Zurück zu YokeConnect

Bequeme Übersetzung

DATENVERARBEITUNGSVEREINBARUNG

Nachtrag zur Datenverarbeitung des Arbeitgebers für YokeConnect

Zuletzt aktualisiert: 21 Juli 2026Version 1.0

YokeConnect Ltd, Firmennummer 17334598, eingetragener Sitz: The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Vereinigtes Königreich

Diese Übersetzung wird der Einfachheit halber bereitgestellt. Maßgeblich bleibt weiterhin das genehmigte englische Rechtsdokument. Wenden Sie sich an support@yokeconnect.com, wenn Sie Hilfe beim Verständnis eines Begriffs benötigen.

Website: https://yokeconnect.com | Email: admin@yokeconnect.com

1. Parteien und Gründung

Diese Datenverarbeitungsvereinbarung („DPA“) ist Teil der Arbeitgeber-Abonnementbedingungen zwischen YokeConnect Ltd, Firmennummer 17334598, eingetragener Firmensitz The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Vereinigtes Königreich („YokeConnect“) und dem im Konto oder in der Bestellung genannten Arbeitgeber („Arbeitgeber“).

Sie gilt ab dem Datum, an dem der Arbeitgeber die Abonnementbedingungen des Arbeitgebers akzeptiert oder anderweitig eine Funktion nutzt, bei der YokeConnect personenbezogene Daten gemäß den dokumentierten Anweisungen des Arbeitgebers verarbeitet.

2. Definitionen

Anwendbares Datenschutzrecht bedeutet UK GDPR, Datenschutzgesetz 2018, Datengesetz (Nutzung und Zugriff) 2025, EU GDPR, sofern anwendbar, und andere zwingende Datenschutzgesetze, die für die Verarbeitung gelten.

Verantwortlicher, Auftragsverarbeiter, betroffene Person, personenbezogene Daten, Verletzung des Schutzes personenbezogener Daten, Verarbeitung und Aufsichtsbehörde haben die im geltenden Datenschutzrecht festgelegte Bedeutung.

Personenbezogene Daten des Arbeitgebers sind personenbezogene Daten, die von YokeConnect als Auftragsverarbeiter im Namen des Arbeitgebers gemäß diesem DPA verarbeitet werden. Unterauftragsverarbeiter bezeichnet einen Dritten, der von YokeConnect damit beauftragt wird, personenbezogene Daten des Arbeitgebers im Namen von YokeConnect zu verarbeiten.

3. Rollenverteilung und Umfang

3.1 Verarbeitung durch einen unabhängigen Controller

YokeConnect ist ein unabhängiger Verantwortlicher für Kontoregistrierung, Kandidatenprofile und -sichtbarkeit, Plattformsicherheit, Abonnements, allgemeine Messaging-Infrastruktur, Betrugsprävention, Moderation, Geschäftsüberprüfung, Einhaltung gesetzlicher Vorschriften, Serviceverwaltung und andere Zwecke, die es in der Datenschutzrichtlinie festlegt und erläutert.

Der Arbeitgeber ist ein unabhängiger Verantwortlicher für Einstellungsentscheidungen und für personenbezogene Bewerberdaten, auf die er in seinen eigenen Systemen oder Prozessen zugreift, sie exportiert, aufzeichnet oder verwendet. Die Parteien sind nicht allein deshalb gemeinsame Verantwortliche, weil sie teilweise dieselben Daten für unterschiedliche Zwecke verarbeiten.

3.2 Prozessorverarbeitung

YokeConnect fungiert nur insoweit als Auftragsverarbeiter, als es personenbezogene Daten des Arbeitgebers ausschließlich zur Bereitstellung einer vom Arbeitgeber gesteuerten Arbeitsbereichsfunktion verarbeitet, z. B. zum Hosten von vom Arbeitgeber bereitgestellten Einstellungsnotizen, zum Weiterleiten von Kommunikationen mit dem Arbeitgeber, zum Speichern von vom Arbeitgeber konfigurierten Bewerbungs- oder Pipeline-Informationen oder zum Ausführen einer anderen dokumentierten Anweisung, die keinem unabhängigen Zweck von YokeConnect dient.

Wenn die tatsächlichen Umstände YokeConnect zu einem Verantwortlichen für eine Verarbeitungsaktivität machen, gelten die Datenschutzrichtlinie und das anwendbare Datenschutzrecht für diese Aktivität und dieses DPA führt keine Neuklassifizierung durch.

4. Verarbeitungshinweise

Der Arbeitgeber weist YokeConnect an, personenbezogene Daten des Arbeitgebers nur zur Bereitstellung, Sicherung, Wartung und Unterstützung der in den Abonnementbedingungen des Arbeitgebers und im Anhang 1 beschriebenen Dienste zu verarbeiten und dokumentierte Anweisungen einzuhalten, die über autorisierte Plattformfunktionen oder schriftlich übermittelt werden.

YokeConnect wird personenbezogene Daten des Arbeitgebers nicht für andere Zwecke verarbeiten, es sei denn, dies ist gesetzlich vorgeschrieben. In diesem Fall wird der Arbeitgeber vor der Verarbeitung informiert, sofern dies nicht gesetzlich verboten ist. Wenn YokeConnect Grund zur Annahme hat, dass eine Anweisung gegen geltendes Datenschutzrecht verstößt, kann es die betroffene Verarbeitung aussetzen und den Arbeitgeber benachrichtigen.

5. YokeConnect-Verpflichtungen

YokeConnect wird:

personenbezogene Daten des Arbeitgebers nur auf dokumentierte Anweisung und in Übereinstimmung mit diesem DPA verarbeiten;

Stellen Sie sicher, dass autorisiertes Personal zur Vertraulichkeit verpflichtet ist und nur bei Bedarf Zugriff hat.

die technischen und organisatorischen Maßnahmen der Anlage 2 unter Berücksichtigung von Risiko, Stand der Technik und Umsetzungskosten umsetzen;

Unterauftragsverarbeiter gemäß Abschnitt 7 beauftragen;

Bereitstellung angemessener Unterstützung bei den Rechten betroffener Personen, der Sicherheit, der Bewertung von Verstößen, der Folgenabschätzung zum Datenschutz und der Konsultation von Regulierungsbehörden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen;

Aufzeichnungen und Informationen aufbewahren, die vernünftigerweise erforderlich sind, um die Einhaltung der Verpflichtungen des Auftragsverarbeiters nachzuweisen; und

Persönliche Daten des Arbeitgebers gemäß Abschnitt 11 löschen oder zurückgeben.

6. Pflichten des Arbeitgebers

Der Arbeitgeber garantiert und verpflichtet sich, dass er:

das geltende Datenschutzrecht einhalten und rechtmäßige, dokumentierte Anweisungen erteilen;

über eine gültige Rechtsgrundlage verfügen und alle erforderlichen Datenschutzinformationen für personenbezogene Daten des Arbeitgebers bereitstellen;

nur Daten erheben und verwenden, die für eine echte Personalbeschaffung oder damit verbundene rechtmäßige Zwecke angemessen, relevant und notwendig sind;

YokeConnect nicht anweisen, verbotene Ausweisdokumente oder unnötige Daten besonderer Kategorien oder Straftaten zu verarbeiten;

Zugriff, Berechtigungen, Aufbewahrung und Exporte angemessen konfigurieren und von der Plattform heruntergeladene Daten schützen;

auf Anfragen betroffener Personen und Anfragen von Aufsichtsbehörden zu reagieren, für die es der Verantwortliche ist; und

YokeConnect unverzüglich über vermutete Verstöße gegen den Schutz personenbezogener Daten oder rechtswidrige Anweisungen im Zusammenhang mit den Diensten zu benachrichtigen.

7. Unterauftragsverarbeiter

Der Arbeitgeber erteilt den im Anhang 3 aufgeführten Unterauftragsverarbeitern eine allgemeine schriftliche Genehmigung. YokeConnect wird den Diensten angemessene Datenschutzverpflichtungen auferlegen und bleibt für die Erfüllung seiner Auftragsverarbeiterpflichten durch jeden Unterauftragsverarbeiter im gesetzlich vorgeschriebenen Umfang verantwortlich.

YokeConnect kann einen Unterauftragsverarbeiter hinzufügen oder ersetzen, indem es seine veröffentlichte Liste aktualisiert oder den Arbeitgeber mindestens 14 Tage vor Inkrafttreten der Änderung benachrichtigt, sofern dies praktisch möglich ist. Der Arbeitgeber kann innerhalb dieser Frist aus berechtigten, dokumentierten Gründen des Datenschutzes Einspruch erheben. Die Parteien werden versuchen, den Einspruch zu klären. Wenn ein wesentlicher Einwand nicht gelöst werden kann und der Unterauftragsverarbeiter erforderlich ist, kann jede Partei die betroffenen Dienste kündigen; Jede Rückerstattung richtet sich nach den Abonnementbedingungen des Arbeitgebers.

8. Sicherheit

YokeConnect wird dem Risiko angemessene Maßnahmen ergreifen, darunter gegebenenfalls: Verschlüsselung bei der Übertragung; Vom Anbieter verwaltete Verschlüsselung im Ruhezustand; HttpOnly- und Secure-Session-Cookies; Rollen-, Organisations- und Berechtigungskontrollen; verifizierte E-Mail-Adresse und Starttore; CSRF, CORS und Host-Steuerelemente; Ratenbegrenzung; Sicherheitsherausforderungen; privater Objektspeicher; zeitlich begrenzter Dateizugriff; Protokollierungs- und Prüfaufzeichnungen; eingeschränkter Administratorzugriff; Gesundheitschecks; Backup- und Wiederherstellungsfunktionen des Anbieters; und Vorfallverfahren.

Der Arbeitgeber erkennt an, dass Nachrichten nicht Ende-zu-Ende-verschlüsselt sind und dass kein Online-System eine vollständige Sicherheit garantieren kann. Der Arbeitgeber ist für die Endpunktsicherheit, den Zugriff autorisierter Benutzer, exportierte Daten und seine eigenen Systeme verantwortlich.

9. Verstöße gegen den Schutz personenbezogener Daten

YokeConnect benachrichtigt den Arbeitgeber unverzüglich, nachdem es Kenntnis von einem Verstoß gegen personenbezogene Daten des Arbeitgebers erlangt hat, und stellt verfügbare Informationen bereit, die vernünftigerweise für die rechtliche Beurteilung des Arbeitgebers erforderlich sind, einschließlich der Art des Vorfalls, der betroffenen Daten und Personen, der wahrscheinlichen Folgen und der ergriffenen oder vorgeschlagenen Maßnahmen.

Der Arbeitgeber bleibt als Verantwortlicher dafür verantwortlich, alle von ihm erforderlichen Mitteilungen zu ermitteln und vorzunehmen. YokeConnect wird eine angemessene Zusammenarbeit leisten. Eine Verletzungsanzeige stellt kein Eingeständnis einer Haftung dar.

10. Rechte der betroffenen Person und Unterstützung bei der Einhaltung von Vorschriften

Unter Berücksichtigung der Art der Verarbeitung stellt YokeConnect angemessene technische und organisatorische Unterstützung bereit, um dem Arbeitgeber bei der Beantwortung rechtmäßiger Anträge auf Zugang, Berichtigung, Löschung, Einschränkung, Einspruch und Übertragbarkeit in Bezug auf personenbezogene Daten des Arbeitgebers zu helfen.

Beim Start gibt es keinen vollständig automatisierten Export- oder Löschworkflow. Die Unterstützung kann daher verifizierte manuelle Suchen, Exporte, Einschränkungen oder Löschungen unter Verwendung der angemessen verfügbaren Aufzeichnungen und Tools umfassen. YokeConnect kann angemessene, dokumentierte Gebühren für außergewöhnliche Unterstützung erheben, die über die normalen Serviceverpflichtungen hinausgeht, sofern dies gesetzlich zulässig ist und im Voraus vereinbart wurde.

11. Rückgabe und Löschung

Bei Beendigung der betroffenen Dienste oder einer rechtmäßigen schriftlichen Anweisung wird YokeConnect nach Wahl des Arbeitgebers und im technisch und rechtlich anwendbaren Umfang die personenbezogenen Daten des Arbeitgebers innerhalb von 90-Tagen in einem verfügbaren strukturierten Format zurückgeben oder aus aktiven Systemen löschen.

YokeConnect kann gesetzlich vorgeschriebene Daten aus Sicherheits-, Prüfungs-, Betrugspräventions- oder Rechtsgründen aufbewahren und geschützte Kopien aufbewahren, bis die Backup- oder Point-in-Time-Wiederherstellungszyklen des Anbieters ablaufen. Die gespeicherten Daten unterliegen weiterhin diesem DPA und werden nicht für andere Zwecke verwendet. Daten, für die YokeConnect ein unabhängiger Verantwortlicher ist, werden gemäß der Datenschutzrichtlinie und nicht gemäß diesem Abschnitt behandelt.

12. Internationale Überweisungen

YokeConnect darf personenbezogene Daten des Arbeitgebers außerhalb des Vereinigten Königreichs oder des Europäischen Wirtschaftsraums nur dann verarbeiten oder den Zugriff darauf gestatten, wenn ein rechtmäßiger Übertragungsmechanismus zur Anwendung kommt. Abhängig von der Übermittlung kann dies Angemessenheitsvorschriften oder -entscheidungen, das UK International Data Transfer Agreement oder UK Addendum, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen umfassen.

Der Arbeitgeber genehmigt Übertragungen von den Unterauftragsverarbeitern und Standorten im Anhang 3. Cloudflare R2 verwendet beim Start den automatischen Standort und garantiert keine ausschließliche Speicherung in Großbritannien oder der EU.

13. Audit und Information

Auf begründete schriftliche Anfrage stellt YokeConnect Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses DPA erforderlich sind. Dazu können Richtlinien, Architekturzusammenfassungen, Anbieterzusicherungen, Testergebnisse oder Auditzusammenfassungen gehören, vorbehaltlich der Vertraulichkeit und Sicherheit.

Wenn diese Informationen nicht ausreichen und das geltende Datenschutzrecht eine Prüfung erfordert, darf der Arbeitgeber eine Prüfung höchstens einmal pro Jahr mit einer Frist von mindestens 30 Tagen, während der normalen Geschäftszeiten und ohne Zugriff auf die Daten anderer Kunden oder sensible Sicherheitsinformationen durchführen. Der Arbeitgeber trägt die Kosten, es sei denn, die Prüfung ergibt eine wesentliche Nichteinhaltung seitens YokeConnect. Prüfer müssen unabhängig und zur Verschwiegenheit verpflichtet sein.

14. Haftung und Rangfolge

Die Haftung im Rahmen dieses DPA unterliegt den Arbeitgeber-Abonnementbedingungen, sofern das geltende Datenschutzrecht eine Einschränkung nicht verbietet. Wenn dieses DPA im Widerspruch zu den Abonnementbedingungen des Arbeitgebers zu den Verpflichtungen des Auftragsverarbeiters steht, hat dieses DPA in ​​diesem Fall Vorrang. Die Datenschutzrichtlinie regelt die Verarbeitung durch YokeConnect als unabhängiger Verantwortlicher.

15. Begriff und Kontakt

Dieses DPA wird fortgesetzt, während YokeConnect als Auftragsverarbeiter personenbezogene Daten des Arbeitgebers verarbeitet. Bestimmungen, die weiterbestehen sollen, einschließlich Vertraulichkeits-, Löschungs-, Prüfungs-, Haftungs- und Übertragungsschutzmaßnahmen, bleiben auch nach der Kündigung bestehen.

Datenschutzhinweise sollten an admin@yokeconnect.com oder YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Vereinigtes Königreich gesendet werden.

Anhang 1 – Verarbeitungsdetails

Artikel

Beschreibung

Thema

Arbeitgebergesteuerter Rekrutierungsarbeitsbereich und Kommunikationsfunktionen, bereitgestellt über YokeConnect.

Dauer

Für die Laufzeit des betroffenen Abonnements und die in dieser DPA beschriebenen Lösch-, Sicherungs- und gesetzlichen Aufbewahrungsfristen.

Art der Verarbeitung

Erhebung soweit vorgeschrieben, Hosting, Organisation, Anzeige, Weiterleitung, Zugriffskontrolle, Übermittlung, Support, Abruf, Einschränkung, Export und Löschung.

Zweck

Bereitstellung der vom Arbeitgeber ausgewählten Funktionen zur Personalbeschaffung und Bewerbungsverwaltung.

Betroffene Personen

Kandidaten, Bewerber, potenzielle Kandidaten, Referenzen, Kontakte des Arbeitgebers und autorisierte Benutzer, deren Daten auf Anweisung des Arbeitgebers verarbeitet werden.

Persönliche Daten

Namen, Kontaktdaten, Berufsprofil und Lebenslaufinformationen, beruflicher Werdegang, Qualifikationen, Bewerbungs- und Überprüfungsdaten, Arbeitgebernotizen, Interview- oder Pipeline-Informationen, Nachrichten, ausgewählte Dokumente, Zugriffs- und Prüfungsmetadaten.

Sensible Daten

Nicht absichtlich erforderlich. Antragsbezogene Arbeitsberechtigungsnachweise oder anfallende Sonderdaten dürfen nur dann verarbeitet werden, wenn dies rechtmäßig, erforderlich und angewiesen ist. Staatliche Ausweisdokumente sind beim Start verboten.

Häufigkeit

Kontinuierlich oder Ad-hoc, je nach autorisierter Nutzung der Plattformfunktionen.

Anhang 2 – Technische und organisatorische Maßnahmen

Governance und Zugang

Benannte Konten, geringste Privilegien, Rollen- und Organisationsberechtigungen, Vertraulichkeitspflichten, geschützter Betriebszugriff, Zugriffsüberprüfung und Offboarding-Verfahren.

Authentifizierung und Sitzungen

ASP.NET Core Identity und JWT-Validierung, vom Server ausgegebenes HttpOnly- und Secure-Sitzungscookie, Richtlinien für verifizierte E-Mails, Sitzungsablauf, CSRF-Schutz und Host/CORS-Kontrollen.

Netzwerk- und Anwendungssicherheit

HTTPS/TLS, Cloudflare DNS und Sicherheitskontrollen, Drehkreuz für relevante Datenflüsse, Ratenbegrenzung, Eingabevalidierung, Protokollierung, Gesundheits- und Bereitschaftsendpunkte.

Speichersicherheit

Neon verwaltetes PostgreSQL, privater Cloudflare R2-Objektspeicher, vom Anbieter verwaltete Verschlüsselung im Ruhezustand, Datenbankmetadaten und zeitlich begrenzter Dateizugriff.

Resilienz und Erholung

Backup- und Point-in-Time-Recovery-Funktionen des Anbieters, separate Entwicklungs- und Live-Datenbankzweige, Bereitstellungskontrollen und Wiederherstellungsverfahren. Die genauen Wiederherstellungsfenster des Anbieters werden operativ überprüft.

Überwachung und Behandlung von Vorfällen

Anwendungs- und Anbieterprotokolle, Prüfereignisse für sensible Arbeitsabläufe, Support- und Eskalationsprozesse, Vorfallbewertung und Benachrichtigung von Aufsichtsbehörden oder Benutzern, sofern erforderlich.

Datenminimierung und -speicherung

Funktionsspezifische Erfassung, verbotene Regeln für Ausweisdokumente, kandidatengesteuerte Freigabe, Aufbewahrungszeitplan, manueller Rechteanforderungsprozess und Kontrollen des Sicherungszyklus.

Lieferantenmanagement

Sorgfaltspflicht des Anbieters, DPAs und Übertragungsbedingungen (sofern zutreffend), Unterauftragsverarbeiteraufzeichnungen und Änderungsbenachrichtigungen.

Anhang 3 – Autorisierte Unterauftragsverarbeiter und andere Dienste

A. Autorisierte Unterauftragsverarbeiter

Anbieter

Service

Hauptstandort / Übergabeposition

Microsoft Azure

API Hosting- und Anwendungsprotokolle

Großbritannien West; Mögliche globale Unterstützung. Microsoft DPA und Übertragungsbedingungen.

Neon

Verwaltete PostgreSQL-Datenbank

AWS eu-west-2 London; globale Anbieteraktivitäten. Neon DPA und Übertragungsbedingungen.

Cloudflare

Sicherheitskante, Zugang, Drehkreuz und private R2-Lagerung

Global. R2 Der automatische Standort ist keine Wohnsitzgarantie. Cloudflare DPA und Übertragungsbedingungen.

Vercel

Frontend-Hosting, Bereitstellung und Edge-Bereitstellung

Vereinigte Staaten und globaler Vorsprung. Vercel DPA und gegebenenfalls Übertragungsbedingungen.

Postmark

Transaktionale E-Mail- und Zustellungsereignisse

Vereinigte Staaten und weltweit. Postmark DPA, SCCs und UK Addendum.

Zoho Mail

Support- und Betriebs-E-Mail

EU-Rechenzentrum mit möglicher globaler Unterstützung/Unterauftragsverarbeitern. Zoho vertragliche Datenschutzbestimmungen.

Stripe

Zahlungs-, Rechnungsstellungs-, Abonnement- und Betrugspräventionsverarbeitung

Global. Stripe DPA und Übertragungsbedingungen. Beschränkt sich normalerweise auf Rechnungs- und Kontodaten und nicht auf Kandidateninhalte.

B. Andere unabhängige oder öffentliche Dienste

Service

Rolle

OpenStreetMap Foundation / Nominatim

Kartenkacheln und Geokodierung unter öffentlicher Nutzung; nicht als vertraglich vereinbarter YokeConnect Unterauftragsverarbeiter nachgewiesen.

unpkg / cdnjs

Externe Bereitstellung von Broschüren-Präsentationsressourcen unter öffentlichen CDN-Bedingungen.

Companies House

Unabhängiger britischer öffentlicher Dienst zur Suche nach Beratungsunternehmen.

GitHub

Quellcodeverwaltung und Entwickler-Workflow; Produktionsendbenutzerdaten sollten nicht in Repositories gespeichert werden.

Google Search Console / Bing Webmaster-Tools

Sucheigentum und Crawl-Performance-Verwaltung ohne clientseitige Verhaltensverfolgung.