Stand: 4. Oktober 2026 · Fassung: 2026-10-04
Dieser Auftragsverarbeitungsvertrag ("AVV") nach Art. 28 der Datenschutz-Grundverordnung ("DSGVO") ergänzt die Exportlab-Nutzungsbedingungen und gilt, soweit Exportlab im Rahmen des Service personenbezogene Daten im Auftrag eines Kunden verarbeitet.
Verantwortlicher ist der Kunde, der ein Exportlab-Konto bzw. einen Workspace nutzt ("Kunde").
Auftragsverarbeiter ist Exportlab, Adelgundenstrasse 1, 80538 München, Deutschland, E-Mail: hey@exportlab.io ("Exportlab").
Der AVV wird mit der Annahme der Nutzungsbedingungen bzw. mit der Nutzung des Service durch einen Kunden wirksam, der der DSGVO oder vergleichbaren Datenschutzgesetzen unterliegt. Eine gesonderte Unterschrift ist nicht erforderlich. Auf Wunsch stellen wir eine gegengezeichnete Fassung bereit (hey@exportlab.io).
1. Gegenstand und Dauer
- Gegenstand ist die Bereitstellung des Exportlab-Service (Speicherung, Verwaltung, Bearbeitung, Freigabe und Auslieferung von Medien und zugehörigen Daten sowie die Workflow-Funktionen wie Galerien, Client Portal, Guest Uploads, Asset Collections, Public Profiles, Angebote, Rechnungen, Verträge, Model Releases, Group Shoots, Review und Team-Kommunikation).
- Die Verarbeitung dauert so lange wie der zugrunde liegende Vertrag über die Nutzung des Service, zuzüglich der in Ziffer 10 genannten Lösch- und Rückgabefristen.
2. Art, Zweck und Umfang der Verarbeitung
- Art: Erheben, Speichern, Organisieren, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln durch Bereitstellung, Abgleichen, Einschränken, Löschen.
- Zweck: ausschließlich die Erbringung des Service nach den Nutzungsbedingungen und den dokumentierten Weisungen des Kunden.
- Arten personenbezogener Daten: Bild- und Videoaufnahmen von Personen; Namen, E-Mail-Adressen, Telefonnummern, Anschriften und sonstige Kontaktdaten; Inhalte von Nachrichten, Kommentaren, Formularen, Angeboten, Rechnungen und Verträgen; Signatur- und Einwilligungsdaten (z. B. Model Releases); Upload-, Zugriffs- und Nutzungsdaten auf vom Kunden bereitgestellten Seiten; soweit vom Kunden aktiviert: aus Bildern erzeugte Gesichtsmerkmale (biometrische Daten, Art. 9 DSGVO) und KI-generierte Beschreibungen und Schlagworte.
- Kategorien betroffener Personen: Kunden des Kunden (Clients), fotografierte oder gefilmte Personen, Models, Gäste und Teilnehmer, die Inhalte hochladen, Besucher öffentlicher Seiten des Kunden, Unterzeichner, Mitarbeiter und Teammitglieder des Kunden.
3. Weisungen
- Exportlab verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, Exportlab ist durch Unionsrecht oder das Recht eines Mitgliedstaats hierzu verpflichtet; in diesem Fall teilt Exportlab dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
- Die Weisungen ergeben sich aus den Nutzungsbedingungen, diesem AVV und den Einstellungen und Handlungen des Kunden im Service (z. B. Hochladen, Freigeben, Aktivieren von Funktionen wie Gesichtserkennung, Löschen).
- Ist Exportlab der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, informiert Exportlab den Kunden unverzüglich.
4. Vertraulichkeit
Exportlab gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und Zugriff nur nach dem Need-to-know-Prinzip erhalten.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Exportlab trifft insbesondere folgende Maßnahmen und entwickelt sie dem Stand der Technik entsprechend weiter:
- Hosting und Standort: Betrieb auf Amazon Web Services in der Region eu-central-1 (Frankfurt am Main).
- Verschlüsselung: TLS bei jeder Übertragung; Verschlüsselung gespeicherter Daten durch den Infrastrukturanbieter; zusätzlich mit eigenen Schlüsseln (AWS KMS) verschlüsselte Zugangs-PINs.
- Zugriffskontrolle: Anmeldung über AWS Cognito, optional Zwei-Faktor-Authentifizierung; rollenbasierte Berechtigungen innerhalb eines Workspace; strikte Trennung der Daten verschiedener Kunden (Tenant-Isolation), serverseitig bei jedem Zugriff geprüft.
- Freigaben: Auslieferung von Medien über zeitlich begrenzte, signierte URLs; PIN-Schutz für Galerien und Links nach Wahl des Kunden.
- Protokollierung: Audit-Log sicherheitsrelevanter Vorgänge pro Workspace; Monitoring und Alarmierung.
- Verfügbarkeit und Belastbarkeit: redundante Speicherung beim Infrastrukturanbieter, Backups, Wiederherstellungsverfahren.
- Geheimnisverwaltung: Zugangsdaten und Schlüssel ausschließlich in einem Secrets-Management-System, nicht im Quellcode.
- Entwicklung und Betrieb: getrennte Entwicklungs-, Test- und Produktionsumgebungen; automatisierte Tests vor Auslieferung; Behebung von Schwachstellen nach Risiko.
- Datensparsamkeit in der Produktanalyse: Produktanalyse nur mit Einwilligung, ohne Sitzungsaufzeichnung und ohne Übermittlung von E-Mail-Adressen.
6. Unterauftragsverarbeiter
- Der Kunde erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Zum Zeitpunkt dieser Fassung sind dies insbesondere:
| Anbieter | Zweck | Ort |
|---|---|---|
| Amazon Web Services EMEA SARL | Hosting, Speicher, Datenbanken, Auslieferung (CDN), Anmeldung (Cognito), E-Mail-Versand (SES), optional Gesichtserkennung (Rekognition) | EU (Frankfurt); CDN weltweit |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung für Käufe im Service | EU / USA |
| OpenAI, L.L.C. / OpenAI Ireland Ltd. | KI-Funktionen (z. B. Bildbeschreibung, Assistent), soweit aktiviert | USA / EU |
| Anthropic, PBC | KI-Assistenzfunktionen, soweit aktiviert | USA |
| Functional Software, Inc. (Sentry) | Fehlerüberwachung | USA / EU |
| PostHog Inc. | Produktanalyse, nur mit Einwilligung | EU |
| Sendinblue SAS (Brevo) | Versand von Newslettern | EU |
- Exportlab informiert den Kunden vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters mit angemessener Frist (in der Regel 30 Tage) durch Aktualisierung dieser Liste und Mitteilung an die Konto-E-Mail-Adresse. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kann keine Lösung gefunden werden, kann der Kunde den Vertrag für den betroffenen Teil kündigen.
- Exportlab verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses AVV im Wesentlichen entsprechen, und haftet für dessen Einhaltung.
7. Übermittlungen in Drittländer
Soweit personenbezogene Daten außerhalb des EWR verarbeitet werden, erfolgt dies nur auf Grundlage eines Angemessenheitsbeschlusses (einschließlich des EU-U.S. Data Privacy Framework, soweit der Empfänger zertifiziert ist) oder geeigneter Garantien, insbesondere der EU-Standardvertragsklauseln.
8. Unterstützung des Kunden
- Exportlab unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Viele dieser Handlungen kann der Kunde selbst im Service vornehmen. Anfragen, die Exportlab direkt erreichen, leitet Exportlab an den Kunden weiter.
- Exportlab unterstützt den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen, soweit diese die Verarbeitung durch Exportlab betreffen.
9. Verletzungen des Schutzes personenbezogener Daten
Exportlab meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, an die Konto-E-Mail-Adresse. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und ungefähre Anzahl, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen.
10. Löschung und Rückgabe
- Der Kunde kann Inhalte jederzeit im Service herunterladen und löschen.
- Nach Beendigung des Vertrags bzw. Löschung des Kontos löscht Exportlab die personenbezogenen Daten des Kunden, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht (z. B. für Rechnungsdaten). Kopien in Backups werden im Rahmen der regulären Backup-Rotation gelöscht.
- Biometrische Daten (Gesichtsmerkmale) werden gelöscht, sobald der Kunde die Funktion deaktiviert, die zugehörigen Inhalte löscht oder das Konto geschlossen wird.
11. Nachweise und Kontrollen
Exportlab stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne Beeinträchtigung des Betriebs. Vorrangig erfolgt der Nachweis durch schriftliche Auskünfte und Dokumentation.
12. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere dafür, dass er die erforderlichen Rechtsgrundlagen, Informationen und Einwilligungen der betroffenen Personen besitzt — etwa für Aufnahmen von Personen, für das Hochladen von Kontaktdaten seiner Kunden und, falls aktiviert, für die Gesichtserkennung (Art. 9 DSGVO).
13. Schlussbestimmungen
- Bei Widersprüchen zwischen diesem AVV und den Nutzungsbedingungen geht dieser AVV in Bezug auf den Datenschutz vor.
- Exportlab kann diesen AVV anpassen, soweit dies wegen geänderter Rechtslage oder Unterauftragsverarbeiter erforderlich ist; das Schutzniveau wird dadurch nicht abgesenkt. Wesentliche Änderungen werden dem Kunden mitgeteilt.
- Es gilt das Recht der Bundesrepublik Deutschland.