Cuando recoges fotos, vídeos y mensajes de voz de los invitados, estás recopilando datos personales de personas reales: tus amigos, colegas, familia. La mayoría de herramientas de fotos de eventos almacenan esos datos en servidores de Estados Unidos, y la mayoría de anfitriones nunca se plantea preguntar dónde terminan. Esta guía explica qué significa realmente la "residencia de datos en la UE", por qué importa para un álbum de evento y cómo distinguir una afirmación real de una etiqueta de marketing.
No es asesoramiento legal. Este artículo explica los principios en lenguaje sencillo y cita los artículos RGPD relevantes para que puedas verificarlos tú mismo. No es asesoramiento legal. Para un evento concreto — especialmente uno corporativo con empleados o niños — consulta con un asesor cualificado de protección de datos.
Qué significa realmente la «residencia de datos en la UE»
La residencia de datos es simplemente la respuesta a una pregunta: ¿en qué país se encuentran físicamente los servidores que almacenan y procesan las fotos de tus invitados? “Residencia de datos en la UE” significa que los datos permanecen en infraestructuras ubicadas dentro de la Unión Europea (o de forma más amplia el EEE), en lugar de enviarse a un servidor en otro país.
Importa por cómo el GDPR trata esos flujos. En el GDPR, enviar datos personales a un país fuera de la UE —una “transferencia a tercer país”— solo es legal con un mecanismo jurídico específico: una decisión de adecuación según el art. 45, o salvaguardias apropiadas como las Cláusulas Contractuales Tipo de la Comisión Europea según el art. 46(2)(c), con derechos ejecutables y remedios reales para las personas (CITE-20260608-1011). Si tu herramienta mantiene todo dentro de la UE, esas mecánicas de transferencia directamente no aparecen. Mantén los datos en casa y te saltas la pregunta de cumplimiento más difícil.
Por eso, la “residencia de datos de la UE” no es una característica de lujo. Es la diferencia entre una base legal simple y una que depende del cambiante estado de la ley de transferencias transfronterizas.
¿La RGPD se aplica realmente a las fotos de eventos?
Sí — más a menudo de lo que la gente supone. Una fotografía de una persona es un dato personal, porque la identifica. Solo se convierte en dato biométrico de categoría especial cuando se procesa mediante un método técnico específico para identificación única, como la extracción de rasgos en reconocimiento facial; las galerías ordinarias no cruzan esa línea; CITE-20260608-1003.
Existe una creencia común de que los eventos privados están exentos. El RGPD contempla la excepción para el tratamiento realizado por una persona "en el marco puramente personal o doméstico" (Art. 2(2)(c)); por eso un invitado guardando sus propias fotos podría estar cubierto. Pero esa exención solo protege a la persona; no cubre la plataforma que proporciona los medios para ese tratamiento (CITE-20260608-1008). Un servicio de medios de evento es en sí procesador o responsable, plenamente dentro del alcance del RGPD — por eso el lugar donde se guardan los datos es vuestra preocupación, no solo el del proveedor.
La excepción también es más estrecha de lo que parece. El TJUE la interpretó de forma estricta en Ryneš (C-212/13): el procesamiento «orientado hacia fuera del ámbito privado» no puede tratarse como puramente personal (CITE-20260608-1009). Publicar abiertamente fotos de otros invitados fuera de un círculo privado cerrado probablemente queda fuera y te sitúa, a ti como anfitrión, también dentro del GDPR.
Por qué los álbumes de eventos alojados en EE. UU. son un riesgo silencioso
La verdad incómoda es que la mayoría de las herramientas de fotos de eventos más populares alojan fuera de la UE. Considerando solo la información publicada por cada proveedor (verificada el 08.06.2026):
- GuestCam declara que los datos están en almacenamiento en la nube con base en EE. UU.
- Kululu almacena el contenido principal en servidores de Google Cloud (Firebase) en Estados Unidos.
- Fotify está operado por una empresa de Delaware, EE. UU. (Lumenlio, LLC).
- Wedibox es una operación de EE. UU. (Wedibox LLC).
(Precios y ubicaciones a junio de 2026; los proveedores cambian su infraestructura, así que vuelve a comprobarlo antes de basarte en ello.)
Esto no vuelve ilícitas esas herramientas. Las transferencias a EE. UU. pueden legitimarse: el Acuerdo de adecuación EU-US Data Privacy Framework adoptado el 10 de julio de 2023 sigue vigente, las transferencias a organizaciones certificadas DPF pueden apoyarse en él, y el primer recurso contra ese marco (Latombe, T-553/23) fue desestimado el 3 de septiembre de 2025 (CITE-20260608-1012). Pero hay una excepción: hay un recurso (C-703/25 P) pendiente en el TJUE, y el predecesor Privacy Shield fue anulado por Schrems II en 2020 (CITE-20260608-1011). Mantener los datos en la UE evita tener que seguir esa ola.
Para una fiesta informal quizá no sea importante. Para un evento corporativo con fotos de empleados, un cumpleaños infantil o cualquier encuentro donde un invitado prefiera que su cara no termine en un servidor de EE. UU., esa diferencia es toda la decisión.
¿Cómo distinguir una afirmación real de la UE de un distintivo?
«Alojado en la UE» se ha convertido rápido en una casilla que todo el mundo quiere marcar, así que conviene mirar más allá de las palabras. Unas preguntas separan la prueba del marketing:
- ¿Indica el proveedor dónde están alojados los datos? Una respuesta concreta — centro de datos, región y procesadores nombrados — vale mucho más que un emoji de bandera y las palabras “servidores europeos”.
- ¿La afirmación es explícita o solo se infiere? Algunas herramientas alemanas y europeas realmente alojan en la UE y lo dicen claramente — por ejemplo, Weddies (servidores en Alemania) y FridaySnap (servidores alemanes/Europeos bajo RGPD) lo hacen explícito. Otras se basan en una redacción de marketing más ligera ("Made in Germany", "servidores europeos") que permite inferir, pero es más difícil de verificar. Tener la sede en la UE no es lo mismo que estar alojado en la UE.
- ¿Hay acuerdos de procesador detrás? Cuando un servicio usa subprocesadores, un acuerdo de procesamiento de datos (DPA) conforme es obligatorio: el art. 28(3) exige un contrato vinculante que establezca objeto, duración, naturaleza y propósito del tratamiento, los tipos de datos y los derechos del responsable (CITE-20260608-1004). Una historia seria de residencia de datos en la UE incluye DPAs con sus procesadores, no solo la ubicación de servidores.
Un test de sentido común útil: si una empresa no te dice claramente dónde están las fotos de tus invitados, tómatelo como la respuesta.
La otra parte de la historia: retención y eliminación
La residencia es cuestión de ubicación. El RGPD también se preocupa por cuánto tiempo y por si las personas pueden salir de ella.
Minimización y limitación de almacenamiento. Los datos personales deben ser "adecuados, pertinentes y limitados a lo necesario", y conservarse en forma identificable "no más tiempo del necesario" (Art. 5(1)(c) y 5(1)(e); CITE-20260608-1013). Para un álbum de evento, eso implica ventanas de retención definidas y eliminación automática, no un álbum que quede indefinidamente en un servidor. Es un punto a favor de las herramientas con un periodo de retención claro frente al ajuste ilimitado de "guardar para siempre".
El derecho de supresión. Cualquier invitado puede solicitar que se borren sus datos, y el responsable debe actuar “sin demora indebida”, y en cualquier caso dentro de un mes desde la solicitud, ampliable hasta dos meses más para solicitudes complejas o numerosas (Art. 17(1) con Art. 12(3); CITE-20260608-1005, CITE-20260608-1006). Antes de tu evento, conviene saber cómo tu herramienta gestiona un mensaje de “por favor borren mis fotos”, porque por ley ese plazo es real.
Díselo desde el inicio. Cuando recoges datos directamente de las personas, debes informarles claramente en el punto de captura: quién controla los datos, para qué, en qué base legal y qué derechos tienen (Art. 13(1); CITE-20260608-1007). Para un evento basta una breve línea de privacidad en la página de subida o junto al QR, para que sepan qué escanean.
La postura de Gathmo — con honestidad
Gathmo se construyó pensando en la UE, y preferimos mostrar nuestro trabajo en lugar de lucir una insignia:
- Residencia de datos con nombre: en una jurisdicción de la UE, base de datos en Frankfurt y cómputo en regiones de la UE, con DPAs con nuestros procesadores. (Fuente: precios de Gathmo).
- Retención definida por nivel. Los álbumes tienen ventanas de caducidad reales en lugar de almacenamiento indefinido: desde 30 días en Free (más un período de gracia de 14 días) hasta 1 año en el nivel superior, lo que se alinea con el principio de limitación de almacenamiento.
- Precio en EUR por evento. Gratis / €29 / €69 / €89, con el modelo de residencia UE aplicable a cada plan.
Dos advertencias honestas, porque la confianza lo es todo. Primero, Gathmo no es la única opción alojada en la UE: EventPics (austriaco, explícitamente en Cloudflare R2 UE), Weddies y FridaySnap (servidores alemanes) también conservan los datos en la UE; nuestra ventaja es la combinación de residencia UE definida y DPAs de procesadores junto a funciones como mensajes de voz transcritos y verdadero white-label, no la pretensión de ser únicos. Segundo, Gathmo no ofrece búsqueda por reconocimiento facial ni RSVP al lanzamiento — ambos están en la hoja de ruta y no en el producto hoy. Lo señalamos porque el reconocimiento facial es la característica que convertiría fotos comunes en datos biométricos especiales según el Art. 9 (CITE-20260608-1002); una herramienta con face-matching para identificar invitados necesita su propio consentimiento explícito robusto. Saber que una herramienta aún no lo hace es, para muchos host, un criterio.



