Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Auftragsverarbeiter: ZEITTREUE · Verantwortlicher: [Ihre Firma]
§ 1 Vertragsparteien und Gegenstand
Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Verantwortlichen (nachfolgend „Auftraggeber“) und ZEITTREUE als Auftragsverarbeiter (nachfolgend „Auftragnehmer“). ZEITTREUE betreibt eine cloud-basierte Anwendung zur Erfassung und Verwaltung von Arbeitszeiten.
Der AVV gilt für alle Verarbeitungsvorgänge, die im Rahmen der Nutzung der ZEITTREUE-App durch den Auftraggeber erfolgen.
§ 2 Gegenstand, Dauer und Art der Verarbeitung
Gegenstand der Verarbeitung ist die Speicherung und Verarbeitung von Arbeitszeitdaten, Urlaubs- und Abwesenheitsdaten sowie personenbezogenen Mitarbeiterstammdaten der Mitarbeiter des Auftraggebers in der ZEITTREUE-App.
Die Laufzeit dieses AVV entspricht der Nutzungsbeziehung des Auftraggebers mit ZEITTREUE. Mit Beendigung der Nutzung erfolgt die Rückgabe bzw. Löschung der Daten gemäß § 11.
Art der Verarbeitung: elektronische Speicherung, Verarbeitung und Übermittlung in Cloud-Rechenzentren der eingesetzten Plattformpartner (Aktuell: Base44 / serverlose Cloud-Infrastruktur, Google Calendar bei aktiver Integration).
§ 3 Zweck, Art und Umfang der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zu dem Zweck, den Auftraggebern die digitale Zeiterfassung, Urlaubsverwaltung, Berichterstellung und digitale Unterschrift als Software-as-a-Service anzubieten.
Der Umfang der Verarbeitung wird durch die im Auftraggeberkonto angelegten Mitarbeiter und Zeiteinträge bestimmt. Der Auftragnehmer verarbeitet die Daten weisungsgebunden und nicht für eigene Zwecke.
§ 4 Arten personenbezogener Daten und Kategorien betroffener Personen
Betroffene Personen: Mitarbeiter des Auftraggebers (Arbeitnehmer), ggf. Vorgesetzte und Administratoren.
Arten der Daten: Name, Personalnummer, E-Mail-Adresse, Arbeitszeiten (Start/Ende/Pausen), Urlaubs- und Krankheitsdaten, digitale Unterschriften, ggf. Standort-/Notizdaten.
Es werden keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet, soweit der Auftraggeber keine entsprechenden Felder pflegt.
§ 5 Technische und organisatorische Maßnahmen (TOM)
Der Auftragnehmer trifft geeignete technische und organisatorische Maßnahmen, die ein dem Risiko angemessenes Schutzniveau gewährleisten (Art. 32 DSGVO). Diese umfassen insbesondere:
• Pseudonymisierung und Verschlüsselung der Datenübertragung (TLS/HTTPS).
• Zugriffskontrolle: rollenbasierte Berechtigungen (Mitarbeiter, Vorgesetzter, Administrator), Authentifizierung pro Nutzer.
• Verfahrenskontrolle: Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log).
• Verfügbarkeitskontrolle: redundante Cloud-Infrastruktur, regelmäßige Backups.
• Trennungskontrolle: mandantengetrennte Datenspeicherung auf Plattformebene.
Die detaillierten TOM liegen beim Auftragnehmer ein und können auf Anfrage eingesehen werden.
§ 6 Berichtigung, Löschung und Sperrung
Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung). Daten werden auf Anweisung des Auftraggebers unverzüglich berichtigt, gesperrt oder gelöscht.
§ 7 Mitteilungspflichten bei Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, über Verletzungen des Schutzes personenbezogener Daten, die im Verantwortungsbereich des Auftragnehmers stattgefunden haben.
Der Auftragnehmer unterstützt den Auftraggeber bei der Informationspflicht gegenüber Betroffenen und der Aufsichtsbehörde gemäß Art. 33, 34 DSGVO.
§ 8 Unterstützung des Verantwortlichen
Der Auftragnehmer unterstützt den Auftraggeber angemessen bei der Durchführung der Datenschutz-Folgenabschätzung und der vorherigen Konsultation der Aufsichtsbehörde, soweit die Verarbeitung dies erfordert.
§ 9 Unterauftragsverhältnisse (Subunternehmen)
Der Auftragnehmer setzt zur Leistungserbringung Subunternehmer ein (insbesondere Cloud-Infrastruktur-Provider). Eine Liste der eingesetzten Subunternehmer wird auf Anfrage zur Verfügung gestellt. Der Auftragnehmer trägt dafür Sorge, dass Subunternehmer ebenfalls vertraglich zur Verarbeitung gemäß Art. 28 DSGVO verpflichtet sind.
Der Auftraggeber wird über wesentliche Änderungen der eingesetzten Subunternehmer informiert und kann der Beauftragung widersprechen, soweit rechtlich möglich.
§ 10 Kontrollrechte des Auftraggebers
Der Auftraggeber ist berechtigt, vorab nach Mitteilung eines angemessenen Zeitraums während der Geschäftszeiten die Einhaltung der datenschutzrechtlichen Vorgaben beim Auftragnehmer zu kontrollieren. Dies kann durch Selbstauskunft oder Audits erfolgen.
§ 11 Rückgabe und Löschung nach Beendigung
Nach Beendigung der Nutzungsbeziehung gibt der Auftragnehmer dem Auftraggeber die Daten in einem strukturierten Format (Export) zurück oder löscht sie auf Anweisung. Eine Aufbewahrung über die Vertragslaufzeit hinaus erfolgt nur, soweit gesetzliche Aufbewahrungspflichten bestehen (z. B. ArbZG, HGB).
§ 12 Schlussbestimmungen
Änderungen dieses AVV bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Es gilt das Recht der Bundesrepublik Deutschland.
Hinweis: Dies ist ein AVV-Muster. Beide Parteien wird empfohlen, den Vertrag vor Abschluss rechtlich prüfen zu lassen und die Platzhalter zu individualisieren.
