Auftragsverarbeitungsvertrag
Version 3, Stand 4. Oktober 2026
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 der Datenschutz-Grundverordnung (DSGVO)
zwischen dem Kunden, der die Plattform „eventfoto“ nutzt (Verantwortlicher, im Folgenden „Kunde“),
und David Rötzschke, daroPIX – Foto, Video und Reportage, Kaiserstraße 64, 08209 Auerbach/Vogtl., Deutschland, foto@daropix.de (Auftragsverarbeiter, im Folgenden „Anbieter“).
Der Kunde schließt diesen Vertrag elektronisch bei der Registrierung, bei der Annahme einer Einladung oder durch Zustimmung im Adminbereich. Der Anbieter speichert, welche Fassung der Kunde wann angenommen hat. Diese Fassung ist unter cam.daropixel.de/avv mit ihrer Versionsnummer dauerhaft abrufbar und lässt sich ausdrucken oder speichern.
1. Gegenstand und Dauer
Der Anbieter stellt dem Kunden nach den Allgemeinen Geschäftsbedingungen (AGB) die Plattform „eventfoto“ bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Kunden. Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen beschreibt Anlage 1.
Dieser Vertrag gilt, solange der Vertrag über die Plattform besteht, und darüber hinaus, bis der Anbieter alle Daten des Kunden nach Abschnitt 11 gelöscht oder zurückgegeben hat.
2. Abgrenzung: wo der Anbieter selbst verantwortlich ist
Für folgende Zwecke verarbeitet der Anbieter Daten als eigener Verantwortlicher; dafür gilt seine Datenschutzerklärung, nicht dieser Vertrag:
- Abschluss, Durchführung und Abrechnung des Vertrags mit dem Kunden, einschließlich Registrierung, Freischaltung, Firmen- und Rechnungsdaten und Nachweisen der Zustimmung zu AGB und diesem Vertrag;
- Anmeldung und Sicherheit der Plattform: Konten der Inhaber und Mitarbeiter mit Anmeldedaten, Sitzungen, Zwei-Faktor-Anmeldung, Sperren nach Fehlversuchen, Hinweis-E-Mails, Zugriffsprotokolle des Webservers mit gekürzten IP-Adressen und das Sicherheitsprotokoll. Das Protokoll seines Studios, auch mit den IP-Adressen der Anmeldungen, stellt der Anbieter dem Kunden im Adminbereich und im Datenexport zur Verfügung;
- E-Mails, die der Anbieter an die Konten des Kunden sendet, etwa Einladungen, Sicherheitshinweise und Mitteilungen zum Vertrag;
- Bearbeitung von Meldungen rechtswidriger Inhalte und Anfragen von Behörden;
- Erfüllung gesetzlicher Pflichten, etwa Aufbewahrungspflichten.
Darüber hinaus nutzt der Anbieter die Daten des Kunden nicht für eigene Zwecke. Insbesondere wertet er Fotos nicht aus, verwendet sie nicht zur Werbung, gibt sie nicht an Dritte weiter und nutzt sie nicht zum Training von Systemen künstlicher Intelligenz.
3. Weisungen
Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei einer Übermittlung in ein Drittland, es sei denn, das Recht der EU oder Deutschlands verpflichtet ihn zu einer anderen Verarbeitung. In diesem Fall teilt er dem Kunden die rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Weisungen bestehen aus diesem Vertrag, den AGB und den Einstellungen und Handlungen des Kunden in der Plattform, etwa dem Anlegen von Events, der Wahl von Speicherfristen, dem Veröffentlichen, Ausblenden und Löschen von Fotos und dem Datenexport. Diese werden in der Plattform dokumentiert. Einzelweisungen erteilt der Kunde in Textform, zum Beispiel per E-Mail an foto@daropix.de. Mündliche Weisungen bestätigt der Kunde unverzüglich in Textform.
Weisungsberechtigt sind auf Seiten des Kunden die Inhaber seines Studios. Handlungen von Mitarbeitern in der Plattform im Rahmen ihrer Rechte gelten ebenfalls als Weisungen des Kunden. Empfänger von Weisungen beim Anbieter ist David Rötzschke, foto@daropix.de.
Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert. Weisungen, die über die vereinbarten Leistungen hinausgehen, darf der Anbieter ablehnen oder von einer Vergütung abhängig machen.
4. Vertraulichkeit
Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Derzeit verarbeitet nur der Anbieter selbst die Daten. Die Verpflichtung gilt über das Ende dieses Vertrags hinaus.
Der Anbieter greift auf Inhalte des Kunden nur zu, soweit das für Betrieb, Fehlerbehebung, Sicherheit, die Bearbeitung von Meldungen oder auf Anfrage des Kunden für den Support nötig ist. Über die Funktion „Ansehen als Kunde“ kann er den Bereich des Kunden für höchstens 30 Minuten nur lesend ansehen; Originale und Datenexporte kann er dabei nicht herunterladen. Beginn und Ende stehen im Protokoll des Studios.
5. Sicherheit der Verarbeitung
Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die Anlage 2 beschreibt. Sie berücksichtigen, dass Fotos von Veranstaltungen Kinder zeigen und Rückschlüsse auf besondere Kategorien personenbezogener Daten zulassen können. Der Anbieter überprüft die Maßnahmen regelmäßig, mindestens einmal im Jahr und nach Sicherheitsvorfällen, und passt sie dem Stand der Technik an. Er darf sie ändern, wenn das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er und teilt sie dem Kunden mit.
6. Unterauftragsverarbeiter
Der Kunde genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
Der Kunde erteilt außerdem die allgemeine Genehmigung, weitere Unterauftragsverarbeiter einzusetzen oder bestehende zu ersetzen. Der Anbieter informiert die Inhaber des Studios darüber mindestens vier Wochen vorher per E-Mail, mit Name, Anschrift, Tätigkeit und Ort der Verarbeitung. Ändert ein Unterauftragsverarbeiter seine eigenen Unterauftragsverarbeiter, informiert der Anbieter den Kunden unverzüglich, nachdem er davon erfahren hat. Der Kunde kann innerhalb von vier Wochen, im Fall des vorigen Satzes innerhalb von zehn Tagen, aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Kunde den Vertrag über die Plattform zum Zeitpunkt des Wechsels kündigen, ohne dass ihm dadurch Kosten entstehen.
Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Anforderungen von Art. 28 Abs. 3 und 4 DSGVO genügen und denen dieses Vertrags im Wesentlichen entsprechen, insbesondere auf geeignete technische und organisatorische Maßnahmen, die Meldung von Datenschutzverletzungen ohne schuldhaftes Zögern, die Löschung nach Vertragsende und Nachweise durch Zertifikate oder Prüfungen. Er haftet gegenüber dem Kunden für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter. Auf Anfrage stellt er dem Kunden die Vereinbarung mit dem Unterauftragsverarbeiter und dessen Zertifikate zur Verfügung.
Keine Unterauftragsverhältnisse sind Leistungen, die der Anbieter als reine Nebenleistung bei Dritten in Anspruch nimmt und bei denen diese keinen Zugriff auf Daten des Kunden haben, etwa Telekommunikationsleistungen oder die Ausstellung von TLS-Zertifikaten.
7. Rechte betroffener Personen
Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen dabei, Anfragen betroffener Personen nach Art. 12 bis 22 DSGVO zu beantworten. Die Plattform erlaubt dem Kunden selbst, Fotos auszublenden, zu löschen und Daten zu exportieren. Wendet sich eine betroffene Person, zum Beispiel ein Gast, mit einem Anliegen zu ihren Fotos direkt an den Anbieter, leitet er es unverzüglich an den Kunden weiter und antwortet nicht selbst in der Sache, es sei denn, der Kunde weist ihn an. Bei einer offensichtlich rechtswidrigen Veröffentlichung kann der Anbieter ein Foto vorläufig ausblenden und informiert den Kunden darüber.
8. Unterstützung bei weiteren Pflichten
Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei der Sicherheit der Verarbeitung, der Meldung und Benachrichtigung bei Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und der vorherigen Konsultation der Aufsichtsbehörde (Art. 32 bis 36 DSGVO). Er stellt dafür insbesondere die Beschreibung nach Anlage 1 und 2 und weitere Auskünfte bereit. Für Unterstützung, die über die Bereitstellung vorhandener Unterlagen hinausgeht und nicht auf einem Verstoß des Anbieters beruht, kann der Anbieter eine angemessene Vergütung verlangen, wenn er sie vorher ankündigt.
Der Anbieter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Er informiert den Kunden unverzüglich über Kontrollen und Maßnahmen der Aufsichtsbehörde, soweit sie diesen Vertrag betreffen.
9. Verletzungen des Schutzes personenbezogener Daten
Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, spätestens 48 Stunden nachdem er davon Kenntnis erlangt hat, per E-Mail an die Inhaber des Studios und bei hoher Dringlichkeit zusätzlich telefonisch, soweit eine Nummer hinterlegt ist. Die Meldung enthält, soweit bekannt:
- die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze;
- die wahrscheinlichen Folgen;
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Abmilderung;
- eine Kontaktstelle für weitere Informationen.
Was noch nicht bekannt ist, teilt der Anbieter nach, sobald er es weiß. Er ergreift unverzüglich Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen sind Sache des Kunden; der Anbieter übernimmt sie nur auf Weisung des Kunden.
Der Anbieter informiert den Kunden außerdem unverzüglich, wenn Daten des Kunden durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder andere Maßnahmen Dritter gefährdet sind, und weist alle Beteiligten darauf hin, dass der Kunde Verantwortlicher ist.
10. Nachweise und Kontrollen
Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags und des Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Kunden oder einen von ihm beauftragten Prüfer. Als Nachweis dienen zunächst die aktuelle Anlage 2, die Liste nach Anlage 3, die Nachweise der Unterauftragsverarbeiter, etwa die ISO-27001-Zertifizierung von STRATO, und die Beantwortung angemessener Fragen in Textform.
Reichen diese Nachweise im Einzelfall nicht aus, kann der Kunde eine Prüfung per Videokonferenz oder vor Ort beim Anbieter verlangen. Er kündigt sie mindestens vier Wochen vorher an, bei einem konkreten Verdacht oder nach einem Sicherheitsvorfall angemessen kürzer. Prüfungen finden zu üblichen Geschäftszeiten statt, ohne den Betrieb unverhältnismäßig zu stören, und in der Regel nicht öfter als einmal im Jahr, es sei denn, es gibt einen konkreten Anlass. Ein Prüfer muss zur Verschwiegenheit verpflichtet sein und darf nicht im Wettbewerb mit dem Anbieter stehen. Daten anderer Kunden werden nicht offengelegt. Prüfungen in den Rechenzentren richten sich nach den Prüfrechten, die der Anbieter mit dem Rechenzentrumsbetreiber vereinbart hat.
Jede Partei trägt ihre eigenen Kosten. Übersteigt der Aufwand des Anbieters für Prüfungen einen Arbeitstag im Kalenderjahr, kann er eine angemessene Vergütung verlangen, es sei denn, die Prüfung deckt einen Verstoß des Anbieters auf.
11. Löschung und Rückgabe nach Vertragsende
Während der Laufzeit löscht die Plattform Fotos nach den Fristen, die der Kunde je Event wählt, und auf seine Anweisung. Der Kunde kann seine Daten jederzeit als ZIP-Archiv exportieren und damit zurückerhalten.
Nach dem Ende des Vertrags über die Plattform bleiben die Daten 30 volle Kalendertage lang zum Ansehen und Exportieren abrufbar (Abrufzeitraum nach Abschnitt 15 der AGB; auf Verlangen einmal um 30 Tage verlängert). Danach löscht der Anbieter alle personenbezogenen Daten, die er im Auftrag verarbeitet hat, und bestätigt die Löschung per E-Mail. Will der Kunde die Daten schon vorher gelöscht haben, teilt er das in Textform mit. Eine Pflicht zur Speicherung nach dem Recht der EU oder Deutschlands bleibt unberührt.
Sicherungskopien werden nicht einzeln bereinigt, sondern laufen mit ihren Fristen aus: Datenbanksicherungen nach 14 Tagen, Sicherungen der Fotos und Dateien nach 30 Tagen. Bis dahin sind sie verschlüsselt und vor Zugriff geschützt. Muss der Anbieter eine Sicherung zurückspielen, löscht er Fotos, Events und Studios, die zuvor bereits gelöscht waren, sofort wieder (Löschjournal) und prüft, ob weitere seit der Sicherung gelöschte Daten erneut zu löschen sind.
Von Gästen erzeugte Bilder mit Filtern und Stickern löscht die Plattform 72 Stunden nach ihrer letzten Nutzung, auch wenn das Foto, das Event oder das Studio schon früher gelöscht wurde.
12. Drittländer
Der Anbieter und seine Unterauftragsverarbeiter speichern die Daten in Rechenzentren in Deutschland. Nach der Liste von STRATO kann ein Dienstleister für die Virtualisierungssoftware des Servers mit Sitz in der Schweiz im Supportfall Zugriff erhalten (Anlage 3); für die Schweiz hat die EU-Kommission ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO). Eine weitere Übermittlung in ein Land außerhalb der EU oder des EWR erfolgt nur auf dokumentierte Weisung des Kunden oder nach Abschnitt 6 und nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind.
13. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere dafür, dass
- für das Anfertigen, Hochladen und Veröffentlichen der Fotos eine Rechtsgrundlage besteht (Art. 6 und gegebenenfalls Art. 9 DSGVO, Kunsturhebergesetz) und er die nötigen Einwilligungen einholt, bei Kindern in der Regel die der Sorgeberechtigten;
- er die betroffenen Personen nach Art. 13 und 14 DSGVO informiert, etwa durch Hinweise am Veranstaltungsort und Datenschutzhinweise auf der Gästeseite;
- er Speicherfristen wählt, die dem Zweck entsprechen, und Anfragen betroffener Personen beantwortet;
- er Zugangsdaten schützt und nur befugten Personen Konten gibt.
Nutzt der Kunde die Upload-Seite für Gäste, weist er die Gäste darauf hin und prüft ihre Fotos vor der Freigabe, sofern er diese nicht abschaltet.
Stellt der Kunde Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er den Anbieter unverzüglich.
14. Haftung
Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Verhältnis zwischen den Parteien trägt jede Partei den Teil eines solchen Schadens, der auf ihren Verantwortungsanteil entfällt (Art. 82 Abs. 5 DSGVO); dieser Ausgleich ist durch Abschnitt 11 der AGB nicht begrenzt. Für sonstige Ansprüche der Parteien gegeneinander gilt Abschnitt 11 der AGB. Die Parteien unterstützen sich gegenseitig bei der Abwehr von Ansprüchen und informieren sich unverzüglich, wenn eine betroffene Person oder eine Behörde Ansprüche geltend macht.
15. Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag in allen Fragen des Schutzes personenbezogener Daten den AGB vor.
Änderungen dieses Vertrags teilt der Anbieter dem Kunden in Textform mit, mit einer Beschreibung, was sich ändert. Sie gelten erst, wenn ein Inhaber des Kunden ihnen im Adminbereich zugestimmt hat. Bis dahin gilt die bisherige Fassung uneingeschränkt weiter; stimmt der Kunde nicht innerhalb von sechs Wochen nach der Mitteilung zu, kann der Anbieter den Vertrag über die Plattform nach Abschnitt 14 der AGB ordentlich kündigen. Die Anlagen 2 und 3 aktualisiert der Anbieter nach den Abschnitten 5 und 6.
Es gilt das Recht der Bundesrepublik Deutschland. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam; an ihre Stelle tritt die gesetzliche Regelung, insbesondere Art. 28 DSGVO.
Anlage 1: Beschreibung der Verarbeitung
Gegenstand und Zweck
Bereitstellung der Plattform „eventfoto“ für die Fotografie bei Veranstaltungen: Empfang der Fotos von Kameras, Rechnern und Smartphones des Kunden, über den Upload im Browser und über eine Upload-Seite für Gäste mit Freigabe durch den Kunden, automatische Verarbeitung (Prüfung, Layout mit Gestaltungselementen und eigenen Rahmen des Kunden oder Originalformat, Bildoptimierung (voreingestellt, je Event abschaltbar), Erzeugung von Anzeige- und Download-Fassungen), Veröffentlichung für Gäste über Gästeseiten, QR-Codes, Livemonitor und Fotobox, Bearbeitung mit Filtern, Stickern und Rahmen, auch eigenen des Kunden, auf Wunsch von Gästen, Schutz von Galerien mit PIN, Download aller Fotos eines Events als ZIP-Archiv, Ablauf und Löschung nach den Fristen des Kunden, Druckvorlagen mit QR-Codes, Datenexport, Verwaltung der Geräte des Kunden.
Art der Verarbeitung
Erheben, Speichern, Ordnen, Anpassen und Verändern (Varianten, Layout, Bildoptimierung), Auslesen, Abfragen, Verwenden, Offenlegen durch Bereitstellung für Gäste nach den Einstellungen des Kunden, Löschen.
Art der personenbezogenen Daten
- Fotos und ihre Metadaten: Bildinhalte mit abgebildeten Personen, Dateiname, Aufnahmezeit, Kameradaten. Die Plattform speichert das Original unverändert, einschließlich eingebetteter Metadaten, die je nach Kamera auch Standortdaten enthalten können. Intern liest die Plattform nur Hersteller, Modell, Objektiv, Aufnahmezeit und Belichtungsdaten aus; Seriennummern speichert sie nur als gekürzten, mit einem geheimen Schlüssel gebildeten Prüfwert (HMAC), aus dem sich die Seriennummer nicht zurückrechnen lässt. Die Fassungen für Gäste enthalten keine Standortdaten und keine weiteren Metadaten außer einem optionalen Urheberhinweis.
- Fotos von Gästen, die über die Upload-Seite hochgeladen werden: gespeichert ohne Metadaten wie Standort und Kameradaten, auch im Original; dazu der freiwillig angegebene Name, Zeitpunkt des Hochladens, Bestätigung des Einverständnisses und der Prüfwert eines Lösch-Schlüssels, mit dem der Gast sein eigenes Foto löschen kann. Keine IP-Adresse, kein Cookie.
- Analysewerte der Bildoptimierung: Helligkeits- und Farbstatistiken eines Fotos, darunter der Anteil hautähnlicher Farbtöne. Daraus lässt sich keine Person erkennen.
- Zuordnung zu Konten: welches Konto, welche Kamera oder welches Gerät ein Foto geliefert, veröffentlicht, ausgeblendet oder gelöscht hat. Die Konten selbst, die Anmeldung und das Sicherheitsprotokoll verarbeitet der Anbieter in eigener Verantwortung (Abschnitt 2).
- Studio-Angaben für Gäste: Name, Anschrift, Kontakt, Impressum, Datenschutzhinweise des Kunden.
- Gerätedaten: Bezeichnung der Laptops mit Camera Bridge (standardmäßig der Rechnername), Betriebssystem, Version, letzte IP-Adresse, Status; Smartphones mit Bezeichnung und kurzer Browserkennung; Upload-Konten; Kameras mit Bezeichnung, Hersteller, Modell und Firmware; Kopplungsanfragen der Camera Bridge mit Rechnername, Betriebssystem und IP-Adresse (gelöscht einen Tag nach Ablauf).
- Nutzungsdaten der Gästeseiten: Zahl der Downloads je Foto und der ZIP-Downloads je Event ohne Personenbezug; Bilder, die Gäste mit Filtern und Stickern erzeugen. IP-Adressen von Gästen speichert die Plattform im Auftrag nicht; sie nutzt sie nur kurzzeitig im Arbeitsspeicher, um Missbrauch zu drosseln.
Die Plattform ist nicht auf die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO) ausgerichtet. Je nach Veranstaltung können Fotos aber Rückschlüsse darauf zulassen, insbesondere auf religiöse oder weltanschauliche Überzeugungen (etwa bei kirchlichen Feiern), die Gesundheit (etwa sichtbare Behinderungen) oder die ethnische Herkunft. Der Anbieter wertet Fotos nicht auf solche Merkmale aus und verarbeitet sie nicht mit technischen Mitteln, die eine eindeutige Identifizierung von Personen ermöglichen: keine Gesichtserkennung, keine biometrische Verarbeitung im Sinne von Art. 4 Nr. 14 DSGVO.
Kategorien betroffener Personen
- Gäste und andere auf Fotos abgebildete Personen, darunter auch Kinder und Jugendliche;
- Gäste, die Gästeseiten aufrufen und Fotos herunterladen oder bearbeiten;
- Gäste, die eigene Fotos hochladen, und die auf diesen Fotos abgebildeten Personen;
- Inhaber, Mitarbeiter und Fotografen des Kunden, soweit Fotos, Geräte und Vorgänge ihnen zugeordnet sind;
- Ansprechpartner, die der Kunde in seinen Studio-Angaben nennt.
Dauer
Für die Dauer des Vertrags über die Plattform und bis zur Löschung nach Abschnitt 11. Die Speicherdauer einzelner Fotos bestimmt der Kunde je Event: Fassungen für Gäste nach Veröffentlichung standardmäßig 72 Stunden, wählbar zwischen einer Stunde und 365 Tagen; Originale bis zum Ablauf oder auf Wunsch länger, höchstens 365 Tage darüber hinaus. Nach dem Ablauf eines Fotos bleiben bis zur Löschung des Events nur Prüfsumme, Größe und Zeitpunkte, um doppelte Uploads zu erkennen; von gelöschten Events bleiben bis zur Löschung des Studios Name, Datum und Zahlen.
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand: Oktober 2026. Der Anbieter überprüft diese Maßnahmen mindestens einmal im Jahr.
Vertraulichkeit
- Mandantentrennung: Jedes Studio sieht nur seine eigenen Daten. Die Anwendung filtert nach Studio; zusätzlich erzwingt die Datenbank die Trennung mit Zeilenrichtlinien (Row-Level Security). Die Anwendung arbeitet mit einer Datenbankrolle ohne Administratorrechte.
- Zugang zur Plattform: Passwörter mit mindestens 12 Zeichen, Prüfung gegen eine Liste bekannter Passwörter und gegen veröffentlichte Datenlecks (Abgleich über ein k-Anonymity-Verfahren, bei dem nur die ersten fünf Zeichen eines Hashwerts den Server verlassen). Speicherung nur als Hashwert mit Argon2id.
- Zwei-Faktor-Anmeldung (TOTP) für alle Konten verfügbar, für den Anbieter Pflicht, für Inhaber eines Studios auf Wunsch des Kunden Pflicht. Zwei-Faktor-Schlüssel werden verschlüsselt gespeichert (AES-256-GCM), Wiederherstellungscodes nur als Prüfwert.
- Schutz vor Angriffen: Sperren nach wiederholten Fehlversuchen, Drosselung von Anfragen, Hinweis-E-Mail bei Anmeldung von einem neuen Gerät und bei Änderungen an Passwort, E-Mail-Adresse und Zwei-Faktor-Anmeldung.
- Sitzungen enden nach 60 Minuten ohne Aktivität, spätestens nach 16 Stunden. Sitzungskennungen werden nur als Hashwert gespeichert.
- Rollen: Inhaber und Mitarbeiter mit abgestuften Rechten. Teamverwaltung, Rechnungsdaten, Datenexport, Kündigung und das Löschen von Events sind Inhabern vorbehalten.
- Gästeseiten: Links mit 130 Bit Zufall, nicht erratbar, nicht in Suchmaschinen (noindex), keine Tracker, keine Inhalte von Drittanbietern. Cookies nur bei Galerien mit PIN: ein technisch notwendiges HttpOnly-Cookie für 12 Stunden nach richtiger PIN, ohne Kennung des Gasts.
- Upload-Seite für Gäste: keine Cookies; der Lösch-Schlüssel liegt nur im Sitzungsspeicher des Browsers, auf dem Server nur als Prüfwert. Die Zahl der Uploads ist je Netz und je Event begrenzt, dazu gilt ein Kontingent je Event; voreingestellt ist eine Freigabe durch den Kunden nötig.
- PIN-Schutz: Die PIN wird nur als Hashwert (scrypt) gespeichert; falsche Eingaben werden je Netz und je Event begrenzt. Ohne PIN liefert die Plattform keine Bilder des Events aus.
- Eigene Sticker und Rahmen: nur PNG oder WebP, SVG wird abgelehnt; jede Datei wird neu kodiert und ohne Metadaten gespeichert.
- Server: Aus dem Internet erreichbar sind nur HTTP (leitet auf HTTPS um) und HTTPS, die Ports für Kamera-Uploads (FTPS mit seinen Datenports, SFTP) und der SSH-Zugang zur Verwaltung, der nur mit Schlüssel möglich ist (Anmeldung mit Passwort abgeschaltet). Datenbank und interne Dienste sind nur im internen Netz der Container erreichbar. Die Anwendung läuft ohne Administratorrechte.
- Zugriff des Anbieters auf Inhalte nur nach Abschnitt 4 des Vertrags; „Ansehen als Kunde“ nur lesend, höchstens 30 Minuten, protokolliert.
Integrität
- Verschlüsselte Übertragung: HTTPS mit TLS und HSTS für alle Seiten; Kamera-Uploads über FTPS (TLS erzwungen) oder SFTP; Camera Bridge nur über HTTPS; E-Mail-Versand nur über TLS. Unverschlüsseltes FTP ist abgeschaltet und wird nur aktiviert, wenn ein Kunde es für ältere Kameras ausdrücklich verlangt.
- Strikte Sicherheitsrichtlinien für Webseiten (Content Security Policy, Schutz vor Einbettung in fremde Seiten), Schutz aller Formulare gegen Cross-Site Request Forgery.
- Prüfsummen (SHA-256) für jedes Foto und jede Fassung, Prüfung des Dateiformats und der Bildgröße beim Empfang.
- Protokollierung wesentlicher Ereignisse (Anmeldungen, Änderungen an Konten, Geräten und Einstellungen, Setzen und Entfernen einer Galerie-PIN, Uploads im Browser, Freigabe, Ablehnung und Löschung von Gäste-Fotos (ohne IP-Adresse des Gasts), Löschungen, Downloads von Originalen) im Protokoll des Studios; Aufbewahrung 90 Tage.
- Upload-Konten dürfen nur Dateien hochladen und Verzeichnisse auflisten; Dateien herunterladen, überschreiben oder löschen können sie nicht.
Verfügbarkeit und Belastbarkeit
- Betrieb auf einem virtuellen Server der STRATO GmbH in einem Rechenzentrum in Deutschland; STRATO ist nach ISO/IEC 27001 zertifiziert.
- Automatischer Neustart der Dienste bei Fehlern, Zustandsprüfungen aller Dienste.
- Sicherungen: Datenbank stündlich, Fotos und Dateien täglich, verschlüsselt mit AES-256 (GnuPG) und mit Integritätsschutz; den Schlüssel hat nur der Anbieter. Die Sicherungen liegen derzeit in einem getrennten Verzeichnis desselben Servers. Aufbewahrung: Datenbank 14 Tage, Fotos und Dateien 30 Tage, höchstens drei vollständige Sätze. Eine Kopie an einem zweiten Speicherort würde der Anbieter als Unterauftragsverarbeiter nach Abschnitt 6 aufnehmen; die Fristen gälten dort ebenso.
- Die Camera Bridge und die Smartphone-Kameraseite halten Fotos bei Verbindungsstörungen zurück und senden sie später.
Wiederherstellung
- Dokumentiertes Verfahren zur Wiederherstellung aus den Sicherungen, mit Prüfung der Entschlüsselung vor dem Einspielen. Ein Löschjournal sorgt dafür, dass bereits gelöschte Fotos, Events und Studios nach einer Wiederherstellung sofort wieder gelöscht werden.
Datenschutz durch Technikgestaltung und Voreinstellungen
- Kurze Standardfristen: Fassungen für Gäste laufen standardmäßig 72 Stunden nach Veröffentlichung ab.
- Fassungen für Gäste ohne Standort- und Kameradaten; Gäste erhalten nie das Original.
- Fotos, die Gäste hochladen, werden ohne Metadaten gespeichert, auch das Original; die Freigabe durch den Kunden ist voreingestellt, der Name des Gasts ist freiwillig.
- Keine Gesichtserkennung, keine biometrische Auswertung, keine Profile von Gästen.
- Zugriffsprotokolle des Webservers nur mit gekürzten IP-Adressen (IPv4 ohne das letzte Byte, IPv6 nur die ersten 48 Bit), ohne Cookies und Zugangskennungen, tägliche Rotation, Aufbewahrung höchstens 7 Tage. Weitere Protokolle der Dienste höchstens 7 Tage.
- Automatische Löschung abgelaufener Fotos, Sitzungen, Codes und Protokolleinträge.
Organisation
- Der Anbieter ist derzeit die einzige Person mit Zugriff auf Server und Daten. Werden weitere Personen eingesetzt, werden sie vor Beginn auf Vertraulichkeit und Datenschutz verpflichtet und nur mit den nötigen Rechten ausgestattet.
- Zugangsschlüssel für den Server liegen nur auf Geräten des Anbieters.
- Sicherheitsupdates des Betriebssystems spielt der Server automatisch ein; Updates der Dienste und der Software spielt der Anbieter zeitnah ein, außerhalb laufender Events.
- Vorgehen bei Sicherheitsvorfällen mit vorbereiteter Meldung an Kunden (Abschnitt 9).
- Unterauftragsverarbeiter werden nach Abschnitt 6 ausgewählt und vertraglich gebunden.
Anlage 3: Unterauftragsverarbeiter
- STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland. Leistung: Bereitstellung des virtuellen Servers, auf dem die Plattform läuft, einschließlich Speicherung aller Daten der Plattform und der Sicherungskopien. Ort der Verarbeitung: Rechenzentrum in Deutschland. Grundlage: Vereinbarung zur Auftragsverarbeitung der STRATO GmbH, Version 3.5 vom 18.03.2024.
STRATO setzt für virtuelle Server nach ihrer eigenen Liste (Anhang „Weitere Auftragsverarbeiter“ der genannten Vereinbarung, veröffentlicht unter www.strato.de/agb/avv) folgende Unterauftragsverarbeiter ein:
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland: Betrieb der Plattform und Bereitstellung virtueller Server.
- Hewlett-Packard GmbH, Herrenberger Straße 140, 71034 Böblingen, Deutschland: Support für die Plattform der virtuellen Server.
- Virtuozzo International GmbH, Vordergasse 59, 8200 Schaffhausen, Schweiz: Virtualisierungssoftware für virtuelle Server einschließlich Support. Für die Schweiz hat die EU-Kommission ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO); STRATO hat zusätzlich EU-Standarddatenschutzklauseln vereinbart.
Die übrigen Dienstleister in der Liste von STRATO betreffen Leistungen, die der Anbieter nicht gebucht hat. Die Liste von STRATO kann sich ändern; der Anbieter gibt Änderungen nach Abschnitt 6 weiter.
E-Mails an die Konten des Kunden versendet der Anbieter in eigener Verantwortung (Abschnitt 2); sein E-Mail-Anbieter ist deshalb kein Unterauftragsverarbeiter im Sinne dieses Vertrags.
Entwickelt von David Rötzschke, daroPIX · Impressum · Datenschutz · AGB · Datenexport