WhatsApp
Portátil sobre un escritorio junto a un mapa de Europa plegado y un pequeño candado
Guías

Por qué importa la residencia de datos en la UE para tu álbum del evento

Cuando recoges fotos, vídeos y mensajes de voz de los invitados, estás recopilando datos personales de personas reales: tus amigos, colegas, familia. La mayoría de herramientas de fotos de eventos almacenan esos datos en servidores de Estados Unidos, y la mayoría de anfitriones nunca se plantea preguntar dónde terminan. Esta guía explica qué significa realmente la "residencia de datos en la UE", por qué importa para un álbum de evento y cómo distinguir una afirmación real de una etiqueta de marketing.

No es asesoramiento legal. Este artículo explica los principios en lenguaje sencillo y cita los artículos RGPD relevantes para que puedas verificarlos tú mismo. No es asesoramiento legal. Para un evento concreto — especialmente uno corporativo con empleados o niños — consulta con un asesor cualificado de protección de datos.

Qué significa realmente la «residencia de datos en la UE»

La residencia de datos es simplemente la respuesta a una pregunta: ¿en qué país se encuentran físicamente los servidores que almacenan y procesan las fotos de tus invitados? “Residencia de datos en la UE” significa que los datos permanecen en infraestructuras ubicadas dentro de la Unión Europea (o de forma más amplia el EEE), en lugar de enviarse a un servidor en otro país.

Importa por cómo el GDPR trata esos flujos. En el GDPR, enviar datos personales a un país fuera de la UE —una “transferencia a tercer país”— solo es legal con un mecanismo jurídico específico: una decisión de adecuación según el art. 45, o salvaguardias apropiadas como las Cláusulas Contractuales Tipo de la Comisión Europea según el art. 46(2)(c), con derechos ejecutables y remedios reales para las personas (CITE-20260608-1011). Si tu herramienta mantiene todo dentro de la UE, esas mecánicas de transferencia directamente no aparecen. Mantén los datos en casa y te saltas la pregunta de cumplimiento más difícil.

Por eso, la “residencia de datos de la UE” no es una característica de lujo. Es la diferencia entre una base legal simple y una que depende del cambiante estado de la ley de transferencias transfronterizas.

¿La RGPD se aplica realmente a las fotos de eventos?

Sí — más a menudo de lo que la gente supone. Una fotografía de una persona es un dato personal, porque la identifica. Solo se convierte en dato biométrico de categoría especial cuando se procesa mediante un método técnico específico para identificación única, como la extracción de rasgos en reconocimiento facial; las galerías ordinarias no cruzan esa línea; CITE-20260608-1003.

Existe una creencia común de que los eventos privados están exentos. El RGPD contempla la excepción para el tratamiento realizado por una persona "en el marco puramente personal o doméstico" (Art. 2(2)(c)); por eso un invitado guardando sus propias fotos podría estar cubierto. Pero esa exención solo protege a la persona; no cubre la plataforma que proporciona los medios para ese tratamiento (CITE-20260608-1008). Un servicio de medios de evento es en sí procesador o responsable, plenamente dentro del alcance del RGPD — por eso el lugar donde se guardan los datos es vuestra preocupación, no solo el del proveedor.

La excepción también es más estrecha de lo que parece. El TJUE la interpretó de forma estricta en Ryneš (C-212/13): el procesamiento «orientado hacia fuera del ámbito privado» no puede tratarse como puramente personal (CITE-20260608-1009). Publicar abiertamente fotos de otros invitados fuera de un círculo privado cerrado probablemente queda fuera y te sitúa, a ti como anfitrión, también dentro del GDPR.

Por qué los álbumes de eventos alojados en EE. UU. son un riesgo silencioso

La verdad incómoda es que la mayoría de las herramientas de fotos de eventos más populares alojan fuera de la UE. Considerando solo la información publicada por cada proveedor (verificada el 08.06.2026):

  • GuestCam declara que los datos están en almacenamiento en la nube con base en EE. UU.
  • Kululu almacena el contenido principal en servidores de Google Cloud (Firebase) en Estados Unidos.
  • Fotify está operado por una empresa de Delaware, EE. UU. (Lumenlio, LLC).
  • Wedibox es una operación de EE. UU. (Wedibox LLC).

(Precios y ubicaciones a junio de 2026; los proveedores cambian su infraestructura, así que vuelve a comprobarlo antes de basarte en ello.)

Esto no vuelve ilícitas esas herramientas. Las transferencias a EE. UU. pueden legitimarse: el Acuerdo de adecuación EU-US Data Privacy Framework adoptado el 10 de julio de 2023 sigue vigente, las transferencias a organizaciones certificadas DPF pueden apoyarse en él, y el primer recurso contra ese marco (Latombe, T-553/23) fue desestimado el 3 de septiembre de 2025 (CITE-20260608-1012). Pero hay una excepción: hay un recurso (C-703/25 P) pendiente en el TJUE, y el predecesor Privacy Shield fue anulado por Schrems II en 2020 (CITE-20260608-1011). Mantener los datos en la UE evita tener que seguir esa ola.

Para una fiesta informal quizá no sea importante. Para un evento corporativo con fotos de empleados, un cumpleaños infantil o cualquier encuentro donde un invitado prefiera que su cara no termine en un servidor de EE. UU., esa diferencia es toda la decisión.

¿Cómo distinguir una afirmación real de la UE de un distintivo?

«Alojado en la UE» se ha convertido rápido en una casilla que todo el mundo quiere marcar, así que conviene mirar más allá de las palabras. Unas preguntas separan la prueba del marketing:

  1. ¿Indica el proveedor dónde están alojados los datos? Una respuesta concreta — centro de datos, región y procesadores nombrados — vale mucho más que un emoji de bandera y las palabras “servidores europeos”.
  1. ¿La afirmación es explícita o solo se infiere? Algunas herramientas alemanas y europeas realmente alojan en la UE y lo dicen claramente — por ejemplo, Weddies (servidores en Alemania) y FridaySnap (servidores alemanes/Europeos bajo RGPD) lo hacen explícito. Otras se basan en una redacción de marketing más ligera ("Made in Germany", "servidores europeos") que permite inferir, pero es más difícil de verificar. Tener la sede en la UE no es lo mismo que estar alojado en la UE.
  1. ¿Hay acuerdos de procesador detrás? Cuando un servicio usa subprocesadores, un acuerdo de procesamiento de datos (DPA) conforme es obligatorio: el art. 28(3) exige un contrato vinculante que establezca objeto, duración, naturaleza y propósito del tratamiento, los tipos de datos y los derechos del responsable (CITE-20260608-1004). Una historia seria de residencia de datos en la UE incluye DPAs con sus procesadores, no solo la ubicación de servidores.

Un test de sentido común útil: si una empresa no te dice claramente dónde están las fotos de tus invitados, tómatelo como la respuesta.

La otra parte de la historia: retención y eliminación

La residencia es cuestión de ubicación. El RGPD también se preocupa por cuánto tiempo y por si las personas pueden salir de ella.

Minimización y limitación de almacenamiento. Los datos personales deben ser "adecuados, pertinentes y limitados a lo necesario", y conservarse en forma identificable "no más tiempo del necesario" (Art. 5(1)(c) y 5(1)(e); CITE-20260608-1013). Para un álbum de evento, eso implica ventanas de retención definidas y eliminación automática, no un álbum que quede indefinidamente en un servidor. Es un punto a favor de las herramientas con un periodo de retención claro frente al ajuste ilimitado de "guardar para siempre".

El derecho de supresión. Cualquier invitado puede solicitar que se borren sus datos, y el responsable debe actuar “sin demora indebida”, y en cualquier caso dentro de un mes desde la solicitud, ampliable hasta dos meses más para solicitudes complejas o numerosas (Art. 17(1) con Art. 12(3); CITE-20260608-1005, CITE-20260608-1006). Antes de tu evento, conviene saber cómo tu herramienta gestiona un mensaje de “por favor borren mis fotos”, porque por ley ese plazo es real.

Díselo desde el inicio. Cuando recoges datos directamente de las personas, debes informarles claramente en el punto de captura: quién controla los datos, para qué, en qué base legal y qué derechos tienen (Art. 13(1); CITE-20260608-1007). Para un evento basta una breve línea de privacidad en la página de subida o junto al QR, para que sepan qué escanean.

La postura de Gathmo — con honestidad

Gathmo se construyó pensando en la UE, y preferimos mostrar nuestro trabajo en lugar de lucir una insignia:

  • Residencia de datos con nombre: en una jurisdicción de la UE, base de datos en Frankfurt y cómputo en regiones de la UE, con DPAs con nuestros procesadores. (Fuente: precios de Gathmo).
  • Retención definida por nivel. Los álbumes tienen ventanas de caducidad reales en lugar de almacenamiento indefinido: desde 30 días en Free (más un período de gracia de 14 días) hasta 1 año en el nivel superior, lo que se alinea con el principio de limitación de almacenamiento.
  • Precio en EUR por evento. Gratis / €29 / €69 / €89, con el modelo de residencia UE aplicable a cada plan.

Dos advertencias honestas, porque la confianza lo es todo. Primero, Gathmo no es la única opción alojada en la UE: EventPics (austriaco, explícitamente en Cloudflare R2 UE), Weddies y FridaySnap (servidores alemanes) también conservan los datos en la UE; nuestra ventaja es la combinación de residencia UE definida y DPAs de procesadores junto a funciones como mensajes de voz transcritos y verdadero white-label, no la pretensión de ser únicos. Segundo, Gathmo no ofrece búsqueda por reconocimiento facial ni RSVP al lanzamiento — ambos están en la hoja de ruta y no en el producto hoy. Lo señalamos porque el reconocimiento facial es la característica que convertiría fotos comunes en datos biométricos especiales según el Art. 9 (CITE-20260608-1002); una herramienta con face-matching para identificar invitados necesita su propio consentimiento explícito robusto. Saber que una herramienta aún no lo hace es, para muchos host, un criterio.

Cuando recopilas fotos, videos y mensajes de voz de invitados, estás recopilando datos personales de personas reales: tus amigos, tus compañeros, tu familia. La mayoría de los eventos...

Reúne todas las fotos de tu próximo evento

Empieza gratis
Sin app y sin registro para los invitados.

Preguntas frecuentes

En general, sí. Una foto que identifica a una persona es un dato personal, y la plataforma que utilizas para recopilarla y almacenarla entra en el ámbito de aplicación del RGPD, incluso cuando el uso privado de un invitado individual podría estar exento (Art. 2(2)(c); CITE-20260608-1008). Se convierte en dato biométrico de categoría especial solo cuando se procesa para identificación única, p. ej. reconocimiento facial (CITE-20260608-1003).

El organizador, como responsable, sigue necesitando una base legal bajo el art. 6(1). Para fotos de eventos ordinarias y no sensibles, normalmente se puede recurrir al interés legítimo (art. 6(1)(f)) tras la ponderación, pero el consentimiento (art. 6(1)(a)) es la base más segura y es obligatorio si el equilibrio no funciona o hay datos de categorías especiales (CITE-20260608-1001). Esto es información general, no asesoría legal para tu evento específico.

No existe un número fijo: la regla es “no más tiempo del necesario” para la finalidad (Art. 5(1)(e); CITE-20260608-1013). En la práctica, eso significa definir una ventana de retención y luego eliminar, por eso las herramientas con caducidad incorporada se ajustan mejor al principio que el almacenamiento indefinido.

Esta es la base, pero comprueba que la afirmación sea concreta (región/centro de datos nombrado), esté respaldada por las DPAs del encargado (Art. 28(3); CITE-20260608-1004) y vaya acompañada de una retención sensata y de un proceso de borrado que funcione (Art. 17; CITE-20260608-1005). Una frase vaga “servidores europeos" sin nada detrás es una bandera de alerta.

La residencia de datos en la UE significa que todos los datos personales — fotos, vídeos y grabaciones de voz de los asistentes al evento — se almacenan en servidores físicamente situados dentro del Espacio Económico Europeo, bajo jurisdicción legal de la UE. No significa que la empresa esté radicada en la UE: una empresa de EE.UU. puede ofrecer almacenamiento alojado en la UE si usa un centro de datos del EEE. Para el cumplimiento del RGPD importa: los datos permanecen en el EEA en reposo, las copias de seguridad también, los subencargados están cubiertos por una DPA y no hay transferencia a países terceros sin un mecanismo válido. Pide el nombre concreto de la región del centro de datos, no solo “servidores europeos”.

No automáticamente, pero crea una pregunta de transferencia. Si la app almacena fotos en servidores de EE. UU. y esas fotos contienen imágenes de residentes de la UE, eso es una transferencia a tercer país según el capítulo V de la RGPD. Para ser legal, necesita un mecanismo válido: una decisión de adecuación (EE. UU. tiene una parcial con el EU-US Data Privacy Framework), cláusulas contractuales tipo o reglas corporativas vinculantes. En la práctica, muchos proveedores de EE. UU. proporcionan SCC en sus DPA; pregunta específicamente: ¿Tienen SCC que cubran transferencias UE→EE. UU.? Un proveedor sin SCC o decisión de adecuación no puede tratar legalmente datos personales de la UE en EE. UU. En eventos corporativos, es un riesgo de procurement que los equipos legales deben marcar.

La residencia de datos en la UE significa que todos los datos del evento —fotos, vídeos, mensajes de voz y metadatos— se guardan en servidores físicamente dentro del Espacio Económico Europeo (EEE). Bajo el RGPD, transferir datos personales fuera del EEE exige una base legal separada (decisión de adecuación, cláusulas contractuales tipo o reglas corporativas vinculantes). Las plataformas alojadas en EE. UU. requieren SCC o apoyarse en un marco de adecuación para cumplir. Las plataformas alojadas en la UE evitan por completo esta capa: los datos permanecen en el EEE desde la carga hasta el borrado. Para compras corporativas, la residencia de datos en la UE suele ser un requisito firme en los cuestionarios de proveedores, no una preferencia. Gathmo almacena todos los datos del evento en Fráncfort; esto se puede verificar en su DPA.