Mmm, det är en liten bit på vägen. Men, utan att gå in i detalj på en hel GDPR-struktur för en förening, så behövs så kallad
rättslig grund för att ens skapa en mapp med personuppgifter (läs: bilder med identifierbara personer). Ifråga om den interna hanteringen så skulle ni kunna stödja er på
intresseavvägning. För publicering finns det, som
@Hermelin nämner, poäng med att använda den rättsliga grunden
samtycke, och då med fördel skriftligt. Men det går att göra på olika sätt, det viktiga är att ni tar ett aktivt beslut kring vilken rättslig grund ni vill stödja er på, och dokumenterar beslutet och motiveringen.
Ni behöver också bl a ha något sätt att hålla reda på personuppgifterna, så att de går att hitta om någon registrerad vill ha uppgifterna raderade eller bara ha ett utdrag, och tydligt angiven kontaktväg för just sådana fall.