Zurück

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand 25.06.2026

Hinweis: Diese Anwendung ist eine Muster- und Demonstrationsversion. Die dargestellte Einrichtung ist fiktiv; es werden keine echten Beschäftigten- oder Bewohnerdaten verarbeitet. Verantwortliche Stelle für den Betrieb dieser Demo ist die makemore GmbH.

1. Vertragsparteien

Verantwortlicher (Auftraggeber):
In der Muster-App ist dies die jeweils einsetzende Pflegeeinrichtung (hier beispielhaft dargestellt als Seniorenzentrum Sonnenhof gGmbH, Lindenallee 12, 50739 Köln). Im Echtbetrieb tritt an diese Stelle die tatsächliche Einrichtung als Verantwortliche.

Auftragsverarbeiter:
makemore GmbH
Robert-Perthel-Str. 81, 50739 Köln, Deutschland
Telefon: +49 221 65051 290
E-Mail: info@makemore.de
Amtsgericht Köln, HRB 112806 · USt-IdNr. DE359880461
Vertreten durch: Michael Dreeser, Jan Nikolas Jaroch
Entwicklerin und Betreiberin der Mitarbeiter-Plattform (App, Backend, Hosting-Orchestrierung) einschließlich der eingesetzten EU-Cloud-Infrastruktur (siehe Ziffer 7).

2. Gegenstand & Dauer

Gegenstand der Verarbeitung sind die im Rahmen des Arbeitsverhältnisses über die App verarbeiteten personenbezogenen Daten (Zeiterfassung, Urlaub, Dienstpläne, Lohnabrechnungen, interne Kommunikation, Onboarding, Stammdaten, Benefits). Die Laufzeit entspricht der Nutzungsdauer der Plattform.

3. Art und Zweck der Verarbeitung

  • Verwaltung von Arbeitszeiten und Abwesenheiten
  • Bereitstellung von Dienstplänen und Schichten
  • Digitale Lohnabrechnungen (zugriffsbeschränkt mit Code)
  • Interne Kommunikation (Chat, News, Umfragen, Kummerkasten)
  • Onboarding, Wissensdatenbank, Trainings
  • Mitarbeiter-Benefits, interner Marktplatz, Empfehlungen
  • Authentifizierung (Benutzername/Passwort, optional Google Sign-In)
  • Versand transaktionaler E-Mails und Web-Push-Benachrichtigungen

4. Betroffene Personen & Datenkategorien

Beschäftigte des Auftraggebers. Verarbeitete Datenkategorien: Stamm- und Kontaktdaten, Personal- und ggf. SV-Nummern (SV-Nummer nur als Hashwert + letzte 4 Stellen), Arbeitszeiten und Abwesenheiten, Kommunikationsinhalte, hochgeladene Bilder/Dateien, Login- und Geräteinformationen.

5. Eingesetzte Funktionen und Dienste (Transparenz)

Die folgende Aufstellung ergänzt den AVV um die konkret in der App genutzten Dienste:

  • SSL-/TLS-Verschlüsselung: ja (TLS 1.2+)
  • Google Sign-In: ja (sofern aktiviert)
  • Facebook Connect: nein
  • Hosting: Vercel Inc. — Region Frankfurt (fra1), EU-Rechenzentrum; US-Mutterkonzern, Übermittlung auf Basis EU-Standardvertragsklauseln (SCC) abgesichert
  • Content-Delivery-Network: ja (Cloudflare, EU-PoPs)
  • Zugriff auf Adressbuch/Kalender/Erinnerungen: nein
  • Foto-/Kameranutzung: nur nach aktivem User-Trigger
  • Standortdaten: nein
  • Kundenkonto / Mitarbeiterkonto: ja
  • Vertragsschlüsse über die App: nein
  • Externe Vertragsdienstleister: nein
  • Zahlungsdienste (PayPal/Klarna/Stripe/...): nein
  • Registrierung mit personenbezogenen Daten: ja (durch Arbeitgeber)
  • Kommentare/Beiträge der Nutzer: ja (intern)
  • E-Mail-Newsletter (mit/ohne Einwilligung): nein
  • SMS-Werbung: nein
  • Push-Benachrichtigungen: ja (Web Push / VAPID)
  • CleverPush oder vergleichbare Push-Drittanbieter: nein
  • Verkauf physischer Waren: nein
  • Facebook-/Instagram-Plugins: nein
  • Advertising Identifier (IDFA/GAID): nein
  • Google AdMob, Google Ads Conversion-Tracking: nein
  • Google Analytics (UA / GA4): nein
  • Heatmap, Hotjar, Aptabase, Plausible, Amplitude, Umami, Microsoft Clarity: nein
  • Google Maps, Bing Maps: nein
  • Automatische Fehler- und Absturzberichte: ja (eigenes Error-Logging, keine Drittanbieter wie Sentry)
  • Google Web Fonts: nein (lokal gehostete Schriften)
  • Google reCAPTCHA: nein
  • Speicherung eigenen Bildmaterials durch Nutzer: ja

6. Pflichten des Auftragsverarbeiters

  • Verarbeitung nur nach dokumentierter Weisung des Verantwortlichen
  • Vertraulichkeitsverpflichtung aller eingesetzten Personen
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
  • Unverzügliche Meldung von Datenschutzverletzungen (Art. 33 DSGVO)
  • Unterstützung bei Betroffenenrechten (Art. 12–22 DSGVO)
  • Nachweis und Mitwirkung bei Audits

7. Unterauftragsverarbeiter

  • Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA — Hosting, Edge-Functions und SSR-Auslieferung der Anwendung. Verarbeitung erfolgt in der EU-Region Frankfurt (fra1). Da es sich um einen US-Konzern handelt, ist die Übermittlung über die EU-Standardvertragsklauseln (SCC, Modul 2 + 3) gemäß Beschluss (EU) 2021/914 sowie über die Teilnahme von Vercel am EU-US Data Privacy Framework abgesichert. Server-Logs (IP-Adresse, User-Agent, Pfad, Zeitstempel) werden für maximal 30 Tage zur Missbrauchsabwehr vorgehalten.
  • EU-Cloud-Plattform für Datenbank, Authentifizierung und Storage (EU-Region)
  • Cloudflare Inc. (CDN, DDoS-Schutz, TLS-Terminierung) — SCC + EU-US Data Privacy Framework
  • EU-Mail-Dienstleister für transaktionale E-Mails
  • Google Ireland Ltd. — ausschließlich bei aktivem Google Sign-In

Mit allen Unterauftragsverarbeitern bestehen entsprechende Verträge gemäß Art. 28 DSGVO. Der Verantwortliche wird über Wechsel im Voraus informiert.

8. Technische und organisatorische Maßnahmen (TOMs)

  • Verschlüsselte Übertragung (TLS 1.2+)
  • Verschlüsselung sensibler Daten at rest (z. B. SV-Nummer als Hash)
  • Row-Level Security (RLS) auf Datenbankebene
  • Rollenbasierte Zugriffskontrolle (employee / team_lead / admin)
  • Passwort-Hashing, Zwang zum Passwortwechsel bei Erstanmeldung
  • Protokollierung sicherheitsrelevanter Zugriffe
  • Regelmäßige Backups, Wiederherstellungstests
  • Trennung von Produktions- und Testumgebungen

9. Ort der Verarbeitung

Die Datenbank-, Auth- und Storage-Verarbeitung sowie das Hosting der Anwendung erfolgen in EU-Rechenzentren (insbesondere Frankfurt am Main). Übermittlungen in Drittländer (USA) finden statt bei der Inanspruchnahme von Vercel Inc. (Konzernzugriff), Cloudflare Inc. (CDN-Layer) sowie bei optionaler Nutzung von Google Sign-In. Für sämtliche Drittlandtransfers liegen die EU-Standardvertragsklauseln gemäß Beschluss (EU) 2021/914 sowie — soweit der jeweilige Anbieter zertifiziert ist — die Selbstverpflichtung unter dem EU-US Data Privacy Framework vor.

10. Beendigung

Nach Beendigung des Vertrags werden alle personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.