headfound logo

Cookie-Richtlinie (Cookie Policy)

Stand: 22. September 2026. Verantwortliche Stelle: HEADFOUND GmbH, Holzmarkt 2a, 50676 Köln, hi@headfound.com.

Wofür diese Seite da ist

Diese Cookie-Richtlinie gilt für das Jobportal der HEADFOUND GmbH. Sie listet die Cookies und vergleichbaren Zugriffe, die das Portal selbst setzt oder die eingebundene Dienste setzen. Sie ergänzt die Datenschutzerklärung und das Transparenzdokument.

Rechtsrahmen sind die Datenschutz-Grundverordnung (DSGVO), § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) und, soweit Personen in der Schweiz das Portal nutzen, das schweizerische Datenschutzgesetz (DSG). Analytics- und Marketing-Cookies werden nur nach einer Einwilligung gesetzt. Das Portal arbeitet mit Opt-in: ohne Entscheidung bleibt beides aus.

So treffen Sie die Entscheidung

Beim ersten Besuch erscheint ein Hinweis. „Alle akzeptieren“ schaltet Analytics und Marketing ein. „Ablehnen“ lässt beides aus. Über „Einstellungen ändern“ oder jederzeit über die Cookie-Einstellungen können Sie die Kategorien einzeln wählen. Die Entscheidung gilt für ein Jahr. Ein Widerruf wirkt für die Zukunft: bereits erfolgte Zugriffe bleiben rechtmäßig, weitere Analytics- oder Marketing-Anfragen unterbleiben, und die zugehörigen Cookies werden gelöscht.

Kategorien

  • Notwendig. Diese Cookies braucht das Portal, damit Anmeldung, Sitzung und die Speicherung Ihrer Cookie-Entscheidung funktionieren. Sie sind immer aktiv und lassen sich nicht abwählen.
  • Analytics. Google Analytics 4, ausgeliefert über Google Tag Manager (GTM-TQXFFQWM, Mess-ID G-WZW24L1MSE). Damit sehen wir, welche Seiten aufgerufen werden. Der Tag startet erst, nachdem Sie Analytics zugestimmt haben.
  • Marketing. Das StepStone-Zählpixel (Appcast, click.appcast.io) meldet Aufrufe und Bewerbungsschritte eigener Kampagnen. Es wird erst geladen, nachdem Sie Marketing zugestimmt haben. Externe Stellenanzeigen lösen es nicht aus.

Cookies im Einzelnen

Erstanbieter-Cookies liegen auf der Domain des Portals. Drittanbieter-Cookies liegen auf der Domain des genannten Anbieters. Google Analytics setzt seine Cookies auf unserer Domain, verarbeitet die Daten aber bei Google.

Erstanbieter- und Drittanbieter-Cookies des Jobportals
NameAnbieterArtKategorieZweckDauerRechtsgrundlage
__sessionClerk (HEADFOUND GmbH)ErstanbieterNotwendigKurzlebiges Sitzungs-Token. Hält eine Anmeldung aufrecht und schützt den Zugang zum Bewerbungskonto.Etwa 60 Sekunden, wird während einer aktiven Sitzung erneuertUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
__client_uatClerk (HEADFOUND GmbH)ErstanbieterNotwendigZeitstempel, mit dem die Anmeldung prüft, ob die Sitzung noch gültig ist. Wird auch für nicht angemeldete Besucher gesetzt, damit die Anmeldung funktioniert.Bis zur Abmeldung oder bis die Sitzung aktualisiert wirdUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
__clerk_handshakeClerk (HEADFOUND GmbH)ErstanbieterNotwendigKurzlebiges Cookie während der Anmeldung, damit die Sitzung sicher zwischen Clerk und dem Portal übergeben werden kann.Wenige Sekunden, nur während der AnmeldungUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
__clientClerkDrittanbieterNotwendigLanglebiges, HttpOnly-Cookie auf der Clerk-Domain. Damit stellt Clerk die kurzlebigen Sitzungs-Tokens aus. Es liegt nicht auf der Portal-Domain.Durch den Browser begrenzt, typischerweise bis zu einem JahrUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
__clerk_db_jwtClerkDrittanbieterNotwendigNur in der Entwicklungsumgebung. Verbindet localhost mit der Clerk-Testinstanz. Im produktiven Portal wird es nicht gesetzt.Nur Entwicklung, bis die Entwicklungssitzung endetUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
cookies-functionalHEADFOUND GmbHErstanbieterNotwendigMerkt sich, dass eine Cookie-Entscheidung getroffen wurde. Ohne dieses Cookie müsste der Hinweis bei jedem Aufruf erneut erscheinen.365 TageUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
cookies-analyticsHEADFOUND GmbHErstanbieterNotwendigSpeichert die Entscheidung für oder gegen Analytics-Cookies (Wert „true“ oder „false“).365 TageUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
cookies-marketingHEADFOUND GmbHErstanbieterNotwendigSpeichert die Entscheidung für oder gegen Marketing-Cookies (Wert „true“ oder „false“).365 TageUnbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung.
_gaGoogle Ireland Limited / Google LLCErstanbieterAnalyticsUnterscheidet Besucher für Google Analytics 4 (Mess-ID G-WZW24L1MSE). Wird über Google Tag Manager (GTM-TQXFFQWM) gesetzt. Enthält eine zufällige Client-ID, keine Bewerbungsdaten.2 JahreEinwilligung in Analytics-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG).
_ga_WZW24L1MSEGoogle Ireland Limited / Google LLCErstanbieterAnalyticsHält den Sitzungszustand von Google Analytics 4 (Seitenaufrufe, ungefähre Nutzung). Wird nur zusammen mit dem Google-Tag gesetzt.2 JahreEinwilligung in Analytics-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG).
_gcl_auGoogle Ireland Limited / Google LLCErstanbieterMarketingConversion-Linker des Google-Tags. Speichert eine zufällige Kennung, damit ein Anzeigenklick später einer Conversion zugeordnet werden kann. Wird nur gesetzt, wenn neben Analytics auch Marketing erlaubt ist.90 TageEinwilligung in Marketing-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG).
_ccidAppcast / StepStone (click.appcast.io)ErstanbieterMarketingKann eine Kampagnen-Kennung speichern, wenn StepStone das Pixel mit First-Party-Cookies betreibt. Das aktuell ausgespielte Pixel hat diese Funktion aus und setzt das Cookie nicht. Ein Widerruf löscht den Namen trotzdem.1 Jahr, falls gesetztEinwilligung in Marketing-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG).

Google Tag Manager und Google Analytics

Google Tag Manager (GTM-TQXFFQWM) wird nicht mit dem Seitenaufbau geladen. Erst die Einwilligung in Analytics fügt das Skript ein. Der Container startet dann das Google-Tag für G-WZW24L1MSE und setzt die Cookies _ga und _ga_WZW24L1MSE. Google kann die Aufrufe in den USA verarbeiten. Die Einwilligung umfasst diese Übermittlung.

Dasselbe Google-Tag kann das Cookie _gcl_au setzen. Das ist ein Werbe-Cookie. Bevor der Container startet, setzen wir Googles Consent Mode: Werbespeicher bleibt verweigert, solange keine Marketing-Einwilligung vorliegt. Eine reine Analytics-Einwilligung setzt deshalb _ga, aber nicht _gcl_au.

Im Container liegen zusätzlich Google-Ads-Conversion-Tags. Sie sind pausiert und feuern nicht. Klick-Zuhörer von Tag Manager laufen nur, wenn der Container nach Analytics-Einwilligung geladen wurde.

StepStone und Appcast

Für eigene Kampagnen kann ein Zählpixel von Appcast geladen werden (click.appcast.io), wenn eine Stelle angesehen oder eine Bewerbung begonnen bzw. abgeschlossen wird. Das passiert nur nach Einwilligung in Marketing-Cookies. Das Pixel übermittelt die aufgerufene Adresse, den Referrer, eine Stellenkennung, einen Zeitstempel und die IP-Adresse an Appcast bzw. StepStone.

Das aktuell veröffentlichte Pixel speichert kein Cookie. Es kann den Schlüssel jobId im sessionStorage des Browsers ablegen, damit dieselbe Stelle innerhalb des Tabs wiedererkannt wird. sessionStorage endet, wenn der Tab geschlossen wird. Würde Appcast das First-Party-Cookie _ccid einschalten, fiele es unter dieselbe Marketing-Einwilligung und würde beim Widerruf gelöscht.

Anmeldung mit Clerk

Die Anmeldung stellt Clerk, Inc. bereit. Die Sitzungs-Cookies auf der Portal-Domain und das Client-Cookie auf der Clerk-Domain sind technisch erforderlich, damit ein Konto angelegt und eine Bewerbung dem Konto zugeordnet werden kann. Sie werden nicht für Reichweiten- oder Werbemessung verwendet und hängen nicht von der Cookie-Einwilligung ab. __session erscheint erst nach der Anmeldung. In der Entwicklungsumgebung hängt Clerk an die Namen auf der Portal-Domain zusätzlich eine Instanz-Kennung an, zum Beispiel __client_uat_<Instanz>.

Widerruf und Kontakt

Die Einwilligung können Sie in den Cookie-Einstellungen ändern oder widerrufen. Dieselbe Wirkung hat das Löschen der Cookies in Ihrem Browser. Danach erscheint der Hinweis erneut.

Fragen zu dieser Richtlinie: HEADFOUND GmbH, Holzmarkt 2a, 50676 Köln, hi@headfound.com, Telefon +49 221-6508-7179.