einem kontrollierten Recruiting Kontext genutzt wird, soll das System menschliche Recruiter mit evidenzbasierten Fähigkeitsprofilen, gerankten Shortlists, Gründen in klarer Sprache, Fairness Kontrollen und menschlicher Freigabe unterstützen, bevor eine Entscheidung das System verlässt.

Menschliche Überprüfung ist eine zentrale Schutzmaßnahme. Eine menschliche entscheidende Person soll Gründe prüfen, Ergebnisse hinterfragen, Kontext berücksichtigen, Empfehlungen übersteuern und für endgültige Einstellungsentscheidungen verantwortlich bleiben können.

Polarok nutzt Besucherdaten der öffentlichen Website nicht, um geschützte Merkmale abzuleiten oder Bewerberinnen und Bewerber zu bewerten.

39. Datenschutzverletzungen

Polarok unterhält Verfahren zur Bewertung und Bearbeitung von Verletzungen des Schutzes personenbezogener Daten.

Wenn eine Datenschutzverletzung eintritt, bewertet Polarok Art der Verletzung, Kategorien und Umfang der Daten, betroffene Personen, wahrscheinliche Folgen und ergriffene oder vorgeschlagene Maßnahmen.

Soweit gesetzlich erforderlich, benachrichtigt Polarok die zuständige Aufsichtsbehörde. Wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, informiert Polarok betroffene Personen nach Maßgabe des Gesetzes.

Aufzeichnungen über Verletzungen können für Rechenschaft, Sicherheitsverbesserung, rechtliche Pflichten und Rechtsverteidigung gespeichert werden.

40. Änderungen dieser Datenschutzerklärung

Polarok kann diese Datenschutzerklärung aktualisieren, wenn sich Website, Verarbeitungstätigkeiten, rechtliche Anforderungen, Dienstleister, Produktgrenzen oder Datenschutzpraktiken ändern.

Das Standdatum am Anfang der Datenschutzerklärung zeigt die aktuelle Version.

Wenn eine Änderung wesentlich betrifft, wie personenbezogene Daten verarbeitet werden, stellt Polarok angemessene zusätzliche Informationen bereit oder holt Einwilligung ein, soweit dies erforderlich ist.

41. Detaillierte Verarbeitungsübersicht für die öffentliche Website

Website Besuch. Datenkategorien: technische Zugriffsdaten. Zweck: Seite bereitstellen, Sicherheit aufrechterhalten, Fehler diagnostizieren. Rechtsgrundlage: berechtigte Interessen. Speicherdauer: kurze technische Protokollfrist, normalerweise höchstens dreißig Tage, sofern keine längere Speicherung für Sicherheit oder Recht erforderlich ist.

Kontaktanfrage. Datenkategorien: Name, Email, Unternehmen, Rolle, Nachricht, Anfragemetadaten. Zweck: Antwort und Bearbeitung der Anfrage. Rechtsgrundlage: vorvertragliche Schritte oder berechtigte Interessen. Speicherdauer: bis der Zweck abgeschlossen ist, danach Löschprüfung, normalerweise innerhalb von zwölf Monaten bei inaktiven Anfragen, sofern keine rechtlichen Gründe eine längere Speicherung erfordern.

Pilotanfrage. Datenkategorien: Kontaktdaten, Unternehmensdaten, Hiring Kontext, Nachrichteninhalt, Meeting Status. Zweck: Pilotpassung prüfen, antworten, Gespräch organisieren, geschäftliche Nachverfolgung dokumentieren. Rechtsgrundlage: vorvertragliche Schritte und berechtigte Interessen. Speicherdauer: für aktive Pilotdiskussion und Geschäftsunterlagenzeitraum, danach Löschung oder Reduktion nach Erforderlichkeit.

Email Austausch. Datenkategorien: Absender, Empfänger, Betreff, Nachricht, Anhänge, Metadaten. Zweck: Kommunikation, Terminplanung, Dokumentation, Sicherheit. Rechtsgrundlage: vorvertragliche Schritte, Vertrag, berechtigte Interessen oder rechtliche Pflichten je nach Kontext. Speicherdauer: nach Kommunikationszweck und gesetzlichen Dokumentationspflichten.

Einwilligungspräferenz. Datenkategorien: Einwilligungsstatus, Präferenz, Zeitpunkt, Quelle, Widerrufsstatus. Zweck: Datenschutzentscheidungen nachweisen und beachten. Rechtsgrundlage: Einwilligung und rechtliche Pflicht. Speicherdauer: solange dies zum Nachweis und zur Beachtung der Entscheidung erforderlich ist.

Sicherheitsereignis. Datenkategorien: IP Adresse, Anfragemuster, Browserkennung, Sicherheitsprotokolle, Vorfallsnotizen. Zweck: Missbrauch verhindern und untersuchen. Rechtsgrundlage: berechtigte Interessen und rechtliche Pflichten. Speicherdauer: solange dies für Untersuchung, Minderung, Beweise und Rechtsverteidigung erforderlich ist.

42. Rechtliche Referenzkarte

Artikel 5 DSGVO unterstützt die Grundsätze der rechtmäßigen, fairen, transparenten, zweckgebundenen, minimierten, richtigen, zeitlich begrenzten, sicheren und verantwortlichen Verarbeitung.

Artikel 6 DSGVO enthält Rechtsgrundlagen für gewöhnliche personenbezogene Daten, darunter Einwilligung, Vertrag, rechtliche Pflicht, lebenswichtige Interessen, öffentliche Aufgabe und berechtigte Interessen.

Artikel 9 DSGVO enthält zusätzliche Regeln für besondere Kategorien personenbezogener Daten.

Artikel 12 DSGVO verlangt transparente Kommunikation über Datenschutzrechte und Informationen.

Artikel 13 DSGVO verlangt Datenschutzinformationen, wenn personenbezogene Daten bei der betroffenen Person erhoben werden.

Artikel 15 bis 22 DSGVO enthalten wesentliche Rechte betroffener Personen.

Artikel 25 DSGVO verlangt Datenschutz durch Technikgestaltung und Voreinstellung.

Artikel 28 DSGVO enthält Anforderungen an Auftragsverarbeiter.

Artikel 32 DSGVO verlangt risikogerechte Sicherheit.

Artikel 33 und 34 DSGVO betreffen Meldung von Datenschutzverletzungen.

Artikel 35 DSGVO betrifft Datenschutz Folgenabschätzung bei voraussichtlich hohem Risiko.

Artikel 44 und folgende DSGVO betreffen Übermittlungen an Drittländer oder internationale Organisationen.

Artikel 77 DSGVO gibt das Recht auf Beschwerde bei einer Aufsichtsbehörde.

Das Telekommunikation Digitale Dienste Datenschutz Gesetz gilt für Speicherung von Informationen auf einem Endgerät und Zugriff auf bereits gespeicherte Informationen, einschließlich vieler Cookies und ähnlicher Technologien.

Die EU KI Verordnung ordnet bestimmte KI Systeme für Recruiting, Bewerbungsfilterung und Kandidatenbewertung als Hochrisiko Systeme ein, wenn die rechtlichen Voraussetzungen erfüllt sind.

43. Zusammenfassung in einfacher Sprache

Polarok nutzt Daten der öffentlichen Website, um die Website zu betreiben und Personen zu antworten, die Polarok kontaktieren.

Polarok nutzt technische Daten, um die Website sicher zu halten.

Polarok nutzt Kontaktdaten, um Nachrichten und Pilotanfragen zu beantworten.

Polarok nutzt Kontaktdaten der öffentlichen Website nicht zum Training von KI Modellen.

Polarok nutzt die öffentliche Website nicht, um Kandidatinnen oder Kandidaten zu ranken.

Polarok verkauft keine personenbezogenen Daten.

Polarok nutzt Besucherdaten der öffentlichen Website nicht für versteckte Hiring Profile.

Polarok löscht oder anonymisiert Daten, wenn sie nicht mehr benötigt werden, sofern kein rechtlicher Grund eine längere Speicherung verlangt.

Personen haben DSGVO Rechte und können info@polarok.com kontaktieren.