Auftragsbearbeitungsvertrag
Vertragsklauseln für die Bearbeitung von Personendaten durch den Auftragsbearbeiter im Sinne von Art. 9 des revidierten Bundesgesetzes über den Datenschutz (DSG), in Kraft seit dem 1. September 2023.
Version 1.3, gültig ab 5. September 2026 · Zuletzt aktualisiert: 5. September 2026 · contact@justparity.com
1. Die Parteien
Auftragsbearbeiter
Just Parity ApS
Nr. im dänischen Unternehmensregister (CVR) 46363906, Vesterbrogade 208, 1800 Frederiksberg C, Dänemark
Kontakt: contact@justparity.com
Verantwortlicher
Der Kunde
Wie im Servicevertrag mit Justparity definiert
Jeweils eine "Partei" und zusammen die "Parteien". Diese Vertragsklauseln (die "Klauseln") sind integraler Bestandteil des Servicevertrags zwischen den Parteien.
2. Präambel
Diese Klauseln legen die Rechte und Pflichten des Auftragsbearbeiters fest, wenn dieser Personendaten im Auftrag des Verantwortlichen bearbeitet.
Die Klauseln sind so abgefasst, dass die Einhaltung von Art. 9 des revidierten Bundesgesetzes über den Datenschutz (DSG), in Kraft seit dem 1. September 2023, sowie der Bestimmungen der Datenschutzverordnung (DSV, SR 235.11) gewährleistet ist.
Die Just Parity ApS hat ihren Sitz in Dänemark: Auf die Bearbeitung ist deshalb zusätzlich die Verordnung (EU) 2016/679 (DSGVO) anwendbar, unabhängig vom Sitz des Kunden. Hat der Verantwortliche seinen Sitz im Europäischen Wirtschaftsraum oder bearbeitet er dort Daten von Mitarbeitenden, so erfüllen die Klauseln ebenso Art. 28 Abs. 3 DSGVO. Wo beide Regelwerke anwendbar sind, folgen wir dem strengeren Standard.
Im Rahmen der Bereitstellung der Justparity-Compliance-Plattform bearbeitet der Auftragsbearbeiter Personendaten im Auftrag des Verantwortlichen nach Massgabe dieser Klauseln.
Die Klauseln gehen allfälligen gleichartigen Bestimmungen in anderen Vereinbarungen zwischen den Parteien vor.
Diesen Klauseln sind vier Anhänge beigefügt, die integrierender Bestandteil der Klauseln sind:
- Anhang A: Informationen zur Bearbeitung (Zwecke, Datenkategorien, betroffene Personen, Dauer)
- Anhang B: Unterauftragsbearbeiter (genehmigte Unterauftragsbearbeiter und Bedingungen)
- Anhang C: Weisung zur Bearbeitung (Sicherheitsmassnahmen, Standort, Bekanntgabe ins Ausland, Prüfungen)
- Anhang D: Regelung sonstiger Angelegenheiten durch die Parteien
Zu den besonders schützenswerten Personendaten
Justparity bearbeitet nach Geschlecht aufgeschlüsselte Lohndaten für die Analyse des Lohnunterschieds. Nach schweizerischem Recht stehen weder die Lohndaten noch das Geschlecht in der abschliessenden Aufzählung von Art. 5 Bst. c DSG; sie sind daher keine besonders schützenswerten Personendaten. Wir bearbeiten sie dennoch mit den verstärkten Massnahmen nach Ziffer 6. Indirekt können in importierten Lohndatensätzen hingegen Daten über die Gewerkschaftszugehörigkeit oder die gewerkschaftliche Tätigkeit erscheinen, die besonders schützenswerte Personendaten im Sinne von Art. 5 Bst. c DSG sind. Der Verantwortliche ist für die Einhaltung der Grundsätze von Art. 6 DSG zuständig und als Arbeitgeber in der Schweiz zudem für die Schranken von Art. 328b des Obligationenrechts (OR). Für Arbeitgeber mit mindestens 100 Arbeitnehmenden ist die Lohngleichheitsanalyse nach Art. 13a und 13d des Gleichstellungsgesetzes (GlG) vorgeschrieben, weshalb die Bearbeitung im Sinne von Art. 31 Abs. 1 DSG durch Gesetz gerechtfertigt ist. Die Richtlinie (EU) 2023/970 über Lohntransparenz ist in der Schweiz nicht anwendbar und betrifft nur Einheiten des Kunden im Europäischen Wirtschaftsraum; in diesem Fall gilt zusätzlich Art. 9 DSGVO, für dessen Rechtsgrundlage der Verantwortliche zuständig ist.
3. Rechte und Pflichten des Verantwortlichen
Der Verantwortliche ist dafür zuständig, dass die Bearbeitung der Personendaten dem DSG und der DSV sowie, wo anwendbar, der DSGVO und diesen Klauseln entspricht.
Der Verantwortliche hat das Recht und die Pflicht, über die Zwecke und die Mittel der Bearbeitung der Personendaten zu entscheiden.
Der Verantwortliche ist für die Einhaltung der Grundsätze von Art. 6 DSG zuständig und, wenn die Bearbeitung eine Persönlichkeitsverletzung nach Art. 30 DSG darstellt, für das Vorliegen eines Rechtfertigungsgrundes nach Art. 31 DSG. Als Arbeitgeber in der Schweiz ist er zudem für die Schranken von Art. 328b OR zuständig.
Der Verantwortliche überträgt dem Auftragsbearbeiter nur Bearbeitungen, die er selbst vornehmen dürfte und denen keine gesetzliche oder vertragliche Geheimhaltungspflicht entgegensteht (Art. 9 Abs. 1 DSG). Er vergewissert sich zudem, dass der Auftragsbearbeiter die Datensicherheit zu gewährleisten vermag (Art. 9 Abs. 2 DSG).
Die Pflicht, die betroffenen Personen angemessen über die Beschaffung von Personendaten zu informieren (Art. 19 DSG), obliegt dem Verantwortlichen.
4. Der Auftragsbearbeiter handelt auf Weisung
4.1 Der Auftragsbearbeiter bearbeitet die Personendaten nur auf dokumentierte Weisung des Verantwortlichen und nur so, wie der Verantwortliche selbst es tun dürfte (Art. 9 Abs. 1 Bst. a DSG), es sei denn, er ist nach schweizerischem, dänischem oder unionsrechtlichem Recht, dem er untersteht, dazu verpflichtet. Die Weisungen sind in den Anhängen A und C festgehalten. Weitere Weisungen können im Verlauf der Bearbeitung erteilt werden, sind jedoch stets zu dokumentieren und schriftlich aufzubewahren.
4.2 Der Auftragsbearbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen das DSG, die DSV oder, wo anwendbar, die DSGVO verstösst. Der Auftragsbearbeiter ist nicht verpflichtet, eine Weisung auszuführen, deren Ausführung das anwendbare Recht verletzen würde.
4.3 Aktiviert der Verantwortliche über die Justparity-Plattform eine Integration mit einem Lohnsystem, so gilt dies als dokumentierte Weisung an den Auftragsbearbeiter, die vom betreffenden System übermittelten Personendaten zu empfangen und zu bearbeiten. Für die Rechtmässigkeit der Übermittlung ist der Verantwortliche zuständig.
4.4 Der Auftragsbearbeiter darf dieselben Rechtfertigungsgründe geltend machen wie der Verantwortliche (Art. 9 Abs. 4 DSG).
5. Vertraulichkeit
Der Auftragsbearbeiter gewährt den Zugang zu den im Auftrag des Verantwortlichen bearbeiteten Personendaten nur Personen, die seinem Weisungsrecht unterstehen und sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Geheimhaltungspflicht unterstehen, und nur im erforderlichen Umfang. Der übertragenen Bearbeitung steht keine gesetzliche oder vertragliche Geheimhaltungspflicht entgegen (Art. 9 Abs. 1 Bst. b DSG).
Die Liste der berechtigten Personen wird regelmässig überprüft. Der Zugang wird entzogen, sobald er nicht mehr erforderlich ist. Die Vertraulichkeitspflicht besteht auch nach der Beendigung der Klauseln fort.
Die vorsätzliche Verletzung der Geheimhaltungspflichten des DSG wird mit Busse bis zu 250 000 Franken bestraft (Art. 60 ff. DSG).
6. Sicherheit der Bearbeitung (Art. 8 DSG)
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Bearbeitung und der Risiken für die Persönlichkeit und die Grundrechte der betroffenen Personen trifft der Auftragsbearbeiter geeignete technische und organisatorische Massnahmen, um eine diesen Risiken angemessene Datensicherheit zu gewährleisten (Art. 7 und 8 DSG sowie die Mindestanforderungen der DSV).
Da die Bearbeitung Lohndaten, das Geschlecht und allenfalls Daten über die Gewerkschaftszugehörigkeit umfasst, ist ein hohes Sicherheitsniveau zu gewährleisten.
Der Auftragsbearbeiter trifft mindestens die folgenden Massnahmen, vgl. Anhang C:
- Verschlüsselung: TLS 1.3 für Daten während der Übertragung, AES-256 für ruhende Daten, verschlüsselte Datenbankverbindungen und Backups
- Zugriffskontrolle: rollenbasierte Zugriffskontrolle (RBAC) nach dem Least-Privilege-Prinzip, Multi-Faktor-Authentifizierung (MFA) für privilegierten Zugriff, eindeutige Benutzerkonten, automatischer Sitzungs-Timeout
- Datentrennung: Multi-Tenant Row Level Security (RLS). Die Kundendaten sind mittels Row Level Security logisch getrennt, sodass die Daten eines Kunden vor dem Zugriff durch andere Kunden geschützt sind
- Protokollierung und Überwachung: jeder Zugriff auf Personendaten wird protokolliert, die Tätigkeiten der Systemadministratoren werden gesondert protokolliert, automatische Alarmierung bei unbefugten Zugriffsversuchen
- Schwachstellenmanagement: laufendes Schwachstellen-Scanning, Einspielen kritischer Sicherheitspatches so rasch als möglich und innerhalb der risikobasierten Fristen des Incident-Response-Verfahrens. Ein externer Penetrationstest ist in Vorbereitung und wird danach mindestens alle zwei Jahre durchgeführt
- Backup und Wiederherstellung: tägliches automatisches Backup, verschlüsselt und in derselben EU-Region wie die Datenbank gespeichert. Eine Wiederherstellung ist mindestens 7 Tage rückwirkend möglich. Point-in-Time-Recovery, die die Wiederherstellung auf einen beliebigen Zeitpunkt innerhalb dieses Zeitraums erlaubt, ist auf der Produktionsdatenbank aktiviert, die die personenbezogenen Daten des Verantwortlichen enthält, und zwar ab dem Zeitpunkt, zu dem die Daten eingespielt werden. Formale RTO- und RPO-Ziele sind nicht festgelegt
- Incident Response: dokumentiertes Verfahren zur Behandlung von Sicherheitsvorfällen, Klassifizierung nach Schweregrad, Eskalation und Meldung nach Ziffer 10
- Personal: alle Mitarbeitenden mit Zugang zu Personendaten haben eine Vertraulichkeitserklärung unterzeichnet und erhalten regelmässig eine Sicherheitsschulung
Der Auftragsbearbeiter verpflichtet sich, das Gesamtsicherheitsniveau nicht wesentlich zu senken, ohne den Verantwortlichen zuvor schriftlich zu informieren.
7. Beizug von Unterauftragsbearbeitern
7.1 Der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen (Art. 9 Abs. 3 DSG). Mit der Unterzeichnung dieser Klauseln erteilt der Verantwortliche vorgängig und in allgemeiner Form die Genehmigung für den Beizug der in Anhang B aufgeführten Unterauftragsbearbeiter. Der Auftragsbearbeiter stellt sicher, dass mit jedem Unterauftragsbearbeiter eine schriftliche Vereinbarung geschlossen wird, die ihm dieselben Datenschutzpflichten auferlegt wie diese Klauseln.
7.2 Der Auftragsbearbeiter informiert den Verantwortlichen schriftlich über jede beabsichtigte Änderung in Bezug auf die Hinzufügung oder die Ersetzung von Unterauftragsbearbeitern, und zwar mit einer Frist von mindestens 30 Tagen, womit er dem Verantwortlichen die Möglichkeit gibt, Einspruch zu erheben.
7.3 Der Verantwortliche kann einem neuen Unterauftragsbearbeiter innert 14 Tagen nach Erhalt der Mitteilung begründet widersprechen. Der Auftragsbearbeiter unternimmt angemessene Anstrengungen, um eine alternative Lösung zu finden. Einigen sich die Parteien nicht, so kann der Verantwortliche den betroffenen Teil des Servicevertrags auf den Zeitpunkt kündigen, der für den Einsatz des neuen Unterauftragsbearbeiters vorgesehen ist.
7.4 Erfüllt der Unterauftragsbearbeiter seine Datenschutzpflichten nicht, so haftet der Auftragsbearbeiter gegenüber dem Verantwortlichen vollumfänglich für die Erfüllung der Pflichten des Unterauftragsbearbeiters. Die Rechte der betroffenen Personen bleiben vorbehalten, namentlich die zivilrechtlichen Ansprüche nach Art. 32 DSG in Verbindung mit Art. 28 ff. des Zivilgesetzbuchs und, wo die DSGVO anwendbar ist, die Rechte nach Art. 79 und 82 DSGVO.
8. Bekanntgabe von Personendaten ins Ausland
Der Auftragsbearbeiter gibt Personendaten nur auf dokumentierte Weisung des Verantwortlichen und stets unter Einhaltung von Art. 16 und 17 DSG ins Ausland bekannt.
Die Personendaten werden in Rechenzentren in der EU und im EWR gespeichert und bearbeitet (hauptsächlich Frankfurt, Deutschland). Die Staaten der EU und des EWR stehen auf der vom Bundesrat festgelegten Liste der Staaten mit einem angemessenen Datenschutz (Anhang 1 DSV): Für diese Bekanntgaben sind daher keine zusätzlichen Garantien nötig.
Einzelne Unterauftragsbearbeiter sind US-Unternehmen, deren Muttergesellschaften über einen Support-Zugriff aus dem Ausland verfügen können. Diese Bekanntgaben stützen sich auf vom EDÖB anerkannte Standarddatenschutzklauseln (Art. 16 Abs. 2 Bst. d DSG) oder, wenn der Anbieter nach dem vom Bundesrat anerkannten Swiss-U.S. Data Privacy Framework zertifiziert ist, auf diese Anerkennung.
Untersteht der Verantwortliche der DSGVO, so gilt für Bekanntgaben ausserhalb des EWR zusätzlich Kapitel V der DSGVO.
Die Weisungen des Verantwortlichen zur Bekanntgabe von Personendaten ins Ausland, einschliesslich der Grundlage der Bekanntgabe, sind in Anhang C aufgeführt.
9. Unterstützung des Verantwortlichen
9.1 Unter Berücksichtigung der Art der Bearbeitung unterstützt der Auftragsbearbeiter den Verantwortlichen soweit möglich bei der Erfüllung seiner Pflicht, die Gesuche zu beantworten, mit denen betroffene Personen die vom DSG anerkannten Rechte geltend machen. Die Unterstützung betrifft namentlich:
- die Pflicht, über die Beschaffung von Personendaten zu informieren (Art. 19 DSG)
- die Informationspflicht, wenn die Personendaten nicht bei der betroffenen Person beschafft werden, sowie die Ausnahmen und Einschränkungen (Art. 19 und 20 DSG)
- das Auskunftsrecht im Rahmen der gesetzlichen Einschränkungen (Art. 25 und 26 DSG)
- das Recht auf Herausgabe der Daten oder auf deren Übertragung an Dritte (Art. 28 DSG)
- das Recht, die Berichtigung unrichtiger Daten zu verlangen (Art. 32 DSG)
- das Recht, die Löschung oder die Vernichtung der Personendaten zu verlangen (Art. 32 DSG)
- das Recht zu verlangen, dass eine bestimmte Bearbeitung oder eine bestimmte Bekanntgabe an Dritte untersagt wird (Art. 30 und 32 DSG)
- das Recht zu verlangen, dass bei den Daten ein Bestreitungsvermerk angebracht wird (Art. 32 DSG)
- das Recht zu verlangen, dass die Berichtigung, die Löschung, die Vernichtung oder das Verbot den Dritten mitgeteilt wird, denen die Daten bekanntgegeben wurden (Art. 32 DSG)
- die Rechte im Zusammenhang mit einer automatisierten Einzelentscheidung (Art. 21 DSG)
Untersteht der Verantwortliche der DSGVO, so erstreckt sich die Unterstützung auf die entsprechenden Rechte nach Kapitel III der DSGVO.
9.2 Der Auftragsbearbeiter unterstützt den Verantwortlichen zudem:
- bei der Meldung von Verletzungen der Datensicherheit an den EDÖB (Art. 24 DSG)
- bei der Information der betroffenen Person, wenn diese zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt (Art. 24 DSG)
- bei der Datenschutz-Folgenabschätzung (Art. 22 DSG), indem er alle nötigen technischen Informationen über die Bearbeitungstätigkeiten der Plattform, die Sicherheitsmassnahmen und die Datenflüsse zur Verfügung stellt
- bei der vorgängigen Konsultation des EDÖB, wenn sich aus der Folgenabschätzung ein hohes Restrisiko ergibt; der private Verantwortliche kann auf diese Konsultation verzichten, wenn er seinen Datenschutzberater konsultiert hat (Art. 10 und 23 DSG)
10. Meldung von Verletzungen der Datensicherheit
10.1 Der Auftragsbearbeiter meldet dem Verantwortlichen so rasch als möglich jede Verletzung der Datensicherheit, von der er Kenntnis erhält (Art. 24 Abs. 3 DSG). Anders als die Pflicht des Verantwortlichen setzt diese Meldung kein hohes Risiko voraus und betrifft damit jede Verletzung. Die Meldung erfolgt spätestens 24 Stunden, nachdem der Auftragsbearbeiter davon Kenntnis erhalten hat.
10.1 a Der Verantwortliche meldet dem EDÖB so rasch als möglich die Verletzungen der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führen (Art. 24 Abs. 1 DSG). Das schweizerische Recht kennt die feste Frist von 72 Stunden der DSGVO nicht; ist die DSGVO zusätzlich anwendbar, so gilt die Frist von 72 Stunden gegenüber der zuständigen Aufsichtsbehörde.
10.2 Die Meldung enthält die folgenden Angaben, die es dem Verantwortlichen ermöglichen, die Art der Verletzung, ihre Folgen und die getroffenen oder vorgesehenen Massnahmen zu beschreiben (Art. 24 Abs. 2 DSG):
- die Art der Verletzung, einschliesslich der Kategorien und der ungefähren Zahl der betroffenen Personen
- die Kategorien und die ungefähre Zahl der betroffenen Personendaten
- die wahrscheinlichen Folgen der Verletzung
- die getroffenen oder vorgesehenen Massnahmen zur Behebung der Verletzung, einschliesslich derjenigen zur Minderung ihrer nachteiligen Auswirkungen
- die Kontaktangaben der Kontaktperson des Auftragsbearbeiters
11. Löschung und Rückgabe der Daten
11.1 Bei der Beendigung der Leistungen im Zusammenhang mit der Bearbeitung von Personendaten löscht der Auftragsbearbeiter nach Wahl des Verantwortlichen alle Personendaten oder gibt sie zurück. Erfolgt eine Rückgabe, so geschieht sie in einem strukturierten, gängigen und maschinenlesbaren Format (CSV oder JSON). Die Löschung der in der Produktivumgebung vorhandenen Kopien erfolgt spätestens 30 Tage nach der Beendigung, sofern das anwendbare Recht keine Aufbewahrung vorschreibt.
11.1 a Personendaten in Systembackups werden nicht einzeln gelöscht, sondern scheiden nach Ablauf der festgelegten Aufbewahrungsdauer aus den Backup-Sätzen aus, vgl. Ziffer 6. Bis dahin sind die Daten von der Produktivumgebung isoliert und werden nicht wiederhergestellt, es sei denn, dies ist für die Wiederherstellung nach einem Betriebsausfall erforderlich.
11.2 Der Auftragsbearbeiter bestätigt dem Verantwortlichen schriftlich, dass die Löschung durchgeführt wurde, auch bei allen Unterauftragsbearbeitern.
11.3 Die folgenden Vorschriften verpflichten den Auftragsbearbeiter, Personendaten nach der Beendigung aufzubewahren: das dänische Buchführungsgesetz (5 Jahre), das dänische Steuerrecht und das dänische Arbeitsrecht. Diese Pflichten ergeben sich aus dem dänischen Recht, dem die Just Parity ApS als Gesellschaft mit Sitz in Dänemark untersteht. Die Daten werden weiterhin nach den Sicherheitsbestimmungen dieser Klauseln aufbewahrt und gelöscht, sobald die Aufbewahrungspflicht endet. Kunden in der Schweiz bleiben ihren eigenen Aufbewahrungspflichten nach schweizerischem Recht unterworfen, namentlich der Pflicht, die Geschäftsbücher und die Buchungsbelege zehn Jahre aufzubewahren (Art. 958f OR).
12. Prüfung, einschliesslich Inspektionen
12.1 Der Auftragsbearbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung von Art. 9 DSG und dieser Klauseln erforderlich sind, einschliesslich des Verzeichnisses seiner eigenen Bearbeitungstätigkeiten nach Art. 12 DSG, und ermöglicht und erleichtert Prüfungen, einschliesslich Inspektionen, die vom Verantwortlichen oder von einem anderen von ihm beauftragten Prüfer durchgeführt werden. Wo die DSGVO anwendbar ist, erstreckt sich die Pflicht auf den Nachweis der Einhaltung von Art. 28 DSGVO.
12.2 Der Verantwortliche kann einmal jährlich mit einer Frist von mindestens 30 Tagen eine ordentliche Prüfung durchführen. Die Prüfung kann im gegenseitigen Einvernehmen einem unabhängigen Dritten übertragen werden. Der Auftragsbearbeiter kann sie ergänzen, indem er einen unabhängigen Prüfbericht als Nachweis der Einhaltung zur Verfügung stellt, ohne dass dies das Recht des Verantwortlichen einschränkt, eine Inspektion durchzuführen. Jede Partei trägt ihre eigenen Kosten der ordentlichen Prüfung.
12.3 Bei begründetem Verdacht auf eine Verletzung oder nach einem Sicherheitsvorfall kann der Verantwortliche mit angemessener Frist eine ausserordentliche Prüfung durchführen.
12.4 Der Auftragsbearbeiter arbeitet im Rahmen einer Untersuchung mit dem EDÖB zusammen und gewährt ihm gegen Vorlage eines geeigneten Ausweises Zugang zu seinen Räumlichkeiten und Anlagen im Rahmen der Untersuchungsbefugnisse nach Art. 49 ff. DSG. Dasselbe gilt gegenüber jeder anderen Aufsichtsbehörde, der das anwendbare Recht diesen Zugang einräumt.
13. Weitere Vereinbarungen der Parteien
13.1 Die Gesamthaftung des Auftragsbearbeiters aus diesen Klauseln ist auf den Betrag begrenzt, den der Verantwortliche in den 12 Monaten vor dem den Anspruch auslösenden Ereignis an Abonnementsgebühren bezahlt hat. Der Betrag bestimmt sich in der Rechnungswährung: Kunden in der Schweiz werden die Gebühren in Schweizer Franken (CHF) in Rechnung gestellt. Die Beschränkung gilt nicht für Ansprüche aus der Verletzung der Rechte der betroffenen Personen, namentlich für die zivilrechtlichen Ansprüche nach Art. 32 DSG in Verbindung mit Art. 28 ff. des Zivilgesetzbuchs und, wo die DSGVO anwendbar ist, für Ansprüche nach Art. 82 DSGVO, und ebenso wenig für Schäden, die grobfahrlässig oder vorsätzlich verursacht wurden.
13.2 Diese Klauseln unterstehen dänischem Recht. Da die Plattform ausschliesslich an Unternehmen verkauft wird, liegt kein Konsumentenvertrag vor, für den Art. 120 Abs. 2 des Bundesgesetzes über das Internationale Privatrecht (IPRG) die Rechtswahl ausschliessen würde: Die Wahl ist daher im Sinne von Art. 116 IPRG gültig. Streitigkeiten werden in erster Instanz vom Gericht in Frederiksberg in Dänemark entschieden; die Gerichtsstandsvereinbarung ist im Sinne von Art. 23 des Lugano-Übereinkommens vom 30. Oktober 2007 gültig, dem die Schweiz und Dänemark angehören.
13.3 Vorbehalten bleiben die zwingenden Bestimmungen des schweizerischen Rechts, die unabhängig von der Rechtswahl gelten, namentlich das DSG, das auf Sachverhalte anwendbar ist, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden (Art. 3 Abs. 1 DSG). Die Rechts- und die Gerichtsstandswahl beschränken das Recht nicht, beim EDÖB Anzeige zu erstatten (Art. 49 DSG).
14. Inkrafttreten und Beendigung
Die Klauseln treten mit dem Abschluss des Servicevertrags in Kraft. Jede Partei kann eine Neuverhandlung der Klauseln verlangen, wenn Gesetzesänderungen oder Unzweckmässigkeiten dazu Anlass geben.
Die Klauseln gelten, solange der Auftragsbearbeiter Personendaten im Auftrag des Verantwortlichen bearbeitet. Nach der Beendigung gelten die Bestimmungen über die Vertraulichkeit (Ziffer 5) und über die Löschung (Ziffer 11) fort.
15. Kontaktpersonen
Die Kontaktpersonen der Parteien für Fragen zu diesen Klauseln und für die Meldung von Verletzungen der Datensicherheit sind:
Auftragsbearbeiter (Just Parity ApS)
Allgemeine Anfragen: contact@justparity.com
Verletzungen der Datensicherheit: security@justparity.com
Verantwortlicher (der Kunde)
Bei Vertragsschluss auszufüllen:
Kontaktperson: ______________________
Datenschutzberater (Art. 10 DSG) oder Datenschutzbeauftragter (DSB), sofern bezeichnet: ______________________
E-Mail: ______________________
Anhänge
Anhang A: Informationen zur Bearbeitung
| A.1 Zweck | Bereitstellung der Justparity-Compliance-Plattform für die Lohngleichheitsanalyse, einschliesslich Jobarchitektur, Lohnbändern, Analyse des Lohnunterschieds, Berichterstellung, Mitteilung der Ergebnisse an die Arbeitnehmenden, Bearbeitung der Anfragen der Mitarbeitenden und Nachvollziehbarkeit der Vorgänge (Audit-Trail). Für Arbeitgeber in der Schweiz sind Art. 13a und 13d GlG massgebend; für Kunden mit Einheiten im Europäischen Wirtschaftsraum kommt die Berichterstattung an die zuständigen Behörden nach der Richtlinie (EU) 2023/970 hinzu |
| A.2 Art der Bearbeitung | Beschaffung über eine API-Integration mit den Lohnsystemen oder über einen Dateiimport, Strukturierung und Kategorisierung, statistische Analyse und Berechnungen, Berichterstellung, Anzeige in einer Webanwendung, Aufbewahrung in einer verschlüsselten Datenbank, Löschung bei der Beendigung oder auf Weisung |
| A.3 Personendaten | Personendaten: Name, Mitarbeiternummer, Funktion, Funktionsstufe, Funktionskategorie, Organisationseinheit, Eintrittsdatum, Austrittsdatum, Beschäftigungsgrad, Grundlohn, Zulagen, Bonus, berufliche Vorsorge, Nebenleistungen, Lohnhistorie, E-Mail-Adresse, Aktivitätsprotokoll Geschlecht: wird für die Berechnung des Lohnunterschieds bearbeitet. Es steht nicht in der abschliessenden Aufzählung von Art. 5 Bst. c DSG und ist daher nach schweizerischem Recht kein besonders schützenswertes Personendatum; es wird dennoch mit den verstärkten Massnahmen nach Ziffer 6 bearbeitet. Auch die abschliessende Aufzählung von Art. 9 Abs. 1 DSGVO umfasst das Geschlecht nicht: Wo die DSGVO anwendbar ist, ist der Verantwortliche für die Rechtsgrundlage nach Art. 6 DSGVO zuständig Besonders schützenswerte Personendaten (Art. 5 Bst. c DSG): Daten über die Gewerkschaftszugehörigkeit oder die gewerkschaftliche Tätigkeit, die indirekt in importierten Lohndatensätzen erscheinen können Dänische Personenkennziffer (CPR-Nummer): kann aus angebundenen dänischen Lohnsystemen transient empfangen und ausschliesslich zur technischen Ableitung des Geschlechts (letzte Ziffer) verwendet werden. Die CPR-Nummer wird nicht gespeichert. Die Plattform verlangt die AHV-Nummer nicht und sieht sie auch nicht unter den importierten Feldern vor |
| A.4 Betroffene Personen | Aktuelle und ehemalige Mitarbeitende des Verantwortlichen sowie Nutzer der Plattform (HR-Personal, Führungskräfte) |
| A.5 Dauer | Die Bearbeitung dauert an, solange der Servicevertrag in Kraft ist. Löschung spätestens 30 Tage nach der Beendigung, vgl. Ziffer 11. |
Anhang B: Unterauftragsbearbeiter
Mit dem Inkrafttreten der Klauseln genehmigt der Verantwortliche den Beizug der folgenden Unterauftragsbearbeiter (Art. 9 Abs. 3 DSG). Änderungen werden mindestens 30 Tage vor ihrem Wirksamwerden mitgeteilt, vgl. Ziffer 7.2.
| Juristische Einheit | Land | Datenstandort | Bearbeitungstätigkeit | Grundlage der Bekanntgabe ins Ausland |
|---|---|---|---|---|
| Supabase Inc. | USA | EU (AWS eu-central-1, Frankfurt) | Cloud-Hosting, Datenbank, Authentifizierung. Kern des Systems: alle Personendaten, einschliesslich des Geschlechts und, bei angebundenen dänischen Lohnsystemen, der transienten CPR-Nummer | EU: angemessener Schutz (Anhang 1 DSV). Support-Zugriff aus den USA: vom EDÖB anerkannte Standarddatenschutzklauseln (Art. 16 Abs. 2 Bst. d DSG); Anbieter nicht nach dem DPF zertifiziert |
| Netlify, Inc. | USA | CDN und Serverless in der EU | Hosting, CDN, Serverless Functions; speichert das Gmail-Service-Secret in Netlify Blobs | Vom EDÖB anerkannte Standarddatenschutzklauseln; Swiss-U.S. DPF, soweit der Anbieter ihm beigetreten ist |
| Google Ireland Limited (Betrieb: Google LLC, USA) | Irland / USA | EU/USA | Transaktions-E-Mails (Gmail DWD) | Vom EDÖB anerkannte Standarddatenschutzklauseln; Swiss-U.S. DPF, soweit der Anbieter ihm beigetreten ist |
| Slack Technologies LLC (Salesforce, Inc.) | USA | EU (Slack EU Residency) | Interne Benachrichtigungen bei der Erstellung eines Benutzers | Vom EDÖB anerkannte Standarddatenschutzklauseln; Swiss-U.S. DPF, soweit der Anbieter ihm beigetreten ist |
| Functional Software, Inc. (Sentry) | USA | EU (de.sentry.io) bei EU-Organisation, sonst USA | Clientseitiges Fehlermonitoring | EU-Region: angemessener Schutz (Anhang 1 DSV); sonst vom EDÖB anerkannte Standarddatenschutzklauseln |
Das Rate-Limiting erfolgt im Arbeitsspeicher der Plattform selbst und bezieht keinen externen Anbieter ein.
Anhang C: Weisung zur Bearbeitung von Personendaten
C.1 Gegenstand der Bearbeitung
Der Auftragsbearbeiter wird angewiesen, Lohndaten, Daten zum Arbeitsverhältnis und demografische Daten aus den Lohnsystemen des Verantwortlichen über eine API-Integration oder über einen Dateiimport zu empfangen, sie in einer Jobarchitektur und in Lohnbändern zu strukturieren, eine statistische Analyse der nach Geschlecht aufgeschlüsselten Lohnunterschiede durchzuführen, die gesetzlich vorgeschriebenen Berichte zu erstellen und dem Verantwortlichen die Daten über eine Webplattform zur Verfügung zu stellen.
C.2 Sicherheit der Bearbeitung
Da die Bearbeitung Lohndaten, das Geschlecht und allenfalls besonders schützenswerte Personendaten über die Gewerkschaftszugehörigkeit umfasst, ist nach Art. 7 und 8 DSG und nach den Mindestanforderungen der DSV ein hohes Sicherheitsniveau zu gewährleisten. Die konkreten Massnahmen sind in Ziffer 6 beschrieben.
C.3 Unterstützung des Verantwortlichen
Der Auftragsbearbeiter unterstützt den Verantwortlichen im Umfang und in den Formen nach Ziffer 9. Er stellt die technischen Informationen und die Dokumentation zur Verfügung, die für die Datenschutz-Folgenabschätzungen und für die vorgängigen Konsultationen erforderlich sind.
C.4 Aufbewahrungsdauer und Löschverfahren
Die Personendaten werden aufbewahrt, solange der Servicevertrag in Kraft ist. Bei der Beendigung werden sie innert 30 Tagen gelöscht oder zurückgegeben, vgl. Ziffer 11. Vorbehalten bleiben die gesetzlichen Aufbewahrungspflichten des Auftragsbearbeiters nach dänischem Recht (Buchführung, Steuerrecht, Arbeitsrecht) und diejenigen des Verantwortlichen nach schweizerischem Recht (Art. 958f OR).
C.5 Ort der Bearbeitung
Die Bearbeitung der Personendaten erfolgt in Rechenzentren in der EU und im EWR, Staaten, die auf der Liste des Bundesrates der Staaten mit einem angemessenen Datenschutz stehen (Anhang 1 DSV). Einzelne Unterauftragsbearbeiter sind US-Unternehmen, deren Muttergesellschaften über einen Support-Zugriff aus dem Ausland verfügen können, vgl. Anhang B. Die konkreten Rechenzentren sind in Anhang B für jeden Unterauftragsbearbeiter aufgeführt. Eine Bearbeitung an anderen Orten ist ohne vorgängige schriftliche Genehmigung des Verantwortlichen nicht zulässig.
C.6 Weisung zur Bekanntgabe ins Ausland
Der Verantwortliche weist den Auftragsbearbeiter an, die Personendaten in Rechenzentren in der EU und im EWR zu bearbeiten. Für den Support-Zugriff der US-Muttergesellschaften einzelner Unterauftragsbearbeiter stützt sich die Bekanntgabe auf vom EDÖB anerkannte Standarddatenschutzklauseln (Art. 16 Abs. 2 Bst. d DSG) oder, wenn der Anbieter nach dem vom Bundesrat anerkannten Swiss-U.S. Data Privacy Framework zertifiziert ist, auf diese Anerkennung. Untersteht der Verantwortliche der DSGVO, so gilt zusätzlich Kapitel V der DSGVO.
C.7 Verfahren zur Prüfung des Auftragsbearbeiters
Der Verantwortliche oder eine von ihm bezeichnete Vertretung kann mit einer Frist von 30 Tagen eine jährliche Prüfung durchführen, vgl. Ziffer 12. Der Auftragsbearbeiter kann alternativ einen unabhängigen Prüfbericht zur Verfügung stellen. Eine ausserordentliche Prüfung kann bei begründetem Verdacht oder nach einem Sicherheitsvorfall durchgeführt werden.
C.8 Verfahren zur Prüfung der Unterauftragsbearbeiter
Der Auftragsbearbeiter überwacht die Unterauftragsbearbeiter laufend und vergewissert sich, dass sie das DSG, die DSV und diese Klauseln einhalten. Der Verantwortliche kann eine Dokumentation der Einhaltung durch die Unterauftragsbearbeiter verlangen.
Anhang D: Regelung sonstiger Angelegenheiten durch die Parteien
D.1 Integrationen von Drittanbietern
Justparity bindet externe Lohn- und HR-Systeme über eine API an. Zu den verfügbaren Konnektoren gehören DATEV und SAP SuccessFactors; die übrigen Konnektoren sind auf den nordischen Markt ausgerichtet. Für schweizerische Lohnsysteme besteht zurzeit kein eigener Konnektor: Die Daten werden über eine vom Verantwortlichen hochgeladene Datei (CSV oder XLSX) importiert. Die Aktivierung einer Integration gilt als dokumentierte Weisung, vgl. Ziffer 4.3. Für die Rechtmässigkeit der Übermittlung vom Lohnsystem an Justparity ist der Verantwortliche zuständig.
Fragen zum Auftragsbearbeitungsvertrag?
Haben Sie Fragen oder wünschen Sie eine Kopie im PDF-Format? Kontaktieren Sie uns.