Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO
Dokumentstand: 14.09.2026 · V117-2026-09-14
Anbieter:
Kevin Kettler · Einsatzmittelverwaltung Digital
Reepschlägerstraße 144 · 28777 Bremen · Deutschland
E-Mail: service@einsatzmittelverwaltung.de
Datenschutz: datenschutz@einsatzmittelverwaltung.de
Kunde:
das im Bestellvorgang bezeichnete Unternehmen, vertreten durch die dort benannte vertretungsberechtigte Person.
1. Rollen, Gegenstand und Dauer
Der Kunde ist Verantwortlicher, soweit er personenbezogene Daten seiner Beschäftigten oder sonstiger betroffener Personen in Zeitkommando verarbeitet. Einsatzmittelverwaltung Digital verarbeitet diese Daten als Auftragsverarbeiter. Gegenstand ist die Bereitstellung, Wartung, Sicherung, Supportunterstützung und technische Verarbeitung innerhalb von Zeitkommando. Die Auftragsverarbeitung dauert für die Laufzeit des SaaS-Vertrags und die anschließende geregelte Rückgabe-/Löschphase.
2. Art und Zweck der Verarbeitung
Erfassen, Ordnen, Speichern, Anzeigen, Verknüpfen, Ändern, Bereitstellen, Protokollieren, Exportieren, Sichern sowie Löschen oder Anonymisieren im Rahmen der dokumentierten Produktfunktionen. Zwecke sind insbesondere Personal-, Rollen-, Qualifikations-, Personalakten-, Einsatz-, Schicht-, Arbeitszeit-, Pausen-, Abwesenheits-, Nachweis-, Wachbuch-, Vorfalls-, Abrechnungs-, Kommunikations- und Supportverwaltung. Hierzu gehören auch Revisionsdaten, Änderungsgründe, Unterschriften und Signaturdaten aus Dienstanweisungen, private Audioentwürfe zu Einsätzen sowie technisch erforderliche PWA-Sitzungs-, Geräte- und lokal verschlüsselte Entwurfsdaten.
3. Datenarten und Kategorien betroffener Personen
Datenarten: Identitäts-, Stamm- und Kontaktdaten; Beschäftigungs- und Vertragsdaten; Rollen/Berechtigungen; Qualifikationen; Personalakten-Dokumente; Einsatz-, Schicht-, Arbeitszeit-, Pausen- und Abwesenheitsdaten; objektbezogene Leistungs-/Arbeitsnachweise einschließlich digitaler EL- und Kundenunterschriften; Wachbucheinträge und Vorfallsberichte einschließlich Bearbeiterinformationen, Zeitpunkten, Änderungsgründen, Revisionsständen und Änderungsunterschriften; private Sprachnotizen/Audioentwürfe; gegebenenfalls Angaben über beteiligte oder verletzte Personen; Kunden-, Rechnungs- und Abrechnungsdaten; Kommunikations- und Supportdaten; technische Sicherheits-, Sitzungs-, Geräte- und Protokolldaten. Je nach konkretem Inhalt können besondere Kategorien personenbezogener Daten betroffen sein, insbesondere bei Personalakten oder Angaben zu Verletzungen/Gesundheit in Vorfallsberichten.
Betroffene: Beschäftigte, Führungskräfte, Administratoren, Schichtbewerber, Kunden-/Ansprechpartner sowie gegebenenfalls in betrieblichen Dokumentationen, Wachbucheinträgen oder Vorfallsberichten genannte bzw. beteiligte Personen.
4. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht. Produktkonfiguration, Nutzung der Funktionen, Supportanweisungen und schriftliche Weisungen können dokumentierte Weisungen darstellen. Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, informiert er den Verantwortlichen, soweit dies rechtlich zulässig ist.
5. Vertraulichkeit und Berechtigungen
Personen mit Zugriff auf Auftragsdaten werden auf Vertraulichkeit verpflichtet oder unterliegen einer entsprechenden gesetzlichen Pflicht. Zugriffsrechte werden nach dem Need-to-know-Prinzip vergeben und auf das für die jeweilige Aufgabe erforderliche Maß beschränkt. Private Wachbuch-Audioentwürfe werden innerhalb der Anwendung ausschließlich dem jeweiligen Ersteller bereitgestellt.
6. Sicherheit der Verarbeitung
Der Auftragsverarbeiter setzt die als Anlage einbezogenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO um. Die Maßnahmen dürfen an technische Entwicklungen angepasst werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
7. Weitere Auftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine schriftliche Genehmigung für die in der Unterauftragnehmerübersicht benannten weiteren Auftragsverarbeiter. Beabsichtigte wesentliche Änderungen hinsichtlich Hinzuziehung oder Ersetzung werden vor dem produktiven Einsatz in angemessener Weise mitgeteilt. Der Verantwortliche kann aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Weitere Auftragsverarbeiter werden vertraglich zu den einschlägigen Datenschutzpflichten verpflichtet.
8. Drittlandübermittlungen
Eine Übermittlung von Auftragsdaten in Drittländer erfolgt nur auf dokumentierte Weisung des Verantwortlichen oder auf einer nach Kapitel V DSGVO zulässigen Grundlage. Soweit für einen eingesetzten Unterauftragnehmer Drittlandtransfers relevant werden, werden die hierfür maßgeblichen Garantien dokumentiert.
9. Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen im angemessenen Umfang bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Zeitkommando stellt hierfür insbesondere Export-, Berechtigungs-, Protokollierungs- und Löschprüffunktionen bereit.
10. Datenschutzverletzungen
Dem Auftragsverarbeiter bekannt werdende Verletzungen des Schutzes personenbezogener Daten im eigenen Verantwortungsbereich werden dem Verantwortlichen ohne unangemessene Verzögerung mit den jeweils verfügbaren Informationen mitgeteilt. Der Auftragsverarbeiter unterstützt den Verantwortlichen im angemessenen Umfang bei Pflichten nach Art. 33 und 34 DSGVO.
11. Unterstützung nach Art. 32 bis 36 DSGVO
Unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen im angemessenen Umfang bei Sicherheit der Verarbeitung, Datenschutz-Folgenabschätzungen, vorherigen Konsultationen und nachvollziehbaren Anfragen zuständiger Aufsichtsbehörden.
12. Nachweise und Audits
Der Auftragsverarbeiter stellt die zur Nachweisführung über die Pflichten aus Art. 28 DSGVO erforderlichen Informationen in angemessenem Umfang zur Verfügung. Audits erfolgen unter Wahrung von Betriebs- und Geschäftsgeheimnissen, der Sicherheit anderer Mandanten und des Verhältnismäßigkeitsgrundsatzes. Vor-Ort-Prüfungen sind rechtzeitig abzustimmen, sofern nicht ein begründeter dringender Anlass entgegensteht.
13. Berichtigung, Löschung und Rückgabe
Nach Ende der Auftragsverarbeitung werden Auftragsdaten nach Wahl bzw. dokumentierter Weisung des Verantwortlichen exportiert/rückgegeben oder gelöscht, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Ergänzend gilt die im SaaS-Vertrag vorgesehene Übergangsfrist. Private Audioentwürfe sind nicht für eine unnötige dauerhafte Aufbewahrung vorgesehen. Bei Löschung durch den Ersteller oder nach erfolgreicher Überführung in eine schriftliche Einsatznotiz wird ihre Löschung veranlasst; vorübergehend technisch fehlgeschlagene physische Löschvorgänge werden protokolliert und sicher nachgeholt. Revisions- und Soft-Delete-Daten folgen den vom Verantwortlichen festgelegten bzw. fachlich geprüften Aufbewahrungs- und Nachweiskriterien. Sicherungskopien folgen dem dokumentierten technischen Sicherungs- und Löschzyklus.
14. Ansprechpartner
Datenschutzbezogene Mitteilungen an den Auftragsverarbeiter können an Datenschutz@einsatzmittelverwaltung.de gerichtet werden. Der Kunde benennt seine zuständigen Ansprechpartner über die hinterlegten Vertrags-/Kontaktdaten.
15. Rangfolge und Wirksamkeit
Diese AVV ergänzt den SaaS-Nutzungsvertrag und wird mit dessen Annahme wirksam. Bei Widersprüchen zu Fragen der Auftragsverarbeitung geht diese AVV vor. Der elektronische Abschluss und die Speicherung der bei Bestellung geltenden Fassung sind zulässig.