gemäß Art. 28 DSGVO · Fassung 2.1 vom 11.09.2026
zwischen dem Kunden („Verantwortlicher“) und der Uniteme UG (haftungsbeschränkt), Goslarsche Straße 3, 38118 Braunschweig, eingetragen im Handelsregister des Amtsgerichts Braunschweig unter HRB 213332 als Betreiberin der Plattform Uniteme („Auftragsverarbeiter“) — gemeinsam die „Parteien“.
1. Gegenstand, Vertragsschluss und Rollen
Dieser Vertrag präzisiert die datenschutzrechtlichen Pflichten aus dem Nutzungsvertrag (AGB) über die Plattform Uniteme. Mit der Registrierung und der Zustimmung zu den AGB schließt der Verantwortliche diesen Vertrag verbindlich ab (Art. 28 Abs. 9 DSGVO); Zeitpunkt, Fassung und die akzeptierende Person werden protokolliert. Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO, Uniteme handelt ausschließlich als Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO.
2. Art, Zweck und Dauer der Verarbeitung
Zweck ist die Bereitstellung einer Software zur Bewerberverwaltung und zur Schaltung von Stellenwerbung. Art der Verarbeitung: Erheben, Erfassen, Speichern, Auslesen, Organisieren, Verknüpfen, Übermitteln (etwa E-Mail-Versand an Bewerber) und Löschen. Die Dauer richtet sich nach der Laufzeit des Nutzungsvertrags.
3. Art der Daten und betroffene Personen
Verarbeitet werden Stammdaten (Name), Kontaktdaten (E-Mail, Telefon), Inhaltsdaten (Lebensläufe als Datei, Nachrichten, Antworten auf Bewerbungsfragen), Nutzungsdaten (Statuswerte, Zeitstempel) sowie vom Verantwortlichen hinzugefügte Notizen und Bewertungen. Betroffene Personen sind Bewerberinnen und Bewerber auf Stellenanzeigen des Verantwortlichen sowie dessen Mitarbeitende als Systemnutzer.
4. Weisungsbindung und Hinweispflicht
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Standardfunktionen der Plattform und ihre Einstellungen — insbesondere die feste Löschfrist nach § 9 — stellen die dokumentierte Weisung dar. Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Verantwortlichen unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO).
5. Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
6. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter setzt die in Anlage 1 festgelegten Maßnahmen nach Art. 32 DSGVO um. Eine Änderung der Maßnahmen ist zulässig, solange das Schutzniveau nicht unterschritten wird.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung, die in Anlage 2 aufgeführten Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Über beabsichtigte Änderungen informiert der Auftragsverarbeiter; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen.
8. Unterstützung, Kontrollrechte und Meldepflicht
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere durch Export- und Löschfunktionen sowie Protokolle. Der Verantwortliche kann die Einhaltung dieses Vertrags überprüfen (Art. 28 Abs. 3 lit. h DSGVO); da es sich um ein mandantenfähiges Cloud-System handelt, erfolgt dies durch Auskünfte und die Bereitstellung von Protokollen. Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt wurde (Art. 33 Abs. 2 DSGVO).
9. Löschung und Rückgabe
Bewerberdaten werden automatisch und unwiederbringlich 180 Tage nach der letzten Aktivität gelöscht; bei abgelehnten Bewerbungen läuft die Frist ab der Absage. Diese Frist ist systemseitig fest vorgegeben und kann nicht abbedungen werden. Ausnahme: Ein Bewerber in einem laufenden Verfahren — also mit einem noch bevorstehenden Termin oder einem Termin, dessen Antwort noch aussteht — wird nicht gelöscht; spätestens 365 Tage nach der letzten Aktivität erfolgt die Löschung jedoch auch dann. Der Verantwortliche kann Bewerberakten jederzeit vorzeitig selbst löschen.
Bei Beendigung des Nutzungsvertrags gibt der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Verantwortlichen in einem strukturierten, gängigen und maschinenlesbaren Format zurück oder löscht sie (Art. 28 Abs. 3 lit. g DSGVO). Für die Rückgabe steht im Konto unter Einstellungen → Datenschutz ein Gesamtdaten-Export bereit, der alle Bewerberakten samt hochgeladener Dateien umfasst.
Nachweisprotokolle über Vertragsabschlüsse und sicherheitsrelevante Systemvorgänge werden zur Rechtsverteidigung bis zum 31. Dezember des dritten Jahres nach Vertragsende aufbewahrt und anschließend gelöscht. Gesetzliche Aufbewahrungspflichten, insbesondere steuer- und handelsrechtliche, bleiben unberührt.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zugriffskontrolle: Verpflichtende Zwei-Faktor-Anmeldung (zeitbasierte Einmalcodes per Authenticator-App) für alle Nutzerkonten einschließlich des Betreiberzugangs; sie wird erst nach Bestätigung eines gültigen Codes wirksam. Zehn einmalig verwendbare Ersatzcodes; das Geheimnis wird verschlüsselt gespeichert und nie an den Browser zurückgegeben. Ein Zurücksetzen im Notfall erfolgt ausschließlich durch den Betreiber nach Identitätsprüfung, wird protokolliert, und der betroffene Nutzer wird automatisch per E-Mail benachrichtigt. Ergänzend: rollenbasierte Berechtigungen (Inhaber, Administrator, Recruiter, Finanzen, Mitglied) und Sitzungsverwaltung mit Abmeldefunktion.
- Missbrauchsbremsen: Höchstens fünf Anmeldeversuche je Minute und IP-Adresse, drei Passwort-Zurücksetzungen je Minute und drei Bestätigungsmails je Minute.
- Verschlüsselung: Jede Übertragung erfolgt ausschließlich über TLS (erzwungenes HTTPS). Die Datenbank ist im Ruhezustand verschlüsselt (AES-256, Angabe des Anbieters). Passwörter werden ausschließlich als Hashwert gespeichert.
- Mandantentrennung: Jede Datenbankabfrage ist zwingend an die Firmenkennung des angemeldeten Nutzers gebunden; ein Zugriff auf Daten anderer Kunden ist technisch ausgeschlossen.
- Speicherbegrenzung: Automatische, tägliche Löschung von Bewerberdaten nach den Fristen aus § 9, mit Überwachung der Läufe.
- Datensicherung: Automatische Sicherungen der Datenbank mit Wiederherstellungspunkten beim Datenbank-Anbieter (EU-Region Frankfurt).
- Protokollierung: Fehler- und Ausfallüberwachung in einem gesonderten Bereich. Vertragsabschlüsse, automatische Handlungen und menschliche Entscheidungen über Bewerber werden mit Zeitstempel und Kennung der ausführenden Person in der Datenbank protokolliert.
Was es nicht gibt: Externe Sicherheitsaudits, dokumentierte Notfallübungen und eine gesonderte Verschlüsselung auf Anwendungsebene werden nicht durchgeführt. Ein Datenschutzbeauftragter ist derzeit nicht benannt.
Anlage 2 — Unterauftragsverarbeiter
Stand dieser Fassung. Bei Anbietern mit Sitz in den USA wird ein angemessenes Schutzniveau durch die Zertifizierung nach dem EU-U.S. Data Privacy Framework sichergestellt (Angemessenheitsbeschluss nach Art. 45 DSGVO).
| Anbieter | Zweck | Sitz / Grundlage |
|---|---|---|
| Neon Inc. | Datenbank (alle Plattformdaten) | USA · Verarbeitung in der EU (Frankfurt) · DPF (über Databricks, Inc.) |
| Vercel Inc. | Hosting der Anwendung | USA · Ausführung in der EU (Frankfurt) · DPF |
| Resend (Plus Five Five, Inc.) | E-Mail-Versand an Bewerber und Nutzer | USA · DPF |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung (keine Bewerberdaten) | Irland · Übermittlung an Stripe LLC, USA · DPF |
| Meta Platforms Ireland Ltd. | Stellenwerbung und Bewerbungsformulare | Irland · Übermittlung an Meta Platforms, Inc., USA · DPF |
| Daily co | Videoräume für Vorstellungsgespräche | USA · DPF |
| Ideogram, Inc. | Erzeugung von Werbebildern — es werden keine personenbezogenen Daten übermittelt; Nennung nur zur Transparenz | Kanada |
| Google Ireland Ltd. / Zoom Video Communications, Inc. | Kalender- bzw. Videoanbindung — nur, wenn der Verantwortliche sie selbst verbindet | Irland bzw. USA |

