Hinweis zur Auftragsverarbeitung
Informationen zur Verarbeitung von Kundendaten nach Art. 28 DSGVO - Stand: Juni 2026
Hinweis: Diese Seite ist keine finale Vertragsfassung und ersetzt keine individuelle rechtliche Prüfung. Kunden erhalten einen AVV im Vertrags- oder Onboarding-Prozess.
1. Parteien und Rollen
Neralis Core Systems UG (haftungsbeschränkt), Am Osterfeuer 8, 32052 Herford, Deutschland, ist Anbieterin des Produkts Plankern. Plankern ist Produkt, Service und Marke, kein eigener Rechtsträger.
Für personenbezogene Daten, die Kunden innerhalb der Plankern-Plattform über ihre Mitarbeiter, Schichten, Standorte, Timesheets, Dokumente und Export-/Lohnvorbereitungsdaten verarbeiten, ist grundsätzlich der jeweilige Kunde Verantwortlicher. Neralis verarbeitet diese Plattformdaten regelmäßig als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines AVV.
Für eigene Website-, Kontakt-, Support-, Vertrags-, Kundenverwaltungs-, App-Account-, Betriebs-, Sicherheits- und Abrechnungsdaten handelt Neralis in eigener Verantwortlichkeit.
2. Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Bereitstellung der Workforce-Management-Plattform Plankern inklusive Web-Anwendung, mobiler App, Backend, Speicher, Benachrichtigungen, Support und Export-/Abrechnungsvorbereitung.
Die Verarbeitung beginnt mit Bereitstellung des Kundenmandanten und endet nach Vertragsende nach den vereinbarten Export-, Rückgabe- und Löschprozessen, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Sicherungszwecke entgegenstehen.
3. Zweck der Verarbeitung
- Schichtplanung, Einsatzplanung und Auftragsverwaltung
- Mitarbeiterverwaltung, Rollen- und Rechteverwaltung
- Zeiterfassung, Timesheets, Freigaben und Nachweise
- Abwesenheiten, Urlaub, Krankmeldungen und Verfügbarkeiten
- Standort- oder Einsatzortnachweise, soweit vom Kunden aktiviert
- Dokumentenverwaltung, Qualifikationen, Kunden- und Standortdaten
- Benachrichtigungen, Protokollierung, Export und Abrechnungsvorbereitung
4. Kategorien betroffener Personen
- Mitarbeiter, Bewerber, freie Mitarbeiter oder sonstige Einsatzkräfte des Kunden
- Administratoren, Disponenten, HR- und Buchhaltungsnutzer des Kunden
- Ansprechpartner bei Kunden, Standorten, Auftraggebern oder Partnerunternehmen
5. Kategorien personenbezogener Daten
- Stammdaten, Kontaktdaten, Benutzerkonten, Rollen und Berechtigungen
- Schicht-, Einsatz-, Auftrags-, Kunden- und Standortdaten
- Arbeitszeiten, Timesheets, Pausen, Freigaben, Korrekturen und Audit-Logs
- Abwesenheiten, Urlaube, Krankmeldungen und Verfügbarkeiten
- Dokumente, Qualifikationen, Mitarbeiterakten und Anhänge
- Standortdaten/GPS-Daten, wenn die Funktion im jeweiligen Mandanten aktiviert und genutzt wird
- Kommunikations-, Support-, Fehler- und technische Protokolldaten
Krankmeldungen, Abwesenheitsgründe, hochgeladene Dokumente und Freitextangaben können besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO berühren. Der Kunde bleibt für Rechtsgrundlage, Information der Beschäftigten, ggf. Betriebsratsbeteiligung und DSFA-Prüfung verantwortlich.
6. Weisungen des Kunden
Neralis verarbeitet Plattformdaten nur auf dokumentierte Weisung des Kunden. Weisungen können sich aus Vertrag, Produktkonfiguration, Administratorhandlungen, Supportanfragen oder dokumentierten schriftlichen/elektronischen Weisungen ergeben.
7. Pflichten von Neralis als Auftragsverarbeiter
- Verarbeitung nur im Rahmen des vereinbarten Zwecks und dokumentierter Weisungen
- Vertraulichkeitsverpflichtung der zur Verarbeitung befugten Personen
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO
- Unterstützung des Kunden bei Betroffenenrechten, Datenschutzverletzungen und Nachweispflichten im zumutbaren Umfang
- Information des Kunden, wenn eine Weisung aus Sicht von Neralis gegen Datenschutzrecht verstoßen kann
8. Technische und organisatorische Maßnahmen
Die TOMs sind in der Anlage Technische und organisatorische Maßnahmen beschrieben. Sie werden risikobasiert weiterentwickelt und dürfen angepasst werden, solange das Schutzniveau nicht wesentlich unterschritten wird.
9. Unterauftragsverarbeiter
Neralis darf Unterauftragsverarbeiter einsetzen, soweit diese in der Liste der Unterauftragsverarbeiter aufgeführt sind oder der Kunde über wesentliche Änderungen informiert wird und keinen berechtigten Widerspruch erhebt.
10. Drittlandübermittlungen
Soweit Anbieter außerhalb der EU/des EWR eingesetzt werden oder ein Fernzugriff aus Drittstaaten möglich ist, erfolgt dies auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln, Angemessenheitsbeschlüssen oder gleichwertigen Schutzmechanismen.
11. Unterstützung des Kunden
Neralis unterstützt den Kunden angemessen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Datenschutzverletzungen und Datenschutz-Folgenabschätzungen, soweit dies mit den in Plankern verarbeiteten Plattformdaten zusammenhängt.
12. Datenschutzverletzungen
Neralis informiert den Kunden unverzüglich, wenn Neralis eine Verletzung des Schutzes personenbezogener Daten feststellt, die Plattformdaten des Kunden betrifft. Die Meldung enthält, soweit verfügbar, Art der Verletzung, betroffene Datenkategorien, mögliche Folgen und ergriffene oder vorgeschlagene Maßnahmen.
13. Audits und Nachweise
Neralis stellt dem Kunden geeignete Nachweise zur Einhaltung des AVV bereit. Individuelle Audit-Termine, Fragebögen, Sonderprüfungen oder Vertragsredlines können gesondert vereinbart werden.
14. Rückgabe und Löschung
Nach Vertragsende stellt Neralis dem Kunden im technisch möglichen Umfang Exportfunktionen bereit. Danach werden personenbezogene Daten nach den vereinbarten Fristen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Sicherungszwecke entgegenstehen.
15. Vertragliche Bereitstellung
Der finale AVV wird im Vertrags- oder Onboarding-Prozess bereitgestellt und bleibt rechtlich zu prüfen. Diese Seite beschreibt nur den vorgesehenen Umgang mit Auftragsverarbeitung und Unterauftragsverarbeitern.