← Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO

zwischen dem Kunden als Verantwortlichem (nachfolgend „Auftraggeber“) und der Inqbase UG (haftungsbeschränkt), Strandstr. 58, 23669 Timmendorfer Strand / Niendorf Ostsee (nachfolgend „Auftragnehmer“).

Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen (§ 8) und wird mit der Registrierung eines Unternehmens bzw. dem Abschluss eines Abonnements in elektronischer Form (Art. 28 Abs. 9 DSGVO) geschlossen. Er kann jederzeit unter dieser Adresse abgerufen, gespeichert und ausgedruckt werden.

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um ihm die Software „Shiftifier“ (Zeiterfassung, Schichtplanung, Abwesenheits- und Mitarbeiterverwaltung) bereitzustellen.

(2) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags. Die Pflichten nach § 9 gelten über das Vertragsende hinaus fort.

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Art und Zweck: Speicherung, Anzeige, Auswertung, Export und Löschung von Daten zur Arbeitszeiterfassung, Dienstplanung und Abwesenheitsverwaltung der Beschäftigten des Auftraggebers.

(2) Arten personenbezogener Daten:

(3) Kategorien betroffener Personen: Beschäftigte, ehemalige Beschäftigte, Bewerber in der Einladungsphase sowie Ansprechpartner des Auftraggebers.

§ 3 Weisungsbefugnis

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind abschließend in den AGB, diesem Vertrag und in der Nutzung der Anwendung durch den Auftraggeber (z. B. Anlegen, Ändern, Exportieren und Löschen von Daten) festgelegt. Weitere Weisungen erteilt der Auftraggeber in Textform an info@shiftifier.com.

(2) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin (Art. 28 Abs. 3 UAbs. 2 DSGVO).

(3) Eine Verarbeitung zu anderen Zwecken, insbesondere zu eigenen Zwecken des Auftragnehmers, findet nicht statt, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats dazu verpflichtet.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

§ 5 Technische und organisatorische Maßnahmen

(1) Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, insbesondere:

(2) Die Maßnahmen dürfen dem technischen Fortschritt angepasst werden, sofern das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter. Derzeit sind eingesetzt:

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vorab in Textform über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; ist eine Einigung nicht möglich, kann er den Nutzungsvertrag zum Zeitpunkt des Wechsels kündigen.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf die Pflichten dieses Vertrags (Art. 28 Abs. 4 DSGVO).

(4) Stripe (Zahlungsabwicklung) verarbeitet ausschließlich Vertrags- und Zahlungsdaten des Auftraggebers als eigener Verantwortlicher und ist kein Unterauftragsverarbeiter für Beschäftigtendaten.

§ 7 Unterstützung des Auftraggebers

(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO), vorrangig durch die Funktionen der Anwendung (Auskunft und Export, Berichtigung, Löschung). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.

(2) Er unterstützt den Auftraggeber bei den Pflichten nach Art. 32–36 DSGVO, insbesondere mit den für eine Datenschutz-Folgenabschätzung erforderlichen Informationen.

§ 8 Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen, damit der Auftraggeber seine Meldepflicht innerhalb von 72 Stunden erfüllen kann.

§ 9 Löschung und Rückgabe nach Vertragsende

(1) Bis zum Ende des Nutzungsvertrags und für 30 Tage nach einer Kündigung ohne Kontolöschung kann der Auftraggeber alle Daten selbst exportieren (Rückgabe).

(2) Nach Vertragsende werden die Daten gesperrt aufbewahrt, solange der Auftraggeber einer gesetzlichen Aufbewahrungspflicht unterliegt (z. B. § 16 Abs. 2 ArbZG, § 147 AO), deren Dauer er in der Anwendung festlegt. Nach deren Ablauf oder auf Weisung des Auftraggebers in Textform löscht der Auftragnehmer die Daten endgültig, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Datensicherungen werden im Rahmen ihres regulären Rotationszyklus überschrieben.

§ 10 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach rechtzeitiger Ankündigung und während der Geschäftszeiten (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis kann auch durch aktuelle Zertifikate oder Prüfberichte der eingesetzten Rechenzentrumsbetreiber erbracht werden.

§ 11 Schlussbestimmungen

(1) Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht.

(2) Die Haftung richtet sich nach Art. 82 DSGVO und im Übrigen nach § 9 der AGB.

(3) Es gilt das Recht der Bundesrepublik Deutschland; Gerichtsstand ist Lübeck, soweit der Auftraggeber Kaufmann ist.