Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Version 2026-10-avv1 · Stand: Oktober 2026
Parteien und Zustandekommen
Dieser Vertrag besteht zwischen
dem Kunden (nachfolgend „Auftraggeber“) – dem Betrieb, der bei Zeitfuchs ein Konto registriert hat und dessen Firmenname und Konto bei der Registrierung angegeben wurden –
und der Steuerbrücke GmbH (in Gründung), Universitätsstraße 22, 55127 Mainz, Deutschland, vertreten durch den Geschäftsführer Solaiman Tanjaoui, E-Mail: info@zeitfuchs-app.de (nachfolgend „Auftragnehmer“).
Der Vertrag kommt zustande, indem der Auftraggeber ihn bei der Registrierung ausdrücklich bestätigt (Textform, § 126b BGB). Zeitpunkt und Version werden beim Auftragnehmer gespeichert. Ein Abdruck dieser Version bleibt unter zeitfuchs-app.de/avv abrufbar; auf Wunsch senden wir eine PDF-Fassung.
§ 1 Gegenstand und Dauer
- Der Auftragnehmer stellt dem Auftraggeber die Zeiterfassung „Zeitfuchs“ bereit (iPhone-App, Web-Anwendung und zugehörige Schnittstellen) und verarbeitet dabei personenbezogene Daten im Auftrag des Auftraggebers. Einzelheiten ergeben sich aus dem Hauptvertrag (AGB) und der Leistungsbeschreibung auf der Website.
- Dieser Vertrag gilt für die gesamte Dauer der Nutzung von Zeitfuchs, einschließlich der kostenlosen Testphase, und endet mit der Löschung oder Rückgabe der Daten nach § 12.
§ 2 Art, Zweck, Daten und Betroffene
Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
§ 3 Verantwortlichkeit und Weisungen
- Der Auftraggeber ist für die Verarbeitung Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist verantwortlich für die Rechtmäßigkeit der Verarbeitung gegenüber den betroffenen Personen.
- Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Weisungen sind dieser Vertrag, die AGB und die Einstellungen und Eingaben des Auftraggebers und seiner Administratoren in Zeitfuchs (z. B. Anlegen, Ändern und Löschen von Mitarbeitern, Standortprüfung, Exporte). Weitere oder abweichende Einzelweisungen erteilt der Auftraggeber in Textform an info@zeitfuchs-app.de. Weisungen, die über den vereinbarten Funktionsumfang hinausgehen, behandelt der Auftragnehmer als Änderungsantrag; ein Mehraufwand kann gesondert vergütet werden.
- Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er darf die Ausführung der Weisung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
- Der Auftragnehmer verarbeitet die Daten nicht für eigene Zwecke. Aus den Daten des Auftraggebers werden keine Profile für andere Zwecke gebildet und keine Daten an Dritte verkauft oder zu Werbezwecken weitergegeben.
§ 4 Pflichten des Auftraggebers
- Der Auftraggeber stellt sicher, dass für die Verarbeitung eine Rechtsgrundlage besteht (insbesondere Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG, bei Gesundheitsbezug Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG) und er die Beschäftigten nach Art. 13 und 14 DSGVO informiert hat.
- Der Auftraggeber prüft, ob ein Beteiligungsrecht der Arbeitnehmervertretung besteht (z. B. § 87 Abs. 1 Nr. 6 BetrVG bei technischen Einrichtungen zur Leistungs- oder Verhaltenskontrolle) und holt gegebenenfalls deren Zustimmung ein. Die Standortprüfung (GPS beim Stempeln) darf er nur einrichten, soweit sie für den Zweck erforderlich und verhältnismäßig ist.
- Der Auftraggeber trägt keine besonderen Kategorien personenbezogener Daten (z. B. Diagnosen) in Freitextfelder ein. Krankheitsbezogene Angaben beschränken sich auf die Tatsache und den Zeitraum der Abwesenheit.
- Der Auftraggeber verwaltet Rollen, Zugänge und Passwörter seiner Administratoren und Mitarbeiter sorgfältig, gibt Zugangsdaten nicht an Dritte weiter und meldet dem Auftragnehmer unverzüglich Hinweise auf einen Missbrauch von Zugängen oder eine Datenschutzverletzung.
- Der Auftraggeber legt die Aufbewahrungs- und Löschfristen für seine Daten fest und exportiert vor Vertragsende die Daten, die er aufbewahren muss. Er stellt die Erfüllung von Betroffenenrechten gegenüber seinen Beschäftigten sicher (§ 9).
- Handelt der Auftraggeber selbst als Auftragsverarbeiter für seine Mandanten (z. B. eine Steuerberatungs- oder Lohnbuchhaltungskanzlei), gilt dieser Vertrag als Vereinbarung zur Unterauftragsverarbeitung. Der Auftraggeber sichert zu, dass seine Mandanten dem Einsatz des Auftragnehmers und der in Anlage 3 genannten Unterauftragsverarbeiter nach Art. 28 Abs. 2 DSGVO zugestimmt haben und dass er berechtigt ist, die Weisungen seiner Mandanten weiterzugeben.
§ 5 Vertraulichkeit
Der Auftragnehmer verpflichtet alle Personen, die Zugriff auf die Daten haben, zur Vertraulichkeit oder stellt sicher, dass sie einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO). Diese Pflicht besteht auch nach Beendigung der Tätigkeit fort. Der Zugriff auf Produktivdaten ist auf die Personen beschränkt, die ihn für die Erbringung der Leistung benötigen.
§ 6 Technische und organisatorische Maßnahmen
- Der Auftragnehmer trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen, die unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Risiken für die betroffenen Personen ein angemessenes Schutzniveau gewährleisten (Art. 32 DSGVO).
- Die Maßnahmen werden an den Stand der Technik angepasst. Alternative Maßnahmen sind zulässig, wenn sie das vereinbarte Schutzniveau nicht unterschreiten. Wesentliche Änderungen dokumentiert der Auftragnehmer.
§ 7 Unterauftragsverarbeiter
- Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Zum Zeitpunkt des Vertragsschlusses sind dies die in Anlage 3 genannten Unternehmen.
- Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vorher in Textform (E-Mail an die Kontoadresse oder Hinweis in der Anwendung) über jede beabsichtigte Ersetzung oder Hinzuziehung eines Unterauftragsverarbeiters. Der Auftraggeber kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Können die Parteien keine einvernehmliche Lösung finden, hat der Auftraggeber ein Sonderkündigungsrecht zum Zeitpunkt des geplanten Einsatzes.
- Der Auftragnehmer schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem dieselben Datenschutzpflichten auferlegt wie dieser Vertrag, insbesondere ausreichende Garantien für geeignete technische und organisatorische Maßnahmen. Er bleibt gegenüber dem Auftraggeber für die Einhaltung der Pflichten des Unterauftragsverarbeiters verantwortlich (Art. 28 Abs. 4 DSGVO).
§ 8 Übermittlung in Drittländer
- Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa auf Grundlage eines Angemessenheitsbeschlusses (einschließlich des EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist) oder der Standardvertragsklauseln der EU-Kommission nebst ergänzenden Maßnahmen.
- Der Auftraggeber stimmt den in Anlage 3 genannten Übermittlungen zu. Soweit Standardvertragsklauseln erforderlich sind, schließt der Auftragnehmer sie mit dem jeweiligen Unterauftragsverarbeiter ab oder stellt sicher, dass sie Bestandteil von dessen Auftragsverarbeitungsbedingungen sind.
§ 9 Rechte betroffener Personen
- Wendet sich eine betroffene Person mit Anträgen nach Art. 15 bis 22 DSGVO an den Auftragnehmer, leitet dieser den Antrag unverzüglich an den Auftraggeber weiter und antwortet der Person nicht in der Sache, es sei denn, der Auftraggeber weist ihn dazu an.
- Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung dieser Rechte mit geeigneten technischen Mitteln, insbesondere durch Funktionen zum Datenexport einer Person (Auskunft, Datenübertragbarkeit), zur Berichtigung durch die Administratoren, zur Anonymisierung und Löschung einzelner Personen sowie zur Einschränkung (Deaktivieren). Darüber hinausgehende Unterstützung leistet der Auftragnehmer auf Anfrage; ein erheblicher Mehraufwand kann angemessen vergütet werden.
- Zeiterfassungsdaten, die der Auftraggeber zur Erfüllung gesetzlicher Aufbewahrungspflichten (z. B. § 16 Abs. 2 ArbZG, § 17 MiLoG, § 41 EStG, § 147 AO) benötigt, kann er von einer Löschung nach Art. 17 DSGVO ausnehmen; die Entscheidung über die Aufbewahrungsdauer liegt beim Auftraggeber.
§ 10 Unterstützung bei Sicherheit, Meldepflichten und Folgenabschätzung
- Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, in Textform. Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen, ergriffene und vorgeschlagene Gegenmaßnahmen sowie einen Ansprechpartner. Fehlende Angaben werden unverzüglich nachgereicht.
- Der Auftragnehmer ergreift unverzüglich Maßnahmen zur Eindämmung und Behebung und unterstützt den Auftraggeber bei dessen Pflichten nach Art. 33 und 34 DSGVO (Meldung an die Aufsichtsbehörde und Benachrichtigung der Betroffenen). Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen obliegt dem Auftraggeber, sofern nicht gesetzlich etwas anderes bestimmt ist.
- Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Erforderlichen und Zumutbaren bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde (Art. 35, 36 DSGVO), indem er die ihm vorliegenden Informationen zur Verarbeitung bereitstellt.
§ 11 Nachweise und Kontrollen
- Der Auftragnehmer stellt dem Auftraggeber auf Anforderung alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags und der Pflichten aus Art. 28 DSGVO erforderlich sind. Als Nachweis genügen insbesondere diese Anlagen, aktuelle Zertifikate und Prüfberichte der Unterauftragsverarbeiter sowie eine schriftliche Selbstauskunft.
- Der Auftraggeber (oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der nicht in einem Wettbewerbsverhältnis zum Auftragnehmer steht) darf Überprüfungen einschließlich Inspektionen durchführen, wenn die Nachweise nach Abs. 1 nicht ausreichen oder ein konkreter Anlass besteht. Sie sind mindestens 14 Tage vorher in Textform anzukündigen, finden während der üblichen Geschäftszeiten statt, stören den Betrieb nicht unverhältnismäßig und sind grundsätzlich auf einmal pro Kalenderjahr begrenzt, außer bei einer Datenschutzverletzung oder einer Anordnung der Aufsichtsbehörde. Kontrollen bei Unterauftragsverarbeitern erfolgen über deren Prüfberichte und Zertifikate, soweit diese keine eigenen Kontrollen zulassen.
- Die Kosten einer Kontrolle trägt der Auftraggeber; der Aufwand des Auftragnehmers wird ab einem Personentag angemessen erstattet. Betriebs- und Geschäftsgeheimnisse sowie Daten anderer Kunden sind zu wahren.
§ 12 Löschung und Rückgabe nach Vertragsende
- Nach Beendigung des Hauptvertrags kann der Auftraggeber seine Daten 30 Tage lang exportieren. Danach löscht der Auftragnehmer die Daten des Auftraggebers einschließlich vorhandener Kopien, soweit nicht Unionsrecht oder nationales Recht eine Speicherung verlangt. Sicherungskopien werden im Rahmen der regulären Löschzyklen der Sicherungen gelöscht.
- Endet die Testphase ohne Abschluss eines Abonnements, löscht der Auftragnehmer die Daten des Auftraggebers spätestens 90 Tage nach Ablauf der Testphase und informiert den Auftraggeber vorher per E-Mail.
- Auf Verlangen bestätigt der Auftragnehmer die Löschung in Textform. Die Verarbeitung eigener Daten des Auftragnehmers als Verantwortlicher (Kundenkonto, Abrechnung, Support) richtet sich nach der Datenschutzerklärung.
§ 13 Haftung
- Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen der AGB (Ziff. 9), soweit sie gesetzlich zulässig sind; Art. 82 Abs. 5 DSGVO bleibt unberührt.
- Der Auftraggeber stellt den Auftragnehmer von Ansprüchen Dritter frei, die darauf beruhen, dass der Auftraggeber seine Pflichten nach § 4 verletzt oder rechtswidrige Weisungen erteilt hat.
§ 14 Schlussbestimmungen
- Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags vor, soweit es um die Verarbeitung personenbezogener Daten geht.
- Der Auftragnehmer darf diesen Vertrag aus sachlichem Grund anpassen, insbesondere bei Gesetzesänderungen, behördlichen Vorgaben oder der Neufassung von Standardvertragsklauseln. Er teilt Änderungen mindestens 30 Tage vorher in Textform mit; widerspricht der Auftraggeber nicht innerhalb dieser Frist, gilt die Änderung als angenommen (Hinweis darauf in der Mitteilung). Bei Widerspruch kann jede Partei den Hauptvertrag zum Zeitpunkt des Inkrafttretens der Änderung kündigen.
- Änderungen und Nebenabreden bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt eine wirksame, die dem Zweck am nächsten kommt.
- Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist, soweit gesetzlich zulässig, Mainz.
Anlage 1 – Gegenstand der Verarbeitung
Art und Zweck
Bereitstellung einer Zeiterfassungs- und Verwaltungsanwendung für Betriebe: Erfassung von Arbeitszeiten (Kommen, Gehen, Pausen) mit optionaler Standortprüfung, Verwaltung von Abwesenheiten, Dienstplänen, Reisekosten, Zeitkonten und Monatsberichten, Export für das Lohnbüro (z. B. Excel, PDF, DATEV-Format), Benachrichtigungen, Freigaben, Prüfprotokoll sowie Import von Daten aus anderen Systemen. Speicherung, Anzeige, Berechnung, Übermittlung an berechtigte Nutzer und Löschung der Daten.
Arten personenbezogener Daten
- Stammdaten: Vorname, Nachname, Personalnummer, E-Mail-Adresse (Zugangskonto), Eintritts- und Austrittsdatum, Arbeitszeitmodell, Urlaubsanspruch, Rolle, Konto-Einstellungen, Hinweise wie Home Office, Minijob, Werkstudent.
- Arbeitszeitdaten: Stempelungen (Beginn, Ende, Pausen, Projekt, Quelle), Notizen, Korrekturen mit Begründung, Zeitkonto-Buchungen, Tagesbestätigungen, Schichten, Soll/Ist-Auswertungen.
- Standortdaten: Koordinaten beim Stempeln, nur wenn der Betrieb eine Standortprüfung eingerichtet hat und die Person nicht im Home Office ist; Betriebs- und Baustellenstandorte; optional lokale Standorterkennung auf dem Gerät (Stempel-Autopilot), ohne Übermittlung der Koordinaten an den Auftragnehmer.
- Abwesenheiten: Urlaub, Krankheit (nur Tatsache und Zeitraum, besondere Kategorie im Sinne von Art. 9 DSGVO), sonstige Abwesenheit, Status, Entscheidungen; bei Urlaub und Sonstigem ein optionaler Grund.
- Reisekosten: Reisezeitraum, Fahrten (Start- und Zielort, Strecke, ggf. Koordinaten), Auslagen mit Belegfotos, Beträge, Notizen.
- Dokumente und Fotos: Belegfotos, Immatrikulationsbescheinigungen von Werkstudierenden.
- Technische Daten: Push-Token des Geräts, Dock- und Benachrichtigungseinstellungen, Fehlerprotokolle (Fehlermeldung, App-Version, Plattform, Konto-Kennung), IP-Adressen und Zeitpunkte in Missbrauchsschutz und Server-Logs, Sitzungs- und Sicherheitsdaten (z. B. Passwort-Hash, Zwei-Faktor-Geheimnis).
- Prüfprotokoll und Mitteilungen: Änderungen mit Person, Zeitpunkt, altem und neuem Wert; Benachrichtigungen im Feed.
Kategorien betroffener Personen
Beschäftigte des Auftraggebers (Arbeitnehmer, Auszubildende, Werkstudierende, Minijobber, ggf. Leiharbeitnehmer und freie Mitarbeiter), Administratoren und Ansprechpartner des Auftraggebers, gegebenenfalls deren Mandanten (bei Kanzleien).
Standard-Speicherfristen
- Standortkoordinaten bei Stempeln: automatisch gelöscht 90 Tage nach Abschluss des Eintrags.
- Benachrichtigungs-Feed: 180 Tage; Meldungen zu Krankmeldungen: 30 Tage.
- Fehlerprotokoll: 30 Tage. Zähler zum Missbrauchsschutz: 24 Stunden.
- Alle übrigen Daten: bis zur Löschung durch den Auftraggeber oder bis zum Vertragsende nach § 12.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Der Auftragnehmer betreibt kein eigenes Rechenzentrum. Die Daten liegen bei den in Anlage 3 genannten Anbietern, die Rechenzentren mit physischen Zutrittskontrollen betreiben (nach deren Angaben zertifiziert, z. B. SOC 2 und ISO 27001). Arbeitsgeräte des Auftragnehmers werden nur von berechtigten Personen genutzt.
- Zugangskontrolle: Persönliche Zugangskonten; Passwörter werden mit einem modernen, speicherharten Verfahren (argon2id) gehasht gespeichert; Mindestlänge; optionale Zwei-Faktor-Anmeldung (TOTP) für alle Konten; Begrenzung von Anmeldeversuchen pro Konto und Anschluss; Sitzungen mit begrenzter Gültigkeit und serverseitiger Sperrung bei Passwortänderung; Einladungs-, Rücksetz- und Terminal-Links nur als Hash gespeichert und befristet; Bestätigungscodes per E-Mail mit Versuchsbegrenzung. Administrative Zugänge des Auftragnehmers zu Hosting, Datenbank und Quellcode sind personengebunden und, soweit der jeweilige Dienst es anbietet, mit Zwei-Faktor-Authentifizierung geschützt.
- Zugriffskontrolle: Rollenkonzept (Mitarbeiter, Betriebs-Administrator, Kanzlei); jede Datenabfrage wird serverseitig auf Rolle und Betrieb eingeschränkt; Mitarbeiter sehen nur eigene Daten. Zugriff des Auftragnehmers auf Produktivdaten nur im Rahmen von Wartung, Fehlerbehebung und Support und nur durch berechtigte Personen.
- Trennungskontrolle: Mandantentrennung in der Datenzugriffsschicht (Daten jedes Betriebs werden nur im Kontext dieses Betriebs gelesen und geschrieben). Entwicklungs-, Test- und Produktivumgebung sind getrennt; Testdatenbanken enthalten keine Echtdaten.
- Verschlüsselung und Pseudonymisierung: Verschlüsselte Übertragung (TLS) mit HSTS; Verschlüsselung ruhender Daten durch die Rechenzentrumsanbieter; Passwörter, PINs und Tokens nur als Hash; Sitzungs-Token auf dem Gerät im geschützten Schlüsselbund (Keychain); Geräte-Sicherung ohne Sitzungs-Token. Pseudonymisierung bzw. Anonymisierung bei Löschung einzelner Personen (Namen, Freitexte, Orte und Koordinaten werden entfernt, Zeiten bleiben für Aufbewahrungspflichten).
2. Integrität
- Weitergabekontrolle: Datenübertragung ausschließlich verschlüsselt; Exporte und Dokumente nur nach Anmeldung abrufbar; Dritte erhalten Daten nur nach Weisung (z. B. Lohnbüro-Bericht an die vom Betrieb hinterlegte Adresse); Sicherheits-Header und Content-Security-Policy in der Web-Anwendung; Schutz vor fremden Ursprüngen bei sitzungsbasierten Aktionen.
- Eingabekontrolle: Prüfprotokoll: Änderungen an Zeiten, Abwesenheiten, Stammdaten und Freigaben werden mit Person, Zeitpunkt, altem und neuem Wert angefügt, nicht überschrieben (bei der Löschung einer Person wird nur der Personenbezug in den Werten entfernt); freigegebene Monate sind gegen nachträgliche Änderungen gesperrt; Tagesbestätigungen dokumentieren den Nachweis.
3. Verfügbarkeit und Belastbarkeit
- Betrieb auf skalierbaren Plattformen mit redundanter Infrastruktur; regelmäßige Sicherung und Wiederherstellungsfunktionen der Datenbank durch den Datenbankanbieter (Point-in-Time-Recovery nach Maßgabe des gebuchten Tarifs).
- Die App speichert Stempel bei fehlender Verbindung lokal und überträgt sie später mit dem ursprünglichen Zeitpunkt (Offline-Warteschlange, bis zu 7 Tage).
- Der Auftraggeber kann seine Daten jederzeit exportieren (Auswertungen, Datenexport).
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Automatisierte Tests der Datenzugriffs- und Sicherheitslogik, Code-Review und regelmäßige Datenschutz- und Sicherheitsprüfungen der Anwendung.
- Datenschutzfreundliche Voreinstellungen (Art. 25): Standort nur bei eingerichteter Standortprüfung, kurze Löschfristen für Koordinaten, Feed und Fehlerprotokolle, keine Freitexte bei Krankheit, neutrale Push-Mitteilungen ohne Namen, kein Tracking und keine Werbe-SDKs in der App.
- Prozess für Datenschutzverletzungen (Erkennung, Eindämmung, Meldung an den Auftraggeber binnen 48 Stunden, Dokumentation).
- Auftragskontrolle: Verarbeitung nur nach Weisung; Unterauftragsverarbeiter werden sorgfältig ausgewählt und vertraglich nach Art. 28 DSGVO gebunden; Verzeichnis der Verarbeitungstätigkeiten als Auftragsverarbeiter wird geführt.
5. Organisatorische Maßnahmen
- Verpflichtung aller Personen mit Datenzugriff auf Vertraulichkeit; Zugriff nach dem Need-to-know-Prinzip.
- Sorgfältiger Umgang mit Zugangsdaten und Geräten (Bildschirmsperre, aktuelle Betriebssysteme, keine Weitergabe von Zugängen).
- Nach Vertragsende werden Zugänge gesperrt und Daten nach § 12 gelöscht.
Anlage 3 – Unterauftragsverarbeiter
Teil A: Unterauftragsverarbeiter
| Unternehmen | Leistung | Daten | Ort der Verarbeitung / Drittland |
|---|---|---|---|
| Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Hosting der Anwendung (Server-Funktionen, Auslieferung der Website und Web-Anwendung) | Alle Daten in der Verarbeitung; Zugriffsdaten (IP-Adresse, Zeitpunkt) | Server-Funktionen in Frankfurt am Main; Zugriff aus den USA möglich (DPF bzw. Standardvertragsklauseln) |
| Neon, Inc., USA | Datenbank (verwaltetes PostgreSQL) | Alle gespeicherten Daten des Auftraggebers einschließlich Belegfotos | Rechenzentrum Frankfurt am Main (AWS eu-central-1); Zugriff aus den USA möglich (DPF bzw. Standardvertragsklauseln) |
| Brevo SAS, Paris, Frankreich | Versand von System-E-Mails (Bestätigungscode, Einladung, Passwort zurücksetzen, Testphasen-Hinweise, Monatsbericht an das Lohnbüro) | E-Mail-Adresse, Name, Inhalt der Mail (beim Monatsbericht die Arbeitszeitauswertung als Anhang) | EU |
| 650 Industries, Inc. (Expo), USA | Zustellung von Push-Benachrichtigungen und Auslieferung von App-Updates | Push-Token, neutraler Benachrichtigungstext; bei Updates App- und Laufzeitversion, Plattform, IP-Adresse, Installationskennung | USA (DPF bzw. Standardvertragsklauseln) |
| Apple Distribution International Ltd., Cork, Irland / Apple Inc., USA | Push-Zustellung über den Apple Push Notification Service | Push-Token, neutraler Benachrichtigungstext | EU / USA (DPF bzw. Standardvertragsklauseln) |
Hinweis: Die Zahlungsabwicklung über Stripe Payments Europe Ltd. (Irland) betrifft die Vergütung des Auftragnehmers durch den Auftraggeber; Stripe handelt dabei als eigener Verantwortlicher und erhält nur Zahlungs- und Kontaktdaten des Auftraggebers, keine Daten der Beschäftigten. Die optionale Anmeldung mit Apple oder Google erfolgt auf Veranlassung der jeweiligen Person und ist keine Unterauftragsverarbeitung.
Teil B: Funktionsbezogene Dienste (nur bei Nutzung der jeweiligen Funktion)
| Dienst | Funktion | Übermittelte Daten |
|---|---|---|
| Photon (komoot GmbH, Deutschland) | Adresssuche bei Reisekosten und Betriebsstandort | Suchtext, IP-Adresse |
| OSRM (OpenStreetMap-Infrastruktur) | Berechnung der Fahrstrecke bei Reisekosten | Start- und Zielkoordinaten, IP-Adresse |
| OpenStreetMap-Kartenkacheln (tile.openstreetmap.org) | Kartenanzeige in der Verwaltungsoberfläche | Angefragter Kartenausschnitt, IP-Adresse |
| Apple Karten / Ortsdienste des Betriebssystems | Anzeige einer Adresse zu gespeicherten Stempelkoordinaten in der App | Koordinaten |
Diese Dienste werden nur ausgelöst, wenn eine Person die jeweilige Funktion nutzt. Der Auftraggeber kann die Nutzung dieser Funktionen vermeiden, indem er die Reisekosten-Adresssuche, die Karten-Ansichten und die Standortanzeige nicht verwendet.
Zeitfuchs