StempzWartungsarbeiten

Auftrags­verarbeitungs­vertrag

nach Art. 28 DSGVO · Stand: 26. September 2026

zwischen der Organisation, die Stempz nutzt (nachfolgend „Auftraggeber“), und der Sawora. Solutions UG (haftungsbeschränkt), Gutenbergstr. 26, 41564 Kaarst, vertreten durch den Geschäftsführer Fabian Müllers (nachfolgend „Auftragnehmer“ oder „Stempz“).

§ 1 Gegenstand, Dauer und Vertragsschluss

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um ihm die Software Stempz (Web-Anwendung und mobile Apps) nach den Nutzungsbedingungen (Hauptvertrag) bereitzustellen.

(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragnehmer Daten des Auftraggebers verarbeitet (§ 9).

(3) Dieser Vertrag ist Bestandteil der Nutzungsbedingungen und wird mit deren Annahme bei Registrierung oder Bestellung in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Auf Anfrage an datenschutz@stempz.de stellt der Auftragnehmer ein unterzeichnetes Exemplar bereit.

§ 2 Art und Zweck der Verarbeitung, Daten und Betroffene

(1) Zweck ist die elektronische Erfassung und Auswertung von Arbeitszeiten, die Verwaltung von Anträgen und Abwesenheiten mit Genehmigungswegen, Erinnerungen an Sollzeiten sowie Berichte und Exporte. Die Verarbeitung umfasst Erheben, Speichern, Berechnen, Anzeigen, Übermitteln an berechtigte Nutzer des Auftraggebers, Exportieren und Löschen.

(2) Betroffen sind:

  • Beschäftigte des Auftraggebers einschließlich Auszubildender und Aushilfen,
  • Inhaber, Administratoren, Vorgesetzte und Vertretungen mit Nutzerkonto,
  • eingeladene Personen vor Annahme der Einladung.

(3) Verarbeitet werden folgende Datenarten:

  • Stammdaten: Name, E-Mail-Adresse, Rolle, Funktion, Team oder Abteilung, Arbeitszeitprofil, Urlaubskontingent,
  • Zugangsdaten: Passwort als Hashwert, Schlüssel einer Authenticator-App, Sitzungs- und Anmeldedaten,
  • Arbeitszeitdaten: Stempelungen, Pausen, Zeitkategorien, Projektzeiten, Tages- und Monatssummen, Über- und Minusstunden,
  • Antragsdaten: Urlaub, Arbeitsunfähigkeit (nur Zeitraum, ohne Diagnose), Zeitkorrekturen, sonstige Abwesenheiten, Begründungen und Genehmigungsentscheidungen,
  • Standortdaten, nur im Moment des Stempelns und nur bei Freigabe auf dem Gerät,
  • Gerätedaten: Push-Token und Kennungen für Live-Aktivitäten,
  • Benachrichtigungen und das Änderungsprotokoll (Audit-Log),
  • Eingaben in den Hilfe-Assistenten der Web-Anwendung, soweit Nutzer darin entgegen dem Hinweis personenbezogene Daten angeben.

(4) Angaben zu Zeiträumen der Arbeitsunfähigkeit sind Gesundheitsdaten nach Art. 9 DSGVO. Die Software sieht dafür kein Diagnosefeld vor; der Auftraggeber stellt sicher, dass auch in Freitextfeldern keine Diagnosen erfasst werden.

(5) Die Verarbeitung findet in der Europäischen Union statt. Übermittlungen in Drittländer erfolgen nur nach § 6.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach Unionsrecht oder deutschem Recht zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). In diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Weisungen erteilt der Auftraggeber in erster Linie über die Funktionen und Einstellungen der Software, etwa Rollen, Genehmigungswege, Aufbewahrungsfristen, Standortrichtlinien, Exporte und die Löschung der Organisation. Diese Handlungen berechtigter Nutzer gelten als Weisungen des Auftraggebers. Weitere Weisungen erteilen Inhaber in Textform an datenschutz@stempz.de.

(3) Hält der Auftragnehmer eine Weisung für datenschutzwidrig, weist er den Auftraggeber unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.

§ 4 Pflichten des Auftragnehmers

(1) Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

(2) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 2. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert er.

(3) Der Auftragnehmer unterstützt den Auftraggeber bei dessen Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen.

(4) Ansprechpartner für den Datenschutz ist datenschutz@stempz.de. Ein Datenschutzbeauftragter ist nicht bestellt, weil keine gesetzliche Pflicht besteht.

§ 5 Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter. Er erteilt eine allgemeine Genehmigung für weitere Unterauftragsverarbeiter nach Art. 28 Abs. 2 DSGVO.

(2) Der Auftragnehmer informiert die Inhaber mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters per E-Mail. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können sich die Parteien nicht einigen, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.

(3) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf die Datenschutzpflichten dieses Vertrags (Art. 28 Abs. 4 DSGVO).

§ 6 Übermittlung in Drittländer

Daten werden außerhalb der Europäischen Union nur verarbeitet, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses wie des EU-US-Datenschutzrahmens (Data Privacy Framework) oder der Standardvertragsklauseln der EU-Kommission. Die jeweilige Grundlage steht in Anlage 3.

§ 7 Rechte der Betroffenen

(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Funktionen bei der Erfüllung von Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO). Dazu gehören der Datenexport, die Berichtigung über Korrekturanträge, das Entfernen von Mitgliedern und die Selbstlöschung von Konten.

(2) Wenden sich Betroffene direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter, soweit sie diesem zuzuordnen ist.

§ 8 Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO). Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Der Auftragnehmer ergreift die erforderlichen Maßnahmen zur Eindämmung und unterstützt den Auftraggeber bei dessen Melde- und Benachrichtigungspflichten.

§ 9 Löschung und Rückgabe

(1) Reguläres Vertragsende (AGB Ziffer 7 Abs. 6): Nach Vertragsende stellt der Auftragnehmer die Daten 30 Tage zum Export bereit und löscht sie danach (Art. 28 Abs. 3 lit. g DSGVO).

(2) Löschung der Organisation durch einen Inhaber (AGB Ziffer 8): Löscht ein Inhaber die Organisation in der Software, gilt dies als Weisung des Auftraggebers, die Daten ohne vorherige Rückgabe zu löschen. Die Löschung setzt die Bestätigung mit einer Authenticator-App und einem E-Mail-Code voraus. Danach ist die Organisation für alle Nutzer gesperrt. Innerhalb von sieben Tagen kann jeder Inhaber die Löschung abbrechen. Nach Ablauf dieser Frist löscht der Auftragnehmer alle Daten des Auftraggebers sowie Nutzerkonten, die keiner anderen Organisation angehören. Abweichend von Absatz 1 werden die Daten nicht für weitere 30 Tage zum Export bereitgestellt. Der Auftraggeber ist dafür verantwortlich, gesetzlich aufzubewahrende Unterlagen vorher zu exportieren. Der Antragsteller erhält nach Abschluss eine Bestätigung per E-Mail.

(3) Löschungen während der Vertragslaufzeit: Die vom Auftraggeber eingestellten Aufbewahrungsfristen setzt die Software automatisch um. Löschen Beschäftigte ihr Konto selbst, entfernt der Auftragnehmer die Kontodaten und anonymisiert die Arbeitszeitaufzeichnungen, statt sie zu löschen, damit der Auftraggeber seine Aufbewahrungspflichten (§ 16 Abs. 2 ArbZG, § 17 MiLoG) erfüllen kann. Der Auftraggeber weist dieses Vorgehen hiermit an.

(4) In Datensicherungen enthaltene Daten werden im regulären Sicherungszyklus spätestens 30 Tage nach der Löschung überschrieben und nicht mehr wiederhergestellt.

(5) Nicht Gegenstand dieses Vertrags ist das Löschprotokoll nach AGB Ziffer 8 Absatz 6. Dieses führt der Auftragnehmer als eigener Verantwortlicher zur Abwehr von Rechtsansprüchen (Datenschutzerklärung, Abschnitt 4.9).

§ 10 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO). Dazu gehören insbesondere diese Vereinbarung mit ihren Anlagen und Nachweise der Unterauftragsverarbeiter, etwa SOC-2- oder ISO-27001-Berichte.

(2) Überprüfungen vor Ort durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer sind nach Anmeldung mit angemessener Frist, in der Regel 30 Tage, zu den üblichen Geschäftszeiten möglich. Sie finden höchstens einmal im Kalenderjahr statt, es sei denn, ein konkreter Anlass wie eine Datenschutzverletzung rechtfertigt eine weitere Prüfung.

§ 11 Haftung

Die Haftung gegenüber Betroffenen richtet sich nach Art. 82 DSGVO. Im Verhältnis der Parteien gilt Ziffer 9 der Nutzungsbedingungen.

§ 12 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag in Fragen des Datenschutzes vor.

(2) Änderungen teilt der Auftragnehmer dem Auftraggeber mindestens 30 Tage vor Inkrafttreten mit, wie in Ziffer 10 der Nutzungsbedingungen vorgesehen. Änderungen der Anlage 3 richten sich nach § 5.

(3) Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1: Kontakt und Rollen

  • Weisungsberechtigt beim Auftraggeber: Nutzer mit der Rolle „Inhaber“, innerhalb der Software zusätzlich „Administrator“ im Rahmen ihrer Rechte.
  • Weisungsempfänger beim Auftragnehmer: Geschäftsführung, datenschutz@stempz.de.

Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Alle Verbindungen zu Web-Anwendung, Apps und Datenbank sind TLS-verschlüsselt.
  • Datenbank und Dateispeicher des Hostinganbieters sind im Ruhezustand verschlüsselt.
  • Mandantentrennung auf Datenbankebene per Row-Level-Security: Jede Abfrage ist auf die Organisation und die Rolle des Nutzers beschränkt.
  • Rollenkonzept (Inhaber, Administrator, Personal, Vorgesetzte, Beschäftigte, Prüfer, Lohnbuchhaltung); die Web-Anwendung ist nur für verwaltende Rollen zugänglich.
  • Passwörter werden nur als Hashwert gespeichert. Eine Authenticator-App kann als zweiter Faktor eingerichtet werden und ist für das Löschen einer Organisation Pflicht.
  • Browser-Sitzungen enden nach einer Inaktivitätszeit automatisch.
  • Administrative Schlüssel werden nur serverseitig verwendet und nie an Clients ausgeliefert.
  • Zugang zu den Produktivsystemen haben nur hierzu berechtigte, zur Vertraulichkeit verpflichtete Personen des Auftragnehmers.

Integrität

  • Zeitbuchungen werden nie überschrieben oder gelöscht; Korrekturen entstehen als neue, protokollierte Buchung.
  • Ein Änderungsprotokoll hält Korrekturen, Genehmigungen, Exporte, Rollenänderungen, Periodenabschlüsse und Löschvorgänge mit handelnder Person und Zeitpunkt fest.
  • Eingehende Zahlungsereignisse werden per Signaturprüfung verifiziert.

Verfügbarkeit und Belastbarkeit

  • Betrieb in einem Rechenzentrum in Frankfurt am Main (AWS eu-central-1).
  • Tägliche Datensicherungen durch den Hostinganbieter.
  • Die Apps speichern Stempelungen bei fehlender Verbindung zwischen und übertragen sie nach.

Datenminimierung und Löschung

  • Standort nur im Moment des Stempelns, keine Ortung im Hintergrund.
  • Kein Diagnosefeld bei Krankmeldungen.
  • Aufbewahrungsfristen je Organisation mit automatischer Löschung bzw. Anonymisierung.
  • Selbstlöschung von Konten mit Anonymisierung der Arbeitszeitaufzeichnungen.
  • Löschung der Organisation mit Mehrfaktor-Bestätigung und siebentägiger Karenzzeit.

Überprüfung

  • Änderungen an der Datenbank erfolgen ausschließlich über versionierte Migrationen; Sicherheitshinweise des Hostinganbieters werden nach Änderungen geprüft.
  • Diese Maßnahmen werden bei wesentlichen Änderungen der Software überprüft und angepasst.

Anlage 3: Unterauftragsverarbeiter

AnbieterLeistungOrt, Grundlage
Supabase Inc., USADatenbank, Authentifizierung, Dateispeicher, ServerfunktionenEU (Frankfurt am Main), SCC
Amazon Web Services EMEA SARL, LuxemburgHosting der Web-Anwendung (AWS Amplify, CloudFront)EU, Auslieferung über weltweites CDN, DPF
Resend Inc., USAVersand von E-MailsUSA, SCC
Geoapify GmbH, DeutschlandAdressermittlung zum Standort beim StempelnEU
650 Industries Inc. (Expo), USAAuslieferung von App-UpdatesUSA, SCC
Apple Inc., USA / Google Ireland Ltd., IrlandZustellung von Push-MitteilungenUSA / EU, DPF
OpenAI Ireland Ltd., Irland (Verarbeitung durch OpenAI, L.L.C., USA)Hilfe-Assistent in der Web-Anwendung; keine Nutzung zum Training, Speicherung höchstens 30 TageUSA, SCC

Die Abrechnung über Stripe betrifft nur Vertrags- und Zahlungsdaten der Organisation. Dafür ist der Auftragnehmer selbst Verantwortlicher; Stripe ist insoweit kein Unterauftragsverarbeiter.