GDPR-kompatibelt kundegalleri til fotoboks-events: Hvad udbydere reelt har brug for
Gæstefotos fra bryllupper og firmaevents er personoplysninger — ofte endda med tydelig ansigtsgenkendelse. Den, der som fotoboks-udbyder behandler, gemmer og videregiver disse billeder, er dermed automatisk en del af en databeskyttelsesretligt relevant proces. Det gælder ikke kun store virksomheder, men enhver enkeltmandsvirksomhed, der udlejer en boks.
De tre hyppigste fejl ved fotogallerier
- Offentligt indekserede galleri-links. Hvis et link uden adgangsbeskyttelse eller med en gættelig URL kan findes offentligt, kan også udenforstående få adgang til gæstefotos.
- Cloud-lagring uden databehandleraftale. Bruges en udbyder, som der ikke er indgået en databehandleraftale med, mangler det juridiske grundlag for behandlingen af eventfotos.
- Ingen klare sletningsfrister. Fotos, der opbevares på ubestemt tid, uden at kunder eller gæster ved hvor længe og hvorfor, er et tilbagevendende kritikpunkt ved forespørgsler fra erhvervskunder.
Hvad sker der, når det går galt
Et hypotetisk, men realistisk scenarie: En gæst scanner efter eventet QR-koden på sit eventkort — men havner ikke i sit eget galleri, men i galleriet for et helt andet event fra samme uge, fordi linket var gætteligt eller endda indekseret af en søgemaskine. For de berørte personer er det ikke en bagatel: Det er tale om et brud på persondatasikkerheden i GDPR's forstand, med potentiel underretningspligt over for tilsynsmyndigheden (art. 33 GDPR) og, afhængigt af alvoren, over for de berørte selv (art. 34 GDPR). For udbyderen betyder det i værste fald dokumentationsarbejde, forklaringsbehov over for kunden og en omdømmeskade, der er sværere at rette op på end enhver teknisk fejl. Afgørende er: Risikoen opstår ikke af ond vilje, men af én enkelt strukturel svaghed — et gætteligt eller indekseret link.
Hvad en ordentlig galleriløsning kræver
Fire byggesten gør forskellen mellem „løst på en eller anden måde" og et forløb, der også holder til et kritisk spørgsmål:
- Private QR-links i stedet for åbne mapper — adgang kun for personer med det rette link, ikke søgbart via søgemaskiner.
- Databehandleraftale med software-udbyderen — klart kontraktgrundlag for, hvem der behandler hvilke data, og hvor længe.
- Definerede sletningskoncepter — en udløbsdato pr. event, hvorefter fotos slettes automatisk eller efter anmodning.
- EU-hosting — databehandling inden for EU gør argumentationen over for kunder betydeligt lettere.
Sletningskoncept i praksis
Et sletningskoncept behøver ikke være kompliceret, men det skal være konkret. „Vi sletter engang" er ikke nok ved et kritisk spørgsmål. Fornuftigt er en klart kommunikeret udløbsdato pr. event eller pakke — for eksempel et fast antal dage i den gratis testtilstand, derefter automatisk sletning, mens opbevaringen ved betalt brug følger den periode, der er aftalt med kunden. Vigtigere end den præcise frist er det faktum, at der overhovedet findes en — og at den er skriftligt fastlagt i tilbuddet eller databehandleraftalen, i stedet for først at blive improviseret ved forespørgsel. Kunder, der på forhånd får et klart svar på „Hvad sker der med fotos bagefter?", spørger sjældnere kritisk end kunder, der selv skal rykke for det.
Hvem er egentlig ansvarlig?
Som udbyder forbliver du som regel den dataansvarlige for fotos fra dine events — også selvom du bruger en software. Software-udbyderen fungerer som databehandler. For at det skal fungere juridisk korrekt, kræves der en databehandleraftale mellem dig og udbyderen. Uden denne aftale mangler grundlaget for, at udbyderen overhovedet må behandle gæstefotos.
Tjekliste: Hvad en databehandleraftale med software-udbyderen bør regulere
Ikke enhver databehandleraftale er lige fuldstændig. Disse punkter bør være konkret besvaret, før du underskriver den eller forelægger den for dine kunder:
- Hvilke data der præcis behandles (fotos, evt. navne ved godkendelses-workflows)
- Hvor data gemmes — udtrykkeligt inden for eller uden for EU
- Hvor længe data opbevares, før de slettes automatisk
- Hvem der informeres i tilfælde af et databrud, og inden for hvilken frist
- Om og hvilke underdatabehandlere der anvendes
- Hvordan sletningen foregår efter kontraktophør eller opsigelse
Praktisk tip til forespørgsler fra erhvervskunder
Ved firmaevents efterspørges en databehandleraftale ofte aktivt, før et tilbud overhovedet accepteres. Den, der straks kan tilbyde et forberedt dokument, virker mærkbart mere professionel end konkurrenter, der først skal improvisere efter forespørgslen. Det samme gælder sletningsfristen: Den, der nævner den uopfordret i tilbuddet, besvarer spørgsmålet, før det bliver stillet.
Private QR-gallerier, en forberedt databehandleraftale, sletningskoncept pr. event og EU-fokus i hostingen — en del af produktlogikken, ikke en efterfølgende omgåelse.
Dette indlæg erstatter ikke juridisk rådgivning. Til en bindende vurdering af din konkrete forretningsmodel anbefales en individuel databeskyttelsesretlig gennemgang.