Versione 2 · 26 lug 2026
Tra
il responsabile del trattamento
Contrima GmbH, rappresentata dal suo amministratore delegato, il sig. Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(di seguito «CONTRIMA»)
e
il titolare del trattamento
{photographer_name}
{photographer_address}
{photographer_email}
(di seguito «Tu»)
CONTRIMA fornisce a te servizi finalizzati alla messa a disposizione di un’infrastruttura per la trasmissione di fotografie alle persone ritratte, nonché alla gestione dei contratti di licenza delle immagini (di seguito: «Contratto principale»). Parte dell’esecuzione del Contratto principale costituisce il trattamento dei dati personali delle persone ritratte che Tu trasmetti a CONTRIMA. Al fine di soddisfare i requisiti del GDPR relativi a tali contesti, Tu, in qualità di Titolare del trattamento ai sensi della normativa sulla protezione dei dati, stipuli con CONTRIMA il seguente contratto di trattamento dei dati per conto di terzi.
1.1 La collaborazione tra le parti ai sensi del Contratto principale comporta che CONTRIMA abbia accesso ai dati personali da te forniti (di seguito «dati in commissione») e li tratti esclusivamente per tuo conto e secondo le tue istruzioni ai sensi dell’art. 4 n. 8 e dell’art. 28 del GDPR.
1.2 Il trattamento può riguardare i seguenti dati in commissione:
| Soggetti interessati (categorie) | Tipo di dati |
|---|---|
| Persone raffigurate |
|
| Titolari della potestà genitoriale delle persone raffigurate |
|
| Referenti delle autorità (ad es. autorità fiscali) |
|
1.3 La natura e l’entità del trattamento dei dati relativi agli ordini dipendono dalle finalità del contratto principale e sono limitate a queste. La durata del trattamento corrisponde alla durata del contratto principale.
1.4 A CONTRIMA è vietato qualsiasi trattamento dei dati relativi all’ordine che si discosti o vada oltre quanto stabilito nell’Allegato 1 e al punto 1.2. Ciò vale anche per l’utilizzo di dati anonimizzati.
1.5 Il trattamento dei dati relativi all’ordine avviene esclusivamente sul territorio della Repubblica Federale di Germania, in uno Stato membro dell’Unione Europea o in un altro Stato contraente dell’Accordo sullo Spazio Economico Europeo. Qualsiasi trasferimento verso un paese terzo richiede il previo consenso scritto del committente e può avvenire solo se sono soddisfatti i requisiti specifici di cui agli articoli da 44 a 49 del GDPR.
1.6 Le disposizioni del presente contratto si applicano a tutte le attività connesse al contratto principale e nell’ambito delle quali CONTRIMA e i suoi dipendenti o i soggetti da essa incaricati entrino in contatto con dati personali provenienti da te o raccolti per tuo conto.
2.1 CONTRIMA tratta i dati oggetto dell’incarico solo nell’ambito dell’incarico stesso ed esclusivamente per tuo conto e secondo le tue istruzioni ai sensi dell’art. 28 del GDPR (trattamento per conto di terzi); ciò vale in particolare per quanto riguarda il trasferimento di dati personali verso un paese terzo. Hai il diritto esclusivo di impartire istruzioni relative alla natura, alla portata e alle modalità delle attività di trattamento (di seguito anche «diritto di impartire istruzioni»). Qualora CONTRIMA fosse tenuta a effettuare ulteriori trattamenti in virtù del diritto dell’Unione europea o degli Stati membri a cui è soggetta, CONTRIMA ti comunicherà tali requisiti legali prima del trattamento.
2.2 Le istruzioni a CONTRIMA devono essere fornite, di norma, per iscritto (indirizzo e-mail: info@contrima.com).
2.3 Qualora CONTRIMA ritenga che una delle tue istruzioni violi le disposizioni in materia di protezione dei dati, CONTRIMA è tenuta a segnalartelo immediatamente. CONTRIMA ha il diritto di sospendere l’esecuzione dell’istruzione in questione fino a quando questa non venga confermata o modificata dal committente.
3.1 CONTRIMA è tenuta a rispettare le disposizioni di legge in materia di protezione dei dati e a non trasmettere a terzi le informazioni da te ottenute né a consentire loro l’accesso alle stesse. I dati devono essere protetti dall’accesso da parte di soggetti non autorizzati, tenendo conto dello stato dell’arte della tecnica.
3.2 Inoltre, CONTRIMA imporrà per iscritto l’obbligo di riservatezza a tutte le persone incaricate da CONTRIMA dell’elaborazione e dell’adempimento del presente contratto (di seguito denominate «collaboratori») (Obbligo di riservatezza, art. 28, comma 3, lett. b del GDPR) e garantirà il rispetto di tale obbligo con la dovuta diligenza. CONTRIMA ne fornirà prova all’utente su richiesta.
3.3 CONTRIMA organizzerà la propria struttura interna in modo tale da soddisfare i requisiti specifici in materia di protezione dei dati. CONTRIMA si impegna ad adottare tutte le misure tecniche e organizzative idonee per garantire un’adeguata protezione dei dati oggetto dell’incarico ai sensi dell’art. 32 del GDPR, in particolare le misure elencate nell’Allegato 1 al presente contratto, e a mantenerle in vigore per tutta la durata del trattamento dei dati oggetto dell’incarico.
3.4 CONTRIMA si riserva il diritto di modificare le misure tecniche e organizzative adottate, garantendo tuttavia che il livello di protezione concordato contrattualmente non venga ridotto. CONTRIMA è tenuta a informarti immediatamente per iscritto qualora vi sia motivo di ritenere che le misure di cui all’Allegato 1 non siano più sufficienti e si concorderà con te in merito a ulteriori misure tecniche e organizzative.
3.5 Su tua richiesta, CONTRIMA dimostrerà il rispetto delle misure tecniche e organizzative definite nell’Allegato 1 mediante adeguata documentazione.
4.1 In caso di malfunzionamenti, sospetti di violazioni della protezione dei dati o di inadempienze agli obblighi contrattuali da parte di CONTRIMA, in caso di sospetti di incidenti rilevanti per la sicurezza o di altre irregolarità nel trattamento dei dati oggetto dell’incarico, da parte di CONTRIMA nell’ambito dell’incarico, da parte di personale dipendente o di terzi, CONTRIMA ti informerà immediatamente, al più tardi entro 24 ore, per iscritto o in forma elettronica. Lo stesso vale per le verifiche condotte su CONTRIMA dall’autorità di controllo della protezione dei dati. Le comunicazioni ai sensi del § 4, comma 1, frase 1, contengono in ogni caso almeno le informazioni di cui all’art. 33, comma 3, del GDPR.
4.2 Nel caso di cui al § 4.1, CONTRIMA ti fornirà assistenza, nei limiti del ragionevole, nell’adempimento delle relative misure di informazione, rimedio e comunicazione. In particolare, CONTRIMA adotterà senza indugio le misure necessarie per la protezione dei dati e per mitigare eventuali conseguenze negative per gli interessati e ti terrà informato.
4.3 CONTRIMA si impegna a fornirti, su tua richiesta orale o scritta ed entro un termine ragionevole, tutte le informazioni e le prove necessarie per l’esecuzione di un controllo ai sensi del § 7.1 del presente contratto. Inoltre, su tua richiesta, CONTRIMA ti fornirà un piano completo e aggiornato in materia di protezione dei dati e sicurezza per il trattamento dei dati per conto terzi, nonché informazioni sulle persone autorizzate all’accesso.
5.1 CONTRIMA è tenuta a tenere un registro di tutte le categorie di attività di trattamento svolte per tuo conto ai sensi dell’art. 30, comma 2, del GDPR. Il registro deve essere messo a tua disposizione su richiesta.
5.2 Qualora i dati oggetto dell’incarico presso CONTRIMA fossero messi a rischio da pignoramento o sequestro, da una procedura di insolvenza o di concordato, oppure da altri eventi o misure di terzi, CONTRIMA è tenuta a informarti immediatamente, a meno che ciò non sia vietato da un provvedimento giudiziario o amministrativo. A tal proposito, CONTRIMA informerà immediatamente tutte le autorità competenti che la sovranità decisionale sui dati spetta esclusivamente al committente in qualità di «titolare del trattamento» ai sensi del GDPR.
6.1 I servizi concordati contrattualmente saranno eseguiti avvalendosi dei subappaltatori indicati nell’Allegato 2. Nell’ambito dei propri obblighi contrattuali, CONTRIMA è autorizzata a stipulare rapporti di subappalto con subappaltatori («rapporto di subappalto»). Prima di stipulare ulteriori rapporti di subappalto, CONTRIMA ti informerà per iscritto o tramite documentazione elettronica ai sensi dell’art. 28, comma 2, del GDPR con un preavviso di quattro settimane. Puoi opporti alla modifica entro due settimane dal ricevimento della suddetta comunicazione.
6.2 Non sussiste un rapporto di subappalto ai sensi delle presenti disposizioni qualora CONTRIMA incarichi terzi di fornire servizi da considerarsi mere prestazioni accessorie. Tra questi rientrano, ad esempio, i servizi postali o di telecomunicazione senza un nesso concreto con le prestazioni che CONTRIMA fornisce a tuo favore, nonché altre misure volte a garantire la riservatezza, la disponibilità, l’integrità e la resilienza dell’hardware e del software degli impianti di elaborazione dati.
7.1 Hai il diritto di verificare periodicamente il rispetto delle disposizioni del presente contratto, in particolare l’attuazione e il rispetto delle misure tecniche e organizzative di cui al § 3.3 del presente accordo. A tal fine, puoi, ad esempio, richiedere informazioni o farti presentare certificazioni o verifiche interne, oppure far verificare le misure tecniche e organizzative di CONTRIMA durante il normale orario di lavoro, personalmente o tramite un terzo esperto, purché quest’ultimo non sia in rapporto di concorrenza con CONTRIMA.
7.2 Effettuerai i controlli solo nella misura necessaria e terrai in debita considerazione i processi operativi di CONTRIMA. Le parti concorderanno tempestivamente la data e le modalità della verifica.
7.3 Il cliente documenterà l’esito del controllo e lo comunicherà a CONTRIMA. In caso di errori o irregolarità riscontrati, in particolare durante la verifica dei risultati dell’incarico, il cliente ne informerà immediatamente CONTRIMA.
8.1 CONTRIMA ti fornirà, per quanto possibile, il supporto necessario con misure tecniche e organizzative adeguate per l’adempimento dei tuoi obblighi ai sensi degli articoli da 12 a 22 e da 32 a 36 del GDPR. CONTRIMA ti fornirà immediatamente, e comunque entro 7 giorni lavorativi, le informazioni richieste relative ai dati oggetto dell’incarico, qualora tu non disponga già delle informazioni in questione.
8.2 Qualora l’interessato faccia valere i propri diritti ai sensi degli articoli da 16 a 18 del GDPR, CONTRIMA è tenuta, su tua indicazione, a rettificare, cancellare o limitare i dati oggetto del contratto senza indugio, al più tardi entro un termine di 7 giorni lavorativi. CONTRIMA ti fornirà, su richiesta, prova scritta della cancellazione, della rettifica o della limitazione dei dati.
8.3 Qualora un interessato faccia valere i propri diritti, ad esempio il diritto di accesso, di rettifica o di cancellazione dei propri dati, direttamente nei confronti di CONTRIMA, quest’ultima inoltrerà immediatamente tale richiesta a te e attenderà le tue istruzioni. In assenza di istruzioni specifiche, CONTRIMA non entrerà in contatto con l’interessato.
9.1 La durata del presente contratto corrisponde a quella del contratto principale. In caso di dubbio, la risoluzione del contratto principale vale anche come risoluzione del presente contratto e la risoluzione del presente contratto vale come risoluzione del contratto principale.
9.2 Hai il diritto di recedere in qualsiasi momento dal presente contratto per giusta causa. Si ha giusta causa qualora CONTRIMA non adempia agli obblighi derivanti dal presente contratto, violi le disposizioni del GDPR per dolo o colpa grave oppure non possa o non voglia eseguire una tua istruzione. In caso di violazioni lievi – ovvero né dolose né gravemente negligenti – dovrai innanzitutto concedere a CONTRIMA un termine ragionevole entro il quale CONTRIMA possa porre rimedio alla violazione. Trascorso infruttuosamente tale termine, avrai quindi il diritto alla risoluzione straordinaria.
10.1 Al termine del contratto principale o in qualsiasi momento su richiesta, CONTRIMA ti restituirà tutti i dati affidati a CONTRIMA oppure, su richiesta, li cancellerà completamente e irrevocabilmente, a meno che non sussista un termine di conservazione previsto dalla legge. Ciò vale anche per le copie dei dati relativi all’incarico in possesso di CONTRIMA, quali ad esempio i backup, ma non per la documentazione che serve a dimostrare il trattamento corretto e conforme all’incarico dei dati stessi. Tale documentazione deve essere conservata da CONTRIMA per la durata dei termini di conservazione previsti dalla legge.
10.2 Hai il diritto di verificare in modo adeguato la restituzione completa e conforme al contratto o la cancellazione dei dati da parte di CONTRIMA.
10.3 CONTRIMA è tenuta a trattare in modo riservato i dati di cui è venuta a conoscenza in relazione al contratto principale anche oltre la scadenza dello stesso.
11.1 La responsabilità delle parti è disciplinata dall’art. 82 del GDPR. Resta impregiudicata la responsabilità di CONTRIMA nei tuoi confronti per violazione degli obblighi derivanti dal presente contratto o dal contratto principale.
11.2 Ciascuna delle parti si esonera dalla responsabilità qualora dimostri di non essere in alcun modo responsabile della circostanza che ha causato il danno a una persona interessata. Il § 11, comma 2, frase 1, si applica analogamente nel caso in cui venga inflitta un’ammenda a una delle parti, fermo restando che l’esonero dalla responsabilità ha luogo nella misura in cui l’altra parte sia corresponsabile della violazione sanzionata dall’ammenda.
12.1 Le modifiche e le integrazioni al presente accordo devono essere effettuate per iscritto ai sensi dell’art. 28, comma 9, del GDPR. Ciò vale anche per la rinuncia a tale requisito formale.
12.2 In caso di dubbio, le disposizioni del presente accordo prevalgono su quelle del contratto principale. Qualora singole disposizioni del presente accordo risultassero, in tutto o in parte, inefficaci o inapplicabili, oppure diventassero tali a seguito di modifiche legislative successive alla conclusione del contratto, ciò non pregiudica l’efficacia delle restanti disposizioni. La disposizione invalida o inapplicabile sarà sostituita da una disposizione valida e applicabile che si avvicini il più possibile al senso e allo scopo della disposizione invalida.
12.3 Il presente contratto è soggetto al diritto della Repubblica Federale di Germania. CONTRIMA mette a disposizione le presenti condizioni in diverse versioni linguistiche per una migliore comprensibilità. In caso di discrepanze, fa fede la versione in lingua inglese del presente contratto di trattamento dei dati per conto terzi.
CONTRIMA è tenuta ad attuare misure tecniche e organizzative adeguate in modo tale che il trattamento dei dati commissionati avvenga in conformità con i requisiti di legge e che la tutela dei diritti dell’interessato sia garantita in forma adeguata.
CONTRIMA strutturerà la propria organizzazione interna in modo tale da soddisfare i requisiti specifici in materia di protezione dei dati. A tal fine, dovranno essere adottate in particolare misure adeguate alla natura dei dati o delle categorie di dati da proteggere.
In particolare, vengono definite le seguenti misure volte all’attuazione delle disposizioni dell’art. 32 del GDPR:
| N. | Misura | Attuazione della misura |
|---|---|---|
| 1 | Controllo degli accessi | L'elaborazione dei dati produttivi avviene esclusivamente nel cloud AWS; le infrastrutture fisiche di elaborazione dei dati sono protette da AWS (cfr. AVV e certificazioni di AWS). La gestione avviene da una postazione di lavoro protetta da accesso, situata in locali chiusabili a chiave, non accessibili al pubblico e protetti da un firewall. Non vi è alcun accesso da parte del pubblico né sono presenti sale server interne. |
| 2 | Controllo degli accessi | L’accesso al sistema è consentito solo tramite login personale con nome utente e password. Gli accessi amministrativi e ad AWS sono protetti da password complesse e dall’autenticazione a due fattori. I dispositivi finali sono protetti dal login al sistema operativo, dal firewall e dalla crittografia del disco rigido. |
| 3 | Controllo degli accessi | Modello di ruoli e autorizzazioni nell’applicazione con verifica centralizzata delle autorizzazioni, controllo lato server su tutti gli endpoint che modificano i dati, protezione contro il CSRF e accessi al database esclusivamente parametrizzati. A livello di infrastruttura, numero minimo di amministratori (gestione da parte di una sola persona) e assegnazione dei diritti secondo il principio del privilegio minimo. |
| 4 | Controllo della separazione | Separazione logica multi-cliente di tutti i dati per ciascun fotografo tramite un'assegnazione univoca della proprietà; ambiente produttivo separato. È sufficiente una separazione logica. |
| 5 | Pseudonimizzazione / Riduzione al minimo dei dati | Accesso di soggetti esterni tramite token casuali e non intuibili (link permanente). Vengono raccolti solo i dati necessari per la rispettiva finalità (in sostanza l’indirizzo e-mail); le note identificative sono volutamente concise e neutre. |
| 6 | Controllo della trasmissione | Trasmissione esclusivamente tramite connessioni crittografate (TLS/HTTPS). Archiviazione dei dati relativi alle immagini e ai contratti su un sistema di archiviazione oggetti crittografato (S3 Server-Side Encryption). Trasmissione a subappaltatori solo nella misura necessaria, sulla base dell’accordo di elaborazione dei dati (AVV) o delle clausole contrattuali standard dell’UE. |
| 7 | Controllo degli inserimenti | Registrazione delle operazioni rilevanti ai fini della tracciabilità a livello di applicazione, in particolare l’accettazione di accordi e consensi con timestamp, indirizzo IP, informazioni sul dispositivo e hash della versione, nonché gli eventi di pagamento. Grazie alla gestione da parte di un unico operatore, ogni inserimento, modifica e cancellazione è attribuibile a un unico soggetto responsabile. |
| 8 | Disponibilità e resilienza | Database ridondante su più zone o regioni AWS all’interno dell’UE o del SEE; snapshot automatici del database come misura di sicurezza; backup del codice e dei server, nonché un’immagine del server (AMI) preconfigurata per un ripristino rapido; sistema di backup locale aggiuntivo; piano di emergenza e di ripristino documentato. |
| 9 | Gestione della protezione dei dati | Il responsabile del trattamento è l’amministratore delegato di CONTRIMA GmbH. Non è stato nominato alcun responsabile della protezione dei dati, poiché non sussiste alcun obbligo legale in tal senso. Adempimento degli obblighi di informazione ai sensi dell’art. 13 del GDPR nella procedura di attivazione, processo esistente per la gestione delle richieste degli interessati e registro delle attività di trattamento tenuto ai sensi dell’art. 30 del GDPR. |
| 10 | Gestione della risposta agli incidenti | Firewall aggiornato regolarmente; procedura documentata per l’individuazione e la segnalazione delle violazioni della protezione dei dati ai sensi degli articoli 33 e 34 del GDPR, compresa l’immediata informazione del committente. |
| 11 | Impostazioni predefinite a tutela della privacy | Privacy by default: nessuna raccolta di dati oltre a quanto necessario, anteprime delle immagini solo con filigrana e messa a disposizione degli originali solo previa autorizzazione, nonché facile esercizio del diritto di revoca tramite l’interfaccia. |
| 12 | Controllo degli incarichi (subresponsabili del trattamento) | Selezione accurata; stipula di accordi di trattamento dei dati o delle clausole contrattuali standard dell’UE (Modulo 3) con tutti i sub-responsabili del trattamento; in caso di ricorso a paesi terzi, con garanzie adeguate; informazione del committente prima del coinvolgimento o della sostituzione; garanzia della cancellazione dei dati al termine del rapporto. Attualmente utilizzati: Stripe (elaborazione dei pagamenti), Amazon Web Services (hosting/archiviazione), DeepL (traduzione di testi pubblicitari). |
Subappaltatori coinvolti ai sensi del punto 6.1 dell’accordo, al cui impiego acconsenti:
| Subappaltatore (nome, indirizzo o sede) |
Oggetto della prestazione nell’ambito del trattamento dei dati per conto del titolare |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublino, D02 H210, Irlanda (“Stripe”) |
Elaborazione dei pagamenti; in caso di vendita, dati di pagamento, di identità e relativi alla transazione dell’acquirente (si veda a tal proposito anche il punto 6 di Informativa sulla privacy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Lussemburgo («AWS») |
Hosting web e di database; archiviazione e trattamento dei dati delle immagini (originali, varianti, archivio, esportazioni), inclusi i metadati EXIF. Servizi di posta elettronica (si veda anche il punto 6 di Informativa sulla privacy) |
| DeepL SE , Maarweg 165 , 50825 Colonia («DeepL») |
Eventuale traduzione della nota di riconoscimento e, se del caso, del nome della collezione nella lingua del link permanente (si veda anche il punto 6 di Informativa sulla privacy) |
Versione 2 · 26 lug 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |