Parteien und Anwendungsbereich
Diese Datenverarbeitungsvereinbarung („DPA“) ist Teil der zwischen VIONTA MANAGEMENT CONSULTING FZCO („PhotoMea“) und dem Kunden („Kunde“) geschlossenen Nutzungsbedingungen und wird durch Verweis in diese einbezogen. Eine separate Unterschrift ist nicht erforderlich: Durch die Annahme der Nutzungsbedingungen und die Nutzung der Plattform akzeptiert der Kunde diese DPA.
Die DPA gilt, wenn PhotoMea im Rahmen der Erbringung der Dienstleistung personenbezogene Daten im Auftrag des Kunden verarbeitet - insbesondere von oder für den Kunden hochgeladene Veranstaltungsinhalte und die damit verbundenen Zugangs- und Nutzungsaufzeichnungen ("Kundendaten").
Die DPA gilt nicht für Verarbeitungen, für die PhotoMea Zwecke und Mittel selbst bestimmt, insbesondere Kontoverwaltung, Abrechnung, Plattformsicherheit und Gesichtsabgleich. Diese Verarbeitung wird in der Datenschutzerklärung und der Biometrischen Datenrichtlinie beschrieben.
Wenn der Kunde selbst als Auftragsverarbeiter für einen weiteren Verantwortlichen agiert, agiert PhotoMea als Unterauftragsverarbeiter und diese DPA wird entsprechend gelesen.
Anwendbares Datenschutzrecht
„Anwendbares Datenschutzrecht“ bezeichnet die Rechtsvorschriften zum Schutz personenbezogener Daten, die für die Kundendaten und die relevanten Tätigkeiten der Parteien gelten, einschließlich der Datenschutz-Grundverordnung der EU und gegebenenfalls der Datenschutz-Grundverordnung des Vereinigten Königreichs.
Jede Partei hält sich für ihre eigenen Tätigkeiten an das anwendbare Datenschutzrecht. Die Unterstützungsverpflichtungen von PhotoMea sind die in dieser DPA festgelegten, unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen. Zwingende Anforderungen gehen vor.
Der Kunde bleibt für seine Verantwortlichenpflichten verantwortlich, einschließlich Mitteilungen, Rechtsgrundlagen, Registrierungen und gegebenenfalls Vertreter.
Rollen der Parteien
Ob es sich bei einer Partei um einen für die Verarbeitung Verantwortlichen oder einen Auftragsverarbeiter handelt, hängt von der Verarbeitungstätigkeit ab.
Für die Erstellung einer Veranstaltung, die Auswahl, welche Inhalte hochgeladen werden, wer darauf zugreifen darf und wie lange sie verfügbar bleibt, bestimmt der Kunde die Zwecke und ist der Verantwortliche; PhotoMea fungiert auf Anweisung des Kunden als Auftragsverarbeiter.
Für Gesichtsabgleich, Gesichtsgruppierung und demografische Schätzung bestimmt PhotoMea die Zwecke und Mittel, holt die ausdrückliche Zustimmung direkt vom Teilnehmer ein und wendet die Aufbewahrungs- und Löschfristen an. PhotoMea ist der Verantwortliche für diese Verarbeitung; sie fällt nicht in den Anwendungsbereich dieser DPA.
Die Parteien beabsichtigen die hier beschriebene Verteilung; ihre tatsächlichen Rollen und gesetzlichen Verantwortlichkeiten richten sich nach geltendem Recht.
| Verarbeitungstätigkeit | Verantwortlicher | Die Rolle von PhotoMea |
|---|---|---|
| Erstellen eines Events und Konfigurieren des Zugriffs | Kunde | Verarbeiter |
| Hochladen, Speichern und Teilen von Ereignisinhalten | Kunde | Verarbeiter |
| Registrierungs-Selfie, Generierung des Gesichtsvektors und Gesichtsabgleich | PhotoMea | Verantwortlicher |
| Alters- und Geschlechterschätzung, anonyme Ereignisstatistiken | PhotoMea | Verantwortlicher |
| Erstellung, Anmeldung und Authentifizierung von Konten | PhotoMea | Verantwortlicher |
| Paketkauf, Rechnungsstellung und Buchungsunterlagen | PhotoMea | Verantwortlicher |
| Plattformsicherheit, Missbrauchsprävention und Audit-Protokolle | PhotoMea | Verantwortlicher |
Anweisungen und Kundenverpflichtungen
PhotoMea verarbeitet Kundendaten nur nach den dokumentierten Anweisungen des Kunden, die diese Datenschutzvereinbarung, die Nutzungsbedingungen und die Konfigurationsentscheidungen des Kunden auf der Plattform umfassen, es sei denn, dies ist nach dem anwendbaren Datenschutzgesetz zulässig. Wenn Artikel 28 DSGVO gilt, ist eine Verarbeitung außerhalb dieser Anweisungen nur zulässig, wenn dies nach geltendem Unionsrecht oder Recht der Mitgliedstaaten oder nach britischem Recht für die Verarbeitung der DSGVO im Vereinigten Königreich erforderlich ist.
Wenn PhotoMea gesetzlich verpflichtet ist, Kundendaten auf andere Weise als auf Anweisung des Kunden zu verarbeiten, wird es den Kunden vor der Verarbeitung über diese Anforderung informieren, es sei denn, das Gesetz verbietet ihm dies.
Wenn PhotoMea der Ansicht ist, dass eine Anweisung gegen das anwendbare Datenschutzgesetz verstößt, wird sie den Kunden unverzüglich informieren und die Ausführung dieser Anweisung aussetzen, bis sie gelöst ist.
Der Kunde garantiert, dass er über eine gültige Rechtsgrundlage für die von ihm hochgeladenen oder hochgeladenen personenbezogenen Daten verfügt, dass er die betroffenen Personen bei Bedarf informiert hat und dass er die erforderlichen Genehmigungen erhalten hat. PhotoMea stellt eine Ereignismitteilungsvorlage zur Verfügung, um dies zu unterstützen.
Der Kunde darf keine speziellen Kategoriedaten hochladen, die über das hinausgehen, was der Dienst verarbeiten soll, und darf keine unrechtmäßig erhaltenen Inhalte oder Inhalte hochladen, die Rechte Dritter verletzen.
Verpflichtungen von PhotoMea
PhotoMea verarbeitet Kundendaten nur zum Zweck der Erbringung der Dienstleistung, führt die in Anhang 2 aufgeführten technischen und organisatorischen Maßnahmen durch und stellt sicher, dass das zur Verarbeitung von Kundendaten befugte Personal an die Geheimhaltungspflicht gebunden ist.
PhotoMea bietet angemessene Unterstützung bei Anfragen zu individuellen Rechten, Datenschutzfolgenabschätzungen und Konsultationen mit zuständigen Behörden unter Berücksichtigung der Art der Verarbeitung und der Informationen, die PhotoMea zur Verfügung stehen.
Wenn PhotoMea eine Anfrage direkt von einer Person in Bezug auf Kundendaten erhält, wird sie auf eigene Rechnung nicht darauf antworten, außer den Empfang zu bestätigen und die Person angemessen anzuleiten, und wird den Kunden unverzüglich informieren.
Wenn PhotoMea eine rechtsverbindliche Anfrage von einer Behörde in Bezug auf Kundendaten erhält, wird sie den Kunden informieren, sofern dies nicht gesetzlich verboten ist, die Rechtsgrundlage und den Umfang der Anfrage bewerten und nur das unbedingt Notwendige offenlegen.
Unterverarbeiter
Der Kunde erteilt PhotoMea eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die zum Zeitpunkt dieser Datenschutzvereinbarung autorisierten Unterauftragsverarbeiter sind in Anhang 3 aufgeführt.
PhotoMea erlegt jedem Unterauftragsverarbeiter durch einen schriftlichen Vertrag Datenschutzverpflichtungen auf, die nicht weniger schützend sind als die in diesem DPA und haftet dem Kunden gegenüber in vollem Umfang für die Erfüllung der Verpflichtungen dieses Unterauftragsverarbeiters.
PhotoMea wird beabsichtigte Ergänzungen oder Ersetzungen im Voraus mitteilen, so dass eine angemessene Gelegenheit besteht, vor Wirksamwerden der Änderung aus Datenschutzgründen Einwände zu erheben.
Liegt keine angemessene Lösung vor, kann der Kunde den betroffenen Service vor Wirksamwerden der Änderung kündigen. Erstattungen, die nach geltendem Recht oder vereinbarten Kaufbedingungen erforderlich sind, bleiben verfügbar.
Verletzung der Sicherheit und personenbezogener Daten
PhotoMea führt geeignete technische und organisatorische Maßnahmen durch, um unter Berücksichtigung des Stands der Technik, der Umsetzungskosten sowie der Art, des Umfangs, des Kontexts und des Zwecks der Verarbeitung ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten.
PhotoMea wird den Kunden unverzüglich benachrichtigen, nachdem er Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die sich auf die Kundendaten auswirkt.
In der Mitteilung werden die Art des Verstoßes, die Kategorien und die ungefähre Anzahl der betroffenen Aufzeichnungen, die voraussichtlichen Folgen, die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie eine Kontaktstelle für weitere Informationen beschrieben; sind diese Informationen zu diesem Zeitpunkt nicht alle verfügbar, so werden sie schrittweise im Verlauf der Untersuchung übermittelt.
PhotoMea wird mit dem Kunden zusammenarbeiten und angemessene Schritte unternehmen, um die eigenen Benachrichtigungspflichten des Kunden gegenüber Aufsichtsbehörden und Einzelpersonen zu erfüllen.
Internationale Überweisungen
Anwendungshosting, Fotospeicherung und Gesichtsanalyse werden in der Europäischen Union durchgeführt, bestimmte Anbieter, die an Zahlungen, Messaging, Content Delivery und App Distribution beteiligt sind, verarbeiten Daten auch in den Vereinigten Staaten oder in einem globalen Edge-Netzwerk.
Übermittlungen müssen dem geltenden Datenschutzgesetz und den dokumentierten Anweisungen des Kunden entsprechen, einschließlich der erforderlichen Übermittlungsgarantien. Der Kunde kann Informationen über die für seine Kundendaten relevanten Sicherheitsvorkehrungen anfordern, vorbehaltlich des Schutzes der Daten anderer Kunden, Sicherheitsinformationen und der Geschäftsgeheimnisse.
Rückgabe und Löschung
Nach Beendigung der Nutzungsbedingungen wird PhotoMea nach Wahl des Kunden die von ihr im Namen des Kunden verarbeiteten Kundendaten löschen oder zurückgeben und auf Anfrage eine Bestätigung erteilen.
Der Kunde kann seine Inhalte vor der Kündigung exportieren. Wenn der Kunde keine Wahl trifft, löscht PhotoMea die Kundendaten nach der Kündigung ohne unnötige Verzögerung.
Kopien werden auch gelöscht, es sei denn, die Aufbewahrung ist nach geltendem Recht erforderlich. Für die Verarbeitung nach Artikel 28 DSGVO muss jede Aufbewahrungsausnahme nach dem Unionsrecht oder dem Recht der Mitgliedstaaten oder dem Recht des Vereinigten Königreichs für die Verarbeitung der DSGVO erforderlich sein. Bis zur Löschung durch den Backup-Zyklus werden die Backup-Daten von der weiteren Verwendung isoliert und bis zur Löschung geschützt.
Die automatische Löschfrist gilt unabhängig von der Kündigung: Veranstaltungsinhalte werden zwei Jahre nach dem Veranstaltungsdatum gelöscht, sofern sie nicht früher gelöscht werden.
Information und Prüfung
PhotoMea stellt auf schriftliche Anfrage an privacy@photomea.com Informationen zur Verfügung, die nach vernünftigem Ermessen erforderlich sind, um die Einhaltung dieser DPA nachzuweisen, vorbehaltlich angemessener Vertraulichkeits- und Sicherheitsvorkehrungen.
Wenn diese Informationen nicht ausreichen, kann der Kunde nicht mehr als einmal im Jahr und mindestens dreißig Tage im Voraus eine eingeschränkte Prüfung durch einen unabhängigen Wirtschaftsprüfer verlangen, die während der normalen Geschäftszeiten, unter Vertraulichkeit, ohne Unterbrechung des Dienstes und in der Regel auf Kosten des Kunden erfolgen muss.
Audits müssen die Daten, vertraulichen Informationen und die Systemsicherheit anderer Kunden schützen. Routinemäßige Häufigkeits- und Kündigungsgrenzen beschränken nicht die gesetzlich vorgeschriebenen Audits oder Inspektionen oder einen begründeten Datenschutzvorfall. PhotoMea wird diese Audits ermöglichen und zu diesen beitragen, wie es das anwendbare Datenschutzgesetz vorschreibt.
Wenn eine Prüfung eine Nichtkonformität ergibt, wird PhotoMea diese innerhalb einer angemessenen Frist beheben und den Kunden über die unternommenen Schritte informieren.
Anhang 1 — Gegenstand und Art der Verarbeitung
Gegenstand und Zweck: Erstellen von Ereignissen; Hochladen, Speichern, Konvertieren, Anzeigen, Teilen und Herunterladen von Fotos und Videos; Zugriffsmanagement; Suche; Support; und Sicherheitsdienste, die im Auftrag des Kunden durchgeführt werden. Kontoverwaltung, Abrechnung, Plattformsicherheit, Gesichtsabgleich und demografische Schätzung, für die PhotoMea verantwortlich ist, liegen außerhalb dieser Datenschutzrichtlinie; ihre Daten und Aufbewahrungsfristen sind in der Datenschutzrichtlinie beschrieben.
Betroffene Personen: der Kunde, die Mitarbeiter und Vertreter des Kunden, Veranstaltungsveranstalter, Fotografen, Teilnehmer, Gäste und andere Personen, die auf Veranstaltungsfotos oder -videos erscheinen.
Dauer der Verarbeitung: Die Verarbeitung dauert so lange an, wie die Nutzungsbedingungen in Kraft sind und die Kundendaten von PhotoMea gespeichert werden.
| Datenkategorie | Inhalt | Aufbewahrungsfrist |
|---|---|---|
| Ereignis- und Inhaltsdaten | Ereignisname, Datum, Einstellungen, Fotos und Videos, Vorschau | 2 Jahre ab dem Veranstaltungsdatum |
| Benutzer- und Ereignisrollen | Veranstalter, Host, Fotograf und Teilnehmerberechtigungen | Für die Dauer der Veranstaltung |
| Aufzeichnungen über Ereignisaktivitäten | Zugriff auf Ereignisse, Upload und Download-Aktivitäten, die im Auftrag des Kunden aufgezeichnet wurden | 12 Monate ab dem Datum der Aufzeichnung |
Anhang 2 — Technische und organisatorische Maßnahmen
PhotoMea wendet die nachstehenden Maßnahmen auf Kundendaten an, soweit sie für die Verarbeitung relevant sind; Maßnahmen können sich ändern, sofern das Schutzniveau nicht verringert wird.
| Fläche | Angewandte Maßnahme |
|---|---|
| Verschlüsselung im Transit | Die gesamte Client- und Serverkommunikation wird mit aktuellen TLS-Versionen verschlüsselt; unverschlüsselte Verbindungen werden abgelehnt |
| Verschlüsselung im Ruhezustand | Fotos, Datenbankeinträge und Backups werden auf Cloud-Provider-Ebene verschlüsselt gespeichert |
| Zugangsberechtigung | Rollenbasierte Zugriffskontrolle, Mindestprivilegien und Multi-Faktor-Authentifizierung auf Administratorkonten |
| Isolierung von Gesichtsdaten | Face-Vektoren werden in separaten Datenräumen pro Ereignis gehalten; Cross-Event-Suche ist nicht möglich |
| Protokollierung und Überwachung | Authentifizierung, Administratorzugriff und Inhaltslöschung werden in ein Auditprotokoll geschrieben und für zwölf Monate gespeichert. |
| Netzwerksicherheit | Angriffsschutz, Ratenbegrenzung und Missbrauchserkennung auf der Ebene des Content Delivery Network |
| Backups | Regelmäßige automatisierte Backups, verifiziert durch Wiederherstellungstests |
| Datenminimierung | Es werden nur Daten gesammelt, die für den Dienst notwendig sind; GPS und genaue Standortdaten werden nicht gesammelt |
| Automatische Löschung | Obligatorische automatische Löschfristen für Gesichtsdaten und Ereignisinhalte auf Plattformebene |
| Personal | Vertraulichkeitsverpflichtungen, rollenbasierte Genehmigung und sofortige Entfernung des Zugangs bei der Abreise |
| Lieferantenmanagement | Schriftliche Vereinbarungen mit Unterauftragsverarbeitern, Sicherheitsbewertung und Veröffentlichung einer aktuellen Liste |
| Änderungsmanagement | Code Review, Versionskontrolle, Abhängigkeitsupdates und separate Testumgebungen |
Anhang 3 — Unterauftragsverarbeiter
In der nachstehenden Tabelle sind die Unterauftragsverarbeiter von Kundendaten aufgeführt. Die separate Liste der Dienstleister umfasst auch Anbieter, die für die Tätigkeiten von PhotoMea als Verantwortliche verwendet werden, sowie Anbieter, die als unabhängige Verantwortliche fungieren; ihre Auflistung macht sie nicht zu Unterauftragsverarbeitern von Kundendaten.
| Anbieter | Dienstleistungen | Datenverarbeitung | Verarbeitungsgebiet |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Anwendungshosting, Datenbank und Fotospeicherung | Kontodaten, Ereignisdaten, Fotos und Videos | Europäische Union |
| Cloudflare | Content Delivery Network, Domain Management und Angriffsschutz | IP-Adresse, Request-Header, Sicherheitsprotokolle | Global Edge Network |
Dienstleister und Verarbeitungsstandorte
Diese Informationsliste umfasst Anbieter, die im gesamten Dienst eingesetzt werden. Ihre Rolle hängt von der Tätigkeit ab; nur Anbieter, die Kundendaten im Auftrag des Kunden verarbeiten, unterliegen den Bestimmungen dieser DPA über Unterauftragsverarbeiter.
| Anbieter | Dienstleistungen | Datenverarbeitung | Verarbeitungsgebiet |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Anwendungshosting, Datenbank und Fotospeicherung | Kontodaten, Ereignisdaten, Fotos und Videos | Europäische Union |
| Google Firebase (Google Cloud EMEA Limited) | Authentifizierung, Push-Benachrichtigungen und App-Infrastruktur | Benutzer-ID, E-Mail-Adresse, Telefonnummer, Benachrichtigungs-Token | Europäische Union und Vereinigte Staaten |
| Amazon Web Services (AWS) | Gesichtsanalyse, Gesichtsvektorgenerierung und Matching | Veranstaltungsfotos, Registrierungs-Selfies, Gesichtsvektoren | Europäische Union |
| Stripe | Einziehung und Bearbeitung von Kartenzahlungen | Name, E-Mail-Adresse, Rechnungsdetails, Zahlungsverkehrsdaten | Vereinigte Staaten und Europäische Union |
| Twilio | Zustellung von SMS-Verifizierungscodes und -Benachrichtigungen | Telefonnummer, Nachrichteninhalt und Lieferaufzeichnungen | Vereinigte Staaten und Europäische Union |
| Cloudflare | Content Delivery Network, Domain Management und Angriffsschutz | IP-Adresse, Request-Header, Sicherheitsprotokolle | Global Edge Network |
| Vercel | Hosting und Analytics für die Marketing-Website | Besuchsdaten, abgeleitet aus IP-Adresse, Seitenaufzeichnungen | Vereinigte Staaten und Europäische Union |
| Apple App Store und Google Play | Mobile App-Verteilung und In-App-Käufe | Kontodaten speichern, Aufzeichnungen über Kauftransaktionen | Vereinigte Staaten und Europäische Union |
Begriff, Rang und Kontakt
Diese DPA tritt in Kraft, wenn der Kunde die Nutzungsbedingungen akzeptiert und bleibt so lange in Kraft, wie PhotoMea die Kundendaten im Auftrag des Kunden verarbeitet.
Im Konfliktfall hat diese DPA Vorrang vor den Nutzungsbedingungen in Bezug auf die Verarbeitung von Kundendaten.
Die Haftung nach dieser DPA unterliegt den Beschränkungen in den Nutzungsbedingungen. Die Obergrenze in diesen Bedingungen ist eine Gesamtobergrenze für die Bedingungen und diese DPA zusammen, mit Ausnahme der Haftung, die nicht rechtmäßig beschränkt werden kann.
Wenn eine Bestimmung dieser DPA für ungültig oder nicht durchsetzbar befunden wird, bleiben die verbleibenden Bestimmungen in Kraft und die Parteien werden die betroffene Bestimmung durch eine gültige mit gleicher Wirkung ersetzen.
Bei Fragen zu diesem DPA oder um eine gegengezeichnete Kopie anzufordern, schreiben Sie an privacy@photomea.com.