# ANLAGE B - DATENSCHUTZVEREINBARUNG ZUR AUFTRAGSVERARBEITUNG

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Stand: 13. August 2026<br>
Dokumentversion: `talent-gateway-dpa-v2-2026-08-13`

zwischen

**candidate select GmbH**<br>
Raderberger Straße 173-175<br>
50968 Köln<br>
eingetragen im Handelsregister des Amtsgerichts Köln unter HRB 111008

- **Auftragsverarbeiter** -

und

dem Geschäftskunden, der mit der candidate select GmbH einen Vertrag über die
Nutzung des Talent Gateway unter Einbeziehung der Allgemeinen
Geschäftsbedingungen geschlossen hat

- **Verantwortlicher** -

Der Abschluss dieser Vereinbarung kann in elektronischer Form erfolgen. Bei
einer Annahme über das Nutzerkonto werden Unternehmen, handelnde Person,
Zeitpunkt und Dokumentversion protokolliert. Die handelnde Person versichert,
zum Abschluss dieser Vereinbarung für den Verantwortlichen berechtigt zu sein.

## § 1 Gegenstand und Dauer des Auftrags, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien betroffener Personen

(1) Gegenstand und Dauer des Auftrags, Art und Zweck der Verarbeitung, Art der
personenbezogenen Daten sowie Kategorien betroffener Personen ergeben sich aus
Anlage 1.

(2) Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des unter
Einbeziehung der Allgemeinen Geschäftsbedingungen geschlossenen Vertrags über
die Nutzung des Talent Gateway (nachfolgend „Nutzungsvertrag“). Eine Beendigung
des Nutzungsvertrags bewirkt automatisch auch die Beendigung dieser
Vereinbarung. Das Recht zur außerordentlichen Kündigung bleibt davon unberührt.
Die datenschutzrechtlichen Pflichten bestehen fort, solange der
Auftragsverarbeiter noch personenbezogene Daten im Auftrag verarbeitet.

## § 2 Weisungsgebundene Verarbeitung und Remonstrationspflicht

(1) Die Verarbeitung von Daten erfolgt ausschließlich im Rahmen der
getroffenen Vereinbarung und nach Weisung des Verantwortlichen. Der
Verantwortliche behält sich im Rahmen der in dieser Vereinbarung getroffenen
Auftragsbeschreibung ein umfassendes Weisungsrecht über Art, Umfang und
Verfahren der Verarbeitung vor, das er durch Einzelanweisungen konkretisieren
kann. Weisungen des Verantwortlichen sind zu dokumentieren.

(2) Sofern der Auftragsverarbeiter hiervon abweichend durch das Recht der
Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zu
einer Verarbeitung verpflichtet ist, teilt der Auftragsverarbeiter dem
Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, es
sei denn, das betreffende Recht verbietet eine solche Mitteilung wegen eines
wichtigen öffentlichen Interesses.

(3) Weisungen werden vom Verantwortlichen grundsätzlich in Textform, zum
Beispiel per E-Mail, oder über die im Talent Gateway vorgesehenen Funktionen
erteilt. Soweit eine Weisung ausnahmsweise mündlich erfolgt, wird diese vom
Auftragsverarbeiter entsprechend in Textform bestätigt.

(4) Wird der Verantwortliche seinerseits als Auftragsverarbeiter für einen
Dritten tätig, gelten die Verpflichtungen des Auftragsverarbeiters aus dieser
Vereinbarung auch unmittelbar im Verhältnis zwischen diesem Dritten und dem
Auftragsverarbeiter, soweit der Auftragsverarbeiter Leistungen im Auftrag des
Verantwortlichen gegenüber dem Dritten erbringt. Insbesondere stehen dem
Dritten die Kontroll- und Informationsrechte aus § 11 unmittelbar gegenüber
dem Auftragsverarbeiter zu.

(5) Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich darauf
hinweisen, wenn die Befolgung einer vom Verantwortlichen erteilten Weisung nach
seiner Ansicht gegen die DSGVO oder eine andere Vorschrift über den Datenschutz
verstößt. Er darf die Ausführung bis zur Bestätigung oder Änderung der Weisung
aussetzen, soweit die Aussetzung nicht gegen zwingendes Recht verstößt.

## § 3 Vertraulichkeits- und Verschwiegenheitspflicht

Der Auftragsverarbeiter wird zur Durchführung des Vertrags nur Personen
beschäftigen, die er zur Vertraulichkeit verpflichtet hat oder die einer
angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die
Vertraulichkeitsverpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.

## § 4 Sicherheit der Verarbeitung und technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO

(1) Der Auftragsverarbeiter ergreift alle erforderlichen technischen und
organisatorischen Maßnahmen gemäß Art. 32 DSGVO. Diese werden in Anlage 2
spezifiziert.

(2) Technische und organisatorische Maßnahmen unterliegen dem technischen
Fortschritt und der Weiterentwicklung. Während der Dauer dieses Auftrags sind
sie durch den Auftragsverarbeiter fortlaufend an die Anforderungen dieses
Auftrags anzupassen und dem technischen Fortschritt entsprechend
weiterzuentwickeln. Das Sicherheitsniveau der hier und in Anlage 2
festgelegten Maßnahmen darf nicht wesentlich unterschritten werden. Das
Datensicherheitskonzept ist dem Verantwortlichen auf angemessene Anforderung
vorzulegen, soweit dem keine gesetzlichen Geheimhaltungspflichten,
Sicherheitsinteressen oder Rechte Dritter entgegenstehen.

(3) Der Auftragsverarbeiter dokumentiert Änderungen der technischen und
organisatorischen Maßnahmen, die einen wesentlichen Einfluss auf das
gewährleistete Sicherheitsniveau haben, als Ergänzung der Anlage 2 in
schriftlicher oder elektronischer Form und gibt sie dem Verantwortlichen zur
Kenntnis.

## § 5 Inanspruchnahme der Dienste weiterer Auftragsverarbeiter

(1) Die zum Zeitpunkt des Vertragsschlusses in Anspruch genommenen weiteren
Auftragsverarbeiter (nachfolgend „Subdienstleister“) sind in Anlage 3
aufgeführt. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine
Zustimmung zur Einbeziehung dieser Subdienstleister.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen vor der
Hinzuziehung oder Ersetzung eines Subdienstleisters in Textform oder über das
Nutzerkonto. Der Verantwortliche kann innerhalb von 14 Tagen nach Zugang der
Information aus nachweisbaren datenschutzrechtlichen Gründen widersprechen.
Die Parteien bemühen sich um eine zumutbare Lösung. Ist eine solche nicht
möglich, kann der Auftragsverarbeiter die betroffene Funktion nicht
bereitstellen oder den Nutzungsvertrag beziehungsweise den betroffenen
Vertragsteil kündigen. Die Information erfolgt in jedem Fall vor Beginn der
Verarbeitung durch den neuen Subdienstleister.

(3) Nimmt der Auftragsverarbeiter die Dienste eines Subdienstleisters in
Anspruch, um bestimmte Verarbeitungstätigkeiten im Namen des Verantwortlichen
auszuführen, werden diesem durch schriftlichen oder elektronischen Vertrag
oder ein anderes Rechtsinstrument nach dem Unionsrecht oder dem Recht des
betreffenden Mitgliedstaats dieselben Datenschutzpflichten auferlegt, die in
dieser Vereinbarung festgelegt sind. Dabei müssen insbesondere hinreichende
Garantien dafür geboten werden, dass geeignete technische und organisatorische
Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der
DSGVO entspricht. Kommt der Subdienstleister seinen Datenschutzpflichten nicht
nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die
Einhaltung der Pflichten dieses Subdienstleisters.

## § 6 Ort der Verarbeitung und EU-Standarddatenschutzklauseln

(1) Die Verarbeitung der Daten durch den Auftragsverarbeiter und die vom
Verantwortlichen genehmigten Subdienstleister findet grundsätzlich in
Mitgliedstaaten der Europäischen Union oder Vertragsstaaten des Abkommens über
den Europäischen Wirtschaftsraum statt. Abweichende Verarbeitungsorte werden
in Anlage 3 ausgewiesen.

(2) Eine Verarbeitung in einem Drittland darf nur stattfinden, wenn die
Voraussetzungen des Kapitels V DSGVO erfüllt sind. Mit Abschluss dieser
Vereinbarung genehmigt der Verantwortliche die in Anlage 3 ausdrücklich
aufgeführten Drittlandverarbeitungen und Transfergrundlagen. Änderungen
richten sich nach § 5 Abs. 2.

(3) Eine Verarbeitung in einem Drittland ohne anwendbaren
Angemessenheitsbeschluss darf nur erfolgen, wenn geeignete Garantien nach
Art. 46 DSGVO oder eine andere gesetzliche Transfergrundlage bestehen. Die
Parteien dokumentieren die erforderlichen Angaben und die hierzu getroffenen
Maßnahmen.

(4) Erfolgt die Verarbeitung unmittelbar durch den Auftragsverarbeiter in
einem Drittland ohne Angemessenheitsbeschluss, werden die auf die Rollen der
Parteien anwendbaren EU-Standardvertragsklauseln wirksam in diese Vereinbarung
einbezogen.

(5) Verarbeitet ein Subdienstleister Daten in einem Drittland ohne
Angemessenheitsbeschluss, stellt der Auftragsverarbeiter vor Beginn der
Verarbeitung sicher, dass mit dem Subdienstleister insbesondere
EU-Standardvertragsklauseln im Sinne des Art. 46 Abs. 2 lit. c DSGVO
abgeschlossen wurden, verbindliche interne Datenschutzvorschriften nach
Art. 47 DSGVO gelten oder eine andere gesetzliche Transfergrundlage besteht.

(6) Soweit erforderlich, ermittelt und dokumentiert der Auftragsverarbeiter,
ob die Rechtsvorschriften und Gepflogenheiten im betreffenden Drittland den
Subdienstleister an der Einhaltung seiner Pflichten hindern können. Dabei
werden insbesondere einschlägige Offenlegungspflichten und deren praktische
Anwendung bewertet (Transfer Impact Assessment).

(7) Eine Übermittlung darf nur erfolgen, wenn die dokumentierte Bewertung
ergibt, dass die gesetzlichen Voraussetzungen erfüllt sind. Der
Auftragsverarbeiter stellt dem Verantwortlichen die Dokumentation auf
begründete Anforderung zur Verfügung, soweit Rechte Dritter, gesetzliche
Geheimhaltungspflichten und Sicherheitsinteressen nicht entgegenstehen.

(8) Der Auftragsverarbeiter weist dem Verantwortlichen den Abschluss der
EU-Standardvertragsklauseln oder die Geltung verbindlicher interner
Datenschutzvorschriften auf Anforderung in geeigneter Form nach.

(9) Erfolgt die Verarbeitung personenbezogener Daten in einem Drittland auf
Grundlage der EU-Standardvertragsklauseln, verpflichtet sich der
Auftragsverarbeiter,

a) die Einhaltung der vertraglich vereinbarten und gesetzlich erforderlichen
Datenschutzmaßnahmen regelmäßig und dokumentiert zu kontrollieren;

b) angemessene technische und organisatorische sowie erforderlichenfalls
ergänzende Maßnahmen, insbesondere eine dem Risiko angemessene starke
Verschlüsselung, einzusetzen, um unberechtigte Zugriffe wirksam zu verhindern;

c) den Verantwortlichen unverzüglich zu informieren, wenn ihm behördliche
Anfragen, Anordnungen oder Zugriffsversuche bekannt werden und dies gesetzlich
zulässig ist;

d) personenbezogene Daten nicht freiwillig an Behörden oder sonstige Stellen
des Drittlands herauszugeben und rechtlich angreifbare Anfragen mit
angemessenen Mitteln anzufechten; und

e) dem Verantwortlichen auf begründete Anforderung aussagekräftige Nachweise
über die Umsetzung und Wirksamkeit der getroffenen Schutzmaßnahmen zur
Verfügung zu stellen.

## § 7 Mitwirkungs- und Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter
Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und
organisatorischen Maßnahmen bei der Erfüllung der Pflichten zur Wahrung der in
Kapitel III DSGVO genannten Rechte betroffener Personen.

(2) Geht beim Auftragsverarbeiter eine Anfrage oder ein sonstiges Ersuchen
einer betroffenen Person ein, das erkennbar die in Kapitel III DSGVO geregelten
Betroffenenrechte betrifft, gilt:

a) Der Auftragsverarbeiter beantwortet die Anfrage nicht selbst, sondern
leitet sie unverzüglich, spätestens jedoch innerhalb von zwei Werktagen nach
Eingang, über die vereinbarten Kommunikationskanäle an den Verantwortlichen
weiter, soweit er nicht gesetzlich zu einer eigenen Antwort verpflichtet ist.

b) Der Auftragsverarbeiter dokumentiert Datum, Uhrzeit, Eingangskanal sowie die
wesentlichen Inhalte der Anfrage und übermittelt diese Dokumentation an den
Verantwortlichen.

(3) Soweit zur Erfüllung der Betroffenenrechte eine Mitwirkung des
Auftragsverarbeiters erforderlich ist, etwa die Bereitstellung, Berichtigung,
Löschung oder Übertragung personenbezogener Daten, erbringt der
Auftragsverarbeiter diese Leistungen nach schriftlicher oder elektronischer
Anforderung des Verantwortlichen unverzüglich, spätestens jedoch innerhalb
von fünf Werktagen, sofern nicht eine kürzere gesetzliche Frist gilt.

(4) Die zuständigen Ansprechpartner ergeben sich aus Anlage 4.

## § 8 Unterstützung zur Pflichterfüllung des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter
Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden
Informationen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten
Pflichten.

(2) Diese Unterstützung umfasst insbesondere:

a) die Mitwirkung bei der Gewährleistung der Sicherheit der Verarbeitung nach
Art. 32 DSGVO;

b) die unverzügliche Meldung von Verletzungen des Schutzes personenbezogener
Daten an den Verantwortlichen;

c) die Bereitstellung der verfügbaren Informationen, die der Verantwortliche
zur Erfüllung seiner Meldepflichten gegenüber der Aufsichtsbehörde und zur
Benachrichtigung betroffener Personen benötigt;

d) die Mitwirkung bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO; und

e) die Unterstützung bei der vorherigen Konsultation der Aufsichtsbehörde nach
Art. 36 DSGVO.

(3) Der Auftragsverarbeiter reagiert auf schriftliche oder elektronische
Anfragen des Verantwortlichen im Zusammenhang mit den vorgenannten Pflichten
unverzüglich, spätestens innerhalb von fünf Werktagen, sofern gesetzliche
Fristen keine kürzere Reaktionszeit erfordern.

(4) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des
Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von
24 Stunden nach Kenntnisnahme. Die Erstmeldung enthält die zu diesem Zeitpunkt
verfügbaren Informationen zu Art und Umfang des Vorfalls, betroffenen Daten und
Personen, wahrscheinlichen Folgen sowie ergriffenen oder vorgesehenen
Abhilfemaßnahmen. Noch nicht verfügbare Informationen werden ohne
unangemessene Verzögerung nachgereicht.

## § 9 Löschung und Rückgabe personenbezogener Daten

(1) Soweit gesetzliche oder anderweitige Aufbewahrungspflichten nicht
entgegenstehen, gibt der Auftragsverarbeiter nach Beendigung des Auftrags die
verwendeten personenbezogenen Daten in einer für den Verantwortlichen lesbaren
und bearbeitbaren Form heraus, soweit der Verantwortliche ihn nicht anweist,
die Daten zu löschen. Gibt der Auftragsverarbeiter die Daten heraus, löscht er
etwaige Kopien in seinem Verantwortungsbereich unverzüglich, nachdem der
Verantwortliche den ordnungsgemäßen Eingang bestätigt hat. Erteilt der
Verantwortliche bis zum Vertragsende keine abweichende Weisung, gilt die
Löschung als vereinbart.

(2) Der Auftragsverarbeiter leitet alle angemessenen Maßnahmen ein, um einen
fortwährenden, unzulässigen Zugriff auf die Daten des Verantwortlichen
auszuschließen. Daten in Sicherungskopien werden mit Ablauf der dokumentierten
Sicherungs- und Löschzyklen gelöscht und bis dahin nicht für andere Zwecke
verarbeitet.

(3) Dokumente zum Nachweis der Einhaltung dieser Vereinbarung sind bei
Vertragsende für einen angemessenen Zeitraum über das Vertragsende hinaus
aufzubewahren und bei Bedarf herauszugeben. Gesetzliche Aufbewahrungspflichten
bleiben unberührt.

(4) Daten, die bereits in Systeme des Verantwortlichen oder einen von ihm
bestimmten Drittdienst übermittelt wurden, liegen außerhalb des technischen
Löschzugriffs des Auftragsverarbeiters.

## § 10 Nutzung von Künstlicher Intelligenz

(1) **Einsatzbereich:** Das Talent Gateway kann KI-Funktionen einschließlich
Sprachmodellen zur Erkennung, Auslesung, Strukturierung, Zuordnung und
Kategorisierung von Bewerbungsinformationen einsetzen. Die Bewertung und
Priorisierung erfolgt anhand der vom Verantwortlichen konfigurierten Kriterien
und Regeln. Die Entscheidung über eine Bewerbung verbleibt jederzeit bei den
zuständigen Mitarbeitenden des Verantwortlichen.

(2) **Datenweitergabe und Provideranforderungen:** Soweit externe KI-Modelle
oder KI-Dienste eingesetzt werden, erfolgt dies nur über nach § 5 einbezogene
Subdienstleister. Der Auftragsverarbeiter stellt durch vertragliche und
technische Maßnahmen sicher, dass die übermittelten personenbezogenen Daten
nicht zum Training allgemeiner oder kundenübergreifender Modelle verwendet
werden. Speicherung und Protokollierung durch KI-Dienste werden auf das für die
Leistungserbringung technisch und rechtlich erforderliche Maß beschränkt und in
Anlage 3 transparent gemacht.

(3) **Entwicklungsstandards und KI-Sicherheit:** Der Auftragsverarbeiter
entwickelt, integriert und betreibt die KI-Funktionen nach anerkannten
Entwicklungs- und Sicherheitsstandards für KI-Systeme. Er trifft geeignete
technische und organisatorische Maßnahmen, um die Systeme gegen typische
Angriffsvektoren auf KI zu schützen.

(4) **Gesetzliche Anforderungen und Rollenverteilung:** Der
Auftragsverarbeiter setzt nur KI-Modelle und -Dienste ein, deren Verwendung im
vereinbarten Einsatzkontext mit den anwendbaren gesetzlichen Anforderungen
vereinbar ist. Die Rollen und Pflichten nach der Verordnung (EU) 2024/1689
(KI-VO) richten sich nach der tatsächlichen gesetzlichen Einordnung. Soweit
candidate select das Talent Gateway unter eigenem Namen entwickelt oder in
Verkehr bringt, erfüllt candidate select die jeweils anwendbaren Pflichten
eines Anbieters. Der Verantwortliche erfüllt bei der Nutzung die jeweils
anwendbaren Pflichten eines Betreibers.

(5) **Risikoeinstufung:** Der Auftragsverarbeiter erfüllt die ihm nach der
KI-VO zugewiesenen und für das Talent Gateway anwendbaren Pflichten,
insbesondere zu Risikomanagement, technischer Dokumentation, menschlicher
Aufsicht, Genauigkeit, Robustheit, Cybersicherheit und Überwachung. Der
Verantwortliche erfüllt die ihm zugewiesenen Betreiberpflichten und beachtet
die bereitgestellten Nutzungsanweisungen.

(6) **Fehler und Konformität:** Der Auftragsverarbeiter dokumentiert und
überprüft die Funktionsweise und Fehlerquoten der eingesetzten
Datenerkennungs- und Bewertungskomponenten im gesetzlich und technisch
erforderlichen Umfang und ergreift bei erkannten systematischen Fehlern
angemessene Verbesserungsmaßnahmen. Gesetzlich zwingende Konformitäts- und
Überwachungspflichten bleiben unberührt.

(7) **Verbot der Nutzung zu Trainingszwecken:** Die im Rahmen dieses
Vertragsverhältnisses übermittelten personenbezogenen Daten werden weder
während noch nach der Vertragslaufzeit zu Trainingszwecken für allgemeine oder
kundenübergreifende KI-Systeme des Auftragsverarbeiters oder seiner
Subdienstleister verwendet.

## § 11 Pflichtennachweis und Unterstützung bei Überprüfungen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen
Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten
Pflichten zur Verfügung. Er ermöglicht Überprüfungen einschließlich
Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten,
unabhängigen und zur Vertraulichkeit verpflichteten Prüfer durchgeführt
werden, und trägt zu ihrer Durchführung bei.

(2) Soweit kein besonderer Anlass besteht, sind Überprüfungen grundsätzlich
30 Tage vorher anzukündigen, während üblicher Geschäftszeiten durchzuführen
und auf das erforderliche Maß zu beschränken. Dokumenten- und Fernprüfungen
haben Vorrang, soweit sie zur Prüfung ausreichen. Überprüfungen dürfen die
Sicherheit, den Betrieb und die Rechte anderer Kunden nicht beeinträchtigen.

(3) Die Beschränkungen des Absatzes 2 gelten nicht, wenn eine zuständige
Aufsichtsbehörde die Überprüfung verlangt, eine Datenschutzverletzung betroffen
ist oder konkrete Anhaltspunkte für einen erheblichen Verstoß vorliegen.

## § 12 Weitere Pflichten

(1) Der Auftragsverarbeiter sichert zu, dass er, soweit gesetzlich
erforderlich, einen Datenschutzbeauftragten benannt hat.

(2) Bei Verdacht auf Datenschutzverletzungen oder anderen erheblichen
Störungen bei der Verarbeitung der personenbezogenen Daten des
Verantwortlichen sowie bei relevanten Kontrollen und Maßnahmen der zuständigen
Aufsichtsbehörde beim Auftragsverarbeiter ist der Verantwortliche
unverzüglich zu informieren.

(3) Der Auftragsverarbeiter wirkt mit der gebotenen Sorgfalt darauf hin, dass
seine Beschäftigten die gesetzlichen Bestimmungen zum Datenschutz beachten und
die aus dem Bereich des Verantwortlichen erlangten Informationen nicht an
Dritte weitergeben oder sonst verwerten. Auf Verlangen des Verantwortlichen
ist die erfolgte datenschutzrechtliche Schulung und Verpflichtung in
geeigneter Form nachzuweisen.

## § 13 Haftung und Freistellung

(1) Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach
den zwingenden gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Rechte
betroffener Personen werden durch diese Vereinbarung nicht beschränkt.

(2) Im Innenverhältnis haften die Parteien entsprechend ihrem Anteil an der
Verantwortung für den schadensbegründenden Umstand. Der Auftragsverarbeiter
stellt den Verantwortlichen von berechtigten Ansprüchen Dritter frei, soweit
diese auf einer vom Auftragsverarbeiter oder seinen Subdienstleistern zu
vertretenden Verletzung dieser Vereinbarung oder anwendbarer
Datenschutzvorschriften beruhen. Der Verantwortliche informiert den
Auftragsverarbeiter unverzüglich über den Anspruch, ermöglicht ihm im rechtlich
zulässigen Umfang die Verteidigung und schließt ohne seine Zustimmung keinen
Vergleich, der Verpflichtungen des Auftragsverarbeiters begründet.

(3) Die Haftungsbeschränkungen der Allgemeinen Geschäftsbedingungen gelten
auch für Ansprüche und Freistellungsverpflichtungen im Innenverhältnis nach
Absatz 2, soweit dies gesetzlich zulässig ist. Zwingende
Haftungsvorschriften und die Haftung bei Vorsatz, grober Fahrlässigkeit sowie
schuldhafter Verletzung von Leben, Körper oder Gesundheit bleiben unberührt.

## § 14 Sonstige Regelungen

(1) Sollte die auftragsgemäße Erfüllung des Auftragsgegenstands gemäß § 1 beim
Auftragsverarbeiter durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder
Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter
gefährdet werden, informiert der Auftragsverarbeiter den Verantwortlichen
unverzüglich. Der Auftragsverarbeiter wird alle in diesem Zusammenhang
Beteiligten unverzüglich darüber informieren, dass die Verfügungsbefugnisse an
den im Auftrag verarbeiteten Daten ausschließlich beim Verantwortlichen liegen.

## § 15 Schlussbestimmungen

(1) Änderungen dieser Vereinbarung einschließlich ihrer Beendigung bedürfen
der Textform oder eines elektronischen Formats. Änderungen nach § 5 Abs. 2 und
Fortentwicklungen nach § 4 Abs. 2 bleiben unberührt.

(2) Sollte eine Bestimmung ganz oder teilweise nichtig, unwirksam oder nicht
durchsetzbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen
unberührt. Anstelle der unwirksamen Bestimmung treten die gesetzlichen
Regelungen.

(3) Bei Widersprüchen zwischen dieser Vereinbarung und den Allgemeinen
Geschäftsbedingungen gehen die Regelungen dieser Vereinbarung für
datenschutzrechtliche Fragen vor. Für die Haftung gilt ergänzend § 13.

(4) Diese Vereinbarung unterliegt deutschem Recht. Gerichtsstand für
Rechtsstreitigkeiten aus dieser Vereinbarung ist Köln, soweit eine solche
Gerichtsstandsvereinbarung gesetzlich zulässig ist.

---

## Anlage 1 - Beschreibung der Verarbeitung

### 1. Gegenstand und Zweck

Bereitstellung des Talent Gateway als cloudbasierte Software zur Verarbeitung
eingehender Bewerbungen. Dies umfasst, soweit vom Verantwortlichen aktiviert,
insbesondere:

- Anbindung eines technisch unterstützten Bewerbungspostfachs oder einer
  sonstigen unterstützten Eingangsquelle;
- Entgegennahme und Erkennung eingehender Bewerbungen;
- Auslesen, Strukturieren und Normalisieren von Bewerbungsunterlagen und
  bewerbungsrelevanten Inhalten;
- Zuordnung zu Stellenprofilen und Auswertung anhand der vom Verantwortlichen
  festgelegten Auswahl-, Bewertungs- und Priorisierungsvorgaben;
- Erzeugung von Bewertungen, Priorisierungen, Kategorisierungen,
  Auswertungsergebnissen und Gateway Reports;
- Anzeige und Übermittlung der Ergebnisse an vom Verantwortlichen bestimmte
  Nutzer, Adressen oder Zielsysteme; sowie
- technische Statusführung, Fehlerbehandlung, Deduplizierung und Umsetzung von
  Löschweisungen.

Das Talent Gateway ist als unterstützendes Werkzeug bestimmt. Eine
ausschließlich automatisierte Personalentscheidung mit rechtlicher oder
ähnlich erheblicher Wirkung gehört nicht zum vereinbarten Verarbeitungszweck.

Nicht Gegenstand dieser Auftragsverarbeitung sind personenbezogene Daten, die
candidate select für die Begründung und Durchführung des eigenen
Vertragsverhältnisses, die Verwaltung und Absicherung von Nutzerkonten, die
Missbrauchsabwehr oder die Erfüllung eigener gesetzlicher Pflichten als eigener
Verantwortlicher verarbeitet. Die Rollenverteilung richtet sich nach dem
jeweiligen Verarbeitungszweck.

### 2. Art der Verarbeitung

Erheben beziehungsweise Entgegennehmen, Erfassen, Übermitteln, Speichern,
Auslesen, Abgleichen, Strukturieren, Ordnen, Klassifizieren, Bewerten,
Priorisieren, Anzeigen, Bereitstellen, Protokollieren, Einschränken,
Zurückgeben und Löschen.

### 3. Art der personenbezogenen Daten

- Stamm-, Identifikations-, Kontakt- und Adressdaten;
- Bewerbungs-, Lebenslauf- und Kommunikationsinhalte einschließlich
  Anschreiben, Lebensläufen, Zeugnissen und sonstigen Anlagen;
- Ausbildungs-, Qualifikations-, Sprach-, Berufs- und Erfahrungsdaten;
- Stellen-, Kriterien-, Konfigurations- und Zuordnungsdaten;
- Bewertungen, Priorisierungen, Kategorisierungen, Nachweise, Warnhinweise und
  Reports;
- Dokument- und Dateimetadaten; sowie
- technische Verarbeitungs-, Zustell-, Status-, Protokollierungs- und
  Deduplizierungsdaten.

Bewerbungsunterlagen können besondere Kategorien personenbezogener Daten nach
Art. 9 DSGVO oder Daten nach Art. 10 DSGVO enthalten. Ihre Nennung in dieser
Anlage begründet keine eigenständige Verarbeitungsbefugnis.

### 4. Kategorien betroffener Personen

- Bewerbende und Kandidaten;
- Personen, die in Bewerbungsunterlagen oder Bewerbungskommunikation genannt
  werden, insbesondere Referenz- und Ansprechpartner; sowie
- berechtigte Nutzer des Verantwortlichen, soweit deren Daten als Bestandteil
  der Auftragsdaten verarbeitet werden.

### 5. Quellen und Zielsysteme

Uploads und Eingaben des Verantwortlichen; von ihm angebundene Postfächer,
Bewerbungsportale oder sonstige unterstützte Eingangsquellen; vom
Verantwortlichen bestimmte Zieladressen und Zielsysteme.

### 6. Dauer

Für die Dauer des Nutzungsvertrags sowie anschließend bis zur vollständigen
Rückgabe oder Löschung nach § 9.

### 7. Speicher- und Löschkonzept

Die konkreten Speicher- und Löschfristen ergeben sich aus den im Produkt oder
in der Leistungsbeschreibung dokumentierten Löschzyklen sowie den Weisungen
des Verantwortlichen. Spätestens bei Vertragsende erfolgt die Rückgabe oder
Löschung nach § 9. Abweichende gesetzliche Aufbewahrungspflichten bleiben
unberührt.

---

## Anlage 2 - Technische und organisatorische Maßnahmen

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der
Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der
unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die
Rechte und Freiheiten natürlicher Personen trifft der Auftragsverarbeiter
geeignete technische und organisatorische Maßnahmen, um ein dem Risiko
angemessenes Schutzniveau zu gewährleisten.

Bei der Beurteilung werden insbesondere die Risiken berücksichtigt, die mit
unbeabsichtigter oder unrechtmäßiger Vernichtung, Verlust, Veränderung,
unbefugter Offenlegung oder unbefugtem Zugang zu personenbezogenen Daten
verbunden sind.

### Kategorie 1: Allgemeine Maßnahmen zur Verwaltung und Organisation

1. **Verwaltung von Assets:** Kriterien für die Auswahl von Geräten, Systemen,
   Dateien, Anwendungen, Netzwerken und externen Informationssystemen;
   Inventarisierung und Katalogisierung; Sicherstellung ihrer Aktualität.
2. **Verwaltung von Personen, Profilen und Rollen:** Zuweisung und Koordination
   von Rollen, Verantwortlichkeiten und Zuständigkeiten; regelmäßige Schulung
   und Sensibilisierung der Anwender und sonstigen Zugriffsberechtigten.

### Kategorie 2: Anmeldeinformationen und Pseudonymisierung

3. **Identitäten und Anmeldeinformationen:** Bindung von Identitäten an
   Anmeldeinformationen; Ausgabe nur an autorisierte Geräte, Benutzer und
   Prozesse; regelmäßige Prüfung; Schutz der zur Identifikation verwendeten
   Zusatzinformationen; Genehmigungsprozesse für Berechtigungen.
4. **Pseudonymisierung:** Pseudonymisierung oder Hashing personenbezogener
   Identifikatoren, soweit dies für den jeweiligen Verarbeitungszweck geeignet
   und ausreichend ist; getrennte und geschützte Aufbewahrung zusätzlich
   erforderlicher Zuordnungsinformationen.

### Kategorie 3: Maßnahmen zur Verschlüsselung

5. **Verschlüsselung:** Schutz personenbezogener Daten während Übertragung und
   Aufbewahrung durch angemessene und aktuelle Verschlüsselungsverfahren;
   gesicherte Datenweitergabe insbesondere über TLS; verschlüsselte
   Aufbewahrung von Passwörtern, Geheimnissen und langfristigen Zugriffstoken;
   Aktualisierung der Vorgaben für zugelassene Kryptografieverfahren.

### Kategorie 4: Maßnahmen zur Sicherstellung von Vertraulichkeit

6. **Physische Maßnahmen:** Beschränkung des physischen Zugangs zu Anlagen,
   Betriebsbereichen und Geräten auf berechtigte Personen; angemessene
   Besucher-, Schlüssel- und Zutrittsregelungen. Soweit Cloud-Infrastruktur
   eingesetzt wird, werden physische Sicherheitsmaßnahmen durch die in
   Anlage 3 benannten Anbieter erbracht und vertraglich abgesichert.
7. **Zugang zu Daten:** Persönliche Nutzerkonten, angemessene
   Kennwortanforderungen, rollen- und funktionsbezogene Berechtigungen,
   Autorisierungsprozesse, Mehrfaktor-Authentifizierung für privilegierte
   Zugriffe sowie Protokollierung sicherheitsrelevanter Zugänge.
8. **Nutzung und Trennung von Daten:** Differenzierte Zugriffsregelungen,
   Mandantentrennung, Trennung von Entwicklungs-, Test- und
   Produktionsumgebungen, Funktionstrennung und gesicherte
   Fernzugriffsverfahren, soweit jeweils einschlägig.
9. **Löschen von Daten:** Nicht reversible Löschung beziehungsweise sichere
   Vernichtung von Datenträgern unter Einhaltung dokumentierter Löschfristen;
   fachkundige Datenträgervernichtung und Kontrolle der Löschabläufe.

### Kategorie 5: Maßnahmen zur Sicherstellung von Integrität

10. **Systematische Protokollierung:** Protokollierung sicherheits- und
    betriebsrelevanter Vorgänge der Datennutzung, Übertragung, Veränderung und
    Entfernung; Schutz der Protokolle vor unberechtigter Veränderung;
    Integritätsprüfungen für Systeme und Informationen.
11. **Übertragungs- und Eingabekontrolle:** Nachvollziehbarkeit der Eingabe,
    Veränderung und Übermittlung von Daten, soweit dies nach der Risikolage
    erforderlich ist; technische Integritätswerte und dokumentierte
    Schnittstellen.

### Kategorie 6: Maßnahmen zur Sicherstellung und Wiederherstellung von Verfügbarkeit und Belastbarkeit

12. **Datensicherung:** Angemessene Sicherungs- und Wiederherstellungsverfahren
    für gespeicherte Daten; datenschutzkonforme Aufbewahrung von
    Sicherungskopien und regelmäßige Überprüfung der Wiederherstellbarkeit.
13. **Belastbarkeit:** Sicherheitskonzepte für Systeme, Anwendungen und
    Netzwerke; bedarfsgerechte Sicherheitsupdates; Kapazitäts-, Fehler- und
    Überlastungsschutz; angemessene Redundanz, soweit nach der Risikolage
    erforderlich.
14. **Physische Verfügbarkeit:** Schutz von Anlagen und Betriebsbereichen gegen
    Stromausfall, Brand, Löschwasser und sonstige physische Ereignisse. Bei
    Cloud-Diensten werden diese Maßnahmen durch die in Anlage 3 benannten
    Infrastrukturbetreiber erbracht.

### Kategorie 7: Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen

15. **Wirksamkeitsprüfung:** Regelmäßige Kontrollen, Tests, Audits oder andere
    geeignete Verfahren zur Überprüfung, Bewertung und Verbesserung der
    technischen und organisatorischen Maßnahmen; Verwendung von Testdaten statt
    Produktivdaten, soweit möglich.

### Kategorie 8: Maßnahmen bei und nach Eintritt von Ereignissen

16. **Reaktions- und Wiederherstellungspläne:** Dokumentierte Prozesse zur
    Identifikation, Meldung, Eindämmung, Untersuchung und Behebung von
    Sicherheits- und Datenschutzvorfällen; Kategorisierung der Auswirkungen;
    Einbeziehung gewonnener Erkenntnisse in Schutzmaßnahmen und Reaktionspläne.

### Kategorie 9: Auftrags- und Weisungskontrolle

17. **Erfüllung gesetzlicher und vertraglicher Pflichten:** Vertrag zur
    Auftragsverarbeitung, Bestimmung von Ansprechpartnern,
    Datenschutzkoordination, Führen der erforderlichen Verzeichnisse,
    Dokumentations- und Eskalationsprozesse für Datenschutzverletzungen sowie
    Verfahren zur Weiterleitung von Betroffenenanfragen.
18. **Weisungskontrolle:** Prozesse zur Erteilung, Dokumentation, Befolgung und
    Kontrolle von Weisungen; Überprüfung der weisungsgebundenen
    Auftragsdurchführung; Schulung und Vertraulichkeitsverpflichtung aller
    zugriffsberechtigten Personen.

### Ergänzung zur Cloud-Infrastruktur

Soweit für die Dienstleistung relevante Systeme und physische Anlagen durch
Cloud-Anbieter verwaltet werden, richtet sich deren physische und
infrastrukturelle Sicherheit nach den vertraglich vereinbarten
Sicherheitsmaßnahmen dieser Anbieter. Die einschlägigen Anbieter werden in
Anlage 3 aufgeführt.

---

## Anlage 3 - Genehmigte Subdienstleister

Die postalische Anschrift von Microsoft, Inc. richtet sich nach den jeweils
aktuellen Microsoft-Vertragsunterlagen.

| Name und Anschrift des Subdienstleisters                                            | Gegenstand der Unterbeauftragung                                                               | Ort (Land) der Verarbeitung durch den Subdienstleister |
| ----------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------- | ------------------------------------------------------ |
| Microsoft, Inc.; Anschrift gemäß den jeweils aktuellen Microsoft-Vertragsunterlagen | Platform as a Service (gehostete Applikation) für die Middleware und das regelbasierte Scoring | EU                                                     |
| Microsoft, Inc.; Anschrift gemäß den jeweils aktuellen Microsoft-Vertragsunterlagen | API-Zugriff über Azure auf eigenständige LLMs für Dokumentenerkennung und Parsing              | EU                                                     |

Vom Verantwortlichen selbst bereitgestellte oder unmittelbar beauftragte
Ziel- und Kommunikationssysteme, insbesondere sein eigener
Microsoft-365-Mandant, werden auf seine Weisung angebunden und sind nicht
allein deshalb Subdienstleister des Auftragsverarbeiters.

---

## Anlage 4 - Ansprechpartner

### Auftragsverarbeiter

candidate select GmbH<br>
Datenschutzkontakt: `datenschutz@candidate-select.com`<br>
Allgemeiner Kontakt: `info@candidate-select.com`<br>
Telefon: `+49 221 99 55 44 63`

### Verantwortlicher

Die Ansprechpartner des Verantwortlichen ergeben sich aus dem Nutzerkonto
oder dem Angebot. Änderungen können in Textform mitgeteilt werden.
