WhatsApp
Compañeros de trabajo con bebidas en la fiesta navideña de la oficina junto a una tarjeta con código QR impresa
Empresa

Compartir fotos en la fiesta de Navidad de la empresa: la forma correcta y compliant

La fiesta de oficina es el evento del año en el que todos tienen el móvil en la mano. Al final de la noche, tu equipo habrá captado cientos de fotos y clips, y casi nada llegará al resto de la empresa. Se dispersan en rolls privados, un grupo de WhatsApp del que tres personas no pueden exportar, y una carpeta compartida “temporal”. Entonces Internal Comms pide unas cuantas fotos para la newsletter de año nuevo, y comienza la búsqueda.

Existe una forma más rápida de reunirlo todo en un solo lugar — y, en un evento corporativo con empleados en la imagen, la vía rápida también tiene que ser la vía conforme. En el momento en que tu organización recopila, almacena o publica fotos de empleados identificables, se aplica el Reglamento General de Protección de Datos, y «solo era la fiesta de Navidad» no es una postura que tu delegado de protección de datos vaya a aprobar. Esta es una guía práctica, paso a paso, para hacerlo bien: recopilar fotos del equipo sin app, obtener el consentimiento al subirlas, mantener las imágenes de empleados en la UE, fijar una ventana de conservación sensata y atender una solicitud de supresión cuando llegue. Está redactada para el contexto de la UE/EEE, con notas para Alemania; para un tratamiento jurídico más profundo, consulta nuestra guía complementaria RGPD y fotos de empleados en eventos: lo que RR. HH. necesita saber en 2026.

No es asesoría legal. Esta sección explica las disposiciones RGPD relevantes para orientación general y cita la regulación directamente para que puedas verificar cada punto, pero no reemplaza el consejo de tu delegado de protección de datos o abogado.

Por qué los métodos habituales crean un problema en silencio

Las opciones por defecto parecen inofensivas, por eso causan problemas. Un grupo de WhatsApp o Teams dispersa las fotos de empleados en un chat que nadie controla, sin exportación limpia y sin forma de eliminar imágenes a pedido — y además los grupos se ignoran igual (40% de personas se siente sobrecargada; reporte de News.com.au sobre ansiedad en chats de grupo, 2024). Una carpeta compartida en Drive no tiene registro de consentimiento, no tiene límite de retención y vive para siempre. Un montón de carretes personales significa que las fotos no llegan a la empresa en absoluto: alrededor del 70% de fotos de cámara de móvil nunca se revisitan (Popsa Memory Economy Report, 2026).

Ninguna de estas opciones responde a las cinco preguntas clave de un evento corporativo: ¿Cuál es nuestra base legal? ¿Informamos? ¿Dónde viven los datos? ¿Cuánto tiempo los conservamos? ¿Con qué rapidez borramos si se solicita? Un recopilador hecho para ello sí puede hacerlo, y sí, esto está plenamente cubierto por el RGPD. La excepción de "uso personal" que a veces se cita (tratamiento "por una persona física en el curso de una actividad puramente personal o doméstica", Art. 2(2)(c)) puede proteger a un empleado que guarda sus propias fotos, pero no al empleador. Un evento organizado por la empresa con fines empresariales es procesamiento profesional/comercial, y los colegas identificables en esas fotos son datos personales.

Paso 1 — Elige un método de recopilación que sea compliant por diseño

La elección única de cómo llegan las fotos determina lo difícil que será cumplir con cada obligación más adelante. Un recopilador con QR basado en navegador es el camino de menor fricción para una audiencia corporativa: los invitados escanean un código y suben desde su teléfono, sin app ni cuenta por crear. No puedes pedir a 200 colegas que descarguen software y se registren antes de compartir una foto, y el enfoque sin instalación funciona porque smartphones y escaneo QR hoy son casi universales (alrededor del 97 % de penetración smartphone en Alemania en 2024 según Statista; 68% de consumidores usó un QR el año anterior según resumen de investigación QRKit de TEAM LEWIS entre consumidores, 2024).

En un evento corporativo las preguntas clave no son filtros y pegatinas — son estas, y el resto de esta guía trata cada una:

  • ¿Se captura el consentimiento y se muestra un aviso informativo al subir? (Paso 2)
  • ¿Dónde se alojan los datos? (Paso 4)
  • ¿Puedes borrar el contenido de una persona a petición, rápido? (Paso 6)
  • ¿Proporciona un acuerdo de procesamiento de datos? (Paso 7)
  • ¿Evita por defecto el reconocimiento facial? (más abajo)

Una trampa a evitar desde el inicio: varias apps de eventos para consumo se apoyan en reconocimiento facial (“escanea un selfie y encuentra todas tus fotos”). Es un truco simpático en una boda; en una fiesta de oficina, una responsabilidad. Una foto de un rostro no es automáticamente un dato de categoría especial: el considerando 51 confirma que las imágenes cuentan como datos biométricos “solo cuando se procesan mediante un medio técnico específico que permita la identificación o autenticación única de una persona natural”. Pero en cuanto una herramienta construye una plantilla facial para emparejar personas, ya procesa datos biométricos para identificar de forma única, lo que el Art. 9(1) prohíbe sin una excepción específica (normalmente consentimiento explícito separado). Una galería simple que no construye plantillas faciales se mantiene fuera del Art. 9 por defecto. (Gathmo no ofrece reconocimiento facial ni búsqueda por rostro: es un elemento de la hoja de ruta de Fase 2, no una función activa. Aquí, la ausencia es la configuración más segura.)

Paso 2: Obtener el consentimiento y mostrar el aviso al subir

La transparencia no se cumple con un cartel que nadie lee. Cuando recoges datos personales directamente de las personas, el artículo 13(1) exige indicar en el momento de la recogida quién es el responsable y cómo contactarlo, las finalidades y la base legal, y, si se basa en interés legítimo, el interés concreto perseguido.

La pantalla de subida detrás de tu código QR es el lugar natural para esto. Cuando un colega escanea y llega allí, esa página puede mostrar el aviso y capturar el consentimiento en contexto, donde se comparte la foto y no escondido en una política que nadie lee. Mantén el aviso claro: quién es el responsable y cómo contactarlo (más el DPO si lo tienes); por qué se recopilan las fotos; la base legal (y si es interés legítimo, cuál es ese interés); cuánto tiempo se conservan las imágenes; y qué derechos tienen las personas, incluido el derecho de oposición y borrado.

En cuanto a la base jurídica, la relación laboral complica las cosas: como los empleados dependen de su empleador, las autoridades reguladoras dudan de que el consentimiento pueda considerarse realmente «libre» en este contexto. Para documentación interna de bajo riesgo —unas cuantas fotos en la próxima actualización del equipo—, el interés legítimo (art. 6(1)(f)) puede ser suficiente, siempre que haya realizado y documentado la ponderación de intereses. Para cualquier uso externo o promocional —selección de personal, marketing o redes sociales—, la vía más defendible es un consentimiento explícito y voluntario, con derecho a negarse sin consecuencia alguna. En Alemania, el § 26 de la BDSG regula directamente los datos de empleados, y el requisito de «necesidad» que establece encaja mal con las fotografías de marketing; otra razón para apoyarse en un consentimiento documentado fuera de la intranet. Para la versión offsite del mismo evento, ideas de fotos para un offsite de empresa cubre qué merece la pena capturar.

Paso 3: modera antes de que algo salga en una pantalla o en el boletín

Una fiesta corporativa es exactamente el evento donde quieres revisar las fotos antes de que sean públicas: alguien puede subir una toma poco favorecedora, apagada, o algo que a un colega no le gustaría en la diapositiva de all-hands. La postura compliant es revisión antes de publicar: las cargas llegan a una cola privada, y un organizador aprueba lo que entra en el álbum compartido, en pantalla o en la shortlist de comunicaciones internas. La preselección por IA puede marcar contenido objetivamente inapropiado, con una revisión humana final. Esto protege tanto a las personas retratadas como a la marca de la empresa — un control que no tienes cuando las imágenes van directo a un grupo de chat. (Gathmo ejecuta moderación visual con IA más cola de revisión humana; la moderación IA está incluida desde Essential; el tier gratuito no está moderado, clave si estás recopilando fotos de empleados.)

Paso 4 — Mantener las fotos de empleados en la UE

Para una empresa de la UE que fotografía a su propio personal, dónde se guardan los datos es una decisión de cumplimiento, no una preferencia de producto, y mantenerlos en la UE evita por completo la cuestión de transferencia a terceros países. Las transferencias fuera de la UE son legales solo con una decisión de adecuación (Art. 45) o salvaguardas adecuadas como las Cláusulas Contractuales Tipo (Art. 46). A mediados de 2026, la decisión de adecuación del EU-US Data Privacy Framework (julio de 2023) sigue vigente: el Tribunal General de la UE desestimó el primer recurso en septiembre de 2025 y hay un recurso ante el TJUE; por ello las transferencias a organizaciones estadounidenses certificadas DPF son posibles, pero el marco no está libre de riesgo y las SCC más una evaluación de impacto de transferencia siguen siendo el enfoque prudente. La respuesta más limpia es no exportar los datos en absoluto. Aquí el mercado se divide claramente según la información pública disponible de cada proveedor capturada el 2026-06-08:

  • Claramente en EE. UU.: GuestCam indica que los datos se alojan en almacenamiento en la nube de EE. UU. sin opción UE; Kululu almacena el contenido principal en Google Cloud (Firebase) en EE. UU.; Fotify es operado por una empresa de Delaware, EE. UU.
  • Alojado en la UE: EventPics (empresa austríaca, alojamiento en una región de la UE) y JoinMyMoment (subprocesadores UE/EEE en Alemania, Francia y AWS Frankfurt) declaran explícitamente la residencia UE.
  • No se indica: algunas herramientas no dicen dónde se alojan los datos. Es una señal de alerta en sí, porque no puedes terminar tu análisis sin la jurisdicción.

(Gathmo aloja en la UE: almacenamiento de objetos con jurisdicción UE, base de datos primaria en Frankfurt, cómputo en la UE, con DPAs vigentes con sus proveedores. Para ser precisos, varios proveedores dicen tener servidores europeos; el verdadero diferenciador es la prueba verificable: un centro de datos identificado y DPAs firmadas, no solo la afirmación de UE.)

Paso 5: configura una ventana de retención antes de la fiesta, no después de una queja

Las fotos de empleados no pueden quedarse eternamente en una unidad. Rigen dos principios del Art. 5: minimización de datos (Art. 5(1)(c)) — recoger solo lo necesario — y limitación del almacenamiento (Art. 5(1)(e)) — mantener los datos identificables solo mientras sea necesario para su finalidad. Por eso define el período de retención antes de recopilar: una galería que se autoelimina tras una ventana definida fuerza esa limitación, en lugar de depender de que alguien borre una carpeta el año próximo. Pon un plazo suficientemente largo para que Comunicación Interna obtenga lo que necesita y el equipo descargue sus fotos, luego déjalo expirar. (Las tarifas por evento de Gathmo tienen ventanas de retención explícitas y finitas — de 30 días en Free hasta 1 año en el nivel más alto — en lugar de almacenamiento abierto, justo el comportamiento que pide el Art. 5(1)(e).)

Paso 6 — Prepárate para que pidan "por favor, borrad mis fotos"

A veces un compañero pedirá que sus fotos no se conserven ni publiquen. Ese es el derecho a la supresión (Art. 17), el “derecho al olvido”, y no es una cortesía que puedas rechazar. Según el Artículo 17(1), una persona puede exigir la supresión sin dilación indebida cuando se aplica una causa (por ejemplo, los datos ya no son necesarios o se retira el consentimiento sin otra base). Y hay un plazo estricto: el Artículo 12(3) exige responder dentro de un mes desde la recepción, prorrogable dos meses solo para casos realmente complejos, y solo si se informa a la persona sobre la prórroga dentro de ese primer mes. Sobre la fiesta en sí y no el papeleo, cómo montar una fiesta de empresa que todos recuerden cubre lo demás.

Dos consecuencias: necesitas saber dónde vive cada foto — repartida entre móviles, chats y discos; una solicitud de un mes se vuelve un caos manual. Una sola galería gestionada con un camino claro de borrado lo convierte en una sola acción. Y retirar el consentimiento debe ser tan fácil como darlo: donde el consentimiento es la base, un compañero puede retirarlo y ustedes deben borrar. Pregunta a cualquier herramienta: ¿puedes borrar el contenido de una persona concreta, a petición, dentro del plazo legal, y te comprometes por escrito? (Con Gathmo, la supresión conforme al RGPD bajo solicitud forma parte del modelo, ejecutada dentro de la ventana legal en todos los planes.)

Paso 7 — Obtener el Acuerdo de Tratamiento de Datos

Aquí es donde aprovisionamiento no puede saltarse pasos. Cuando una herramienta externa procesa datos personales en tu nombre y siguiendo tus instrucciones, la relación es de responsable a encargado de tratamiento, y el RGPD exige un contrato escrito y vinculante — un Acuerdo de Tratamiento de Datos — conforme al Artículo 28(3). No es texto genérico: el Art. 28(3) exige definir objeto, duración, naturaleza y finalidad del tratamiento, tipos de datos y categorías de interesados, y establecer un conjunto de obligaciones del encargado: procesar solo con tus instrucciones documentadas, confidencialidad, medidas de seguridad del artículo 32, condiciones para subencargados, asistencia con derechos de los interesados, borrado o devolución al finalizar y sujeción a auditorías.

En resumen: vuestra organización es el responsable y la herramienta de fotos es el encargado de tratamiento; necesitáis una DPA conforme antes de tratar fotos de empleados. Un proveedor que no pueda aportar una no es utilizable por un empleador de la UE. Tres preguntas: ¿pueden proporcionar una DPA del Artículo 28 del RGPD? (Si la respuesta es "¿qué es eso?", para). ¿Nombrarán sus subencargados del tratamiento y dónde se ubican? ¿Se comprometen a borrar o devolver los datos al finalizar? (Gathmo ofrece una DPA — bajo petición en las tarifas por evento y de forma incluida en las suscripciones B2B Studio, Agency y Enterprise. En este mercado, una DPA dedicada y una lista publicada de subencargados son la excepción, no la norma.)

Una nota práctica sobre el propio código QR

La página de subida detrás del código es donde vive tu aviso del artículo 13, por lo que un código que no se escanea no solo pierde fotos, sino que hace que la gente pase de largo tu aviso de consentimiento. Unas pocas especificaciones mantienen la experiencia usable:

  • Dimensiona según la distancia de lectura (regla aproximada: tamaño del módulo ≈ distancia de escaneo ÷ 10): una tarjeta de mesa leída sentados a 30–50 cm debería ser de unos 3–5 cm; un cartel A-frame a 1–2,5 m, de 10–25 cm; una pancarta de escenario a través de la sala, aún más grande.
  • Mantén la zona tranquila (el margen blanco mínimo de al menos cuatro módulos en sus cuatro lados), usa código oscuro sobre fondo claro en lugar de invertido y, si superpones tu logo, usa el nivel de corrección de errores más alto (H, ~30 %) para que siga siendo legible.
  • Prueba de impresión y escaneo de una maqueta al tamaño real, bajo la luz real de la sala y sobre el soporte real, antes de imprimir un lote.
La fiesta de fin de año de la oficina es el evento del año en el que todos tienen el móvil en la mano. Al final de la noche tu equipo habrá capturado cientos de fotos y clips — y…

Reúne todas las fotos de tu próximo evento

Empieza gratis
Sin app y sin registro para los invitados.

Preguntas frecuentes

Sí, cuando muestran a personas identificables. Se convierten en datos biométricos solo cuando se "procesan mediante un medio técnico específico que permita la identificación o autenticación única de una persona física" (Considerando 51), por ejemplo, la coincidencia facial. Una galería normal que solo guarda y muestra fotos no cruza esa línea.

No por sí mismo. Compartir fotos de empleados es lícito si cuentas con una base jurídica válida (art. 6), cumples el deber de transparencia (art. 13) y el uso no invalida derechos de la persona. Se vuelve problemático cuando no hay base legal, no hay aviso, o ignoras una objeción o petición de borrado. Más allá de un círculo interno cerrado, trata el consentimiento explícito como la opción segura por defecto.

A veces, para documentación interna de bajo riesgo, una empresa puede basarse en el interés legítimo (con una prueba de ponderación documentada). Pero para uso externo o de marketing, y dado que en la relación laboral hay una dependencia, la vía defendible es el consentimiento explícito y libremente otorgado (con derecho de rechazo sin consecuencias). En Alemania, el BDSG § 26 regula específicamente los datos de los empleados.

No más tiempo del necesario para la finalidad (limitación del plazo, Art. 5(1)(e)) y limitado a lo estrictamente necesario (minimización, Art. 5(1)(c)). Define una ventana de retención por adelantado; una herramienta que elimina automáticamente tras un periodo definido lo hace por ti.

Procede a una solicitud de borrado válida (Art. 17) dentro de un mes desde su recepción (Art. 12(3)), ampliable hasta dos meses en casos realmente complejos si informas a la persona durante el primer mes. Mucho más fácil cuando todos los medios están en una única galería gestionada con una ruta de eliminación clara.

Tres pasos: (1) Incluir aviso en la invitación: "Se tomarán fotos en este evento para comunicaciones internas del equipo; para exclusión, contacta con RRHH". Esto cumple con la transparencia del Art. 13; (2) Usa el interés legítimo como base jurídica: los empleados razonablemente esperan que se tomen fotos en un evento de equipo para uso interno. Esto no cubre publicación externa ni publicidad, que exigen consentimiento explícito; (3) Usa una plataforma con hosting en la UE y DPA firmada (Art. 28) — los planes de pago de Gathmo y todos los tiers B2B la incluyen. Mantén la retención del álbum definida (6–12 meses es habitual) y elimina según lo programado.

Usar dispositivos personales para la documentación oficial de eventos corporativos crea una brecha de gobernanza de datos: las fotos quedan en almacenamiento personal fuera del marco de la empresa, sin un período de retención definido ni proceso de borrado. La configuración correcta es designar a la empresa como responsable de los datos mediante una plataforma aprobada por la empresa con un DPA. Los empleados suben voluntariamente a un álbum compartido; la empresa descarga la galería como registro oficial. Quienes suben conservan sus propias copias. La empresa mantiene el álbum bajo su propia gobernanza con un periodo de retención definido. Así se separa el uso personal y profesional y se mantiene el control de los datos por parte de la empresa.