Auftragsverarbeitungsvereinbarung
Effective September 1, 2026
Inkrafttreten: 1. September 2026
Diese Auftragsverarbeitungsvereinbarung („AVV“) ist Bestandteil der Nutzungsbedingungen zwischen MARMEND OÜ, Registernummer 16861477, Narva mnt 5, 10117 Tallinn, Estland („Marmend“, der „Auftragsverarbeiter“) und dem Kunden (der „Verantwortliche“), und gilt automatisch für alle Kunden, sobald Marmend personenbezogene Daten im Auftrag des Kunden verarbeitet. Sie setzt Artikel 28 DSGVO um.
1. Rollen und Geltungsbereich
Für Kundendaten — personenbezogene Daten, die der Kunde oder seine Nutzer in den Arbeitsbereich des Kunden eingeben — ist der Kunde der Verantwortliche und Marmend der Auftragsverarbeiter. Marmend verarbeitet Kundendaten nur zur Erbringung der Dienstleistung und ausschließlich nach der dokumentierten Weisung des Kunden, die durch die Konfiguration und Nutzung der Dienstleistung sowie dieser Bedingungen erfolgt, sofern nicht EU- oder estnisches Recht etwas anderes vorschreibt (in diesem Fall informiert Marmend den Kunden vor der Verarbeitung, sofern das Gesetz dies nicht verbietet).
2. Einzelheiten der Verarbeitung
- Gegenstand und Dauer: Bereitstellung der Marmend HR- und Recruiting-Plattform für die Dauer des Vertrags, zuzüglich des 30-tägigen Exportfensters nach Vertragsende.
- Art und Zweck: Hosting, Speicherung, Übertragung, Anzeige, Analyse (einschließlich optionaler, vom Kunden aktivierter KI-gestützter Funktionen) und damit verbundene Verarbeitung, die zur Bereitstellung von HR- und Recruiting-Workflows erforderlich ist.
- Kategorien betroffener Personen: Jobkandidaten, Mitarbeiter, Auftragnehmer und Plattformnutzer des Kunden.
- Kategorien personenbezogener Daten: Identifikations- und Kontaktdaten, Lebensläufe und Bewerbungsunterlagen, Beschäftigungsunterlagen, Interviewnotizen und Beurteilungen, Kommunikation, Terminplanungsdaten und alle anderen personenbezogenen Daten, die der Kunde zu speichern wählt. Der Kunde ist dafür verantwortlich, keine besonderen Kategorien von Daten zu übermitteln, sofern er hierfür keine Rechtsgrundlage hat.
3. Pflichten des Auftragsverarbeiters
Marmend wird: (a) sicherstellen, dass Personen, die zur Verarbeitung von Kundendaten berechtigt sind, zur Verschwiegenheit verpflichtet sind; (b) angemessene technische und organisatorische Maßnahmen gemäß Artikel 32 DSGVO implementieren, einschließlich mandantenweiser Datentrennung, Verschlüsselung bei der Übertragung und Zugriffskontrollen; (c) unter Berücksichtigung der Art der Verarbeitung dem Kunden bei der Beantwortung von Betroffenenanfragen und der Erfüllung seiner Verpflichtungen gemäß den Artikeln 32–36 DSGVO behilflich sein; (d) den Kunden unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten informieren, die Kundendaten betrifft; (e) dem Kunden am Ende des Vertrags ermöglichen, Kundendaten für 30 Tage zu exportieren, und diese anschließend aus den Produktionssystemen löschen (Backups werden gemäß ihrem Rotationsplan bereinigt); (f) Informationen zur Verfügung stellen, die vernünftigerweise notwendig sind, um die Einhaltung dieser AVV nachzuweisen und Audits gemäß Abschnitt 6 zu ermöglichen.
4. Unterauftragsverarbeiter
Der Kunde erteilt Marmend die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Marmend nutzt derzeit:
- Hetzner Online GmbH (Deutschland) — Cloud-Hosting der Dienstleistung.
- Amazon Web Services (Region Frankfurt, Deutschland) — Dateispeicherung (Amazon S3), einschließlich hochgeladener Dokumente wie Lebensläufe, und Zustellung von Transaktions-E-Mails (Amazon SES).
- Stripe — Zahlungsabwicklung.
- OpenAI (USA) — bestimmte optionale KI-gestützte Funktionen, die nur eingesetzt werden, wenn der Kunde diese Funktionen aktiviert.
Marmends eigene KI-Modelle laufen auf privater Infrastruktur in Polen und ziehen keine zusätzlichen Unterauftragsverarbeiter hinzu. Marmend wird die Kunden über geplante Ergänzungen oder Ersetzungen informieren und dem Kunden die Möglichkeit geben, aus berechtigten datenschutzrechtlichen Gründen Widerspruch einzulegen; Marmend erlegt den Unterauftragsverarbeitern datenschutzrechtliche Verpflichtungen auf, die denen in dieser AVV entsprechen, und bleibt für deren Leistung haftbar.
Drittanbieter-Integrationen, die der Kunde selbst verbindet (z. B. Google, Microsoft, LinkedIn, Telegram, Robota.ua), werden vom Kunden direkt beauftragt und sind keine Unterauftragsverarbeiter von Marmend.
5. Internationale Übermittlungen
Kundendaten werden innerhalb des Europäischen Wirtschaftsraums verarbeitet — in Deutschland (Hetzner und die AWS-Region Frankfurt) und Polen (die eigene KI-Infrastruktur von Marmend). Eine Übermittlung außerhalb des EWR erfolgt nur, wenn der Kunde optionale KI-Funktionen aktiviert, die von OpenAI (USA) unterstützt werden; solche Übermittlungen sind durch einen Angemessenheitsbeschluss (das EU-US Data Privacy Framework) oder Standardvertragsklauseln mit geeigneten zusätzlichen Maßnahmen geschützt.
6. Audits
Marmend wird Dokumentationen (einschließlich Zusammenfassungen von Sicherheitsmaßnahmen und, sofern verfügbar, Bescheinigungen Dritter) zur Verfügung stellen, die ausreichen, um die Einhaltung nachzuweisen. Sofern der Kunde dies vernünftigerweise erfordert, kann ein Audit höchstens einmal pro Jahr, mit einer Vorankündigungsfrist von mindestens 30 Tagen, während der Geschäftszeiten, ohne die Dienstleistung zu beeinträchtigen und unter Wahrung der Vertraulichkeit durchgeführt werden.
7. Haftung und Vorrang
Die Haftungsbestimmungen der Nutzungsbedingungen gelten für diese AVV. Im Falle von Widersprüchen zwischen dieser AVV und den Nutzungsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten geht diese AVV vor.
Kontakt: [email protected] — MARMEND OÜ, Narva mnt 5, 10117 Tallinn, Estland. Kunden, die eine gegengezeichnete Kopie dieser AVV benötigen, können diese unter derselben Adresse anfordern.