Rechtliches

Auftragsverarbeitungsvertrag.

Diese Seite fasst zusammen, wie die Paritir Ltd personenbezogene Daten im Auftrag der Kunden verarbeitet, wenn diese das Produkt nutzen. Sie ist eine Zusammenfassung, nicht der Vertrag: Der ausführbare AVV wird auf Anfrage bereitgestellt und ist Teil unserer Kundenbedingungen. Besucher dieser Website lesen bitte stattdessen die Datenschutzerklärung.

1. Rollen

Wenn Sie Paritir nutzen, um Ihre Pflichten aus der EU-Entgelttransparenzrichtlinie zu erfüllen, sind Sie (der Kunde) der Verantwortliche für die personenbezogenen Daten Ihrer Beschäftigten, und die Paritir Ltd ist der Auftragsverarbeiter, der auf Ihre dokumentierten Weisungen hin handelt. Wenn eine Beratungsfirma Paritir an ihre eigenen Mandanten liefert, bleibt jeder Mandant Verantwortlicher, die Firma handelt als dessen Auftragsverarbeiter, und Paritir handelt als Unterauftragsverarbeiter der Firma nach dem AVV, den wir mit der Firma schließen.

2. Gegenstand und Dauer

Die Verarbeitung umfasst die Bereitstellung des Paritir-Dienstes für die Laufzeit des Kundenvertrags zuzüglich des begrenzten Zeitraums, der zur anschließenden Rückgabe oder Löschung der Daten erforderlich ist.

3. Art und Zweck

Hosting der Belegschaftsdaten des Kunden und Berechnung der von der Richtlinie geforderten Ergebnisse — die Arbeitsbewertung, der gesetzliche Bericht über das Entgeltgefälle (Art. 9) und die gemeinsame Entgeltbewertung (Art. 10).

4. Kategorien personenbezogener Daten

Vom Kunden bereitgestellte Beschäftigtenkennungen und Beschäftigungsattribute, die Name, Stelle / Tätigkeitsfamilie, Betriebszugehörigkeit, Standort / Rechtsträger, Geschlecht, Entgeltbestandteile und Antworten der Arbeitsbewertungs-Umfrage umfassen können. Personenbezogene Kennungen werden vor der Analyse je Organisation pseudonymisiert. Das Geschlecht wird verarbeitet, weil die Richtlinie die Berichterstattung über das Entgeltgefälle nach Geschlecht vorschreibt. Der Dienst erfordert keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO, und Kunden sollten solche Daten nicht hochladen.

5. Kategorien betroffener Personen

Die Beschäftigten und Arbeitnehmer des Kunden (und ggf. Bewerber).

6. Unsere Pflichten als Auftragsverarbeiter (Art. 28 Abs. 3)

Im Rahmen des AVV verpflichten wir uns:

  • personenbezogene Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten;
  • die Vertraulichkeit des Personals sicherzustellen;
  • geeignete technische und organisatorische Maßnahmen (Art. 32) umzusetzen — siehe unsere Sicherheitsseite;
  • Unterauftragsverarbeiter nur unter schriftlicher Vereinbarung mit gleichwertigen Pflichten einzusetzen und Änderungen mit Widerspruchsrecht anzuzeigen;
  • den Kunden bei Anfragen betroffener Personen und bei den Pflichten der Art. 32–36 zu unterstützen;
  • personenbezogene Daten am Ende des Dienstes zu löschen oder zurückzugeben; und
  • die zum Nachweis der Einhaltung erforderlichen Informationen bereitzustellen und Audits zu ermöglichen.

7. KI und Datenminimierung

Wo KI eingesetzt wird (Verfassen von Narrativen und Klassifizieren von Stellen), laufen Anfragen durch ein einziges serverseitiges Gateway, das personenbezogene Kennungen entfernt, mit einem Redaktions-Backstop, sodass keine personenbezogenen Daten an das Modell gesendet werden. Wir verlagern die Inferenz in die Verarbeitung in EU-Regionen. Einzelheiten siehe Sicherheitsseite.

8. Unterauftragsverarbeiter

Wir nutzen derzeit die folgenden Unterauftragsverarbeiter zur Erbringung des Dienstes:

  • Supabase — Anwendungsdatenbank und Authentifizierung. EU-Region.
  • Vercel, Inc. — Anwendungs-Hosting und Serverless-Funktionen. Die Funktionen laufen in einer EU-Region.
  • Anthropic, PBC — KI-Modell-Inferenz (keine personenbezogenen Daten gesendet; Inferenz in EU-Region in Einführung).
  • Cloudflare, Inc. — DNS, Edge-Sicherheit und Marketing-Website.
  • Resend (Plus Five Five, Inc.) — transaktionale E-Mails. EU-Region.
  • Functional Software, Inc. (Sentry) — Fehlerüberwachung. EU-Region; so konfiguriert, dass personenbezogene Daten aus Fehlerberichten entfernt werden.

Wir informieren Kunden, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen.

9. Internationale Übermittlungen

Kundendaten werden in der EU gehostet. Die Paritir Ltd hat ihren Sitz im Vereinigten Königreich, dem die Europäische Kommission ein angemessenes Datenschutzniveau bescheinigt hat. Verarbeitet ein Unterauftragsverarbeiter personenbezogene Daten außerhalb des Vereinigten Königreichs und des EWR, ist die Übermittlung durch das EU-US Data Privacy Framework und dessen UK-Erweiterung abgesichert, sofern der Anbieter zertifiziert ist, andernfalls durch die Standardvertragsklauseln der Europäischen Kommission zusammen mit dem UK International Data Transfer Addendum.

10. Sicherheit

Unsere technischen und organisatorischen Maßnahmen sind auf der Sicherheitsseite beschrieben und Teil des AVV (Verschlüsselung bei Übertragung und im Ruhezustand, SSL-erzwungene Datenbankverbindungen, Mandantenisolation auf Zeilenebene, Pseudonymisierung je Organisation und k-Anonymität).

11. Bezug des unterzeichneten AVV

Fordern Sie unseren ausführbaren AVV (sowie die Liste der Unterauftragsverarbeiter, die SCC und die TOM) unter [email protected] oder über das Kontaktformular an. Für sicherheitsbezogene Fragen schreiben Sie an [email protected].