Datenschutz
1. Worum es in diesen Datenschutzinformationen geht
Mit diesen Datenschutzinformationen erläutern wir Ihnen, wie die talent360 GmbH personenbezogene Daten verarbeitet, wenn Sie:
- sich für unsere Produkte oder Dienstleistungen interessieren;
- eine Anfrage an uns richten oder eine Demo vereinbaren;
- mit uns einen Vertrag anbahnen oder schließen;
- für einen Kunden, Interessenten oder Geschäftspartner tätig sind;
- unsere Produkte oder Supportleistungen nutzen;
- mit uns im Rahmen einer geschäftlichen Beziehung kommunizieren.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Hierzu gehören beispielsweise Ihr Name, Ihre geschäftlichen Kontaktdaten, Ihre Position im Unternehmen und Inhalte unserer Kommunikation.
2. Verantwortlicher
Verantwortlich für die in diesen Datenschutzinformationen beschriebenen Verarbeitungen ist:
talent360 GmbH
Pappelallee 78/79
10437 Berlin
Deutschland
Telefon: +49 (0)30 5490-511-0
E-Mail: datenschutz@talent360.io
Website: https://talent360.io
3. Datenschutzbeauftragter
Unseren Datenschutzbeauftragten erreichen Sie unter:
PROLIANCE GmbH / datenschutzexperte.de
Datenschutzbeauftragter
Leopoldstraße 21
80802 München
Deutschland
E-Mail: datenschutzbeauftragter@datenschutzexperte.de
4. Unsere unterschiedlichen datenschutzrechtlichen Rollen
4.1 Verarbeitung in eigener Verantwortung
Wir verarbeiten Ihre personenbezogenen Daten in eigener Verantwortung, wenn es beispielsweise um folgende Bereiche geht:
- Bearbeitung Ihrer Anfrage;
- Vereinbarung und Durchführung einer Demo;
- Anbahnung, Abschluss und Durchführung eines Vertrags;
- Verwaltung unserer Kunden- und Geschäftspartnerbeziehungen;
- Abrechnung und Buchhaltung;
- geschäftliche Kommunikation;
- Kundenservice und Support;
- Information über vertragsrelevante Änderungen;
- Produktinformationen und Werbung;
- Sicherheit unserer Systeme und Benutzerkonten;
- Erfüllung gesetzlicher Verpflichtungen;
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Für diese Verarbeitungen ist die talent360 GmbH Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
4.2 Verarbeitung im Auftrag unserer Kunden
Wenn unsere Kunden personenbezogene Daten in unserer Software verarbeiten, handelt der jeweilige Kunde grundsätzlich als datenschutzrechtlich Verantwortlicher.
Dies betrifft insbesondere Daten von:
- Bewerberinnen und Bewerbern;
- Kandidatinnen und Kandidaten;
- Beschäftigten;
- Ansprechpartnern der Kunden;
- sonstigen Personen, deren Daten ein Kunde in unserer Software verarbeitet.
Soweit talent360 diese Daten ausschließlich nach den Weisungen des Kunden verarbeitet, handeln wir als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 und Art. 28 DSGVO.
Für diese Verarbeitung gelten der mit dem Kunden geschlossene Auftragsverarbeitungsvertrag, die dort beschriebenen technischen und organisatorischen Maßnahmen sowie die jeweils aktuelle Unterauftragnehmerliste.
Der Kunde bleibt für die Rechtmäßigkeit der Verarbeitung, die Erfüllung der Informationspflichten gegenüber betroffenen Personen und die Festlegung angemessener Löschfristen verantwortlich.
5. Zwecke der Verarbeitung
Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:
- Bearbeitung von Kontakt-, Beratungs- und Demoanfragen;
- Vorbereitung und Durchführung von Präsentationen und Terminen;
- Anbahnung, Abschluss, Durchführung und Beendigung von Verträgen;
- Einrichtung und Verwaltung von Benutzerkonten;
- Bereitstellung unserer Produkte und vereinbarten Leistungen;
- Bearbeitung von Support- und Serviceanfragen;
- Kommunikation mit Kunden, Interessenten und Geschäftspartnern;
- Verwaltung von Kontakten in unserem Kundenbeziehungsmanagement;
- Dokumentation geschäftlicher Vorgänge;
- Erstellung und Verarbeitung von Angeboten, Auftragsbestätigungen und Rechnungen;
- Zahlungsabwicklung und Buchhaltung;
- Information über sicherheitsrelevante, technische oder vertragliche Änderungen;
- Versand von Produktinformationen und werblicher Kommunikation, soweit hierfür eine Rechtsgrundlage besteht;
- Sicherstellung von Verfügbarkeit, Stabilität und Sicherheit unserer Systeme;
- Erkennung und Verhinderung von Missbrauch oder unberechtigten Zugriffen;
- Erfüllung gesetzlicher Aufbewahrungs-, Nachweis- und Auskunftspflichten;
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen;
- Nutzung optionaler Integrationen, wenn diese durch den Kunden oder einen berechtigten Nutzer aktiviert werden.
Eine Verarbeitung zu anderen, mit diesen Zwecken nicht vereinbaren Zwecken erfolgt nicht.
6. Kategorien verarbeiteter Daten
Abhängig von der Geschäftsbeziehung können wir insbesondere folgende Daten verarbeiten:
- Stammdaten, insbesondere Name und Anrede;
- geschäftliche Kontaktdaten, insbesondere E-Mail-Adresse, Telefonnummer und Geschäftsanschrift;
- Unternehmen, Abteilung, Position und berufliche Funktion;
- Inhalte von Anfragen, Nachrichten und sonstiger Kommunikation;
- Informationen zu gewünschten Produkten, Leistungen und Anforderungen;
- Angebots-, Vertrags- und Auftragsdaten;
- Abrechnungs-, Rechnungs- und Zahlungsdaten;
- Termin- und Kalenderdaten;
- Supportanfragen und Angaben zu deren Bearbeitung;
- Angaben zu eingerichteten Benutzerkonten und Berechtigungen;
- Authentifizierungs- und Verbindungsinformationen;
- technische Protokoll-, Sicherheits- und Nutzungsdaten;
- Informationen über aktivierte Funktionen und Integrationen;
- Dokumentations- und Nachweisdaten;
- Marketingpräferenzen, Einwilligungen und Widersprüche;
- gegebenenfalls weitere Informationen, die Sie uns im Rahmen der Geschäftsbeziehung mitteilen.
Wir verarbeiten nur die Daten, die für den jeweiligen Zweck erforderlich sind.
7. Rechtsgrundlagen
7.1 Vertrag und vorvertragliche Maßnahmen
Wenn Sie selbst unser Vertragspartner sind oder auf Ihre Anfrage hin vorvertragliche Maßnahmen durchgeführt werden, verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Dies betrifft insbesondere:
- Bearbeitung Ihrer konkreten Anfrage;
- Erstellung eines Angebots;
- Vorbereitung und Durchführung einer Demo;
- Abschluss und Durchführung eines Vertrags;
- Bereitstellung vereinbarter Leistungen;
- Abrechnung;
- Bearbeitung vertraglicher Supportanfragen.
7.2 Berechtigte Interessen
Wenn Sie für ein Unternehmen oder eine andere Organisation handeln, verarbeiten wir Ihre geschäftlichen Kontaktdaten regelmäßig auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Unsere berechtigten Interessen bestehen insbesondere in:
- Bearbeitung geschäftlicher Anfragen;
- Anbahnung und Pflege von Geschäftsbeziehungen;
- Kommunikation mit den zuständigen Ansprechpartnern;
- ordnungsgemäßer Durchführung bestehender Verträge;
- Dokumentation geschäftlicher Vorgänge;
- effizientem Kundenservice und Support;
- sicherem und stabilem Betrieb unserer Produkte und Systeme;
- Verhinderung und Aufklärung von Missbrauch;
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Wir berücksichtigen dabei Ihre Interessen, Rechte und Freiheiten.
7.3 Gesetzliche Verpflichtungen
Soweit wir personenbezogene Daten verarbeiten müssen, um gesetzliche Verpflichtungen zu erfüllen, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Dies betrifft insbesondere handels-, steuer-, aufsichts- und datenschutzrechtliche Pflichten sowie gesetzliche Auskunfts- und Nachweispflichten.
7.4 Einwilligung
Soweit Sie uns für einen bestimmten Zweck eine Einwilligung erteilen, verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
Dies kann insbesondere gelten für:
- Newsletter und bestimmte werbliche Kommunikation;
- bestimmte optionale Funktionen;
- die Aufzeichnung eines Gesprächs oder einer Online-Demo;
- weitere ausdrücklich beschriebene Verarbeitungen.
Ihre Einwilligung ist freiwillig. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen.
Die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf erfolgt ist, bleibt unberührt.
7.5 Rechtsansprüche
Soweit die Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse besteht in der Wahrung und Durchsetzung unserer rechtlichen Interessen.
8. Quellen der Daten
Wir erhalten personenbezogene Daten in erster Linie direkt von Ihnen, insbesondere:
- über Kontakt- und Demoformulare;
- per E-Mail oder Telefon;
- in persönlichen oder digitalen Gesprächen;
- im Rahmen der Registrierung oder Nutzung unserer Produkte;
- durch Supportanfragen;
- durch Verträge, Angebote und Auftragsbestätigungen;
- bei der Aktivierung optionaler Funktionen oder Integrationen.
Darüber hinaus können wir personenbezogene Daten erhalten:
- von Ihrem Arbeitgeber oder Ihrer Organisation;
- von anderen Ansprechpartnern Ihres Unternehmens;
- von Vertriebspartnern oder Vermittlern;
- von Veranstaltern gemeinsamer Veranstaltungen;
- aus öffentlich zugänglichen beruflichen Quellen, insbesondere Unternehmenswebsites und beruflichen Netzwerken;
- aus öffentlichen Registern;
- von Dienstleistern, soweit eine rechtmäßige Übermittlung an uns erfolgt.
Wenn wir Ihre Daten nicht direkt bei Ihnen erhalten, informieren wir Sie nach Maßgabe des Art. 14 DSGVO über die konkrete Herkunft, soweit keine gesetzliche Ausnahme besteht.
9. Empfänger der Daten
Innerhalb der talent360 GmbH erhalten nur diejenigen Personen Zugriff auf Ihre personenbezogenen Daten, die diese für den jeweiligen Zweck benötigen.
Hierzu können insbesondere gehören:
- Vertrieb;
- Customer Success und Kundenservice;
- Support;
- Buchhaltung und Finanzen;
- Produkt- und Technikteams;
- IT-Administration;
- Datenschutz und Recht;
- Geschäftsführung.
Darüber hinaus können wir personenbezogene Daten an folgende Kategorien von Empfängern übermitteln:
- Hosting-, Cloud- und Infrastrukturanbieter;
- Anbieter von Kommunikations-, E-Mail- und Videokonferenzdiensten;
- Anbieter von Kundenbeziehungs-, Formular- und Terminmanagementsystemen;
- IT-, Wartungs- und Sicherheitsdienstleister;
- Zahlungsdienstleister und Kreditinstitute;
- Steuerberater, Wirtschaftsprüfer und Rechtsberater;
- Versand-, Telekommunikations- und Kommunikationsdienstleister;
- Vertriebs- und Kooperationspartner, soweit dies für den jeweiligen Vorgang erforderlich ist;
- Behörden, Gerichte und sonstige öffentliche Stellen, wenn wir zur Übermittlung verpflichtet oder berechtigt sind.
Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir mit ihnen einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Eine Weitergabe zu eigenen Werbezwecken unbeteiligter Dritter oder ein Verkauf personenbezogener Daten erfolgt nicht.
10. Eingesetzte Dienste für Kundenbeziehungen und Kommunikation
10.1 HubSpot
Für Kontakt- und Demoformulare, Terminbuchungen, die Verwaltung von Interessenten- und Kundenkontakten sowie die Dokumentation geschäftlicher Kommunikation können wir HubSpot einsetzen.
Abhängig von unserem Vertragsverhältnis und der jeweiligen Verarbeitung können insbesondere folgende Unternehmen beteiligt sein:
HubSpot Germany GmbH
HubSpot Ireland Limited
HubSpot, Inc.
Two Canal Park
Cambridge, MA 02141
USA
HubSpot kann insbesondere folgende Daten verarbeiten:
- Stammdaten und geschäftliche Kontaktdaten;
- Unternehmen und berufliche Funktion;
- Angaben aus Formularen;
- Termin- und Kommunikationsdaten;
- Informationen zum Bearbeitungsstatus;
- Inhalte geschäftlicher Kommunikation;
- technische Informationen zur sicheren Übermittlung.
Die Verarbeitung erfolgt zu den in diesen Datenschutzinformationen beschriebenen Zwecken und auf den jeweils genannten Rechtsgrundlagen.
Soweit HubSpot personenbezogene Daten in unserem Auftrag verarbeitet, besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
10.2 Microsoft 365
Für geschäftliche E-Mail-Kommunikation, Terminabstimmungen, Kalendereinladungen, Dokumentenbearbeitung und Online-Termine nutzen wir Microsoft 365, insbesondere Outlook und Microsoft Teams.
Anbieter für Kunden im Europäischen Wirtschaftsraum ist:
Microsoft Ireland Operations Limited
One Microsoft Place
South County Business Park
Leopardstown
Dublin 18
Irland
Dabei können insbesondere folgende Daten verarbeitet werden:
- Name und geschäftliche Kontaktdaten;
- Kommunikationsinhalte;
- Anhänge und Dokumente;
- Kalender- und Termindaten;
- bei Online-Terminen Audio-, Video- und Chatdaten;
- technische Verbindungs- und Sicherheitsdaten.
Wir zeichnen Online-Termine nicht ohne vorherige ausdrückliche Information und eine hierfür erforderliche Rechtsgrundlage auf.
11. Produkt-, Service- und Werbekommunikation
11.1 Erforderliche Serviceinformationen
Wir senden Ihnen Informationen, die zur Durchführung des Vertrags oder zur sicheren Nutzung unserer Produkte erforderlich sind.
Hierzu gehören beispielsweise:
- sicherheitsrelevante Hinweise;
- Informationen zu Störungen oder Wartungsarbeiten;
- Änderungen an vereinbarten Leistungen;
- vertragsrelevante Mitteilungen;
- Hinweise zur Benutzer- oder Kontoverwaltung.
Diese Mitteilungen sind keine Werbung. Ihre Verarbeitung erfolgt je nach Vertragsverhältnis auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
11.2 Newsletter und sonstige Werbung
Newsletter und sonstige werbliche E-Mails versenden wir grundsätzlich nur, wenn Sie darin eingewilligt haben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG.
Sie können Ihre Einwilligung jederzeit über den Abmeldelink in der jeweiligen E-Mail oder per E-Mail an datenschutz@talent360.io widerrufen.
11.3 Werbung gegenüber bestehenden Kunden
Soweit die gesetzlichen Voraussetzungen erfüllt sind, können wir die im Zusammenhang mit dem Verkauf einer Ware oder Dienstleistung erhaltene E-Mail-Adresse für Werbung für eigene ähnliche Produkte oder Leistungen verwenden.
Dies erfolgt nur, wenn:
- wir die E-Mail-Adresse im Zusammenhang mit einem Verkauf erhalten haben;
- wir ausschließlich für eigene ähnliche Produkte oder Dienstleistungen werben;
- Sie der Verwendung nicht widersprochen haben;
- wir Sie bei Erhebung der Adresse und bei jeder Verwendung klar auf Ihr kostenloses Widerspruchsrecht hinweisen.
Die wettbewerbsrechtlichen Voraussetzungen ergeben sich aus § 7 Abs. 3 UWG. Datenschutzrechtliche Grundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Es besteht keine pauschale Zweijahresfrist, während der ehemalige Kunden unabhängig von diesen Voraussetzungen angeschrieben werden.
11.4 Widerspruch und Sperrliste
Sie können der Verwendung Ihrer Daten für Direktwerbung jederzeit ohne Angabe von Gründen widersprechen.
Nach Ihrem Widerspruch verwenden wir Ihre personenbezogenen Daten nicht mehr für Direktwerbung.
Wir können Ihre E-Mail-Adresse in einer Sperrliste speichern, damit wir Ihren Widerruf oder Widerspruch dauerhaft berücksichtigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, weitere unerwünschte Zusendungen zuverlässig zu verhindern.
12. Optionale Microsoft- und Google-Integrationen
12.1 Allgemeine Hinweise
Unsere Anwendung kann auf Entscheidung des Kunden oder eines hierzu berechtigten Nutzers mit externen Diensten verbunden werden.
Eine Integration wird nur aktiviert, wenn ein berechtigter Nutzer den jeweiligen Dienst auswählt, den Authentifizierungsprozess durchführt und die angezeigten Berechtigungen freigibt.
Wir greifen nur auf solche Daten zu, die für die konkret aktivierte Funktion erforderlich und vom Nutzer beziehungsweise Kontoadministrator freigegeben sind.
Eine Aktivierung ist für die allgemeine Nutzung unserer Anwendung nicht erforderlich, soweit die jeweilige Funktion nicht ausdrücklich Bestandteil der vereinbarten Leistung ist.
12.2 Microsoft-Integrationen
Unsere Anwendung kann insbesondere mit Microsoft 365, Outlook und Microsoft Graph verbunden werden.
Dabei können – abhängig von der freigegebenen Funktion – insbesondere folgende Daten verarbeitet werden:
- Kalender-Metadaten;
- Terminbezeichnungen;
- Start- und Endzeiten;
- beschreibende Zusatzinformationen zu Terminen;
- E-Mail-Metadaten;
- Inhalte ein- oder ausgehender E-Mails, soweit dies für die konkrete Funktion erforderlich ist;
- Empfänger- und Absenderinformationen.
Die Verarbeitung dient insbesondere:
- der Anzeige, Erstellung, Änderung oder Synchronisierung von Terminen;
- dem Versand von E-Mails über das verbundene Microsoft-Konto;
- der Zuordnung eingehender Kommunikation zu konkreten Vorgängen;
- der funktionsbezogenen Darstellung innerhalb unserer Anwendung.
12.3 Google-Integrationen
Unsere Anwendung kann insbesondere mit Google Calendar und Gmail verbunden werden.
Dabei können – abhängig von der freigegebenen Funktion – insbesondere folgende Daten verarbeitet werden:
- Kalender-Metadaten;
- Terminbezeichnungen;
- Start- und Endzeiten;
- beschreibende Zusatzinformationen zu Terminen;
- E-Mail-Metadaten, insbesondere Absender, Empfänger, Betreff und Zeitstempel;
- E-Mail-Inhalte, soweit dies für die konkret aktivierte Funktion erforderlich ist.
Die Verarbeitung dient insbesondere:
- der Anzeige, Erstellung, Änderung oder Synchronisierung von Kalenderterminen;
- dem Versand von E-Mails über das verbundene Google-Konto;
- der Zuordnung eingehender E-Mails zu konkreten Vorgängen;
- der funktionsbezogenen Darstellung innerhalb unserer Anwendung.
12.4 Umfang und Rechtsgrundlage
Der Zugriff erfolgt ausschließlich im Rahmen der freigegebenen Berechtigungen und nur in dem Umfang, der für die konkret verwendete Funktion technisch erforderlich ist.
Ein anlassloses oder umfassendes Auslesen vollständiger Postfach- oder Kalenderinhalte ohne konkreten Funktionsbezug erfolgt nicht.
Wir verwenden die über eine Integration erhaltenen Daten nicht:
- für allgemeine Werbung;
- zur Erstellung eigener Werbeprofile;
- zur Verhaltensanalyse außerhalb der aktivierten Funktion;
- zum Training allgemeiner KI-Modelle;
- für einen Verkauf an Dritte.
Die Verarbeitung erfolgt je nach Nutzungssituation auf Grundlage von:
- Art. 6 Abs. 1 lit. b DSGVO, soweit sie für einen Vertrag mit der betroffenen Person erforderlich ist;
- Art. 6 Abs. 1 lit. f DSGVO, soweit ein Nutzer für einen Unternehmenskunden handelt und die Verarbeitung zur Bereitstellung der vom Kunden aktivierten Funktion erforderlich ist;
- Art. 6 Abs. 1 lit. a DSGVO, soweit für eine bestimmte Verarbeitung ausdrücklich eine Einwilligung eingeholt wird.
Die technische Freigabe im Rahmen eines OAuth-Verfahrens ist nicht in jedem Fall mit einer datenschutzrechtlichen Einwilligung gleichzusetzen. Maßgeblich ist die für den konkreten Zweck angegebene Rechtsgrundlage.
12.5 Widerruf und Trennung der Verbindung
Die Verbindung zu Microsoft oder Google kann jederzeit innerhalb unserer Anwendung oder über die Sicherheitseinstellungen des jeweiligen Drittanbieterkontos aufgehoben werden.
Nach Aufhebung der Verbindung:
- wird die Integration nicht weiter verwendet;
- werden gespeicherte Zugriffstoken deaktiviert oder gelöscht;
- erfolgt kein weiterer Zugriff über die bisherige Verbindung;
- werden gespeicherte Integrationsdaten gelöscht, anonymisiert oder technisch entkoppelt, sobald sie für die Funktion nicht mehr erforderlich sind und keine gesetzlichen Pflichten entgegenstehen.
13. Übermittlungen außerhalb der EU und des EWR
Einige von uns eingesetzte Dienstleister oder deren Unterauftragnehmer befinden sich außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder verarbeiten personenbezogene Daten dort, insbesondere in den USA.
Eine Drittlandübermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
Wir stützen solche Übermittlungen insbesondere auf:
- einen Angemessenheitsbeschluss der Europäischen Kommission, insbesondere das EU-US Data Privacy Framework bei entsprechend zertifizierten US-Unternehmen;
- die Standardvertragsklauseln der Europäischen Kommission;
- ergänzende technische und organisatorische Schutzmaßnahmen;
- eine gesetzlich vorgesehene Ausnahme, soweit sie im Einzelfall anwendbar ist.
Informationen oder Kopien der im Einzelfall verwendeten Garantien können Sie unter datenschutz@talent360.io anfordern.
Trotz dieser Maßnahmen kann bei einer Verarbeitung in Drittländern das Risiko bestehen, dass Behörden nach den dortigen Gesetzen auf personenbezogene Daten zugreifen und Ihre Rechte nicht in gleicher Weise durchsetzbar sind wie innerhalb der Europäischen Union.
Die im Rahmen einer Auftragsverarbeitung für unsere Kunden eingesetzten Unterauftragnehmer und die jeweiligen Verarbeitungsorte ergeben sich ergänzend aus unserer aktuellen Unterauftragnehmerliste.
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Insbesondere gelten folgende Grundsätze:
14.1 Anfragen und Interessentendaten
Wenn keine Geschäftsbeziehung zustande kommt, löschen oder anonymisieren wir Kontakt-, Demo- und Anfragedaten grundsätzlich zwölf Monate nach dem letzten relevanten Kontakt.
Eine längere Speicherung erfolgt, wenn:
- Sie in die weitere Kommunikation eingewilligt haben;
- weiterhin konkrete Gespräche über eine Zusammenarbeit stattfinden;
- eine gesetzliche Aufbewahrungspflicht besteht;
- die Daten für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.
14.2 Vertrags- und Kundendaten
Vertrags- und Kundendaten speichern wir für die Dauer der Geschäftsbeziehung.
Nach deren Ende speichern wir die Daten weiter, soweit gesetzliche Aufbewahrungspflichten bestehen oder sie für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.
Die regelmäßige zivilrechtliche Verjährungsfrist beträgt grundsätzlich drei Jahre und beginnt regelmäßig mit dem Ende des Jahres, in dem der jeweilige Anspruch entstanden ist.
14.3 Handels- und Steuerunterlagen
Abhängig von der Art des Dokuments gelten insbesondere folgende gesetzliche Aufbewahrungsfristen:
- Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und vergleichbare Unterlagen: grundsätzlich zehn Jahre;
- Buchungsbelege: grundsätzlich acht Jahre;
- empfangene und abgesandte Handels- oder Geschäftsbriefe sowie sonstige steuerlich relevante Unterlagen: grundsätzlich sechs Jahre.
Eine längere Aufbewahrung kann im Einzelfall erforderlich sein, beispielsweise bei laufenden Prüfungen oder Verfahren.
14.4 Marketingdaten
Daten für Newsletter und andere einwilligungsbasierte Werbung verarbeiten wir bis zum Widerruf Ihrer Einwilligung.
Nach einem Widerruf oder Widerspruch können wir Nachweisdaten für einen angemessenen Zeitraum speichern. Ihre E-Mail-Adresse kann außerdem in einer Sperrliste gespeichert werden, um weitere Zusendungen zuverlässig zu verhindern.
14.5 Technische und Sicherheitsdaten
Technische Protokoll- und Sicherheitsdaten speichern wir nur so lange, wie dies für den sicheren Betrieb, die Fehleranalyse oder die Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist.
Die konkrete Dauer richtet sich nach Art und Zweck des jeweiligen Protokolls sowie dem zugrunde liegenden Sicherheitskonzept.
14.6 Auftragsverarbeitete Daten
Für personenbezogene Daten, die wir im Auftrag eines Kunden verarbeiten, gelten die Weisungen des Kunden, der Auftragsverarbeitungsvertrag und die dort vereinbarten Lösch- und Rückgaberegelungen.
15. Ihre Datenschutzrechte
Wenn die gesetzlichen Voraussetzungen vorliegen, haben Sie insbesondere folgende Rechte:
- Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten gemäß Art. 15 DSGVO;
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten gemäß Art. 16 DSGVO;
- Löschung Ihrer personenbezogenen Daten gemäß Art. 17 DSGVO;
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO;
- Unterrichtung über Berichtigung, Löschung oder Einschränkung gemäß Art. 19 DSGVO;
- Datenübertragbarkeit gemäß Art. 20 DSGVO, soweit die gesetzlichen Voraussetzungen vorliegen;
- Widerspruch gegen bestimmte Verarbeitungen gemäß Art. 21 DSGVO;
- Widerruf erteilter Einwilligungen gemäß Art. 7 Abs. 3 DSGVO;
- Beschwerde bei einer Datenschutzaufsichtsbehörde gemäß Art. 77 DSGVO.
Zur Ausübung Ihrer Rechte können Sie sich an datenschutz@talent360.io oder an die unter Ziffer 2 und 3 genannten Kontaktdaten wenden.
Soweit wir Daten ausschließlich im Auftrag eines Kunden verarbeiten, richten Sie Ihre Anfrage bitte vorrangig an den jeweiligen Kunden. Wir leiten Anfragen, die erkennbar eine Auftragsverarbeitung betreffen, an den zuständigen Kunden weiter und unterstützen ihn nach Maßgabe des Auftragsverarbeitungsvertrags.
16. Widerruf einer Einwilligung
Wenn eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Den Widerruf können Sie insbesondere über einen in der jeweiligen Kommunikation bereitgestellten Abmeldelink oder per E-Mail an datenschutz@talent360.io erklären.
Die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf erfolgt ist, bleibt unberührt.
17. Widerspruchsrecht
Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen.
Wir verarbeiten die betroffenen Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen. Eine weitere Verarbeitung ist außerdem zulässig, wenn sie der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
Wenn wir Ihre personenbezogenen Daten für Direktwerbung verarbeiten, können Sie dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.
Nach Ihrem Widerspruch verwenden wir Ihre personenbezogenen Daten nicht mehr für Direktwerbung.
18. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen datenschutzrechtliche Vorschriften verstößt.
Sie können sich insbesondere an die Aufsichtsbehörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder unseres Unternehmenssitzes wenden.
Für die talent360 GmbH zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Deutschland
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Website: https://www.datenschutz-berlin.de
19. Erforderlichkeit der Bereitstellung
Die Bereitstellung personenbezogener Daten erfolgt grundsätzlich freiwillig.
Bestimmte Angaben sind jedoch erforderlich, damit wir:
- eine Anfrage bearbeiten;
- ein Angebot erstellen;
- einen Vertrag schließen oder durchführen;
- ein Benutzerkonto bereitstellen;
- Support leisten;
- gesetzliche Pflichten erfüllen können.
Ohne die erforderlichen Daten können wir die jeweilige Anfrage oder Leistung möglicherweise nicht bearbeiten beziehungsweise bereitstellen.
20. Automatisierte Entscheidungen
Wir treffen im Zusammenhang mit Kunden-, Interessenten- und Geschäftspartnerdaten keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.
Sollten wir zukünftig eine solche automatisierte Entscheidungsfindung einsetzen, informieren wir Sie zuvor gesondert über die Funktionsweise, Bedeutung und möglichen Auswirkungen und treffen die gesetzlich erforderlichen Schutzmaßnahmen.
21. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation, unbefugtem Zugriff und unbefugter Offenlegung zu schützen.
Hierzu gehören insbesondere:
- verschlüsselte Datenübertragung;
- verschlüsselte Speicherung sensibler Daten;
- rollen- und berechtigungsbasierte Zugriffskonzepte;
- Zugriffsbeschränkungen nach dem Erforderlichkeitsprinzip;
- sichere Authentifizierungsverfahren;
- Protokollierung sicherheitsrelevanter Vorgänge;
- regelmäßige Überprüfung von Berechtigungen und Sicherheitseinstellungen;
- Maßnahmen zur Sicherstellung von Verfügbarkeit, Integrität und Belastbarkeit;
- Lösch- und Aufbewahrungskonzepte.
Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung und der jeweiligen Risikolage fortlaufend überprüft und angepasst.
Soweit wir personenbezogene Daten im Auftrag unserer Kunden verarbeiten, ergeben sich die für diese Verarbeitung maßgeblichen technischen und organisatorischen Maßnahmen ergänzend aus dem Auftragsverarbeitungsvertrag.
22. Änderungen dieser Datenschutzinformationen
Wir aktualisieren diese Datenschutzinformationen, wenn sich unsere Geschäftsprozesse, eingesetzten Dienstleister, Produkte oder rechtlichen Anforderungen ändern.
Es gilt die jeweils auf unserer Website veröffentlichte Fassung.
Stand: 28. Juli 2026
1. Worum es in dieser Datenschutzerklärung geht
In dieser Datenschutzerklärung erklären wir dir, wie die talent360 GmbH personenbezogene Daten verarbeitet, wenn du:
- unsere Website talent360.io besuchst;
- Kontakt mit uns aufnimmst;
- eine Demo oder einen Termin buchst;
- Inhalte von uns anforderst;
- dich für einen Newsletter anmeldest;
- an einem Webinar oder einer Veranstaltung teilnimmst;
- eingebettete Medien oder unsere Chatfunktion nutzt;
- dich bei uns bewirbst.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Dazu gehören beispielsweise dein Name, deine E-Mail-Adresse, deine IP-Adresse oder Informationen darüber, wie du unsere Website nutzt.
2. Verantwortlicher
Verantwortlich für die Verarbeitung deiner personenbezogenen Daten ist:
talent360 GmbH
Pappelallee 78/79
10437 Berlin
Deutschland
Telefon: +49 (0)30 5490-511-0
E-Mail: datenschutz@talent360.io
Website: https://talent360.io
3. Datenschutzbeauftragter
Unseren Datenschutzbeauftragten erreichst du unter:
PROLIANCE GmbH / datenschutzexperte.de
Datenschutzbeauftragter
Leopoldstraße 21
80802 München
Deutschland
E-Mail: datenschutzbeauftragter@datenschutzexperte.de
4. Grundsätze unserer Datenverarbeitung
Wir verarbeiten deine personenbezogenen Daten nur, wenn dafür eine gesetzliche Grundlage besteht.
Abhängig vom jeweiligen Zweck kommen insbesondere folgende Rechtsgrundlagen in Betracht:
- Art. 6 Abs. 1 lit. a DSGVO, wenn du uns eine Einwilligung erteilt hast;
- Art. 6 Abs. 1 lit. b DSGVO, wenn die Verarbeitung für einen Vertrag mit dir oder für vorvertragliche Maßnahmen auf deine Anfrage erforderlich ist;
- Art. 6 Abs. 1 lit. c DSGVO, wenn wir eine rechtliche Verpflichtung erfüllen müssen;
- Art. 6 Abs. 1 lit. f DSGVO, wenn die Verarbeitung zur Wahrung unserer berechtigten Interessen oder der berechtigten Interessen eines Dritten erforderlich ist und deine Interessen, Rechte oder Freiheiten nicht überwiegen.
Wenn wir Informationen auf deinem Endgerät speichern oder daraus auslesen, richten wir uns zusätzlich nach § 25 TDDDG.
Technisch unbedingt erforderliche Vorgänge stützen wir auf § 25 Abs. 2 Nr. 2 TDDDG. Für Analyse-, Marketing- und vergleichbare nicht erforderliche Technologien holen wir deine Einwilligung gemäß § 25 Abs. 1 TDDDG ein.
Wir erheben nur die Daten, die für den jeweiligen Zweck erforderlich sind, und speichern sie nicht länger als notwendig. Zugriff erhalten nur Personen und Dienstleister, die die Daten für den jeweiligen Zweck benötigen.
5. Bereitstellung und Hosting der Website
5.1 Technische Zugriffsdaten
Wenn du unsere Website aufrufst, werden technisch erforderliche Informationen zwischen deinem Browser und den Systemen übertragen, über die unsere Website bereitgestellt wird.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene Seite und angeforderte Datei;
- Datum und Uhrzeit des Zugriffs;
- Zugriffsstatus;
- übertragene Datenmenge;
- Referrer-URL;
- IP-Adresse;
- Browsertyp und Browserversion;
- Betriebssystem;
- Gerätetyp;
- Spracheinstellung.
Wir verarbeiten diese Daten, um:
- unsere Website auszuliefern;
- ihre Stabilität und Sicherheit zu gewährleisten;
- technische Fehler zu erkennen;
- Angriffe und missbräuchliche Zugriffe abzuwehren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und zuverlässigen Betrieb unserer Website.
Soweit hierfür technisch notwendige Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Technische Protokolldaten, die wir selbst kontrollieren, werden grundsätzlich nach spätestens sieben Tagen gelöscht oder anonymisiert. Eine längere Speicherung erfolgt nur, wenn sie zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist.
5.2 Webflow
Unsere Website wird mit Webflow erstellt und über Webflow bereitgestellt.
Anbieter ist:
Webflow, Inc.
398 11th Street, Floor 2
San Francisco, CA 94103
USA
Webflow verarbeitet insbesondere technische Zugriffsdaten, um:
- die Website auszuliefern;
- Inhalte bereitzustellen;
- die Sicherheit und Stabilität der Plattform zu gewährleisten;
- technische Fehler zu erkennen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer sicheren, stabilen und leistungsfähigen Bereitstellung unserer Website.
Soweit Webflow personenbezogene Daten in unserem Auftrag verarbeitet, besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Eine Verarbeitung in den USA oder anderen Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://webflow.com/legal/privacy
https://webflow.com/legal/dpa
5.3 Cloudflare
Für Sicherheits-, Netzwerk- und Auslieferungsfunktionen können wir Dienste von Cloudflare einsetzen.
Anbieter ist:
Cloudflare, Inc.
101 Townsend Street
San Francisco, CA 94107
USA
Cloudflare kann insbesondere folgende Daten verarbeiten:
- IP-Adresse;
- aufgerufene URL;
- Datum und Uhrzeit des Zugriffs;
- Browser- und Geräteinformationen;
- technische Sicherheits- und Verbindungsdaten.
Die Verarbeitung dient insbesondere:
- der sicheren und schnellen Bereitstellung von Inhalten;
- dem Schutz vor Angriffen und missbräuchlichen Zugriffen;
- der Stabilität und Verfügbarkeit der Website.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb unserer Website.
Soweit technisch notwendige Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Weitere Informationen:
https://www.cloudflare.com/privacypolicy/
5.4 jsDelivr
Für die technisch erforderliche Bereitstellung einzelner Softwaredateien oder Website-Komponenten kann unsere Website das Content Delivery Network jsDelivr verwenden.
Anbieter ist:
Volentio JSD Limited
Suite 2a1, Northside House
Mount Pleasant
Barnet, England EN4 9EB
Vereinigtes Königreich
Beim Abruf einer Datei können insbesondere folgende Daten verarbeitet werden:
- IP-Adresse;
- aufgerufene Datei;
- Zeitpunkt des Abrufs;
- Browser- und Geräteinformationen;
- Referrer-URL.
jsDelivr verwendet verschiedene Infrastruktur- und CDN-Anbieter, insbesondere Cloudflare, Fastly und Gcore. Diese können technisch bedingt Zugriff auf die übermittelten Verbindungsdaten erhalten.
Die Verarbeitung dient der schnellen, stabilen und sicheren Bereitstellung technisch erforderlicher Dateien.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer zuverlässigen und leistungsfähigen Bereitstellung unserer Website.
Soweit der Abruf für eine technisch erforderliche Websitefunktion notwendig ist und Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Nicht erforderliche Komponenten werden erst nach deiner Einwilligung geladen.
Weitere Informationen:
https://www.jsdelivr.com/terms/privacy-policy-jsdelivr-net
6. Cookies und vergleichbare Technologien
6.1 Allgemeine Informationen
Unsere Website verwendet Cookies und vergleichbare Technologien, beispielsweise:
- Local Storage;
- Pixel;
- Tags;
- Skripte;
- Online-Kennungen.
Dabei können Informationen auf deinem Endgerät gespeichert oder daraus ausgelesen werden.
Technisch notwendige Technologien verwenden wir nur, soweit sie erforderlich sind, um:
- unsere Website bereitzustellen;
- deine Datenschutzeinstellungen zu speichern;
- Formulare bereitzustellen;
- Sicherheitsfunktionen zu ermöglichen;
- von dir ausdrücklich gewünschte Funktionen bereitzustellen.
Rechtsgrundlage für den Zugriff auf dein Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG. Soweit dabei personenbezogene Daten verarbeitet werden, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Analyse-, Marketing-, Werbe- und nicht erforderliche Medientechnologien verwenden wir nur, wenn du zuvor über unser Consent-Banner eingewilligt hast.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Deine Einwilligung ist freiwillig. Du kannst unsere Website sowie unsere Kontakt- und Demoformulare auch nutzen, wenn du nicht in Analyse- oder Marketingtechnologien einwilligst.
Du kannst deine Auswahl jederzeit über den Link „Cookie-Einstellungen“ im Footer unserer Website ändern oder widerrufen.
Die jeweils eingesetzten Technologien, Anbieter, Zwecke und Laufzeiten findest du außerdem in der Cookie-Erklärung, die über unser Consent-Banner erreichbar ist.
6.2 Cookiebot
Zur Verwaltung und Dokumentation deiner Einwilligungen verwenden wir Cookiebot CMP.
Anbieter ist:
Usercentrics A/S
Havnegade 39
1058 Kopenhagen
Dänemark
Beim Aufruf des Consent-Banners kann Cookiebot insbesondere folgende Daten verarbeiten:
- aufgerufene Domain;
- Browsersprache;
- User-Agent;
- IP-Adresse;
- Zeitpunkt des Aufrufs.
Die IP-Adresse wird verwendet, um das für deinen Standort passende Banner auszuliefern, und nach Angaben des Anbieters anschließend nicht gespeichert.
Wenn du eine Auswahl triffst, verarbeitet Cookiebot insbesondere:
- die aufgerufene Domain;
- deinen User-Agent;
- deine Einwilligungsentscheidung;
- Datum und Uhrzeit der Entscheidung;
- eine zufällig erzeugte Einwilligungs-ID.
Die Einwilligungs-ID und deine Auswahl werden in einem technisch notwendigen First-Party-Cookie auf deinem Endgerät gespeichert und in der Einwilligungsdatenbank dokumentiert.
Die Verarbeitung ist erforderlich, damit wir deine Auswahl berücksichtigen und erteilte Einwilligungen nachweisen können.
Rechtsgrundlagen sind § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der rechtskonformen Steuerung und Dokumentation deiner Datenschutzeinstellungen.
Einwilligungsinformationen werden grundsätzlich nach zwölf Monaten gelöscht beziehungsweise durch eine erneute Auswahl ersetzt.
Mit Cookiebot besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Weitere Informationen:
https://www.cookiebot.com/de/privacy-policy/
7. Kontaktaufnahme und Demo-Buchung
7.1 Verarbeitete Daten und Zwecke
Wenn du uns über ein Kontakt- oder Demoformular kontaktierst, Inhalte anforderst oder einen Termin buchst, verarbeiten wir die von dir eingegebenen Angaben.
Dazu können insbesondere gehören:
- Vor- und Nachname;
- geschäftliche E-Mail-Adresse;
- Telefonnummer;
- Unternehmen;
- Rolle oder Funktion;
- Anzahl der Niederlassungen;
- Inhalt deiner Nachricht;
- gewünschter Termin;
- Termin- und Kalenderdaten;
- Quelle deiner Anfrage;
- Kampagnenparameter;
- Datum und Uhrzeit der Übermittlung.
Pflichtfelder sind als solche gekennzeichnet. Ohne diese Angaben können wir deine Anfrage gegebenenfalls nicht bearbeiten oder keinen Termin bereitstellen.
Wir verwenden deine Daten, um:
- deine Anfrage zu bearbeiten;
- einen Termin zu koordinieren;
- eine Demo vorzubereiten;
- deine Anforderungen zu verstehen;
- die vorvertragliche Kommunikation zu führen.
Wenn du selbst potenzieller Vertragspartner bist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Wenn du für dein Unternehmen handelst, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bearbeitung geschäftlicher Anfragen und der Anbahnung von Geschäftsbeziehungen.
Das Absenden einer Demo- oder Kontaktanfrage führt nicht automatisch zu einer Anmeldung für unseren Newsletter.
Kommt keine Geschäftsbeziehung zustande, löschen oder anonymisieren wir deine Kontakt- und Anfragedaten grundsätzlich zwölf Monate nach dem letzten relevanten Kontakt.
Eine längere Speicherung erfolgt nur, wenn:
- weiterhin konkrete Gespräche über eine Zusammenarbeit stattfinden;
- eine gesetzliche Aufbewahrungspflicht besteht;
- die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind;
- du in eine weitere Verarbeitung eingewilligt hast.
7.2 HubSpot für Formulare, Termine und CRM
Für Kontakt- und Demoformulare, Terminbuchungen, die Verwaltung von Interessenten- und Kundenkontakten sowie die Dokumentation geschäftlicher Kommunikation verwenden wir HubSpot.
Abhängig von unserem Vertragsverhältnis und der jeweiligen Verarbeitung können insbesondere folgende Unternehmen beteiligt sein:
HubSpot Germany GmbH
HubSpot Ireland Limited
HubSpot, Inc.
Two Canal Park
Cambridge, MA 02141
USA
HubSpot verarbeitet insbesondere:
- die von dir eingegebenen Formulardaten;
- Termin- und Kalenderdaten;
- Kommunikationsinhalte;
- Informationen zum Bearbeitungsstatus;
- technische Informationen zur sicheren Übermittlung.
Die Verarbeitung erfolgt zu den unter Ziffer 7.1 beschriebenen Zwecken und auf den dort genannten Rechtsgrundlagen.
Soweit HubSpot personenbezogene Daten in unserem Auftrag verarbeitet, besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Das Absenden eines Formulars und die Bearbeitung deiner Anfrage sind nicht von einer Einwilligung in HubSpot-Analyse- oder Marketingtechnologien abhängig.
Die einwilligungsbasierte Websiteanalyse durch HubSpot wird gesondert unter Ziffer 12.3 beschrieben.
Weitere Informationen:
https://legal.hubspot.com/de/privacy-policy
https://legal.hubspot.com/de/dpa
7.3 Kommunikation und Online-Demos über Microsoft 365
Für geschäftliche E-Mail-Kommunikation, Terminabstimmungen, Kalendereinladungen und Online-Demos verwenden wir Microsoft 365, insbesondere Outlook und Microsoft Teams.
Anbieter für Kunden im Europäischen Wirtschaftsraum ist:
Microsoft Ireland Operations Limited
One Microsoft Place
South County Business Park
Leopardstown
Dublin 18
Irland
Dabei können insbesondere folgende Daten verarbeitet werden:
- Name;
- geschäftliche Kontaktdaten;
- Kommunikationsinhalte;
- Termindaten;
- bei Online-Terminen Audio-, Video- und Chatdaten;
- technische Verbindungsdaten.
Die Verarbeitung erfolgt zur Bearbeitung deiner Anfrage sowie zur Vorbereitung und Durchführung von Terminen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn du selbst potenzieller Vertragspartner bist.
Wenn du für dein Unternehmen handelst, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer effizienten und sicheren Geschäftskommunikation.
Wir zeichnen Online-Demos nicht ohne vorherige klare Information und eine hierfür erforderliche Einwilligung auf.
Weitere Informationen:
https://privacy.microsoft.com/de-de/privacystatement
8. Newsletter
8.1 Anmeldung und Versand
Wenn du unseren Newsletter abonnierst, verarbeiten wir insbesondere:
- deine E-Mail-Adresse;
- gegebenenfalls deinen Namen;
- dein Unternehmen;
- deine berufliche Rolle;
- den Zeitpunkt der Anmeldung;
- den Zeitpunkt der Bestätigung;
- die bei Anmeldung verwendete IP-Adresse;
- die zum Zeitpunkt der Anmeldung geltende Einwilligungserklärung.
Wir verwenden diese Daten, um dir Informationen zu folgenden Themen zu senden:
- Recruiting- und Vertriebssoftware;
- Produktneuheiten;
- Webinare;
- Inhalte;
- Veranstaltungen;
- Angebote.
Die Anmeldung ist freiwillig und unabhängig von einer Demo-Anfrage oder der Nutzung unserer Leistungen.
Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG.
Wir verwenden das Double-Opt-in-Verfahren. Nach deiner Anmeldung erhältst du eine E-Mail, in der du deine Anmeldung bestätigen musst.
Für Versand, Verwaltung und Dokumentation verwenden wir HubSpot. Die Informationen zu HubSpot unter Ziffer 7.2 gelten entsprechend.
Du kannst deine Einwilligung jederzeit über den Abmeldelink in jeder Newsletter-E-Mail oder per E-Mail an datenschutz@talent360.io widerrufen.
Deine Kontaktdaten verarbeiten wir bis zu deiner Abmeldung.
Nach einem Widerruf können wir die für den Nachweis der früheren Einwilligung erforderlichen Informationen grundsätzlich bis zu drei Jahre aufbewahren.
Wir können deine E-Mail-Adresse außerdem in einer Sperrliste speichern, damit wir deine Abmeldung dauerhaft berücksichtigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Beachtung deines Widerrufs und der Vermeidung weiterer Zusendungen.
8.2 Erfolgsmessung des Newsletters
Unsere Newsletter können ein Zählpixel und personalisierte Links enthalten.
Dadurch können wir erkennen:
- ob eine E-Mail zugestellt wurde;
- ob sie geöffnet wurde;
- ob ein Link angeklickt wurde;
- zu welchem Zeitpunkt eine Interaktion stattgefunden hat.
Dabei können insbesondere folgende Daten verarbeitet und deinem Newsletterprofil zugeordnet werden:
- Zeitpunkt;
- IP-Adresse;
- Browser- und Geräteinformationen;
- Art der Interaktion.
Wir verwenden diese Informationen, um die Nutzung und Relevanz unserer Inhalte auszuwerten und unseren Newsletter zu verbessern.
Die Erfolgsmessung erfolgt nur, wenn du darin eingewilligt hast.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und, soweit Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG.
Du kannst die Einwilligung jederzeit widerrufen oder dich vollständig vom Newsletter abmelden.
9. Webinare und Veranstaltungen
Wenn du dich über unsere Website für ein Webinar oder eine Veranstaltung anmeldest, verarbeiten wir insbesondere:
- deinen Namen;
- deine geschäftlichen Kontaktdaten;
- dein Unternehmen;
- deine berufliche Rolle;
- Anmeldedaten;
- Termin- und Teilnahmedaten;
- gegebenenfalls Fragen oder Interessen, die du uns mitteilst.
Wir verwenden die Daten, um:
- deine Anmeldung zu verwalten;
- dir organisatorische Informationen zu senden;
- die Veranstaltung durchzuführen;
- Rückfragen zur Veranstaltung zu beantworten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit deine Anmeldung auf die Teilnahme an der Veranstaltung gerichtet ist.
Wenn du für dein Unternehmen handelst, kann die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Unser berechtigtes Interesse besteht in der Organisation und Durchführung unserer Veranstaltungen.
Eine Nutzung deiner Daten für darüber hinausgehende Werbung erfolgt nur, wenn hierfür eine gesonderte Rechtsgrundlage besteht.
Wird eine Veranstaltung gemeinsam mit einem Partner durchgeführt und sollen deine Daten an diesen Partner übermittelt werden, informieren wir dich vor der Anmeldung ausdrücklich über den Partner und die vorgesehene Verarbeitung.
Für Anmeldungen und Kommunikation können wir HubSpot und Microsoft 365 einsetzen. Die Ziffern 7.2 und 7.3 gelten entsprechend.
Kommt keine weiterführende Geschäftsbeziehung zustande, löschen oder anonymisieren wir die Anmeldedaten grundsätzlich zwölf Monate nach der Veranstaltung, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
10. Google Tag Manager
Wir verwenden den Google Tag Manager, um die auf unserer Website eingesetzten Analyse- und Marketingdienste technisch zu verwalten.
Anbieter ist:
Google Ireland Limited
Gordon House
Barrow Street
Dublin 4
Irland
Der Google Tag Manager erstellt selbst keine eigenständigen Nutzungsprofile. Er dient dazu, andere Dienste und Tags entsprechend deiner Auswahl im Consent-Banner zu steuern.
Der Google Tag Manager sowie die darüber verwalteten Google-Analyse- und Marketingtags werden erst geladen, wenn du in die jeweils erforderliche Kategorie, insbesondere „Statistiken“ oder „Marketing“, eingewilligt hast.
Wenn du nicht einwilligst, werden der Google Tag Manager und die darüber verwalteten nicht erforderlichen Dienste nicht geladen und es werden keine Analyse- oder Marketingdaten an Google übermittelt.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Du kannst deine Einwilligung jederzeit über den Link „Cookie-Einstellungen“ im Footer unserer Website widerrufen.
Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://support.google.com/tagmanager/answer/9323295?hl=de
11. Allgemeine Hinweise zu Analyse und Marketing
Wir verwenden die nachfolgend beschriebenen Analyse-, Werbe- und Conversion-Dienste ausschließlich, wenn du zuvor über unser Consent-Banner in die jeweilige Kategorie eingewilligt hast.
Ohne deine Einwilligung werden diese Dienste nicht aktiviert.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Du kannst deine Auswahl jederzeit über den Link „Cookie-Einstellungen“ im Footer unserer Website mit Wirkung für die Zukunft ändern oder widerrufen.
12. Webanalyse
12.1 Google Analytics 4
Wir verwenden Google Analytics 4, einen Webanalysedienst der Google Ireland Limited.
Dabei kann eine weitere Verarbeitung durch verbundene Unternehmen, insbesondere die Google LLC in den USA, erfolgen.
Google Analytics hilft uns zu verstehen:
- wie unsere Website genutzt wird;
- welche Seiten aufgerufen werden;
- über welche Kanäle Besucher auf unsere Website gelangen;
- welche Inhalte und Funktionen besonders relevant sind.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene Seiten;
- Datum, Uhrzeit und Dauer des Besuchs;
- Interaktionen;
- Klickpfade;
- Scrolltiefe;
- Referrer-URL;
- Kampagnenparameter;
- ungefährer Standort;
- Browser-, Geräte- und Betriebssysteminformationen;
- Spracheinstellung;
- IP-Adresse zur technischen Übertragung und ungefähren Standortbestimmung;
- pseudonyme Online-Kennungen.
Wir verwenden keine User-ID, übermitteln keine Formulardaten an Google Analytics und verwenden Google Signals nicht.
Die IP-Adresse wird nach Angaben von Google nicht protokolliert oder gespeichert, sondern nur zur technischen Übertragung und zur Ableitung ungefährer Standortinformationen verwendet.
Die Verarbeitung erfolgt nur auf Grundlage deiner unter Ziffer 11 beschriebenen Einwilligung.
Die von uns festgelegte Aufbewahrungsdauer für Nutzer- und Ereignisdaten beträgt zwei Monate. Die Aufbewahrungsdauer wird bei neuer Aktivität nicht zurückgesetzt.
Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://policies.google.com/privacy?hl=de
https://support.google.com/analytics/answer/6004245?hl=de
https://support.google.com/analytics/answer/7667196?hl=de
12.2 HubSpot-Websiteanalyse
Wenn du eingewilligt hast, verwenden wir den HubSpot-Tracking-Code, um:
- die Nutzung unserer Website auszuwerten;
- die Herkunft geschäftlicher Anfragen nachzuvollziehen;
- unsere Inhalte und Marketingmaßnahmen zu verbessern.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene Seiten;
- Datum, Uhrzeit und Dauer des Besuchs;
- Referrer-URL;
- Kampagnenparameter;
- Klicks und Interaktionen;
- Browsertyp;
- Betriebssystem;
- Geräteinformationen;
- ungefährer Standort;
- IP-Adresse;
- pseudonyme Besucher-ID.
Wenn du anschließend ein Formular absendest, kann HubSpot deinen bisherigen Websitebesuch deinem Kontakt zuordnen. Dadurch können wir beispielsweise erkennen, über welche Kampagne oder Seite deine Anfrage entstanden ist.
Die Verarbeitung erfolgt nur auf Grundlage deiner unter Ziffer 11 beschriebenen Einwilligung.
Die Nutzung unserer Formulare und die Bearbeitung deiner Anfrage bleiben auch ohne diese Einwilligung möglich.
Anbieter, Empfänger und Drittlandübermittlungen werden unter Ziffer 7.2 und Ziffer 19 beschrieben.
13. Werbung und Conversion-Messung
13.1 Google Ads Conversion Tracking und Remarketing
Wir verwenden Google Ads Conversion Tracking und Remarketing der Google Ireland Limited.
Dabei kann eine weitere Verarbeitung durch verbundene Unternehmen, insbesondere die Google LLC in den USA, erfolgen.
Google Ads hilft uns:
- den Erfolg unserer Google-Anzeigen zu messen;
- zu erkennen, ob Anzeigen zu Websitebesuchen, Demo-Anfragen oder Terminbuchungen führen;
- Zielgruppen für Anzeigen zu bilden;
- interessenbezogene Werbung anzuzeigen.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene URL;
- Referrer-URL;
- Zeitpunkt des Zugriffs;
- IP-Adresse;
- Browser- und Geräteinformationen;
- Werbe- und Cookie-IDs;
- Kampagnenparameter;
- Informationen über ausgeführte Aktionen.
Wir erhalten von Google grundsätzlich statistische Auswertungen.
Wir verwenden keine erweiterten Conversions und übermitteln deine im Demoformular angegebenen Kontaktdaten nicht an Google Ads.
Die Verarbeitung erfolgt nur auf Grundlage deiner unter Ziffer 11 beschriebenen Einwilligung.
Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://policies.google.com/privacy?hl=de
https://adssettings.google.com/
13.2 LinkedIn Insight Tag
Wir verwenden das LinkedIn Insight Tag der LinkedIn Ireland Unlimited Company.
Das LinkedIn Insight Tag hilft uns:
- den Erfolg unserer LinkedIn-Anzeigen zu messen;
- Zielgruppen für Werbeanzeigen zu bilden;
- auszuwerten, wie Besucher unsere Website nach einem Klick auf eine LinkedIn-Anzeige nutzen.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene URL;
- Referrer-URL;
- IP-Adresse;
- Zeitpunkt des Zugriffs;
- Browser- und Geräteinformationen;
- LinkedIn- und Cookie-Kennungen;
- Informationen über Interaktionen.
LinkedIn kann diese Informationen deinem LinkedIn-Konto zuordnen, wenn du bei LinkedIn angemeldet bist.
LinkedIn entfernt nach eigenen Angaben direkte Identifikatoren innerhalb von sieben Tagen. Die verbleibenden pseudonymisierten Daten werden innerhalb von 180 Tagen gelöscht.
Wir verwenden kein Enhanced Matching und übermitteln deine in unseren Formularen angegebenen Kontaktdaten nicht an LinkedIn.
Die Verarbeitung erfolgt nur auf Grundlage deiner unter Ziffer 11 beschriebenen Einwilligung.
Eine Verarbeitung durch verbundene Unternehmen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://www.linkedin.com/legal/privacy-policy
https://www.linkedin.com/help/lms/answer/a427660
13.3 Meta Pixel
Wir verwenden das Meta Pixel der Meta Platforms Ireland Limited.
Das Meta Pixel hilft uns:
- den Erfolg unserer Anzeigen auf Facebook und Instagram zu messen;
- Zielgruppen für Werbeanzeigen zu bilden;
- dir auf den Plattformen von Meta relevante Werbung anzuzeigen.
Dabei können insbesondere folgende Daten verarbeitet werden:
- aufgerufene URL;
- Referrer-URL;
- IP-Adresse;
- Zeitpunkt des Zugriffs;
- Browser- und Geräteinformationen;
- Cookie-IDs;
- Informationen über Interaktionen mit unserer Website.
Meta kann diese Informationen deinem Facebook- oder Instagram-Konto zuordnen, wenn du dort angemeldet bist.
Wir verwenden kein Advanced Matching und übertragen keine Kontaktdaten aus unseren Formularen über das Meta Pixel oder eine Conversions API an Meta.
Die Verarbeitung erfolgt nur auf Grundlage deiner unter Ziffer 11 beschriebenen Einwilligung.
Eine Verarbeitung durch verbundene Unternehmen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://www.facebook.com/privacy/policy/
14. Eingebettete Videos und andere Medien
14.1 Allgemeine Hinweise
Auf einzelnen Seiten können wir externe Videos, Beiträge oder andere Medien einbetten.
Solche Inhalte werden nur geladen, wenn du zuvor über unser Consent-Banner in die entsprechende Kategorie eingewilligt oder die konkrete Einbettung ausdrücklich aktiviert hast.
Vor deiner Einwilligung zeigen wir lediglich einen Platzhalter an.
Beim Laden externer Inhalte können insbesondere folgende Daten verarbeitet werden:
- IP-Adresse;
- aufgerufene Seite;
- Referrer-URL;
- Browser- und Geräteinformationen;
- Cookie-Informationen;
- Informationen über die Nutzung oder Wiedergabe;
- gegebenenfalls eine Kennung deines Kontos beim jeweiligen Anbieter.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Du kannst deine Einwilligung jederzeit über den Link „Cookie-Einstellungen“ im Footer unserer Website widerrufen.
14.2 Vimeo
Für einzelne Videos können wir Vimeo verwenden.
Anbieter ist:
Vimeo.com, Inc.
330 West 34th Street, 5th Floor
New York, NY 10001
USA
Wenn du bei Vimeo angemeldet bist, kann Vimeo den Aufruf und deine Interaktionen deinem Vimeo-Konto zuordnen.
Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
14.3 Loom
Für einzelne Videos oder Produktdarstellungen können wir Loom verwenden.
Anbieter ist:
Loom, Inc.
5214F Diamond Heights Boulevard, Nr. 3391
San Francisco, CA 94131
USA
Beim Laden und Abspielen eines Loom-Videos können insbesondere folgende Daten verarbeitet werden:
- IP-Adresse;
- Browser- und Geräteinformationen;
- aufgerufene Seite;
- Zeitpunkt des Abrufs;
- Informationen zur Wiedergabe und Interaktion;
- Cookie- oder Online-Kennungen.
Wenn du bei Loom angemeldet bist, kann Loom die Nutzung gegebenenfalls deinem Loom-Konto zuordnen.
Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://www.loom.com/privacy-policy
14.4 Embed.ly
Zur technischen Einbettung externer Inhalte können wir Embed.ly verwenden.
Anbieter ist:
Embedly LLC
611 South DuPont Highway, Suite 102
Dover, DE 19901
USA
Beim Laden einer Einbettung verarbeitet Embed.ly nach eigenen Angaben insbesondere:
- IP-Adresse;
- Browserinformationen;
- Informationen zum eingebetteten Inhalt;
- aufgerufene URL.
Embed.ly gibt an, IP-Adresse und Browserinformationen im Zusammenhang mit einer Einbettung grundsätzlich für zwei Wochen zu speichern.
Welche weiteren Daten verarbeitet werden, hängt vom jeweils eingebetteten Drittanbieter ab. Für die Verarbeitung durch den Anbieter des eingebetteten Inhalts gelten zusätzlich dessen Datenschutzinformationen.
Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://embed.ly/legal/privacy
15. Chatfunktion
15.1 Intercom
Wenn du eingewilligt hast, stellen wir auf einzelnen Seiten eine Chatfunktion von Intercom bereit.
Anbieter ist:
Intercom R&D Unlimited Company
2nd Floor, Stephen Court
18–21 St. Stephen’s Green
Dublin 2
Irland
Beim Laden und Nutzen der Chatfunktion können insbesondere folgende Daten verarbeitet werden:
- IP-Adresse;
- aufgerufene Seite;
- Browser- und Geräteinformationen;
- Cookie-Informationen;
- Zeitpunkt der Kommunikation;
- Inhalt der Kommunikation;
- E-Mail-Adresse, wenn du sie im Chat angibst.
Das Laden der Chatfunktion und der Zugriff auf Informationen auf deinem Endgerät erfolgen auf Grundlage deiner Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Wenn du die Chatfunktion aktiv nutzt, verarbeiten wir deine Angaben außerdem, um deine Anfrage zu beantworten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn du selbst potenzieller Vertragspartner bist.
Wenn du für dein Unternehmen handelst, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der schnellen und nutzerfreundlichen Bearbeitung geschäftlicher Anfragen.
Chatverläufe ohne anschließende Geschäftsbeziehung löschen oder anonymisieren wir grundsätzlich zwölf Monate nach Abschluss der Unterhaltung.
Eine längere Speicherung erfolgt nur, soweit:
- gesetzliche Aufbewahrungspflichten bestehen;
- die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind;
- weiterhin eine Geschäftsbeziehung oder konkrete Kommunikation besteht.
Eine Verarbeitung in den USA oder anderen Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums kann nicht ausgeschlossen werden. Informationen zu Drittlandübermittlungen findest du unter Ziffer 19.
Weitere Informationen:
https://www.intercom.com/legal/privacy
16. Schriftarten
Die auf unserer Website verwendeten Schriftarten werden lokal über unsere Website-Infrastruktur bereitgestellt.
Beim Aufruf unserer Website wird daher keine Verbindung zu Google Fonts oder anderen externen Schriftanbietern hergestellt.
17. Links zu sozialen Netzwerken und anderen Websites
Unsere Website enthält Links zu externen Websites und zu unseren Profilen in sozialen Netzwerken, insbesondere:
- LinkedIn;
- Facebook;
- Instagram.
Solange du einen solchen Link nicht anklickst, werden allein aufgrund der Verlinkung keine Daten an den jeweiligen Anbieter übermittelt.
Wenn du einen Link anklickst, verlässt du unsere Website. Für die anschließende Verarbeitung deiner Daten ist grundsätzlich der jeweilige Anbieter verantwortlich.
Informationen zur Verarbeitung deiner Daten findest du in den Datenschutzinformationen der jeweiligen Anbieter:
LinkedIn: https://www.linkedin.com/legal/privacy-policy
Facebook und Instagram: https://www.facebook.com/privacy/policy/
18. Bewerbungen
Wenn du dich bei der talent360 GmbH bewirbst, verarbeiten wir deine personenbezogenen Daten zur Durchführung des Bewerbungsverfahrens.
Ausführliche Informationen zu:
- verarbeiteten Daten;
- Zwecken;
- Rechtsgrundlagen;
- Empfängern;
- Datenquellen;
- Drittlandübermittlungen;
- Speicherdauern;
- Talentpool;
- deinen Datenschutzrechten
findest du in unseren „Datenschutzinformationen für dich als Bewerber“ auf dieser Seite.
19. Empfänger und Übermittlungen in Drittländer
19.1 Empfänger
Innerhalb der talent360 GmbH erhalten nur diejenigen Personen Zugriff auf deine personenbezogenen Daten, die sie für den jeweiligen Zweck benötigen.
Darüber hinaus setzen wir sorgfältig ausgewählte Dienstleister ein, insbesondere in den Bereichen:
- Website-Erstellung und Hosting;
- Netzwerk- und Sicherheitsdienste;
- Content Delivery Networks;
- Consent-Management;
- CRM, Formulare und Terminbuchung;
- E-Mail- und Geschäftskommunikation;
- Newsletterversand;
- Webanalyse;
- Werbung und Conversion-Messung;
- Video- und Medienfunktionen;
- Chatfunktionen;
- IT-Betrieb, Wartung und Sicherheit;
- Recruiting.
Soweit diese Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir mit ihnen Verträge gemäß Art. 28 DSGVO.
Manche Anbieter verarbeiten bestimmte Daten als eigenständig Verantwortliche. Dies gilt insbesondere für Werbeplattformen und Anbieter externer Medien, wenn sie Daten auch für eigene Zwecke verarbeiten.
Eine Weitergabe an andere Empfänger erfolgt nur, wenn:
- sie für einen Vertrag oder vorvertragliche Maßnahmen erforderlich ist;
- wir gesetzlich dazu verpflichtet sind;
- du eingewilligt hast;
- sie auf einem überwiegenden berechtigten Interesse beruht;
- sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Wir verkaufen deine personenbezogenen Daten nicht.
19.2 Übermittlungen außerhalb der EU und des EWR
Einige unserer Dienstleister oder deren Unterauftragnehmer befinden sich außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder verarbeiten personenbezogene Daten dort, insbesondere in den USA.
Eine Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
Wir stützen solche Übermittlungen insbesondere auf:
- einen Angemessenheitsbeschluss der Europäischen Kommission, insbesondere das EU-US Data Privacy Framework bei entsprechend zertifizierten US-Unternehmen;
- die Standardvertragsklauseln der Europäischen Kommission;
- ergänzende technische und organisatorische Schutzmaßnahmen;
- eine gesetzlich vorgesehene Ausnahme, soweit sie im Einzelfall anwendbar ist.
Informationen oder Kopien der jeweils verwendeten Garantien kannst du unter datenschutz@talent360.io anfordern.
Trotz dieser Maßnahmen kann bei einer Verarbeitung in einem Drittland das Risiko bestehen, dass Behörden nach dem dortigen Recht auf personenbezogene Daten zugreifen und deine Rechte nicht in gleicher Weise durchsetzbar sind wie innerhalb der Europäischen Union.
20. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Insbesondere gelten folgende Grundsätze:
- technische Protokolldaten: grundsätzlich höchstens sieben Tage;
- Cookiebot-Einwilligungsinformationen: grundsätzlich zwölf Monate;
- Kontakt- und Demodaten ohne anschließende Geschäftsbeziehung: grundsätzlich zwölf Monate nach dem letzten relevanten Kontakt;
- Webinar- und Veranstaltungsdaten: grundsätzlich zwölf Monate nach der Veranstaltung;
- Chatdaten ohne anschließende Geschäftsbeziehung: grundsätzlich zwölf Monate nach Abschluss der Unterhaltung;
- Newsletterdaten: bis zum Widerruf oder zur Abmeldung;
- Newsletter-Nachweisdaten: gegebenenfalls bis zu drei Jahre nach Widerruf oder Abmeldung;
- Google-Analytics-Nutzer- und Ereignisdaten: zwei Monate;
- Bewerbungsdaten: nach Maßgabe der gesonderten Bewerberinformationen;
- Vertrags-, Abrechnungs- und steuerrelevante Daten: entsprechend den gesetzlichen Aufbewahrungsfristen.
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder anonymisiert.
Eine längere Speicherung erfolgt, wenn sie:
- zur Erfüllung gesetzlicher Pflichten;
- zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen;
- zur Aufklärung eines Sicherheitsvorfalls
erforderlich ist.
21. Deine Datenschutzrechte
Wenn die gesetzlichen Voraussetzungen vorliegen, hast du insbesondere folgende Rechte:
- Auskunft über deine von uns verarbeiteten personenbezogenen Daten gemäß Art. 15 DSGVO;
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten gemäß Art. 16 DSGVO;
- Löschung deiner personenbezogenen Daten gemäß Art. 17 DSGVO;
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO;
- Unterrichtung über Berichtigung, Löschung oder Einschränkung gemäß Art. 19 DSGVO;
- Datenübertragbarkeit gemäß Art. 20 DSGVO, soweit die gesetzlichen Voraussetzungen vorliegen;
- Widerspruch gegen bestimmte Verarbeitungen gemäß Art. 21 DSGVO;
- Widerruf erteilter Einwilligungen gemäß Art. 7 Abs. 3 DSGVO;
- Beschwerde bei einer Datenschutzaufsichtsbehörde gemäß Art. 77 DSGVO.
Zur Ausübung deiner Rechte kannst du dich an datenschutz@talent360.io oder an die unter Ziffer 2 und 3 genannten Kontaktdaten wenden.
22. Widerruf von Einwilligungen
Wenn eine Verarbeitung auf deiner Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.
Einwilligungen in:
- Cookies;
- Webanalyse;
- Werbung;
- eingebettete Medien;
- Chatfunktionen
kannst du über den Link „Cookie-Einstellungen“ im Footer unserer Website ändern oder widerrufen.
Eine Newsletter-Einwilligung kannst du über den Abmeldelink in jeder E-Mail oder per E-Mail an datenschutz@talent360.io widerrufen.
Die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf erfolgt ist, bleibt unberührt.
23. Widerspruchsrecht
Soweit wir deine personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen.
Wir verarbeiten die betroffenen Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen.
Eine weitere Verarbeitung ist außerdem zulässig, wenn sie der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
Wenn wir deine personenbezogenen Daten für Direktwerbung verarbeiten, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.
Nach deinem Widerspruch verwenden wir deine personenbezogenen Daten nicht mehr für Direktwerbung.
24. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner personenbezogenen Daten gegen datenschutzrechtliche Vorschriften verstößt.
Du kannst dich insbesondere an die Aufsichtsbehörde deines Aufenthaltsorts, deines Arbeitsplatzes oder unseres Unternehmenssitzes wenden.
Für die talent360 GmbH zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Deutschland
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Website: https://www.datenschutz-berlin.de
25. Automatisierte Entscheidungen und Profiling
Wir treffen im Zusammenhang mit unserer Website, Kontaktanfragen, Demo-Buchungen, Newsletteranmeldungen oder Veranstaltungsanmeldungen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen.
Wenn du in Marketingtechnologien eingewilligt hast, können Google, LinkedIn oder Meta Informationen verwenden, um dich Zielgruppen zuzuordnen oder Werbung zu personalisieren.
Dadurch entsteht keine Entscheidung der talent360 GmbH mit rechtlicher oder vergleichbar erheblicher Wirkung.
26. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um deine personenbezogenen Daten vor Verlust, Manipulation, unbefugtem Zugriff und unbefugter Offenlegung zu schützen.
Hierzu gehören insbesondere:
- verschlüsselte Datenübertragung;
- rollenbasierte Berechtigungen;
- Zugriffsbeschränkungen;
- sichere Authentifizierungsverfahren;
- Schutz von Zugangsdaten;
- Protokollierung sicherheitsrelevanter Vorgänge;
- regelmäßige Überprüfung unserer Systeme und Berechtigungen;
- Lösch- und Aufbewahrungskonzepte;
- Maßnahmen zur Sicherstellung der Verfügbarkeit und Integrität unserer Systeme.
Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung und der jeweiligen Risikolage fortlaufend überprüft und angepasst.
27. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Datenverarbeitungen, eingesetzten Dienste oder rechtlichen Anforderungen ändern.
Es gilt die jeweils auf unserer Website veröffentlichte Fassung.
Stand: 28. Juli 2026
1. Worum es hier geht
Schön, dass du dich für die talent360 GmbH interessierst.
In diesen Datenschutzinformationen erklären wir dir, wie wir mit deinen personenbezogenen Daten umgehen, wenn du dich bei uns bewirbst, mit uns über eine mögliche Zusammenarbeit sprichst oder in unseren Talentpool aufgenommen werden möchtest.
Das gilt unabhängig davon, ob du dich per E-Mail, über unsere Website, ein berufliches Netzwerk, eine Bewerbungsplattform, eine Personalvermittlung oder einen anderen vereinbarten Weg bei uns meldest.
Personenbezogene Daten sind alle Informationen, die sich auf dich als identifizierte oder identifizierbare Person beziehen. Dazu gehören zum Beispiel dein Name, deine Kontaktdaten, dein Lebenslauf und Angaben zu deiner Qualifikation.
Wenn du unsere Website besuchst und dabei technische Daten, Cookies oder ähnliche Technologien verarbeitet werden, gelten zusätzlich die Datenschutzinformationen für Website-Besucher.
2. Wer für deine Daten verantwortlich ist
Verantwortlich für die Verarbeitung deiner Daten im Bewerbungsprozess ist:
talent360 GmbH
Pappelallee 78/79
10437 Berlin
Deutschland
Telefon: +49 (0)30 5490-511-0
E-Mail: datenschutz@talent360.io
Website: https://talent360.io
3. Datenschutzbeauftragter
Du erreichst unseren Datenschutzbeauftragten hier:
PROLIANCE GmbH / datenschutzexperte.de
Datenschutzbeauftragter
Leopoldstraße 21
80802 München
Deutschland
E-Mail: datenschutzbeauftragter@datenschutzexperte.de
4. Wofür wir deine Daten nutzen
Wir verarbeiten deine Daten insbesondere für folgende Zwecke:
- um deine Bewerbung anzunehmen und zu prüfen
- um deine fachliche und persönliche Eignung einzuschätzen
- um mit dir zu kommunizieren und Gespräche zu organisieren
- um den gesamten Bewerbungsprozess durchzuführen und zu dokumentieren
- um über eine mögliche Einstellung zu entscheiden
- um gesetzliche Pflichten zu erfüllen
- um rechtliche Ansprüche geltend zu machen, auszuüben oder zu verteidigen
- um dich in unseren Talentpool aufzunehmen (nur wenn du zugestimmt hast)
- um ein mögliches Arbeitsverhältnis vorzubereiten
Wir nutzen deine Daten nicht für Werbung oder andere Zwecke, die nichts mit deiner Bewerbung zu tun haben.
5. Welche Daten wir von dir verarbeiten
Je nach Bewerbung können das insbesondere sein:
- Stammdaten wie Name, Adresse, Geburtsdatum
- Kontaktdaten wie E-Mail-Adresse und Telefonnummer
- Angaben zur gewünschten Position
- Lebenslauf und Bewerbungsunterlagen
- Informationen zu Ausbildung, Studium, Qualifikationen und Erfahrung
- Zeugnisse, Zertifikate und Arbeitsproben
- Sprach- und Fachkenntnisse
- Gehaltsvorstellung, Verfügbarkeit und Startdatum
- Inhalte aus Gesprächen, E-Mails und sonstiger Kommunikation
- Notizen und Einschätzungen aus dem Auswahlprozess
- ggf. Informationen aus beruflichen Netzwerken oder Plattformen
- weitere Infos, die du uns freiwillig gibst
Bitte schick uns nur Informationen, die für deine Bewerbung wirklich relevant sind.
6. Rechtsgrundlagen
6.1 Bewerbungsprozess
Wir verarbeiten deine Daten, weil sie für die Entscheidung über ein mögliches Arbeitsverhältnis erforderlich sind.
Rechtsgrundlage ist § 26 Abs. 1 BDSG in Verbindung mit Art. 88 DSGVO.
Das betrifft z. B. die Prüfung deiner Bewerbung, Gespräche mit dir und die Einstellungsentscheidung.
6.2 Einwilligung
Wenn du uns ausdrücklich zustimmst, verarbeiten wir deine Daten auf Basis von Art. 6 Abs. 1 lit. a DSGVO.
Das gilt insbesondere für die Aufnahme in unseren Talentpool oder andere Verwendungen über die konkrete Bewerbung hinaus.
Deine Einwilligung ist freiwillig. Wenn du sie nicht gibst oder widerrufst, hat das keine Nachteile für deine laufende Bewerbung.
Du kannst deine Einwilligung jederzeit für die Zukunft widerrufen.
6.3 Gesetzliche Pflichten
Wenn wir gesetzlich verpflichtet sind, Daten zu verarbeiten, tun wir das auf Basis von Art. 6 Abs. 1 lit. c DSGVO.
6.4 Rechtliche Ansprüche
Wenn es nötig ist, um rechtliche Ansprüche zu schützen oder durchzusetzen, verarbeiten wir Daten auf Basis von Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse ist dabei die saubere Dokumentation des Bewerbungsprozesses und die rechtliche Absicherung.
6.5 Besondere Daten
Besondere Kategorien personenbezogener Daten sind z. B. Informationen zu Gesundheit, Behinderung, Herkunft, Religion, Weltanschauung, Gewerkschaft oder Sexualität.
Bitte teile solche Daten nur mit, wenn sie wirklich für deine Bewerbung relevant sind.
Wenn wir solche Daten verarbeiten müssen, tun wir das auf Basis von Art. 9 DSGVO in Verbindung mit § 26 BDSG – entweder weil es rechtlich erforderlich ist oder weil du ausdrücklich eingewilligt hast.
7. Woher wir deine Daten bekommen
Meistens direkt von dir, zum Beispiel:
- über deine Bewerbung per E-Mail
- über ein Formular auf unserer Website
- in Bewerbungsgesprächen
- über berufliche Netzwerke oder Plattformen
- durch direkte Kommunikation mit dir
Manchmal auch von Dritten, z. B.:
- Personalvermittlungen oder Recruiting-Dienstleistern
- Referenzpersonen, wenn du zugestimmt hast
- öffentlich zugänglichen beruflichen Profilen
Wenn wir deine Daten nicht direkt von dir bekommen, informieren wir dich darüber gemäß Art. 14 DSGVO.
8. Wer deine Daten sehen kann
Innerhalb von talent360 haben nur die Personen Zugriff auf deine Daten, die sie für den Bewerbungsprozess brauchen, z. B.:
- People & Culture / HR
- zuständige Führungskräfte
- Geschäftsführung
- Fachabteilungen
- IT (nur wenn technisch notwendig)
Außerdem arbeiten wir mit ausgewählten Dienstleistern zusammen, z. B. für:
- E-Mail- und Kommunikationstools
- IT-Infrastruktur und Hosting
- Bewerbungs- und Terminmanagement
- Videokonferenzen
- Recruiting-Tools
Diese Dienstleister sind vertraglich gebunden und dürfen deine Daten nur nach unseren Vorgaben nutzen.
Eine Weitergabe zu Werbezwecken oder ein Verkauf deiner Daten findet nicht statt.
9. Bewerbungsplattformen & Netzwerke
Wenn du dich über externe Plattformen oder Netzwerke bewirbst, gelten dort zunächst deren Datenschutzregeln.
Sobald deine Daten bei uns ankommen, sind wir für die weitere Verarbeitung verantwortlich.
10. Online-Interviews & Kommunikation
Für Kommunikation und Online-Interviews nutzen wir ggf. Microsoft 365 (z. B. Outlook und Teams).
Anbieter im EWR ist:
Microsoft Ireland Operations Limited
One Microsoft Place
South County Business Park
Leopardstown
Dublin 18
Irland
Dabei können z. B. Name, Kontaktdaten, Inhalte von Gesprächen sowie bei Online-Interviews auch Audio-, Video- und Chatdaten verarbeitet werden.
Wir zeichnen Gespräche nur auf, wenn wir dich vorher klar informieren und du zustimmst.
11. Daten außerhalb der EU
Manche Dienstleister sitzen außerhalb der EU, z. B. in den USA.
In solchen Fällen stellen wir sicher, dass ein angemessenes Datenschutzniveau besteht, z. B. durch:
- EU-Angemessenheitsbeschlüsse (z. B. Data Privacy Framework)
- EU-Standardvertragsklauseln
- zusätzliche Schutzmaßnahmen
Trotzdem kann es sein, dass Behörden im Ausland unter Umständen Zugriff auf Daten haben.
12. Wie lange wir deine Daten speichern
12.1 Wenn es nicht zu einer Einstellung kommt
Wenn es nicht klappt, löschen wir deine Daten in der Regel spätestens 6 Monate nach Abschluss des Bewerbungsprozesses.
Länger speichern wir nur, wenn:
- du zugestimmt hast
- wir gesetzlich dazu verpflichtet sind
- es für rechtliche Ansprüche nötig ist
12.2 Talentpool
Wenn du zustimmst, speichern wir deine Daten im Talentpool für 12 Monate.
Du kannst deine Einwilligung jederzeit widerrufen.
Danach löschen wir deine Daten, sofern keine andere Grundlage besteht.
12.3 Wenn du eingestellt wirst
Wenn du bei uns startest, übernehmen wir deine Daten in deine Personalakte. Danach gelten die Regeln für Beschäftigte.
13. Ob du Daten bereitstellen musst
Du entscheidest selbst, welche Daten du uns gibst.
Ohne die notwendigen Informationen können wir deine Bewerbung aber möglicherweise nicht bearbeiten.
14. Automatisierte Entscheidungen
Wir treffen keine rein automatisierten Entscheidungen über deine Bewerbung.
Menschen entscheiden bei uns über jede Bewerbung.
15. Deine Rechte
Du hast jederzeit folgende Rechte:
- Auskunft über deine Daten
- Berichtigung
- Löschung
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch
- Widerruf einer Einwilligung
- Beschwerde bei einer Datenschutzbehörde
Du erreichst uns dafür unter: datenschutz@talent360.io
16. Widerruf deiner Einwilligung
Wenn du uns eine Einwilligung gegeben hast, kannst du sie jederzeit widerrufen.
Schreib uns einfach an datenschutz@talent360.io.
17. Widerspruch
Wenn wir deine Daten auf Basis eines berechtigten Interesses verarbeiten, kannst du jederzeit widersprechen.
18. Beschwerderecht
Du kannst dich bei einer Datenschutzbehörde beschweren, wenn du denkst, dass etwas nicht korrekt läuft.
Zuständig für uns ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Deutschland
Website: https://www.datenschutz-berlin.de
19. Datensicherheit
Wir schützen deine Daten mit passenden technischen und organisatorischen Maßnahmen, z. B.:
- verschlüsselte Übertragung
- Zugriff nur für berechtigte Personen
- sichere Passwörter und Authentifizierung
- regelmäßige Sicherheitsprüfungen
- Lösch- und Aufbewahrungskonzepte
20. Änderungen
Wir passen diese Datenschutzinformationen an, wenn sich Prozesse oder rechtliche Anforderungen ändern.
Es gilt immer die aktuelle Version auf unserer Website.
Stand: 28. Juli 2026
Schön, dass Sie talent360 nutzen. Damit die Zusammenarbeit auch datenschutzrechtlich sauber geregelt ist, beschreibt dieser Auftragsverarbeitungsvertrag („AVV“) die Rechte und Pflichten bei der Verarbeitung personenbezogener Daten im Auftrag. Vertragspartner sind der Kunde als „Auftraggeber“ und die talent360 GmbH als „Auftragnehmer“. Der AVV ist Bestandteil der Leistungsvereinbarung/Auftragsbestätigung und gilt mit deren Zustandekommen.
Auftraggeber ist jeweils das in der Auftragsbestätigung bezeichnete Unternehmen.
1. Allgemeine Regelungen
1.1 Einleitung, Geltungsbereich, Definitionen
1.1.1. Dieser Vertrag regelt die Rechte und Pflichten von Auftraggeber und -nehmer (im Folgenden zusammen „Parteien“) im Rahmen einer Verarbeitung von personenbezogenen Daten im Auftrag (im Folgenden „AV-Vereinbarung“).
1.1.2. Diese AV-Vereinbarung ist so konzipiert, dass sie den Bestimmungen der seit dem 25. Mai 2018 geltenden EU Datenschutz-Grundverordnung (im Folgenden „DSGVO“), dem Bundesdatenschutzgesetz (neu) und den einschlägigen Landesdatenschutzgesetzen gerecht wird.
1.1.3. Sofern in dieser AV-Vereinbarung der Begriff „Leistungsvereinbarung“ benutzt wird, wird darunter der separate Vertragsschluss mit dem Auftraggeber verstanden, der durch den Abschluss eines kostenpflichtigen Nutzungsvertrags – gemäß der Nutzungsbedingungen des Auftragnehmers oder eines separat geschlossenen Nutzungsvertrags – entsteht.
1.1.4. Sofern in dieser AV-Vereinbarung der Begriff „talent360“ oder „Software“ benutzt wird, wird darunter die web-basierte Personalverwaltungs- und Recruiting-Software, insbesondere zur Verwaltung von Kandidaten- und Personaldaten verstanden, welche Gegenstand der Leistungsvereinbarung ist.
1.1.5. Diese AV-Vereinbarung findet auf solche Tätigkeiten Anwendung, bei denen der Auftragnehmer, Mitarbeiter des Auftragnehmers oder durch ihn beauftragte Unterauftragnehmer (Subunternehmer) personenbezogene Daten des Auftraggebers gemäß der Leistungsvereinbarung im Sinne von Art. 28 DSGVO verarbeiten.
1.1.6. In dieser AV-Vereinbarung verwendete Begriffe sind entsprechend ihrer Definition in der DSGVO zu verstehen.
1.2 Gegenstand der Verarbeitung, Kategorien der Daten und Betroffenen
1.2.1. Gegenstand, Umfang, Art und Zweck der Datenverarbeitung ergeben sich aus dieser AV-Vereinbarung und der Leistungsvereinbarung.
1.2.2. Folgende Datenarten/ -kategorien sind regelmäßig Gegenstand der Verarbeitung:
- Personalstammdaten – insb. Name, Anschrift, Geburtsdatum, Telefonnummer und E-Mail
- Vertragsstammdaten – insb. Angaben zum Familienstand sowie Angaben zu Anzahl der Kinder, Angaben zur beruflichen Qualifikation und Schulausbildung, Angaben zur beruflichen Weiterbildung, sonstige Dokumente, Arbeitsverträge und Bescheinigungen, die zwischen dem Auftraggeber und seinen Mitarbeitern geschlossen oder ausgestellt wurden
- Abrechnungs- und Leistungsdaten – insb. Bankverbindung, Abwesenheiten, Urlaubspläne, Krankmeldungen, Arbeitszeiten, Mitarbeiterevaluationen, sowie Vertragsabrechnungs- und Zahlungsdaten
- Sofern der Auftraggeber die Funktion nutzt, mittels digitaler Kommunikation über die Software mit Betroffenen zu kommunizieren (z.B. per SMS oder WhatsApp), werden zusätzlich die folgenden Daten verarbeitet: Stammdaten (Rufnummer bzw. Accountdaten, IP-Adresse), Metadaten (Datum und Uhrzeit von Kommunikationsvorgängen), Inhaltsdaten (Kommunikationsinhalte)
Die Kategorien, der durch die Verarbeitung betroffenen Personen umfasst regelmäßig:
- Mitarbeiter – freie und Angestellte – des Auftraggebers oder, falls zutreffend, eines mit ihm verbundenen Unternehmens.
- Ehemalige Mitarbeiter – freie und angestellte – des Auftraggebers, oder falls zutreffend, eines mit ihm verbundenen Unternehmens.
- Bewerber und zukünftige Mitarbeiter – freie und angestellte – des Auftraggebers oder, falls zutreffend, eines mit ihm verbundenen Unternehmens
1.2.3. Soweit Unterauftragnehmer mit Sitz außerhalb der EU bzw. des EWR eingesetzt werden oder ein Zugriff aus einem Drittstaat nicht ausgeschlossen werden kann, erfolgt dies ausschließlich unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere durch Abschluss von Standardvertragsklauseln oder auf Grundlage eines Angemessenheitsbeschlusses.
1.2.4 .Eine weitergehende Verlagerung der Verarbeitung in ein Drittland, die über die in Ziffer 1.2.3 genannten Konstellationen hinausgeht, bedarf der vorherigen Information des Auftraggebers und erfolgt ausschließlich unter Einhaltung der Art. 44 ff. DSGVO.
1.2.5. Bei Widersprüchen zwischen der Leistungsvereinbarung oder den Nutzungsbedingungen und dieser AV-Vereinbarung, geht die AV-Vereinbarung in datenschutzrechtlichen Belangen als speziellere Regelung vor.
2. Dauer der Verarbeitung
Die Dauer dieses Auftrags (Laufzeit) entspricht der Laufzeit der Leistungsvereinbarung, sofern sich aus den Bestimmungen dieser AV-Vereinbarung nicht darüberhinausgehende Verpflichtungen ergeben. In letzterem Fall endet diese AV-Vereinbarung mit Wegfall der über die Leistungsvereinbarung hinaus bestehenden Pflichten.
3. Vertraulichkeit
Der Auftragnehmer gewährleistet die Wahrung der Vertraulichkeit gemäß Art. 28 Abs. 3 S. 2 lit. b, 29 und 32 Abs. 4 DSGVO. Der Auftragnehmer setzt bei der Durchführung der für die Auftragsverarbeitung erforderlichen Arbeiten nur Beschäftigte ein, die auf die Vertraulichkeit verpflichtet und zuvor mit den für sie relevanten Bestimmungen zum Datenschutz vertraut gemacht wurden. Der Auftragnehmer und jede dem Auftragnehmer unterstellte Person, die Zugang zu personenbezogenen Daten hat, dürfen diese Daten ausschließlich entsprechend der Weisung des Auftraggebers, der Leistungsvereinbarung und der in dieser AV-Vereinbarung eingeräumten Befugnisse verarbeiten, es sei denn, dass sie gesetzlich zur Verarbeitung verpflichtet sind.
4. Pflichten des Auftraggebers
4.1. Der Auftraggeber ist im Rahmen dieser AV-Vereinbarung für die Einhaltung der gesetzlichen Bestimmungen der Datenschutzgesetze, insbesondere für die Rechtmäßigkeit der Datenweitergabe an den Auftragnehmer sowie für die Rechtmäßigkeit der Verarbeitung allein verantwortlich („Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO). Sofern der Auftragnehmer dem Auftraggeber in der Software die Möglichkeit gibt, bestimmte (optionale) zusätzliche Funktionen zu nutzen (z.B. die Möglichkeit in der Software gespeicherte Daten mittels einer Schnittstelle an Dritte weiterzugeben), trägt auch für die Nutzung dieser Funktionen der Auftraggeber die Verantwortlichkeit. Dies gilt auch im Hinblick auf den in dieser Vereinbarung geregelten Gegenstand, Umfang, Art und Zweck der Datenverarbeitung, die Beschreibung der betroffenen Daten gemäß Ziffer 1.2 und die Wahrung der Betroffenenrechte.
4.2. Der Auftraggeber ist für die Auswahl eines geeigneten Auftragsverarbeiters gemäß Art. 28 DSGVO verantwortlich.
Der Auftragnehmer ist für die Umsetzung und Aufrechterhaltung geeigneter technischer und organisatorischer Maßnahmen gemäß Art. 32 DSGVO verantwortlich, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Der Auftraggeber trägt die Verantwortung dafür, dass die von ihm im Rahmen der Nutzung der Software vorgenommenen Konfigurationen, Zugriffsberechtigungen und Einstellungen den datenschutzrechtlichen Anforderungen entsprechen.
4.3. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig schriftlich per Mail an datenschutz@talent360.io zu informieren, wenn er im Hinblick auf die Verarbeitung bezüglich datenschutzrechtlicher Bestimmungen Fehler oder Unregelmäßigkeiten feststellt.
4.4. Der Auftraggeber nennt dem Auftragnehmer bei Bedarf den Ansprechpartner für im Rahmen dieser AV-Vereinbarung anfallende Datenschutzfragen.
4.5. Weitere Rechte und Pflichten des Auftraggebers ergeben sich aus den nachfolgenden Regelungen dieser AV-Vereinbarung und der DSGVO sowie den dazugehörigen gesetzlichen Bestimmungen.
5. Weisungen
5.1. Der Auftragnehmer – und jede ihr unterstellte Person – darf die personenbezogenen Daten nur im Rahmen von Weisungen des Auftraggebers verarbeiten, außer es liegt ein Ausnahmefall im Sinne von Artikel 28 Abs. 3 Satz 2 lit. a DSGVO oder einer anderen vorrangigen Rechtsvorschrift vor. Die Leistungsvereinbarung und die AV-Vereinbarung stellen die abschließenden Weisungen des Auftraggebers (in Bezug auf die Datenverarbeitung) zum Zeitpunkt des Abschlusses dieser AV-Vereinbarung dar. Weitere Weisungen sind dem Auftraggeber vorbehalten, werden jedoch gemäß Ziffer 5.3 behandelt. Der Auftragnehmer nimmt Weisungen des Auftraggebers in schriftlicher Form sowie über die hierfür vom Auftragnehmer angebotenen elektronischen Formate entgegen oder, sofern dies vorgesehen ist, unmittelbar in der Software (z.B. Weitergabe von Daten an Dritte mittels dem Auftraggeber zur Verfügung gestellten Schnittstellen, z.B. an Unterauftragnehmer des Auftragnehmers für bestimmte vom Auftraggeber aktivierte Funktionen oder Anbieter von Drittsoftware, denen der Auftraggeber Daten mitteilen möchte). Mündliche Weisungen sind nur in Eilfällen gestattet und durch den Auftraggeber unaufgefordert und unverzüglich schriftlich oder in einem hierfür vom Auftragnehmer angebotenen elektronischen Format zu bestätigen.
5.2. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen einschlägige Gesetze verstößt. Der Auftragnehmer darf die Umsetzung der Weisung solange aussetzen, bis sie vom Auftraggeber nach Überprüfung bestätigt oder abgeändert wurde. Für aus bestätigten Weisungen entstehende Schäden jedweder Art haftet der Auftraggeber dem Auftragnehmer im Innenverhältnis voll und stellt den Auftragnehmer gegen Ansprüche Dritter auf erste Anforderung frei. Bei andauerndem Dissens einigen sich die Parteien darauf, die für den Auftragnehmer zuständige Aufsichtsbehörde zur Entscheidung hinzuzuziehen.
5.3. Sind die Weisungen des Auftraggebers nicht vom vertraglich vereinbarten Leistungsumfang umfasst, werden diese als Antrag auf Leistungsänderung behandelt. Bei Änderungsvorschlägen teilt der Auftragnehmer dem Auftraggeber mit, welche Auswirkungen sich auf die vereinbarten Leistungen, insbesondere die Möglichkeit der Leistungserbringung, Termine und Vergütung ergeben. Ist dem Auftragnehmer die Umsetzung der Weisung nicht zumutbar, so ist der Auftragnehmer berechtigt, die Weisungen abzulehnen. Für den Fall, dass der Auftraggeber dennoch auf die Weisung besteht, steht dem Auftragnehmer ein Sonderkündigungsrecht zu und er kann die Verarbeitung beenden und die Leistungsvereinbarung jederzeit mit sofortiger Wirkung kündigen.
5.4. Der Auftraggeber benennt die zur Erteilung von Weisungen ausschließlich befugten Personen innerhalb von talent360 oder, sofern und solange dies innerhalb von talent360 nicht möglich ist, per E-Mail an folgende Adresse: datenschutz@talent360.io. Für den Fall, dass keine weisungsbefugte Person benannt wird, sind ausschließlich vertretungsberechtigte natürliche Personen des Auftraggebers zur Erteilung von Weisungen berechtigt. Der Auftragnehmer kann die Ausführungen von Weisungen solange aussetzen, bis der Auftraggeber einen Nachweis der Vertretungsberechtigung erbracht hat.
6. Pflichten des Auftragnehmers
6.1 Allgemeine Pflichten des Auftragnehmers
6.1.1. Der Auftragnehmer hat zusätzlich zu der Einhaltung der Regelungen dieser AV-Vereinbarung gesetzliche Pflichten gemäß Art. 28 bis 33 DSGVO; insofern gewährleistet er insbesondere die Einhaltung nachfolgender Vorgaben.
6.1.2. Der Auftragnehmer gewährleistet die schriftliche Bestellung eines Datenschutzbeauftragten, der seine Tätigkeit gemäß Art. 38 und 39 DSGVO ausübt. Dessen jeweils aktuelle Kontaktdaten sind auf der Homepage bzw. innerhalb von talent360.io leicht zugänglich hinterlegt.
6.1.3. Der Auftraggeber und der Auftragnehmer arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen. Für Unterstützungshandlungen, die aufgrund einer Anfrage der Aufsichtsbehörde erforderlich werden und aus der Sphäre des Auftraggebers herrühren, steht dem Auftragnehmer eine angemessene Vergütung zu.
6.1.4. Der Auftragnehmer wird den Auftraggeber unverzüglich über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde informieren, soweit sie sich auf diesen Auftrag beziehen. Dies gilt auch, soweit eine zuständige Behörde im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens in Bezug auf die Verarbeitung personenbezogener Daten aus dieser Auftragsverarbeitung beim Auftragnehmer ermittelt, es sei denn, der Auftragnehmer ist gesetzlich oder behördlich verpflichtet, eine Mitteilung zu unterlassen.
6.1.5. Soweit der Auftraggeber seinerseits einer Kontrolle der Aufsichtsbehörde, einem Ordnungswidrigkeits- oder Strafverfahren, dem Haftungsanspruch einer betroffenen Person oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Auftragsverarbeitung beim Auftragnehmer ausgesetzt ist, unterstützt ihn der Auftragnehmer auf Anfrage nach besten Kräften. Für Unterstützungsleistungen kann der Auftragnehmer eine angemessene Vergütung verlangen.
6.1.6. Der Auftragnehmer kontrolliert regelmäßig die internen Prozesse sowie die technischen und organisatorischen Maßnahmen, um zu gewährleisten, dass die Verarbeitung in seinem Verantwortungsbereich im Einklang mit den Anforderungen des geltenden Datenschutzrechts erfolgt und der Schutz der Rechte der betroffenen Person gewährleistet wird.
6.1.7. Der Auftragnehmer stellt dem Auftraggeber auf Anfrage Dokumente zur Nachweisbarkeit der getroffenen technischen und organisatorischen Maßnahmen gemäß Ziffer 6.2 bereit.
6.2. Kontroll-Mitwirkungspflichten
6.2.1. Der Auftraggeber ist berechtigt, die Einhaltung der Verpflichtungen aus dieser AV-Vereinbarung sowie der einschlägigen datenschutzrechtlichen Vorschriften nach vorheriger Abstimmung mit dem Auftragnehmer zu überprüfen oder durch einen zur Verschwiegenheit verpflichteten, unabhängigen Prüfer überprüfen zu lassen.
Eine solche Prüfung ist mit einer angemessenen Vorankündigungsfrist von mindestens 30 Tagen schriftlich anzukündigen und zu den üblichen Geschäftszeiten des Auftragnehmers durchzuführen.
Die Prüfung erfolgt in einer Weise, die den Geschäftsbetrieb des Auftragnehmers nicht unverhältnismäßig beeinträchtigt und die Vertraulichkeit sowie Sicherheitsinteressen anderer Kunden wahrt.
Soweit möglich, wird der Nachweis der Einhaltung der Verpflichtungen durch geeignete Unterlagen, Zertifizierungen, Prüfberichte oder andere geeignete Nachweise erbracht.
Im Falle eines begründeten Verdachts auf einen wesentlichen Verstoß gegen datenschutzrechtliche Pflichten oder im Falle eines Sicherheitsvorfalls kann die Ankündigungsfrist auf bis zu 48 Stunden, in besonders dringenden Fällen auf bis zu 24 Stunden, verkürzt werden.
6.2.2. Der Auftragnehmer darf die Zustimmung zur Prüfung davon abhängig machen, dass sich der Prüfende einer angemessenen Verschwiegenheitserklärung unterwirft. Sollte der durch den Auftraggeber beauftragte Prüfer in einem Wettbewerbsverhältnis zu dem Auftragnehmer stehen oder liegt ein anderer begründeter Fall vor, hat der Auftragnehmer gegen diesen ein Einspruchsrecht.
6.2.3. Im Rahmen dieser Ziffer ist der Auftragnehmer lediglich zur Duldung und Mitwirkung bei einer jährlichen Vor-Ort-Kontrolle verpflichtet und dies auch nur gegen Erstattung der ihm hierdurch entstehenden Kosten durch den Auftraggeber. Der Aufwand einer Vor-Ort-Kontrolle ist grundsätzlich auf einen angemessenen Zeitraum zu begrenzen, der in der Regel einen Arbeitstag nicht überschreiten soll. Für Kontrollen, die aufgrund eines Sicherheitsvorfalls oder eines wesentlichen Verstoßes gegen die Vorschriften zum Schutz personenbezogener Daten oder Festlegungen dieser AV-Vereinbarung erforderlich werden, kann die Vorankündigungsfrist angemessen verkürzt werden; in dringenden Fällen auf bis zu 48 Stunden.
6.2.4. Der Auftragnehmer hat das Recht, eine Vor-Ort-Kontrolle nach diesem Abschnitt abzulehnen, sofern und solange er den Nachweis über die Erfüllung seiner datenschutzrechtlichen Verpflichtungen, insbesondere die Umsetzung und Wirksamkeit der technischen und organisatorischen Maßnahmen, durch geeignete Nachweise erbringt. Geeignete Nachweise können insbesondere genehmigte Verhaltensregeln im Sinne von Art. 40 DSGVO, ein genehmigtes Zertifizierungsverfahren im Sinne von Art. 42 DSGVO, Testate oder Berichte unabhängiger Prüfer, Auditberichte, Zertifizierungen oder vergleichbare Nachweise sein.
Sofern der Auftraggeber nachvollziehbar darlegt, dass die bereitgestellten Nachweise im konkreten Fall nicht ausreichen, um die Einhaltung der datenschutzrechtlichen Anforderungen angemessen zu beurteilen, werden die Parteien eine angemessene Form der weitergehenden Prüfung abstimmen. In diesem Fall ist eine Vor-Ort-Kontrolle nach Maßgabe der Ziffern 6.2.1 bis 6.2.3 zu ermöglichen.
7. Technische und organisatorische Maßnahmen
7.1. Der Auftragnehmer hat die Umsetzung der im Vorfeld des Vertragsschlusses dargelegten und erforderlichen TOMs vor Beginn der Verarbeitung, insbesondere hinsichtlich der konkreten Auftragsverarbeitung, zu dokumentieren und dem Auftraggeber zur Prüfung bereitzuhalten.
7.2. Der Auftragnehmer hat die Sicherheit der Verarbeitung gemäß Art. 28 Abs. 3 lit. c und 32 DSGVO, insbesondere in Verbindung mit Art. 5 Abs. 1, Abs. 2 DSGVO, herzustellen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen, um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen im Sinne von Art. 32 Abs. 1 DSGVO zu berücksichtigen. Die jeweils aktuellen technischen und organisatorischen Maßnahmen werden dem Auftraggeber auf Anfrage in geeigneter Form zur Verfügung gestellt oder sind als Anlage Bestandteil dieser AV-Vereinbarung.
7.3. Die TOMs unterliegen dem technischen Fortschritt und der Weiterentwicklung. Eine Änderung der getroffenen Sicherheitsmaßnahmen bleibt dem Auftragnehmer vorbehalten, wobei jedoch sichergestellt sein muss, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen sind zu dokumentieren.
7.4. Der Auftraggeber stimmt zu, dass Beschäftigte des Auftragnehmers personenbezogene Daten im Rahmen der Auftragsverarbeitung auch außerhalb der Geschäftsräume des Auftragnehmers, insbesondere im Homeoffice oder im Rahmen mobilen Arbeitens, verarbeiten dürfen. Der Auftragnehmer stellt sicher, dass eine solche Verarbeitung ausschließlich durch zur Vertraulichkeit verpflichtete Personen, unter Einhaltung der jeweils geltenden technischen und organisatorischen Maßnahmen (TOM) sowie im Rahmen der Weisungen des Auftraggebers erfolgt.
8. Unterauftragsverhältnisse
8.1. Der Auftragnehmer ist berechtigt, zur Erfüllung seiner vertraglichen Leistungen Unterauftragnehmer (Subunternehmer) einzusetzen, sofern diese im Zusammenhang mit der Verarbeitung personenbezogener Daten stehen.
Nebenleistungen, wie etwa Transport, Wartung, Reinigung, Telekommunikationsleistungen oder sonstige Unterstützungsleistungen zur Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme, gelten nicht als Unterauftragsverhältnisse im Sinne dieser Vereinbarung. Ungeachtet dessen stellt der Auftragnehmer auch in diesen Fällen die Einhaltung der datenschutzrechtlichen Anforderungen sicher.
8.2. Der Auftraggeber erteilt dem Auftragnehmer hiermit eine allgemeine Genehmigung im Sinne des Art. 28 Abs. 2 DSGVO zur Beauftragung von Unterauftragnehmern. Die jeweils aktuelle Übersicht der eingesetzten Unterauftragnehmer ist unter https://help.talent360.io/de/articles/8279728-unterauftragnehmer abrufbar.
8.3. Beabsichtigt der Auftragnehmer die Hinzuziehung weiterer oder den Austausch bestehender Unterauftragnehmer, informiert er den Auftraggeber hierüber in Textform (z. B. per E-Mail oder innerhalb der Software) rechtzeitig vor deren Einsatz.
Der Auftraggeber kann gegen die beabsichtigte Änderung innerhalb von 30 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichem Grund in Textform Einspruch erheben.
Erfolgt ein berechtigter Einspruch, werden die Parteien eine einvernehmliche Lösung anstreben. Ist dem Auftragnehmer die Leistungserbringung ohne den betreffenden Unterauftragnehmer wirtschaftlich oder technisch nicht zumutbar, ist er berechtigt, die Leistungsvereinbarung außerordentlich zu kündigen.
8.4. Beauftragt der Auftragnehmer Unterauftragnehmer mit der Verarbeitung personenbezogener Daten, erfolgt dies ausschließlich auf Grundlage einer vertraglichen Vereinbarung gemäß Art. 28 Abs. 2–4 DSGVO.
Der Auftragnehmer stellt sicher, dass Unterauftragnehmer mindestens gleichwertige Datenschutzpflichten erfüllen, wie sie in dieser AV-Vereinbarung festgelegt sind. Dies umfasst insbesondere:
• Verpflichtungen zur Vertraulichkeit,
• die Umsetzung geeigneter technischer und organisatorischer Maßnahmen gemäß Art. 32 DSGVO,
• die Unterstützung bei der Wahrung von Betroffenenrechten,
• Mitwirkungs- und Informationspflichten im Falle von Datenschutzverletzungen,
• die Einhaltung der Anforderungen an Drittlandübermittlungen gemäß Art. 44 ff. DSGVO.
Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Einhaltung der datenschutzrechtlichen Verpflichtungen durch den jeweiligen Unterauftragnehmer verantwortlich.
8.5. Soweit Unterauftragnehmer in Drittstaaten eingesetzt werden oder ein Zugriff aus einem Drittstaat nicht ausgeschlossen werden kann, erfolgt dies ausschließlich unter Einhaltung der Art. 44 ff. DSGVO, insbesondere auf Grundlage von Standardvertragsklauseln oder eines Angemessenheitsbeschlusses.
8.6. Eine unmittelbare Vor-Ort-Kontrolle beim Unterauftragnehmer durch den Auftraggeber erfolgt grundsätzlich nicht. Der Auftragnehmer stellt jedoch geeignete Nachweise zur Verfügung, aus denen sich ergibt, dass der Unterauftragnehmer die vertraglich vereinbarten datenschutzrechtlichen Anforderungen erfüllt.
9. Betroffenenrechte
9.1. Richtet sich ein Betroffener an den Auftragnehmer mit einer Forderung aus Kapitel III der DSGVO im Hinblick auf die Rechte der betroffenen Personen, dann wird der Auftragnehmer die betroffene Person an den Auftraggeber verweisen, sofern eine Zuordnung an den Auftraggeber nach Angabe der betroffenen Personen möglich ist. Weiterhin leitet der Auftragnehmer den Antrag der betroffenen Person unverzüglich an den Auftraggeber weiter.
9.2. Unbeschadet Ziffer 9.1 gilt, dass talent360 eine umfassende Selbstverwaltung der Daten sowie den autonomen Zugriff, die Bearbeitung und Überprüfung der verarbeiteten Daten durch jeden Mitarbeiter oder Administrator des Auftraggebers, im Rahmen der zugewiesenen Zugriffsrechte, ermöglicht. Sofern es also um die Wahrung der Betroffenenrechte aus Kapitel III der DSGVO geht, ist der Auftraggeber in erster Linie selbst in der Lage und verantwortlich, dem Verlangen eines Betroffenen nachzukommen.
9.3. Sollte trotz der Möglichkeit einer solchen Selbstverwaltung zusätzlich die Unterstützung seitens des Auftragnehmers erforderlich sein, dann unterstützt dieser den Auftraggeber bei der Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person nach Möglichkeit. Der Auftragnehmer ist berechtigt für solche Leistungen eine angemessene Vergütung vom Auftraggeber zu verlangen.
9.4. Der Auftragnehmer haftet nicht, sofern das Ersuchen der betroffenen Person vom Auftraggeber nicht, nicht richtig oder nicht fristgerecht beantwortet wird und dies einzig von diesem verschuldet ist.
10. Informations- und Mitteilungspflichten
10.1. Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der in den Art. 32 bis 36 DSGVO genannten Pflichten zur Sicherheit personenbezogener Daten, Meldepflichten bei Datenpannen und vorherigen Konsultationen, sofern notwendig. Hierzu gehören u.a
10.1.1. die Verpflichtung, Verletzung des Schutzes personenbezogener Daten durch den Auftragnehmer, Mitarbeiter des Auftragnehmers oder durch ihn beauftragte Unterauftragnehmer unverzüglich an den Auftraggeber im Sinne von Art. 33 Absatz 2 DSGVO zu melden.
10.1.2. die Unterstützung des Auftraggebers für dessen Datenschutz- Folgenabschätzung, sofern notwendig. Diesem kann der Auftragnehmer dadurch nachkommen, dass er dem Auftraggeber auf Anforderung die erforderlichen Angaben und Dokumentationen zur Verfügung stellt.
10.1.3. die Unterstützung des Auftraggebers im Rahmen von Konsultationen mit der Aufsichtsbehörde vor der Verarbeitung.
10.2. Für Unterstützungsleistungen gemäß Ziffer 9 kann der Auftragnehmer eine angemessene Vergütung verlangen
11. Herausgabe und Löschung von Daten
11.1. Mit Beendigung der Auftragsverarbeitung hat der Auftragnehmer die eingebrachten personenbezogenen Daten gemäß den nachfolgenden Ziffern herauszugeben. Die Auftragsverarbeitung endet mit Vertragsende der Leistungsvereinbarung.
11.2. Der Auftragnehmer ist verpflichtet, die eingebrachten personenbezogenen Daten mit Beendigung der Leistungsvereinbarung gemäß Artikel 2 dieser Vereinbarung unverzüglich und unwiderruflich zu löschen. Der Auftraggeber ist berechtigt, jederzeit in Textform bis zum Ablauf der Leistungsvereinbarung die Herausgabe in einem maschinenlesbaren Format oder Löschung der gespeicherten personenbezogenen Daten zu verlangen bzw., sofern möglich, diese direkt aus der Software herunterzuladen.
11.3. Erteilt der Auftraggeber dem Auftragnehmer eine verbindliche vorzeitige Löschanweisung in Textform, so ist der Auftragnehmer verpflichtet auch vor Ablauf der Aufbewahrungsfrist gemäß Ziff. 11.2, die Datenlöschung durchzuführen. Hiervon ausgenommen sind lediglich die Daten, hinsichtlich derer der Auftragnehmer gesetzlich zur Aufbewahrung verpflichtet ist.
11.4. Sollte der Auftraggeber bis zum Ablauf der Frist gemäß Ziffer 11.2 weder die herauszugebenden Daten angefordert, noch die Löschung dieser verlangt haben, ist der Auftragnehmer verpflichtet, diese Daten zu löschen.
12. Haftung
12.1. Sofern ein Schaden entstanden ist, weil der Auftragnehmer seinen speziell auferlegten Pflichten aus der DSGVO nicht nachgekommen ist oder dieser unter Nichtbeachtung der rechtmäßig erteilten Anweisungen des für die Datenverarbeitung Verantwortlichen entstanden ist oder weil der Auftragnehmer gegen diese Anweisungen gehandelt hat, haftet er nach Art. 82 Absatz 2 DSGVO anteilig für den entstandenen Schaden.
12.2. In Fällen, in denen der Auftraggeber ausschließlich den Schaden alleinig verursacht hat, haftet der Auftraggeber im Innenverhältnis voll für den Schaden und stellt den Auftragnehmer von etwaigen Ansprüchen des Betroffenen oder Dritten auf erste Anforderung frei, die im Zusammenhang mit der Auftragsverarbeitung gegen den Auftragnehmer erhoben werden.
12.3. Der Auftraggeber trägt die Beweislast dafür, dass ein Schaden nicht Folge eines von ihm zu vertretenden Umstands ist.
12.4. Jegliche Haftungsausschlüsse in diesem Vertrag gelten nicht im Falle von Vorsatz und grober Fahrlässigkeit sowie bei Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit.
12.5. Im Übrigen richtet sich die Haftung nach der Leistungsvereinbarung.
13. Abschließende Bestimmungen
13.1. Die Annahme/ Bestätigung des Vertragsschlusses durch den Auftragnehmer kann in einem elektronischen Format im Sinne von Art. 28 Absatz 9 DSGVO erfolgen.
13.2. Beide Parteien sind verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen der jeweils anderen Partei auch über die Beendigung des Vertrages vertraulich zu behandeln. Dies gilt insbesondere auch für die Inhalte dieser AV-Vereinbarung sowie alle im Rahmen der datenschutzrechtlichen Prüfung zur Verfügung gestellten Dokumente, Nachweise etc. Bestehen Zweifel, ob eine Information der Geheimhaltungspflicht unterliegt, ist sie bis zur schriftlichen Freigabe durch die andere Partei als vertraulich zu behandeln.
13.3. Änderungen und Ergänzungen dieser AV-Vereinbarung und aller ihrer Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – sind gemäß DSGVO schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann, und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt.
13.4. Sollten die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Beteiligten unverzüglich darüber informieren, dass die Hoheit und das Eigentum an den Daten ausschließlich beim Auftraggeber als „Verantwortlicher“ im Sinne der DSGVO liegen.
13.5. Die Einrede des Zurückbehaltungsrechts im Sinne von §273 BGB wird hinsichtlich der im Auftrag verarbeiteten Daten ausgeschlossen.
13.6. Es gilt das Recht der Bundesrepublik Deutschland. Die Anwendung des UN-Kaufrechts (CISG) ist ausgeschlossen.
13.7 Für alle Streitigkeiten im Zusammenhang mit dieser AV-Vereinbarung wird, sofern zulässig, der Sitz des Auftragnehmers als ausschließlicher Gerichtsstand vereinbart.
13.8. Diese AV-Vereinbarung ersetzt alle vorherigen oder gleichzeitigen Zusicherungen, Absprachen, Vereinbarungen, Verträge oder Mitteilungen zwischen dem Auftraggeber und dem Auftragnehmer, ob schriftlich oder mündlich in Bezug auf den Gegenstand dieser AV-Vereinbarung. Die jeweils geschlossenen Leistungsvereinbarungen bleiben hiervon unberührt.
13.9. Sollten einzelne Teile dieser Vereinbarung unwirksam sein, so berührt dies die Wirksamkeit der Vereinbarung im Übrigen nicht.
Elektronischer Vertragsschluss / Einbeziehung über Auftragsbestätigung
Dieser Auftragsverarbeitungsvertrag ist Bestandteil der Leistungsvereinbarung (Auftragsbestätigung) zwischen Auftraggeber und Auftragnehmer. Er wird in elektronischer Form gemäß Art. 28 Abs. 9 DSGVO geschlossen.
Der AVV gilt mit Zugang der Auftragsbestätigung bzw. mit Zustandekommen der Leistungsvereinbarung als vereinbart. Eine gesonderte Unterzeichnung oder separate Bestätigung dieses AVV ist nicht erforderlich.
Stand 25.06.2026
