ANLAGE B - DATENSCHUTZVEREINBARUNG ZUR AUFTRAGSVERARBEITUNG
gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Stand: 13. August 2026
Dokumentversion: talent-gateway-dpa-v2-2026-08-13
zwischen
candidate select GmbH
Raderberger Straße 173-175
50968 Köln
eingetragen im Handelsregister des Amtsgerichts Köln unter HRB 111008
- Auftragsverarbeiter -
und
dem Geschäftskunden, der mit der candidate select GmbH einen Vertrag über die Nutzung des Talent Gateway unter Einbeziehung der Allgemeinen Geschäftsbedingungen geschlossen hat
- Verantwortlicher -
Der Abschluss dieser Vereinbarung kann in elektronischer Form erfolgen. Bei einer Annahme über das Nutzerkonto werden Unternehmen, handelnde Person, Zeitpunkt und Dokumentversion protokolliert. Die handelnde Person versichert, zum Abschluss dieser Vereinbarung für den Verantwortlichen berechtigt zu sein.
§ 1 Gegenstand und Dauer des Auftrags, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien betroffener Personen
(1) Gegenstand und Dauer des Auftrags, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten sowie Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des unter Einbeziehung der Allgemeinen Geschäftsbedingungen geschlossenen Vertrags über die Nutzung des Talent Gateway (nachfolgend „Nutzungsvertrag“). Eine Beendigung des Nutzungsvertrags bewirkt automatisch auch die Beendigung dieser Vereinbarung. Das Recht zur außerordentlichen Kündigung bleibt davon unberührt. Die datenschutzrechtlichen Pflichten bestehen fort, solange der Auftragsverarbeiter noch personenbezogene Daten im Auftrag verarbeitet.
§ 2 Weisungsgebundene Verarbeitung und Remonstrationspflicht
(1) Die Verarbeitung von Daten erfolgt ausschließlich im Rahmen der getroffenen Vereinbarung und nach Weisung des Verantwortlichen. Der Verantwortliche behält sich im Rahmen der in dieser Vereinbarung getroffenen Auftragsbeschreibung ein umfassendes Weisungsrecht über Art, Umfang und Verfahren der Verarbeitung vor, das er durch Einzelanweisungen konkretisieren kann. Weisungen des Verantwortlichen sind zu dokumentieren.
(2) Sofern der Auftragsverarbeiter hiervon abweichend durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zu einer Verarbeitung verpflichtet ist, teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, es sei denn, das betreffende Recht verbietet eine solche Mitteilung wegen eines wichtigen öffentlichen Interesses.
(3) Weisungen werden vom Verantwortlichen grundsätzlich in Textform, zum Beispiel per E-Mail, oder über die im Talent Gateway vorgesehenen Funktionen erteilt. Soweit eine Weisung ausnahmsweise mündlich erfolgt, wird diese vom Auftragsverarbeiter entsprechend in Textform bestätigt.
(4) Wird der Verantwortliche seinerseits als Auftragsverarbeiter für einen Dritten tätig, gelten die Verpflichtungen des Auftragsverarbeiters aus dieser Vereinbarung auch unmittelbar im Verhältnis zwischen diesem Dritten und dem Auftragsverarbeiter, soweit der Auftragsverarbeiter Leistungen im Auftrag des Verantwortlichen gegenüber dem Dritten erbringt. Insbesondere stehen dem Dritten die Kontroll- und Informationsrechte aus § 11 unmittelbar gegenüber dem Auftragsverarbeiter zu.
(5) Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich darauf hinweisen, wenn die Befolgung einer vom Verantwortlichen erteilten Weisung nach seiner Ansicht gegen die DSGVO oder eine andere Vorschrift über den Datenschutz verstößt. Er darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen, soweit die Aussetzung nicht gegen zwingendes Recht verstößt.
§ 3 Vertraulichkeits- und Verschwiegenheitspflicht
Der Auftragsverarbeiter wird zur Durchführung des Vertrags nur Personen beschäftigen, die er zur Vertraulichkeit verpflichtet hat oder die einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
§ 4 Sicherheit der Verarbeitung und technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO
(1) Der Auftragsverarbeiter ergreift alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO. Diese werden in Anlage 2 spezifiziert.
(2) Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Während der Dauer dieses Auftrags sind sie durch den Auftragsverarbeiter fortlaufend an die Anforderungen dieses Auftrags anzupassen und dem technischen Fortschritt entsprechend weiterzuentwickeln. Das Sicherheitsniveau der hier und in Anlage 2 festgelegten Maßnahmen darf nicht wesentlich unterschritten werden. Das Datensicherheitskonzept ist dem Verantwortlichen auf angemessene Anforderung vorzulegen, soweit dem keine gesetzlichen Geheimhaltungspflichten, Sicherheitsinteressen oder Rechte Dritter entgegenstehen.
(3) Der Auftragsverarbeiter dokumentiert Änderungen der technischen und organisatorischen Maßnahmen, die einen wesentlichen Einfluss auf das gewährleistete Sicherheitsniveau haben, als Ergänzung der Anlage 2 in schriftlicher oder elektronischer Form und gibt sie dem Verantwortlichen zur Kenntnis.
§ 5 Inanspruchnahme der Dienste weiterer Auftragsverarbeiter
(1) Die zum Zeitpunkt des Vertragsschlusses in Anspruch genommenen weiteren Auftragsverarbeiter (nachfolgend „Subdienstleister“) sind in Anlage 3 aufgeführt. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Zustimmung zur Einbeziehung dieser Subdienstleister.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen vor der Hinzuziehung oder Ersetzung eines Subdienstleisters in Textform oder über das Nutzerkonto. Der Verantwortliche kann innerhalb von 14 Tagen nach Zugang der Information aus nachweisbaren datenschutzrechtlichen Gründen widersprechen. Die Parteien bemühen sich um eine zumutbare Lösung. Ist eine solche nicht möglich, kann der Auftragsverarbeiter die betroffene Funktion nicht bereitstellen oder den Nutzungsvertrag beziehungsweise den betroffenen Vertragsteil kündigen. Die Information erfolgt in jedem Fall vor Beginn der Verarbeitung durch den neuen Subdienstleister.
(3) Nimmt der Auftragsverarbeiter die Dienste eines Subdienstleisters in Anspruch, um bestimmte Verarbeitungstätigkeiten im Namen des Verantwortlichen auszuführen, werden diesem durch schriftlichen oder elektronischen Vertrag oder ein anderes Rechtsinstrument nach dem Unionsrecht oder dem Recht des betreffenden Mitgliedstaats dieselben Datenschutzpflichten auferlegt, die in dieser Vereinbarung festgelegt sind. Dabei müssen insbesondere hinreichende Garantien dafür geboten werden, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht. Kommt der Subdienstleister seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten dieses Subdienstleisters.
§ 6 Ort der Verarbeitung und EU-Standarddatenschutzklauseln
(1) Die Verarbeitung der Daten durch den Auftragsverarbeiter und die vom Verantwortlichen genehmigten Subdienstleister findet grundsätzlich in Mitgliedstaaten der Europäischen Union oder Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum statt. Abweichende Verarbeitungsorte werden in Anlage 3 ausgewiesen.
(2) Eine Verarbeitung in einem Drittland darf nur stattfinden, wenn die Voraussetzungen des Kapitels V DSGVO erfüllt sind. Mit Abschluss dieser Vereinbarung genehmigt der Verantwortliche die in Anlage 3 ausdrücklich aufgeführten Drittlandverarbeitungen und Transfergrundlagen. Änderungen richten sich nach § 5 Abs. 2.
(3) Eine Verarbeitung in einem Drittland ohne anwendbaren Angemessenheitsbeschluss darf nur erfolgen, wenn geeignete Garantien nach Art. 46 DSGVO oder eine andere gesetzliche Transfergrundlage bestehen. Die Parteien dokumentieren die erforderlichen Angaben und die hierzu getroffenen Maßnahmen.
(4) Erfolgt die Verarbeitung unmittelbar durch den Auftragsverarbeiter in einem Drittland ohne Angemessenheitsbeschluss, werden die auf die Rollen der Parteien anwendbaren EU-Standardvertragsklauseln wirksam in diese Vereinbarung einbezogen.
(5) Verarbeitet ein Subdienstleister Daten in einem Drittland ohne Angemessenheitsbeschluss, stellt der Auftragsverarbeiter vor Beginn der Verarbeitung sicher, dass mit dem Subdienstleister insbesondere EU-Standardvertragsklauseln im Sinne des Art. 46 Abs. 2 lit. c DSGVO abgeschlossen wurden, verbindliche interne Datenschutzvorschriften nach Art. 47 DSGVO gelten oder eine andere gesetzliche Transfergrundlage besteht.
(6) Soweit erforderlich, ermittelt und dokumentiert der Auftragsverarbeiter, ob die Rechtsvorschriften und Gepflogenheiten im betreffenden Drittland den Subdienstleister an der Einhaltung seiner Pflichten hindern können. Dabei werden insbesondere einschlägige Offenlegungspflichten und deren praktische Anwendung bewertet (Transfer Impact Assessment).
(7) Eine Übermittlung darf nur erfolgen, wenn die dokumentierte Bewertung ergibt, dass die gesetzlichen Voraussetzungen erfüllt sind. Der Auftragsverarbeiter stellt dem Verantwortlichen die Dokumentation auf begründete Anforderung zur Verfügung, soweit Rechte Dritter, gesetzliche Geheimhaltungspflichten und Sicherheitsinteressen nicht entgegenstehen.
(8) Der Auftragsverarbeiter weist dem Verantwortlichen den Abschluss der EU-Standardvertragsklauseln oder die Geltung verbindlicher interner Datenschutzvorschriften auf Anforderung in geeigneter Form nach.
(9) Erfolgt die Verarbeitung personenbezogener Daten in einem Drittland auf Grundlage der EU-Standardvertragsklauseln, verpflichtet sich der Auftragsverarbeiter,
a) die Einhaltung der vertraglich vereinbarten und gesetzlich erforderlichen Datenschutzmaßnahmen regelmäßig und dokumentiert zu kontrollieren;
b) angemessene technische und organisatorische sowie erforderlichenfalls ergänzende Maßnahmen, insbesondere eine dem Risiko angemessene starke Verschlüsselung, einzusetzen, um unberechtigte Zugriffe wirksam zu verhindern;
c) den Verantwortlichen unverzüglich zu informieren, wenn ihm behördliche Anfragen, Anordnungen oder Zugriffsversuche bekannt werden und dies gesetzlich zulässig ist;
d) personenbezogene Daten nicht freiwillig an Behörden oder sonstige Stellen des Drittlands herauszugeben und rechtlich angreifbare Anfragen mit angemessenen Mitteln anzufechten; und
e) dem Verantwortlichen auf begründete Anforderung aussagekräftige Nachweise über die Umsetzung und Wirksamkeit der getroffenen Schutzmaßnahmen zur Verfügung zu stellen.
§ 7 Mitwirkungs- und Unterstützungspflichten
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Pflichten zur Wahrung der in Kapitel III DSGVO genannten Rechte betroffener Personen.
(2) Geht beim Auftragsverarbeiter eine Anfrage oder ein sonstiges Ersuchen einer betroffenen Person ein, das erkennbar die in Kapitel III DSGVO geregelten Betroffenenrechte betrifft, gilt:
a) Der Auftragsverarbeiter beantwortet die Anfrage nicht selbst, sondern leitet sie unverzüglich, spätestens jedoch innerhalb von zwei Werktagen nach Eingang, über die vereinbarten Kommunikationskanäle an den Verantwortlichen weiter, soweit er nicht gesetzlich zu einer eigenen Antwort verpflichtet ist.
b) Der Auftragsverarbeiter dokumentiert Datum, Uhrzeit, Eingangskanal sowie die wesentlichen Inhalte der Anfrage und übermittelt diese Dokumentation an den Verantwortlichen.
(3) Soweit zur Erfüllung der Betroffenenrechte eine Mitwirkung des Auftragsverarbeiters erforderlich ist, etwa die Bereitstellung, Berichtigung, Löschung oder Übertragung personenbezogener Daten, erbringt der Auftragsverarbeiter diese Leistungen nach schriftlicher oder elektronischer Anforderung des Verantwortlichen unverzüglich, spätestens jedoch innerhalb von fünf Werktagen, sofern nicht eine kürzere gesetzliche Frist gilt.
(4) Die zuständigen Ansprechpartner ergeben sich aus Anlage 4.
§ 8 Unterstützung zur Pflichterfüllung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten.
(2) Diese Unterstützung umfasst insbesondere:
a) die Mitwirkung bei der Gewährleistung der Sicherheit der Verarbeitung nach Art. 32 DSGVO;
b) die unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten an den Verantwortlichen;
c) die Bereitstellung der verfügbaren Informationen, die der Verantwortliche zur Erfüllung seiner Meldepflichten gegenüber der Aufsichtsbehörde und zur Benachrichtigung betroffener Personen benötigt;
d) die Mitwirkung bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO; und
e) die Unterstützung bei der vorherigen Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO.
(3) Der Auftragsverarbeiter reagiert auf schriftliche oder elektronische Anfragen des Verantwortlichen im Zusammenhang mit den vorgenannten Pflichten unverzüglich, spätestens innerhalb von fünf Werktagen, sofern gesetzliche Fristen keine kürzere Reaktionszeit erfordern.
(4) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnisnahme. Die Erstmeldung enthält die zu diesem Zeitpunkt verfügbaren Informationen zu Art und Umfang des Vorfalls, betroffenen Daten und Personen, wahrscheinlichen Folgen sowie ergriffenen oder vorgesehenen Abhilfemaßnahmen. Noch nicht verfügbare Informationen werden ohne unangemessene Verzögerung nachgereicht.
§ 9 Löschung und Rückgabe personenbezogener Daten
(1) Soweit gesetzliche oder anderweitige Aufbewahrungspflichten nicht entgegenstehen, gibt der Auftragsverarbeiter nach Beendigung des Auftrags die verwendeten personenbezogenen Daten in einer für den Verantwortlichen lesbaren und bearbeitbaren Form heraus, soweit der Verantwortliche ihn nicht anweist, die Daten zu löschen. Gibt der Auftragsverarbeiter die Daten heraus, löscht er etwaige Kopien in seinem Verantwortungsbereich unverzüglich, nachdem der Verantwortliche den ordnungsgemäßen Eingang bestätigt hat. Erteilt der Verantwortliche bis zum Vertragsende keine abweichende Weisung, gilt die Löschung als vereinbart.
(2) Der Auftragsverarbeiter leitet alle angemessenen Maßnahmen ein, um einen fortwährenden, unzulässigen Zugriff auf die Daten des Verantwortlichen auszuschließen. Daten in Sicherungskopien werden mit Ablauf der dokumentierten Sicherungs- und Löschzyklen gelöscht und bis dahin nicht für andere Zwecke verarbeitet.
(3) Dokumente zum Nachweis der Einhaltung dieser Vereinbarung sind bei Vertragsende für einen angemessenen Zeitraum über das Vertragsende hinaus aufzubewahren und bei Bedarf herauszugeben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
(4) Daten, die bereits in Systeme des Verantwortlichen oder einen von ihm bestimmten Drittdienst übermittelt wurden, liegen außerhalb des technischen Löschzugriffs des Auftragsverarbeiters.
§ 10 Nutzung von Künstlicher Intelligenz
(1) Einsatzbereich: Das Talent Gateway kann KI-Funktionen einschließlich Sprachmodellen zur Erkennung, Auslesung, Strukturierung, Zuordnung und Kategorisierung von Bewerbungsinformationen einsetzen. Die Bewertung und Priorisierung erfolgt anhand der vom Verantwortlichen konfigurierten Kriterien und Regeln. Die Entscheidung über eine Bewerbung verbleibt jederzeit bei den zuständigen Mitarbeitenden des Verantwortlichen.
(2) Datenweitergabe und Provideranforderungen: Soweit externe KI-Modelle oder KI-Dienste eingesetzt werden, erfolgt dies nur über nach § 5 einbezogene Subdienstleister. Der Auftragsverarbeiter stellt durch vertragliche und technische Maßnahmen sicher, dass die übermittelten personenbezogenen Daten nicht zum Training allgemeiner oder kundenübergreifender Modelle verwendet werden. Speicherung und Protokollierung durch KI-Dienste werden auf das für die Leistungserbringung technisch und rechtlich erforderliche Maß beschränkt und in Anlage 3 transparent gemacht.
(3) Entwicklungsstandards und KI-Sicherheit: Der Auftragsverarbeiter entwickelt, integriert und betreibt die KI-Funktionen nach anerkannten Entwicklungs- und Sicherheitsstandards für KI-Systeme. Er trifft geeignete technische und organisatorische Maßnahmen, um die Systeme gegen typische Angriffsvektoren auf KI zu schützen.
(4) Gesetzliche Anforderungen und Rollenverteilung: Der Auftragsverarbeiter setzt nur KI-Modelle und -Dienste ein, deren Verwendung im vereinbarten Einsatzkontext mit den anwendbaren gesetzlichen Anforderungen vereinbar ist. Die Rollen und Pflichten nach der Verordnung (EU) 2024/1689 (KI-VO) richten sich nach der tatsächlichen gesetzlichen Einordnung. Soweit candidate select das Talent Gateway unter eigenem Namen entwickelt oder in Verkehr bringt, erfüllt candidate select die jeweils anwendbaren Pflichten eines Anbieters. Der Verantwortliche erfüllt bei der Nutzung die jeweils anwendbaren Pflichten eines Betreibers.
(5) Risikoeinstufung: Der Auftragsverarbeiter erfüllt die ihm nach der KI-VO zugewiesenen und für das Talent Gateway anwendbaren Pflichten, insbesondere zu Risikomanagement, technischer Dokumentation, menschlicher Aufsicht, Genauigkeit, Robustheit, Cybersicherheit und Überwachung. Der Verantwortliche erfüllt die ihm zugewiesenen Betreiberpflichten und beachtet die bereitgestellten Nutzungsanweisungen.
(6) Fehler und Konformität: Der Auftragsverarbeiter dokumentiert und überprüft die Funktionsweise und Fehlerquoten der eingesetzten Datenerkennungs- und Bewertungskomponenten im gesetzlich und technisch erforderlichen Umfang und ergreift bei erkannten systematischen Fehlern angemessene Verbesserungsmaßnahmen. Gesetzlich zwingende Konformitäts- und Überwachungspflichten bleiben unberührt.
(7) Verbot der Nutzung zu Trainingszwecken: Die im Rahmen dieses Vertragsverhältnisses übermittelten personenbezogenen Daten werden weder während noch nach der Vertragslaufzeit zu Trainingszwecken für allgemeine oder kundenübergreifende KI-Systeme des Auftragsverarbeiters oder seiner Subdienstleister verwendet.
§ 11 Pflichtennachweis und Unterstützung bei Überprüfungen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung. Er ermöglicht Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten, unabhängigen und zur Vertraulichkeit verpflichteten Prüfer durchgeführt werden, und trägt zu ihrer Durchführung bei.
(2) Soweit kein besonderer Anlass besteht, sind Überprüfungen grundsätzlich 30 Tage vorher anzukündigen, während üblicher Geschäftszeiten durchzuführen und auf das erforderliche Maß zu beschränken. Dokumenten- und Fernprüfungen haben Vorrang, soweit sie zur Prüfung ausreichen. Überprüfungen dürfen die Sicherheit, den Betrieb und die Rechte anderer Kunden nicht beeinträchtigen.
(3) Die Beschränkungen des Absatzes 2 gelten nicht, wenn eine zuständige Aufsichtsbehörde die Überprüfung verlangt, eine Datenschutzverletzung betroffen ist oder konkrete Anhaltspunkte für einen erheblichen Verstoß vorliegen.
§ 12 Weitere Pflichten
(1) Der Auftragsverarbeiter sichert zu, dass er, soweit gesetzlich erforderlich, einen Datenschutzbeauftragten benannt hat.
(2) Bei Verdacht auf Datenschutzverletzungen oder anderen erheblichen Störungen bei der Verarbeitung der personenbezogenen Daten des Verantwortlichen sowie bei relevanten Kontrollen und Maßnahmen der zuständigen Aufsichtsbehörde beim Auftragsverarbeiter ist der Verantwortliche unverzüglich zu informieren.
(3) Der Auftragsverarbeiter wirkt mit der gebotenen Sorgfalt darauf hin, dass seine Beschäftigten die gesetzlichen Bestimmungen zum Datenschutz beachten und die aus dem Bereich des Verantwortlichen erlangten Informationen nicht an Dritte weitergeben oder sonst verwerten. Auf Verlangen des Verantwortlichen ist die erfolgte datenschutzrechtliche Schulung und Verpflichtung in geeigneter Form nachzuweisen.
§ 13 Haftung und Freistellung
(1) Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach den zwingenden gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Rechte betroffener Personen werden durch diese Vereinbarung nicht beschränkt.
(2) Im Innenverhältnis haften die Parteien entsprechend ihrem Anteil an der Verantwortung für den schadensbegründenden Umstand. Der Auftragsverarbeiter stellt den Verantwortlichen von berechtigten Ansprüchen Dritter frei, soweit diese auf einer vom Auftragsverarbeiter oder seinen Subdienstleistern zu vertretenden Verletzung dieser Vereinbarung oder anwendbarer Datenschutzvorschriften beruhen. Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich über den Anspruch, ermöglicht ihm im rechtlich zulässigen Umfang die Verteidigung und schließt ohne seine Zustimmung keinen Vergleich, der Verpflichtungen des Auftragsverarbeiters begründet.
(3) Die Haftungsbeschränkungen der Allgemeinen Geschäftsbedingungen gelten auch für Ansprüche und Freistellungsverpflichtungen im Innenverhältnis nach Absatz 2, soweit dies gesetzlich zulässig ist. Zwingende Haftungsvorschriften und die Haftung bei Vorsatz, grober Fahrlässigkeit sowie schuldhafter Verletzung von Leben, Körper oder Gesundheit bleiben unberührt.
§ 14 Sonstige Regelungen
(1) Sollte die auftragsgemäße Erfüllung des Auftragsgegenstands gemäß § 1 beim Auftragsverarbeiter durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich. Der Auftragsverarbeiter wird alle in diesem Zusammenhang Beteiligten unverzüglich darüber informieren, dass die Verfügungsbefugnisse an den im Auftrag verarbeiteten Daten ausschließlich beim Verantwortlichen liegen.
§ 15 Schlussbestimmungen
(1) Änderungen dieser Vereinbarung einschließlich ihrer Beendigung bedürfen der Textform oder eines elektronischen Formats. Änderungen nach § 5 Abs. 2 und Fortentwicklungen nach § 4 Abs. 2 bleiben unberührt.
(2) Sollte eine Bestimmung ganz oder teilweise nichtig, unwirksam oder nicht durchsetzbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Anstelle der unwirksamen Bestimmung treten die gesetzlichen Regelungen.
(3) Bei Widersprüchen zwischen dieser Vereinbarung und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieser Vereinbarung für datenschutzrechtliche Fragen vor. Für die Haftung gilt ergänzend § 13.
(4) Diese Vereinbarung unterliegt deutschem Recht. Gerichtsstand für Rechtsstreitigkeiten aus dieser Vereinbarung ist Köln, soweit eine solche Gerichtsstandsvereinbarung gesetzlich zulässig ist.
Anlage 1 - Beschreibung der Verarbeitung
1. Gegenstand und Zweck
Bereitstellung des Talent Gateway als cloudbasierte Software zur Verarbeitung eingehender Bewerbungen. Dies umfasst, soweit vom Verantwortlichen aktiviert, insbesondere:
- Anbindung eines technisch unterstützten Bewerbungspostfachs oder einer sonstigen unterstützten Eingangsquelle;
- Entgegennahme und Erkennung eingehender Bewerbungen;
- Auslesen, Strukturieren und Normalisieren von Bewerbungsunterlagen und bewerbungsrelevanten Inhalten;
- Zuordnung zu Stellenprofilen und Auswertung anhand der vom Verantwortlichen festgelegten Auswahl-, Bewertungs- und Priorisierungsvorgaben;
- Erzeugung von Bewertungen, Priorisierungen, Kategorisierungen, Auswertungsergebnissen und Gateway Reports;
- Anzeige und Übermittlung der Ergebnisse an vom Verantwortlichen bestimmte Nutzer, Adressen oder Zielsysteme; sowie
- technische Statusführung, Fehlerbehandlung, Deduplizierung und Umsetzung von Löschweisungen.
Das Talent Gateway ist als unterstützendes Werkzeug bestimmt. Eine ausschließlich automatisierte Personalentscheidung mit rechtlicher oder ähnlich erheblicher Wirkung gehört nicht zum vereinbarten Verarbeitungszweck.
Nicht Gegenstand dieser Auftragsverarbeitung sind personenbezogene Daten, die candidate select für die Begründung und Durchführung des eigenen Vertragsverhältnisses, die Verwaltung und Absicherung von Nutzerkonten, die Missbrauchsabwehr oder die Erfüllung eigener gesetzlicher Pflichten als eigener Verantwortlicher verarbeitet. Die Rollenverteilung richtet sich nach dem jeweiligen Verarbeitungszweck.
2. Art der Verarbeitung
Erheben beziehungsweise Entgegennehmen, Erfassen, Übermitteln, Speichern, Auslesen, Abgleichen, Strukturieren, Ordnen, Klassifizieren, Bewerten, Priorisieren, Anzeigen, Bereitstellen, Protokollieren, Einschränken, Zurückgeben und Löschen.
3. Art der personenbezogenen Daten
- Stamm-, Identifikations-, Kontakt- und Adressdaten;
- Bewerbungs-, Lebenslauf- und Kommunikationsinhalte einschließlich Anschreiben, Lebensläufen, Zeugnissen und sonstigen Anlagen;
- Ausbildungs-, Qualifikations-, Sprach-, Berufs- und Erfahrungsdaten;
- Stellen-, Kriterien-, Konfigurations- und Zuordnungsdaten;
- Bewertungen, Priorisierungen, Kategorisierungen, Nachweise, Warnhinweise und Reports;
- Dokument- und Dateimetadaten; sowie
- technische Verarbeitungs-, Zustell-, Status-, Protokollierungs- und Deduplizierungsdaten.
Bewerbungsunterlagen können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten nach Art. 10 DSGVO enthalten. Ihre Nennung in dieser Anlage begründet keine eigenständige Verarbeitungsbefugnis.
4. Kategorien betroffener Personen
- Bewerbende und Kandidaten;
- Personen, die in Bewerbungsunterlagen oder Bewerbungskommunikation genannt werden, insbesondere Referenz- und Ansprechpartner; sowie
- berechtigte Nutzer des Verantwortlichen, soweit deren Daten als Bestandteil der Auftragsdaten verarbeitet werden.
5. Quellen und Zielsysteme
Uploads und Eingaben des Verantwortlichen; von ihm angebundene Postfächer, Bewerbungsportale oder sonstige unterstützte Eingangsquellen; vom Verantwortlichen bestimmte Zieladressen und Zielsysteme.
6. Dauer
Für die Dauer des Nutzungsvertrags sowie anschließend bis zur vollständigen Rückgabe oder Löschung nach § 9.
7. Speicher- und Löschkonzept
Die konkreten Speicher- und Löschfristen ergeben sich aus den im Produkt oder in der Leistungsbeschreibung dokumentierten Löschzyklen sowie den Weisungen des Verantwortlichen. Spätestens bei Vertragsende erfolgt die Rückgabe oder Löschung nach § 9. Abweichende gesetzliche Aufbewahrungspflichten bleiben unberührt.
Anlage 2 - Technische und organisatorische Maßnahmen
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen trifft der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Bei der Beurteilung werden insbesondere die Risiken berücksichtigt, die mit unbeabsichtigter oder unrechtmäßiger Vernichtung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugang zu personenbezogenen Daten verbunden sind.
Kategorie 1: Allgemeine Maßnahmen zur Verwaltung und Organisation
- Verwaltung von Assets: Kriterien für die Auswahl von Geräten, Systemen, Dateien, Anwendungen, Netzwerken und externen Informationssystemen; Inventarisierung und Katalogisierung; Sicherstellung ihrer Aktualität.
- Verwaltung von Personen, Profilen und Rollen: Zuweisung und Koordination von Rollen, Verantwortlichkeiten und Zuständigkeiten; regelmäßige Schulung und Sensibilisierung der Anwender und sonstigen Zugriffsberechtigten.
Kategorie 2: Anmeldeinformationen und Pseudonymisierung
- Identitäten und Anmeldeinformationen: Bindung von Identitäten an Anmeldeinformationen; Ausgabe nur an autorisierte Geräte, Benutzer und Prozesse; regelmäßige Prüfung; Schutz der zur Identifikation verwendeten Zusatzinformationen; Genehmigungsprozesse für Berechtigungen.
- Pseudonymisierung: Pseudonymisierung oder Hashing personenbezogener Identifikatoren, soweit dies für den jeweiligen Verarbeitungszweck geeignet und ausreichend ist; getrennte und geschützte Aufbewahrung zusätzlich erforderlicher Zuordnungsinformationen.
Kategorie 3: Maßnahmen zur Verschlüsselung
- Verschlüsselung: Schutz personenbezogener Daten während Übertragung und Aufbewahrung durch angemessene und aktuelle Verschlüsselungsverfahren; gesicherte Datenweitergabe insbesondere über TLS; verschlüsselte Aufbewahrung von Passwörtern, Geheimnissen und langfristigen Zugriffstoken; Aktualisierung der Vorgaben für zugelassene Kryptografieverfahren.
Kategorie 4: Maßnahmen zur Sicherstellung von Vertraulichkeit
- Physische Maßnahmen: Beschränkung des physischen Zugangs zu Anlagen, Betriebsbereichen und Geräten auf berechtigte Personen; angemessene Besucher-, Schlüssel- und Zutrittsregelungen. Soweit Cloud-Infrastruktur eingesetzt wird, werden physische Sicherheitsmaßnahmen durch die in Anlage 3 benannten Anbieter erbracht und vertraglich abgesichert.
- Zugang zu Daten: Persönliche Nutzerkonten, angemessene Kennwortanforderungen, rollen- und funktionsbezogene Berechtigungen, Autorisierungsprozesse, Mehrfaktor-Authentifizierung für privilegierte Zugriffe sowie Protokollierung sicherheitsrelevanter Zugänge.
- Nutzung und Trennung von Daten: Differenzierte Zugriffsregelungen, Mandantentrennung, Trennung von Entwicklungs-, Test- und Produktionsumgebungen, Funktionstrennung und gesicherte Fernzugriffsverfahren, soweit jeweils einschlägig.
- Löschen von Daten: Nicht reversible Löschung beziehungsweise sichere Vernichtung von Datenträgern unter Einhaltung dokumentierter Löschfristen; fachkundige Datenträgervernichtung und Kontrolle der Löschabläufe.
Kategorie 5: Maßnahmen zur Sicherstellung von Integrität
- Systematische Protokollierung: Protokollierung sicherheits- und betriebsrelevanter Vorgänge der Datennutzung, Übertragung, Veränderung und Entfernung; Schutz der Protokolle vor unberechtigter Veränderung; Integritätsprüfungen für Systeme und Informationen.
- Übertragungs- und Eingabekontrolle: Nachvollziehbarkeit der Eingabe, Veränderung und Übermittlung von Daten, soweit dies nach der Risikolage erforderlich ist; technische Integritätswerte und dokumentierte Schnittstellen.
Kategorie 6: Maßnahmen zur Sicherstellung und Wiederherstellung von Verfügbarkeit und Belastbarkeit
- Datensicherung: Angemessene Sicherungs- und Wiederherstellungsverfahren für gespeicherte Daten; datenschutzkonforme Aufbewahrung von Sicherungskopien und regelmäßige Überprüfung der Wiederherstellbarkeit.
- Belastbarkeit: Sicherheitskonzepte für Systeme, Anwendungen und Netzwerke; bedarfsgerechte Sicherheitsupdates; Kapazitäts-, Fehler- und Überlastungsschutz; angemessene Redundanz, soweit nach der Risikolage erforderlich.
- Physische Verfügbarkeit: Schutz von Anlagen und Betriebsbereichen gegen Stromausfall, Brand, Löschwasser und sonstige physische Ereignisse. Bei Cloud-Diensten werden diese Maßnahmen durch die in Anlage 3 benannten Infrastrukturbetreiber erbracht.
Kategorie 7: Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen
- Wirksamkeitsprüfung: Regelmäßige Kontrollen, Tests, Audits oder andere geeignete Verfahren zur Überprüfung, Bewertung und Verbesserung der technischen und organisatorischen Maßnahmen; Verwendung von Testdaten statt Produktivdaten, soweit möglich.
Kategorie 8: Maßnahmen bei und nach Eintritt von Ereignissen
- Reaktions- und Wiederherstellungspläne: Dokumentierte Prozesse zur Identifikation, Meldung, Eindämmung, Untersuchung und Behebung von Sicherheits- und Datenschutzvorfällen; Kategorisierung der Auswirkungen; Einbeziehung gewonnener Erkenntnisse in Schutzmaßnahmen und Reaktionspläne.
Kategorie 9: Auftrags- und Weisungskontrolle
- Erfüllung gesetzlicher und vertraglicher Pflichten: Vertrag zur Auftragsverarbeitung, Bestimmung von Ansprechpartnern, Datenschutzkoordination, Führen der erforderlichen Verzeichnisse, Dokumentations- und Eskalationsprozesse für Datenschutzverletzungen sowie Verfahren zur Weiterleitung von Betroffenenanfragen.
- Weisungskontrolle: Prozesse zur Erteilung, Dokumentation, Befolgung und Kontrolle von Weisungen; Überprüfung der weisungsgebundenen Auftragsdurchführung; Schulung und Vertraulichkeitsverpflichtung aller zugriffsberechtigten Personen.
Ergänzung zur Cloud-Infrastruktur
Soweit für die Dienstleistung relevante Systeme und physische Anlagen durch Cloud-Anbieter verwaltet werden, richtet sich deren physische und infrastrukturelle Sicherheit nach den vertraglich vereinbarten Sicherheitsmaßnahmen dieser Anbieter. Die einschlägigen Anbieter werden in Anlage 3 aufgeführt.
Anlage 3 - Genehmigte Subdienstleister
Die postalische Anschrift von Microsoft, Inc. richtet sich nach den jeweils aktuellen Microsoft-Vertragsunterlagen.
| Name und Anschrift des Subdienstleisters | Gegenstand der Unterbeauftragung | Ort (Land) der Verarbeitung durch den Subdienstleister |
|---|---|---|
| Microsoft, Inc.; Anschrift gemäß den jeweils aktuellen Microsoft-Vertragsunterlagen | Platform as a Service (gehostete Applikation) für die Middleware und das regelbasierte Scoring | EU |
| Microsoft, Inc.; Anschrift gemäß den jeweils aktuellen Microsoft-Vertragsunterlagen | API-Zugriff über Azure auf eigenständige LLMs für Dokumentenerkennung und Parsing | EU |
Vom Verantwortlichen selbst bereitgestellte oder unmittelbar beauftragte Ziel- und Kommunikationssysteme, insbesondere sein eigener Microsoft-365-Mandant, werden auf seine Weisung angebunden und sind nicht allein deshalb Subdienstleister des Auftragsverarbeiters.
Anlage 4 - Ansprechpartner
Auftragsverarbeiter
candidate select GmbH
Datenschutzkontakt: [email protected]
Allgemeiner Kontakt: [email protected]
Telefon: +49 221 99 55 44 63
Verantwortlicher
Die Ansprechpartner des Verantwortlichen ergeben sich aus dem Nutzerkonto oder dem Angebot. Änderungen können in Textform mitgeteilt werden.
