Hoe gezichtsherkenning bij Ohhi werkt, en privé blijft
Gezichtsherkenning maakt duizenden foto's doorzoekbaar op de mensen erop, maar het is ook de gevoeligste functie die we hebben. Daarom leggen we precies uit wat er gebeurt als je die aanzet, wat we opslaan en hoe je het weer uitzet.

Beeld ter illustratie · herkenning draait op onze eigen servers in Europa
Wie duizenden familiefoto's bewaart, wil ze kunnen doorzoeken op de mensen erop: alle foto's van je dochter, van opa, van jullie samen. Daar is gezichtsherkenning voor. Tegelijk is het de gevoeligste functie die een fotodienst kan bouwen, want gezichtskenmerken zijn biometrische gegevens en vallen daarmee onder de strengste categorie van de AVG. Daarom leggen we hieronder precies uit wat er bij Ohhi gebeurt, vanaf het moment dat je de functie aanzet tot het moment dat je die weer uitzet.
Wat er gebeurt als je het aanzet
Gezichtsherkenning staat bij Ohhi standaard uit, voor iedereen. Zolang je niets doet, zoeken we niet naar gezichten en slaan we er ook niets over op. Zet je de functie aan in je profiel (dat kan in Europa, met een eigen abonnement van 100 GB of meer, dus Pro of Max), dan verwerken onze eigen servers in Europa je bibliotheek in de achtergrond, ook de foto's die er al stonden. We gebruiken daarvoor een bestaand, door derden vooraf getraind model dat we ongewijzigd draaien. Er komt geen externe dienst aan te pas en je foto's trainen niets.
Per gevonden gezicht bewaren we drie dingen: de plek in de foto, een kleine uitsnede voor het overzicht op de pagina Personen, en een korte reeks getallen die het gezicht wiskundig samenvat, een zogeheten embedding. Met die reeks vergelijken we gezichten en groeperen we ze tot personen. Dat vergelijken gebeurt uitsluitend binnen jouw eigen account; jouw gezichten worden nooit naast die van andere gebruikers gelegd.
Embeddings staan alleen in onze database. Ze zitten in geen enkel API-antwoord, gaan niet naar derden en worden nergens anders voor gebruikt dan het groeperen van foto's binnen je eigen account.
Waar jij aan de knoppen zit
De groepen die zo ontstaan, blijven van jou. Concreet:
- Namen geef jij. Wij zetten alleen bij elkaar wat op dezelfde persoon lijkt; een groep heeft geen naam tot jij er een typt, en je kunt die naam ook weer weghalen.
- Samenvoegen doe je zelf. Ziet het systeem dezelfde persoon per ongeluk als twee groepen, dan voeg je die met één handeling samen.
- Verwijderen werkt door. Gooi je een foto weg, dan verdwijnen de gezichtsgegevens van die foto mee.
- Uitzetten wist de herkenning. Schakel je gezichtsherkenning uit, dan verwijderen we per direct alle embeddings en groepen van je account. Onze back-ups bevatten ze nog tot die automatisch vervallen. Zet je de functie later opnieuw aan, dan begint de analyse gewoon van voren af aan.
Voor accounts van kinderen van 13 tot en met 15 jaar zit er nog een slot vóór dit alles: uploaden werkt pas nadat een ouder de aanmelding via een e-maillink heeft bevestigd. Zonder die bevestiging staan er geen foto's, en zonder foto's valt er ook niets te herkennen. Daarnaast kan op zo'n account alleen een ouder gezichtsherkenning aanzetten, niet het kind zelf.
Gezichtsherkenning is bij ons dus een functie die je bewust aanzet en net zo makkelijk weer uitzet. Waarom we sowieso nooit modellen trainen op je beelden, lees je in waarom we je foto's nooit gebruiken om AI te trainen. Waar die servers staan en wat dat juridisch betekent, staat in servers in Europa: wat dat echt betekent. De abonnementen met 100 GB of meer vind je op de plannen-pagina.

