Guide til privatliv
GDPR galleri for fotografer: det du skal tjekke, før du uploader
Ethvert kundegalleri indeholder personoplysninger: ansigter, navne, mailadresser, af og til et barns fødselsdag. Dermed er udbyderen af galleriet din databehandler, og GDPR har en kort liste over ting, den forventer af det forhold. Denne guide gennemgår, hvad loven kræver, giver dig en tjekliste at måle en udbyder på, og viser dig, hvad du svarer en kunde, der spørger.
Hvad GDPR faktisk kræver af et galleri
Forordningen nævner aldrig fotografer eller gallerier. Den taler om dataansvarlige, databehandlere og personoplysninger, og et billede af en genkendelig person er personoplysninger. Tre artikler klarer det meste af arbejdet.
Et behandlingsgrundlag, og oplysning til folk (art. 6 og 13)
Du skal have en grund til at behandle billederne, som regel aftalen med kunden eller din legitime interesse, og de mennesker, der er på dem, skal vide, hvad der sker med billederne. Til et bryllup betyder det aftalen med parret og en linje til gæsterne om, hvor billederne ender. Den del er din; ingen udbyder kan tage den for dig.
En aftale med den, der opbevarer dem (art. 28)
Firmaet, der hoster dine gallerier, behandler personoplysninger på dine vegne, så GDPR kræver en skriftlig aftale mellem jer: en databehandleraftale, på engelsk Data Processing Agreement (DPA), på tysk Auftragsverarbeitungsvertrag (AVV). Den fastlægger, hvad udbyderen må med data, hvem underdatabehandlerne er, og hvad der sker, når du stopper. Uden den er selve hostingen bruddet.
Sikkerhed og opbevaring (art. 32)
Passende tekniske foranstaltninger: kryptering under transport, adgangsstyring, backup, et datacenter med en anerkendt certificering. Og en grænse for, hvor længe tingene bliver liggende: princippet om opbevaringsbegrænsning siger, at billeder er online, så længe der er et formål med dem, og derefter ryger de. Et galleri, hvor du selv sætter, hvem der kommer ind, og kan tage det hele ned med ét klik, klarer sin halvdel.
Tjeklisten
Seks ting at måle en gallerileverandør på, før du uploader et eneste kundebillede. En udbyder, der klarer alle seks, gør din del af GDPR til noget, du stort set kan klare med papirer, du allerede har.
Hosting i EU og en offentlig liste over underdatabehandlere
Hvor filerne fysisk ligger, afgør, om du skal forklare en overførsel til et tredjeland. Lagring inden for EU fjerner spørgsmålet. Listen over underdatabehandlere fortæller dig, hvem der ellers rører data: mailtjenesten, fejlovervågningen, betalingsudbyderen. Vil en udbyder ikke sige hvem, har du dit svar.
En underskrevet databehandleraftale, AVV eller DPA
Ikke et afsnit i handelsbetingelserne om, at der findes en, men et dokument med dit navn og udbyderens på. Det skal nævne underdatabehandlerne, sikkerhedsforanstaltningerne, fristen for at melde et sikkerhedsbrud, og hvad der sker med dine data, når du siger op. Gem den underskrevne kopi sammen med dine kundeaftaler.
Adgangsstyring du kan sætte galleri for galleri
Et bryllupsgalleri og en portrætsession for en virksomhed har brug for forskellige døre. En adgangskode holder fremmede ude, mailadgang fortæller dig, hvem der kom ind, en download-pinkode skiller det at kigge fra det at tage med. Tjek, at hver del er en indstilling per galleri og ikke for hele kontoen.
Opbevaring og sletning du selv styrer
Du bestemmer, hvor længe et galleri bliver oppe, ikke udbyderens prisplan. Sletning skal være med det samme hos dig og have en ende hos dem: et oplyst antal dage for den aktive kopi og for backup. En udbyder, der beholder slettede data på ubestemt tid, gør det umuligt for dig at efterkomme en anmodning om sletning.
Underretning om sikkerhedsbrud med en frist
Du har 72 timer, fra du bliver bekendt med et brud, til at underrette tilsynsmyndigheden. Din udbyder skal derfor give dig besked i god tid inden for det vindue, og aftalen bør sige hvor hurtigt. Uden unødig forsinkelse er en udbredt og svag formulering; et antal timer er bedre.
Hjælp til indsigts- og udleveringsanmodninger
Kunder kan spørge, hvilke oplysninger du har om dem, og bede om en kopi. For et galleri betyder det billederne, gæstelisten, reaktionerne og downloadloggen. En udbyder, der kan eksportere et galleri og dets aktivitet i én omgang, gør en retlig forpligtelse til en eftermiddags papirarbejde.
Hvor de gængse udbydere står
Fire galleriplatforme, som fotografer i Europa rent faktisk bruger, målt på de fem punkter en udbyder selv kan svare på. Tjekket i september 2026; en udbyders opsætning kan ændre sig, så hold det op mod den aktuelle aftale, før du skriver under.
| Det der betyder noget | Pixieset Vancouver, Canada | Pic-Time Hovedsæde i Israel | picdrop Berlin, Tyskland | Photoglacier Østrig, servere i Tyskland |
|---|---|---|---|---|
| Firmaets hjemsted | Canada | Israel | Tyskland | Østrig (nord3 digital e.U.) |
| Hvor billederne ligger | Kan ligge uden for EU | Azure, AWS og MongoDB i EU, USA og Australien | Tyskland | Hetzner Object Storage i Tyskland, ISO/IEC 27001 datacentre |
| Databehandleraftale | DPA indgår i betingelserne | Ikke oplyst på de sider, vi tjekkede; bed om aftalen, før du skriver under | AVV kan fås | DPA på engelsk og AVV på tysk, underskrevet elektronisk |
| Overførsler ud af EU | Ja, dækket af standardkontraktbestemmelser | Ja, med servere i USA og Australien | Hostingen er i Tyskland, så ingen for billederne | Ingen: alle underdatabehandlere hoster i EU, betalinger går gennem Stripe Ireland |
| Liste over underdatabehandlere offentliggjort | Tjek aftalen, før du skriver under | Tjek aftalen, før du skriver under | Bed om den sammen med AVV | Ja, i DPA: Hetzner, Mailgun eller Mailjet, Sentry, PostHog, Let's Encrypt |
Når en kunde spørger, hvor billederne ligger
Det sker oftere end før, og som regel fra den kunde, du mindst venter det fra: en advokat til et bryllup, en skole, en virksomhed hvis databeskyttelsesrådgiver har en liste. Svaret tager fire sætninger, hvis opsætningen er i orden.
-
Nævn landet og firmaet
Tyskland, på servere hos Hetzner, gennem et østrigsk firma: det er et svar. Skyen er ikke. Kan du ikke udfylde den sætning for din egen udbyder, er det det første, der skal rettes, og listen over underdatabehandlere er stedet at finde det.
-
Send papirerne
Vedhæft den underskrevne DPA eller AVV. En kunde, der har stillet spørgsmålet, er som regel tilfreds med et dokument med to underskrifter på, og en erhvervskunde skal måske bruge det til sine egne akter. Det viser også, at du vidste, spørgsmålet ville komme.
-
Forklar, hvem der kan åbne galleriet
Sig, om det er beskyttet med adgangskode, om gæster kommer ind med deres mailadresse, og om download kræver en pinkode. Hvis parret har delt linket med familien, så sig det; gæstelisten i galleriet viser dig, hvem der har åbnet det.
-
Giv en dato, og en måde at slutte før tid
Fortæl dem, hvor længe galleriet er online, og hvad der sker bagefter. Tilbyd at tage det ned tidligere, hvis de beder om det, og fortæl, hvad sletning betyder hos udbyderen: hvor længe der går, før den aktive kopi er væk, og hvor længe der går, før backup er overskrevet.
Hvad Photoglaciers databehandleraftale faktisk lover
Photoglacier er en platform til kundegallerier, drevet af nord3 digital e.U. i Østrig, med hvert eneste billede på Hetzner Object Storage i Tyskland. Aftalen er den samme på alle planer, også den gratis. Der er ingen vandmærker, ingen printbutik og intet CRM, og den gratis plan viser Photoglacier-branding. Det, den gør, er at holde data inden for EU og skrive tallene ned.
- Besked til dig om sikkerhedsbrud inden for 48 timer
- Ved ophør slettes eller returneres dine data inden for 30 dage, og backup overskrives inden for 90 dage
- Gæstelistens poster anonymiseres efter 14 dage, og IP-logs gemmes højst 14 dage
- Billeder opbevares, vises og sendes, ikke andet: aldrig analyseret, aldrig brugt til træning
- Underdatabehandlere nævnt i aftalen, alle hostet i EU: Hetzner, Mailgun eller Mailjet, Sentry, PostHog, Let's Encrypt
Det folk spørger om
Er et online galleri med kundebilleder omfattet af GDPR?
Ja, hvis du er i EU, eller hvis personerne på billederne er. Et billede af en person, der kan identificeres, er personoplysninger, og det samme er navne og mailadresser knyttet til et galleri. Det gør dig til dataansvarlig og udbyderen af galleriet til din databehandler, og derfor betyder udbyderens placering og aftalen noget.
Skal jeg have en databehandleraftale med min galleriudbyder?
Ja. Artikel 28 i GDPR kræver en skriftlig aftale mellem en dataansvarlig og enhver, der behandler personoplysninger på dennes vegne, og et firma, der hoster kundebilleder for dig, gør netop det. Nogle udbydere lægger aftalen ind i handelsbetingelserne; et separat underskrevet dokument er lettere at vise en kunde eller en myndighed. Gem det sammen med dine kundeaftaler.
Kræver GDPR, at billeder opbevares i EU?
Nej. Den kræver, at enhver overførsel ud af EU hviler på et anerkendt grundlag, for eksempel en tilstrækkelighedsafgørelse eller standardkontraktbestemmelser, og at du kan forklare, hvilket der gælder. Opbevaring i EU fjerner spørgsmålet helt, og derfor bruger mange fotografer EU-hosting som den enkleste vej frem snarere end som et lovkrav.
Overholder Pixieset GDPR?
Pixieset er et canadisk firma, data kan ligge uden for EU, og aftalen indgår i deres betingelser, med standardkontraktbestemmelser til at dække overførsler fra EU. Det er en brugbar opsætning under GDPR, men det betyder, at du som dataansvarlig læner dig op ad et overførselsgrundlag og bør kunne sige det, hvis nogen spørger. Om det er i orden for dine kunder, er din beslutning, ikke udbyderens.
Overholder picdrop GDPR?
picdrop er et Berlin-firma, der hoster i Tyskland, tilbyder en AVV og oplyser, at de ikke kører AI på brugernes data. På de punkter, en udbyder selv kan svare på, er det en stærk position: ingen overførsel ud af EU for billederne og en underskrevet databehandleraftale. Som hos enhver udbyder afhænger overholdelsen stadig af, hvordan du bruger den, fra adgangsindstillinger til hvor længe gallerier bliver oppe.
Hvor længe må jeg have kundebilleder online?
GDPR sætter ikke et antal dage; den siger, at personoplysninger ikke må gemmes længere, end formålet kræver. For et leveringsgalleri er formålet, at kunden henter sine billeder, så skriv en periode ind i aftalen, fortæl kunden det, og hold dig til det. Tolv måneder er almindeligt ved bryllupper. Gallerier hos Photoglacier udløber aldrig på nogen plan, så datoen er din at sætte og ikke prisplanens.
Hvad gør jeg, hvis en kunde beder mig slette sine billeder?
Tag galleriet ned, slet det hos udbyderen, og bekræft det skriftligt over for kunden med datoen. Se efter, hvad udbyderens aftale siger om backup, for en kopi i en backupcyklus er stadig en kopi; Photoglaciers aftale sætter tal på det på kontoniveau, med data slettet eller returneret inden for 30 dage og backup overskrevet inden for 90. Dit eget arkiv er et andet spørgsmål, for du kan have aftalemæssige eller ophavsretlige grunde til at beholde filerne, og det er en snak med en kvalificeret rådgiver.
Tilbyder Photoglacier en AVV eller DPA?
Ja, på forespørgsel. Der findes en tysk Vereinbarung zur Auftragsverarbeitung (AVV) og en engelsk Data Processing Agreement (DPA), den samme aftale på to sprog. Bed om den via kontaktformularen under emnet „Forespørgsel om DPA“, og fortæl hvilket sprog du skal bruge. Du udfylder først dine oplysninger og skriver under og sender den så tilbage til os; vi medunderskriver og sender den færdige kopi retur. Aftalen gælder på alle planer, også den gratis.
Et GDPR galleri handler for en fotograf mest om hvor, og med hvem
Folk søger på et GDPR galleri for fotografer, typisk fordi en kunde lige har stillet spørgsmålet, og de har opdaget, at de ikke kan svare. Svaret er sjældent kompliceret. Det kommer an på, hvor filerne ligger, om der findes en databehandleraftale mellem fotografen og udbyderen, hvem der ellers rører data, og om fotografen kan tage et galleri ned, når formålet er slut. En udbyder inden for EU med en underskrevet aftale og en offentlig liste over underdatabehandlere svarer på det meste, før kunden er færdig med at spørge.
Photoglacier er bygget til netop det svar. Firmaet er østrigsk, billederne ligger på Hetzner Object Storage i Tyskland, og den databehandleraftale, en fotograf skriver under på, er det samme dokument på alle planer, med fristen for sikkerhedsbrud, sletteperioderne og underdatabehandlerne skrevet ind. Et GDPR galleri kræver stadig, at fotografens egen del er i orden: et behandlingsgrundlag, en linje i aftalen om, hvor billederne ender, og en dato, hvor de ryger ned. Platformens opgave er at gøre den del til den eneste, der er tilbage.
Flere guides
Denne guide beskriver, hvordan GDPR normalt gælder for fotografer og deres galleriudbydere, og er ikke juridisk rådgivning. Regler ændrer sig, og forhold er forskellige, så søg en kvalificeret rådgiver i dit eget land, når beslutningen betyder noget. Pixieset, Pic-Time og picdrop er varemærker tilhørende deres respektive ejere; Photoglacier er ikke forbundet med nogen af dem. Oplysningerne om udbyderne blev tjekket i september 2026 og kan ændre sig.
Et svar du kan give på skrift
Østrigsk firma, tyske servere og en databehandleraftale, der gælder på alle planer, også den gratis.



