Bequeme Übersetzung
DATENVERARBEITUNGSVEREINBARUNG
Nachtrag zur Datenverarbeitung des Arbeitgebers für YokeConnect
YokeConnect Ltd, Firmennummer 17334598, eingetragener Sitz: The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Vereinigtes Königreich
Diese Übersetzung wird der Einfachheit halber bereitgestellt. Maßgeblich bleibt weiterhin das genehmigte englische Rechtsdokument. Wenden Sie sich an support@yokeconnect.com, wenn Sie Hilfe beim Verständnis eines Begriffs benötigen.
Website: https://yokeconnect.com | Email: admin@yokeconnect.com
1. Parteien und Gründung
Diese Datenverarbeitungsvereinbarung („DPA“) ist Teil der Arbeitgeber-Abonnementbedingungen zwischen YokeConnect Ltd, Firmennummer 17334598, eingetragener Firmensitz The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Vereinigtes Königreich („YokeConnect“) und dem im Konto oder in der Bestellung genannten Arbeitgeber („Arbeitgeber“).
Sie gilt ab dem Datum, an dem der Arbeitgeber die Abonnementbedingungen des Arbeitgebers akzeptiert oder anderweitig eine Funktion nutzt, bei der YokeConnect personenbezogene Daten gemäß den dokumentierten Anweisungen des Arbeitgebers verarbeitet.
2. Definitionen
Anwendbares Datenschutzrecht bedeutet UK GDPR, Datenschutzgesetz 2018, Datengesetz (Nutzung und Zugriff) 2025, EU GDPR, sofern anwendbar, und andere zwingende Datenschutzgesetze, die für die Verarbeitung gelten.
Verantwortlicher, Auftragsverarbeiter, betroffene Person, personenbezogene Daten, Verletzung des Schutzes personenbezogener Daten, Verarbeitung und Aufsichtsbehörde haben die im geltenden Datenschutzrecht festgelegte Bedeutung.
Personenbezogene Daten des Arbeitgebers sind personenbezogene Daten, die von YokeConnect als Auftragsverarbeiter im Namen des Arbeitgebers gemäß diesem DPA verarbeitet werden. Unterauftragsverarbeiter bezeichnet einen Dritten, der von YokeConnect damit beauftragt wird, personenbezogene Daten des Arbeitgebers im Namen von YokeConnect zu verarbeiten.
3. Rollenverteilung und Umfang
3.1 Verarbeitung durch einen unabhängigen Controller
YokeConnect ist ein unabhängiger Verantwortlicher für Kontoregistrierung, Kandidatenprofile und -sichtbarkeit, Plattformsicherheit, Abonnements, allgemeine Messaging-Infrastruktur, Betrugsprävention, Moderation, Geschäftsüberprüfung, Einhaltung gesetzlicher Vorschriften, Serviceverwaltung und andere Zwecke, die es in der Datenschutzrichtlinie festlegt und erläutert.
Der Arbeitgeber ist ein unabhängiger Verantwortlicher für Einstellungsentscheidungen und für personenbezogene Bewerberdaten, auf die er in seinen eigenen Systemen oder Prozessen zugreift, sie exportiert, aufzeichnet oder verwendet. Die Parteien sind nicht allein deshalb gemeinsame Verantwortliche, weil sie teilweise dieselben Daten für unterschiedliche Zwecke verarbeiten.
3.2 Prozessorverarbeitung
YokeConnect fungiert nur insoweit als Auftragsverarbeiter, als es personenbezogene Daten des Arbeitgebers ausschließlich zur Bereitstellung einer vom Arbeitgeber gesteuerten Arbeitsbereichsfunktion verarbeitet, z. B. zum Hosten von vom Arbeitgeber bereitgestellten Einstellungsnotizen, zum Weiterleiten von Kommunikationen mit dem Arbeitgeber, zum Speichern von vom Arbeitgeber konfigurierten Bewerbungs- oder Pipeline-Informationen oder zum Ausführen einer anderen dokumentierten Anweisung, die keinem unabhängigen Zweck von YokeConnect dient.
Wenn die tatsächlichen Umstände YokeConnect zu einem Verantwortlichen für eine Verarbeitungsaktivität machen, gelten die Datenschutzrichtlinie und das anwendbare Datenschutzrecht für diese Aktivität und dieses DPA führt keine Neuklassifizierung durch.
4. Verarbeitungshinweise
Der Arbeitgeber weist YokeConnect an, personenbezogene Daten des Arbeitgebers nur zur Bereitstellung, Sicherung, Wartung und Unterstützung der in den Abonnementbedingungen des Arbeitgebers und im Anhang 1 beschriebenen Dienste zu verarbeiten und dokumentierte Anweisungen einzuhalten, die über autorisierte Plattformfunktionen oder schriftlich übermittelt werden.
YokeConnect wird personenbezogene Daten des Arbeitgebers nicht für andere Zwecke verarbeiten, es sei denn, dies ist gesetzlich vorgeschrieben. In diesem Fall wird der Arbeitgeber vor der Verarbeitung informiert, sofern dies nicht gesetzlich verboten ist. Wenn YokeConnect Grund zur Annahme hat, dass eine Anweisung gegen geltendes Datenschutzrecht verstößt, kann es die betroffene Verarbeitung aussetzen und den Arbeitgeber benachrichtigen.
5. YokeConnect-Verpflichtungen
YokeConnect wird:
personenbezogene Daten des Arbeitgebers nur auf dokumentierte Anweisung und in Übereinstimmung mit diesem DPA verarbeiten;
Stellen Sie sicher, dass autorisiertes Personal zur Vertraulichkeit verpflichtet ist und nur bei Bedarf Zugriff hat.
die technischen und organisatorischen Maßnahmen der Anlage 2 unter Berücksichtigung von Risiko, Stand der Technik und Umsetzungskosten umsetzen;
Unterauftragsverarbeiter gemäß Abschnitt 7 beauftragen;
Bereitstellung angemessener Unterstützung bei den Rechten betroffener Personen, der Sicherheit, der Bewertung von Verstößen, der Folgenabschätzung zum Datenschutz und der Konsultation von Regulierungsbehörden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen;
Aufzeichnungen und Informationen aufbewahren, die vernünftigerweise erforderlich sind, um die Einhaltung der Verpflichtungen des Auftragsverarbeiters nachzuweisen; und
Persönliche Daten des Arbeitgebers gemäß Abschnitt 11 löschen oder zurückgeben.
6. Pflichten des Arbeitgebers
Der Arbeitgeber garantiert und verpflichtet sich, dass er:
das geltende Datenschutzrecht einhalten und rechtmäßige, dokumentierte Anweisungen erteilen;
über eine gültige Rechtsgrundlage verfügen und alle erforderlichen Datenschutzinformationen für personenbezogene Daten des Arbeitgebers bereitstellen;
nur Daten erheben und verwenden, die für eine echte Personalbeschaffung oder damit verbundene rechtmäßige Zwecke angemessen, relevant und notwendig sind;
YokeConnect nicht anweisen, verbotene Ausweisdokumente oder unnötige Daten besonderer Kategorien oder Straftaten zu verarbeiten;
Zugriff, Berechtigungen, Aufbewahrung und Exporte angemessen konfigurieren und von der Plattform heruntergeladene Daten schützen;
auf Anfragen betroffener Personen und Anfragen von Aufsichtsbehörden zu reagieren, für die es der Verantwortliche ist; und
YokeConnect unverzüglich über vermutete Verstöße gegen den Schutz personenbezogener Daten oder rechtswidrige Anweisungen im Zusammenhang mit den Diensten zu benachrichtigen.
7. Unterauftragsverarbeiter
Der Arbeitgeber erteilt den im Anhang 3 aufgeführten Unterauftragsverarbeitern eine allgemeine schriftliche Genehmigung. YokeConnect wird den Diensten angemessene Datenschutzverpflichtungen auferlegen und bleibt für die Erfüllung seiner Auftragsverarbeiterpflichten durch jeden Unterauftragsverarbeiter im gesetzlich vorgeschriebenen Umfang verantwortlich.
YokeConnect kann einen Unterauftragsverarbeiter hinzufügen oder ersetzen, indem es seine veröffentlichte Liste aktualisiert oder den Arbeitgeber mindestens 14 Tage vor Inkrafttreten der Änderung benachrichtigt, sofern dies praktisch möglich ist. Der Arbeitgeber kann innerhalb dieser Frist aus berechtigten, dokumentierten Gründen des Datenschutzes Einspruch erheben. Die Parteien werden versuchen, den Einspruch zu klären. Wenn ein wesentlicher Einwand nicht gelöst werden kann und der Unterauftragsverarbeiter erforderlich ist, kann jede Partei die betroffenen Dienste kündigen; Jede Rückerstattung richtet sich nach den Abonnementbedingungen des Arbeitgebers.
8. Sicherheit
YokeConnect wird dem Risiko angemessene Maßnahmen ergreifen, darunter gegebenenfalls: Verschlüsselung bei der Übertragung; Vom Anbieter verwaltete Verschlüsselung im Ruhezustand; HttpOnly- und Secure-Session-Cookies; Rollen-, Organisations- und Berechtigungskontrollen; verifizierte E-Mail-Adresse und Starttore; CSRF, CORS und Host-Steuerelemente; Ratenbegrenzung; Sicherheitsherausforderungen; privater Objektspeicher; zeitlich begrenzter Dateizugriff; Protokollierungs- und Prüfaufzeichnungen; eingeschränkter Administratorzugriff; Gesundheitschecks; Backup- und Wiederherstellungsfunktionen des Anbieters; und Vorfallverfahren.
Der Arbeitgeber erkennt an, dass Nachrichten nicht Ende-zu-Ende-verschlüsselt sind und dass kein Online-System eine vollständige Sicherheit garantieren kann. Der Arbeitgeber ist für die Endpunktsicherheit, den Zugriff autorisierter Benutzer, exportierte Daten und seine eigenen Systeme verantwortlich.
9. Verstöße gegen den Schutz personenbezogener Daten
YokeConnect benachrichtigt den Arbeitgeber unverzüglich, nachdem es Kenntnis von einem Verstoß gegen personenbezogene Daten des Arbeitgebers erlangt hat, und stellt verfügbare Informationen bereit, die vernünftigerweise für die rechtliche Beurteilung des Arbeitgebers erforderlich sind, einschließlich der Art des Vorfalls, der betroffenen Daten und Personen, der wahrscheinlichen Folgen und der ergriffenen oder vorgeschlagenen Maßnahmen.
Der Arbeitgeber bleibt als Verantwortlicher dafür verantwortlich, alle von ihm erforderlichen Mitteilungen zu ermitteln und vorzunehmen. YokeConnect wird eine angemessene Zusammenarbeit leisten. Eine Verletzungsanzeige stellt kein Eingeständnis einer Haftung dar.
10. Rechte der betroffenen Person und Unterstützung bei der Einhaltung von Vorschriften
Unter Berücksichtigung der Art der Verarbeitung stellt YokeConnect angemessene technische und organisatorische Unterstützung bereit, um dem Arbeitgeber bei der Beantwortung rechtmäßiger Anträge auf Zugang, Berichtigung, Löschung, Einschränkung, Einspruch und Übertragbarkeit in Bezug auf personenbezogene Daten des Arbeitgebers zu helfen.
Beim Start gibt es keinen vollständig automatisierten Export- oder Löschworkflow. Die Unterstützung kann daher verifizierte manuelle Suchen, Exporte, Einschränkungen oder Löschungen unter Verwendung der angemessen verfügbaren Aufzeichnungen und Tools umfassen. YokeConnect kann angemessene, dokumentierte Gebühren für außergewöhnliche Unterstützung erheben, die über die normalen Serviceverpflichtungen hinausgeht, sofern dies gesetzlich zulässig ist und im Voraus vereinbart wurde.
11. Rückgabe und Löschung
Bei Beendigung der betroffenen Dienste oder einer rechtmäßigen schriftlichen Anweisung wird YokeConnect nach Wahl des Arbeitgebers und im technisch und rechtlich anwendbaren Umfang die personenbezogenen Daten des Arbeitgebers innerhalb von 90-Tagen in einem verfügbaren strukturierten Format zurückgeben oder aus aktiven Systemen löschen.
YokeConnect kann gesetzlich vorgeschriebene Daten aus Sicherheits-, Prüfungs-, Betrugspräventions- oder Rechtsgründen aufbewahren und geschützte Kopien aufbewahren, bis die Backup- oder Point-in-Time-Wiederherstellungszyklen des Anbieters ablaufen. Die gespeicherten Daten unterliegen weiterhin diesem DPA und werden nicht für andere Zwecke verwendet. Daten, für die YokeConnect ein unabhängiger Verantwortlicher ist, werden gemäß der Datenschutzrichtlinie und nicht gemäß diesem Abschnitt behandelt.
12. Internationale Überweisungen
YokeConnect darf personenbezogene Daten des Arbeitgebers außerhalb des Vereinigten Königreichs oder des Europäischen Wirtschaftsraums nur dann verarbeiten oder den Zugriff darauf gestatten, wenn ein rechtmäßiger Übertragungsmechanismus zur Anwendung kommt. Abhängig von der Übermittlung kann dies Angemessenheitsvorschriften oder -entscheidungen, das UK International Data Transfer Agreement oder UK Addendum, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen umfassen.
Der Arbeitgeber genehmigt Übertragungen von den Unterauftragsverarbeitern und Standorten im Anhang 3. Cloudflare R2 verwendet beim Start den automatischen Standort und garantiert keine ausschließliche Speicherung in Großbritannien oder der EU.
13. Audit und Information
Auf begründete schriftliche Anfrage stellt YokeConnect Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses DPA erforderlich sind. Dazu können Richtlinien, Architekturzusammenfassungen, Anbieterzusicherungen, Testergebnisse oder Auditzusammenfassungen gehören, vorbehaltlich der Vertraulichkeit und Sicherheit.
Wenn diese Informationen nicht ausreichen und das geltende Datenschutzrecht eine Prüfung erfordert, darf der Arbeitgeber eine Prüfung höchstens einmal pro Jahr mit einer Frist von mindestens 30 Tagen, während der normalen Geschäftszeiten und ohne Zugriff auf die Daten anderer Kunden oder sensible Sicherheitsinformationen durchführen. Der Arbeitgeber trägt die Kosten, es sei denn, die Prüfung ergibt eine wesentliche Nichteinhaltung seitens YokeConnect. Prüfer müssen unabhängig und zur Verschwiegenheit verpflichtet sein.
14. Haftung und Rangfolge
Die Haftung im Rahmen dieses DPA unterliegt den Arbeitgeber-Abonnementbedingungen, sofern das geltende Datenschutzrecht eine Einschränkung nicht verbietet. Wenn dieses DPA im Widerspruch zu den Abonnementbedingungen des Arbeitgebers zu den Verpflichtungen des Auftragsverarbeiters steht, hat dieses DPA in diesem Fall Vorrang. Die Datenschutzrichtlinie regelt die Verarbeitung durch YokeConnect als unabhängiger Verantwortlicher.
15. Begriff und Kontakt
Dieses DPA wird fortgesetzt, während YokeConnect als Auftragsverarbeiter personenbezogene Daten des Arbeitgebers verarbeitet. Bestimmungen, die weiterbestehen sollen, einschließlich Vertraulichkeits-, Löschungs-, Prüfungs-, Haftungs- und Übertragungsschutzmaßnahmen, bleiben auch nach der Kündigung bestehen.
Datenschutzhinweise sollten an admin@yokeconnect.com oder YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Vereinigtes Königreich gesendet werden.
Anhang 1 – Verarbeitungsdetails
Artikel | Beschreibung |
|---|---|
Thema | Arbeitgebergesteuerter Rekrutierungsarbeitsbereich und Kommunikationsfunktionen, bereitgestellt über YokeConnect. |
Dauer | Für die Laufzeit des betroffenen Abonnements und die in dieser DPA beschriebenen Lösch-, Sicherungs- und gesetzlichen Aufbewahrungsfristen. |
Art der Verarbeitung | Erhebung soweit vorgeschrieben, Hosting, Organisation, Anzeige, Weiterleitung, Zugriffskontrolle, Übermittlung, Support, Abruf, Einschränkung, Export und Löschung. |
Zweck | Bereitstellung der vom Arbeitgeber ausgewählten Funktionen zur Personalbeschaffung und Bewerbungsverwaltung. |
Betroffene Personen | Kandidaten, Bewerber, potenzielle Kandidaten, Referenzen, Kontakte des Arbeitgebers und autorisierte Benutzer, deren Daten auf Anweisung des Arbeitgebers verarbeitet werden. |
Persönliche Daten | Namen, Kontaktdaten, Berufsprofil und Lebenslaufinformationen, beruflicher Werdegang, Qualifikationen, Bewerbungs- und Überprüfungsdaten, Arbeitgebernotizen, Interview- oder Pipeline-Informationen, Nachrichten, ausgewählte Dokumente, Zugriffs- und Prüfungsmetadaten. |
Sensible Daten | Nicht absichtlich erforderlich. Antragsbezogene Arbeitsberechtigungsnachweise oder anfallende Sonderdaten dürfen nur dann verarbeitet werden, wenn dies rechtmäßig, erforderlich und angewiesen ist. Staatliche Ausweisdokumente sind beim Start verboten. |
Häufigkeit | Kontinuierlich oder Ad-hoc, je nach autorisierter Nutzung der Plattformfunktionen. |
Anhang 2 – Technische und organisatorische Maßnahmen
Governance und Zugang
Benannte Konten, geringste Privilegien, Rollen- und Organisationsberechtigungen, Vertraulichkeitspflichten, geschützter Betriebszugriff, Zugriffsüberprüfung und Offboarding-Verfahren.
Authentifizierung und Sitzungen
ASP.NET Core Identity und JWT-Validierung, vom Server ausgegebenes HttpOnly- und Secure-Sitzungscookie, Richtlinien für verifizierte E-Mails, Sitzungsablauf, CSRF-Schutz und Host/CORS-Kontrollen.
Netzwerk- und Anwendungssicherheit
HTTPS/TLS, Cloudflare DNS und Sicherheitskontrollen, Drehkreuz für relevante Datenflüsse, Ratenbegrenzung, Eingabevalidierung, Protokollierung, Gesundheits- und Bereitschaftsendpunkte.
Speichersicherheit
Neon verwaltetes PostgreSQL, privater Cloudflare R2-Objektspeicher, vom Anbieter verwaltete Verschlüsselung im Ruhezustand, Datenbankmetadaten und zeitlich begrenzter Dateizugriff.
Resilienz und Erholung
Backup- und Point-in-Time-Recovery-Funktionen des Anbieters, separate Entwicklungs- und Live-Datenbankzweige, Bereitstellungskontrollen und Wiederherstellungsverfahren. Die genauen Wiederherstellungsfenster des Anbieters werden operativ überprüft.
Überwachung und Behandlung von Vorfällen
Anwendungs- und Anbieterprotokolle, Prüfereignisse für sensible Arbeitsabläufe, Support- und Eskalationsprozesse, Vorfallbewertung und Benachrichtigung von Aufsichtsbehörden oder Benutzern, sofern erforderlich.
Datenminimierung und -speicherung
Funktionsspezifische Erfassung, verbotene Regeln für Ausweisdokumente, kandidatengesteuerte Freigabe, Aufbewahrungszeitplan, manueller Rechteanforderungsprozess und Kontrollen des Sicherungszyklus.
Lieferantenmanagement
Sorgfaltspflicht des Anbieters, DPAs und Übertragungsbedingungen (sofern zutreffend), Unterauftragsverarbeiteraufzeichnungen und Änderungsbenachrichtigungen.
Anhang 3 – Autorisierte Unterauftragsverarbeiter und andere Dienste
A. Autorisierte Unterauftragsverarbeiter
Anbieter | Service | Hauptstandort / Übergabeposition |
|---|---|---|
Microsoft Azure | API Hosting- und Anwendungsprotokolle | Großbritannien West; Mögliche globale Unterstützung. Microsoft DPA und Übertragungsbedingungen. |
Neon | Verwaltete PostgreSQL-Datenbank | AWS eu-west-2 London; globale Anbieteraktivitäten. Neon DPA und Übertragungsbedingungen. |
Cloudflare | Sicherheitskante, Zugang, Drehkreuz und private R2-Lagerung | Global. R2 Der automatische Standort ist keine Wohnsitzgarantie. Cloudflare DPA und Übertragungsbedingungen. |
Vercel | Frontend-Hosting, Bereitstellung und Edge-Bereitstellung | Vereinigte Staaten und globaler Vorsprung. Vercel DPA und gegebenenfalls Übertragungsbedingungen. |
Postmark | Transaktionale E-Mail- und Zustellungsereignisse | Vereinigte Staaten und weltweit. Postmark DPA, SCCs und UK Addendum. |
Zoho Mail | Support- und Betriebs-E-Mail | EU-Rechenzentrum mit möglicher globaler Unterstützung/Unterauftragsverarbeitern. Zoho vertragliche Datenschutzbestimmungen. |
Stripe | Zahlungs-, Rechnungsstellungs-, Abonnement- und Betrugspräventionsverarbeitung | Global. Stripe DPA und Übertragungsbedingungen. Beschränkt sich normalerweise auf Rechnungs- und Kontodaten und nicht auf Kandidateninhalte. |
B. Andere unabhängige oder öffentliche Dienste
Service | Rolle |
|---|---|
OpenStreetMap Foundation / Nominatim | Kartenkacheln und Geokodierung unter öffentlicher Nutzung; nicht als vertraglich vereinbarter YokeConnect Unterauftragsverarbeiter nachgewiesen. |
unpkg / cdnjs | Externe Bereitstellung von Broschüren-Präsentationsressourcen unter öffentlichen CDN-Bedingungen. |
Companies House | Unabhängiger britischer öffentlicher Dienst zur Suche nach Beratungsunternehmen. |
GitHub | Quellcodeverwaltung und Entwickler-Workflow; Produktionsendbenutzerdaten sollten nicht in Repositories gespeichert werden. |
Google Search Console / Bing Webmaster-Tools | Sucheigentum und Crawl-Performance-Verwaltung ohne clientseitige Verhaltensverfolgung. |