Zum Inhalt springen

Rechtliches

Auftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag

Dieser Auftragsverarbeitungsvertrag („AVV“) regelt, wie die Internative Yazılım Anonim Şirketi („Internative Yazılım A.Ş.“, „wir“), das Unternehmen hinter Worktivity, personenbezogene Daten im Auftrag der Organisation verarbeitet, die Worktivity abonniert („Kunde“, „Sie“).

1. Parteien und Geltungsbereich

Der Kunde ist Verantwortlicher für die personenbezogenen Daten seiner Mitarbeitenden und Führungskräfte, die er in Worktivity eingibt. Die Internative Yazılım A.Ş. mit Sitz in Istanbul, Türkei, ist Auftragsverarbeiterin. Kontakt: privacy@useworktivity.com.

Dieser AVV ist eine Ergänzung der Nutzungsbedingungen von Worktivity und Teil Ihres Abonnements. Er gilt ab dem Abschluss des Abonnements; eine gesonderte Unterschrift ist nicht nötig. Wenn Sie eine unterzeichnete Kopie wünschen, schreiben Sie an privacy@useworktivity.com.

Widersprechen sich dieser AVV und die Nutzungsbedingungen in einer Frage des Datenschutzes, geht dieser AVV vor.

2. Gegenstand, Dauer, Art und Zweck der Verarbeitung

  • Gegenstand und Zweck: die Bereitstellung des Dienstes Worktivity für den Kunden.
  • Dauer: die Laufzeit des Abonnements zuzüglich des Zeitraums, den die anschließende Löschung der Daten benötigt (Abschnitt 11).
  • Art der Verarbeitung: Erheben, Speichern, Ordnen, Anzeigen, Auswerten und Löschen der in Anlage 1 genannten Daten über das Web-Panel, die Desktop- und mobilen Apps und die Browser-Erweiterung von Worktivity.

3. Betroffene Daten und Personen

Anlage 1 nennt die Arten personenbezogener Daten und die betroffenen Personen. Betroffen sind die Mitarbeitenden und Führungskräfte des Kunden. Besondere Kategorien personenbezogener Daten sind nicht Ziel des Dienstes. Gesundheitsdaten werden nur insoweit verarbeitet, als der Kunde selbst die Abwesenheitsart Krankheit erfasst; außerdem werden Leistungs- und Verhaltensbewertungen (Produktivitätswerte) verarbeitet. Der Kunde darf darüber hinaus keine besonderen Kategorien personenbezogener Daten (etwa politische Meinungen) wissentlich an Worktivity übermitteln.

4. Verarbeitung nur auf dokumentierte Weisung

Wir verarbeiten personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Das Abonnement, dieser AVV und die Einstellungen, die der Kunde im Produkt wählt, sind diese Weisungen. Halten wir eine Weisung für datenschutzwidrig, teilen wir das dem Kunden mit.

5. Vertraulichkeit

Alle Personen, die wir zur Verarbeitung der personenbezogenen Daten des Kunden befugen, sind zur Vertraulichkeit verpflichtet.

6. Sicherheitsmaßnahmen

Wir schützen personenbezogene Daten mit den Maßnahmen aus Anlage 2. Wir überprüfen sie, wenn sich der Dienst ändert.

7. Unterauftragsverarbeiter

Der Kunde erteilt uns eine allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuelle Liste steht in Anlage 3.

Wenn wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, informieren wir den Kunden angemessen im Voraus, per E-Mail oder über eine Aktualisierung im Produkt oder auf der Website. Der Kunde kann aus angemessenem Grund widersprechen. Lässt sich der Widerspruch nicht klären, kann der Kunde das Abonnement beenden.

Jeder Unterauftragsverarbeiter ist durch einen Auftragsverarbeitungsvertrag an Datenschutzpflichten gebunden, die denen dieses AVV entsprechen.

8. Unterstützung bei Anfragen betroffener Personen

Wendet sich eine betroffene Person wegen Daten an uns, die wir für den Kunden verarbeiten, leiten wir die Anfrage unverzüglich an den Kunden weiter und beantworten sie nicht in dessen Namen. Wir unterstützen den Kunden dabei, solche Anfragen zu beantworten, vor allem mit den Werkzeugen im Produkt.

9. Verletzung des Schutzes personenbezogener Daten

Erfahren wir von einer Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, melden wir sie dem Kunden unverzüglich. Die Meldung beschreibt die Art der Verletzung, die betroffenen Daten und die ergriffenen Maßnahmen.

10. Folgenabschätzung und Prüfungen

Wir unterstützen den Kunden bei Datenschutz-Folgenabschätzungen und bei der vorherigen Konsultation einer Aufsichtsbehörde, soweit sie unsere Verarbeitung betreffen.

Der Kunde kann die Einhaltung dieses AVV auf angemessene schriftliche Anfrage und mit angemessener Vorankündigung prüfen, ohne unsere Arbeitsabläufe zu stören. Wo es genügt, antworten wir mit Unterlagen und schriftlichen Auskünften.

11. Löschung oder Rückgabe nach Ende des Dienstes

Der Kunde kann seine Organisation im Produkt löschen. Wie das abläuft, steht im Dokument Konto löschen. Beim Löschen werden die Datensätze als gelöscht markiert; diese Seite behauptet nicht, dass sie in diesem Moment vernichtet werden.

Screenshots und Zeitraffervideos werden nach Ablauf ihrer Aufbewahrungsfrist nachts gelöscht. Aktivitätsdaten, Stundenzettel und manuelle Einträge werden bei Starter, Growth und Pro 12 Monate aufbewahrt. Screenshots und Zeitraffervideos werden bei Starter 2 Monate, bei Growth 4 Monate und bei Pro 6 Monate aufbewahrt. In der kostenlosen Testphase betragen alle drei Fristen 1 Monat.

Aufzeichnungen, die wir von Gesetzes wegen aufbewahren müssen, etwa Rechnungs- und Steuerunterlagen, dürfen wir behalten.

Möchte der Kunde seine Daten zurückerhalten, kann er eine angemessene schriftliche Anfrage senden. Wir stellen sie über die Exportfunktionen des Produkts oder über den Support bereit.

12. Internationale Übermittlung

Wir arbeiten aus der Türkei. Werden personenbezogene Daten aus dem Europäischen Wirtschaftsraum (EWR) an uns übermittelt, gelten die Standardvertragsklauseln der Europäischen Kommission: Modul 2 (Verantwortlicher an Auftragsverarbeiter) oder, wenn der Kunde selbst als Auftragsverarbeiter handelt, Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter). Sie werden durch Verweis in diesen AVV einbezogen.

Die Angaben, die die Klauseln den Parteien überlassen, werden in einer unterzeichneten Kopie ergänzt, die wir auf Anfrage bereitstellen. Anlage 3 nennt, welche Unterauftragsverarbeiter außerhalb des EWR sitzen.

13. Anwendbares Recht und Gerichtsstand

Wie in den Nutzungsbedingungen sind für Streitigkeiten aus diesem AVV oder im Zusammenhang mit ihm ausschließlich die Gerichte in Istanbul Anatolien (Türkei) zuständig.

14. Anlagen

Anlage 1: Daten und betroffene Personen

PunktAngabe
Betroffene PersonenMitarbeitende und Führungskräfte des Kunden
KontodatenName, E-Mail-Adresse, Rolle, Teamzugehörigkeit
ArbeitszeitEinstempel- und Ausstempel-Einträge
NutzungsdatenNutzung von Anwendungen und Websites
ScreenshotsNur, wenn die Organisation Screenshots in den Einstellungen aktiviert hat
SonstigesAbwesenheitsdaten (einschließlich der Abwesenheitsart Krankheit), Projekte
BewertungenLeistungs- und Verhaltensbewertungen (Produktivitätswerte)

Anlage 2: Sicherheitsmaßnahmen

  • Daten bei der Übertragung werden mit TLS (HTTPS) geschützt.
  • Kunden sind voneinander getrennt: Jede Abfrage wird nach der Kennung der Organisation gefiltert.
  • Der administrative Zugang zu unseren Servern ist für das offene Internet gesperrt und nur über ein privates Netzwerk erreichbar.
  • Der Zugriff ist rollenbasiert. Eine Führungskraft sieht nur die eigenen Teams.
  • Die Anmeldung ist mit Cloudflare Turnstile gegen Bots geschützt.
  • Ein nächtlicher Job löscht Daten nach Ablauf der Aufbewahrungsfrist, Datei und Datensatz gemeinsam.

Anlage 3: Unterauftragsverarbeiter

NameZweckStandort
Contabo GmbHServer-Hosting (Anwendungs- und Datenbankserver)München, Deutschland (EU-Region)
Wasabi TechnologiesDateispeicherung (Screenshots, Zeitraffervideos, hochgeladene Dateien)Frankfurt, Deutschland (EU)
Mailgun (Sinch)Transaktions-E-MailsEU-Region
OpenAIKI-Funktionen (Auswertungszusammenfassungen, Hilfe-Zusammenfassungen, erzeugte Texte). Es wird nur übermittelt, was die jeweilige Zusammenfassung braucht. Eine Inhaberin oder ein Inhaber kann diese Funktionen für die Organisation abschalten.Vereinigte Staaten (außerhalb des EWR)
CloudflareBot-Schutz (Turnstile) bei Anmeldung und RegistrierungGlobales Netzwerk
OneSignalBenachrichtigungen (zum Beispiel Aufgabenzuweisungen)Vom Anbieter betriebene Infrastruktur, möglicherweise außerhalb des EWR
PaddleZahlungen, Merchant of Record. Für Zahlungsdaten ist Paddle in eigener Verantwortung tätig: Bei der Abrechnung von Abonnements handelt Paddle als eigenständiger Verantwortlicher, nicht als unser Auftragsverarbeiter.Vom Anbieter betrieben

KI-Anbieter und Integrationen, die der Kunde selbst anbindet, sind nicht unsere Unterauftragsverarbeiter. Sie sind Empfänger, die der Kunde wählt. Die Analyse auf unserer Marketing-Website verarbeitet keine Kundendaten und ist nicht aufgeführt.

15. Kontakt und Änderungen

Fragen zu diesem AVV: privacy@useworktivity.com. Wenn wir diesen AVV wesentlich ändern, informieren wir den Kunden. Das Datum der aktuellen Fassung steht oben auf dieser Seite.

Dieses Dokument wird auf Englisch, Türkisch und Deutsch veröffentlicht. Verbindlich ist die englische Fassung; die Übersetzungen dienen ausschließlich der Information.