Guide vie privée
Galerie photo RGPD pour photographe : ce qu'il faut vérifier avant d'envoyer les photos
Chaque galerie client contient des données personnelles : des visages, des noms, des adresses e-mail, parfois l'anniversaire d'un enfant. Votre prestataire de galerie devient donc votre sous-traitant, et le RGPD a une courte liste d'attentes pour cette relation. Ce guide expose ce que la loi demande, vous donne une checklist pour évaluer un prestataire, et vous montre quoi répondre à un client qui pose la question.
Ce que le RGPD demande vraiment à une galerie
Le règlement ne mentionne ni les photographes ni les galeries. Il parle de responsables du traitement, de sous-traitants et de données personnelles, et la photo d'une personne reconnaissable est une donnée personnelle. Trois articles font l'essentiel du travail.
Une base légale, et informer les personnes (art. 6 et 13)
Il vous faut une raison de traiter les photos, en général le contrat avec le client ou votre intérêt légitime, et les personnes photographiées doivent savoir ce qu'il advient des images. Pour un mariage, cela veut dire le contrat des mariés et une ligne à l'attention des invités sur la destination des photos. Cette partie vous revient ; aucun prestataire ne peut la faire à votre place.
Un contrat avec celui qui les stocke (art. 28)
L'entreprise qui héberge vos galeries traite des données personnelles pour votre compte, le RGPD exige donc un contrat écrit entre vous : un accord de traitement des données, en anglais Data Processing Agreement (DPA), en allemand AVV. Il fixe ce que le prestataire peut faire des données, qui sont ses sous-traitants ultérieurs, et ce qui se passe quand vous partez. Sans lui, l'hébergement lui-même est l'infraction.
Sécurité et conservation (art. 32)
Des mesures techniques appropriées : chiffrement en transit, contrôle d'accès, sauvegardes, un centre de données avec une certification reconnue. Et une limite dans le temps : selon le principe de limitation de la conservation, les photos restent en ligne tant qu'il y a une finalité, puis elles disparaissent. Une galerie qui vous laisse choisir qui entre et tout retirer en un clic fait sa moitié du travail.
La checklist
Six points sur lesquels évaluer un prestataire de galerie avant d'envoyer la moindre photo client. Un prestataire qui passe les six fait de votre part du RGPD surtout une affaire de documents que vous avez déjà.
Hébergement dans l'UE, et une liste de sous-traitants publiée
L'endroit où les fichiers se trouvent physiquement décide si vous devez justifier un transfert international. Un stockage dans l'UE supprime la question. La liste des sous-traitants ultérieurs vous dit qui d'autre touche aux données : le service d'e-mail, la surveillance des erreurs, le prestataire de paiement. Si un prestataire refuse de dire qui ils sont, vous avez votre réponse.
Un DPA ou AVV signé
Pas un paragraphe des conditions générales qui affirme qu'il en existe un, mais un document avec votre nom et celui du prestataire. Il doit nommer les sous-traitants ultérieurs, les mesures de sécurité, le délai de notification en cas de violation, et le sort de vos données quand vous résiliez. Gardez l'exemplaire signé avec vos contrats clients.
Un contrôle d'accès réglable par galerie
Une galerie de mariage et une séance de portraits corporate n'ont pas besoin des mêmes portes. Un mot de passe tient les inconnus dehors, un accès par e-mail vous dit qui est entré, un code PIN de téléchargement sépare regarder de prendre. Vérifiez que chaque réglage se fait par galerie et non pour tout le compte.
Une conservation et une suppression que vous contrôlez
C'est vous qui décidez combien de temps une galerie reste en ligne, pas la formule tarifaire du prestataire. La suppression doit être immédiate de votre côté et bornée du sien : un nombre de jours annoncé pour la copie active et pour les sauvegardes. Un prestataire qui garde indéfiniment les données supprimées vous empêche d'honorer une demande d'effacement.
Une notification des violations avec un délai
Vous avez 72 heures à partir du moment où vous avez connaissance d'une violation pour prévenir l'autorité de contrôle. Votre prestataire doit donc vous prévenir bien avant la fin de ce délai, et le DPA doit dire à quelle vitesse. Dans les meilleurs délais est une formule courante et faible ; un nombre d'heures vaut mieux.
De l'aide pour les demandes d'accès et d'export
Les clients peuvent demander quelles données vous détenez sur eux et en demander une copie. Pour une galerie, cela veut dire les photos, la liste des invités, les réactions et le journal des téléchargements. Un prestataire capable d'exporter une galerie et son activité en une fois transforme une obligation légale en une après-midi d'administratif.
Où en sont les prestataires courants
Quatre plateformes de galeries que les photographes en Europe utilisent réellement, sur les cinq points de la checklist qu'un prestataire peut renseigner lui-même. Vérifié en septembre 2026 ; la configuration d'un prestataire peut changer, confirmez donc avec son DPA en vigueur avant de signer.
| Ce qui compte | Pixieset Vancouver, Canada | Pic-Time Siège en Israël | picdrop Berlin, Allemagne | Photoglacier Autriche, serveurs en Allemagne |
|---|---|---|---|---|
| Siège de l'entreprise | Canada | Israël | Allemagne | Autriche (nord3 digital e.U.) |
| Où sont stockées les photos | Peuvent être stockées hors de l'UE | Azure, AWS et MongoDB dans l'UE, aux États-Unis et en Australie | Allemagne | Hetzner Object Storage en Allemagne, centres de données ISO/IEC 27001 |
| Accord de sous-traitance | Le DPA fait partie des conditions générales | Absent des pages consultées ; demandez le DPA avant de signer | AVV disponible | DPA en anglais et AVV en allemand, signés électroniquement |
| Transferts hors de l'UE | Oui, couverts par des clauses contractuelles types | Oui, avec des serveurs aux États-Unis et en Australie | Hébergement en Allemagne, donc aucun pour les photos | Aucun : chaque sous-traitant ultérieur est hébergé dans l'UE, les paiements passent par Stripe Irlande |
| Liste des sous-traitants publiée | À vérifier dans le DPA avant de signer | À vérifier dans le DPA avant de signer | À demander avec l'AVV | Oui, dans le DPA : Hetzner, Mailgun ou Mailjet, Sentry, PostHog, Let's Encrypt |
Quand un client demande où sont ses photos
Cela arrive plus souvent qu'avant, et en général de la part du client que vous attendiez le moins : une avocate à un mariage, une école, une entreprise dont le délégué à la protection des données a une liste. La réponse tient en quatre phrases si la configuration est la bonne.
-
Nommer le pays et l'entreprise
En Allemagne, sur des serveurs Hetzner, via une entreprise autrichienne : voilà une réponse. Le cloud n'en est pas une. Si vous ne pouvez pas compléter cette phrase pour votre propre prestataire, c'est la première chose à régler, et la liste des sous-traitants est l'endroit où la trouver.
-
Envoyer les documents
Joignez le DPA ou l'AVV signé. Un client qui a posé la question se satisfait en général d'un document portant deux signatures, et un client entreprise peut en avoir besoin pour ses propres dossiers. Cela montre aussi que vous aviez anticipé la question.
-
Expliquer qui peut ouvrir la galerie
Dites si elle est protégée par mot de passe, si les invités entrent par un accès e-mail, et si les téléchargements demandent un code PIN. Si les mariés ont partagé le lien avec la famille, dites-le ; la liste des invités de la galerie vous indique qui l'a ouverte.
-
Donner une date, et un moyen d'arrêter plus tôt
Dites combien de temps la galerie reste en ligne et ce qui se passe ensuite. Proposez de la retirer plus tôt s'ils le demandent, et expliquez ce que suppression veut dire chez le prestataire : combien de temps avant que la copie active disparaisse, et combien de temps avant que les sauvegardes soient écrasées.
Ce à quoi le DPA de Photoglacier s'engage concrètement
Photoglacier est une plateforme de galeries clients gérée par nord3 digital e.U. en Autriche, chaque photo étant stockée sur Hetzner Object Storage en Allemagne. Le DPA est le même sur toutes les formules, y compris la gratuite. Pas de filigrane, pas de boutique d'impression ni de CRM, et la formule gratuite affiche la marque Photoglacier. Ce qu'elle fait : garder les données dans l'UE et mettre les chiffres par écrit.
- Notification d'une violation sous 48 heures
- À la résiliation, vos données sont supprimées ou restituées sous 30 jours, et les sauvegardes écrasées sous 90 jours
- Les entrées de la liste des invités sont anonymisées après 14 jours, et les journaux d'adresses IP conservés 14 jours au plus
- Les photos sont stockées, affichées et transmises, rien de plus : jamais analysées, jamais utilisées pour un entraînement
- Sous-traitants ultérieurs nommés dans le DPA, tous hébergés dans l'UE : Hetzner, Mailgun ou Mailjet, Sentry, PostHog, Let's Encrypt
Les questions que tout le monde se pose
Une galerie en ligne de photos clients est-elle soumise au RGPD ?
Oui, si vous êtes dans l'UE ou si les personnes photographiées y sont. La photo d'une personne identifiable est une donnée personnelle, tout comme les noms et adresses e-mail rattachés à une galerie. Vous êtes donc le responsable du traitement et le prestataire de galerie votre sous-traitant, c'est pourquoi sa localisation et son contrat comptent.
Ai-je besoin d'un accord de traitement des données avec mon prestataire de galerie ?
Oui. L'article 28 du RGPD exige un contrat écrit entre un responsable du traitement et quiconque traite des données personnelles pour son compte, et une entreprise qui héberge vos photos clients fait exactement cela. Certains prestataires placent l'accord dans leurs conditions générales ; un document signé à part est plus facile à montrer à un client ou à une autorité. Gardez-le avec vos contrats clients.
Le RGPD impose-t-il de stocker les photos dans l'UE ?
Non. Il impose que tout transfert hors de l'UE repose sur un mécanisme reconnu, comme une décision d'adéquation ou des clauses contractuelles types, et que vous puissiez expliquer lequel s'applique. Stocker les photos dans l'UE supprime entièrement la question, ce qui explique que beaucoup de photographes voient l'hébergement UE comme la voie la plus simple plutôt que comme une obligation légale.
Pixieset est-il conforme au RGPD ?
Pixieset est une entreprise canadienne, ses données peuvent être stockées hors de l'UE, et son DPA fait partie de ses conditions générales, avec des clauses contractuelles types pour couvrir les transferts depuis l'UE. C'est une configuration praticable sous le RGPD, mais elle signifie qu'en tant que responsable du traitement vous vous appuyez sur un mécanisme de transfert et devez pouvoir le dire si on vous le demande. Que ce soit acceptable pour vos clients est votre décision, pas celle du prestataire.
picdrop est-il conforme au RGPD ?
picdrop est une entreprise berlinoise qui héberge en Allemagne, propose un AVV et déclare ne faire tourner aucune IA sur les données des utilisateurs. Sur les points qu'un prestataire peut renseigner lui-même, c'est une position solide : aucun transfert international pour les photos et un contrat de sous-traitance signé. Comme pour tout prestataire, la conformité dépend encore de votre usage, des réglages d'accès à la durée pendant laquelle les galeries restent en ligne.
Combien de temps puis-je laisser les photos clients en ligne ?
Le RGPD ne fixe aucun nombre de jours ; il dit que les données personnelles ne doivent pas être conservées plus longtemps que la finalité ne l'exige. Pour une galerie de livraison, la finalité est que le client récupère ses photos, alors inscrivez une durée dans votre contrat, dites-la au client et tenez-vous-y. Douze mois sont courants pour les mariages. Les galeries Photoglacier n'expirent sur aucune formule, la date vous appartient donc, pas à la formule tarifaire.
Que faire si un client me demande de supprimer ses photos ?
Retirez la galerie, supprimez-la chez le prestataire et confirmez-le au client par écrit avec la date. Vérifiez ce que le DPA du prestataire dit des sauvegardes, car une copie dans un cycle de sauvegarde reste une copie ; le DPA de Photoglacier chiffre cela au niveau du compte, données supprimées ou restituées sous 30 jours et sauvegardes écrasées sous 90. Vos propres archives sont une autre question, car vous pouvez avoir des raisons contractuelles ou de droit d'auteur de garder les fichiers, et c'est un point à régler avec un conseiller qualifié.
Photoglacier fournit-il un AVV ou un DPA ?
Oui, sur demande. Il existe une Vereinbarung zur Auftragsverarbeitung (AVV) en allemand et un Data Processing Agreement (DPA) en anglais, le même accord en deux langues. Demandez-le via le formulaire de contact, sujet « Demande de DPA », en précisant la langue souhaitée. Vous remplissez d'abord vos coordonnées et signez, puis vous nous le renvoyez ; nous contresignons et vous retournons l'exemplaire finalisé. L'accord s'applique à toutes les formules, y compris la gratuite.
Une galerie en ligne conforme RGPD, c'est surtout une question de où, et avec qui
Les recherches sur une galerie photo RGPD pour photographe viennent en général de quelqu'un à qui un client vient de poser la question et qui s'est rendu compte qu'il ne savait pas y répondre. La réponse est rarement compliquée. Tout tient à l'endroit où les fichiers sont stockés, à l'existence d'un accord de traitement des données entre le photographe et le prestataire, à qui d'autre touche aux données, et à la possibilité pour le photographe de retirer une galerie quand la finalité est atteinte. Un prestataire dans l'UE avec un contrat signé et une liste de sous-traitants publiée répond à l'essentiel avant que le client ait fini sa phrase.
Photoglacier est conçu pour cette réponse. L'entreprise est autrichienne, les photos sont sur Hetzner Object Storage en Allemagne, et l'accord de traitement des données qu'un photographe signe est le même document sur toutes les formules, avec le délai de notification, les délais de suppression et les sous-traitants écrits noir sur blanc. Une galerie en ligne conforme RGPD a encore besoin que le photographe fasse sa part : une base légale, une ligne dans le contrat sur la destination des photos, et une date à laquelle elles sont retirées. Le rôle de la plateforme est de faire en sorte que cette part soit la seule qui reste.
Autres guides
Ce guide décrit la manière dont le RGPD s'applique en général aux photographes et à leurs prestataires de galeries et ne constitue pas un conseil juridique. Les règles changent et les situations diffèrent, alors pour une décision qui compte, consultez un conseiller qualifié dans votre juridiction. Pixieset, Pic-Time et picdrop sont des marques de leurs propriétaires respectifs ; Photoglacier n'est affilié à aucun d'eux. Les informations sur les prestataires ont été vérifiées en septembre 2026 et peuvent changer.
Une réponse que vous pouvez donner par écrit
Entreprise autrichienne, serveurs allemands, et un DPA qui s'applique à toutes les formules, y compris la gratuite.



