TimeandPeople · Rechtliches

Auftragsbearbeitung

Datenschutz-Zusatz für Firmenkunden zur Bearbeitung von Mitarbeiter-, Zeit-, Planungs-, Absenzen-, Export- und Backupdaten in TimeandPeople.

AVV / DPA TOM Subunternehmer

Stand

Stand produktiver V1.0 Legal-Seiten
Aktualisiert am 13.08.2026

Schweizer Recht DSG/DSGVO-ready

Inhalt

Parteien Gegenstand Datenarten Weisungen Pflichten TOM Subunternehmer Ausland Vorfälle Rechte Vertragsende Nachweise

1. Parteien und Rollen

Diese Auftragsbearbeitung gilt zwischen dem Firmenkunden als Verantwortlichem und TimeandPeople · Einzelunternehmen als Anbieter von TimeandPeople. Soweit TimeandPeople personenbezogene Daten im Auftrag des Kunden verarbeitet, handelt TimeandPeople als Auftragsbearbeiter.

2. Gegenstand und Dauer

Gegenstand ist die Bereitstellung und der Betrieb von TimeandPeople für Zeiterfassung, Planung, Absenzen, Projekte, Mitarbeiterverwaltung, Exporte, Backups, Support und Abrechnung. Die Dauer richtet sich nach dem Hauptvertrag bzw. der Nutzung des Dienstes.

3. Datenarten und betroffene Personen

Betroffene Personen können Mitarbeitende, Admins, Manager, HR-Verantwortliche, Ansprechpartner sowie Support- und Rechnungskontakte sein.

Datenarten können insbesondere Stammdaten, Kontaktdaten, Login- und Rolleninformationen, Arbeitszeit-, Stempel-, Pausen-, Aufgaben-, Projekt-, Planungs-, Absenzen-, Export-, Backup-, Billing-, Sicherheits- und Logdaten sein.

4. Weisungen des Kunden

TimeandPeople bearbeitet Kundendaten nur zur Vertragserfüllung, nach dokumentierten Weisungen des Kunden oder soweit dies gesetzlich erforderlich ist. Die Konfiguration innerhalb der Plattform, Rollenvergabe, Exporte, Backups und Löschungen gelten als Weisungen des Kunden.

5. Pflichten von TimeandPeople

  • Bearbeitung nur im Rahmen des Vertrags und der Weisungen
  • Vertraulichkeit für Personen mit Zugriff auf Kundendaten
  • angemessene technische und organisatorische Massnahmen
  • Unterstützung bei Auskunfts-, Lösch-, Berichtigungs- und Exportanfragen im angemessenen Umfang
  • Information bei relevanten Sicherheitsvorfällen nach Kenntnis und Risikoeinschätzung

6. Technische und organisatorische Massnahmen

  • Mandantentrennung über Firmenbezug und Berechtigungen
  • rollenbasierte Zugriffsrechte und Superadmin-Trennung
  • HTTPS, Session-Schutz, CSRF-Schutz und Passwort-Hashing
  • Rate-Limiting, Schutz sensibler Pfade und Sicherheitsheader
  • Backup- und Restore-Funktionen mit Validierung
  • Logging, Fehleranalyse und Zugriffsbeschränkung auf betriebliche Notwendigkeit

7. Unterauftragsbearbeiter

Aktuell relevante Kategorien:

  • Railway für Hosting, Infrastruktur und Datenbankbetrieb
  • Stripe für Zahlungsabwicklung und Checkout
  • E-Mail-, Domain-, Sicherheits-, Monitoring- und Push-Dienstleister

8. Auslandübermittlungen

Daten können je nach Dienstleister ausserhalb der Schweiz oder des EWR bearbeitet werden. In solchen Fällen werden angemessene Garantien eingesetzt, soweit erforderlich.

9. Sicherheitsvorfälle

TimeandPeople informiert betroffene Kunden nach Kenntnis über Sicherheitsvorfälle, soweit Kundendaten betroffen sind und eine Information erforderlich oder angemessen ist.

10. Betroffenenrechte

Erhält TimeandPeople Anfragen betroffener Personen zu Kundendaten, kann TimeandPeople die Anfrage an den jeweiligen Kunden verweisen oder den Kunden im angemessenen Umfang unterstützen.

11. Vertragsende, Rückgabe und Löschung

Nach Vertragsende kann der Kunde Daten exportieren. Nach Ablauf angemessener Fristen oder nach Löschanweisung werden Kundendaten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten, Sicherheitsgründe oder berechtigte Nachweisinteressen entgegenstehen.

12. Nachweise und Kontrollen

TimeandPeople stellt dem Kunden auf Anfrage angemessene Informationen zu technischen und organisatorischen Massnahmen bereit. Prüfungen müssen verhältnismässig sein und dürfen Sicherheit, Betrieb und Rechte anderer Kunden nicht gefährden.