Auftragsverarbeitungsvertrag
Stand: TODO: TT.MM.JJJJ
Der vorliegende Auftragsverarbeitungsvertrag (nachfolgend „AVV“) regelt die Verarbeitung personenbezogener Daten zwischen dem Kunden (nachfolgend „Verantwortlicher“) und der TODO: Firmenname GmbH (nachfolgend „Auftragsverarbeiter“) im Rahmen der Nutzung der SaaS-Plattform beedone.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand
Bereitstellung der beedone-Plattform zur Personalverwaltung, Schichtplanung, Urlaubsverwaltung und Aufgabenmanagement.
Dauer
Laufzeit des Hauptvertrags zwischen den Parteien.
2. Art und Zweck der Verarbeitung
Speicherung, Anzeige, Auswertung und Bearbeitung von Mitarbeiterdaten im Rahmen der vom Verantwortlichen genutzten Funktionen der Plattform.
3. Art der personenbezogenen Daten
- Stammdaten (Name, E-Mail, Telefon, Anschrift)
- Vertragsdaten (Arbeitsvertrag, Stundenumfang, Eintrittsdatum)
- Arbeitszeitdaten (Schichtpläne, Pausen, Überstunden)
- Abwesenheiten (Urlaub, Krankheit, Sonderurlaub)
- Aufgaben- und Checklistendaten
- Login- und Nutzungsdaten
Soweit der Verantwortliche besondere Kategorien personenbezogener Daten i.S.d. Art. 9 DSGVO (z. B. Gesundheitsdaten) in der Plattform speichert, erfolgt dies in seiner alleinigen Verantwortung.
4. Kategorien betroffener Personen
- Beschäftigte des Verantwortlichen (Festangestellte, Aushilfen, Werkstudenten)
- Bewerber (sofern in der Plattform erfasst)
- Vertretungen / externe Kräfte (sofern erfasst)
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich, Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach Weisung des Verantwortlichen zu verarbeiten. Er stellt insbesondere sicher:
- Verpflichtung der mit der Datenverarbeitung befassten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29, 32 Abs. 4 DSGVO)
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen (siehe Anhang TOM)
- Unterstützung des Verantwortlichen bei Anfragen Betroffener
- Unverzügliche Meldung von Datenschutzverletzungen
- Unterstützung bei Datenschutz-Folgenabschätzungen
- Löschung oder Rückgabe der Daten nach Vertragsende
6. Unterauftragsverarbeiter
Der Auftragsverarbeiter setzt zur Erbringung der Leistungen folgende Unterauftragsverarbeiter ein. Der Verantwortliche stimmt deren Einsatz mit Abschluss des Hauptvertrags zu.
| Dienstleister | Sitz | Zweck | Datenstandort |
|---|---|---|---|
| Supabase Inc. | Singapur | Hosting, Datenbank, Authentifizierung | Frankfurt am Main (eu-central-1) |
| Resend Inc. | USA | Transaktionale E-Mails | EU (gemäß SCC) |
| TODO: Hosting-Anbieter | TODO: — | Anwendungs-Hosting | TODO: — |
Bei Drittlandsübermittlungen werden die Anforderungen der Art. 44 ff. DSGVO eingehalten (z. B. EU-Standardvertragsklauseln).
7. Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter trifft die in Anhang 1 dargestellten technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO. Die Maßnahmen werden regelmäßig auf ihre Wirksamkeit überprüft und an den Stand der Technik angepasst.
8. Rechte und Pflichten des Verantwortlichen
Der Verantwortliche ist Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO und entscheidet allein über Zwecke und Mittel der Verarbeitung. Er ist verpflichtet, die Rechtmäßigkeit der Datenerhebung sicherzustellen und Betroffenenrechte zu wahren.
9. Schlussbestimmungen
Sollten Bestimmungen dieses AVV unwirksam sein, berührt dies nicht die Wirksamkeit der übrigen Bestimmungen. Anstelle der unwirksamen Bestimmung gilt eine wirksame, die dem mit der unwirksamen Bestimmung verfolgten Zweck am nächsten kommt. Es gilt deutsches Recht.
Anhang 1: Technische und organisatorische Maßnahmen (TOM)
Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: ISO 27001-zertifiziertes Rechenzentrum (Frankfurt)
- Zugangskontrolle: Mehrstufige Authentifizierung, rollenbasierte Berechtigungen
- Zugriffskontrolle: Granulare RBAC + ABAC, Audit-Logs aller Aktionen
- Trennungskontrolle: Mandantentrennung auf Datenbankebene
- Verschlüsselung: TLS 1.3 in Transit, AES-256 at Rest
Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Eingabekontrolle: Vollständige Audit-Logs mit Benutzer-, Zeit- und Aktionsbezug
- Weitergabekontrolle: TLS-verschlüsselte Übertragung, sichere Schnittstellen
Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Tägliche verschlüsselte Backups mit 30-Tage-Retention
- Disaster-Recovery-Plan mit dokumentierten Wiederherstellungszielen
- Monitoring und Alerting für Verfügbarkeit, Performance und Sicherheit
Hinweis: Dieser AVV ist eine Vorlage und ersetzt keine anwaltliche Beratung. Bitte vor Vertragsabschluss durch einen Datenschutzbeauftragten oder Anwalt prüfen lassen. Auf Wunsch stellen wir Enterprise-Kunden gerne eine individuell abgestimmte und unterzeichnete Fassung als PDF zur Verfügung.