
Auftragsverarbeitungsvertrag
Zwischen wem
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem und der Gatch UG (haftungsbeschränkt), Leutragraben 1, 07743 Jena, als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Er wird mit der Registrierung zur Plattform „Gatch One" Vertragsbestandteil und ergänzt die AGB.
Der Kunde bleibt Herr der Daten. Er entscheidet, welche Stellen ausgeschrieben werden, welche Bewerber weiterkommen und wann gelöscht wird. Wir handeln ausschließlich auf seine Weisung.
§ 1 Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, die im Rahmen der Nutzung von Gatch One anfallen: Bewerbungen über Karriereseiten und Bewerbertrichter, deren Verwaltung, Bewertung und Kommunikation sowie die Auswertung der Kampagnen.
Der Vertrag läuft, solange der Kunde die Plattform nutzt, und endet mit dem Hauptvertrag. Die Pflichten zu Löschung und Vertraulichkeit überdauern ihn.
§ 2 Art der Daten und betroffene Personen
Verarbeitet werden im Wesentlichen:
- Stammdaten der Bewerber: Name, Anschrift, E-Mail, Telefonnummer
- Bewerbungsunterlagen: Lebenslauf, Anschreiben, Zeugnisse, Anlagen
- Angaben aus dem Bewerbertrichter: Antworten auf die gestellten Fragen
- Verlaufsdaten: Status im Verfahren, Notizen des Kunden, Schriftverkehr
- Nutzungsdaten der Mitarbeiter des Kunden, soweit sie die Plattform bedienen
Betroffene Personen sind Bewerber sowie Mitarbeiter des Kunden mit Plattformzugang.
Besondere Kategorien nach Art. 9 DSGVO (etwa Gesundheitsdaten oder Angaben zur Schwerbehinderung) sind nicht vorgesehen. Bewerber können sie dennoch unaufgefordert in ihren Unterlagen nennen. Sie werden dann wie alle übrigen Daten behandelt und nicht gesondert ausgewertet.
§ 3 Weisungen
Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden. Weisungen erfolgen in Textform oder über die Bedienung der Plattform selbst; letztere gilt als erteilte Weisung.
Hält ein Weisung nach unserer Auffassung gegen Datenschutzrecht, teilen wir das mit und dürfen die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
§ 4 Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Die Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus.
§ 5 Technische und organisatorische Maßnahmen
Wir treffen die Maßnahmen nach Art. 32 DSGVO. Sie sind in Anlage 1 beschrieben und dürfen fortentwickelt werden, solange das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz der in Anlage 2 genannten Dienstleister zu. Wechsel oder Ergänzungen teilen wir mindestens vier Wochen vorher mit. Widerspricht der Kunde binnen dieser Frist aus wichtigem Grund, darf er außerordentlich kündigen.
§ 7 Unterstützung des Kunden
Wir unterstützen den Kunden dabei, Auskunfts-, Berichtigungs- und Löschverlangen zu erfüllen. Wendet sich ein Bewerber unmittelbar an uns, leiten wir ihn an den Kunden weiter und antworten nicht selbst in der Sache.
Bei einer Verletzung des Schutzes personenbezogener Daten unterrichten wir den Kunden unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, und liefern die Angaben, die er für seine Meldung nach Art. 33 DSGVO braucht.
§ 8 Löschung und Rückgabe
Bewerberdaten werden sechs Monate nach Abschluss des jeweiligen Verfahrens automatisch gelöscht. Der Kunde kann jederzeit früher löschen.
Nach Vertragsende geben wir die Daten heraus oder löschen sie, nach Wahl des Kunden. Sicherungskopien werden im Rahmen ihres Umlaufs überschrieben; eine gezielte Löschung aus einer einzelnen Sicherung ist technisch nicht möglich. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
§ 9 Nachweise und Kontrolle
Wir weisen die Einhaltung dieser Pflichten auf Anfrage nach. Der Kunde darf sich vergewissern, nach Ankündigung und zu üblichen Geschäftszeiten, ohne den Betrieb zu stören.
§ 10 Ort der Verarbeitung
Die Verarbeitung findet in der Europäischen Union statt. Eine Übermittlung in Drittländer erfolgt nur, soweit Anlage 2 das ausweist, und nur auf einer der in Kapitel V DSGVO vorgesehenen Grundlagen.
Anlage 1 · Technische und organisatorische Maßnahmen
Stand September 2026. Beschreibt, was tatsächlich eingerichtet ist.
- Übertragung: Ausschließlich verschlüsselt über HTTPS. Zertifikate werden automatisch erneuert.
- Speicherung: Datenbank und Dateien verschlüsselt, Rechenzentrum in der EU.
- Zugriff: Jeder Zugriff erfordert eine Anmeldung. Die Datenbank trennt die Daten je Kunde auf Zeilenebene, sodass kein Kunde die Daten eines anderen sehen kann. Serverzugänge laufen ausschließlich über Schlüssel, nicht über Passwörter.
- Rollen: Kundenkonten sehen nur ihren eigenen Bestand. Erweiterte Rechte haben ausschließlich benannte Personen bei GATCH.
- Sicherung: Nächtliche Sicherung mit begrenzter Aufbewahrung.
- Löschung: Automatisch nach sechs Monaten, täglich laufend und protokolliert.
- Nachvollziehbarkeit: Änderungen an Bewerberdaten werden mit Zeitpunkt und handelnder Person festgehalten.
- Trennung: Entwicklung und Betrieb laufen auf getrennten Systemen. Für Entwicklung werden keine echten Bewerberdaten verwendet.
Anlage 2 · Unterauftragsverarbeiter
| Dienstleister | Zweck | Ort |
|---|---|---|
| Supabase | Datenbank und Dateiablage | EU |
| Hetzner Online GmbH | Server und Betrieb der Anwendung | Deutschland |
| Resend | Versand der E-Mails an Bewerber und Kunden | EU |
| Microsoft | Postfächer von GATCH, soweit Schriftverkehr dort eingeht | EU |
Werbeplattformen wie Meta, Google oder LinkedIn sind nicht angebunden. Es werden keine Bewerberdaten an sie übermittelt.
Stand: September 2026 · Entwurf