Schichtfix

Auftragsverarbeitungs­vertrag

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO) für die Nutzung der Software Schichtfix · Fassung 1.12 · Stand: 10.10.2026 (entspricht der Vertragsfassung „Version 11 (Stand 10.10.2026)")

Vertragsparteien und Präambel

zwischen

[Firma], [Rechtsform], [Anschrift], [Registerangabe], vertreten durch [vertretungsberechtigte Person]
— im Folgenden Auftraggeber (AG), Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO —

und

SynergyBytes GmbH, Wanhödener Weg 39, 27639 Wurster Nordseeküste, eingetragen im Handelsregister des Amtsgerichts Tostedt unter HRB 212627, vertreten durch den Geschäftsführer Michael Scheel, info@synergybytes.de
— im Folgenden Auftragnehmer (AN), Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO —

— einzeln auch „Partei", gemeinsam „Parteien" —

Präambel

Der AN stellt dem AG die Software Schichtfix auf Grundlage des Nutzungsvertrags und der Allgemeinen Geschäftsbedingungen des AN (Hauptvertrag) zur Verfügung. Dabei verarbeitet der AN personenbezogene Daten, für die der AG Verantwortlicher ist, ausschließlich in dessen Auftrag. Dieser Vertrag legt die Rechte und Pflichten der Parteien für diese Verarbeitung nach Art. 28 DSGVO fest.

§ 1 Gegenstand, Vertragsschluss, Laufzeit

a) Gegenstand. Der AN stellt Schichtfix als Software-as-a-Service bereit und betreibt die Anwendung auf einer Plattform mit mandantengetrennter Datenhaltung. Schichtfix dient der betrieblichen Personalorganisation des AG und besteht aus einer Web-Anwendung, mobilen Apps für Android und iOS sowie einer Terminal-App für Wandgeräte. Die Funktionsbereiche sind in Anlage 4 Teil A beschrieben. Welche Daten im Einzelnen verarbeitet werden, hängt davon ab, welche Funktionen der AG nutzt und einschaltet.

b) Vertragsschluss. Dieser Vertrag kommt zustande, wenn eine für den AG vertretungsberechtigte oder von ihm bevollmächtigte Person ihn bei der Registrierung oder Einrichtung in der Anwendung annimmt. Die Anwendung hält dabei fest: Name und Funktion der erklärenden Person, Zeitpunkt, Fassung und Prüfsumme des angenommenen Textes. Der AG kann die angenommene Fassung jederzeit in der Anwendung als PDF abrufen. Die elektronische Annahme erfüllt die Form des Art. 28 Abs. 9 DSGVO. Auf Wunsch des AG stellt der AN zusätzlich eine unterschriebene Ausfertigung bereit.

c) Geltung ab Vertragsbeginn. Der Hauptvertrag bezieht diesen Vertrag in der bei der Registrierung angezeigten Fassung ein. Er gilt deshalb ab Beginn des Hauptvertrags, auch wenn die Annahme nach lit. b erst bei der Einrichtung erklärt wird.

d) Laufzeit. Dieser Vertrag läuft, solange der AN für den AG personenbezogene Daten im Auftrag verarbeitet, auch über das Ende des Hauptvertrags hinaus bis zur vollständigen Löschung oder Rückgabe nach § 10. § 4 gilt darüber hinaus fort.

e) Vorrang. Soweit die Verarbeitung personenbezogener Daten im Auftrag betroffen ist, gehen die Regelungen dieses Vertrags denen des Hauptvertrags vor.

f) Verarbeitungsort. Die Verarbeitung erfolgt in einem Mitgliedstaat der Europäischen Union oder einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum. Der Serverstandort ist derzeit Deutschland. Eine Übermittlung in ein Drittland findet nur in dem in § 6 lit. f und Anlage 2 Teil B beschriebenen Umfang statt und nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

g) Außerordentliche Kündigung. Jede Partei kann diesen Vertrag zusammen mit dem Hauptvertrag aus wichtigem Grund ohne Einhaltung einer Frist kündigen. Ein wichtiger Grund liegt für den AG insbesondere vor, wenn der AN schwerwiegend gegen Datenschutzrecht verstößt und den Verstoß nicht innerhalb angemessener Frist nach Aufforderung abstellt. Ein wichtiger Grund liegt für den AN insbesondere vor, wenn eine Weisung des AG nach seiner Auffassung gegen Datenschutzrecht verstößt, er dies nach § 3 lit. b mitgeteilt hat und der AG dennoch auf der Ausführung besteht.

h) Keine gesonderte Kündigung. Die Nutzung von Schichtfix setzt voraus, dass dieser Vertrag besteht. Er kann deshalb nicht gesondert gekündigt werden und endet nach lit. d. Erklärt der AG, diesen Vertrag zu kündigen oder nicht fortsetzen zu wollen, gilt das als Kündigung des Hauptvertrags zum nächstmöglichen Termin.

§ 2 Beschreibung der Verarbeitung

a) Übersicht (Art. 28 Abs. 3 Satz 1 DSGVO).

MerkmalFestlegung
GegenstandBereitstellung und Betrieb von Schichtfix nach § 1 lit. a
DauerLaufzeit dieses Vertrags (§ 1 lit. d)
Art der VerarbeitungErheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Abgleichen, Bereitstellen an die vom AG in der Anwendung berechtigten Personen, Übermitteln an die in Anlage 2 Teil A genannten Unterauftragsverarbeiter und in den Fällen von Anlage 2 Teil B, Einschränken, Löschen
ZweckPersonalorganisation des AG: Dienst- und Urlaubsplanung, Abwesenheits- und Krankmeldungen, Anträge, Zeiterfassung und Vorbereitung der Lohnabrechnung, digitale Personalakte und Mitarbeitergespräche, interne Mitteilungen; ferner Einlesen und Übernahme von Daten aus Vorsystemen; Betrieb, Sicherheit, Support und Fehlerbehebung der Anwendung
Art der DatenKonto- und Stammdaten, erweiterte Personalstammdaten, Personalakte einschließlich Dokumenten, Gesprächs-, Abwesenheits-, Urlaubs-, Dienstplan- und Zeiterfassungsdaten, Daten der Anmeldung am Terminal, Standort- und Fotodaten bei eingeschalteter Funktion, Mitteilungen, Geräte- und Protokolldaten; im Einzelnen Anlage 4 Teil B
Kategorien betroffener Personenlit. c
Ort§ 1 lit. f

b) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Der AN hat Kenntnis davon, dass die Verarbeitung besondere Kategorien personenbezogener Daten umfasst:

  1. Gesundheitsdaten. Der Typ einer Abwesenheit „krank" oder „Kind krank" und der Anlass „Pflegezeit" sind Gesundheitsdaten der beschäftigten Person oder lassen auf die Gesundheit eines Angehörigen schließen. Dasselbe gilt für Werte, die die Anwendung daraus ableitet: die Lohnklasse einer Abwesenheit, Kranktage-Kennzahlen und Hinweise auf längere Abwesenheit. Die Anwendung sieht für Krankmeldungen nur Typ und Zeitraum vor; Felder für Diagnosen oder für Inhalte von Arbeitsunfähigkeitsbescheinigungen gibt es nicht. Für Freitexte und Dokumente gilt Nr. 3. Eine Qualifikation wie die Belehrung nach § 43 IfSG kann Gesundheitsbezug haben.
  2. Biometrische Daten. Schaltet der AG die Anmeldung per Gesichtserkennung ein, verarbeitet er biometrische Daten auf seinen Terminals. Erzeugung, Speicherung und Abgleich der Gesichtsvorlagen finden ausschließlich dort statt; der AN stellt dafür die Software bereit, erhält die Vorlagen nicht und hat keinen Zugriff auf sie (Anlage 1 Nr. 2). Im Auftrag verarbeitet der AN dazu nur die Daten zur Steuerung dieser Funktion: Einwilligungen und deren Widerruf, den Zustand der Einrichtung je Person und Gerät, Erkennungsprotokolle ohne Bild- oder Merkmalsdaten und Löschbestätigungen der Terminals.
  3. Freitexte und Dokumente. Was in Freitextfelder (z. B. Akteneinträge, Gesprächsantworten, Notizen zu Abwesenheiten, Begründungen von Korrekturanträgen, Hilfe-Anfragen an den Support) und in hochgeladene Dokumente eingetragen wird, bestimmt der AG bzw. bestimmen seine Nutzer. Soweit dort im Einzelfall besondere Kategorien enthalten sind (etwa Gesundheitsbezug in einem Rückkehrgespräch, ein Schwerbehindertennachweis oder ein Impf- oder Immunitätsnachweis), gelten dafür dieselben Schutzmaßnahmen wie für die übrigen Daten des AG.

Die Rechtsgrundlagen bestimmt und verantwortet der AG (§ 3 lit. d). Benachrichtigungen auf dem Sperrbildschirm eines Geräts nennen ausschließlich die Ereigniskategorie (z. B. „Neue Krankmeldung"), keinen Namen, keinen Zeitraum und keine Notiz; wen die Meldung betrifft, ist erst nach der Anmeldung in der Anwendung sichtbar. Nach der Anmeldung nennt eine Einspring-Anfrage den Beschäftigten, die angefragt werden, den Namen der ausfallenden Person, nicht aber den Grund des Ausfalls; der AG kann die Namensnennung in den Einstellungen abschalten. Kolleginnen und Kollegen sehen eine Krankmeldung im Kalender nur als Abwesenheit, ohne Grund.

c) Kategorien betroffener Personen.

  1. Beschäftigte des AG, einschließlich Auszubildender, Aushilfen, geringfügig und kurzfristig Beschäftigter sowie ehemaliger und künftiger Beschäftigter, soweit der AG sie anlegt;
  2. Personen in Leitungs- und Verwaltungsfunktionen, die der AG in der Anwendung führt, auch wenn sie nicht bei ihm beschäftigt sind (Verwaltungszugänge);
  3. Personen, die über einen Beitrittscode oder eine Einladung den Beitritt beantragen, bevor der AG sie anlegt;
  4. vom Beschäftigten benannte Notfallkontakte (Name und Telefonnummer);
  5. Personen, deren Angaben in vom AG eingestellten Dokumenten enthalten sind (z. B. Aussteller eines Zeugnisses);
  6. mittelbar Angehörige von Beschäftigten, soweit sich aus einem Abwesenheitstyp oder -anlass ein Bezug zu ihnen ergibt; identifizierende Angaben zu Angehörigen werden dabei nicht erhoben;
  7. Mitarbeitende des AN und der in Anlage 2 genannten Supportpartner, soweit sie im Mandanten des AG Support leisten (Protokolldaten ihrer Zugriffe).

d) Nicht vorgesehen ist die Verarbeitung von Daten von Kunden, Patienten, Klienten oder sonstigen Dritten des AG; ausgenommen sind die in lit. c Nr. 2 bis 7 genannten Personen. Der AG wirkt darauf hin, dass seine Nutzer solche Daten nicht eingeben. Gelangen sie dennoch in die Anwendung, verarbeitet der AN sie nach diesem Vertrag. Nicht Gegenstand dieses Vertrags sind die Verarbeitungen, für die der AN selbst Verantwortlicher ist (Anlage 2 Teil C).

§ 3 Weisungen; Pflichten des Auftraggebers

a) Der AN verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des AG, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In diesem Fall teilt er dem AG diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Weisungen sind dieser Vertrag, die Einstellungen und Bedienhandlungen des AG in der Anwendung sowie Einzelweisungen weisungsbefugter Personen (Anlage 3) in Textform. Mündliche Weisungen bestätigt der AG unverzüglich in Textform.

b) Hinweispflicht. Der AN weist den AG unverzüglich darauf hin, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt. Er darf die Ausführung der Weisung aussetzen, bis der AG sie bestätigt oder ändert. Für diese Zeit ist der AN von der entsprechenden Leistungspflicht aus dem Hauptvertrag befreit; die Gegenleistungspflichten des AG bleiben bestehen, es sei denn, der Hinweis war offensichtlich unbegründet. § 1 lit. g bleibt unberührt.

c) Zweckbindung und Trennung. Der AN verarbeitet die Daten zu keinen eigenen Zwecken, soweit lit. f nichts anderes bestimmt. Er trennt die Daten des AG technisch von den Daten anderer Kunden und von seinen eigenen Beständen (Mandantentrennung, Anlage 1 Nr. 1); für Datensicherungen gilt § 10 lit. c.

d) Verantwortung des AG. Der AG ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Wahl der Rechtsgrundlagen (einschließlich Art. 9 Abs. 2 DSGVO), die Information seiner Beschäftigten nach Art. 13 und 14 DSGVO, die Erfüllung der Betroffenenrechte und die Erteilung von Weisungen nur durch befugte Personen.

e) Funktionen mit erhöhtem Risiko. Folgende Funktionen sind ab Werk ausgeschaltet und werden erst wirksam, wenn der AG sie einschaltet: die Anmeldung per Gesichtserkennung, die Prüfung des Standorts beim Stempeln (Zonenprüfung), das Vermerken des Orts beim Stempeln, der Foto-Beleg beim Stempeln und die Dokumentenablage der Personalakte. Die Prüfung, ob eine solche Funktion im Betrieb des AG zulässig ist — einschließlich Rechtsgrundlage, Information der Beschäftigten, einer etwa erforderlichen Datenschutz-Folgenabschätzung (Art. 35 DSGVO) und etwaiger Beteiligungsrechte einer Arbeitnehmervertretung — obliegt dem AG. Für die Gesichtserkennung fragt die Anwendung diese Punkte vor der ersten Einrichtung ab und hält die Bestätigung des AG fest.

f) Angaben ohne Personenbezug. Der AN darf aus den Daten des AG Angaben ohne Personenbezug (Erwägungsgrund 26 DSGVO) ableiten und für die Bemessung, Verbesserung und Weiterentwicklung der Anwendung sowie als Einrichtungsvorlagen für andere Betriebe verwenden:

  1. zusammengefasste Zählwerte über die Nutzung der Anwendung, gebildet über so viele Personen, dass kein Rückschluss auf Einzelne möglich ist; Angaben nach § 2 lit. b fließen nicht ein;
  2. Muster der Betriebsorganisation (z. B. Bereiche, Schichtzeiten, Besetzungsregeln); Namen und andere Angaben zu Personen werden auch aus freien Bezeichnungen entfernt.

Die Ableitung gilt als vom AG angewiesen. Personenbezogene Zwischenstände speichert der AN dabei nicht außerhalb des Mandanten des AG. Der AN unternimmt keinen Versuch, einen Personenbezug wiederherzustellen.

g) Der AG unterrichtet den AN unverzüglich, wenn er Fehler oder Unregelmäßigkeiten in den Ergebnissen der Verarbeitung feststellt.

§ 4 Vertraulichkeit

a) Der AN setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den für sie maßgeblichen Bestimmungen des Datenschutzes vertraut gemacht worden sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO). Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.

b) Ist der AG Berufsgeheimnisträger im Sinne des § 203 StGB, verpflichtet der AN die Personen, die als mitwirkende Personen Kenntnis von fremden Geheimnissen erlangen können, vor ihrem Einsatz in Textform zur Verschwiegenheit und belehrt sie über die Strafbarkeit einer unbefugten Offenbarung (§ 203 Abs. 3 und 4 StGB). Dasselbe stellt er bei Unterauftragsverarbeitern sicher.

c) Der AN und jede ihm unterstellte Person mit Zugang zu den Daten verarbeiten diese ausschließlich auf Weisung des AG, es sei denn, sie sind gesetzlich zur Verarbeitung verpflichtet.

§ 5 Technische und organisatorische Maßnahmen

a) Der AN trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen und gewährleistet ein dem Risiko angemessenes Schutzniveau (Art. 28 Abs. 3 Satz 2 lit. c DSGVO). Maßstab der Pflichten des AN ist dieses Schutzniveau.

b) Anlage 1 beschreibt zur Information des AG die Maßnahmen, die der AN bei Vertragsschluss getroffen hat; sie begründet keine Pflicht, eine bestimmte einzelne Maßnahme beizubehalten. Die Maßnahmen unterliegen dem technischen Fortschritt; der AN darf sie ändern oder durch andere ersetzen, solange das Schutzniveau nach lit. a gewahrt bleibt. Wesentliche Änderungen dokumentiert der AN; die aktuelle Beschreibung stellt er dem AG auf Anfrage bereit.

c) Mobiles Arbeiten der für den AN tätigen Personen ist zulässig, soweit dabei das Schutzniveau nach Art. 32 DSGVO gewahrt bleibt und der Zugriff aus der Europäischen Union oder dem Europäischen Wirtschaftsraum erfolgt.

§ 6 Unterauftragsverarbeiter

a) Genehmigung. Der AG genehmigt mit Annahme dieses Vertrags den Einsatz der in Anlage 2 Teil A genannten Unterauftragsverarbeiter und des im Annahmeblock genannten, ihm zugeordneten Supportpartners. Darüber hinaus erteilt er die allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO für weitere Unterauftragsverarbeiter nach Maßgabe von lit. b. Die jeweils aktuelle Liste ist unter schichtfix.de abrufbar.

b) Änderungen. Will der AN einen weiteren Unterauftragsverarbeiter hinzuziehen oder einen bestehenden ersetzen, unterrichtet er den AG in Textform mindestens 14 Tage vor dem Einsatz; betrifft die Änderung den Betrieb der gesamten Plattform (insbesondere Rechenzentrum und Server), mindestens sechs Wochen vorher. Das gilt auch, wenn dem AG ein anderer Supportpartner zugeordnet werden soll. Der AG kann der Änderung binnen 14 Tagen nach Zugang der Unterrichtung in Textform aus einem datenschutzrechtlichen Grund widersprechen; den Grund nennt er im Widerspruch. Widerspricht er nicht fristgerecht, gilt die Änderung als genehmigt. Stimmt er ihr in Textform zu, darf der AN den neuen Unterauftragsverarbeiter für die Daten des AG ab der Zustimmung einsetzen. Vor Ablauf der Widerspruchsfrist setzt der AN ihn für Daten des AG nicht ein.

Widerspricht der AG, setzt der AN den neuen Unterauftragsverarbeiter für Daten des AG nicht ein, und der Hauptvertrag endet 30 Tage nach Zugang des Widerspruchs, ohne dass es einer Kündigung bedarf; bei einer Änderung der gesamten Plattform endet er mit dem Zeitpunkt des geplanten Einsatzes. Bis zum Vertragsende kann der AG den Widerspruch in Textform zurücknehmen und seine Daten jederzeit exportieren. Auf diese Folgen weist der AN in der Unterrichtung hin. Erhielte der neue Unterauftragsverarbeiter nach dem Vertragsende Zugang zu den Daten des AG, löscht der AN sie abweichend von § 10 lit. a mit dem Vertragsende. Im Voraus gezahlte Entgelte für die Zeit nach dem Vertragsende erstattet der AN anteilig. Ist ein Wechsel zur Abwehr einer akuten Gefahr für die Sicherheit der Verarbeitung nötig, darf der AN ihn sofort vornehmen; die Unterrichtung folgt dann unverzüglich. Ein Widerspruch beendet den Hauptvertrag in diesem Fall 30 Tage nach seinem Zugang.

c) Weitergabe der Pflichten. Der AN legt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht (Art. 28 Abs. 4 Satz 1 DSGVO). Daten werden einem Unterauftragsverarbeiter erst zugänglich gemacht, wenn der Vertrag nach Satz 1 geschlossen ist.

d) Haftung für Unterauftragsverarbeiter. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der AN gegenüber dem AG für die Einhaltung der Pflichten dieses Unterauftragsverarbeiters (Art. 28 Abs. 4 Satz 2 DSGVO).

e) Nebenleistungen. Kein Unterauftragsverhältnis liegt vor, wenn der AN Dritte mit Leistungen beauftragt, die keinen bestimmungsgemäßen Zugriff auf Daten des AG mit sich bringen, insbesondere Telekommunikations-, Post- und Transportleistungen sowie die Zahlungsabwicklung.

f) Drittland. Für die Zustellung von Push-Benachrichtigungen an die mobilen Apps werden Geräte-Token und Zustelldaten an Google (Firebase Cloud Messaging, Android) und Apple (Apple Push Notification Service, iOS) übermittelt; dabei kann eine Verarbeitung in den USA stattfinden. Grundlage ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework für die dort zertifizierten Empfänger, hilfsweise die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Der Inhalt der Benachrichtigung nennt nur die Ereigniskategorie (§ 2 lit. b). Für Push-Benachrichtigungen im Browser und für Kartenlinks gilt Anlage 2 Teil B Nr. 1 und 3. Den KI-gestützten Import von Daten aus Vorsystemen sowie die KI-gestützte Wartung und Fehleranalyse (Anlage 2 Teil A, Amazon Web Services) verarbeitet der Dienstleister in Rechenzentren in der EU; für einen Zugriff aus einem Drittland gelten die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) in seinem Auftragsverarbeitungszusatz. Im Übrigen übermittelt der AN im Rahmen dieses Vertrags keine Daten in ein Drittland.

§ 7 Betroffenenrechte und Unterstützung

a) Der AG ist verantwortlich für die Erfüllung von Betroffenenrechten nach Art. 12 ff. DSGVO. Soweit sich eine von der Datenverarbeitung unter diesem Vertrag betroffene Person unmittelbar an den AN wendet, wird der AN dieses Ersuchen unverzüglich an den AG weiterleiten und es nicht selbst beantworten.

b) Der AN unterstützt den AG unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen bei der Einhaltung der datenschutzrechtlichen Anforderungen, insbesondere

  1. bei der Erfüllung der Betroffenenrechte. Hierzu stellt die Software bereit:
    • in ihrer jeweils aktuellen Form einen Auskunftsbericht nach Art. 15 DSGVO je beschäftigter Person, der die zu ihr in der Anwendung geführten Datenbestände zusammenführt und dem die zugehörigen Daten in einem strukturierten, gängigen und maschinenlesbaren Format sowie die hinterlegten Dokumente beiliegen;
    • einen personalaktenbezogenen Export (Akteneinträge und Dokument-Metadaten);
    • Funktionen zur Berichtigung und Löschung einzelner Angaben, soweit die jeweilige Funktion das vorsieht.
    Der AG ruft den Auskunftsbericht ab und händigt ihn aus. Die Prüfung des Ersuchens — insbesondere entgegenstehender Rechte und Freiheiten anderer Personen (Art. 15 Abs. 4 DSGVO) — und die Erteilung der Auskunft obliegen dem AG. Der AN stellt die technische Funktion bereit und nimmt keine rechtliche Bewertung des Ersuchens vor;
  2. bei der Sicherheit der Verarbeitung nach Art. 32 DSGVO;
  3. bei einer Datenschutz-Folgenabschätzung und einer vorherigen Konsultation nach Art. 35 und 36 DSGVO, insbesondere durch Angaben zur Funktionsweise der Anwendung und zu den Maßnahmen nach Anlage 1;
  4. bei den Pflichten nach Art. 33 und 34 DSGVO im Fall einer Verletzung des Schutzes personenbezogener Daten;
  5. in Aufsichts-, Bußgeld- und Haftungsverfahren gegen den AG, soweit sie die Verarbeitung nach diesem Vertrag betreffen, durch die ihm vorliegenden Informationen und Unterlagen.

c) Die Erfüllung der Pflichten aus Art. 28 und 32 DSGVO, insbesondere Meldungen nach § 8, Standardauskünfte und der Standardexport nach § 10, ist mit dem Entgelt des Hauptvertrags abgegolten. Für Unterstützungsleistungen, die darüber erheblich hinausgehen und nicht durch eine Pflichtverletzung des AN veranlasst sind, kann der AN eine angemessene Vergütung verlangen; er kündigt sie vorher unter Angabe der voraussichtlichen Kosten an.

d) Aufsichtsbehörde. Der AN unterrichtet den AG unverzüglich über Kontrollhandlungen, Anfragen und Maßnahmen einer Aufsichtsbehörde, soweit sie die Verarbeitung nach diesem Vertrag betreffen, es sei denn, eine solche Mitteilung ist ihm gesetzlich untersagt.

§ 8 Verletzungen des Schutzes personenbezogener Daten

a) Der AN meldet dem AG eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist (Art. 33 Abs. 2 DSGVO), an die in Anlage 3 genannte Adresse.

b) Er stellt dem AG die ihm vorliegenden Informationen zur Verfügung, die der AG für eine Meldung nach Art. 33 Abs. 3 DSGVO und eine Benachrichtigung nach Art. 34 DSGVO braucht. Soweit nicht alle Informationen zugleich vorliegen, liefert er sie schrittweise nach.

c) Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen bleiben Aufgabe des AG.

§ 9 Haftung

a) Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Rechte betroffener Personen werden durch diesen Vertrag nicht beschränkt.

b) Im Innenverhältnis haften die Parteien für Vorsatz und grobe Fahrlässigkeit nach den gesetzlichen Vorschriften. Das Gleiche gilt bei schuldhaft verursachten Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit, nach dem Produkthaftungsgesetz sowie bei arglistig verschwiegenen Mängeln.

c) Im Übrigen haftet der AN im Innenverhältnis bei leichter Fahrlässigkeit nur für die Verletzung von Pflichten, deren Erfüllung die ordnungsgemäße Durchführung des Vertrags überhaupt erst ermöglicht und auf deren Einhaltung der AG regelmäßig vertrauen darf (Kardinalpflichten), und der Höhe nach begrenzt auf den vertragstypisch vorhersehbaren Schaden. Für Schäden, die auf leichter Fahrlässigkeit beruhen und nicht unter lit. b fallen, sind die Ansprüche des AG gegen den AN für alle Schadensfälle eines Kalenderjahres zusammen auf das Zweifache des Entgelts begrenzt, das der AG für dieses Kalenderjahr aus dem Hauptvertrag schuldet, mindestens jedoch auf 2.500 €. Solange der AG kein Entgelt schuldet, insbesondere in einer kostenlosen Testphase, beträgt die Grenze 2.500 €.

d) Der Ausgleich zwischen den Parteien nach Art. 82 Abs. 5 DSGVO bleibt unberührt, soweit lit. b und c nichts Abweichendes bestimmen. Die Begrenzungen nach lit. c gelten auch für die Haftung nach § 6 lit. d.

e) Die Regelungen dieses § 9 gehen Haftungsregelungen im Hauptvertrag vor.

§ 10 Löschung und Rückgabe

a) Nach Vertragsende. Nach Beendigung des Hauptvertrags löscht der AN alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie dem AG zurück, nach dessen Wahl, und löscht vorhandene Kopien, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Der AN hält die Daten für 90 Tage nach Vertragsende zum Export bereit; die Rückgabe erfolgt als Export in einem strukturierten, gängigen und maschinenlesbaren Format. Trifft der AG bis zum Ablauf dieser Frist keine Wahl, wird gelöscht; nach einer Rückgabe löscht der AN spätestens mit Ablauf der Frist. Bis zur Löschung oder Rückgabe gilt dieser Vertrag fort (§ 1 lit. d). Gesichtsvorlagen liegen auf den Terminals des AG; ihre Löschung bei Vertragsende veranlasst der AG, indem er die Terminal-App oder das Gerät zurücksetzt.

b) Während der Laufzeit.

  1. Fristen des AG. Für die Bestände, für die die Anwendung eine Aufbewahrungsfrist vorsieht, legt der AG die Frist in den Einstellungen fest; die Anwendung zeigt die geltenden Fristen und ihre Voreinstellungen dort an. Gelöscht wird nach diesen Fristen automatisch, sobald der AG die automatische Löschung in den Einstellungen freigegeben hat.
  2. Personalakte. Akteneinträge mit einer gesetzten Aufbewahrungsfrist löscht die Anwendung nach deren Ablauf automatisch und ohne Karenzzeit. Nach einer manuellen Löschung durch den AG besteht eine Wiederherstellungsfrist von 30 Tagen; danach wird endgültig gelöscht.
  3. Feste Fristen. Für einzelne Bestände löscht die Anwendung unabhängig von einer Freigabe nach Nr. 1, insbesondere vermerkte Ortsangaben nach der vom AG gewählten Frist, Erkennungsprotokolle der Gesichtserkennung nach 30 Tagen sowie abgelaufene Sitzungen, Anmeldeversuche und Einmal-Codes.
  4. Bestände ohne Frist in der Anwendung. Für Bestände, für die die Anwendung keine Aufbewahrungsfrist vorsieht, löscht der AN auf Weisung des AG.
  5. Gesichtsvorlagen. Widerruft eine Person ihre Einwilligung oder wird sie abgemeldet, löscht jedes Terminal des AG ihre Vorlagen bei der nächsten Verbindung mit dem Server und bestätigt die Löschung; dasselbe geschieht bei jedem Wechsel der Kopplung eines Terminals.

c) Datensicherungen. Die Daten aller Kunden liegen in einer gemeinsamen, verschlüsselten Datensicherung; eine Wiederherstellung einzelner Mandanten daraus ist nicht vorgesehen. Gelöschte Daten verbleiben bis zum Ablauf des regulären Rotationszyklus (derzeit 30 Tage) in diesen Sicherungen. Ein fortlaufendes Löschregister verhindert, dass gelöschte Mandanten nach einer Wiederherstellung wieder auftauchen.

d) Auf Anforderung des AG bestätigt der AN die Löschung in Textform.

e) Löschung auf Veranlassung des AG. Das Konto, mit dem der AG registriert wurde, und jedes Konto mit der Rolle Administration kann in der Anwendung die Löschung aller Daten des AG veranlassen. Vorher bietet die Anwendung den Export nach lit. a an und weist darauf hin, dass gesetzliche Aufbewahrungspflichten des AG durch die Löschung nicht entfallen. Mit der Veranlassung sperrt die Anwendung den Zugang aller Nutzer und Terminals des AG mit Ausnahme der nach Satz 1 berechtigten Konten; die Veranlassung gilt zugleich als Kündigung des Hauptvertrags zum nächstmöglichen Termin. Binnen 14 Tagen kann der AG die Veranlassung in der Anwendung widerrufen; Zugang und Hauptvertrag bestehen dann unverändert fort. Nach Ablauf der 14 Tage löscht der AN alle im Auftrag verarbeiteten Daten des AG endgültig; die Bereitstellung über 90 Tage nach lit. a entfällt in diesem Fall. lit. c bleibt unberührt. Die Löschung bestätigt der AN unaufgefordert in Textform.

f) Nachweisunterlagen. Unterlagen, die dem Nachweis der auftragsgemäßen Verarbeitung dienen, insbesondere der Nachweis der Annahme dieses Vertrags (§ 1 lit. b) und die Löschbestätigung, darf der AN über das Vertragsende hinaus bis zum Ende des dritten Kalenderjahres nach Vertragsende aufbewahren; insoweit verarbeitet er sie als eigener Verantwortlicher. Daten aus der Personalorganisation des AG enthalten sie nicht.

§ 11 Nachweise und Kontrollen

a) Der AN stellt dem AG alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und beantwortet Anfragen dazu in angemessener Frist.

b) Der Nachweis wird vorrangig durch Unterlagen geführt: die Beschreibung der Maßnahmen nach Anlage 1, die aktuelle Liste der Unterauftragsverarbeiter, Nachweise der bei jeder Auslieferung maschinell geprüften Mandantentrennung sowie etwa vorhandene Zertifikate, Testate oder Berichte unabhängiger Stellen.

c) Hält der AG diese Nachweise im Einzelfall nicht für ausreichend, kann er Überprüfungen einschließlich Inspektionen selbst oder durch einen von ihm beauftragten Prüfer durchführen (Art. 28 Abs. 3 Satz 2 lit. h DSGVO). Sie finden nach rechtzeitiger Anmeldung, zu den üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs statt; Inspektionen ohne konkreten Anlass höchstens einmal je Kalenderjahr. Der AN kann den Einsatz eines Prüfers ablehnen, der mit ihm im Wettbewerb steht, und die Prüfung von einer angemessenen Verschwiegenheitserklärung abhängig machen. Jede Partei trägt ihre eigenen Kosten; für Inspektionen ohne konkreten Anlass kann der AN eine angemessene Aufwandsvergütung verlangen, die er vorher beziffert. Das gilt nicht für Prüfungen aus Anlass einer Verletzung nach § 8, eines begründeten Verdachts auf einen Verstoß des AN oder auf Anordnung einer Aufsichtsbehörde.

d) Bei Unterauftragsverarbeitern, die ihre Leistung für eine Vielzahl von Kunden nach einheitlichen Bedingungen erbringen, führt der AN den Nachweis über deren aktuelle Prüfberichte und Zertifikate; Inspektionen vor Ort richten sich nach deren Bedingungen.

§ 12 Schlussbestimmungen

a) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform; das gilt auch für den Verzicht auf dieses Formerfordernis. Änderungen, die zur Einhaltung des Datenschutzrechts erforderlich sind, die allein zugunsten des AG wirken oder die aus triftigem Grund erfolgen und den AG nicht benachteiligen, teilt der AN dem AG in Textform mit; sie gelten als genehmigt, wenn der AG nicht binnen der in der Mitteilung genannten Frist, mindestens drei Wochen, widerspricht. Auf diese Folge weist der AN in der Mitteilung hin. Widerspricht der AG, gilt die bisherige Fassung fort. Die Anwendung fordert den AG bei jeder neuen Fassung zur erneuten Annahme auf.

b) Ein Zurückbehaltungsrecht an personenbezogenen Daten des AG ist ausgeschlossen. Werden die Daten des AG beim AN durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder andere Maßnahmen Dritter gefährdet, unterrichtet der AN den AG unverzüglich und weist alle Beteiligten darauf hin, dass allein der AG als Verantwortlicher über die Daten bestimmt.

c) Sollte eine Bestimmung unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An ihre Stelle tritt die wirksame Regelung, die dem Zweck der unwirksamen am nächsten kommt.

d) Es gilt deutsches Recht unter Einschluss der DSGVO. Ausschließlicher Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des AN.

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Diese Anlage beschreibt zur Information des AG die Maßnahmen bei Vertragsschluss (§ 5 lit. b).

1. Vertraulichkeit

  • Mandantentrennung. Jede Tabelle mit Kundendaten ist in der Datenbank (PostgreSQL) durch zeilenbasierte Zugriffsregeln (Row-Level-Security, erzwungen auch gegenüber dem Eigentümer der Tabelle) auf den jeweiligen Mandanten beschränkt. Ohne gesetzten Mandantenkontext liefert die Datenbank keine Daten. Ein automatischer Prüflauf kontrolliert diese Regeln bei jeder Auslieferung einer neuen Programmversion; schlägt er fehl, wird nicht ausgeliefert.
  • Rechtetrennung. Die Anwendung arbeitet mit einer eigenen Datenbankrolle ohne Administratorrechte und ohne Befugnis, die Mandantentrennung zu umgehen. Zugangsdaten für Schemaänderungen liegen getrennt und sind nur Administratoren des AN zugänglich.
  • Zugang zu den Servern. Administrativer Zugang nur mit kryptografischen Schlüsseln; Netzwerkzugang beschränkt auf die betriebsnotwendigen Dienste; die Datenbank ist nicht aus dem Internet erreichbar; Zugangsdaten sind nur für berechtigte Systemkonten lesbar.
  • Administrativer Zugriff. Zugriff auf Server und Datenbank außerhalb des Support-Wegs nur durch benannte Administratoren des AN und nur für Betrieb, Wartung, Sicherung und Fehlerbehebung. Auswertungszugriffe auf Daten eines Mandanten nur auf dessen Weisung.
  • Berechtigungen in der Anwendung. Rollenmodell mit serverseitiger Prüfung: Beschäftigte sehen ihre eigenen Daten und die für die Zusammenarbeit freigegebenen Angaben; erweiterte Sichten haben nur Leitungsrollen. Die Personalakte ist nur Rollen mit Personalverantwortung zugänglich, mit Sichtbarkeitsstufen je Eintrag; Ermahnungen und Abmahnungen erscheinen nicht in der Selbstsicht der App. Vermerkte Ortsangaben sehen nur Personalverantwortliche und die betroffene Person selbst.
  • Anmeldung. Passwörter werden nur mit einem anerkannten Hashverfahren gespeichert. Nach wiederholten Fehlversuchen wird die Anmeldung vorübergehend gesperrt. Sitzungen auf als geteilt gekennzeichneten Geräten enden nach kurzer Inaktivität; Sitzungen auf persönlichen Geräten haben eine Höchstdauer.
  • Support-Zugriff des AN und der Supportpartner. Nur anlassbezogen auf Anforderung einer weisungsbefugten Person des AG und mit Angabe von Supportfall und Zweck. Der Einstieg erfolgt über einen Einmal-Code mit sehr kurzer Gültigkeit, der nur einmal eingelöst werden kann; beim AN ist zusätzlich eine erneute Anmeldung erforderlich, beim Supportpartner eine signierte, zeitlich eng begrenzte Anforderung über dessen Partnerzugang. Die Support-Sitzung ist befristet und für die handelnde Person durchgehend als solche gekennzeichnet. Die Einlösung wird im Mandanten des AG protokolliert, bevor der Zugriff wirksam wird. Der AG kann die Support-Einstiege in der Anwendung einsehen und erhält auf Anfrage Auskunft über Zeitpunkt, handelnde Person, Supportfall und Zweck, im Rahmen der Aufbewahrungsdauer des Protokolls. Undokumentierte Support-Zugriffe sind unzulässig.
  • Personalakte und Dokumente. Hochladen nur der Dateitypen PDF, JPEG und PNG, geprüft anhand des Dateiinhalts und nicht nur der Endung; Größenbegrenzung. Dokumente, Fotos und Profilbilder liegen in der mandantengetrennten Datenbank. Zugriffe auf die Akte werden ohne Inhaltsdaten protokolliert.

2. Gesichtserkennung am Terminal

  • Die Gesichtsvorlagen (Merkmalsvektoren, keine Bilder) werden ausschließlich auf dem Terminal erzeugt, gespeichert und abgeglichen. Jede Vorlage ist einzeln verschlüsselt; der Schlüssel liegt im Schlüsselspeicher des Geräts. Gelöscht wird durch Vernichten des Schlüssels.
  • Die Erkennung läuft ohne Netzverbindung auf dem Gerät; Vorlagen werden nicht an Server des AN oder an Dritte übertragen. Beim Austausch eines Terminals gehen sie verschlüsselt direkt von Gerät zu Gerät im lokalen Netz des AG.
  • Die Funktion lässt sich erst einrichten, wenn der AG bestätigt hat, dass Rechtsgrundlage, Datenschutz-Folgenabschätzung, ein alternativer Anmeldeweg und gegebenenfalls eine Betriebsvereinbarung geklärt sind. Einwilligung und Widerruf jeder Person werden mit der zugrunde liegenden Textfassung festgehalten; ohne gültige Einwilligung wird keine Vorlage angelegt.

3. Weitere Funktionen der Zeiterfassung

  • Terminals. Die Liste der berechtigten Personen wird dem Terminal signiert und mit Generationszähler übergeben, damit veraltete Listen nicht wieder eingespielt werden können. PIN und Chip-Kennungen werden nur als Hashwerte gespeichert. Das Terminal zeigt zur Auswahl nur Vorname und Initiale.
  • Standort. Bei der Zonenprüfung wird die Position nur zur Prüfung verwendet und nicht gespeichert; gespeichert wird das Ergebnis. Vollständige Koordinaten werden nur gespeichert, wenn der AG das Vermerken des Orts einschaltet, und nach der gewählten Frist automatisch gelöscht. Die App fragt den Standort nur im Vordergrund ab.
  • Foto-Beleg. Fotos entstehen nur aus einem vom AG festgelegten Anlass innerhalb eines befristeten Freigabefensters; eine fortlaufende Aufnahme findet nicht statt.

4. Integrität

  • Protokollierung sicherheitsrelevanter Ereignisse (Vorgang, Art, Zeitpunkt, ausführende Kennung, IP-Adresse); fachliches Änderungsprotokoll der Zeiterfassung mit Stand vor und nach der Änderung.
  • Regelmäßige Sicherheitsaktualisierungen des Betriebssystems.

5. Verfügbarkeit und Belastbarkeit

  • Tägliche verschlüsselte Sicherung der Datenbank; der Schlüssel zum Entschlüsseln liegt nicht auf dem Server. Regelmäßiger automatischer Wiederherstellungstest. Regelmäßige Übertragung der verschlüsselten Sicherungen auf ein getrenntes System des AN in Deutschland. Ältere Sicherungen werden nach einer festen Frist gelöscht (§ 10 lit. c).
  • Betrieb auf einem einzelnen Server ohne Hochverfügbarkeit; die Belastbarkeit wird über Sicherung und Wiederherstellung gewährleistet.

6. Verschlüsselung der Übertragung

  • TLS für alle Verbindungen zwischen Nutzern, Apps, Terminals und Server.
  • Push-Benachrichtigungen im Browser sind Ende-zu-Ende verschlüsselt.

7. Datenschutz durch Technikgestaltung (Art. 25 DSGVO)

  • Benachrichtigungen auf dem Sperrbildschirm nennen nur die Ereigniskategorie, keinen Namen, Zeitraum, keine Notiz und keine Diagnose. Benachrichtigungen per E-Mail an Leitungsrollen enthalten keine Angaben zum Vorgang, weil E-Mail nicht durchgehend verschlüsselt zugestellt wird.
  • Einspring-Anfragen nennen in der Anwendung den Namen der ausfallenden Person, nie den Grund; die Namensnennung ist ab Werk an und vom AG abschaltbar.
  • Krankmeldungen nur mit Typ und Zeitraum, ohne Diagnose.
  • Funktionen mit erhöhtem Risiko sind ab Werk ausgeschaltet (§ 3 lit. e).
  • Aufbewahrungsfristen je Bestand in der Anwendung einstellbar (§ 10 lit. b).

8. Regelmäßige Überprüfung

  • Maschinelle Prüfung der Mandantentrennung bei jeder Auslieferung; automatisierte Tests der Rechte- und Sichtbarkeitsregeln; Änderungen an diesen Maßnahmen nur nach § 5 lit. b.

9. Maßnahmen beim AG

Folgende Maßnahmen liegen in der Hand des AG und sind nicht Gegenstand der Zusagen des AN:

  • Vergabe, Änderung und Entzug von Rollen und Zugängen in der Anwendung, insbesondere beim Ausscheiden von Beschäftigten;
  • Schutz der Terminals und sonstigen Endgeräte des AG (Aufstellort, Gerätesperre, Aktualisierung) und die Kennzeichnung geteilter Geräte bei der Anmeldung;
  • Aufbewahrung und Weitergabe von Exporten, Auskunftsberichten und Lohnexporten, sobald sie die Anwendung verlassen haben;
  • Inhalte von Freitexten und hochgeladenen Dokumenten (§ 2 lit. b Nr. 3) und die Festlegung der Aufbewahrungsfristen (§ 10 lit. b Nr. 1).

Anlage 2 — Unterauftragsverarbeiter und Abgrenzungen

Teil A — Unterauftragsverarbeiter (§ 6)

UnterauftragsverarbeiterLeistungOrtGrundlage
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenRechenzentrum, Server und Speicher für Anwendung, Datenbank und Datensicherung. Hetzner hat keinen Zugang zu diesen Servern; Betrieb, Aktualisierung und Verschlüsselung liegen beim AN. E-Mail-Postfächer und -Versand (Webhosting; das Mailsystem betreibt Hetzner). Rechenzentren nach ISO 27001 zertifiziert, BSI-C5-Testat Typ 2Deutschland (Server für Anwendung und Datenbank in Nürnberg, weitere Server und Speicher in Nürnberg oder Falkenstein); technischer Support von Hetzner auch aus Finnland (EU)Vertrag nach Art. 28 DSGVO; Unterauftragsverarbeiter von Hetzner nach dessen Vertrag, Verarbeitung nur in der EU
Google Ireland Limited (Vertragspartner), Google LLC (USA) — Firebase Cloud MessagingZustellung von Push-Benachrichtigungen an Android-Geräte: Geräte-Token und Benachrichtigung mit EreigniskategorieIrland, USAData Privacy Framework, hilfsweise Standardvertragsklauseln
Apple Distribution International Ltd. (Vertragspartner), Apple Inc. (USA) — Apple Push Notification ServiceZustellung von Push-Benachrichtigungen an iOS-Geräte: Geräte-Token und Benachrichtigung mit EreigniskategorieIrland, USAData Privacy Framework, hilfsweise Standardvertragsklauseln
LS Data GmbH & Co. KG, Handelsstraße 4, 26759 HinteFirst-Level-Support für die ihr vom AN zugeordneten Kunden: Bearbeitung von Hilfe-Anfragen, protokollierter Support-Einstieg auf Anforderung des Kunden (Anlage 1 Nr. 1)DeutschlandVertrag nach Art. 28 Abs. 4 DSGVO
Der im Annahmeblock genannte Supportpartner, sofern nicht LS Datawie LS Data, für den AGDeutschlandVertrag nach Art. 28 Abs. 4 DSGVO
Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg — Amazon BedrockKI-gestützte Übernahme von Zeiterfassungs- und Personaldaten aus Vorsystemen, die der AG zum Import bereitstellt. KI-gestützte Wartung und Fehleranalyse der Software durch den AN, soweit dafür Daten des AG verarbeitet werden müssen (z. B. Datenbankabfragen, Protokollauszüge). Das Sprachmodell läuft bei AWS; sein Hersteller erhält keinen Zugang zu den Daten. Eingesetzt erst, sobald der AN den Dienst in Betrieb genommen hat. Keine Verwendung der Daten zum Training von KI-Modellen; Ein- und Ausgaben speichert der Dienstleister grundsätzlich nichtEU (Rechenzentren von AWS in der EU)Vertrag nach Art. 28 DSGVO (Auftragsverarbeitungszusatz von AWS); Standardvertragsklauseln für einen Zugriff aus einem Drittland

Der E-Mail-Versand (Einladungen, Kennwort-Rücksetzung, Benachrichtigungen) läuft über das Webhosting von Hetzner nach Zeile 1; das Mailsystem betreibt Hetzner.

Teil B — Weitere Datenflüsse (keine Unterauftragsverarbeitung)

  1. Push-Benachrichtigungen im Browser. Abonniert eine Person Benachrichtigungen in der Web-Anwendung, vergibt ihr Browser eine Zustelladresse beim Push-Dienst seines Herstellers (etwa Google, Mozilla, Apple oder Microsoft). Den Dienst wählt der Browser, nicht der AN; ein Vertragsverhältnis des AN mit ihm besteht nicht. Der AN übergibt dem Dienst nur diese Zustelladresse und die Ende-zu-Ende verschlüsselte Nachricht, die nur die Ereigniskategorie nennt. Der Dienst kann Daten in den USA verarbeiten. Die Übergabe an den Dienst erfolgt im Auftrag des AG; für die Verarbeitung im Push-Dienst selbst ist dessen Betreiber verantwortlich.
  2. Kartenausschnitte. Für die Einrichtung von Zonen ruft der Server des AN Kartenkacheln von OpenStreetMap ab. Dabei werden weder IP-Adressen noch Kennungen von Nutzern übermittelt, nur die Nummer des angefragten Kartenausschnitts.
  3. Kartenlink. Bei eingeschaltetem Ortsvermerk zeigt die Anwendung die Koordinate mit einem Link zu openstreetmap.org. Erst wenn ein Nutzer den Link öffnet, ruft sein Browser die Website der OpenStreetMap Foundation (Vereinigtes Königreich) auf; sie erhält dabei die Koordinate und die IP-Adresse des Nutzers.
  4. Bilderkennung am Terminal. Die Terminal-App nutzt die Bibliothek ML Kit von Google, die vollständig auf dem Gerät rechnet; Kamerabilder, Gesichter und erkannte Inhalte gehen nicht an Google. ML Kit übermittelt technische Nutzungs- und Leistungsdaten des Geräts an Google; diese Übermittlung verantwortet der AN als Anbieter der Terminal-App, sie ist nicht Verarbeitung im Auftrag. Einzelheiten nennt die Datenschutzerklärung des AN.
  5. Lohnexport. Exportdateien für die Lohnabrechnung erzeugt die Anwendung auf Anforderung des AG. Ob und an wen er sie weitergibt (etwa an sein Steuerbüro), entscheidet der AG.

Teil C — Verarbeitungen in eigener Verantwortung des AN (nicht Gegenstand dieses Vertrags)

  1. Vertrags- und Abrechnungsdaten des AG (Registrierung, Abonnement, Zahlungsabwicklung über Stripe, Abwicklung von Empfehlungs- und Partnerprogrammen). Diese Daten betreffen den AG als Vertragspartner, nicht seine Beschäftigten.
  2. Hilfe-Assistent. Der in der Web-Anwendung angebotene KI-Assistent beantwortet Fragen zu Schichtfix aus einer festen Wissensbasis und hat keinen Zugriff auf die Daten des Mandanten. Eingaben in den Assistenten verarbeitet der AN als eigener Verantwortlicher unter Einsatz eines KI-Dienstleisters; Einzelheiten nennt die Datenschutzerklärung. Personenbezogene Daten anderer Personen gehören nicht in den Assistenten.
  3. Rückmeldungen zum Produkt, die Nutzer über die Feedback-Funktion an den AN senden, samt Name, Rolle, Betrieb und Personalkennung des Absenders, der aufgerufenen Seite und Geräteangaben. Angaben zu anderen Personen gehören nicht in Rückmeldungen. Hilfe-Anfragen an den Support (§ 2 lit. b Nr. 3) sind keine Rückmeldungen in diesem Sinn; für sie gilt dieser Vertrag.
  4. App-Diagnose. Die mobilen Apps enthalten eine Diagnose- und Nutzungsmessung (Firebase Analytics, Crashlytics und Performance Monitoring), die nur nach ausdrücklicher Einwilligung der jeweiligen Person in der App aktiv ist (Voreinstellung: aus). Die Web-Anwendung bindet keine Analyse- oder Messdienste ein.
  5. Verwendung der Angaben ohne Personenbezug nach § 3 lit. f; die Ableitung selbst ist Verarbeitung im Auftrag.

Anlage 3 — Ansprechpartner und Weisungsbefugte

RolleAuftragnehmer (SynergyBytes GmbH)Auftraggeber
Vertragskontakt, Empfang von WeisungenMichael Scheel, Geschäftsführer, info@synergybytes.de[bei Annahme benannte Person]
Datenschutz-Kontakt, Meldungen nach § 8info@synergybytes.de, Betreff „DATENSCHUTZ"[Datenschutz-Kontakt oder Datenschutzbeauftragter des AG]

Weisungsbefugt sind auf Seiten des AG die bei der Annahme benannte Person sowie die gesetzlichen Vertreter des AG. Für Anforderungen von Support-Zugriffen sind zusätzlich die Personen weisungsbefugt, denen der AG in der Anwendung die Rolle Geschäftsführung, Personalmanagement oder Administration zugewiesen hat.

Benennt der AG keinen gesonderten Kontakt, gilt die bei der Registrierung hinterlegte Vertrags-E-Mail-Adresse als Adresse für Unterrichtungen nach § 6 lit. b und Meldungen nach § 8.

Datenschutzbeauftragter des AN: Gerhard Dürr, Qumisoft Softwareentwicklung, Schneebergstraße 2, 95163 Bad Weißenstadt, info@qumisoft.net. Einen Wechsel teilt der AN dem AG mit.

Wechsel benannter Personen teilen die Parteien einander in Textform mit.

Anlage 4 — Funktionen und Datenarten im Einzelnen

Teil A — Funktionsbereiche

Personalverwaltung und digitale Personalakte · Mitarbeitergespräche · Probezeitbegleitung · Abwesenheits- und Krankmeldungen · Urlaubsplanung und Anträge · Dienstplanung mit Schichten, Vorlagen, Rotation und Mindestbesetzung · Verfügbarkeiten und Einspringen · Ausgleichskonto (Fairness) · Zeiterfassung per App, Web und Terminal · Vorbereitung der Lohnabrechnung · Übersichten, Kennzahlen und Exporte · Einlesen und Übernahme von Daten aus Vorsystemen · Mitteilungen und Benachrichtigungen · Einladung und Beitritt · Hilfe-Anfragen und Support.

Teil B — Datenarten

(Art. 9 = besondere Kategorie nach § 2 lit. b; „wählbar" = nur bei vom AG eingeschalteter Funktion)

BereichDatenartenHinweis
Konto und StammdatenName, E-Mail-Adresse, Rolle, Bereichs- und Teamzugehörigkeit (Haupt- und Nebenbereiche), Funktion, Personalnummer, Profilfoto, Anmeldekennung und Passwort-Hash, Benachrichtigungseinstellungen—
Erweiterte PersonalstammdatenGeburtsdatum bzw. Geburtstag, Anschrift, private Telefonnummer, Notfallkontakt (Name, Telefon), Ein- und Austritt, Befristung, Probezeitende, Kündigungsfristen, Beschäftigungsart, Wochenstunden und Arbeitstage, Ausbildungsangaben, Kostenstelle, Lohn-Personalnummer, Angabe zu schulpflichtigen Kindern (für die Urlaubsplanung), Arbeit auf Abruf, arbeitszeitrechtliche Sonderstellung, Selbstauskunft über Tage kurzfristiger Beschäftigung bei anderen Arbeitgebern, Qualifikationen mit AblaufdatumQualifikationen können Gesundheitsbezug haben (Art. 9)
PersonalakteAkteneinträge (Notizen, Gesprächsvermerke, Zielvereinbarungen, Ermahnungen und Abmahnungen, Nebenabreden, Qualifikationen) mit Datum, Wiedervorlage, Aufbewahrungsfrist und Sichtbarkeit; Dokumente (Arbeitsverträge, Nachträge, Zeugnisse, Nachweise) mit VorschaubildFreitext und Dokumente; Dokumentenablage wählbar
ProbezeitEntscheidungen über die Weiterbeschäftigung, Fristwarnungen, WiedervorlagenBewertungsbezug
MitarbeitergesprächeGesprächsreihen und Teilnehmerkreis, Termine (Zeit, Ort, Status), Gesprächsführung und Beisitz, Antworten der Person, Verknüpfung zur Personalakte, ErinnerungenFreitext
AbwesenheitenTyp (krank, Kind krank, Urlaub, Wunschfrei, Überstundenausgleich), Anlass (z. B. Sonderurlaub, Fortbildung, Elternzeit, Pflegezeit, unbezahlt), Beginn, voraussichtliche Rückkehr, meldende Person, Status, Notiz, frühere FassungenArt. 9 (Typ krank / Kind krank, Anlass Pflegezeit); Notiz als Freitext
Urlaub und AnträgeAnträge mit Kommentar, Empfehlung, Entscheidung und Begründung; Urlaubskonto und Korrekturen; Urlaubswünsche mit Priorität und Alternativen; Rückfragen und Angebote zur TeilgewährungFreitext
Dienstplanunggeplante Dienste und Schichten, Entwürfe, Wochenvorlagen, Anwesenheitsmuster, Rotationen, Versetzungen und Gasteinsätze, Besetzungsregeln und -warnungen, Bezug eines entfernten Dienstes zu einer Abwesenheitmittelbar Art. 9 über den Abwesenheitsbezug
Verfügbarkeit und Einspringengemeldete Verfügbarkeit je Tag, Einspring-Anfragen, Zusagen und Ablehnungen, Zahl der Einsätze, Ausnahme- und Abmeldeschaltermittelbar Art. 9 über den Bezug zum Ausfall
Ausgleichskonto (Fairness)Punktestand und Buchungen mit KommentarBewertungsbezug
ZeiterfassungKommen, Gehen, Pausen und Unterbrechungen mit Kanal und Anmeldeart, Terminal, Gerätezeit; Tageswerte (Ist, Soll, Zuschläge), Salden, Mehrarbeit und Überstundenkonto; Klärfälle, Korrekturanträge mit Begründung, Gehzeit-Meldungen mit Kommentar; Homeoffice-Regeln und -Freigaben; Festschreibungen; arbeitsrechtliche Prüfbefunde (z. B. Ruhezeiten, Sonn- und Feiertagsarbeit); Änderungsprotokoll; Lohnklasse einer AbwesenheitArt. 9 (Lohnklasse krank / Kind krank); Freitexte
Anmeldung am TerminalTerminalregister und Kopplung, PIN (Hash), Chip-Kennung (Hash), Verbrauch persönlicher QR-Ausweisewählbar
Gesichtserkennungauf dem Terminal: Gesichtsvorlagen; auf dem Server: Einwilligung und Widerruf mit Textfassung, Einrichtungsstand je Person und Gerät, Erkennungsprotokoll (Terminal, Zeit, Ergebnis, Übereinstimmungswert), LöschbestätigungenArt. 9, wählbar; Vorlagen nur auf dem Terminal (§ 2 lit. b Nr. 2)
Foto-BelegFreigabefenster und Anlass, Foto zum Stempelvorgangwählbar
StandortErgebnis der Zonenprüfung (Position selbst nicht gespeichert); bei eingeschaltetem Ortsvermerk Koordinaten und Genauigkeit bei Kommen und Gehen; Homeoffice-Zone (Mittelpunkt und Radius)wählbar; die Homeoffice-Zone kann die Wohnanschrift abbilden
LohnvorbereitungZuordnung von Lohnarten, Stunden, Kostenstellen und Ausfallschlüsseln je Person, Exportläufe und -positionen, Hinweise zu Minijob-Grenze und kurzfristiger BeschäftigungAusfallschlüssel kann Art. 9 tragen
Übersichten und Exporteaus den genannten Daten abgeleitete Kennzahlen je Person (z. B. Kranktage, Ausgleichspunkte, Einsätze), Hinweise auf längere Abwesenheit, Exporte von Abwesenheiten und Dienstplänen, AuskunftsberichteArt. 9 (Kranktage, Abwesenheitshinweise)
MitteilungenPostfacheinträge, Aufgaben und Lesestatus, Push-Geräte-Token und Plattform, Browser-Abonnements, Geburtstagsgrüße, Kalenderdateien zu Gesprächsterminen, Protokoll fehlgeschlagener E-Mails—
Einladung, Beitritt, AnmeldungEinladungs- und Rücksetzcodes, Beitrittsanfragen (Name, E-Mail), Sitzungen mit Gerätetyp, Anmelde- und Rücksetzversuche (E-Mail, IP-Adresse), Verknüpfung von Konten mehrerer Betriebe, Sicherheitsprotokoll (Ereignis, Kennung, IP-Adresse, Änderung)—
Hilfe und SupportHilfe-Anfragen und Nachrichten, Protokoll der Support-EinstiegeFreitext

Annahme

Der Auftraggeber nimmt diesen Vertrag in Fassung 11 vom 10.10.2026 an.

AuftraggeberAuftragnehmer
Firma[Firma]SynergyBytes GmbH
Erklärende Person, Funktion[Name], [Funktion]Michael Scheel, Geschäftsführer
Ort, Datum bzw. Zeitpunkt der Annahme[Zeitpunkt]Wurster Nordseeküste, 10.10.2026
Zugeordneter Supportpartner (§ 6 lit. a)LS Data GmbH & Co. KG, Handelsstraße 4, 26759 Hinte, vertreten durch die LS Data Verwaltungs GmbH, diese vertreten durch den Geschäftsführer Robert Busker
Prüfsumme des angenommenen Textes[Prüfsumme]
Unterschrift[Unterschrift]
← Zurück zur Startseite · Media Kit · Partnerbedingungen