Allgemeine Geschäftsbedingungen für tik
Die Bedingungen für die Nutzung von tik – einschließlich der Vereinbarung zur Auftragsverarbeitung und der Anlagen zu Schutzmaßnahmen, Unterauftragsverarbeitern und Datenverarbeitung.
Stand: 12. September 2026
Allgemeine Geschäftsbedingungen für tik einschließlich der Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO und der zugehörigen Anlagen.
Teil A – Allgemeine Geschäftsbedingungen
Abschnitte anzeigen
§ 1 Anbieter, Geltungsbereich und Vertragspartner
- Diese Allgemeinen Geschäftsbedingungen („AGB“) gelten für die Nutzung der Software-as-a-Service-Lösung tik sowie damit zusammenhängender Leistungen der
Transport Talent Systems GmbH & Co. KG
Bernstorffstr. 120
22767 Hamburg
Deutschland
Telefon: +49 40 53 799 1400
E-Mail: tik@transporttalent.com
Registergericht: Amtsgericht Hamburg
HRA 125420
Persönlich haftende Gesellschafterin ist die Transport Talent International GmbH, Amtsgericht Hamburg, HRB 139735, vertreten durch den Geschäftsführer Michel Rothgaenger.
-
tik richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Verträge mit Verbrauchern werden nicht geschlossen.
-
Diese AGB gelten für kostenlose Testzugänge und kostenpflichtige Verträge.
-
Bestandteil des Vertrages sind, soweit einschlägig:
a) diese AGB,
b) die vereinbarte Leistungsbeschreibung bzw. der gebuchte Tarif,
c) die Vereinbarung zur Auftragsverarbeitung gemäß Teil B dieser Bedingungen,
d) die technischen und organisatorischen Maßnahmen gemäß Anlage 1,
e) die jeweils gültige Liste der Unterauftragsverarbeiter gemäß Anlage 2,
f) die Beschreibung der Auftragsverarbeitung gemäß Anlage 3 sowie
g) gegebenenfalls individuelle Angebote oder Service-Level-Vereinbarungen.
-
Individuelle Vereinbarungen gehen diesen AGB im Fall eines Widerspruchs vor.
-
Abweichende Geschäftsbedingungen des Kunden gelten nur nach ausdrücklicher Zustimmung des Anbieters.
§ 2 Vertragsgegenstand
-
tik ist eine webbasierte Software zur digitalen Arbeitszeiterfassung, Abwesenheits- und Urlaubsverwaltung sowie Personalorganisation.
-
Der Anbieter stellt dem Kunden tik für die Dauer des Vertrages als Software as a Service über das Internet zur Verfügung.
-
Der konkrete Funktionsumfang richtet sich nach dem gebuchten Tarif und der zum Zeitpunkt des Vertragsschlusses geltenden Leistungsbeschreibung.
-
Abhängig vom Tarif können insbesondere Funktionen zur Arbeitszeiterfassung, Verwaltung von Arbeitszeitmodellen, Pausen, Zeitkonten, Urlaub und Abwesenheiten, Genehmigungsprozessen, Personalstammdaten, digitalen Personalakten, Kostenstellen, Reporting, Exporten, Schnittstellen, API-Zugängen, Single Sign-on und individueller Gestaltung bereitgestellt werden.
-
tik unterstützt den Kunden bei der Organisation und Dokumentation betrieblicher Prozesse. Die Software ersetzt keine Rechts-, Steuer-, Lohnabrechnungs- oder arbeitsrechtliche Beratung.
-
Die rechtmäßige Gestaltung und Nutzung von Arbeitszeitmodellen, Urlaubsregelungen, Personalprozessen und betrieblichen Vereinbarungen bleibt Aufgabe des Kunden.
§ 3 Registrierung und Vertragsschluss
1. Testzugang
Der Kunde kann tik grundsätzlich 30 Tage kostenlos testen.
Für den Testzugang ist keine Kreditkarte erforderlich.
Der Testzugang wandelt sich nicht automatisch in einen kostenpflichtigen Vertrag um.
Nach Ablauf des Testzeitraums kann der Zugang eingeschränkt oder gesperrt werden, sofern kein kostenpflichtiger Tarif bestellt wurde.
2. Kostenpflichtiger Vertrag
Ein kostenpflichtiger Vertrag kommt durch Bestellung und Bestätigung, durch Annahme eines individuellen Angebots oder durch eine sonstige ausdrückliche Vereinbarung zustande.
3. Vertretungsberechtigung
Die Person, die einen Unternehmenszugang anlegt oder einen Tarif bestellt, versichert, hierzu für das betreffende Unternehmen berechtigt zu sein.
§ 4 Nutzungsrechte
-
Der Anbieter räumt dem Kunden ein einfaches, nicht ausschließliches und auf die Vertragsdauer beschränktes Recht ein, tik für eigene betriebliche Zwecke zu nutzen.
-
Der Kunde kann im vereinbarten Umfang Beschäftigten und sonstigen autorisierten Personen Benutzerzugänge zur Verfügung stellen.
-
Eine Weitervermietung, ein Weiterverkauf oder die Bereitstellung von tik als eigene Softwareleistung gegenüber Dritten ist ohne Zustimmung des Anbieters nicht gestattet.
-
Sämtliche Rechte an Software, Quellcode, Datenbankstruktur, Benutzeroberflächen, Marken und Dokumentationen verbleiben beim Anbieter bzw. den jeweiligen Rechteinhabern.
§ 5 Technische Bereitstellung, Betrieb und Wartung
-
Der Kunde ist für einen geeigneten Internetzugang und geeignete Endgeräte verantwortlich.
-
Der Anbieter ist berechtigt, Updates, Wartungsarbeiten, Sicherheitsmaßnahmen und technische Änderungen vorzunehmen.
-
Planbare Wartungsmaßnahmen mit erheblichen Auswirkungen auf die Nutzung sollen nach Möglichkeit so durchgeführt werden, dass betriebliche Beeinträchtigungen gering bleiben.
-
Eine bestimmte Mindestverfügbarkeit wird nur geschuldet, wenn sie ausdrücklich vereinbart wurde.
-
Vorübergehende Einschränkungen aufgrund erforderlicher Wartungs-, Sicherheits- oder Störungsbeseitigungsmaßnahmen begründen nicht automatisch eine Vertragsverletzung.
§ 6 Pflichten des Kunden
-
Der Kunde ist für die ordnungsgemäße Einrichtung und Nutzung seines Mandanten verantwortlich.
-
Der Kunde hat Benutzerkonten und Berechtigungen sachgerecht zu verwalten und nicht mehr berechtigte Nutzer unverzüglich zu deaktivieren.
-
Zugangsdaten, API-Schlüssel und vergleichbare Zugangsinformationen sind vor unbefugter Nutzung zu schützen.
-
Der Kunde darf tik nicht für rechtswidrige Zwecke einsetzen.
-
Der Kunde ist für die Einhaltung der für sein Unternehmen geltenden arbeits-, datenschutz-, tarif- und betriebsverfassungsrechtlichen Anforderungen verantwortlich.
-
Dies gilt insbesondere für Informationspflichten gegenüber Beschäftigten und etwaige Beteiligungs- oder Mitbestimmungsrechte.
-
Angriffe, automatisierte Sicherheitsscans, Penetrationstests oder vergleichbare Maßnahmen gegen Produktivsysteme dürfen nur nach vorheriger Zustimmung des Anbieters erfolgen.
§ 7 Datenschutz und Auftragsverarbeitung
-
Soweit der Anbieter im Rahmen der Nutzung von tik personenbezogene Daten für den Kunden verarbeitet, erfolgt diese Verarbeitung als Auftragsverarbeitung gemäß Art. 28 DSGVO.
-
Für diese Verarbeitung gilt die in Teil B dieser Bedingungen enthaltene Vereinbarung zur Auftragsverarbeitung.
-
Die Vereinbarung zur Auftragsverarbeitung wird automatisch Bestandteil des Vertrags, sobald der Kunde personenbezogene Daten über tik verarbeitet.
-
Einer zusätzlichen gesonderten Unterzeichnung der Vereinbarung bedarf es nicht, sofern diese Bedingungen wirksam elektronisch in den Vertrag einbezogen wurden.
-
Bei Widersprüchen zwischen Teil A und Teil B haben hinsichtlich der Verarbeitung personenbezogener Daten die Regelungen von Teil B Vorrang.
-
Der Kunde bleibt Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die von ihm veranlasste Verarbeitung personenbezogener Daten.
§ 8 Preise und Abrechnung
-
Es gelten die zum Vertragsschluss vereinbarten Preise.
-
Sämtliche Preise verstehen sich netto zuzüglich der jeweils geltenden gesetzlichen Umsatzsteuer.
-
Maßgeblich für die Vorausabrechnung ist grundsätzlich die Zahl der zu Beginn des jeweiligen Abrechnungszeitraums aktiven Mitarbeitenden; zusätzliche Plätze während des Abrechnungszeitraums werden nach Absatz 10 berücksichtigt.
-
Als aktiv gilt eine Person, die zum jeweiligen Berechnungszeitpunkt als aktive beschäftigte Person im Kundenmandanten geführt wird.
-
Archivierte oder ausgeschiedene und deaktivierte Mitarbeitende werden grundsätzlich nicht als aktive Mitarbeitende berechnet.
-
Für die Standardtarife tik Basis, tik Plus und tik Pro entspricht der Mindestpreis zehn aktiven Mitarbeitenden. Er gilt auch bei einer geringeren Nutzerzahl. Individuell vereinbarte Konditionen bleiben unberührt.
-
Der Kunde kann, soweit angeboten, zwischen monatlicher und jährlicher Abrechnung wählen.
-
Rechnungen sind, soweit nichts anderes ausgewiesen ist, innerhalb von 14 Tagen nach Rechnungsstellung ohne Abzug fällig.
-
Die Abrechnung erfolgt jeweils zu Beginn des gewählten Abrechnungszeitraums im Voraus. Bei jährlicher Abrechnung wird der gesamte Jahresbetrag zu Beginn des Jahresintervalls abgerechnet; ein zur Vergleichbarkeit ausgewiesener Monatspreis begründet keine monatliche Rechnungsstellung.
-
Steigt die Anzahl aktiver Mitarbeitender während eines Abrechnungszeitraums über die bereits berechneten Plätze, werden ausschließlich die zusätzlichen Plätze anteilig nachberechnet. Die Berechnung erfolgt nach den tatsächlichen Kalendertagen vom Tag der Erhöhung bis einschließlich zum Ende des laufenden Abrechnungszeitraums. Grundlage ist der Preis je Platz für das vereinbarte monatliche oder jährliche Intervall. Bereits berechnete Plätze und der Mindestpreis werden berücksichtigt; die Nachberechnung wird auf Cent gerundet.
-
Eine sinkende Zahl aktiver Mitarbeitender wird ab Beginn des nächsten Abrechnungszeitraums berücksichtigt. Für den bereits begonnenen Abrechnungszeitraum erfolgt deshalb keine automatische Gutschrift.
§ 8a Tarifwechsel und Änderung der Zahlweise
-
Ein vom Kunden bestätigter Wechsel in einen höheren Standardtarif wird sofort wirksam. Die zusätzlichen Kosten werden für die verbleibenden tatsächlichen Kalendertage des laufenden Abrechnungszeitraums einschließlich des Wechseltags in Rechnung gestellt. Grundlage ist die Differenz der Tarifpreise für das laufende monatliche oder jährliche Intervall und die bereits berechneten Plätze, mindestens zehn. Bereits berechnete Leistungen werden berücksichtigt; das Enddatum des laufenden Abrechnungszeitraums bleibt unverändert.
-
Ein Wechsel in einen niedrigeren Tarif wird zum Beginn des nächsten Abrechnungszeitraums wirksam. Bis dahin gelten der bisherige Tarif und dessen Funktionsumfang. Für das laufende Intervall erfolgt durch das Downgrade keine automatische Gutschrift.
-
Ein Wechsel von monatlicher zu jährlicher Abrechnung oder von jährlicher zu monatlicher Abrechnung wird zum Beginn des nächsten Abrechnungszeitraums wirksam. Dann beginnt das neu gewählte Intervall mit der entsprechenden Vorausabrechnung.
-
Bei einem gleichzeitigen Upgrade und Wechsel der Zahlweise gilt der höhere Tarif sofort; die neue Zahlweise beginnt erst mit dem nächsten Abrechnungszeitraum. Ein Downgrade zusammen mit einer neuen Zahlweise wird insgesamt erst zum Beginn des nächsten Abrechnungszeitraums wirksam.
-
Vor der Bestätigung werden dem Kunden in tik die Kosten und der Zeitpunkt der Änderung angezeigt. Individuell vereinbarte Vertragskonditionen werden durch die Standardtarifwechsel nicht automatisch geändert.
§ 9 Zahlungsverzug
-
Es gelten die gesetzlichen Vorschriften über den Zahlungsverzug.
-
Bei einem erheblichen Zahlungsrückstand kann der Anbieter den Zugang nach vorheriger Mahnung und angemessener Zahlungsfrist vorübergehend sperren.
-
Eine Sperrung lässt die Zahlungspflicht für den laufenden Vertragszeitraum unberührt.
-
Kundendaten werden allein wegen einer vorübergehenden Zahlungssperre nicht gelöscht.
§ 10 Vertragslaufzeit und Kündigung
1. Testzugang
Der kostenlose Testzugang endet automatisch nach Ablauf des Testzeitraums.
2. Abrechnungszeitraum
Der kostenpflichtige Vertrag läuft jeweils für den gewählten Abrechnungszeitraum. Bei einer Bestellung während des kostenlosen Tests beginnt der kostenpflichtige Nutzungszeitraum erst nach Ablauf der 30 kostenlosen Testtage.
Bei monatlicher Abrechnung beträgt der Abrechnungszeitraum einen Monat.
Bei jährlicher Abrechnung beträgt der Abrechnungszeitraum zwölf Monate.
Der Vertrag verlängert sich jeweils um einen weiteren entsprechenden Abrechnungszeitraum, sofern er nicht gekündigt wird.
3. Kündigung
Der Kunde kann den Vertrag jederzeit ohne Einhaltung einer Kündigungsfrist zum Ende des aktuell laufenden Abrechnungszeitraums kündigen.
Die Kündigung kann über die hierfür vorgesehene Funktion im Kundenkonto von tik erfolgen.
Die Kündigung wird mit Ablauf des bereits begonnenen Abrechnungszeitraums wirksam.
Bis zu diesem Zeitpunkt kann tik weiterhin genutzt werden.
4. Vergütung
Die Vergütung für einen bereits begonnenen Abrechnungszeitraum bleibt vollständig geschuldet.
Eine anteilige Rückerstattung für den laufenden Abrechnungszeitraum erfolgt nicht.
5. Außerordentliche Kündigung
Das Recht beider Vertragsparteien zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
§ 11 Weiterentwicklung der Software
-
tik wird fortlaufend weiterentwickelt.
-
Der Anbieter darf Funktionen und technische Abläufe ändern, wenn dies insbesondere aus Sicherheitsgründen, aufgrund technischer Entwicklungen, zur Fehlerbehebung oder aufgrund gesetzlicher Anforderungen erforderlich oder sachgerecht ist.
-
Der wesentliche Nutzungszweck des gebuchten Tarifs darf hierdurch nicht unangemessen beeinträchtigt werden.
§ 12 Preisänderungen
-
Preisänderungen sind nur für zukünftige Abrechnungszeiträume möglich.
-
Der Anbieter informiert den Kunden mindestens 30 Tage vor einer Preisänderung.
-
Eine rückwirkende Preisänderung für einen bereits laufenden Abrechnungszeitraum findet nicht statt.
-
Der Kunde kann den Vertrag jederzeit gemäß § 10 zum Ende des laufenden Abrechnungszeitraums kündigen.
§ 13 Support
-
Der Anbieter stellt technischen und anwendungsbezogenen Support bereit.
-
Soweit kein gesondertes SLA vereinbart wurde, bestehen keine garantierten Reaktions- oder Lösungszeiten.
-
Individuelle Datenmigrationen, Entwicklungen, Beratungsleistungen oder Integrationen können gesondert vergütungspflichtig sein.
§ 14 Schnittstellen und Drittdienste
-
API-, SSO- oder sonstige Schnittstellen stehen nur im Umfang des gebuchten Tarifs zur Verfügung.
-
Der Kunde ist für eigene oder von ihm beauftragte Integrationen verantwortlich.
-
Störungen bei externen Diensten außerhalb des Verantwortungsbereichs des Anbieters hat der Anbieter nur zu vertreten, soweit ihn hierfür ein Verschulden trifft.
§ 15 Mängel
-
Der Kunde soll Fehler und Störungen möglichst zeitnah und nachvollziehbar melden.
-
Der Anbieter wird reproduzierbare und von ihm zu vertretende Fehler innerhalb angemessener Frist bearbeiten.
-
Zwingende gesetzliche Rechte bleiben unberührt.
§ 16 Haftung
-
Der Anbieter haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei Verletzung von Leben, Körper oder Gesundheit, nach dem Produkthaftungsgesetz, bei Arglist und aufgrund ausdrücklich übernommener Garantien.
-
Bei leicht fahrlässiger Verletzung wesentlicher Vertragspflichten ist die Haftung auf den vertragstypischen und vorhersehbaren Schaden begrenzt.
-
Im Übrigen ist die Haftung für leichte Fahrlässigkeit ausgeschlossen, soweit gesetzlich zulässig.
-
Zwingende Haftungsvorschriften, insbesondere nach Art. 82 DSGVO, bleiben unberührt.
§ 17 Höhere Gewalt
Keine Vertragspartei haftet für Verzögerungen oder Ausfälle aufgrund von Ereignissen außerhalb ihres zumutbaren Einflussbereiches, soweit sie diese nicht zu vertreten hat.
§ 18 Vertraulichkeit
-
Beide Parteien behandeln nicht öffentliche geschäftliche und technische Informationen der jeweils anderen Partei vertraulich.
-
Die Informationen dürfen nur zur Durchführung des Vertrages verwendet werden.
-
Gesetzliche Offenlegungspflichten bleiben unberührt.
§ 19 Vertragsende und Daten
-
Der Kunde ist dafür verantwortlich, benötigte Daten rechtzeitig zu exportieren.
-
Während der Vertragslaufzeit stehen die von tik bereitgestellten Exportfunktionen zur Verfügung.
-
Die Rückgabe und Löschung personenbezogener Daten richtet sich ergänzend nach Teil B dieser Vereinbarung.
-
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
§ 20 Aufrechnung
Der Kunde kann mit unbestrittenen, rechtskräftig festgestellten oder entscheidungsreifen Forderungen aufrechnen.
Gesetzliche Zurückbehaltungsrechte bleiben unberührt.
§ 21 Schlussbestimmungen
-
Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts.
-
Erfüllungsort ist, soweit zulässig, Hamburg.
-
Gegenüber Kaufleuten, juristischen Personen des öffentlichen Rechts und öffentlich-rechtlichen Sondervermögen ist Hamburg ausschließlicher Gerichtsstand.
-
Individuelle Vertragsvereinbarungen haben Vorrang.
-
Sollte eine Bestimmung ganz oder teilweise unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Teil B – Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Abschnitte anzeigen
§ 1 Vertragsparteien und Gegenstand
-
Verantwortlicher im Sinne dieser Vereinbarung ist der jeweilige Kunde von tik.
-
Auftragsverarbeiter ist:
Transport Talent Systems GmbH & Co. KG
Bernstorffstr. 120
22767 Hamburg
Deutschland
-
Gegenstand der Auftragsverarbeitung ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung, des Betriebs, der Wartung, Sicherung und Unterstützung der SaaS-Lösung tik.
-
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Vertragsparteien.
§ 2 Dauer der Verarbeitung
-
Die Auftragsverarbeitung beginnt mit der erstmaligen Verarbeitung personenbezogener Daten im Rahmen der Nutzung von tik.
-
Sie endet grundsätzlich mit der vollständigen Beendigung der vertragsgegenständlichen Leistungen und der anschließenden Rückgabe bzw. Löschung der personenbezogenen Daten.
-
Verpflichtungen, die ihrer Natur nach über das Vertragsende hinaus fortbestehen, insbesondere Vertraulichkeits- und Löschpflichten, bleiben bestehen.
§ 3 Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt insbesondere zum Zweck der Bereitstellung der vom Kunden gebuchten Funktionen von tik.
Die Verarbeitung kann insbesondere umfassen:
Erheben, Erfassen, Organisieren, Ordnen, Speichern, Auslesen, Abfragen, Anzeigen, Bereitstellen, Verändern, Verknüpfen, Berechnen, Auswerten, Exportieren, Übermitteln, Einschränken und Löschen personenbezogener Daten.
Dies umfasst insbesondere technische Verarbeitungsvorgänge für:
Arbeitszeiterfassung, Pausenverwaltung, Arbeitszeitmodelle, Zeitkonten, Urlaub, Abwesenheiten, Freigabeprozesse, Personalverwaltung, Personalakten, Dokumentenverwaltung, Kostenstellen, Reporting, Exporte, Benachrichtigungen, Schnittstellen, Support und technische Administration.
§ 4 Kategorien betroffener Personen
Abhängig von der Nutzung durch den Kunden können insbesondere folgende Personengruppen betroffen sein:
Beschäftigte und ehemalige Beschäftigte des Kunden, Führungskräfte, Auszubildende, Praktikanten, Werkstudierende, Leiharbeitnehmer, freie Mitarbeitende, sonstige für den Kunden tätige Personen, Administratoren, Ansprechpartner und sonstige vom Kunden angelegte Benutzer.
§ 5 Kategorien personenbezogener Daten
Abhängig von den vom Kunden verwendeten Funktionen können insbesondere folgende Daten verarbeitet werden:
Stammdaten
Name, Vorname, Benutzername, Personalnummer, Geburtsdaten, Geschlecht, Anrede und vergleichbare Identifikationsdaten.
Kontaktdaten
E-Mail-Adresse, Telefonnummer, Anschrift und sonstige Kontaktdaten.
Beschäftigungsdaten
Eintritts- und Austrittsdatum, Beschäftigungsart, Arbeitszeitmodell, Wochenarbeitszeit, organisatorische Zuordnung, Position, Vorgesetzte, Kostenstellen und vergleichbare Beschäftigungsinformationen.
Arbeitszeitdaten
Arbeitsbeginn, Arbeitsende, Pausen, Dauer der Arbeitszeit, Soll- und Ist-Zeiten, Zeitkonten, Überstunden, Korrekturen und Freigaben.
Abwesenheitsdaten
Urlaub, Sonderurlaub, Dienstreisen, Homeoffice, Krankheit und sonstige Abwesenheiten.
Personalverwaltungsdaten
Dokumente und Informationen, die der Kunde in Personalstammdaten oder digitalen Personalakten speichert.
Abrechnungsrelevante Daten
Soweit vom Kunden genutzt oder hinterlegt, lohn- und abrechnungsrelevante Daten sowie exportierte Abrechnungsinformationen.
System- und Nutzungsdaten
Benutzerkennungen, IP-Adressen, Zeitpunkte von Zugriffen, technische Protokolldaten, Geräte- und Browserinformationen sowie sicherheitsrelevante Ereignisdaten.
Kommunikationsdaten
Supportanfragen, Benachrichtigungen und sonstige im Rahmen der Nutzung erzeugte Kommunikationsinformationen.
Besondere Kategorien personenbezogener Daten
Soweit der Kunde entsprechende Informationen in tik verarbeitet, können insbesondere Gesundheitsdaten im Sinne von Art. 9 DSGVO betroffen sein, etwa im Zusammenhang mit krankheitsbedingten Abwesenheiten oder vom Kunden abgelegten Personalunterlagen.
Der Kunde entscheidet eigenverantwortlich, welche Daten er innerhalb von tik verarbeitet.
§ 6 Verantwortlichkeit des Kunden
-
Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
-
Er ist für die Rechtmäßigkeit der Verarbeitung und insbesondere für das Vorliegen einer geeigneten Rechtsgrundlage verantwortlich.
-
Der Kunde ist verantwortlich für die Erfüllung der Informationspflichten gegenüber betroffenen Personen.
-
Der Kunde entscheidet über Zwecke der Verarbeitung, Zugriffsberechtigungen, Nutzerrollen und die konkrete Nutzung der Software.
-
Der Kunde gewährleistet, dass seine Weisungen mit den geltenden Datenschutzvorschriften vereinbar sind.
-
Der Kunde ist für die Sicherheit der von ihm eingesetzten Endgeräte, Benutzerkonten und Zugangsdaten verantwortlich.
§ 7 Weisungsgebundene Verarbeitung
-
Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.
-
Als dokumentierte Weisungen gelten insbesondere:
die Auswahl und Konfiguration von Funktionen innerhalb von tik, durch berechtigte Nutzer vorgenommene Eingaben, Änderungen, Löschungen und Exporte, über Schnittstellen übermittelte Verarbeitungsvorgänge sowie schriftlich oder elektronisch erteilte Support- und Administrationsanweisungen.
-
Weisungen außerhalb der üblichen Nutzung von tik sollen in Textform erfolgen.
-
Ist der Anbieter aufgrund gesetzlicher Vorschriften verpflichtet, Daten ohne entsprechende Weisung zu verarbeiten, informiert er den Kunden vor der Verarbeitung hierüber, soweit ihm dies gesetzlich gestattet ist.
-
Ist der Anbieter der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Kunden unverzüglich.
-
Der Anbieter kann die Ausführung einer offensichtlich rechtswidrigen Weisung bis zur Klärung aussetzen.
§ 8 Vertraulichkeit
-
Der Anbieter stellt sicher, dass alle zur Verarbeitung personenbezogener Daten befugten Personen auf Vertraulichkeit verpflichtet wurden oder einer entsprechenden gesetzlichen Verpflichtung unterliegen.
-
Personenbezogene Daten dürfen nur solchen Personen zugänglich gemacht werden, die sie zur Erfüllung ihrer Aufgaben benötigen.
-
Die Vertraulichkeitsverpflichtung gilt auch nach Beendigung der Tätigkeit der betreffenden Person fort.
§ 9 Technische und organisatorische Maßnahmen
-
Der Anbieter trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
-
Die Maßnahmen berücksichtigen insbesondere Stand der Technik, Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere möglicher Risiken.
-
Die zum Zeitpunkt des Vertragsschlusses vorgesehenen Maßnahmen sind in Anlage 1 – Technische und organisatorische Maßnahmen beschrieben.
-
Der Anbieter darf die technischen und organisatorischen Maßnahmen während der Vertragslaufzeit weiterentwickeln und an technische Entwicklungen anpassen.
-
Das vereinbarte Sicherheitsniveau darf hierdurch nicht wesentlich unterschritten werden.
§ 10 Berechtigungskonzept und Mandantentrennung
-
tik wird als mandantenfähige SaaS-Anwendung betrieben.
-
Daten unterschiedlicher Kunden werden logisch voneinander getrennt.
-
Der Zugriff innerhalb eines Kundenmandanten wird durch Rollen- und Berechtigungskonzepte gesteuert.
-
Der Kunde ist für die konkrete Zuweisung von Rollen und Benutzerrechten innerhalb seines Mandanten verantwortlich.
-
Administrative Zugriffe des Anbieters erfolgen nur, soweit dies für Betrieb, Wartung, Sicherheit oder Support erforderlich ist.
§ 11 Unterauftragsverarbeiter
-
Der Kunde erteilt dem Anbieter eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter im Sinne von Art. 28 Abs. 2 DSGVO.
-
Die jeweils eingesetzten Unterauftragsverarbeiter werden in einer aktuellen Unterauftragnehmerliste dokumentiert.
-
Die zum Vertragsschluss geltende Unterauftragnehmerliste ist Bestandteil dieser Vereinbarung.
-
Der Anbieter informiert den Kunden über die beabsichtigte Aufnahme oder den Austausch eines Unterauftragsverarbeiters vor dessen Einsatz.
-
Der Kunde kann einer Änderung aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen.
-
Der Widerspruch muss innerhalb einer angemessenen Frist nach Zugang der Information erfolgen.
-
Können die Parteien einen berechtigten Widerspruch nicht lösen, kann jede Partei die von der Änderung betroffene Leistung zum Zeitpunkt des Wirksamwerdens der Änderung beenden.
-
Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die den Anforderungen dieser Vereinbarung entsprechen.
-
Der Anbieter bleibt gegenüber dem Kunden für die Erfüllung der Pflichten eines Unterauftragsverarbeiters im gesetzlich vorgesehenen Umfang verantwortlich.
§ 12 Verarbeitung außerhalb des Europäischen Wirtschaftsraums
-
Personenbezogene Daten werden grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeitet, soweit dies für die jeweilige Leistung vorgesehen ist.
-
Eine Übermittlung in ein Drittland oder an eine internationale Organisation erfolgt ausschließlich im Rahmen dokumentierter Weisungen des Kunden und unter Einhaltung der Voraussetzungen des Kapitels V DSGVO; gesetzliche Verarbeitungspflichten nach Teil B § 7 bleiben unberührt.
-
Als geeignete Grundlage kommen insbesondere ein Angemessenheitsbeschluss, geeignete Garantien einschließlich EU-Standardvertragsklauseln oder ein anderer gesetzlich anerkannter Übermittlungsmechanismus in Betracht.
-
Der Anbieter stellt dem Kunden auf Anfrage Informationen über die für eine Drittlandübermittlung eingesetzten Garantien zur Verfügung.
-
Soweit technisch und vertraglich möglich, werden Datenverarbeitungsregionen innerhalb der Europäischen Union bevorzugt.
§ 13 Rechte betroffener Personen
-
Der Kunde ist für die Bearbeitung von Anträgen betroffener Personen verantwortlich.
-
Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung der Betroffenenrechte.
-
Dies betrifft insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit.
-
Soweit entsprechende Funktionen innerhalb von tik zur Verfügung stehen, nutzt der Kunde diese grundsätzlich selbst.
-
Erhält der Anbieter unmittelbar eine Anfrage einer betroffenen Person, die erkennbar Daten eines Kunden betrifft, leitet er die Anfrage grundsätzlich an den Kunden weiter und beantwortet sie nicht eigenständig, soweit keine gesetzliche Verpflichtung hierzu besteht.
§ 14 Berichtigung, Einschränkung und Löschung
-
Der Anbieter berichtigt, sperrt, beschränkt oder löscht personenbezogene Daten grundsätzlich nur aufgrund einer entsprechenden Weisung des Kunden oder aufgrund der bestimmungsgemäßen Nutzung der Anwendung.
-
Soweit der Kunde diese Maßnahmen innerhalb von tik selbst durchführen kann, nimmt er sie grundsätzlich selbst vor.
-
Gesetzliche Pflichten des Anbieters bleiben unberührt.
§ 15 Datenschutzverletzungen und Sicherheitsvorfälle
-
Der Anbieter unterhält Verfahren zur Erkennung, Bewertung und Bearbeitung von Sicherheitsvorfällen.
-
Wird dem Anbieter eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Kunden betrifft, informiert er den Kunden unverzüglich.
-
Eine erste Information soll nach Möglichkeit innerhalb von 24 Stunden nach Bekanntwerden erfolgen.
-
Die Information enthält, soweit zu diesem Zeitpunkt verfügbar:
die Art der Datenschutzverletzung, die betroffenen Datenkategorien und Personengruppen, die ungefähr betroffene Datenmenge, bekannte oder wahrscheinliche Folgen, bereits ergriffene oder geplante Gegenmaßnahmen sowie einen Ansprechpartner für Rückfragen.
-
Sind nicht sämtliche Informationen gleichzeitig verfügbar, können diese schrittweise nachgereicht werden.
-
Der Anbieter dokumentiert Datenschutzverletzungen entsprechend den gesetzlichen Anforderungen.
-
Die Bewertung der Meldepflicht gegenüber einer Aufsichtsbehörde oder den betroffenen Personen obliegt grundsätzlich dem Kunden als Verantwortlichem.
-
Der Anbieter unterstützt den Kunden mit den ihm verfügbaren Informationen.
§ 16 Unterstützung nach Art. 32 bis 36 DSGVO
Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen angemessen bei der Einhaltung seiner Pflichten insbesondere hinsichtlich:
Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzungen und gegebenenfalls vorheriger Konsultationen mit Aufsichtsbehörden.
§ 17 Datenschutz-Folgenabschätzung
-
Ist für eine vom Kunden beabsichtigte Nutzung von tik eine Datenschutz-Folgenabschätzung erforderlich, unterstützt der Anbieter den Kunden mit den bei ihm vorhandenen und für die Bewertung erforderlichen Informationen.
-
Die Durchführung und rechtliche Bewertung der Datenschutz-Folgenabschätzung bleibt Aufgabe des Kunden.
-
Weitergehende individuelle Beratungs-, Dokumentations- oder Prüfleistungen können gesondert vereinbart werden.
§ 18 Nachweise und Kontrollen
-
Der Anbieter stellt dem Kunden auf Anfrage angemessene Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind.
-
Nachweise können insbesondere durch technische Dokumentationen, TOM-Dokumentationen, Zertifizierungen, Prüfberichte oder vergleichbare Unterlagen erbracht werden.
-
Soweit solche Nachweise nicht ausreichen und dies datenschutzrechtlich erforderlich ist, ist der Kunde berechtigt, selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer Kontrollen durchzuführen.
-
Kontrollen sind mit angemessenem Vorlauf anzukündigen und während üblicher Geschäftszeiten so durchzuführen, dass der Geschäftsbetrieb des Anbieters und die Sicherheit anderer Kunden nicht unverhältnismäßig beeinträchtigt werden.
-
Bei konkretem Verdacht einer wesentlichen Datenschutzverletzung kann eine kurzfristigere Prüfung erforderlich sein.
-
Informationen über andere Kunden, Geschäftsgeheimnisse, Sicherheitsarchitekturen und sonstige vertrauliche Informationen dürfen nur offengelegt werden, soweit dies für den Prüfungszweck erforderlich und rechtlich zulässig ist.
-
Die Parteien können vereinbaren, dass die Prüfung zunächst anhand vorhandener Dokumentation oder durch einen unabhängigen Prüfbericht erfolgt.
§ 19 Zusammenarbeit mit Aufsichtsbehörden
Der Anbieter und der Kunde arbeiten im gesetzlich erforderlichen Umfang mit den zuständigen Datenschutzaufsichtsbehörden zusammen.
§ 20 Rückgabe und Löschung nach Vertragsende
-
Nach Beendigung der Auftragsverarbeitung löscht oder übergibt der Anbieter personenbezogene Daten nach Wahl des Kunden, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht.
-
Der Kunde soll benötigte Daten vor dem Vertragsende über die vorhandenen Exportfunktionen sichern.
-
Produktivdaten werden nach Vertragsende entsprechend dem für tik geltenden Löschkonzept entfernt.
-
Daten in technisch erforderlichen Sicherungskopien können bis zum regulären Ablauf des jeweiligen Backup-Zyklus gespeichert bleiben.
-
Während dieses Zeitraums werden die betreffenden Daten nicht mehr für operative Zwecke verwendet und vor regulären Zugriffen geschützt.
-
Nach Ablauf des Backup-Zyklus werden die Sicherungskopien überschrieben oder gelöscht.
-
Gesetzlich vorgeschriebene Aufbewahrungen bleiben hiervon unberührt. Entsprechende Daten werden für andere Zwecke gesperrt.
§ 21 Kosten zusätzlicher Unterstützung
Die üblichen zur Vertragserfüllung erforderlichen Unterstützungsleistungen gemäß Art. 28 DSGVO sind mit der vereinbarten Vergütung abgegolten.
Außergewöhnliche individuelle Unterstützungs-, Prüfungs- oder Beratungsleistungen, die nicht durch eine Pflichtverletzung des Anbieters verursacht wurden und erheblichen zusätzlichen Aufwand auslösen, können nach vorheriger Abstimmung gesondert vergütet werden.
§ 22 Vorrang dieser Vereinbarung
Bei einem Widerspruch zwischen dieser Vereinbarung und sonstigen Vertragsbestimmungen haben hinsichtlich der Auftragsverarbeitung die Regelungen dieses Teils B Vorrang.
Anlage 1 – Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO
Abschnitte anzeigen
Der Anbieter trifft ein dem jeweiligen Risiko angemessenes Schutzniveau.
1. Physische Zutrittskontrolle
Produktivsysteme werden in professionellen Rechenzentrumsinfrastrukturen betrieben.
Der physische Zugang zu Server- und Infrastrukturkomponenten wird durch den jeweiligen Rechenzentrumsbetreiber beschränkt und kontrolliert.
Der Anbieter betreibt die produktiven Serversysteme nicht in öffentlich zugänglichen Geschäftsräumen.
2. Zugangskontrolle
Der Zugang zu administrativen Systemen erfolgt ausschließlich für hierzu berechtigte Personen.
Administrationskonten werden personenbezogen bzw. nachvollziehbar vergeben.
Berechtigungen werden nach dem Prinzip der erforderlichen Mindestberechtigung vergeben.
Nicht mehr benötigte Berechtigungen werden entzogen.
Zugangsdaten dürfen nicht zwischen unberechtigten Personen geteilt werden.
3. Zugriffskontrolle
Innerhalb von tik bestehen rollenbasierte Zugriffsmöglichkeiten.
Kunden können den Zugriff ihrer Benutzer entsprechend deren Aufgaben beschränken.
Administrative Zugriffe des Anbieters auf Kundendaten erfolgen nur, soweit dies für Betrieb, Wartung, Sicherheit, Fehleranalyse oder Support erforderlich ist.
4. Mandantentrennung
Kundendaten werden logisch nach Mandanten getrennt.
Anwendungs- und Datenbankmechanismen verhindern den regulären Zugriff eines Kunden auf Daten eines anderen Kunden.
5. Verschlüsselung bei Übertragung
Die Kommunikation mit der Webanwendung erfolgt über verschlüsselte HTTPS-/TLS-Verbindungen.
Sicherheitsrelevante Schnittstellen werden über verschlüsselte Übertragungswege bereitgestellt, soweit das jeweilige technische Verfahren dies unterstützt.
6. Integrität und Eingabekontrolle
Änderungen an produktiven Systemen erfolgen kontrolliert.
Sicherheits- und Systemereignisse werden, soweit technisch erforderlich, protokolliert.
Administrative und technische Änderungen sollen nachvollziehbar erfolgen.
7. Verfügbarkeit
Der Anbieter trifft Maßnahmen zum Schutz der Produktivsysteme vor Datenverlust und ungeplanten Ausfällen.
Hierzu gehören insbesondere regelmäßige Datensicherungen und technische Wiederherstellungsmöglichkeiten.
Backup- und Wiederherstellungsverfahren werden entsprechend der technischen Betriebsanforderungen gepflegt.
8. Belastbarkeit
Die Infrastruktur wird so ausgelegt und betrieben, dass sie gegen typische technische Fehler und Lastsituationen angemessen abgesichert ist.
Die Systeme werden überwacht, um relevante Betriebs- und Sicherheitsstörungen erkennen zu können.
9. Wiederherstellbarkeit
Für technische Störungen bestehen Verfahren zur Wiederherstellung von Systemen und Daten aus Sicherungskopien.
Die Wiederherstellung erfolgt entsprechend Art und Schwere der Störung sowie der verfügbaren Sicherungen.
10. Netzwerk- und Systemsicherheit
Produktivsysteme werden durch technische Netzwerk- und Zugriffsbeschränkungen geschützt.
Nicht erforderliche Dienste und Zugänge werden soweit möglich deaktiviert oder beschränkt.
Administrative Zugänge werden von regulären Benutzerzugängen getrennt behandelt.
11. Aktualisierungs- und Patchmanagement
Betriebssysteme, Serverdienste, Laufzeitumgebungen und verwendete Softwarekomponenten werden gepflegt.
Sicherheitsrelevante Aktualisierungen werden unter Berücksichtigung ihrer Kritikalität eingespielt.
12. Entwicklungs- und Änderungsmanagement
Änderungen an der Anwendung werden vor der Übernahme in Produktivsysteme geprüft.
Entwicklung, Test und produktiver Betrieb werden organisatorisch bzw. technisch getrennt, soweit dies nach Art der Änderung erforderlich ist.
13. Datensicherung
Produktivdaten werden regelmäßig gesichert.
Sicherungskopien werden gegen unberechtigte Zugriffe geschützt.
Der Zugriff auf Backups ist auf technisch erforderliche Personen und Systeme beschränkt.
14. Datenschutz durch Technikgestaltung
Bei Entwicklung und Betrieb werden die Grundsätze Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen berücksichtigt.
Hierzu gehören insbesondere Datenminimierung, Zugriffsbeschränkung und rollenbasierte Berechtigungen.
15. Löschung
Personenbezogene Daten können innerhalb der vorgesehenen Funktionen gelöscht oder anonymisiert werden, soweit dies technisch vorgesehen und rechtlich zulässig ist.
Nach Vertragsende gilt das vereinbarte Löschverfahren.
16. Organisationsmaßnahmen
Personen mit administrativem Zugriff auf personenbezogene Daten werden auf Vertraulichkeit verpflichtet.
Berechtigungen werden auf die jeweilige Tätigkeit begrenzt.
Mitarbeitende werden hinsichtlich Datenschutz und Informationssicherheit angemessen sensibilisiert.
17. Sicherheitsvorfälle
Es bestehen organisatorische Verfahren zur Bewertung und Bearbeitung von Sicherheitsvorfällen.
Sicherheitsvorfälle werden entsprechend ihrer Kritikalität untersucht, dokumentiert und bearbeitet.
18. Regelmäßige Überprüfung
Der Anbieter überprüft die Angemessenheit seiner technischen und organisatorischen Maßnahmen regelmäßig und passt sie erforderlichenfalls an veränderte Risiken oder technische Entwicklungen an.
Anlage 2 – Unterauftragsverarbeiter
Abschnitte anzeigen
Der Anbieter darf gemäß Teil B § 11 Unterauftragsverarbeiter einsetzen.
Zum eingesetzten Leistungsspektrum können insbesondere folgende Kategorien gehören:
Hosting- und Cloud-Infrastruktur
Unterauftragnehmer für Serverbetrieb, Speicher, Netzwerke, Datenbanken, Backups und sonstige Cloud-Infrastruktur.
Für die produktive tik-Infrastruktur wird folgender Anbieter eingesetzt:
IONOS SE
Elgendorfer Straße 57
56410 Montabaur
Deutschland
Leistungsbereich: Cloud- und Rechenzentrumsinfrastruktur, Hosting, Speicher- und Netzwerkleistungen.
Verarbeitungsregion für die produktive tik-Infrastruktur: Deutschland innerhalb der Europäischen Union.
Transaktionaler E-Mail-Versand
Für den Versand systembezogener E-Mails verwendet tik:
Mailgun Technologies, Inc.
112 E. Pecan St. #1135
San Antonio, TX 78205
USA
Dienst: Mailgun aus der Sinch-Unternehmensgruppe.
Leistungsbereich: technischer Versand transaktionaler E-Mails wie Einladungen, Benachrichtigungen, Passwort- und Systemnachrichten.
Für Nachrichten- und Ereignisdaten wird die europäische Verarbeitungsregion verwendet. Nachrichteninhalte und Versandprotokolle werden höchstens sieben Tage aufbewahrt. Öffnungs- und Klicktracking sind deaktiviert.
Soweit im Rahmen der Nutzung personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies nur auf Grundlage eines nach Kapitel V DSGVO zulässigen Übermittlungsmechanismus.
Änderungen der Unterauftragnehmer
Die jeweils aktuelle Unterauftragnehmerliste wird durch den Anbieter elektronisch bereitgestellt.
Der Anbieter informiert Kunden vor der Aufnahme oder dem Austausch eines Unterauftragsverarbeiters entsprechend Teil B § 11.
Anlage 3 – Beschreibung der Auftragsverarbeitung
Gegenstand:
Bereitstellung und Betrieb der SaaS-Anwendung tik.
Zweck:
Digitale Arbeitszeit-, Abwesenheits-, Urlaubs- und Personalverwaltung des Kunden.
Dauer:
Dauer der Nutzung von tik einschließlich technisch erforderlicher Abwicklungs-, Export- und Löschzeiträume.
Verarbeitungsarten:
Erheben, Speichern, Organisieren, Bereitstellen, Anzeigen, Abfragen, Berechnen, Ändern, Übermitteln, Exportieren, Einschränken und Löschen.
Betroffene Personen:
Insbesondere Beschäftigte, ehemalige Beschäftigte, freie Mitarbeitende, Auszubildende, Praktikanten, Führungskräfte, Administratoren und sonstige Nutzer des Kunden.
Datenarten:
Stamm- und Kontaktdaten, Beschäftigungsdaten, Arbeitszeitdaten, Urlaubs- und Abwesenheitsdaten, Personalverwaltungsdaten, Dokumente, abrechnungsrelevante Daten, Protokoll- und Nutzungsdaten sowie gegebenenfalls besondere Kategorien personenbezogener Daten.
Transport Talent Systems GmbH & Co. KG
Bernstorffstr. 120
22767 Hamburg
Deutschland
E-Mail: tik@transporttalent.com
Telefon: +49 40 53 799 1400