Eine kostenlose QR-Foto-App ist für ein Grillfest mit Freunden in Ordnung. Für Kundenprojekte kann sie still und leise zu einer DSGVO-Haftung werden — und sobald Ihr Name (oder der Ihres Kunden) auf der Veranstaltung steht, ist diese Haftung eure Verantwortung. Das Problem ist nicht, dass kostenlose Tools schlecht gemacht sind; es ist, dass Consumer-Apps nicht dafür gebaut sind, die Fragen professioneller und unternehmerischer Arbeit zu beantworten, und die Lücken werden erst sichtbar, wenn etwas schiefgeht oder die Rechtsabteilung eines Kunden fragt. Dies ist allgemeine Orientierungshilfe, keine Rechtsberatung.
Die konkreten Risiken ähneln sich. Bei einer kostenlosen Verbraucher-App lässt sich oft nicht erkennen, wo die Daten der Gäste gehostet werden, ob sie die EU verlassen oder wer darauf zugreifen kann. Meist ist kein Auftragsverarbeitungsvertrag verfügbar – Sie können also die von einem Unternehmenskunden verlangte Beziehung zwischen Verantwortlichem und Auftragsverarbeiter nicht dokumentieren. Manche kostenlosen Tools monetarisieren Daten oder zeigen Werbung, was weitere Fragen zur Nutzung der Fotos und personenbezogenen Daten der Gäste aufwirft. Auch Aufbewahrung und Löschung sind häufig undurchsichtig, sodass Löschanfragen schwer zu erfüllen sind und sich kaum angeben lässt, wie lange Daten gespeichert werden.
Für einen Profi ist all das nicht akzeptabel, sobald ein echter Kunde im Spiel ist. Von dir wird erwartet, dass du weißt, wo die Daten liegen, eine AVV bereitstellst und Einwilligung und Aufbewahrung bewusst handhabst. Eine Verbraucher-App, die dir diese Antworten nicht geben kann, macht aus Bequemlichkeit ein Risiko, das du im Namen des Kunden trägst - oft ohne es zu merken, bis ein Beschaffungsformular oder ein Vorfall die Frage erzwingt. Wir behandeln die Pflichten in DSGVO für Eventfotografen.
Die Lösung ist eine Plattform für professionelle Nutzung: EU-hosted, mit verfügbarem DPA, klarer Aufbewahrungsregelung und Tools für Einwilligung und Löschung. Gathmo hostet Gästermedien in der EU (Frankfurt), stellt auf Anfrage eine GDPR Article 28 DPA bereit, hat keine Drittlandsübermittlung von Gästedaten und enthält Moderation sowie Lösch-Tools — so kannst du deine Marke auf Gästermedien setzen, ohne eine Compliance-Lücke zu übernehmen. Siehe wie Gathmo Sicherheit handhabt oder Buche eine Demo, um den Unterschied für Kundenprojekte zu sehen.



