SilentHire
Warum SilentHire?
FAQ

Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)

Soweit SilentHire im Rahmen der Plattform personenbezogene Daten im Auftrag seiner Nutzer verarbeitet – insbesondere Kandidatenprofile und Nachrichten, die Personalvermittler und Unternehmen über die Plattform austauschen –, gelten die folgenden Bedingungen. Auf Wunsch erhalten Sie den Vertrag gegengezeichnet per E-Mail an info@silenthire.de.

Vertragsparteien

Verantwortlicher: der Nutzer der Plattform (Unternehmen oder Personalvermittler), der personenbezogene Daten über SilentHire verarbeiten lässt.

Auftragsverarbeiter: SilentHire, Inhaber Tahir Velovic, Schulstraße 125, 24536 Neumünster, info@silenthire.de.

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der Plattform SilentHire nach den Allgemeinen Geschäftsbedingungen (Hauptvertrag). Gegenstand ist die Speicherung, Bereitstellung und Übermittlung von Kandidatenprofilen und zugehörigen Nachrichten an die vom Verantwortlichen ausgewählten Empfänger.

(2) Die Laufzeit entspricht der Laufzeit des Hauptvertrags.

§ 2 Art, Zweck, Datenarten und Betroffene

Die Einzelheiten ergeben sich aus Anlage 1.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Die Weisungen sind durch den Hauptvertrag und die Funktionen der Plattform festgelegt; Einzelweisungen erfolgen in Textform an info@silenthire.de.

(2) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.

(2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage im Voraus in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Hauptvertrag kündigen.

(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Schutzniveau.

§ 7 Unterstützung

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Verantwortlichen weiter.

§ 8 Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntniserlangung, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.

§ 9 Löschung und Rückgabe

(1) Während der Laufzeit gelten die Aufbewahrungsfristen der Plattform: Unterlagen abgelehnter oder zurückgezogener Vorschläge werden 6 Monate nach der Entscheidung gelöscht, Unterlagen angenommener Vorschläge 12 Monate nach der Freigabe der Kontaktdaten.

(2) Nach Ende des Hauptvertrags bzw. bei Löschung des Kontos löscht der Auftragsverarbeiter die Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht. Vorher kann der Verantwortliche über die Kontoeinstellungen einen Datenexport herunterladen.

§ 10 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt die zum Nachweis der Einhaltung seiner Pflichten erforderlichen Informationen zur Verfügung. Überprüfungen erfolgen nach Anmeldung mit angemessener Frist, grundsätzlich durch Einsicht in Unterlagen; Vor-Ort-Kontrollen sind bei konkretem Anlass möglich. Jede Partei trägt ihre eigenen Kosten.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Hauptvertrags.

(2) Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.

Anlage 1 – Art, Zweck, Datenarten und Betroffene

ArtSpeichern, Bereitstellen, Übermitteln an ausgewählte Empfänger, Löschen; automatische Prüfung auf Kontaktdaten und doppelte Einreichungen
ZweckVermittlung von Kandidaten auf konkrete Stellen über die Plattform
DatenartenLebenslauf und Bewerbungsunterlagen; beruflicher Werdegang und Qualifikationen; Eckdaten (Berufserfahrung, Kündigungsfrist, Gehaltsvorstellung); Nachrichten zum Vorschlag; nach Freigabe: Name und Kontaktdaten
BetroffeneKandidatinnen und Kandidaten; Ansprechpartner des Verantwortlichen und der Empfänger
Art. 9 DSGVODie Verarbeitung besonderer Kategorien personenbezogener Daten ist nicht vorgesehen. Der Verantwortliche stellt sicher, dass übermittelte Unterlagen solche Daten nur enthalten, soweit dies erforderlich und rechtlich zulässig ist.

Anlage 2 – Technische und organisatorische Maßnahmen

VertraulichkeitSpeicherung ausschließlich in Frankfurt am Main (Datenbank und Dateispeicher: Supabase, Region eu-central-1; Serverfunktionen: Vercel, Region fra1). Zugriffsregeln auf Zeilen- und Spaltenebene der Datenbank – jede Partei sieht nur ihre eigenen Datensätze. Nicht öffentlicher Dateispeicher; Zugriff nur über kurzlebige, signierte Links nach Rechteprüfung. Neutrale Dateinamen ohne Kandidatennamen. Kontaktdaten erst nach Annahme und Freigabe sichtbar. Administrativer Zugang auf wenige festgelegte Konten beschränkt.
IntegritätVerschlüsselte Übertragung (TLS mit HSTS). Serverseitige Prüfung aller Statusänderungen in der Datenbank. Protokollierung sicherheitsrelevanter Vorgänge. Sicherheitsrichtlinie für Browser (Content Security Policy).
VerfügbarkeitBetrieb bei spezialisierten Hosting-Anbietern mit redundanter Infrastruktur; Überwachung der geplanten Hintergrundaufgaben.
ZugangsschutzPasswortgeschützte Konten mit Bestätigung der E-Mail-Adresse; Prüfung neuer Passwörter gegen bekannte Datenlecks; Begrenzung von Anmelde- und Anfrageversuchen.
DatenminimierungFeste Löschfristen für Unterlagen (6 bzw. 12 Monate, Dateien ohne Zuordnung nach 7 Tagen) und Protokolle; pseudonymisierte Zähler zur Missbrauchsabwehr; keine Auswertung von E-Mail-Öffnungen oder Klicks.
ÜberprüfungAutomatisierte Tests vor jeder Veröffentlichung; Datenbankänderungen werden vor dem Einspielen in einem Probelauf geprüft.

Anlage 3 – Unterauftragsverarbeiter

AnbieterLeistungOrt der Verarbeitung
Supabase, Inc.Datenbank, Authentifizierung, DateispeicherFrankfurt am Main (eu-central-1)
Vercel Inc.Hosting, Serverfunktionen, AuslieferungServerfunktionen Frankfurt am Main (fra1); weltweites Auslieferungsnetz
Resend, Inc.Versand von Benachrichtigungs-E-MailsUSA (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework)

Hinweis

Nicht aufgeführt sind Dienste, die keine Kandidatendaten erhalten: OpenStreetMap/Nominatim (nur Ortssuchbegriffe), Pwned Passwords (nur Hash-Präfixe von Passwörtern) und Stripe (nur Zahlungsdaten der Personalvermittler).

Stand: September 2026

Für PersonalvermittlerFür UnternehmenWarum SilentHire?FAQPreise PersonalvermittlerPreise UnternehmenKontakt
SilentHire·© 2026
SSL-gesichertDSGVO-konformMade in Germany
ImpressumDatenschutzCookiesAGBAVV