Auftragsverarbeitungsvertrag
Version 2026-09-28. Teil der Nutzungsbedingungen.
1. Parteien und Geltungsbereich
Dieser Vertrag wird geschlossen zwischen dem Betreiber, der ein Patifot-Konto hält („Betreiber“, Verantwortlicher), und PATIFOT, société par actions simplifiée à associé unique (SASU), RCS Paris 983 410 473, 58 rue de Monceau, CS 48756, 75380 Paris Cedex 08, France („Patifot“, Auftragsverarbeiter). Er ist Teil der Nutzungsbedingungen und erfüllt Artikel 28 DSGVO. Er gilt für die personenbezogenen Daten von Gästen, die Patifot für den Betreiber über den Dienst verarbeitet, ab dem ersten echten Gästefoto, auch während eines kostenlosen Tests. In den Nutzungsbedingungen definierte Begriffe haben hier dieselbe Bedeutung.
2. Gegenstand und Dauer
Patifot verarbeitet Gästedaten, um Sitzungen an der Fotobox durchzuführen, die gewünschten Bilder zu gestalten und zu drucken, das geschlossene Event-Archiv zu führen, es dem Betreiber oder einem vom Betreiber berechtigten Gastgeber bereitzustellen, es planmäßig zu löschen, den Dienst abzusichern und Support zu leisten. Die Verarbeitung dauert, solange der Betreiber den Dienst nutzt, zuzüglich der Speicherfristen in der Datenschutzerklärung.
3. Daten und betroffene Personen
Betroffene Personen sind die Gäste, die an den Fotoboxen des Betreibers fotografiert werden. Dazu können Kinder gehören, wenn ein Elternteil, ein gesetzlicher Vertreter oder ein von ihnen beauftragter Erwachsener die Sitzung startet. Die Daten sind angenommene und verworfene Aufnahmen, fertige Drucke, Event- und Sitzungskennungen, Auswahlen auf dem Bildschirm und ein minimaler Nachweis des angezeigten Hinweises und der Startaktion. Patifot führt keine Gesichtserkennung durch und erstellt keine biometrischen Merkmale. Der Betreiber nutzt den Dienst nicht absichtlich zur Verarbeitung besonderer Kategorien personenbezogener Daten.
4. Weisungen
Die dokumentierten Weisungen des Betreibers sind dieser Vertrag, die Nutzungsbedingungen und die Event-Einstellungen, die der Betreiber im Dashboard veröffentlicht. Der Betreiber weist Patifot an, den minimalen Nachweis des Hinweises und das Löschprotokoll für die in der Datenschutzerklärung genannten Fristen aufzubewahren, damit die Verarbeitung nachgewiesen werden kann. Patifot verarbeitet Gästedaten nur nach diesen Weisungen, sofern nicht das Recht der Union oder eines Mitgliedstaats etwas anderes verlangt; in diesem Fall informiert Patifot den Betreiber vorher, sofern dieses Recht es nicht verbietet. Patifot teilt dem Betreiber unverzüglich mit, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt.
5. Vertraulichkeit
Nur berechtigtes Personal von Patifot greift auf Gästedaten zu, nur soweit die oben genannten Zwecke es erfordern, und jede dieser Personen ist zur Vertraulichkeit verpflichtet.
6. Sicherheit
Patifot wendet nach Artikel 32 DSGVO folgende Maßnahmen an: Verschlüsselung bei der Übertragung (TLS), Anwendungsserver in der EU, verschlüsselte externe Sicherungskopien, beschränkter und protokollierter Zugang zu Produktionssystemen, App-Attest-Prüfungen, dass Anfragen von einer echten Kopie der App stammen, signierte Löschfreigaben zwischen Server und iPads und automatische Löschung nach dem veröffentlichten Zeitplan. Patifot überprüft diese Maßnahmen, wenn sich der Dienst ändert. Gästefotos werden nicht per E-Mail ausgetauscht: Der Betreiber sendet Patifot keine Gästedaten per E-Mail, und der Patifot-Support sieht Event-Daten nur über einen befristeten Support-Zugang zum Dashboard ein, den der Kontoinhaber genehmigt und widerrufen kann.
7. Unterauftragsverarbeiter
Der Betreiber erteilt Patifot eine allgemeine Genehmigung für Unterauftragsverarbeiter. Für Gästedaten sind dies derzeit UpCloud Oy (Anwendungsserver und Speicher in der EU), Backblaze, Inc. (externe Sicherungskopien in der EU-Region), Cloudflare, Inc. (Netzwerkauslieferung und Schutz) und Proton AG, Schweiz (das Postfach [email protected], das Anfragen von Gästen erhalten kann). Patifot informiert mindestens 30 Tage vorher per E-Mail, bevor ein Unterauftragsverarbeiter hinzukommt oder ersetzt wird. Der Betreiber kann aus berechtigten datenschutzrechtlichen Gründen widersprechen. Können die Parteien den Widerspruch nicht ausräumen, kann der Betreiber das Abonnement kündigen, bevor die Änderung gilt. Erstattungen richten sich nach der Erstattungsrichtlinie. Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag mit mindestens ebenso strengen Datenschutzpflichten gebunden, und Patifot haftet für ihn.
8. Übermittlungen außerhalb der EU
Patifot speichert Gästefotos auf Servern in der EU. Jede Übermittlung von Gästedaten außerhalb der EU beruht auf einer Garantie nach Kapitel V DSGVO. Cloudflare kann Netzwerkdaten in den USA nach dem EU-US Data Privacy Framework und Standardvertragsklauseln verarbeiten. Proton AG hat ihren Sitz in der Schweiz, für die ein Angemessenheitsbeschluss der EU gilt, und speichert das Support-Postfach auf ihren Servern in der Schweiz, in Deutschland oder in Norwegen.
9. Unterstützung bei Anfragen betroffener Personen
Patifot leitet dem Betreiber unverzüglich jede Anfrage eines Gastes weiter, die es zu Events des Betreibers erhält. Es unterstützt den Betreiber bei der Beantwortung von Anfragen nach den Artikeln 12 bis 23 DSGVO, zum Beispiel indem es die Fotos eines Gastes im Event-Archiv sucht, exportiert oder löscht.
10. Unterstützung bei Sicherheit und Folgenabschätzungen
Unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen unterstützt Patifot den Betreiber bei der Einhaltung seiner Pflichten nach den Artikeln 32 bis 36 DSGVO, einschließlich Datenschutz-Folgenabschätzungen und vorheriger Konsultation einer Aufsichtsbehörde.
11. Verletzungen des Schutzes personenbezogener Daten
Patifot meldet dem Betreiber eine Verletzung des Schutzes personenbezogener Daten, die Gästedaten betrifft, unverzüglich und spätestens 48 Stunden, nachdem sie ihm bekannt wurde. Die Meldung enthält die in Artikel 33 Absatz 3 DSGVO genannten Informationen, soweit sie bekannt sind, und Patifot ergänzt sie, sobald weitere vorliegen.
12. Ende der Verarbeitung
Beendet der Betreiber die Nutzung des Dienstes, wählt er, ob Patifot ihm die noch vorhandenen Gästedaten zurückgibt oder sie löscht. Der Betreiber lädt die Event-Archive (Fotos und Drucke) im Dashboard herunter, solange sie aufbewahrt werden. Auf Anfrage an [email protected], gestellt bevor der Betreiber die Löschung seines Kontos beantragt, gibt Patifot auch die übrigen Gästedaten, die es für den Betreiber hält, etwa die Nachweise des Hinweises und der Startaktion, innerhalb von 30 Tagen in einer lesbaren Datei zurück; die Datei ist passwortgeschützt, das Passwort wird über einen anderen Kanal übermittelt, und Patifot löscht seinen temporären Export, sobald die Datei übergeben ist. Patifot verlängert keine Speicherfristen, um auf eine Rückgabe zu warten: Daten, deren Frist abgelaufen ist, werden planmäßig gelöscht. Nach der Rückgabe, oder direkt, wenn der Betreiber die Löschung wählt, löscht Patifot alle seine Kopien der Gästedaten mit Ablauf der Speicherfristen oder mit der Löschung des Kontos des Betreibers, je nachdem, was zuerst eintritt, und Sicherungskopien verlieren sie spätestens 15 Tage nach ihrer Löschung aus der Live-Datenbank. Nur zwei minimale Datensätze bleiben nach Abschnitt 4 bestehen: der Nachweis des angezeigten Hinweises und der Startaktion, ohne Namen und Fotos, bis zu seiner Frist in der Datenschutzerklärung und nur zur Rechenschaft und für Rechtsansprüche; und das Löschprotokoll, das nur Kennungen, Hashes und Signaturen enthält und verhindert, dass eine ältere Sicherung gelöschte Daten wiederherstellt. Eine Speicherung, die das Recht der Union oder eines Mitgliedstaats verlangt, bleibt ebenfalls bestehen.
13. Kontrollen
Patifot stellt dem Betreiber die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind. Der Betreiber oder ein von ihm beauftragter, zur Vertraulichkeit verpflichteter Prüfer kann einmal im Jahr mit einer schriftlichen Vorankündigung von 30 Tagen eine Kontrolle durchführen, auf Kosten des Betreibers und ohne Zugang zu Daten anderer Kunden. Der Betreiber kann auch früher und mit angemessener Vorankündigung kontrollieren, nach einer Verletzung des Schutzes personenbezogener Daten, bei begründeten Hinweisen, dass dieser Vertrag nicht eingehalten wird, oder wenn eine Aufsichtsbehörde es verlangt. Patifot wirkt an Kontrollen von Aufsichtsbehörden mit.
14. Pflichten des Betreibers
Der Betreiber legt die Rechtsgrundlage für jeden Zweck fest, gibt den Gästen die nach den Artikeln 13 und 14 DSGVO erforderlichen Informationen über seinen Veranstalterblock an der Fotobox und alle weiteren nötigen Wege, holt jede gesetzlich erforderliche Einwilligung oder Erlaubnis ein und erteilt Patifot nur rechtmäßige Weisungen.
15. Haftung und Vorrang
Die Haftung aus diesem Vertrag richtet sich nach Abschnitt 11 der Nutzungsbedingungen, sofern das Gesetz eine Begrenzung nicht ausschließt. Für die Verarbeitung von Gästedaten geht dieser Vertrag den Nutzungsbedingungen vor.
16. Recht und Sprache
Dieser Vertrag unterliegt französischem Recht, und für Streitigkeiten gilt Abschnitt 14 der Nutzungsbedingungen. Es gibt ihn auf Englisch und auf Französisch, und beide Fassungen sind gleichermaßen verbindlich. Diese deutsche Fassung ist eine Übersetzung zur Information; bei Abweichungen gilt die englische Fassung.