Rechtliches
Auftragsverarbeitungsvertrag.
ENTWURF — noch nicht in Kraft. Arbeitszusammenfassung, die noch der rechtlichen Prüfung bedarf. Keine Rechtsberatung und kein Vertrag. Der ausführbare AVV wird auf Anfrage bereitgestellt und ist Teil unserer Kundenbedingungen.
Diese Seite fasst zusammen, wie Paritir personenbezogene Daten im Auftrag der Kunden verarbeitet, wenn diese das Produkt nutzen. Besucher dieser Website lesen bitte stattdessen die Datenschutzerklärung.
1. Rollen
Wenn Sie Paritir nutzen, um Ihre Pflichten aus der EU-Entgelttransparenzrichtlinie zu erfüllen, sind Sie (der Kunde) der Verantwortliche für die Daten Ihrer Beschäftigten, und Paritir ist der Auftragsverarbeiter, der auf Ihre dokumentierten Weisungen hin handelt. Wenn eine Beratungsfirma Paritir an ihre eigenen Mandanten liefert, [[bestätigt die Kanzlei die Kette aus Verantwortlichem / Auftragsverarbeiter / Unterauftragsverarbeiter im Reseller-Modell]].
2. Gegenstand und Dauer
Die Verarbeitung umfasst die Bereitstellung des Paritir-Dienstes für die Laufzeit des Kundenvertrags zuzüglich des begrenzten Zeitraums, der zur anschließenden Rückgabe oder Löschung der Daten erforderlich ist.
3. Art und Zweck
Hosting der Belegschaftsdaten des Kunden und Berechnung der von der Richtlinie geforderten Ergebnisse — die Arbeitsbewertung, der gesetzliche Bericht (Art. 9) und die gemeinsame Entgeltbewertung (Art. 10).
4. Kategorien personenbezogener Daten
Vom Kunden bereitgestellte Beschäftigtenkennungen und Beschäftigungsattribute, die Name, Stelle / Tätigkeitsfamilie, Betriebszugehörigkeit, Standort / Rechtsträger, Geschlecht, Entgeltbestandteile und Antworten der Arbeitsbewertungs-Umfrage umfassen können. Personenbezogene Kennungen werden vor der Analyse je Organisation pseudonymisiert. [[Die Kanzlei bestätigt die Behandlung von Geschlecht sowie etwaige Erwägungen zu besonderen Kategorien nach Art. 9.]]
5. Kategorien betroffener Personen
Die Beschäftigten und Arbeitnehmer des Kunden (und ggf. Bewerber).
6. Unsere Pflichten als Auftragsverarbeiter (Art. 28 Abs. 3)
Im Rahmen des AVV verpflichten wir uns:
- personenbezogene Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten;
- die Vertraulichkeit des Personals sicherzustellen;
- geeignete technische und organisatorische Maßnahmen (Art. 32) umzusetzen — siehe unsere Sicherheitsseite;
- Unterauftragsverarbeiter nur unter schriftlicher Vereinbarung mit gleichwertigen Pflichten einzusetzen und Änderungen mit Widerspruchsrecht anzuzeigen;
- den Kunden bei Anfragen betroffener Personen und bei den Pflichten der Art. 32–36 zu unterstützen;
- personenbezogene Daten am Ende des Dienstes zu löschen oder zurückzugeben; und
- die zum Nachweis der Einhaltung erforderlichen Informationen bereitzustellen und Audits zu ermöglichen.
7. KI und Datenminimierung
Wo KI eingesetzt wird (Verfassen von Narrativen und Klassifizieren von Stellen), laufen Anfragen durch ein einziges serverseitiges Gateway, das personenbezogene Kennungen entfernt, mit einem Redaktions-Backstop, sodass keine personenbezogenen Daten an das Modell gesendet werden. Wir verlagern die Inferenz in die Verarbeitung in EU-Regionen. Einzelheiten siehe Sicherheitsseite.
8. Unterauftragsverarbeiter
Wir nutzen derzeit die folgenden Unterauftragsverarbeiter:
- Supabase — Anwendungsdatenbank und Authentifizierung. [[Region bestätigen — EU.]]
- Vercel, Inc. — Anwendungs-Hosting und Serverless-Funktionen.
- Anthropic, PBC — KI-Modell-Inferenz (keine personenbezogenen Daten gesendet; Inferenz in EU-Region in Einführung).
- Cloudflare, Inc. — DNS, Edge-Sicherheit und Marketing-Website.
- Resend (Plus Five Five, Inc.) — transaktionale E-Mails, EU-Region.
- Functional Software, Inc. (Sentry) — Fehlerüberwachung. [[Bestätigen, ob personenbezogene Daten bereinigt werden.]]
- Stripe, Inc. — Abrechnung und Zahlungen. [[Bestätigen, sobald die Abrechnung live ist (KAN-191).]]
[[Die Kanzlei bestätigt Firmenname, Rolle, Verarbeitungsort und Garantie jeder Stelle und hält diese Liste aktuell.]]
9. Internationale Übermittlungen
Wenn ein Unterauftragsverarbeiter Daten außerhalb des EWR verarbeitet, werden Übermittlungen durch die Standardvertragsklauseln der Europäischen Kommission sowie ergänzende Maßnahmen geregelt. [[Die Kanzlei bestätigt Mechanismen und Transfer-Folgenabschätzungen.]]
10. Sicherheit
Unsere technischen und organisatorischen Maßnahmen sind auf der Sicherheitsseite beschrieben und Teil des AVV (Verschlüsselung bei Übertragung und im Ruhezustand, SSL-erzwungene Datenbankverbindungen, Mandantenisolation auf Zeilenebene, Pseudonymisierung je Organisation und k-Anonymität).
11. Bezug des unterzeichneten AVV
Fordern Sie unseren ausführbaren AVV (sowie die Liste der Unterauftragsverarbeiter, die SCC und die TOM) unter hello@paritir.com oder über das Kontaktformular an. Für sicherheitsbezogene Fragen schreiben Sie an security@paritir.com.