Auftragsverarbeitungsvertrag
Vereinbarung nach Art. 28 DSGVO. Sie bleiben Verantwortlicher für die Daten Ihrer Beschäftigten – wir verarbeiten sie ausschließlich in Ihrem Auftrag.
Vertragsparteien
Dieser Vertrag wird geschlossen zwischen
Verantwortlicher
dem Kunden, der sich für ShiftGuard registriert hat, mit den bei der
Registrierung angegebenen Daten der Organisation
– nachfolgend „Verantwortlicher“ –
Auftragsverarbeiter
INVRTUAL UG (haftungsbeschränkt)
Frauenweiherstrasse 15, 91058 Erlangen
Registergericht Fürth, HRB 18773
– nachfolgend „Auftragsverarbeiter“ –
Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO für die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Rahmen des Hauptvertrages (AGB) für den Verantwortlichen erbringt. Er geht den AGB vor, soweit er von ihnen abweicht.
1 Gegenstand, Art, Zweck und Dauer
1.1 Gegenstand und Zweck. Der Auftragsverarbeiter stellt dem Verantwortlichen eine webbasierte Anwendung zur Schichtplanung, Anwesenheitskontrolle und Arbeitszeiterfassung bereit. Zweck der Verarbeitung ist ausschließlich der Betrieb dieser Anwendung für den Verantwortlichen, einschließlich der Aufzeichnung der Arbeitszeiten, zu der der Verantwortliche nach § 16 Abs. 2 Arbeitszeitgesetz und § 17 Mindestlohngesetz verpflichtet ist.
1.2 Art der Verarbeitung. Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Verwenden, Übermitteln an den Verantwortlichen, Einschränken und Löschen – jeweils in dem Umfang, der für die Erbringung der Leistung erforderlich ist.
1.3 Kategorien betroffener Personen. Beschäftigte des Verantwortlichen (einschließlich Aushilfen und Leiharbeitnehmern, soweit im System angelegt) sowie die administrativen Nutzer des Verantwortlichen.
1.4 Arten personenbezogener Daten.
- Stammdaten: Vorname, Nachname, Personalnummer, E-Mail-Adresse, Telefonnummer (optional), Rolle, Status
- Zugangsdaten: Passwort ausschließlich als kryptografischer Hash
- Einsatzdaten: geplante Schichten, Einsatzort, Zuweisungen
- Arbeitszeitdaten: Check-in-Zeitpunkte, tatsächlicher Beginn und tatsächliches Ende, errechnete Arbeitszeit, Herkunft des Eintrags, Korrekturen mit Begründung
- Protokolldaten: Ereignisse im unveränderlichen Schicht- und Zeitprotokoll einschließlich IP-Adresse und Browserkennung der auslösenden Anfrage
- Hinweisdaten: Überschreitungen von Arbeitszeitgrenzen, verpasste Check-ins
1.5 Besondere Kategorien. Die Anwendung ist nicht dafür vorgesehen, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zu verarbeiten. Der Verantwortliche trägt dafür Sorge, dass er solche Daten nicht in Freitextfelder einträgt – insbesondere nicht in Begründungen von Zeitkorrekturen, in Beschreibungen von Einsatzorten oder in hochgeladene Objektunterlagen.
1.6 Dauer. Dieser Vertrag läuft, solange der Hauptvertrag läuft. Er endet mit ihm, mit Ausnahme der Pflichten aus Ziffer 8, die den Hauptvertrag überdauern.
2 Weisungsbindung (Art. 28 Abs. 3 lit. a)
2.1 Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gilt zunächst dieser Vertrag nebst Hauptvertrag; die bestimmungsgemäße Nutzung der Anwendung durch den Verantwortlichen und seine Nutzer gilt als laufende Weisung.
2.2 Einzelweisungen bedürfen der Textform. Der Auftragsverarbeiter dokumentiert sie.
2.3 Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf ihre Ausführung bis zur Bestätigung oder Änderung aussetzen.
2.4 Ist der Auftragsverarbeiter nach Unionsrecht oder mitgliedstaatlichem Recht zu einer Verarbeitung verpflichtet, unterrichtet er den Verantwortlichen vor der Verarbeitung, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
2.5 Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Davon zu unterscheiden ist die Verarbeitung der Daten des Verantwortlichen als Vertragspartner (Rechnungs- und Kontaktdaten) sowie der Betrieb der öffentlichen Website; insoweit ist der Auftragsverarbeiter selbst Verantwortlicher, und es gilt seine Datenschutzerklärung.
3 Vertraulichkeit (Art. 28 Abs. 3 lit. b)
3.1 Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt über das Ende der jeweiligen Tätigkeit hinaus.
3.2 Die eingesetzten Personen sind mit den einschlägigen Vorgaben des Datenschutzes vertraut gemacht und werden angemessen unterwiesen.
3.3 Der Zugriff ist auf diejenigen Personen beschränkt, die ihn zur Erfüllung ihrer Aufgaben benötigen.
4 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32)
4.1 Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen. Sie sind Vertragsbestandteil.
4.2 Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Verantwortlichen auf Anfrage mitgeteilt.
5 Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4)
5.1 Der Verantwortliche erteilt die allgemeine Genehmigung zur Hinzuziehung der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
5.2 Beabsichtigte Änderungen teilt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform mit. Der Verantwortliche kann innerhalb dieser Frist aus einem wichtigen, im Datenschutz liegenden Grund widersprechen. Widerspricht er, und lässt sich die Leistung ohne den Unterauftragsverarbeiter nicht zu zumutbaren Bedingungen erbringen, steht beiden Parteien ein Sonderkündigungsrecht zu.
5.3 Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die den hier vereinbarten entsprechen, und haftet für dessen Verhalten wie für eigenes.
5.4 Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie Telekommunikation, Post, Wartung oder Entsorgung. Auch dort stellt der Auftragsverarbeiter den Schutz der Daten sicher.
6 Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e)
6.1 Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
6.2 Die Anwendung stellt dem Verantwortlichen Funktionen zur Verfügung, mit denen er die Rechte betroffener Personen selbst erfüllen kann: eine maschinenlesbare Auskunft über alle zu einer Person gespeicherten Daten (Art. 15 und Art. 20), Bearbeitung der Stammdaten (Art. 16) sowie Löschung (Art. 17) im Rahmen von Ziffer 6.4.
6.3 Soweit der Verantwortliche darüber hinaus Unterstützung benötigt, leistet der Auftragsverarbeiter sie auf dokumentierte Weisung. Ein angemessener Aufwandsersatz bleibt vorbehalten, soweit die Unterstützung nicht auf einem Umstand beruht, den der Auftragsverarbeiter zu vertreten hat.
6.4 Grenze durch das unveränderliche Zeitprotokoll. Die Einträge des Schicht- und Zeitprotokolls sind je Organisation kryptografisch verkettet und können einzeln weder geändert noch gelöscht werden. Das ist Zweck der Einrichtung: nur so taugt die Aufzeichnung als Nachweis. Für die Dauer der gesetzlichen Aufbewahrungspflichten steht deshalb Art. 17 Abs. 3 lit. b DSGVO einer Löschung einzelner Einträge entgegen. Berichtigungen erfolgen durch einen zusätzlichen Korrektureintrag. Nach Ablauf der Frist wird das Protokoll einer Organisation als Ganzes gelöscht.
7 Unterstützung bei Art. 32 bis 36 (Art. 28 Abs. 3 lit. f)
7.1 Meldung von Verletzungen. Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Betroffenen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Die Frist des Verantwortlichen nach Art. 33 Abs. 1 DSGVO beträgt 72 Stunden; die kürzere Frist hier stellt sicher, dass er sie einhalten kann.
7.2 Datenschutz-Folgenabschätzung. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und einer etwaigen vorherigen Konsultation nach Art. 36 DSGVO, insbesondere durch Bereitstellung der Angaben zu Verarbeitungsvorgängen, Datenarten, Empfängern, Fristen und Schutzmaßnahmen.
Hinweis zur Erforderlichkeit einer Folgenabschätzung. Die Aufzeichnung von Arbeitszeiten kann eine Verarbeitung zur Verhaltens- oder Leistungskontrolle darstellen und ist in dieser Ausprägung in der Liste der Aufsichtsbehörden aufgeführt, für die eine Datenschutz-Folgenabschätzung durchzuführen ist. Ob sie im konkreten Fall erforderlich ist, hat der Verantwortliche zu beurteilen. Unabhängig davon unterliegt die Einführung in Betrieben mit Betriebsrat regelmäßig der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG.
7.3 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung von Art. 32 DSGVO durch die Maßnahmen aus Anlage 1 und durch Auskunft über deren Ausgestaltung.
8 Rückgabe und Löschung nach Vertragsende (Art. 28 Abs. 3 lit. g)
8.1 Abrufzeitraum. Nach Beendigung des Hauptvertrages stehen dem Verantwortlichen 30 Kalendertage zur Verfügung, um seine Daten vollständig als CSV abzurufen. Der Abruf ist unentgeltlich. Das gilt auch bei einer Kündigung durch den Auftragsverarbeiter.
8.2 Löschung. Nach Ablauf des Abrufzeitraums löscht der Auftragsverarbeiter sämtliche Daten des Verantwortlichen, soweit nicht Ziffer 8.3 gilt. Die Löschung wird auf Verlangen in Textform bestätigt.
8.3 Aufbewahrung der Arbeitszeitnachweise auf Weisung. Der Verantwortliche ist, soweit die Vorschriften für ihn gelten, nach § 16 Abs. 2 Arbeitszeitgesetz und § 17 Abs. 1 Mindestlohngesetz verpflichtet, Arbeitszeitaufzeichnungen mindestens zwei Jahre aufzubewahren. Er weist den Auftragsverarbeiter deshalb an, die erfassten Arbeitszeiten, die Schichten, zu denen sie gehören, die zugehörigen Stammdaten der Beschäftigten und das unveränderliche Schicht- und Zeitprotokoll über das Vertragsende hinaus aufzubewahren, und zwar bis zwei Jahre nach der letzten erfassten Arbeitszeit. In dieser Zeit sind die Daten gesperrt, also von jeder anderen Verarbeitung ausgenommen. Auf Anforderung in Textform stellt der Auftragsverarbeiter sie dem Verantwortlichen unentgeltlich als Export bereit, etwa für eine Prüfung durch die Behörden der Zollverwaltung. Nach Ablauf der Frist werden sie gelöscht.
8.4 Abweichende Weisung. Der Verantwortliche kann in Textform verlangen, dass auch die Daten nach Ziffer 8.3 mit Ablauf des Abrufzeitraums gelöscht werden. Die Aufbewahrung obliegt dann ihm selbst.
8.5 Löschprotokoll. Über die Löschung eines Zeitprotokolls wird ein Nachweis geführt, der die Organisation, den Umfang, den Zeitraum, die Unversehrtheit der Kette zum Zeitpunkt der Löschung sowie Anlass und Zeitpunkt festhält. Der Nachweis enthält keine personenbezogenen Daten aus dem gelöschten Protokoll.
9 Nachweise und Überprüfung (Art. 28 Abs. 3 lit. h)
9.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
9.2 Der Verantwortliche kann sich von der Einhaltung überzeugen, insbesondere durch Einholung von Auskünften, Vorlage vorhandener Nachweise und – nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs – durch Überprüfungen vor Ort. Die Überprüfung kann der Verantwortliche selbst vornehmen oder durch einen von ihm beauftragten Prüfer vornehmen lassen, der zur Verschwiegenheit verpflichtet ist und nicht in einem Wettbewerbsverhältnis zum Auftragsverarbeiter steht. Überprüfungen finden höchstens einmal jährlich statt, es sei denn, es besteht ein besonderer Anlass.
9.3 Der Verantwortliche trägt die Kosten seiner Überprüfung. Ergibt sie einen vom Auftragsverarbeiter zu vertretenden Verstoß, trägt dieser seine eigenen Aufwendungen selbst.
9.4 Der Auftragsverarbeiter führt ein Verzeichnis aller Verarbeitungstätigkeiten im Auftrag nach Art. 30 Abs. 2 DSGVO.
10 Ort der Verarbeitung, Haftung, Schlussbestimmungen
10.1 Ort. Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen und setzt voraus, dass die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind. Ausgenommen sind die in Anlage 2 ausgewiesenen Übermittlungen.
10.2 Haftung. Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrages.
10.3 Textform. Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.
10.4 Salvatorische Klausel. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
10.5 Recht und Gerichtsstand. Es gilt deutsches Recht. Gerichtsstand ist der Sitz des Auftragsverarbeiters, soweit der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.
Anlage 1 – Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO. Beschrieben ist der tatsächliche Stand, nicht eine Absichtserklärung; Punkt 8 weist offene Punkte ausdrücklich aus.
1. Vertraulichkeit – Zutrittskontrolle
Die Anwendung wird in Rechenzentren der Hetzner Online GmbH in Deutschland betrieben (siehe Anlage 2). Der physische Zutritt wird vom Betreiber nach dessen dokumentiertem Sicherheitskonzept kontrolliert. Eigene Serverräume unterhält der Auftragsverarbeiter nicht.
2. Vertraulichkeit – Zugangskontrolle
- Zugang ausschließlich über persönliche, benannte Benutzerkonten
- Passwörter werden ausschließlich als bcrypt-Hash gespeichert, niemals im Klartext
- Mindestanforderungen an die Passwortlänge bei Vergabe und Änderung
- Begrenzung der Anmeldeversuche je IP-Adresse und je Konto
- Automatische Abmeldung nach Ablauf der Sitzung
- Abwehr automatisierter Anfragen durch Honigtopf-Feld, Mindestbearbeitungszeit und Ratenbegrenzung
3. Vertraulichkeit – Zugriffskontrolle
- Rollenkonzept mit den Rollen Mitarbeiter, Administrator und Super-Administrator
- Mitarbeiter sehen ausschließlich die eigenen Schichten und Zeiten
- Administratoren sehen ausschließlich die Daten der eigenen Organisation
- Hochgeladene Objektunterlagen liegen außerhalb des Webverzeichnisses und werden nur nach Prüfung der Berechtigung und ohne Zwischenspeicherung ausgeliefert
4. Vertraulichkeit – Trennungskontrolle
Jeder Datensatz trägt die Kennung seiner Organisation, und jede Abfrage der Anwendung ist auf die Organisation des angemeldeten Benutzers beschränkt. Die Prüfung erfolgt vor jedem einzelnen Zugriff. Das unveränderliche Zeitprotokoll führt je Organisation eine eigene, getrennte Hash-Kette.
5. Integrität – Weitergabe- und Eingabekontrolle
- Übertragung ausschließlich verschlüsselt über TLS; Weiterleitung auf verschlüsselte Verbindungen per HSTS
- Sicherheitskopfzeilen gegen Einbettung durch Dritte, gegen Fehldeutung von Inhaltstypen und zur Begrenzung des Verweisenden
- Schutz vor Anfragenfälschung (CSRF) in allen Formularen
- Unveränderliches Schicht- und Zeitprotokoll: jedes Ereignis wird mit Handelndem, Betroffenem, Zeitpunkt, altem und neuem Wert sowie Begründung festgehalten; die Einträge sind je Organisation über SHA-256 verkettet, sodass eine nachträgliche Änderung – auch unmittelbar in der Datenbank – bei der Prüfung auffällt
- Die Unversehrtheit der Ketten wird täglich automatisch nachgerechnet
6. Verfügbarkeit und Belastbarkeit
- Betrieb in einem Rechenzentrum mit unterbrechungsfreier Stromversorgung und Brandschutz nach dem Konzept des Betreibers
- Laufende Einspielung von Sicherheitsaktualisierungen
- Täglich eine vollständige Sicherung der Datenbank und der hochgeladenen Dateien, mit AES-256 verschlüsselt, im Object Storage der Hetzner Online GmbH in Deutschland, getrennt vom Anwendungsserver
- Aufbewahrung der Sicherungen 30 Tage; danach sind auch gelöschte Daten aus den Sicherungen entfernt
- Eine tägliche Prüfung meldet eine Sicherung, die älter als einen Tag ist
7. Verfahren zur Überprüfung und Bewertung
- Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO
- Löschkonzept mit dokumentierten Fristen je Datenart, technisch durchgesetzt durch einen täglich laufenden Löschvorgang
- Verpflichtung aller Beschäftigten auf Vertraulichkeit
- Auswahl der Unterauftragsverarbeiter nach ihrer Eignung, Abschluss von Verträgen nach Art. 28 DSGVO
- Automatisierte Prüfungen im Entwicklungsprozess, die unter anderem das Nachladen von Inhalten Dritter unterbinden
8. Offen ausgewiesene Punkte
Diese Anlage weist bewusst auch aus, was noch nicht umgesetzt ist – eine Maßnahmenliste, die Lücken verschweigt, ist als Nachweis wertlos:
- Verschlüsselung im Ruhezustand: personenbezogene Daten werden in der Datenbank nicht zusätzlich verschlüsselt gespeichert. Der Schutz beruht auf Zugangs- und Zugriffskontrolle.
- Zwei-Faktor-Authentisierung: nicht verfügbar.
- Probe der Wiederherstellung: die Sicherung nach Punkt 6 läuft; eine regelmäßige, dokumentierte Probe der Wiederherstellung steht noch aus.
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Betrieb der Server und der Datenbank | Deutschland | Art. 28 DSGVO |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Speicherung der verschlüsselten Datensicherungen (Object Storage) | Deutschland | Art. 28 DSGVO |
| Mailgun Technologies, Inc., San Antonio, Texas, USA | Versand der System-E-Mails | Server in der EU (EU-Region); Zugriff aus den USA im Rahmen von Wartung und Support möglich | Art. 28 DSGVO; für Zugriffe aus den USA Art. 45 DSGVO (EU-U.S. Data Privacy Framework) und ergänzend Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO |
| Google Ireland Limited, Dublin, Irland; Google LLC, USA | Abwehr automatisierter Anmelde- und Registrierungsversuche (reCAPTCHA), nur nach Einwilligung der Person am Formular | Irland, Übermittlung in die USA möglich | Art. 28 DSGVO; für die Übermittlung in die USA Art. 45 DSGVO (EU-U.S. Data Privacy Framework) |
Hinweis. reCAPTCHA wird ausschließlich auf den Formularen zur Anmeldung und Registrierung eingesetzt, nicht innerhalb der Anwendung, und lädt erst, wenn die jeweilige Person eingewilligt hat. Meldet sich ein Beschäftigter des Verantwortlichen mit Einwilligung an, werden dabei seine IP-Adresse sowie Angaben zu Browser, Gerät und Verhalten auf der Seite an Google übermittelt. Daten aus der Anwendung – Schichten, Arbeitszeiten, Stammdaten – werden nicht übermittelt. Ohne Einwilligung schützen andere Verfahren die Formulare, ohne Weitergabe an Dritte.