ZeitfuchsZeitfuchs ← zurück

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO · Version 2026-10-avv1 · Stand: Oktober 2026

Parteien und Zustandekommen

Dieser Vertrag besteht zwischen

dem Kunden (nachfolgend „Auftraggeber“) – dem Betrieb, der bei Zeitfuchs ein Konto registriert hat und dessen Firmenname und Konto bei der Registrierung angegeben wurden –

und der Steuerbrücke GmbH (in Gründung), Universitätsstraße 22, 55127 Mainz, Deutschland, vertreten durch den Geschäftsführer Solaiman Tanjaoui, E-Mail: info@zeitfuchs-app.de (nachfolgend „Auftragnehmer“).

Der Vertrag kommt zustande, indem der Auftraggeber ihn bei der Registrierung ausdrücklich bestätigt (Textform, § 126b BGB). Zeitpunkt und Version werden beim Auftragnehmer gespeichert. Ein Abdruck dieser Version bleibt unter zeitfuchs-app.de/avv abrufbar; auf Wunsch senden wir eine PDF-Fassung.

§ 1 Gegenstand und Dauer

  1. Der Auftragnehmer stellt dem Auftraggeber die Zeiterfassung „Zeitfuchs“ bereit (iPhone-App, Web-Anwendung und zugehörige Schnittstellen) und verarbeitet dabei personenbezogene Daten im Auftrag des Auftraggebers. Einzelheiten ergeben sich aus dem Hauptvertrag (AGB) und der Leistungsbeschreibung auf der Website.
  2. Dieser Vertrag gilt für die gesamte Dauer der Nutzung von Zeitfuchs, einschließlich der kostenlosen Testphase, und endet mit der Löschung oder Rückgabe der Daten nach § 12.

§ 2 Art, Zweck, Daten und Betroffene

Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.

§ 3 Verantwortlichkeit und Weisungen

  1. Der Auftraggeber ist für die Verarbeitung Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist verantwortlich für die Rechtmäßigkeit der Verarbeitung gegenüber den betroffenen Personen.
  2. Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
  3. Weisungen sind dieser Vertrag, die AGB und die Einstellungen und Eingaben des Auftraggebers und seiner Administratoren in Zeitfuchs (z. B. Anlegen, Ändern und Löschen von Mitarbeitern, Standortprüfung, Exporte). Weitere oder abweichende Einzelweisungen erteilt der Auftraggeber in Textform an info@zeitfuchs-app.de. Weisungen, die über den vereinbarten Funktionsumfang hinausgehen, behandelt der Auftragnehmer als Änderungsantrag; ein Mehraufwand kann gesondert vergütet werden.
  4. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er darf die Ausführung der Weisung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
  5. Der Auftragnehmer verarbeitet die Daten nicht für eigene Zwecke. Aus den Daten des Auftraggebers werden keine Profile für andere Zwecke gebildet und keine Daten an Dritte verkauft oder zu Werbezwecken weitergegeben.

§ 4 Pflichten des Auftraggebers

  1. Der Auftraggeber stellt sicher, dass für die Verarbeitung eine Rechtsgrundlage besteht (insbesondere Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG, bei Gesundheitsbezug Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG) und er die Beschäftigten nach Art. 13 und 14 DSGVO informiert hat.
  2. Der Auftraggeber prüft, ob ein Beteiligungsrecht der Arbeitnehmervertretung besteht (z. B. § 87 Abs. 1 Nr. 6 BetrVG bei technischen Einrichtungen zur Leistungs- oder Verhaltenskontrolle) und holt gegebenenfalls deren Zustimmung ein. Die Standortprüfung (GPS beim Stempeln) darf er nur einrichten, soweit sie für den Zweck erforderlich und verhältnismäßig ist.
  3. Der Auftraggeber trägt keine besonderen Kategorien personenbezogener Daten (z. B. Diagnosen) in Freitextfelder ein. Krankheitsbezogene Angaben beschränken sich auf die Tatsache und den Zeitraum der Abwesenheit.
  4. Der Auftraggeber verwaltet Rollen, Zugänge und Passwörter seiner Administratoren und Mitarbeiter sorgfältig, gibt Zugangsdaten nicht an Dritte weiter und meldet dem Auftragnehmer unverzüglich Hinweise auf einen Missbrauch von Zugängen oder eine Datenschutzverletzung.
  5. Der Auftraggeber legt die Aufbewahrungs- und Löschfristen für seine Daten fest und exportiert vor Vertragsende die Daten, die er aufbewahren muss. Er stellt die Erfüllung von Betroffenenrechten gegenüber seinen Beschäftigten sicher (§ 9).
  6. Handelt der Auftraggeber selbst als Auftragsverarbeiter für seine Mandanten (z. B. eine Steuerberatungs- oder Lohnbuchhaltungskanzlei), gilt dieser Vertrag als Vereinbarung zur Unterauftragsverarbeitung. Der Auftraggeber sichert zu, dass seine Mandanten dem Einsatz des Auftragnehmers und der in Anlage 3 genannten Unterauftragsverarbeiter nach Art. 28 Abs. 2 DSGVO zugestimmt haben und dass er berechtigt ist, die Weisungen seiner Mandanten weiterzugeben.

§ 5 Vertraulichkeit

Der Auftragnehmer verpflichtet alle Personen, die Zugriff auf die Daten haben, zur Vertraulichkeit oder stellt sicher, dass sie einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO). Diese Pflicht besteht auch nach Beendigung der Tätigkeit fort. Der Zugriff auf Produktivdaten ist auf die Personen beschränkt, die ihn für die Erbringung der Leistung benötigen.

§ 6 Technische und organisatorische Maßnahmen

  1. Der Auftragnehmer trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen, die unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Risiken für die betroffenen Personen ein angemessenes Schutzniveau gewährleisten (Art. 32 DSGVO).
  2. Die Maßnahmen werden an den Stand der Technik angepasst. Alternative Maßnahmen sind zulässig, wenn sie das vereinbarte Schutzniveau nicht unterschreiten. Wesentliche Änderungen dokumentiert der Auftragnehmer.

§ 7 Unterauftragsverarbeiter

  1. Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Zum Zeitpunkt des Vertragsschlusses sind dies die in Anlage 3 genannten Unternehmen.
  2. Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vorher in Textform (E-Mail an die Kontoadresse oder Hinweis in der Anwendung) über jede beabsichtigte Ersetzung oder Hinzuziehung eines Unterauftragsverarbeiters. Der Auftraggeber kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Können die Parteien keine einvernehmliche Lösung finden, hat der Auftraggeber ein Sonderkündigungsrecht zum Zeitpunkt des geplanten Einsatzes.
  3. Der Auftragnehmer schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem dieselben Datenschutzpflichten auferlegt wie dieser Vertrag, insbesondere ausreichende Garantien für geeignete technische und organisatorische Maßnahmen. Er bleibt gegenüber dem Auftraggeber für die Einhaltung der Pflichten des Unterauftragsverarbeiters verantwortlich (Art. 28 Abs. 4 DSGVO).

§ 8 Übermittlung in Drittländer

  1. Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa auf Grundlage eines Angemessenheitsbeschlusses (einschließlich des EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist) oder der Standardvertragsklauseln der EU-Kommission nebst ergänzenden Maßnahmen.
  2. Der Auftraggeber stimmt den in Anlage 3 genannten Übermittlungen zu. Soweit Standardvertragsklauseln erforderlich sind, schließt der Auftragnehmer sie mit dem jeweiligen Unterauftragsverarbeiter ab oder stellt sicher, dass sie Bestandteil von dessen Auftragsverarbeitungsbedingungen sind.

§ 9 Rechte betroffener Personen

  1. Wendet sich eine betroffene Person mit Anträgen nach Art. 15 bis 22 DSGVO an den Auftragnehmer, leitet dieser den Antrag unverzüglich an den Auftraggeber weiter und antwortet der Person nicht in der Sache, es sei denn, der Auftraggeber weist ihn dazu an.
  2. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung dieser Rechte mit geeigneten technischen Mitteln, insbesondere durch Funktionen zum Datenexport einer Person (Auskunft, Datenübertragbarkeit), zur Berichtigung durch die Administratoren, zur Anonymisierung und Löschung einzelner Personen sowie zur Einschränkung (Deaktivieren). Darüber hinausgehende Unterstützung leistet der Auftragnehmer auf Anfrage; ein erheblicher Mehraufwand kann angemessen vergütet werden.
  3. Zeiterfassungsdaten, die der Auftraggeber zur Erfüllung gesetzlicher Aufbewahrungspflichten (z. B. § 16 Abs. 2 ArbZG, § 17 MiLoG, § 41 EStG, § 147 AO) benötigt, kann er von einer Löschung nach Art. 17 DSGVO ausnehmen; die Entscheidung über die Aufbewahrungsdauer liegt beim Auftraggeber.

§ 10 Unterstützung bei Sicherheit, Meldepflichten und Folgenabschätzung

  1. Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, in Textform. Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen, ergriffene und vorgeschlagene Gegenmaßnahmen sowie einen Ansprechpartner. Fehlende Angaben werden unverzüglich nachgereicht.
  2. Der Auftragnehmer ergreift unverzüglich Maßnahmen zur Eindämmung und Behebung und unterstützt den Auftraggeber bei dessen Pflichten nach Art. 33 und 34 DSGVO (Meldung an die Aufsichtsbehörde und Benachrichtigung der Betroffenen). Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen obliegt dem Auftraggeber, sofern nicht gesetzlich etwas anderes bestimmt ist.
  3. Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Erforderlichen und Zumutbaren bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde (Art. 35, 36 DSGVO), indem er die ihm vorliegenden Informationen zur Verarbeitung bereitstellt.

§ 11 Nachweise und Kontrollen

  1. Der Auftragnehmer stellt dem Auftraggeber auf Anforderung alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags und der Pflichten aus Art. 28 DSGVO erforderlich sind. Als Nachweis genügen insbesondere diese Anlagen, aktuelle Zertifikate und Prüfberichte der Unterauftragsverarbeiter sowie eine schriftliche Selbstauskunft.
  2. Der Auftraggeber (oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der nicht in einem Wettbewerbsverhältnis zum Auftragnehmer steht) darf Überprüfungen einschließlich Inspektionen durchführen, wenn die Nachweise nach Abs. 1 nicht ausreichen oder ein konkreter Anlass besteht. Sie sind mindestens 14 Tage vorher in Textform anzukündigen, finden während der üblichen Geschäftszeiten statt, stören den Betrieb nicht unverhältnismäßig und sind grundsätzlich auf einmal pro Kalenderjahr begrenzt, außer bei einer Datenschutzverletzung oder einer Anordnung der Aufsichtsbehörde. Kontrollen bei Unterauftragsverarbeitern erfolgen über deren Prüfberichte und Zertifikate, soweit diese keine eigenen Kontrollen zulassen.
  3. Die Kosten einer Kontrolle trägt der Auftraggeber; der Aufwand des Auftragnehmers wird ab einem Personentag angemessen erstattet. Betriebs- und Geschäftsgeheimnisse sowie Daten anderer Kunden sind zu wahren.

§ 12 Löschung und Rückgabe nach Vertragsende

  1. Nach Beendigung des Hauptvertrags kann der Auftraggeber seine Daten 30 Tage lang exportieren. Danach löscht der Auftragnehmer die Daten des Auftraggebers einschließlich vorhandener Kopien, soweit nicht Unionsrecht oder nationales Recht eine Speicherung verlangt. Sicherungskopien werden im Rahmen der regulären Löschzyklen der Sicherungen gelöscht.
  2. Endet die Testphase ohne Abschluss eines Abonnements, löscht der Auftragnehmer die Daten des Auftraggebers spätestens 90 Tage nach Ablauf der Testphase und informiert den Auftraggeber vorher per E-Mail.
  3. Auf Verlangen bestätigt der Auftragnehmer die Löschung in Textform. Die Verarbeitung eigener Daten des Auftragnehmers als Verantwortlicher (Kundenkonto, Abrechnung, Support) richtet sich nach der Datenschutzerklärung.

§ 13 Haftung

  1. Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen der AGB (Ziff. 9), soweit sie gesetzlich zulässig sind; Art. 82 Abs. 5 DSGVO bleibt unberührt.
  2. Der Auftraggeber stellt den Auftragnehmer von Ansprüchen Dritter frei, die darauf beruhen, dass der Auftraggeber seine Pflichten nach § 4 verletzt oder rechtswidrige Weisungen erteilt hat.

§ 14 Schlussbestimmungen

  1. Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags vor, soweit es um die Verarbeitung personenbezogener Daten geht.
  2. Der Auftragnehmer darf diesen Vertrag aus sachlichem Grund anpassen, insbesondere bei Gesetzesänderungen, behördlichen Vorgaben oder der Neufassung von Standardvertragsklauseln. Er teilt Änderungen mindestens 30 Tage vorher in Textform mit; widerspricht der Auftraggeber nicht innerhalb dieser Frist, gilt die Änderung als angenommen (Hinweis darauf in der Mitteilung). Bei Widerspruch kann jede Partei den Hauptvertrag zum Zeitpunkt des Inkrafttretens der Änderung kündigen.
  3. Änderungen und Nebenabreden bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt eine wirksame, die dem Zweck am nächsten kommt.
  4. Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist, soweit gesetzlich zulässig, Mainz.

Anlage 1 – Gegenstand der Verarbeitung

Art und Zweck

Bereitstellung einer Zeiterfassungs- und Verwaltungsanwendung für Betriebe: Erfassung von Arbeitszeiten (Kommen, Gehen, Pausen) mit optionaler Standortprüfung, Verwaltung von Abwesenheiten, Dienstplänen, Reisekosten, Zeitkonten und Monatsberichten, Export für das Lohnbüro (z. B. Excel, PDF, DATEV-Format), Benachrichtigungen, Freigaben, Prüfprotokoll sowie Import von Daten aus anderen Systemen. Speicherung, Anzeige, Berechnung, Übermittlung an berechtigte Nutzer und Löschung der Daten.

Arten personenbezogener Daten

Kategorien betroffener Personen

Beschäftigte des Auftraggebers (Arbeitnehmer, Auszubildende, Werkstudierende, Minijobber, ggf. Leiharbeitnehmer und freie Mitarbeiter), Administratoren und Ansprechpartner des Auftraggebers, gegebenenfalls deren Mandanten (bei Kanzleien).

Standard-Speicherfristen

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

2. Integrität

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

5. Organisatorische Maßnahmen

Anlage 3 – Unterauftragsverarbeiter

Teil A: Unterauftragsverarbeiter

UnternehmenLeistungDatenOrt der Verarbeitung / Drittland
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USAHosting der Anwendung (Server-Funktionen, Auslieferung der Website und Web-Anwendung)Alle Daten in der Verarbeitung; Zugriffsdaten (IP-Adresse, Zeitpunkt)Server-Funktionen in Frankfurt am Main; Zugriff aus den USA möglich (DPF bzw. Standardvertragsklauseln)
Neon, Inc., USADatenbank (verwaltetes PostgreSQL)Alle gespeicherten Daten des Auftraggebers einschließlich BelegfotosRechenzentrum Frankfurt am Main (AWS eu-central-1); Zugriff aus den USA möglich (DPF bzw. Standardvertragsklauseln)
Brevo SAS, Paris, FrankreichVersand von System-E-Mails (Bestätigungscode, Einladung, Passwort zurücksetzen, Testphasen-Hinweise, Monatsbericht an das Lohnbüro)E-Mail-Adresse, Name, Inhalt der Mail (beim Monatsbericht die Arbeitszeitauswertung als Anhang)EU
650 Industries, Inc. (Expo), USAZustellung von Push-Benachrichtigungen und Auslieferung von App-UpdatesPush-Token, neutraler Benachrichtigungstext; bei Updates App- und Laufzeitversion, Plattform, IP-Adresse, InstallationskennungUSA (DPF bzw. Standardvertragsklauseln)
Apple Distribution International Ltd., Cork, Irland / Apple Inc., USAPush-Zustellung über den Apple Push Notification ServicePush-Token, neutraler BenachrichtigungstextEU / USA (DPF bzw. Standardvertragsklauseln)

Hinweis: Die Zahlungsabwicklung über Stripe Payments Europe Ltd. (Irland) betrifft die Vergütung des Auftragnehmers durch den Auftraggeber; Stripe handelt dabei als eigener Verantwortlicher und erhält nur Zahlungs- und Kontaktdaten des Auftraggebers, keine Daten der Beschäftigten. Die optionale Anmeldung mit Apple oder Google erfolgt auf Veranlassung der jeweiligen Person und ist keine Unterauftragsverarbeitung.

Teil B: Funktionsbezogene Dienste (nur bei Nutzung der jeweiligen Funktion)

DienstFunktionÜbermittelte Daten
Photon (komoot GmbH, Deutschland)Adresssuche bei Reisekosten und BetriebsstandortSuchtext, IP-Adresse
OSRM (OpenStreetMap-Infrastruktur)Berechnung der Fahrstrecke bei ReisekostenStart- und Zielkoordinaten, IP-Adresse
OpenStreetMap-Kartenkacheln (tile.openstreetmap.org)Kartenanzeige in der VerwaltungsoberflächeAngefragter Kartenausschnitt, IP-Adresse
Apple Karten / Ortsdienste des BetriebssystemsAnzeige einer Adresse zu gespeicherten Stempelkoordinaten in der AppKoordinaten

Diese Dienste werden nur ausgelöst, wenn eine Person die jeweilige Funktion nutzt. Der Auftraggeber kann die Nutzung dieser Funktionen vermeiden, indem er die Reisekosten-Adresssuche, die Karten-Ansichten und die Standortanzeige nicht verwendet.