WhatsApp
Guías

RGPD y fotos de eventos: lo que toda persona anfitriona debe saber en 2026

4 pasos·6 min de lectura
Un anfitrión lee una hoja de indicaciones impresa con un bolígrafo en la mano, junto a un móvil que muestra un álbum de fotos

Si estás recopilando fotos y vídeos de invitados en tu boda, fiesta o evento corporativo, estás tratando datos personales de terceros, y en la UE eso significa que se aplica el RGPD. La buena noticia: para una evento privado común, las reglas son mucho más razonables de lo que sugiere el acrónimo. Esto es lo que realmente importa, en un lenguaje claro, con los artículos citados para que puedas comprobarlos tú mismo.

No es asesoría legal. Este es un resumen en lenguaje claro de la ley para anfitriones de eventos, citando directamente la normativa. Para una situación concreta, especialmente en eventos corporativos o públicos, consulta a un asesor de protección de datos cualificado.

1. ¿Es una foto de evento «dato personal»? (Normalmente sí)

Una foto que identifica a una persona es un dato personal. Pero aquí está el matiz que confunde: una fotografía no es automáticamente un dato de "categoría especial" (biométrico). Según el considerando 51 del RGPD, una imagen solo se convierte en dato biométrico cuando se procesa con "un medio técnico específico que permite la identificación única" de alguien, es decir, reconocimiento facial. Así, un álbum fotográfico compartido normal es un dato personal ordinario; una app que haga face matching de invitados para agrupar sus fotos procesa datos biométricos y entra en un régimen mucho más estricto (art. 9), normalmente con consentimiento explícito. (RGPD considerando 51; art. 9.1)

Conclusión: un álbum fotográfico QR simple es de bajo riesgo. Los buscadores de fotos con reconocimiento facial no lo son: si usas uno, pide un consentimiento explícito de opt-in.

2. ¿Qué base legal? Consentimiento vs. "interés legítimo"

Para procesar las fotos de los invitados necesitas una base jurídica según el Art. 6. Para un anfitrión hay dos opciones realistas:

  • El interés legítimo (Art. 6(1)(f)) — en general puedes apoyarte en él para fotos ordinarias en un evento que organizas, siempre que tu interés no sea superado por los derechos de los invitados. La ley exige especial cuidado «cuando el interesado es un menor».
  • Consentimiento (Art. 6(1)(a)): la base más segura y la necesaria cuando la ponderación se inclina frente al interés legítimo o cuando hay datos de categorías especiales (reconocimiento facial). El consentimiento debe ser «específico, informado y otorgado libremente». (RGPD Art. 6(1))

Conclusión: en una boda o fiesta privada, el interés legítimo suele ser suficiente para un álbum con fotos de los invitados. Apóyate en un consentimiento claro cuando aparezcan menores de forma destacada, cuando vayas a publicar las fotos o siempre que tengas dudas.

3. La excepción de “solo es mi fiesta privada” — y su límite

El RGPD tiene una excepción de "actividad puramente personal o doméstica" (art. 2(2)(c), considerando 18). Una persona privada que recoja fotos en su propio cumpleaños o boda, compartiéndolas solo con invitados, normalmente queda fuera del alcance total del RGPD. Pero la excepción es estrecha: en el momento en que las fotos se publican públicamente o cubren sistemáticamente a personas fuera de tu entorno doméstico, deja de aplicarse — el TJUE lo dejó claro en Ryneš (C‑212/13, 2014). Y nunca se aplica a una empresa que organiza un evento. (Art. 2(2)(c); Considerando 18; TJUE C‑212/13)

Conclusión: un álbum privado solo por invitación = baja obligación. Una galería pública, o cualquier evento corporativo = GDPR completo.

4. Diles a tus invitados (lo que los anfitriones olvidan)

Según el art. 13, cuando recopilas datos directamente de personas debes indicar en ese momento quién lo hace, por qué y con qué base legal (y si dependes de interés legítimo, qué interés específico). Para un evento, basta una línea en el cartel QR y en la pantalla de subida: «Las fotos que subes las recoge [anfitrión] para crear un álbum de evento compartido; alojado en la UE; puedes pedir que se elimine cualquier foto tuya». (RGPD art. 13(1))

5. Los invitados pueden pedir que se eliminen sus fotos en un mes

El derecho de supresión (Art. 17) permite a un invitado pedir la eliminación de sus datos (por ejemplo, tras retirar el consentimiento). Debes actuar sin dilación indebida y en un plazo máximo de un mes (Art. 12(3)), ampliable dos meses más solo en casos realmente complejos, con aviso. Por eso la herramienta que uses debe facilitar la eliminación de una foto concreta. (RGPD Art. 17(1); Art. 12(3))

Conclusión: elige una plataforma donde se pueda eliminar una foto rápidamente, por ti o el invitado — el plazo legal de un mes es real.

6. Las fotos de niños necesitan un cuidado extra

Para servicios en línea, el Art. 8 fija una edad de consentimiento que varía por país: 16 en Alemania, 14 en Austria. En una fiesta infantil, la respuesta práctica es simple: obtener el consentimiento de los padres antes de recopilar y, sobre todo, antes de compartir fotos de sus hijos, mantener el álbum privado y eliminar a pedido de inmediato. (Art. 8(1) RGPD; BDSG (DE); § 4(4) DSG (AT))

7. Dónde se almacenan tus fotos: UE o EE. UU.

Aquí es donde elegir la herramienta se vuelve una decisión de cumplimiento. Enviar fotos de residentes de la UE a un servicio alojado en EE. UU. es una transferencia internacional regida por el Capítulo V. Después de Schrems II (C-311/18), que invalidó Privacy Shield, las transferencias se apoyaron en las cláusulas contractuales tipo; el marco de privacidad UE-EE. UU. (EU-US Data Privacy Framework) restauró en 2023 una vía de adecuación, aunque siga sujeta a impugnación legal. La forma más limpia de evitar toda esa cuestión es mantener los datos en la UE. (RGPD Cap. V; TJUE C-311/18; Decisión de Ejecución (UE) 2023/1795)

La mayoría de apps de fotos de eventos se alojan en EE. UU. Unas pocas —incluyendo Gathmo (UE/Frankfurt) y EventPics (Cloudflare R2 UE)— alojan en la UE, lo que evita el análisis de transferencias para eventos de la UE. (research-foundation/02 — pestaña de residencia UE, capturado 2026-06-08)

8. Conserva solo lo que necesitas, y solo durante el tiempo que lo necesitas

El artículo 5 exige minimización de datos y limitación del plazo de conservación: recoge solo lo necesario y no lo guardes para siempre. En la práctica: establece caducidad del álbum y elimina la colección cuando la finalidad del evento se cumpla. Una plataforma que expira automáticamente los álbumes (en lugar de archivarlos en silencio) automatiza esto. (RGPD Art. 5(1)(c),(e))

9. Para empresas: necesitas un DPA con tu herramienta

Si estás gestionando un evento de empresa, la plataforma procesa datos de empleados/invitados en tu nombre; eso es una relación responsable‑encargado de tratamiento, y el art. 28 exige un Acuerdo de Tratamiento de Datos por escrito que cubra el alcance del tratamiento, la seguridad, los subencargados, la asistencia con derechos de los interesados y la supresión al finalizar el servicio. Pide a cada proveedor su DPA antes de firmar; una herramienta B2B seria lo tendrá listo. En Alemania, el tratamiento de datos de empleados también activa el BDSG § 26.

Cómo se ve esto en escenarios reales de eventos

Para una boda privada, la configuración de menor riesgo suele ser simple: deja el álbum solo para invitados, pon un aviso breve junto al QR, evita la reconocimiento facial salvo que los invitados lo autoricen activamente y permite pedir la eliminación. La pareja no debería necesitar un flujo legal por cada foto espontánea, pero sí evitar convertir un álbum privado en galería pública sin haber pensado bien en el consentimiento.

Para una fiesta de cumpleaños infantil, se aplican las mismas bases, con un nivel de cuidado más alto. Los padres deben saber a dónde van las fotos, quién puede ver el álbum y cuánto tiempo permanece en línea. Un álbum QR privado es muy distinto a publicar la cara de todos los niños en una red social pública. Si un padre te pide que no incluyas a su hijo, elimina la foto y continúa.

Para un offsite o conferencia de empresa, trata el proceso como un pequeño proyecto de tratamiento de datos. Define quién es el responsable, confirma la DPA de la plataforma, coloca un aviso claro de carga en el cartel del QR, evita el reconocimiento facial innecesario y usa una ventana de retención definida. Si participan empleados en Alemania, RRHH también debe tener en cuenta el apartado BDSG § 26.

Para un evento público o con entradas, asume que el RGPD se aplica por completo. Puede que también necesites señalización en el lugar, instrucciones al personal y un flujo de moderación para que las imágenes subidas no muestren a personas que no esperaban aparecer. Cuanto más público sea el evento, menos basta con “todo el mundo sabe que en los eventos se hacen fotos” como plan de privacidad.

Un aviso sencillo que puedes poner junto al código QR

No necesitas legalismo en una mesa de bienvenida. Necesitas claridad. Un aviso práctico puede ser breve:

Las fotos y mensajes que subes serán recopilados por [host name] para este álbum de evento. El álbum es privado, está alojado en la UE y disponible para invitados invitados. Si quieres que se elimine una foto tuya, contacta con [email/phone].

Para un evento corporativo, añade el nombre de la empresa y el enlace al aviso de privacidad completo. Para una boda o fiesta privada, el contacto puede ser el anfitrión. En eventos infantiles, indica que los padres pueden solicitar la retirada del contenido de su hijo. Lo importante es que el invitado entienda el intercambio básico antes de subir: quién recopila los medios, por qué, dónde se guardan y cómo oponerse.

1

Identifica tu rol como responsable del tratamiento de datos

Como persona que organiza el evento y decide qué fotos se recogen, tú eres el responsable de los datos. La plataforma de fotos es tu encargado de tratamiento. Tus obligaciones bajo el RGPD son las de un responsable: base jurídica según el art. 6 y transparencia según el art. 13.

2

Elige una base jurídica y comunícasela

Para eventos personales privados se aplica la exención doméstica de la RGPD y no se requieren pasos formales de cumplimiento. Para eventos de negocio, debes identificar una base legal (interés legítimo o consentimiento) e incluir un aviso de transparencia en la invitación.

3

Elige una plataforma con hosting en la UE y DPA para eventos de empresa

Para eventos de negocio confirma que tu plataforma almacena datos en la UE y ofrece un DPA según el Art. 28. Gathmo usa almacenamiento en la UE con base en Frankfurt y ofrece DPAs en planes de pago. Las plataformas alojadas en EE. UU. requieren pasos de cumplimiento SCC para datos personales de la UE.

4

Establece y aplica un límite de retención

Decide cuánto tiempo estará activo el álbum y elimínalo cuando termine ese periodo. En Gathmo, la capa gratuita se cierra automáticamente tras 30 días; en los planes de pago la eliminación debe hacerse manualmente desde el panel. Registra la fecha de eliminación en tus registros.

Preguntas frecuentes

No siempre. En álbumes privados ordinarios, el interés legítimo o la excepción doméstica pueden bastar según la situación. La consentiencia cobra mayor importancia cuando las fotos se publican públicamente, los niños son protagonistas, el evento es comercial o se usa procesamiento biométrico como reconocimiento facial.

Normalmente sí. Un álbum de propósito para el evento le da al anfitrión un único punto para gestionar acceso, retención, borrado y descargas. Un grupo de WhatsApp dispersa copias en muchos teléfonos y hace más difícil su retirada. Esto no resuelve automáticamente todas las dudas del RGPD, pero te da un punto de control más claro.

No. El alojamiento en la UE ayuda porque evita la cuestión de transferencias internacionales, pero el cumplimiento del RGPD también depende del aviso, la base legal, retención, eliminación, seguridad y contratos con proveedores. Piensa en el alojamiento UE como un buen punto de partida, no como un programa completo de cumplimiento.

Pregunta dónde se alojan los datos, si ofrecen una DPA, cuánto tiempo se conservan los álbumes, cómo funcionan las solicitudes de borrado, si se listan subencargados de tratamiento y si se usa reconocimiento facial o moderación de IA. Un proveedor B2B serio debería responder esto sin improvisar.

El interés legítimo (art. 6.1(f) RGPD) es la base más usada en fotografía de eventos corporativos cuando las fotos se comparten solo con los participantes o se usan para comunicaciones internas que los asistentes pueden esperar razonablemente. La prueba clave es la ponderación: el interés del organizador en documentar frente a las expectativas razonables de asistentes y el riesgo de daño. Para empleados en un evento empresarial, el interés legítimo suele ser defendible. En conferencias públicas, cubre documentación y uso interno, pero no publicación sin límites. Añade una notificación breve — una línea en el programa o confirmación de registro — para hacer la base transparente.

Un aviso breve en el registro o en la entrada es el estándar práctico: las fotos y grabaciones pueden tomarse en este evento para [comunicaciones internas / documentación del evento / redes sociales corporativas]. Para optar por exclusión o solicitar borrado, contacta con [email]. Manténlo en una o dos frases: esto es un aviso conforme al Art. 13, no una política completa de privacidad. Para eventos corporativos, añádelo a la invitación o a la página de registro. Para eventos presenciales, un cartel en la entrada es práctica admitida. Asistentes que saben que se tomarán fotos pueden optar por no participar, lo que cumple el principio de transparencia del RGPD sin exigir consentimiento expreso para cada toma.

Según el RGPD, la base legal estándar para la fotografía de eventos es el interés legítimo (Art. 6(1)(f)) en lugar del consentimiento, cuando se cumplen tres condiciones: propósito claro y proporcionado (documentar el evento, comunicaciones internas); invitados informados (una línea en el programa o señalización que indique que se recogen fotos cumple la transparencia del art. 13); y no usar fotos para publicidad sin aviso separado. El consentimiento es más difícil de gestionar en la práctica: debe poder retirarse tan fácilmente como se concede, lo que exige poder eliminar las fotos de esa persona. Para la mayoría de eventos, el interés legítimo es la base más operativa. Consulta tu DPA para casos específicos o complejos.

Reúne todas las fotos de tu próximo evento

Empieza gratis
Sin app y sin registro para los invitados.