Datenschutz Richtlinie
So geht Agile Futurist mit Ihrer Privatsphäre um
Wirksamkeitsdatum: 20. Mai 2025
C2 All-in-One HRIS-Plattform von Agile Futurist (“wir”, “uns” oder “unser”) verpflichtet sich zum Schutz der Privatsphäre und Sicherheit personenbezogener Daten, die über die C2 All-in-One Human Resources Information System (HRIS) Plattform (“Plattform”) verarbeitet werden. Diese Datenschutzrichtlinie erklärt, wie wir personenbezogene Daten erheben, verwenden, offenlegen und schützen, wenn Sie oder Ihre Organisation (“Kunde”) unsere Plattform und Dienste nutzen. Sie beschreibt auch Ihre Rechte in Bezug auf Ihre personenbezogenen Daten und wie Sie Kontakt uns.
Durch die Nutzung der Plattform stimmen Sie den in dieser Datenschutzrichtlinie beschriebenen Praktiken zu. Wenn Sie nicht zustimmen, nutzen Sie die Plattform bitte nicht.
1. Umfang dieser Datenschutzerklärung
Diese Datenschutzrichtlinie gilt für personenbezogene Daten, die von der C2 All-in-One HRIS-Plattform als verarbeitet werden Datenverarbeiter im Namen unserer Mandanten, die als Datenverantwortliche gemäß den geltenden Datenschutzgesetzen (z. B. DSGVO). Personenbezogene Daten umfassen alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (“betroffene Person”) beziehen, wie z. B. Mitarbeiter, Auftragnehmer oder Bewerber, die vom Kunden über die Plattform verwaltet werden.
Diese Datenschutzerklärung gilt nicht für:
- Personenbezogene Daten, die wir als Verantwortlicher für unsere eigenen geschäftlichen Zwecke (z. B. Marketing oder Kundenbeziehungsmanagement) verarbeiten; dies wird in unserer allgemeinen Datenschutzerklärung für die C2 All-in-One HRIS-Plattform (#) geregelt.
- Daten, die von Clients außerhalb der Plattform verarbeitet werden.
2. Informationen, die wir sammeln
Wir verarbeiten personenbezogene Daten im Auftrag von Kunden im Rahmen der Bereitstellung der Plattform und Dienste. Die Arten von personenbezogenen Daten, die wir verarbeiten können, umfassen:
2.1 Mitarbeiterdaten
- IdentifikationsinformationName, Personalnummer, Geburtsdatum, Geschlecht, Nationalität.
- Kontaktinformationen: E-Mail-Adresse, Telefonnummer, Wohnadresse.
- Beschäftigungsinformationen: Berufsbezeichnung, Abteilung, Einstellungsdatum, Beschäftigungsstatus, Gehalt, Sozialleistungen, Leistungsbeurteilungen, Disziplinarvermerke.
- Compliance-Informationen: Steueridentifikationsnummern, Sozialversicherungsnummern, Arbeitserlaubnisse, Ergebnisse von Hintergrundüberprüfungen.
2.2 Rekrutierungsdaten
- BewerberinformationenLebensläufe, Anschreiben, Ausbildungshistorie, Berufserfahrung, Referenzen.
- Anwendungsdetails: Interviewnotizen, Bewertungsergebnisse, Stellenangebote.
2.3 Nutzungsdaten
- Plattformaktivität: Anmeldezeiten, IP-Adressen, Geräteinformationen (z. B. Browsertyp, Betriebssystem) und Aktionen, die auf der Plattform durchgeführt wurden (z. B. aufgerufene Seiten, genutzte Funktionen).
- AnalysedatenAggregierte Daten, die zur Verbesserung der Plattform verwendet werden, wie z. B. Nutzungsmuster und Fehlerprotokolle.
2.4 Andere Daten
- Jegliche zusätzlichen Daten, die vom Auftraggeber bereitgestellt werden, wie z. B. Notfallkontakte, Schulungsunterlagen oder Urlaubsanträge.
3. Wie wir Informationen sammeln
Wir erheben personenbezogene Daten auf folgende Weise:
- Direkt von Kunden: Kunden geben personenbezogene Daten in die Plattform ein, um ihre Personalaufgaben zu verwalten (z. B. Einarbeitung neuer Mitarbeiter, Lohn- und Gehaltsabrechnung).
- AutomatischWir sammeln Nutzungsdaten automatisch über Cookies, Server-Logs und ähnliche Technologien, wenn Nutzer mit der Plattform interagieren.
- Von DrittenWir können Daten von Drittanbieter-Integrationen (z. B. Gehaltsabrechnungsanbieter, Anbieter von Hintergrundüberprüfungen) wie vom Kunden angewiesen erhalten.
4. Wie wir Informationen nutzen
Wir verarbeiten personenbezogene Daten ausschließlich zur Erbringung der Dienstleistungen gemäß den Anweisungen des Auftraggebers, einschließlich:
4.1 Funktionalität der Plattform
- Mitarbeiterdaten, Gehaltsabrechnungen, Sozialleistungen und Leistungsmanagement.
- Erleichterung von Rekrutierungs-, Einarbeitungs- und Compliance-Prozessen.
- Berichterstellung und Analysen gemäß den Anforderungen des Kunden.
4.2 Support und Wartung
- Technische Unterstützung zur Behebung von Problemen mit der Plattform.
- Wartung, Updates und Verbesserungen werden durchgeführt, um den effektiven Betrieb der Plattform zu gewährleisten.
4.3 Sicherheit und Compliance
- Implementierung von Sicherheitsmaßnahmen zum Schutz personenbezogener Daten vor unbefugtem Zugriff, Offenlegung oder Verlust.
- Einhaltung rechtlicher Verpflichtungen, wie z. B. die Beantwortung rechtmäßiger Anfragen von Behörden.
4.4 Nutzungsanalysen
- Nutzungsdaten zur Verbesserung der Leistung, der Funktionen und der Benutzererfahrung der Plattform analysieren (z. B. Identifizierung häufiger Fehler oder Optimierung von Arbeitsabläufen). Solche Analysen sind in der Regel aggregiert und anonymisiert.
Wir verwenden personenbezogene Daten nicht für Marketingzwecke oder andere Zwecke, die nicht mit den Diensten in Zusammenhang stehen, es sei denn, dies wird vom Kunden ausdrücklich genehmigt.
5. Rechtsgrundlage für die Verarbeitung (DSGVO-Konformität)
Für Kunden, die der DSGVO unterliegen, verarbeiten wir personenbezogene Daten als Auftragsverarbeiter im Auftrag des Kunden (des für die Verarbeitung Verantwortlichen). Der Kunde bestimmt die Rechtsgrundlage für die Verarbeitung, zu denen gehören können:
- Vertragliche NotwendigkeitDie Verarbeitung ist zur Erfüllung von Arbeitsverträgen notwendig (z.B. Lohnabrechnung).
- Berechtigte InteressenDie Verarbeitung ist für die berechtigten Interessen des Auftraggebers erforderlich, wie z. B. die Verwaltung von HR-Operationen, sofern dies nicht die Rechte der betroffenen Personen außer Kraft setzt.
- Rechtliche VerpflichtungEine Verarbeitung ist erforderlich, um Arbeitsgesetze, Steuerbestimmungen oder andere rechtliche Anforderungen einzuhalten.
- EinwilligungWo anwendbar, kann der Kunde Zustimmungen von Betroffenen für spezifische Verarbeitungsvorgänge erhalten (z. B. die Weitergabe sensibler Daten).
Als Datenverarbeiter handeln wir ausschließlich auf dokumentierte Weisung des Auftraggebers und in Übereinstimmung mit der DSGVO.
6. Wie wir Informationen weitergeben
Wir können personenbezogene Daten unter folgenden Umständen weitergeben:
6.1 Mit Subprozessoren
- Wir können Drittanbieter (z. B. Cloud-Hosting-Anbieter wie AWS in eu-west-1, Ticket-Systeme für den Support) zur Erbringung der Dienste einsetzen. Eine Liste der Unterauftragnehmer ist auf Anfrage erhältlich.
- Auftragsverarbeiter sind vertraglich verpflichtet, personenbezogene Daten in Übereinstimmung mit dieser Datenschutzerklärung und den geltenden Gesetzen zu verarbeiten.
6.2 Mit vom Kunden autorisierten Dritten
- Wir können Daten an Dritte weitergeben (z. B. Lohnabrechnungsanbieter, Leistungsträger) nach Anweisung des Kunden durch Plattformintegrationen.
6.3 Aus rechtlichen Gründen
- Wir können personenbezogene Daten offenlegen, wenn dies gesetzlich vorgeschrieben ist, durch eine gerichtliche Anordnung oder eine behördliche Anweisung, oder um unsere Rechte, unser Eigentum oder unsere Sicherheit zu schützen.
6.4 Betriebsübergänge
- Im Falle einer Fusion, Übernahme oder eines Verkaufs von Vermögenswerten können personenbezogene Daten an die nachfolgende Einheit übertragen werden, vorbehaltlich gleichwertiger Datenschutzbestimmungen.
Wir verkaufen keine personenbezogenen Daten an Dritte.
7. Datensicherheit
Wir implementieren branchenübliche technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, darunter:
- VerschlüsselungDaten werden während der Übertragung (mit TLS 1.2 oder höher) und im Ruhezustand (mit AES-256-Verschlüsselung) verschlüsselt.
- ZugriffskontrollenRollengesteuerter Zugriff stellt sicher, dass nur autorisiertes Personal auf personenbezogene Daten zugreifen kann.
- Überwachung und PrüfungRegelmäßige Sicherheitsüberprüfungen und Überwachung zur Erkennung und Reaktion auf Bedrohungen.
- NotfallreaktionIm Falle einer Datenpanne werden wir den Kunden innerhalb von 72 Stunden nach Entdeckung benachrichtigen und Maßnahmen zur Schadensbegrenzung ergreifen.
8. Datenspeicherung und -löschung
- BindungWir speichern personenbezogene Daten so lange, wie es zur Erbringung der Dienstleistungen erforderlich ist oder wie vom Kunden angewiesen. Nach Beendigung des Dienstleistungsvertrags gewähren wir dem Kunden eine Frist von 30 Tagen, um seine Daten zu exportieren. Danach löschen wir alle Kundendaten aus unseren Systemen, es sei denn, wir sind gesetzlich zur Aufbewahrung verpflichtet.
- DatensicherungenDaten in Backups können bis zu 90 Tage aufbewahrt werden, bevor sie sicher gelöscht werden.
9. Rechte der betroffenen Person
Als Datenverarbeiter helfen wir Klienten bei der Erfüllung der Rechte von Datensubjekten gemäß den geltenden Gesetzen, wie z. B. der DSGVO. Diese Rechte können Folgendes umfassen:
- ZugangDas Recht, eine Kopie ihrer personenbezogenen Daten zu erhalten.
- BerichtigungDas Recht auf Berichtigung unrichtiger Daten.
- LöschungDas Recht, die Löschung ihrer Daten zu verlangen.
- BeschränkungDas Recht, die Verarbeitung unter bestimmten Umständen einzuschränken.
- PortabilitätDas Recht, ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
- EinspruchWiderspruchsrecht gegen die Verarbeitung aufgrund berechtigter Interessen.
Die betroffenen Personen sollten Anfragen an den Kunden (den für die Verarbeitung Verantwortlichen) richten. Wir werden den Kunden bei der Beantwortung solcher Anfragen unterstützen, wie gesetzlich vorgeschrieben.
10. Internationale Datentransfers
Für Kunden im Europäischen Wirtschaftsraum (EWR) können personenbezogene Daten in Regionen außerhalb des EWR, wie zum Beispiel den Vereinigten Staaten, übertragen und dort verarbeitet werden, wo unsere Subverarbeiter (z. B. AWS) tätig sind. Wir stellen sicher, dass solche Übertragungen den Anforderungen der DSGVO entsprechen durch:
- StandardvertragsklauselnWir schließen SCCs mit Subunternehmern ab, um einen angemessenen Schutz personenbezogener Daten zu gewährleisten.
- Datenspeicherung: Wo immer möglich, verarbeiten wir Daten innerhalb des EWR (z. B. unter Verwendung der AWS-Region eu-west-1 für EWR-Kunden).
11. Cookies und Tracking-Technologien
Wir verwenden Cookies und ähnliche Technologien, um Nutzungsdaten zu sammeln und die Plattform zu verbessern:
- Essenzielle Cookies: Erforderlich für die Funktionsfähigkeit der Plattform (z. B. Sitzungsverwaltung).
- Analyse-CookiesZur Analyse der Plattformnutzung (z. B. Google Analytics, nur anonymisierte Daten).
- EinstellungenKunden können die Cookie-Einstellungen über die Einstellungen der Plattform verwalten, wobei das Deaktivieren von essentiellen Cookies die Funktionalität beeinträchtigen kann.
12. Links von Drittanbietern
Die Plattform kann Links zu Websites oder Diensten Dritter enthalten (z. B. Integrationen mit Gehaltsabrechnungsanbietern). Wir sind nicht für die Datenschutzpraktiken dieser Dritten verantwortlich. Wir empfehlen Ihnen, deren Datenschutzrichtlinien zu lesen.
13. Datenschutz für Kinder
Die Plattform ist nicht für Personen unter 16 Jahren bestimmt. Wir sammeln wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren.
14. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken oder rechtlichen Anforderungen widerzuspiegeln. Wir werden Kunden mindestens 30 Tage vor Inkrafttreten von wesentlichen Änderungen per E-Mail oder über die Plattform informieren. Die aktualisierte Richtlinie wird mit dem neuen Inkrafttreten auf unserer Website veröffentlicht.
15. Kontaktieren Sie uns
Wenn Sie Fragen zu dieser Datenschutzrichtlinie oder unseren Datenerfassungspraktiken haben oder Ihre Datenschutzrechte ausüben möchten, wenden Sie sich bitte an den Auftraggeber (Ihr Arbeitgeber) als für die Verarbeitung Verantwortlichen. Für Fragen zu unserer Rolle als Auftragsverarbeiter erreichen Sie uns unter:
C2 All-in-One HRIS-Plattform
E-Mail privacy@cognitis.cloud
Datenschutzbeauftragter: Für EWR-Kunden ist unser DSG-Beauftragter erreichbar unter dpo@cognitis.cloud.
📩 Für Fragen oder Klärungen wenden Sie sich bitte an: Kontaktformular
16. Beschwerden
Wenn Sie der Meinung sind, dass Ihre Datenschutzrechte verletzt wurden, können Sie sich an Ihre lokale Datenschutzbehörde wenden. Für Einwohner des EWR können Sie sich an die Aufsichtsbehörde in Ihrem Land wenden (z. B. den Datenschutzbeauftragten in Irland für Daten, die in eu-west-1 verarbeitet werden).
