Een AVG-conforme gastengalerij voor fotobox-events: wat exploitanten echt nodig hebben
Gastfoto's van bruiloften en bedrijfsevents zijn persoonsgegevens — vaak zelfs met een duidelijke gezichtsherkenning. Wie als fotobox-exploitant deze beelden verwerkt, opslaat en deelt, maakt daarmee automatisch deel uit van een privacyrechtelijk relevant proces. Dat geldt niet alleen voor grote bedrijven, maar voor elke zelfstandige die een box verhuurt.
De drie meest voorkomende fouten bij fotogalerijen
- Publiek geïndexeerde galerijlinks. Als een link zonder toegangsbeveiliging of met een gemakkelijk te raden URL publiek vindbaar is, kunnen ook onbevoegden bij gastfoto's komen.
- Cloudopslag zonder verwerkersovereenkomst. Wordt er een aanbieder gebruikt waarmee geen DPA bestaat, dan ontbreekt de rechtsgrondslag voor de verwerking van de eventfoto's door die aanbieder.
- Geen duidelijke bewaartermijnen. Foto's die onbeperkt bewaard blijven, zonder dat klanten of gasten weten hoe lang en waarom, zijn een terugkerend kritiekpunt bij aanvragen van zakelijke klanten.
Wat er gebeurt als het misgaat
Een hypothetisch maar realistisch scenario: een gast scant na afloop van het event de QR-code op zijn eventkaartje — maar komt niet in zijn eigen galerij terecht, maar, omdat de link te raden was of zelfs door een zoekmachine geïndexeerd, in de galerij van een compleet ander event uit dezelfde week. Voor de betrokkenen is dat geen bagatel: het gaat om een datalek in de zin van de AVG, met een mogelijke meldplicht bij de toezichthoudende autoriteit (art. 33 AVG) en, afhankelijk van de ernst, bij de betrokkenen zelf (art. 34 AVG). Voor de exploitant betekent dat in het ongunstigste geval documentatielast, uitleg aan de klant en reputatieschade die lastiger te herstellen is dan welke technische storing dan ook. Doorslaggevend hierbij: het risico ontstaat niet door kwade opzet, maar door één enkele structurele zwakte — een te raden of geïndexeerde link.
Wat een nette galerij-oplossing nodig heeft
Vier bouwstenen maken het verschil tussen "op de een of andere manier opgelost" en een proces dat ook een kritische vraag doorstaat:
- Private QR-links in plaats van open mappen — toegang alleen voor mensen met de juiste link, niet vindbaar via zoekmachines.
- Verwerkersovereenkomst met de softwareleverancier — een duidelijke contractuele basis voor wie welke gegevens hoe lang verwerkt.
- Vastgelegde verwijderconcepten — een vervaldatum per event, waarna foto's automatisch of op verzoek worden verwijderd.
- EU-hosting — gegevensverwerking binnen de EU maakt de onderbouwing richting klanten aanzienlijk eenvoudiger.
Verwijderconcept in de praktijk
Een verwijderconcept hoeft niet ingewikkeld te zijn, maar moet wel concreet zijn. "We verwijderen het ooit wel" volstaat niet bij een kritische vraag. Verstandig is een duidelijk gecommuniceerde vervaldatum per event of pakket — bijvoorbeeld een vast aantal dagen in de gratis testmodus, gevolgd door automatische verwijdering, terwijl de bewaartermijn bij betaald gebruik de met de klant afgesproken periode volgt. Belangrijker dan de exacte termijn is het feit dat er überhaupt een termijn is — en dat die in de offerte of DPA schriftelijk is vastgelegd, in plaats van pas op aanvraag te worden geïmproviseerd. Klanten die vooraf een duidelijk antwoord krijgen op "Wat gebeurt er daarna met de foto's?" vragen minder vaak kritisch door dan klanten die zelf moeten aandringen.
Wie is er eigenlijk verantwoordelijk?
Als exploitant blijf je in de regel de privacyrechtelijk verantwoordelijke voor de foto's van je events — ook als je software van derden gebruikt. De softwareleverancier treedt op als verwerker. Om dit juridisch netjes te regelen, is er een verwerkersovereenkomst nodig tussen jou en de leverancier. Zonder die overeenkomst ontbreekt de basis voor de leverancier om gastfoto's überhaupt te mogen verwerken.
Checklist: wat een DPA met de softwareleverancier moet regelen
Niet elke DPA is even compleet. Deze punten moeten concreet beantwoord zijn voordat je hem ondertekent of aan je klanten voorlegt:
- Welke gegevens precies worden verwerkt (foto's, eventueel namen bij vrijgave-workflows)
- Waar de gegevens worden opgeslagen — expliciet binnen of buiten de EU
- Hoe lang de gegevens worden bewaard voordat ze automatisch worden verwijderd
- Wie bij een datalek wordt geïnformeerd en binnen welke termijn
- Of en welke subverwerkers worden ingezet
- Hoe de verwijdering na afloop of beëindiging van het contract verloopt
Praktijktip voor aanvragen van zakelijke klanten
Bij corporate events wordt vaak actief naar een DPA gevraagd voordat een offerte überhaupt wordt geaccepteerd. Wie hier meteen een voorbereid document kan aanbieden, komt merkbaar professioneler over dan concurrenten die pas na de vraag moeten improviseren. Hetzelfde geldt voor de bewaartermijn: wie die ongevraagd in de offerte noemt, beantwoordt de vraag voordat hij wordt gesteld.
Private QR-galerijen, een voorbereid DPA-pakket, verwijderconcept per event en EU-focus bij hosting — onderdeel van de productlogica, geen achteraf bedachte workaround.
Dit artikel vervangt geen juridisch advies. Voor een bindende inschatting van jouw concrete bedrijfsmodel is een individuele privacyrechtelijke toetsing aan te raden.