gemäß Art. 28 DSGVO · Stand 25.06.2026
1. Vertragsparteien
Verantwortlicher (Auftraggeber):
MAKE MORE GmbH
Robert-Perthel-Str. 81, 50739 Köln
Telefon: +49 221 65051 290
E-Mail: info@makemore.de
vertreten durch die Geschäftsführung.
Auftragsverarbeiter:
makemore GmbH
Entwicklerin und Betreiberin der Mitarbeiter-Plattform (App, Backend, Hosting-Orchestrierung) einschließlich der eingesetzten EU-Cloud-Infrastruktur (siehe Ziffer 7).
2. Gegenstand & Dauer
Gegenstand der Verarbeitung sind die im Rahmen des Arbeitsverhältnisses über die App verarbeiteten personenbezogenen Daten (Zeiterfassung, Urlaub, Dienstpläne, Lohnabrechnungen, interne Kommunikation, Onboarding, Stammdaten, Benefits). Die Laufzeit entspricht der Nutzungsdauer der Plattform.
3. Art und Zweck der Verarbeitung
- Verwaltung von Arbeitszeiten und Abwesenheiten
- Bereitstellung von Dienstplänen und Schichten
- Digitale Lohnabrechnungen (zugriffsbeschränkt mit Code)
- Interne Kommunikation (Chat, News, Umfragen, Kummerkasten)
- Onboarding, Wissensdatenbank, Trainings
- Mitarbeiter-Benefits, interner Marktplatz, Empfehlungen
- Authentifizierung (Benutzername/Passwort, optional Google Sign-In)
- Versand transaktionaler E-Mails und Web-Push-Benachrichtigungen
4. Betroffene Personen & Datenkategorien
Beschäftigte des Auftraggebers. Verarbeitete Datenkategorien: Stamm- und Kontaktdaten, Personal- und ggf. SV-Nummern (SV-Nummer nur als Hashwert + letzte 4 Stellen), Arbeitszeiten und Abwesenheiten, Kommunikationsinhalte, hochgeladene Bilder/Dateien, Login- und Geräteinformationen.
5. Eingesetzte Funktionen und Dienste (Transparenz)
Die folgende Aufstellung ergänzt den AVV um die konkret in der App genutzten Dienste:
- SSL-/TLS-Verschlüsselung: ja (TLS 1.2+)
- Google Sign-In: ja (sofern aktiviert)
- Facebook Connect: nein
- Hosting: Vercel Inc. — Region Frankfurt (fra1), EU-Rechenzentrum; US-Mutterkonzern, Übermittlung auf Basis EU-Standardvertragsklauseln (SCC) abgesichert
- Content-Delivery-Network: ja (Cloudflare, EU-PoPs)
- Zugriff auf Adressbuch/Kalender/Erinnerungen: nein
- Foto-/Kameranutzung: nur nach aktivem User-Trigger
- Standortdaten: nein
- Kundenkonto / Mitarbeiterkonto: ja
- Vertragsschlüsse über die App: nein
- Externe Vertragsdienstleister: nein
- Zahlungsdienste (PayPal/Klarna/Stripe/...): nein
- Registrierung mit personenbezogenen Daten: ja (durch Arbeitgeber)
- Kommentare/Beiträge der Nutzer: ja (intern)
- E-Mail-Newsletter (mit/ohne Einwilligung): nein
- SMS-Werbung: nein
- Push-Benachrichtigungen: ja (Web Push / VAPID)
- CleverPush oder vergleichbare Push-Drittanbieter: nein
- Verkauf physischer Waren: nein
- Facebook-/Instagram-Plugins: nein
- Advertising Identifier (IDFA/GAID): nein
- Google AdMob, Google Ads Conversion-Tracking: nein
- Google Analytics (UA / GA4): nein
- Heatmap, Hotjar, Aptabase, Plausible, Amplitude, Umami, Microsoft Clarity: nein
- Google Maps, Bing Maps: nein
- Automatische Fehler- und Absturzberichte: ja (eigenes Error-Logging, keine Drittanbieter wie Sentry)
- Google Web Fonts: nein (lokal gehostete Schriften)
- Google reCAPTCHA: nein
- Speicherung eigenen Bildmaterials durch Nutzer: ja
6. Pflichten des Auftragsverarbeiters
- Verarbeitung nur nach dokumentierter Weisung des Verantwortlichen
- Vertraulichkeitsverpflichtung aller eingesetzten Personen
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
- Unverzügliche Meldung von Datenschutzverletzungen (Art. 33 DSGVO)
- Unterstützung bei Betroffenenrechten (Art. 12–22 DSGVO)
- Nachweis und Mitwirkung bei Audits
7. Unterauftragsverarbeiter
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA — Hosting, Edge-Functions und SSR-Auslieferung der Anwendung. Verarbeitung erfolgt in der EU-Region Frankfurt (fra1). Da es sich um einen US-Konzern handelt, ist die Übermittlung über die EU-Standardvertragsklauseln (SCC, Modul 2 + 3) gemäß Beschluss (EU) 2021/914 sowie über die Teilnahme von Vercel am EU-US Data Privacy Framework abgesichert. Server-Logs (IP-Adresse, User-Agent, Pfad, Zeitstempel) werden für maximal 30 Tage zur Missbrauchsabwehr vorgehalten.
- EU-Cloud-Plattform für Datenbank, Authentifizierung und Storage (EU-Region)
- Cloudflare Inc. (CDN, DDoS-Schutz, TLS-Terminierung) — SCC + EU-US Data Privacy Framework
- EU-Mail-Dienstleister für transaktionale E-Mails
- Google Ireland Ltd. — ausschließlich bei aktivem Google Sign-In
Mit allen Unterauftragsverarbeitern bestehen entsprechende Verträge gemäß Art. 28 DSGVO. Der Verantwortliche wird über Wechsel im Voraus informiert.
8. Technische und organisatorische Maßnahmen (TOMs)
- Verschlüsselte Übertragung (TLS 1.2+)
- Verschlüsselung sensibler Daten at rest (z. B. SV-Nummer als Hash)
- Row-Level Security (RLS) auf Datenbankebene
- Rollenbasierte Zugriffskontrolle (employee / team_lead / admin)
- Passwort-Hashing, Zwang zum Passwortwechsel bei Erstanmeldung
- Protokollierung sicherheitsrelevanter Zugriffe
- Regelmäßige Backups, Wiederherstellungstests
- Trennung von Produktions- und Testumgebungen
9. Ort der Verarbeitung
Die Datenbank-, Auth- und Storage-Verarbeitung sowie das Hosting der Anwendung erfolgen in EU-Rechenzentren (insbesondere Frankfurt am Main). Übermittlungen in Drittländer (USA) finden statt bei der Inanspruchnahme von Vercel Inc. (Konzernzugriff), Cloudflare Inc. (CDN-Layer) sowie bei optionaler Nutzung von Google Sign-In. Für sämtliche Drittlandtransfers liegen die EU-Standardvertragsklauseln gemäß Beschluss (EU) 2021/914 sowie — soweit der jeweilige Anbieter zertifiziert ist — die Selbstverpflichtung unter dem EU-US Data Privacy Framework vor.
10. Beendigung
Nach Beendigung des Vertrags werden alle personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.