Amazon Web Services EMEA SARL
L-1855 Luxembourg
E-Mail-Versanddienst (Amazon SES) zum Versenden von Produkt- und Transaktions-E-Mails, auch im Auftrag des Unternehmens im Rahmen der Dienstleistungen.
Auftragsverarbeitungsvereinbarung (“AVV” oder “Vereinbarung”) zwischen dem Unternehmen und JOIN.
Präambel
JOIN hat es sich zur Aufgabe gemacht, Arbeitssuchende und Unternehmen weltweit miteinander zu verbinden. Unternehmen können die JOIN-Plattform unter https://join.com/ (im Folgenden “Plattform” genannt) nutzen, um Stellenangebote zu veröffentlichen und eingegangene Bewerbungen an einem zentralen Ort zu verwalten.
JOIN erbringt Dienstleistungen gegenüber dem Unternehmen in Übereinstimmung mit dem Dienstleistungsvertrag, der zwischen den Parteien vereinbart wird (“Dienstleistungen”). Die Dienstleistungen beinhalten insbesondere die Möglichkeit für das Unternehmen, Stellenanzeigen zu veröffentlichen und die damit verbundenen Bewerbungsverfahren auf der Plattform mithilfe eines webbasierten Verwaltungstools zu verwalten. Im Zusammenhang mit den Dienstleistungen werden personenbezogene Daten, die vom Unternehmen verwaltet werden, von JOIN verarbeitet, wobei JOIN als Auftragsverarbeiter im Sinne der geltenden Datenschutzgesetze fungiert.
Personenbezogene Daten werden von JOIN als Verantwortlicher im Sinne der geltenden Datenschutzgesetze verarbeitet. Weitere Informationen finden Sie in der Datenschutzerklärung von JOIN.
Diese AVV dient dem Schutz der Parteien vor der missbräuchlichen Verwendung der für die Dienstleistungen verarbeiteten personenbezogenen Daten, der Gewährleistung des Datenschutzes durch JOIN in Bezug auf personenbezogene Daten, die das Unternehmen JOIN bekannt gegeben hat, sowie der Einhaltung anwendbarer gesetzlicher Anforderungen.
Sofern nicht ausdrücklich anders vereinbart, sind diese AVV Bestandteil jedes Dienstleistungsvertrags zwischen dem Unternehmen und JOIN. Diese AVV, einschliesslich aller Anhänge, legt zudem die Datenschutzpflichten der Parteien aus dem zugrunde liegenden Dienstleistungsvertrag wie folgt fest:
Abschnitt 01
Abschnitt 02
Abschnitt 03
Die Bestimmungen dieser AVV sind integraler Bestandteil des Dienstleistungsvertrags zwischen den Parteien und haben Vorrang vor den übrigen vertraglichen Vereinbarungen der Parteien zum Datenschutz, insbesondere vor anderen Verträgen, die Bestimmungen enthalten, die zum Nachteil des Unternehmens von den Bestimmungen dieser AVV abweichen. Ziffer 1.1 bleibt unberührt. Die Bestimmungen dieser AVV gelten nicht für die Verarbeitung personenbezogener Daten, die JOIN als Verantwortlicher dem Unternehmen oder einem anderen einzelnen Nutzer zur Verfügung stellt. Die Haftung jeder Partei, die sich aus dieser AVV ergibt oder damit im Zusammenhang steht, unterliegt den Haftungsbeschränkungen und -ausschlüssen, die in dem zwischen den Parteien geschlossenen Dienstleistungsvertrag festgelegt sind.
Abschnitt 04
Die Parteien vereinbaren hiermit, dass der Zweck der Datenverarbeitung in der Erbringung der Dienstleistungen durch JOIN gemäss dem Dienstleistungsvertrag besteht. Der Umfang und die Art der Erhebung, Verarbeitung und/oder Nutzung personenbezogener Daten richten sich nach den Bestimmungen des Dienstleistungsvertrags sowie nach den vom Unternehmen tatsächlich in Anspruch genommenen Dienstleistungen.
Abschnitt 05
Zu den von der Verarbeitung personenbezogener Daten im Rahmen des Dienstleistungsvertrags betroffenen Personen gehören:
Abschnitt 06
Die folgenden Arten von Daten sind von der Auftragsverarbeitung besonders betroffen:
Werden diese Daten im Rahmen anderer JOIN-Dienstleistungen verarbeitet, wobei JOIN als Verantwortlicher auftritt, erfolgt dies nicht im Rahmen dieser AVV. Es wird auf die Datenschutzerklärung von JOIN verwiesen.
Abschnitt 07
Abschnitt 08
Datenverarbeitung. JOIN ist verpflichtet, personenbezogene Daten im Rahmen dieser AVV ausschliesslich in Übereinstimmung mit dieser Vereinbarung und/oder dem zugrunde liegenden Dienstleistungsvertrag sowie den Anweisungen des Unternehmens zu verarbeiten.
Rechte der betroffenen Personen. JOIN unterstützt das Unternehmen so weit wie möglich bei der Erfüllung der Rechte der betroffenen Personen, insbesondere in Bezug auf Berichtigung, Einschränkung der Verarbeitung und Löschung, Benachrichtigung und Auskunftserteilung.
JOIN wird auf Anweisung des Unternehmens die im Auftrag des Unternehmens verarbeiteten personenbezogenen Daten berichtigen, löschen oder deren Verarbeitung einschränken. Diese Verpflichtung gilt nicht für personenbezogene Daten, die JOIN als Verantwortlicher im Rahmen der über die Plattform angebotenen Dienste verarbeitet.
Wendet sich eine betroffene Person direkt an JOIN, um die Berichtigung, Löschung oder Einschränkung der Verarbeitung ihrer personenbezogenen Daten zu beantragen, leitet JOIN diesen Antrag unverzüglich nach Erhalt an das Unternehmen weiter. Das Unternehmen bleibt für die Bearbeitung der Anträge verantwortlich.
Interne Kontrollpflichten. JOIN hat geeignete Kontrollmassnahmen, z. B. interne Audits, Datenschutzkonzepte usw. zu implementieren, um sicherzustellen, dass die im Rahmen dieser AVV verarbeiteten personenbezogenen Daten in Übereinstimmung mit dieser Vereinbarung sowie den entsprechenden Anweisungen verarbeitet werden.
Informationspflicht. JOIN hat als Auftragsverarbeiter das Unternehmen zu informieren, wenn nach seiner Einschätzung eine Anweisung gegen gesetzliche Vorschriften verstösst. JOIN ist in diesem Fall berechtigt, die Ausführung der entsprechenden Anweisung auszusetzen, bis diese vom Unternehmen geändert wird. Dies begründet jedoch keine Überprüfungs- oder Benachrichtigungspflicht seitens JOIN.
JOIN hat das Unternehmen spätestens 48 Stunden nach Bekanntwerden über jede Verletzung des Schutzes der von JOIN verarbeiteten personenbezogenen Daten zu benachrichtigen. Eine solche Mitteilung muss mindestens Folgendes enthalten:
Ist der Zugriff auf die personenbezogenen Daten, die das Unternehmen zur Datenverarbeitung an JOIN übermittelt hat, durch Massnahmen Dritter gefährdet (z. B. Massnahmen eines Insolvenzverwalters, Beschlagnahme durch Steuerbehörden usw.), ist JOIN verpflichtet, das Unternehmen darüber zu informieren.
JOIN gibt Informationen an eine anfragende Partei nur nach vorheriger Zustimmung des Unternehmens weiter, es sei denn, JOIN ist aufgrund behördlicher Massnahmen oder gerichtlicher Entscheidungen zur Auskunftserteilung verpflichtet.
Wo eine Verletzung des Schutzes personenbezogener Daten aus der Kompromittierung, dem Verlust oder der unbefugten Offenlegung der eigenen Zugangsdaten, Systeme oder des Personals des Unternehmens resultiert, handelt JOIN strikt als Auftragsverarbeiter, und dessen Pflichten beschränken sich darauf, das Unternehmen gemäss dieser AVV zu benachrichtigen. JOIN ist nicht verpflichtet, Benachrichtigungen im Namen des Unternehmens vorzunehmen. JOIN kann, allein oder auf Ersuchen des Unternehmens, entscheiden, betroffene Personen über das Bestehen einer Verletzung zu benachrichtigen, damit diese betroffenen Personen die erforderlichen Massnahmen ergreifen können, um Risiken und weiteren unbefugten Zugriff auf die Infrastruktur von JOIN zu mindern.
Erstellung eines Verarbeitungsprotokolls. Auf Anfrage unterstützt JOIN das Unternehmen bei der Erstellung einer Aufstellung der Verarbeitungsvorgänge im Rahmen der AVV und der stattfindenden Datenverarbeitung und stellt die erforderlichen Informationen in geeigneter Form zur Verfügung.
JOIN führt zudem ein eigenes Verzeichnis aller Kategorien von Verarbeitungsvorgängen, die im Auftrag des Unternehmens durchgeführt werden, gemäss den Bestimmungen der geltenden Datenschutzgesetze.
Melde- und Kooperationspflichten. JOIN unterstützt das Unternehmen auf Anfrage bei der
Ort der Datenverarbeitung. Sofern zwischen den Parteien nichts anderes vereinbart wurde, erfolgt die Verarbeitung und Nutzung der Daten durch JOIN in der Schweiz, in der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum. Eine Verlagerung der Datenverarbeitungstätigkeiten von JOIN in ein Drittland ist nur zulässig, wenn die besonderen Anforderungen von Kapitel V der DSGVO oder Abschnitt 2 des DSG eingehalten werden. Das Unternehmen erklärt sich damit einverstanden, dass JOIN, sofern JOIN gemäss dieser Vereinbarung einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungsvorgänge (im Auftrag des Unternehmens) in einem Drittland beauftragt und diese Verarbeitungsvorgänge eine Übermittlung personenbezogener Daten im Sinne der DSGVO bzw. des DSG beinhalten, JOIN und der Unterauftragsverarbeiter Standardvertragsklauseln verwenden dürfen, die von der Kommission auf der Grundlage von Artikel 46(2) DSGVO erlassen werden, um die Anforderungen von Kapitel V der DSGVO zu erfüllen, sofern die Voraussetzungen für die Verwendung dieser Klauseln erfüllt sind und eine interne Bewertung zu dem Ergebnis gelangt ist, dass eine solche Übermittlung dem Datenschutzniveau der DSGVO und des DSG entspricht.
Löschung personenbezogener Daten nach Beendigung des Vertrags. Nach Beendigung des Dienstleistungsvertrags ist JOIN verpflichtet, alle im Auftrag des Unternehmens verarbeiteten personenbezogenen Daten zu löschen und dem Unternehmen zu bestätigen, dass dies geschehen ist, und bestehende Kopien zu löschen, es sei denn, das Recht der Union, eines Mitgliedstaats oder der Schweiz verlangt die Speicherung der personenbezogenen Daten. Diese Löschpflicht gilt nicht für personenbezogene Daten, die JOIN als Verantwortlicher im Rahmen der über die Plattform angebotenen Dienste verarbeitet.
Abschnitt 09
Abschnitt 10
JOIN ist berechtigt, Unterauftragsverarbeiter mit der Datenverarbeitung gemäss den folgenden Bestimmungen zu beauftragen:
Abschnitt 11
Abschnitt 12
Abschnitt 13
Abschnitt 14
Tim Ruffner, CEO and Founder JOIN Solutions
15. September, 2026
Anhang 1
JOIN implementiert und unterhält die folgenden technischen und organisatorischen Massnahmen.
JOIN Solutions AG (“JOIN”) implementiert und unterhält technische und organisatorische Massnahmen, die dazu bestimmt sind, personenbezogene Daten, die im Zusammenhang mit den Dienstleistungen verarbeitet werden, vor zufälliger oder unrechtmässiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung, unbefugtem Zugriff sowie anderen unrechtmässigen oder unbefugten Formen der Verarbeitung zu schützen.
Diese Massnahmen werden risikobasiert umgesetzt, unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten natürlicher Personen.
JOIN überprüft und aktualisiert seine technischen und organisatorischen Massnahmen soweit angemessen, um ein dem Risiko angemessenes Schutzniveau aufrechtzuerhalten und Änderungen der rechtlichen Anforderungen, der Dienstleistungen sowie des Stands der Technik Rechnung zu tragen. Diese Massnahmen sollen das Rahmenwerk für das Informationssicherheitsmanagement von JOIN sowie die anwendbaren datenschutzrechtlichen Pflichten unterstützen.
JOIN unterhält ein Rahmenwerk für das Informationssicherheitsmanagement, inklusive dokumentierter Richtlinien, zugewiesener Verantwortlichkeiten, Risikobewertungs- und Risikobehandlungsprozesse und periodischer Überprüfung relevanter Sicherheits- und Datenschutzrisiken.
JOIN unterhält dokumentierte Verfahren und Kontrollen in Bereichen wie Zugriffsverwaltung, Vorfallreaktion, sichere Entwicklung, Schwachstellenmanagement, Geschäftskontinuität, Lieferantenüberwachung und Datenschutz.
Personal mit Zuständigkeiten in Bezug auf personenbezogene Daten von Kunden unterliegt Vertraulichkeitspflichten und erhält eine seiner Rolle angemessene Schulung in Sicherheit und Datenschutz.
JOIN wendet der Rolle entsprechende Onboarding-, Rollenwechsel- und Offboarding-Prozesse für Personal an, das potenziell Zugriff auf Systeme oder personenbezogene Daten im Rahmen der Dienstleistungen hat.
Zugriff wird auf Grundlage des geschäftlichen Bedarfs sowie des Prinzips der geringstmöglichen Rechtevergabe gewährt, und das Personal ist verpflichtet, die internen Sicherheits- und Vertraulichkeitsanforderungen von JOIN einzuhalten.
JOIN unternimmt angemessene Schritte, um sicherzustellen, dass befugtes Personal seine Verantwortlichkeiten in Bezug auf vertrauliche Informationen, Datenschutz und die zulässige Nutzung von Systemen versteht.
JOIN stützt sich für die Verarbeitung und Speicherung personenbezogener Daten von Kunden hauptsächlich auf cloudbasierte Systeme und Infrastruktur. Die physische und umgebungsbezogene Sicherheit der zugrunde liegenden Hosting-Infrastruktur wird vom jeweiligen Infrastrukturanbieter der Cloud im Rahmen seines eigenen Sicherheitsprogramms und seiner vertraglichen Verpflichtungen verwaltet.
JOIN wendet verhältnismässige Massnahmen zur physischen Sicherheit und zum Schutz von Büro- und Homeofficeumgebungen an, die für dessen Geschäftsbetrieb relevant sind.
Dieser Anhang beschreibt keine Kontrollen spezifisch für Infrastruktur, die ausschliesslich von Drittanbietern von Cloud-Diensten betrieben wird, es sei denn, solche Kontrollen sind Teil der vom Anbieter verwalteten Umgebung, welche die Dienstleistungen unterstützt.
Der Zugriff auf Systeme und personenbezogene Daten von Kunden ist auf befugte Personen mit einem berechtigten geschäftlichen Bedarf beschränkt. JOIN nutzt Zugriffsverwaltungsprozesse, die sicherstellen sollen, dass Zugriffsrechte kontrolliert vergeben, geändert und entzogen werden.
JOIN verwendet, soweit angemessen, eindeutige Benutzeridentitäten, beschränkt privilegierten Zugriff auf befugtes Personal und wendet starke Authentifizierungskontrollen an, einschliesslich Multi-Faktor-Authentifizierung für kritische Systeme, soweit technisch unterstützt und angemessen.
JOIN unterhält Prozesse für die Verwaltung von Zugangsdaten, Zugriffsüberprüfungen, rollenbasierte Berechtigungen sowie den zeitnahen Entzug des Zugriffs nach einem Rollenwechsel oder einer Beendigung.
Die Dienste von JOIN sind so ausgestaltet, dass Kundendaten logisch von den Daten anderer Kunden getrennt sind und Benutzer nur auf die Daten und Funktionen zugreifen können, für die sie befugt sind.
JOIN unterhält, soweit für betriebliche und sicherheitsbezogene Zwecke angemessen, eine Trennung zwischen Produktions- und Nicht-Produktionsumgebungen.
Soweit personenbezogene Daten im Zusammenhang mit Test-, Support-, Fehlerbehebungs- oder Wartungstätigkeiten verarbeitet werden, ist eine solche Verarbeitung auf das Erforderliche beschränkt und unterliegt angemessenen Zugriffsbeschränkungen und Schutzmassnahmen.
JOIN wendet für personenbezogene Daten, die über öffentliche Netzwerke übermittelt werden, Verschlüsselung während der Übertragung an, unter Verwendung branchenüblicher sicherer Kommunikationsprotokolle.
JOIN wendet Verschlüsselung im Ruhezustand für von JOIN kontrollierte Produktionssysteme an, die zur dauerhaften Speicherung personenbezogener Daten von Kunden verwendet werden. Soweit personenbezogene Daten von Kunden über Dienste Dritter verarbeitet oder gespeichert werden, stützt sich JOIN auf die anwendbaren Sicherheitsmassnahmen und vertraglichen Schutzvorkehrungen des jeweiligen Anbieters.
Kryptografische Schlüssel, Geheimnisse, Authentifizierungsdaten und damit zusammenhängende sensible Konfigurationsdaten werden durch kontrollierte Prozesse verwaltet, die den unbefugten Zugriff und die unbefugte Offenlegung einschränken sollen.
JOIN unterhält Prozesse zum Entwicklungs- und Änderungsmanagement, die dazu bestimmt sind, Sicherheitsrisiken während der Konzeption, Entwicklung, Testung, Bereitstellung und des Betriebs der Dienstleistungen zu verringern.
Änderungen an Produktionssystemen unterliegen angemessenen Überprüfungs-, Test- und Genehmigungsverfahren, die der Art und dem Risiko der jeweiligen Änderung entsprechen. JOIN unterhält zudem, soweit angemessen, eine Trennung zwischen Entwicklungs-, Test- und Produktionstätigkeiten.
Sicherheitsaspekte werden in den Software-Lebenszyklus einbezogen, einschliesslich der Behebung von Schwachstellen, des Abhängigkeitsmanagements, der Fehlerbehandlung sowie der kontrollierten Freigabe von Änderungen.
JOIN unterhält Prozesse zur Identifizierung, Bewertung, Priorisierung und Behebung von Schwachstellen, die Systeme innerhalb ihres Verantwortungsbereichs betreffen. Sicherheitsupdates und Patches werden risiko-, schweregrad- und betriebsbedingt angewendet.
JOIN wendet Massnahmen zum Endpunktsicherheits- und Gerätemanagement an, die für unternehmensverwaltete Endgeräte im Zusammenhang mit den Dienstleistungen angemessen sind.
Vor der Beauftragung relevanter Lieferanten oder Unterauftragsverarbeiter, die personenbezogene Daten von Kunden verarbeiten können, führt JOIN eine angemessene Sorgfaltsprüfung durch und verlangt vertragliche Schutzvorkehrungen, die den erbrachten Diensten und den anwendbaren rechtlichen Anforderungen entsprechen. JOIN verwaltet Unterauftragsverarbeiter gemäss der anwendbaren Auftragsverarbeitungsvereinbarung.
JOIN unterhält Protokollierungs- und Überwachungsmassnahmen für relevante Systeme, um die Sicherheitsüberwachung, den Betrieb der Dienste, die Fehlerbehebung sowie die Untersuchung und Reaktion auf Vorfälle zu unterstützen.
Der Zugriff auf solche Protokolle ist auf befugtes Personal beschränkt, und die Aufbewahrungsfristen werden nach betrieblichen, sicherheitsbezogenen, rechtlichen und vertraglichen Anforderungen bestimmt. JOIN unterhält einen Prozess zum Vorfallmanagement, der die Identifizierung, Bewertung, Eskalation, Eindämmung, Behebung und Nachbereitung von Sicherheits- und Betriebsvorfällen im Zusammenhang mit den Dienstleistungen umfasst.
Im Falle einer Verletzung des Schutzes personenbezogener Daten wird JOIN den betreffenden Kunden gemäss der AVV benachrichtigen und angemessene Unterstützung sowie relevante verfügbare Informationen bereitstellen, um die Untersuchung, Schadensminderung und Einhaltung der anwendbaren Benachrichtigungspflichten zu unterstützen.
JOIN unterhält Massnahmen, die dazu bestimmt sind, die Verfügbarkeit, Resilienz und Wiederherstellbarkeit der Dienstleistungen zu unterstützen, einschliesslich Backup-, Wiederherstellungs-, Diensteüberwachungs- und Betriebskontinuitätsmassnahmen, die den Dienstleistungen und ihrer zugrunde liegenden Infrastruktur angemessen sind.
Backup- und Wiederherstellungsvorkehrungen werden gemäss den betrieblichen Anforderungen periodisch getestet oder anderweitig validiert, und JOIN unterhält Geschäftskontinuitäts- und Wiederherstellungsprozesse, die die Wiederherstellung nach wesentlichen Betriebs- oder Sicherheitsvorfällen unterstützen.
Nach Beendigung des jeweiligen Vertragsverhältnisses löscht JOIN personenbezogene Daten von Kunden gemäss der anwendbaren Vereinbarung und den dokumentierten Anweisungen des Kunden, ausser soweit eine Aufbewahrung nach anwendbarem Recht erforderlich ist. Löschprozesse sind so ausgestaltet, dass personenbezogene Daten aus aktiven Systemen entfernt werden und Restdaten in Backups gemäss den anwendbaren Aufbewahrungs- und Löschprozessen verwaltet werden.
Anhang 2
E-Mail-Versanddienst (Amazon SES) zum Versenden von Produkt- und Transaktions-E-Mails, auch im Auftrag des Unternehmens im Rahmen der Dienstleistungen.
Produktanalyseplattform, die zur Analyse des Nutzer- und Nutzungsverhaltens auf der JOIN-Plattform verwendet wird; verarbeitet personenbezogene Daten, die in Ereigniseigenschaften enthalten sind.
Web Application Firewall (WAF), CDN und DDoS-Schutz für JOIN-Dienste.
Dienst zur Kalendersynchronisierung und Terminplanung für Vorstellungsgespräche; verarbeitet im Auftrag des Unternehmens Terminplanungsdaten, einschliesslich des Namens und der E-Mail-Adresse des Bewerbers, die in den Details zum Vorstellungsgespräch enthalten sind.
Plattform zur Automatisierung des Nachrichtenversands, die zum Versenden von E-Mails zu Produkten, Lebenszyklen und Bewerbungen genutzt wird, einschliesslich E-Mails mit personenbezogenen Daten von Bewerbern, die im Zusammenhang mit einer Stellenanzeige versendet werden.
Plattform für die Kundenkommunikation zur Verwaltung gemeinsamer Posteingänge, Interaktionen im Kundensupport und E-Mail-Workflows.
Hosting und Speicherung für die JOIN-Plattform, einschliesslich virtueller Maschinen (Compute Engine), verwalteter Datenbanken (Cloud SQL), Objektspeicher (Cloud Storage), Netzwerkdienste und Backups.
E-Mail-Plattform, die zum Versenden von Produkt- und Transaktions-E-Mails an Nutzer und im Auftrag des Unternehmens verwendet wird.
Meeting-Bot-Dienst, der im Interview-Modus genutzt wird, um Vorstellungsgespräche aufzuzeichnen und zu transkribieren; verarbeitet im Auftrag des Unternehmens personenbezogene Daten der Bewerber, die in den Aufzeichnungen und Transkripten der Vorstellungsgespräche enthalten sind.
Interne Anwendungen, die von JOIN-Mitarbeitern genutzt werden, um auf Plattformdaten, einschliesslich Bewerberdaten sowie Daten von Personalvermittlern und Unternehmen, zuzugreifen und diese zu betrieblichen und Supportzwecken zu verwalten.
Kundendatenplattform zur Erfassung und Weiterleitung von Produkt- und Nutzungsereignisdaten, einschliesslich personenbezogener Daten von Bewerbern, die im Auftrag des Unternehmens verarbeitet werden, an andere Tools.
Fehlerüberwachung und Leistungserfassung für die JOIN-Anwendung. Es können technische Daten aus Logs verarbeitet werden.
Fragen zu dieser Vereinbarung, unseren Unterauftragsverarbeitern oder einer Anfrage nach Datenschutzrechten? Unser Rechtsteam erreichen Sie unter [email protected] oder über join.com/contact.