Vertrag zur Auftragsverarbeitung

Stand: 2026-07-01

Warum das nötig ist: Wer eine Feier ausrichtet und dort Fotos seiner Gäste sammeln lässt, ist datenschutzrechtlich Verantwortlicher. Wir verarbeiten diese Daten in seinem Auftrag. Für genau diese Konstellation schreibt Art. 28 Abs. 3 DSGVO einen Vertrag vor — das ist keine Formalie, sondern Voraussetzung dafür, dass die Verarbeitung überhaupt rechtmäßig ist. Dieser Vertrag wird mit der Buchung Bestandteil des Vertragsverhältnisses. Auf Wunsch stellen wir ihn zusätzlich unterschrieben als PDF bereit.

Zwischen den Parteien

Verantwortlicher (nachfolgend „Auftraggeber"): der Kunde, wie im Kundenkonto hinterlegt.

Auftragsverarbeiter (nachfolgend „Auftragnehmer"): Kraft IT Services, Mozartstr. 12, 76327 Pfinztal-Söllingen.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung des Dienstes „Bilderkreis" gemäß dem Hauptvertrag.

(2) Die Dauer entspricht der Laufzeit des Hauptvertrages, also bis zum Ablauf der vom Auftraggeber gewählten Aufbewahrungsfrist und der anschließenden Löschung.

§ 2 Art, Zweck und Umfang der Verarbeitung

Zweck: Sammlung, Speicherung, Aufbereitung und Anzeige von Fotos, die Gäste einer Veranstaltung hochladen, sowie deren Bereitstellung zum Download für den Auftraggeber.

Art der Verarbeitung: Erheben, Speichern, Verändern (Verkleinern, Entfernen von Metadaten, Erzeugen von Vorschauen), Auslesen, Übermitteln an berechtigte Teilnehmer, Löschen.

Kategorien betroffener Personen

  • Gäste der Veranstaltung, die Fotos hochladen
  • Personen, die auf hochgeladenen Fotos abgebildet sind
  • Beschäftigte oder Beauftragte des Auftraggebers mit Zugang zum Kundenbereich

Kategorien personenbezogener Daten

  • Bilddaten (Fotos), gegebenenfalls mit Abbildungen von Personen
  • Freiwillig angegebener Anzeigename des hochladenden Gastes
  • Technische Kennungen: Gastsitzung, Zeitstempel, gehashte IP-Adresse
  • Einwilligungsnachweis: Zeitpunkt, Textfassung und deren Prüfsumme
  • Aufnahmezeitpunkt aus den Bilddaten

Besondere Kategorien nach Art. 9 DSGVO werden nicht gezielt verarbeitet. Da Fotos beiläufig Hinweise etwa auf religiöse Überzeugungen oder Gesundheit enthalten können, hat der Auftragnehmer die technischen Maßnahmen entsprechend ausgelegt (Verschlüsselung jeder Datei, strikte Mandantentrennung, Zugriffsprotokollierung).

§ 3 Weisungsrecht

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten insbesondere die im Kundenbereich vorgenommenen Einstellungen (Freigabepflicht, Downloadrechte, Uploadfenster, Aufbewahrungsdauer, Löschung einzelner Bilder).

(2) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er darf die Ausführung bis zur Bestätigung aussetzen.

(3) Verarbeitet der Auftragnehmer Daten aufgrund einer rechtlichen Verpflichtung, informiert er den Auftraggeber vorher, sofern das Gesetz dies nicht verbietet.

§ 4 Vertraulichkeit

Der Auftragnehmer verpflichtet alle mit der Verarbeitung befassten Personen auf Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.

§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

SchutzzielUmgesetzte Maßnahme
VertraulichkeitJede Bilddatei einzeln mit AES-256-GCM verschlüsselt, Schlüssel je Objekt aus einem Hauptschlüssel abgeleitet. Zugriff nur über Routen mit vorheriger Rechteprüfung; es gibt keinen direkt vom Webserver auslieferbaren Dateipfad.
ZugangskontrollePasswörter nur als Argon2id-Hash (OWASP-Parameter), serverseitige Sitzungen, Kontosperre nach wiederholten Fehlversuchen, Zugangsschlüssel nur als HMAC gespeichert.
TrennungskontrolleJede Datenbankabfrage auf Event-Inhalte erzwingt die Event-Kennung. Der Zugriff läuft ausschließlich über eine dafür vorgesehene Schicht.
DatenminimierungBilder werden neu berechnet; GPS-Koordinaten, Gerätekennung und Seriennummern gehen dabei verloren. IP-Adressen werden nie im Klartext gespeichert.
ÜbertragungskontrolleTLS auf allen Verbindungen, HSTS aktiviert, strenge Inhaltsrichtlinie (CSP).
EingabekontrollePrüfprotokoll über sicherheitsrelevante Vorgänge. Jeder Zugriff des Auftragnehmers auf ein Kundenevent wird protokolliert; das Protokoll wird dem Auftraggeber auf Anfrage vorgelegt.
VerfügbarkeitRegelmäßige verschlüsselte Sicherungen mit geprüfter Wiederherstellung, Überwachung von Anwendung und Hintergrundverarbeitung, begrenzte Protokollgrößen.
BelastbarkeitBegrenzung von Anfragen je Absender und Event, Größen- und Formatprüfung anhand des Dateiinhalts, Speicher- und Rechengrenzen je Dienst.

Der Auftragnehmer darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber stimmt dem Einsatz der nachfolgend genannten Unterauftragsverarbeiter zu:

UnternehmenLeistungOrt
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenRechenzentrum und ServerbetriebDeutschland
[E-Mail-Dienstleister — noch einzutragen]Versand von SystemnachrichtenEU

(2) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor einem Wechsel oder einer Ergänzung. Der Auftraggeber kann aus wichtigem Grund widersprechen; in diesem Fall darf er den Hauptvertrag außerordentlich kündigen.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf dieselben Pflichten und haftet für deren Einhaltung.

§ 7 Drittlandtransfer

Eine Verarbeitung außerhalb der EU/des EWR findet nicht statt. Sollte sie künftig erforderlich werden, erfolgt sie ausschließlich auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO und nur nach vorheriger Information.

§ 8 Unterstützung des Auftraggebers

(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO). Betroffene können Auskunft und Löschung ihrer eigenen Uploads unmittelbar im Dienst selbst wahrnehmen.

(2) Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.

(3) Der Auftragnehmer unterstützt bei Datenschutz-Folgenabschätzung und vorheriger Konsultation (Art. 35, 36 DSGVO), soweit ihm die erforderlichen Informationen vorliegen.

§ 9 Meldung von Verletzungen

Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis. Die Meldung enthält Art der Verletzung, betroffene Kategorien und ungefähre Zahl, wahrscheinliche Folgen und ergriffene Maßnahmen. Der Auftragnehmer unterstützt bei der Meldung nach Art. 33 und der Benachrichtigung nach Art. 34 DSGVO.

§ 10 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis erforderlichen Informationen zur Verfügung.

(2) Der Auftraggeber kann sich nach rechtzeitiger Ankündigung (mindestens 14 Tage) während der üblichen Geschäftszeiten von der Einhaltung überzeugen, auch durch einen zur Verschwiegenheit verpflichteten Prüfer. Der Auftragnehmer kann Prüfer ablehnen, die zu ihm im Wettbewerb stehen.

§ 11 Löschung und Rückgabe

(1) Nach Ablauf der Aufbewahrungsfrist löscht der Auftragnehmer automatisch und endgültig: alle Bilddateien und Vorschauen, alle Gastsitzungen samt Anzeigenamen, die Einwilligungsnachweise, Meldungen, Zugangsschlüssel, Geräte und den erstellten Download.

(2) Das Prüfprotokoll bleibt zum Nachweis der Einhaltung bestehen, wird jedoch von jedem Personenbezug befreit (Kennungen und IP-Hashes werden entfernt).

(3) Vor der Löschung kann der Auftraggeber den gesamten Bestand als ZIP-Archiv herunterladen. Vierzehn Tage vor Ablauf erinnert der Auftragnehmer daran per E-Mail.

(4) Gesetzliche Aufbewahrungspflichten, insbesondere für Rechnungsbelege, bleiben unberührt.

§ 12 Haftung

Es gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrages.

§ 13 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrages vor, soweit es um die Verarbeitung personenbezogener Daten geht.

(2) Es gilt deutsches Recht.