HolyElk
FunktionenTerminalPreiseSicherheitFAQ
Kontakt
FunktionenTerminalPreiseSicherheitFAQ
Admin-PortalMitarbeiterportal
Kontakt

AVV

Entwurf - finale Rechtstexte und Angaben folgen.

Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV“) konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Nutzung der HolyElk-Dienste und ergänzt die AGB. Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist der Kunde (nachfolgend „Verantwortlicher“); Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist HolyElk, Inhaber Hany Elkholy, Wimmelstraße 2A, 34125 Kassel (nachfolgend „Auftragsverarbeiter“). Stand: August 2026.

1. Gegenstand, Art, Zweck und Dauer der Verarbeitung

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen (Arbeitszeiterfassung, Einsatz- und Abwesenheitsplanung, Auswertung sowie ergänzende Funktionen) im Auftrag und nach Weisung des Verantwortlichen.

(2) Die Verarbeitung erfolgt für die Dauer des Hauptvertrags. Sie endet mit dessen Beendigung; die Regelungen zu Löschung und Rückgabe (Ziffer 9) bleiben unberührt.

2. Art der Daten und Kategorien betroffener Personen

(1) Gegenstand der Verarbeitung sind insbesondere: Stammdaten (Name, Personalnummer, Rolle), Kontaktdaten (dienstliche E-Mail), Zeit- und Anwesenheitsdaten (Buchungen, Pausen, Salden), Abwesenheitsdaten (Urlaub, Krankheit) sowie zur Anmeldung erforderliche Zugangs- und Protokolldaten. Besondere Kategorien personenbezogener Daten sind nicht Vertragsgegenstand; Gesundheitsbezüge werden ausschließlich als Abwesenheitsstatus „Krank“ ohne Diagnose verarbeitet.

(2) Kategorien betroffener Personen sind die Beschäftigten des Verantwortlichen sowie ggf. dessen berechtigte Nutzer.

3. Weisungsrecht des Verantwortlichen

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Weisungen erfolgen grundsätzlich in Textform.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt.

4. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere, die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten, die technischen und organisatorischen Maßnahmen nach Ziffer 5 einzuhalten, den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO angemessen zu unterstützen sowie die Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern (Ziffer 6) einzuhalten.

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen, insbesondere:

  • Hosting ausschließlich auf Servern in Deutschland (Hetzner Online GmbH);
  • Verschlüsselung der Datenübertragung (TLS/HTTPS mit HSTS);
  • mandantengetrennte Datenhaltung mit zeilenbasierter Zugriffskontrolle (Row-Level-Security) je Mandant;
  • rollenbasierte Zugriffsrechte, Speicherung von Passwörtern ausschließlich als Hash, HTTP-only-Sitzungscookies sowie signaturbasierte Authentifizierung der Terminals;
  • Protokollierung sicherheitsrelevanter Zugriffe;
  • regelmäßige Datensicherung sowie Löschung bzw. Anonymisierung nach Ablauf der Aufbewahrungsfristen.

6. Unterauftragsverarbeiter

(1) Der Verantwortliche stimmt der Beauftragung folgender Unterauftragsverarbeiter zu: Hetzner Online GmbH (Deutschland) – Hosting und Serverbetrieb; Brevo (Sendinblue SAS, EU) – Versand von Transaktions- und Benachrichtigungs-E-Mails.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf weitere oder ersetzte Unterauftragsverarbeiter in Textform mit angemessener Frist; der Verantwortliche kann einer Änderung aus wichtigem datenschutzrechtlichen Grund widersprechen. Mit jedem Unterauftragsverarbeiter werden dieselben Datenschutzpflichten vereinbart, wie sie in diesem AVV festgelegt sind.

7. Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu erfüllen. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter.

8. Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.

9. Löschung und Rückgabe

Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche kann seine Daten vor Vertragsende über die bereitgestellten Exportfunktionen sichern.

10. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen. Kontrollen sind mit angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs durchzuführen.

11. Haftung

Für die Haftung gelten die Regelungen des Art. 82 DSGVO sowie die Haftungsregelungen der AGB entsprechend.

12. Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem AVV und den AGB gehen hinsichtlich der Auftragsverarbeitung die Regelungen dieses AVV vor.

(2) Änderungen bedürfen der Textform. Es gilt das Recht der Bundesrepublik Deutschland.

← Zurück zur Startseite

HolyElk

Zeit einfach machen. Arbeit besser machen.

Produkt

FunktionenTerminalPreiseSicherheitFAQ

Rechtliches

ImpressumDatenschutzAGBAVV

Kontakt

elkholy@holyelk.comAdmin-PortalMitarbeiterportal

Kassel, Deutschland

© 2026 HolyElk. Alle Rechte vorbehalten.Made in Germany · DSGVO-konform