Poradnik o ochronie danych
Galeria zdjęć zgodna z RODO dla fotografa: co sprawdzić, zanim cokolwiek wgrasz
Każda galeria dla klienta zawiera dane osobowe: twarze, imiona i nazwiska, adresy e-mail, czasem urodziny dziecka. To czyni dostawcę galerii twoim podmiotem przetwarzającym, a RODO ma krótką listę oczekiwań wobec takiej relacji. Ten poradnik opisuje, czego wymaga prawo, daje ci listę kontrolną do sprawdzenia dostawcy i pokazuje, co odpowiedzieć klientowi, który zapyta.
Czego RODO naprawdę wymaga od galerii
Rozporządzenie nie wspomina o fotografach ani galeriach. Mówi o administratorach, podmiotach przetwarzających i danych osobowych, a zdjęcie rozpoznawalnej osoby to dane osobowe. Trzy artykuły załatwiają większość sprawy.
Podstawa prawna i informowanie osób (art. 6 i 13)
Potrzebujesz powodu, by przetwarzać zdjęcia, zwykle jest nim umowa z klientem albo twój prawnie uzasadniony interes, a osoby na zdjęciach muszą wiedzieć, co się z nimi stanie. Na ślubie oznacza to umowę z parą i zdanie dla gości o tym, dokąd trafią zdjęcia. Ta część należy do ciebie; żaden dostawca nie zrobi tego za ciebie.
Umowa z tym, kto je przechowuje (art. 28)
Firma, która hostuje twoje galerie, przetwarza dane osobowe w twoim imieniu, więc RODO wymaga pisemnej umowy między wami: umowy powierzenia przetwarzania danych, po niemiecku Auftragsverarbeitungsvertrag (AVV), po angielsku Data Processing Agreement (DPA). Ustala ona, co dostawca może robić z danymi, kim są jego podprocesorzy i co się dzieje, gdy odchodzisz. Bez niej sam hosting jest już naruszeniem.
Bezpieczeństwo i okres przechowywania (art. 32)
Odpowiednie środki techniczne: szyfrowanie w transmisji, kontrola dostępu, kopie zapasowe, centrum danych z uznanym certyfikatem. I limit na to, jak długo coś zostaje: zasada ograniczenia przechowywania mówi, że zdjęcia są online tak długo, jak istnieje ich cel, a potem znikają. Galeria, w której ustawiasz, kto wchodzi, i usuwasz całość jednym kliknięciem, robi swoją połowę tej roboty.
Lista kontrolna
Sześć rzeczy, pod kątem których warto sprawdzić dostawcę galerii, zanim wgrasz choć jedno zdjęcie klienta. Dostawca, który przechodzi wszystkie sześć, sprowadza twoją stronę RODO głównie do dokumentów, które i tak już masz.
Hosting w UE i opublikowana lista podprocesorów
To, gdzie fizycznie leżą pliki, decyduje o tym, czy musisz tłumaczyć transfer międzynarodowy. Przechowywanie w UE zdejmuje to pytanie ze stołu. Lista podprocesorów mówi ci, kto jeszcze dotyka danych: usługa e-mail, monitoring błędów, operator płatności. Jeśli dostawca nie chce powiedzieć, kto to jest, to już jest twoja odpowiedź.
Podpisana umowa powierzenia (AVV lub DPA)
Nie akapit w regulaminie, który mówi, że taka umowa istnieje, tylko dokument z twoim nazwiskiem i nazwą dostawcy. Powinien wymieniać podprocesorów, środki bezpieczeństwa, termin zgłaszania naruszeń i to, co dzieje się z twoimi danymi po rezygnacji. Podpisaną kopię trzymaj razem z umowami z klientami.
Kontrola dostępu ustawiana osobno dla każdej galerii
Galeria ślubna i sesja portretów biznesowych potrzebują innych drzwi. Hasło trzyma obcych na zewnątrz, bramka e-mail mówi ci, kto wszedł, PIN do pobierania oddziela oglądanie od zabierania. Sprawdź, czy każde z tych ustawień działa na poziomie galerii, a nie całego konta.
Okres przechowywania i usuwanie pod twoją kontrolą
To ty decydujesz, jak długo galeria jest online, a nie plan cenowy dostawcy. Usunięcie powinno być natychmiastowe z twojej strony i skończone z jego: podana liczba dni dla kopii roboczej i dla kopii zapasowych. Dostawca, który trzyma usunięte dane bez końca, uniemożliwia ci spełnienie żądania usunięcia.
Zgłaszanie naruszeń z konkretnym terminem
Od chwili, gdy dowiesz się o naruszeniu, masz 72 godziny na powiadomienie organu nadzorczego. Twój dostawca musi więc powiadomić cię dużo wcześniej, a umowa powierzenia powinna mówić, jak szybko. Bez zbędnej zwłoki to częste sformułowanie i słabe; liczba godzin jest lepsza.
Pomoc przy żądaniach dostępu i eksportu
Klienci mogą zapytać, jakie dane o nich masz, i poprosić o kopię. W przypadku galerii to zdjęcia, lista gości, reakcje i dziennik pobrań. Dostawca, który eksportuje galerię wraz z jej aktywnością za jednym razem, zamienia obowiązek prawny w popołudnie papierkowej roboty.
Jak wypadają popularni dostawcy
Cztery platformy galerii, z których fotografowie w Europie naprawdę korzystają, w pięciu punktach listy kontrolnej, na które dostawca może odpowiedzieć sam. Sprawdzone we wrześniu 2026; konfiguracja dostawcy może się zmienić, więc przed podpisaniem porównaj z jego aktualną umową powierzenia.
| Co się liczy | Pixieset Vancouver, Kanada | Pic-Time Siedziba w Izraelu | picdrop Berlin, Niemcy | Photoglacier Austria, serwery w Niemczech |
|---|---|---|---|---|
| Siedziba firmy | Kanada | Izrael | Niemcy | Austria (nord3 digital e.U.) |
| Gdzie leżą zdjęcia | Mogą być przechowywane poza UE | Azure, AWS i MongoDB w UE, USA i Australii | Niemcy | Hetzner Object Storage w Niemczech, centra danych ISO/IEC 27001 |
| Umowa powierzenia | DPA jest częścią regulaminu | Brak na sprawdzonych przez nas stronach; poproś o DPA przed podpisaniem | AVV dostępny | DPA po angielsku i AVV po niemiecku, podpisywane elektronicznie |
| Transfery poza UE | Tak, objęte standardowymi klauzulami umownymi | Tak, serwery w USA i Australii | Hosting jest w Niemczech, więc zdjęć nie dotyczy | Brak: każdy podprocesor hostowany w UE, płatności przez Stripe Ireland |
| Opublikowana lista podprocesorów | Sprawdź DPA przed podpisaniem | Sprawdź DPA przed podpisaniem | Poproś o nią razem z AVV | Tak, w DPA: Hetzner, Mailgun lub Mailjet, Sentry, PostHog, Let's Encrypt |
Gdy klient pyta, gdzie są jego zdjęcia
Zdarza się to częściej niż kiedyś i zwykle ze strony klienta, po którym najmniej się tego spodziewasz: prawnik na ślubie, szkoła, firma, której inspektor ochrony danych ma listę pytań. Przy dobrej konfiguracji odpowiedź mieści się w czterech zdaniach.
-
Podaj kraj i firmę
Niemcy, na serwerach Hetznera, przez austriacką firmę: to jest odpowiedź. Chmura nie jest. Jeśli nie umiesz uzupełnić tego zdania dla własnego dostawcy, to pierwsza rzecz do naprawienia, a lista podprocesorów jest miejscem, gdzie to znajdziesz.
-
Wyślij dokumenty
Załącz podpisany DPA lub AVV. Klientowi, który zadał pytanie, zwykle wystarcza dokument z dwoma podpisami, a klient firmowy może go potrzebować do własnej dokumentacji. Pokazuje to też, że takie pytanie nie było dla ciebie zaskoczeniem.
-
Wyjaśnij, kto może otworzyć galerię
Powiedz, czy jest chroniona hasłem, czy goście wchodzą przez bramkę e-mail i czy pobieranie wymaga PIN-u. Jeśli para udostępniła link rodzinie, powiedz o tym; lista gości w galerii pokazuje ci, kto ją otworzył.
-
Podaj datę i sposób na wcześniejsze zakończenie
Powiedz, jak długo galeria pozostanie online i co stanie się potem. Zaproponuj wcześniejsze zdjęcie jej na prośbę i wyjaśnij, co usunięcie oznacza u dostawcy: po ilu dniach znika kopia robocza i po ilu nadpisywane są kopie zapasowe.
Do czego naprawdę zobowiązuje umowa powierzenia Photoglacier
Photoglacier to platforma galerii dla klientów prowadzona przez nord3 digital e.U. w Austrii, a każde zdjęcie leży w Hetzner Object Storage w Niemczech. Umowa powierzenia jest taka sama w każdym planie, także darmowym. Nie ma znaków wodnych, sklepu z odbitkami ani CRM, a w darmowym planie widać branding Photoglacier. Za to trzyma dane w UE i podaje liczby na piśmie.
- Powiadomienie o naruszeniu w ciągu 48 godzin
- Po zakończeniu umowy twoje dane są usuwane lub zwracane w ciągu 30 dni, a kopie zapasowe nadpisywane w ciągu 90 dni
- Wpisy na liście gości galerii są anonimizowane po 14 dniach, a logi IP są przechowywane najwyżej 14 dni
- Zdjęcia są przechowywane, wyświetlane i przesyłane, nic więcej: nigdy nie są analizowane ani używane do trenowania
- Podprocesorzy wymienieni w umowie, wszyscy hostowani w UE: Hetzner, Mailgun lub Mailjet, Sentry, PostHog, Let's Encrypt
Pytania, które ludzie zadają
Czy galeria online ze zdjęciami klientów podlega RODO?
Tak, jeśli ty jesteś w UE albo są w niej osoby ze zdjęć. Zdjęcie osoby, którą da się zidentyfikować, to dane osobowe, podobnie jak imiona, nazwiska i adresy e-mail powiązane z galerią. To czyni cię administratorem, a dostawcę galerii podmiotem przetwarzającym, i dlatego liczy się lokalizacja dostawcy i umowa z nim.
Czy potrzebuję umowy powierzenia z dostawcą galerii?
Tak. Artykuł 28 RODO wymaga pisemnej umowy między administratorem a każdym, kto przetwarza dane osobowe w jego imieniu, a firma hostująca dla ciebie zdjęcia klientów robi dokładnie to. Niektórzy dostawcy umieszczają tę umowę w regulaminie; osobno podpisany dokument łatwiej pokazać klientowi albo urzędowi. Trzymaj go razem z umowami z klientami.
Czy RODO wymaga przechowywania zdjęć w UE?
Nie. Wymaga, by każdy transfer poza UE opierał się na uznanym mechanizmie, takim jak decyzja o adekwatności albo standardowe klauzule umowne, i żeby dało się wyjaśnić, który z nich ma zastosowanie. Przechowywanie zdjęć w UE zdejmuje to pytanie całkowicie, dlatego wielu fotografów traktuje hosting w UE jako najprostszą drogę, a nie prawny obowiązek.
Czy Pixieset jest zgodny z RODO?
Pixieset to firma kanadyjska, jej dane mogą być przechowywane poza UE, a DPA jest częścią regulaminu, przy czym transfery z UE obejmują standardowe klauzule umowne. To dopuszczalna konfiguracja w świetle RODO, ale oznacza, że jako administrator polegasz na mechanizmie transferu i na pytanie trzeba umieć to powiedzieć. Czy to jest do przyjęcia dla twoich klientów, to twoja decyzja, nie dostawcy.
Czy picdrop jest zgodny z RODO?
picdrop to berlińska firma, która hostuje w Niemczech, oferuje AVV i deklaruje, że nie uruchamia żadnej AI na danych użytkowników. W punktach, na które dostawca może odpowiedzieć sam, to mocna pozycja: brak transferu międzynarodowego dla zdjęć i podpisana umowa powierzenia. Jak u każdego dostawcy, zgodność zależy jeszcze od tego, jak z niego korzystasz, od ustawień dostępu po to, jak długo galerie są online.
Jak długo mogę trzymać zdjęcia klientów online?
RODO nie podaje liczby dni; mówi, że dane osobowe należy przechowywać nie dłużej, niż wymaga tego cel. W galerii do przekazania zdjęć celem jest odbiór zdjęć przez klienta, więc wpisz okres do umowy, powiedz o nim klientowi i trzymaj się go. Przy ślubach częste jest dwanaście miesięcy. Galerie Photoglacier nigdy nie wygasają w żadnym planie, więc datę ustalasz ty, a nie plan cenowy.
Co zrobić, gdy klient prosi o usunięcie swoich zdjęć?
Zdejmij galerię, usuń ją u dostawcy i potwierdź klientowi na piśmie z datą. Sprawdź, co umowa powierzenia dostawcy mówi o kopiach zapasowych, bo kopia w cyklu backupu to wciąż kopia; umowa Photoglacier podaje tu liczby na poziomie konta: dane usuwane lub zwracane w ciągu 30 dni, kopie zapasowe nadpisywane w ciągu 90. Twoje własne archiwum to osobna kwestia, bo możesz mieć umowne lub autorskoprawne powody, by zachować pliki, i to warto ustalić z wykwalifikowanym doradcą.
Czy Photoglacier udostępnia AVV lub DPA?
Tak, na życzenie. Jest niemiecka Vereinbarung zur Auftragsverarbeitung (AVV) i angielski Data Processing Agreement (DPA), ta sama umowa w dwóch językach. Poproś o umowę przez formularz kontaktowy, temat „Zapytanie o DPA”, i podaj, w jakim języku ma być. Najpierw uzupełniasz swoje dane i podpisujesz, potem odsyłasz do nas; my kontrasygnujemy i odsyłamy gotowy egzemplarz. Umowa obowiązuje w każdym planie, także darmowym.
Galeria zdjęć zgodna z RODO dla fotografa to głównie pytanie gdzie i z kim
Wyszukiwanie galerii zdjęć zgodnej z RODO dla fotografa zwykle zaczyna się od kogoś, komu klient właśnie zadał to pytanie i kto zorientował się, że nie umie odpowiedzieć. Odpowiedź rzadko jest skomplikowana. Sprowadza się do tego, gdzie są przechowywane pliki, czy między fotografem a dostawcą istnieje umowa powierzenia, kto jeszcze dotyka danych i czy fotograf może zdjąć galerię, gdy jej cel się skończył. Dostawca w UE z podpisaną umową i opublikowaną listą podprocesorów odpowiada na większość z tego, zanim klient skończy pytać.
Photoglacier jest zbudowany pod tę odpowiedź. Firma jest austriacka, zdjęcia leżą w Hetzner Object Storage w Niemczech, a umowa powierzenia, którą podpisuje fotograf, to ten sam dokument w każdym planie, z terminem zgłaszania naruszeń, okresami usuwania i podprocesorami wpisanymi na piśmie. Galeria RODO dla fotografa nadal wymaga porządnie zrobionej strony fotografa: podstawy prawnej, zdania w umowie o tym, dokąd trafiają zdjęcia, i daty, kiedy znikają. Zadaniem platformy jest sprawić, by ta strona była jedyną, która zostaje.
Więcej poradników
Ten poradnik opisuje, jak RODO na ogół stosuje się do fotografów i ich dostawców galerii, i nie stanowi porady prawnej. Przepisy się zmieniają, a okoliczności bywają różne, więc w sprawie, która ma znaczenie, skonsultuj się z wykwalifikowanym doradcą w swojej jurysdykcji. Pixieset, Pic-Time i picdrop są znakami towarowymi ich właścicieli; Photoglacier nie jest z nimi powiązany. Dane dostawców sprawdzono we wrześniu 2026 i mogą się zmienić.
Odpowiedź, którą możesz dać na piśmie
Austriacka firma, niemieckie serwery i umowa powierzenia, która obowiązuje w każdym planie, także darmowym.



