Versi 2 · 26 Jul 2026
Antara
Pihak yang Memproses Data
Contrima GmbH, diwakili oleh Direktur Utama Bapak Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(selanjutnya disebut “CONTRIMA”)
dan
Pengendali Data
{photographer_name}
{photographer_address}
{photographer_email}
(selanjutnya disebut “Anda”)
CONTRIMA memberikan layanan kepada Anda berupa penyediaan infrastruktur untuk pengiriman foto kepada orang-orang yang ada dalam foto tersebut serta untuk pengelolaan perjanjian lisensi gambar (selanjutnya disebut “Perjanjian Utama”). Bagian dari pelaksanaan Perjanjian Utama adalah pemrosesan data pribadi orang-orang yang ditampilkan, yang Anda kirimkan kepada CONTRIMA. Untuk memenuhi persyaratan GDPR terkait situasi semacam ini, Anda sebagai pihak yang bertanggung jawab sesuai dengan undang-undang perlindungan data menandatangani perjanjian pemrosesan data atas dasar penugasan berikut ini dengan CONTRIMA.
1.1 Kerja sama para pihak sesuai dengan ketentuan Perjanjian Utama mengharuskan CONTRIMA memiliki akses terhadap data pribadi yang Anda sediakan (selanjutnya disebut “Data Pemrosesan”) yang Anda sediakan dan memprosesnya secara eksklusif atas nama Anda serta sesuai dengan instruksi Anda sebagaimana dimaksud dalam Pasal 4 Ayat 8 dan Pasal 28 GDPR.
1.2 Data pemrosesan berikut ini dapat menjadi objek pemrosesan:
| Subjek Data (Kategori) | Jenis data |
|---|---|
| Orang yang ditampilkan |
|
| Orang tua atau wali dari orang-orang yang ditampilkan |
|
| Kontak dari instansi pemerintah (mis. otoritas pajak) |
|
1.3 Jenis dan cakupan pemrosesan data pesanan bergantung pada tujuan kontrak utama dan terbatas pada hal tersebut. Durasi pemrosesan sesuai dengan jangka waktu kontrak utama.
1.4 CONTRIMA dilarang melakukan pemrosesan data pesanan yang menyimpang atau melampaui ketentuan dalam Lampiran 1 serta poin 1.2. Hal ini juga berlaku untuk penggunaan data yang telah dianonimkan.
1.5 Pemrosesan data pesanan dilakukan secara eksklusif di wilayah Republik Federal Jerman, di negara anggota Uni Eropa, atau di negara pihak lain dalam Perjanjian tentang Wilayah Ekonomi Eropa. Setiap pemindahan ke negara ketiga memerlukan persetujuan tertulis sebelumnya dari pemberi tugas dan hanya boleh dilakukan jika persyaratan khusus dalam Pasal 44 hingga 49 GDPR terpenuhi.
1.6 Ketentuan dalam perjanjian ini berlaku untuk semua kegiatan yang berkaitan dengan perjanjian utama dan di mana CONTRIMA serta karyawannya atau pihak yang ditunjuk oleh CONTRIMA berurusan dengan data pribadi yang berasal dari Anda atau yang dikumpulkan untuk Anda.
2.1 CONTRIMA memproses data pesanan hanya dalam kerangka penugasan dan semata-mata atas nama Anda serta sesuai dengan instruksi Anda sebagaimana dimaksud dalam Pasal 28 GDPR (Pemrosesan atas Dasar Penugasan); hal ini berlaku khususnya terkait pengiriman data pribadi ke negara ketiga. Anda memiliki hak eksklusif untuk memberikan instruksi mengenai jenis, cakupan, dan metode kegiatan pemrosesan (selanjutnya juga disebut “hak untuk memberikan instruksi”). Apabila CONTRIMA diwajibkan untuk melakukan pemrosesan lebih lanjut berdasarkan hukum Uni Eropa atau negara anggota yang berlaku bagi CONTRIMA, CONTRIMA akan memberitahukan persyaratan hukum tersebut kepada Anda sebelum pemrosesan dilakukan.
2.2 Instruksi kepada CONTRIMA pada prinsipnya diberikan oleh Anda secara tertulis (alamat email: info@contrima.com).
2.3 Jika CONTRIMA berpendapat bahwa salah satu instruksi Anda melanggar ketentuan hukum perlindungan data, CONTRIMA wajib segera memberitahukan hal tersebut kepada Anda. CONTRIMA berhak menangguhkan pelaksanaan instruksi yang bersangkutan sampai instruksi tersebut dikonfirmasi atau diubah oleh pemberi tugas.
3.1 CONTRIMA wajib mematuhi ketentuan hukum mengenai perlindungan data dan tidak boleh menyampaikan informasi yang diperoleh dari Anda kepada pihak ketiga atau membatasi akses pihak ketiga terhadap informasi tersebut. Data harus dilindungi dari akses oleh pihak yang tidak berwenang dengan mempertimbangkan perkembangan teknologi terkini.
3.2 Selain itu, CONTRIMA akan mewajibkan secara tertulis semua pihak yang ditugaskan oleh CONTRIMA untuk mengolah dan melaksanakan Perjanjian ini (selanjutnya disebut “Karyawan”) untuk menjaga kerahasiaan (Kewajiban Kerahasiaan, Pasal 28 Ayat 3 huruf b GDPR) dan memastikan kepatuhan terhadap kewajiban tersebut dengan tingkat kehati-hatian yang semestinya. CONTRIMA akan membuktikan hal ini kepada Anda atas permintaan.
3.3 CONTRIMA akan mengatur organisasi internalnya sedemikian rupa sehingga memenuhi persyaratan khusus perlindungan data. CONTRIMA berkewajiban untuk mengambil semua langkah teknis dan organisasi yang sesuai guna melindungi data pesanan secara memadai sesuai dengan Pasal 32 GDPR, khususnya langkah-langkah yang tercantum dalam Lampiran 1 perjanjian ini, serta mempertahankan langkah-langkah tersebut selama masa pemrosesan data pesanan.
3.4 CONTRIMA berhak untuk mengubah langkah-langkah teknis dan organisasi yang telah diambil, dengan memastikan bahwa tingkat perlindungan yang disepakati dalam perjanjian ini tidak berkurang. CONTRIMA wajib segera memberitahukan Anda secara tertulis jika terdapat alasan untuk menduga bahwa langkah-langkah sesuai Lampiran 1 tidak lagi memadai, dan akan berkoordinasi dengan Anda mengenai langkah-langkah teknis dan organisasi lebih lanjut.
3.5 Atas permintaan Anda, CONTRIMA akan membuktikan kepatuhan terhadap langkah-langkah teknis dan organisasi yang ditetapkan dalam Lampiran 1 melalui bukti yang sesuai.
4.1 Dalam hal terjadi gangguan, dugaan pelanggaran perlindungan data, atau pelanggaran kewajiban kontrak oleh CONTRIMA, dugaan insiden yang berkaitan dengan keamanan, atau penyimpangan lain dalam pemrosesan data pesanan, baik yang dilakukan oleh karyawan CONTRIMA maupun pihak ketiga dalam rangka pelaksanaan pesanan, CONTRIMA akan segera memberitahukan Anda, paling lambat dalam waktu 24 jam, baik secara tertulis maupun elektronik. Hal yang sama berlaku untuk pemeriksaan terhadap CONTRIMA oleh otoritas pengawas perlindungan data. Laporan sesuai dengan § 4 ayat 1 kalimat 1 masing-masing setidaknya memuat informasi yang disebutkan dalam Pasal 33 ayat 3 GDPR.
4.2 Dalam hal yang diatur dalam § 4.1, CONTRIMA akan mendukung Anda dalam pelaksanaan langkah-langkah pencerahan, perbaikan, dan pemberitahuan yang terkait, sejauh hal tersebut wajar. CONTRIMA khususnya akan segera mengambil langkah-langkah yang diperlukan untuk mengamankan data dan meminimalkan kemungkinan dampak merugikan bagi pihak yang terkena dampak, serta akan memberi tahu Anda.
4.3 CONTRIMA berkewajiban, atas permintaan lisan atau tertulis dari Anda, untuk menyediakan semua informasi dan bukti yang diperlukan dalam jangka waktu yang wajar guna pelaksanaan pemeriksaan sesuai dengan § 7.1 Perjanjian ini. Selain itu, atas permintaan Anda, CONTRIMA akan menyediakan konsep perlindungan data dan keamanan yang komprehensif dan terkini untuk pemrosesan pesanan serta informasi mengenai pihak-pihak yang berhak mengakses data.
5.1 CONTRIMA wajib menyusun daftar mengenai semua kategori kegiatan pemrosesan yang dilakukan atas nama Anda sesuai dengan Pasal 30 Ayat 2 GDPR. Daftar tersebut harus disediakan kepada Anda atas permintaan.
5.2 Apabila data pemrosesan yang ada di CONTRIMA terancam akibat penyitaan atau pengambilalihan, proses kepailitan atau penyelesaian sengketa, atau peristiwa lain maupun tindakan pihak ketiga, maka CONTRIMA wajib segera memberitahukan hal tersebut kepada Anda, kecuali jika hal tersebut dilarang oleh perintah pengadilan atau otoritas berwenang. Dalam konteks ini, CONTRIMA akan segera memberitahukan kepada semua pihak yang berwenang bahwa kewenangan pengambilan keputusan atas data sepenuhnya berada di tangan Klien sebagai “Pengendali Data” sesuai dengan GDPR.
6.1 Layanan yang disepakati dalam perjanjian akan dilaksanakan dengan melibatkan subkontraktor yang disebutkan dalam Lampiran 2. CONTRIMA berwenang, dalam rangka kewajiban kontraktualnya, untuk menjalin hubungan subkontrak dengan subkontraktor (“Hubungan Subkontrak”). Sebelum menjalin hubungan subkontrak lebih lanjut, CONTRIMA akan memberitahukan hal tersebut kepada Anda secara tertulis atau mendokumentasikannya secara elektronik sesuai dengan Pasal 28 Ayat 2 GDPR dengan jangka waktu pemberitahuan empat minggu. Anda dapat mengajukan keberatan terhadap perubahan tersebut dalam waktu dua minggu setelah menerima pemberitahuan di atas.
6.2 Hubungan subkontraktor sebagaimana dimaksud dalam ketentuan ini tidak berlaku jika CONTRIMA menugaskan pihak ketiga untuk menyediakan layanan yang dianggap sebagai layanan tambahan semata. Hal ini mencakup, misalnya, layanan pos atau telekomunikasi yang tidak memiliki kaitan konkret dengan layanan yang diberikan CONTRIMA kepada Anda, serta tindakan lain untuk memastikan kerahasiaan, ketersediaan, integritas, dan ketahanan perangkat keras dan perangkat lunak dari sistem pemrosesan data.
7.1 Anda berhak untuk secara berkala memastikan kepatuhan terhadap ketentuan-ketentuan dalam Perjanjian ini, khususnya pelaksanaan dan kepatuhan terhadap langkah-langkah teknis dan organisasi sesuai dengan § 3.3 Perjanjian ini. Untuk itu, Anda dapat, misalnya, meminta informasi atau meminta agar sertifikasi atau hasil audit internal diperlihatkan kepada Anda, atau memeriksa sendiri secara langsung atau melalui pihak ketiga yang kompeten—selama pihak tersebut tidak berada dalam hubungan persaingan dengan CONTRIMA—terhadap langkah-langkah teknis dan organisasi yang diterapkan oleh CONTRIMA selama jam kerja biasa.
7.2 Anda hanya akan melakukan pemeriksaan sejauh yang diperlukan dan memberikan pertimbangan yang wajar terhadap proses operasional CONTRIMA. Para pihak akan menyepakati waktu serta jenis pemeriksaan tersebut secara tepat waktu.
7.3 Anda harus mendokumentasikan hasil pemeriksaan dan memberitahukannya kepada CONTRIMA. Apabila terdapat kesalahan atau penyimpangan yang Anda temukan, khususnya saat memeriksa hasil pekerjaan, Anda harus segera memberitahukan hal tersebut kepada CONTRIMA.
8.1 CONTRIMA akan mendukung Anda sebisa mungkin dengan langkah-langkah teknis dan organisasi yang sesuai dalam memenuhi kewajiban Anda sesuai dengan Pasal 12 hingga 22 serta Pasal 32 hingga 36 GDPR. CONTRIMA akan segera, paling lambat dalam waktu 7 hari kerja, memberikan informasi yang diminta mengenai data pemrosesan kepada Anda, kecuali jika Anda sendiri sudah memiliki informasi tersebut.
8.2 Jika subjek data menuntut haknya sesuai dengan Pasal 16 hingga 18 GDPR, CONTRIMA wajib, atas instruksi Anda, segera memperbaiki, menghapus, atau membatasi data pemrosesan tersebut, paling lambat dalam jangka waktu 7 hari kerja. CONTRIMA akan memberikan bukti tertulis mengenai penghapusan, perbaikan, atau pembatasan data tersebut kepada Anda atas permintaan.
8.3 Apabila seorang subjek data mengajukan haknya, misalnya hak atas pemberian informasi, koreksi, atau penghapusan terkait datanya, secara langsung kepada CONTRIMA, CONTRIMA akan segera meneruskan permintaan tersebut kepada Anda dan menunggu instruksi Anda. Tanpa instruksi khusus yang sesuai, CONTRIMA tidak akan menghubungi subjek data tersebut.
9.1 Jangka waktu perjanjian ini sama dengan jangka waktu perjanjian utama. Jika terjadi keraguan, pengakhiran perjanjian utama juga dianggap sebagai pengakhiran perjanjian ini, dan pengakhiran perjanjian ini dianggap sebagai pengakhiran perjanjian utama.
9.2 Anda berhak untuk mengakhiri Perjanjian ini secara luar biasa kapan saja dengan alasan yang sah. Alasan yang sah terjadi jika CONTRIMA tidak memenuhi kewajibannya berdasarkan Perjanjian ini, melanggar ketentuan GDPR secara sengaja atau karena kelalaian berat, atau tidak dapat atau tidak bersedia melaksanakan instruksi. Untuk pelanggaran ringan – yaitu yang tidak dilakukan dengan sengaja maupun karena kelalaian berat – Anda harus terlebih dahulu memberikan tenggat waktu yang wajar kepada CONTRIMA, di mana CONTRIMA dapat memperbaiki pelanggaran tersebut. Setelah tenggat waktu tersebut berlalu tanpa hasil, Anda berhak untuk melakukan pemutusan kontrak secara luar biasa.
10.1 CONTRIMA akan mengembalikan kepada Anda semua data yang diserahkan kepada CONTRIMA setelah berakhirnya Perjanjian Utama atau kapan saja atas permintaan Anda, atau menghapusnya secara lengkap dan tidak dapat ditarik kembali atas permintaan Anda, kecuali jika terdapat jangka waktu penyimpanan yang diatur oleh undang-undang. Hal ini juga berlaku untuk salinan data pesanan yang ada di CONTRIMA, seperti cadangan data, namun tidak berlaku untuk dokumentasi yang berfungsi sebagai bukti pemrosesan data pesanan yang sesuai dengan pesanan dan sesuai ketentuan. Dokumentasi semacam itu harus disimpan oleh CONTRIMA selama jangka waktu penyimpanan yang diatur oleh undang-undang.
10.2 Anda berhak untuk memantau pengembalian atau penghapusan data secara lengkap dan sesuai dengan perjanjian oleh CONTRIMA dengan cara yang sesuai.
10.3 CONTRIMA wajib menjaga kerahasiaan data yang diketahui sehubungan dengan Perjanjian Utama, bahkan setelah berakhirnya Perjanjian Utama tersebut.
11.1 Tanggung jawab para pihak diatur berdasarkan Pasal 82 GDPR. Tanggung jawab CONTRIMA terhadap Anda akibat pelanggaran kewajiban berdasarkan perjanjian ini atau perjanjian utama tetap tidak terpengaruh oleh ketentuan ini.
11.2 Para pihak masing-masing dibebaskan dari tanggung jawab jika salah satu pihak dapat membuktikan bahwa ia sama sekali tidak bertanggung jawab atas keadaan yang menyebabkan terjadinya kerugian pada pihak yang terkena dampak. § 11 ayat 2 kalimat 1 berlaku secara analog dalam hal denda dijatuhkan terhadap salah satu pihak, dengan ketentuan bahwa pembebasan tanggung jawab berlaku sejauh pihak lainnya turut bertanggung jawab atas pelanggaran yang dikenai sanksi denda tersebut.
12.1 Perubahan dan penambahan terhadap perjanjian ini harus dilakukan secara tertulis sesuai dengan Pasal 28 Ayat 9 GDPR. Hal ini juga berlaku untuk pengabaian terhadap persyaratan bentuk tersebut.
12.2 Dalam hal terdapat keraguan, ketentuan-ketentuan dalam Perjanjian ini memiliki prioritas di atas ketentuan-ketentuan dalam Perjanjian Utama. Apabila ketentuan tertentu dalam perjanjian ini terbukti tidak berlaku atau tidak dapat dilaksanakan, baik secara keseluruhan maupun sebagian, atau menjadi tidak berlaku atau tidak dapat dilaksanakan akibat perubahan undang-undang setelah penandatanganan perjanjian, hal tersebut tidak akan mempengaruhi keabsahan ketentuan-ketentuan lainnya. Ketentuan yang tidak sah atau tidak dapat dilaksanakan tersebut akan digantikan oleh ketentuan yang sah dan dapat dilaksanakan, yang sedekat mungkin dengan maksud dan tujuan dari ketentuan yang tidak sah tersebut.
12.3 Perjanjian ini tunduk pada hukum Republik Federal Jerman. CONTRIMA menyediakan ketentuan-ketentuan ini dalam berbagai versi bahasa untuk memudahkan pemahaman. Jika terdapat perbedaan, versi bahasa Inggris dari Perjanjian Pemrosesan Data Pesanan ini yang berlaku.
CONTRIMA wajib menerapkan langkah-langkah teknis dan organisasi yang sesuai agar pemrosesan data pesanan dilakukan sesuai dengan persyaratan hukum dan perlindungan hak-hak subjek data terjamin secara memadai.
CONTRIMA akan menyusun organisasi internalnya sedemikian rupa sehingga memenuhi persyaratan khusus perlindungan data. Dalam hal ini, langkah-langkah yang sesuai dengan jenis data atau kategori data yang akan dilindungi harus diambil.
Secara rinci, langkah-langkah berikut ini ditetapkan untuk melaksanakan ketentuan Pasal 32 GDPR:
| No. | Langkah | Pelaksanaan Langkah |
|---|---|---|
| 1 | Pengendalian Akses | Pemrosesan data produktif dilakukan secara eksklusif di AWS Cloud; fasilitas pemrosesan data fisik di sana diamankan oleh AWS (lihat AVV dan sertifikasi dari AWS). Pengelolaan dilakukan dari stasiun kerja yang dilindungi akses, yang terletak di ruang-ruang yang dapat dikunci dan tidak dapat diakses publik, serta dilindungi oleh firewall. Tidak ada akses publik dan tidak ada ruang server sendiri. |
| 2 | Kontrol Akses | Akses sistem hanya dapat dilakukan melalui login pribadi dengan nama pengguna dan kata sandi. Akses administrasi dan AWS dilindungi oleh kata sandi yang kuat serta otentikasi dua faktor. Perangkat akhir dilindungi oleh login sistem operasi, firewall, dan enkripsi hard disk. |
| 3 | Kontrol Akses | Konsep peran dan izin dalam aplikasi dengan verifikasi izin terpusat, pemeriksaan di sisi server pada semua titik akhir yang mengubah data, perlindungan terhadap CSRF, serta akses basis data yang hanya melalui parameter. Pada tingkat infrastruktur, jumlah administrator minimal (pengoperasian oleh satu orang) dan pemberian hak akses sesuai dengan prinsip hak akses minimal. |
| 4 | Kontrol Pemisahan | Pemisahan logis yang mendukung multi-klien untuk semua data per fotografer melalui penentuan kepemilikan yang unik; lingkungan produksi yang terpisah. Pemisahan logis saja sudah cukup. |
| 5 | Pseudonimisasi / Minimalisasi Data | Akses bagi pihak eksternal melalui token acak yang tidak dapat ditebak (tautan permanen). Hanya data yang diperlukan untuk tujuan tertentu yang dikumpulkan (pada dasarnya alamat email); catatan pengenal sengaja dibuat singkat dan netral. |
| 6 | Pengendalian Penerusan | Pengiriman data hanya dilakukan melalui koneksi terenkripsi (TLS/HTTPS). Penyimpanan data gambar dan kontrak dilakukan di penyimpanan objek terenkripsi (S3 Server-Side Encryption). Pengalihan data kepada subkontraktor hanya dilakukan sejauh yang diperlukan berdasarkan AVV atau Klausul Kontrak Standar UE. |
| 7 | Pengendalian Masukan | Pencatatan proses yang relevan untuk pembuktian di tingkat aplikasi, khususnya penerimaan perjanjian dan persetujuan dengan cap waktu, alamat IP, informasi perangkat, dan hash versi, serta peristiwa pembayaran. Karena sistem ini dijalankan oleh satu orang, setiap input, perubahan, dan penghapusan dapat diatribusikan kepada satu orang yang bertindak. |
| 8 | Ketersediaan dan Ketahanan | Database yang diduplikasi di beberapa zona atau wilayah AWS di dalam UE atau EEA; snapshot database otomatis sebagai cadangan; cadangan kode dan server serta gambar server yang disiapkan (AMI) untuk pemulihan cepat; sistem cadangan lokal tambahan; rencana darurat dan pemulihan yang terdokumentasi. |
| 9 | Manajemen Perlindungan Data | Pihak yang bertanggung jawab adalah Direktur Utama CONTRIMA GmbH. Tidak ada petugas perlindungan data yang ditunjuk, karena tidak ada kewajiban hukum untuk menunjuknya. Pemenuhan kewajiban pemberitahuan sesuai Pasal 13 GDPR dalam proses aktivasi, proses yang ada untuk menangani permintaan dari pihak yang bersangkutan, serta daftar kegiatan pemrosesan yang disusun sesuai Pasal 30 GDPR. |
| 10 | Manajemen Tanggap Insiden | Firewall yang diperbarui secara berkala; proses yang terdokumentasi untuk mendeteksi dan melaporkan pelanggaran perlindungan data sesuai dengan Pasal 33 dan 34 GDPR, termasuk pemberitahuan segera kepada klien. |
| 11 | Pengaturan Awal yang Ramah Privasi | Privacy by default: tidak ada pengumpulan data melebihi yang diperlukan, pratinjau gambar hanya dengan tanda air, dan penyediaan file asli hanya setelah izin diberikan, serta kemudahan dalam menggunakan hak penarikan persetujuan melalui antarmuka. |
| 12 | Pengawasan Kontrak (Pengolah Subkontrak) | Pemilihan yang cermat; penandatanganan Perjanjian Pengolahan Data (AVV) atau Klausul Kontrak Standar UE (Modul 3) dengan semua pemroses subkontrak, disertai jaminan yang sesuai jika melibatkan negara ketiga; pemberitahuan kepada pemberi tugas sebelum penunjukan atau penggantian; memastikan penghapusan data setelah kontrak berakhir. Saat ini digunakan: Stripe (pemrosesan pembayaran), Amazon Web Services (hosting/penyimpanan), DeepL (penerjemahan teks iklan). |
Subkontraktor yang dimasukkan sesuai dengan Pasal 6.1 Perjanjian ini, yang penggunaannya telah Anda setujui:
| Subkontraktor (Nama, Alamat, atau Kantor Pusat) |
Ruang lingkup layanan dalam rangka pemrosesan pesanan |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublin, D02 H210, Irlandia (“Stripe”) |
Pemrosesan pembayaran; dalam hal terjadi penjualan, data pembayaran, identitas, dan transaksi pembeli. (lihat juga poin 6 dari Kebijakan Privasi) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luksemburg (“AWS”) |
Hosting web dan basis data; penyimpanan dan pemrosesan data gambar (asli, varian, arsip, ekspor) termasuk metadata EXIF. Layanan email (lihat juga poin 6 dari Kebijakan Privasi) |
| DeepL SE Maarweg 165 50825 Köln („DeepL“) |
Jika diperlukan, terjemahan catatan pengenalan dan, jika diperlukan, nama koleksi ke dalam bahasa tautan permanen. (lihat juga poin 6 dari Kebijakan Privasi) |
Versi 2 · 26 Jul 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |