Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 18. Dezember 2025
Vereinbarung gemäß Art. 28 DSGVO / UK GDPR zur Verarbeitung personenbezogener Daten im absentify Microsoft 365 Abwesenheitsmanagement.
Präambel
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen gemäß Artikel 28 der Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO) und der UK General Data Protection Regulation (UK GDPR), wie sie im britischen Recht gemäß dem European Union (Withdrawal) Act 2018 in Verbindung mit dem Data Protection Act 2018 beibehalten wird. Er stellt sicher, dass die Verarbeitung den Anforderungen der DSGVO und UK GDPR entspricht und die Rechte der betroffenen Personen schützt. Der Vertrag ist auf die spezifischen Bedürfnisse der Software-as-a-Service-Lösung absentify zugeschnitten und hat Vorrang vor etwaigen widersprüchlichen Bestimmungen in anderen Vereinbarungen. Die technische und organisatorische Sicherheit wird durch die ISO 27001-Zertifizierung des Auftragsverarbeiters untermauert, die ein umfassendes Informationssicherheits-Managementsystem (ISMS) und die Einhaltung angemessener Maßnahmen gemäß Artikel 32 DSGVO / UK GDPR nachweist.
zwischen
dem Kunden der Software-as-a-Service-Lösung absentify – nachfolgend Verantwortlicher genannt –
und
absentify GmbH Rotachstrasse 4 8003 Zürich Schweiz (vertreten durch Marc Hochleutner) – nachfolgend Auftragsverarbeiter genannt –
EU-Vertreter (Art. 27 DSGVO): Prighter EU Rep GmbH Schellinggasse 3, 1010 Wien, Österreich Kontakt: https://app.prighter.com/portal/absentify
UK-Vertreter (Art. 27 UK GDPR): Prighter Ltd 20 Mortlake High Street, London SW14 8JN, Vereinigtes Königreich Kontakt: https://app.prighter.com/portal/absentify
1. Gegenstand und Dauer der Verarbeitung
1.1 Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten im Zusammenhang mit der Bereitstellung und dem Hosting der Softwareanwendung absentify für Microsoft 365 zur Urlaubs- und Abwesenheitsverwaltung sowie die damit verbundene Verarbeitung der personenbezogenen Daten des Verantwortlichen (einschließlich Erhebung, Speicherung, Änderung, Löschung und Übermittlung).
1.2 Die Dauer der Datenverarbeitung richtet sich nach dem zwischen den Parteien geschlossenen Software-as-a-Service-Vertrag.
1.3 Dieser Vertrag bleibt wirksam, solange der Auftragsverarbeiter personenbezogene Daten des Verantwortlichen verarbeitet, einschließlich Backups.
1.4 Im Falle eines Widerspruchs zwischen diesem Auftragsverarbeitungsvertrag und den Bestimmungen des Hauptvertrags oder anderer verbundener Vereinbarungen hat dieser Vertrag Vorrang.
2. Art, Umfang und Zweck der Verarbeitung
2.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, um dem Verantwortlichen die Nutzung der absentify-Anwendung zu ermöglichen, einschließlich des Betriebs eines Anwesenheitssystems für Microsoft 365.
2.2 Arten der verarbeiteten personenbezogenen Daten:
- Kontakt-, Abrechnungs- und vertragliche Stammdaten
- Kommunikationsdaten (z.B. IP-Adressen, Systemprotokolle)
- Microsoft-Kontoinformationen (Vorname, Nachname, Anzeigename, E-Mail, Telefonnummer, Profilbild, Sprache und Anzeigeeinstellungen)
- Nutzerinhaltsdaten (z.B. Abwesenheits-, Urlaubs- und Vertretungsinformationen)
2.3 Zu den Kategorien betroffener Personen gehören die Mitarbeiter des Verantwortlichen und Personen, deren Daten vom Verantwortlichen in absentify eingegeben werden (z.B. Vertretungen oder externe Parteien).
3. Technische und organisatorische Maßnahmen
3.1 Der Auftragsverarbeiter hat angemessene technische und organisatorische Maßnahmen (TOMs) gemäß Artikel 32 DSGVO umgesetzt, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese Maßnahmen berücksichtigen den Stand der Technik, die Implementierungskosten, die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen. Die Maßnahmen sind in Anlage 1 detailliert beschrieben und werden dem Verantwortlichen auf Anfrage zur Überprüfung zur Verfügung gestellt. Sie sind in das ISO 27001-zertifizierte ISMS des Auftragsverarbeiters integriert, das regelmäßige Audits und Aktualisierungen gewährleistet.
3.2 Die Maßnahmen werden an den Stand der Technik angepasst, sofern das vereinbarte Sicherheitsniveau nicht beeinträchtigt wird. Wesentliche Änderungen werden dem Verantwortlichen rechtzeitig mitgeteilt.
3.3 Der Auftragsverarbeiter überprüft regelmäßig seine internen Prozesse und TOMs, um die Einhaltung der geltenden Datenschutzgesetze sicherzustellen.
4. Rechte der betroffenen Personen
4.1 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über alle Anfragen von betroffenen Personen bezüglich Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit oder Widerspruch, soweit diese den Verantwortungsbereich des Verantwortlichen betreffen.
4.2 Der Auftragsverarbeiter bearbeitet solche Anfragen nicht eigenständig, sondern nur auf dokumentierte Weisung des Verantwortlichen. Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung seiner Pflichten gemäß Artikel 12 bis 22 DSGVO.
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Artikel 29 DSGVO)
- Seine Mitarbeiter und bevollmächtigten Personen zur Vertraulichkeit zu verpflichten (Artikel 28(3)(b) DSGVO)
- Angemessene Sicherheitsmaßnahmen umzusetzen und zu dokumentieren (Artikel 32 DSGVO)
- Den Verantwortlichen bei der Einhaltung seiner Pflichten gemäß Artikel 32 bis 36 DSGVO zu unterstützen, einschließlich Datenschutz-Folgenabschätzungen (DSFAs), Meldungen von Datenschutzverletzungen und vorheriger Konsultationen
- Den Verantwortlichen unverzüglich (innerhalb von 48 Stunden) über Verletzungen des Schutzes personenbezogener Daten zu informieren und den Verantwortlichen bei der Benachrichtigung der Aufsichtsbehörde und der betroffenen Personen zu unterstützen (Artikel 33, 34 DSGVO)
- Den Verantwortlichen bei der Beantwortung von Anfragen oder Prüfungen durch die Aufsichtsbehörde zu unterstützen (Artikel 31 DSGVO)
- Ein Verzeichnis von Verarbeitungstätigkeiten zu führen (Artikel 30(2) DSGVO) und es dem Verantwortlichen auf Anfrage zur Verfügung zu stellen
- Weisungen, die gegen die DSGVO verstoßen könnten, unverzüglich zu melden und bis zur Klärung auszusetzen
Der Auftragsverarbeiter setzt nur Mitarbeiter ein, die zur Vertraulichkeit verpflichtet sind und mit den relevanten Datenschutzbestimmungen vertraut gemacht wurden.
6. Unterauftragsverarbeitung
6.1 Der Auftragsverarbeiter darf Unterauftragsverarbeiter (weitere Auftragsverarbeiter) nur mit vorheriger ausdrücklicher schriftlicher oder dokumentierter Zustimmung des Verantwortlichen einsetzen. Unterauftragsverarbeiter werden sorgfältig ausgewählt und vertraglich gemäß Artikel 28(4) DSGVO verpflichtet, um ein gleichwertiges Datenschutzniveau zu gewährleisten.
6.2 Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt. Änderungen (Hinzufügungen, Ersetzungen oder Entfernungen) werden dem Verantwortlichen mindestens 14 Tage im Voraus schriftlich oder in Textform mitgeteilt, um dem Verantwortlichen die Möglichkeit zum Widerspruch zu geben.
6.3 Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter Vereinbarungen ab, die dieselben Datenschutzverpflichtungen wie dieser Vertrag auferlegen. Auf Anfrage stellt der Auftragsverarbeiter dem Verantwortlichen Kopien solcher Vereinbarungen zur Verfügung (bei Bedarf mit Schwärzung vertraulicher Teile).
6.4 Der Auftragsverarbeiter bleibt für die Einhaltung der Datenschutzpflichten durch seine Unterauftragsverarbeiter vollständig verantwortlich und haftet dem Verantwortlichen entsprechend.
7. Internationale Datenübermittlungen
Die Verarbeitung erfolgt grundsätzlich in der Schweiz, in EU-Mitgliedstaaten oder im Europäischen Wirtschaftsraum (EWR). Übermittlungen in Drittländer erfolgen nur, wenn die Anforderungen der Artikel 44 ff. DSGVO / UK GDPR erfüllt sind (z.B. durch EU-Standardvertragsklauseln, UK International Data Transfer Agreement (IDTA), UK Addendum zu EU-SCCs, Angemessenheitsbeschlüsse, verbindliche interne Datenschutzvorschriften oder andere Garantien). Jede Übermittlung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen.
8. Kontrollrechte des Verantwortlichen
8.1 Der Verantwortliche ist berechtigt, die Einhaltung der Pflichten des Auftragsverarbeiters gemäß Artikel 28 DSGVO zu überprüfen, auch durch Stichproben oder Audits (die im Voraus anzukündigen sind).
8.2 Die Einhaltung kann durch Vorlage geeigneter Zertifikate (z.B. ISO 27001), Auditberichte, Verfahrensdokumentation oder gleichwertige Nachweise nachgewiesen werden. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen und Dokumente zur Verfügung.
8.3 Der Auftragsverarbeiter ermöglicht und unterstützt Audits, die vom Verantwortlichen oder einem vom Verantwortlichen beauftragten unabhängigen Prüfer durchgeführt werden.
9. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen, einschließlich bei Übermittlungen. Erkennt der Auftragsverarbeiter rechtswidrige Weisungen, setzt er diese bis zur Klärung aus. Weisungen müssen schriftlich oder in Textform erteilt und dokumentiert werden.
10. Löschung und Rückgabe von Daten
10.1 Nach Beendigung des Hauptvertrags oder auf Verlangen des Verantwortlichen löscht oder gibt der Auftragsverarbeiter alle personenbezogenen Daten (einschließlich Kopien und Backups) zurück, es sei denn, es bestehen gesetzliche Aufbewahrungspflichten.
10.2 Der Auftragsverarbeiter bestätigt die Löschung oder Rückgabe schriftlich. Es werden keine unautorisierten Kopien aufbewahrt.
11. Zertifizierung und Nachweise
Der Auftragsverarbeiter betreibt ein ISO 27001-zertifiziertes Informationssicherheits-Managementsystem. Eine Kopie des gültigen Zertifikats ist diesem Vertrag als Anlage 3 beigefügt. Der Auftragsverarbeiter führt ein Verzeichnis von Verarbeitungstätigkeiten und stellt es dem Verantwortlichen auf Anfrage zur Verfügung. Die ISO 27001-Zertifizierung dient als zusätzlicher Nachweis für die Einhaltung technischer und organisatorischer Maßnahmen gemäß Artikel 32 DSGVO und ergänzt die detaillierte Beschreibung in Anlage 1.
12. Haftung und Vertraulichkeit
12.1 Haftung
Der Auftragsverarbeiter haftet für Schäden, die aus Verstößen gegen seine Pflichten resultieren, sofern diese auf grober Fahrlässigkeit oder Vorsatz beruhen. Der Auftragsverarbeiter stellt den Verantwortlichen von Ansprüchen Dritter frei.
12.2 Vertraulichkeit
Der Auftragsverarbeiter wahrt die Vertraulichkeit aller personenbezogenen Daten und Informationen, auf die er im Rahmen dieses Vertrags Zugriff erhält. Diese Verpflichtung besteht über die Beendigung des Vertrags hinaus fort.
13. Schlussbestimmungen
13.1 Dieser Vertrag ist integraler Bestandteil des Nutzungsvertrags zwischen dem Verantwortlichen und dem Auftragsverarbeiter.
13.2 Eine separate Unterschrift oder postalische Zusendung ist nicht erforderlich. Die Annahme erfolgt elektronisch innerhalb der Anwendung.
13.3 Der Vertrag gilt in seiner jeweils aktuellen Online-Version. Änderungen gelten einheitlich für alle Kunden und werden mindestens 30 Tage im Voraus angekündigt.
13.4 Der Gerichtsstand und das anwendbare Recht richten sich nach dem Hauptvertrag. Sollte eine Bestimmung unwirksam sein, bleiben die übrigen Bestimmungen wirksam (salvatorische Klausel).
Anlage 1 – Technische und organisatorische Maßnahmen (TOMs)
Die Maßnahmen umfassen mindestens:
Pseudonymisierung und Verschlüsselung
- Verschlüsselung von Daten bei der Übertragung (TLS 1.2 oder höher)
- Verschlüsselung von Daten im Ruhezustand (AES-256)
Vertraulichkeit
- Zugriffskontrolle durch rollenbasierte Autorisierung und Multi-Faktor-Authentifizierung
- Vertraulichkeitsverpflichtungen für alle Mitarbeiter
- Schulungs- und Sensibilisierungsprogramme zum Datenschutz
Integrität
- Trennung von Entwicklungs-, Test- und Produktionsumgebungen
- Protokollierung und Nachverfolgbarkeit administrativer Zugriffe
Verfügbarkeit und Belastbarkeit
- Firewalls, Intrusion Detection und Überwachungssysteme
- Datensicherungen mit georedundanter Speicherung und regelmäßigen Wiederherstellungstests
- Notfallwiederherstellungs- und Geschäftskontinuitätspläne
Regelmäßige Überprüfungsverfahren
- Regelmäßige Sicherheits- und Schwachstellenbewertungen
- Interne Audits
Zusätzliche Maßnahmen
- Pseudonymisierung, wo durchführbar
- Gewährleistung der Belastbarkeit gegenüber physischen und technischen Vorfällen
Diese Maßnahmen sind Teil des ISO 27001-zertifizierten ISMS und unterliegen kontinuierlicher Überprüfung und Anpassung.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
Microsoft Azure — Dublin (Irland) / Kopenhagen (Dänemark) — Hosting, E-Mail-Versand, Datenbank
Sendinblue GmbH — Berlin (Deutschland) — Transaktions- und Marketing-E-Mails
Paddle.com Market Limited — London (Vereinigtes Königreich) — Zahlungs- und Vertragsabwicklung
Crisp IM S.A.S. — Nantes (Frankreich) — Helpdesk / Kundensupport
PostHog, Inc. (EU Cloud) — Frankfurt am Main (Deutschland) — Produkt- und Nutzungsanalysen
Frill.co (Enterprise) — Europäische Union — Produkt-Feedback und Roadmap-ManagementEine aktuelle Liste ist auch verfügbar unter: https://absentify.com/subprocessors
Anlage 3 – Zertifikate und Nachweise
Der Auftragsverarbeiter verfügt über eine ISO 27001-Zertifizierung für sein Informationssicherheits-Managementsystem. Das gültige Zertifikat ist diesem Vertrag beigefügt und in der PDF-Version enthalten.
Schlusshinweis
Dieser Vertrag wird elektronisch innerhalb der absentify-Anwendung geschlossen. Mit der elektronischen Zustimmung gilt er als gegenseitig bindend.
100 % Microsoft 365 integriert
direkt in Teams, Outlook & Entra ID
DSGVO- & ISO 27001-zertifiziert
zertifizierte Sicherheit
Rollout in Stunden, nicht Wochen
ohne IT-Implementierung
230.000+ aktive Nutzer weltweit
für HR, IT, Management und mehr




