Vertrag zur Auftragsverarbeitung
Stand: 2026-07-01
Warum das nötig ist: Wer eine Feier ausrichtet und dort Fotos seiner Gäste sammeln lässt, ist datenschutzrechtlich Verantwortlicher. Wir verarbeiten diese Daten in seinem Auftrag. Für genau diese Konstellation schreibt Art. 28 Abs. 3 DSGVO einen Vertrag vor — das ist keine Formalie, sondern Voraussetzung dafür, dass die Verarbeitung überhaupt rechtmäßig ist. Dieser Vertrag wird mit der Buchung Bestandteil des Vertragsverhältnisses. Auf Wunsch stellen wir ihn zusätzlich unterschrieben als PDF bereit.
Zwischen den Parteien
Verantwortlicher (nachfolgend „Auftraggeber"): der Kunde, wie im Kundenkonto hinterlegt.
Auftragsverarbeiter (nachfolgend „Auftragnehmer"): Kraft IT Services, Mozartstr. 12, 76327 Pfinztal-Söllingen.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung des Dienstes „Bilderkreis" gemäß dem Hauptvertrag.
(2) Die Dauer entspricht der Laufzeit des Hauptvertrages, also bis zum Ablauf der vom Auftraggeber gewählten Aufbewahrungsfrist und der anschließenden Löschung.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: Sammlung, Speicherung, Aufbereitung und Anzeige von Fotos, die Gäste einer Veranstaltung hochladen, sowie deren Bereitstellung zum Download für den Auftraggeber.
Art der Verarbeitung: Erheben, Speichern, Verändern (Verkleinern, Entfernen von Metadaten, Erzeugen von Vorschauen), Auslesen, Übermitteln an berechtigte Teilnehmer, Löschen.
Kategorien betroffener Personen
- Gäste der Veranstaltung, die Fotos hochladen
- Personen, die auf hochgeladenen Fotos abgebildet sind
- Beschäftigte oder Beauftragte des Auftraggebers mit Zugang zum Kundenbereich
Kategorien personenbezogener Daten
- Bilddaten (Fotos), gegebenenfalls mit Abbildungen von Personen
- Freiwillig angegebener Anzeigename des hochladenden Gastes
- Technische Kennungen: Gastsitzung, Zeitstempel, gehashte IP-Adresse
- Einwilligungsnachweis: Zeitpunkt, Textfassung und deren Prüfsumme
- Aufnahmezeitpunkt aus den Bilddaten
Besondere Kategorien nach Art. 9 DSGVO werden nicht gezielt verarbeitet. Da Fotos beiläufig Hinweise etwa auf religiöse Überzeugungen oder Gesundheit enthalten können, hat der Auftragnehmer die technischen Maßnahmen entsprechend ausgelegt (Verschlüsselung jeder Datei, strikte Mandantentrennung, Zugriffsprotokollierung).
§ 3 Weisungsrecht
(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten insbesondere die im Kundenbereich vorgenommenen Einstellungen (Freigabepflicht, Downloadrechte, Uploadfenster, Aufbewahrungsdauer, Löschung einzelner Bilder).
(2) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er darf die Ausführung bis zur Bestätigung aussetzen.
(3) Verarbeitet der Auftragnehmer Daten aufgrund einer rechtlichen Verpflichtung, informiert er den Auftraggeber vorher, sofern das Gesetz dies nicht verbietet.
§ 4 Vertraulichkeit
Der Auftragnehmer verpflichtet alle mit der Verarbeitung befassten Personen auf Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Schutzziel | Umgesetzte Maßnahme |
|---|---|
| Vertraulichkeit | Jede Bilddatei einzeln mit AES-256-GCM verschlüsselt, Schlüssel je Objekt aus einem Hauptschlüssel abgeleitet. Zugriff nur über Routen mit vorheriger Rechteprüfung; es gibt keinen direkt vom Webserver auslieferbaren Dateipfad. |
| Zugangskontrolle | Passwörter nur als Argon2id-Hash (OWASP-Parameter), serverseitige Sitzungen, Kontosperre nach wiederholten Fehlversuchen, Zugangsschlüssel nur als HMAC gespeichert. |
| Trennungskontrolle | Jede Datenbankabfrage auf Event-Inhalte erzwingt die Event-Kennung. Der Zugriff läuft ausschließlich über eine dafür vorgesehene Schicht. |
| Datenminimierung | Bilder werden neu berechnet; GPS-Koordinaten, Gerätekennung und Seriennummern gehen dabei verloren. IP-Adressen werden nie im Klartext gespeichert. |
| Übertragungskontrolle | TLS auf allen Verbindungen, HSTS aktiviert, strenge Inhaltsrichtlinie (CSP). |
| Eingabekontrolle | Prüfprotokoll über sicherheitsrelevante Vorgänge. Jeder Zugriff des Auftragnehmers auf ein Kundenevent wird protokolliert; das Protokoll wird dem Auftraggeber auf Anfrage vorgelegt. |
| Verfügbarkeit | Regelmäßige verschlüsselte Sicherungen mit geprüfter Wiederherstellung, Überwachung von Anwendung und Hintergrundverarbeitung, begrenzte Protokollgrößen. |
| Belastbarkeit | Begrenzung von Anfragen je Absender und Event, Größen- und Formatprüfung anhand des Dateiinhalts, Speicher- und Rechengrenzen je Dienst. |
Der Auftragnehmer darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber stimmt dem Einsatz der nachfolgend genannten Unterauftragsverarbeiter zu:
| Unternehmen | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Rechenzentrum und Serverbetrieb | Deutschland |
| [E-Mail-Dienstleister — noch einzutragen] | Versand von Systemnachrichten | EU |
(2) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor einem Wechsel oder einer Ergänzung. Der Auftraggeber kann aus wichtigem Grund widersprechen; in diesem Fall darf er den Hauptvertrag außerordentlich kündigen.
(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf dieselben Pflichten und haftet für deren Einhaltung.
§ 7 Drittlandtransfer
Eine Verarbeitung außerhalb der EU/des EWR findet nicht statt. Sollte sie künftig erforderlich werden, erfolgt sie ausschließlich auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO und nur nach vorheriger Information.
§ 8 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO). Betroffene können Auskunft und Löschung ihrer eigenen Uploads unmittelbar im Dienst selbst wahrnehmen.
(2) Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.
(3) Der Auftragnehmer unterstützt bei Datenschutz-Folgenabschätzung und vorheriger Konsultation (Art. 35, 36 DSGVO), soweit ihm die erforderlichen Informationen vorliegen.
§ 9 Meldung von Verletzungen
Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis. Die Meldung enthält Art der Verletzung, betroffene Kategorien und ungefähre Zahl, wahrscheinliche Folgen und ergriffene Maßnahmen. Der Auftragnehmer unterstützt bei der Meldung nach Art. 33 und der Benachrichtigung nach Art. 34 DSGVO.
§ 10 Nachweise und Kontrollen
(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis erforderlichen Informationen zur Verfügung.
(2) Der Auftraggeber kann sich nach rechtzeitiger Ankündigung (mindestens 14 Tage) während der üblichen Geschäftszeiten von der Einhaltung überzeugen, auch durch einen zur Verschwiegenheit verpflichteten Prüfer. Der Auftragnehmer kann Prüfer ablehnen, die zu ihm im Wettbewerb stehen.
§ 11 Löschung und Rückgabe
(1) Nach Ablauf der Aufbewahrungsfrist löscht der Auftragnehmer automatisch und endgültig: alle Bilddateien und Vorschauen, alle Gastsitzungen samt Anzeigenamen, die Einwilligungsnachweise, Meldungen, Zugangsschlüssel, Geräte und den erstellten Download.
(2) Das Prüfprotokoll bleibt zum Nachweis der Einhaltung bestehen, wird jedoch von jedem Personenbezug befreit (Kennungen und IP-Hashes werden entfernt).
(3) Vor der Löschung kann der Auftraggeber den gesamten Bestand als ZIP-Archiv herunterladen. Vierzehn Tage vor Ablauf erinnert der Auftragnehmer daran per E-Mail.
(4) Gesetzliche Aufbewahrungspflichten, insbesondere für Rechnungsbelege, bleiben unberührt.
§ 12 Haftung
Es gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrages.
§ 13 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrages vor, soweit es um die Verarbeitung personenbezogener Daten geht.
(2) Es gilt deutsches Recht.