Parmetra
Zugang anfragen

Datenschutzerklärung

Wie Parmetra personenbezogene Daten und Beschäftigtendaten erhebt, nutzt und schützt. Diese Seite beschreibt, was wir tatsächlich tun, was jeder unserer Unterauftragsverarbeiter sehen kann und wo, und wie lange jede Datenkategorie aufbewahrt wird.

Zuletzt aktualisiert: ·Verbindlicher Text, keine Rechtsberatung zu Ihren eigenen Pflichten.

1. Wer wir sind

Parmetra ist eine Compliance-Plattform für Entgelttransparenz für Arbeitgeber in der EU. Verantwortlicher ist der Betreiber von Parmetra, erreichbar über das Kontaktformular weiter unten. Für Fragen zu dieser Erklärung oder zum Umgang mit personenbezogenen Daten nutzen Sie unser Kontaktformular. Unsere vollständigen Registerangaben (eingetragener Name, Rechtsform, Sitz, Handelsregisternummer und Umsatzsteuer-Identifikationsnummer) stellen wir jedem Kunden und jeder betroffenen Person auf Anfrage zur Verfügung, kostenfrei und ohne Angabe von Gründen: schreiben Sie uns einfach über unser Kontaktformular. Wir haben keinen Datenschutzbeauftragten benannt; nutzen Sie in allen Angelegenheiten, die personenbezogene Daten betreffen, unser Kontaktformular.

2. Verantwortlicher und Auftragsverarbeiter: in welcher Rolle wir handeln

Wir sind VERANTWORTLICHER für die Konto- und Abrechnungsdaten, die Sie uns unmittelbar überlassen: Ihren Namen, Ihre dienstliche E-Mail-Adresse, Ihre Organisation und Ihre Rechnungsangaben. Wir sind AUFTRAGSVERARBEITER für die Beschäftigtendaten, die Ihre Administratoren hochladen: Entgelte, Stellenkategorien, Geschlecht und alles, was daraus abgeleitet wird. Für diese Daten ist Ihre Organisation der Verantwortliche und entscheidet, was zu welchem Zweck erhoben wird; wir handeln ausschließlich auf ihre dokumentierten Weisungen hin. Wenn Sie bei einem Parmetra-Kunden beschäftigt sind, richtet sich Abschnitt 9 an Sie.

3. Was wir erheben

Als Verantwortlicher: Kontodaten (Name, dienstliche E-Mail-Adresse, Organisation, Rolle), Authentifizierungs-Metadaten unseres Identitätsanbieters und Abrechnungsdaten, die unser Zahlungsdienstleister verarbeitet. Als Auftragsverarbeiter, auf Weisung Ihrer Organisation: Namen und dienstliche E-Mail-Adressen von Beschäftigten, Grundentgelt und ergänzendes Entgelt, Arbeitszeit, Stellenkategorie und Bewertungspunkte, Geschlecht, Eintrittsdaten und Entgelthistorie sowie die daraus erzeugten Berichte zum Entgeltgefälle, Stellenausschreibungen und Auskunftsersuchen von Beschäftigten.

5. Besondere Kategorien personenbezogener Daten

Das Geschlecht wird verarbeitet, weil die Richtlinie verlangt, das Entgeltgefälle nach Geschlecht zu berichten; für sich genommen ist es keine besondere Kategorie im Sinne des Art. 9 DSGVO. Parmetra erhebt weder die rassische oder ethnische Herkunft noch Gesundheitsdaten, die Gewerkschaftszugehörigkeit, die Religion oder eine sonstige besondere Kategorie nach Art. 9 DSGVO; die intersektionale Analyse arbeitet bewusst ausschließlich mit Merkmalen, die keine besonderen Kategorien sind. Laden Sie über die Importwerkzeuge keine Daten besonderer Kategorien hoch: Der Dienst ist nicht darauf ausgelegt, solche Daten vorzuhalten, und Ihre Organisation würde sich als Verantwortlicher damit außerhalb der oben beschriebenen Rechtsgrundlage bewegen.

6. Automatisierte Verarbeitung und menschliche Entscheidungen

Die Prüfung von Entgeltentscheidungen gleicht ein vorgeschlagenes Entgelt mit einer vergleichbaren Kohorte ab und gibt ein beratendes Risikosignal zurück. Sie dient der ENTSCHEIDUNGSUNTERSTÜTZUNG: Sie entfaltet für sich genommen keine rechtliche Wirkung und beeinträchtigt niemanden in ähnlicher Weise erheblich, nichts wird automatisch umgesetzt, und jede Entscheidung wird von einem Menschen in Ihrer Organisation getroffen und dokumentiert. Das ist bewusst so gestaltet, damit Art. 22 DSGVO nicht einschlägig ist. Die Berechnungsmodule für Entgeltgefälle und Stellenbewertung sind statistische Auswertungen der von Ihnen bereitgestellten Daten, kein Profiling einzelner Personen.

7. Unterauftragsverarbeiter und Drittlandsübermittlungen

Wir setzen die unten aufgeführten Unterauftragsverarbeiter ein, jeweils bezeichnet nach der Funktion, die sie erfüllen. Jeder von ihnen ist durch einen schriftlichen Vertrag gebunden, der ihm dieselben Datenschutzpflichten auferlegt, die wir Ihnen gegenüber tragen. Beschäftigtendaten werden in der Europäischen Union gespeichert. Ist ein Unterauftragsverarbeiter außerhalb des EWR niedergelassen, stützen sich die Übermittlungen auf die EU-Standardvertragsklauseln oder auf einen Angemessenheitsbeschluss, wie im jeweiligen Eintrag angegeben. Können wir einen von Ihnen erhobenen Einwand nicht ausräumen, können Sie den betroffenen Dienst kündigen.

Von Parmetra eingesetzte Unterauftragsverarbeiter, nach Funktion
FunktionZweckStandortDatenkategorienGrundlage der Übermittlung
Datenbank-HostingPrimäre Anwendungsdatenbank: sämtliche Beschäftigten- und OrganisationsdatensätzeFrankfurt, Deutschland (EU)Namen und dienstliche E-Mail-Adressen von Beschäftigten, Entgelte, Stellenkategorien, Geschlecht, Audit-DatensätzeEntfällt: Die Daten verbleiben im EWR
Anwendungs-Hosting und Content DeliveryBetreibt die Anwendung und liefert sie an Ihren Browser ausRegion Frankfurt (EU); Anbieter mit Sitz in den Vereinigten StaatenAnfrage-Metadaten; Anwendungsdaten während der ÜbertragungEU-Standardvertragsklauseln
AuthentifizierungsanbieterAnmeldung, Benutzerkonten und OrganisationszugehörigkeitVereinigte StaatenName des Kontoinhabers, dienstliche E-Mail-Adresse, Authentifizierungs-Metadaten, niemals EntgeltdatenEU-US Data Privacy Framework
ZahlungsdienstleisterAbo-Abrechnung, Zahlungsabwicklung und Ermittlung der EU-UmsatzsteuerIrland (EU), mit Weiterverarbeitung in den Vereinigten StaatenRechnungskontakt, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, Zahlungskartendaten (erreichen unsere Server nie). Keine Beschäftigtendaten.EU-Standardvertragsklauseln / EU-US Data Privacy Framework
Fehler- und Performance-MonitoringDiagnose von Fehlern in der laufenden AnwendungDeutschland (EU): der EU-Ingest-Endpunkt des AnbietersAusschließlich nichtsprechende Benutzer- und Organisationskennungen; E-Mail-Adressen und numerische Werte werden vor der Übertragung entferntEntfällt: Die Daten verbleiben im EWR
Zustellung transaktionaler E-MailsVersand von Benachrichtigungen zu Konto, Erinnerungen und AuskunftsersuchenEU-Versandregion; Kontodaten und Nachrichten-Metadaten beim Anbieter in den Vereinigten StaatenName und dienstliche E-Mail-Adresse des Empfängers, Betreff und Zustellstatus der NachrichtEU-Standardvertragsklauseln
KI-Entwurfsunterstützung (optional)Entwirft aus einer Stellenbezeichnung je Kriterium der Arbeitsbewertung einen Bewertungsvorschlag. Nur aktiv, wenn eine Organisation den optionalen Assistenten eingeschaltet hat; über jede Bewertung entscheidet ein Mensch.Vereinigte StaatenEine Stellenbezeichnung sowie die eigenen Kriterienbezeichnungen, Beschreibungen und Punkteskalen der Organisation. Keine Beschäftigtendaten, keine Entgelte, kein Geschlecht und nichts, was die Organisation identifiziert.EU-Standardvertragsklauseln / EU-US Data Privacy Framework

Auf dieser öffentlichen Seite bezeichnen wir jeden Unterauftragsverarbeiter nach Funktion statt namentlich, weil eine Einzelaufstellung unserer Dienstleister zugleich eine Beschreibung unserer Infrastruktur ist. Die namentliche Liste (juristische Person, Sitzstaat und der mit ihr geschlossene Vertrag) ist Bestandteil der Unterlagen zum Auftragsverarbeitungsvertrag und wird jedem Kunden und jeder betroffenen Person auf Anfrage vollständig und kostenfrei zur Verfügung gestellt: schreiben Sie uns einfach über unser Kontaktformular. Die Hinzunahme oder den Austausch eines Unterauftragsverarbeiters kündigen wir mindestens 30 Tage im Voraus an, und Sie können widersprechen.

Die folgenden Dienste sind keine Unterauftragsverarbeiter von uns (es sind Systeme, die Sie bereits selbst kontrollieren und aus denen zu lesen Sie uns anweisen), wir führen sie jedoch der Transparenz halber auf:

  • Personio: HRIS-Synchronisation, ausschließlich dann, wenn ein Administrator seinen eigenen Personio-Mandanten verbindet. Die Zugangsdaten werden vor der Speicherung mit AES-256-GCM versiegelt.

8. Wie lange wir sie aufbewahren

Die Speicherfristen sind in der Tabelle unten je Datenkategorie festgelegt. In jedem Fall löschen wir Beschäftigtendaten oder geben sie zurück, sobald Ihr Abonnement endet. Sie müssen uns dazu nicht auffordern, können es aber jederzeit früher verlangen.

Speicherfristen nach Datenkategorie
DatenkategorieSpeicherfrist
Beschäftigtendaten (Beschäftigte, Entgelte, Bewertungen, Momentaufnahmen)Für die Laufzeit des Abonnements. Löschung oder Rückgabe innerhalb von 30 Tagen nach Vertragsende; verbleibende Sicherungskopien werden innerhalb weiterer 90 Tage bereinigt.
Einträge im Audit-ProtokollFür die Laufzeit des Abonnements, danach zusammen mit der Organisation innerhalb von 30 Tagen nach Vertragsende gelöscht. Jederzeit exportierbar: Sie sind Ihre Nachweiskette, exportieren Sie sie daher, bevor Sie das Konto schließen.
Konto- und AuthentifizierungsdatensätzeFür die Laufzeit des Abonnements, gelöscht innerhalb von 30 Tagen nach Vertragsende.
Abrechnungsunterlagen und RechnungenNach Vertragsende so lange aufbewahrt, wie es das Steuer- und Handelsrecht verlangt, üblicherweise 7 bis 10 Jahre je nach Mitgliedstaat.
Ereignisse des Fehler-Monitorings90 Tage, danach automatisch gelöscht.

9. Wenn Sie bei einem Parmetra-Kunden beschäftigt sind

Ihr Arbeitgeber, nicht Parmetra, entscheidet, welche Daten über Sie hier vorgehalten werden und warum; Ihr Arbeitgeber ist der Verantwortliche, und Ihre Rechte machen Sie zunächst ihm gegenüber geltend. Wir halten Ihre Daten ausschließlich vor, um die von ihm beauftragten Auswertungen durchzuführen und die Auskunftsersuchen zum Entgelt zu beantworten, zu denen Sie nach Artikel 7 der Richtlinie berechtigt sind. Wenden Sie sich unmittelbar an uns, entscheiden wir nicht selbst über Ihre Daten. Wir leiten Ihr Ersuchen unverzüglich an Ihren Arbeitgeber weiter und teilen Ihnen mit, dass wir dies getan haben. Ihre Kennzahlen zum Entgeltgefälle werden stets aggregiert berichtet, und kleine Gruppen werden unterdrückt, damit sich aus einem veröffentlichten Bericht keine Einzelpersonen identifizieren lassen.

10. Ihre Rechte

Sie können Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen sowie der Verarbeitung widersprechen. Soweit wir Auftragsverarbeiter sind, leiten wir das Ersuchen an den Verantwortlichen weiter und unterstützen ihn bei der Beantwortung. Sie haben zudem das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen. Für uns zuständig ist die Aufsichtsbehörde des Mitgliedstaats, in dem wir niedergelassen sind; deren Angaben teilen wir auf Anfrage mit. Ebenso können Sie sich an die Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsorts wenden.

11. Sicherheit

Daten sind bei der Übertragung und im Ruhezustand verschlüsselt. Jeder Datensatz ist genau einer Organisation zugeordnet, und jede Abfrage filtert auf diese Zuordnung. Zugangsdaten von Drittdiensten, etwa HRIS-API-Schlüssel, werden vor der Speicherung zusätzlich mit AES-256-GCM versiegelt. Das Fehler-Monitoring entfernt E-Mail-Adressen und numerische Werte, bevor ein Ereignis die Anwendung verlässt, und die Bildschirmaufzeichnung ist in der Produktionsumgebung vollständig deaktiviert, sodass auf dem Bildschirm sichtbare Entgeltdaten niemals erfasst werden. Der Zugriff ist nach Rollen getrennt zwischen Systemadministratoren und HR-Verantwortlichen und wird serverseitig durchgesetzt, nicht erst in der Oberfläche.

12. Verletzungen des Schutzes personenbezogener Daten

Erlangen wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die Daten betrifft, die wir in Ihrem Auftrag verarbeiten, benachrichtigen wir Ihre Organisation unverzüglich und stellen Ihnen die Informationen bereit, die Sie für Ihre eigene Meldung nach Art. 33 DSGVO an Ihre Aufsichtsbehörde binnen 72 Stunden benötigen. Soweit wir Verantwortlicher sind, benachrichtigen wir die zuständige Aufsichtsbehörde selbst und, wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, auch die betroffenen Personen.

13. Cookies

Wir setzen ein datenschutzfreundliches, cookieloses Analysetool ein, das Seitenaufrufe, Referrer und einen ungefähren, aus der IP-Adresse abgeleiteten Standort zählt. Es setzt kein Cookie, speichert keine dauerhafte Kennung und kann Sie nicht über Websites hinweg oder zwischen Besuchen verfolgen; die Daten werden aggregiert und können nicht auf Sie persönlich zurückgeführt werden. Wir setzen keine Werbe- oder Tracking-Cookies, und wir betreiben auf dieser Website weder ein Werbe-Pixel noch einen Tag-Manager. Da jedes der unten aufgeführten Cookies entweder unbedingt erforderlich ist oder eine von Ihnen selbst gesetzte Präferenz speichert, und unser Analysetool keines setzt, ist kein Einwilligungsbanner erforderlich, und wir zeigen Ihnen lieber keines.

Von dieser Website gesetzte Cookies
CookieZweckKategorieSpeicherdauer
NEXT_LOCALEMerkt sich die von Ihnen gewählte Sprache, damit die Website darin wieder geöffnet wird.Präferenz (von Ihnen selbst gesetzt)1 Jahr
__session, __client_uatWerden bei der Anmeldung von unserem Authentifizierungsanbieter gesetzt. Halten Sie angemeldet und schützen die Sitzung; ohne sie ist eine Anmeldung nicht möglich.Unbedingt erforderlichSitzung bis 7 Tage

14. Änderungen dieser Erklärung

Diese Erklärung ist nach Datum versioniert; die Fassung, die Sie lesen, wurde zuletzt am 2026-08-05 aktualisiert. Über wesentliche Änderungen informieren wir Kunden, bevor diese wirksam werden. Maßgeblich ist die englische Fassung.

Dieses Dokument wird in englischer Sprache veröffentlicht; die englische Fassung ist die maßgebliche. Übersetzungen können zur Erleichterung bereitgestellt werden; im Fall von Abweichungen ist der englische Text maßgeblich.

Fragen zu dieser Erklärung oder zur Ausübung eines Rechts? Nutzen Sie unser Kontaktformular. Unsere Bedingungen als Auftragsverarbeiter sind vollständig im Auftragsverarbeitungsvertrag veröffentlicht.