Auftragsverarbeitungsvertrag (AVV)

Hinweis: Diese Vorlage dient als Muster gemäß Art. 28 DSGVO. Bitte lassen Sie sie vor dem rechtsverbindlichen Abschluss anwaltlich prüfen.

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) konkretisiert die Pflichten der Parteien zum Datenschutz, die sich aus der Nutzung der zamuno-Plattform ergeben. Er gilt zwischen dem Kunden (Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO) und Birnbaum Technology, ein Geschäftsbereich von Hans Birnbaum – Birnbaum Hotels & Restaurants (Auftragsverarbeiter gemäß Art. 4 Nr. 8 DSGVO).

1. Gegenstand und Dauer der Verarbeitung

Gegenstand ist die Verarbeitung personenbezogener Daten der Beschäftigten des Kunden im Rahmen der Personal- und Zeiterfassungssoftware zamuno. Die Dauer entspricht der Laufzeit des Hauptvertrags (SaaS-Nutzungsvertrag).

2. Art und Zweck der Verarbeitung

Erhebung, Speicherung, Strukturierung, Auslesen, Verwendung und Löschung personenbezogener Daten zum Zweck der Schichtplanung, Zeiterfassung (ArbZG), Lohn-Vorbereitung (DATEV-Export), Urlaubs- und Abwesenheitsverwaltung sowie Compliance-Nachweisen.

3. Kategorien betroffener Personen und Daten

  • Betroffene Personen: Beschäftigte, Bewerber und Auszubildende des Kunden.

  • Datenkategorien: Stammdaten, Vertrags- und Arbeitszeitdaten, Abwesenheits- und Urlaubsdaten, Qualifikationen, Bankverbindung (für Lohn-Vorbereitung), Notfallkontakte sowie – sofern der Kunde die Kiosk-Foto-Funktion aktiviert – Verifizierungsfotos bei der Zeiterfassung. Kiosk-Verifizierungsfotos werden automatisch nach 90 Tagen gelöscht; die zugrunde liegenden Arbeitszeitdaten bleiben nach den gesetzlichen Aufbewahrungsfristen erhalten.

4. Pflichten des Auftragsverarbeiters (Art. 28 Abs. 3 DSGVO)

  • Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen.

  • Verpflichtung der zur Verarbeitung befugten Personen zur Vertraulichkeit.

  • Umsetzung geeigneter technischer und organisatorischer Maßnahmen (siehe TOMs).

  • Einhaltung der Bedingungen für die Inanspruchnahme weiterer Auftragsverarbeiter (Sub-Unternehmer).

  • Unterstützung des Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Art. 15–22 DSGVO).

  • Unterstützung bei Meldepflichten (Art. 33, 34 DSGVO) sowie Datenschutz-Folgenabschätzungen (Art. 35 DSGVO).

  • Löschung oder Rückgabe aller personenbezogenen Daten nach Abschluss der Verarbeitung, vorbehaltlich gesetzlicher Aufbewahrungspflichten.

  • Bereitstellung aller erforderlichen Informationen zum Nachweis der Pflichten und Ermöglichung von Überprüfungen (Audits).

5. Unterauftragsverarbeiter

Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Kunden über wesentliche Änderungen; der Kunde kann begründet widersprechen.

| Unterauftragsverarbeiter | Zweck | Standort / Transfergrundlage |

| --- | --- | --- |

| Supabase, Inc. / AWS | Datenbank-Hosting, Backend, Authentifizierung | Primäre Datenbankregion: EU (Irland) |

| Resend, Inc. | Versand transaktionaler E-Mails (Einladungen, Benachrichtigungen) | USA – EU-US Data Privacy Framework (DPF) + SCC |

| Stripe Payments Europe Ltd. / Stripe, Inc. | Zahlungsabwicklung, Abonnementverwaltung | EU/USA – DPF + SCC |

| Meta Platforms Ireland Ltd. / Meta Platforms, Inc. | WhatsApp Business Platform (nur mit Einwilligung der/des Mitarbeitenden) | EU/USA – DPF + SCC |

| Cloudflare, Inc. | CDN und Frontend-Hosting; technische Verbindungsdaten; bei aktiviertem Analyse-Relay Transport eingewilligter Analyse-Daten | Weltweite Infrastruktur, einschließlich USA – dokumentierte Garantien |

| PostHog, Inc. | Produktanalyse und Sitzungsaufzeichnungen (nur mit Einwilligung; Eingabewerte maskiert) | EU (eu.i.posthog.com) ✅ |

| Lovable AI / Google LLC | KI-Assistenzfunktionen (In-App-Assistent, Support, Schichtprognosen) | USA – EU-US Data Privacy Framework (Google ist DPF-zertifiziert) |

Eine stets aktuelle Liste der Unterauftragsverarbeiter ist unter app.zamuno.de/toms abrufbar.

6. Technische und organisatorische Maßnahmen (TOMs)

Die nach Art. 32 DSGVO getroffenen Maßnahmen sind in der separaten TOMs-Anlage dokumentiert und Bestandteil dieses Vertrags.

7. Ort der Verarbeitung

Die primäre PostgreSQL-Datenbank wird in der Supabase/AWS-Region Irland innerhalb der Europäischen Union betrieben. Für einzelne Teildienste – etwa CDN, KI-Funktionen, E-Mail-Versand, Zahlungsabwicklung oder WhatsApp – werden die in § 5 genannten Unterauftragsverarbeiter eingesetzt; dabei kann eine Verarbeitung in den USA oder anderen Drittländern stattfinden. Die jeweils anwendbaren Garantien, etwa EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln nach Art. 46 DSGVO, werden in der Unterauftragsverarbeiterdokumentation transparent ausgewiesen.