Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
Soweit SilentHire im Rahmen der Plattform personenbezogene Daten im Auftrag seiner Nutzer verarbeitet – insbesondere Kandidatenprofile und Nachrichten, die Personalvermittler und Unternehmen über die Plattform austauschen –, gelten die folgenden Bedingungen. Auf Wunsch erhalten Sie den Vertrag gegengezeichnet per E-Mail an info@silenthire.de.
Vertragsparteien
Verantwortlicher: der Nutzer der Plattform (Unternehmen oder Personalvermittler), der personenbezogene Daten über SilentHire verarbeiten lässt.
Auftragsverarbeiter: SilentHire, Inhaber Tahir Velovic, Schulstraße 125, 24536 Neumünster, info@silenthire.de.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der Plattform SilentHire nach den Allgemeinen Geschäftsbedingungen (Hauptvertrag). Gegenstand ist die Speicherung, Bereitstellung und Übermittlung von Kandidatenprofilen und zugehörigen Nachrichten an die vom Verantwortlichen ausgewählten Empfänger.
(2) Die Laufzeit entspricht der Laufzeit des Hauptvertrags.
§ 2 Art, Zweck, Datenarten und Betroffene
Die Einzelheiten ergeben sich aus Anlage 1.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Die Weisungen sind durch den Hauptvertrag und die Funktionen der Plattform festgelegt; Einzelweisungen erfolgen in Textform an info@silenthire.de.
(2) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
(2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage im Voraus in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Hauptvertrag kündigen.
(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Schutzniveau.
§ 7 Unterstützung
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Verantwortlichen weiter.
§ 8 Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntniserlangung, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
§ 9 Löschung und Rückgabe
(1) Während der Laufzeit gelten die Aufbewahrungsfristen der Plattform: Unterlagen abgelehnter oder zurückgezogener Vorschläge werden 6 Monate nach der Entscheidung gelöscht, Unterlagen angenommener Vorschläge 12 Monate nach der Freigabe der Kontaktdaten.
(2) Nach Ende des Hauptvertrags bzw. bei Löschung des Kontos löscht der Auftragsverarbeiter die Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht. Vorher kann der Verantwortliche über die Kontoeinstellungen einen Datenexport herunterladen.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt die zum Nachweis der Einhaltung seiner Pflichten erforderlichen Informationen zur Verfügung. Überprüfungen erfolgen nach Anmeldung mit angemessener Frist, grundsätzlich durch Einsicht in Unterlagen; Vor-Ort-Kontrollen sind bei konkretem Anlass möglich. Jede Partei trägt ihre eigenen Kosten.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Hauptvertrags.
(2) Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.
Anlage 1 – Art, Zweck, Datenarten und Betroffene
| Art | Speichern, Bereitstellen, Übermitteln an ausgewählte Empfänger, Löschen; automatische Prüfung auf Kontaktdaten und doppelte Einreichungen |
|---|---|
| Zweck | Vermittlung von Kandidaten auf konkrete Stellen über die Plattform |
| Datenarten | Lebenslauf und Bewerbungsunterlagen; beruflicher Werdegang und Qualifikationen; Eckdaten (Berufserfahrung, Kündigungsfrist, Gehaltsvorstellung); Nachrichten zum Vorschlag; nach Freigabe: Name und Kontaktdaten |
| Betroffene | Kandidatinnen und Kandidaten; Ansprechpartner des Verantwortlichen und der Empfänger |
| Art. 9 DSGVO | Die Verarbeitung besonderer Kategorien personenbezogener Daten ist nicht vorgesehen. Der Verantwortliche stellt sicher, dass übermittelte Unterlagen solche Daten nur enthalten, soweit dies erforderlich und rechtlich zulässig ist. |
Anlage 2 – Technische und organisatorische Maßnahmen
| Vertraulichkeit | Speicherung ausschließlich in Frankfurt am Main (Datenbank und Dateispeicher: Supabase, Region eu-central-1; Serverfunktionen: Vercel, Region fra1). Zugriffsregeln auf Zeilen- und Spaltenebene der Datenbank – jede Partei sieht nur ihre eigenen Datensätze. Nicht öffentlicher Dateispeicher; Zugriff nur über kurzlebige, signierte Links nach Rechteprüfung. Neutrale Dateinamen ohne Kandidatennamen. Kontaktdaten erst nach Annahme und Freigabe sichtbar. Administrativer Zugang auf wenige festgelegte Konten beschränkt. |
|---|---|
| Integrität | Verschlüsselte Übertragung (TLS mit HSTS). Serverseitige Prüfung aller Statusänderungen in der Datenbank. Protokollierung sicherheitsrelevanter Vorgänge. Sicherheitsrichtlinie für Browser (Content Security Policy). |
| Verfügbarkeit | Betrieb bei spezialisierten Hosting-Anbietern mit redundanter Infrastruktur; Überwachung der geplanten Hintergrundaufgaben. |
| Zugangsschutz | Passwortgeschützte Konten mit Bestätigung der E-Mail-Adresse; Prüfung neuer Passwörter gegen bekannte Datenlecks; Begrenzung von Anmelde- und Anfrageversuchen. |
| Datenminimierung | Feste Löschfristen für Unterlagen (6 bzw. 12 Monate, Dateien ohne Zuordnung nach 7 Tagen) und Protokolle; pseudonymisierte Zähler zur Missbrauchsabwehr; keine Auswertung von E-Mail-Öffnungen oder Klicks. |
| Überprüfung | Automatisierte Tests vor jeder Veröffentlichung; Datenbankänderungen werden vor dem Einspielen in einem Probelauf geprüft. |
Anlage 3 – Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase, Inc. | Datenbank, Authentifizierung, Dateispeicher | Frankfurt am Main (eu-central-1) |
| Vercel Inc. | Hosting, Serverfunktionen, Auslieferung | Serverfunktionen Frankfurt am Main (fra1); weltweites Auslieferungsnetz |
| Resend, Inc. | Versand von Benachrichtigungs-E-Mails | USA (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework) |
Hinweis
Nicht aufgeführt sind Dienste, die keine Kandidatendaten erhalten: OpenStreetMap/Nominatim (nur Ortssuchbegriffe), Pwned Passwords (nur Hash-Präfixe von Passwörtern) und Stripe (nur Zahlungsdaten der Personalvermittler).
Stand: September 2026