Start / AVV
Stand: September 2026 · nach Art. 28 DSGVO
(1) Dieser Vertrag wird geschlossen zwischen dem Kunden, der WerkerHeld nutzt (nachfolgend „Verantwortlicher“), und Colin Rowek, WerkerHeld, Am Rennebaum 1b, 45549 Sprockhövel (nachfolgend „Auftragsverarbeiter“).
(2) Der Vertrag wird bei der Registrierung durch Bestätigung des Kunden elektronisch abgeschlossen (Art. 28 Abs. 9 DSGVO). Er ist Bestandteil der Allgemeinen Geschäftsbedingungen (AGB § 9). Der Auftragsverarbeiter speichert, wann und in welcher Fassung der Kunde zugestimmt hat.
(3) Soweit dieser Vertrag und die AGB sich widersprechen, gehen für den Schutz personenbezogener Daten die Regelungen dieses Vertrags vor.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software WerkerHeld zur Zeiterfassung, Schicht- und Einsatzplanung, Erstellung von Stundenzetteln, Projektdokumentation und Verwaltung von Mitarbeitern, Fahrzeugen und Kunden bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen.
(2) Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(3) Der Vertrag gilt, solange der Auftragsverarbeiter Daten für den Verantwortlichen verarbeitet, also für die Dauer des Hauptvertrags einschließlich der Testphase und bis zur vollständigen Löschung der Daten.
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen der Software durch den Verantwortlichen. Weitere Weisungen erteilt der Verantwortliche in Textform, etwa per E-Mail an recht@werkerheld.com.
(2) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
(3) Eine Verarbeitung außerhalb der Weisungen ist nur zulässig, wenn der Auftragsverarbeiter gesetzlich dazu verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen die rechtliche Anforderung vorher mit, sofern das Gesetz dies nicht verbietet.
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erfüllung des Hauptvertrags. Er nutzt sie nicht für eigene Zwecke, verkauft sie nicht und wertet sie nicht für Werbung aus.
(2) Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und bei der Zusammenarbeit mit Aufsichtsbehörden.
(4) Ein Datenschutzbeauftragter ist beim Auftragsverarbeiter nicht bestellt, da die gesetzlichen Voraussetzungen nicht vorliegen. Ansprechpartner für den Datenschutz ist Colin Rowek, recht@werkerheld.com.
(1) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 3 beschrieben sind.
(2) Die Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert der Auftragsverarbeiter.
(1) Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
(2) Über die geplante Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage vorher per E-Mail. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind. Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.
(4) Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation oder Post, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt.
(1) Die Daten werden auf Servern der Hetzner Online GmbH in Nürnberg, Deutschland, gespeichert.
(2) Für den Versand von E-Mails, Push-Benachrichtigungen und (nur mit Einwilligung des jeweiligen Nutzers) Absturzberichten können Daten in die USA übermittelt werden. Dies erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework) oder von EU-Standardvertragsklauseln. Einzelheiten ergeben sich aus Anlage 2.
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Funktionen der Software bei der Beantwortung von Anträgen betroffener Personen, insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Dazu gehören die Export- und Löschfunktionen für einzelne Mitarbeiter.
(2) Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst, es sei denn, der Verantwortliche weist ihn dazu an.
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, möglichst innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist.
(2) Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Daten und Personen, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen Meldepflichten nach Art. 33 und 34 DSGVO.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, zum Beispiel diese Vereinbarung, die Verträge mit Unterauftragsverarbeitern und deren Zertifikate (etwa ISO 27001 des Rechenzentrums).
(2) Der Verantwortliche kann Kontrollen, auch vor Ort, nach vorheriger Anmeldung mit angemessener Frist zu den üblichen Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Der Betrieb des Auftragsverarbeiters darf dadurch nicht unverhältnismäßig gestört werden.
(1) Vor Vertragsende kann der Verantwortliche seine Daten jederzeit mit den Exportfunktionen der Software herunterladen. Im Löschvorgang des Kontos wird der Download der Stundenzettel angeboten.
(2) Nach Ende des Vertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen, wie in AGB § 4 und § 10 beschrieben. Kopien in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben, spätestens nach 7 Tagen.
(3) Eine Pflicht zur Aufbewahrung besteht nur, soweit das Gesetz sie vorschreibt.
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der AGB (§ 11).
(2) Änderungen dieses Vertrags teilt der Auftragsverarbeiter mindestens sechs Wochen vorher in Textform mit. Für Widerspruch und Kündigung gilt AGB § 12 entsprechend.
(3) Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Zweck der Verarbeitung: Bereitstellung von WerkerHeld für den Verantwortlichen: Erfassung von Arbeitszeiten, Schicht- und Einsatzplanung, Erstellung und Versand von Stundenzetteln und Exporten, Projektdokumentation, Verwaltung von Mitarbeitern, Fahrzeugen und Kunden, Benachrichtigungen per E-Mail und Push, technischer Betrieb und Support.
Arten personenbezogener Daten:
Kategorien betroffener Personen: Beschäftigte des Verantwortlichen (auch Aushilfen und Auszubildende), Inhaber, Geschäftsführer und Manager, Kunden und Ansprechpartner des Verantwortlichen.
Besondere Kategorien (Art. 9 DSGVO) sind nicht vorgesehen. Der Verantwortliche soll zum Beispiel in Notizen keine Gesundheitsdaten wie Krankheitsgründe erfassen.
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server und Speicherung aller Daten (Rechenzentrum Nürnberg) | Deutschland |
| Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | Versand von E-Mails der App (z. B. Einladungen, Passwort, Exporte ans Steuerbüro) | USA, abgesichert durch EU-Standardvertragsklauseln |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Firebase Cloud Messaging (Push-Benachrichtigungen), Firebase Crashlytics (Absturzberichte, nur mit Einwilligung) | EU und USA, Data Privacy Framework und EU-Standardvertragsklauseln |
| Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland | Zustellung von Push-Benachrichtigungen auf iPhones | EU und USA, Data Privacy Framework |
Die Zahlungsabwicklung über Stripe betrifft nur die Vertragsbeziehung zwischen Verantwortlichem und Auftragsverarbeiter und ist keine Auftragsverarbeitung im Sinne dieses Vertrags.
Zutrittskontrolle (Schutz vor unbefugtem Zutritt zu den Servern)
Zugangskontrolle (Schutz vor unbefugter Nutzung der Systeme)
Zugriffskontrolle (nur berechtigte Personen sehen nur die für sie bestimmten Daten)
Weitergabekontrolle (Schutz bei der Übertragung)
Eingabekontrolle (Nachvollziehbarkeit)
Verfügbarkeitskontrolle (Schutz vor Verlust)
Trennungskontrolle
Datenschutzfreundliche Voreinstellungen
Überprüfung