GDPR voor evenementfotografen: waarvoor jij aansprakelijk bent
Foto’s van gasten zijn persoonsgegevens, en als u die verzamelt bij evenementen in de EU, is de AVG op u van toepassing -- niet alleen op het platform dat u gebruikt. In de praktijk klinkt dat zwaarder dan het is, maar het is de moeite waard om te begrijpen waarvoor u precies aansprakelijk bent, omdat zakelijke klanten hier steeds vaker naar vragen en het juist beantwoorden daarvan deel uitmaakt van professioneel overkomen. Dit is een toegankelijke uitleg ter oriëntatie; het is geen juridisch advies en voor alles wat contractueel is, moet u een professional raadplegen. Onze toegankelijke introductie is AVG voor eventmedia in de EU.
Het eerste om scherp te krijgen is verwerkingsverantwoordelijke versus verwerker. De verantwoordelijke bepaalt waarom en hoe persoonsgegevens worden verzameld; de verwerker handelt op basis van de vastgelegde instructies van de verantwoordelijke. Op een event ben jij (of je klant) meestal de verantwoordelijke voor gastenfoto’s, en het platform dat ze opslaat en levert is de verwerker. Dit is belangrijk omdat jouw verplichtingen per rol verschillen en omdat corporate klanten je zullen vragen dit te documenteren, meestal via een DPA.
Je praktische verantwoordelijkheden draaien om een paar punten: een rechtsgrondslag en duidelijke informatie bij het verzamelen van gastmedia (gasten moeten begrijpen wat er wordt verzameld en waarom), een redelijke bewaartermijn (niet langer bewaren dan nodig) en de mogelijkheid om verwijderingsverzoeken uit te voeren. Met een in de EU gehost platform met toestemmingsvastlegging, gedefinieerde bewaartermijnen en verwijderingsfuncties doe je het zware werk grotendeels — dat is de reden om bewust een tool te kiezen in plaats van een consumentenapp. De checklist hieronder vat samen wat klaar moet staan.
Waar het platform helpt: Gathmo host gastenmedia in de EU (Frankfurt), biedt op verzoek een verwerkersovereenkomst op grond van artikel 28 AVG, stuurt geen gastgegevens naar derde landen en biedt toestemmings- en verwijderingshulpmiddelen plus een bewaartermijnladder. Daarmee is de verwerkerskant afgedekt en heb je de documenten die zakelijke klanten vragen. Wat voor jou overblijft, is de afweging aan de verwerkingsverantwoordelijke kant: melding aan gasten, je rechtsgrond en je bewaarkeuzes. Zie voor het inkoopaspect EU-gehoste gastenmedia en hoe Gathmo omgaat met beveiliging.
Eén ding is het waard om te controleren voordat je een klant een tool aanraadt: een gratis QR-foto-app is niet automatisch de goedkope optie zodra gegevensbescherming meespeelt. Waar gratis QR-foto-apps een AVG-probleem worden zet uiteen waar je op moet letten.
Kort samengevat
- Ken je rol: verwerkingsverantwoordelijke (jij/jouw klant) versus verwerker (het platform)
- Een wettelijke basis + duidelijke melding voor het verzamelen van gastmedia
- Gebruik een EU-gehoste platform met een DPA op basis van Art. 28 DSGVO (AVG-conform)
- Stel een redelijke bewaartermijn in — bewaar data niet langer dan nodig
- Je moet verwijderingsverzoeken kunnen uitvoeren.
- Bevestig dat er geen doorgifte van gastgegevens naar derde landen plaatsvindt
- Voor zakelijke klanten is het verstandig om de DPA klaar te hebben voordat ze erom vragen
Veelgestelde vragen
Ja. Foto’s van gasten zijn persoonsgegevens. Als je ze verzamelt tijdens evenementen in de EU of van EU-inwoners, geldt de AVG dus ook voor jou en niet alleen voor het gebruikte platform. Je verantwoordelijkheden draaien vooral om een rechtsgrond en duidelijke informatie over de verzameling, verstandige bewaartermijnen en de mogelijkheid om verwijderingsverzoeken uit te voeren. Een in de EU gehost platform met toestemmings- en verwijderingstools en een beschikbare verwerkersovereenkomst ondervangt een groot deel hiervan, maar de afweging aan de kant van de verwerkingsverantwoordelijke blijft jouw verantwoordelijkheid. Dit is algemene informatie, geen juridisch advies.
Meestal is dit de verwerkingsverantwoordelijke (soms samen met uw klant), omdat u bepaalt waarom en hoe gastmedia verzameld worden. Het platform dat de foto's opslaat en toont is doorgaans de verwerker, en verwerkt de gegevens op uw gedocumenteerde instructies. Het onderscheid is belangrijk omdat verplichtingen per rol verschillen en omdat de relatie doorgaans via een door het platform verstrekte verwerkersovereenkomst (DPA) moet worden vastgelegd. Vraag voor details advies aan een professional.
Een gegevensverwerkingsovereenkomst (DPA) is de AVG-artikel‑28-overeenkomst die de relatie tussen verwerkingsverantwoordelijke en verwerker vastlegt. U moet er één hebben met uw platform (de verwerker), en zakelijke of publieke klanten vragen hier vaak om als onderdeel van de inkoop. Gathmo levert op verzoek een DPA, zodat u deze klaar kunt hebben. De DPA klaar hebben staan voordat een klant daarom vraagt, is onderdeel van het zich presenteren als een professioneel, compliant leveranciers.
De AVG eist dat persoonsgegevens niet langer bewaard blijven dan nodig voor het doel, maar stelt geen vaste duur vast — je kiest een redelijke bewaartermijn en past die consequent toe. Een platform met gedefinieerde retentieven en verwijderingstools maakt dit beheersbaar: je stelt de periode in, daarna worden gasten-data verwijderd, en je kunt verwijderverzoeken afhandelen. Documenteer je bewaarbeleid zodat je het kunt uitleggen indien gevraagd.
Je hebt een rechtsgrond en duidelijke notice nodig — gasten moeten begrijpen wat er wordt verzameld en waarom. Toestemming is één rechtsgrond, en duidelijke signage plus een uploadflow die het doel uitlegt ondersteunt dit. De exacte grond kan per context verschillen (bijvoorbeeld kan gerechtvaardigd belang in sommige gevallen gelden), waar professioneel advies helpt. Praktisch zorgen transparante notice bij upload en een platform dat toestemming vastlegt voor de gangbare gevallen.
Het neemt de processorzijde op zich en verlaagt je werkdruk. Gathmo host gastenmedia in de EU (Frankfurt), biedt een GDPR Art. 28 DPA, heeft geen third-country transfer, en biedt toestemmingsvastlegging, gedefinieerde bewaartermijnen en verwijdertools. Daardoor zijn de technische en contractuele onderdelen afgedekt waar klanten naar vragen, terwijl jij de beoordeling als verwerkingsverantwoordelijke blijft doen (notice, rechtsbasis, bewaarkeuze). Een consumentenapp zonder dit maakt het veel moeilijker om naleving te onderbouwen.
Dat kan zo zijn, want het overdragen van persoonsgegevens van EU-gasten naar een derde land vereist passende waarborgen (zoals Standard Contractual Clauses) en voegt complexiteit toe die je moet beheren en documenteren. Een EU-gehost platform zonder doorgifte naar derde landen vermijdt die vraag volledig, wat eenvoudiger is voor jou en geruststellender voor zakelijke klanten. Gebruik je een niet-EU-tool, controleer dan eerst de waarborgen voor doorgifte voordat je met EU-gastgegevens werkt — en overweeg of hosting in de EU niet de eenvoudigere route is.



