Versión 2 · 26 jul 2026
Entre
el encargado del tratamiento
Contrima GmbH, representada por su director general, el Sr. Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(en lo sucesivo, «CONTRIMA»)
y
el responsable del tratamiento
{photographer_name}
{photographer_address}
{photographer_email}
(en adelante, «tú»)
CONTRIMA te presta servicios para la puesta a disposición de una infraestructura destinada al envío de fotografías a las personas que aparecen en ellas, así como para la gestión de los contratos de licencia de imágenes (en lo sucesivo, el «contrato principal»). Parte de la ejecución del contrato principal es el tratamiento de los datos personales de las personas retratadas que tú remites a CONTRIMA. Para cumplir los requisitos del RGPD en este tipo de situaciones, tú, en tu calidad de responsable en el sentido de la legislación en materia de protección de datos, celebras con CONTRIMA el siguiente contrato de tratamiento de datos por encargo.
1.1 La colaboración entre las partes, de conformidad con el contrato principal, implica que CONTRIMA tendrá acceso a los datos personales que tú le facilites (en lo sucesivo, «datos por encargo») y que los trate exclusivamente por encargo tuyo y siguiendo tus instrucciones, en el sentido de lo dispuesto en el artículo 4, apartado 8, y el artículo 28 del RGPD.
1.2 El tratamiento puede afectar a los siguientes datos de encargo:
| Personas afectadas (categorías) | Tipo de datos |
|---|---|
| Personas que aparecen en las imágenes |
|
| Tutor legal de las personas que aparecen en las imágenes |
|
| Personas de contacto de las autoridades (p. ej., autoridades fiscales) |
|
1.3 La naturaleza y el alcance del tratamiento de los datos del encargo se rigen por las finalidades del contrato principal y se limitan a las mismas. La duración del tratamiento se corresponde con la vigencia del contrato principal.
1.4 CONTRIMA tiene prohibido realizar un tratamiento de los datos del encargo que difiera de lo establecido en el anexo 1 y en el apartado 1.2, o que vaya más allá de lo allí especificado. Esto se aplica también al uso de datos anonimizados.
1.5 El tratamiento de los datos del encargo se lleva a cabo exclusivamente en el territorio de la República Federal de Alemania, en un Estado miembro de la Unión Europea o en otro Estado parte del Acuerdo sobre el Espacio Económico Europeo. Cualquier traslado a un tercer país requerirá el consentimiento previo por escrito del cliente y solo podrá realizarse si se cumplen los requisitos específicos de los artículos 44 a 49 del RGPD.
1.6 Las disposiciones del presente contrato se aplican a todas las actividades relacionadas con el contrato principal y en las que CONTRIMA y sus empleados o personas designadas por CONTRIMA tengan acceso a datos personales que procedan de ti o que se hayan recabado en tu nombre.
2.1 CONTRIMA tratará los datos del encargo únicamente en el marco del mismo y exclusivamente por cuenta tuya y siguiendo tus instrucciones, en el sentido del artículo 28 del RGPD (tratamiento por encargo); esto se aplica, en particular, a la transferencia de datos personales a un tercer país. Tienes el derecho exclusivo de impartir instrucciones sobre la naturaleza, el alcance y el método de las actividades de tratamiento (en lo sucesivo, también «derecho a dar instrucciones»). Si CONTRIMA estuviera obligada a realizar tratamientos adicionales en virtud de la legislación de la Unión Europea o de los Estados miembros a la que esté sujeta, CONTRIMA te comunicará dichos requisitos legales antes del tratamiento.
2.2 Las instrucciones a CONTRIMA deberán ser impartidas por ti, por regla general, por escrito (dirección de correo electrónico: info@contrima.com).
2.3 Si CONTRIMA considera que alguna de tus instrucciones incumple las disposiciones en materia de protección de datos, deberá señalártelo sin demora. CONTRIMA tiene derecho a suspender la ejecución de la instrucción en cuestión hasta que el cliente la confirme o la modifique.
3.1 CONTRIMA está obligada a cumplir las disposiciones legales en materia de protección de datos y a no transmitir a terceros la información obtenida de ti ni permitirles el acceso a la misma. Los datos deberán protegerse contra el acceso de personas no autorizadas, teniendo en cuenta el estado actual de la técnica.
3.2 Además, CONTRIMA obligará por escrito a todas las personas a las que haya encomendado la tramitación y el cumplimiento del presente contrato (en lo sucesivo, «empleados») a mantener la confidencialidad (obligación de confidencialidad, art. 28, apartado 3, letra b) del RGPD) y velará por el cumplimiento de dicha obligación con la diligencia debida. CONTRIMA te lo acreditará previa solicitud.
3.3 CONTRIMA organizará su estructura interna de tal manera que se ajusten a los requisitos específicos de la protección de datos. CONTRIMA se compromete a adoptar todas las medidas técnicas y organizativas adecuadas para la protección adecuada de los datos del encargo, de conformidad con el artículo 32 del RGPD, en particular las medidas enumeradas en el anexo 1 del presente contrato, y a mantenerlas durante todo el tiempo que dure el tratamiento de los datos del encargo.
3.4 CONTRIMA se reserva el derecho a modificar las medidas técnicas y organizativas adoptadas, garantizando en todo momento que no se reduzca el nivel de protección acordado contractualmente. CONTRIMA deberá informarte por escrito y sin demora si hay motivos para suponer que las medidas previstas en el anexo 1 ya no son suficientes, y se pondrá de acuerdo contigo en cuanto a nuevas medidas técnicas y organizativas.
3.5 A petición tuya, CONTRIMA demostrará el cumplimiento de las medidas técnicas y organizativas establecidas en el anexo 1 mediante la presentación de pruebas adecuadas.
4.1 En caso de incidencias, sospecha de violaciones de la protección de datos o incumplimientos de las obligaciones contractuales de CONTRIMA, sospecha de incidentes relevantes para la seguridad u otras irregularidades en el tratamiento de los datos del encargo, ya sea por parte de personas empleadas por CONTRIMA en el marco del encargo o por terceros, CONTRIMA te informará de inmediato, a más tardar en un plazo de 24 horas, por escrito o por vía electrónica. Lo mismo se aplica a las inspecciones de CONTRIMA por parte de la autoridad de control de protección de datos. Las notificaciones con arreglo al artículo 4, apartado 1, frase 1, incluirán, en cada caso, al menos los datos mencionados en el artículo 33, apartado 3, del RGPD.
4.2 En el caso previsto en el artículo 4.1, CONTRIMA te prestará apoyo, dentro de lo razonable, en el cumplimiento de sus medidas de información, corrección y notificación al respecto. En particular, CONTRIMA adoptará sin demora las medidas necesarias para proteger los datos y mitigar las posibles consecuencias perjudiciales para los interesados, y te informará al respecto.
4.3 CONTRIMA se compromete a facilitarte, previa solicitud verbal o por escrito, en un plazo razonable, toda la información y la documentación necesarias para llevar a cabo una inspección de conformidad con el artículo 7.1 del presente contrato. Además, CONTRIMA te facilitará, si así lo solicitas, un plan de protección de datos y seguridad completo y actualizado para el tratamiento por encargo, así como información sobre las personas con derecho de acceso.
5.1 CONTRIMA está obligada a llevar un registro de todas las categorías de actividades de tratamiento realizadas por encargo tuyo, de conformidad con el artículo 30, apartado 2, del RGPD. Dicho registro deberá ponerse a tu disposición cuando lo solicites.
5.2 En caso de que los datos del encargo se vean amenazados en CONTRIMA por un embargo o incautación, por un procedimiento de insolvencia o de conciliación, o por otros acontecimientos o medidas de terceros, CONTRIMA deberá informarte de ello sin demora, siempre que ello no esté prohibido por una orden judicial o administrativa. En este contexto, CONTRIMA informará sin demora a todas las autoridades competentes de que la soberanía decisoria sobre los datos recae exclusivamente en el cliente, en su calidad de «responsable del tratamiento» en el sentido del RGPD.
6.1 Los servicios acordados contractualmente se prestarán mediante la intervención de los subcontratistas mencionados en el anexo 2. CONTRIMA está autorizada, en el marco de sus obligaciones contractuales, a establecer relaciones de subcontratación con subcontratistas («relación de subcontratación»). Antes de establecer nuevas relaciones de subcontratación, CONTRIMA te informará por escrito o lo documentará electrónicamente, de conformidad con el artículo 28, apartado 2, del RGPD, con un plazo de cuatro semanas. Podrás oponerte a la modificación en un plazo de dos semanas tras la recepción de la notificación anterior.
6.2 No se considerará que existe una relación de subcontratación en el sentido de las presentes disposiciones cuando CONTRIMA encargue a terceros la prestación de servicios que deban considerarse meros servicios accesorios. Entre ellas se incluyen, por ejemplo, los servicios postales o de telecomunicaciones sin relación concreta con los servicios que CONTRIMA te presta, así como otras medidas destinadas a garantizar la confidencialidad, la disponibilidad, la integridad y la resiliencia del hardware y el software de los sistemas de tratamiento de datos.
7.1 Tienes derecho a comprobar periódicamente el cumplimiento de las disposiciones del presente contrato, en particular la aplicación y el cumplimiento de las medidas técnicas y organizativas previstas en el artículo 3.3 del presente acuerdo. Para ello, podrás, por ejemplo, solicitar información, pedir que se te presenten certificaciones o auditorías internas, o comprobar tú mismo, en horario laboral habitual, las medidas técnicas y organizativas de CONTRIMA, ya sea personalmente o a través de un tercero competente, siempre que este no se encuentre en una relación de competencia con CONTRIMA.
7.2 Solo llevarás a cabo controles en la medida necesaria y tendrás debidamente en cuenta los procesos operativos de CONTRIMA. Las partes acordarán con la debida antelación la fecha y la forma de la auditoría.
7.3 Documentarás el resultado de la inspección y lo comunicarás a CONTRIMA. En caso de detectar errores o irregularidades, en particular al comprobar los resultados de los encargos, informarás a CONTRIMA sin demora.
8.1 CONTRIMA le prestará apoyo, en la medida de lo posible, con medidas técnicas y organizativas adecuadas para el cumplimiento de sus obligaciones conforme a los artículos 12 a 22 y 32 a 36 del RGPD. CONTRIMA te facilitará sin demora, y a más tardar en un plazo de 7 días laborables, la información solicitada sobre los datos del encargo, siempre que tú no dispongas ya de dicha información.
8.2 Si el interesado hace valer sus derechos con arreglo a los artículos 16 a 18 del RGPD, CONTRIMA estará obligada a rectificar, suprimir o limitar los datos del encargo, siguiendo tus instrucciones, sin demora y, a más tardar, en un plazo de 7 días laborables. CONTRIMA te proporcionará, previa solicitud, una confirmación por escrito de la supresión, rectificación o limitación de los datos.
8.3 Si un interesado hace valer sus derechos —por ejemplo, el derecho de acceso, rectificación o supresión de sus datos— directamente ante CONTRIMA, esta le remitirá sin demora dicha solicitud a usted y esperará sus instrucciones. Sin instrucciones específicas al respecto, CONTRIMA no se pondrá en contacto con el interesado.
9.1 La vigencia del presente contrato se corresponde con la del contrato principal. En caso de duda, la rescisión del contrato principal se considerará también rescisión del presente contrato, y la rescisión del presente contrato se considerará rescisión del contrato principal.
9.2 Tienes derecho en todo momento a rescindir extraordinariamente el presente contrato por causa justificada. Se considerará causa justificada el incumplimiento por parte de CONTRIMA de las obligaciones derivadas del presente contrato, la infracción de las disposiciones del RGPD de forma dolosa o por negligencia grave, o la imposibilidad o la negativa a cumplir una instrucción. En caso de incumplimientos leves —es decir, que no sean ni intencionados ni por negligencia grave—, tú fijarás en primer lugar a CONTRIMA un plazo razonable dentro del cual CONTRIMA pueda subsanar el incumplimiento. Una vez transcurrido infructuosamente dicho plazo, tendrás derecho a la rescisión extraordinaria.
10.1 Tras la finalización del contrato principal o en cualquier momento a petición tuya, CONTRIMA te devolverá todos los datos cedidos a CONTRIMA o, si así lo solicitas, los suprimirá de forma completa e irrevocable, siempre que no exista un plazo de conservación legal. Esto se aplica también a las copias de los datos del encargo que obren en poder de CONTRIMA, como las copias de seguridad, pero no a la documentación que sirva para acreditar el tratamiento correcto y conforme al encargo de dichos datos. CONTRIMA deberá conservar dicha documentación durante los plazos de conservación legales.
10.2 Tienes derecho a comprobar, de la forma adecuada, que CONTRIMA ha devuelto o eliminado los datos de forma completa y conforme al contrato.
10.3 CONTRIMA está obligada a tratar de forma confidencial los datos de los que haya tenido conocimiento en relación con el contrato principal, incluso una vez finalizado este.
11.1 La responsabilidad de las partes se rige por el artículo 82 del RGPD. Queda intacto el régimen de responsabilidad de CONTRIMA frente a ti por el incumplimiento de las obligaciones derivadas del presente contrato o del contrato principal.
11.2 Las partes se eximen mutuamente de responsabilidad si una de ellas demuestra que no es responsable en modo alguno de la circunstancia que haya ocasionado el perjuicio a un interesado. El artículo 11, apartado 2, frase 1, se aplicará mutatis mutandis en caso de que se imponga una multa a una de las partes, si bien la exención se aplicará en la medida en que la otra parte sea responsable de la infracción sancionada con dicha multa.
12.1 Las modificaciones y adiciones al presente acuerdo deberán realizarse por escrito, de conformidad con el artículo 28, apartado 9, del RGPD. Lo mismo se aplica a la renuncia a este requisito de forma.
12.2 En caso de duda, las disposiciones del presente contrato prevalecerán sobre las del contrato principal. Si alguna de las disposiciones del presente acuerdo resultara total o parcialmente nula o inaplicable, o pasara a serlo como consecuencia de modificaciones legislativas posteriores a la celebración del contrato, ello no afectará a la validez de las demás disposiciones. La disposición nula o inaplicable será sustituida por una disposición válida y aplicable que se acerque lo más posible al sentido y la finalidad de la disposición nula.
12.3 El presente contrato se rige por la legislación de la República Federal de Alemania. CONTRIMA pone a disposición estas condiciones en diversas versiones lingüísticas para facilitar su comprensión. En caso de discrepancias, prevalecerá la versión en inglés del presente contrato de tratamiento de datos por encargo.
CONTRIMA está obligada a aplicar las medidas técnicas y organizativas adecuadas, de modo que el tratamiento de los datos por encargo se realice de conformidad con los requisitos legales y se garantice de forma adecuada la protección de los derechos del interesado.
CONTRIMA diseñará su organización interna de tal manera que se cumplan los requisitos específicos de la protección de datos. Para ello, se adoptarán, en particular, las medidas adecuadas en función del tipo de datos o categorías de datos que deban protegerse.
En concreto, se establecen las siguientes medidas, destinadas a aplicar las disposiciones del artículo 32 del RGPD:
| N.º | Medida | Aplicación de la medida |
|---|---|---|
| 1 | Control de acceso | El tratamiento de datos en entorno productivo se lleva a cabo exclusivamente en la nube de AWS; AWS se encarga de la seguridad de las instalaciones físicas de tratamiento de datos (véanse el AVV y las certificaciones de AWS). La gestión se lleva a cabo desde un puesto de trabajo con acceso restringido, situado en salas cerradas con llave, no accesibles al público y protegidas por un cortafuegos. No hay atención al público ni salas de servidores propias. |
| 2 | Control de acceso | El acceso al sistema solo es posible mediante inicio de sesión personal con nombre de usuario y contraseña. Los accesos de administración y a AWS están protegidos mediante contraseñas seguras y autenticación de dos factores. Los dispositivos finales están protegidos mediante el inicio de sesión en el sistema operativo, un cortafuegos y el cifrado de los discos duros. |
| 3 | Control de acceso | Concepto de roles y permisos en la aplicación con verificación centralizada de permisos, comprobación del lado del servidor en todos los puntos finales que modifican datos, protección contra CSRF y accesos a la base de datos exclusivamente parametrizados. A nivel de infraestructura, número mínimo de administradores (gestión por una sola persona) y asignación de derechos según el principio del privilegio mínimo. |
| 4 | Control de separación | Separación lógica multicliente de todos los datos por fotógrafo mediante una asignación de propiedad unívoca; entorno productivo independiente. Basta con una separación lógica. |
| 5 | Seudonimización / minimización de datos | Acceso de personas externas mediante tokens aleatorios e imposibles de adivinar (enlace permanente). Solo se recogen los datos necesarios para la finalidad correspondiente (básicamente, la dirección de correo electrónico); las notas de identificación se mantienen deliberadamente breves y neutras. |
| 6 | Control de la divulgación | Transmisión exclusivamente a través de conexiones cifradas (TLS/HTTPS). Almacenamiento de los datos de imágenes y contratos en un almacenamiento de objetos cifrado (cifrado del lado del servidor S3). Transmisión a subcontratistas solo en la medida necesaria, sobre la base del AVV o de las cláusulas contractuales tipo de la UE. |
| 7 | Control de la introducción de datos | Registro de las operaciones relevantes a efectos de prueba a nivel de aplicación, en particular la aceptación de acuerdos y consentimientos con marca de tiempo, dirección IP, información del dispositivo y hash de la versión, así como los eventos de pago. Al tratarse de una operación gestionada por una sola persona, cada entrada, modificación y eliminación puede atribuirse a una única persona responsable. |
| 8 | Disponibilidad y resiliencia | Base de datos redundante en varias zonas o regiones de AWS dentro de la UE o del EEE; instantáneas automatizadas de la base de datos como copia de seguridad; copias de seguridad del código y de los servidores, así como una imagen de servidor (AMI) preconfigurada para una rápida recuperación; sistema de copia de seguridad local adicional; plan de emergencia y de reanudación de operaciones documentado. |
| 9 | Gestión de la protección de datos | El responsable es el director general de CONTRIMA GmbH. No se ha designado a ningún delegado de protección de datos, ya que no existe la obligación legal de hacerlo. Cumplimiento de las obligaciones de información según el art. 13 del RGPD en el proceso de activación, proceso existente para la tramitación de las solicitudes de los interesados, así como registro de actividades de tratamiento según el art. 30 del RGPD. |
| 10 | Gestión de la respuesta ante incidentes | Cortafuegos con actualizaciones periódicas; proceso documentado para la detección y notificación de violaciones de la protección de datos según los artículos 33 y 34 del RGPD, incluida la información inmediata al cliente. |
| 11 | Configuración predeterminada respetuosa con la protección de datos | Privacidad por defecto: no se recopilan datos más allá de lo estrictamente necesario; las vistas previas de las imágenes solo incluyen marcas de agua y los originales solo se facilitan tras haber concedido la autorización correspondiente; además, el derecho de revocación puede ejercerse fácilmente a través de la interfaz. |
| 12 | Control de la subcontratación (subencargados del tratamiento) | Selección minuciosa; formalización de un contrato de tratamiento de datos o de las cláusulas contractuales tipo de la UE (Módulo 3) con todos los subencargados del tratamiento; en caso de que se recurra a terceros de países no miembros de la UE, con las garantías adecuadas; información al cliente antes de la incorporación o sustitución de un subencargado; garantía de la supresión de los datos una vez finalizado el encargo. Actualmente se utilizan: Stripe (gestión de pagos), Amazon Web Services (alojamiento/almacenamiento), DeepL (traducción de textos publicitarios). |
Subcontratistas incluidos en el apartado 6.1 del acuerdo, cuyo uso aceptas:
| Subcontratista (nombre, dirección o domicilio social) |
Objeto del servicio en el marco del tratamiento por encargo |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublín, D02 H210, Irlanda («Stripe») |
Gestión de pagos; en caso de venta, datos de pago, de identidad y de la transacción del comprador (véase también el apartado 6 de Política de Privacidad) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburgo («AWS») |
Alojamiento web y de bases de datos; almacenamiento y tratamiento de los datos de imágenes (originales, variantes, archivo, exportaciones), incluidos los metadatos EXIF. Servicios de correo electrónico (véase también el punto 6 de Política de Privacidad) |
| DeepL SE , Maarweg 165 , 50825 Colonia («DeepL») |
En su caso, traducción de la nota de reconocimiento y, si procede, del nombre de la colección al idioma del enlace permanente (véase también el punto 6 de Política de Privacidad) |
Versión 2 · 26 jul 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |