Έκδοση 2 · 26 Ιουλ 2026
Μεταξύ
του εκτελούντος την επεξεργασία
Contrima GmbH, εκπροσωπούμενη από τον διευθύνοντα σύμβουλό της κ. Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(εφεξής «CONTRIMA»)
και
του υπεύθυνου επεξεργασίας
{photographer_name}
{photographer_address}
{photographer_email}
(εφεξής «Εσύ»)
Η CONTRIMA παρέχει σε εσένα υπηρεσίες για τη διάθεση υποδομής με σκοπό τη διαβίβαση φωτογραφιών στα άτομα που απεικονίζονται σε αυτές, καθώς και για τη διαχείριση των συμβάσεων αδειοδότησης εικόνων (εφεξής: «Κύρια Σύμβαση»). Μέρος της εκτέλεσης της Κύριας Σύμβασης αποτελεί η επεξεργασία των δεδομένων προσωπικού χαρακτήρα των απεικονιζόμενων προσώπων, τα οποία διαβιβάζεις στην CONTRIMA. Για την εκπλήρωση των απαιτήσεων του ΓΚΠΔ σε τέτοιες περιπτώσεις, εσύ, ως υπεύθυνος επεξεργασίας κατά την έννοια της νομοθεσίας περί προστασίας δεδομένων, συνάπτεις με την CONTRIMA την ακόλουθη σύμβαση για την επεξεργασία δεδομένων ως εκτελούντος την εντολή.
1.1 Η συνεργασία των μερών σύμφωνα με τον Κύριο Σύμβαση συνεπάγεται ότι η CONTRIMA αποκτά πρόσβαση σε δεδομένα προσωπικού χαρακτήρα που παρέχεις (εφεξής «Δεδομένα Εκχώρησης») και τα επεξεργάζεται αποκλειστικά για λογαριασμό σας και σύμφωνα με τις οδηγίες σας, κατά την έννοια του άρθρου 4 αριθ. 8 και του άρθρου 28 του ΓΚΠΔ.
1.2 Η επεξεργασία μπορεί να αφορά τα ακόλουθα δεδομένα εντολής:
| Πρόσωπα των οποίων αφορούν τα δεδομένα (κατηγορίες) | Είδος δεδομένων |
|---|---|
| Πρόσωπα που απεικονίζονται |
|
| Νόμιμοι κηδεμόνες των ατόμων που απεικονίζονται |
|
| Υπεύθυνοι επικοινωνίας των αρχών (π.χ. φορολογικές αρχές) |
|
1.3 Ο τρόπος και το εύρος της επεξεργασίας των δεδομένων παραγγελίας εξαρτώνται από τους σκοπούς της κύριας σύμβασης και περιορίζονται σε αυτούς. Η διάρκεια της επεξεργασίας αντιστοιχεί στη διάρκεια ισχύος της κύριας σύμβασης.
1.4 Απαγορεύεται στην CONTRIMA η επεξεργασία των δεδομένων παραγγελίας με τρόπο διαφορετικό ή πέραν των ορίων που καθορίζονται στο Παράρτημα 1 καθώς και στην παράγραφο 1.2. Αυτό ισχύει επίσης για τη χρήση ανώνυμων δεδομένων.
1.5 Η επεξεργασία των δεδομένων της παραγγελίας πραγματοποιείται αποκλειστικά στο έδαφος της Ομοσπονδιακής Δημοκρατίας της Γερμανίας, σε κράτος μέλος της Ευρωπαϊκής Ένωσης ή σε άλλο συμβαλλόμενο κράτος της Συμφωνίας για τον Ευρωπαϊκό Οικονομικό Χώρο. Κάθε μεταφορά σε τρίτη χώρα απαιτεί την προηγούμενη γραπτή συγκατάθεση του εντολέα και επιτρέπεται μόνο εφόσον πληρούνται οι ειδικές προϋποθέσεις των άρθρων 44 έως 49 του ΓΚΠΔ.
1.6 Οι διατάξεις της παρούσας σύμβασης εφαρμόζονται σε όλες τις δραστηριότητες που σχετίζονται με την κύρια σύμβαση και κατά τις οποίες η CONTRIMA και οι υπάλληλοί της ή οι εξουσιοδοτημένοι από την CONTRIMA έρχονται σε επαφή με δεδομένα προσωπικού χαρακτήρα που προέρχονται από εσένα ή έχουν συλλεχθεί για λογαριασμό σου.
2.1 Η CONTRIMA επεξεργάζεται τα δεδομένα της εντολής μόνο στο πλαίσιο της ανάθεσης και αποκλειστικά για λογαριασμό σου και σύμφωνα με τις οδηγίες σου, κατά την έννοια του άρθρου 28 του ΓΚΠΔ (επεξεργασία κατόπιν εντολής), κάτι που ισχύει ιδίως όσον αφορά τη διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτη χώρα. Έχετε το αποκλειστικό δικαίωμα να δίνετε οδηγίες σχετικά με το είδος, την έκταση και τη μέθοδο των δραστηριοτήτων επεξεργασίας (εφεξής «δικαίωμα παροχής οδηγιών»). Εάν η CONTRIMA υποχρεούται, βάσει της νομοθεσίας της Ευρωπαϊκής Ένωσης ή των κρατών μελών στην οποία υπόκειται, να προβεί σε περαιτέρω επεξεργασία, η CONTRIMA θα σας γνωστοποιήσει τις εν λόγω νομικές απαιτήσεις πριν από την επεξεργασία.
2.2 Οι οδηγίες προς την CONTRIMA δίνονται από εσάς κατ’ αρχήν γραπτώς (διεύθυνση ηλεκτρονικού ταχυδρομείου: info@contrima.com).
2.3 Εάν η CONTRIMA κρίνει ότι κάποια από τις οδηγίες σας παραβιάζει τις διατάξεις περί προστασίας δεδομένων, η CONTRIMA υποχρεούται να σας ενημερώσει αμέσως σχετικά. Η CONTRIMA έχει το δικαίωμα να αναστείλει την εκτέλεση της εν λόγω οδηγίας έως ότου αυτή επιβεβαιωθεί ή τροποποιηθεί από τον εντολέα.
3.1 Η CONTRIMA υποχρεούται να τηρεί τις νομικές διατάξεις περί προστασίας δεδομένων και να μην διαβιβάζει σε τρίτους τις πληροφορίες που λαμβάνει από εσάς ή να εμποδίζει την πρόσβασή τους σε αυτές. Τα δεδομένα πρέπει να προστατεύονται από την πρόσβαση μη εξουσιοδοτημένων προσώπων, λαμβάνοντας υπόψη την τρέχουσα τεχνολογία.
3.2 Επιπλέον, η CONTRIMA θα δεσμεύσει εγγράφως όλα τα πρόσωπα στα οποία έχει αναθέσει την επεξεργασία και την εκτέλεση της παρούσας σύμβασης (εφεξής «υπάλληλοι») να τηρούν την εμπιστευτικότητα (Υποχρέωση εμπιστευτικότητας, άρθρο 28 παράγραφος 3 στοιχείο β) του ΓΚΠΔ) και θα διασφαλίσει την τήρηση της εν λόγω υποχρέωσης με την απαιτούμενη επιμέλεια. Η CONTRIMA θα σου παράσχει σχετικές αποδείξεις κατόπιν αιτήματός σου.
3.3 Η CONTRIMA θα διαμορφώσει την εσωτερική οργάνωσή της κατά τρόπο ώστε να ανταποκρίνεται στις ειδικές απαιτήσεις της προστασίας δεδομένων. Η CONTRIMA δεσμεύεται να λάβει όλα τα κατάλληλα τεχνικά και οργανωτικά μέτρα για την επαρκή προστασία των δεδομένων της εντολής σύμφωνα με το άρθρο 32 του ΓΚΠΔ, ιδίως τα μέτρα που αναφέρονται στο Παράρτημα 1 της παρούσας σύμβασης, και να τα διατηρήσει για όλη τη διάρκεια της επεξεργασίας των δεδομένων της εντολής.
3.4 Η CONTRIMA διατηρεί το δικαίωμα να τροποποιήσει τα τεχνικά και οργανωτικά μέτρα που έχουν ληφθεί, διασφαλίζοντας ωστόσο ότι το συμβατικά συμφωνηθέν επίπεδο προστασίας δεν θα υποβαθμιστεί. Η CONTRIMA οφείλει να σε ενημερώσει αμέσως γραπτώς, εάν υπάρχουν λόγοι να θεωρηθεί ότι τα μέτρα που αναφέρονται στο Παράρτημα 1 δεν είναι πλέον επαρκή, και θα συντονιστεί μαζί σου όσον αφορά περαιτέρω τεχνικά και οργανωτικά μέτρα.
3.5 Κατόπιν αιτήματός σου, η CONTRIMA θα αποδείξει τη συμμόρφωση με τα τεχνικά και οργανωτικά μέτρα που καθορίζονται στο Παράρτημα 1, προσκομίζοντας τα κατάλληλα αποδεικτικά στοιχεία.
4.1 Σε περίπτωση δυσλειτουργιών, υποψίας παραβίασης της προστασίας δεδομένων ή παραβίασης των συμβατικών υποχρεώσεων της CONTRIMA, υπάρχει υποψία για συμβάντα που αφορούν την ασφάλεια ή άλλες παρατυπίες κατά την επεξεργασία των δεδομένων της ανάθεσης, είτε από πρόσωπα που απασχολούνται από την CONTRIMA στο πλαίσιο της ανάθεσης είτε από τρίτους, η CONTRIMA θα σας ενημερώσει αμέσως, το αργότερο όμως εντός 24 ωρών, γραπτώς ή ηλεκτρονικά. Το ίδιο ισχύει και για ελέγχους της CONTRIMA από την εποπτική αρχή προστασίας δεδομένων. Οι γνωστοποιήσεις σύμφωνα με το § 4 παρ. 1 εδάφιο 1 περιλαμβάνουν σε κάθε περίπτωση τουλάχιστον τα στοιχεία που αναφέρονται στο άρθρο 33 παράγραφος 3 του ΓΚΠΔ.
4.2 Στην περίπτωση του § 4.1, η CONTRIMA θα σας υποστηρίξει, στο μέτρο του εφικτού, κατά την εκπλήρωση των σχετικών μέτρων ενημέρωσης, αποκατάστασης και παροχής πληροφοριών. Η CONTRIMA θα λάβει, ιδίως, αμέσως τα απαραίτητα μέτρα για την προστασία των δεδομένων και τη μείωση τυχόν αρνητικών συνεπειών για τα ενδιαφερόμενα πρόσωπα και θα σας ενημερώσει σχετικά.
4.3 Η CONTRIMA δεσμεύεται να σου παράσχει, κατόπιν προφορικού ή γραπτού αιτήματός σου, εντός εύλογου χρονικού διαστήματος, όλες τις πληροφορίες και τα αποδεικτικά στοιχεία που απαιτούνται για τη διενέργεια ελέγχου σύμφωνα με το § 7.1 της παρούσας σύμβασης. Επιπλέον, η CONTRIMA θα σας παράσχει, κατόπιν αιτήματός σας, ένα ολοκληρωμένο και επικαιροποιημένο σχέδιο προστασίας δεδομένων και ασφάλειας για την επεξεργασία δεδομένων στο πλαίσιο της ανάθεσης, καθώς και πληροφορίες σχετικά με τα πρόσωπα που έχουν δικαίωμα πρόσβασης.
5.1 Η CONTRIMA υποχρεούται να τηρεί κατάλογο όλων των κατηγοριών δραστηριοτήτων επεξεργασίας που πραγματοποιούνται για λογαριασμό σου, σύμφωνα με το άρθρο 30 παράγραφος 2 του ΓΚΠΔ. Ο κατάλογος πρέπει να σου παρασχεθεί κατόπιν αιτήματός σου.
5.2 Σε περίπτωση που τα δεδομένα της εντολής που βρίσκονται στην CONTRIMA τεθούν σε κίνδυνο λόγω κατάσχεσης ή δέσμευσης, λόγω διαδικασίας αφερεγγυότητας ή συμβιβασμού ή λόγω άλλων γεγονότων ή μέτρων τρίτων, η CONTRIMA οφείλει να σας ενημερώσει αμέσως, εφόσον αυτό δεν απαγορεύεται από δικαστική ή διοικητική εντολή. Στο πλαίσιο αυτό, η CONTRIMA θα ενημερώσει αμέσως όλες τις αρμόδιες αρχές ότι η εξουσία λήψης αποφάσεων σχετικά με τα δεδομένα ανήκει αποκλειστικά στον εντολέα ως «υπεύθυνο επεξεργασίας» κατά την έννοια του ΓΚΠΔ.
6.1 Οι συμβατικά συμφωνημένες υπηρεσίες εκτελούνται με τη συμμετοχή των υπεργολάβων που αναφέρονται στο Παράρτημα 2. Η CONTRIMA έχει το δικαίωμα, στο πλαίσιο των συμβατικών της υποχρεώσεων, να συνάπτει σχέσεις υπεργολαβίας με υπεργολάβους («σχέση υπεργολαβίας»). Πριν από τη σύναψη περαιτέρω σχέσεων υπεργολαβίας, η CONTRIMA θα σε ενημερώσει γραπτώς ή θα καταγράψει ηλεκτρονικά την ενημέρωση, σύμφωνα με το άρθρο 28 παράγραφος 2 του ΓΚΠΔ, με προθεσμία τεσσάρων εβδομάδων. Μπορείς να υποβάλεις ένσταση κατά της αλλαγής εντός δύο εβδομάδων από την παραλαβή της ανωτέρω ειδοποίησης.
6.2 Δεν υφίσταται σχέση υπεργολαβίας κατά την έννοια των παρόντων διατάξεων, όταν η CONTRIMA αναθέτει σε τρίτους υπηρεσίες που πρέπει να θεωρούνται ως καθαρά παρεπόμενες υπηρεσίες. Σε αυτές περιλαμβάνονται, π.χ., υπηρεσίες ταχυδρομείου ή τηλεπικοινωνιών χωρίς συγκεκριμένη σχέση με τις υπηρεσίες που παρέχει η CONTRIMA για λογαριασμό σας, καθώς και άλλα μέτρα για τη διασφάλιση της εμπιστευτικότητας, της διαθεσιμότητας, της ακεραιότητας και της ανθεκτικότητας του υλικού και του λογισμικού των συστημάτων επεξεργασίας δεδομένων.
7.1 Έχετε το δικαίωμα να βεβαιώνεστε τακτικά για την τήρηση των διατάξεων της παρούσας σύμβασης, ιδίως για την εφαρμογή και τήρηση των τεχνικών και οργανωτικών μέτρων σύμφωνα με το § 3.3 της παρούσας συμφωνίας. Για τον σκοπό αυτό, μπορείτε, για παράδειγμα, να ζητήσετε πληροφορίες ή να ζητήσετε την προσκόμιση πιστοποιητικών ή εσωτερικών ελέγχων, ή να ελέγξετε οι ίδιοι προσωπικά ή μέσω εξειδικευμένου τρίτου τα τεχνικά και οργανωτικά μέτρα της CONTRIMA κατά τις συνήθεις ώρες εργασίας, υπό την προϋπόθεση ότι ο τρίτος αυτός δεν βρίσκεται σε σχέση ανταγωνισμού με την CONTRIMA.
7.2 Θα διενεργείς ελέγχους μόνο στο απαραίτητο βαθμό και θα λαμβάνεις δεόντως υπόψη τις επιχειρησιακές διαδικασίες της CONTRIMA. Τα μέρη θα συμφωνούν εγκαίρως σχετικά με τον χρόνο και τον τρόπο διεξαγωγής του ελέγχου.
7.3 Θα τεκμηριώνεις το αποτέλεσμα του ελέγχου και θα το κοινοποιείς στην CONTRIMA. Σε περίπτωση σφαλμάτων ή παρατυπιών που διαπιστώνεις, ιδίως κατά τον έλεγχο των αποτελεσμάτων των παραγγελιών, θα ενημερώνεις αμέσως την CONTRIMA.
8.1 Η CONTRIMA θα σας υποστηρίξει, στο μέτρο του δυνατού, με κατάλληλα τεχνικά και οργανωτικά μέτρα για την εκπλήρωση των υποχρεώσεών σας σύμφωνα με τα άρθρα 12 έως 22 καθώς και τα άρθρα 32 έως 36 του ΓΚΠΔ. Η CONTRIMA θα σου παράσχει αμέσως, το αργότερο όμως εντός 7 εργάσιμων ημερών, τις ζητούμενες πληροφορίες σχετικά με τα δεδομένα της ανάθεσης, εφόσον δεν διαθέτεις εσύ ο ίδιος τις αντίστοιχες πληροφορίες.
8.2 Εάν το υποκείμενο των δεδομένων ασκήσει τα δικαιώματά του σύμφωνα με τα άρθρα 16 έως 18 του ΓΚΠΔ, η CONTRIMA υποχρεούται, κατόπιν οδηγιών σας, να διορθώσει, να διαγράψει ή να περιορίσει τα δεδομένα επεξεργασίας αμέσως, το αργότερο εντός προθεσμίας 7 εργάσιμων ημερών. Η CONTRIMA θα σου αποδείξει γραπτώς, κατόπιν αιτήματός σου, τη διαγραφή, τη διόρθωση ή τον περιορισμό των δεδομένων.
8.3 Εάν ένας ενδιαφερόμενος ασκήσει δικαιώματα, όπως το δικαίωμα πρόσβασης, διόρθωσης ή διαγραφής των δεδομένων του, απευθείας έναντι της CONTRIMA, η CONTRIMA θα διαβιβάσει αμέσως το αίτημα αυτό σε εσάς και θα αναμείνει τις οδηγίες σας. Χωρίς αντίστοιχη συγκεκριμένη οδηγία, η CONTRIMA δεν θα επικοινωνήσει με τον ενδιαφερόμενο.
9.1 Η διάρκεια της παρούσας σύμβασης αντιστοιχεί στη διάρκεια της κύριας σύμβασης. Σε περίπτωση αμφιβολίας, η καταγγελία της κύριας σύμβασης θεωρείται επίσης καταγγελία της παρούσας σύμβασης και η καταγγελία της παρούσας σύμβασης θεωρείται καταγγελία της κύριας σύμβασης.
9.2 Έχετε το δικαίωμα ανά πάσα στιγμή να καταγγείλετε έκτακτα την παρούσα σύμβαση για σοβαρό λόγο. Σοβαρός λόγος συντρέχει όταν η CONTRIMA δεν εκπληρώνει τις υποχρεώσεις της που απορρέουν από την παρούσα σύμβαση, παραβιάζει διατάξεις του ΓΚΠΔ εκ προθέσεως ή λόγω βαριάς αμέλειας ή δεν μπορεί ή δεν επιθυμεί να εκτελέσει μια οδηγία. Σε περίπτωση απλών παραβάσεων – δηλαδή ούτε εκ προθέσεως ούτε λόγω βαριάς αμέλειας – θα ορίσετε αρχικά στην CONTRIMA εύλογη προθεσμία, εντός της οποίας η CONTRIMA μπορεί να αποκαταστήσει την παράβαση. Μετά την άκαρπη λήξη της προθεσμίας αυτής, έχετε τότε το δικαίωμα έκτακτης καταγγελίας.
10.1 Η CONTRIMA θα σου επιστρέψει, μετά τη λήξη της κύριας σύμβασης ή ανά πάσα στιγμή κατόπιν αιτήματός σου, όλα τα δεδομένα που έχουν παραχωρηθεί στην CONTRIMA ή, κατόπιν αιτήματός σου, θα τα διαγράψει πλήρως και αμετάκλητα, εφόσον δεν υφίσταται νόμιμη προθεσμία διατήρησης. Αυτό ισχύει επίσης για τα αντίγραφα των δεδομένων της εντολής που βρίσκονται στην CONTRIMA, όπως για παράδειγμα τα αντίγραφα ασφαλείας, αλλά όχι για την τεκμηρίωση που χρησιμεύει ως απόδειξη της σύμφωνης με την εντολή και νόμιμης επεξεργασίας των δεδομένων της εντολής. Η CONTRIMA υποχρεούται να διατηρεί την εν λόγω τεκμηρίωση για τη διάρκεια των νόμιμων προθεσμιών διατήρησης.
10.2 Έχεις το δικαίωμα να ελέγξεις με κατάλληλο τρόπο την πλήρη και σύμφωνη με τη σύμβαση επιστροφή ή διαγραφή των δεδομένων από την CONTRIMA.
10.3 Η CONTRIMA υποχρεούται να τηρεί εμπιστευτικότητα όσον αφορά τα δεδομένα που έλαβε γνώση στο πλαίσιο της κύριας σύμβασης, ακόμη και μετά τη λήξη της κύριας σύμβασης.
11.1 Η ευθύνη των μερών διέπεται από το άρθρο 82 του ΓΚΠΔ. Η ευθύνη της CONTRIMA έναντι σου λόγω παραβίασης υποχρεώσεων που απορρέουν από την παρούσα σύμβαση ή από την κύρια σύμβαση παραμένει ανεπηρέαστη από τα ανωτέρω.
11.2 Τα μέρη απαλλάσσονται αμοιβαία από την ευθύνη, εφόσον ένα μέρος αποδείξει ότι δεν φέρει καμία ευθύνη για την περίσταση που προκάλεσε τη ζημία σε ένα ενδιαφερόμενο πρόσωπο. Το § 11 παρ. 2 εδάφιο 1 ισχύει αναλόγως σε περίπτωση επιβολής χρηματικής ποινής σε ένα από τα μέρη, οπότε η απαλλαγή από την ευθύνη ισχύει στο βαθμό που το άλλο μέρος φέρει μερίδιο ευθύνης για την παράβαση που τιμωρείται με τη χρηματική ποινή.
12.1 Οι τροποποιήσεις και οι συμπληρώσεις της παρούσας συμφωνίας απαιτούν γραπτή μορφή κατά την έννοια του άρθρου 28, παράγραφος 9 του ΓΚΠΔ. Αυτό ισχύει και για την παραίτηση από την εν λόγω απαίτηση μορφής.
12.2 Σε περίπτωση αμφιβολίας, οι διατάξεις της παρούσας σύμβασης υπερισχύουν των διατάξεων της κύριας σύμβασης. Σε περίπτωση που μεμονωμένες διατάξεις της παρούσας συμφωνίας αποδειχθούν, εν όλω ή εν μέρει, άκυρες ή ανεφάρμοστες ή καταστούν άκυρες ή ανεφάρμοστες λόγω αλλαγών στη νομοθεσία μετά τη σύναψη της σύμβασης, η ισχύς των υπόλοιπων διατάξεων δεν επηρεάζεται. Η άκυρη ή μη εκτελέσιμη διάταξη θα αντικατασταθεί από μια έγκυρη και εκτελέσιμη διάταξη, η οποία θα προσεγγίζει όσο το δυνατόν περισσότερο το νόημα και τον σκοπό της άκυρης διάταξης.
12.3 Η παρούσα σύμβαση διέπεται από το δίκαιο της Ομοσπονδιακής Δημοκρατίας της Γερμανίας. Η CONTRIMA διαθέτει τους παρόντες όρους σε πολλές γλωσσικές εκδόσεις για καλύτερη κατανόηση. Σε περίπτωση ασυμφωνιών, η αγγλική γλωσσική έκδοση της παρούσας σύμβασης επεξεργασίας δεδομένων για λογαριασμό τρίτων είναι η καθοριστική.
Η CONTRIMA υποχρεούται να εφαρμόζει τα κατάλληλα τεχνικά και οργανωτικά μέτρα, ώστε η επεξεργασία των δεδομένων εντολής να πραγματοποιείται σύμφωνα με τις νομικές απαιτήσεις και να διασφαλίζεται κατάλληλα η προστασία των δικαιωμάτων του ενδιαφερόμενου προσώπου.
Η CONTRIMA θα διαμορφώσει την εσωτερική της οργάνωση κατά τρόπο ώστε να ανταποκρίνεται στις ειδικές απαιτήσεις της προστασίας δεδομένων. Στο πλαίσιο αυτό, πρέπει να λαμβάνονται ιδίως μέτρα που είναι κατάλληλα ανάλογα με τη φύση των δεδομένων ή των κατηγοριών δεδομένων που πρέπει να προστατευθούν.
Συγκεκριμένα, καθορίζονται τα ακόλουθα μέτρα, τα οποία εξυπηρετούν την εφαρμογή των απαιτήσεων του άρθρου 32 του ΓΚΠΔ:
| Αρ. | Μέτρο | Εφαρμογή του μέτρου |
|---|---|---|
| 1 | Έλεγχος πρόσβασης | Η επεξεργασία των δεδομένων παραγωγής πραγματοποιείται αποκλειστικά στο cloud της AWS· οι φυσικές εγκαταστάσεις επεξεργασίας δεδομένων προστατεύονται εκεί από την AWS (βλ. AVV και πιστοποιήσεις της AWS). Η διαχείριση πραγματοποιείται από θέση εργασίας με προστατευμένη πρόσβαση, σε χώρους που κλειδώνονται, δεν είναι προσβάσιμοι στο κοινό και προστατεύονται από τείχος προστασίας (firewall). Δεν υπάρχει πρόσβαση από το κοινό και δεν υπάρχουν δικοί μας χώροι διακομιστών. |
| 2 | Έλεγχος πρόσβασης | Η πρόσβαση στο σύστημα γίνεται μόνο μέσω προσωπικής σύνδεσης με όνομα χρήστη και κωδικό πρόσβασης. Οι λογαριασμοί διαχείρισης και πρόσβασης στο AWS προστατεύονται με ισχυρούς κωδικούς πρόσβασης και έλεγχο ταυτότητας δύο παραγόντων. Οι τερματικές συσκευές προστατεύονται μέσω σύνδεσης στο λειτουργικό σύστημα, τείχους προστασίας και κρυπτογράφησης σκληρών δίσκων. |
| 3 | Έλεγχος πρόσβασης | Σχέδιο ρόλων και δικαιωμάτων στην εφαρμογή με κεντρικό έλεγχο δικαιωμάτων, έλεγχο από την πλευρά του διακομιστή σε όλα τα τερματικά που τροποποιούν δεδομένα, προστασία κατά CSRF καθώς και αποκλειστικά παραμετροποιημένες προσβάσεις στη βάση δεδομένων. Σε επίπεδο υποδομής, ελάχιστος αριθμός διαχειριστών (λειτουργία από ένα μόνο άτομο) και εκχώρηση δικαιωμάτων σύμφωνα με την αρχή του ελάχιστου προνομίου. |
| 4 | Έλεγχος διαχωρισμού | Λογικός διαχωρισμός όλων των δεδομένων ανά φωτογράφο με δυνατότητα διαχείρισης πολλαπλών πελατών μέσω μοναδικής αντιστοίχισης ιδιοκτησίας· ξεχωριστό περιβάλλον παραγωγής. Αρκεί ένας λογικός διαχωρισμός. |
| 5 | Ψευδωνυμοποίηση / Ελαχιστοποίηση δεδομένων | Πρόσβαση εξωτερικών προσώπων μέσω τυχαίων, μη αναγνωρίσιμων διακριτικών (μόνιμος σύνδεσμος). Συλλέγονται μόνο τα δεδομένα που είναι απαραίτητα για τον εκάστοτε σκοπό (ουσιαστικά η διεύθυνση ηλεκτρονικού ταχυδρομείου)· οι σημειώσεις αναγνώρισης διατηρούνται σκόπιμα σύντομες και ουδέτερες. |
| 6 | Έλεγχος διαβίβασης | Μεταφορά αποκλειστικά μέσω κρυπτογραφημένων συνδέσεων (TLS/HTTPS). Αποθήκευση των δεδομένων εικόνων και συμβολαίων σε κρυπτογραφημένο χώρο αποθήκευσης αντικειμένων (S3 Server-Side Encryption). Διαβίβαση σε υπεργολάβους μόνο στο απαραίτητο βαθμό, βάσει της Σύμβασης Παροχής Υπηρεσιών (AVV) ή των τυποποιημένων συμβατικών ρητρών της ΕΕ. |
| 7 | Έλεγχος εισαγωγής | Καταγραφή των διαδικασιών που έχουν σημασία για την τεκμηρίωση σε επίπεδο εφαρμογής, ιδίως των αποδοχών συμφωνιών και συγκαταθέσεων με χρονική σήμανση, διεύθυνση IP, πληροφορίες συσκευής και hash έκδοσης, καθώς και των συναλλαγών πληρωμών. Λόγω της λειτουργίας από ένα μόνο άτομο, κάθε εισαγωγή, τροποποίηση και διαγραφή μπορεί να αποδοθεί σε ένα και μόνο υπεύθυνο πρόσωπο. |
| 8 | Διαθεσιμότητα και ανθεκτικότητα | Βάση δεδομένων με εφεδρεία σε πολλαπλές ζώνες ή περιοχές AWS εντός της ΕΕ ή του ΕΟΧ· αυτοματοποιημένα στιγμιότυπα της βάσης δεδομένων ως αντίγραφα ασφαλείας· Δημιουργίες αντιγράφων ασφαλείας κώδικα και διακομιστών, καθώς και ένα αποθηκευμένο εικόνα διακομιστή (AMI) για ταχεία επαναφορά· επιπλέον τοπικό σύστημα δημιουργίας αντιγράφων ασφαλείας· τεκμηριωμένο σχέδιο έκτακτης ανάγκης και επανεκκίνησης. |
| 9 | Διαχείριση προστασίας δεδομένων | Υπεύθυνος είναι ο διευθύνων σύμβουλος της CONTRIMA GmbH. Δεν έχει διοριστεί υπεύθυνος προστασίας δεδομένων, καθώς δεν υφίσταται νομική υποχρέωση διορισμού. Εκπλήρωση των υποχρεώσεων ενημέρωσης σύμφωνα με το άρθρο 13 του ΓΚΠΔ κατά τη διαδικασία ενεργοποίησης, υφιστάμενη διαδικασία για την επεξεργασία αιτημάτων των ενδιαφερομένων καθώς και τήρηση καταλόγου δραστηριοτήτων επεξεργασίας σύμφωνα με το άρθρο 30 του ΓΚΠΔ. |
| 10 | Διαχείριση αντιμετώπισης περιστατικών | Τείχος προστασίας (firewall) με τακτικές ενημερώσεις· τεκμηριωμένη διαδικασία για τον εντοπισμό και την αναφορά παραβιάσεων προστασίας δεδομένων σύμφωνα με τα άρθρα 33 και 34 του ΓΚΠΔ, συμπεριλαμβανομένης της άμεσης ενημέρωσης του εντολέα. |
| 11 | Προεπιλογές που σέβονται την προστασία των δεδομένων | Προστασία της ιδιωτικής ζωής εξ ορισμού: καμία συλλογή δεδομένων πέραν του απαραίτητου, προεπισκοπήσεις εικόνων μόνο με υδατογράφημα και παροχή των πρωτότυπων μόνο μετά τη χορήγηση άδειας, καθώς και εύκολη άσκηση του δικαιώματος ανάκλησης μέσω της διεπαφής χρήστη. |
| 12 | Έλεγχος αναθέσεων (υπεργολάβοι επεξεργασίας) | Προσεκτική επιλογή· σύναψη συμβάσεων επεξεργασίας δεδομένων ή τυποποιημένων ρητρών της ΕΕ (Ενότητα 3) με όλους τους υπο-εκτελεστές, με κατάλληλες εγγυήσεις σε περίπτωση εμπλοκής τρίτων χωρών· ενημέρωση του εντολέα πριν από την προσθήκη ή την αντικατάσταση· διασφάλιση της διαγραφής των δεδομένων μετά τη λήξη της σύμβασης. Επί του παρόντος χρησιμοποιούνται: Stripe (επεξεργασία πληρωμών), Amazon Web Services (φιλοξενία/αποθήκευση), DeepL (μετάφραση κειμένων διαφημίσεων). |
Υπεργολάβοι που περιλαμβάνονται σύμφωνα με την παράγραφο 6.1 της συμφωνίας, των οποίων τη χρήση αποδέχεσαι:
| Υπεργολάβος (όνομα, διεύθυνση ή έδρα) |
Αντικείμενο παροχής υπηρεσιών στο πλαίσιο της επεξεργασίας δεδομένων |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock Dublin, D02 H210, Ιρλανδία («Stripe») |
Επεξεργασία πληρωμών· σε περίπτωση πώλησης, δεδομένα πληρωμής, ταυτότητας και συναλλαγής του αγοραστή (βλ. επίσης το σημείο 6. από το Πολιτική Απορρήτου) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Λουξεμβούργο («AWS») |
Φιλοξενία ιστοσελίδων και βάσεων δεδομένων. Αποθήκευση και επεξεργασία των δεδομένων εικόνων (πρωτότυπα, παραλλαγές, αρχείο, εξαγωγές), συμπεριλαμβανομένων των μεταδεδομένων EXIF. Υπηρεσίες ηλεκτρονικού ταχυδρομείου (βλ. επίσης το σημείο 6 του Πολιτική Απορρήτου) |
| DeepL SE , Maarweg 165 , 50825 Κολωνία («DeepL») |
Ενδεχομένως, μετάφραση της σημείωσης αναγνώρισης και, ενδεχομένως, του ονόματος της συλλογής στη γλώσσα του μόνιμου συνδέσμου (βλ. επίσης το σημείο 6 από το Πολιτική Απορρήτου) |
Έκδοση 2 · 26 Ιουλ 2026
Between
the data processor
Contrima GmbH, represented by its managing director Mr Mark Reinhardt, Enzianweg 29, 71384 Weinstadt
(hereinafter ‘CONTRIMA’)
and
the Data Controller
{photographer_name}
{photographer_address}
{photographer_email}
(hereinafter “you”)
CONTRIMA provides services to you for the provision of an infrastructure for the transmission of photographs to the persons depicted therein, as well as for the management of image licence agreements (hereinafter: “Main Contract”). Part of the performance of the Main Contract involves the processing of personal data relating to the persons depicted, which you transmit to CONTRIMA. In order to comply with the requirements of the GDPR in such circumstances, you, as the data controller within the meaning of data protection law, enter into the following data processing agreement with CONTRIMA.
1.1 The cooperation between the parties in accordance with the Main Contract entails that CONTRIMA will have access to personal data provided by you (hereinafter ‘Processed Data’) and that it processes this data exclusively on your behalf and in accordance with your instructions within the meaning of Article 4(8) and Article 28 of the GDPR.
1.2 The following data subject categories may be affected by the processing:
| Data subjects (categories) | Type of data |
|---|---|
| Persons depicted |
|
| Legal guardians of the persons depicted |
|
| Contact persons at public authorities (e.g. tax authorities) |
|
1.3 The nature and scope of the processing of order data are determined by the purposes of the main contract and are limited to these. The duration of the processing corresponds to the term of the main contract.
1.4 CONTRIMA is prohibited from processing contract data in any manner that deviates from or goes beyond the provisions set out in Annex 1 and clause 1.2. This also applies to the use of anonymised data.
1.5 The processing of order data shall take place exclusively within the territory of the Federal Republic of Germany, in a Member State of the European Union or in another State party to the Agreement on the European Economic Area. Any transfer to a third country requires the prior written consent of the client and may only take place if the specific conditions set out in Articles 44 to 49 of the GDPR are met.
1.6 The provisions of this contract apply to all activities related to the main contract in which CONTRIMA and its employees or persons commissioned by CONTRIMA come into contact with personal data originating from you or collected on your behalf.
2.1 CONTRIMA shall process the contract data only within the scope of the contract and exclusively on your behalf and in accordance with your instructions within the meaning of Article 28 of the GDPR (processing on behalf of a controller); this applies in particular to the transfer of personal data to a third country. You have the sole right to issue instructions regarding the nature, scope and method of the processing activities (hereinafter also referred to as the ‘right to issue instructions’). If CONTRIMA is obliged to carry out further processing under the law of the European Union or the Member States to which it is subject, CONTRIMA shall inform you of these legal requirements prior to processing.
2.2 Instructions to CONTRIMA must, as a general rule, be given by you in writing (email address: info@contrima.com).
2.3 If CONTRIMA considers that one of your instructions contravenes data protection regulations, CONTRIMA must inform you of this without delay. CONTRIMA is entitled to suspend the implementation of the instruction in question until it is confirmed or amended by the client.
3.1 CONTRIMA is obliged to comply with the statutory provisions on data protection and not to disclose the information obtained from you to third parties or to prevent them from accessing it. Data must be secured against unauthorised access, taking into account the state of the art.
3.2 Furthermore, CONTRIMA shall require all persons entrusted by CONTRIMA with the processing and performance of this contract (hereinafter referred to as ‘employees’) to undertake in writing to maintain confidentiality (Obligation of confidentiality, Article 28(3)(b) of the GDPR) and shall ensure compliance with this obligation with due care. CONTRIMA shall provide you with evidence of this upon request.
3.3 CONTRIMA shall organise its internal operations in such a way as to meet the specific requirements of data protection. CONTRIMA undertakes to implement all appropriate technical and organisational measures to ensure the adequate protection of the commissioned data in accordance with Article 32 of the GDPR, in particular the measures set out in Annex 1 to this contract, and to maintain these for the duration of the processing of the commissioned data.
3.4 CONTRIMA reserves the right to amend the technical and organisational measures put in place, whilst ensuring that the level of protection agreed in the contract is not compromised. CONTRIMA must inform you in writing without delay if there is reason to believe that the measures set out in Annex 1 are no longer sufficient, and will consult with you regarding further technical and organisational measures.
3.5 At your request, CONTRIMA shall demonstrate compliance with the technical and organisational measures set out in Annex 1 by providing appropriate evidence.
4.1 In the event of disruptions, suspected data breaches or breaches of CONTRIMA’s contractual obligations, suspected security incidents or other irregularities in the processing of the contract data, whether by persons employed by CONTRIMA in the context of the contract or by third parties, CONTRIMA shall inform you without delay, but at the latest within 24 hours, in writing or by electronic means. The same applies to inspections of CONTRIMA by the data protection supervisory authority. Notifications pursuant to Section 4(1), first sentence, shall in each case contain at least the information specified in Article 33(3) of the GDPR.
4.2 In the event referred to in Section 4.1, CONTRIMA shall assist you, to the extent reasonably practicable, in fulfilling its relevant obligations to provide information, take remedial action and keep you informed. In particular, CONTRIMA shall immediately implement the necessary measures to secure the data and to mitigate any potential adverse consequences for the data subjects, and shall inform you accordingly.
4.3 CONTRIMA undertakes to provide you, upon your verbal or written request and within a reasonable period, with all information and evidence necessary to carry out an audit in accordance with § 7.1 of this contract. Furthermore, at your request, CONTRIMA will provide you with a comprehensive and up-to-date data protection and security policy for the processing of personal data, as well as a list of authorised access holders.
5.1 CONTRIMA is obliged to maintain a record of all categories of processing activities carried out on your behalf in accordance with Article 30(2) of the GDPR. This record must be made available to you upon request.
5.2 Should the data processed on your behalf at CONTRIMA be at risk due to attachment or seizure, insolvency or composition proceedings, or other events or measures taken by third parties, CONTRIMA must inform you of this without delay, provided this is not prohibited by a court or official order. In this context, CONTRIMA shall immediately inform all relevant authorities that decision-making authority over the data lies exclusively with the client as the ‘controller’ within the meaning of the GDPR.
6.1 The contractually agreed services shall be performed with the involvement of the subcontractors listed in Annex 2. CONTRIMA is authorised, within the scope of its contractual obligations, to enter into subcontracting relationships with subcontractors (‘subcontracting relationship’). Before entering into any further subcontracting relationships, CONTRIMA shall inform you in writing or by electronic means in accordance with Article 28(2) of the GDPR, giving four weeks’ notice. You may object to the change within two weeks of receiving the aforementioned notification.
6.2 A subcontracting relationship within the meaning of these provisions does not exist if CONTRIMA commissions third parties to provide services that are to be regarded as purely ancillary services. These include, for example, postal or telecommunications services with no specific connection to the services CONTRIMA provides for you, as well as other measures to ensure the confidentiality, availability, integrity and resilience of the hardware and software of data processing systems.
7.1 You are entitled to verify, on a regular basis, compliance with the provisions of this contract, in particular the implementation of and compliance with the technical and organisational measures set out in clause 3.3 of this agreement. To this end, you may, for example, request information, ask to be provided with certifications or internal audit reports, or have CONTRIMA’s technical and organisational measures inspected yourself during normal business hours or by a competent third party, provided that such third party is not in competition with CONTRIMA.
7.2 You shall carry out inspections only to the extent necessary and shall take due account of CONTRIMA’s operational processes. The parties shall agree in good time on the timing and nature of the inspection.
7.3 You shall document the results of the audit and notify CONTRIMA thereof. In the event of errors or irregularities which you identify, in particular when auditing the results of orders, you shall inform CONTRIMA without delay.
8.1 CONTRIMA shall, where possible, support you with appropriate technical and organisational measures in fulfilling your obligations under Articles 12 to 22 and Articles 32 to 36 of the GDPR. CONTRIMA shall provide you with the requested information regarding processing data without delay, but no later than within 7 working days, unless you already have the relevant information yourself.
8.2 If a data subject exercises their rights under Articles 16 to 18 of the GDPR, CONTRIMA is obliged, on your instructions, to rectify, erase or restrict the processing of the data without undue delay, and at the latest within 7 working days. CONTRIMA will provide you with written confirmation of the erasure, rectification or restriction of the data upon request.
8.3 If a data subject exercises rights – such as the right to access, rectification or erasure of their data – directly against CONTRIMA, CONTRIMA shall forward this request to you without delay and await your instructions. CONTRIMA shall not contact the data subject without specific instructions to do so.
9.1 The term of this contract corresponds to the term of the main contract. In case of doubt, termination of the main contract shall also be deemed to be termination of this contract, and termination of this contract shall be deemed to be termination of the main contract.
9.2 You are entitled at any time to terminate this contract extraordinarily for good cause. Good cause shall be deemed to exist if CONTRIMA fails to fulfil its obligations under this contract, breaches provisions of the GDPR intentionally or through gross negligence, or is unable or unwilling to carry out an instruction. In the case of minor breaches – i.e. those that are neither intentional nor due to gross negligence – you shall first set CONTRIMA a reasonable period within which CONTRIMA may remedy the breach. Once this period has expired without result, you shall then be entitled to terminate this contract without notice.
10.1 Upon termination of the main contract or at any time upon request, CONTRIMA shall return to you all data provided to CONTRIMA or, upon request, delete it completely and irrevocably, provided that no statutory retention period applies. This also applies to copies of the order data held by CONTRIMA, such as data backups, but not to documentation serving as evidence of the proper and compliant processing of the order data. Such documentation must be retained by CONTRIMA for the duration of the statutory retention periods.
10.2 You have the right to verify, in an appropriate manner, that the data has been returned or deleted by CONTRIMA in full and in accordance with the contract.
10.3 CONTRIMA is obliged to treat as confidential any data that has come to its knowledge in connection with the main contract, even after the main contract has ended.
11.1 The liability of the parties is governed by Article 82 of the GDPR. This does not affect CONTRIMA’s liability towards you for any breach of obligations arising from this contract or the main contract.
11.2 Each party shall be exempt from liability if it proves that it is in no way responsible for the circumstance that caused the damage to a data subject. Section 11(2), first sentence, shall apply mutatis mutandis in the event of a fine being imposed on a party, whereby the indemnification shall apply to the extent that the other party bears a share of the responsibility for the infringement sanctioned by the fine.
12.1 Any amendments or additions to this agreement must be made in writing in accordance with Article 28(9) of the GDPR. This also applies to any waiver of this formal requirement.
12.2 In the event of any doubt, the provisions of this Agreement shall take precedence over those of the main contract. Should any individual provisions of this Agreement prove to be wholly or partially invalid or unenforceable, or should they become invalid or unenforceable as a result of legislative changes following the conclusion of the Agreement, this shall not affect the validity of the remaining provisions. The invalid or unenforceable provision shall be replaced by a valid and enforceable provision that comes as close as possible to the meaning and purpose of the invalid provision.
12.3 This contract is governed by the law of the Federal Republic of Germany. CONTRIMA provides these terms and conditions in a variety of language versions for the sake of clarity. In the event of any discrepancies, the English version of this Data Processing Agreement shall prevail.
CONTRIMA is obliged to implement appropriate technical and organisational measures to ensure that the processing of the commissioned data is carried out in accordance with the statutory requirements and that the rights of the data subject are adequately safeguarded.
CONTRIMA shall structure its internal organisation in such a way as to meet the specific requirements of data protection. In particular, measures must be taken that are appropriate to the nature of the data or categories of data to be protected.
Specifically, the following measures are set out to implement the requirements of Article 32 of the GDPR:
| No. | Measure | Implementation of the measure |
|---|---|---|
| 1 | Access control | Productive data processing takes place exclusively in the AWS cloud; the physical data processing facilities there are secured by AWS (see AWS Terms of Service and certifications). Administration is carried out from an access-controlled workstation in lockable, non-publicly accessible rooms behind a firewall. There is no public access and no dedicated server rooms. |
| 2 | Access Control | System access is granted only via personal login with a username and password. Administrative and AWS accesses are protected by strong passwords and two-factor authentication. End devices are secured by operating system login, a firewall and disk encryption. |
| 3 | Access control | Role- and authorisation-based concept within the application, featuring centralised authorisation checks, server-side validation on all endpoints that modify data, protection against CSRF, and exclusively parameterised database access. At the infrastructure level, a minimum number of administrators (single-person operation) and the granting of rights in accordance with the principle of least privilege. |
| 4 | Segregation of duties | Multi-tenant logical separation of all data for each photographer via a unique owner assignment; separate production environment. Logical separation is sufficient. |
| 5 | Pseudonymisation / Data minimisation | Access for external parties via random, non-guessable tokens (permanent link). Only the data necessary for the respective purpose is collected (essentially the email address); identifying notes are deliberately kept brief and neutral. |
| 6 | Control of data disclosure | Transmission takes place exclusively via encrypted connections (TLS/HTTPS). Image and contract data are stored on encrypted object storage (S3 Server-Side Encryption). Data is transferred to subcontractors only to the extent necessary, on the basis of the Data Processing Agreement (DPA) or EU Standard Contractual Clauses. |
| 7 | Input control | Logging of audit-relevant operations at application level, in particular the acceptance of agreements and consents, including timestamps, IP addresses, device information and version hashes, as well as payment events. As the service is operated by a single person, every entry, modification and deletion can be traced back to a single individual. |
| 8 | Availability and Resilience | Database redundancy across multiple AWS zones or regions within the EU or the EEA; automated database snapshots as backups; code and server backups, as well as a pre-configured server image (AMI) for rapid recovery; additional local backup system; documented emergency and recovery plan. |
| 9 | Data Protection Management | The Managing Director of CONTRIMA GmbH is responsible. No data protection officer has been appointed, as there is no legal obligation to do so. Compliance with the information obligations under Article 13 of the GDPR during the activation process; an existing process for handling data subjects’ enquiries; and a register of processing activities maintained in accordance with Article 30 of the GDPR. |
| 10 | Incident Response Management | Firewall updated regularly; documented process for detecting and reporting data breaches in accordance with Articles 33 and 34 of the GDPR, including the immediate notification of the client. |
| 11 | Privacy-friendly default settings | Privacy by default: no data collected beyond what is necessary; image previews only with watermarks; original files provided only after authorisation has been granted; and the right to withdraw consent can be exercised easily via the user interface. |
| 12 | Contract management (sub-processors) | Careful selection; conclusion of data processing agreements or EU Standard Contractual Clauses (Module 3) with all sub-processors, with appropriate safeguards where third countries are involved; notification of the client prior to engaging or replacing sub-processors; ensuring data erasure upon termination of the contract. Currently used: Stripe (payment processing), Amazon Web Services (hosting/storage), DeepL (translation of advert copy). |
Sub-processors included under clause 6.1 of the agreement, to the use of whom you consent:
| Subcontractor (name, address or registered office) |
Scope of services within the framework of data processing |
|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock , Dublin, D02 H210, Ireland (“Stripe”) |
Payment processing; in the event of a sale, the purchaser’s payment, identity and transaction data (see also clause 6 of Privacy Policy) |
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (“AWS”) |
Web and database hosting ; storage and processing of image data (originals, variants, archive, exports), including EXIF metadata. Email services (see also section 6 of Privacy Policy) |
| DeepL SE , Maarweg 165 , 50825 Cologne (“DeepL”) |
Where applicable, translation of the recognition note and, where applicable, the collection name into the language of the permanent link (see also 6. from Privacy Policy) |