Auftragsverarbeitungsvertrag
Nach Art. 28 DSGVO · Fassung vom 25.09.2026
rechtliches/angaben.json. Die Lücken sind im Text markiert.
Prüfen mit node rechtstexte-pruefen.js.
zwischen dem Kunden als Verantwortlichem und [noch einzutragen: anbieter.name], [noch einzutragen: anbieter.strasse], [noch einzutragen: anbieter.plz] [noch einzutragen: anbieter.ort], als Auftragsverarbeiter. Der Vertrag kommt mit der Zustimmung bei der Registrierung zustande; der Zeitpunkt und die Fassung werden gespeichert.
1. Gegenstand und Dauer
Der Auftragsverarbeiter betreibt für den Verantwortlichen die Software SAYKI HR und verarbeitet dabei die unten genannten Daten. Der Vertrag gilt, solange der Nutzungsvertrag besteht, und darüber hinaus bis zur Löschung aller Daten nach Nr. 10.
2. Art, Zweck, Daten und Betroffene
| Zweck | Personalverwaltung: Stammdaten, Urlaubsplanung und -konten, Erfassung von Abwesenheiten und Krankmeldungen, Mitarbeiter-App, Auswertungen, auf Wunsch KI-gestützte Auskünfte |
|---|---|
| Betroffene | Beschäftigte, ehemalige Beschäftigte und Auszubildende des Verantwortlichen; Personen mit Zugang zur Software |
| Daten | Name, Personalnummer, dienstliche und private E-Mail-Adresse, Abteilung, Position, Ein- und Austritt, Befristung, Probezeit, Geburtstag, Arbeitstage, Urlaubsanspruch und -übertrag, Abwesenheiten mit Art und Zeitraum, Notizen; Anmeldedaten der Zugänge |
| Besondere Kategorien (Art. 9 DSGVO) | Krankmeldungen (nur Zeitraum und ob eine Bescheinigung vorliegt, keine Diagnosen) und Schwerbehinderung (für den Zusatzurlaub nach § 208 SGB IX) |
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen sind in diesem Vertrag und in der Bedienung der Software festgelegt (z. B. Eintragen, Ändern, Exportieren, Löschen, KI ein- oder ausschalten). Hält er eine Weisung für rechtswidrig, sagt er das unverzüglich.
4. Vertraulichkeit
Alle Personen, die beim Auftragsverarbeiter Zugang zu den Daten haben könnten, sind zur Vertraulichkeit verpflichtet. Der Betreiberbereich zeigt nur Rahmendaten (Firmenname, Tarif, Anzahl der Zugänge), keine Beschäftigtendaten. Ein Zugriff auf Inhalte erfolgt nur, wenn der Verantwortliche das für eine Supportanfrage ausdrücklich wünscht.
5. Sicherheit
Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage TOM beschrieben sind. Er darf sie weiterentwickeln, wenn das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter:
| Unternehmen | Zweck | Standort |
|---|---|---|
| [noch einzutragen: dienstleister: name] | Server-Hosting (Rechenzentrum, Datenbank, Sicherungen) | Deutschland |
| Resend, Inc. – oder Ihr SMTP-Anbieter | Versand von Systemmails (Bestätigung, Einladung, Bescheid) | EU-Region; Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung und Rechnungen (nur Daten des Kunden, keine Beschäftigtendaten) | Irland |
| Anthropic PBC | KI-Assistent – nur wenn der Kunde ihn einschaltet | USA – EU-Standardvertragsklauseln / EU-US Data Privacy Framework |
| Apple Inc. (Apple Push Notification service) | Zustellung von Mitteilungen an die iPhone-App – nur Gerätekennung und ein Hinweistext ohne persönliche Angaben, nur wenn die Person Mitteilungen erlaubt | USA – EU-US Data Privacy Framework |
Stripe verarbeitet keine Beschäftigtendaten. Anthropic erhält Daten nur, wenn der Verantwortliche den KI-Assistenten einschaltet, und dann nur Frage, Namen, Abteilungen und Abwesenheiten – keine E-Mail-Adressen, keine Notizen. Einen neuen oder anderen Unterauftragsverarbeiter kündigt der Auftragsverarbeiter vorher per E-Mail an; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen und, wenn keine Lösung gefunden wird, den Vertrag kündigen.
7. Rechte der Betroffenen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung und Datenübertragbarkeit. Dafür stehen in der Software das Ändern und Löschen von Einträgen und der vollständige Export (JSON und CSV) bereit. Anfragen, die direkt beim Auftragsverarbeiter eingehen, leitet er an den Verantwortlichen weiter.
8. Meldung von Verletzungen
Eine Verletzung des Schutzes der Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt. Er unterstützt bei Meldungen an die Aufsichtsbehörde und an Betroffene.
9. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt die zum Nachweis nötigen Informationen bereit und ermöglicht Überprüfungen durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach Anmeldung mit angemessener Frist.
10. Rückgabe und Löschung
Der Verantwortliche kann jederzeit alle Daten exportieren und die Firma selbst löschen; die Daten sind dann sofort aus dem laufenden System entfernt. Nach Vertragsende bleiben die Daten 90 Tage zum Export verfügbar und werden danach gelöscht. Sicherungskopien werden nach 30 Tage überschrieben.
11. Haftung und Schluss
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die AGB. Bei Widersprüchen geht dieser Vertrag den AGB vor.