WhatsApp
Zakelijk

GDPR-checklist voor fotografie bij bedrijfs-events: handleiding voor eventplanners

4 stappen·12 min leestijd
Een eventplanner werkt een geprinte compliance-checklist door, naast een camera en een badgekoord

Je hebt nog drie weken tot een conferentie met 400 personen. De agenda ligt vast, de badges staan bij de drukker, en iemand uit Legal vraagt of de gekozen fototool “AVG-conform” is. Je hebt er geen rechtenstudie voor nodig — alleen een checklist die je kunt afwerken, afvinken en met vertrouwen teruggeven.

Dit is de checklist. Geschreven voor eventplanners, HR-managers en procurement leads die corporate events in de EU/EEA organiseren, waar het vastleggen van foto/video van identificeerbare deelnemers vanaf de eerste beeld al gereguleerde verwerking is. Werk de onderstaande secties vóór het event door, dan heb je de verplichtingen gedekt die echt terugkomen in procurement reviews: rechtsgrond, informatieplicht, bewaartermijn, verwijdering, internationale doorgifte en DPA — met de regelgeving erbij, zodat legal kan valideren.

Dit is geen juridisch advies. Dit is algemene richtlijn met directe verwijzing naar de AVG/DSGVO zodat je elk punt aan de brontekst kunt toetsen. Het is geen vervanging voor advies van je eigen DPO of jurist voor jouw specifieke event. Waar deze checklist een Gathmo-functie noemt, toont dit hoe een compliant tool er in de praktijk uitziet — verifieer het equivalent op elk platform dat je kiest.

Er zijn zes secties, in de volgorde van een event. Elke sectie is een korte ja/nee-checklist: vink alles aan en je hebt alles gedekt wat EU-inkoopteams toetsen; laat er één open en daar zal je DPO precies op sturen. Eén afbakeningsopmerking vooraf — de checks gaan uit van gewone foto- en videogalerijen (opslaan en tonen van beelden), niet van gezichtsherkenning. Als je tool face-matching gebruikt om deelnemers te groeperen of te identificeren, val je in een veel strenger regime; zie de specifieke controle in sectie 1.

Sectie 1 — Voor het kiezen van een tool: de leverancierschecks

Hier zit het grootste verschil met een bruiloft of verjaardag: de gekozen platformkeuze is niet alleen een feature-keuze; het is een beslissing over gegevensverwerking waar de juridische afdeling op gaat controleren. Voer deze checks uit bij elke leverancier op de shortlist.

☐ Biedt de aanbieder een GDPR Data Processing Agreement (DPA) op grond van artikel 28? Wanneer een extern hulpmiddel persoonlijke gegevens in jouw opdracht en op jouw aanwijzingen verwerkt, is er een verwerker-relatie verantwoordelijke/processor, en artikel 28(3) vereist een bindend schriftelijk contract. Dat moet onderwerp, duur, aard en doel van verwerking, datatypes en categorieën betrokkenen, en jouw rechten als verantwoordelijke vastleggen, en de processor duidelijke plichten opleggen (verwerking enkel op jouw vastgelegde instructies, vertrouwelijkheid, security, voorwaarden voor sub-processor, ondersteuning bij rechten van betrokkenen, verwijdering of retour van data bij einde dienst, en audits). Als een aanbieder geen DPA kan leveren, kan een EU-bedrijf het niet gebruiken. (GDPR Art. 28(3).)

☐ Noemt de leverancier zijn onderaannemers en waar ze zitten? De DPA-voorwaarden voor het inzetten van onderaannemers vallen onder artikel 28. Je kunt geen transferanalyse of vendorrisicoanalyse afronden als je niet weet wie anders nog met de gegevens werkt en uit welk land.

☐ Gaat de leverancier zich schriftelijk in contract vastleggen voor verwijdering of teruggave van data aan het einde van de opdracht? Dit is een verplichte plicht uit artikel 28(3) voor verwerkers. Leg dit contractueel vast, niet in een verkoopmail.

☐ Waar worden de data gehost — en meldt de leverancier dat duidelijk? Een leverancier die de hostingjurisdictie niet kan zeggen, maakt je transferanalyse onmogelijk. Beschouw “we melden dat niet” als een 'fail'. (Sectie 5 beschrijft wat je met het antwoord doet.)

☐ Gebruikt de tool gezichtsherkenning — en zo ja, wil je die verantwoordelijkheid eigenlijk dragen? Dit is de check die het vaakst over het hoofd wordt gezien, omdat gezichtszoeken als gemak wordt verkocht. Een gezichtsfoto is niet automatisch "special-category" data; overweging 51 bevestigt dat beelden in de definitie van biometrische gegevens vallen "alleen wanneer ze worden verwerkt via een specifieke technische manier die unieke identificatie of authenticatie van een natuurlijk persoon mogelijk maakt."

Maar zodra een tool een gezichtsprofiel maakt om deelnemers te groeperen of mensen via selfie "alle foto’s van mij" te laten vinden, verwerkt het biometrische gegevens met het doel een persoon uniek te identificeren. Dat verbiedt artikel 9(1) tenzij een specifieke uitzondering geldt (meestal gescheiden, expliciete toestemming). Dat is een beduidend hogere toestemmingsdrempel dan gewone foto’s vragen.

Diverse concurrenten in deze markt zetten in op gezichtsherkenning; op een bedrijfsfeest met medewerkers verandert die functie uw fotocollectie in een Art. 9-verwerking met documentatieplicht voor uitdrukkelijke toestemming die u niet heeft gevraagd. (AVG Art. 9(1); Overweging 51.)

Technische opmerking. Gathmo biedt bij lancering geen gezichtsherkenning of gezichtszoeken — dat staat op de routekaart als fase 2 item, geen live feature. Voor een corporate buyer is dat juist het punt: gewone galleries die geen gezichtstemplates bouwen vallen standaard buiten artikel 9. Als je ooit gezichtszoek wilt, behandel dat als een bewuste, apart toestemming vereisende beslissing en niet als een stilzachte knop in een app.

Sectie 2 — Stel je juridische grondslag vast

Jij bent de verantwoordelijke: jouw organisatie bepaalt waarom en hoe de foto's worden verwerkt. Iedere verwerking heeft een rechtsgrond op basis van Art. 6 nodig. Voor reguliere eventfotos zijn er twee realistische opties; de juiste keuze maakt verschil tussen een verdedigbare positie en giswerk.

☐ Hebt u de rechtvaardigingsgrond volgens Artikel 6 geïdentificeerd – en is die geschikt voor dit gebruik? Legitiem belang (Art. 6(1)(f)) is mogelijk wanneer verwerking nodig is voor uw of een derdebelang en niet wordt overschreden door de rechten van de betrokkene, met hogere bescherming als een kind betrokken is. Toestemming (Art. 6(1)(a)) moet specifiek, geïnformeerd en vrij zijn; dit is de veiligste grondslag en vereist wanneer de belangenafweging niet opgaat of bijzondere persoonsgegevens spelen. (AVG/GDPR Art. 6(1)(a) en 6(1)(f)).

☐ Als je vertrouwt op gerechtvaardigd belang: heb je de belangenafweging uitgevoerd en vastgelegd? „We dachten dat het goed zat“ is geen gedocumenteerde belangenafweging. Voor interne documentatie met laag risico — enkele shots in de volgende teamupdate — kan gerechtvaardigd belang volstaan, maar alleen als je het echt hebt afgewogen en vastgelegd.

☐ Voor medewerkerfoto’s in het bijzonder: heb je de arbeidsrelatie meegewogen? Omdat werknemers afhankelijk zijn van hun werkgever, zijn toezichthouders sceptisch of toestemming in deze context echt 'vrijwillig gegeven' is. In Duitsland regelt BDSG §26 medewerkersdata direct: het staat verwerking toe waar dat nodig is voor de arbeidsrelatie en erkent dat toestemming in een werkcontext geldig kan zijn, mits beoordeeld op vrijwillingheid en doorgaans schriftelijk. Noodzaak onder §26 past meestal niet bij marketing- of recruitmentfoto’s — dus voor gebruik naar buiten is de verdedigbare route een vrij gegeven, gedocumenteerde toestemming met een consequentievrij recht op afwijzing. (Let op: §26(1) is deels als in strijd met EU-recht beoordeeld, zodat verwerking ook rechtstreeks op Art. 6 GDPR kan rusten — nog een reden om promotiefoto’s op zuivere expliciete toestemming te baseren.) (BDSG §26(1).)

Een vuistregel om af te vinken:

  • Interne, low-stakes documentatie → gerechtvaardigd belang kan volstaan (met een vastgelegde belangenafweging).
  • Naar buiten toe, marketing of recrutering → expliciete, vrijwillige toestemming, weigering zonder nadeel.

Sectie 3 — Bereid de informatieverklaring voor (transparantie)

Transparantie is niet optioneel, en een bordje dat niemand leest is niet voldoende. Als je persoonsgegevens rechtstreeks bij de betrokkene verzamelt, vereist artikel 13(1) dat je op het moment van verzamelen een vaste set informatie verstrekt, waaronder de identiteit en contactgegevens van de verwerkingsverantwoordelijke, de doeleinden en rechtsgrondslag van de verwerking en, als je op gerechtvaardigd belang steunt, de specifieke belangen die je nastreeft. (GDPR Art. 13(1).)

Vink elk element aan in je checklist:

☐ Wie is de verwerkingsverantwoordelijke (uw organisatie), hoe u hem/haar bereikt en de DPO indien aanwezig. ☐ Waarom u foto's verzamelt (interne nieuwsbrief, intranettennegalerie, recruitersite). ☐ De rechtsgrond — en als het legitiem belang is, wat dat belang is. ☐ Hoe lang de beelden worden bewaard. ☐ Welke rechten deelnemers hebben, inclusief bezwaar en verwijdering.

☐ Wordt de melding getoond op het moment van vastleggen of uploaden — en niet ergens anders verborgen? Voor een QR-gebaseerde verzamelstroom is de upload landingspagina de natuurlijke plek. Als de scan een deelnemer naar een upload-scherm leidt, staat de informatie daar direct, en wordt toestemming (waar je erop vertrouwt) in de juiste context vastgelegd in plaats van verondersteld. Een tool die toestemming bij upload vastlegt maakt deze check eenvoudig.

Sectie 4 — Stel de bewaartermijn in vóór het evenement

Onbeperkte opslag is een bevinding die vroeg of laat wordt ontdekt. Twee beginselen uit artikel 5 bepalen hoelang foto’s mogen worden bewaard:

  • Dataminimalisatie (Art. 5 lid 1 onder c): persoonsgegevens moeten passend, relevant en beperkt zijn tot wat noodzakelijk is voor het doel.
  • Bewaarbeperking (art. 5(1)(e)): gegevens moeten in identificeerbare vorm niet langer worden bewaard dan nodig voor het doel. (AVG art. 5(1)(c) en 5(1)(e).)

☐ Heb je vóór het event een bewaartermijn vastgesteld — niet ná een klacht? Een album dat automatisch verwijdert na een vaste periode handhaaft de opslagbeperking voor je, in plaats van te vertrouwen op iemands geheugen om een gedeelde map op te schonen. Juist daarom wint een purpose-built tool met gedefinieerde, automatische retention een ad-hoc map af. Ter referentie: Gathmo’s per-event tiers hebben expliciete finite bewaartermijnen — van 30 dagen in Free tot 365 dagen in top-tier — in plaats van open-ended opslag. Wat je ook gebruikt, de af te vinken box blijft hetzelfde: een vaste einddatum voor data.

☐ Verzamel je alleen wat je nodig hebt? Minimisatie is al een eigen controle. Als het hulpmiddel metadata of media verzamelt waar je geen doel voor hebt, kun je dit vakje niet eerlijk aanvinken.

Sectie 5 — Internationale transfers en data residency

Als je bezoekers uit meerdere EU-landen komen, houd dezelfde AVG-checklist aan. De moeilijkere vraag is waar de data naartoe gaat, en daar wordt je toolkeuze een compliancebeslissing.

☐ Weet je of data de EU verlaat — en is er een wettelijke overdrachtsgrond als dat zo is? Overdrachten buiten de EU zijn alleen rechtmatig met een adequaatheidsbesluit (Art. 45) of passende waarborgen zoals Standaard Contractuele Clausules (Art. 46), met afdwingbare rechten en rechtsmiddelen. Vanaf midden 2026 is het EU-US Data Privacy Framework adequacy-besluit (adopted juli 2023) nog van kracht — de EU-rechter oordeelde in september 2025 de eerste uitdaging af, en een beroep ligt in afwachting bij het HvJ-EU zonder vaste zittingsdatum. Overdrachten naar DPF-gecertificeerde Amerikaanse organisaties zijn dus mogelijk, maar het kader is niet risicovrij; SCC’s plus transfer impact assessment blijven de voorzorgsmaatregel. (AVG Art. 45, Art. 46(2)(c); HvJ-EU C-311/18 Schrems II; Commissie DPF-besluit 2023.)

☐ De simpele keuze: houdt het platform de gegevens in de EU? De eenvoudigste manier om de hele transfervraag te vermijden is data meteen in de EU te houden. Op basis van openbaar beschikbare info per 8-6-2026:

  • Meerdere populaire tools zijn expliciet US-based — GuestCam geeft aan dat data op Amerikaanse cloud staat zonder EU-/Europa-optie; Kululu slaat primaire content op Google Cloud (Firebase)-servers in de Verenigde Staten op; Fotify wordt geëxploiteerd door een onderneming uit Delaware, VS.
  • Een kleinere set zit in EU-hosting: EventPics (uitgesproken door een Oostenrijks bedrijf, gehost in een EU-regio) en JoinMyMoment (subverwerkers in DE/FR en AWS Frankfurt binnen EU/EEA) vermelden EU-residentie expliciet.
  • Sommige tools vermelden niet duidelijk waar de data staat — dat is op zichzelf al een inkoop-red-flag, omdat je geen transferanalyse kunt afronden op basis van een leeg veld.

Gathmo is gebouwd voor deze exacte check: EU-residentie met objectopslag in EU-jurisdictie, primaire database in Frankfurt, EU compute en DPAs met verwerkers. Het bewijs zit in een expliciete datacenterlocatie en verwerkte DPA’s, niet in een marketingbadge. Wees wel precies: meerdere aanbieders claimen Europese servers; een procurement team moet testen op verifieerbaar bewijs en een ondertekende DPA, niet alleen op de EU-claim alleen.

Sectie 6 — Wees klaar voor een verwijderingsverzoek

Dit is het recht op vergetelheid en het is geen beleefdheid die je kunt weigeren. Volgens artikel 17(1) kan een betrokkene van jou eisen dat zijn persoonlijke gegevens zonder onredelijke vertraging worden gewist wanneer een grond van toepassing is (bijvoorbeeld: de gegevens zijn niet langer nodig, of toestemming is ingetrokken zonder andere rechtsgrond). En er is een harde termijn: artikel 12(3) verplicht antwoord binnen redelijke tijd en in ieder geval binnen één maand na ontvangst, met mogelijke verlenging met nog twee maanden bij echt complexe of talrijke verzoeken, maar alleen als je binnen die eerste maand de betrokkene van de verlenging en redenen op de hoogte stelt. (RGPD art. 17(1); art. 12(3).)

☐ Weet je waar elke foto staat, zodat je een verwijdering op één plek kunt uitvoeren? Als jullie eventmedia verspreid staan over telefoons, groepschats en gedeelde drives, wordt een verzoek tot verwijderen binnen één maand een handmatig drama. Eén centrale, beheerde gallery met een duidelijke verwijderroute maakt het één actie — dat is de werkelijke operationele reden voor één systeem.

☐ Als jullie grondslag toestemming is, is intrekken dan even gemakkelijk als geven? Een deelnemer kan toestemming intrekken en dan moet je verwijderen (tenzij een andere rechtsgrond bestaat). Het intrekkingspad moet echt zijn, niet alleen theoretisch.

☐ Heeft de leverancier bevestigd dat verwijdering op verzoek binnen wettelijke termijn wordt uitgevoerd? Stel de directe vraag en leg die schriftelijk vast: kunt u op verzoek de content van een specifieke persoon binnen de wettelijke termijn verwijderen, en verbindt u zich daartoe? Bij Gathmo is AVG-conforme verwijdering op verzoek onderdeel van het model. In deze markt zijn een dedicated DPA en een gepubliceerde lijst van onderverwerkers de uitzondering, niet de regel — daarom is het essentieel deze uitwischroute vooraf schriftelijk vast te leggen, niet pas tijdens een live verzoek.

Praktisch detail: de QR-code op de badge

Als je verzamelt via een scannbare code op lanyards, tafelkaarten of podiumborden, moet de uploadpagina waarnaar wordt gelinkt ook de art. 13-notificatie bevatten — een niet-scanbare code verliest niet alleen foto's, hij jaagt bezoekers ook weg van je toestemmingsmelding. Enkele specs houden het bruikbaar: op een lanyard of badge minimaal 2 x 2 cm (2,5 x 2,5 cm comfortabeler op armlengte); op een podiumbanner vanaf de zaal veel groter. Houd de verplichte quiet-zone aan, gebruik donkere code op lichte achtergrond, en test een proefafdruk op echts grootte vóór massaproductie.

De checklist op één pagina

Print dit uit en loop ermee naar je DPO

  1. Leverancier — DPA (Art. 28) beschikbaar · subverwerkers benoemd · verwijdering/retour bevestigd · hosting vermeld · gezichtsherkenning begrepen en bewust gekozen.
  1. Juridische grondslag — Art. 6 basis geïdentificeerd · belangenafweging vastgelegd (bij legitiem belang) · werknemersfoto’s op basis van gedocumenteerde toestemming waar zij naar buiten gericht zijn (Art. 6, BDSG §26).
  1. Transparantie — art. 13 melding voorbereid, volledig en zichtbaar op moment van upload.
  1. Verwijdering — eindige bewaartermijn vooraf bepaald · alleen verzamelen wat je nodig hebt (Art. 5).
  1. Transfers: je weet of data de EU verlaat en met welke rechtsgrond, of je houdt het direct in de EU (Art. 45–46).
  1. Verwijdering — alle media op één plek · toestemming intrekbaar · leverancier verbindt zich tot verwijdering binnen één maand (Art. 17, Art. 12(3)).
1

Leg je rechtsgrond vast vóór het event

Bepaal uw rechtsgrond onder AVG/GDPR art. 6: gerechtvaardigd belang voor interne communicatie, of toestemming voor extern gebruik. Leg dit vast in de eventbrief. Ga niet uit van toestemming voor foto’s van medewerkers die een verplichte werkbijeenkomst bijwonen.

2

Geef aanwezigen een privacyverklaring

Neem op de uitnodiging of op aankomstmateriaal een melding op met: wat er wordt verzameld, het doel, wie toegang heeft, bewaartermijn en het recht om je af te melden. Dit voldoet aan de transparantievereisten van de AVG artikelen 13/14.

3

Controleer de DPA en EU-dataresidentie met je platform

Check dat je eventfotoplatform een Art.28-DPA biedt en data in de EU opslaat. Vraag dit schriftelijk op vóór het event. Als de platform data buiten de EU opslaat, moeten SCC’s vóór elke upload actief zijn.

4

Definieer en handhaaf een bewaartermijn

Stel een specifieke verwijderdatum vast en leg die vast. Voor interne zakelijke evenementenfoto’s is 6 tot 12 maanden standaard. Verwijder het album volgens schema en log de verwijderdatum in je register van gegevensverwerkingen onder GDPR Art. 30.

Veelgestelde vragen

Niet per definitie. Verwerking van persoonsgegevens — waaronder het verzamelen, opslaan, tonen of publiceren van foto's van identificeerbare personen — is rechtmatig als je een geldige grondslag onder art. 6 hebt, aan transparantieverplichting (art. 13) voldoet en rechten van betrokkenen respecteert. Een overtreding ontstaat als je zonder rechtsgrond verwerkt, verder gaat dan is gecommuniceerd of rechten zoals verwijdering niet naleeft. De checklist hierboven is bedoeld om binnen de rechtmatige lijn te blijven.

Ja, wanneer een foto een persoon identificeert en je deze verwerkingsdoelen voor organisatorische doeleinden gebruikt. Gewone foto’s zijn persoonsgegevens; ze worden pas bijzondere biometrische gegevens als ze met een specifieke technische methode voor unieke identificatie worden verwerkt, zoals gezichtsherkenning (Overweging 51, art. 9). Dus een gewone galerij is gereguleerde verwerking van persoonsgegevens; een face-matching is een strenger regime onder artikel 9.

Alleen met een geldige rechtsgrond, en zelfs dan blijven transparantie (Art. 13) en het recht van bezwaar gelden. Voor externe of promotionele publicatie van medewerkers is expliciete, vrij gegeven toestemming de verdedigbare standaard; leunen op gerechtvaardigd belang voor marketinggebruik is broos, en in een arbeidsrelatie maakt de afhankelijkheid het nog veiliger om op toestemming te rekenen (zie BDSG §26 in Duitsland).

Behoud alleen zolang het nodig is voor het doel (bewaarbeperking, art. 5(1)(e)), en alleen wat noodzakelijk is (dataminimalisatie, art. 5(1)(c)). Stel een bewaartermijn vóór het event vast; een tool met automatische verwijdering na een vaste periode voert dit voor jou uit.

De vier belangrijkste vragen met de hoogste waarde: kun je een DPA volgens AVG-artikel 28 verstrekken? Noem je je onderaannemers en hun locaties? Waar worden de gegevens gehost? En committeer je je om onze gegevens te verwijderen, inclusief op verzoek van een specifieke persoon, binnen de wettelijke termijn? Als een aanbieder de eerste vraag niet kan beantwoorden, stop dan daar.

Achtpunts-checklist: (1) bepaal de rechtsgrond – gerechtvaardigd belang voor intern gebruik, toestemming voor extern of marketinggebruik; (2) stel een transparantienotitie op (een tot twee zinnen in de uitnodiging of op locatie aanplakbiljetten, art. 13); (3) bevestig dat het fotoplatform in de EU wordt gehost of dat er geldige SCC’s zijn voor verwerking in de VS; (4) sluit een DPA met het fotoplatform (art. 28); (5) bepaal de bewaartermijn (6 tot 12 maanden is gebruikelijk voor eventfotos); (6) controleer het verwijderingsproces – kun je op verzoek individuele foto’s verwijderen (art. 17)?; (7) controleer of AI-functies zoals gezichtsherkenning of moderatie worden gebruikt — dit vereist een extra grondslag; (8) meld dit aan je DPO indien vereist door intern beleid. Geen juridisch advies — controleer details met je juridische team.

Fotografie op een bedrijfsgebeurtenis zijn juridisch als je een geldige rechtsgrond hebt. Gerechtvaardigd belang (Art. 6(1)(f)) dekt de meeste interne opslag wanneer medewerkers redelijkerwijs verwachten dat ze op werkgelegenheden gefotografeerd worden en beelden niet extern voor reclame of pers met risico gebruikt worden. De verwerking wordt risicovoller en vereist consent als: beelden extern geadverteerd worden, gevoelige categorieën raken of gezichtsherkenning gebruikt wordt. Bij interne gebruik met vaste bewaartermijn en korte privacy-informatie is gerechtvaardigd belang verdedigbaar voor de meeste corporate events. Dit is algemene guidance — spreek je DPO in.

Verzamel elke foto van je volgende evenement

Gratis beginnen
Geen app en geen account voor gasten.