Version 2 · 26 juli 2026
Mellan
uppdragstagaren
Contrima GmbH, företrädd av sin verkställande direktör Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(nedan kallat ”CONTRIMA”)
och
den personuppgiftsansvarige
{photographer_name}
{photographer_address}
{photographer_email}
(nedan kallad ”du”)
CONTRIMA tillhandahåller tjänster till dig för att tillhandahålla en infrastruktur för överföring av fotografier till avbildade personer samt för hantering av bildlicensavtal (nedan kallat ”huvudavtalet”). En del av genomförandet av huvudavtalet är behandlingen av personuppgifter om de avbildade personerna, vilka du överför till CONTRIMA. För att uppfylla kraven i GDPR för sådana situationer ingår du, i egenskap av personuppgiftsansvarig enligt dataskyddslagstiftningen, följande avtal om uppdrag för personuppgiftsbehandling med CONTRIMA.
1.1 Samarbetet mellan parterna enligt huvudavtalet innebär att CONTRIMA får tillgång till personuppgifter som du tillhandahåller (nedan kallade ”uppdragsdata”) och att dessa uteslutande behandlas på ditt uppdrag och enligt dina anvisningar i enlighet med artikel 4 nr 8 och artikel 28 i GDPR.
1.2 Följande uppdragsdata kan omfattas av behandlingen:
| Berörda personer (kategorier) | Typ av uppgifter |
|---|---|
| Avbildade personer |
|
| Vårdnadshavare till de avbildade personerna |
|
| Kontaktpersoner hos myndigheter (t.ex. skattemyndigheter) |
|
1.3 Typen och omfattningen av behandlingen av uppdragsdata styrs av syftena med huvudavtalet och är begränsad till detta. Behandlingstiden motsvarar huvudavtalets löptid.
1.4 CONTRIMA får inte behandla uppdragsdata på ett sätt som avviker från eller går utöver bestämmelserna i bilaga 1 samt punkt 1.2. Detta gäller även användningen av anonymiserade uppgifter.
1.5 Behandlingen av uppdragsdata sker uteslutande inom Förbundsrepubliken Tysklands territorium, i en medlemsstat i Europeiska unionen eller i en annan avtalsstat i avtalet om Europeiska ekonomiska samarbetsområdet. Varje överföring till ett tredjeland kräver uppdragsgivarens skriftliga samtycke i förväg och får endast ske om de särskilda villkoren i artiklarna 44–49 i GDPR är uppfyllda.
1.6 Bestämmelserna i detta avtal gäller för alla aktiviteter som har samband med huvudavtalet och där CONTRIMA och dess anställda eller personer som CONTRIMA har anlitat kommer i kontakt med personuppgifter som härrör från dig eller som har samlats in för din räkning.
2.1 CONTRIMA behandlar uppdragsuppgifterna endast inom ramen för uppdraget och uteslutande på ditt uppdrag och enligt dina anvisningar i den mening som avses i artikel 28 i GDPR (uppdragshantering); detta gäller särskilt när det gäller överföring av personuppgifter till ett tredjeland. Du har ensamrätt att ge instruktioner om typ, omfattning och metod för behandlingsåtgärderna (nedan även kallat ”instruktionsrätt”). Om CONTRIMA enligt den lagstiftning inom Europeiska unionen eller medlemsstaterna som företaget omfattas av är skyldigt att utföra ytterligare behandlingar, kommer CONTRIMA att informera dig om dessa rättsliga krav innan behandlingen påbörjas.
2.2 Anvisningar till CONTRIMA ska i princip lämnas skriftligen (e-postadress: info@contrima.com).
2.3 Om CONTRIMA anser att en av dina anvisningar strider mot bestämmelserna om dataskydd, ska CONTRIMA omedelbart påpeka detta för dig. CONTRIMA har rätt att avbryta genomförandet av den berörda anvisningen tills den bekräftas eller ändras av uppdragsgivaren.
3.1 CONTRIMA är skyldigt att iaktta de lagstadgade bestämmelserna om dataskydd och att inte vidarebefordra den information som erhållits från dig till tredje part eller ge sådan part tillgång till den. Uppgifterna ska skyddas mot obehörig insyn med hänsyn till den senaste tekniska utvecklingen.
3.2 Vidare ska CONTRIMA skriftligen ålägga alla personer som av CONTRIMA anförtros hanteringen och fullgörandet av detta avtal (nedan kallade ”anställda”) att iaktta sekretess (sekretessförpliktelse, artikel 28.3 b i GDPR) och med vederbörlig omsorg säkerställa att denna förpliktelse efterlevs. CONTRIMA ska på begäran kunna styrka detta för dig.
3.3 CONTRIMA ska utforma den interna organisationen så att den uppfyller de särskilda kraven på dataskydd. CONTRIMA förbinder sig att vidta alla lämpliga tekniska och organisatoriska åtgärder för ett adekvat skydd av uppdragsdata i enlighet med artikel 32 i GDPR, särskilt de åtgärder som anges i bilaga 1 till detta avtal, och att upprätthålla dessa under hela den tid som uppdragsdata behandlas.
3.4 CONTRIMA förbehåller sig rätten att ändra de vidtagna tekniska och organisatoriska åtgärderna, varvid CONTRIMA säkerställer att den avtalsenliga skyddsnivån inte underskrids. CONTRIMA ska omedelbart skriftligen informera dig om det finns skäl att anta att åtgärderna enligt bilaga 1 inte längre är tillräckliga och kommer att samråda med dig angående ytterligare tekniska och organisatoriska åtgärder.
3.5 På din begäran ska CONTRIMA genom lämpliga bevis styrka att de tekniska och organisatoriska åtgärderna som anges i bilaga 1 efterlevs.
4.1 Vid störningar, misstankar om dataintrång eller överträdelser av CONTRIMAs avtalsförpliktelser, vid misstankar om säkerhetsrelaterade händelser eller andra oegentligheter vid behandlingen av uppdragsdata, hos CONTRIMA inom ramen för uppdraget av anställda eller av tredje part, ska CONTRIMA omedelbart, dock senast inom 24 timmar, informera dig skriftligen eller i elektronisk form. Detsamma gäller för granskningar av CONTRIMA som utförs av dataskyddsmyndigheten. Anmälningarna enligt § 4 stycke 1 mening 1 ska i varje fall innehålla åtminstone de uppgifter som anges i artikel 33 stycke 3 i GDPR.
4.2 I det fall som avses i § 4.1 kommer CONTRIMA att stödja dig, inom rimliga gränser, vid genomförandet av sina åtgärder avseende upplysning, avhjälpande och information. CONTRIMA ska i synnerhet omedelbart vidta de åtgärder som krävs för att säkra uppgifterna och för att mildra eventuella negativa konsekvenser för de berörda personerna samt informera dig om detta.
4.3 CONTRIMA förbinder sig att, på din muntliga eller skriftliga begäran, inom rimlig tid tillhandahålla dig all information och alla bevis som krävs för att genomföra en kontroll enligt § 7.1 i detta avtal. Vidare kommer CONTRIMA på din begäran att tillhandahålla dig ett omfattande och aktuellt dataskydds- och säkerhetskoncept för uppdragsbehandlingen samt information om personer med åtkomstbehörighet.
5.1 CONTRIMA är skyldigt att föra ett register över alla kategorier av behandlingsåtgärder som utförs på ditt uppdrag i enlighet med artikel 30.2 i GDPR. Registret ska på begäran ställas till ditt förfogande.
5.2 Om uppdragsuppgifterna hos CONTRIMA äventyras genom utmätning eller beslag, genom ett insolvens- eller ackordsförfarande eller genom andra händelser eller åtgärder från tredje part, ska CONTRIMA omedelbart informera dig om detta, såvida detta inte är förbjudet genom domstols- eller myndighetsbeslut. CONTRIMA ska i detta sammanhang omedelbart informera alla behöriga myndigheter om att beslutsrätten över uppgifterna uteslutande tillkommer uppdragsgivaren i egenskap av ”personuppgiftsansvarig” i den mening som avses i GDPR.
6.1 De avtalsenliga tjänsterna utförs med hjälp av de underleverantörer som anges i bilaga 2. CONTRIMA har inom ramen för sina avtalsenliga skyldigheter rätt att ingå underleverantörsförhållanden med underleverantörer (”underleverantörsförhållande”). Innan ytterligare underleverantörsförhållanden ingås ska CONTRIMA informera dig skriftligen eller dokumentera detta elektroniskt i enlighet med artikel 28.2 i GDPR med en frist på fyra veckor. Du kan invända mot ändringen inom två veckor efter mottagandet av ovanstående meddelande.
6.2 Ett underleverantörsförhållande i den mening som avses i dessa bestämmelser föreligger inte om CONTRIMA anlitar tredje part för tjänster som ska betraktas som rena sidotjänster. Detta omfattar t.ex. post- eller telekommunikationstjänster utan konkret koppling till de tjänster som CONTRIMA tillhandahåller åt dig samt övriga åtgärder för att säkerställa sekretess, tillgänglighet, integritet och stabilitet hos hård- och mjukvaran i databehandlingsanläggningarna.
7.1 Du har rätt att regelbundet förvissa dig om att bestämmelserna i detta avtal efterlevs, särskilt genomförandet och efterlevnaden av de tekniska och organisatoriska åtgärderna enligt § 3.3 i detta avtal. För detta ändamål kan du t.ex. inhämta uppgifter eller begära att få ta del av certifieringar eller interna granskningar, eller själv personligen eller genom en sakkunnig tredje part – förutsatt att denne inte står i konkurrensförhållande till CONTRIMA – låta kontrollera CONTRIMAs tekniska och organisatoriska åtgärder under sedvanliga kontorstider.
7.2 Du ska endast utföra kontroller i den utsträckning som är nödvändig och ta rimlig hänsyn till CONTRIMAs verksamhetsflöden. Parterna ska i god tid komma överens om tidpunkten och arten av kontrollen.
7.3 Du ska dokumentera resultatet av kontrollen och meddela CONTRIMA detta. Vid fel eller oegentligheter som du upptäcker, särskilt vid granskning av uppdragsresultat, ska du omedelbart informera CONTRIMA.
8.1 CONTRIMA stödjer dig i möjligaste mån med lämpliga tekniska och organisatoriska åtgärder för att du ska kunna fullgöra dina skyldigheter enligt artiklarna 12–22 samt artiklarna 32–36 i GDPR. CONTRIMA kommer omedelbart, dock senast inom 7 arbetsdagar, att tillhandahålla dig den begärda informationen om uppdragsdata, förutsatt att du inte själv förfogar över den aktuella informationen.
8.2 Om den registrerade gör gällande sina rättigheter enligt artiklarna 16–18 i GDPR är CONTRIMA skyldigt att, på din begäran, omedelbart, senast inom en frist på 7 arbetsdagar, rätta, radera eller begränsa uppgifterna. CONTRIMA kommer på begäran att skriftligen bekräfta raderingen, rättelsen eller begränsningen av uppgifterna.
8.3 Om en registrerad person direkt gentemot CONTRIMA gör gällande sina rättigheter, till exempel rätten till utlämnande av uppgifter, rättelse eller radering av sina uppgifter, ska CONTRIMA omedelbart vidarebefordra denna begäran till dig och invänta dina anvisningar. Utan motsvarande specifika anvisningar kommer CONTRIMA inte att ta kontakt med den registrerade personen.
9.1 Giltighetstiden för detta avtal motsvarar giltighetstiden för huvudavtalet. I tveksamma fall gäller en uppsägning av huvudavtalet även som en uppsägning av detta avtal och en uppsägning av detta avtal som en uppsägning av huvudavtalet.
9.2 Du har när som helst rätt att säga upp detta avtal utan uppsägningstid av väsentlig anledning. En väsentlig anledning föreligger om CONTRIMA inte fullgör sina skyldigheter enligt detta avtal, uppsåtligen eller genom grov vårdslöshet bryter mot bestämmelserna i GDPR eller inte kan eller vill följa en instruktion. Vid enkla överträdelser – det vill säga varken uppsåtliga eller grovt vårdslösa – ska du först ge CONTRIMA en rimlig tidsfrist inom vilken CONTRIMA kan åtgärda överträdelsen. Efter att denna tidsfrist har löpt ut utan resultat har du rätt till extraordinär uppsägning.
10.1 CONTRIMA ska efter huvudavtalets upphörande eller när som helst på begäran återlämna alla uppgifter som överlämnats till CONTRIMA eller, om så önskas och förutsatt att det inte föreligger någon lagstadgad bevarandeperiod, radera dem fullständigt och oåterkalleligt. Detta gäller även kopior av uppdragsdata hos CONTRIMA, såsom säkerhetskopior, men inte dokumentation som tjänar till att styrka att uppdragsdata har behandlats i enlighet med uppdraget och gällande regler. Sådan dokumentation ska bevaras av CONTRIMA under de lagstadgade bevarandeperioderna.
10.2 Du har rätt att på lämpligt sätt kontrollera att CONTRIMA återlämnar eller raderar uppgifterna fullständigt och i enlighet med avtalet.
10.3 CONTRIMA är skyldigt att även efter huvudavtalets upphörande behandla de uppgifter som företaget fått kännedom om i samband med huvudavtalet konfidentiellt.
11.1 Parternas ansvar regleras enligt artikel 82 i GDPR. CONTRIMAs ansvar gentemot dig på grund av åsidosättande av skyldigheter enligt detta avtal eller huvudavtalet påverkas inte av detta.
11.2 Parterna befriar varandra från ansvar om en part kan visa att den inte på något sätt är ansvarig för den omständighet som har orsakat skadan för en berörd person. § 11 stycke 2 mening 1 gäller på motsvarande sätt i händelse av att en bötesavgift åläggs en part, varvid befrielsen sker i den utsträckning som den andra parten bär en del av ansvaret för den överträdelse som bötesavgiften avser.
12.1 Ändringar och tillägg till detta avtal måste göras skriftligen i enlighet med artikel 28.9 i GDPR. Detta gäller även för avstående från detta formkrav.
12.2 Bestämmelserna i detta avtal har i tveksamma fall företräde framför bestämmelserna i huvudavtalet. Om enskilda bestämmelser i detta avtal helt eller delvis visar sig vara ogiltiga eller ogenomförbara, eller blir ogiltiga eller ogenomförbara till följd av lagändringar efter avtalets ingående, påverkar detta inte giltigheten av de övriga bestämmelserna. Den ogiltiga eller ogenomförbara bestämmelsen ska ersättas av en giltig och genomförbar bestämmelse som så nära som möjligt motsvarar den ogiltiga bestämmelsens innebörd och syfte.
12.3 Detta avtal regleras av lagstiftningen i Förbundsrepubliken Tyskland. CONTRIMA tillhandahåller dessa villkor i flera språkversioner för att underlätta förståelsen. Vid avvikelser är den engelska språkversionen av detta avtal om databehandling avgörande.
CONTRIMA är skyldigt att vidta lämpliga tekniska och organisatoriska åtgärder så att behandlingen av uppdragsdata sker i enlighet med de lagstadgade kraven och att skyddet av den registrerades rättigheter säkerställs på ett lämpligt sätt.
CONTRIMA ska utforma sin interna organisation så att den uppfyller de särskilda kraven på dataskydd. I detta sammanhang ska särskilt åtgärder vidtas som är lämpliga med hänsyn till arten av de uppgifter eller uppgiftskategorier som ska skyddas.
I detalj fastställs följande åtgärder som syftar till att genomföra bestämmelserna i artikel 32 i GDPR:
| Nr. | Åtgärd | Genomförande av åtgärden |
|---|---|---|
| 1 | Åtkomstkontroll | Den produktiva databehandlingen sker uteslutande i AWS-molnet; de fysiska databehandlingsanläggningarna säkras där av AWS (jfr AVV och certifieringar från AWS). Administrationen sker från en åtkomstskyddad arbetsplats i låsbara, icke-allmänt tillgängliga utrymmen bakom en brandvägg. Det förekommer ingen allmän tillgång och inga egna serverrum. |
| 2 | Åtkomstkontroll | Systemåtkomst endast via personlig inloggning med användarnamn och lösenord. Administratörs- och AWS-åtkomst skyddas av starka lösenord och tvåfaktorsautentisering. Slutapparaterna skyddas genom inloggning i operativsystemet, brandvägg och hårddiskkryptering. |
| 3 | Åtkomstkontroll | Roll- och behörighetskoncept i applikationen med central behörighetskontroll, serverbaserad kontroll på alla ändpunkter som ändrar data, skydd mot CSRF samt uteslutande parametriserad databasåtkomst. På infrastrukturnivå minimalt antal administratörer (enmansdrift) och tilldelning av behörigheter enligt principen om minsta möjliga behörighet. |
| 4 | Separationskontroll | Klientkompatibel logisk separering av alla data per fotograf genom en entydig ägartilldelning; separat produktivmiljö. En logisk separering är tillräcklig. |
| 5 | Pseudonymisering / dataminimering | Åtkomst för externa personer via slumpmässiga, icke-gissbara token (permanentlänk). Endast de uppgifter som är nödvändiga för det aktuella syftet samlas in (i huvudsak e-postadressen); identifierande anteckningar hålls medvetet korta och neutrala. |
| 6 | Kontroll av vidarebefordran | Överföring sker uteslutande via krypterade anslutningar (TLS/HTTPS). Lagring av bild- och avtalsdata på krypterat objektlagringsutrymme (S3 Server-Side Encryption). Överföring till underleverantörer sker endast i nödvändig utsträckning på grundval av AVV respektive EU:s standardavtalsklausuler. |
| 7 | Kontroll av inmatning | Loggning av verifieringsrelevanta händelser på applikationsnivå, särskilt godkännanden av avtal och samtycken med tidsstämpel, IP-adress, enhetsinformation och versionshash samt betalningshändelser. Eftersom verksamheten sköts av en enda person kan varje inmatning, ändring och radering hänföras till en enda ansvarig person. |
| 8 | Tillgänglighet och belastbarhet | Databasen är redundant över flera AWS-zoner respektive -regioner inom EU respektive EES; automatiserade databassnapshots som säkerhetskopiering; kod- och serversäkerhetskopior samt en förberedd serveravbildning (AMI) för snabb återställning; ytterligare lokalt säkerhetskopieringssystem; dokumenterad nöd- och återställningsplan. |
| 9 | Dataskyddsledning | Ansvarig är verkställande direktören för CONTRIMA GmbH. Ingen dataskyddsombud har utsetts, eftersom det inte finns någon lagstadgad skyldighet att utse ett sådant. Uppfyllande av informationsskyldigheterna enligt artikel 13 i GDPR under aktiveringsprocessen, befintlig process för hantering av förfrågningar från registrerade samt ett register över behandlingsverksamheter enligt artikel 30 i GDPR. |
| 10 | Hantering av säkerhetsincidenter | Brandvägg som uppdateras regelbundet; dokumenterad process för att upptäcka och rapportera personuppgiftsincidenter enligt artiklarna 33 och 34 i GDPR, inklusive omedelbar information till uppdragsgivaren. |
| 11 | Dataskyddsvänliga standardinställningar | Privacy by default: ingen insamling utöver vad som är nödvändigt, bildförhandsvisningar endast med vattenstämpel och tillhandahållande av originalen först efter beviljat tillstånd samt enkel utövning av återkallanderätten via gränssnittet. |
| 12 | Kontroll av uppdrag (underleverantörer) | Noggrant urval; ingående av avtal om uppdragsbehandling eller EU:s standardavtalsklausuler (modul 3) med alla underleverantörer, vid användning av tredjeländer med lämpliga garantier; information till uppdragsgivaren före anlitande eller byte; säkerställande av radering av uppgifter efter uppdragets slut. För närvarande används: Stripe (betalningshantering), Amazon Web Services (hosting/lagring), DeepL (översättning av annonstexter). |
Underleverantörer som ingår enligt punkt 6.1 i avtalet och vars användning du samtycker till:
| Underleverantör (namn, adress eller säte) |
Tjänstens innehåll inom ramen för uppdragsbehandlingen |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublin, D02 H210, Irland (”Stripe”) |
Betalningshantering; vid försäljning köparens betalnings-, identitets- och transaktionsuppgifter (se även punkt 6 i Integritetspolicy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg (”AWS”) |
Webb- och databashosting Lagring och behandling av bilddata (original, varianter, arkiv, exporter) inklusive EXIF-metadata. E-posttjänster (se även punkt 6 i Integritetspolicy) |
| DeepL SE Maarweg 165 50825 Köln („DeepL“) |
I förekommande fall översättning av igenkänningsanteckningen och i förekommande fall samlingsnamnet till språket i den permanenta länken (se även punkt 6 i Integritetspolicy) |
Version 2 · 26 juli 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |