Zum Inhalt springen
StartseiteRecruitingAutomatisierungWebsite-Gestaltung
HAVENPORT
JobsÜber unsKontakt
Erstgespräch vereinbaren
StartseiteRecruitingAutomatisierungWebsite-GestaltungJobsÜber unsKontakt
Erstgespräch vereinbaren info@haven-port.com

Vertrag zur Auftrags­verarbeitung

nach Art. 28 DSGVO für Kunden der Havenport-Software · Stand: September 2026

Vertragsbestimmungen

§ 1 Gegenstand, Parteien und Dauer

(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch die Havenport GbR, Stresemannstraße 87, 70191 Stuttgart („Auftragsverarbeiter“ oder „Havenport“), im Auftrag des Kunden („Verantwortlicher“) bei der Bereitstellung der Havenport-Software nach Teil C der AGB von Havenport sowie, soweit vereinbart, beim Betrieb von Websites nach Teil E der AGB.

(2) Dieser Vertrag wird mit Abschluss eines Softwarevertrags oder eines Vertrags über den Betrieb einer Website dessen Bestandteil. Er gilt für die Dauer der Nutzung der Software und darüber hinaus, solange Havenport personenbezogene Daten des Kunden verarbeitet, insbesondere bis zur Löschung nach § 11.

(3) Im Rahmen seines Regelungsbereichs geht dieser Vertrag den AGB vor. Im Übrigen gelten die AGB.

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Havenport verarbeitet personenbezogene Daten ausschließlich, um dem Kunden die vereinbarte Software bereitzustellen, zu betreiben, zu sichern, zu warten und Support zu leisten.

(2) Die Daten werden vom Kunden selbst in die Software eingegeben oder über vom Kunden eingerichtete Anbindungen übertragen. Havenport nimmt die Inhalte nur zur Kenntnis, soweit dies für Betrieb, Fehlerbehebung oder Support im Einzelfall erforderlich ist.

(3) Art der Daten, Kategorien betroffener Personen und die Verarbeitung je Softwarelösung ergeben sich aus Anlage 1. Werden Gesundheitsdaten (etwa Krankheitstage) oder sonstige besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet, stellt der Kunde sicher, dass hierfür eine Rechtsgrundlage besteht, etwa Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG.

(4) Stellt der Kunde selbst Verbindungen zu Diensten Dritter her, etwa zu Banken, E-Mail-Konten oder anderen Anwendungen, erfolgt die Übermittlung an diese Dienste auf Weisung und in der Verantwortung des Kunden. Diese Dienste sind keine Unterauftragsverarbeiter von Havenport.

§ 3 Weisungen

(1) Havenport verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, Havenport ist nach dem Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt Havenport dem Kunden diese Pflicht vor der Verarbeitung mit, soweit das Recht dies nicht verbietet.

(2) Die Weisungen sind durch diesen Vertrag, die AGB und die Nutzung der Funktionen der Software durch den Kunden festgelegt. Weitere Weisungen erteilt der Kunde in Textform. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, kann Havenport gesondert berechnen.

(3) Ist Havenport der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist Havenport den Kunden unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.

§ 4 Vertraulichkeit und Zugriff

(1) Havenport setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen und die mit den Datenschutzbestimmungen vertraut gemacht wurden.

(2) Zugriff auf Daten eines Kunden erhalten nur die Gesellschafter von Havenport sowie Mitarbeiter, denen der Kunde zur Betreuung zugewiesen ist, und nur soweit dies für die Aufgabe erforderlich ist.

§ 5 Technische und organisatorische Maßnahmen

(1) Havenport trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau nach Art. 32 DSGVO zu gewährleisten.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Havenport darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf dabei nicht unterschritten werden.

§ 6 Unterauftragsverarbeiter

(1) Der Kunde erteilt Havenport die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.

(2) Havenport informiert den Kunden mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters in Textform. Der Kunde kann innerhalb dieser Frist widersprechen. Bis zu einer Einigung setzt Havenport den neuen Unterauftragsverarbeiter für Daten des Kunden nicht ein. Können sich die Parteien nicht einigen, kann jede Partei den betroffenen Softwarevertrag zum Zeitpunkt des Wechsels kündigen.

(3) Havenport erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Havenport haftet gegenüber dem Kunden für die Einhaltung der Pflichten durch Unterauftragsverarbeiter nach Art. 28 Abs. 4 DSGVO.

§ 7 Verarbeitung außerhalb des Europäischen Wirtschaftsraums

(1) Die Web-Apps werden auf der Plattform der Base44, Inc. betrieben; deren Server und Datenbanken stehen in den USA. Die Daten des Kunden werden daher in den USA gespeichert und verarbeitet.

(2) Der Kunde weist Havenport an, die Daten zu diesem Zweck in die USA zu übermitteln. Grundlage sind die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Modul 3) zwischen Havenport und Base44, Inc. Ergänzend werden die Daten bei der Übertragung und Speicherung verschlüsselt (Anlage 2).

(3) Havenport stellt dem Kunden auf Anfrage eine Kopie der Standardvertragsklauseln zur Verfügung. Weitere Übermittlungen in Drittländer erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

§ 8 Unterstützung des Kunden

(1) Havenport unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen betroffener Personen zu beantworten (Art. 12 bis 22 DSGVO). Die Software ermöglicht es dem Kunden, Daten selbst einzusehen, zu berichtigen, zu exportieren und zu löschen. Wenden sich betroffene Personen direkt an Havenport, leitet Havenport die Anfrage unverzüglich an den Kunden weiter.

(2) Havenport unterstützt den Kunden unter Berücksichtigung der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen.

(3) Für Unterstützungsleistungen, die über die Funktionen der Software hinausgehen und nicht auf einem Verstoß von Havenport beruhen, kann Havenport eine angemessene Vergütung verlangen.

§ 9 Meldung von Datenschutzverletzungen

(1) Havenport meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden, nachdem sie Havenport oder einem Unterauftragsverarbeiter bekannt geworden ist.

(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Informationen, die noch nicht vorliegen, reicht Havenport schrittweise nach. Havenport ergreift unverzüglich angemessene Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern.

§ 10 Nachweise und Kontrollen

(1) Havenport stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Der Nachweis kann insbesondere durch Selbstauskünfte und durch Zertifikate oder Prüfberichte der Unterauftragsverarbeiter erbracht werden.

(2) Der Kunde ist berechtigt, Kontrollen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchzuführen. Kontrollen sind in der Regel zwei Wochen vorher anzukündigen, bei begründetem Verdacht eines Verstoßes auch kurzfristig. Sie finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Die Kosten trägt der Kunde, soweit die Kontrolle keinen wesentlichen Verstoß von Havenport ergibt.

(3) Nachweise und Kontrollen bei Unterauftragsverarbeitern erfolgen vorrangig über deren aktuelle Prüfberichte und Zertifikate, die Havenport auf Anfrage vorlegt; im Übrigen übt Havenport die vertraglichen Kontrollrechte gegenüber dem Unterauftragsverarbeiter auf Verlangen des Kunden aus.

§ 11 Löschung und Rückgabe

(1) Nach Ende des Softwarevertrags kann der Kunde seine Daten einen Monat lang über die Exportfunktionen der Software abrufen. Nach Ablauf dieses Monats löscht Havenport die Daten des Kunden einschließlich vorhandener Kopien, sofern der Kunde nicht vorher in Textform ihre Rückgabe verlangt hat, soweit keine gesetzliche Pflicht zur Speicherung besteht.

(2) Daten in Datensicherungen werden im Rahmen der üblichen Sicherungszyklen des Plattformbetreibers gelöscht. Bis dahin bleiben sie geschützt und werden nicht mehr aktiv verarbeitet.

(3) Havenport bestätigt die Löschung auf Anfrage in Textform.

§ 12 Haftung

(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO.

(2) Im Verhältnis zwischen den Parteien gelten die Haftungsregelungen der AGB (§ 6). Die Haftung für Vorsatz und grobe Fahrlässigkeit sowie der Ausgleich im Innenverhältnis nach Art. 82 Abs. 5 DSGVO bleiben unberührt.

§ 13 Schlussbestimmungen

(1) Änderungen dieses Vertrags bedürfen der Textform.

(2) Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, Stuttgart.

Anlage 1 – Daten und betroffene Personen

Welche Daten tatsächlich verarbeitet werden, bestimmt der Kunde durch seine Eingaben und die genutzten Funktionen.

SoftwarelösungTypische Daten (vom Kunden eingegeben)Betroffene Personen
Abwesenheiten ManagerName, Kontaktdaten, Abteilung, Urlaubs- und Abwesenheitszeiten, Krankheitstage (Gesundheitsdaten), Arbeitszeiten und ZeitkontenBeschäftigte des Kunden
BuchhaltungsmanagerRechnungs- und Zahlungsdaten, Namen und Kontaktdaten von Ansprechpartnern, Bankverbindungen, BelegeKunden, Lieferanten und Geschäftspartner des Kunden sowie deren Ansprechpartner
VerwaltungsmanagerVertrags-, Dokumenten-, Inventar-, Fahrzeug- und Versicherungsdaten mit Personenbezug, Namen und Kontaktdaten von Verantwortlichen und DienstleisternBeschäftigte, Geschäftspartner und Dienstleister des Kunden
Lohn- & GehaltsmanagerStammdaten, Gehalts- und Abrechnungsdaten, Bankverbindung, steuerliche und sozialversicherungsrechtliche Merkmale, gegebenenfalls Religionszugehörigkeit (Kirchensteuer) und abrechnungsrelevante AbwesenheitenBeschäftigte des Kunden
UnternehmensmanagerJe nach genutzten Modulen die oben genannten DatenartenBeschäftigte und Geschäftspartner des Kunden
Alle LösungenBenutzerkonten (Name, E-Mail, Rolle), Anmelde- und Nutzungsprotokolle, SupportanfragenNutzer der Software beim Kunden
Betrieb einer Website (nur falls vereinbart)Angaben aus Kontakt- und Anfrageformularen, technische ZugriffsdatenBesucher und Interessenten der Website des Kunden

Anlage 2 – Technische und organisatorische Maßnahmen

  • Verschlüsselung: Übertragung ausschließlich verschlüsselt (TLS 1.2 oder höher); gespeicherte Daten und Datensicherungen verschlüsselt (AES-256) auf der Plattform der Base44, Inc.
  • Zugriffskontrolle: Rollen- und Berechtigungskonzept in der Software; Trennung der Daten je Kunde; Havenport-intern Zugriff nur für Gesellschafter und die dem Kunden zugewiesenen Mitarbeiter.
  • Zugangskontrolle: persönliche Benutzerkonten, Passwortschutz und Zwei-Faktor-Anmeldung für alle administrativen Zugänge von Havenport.
  • Verfügbarkeit und Wiederherstellung: regelmäßige automatisierte Datensicherungen und dokumentierte Wiederherstellungsverfahren des Plattformbetreibers.
  • Plattformsicherheit: Der Plattformbetreiber Base44, Inc. verfügt nach eigenen Angaben über Prüfberichte nach SOC 2 Type II und eine Zertifizierung nach ISO 27001 und betreibt eine ständige Sicherheitsüberwachung sowie regelmäßige Penetrationstests.
  • Organisation: Verpflichtung aller Beschäftigten auf Vertraulichkeit und Datenschutz, Grundsatz der Datenminimierung, dokumentierter Ablauf für Datenschutzverletzungen, Löschung nach Vertragsende gemäß § 11.
  • Überprüfung: regelmäßige Überprüfung und Bewertung der Wirksamkeit der Maßnahmen, mindestens einmal jährlich.

Anlage 3 – Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungOrt der Verarbeitung
Base44, Inc.Plattform für den Betrieb der Web-AppsUSA
Render Services, Inc. (über Base44)ServerbetriebUSA
MongoDB, Inc. (über Base44)Datenbank und DatensicherungUSA
Microsoft Ireland Operations Limited, Dublin, IrlandAnmeldung mit Microsoft-Konto, E-Mail-Versand und -Kommunikation, SupportEuropäische Union
Hetzner Online GmbH, GunzenhausenLizenzverwaltung und Website-ServerDeutschland
Havenport – Recruiting | Automation

Leistungen

Recruiting Automatisierung Website-Gestaltung

Havenport

Über uns Kontakt Erstgespräch vereinbaren

Kontakt

E-Mail schreiben Kundensupport Erstgespräche per Microsoft Teams
Instagram LinkedIn
© 2026 Havenport · Unser Angebot richtet sich ausschließlich an Unternehmen.
ImpressumDatenschutzerklärungAGBAVV
Erstgespräch vereinbaren

Erstgespräch · 30 Minuten · Microsoft Teams

Erstgespräch vereinbaren

  1. 01 Thema
  2. 02 Termin
  3. 03 Angaben
  4. 04 Bestätigung
Worüber möchten Sie sprechen?Mehrfachauswahl möglich
Welche Havenport-Lösung interessiert Sie?Mehrfachauswahl möglich

MoDiMiDoFrSaSo

Bitte wählen Sie einen Tag.

Ihre Angaben verwenden wir ausschließlich zur Vorbereitung und Durchführung des Erstgesprächs. Der Termin wird in unserem Microsoft-365-Kalender angelegt. Details in der Datenschutzerklärung.