Version 2 · 26 juil. 2026
Entre
le sous-traitant
Contrima GmbH, représentée par son gérant M. Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(ci-après « CONTRIMA »)
et
le responsable du traitement
{photographer_name}
{photographer_address}
{photographer_email}
(ci-après « toi »)
CONTRIMA te fournit des prestations visant à mettre à disposition une infrastructure pour la transmission de photographies aux personnes représentées ainsi que pour la gestion des contrats de licence d’image (ci-après dénommés « contrat principal »). L’exécution du contrat principal implique le traitement des données à caractère personnel des personnes représentées que tu transmets à CONTRIMA. Afin de satisfaire aux exigences du RGPD applicables à ce type de situation, tu conclus, en tant que responsable du traitement au sens de la législation sur la protection des données, le contrat de sous-traitance suivant avec CONTRIMA.
1.1 La collaboration entre les parties dans le cadre du contrat principal implique que CONTRIMA ait accès aux données à caractère personnel que vous lui fournissez (ci-après dénommées « données sous-traitées ») et les traite exclusivement pour votre compte et selon vos instructions, au sens de l’article 4, point 8, et de l’article 28 du RGPD.
1.2 Le traitement peut concerner les données de traitement suivantes :
| Personnes concernées (catégories) | Type de données |
|---|---|
| Personnes représentées |
|
| Tuteurs légaux des personnes représentées |
|
| Interlocuteurs des autorités (par exemple, les autorités fiscales) |
|
1.3 La nature et l’étendue du traitement des données de commande dépendent des finalités du contrat principal et s’y limitent. La durée du traitement correspond à la durée du contrat principal.
1.4 Il est interdit à CONTRIMA de procéder à un traitement des données de commande différent ou allant au-delà des dispositions de l’annexe 1 et du point 1.2. Cela s’applique également à l’utilisation de données anonymisées.
1.5 Le traitement des données de commande a lieu exclusivement sur le territoire de la République fédérale d’Allemagne, dans un État membre de l’Union européenne ou dans un autre État partie à l’Accord sur l’Espace économique européen. Tout transfert vers un pays tiers nécessite l’accord écrit préalable du donneur d’ordre et ne peut avoir lieu que si les conditions particulières prévues aux articles 44 à 49 du RGPD sont remplies.
1.6 Les dispositions du présent contrat s’appliquent à toutes les activités liées au contrat principal et dans le cadre desquelles CONTRIMA et ses salariés ou les mandataires désignés par CONTRIMA ont accès à des données à caractère personnel provenant de toi ou collectées pour ton compte.
2.1 CONTRIMA traite les données de mandat uniquement dans le cadre de la mission qui lui est confiée, exclusivement pour votre compte et selon vos instructions au sens de l’article 28 du RGPD (sous-traitance) ; cela vaut en particulier pour le transfert de données à caractère personnel vers un pays tiers. Vous disposez du droit exclusif de donner des instructions concernant la nature, la portée et les modalités des activités de traitement (ci-après également dénommé « droit de donner des instructions »). Si CONTRIMA est tenue, en vertu du droit de l’Union européenne ou des États membres auquel elle est soumise, de procéder à des traitements supplémentaires, CONTRIMA vous informera de ces exigences légales avant le traitement.
2.2 Les instructions adressées à CONTRIMA doivent en principe être données par écrit (adresse e-mail : info@contrima.com).
2.3 Si CONTRIMA estime que l’une de vos instructions enfreint les dispositions relatives à la protection des données, CONTRIMA est tenue de vous en informer sans délai. CONTRIMA est en droit de suspendre l’exécution de l’instruction concernée jusqu’à ce que celle-ci soit confirmée ou modifiée par le donneur d’ordre.
3.1 CONTRIMA est tenue de respecter les dispositions légales en matière de protection des données et de ne pas transmettre à des tiers les informations obtenues de ta part, ni de leur en permettre l’accès. Les données doivent être protégées contre toute prise de connaissance par des personnes non autorisées, en tenant compte de l’état actuel de la technique.
3.2 En outre, CONTRIMA s’engage par écrit à imposer une obligation de confidentialité à toutes les personnes chargées par CONTRIMA du traitement et de l’exécution du présent contrat (ci-après dénommées « collaborateurs ») (obligation de confidentialité, art. 28, al. 3, let. b du RGPD) et veillera au respect de cette obligation avec toute la diligence requise. CONTRIMA t’en fournira la preuve sur simple demande.
3.3 CONTRIMA organisera son fonctionnement interne de manière à répondre aux exigences particulières en matière de protection des données. CONTRIMA s’engage à prendre toutes les mesures techniques et organisationnelles appropriées pour assurer une protection adéquate des données de commande conformément à l’article 32 du RGPD, en particulier les mesures énumérées à l’annexe 1 du présent contrat, et à les maintenir pendant toute la durée du traitement des données de commande.
3.4 CONTRIMA se réserve le droit de modifier les mesures techniques et organisationnelles mises en place, tout en veillant à ce que le niveau de protection convenu contractuellement ne soit pas compromis. CONTRIMA doit t’informer sans délai par écrit s’il y a lieu de penser que les mesures prévues à l’annexe 1 ne sont plus suffisantes et se concertera avec toi au sujet de mesures techniques et organisationnelles supplémentaires.
3.5 À votre demande, CONTRIMA apportera la preuve du respect des mesures techniques et organisationnelles définies à l’annexe 1 au moyen de justificatifs appropriés.
4.1 En cas de dysfonctionnements, de soupçons de violations de la protection des données ou de manquements aux obligations contractuelles de CONTRIMA, en cas de soupçons d’incidents liés à la sécurité ou d’autres irrégularités dans le traitement des données de la commande, que ce soit chez CONTRIMA dans le cadre de la commande par des personnes employées ou par des tiers, CONTRIMA t’en informera sans délai, au plus tard dans les 24 heures, par écrit ou par voie électronique. Il en va de même pour les contrôles effectués par l’autorité de contrôle de la protection des données auprès de CONTRIMA. Les notifications visées au § 4, al. 1, phrase 1 contiennent chacune au moins les informations mentionnées à l’article 33, paragraphe 3, du RGPD.
4.2 Dans le cas visé à l’article 4.1, CONTRIMA t’apportera son soutien, dans la mesure du raisonnable, pour la mise en œuvre de ses mesures d’information, de correction et de communication à cet égard. CONTRIMA mettra notamment en œuvre sans délai les mesures nécessaires pour sécuriser les données et atténuer les conséquences préjudiciables éventuelles pour les personnes concernées, et t’en informera.
4.3 CONTRIMA s’engage à te fournir, sur demande orale ou écrite de ta part et dans un délai raisonnable, toutes les informations et pièces justificatives nécessaires à la réalisation d’un contrôle conformément à l’article 7.1 du présent contrat. En outre, CONTRIMA mettra à votre disposition, à votre demande, un concept complet et actualisé de protection des données et de sécurité pour le traitement des commandes, ainsi que la liste des personnes autorisées à y accéder.
5.1 CONTRIMA est tenue de tenir un registre de toutes les catégories d’activités de traitement effectuées pour ton compte, conformément à l’article 30, paragraphe 2, du RGPD. Ce registre doit t’être mis à disposition sur simple demande.
5.2 Si les données traitées pour ton compte chez CONTRIMA devaient être menacées par une saisie ou une confiscation, par une procédure d’insolvabilité ou de concordat, ou par d’autres événements ou mesures de tiers, CONTRIMA est tenue de t’en informer sans délai, sauf si cela est interdit par une décision judiciaire ou une ordonnance administrative. Dans ce contexte, CONTRIMA informera sans délai toutes les autorités compétentes que le pouvoir de décision concernant les données appartient exclusivement au donneur d’ordre en tant que « responsable du traitement » au sens du RGPD.
6.1 Les prestations convenues contractuellement sont exécutées avec le recours aux sous-traitants mentionnés à l’annexe 2. CONTRIMA est autorisée, dans le cadre de ses obligations contractuelles, à conclure des contrats de sous-traitance avec des sous-traitants (« relation de sous-traitance »). Avant de conclure de nouvelles relations de sous-traitance, CONTRIMA t’en informe par écrit ou par voie électronique, conformément à l’article 28, paragraphe 2, du RGPD, avec un préavis de quatre semaines. Tu peux t’opposer à cette modification dans un délai de deux semaines à compter de la réception de la notification susmentionnée.
6.2 Il n’y a pas de relation de sous-traitance au sens des présentes dispositions lorsque CONTRIMA confie à des tiers des prestations de services qui doivent être considérées comme de simples prestations accessoires. Il s’agit par exemple des services postaux ou de télécommunications sans lien concret avec les prestations que CONTRIMA fournit pour ton compte, ainsi que d’autres mesures visant à garantir la confidentialité, la disponibilité, l’intégrité et la résilience du matériel et des logiciels des systèmes de traitement des données.
7.1 Vous êtes en droit de vous assurer régulièrement du respect des dispositions du présent contrat, en particulier de la mise en œuvre et du respect des mesures techniques et organisationnelles prévues à l’article 3.3 du présent accord. À cette fin, tu peux, par exemple, demander des renseignements, te faire présenter des certifications ou des audits internes, ou faire vérifier les mesures techniques et organisationnelles de CONTRIMA pendant les heures d’ouverture habituelles, soit en personne, soit par l’intermédiaire d’un tiers compétent, à condition que celui-ci ne soit pas en situation de concurrence avec CONTRIMA.
7.2 Vous n’effectuerez des contrôles que dans la mesure nécessaire et tiendrez dûment compte des processus opérationnels de CONTRIMA. Les parties se mettront d’accord en temps utile sur la date et la nature du contrôle.
7.3 Vous consignez le résultat du contrôle et le communiquez à CONTRIMA. En cas d’erreurs ou d’irrégularités que vous constatez, notamment lors du contrôle des résultats de la commande, vous en informez CONTRIMA sans délai.
8.1 CONTRIMA vous apporte, dans la mesure du possible, son soutien par le biais de mesures techniques et organisationnelles appropriées afin de vous permettre de remplir vos obligations au titre des articles 12 à 22 ainsi que des articles 32 à 36 du RGPD. CONTRIMA te fournira sans délai, au plus tard dans un délai de 7 jours ouvrables, les informations demandées concernant les données de sous-traitance, dans la mesure où tu ne disposes pas toi-même des informations correspondantes.
8.2 Si la personne concernée fait valoir ses droits conformément aux articles 16 à 18 du RGPD, CONTRIMA est tenue, sur tes instructions, de rectifier, d'effacer ou de limiter le traitement des données de sous-traitance sans délai, au plus tard dans un délai de 7 jours ouvrés. CONTRIMA te fournira, sur demande, une confirmation écrite de la suppression, de la rectification ou de la limitation des données.
8.3 Si une personne concernée fait valoir directement auprès de CONTRIMA des droits, tels que le droit d’accès, de rectification ou d’effacement concernant ses données, CONTRIMA te transmettra immédiatement cette demande et attendra tes instructions. En l’absence d’instructions spécifiques, CONTRIMA ne prendra pas contact avec la personne concernée.
9.1 La durée du présent contrat correspond à celle du contrat principal. En cas de doute, la résiliation du contrat principal vaut également résiliation du présent contrat, et la résiliation du présent contrat vaut résiliation du contrat principal.
9.2 Vous êtes en droit de résilier le présent contrat à tout moment pour motif grave. Il y a motif grave lorsque CONTRIMA ne remplit pas ses obligations découlant du présent contrat, enfreint les dispositions du RGPD de manière intentionnelle ou par négligence grave, ou ne peut ou ne veut pas exécuter une instruction. En cas de manquements simples – c’est-à-dire ni intentionnels ni dus à une négligence grave –, tu accordes d’abord à CONTRIMA un délai raisonnable dans lequel CONTRIMA peut remédier au manquement. À l’expiration infructueuse de ce délai, tu disposes alors du droit de résiliation extraordinaire.
10.1 À l’expiration du contrat principal ou à tout moment sur simple demande, CONTRIMA te restituera toutes les données qui lui ont été confiées ou, si tu le souhaites, les supprimera intégralement et irrévocablement, sauf en cas d’obligation légale de conservation. Cela s’applique également aux copies des données de commande détenues par CONTRIMA, telles que les sauvegardes de données, mais pas à la documentation servant à prouver le traitement conforme et en bonne et due forme des données de commande. Cette documentation doit être conservée par CONTRIMA pendant toute la durée des délais de conservation légaux.
10.2 Tu as le droit de vérifier de manière appropriée que CONTRIMA a bien procédé à la restitution ou à la suppression complète et conforme au contrat des données.
10.3 CONTRIMA est tenue de traiter de manière confidentielle les données dont elle a pris connaissance dans le cadre du contrat principal, même après la fin de celui-ci.
11.1 La responsabilité des parties est régie par l’article 82 du RGPD. La responsabilité de CONTRIMA à ton égard en cas de manquement aux obligations découlant du présent contrat ou du contrat principal n’en est pas affectée.
11.2 Les parties s’exonèrent mutuellement de toute responsabilité si l’une d’entre elles prouve qu’elle n’est en aucune manière responsable de la circonstance ayant causé le préjudice subi par une personne concernée. L’article 11, paragraphe 2, première phrase, s’applique par analogie en cas d’amende infligée à une partie, l’exonération s’appliquant dans la mesure où l’autre partie porte une part de responsabilité dans l’infraction sanctionnée par l’amende.
12.1 Toute modification ou tout complément au présent accord doit être formulé par écrit au sens de l’article 28, paragraphe 9, du RGPD. Cette disposition s’applique également à toute renonciation à cette exigence de forme.
12.2 En cas de doute, les dispositions du présent accord prévalent sur celles du contrat principal. Si certaines dispositions du présent accord s’avéraient totalement ou partiellement nulles ou inapplicables, ou devenaient nulles ou inapplicables à la suite de modifications législatives intervenues après la conclusion du contrat, la validité des autres dispositions n’en serait pas affectée. La disposition invalide ou inapplicable sera remplacée par une disposition valide et applicable qui se rapproche le plus possible de l’esprit et de l’objectif de la disposition invalide.
12.3 Le présent contrat est régi par le droit de la République fédérale d’Allemagne. CONTRIMA met ces conditions à disposition dans plusieurs langues afin d’en faciliter la compréhension. En cas de divergences, la version anglaise du présent contrat de sous-traitance des données fait foi.
CONTRIMA est tenue de mettre en œuvre des mesures techniques et organisationnelles appropriées afin que le traitement des données de commande soit conforme aux exigences légales et que la protection des droits de la personne concernée soit garantie de manière adéquate.
CONTRIMA organisera son fonctionnement interne de manière à répondre aux exigences particulières en matière de protection des données. À cet effet, il convient notamment de prendre des mesures adaptées à la nature des données ou des catégories de données à protéger.
Les mesures suivantes sont définies en détail afin de mettre en œuvre les dispositions de l’article 32 du RGPD :
| N° | Mesure | Mise en œuvre de la mesure |
|---|---|---|
| 1 | Contrôle d'accès | Le traitement des données de production s'effectue exclusivement dans le cloud AWS ; les équipements physiques de traitement des données y sont sécurisés par AWS (cf. AVV et certifications d'AWS). La gestion s'effectue depuis un poste de travail à accès restreint, situé dans des locaux verrouillables, non accessibles au public et protégés par un pare-feu. Il n'y a pas d'accès au public ni de salles de serveurs propres à l'entreprise. |
| 2 | Contrôle d’accès | L'accès au système se fait uniquement via une connexion personnelle avec un nom d'utilisateur et un mot de passe. Les accès administratifs et AWS sont protégés par des mots de passe forts et une authentification à deux facteurs. Les terminaux sont sécurisés par une connexion au système d'exploitation, un pare-feu et le chiffrement des disques durs. |
| 3 | Contrôle des accès | Concept de rôles et d’autorisations dans l’application avec vérification centralisée des autorisations, contrôle côté serveur sur tous les points d’accès modifiant les données, protection contre les attaques CSRF et accès à la base de données exclusivement paramétrés. Au niveau de l’infrastructure, nombre minimal d’administrateurs (exploitation par une seule personne) et attribution des droits selon le principe du « moindre privilège ». |
| 4 | Contrôle de la séparation | Séparation logique multi-clients de toutes les données par photographe via une attribution unique de propriété ; environnement de production séparé. Une séparation logique est suffisante. |
| 5 | Pseudonymisation / minimisation des données | Accès des personnes externes via des jetons aléatoires et impossibles à deviner (lien permanent). Seules les données nécessaires à la finalité visée sont collectées (essentiellement l'adresse e-mail) ; les notes d'identification sont délibérément concises et neutres. |
| 6 | Contrôle des transferts | Transmission exclusivement via des connexions cryptées (TLS/HTTPS). Stockage des données d’images et contractuelles sur un espace de stockage d’objets crypté (cryptage côté serveur S3). Transmission à des sous-traitants uniquement dans la mesure nécessaire, sur la base d’un accord de sous-traitance ou des clauses contractuelles types de l’UE. |
| 7 | Contrôle des saisies | Enregistrement des opérations pertinentes à des fins de preuve au niveau de l'application, en particulier les acceptations d'accords et de consentements avec horodatage, adresse IP, informations sur l'appareil et hachage de version, ainsi que les événements de paiement. Le système étant géré par une seule personne, chaque saisie, modification et suppression peut être attribuée à une seule et même personne. |
| 8 | Disponibilité et résilience | Base de données redondante sur plusieurs zones ou régions AWS au sein de l'UE ou de l'EEE ; instantanés automatisés de la base de données à des fins de sauvegarde ; sauvegardes du code et des serveurs ainsi qu’une image de serveur (AMI) préconfigurée pour une restauration rapide ; système de sauvegarde local supplémentaire ; plan d’urgence et de reprise documenté. |
| 9 | Gestion de la protection des données | Le responsable est le directeur général de CONTRIMA GmbH. Aucun délégué à la protection des données n’a été désigné, car il n’existe aucune obligation légale de le faire. Respect des obligations d’information prévues à l’article 13 du RGPD lors de la procédure d’activation, processus en place pour le traitement des demandes des personnes concernées et registre des activités de traitement tenu conformément à l’article 30 du RGPD. |
| 10 | Gestion des incidents | Pare-feu régulièrement mis à jour ; processus documenté de détection et de notification des violations de la protection des données conformément aux articles 33 et 34 du RGPD, y compris l'information immédiate du donneur d'ordre. |
| 11 | Paramètres par défaut respectueux de la vie privée | « Privacy by default » : aucune collecte au-delà du strict nécessaire, aperçus des images uniquement avec filigrane et mise à disposition des originaux uniquement après autorisation, ainsi qu’exercice aisé du droit de rétractation via l’interface. |
| 12 | Contrôle des contrats (sous-traitants) | Sélection rigoureuse ; conclusion d’un accord de sous-traitance ou des clauses contractuelles types de l’UE (module 3) avec tous les sous-traitants, assorties de garanties appropriées en cas de recours à des pays tiers ; information du donneur d’ordre avant toute nouvelle désignation ou tout remplacement ; garantie de l’effacement des données à la fin du contrat. Actuellement utilisés : Stripe (traitement des paiements), Amazon Web Services (hébergement/stockage), DeepL (traduction de textes publicitaires). |
Sous-traitants inclus conformément au point 6.1 de l'accord, dont tu acceptes l'intervention :
| Sous-traitant (nom, adresse ou siège social) |
Objet de la prestation dans le cadre du traitement des données |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Irlande (« Stripe ») |
Traitement des paiements ; en cas de vente, données de paiement, d’identité et de transaction de l’acheteur (voir également le point 6. de Politique de confidentialité) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (« AWS ») |
Hébergement web et de bases de données ; stockage et traitement des données d’images (originaux, variantes, archives, exportations), y compris les métadonnées EXIF. Services de messagerie électronique (voir également le point 6 de Politique de confidentialité) |
| DeepL SE , Maarweg 165 , 50825 Cologne (« DeepL ») |
Le cas échéant, traduction de la note de reconnaissance et, le cas échéant, du nom de la collection dans la langue du lien permanent (voir également le point 6 de Politique de confidentialité) |
Version 2 · 26 juil. 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |