Diese Fassung wird beim Abschluss in der App festgehalten. Ändert sich der Vertrag, erhält er eine neue Nummer und wird erneut zur Zustimmung vorgelegt.
1. Parteien und Geltungsbereich
1.1 Verantwortlicher / Auftraggeber
| Name / Firma | wird beim Abschluss eingetragen |
| wird beim Abschluss eingetragen | |
| Datenschutzkontakt | dieselbe Adresse |
Anschrift und Vertretung ergeben sich aus dem Konto des Auftraggebers. Der Auftraggeber ist verpflichtet, diese Angaben aktuell zu halten.
1.2 Auftragsverarbeiter / Auftragnehmer
| Angabe | Eintrag |
|---|---|
| Name / Firma | Pfotengraphie – Jan Dickhöver |
| Anschrift | Alte Landstraße 67, 47877 Willich, Deutschland |
| jan@pfotengraphie.net | |
| Telefon | +49 160 96814916 |
| Datenschutzkontakt | jan@pfotengraphie.net |
Der Auftragnehmer hat derzeit keinen Datenschutzbeauftragten benannt. Die Parteien gehen davon aus, dass die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG nicht erfüllt sind. Diese Einschätzung ist erneut zu prüfen, sobald sich Art, Umfang oder Organisation der Verarbeitung wesentlich ändern.
1.3 Geltungsbereich
Der Auftragnehmer stellt dem Auftraggeber die webbasierte Anwendung „Pfotengraphie Studio“ („App“) bereit. Soweit der Auftraggeber darin personenbezogene Daten in eigener Verantwortlichkeit verarbeitet und der Auftragnehmer auf diese Daten zugreifen kann oder sie technisch verarbeitet, erfolgt dies im Auftrag des Auftraggebers nach Maßgabe dieser Vereinbarung.
Verarbeitungen, bei denen der Auftragnehmer eigene Zwecke und Mittel festlegt – insbesondere Vertragsverwaltung, Abrechnung, Forderungsmanagement und gesetzliche Aufbewahrung eigener Geschäftsunterlagen –, sind nicht Gegenstand dieser Auftragsverarbeitung. Über solche Verarbeitungen informiert der Auftragnehmer gesondert in seiner Datenschutzerklärung.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
2.1 Gegenstand und Zweck
Gegenstand ist die technische Bereitstellung einer Organisationssoftware für die Verwaltung von Kundinnen und Kunden, Interessenten, Fototerminen, Aufträgen, Locations, Zahlungen, Notizen und Bilddateien sowie die Synchronisation und Bereitstellung dieser Daten für den Auftraggeber.
Eine Verarbeitung der Auftragsdaten zu Werbe-, Profilbildungs-, Trainings- oder sonstigen eigenen Zwecken des Auftragnehmers ist ausgeschlossen, sofern nicht eine gesonderte gesetzliche Grundlage und eine klare Trennung von der Auftragsverarbeitung bestehen.
2.2 Art der Verarbeitung
Die Verarbeitung umfasst insbesondere:
- Erfassen und Entgegennehmen,
- Speichern und Ordnen,
- Auslesen und Anzeigen,
- Verändern und Ergänzen,
- Abgleichen und Synchronisieren,
- Übermitteln an freigegebene Unterauftragnehmer,
- Exportieren,
- Einschränken, Sperren und Löschen,
- Sichern und Wiederherstellen im Rahmen bestehender Backup-Verfahren,
- Protokollieren sicherheits- und betriebsrelevanter Vorgänge.
2.3 Dauer
Diese Vereinbarung gilt ab ihrer elektronischen Annahme oder Unterzeichnung. Sie besteht für die Dauer des Hauptvertrags und darüber hinaus so lange fort, wie der Auftragnehmer oder ein von ihm eingesetzter Unterauftragnehmer noch Auftragsdaten verarbeitet, insbesondere in Sicherungskopien oder technisch bedingten Rückhaltesystemen.
2.4 Ort der Verarbeitung und Drittstaaten
Die primäre Speicherung der Datenbank- und Dateiinhalte erfolgt in der vom Auftragnehmer ausgewählten EU-Region, derzeit Frankfurt am Main, Deutschland. Dies wurde am 2. September 2026 anhand der Produktivumgebung und der Anbieterverträge überprüft.
Zugriffe oder weitere Verarbeitungen außerhalb der EU bzw. des EWR können insbesondere durch Anbieter, Supportpersonal, Sicherheitsdienste oder weitere Unterauftragnehmer stattfinden. Eine Drittstaatenübermittlung erfolgt nur:
- auf dokumentierte Weisung des Auftraggebers oder soweit sie zur Erbringung der vereinbarten Leistung erforderlich und in Anlage 1 transparent beschrieben ist,
- unter Einhaltung von Kapitel V DSGVO,
- auf Grundlage eines Angemessenheitsbeschlusses, einer wirksamen Zertifizierung unter dem EU-US Data Privacy Framework, geeigneter Standardvertragsklauseln oder einer anderen zulässigen Garantie,
- sowie, soweit erforderlich, nach dokumentierter Bewertung zusätzlicher Schutzmaßnahmen.
3. Betroffene Personen und Datenkategorien
3.1 Kategorien betroffener Personen
- Kundinnen und Kunden des Auftraggebers,
- Interessentinnen und Interessenten,
- Kontakt- und Begleitpersonen,
- sonstige Personen, die der Auftraggeber in Freitextfeldern oder Bilddateien erfasst,
- Beschäftigte oder Erfüllungsgehilfen des Auftraggebers, soweit sie die App nutzen oder in Auftragsdaten genannt werden.
3.2 Kategorien personenbezogener Daten
| Kategorie | Beispiele |
|---|---|
| Stamm- und Kontaktdaten | Name, Anschrift, Telefonnummer, E-Mail-Adresse |
| Vertrags- und Auftragsdaten | gebuchtes Angebot, Honorar, Bearbeitungsstand, Vereinbarungen |
| Termin- und Standortdaten | Datum, Uhrzeit, Treffpunkt, Adresse, Koordinaten, Location |
| Zahlungsbezogene Angaben | vereinbartes Honorar, Zahlungseingang, Restbetrag, Zahlungsstatus; keine Karten- oder vollständigen Bankdaten |
| Kommunikationsdaten | Inhalte von Anfragen und auftragsbezogener Kommunikation, soweit die jeweilige Funktion aktiviert ist |
| Freitextdaten | Notizen und vom Auftraggeber eingegebene Zusatzinformationen |
| Bild- und Metadaten | hochgeladene Aufnahmen sowie gegebenenfalls Dateiname, Aufnahmezeitpunkt und technisch enthaltene Metadaten |
| Nutzungs- und Sicherheitsdaten | IP-Adresse, Nutzerkennung, Login- und Sitzungsdaten, Zeitstempel, Geräte-/Browserangaben, Fehler- und Sicherheitsprotokolle |
| Einwilligungs- und Nachweisdaten | Status, Zeitpunkt, Quelle und Widerruf einer Einwilligung, soweit entsprechende Funktionen aktiviert sind |
3.3 Besondere Kategorien personenbezogener Daten
Die App ist nicht für die planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO ausgelegt.
Der Auftraggeber darf solche Daten nur verarbeiten, wenn hierfür eine tragfähige Rechtsgrundlage besteht, die Verarbeitung für seinen Zweck erforderlich ist und erforderliche zusätzliche Schutzmaßnahmen umgesetzt wurden. Eine unbeabsichtigte Eingabe über Freitextfelder, Kommunikation oder Bilddateien kann technisch nicht vollständig ausgeschlossen werden.
4. Verantwortlichkeit und Weisungen
4.1 Verantwortlichkeit des Auftraggebers
Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung, die Auswahl der Daten, die Wahrung der Betroffenenrechte, die Erfüllung der Informationspflichten und das Vorliegen geeigneter Rechtsgrundlagen verantwortlich.
Der Auftraggeber stellt insbesondere sicher, dass für hochgeladene Bilddateien und darin erkennbare Personen eine geeignete Rechtsgrundlage besteht. Diese Vereinbarung legt keine bestimmte Rechtsgrundlage, insbesondere keine generelle Einwilligungspflicht, fest.
4.2 Dokumentierte Weisungen
Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisungen gelten diese Vereinbarung, die Nutzung und Konfiguration der App sowie zusätzliche Weisungen in Textform.
Mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Weisungen sind an den Datenschutzkontakt des Auftragnehmers zu richten.
4.3 Rechtswidrige Weisungen und gesetzliche Verarbeitungspflichten
Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
Ist der Auftragnehmer aufgrund von Unionsrecht oder dem Recht eines Mitgliedstaats zu einer darüber hinausgehenden Verarbeitung verpflichtet, informiert er den Auftraggeber vor der Verarbeitung, soweit das betreffende Recht eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
5. Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich insbesondere:
- Auftragsdaten nur im vereinbarten Umfang und nach dokumentierter Weisung zu verarbeiten;
- nur Personen Zugriff zu gewähren, die diesen zur Leistungserbringung benötigen und zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
- die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen umzusetzen und ihre Wirksamkeit regelmäßig zu überprüfen;
- den Auftraggeber unter Berücksichtigung der Art der Verarbeitung bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO zu unterstützen;
- den Auftraggeber mit den ihm verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO zu unterstützen, insbesondere bei Sicherheitsbewertungen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen;
- ein Verzeichnis der Kategorien der im Auftrag durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO zu führen, soweit keine gesetzliche Ausnahme greift;
- mit der zuständigen Aufsichtsbehörde zusammenzuarbeiten;
- dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO und dieser Vereinbarung zur Verfügung zu stellen;
- keine Auftragsdaten für eigene Werbung, Profilbildung oder das Training von KI-Modellen zu verwenden;
- den Auftraggeber über wesentliche Änderungen der Verarbeitung, der Sicherheitsmaßnahmen oder der Unterauftragnehmer rechtzeitig zu informieren.
Der Auftragnehmer betreibt den Dienst zum Zeitpunkt des Vertragsschlusses ohne Beschäftigte. Zugriff durch den Inhaber ist nur zulässig, soweit dies für Betrieb, Support, Sicherheit oder die Erfüllung rechtlicher Pflichten erforderlich ist.
6. Betroffenenrechte
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer und kann das Anliegen dem Auftraggeber zugeordnet werden, leitet der Auftragnehmer es unverzüglich an den Auftraggeber weiter. Er beantwortet das Anliegen nicht eigenständig, sofern keine gesetzliche Verpflichtung besteht oder der Auftraggeber ihn hierzu anweist.
Der Auftragnehmer unterstützt den Auftraggeber insbesondere bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Soweit Funktionen der App dies ermöglichen, kann der Auftraggeber Daten selbst einsehen, berichtigen, exportieren, einschränken oder löschen.
Anfragen sind vor einer Herausgabe oder Änderung von Daten angemessen zu authentifizieren. Der Auftragnehmer darf hierfür erforderliche Informationen beim Auftraggeber anfordern.
7. Datenschutzverletzungen
7.1 Meldung
Der Auftragnehmer meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung des Schutzes von Auftragsdaten unverzüglich, grundsätzlich innerhalb von 24 Stunden nach Kenntniserlangung. Ist eine vollständige Meldung innerhalb dieser Frist nicht möglich, erfolgt zunächst eine Erstmeldung; weitere Informationen werden ohne unangemessene Verzögerung nachgereicht.
7.2 Inhalt
Die Meldung enthält, soweit verfügbar:
- Art und Zeitpunkt des Vorfalls,
- betroffene Systeme, Datenkategorien und Personengruppen,
- ungefähre Zahl der betroffenen Personen und Datensätze,
- wahrscheinliche Folgen,
- bereits ergriffene oder vorgeschlagene Gegenmaßnahmen,
- Ansprechperson für Rückfragen.
7.3 Zusammenarbeit
Der Auftragnehmer trifft unverzüglich angemessene Maßnahmen zur Eindämmung, Beweissicherung und Behebung des Vorfalls und unterstützt den Auftraggeber bei Meldungen nach Art. 33 und 34 DSGVO. Die Entscheidung über eine Meldung an Aufsichtsbehörden oder betroffene Personen obliegt dem Auftraggeber, soweit der Auftragnehmer nicht selbst gesetzlich verpflichtet ist.
8. Unterauftragnehmer
8.1 Allgemeine Genehmigung
Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, die in Anlage 1 genannten Unterauftragnehmer für die dort beschriebenen Leistungen einzusetzen.
8.2 Änderungen
Der Auftragnehmer informiert den Auftraggeber mindestens 14 Kalendertage vor dem geplanten Einsatz eines neuen oder ausgetauschten Unterauftragnehmers in Textform. Die Information muss mindestens Identität, Leistung, Datenkategorien, Verarbeitungsorte und einschlägige Drittstaatengarantien enthalten.
Der Auftraggeber kann innerhalb dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Die Parteien bemühen sich zunächst um eine angemessene Lösung. Ist dies nicht möglich, kann der Auftragnehmer die betroffene Funktion nicht bereitstellen oder den Hauptvertrag hinsichtlich der betroffenen Leistung nach den dort vereinbarten Bedingungen beenden. Eine Erstattungsregelung ist im Hauptvertrag festzulegen.
8.3 Verpflichtung und Haftung
Der Auftragnehmer verpflichtet jeden Unterauftragnehmer durch einen schriftlichen oder elektronischen Vertrag auf Datenschutzpflichten, die den Anforderungen des Art. 28 DSGVO und dieser Vereinbarung im Wesentlichen entsprechen.
Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Erfüllung der Pflichten seiner Unterauftragnehmer verantwortlich. Er informiert den Auftraggeber über ihm bekannt gewordene wesentliche Verstöße eines Unterauftragnehmers.
Auf begründete Anfrage stellt der Auftragnehmer dem Auftraggeber eine Kopie oder geeignete Zusammenfassung der einschlägigen Unterauftragsvereinbarung zur Verfügung. Geschäftsgeheimnisse, Sicherheitsinformationen und personenbezogene Daten Dritter dürfen geschwärzt werden.
8.4 Nebenleistungen
Reine Nebenleistungen ohne Zugriff auf Auftragsdaten gelten nicht als Unterauftragsverarbeitung. Sobald ein Anbieter im Rahmen einer Nebenleistung tatsächlich Zugriff auf Auftragsdaten erhält, ist seine Rolle erneut zu bewerten.
9. Nachweise und Kontrollen
Der Auftraggeber darf die Einhaltung dieser Vereinbarung selbst oder durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer kontrollieren.
Kontrollen erfolgen vorrangig durch aktuelle Dokumentationen, Sicherheitsnachweise, Zertifikate, Fragebögen oder geeignete Prüfberichte. Reichen diese Nachweise nicht aus, sind nach angemessener Abstimmung auch Fernprüfungen oder Vor-Ort-Kontrollen zulässig.
Reguläre Vor-Ort-Kontrollen sind grundsätzlich mindestens vier Wochen vorher anzukündigen und so durchzuführen, dass der Geschäftsbetrieb und die Rechte anderer Kunden nicht unangemessen beeinträchtigt werden. Diese Frist gilt nicht:
- bei konkreten Anhaltspunkten für einen Datenschutzverstoß,
- nach einer Datenschutzverletzung,
- bei dringenden gesetzlichen Anforderungen,
- oder bei Maßnahmen einer zuständigen Aufsichtsbehörde.
Für unbegründet häufige oder über den erforderlichen Umfang hinausgehende Kontrollen kann eine angemessene, vorab mitgeteilte Aufwandsentschädigung verlangt werden. Gesetzliche Kontrollrechte dürfen dadurch nicht eingeschränkt oder faktisch verhindert werden.
10. Rückgabe, Export und Löschung
10.1 Während der Vertragslaufzeit
Der Auftraggeber kann seine Daten während der Vertragslaufzeit über die bereitgestellten Exportfunktionen in einem gängigen, maschinenlesbaren Format sichern, soweit dies technisch möglich ist. Umfang und Format der Exportfunktion sind vor Vertragsschluss zu dokumentieren.
10.2 Nach Vertragsende
Nach Beendigung des Hauptvertrags löscht der Auftragnehmer nach Wahl des Auftraggebers sämtliche Auftragsdaten oder stellt sie zunächst in einem vereinbarten Format zur Rückgabe bereit und löscht anschließend die verbleibenden Kopien.
Der Auftraggeber muss eine gewünschte Rückgabe innerhalb von 30 Tagen nach Vertragsende verlangen. Ohne abweichende Weisung erfolgt anschließend die Löschung.
10.3 Fristen
Produktivdaten werden spätestens 30 Tage nach Vertragsende gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Daten in Sicherungskopien werden im regulären Backup-Zyklus überschrieben oder unzugänglich gemacht. Die verbindliche Höchstfrist ist vor Vertragsschluss anhand der tatsächlich eingesetzten Anbieter und Tarife in Anlage 3 einzutragen.
Bis zur endgültigen Löschung bleiben die Daten geschützt und dürfen nicht für andere Zwecke wiederhergestellt oder verarbeitet werden, außer wenn dies zur Wiederherstellung nach einem Sicherheits- oder Systemausfall erforderlich ist.
10.4 Gesetzliche Aufbewahrung
Soweit gesetzliche Aufbewahrungspflichten einer Löschung entgegenstehen, werden die betreffenden Daten gesperrt, nur noch für den gesetzlichen Aufbewahrungszweck verarbeitet und nach Ablauf der Pflicht gelöscht. Der Auftragnehmer informiert den Auftraggeber über Grund und Dauer, soweit dies rechtlich zulässig ist.
Auf Anfrage bestätigt der Auftragnehmer die erfolgte Löschung in Textform.
11. Haftung
Für die Haftung der Parteien gegenüber betroffenen Personen gelten insbesondere Art. 82 DSGVO und die übrigen zwingenden gesetzlichen Vorschriften. Interne Haftungs- oder Freistellungsregelungen des Hauptvertrags bleiben unberührt, soweit sie zwingende Rechte betroffener Personen oder gesetzliche Verantwortlichkeiten nicht einschränken.
12. Schlussbestimmungen
- Bei Widersprüchen zwischen dieser Vereinbarung und anderen Abreden der Parteien geht diese Vereinbarung hinsichtlich der Verarbeitung von Auftragsdaten vor.
- Änderungen und Ergänzungen bedürfen der Textform. Dies gilt auch für Änderungen der Anlagen.
- Sollte eine Bestimmung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die unwirksame Bestimmung ist durch eine rechtlich zulässige Regelung zu ersetzen, die ihrem Zweck möglichst nahekommt.
- Es gilt deutsches Recht. Ein Gerichtsstand am Sitz des Auftragnehmers gilt nur, soweit eine solche Vereinbarung gesetzlich zulässig ist.
- Die Vereinbarung kann in elektronischer Form geschlossen werden. Bei elektronischer Annahme protokolliert der Auftragnehmer mindestens Nutzerkonto, Datum und Uhrzeit, Vertragsversion und den eindeutigen Inhalt der angenommenen Fassung. Der Auftraggeber erhält die Möglichkeit, die Vereinbarung dauerhaft zu speichern und abzurufen.
Anlagen
Die folgenden Anlagen sind Bestandteil dieser Vereinbarung in der jeweils unter dieser Adresse veröffentlichten Fassung:
- Anlage 1 – Genehmigte Unterauftragnehmer
- Anlage 2 – Technische und organisatorische Maßnahmen
- Anlage 3 – Verbindliche technische Parameter und Löschfristen
Änderungen an Anlage 1 werden mindestens 14 Tage im Voraus in Textform mitgeteilt.