SAYKI HR

Auftragsverarbeitungsvertrag

Nach Art. 28 DSGVO · Fassung vom 25.09.2026

Noch nicht veröffentlichungsreif: 5 Angaben fehlen in rechtliches/angaben.json. Die Lücken sind im Text markiert. Prüfen mit node rechtstexte-pruefen.js.

zwischen dem Kunden als Verantwortlichem und [noch einzutragen: anbieter.name], [noch einzutragen: anbieter.strasse], [noch einzutragen: anbieter.plz] [noch einzutragen: anbieter.ort], als Auftragsverarbeiter. Der Vertrag kommt mit der Zustimmung bei der Registrierung zustande; der Zeitpunkt und die Fassung werden gespeichert.

1. Gegenstand und Dauer

Der Auftragsverarbeiter betreibt für den Verantwortlichen die Software SAYKI HR und verarbeitet dabei die unten genannten Daten. Der Vertrag gilt, solange der Nutzungsvertrag besteht, und darüber hinaus bis zur Löschung aller Daten nach Nr. 10.

2. Art, Zweck, Daten und Betroffene

ZweckPersonalverwaltung: Stammdaten, Urlaubsplanung und -konten, Erfassung von Abwesenheiten und Krankmeldungen, Mitarbeiter-App, Auswertungen, auf Wunsch KI-gestützte Auskünfte
BetroffeneBeschäftigte, ehemalige Beschäftigte und Auszubildende des Verantwortlichen; Personen mit Zugang zur Software
DatenName, Personalnummer, dienstliche und private E-Mail-Adresse, Abteilung, Position, Ein- und Austritt, Befristung, Probezeit, Geburtstag, Arbeitstage, Urlaubsanspruch und -übertrag, Abwesenheiten mit Art und Zeitraum, Notizen; Anmeldedaten der Zugänge
Besondere Kategorien (Art. 9 DSGVO)Krankmeldungen (nur Zeitraum und ob eine Bescheinigung vorliegt, keine Diagnosen) und Schwerbehinderung (für den Zusatzurlaub nach § 208 SGB IX)

3. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen sind in diesem Vertrag und in der Bedienung der Software festgelegt (z. B. Eintragen, Ändern, Exportieren, Löschen, KI ein- oder ausschalten). Hält er eine Weisung für rechtswidrig, sagt er das unverzüglich.

4. Vertraulichkeit

Alle Personen, die beim Auftragsverarbeiter Zugang zu den Daten haben könnten, sind zur Vertraulichkeit verpflichtet. Der Betreiberbereich zeigt nur Rahmendaten (Firmenname, Tarif, Anzahl der Zugänge), keine Beschäftigtendaten. Ein Zugriff auf Inhalte erfolgt nur, wenn der Verantwortliche das für eine Supportanfrage ausdrücklich wünscht.

5. Sicherheit

Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage TOM beschrieben sind. Er darf sie weiterentwickeln, wenn das Schutzniveau nicht sinkt.

6. Unterauftragsverarbeiter

Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter:

UnternehmenZweckStandort
[noch einzutragen: dienstleister: name]Server-Hosting (Rechenzentrum, Datenbank, Sicherungen)Deutschland
Resend, Inc. – oder Ihr SMTP-AnbieterVersand von Systemmails (Bestätigung, Einladung, Bescheid)EU-Region; Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln
Stripe Payments Europe, Ltd.Zahlungsabwicklung und Rechnungen (nur Daten des Kunden, keine Beschäftigtendaten)Irland
Anthropic PBCKI-Assistent – nur wenn der Kunde ihn einschaltetUSA – EU-Standardvertragsklauseln / EU-US Data Privacy Framework
Apple Inc. (Apple Push Notification service)Zustellung von Mitteilungen an die iPhone-App – nur Gerätekennung und ein Hinweistext ohne persönliche Angaben, nur wenn die Person Mitteilungen erlaubtUSA – EU-US Data Privacy Framework

Stripe verarbeitet keine Beschäftigtendaten. Anthropic erhält Daten nur, wenn der Verantwortliche den KI-Assistenten einschaltet, und dann nur Frage, Namen, Abteilungen und Abwesenheiten – keine E-Mail-Adressen, keine Notizen. Einen neuen oder anderen Unterauftragsverarbeiter kündigt der Auftragsverarbeiter vorher per E-Mail an; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen und, wenn keine Lösung gefunden wird, den Vertrag kündigen.

7. Rechte der Betroffenen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung und Datenübertragbarkeit. Dafür stehen in der Software das Ändern und Löschen von Einträgen und der vollständige Export (JSON und CSV) bereit. Anfragen, die direkt beim Auftragsverarbeiter eingehen, leitet er an den Verantwortlichen weiter.

8. Meldung von Verletzungen

Eine Verletzung des Schutzes der Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt. Er unterstützt bei Meldungen an die Aufsichtsbehörde und an Betroffene.

9. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt die zum Nachweis nötigen Informationen bereit und ermöglicht Überprüfungen durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach Anmeldung mit angemessener Frist.

10. Rückgabe und Löschung

Der Verantwortliche kann jederzeit alle Daten exportieren und die Firma selbst löschen; die Daten sind dann sofort aus dem laufenden System entfernt. Nach Vertragsende bleiben die Daten 90 Tage zum Export verfügbar und werden danach gelöscht. Sicherungskopien werden nach 30 Tage überschrieben.

11. Haftung und Schluss

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die AGB. Bei Widersprüchen geht dieser Vertrag den AGB vor.