Auftragsverarbeitungsvertrag (AVV)

1. Gegenstand, Dauer und Weisungen

Gegenstand ist die technische Bereitstellung von Nebelmelder HR zur regelbasierten Analyse von Stellenanzeigen und Bewerbungsunterlagen. Die Verarbeitung dauert für die Laufzeit des HR-Pro-Vertrags. Die Nutzung im Rahmen der Produktfunktionen und dieses AVV gilt als dokumentierte Weisung. Weitere Weisungen können in Textform an info@nebelmelder.de erteilt werden. Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, weist er den Verantwortlichen darauf hin und setzt sie bis zur Klärung aus.

2. Art, Zweck und Umfang

Eingegebene Texte werden ausschließlich zur angeforderten Analyse kurzfristig verarbeitet. Parallele Bewerbungsvergleiche können für die Dauer der Auftragsverteilung innerhalb der europäischen, nicht öffentlich erreichbaren Nebelmelder-Infrastruktur in einer technischen Warteschlange zwischengespeichert werden. Auftrag und vollständige Texte werden nach erfolgreicher Verarbeitung oder einem endgültigen Fehler automatisch aus der Warteschlange entfernt. Vollständige Bewerbungs- und Anzeigentexte werden nicht in der Produktdatenbank oder im Analyseverlauf gespeichert und nicht an Anbieter generativer KI übermittelt. Gespeichert werden nur die für Konto, Abrechnung, Nutzungslimit und einen minimierten Ergebnisverlauf erforderlichen Angaben. Beim Nachweisfilter werden zusätzlich Benutzer- und Vergleichskennung, Ereigniszeit, ausgewählte Anforderungen und Sollstatus, System-/Kriterienversion, Kandidatenanzahl, menschliche Bestätigung und eine anonyme Zuordnung zu Treffer- oder Restgruppe grundsätzlich sechs Monate gespeichert. Das Serverprotokoll enthält keine Bewerbernamen, vollständigen Bewerbungsunterlagen oder Fundstellen.

3. Datenarten und betroffene Personen

Betroffen sein können Bewerberinnen und Bewerber sowie Beschäftigte oder Ansprechpartner des Verantwortlichen. Je nach hochgeladenem Dokument können insbesondere Stamm-, Kontakt-, Berufs-, Ausbildungs- und Qualifikationsdaten sowie weitere freiwillig enthaltene Angaben verarbeitet werden. Besondere Kategorien personenbezogener Daten sollen vor dem Hochladen entfernt werden und sind für den vorgesehenen Zweck nicht erforderlich.

4. Pflichten des Verantwortlichen

Der Verantwortliche stellt die Rechtmäßigkeit der Verarbeitung, die Information der betroffenen Personen, die Datenminimierung und die Zulässigkeit seiner Weisungen sicher. Er entscheidet allein über Personalmaßnahmen. Nebelmelder darf nicht zur automatischen Auswahl, Ablehnung, Rangbildung, Persönlichkeitsbewertung oder Bewertung geschützter Merkmale verwendet werden.

5. Vertraulichkeit und Personal

Der Auftragsverarbeiter setzt nur Personen ein, die auf Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzanforderungen unterrichtet sind. Zugriffe werden auf das für Betrieb, Sicherheit und Support erforderliche Maß beschränkt.

6. Technische und organisatorische Maßnahmen

Die Schutzmaßnahmen umfassen insbesondere TLS-verschlüsselte Übertragung, rollen- und schlüsselbasierte Zugriffe, serverseitige Autorisierung, Mandantentrennung durch Row Level Security, CSRF- und Missbrauchsschutz, restriktive Sicherheitsheader, minimierte Protokollierung ohne vollständige Analysetexte, begrenzte Aufbewahrungsfristen, kontrollierte Löschung sowie regelmäßige automatisierte Sicherheits- und Funktionstests. Dokumente werden bereits im Browser ausgelesen; übertragen wird der extrahierte Text.

7. Unterstützung und Datenschutzvorfälle

Der Auftragsverarbeiter unterstützt den Verantwortlichen im angemessenen Umfang bei Betroffenenrechten, Sicherheit, Meldungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen. Bekannt gewordene Verletzungen des Schutzes personenbezogener Daten werden ohne unangemessene Verzögerung mit den verfügbaren wesentlichen Informationen gemeldet.

8. Unterauftragnehmer und Drittlandtransfers

Die in der Unterauftragnehmerliste genannten Anbieter sind allgemein genehmigt. Über beabsichtigte wesentliche Änderungen wird mindestens 30 Tage vor ihrem Wirksamwerden per E-Mail, im Konto oder auf der Website informiert. Der Verantwortliche kann aus wichtigem Datenschutzgrund widersprechen. Lässt sich keine angemessene Lösung finden, kann er den betroffenen Dienst außerordentlich beenden. Für Drittlandtransfers werden die jeweils angegebenen Garantien eingesetzt.

9. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt die für den Nachweis der Pflichten nach Art. 28 DSGVO erforderlichen Informationen bereit. Prüfungen sind nach angemessener Vorankündigung während üblicher Geschäftszeiten möglich, vorrangig durch Unterlagen und vorhandene Prüfberichte. Sie dürfen Sicherheit, Vertraulichkeit und Rechte anderer Kunden nicht beeinträchtigen. Sonderaufwand außerhalb gesetzlicher Pflichten kann nach vorheriger Abstimmung berechnet werden.

10. Rückgabe, Löschung und Vertragsende

Vollständige Analysetexte werden nicht dauerhaft gespeichert. Nach Vertragsende werden personenbezogene Kontodaten auf Weisung gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Das Konto und der minimierte Analyseverlauf können über die Kontoübersicht gelöscht werden; abrechnungs- und steuerrechtliche Belege bleiben nur im gesetzlich erforderlichen Umfang erhalten.

11. Rangfolge und Schlussbestimmungen

Dieser AVV ergänzt die Nutzungsbedingungen. Bei Widersprüchen zu Fragen der Auftragsverarbeitung geht dieser AVV vor. Änderungen bedürfen der Textform; gesetzlich zwingende Rechte bleiben unberührt.