WhatsApp
Empresa

Acuerdos de procesamiento de datos para tecnología de eventos: qué comprobar antes de firmar

4 pasos·10 min de lectura
invitados corporativos usando una experiencia de fotos y voz por código QR para acuerdos de tratamiento de datos en Event Tech: qué revisar antes de firmar

Una herramienta de fotos para tu próxima conferencia parece una compra pequeña. Es un evento, unos cientos de asistentes, un código QR en un gafete. Después legales pide el DPA, y la pequeña compra se convierte en una cuestión de aprovisionamiento, porque en el momento que la herramienta recoge una foto de una persona identificable, está procesando datos personales en tu nombre, y el contrato que rige ese procesamiento es el DPA.

Qué es este artículo y qué no es. Es una guía general para ayudarte a estructurar una evaluación de proveedor, no asesoría legal. Para tu caso concreto, consulta a tu delegado de protección de datos o a tu abogado. Los precios y las funciones del producto cambian; vuelve a verificar antes de tomarlos como base.

No es asesoría legal. Esta es una guía general que cita directamente el GDPR para que puedas verificar cada punto con el texto fuente. No sustituye el asesoramiento de tu DPO o abogado para tu evento concreto. Cuando este artículo nombra una capacidad de Gathmo, es para mostrar cómo se ve en la práctica una configuración conforme: verifica el equivalente de la plataforma que elijas.

Primero: ¿por qué la tecnología de eventos necesita una DPA?

El DPA no es un documento genérico. Es el instrumento legal que exige el RGPD cuando una organización procesa datos personales en nombre de otra, y existe por la forma en que el reglamento divide responsabilidades. Cuando organizas un evento corporativo y decides recopilar fotos y vídeos de asistentes, tu organización es el responsable: tú decides por qué y cómo se tratan los datos. La plataforma de fotos que almacena y muestra esas imágenes por tus instrucciones es el encargado del tratamiento. El artículo 28 dice que esa relación « se regirá por contrato o por otro acto jurídico » vinculante para el encargado — un acuerdo escrito que define el objeto y duración del tratamiento, su naturaleza y finalidad, el tipo de datos personales y categorías de interesados, y las obligaciones y derechos del responsable (Art. 28(3) GDPR).

Si un proveedor de tecnología para eventos procesa los datos personales de tus asistentes, la ley de la UE te obliga a contar con un DPA: no hay excepción de “es solo un evento”, y la obligación recae en ti como responsable tanto como en el proveedor. Por eso, la ausencia o debilidad de una DPA es un motivo para parar, no un extra opcional: es el documento que hace lícito todo el arreglo.

Nota de alcance: todo lo que viene a continuación asume galerías normales de fotos y vídeo, esto es, almacenar y mostrar imágenes. Si una herramienta usa reconocimiento facial para agrupar o identificar asistentes, los datos y obligaciones cambian sustancialmente (más abajo, sobre subprocesadores); una plantilla facial construida para identificar de forma única a una persona es un dato biométrico y se rige por un régimen mucho más estricto (RGPD art. 9(1); Considerando 51).

Qué debe contener un DPA del Artículo 28 del RGPD

Una DPA no es “buena” solo porque sea larga o esté redactada en papel con membrete de un despacho. Es buena cuando realmente incluye lo que exige el artículo 28(3). Revisa cualquier contrato de proveedor con estos elementos; una DPA que los omite es incompleta por muy pulida que se vea:

  • La descripción del procesamiento — objeto y duración, naturaleza y propósito, tipo de datos personales y categorías de titulares de datos (Art. 28(3)). Para los medios del evento debe ser legible que el encargado trata las fotos, vídeos y cualquier mensaje de voz de los asistentes, para recogerlos y mostrarlos, durante un período definido. La vaguedad aquí ya es una señal de alerta.
  • Se procesa solo por instrucciones documentadas (Art. 28(3)(a)): tú decides qué pasa con las fotos; el proveedor no puede reutilizarlas.
  • Un compromiso de confidencialidad que vincule a cualquier persona autorizada por el procesador (art. 28(3)(b)).
  • Seguridad del artículo 32: medidas técnicas y organizativas adecuadas al riesgo (Art. 28(3)(c)).
  • Condiciones del subencargado — ningún procesador adicional sin autorización, mismas obligaciones en toda la cadena (Art. 28(3)(d)). Esto regula quién más manipula tus datos; su propia sección está más abajo.
  • Soporte para derechos de los interesados, incluyendo —crucial para medios de eventos— el derecho de supresión (Art. 28(3)(e)).
  • Asistencia con sus obligaciones de los arts. 28–36: seguridad, notificación de brechas y evaluaciones de impacto donde corresponda (art. 28(3)(f)).
  • Supresión o devolución al final del contrato, a elección del responsable, además de eliminar copias salvo que la ley exija conservación (Art. 28(3)(g)). Esta es la cláusula que da fin a la vida de los datos: inclúyela en el contrato, no en un correo de ventas.
  • Información para y presentación a auditorías (Art. 28(3)(h)).

Estos nueve elementos son la columna vertebral de cualquier DPA conforme al RGPD. No tienes que memorizar las subcláusulas, pero al leer el acuerdo de un proveedor debes encontrar cada idea en él. Una laguna aquí no es un detalle formal: es una obligación legal incumplida.

La lista pre-firma: qué verificar antes de comprometerte

Las cláusulas anteriores explican qué debe decir una DPA. Esta sección trata sobre qué revisar en un proveedor concreto antes de firmar: las preguntas prácticas en las que se centra realmente una revisión de compras. Hazlas en orden; la primera es un requisito de acceso.

  1. ¿Existe una DPA en absoluto y puedes leerla antes de comprar? Esa es la clave. Si un proveedor no puede presentar un acuerdo del Artículo 28 del RGPD, una empresa de la UE no puede usarlo legalmente para un evento corporativo, sin discusión: el contrato debe estar firmado para que el tratamiento sea lícito (art. 28(3)). Muchas herramientas orientadas a consumidor se venden como compra única sin ruta enterprise: vale para una fiesta privada, pero bloquea un evento de empresa. Pide ver la DPA antes de cerrar.
  1. ¿Incluye los elementos de Art. 28(3) mencionados arriba? Compruébalo con la lista de nueve puntos. Los puntos que suelen ser más débiles en acuerdos ligeros son las condiciones de subprocesadores, la obligación de eliminación o devolución y la previsión de auditoría.
  1. ¿Indicará el proveedor sus subencargados y su ubicación? Un DPA que permite subencargo sin nombrar a los subencargados te impide completar un análisis de transferencia o riesgo de proveedor — no puedes evaluar lo que no puedes ver. (Sección siguiente.)
  1. ¿Dónde se alojan los datos y si alguno sale de la UE? Si los mantienes en la UE, evitas el análisis de transferencias; si los dejas salir, necesitas un mecanismo legal que los anexos de la DPA deben reflejar. «No lo revelamos» es un fallo. (Sección abajo.)
  1. ¿La vía de eliminación tiene un plazo? Comprueba que la DPA obligue al procesador a actuar sobre el borrado, incluida una solicitud de borrado de una persona concreta, dentro del plazo legal (Art. 17(1); Art. 12(3)). (Ver sección más abajo.)
  1. ¿La DPA está incluida, con coste adicional o no disponible? Es un punto de cumplimiento con impacto legal. En Gathmo, la DPA está disponible bajo petición en las tarifas por evento y está incluida en los planes B2B Studio, Agency y Enterprise; por tanto, hay una ruta contractual tanto si compras un único evento como si usas una suscripción.

Si fallas en el punto 1, lo demás no importa. Pero si pasas ese pero fallas en el 3, 4 o 5, tienes huecos concretos y citables para plantear antes de firmar, justo la posición que quieres tener en una revisión de compra.

Subprocesadores: la parte del DPA que esconde sorpresas

En tecnología de eventos, la cláusula de sub-procesador oculta el detalle clave: una plataforma de compartir fotos rara vez hace todo sola. Utiliza almacenamiento en la nube, un proveedor de procesamiento de medios, quizá un servicio de correo o SMS, tal vez un motor de moderación IA. Cada uno es un sub-procesador que toca los datos de tus asistentes, y el Art. 28 exige que las mismas obligaciones se transmitan (RGPD Art. 28(3)(d)). Dos cosas a revisar además de «si existe la cláusula»:

¿Quiénes son y dónde están? Una lista de subencargados nominada hace posible el resto de tu análisis. Un proveedor fuera de la UE en la cadena no es automáticamente descalificante, pero es en ese punto donde se activan las reglas de transferencia, y debes saberlo. Un proveedor que publica sus subencargados te da el mapa; uno que no lo hace te pide firmar a ciegas.

¿El stack te mete en regímenes más estrictos que no pediste? Esta es la trampa del reconocimiento facial. La foto de una cara no es automáticamente un dato de categoría especial; el considerando 51 confirma que las imágenes son datos biométricos "solo cuando se procesan mediante un medio técnico específico que permita la identificación o autenticación única de una persona física."

Pero un motor de reconocimiento facial que crea plantillas para agrupar asistentes o permitir "encontrar todas mis fotos" está procesando datos biométricos con el fin de identificar a una persona de forma única, algo que el Artículo 9(1) prohíbe salvo una excepción específica (normalmente consentimiento expreso y separado). (RGPD Art. 9(1); Considerando 51). Varias herramientas de este mercado basan su propuesta en búsqueda por reconocimiento facial; en un evento corporativo con empleados, ese subprocesador convierte tu colección de fotos en un tratamiento del Artículo 9 y en una obligación de consentimiento explícito que nunca quisiste asumir.

La lista de subencargados también te permite comprobar si la categoría de datos se incrementa de forma silenciosa.

Nota técnica. Gathmo no ofrece reconocimiento facial ni búsqueda por rostro en el lanzamiento; está en la hoja de ruta de fase 2, no es una función activa. Para un comprador corporativo, esa ausencia es justo lo importante: las galerías estándar no crean plantillas de rostro, por lo que por defecto se quedan fuera del artículo 9 y la categoría de datos no escala sin necesidad.

Dónde viven los datos: la pregunta de residencia de datos sobre la que descansa el DPA

Una DPA por sí sola no te dice dónde están tus datos. Regula la relación; la ubicación del procesamiento es un hecho distinto que debes confirmar, y es la que determina cuánta carga de régimen de transferencia te corresponde. Las transferencias fuera de la UE son legales solo con una decisión de adecuación (art. 45) o garantías adecuadas como las Cláusulas Contractuales Tipo (art. 46), con derechos y remedios ejecutables (RGPD art. 45, art. 46(2)(c)). La decisión de adecuación del EU-US Data Privacy Framework (adoptada en julio de 2023) sigue vigente a mediados de 2026, por lo que las transferencias a organizaciones certificadas DPF de EE. UU. son posibles, pero no libres de riesgo; las SCC y una evaluación del impacto de la transferencia siguen siendo la alternativa prudente (TJUE C-311/18 Schrems II; Decisión de la Comisión sobre adecuación DPF 2023).

La vía limpia es evitar la pregunta por completo: guarda los datos en la UE y no hay transferencia que evaluar. Aquí el mercado de tecnología para eventos se divide claramente — tomando solo la información públicamente disponible de cada proveedor tal como se capturó el 2026-06-08:

  • Varias herramientas populares están explícitamente basadas en EE. UU.: GuestCam indica que sus datos están en almacenamiento en la nube de EE. UU. sin opción UE; Kululu guarda contenido principal en servidores Google Cloud (Firebase) en Estados Unidos; Fotify es operada por una empresa de Delaware, EE. UU.
  • Un grupo más pequeño está alojado en la UE y lo indica claramente: EventPics (empresa austriaca, alojamiento en una región de la UE) y JoinMyMoment (subproveedores UE/EEE en Alemania, Francia y AWS Frankfurt) mencionan explícitamente la residencia en la UE.
  • Algunas herramientas no indican con claridad dónde se alojan los datos, y eso ya es una señal de alerta, porque no puedes completar el anexo de transferencias de una DPA frente a un campo vacío.

Gathmo está hecho para esto: residencia de datos en la UE, con base de datos principal en Frankfurt, almacenamiento de objetos y cómputo en la UE, y DPAs con sus propios procesadores. La residencia viene con prueba: una ubicación de centro de datos identificada, no un simple distintivo de marketing. Pero sea preciso: varios proveedores dicen "servidores europeos"; lo que debe verificar un equipo de compras es prueba verificable junto con una DPA firmada, no solo la declaración de UE.

La cláusula de borrado: un derecho con fecha límite

Entre todas las obligaciones de un DPA, la más probable de ser auditada en la práctica real es la eliminación, porque los interesados tienen derecho a ello y lleva un reloj. Según el Artículo 17(1), un interesado puede pedir el borrado sin demora injustificada cuando aplica un motivo (los datos ya no son necesarios, o se retira el consentimiento y no hay otra base legal), y el Artículo 12(3) fija el plazo: responder sin demora indebida y en todo caso en un mes desde la recepción, ampliable solo dos meses más en casos realmente complejos o numerosos, con aviso de la prórroga dentro del primer mes (RGPD Art. 17(1); Art. 12(3)).

Para el DPA, son dos verificaciones. Primero: ¿el contrato obliga al encargado a ayudar a realizar — y ejecutar — la supresión a petición, incluida la solicitud de borrado de una persona concreta, dentro del plazo legal? Esa es la obligación concreta del artículo 28(3)(e); pídela directamente y consíguela por escrito. Segundo: ¿la relación termina con el borrado o la devolución de todos los datos (art. 28(3)(g))? En Gathmo, el borrado conforme al RGPD bajo solicitud forma parte del modelo: se ejecuta en el plazo legal en todos los planes — y como todo queda en una galería gestionada, una solicitud de borrado de un mes es una sola acción, no un caos entre teléfonos y discos compartidos.

Una última palabra sobre la alternativa por defecto: recoger fotos del evento a través de un grupo de WhatsApp, una unidad compartida o una cadena de correos personales. Ese enfoque no tiene un DPA débil: no tiene DPA y no hay posibilidad de tenerlo: ni responsable de tratamiento con el que contratar, ni lista de subencargados, ni retención definida, ni ruta de borrado, ni trazabilidad de auditoría. (También es impopular para quienes están en el chat: News.com.au informa sobre la ansiedad en chats de grupo y la fatiga de notificaciones.com.au group-chat anxiety report](https://www.news.com.au/lifestyle/health/mental-health/why-your-group-chat-is-making-you-anxious/news-story/b9e9ce4805f6e48598646e665bac10da), 2024). Una recolección ad hoc no puede pasar una revisión DPA porque no hay nada que revisar.

1

Determina si tu evento requiere un DPA

Una DPA (RGPD Art. 28) es obligatoria siempre que una empresa utilice un procesador para tratar datos personales. Para eventos puramente personales, la exención familiar del RGPD hace que no se requiera DPA. Para cualquier evento gestionado por una empresa u organización, se requiere una DPA.

2

Solicita el DPA antes de firmar cualquier contrato

Pregunta al proveedor: ¿puedes proporcionar un Acuerdo de Encargo de Tratamiento (DPA) RGPD Art. 28? Los proveedores europeos confiables lo proporcionan a solicitud y sin coste. Si un proveedor no puede aportar un DPA a petición, trátalo como una brecha descalificante.

3

Revisa las cuatro cláusulas clave de DPA

Comprueba: (1) las categorías de datos personales que se tratan; (2) la limitación de finalidad, es decir, que los datos se usen solo para el propósito del evento acordado; (3) la divulgación de subprocesadores, quién más tiene acceso; (4) los plazos de borrado, cuándo y cómo se eliminan los datos al final de la colaboración.

4

Almacena el DPA firmado en el registro de tratamiento

Conforme al art. 30 del RGPD, los responsables del tratamiento deben mantener un registro de actividades de tratamiento. La DPA firmada es un registro obligatorio. Guárdala con la documentación del evento y anota los plazos de borrado para poder ejecutarlos en la fecha prevista.

Preguntas frecuentes

Obligatorio. El artículo 28(3) establece que el tratamiento por parte de un encargado debe “estar regido por un contrato u otro acto jurídico” vinculante para el encargado. Cuando recopila fotos de asistentes en un evento corporativo, usted es el responsable y la plataforma es el encargado, por lo que el acuerdo es obligatorio, y la obligación recae también en el responsable. Eso significa que una empresa que permita a un proveedor procesar datos sin DPA tiene su propia brecha de cumplimiento, independientemente de lo pequeño que sea el evento.

Los elementos del artículo 28(3): una descripción del tratamiento (objeto, duración, naturaleza y finalidad, tipos de datos, categorías de interesados) además de las obligaciones del encargado de tratamiento: tratamiento solo según instrucciones documentadas, confidencialidad, seguridad del artículo 32, condiciones para subencargados, asistencia con los derechos de los interesados, asistencia con sus obligaciones de los artículos 32 a 36, borrado o devolución de los datos al finalizar el servicio y provisión de información para y presentación en auditorías.

No. El hosting en la UE y el DPA son requisitos separados. Mantener datos en la UE elimina la cuestión de la transferencia internacional (no se requiere una decisión de adecuación ni SCC para un procesador plenamente intra UE), pero sigues necesitando un DPA del artículo 28 con cada procesador que maneje los datos personales de tus asistentes. La residencia UE facilita cumplir el DPA; no lo sustituye.

Que exista una DPA real y puedas leerla antes de comprar. Si un proveedor no puede proporcionar un acuerdo Art. 28 de RGPD, detente ahí: nada más importa, porque sin contrato el procesamiento no puede ser legal para un evento corporativo de la UE.

Una DPA es obligatoria según el Art. 28 del RGPD cuando el responsable (el host del evento) contrata a un procesador (la plataforma de fotos) para tratar datos personales en su nombre. Las fotos y grabaciones de voz de personas identificables son datos personales. Para cualquier evento corporativo con asistentes de la UE, una DPA entre tu empresa y la plataforma es legalmente obligatoria, no opcional. La DPA debe definir: categorías de datos, duración, naturaleza y finalidad del tratamiento, subprocesadores y medidas de seguridad del procesador.

Hay tres disposiciones específicas del evento que suelen omitirse: (1) Ubicación de subencargados: las DPA estándar citan subencargados pero no siempre especifican la región; para fotos de eventos necesitas una región de la UE explícita, no solo AWS. (2) Disparador de eliminación: cuándo elimina realmente el proveedor los datos: al vencer el álbum, al terminar el contrato o solo por solicitud explícita. Exige un plazo concreto. (3) Grabaciones de voz: si la plataforma incluye un guestbook de audio, la DPA debe cubrir por separado los datos de voz, porque las grabaciones de personas identificables tienen perfiles de riesgo distintos a las fotos. Añade estos tres puntos a tu checklist de DPA antes de firmar cualquier contrato de tecnología de eventos.

Según el Artículo 28 del RGPD, una DPA entre el anfitrión del evento (responsable) y la plataforma (encargado) debe especificar: objeto, duración, naturaleza y finalidad del tratamiento; tipos de datos personales y categorías de interesados; obligaciones y derechos del responsable. En la práctica, revisa: región de almacenamiento de datos en la UE, lista de subencargados, medidas de seguridad (cifrado en reposo y tránsito), calendario de retención y borrado, SLA de notificación de brechas (72 horas es el mínimo del RGPD ante la autoridad supervisora) y mecanismo de derecho de auditoría. Una DPA que no indique la región de datos en la UE es incompleta para eventos corporativos europeos. Confirma la DPA antes de subir fotos de empleados o asistentes: los datos entran en alcance desde la primera carga.

Reúne todas las fotos de tu próximo evento

Empieza gratis
Sin app y sin registro para los invitados.