GDPR-megfelelő vendéggaléria fotóbox-rendezvényekhez: amire az üzemeltetőknek valóban szükségük van
Az esküvőkön és céges rendezvényeken készült vendégfotók személyes adatnak minősülnek — gyakran egyértelmű arcfelismeréssel. Aki fotóbox-üzemeltetőként ezeket a képeket feldolgozza, tárolja és továbbítja, automatikusan részévé válik egy adatvédelmi szempontból releváns folyamatnak. Ez nem csak a nagyvállalatokat érinti, hanem minden egyéni vállalkozót is, aki egy boxot bérbe ad.
A három leggyakoribb hiba a fotógalériáknál
- Nyilvánosan indexelt galérialinkek. Ha egy link hozzáférés-védelem nélkül vagy kitalálható URL-lel nyilvánosan megtalálható, akkor kívülállók is hozzáférhetnek a vendégfotókhoz.
- Felhőtárhely adatfeldolgozási szerződés nélkül. Ha olyan szolgáltatót használnak, amellyel nincs DPA, akkor hiányzik a jogalap a rendezvényfotók adatfeldolgozásához.
- Nincsenek egyértelmű törlési határidők. Azok a fotók, amelyeket korlátlan ideig tárolnak anélkül, hogy az ügyfelek vagy vendégek tudnák, meddig és miért, rendszeresen kritika tárgyát képezik a vállalati ügyfelek megkeresésénél.
Mi történik, ha félresikerül
Egy hipotetikus, de reális forgatókönyv: egy vendég a rendezvény után beolvassa a QR-kódot az eseménykártyáján — de nem a saját galériájában köt ki, hanem, mivel a link kitalálható vagy akár egy keresőmotor által indexelt volt, egy teljesen másik, ugyanazon a héten tartott rendezvény galériájában. Az érintettek számára ez nem csekélység: ez a GDPR szerinti adatvédelmi incidensnek minősül, amely potenciálisan bejelentési kötelezettséggel jár a felügyeleti hatóság felé (GDPR 33. cikk), és a súlyosságtól függően maguk felé az érintettek felé is (GDPR 34. cikk). Az üzemeltető számára ez a legrosszabb esetben dokumentációs terhet, ügyfél felé való magyarázkodást és olyan hírnévkárt jelent, amelyet nehezebb helyrehozni, mint bármilyen technikai hibát. A lényeg: a kockázat nem rosszindulatból ered, hanem egyetlen strukturális gyengeségből — egy kitalálható vagy indexelt linkből.
Mire van szüksége egy tiszta galéria-megoldásnak
Négy építőelem jelenti a különbséget az „valahogy megoldva" állapot és egy olyan folyamat között, amely egy kritikus kérdést is kiáll:
- Privát QR-linkek nyílt mappák helyett — hozzáférés csak a megfelelő linkkel rendelkező személyek számára, keresőmotorokon keresztül nem található meg.
- DPA a szoftverszolgáltatóval — egyértelmű szerződéses alap arra, hogy ki, milyen adatokat és meddig dolgoz fel.
- Meghatározott törlési koncepciók — egy rendezvény-lejárati dátum, amely után a fotókat automatikusan vagy kérésre törlik.
- EU-s tárhely — az EU-n belüli adatfeldolgozás jelentősen megkönnyíti az érvelést az ügyfelek felé.
Törlési koncepció a gyakorlatban
Egy törlési koncepciónak nem kell bonyolultnak lennie, de konkrétnak igen. A „majd egyszer töröljük" nem elegendő egy kritikus kérdésnél. Célszerű egy egyértelműen kommunikált lejárati dátum eseményenként vagy csomagonként — például egy rögzített napszám az ingyenes tesztmódban, amit követően automatikus törlés történik, míg a fizetős használat esetén a megőrzés az ügyféllel megállapodott időtartamhoz igazodik. Fontosabb a pontos határidőnél az a tény, hogy egyáltalán van ilyen — és hogy az ajánlatban vagy a DPA-ban írásban rögzítve van, ahelyett hogy csak kérésre rögtönöznék. Azok az ügyfelek, akik előre egyértelmű választ kapnak arra, hogy „mi történik a fotókkal utána?", ritkábban kérdeznek rá kritikusan, mint azok, akiknek maguknak kell utánajárniuk.
Ki felel valójában?
Üzemeltetőként általában te maradsz az adatvédelmi felelős a rendezvényeid fotóiért — akkor is, ha szoftvert használsz. A szoftverszolgáltató adatfeldolgozóként jár el. Ahhoz, hogy ez jogilag tiszta legyen, DPA szükséges közted és a szolgáltató között. E szerződés nélkül hiányzik az alapja annak, hogy a szolgáltató egyáltalán feldolgozhassa a vendégfotókat.
Ellenőrzőlista: mit kell szabályoznia a szoftverszolgáltatóval kötött DPA-nak
Nem minden DPA egyformán teljes körű. Ezekre a pontokra konkrét választ kell kapnod, mielőtt aláírod, vagy bemutatod az ügyfeleidnek:
- Pontosan milyen adatokat dolgoznak fel (fotók, esetleg nevek jóváhagyási munkafolyamatoknál)
- Hol tárolják az adatokat — kifejezetten az EU-n belül vagy kívül
- Meddig őrzik meg az adatokat, mielőtt automatikusan törlődnének
- Ki kap értesítést egy adatvédelmi incidens esetén, és milyen határidőn belül
- Alkalmaznak-e alfeldolgozókat, és ha igen, melyeket
- Hogyan történik a törlés a szerződés lejárta vagy felmondása után
Gyakorlati tipp vállalati ügyfelek megkereséseihez
Vállalati rendezvényeknél gyakran aktívan rákérdeznek egy DPA-ra, mielőtt egyáltalán elfogadnák az ajánlatot. Aki azonnal egy előkészített dokumentumot tud kínálni, jelentősen professzionálisabbnak tűnik, mint azok a versenytársak, akiknek csak a megkeresés után kell rögtönözniük. Ugyanez vonatkozik a törlési határidőre is: aki kéretlenül is megemlíti az ajánlatban, az megválaszolja a kérdést, mielőtt azt feltennék.
Privát QR-galériák, előkészített DPA-csomag, eseményenkénti törlési koncepció és EU-fókuszú tárhely — a termék logikájának része, nem utólagos megkerülő megoldás.
Ez a bejegyzés nem helyettesíti a jogi tanácsadást. A konkrét üzleti modelledre vonatkozó kötelező érvényű értékeléshez egyedi adatvédelmi felülvizsgálat javasolt.