WhatsApp
Laptop op een bureau naast een opgevouwen kaart van Europa en een klein hangslot
Gidsen

Waarom EU-dataverwerking uitmaakt voor je album

Wanneer je foto’s, video's en voiceberichten van gasten verzamelt, verzamel je persoonsgegevens van echte mensen — je vrienden, collega’s, je familie. De meeste eventfototools slaan die data op op servers in de VS, en de meeste hosts bedenken niet te vragen waar ze terechtkomen. Deze gids legt uit wat "EU data residency" echt betekent, waarom dat belangrijk is voor een eventi-album, en hoe je een echte claim herkent tegenover een marketinglabel.

Geen juridisch advies. Dit artikel legt principes in heldere taal uit en verwijst naar relevante AVG-artikelen zodat je ze zelf kunt controleren. Dit is geen juridisch advies. Voor een specifiek event — zeker een corporate event met medewerkers of kinderen — spreek met een gekwalificeerd privacy-adviseur.

Wat "EU data residency" in de praktijk betekent

Data residency is simpelweg antwoord op één vraag: in welk land staan de servers die je gastenfoto's opslaan en verwerken? "EU data residency" betekent dat data op infrastructuur binnen de Europese Unie (of ruimer, de EER) blijft en niet naar een server in een ander land wordt gestuurd.

Dit is belangrijk door hoe de AVG met zulke trajecten omgaat. Onder de AVG is doorgifte van persoonsgegevens naar een land buiten de EU — een „overdracht naar een derde land“ — alleen wettig met een specifiek juridisch mechanisme: een adequaatheidsbesluit op grond van art. 45, of passende waarborgen zoals de standaardcontractbepalingen van de Europese Commissie volgens art. 46(2)(c), met afdwingbare rechten en echte remedies voor betrokkenen (CITE-20260608-1011). Als je eventtool alles binnen de EU houdt, komen die transfermechanismen niet eens op tafel. Houd de data thuis en je omzeilt de lastigste compliancevraag.

Daarom is ‘EU data residency’ geen luxe. Het is het verschil tussen een simpele juridische basis en een die afhankelijk is van wisselende grensoverschrijdende transferregels.

Is de AVG wel van toepassing op eventfoto’s?

Ja — vaker dan la mensen vaak aannemen. Een foto van een persoon is een persoonsgegeven, omdat die persoon geïdentificeerd wordt. Alleen wanneer deze via een specifieke technische methode voor unieke identificatie, zoals extractie van gezichtseigenschappen, wordt verwerkt, wordt het speciale biometrische data; gewone galerijen overschrijden die grens niet; CITE-20260608-1003.

Een veelvoorkomende gedachte is dat privé-evenementen uitgezonderd zijn. De AVG bevat een uitzondering voor verwerking door een persoon "in de zuiver persoonlijke of huishoudelijke sfeer" (Art. 2(2)(c)) — dus privé-opslag van eigen foto's door een gast kan gedekt zijn. Maar die uitzondering geldt alleen voor de individuele persoon; zij ontslaat niet de platformaanbieder die de middelen voor verwerking biedt (CITE-20260608-1008). Een event-mediaservice is zelf een verwerker of verwerkingsverantwoordelijke en valt volledig onder de AVG — daarom is de opslaglocatie van de data voor jullie relevant, niet alleen die van de provider.

De uitzondering is ook nauwer dan hij lijkt. Het HvJ van Justitie heeft hem in Ryneš (C-212/13) strikt geïnterpreteerd: verwerking die «naar buiten is gericht vanuit de privésfeer» kan niet als zuiver persoonlijk worden behandeld (CITE-20260608-1009). Foto’s van andere gasten buiten een gesloten privékring openbaar delen valt waarschijnlijk buiten de uitzondering en brengt de host ook onder de AVG.

Waarom eventalbums gehost in de VS een stille risicofactor zijn

De ongemakkelijke waarheid is dat de meeste populaire eventfototools buiten de EU hosten. Uitgaande van uitsluitend iedere provider's eigen gepubliceerde informatie (geverifieerd op 08.06.2026):

  • GuestCam verklaart dat zijn data op cloud-opslag in de VS staat.
  • Kululu slaat primaire content op op Google Cloud (Firebase)-servers in de VS.
  • Fotify wordt geëxploiteerd door een bedrijf uit Delaware, VS (Lumenlio, LLC).
  • Wedibox is een Amerikaanse onderneming (Wedibox LLC).

(Prijzen en locaties per juni 2026; providers wijzigen infrastructuur, dus nogmaals controleren vóór je erop vertrouwt.)

Das macht diese Tools nicht automatisch rechtswidrig. US-overdrachten kunnen juridisch worden onderbouwd: het EU-US Data Privacy Framework van 10 juli 2023 is nog geldig, overdrachten naar DPF-gecertificeerde Amerikaanse organisaties kunnen daarop steunen, en de eerste challenge (Latombe, T-553/23) werd op 3 september 2025 afgewezen (CITE-20260608-1012). Er is echter een risico: een beroep (C-703/25 P) loopt nog bij het CJEU, en de voorganger Privacy Shield werd in 2020 door Schrems II gekaapt (CITE-20260608-1011). EU-hosting betekent dat je die weersverwachting niet constant hoeft te volgen.

Bij een informeel huisfeest speelt het misschien niet. Bij een bedrijfsfeest met werknemersfoto’s, een verjaardag voor kinderen, of elke bijeenkomst waar een gast liever niet wil dat zijn gezicht op een server in de VS staat, is dit onderscheid de volledige beslissing.

Hoe onderscheid je een echte EU-claim van een badge?

“EU-hosted” is snel een vinkje dat iedereen wil zetten, dus het is slim om verder te kijken dan de woorden. Enkele vragen scheiden bewijs van marketing:

  1. Vraagt de provider waar de data staat? Een concreet antwoord — een specifieke datacenterlocatie, regio, verwerkers — is veel waardevoller dan een vlag-emoticon en woorden als “Europese servers”.
  1. Is de bewering expliciet of alleen af te leiden? Sommige Duitse en EU-tools draaien echt in de EU en melden dat helder — bijvoorbeeld Weddies (servers in Duitsland) en FridaySnap (Duitse/europese servers volgens AVG/DSGVO) zijn expliciet. Andere gebruiken lichtere marketingtaal ("Made in Germany", "Europese servers") die redelijkerwijs te interpreteren is, maar moeilijker te verifiëren. Hoofdkantoor in de EU is niet hetzelfde als EU-gedeponeerd hosting.
  1. Zijn er verwerkersovereenkomsten achter de schermen? Waar een dienst sub-processors gebruikt, is een conforme DPA verplicht: art. 28(3) vereist een bindend contract met omschrijving van onderwerp, duur, aard en doel van de verwerking, datatypes en de rechten van de verwerkingsverantwoordelijke (CITE-20260608-1004). Een serieuze EU-residencystrategie omvat DPA’s met verwerkers, niet alleen een serverlocatie.

Een nuttige check: als een bedrijf niet helder zegt waar de foto's van je gasten staan, beschouw dat als antwoord.

De andere helft van het verhaal: retentie en verwijdering

Residency gaat over locatie. De AVG gaat ook over hoe lang en of mensen kunnen uittreden.

Opslagbeperking en gegevensminimalisering. Persoonsgegevens moeten "passend, relevant en beperkt tot het noodzakelijke" zijn, en in identificeerbare vorm "niet langer bewaard worden dan nodig" (Art. 5(1)(c) en 5(1)(e); CITE-20260608-1013). Voor een eventalbum betekent dat duidelijke bewaartermijnen en automatische verwijdering — niet een galerie die eindeloos op een server blijft staan. Dat is een voordeel van tools met een duidelijke bewaartermijn ten opzichte van een onbeperkte standaard "voor altijd bewaren".

Het recht op verwijdering. Elke gast kan vragen dat zijn gegevens worden verwijderd, en de verwerkingsverantwoordelijke moet „zonder onnodige vertraging“ handelen — in elk geval binnen één maand na het verzoek, met mogelijkheid tot verlenging met nog twee maanden bij complexe of talrijke verzoeken (Art. 17(1) jo. Art. 12(3); CITE-20260608-1005, CITE-20260608-1006). Voor je evenement is het verstandig te weten hoe je gekozen tool omgaat met een verzoek als „verwijder alstublieft mijn foto's“ — want juridisch gezien loopt die termijn echt.

Geef dit meteen door. Als je rechtstreeks gegevens van mensen verzamelt, moet je ze op het moment van verzamelen duidelijk informeren: wie de controle heeft, waarom, op welke juridische grondslag en welke rechten (Art. 13(1); CITE-20260608-1007). Bij een event is dat meestal een korte privacy-regel op de uploadpagina of bij de QR-code, zodat gasten weten wat ze scannen.

De stand van Gathmo — eerlijk

Gathmo is EU-first gebouwd, en we laten liever ons werk zien dan met een badge te zwaaien:

  • EU-dataresidency, met naam. Media opgeslagen in een EU-jurisdictie, database staat in Frankfurt, en compute draait in EU-regio’s, met DPA’s met onze verwerkers. (Bron: Gathmo-prijzen).
  • Retention per tier vastgesteld. Albums hebben echte vervaldatums i.p.v. onbeperkte opslag — van 30 dagen in Free (plus 14 dagen grace period) tot 1 jaar in top tier — wat aansluit bij het opslagbeperkingsprincipe.
  • EUR-prijzen per event. Gratis / €29 / €69 / €89, met EU-residencymodel op elk tier.

Twee eerlijke kanttekeningen, want vertrouwen is de kern. Ten eerste is Gathmo niet de enige EU-hosted optie — EventPics (Oostenrijks, expliciet Cloudflare R2 EU), Weddies en FridaySnap (Duitse servers) houden data ook in de EU; ons voordeel is de combinatie van expliciete EU-residentie plus processor-DPA’s samen met functies zoals getranscribeerde voice-berichten en echt white-label, niet de claim dat we de enigen zijn. Ten tweede biedt Gathmo bij lancering geen gezichtsherkenning of RSVP — beide staan op de roadmap, niet in het product vandaag. We noemen dit omdat gezichtsherkenning de functie is die gewone foto's kan omzetten naar bijzondere biometrische gegevens onder Art. 9 (CITE-20260608-1002); een tool die face-matching gebruikt om gasten te identificeren heeft een eigen expliciete-toestemmingsbasis nodig. Weten dat een tool dat nog niet doet, is voor veel hosts juist een feature.

Als je foto's, video's en voiceberichten van gasten verzamelt, verzamel je persoonsgegevens van echte mensen — jouw vrienden, collega's en familie. De meeste events...

Verzamel elke foto van je volgende evenement

Gratis beginnen
Geen app en geen account voor gasten.

Veelgestelde vragen

In principe wel. Een foto die een persoon identificeert is een persoonlijk gegeven, en het platform dat je gebruikt om dit te verzamelen en op te slaan valt onder de AVG, zelfs wanneer privégebruik door een individuele gast mogelijk is vrijgesteld (Art. 2(2)(c); CITE-20260608-1008). Het wordt pas bijzondere biometrische data wanneer het wordt verwerkt voor unieke identificatie, bv. gezichtsherkenning (CITE-20260608-1003).

Als host/processor in rol van verwerkingsverantwoordelijke heb je nog steeds een rechtsgrond nodig volgens artikel 6(1). Voor gewone, niet-gevoelige evenementfoto’s kun je vaak uitgaan van gerechtvaardigd belang (art. 6(1)(f)) na een belangenafweging, maar toestemming (art. 6(1)(a)) is de veiligere basis en vereist wanneer de afweging niet slaagt of bij bijzondere categorieën van gegevens (CITE-20260608-1001). Dit is algemene informatie, geen juridisch advies voor jouw specifieke event.

Er is geen vast getal — de regel is "niet langer dan nodig" voor het doel (Art. 5(1)(e); CITE-20260608-1013). In de praktijk betekent dat het instellen van een vaste bewaartermijn en daarna verwijderen, daarom passen tools met ingebouwde vervalopties beter bij het principe dan onbeperkte opslag.

Dit is de basis, maar controleer of de claim concreet is (noemde regio/datacenter), ondersteund door processor-DPA’s (Art. 28(3); CITE-20260608-1004), en gecombineerd met een zinvolle retentie en een werkend verwijderingsproces (Art. 17; CITE-20260608-1005). Een vage formulering "Europese servers" zonder onderbouwing is een waarschuwingssignaal.

EU-datalocatie betekent dat alle persoonsgegevens — foto’s, video's en spraakopnames van aanwezigen — op servers in fysiek de Europese Economische Ruimte opgeslagen staan, onder EU-jurisdiction. Dat betekent niet dat het bedrijf in de EU zit: een Amerikaans bedrijf kan EU-hosting bieden als het een EER datacenter gebruikt. Voor AVG-naleving telt dat: data blijft in rust in de EER, backups ook, subverwerkers zijn via DPA afgedekt, en er is geen derde-lands transfer zonder geldig transfermechanisme. Vraag naar de exacte datacenterregio, niet alleen “europese servers”.

Niet automatisch, maar het creëert wel een transfervraag. Als de app foto’s op servers in de VS opslaat en deze foto’s beelden van EU-burgers bevatten, is dat een transfer naar een derde land onder hoofdstuk V van de GDPR. Om rechtmatig te zijn is een geldig transfermechanisme nodig: een adequacy decision (de VS heeft een gedeeltelijke onder het EU-US Data Privacy Framework), Standard Contractual Clauses of Binding Corporate Rules. In de praktijk leveren veel US-leveranciers SCCs binnen hun DPA — vraag gericht: hebben jullie SCCs voor EU-naar-US transfers? Een leverancier zonder SCCs of adequacy decision kan EU-persoonsgegevens in de VS niet rechtmatig verwerken. Voor zakelijke events is dit een procurement-risico dat juridische teams moeten signaleren.

EU data residency betekent dat alle evenementdata — foto’s, video’s, voice messages en metadata — op servers fysiek binnen de Europese Economische Ruimte (EER) worden opgeslagen. Onder de AVG mag overdracht van persoonsgegevens buiten de EER alleen met een aparte wettelijke basis (adequatieraming, Standard Contractual Clauses of Binding Corporate Rules). Platformen uit de VS hebben SCC’s nodig of steunen op een adequaatheidskader. EU-gehoste platformen vermijden deze laag volledig: data blijft van upload tot verwijdering in de EER. Voor zakelijke inkoop is EU data residency vaak een harde eis in vendor-vragenlijsten, niet een voorkeur. Gathmo slaat alle eventdata op in Frankfurt; dit is controleerbaar in hun DPA in plaats van alleen op een marketingclaim te leunen.