Auftragsverarbeitungsvertrag (AVV)

Dieser Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO konkretisiert die datenschutzrechtlichen Pflichten der Parteien für die Verarbeitung personenbezogener Daten, die der Anbieter im Rahmen der Nutzung von LumaSign im Auftrag des Nutzers durchführt. Er gilt ergänzend zu den Allgemeinen Geschäftsbedingungen.

Vertragsparteien

Auftragsverarbeiter (nachfolgend „Anbieter“):
Lukas Wolfrum
c/o COCENTER
Koppoldstr. 1
86551 Aichach
Deutschland

Verantwortlicher (nachfolgend „Nutzer“):
der im Nutzerkonto registrierte Inhaber mit den dort hinterlegten Bestandsdaten (Name, E-Mail-Adresse).

§ 1 Gegenstand und Dauer des Auftrags

Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Nutzers zum Zweck der Bereitstellung des Dienstes LumaSign (Erstellen und Abschließen von Fotoshooting-Verträgen, Auslieferung von Bildern, Benachrichtigungen und zugehörige Verwaltung). Die Dauer entspricht der Laufzeit des Nutzungsvertrags; sie endet mit dessen Beendigung.

§ 2 Art, Umfang und Zweck der Verarbeitung

Art, Umfang und Zweck der Verarbeitung, die Art der Daten sowie die Kategorien betroffener Personen ergeben sich aus Anlage 1. Der Anbieter verarbeitet die Daten ausschließlich im Rahmen dieses Vertrags und nach dokumentierten Weisungen des Nutzers, sofern er nicht gesetzlich zu einer anderen Verarbeitung verpflichtet ist.

§ 3 Weisungsbindung

Der Anbieter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Nutzers. Die Nutzung der Funktionen des Dienstes durch den Nutzer gilt als Weisung. Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Nutzer.

§ 4 Technisch-organisatorische Maßnahmen

Der Anbieter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zur Sicherheit der Verarbeitung. Die Maßnahmen sind in Anlage 2 beschrieben und werden dem Stand der Technik entsprechend fortlaufend angepasst.

§ 5 Vertraulichkeit

Der Anbieter verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 6 Unterauftragsverarbeiter

Der Nutzer stimmt dem Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter zu. Der Anbieter stellt sicher, dass mit diesen vergleichbare Datenschutzpflichten vereinbart werden (Art. 28 Abs. 4 DSGVO). Beabsichtigte Änderungen teilt der Anbieter rechtzeitig mit; der Nutzer kann ihnen aus wichtigem Grund widersprechen.

§ 7 Unterstützung des Verantwortlichen

Der Anbieter unterstützt den Nutzer im Rahmen des Möglichen bei der Erfüllung der Rechte betroffener Personen (Art. 12–23 DSGVO) sowie bei den Pflichten nach Art. 32–36 DSGVO (Datensicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung).

§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Anbieter meldet dem Nutzer Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und stellt die zur Erfüllung der Melde- und Benachrichtigungspflichten des Nutzers (Art. 33, 34 DSGVO) erforderlichen Informationen bereit.

§ 9 Nachweise und Kontrollen

Der Anbieter stellt dem Nutzer die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).

§ 10 Löschung und Rückgabe nach Beendigung

Nach Beendigung des Auftrags löscht der Anbieter die im Auftrag verarbeiteten Daten oder gibt sie nach Wahl des Nutzers zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht.

§ 11 Haftung

Für die Haftung gelten die Regelungen des Art. 82 DSGVO sowie ergänzend die Haftungsregelung der AGB.

§ 12 Schlussbestimmungen

Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem AVV und den AGB gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.

Anlage 1 – Beschreibung der Verarbeitung

  • Gegenstand: Bereitstellung des Dienstes LumaSign.
  • Zweck: Erstellung und Abschluss von Verträgen, Auslieferung von Fotos, Benachrichtigungen, Feedback.
  • Art der Daten: Name und Kontaktdaten der fotografierten Personen, Vertragsangaben, Unterschrift, Einwilligungen, hochgeladene Bilddateien.
  • Kategorien betroffener Personen: die vom Nutzer fotografierten bzw. vertraglich gebundenen Personen (Modelle/Vertragspartner).
  • Dauer: für die Laufzeit des Nutzungsvertrags.

Anlage 2 – Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutrittskontrolle: Die Server werden in einem Rechenzentrum des Hosters (netcup GmbH, siehe Anlage 3) betrieben; die physischen Sicherungsmaßnahmen (Gebäude- und Zutrittssicherung) obliegen dem Hoster gemäß dessen Zertifizierungen und Auftragsverarbeitungsvertrag.
  • Zugangskontrolle: Der Zugang zur Anwendung erfolgt ausschließlich über ein persönliches, passwortgeschütztes Nutzerkonto. Passwörter werden niemals im Klartext gespeichert, sondern ausschließlich als starke, gesalzene Einweg-Hashes (bcrypt bzw. Argon2id). Die Anmeldung ist gegen Cross-Site-Request-Forgery (CSRF) geschützt; in der Sitzung wird das Passwort nicht im Klartext gehalten.
  • Zugriffskontrolle / Mandantentrennung: Geschützte Bereiche erfordern eine authentifizierte Sitzung. Jeder Nutzer kann ausschließlich auf seine eigenen Vorlagen, Verträge und Dateien zugreifen; sämtliche Zugriffe sind serverseitig an die jeweilige Nutzerkennung gebunden. Zustandsändernde Aktionen sind durch CSRF-Token abgesichert.
  • Schutz hochgeladener Dateien: Hochgeladene Bilddateien werden außerhalb des öffentlich erreichbaren Verzeichnisses gespeichert, tragen zufällig erzeugte Dateinamen und werden nur über eine berechtigungsgeprüfte Auslieferung zugänglich gemacht. Öffentliche Vertragsseiten sind nur über einen nicht erratbaren Zufallscode erreichbar.
  • E-Mail-Verifizierung: Neue Konten müssen ihre E-Mail-Adresse bestätigen, bevor der Funktionsumfang genutzt werden kann.

Integrität

  • Übertragungskontrolle: Die Datenübertragung zwischen Browser und Server erfolgt verschlüsselt über TLS (HTTPS).
  • Eingabekontrolle: Datei-Uploads sind auf Bilddateien mit einer Größe von höchstens 5 GB begrenzt; der Dateityp wird serverseitig geprüft.

Verfügbarkeit und Belastbarkeit

  • Betrieb in der Infrastruktur des Hosters (netcup GmbH) einschließlich dessen Maßnahmen zur Verfügbarkeit und zur regelmäßigen Datensicherung.

Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

  • Datenschutz durch Technikgestaltung und Voreinstellungen (Art. 25 DSGVO): Bei Löschung eines Kontos werden nicht mehr benötigte Daten gelöscht bzw. anonymisiert; bereits abgeschlossene Verträge werden nur in anonymisierter Form aufbewahrt.

Anlage 3 – Genehmigte Unterauftragsverarbeiter

  • netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland – Hosting, Serverbetrieb und Speicherung der Anwendungs- und Vertragsdaten. Mit netcup ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abzuschließen.

Der Versand von E-Mails (z. B. Verifizierung, Benachrichtigungen) erfolgt über einen vom Anbieter selbst betriebenen Mailserver. Ein externer E-Mail-Versanddienstleister wird nicht eingesetzt.

Stand: Juni 2026