Schützen Sie Minderjährige, gewährleisten Sie die Einhaltung gesetzlicher Vorschriften und bauen Sie Ihr Unternehmen sicher aus.
Auftragsverarbeitungsvertrag (DPA) zwischen GO.CAM und dem Geschäftskunden
AUFTRAGSVERARBEITUNGSVERTRAG (DPA) zwischen GO.CAM und dem Geschäftskunden
1. Zweck der Vereinbarung
Diese Vereinbarung legt die Bedingungen fest, unter denen GO.CAM als Auftragsverarbeiter personenbezogene Daten im Auftrag des Geschäftskunden (des Verantwortlichen) im Rahmen des GO.CAM-Altersverifizierungsdienstes verarbeitet.
Sie ergänzt den Dienstleistungsvertrag und die Nutzungsbedingungen und entspricht:
- Datenschutz-Grundverordnung (DSGVO – EU/UK)
- Französisches Gesetz Nr. 2020-936 (Artikel 21–24)
- UK Online Safety Act (2023)
2. Definitionen
Es gelten die Definitionen des Dienstleistungsvertrags und der Nutzungsbedingungen, einschließlich:
- Endnutzer: Natürliche Person, deren Alter über GO.CAM verifiziert wird
- Geschäftskunde: Juristische Person, die den GO.CAM-Dienst für ihre Website(s) nutzt
- Endnutzerdaten: Alle Daten, die vorübergehend zum Zweck der Altersverifizierung erhoben werden
- Altersverifizierungsmethoden: Die fünf in Ziffer 3 unten aufgeführten Methoden
3. Art und Zweck der Verarbeitung
GO.CAM verarbeitet Daten ausschließlich zu dem Zweck, zu überprüfen, ob der Endnutzer die Volljährigkeit erreicht hat.
Dauer der Verarbeitung
GO.CAM verarbeitet personenbezogene Daten für die Dauer des Dienstleistungsvertrags und nur so lange, wie dies zur Bereitstellung des Altersverifizierungsdienstes erforderlich ist, es sei denn, eine längere Aufbewahrungsfrist ist nach geltendem Recht erforderlich oder wurde ausdrücklich schriftlich mit dem Geschäftskunden vereinbart.
Verfügbare Verifizierungsmethoden
- Gesichtserkennung (Live-Selfie-Prüfung mit algorithmischer Altersschätzung)
- Prüfung des Ausweisdokuments (gescanntes/hochgeladenes amtliches Ausweisdokument)
- Kartenverifizierung (letzte 4 Ziffern einer Kredit-/Debitkarte)
- E-Mail + Einmalcode-Verifizierung
- NFC-Verifizierung eines kontaktlosen elektronischen Identitätsdokuments (kompatibler elektronischer Reisepass oder Identitätsdokument mit Auslesen des Chips auf dem Gerät, Altersverifizierung und Gesichtsvergleich)
Bei der NFC-Verifizierung eines kontaktlosen elektronischen Identitätsdokuments werden die MRZ und die relevanten Daten auf dem kontaktlosen Chip, einschließlich DG1 und DG2, lokal auf dem Gerät des Endnutzers verarbeitet. Wenn ein Gesichtsvergleich verwendet wird, werden das Selfie des Endnutzers sowie alle für den Vergleich erzeugten biometrischen Templates oder Vektoren ebenfalls lokal auf dem Gerät des Endnutzers verarbeitet. Diese MRZ-Daten, Daten des kontaktlosen Chips, Gesichtsbilder und biometrischen Templates oder Vektoren werden weder an GO.CAM-Server oder Cloud-Infrastrukturen Dritter übertragen noch dort gespeichert und nach Abschluss oder Beendigung der Verifizierungssitzung aus dem flüchtigen Speicher des Geräts gelöscht.
Gesichtsbilder, Daten aus Identitätsdokumenten und Gesichtsanalysen werden lokal auf dem Gerät des Endnutzers verarbeitet. Eine begrenzte technische Verarbeitung, die Übermittlung von Verifizierungsergebnissen und externe Abfragen können erfolgen, wenn dies für die ausgewählte Verifizierungsmethode, den Betrieb des Dienstes, die Sicherheit, die Betrugsprävention oder die Compliance erforderlich ist. GO.CAM speichert oder bewahrt keine identifizierbaren Endnutzerdaten über die Verifizierungssitzung hinaus auf, es sei denn, dies ist ausdrücklich nach geltendem Recht erforderlich oder im Datenaufbewahrungsplan dokumentiert.
4. Kategorien betroffener Personen und Daten
- Betroffene Personen: Endnutzer
- Kategorien personenbezogener Daten:
- Selfie-Bild (wird nicht gespeichert)
- Bild des Identitätsdokuments (wird nur verwendet, wenn Methode 2 ausgewählt wurde; wird innerhalb der Sitzung gelöscht)
- Daten des elektronischen NFC-Identitätsdokuments (nur Methode 5), einschließlich MRZ-Daten und relevanter Daten, die vom kontaktlosen Chip ausgelesen werden, einschließlich DG1 und DG2; werden lokal auf dem Gerät des Endnutzers verarbeitet und nach Abschluss oder Beendigung der Verifizierungssitzung gelöscht.
- Biometrische Gesichtsdaten, die zur NFC-Verifizierung des Dokumenteninhabers erzeugt werden (nur Methode 5), einschließlich des im elektronischen Identitätsdokument enthaltenen Gesichtsporträts und aller biometrischen Templates oder Vektoren, die zum Vergleich mit dem Selfie des Endnutzers erzeugt werden; werden lokal auf dem Gerät des Endnutzers verarbeitet, weder an GO.CAM übertragen noch von GO.CAM gespeichert und nach Abschluss oder Beendigung der Verifizierungssitzung gelöscht.
- 4-stelliges Fragment einer Kredit-/Debitkarte (nur Methode 3)
- E-Mail-Adresse (wird nur für Methode 4 verwendet; wird nicht aufbewahrt; wird zu keinem Zeitpunkt der Verarbeitung im Klartext gespeichert, protokolliert oder dauerhaft vorgehalten)
- Browser- und Gerätemetadaten, die strikt auf das für Sicherheits- und Betrugspräventionszwecke erforderliche Maß beschränkt sind.
- IP-Adressen werden von GO.CAM nicht gespeichert und nur vorübergehend auf Netzwerkebene ohne Aufbewahrung verarbeitet.
- Ergebnis der Verifizierung (boolesches oder kategorisches Ergebnis, z. B. Altersberechtigung)
- Pseudonymisiertes oder anonymisiertes Verifizierungstoken (nicht identifizierend)
5. Datenaufbewahrung und -löschung
- Es werden keine identifizierbaren Endnutzerdaten gespeichert.
- Nur begrenzte technische oder nicht identifizierende Daten, einschließlich Verifizierungsergebnissen und anonymisierten oder pseudonymisierten Tokens, dürfen aufbewahrt werden, wenn dies für Sicherheits-, Betrugspräventions- und Compliance-Zwecke unbedingt erforderlich ist, gemäß dem Datenaufbewahrungsplan.
- Bilder, Ausweisdaten und E-Mail-Adressen werden am Ende der Sitzung automatisch gelöscht. Bei der NFC-Verifizierungsmethode werden MRZ-Daten, Daten des kontaktlosen Chips, Gesichtsbilder und alle für die Verifizierung erzeugten biometrischen Templates oder Vektoren nur vorübergehend auf dem Gerät des Endnutzers verarbeitet und nach Abschluss oder Beendigung der Verifizierungssitzung gelöscht.
- Nur ein signiertes, anonymisiertes oder pseudonymisiertes Altersverifizierungstoken, das keine Identifizierung des Endnutzers ermöglicht, darf aufbewahrt werden.
- Keine personenbezogenen Rohdaten, einschließlich Bilder, Identitätsdokumente, E-Mail-Adressen, MRZ-Daten, Daten des kontaktlosen Chips, Gesichtsbilder oder biometrische Templates oder Vektoren, werden von GO.CAM über die Verifizierungssitzung hinaus aufbewahrt. Daten des Geschäftskunden werden nur für vertragliche oder Compliance-Zwecke gemäß der Datenschutzrichtlinie aufbewahrt.
- Bei Beendigung des Dienstleistungsvertrags löscht GO.CAM nach Wahl des Geschäftskunden die in dessen Auftrag verarbeiteten personenbezogenen Daten oder gibt diese zurück, sofern das geltende Recht keine weitere Speicherung verlangt. Eine schriftliche Bestätigung der durchgeführten Maßnahme wird innerhalb von 10 Arbeitstagen bereitgestellt.
6. Rollen und Verantwortlichkeiten
- Der Geschäftskunde bleibt der Verantwortliche für die Endnutzerdaten.
- GO.CAM handelt im Auftrag des Geschäftskunden als Auftragsverarbeiter für sämtliche Verarbeitungen im Zusammenhang mit der Altersverifizierung. Eine solche Verarbeitung beinhaltet keine Identifizierung von Endnutzern und ist auf das für den Betrieb und den Schutz des Dienstes unbedingt erforderliche Maß beschränkt.
- GO.CAM handelt nur für die streng begrenzte Verarbeitung pseudonymisierter oder nicht identifizierender technischer Daten und ausschließlich für Zwecke der Sicherheit, Betrugsprävention und Integrität des Dienstes als unabhängiger Verantwortlicher.
- GO.CAM bearbeitet Anfragen zur Ausübung der Rechte betroffener Personen nicht direkt und unterstützt den Geschäftskunden, soweit dies erforderlich ist, sofern GO.CAM nicht gesetzlich verpflichtet ist, anders zu handeln.
Der Geschäftskunde ist dafür verantwortlich, sicherzustellen, dass er über eine gültige Rechtsgrundlage für die Verarbeitung von Endnutzerdaten verfügt, und den Endnutzern angemessene Datenschutzinformationen gemäß den geltenden Datenschutzgesetzen bereitzustellen.
GO.CAM verarbeitet Endnutzerdaten nur auf dokumentierte Weisung des Geschäftskunden und ausschließlich zum Zweck der Bereitstellung des Altersverifizierungsdienstes.
GO.CAM stellt sicher, dass jede Person, die zur Verarbeitung personenbezogener Daten in seinem Auftrag befugt ist, einschließlich Mitarbeiter und Auftragnehmer, einer angemessenen vertraglichen oder gesetzlichen Vertraulichkeitsverpflichtung unterliegt und personenbezogene Daten nur insoweit verarbeitet, wie dies für die Erfüllung ihrer autorisierten Aufgaben erforderlich ist.
7. Technische und organisatorische Sicherheitsmaßnahmen
GO.CAM stellt sicher:
- Die Verarbeitung zur Altersverifizierung erfolgt hauptsächlich lokal im Browser/auf dem Gerät des Endnutzers.
- Bei der NFC-Verifizierungsmethode erfolgen der Zugriff auf und das Auslesen des kontaktlosen Chips, die Verarbeitung der MRZ und der relevanten Chipdaten sowie der Gesichtsvergleich zwischen dem Selfie des Endnutzers und dem im elektronischen Identitätsdokument enthaltenen Gesichtsporträt lokal auf dem Gerät des Endnutzers. NFC-Dokumentdaten und biometrische Daten werden weder an die GO.CAM-Infrastruktur übertragen noch dort gespeichert und nach Abschluss oder Beendigung der Verifizierungssitzung aus dem flüchtigen Speicher des Geräts gelöscht.
- Die Kommunikation ist verschlüsselt (TLS 1.3 oder höher)
- Auf der GO.CAM-Infrastruktur werden keine identifizierbaren personenbezogenen Daten aufbewahrt. Nur begrenzte technische oder nicht identifizierende Daten dürfen verarbeitet und aufbewahrt werden, wenn dies für Sicherheits-, Betrugspräventions- und Compliance-Zwecke unbedingt erforderlich ist.
- Rechenzentren (falls zutreffend) befinden sich im EWR und sind nach ISO 27001 zertifiziert
- Die Leistung des Altersschätzungsmodells unterliegt unabhängigen externen Tests und Zertifizierungen. Genauigkeit und Klassifizierungsleistung werden extern bewertet, während Bias und Fairness nur berücksichtigt werden, soweit sie in den Umfang der jeweiligen unabhängigen Bewertung einbezogen sind.
- Interne Zugriffe werden protokolliert und beschränkt
- E-Mail-Adressen im Klartext werden niemals gespeichert, protokolliert oder aufbewahrt, auch nicht in temporären Protokollen oder Debugging-Systemen.
8. Unterauftragsverarbeitung
GO.CAM kann Unterauftragsverarbeiter mit der Durchführung bestimmter technischer Funktionen im Zusammenhang mit dem Altersverifizierungsdienst beauftragen. Zu diesen Unterauftragsverarbeitern können sowohl externe Dienstleister als auch verbundene Unternehmen innerhalb derselben Unternehmensgruppe gehören.
GO.CAM stellt sicher, dass:
- alle Unterauftragsverarbeiter schriftlichen Datenverarbeitungsvereinbarungen unterliegen, die Verpflichtungen auferlegen, die den in diesem DPA festgelegten Verpflichtungen gleichwertig sind;
- Unterauftragsverarbeiter personenbezogene Daten nur zum Zweck der Bereitstellung des Dienstes und strikt im Rahmen der Weisungen von GO.CAM verarbeiten;
- eine aktuelle Liste der Unterauftragsverarbeiter geführt und dem Geschäftskunden auf Anfrage zur Verfügung gestellt wird.
GO.CAM informiert den Geschäftskunden im Voraus über jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters. Der Geschäftskunde erhält eine angemessene Gelegenheit, der vorgeschlagenen Änderung aus berechtigten Datenschutzgründen zu widersprechen, bevor der neue oder ersetzende Unterauftragsverarbeiter beauftragt wird. Erhebt der Geschäftskunde einen begründeten Widerspruch, arbeiten die Parteien nach Treu und Glauben zusammen, um eine angemessene Lösung zu finden.
Zu diesen Unterauftragsverarbeitern können gehören:
- technische Dienstleistungen, die von verbundenen Unternehmen innerhalb derselben Unternehmensgruppe erbracht werden;
- externe Dienstleister, einschließlich Superlative Enterprises Pty Ltd (Betreiber von HaveIBeenPwned.com), die ausschließlich während der Verifizierungsmethode E-Mail + Code verwendet werden, um eine einmalige Abfrage unter Verwendung einer teilweise gehashten E-Mail-Adresse (k-Anonymitätsmodell) durchzuführen, ohne die vollständige E-Mail-Adresse zu übertragen oder offenzulegen.
- GO.CAM übermittelt die vollständige E-Mail-Adresse nicht an den HIBP-Dienst und speichert oder bewahrt die Klartext-E-Mail-Adresse im Zusammenhang mit dieser Abfrage nicht auf. Nur die für den k-Anonymitätsprozess erforderliche teilweise gehashte Darstellung wird an HIBP übermittelt.
GO.CAM stellt sicher, dass alle Unterauftragsverarbeiter:
- schriftlichen Datenverarbeitungsvereinbarungen unterliegen, die Verpflichtungen auferlegen, die diesem DPA gleichwertig sind;
- hinsichtlich der Einhaltung der geltenden Datenschutzgesetze bewertet werden;
- Daten nur in dem für den Dienst erforderlichen Umfang und nicht länger als notwendig verarbeiten;
- personenbezogene Daten, die von GO.CAM oder seinen Endnutzern bereitgestellt werden, nicht über das für die Erbringung des Dienstes unbedingt erforderliche Maß hinaus aufbewahren, speichern oder wiederverwenden.
9. Internationale Datenübermittlungen
Während GO.CAM alle Endnutzerdaten lokal verarbeitet und im Rahmen des Standardverifizierungsprozesses keine personenbezogenen Daten außerhalb des EWR übermittelt, können bestimmte technische Unterauftragsverarbeiter außerhalb des EWR tätig sein. Beispielsweise wird während der Verifizierung per E-Mail + Code eine teilweise gehashte E-Mail-Adresse einmalig unter Verwendung eines k-Anonymitätsmodells an Superlative Enterprises Pty Ltd (Australien) für eine einmalige Abfrage über deren HaveIBeenPwned-Dienst übermittelt, der in den USA gehostet wird (Microsoft Azure – Western region).
Die für diese Abfrage verwendete teilweise gehashte Darstellung identifiziert den Endnutzer nicht direkt und legt dem HIBP-Dienst nicht die vollständige E-Mail-Adresse offen. GO.CAM speichert oder bewahrt die Klartext-E-Mail-Adresse im Zusammenhang mit dieser Abfrage nicht auf.
Diese Übermittlung ist auf eine einmalige Abfrage beschränkt, und im Zusammenhang mit diesem Vorgang werden keine personenbezogenen Daten von GO.CAM oder dem Unterauftragsverarbeiter gespeichert, aufbewahrt oder wiederverwendet.
In solchen Fällen stellt GO.CAM sicher:
- Die Verwendung der von der Europäischen Kommission herausgegebenen Standardvertragsklauseln (SCCs),
- Zusätzliche technische und organisatorische Schutzmaßnahmen (wie Pseudonymisierung, Verschlüsselung und Übermittlung ausschließlich pseudonymisierter oder gehashter Daten),
- Vorherige Risikobewertungen zur Überprüfung des Schutzniveaus,
- Falls eine zusätzliche Datenübermittlung außerhalb des EWR erforderlich wird, verwendet GO.CAM:
- Standardvertragsklauseln (SCCs)
- Zusätzliche Maßnahmen
- Vorherige Benachrichtigung und Zustimmung des Geschäftskunden
10. Audit und Unterstützung
- Der Geschäftskunde kann mit einer Frist von 30 Tagen ein jährliches Audit verlangen.
- GO.CAM verpflichtet sich, angemessene Unterstützung zu leisten bei:
- Datenschutz-Folgenabschätzungen (DSFA)
- Nachweis der Compliance
- Beantwortung von Anfragen der Aufsichtsbehörden
11. Verletzungen des Schutzes personenbezogener Daten
- Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt GO.CAM den Geschäftskunden unverzüglich, nachdem GO.CAM von der Verletzung Kenntnis erlangt hat, und in jedem Fall so rechtzeitig, dass der Geschäftskunde seinen eigenen Meldepflichten nach dem geltenden Datenschutzrecht nachkommen kann.
- Die Benachrichtigung enthält: Art der Verletzung, Kategorien der betroffenen Daten, wahrscheinliche Folgen und Maßnahmen zur Schadensbegrenzung.
12. Beendigung und Rückgabe oder Löschung von Daten
- Bei Beendigung des Dienstleistungsvertrags:
- löscht GO.CAM nach Wahl des Geschäftskunden alle in dessen Auftrag verarbeiteten personenbezogenen Daten nach Ende der Erbringung der Dienste oder gibt diese zurück, sofern das geltende Recht nicht die weitere Speicherung dieser personenbezogenen Daten verlangt.
- Eine schriftliche Bestätigung wird innerhalb von 10 Arbeitstagen bereitgestellt.
13. Anwendbares Recht und Gerichtsstand
- Diese Vereinbarung unterliegt französischem Recht.
- Die Zuständigkeit liegt bei den Gerichten von Marseille, sofern nicht zwingende lokale Gesetze Anwendung finden.
14. Schlussbestimmungen
- Dieser DPA ist Bestandteil des Dienstleistungsvertrags.
- Im Falle eines Widerspruchs hat dieser DPA in Datenschutzangelegenheiten Vorrang vor anderen Bedingungen.
- Diese Vereinbarung kann nur schriftlich und mit Unterschrift beider Parteien geändert werden.
Datum der letzten Aktualisierung: 17. Sept. 2026
Dieser DPA ist integraler Bestandteil des Dienstleistungsvertrags, stellt jedoch kein separat unterzeichnetes Dokument dar. Er wird durch Bezugnahme als Bestandteil des vertraglichen Rahmens zwischen den Parteien akzeptiert.
Einfach, sicher und ohne Einrichtungsgebühren
Schützen Sie Minderjährige, gewährleisten Sie die Einhaltung gesetzlicher Vorschriften und bauen Sie Ihr Unternehmen sicher aus.