Version 2 · 26. jul. 2026
Mellem
databehandleren
Contrima GmbH, repræsenteret ved sin administrerende direktør, hr. Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(i det følgende benævnt »CONTRIMA«)
og
den dataansvarlige
{photographer_name}
{photographer_address}
{photographer_email}
(i det følgende benævnt »du«)
CONTRIMA leverer tjenester til dig med henblik på at stille en infrastruktur til rådighed til overførsel af fotografier til de afbildede personer samt til administration af billedlicensaftaler (i det følgende benævnt »hovedaftalen«). En del af gennemførelsen af hovedaftalen er behandlingen af personoplysninger om de afbildede personer, som du overfører til CONTRIMA. For at opfylde GDPR’s krav til sådanne situationer indgår du som den dataansvarlige i henhold til databeskyttelseslovgivningen følgende aftale om databehandling på vegne af CONTRIMA.
1.1 Samarbejdet mellem parterne i henhold til hovedaftalen medfører, at CONTRIMA får adgang til de personoplysninger, du stiller til rådighed (i det følgende benævnt »opdragsdata«) og behandler disse udelukkende på dine vegne og efter dine instrukser i henhold til artikel 4, nr. 8, og artikel 28 i GDPR.
1.2 Behandlingen kan omfatte følgende opdragsdata:
| Registrerede personer (kategorier) | Datatype |
|---|---|
| Afbildede personer |
|
| Forældre eller værger for de afbildede personer |
|
| Kontaktpersoner hos myndigheder (f.eks. skattemyndigheder) |
|
1.3 Arten og omfanget af behandlingen af ordredata afhænger af formålene med hovedkontrakten og er begrænset hertil. Behandlingsperioden svarer til hovedkontraktens løbetid.
1.4 CONTRIMA må ikke behandle ordredata på en anden måde eller i et omfang, der går ud over bestemmelserne i bilag 1 samt punkt 1.2. Dette gælder også for brugen af anonymiserede data.
1.5 Behandlingen af ordredata finder udelukkende sted på Forbundsrepublikken Tysklands område, i en EU-medlemsstat eller i en anden kontraherende stat i aftalen om Det Europæiske Økonomiske Samarbejdsområde. Enhver flytning til et tredjeland kræver forudgående skriftlig samtykke fra ordregiveren og må kun finde sted, hvis de særlige betingelser i artikel 44 til 49 i GDPR er opfyldt.
1.6 Bestemmelserne i denne aftale finder anvendelse på alle aktiviteter, der er forbundet med hovedaftalen, og hvor CONTRIMA og dets medarbejdere eller personer, der er bemyndiget af CONTRIMA, kommer i kontakt med personoplysninger, der stammer fra dig eller er indsamlet på dine vegne.
2.1 CONTRIMA behandler kun ordredataene inden for rammerne af opgaven og udelukkende på dine vegne og efter dine instrukser i henhold til artikel 28 i GDPR (databehandling på vegne af en anden), hvilket især gælder i forbindelse med overførsel af personoplysninger til et tredjeland. Du har den eneste ret til at give instrukser om arten, omfanget og metoden for behandlingsaktiviteterne (i det følgende også »instruksret«). Hvis CONTRIMA i henhold til EU-retten eller medlemsstaternes lovgivning, som CONTRIMA er underlagt, er forpligtet til yderligere behandling, underretter CONTRIMA dig om disse lovmæssige krav inden behandlingen.
2.2 Instruktioner til CONTRIMA gives som udgangspunkt skriftligt af dig (e-mailadresse: info@contrima.com).
2.3 Hvis CONTRIMA mener, at en af dine instrukser strider mod bestemmelserne om databeskyttelse, skal CONTRIMA straks gøre dig opmærksom herpå. CONTRIMA har ret til at suspendere gennemførelsen af den pågældende instruks, indtil denne bekræftes eller ændres af opdragsgiveren.
3.1 CONTRIMA er forpligtet til at overholde de lovmæssige bestemmelser om databeskyttelse og må ikke videregive de oplysninger, der er indhentet fra dig, til tredjeparter eller give disse adgang hertil. Data skal sikres mod uautoriseret indsigt under hensyntagen til den aktuelle tekniske udvikling.
3.2 Desuden forpligter CONTRIMA alle personer, som CONTRIMA har betroet behandlingen og opfyldelsen af denne aftale (i det følgende benævnt »medarbejdere«), skriftligt til fortrolighed (fortrolighedsforpligtelse, artikel 28, stk. 3, litra b, i GDPR) og sikre overholdelsen af denne forpligtelse med den fornødne omhu. CONTRIMA vil på anmodning fremlægge dokumentation herfor over for dig.
3.3 CONTRIMA vil indrette den interne organisation således, at den opfylder de særlige krav til databeskyttelse. CONTRIMA forpligter sig til at træffe alle egnede tekniske og organisatoriske foranstaltninger til en passende beskyttelse af ordredataene i henhold til artikel 32 i GDPR, især de foranstaltninger, der er anført i bilag 1 til denne aftale, og til at opretholde disse i hele den periode, hvor ordredataene behandles.
3.4 CONTRIMA forbeholder sig ret til at ændre de trufne tekniske og organisatoriske foranstaltninger, idet CONTRIMA sikrer, at det kontraktmæssigt aftalte beskyttelsesniveau ikke underskrides. CONTRIMA skal straks underrette dig skriftligt, hvis der er grund til at antage, at foranstaltningerne i henhold til bilag 1 ikke længere er tilstrækkelige, og vil drøfte yderligere tekniske og organisatoriske foranstaltninger med dig.
3.5 På din anmodning skal CONTRIMA ved hjælp af passende dokumentation godtgøre, at de i bilag 1 fastlagte tekniske og organisatoriske foranstaltninger overholdes.
4.1 Ved forstyrrelser, mistanke om brud på databeskyttelsen eller overtrædelser af CONTRIMAs kontraktmæssige forpligtelser, mistanke om sikkerhedsrelevante hændelser eller andre uregelmæssigheder i forbindelse med behandlingen af ordredata, hos CONTRIMA inden for rammerne af ordren foretaget af ansatte eller af tredjeparter, vil CONTRIMA straks, senest dog inden for 24 timer, underrette dig skriftligt eller elektronisk. Det samme gælder for tilsynsmyndighedens kontrol af CONTRIMA. Meddelelserne i henhold til § 4, stk. 1, sætning 1, skal i hvert tilfælde som minimum indeholde de oplysninger, der er nævnt i artikel 33, stk. 3, i GDPR.
4.2 I tilfælde af § 4.1 vil CONTRIMA i rimeligt omfang støtte dig i forbindelse med opfyldelsen af sine dermed forbundne oplysnings-, afhjælpnings- og informationsforanstaltninger. CONTRIMA vil navnlig straks iværksætte de nødvendige foranstaltninger til at sikre dataene og mindske eventuelle negative konsekvenser for de berørte personer samt informere dig herom.
4.3 CONTRIMA forpligter sig til på din mundtlige eller skriftlige anmodning inden for en rimelig frist at stille alle oplysninger og dokumentation til rådighed, som er nødvendige for gennemførelsen af en kontrol i henhold til § 7.1 i denne aftale. Desuden vil CONTRIMA på din anmodning stille et omfattende og opdateret databeskyttelses- og sikkerhedskoncept for databehandlingen samt oplysninger om personer med adgangsret til rådighed for dig.
5.1 CONTRIMA er forpligtet til at føre et register over alle kategorier af behandlingsaktiviteter, der udføres på dine vegne, i henhold til artikel 30, stk. 2, i GDPR. Registret skal stilles til rådighed for dig på anmodning.
5.2 Skulle ordredataene hos CONTRIMA blive bragt i fare som følge af udlæg eller beslaglæggelse, en insolvens- eller forligsprocedure eller andre begivenheder eller foranstaltninger fra tredjemand, skal CONTRIMA straks underrette dig herom, medmindre dette er forbudt ved retslig eller myndighedsmæssig kendelse. CONTRIMA vil i denne sammenhæng straks underrette alle relevante myndigheder om, at beslutningsmyndigheden over dataene udelukkende ligger hos ordregiveren som »den dataansvarlige« i henhold til GDPR.
6.1 De kontraktmæssigt aftalte ydelser udføres ved inddragelse af de i bilag 2 nævnte underleverandører. CONTRIMA er inden for rammerne af sine kontraktmæssige forpligtelser bemyndiget til at indgå underleverandørforhold med underleverandører („underleverandørforhold“). Inden der indgås yderligere underleverandørforhold, underretter CONTRIMA dig skriftligt eller dokumenterer dette elektronisk i henhold til artikel 28, stk. 2, i GDPR med en frist på fire uger. Du kan gøre indsigelse mod ændringen inden for to uger efter modtagelsen af ovennævnte meddelelse.
6.2 Der foreligger ikke et underleverandørforhold i henhold til disse bestemmelser, hvis CONTRIMA pålægger tredjeparter at udføre tjenesteydelser, der skal betragtes som rene sideydelser. Dette omfatter f.eks. post- eller telekommunikationstjenester uden konkret tilknytning til de tjenester, som CONTRIMA leverer til dig, samt øvrige foranstaltninger til sikring af fortrolighed, tilgængelighed, integritet og robusthed i hardware og software i databehandlingsanlæg.
7.1 Du har ret til regelmæssigt at kontrollere, at bestemmelserne i denne aftale overholdes, især gennemførelsen og overholdelsen af de tekniske og organisatoriske foranstaltninger i henhold til § 3.3 i denne aftale. Til dette formål kan du f.eks. indhente oplysninger eller få forelagt certificeringer eller interne revisioner eller selv personligt eller gennem en kompetent tredjepart, forudsat at denne ikke står i konkurrensforhold til CONTRIMA, kontrollere CONTRIMAs tekniske og organisatoriske foranstaltninger inden for de sædvanlige åbningstider.
7.2 Du skal kun foretage kontroller i det omfang, det er nødvendigt, og tage passende hensyn til CONTRIMAs driftsforløb. Parterne aftaler i god tid tidspunktet og arten af kontrollen.
7.3 Du dokumenterer resultatet af kontrollen og meddeler det til CONTRIMA. I tilfælde af fejl eller uregelmæssigheder, som du især konstaterer ved kontrollen af opgavens resultater, underretter du straks CONTRIMA.
8.1 CONTRIMA støtter dig så vidt muligt med passende tekniske og organisatoriske foranstaltninger i forbindelse med opfyldelsen af dine forpligtelser i henhold til artikel 12 til 22 samt artikel 32 til 36 i GDPR. CONTRIMA vil straks, senest inden for 7 arbejdsdage, give dig de ønskede oplysninger om ordredata, forudsat at du ikke selv råder over de pågældende oplysninger.
8.2 Hvis den registrerede gør sine rettigheder gældende i henhold til artikel 16 til 18 i GDPR, er CONTRIMA forpligtet til på din anmodning straks, senest inden for en frist på 7 arbejdsdage, at berigtige, slette eller begrænse ordredataene. CONTRIMA vil på anmodning skriftligt dokumentere sletningen, berigtigelsen eller begrænsningen af oplysningerne over for dig.
8.3 Hvis en registreret person gør sine rettigheder, f.eks. til indsigt, berigtigelse eller sletning af sine oplysninger, gældende direkte over for CONTRIMA, vil CONTRIMA straks videresende denne anmodning til dig og afvente dine instrukser. Uden en sådan specifik instruks vil CONTRIMA ikke tage kontakt til den registrerede person.
9.1 Denne aftales løbetid svarer til hovedaftalens løbetid. I tvivlstilfælde gælder en opsigelse af hovedaftalen også som opsigelse af denne aftale, og en opsigelse af denne aftale som opsigelse af hovedaftalen.
9.2 Du har til enhver tid ret til at opsige denne aftale ekstraordinært af væsentlig grund. Der foreligger en væsentlig grund, hvis CONTRIMA ikke opfylder sine forpligtelser i henhold til denne aftale, bevidst eller groft uagtsomt overtræder bestemmelserne i GDPR eller ikke kan eller vil udføre en instruks. Ved simple – dvs. hverken forsætlige eller groft uagtsomme – overtrædelser skal du først give CONTRIMA en rimelig frist, inden for hvilken CONTRIMA kan afhjælpe overtrædelsen. Når denne frist er udløbet uden resultat, har du ret til ekstraordinær opsigelse.
10.1 CONTRIMA vil efter afslutningen af hovedkontrakten eller når som helst på anmodning returnere alle data, der er overdraget til CONTRIMA, eller på anmodning, forudsat at der ikke foreligger en lovbestemt opbevaringsfrist, slette dem fuldstændigt og uigenkaldeligt. Dette gælder også for kopier af ordredata hos CONTRIMA, såsom sikkerhedskopier, men ikke for dokumentation, der tjener til at dokumentere, at ordredataene er blevet behandlet i overensstemmelse med ordren og gældende regler. Sådan dokumentation skal opbevares af CONTRIMA i den lovbestemte opbevaringsperiode.
10.2 Du har ret til på passende vis at kontrollere, at CONTRIMA returnerer eller sletter dataene fuldstændigt og i overensstemmelse med aftalen.
10.3 CONTRIMA er forpligtet til også efter hovedaftalens ophør at behandle de data, som selskabet er blevet bekendt med i forbindelse med hovedaftalen, fortroligt.
11.1 Parternes ansvar er reguleret i henhold til artikel 82 i GDPR. Dette berører ikke CONTRIMAs ansvar over for dig for overtrædelse af forpligtelser i henhold til denne aftale eller hovedaftalen.
11.2 Parterne fritager hinanden for ansvar, hvis en part kan påvise, at den på ingen måde er ansvarlig for den omstændighed, der har forårsaget skaden hos en registreret. § 11, stk. 2, sætning 1, finder tilsvarende anvendelse i tilfælde af en bøde, der pålægges en part, idet fritagelsen gælder i det omfang, den anden part bærer en del af ansvaret for den overtrædelse, der er sanktioneret med bøden.
12.1 Ændringer og tilføjelser til denne aftale skal foreligge i skriftlig form i henhold til artikel 28, stk. 9, i GDPR. Dette gælder også for afkald på dette formkrav.
12.2 Bestemmelserne i denne aftale har i tvivlstilfælde forrang for bestemmelserne i hovedaftalen. Skulle enkelte bestemmelser i denne aftale helt eller delvist vise sig at være ugyldige eller umulige at gennemføre, eller skulle de blive ugyldige eller umulige at gennemføre som følge af lovændringer efter aftalens indgåelse, berører dette ikke gyldigheden af de øvrige bestemmelser. Den ugyldige eller uigennemførlige bestemmelse erstattes af en gyldig og gennemførlig bestemmelse, der så vidt muligt kommer den ugyldige bestemmelses hensigt og formål nærmest.
12.3 Denne aftale er underlagt lovgivningen i Forbundsrepublikken Tyskland. CONTRIMA stiller disse betingelser til rådighed i en række sprogversioner for at lette forståelsen. I tilfælde af uoverensstemmelser er den engelske sprogversion af denne aftale om databehandling afgørende.
CONTRIMA er forpligtet til at gennemføre passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen af ordredataene sker i overensstemmelse med de lovmæssige krav, og at beskyttelsen af den registreredes rettigheder sikres på passende vis.
CONTRIMA vil indrette sin interne organisation således, at den opfylder de særlige krav til databeskyttelse. I den forbindelse skal der især træffes foranstaltninger, der er egnede i forhold til arten af de data eller datakategorier, der skal beskyttes.
I detaljer fastlægges følgende foranstaltninger, der tjener til gennemførelse af kravene i artikel 32 i GDPR:
| Nr. | Foranstaltning | Gennemførelse af foranstaltningen |
|---|---|---|
| 1 | Adgangskontrol | Den produktive databehandling finder udelukkende sted i AWS-skyen; de fysiske databehandlingsanlæg sikres der af AWS (jf. AVV og AWS-certificeringer). Administrationen foregår fra en adgangsbeskyttet arbejdsplads i aflåselige lokaler, der ikke er offentligt tilgængelige, bag en firewall. Der er ingen offentlig adgang, og der findes ingen egne serverrum. |
| 2 | Adgangskontrol | Systemadgang kun via personlig login med brugernavn og adgangskode. Administrations- og AWS-adgange er beskyttet af stærke adgangskoder og tofaktorautentificering. Slutapparater er sikret via operativsystem-login, firewall og harddiskkryptering. |
| 3 | Adgangskontrol | Rolle- og rettighedskoncept i applikationen med central rettighedskontrol, serverbaseret kontrol på alle databehandlende enheder, beskyttelse mod CSRF samt udelukkende parametriseret databaseadgang. På infrastrukturniveau er der et minimalt antal administratorer (en-person-drift), og rettigheder tildeles efter »least privilege«-princippet. |
| 4 | Adskillelseskontrol | Kundespecifik logisk adskillelse af alle data pr. fotograf via en entydig ejertildeling; separat produktionsmiljø. En logisk adskillelse er tilstrækkelig. |
| 5 | Pseudonymisering / dataminimering | Adgang for eksterne personer via tilfældige, ikke-gættelige tokens (permanent link). Der indsamles kun de data, der er nødvendige til det pågældende formål (hovedsageligt e-mail-adressen); genkendelsesnoter holdes bevidst korte og neutrale. |
| 6 | Kontrol med videregivelse | Overførsel udelukkende via krypterede forbindelser (TLS/HTTPS). Lagring af billed- og kontraktdata på krypteret objektlager (S3 Server-Side Encryption). Overførsel til underleverandører kun i det omfang, det er nødvendigt, på grundlag af AVV eller EU-standardkontraktklausuler. |
| 7 | Indtastningskontrol | Logning af dokumentationsrelevante handlinger på applikationsniveau, især aftaler og samtykker med tidsstempel, IP-adresse, enhedsoplysninger og versionshash samt betalingshændelser. Da driften varetages af én person, kan hver indtastning, ændring og sletning tilskrives en enkelt person. |
| 8 | Tilgængelighed og robusthed | Databasen er redundant fordelt på flere AWS-zoner eller -regioner inden for EU eller EØS; automatiserede database-snapshots som sikkerhedskopier; kode- og serversikkerhedskopier samt en foruddefineret serverimage (AMI) til hurtig gendannelse; yderligere lokalt sikkerhedskopieringssystem; dokumenteret beredskabs- og genopstartsplan. |
| 9 | Databeskyttelsesstyring | Den ansvarlige er den administrerende direktør for CONTRIMA GmbH. Der er ikke udpeget en databeskyttelsesansvarlig, da der ikke er nogen lovmæssig forpligtelse hertil. Opfyldelse af oplysningsforpligtelserne i henhold til artikel 13 i GDPR i aktiveringsforløbet, eksisterende proces til behandling af forespørgsler fra registrerede samt ført fortegnelse over behandlingsaktiviteter i henhold til artikel 30 i GDPR. |
| 10 | Håndtering af sikkerhedshændelser | Firewall, der opdateres regelmæssigt; dokumenteret proces til påvisning og indberetning af brud på datasikkerheden i henhold til artikel 33 og 34 i GDPR, herunder øjeblikkelig underretning af opdragsgiveren. |
| 11 | Databeskyttelsesvenlige standardindstillinger | Privacy by default: ingen indsamling ud over det nødvendige, billedforhåndsvisninger kun med vandmærke og udlevering af originalerne først efter givet tilladelse samt enkel udøvelse af fortrydelsesretten via brugergrænsefladen. |
| 12 | Kontrol af underbehandlere | Omhyggelig udvælgelse; indgåelse af databehandleraftaler eller EU-standardkontraktbestemmelser (modul 3) med alle underdatabehandlere, med passende garantier ved brug af tredjelande; underretning af ordregiveren før inddragelse eller udskiftning; sikring af sletning af data efter aftalens ophør. Aktuelt anvendte: Stripe (betalingsafvikling), Amazon Web Services (hosting/lagring), DeepL (oversættelse af annoncetekster). |
Underleverandører, der er omfattet af punkt 6.1 i aftalen, og hvis anvendelse du giver dit samtykke til:
| Underleverandører (navn, adresse eller hjemsted) |
Ydelsesgenstand inden for rammerne af ordrebearbejdningen |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublin, D02 H210, Irland („Stripe“) |
Betalingsafvikling; i tilfælde af salg: købers betalings-, identitets- og transaktionsdata (se også punkt 6 i Privatlivspolitik) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg („AWS“) |
Web- og databasehosting , lagring og behandling af billeddata (originaler, varianter, arkiv, eksporter) inkl. EXIF-metadata. E-mail-tjenester (se også punkt 6 i Privatlivspolitik) |
| DeepL SE , Maarweg 165 , 50825 Köln („DeepL“) |
Eventuelt oversættelse af genkendelsesnotatet og eventuelt samlingsnavnet til det sprog, der anvendes i det permanente link (se også punkt 6 i Privatlivspolitik) |
Version 2 · 26. jul. 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |