in.photo

Auftragsverarbeitungsvertrag

Prüfentwurf für Geschäftskunden, die in.photo zur weisungsgebundenen Speicherung und Bereitstellung von Veranstaltungsfotos nach Art. 28 DSGVO nutzen.

Entwurf — noch nicht wirksam

Dieses Dokument ist ein Vorschlag zur Prüfung, kein wirksamer Auftragsverarbeitungsvertrag. Vor Beginn einer Auftragsverarbeitung auf dieser Grundlage müssen sämtliche TODOs geklärt, die Anlagen vervollständigt und die endgültige Fassung vereinbart sein.

Version: 0.1-draft · Entwurfsstand: 20. September 2026

Datum des Inkrafttretens: TODO — für die freigegebene Fassung festzulegen. Dieser Entwurf hat kein Datum des Inkrafttretens.

Die deutsche Fassung unter in.photo/de/avv ist die maßgebliche Ausgangsfassung. Unter in.photo/en/dpa steht eine englische Übersetzung bereit. Für den vorgesehenen Vertrag soll bei Abweichungen die deutsche Fassung Vorrang haben.

Zum Aufbewahren die Druckfunktion des Browsers verwenden und „Als PDF speichern“ oder einen Drucker auswählen. Die Druckansicht enthält Version, Entwurfsstatus und beide Anlagen. Eine Kopie unterstützt die Dokumentation; sie ersetzt nicht das eigene Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO.

https://in.photo/de/avv

1. Vertragsparteien und Kontakt

Auftragsverarbeiter ist Adam Cooper, handelnd unter Adam Cooper Softwareentwicklung, nicht eingetragener Einzelunternehmer, c/o GAM, Pappelallee 64, 10437 Berlin, Deutschland („in.photo“). Verantwortlicher ist der im Nutzungsvertrag bezeichnete Geschäftskunde („Kunde“). Die den Vertrag abschließende Person muss zur Vertretung des Kunden berechtigt sein.

TODO — vollständigen Namen bzw. Firma, Anschrift, vertretungsberechtigte Person und Datenschutz-/Weisungskontakt des Kunden zusammen mit vereinbarter Fassung und Datum erfassen. Mitteilungen und Weisungen an in.photo gehen an mail@in.photo; in.photo muss die Berechtigung des Absenders prüfen. Die bloße Anmeldung für eine Startbenachrichtigung schließt diesen Vertrag nicht ab.

mail@in.photo

2. Geltungsbereich, Rollen und Dauer

Dieser Vertrag ergänzt den Nutzungsvertrag für Unternehmer im Sinne des § 14 BGB, soweit der Kunde die Zwecke und wesentlichen Mittel der Verarbeitung von Veranstaltungsdaten bestimmt und in.photo diese Daten in seinem Auftrag verarbeitet. Er gilt für die Dauer der beauftragten Verarbeitung einschließlich der abschließenden Rückgabe oder Löschung. Handelt der Kunde selbst als Auftragsverarbeiter, muss zuvor eine geeignete Vereinbarung zur Unterauftragsverarbeitung getroffen werden.

Der Kunde ist für eine Rechtsgrundlage, erforderliche Informationen und Berechtigungen sowie die Rechtmäßigkeit seiner Weisungen verantwortlich. in.photo bleibt für eigene Pflichten nach der DSGVO und Verarbeitungen als Verantwortlicher zuständig, etwa die eigene Kontoverwaltung und Geschäftskorrespondenz gemäß Datenschutzerklärung. Die Verbrauchereigenschaft begründet nicht automatisch eine Haushaltsausnahme: Diese betrifft ausschließlich persönliche oder familiäre Tätigkeiten ohne beruflichen oder wirtschaftlichen Zusammenhang und befreit nicht die eigene Verarbeitung der Plattform.

3. Gegenstand, Art und Zweck

Gegenstand ist der Betrieb privater Fotosammlungen für Veranstaltungen des Kunden. Nach dokumentierter Weisung nimmt in.photo Uploads entgegen, speichert und ordnet Fotos einer Sammlung zu, erstellt Anzeigeversionen, stellt Fotos über aktivierte Einladungen und Fotowände bereit und gibt sie heraus oder löscht sie. Unterstützende Vorgänge umfassen berechtigten Support, Sicherheitsprotokollierung und Sicherungskopien, soweit sie für die beauftragte Leistung erforderlich sind. Zweck ist das Sammeln und Bereitstellen von Veranstaltungsfotos für den vom Kunden bestimmten Personenkreis.

Der Kunde bestimmt die einbezogenen Sammlungen und Teilnehmer, die Aktivierung von Teilen oder Fotowand und die vereinbarte Speicherdauer. Das Deaktivieren der Freigabe sperrt den Gastzugang; beim erneuten Aktivieren bleiben Einladungslink und QR-Code unverändert. Das Deaktivieren ist keine Löschungsweisung. TODO — beauftragte Funktionen, Datenflüsse und Aufbewahrungsweisungen des Geschäftsangebots bestätigen; Speicherzusagen der Nutzungsbedingungen müssen mit den umgesetzten Lösch- und Benachrichtigungsverfahren übereinstimmen.

4. Datenarten und betroffene Personen

Verarbeitet werden Fotos identifizierbarer Personen und eingebettete Bildmetadaten; Kennungen der hochladenden Personen und Upload-Zeitpunkte; Sammlungsnamen, Veranstaltungsinformationen und Einladungs-/Zugangskennungen; sowie technische Anfrage-, Geräte- oder Verbindungsinformationen, soweit sie für die beauftragte Leistung verarbeitet werden. Betroffene Personen sind Veranstaltungsgäste, abgebildete Personen, Kunden des Kunden, hochladende Personen sowie an der Veranstaltung beteiligte Beschäftigte oder Kontaktpersonen des Kunden.

Fotos können Kinder zeigen oder je nach Inhalt und Zusammenhang besondere Kategorien personenbezogener Daten offenbaren. Ein Foto ist nicht automatisch ein biometrisches Datum zur eindeutigen Identifizierung. Dieser Vertrag erlaubt keine Gesichtserkennung, Werbung oder KI-Trainingsnutzung mit Kundenfotos. TODO — tatsächliche Metadaten und Protokollfelder, beabsichtigte Verarbeitung sensibler Daten und erforderliche zusätzliche Schutzmaßnahmen vor Annahme entsprechender Weisungen bestätigen.

5. Dokumentierte Weisungen

in.photo verarbeitet Kundendaten nur auf dokumentierte Weisung, auch bei Übermittlungen an ein Drittland oder eine internationale Organisation, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall informiert in.photo den Kunden vor der Verarbeitung über die rechtliche Anforderung, sofern dieses Recht eine Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet. Der vereinbarte Vertrag und berechtigte Sammlungseinstellungen bilden die anfänglichen Weisungen; weitere Weisungen werden elektronisch oder schriftlich dokumentiert.

in.photo informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt, und setzt die betroffene Weisung bis zur Klärung aus. Eine Nutzung für eigene, sachfremde Zwecke ist unzulässig. TODO — nachvollziehbares Weisungsverzeichnis und Kontaktverfahren einrichten; keine persönlichen Fotos oder geheimen Einladungsdaten in gewöhnliche Supportprotokolle aufnehmen.

6. Vertraulichkeit und befugte Personen

in.photo stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriffe werden auf das für die jeweilige Aufgabe Erforderliche beschränkt. Die Vertraulichkeit gilt auch nach Ende der Zugriffsberechtigung oder des Vertragsverhältnisses fort.

TODO — Vertraulichkeitsverpflichtungen, Schulungen, Zugriffsfreigaben und unverzüglichen Entzug von Berechtigungen für alle Personen mit Kundendatenzugriff einschließlich Support und Administration prüfen. Aus der Rechtsform dürfen weder zusätzliche Beschäftigte noch ein Datenschutzbeauftragter oder Zertifizierungen abgeleitet werden.

7. Sicherheit und Verarbeitungsorte

in.photo trifft und unterhält dem Risiko angemessene Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung von Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Risiken für betroffene Personen. Anlage 1 muss die vereinbarten Maßnahmen konkret beschreiben. Änderungen dürfen die Maßnahmen verbessern, das vereinbarte Schutzniveau jedoch nicht senken; wesentliche Änderungen werden dokumentiert und dem Kunden mitgeteilt.

Vorgeschlagene Ortsbeschränkung: Beauftragte Kundendaten, Sicherungskopien und zugehörige Protokolle werden ausschließlich an überprüften Standorten in der EU verarbeitet, einschließlich etwaiger Fernadministration. TODO — diese Beschränkung und sämtliche tatsächlichen Anbieterstandorte vor Vereinbarung prüfen. Eine geplante Verarbeitung außerhalb dieses Rahmens erfordert eine vorherige dokumentierte Vereinbarung, entsprechende Weisungen und die Einhaltung von Kapitel V DSGVO. Eine EU-Serveradresse allein belegt keine ausschließlich in der EU stattfindende Verarbeitung.

8. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine schriftliche Genehmigung für die in der vervollständigten und vereinbarten Anlage 2 aufgeführten Unterauftragsverarbeiter sowie für spätere Änderungen nach dem folgenden Verfahren. Geplante Hinzuziehungen oder Ersetzungen werden dem benannten Kundenkontakt mindestens 30 Kalendertage vor Beginn des Zugriffs unter Angabe von Anbieter, Aufgaben, Daten, Standorten und Schutzmaßnahmen mitgeteilt. Der Kunde kann innerhalb dieser Frist aus nachvollziehbaren Datenschutzgründen widersprechen. Die 30-Tage-Frist ist ein vorgeschlagener Vertragsinhalt, keine gesetzlich festgelegte Frist.

in.photo sucht eine Alternative oder Schutzmaßnahmen, die einen berechtigten Widerspruch ausräumen. Solange dieser ungeklärt ist, erhält der vorgeschlagene Unterauftragsverarbeiter keine betroffenen Daten; ist keine Lösung möglich, kann der Kunde die betroffene Leistung vor der Änderung beenden und Rückgabe oder Löschung verlangen. in.photo legt dem Unterauftragsverarbeiter durch schriftlichen Vertrag inhaltlich dieselben Datenschutzpflichten auf und bleibt gegenüber dem Kunden für deren Erfüllung voll verantwortlich. TODO — Frist, Mitteilungskanal, Ausgangsliste und Widerspruchsverfahren freigeben. Kandidaten in diesem Entwurf sind nicht genehmigt.

9. Unterstützung bei Rechten und Pflichten

Unter Berücksichtigung der Art der Verarbeitung unterstützt in.photo den Kunden nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei Anträgen nach Kapitel III DSGVO, insbesondere zu Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch. Anliegen zu Auftragsdaten werden unverzüglich weitergeleitet, erforderliche Informationen zur fristgerechten Antwort bereitgestellt und ohne Weisung oder gesetzliche Pflicht nicht eigenständig entschieden.

Unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen unterstützt in.photo außerdem bei Sicherheit, Bewertung und Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorheriger Konsultation nach Art. 32–36 DSGVO. TODO — Auffinden, Herausgabe und Löschung von Originalen, Anzeigeversionen, Metadaten und Kopien organisatorisch klären; Verfahren und Reaktionsziele testen. Die gesetzliche Frist des Verantwortlichen darf nicht durch interne Freigaben oder einen Gebührenstreit verzögert werden.

10. Verletzungen des Schutzes personenbezogener Daten

in.photo meldet dem Kunden eine Verletzung des Schutzes beauftragter personenbezogener Daten unverzüglich nach Bekanntwerden. Die Meldung beschreibt die Art der Verletzung, soweit möglich Kategorien und ungefähre Zahl betroffener Personen und Datensätze, eine Kontaktstelle, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Abhilfe- und Minderungsmaßnahmen. Fehlende Angaben werden ohne weitere unangemessene Verzögerung schrittweise ergänzt.

in.photo ergreift angemessene sofortige Maßnahmen zur Eindämmung und Wiederherstellung, sichert relevante Nachweise und unterstützt Meldungen des Kunden an die Aufsichtsbehörde und betroffene Personen. Der Kunde entscheidet über seine erforderlichen Meldungen; eigene gesetzliche Pflichten von in.photo bleiben unberührt. TODO — überwachten Vorfallkontakt, Eskalationsverfahren und Benachrichtigungsübung verifizieren. Eine mögliche 72-Stunden-Frist des Verantwortlichen gegenüber der Behörde ist keine 72-stündige Schonfrist für den Auftragsverarbeiter.

11. Rückgabe und Löschung

Nach Ende der beauftragten Leistungen gibt in.photo nach Wahl des Kunden personenbezogene Daten in einem nutzbaren Format zurück oder löscht sie und löscht vorhandene Kopien, sofern Unionsrecht oder das Recht eines Mitgliedstaats keine Speicherung verlangt. Eine Rückgabe entbindet nicht von der Löschung verbleibender Kopien. Wahl und Weisungen werden dokumentiert; der Kunde erhält vor einer Löschung eine praktische Möglichkeit zur Datenübernahme.

TODO — Exportformat, Erledigungsfrist und maximale Auslauffrist für Sicherungskopien vor Wirksamwerden dieses Vertrags vereinbaren und umsetzen. Bis zu ihrer Löschung innerhalb dieser vereinbarten Frist bleiben Sicherungskopien geschützt, vom gewöhnlichen Gebrauch getrennt und diesem Vertrag unterworfen; nach erforderlicher Wiederherstellung werden ausstehende Löschweisungen erneut angewendet. in.photo bestätigt die Erledigung auf Anfrage. Gesetzlich erforderliche Aufbewahrung wird dem Kunden benannt, auf diesen Zweck beschränkt und nach Wegfall der Pflicht beendet.

12. Nachweise und Kontrollrechte

in.photo stellt alle zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht Überprüfungen einschließlich Inspektionen durch den Kunden oder einen von ihm beauftragten Prüfer und wirkt daran mit. Berichte und andere Nachweise können Prüfungen unterstützen, schließen erforderliche Inspektionen jedoch nicht aus. Angemessene Vertraulichkeitsregeln schützen Daten anderer Kunden, ohne eine wirksame Kontrolle zu verhindern.

Regelmäßige Prüfungen werden mit angemessener Vorankündigung und verhältnismäßigem Umfang abgestimmt. Dringende Vorfälle, Verdacht auf Verstöße und behördliche Anforderungen erlauben bei Bedarf kürzere Vorankündigungen. Keine starre jährliche Begrenzung, freie Vetomöglichkeit oder pauschale Gebühr darf das gesetzliche Recht wirkungslos machen. TODO — Nachweissammlung, Ansprechpartner und praktische Inspektionsbedingungen einrichten; keine nicht erlangte unabhängige Zertifizierung behaupten.

13. Einbeziehung, Vorrang und Fassungen

Nach Vervollständigung, Freigabe und wirksamer Einbeziehung bei Vertragsschluss werden dieser Vertrag und seine Anlagen Bestandteil des Nutzungsvertrags des Geschäftskunden. Bei Widersprüchen zu den Nutzungsbedingungen gehen sie für die Auftragsverarbeitung vor. Gesetzliche Pflichten und Haftung bleiben unberührt. Änderungen und Weisungen werden auch elektronisch dokumentiert; eine neu veröffentlichte Fassung ändert einen bestehenden Vertrag nicht automatisch.

Die deutsche Fassung soll gegenüber ihrer englischen Übersetzung Vorrang haben. TODO — Einbeziehung und Sprachvorrang rechtlich prüfen lassen, exakt vereinbarte Fassung samt Anlagen aufbewahren sowie Kunde, Vertretung, Datum und Version erfassen. Eine gesonderte AVV-Checkbox ist nicht vorgesehen: Die endgültige Vereinbarung muss durch wirksame Zustimmung zu den Nutzungsbedingungen präsentiert und einbezogen werden. Das derzeitige Formular zur Startbenachrichtigung leistet diesen Schritt nicht.

Anlage 1 — Technische und organisatorische Maßnahmen

Vorgeschlagene Maßnahmen zur Verifizierung. Keine der folgenden Angaben bestätigt eine bereits umgesetzte oder unabhängig geprüfte Maßnahme. Vor Vereinbarung jedes TODO durch bestätigten Umfang, Konfiguration, verantwortliche Person und Nachweis ersetzen.

1. Transportverschlüsselung

TODO — HTTPS/TLS für Browserzugriffe, Uploads, Downloads und Verbindungen zwischen Diensten bzw. zu Anbietern prüfen; Protokolleinstellungen, Zertifikatserneuerung und Ausnahmen im internen Netz dokumentieren. Ungeschützte Übertragung von Kundenfotos ausschließen.

2. Verschlüsselung gespeicherter Daten

TODO — Verschlüsselung von Anwendungsdatenbanken, Fotoobjekten, Datenträgern und Sicherungskopien jeweils gesondert prüfen, einschließlich Verfahren, Schlüsselverantwortung, Aufbewahrung, Zugriff und Wechsel. Private Buckets und ein Hostingvertrag belegen für sich keine Verschlüsselung gespeicherter Daten; diese erst nach Prüfung zusagen.

3. Zugriffs- und Berechtigungskontrolle

TODO — individuelle Administrationskonten, starke Authentisierung/MFA, minimale Rechte, Umgang mit Zugangsdaten, Berechtigungsprüfung und Entzug dokumentieren. Host-/Gastberechtigung bei jedem Fotovorgang und Supportzugriff nur für einen berechtigten Zweck prüfen. Gedruckte Einladungslinks bleiben vertrauliche Zugangsberechtigungen.

4. Trennung und Vertraulichkeit

TODO — Trennung von Kunden und Sammlungen, privaten Objektspeicher, Trennung von Test- und Produktionsdaten sowie vertrauliche Supportverfahren verifizieren. Prüfen, dass Originale und Anzeigeversionen außerhalb der berechtigten Sammlung nicht abrufbar sind; synthetische Testdaten verwenden.

5. Hosting und physischer Schutz

TODO — Rolle von Hetzner Online GmbH, vertragliche EU-Standorte, Orte administrativer Zugriffe und vertragliche physische Sicherheitsmaßnahmen prüfen. Standorte von Fotospeicher, Datenbanken, Verarbeitung, Protokollen und jeder Sicherungskopie bestätigen; Anbietervereinbarung und Anlage 2 vervollständigen.

6. Verfügbarkeit und Wiederherstellung

TODO — Sicherungsumfang und -zeitplan, Verschlüsselung, getrennte Zugriffe, EU-Ziele, Aufbewahrung, Löschung und Wiederherstellungstests festlegen und verifizieren. Erreichbare Wiederanlauf- und Datenverlustziele dokumentieren. Ein persistenter Datenträger ist keine Sicherungskopie; ein Sicherungskonzept belegt noch keine erfolgreiche Wiederherstellung.

7. Protokollierung und Überwachung

TODO — begrenzte Sicherheitsprotokolle, Zugriffsschutz, Aufbewahrung und Alarmbearbeitung prüfen. Fotos, geheime Einladungsdaten und unnötige Kennungen aus Protokollen ausschließen. Tatsächliche Protokollfelder und Standorte dokumentieren; Filterung, Fristablauf und Vorfallalarme testen.

8. Wartung, Löschung und regelmäßige Prüfung

TODO — Aktualisierungen, Schwachstellenbehandlung, Änderungsprüfung, Vorfallreaktion, Betroffenenrechte und Löschung von Originalen, Anzeigeversionen und Sicherungskopien dokumentieren. Wirksamkeit dieser Maßnahmen nach Art. 32 Abs. 1 Buchst. d regelmäßig testen und bewerten, Ergebnisse festhalten und Mängel beheben.

Anlage 2 — Verzeichnis der Unterauftragsverarbeiter

TODO — tatsächliche Liste vor Wirksamwerden vervollständigen und freigeben. Dies sind zu prüfende Anbieterrollen, kein genehmigtes oder vollständiges Verzeichnis. Für die Auftragsverarbeitung relevante weitere Unterauftragnehmer und Fernsupportzugriffe einbeziehen.

Ungeprüfte Kandidaten — dieser Entwurf erteilt keine Genehmigung
Name / StatusLeistung / DatenVerarbeitungsorte
Hetzner Online GmbH — vorgeschlagen; TODO Vertrag prüfenTODO — Anwendungs-/Datenbankhosting und dabei zugängliche Kundendaten der beauftragten Leistung angeben.TODO — vertragliche EU-Standorte und sämtliche Orte administrativer Zugriffe benennen; ausschließliche EU-Verarbeitung prüfen statt voraussetzen.
TODO — Anbieter für Foto-/ObjektspeicherTODO — Rechtsträger, Speicherung von Original-/Anzeigefotos, Metadaten und weitere Anbieter benennen; gegebenenfalls mit Hosting zusammenführen.TODO — tatsächliche Speicher-, Replikations- und Supportstandorte.
TODO — Sicherungsanbieter oder bestätigter HostingumfangTODO — Rechtsträger, gesicherte Daten und Zuständigkeit für Wiederherstellung benennen; keinen gesonderten Anbieter erfinden.TODO — Sicherungs-, Replikat- und Supportstandorte; EU-Verarbeitung verifizieren.
MailPace / OhMySMTP Ltd — TODO Einbeziehung prüfenTODO — nur bei Nutzung im Kundenauftrag aufnehmen; Rechtsträger, Nachrichteninhalte und Zustellmetadaten bestätigen. Eigene Kontokorrespondenz von in.photo erfordert eine gesonderte Rollenprüfung.TODO — sämtliche Versand-, Speicher-, Sicherungs- und Supportstandorte prüfen. Verarbeitung im Vereinigten Königreich oder anderen Nicht-EU-Staaten vor Genehmigung mit Abschnitt 7 in Einklang bringen.

Für jeden Eintrag Anschrift, Vereinbarung, Sicherheitsnachweise, Liste weiterer Unterauftragnehmer und etwaige Transferprüfung aufbewahren. Ungenutzte Kandidaten entfernen und jeden tatsächlichen Unterauftragsverarbeiter ergänzen. TODO — genehmigtes Verzeichnis datieren und versionieren sowie Vorabmitteilung nach Abschnitt 8 einrichten.

Prüfung vor dem Livegang erforderlich

Dieser Entwurf muss vor dem Livegang als wirksame Vereinbarung anwaltlich geprüft werden. TODO — der Betreiber muss jede Infrastrukturangabe verifizieren, beide Anlagen und Kundendaten vervollständigen, operative Fristen freigeben sowie einen wirksamen Vertragsschluss mit Versionsnachweis umsetzen. Bis dahin muss das Dokument eindeutig als unverbindlicher Prüfentwurf gekennzeichnet bleiben.

Zurück zu den Nutzungsbedingungen

ImpressumDatenschutzerklärungNutzungsbedingungen