1. Parteien und Rollen
Diese Auftragsbearbeitung gilt zwischen dem Firmenkunden als Verantwortlichem
und TimeandPeople · Einzelunternehmen als Anbieter von TimeandPeople. Soweit TimeandPeople
personenbezogene Daten im Auftrag des Kunden verarbeitet, handelt TimeandPeople
als Auftragsbearbeiter.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung und der Betrieb von TimeandPeople für Zeiterfassung,
Planung, Absenzen, Projekte, Mitarbeiterverwaltung, Exporte, Backups, Support und
Abrechnung. Die Dauer richtet sich nach dem Hauptvertrag bzw. der Nutzung des Dienstes.
3. Datenarten und betroffene Personen
Betroffene Personen können Mitarbeitende, Admins, Manager, HR-Verantwortliche, Ansprechpartner sowie Support- und Rechnungskontakte sein.
Datenarten können insbesondere Stammdaten, Kontaktdaten, Login- und Rolleninformationen, Arbeitszeit-, Stempel-, Pausen-, Aufgaben-, Projekt-, Planungs-, Absenzen-, Export-, Backup-, Billing-, Sicherheits- und Logdaten sein.
4. Weisungen des Kunden
TimeandPeople bearbeitet Kundendaten nur zur Vertragserfüllung, nach dokumentierten
Weisungen des Kunden oder soweit dies gesetzlich erforderlich ist. Die Konfiguration
innerhalb der Plattform, Rollenvergabe, Exporte, Backups und Löschungen gelten als
Weisungen des Kunden.
5. Pflichten von TimeandPeople
- Bearbeitung nur im Rahmen des Vertrags und der Weisungen
- Vertraulichkeit für Personen mit Zugriff auf Kundendaten
- angemessene technische und organisatorische Massnahmen
- Unterstützung bei Auskunfts-, Lösch-, Berichtigungs- und Exportanfragen im angemessenen Umfang
- Information bei relevanten Sicherheitsvorfällen nach Kenntnis und Risikoeinschätzung
6. Technische und organisatorische Massnahmen
- Mandantentrennung über Firmenbezug und Berechtigungen
- rollenbasierte Zugriffsrechte und Superadmin-Trennung
- HTTPS, Session-Schutz, CSRF-Schutz und Passwort-Hashing
- Rate-Limiting, Schutz sensibler Pfade und Sicherheitsheader
- Backup- und Restore-Funktionen mit Validierung
- Logging, Fehleranalyse und Zugriffsbeschränkung auf betriebliche Notwendigkeit
7. Unterauftragsbearbeiter
Aktuell relevante Kategorien:
- Railway für Hosting, Infrastruktur und Datenbankbetrieb
- Stripe für Zahlungsabwicklung und Checkout
- E-Mail-, Domain-, Sicherheits-, Monitoring- und Push-Dienstleister
8. Auslandübermittlungen
Daten können je nach Dienstleister ausserhalb der Schweiz oder des EWR bearbeitet
werden. In solchen Fällen werden angemessene Garantien eingesetzt, soweit erforderlich.
9. Sicherheitsvorfälle
TimeandPeople informiert betroffene Kunden nach Kenntnis über Sicherheitsvorfälle,
soweit Kundendaten betroffen sind und eine Information erforderlich oder angemessen ist.
10. Betroffenenrechte
Erhält TimeandPeople Anfragen betroffener Personen zu Kundendaten, kann TimeandPeople
die Anfrage an den jeweiligen Kunden verweisen oder den Kunden im angemessenen Umfang unterstützen.
11. Vertragsende, Rückgabe und Löschung
Nach Vertragsende kann der Kunde Daten exportieren. Nach Ablauf angemessener Fristen
oder nach Löschanweisung werden Kundendaten gelöscht, soweit keine gesetzlichen
Aufbewahrungspflichten, Sicherheitsgründe oder berechtigte Nachweisinteressen entgegenstehen.
12. Nachweise und Kontrollen
TimeandPeople stellt dem Kunden auf Anfrage angemessene Informationen zu technischen
und organisatorischen Massnahmen bereit. Prüfungen müssen verhältnismässig sein und
dürfen Sicherheit, Betrieb und Rechte anderer Kunden nicht gefährden.