Auftragsverarbeitungsvertrag (AVV)
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten deiner Endkund:innen durch Galeriepilot in deinem Auftrag gemäß Art. 28 DSGVO. Er gilt automatisch ergänzend zu den AGB, sobald du dein Konto nutzt – eine gesonderte Unterschrift ist nicht erforderlich, ein unterschriftsfähiges PDF stellen wir auf Anfrage bereit.
Vertragsparteien
Auftragsverarbeiter: [Firmenname, Anschrift – Platzhalter, siehe Impressum]. Verantwortlicher: der bzw. die Fotograf:in bzw. das Studio, das ein Galeriepilot-Konto betreibt ("du", "Auftraggeber:in").
1. Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Verarbeitung personenbezogener Daten, die im Rahmen der Nutzung von Galeriepilot anfallen (insbesondere Daten deiner Endkund:innen in Kundengalerien, im Shop und im Studio-CRM). Die Verarbeitung erfolgt für die Dauer deines Vertragsverhältnisses mit Galeriepilot.
2. Art und Zweck der Verarbeitung, Kategorien
Art und Zweck: Bereitstellung der Plattform zur Präsentation, Auswahl, zum Verkauf und zur Auslieferung von Foto- und Videodateien sowie zur Verwaltung von Kundenbeziehungen (CRM). Kategorien betroffener Personen: deine Endkund:innen (z. B. Hochzeits-, Event- oder Porträtkund:innen) sowie ggf. auf Fotos abgebildete Dritte. Kategorien personenbezogener Daten: Name, E-Mail-Adresse, ggf. Telefonnummer und Anschrift, Bestell- und Zahlungsmetadaten (keine vollständigen Kartendaten – diese verarbeitet Stripe direkt), Auswahl- und Interaktionsverhalten in Galerien, sowie die von dir hochgeladenen Bild- und Videodateien selbst.
3. Weisungsgebundenheit
Galeriepilot verarbeitet personenbezogene Daten ausschließlich auf deine dokumentierte Weisung, insbesondere im Rahmen der bereitgestellten Plattformfunktionen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt, es sei denn, dies ist gesetzlich vorgeschrieben.
4. Vertraulichkeit
Alle Personen, die bei Galeriepilot Zugriff auf deine Daten haben können, sind auf Vertraulichkeit verpflichtet.
5. Technische und organisatorische Maßnahmen (TOM)
Die getroffenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO sind als Anlage 1 diesem Vertrag beigefügt (siehe Abschnitt unten) und werden bei wesentlichen Änderungen aktualisiert.
6. Unterauftragsverarbeiter
Du stimmst dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hetzner Online GmbH (Deutschland) – Hosting der Anwendung und Objektspeicher für Mediendateien, Rechenzentrumsstandort Nürnberg, EU.
- E-Mail-Versanddienstleister – für den Produktivbetrieb vorgesehen (z. B. Postmark oder Brevo, jeweils mit EU-Rechenzentrum); zum Zeitpunkt der Erstellung dieses Dokuments noch nicht produktiv angebunden. Wird vor Aufnahme des Produktivbetriebs hier ergänzt.
Hinweis zu Zahlungsdaten
Zahlungen laufen über dein eigenes Stripe-Konto (Stripe Connect). Stripe verarbeitet Zahlungsdaten direkt zwischen dir, deiner Kundschaft und Stripe – Galeriepilot ist an dieser Verarbeitung nicht als Auftragsverarbeiter beteiligt und erhält keine vollständigen Zahlungsdaten. Der Einsatz von Stripe erfolgt eigenverantwortlich durch dich als dessen Vertragspartner:in.
Über die Aufnahme neuer oder den Austausch bestehender Unterauftragsverarbeiter informieren wir dich vorab; du kannst innerhalb einer angemessenen Frist widersprechen.
7. Unterstützungspflichten
Galeriepilot unterstützt dich, soweit möglich, bei der Erfüllung deiner Pflichten nach Art. 12–22 DSGVO (Betroffenenrechte) sowie bei Datenschutz-Folgenabschätzungen, insbesondere durch entsprechende Funktionen in der Plattform (z. B. Export und Löschung im Studio-CRM).
8. Kontrollrechte
Du hast das Recht, dich von der Einhaltung der in diesem Vertrag vereinbarten Pflichten zu überzeugen, insbesondere durch Einholung von Auskünften. [Platzhalter – konkrete Nachweisform juristisch festzulegen, z. B. Selbstauskunft oder Zertifizierung.]
9. Meldung von Datenschutzverletzungen
Galeriepilot informiert dich unverzüglich, wenn Anhaltspunkte für eine Verletzung des Schutzes personenbezogener Daten in deinem Auftrag bestehen, und unterstützt dich bei der Erfüllung deiner Meldepflichten gegenüber Aufsichtsbehörden und Betroffenen.
10. Löschung und Rückgabe nach Vertragsende
Nach Beendigung deines Vertrags werden deine Daten gemäß der in der Datenschutzerklärung genannten Frist gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (z. B. für Rechnungsdaten). Auf Wunsch stellen wir dir deine Daten vor der Löschung in einem gängigen Format zur Verfügung.
11. Haftung
Es gelten die Haftungsregelungen der AGB entsprechend. [Platzhalter – juristisch zu prüfen.]
12. Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland. Bei Widersprüchen zwischen diesem AVV und den AGB geht dieser AVV hinsichtlich der Datenverarbeitung vor. [Platzhalter – juristisch zu prüfen.]
Anlage 1: Technische und organisatorische Maßnahmen
Stand dieses Dokuments; wird bei wesentlichen Änderungen der Infrastruktur aktualisiert.
Zutritts- und Zugangskontrolle
Serverzugriff ausschließlich über SSH-Schlüsselauthentifizierung durch autorisiertes Personal; Rechenzentren des Hosting-Anbieters (Hetzner, Deutschland) mit physischer Zutrittskontrolle nach Angaben des Anbieters. [Platzhalter – aktuelle Zertifizierungen des Anbieters vor Veröffentlichung prüfen.]
Zugriffskontrolle in der Anwendung
Passwort-Hashing mit Argon2id, optionale Zwei-Faktor-Authentifizierung (TOTP), rollenbasierte Berechtigungen je Mandant, serverseitige Durchsetzung der Mandantentrennung auf jedem Endpunkt, revozierbare Sitzungen.
Weitergabekontrolle
Verschlüsselte Übertragung (TLS) für sämtlichen Datenverkehr zwischen Browser, Anwendung und Objektspeicher; signierte, zeitlich begrenzte URLs für Mediendateien statt dauerhaft offener Links.
Eingabekontrolle
Unveränderliches Audit-Protokoll für sicherheitsrelevante Vorgänge (Anmeldungen, Rechteänderungen, Datenzugriffe durch Support).
Verfügbarkeitskontrolle
Tägliche Datenbank-Sicherung, über eine verschlüsselte Verbindung (SFTP) auf separate Infrastruktur außerhalb des Anwendungsservers übertragen, 14 Tage Aufbewahrung; automatischer Dienstneustart bei Ausfällen; eine erfolgreiche Wiederherstellungsprobe wurde durchgeführt und dokumentiert.
Trennungsgebot
Logische Trennung der Daten aller Mandanten durch eine verbindliche Mandanten-Kennung auf jedem Datensatz und serverseitig erzwungene Zugriffsprüfung – niemals clientseitig vertraut.