Cookie-Richtlinie (Cookie Policy)
Stand: 22. September 2026. Verantwortliche Stelle: HEADFOUND GmbH, Holzmarkt 2a, 50676 Köln, hi@headfound.com.
Wofür diese Seite da ist
Diese Cookie-Richtlinie gilt für das Jobportal der HEADFOUND GmbH. Sie listet die Cookies und vergleichbaren Zugriffe, die das Portal selbst setzt oder die eingebundene Dienste setzen. Sie ergänzt die Datenschutzerklärung und das Transparenzdokument.
Rechtsrahmen sind die Datenschutz-Grundverordnung (DSGVO), § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) und, soweit Personen in der Schweiz das Portal nutzen, das schweizerische Datenschutzgesetz (DSG). Analytics- und Marketing-Cookies werden nur nach einer Einwilligung gesetzt. Das Portal arbeitet mit Opt-in: ohne Entscheidung bleibt beides aus.
So treffen Sie die Entscheidung
Beim ersten Besuch erscheint ein Hinweis. „Alle akzeptieren“ schaltet Analytics und Marketing ein. „Ablehnen“ lässt beides aus. Über „Einstellungen ändern“ oder jederzeit über die Cookie-Einstellungen können Sie die Kategorien einzeln wählen. Die Entscheidung gilt für ein Jahr. Ein Widerruf wirkt für die Zukunft: bereits erfolgte Zugriffe bleiben rechtmäßig, weitere Analytics- oder Marketing-Anfragen unterbleiben, und die zugehörigen Cookies werden gelöscht.
Kategorien
- Notwendig. Diese Cookies braucht das Portal, damit Anmeldung, Sitzung und die Speicherung Ihrer Cookie-Entscheidung funktionieren. Sie sind immer aktiv und lassen sich nicht abwählen.
- Analytics. Google Analytics 4, ausgeliefert über Google Tag Manager (GTM-TQXFFQWM, Mess-ID G-WZW24L1MSE). Damit sehen wir, welche Seiten aufgerufen werden. Der Tag startet erst, nachdem Sie Analytics zugestimmt haben.
- Marketing. Das StepStone-Zählpixel (Appcast, click.appcast.io) meldet Aufrufe und Bewerbungsschritte eigener Kampagnen. Es wird erst geladen, nachdem Sie Marketing zugestimmt haben. Externe Stellenanzeigen lösen es nicht aus.
Cookies im Einzelnen
Erstanbieter-Cookies liegen auf der Domain des Portals. Drittanbieter-Cookies liegen auf der Domain des genannten Anbieters. Google Analytics setzt seine Cookies auf unserer Domain, verarbeitet die Daten aber bei Google.
| Name | Anbieter | Art | Kategorie | Zweck | Dauer | Rechtsgrundlage |
|---|---|---|---|---|---|---|
| __session | Clerk (HEADFOUND GmbH) | Erstanbieter | Notwendig | Kurzlebiges Sitzungs-Token. Hält eine Anmeldung aufrecht und schützt den Zugang zum Bewerbungskonto. | Etwa 60 Sekunden, wird während einer aktiven Sitzung erneuert | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| __client_uat | Clerk (HEADFOUND GmbH) | Erstanbieter | Notwendig | Zeitstempel, mit dem die Anmeldung prüft, ob die Sitzung noch gültig ist. Wird auch für nicht angemeldete Besucher gesetzt, damit die Anmeldung funktioniert. | Bis zur Abmeldung oder bis die Sitzung aktualisiert wird | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| __clerk_handshake | Clerk (HEADFOUND GmbH) | Erstanbieter | Notwendig | Kurzlebiges Cookie während der Anmeldung, damit die Sitzung sicher zwischen Clerk und dem Portal übergeben werden kann. | Wenige Sekunden, nur während der Anmeldung | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| __client | Clerk | Drittanbieter | Notwendig | Langlebiges, HttpOnly-Cookie auf der Clerk-Domain. Damit stellt Clerk die kurzlebigen Sitzungs-Tokens aus. Es liegt nicht auf der Portal-Domain. | Durch den Browser begrenzt, typischerweise bis zu einem Jahr | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| __clerk_db_jwt | Clerk | Drittanbieter | Notwendig | Nur in der Entwicklungsumgebung. Verbindet localhost mit der Clerk-Testinstanz. Im produktiven Portal wird es nicht gesetzt. | Nur Entwicklung, bis die Entwicklungssitzung endet | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| cookies-functional | HEADFOUND GmbH | Erstanbieter | Notwendig | Merkt sich, dass eine Cookie-Entscheidung getroffen wurde. Ohne dieses Cookie müsste der Hinweis bei jedem Aufruf erneut erscheinen. | 365 Tage | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| cookies-analytics | HEADFOUND GmbH | Erstanbieter | Notwendig | Speichert die Entscheidung für oder gegen Analytics-Cookies (Wert „true“ oder „false“). | 365 Tage | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| cookies-marketing | HEADFOUND GmbH | Erstanbieter | Notwendig | Speichert die Entscheidung für oder gegen Marketing-Cookies (Wert „true“ oder „false“). | 365 Tage | Unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 2 lit. b DSG). Keine Einwilligung. |
| _ga | Google Ireland Limited / Google LLC | Erstanbieter | Analytics | Unterscheidet Besucher für Google Analytics 4 (Mess-ID G-WZW24L1MSE). Wird über Google Tag Manager (GTM-TQXFFQWM) gesetzt. Enthält eine zufällige Client-ID, keine Bewerbungsdaten. | 2 Jahre | Einwilligung in Analytics-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG). |
| _ga_WZW24L1MSE | Google Ireland Limited / Google LLC | Erstanbieter | Analytics | Hält den Sitzungszustand von Google Analytics 4 (Seitenaufrufe, ungefähre Nutzung). Wird nur zusammen mit dem Google-Tag gesetzt. | 2 Jahre | Einwilligung in Analytics-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG). |
| _gcl_au | Google Ireland Limited / Google LLC | Erstanbieter | Marketing | Conversion-Linker des Google-Tags. Speichert eine zufällige Kennung, damit ein Anzeigenklick später einer Conversion zugeordnet werden kann. Wird nur gesetzt, wenn neben Analytics auch Marketing erlaubt ist. | 90 Tage | Einwilligung in Marketing-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG). |
| _ccid | Appcast / StepStone (click.appcast.io) | Erstanbieter | Marketing | Kann eine Kampagnen-Kennung speichern, wenn StepStone das Pixel mit First-Party-Cookies betreibt. Das aktuell ausgespielte Pixel hat diese Funktion aus und setzt das Cookie nicht. Ein Widerruf löscht den Namen trotzdem. | 1 Jahr, falls gesetzt | Einwilligung in Marketing-Cookies (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 DSG). |
Google Tag Manager und Google Analytics
Google Tag Manager (GTM-TQXFFQWM) wird nicht mit dem Seitenaufbau geladen. Erst die Einwilligung in Analytics fügt das Skript ein. Der Container startet dann das Google-Tag für G-WZW24L1MSE und setzt die Cookies _ga und _ga_WZW24L1MSE. Google kann die Aufrufe in den USA verarbeiten. Die Einwilligung umfasst diese Übermittlung.
Dasselbe Google-Tag kann das Cookie _gcl_au setzen. Das ist ein Werbe-Cookie. Bevor der Container startet, setzen wir Googles Consent Mode: Werbespeicher bleibt verweigert, solange keine Marketing-Einwilligung vorliegt. Eine reine Analytics-Einwilligung setzt deshalb _ga, aber nicht _gcl_au.
Im Container liegen zusätzlich Google-Ads-Conversion-Tags. Sie sind pausiert und feuern nicht. Klick-Zuhörer von Tag Manager laufen nur, wenn der Container nach Analytics-Einwilligung geladen wurde.
StepStone und Appcast
Für eigene Kampagnen kann ein Zählpixel von Appcast geladen werden (click.appcast.io), wenn eine Stelle angesehen oder eine Bewerbung begonnen bzw. abgeschlossen wird. Das passiert nur nach Einwilligung in Marketing-Cookies. Das Pixel übermittelt die aufgerufene Adresse, den Referrer, eine Stellenkennung, einen Zeitstempel und die IP-Adresse an Appcast bzw. StepStone.
Das aktuell veröffentlichte Pixel speichert kein Cookie. Es kann den Schlüssel jobId im sessionStorage des Browsers ablegen, damit dieselbe Stelle innerhalb des Tabs wiedererkannt wird. sessionStorage endet, wenn der Tab geschlossen wird. Würde Appcast das First-Party-Cookie _ccid einschalten, fiele es unter dieselbe Marketing-Einwilligung und würde beim Widerruf gelöscht.
Anmeldung mit Clerk
Die Anmeldung stellt Clerk, Inc. bereit. Die Sitzungs-Cookies auf der Portal-Domain und das Client-Cookie auf der Clerk-Domain sind technisch erforderlich, damit ein Konto angelegt und eine Bewerbung dem Konto zugeordnet werden kann. Sie werden nicht für Reichweiten- oder Werbemessung verwendet und hängen nicht von der Cookie-Einwilligung ab. __session erscheint erst nach der Anmeldung. In der Entwicklungsumgebung hängt Clerk an die Namen auf der Portal-Domain zusätzlich eine Instanz-Kennung an, zum Beispiel __client_uat_<Instanz>.
Widerruf und Kontakt
Die Einwilligung können Sie in den Cookie-Einstellungen ändern oder widerrufen. Dieselbe Wirkung hat das Löschen der Cookies in Ihrem Browser. Danach erscheint der Hinweis erneut.
Fragen zu dieser Richtlinie: HEADFOUND GmbH, Holzmarkt 2a, 50676 Köln, hi@headfound.com, Telefon +49 221-6508-7179.
