AVG en foto's van uw evenement: de vragen die niemand stelt
Gepubliceerd op 26 juli 2026 · Het team van Fotelya
Een foto waarop iemand herkenbaar staat, is een persoonsgegeven. Dat klinkt zwaar voor een bruiloft, en voor een privéfeest is het dat ook nauwelijks. Maar zodra er een bedrijf, een vereniging of een gedeeld album in het spel komt, gelden er regels rond privacy en data. Hier staan ze, zonder juridisch jargon.
De AVG is de Nederlandse naam van de Europese privacywetgeving die internationaal bekendstaat als GDPR: dezelfde regels, dezelfde rechten. Wat hieronder staat, geldt dus ook als u de Engelse term tegenkomt bij een leverancier of in een contract.
Wanneer de AVG echt van toepassing is
Voor een strikt persoonlijke gelegenheid geldt de zogeheten huishoudelijke uitzondering: uw eigen bruiloft, uw eigen verjaardag, uw eigen familiekring. De AVG richt zich daar niet op.
Zodra een organisatie erbij komt, verandert dat. Een bedrijfsfeest, een vereniging, een school, een evenement met open inschrijving: dan verwerkt u persoonsgegevens in een professionele context, en gelden de regels onverkort.
De grens is minder scherp dan hij lijkt. Een bruiloft waarvan de foto's op de bedrijfspagina van de fotograaf belanden, valt buiten de uitzondering. Het criterium is niet de gelegenheid, maar wat er daarna met de beelden gebeurt.
Waar de foto's fysiek staan
Dit is de vraag die het vaakst wordt overgeslagen en het meest uitmaakt. Foto's van uw gasten staan op een server, ergens, in een land met een bepaalde wetgeving.
Wanneer die server buiten de Europese Unie staat, verlaten de gegevens de Europese rechtsruimte. Dat is niet automatisch verboden, maar het vraagt om waarborgen die de meeste gratis diensten niet aantoonbaar bieden.
Bij Fotelya staat alles in de Europese Unie. Niet als optie, niet tegen meerprijs: als uitgangspunt. Dat is geen marketing, het is een architectuurkeuze die achteraf niet meer te repareren valt.
Wie toegang heeft, en hoe u dat beperkt
Standaard is een album alleen bereikbaar voor wie de link of de QR-code heeft. Het staat niet in zoekmachines, er is geen ontdekpagina en geen openbare feed.
Voor gevoeliger gelegenheden zet u er een pincode bovenop. Dan is de link alleen niet meer genoeg, en houdt u de kring gesloten, ook als iemand de link doorstuurt.
En u beheert de inhoud: elke foto kan worden verborgen of verwijderd, ook tijdens het evenement. Dat is precies het recht dat iemand kan inroepen die zichzelf liever niet terugziet.
Hoe lang u ze mag bewaren
De AVG schrijft geen aantal maanden voor. Zij schrijft voor dat u niet langer bewaart dan nodig voor het doel, en dat u dat doel vooraf bepaalt.
Daarom heeft elk album hier een einddatum: 30 dagen gratis, 6 maanden met Event, 12 maanden met Premium. Daarna wordt alles definitief gewist, media en gegevens samen.
Een aflopende bewaartermijn is geen beperking maar een waarborg. Een album dat nooit afloopt, is een verzameling persoonsgegevens die niemand meer beheert.
Toestemming: wat u moet regelen, en wat niet
Op een privéfeest volstaat in de praktijk transparantie. Vertel dat er een gedeeld album is en hoe lang het bestaat. Wie niet gefotografeerd wil worden, weet dan wat hij kan zeggen.
Op een bedrijfsevenement ligt het anders. Daar geldt een gezagsverhouding, en toestemming die onder druk wordt gegeven is geen geldige toestemming. Kondig het album vooraf aan, leg uit waarvoor de beelden dienen, en maak duidelijk dat niet meedoen geen gevolgen heeft.
Regel ook vooraf hoe iemand een foto van zichzelf laat verwijderen. Eén contactpersoon en een album dat u kunt bewerken, is genoeg. Wat niet werkt, is het pas bedenken wanneer iemand het vraagt.
Wie is verantwoordelijke en wie is verwerker
Dit onderscheid bepaalt wie waarvoor aansprakelijk is, en het wordt bijna altijd door elkaar gehaald.
De organisator van het evenement is verwerkingsverantwoordelijke. U bepaalt waarom er foto's worden verzameld en wat ermee gebeurt. Die keuze ligt bij u, niet bij uw leverancier.
Het platform dat de foto's opslaat is verwerker. Het handelt in uw opdracht en mag de beelden niet voor eigen doeleinden gebruiken. Geen training van modellen, geen doorverkoop, geen analyse voor advertenties.
Waarom het uitmaakt: bij een klacht kijkt de toezichthouder eerst naar de verantwoordelijke. Dat bent u. Een leverancier die niet duidelijk maakt in welke rol hij zit, laat u met dat risico zitten.
De verwerkersovereenkomst, en wanneer u er een nodig heeft
Zodra u als organisatie met een verwerker werkt, schrijft artikel 28 van de AVG een schriftelijke overeenkomst voor. Dat is geen formaliteit voor grote bedrijven alleen. Een vereniging met vijftig leden valt er net zo goed onder.
Wat er minimaal in hoort: het doel en de duur van de verwerking, de soorten gegevens, de beveiligingsmaatregelen, de regels voor onderaannemers, en wat er met de gegevens gebeurt als de samenwerking eindigt.
Voor een privebruiloft heeft u dit niet nodig. Voor een personeelsfeest, een congres of een schoolevenement wel. Vraag het document op voordat u begint, niet nadat iemand ernaar vraagt. Een leverancier die het niet kan leveren, heeft er waarschijnlijk nooit over nagedacht.
Foto's op sociale media of de bedrijfswebsite
Dit is een andere verwerking dan het album zelf, en dat wordt vaak vergeten.
Een gesloten album delen met de aanwezigen is iets anders dan een foto op LinkedIn zetten. De kring wordt onbepaald, de foto wordt geindexeerd, en u kunt hem in de praktijk niet meer terughalen. Voor die stap heeft u een aparte grondslag nodig, en meestal betekent dat expliciete toestemming van de mensen die herkenbaar in beeld staan.
Praktisch: kies vooraf enkele foto's uit, vraag toestemming aan wie erop staat, en bewaar dat antwoord. Vijf beelden waarvoor u toestemming heeft, zijn meer waard dan honderd waarvoor u die niet heeft.
Kinderen en gevoelige situaties
Bij minderjarigen ligt de lat hoger. Voor kinderen onder de zestien is toestemming van een ouder of voogd nodig, en die toestemming moet u kunnen aantonen. Op een schoolevenement of een familiefeest met veel kinderen regelt u dat vooraf, schriftelijk.
Een tweede punt, minder bekend. Een foto kan meer prijsgeven dan een gezicht: een religieus symbool, een medisch hulpmiddel, een vakbondsspeld. De AVG kent voor dat soort gegevens een strenger regime. Een gewone feestfoto valt daar niet automatisch onder, maar een album dat u publiek maakt, kan dingen zichtbaar maken die iemand liever voor zich hield.
De praktische conclusie is dezelfde: hoe kleiner de kring en hoe korter de bewaartermijn, hoe minder dit een probleem wordt.
Wat als er iets misgaat
Bij een inbreuk op de beveiliging van persoonsgegevens heeft de verantwoordelijke 72 uur om dat te melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat er een risico voor de betrokkenen ontstaat. Bij hoog risico moet u ook de mensen zelf informeren.
Voor een fotoalbum is het meest waarschijnlijke scenario banaal: een link die in een openbare groep belandt. Daarom is een pincode meer dan een gemak, en daarom is een album dat vanzelf verloopt veiliger dan een album dat blijft bestaan.
Weet vooraf wie u belt. Een contactpersoon bij uw leverancier, en de mogelijkheid om het album onmiddellijk af te sluiten, is het verschil tussen een incident en een probleem.
Een korte checklist voor organisatoren
Weet u in welk land de foto's staan? Zo niet, dan is dat de eerste vraag voor uw leverancier.
Weet u wanneer ze verdwijnen? Een dienst zonder bewaartermijn heeft geen antwoord op de belangrijkste vraag.
Kunt u zelf een foto verwijderen, zonder tussenkomst? Zo niet, dan kunt u het recht van uw gasten niet uitoefenen.
Is het album afgeschermd? Een link die openbaar indexeerbaar is, is geen privéalbum.
Heeft u het aangekondigd? Op zakelijke evenementen is dat het minimum, niet de bonus.
Heeft u een verwerkersovereenkomst, als u namens een organisatie handelt? Vraag hem op voordat het evenement begint.
Weet u wat u doet als de link uitlekt? Een pincode en een afsluitknop zijn het antwoord, en die regelt u vooraf.
Is er iemand jonger dan zestien in beeld? Dan hoort de toestemming van een ouder erbij, schriftelijk.