Auftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag

Version 1.0, September 2026

Dieser Auftragsverarbeitungsvertrag („AVV„) ist Bestandteil der Vereinbarung zwischen der Organisation, die die Agromigo Workforce-Plattform nutzt (der „Verantwortliche„, die „Organisation“ oder der „Kunde„), und der Agromigo B.V., einer privaten Gesellschaft mit beschränkter Haftung (besloten vennootschap) nach niederländischem Recht mit statutarischem Sitz in Rotterdam und eingetragener Adresse Maashaven N.z. 797, 3072 AE Rotterdam, Niederlande, eingetragen bei der niederländischen Handelskammer unter der Nummer 42155329, RSIN 869958136, Umsatzsteuer-Identifikationsnummer NL869958136B01 (der „Auftragsverarbeiter“ oder „Agromigo„), auf die in den Allgemeinen Geschäftsbedingungen von Agromigo Bezug genommen wird (zusammen die „Vereinbarung“), und ist durch Verweis in diese einbezogen. Dieser AVV gilt überall dort, wo Agromigo personenbezogene Daten im Auftrag des Kunden als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 der Verordnung (EU) 2016/679 (die „DSGVO“) verarbeitet, wie in der „Datenschutzerklärung: Anwendung“ von Agromigo beschrieben. Begriffe, die in diesem AVV als definierte Begriffe verwendet, hier jedoch nicht definiert werden, haben die Bedeutung, die ihnen in den Allgemeinen Geschäftsbedingungen oder in der „Datenschutzerklärung: Anwendung“ zugewiesen wird.

1. Definitionen

  • „Anwendbares Datenschutzrecht“ bezeichnet die DSGVO, das niederländische Durchführungsgesetz zur DSGVO (Uitvoeringswet AVG) sowie jedes sonstige Datenschutzrecht, das auf die Verarbeitung von Mitarbeiterdaten im Rahmen dieses AVV anwendbar ist.
  • „Verantwortlicher“, „Auftragsverarbeiter“, „Unterauftragsverarbeiter“, „Betroffene Person“, „Personenbezogene Daten“, „Verarbeitung“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung, die ihnen in Art. 4 DSGVO zugewiesen wird.
  • „Mitarbeiterdaten“ bezeichnet die personenbezogenen Daten von Mitarbeitern und Kontaktpersonen, wie diese Begriffe in der „Datenschutzerklärung: Anwendung“ definiert sind, die Agromigo im Auftrag des Kunden im Rahmen dieses AVV verarbeitet.
  • „Dienste“ hat die Bedeutung, die diesem Begriff in den Allgemeinen Geschäftsbedingungen zugewiesen wird.

2. Rollen und Weisungen

Der Kunde ist Verantwortlicher für die Mitarbeiterdaten, die er über die Dienste übermittelt oder generiert, legt die Zwecke und Mittel dieser Verarbeitung fest und ist für die Rechtmäßigkeit der personenbezogenen Daten verantwortlich, die er Agromigo zur Verfügung stellt; dies umfasst auch, dass die Mitarbeiter die nach Anwendbarem Datenschutzrecht erforderlichen Informationen erhalten haben. Agromigo ist Auftragsverarbeiter für die Mitarbeiterdaten und, davon getrennt, Verantwortlicher für die Kontodaten der Plattformnutzer, wie in Abschnitt 1 der „Datenschutzerklärung: Anwendung“ beschrieben.

Agromigo verarbeitet Mitarbeiterdaten ausschließlich auf dokumentierte Weisung des Kunden, auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland, sofern Agromigo nicht durch das Recht der Union oder der Mitgliedstaaten, dem Agromigo unterliegt, zu einer anderen Verarbeitung verpflichtet ist; in einem solchen Fall teilt Agromigo dem Kunden diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die Konfiguration, Nutzung und Verwaltung der Dienste in der dafür vorgesehenen Funktionsweise, wie in der Vereinbarung beschrieben, gilt als dokumentierte Weisung. Agromigo informiert den Kunden, wenn eine Weisung nach ihrer Auffassung gegen Anwendbares Datenschutzrecht verstößt.

3. Gegenstand, Dauer und Umfang der Verarbeitung

Gegenstand der Verarbeitung ist die Erbringung der Dienste durch Agromigo gegenüber dem Kunden, soweit diese Erbringung die Verarbeitung von Mitarbeiterdaten umfasst. Die Verarbeitung erfolgt für die Dauer der Vereinbarung und danach für die in Artikel 12 beschriebene Aufbewahrungsfrist.

Art und Zweck der Verarbeitung, die Kategorien betroffener Personen und die Kategorien verarbeiteter personenbezogener Daten ergeben sich aus den Abschnitten 1 bis 6 der „Datenschutzerklärung: Anwendung“, die durch Verweis in diesen AVV einbezogen wird. Zusammengefasst: Die Kategorien betroffener Personen sind Mitarbeiter und die von ihnen benannten Kontaktpersonen für Notfälle; die Kategorien personenbezogener Daten umfassen Identitäts- und Kontaktdaten, Beschäftigungs- und Organisationsdaten, Zeit-, Anwesenheits- und Standortdaten, Leistungs- und Vergütungsdaten sowie Urlaubs- und Abwesenheitsdaten (einschließlich Gesundheitsdaten als besondere Kategorie personenbezogener Daten im Zusammenhang mit Krankheit und Mutterschaftsurlaub, die auf Grundlage von Art. 9 Abs. 2 lit. b DSGVO verarbeitet werden) und, soweit für Zwecke der Lohnabrechnung, der Besteuerung oder der Identitätsprüfung erforderlich, die Bürgerservicenummer (BSN), die IBAN und Ausweisdokumente.

4. Vertraulichkeit

Agromigo gewährleistet, dass sich die zur Verarbeitung von Mitarbeiterdaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass der Zugriff auf Mitarbeiterdaten auf Personal beschränkt ist, das diesen Zugriff zur Erbringung der Dienste benötigt.

Zu Supportzwecken kann hierfür benanntes Supportpersonal von Agromigo mit den Berechtigungen eines Administrators auf die Organisation des Kunden innerhalb der Dienste zugreifen. Dieser Zugriff besteht dauerhaft: Er erfordert nicht im Einzelfall eine gesonderte Anfrage an den Kunden oder dessen Genehmigung. Das Supportpersonal handelt unter seiner eigenen Identität und niemals als einer der Mitarbeiter des Kunden. Jeder Zugriff wird protokolliert, und die Administratoren des Kunden können innerhalb der Dienste einsehen, an welchen Tagen, durch wen und wie oft auf diese Weise auf ihre Organisation zugegriffen wurde.

5. Unterauftragsverarbeiter

Der Kunde erteilt Agromigo eine allgemeine schriftliche Genehmigung, im Zusammenhang mit den Diensten die folgenden Unterauftragsverarbeiter in Anspruch zu nehmen:

Unterauftragsverarbeiter Dienst Verarbeitungsort Übermittlungsmechanismus
Google LLC (Google Cloud Platform)
Cloud Data Processing Addendum
Google Cloud sub-processors
Cloud-Infrastruktur und Datenspeicherung EWR (Niederlande, Belgien) Nicht anwendbar (Verarbeitung innerhalb des EWR)
Google LLC (Vertex AI, inkl. Gemini-Modellen und Cloud DLP)
Cloud Data Processing Addendum
Service Specific Terms
KI-gestützte Verarbeitung, wie in Abschnitt 4 der „Datenschutzerklärung: Anwendung“ beschrieben EU-Region Nicht anwendbar (Verarbeitung innerhalb des EWR)
Google LLC (Firebase Authentication)
Firebase Data Processing and Security Terms
Anmeldung und Kontoverwaltung Nicht an eine EWR-Region gebunden; Speicherung außerhalb des EWR möglich Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission), wie in das Data Processing Addendum von Google einbezogen
Bird B.V.
Bird Data Processing Agreement
SMS-Verifizierung und Nachrichtenversand Niederlande (EWR) Nicht anwendbar (Verarbeitung innerhalb des EWR)

Agromigo informiert den Kunden, beispielsweise durch eine aktualisierte Fassung dieses AVV, mindestens dreißig (30) Tage im Voraus über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters und gibt dem Kunden damit die Möglichkeit, aus sachlich gerechtfertigten datenschutzrechtlichen Gründen Einspruch zu erheben. Können die Parteien einen Einspruch nicht beilegen, kann der Kunde die Vereinbarung gemäß deren Kündigungsbestimmungen kündigen, soweit sie sich auf die von diesem Unterauftragsverarbeiter betroffenen Dienste bezieht. Agromigo erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die den in diesem AVV festgelegten Pflichten im Wesentlichen gleichwertig sind, und haftet gegenüber dem Kunden weiterhin für die Erfüllung dieser Pflichten durch den Unterauftragsverarbeiter.

6. Internationale Datenübermittlungen

Agromigo belässt Mitarbeiterdaten nach Möglichkeit innerhalb des Europäischen Wirtschaftsraums (EWR). Google Cloud Platform und Google Vertex AI speichern und verarbeiten Mitarbeiterdaten in EU-Regionen in den Niederlanden und Belgien, und die Bird B.V. ist in den Niederlanden niedergelassen und verarbeitet Daten ausschließlich dort. Die einzige Ausnahme ist Firebase Authentication, der Google-Dienst, in dem die Datensätze der Anmeldekonten gespeichert sind: Diese sind nicht an eine EWR-Region gebunden und können außerhalb des EWR gespeichert werden. Für diese Übermittlung stützt sich Agromigo auf das Data Processing Addendum von Google, das die Standardvertragsklauseln einbezieht, die die Europäische Kommission mit dem Durchführungsbeschluss (EU) 2021/914 der Kommission gemäß Art. 46 DSGVO erlassen hat. Agromigo übermittelt Mitarbeiterdaten über das in diesem Artikel Beschriebene hinaus nicht in ein Land außerhalb des EWR und wird dies auch künftig nicht tun, ohne sicherzustellen, dass ein geeigneter Übermittlungsmechanismus nach Anwendbarem Datenschutzrecht besteht.

7. Sicherheitsmaßnahmen

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie des Risikos für die Rechte und Freiheiten der Mitarbeiter trifft Agromigo die folgenden technischen und organisatorischen Maßnahmen, wie nach Art. 32 DSGVO erforderlich:

  • TLS-Verschlüsselung für Mitarbeiterdaten bei der Übertragung und AES-256-Verschlüsselung für gespeicherte Mitarbeiterdaten.
  • Rollenbasierte Zugriffskontrollen und vollständige Audit-Protokollierung mit zusätzlichen Zugriffsbeschränkungen für die sensibelsten Kategorien von Mitarbeiterdaten (Bürgerservicenummer, IBAN und Ausweisdokumente).
  • Speicherung von Zugangsdaten, wie etwa PIN-Codes für die Anwendung, ausschließlich als Einweg-Hashes, die niemals in Datenexporte aufgenommen werden.
  • Speicherort der Mitarbeiterdaten innerhalb des EWR, mit der einzigen in Artikel 6 beschriebenen Ausnahme.
  • Die in Abschnitt 5 der „Datenschutzerklärung: Anwendung“ beschriebenen automatisierten Lösch- und Aufbewahrungsverfahren, die konsequent auf Mitarbeiterdaten angewendet werden.

Agromigo kann diese Maßnahmen von Zeit zu Zeit aktualisieren, sofern die aktualisierten Maßnahmen das Gesamtsicherheitsniveau nicht wesentlich verringern. Einzelheiten zu den aktuellen Sicherheitsmaßnahmen von Agromigo sind auf Anfrage unter security@agromigo.com erhältlich.

8. Verletzungen des Schutzes personenbezogener Daten

Agromigo benachrichtigt den Kunden unverzüglich, in jedem Fall jedoch innerhalb von achtundvierzig (48) Stunden, nachdem ihr eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Mitarbeiterdaten betrifft, damit der Kunde seine eigenen Meldepflichten nach Art. 33 und 34 DSGVO erfüllen kann. Diese Benachrichtigung beschreibt, soweit zu diesem Zeitpunkt bekannt: die Art der Verletzung, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Mitarbeiter und der betroffenen Mitarbeiterdatensätze; die wahrscheinlichen Folgen der Verletzung; sowie die von Agromigo ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Auswirkungen. Agromigo ergänzt diese Informationen unverzüglich, sobald sie verfügbar werden, und unterstützt den Kunden in angemessenem Umfang bei der Erfüllung seiner eigenen Meldepflichten gegenüber der Autoriteit Persoonsgegevens oder den betroffenen Mitarbeitern. Agromigo meldet eine Verletzung des Schutzes personenbezogener Daten, die Mitarbeiterdaten betrifft, nicht selbst an die Autoriteit Persoonsgegevens oder an Mitarbeiter, da diese Verantwortung beim Kunden als Verantwortlichem liegt; diese Pflicht ist von den eigenen, unmittelbaren Meldepflichten von Agromigo als Verantwortlicher für die Kontodaten der Plattformnutzer zu unterscheiden, die in Abschnitt 9 der „Datenschutzerklärung: Anwendung“ beschrieben sind.

9. Unterstützung bei den Rechten betroffener Personen

Unter Berücksichtigung der Art der Verarbeitung unterstützt Agromigo den Kunden, soweit vernünftigerweise möglich, mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen von Mitarbeitern auf Wahrnehmung ihrer Rechte nach Kapitel III DSGVO nachzukommen, unter anderem durch die in Abschnitt 10 der „Datenschutzerklärung: Anwendung“ beschriebene integrierte Datenexportfunktion. Wendet sich ein Mitarbeiter wegen der Verarbeitung seiner Mitarbeiterdaten direkt an Agromigo, verweist Agromigo den Mitarbeiter unverzüglich an den betreffenden Kunden, sofern Agromigo diesen ermitteln kann, im Einklang mit Abschnitt 1 der „Datenschutzerklärung: Anwendung“.

10. Datenschutz-Folgenabschätzungen und Audits

Agromigo stellt dem Kunden auf angemessene Anfrage die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung dieses AVV nachzuweisen und dem Kunden die Durchführung einer Datenschutz-Folgenabschätzung oder einer vorherigen Konsultation nach Art. 35 und 36 DSGVO im Zusammenhang mit seiner Nutzung der Dienste zu ermöglichen.

Agromigo ermöglicht Audits, einschließlich Inspektionen, durch den Kunden oder durch einen unabhängigen, einvernehmlich bestimmten Prüfer, der über nachweisbare Fachkunde im Datenschutz verfügt und zur Vertraulichkeit verpflichtet ist, und trägt zu diesen bei, jedoch höchstens einmal alle zwölf (12) Monate, sofern nicht eine Verletzung des Schutzes personenbezogener Daten oder begründete Zweifel an der Einhaltung der Vorgaben ein zusätzliches Audit rechtfertigen. Ein Audit wird auf Kosten des Kunden, mit einer schriftlichen Vorankündigung von mindestens dreißig (30) Tagen, während der üblichen Geschäftszeiten und so durchgeführt, dass der Geschäftsbetrieb von Agromigo nicht unangemessen gestört und die Vertraulichkeit oder Sicherheit der Daten anderer Kunden nicht beeinträchtigt wird. Agromigo kann eine Weisung zur Durchführung eines Audits ablehnen, wenn sie vernünftigerweise der Auffassung ist, dass diese gegen Anwendbares Datenschutzrecht verstoßen oder ihre Sicherheitsmaßnahmen unverhältnismäßig beeinträchtigen würde, und kann stattdessen, soweit verfügbar, durch eine einschlägige Zertifizierung, einen Prüfbericht oder eine Zusammenfassung eines Dritten eine gleichwertige Gewähr bieten.

11. Haftung

Die Haftung aus oder im Zusammenhang mit diesem AVV richtet sich nach den Bestimmungen zur Haftungsbeschränkung in Artikel 12 der Allgemeinen Geschäftsbedingungen. Nichts in diesem AVV erweitert die Haftung von Agromigo über das dort Vereinbarte hinaus, außer soweit eine solche Beschränkung nach Anwendbarem Datenschutzrecht nicht zulässig ist.

12. Rückgabe oder Löschung von Mitarbeiterdaten

Nach Beendigung oder Kündigung der Vereinbarung bewahrt Agromigo Mitarbeiterdaten gemäß Artikel 8 der Allgemeinen Geschäftsbedingungen für einen Zeitraum von neunzig (90) Tagen auf, innerhalb dessen der Kunde einen vollständigen Export in einem gängigen maschinenlesbaren Format anfordern kann. Nach Ablauf dieses Zeitraums löscht oder anonymisiert Agromigo Mitarbeiterdaten, mit Ausnahme personenbezogener Daten, die Agromigo nach Anwendbarem Datenschutzrecht oder sonstigem Recht der Union oder der Mitgliedstaaten aufbewahren muss, insbesondere der Bürgerservicenummer (BSN) und der IBAN, die nach der niederländischen gesetzlichen Aufbewahrungspflicht für die Buchführung („fiscale bewaarplicht“, Art. 52 der Algemene wet inzake rijksbelastingen) sieben (7) Jahre lang aufbewahrt werden, wie in Abschnitt 5 der „Datenschutzerklärung: Anwendung“ beschrieben. Agromigo schützt Mitarbeiterdaten, die im Rahmen dieser Ausnahme aufbewahrt werden, für die Dauer der anwendbaren gesetzlichen Aufbewahrungsfrist weiterhin gemäß diesem AVV und verarbeitet sie nur, soweit diese gesetzliche Pflicht es erfordert.

13. Änderungen dieses AVV

Agromigo kann diesen AVV aktualisieren, um Änderungen des Anwendbaren Datenschutzrechts oder ihrer Verarbeitungstätigkeiten Rechnung zu tragen. Ist eine Änderung wesentlich, kündigt Agromigo sie gemäß Artikel 19 der Allgemeinen Geschäftsbedingungen an. Im Falle eines Widerspruchs zwischen diesem AVV und der Vereinbarung hinsichtlich der Verarbeitung von Mitarbeiterdaten hat dieser AVV Vorrang.

14. Anwendbares Recht und Gerichtsstand

Dieser AVV unterliegt dem Recht der Niederlande sowie den Bestimmungen über das anwendbare Recht und die Streitbeilegung in den Artikeln 20 und 21 der Allgemeinen Geschäftsbedingungen, einschließlich der ausschließlichen Zuständigkeit der Rechtbank Rotterdam.

15. Kontaktinformationen

Bei Fragen zu diesem AVV wenden Sie sich bitte an Agromigo unter privacy@agromigo.com. Um einen Sicherheitsvorfall oder eine vermutete Verletzung des Schutzes personenbezogener Daten zu melden, wenden Sie sich bitte an security@agromigo.com.

Handelsname: Agromigo
Statutarischer Name: Agromigo B.V.
Rechtsform: Private Gesellschaft mit beschränkter Haftung (Besloten Vennootschap)
Handelsregisternummer (KvK): 42155329
RSIN: 869958136
Umsatzsteuer-Identifikationsnummer: NL869958136B01
Statutarischer Sitz: Rotterdam, Niederlande
Eingetragene Adresse: Maashaven N.z. 797, 3072 AE Rotterdam, Niederlande
E-Mail: hello@agromigo.com
Website: www.agromigo.com