Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Stand: Oktober 2026
Für Unternehmen, die mit Mirage Bewerbungen und Interviews oder ihre Beschäftigten in Mirage Office verwalten. Der Vertrag erfüllt die Anforderungen des Art. 28 DSGVO und wird mit einem Unternehmenskonto Bestandteil der AGB.
§ 1 Gegenstand und Dauer
- Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Lehel Kakonyi, Einzelunternehmen, handelnd unter der Geschäftsbezeichnung „Miragescouting.de“, Mühlenstraße 8 a, 14167 Berlin, Deutschland („Auftragsverarbeiter“ oder „Mirage“) im Auftrag des Unternehmenskunden („Verantwortlicher“) bei der Erbringung der Leistungen nach den AGB.
- Der Vertrag wird mit dem Vertrag über ein Unternehmenskonto geschlossen und Bestandteil der AGB; der elektronische Abschluss genügt der Form des Art. 28 Abs. 9 DSGVO. Auf Wunsch stellen wir eine unterzeichnete Fassung bereit.
- Die Laufzeit entspricht der Laufzeit des Hauptvertrags. Pflichten zur Löschung, Rückgabe und Vertraulichkeit gelten darüber hinaus fort.
§ 2 Abgrenzung der Verantwortlichkeiten
Mirage verarbeitet im Auftrag des Verantwortlichen:
- Stellenanzeigen, Bewerbungen und den Bewerbungsprozess des Verantwortlichen,
- KI-Interviews, Transkripte, Bewertungen und Berichte zu Bewerbungen beim Verantwortlichen,
- Interviews, die der Verantwortliche über die Schnittstelle (API) aus seinem Bewerbermanagementsystem anfordert,
- Daten von Beschäftigten in Mirage Office.
Soweit Kandidatinnen und Kandidaten ein eigenes Mirage-Konto führen, verarbeitet Mirage die Daten dieses Kontos in eigener Verantwortung; Einzelheiten regelt die Datenschutzerklärung. Dasselbe gilt für Daten, die Mirage für den eigenen Betrieb verarbeitet, etwa zur Abrechnung und zur Sicherheit der Plattform.
§ 3 Art und Zweck der Verarbeitung
- Bereitstellung, Hosting und Speicherung der Plattform und ihrer Daten,
- Durchführung strukturierter Sprachinterviews mit KI, einschließlich Transkription,
- Auswertung der Gesprächsinhalte anhand der vom Verantwortlichen festgelegten Kriterien und Erstellung von Berichten mit Belegzitaten und Empfehlungen,
- Versand von Einladungen und Benachrichtigungen,
- Pipeline, Auswertungen und Kennzahlen zum Recruiting des Verantwortlichen,
- in Mirage Office: Profile, Feedback, Pulsbefragungen, Leistungsbeurteilungen und Selbsteinschätzungen von Beschäftigten,
- Support, Fehleranalyse und Sicherheit.
§ 4 Art der Daten und betroffene Personen
Arten personenbezogener Daten:
- Stamm- und Kontaktdaten von Bewerbenden, Nutzerinnen und Nutzern des Verantwortlichen und Beschäftigten,
- Bewerbungsunterlagen wie Lebenslauf und Angaben zu Qualifikationen,
- Interviewinhalte: Die Sprache wird während des Interviews in Echtzeit verarbeitet; Mirage speichert keine Audioaufnahmen, sondern das Transkript, Bewertungen, Belegzitate und den Bericht,
- Nachweise über Hinweise und Einwilligungen vor dem Interview,
- Kommunikations-, Nutzungs- und Protokolldaten,
- in Mirage Office: Organisationsdaten, Feedback, Antworten auf Pulsbefragungen (pseudonymisiert), Leistungsbeurteilungen und Selbsteinschätzungen.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht gezielt verarbeitet. Der Verantwortliche gestaltet Kriterien und Fragen so, dass solche Daten nicht erhoben werden.
Betroffene Personen:
- Bewerbende und Kandidaten des Verantwortlichen,
- Nutzerinnen und Nutzer des Verantwortlichen, etwa Recruiter und Hiring Manager,
- Beschäftigte des Verantwortlichen, soweit Mirage Office genutzt wird.
§ 5 Weisungen und Rechte des Verantwortlichen
- Mirage verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, Mirage ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt Mirage dies vorher mit, sofern das Recht es nicht verbietet.
- Weisungen sind dieser Vertrag, die AGB, die Konfiguration im Konto des Verantwortlichen sowie Einzelweisungen in Textform.
- Ist Mirage der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert Mirage den Verantwortlichen unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
- Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich. Er hat das Recht, Weisungen zu erteilen und die Einhaltung dieses Vertrags zu kontrollieren (§ 11).
§ 6 Pflichten von Mirage
- Mirage verarbeitet die Daten nicht für eigene Zwecke und gibt sie nicht an Dritte weiter, außer an die genehmigten Unterauftragsverarbeiter.
- Mirage verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit, soweit sie nicht einer gesetzlichen Verschwiegenheitspflicht unterliegen.
- Mirage trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Mirage darf sie weiterentwickeln, wenn das Schutzniveau nicht unterschritten wird.
- Mirage unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Anfragen, die direkt bei Mirage eingehen, leitet Mirage unverzüglich weiter.
- Mirage unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen.
- Ansprechpartner für den Datenschutz bei Mirage ist Lehel Kakonyi, erreichbar unter legal@miragescouting.de.
§ 7 Unterauftragsverarbeiter
- Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
- Über beabsichtigte Änderungen informiert Mirage mindestens 30 Tage vorher in Textform. Der Verantwortliche kann innerhalb von 14 Tagen aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Finden die Parteien keine Lösung, kann der Verantwortliche die betroffenen Leistungen zum Zeitpunkt der Änderung kündigen.
- Mirage erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet Mirage gegenüber dem Verantwortlichen für die Einhaltung seiner Pflichten (Art. 28 Abs. 4 DSGVO).
§ 8 Übermittlung in Drittländer
Die Datenbanken der Plattform liegen in Frankfurt am Main. Einige Unterauftragsverarbeiter, insbesondere Anbieter von KI-Modellen, verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums. Solche Übermittlungen erfolgen nur nach Kapitel V DSGVO: auf Grundlage eines Angemessenheitsbeschlusses, einschließlich des EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist, und im Übrigen auf Grundlage der EU-Standardvertragsklauseln.
§ 9 Verletzungen des Schutzes personenbezogener Daten
Mirage meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie bekannt geworden ist, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen, und unterstützt bei der Aufklärung und bei Benachrichtigungen.
§ 10 Löschung und Rückgabe
- Bis zum Vertragsende kann der Verantwortliche Berichte und Transkripte abrufen.
- Nach Vertragsende löscht Mirage die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen oder gibt sie auf Wunsch zuvor heraus, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Die Löschung bestätigt Mirage auf Anfrage in Textform.
- Während des Vertrags löscht Mirage einzelne Daten auf Weisung des Verantwortlichen.
- Daten in Sicherungskopien werden mit Ablauf der Aufbewahrungsfrist der Sicherungen gelöscht und bis dahin nicht weiterverarbeitet.
§ 11 Nachweise und Kontrollen
- Mirage stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind.
- Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Kontrollen nach Abstimmung mit einer Vorankündigung von mindestens vier Wochen während der üblichen Geschäftszeiten durchführen, in der Regel einmal im Jahr und darüber hinaus aus konkretem Anlass. Die Befugnisse der Aufsichtsbehörden bleiben unberührt.
§ 12 Haftung und Schlussbestimmungen
- Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB.
- Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.
- Änderungen bedürfen der Textform. Es gilt deutsches Recht.
Anlage 1 · Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Hosting in Rechenzentren der in Anlage 2 genannten Anbieter mit deren physischer Zutrittskontrolle; die Datenbanken laufen in Frankfurt am Main.
- Zugang nur mit persönlichem Konto; Sitzungen über verschlüsselte, httpOnly-Sitzungscookies mit begrenzter Gültigkeit.
- Logische Trennung nach Organisation in der Anwendung: Jedes Unternehmen sieht nur seine eigenen Stellen, Bewerbungen und Beschäftigten.
- Rollenbasierte Berechtigungen innerhalb einer Organisation.
- Interne Dienste nehmen nur Aufrufe mit gültigem Dienst-Credential an.
- Gespeicherte Dateien wie Transkripte sind nicht öffentlich und nur über kurzlebige, signierte Links abrufbar.
- Antworten auf Pulsbefragungen in Mirage Office werden pseudonymisiert gespeichert.
Integrität
- Verschlüsselte Übertragung (TLS) für alle Verbindungen über das Internet.
- Entscheidungen in Interviews werden in einem Entscheidungsjournal protokolliert; Zugriffe auf Leistungsbeurteilungen werden protokolliert.
Verfügbarkeit und Belastbarkeit
- Verschlüsselung gespeicherter Daten (at rest) durch die Hosting- und Speicheranbieter.
- Datenbanksicherung und Wiederherstellung über den Datenbankanbieter.
Überprüfung und Bewertung
- Änderungen am Code werden vor der Veröffentlichung über Pull Requests mit automatisierten Prüfungen freigegeben, darunter die Suche nach versehentlich veröffentlichten Zugangsdaten und die Prüfung von Abhängigkeiten.
- Diese Maßnahmen werden bei Änderungen der Verarbeitung überprüft und angepasst.
Anlage 2 · Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung | Grundlage für Drittlandübermittlung |
|---|---|---|---|
| Hetzner Online GmbH | Server für die Anwendungsdienste | Deutschland | — |
| Neon (auf Amazon Web Services) | Datenbanken | Frankfurt am Main, Deutschland | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| Cloudflare, Inc. | Dateispeicher (R2), u. a. Transkripte | EU und weltweit | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| Vercel Inc. | Auslieferung der Web-Anwendung | weltweit (Edge-Netzwerk) | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| Google (Gemini, Google Cloud) | Sprach-KI für Interviews und Coaching, weitere KI-Funktionen | USA und weitere Standorte | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| Anthropic PBC | KI-Auswertung und Fragenpläne | USA | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| OpenAI | Indexierung von Rollendokumenten, alternative Sprachausgabe | USA | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| Resend | Versand von E-Mails | USA | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| Functional Software, Inc. (Sentry) | Fehlerüberwachung | USA | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |
| PostHog, Inc. | Nutzungsanalyse, nur mit Einwilligung | USA | EU-Standardvertragsklauseln; DPF, soweit zertifiziert |