Zum Inhalt springen

TDDDG · Einwilligung

Cookie- und Speicherinformation

Stand der Rechtsdokumente: 2026-08-31. Kasp setzt keine Werbe-Cookies ein. Optionale Statistik ist freiwillig, wird durch DNT/GPC übersteuert und nur für angemeldete Nutzer gezählt.

Einwilligungstext: Version 2026-08-31 · Gültigkeit: 180 Tage

01 Technik

Cookies sind kleine Textinformationen, die ein Browser einer Domain zuordnet. Local Storage bleibt grundsätzlich über das Schließen eines Tabs hinaus erhalten; Session Storage ist an den jeweiligen Tab bzw. die Browsersitzung gebunden. Kasp verwendet derzeit vor allem diese beiden Web-Speicher. Das produktive Frontend legt selbst keine Werbe- oder Statistik-Cookies an.

Das Speichern oder Auslesen technisch nicht erforderlicher Informationen erfolgt nur nach Einwilligung gemäß § 25 Abs. 1 TDDDG. Für ausdrücklich angeforderte Funktionen gilt § 25 Abs. 2 TDDDG. Eine dortige Erforderlichkeit ist keine pauschale Datenschutz-Rechtsgrundlage; die anschließende Verarbeitung richtet sich zusätzlich nach der Datenschutz-Grundverordnung und den in der Datenschutzerklärung genannten Zwecken.

„Erforderlich“ bedeutet in der folgenden Inventur: Der Eintrag wird nur für eine vom Nutzer gewählte Funktion, für Anmeldung/Sicherheit oder zur verlässlichen Anwendung der Datenschutzentscheidung geschrieben. Ein bloßer erster Seitenaufruf schreibt keine Sprache, kein Design, keinen Karriereentwurf und keine Analyseabsicht vorab in den Browser.

02 Inventur

Die Namen entsprechen dem aktuellen Programmstand. „Browser“ als Empfänger bedeutet, dass der Eintrag zunächst nur im lokalen Ursprungs-Speicher liegt. Eine Übermittlung an Kasp/Supabase erfolgt nur, wenn die bezeichnete Funktion den Wert für einen Serverabruf benötigt.

Schlüssel und SpeicherTrigger und Inhalt/ZweckKategorie und EmpfängerGültigkeit/Ablauf
sb-gkbpozggufspxgpjshzw-auth-token
Local Storage
Erst nach Google-Anmeldung; Supabase-Sitzung einschließlich Zugriffs-/Erneuerungstoken, Ablaufangaben und der von Google/Supabase zurückgegebenen Auth-Nutzer- und Profilmetadaten; je nach OAuth-Antwort können Provider-Token enthalten sein.Erforderlich für Anmeldung und geschützte Funktionen; Kasp/Supabase.Bis Abmeldung, Sitzungswiderruf oder Löschen der Website-Daten; einzelne Token laufen ab und werden bei aktiver Sitzung erneuert.
kasp:offline-preview-session-v1
Local Storage
Nur in der isolierten, backendlosen Vorschau nach „Vorschau öffnen“; Marker 1, keine echte Konto- oder Produktivsitzung.Erforderlich nur für die angeforderte Offline-Vorschau; Browser, kein externer Empfänger.Bis Vorschau-Abmeldung oder Löschen der Website-Daten.
kasp_site_access_v3
Local Storage
Nach korrekter Eingabe des Zugangscodes für eine kontrollierte Vorschau; Prüfsumme und Zeitstempel.Erforderlich für den angeforderten Zugang; Browser.30 Tage gültig; danach ignoriert, bis überschrieben oder im Browser gelöscht.
kasp_cookie_consent_v2
Local Storage
Erst nach „Alle ablehnen“, „Alle akzeptieren“ oder „Auswahl speichern“; exakt version, analytics und decidedAt.Erforderlicher Browser-Einwilligungsbeleg; Browser.180 Tage gültig. Danach wird er nicht mehr als Entscheidung akzeptiert und eine neue Auswahl verlangt; gelöscht/ersetzt bei neuer Auswahl oder durch den Browser.
kasp_cookie_consent
Local Storage (Altbestand)
Ein älterer, vom aktuellen Client nicht mehr als Einwilligung verwendeter Schlüssel.Erforderliche Migrationsbereinigung; Browser.Wird beim nächsten Speichern einer aktuellen Auswahl entfernt; sonst durch Löschen der Website-Daten.
kasp_optional_analytics_denied_v1
Local Storage und gleichnamiges First-Party-Cookie
Nach Ablehnung oder fehlgeschlagenem Speichern einer Auswahl: unabhängige Sperre mit Version, analytics: false und Entscheidungszeit. Sie verhindert, dass ein alter Opt-in bei Speicherfehlern wieder wirksam wird.Erforderlich zur Durchsetzung deiner Datenschutzwahl; Browser und beim Cookie der eigene Website-Host. Keine Statistik, kein Drittanbieter und keine zusätzliche Nutzerkennung.Cookie höchstens 180 Tage, Path=/, SameSite=Lax und auf HTTPS Secure. Local-Storage-Sperre bis erfolgreich gespeicherter neuer Zustimmung oder Löschen der Website-Daten. Sind sämtliche Speicherwege gesperrt, wirkt die Sperre im aktuellen Dokument; eine fehlgeschlagene dauerhafte Speicherung wird im Dialog gemeldet.
plausible_ignore
Local Storage (Kompatibilität)
Wird bei ausdrücklicher Ablehnung auf true gesetzt und bei Zustimmung entfernt; zusätzlicher Schutz gegenüber alten Clients.Erforderlich zur Durchsetzung der Ablehnung; Browser. Es wird kein Plausible-Skript geladen und keine Plausible-Anfrage ausgelöst.Bis zur geänderten Auswahl oder Löschung der Website-Daten.
kasp-locale
Local Storage
Erst nach bewusster Sprachwahl; de oder en.Erforderlich für die gewählte Darstellung; Browser.Keine feste Frist; bis Änderung oder Löschen der Website-Daten.
kasp-theme-preference, kasp-theme, kasp-v2-theme
Local Storage
Nach bewusster Designwahl bzw. Migration einer früheren Designwahl; Präferenz und wirksames Hell-/Dunkeldesign.Erforderlich für die gewählte Darstellung; Browser.Keine feste Frist; bis Änderung oder Löschen der Website-Daten.
kasp-app-1-desktop-sidebar-collapsed, kasp-panel-width-left-v1, kasp-panel-width-right-v1, kasp:first-value-guide:v1, kasp-app-1-cockpit-profile-v1
Local Storage
Nach Einklappen der Seitenleiste, Schließen des Hinweises, Speichern eines Cockpit-Profils oder Start einer Cockpit-Analyse; UI-Zustand, geschlossener Hinweis sowie Analyseprofil einschließlich frei benanntem Gegenstand, Vergleichszielen, Kriterien, Szenarien, Prioritäten, Tiefe und Assistent. Der eigentliche Analyse-Prompt ist nicht Teil dieses Schlüssels.Erforderlich zur Wiederherstellung ausdrücklich genutzter App-Funktionen; Browser, Profil beim Start einer angeforderten Analyse an Kasp/Supabase.Keine feste Frist; bis Änderung, Zurücksetzen oder Löschen der Website-Daten.
kasp:analysis-intent:<zufällige-id>
Session und Local Storage
Nach Absenden eines Landing-Auftrags oder Auswahl eines Beispiels; Auftrag/Prompt bis 4.000 Zeichen, Rolle, Tiefe, Bereich, Tarif, Quelle, zufällige ID und Erstellzeit.Erforderlich für die angeforderte Übergabe zur Anmeldung/App; zunächst Browser, danach Kasp/Supabase beim Fortsetzen.15 Minuten gültig; bei erfolgreicher Übergabe entfernt. Abgelaufene Einträge werden beim nächsten Lesen/Aufräumen verworfen; die Tab-Kopie endet spätestens mit der Browsersitzung.
kasp_career_state
Session Storage
Erst nach Bearbeitung des Karriereflusses; kann Job, Branche, Land, Erfahrung, Skills, Freitext, Anliegen, Ausbildung, Arbeitsmodus, E-Mail, Ergebnis-, Analyse- und Freigabeinformationen enthalten.Erforderlicher, ausdrücklich erzeugter Formular-/Ergebnisstand; Browser.Bis zum Ende der Tab-/Browsersitzung oder bis Überschreiben/Löschen.
kasp_pending_checkout_v1
Session und Local Storage
Nach Auswahl eines kostenpflichtigen Tarifs vor der Anmeldung; Tarif, monatlich/jährlich und Erstellzeit. Löst keinen Kauf aus.Erforderlich für die angeforderte Rückkehr zum Checkout; Browser.30 Minuten gültig; danach verworfen oder nach Abschluss/Abbruch entfernt.
kasp:app1-login-return
Session und, außer bei Capability-Pfaden, Local Storage
Beim Start der Anmeldung aus einem zulässigen Zielpfad; normalisierter Rückkehrpfad und Erstellzeit. Private Freigabe- und Einladungscapabilities bleiben nur im Tab-Speicher.Erforderlich für die angeforderte OAuth-Rückkehr; Browser.15 Minuten gültig; nach Anmeldung oder bei ungültigem/abgelaufenem Wert entfernt.
kasp:support-receipts:v1
Local Storage
Nach erfolgreicher Support-Einreichung; höchstens 12 Vorgangsnummern mit Kategorie und Eingangszeit, ohne Nachrichtentext oder E-Mail-Adresse.Erforderliche lokale Empfangshilfe; Browser.Je Eintrag 90 Tage gültig; danach nicht mehr angezeigt und bei der nächsten Aktualisierung ersetzt, sonst durch Löschen der Website-Daten.
kasp:app-v2:chat-replay-identities:v1
Session Storage
Beim Absenden eines Chats; höchstens 16 Einweg-Prüfsummen des exakten Requests, zufällige Request-IDs und Zeitangaben. Prompt und Request-Nutzdaten werden nicht gespeichert.Erforderlich, um versehentliche Doppelverarbeitung zu vermeiden; Browser, Request-ID bei Fortsetzung an Kasp/Supabase.30 Minuten oder bis der Request abgeschlossen/abgebrochen ist; spätestens Ende der Tab-/Browsersitzung.
kasp:artifact-share-reader:v2
Session Storage
Beim Öffnen einer ausdrücklich aufgerufenen Artefakt-Freigabe; zufällige Leserkennung zur technischen Begrenzung wiederholter Abrufe. Sie ist weder die Freigabecapability noch ein Statistik-Identifier.Erforderlich zum geschützten Abruf der angeforderten Freigabe; Browser, beim Abruf Kasp/Supabase.Bis Ende der Tab-/Browsersitzung oder Löschen der Website-Daten.
kasp-chunk-recovery-at
Session Storage
Nur wenn nach einem neuen Deployment ein veraltetes Modul der Anwendung nicht mehr geladen werden kann; Zeitstempel des einmaligen automatischen Neuladens. Läuft nicht bei ungespeicherten Eingaben, laufender Analyse oder ohne Verbindung.Erforderlich, damit sich die Seite nach einem Deployment höchstens einmal in fünf Minuten selbst erneuert; Browser, kein externer Empfänger.Fünf Minuten wirksam; bis Ende der Tab-/Browsersitzung oder Löschen der Website-Daten.
kasp-admin:return-to, kasp_workforce_batch_ids
Session Storage
Nach Admin-Anmeldung bzw. ausdrücklich gestarteter Rollen-Stapelverarbeitung; sicherer Rückkehrpfad oder interne Rollen-IDs.Erforderlich für die jeweilige angeforderte Funktion; Browser, Rollen-IDs beim Batch an Kasp/Supabase.Bis Verbrauch/Abschluss, Überschreiben oder Ende der Tab-/Browsersitzung.
kasp_primaryAnalysisId, kasp_openAnalysisId, kasp_analysisId, kasp_shareHash
Local Storage (Bestandsfluss)
Beim Auswählen/Öffnen einer Analyse oder eines Ergebnisses im bestehenden Analysefluss; Analyse-IDs und beim Freigabefluss eine geheime Freigabecapability.Erforderlich für die angeforderte Wiederherstellung des Bestandsflusses; Browser, beim Abruf Kasp/Supabase.Keine feste Frist; bis Änderung/Löschung der Analyse, Ablösung durch den Produktfluss oder Löschen der Website-Daten. Auf gemeinsam genutzten Geräten Website-Daten nach Nutzung löschen.

Die optionale Statistik erzeugt keinen zusätzlichen Nutzer-Identifier und keinen eigenen Statistik-Schlüssel im Browser. Browser-Erweiterungen, Browserhersteller oder Betriebssystemdienste können unabhängig von Kasp eigene Speicherungen vornehmen; sie gehören nicht zu dieser Kasp-Inventur.

03 Statistik

Kasp lädt kein Skript eines externen Statistik-Anbieters. Nach einer wirksamen Zustimmung sendet der Kasp-Client ausschließlich fest vorgegebene Ereignisse an einen von Kasp kontrollierten Supabase-Edge-Endpunkt unter https://gkbpozggufspxgpjshzw.supabase.co. Supabase ist dabei technischer Empfänger und Infrastruktur-Anbieter für Kasp; die Datenschutzhinweise von Supabase sind die primäre Anbieterquelle.

Ein Ereignis wird nur gezählt, wenn gleichzeitig:

  • der Browserbeleg Version 2026-08-31 ausdrücklich analytics: true enthält und höchstens 180 Tage alt ist,
  • weder Do Not Track (DNT) noch Global Privacy Control (GPC) aktiv ist,
  • Ereignis, normalisierte Routenvorlage und optionale Dimensionen auf einer festen, endlichen Positivliste stehen,
  • eine echte, nicht anonyme Supabase-Nutzersitzung authentifiziert wurde und
  • die Konto-Projektion dieselbe Version, Zustimmung und exakt denselben Entscheidungszeitpunkt enthält.

Anonyme öffentliche Ereignisse werden nicht aggregiert. Seiten- und Funnel-Zähler sind ausschließlich für eine feste Liste öffentlicher, nicht sensibler Routenvorlagen freigegeben. Zulässige Ereignisse sind Seitenaufruf, Landing-Auftrag, Beispielauswahl, Beispiel-CTA und Hilfeartikel-Aufruf; ihre endlichen Dimensionen sind Bereich, Tiefe, Beispiel und Hilfeartikel. Freitext, Suchtext, Supportnachricht, Vorgangsnummer und E-Mail-Adresse werden nicht übermittelt.

Zusätzlich kann Kasp die Core Web Vitals LCP, INP und CLS auf einer Stichprobe messen. Dafür sind neben den öffentlichen Vorlagen nur fest vorgegebene, normalisierte App-Routenvorlagen zugelassen; konkrete Analyse-, Chat-, Artefakt- oder Berufs-IDs werden durch Platzhalter ersetzt. Gesendet werden Messwert, daraus deterministisch abgeleitete Bewertung („good“, „needs-improvement“, „poor“), Navigationstyp und die Angabe, ob es der abschließende Messstand ist. Login-, Admin-, private Freigabe-, Labor-, Datenschutzrechte-, Widerrufs-, Melde-, Kontakt-, Barrierefreiheits- und Supportpfade sowie Pfade mit sensiblen Token-Parametern sind ausgeschlossen.

Der Edge-Endpunkt verarbeitet den Nutzer-JWT und den exakten Entscheidungszeitpunkt nur, um Sitzung und aktuelle Konto-Zustimmung zu prüfen. Normale Verbindungsdaten können dabei technisch bei Supabase anfallen; für Hosting-/Sicherheitsprotokolle gelten die Angaben der Datenschutzerklärung. In der dauerhaft geschriebenen Statistik stehen ausschließlich UTC-Kalendertag, freigegebener Ereignisname, normalisierte Routenvorlage, die vier endlichen Funnel-Dimensionsschlüssel und ein Zähler. Bei Core Web Vitals kommen Metrikname, Bewertung, Navigationstyp, Abschlusskennzeichen sowie Tagesanzahl, -summe, -minimum und -maximum des Messwerts hinzu. Dort stehen insbesondere keine Nutzer-ID, keine IP-Adresse, kein User-Agent, keine rohe URL, kein Query-String, kein Hash/Fragment, kein Referrer, kein JWT, kein Freitext, kein Payload und kein einzelner Ereignis- oder Entscheidungszeitstempel. Tagesaggregate werden höchstens 180 UTC-Kalendertage vorgehalten; ein täglicher Datenbankjob und die Schreibgrenze entfernen ältere Tage.

Rechtsgrundlage für die optionale Verarbeitung ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ablehnen hat keine Nachteile für Anmeldung, Kernfunktionen, Leistungsumfang oder Preise.

04 Belege

Der Browserbeleg ist gerätebezogen und enthält nur Version, Ja/Nein-Wert für Statistik und Entscheidungszeit. Er bleibt auf diesem Browser maßgeblich. Bei angemeldeten Nutzern synchronisiert Kasp die Entscheidung zusätzlich in eine getrennte aktuelle Konto-Projektion mit Konto-ID, Version, Ja/Nein-Wert, Entscheidungszeit, Quelle und Serverzeit. Diese Projektion verhindert, dass ein Browserereignis mit einer veralteten oder auf einem anderen Gerät widerrufenen Entscheidung gezählt wird.

Daneben wird für Nachweis- und Konfliktzwecke ein unveränderlicher, kontogebundener Einwilligungsbeleg geführt. Er enthält eine zufällige Request-ID, die Konto-ID (bis zur Kontolöschung), eine Einweg-Prüfsumme des Betroffenenbezugs, Version, Ja/Nein-Wert, Quelle, Client- und Serverzeit, den Projektionsstatus sowie eine Payload-Prüfsumme – aber keinen Namen, keine E-Mail-Adresse, keine IP-Adresse und keinen User-Agent. Bei Kontolöschung wird die direkte Konto-Verknüpfung gelöst; die weitere Nachweisaufbewahrung richtet sich nach dem dokumentierten Lösch- und Aufbewahrungskonzept.

05 Auswahl

Die Auswahl kann jederzeit mit Wirkung für die Zukunft über die Schaltfläche „Datenschutzeinstellungen“ auf öffentlichen Seiten, über das Profilmenü in der angemeldeten App oder über den Button auf dieser Seite geändert werden. Nach einem Widerruf werden keine weiteren optionalen Statistikereignisse übertragen, bis eine neue Zustimmung erteilt wird. Bereits gebildete Tagesaggregate enthalten keinen Kontobezug und können deshalb nicht nachträglich einer Person zugeordnet oder selektiv aus einem Zähler entfernt werden; die Rechtmäßigkeit der Verarbeitung vor dem Widerruf bleibt gemäß Art. 7 Abs. 3 DSGVO unberührt.

DNT und GPC sind zusätzliche technische Sperrsignale. Ist eines aktiv, bleibt Statistik auch bei einer im Browser gespeicherten Zustimmung abgeschaltet. Hinweise zu den technischen Signalen bieten die primären Spezifikationen des W3C zu DNT und der W3C Privacy Community Group zu GPC.

Zusätzlich können Nutzer Website-Daten in den Browsereinstellungen löschen oder blockieren. Werden erforderliche Sitzungsspeicherungen blockiert, können Anmeldung, OAuth-Rückkehr und geschützte Funktionen nicht zuverlässig arbeiten.

Verantwortlicher ist Anel Alicic, handelnd unter der Geschäftsbezeichnung KASP. Weitere Angaben zu Empfängern, Drittlandübermittlungen, Aufbewahrung und Betroffenenrechten stehen in der Datenschutzerklärung. Fragen können an kontakt@kasp.ai gerichtet werden.