Snapories
So funktioniert's
HochzeitenJeder Blickwinkel deiner Gäste am großen TagGeburtstageMach die Party zur FotoboxFirmeneventsTeamspaß ohne Logistik
PreiseFAQ
Event erstellen

Rechtliches

Vereinbarung zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO

Stand: 2. September 2026 · Alle Rechtsdokumente

Diese deutsche Fassung ist die verbindliche.

Wann diese Vereinbarung gilt

Diese Vereinbarung gilt ausschließlich für geschäftliche Events — gebucht von einem Unternehmen, einer Behörde, einem Verein oder einer sonstigen Organisation im Rahmen ihrer Tätigkeit. Sie wird mit Vertragsschluss automatisch Bestandteil des Vertrages und muss nicht gesondert unterzeichnet werden; eine unterzeichnete Ausfertigung stellen wir auf Anfrage unter privacy@snapories.com bereit.

Sie gilt nicht für private Events (Hochzeit, Geburtstag, Familienfeier). Dort ist die buchende Person regelmäßig von der DSGVO ausgenommen (Haushaltsausnahme, Art. 2 Abs. 2 lit. c DSGVO) und wir sind eigene Verantwortliche — eine Auftragsverarbeitung gibt es in dieser Konstellation nicht.

Parteien

Verantwortlichedie buchende Organisation (im Folgenden „Veranstalterin")
AuftragsverarbeiterinMatthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Deutschland

§ 1 Gegenstand, Dauer und Weisungsbindung

1.1 Gegenstand ist die Verarbeitung personenbezogener Daten, die wir bei der Erbringung der in den AGB beschriebenen Leistungen im Auftrag der Veranstalterin durchführen. Art, Zweck, Umfang, Datenkategorien und betroffene Personen ergeben sich aus Anlage 1.

1.2 Die Vereinbarung läuft für die Dauer des Hauptvertrages, längstens bis zur Löschung sämtlicher im Auftrag verarbeiteter Daten nach § 9.

1.3 Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung der Veranstalterin. Weisungen erfolgen in Textform an privacy@snapories.com; die im Produkt vorgesehenen Einstellmöglichkeiten (Eventzeitraum, Datenregion, Sichtbarkeit, Freigabelink für Gäste, Sperren von Bildern und Gästen, Sprachen, Löschanforderungen) gelten als Weisung.

1.4 Halten wir eine Weisung für rechtswidrig, teilen wir dies unverzüglich mit. Wir dürfen die Ausführung bis zur Bestätigung oder Änderung aussetzen (Art. 28 Abs. 3 UAbs. 2 DSGVO).

1.5 Verarbeitungen zu eigenen Zwecken — Vertragsabwicklung und Abrechnung, Betriebs- und IT-Sicherheit, Missbrauchsabwehr, aggregierte Kennzahlen ohne Personenbezug, Erfüllung gesetzlicher Pflichten — sind nicht Gegenstand dieser Vereinbarung. Insoweit sind wir eigene Verantwortliche; es gilt die Datenschutzerklärung.


§ 2 Ort der Verarbeitung

2.1 Die Daten eines Events werden in der für dieses Event bei der Buchung gewählten Datenregion verarbeitet: Europäische Union (Frankfurt am Main) oder Vereinigte Staaten (Nord-Virginia). Eine Spiegelung zwischen den Regionen findet nicht statt. Speicherung, Verarbeitung und Löschung finden ausschließlich in dieser Region statt; für die Auslieferung der Bilder werden diese, solange das Event läuft, vorübergehend auch an Edge-Standorten außerhalb der gewählten Region zwischengespeichert (Anlage 3, Abschnitt 1.1).

2.2 Abweichend hiervon findet die Generierung in der KI-Fotobox beim eingesetzten KI-Anbieter statt, auch außerhalb des EWR (Anlage 3). Die Veranstalterin nimmt dies zur Kenntnis; wählt sie die Fotobox für ihr Event ab, entfällt diese Übermittlung.

2.3 Übermittlungen in Drittländer erfolgen ausschließlich auf Grundlage eines Angemessenheitsbeschlusses oder der Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) nebst Transfer-Folgenabschätzung.

2.4 Abweichend von § 2.1 werden die Kommunikationsdaten nach Anlage 1 — die E-Mail-Adressen der Dashboard-Nutzenden und deren Anmeldecodes — bei jedem Event in der Europäischen Union (Frankfurt am Main) verarbeitet, unabhängig von der Datenregion des Events. Ein Konto verwaltet Events in beiden Regionen; dieser Datensatz gehört daher zu keinem einzelnen Event und kann keinem folgen, er wird einmal vorgehalten und aus beiden Regionen gelesen (Anlage 3, Abschnitt 1.2). Ein Bild ist daran nicht beteiligt. Dasselbe gilt für die Daten, die wir nach § 1.5 als eigene Verantwortliche verarbeiten.


§ 3 Vertraulichkeit

3.1 Wir setzen zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

3.2 Die eingesetzten Personen sind mit den einschlägigen Vorgaben des Datenschutzes vertraut und werden regelmäßig unterwiesen.


§ 4 Technische und organisatorische Maßnahmen

4.1 Wir treffen die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO und halten sie während der Vertragslaufzeit aufrecht.

4.2 Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentieren wir und teilen sie auf Anfrage mit.


§ 5 Unterauftragsverarbeiter

5.1 Die Veranstalterin erteilt eine allgemeine schriftliche Genehmigung zum Einsatz von Unterauftragsverarbeitern (Art. 28 Abs. 2 Satz 2 DSGVO). Die zum Stand dieser Vereinbarung eingesetzten Unterauftragsverarbeiter sind in Anlage 3 namentlich aufgeführt.

5.2 Beabsichtigen wir, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, informieren wir die Veranstalterin mindestens 30 Tage vorher in Textform. Die Veranstalterin kann innerhalb dieser Frist aus wichtigem, datenschutzbezogenem Grund widersprechen. Widerspricht sie, können wir die betroffene Leistung anpassen oder den Vertrag mit Wirkung zum geplanten Wechsel ordentlich kündigen und die anteilige Vergütung erstatten.

5.3 Wir verpflichten Unterauftragsverarbeiter auf Datenschutzpflichten, die den hier vereinbarten im Wesentlichen entsprechen, und haften für deren Verhalten wie für eigenes.


§ 6 Unterstützung der Veranstalterin

6.1 Betroffenenrechte. Wenden sich betroffene Personen unmittelbar an uns, leiten wir die Anfrage unverzüglich an die Veranstalterin weiter und beantworten sie nicht selbst, soweit sie den Auftragsgegenstand betrifft. Wir unterstützen die Veranstalterin mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte aus Art. 12–22 DSGVO, insbesondere bei Auskunft, Berichtigung, Löschung, Einschränkung und Herausgabe der Bilder eines Events.

6.2 Pflichten aus Art. 32–36 DSGVO. Wir unterstützen die Veranstalterin bei der Gewährleistung der Sicherheit der Verarbeitung, bei Meldungen von Datenschutzverletzungen und bei einer Datenschutz-Folgenabschätzung, jeweils unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen.

6.3 Aufwand. Die Unterstützung ist im Rahmen des Üblichen und Zumutbaren unentgeltlich. Für Unterstützung, die über das gesetzlich Geschuldete hinausgeht und einen erheblichen Aufwand verursacht, können wir eine angemessene Vergütung verlangen; darauf weisen wir vorab hin.


§ 7 Meldung von Verletzungen des Schutzes personenbezogener Daten

7.1 Wir informieren die Veranstalterin unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten im Auftragsbereich bekannt geworden ist — in der Regel innerhalb von 24 Stunden.

7.2 Die Meldung enthält, soweit verfügbar: Beschreibung der Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen sowie eine Kontaktstelle.

7.3 Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und die Benachrichtigung betroffener Personen (Art. 34 DSGVO) obliegen der Veranstalterin; wir unterstützen sie dabei.


§ 8 Nachweise und Kontrollen

8.1 Wir stellen der Veranstalterin auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung — vorrangig durch Dokumentation, Anlage 2 und, soweit vorhanden, Zertifikate und Prüfberichte unserer Unterauftragsverarbeiter.

8.2 Reichen diese Nachweise im Einzelfall nicht aus, ermöglichen wir Überprüfungen einschließlich Inspektionen. Diese sind mit angemessener Vorlaufzeit (mindestens 14 Tage) anzukündigen, dürfen den Betrieb nicht unangemessen stören und finden höchstens einmal jährlich statt — es sei denn, ein konkreter Anlass besteht. Prüfende Dritte dürfen keine Wettbewerber sein und sind zur Verschwiegenheit zu verpflichten.


§ 9 Löschung und Rückgabe

9.1 Nach Beendigung der Verarbeitung löschen wir die im Auftrag verarbeiteten Daten oder geben sie nach Wahl der Veranstalterin zurück. Die Bilder eines Events kann die Veranstalterin jederzeit über das Dashboard herunterladen.

9.2 Ohne abweichende Weisung erfolgt die Löschung mit Ablauf der in den AGB vereinbarten Speicherfrist. Auf Verlangen löschen wir vorzeitig.

9.3 Von der Löschung ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht; sie werden für die weitere Nutzung gesperrt.

9.4 Die Löschung wird auf Anfrage in Textform bestätigt.


§ 10 Haftung

Die Haftung richtet sich nach Art. 82 DSGVO und den Regelungen des Hauptvertrages; die Haftungsbegrenzungen des Hauptvertrages gelten nicht für Ansprüche betroffener Personen nach Art. 82 DSGVO.


§ 11 Verhältnis zum Hauptvertrag

Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung in Bezug auf die Verarbeitung personenbezogener Daten vor.


§ 12 Schlussbestimmungen

12.1 Änderungen bedürfen der Textform. 12.2 Es gilt deutsches Recht. 12.3 Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. 12.4 Maßgebliche Sprachfassung.

Maßgeblich ist ausschließlich die deutsche Fassung dieser Vereinbarung. Fassungen in anderen Sprachen stellen wir ausschließlich zu Informationszwecken bereit. Bei Abweichungen geht die deutsche Fassung vor.


Anlage 1 — Gegenstand der Verarbeitung

Art und Zweck. Erhebung, Speicherung, Strukturierung, Anzeige, Bereitstellung und Löschung von Bildern und zugehörigen Daten zum Zweck des Betriebs einer geschlossenen Event-Galerie einschließlich einer KI-Fotobox, im Auftrag und nach Weisung der Veranstalterin. Die Fotobox hat keine eigene Kamera: Ein Gast wendet sie auf ein selbst aufgenommenes Bild an, das bereits in der Galerie liegt. Hat die Veranstalterin KI-Bilder gebucht, wird zusätzlich jedes hochgeladene Bild automatisch daraufhin geprüft, ob die Funktion dafür angeboten werden kann (Anlage 3, Google).

Betroffene Personen

  • Gäste, die dem Event beitreten
  • Personen, die auf beigetragenen oder erzeugten Bildern abgebildet sind
  • Mitarbeitende der Veranstalterin, die das Dashboard nutzen

Datenkategorien

KategorieInhalt
Bilddatenvon Gästen aufgenommene Fotos, Arbeitskopien eines für eine KI-Generierung verwendeten Fotos, erzeugte Bilder, Vorschaufassungen
BildmetadatenAufnahmezeitpunkt, Abmessungen, Zuordnung zu Gast und Event, Sperrstatus, Teilen-Kennzeichen, Ergebnis der automatischen KI-Eignungsprüfung (ein Ja/Nein-Wert)
Teilnahmedatenselbst gewählter Anzeigename, Rolle, Kontingente und deren Verbrauch, Beitrittszeitpunkt
Identitätsdaten (kontofrei)serverseitig ausgestellte Kennung und Zugangstoken; kein Geräte-Fingerprint
EventdatenEventname, Zeitraum, Beitrittscode, Einstellungen, Sprachen, Datenregion
KommunikationsdatenE-Mail-Adressen der Dashboard-Nutzenden, Einmalcodes
TexteingabenBeschreibungstexte, die Gäste in der KI-Fotobox eingeben

Besondere Kategorien. Es werden keine biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person erzeugt; an keiner Stelle entstehen Gesichtsvorlagen (Templates), Gesichtsvektoren oder ein Gesichtsabgleich.

Die einer KI-Generierung vorausgehende Analyse und die automatische Prüfung jedes hochgeladenen Bildes erzeugen allerdings eine kurze Beschreibung der im Vordergrund abgebildeten Personen, die deren augenscheinlichen Hautton und deren augenscheinliche ethnische Herkunft einschließt — Angaben im Sinne des Art. 9 DSGVO. Sie dienen ausschließlich dazu, das Aussehen der abgebildeten Personen im erzeugten Bild zu bewahren; sie werden nicht in die Datenbank der Auftragsverarbeiterin geschrieben (bei einer Generierung werden sie verschlüsselt in dem Sitzungs-Token mitgeführt, das die App des Gastes hält; bei der automatischen Prüfung werden sie verworfen, sobald die Ja/Nein-Antwort daraus abgeleitet ist) und nicht dazu verwendet, jemanden einzuordnen, zu profilieren, zu bewerten oder wiederzuerkennen.

Darüber hinaus können Bilder ihrem Wesen nach sensible Informationen erkennen lassen; die Veranstalterin prüft eigenverantwortlich, ob ihr Event insoweit besondere Vorkehrungen erfordert.


Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutritt: ausschließlich Rechenzentren zertifizierter Anbieter (ISO 27001, SOC 2); wir betreiben keine eigene Hardware.
  • Zugang: Zugriff auf Produktionssysteme nur für benannte Personen, über personalisierte Konten mit Zwei-Faktor-Authentisierung; Zugriff auf die interne Konsole über eine ausdrücklich hinterlegte Adressliste.
  • Zugriff: Rollen- und geltungsbereichsgebundene Token (Event, Host, Partner, Empfehlung, Staff); Bilddateien nur über signierte, kurzlebige Abruf-Links.
  • Trennung: Trennung der Datenregionen für Eventdaten (eigene Datenbanken, eigene Speicherbereiche, keine regionsübergreifende Spiegelung); Konto- und Geschäftsdatensätze werden einmal in der EU vorgehalten und aus beiden Regionen gelesen, statt in eine Region kopiert zu werden (§ 2.4); Trennung der sechs Oberflächen auf eigene Domains ohne gemeinsamen Browser-Speicher; Trennung von Test- und Produktivdaten.
  • Pseudonymisierung: kontofreie Identität über serverseitig ausgestellte Kennungen; IP-Adressen der Missbrauchszähler werden gekürzt und gehasht, nie im Klartext gespeichert.

Integrität

  • Weitergabe: TLS für sämtliche Verbindungen; keine Einbindung fremder Skripte, Schriftarten oder Analysewerkzeuge; Zahlungsdaten fließen unmittelbar zum Zahlungsdienstleister.
  • Eingabe: serverseitige Prüfung sämtlicher Eingaben gegen ein zentrales, typisiertes Vertragsschema; Protokollierung administrativer Vorgänge; Kontingent- und Kostenzähler mit atomaren Operationen gegen Doppelbuchungen.

Verfügbarkeit und Belastbarkeit

  • verwaltete, mehrfach redundante Speicher- und Datenbankdienste mit Verschlüsselung im Ruhezustand; automatische Skalierung der Anwendungsschicht; harte Kostengrenzen für KI-Aufrufe; Missbrauchsschutz gegen automatisierte Massenaufrufe.

Verfahren zur Überprüfung

  • automatisierte Prüfläufe vor jeder Veröffentlichung (funktionale End-to-End-Tests, Prüfung der Infrastrukturbeschreibung, automatischer Abgleich jedes Speichereintrags im Browser gegen ein zentrales Verzeichnis);
  • dokumentierte Weisungsentgegennahme über eine benannte Adresse;
  • Auftragskontrolle über § 5 dieser Vereinbarung.

Anlage 3 — Unterauftragsverarbeiter

Es gilt die jeweils aktuelle Liste der Unterauftragsverarbeiter, die Bestandteil dieser Vereinbarung ist. Änderungen werden nach § 5.2 mitgeteilt.

Snapories

Eine digitale Einwegkamera für jeden Gast – und eine KI-Fotobox in jeder Tasche. Ein QR-Code, keine App, kein Konto.

EU- & US-Datenregion

Produkt

So funktioniert'sPreiseLive-Demo ausprobieren

Ideal für

HochzeitenGeburtstageFirmenevents

Support

FAQGastgeber-DashboardDatenschutzCookies & SpeicherInhalt melden

Rechtliches

ImpressumAGBWiderrufsrechtVertrag widerrufenAlle rechtlichen Dokumente

Programme

Freunde werbenCo-Branding für Locations

Unternehmen

UnternehmenEvent erstellen
© 2026 Snapories · snapories.com
Erscheinungsbild
DatenschutzCookiesAGBImpressumRechtliches