Privacy: AVG voor Fotografen

8 minuten

Ja, ik hoor het je wel denken. Als fotograaf heb je toch niet zoveel met de AVG (nieuwe Europese privacywet) te maken en verder los je het wel met het portretrecht op. Fout. Je bent gewoon een ondernemer, dus je moet alles goed regelen. Je klanten willen tenslotte niet dat hun adresgegevens opeens op straat komen te liggen. Wat gaat er voor fotografen veranderen onder de nieuwe Europese privacywet AVG (GDPR)?

AVG GDPR privacy recht voor fotografen

Fotografen verwerken persoonsgegevens

Wanneer je als fotograaf mensen fotografeert, zoals bruiloften, portretten voor smoelenboeken, straatfoto’s en reportages, dan verwerk je persoonsgegevens. Een foto van iemand, die herkenbaar op de foto staat, is een persoonsgegeven van die persoon. In sommige gevallen kan een portret bovendien een gevoelig gegeven zijn.

Daarnaast verwerk je meestal nog andere persoonsgegevens, zoals een naam (van een contactpersoon), e-mailadres en/of telefoonnummer en dat soort zaken. Het kan zijn dat die gegevens alleen maar in een e-mail staan, maar je zult ze wellicht ook gebruiken voor een offerte en/of factuur, waardoor ze in een ander systeem komen te staan, zoals moneybird of je slaat ze op je computer op. Eventueel verwerk je het ook nog in een CRM systeem of planningtool.

Dat zijn allemaal verwerkingen van persoonsgegevens. Je bent dus als fotograaf zeer snel gebonden aan de AVG (of in het Engels: GDPR).

Kijk het Webinar AVG voor Fotografen terug. Over privacy, portretrecht en de AVG/GDPR.

Webinar AVG voor Fotografen

LawStories in je mailbox?

Bijna wekelijks een nieuwsbrief in je mailbox. Ondernemersverhalen, tips en nieuws over nieuwe wetten en uitspraken.

Gaan we regelen! Maar... hoe heet je eigenlijk?

Opslaan in de cloud en andere SaaS diensten

Staan er gegevens in e-mails? Zorg voor een verwerkersovereenkomst met de e-maildienst die je gebruikt.
Sla je gegevens op in de cloud, op een server? Net zoals Smulders doet en deed? Dan moet je met die hostingpartij of clouddienst (zoals Dropbox) een verwerkersovereenkomst hebben.
Maak je gebruik van een online dienst voor je offertes en facturen, waarin je persoonsgegevens opneemt? Dan heb je met hen een verwerkersovereenkomst nodig.
Sla je foto’s online op en bied je ze bijvoorbeeld als online gallery aan je klanten aan? Je hebt metdie partij een verwerkersovereenkomst nodig.

Wat is een verwerkersovereenkomst?

Een verwerkersovereenkomst is een contract waar in opgenomen staat dat de andere partij de gegevens niet verder zal bewerken dan waarvoor jij toestemming hebt gegeven. Bovendien moeten ze een bepaald beveiligingsniveau bieden en zullen partijen uit het buitenland moeten beloven dat ze voldoen aan de Europese privacywetgeving. Ook moeten er afspraken gemaakt worden over datalekken (wat zal de verwerker doen wanneer een ze lek ontdekken etc).

Het zou logisch zijn als partijen die voor al hun klanten precies hetzelfde doen, daar zelf al een verwerkersovereenkomst voor hebben liggen die ze jou aanbieden. Die partijen krijgen als verwerker (voorheen bewerker) namelijk meer verantwoordelijkheden. Helaas is de praktijk anders. Probeer toch zo’n verwerkersovereenkomst op te vragen of laat er zelf een opstellen.

Privacyverklaring

Als je persoonsgegevens verwerkt heb je ook een privacyverklaring nodig. Je moet namelijk aan de ‘betrokkenen’ (de personen van wie de gegevens zijn) vertellen wat je met die gegevens doet.

De manier waarop je persoonsgegevens verzamelt is daarvoor niet relevant. Het is hooguit zo dat wanneer je gegevens voor het eerst via de website verwerkt (ontvangt), je het wat passiever aan kunt bieden, door een link naar de privacyverklaring te plaatsen, terwijl je anders de privacyverklaring actiever aan zult moeten bieden na de ontvangst van de gegevens.

Privacyverklaringen zullen per onderneming of organisatie verschillen. Dat komt omdat de privacyverklaring aan moet sluiten bij de bedrijfsvoering en daarom bijvoorbeeld afhankelijk is van welke gegevens er verzameld worden en hoe ze opgeslagen worden.

Wist je trouwens dat een privacyverklaring niet in documenten met andere informatie, zoals algemene voorwaarden, ‘verstopt’ mag zitten?

Meer over privacyverklaringen kun je lezen in de volgende twee artikelen:

Privacyverklaring nodig?

Grondslag en doelbinding

Om persoonsgegevens te mogen verzamelen, heb je onder meer een grondslag en een gerechtvaardigd doel nodig.

Als fotograaf zul je meestal de grondslag ‘gerechtvaardigd belang’ gebruiken. Hierbij moet een afweging gemaakt worden tussen het belang van jou als fotograaf en/of ondernemer en het privacybelang van de betrokkene/geportretteerde. Als fotograaf moet je wel je werk kunnen doen. Je mag als fotograaf dus portretten maken, zolang de portretten dus niet te veel het privacybelang van de geportretteerde schaden (denk aan naaktfoto’s of schaarsgeklede personen of een situatie waarvan je objectief zou kunnen begrijpen dat een geportretteerde zich daar privé mocht wanen. Vergelijk hier de (oude) portretrecht rechtspraak).

Werk je in opdracht van de geportretteerde zelf, dan kun je meestal gebruik maken van de grondslag ‘noodzakelijk voor de uitvoering van de overeenkomst’. Wordt een beetje lastig om portretten te leveren, als je ze niet eens zou mogen maken, omdat je daarmee persoonsgegevens verwerkt. Deze grondslag gebruik je dus ook voor de facturen en dat soort zaken.

Is er nou geen sprake van een overeenkomst met de geportretteerde en kun je geen gebruik maken van de grondslag gerechtvaardigd belang, dan zou je nog terug kunnen vallen op de grondslag toestemming.

Het doel van de fotografie moet ook gerechtvaardigd zijn en eventueel terug te vinden zijn in de privacyverklaring. Het doel is gerechtvaardigd als het de privacybelangen van de geportretteerde niet te veel inperkt. Je ondernemingsbelang kan een gerechtvaardigd doel zijn. Om te publiceren kan de vrijheid van meningsuiting een gerechtvaardigd doel zijn, al zal er dan altijd per publicatie een belangenafweging plaats moeten vinden.

Portretfoto, een bijzonder persoonsgegeven

Een portretfoto waar iemand herkenbaar op staat, is een persoonsgegeven. Het kan zelfs een bijzonder gegeven worden wanneer uit die foto een ras afgeleid kan worden of wanneer het portret wordt ingezet ter identificatie (biometrisch gegeven).

Bijzondere persoonsgegevens mogen niet zomaar verwerkt worden, tenzij er een uitzondering geldt, zoals toestemming, eerder door iemand zelf openbaar gemaakt gegeven of wanneer er een journalistiek, wetenschappelijk of artistiek belang is. Dat je een portretfoto in je portfolio of blogpost wil opnemen om er klanten mee aan te trekken, is dus niet altijd voldoende reden.

Heeft de persoon van wie je portretten hebt gemaakt, zelf eerder al eens (recente) portretfoto’s van zichzelf openbaar gemaakt, dan kunnen deze portretten ook opgenomen worden in je portfolio, maar blijf uitkijken met gebruik voor echte advertentiedoeleinden.
Voor portretten die bij redactionele publicaties worden gebruikt, is ook niet altijd toestemming vereist. Dit valt dan onder het journalistiek belang van het medium dat die portretten publiceert.

Kun je gebruik maken van een van de uitzonderingen, dan heb je nog steeds een geldige grondslag en gerechtvaardigd doel nodig.

Meer over Privacy, Portretrecht en Persoonsgegevens leer je tijdens de Webinar (opname kun je zo vaak terugkijken als je wil)

AVG voor Fotografen

Zorg voor goede beveiliging

Vooral wanneer je gegevens opslaat in de cloud of op apparaten die verbonden zijn me het internet, is het noodzakelijk de gegevens goed te beveiligen. Denk niet dat ze jou overslaan, want er zijn genoeg hackers die gewoon alles proberen wat ze tegenkomen en als je beveiliging zwak is zijn ze zo binnen.

Denk vooral niet dat je hostingpartij alles voor je zal regelen. Die fout maakte Edwin Smulders ook. Je hoeft geen volledige technische kennis te hebben, maar laat je dan in elk geval adviseren over de beveiliging of vraag wat de hosting service of softwareleverancier voor je kan doen.

Zorg in elk geval altijd dat al je wachtwoorden sterke wachtwoorden zijn en dat je ze regelmatig wijzigt. Sla je wachtwoorden niet online op, want als ze dan gevonden worden, kan iedereen overal bij. Vergeet ook niet je harde schijven te beveiligen met een wachtwoord! Overigens is alleen een wachtwoord gebruiken nog niet genoeg.

Verantwoordingsplicht

Elke organisatie heeft een zogenaamde verantwoordingsplicht naar de Autoriteit Persoonsgegevens. Dat wil zeggen dat als ze komen controleren, je vanalles moet kunnen vertellen over de gegevens die je verzamelt, op grond waarvan je dat doet, met welk doel, hoe lang je het bewaart, wie er allemaal bij de gegevens kunnen, hoe je het beveiligt en meer.

Het is daarom belangrijk in elk geval te inventariseren wat je eigenlijk verzamelt, welke services je gebruikt waar persoonsgegevens worden gebruikt, welke beveiligingsmaatregelen je getroffen hebt en of je met elke service wel een verwerkersovereenkomst hebt.

Als je dan toch bezig bent met inventariseren, zet dat dan meteen even op papier, dan heb je voor jezelf en voor de Autoriteit Persoonsgegevens een document waar alles in staat. Dan hoef je het niet meer allemaal uit te zoeken wanneer er naar die informatie gevraagd wordt.

Mail ons voor hulp en info

Boek hier jouw Oploskoffie

Wil je een enkele of een dubbele?

Kies je gewenste datum en tijd

Zie ik je wel of zie ik je niet?

Kies eerst je oploskoffie (enkel of dubbel) en kies je tijdstip en locatie.

Waar wil je het over hebben?

Wie ben je?

0.00
Vertel eerst over je onderwerp en over jezelf.

Haal alles uit je oploskoffie

Met deze add-ons haal je nog meer uit je Oploskoffie.

Vooraf stukken bestuderen

Heb je e-mails, brieven of documenten waarvan je wil dat Charlotte die vooraf gelezen en bekeken heeft, zodat je die tijdens de Oploskoffie kunt bespreken? Bestel dan hieronder “Vooraf stukken bestuderen” erbij! (Een enkel mailtje kun je natuurlijk ook tijdens de oploskoffie voorleggen)

Opname

Niet druk meeschrijven, maar vol het gesprek in. Dat kan met een opname. Je ontvangt binnen 24 uur na het gesprek een downloadlink die één week geldig is.

Vergrootglas die document onder de loep neemt ter voorbereiding op een Oploskoffie
Vooraf stukken bestuderen

Vliegende start dankzij tevoren bestudeerde documenten of website

236

Opnameindicatie voor een Oploskoffie met rood rondje
Opname

Binnen 24 uur in je mail; makkelijk terugluisteren of tekstsuggesties (laten) uitwerken

49

Laatste vraag: Wat is je KVK nummer? (optioneel)
Je investering: 
0.00
 (excl. BTW)