← Tillbaka till bloggen GDPR

Ett GDPR-anpassat gästgalleri för fotobox-event: Vad operatörer verkligen behöver

Gästfoton från bröllop och företagsevent är personuppgifter — ofta till och med med tydlig ansiktskoppling. Den som i egenskap av fotobox-operatör behandlar, lagrar och delar dessa bilder är därmed automatiskt del av en dataskyddsrättsligt relevant process. Det gäller inte bara stora företag, utan varje enskild näringsidkare som hyr ut en box.

De tre vanligaste misstagen med fotogallerier

  • Offentligt indexerade gallerilänkar. Om en länk är åtkomlig utan skydd eller har en gissningsbar URL kan även utomstående komma åt gästfoton.
  • Molnlagring utan personuppgiftsbiträdesavtal. Om en leverantör används med vilken det inte finns något PUB-avtal saknas den rättsliga grunden för behandlingen av eventfotona.
  • Inga tydliga raderingsfrister. Foton som lagras på obestämd tid, utan att kunder eller gäster vet hur länge eller varför, är en återkommande kritikpunkt vid förfrågningar från företagskunder.

Vad som händer om det går fel

Ett hypotetiskt men realistiskt scenario: en gäst skannar QR-koden på sitt eventkort efter evenemanget — men hamnar inte i sitt eget galleri, utan, eftersom länken var gissningsbar eller till och med indexerad av en sökmotor, i galleriet för ett helt annat event från samma vecka. För de berörda är detta ingen bagatell: det handlar om en personuppgiftsincident enligt GDPR, med potentiell anmälningsplikt till tillsynsmyndigheten (art. 33 GDPR) och, beroende på allvarlighetsgrad, till de berörda personerna själva (art. 34 GDPR). För operatören innebär det i värsta fall dokumentationsarbete, förklaringar till kunden och en anseendeskada som är svårare att åtgärda än vilket tekniskt missöde som helst. Avgörande är: risken uppstår inte genom ont uppsåt, utan genom en enda strukturell svaghet — en gissningsbar eller indexerad länk.

Vad en ren gallerilösning behöver

Fyra byggstenar gör skillnaden mellan "löst på något sätt" och ett förlopp som håller även för en kritisk fråga:

  • Privata QR-länkar istället för öppna mappar — tillgång endast för personer med rätt länk, inte sökbar via sökmotorer.
  • PUB-avtal med mjukvaruleverantören — tydlig avtalsgrund för vem som behandlar vilka uppgifter och hur länge.
  • Definierade raderingskoncept — ett förfallodatum per event, efter vilket foton raderas automatiskt eller på begäran.
  • EU-hosting — databehandling inom EU underlättar avsevärt argumentationen gentemot kunder.

Ett raderingskoncept i praktiken

Ett raderingskoncept behöver inte vara komplicerat, men det måste vara konkret. "Vi raderar det någon gång" håller inte vid en kritisk fråga. Ett tydligt kommunicerat förfallodatum per event eller paket är lämpligt — till exempel ett fast antal dagar i det kostnadsfria testläget, därefter automatisk radering, medan lagringen vid betald användning följer den period som avtalats med kunden. Viktigare än den exakta fristen är att det överhuvudtaget finns en — och att den är skriftligt fastställd i offerten eller PUB-avtalet, istället för att improviseras först vid förfrågan. Kunder som i förväg får ett tydligt svar på "vad händer med fotona efteråt?" ställer färre kritiska följdfrågor än kunder som själva måste efterfråga det.

Vem är egentligen ansvarig?

Som operatör förblir du i regel personuppgiftsansvarig för fotona från dina event — även när du använder tredjepartsmjukvara. Mjukvaruleverantören agerar som personuppgiftsbiträde. För att detta ska fungera rättsligt korrekt krävs ett PUB-avtal mellan dig och leverantören. Utan detta avtal saknas grunden för att leverantören överhuvudtaget får behandla gästfoton.

Checklista: vad ett PUB-avtal med mjukvaruleverantören bör reglera

Inte alla PUB-avtal är lika kompletta. Dessa punkter bör vara konkret besvarade innan du skriver under det eller lägger fram det för dina kunder:

  • Exakt vilka uppgifter som behandlas (foton, eventuellt namn vid godkännandeflöden)
  • Var uppgifterna lagras — uttryckligen inom eller utanför EU
  • Hur länge uppgifterna behålls innan de raderas automatiskt
  • Vem som informeras vid en personuppgiftsincident och inom vilken tidsram
  • Om, och vilka, underleverantörer som används
  • Hur raderingen sker efter avtalets upphörande eller uppsägning

Praktiskt tips för förfrågningar från företagskunder

Vid företagsevent efterfrågas ofta ett PUB-avtal aktivt innan en offert ens accepteras. Den som direkt kan erbjuda ett förberett dokument framstår som märkbart mer professionell än konkurrenter som först måste improvisera efter förfrågan. Detsamma gäller raderingsfristen: den som nämner den oombedd i offerten besvarar frågan innan den ens ställs.

Snabbkoll: Är dina gallerilänkar privata istället för offentligt indexerade? Har du ett PUB-avtal med din mjukvaruleverantör? Finns det en tydlig raderingsregel per event? Sker databehandlingen inom EU?
BoothDock levererar dessa byggstenar

Privata QR-gallerier, ett förberett PUB-avtalspaket, raderingskoncept per event och EU-fokus vid hosting — del av produktlogiken, inte en efterhandslösning.

Det här inlägget ersätter ingen juridisk rådgivning. För en bindande bedömning av din specifika affärsmodell rekommenderar vi en individuell dataskyddsrättslig granskning.