Auftragsverarbeitungsvertrag (AVV)
Vereinbarung gemäß Art. 28 DSGVO zwischen dem Unternehmen als Verantwortlichem und trazio.eu als Auftragsverarbeiter.
Textele juridice sunt disponibile în limba germană. Versiunea germană este cea obligatorie.
§ 1 Vertragsparteien und Geltung
(1) Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) wird geschlossen zwischen dem Unternehmen, das sich auf trazio.eu registriert hat (nachfolgend „Verantwortlicher“), und Rehavio e.U., Seitenstettengasse 5/37, 1010 Wien, Österreich (nachfolgend „Auftragsverarbeiter“ oder „trazio.eu“). (2) Dieser AVV ergänzt die AGB für Firmenkunden und ist Bestandteil des Nutzungsverhältnisses, soweit trazio.eu personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Der AVV wird gemeinsam mit den AGB bei der Registrierung elektronisch abgeschlossen. (3) Der Verantwortliche ist Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO. trazio.eu ist hinsichtlich der von diesem AVV erfassten Verarbeitungen Auftragsverarbeiter im Sinne des Art. 4 Z 8 DSGVO. (4) Für Verarbeitungen, bei denen trazio.eu selbst über Zwecke und Mittel entscheidet und die nicht Gegenstand einer Verarbeitung im Auftrag des Verantwortlichen sind, ist trazio.eu selbst Verantwortlicher. Diese Verarbeitungen sind nicht Gegenstand dieses AVV und werden in der Datenschutzerklärung von trazio.eu beschrieben. (5) Ansprechstelle für datenschutzrechtliche Mitteilungen nach diesem AVV ist datenschutz@trazio.eu.
§ 2 Gegenstand
(1) Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch trazio.eu im Auftrag des Verantwortlichen im Rahmen des Betriebs und der Nutzung der Plattform trazio.eu. (2) Die Auftragsverarbeitung umfasst insbesondere personenbezogene Daten, die Bewerber:innen über das Bewerbungsformular eines vom Verantwortlichen veröffentlichten Inserats übermitteln, sowie personenbezogene Daten, die der Verantwortliche im Rahmen eines Inserats oder einer Bewerbung innerhalb der hierfür vorgesehenen Funktionen verarbeitet. (3) Soweit trazio.eu personenbezogene Daten des Verantwortlichen für eigene gesetzliche oder geschäftliche Zwecke verarbeitet, insbesondere Konto-, Bestell-, Zahlungs-, Rechnungs- oder sonstige Verwaltungsdaten, ist diese Verarbeitung nicht Gegenstand dieses AVV, soweit trazio.eu hierfür selbst Verantwortlicher ist. (4) trazio.eu betreibt keine Arbeitsvermittlung, trifft keine Vorauswahl und bewertet Bewerbungen nicht. trazio.eu entscheidet nicht über die Einstellung von Bewerber:innen. Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet durch trazio.eu im Rahmen der Auftragsverarbeitung nicht statt.
§ 3 Art und Zweck der Verarbeitung
(1) Die Verarbeitung erfolgt ausschließlich zur Erbringung der zwischen dem Verantwortlichen und trazio.eu vereinbarten Leistungen und nach den dokumentierten Weisungen des Verantwortlichen. Sie umfasst insbesondere: – Erheben der Bewerbungsdaten über das Bewerbungsformular des jeweiligen Inserats, – Speichern der Bewerbungsdaten in der Datenbank der Plattform, – Zuordnen der Bewerbungsdaten zum jeweiligen Inserat und Verantwortlichen, – Bereitstellen der Bewerbungsdaten in der Inbox des Verantwortlichen einschließlich der vorgesehenen Statusverwaltung, – Versenden transaktionaler Benachrichtigungen an die vom Verantwortlichen hinterlegte und für diesen Zweck verwendete E-Mail-Adresse, – Versenden einer Eingangsbestätigung an die Bewerber:in, sofern sie eine E-Mail-Adresse angegeben hat, – technische Maßnahmen zur Erkennung und Abwehr automatisierter oder missbräuchlicher Einsendungen, – Bereitstellen der Funktionen zum Anzeigen, Archivieren und Löschen von Bewerbungen, – Löschung oder Anonymisierung nach Ablauf der vereinbarten Speicherfrist oder nach entsprechender Weisung des Verantwortlichen, – Unterstützung des Verantwortlichen bei der Bearbeitung von Anfragen betroffener Personen, – technische Verarbeitung im Rahmen von Wartung, Sicherung, Wiederherstellung und Betrieb der Plattform, soweit dies für die Erbringung der Leistung erforderlich ist. (2) Die Verarbeitung erfolgt grundsätzlich innerhalb der Europäischen Union. Für die Verarbeitung durch genehmigte Unterauftragsverarbeiter gelten die Angaben in Anlage 2. (3) Eine Verarbeitung der Bewerbungsdaten für eigene Zwecke von trazio.eu, insbesondere für Werbung, Profilbildung, Verkauf, Weitergabe zu eigenen Marketingzwecken oder das Training von Modellen der künstlichen Intelligenz, findet nicht statt. (4) trazio.eu darf personenbezogene Daten außerhalb dokumentierter Weisungen nur verarbeiten, soweit hierzu eine Verpflichtung nach dem Recht der Europäischen Union oder dem für trazio.eu geltenden Recht besteht. Soweit gesetzlich zulässig, wird der Verantwortliche vor einer solchen Verarbeitung über die rechtlichen Anforderungen informiert.
§ 4 Kategorien betroffener Personen und Datenarten
(1) Betroffene Personen sind insbesondere: – Bewerber:innen, die sich auf ein Inserat des Verantwortlichen bewerben, – Personen, deren personenbezogene Daten der Verantwortliche selbst in einem Inserat oder im Rahmen der Nutzung der Plattform eingibt, soweit diese Daten im Auftrag verarbeitet werden. (2) Im Rahmen der Bewerbungsfunktion werden insbesondere folgende Datenarten verarbeitet: – Vorname und Nachname, – Telefonnummer, – E-Mail-Adresse, sofern angegeben, – Antworten auf die im Bewerbungsformular vorgesehenen Fragen, – Sprache der Bewerbung, – Zeitpunkt des Eingangs der Bewerbung, – das Inserat, auf das sich die Bewerbung bezieht, – der vom Verantwortlichen gesetzte Bearbeitungsstatus, – technische Angaben, soweit diese für Sicherheit, Missbrauchsschutz oder Betrieb der Plattform erforderlich sind. (3) Das Bewerbungsformular sieht derzeit keinen Upload von Lebenslauf, Anschreiben oder Foto und kein allgemeines Freitextfeld vor. (4) Der Verantwortliche darf über die Plattform keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO erheben, soweit hierfür keine gesonderte Vereinbarung und keine geeigneten technischen und organisatorischen Voraussetzungen bestehen. (5) Bewerbungen auf Lehrstellen können von minderjährigen Personen stammen. Aus diesem Umstand ergeben sich keine zusätzlichen Verarbeitungszwecke.
§ 5 Dauer
(1) Dieser AVV beginnt mit seinem elektronischen Abschluss und gilt für die Dauer des Nutzungsverhältnisses, soweit trazio.eu personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. (2) Die Dauer der einzelnen Verarbeitung richtet sich nach der Laufzeit der jeweiligen Leistung und den vom Verantwortlichen festgelegten bzw. in der Datenschutzerklärung angegebenen Speicherfristen. (3) Der AVV endet mit Beendigung der letzten Verarbeitung im Auftrag des Verantwortlichen. Pflichten, die ihrem Inhalt nach über das Ende der Verarbeitung hinaus fortbestehen, insbesondere Vertraulichkeits- und gesetzliche Aufbewahrungspflichten, bleiben unberührt.
§ 6 Weisungsrecht
(1) trazio.eu verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit nicht eine Verarbeitung nach dem Recht der Europäischen Union oder dem für trazio.eu geltenden Recht vorgeschrieben ist. (2) Als dokumentierte Weisungen gelten dieser AVV, die AGB, die vereinbarten Leistungsbeschreibungen sowie die Nutzung der hierfür vorgesehenen Funktionen der Plattform durch den Verantwortlichen, insbesondere das Veröffentlichen und Deaktivieren eines Inserats, das Anzeigen, Archivieren und Löschen einer Bewerbung sowie das Aktivieren oder Deaktivieren transaktionaler Benachrichtigungen. (3) Weitergehende oder abweichende Weisungen kann der Verantwortliche in Textform an datenschutz@trazio.eu erteilen. trazio.eu dokumentiert solche Weisungen, soweit dies für die Nachvollziehbarkeit erforderlich ist. (4) Weisungen, die über die vereinbarten Funktionen der Plattform hinausgehen und einen erheblichen zusätzlichen Aufwand verursachen, können nur nach vorheriger Abstimmung und gegen Ersatz des angemessenen Aufwands ausgeführt werden. (5) Hält trazio.eu eine Weisung für rechtswidrig, informiert trazio.eu den Verantwortlichen unverzüglich. trazio.eu ist berechtigt, die Ausführung der betreffenden Weisung bis zur Bestätigung oder Änderung der Weisung auszusetzen, soweit dies zur Vermeidung eines Rechtsverstoßes erforderlich ist.
§ 7 Vertraulichkeit
(1) trazio.eu verarbeitet die im Rahmen dieses AVV verarbeiteten personenbezogenen Daten vertraulich und stellt sicher, dass Personen, die zur Verarbeitung befugt sind, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. (2) Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der jeweiligen Tätigkeit und nach Beendigung dieses AVV fort. (3) Zugriff auf Bewerbungsdaten erhält nur, soweit dies für die Erbringung der vertraglich geschuldeten Leistung, die Behebung einer Störung, die Erfüllung einer gesetzlichen Verpflichtung oder die Bearbeitung einer Anfrage einer betroffenen Person erforderlich ist. (4) Bewerbungsdaten sind für das Plattform-Team im regulären laufenden Betrieb nicht einsehbar. Ein hierfür erforderlicher Supportzugriff erfolgt ausschließlich über einen gesonderten, zugriffsbeschränkten und protokollierten Bereich.
§ 8 Sicherheit der Verarbeitung
(1) trazio.eu trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie des unterschiedlichen Eintrittswahrscheinlichkeits- und Schweregrads des Risikos geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. (2) Die zum Zeitpunkt des Abschlusses dieses AVV bestehenden wesentlichen Maßnahmen sind in Anlage 1 beschrieben. (3) trazio.eu ist berechtigt, einzelne technische Maßnahmen weiterzuentwickeln, zu ersetzen oder organisatorisch anders umzusetzen, sofern dadurch das insgesamt vereinbarte Schutzniveau nicht wesentlich unterschritten wird. (4) Die Maßnahmen werden regelmäßig sowie anlassbezogen und bei wesentlichen Änderungen der Plattform überprüft und erforderlichenfalls angepasst.
§ 9 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt trazio.eu eine allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO zur Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter, soweit diese dort als Unterauftragsverarbeiter für die von diesem AVV erfassten Verarbeitungen bezeichnet sind. (2) trazio.eu verpflichtet Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den in diesem AVV vorgesehenen Pflichten entsprechen, soweit dies nach Art. 28 DSGVO erforderlich ist. (3) trazio.eu informiert den Verantwortlichen mindestens 30 Tage vor der beabsichtigten Hinzunahme oder Ersetzung eines Unterauftragsverarbeiters durch eine Mitteilung an die beim Unternehmen hinterlegte E-Mail-Adresse oder an eine sonst vereinbarte Kontaktadresse. (4) Der Verantwortliche kann innerhalb von 14 Tagen nach Zugang der Mitteilung aus einem sachlich gerechtfertigten und datenschutzrechtlich relevanten Grund widersprechen. Erfolgt kein Widerspruch innerhalb dieser Frist, gilt die Änderung als genehmigt. (5) Widerspricht der Verantwortliche berechtigt und kann die Verarbeitung ohne den betreffenden Unterauftragsverarbeiter nicht zumutbar fortgeführt werden, werden sich die Parteien um eine zumutbare alternative Lösung bemühen. Ist eine solche Lösung nicht möglich, kann jede Partei die betroffene Leistung zum Zeitpunkt des geplanten Einsatzes des Unterauftragsverarbeiters außerordentlich kündigen. (6) trazio.eu bleibt gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters nach Maßgabe des Art. 28 Abs. 4 DSGVO verantwortlich. (7) Nicht als Unterauftragsverarbeiter gelten Stellen, die personenbezogene Daten aufgrund eigener gesetzlicher Verpflichtungen oder für eigene, gesetzlich bestimmte Zwecke als eigenständig Verantwortliche verarbeiten.
§ 10 Übermittlung in Drittländer
(1) Bewerbungsdaten werden im Rahmen der von diesem AVV erfassten Verarbeitung ausschließlich innerhalb der Europäischen Union verarbeitet, soweit Anlage 2 nichts Abweichendes ausdrücklich vorsieht. (2) Eine Übermittlung von Bewerbungsdaten an Anthropic oder einen anderen Anbieter zur maschinellen Übersetzung findet nicht statt. Die optionale Übersetzung betrifft ausschließlich Inseratstexte und ist keine Verarbeitung von Bewerbungsdaten im Auftrag des Verantwortlichen. (3) Soweit ein Unterauftragsverarbeiter personenbezogene Daten aus diesem AVV außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeitet oder auf diese zugreifen kann, ist dies in Anlage 2 ausdrücklich ausgewiesen. Eine solche Verarbeitung darf nur auf Grundlage der hierfür geltenden datenschutzrechtlichen Voraussetzungen, insbesondere Kapitel V DSGVO, erfolgen.
§ 11 Rechte betroffener Personen
(1) Die Erfüllung der Pflichten gegenüber betroffenen Personen nach Art. 12 bis 22 DSGVO obliegt grundsätzlich dem Verantwortlichen. (2) trazio.eu unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte zu erfüllen. (3) Wendet sich eine betroffene Person unmittelbar an trazio.eu und betrifft die Anfrage eine Verarbeitung im Auftrag des Verantwortlichen, wird trazio.eu die Anfrage grundsätzlich an den Verantwortlichen weiterleiten oder den Verantwortlichen unverzüglich informieren. trazio.eu wird die Anfrage nach Weisung des Verantwortlichen bearbeiten, soweit dies technisch möglich und erforderlich ist. (4) Der Verantwortliche ermächtigt trazio.eu, Anfragen betroffener Personen im Rahmen der bestehenden Weisungen unmittelbar zu bearbeiten, soweit dies zur Erfüllung der gesetzlichen Pflichten des Verantwortlichen erforderlich und durch die Funktionen der Plattform möglich ist. (5) trazio.eu unterstützt den Verantwortlichen insbesondere bei Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung, soweit die hierfür erforderlichen Daten bei trazio.eu verarbeitet werden. (6) trazio.eu unterstützt den Verantwortlichen außerdem bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO, insbesondere durch die Bereitstellung der hierfür bei trazio.eu verfügbaren Informationen.
§ 12 Verletzungen des Schutzes personenbezogener Daten
(1) trazio.eu informiert den Verantwortlichen unverzüglich über eine Verletzung des Schutzes personenbezogener Daten im Sinne des Art. 4 Z 12 DSGVO, die personenbezogene Daten betrifft, die im Rahmen dieses AVV verarbeitet werden. (2) Die Information erfolgt nach Möglichkeit innerhalb von 48 Stunden nach Bekanntwerden. Die gesetzliche Verpflichtung zur unverzüglichen Information bleibt unberührt. (3) Die Information enthält, soweit zu diesem Zeitpunkt bekannt und verfügbar, insbesondere eine Beschreibung der Art der Verletzung, die betroffenen Kategorien personenbezogener Daten und betroffenen Personengruppen, eine ungefähre Einschätzung des Umfangs, mögliche Folgen sowie bereits ergriffene oder vorgeschlagene Maßnahmen zur Behebung oder Begrenzung der Auswirkungen. (4) Soweit einzelne Informationen bei der Erstmeldung noch nicht vorliegen, werden diese nachgereicht, sobald sie verfügbar sind. (5) Die Meldung an die Datenschutzbehörde nach Art. 33 DSGVO sowie eine allfällige Information betroffener Personen nach Art. 34 DSGVO obliegen dem Verantwortlichen. trazio.eu unterstützt den Verantwortlichen hierbei im erforderlichen Umfang. (6) Meldungen und Rückfragen nach diesem Paragrafen gehen an datenschutz@trazio.eu.
§ 13 Nachweise und Überprüfungen
(1) trazio.eu stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die für den Nachweis der Einhaltung der in Art. 28 DSGVO genannten Pflichten erforderlich sind, soweit diese Informationen bei trazio.eu vorhanden sind und keine gesetzlichen oder vertraglichen Geheimhaltungsinteressen entgegenstehen. (2) Für den Nachweis der Einhaltung werden insbesondere dieser AVV, die jeweils aktuelle Fassung der Anlagen sowie geeignete Beschreibungen der technischen und organisatorischen Maßnahmen herangezogen. (3) Soweit die bereitgestellten Informationen zur Erfüllung der gesetzlichen Nachweispflichten des Verantwortlichen nicht ausreichen, kann der Verantwortliche eine Überprüfung der einschlägigen Verarbeitung verlangen. Eine solche Überprüfung ist mindestens 14 Tage vorher anzukündigen, findet zu üblichen Geschäftszeiten statt und ist auf den für die Auftragsverarbeitung relevanten Bereich zu beschränken. (4) Überprüfungen dürfen den Geschäftsbetrieb von trazio.eu und die Vertraulichkeit und Sicherheit der Daten anderer Kunden nicht unangemessen beeinträchtigen. (5) Der Verantwortliche trägt die eigenen Kosten der Überprüfung. Ergibt die Überprüfung einen erheblichen, von trazio.eu zu vertretenden Verstoß gegen diesen AVV, trägt trazio.eu die angemessenen Kosten einer erforderlichen Nachprüfung. (6) Regelmäßige Überprüfungen sind grundsätzlich auf einmal pro Kalenderjahr beschränkt. Dies gilt nicht, soweit aufgrund eines konkreten datenschutzrechtlichen Vorfalls oder einer behördlichen Anordnung eine zusätzliche Überprüfung erforderlich ist.
§ 14 Löschung und Rückgabe
(1) Bewerbungsdaten werden nach Ablauf der in der Datenschutzerklärung angegebenen Speicherfrist automatisch gelöscht, sofern der Verantwortliche keine frühere Löschung veranlasst oder eine längere Speicherung aufgrund einer gesetzlichen Verpflichtung erforderlich ist. (2) Der Verantwortliche kann einzelne Bewerbungen jederzeit über die hierfür vorgesehenen Funktionen der Plattform löschen oder deren Löschung in Textform verlangen. (3) Nach Beendigung der Auftragsverarbeitung löscht oder anonymisiert trazio.eu die vom AVV erfassten personenbezogenen Daten innerhalb von 30 Tagen, soweit keine gesetzliche Verpflichtung zur weiteren Speicherung besteht. (4) Auf Wunsch des Verantwortlichen stellt trazio.eu die im Rahmen der Auftragsverarbeitung verarbeiteten Daten vor ihrer Löschung in einem gängigen und technisch geeigneten Format zur Verfügung, soweit eine solche Herausgabe technisch möglich und zumutbar ist. Das Verlangen ist rechtzeitig vor Ablauf der Löschfrist in Textform zu stellen. (5) Gesetzliche Aufbewahrungspflichten bleiben unberührt. Daten, die trazio.eu aufgrund eigener gesetzlicher Pflichten als eigener Verantwortlicher aufbewahren muss, fallen nicht unter die Löschungspflicht dieses AVV. (6) In Sicherungskopien können gelöschte Daten bis zur turnusmäßigen Überschreibung enthalten bleiben. Während dieses Zeitraums werden die Daten nicht zu anderen Zwecken verarbeitet und bei einer Wiederherstellung entsprechend den geltenden Löschfristen erneut gelöscht. (7) Eine Löschung kann auf Anfrage in Textform bestätigt werden.
§ 15 Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der von ihm veranlassten Verarbeitung und insbesondere für die Erfüllung seiner Pflichten gegenüber den betroffenen Personen verantwortlich. Er stellt insbesondere sicher, dass: – für die Verarbeitung der Bewerbungsdaten eine geeignete Rechtsgrundlage besteht, – Bewerber:innen nach Art. 13 DSGVO über die Verarbeitung ihrer personenbezogenen Daten informiert werden, – Bewerbungsdaten nur für zulässige Zwecke des jeweiligen Bewerbungsverfahrens verwendet werden, – die vom Verantwortlichen hinterlegten Zugangsdaten und E-Mail-Adressen nur befugten Personen zugänglich sind, – über die Plattform keine Daten nach Art. 9 oder Art. 10 DSGVO erhoben werden, soweit hierfür keine gesonderten Voraussetzungen geschaffen wurden, – Weisungen an trazio.eu rechtmäßig und mit den datenschutzrechtlichen Anforderungen vereinbar sind. (2) Der Verantwortliche führt die für ihn erforderlichen Verzeichnisse von Verarbeitungstätigkeiten und beurteilt eigenverantwortlich, ob eine Datenschutz-Folgenabschätzung erforderlich ist. (3) Der Verantwortliche ist für Verarbeitungen verantwortlich, die er außerhalb der Plattform oder nach einem Export der Daten selbst vornimmt. Dies berührt nicht die Verantwortung von trazio.eu für die von trazio.eu selbst vorgenommene Verarbeitung. (4) Weisungen werden über die Funktionen der Plattform oder in Textform gemäß diesem AVV erteilt.
§ 16 Haftung
(1) Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach den zwingenden gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. (2) Im Verhältnis der Parteien zueinander gelten ergänzend die Haftungsbestimmungen der AGB für Firmenkunden, soweit zwingendes Datenschutzrecht dem nicht entgegensteht. (3) Jede Partei haftet im Innenverhältnis für die von ihr zu vertretenden Verstöße gegen datenschutzrechtliche Pflichten nach Maßgabe der gesetzlichen Bestimmungen und der AGB. (4) Verletzt der Verantwortliche seine Pflichten aus diesem AVV, insbesondere durch rechtswidrige Weisungen, unzulässige Verarbeitungszwecke oder die Erhebung unzulässiger Daten, hält er trazio.eu von Ansprüchen Dritter frei, soweit diese unmittelbar auf der vom Verantwortlichen zu vertretenden Verletzung beruhen und die Freistellung gesetzlich zulässig ist.
§ 17 Schlussbestimmungen
(1) Dieser AVV geht den AGB für Firmenkunden vor, soweit Fragen der Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen betroffen sind. Im Übrigen gelten die AGB unverändert. (2) Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Das gilt auch für die Änderung dieses Formerfordernisses. (3) Sind einzelne Bestimmungen dieses AVV ganz oder teilweise unwirksam, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. An die Stelle der unwirksamen Bestimmung tritt die gesetzlich zulässige Regelung, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt. (4) Es gilt österreichisches Recht unter Ausschluss der Kollisionsnormen des IPRG. Gerichtsstand ist, soweit gesetzlich zulässig, Wien.
§ 18 Abschluss und Änderungen
(1) Dieser AVV wird elektronisch abgeschlossen. Mit dem Setzen des Häkchens „Ich akzeptiere die AGB und schließe den AVV gemäß Art. 28 DSGVO ab“ erklärt die für das Unternehmen handelnde Person den Abschluss dieses AVV für das Unternehmen. (2) Der elektronische Abschluss genügt dem Schriftformerfordernis des Art. 28 Abs. 9 DSGVO. (3) Gespeichert werden der Zeitpunkt des Abschlusses sowie die Fassung dieses AVV, die dem Unternehmen beim Abschluss angezeigt wurde. Die jeweils abgeschlossene Fassung wird dem Unternehmen auf geeignete Weise zugänglich gemacht. (4) Änderungen dieses AVV werden dem Unternehmen in Textform mitgeteilt. Wesentliche Änderungen, insbesondere Änderungen des Gegenstands, der Art oder des Umfangs der Auftragsverarbeitung oder der genehmigten Unterauftragsverarbeiter, werden mit angemessener Vorlaufzeit angekündigt. (5) Soweit eine Änderung eine neue Zustimmung des Verantwortlichen erfordert, wird diese vor der weiteren Verarbeitung auf Grundlage der geänderten Bedingungen eingeholt. Bis dahin gilt die bisher vereinbarte Fassung weiter, soweit dies technisch und rechtlich möglich ist.
Anlage 1 – Technische und organisatorische Maßnahmen
Technische und organisatorische Maßnahmen nach Art. 32 DSGVO in Verbindung mit Art. 28 Abs. 3 lit. c DSGVO. Maßgeblich ist der tatsächliche Stand der technischen und organisatorischen Maßnahmen zum jeweiligen Zeitpunkt.
1. Zutrittskontrolle
– Betrieb der Plattform auf Serverinfrastruktur eines spezialisierten Rechenzentrumsbetreibers. – Physischer Zutritt zu den Serveranlagen wird durch den jeweiligen Rechenzentrumsbetreiber kontrolliert. – trazio.eu betreibt keine eigenen öffentlich zugänglichen Serverräume mit Bewerbungsdaten. – Zutritts- und Rechenzentrumssicherheitsmaßnahmen des Infrastrukturbetreibers werden im Rahmen der verfügbaren Nachweise berücksichtigt.
2. Zugangskontrolle
– Administrative Zugriffe auf die Server erfolgen über abgesicherte Authentifizierungsverfahren. – Direkte öffentliche Zugriffe auf die Datenbank werden verhindert; die Datenbank ist nicht über einen öffentlich zugänglichen Datenbankport erreichbar. – Passwörter der Firmenkonten werden ausschließlich als geeignete kryptografische Hashwerte gespeichert. – Sitzungen werden durch geeignete Cookie-Sicherheitsattribute geschützt. – Konten des Plattform-Teams werden durch einen zweiten Faktor geschützt. – Fehlgeschlagene Anmeldeversuche werden durch geeignete technische Maßnahmen begrenzt. – Sicherheitsupdates werden nach einem angemessenen Verfahren eingespielt.
3. Zugriffskontrolle
– Zugriffe auf Daten eines Firmenkontos werden serverseitig anhand der zugeordneten Firmenidentität kontrolliert. – Berechtigungen werden serverseitig geprüft; eine bloße Ausblendung von Bedienelementen stellt keine Zugriffskontrolle dar. – Bewerbungsdaten sind für das Plattform-Team im regulären Betrieb nicht frei einsehbar. – Ein notwendiger Supportzugriff erfolgt nur über einen gesonderten, zugriffsbeschränkten Bereich und wird protokolliert. – Besonders eingriffsintensive administrative Aktionen können durch zusätzliche Authentifizierungs- oder Bestätigungsschritte geschützt werden.
4. Weitergabekontrolle
– Übertragungen zwischen Browsern, Servern und sonstigen technischen Komponenten werden grundsätzlich über verschlüsselte Verbindungen abgesichert. – Nicht erforderliche Tracking-, Analyse- oder Werbedienste werden nicht eingesetzt. – Bewerbungsdaten werden nicht zu eigenen Marketingzwecken weitergegeben. – Eine Weitergabe im Rahmen der Auftragsverarbeitung erfolgt ausschließlich an die in Anlage 2 genehmigten Unterauftragsverarbeiter, soweit dies für die Leistung erforderlich ist. – Öffentliche Inseratsseiten können Suchmaschinen zugänglich sein; Bewerbungsdaten werden nicht öffentlich veröffentlicht.
5. Eingabekontrolle
– Administrative und sonstige eingriffsrelevante Änderungen werden soweit technisch vorgesehen protokolliert. – Änderungen an Inseraten werden nachvollziehbar gespeichert, soweit dies für den Betrieb und die Sicherheit der Plattform erforderlich ist. – Protokolle werden gegen unbefugte Veränderung geschützt und nur so lange aufbewahrt, wie dies für Sicherheits-, Nachweis- oder gesetzliche Zwecke erforderlich ist. – Personenbezogene Daten werden soweit technisch möglich nicht unnötig in Betriebs- oder Fehlermeldungen aufgenommen.
6. Auftragskontrolle
– Bewerbungsdaten werden ausschließlich zur Erbringung der vereinbarten Plattformleistung und nach den dokumentierten Weisungen des Verantwortlichen verarbeitet. – Bewerbungsdaten werden nicht für Werbung, eigene Profilbildung oder das Training eigener oder fremder KI-Modelle verwendet. – Unterauftragsverarbeiter werden nur eingesetzt, soweit sie nach diesem AVV genehmigt sind oder die erforderliche Genehmigung nach Art. 28 DSGVO vorliegt. – Die wesentlichen Auftragsverarbeitungen und Unterauftragsverarbeiter werden in diesem AVV bzw. seinen Anlagen dokumentiert.
7. Verfügbarkeitskontrolle
– Die für den Betrieb erforderlichen Daten werden regelmäßig gesichert. – Sicherungen werden gegen unbefugten Zugriff geschützt. – Sicherungen werden nach einem festgelegten Aufbewahrungs- und Rotationsverfahren überschrieben. – Die Wiederherstellbarkeit der Daten wird regelmäßig überprüft. – Der Betrieb der Anwendung, der Datenbank und wesentlicher Hintergrundprozesse wird überwacht. – Bei technischen Störungen bestehen Verfahren zur Wiederherstellung des Betriebs.
8. Trennbarkeit
– Daten verschiedener Unternehmen werden logisch voneinander getrennt. – Zugriffe auf Bewerbungsdaten werden anhand der Zuordnung zum jeweiligen Unternehmen kontrolliert. – Anwendungen prüfen die Berechtigung vor dem Abruf und vor schreibenden Aktionen. – Produktions- und Testumgebungen werden organisatorisch und technisch getrennt. – Echte Bewerbungsdaten werden nicht zu Testzwecken verwendet, soweit dies nicht ausnahmsweise erforderlich und angemessen geschützt ist.
9. Datenminimierung und Pseudonymisierung
– Das Bewerbungsformular erhebt nur die für die vorgesehenen Zwecke erforderlichen Felder. – Bewerbungen werden nach Ablauf der vorgesehenen Speicherfrist automatisch gelöscht. – Für den Schutz vor automatisierten Massenbewerbungen können technische Kennungen oder Hashwerte kurzfristig verarbeitet werden. – IP-Adressen werden für den Missbrauchsschutz, soweit technisch vorgesehen, nicht länger als erforderlich im Klartext gespeichert. – Protokolle und Fehlermeldungen werden soweit möglich frei von unnötigen personenbezogenen Daten gehalten. – Es werden ausschließlich technisch notwendige Cookies eingesetzt, soweit dies der tatsächlichen technischen Implementierung entspricht.
10. Überprüfung und Verbesserung
– Änderungen an der Plattform werden über ein kontrolliertes Entwicklungs- und Bereitstellungsverfahren vorgenommen. – Für sicherheitsrelevante Funktionen, insbesondere Mandantentrennung und Berechtigungsprüfungen, werden geeignete Tests eingesetzt. – Sicherheitsrelevante Maßnahmen werden regelmäßig sowie anlassbezogen überprüft. – Werden Schwachstellen oder erhebliche Risiken festgestellt, werden angemessene Abhilfemaßnahmen ergriffen.
Anlage 2 – Unterauftragsverarbeiter
Die nachfolgend genannten Unternehmen sind für die jeweils bezeichneten Auftragsverarbeitungen genehmigt. Änderungen werden nach Maßgabe des § 9 dieses AVV angekündigt.
1. Hosting
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Leistung: Hosting und technischer Betrieb der Plattform, Datenbank und der hierfür erforderlichen Dateien. Verarbeitete Daten: personenbezogene Daten, die im Rahmen der von diesem AVV erfassten Plattformfunktionen verarbeitet werden. Ort der Verarbeitung: Europäische Union, insbesondere Deutschland oder Finnland, soweit dies vom eingesetzten Rechenzentrum und der gebuchten Infrastruktur abhängt. Soweit Sicherungskopien durch einen gesonderten Objektspeicher eines weiteren Anbieters erstellt werden, ist dieser Anbieter vor seinem Einsatz in dieser Anlage namentlich zu ergänzen und nach Maßgabe dieses AVV zu genehmigen.
2. E-Mail-Versand
Sendinblue SAS („Brevo“), 106 boulevard Haussmann, 75008 Paris, Frankreich. Leistung: Versand transaktionaler E-Mails im Rahmen der Plattform. Verarbeitete Daten: E-Mail-Adresse und Inhalt der jeweiligen transaktionalen Nachricht, soweit diese personenbezogene Daten enthält. Ort der Verarbeitung: gemäß den zum Zeitpunkt des Einsatzes geltenden Vertrags- und Verarbeitungsbedingungen des Anbieters innerhalb der Europäischen Union, soweit dort zugesichert. Bewerbungsdaten werden nicht zu Werbezwecken in Kontaktlisten übernommen.
3. Übersetzung von Inseratstexten
Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA. Die Nutzung erfolgt ausschließlich für die optionale maschinelle Übersetzung von Inseratstexten und nicht im Rahmen der Auftragsverarbeitung von Bewerbungsdaten. Übermittelt werden ausschließlich die vom Unternehmen eingegebenen Freitexte des Inserats. Bewerbungsdaten werden nicht übermittelt. Für die Übermittlung werden die jeweils erforderlichen Garantien nach Kapitel V DSGVO eingesetzt, insbesondere geeignete Standardvertragsklauseln, soweit erforderlich.
4. Zahlungs- und Rechnungsdienstleister
Mollie B.V., Niederlande, wird für die Zahlungsabwicklung eingesetzt. easybill GmbH, Deutschland, wird für die Erstellung und Verwaltung von Rechnungen eingesetzt. Diese Unternehmen erhalten keine Bewerbungsdaten. Soweit sie personenbezogene Daten der Unternehmen für eigene gesetzliche oder vertraglich bestimmte Zwecke verarbeiten, sind sie für diese Verarbeitung nicht Gegenstand dieses AVV. Die Indexierungsschnittstelle von Google kann zur Übermittlung der öffentlich zugänglichen Adresse eines Inserats verwendet werden. Übermittelt werden hierbei ausschließlich die für die Indexierung erforderlichen öffentlichen URL-Daten und keine Bewerbungsdaten.
Stand: 2026-10-07