Zur Startseite

Entwurf – Angaben fehlenDieser Text ist noch nicht vollständig. Markierte Stellen muss der Betreiber vor der Veröffentlichung ergänzen.

Auftragsverarbeitungsvertrag

Dieser Vertrag regelt, wie Lumea personenbezogene Daten Ihrer Kundschaft in Ihrem Auftrag verarbeitet. Sie nehmen ihn bei der Registrierung elektronisch an.

Stand: 11. Oktober 2026

Inhalt
  1. Präambel und Parteien
  2. 1. Gegenstand und Dauer
  3. 2. Art, Zweck, Daten und Betroffene
  4. 3. Weisungen des Auftraggebers
  5. 4. Pflichten von Lumea
  6. 5. Nachweise und Kontrollen
  7. 6. Unterauftragsverarbeiter und Drittländer
  8. 7. Pflichten des Auftraggebers
  9. 8. Rückgabe und Löschung
  10. 9. Haftung
  11. 10. Laufzeit und Schlussbestimmungen
  12. Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
  13. Anlage 2: Unterauftragsverarbeiter

Inhalt

  1. Präambel und Parteien
  2. 1. Gegenstand und Dauer
  3. 2. Art, Zweck, Daten und Betroffene
  4. 3. Weisungen des Auftraggebers
  5. 4. Pflichten von Lumea
  6. 5. Nachweise und Kontrollen
  7. 6. Unterauftragsverarbeiter und Drittländer
  8. 7. Pflichten des Auftraggebers
  9. 8. Rückgabe und Löschung
  10. 9. Haftung
  11. 10. Laufzeit und Schlussbestimmungen
  12. Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
  13. Anlage 2: Unterauftragsverarbeiter
Dieser Vertrag gilt für die Daten, für die Sie als Nutzerin bzw. Nutzer Verantwortlicher sind. Für Ihre eigenen Kontodaten ist Lumea selbst verantwortlich; das beschreibt die Datenschutzerklärung.

Präambel und Parteien

Verantwortlicher ist die Person oder das Unternehmen, die bzw. das das Lumea-Konto angelegt hat und diesen Vertrag annimmt (nachfolgend „Auftraggeber“). Auftragsverarbeiter ist [BITTE EINTRAGEN: Firmenname bzw. Vor- und Nachname des Betreibers] ([BITTE EINTRAGEN: Rechtsform, z. B. Einzelunternehmen, UG (haftungsbeschränkt) oder GmbH]), [BITTE EINTRAGEN: Straße und Hausnummer], [BITTE EINTRAGEN: PLZ] [BITTE EINTRAGEN: Ort], Deutschland, E-Mail [BITTE EINTRAGEN: Datenschutzkontakt, z. B. datenschutz@lumea.studio] (nachfolgend „Lumea“ oder „Auftragnehmer“).

Der Auftraggeber nutzt Lumea Studio nach den AGB für Galerien, Portfolio, Kundenverwaltung, Angebote, Fragebögen, Bewertungen, Rechnungen und Bestellungen. Dabei verarbeitet Lumea personenbezogene Daten im Auftrag des Auftraggebers. Dieser Vertrag konkretisiert die Pflichten nach Art. 28 DSGVO. Er wird mit der Registrierung durch Bestätigung des Kästchens abgeschlossen; die bestätigte Fassung wird mit Zeitpunkt dokumentiert.

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten Dritter („Endkundendaten“), die der Auftraggeber in Lumea einträgt, hochlädt oder durch seine Kundschaft eintragen lässt. Der Vertrag beginnt mit der Annahme und gilt, solange Lumea Endkundendaten für den Auftraggeber verarbeitet, mindestens für die Laufzeit des Hauptvertrags.

2. Art, Zweck, Daten und Betroffene

MerkmalBeschreibung
Art der VerarbeitungErheben, Speichern, Organisieren, Abrufen, Verwenden, Übermitteln (an Empfänger nach Weisung), Löschen
ZweckBereitstellung der Funktionen von Lumea Studio für den Auftraggeber: Bildgalerien und Lieferung, Portfolio, Kundenverwaltung, Anfragen, Angebote, Fragebögen, Bewertungen, Aufträge, Rechnungen, E-Mail-Versand, Print-Bestellungen
DatenartenNamen, Kontaktdaten (E-Mail, Telefon, Anschrift), Inhalte von Anfragen, Nachrichten, Fragebögen und Bewertungen, Bestell- und Rechnungsdaten, Termine, Zuordnungen von Galerien, Bilder und Bilddaten (einschließlich Personenabbildungen), Favoriten und Kommentare von Galeriebesuchern, E-Mail-Korrespondenz aus einem vom Auftraggeber verbundenen Postfach, Einwilligungs- und Abmeldenachweise für Werbe-E-Mails
Besondere KategorienBiometrische Daten (Gesichtsmerkmale) ausschließlich, wenn der Auftraggeber die Gesichtserkennung je Galerie ausdrücklich einschaltet (Art. 9 DSGVO, siehe Nr. 7)
BetroffeneKundinnen und Kunden, Interessenten, Galeriebesucher, abgebildete Personen (auch Minderjährige), Ansprechpersonen, Bewertende

3. Weisungen des Auftraggebers

Lumea verarbeitet Endkundendaten ausschließlich nach dokumentierter Weisung des Auftraggebers. Weisungen sind dieser Vertrag und die Nutzung der Funktionen in der Anwendung (Einstellungen, Befehle, Konfiguration). Zusätzliche Weisungen erteilt der Auftraggeber in Textform an [BITTE EINTRAGEN: Datenschutzkontakt, z. B. datenschutz@lumea.studio]. Hält Lumea eine Weisung für datenschutzwidrig, informiert Lumea den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen. Ist Lumea durch Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt Lumea dies vorab mit, sofern das Recht es nicht verbietet.

4. Pflichten von Lumea

  1. Vertraulichkeit: Lumea verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit oder stellt eine gesetzliche Verschwiegenheitspflicht sicher.
  2. Technische und organisatorische Maßnahmen: Lumea trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und entwickelt sie fort. Das Schutzniveau darf nicht unterschritten werden.
  3. Betroffenenrechte: Lumea unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen nach Kapitel III DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch). Anfragen Betroffener leitet Lumea unverzüglich an den Auftraggeber weiter und antwortet nicht selbst, es sei denn, der Auftraggeber weist dies an. Der Datenexport und die Löschfunktionen der Anwendung stehen dafür zur Verfügung.
  4. Meldung von Verletzungen: Lumea meldet dem Auftraggeber unverzüglich nach Bekanntwerden eine Verletzung des Schutzes personenbezogener Daten und liefert die für Art. 33 und 34 DSGVO erforderlichen Informationen (Art, Umfang, wahrscheinliche Folgen, ergriffene Maßnahmen), soweit bekannt.
  5. Unterstützung: Lumea unterstützt den Auftraggeber bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 35, 36 DSGVO) sowie bei der Erfüllung der Pflichten aus Art. 32 bis 34 DSGVO im Rahmen der Informationen, die Lumea vorliegen.
  6. Verzeichnis: Lumea führt ein Verzeichnis aller Kategorien von im Auftrag durchgeführten Verarbeitungstätigkeiten (Art. 30 Abs. 2 DSGVO).
  7. Datenstandort: Lumea verarbeitet Endkundendaten in Rechenzentren in der Europäischen Union (Deutschland). Ausnahmen gelten nur für die in Nr. 6 genannten Unterauftragnehmer.

5. Nachweise und Kontrollen

Lumea weist die Einhaltung dieses Vertrags auf Anfrage nach, insbesondere durch Auskünfte, die Anlage 1 und vorhandene Nachweise der Unterauftragnehmer. Der Auftraggeber darf die Einhaltung durch Überprüfungen einschließlich Inspektionen kontrollieren oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren lassen. Überprüfungen werden mit angemessener Frist angekündigt, finden während üblicher Geschäftszeiten statt, stören den Betrieb nicht unverhältnismäßig und dürfen Daten anderer Auftraggeber nicht offenlegen. Sicherheitsrelevante Einzelheiten kann Lumea in einem Bericht statt vor Ort nachweisen.

6. Unterauftragsverarbeiter und Drittländer

Der Auftraggeber erteilt Lumea die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die zum Zeitpunkt der Annahme eingesetzten Unterauftragsverarbeiter mit Sitz, Zweck und Garantien nennt die Seite Unterauftragnehmer; sie ist Anlage 2 dieses Vertrags.

  • Lumea verpflichtet jeden Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten wie in diesem Vertrag und bleibt dem Auftraggeber für deren Einhaltung verantwortlich.
  • Beabsichtigte Hinzufügungen oder Ersetzungen teilt Lumea mindestens 30 Tage vorher in Textform (E-Mail oder Hinweis in der Anwendung) mit und aktualisiert die Seite Unterauftragnehmer. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Auftraggeber den Vertrag mit Wirkung zum Zeitpunkt der Änderung außerordentlich kündigen.
  • Eine Übermittlung in ein Land außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (zum Beispiel Angemessenheitsbeschluss oder Standardvertragsklauseln). Das betrifft derzeit den Druckdienstleister im Vereinigten Königreich.
  • KI-Anbieter außerhalb der EU sind nur Unterauftragsverarbeiter, wenn der Auftraggeber sie in der Anwendung ausdrücklich auswählt oder aktiviert und der Übermittlung zustimmt.

7. Pflichten des Auftraggebers

  • Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung (Rechtsgrundlage, Information der Betroffenen, Einwilligungen) verantwortlich.
  • Die Gesichtserkennung schaltet der Auftraggeber nur ein, wenn er für die jeweilige Galerie die erforderlichen ausdrücklichen Einwilligungen der abgebildeten Personen (bei Minderjährigen der Sorgeberechtigten) hat; er bestätigt dies in der Anwendung, und Lumea speichert den Zeitpunkt. Eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO führt der Auftraggeber bei Bedarf selbst durch.
  • Werbe-E-Mails versendet der Auftraggeber nur mit wirksamer Einwilligung (Double-Opt-in) und achtet auf Abmeldungen.
  • Der Auftraggeber benennt Lumea Änderungen und Unrichtigkeiten, die er feststellt, und hält seine Zugangsdaten geheim.
  • Der Auftraggeber stellt Impressum und Datenschutzerklärung für seine öffentlichen Seiten bereit (Portfolio, Galerie, Angebot, Fragebogen, Bewertung).

8. Rückgabe und Löschung

Nach Beendigung der Verarbeitung oder auf Weisung löscht Lumea die Endkundendaten einschließlich der Dateien im Objektspeicher oder gibt sie vorab im Rahmen der Exportfunktion zurück, sofern keine gesetzliche Speicherpflicht besteht. Rechnungen werden anonymisiert und bis zum Ablauf der gesetzlichen Aufbewahrungsfristen ohne Personenbezug aufbewahrt. Sicherungskopien werden nach der in Anlage 1 genannten Frist überschrieben. Auf Verlangen bestätigt Lumea die Löschung.

9. Haftung

Für die Haftung gelten Art. 82 DSGVO und die Regelungen der AGB, Nr. 14.

10. Laufzeit und Schlussbestimmungen

Der Vertrag endet mit dem Hauptvertrag, sobald Lumea keine Endkundendaten mehr verarbeitet. Das Recht zur außerordentlichen Kündigung bei schwerwiegenden Verstößen bleibt unberührt. Es gilt deutsches Recht. Ergänzungen bedürfen der Textform. Bei Widersprüchen gehen die Regelungen dieses Vertrags denen der AGB vor, soweit es um die Verarbeitung personenbezogener Daten geht. Sollte eine Regelung unwirksam sein, bleiben die übrigen wirksam.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die folgenden Maßnahmen setzt Lumea im Betrieb von Lumea Studio um. Für die Rechenzentren (Zutritt, Strom, Brandschutz) trägt der Hosting-Dienstleister IONOS die physischen Maßnahmen.

Vertraulichkeit

BereichMaßnahme
ZutrittskontrolleBetrieb in Rechenzentren des Hosting-Dienstleisters IONOS (Deutschland); physische Zutrittskontrolle liegt dort.
ZugangskontrollePasswörter nur als argon2id-Hash (OWASP-Parameter); kurzlebige Zugangstoken (15 Minuten) in HttpOnly-Cookies; rotierende, widerrufbare Refresh-Tokens (nur SHA-256-Hash in der Datenbank); Begrenzung von Anmeldeversuchen (10 pro 15 Minuten und IP); allgemeines Limit 150 Anfragen pro 15 Minuten und IP
ZugriffskontrolleMandantentrennung und zentrale Berechtigungsprüfung für jede Ressource eines Auftraggebers; automatisierte Tests zur Mandantenisolation
TrennungskontrolleLogische Trennung der Daten je Auftraggeber (Mandant) in Datenbank und Objektspeicher
PseudonymisierungIP-Adressen in Einwilligungsnachweisen nur als HMAC-Hash; Galerie-Statistik ohne Personenbezug

Integrität

BereichMaßnahme
WeitergabekontrolleTLS für alle Verbindungen (Caddy mit automatischen Zertifikaten), HSTS (ein Jahr, includeSubDomains, preload); Auslieferung geschützter Bilder nur über zeitlich begrenzte signierte Adressen; Referrer-Policy no-referrer, X-Content-Type-Options nosniff, X-Frame-Options SAMEORIGIN, strikte Content-Security-Policy für die API
EingabekontrolleValidierung aller Eingaben an der Schnittstelle (Zod); Bereinigung von Freitext (sanitize-html); CSRF-Schutz per Double-Submit-Cookie; Sicherheitsprotokoll (Audit-Log) für Anmeldungen und sicherheitsrelevante Änderungen
Upload-SicherheitGrößenlimit; Prüfung des tatsächlichen Dateityps anhand der Dateikennung (nicht des gemeldeten Typs) gegen eine Liste zugelassener Rasterformate; SVG und XML ausgeschlossen; Neuberechnung jeder Bildvariante mit Entfernung von EXIF- und GPS-Daten

Verfügbarkeit und Belastbarkeit

BereichMaßnahme
DatensicherungRegelmäßige Sicherung der Datenbank mit automatischer Löschung alter Sicherungen; Aufbewahrung: 30 Tage (Voreinstellung des Backup-Skripts, BACKUP_RETENTION_DAYS)
WiederherstellungDokumentierte Wiederherstellung (Restore-Skripte und Rollback-Verfahren) und Prüfung der Wiederherstellbarkeit
ÜberwachungBetriebsprotokolle mit Schwärzung von Passwörtern, Token und Cookies (30 Tage); Alarmierung bei erhöhter Fehlerrate und Auftragsstau
AbhängigkeitenPrüfung der Produktivabhängigkeiten auf bekannte Schwachstellen vor jeder Veröffentlichung (npm audit, Grenzwert hoch)

Organisation

BereichMaßnahme
AuftragskontrolleVerarbeitung nur nach Weisung; Verträge mit allen Unterauftragsverarbeitern (siehe Anlage 2); Liste und Änderungsmitteilung
GeheimnisseZugangsdaten und Schlüssel ausschließlich über Umgebungsvariablen, nicht im Quellcode; Server-Datei mit eingeschränkten Rechten; Rotation bei Verdacht oder Personalwechsel; Zugangsdaten zu verbundenen E-Mail-Postfächern werden verschlüsselt gespeichert
Datenschutz durch TechnikDatenminimierung (zum Beispiel keine Speicherung von Klartext-Passwörtern, keine Prompt-Protokollierung der KI-Assistenten, Löschung von Sprachaufnahmen nach Verarbeitung), standardmäßig ausgeschaltete Gesichtserkennung mit Bestätigung je Galerie, Double-Opt-in für Werbung
ÜberprüfungRegelmäßige Überprüfung und Aktualisierung der Maßnahmen bei technischen oder rechtlichen Änderungen

Anlage 2: Unterauftragsverarbeiter

Die jeweils aktuelle Liste steht auf der Seite Unterauftragnehmer.

Weitere Rechtstexte

  • Impressum
  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Widerrufsbelehrung
  • Unterauftragnehmer
ImpressumDatenschutzAGBAVVWiderrufUnterauftragnehmerVerträge kündigenSupport