AVG en beeldgovernance

Voor Nederlandse serverlocatie voor media-assets: toestemming en controle

Marloes van der Meer Marloes van der Meer
· · 8 min leestijd

Serverlocatie klinkt als een technische keuze. Iets voor de IT-afdeling.

Inhoudsopgave
  1. Toestemming is geen vinkje
  2. Controle is meer dan inloggen
  3. Wat zegt de markt?
  4. Hoe kies je de juiste serverlocatie?
  5. Veelgestelde vragen

Maar als je werkt met beeldmateriaal waar rechten aan vastzitten, is het een juridische keuze. En die maak je niet voor de bühne. Ik zie organisaties die hun beeldbank in een Amerikaanse cloud zetten omdat het 'makkelijk' is.

Ze vergeten dat een foto van een Nederlands gezicht, genomen door een Nederlandse fotograaf, onder Nederlandse wetgeving valt.

Zodra die op een server in Virginia staat, wordt het ingewikkeld. Niet onmogelijk, maar wel risicovol.

Toestemming is geen vinkje

Portretrecht, quitclaims, licentievoorwaarden van Getty of Alamy – het zijn allemaal documenten die aan een bestand gekoppeld moeten zijn. Die koppeling is alleen juridisch waterdicht als je controle hebt over de omgeving waarin die data staat.

Een Nederlands serverpark geeft je die controle. Waarom? Wat me opvalt is dat bedrijven vaak denken dat 'EU-server' genoeg is.

  • De AVG is hier handhaafbaar. Bij een geschil kun je naar de Autoriteit Persoonsgegevens stappen. Bij een server in de VS wordt dat een internationaal traject.
  • Je weet precies wie er bij de ruwe data kan. Geen onduidelijke sub-verwerkers in een keten van twintig partijen.
  • Metadata – zoals de datum van toestemming, de naam van de geportretteerde en de looptijd van de licentie – blijft binnen de Nederlandse rechtsorde. Dat klinkt abstract, maar het voorkomt dat een rechter in een ander rechtsgebied anders oordeelt over jouw rechten.

Maar EU is niet Nederland. Ierse servers vallen onder Ierse wetgeving, Duitse onder Duitse. De AVG is weliswaar Europees, maar de uitleg verschilt per land.

Wil je zeker weten dat jouw modelrelease en quitclaim in lijn zijn met Nederlands recht? Dan moet de server hier staan.

Controle is meer dan inloggen

Een DAM-systeem is geen opslagplek. Het is een juridisch systeem waar rechten aan bestanden worden gekoppeld.

Die koppeling is alleen betrouwbaar als je de omgeving zelf beheert. Of in ieder geval kunt aanwijzen waar de data fysiek staat. Neem AI-gezichtsherkenning. Handig om snel personen terug te vinden in een archief.

Maar zonder metadata wordt het een dure zoekmachine zonder waarborgen. En als die herkenning op een buitenlandse server draait, weet je niet of de gezichtsdata straks wordt gebruikt voor iets anders. Trainen van algoritmes? Profilering?

Het is niet paranoïde, het gebeurt. Ik heb schadeclaims gezien doordat een organisatie dacht dat 'cloud' hetzelfde was als 'veilig'.

Een fotograaf ontdekte dat zijn werk zonder toestemming in een buitenlandse beeldbank was geïndexeerd. De schadevergoeding was hoger dan de hele implementatie van een Nederlandse beeldbank had gekost. Eerlijk gezegd: dat is gewoon dom geld weggooien. Voorkom dit soort claims door beeldverwerkingen zorgvuldig te documenteren.

Een gemeente waar ik mee werkte, had al haar evenementenfoto's in SharePoint staan. Geen metadata, geen koppeling met toestemmingsformulieren.

Praktijkvoorbeeld: gemeente met 50.000 foto's

Toen een burger zijn portretrecht wilde inroepen, duurde het drie weken om te achterhalen of hij op een bepaalde foto stond. En of er toestemming was. Die toestemming bleek er niet te zijn.

De gemeente moest de foto verwijderen, maar wist niet of alle kopieën weg waren.

Dit was puur een gevolg van een serverlocatie en systeemkeuze die geen rekening hield met rechtenbeheer. Een Nederlandse beeldbankoplossing zoals Beeldbank.nl had dit voorkomen.

Die koppelt quitclaims direct aan bestanden, slaat metadata op in een gestandaardiseerd veld (ISO-compliant) en logt wie gevoelige bestanden downloadt.

En ja, de server staat in Nederland. Dat is geen feature, dat is een vereiste.

Wat zegt de markt?

Leveranciers van internationale clouddiensten beloven 'gemak'. Maar gemak zonder controle is een risico.

Ze zeggen dat ze AVG-proof zijn. Maar AVG-proof is niet hetzelfde als Nederlands-proof. De Autoriteit Persoonsgegevens heeft al meerdere keren geoordeeld dat doorgifte naar de VS niet zomaar mag, ook niet met Standard Contractual Clauses. Volg daarom een AVG-training voor marketingteams om toestemming en controle goed te regelen.

De Schrems II-uitspraak is daar duidelijk over. Toch zie ik organisaties die hun media-assets in Microsoft 365 of Adobe Stock-achtige omgevingen zetten.

Die bedrijven hebben hun servers deels in Europa, maar de eigenaar is Amerikaans. Bij een dataverzoek van de Amerikaanse overheid – denk aan de Cloud Act – moeten ze meewerken. Ook als jouw foto's in Nederland zijn gemaakt en hier thuishoren.

Dat vind ik trouwens het verraderlijkste: je denkt dat je veilig zit omdat het datacenter in Amsterdam staat, maar de rechtspersoon erboven is buitenlands. Alleen een Nederlandse rechtspersoon met een Nederlands datacenter geeft je de garantie dat Nederlands recht van toepassing is.

Hoe kies je de juiste serverlocatie?

Vraag bij elke DAM-leverancier: Een specialist als Beeldbank.nl kan dit allemaal aantonen.

  • Waar staat de primaire en back-upserver? (Nederland, niet 'Europa')
  • Wie heeft er fysiek en logisch toegang? (Alleen Nederlandse medewerkers of ook buitenlandse support?)
  • Worden metadata en quitclaims versleuteld opgeslagen? (Ja, maar ook: wie heeft de sleutel?)
  • Is het systeem ISO 27001-gecertificeerd? (Dat zegt iets over beveiliging, maar niet over locatie.)

Ze werken al sinds 2014 met overheden en profit-organisaties en weten precies welke clausules er in licentieovereenkomsten moeten staan. Ze hebben de metadata-fields die nodig zijn voor hergebruik en compliance. En ze hosten in Nederland. Punt.

Ik ben geen fan van bangmakerij, maar ik zie te vaak dat organisaties pas actie ondernemen als er een claim ligt.

Tegen die tijd ben je duurder uit dan een goede implementatie vooraf. Een Nederlandse serverlocatie is geen extra kostenpost – het is een verzekering dat je controle houdt over je eigen beeldmateriaal. En controle, dat is waar het om draait. Niet om gemak.

Veelgestelde vragen

Waarom is het juridisch belangrijk om beeldmateriaal in Nederland te bewaren?

Het opslaan van beeldmateriaal, met name foto’s met portretrechten of quitclaims, in een Nederlandse serverlocatie is cruciaal. Dit zorgt ervoor dat de data onderworpen blijft aan Nederlandse wetgeving, inclusief de AVG en het portretrecht, en dat je controle hebt over de data en de bijbehorende rechten.

Wat zijn de risico’s van het opslaan van beeldmateriaal in een Amerikaanse cloud?

Het plaatsen van beeldmateriaal op een server in een land als de VS, zoals Virginia, kan leiden tot juridische complicaties. De wetgeving verschilt per land, waardoor de bescherming van portretrechten en licentievoorwaarden in het gedrang kan komen en de controle over de data verloren kan gaan.

Wat is het belang van metadata bij het beheer van beeldmateriaal?

Metadata, zoals de datum van toestemming, de naam van de geportretteerde en de looptijd van de licentie, is essentieel voor het juridisch waterdicht maken van beeldmateriaal. Deze informatie zorgt ervoor dat de rechten en voorwaarden van een afbeelding duidelijk worden vastgelegd en beschermd, ongeacht waar de data zich bevindt.

Wat is het verschil tussen een DAM-systeem en een simpele opslagplek?

Een DAM-systeem is meer dan alleen een opslagplek; het is een juridisch systeem dat specifiek is ontworpen om rechten aan bestanden te koppelen en te beheren. Zonder de juiste metadata en controle over de data is een simpele opslagplek niet voldoende om de juridische aspecten van beeldmateriaal te waarborgen.

Hoe kan ik ervoor zorgen dat mijn modelrelease en quitclaim in lijn zijn met Nederlands recht?

Om zeker te zijn dat je modelrelease en quitclaim in lijn zijn met Nederlands recht, is het essentieel om de server waar het beeldmateriaal wordt opgeslagen, in Nederland te plaatsen. Dit zorgt ervoor dat alle data onderworpen blijft aan de Nederlandse rechtsorde en voorkomt onverwachte interpretaties van rechten.


Marloes van der Meer
Marloes van der Meer
Beeldrechten-specialist en consultant

Marloes werkt al meer dan tien jaar met beeldbanken en onderhandelt regelmatig over licenties voor verschillende organisaties. Ze ziet dagelijks wat er misgaat als rechten niet goed worden vastgelegd en hoe software dat kan voorkomen.

✓ Geverifieerd auteur ✓ beeldbank software en beeldrechten
Marloes van der Meer
Marloes van der Meer
Beeldrechten-specialist en consultant

Marloes werkt al meer dan tien jaar met beeldbanken en onderhandelt regelmatig over licenties voor verschillende organisaties. Ze ziet dagelijks wat er misgaat als rechten niet goed worden vastgelegd en hoe software dat kan voorkomen.

Meer over AVG en beeldgovernance

Bekijk alle 20 artikelen in deze categorie.

Naar categorie →
Lees volgende
Persoonsgegevens in foto's: wat mag je publiceren?
Lees verder →