Vertrag zur Auftragsverarbeitung
Parteien
Verantwortlicher (Auftraggeber): das Unternehmen, für das ein Workspace in Placely angelegt wird, vertreten durch die Person, die ihn anlegt.
Auftragsverarbeiter (Auftragnehmer): Jeremy James Lante Lamptey, Lamptey Media, Ritterstraße 170, 47805 Krefeld, kontakt@lamptey-media.de.
1.Gegenstand und Dauer
- Der Auftragnehmer stellt dem Auftraggeber die Recruiting-Software Placely unter app.myplacely.de als Online-Dienst bereit (Hauptvertrag). Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers.
- Dieser Vertrag gilt für die Laufzeit des Hauptvertrags. Er endet nicht, solange der Auftragnehmer noch Daten des Auftraggebers verarbeitet, insbesondere bis zur Löschung nach § 11.
2.Art, Zweck und Umfang
Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen beschreibt Anlage 1. Die Verarbeitung findet in Deutschland statt. Eine Übermittlung in ein Drittland erfolgt nur nach Anlage 3 und nur mit den Garantien der Art. 44 ff. DSGVO.
3.Weisungen
- Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen sind der Hauptvertrag, dieser Vertrag und die Einstellungen und Aktionen, die der Auftraggeber und seine Nutzer in Placely vornehmen, zum Beispiel das Versenden einer E-Mail, das Einschalten des Posteingang-Abgleichs oder das Löschen eines Eintrags. Weitere Weisungen erteilt der Auftraggeber in Textform.
- Ist der Auftragnehmer gesetzlich zu einer anderen Verarbeitung verpflichtet, teilt er dem Auftraggeber dies vorher mit, sofern das Gesetz die Mitteilung nicht verbietet.
- Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
4.Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage der Datenerhebung, der Ansprache per E-Mail und der Messung von Öffnungen und Klicks, und für die Information der betroffenen Personen nach Art. 13 und 14 DSGVO.
- Verbindet der Auftraggeber ein Microsoft-365-Postfach, gilt für die Verarbeitung bei Microsoft sein eigener Vertrag mit Microsoft. Microsoft ist kein Unterauftragsverarbeiter des Auftragnehmers.
- Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
5.Vertraulichkeit
Der Auftragnehmer gewährt Zugriff auf die Daten nur Personen, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und nur soweit es für die Leistung erforderlich ist. Derzeit hat allein der Auftragnehmer selbst administrativen Zugriff.
6.Technische und organisatorische Maßnahmen
- Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
- Er darf die Maßnahmen dem technischen Fortschritt anpassen, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er und teilt sie auf Anfrage mit.
7.Unterauftragsverarbeiter
- Der Auftraggeber genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
- Der Auftragnehmer darf weitere Unterauftragsverarbeiter einsetzen oder bestehende ersetzen. Er kündigt das mindestens 30 Tage vorher in Textform an. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.
- Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag (Art. 28 Abs. 4 DSGVO).
8.Rechte betroffener Personen
- Placely stellt Funktionen bereit, mit denen der Auftraggeber Anfragen betroffener Personen selbst erfüllen kann: Daten anzeigen und berichtigen, Einträge löschen, Kontakte und Unternehmen als CSV exportieren, Abmeldungen und den Verzicht auf Nachverfolgung verwalten.
- Wendet sich eine betroffene Person an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter, soweit er ihn zuordnen kann, und beantwortet sie nicht selbst. Darüber hinaus unterstützt er den Auftraggeber angemessen.
9.Weitere Unterstützung, Meldung von Verletzungen
- Der Auftragnehmer unterstützt den Auftraggeber bei den Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, mit den Informationen, die ihm vorliegen.
- Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden, nachdem er davon Kenntnis erlangt hat. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht er nach.
10.Nachweise und Kontrollen
- Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen bereit, die zum Nachweis der Pflichten aus diesem Vertrag erforderlich sind.
- Der Auftraggeber oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer darf Kontrollen durchführen. Vor-Ort-Kontrollen sind mit einer Frist von 14 Tagen anzukündigen, finden während der üblichen Geschäftszeiten statt und sollen den Betrieb nicht unverhältnismäßig stören. Außer aus konkretem Anlass finden sie höchstens einmal im Jahr statt.
11.Rückgabe und Löschung
- Vor Ende des Hauptvertrags kann der Auftraggeber seine Daten mit den Exportfunktionen in Placely sichern. Daten, für die es keine Exportfunktion gibt, stellt der Auftragnehmer auf Anfrage in einem gängigen Format bereit.
- Nach Ende des Hauptvertrags löscht der Auftragnehmer alle Daten des Auftraggebers. Die Löschung entspricht der Funktion „Workspace löschen“: Der Workspace wird gesperrt und nach 30 Tagen mit allen Daten, Dokumenten und den Konten, die nur dort Mitglied sind, endgültig gelöscht.
- Verschlüsselte Sicherungen werden nicht einzeln bereinigt. Sie laufen nach ihrer Aufbewahrungsfrist ab, spätestens nach 90 Tagen, und werden bis dahin nur zur Wiederherstellung nach einem Ausfall verwendet.
- Auf Anfrage bestätigt der Auftragnehmer die Löschung in Textform. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
12.Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln des Hauptvertrags, soweit dieser Vertrag nichts anderes bestimmt.
13.Abschluss und Schlussbestimmungen
- Der Vertrag wird in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO): Die Person, die den Workspace anlegt, bestätigt ihn für den Auftraggeber in Placely. Placely speichert Zeitpunkt, Person und Version. Bei einer neuen Fassung bestätigt der Auftraggeber sie in den Einstellungen.
- Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor.
- Änderungen und Ergänzungen bedürfen der Textform.
- Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die ihrem Zweck am nächsten kommt.
- Es gilt deutsches Recht. Gerichtsstand ist Krefeld, soweit der Auftraggeber Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.
Anlage 1 – Beschreibung der Verarbeitung
Gegenstand und Zweck
Bereitstellung und Betrieb von Placely für die Personalberatung des Auftraggebers:
- Verwaltung von Kandidaten, Ansprechpartnern, Unternehmen, Stellen und Bewerbungsprozessen
- Notizen, Aktivitäten und Termine
- Ablage von Dokumenten wie Lebensläufen und Rahmenverträgen
- Versand von Einzel-E-Mails, Kampagnen und Kurzprofilen über das verbundene Microsoft-365-Postfach des Auftraggebers
- Messung von Öffnungen und Klicks, sofern der Auftraggeber sie nicht abgeschaltet hat
- Abgleich des Posteingangs, wenn der Auftraggeber ihn einschaltet
- Verwaltung von Abmeldungen
- Import und Export
Arten der Daten
- Namen, Anrede, Titel
- Kontaktdaten: E-Mail-Adresse, Telefon, LinkedIn-Profil, Standort
- Berufliche Angaben: Arbeitgeber, Position, Fähigkeiten, Verfügbarkeit, aktuelles und gewünschtes Gehalt, Lebenslauf und weitere Dokumente
- Prozessdaten: Stellen, Bewerbungen, Phasen, Quelle des Kontakts
- Kommunikationsdaten: Inhalte von E-Mails, Termine mit Teilnehmenden, Notizen und Anmerkungen
- Daten zu E-Mails: Zustellstatus, Rückläufer, Zeitpunkte von Öffnungen und Klicks, Art des Mailprogramms (ohne IP-Adresse), Abmeldungen und Verzicht auf Nachverfolgung
- Daten der Nutzer des Auftraggebers: Name, E-Mail-Adresse, Telefon, Position, Signatur, Rolle, Protokoll wichtiger Aktionen
Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Sie können aber in Lebensläufen oder Freitexten enthalten sein. Der Auftraggeber achtet darauf, solche Angaben nur zu speichern, soweit es erforderlich und zulässig ist.
Betroffene Personen
- Kandidaten und Bewerber
- Ansprechpartner bei Kunden und Interessenten des Auftraggebers
- Empfänger von E-Mails und Teilnehmende an Terminen
- Beschäftigte und sonstige Nutzer des Auftraggebers
Anlage 2 – Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Der Server steht in einem Rechenzentrum der netcup GmbH in Deutschland. Den Zutritt regelt der Betreiber des Rechenzentrums; der Auftragnehmer betreibt keine eigenen Serverräume.
- Zugang: Nutzer melden sich mit einem Einmalcode an, der per E-Mail kommt und 10 Minuten gilt; Anmeldeversuche werden je IP-Adresse und je E-Mail-Adresse begrenzt. Sitzungen enden nach 60 Minuten ohne Aktivität. Der Server wird ausschließlich per SSH-Schlüssel administriert; die Anmeldung mit Passwort ist abgeschaltet. Eine Firewall lässt eingehend nur SSH, HTTP und HTTPS zu; die Anwendung nimmt Verbindungen nur über Cloudflare an.
- Zugriff: Jede Organisation sieht nur ihre eigenen Daten; das setzt die Datenbank selbst durch (Row Level Security). Rollen Owner, Admin und Mitglied: Löschen von Unternehmen und Personen, Export und Teamverwaltung sind Owner und Admin vorbehalten. Die Anwendung arbeitet mit einer Datenbankrolle ohne Rechte am Schema. Dokumente werden nur nach Prüfung der Berechtigung ausgeliefert.
- Trennung: Mandantentrennung in der Datenbank wie oben. Auf dem Server läuft außerdem ein weiteres System des Auftragnehmers; es hat keinen Zugriff auf Datenbank und Dokumente von Placely. Die Trennung ist dokumentiert und wird bei Änderungen am Server geprüft.
- Verschlüsselung: Alle Verbindungen sind per TLS verschlüsselt, auch zwischen Cloudflare und Server. Zugangsschlüssel zu Microsoft-Postfächern sind mit AES-256-GCM verschlüsselt gespeichert, Sicherungen sind verschlüsselt. Links in E-Mails (Abmelden, Nachverfolgung, Einladungen) werden nur als Hash gespeichert. Die Festplatte des Servers ist nicht verschlüsselt.
- Datensparsamkeit: Die Messung von Öffnungen und Klicks speichert keine IP-Adressen. Abgelaufene Sitzungen, Anmeldecodes und Zähler werden spätestens 25 Stunden nach Ablauf automatisch gelöscht.
Integrität
- Eingabekontrolle: Wichtige Aktionen werden mit Zeitpunkt und handelnder Person protokolliert. Die Datenbank verhindert nachträgliche Änderungen am Protokoll.
- Weitergabekontrolle: Jede E-Mail läuft vor dem Versand durch eine zentrale Prüfung (Abmeldungen, Sperren, Versandgrenzen). Exporte sind Owner und Admin vorbehalten.
Verfügbarkeit und Belastbarkeit
- Tägliche verschlüsselte Sicherung von Datenbank und Dokumenten, dazu eine Sicherung vor jeder Datenbankänderung. Aufbewahrung 7 Tage auf dem Server, 90 Tage als Kopie an einem zweiten Ort beim Auftragnehmer.
- Die Wiederherstellung aus einer Sicherung wurde erprobt, zuletzt am 1. Oktober 2026.
- Eine Überwachung prüft alle 2 Minuten Erreichbarkeit, Datenbank, Zertifikat, Speicherplatz und Fehlerhäufigkeit und alarmiert den Auftragnehmer. Der Versanddienst wird jede Minute überwacht.
- Sicherheitsupdates des Betriebssystems werden automatisch eingespielt.
Regelmäßige Überprüfung
- Jede neue Version durchläuft vor der Auslieferung über 850 automatisierte Tests, darunter Tests der Mandantentrennung.
- Ausgeliefert werden nur geprüfte, versionierte Pakete.
- Im Oktober 2026 wurde ein Architektur- und Sicherheitsaudit durchgeführt; die daraus abgeleiteten Maßnahmen werden abgearbeitet.
Anlage 3 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| netcup GmbH Emmy-Noether-Straße 10, 76131 Karlsruhe | Server: Anwendung, Datenbank, Dokumente, Sicherungen | Deutschland |
| Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, USA | Vorgeschaltetes Netz: Schutz und Verschlüsselung der Verbindung, Namensauflösung | weltweit; für die USA EU-U.S. Data Privacy Framework und Standardvertragsklauseln |
| Heinlein Hosting GmbH (mailbox.org) Schwedter Straße 8/9A, 10119 Berlin | Versand der E-Mails der Anwendung: Anmeldecodes, Einladungen, Hinweise | Deutschland |
Keine Unterauftragsverarbeiter sind Microsoft (Vertrag des Auftraggebers, § 4 Abs. 2) und der Benachrichtigungsdienst für Betriebsalarme, dessen Nachrichten keine personenbezogenen Daten enthalten.
Version 1 · Stand 10. Oktober 2026 · Wie Placely als Website und Anwendung mit Daten umgeht, steht in der Datenschutzerklärung.