Versiune 2 · 26 iul. 2026
Între
prelucrătorul de date
Contrima GmbH, reprezentată de directorul său general, domnul Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(denumită în continuare „CONTRIMA”)
și
operatorul de date
{photographer_name}
{photographer_address}
{photographer_email}
(denumit în continuare „Tu”)
CONTRIMA îți furnizează servicii privind punerea la dispoziție a unei infrastructuri pentru transmiterea fotografiilor către persoanele care apar în acestea, precum și pentru gestionarea contractelor de licență pentru imagini (denumite în continuare „contractul principal”). O parte a executării contractului principal o constituie prelucrarea datelor cu caracter personal ale persoanelor reprezentate, pe care Tu le transmiți către CONTRIMA. Pentru a îndeplini cerințele RGPD referitoare la astfel de situații, Tu, în calitate de operator în sensul legislației privind protecția datelor, închei cu CONTRIMA următorul contract privind prelucrarea datelor în contul unui operator.
1.1 Colaborarea dintre părți, în conformitate cu prevederile contractului principal, implică faptul că CONTRIMA are acces la datele cu caracter personal furnizate de dumneavoastră (denumite în continuare „date prelucrate în numele tău”) și le prelucreze exclusiv în numele tău și conform instrucțiunilor tale, în sensul art. 4 nr. 8 și art. 28 din RGPD.
1.2 Prelucrarea poate viza următoarele date de prelucrare în numele clientului:
| Persoane vizate (categorii) | Tipul datelor |
|---|---|
| Persoane reprezentate |
|
| Părinții sau tutorii legali ai persoanelor care apar în imagini |
|
| Persoane de contact din cadrul autorităților (de exemplu, autoritățile fiscale) |
|
1.3 Natura și amploarea prelucrării datelor referitoare la comenzi se bazează pe scopurile contractului principal și se limitează la acestea. Durata prelucrării corespunde duratei contractului principal.
1.4 CONTRIMA are interdicția de a prelucra datele referitoare la comenzi într-un mod diferit sau care depășește prevederile din Anexa 1, precum și cele de la punctul 1.2. Acest lucru se aplică și în cazul utilizării datelor anonimizate.
1.5 Prelucrarea datelor din comandă are loc exclusiv pe teritoriul Republicii Federale Germania, într-un stat membru al Uniunii Europene sau într-un alt stat semnatar al Acordului privind Spațiul Economic European. Orice transfer către o țară terță necesită acordul prealabil scris al clientului și poate avea loc numai dacă sunt îndeplinite condițiile speciale prevăzute la articolele 44-49 din RGPD.
1.6 Dispozițiile prezentului contract se aplică tuturor activităților legate de contractul principal și în cadrul cărora CONTRIMA și angajații săi sau persoanele împuternicite de CONTRIMA intră în contact cu date cu caracter personal care provin de la tine sau care au fost colectate în numele tău.
2.1 CONTRIMA prelucrează datele din cadrul contractului de prestări servicii numai în cadrul mandatului și exclusiv în numele tău și conform instrucțiunilor tale, în sensul articolului 28 din RGPD (prelucrarea în numele unui alt operator); acest lucru se aplică în special în ceea ce privește transferul datelor cu caracter personal către o țară terță. Ai dreptul exclusiv de a da instrucțiuni cu privire la natura, amploarea și metoda activităților de prelucrare (denumit în continuare „dreptul de a da instrucțiuni”). În cazul în care CONTRIMA este obligată, în temeiul legislației Uniunii Europene sau a statelor membre căreia îi este supusă, să efectueze prelucrări suplimentare, CONTRIMA îți va comunica aceste cerințe legale înainte de prelucrare.
2.2 Instrucțiunile către CONTRIMA se transmit, în principiu, în scris (adresă de e-mail: info@contrima.com).
2.3 În cazul în care CONTRIMA consideră că una dintre instrucțiunile dumneavoastră încalcă dispozițiile privind protecția datelor, CONTRIMA are obligația de a vă informa imediat cu privire la acest lucru. CONTRIMA are dreptul de a suspenda executarea instrucțiunii respective până când aceasta este confirmată sau modificată de către client.
3.1 CONTRIMA are obligația de a respecta dispozițiile legale privind protecția datelor și de a nu transmite informațiile obținute de la tine către terți sau de a le restricționa accesul la acestea. Datele trebuie protejate împotriva accesului persoanelor neautorizate, ținând seama de stadiul actual al tehnicii.
3.2 În plus, CONTRIMA va impune în scris obligația de confidențialitate tuturor persoanelor însărcinate de CONTRIMA cu prelucrarea și îndeplinirea prezentului contract (denumite în continuare „angajați”) (Obligația de confidențialitate, art. 28 alin. 3 lit. b din RGPD) și va asigura respectarea acestei obligații cu diligența necesară. La cerere, CONTRIMA îți va furniza dovezi în acest sens.
3.3 CONTRIMA va organiza structura internă a companiei astfel încât să îndeplinească cerințele specifice privind protecția datelor. CONTRIMA se angajează să ia toate măsurile tehnice și organizatorice adecvate pentru protecția corespunzătoare a datelor din contract, în conformitate cu art. 32 din RGPD, în special măsurile enumerate în anexa 1 la prezentul contract, și să le mențină pe durata prelucrării datelor din contract.
3.4 CONTRIMA își rezervă dreptul de a modifica măsurile tehnice și organizatorice adoptate, asigurându-se totodată că nivelul de protecție convenit prin contract nu va fi subatins. CONTRIMA are obligația de a te informa imediat în scris dacă există motive să se presupună că măsurile prevăzute în anexa 1 nu mai sunt suficiente și se va consulta cu tine cu privire la adoptarea unor măsuri tehnice și organizatorice suplimentare.
3.5 La cererea ta, CONTRIMA va demonstra respectarea măsurilor tehnice și organizatorice prevăzute în Anexa 1 prin dovezi adecvate.
4.1 În cazul unor defecțiuni, al suspiciunilor privind încălcări ale protecției datelor sau al încălcărilor obligațiilor contractuale ale CONTRIMA, suspiciuni privind incidente relevante pentru securitate sau alte nereguli în prelucrarea datelor din cadrul contractului, comise la CONTRIMA în cadrul contractului de către angajați sau de către terți, CONTRIMA te va informa fără întârziere, cel târziu în termen de 24 de ore, în formă scrisă sau electronică. Același lucru se aplică și în cazul verificărilor efectuate la CONTRIMA de către autoritatea de supraveghere a protecției datelor. Notificările prevăzute la § 4 alin. 1 teza 1 conțin, în fiecare caz, cel puțin informațiile menționate la art. 33 alin. 3 din RGPD.
4.2 În cazul prevăzut la § 4.1, CONTRIMA te va sprijini, în măsura în care acest lucru este rezonabil, în îndeplinirea măsurilor sale de informare, remediere și comunicare în acest sens. În special, CONTRIMA va lua fără întârziere măsurile necesare pentru securizarea datelor și pentru atenuarea eventualelor consecințe negative asupra persoanelor vizate și te va informa în acest sens.
4.3 CONTRIMA se angajează să-ți pună la dispoziție, la cererea ta verbală sau scrisă, într-un termen rezonabil, toate informațiile și dovezile necesare pentru efectuarea unui control în conformitate cu § 7.1 din prezentul contract. În plus, la cererea ta, CONTRIMA îți va pune la dispoziție un concept cuprinzător și actualizat privind protecția datelor și securitatea pentru prelucrarea în baza unui mandat, precum și informații despre persoanele autorizate să acceseze datele.
5.1 CONTRIMA are obligația de a ține un registru al tuturor categoriilor de activități de prelucrare efectuate în numele tău, în conformitate cu art. 30 alin. 2 din RGPD. Registrul trebuie să-ți fie pus la dispoziție la cerere.
5.2 În cazul în care datele din cadrul contractului sunt puse în pericol la CONTRIMA prin poprire sau sechestru, printr-o procedură de insolvență sau de concordat sau prin alte evenimente sau măsuri ale unor terți, CONTRIMA are obligația de a te informa imediat cu privire la acest lucru, cu condiția ca acest lucru să nu fie interzis printr-o hotărâre judecătorească sau o dispoziție a autorităților. În acest context, CONTRIMA va informa fără întârziere toate autoritățile competente că autoritatea decizională asupra datelor revine exclusiv clientului, în calitate de „operator” în sensul RGPD.
6.1 Serviciile convenite contractual sunt prestate cu implicarea subcontractanților menționați în Anexa 2. CONTRIMA este împuternicită, în cadrul obligațiilor sale contractuale, să încheie relații de subcontractare cu subcontractanți („relație de subcontractare”). Înainte de stabilirea unor relații suplimentare de subcontractare, CONTRIMA te va informa în scris sau prin mijloace electronice, în sensul art. 28 alin. 2 din RGPD, cu un preaviz de patru săptămâni. Poți formula o obiecție împotriva modificării în termen de două săptămâni de la primirea notificării menționate mai sus.
6.2 Nu există o relație de subcontractare în sensul prezentelor dispoziții în cazul în care CONTRIMA încredințează unor terți prestarea unor servicii care sunt considerate pur accesorii. Printre acestea se numără, de exemplu, serviciile poștale sau de telecomunicații fără legătură concretă cu serviciile pe care CONTRIMA le prestează pentru tine, precum și alte măsuri menite să asigure confidențialitatea, disponibilitatea, integritatea și rezistența hardware-ului și software-ului sistemelor de prelucrare a datelor.
7.1 Ai dreptul să te asiguri periodic de respectarea prevederilor prezentului contract, în special de punerea în aplicare și respectarea măsurilor tehnice și organizatorice prevăzute la § 3.3 din prezentul acord. În acest scop, poți, de exemplu, să soliciți informații, să ceri prezentarea certificărilor sau a rezultatelor verificărilor interne sau să verifici personal, în timpul programului normal de lucru, măsurile tehnice și organizatorice ale CONTRIMA, fie personal, fie prin intermediul unui terț competent, cu condiția ca acesta să nu se afle într-o relație de concurență cu CONTRIMA.
7.2 Vei efectua verificări numai în măsura necesară și vei ține seama în mod corespunzător de procesele operaționale ale CONTRIMA. Părțile se vor pune de acord în timp util cu privire la data și modul de desfășurare a verificării.
7.3 Vei documenta rezultatul verificării și îl vei comunica către CONTRIMA. În cazul unor erori sau nereguli pe care le constatați în special în urma verificării rezultatelor comenzii, veți informa CONTRIMA fără întârziere.
8.1 CONTRIMA te va sprijini, în măsura posibilului, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligațiilor tale prevăzute la articolele 12–22, precum și la articolele 32–36 din RGPD. CONTRIMA îți va furniza fără întârziere, cel târziu în termen de 7 zile lucrătoare, informațiile solicitate cu privire la datele prelucrate în cadrul contractului, în măsura în care nu dispui tu însuți de informațiile respective.
8.2 În cazul în care persoana vizată își exercită drepturile în conformitate cu articolele 16-18 din RGPD, CONTRIMA este obligată, la instrucțiunile dumneavoastră, să rectifice, să șteargă sau să limiteze datele de prelucrare fără întârziere, cel târziu în termen de 7 zile lucrătoare. CONTRIMA îți va furniza, la cerere, dovezi scrise privind ștergerea, rectificarea sau restricționarea datelor.
8.3 În cazul în care o persoană vizată își exercită drepturile, cum ar fi dreptul la informare, rectificare sau ștergere cu privire la datele sale, direct față de CONTRIMA, CONTRIMA va transmite imediat această solicitare către dumneavoastră și va aștepta instrucțiunile dumneavoastră. Fără instrucțiuni specifice în acest sens, CONTRIMA nu va lua legătura cu persoana vizată.
9.1 Durata prezentului contract corespunde duratei contractului principal. În caz de îndoială, rezilierea contractului principal se consideră și rezilierea prezentului contract, iar rezilierea prezentului contract se consideră rezilierea contractului principal.
9.2 Ai dreptul, în orice moment, la rezilierea extraordinară a prezentului contract din motive întemeiate. Există un motiv întemeiat atunci când CONTRIMA nu își îndeplinește obligațiile care îi revin în temeiul prezentului contract, încalcă prevederile RGPD în mod intenționat sau din neglijență gravă sau nu poate sau nu dorește să execute o instrucțiune. În cazul încălcărilor simple – adică nici intenționate, nici din neglijență gravă –, îi acorzi mai întâi CONTRIMA un termen rezonabil, în cadrul căruia CONTRIMA poate remedia încălcarea. După expirarea fără rezultat a acestui termen, ai dreptul la rezilierea extraordinară.
10.1 După încetarea contractului principal sau oricând la cerere, CONTRIMA îți va restitui toate datele încredințate către CONTRIMA sau, la cerere, le va șterge complet și irevocabil, cu excepția cazului în care există un termen legal de păstrare. Acest lucru se aplică și copiilor datelor din comandă aflate la CONTRIMA, cum ar fi copiile de siguranță, dar nu și documentației care servește drept dovadă a prelucrării corespunzătoare și conforme cu comanda a datelor din comandă. Astfel de documente trebuie păstrate de CONTRIMA pe durata termenelor legale de păstrare.
10.2 Ai dreptul de a verifica, în mod adecvat, returnarea completă și conformă cu contractul sau ștergerea datelor de către CONTRIMA.
10.3 CONTRIMA are obligația de a trata în mod confidențial datele de care a luat cunoștință în legătură cu contractul principal, chiar și după încetarea acestuia.
11.1 Răspunderea părților se reglementează în conformitate cu art. 82 din RGPD. Răspunderea CONTRIMA față de tine pentru încălcarea obligațiilor care decurg din prezentul contract sau din contractul principal rămâne neafectată de aceasta.
11.2 Părțile se exonerează reciproc de răspundere în cazul în care una dintre părți dovedește că nu este în niciun fel responsabilă pentru circumstanța care a determinat producerea prejudiciului suferit de o persoană vizată. § 11 alin. 2 teza 1 se aplică în mod corespunzător în cazul unei amenzi aplicate unei părți, exonerarea având loc în măsura în care cealaltă parte poartă o parte din responsabilitatea pentru încălcarea sancționată prin amendă.
12.1 Modificările și completările la prezentul acord trebuie să se facă în scris, în sensul art. 28 alin. 9 din RGPD. Acest lucru se aplică și în cazul renunțării la această cerință de formă.
12.2 În caz de îndoială, prevederile prezentului acord prevalează asupra prevederilor contractului principal. În cazul în care anumite prevederi ale prezentului acord se dovedesc a fi, în totalitate sau parțial, nul(e) sau inaplicabil(e) sau devin nul(e) sau inaplicabil(e) ca urmare a modificărilor legislative survenite după încheierea contractului, acest lucru nu afectează valabilitatea celorlalte prevederi. Dispoziția nulă sau inaplicabilă va fi înlocuită cu o dispoziție valabilă și aplicabilă, care se apropie cât mai mult de sensul și scopul dispoziției nule.
12.3 Prezentul contract este supus legislației Republicii Federale Germania. CONTRIMA pune la dispoziție aceste condiții într-o varietate de versiuni lingvistice pentru o mai bună înțelegere. În cazul unor discrepanțe, versiunea în limba engleză a prezentului contract de prelucrare a datelor în numele clientului este cea care prevalează.
CONTRIMA are obligația de a pune în aplicare măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea datelor de comandă să se efectueze în conformitate cu cerințele legale și să se asigure în mod corespunzător protecția drepturilor persoanei vizate.
CONTRIMA își va structura organizarea internă astfel încât să răspundă cerințelor specifice privind protecția datelor. În acest sens, trebuie luate în special măsuri adecvate în funcție de natura datelor sau a categoriilor de date care trebuie protejate.
În detaliu, se stabilesc următoarele măsuri, care servesc la punerea în aplicare a prevederilor art. 32 din RGPD:
| Nr. | Măsură | Punerea în aplicare a măsurii |
|---|---|---|
| 1 | Controlul accesului | Prelucrarea productivă a datelor are loc exclusiv în cloudul AWS; echipamentele fizice de prelucrare a datelor sunt securizate acolo de către AWS (a se vedea AVV și certificările AWS). Administrarea se efectuează de la un post de lucru cu acces protejat, situat în încăperi încuiabile, inaccesibile publicului, protejate de un firewall. Nu există acces pentru public și nu există săli de servere proprii. |
| 2 | Controlul accesului | Accesul la sistem se realizează numai prin autentificare personală cu nume de utilizator și parolă. Accesele de administrare și cele la AWS sunt protejate prin parole puternice și autentificare în doi factori. Dispozitivele finale sunt securizate prin autentificarea în sistemul de operare, firewall și criptarea discurilor dure. |
| 3 | Controlul accesului | Concept de roluri și autorizații în aplicație, cu verificare centralizată a autorizațiilor, verificare la nivel de server pe toate punctele finale care modifică datele, protecție împotriva CSRF, precum și acces la baza de date exclusiv parametrizat. La nivel de infrastructură, un număr minim de administratori (operare cu o singură persoană) și acordarea drepturilor conform principiului „privilegiului minim”. |
| 4 | Controlul separării | Separare logică, adaptată la mai mulți clienți, a tuturor datelor pentru fiecare fotograf prin atribuirea unică a proprietarului; mediu de producție separat. O separare logică este suficientă. |
| 5 | Pseudonimizare / Reducerea la minimum a datelor | Accesul persoanelor externe se realizează prin intermediul unor token-uri aleatorii, imposibil de ghicit (link permanent). Se colectează numai datele necesare pentru scopul respectiv (în esență, adresa de e-mail); notele de identificare sunt menținute în mod deliberat scurte și neutre. |
| 6 | Controlul transferului | Transmiterea se efectuează exclusiv prin conexiuni criptate (TLS/HTTPS). Stocarea datelor privind imaginile și contractele pe un spațiu de stocare criptat (S3 Server-Side Encryption). Transmiterea către subcontractanți se realizează numai în măsura necesară, pe baza AVV sau a clauzelor contractuale standard ale UE. |
| 7 | Controlul introducerii datelor | Înregistrarea operațiunilor relevante pentru dovadă la nivel de aplicație, în special acceptarea acordurilor și a consimțământurilor cu marcaj temporal, adresă IP, informații despre dispozitiv și hash-ul versiunii, precum și evenimentele de plată. Datorită faptului că operațiunea este gestionată de o singură persoană, fiecare introducere, modificare și ștergere poate fi atribuită unei singure persoane care acționează. |
| 8 | Disponibilitate și reziliență | Baza de date redundantă pe mai multe zone sau regiuni AWS din UE sau SEE; instantanee automate ale bazei de date ca măsură de siguranță; copii de siguranță ale codului și serverului, precum și o imagine de server (AMI) păstrată pentru o restaurare rapidă; sistem local suplimentar de backup; plan documentat de urgență și de reluare a activității. |
| 9 | Gestionarea protecției datelor | Responsabilul este directorul general al CONTRIMA GmbH. Nu a fost numit un responsabil cu protecția datelor, deoarece nu există o obligație legală în acest sens. Îndeplinirea obligațiilor de informare conform art. 13 din RGPD în cadrul procesului de activare, proces existent pentru prelucrarea solicitărilor persoanelor vizate, precum și registrul activităților de prelucrare ținut conform art. 30 din RGPD. |
| 10 | Gestionarea răspunsului la incidente | Firewall actualizat periodic; proces documentat de detectare și raportare a încălcărilor protecției datelor în conformitate cu art. 33 și 34 din RGPD, inclusiv informarea imediată a clientului. |
| 11 | Setări implicite favorabile protecției datelor | Confidențialitate implicită: nu se colectează date dincolo de ceea ce este necesar, previzualizările imaginilor sunt disponibile numai cu filigran, iar imaginile originale sunt furnizate numai după acordarea autorizației, precum și exercitarea simplă a dreptului de retragere a consimțământului prin intermediul interfeței. |
| 12 | Controlul contractelor (subcontractanți) | Selecție riguroasă; încheierea de acorduri de prelucrare a datelor sau a clauzelor contractuale standard ale UE (Modulul 3) cu toți subcontractanții, cu garanții adecvate în cazul țărilor terțe; informarea clientului înainte de angajarea sau înlocuirea acestora; asigurarea ștergerii datelor după încheierea contractului. Utilizați în prezent: Stripe (procesarea plăților), Amazon Web Services (găzduire/stocare), DeepL (traducerea textelor publicitare). |
Subcontractanții incluși în conformitate cu punctul 6.1 al acordului, a căror utilizare o aprobi:
| Subcontractant (denumire, adresă sau sediu) |
Obiectul prestării serviciilor în cadrul prelucrării comenzii |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublin, D02 H210, Irlanda („Stripe”) |
Procesarea plăților; în cazul unei vânzări, datele de plată, de identitate și de tranzacție ale cumpărătorului (a se vedea, de asemenea, punctul 6 din Politica de confidențialitate) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg („AWS”) |
Găzduire web și baze de date; stocarea și prelucrarea datelor imagistice (originale, variante, arhivă, exporturi), inclusiv metadate EXIF. Servicii de e-mail (a se vedea și punctul 6 din Politica de confidențialitate) |
| DeepL SE , Maarweg 165 , 50825 Köln („DeepL”) |
Dacă este cazul, traducerea notei de recunoaștere și, dacă este cazul, a numelui colecției în limba linkului permanent (a se vedea și punctul 6 din Politica de confidențialitate) |
Versiune 2 · 26 iul. 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |