Auftragsverarbeitungsvertrag

Art. 28 DSGVO · Stand: August 2026

Hinweis für den Betreiber (lokal sichtbar):

Dieser Auftragsverarbeitungsvertrag regelt, wie die DERS Solution GmbH die Beschäftigtendaten Ihres Unternehmens verarbeitet. Er wird mit der Freischaltung Ihres TimeGuard-Zugangs Bestandteil des Vertrages und ergänzt die Datenschutzerklärung.

Vertragsparteien

Verantwortlicher (Auftraggeber)
Das Unternehmen, das TimeGuard zur Erfassung der Arbeitszeiten seiner Beschäftigten einsetzt — nachfolgend „Kunde“ oder „Verantwortlicher“. Maßgeblich sind die im Kundenkonto hinterlegten Firmendaten.

Auftragsverarbeiter (Auftragnehmer)
DERS Solution GmbH
Delitzscher Straße 73 · 06116 Halle (Saale) · Deutschland
Vertreten durch Danny Eckhardt
Amtsgericht Stendal · HRB 37763
E-Mail: info@timeguard-system.de · Telefon: +49 176 32 90 86 92

Nachfolgend einzeln „Partei“, gemeinsam „Parteien“.

1. Gegenstand und Grundlage des Vertrages

Der Auftragsverarbeiter erbringt für den Verantwortlichen Leistungen nach Maßgabe des zwischen den Parteien geschlossenen Vertrages über die Nutzung der Zeiterfassungs-Plattform TimeGuard einschließlich der zugehörigen mobilen Anwendung und der optionalen Erfassungsterminals (nachfolgend „Hauptvertrag“). Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien nach Art. 28 Abs. 3 DSGVO. Bei Widersprüchen in datenschutzrechtlichen Fragen geht er dem Hauptvertrag vor; im Übrigen bleiben dessen Regelungen unberührt.

2. Rollenverteilung und Verantwortlichkeit

Datenschutzrechtlich Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist ausschließlich der Kunde. Er entscheidet allein über Zweck und Mittel der Verarbeitung und trägt die Verantwortung für deren Zulässigkeit sowie für die Wahrung der Rechte der betroffenen Personen. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erbringung der vereinbarten Leistungen und verfolgt insoweit keine eigenen Zwecke. Soweit er Daten für eigene Zwecke verarbeitet, etwa zur Abrechnung des Vertrages oder für die Korrespondenz mit dem Kunden, handelt er insoweit als eigenständig Verantwortlicher außerhalb dieses Vertrages.

3. Pflichten des Verantwortlichen vor Beginn der Verarbeitung

Der Verantwortliche stellt sicher, dass für die Erfassung der Arbeitszeiten und der übrigen Beschäftigtendaten eine tragfähige Rechtsgrundlage besteht, in der Regel Art. 6 Abs. 1 lit. b und lit. c DSGVO in Verbindung mit § 26 Abs. 1 BDSG sowie den arbeitszeitrechtlichen Aufzeichnungspflichten. Er informiert seine Beschäftigten nach Art. 13 DSGVO über die Verarbeitung. Besteht in seinem Unternehmen ein Betriebs- oder Personalrat, ist die Einführung und Anwendung einer technischen Einrichtung, die zur Überwachung von Verhalten oder Leistung der Beschäftigten geeignet ist, nach § 87 Abs. 1 Nr. 6 BetrVG beziehungsweise den entsprechenden personalvertretungsrechtlichen Vorschriften mitbestimmungspflichtig; der Verantwortliche führt die erforderliche Beteiligung eigenverantwortlich durch. Der Auftragsverarbeiter prüft weder das Vorliegen einer Rechtsgrundlage noch die Beteiligung der Arbeitnehmervertretung.

4. Art und Zweck der Verarbeitung

Zweck der Verarbeitung ist die Bereitstellung und der Betrieb von TimeGuard als Software-as-a-Service, insbesondere die Erfassung und Auswertung von Arbeits- und Pausenzeiten, die Führung von Überstunden- und Urlaubskonten, die Verwaltung von Abwesenheiten einschließlich Krankmeldungen, die Schicht- und Urlaubsplanung sowie die Protokollierung von Änderungen zum Zweck der Nachvollziehbarkeit. Die Verarbeitung umfasst je nach gebuchtem Umfang das Erheben, Erfassen, Speichern, Organisieren, Ordnen, Auslesen, Abfragen, Verwenden, Übermitteln an vom Verantwortlichen bestimmte Empfänger, Einschränken und Löschen personenbezogener Daten. Sie erfolgt automatisiert auf Servern des Auftragsverarbeiters sowie auf den Endgeräten und Erfassungsterminals der Nutzer des Verantwortlichen. Eine Verwendung der Daten zu eigenen Analyse- oder Werbezwecken des Auftragsverarbeiters findet nicht statt.

5. Dauer der Verarbeitung

Die Verarbeitung beginnt mit der Freischaltung des Zugangs zu TimeGuard und ist auf die Laufzeit des Hauptvertrages befristet. Dieser Vertrag endet automatisch mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten zur Löschung, Rückgabe und Vertraulichkeit bestehen über das Vertragsende hinaus fort, bis sie vollständig erfüllt sind.

6. Art der personenbezogenen Daten

Gegenstand der Verarbeitung sind insbesondere: (1) Stammdaten der Beschäftigten wie Name, Vorname, Personalnummer, Abteilung, Rolle und Berechtigungen, Vertrags- und Arbeitszeitmodell sowie Zugangsdaten in Form eines Passwort-Hashes; (2) Zeitdaten wie Beginn, Ende und Dauer der Arbeitszeit, Pausenzeiten, Überstundensalden und deren Änderungen einschließlich ausgezahlter Stunden nebst hinterlegtem Grund; (3) Abwesenheitsdaten wie Urlaub, Sonderurlaub, Freizeitausgleich sowie deren Beantragung, Genehmigung oder Ablehnung; (4) Krankmeldungen einschließlich Zeiträumen, hochgeladenen Bescheinigungen und Angaben zur stufenweisen Wiedereingliederung; (5) Planungsdaten aus Schichtplänen und Urlaubsplanung; (6) Identifikationsmerkmale zur Zeiterfassung am Terminal, namentlich die Kennung eines NFC-Chips sowie bei Nutzung des Fingerabdrucksensors das zugehörige biometrische Template; (7) Protokolldaten wie Anmelde-, Änderungs- und Zutrittsprotokolle, Terminalprotokolle, Sitzungs- und Gerätekennungen sowie IP-Adressen, soweit für Sicherheit und Nachvollziehbarkeit erforderlich; (8) je nach genutzten Modulen ergänzend Daten zu ausgegebenen Arbeitsmitteln, zu Einweisungen und Unterweisungen sowie Inhalte der internen Nachrichtenfunktion. Der konkrete Umfang wird durch die vom Verantwortlichen gewählte Konfiguration und die von ihm genutzten Module bestimmt.

7. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Abweichend von der bei reinen Dokumentationslösungen üblichen Regelung sind besondere Kategorien personenbezogener Daten ausdrücklich Gegenstand dieses Auftrages, soweit der Verantwortliche die entsprechenden Funktionen nutzt. Dies betrifft erstens Gesundheitsdaten: Krankmeldungen, Zeiträume der Arbeitsunfähigkeit, hochgeladene Arbeitsunfähigkeitsbescheinigungen und Angaben zur stufenweisen Wiedereingliederung sind Gesundheitsdaten im Sinne des Art. 4 Nr. 15 DSGVO. Dies betrifft zweitens biometrische Daten: Wird die Zeiterfassung über den Fingerabdrucksensor eines Terminals genutzt, wird das daraus erzeugte Template zur eindeutigen Identifizierung verarbeitet und ist damit ein biometrisches Datum im Sinne des Art. 4 Nr. 14 DSGVO. Die Verarbeitung stützt sich auf Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG. Der Verantwortliche stellt sicher, dass die dafür erforderlichen Voraussetzungen in seinem Unternehmen vorliegen; für die biometrische Erfassung ist regelmäßig zusätzlich eine Betriebsvereinbarung oder eine freiwillige, jederzeit widerrufliche Einwilligung der betroffenen Person sowie ein gleichwertiges alternatives Erfassungsverfahren erforderlich. TimeGuard hält mit der Erfassung per NFC-Chip und per Weboberfläche solche Alternativen bereit. Der Auftragsverarbeiter trifft für diese Daten die in Anlage 1 gesondert ausgewiesenen erhöhten Schutzmaßnahmen. Weitere besondere Kategorien, insbesondere Angaben zu Religion, Gewerkschaftszugehörigkeit oder ethnischer Herkunft, sind nicht Gegenstand des Auftrages; der Verantwortliche stellt sicher, dass solche Angaben nicht in Freitextfelder eingestellt werden.

8. Kategorien betroffener Personen

Betroffene Personen sind die Beschäftigten des Verantwortlichen einschließlich Auszubildender, Leiharbeitnehmer, Aushilfen und freier Mitarbeiter, deren Arbeitszeit erfasst oder geplant wird, sowie die Personen, die in der Anwendung administrative oder leitende Funktionen ausüben. Nutzt der Verantwortliche die Zutritts- oder Terminalprotokollierung, zählen ferner Personen dazu, deren Zutritt protokolliert wird.

9. Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf eine Übermittlung in ein Drittland, sofern er nicht durch Unionsrecht oder mitgliedstaatliches Recht zur Verarbeitung verpflichtet ist. In einem solchen Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Der Hauptvertrag, dieser Vertrag sowie die vom Verantwortlichen in der Anwendung vorgenommenen Einstellungen stellen die ursprüngliche Weisung dar. Einzelweisungen sind in Textform an die oben genannte Kontaktadresse zu richten; mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Weisungsberechtigt sind die vom Verantwortlichen als Administrator hinterlegten Personen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzvorschriften verstößt; er darf die Ausführung bis zu deren Bestätigung oder Änderung aussetzen.

10. Allgemeine Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen dieses Vertrages und der erteilten Weisungen. Er führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten im Auftrag nach Art. 30 Abs. 2 DSGVO und stellt dem Verantwortlichen die den Auftrag betreffenden Angaben auf Anfrage zur Verfügung. Er benennt eine für den Datenschutz zuständige Kontaktstelle, die über die oben genannte E-Mail-Adresse erreichbar ist; ob eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht, prüft jede Partei für ihren Bereich eigenständig und teilt eine Benennung der anderen Partei mit. Er arbeitet auf Anfrage mit der zuständigen Aufsichtsbehörde zusammen und unterrichtet den Verantwortlichen unverzüglich über behördliche Maßnahmen, die die Verarbeitung im Auftrag betreffen, sowie über Zugriffsverlangen Dritter, soweit dies rechtlich zulässig ist.

11. Vertraulichkeit der eingesetzten Personen

Der Auftragsverarbeiter setzt zur Verarbeitung ausschließlich Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung erfolgt vor Aufnahme der Tätigkeit, wird dokumentiert und besteht nach Beendigung der Tätigkeit fort. Zugriff auf Daten des Verantwortlichen erhalten nur Personen, die diesen Zugriff zur Erfüllung ihrer Aufgaben benötigen. Für Gesundheits- und biometrische Daten gilt ein zusätzlich eingeschränkter Personenkreis.

12. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Maßnahmen sind in Anlage 1 im Einzelnen beschrieben und Gegenstand fortlaufender Überprüfung. Der Auftragsverarbeiter darf sie an den technischen Fortschritt anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden dokumentiert und dem Verantwortlichen auf Anfrage mitgeteilt.

13. Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung im Sinne des Art. 28 Abs. 2 Satz 2 DSGVO, weitere Auftragsverarbeiter heranzuziehen, insbesondere für den Betrieb der Server-Infrastruktur, für den Versand von E-Mails sowie für Wartungs- und Supportleistungen. Die jeweils aktuelle Liste wird nach Anlage 2 auf Anfrage in Textform zur Verfügung gestellt. Der Auftragsverarbeiter informiert mindestens vier Wochen vor einer beabsichtigten Hinzuziehung oder Ersetzung in Textform. Der Verantwortliche kann innerhalb von zwei Wochen nach Zugang aus wichtigem, datenschutzrechtlich begründetem Anlass in Textform widersprechen; lässt sich die Änderung dann nicht mit vertretbarem Aufwand vermeiden, darf er den Hauptvertrag zum Zeitpunkt des Wirksamwerdens außerordentlich kündigen. Unterauftragsverarbeiter werden sorgfältig ausgewählt, vertraglich auf gleichwertige Pflichten verpflichtet; der Auftragsverarbeiter haftet für deren Verhalten wie für eigenes. Reine Nebenleistungen ohne Bezug zu den Daten des Verantwortlichen, etwa Telekommunikations- oder Reinigungsleistungen, gelten nicht als Unterauftragsverarbeitung.

14. Ort der Verarbeitung und Drittlandtransfer

Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder in Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum statt. Eine Verlagerung in ein Drittland erfolgt nur mit vorheriger Zustimmung des Verantwortlichen und nur unter Einhaltung der Art. 44 bis 49 DSGVO. Richtet der Verantwortliche selbst Schnittstellen zu Drittsystemen ein oder exportiert er Daten in eigene Systeme außerhalb der EU beziehungsweise des EWR, liegt die datenschutzrechtliche Bewertung dieser Übermittlung in seiner Verantwortung.

15. Unterstützung bei den Rechten betroffener Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge auf Wahrnehmung der Betroffenenrechte nach Kapitel III der DSGVO zu beantworten, insbesondere zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Die dafür erforderlichen Funktionen zur Recherche, Berichtigung, Sperrung, Löschung und zum Export stehen dem Verantwortlichen in der Anwendung zur eigenständigen Nutzung zur Verfügung. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst. Darüber hinausgehende Unterstützungsleistungen kann der Auftragsverarbeiter nach Aufwand vergüten lassen, sofern die Unterstützung nicht auf einem von ihm zu vertretenden Umstand beruht.

16. Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Art. 32 bis 36 DSGVO und stellt die ihm vorliegenden erforderlichen Informationen bereit. Wird ihm eine Verletzung des Schutzes personenbezogener Daten des Verantwortlichen bekannt, meldet er dies unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntniserlangung, in Textform. Die Meldung enthält, soweit verfügbar, eine Beschreibung der Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie eine Kontaktstelle für Rückfragen; fehlende Angaben werden ohne unangemessene Verzögerung nachgereicht. Sind Gesundheits- oder biometrische Daten betroffen, erfolgt die Meldung vorrangig und mit einer gesonderten Bewertung des Risikos. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen obliegen dem Verantwortlichen.

17. Nachweis- und Kontrollrechte

Der Auftragsverarbeiter stellt dem Verantwortlichen alle zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten Prüfer und trägt zu diesen bei. Der Nachweis kann durch aktuelle Selbstauskünfte, durch Vorlage der Beschreibung der technischen und organisatorischen Maßnahmen oder durch Berichte unabhängiger Stellen erfolgen. Vor-Ort-Kontrollen sind mit einer Ankündigungsfrist von mindestens zwei Wochen, während der üblichen Geschäftszeiten und nach Verpflichtung der prüfenden Personen zur Vertraulichkeit durchzuführen; sie finden in der Regel höchstens einmal jährlich statt, es sei denn, es besteht ein besonderer Anlass wie eine Datenschutzverletzung oder eine behördliche Anordnung. Prüfrechte der Aufsichtsbehörde bleiben unberührt.

18. Löschung und Rückgabe nach Beendigung des Auftrages

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen oder gibt sie nach dessen Wahl zurück, sofern nicht nach Unionsrecht oder mitgliedstaatlichem Recht eine Speicherpflicht besteht. Ausdrücklich hingewiesen wird darauf, dass den Verantwortlichen eigene Aufbewahrungspflichten treffen, namentlich nach § 16 Abs. 2 ArbZG für Aufzeichnungen über die über die werktägliche Arbeitszeit hinausgehende Arbeitszeit und nach § 17 Abs. 1 MiLoG für Aufzeichnungen nach dem Mindestlohngesetz, jeweils mindestens zwei Jahre; steuer- und sozialversicherungsrechtliche Fristen können länger sein. Der Verantwortliche entscheidet daher vor der Löschung, welche Daten er zuvor exportiert. Nach Beendigung des Hauptvertrages stellt der Auftragsverarbeiter die Daten für 30 Tage zum Export bereit; anschließend werden alle Daten des Verantwortlichen einschließlich vorhandener Kopien innerhalb von 90 Tagen vollständig gelöscht. Biometrische Templates werden abweichend hiervon unverzüglich mit dem Ende des Hauptvertrages oder mit dem Ausscheiden der betroffenen Person gelöscht, ohne dass es einer Anforderung bedarf. Datensicherungen werden im Rahmen der regulären Sicherungszyklen überschrieben; bis dahin bleiben die Daten den Schutzmaßnahmen dieses Vertrages unterworfen. Die Löschung wird auf Anfrage in Textform bestätigt.

19. Haftung

Für die Haftung der Parteien im Verhältnis zueinander gelten die Regelungen des Hauptvertrages, soweit dieser Vertrag nichts Abweichendes bestimmt. Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Innenverhältnis tragen die Parteien einen Schaden nach ihrem jeweiligen Verantwortungsanteil. Verarbeitet der Auftragsverarbeiter Daten unter Verstoß gegen dokumentierte Weisungen oder unter Missachtung der ihm nach der DSGVO speziell auferlegten Pflichten, haftet er insoweit nach den gesetzlichen Vorschriften. Der Verantwortliche stellt den Auftragsverarbeiter von Ansprüchen Dritter frei, die darauf beruhen, dass die von ihm veranlasste Verarbeitung ohne tragfähige Rechtsgrundlage erfolgte oder gegen die von ihm zu erfüllenden Pflichten verstieß, es sei denn, der Auftragsverarbeiter hat den Verstoß zu vertreten.

20. Vertragsdauer, Kündigung und Änderungen

Dieser Vertrag ist an die Laufzeit des Hauptvertrages gebunden und kann nicht isoliert ordentlich gekündigt werden. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt; ein wichtiger Grund liegt für den Verantwortlichen insbesondere vor, wenn der Auftragsverarbeiter schwerwiegend gegen Vorschriften der DSGVO oder gegen wesentliche Pflichten dieses Vertrages verstößt und den Verstoß trotz Aufforderung nicht innerhalb angemessener Frist abstellt. Änderungen und Ergänzungen bedürfen der Textform; dies gilt auch für die Aufhebung dieses Textformerfordernisses. Ändern sich die rechtlichen Rahmenbedingungen oder verlangt eine Aufsichtsbehörde Anpassungen, passen die Parteien diesen Vertrag einvernehmlich an.

21. Schlussbestimmungen

Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Ausschließlicher Gerichtsstand ist Halle (Saale), sofern der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist. Sollten einzelne Bestimmungen ganz oder teilweise unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt; an die Stelle der unwirksamen Regelung tritt diejenige zulässige Regelung, die dem wirtschaftlich und datenschutzrechtlich Gewollten am nächsten kommt.

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Besonderer Schutz für Daten nach Art. 9 DSGVO

Integrität

Verfügbarkeit und Belastbarkeit

Verfahren zur Überprüfung und Bewertung

Die Maßnahmen entsprechen dem Stand bei Veröffentlichung dieser Fassung und werden fortlaufend weiterentwickelt. Eine Unterschreitung des beschriebenen Schutzniveaus ist ausgeschlossen.

Anlage 2 – Unterauftragsverarbeiter

Die Angabe des Hosting-Anbieters wird ergänzt.

Darüber hinaus können Unterauftragsverarbeiter für den Versand von E-Mails sowie für Wartung und Support eingesetzt werden. Die jeweils aktuelle vollständige Liste mit Name, Anschrift, Leistungsgegenstand und Verarbeitungsort stellen wir Ihnen auf Anfrage in Textform zur Verfügung. Änderungen werden nach Maßgabe des Abschnitts „Unterauftragsverarbeiter“ mitgeteilt. Anfragen bitte an info@timeguard-system.de.

Dieser Auftragsverarbeitungsvertrag wird mit dem Abschluss des Vertrages über die Nutzung von TimeGuard wirksam und bedarf keiner gesonderten Unterzeichnung. Eine unterschriebene Ausfertigung stellen wir auf Anfrage in Textform zur Verfügung. Ergänzende Informationen finden Sie in der Datenschutzerklärung und im Impressum.

© 2026 DERS Solution GmbH · timeguard-system.de