Auftragsverarbeitungsvertrag
gemäß Artikel 28 DSGVO
Fassung vom 8. September 2026
Dieser Vertrag wird geschlossen zwischen
dem Kontoinhaber gemäß unseren Allgemeinen Nutzungsbedingungen – dem Kunden, der die CometHire-Plattform nutzt und die Zwecke und Mittel der hier beschriebenen Verarbeitung personenbezogener Daten bestimmt (der „Verantwortliche“),
und
der CometHire UG (haftungsbeschränkt), Hermannstraße 91, 12051 Berlin, Deutschland, eingetragen beim Amtsgericht Charlottenburg unter HRB 289332 B (der „Auftragsverarbeiter“).
Dieser Vertrag ist Bestandteil unserer Allgemeinen Nutzungsbedingungen und tritt in Kraft, wenn der Verantwortliche diese Bedingungen akzeptiert oder den Dienst zu nutzen beginnt – je nachdem, was früher eintritt. Art. 28 Abs. 9 DSGVO lässt die elektronische Form zu, sodass keine Unterschrift erforderlich ist. Verantwortliche, die ein unterzeichnetes Exemplar bevorzugen, können dieses anfordern bei anja@comethire.com — das unterzeichnete Dokument ist mit diesem Text identisch.
Haben der Verantwortliche und der Auftragsverarbeiter einen individuell ausgehandelten Auftragsverarbeitungsvertrag unterzeichnet, so geht dieses Dokument bei Widersprüchen dem vorliegenden Vertrag vor.
Der Auftragsverarbeiter stellt Software für Recruiting und evidenzbasierte Kandidat*innenprüfung bereit.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag und auf dokumentierte Weisung des Verantwortlichen gemäß Artikel 28 DSGVO.
Dieser Vertrag regelt die gesamte Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung der CometHire-Plattform vornimmt.
Dieser Vertrag gilt für die Dauer der Geschäftsbeziehung zwischen den Parteien und solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Der Auftragsverarbeiter stellt Recruiting-Software bereit, die es dem Verantwortlichen ermöglicht, Bewerbungen zu verwalten, zu prüfen und zu bewerten.
Die Verarbeitungstätigkeiten können umfassen:
- Speicherung von Bewerbungsunterlagen
- OCR-Extraktion von Text aus Bewerbungsunterlagen
- KI-gestützte De-Identifizierung personenbezogener Informationen
- Extraktion rollenspezifischer Bewertungskriterien aus Stellenbeschreibungen
- KI-gestützte Analyse von Bewerbungsunterlagen anhand der vom Verantwortlichen definierten Kriterien
- Erstellung kriterienbezogener Evidenzbewertungen
- Aggregation kriterienbezogener Bewertungen zu einem Gesamt-Evidenzniveau je Kandidat
- Erstellung evidenzbasierter Kandidat*innenberichte und -zusammenfassungen
- Kollaborationsfunktionen für Recruiting-Teams
- Audit-Protokollierung
- Löschung und Aufbewahrungsmanagement
Die Software ist als Entscheidungsunterstützungswerkzeug konzipiert. Der Auftragsverarbeiter trifft keine Einstellungsentscheidungen im Namen des Verantwortlichen.
- Bewerber*innen
- Recruiter
- Hiring Manager
- Sonstige Nutzer*innen des Verantwortlichen
- Namen
- Kontaktinformationen
- Berufserfahrung
- Ausbildungshistorie
- Qualifikationen
- Zertifizierungen
- Fähigkeiten
- Projektbeschreibungen
- Bewerbungsunterlagen
- Interviewnotizen
- Kommentare von Recruitern
- Bewertungsbezogene Informationen
Bewerber*innen können in ihren Bewerbungsunterlagen freiwillig besondere Kategorien personenbezogener Daten angeben. Der Auftragsverarbeiter verarbeitet besondere Kategorien personenbezogener Daten nicht absichtlich zu Bewertungszwecken. Soweit solche Informationen von Bewerber*innen beigefügt werden, beschränkt sich die Verarbeitung auf das zur Erbringung der vereinbarten Leistungen Erforderliche.
Der Auftragsverarbeiter wird:
- personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten
- sicherstellen, dass zur Verarbeitung befugte Mitarbeiter der Vertraulichkeit verpflichtet sind
- angemessene technische und organisatorische Maßnahmen umsetzen
- den Verantwortlichen bei der Erfüllung von Betroffenenrechten unterstützen
- den Verantwortlichen bei Datenschutz-Folgenabschätzungen unterstützen, soweit erforderlich
- den Verantwortlichen unverzüglich über jede Verletzung des Schutzes personenbezogener Daten informieren
- dem Verantwortlichen die zur Nachweisführung gemäß Artikel 28 DSGVO vernünftigerweise erforderlichen Informationen zur Verfügung stellen
Der Auftragsverarbeiter stellt KI-gestützte Funktionen bereit, die ausschließlich der Unterstützung von Kandidat*innenprüfungs-Workflows dienen.
De-Identifizierung
Vor dem Bewertungsschritt werden Bewerbungsunterlagen durch einen KI-gestützten De-Identifizierungsprozess geleitet, der darauf abzielt, personenbezogene Informationen zu reduzieren, darunter Namen, Kontaktdaten, altersbezogene Angaben und – soweit erkannt – Geschlechtshinweise. Die De-Identifizierung wird von dem in Anlage III für diesen Zweck genannten KI-Anbieter durchgeführt, der die Bewerbungsunterlagen in ihrer ursprünglichen Form erhält, um diese Aufgabe auszuführen. Das Modell, das die anschließende Bewertung durchführt, erhält ausschließlich den de-identifizierten Text.
Zweck dieses Prozesses ist die Unterstützung einer stärker stellenbezogenen und weniger verzerrungsanfälligen Kandidat*innenprüfung. Da der Prozess KI-gestützt ist, kann die vollständige Entfernung aller identifizierenden Informationen nicht in jedem Fall garantiert werden.
Keine automatisierten Entscheidungen
Die Software stellt nicht automatisch ein, lehnt nicht automatisch ab und befördert Kandidat*innen nicht automatisch weiter.
Für jede vom Verantwortlichen definierte Anforderung gibt die Software das Ausmaß der in der Bewerbung gefundenen Evidenz an – Gering, Teilweise, Gut oder Stark – und verknüpft dies mit der zugehörigen Passage. Diese Stufen beschreiben, inwieweit die Bewerbung die Anforderungen des Verantwortlichen belegt. Sie sind keine Bewertungen der Eignung von Kandidat*innen für die Stelle.
Die Software aggregiert diese kriterienbezogenen Bewertungen zu einem einheitlichen Gesamt-Evidenzniveau je Kandidat, wobei eine feste Regel und die vom Verantwortlichen definierten Anforderungsgewichtungen zugrunde gelegt werden. Kandidat*innenlisten können nach diesem Gesamt-Evidenzniveau und nach den von den Nutzer*innen des Verantwortlichen vergebenen Bewertungen sortiert werden. Die Sortierung ändert die Reihenfolge der Anzeige und hat keine weitergehende Wirkung.
Der Auftragsverarbeiter erstellt keine Eignungsbewertungen, Einstellungsempfehlungen oder Ratschläge zur Kandidat*innenauswahl. Bewertungen, die das eigene Urteil von Nutzer*innen über Kandidat*innen ausdrücken, werden von den Nutzer*innen des Verantwortlichen eingegeben; eine solche Bewertung existiert erst, wenn sie eingegeben wird.
Das Weiterführen oder Ablehnen von Kandidat*innen erfordert für jede einzelne Person eine separate, individuelle Aktion einer Nutzerin oder eines Nutzers des Verantwortlichen. Die Software bietet keine Funktion zum massenhaften Weiterführen oder Ablehnen von Kandidat*innen, und es wird keine Aktion durch ein Evidenzniveau oder einen berechneten Wert ausgelöst.
Die kriterienbezogenen Bewertungen und das aggregierte Gesamtniveau stellen Profiling im Sinne von Art. 4 Nr. 4 DSGVO dar. Sie stellen keine Entscheidung im Sinne von Art. 22 DSGVO dar. Der Verantwortliche bleibt dafür verantwortlich sicherzustellen, dass jede Kandidat*innen betreffende Entscheidung von einer fachkundigen Person auf Grundlage einer individuellen Prüfung getroffen wird und dass das aggregierte Niveau nicht als Schwellenwert angewendet wird, der das Ergebnis bestimmt.
Recruiter bleiben verantwortlich für:
- die Definition oder Freigabe rollenspezifischer Anforderungen
- die Prüfung der vom System identifizierten Evidenz
- die eigenständige Bewertung von Kandidat*innen
- die Vergabe von Kandidat*innenbewertungen, soweit zutreffend
- Einstellungsentscheidungen
Alle Einstellungsentscheidungen verbleiben in der Kontrolle und Verantwortung des Verantwortlichen.
Kein Modelltraining
Personenbezogene Daten, die im Rahmen dieses Vertrags verarbeitet werden, werden vom Auftragsverarbeiter nicht zum Trainieren, Feinabstimmen oder sonstigen Verbessern von KI-Modellen verwendet. Der Auftragsverarbeiter gestattet den in Anlage III genannten KI-Anbietern nicht, solche Daten zum Training oder zur Verbesserung ihrer eigenen Modelle zu verwenden, und hat mit ihnen entsprechende vertragliche Vereinbarungen getroffen, die dies ausschließen.
Der Auftragsverarbeiter wird angemessene technische und organisatorische Maßnahmen gemäß Artikel 32 DSGVO umsetzen und aufrechterhalten. Die derzeit implementierten Maßnahmen sind in Anlage II beschrieben und umfassen unter anderem:
- Verschlüsselung bei der Übertragung
- Verschlüsselung bei der Speicherung
- Rollenbasierte Zugriffskontrollen
- Audit-Protokollierung
- Infrastrukturüberwachung
- Sichere Löschverfahren
- Zugriffsmanagement
Der Auftragsverarbeiter kann diese Maßnahmen von Zeit zu Zeit aktualisieren, sofern das Gesamtniveau der Sicherheit nicht wesentlich reduziert wird.
Der Verantwortliche genehmigt den Einsatz der in Anlage III aufgeführten Unterauftragsverarbeiter.
Der Auftragsverarbeiter wird den Verantwortlichen über wesentliche Änderungen bei Unterauftragsverarbeitern mindestens 30 Tage im Voraus informieren und dem Verantwortlichen die Möglichkeit zum Widerspruch einräumen. Widerspricht der Verantwortliche aus berechtigten datenschutzrechtlichen Gründen und können sich die Parteien nicht auf eine Lösung einigen, kann jede Partei den betroffenen Teil der Geschäftsbeziehung kündigen.
Alle Unterauftragsverarbeiter werden durch Datenschutzpflichten gebunden, die im Wesentlichen den in diesem Vertrag festgelegten entsprechen.
Die Verarbeitung im Rahmen dieses Vertrags findet innerhalb der Europäischen Union statt. Personenbezogene Daten werden nicht in Drittländer übermittelt.
Sollte künftig eine Übermittlung außerhalb des Europäischen Wirtschaftsraums erforderlich werden, wird der Auftragsverarbeiter den Verantwortlichen vorab gemäß Abschnitt 9 informieren und geeignete Schutzmaßnahmen nach Kapitel V DSGVO umsetzen.
Unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen wird der Auftragsverarbeiter den Verantwortlichen in angemessenem Umfang unterstützen bei:
- Datenschutz-Folgenabschätzungen
- KI-Governance-Prüfungen
- Risikobewertungen
- Anfragen von Aufsichtsbehörden
- Betroffenenrechte-Anfragen
- Compliance-Pflichten nach der DSGVO
Der Verantwortliche kann die Einhaltung dieses Vertrags nach angemessener Vorankündigung und während der üblichen Geschäftszeiten überprüfen.
Der Auftragsverarbeiter kann Prüfungsanfragen durch Dokumentation, Sicherheitsberichte, Zertifizierungen, unabhängige Bewertungen oder andere Nachweise der Compliance erfüllen.
Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieses Vertrags verarbeitete Daten betrifft, benachrichtigen.
Die Benachrichtigung enthält die zum Zeitpunkt der Meldung vernünftigerweise verfügbaren Informationen und wird ergänzt, sobald weitere Informationen vorliegen.
Bewerber*innendaten
Bewerber*innenbezogene Daten, einschließlich Bewerbungsunterlagen, OCR-Transkripte, KI-gestützter Analysen, erstellter Berichte und zugehöriger Prüfprotokolle, werden nur so lange aufbewahrt, wie es für den Recruiting-Prozess erforderlich ist. Sofern der Verantwortliche keine andere Weisung erteilt, werden solche Daten automatisch sechs (6) Monate nach Abschluss des entsprechenden Recruiting-Prozesses gelöscht.
Verarbeitungs- und Diagnoseprotokolle
Technische Protokolle, die bei der Verarbeitung anfallen, einschließlich solcher für Debugging und Qualitätssicherung, werden nach sieben (7) Tagen gelöscht.
Ende des Vertragsverhältnisses
Nach Beendigung der Geschäftsbeziehung werden personenbezogene Daten gelöscht oder an den Verantwortlichen zurückgegeben, sofern nicht geltendes Recht eine Aufbewahrung vorschreibt.
Der Auftragsverarbeiter kann diesen Vertrag ändern, soweit dies erforderlich ist, um Änderungen der Rechtslage, des Dienstes oder seiner technischen oder organisatorischen Rahmenbedingungen abzubilden, sofern das Schutzniveau für betroffene Personen nicht reduziert wird. Der Verantwortliche wird mindestens 30 Tage im Voraus schriftlich informiert und kann widersprechen; Abschnitt 9 gilt entsprechend für Änderungen bei Unterauftragsverarbeitern.
Zweck der Verarbeitung
Unterstützung von Recruiting-Workflows durch KI-gestützte Dokumentenanalyse, kriterienbezogene Evidenzbewertungen und strukturierte Kandidat*innenprüfung.
Art der Verarbeitung
Speicherung, Extraktion, De-Identifizierung, Analyse, Berichterstellung, Audit-Protokollierung, Löschung.
Kategorien betroffener Personen
Bewerber*innen, Recruiter, Hiring Manager, sonstige Nutzer*innen des Verantwortlichen.
Kategorien personenbezogener Daten
Bewerbungsunterlagen, Berufserfahrung, Qualifikationen, Ausbildung, Fähigkeiten, von Recruitern erstellte Informationen.
Verarbeitungsablauf
- Die Bewerbungsunterlagen werden empfangen und in ein Texttranskript umgewandelt.
- Das Transkript wird von dem in Anlage III für diesen Zweck genannten Anbieter de-identifiziert.
- Das de-identifizierte Transkript wird zusammen mit dem vom Verantwortlichen definierten Anforderungsprofil analysiert, um kriterienbezogene Evidenzbewertungen zu erstellen. Diese werden mittels einer festen Regel und der vom Verantwortlichen vorgegebenen Anforderungsgewichtungen zu einem Gesamt-Evidenzniveau je Kandidat aggregiert.
- Die Ergebnisse werden den Nutzer*innen des Verantwortlichen zur Verfügung gestellt, die sie prüfen und entscheiden.
Zugriffskontrolle
Rollenbasierte Berechtigungen, authentifizierter Nutzer*innenzugang, Prinzip der geringsten Berechtigung.
Datenschutz
Verschlüsselung bei der Übertragung, Verschlüsselung bei der Speicherung, sichere Backups.
Infrastruktursicherheit
Infrastrukturüberwachung, Zugriffsprotokollierung, Sicherheitsuntersuchungen.
Schutzmaßnahmen bei der KI-Verarbeitung
De-Identifizierung vor der Bewertung, menschliche Kontrolle, keine automatisierten Einstellungsentscheidungen, kein KI-Modelltraining mit Kundendaten, vertraglicher Ausschluss des Modelltrainings durch KI-Anbieter.
Protokollierung
Prüfprotokolle können Verarbeitungszeitstempel, Analyseerstellungsereignisse, Prompt-Versionen, Modellversionen, Nutzer*innenaktionen, Bewertungsänderungen und Löschereignisse umfassen.
Speicherbegrenzung
Automatische Löschung bewerber*innenbezogener Informationen sechs Monate nach Abschluss des zugehörigen Recruiting-Prozesses; Löschung von Verarbeitungs- und Diagnoseprotokollen nach sieben Tagen.
| Unterauftragsverarbeiter | Rolle | Standort | Erhaltene Daten |
|---|---|---|---|
| Hetzner Online GmbH | Hosting und Speicherung der Plattform | Deutschland | Alle in der Plattform gespeicherten Daten |
| Mistral AI SAS | KI-gestützte De-Identifizierung von Bewerbungsunterlagen | Frankreich | Bewerbungstranskript in Originalform, einschließlich identifizierender Informationen |
| Amazon Web Services EMEA SARL, Region eu-central-1 (Frankfurt) | Betrieb der KI-Modelle für die Bewertung und für die Analyse von Stellenbeschreibungen | Deutschland | De-identifiziertes Bewerbungstranskript und das Anforderungsprofil des Verantwortlichen |
| Brevo SAS | Versand transaktionaler E-Mails | Frankreich | E-Mail-Adressen und Nachrichteninhalte von Plattformbenachrichtigungen |
Hinweis zu den Bewertungsmodellen
Die für die Bewertung verwendeten KI-Modelle werden von Amazon Web Services in der oben genannten Region betrieben. Der Modellentwickler erhält die Daten nicht und ist daher kein Unterauftragsverarbeiter. Prompts und Ergebnisse werden dem Modellentwickler nicht zugänglich gemacht und nicht für das Modelltraining verwendet.
Alle Unterauftragsverarbeiter haben ihren Sitz in der Europäischen Union. Die Verarbeitung im Rahmen dieses Vertrags findet ausschließlich innerhalb der Europäischen Union statt.