Версія 2 · 26 лип. 2026 р.
Між
обробником даних
Contrima GmbH, в особі її керівника пана Марка Райнхардта, Enzianweg 29, 71384 Вайнштадт
(далі — «CONTRIMA»)
та
контролером
{photographer_name}
{photographer_address}
{photographer_email}
(далі — «Ти»)
CONTRIMA надає Тобі послуги з забезпечення інфраструктури для передачі фотографій особам, зображеним на них, а також для управління договорами про ліцензування зображень (далі — «Основний договір»). Частиною виконання Основного договору є обробка персональних даних осіб, зображених на фотографіях, які Ти передаєш компанії CONTRIMA. З метою виконання вимог Загального регламенту про захист даних (GDPR) щодо таких випадків Ти, як відповідальний у розумінні законодавства про захист даних, укладаєш з компанією CONTRIMA наступний договір про обробку даних на замовлення.
1.1 Співпраця сторін відповідно до Основного договору передбачає, що CONTRIMA отримує доступ до наданих Вами персональних даних (далі — «дані, що обробляються за дорученням») та обробляє їх виключно за Вашим дорученням і відповідно до Ваших вказівок у значенні ст. 4 п. 8 та ст. 28 GDPR.
1.2 Обробка може стосуватися таких даних за дорученням:
| Суб’єкти даних (категорії) | Вид даних |
|---|---|
| Особи, зображені на фотографіях |
|
| Особи, які мають право опіки над зображеними особами |
|
| Контактні особи в державних органах (наприклад, податкові органи) |
|
1.3 Характер та обсяг обробки даних замовлення визначаються цілями основного договору та обмежуються ними. Тривалість обробки відповідає терміну дії основного договору.
1.4 Компанії CONTRIMA заборонено обробляти дані замовлення в спосіб, що відрізняється від визначеного у Додатку 1 та пункті 1.2, або виходить за межі зазначених положень. Це також стосується використання анонімізованих даних.
1.5 Обробка даних замовлення здійснюється виключно на території Федеративної Республіки Німеччина, у державі-члені Європейського Союзу або в іншій державі-учасниці Угоди про Європейський економічний простір. Будь-яке переміщення даних до третьої країни вимагає попередньої письмової згоди Замовника і може відбуватися лише за умови дотримання особливих вимог статей 44–49 Загального регламенту про захист даних (GDPR).
1.6 Положення цього договору застосовуються до всіх видів діяльності, пов’язаних з основним договором, під час яких компанія CONTRIMA та її працівники або особи, уповноважені компанією CONTRIMA, мають доступ до персональних даних, що походять від тебе або були зібрані для тебе.
2.1 CONTRIMA обробляє дані за дорученням лише в рамках доручення та виключно від Вашого імені й відповідно до Ваших вказівок у значенні статті 28 Загального регламенту про захист даних (обробка за дорученням); це, зокрема, стосується передачі персональних даних до третьої країни. Ви маєте виключне право надавати вказівки щодо виду, обсягу та методу обробки даних (далі також «право на надання вказівок»). Якщо CONTRIMA зобов’язана здійснювати додаткову обробку відповідно до законодавства Європейського Союзу або держав-членів, якому вона підпорядковується, CONTRIMA повідомить Вас про ці правові вимоги до початку обробки.
2.2 Вказівки для CONTRIMA, як правило, надаються тобою в письмовій формі (електронна адреса: info@contrima.com).
2.3 Якщо CONTRIMA вважає, що одна з Ваших вказівок порушує вимоги законодавства про захист даних, CONTRIMA зобов’язана негайно повідомити Вас про це. CONTRIMA має право призупинити виконання відповідної вказівки доти, доки вона не буде підтверджена або змінена Замовником.
3.1 CONTRIMA зобов’язана дотримуватися законодавчих положень щодо захисту даних та не передавати отриману від Вас інформацію третім особам або обмежувати їх доступ до неї. Дані мають бути захищені від ознайомлення сторонніми особами з урахуванням сучасного рівня техніки.
3.2 Крім того, CONTRIMA письмово зобов’яже всіх осіб, яким CONTRIMA доручає обробку даних та виконання цього договору (надалі — «працівники»), дотримуватися конфіденційності (зобов’язання щодо конфіденційності, ст. 28, ч. 3, п. b Загального регламенту про захист даних (GDPR)) та забезпечить дотримання цього зобов’язання з належною ретельністю. CONTRIMA надасть Вам підтвердження цього на Ваш запит.
3.3 CONTRIMA організує внутрішню структуру компанії таким чином, щоб вона відповідала особливим вимогам щодо захисту даних. CONTRIMA зобов’язується вжити всіх належних технічних та організаційних заходів для забезпечення належного захисту даних, що обробляються за дорученням, відповідно до ст. 32 GDPR, зокрема заходів, перелічених у Додатку 1 до цього договору, та підтримувати їх протягом усього терміну обробки даних, що обробляються за дорученням.
3.4 CONTRIMA залишає за собою право вносити зміни до вжитих технічних та організаційних заходів, при цьому CONTRIMA гарантує, що рівень захисту не буде нижчим за узгоджений у договорі. CONTRIMA зобов’язана негайно повідомити Вас у письмовій формі, якщо є підстави вважати, що заходи, передбачені в Додатку 1, більше не є достатніми, та узгодити з Вами подальші технічні та організаційні заходи.
3.5 На Вашу вимогу CONTRIMA підтвердить дотримання технічних та організаційних заходів, визначених у Додатку 1, надавши відповідні докази.
4.1 У разі збоїв, підозри на порушення захисту даних або порушення договірних зобов’язань CONTRIMA, підозри щодо інцидентів, пов’язаних із безпекою, або інших порушень під час обробки даних за договором, що здійснюються в CONTRIMA в рамках договору працівниками або третіми особами, CONTRIMA негайно, але не пізніше ніж протягом 24 годин, повідомить Вас у письмовій або електронній формі. Те саме стосується перевірок CONTRIMA з боку наглядового органу з питань захисту даних. Повідомлення відповідно до § 4, абз. 1, речення 1, у кожному випадку містять щонайменше відомості, зазначені у ст. 33, абз. 3 GDPR.
4.2 У випадку, передбаченому § 4.1, CONTRIMA надасть Вам підтримку в межах розумного при виконанні відповідних заходів щодо роз’яснення, усунення наслідків та інформування. Зокрема, CONTRIMA негайно вживатиме необхідних заходів для захисту даних та зменшення можливих негативних наслідків для суб’єктів даних, а також інформуватиме Вас про це.
4.3 CONTRIMA зобов’язується на Ваш усний або письмовий запит у розумний строк надати Вам усі відомості та докази, необхідні для проведення перевірки відповідно до § 7.1 цього договору. Крім того, за Вашим бажанням CONTRIMA надасть Вам вичерпну та актуальну концепцію захисту даних та безпеки щодо обробки даних на замовлення, а також інформацію про осіб, які мають право доступу.
5.1 CONTRIMA зобов’язана вести реєстр усіх категорій операцій з обробки даних, що здійснюються на Ваше доручення, відповідно до ст. 30, абз. 2 Загального регламенту про захист даних (GDPR). Цей реєстр має бути наданий Вам на запит.
5.2 Якщо дані, що обробляються за Вашим дорученням, у CONTRIMA опиняться під загрозою внаслідок накладення арешту або конфіскації, процедури банкрутства чи укладення мирової угоди, або внаслідок інших подій чи дій третіх осіб, CONTRIMA зобов’язана негайно повідомити Вас про це, якщо це не заборонено судовим або адміністративним розпорядженням. У цьому контексті CONTRIMA негайно повідомить усі компетентні органи про те, що повноваження щодо прийняття рішень стосовно даних належать виключно Замовнику як «контролеру» у розумінні GDPR.
6.1 Послуги, узгоджені в договорі, надаються із залученням субпідрядників, зазначених у Додатку 2. CONTRIMA має право в рамках своїх договірних зобов’язань укладати договори субпідряду з субпідрядниками («відносини з субпідрядниками»). Перед укладенням додаткових договорів з субпідрядниками CONTRIMA повідомляє тебе про це в письмовій формі або в електронному вигляді відповідно до ст. 28, ч. 2 GDPR із попередженням за чотири тижні. Ти можеш оскаржити цю зміну протягом двох тижнів після отримання вищезазначеного повідомлення.
6.2 Відносини з субпідрядниками у розумінні цих положень не вважаються такими, якщо CONTRIMA доручає третім особам надання послуг, які слід розглядати як суто допоміжні послуги. До них належать, наприклад, поштові або телекомунікаційні послуги, що не мають конкретного зв’язку з послугами, які CONTRIMA надає для Вас, а також інші заходи щодо забезпечення конфіденційності, доступності, цілісності та надійності апаратного та програмного забезпечення систем обробки даних.
7.1 Ви маєте право регулярно переконуватися у дотриманні положень цього договору, зокрема щодо впровадження та дотримання технічних та організаційних заходів відповідно до § 3.3 цієї угоди. Для цього Ви можете, наприклад, отримати інформацію або вимагати надання сертифікатів чи результатів внутрішніх перевірок, а також особисто або через компетентну третю сторону, яка не перебуває у конкурентних відносинах з CONTRIMA, перевірити технічні та організаційні заходи CONTRIMA у звичайні робочі години.
7.2 Ви будете проводити перевірки лише в необхідному обсязі та з належним урахуванням виробничих процесів CONTRIMA. Сторони своєчасно домовляються про час та спосіб проведення перевірки.
7.3 Ви документуєте результати перевірки та повідомляєте про них CONTRIMA. У разі виявлення помилок або невідповідностей, зокрема під час перевірки результатів виконання замовлення, Ви негайно інформуєте про це CONTRIMA.
8.1 CONTRIMA, наскільки це можливо, надає Вам підтримку у вигляді відповідних технічних та організаційних заходів для виконання Ваших обов’язків згідно зі статтями 12–22 та 32–36 Загального регламенту про захист даних (GDPR). CONTRIMA негайно, але не пізніше ніж протягом 7 робочих днів, надасть Вам запитувану інформацію щодо даних, що обробляються за дорученням, якщо Ви самі не володієте відповідною інформацією.
8.2 Якщо суб’єкт даних реалізує свої права відповідно до статей 16–18 GDPR, CONTRIMA зобов’язана за Вашою вказівкою негайно, але не пізніше ніж протягом 7 робочих днів, виправити, видалити або обмежити обробку даних, що обробляються за Вашим дорученням. CONTRIMA на твій запит надасть письмове підтвердження видалення, виправлення або обмеження даних.
8.3 Якщо суб’єкт даних безпосередньо до CONTRIMA реалізує свої права, наприклад, на отримання інформації, виправлення або видалення своїх даних, CONTRIMA негайно переадресує цей запит Вам і чекатиме на Ваші вказівки. Без відповідних конкретних вказівок CONTRIMA не вступатиме у контакт із суб’єктом даних.
9.1 Термін дії цього договору відповідає терміну дії основного договору. У разі сумнівів розірвання основного договору вважається також розірванням цього договору, а розірвання цього договору — розірванням основного договору.
9.2 Ви маєте право в будь-який час розірвати цей договір у позачерговому порядку з поважної причини. Поважна причина має місце, якщо CONTRIMA не виконує своїх зобов’язань за цим договором, умисно або через грубу недбалість порушує положення GDPR або не може чи не бажає виконати вказівку. У разі простих — тобто не умисних і не пов’язаних з грубою недбалістю — порушень Ви спочатку встановлюєте CONTRIMA розумний строк, протягом якого CONTRIMA може усунути порушення. Після безрезультатного закінчення цього строку Ви отримуєте право на позачергове розірвання договору.
10.1 Після припинення дії основного договору або в будь-який час на Вашу вимогу CONTRIMA поверне Вам усі передані їй дані або, за Вашим бажанням, повністю та безповоротно видалить їх, за винятком випадків, коли існує встановлений законом строк зберігання. Це також стосується копій даних замовлення, що зберігаються у CONTRIMA, таких як резервні копії даних, але не стосується документації, яка слугує підтвердженням належної та відповідної замовленню обробки даних замовлення. Таку документацію CONTRIMA зобов’язана зберігати протягом строків зберігання, встановлених законодавством.
10.2 Ти маєш право належним чином контролювати повне та відповідне умовам договору повернення або видалення даних компанією CONTRIMA.
10.3 CONTRIMA зобов’язана зберігати конфіденційність даних, які стали їй відомі у зв’язку з основним договором, навіть після закінчення терміну дії основного договору.
11.1 Відповідальність сторін регулюється статтею 82 Загального регламенту про захист даних (GDPR). Це не впливає на відповідальність CONTRIMA перед тобою за порушення зобов’язань за цим договором або основним договором.
11.2 Сторони звільняють одна одну від відповідальності, якщо одна зі сторін доведе, що вона жодним чином не несе відповідальності за обставини, що спричинили шкоду суб’єкту даних. § 11, абз. 2, речення 1 застосовується відповідно у разі накладення грошового штрафу на одну зі сторін, причому звільнення від відповідальності відбувається в тій мірі, в якій інша сторона несе частку відповідальності за порушення, за яке було накладено штраф.
12.1 Зміни та доповнення до цієї угоди мають бути оформлені в письмовій формі відповідно до ст. 28, ч. 9 Загального регламенту про захист даних (GDPR). Це також стосується відмови від цієї вимоги щодо форми.
12.2 У разі сумнівів положення цього договору мають пріоритет над положеннями основного договору. Якщо окремі положення цієї Угоди виявляться повністю або частково недійсними або нездійсненними, або стануть недійсними чи нездійсненними внаслідок змін у законодавстві після укладення договору, це не впливає на чинність решти положень. На зміну недійсному або нездійсненному положенню має прийти дійсне та здійсненне положення, яке максимально наближається до змісту та мети недійсного положення.
12.3 Цей договір регулюється законодавством Федеративної Республіки Німеччина. CONTRIMA надає ці умови для кращого розуміння у багатьох мовних версіях. У разі розбіжностей визначальною є англійська мовна версія цього договору про обробку даних на замовлення.
CONTRIMA зобов’язана вживати відповідних технічних та організаційних заходів таким чином, щоб обробка даних за дорученням здійснювалася відповідно до законодавчих вимог та щоб захист прав суб’єкта даних був забезпечений у належній формі.
CONTRIMA організує свою внутрішню структуру таким чином, щоб вона відповідала особливим вимогам щодо захисту даних. При цьому, зокрема, мають бути вжиті заходи, що відповідають характеру даних або категорій даних, які підлягають захисту.
Зокрема, визначаються такі заходи, що слугують для виконання вимог ст. 32 Загального регламенту про захист даних (GDPR):
| № | Захід | Реалізація заходу |
|---|---|---|
| 1 | Контроль доступу | Продуктивна обробка даних відбувається виключно в хмарному середовищі AWS; фізичні засоби обробки даних там захищаються компанією AWS (див. Угоду про надання послуг (AVV) та сертифікати AWS). Управління здійснюється з робочого місця, доступ до якого захищений, у закритих приміщеннях, недоступних для громадськості, за брандмауером. Відвідування з боку громадськості не передбачено, а власних серверних приміщень немає. |
| 2 | Контроль доступу | Доступ до системи можливий лише через особисту авторизацію за допомогою імені користувача та пароля. Адміністративний доступ та доступ до AWS захищені надійними паролями та двофакторною автентифікацією. Кінцеві пристрої захищені за допомогою входу в операційну систему, брандмауера та шифрування жорстких дисків. |
| 3 | Контроль доступу | Концепція ролей та прав доступу в додатку з централізованою перевіркою прав, перевіркою на стороні сервера на всіх кінцевих точках, що змінюють дані, захистом від CSRF, а також виключно параметризованим доступом до бази даних. На рівні інфраструктури — мінімальна кількість адміністраторів (управління однією особою) та надання прав за принципом «мінімальних привілеїв». |
| 4 | Контроль розділення | Логічне розділення всіх даних за кожним фотографом із можливістю підтримки декількох клієнтів за допомогою однозначного прив’язування власника; окреме виробниче середовище. Логічного розділення достатньо. |
| 5 | Псевдонімізація / мінімізація даних | Доступ сторонніх осіб здійснюється за допомогою випадкових, непідданих розшифруванню токенів (постійне посилання). Збираються лише ті дані, які необхідні для конкретної мети (в основному — адреса електронної пошти); примітки для ідентифікації навмисно формулюються коротко та нейтрально. |
| 6 | Контроль передачі | Передача даних здійснюється виключно через зашифровані з’єднання (TLS/HTTPS). Зберігання зображень та даних договорів у зашифрованому об’єктному сховищі (S3 Server-Side Encryption). Передача даних субпідрядникам здійснюється лише в необхідному обсязі на підставі угоди про обробку даних (AVV) або стандартних договірних положень ЄС. |
| 7 | Контроль введення даних | Реєстрація операцій, що мають значення для доказування, на рівні додатка, зокрема підтвердження угод та згоди з часовим штампом, IP-адресою, інформацією про пристрій та хешем версії, а також платіжних подій. Завдяки роботі однієї особи кожне введення, зміна та видалення даних можуть бути віднесені до однієї конкретної особи, яка їх здійснила. |
| 8 | Доступність та відмовостійкість | Резервне копіювання бази даних у декількох зонах або регіонах AWS у межах ЄС або ЄЕЗ; автоматизовані знімки бази даних як резервне копіювання; резервні копії коду та серверів, а також збережений образ сервера (AMI) для швидкого відновлення; додаткова локальна система резервного копіювання; задокументований план дій у надзвичайних ситуаціях та відновлення роботи. |
| 9 | Управління захистом даних | Відповідальним є керуючий директор компанії CONTRIMA GmbH. Уповноважений з питань захисту даних не призначено, оскільки законодавство не передбачає обов’язкового призначення такої особи. Виконання інформаційних зобов’язань згідно зі ст. 13 Загального регламенту про захист даних (GDPR) у процесі активації, наявність процедури розгляду запитів суб’єктів даних, а також ведення реєстру операцій з обробки даних згідно зі ст. 30 GDPR. |
| 10 | Управління реагуванням на інциденти | Брандмауер, що регулярно оновлюється; задокументований процес виявлення та повідомлення про порушення захисту даних відповідно до ст. 33 та 34 GDPR, включаючи негайне інформування замовника. |
| 11 | Налаштування, що забезпечують захист даних | «Приватність за замовчуванням»: збір даних не перевищує необхідного обсягу, попередній перегляд зображень здійснюється лише з водяними знаками, а оригінали надаються лише після надання дозволу; також передбачено просте здійснення права на відкликання згоди через інтерфейс. |
| 12 | Контроль за виконанням замовлення (субпідрядники з обробки даних) | Ретельний відбір; укладення договорів про обробку даних або стандартних договірних умов ЄС (Модуль 3) з усіма субпідрядниками, у разі залучення субпідрядників із третіх країн — із відповідними гарантіями; інформування замовника перед залученням або заміною субпідрядника; забезпечення видалення даних після закінчення терміну дії договору. Наразі використовуються: Stripe (обробка платежів), Amazon Web Services (хостинг/зберігання), DeepL (переклад рекламних текстів). |
Субпідрядники, залучені відповідно до пункту 6.1 Угоди, на використання яких ти даєш згоду:
| Субпідрядник (назва, адреса або місцезнаходження) |
Предмет надання послуг у рамках обробки даних |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublin, D02 H210, Ірландія («Stripe») |
Обробка платежів; у разі продажу — платіжні дані, дані про особу та дані про транзакції покупця (див. також пункт 6 з Політика конфіденційності) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Люксембург («AWS») |
Веб-хостинг та хостинг баз даних; зберігання та обробка даних зображень (оригінали, варіанти, архів, експортовані файли), включаючи метадані EXIF. Послуги електронної пошти (див. також пункт 6 з Політика конфіденційності) |
| DeepL SE , Maarweg 165 , 50825 Кельн («DeepL») |
У разі необхідності — переклад примітки про розпізнавання та, за потреби, назви колекції на мову постійного посилання (див. також пункт 6 з Політика конфіденційності) |
Версія 2 · 26 лип. 2026 р.
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |