Vertrag zur Auftragsverarbeitung
Stand: 20. August 2026
Dieser Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ergänzt die Allgemeinen Geschäftsbedingungen und gilt für jede Nutzung von momentum.photo, bei der personenbezogene Daten Dritter, insbesondere der Gäste, im Auftrag des Kunden verarbeitet werden.
Vertragsparteien
Verantwortlicher (nachfolgend „Auftraggeber") ist der Kunde, der ein Event auf momentum.photo betreibt, mit den in seinem Nutzerkonto hinterlegten Daten.
Auftragsverarbeiter (nachfolgend „Auftragnehmer") ist:
Marc Breuer
Am Altengraben 23
90768 Fürth
Deutschland
E-Mail: [email protected]
Präambel
Der Auftraggeber nutzt momentum.photo, um für ein Event ein Album bereitzustellen, in das seine Gäste Fotos und Videos hochladen. Der Auftraggeber entscheidet allein über Zwecke und Mittel dieser Verarbeitung; er ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Der Auftragnehmer verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO.
Nicht Gegenstand dieses Vertrags sind die Daten, die der Auftragnehmer für eigene Zwecke verarbeitet, insbesondere die Bestands-, Vertrags- und Abrechnungsdaten des Auftraggebers selbst. Insoweit ist der Auftragnehmer eigener Verantwortlicher; es gilt seine Datenschutzerklärung.
§ 1 Gegenstand und Dauer
1.1 Gegenstand des Auftrags ist die Erbringung der in den AGB und der Tarifübersicht beschriebenen Leistungen, soweit dabei personenbezogene Daten verarbeitet werden: Betrieb des Event-Albums, Speicherung und technische Aufbereitung der hochgeladenen Medien, Auslieferung an die berechtigten Betrachter, Versand der von der Anwendung vorgesehenen Benachrichtigungen sowie die Bereitstellung des Abschluss-Archivs.
1.2 Die Dauer dieses Vertrags entspricht der Laufzeit des jeweiligen Events einschließlich der anschließenden Archivfrist. Er endet, ohne dass es einer Kündigung bedarf, mit der endgültigen Löschung der Daten nach § 9.
§ 2 Art und Zweck der Verarbeitung, Datenarten, betroffene Personen
2.1 Art der Verarbeitung: Erheben, Speichern, Organisieren, Anpassen (technische Umwandlung von Bild- und Videodateien, Erzeugung von Vorschaubildern, Anwendung eines vom Auftraggeber gewählten Bildlooks), Auslesen, Verwenden, Übermitteln an die berechtigten Betrachter des Albums, Einschränken und Löschen.
2.2 Zweck: Bereitstellung und Betrieb des Event-Albums für den Auftraggeber und dessen Gäste.
2.3 Datenarten:
- Von Gästen hochgeladene Fotos und Videos einschließlich der darin enthaltenen Metadaten (EXIF), die je nach Aufnahmegerät auch Aufnahmezeit und Standortdaten enthalten können;
- Name des Gastes sowie, sofern der Gast ihn angibt, dessen E-Mail-Adresse für Benachrichtigungen;
- Sprache des Gastes, Zeitpunkt der von ihm erteilten Einwilligung und ein technisches Zugangsmerkmal (Cookie-Kennung);
- Kommentare, „Gefällt mir"-Angaben und die Zuordnung von Medien zu Foto-Aufgaben;
- Name und E-Mail-Adresse eingeladener Co-Gastgeber.
2.4 Kategorien betroffener Personen: Gäste des Events, auf den Medien abgebildete Personen und vom Auftraggeber eingeladene Co-Gastgeber.
2.5 Der Auftragnehmer verarbeitet diese Daten nicht für eigene Zwecke. Sie werden insbesondere nicht für Werbung und nicht zum Training von Systemen künstlicher Intelligenz verwendet.
§ 3 Weisungsrecht
3.1 Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und den Einstellungen, die der Auftraggeber im Dashboard vornimmt; letztere gelten als Einzelweisung in elektronischer Form.
3.2 Weitergehende Weisungen erteilt der Auftraggeber in Textform an die oben genannte Adresse. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
3.3 Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies dem Auftraggeber unverzüglich mit. Er darf die Ausführung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
3.4 Eine Verarbeitung außerhalb der Weisung erfolgt nur, wenn der Auftragnehmer hierzu nach dem Recht der Union oder der Mitgliedstaaten verpflichtet ist; in diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.
§ 4 Pflichten des Auftragnehmers
4.1 Der Auftragnehmer verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
4.2 Der Auftragnehmer führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
4.3 Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich, wenn eine Aufsichtsbehörde Maßnahmen gegen ihn ergreift, die die Verarbeitung im Auftrag betreffen.
4.4 Der Auftragnehmer hat keinen Datenschutzbeauftragten benannt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor. Kontaktstelle für alle Datenschutzangelegenheiten ist die oben genannte Adresse.
§ 5 Technische und organisatorische Maßnahmen
5.1 Der Auftragnehmer trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragsdauer aufrecht.
5.2 Die Maßnahmen dürfen im Zuge der technischen Weiterentwicklung angepasst werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
§ 6 Unterauftragsverarbeiter
6.1 Der Auftraggeber erteilt hiermit die allgemeine Genehmigung, weitere Auftragsverarbeiter hinzuzuziehen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Anlage 2 abschließend aufgeführt und werden hiermit ausdrücklich genehmigt.
6.2 Beabsichtigt der Auftragnehmer, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden auszutauschen, teilt er dies dem Auftraggeber mindestens vier Wochen vorher in Textform mit. Der Auftraggeber kann der Änderung innerhalb von zwei Wochen aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, darf der Auftragnehmer den Vertrag zum Zeitpunkt der geplanten Änderung ordentlich kündigen; bereits gezahlte Entgelte werden für die nicht genutzte Restlaufzeit anteilig erstattet.
6.3 Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses Vertrags entsprechen, und bleibt dem Auftraggeber gegenüber für dessen Verhalten verantwortlich.
6.4 Nicht als Unterauftragsverarbeitung im Sinne dieser Vorschrift gelten Nebenleistungen, die der Auftragnehmer bei Dritten in Anspruch nimmt, ohne dass diese Zugriff auf die Auftragsdaten haben.
§ 7 Unterstützung des Auftraggebers
7.1 Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträgen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch nachzukommen. Ein wesentlicher Teil dieser Möglichkeiten steht dem Auftraggeber unmittelbar im Dashboard zur Verfügung: Er kann einzelne Medien und Kommentare löschen oder verbergen, Gäste entfernen und alle Medien als Archiv herunterladen.
7.2 Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
7.3 Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen und bei einer etwaigen Datenschutz-Folgenabschätzung, jeweils unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
§ 8 Verletzungen des Schutzes personenbezogener Daten
8.1 Der Auftragnehmer meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten des Auftraggebers unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntnis, in Textform.
8.2 Die Meldung enthält, soweit verfügbar, eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Gegenmaßnahmen.
8.3 Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen dem Auftraggeber.
§ 9 Löschung und Rückgabe
9.1 Mit Ablauf der Laufzeit des Events stellt der Auftragnehmer dem Auftraggeber alle hochgeladenen Originaldateien als ZIP-Archiv über einen persönlichen Link zur Verfügung. Der Link ist vier Wochen gültig; damit ist die Rückgabe im Sinne des Art. 28 Abs. 3 lit. g DSGVO erfüllt.
9.2 Nach Ablauf dieser vier Wochen löscht der Auftragnehmer sämtliche Auftragsdaten einschließlich aller Kopien und Ableitungen endgültig. Dies umfasst die Originaldateien, alle daraus erzeugten Darstellungsgrößen, die Gästedaten sowie das Archiv selbst.
9.3 Ein Event, das nie über die kostenlose Testphase hinausging und zwölf Monate lang keine Aktivität aufweist, wird ebenfalls vollständig gelöscht. Der Auftragnehmer kündigt dies dem Auftraggeber zwei Wochen vorher per E-Mail an.
9.4 Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, sowie Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, darf der Auftragnehmer über das Vertragsende hinaus aufbewahren.
§ 10 Nachweise und Kontrollen
10.1 Der Auftragnehmer weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in geeigneter Weise nach, insbesondere durch Auskunft und Vorlage der Dokumentation der technischen und organisatorischen Maßnahmen.
10.2 Der Auftraggeber kann sich nach vorheriger Anmeldung mit angemessener Frist und während der üblichen Geschäftszeiten von der Einhaltung überzeugen. Kontrollen sind auf das erforderliche Maß zu beschränken und dürfen den Betrieb nicht unverhältnismäßig stören.
10.3 Für Kontrollen, die über eine einfache Auskunft hinausgehen und nicht durch einen konkreten Anlass veranlasst sind, kann der Auftragnehmer eine angemessene Vergütung des Aufwands verlangen.
§ 11 Verarbeitung außerhalb der Europäischen Union
Die Auftragsdaten werden ausschließlich innerhalb der Europäischen Union verarbeitet. Der Objektspeicher wird mit dem Speicherort „EU jurisdiction" betrieben. Eine Verarbeitung in einem Drittland findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind; die entsprechenden Garantien sind in Anlage 2 benannt.
§ 12 Haftung
Es gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen der AGB.
§ 13 Schlussbestimmungen
13.1 Widersprechen sich dieser Vertrag und die AGB, geht dieser Vertrag für die Verarbeitung im Auftrag vor.
13.2 Es gilt das Recht der Bundesrepublik Deutschland.
13.3 Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Die Server stehen in einem Rechenzentrum in Deutschland. Der Zutrittsschutz (Vereinzelung, Videoüberwachung, Protokollierung) wird durch die Hetzner Online GmbH als Betreiberin des Rechenzentrums gewährleistet.
- Zugangskontrolle: Der Zugang zum Kundenkonto erfolgt über Benutzername und Passwort; Passwörter werden ausschließlich als Hash (bcrypt) gespeichert. Administrative Zugänge zum Server sind auf den Betreiber beschränkt und durch Schlüsselverfahren gesichert. Anmelde- und Upload-Vorgänge sind ratenbegrenzt.
- Zugriffskontrolle: Die Anwendung trennt die Rollen Betreiber, Kunde, Co-Gastgeber und Gast; jede Anfrage wird gegen die Berechtigung des Aufrufers geprüft. Alben sind nur über einen nicht erratbaren Zugangsschlüssel (UUID) erreichbar. Ein Verzeichnislisting der Medienspeicher besteht nicht.
- Trennungskontrolle: Die Daten werden je Event und Album getrennt gespeichert und in jeder Abfrage auf das jeweilige Album eingegrenzt. Test- und Produktivsystem verwenden getrennte Datenbanken und getrennte Dateiablagen.
- Pseudonymisierung: Mediendateien werden unter zufällig erzeugten Dateinamen abgelegt; ein Rückschluss vom Dateinamen auf eine Person ist nicht möglich.
Integrität
- Weitergabekontrolle: Jede Übertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS), einschließlich der Auslieferung über das Content-Delivery-Network und der Übertragung zum Objektspeicher. Downloadlinks für Archive sind kryptografisch signiert und zeitlich befristet.
- Eingabekontrolle: Uploads, Änderungen und Löschungen werden mit Zeitstempel und auslösendem Konto beziehungsweise Gast gespeichert. Sicherheitsrelevante Vorgänge werden protokolliert.
Verfügbarkeit und Belastbarkeit
- Regelmäßige Datensicherung des Servers und der Datenbank durch den Hoster.
- Redundante Speicherung der Mediendateien im Objektspeicher.
- Zeitnahes Einspielen von Sicherheitsaktualisierungen für Betriebssystem und Anwendung.
- Überwachung der Systemauslastung und der Hintergrundverarbeitung.
Verfahren zur Überprüfung und Bewertung
- Datenschutz durch Voreinstellung: Alben sind nicht öffentlich auffindbar und nicht indexierbar; Gästedaten werden nur in dem Umfang erhoben, den die jeweilige Funktion erfordert; die Angabe einer E-Mail-Adresse durch Gäste ist freiwillig.
- Automatisierte Löschroutinen setzen die in § 9 beschriebenen Fristen ohne manuelles Zutun durch.
- Auftragskontrolle: Unterauftragsverarbeiter werden nur mit einem Vertrag nach Art. 28 DSGVO eingesetzt; Weisungen werden ausschließlich in Textform erteilt.
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Betrieb der Server einschließlich Datenbank und Datensicherung | Deutschland |
| Cloudflare Germany GmbH, Rosental 7, 80331 München | Objektspeicher „R2" für Mediendateien sowie Auslieferung der Website und der Mediendateien über das Content-Delivery-Network einschließlich Abwehr von Angriffen | Europäische Union („EU jurisdiction"); ergänzend EU-Standardvertragsklauseln |
Der für die Zahlungsabwicklung eingesetzte Zahlungsdienstleister ist kein Unterauftragsverarbeiter im Sinne dieses Vertrags: Er verarbeitet ausschließlich die Zahlungsdaten des Auftraggebers als eigener Verantwortlicher und erhält keinen Zugriff auf die Auftragsdaten.