AVG en evenementfoto’s: wat iedere gastheer in 2026 moet weten
Als u bij uw huwelijk, feest of bedrijfsevenement foto's en video's van gasten verzamelt, verwerkt u persoonsgegevens van derden — en in de EU betekent dat dat de AVG van toepassing is. Goed nieuws: voor een gewone privé-evenement zijn de regels veel redelijker dan het acroniem doet vermoeden. Dit is wat er echt toe doet, in eenvoudige taal, met de relevante artikelen zodat u ze zelf kunt controleren.
Dit is geen juridisch advies. Dit is een samenvatting in helder Nederlands van de wet voor eventhosts met rechtstreekse verwijzing naar de regelgeving. Voor een concrete situatie, zeker bij zakelijke of publieke evenementen, spreek met een gekwalificeerde privacy-adviseur.
1. Is een evenementfoto eigenlijk “persoonsgegeven”? (Meestal ja)
Een foto die een persoon identificeert is persoonsgegevens. Maar de nuance die vaak verwarrend is: een foto is niet automatisch "speciale categorie" (biometrische) gegevens. Volgens overweging 51 van de AVG wordt een afbeelding pas biometrisch pas wanneer deze door „een specifieke technische methode die unieke identificatie“ van iemand mogelijk maakt, wordt verwerkt — dus gezichtsherkenning. Een gewone gedeelde fotoalbum is dus gewone persoonsgegevens; een app die gasten gezichtsgebaseerd groeperen doet, verwerkt biometrische gegevens en valt onder een veel strengere regeling (art. 9), normaliter met uitdrukkelijke toestemming. (AVG overweging 51; art. 9(1))
Conclusie: een eenvoudig QR-fotoalbum is laag risico. Foto-zoekers met gezichtsherkenning niet — als je die gebruikt, zorg dan voor expliciete opt-in toestemming.
2. Welke rechtsgrond? Toestemming vs. "gerechtvaardigd belang"
Voor de verwerking van gastenfoto’s heb je een rechtsgrond op basis van art. 6 nodig. Voor een host zijn er twee realistische opties:
- Legitiem belang (Art. 6(1)(f)) — in principe kan je dit doorgaans gebruiken voor gewone foto's bij een door jou georganiseerde event, mits jouw belang niet wordt overschaduwd door de rechten van gasten. De wet vraagt extra zorg met name wanneer “de betrokkene een kind is”.
- Toestemming (Art. 6(1)(a)) — de veiligere grondslag, en de vereiste wanneer de belangenafweging uitvalt ten nadele van gerechtvaardigd belang of wanneer bijzondere-gegevenscategorieën (gezichtsherkenning) betrokken zijn. Toestemming moet «specifiek, geïnformeerd en vrij gegeven» zijn. (AVG Art. 6(1))
Kortom: bij een besloten bruiloft of feest valt een gastenfotoalbum doorgaans onder het gerechtvaardigd belang. Zorg voor duidelijke toestemming wanneer kinderen prominent in beeld zijn, wanneer je foto’s openbaar wilt publiceren of wanneer je twijfelt.
3. De excuus “het is gewoon mijn privéfeest” — en de grens ervan
De AVG bevat een uitzondering voor "uitsluitend persoonlijke of huishoudelijke activiteiten" (Art. 2 lid 2 onder c, overweging 18). Een particuliere persoon die foto's verzamelt op een eigen verjaardag of bruiloft, alleen gedeeld met gasten, valt doorgaans buiten de volledige reikwijdte van de AVG. Maar de uitzondering is beperkt: zodra foto's publiek worden gedeeld of structureel mensen buiten je huishouden in beeld brengen, geldt ze niet meer — het HvJ heeft dat in Ryneš (C‑212/13, 2014) duidelijk gemaakt. En zij geldt nooit voor een onderneming die een evenement runt. (Art. 2 lid 2 onder c; overweging 18; HvJ C‑212/13)
Conclusie: een privé album alleen op uitnodiging = lage verplichting. Een publieke galerij, of welk bedrijfs-evenement dan ook = volledige RGPD.
4. Vertel het aan je gasten (wat hosts het vaak vergeten)
Conforme aan Artikel 13 moet je bij directe dataverzameling op dat moment aangeven wie verzamelt, waarom, en op welke rechtsgrond (en bij gerechtvaardigd belang, welk belang). Voor een evenement volstaat een regel op je QR-bord en op het uploadscherm: „Foto’s die je uploadt worden verzameld door [host] om een gedeeld eventalbum te maken; gehost in de EU; je kunt ieder jouw foto laten verwijderen." (AVG art. 13(1))
5. Gasten kunnen hun foto's binnen één maand laten verwijderen
Het recht op verwijdering (Art. 17) geeft een gast het recht om verwijdering van zijn data te vragen (bijvoorbeeld na intrekking van toestemming). Je moet dit zonder onredelijke vertraging doen, binnen één maand na verzoek (Art. 12(3)), verlengbaar met nog twee maanden alleen in complexe gevallen met kennisgeving. Dus welke tool je gebruikt moet verwijderen van een specifieke foto eenvoudig maken. (AVG Art. 17(1); Art. 12(3))
Takeaway: kies een platform waarop jij (of de gast) snel een foto kan verwijderen — de juridische termijn van één maand is reëel.
6. Foto’s van kinderen vragen extra zorg
Voor online diensten geldt art. 8 met een instemmingsgrens per land: in Duitsland 16, in Oostenrijk 14. Bij een kinderfeest is het praktisch: vraag vooraf toestemming van de ouders voor het verzamelen en zeker vóór het delen van kinderfoto’s, hou het album privé en verwijder op verzoek meteen. (RGPD Art. 8(1); BDSG (DE); § 4(4) DSG (AT))
7. Waar je foto's staan opgeslagen: EU of VS
Hier wordt toolkeuze een compliance-beslissing. Het sturen van foto’s van EU-burgers naar een in de VS gehoste dienst is een internationale doorgifte onder hoofdstuk V. Na Schrems II (C-311/18), waardoor Privacy Shield werd ingetrokken, berustten doorzendingen op standaard contractuele clausules; het EU-US Data Privacy Framework herstelde in 2023 weer een adequaatheidsroute, al blijft dat juridisch betwist. De schoonste manier is deze hele vraag te vermijden door de data in de EU te houden. (GDPR Chapter V; HvJ EU C-311/18; Uitvoeringsbesluit Commissie (EU) 2023/1795)
De meeste event-foto-apps zijn gehost in de VS. Enkele — waaronder Gathmo (EU/Frankfurt) en EventPics (Cloudflare R2 EU) — hosten in de EU, waardoor transferanalyse voor EU-events wordt omzeild. (research-foundation/02 — eu-residency tab, captured 2026-06-08)
8. Houd alleen wat je nodig hebt, en alleen zolang je het nodig hebt
Artikel 5 eist dataminimalisatie en opslagbeperking: verzamel alleen wat nodig is en bewaar niet voor onbepaalde tijd. In de praktijk: stel een vervaldatum voor het album in en verwijder de collectie zodra het evenementdoel is bereikt. Een platform dat albums automatisch laat verlopen (in plaats van ze stilzwijgend te archiveren) maakt dit automatisch. (AVG Art. 5(1)(c),(e))
9. Voor bedrijven: je hebt een DPA nodig met je tool
Als je een bedrijfsevent organiseert, verwerkt het platform personeels-/gastengegevens namens jou — dat is een relatie verwerkingsverantwoordelijke-verwerker, en art. 28 vereist een schriftelijke overeenkomst voor gegevensverwerking met onder meer reikwijdte van verwerking, beveiliging, subverwerkers, hulp bij rechten van betrokkenen en verwijdering na afloop. Vraag elke leverancier vóór ondertekening om het DPA; een serieuze B2B-tool heeft dit klaar liggen. In Duitsland geldt bij verwerking van werknemergegevens ook BDSG § 26.
Hoe dit eruitziet in echte eventsituaties
Voor een privé-huwelijk is de laagste-risico setup meestal simpel: houd de albumuitnodiging alleen voor uitgenodigden open, plaats een korte mededeling naast de QR-code, vermijd gezichtsherkenning tenzij gasten bewust toestemming geven, en maak verwijdering op verzoek mogelijk. Het paar hoeft niet voor elke candid een juridisch proces te starten, maar moet wel voorkomen dat een privéalbum zonder nadenken openbaar wordt.
Bij een kinderverjaardag gelden dezelfde basisprincipes, met een hogere zorgstandaard. Ouders moeten weten waar de foto’s naartoe gaan, wie het album kan zien en hoe lang het online blijft. Een privé QR-album is heel anders dan het gezicht van elk kind op een openbaar social netwerk zetten. Als een ouder vraagt om je kind niet te tonen, verwijder dan de foto en ga door.
Voor een bedrijfsuitje of congres behandel je dit als een klein dataverwerkingsproject. Bepaal wie de verantwoordelijke is, bevestig de DPA van het platform, plaats een duidelijke uploadmelding op de QR-bord, vermijd onnodige gezichtsherkenning en werk met een vast bewaartermijnvenster. Als er medewerkers in Duitsland bij betrokken zijn, moet HR ook letten op BDSG §26.
Bij een openbaar of ticketed event geldt AVG volledig. Mogelijk heb je ook locatieborden, stafinstructies en een moderatieflow nodig, zodat geüploade beelden niet tonen wie niet verwacht dat hij zichtbaar is. Hoe publiekser het event, hoe minder je kunt steunen op “iedereen weet dat bij events foto’s gemaakt worden” als privacyplan.
Een korte melding die je naast de QR-code kunt zetten
Op een tafelkaart heb je geen juridisch jargon nodig. Je hebt duidelijkheid nodig. Een praktische mededeling kan kort zijn:
Foto’s en berichten die je uploadt worden verzameld door [host name] voor dit eventalbum. Het album is privé, gehost in de EU en beschikbaar voor uitgenodigde gasten. Als je wilt dat een foto van jou verwijderd wordt, neem contact op met [email/phone].
Bij een bedrijfs-event voeg je de bedrijfsnaam en de link naar de volledige privacyverklaring toe. Voor een huwelijk of privéfeest kan de contactpersoon de host zijn. Bij kinderactiviteiten vermeld je dat ouders verwijdering voor hun kind kunnen verzoeken. Belangrijk is dat de gast het basisverloop begrijpt vóór upload: wie de media verzamelt, waarom, waar ze staan opgeslagen en hoe bezwaar te maken.
Identificeer je rol als verwerkingsverantwoordelijke
Als degene die het event organiseert en beslist welke foto’s verzameld worden, ben je de verwerkingsverantwoordelijke. Het foto platform is jouw verwerker. Je verplichtingen onder AVG zijn die van een verantwoordelijke: rechtsgrond onder art. 6 en transparantie onder art. 13.
Kies een rechtsgrond en communiceer die
Voor persoonlijke privé-events geldt de AVG-thuishuishouding uitzondering en zijn er geen formele compliance-stappen vereist. Voor zakelijke events moet u een wettelijke grondslag vaststellen (gerechtvaardigd belang of toestemming) en een transparantienotice in de uitnodiging opnemen.
Kies een platform met EU-hosting en DPA voor zakelijke evenementen
Voor zakelijke events bevestig dat je platform data in de EU opslaat en een DPA onder Artikel 28 biedt. Gathmo gebruikt Frankfurt-gebaseerde EU-opslag en biedt DPAs op betaalde plannen. US-gehoste platforms vereisen SCC-compliance stappen voor EU-persoonsgegevens.
Stel een bewaartermijnlimiet in
Bepaal hoelang het album online blijft en verwijder het wanneer die periode eindigt. Bij Gathmo sluit het gratis niveau automatisch na 30 dagen; in betaalde niveaus moet je handmatig verwijderen via het dashboard. Noteer de verwijderdatum voor je administratie.
Veelgestelde vragen
Niet altijd. Voor gewone privé-evenementalbums kan gerechtvaardigd belang of de huishoudingsuitzondering voldoende zijn, afhankelijk van de situatie. Toestemming wordt belangrijker wanneer foto's openbaar worden gepubliceerd, kinderen centraal staan, het evenement commercieel is, of biometrische verwerking zoals gezichtsherkenning wordt ingezet.
Meestal wel. Een album-first aanpak geeft de host één plek om toegang, bewaartermijn, verwijdering en downloads te beheren. In een WhatsApp-groep liggen kopieën verspreid over veel telefoons en wordt verwijderen moeilijker. Dat lost niet automatisch elke AVG-vraag op, maar geeft wel een duidelijker controlepunt.
Nee. EU-hosting helpt omdat het de vraag naar doorgifte buiten de EU wegneemt, maar AVG-compliance hangt ook af van informatieplicht, rechtsgrond, bewaartermijn, verwijdering, beveiliging en contracten met leveranciers. Zie EU-hosting als een sterke default, niet als een volledig compliance-programma.
Vraag waar de data gehost worden, of er een DPA is, hoe lang albums worden bewaard, hoe verwijderverzoeken werken, of subverwerkers worden vermeld en of gezichtsherkenning of AI-moderatie wordt gebruikt. Een serieuze B2B-leverancier moet dit zonder improvisatie kunnen beantwoorden.
Het gerechtvaardigd belang (Art. 6(1)(f) AVG) is de meest gebruikte basis voor bedrijfsevenementenfotografie wanneer foto's alleen met deelnemers worden gedeeld of voor interne communicatie die redelijkerwijs te verwachten is. De kern is afweging: belang van host in documentatie versus redelijke verwachtingen van deelnemers en risico op schade. Voor medewerkers op een bedrijfsevenement is het gerechtvaardigd belang doorgaans verdedigbaar. Voor publieke conferenties dekt het documentatie en intern gebruik, maar geen onbeperkte publicatie. Voeg een korte melding toe — een regel in het programma of registratiebevestiging — om de basis transparant te maken.
Een korte melding bij registratie of bij binnenkomst is de praktische standaard: foto’s en opnames mogen op dit event worden gemaakt voor [interne communicatie / eventdocumentatie / social media van het bedrijf]. Om uit te stappen of verwijdering te vragen, neem contact op via [email]. Houd het bij één à twee zinnen — dit is een kennisgeving op grond van art. 13, geen volledige privacyverklaring. Voor zakelijke events voeg je het toe aan de uitnodiging of registratiesite. Voor fysieke events is een bord bij de ingang gangbaar. Deelnemers die weten dat er foto’s gemaakt worden, kunnen voor opt-out kiezen; dat voldoet aan het transparantiebeginsel van de AVG zonder expliciete toestemming per opname te eisen.
Volgens de AVG is de standaard juridische basis voor eventfotografie in de regel het gerechtvaardigd belang (Art. 6(1)(f)) in plaats van toestemming, wanneer drie voorwaarden vervuld zijn: een duidelijk en proportioneel doel (documentatie van het evenement, interne communicatie); geïnformeerde gasten (een regel in het programma of op signage dat fotos worden verzameld voldoet aan Art. 13 transparantie); en geen gebruik voor reclame zonder aparte melding. Toestemming is in de praktijk moeilijker te regelen — die moet net zo gemakkelijk in te trekken zijn als te geven, wat inhoudt dat je de foto's van de betrokkene moet kunnen verwijderen. Voor de meeste events is het gerechtvaardigd belang de werkbare basis. Controleer met je DPA situaties met specifieke of complexe omstandigheden.



