zwischen dem Kunden als Verantwortlichem („Auftraggeber“) und Tobias Lock – TL Media, Am Bahlsbach 8, 53557 Bad Hönningen, Deutschland, als Auftragsverarbeiter („Auftragnehmer“). Dieser AVV wird mit Abschluss des Nutzungsvertrags über StellenText Bestandteil des Vertrags.
1. Gegenstand, Umfang und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers zur Bereitstellung von StellenText. Dies umfasst insbesondere Nutzer- und Teamverwaltung, Speicherung und Veröffentlichung von Stellenanzeigen, Entgegennahme und Bereitstellung von Bewerbungen, Speicherung von Lebensläufen, Statusverwaltung, Kommentare sowie Social-Media-Vorlagen und Veröffentlichungsplanung. Die Verarbeitung dauert grundsätzlich für die Laufzeit des Hauptvertrags zuzüglich vereinbarter Löschfristen.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Verwenden, Bereitstellen, Übermitteln, Einschränken und Löschen. Zweck ist die technische Durchführung der vom Auftraggeber gesteuerten Recruiting- und Bewerbungsprozesse.
3. Datenarten und betroffene Personen
- Bewerbende: Name, E-Mail-Adresse, optionale Telefonnummer, Anschreiben, Lebenslauf, gewünschte Stelle, Eingangszeit und Bewerbungsstatus.
- Beschäftigte und Teammitglieder: Name, E-Mail-Adresse, technische Nutzerkennung, Teamzugehörigkeit, Rolle, Kommentare und Aktivitäten.
- Anzeigen- und Unternehmensdaten: Unternehmensname, Websites, Standorte, Logos, Fotos, Markenfarben, Stellenbeschreibungen und Veröffentlichungsdaten, soweit darin personenbezogene Daten enthalten sind.
4. Weisungen des Auftraggebers
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich zunächst aus Hauptvertrag, diesem AVV und der Nutzung der bereitgestellten Funktionen. Weitere Weisungen können in Textform erteilt werden. Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
5. Pflichten des Auftraggebers
Der Auftraggeber ist für Rechtmäßigkeit, Transparenz, Datenminimierung, Richtigkeit, Löschfristen und die Wahrung der Betroffenenrechte verantwortlich. Er stellt insbesondere die erforderlichen Informationen für Bewerbende bereit und sorgt dafür, dass nur berechtigte Teammitglieder Zugriff erhalten.
6. Pflichten des Auftragnehmers
- Verarbeitung ausschließlich im vereinbarten Umfang und nach dokumentierten Weisungen.
- Verpflichtung aller zugriffsberechtigten Personen auf Vertraulichkeit.
- Unterstützung des Auftraggebers bei Betroffenenrechten sowie Pflichten nach Art. 32 bis 36 DSGVO, soweit dies unter Berücksichtigung der Verarbeitung möglich ist.
- Führung der erforderlichen Verzeichnisse und Zusammenarbeit mit Aufsichtsbehörden.
- Keine Verwendung der Auftragsdaten für eigene Werbung oder eigene Personalentscheidungen.
7. Technische und organisatorische Maßnahmen
- TLS-verschlüsselte Übertragung und Verschlüsselung gespeicherter Daten durch die eingesetzte Cloud-Infrastruktur.
- Mandantentrennung durch Teamzuordnung und datenbankseitige Zugriffsregeln.
- Rollen- und Rechtekonzept mit Admin- und Mitgliederrollen.
- Authentifizierte Zugänge, sichere Passwortverarbeitung und zeitlich begrenzte Links für Bewerbungsdateien.
- Nicht öffentlicher Speicher für Lebensläufe und Größen- sowie Dateitypprüfung beim Upload.
- Protokollierung wesentlicher Vorgänge, regelmäßige Sicherheitsaktualisierungen und Datensicherung durch die Infrastruktur.
- Datensparsame Eingabemasken und Löschmöglichkeiten für Entwürfe und Bewerbungsprozesse.
Die Maßnahmen werden entsprechend technischer Entwicklung und Risiko fortlaufend überprüft. Gleichwertige oder stärkere Maßnahmen dürfen eingeführt werden, ohne den AVV zu ändern.
8. Unterauftragsverarbeiter
Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz der folgenden Kategorien und derzeit eingesetzten Unterauftragsverarbeiter:
- Lovable Labs Inc. – Anwendungsplattform, Hosting und KI-Gateway
- Cloudflare Inc. – Auslieferung, Netzwerk- und Sicherheitsdienste
- Supabase Inc. – Datenbank, Authentifizierung und Dateispeicher; Datenbankregion EU
- Google Ireland Limited – nur bei freiwilliger Google-Anmeldung
- Über das Lovable AI Gateway bereitgestellte KI-Anbieter – nur für die vom Nutzer ausgelöste Textgenerierung
Der Auftragnehmer informiert über beabsichtigte wesentliche Änderungen mindestens vier Wochen vorher. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Mit Unterauftragsverarbeitern werden Pflichten vereinbart, die ein angemessenes Schutzniveau gewährleisten.
9. Drittlandübermittlungen
Verarbeitungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses wie dem EU-U.S. Data Privacy Framework oder geeigneter Garantien wie EU-Standardvertragsklauseln und ergänzender Maßnahmen.
10. Betroffenenrechte
Der Auftragnehmer leitet Anfragen betroffener Personen, die Auftragsdaten betreffen, unverzüglich an den Auftraggeber weiter und beantwortet sie nicht eigenständig, sofern keine gesetzliche Verpflichtung besteht. Er unterstützt den Auftraggeber durch die verfügbaren Anzeige-, Berichtigungs-, Export- und Löschfunktionen sowie durch angemessene technische Auskünfte.
11. Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich nach Bekanntwerden einer Verletzung des Schutzes von Auftragsdaten und stellt die verfügbaren Informationen zu Art, Umfang, Folgen und Abhilfemaßnahmen bereit. Die Meldung erfolgt möglichst innerhalb von 24 Stunden nach Bekanntwerden.
12. Nachweise und Kontrollen
Der Auftragnehmer stellt die erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV zur Verfügung. Kontrollen sind nach angemessener Ankündigung, in der Regel 14 Tage, zu üblichen Geschäftszeiten und ohne unverhältnismäßige Beeinträchtigung des Betriebs möglich. Vertraulichkeit und Sicherheit anderer Kunden müssen gewahrt bleiben. Angemessener Aufwand außerhalb gesetzlicher Nachweispflichten kann nach vorheriger Abstimmung berechnet werden.
13. Rückgabe und Löschung
Nach Ende des Hauptvertrags löscht der Auftragnehmer Auftragsdaten grundsätzlich innerhalb von 30 Tagen, sofern der Auftraggeber nicht vorher einen Export verlangt und keine gesetzliche Aufbewahrungspflicht besteht. Sicherungskopien werden im Rahmen der üblichen Sicherungszyklen überschrieben. Eine weitere Verarbeitung erfolgt nur, soweit gesetzlich vorgeschrieben.
14. Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie ergänzend die Haftungsregelung der AGB. Bei Widersprüchen gehen die datenschutzrechtlichen Regelungen dieses AVV vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.