Ugovor o obradi podataka dostupan je samo na nemačkom jeziku i važi u verziji prikazanoj ispod.
zwischen
dem im Hauptvertrag bezeichneten Kunden – nachfolgend „Verantwortlicher" oder „Kunde" – und
Epidot IT e.U. Marko Zunic, BSc Kraftgasse 13, 3105 St. Pölten, Österreich Firmenbuchnummer: FN 680867a, Landesgericht St. Pölten E-Mail: office@epidot.at
– nachfolgend „Auftragsverarbeiter" oder „Epidot" –, gemeinsam „Parteien".
Version: 09-2026 | Stand: September 2026
1.1. Epidot betreibt die cloudbasierte Software Zeitgeist (Arbeitszeiterfassung, Projekt-, Abwesenheits- und Fahrtenbuchverwaltung) unter https://zeitgeistapp.at und https://app.zeitgeistapp.at als Software-as-a-Service (SaaS).
1.2. Bei allen personenbezogenen Daten, die der Kunde oder seine Nutzer in Zeitgeist eingeben – insbesondere Daten der Beschäftigten des Kunden –, ist der Kunde Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO. Epidot ist insoweit Auftragsverarbeiter im Sinne des Art. 4 Z 8 DSGVO.
1.3. Für Vertrags-, Konto- und Abrechnungsdaten, die Epidot für eigene Zwecke verarbeitet, ist Epidot eigenständiger Verantwortlicher; insoweit gilt die Datenschutzerklärung unter https://zeitgeistapp.at/datenschutz.
1.4. Dieser AVV konkretisiert die Pflichten der Parteien nach Art. 28 Abs. 3 DSGVO. Die Anlagen 1 bis 3 sind integraler Bestandteil.
1.5. Der AVV wird in Textform geschlossen; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO). Der Abschluss erfolgt durch Bezugnahme im Hauptvertrag bzw. durch dessen Annahme; einer gesonderten Unterzeichnung bedarf es nicht. Auf Anfrage stellt Epidot eine unterzeichnete Fassung bereit.
2.1. Gegenstand, Art und Zweck der Verarbeitung, die Kategorien der personenbezogenen Daten und betroffenen Personen sowie die Dauer ergeben sich aus Anlage 1.
2.2. Epidot verarbeitet die Daten ausschließlich zur Erbringung der im Hauptvertrag vereinbarten Leistungen (Bereitstellung, Betrieb, Wartung, Support und Weiterentwicklung der Software), ausschließlich auf dokumentierte Weisung des Kunden und nicht zu eigenen Zwecken – insbesondere nicht für Werbung, Profilbildung oder Weitergabe an Dritte.
3.1. Epidot verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden – auch bei Übermittlung in ein Drittland –, es sei denn, Epidot ist gesetzlich zur Verarbeitung verpflichtet. In diesem Fall unterrichtet Epidot den Kunden vor der Verarbeitung, es sei denn, das Recht verbietet die Unterrichtung aus Gründen eines wichtigen öffentlichen Interesses (Art. 28 Abs. 3 lit. a DSGVO).
3.2. Die Weisungen des Kunden sind durch diesen AVV und die Anlagen abschließend dokumentiert. Weitergehende Einzelweisungen bedürfen der Textform (E-Mail genügt) und dürfen diesem AVV sowie dem Datenschutzrecht nicht widersprechen.
3.3. Ist Epidot der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, unterrichtet Epidot den Kunden unverzüglich und ist berechtigt, die Ausführung bis zur Klärung auszusetzen.
4.1. Epidot verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit; die Verpflichtung gilt über die Beendigung der Tätigkeit hinaus. Personen mit gesetzlicher Verschwiegenheitspflicht stehen der Verpflichtung gleich (Art. 28 Abs. 3 lit. b DSGVO).
4.2. Der Zugriff auf personenbezogene Daten erfolgt nur nach dem Need-to-know-Prinzip durch hierzu befugte Personen; Zugriffe werden protokolliert, soweit technisch möglich.
5.1. Epidot trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (TOM).
5.2. Epidot darf die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen teilt Epidot dem Kunden auf Anfrage mit.
5.3. Der Kunde ist für die Sicherheit seiner Endgeräte und Zugangsdaten sowie für die von ihm an seine Nutzer vergebenen Rollen und Berechtigungen verantwortlich.
6.1. Der Kunde erteilt Epidot die allgemeine Genehmigung, die in Anlage 3 aufgeführten Unterauftragsverarbeiter einzusetzen.
6.2. Epidot informiert den Kunden mindestens 30 Tage vor jeder beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform – einschließlich Name, Verarbeitungsort und datenschutzrechtlicher Garantien.
6.3. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund schriftlich widersprechen. Widerspricht er fristgerecht und findet sich innerhalb von 30 Tagen keine Lösung, kann jede Partei den Hauptvertrag zum Änderungszeitpunkt mit sofortiger Wirkung kündigen.
6.4. Epidot verpflichtet jeden Unterauftragsverarbeiter vertraglich zu im Wesentlichen denselben Datenschutzpflichten wie Epidot nach diesem AVV, insbesondere zu geeigneten TOM nach Art. 32 DSGVO (Art. 28 Abs. 4 DSGVO), und haftet dem Kunden für deren Einhaltung.
6.5. Auf begründete Anfrage stellt Epidot eine aktuelle Kopie der Verträge mit den Unterauftragsverarbeitern bereit, soweit datenschutzrechtlich erforderlich; Geschäftsgeheimnisse können geschwärzt werden.
7.1. Epidot unterstützt den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 22 DSGVO. Die Software stellt hierzu Auskunfts-, Export- und Löschfunktionen zur Verfügung.
7.2. Richtet sich ein Antrag direkt an Epidot, leitet Epidot ihn unverzüglich an den Kunden weiter und beantwortet ihn nicht selbst, es sei denn, der Kunde weist dies an oder Epidot ist gesetzlich dazu verpflichtet.
8.1. Epidot unterrichtet den Kunden unverzüglich nach Kenntnisnahme von einer Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, und übermittelt die zur Erfüllung der Melde- und Benachrichtigungspflichten des Kunden erforderlichen Angaben, soweit verfügbar.
8.2. Epidot unterstützt den Kunden angemessen bei seinen Pflichten nach Art. 33 und 34 DSGVO. Meldungen an eine Aufsichtsbehörde oder Benachrichtigungen betroffener Personen nimmt Epidot nur auf vorherige Weisung des Kunden vor, sofern keine eigene gesetzliche Pflicht besteht.
8.3. Epidot unterstützt den Kunden angemessen bei Datenschutz-Folgenabschätzungen und der vorherigen Konsultation der Aufsichtsbehörde (Art. 35 und 36 DSGVO), soweit Epidot die erforderlichen Informationen zur Verfügung stehen.
9.1. Nach Beendigung der Verarbeitung löscht Epidot die personenbezogenen Daten nach Wahl des Kunden oder gibt sie zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO).
9.2. Es gilt der in AGB Z 9 und Datenschutzerklärung Z 7 beschriebene Ablauf: Das Konto bleibt nach Vertragsende 30 Tage im Lesemodus und kann exportiert werden; anschließend werden die Daten spätestens 48 Tage nach Kontoablauf gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten – insbesondere für Rechnungs- und buchhalterische Unterlagen (in Österreich in der Regel sieben Jahre) – entgegenstehen.
10.1. Epidot stellt dem Kunden alle zur Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).
10.2. Überprüfungen erfolgen nach Vorankündigung von mindestens 30 Tagen in den üblichen Geschäftszeiten, durch den Kunden oder durch von ihm beauftragte Dritte, die zur Verschwiegenheit verpflichtet und keine Wettbewerber von Epidot sind. Aufwand und Kosten trägt der Kunde; ein direkter Zugriff auf Produktivsysteme kann aus Sicherheitsgründen beschränkt werden.
10.3. Als Nachweis dienen in der Regel standardisierte Sicherheitsfragebögen oder gleichwertige Auskünfte von Epidot.
11.1. Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Zulässigkeit der Erfassung von Arbeitszeiten, Standorten, Tätigkeits- und Abwesenheitsdaten sowie für die Einhaltung arbeits- und kollektivvertragsrechtlicher Vorschriften (insbesondere §§ 26 ff AZG, § 10 AVRAG, anwendbare Kollektivverträge).
11.2. Der Kunde informiert die betroffenen Personen und bezieht die Arbeitnehmervertretung (Betriebsrat) rechtzeitig ein, soweit dies gesetzlich erforderlich ist – insbesondere bei Systemen, die zur Kontrolle von Beschäftigten geeignet sind (§ 96a ArbVG).
11.3. Soweit der Kunde besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO eingibt oder hochlädt (z. B. Gesundheitsdaten im Zusammenhang mit Krankenstand oder ärztliche Bestätigungen), ist er allein für das Vorliegen einer Rechtsgrundlage verantwortlich.
11.4. Der Kunde erteilt nur rechtmäßige Weisungen und informiert Epidot unverzüglich, wenn er eine Weisung als nicht mehr rechtmäßig erachtet.
12.1. Das Hosting erfolgt auf Servern in Wien, Österreich (EU). Die Schweiz ist durch einen Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO abgedeckt.
12.2. Sollte ein Unterauftragsverarbeiter Daten in ein Drittland ohne Angemessenheitsbeschluss übermitteln, schließt Epidot die EU-Standardvertragsklauseln nach dem Beschluss (EU) 2021/915 ab und führt eine Risikobewertung durch; der Kunde wird gemäß Z 6 informiert.
13.1. Es gelten die Haftungsbestimmungen des Hauptvertrags (AGB Z 10).
13.2. Epidot haftet gegenüber dem Kunden für die Einhaltung der Pflichten der von ihm eingesetzten Unterauftragsverarbeiter (Art. 28 Abs. 4 DSGVO).
13.3. Ansprüche betroffener Personen nach der DSGVO bleiben unberührt.
14.1. Dieser AVV tritt mit Abschluss des Hauptvertrags in Kraft und endet mit dessen Beendigung. Eine isolierte Kündigung ist ausgeschlossen. Die Pflichten zur Löschung bzw. Rückgabe (Z 9) und zur Vertraulichkeit (Z 4) bleiben nach Beendigung aufrecht.
14.2. Änderungen dieses AVV bedürfen der Textform. Epidot kann den AVV bei geänderter Rechtslage, geänderten Leistungen oder geänderter Unterauftragsverarbeitung anpassen. Änderungen mit Auswirkungen auf die Verarbeitung teilt Epidot dem Kunden spätestens 30 Tage vor Inkrafttreten mit; Z 6 bleibt unberührt.
14.3. Es gilt österreichisches materielles Recht unter Ausschluss des UN-Kaufrechts (CISG) und der Kollisionsnormen des internationalen Privatrechts. Gerichtsstand und Streitbeilegung richten sich nach den AGB (Z 12).
14.4. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt der übrige AVV wirksam; die unwirksame Bestimmung wird durch eine wirksame Regelung ersetzt, die dem wirtschaftlichen Zweck am nächsten kommt. Dies gilt auch für Regelungslücken.
Kategorien betroffener Personen
Kategorien personenbezogener Daten
Besondere Kategorien (Art. 9 DSGVO)
Soweit der Kunde Angaben zu Gesundheit (z. B. Krankenstand, ärztliche Bestätigungen) oder andere besondere Kategorien eingibt oder hochlädt, obliegt die Rechtsgrundlage nach Art. 9 DSGVO dem Kunden (vgl. Z 11.3).
Art und Zweck der Verarbeitung
Erheben, Speichern, Verändern, Auslesen, Übermitteln innerhalb der Plattform, Auswerten, Exportieren und Löschen von Daten zum Zweck der Bereitstellung der Zeiterfassungs-, Projekt-, Abwesenheits- und Fahrtenbuchfunktionen, der Reports/Lohnverrechnungsvorbereitung sowie des Supports.
Dauer
Für die Laufzeit des Hauptvertrags; anschließend gelten die Löschfristen gemäß Z 9.
Vertraulichkeit
Integrität
Verfügbarkeit
Überprüfung
Allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO): Der Kunde genehmigt auf allgemeiner Basis den Einsatz der nachfolgend aufgeführten Unterauftragsverarbeiter (vgl. Z 6.1).
| Unternehmen | Anschrift | Leistung | Verarbeitungsort | Datenschutzrechtliche Garantie |
|---|---|---|---|---|
| netcup GmbH | Emmy-Noether-Straße 10, D-76131 Karlsruhe, Deutschland | Hosting und Betrieb der Server-Infrastruktur | Wien, Österreich (EU) | Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; Verarbeitung innerhalb der EU/des EWR |
| Proton AG | Route de la Galaise 32, 1228 Plan-les-Ouates, Schweiz | Versand transaktionaler E-Mails (SMTP) | Schweiz | Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (proton.me/legal/dpa); Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO für die Schweiz |
Nicht als Unterauftragsverarbeiter eingesetzt:
Änderungen: Epidot informiert den Kunden mindestens 30 Tage vor Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters gemäß Z 6.2; der Kunde hat das Widerspruchsrecht nach Z 6.3.
Epidot IT e.U. St. Pölten, Österreich E-Mail: office@epidot.at Website: https://epidot.at