Residencia de datos de la UE para fotos de eventos: por qué importa para la contratación B2B
Una herramienta de fotos para tu próxima conferencia parece, en la superficie, una compra sin grandes riesgos. Los invitados escanean un QR, suben desde su móvil y obtienes el álbum. Es algo que un responsable de eventos puede contratar en una tarde, hasta que llega al área de riesgo de proveedores y la primera pregunta aparece: ¿dónde se almacenan realmente los datos?
Para una empresa de la UE, esta pregunta no es burocracia: determina si la herramienta puede aprobarse. Las fotos son datos personales de empleados, clientes y asistentes identificables, y en cuanto salen de un teléfono y llegan a un servidor, la jurisdicción de ese servidor mete la compra en un marco legal: las reglas de GDPR sobre transferencias internacionales que compras debe resolver antes de firmar.
Esta guía es para quienes responden esa pregunta: compras, TI y responsables legales que evalúan una plataforma de fotos de eventos. Explica qué significa realmente la “residencia de datos de la UE” (y en qué se diferencia de “cumplimiento RGPD”), por qué elimina una carga legal concreta de vuestro equipo, cómo están las reglas de transferencia UE–EEUU a mediados de 2026 y cómo verificar la afirmación de residencia de un proveedor en vez de fiarse solo del sello. Está escrita para el contexto UE/EEE.
No es asesoramiento jurídico. Este artículo explica las disposiciones pertinentes del RGPD y es solo una guía general. Cita directamente la normativa para que puedas comprobar cada punto, pero no sustituye el consejo de tu responsable de protección de datos o abogado en tu situación concreta.
¿Qué significa realmente la «residencia de datos de la UE»?
La residencia de datos responde a en qué país se encuentran y procesan físicamente los servidores de tus datos. En una plataforma de fotos de eventos, esos datos son las cargas en sí: fotos, vídeos, mensajes de voz, además de los registros de base de datos y cualquier copia de seguridad que los describa.
Merece la pena separar tres cosas que los proveedores suelen mezclar en su marketing:
- Residencia de datos: dónde se almacenan y procesan los datos (jurisdicción del centro de datos).
- Lugar de la empresa — dónde está incorporada. Una empresa con sede en Berlín todavía puede almacenar tus datos en Virginia; una empresa incorporada en EE. UU. puede alojar en Fráncfort. No tienen por qué coincidir.
- “Cumple con RGPD” describe sobre todo la práctica del proveedor. Una herramienta alojada en EE UU puede ser GDPR-compliant y aun así activar una transferencia transfronteriza en cuanto una foto de empleados de la UE llega a sus servidores. No es sinónimo de “residencia en la UE”.
Esta distinción importa en compras porque la residencia es el único hecho que decide si ha ocurrido una transferencia de datos personales fuera de la UE. Mantén los datos en la UE y las reglas de transferencia del capítulo V del RGPD no se aplican. Si se trasladan a un tercer país, entonces sí se aplican, con todo lo que conlleva.
¿Por qué importa la residencia de datos específicamente en la contratación B2B?
Porque el RGPD considera salir de la UE como un acto regulado, y la carga de prueba la tiene el responsable (vuestro), no el proveedor.
Según el Capítulo V, una transferencia de datos personales a un tercer país es legal solo si se basa en una decisión de adecuación (artículo 45) o, en su defecto, en salvaguardias adecuadas como las cláusulas contractuales tipo de la Comisión Europea del artículo 46(2)(c), con derechos exigibles de los titulares y recursos efectivos. No es una casilla que el proveedor marque por ti. Si las fotos de la conferencia se procesan en Estados Unidos, tu organización debe indicar qué mecanismo lo volvió lícito y, tras Schrems II, demostrar que se evaluó el destino y se documentaron medidas suplementarias (reglas actuales más abajo).
En la práctica, eso es el trabajo concreto que crea una herramienta alojada en EE. UU. y que una herramienta alojada en la UE elimina: una evaluación de impacto del traspaso de datos que debes realizar y documentar, una base jurídica defendible lista para la autoridad de control, y una exposición legal continua a un estatus que ha cambiado más de una vez en la última década; cada cambio implica una nueva reevaluación para cada proveedor estadounidense que uses. Mantener los datos en la UE convierte todo eso en nada: sin traspaso, no hay mecanismo que elegir, no hay evaluación de impacto y no hay una decisión de adecuación cuyo destino tengas que vigilar. Para un equipo que quiere aprobar una herramienta de bajo riesgo sin un mes de revisión legal, ahí está el valor de la residencia de datos: la diferencia entre una aprobación rápida y un expediente de cumplimiento abierto.
«Ya tenemos una DPA» — ¿no es suficiente?
Una DPA y la residencia de datos responden a dos preguntas distintas, y normalmente necesitas ambas. Cuando una herramienta externa procesa datos personales en tu nombre y según tus instrucciones documentadas, el artículo 28(3) exige un contrato escrito y vinculante —la DPA— que regule cómo el procesador gestiona los datos. Pero ese contrato por sí solo no responde dónde se alojan los datos ni si una transferencia transfronteriza es legal; esa es la pregunta separada del capítulo V. Un proveedor puede darte una DPA del artículo 28 impecable y aun así tratar tus fotos en un tercer país, dejando abierta la cuestión de transferencia. Por eso la checklist de compra no es “DPA o residencia UE”, sino “DPA y una respuesta clara sobre residencia.” (Para saber qué debe contener realmente una DPA del art. 28, consulta nuestra guía complementaria, Data Processing Agreements for Event Tech.)
¿En qué situación están las normas de transferencia UE-EE. UU. a mediados de 2026?
Aquí es donde la residencia es atractiva por simplificación. Versión corta: las transferencias a EE.UU. son actualmente posibles, pero el terreno cambió y hay una apelación en curso, por lo que una herramienta alojada en EE.UU. sigue siendo una evaluación continua y no una decisión cerrada. Estado de las cosas a mediados de 2026:
- Las cláusulas contractuales tipo se mantienen, pero con condiciones. Schrems II invalidó el viejo Privacy Shield en 2020, aunque mantuvo en principio las SCC, sujeto a una evaluación de impacto de transferencia caso por caso y medidas suplementarias como las descritas.
- La decisión de adecuación del EU-US Data Privacy Framework está en vigor. Adoptada el 10 de julio de 2023, permite transferencias a organizaciones estadounidenses certificadas DPF basadas en el artículo 45. El Tribunal General de la UE desestimó el primer recurso contra ella (T-553/23, Latombe contra la Comisión) el 3 de septiembre de 2025, confirmando que EE. UU. garantiza un nivel adecuado de protección.
- Sin embargo, hay un recurso pendiente. Hay una apelación contra ese fallo (C-703/25 P) ante el TJUE, sin fecha de audiencia anunciada a mediados de 2026. La lectura práctica es: la DPF es utilizable ahora, pero no está libre de riesgo, y los SCC más una evaluación del impacto de la transferencia siguen siendo la alternativa prudente.
Nada de esto es motivo de pánico por las herramientas estadounidenses. Es una razón para entender que elegir una de ellas implica hacerse cargo de una cuestión cuya respuesta ya cambió antes y puede cambiar de nuevo, obligándote a replantearte cada proveedor afectado cada vez. Elegir una herramienta con residencia en la UE hace que esa pregunta no se abra, y te saca de la diana de la próxima decisión al estilo Schrems.
El mercado se divide claramente por residencia: así es como se ve
Comprueba dónde alojan realmente los datos estas herramientas y el mercado se divide en tres segmentos. Lo siguiente refleja la información pública disponible de cada proveedor, tal como se recogió el 2026-06-08; los vacíos dicen tanto como las afirmaciones.
Explícitamente con base en EE. UU. Varios proveedores conocidos lo indican claramente: los datos están en Estados Unidos, sin opción para la UE: GuestCam (alojado en almacenamiento en la nube de EE. UU., sin alojamiento UE/Europeo), Kululu (contenido principal en servidores de Google Cloud / Firebase en EE. UU.), Fotify (gestionado por Lumenlio, LLC, una empresa de Delaware) y Wedibox (una empresa de EE. UU., Wedibox LLC). En cualquiera de estos casos, un encargo para una empresa de la UE de fotos de empleados o invitados cae claramente en territorio de transferencias a terceros países y requiere la evaluación completa.
Explícitamente residentes en la UE. Un grupo más pequeño cita hosting UE/EEE directamente: EventPics (gestionada por una empresa austriaca, Aigner Software e. U., con hosting en una región de la UE), JoinMyMoment (hosting UE/EEE, con subencargados en Alemania [Hetzner], Francia [Scaleway] y AWS Frankfurt) y Lense (servidores en la Unión Europea, con datos personales principalmente almacenados y tratados allí). Estas son las herramientas en las que la cuestión de la transferencia no surge.
No mencionado o poco claro, y eso ya es una señal de alerta. Muchas herramientas con peso no explican con claridad dónde viven los datos. Algunas apps comercializadas en Alemania o en la UE se basan en frases como «Made in Germany» o «servidores europeos» sin una declaración expresa del servidor; otras, con la sede de la empresa no revelada o que funcionan en Google Cloud sin región de la UE especificada, dejan la jurisdicción realmente desconocida. En compras, la residencia no declarada es un hallazgo, no un elemento neutral. Si un proveedor no puede indicar por escrito la jurisdicción de alojamiento, no puedes completar tu análisis de transferencias y la herramienta no debería aprobarse hasta que lo haga.
Una aclaración importante: afirmar residencia en la UE en una página de marketing es un punto de partida, no una prueba. La siguiente sección cierra esa brecha.
¿Cómo verifico la afirmación de residencia en la UE de un proveedor?
“Compatible con RGPD” en una portada es una afirmación comercial. Un equipo de contratación necesita prueba que pueda adjuntar a su expediente. Cinco preguntas convierten una promesa en algo verificable:
- Indica la región del centro de datos por escrito. No basta con poner “Europa” en general: la jurisdicción concreta (por ejemplo, Alemania/Frankfurt) tanto para las cargas almacenadas como para la base de datos. Exígelo en el DPA o en un formulario de pedido para que quede contractual, no solo aspiracional.
- Solicita la lista de subencargados de tratamiento. La mayoría de las plataformas funcionan sobre infraestructuras de terceros: almacenamiento en la nube, un host de base de datos, envío de correo y SMS, y cada subencargado tiene su propia ubicación. Si un proveedor aloja en la UE pero enruta las notificaciones a través de un subencargado de EE. UU., algunos datos personales también cruzan la frontera. Pide la lista completa y dónde está ubicado cada uno.
- Pregunta dónde están las copias de seguridad y los logs. El almacenamiento principal en la UE no ayuda si las copias de seguridad nocturnas se replican en una región de EE. UU. La residencia debe cubrir las copias, no solo los datos en vivo.
- Comprueba que el DPA lo refleje. El compromiso de residencia y las condiciones de subencargados deben figurar en el contrato del Artículo 28 que firmáis en la práctica, para que la obligación sea exigible — no solo descrita en un post.
- Pregunta por la ruta de borrado. La residencia no solo trata de dónde; también importa cuánto tiempo y cómo se elimina. Confirma que el proveedor puede ejecutar una solicitud de borrado del titular de datos dentro del plazo legal; bajo el Art. 17 el responsable debe borrar sin demora indebida, y el Art. 12(3) establece un plazo de respuesta de un mes (ampliable por dos meses si la solicitud es compleja, con aviso). Una ventana de retención definida más un camino de eliminación claro es lo que exige en la práctica la limitación de almacenamiento (Art. 5(1)(e)).
Responde claramente y por escrito a las cinco preguntas, y tendrás una residencia defendible. Señala solo una acreditación, y tendrás una reclamación que no se puede negar.
Dónde se sitúa Gathmo en esto
Gathmo está diseñado justo para la pregunta de procurement de este artículo. La residencia de datos está en la UE, con almacenamiento de objetos en jurisdicción UE, base de datos principal en Frankfurt, cómputo en la UE y DPAs con sus procesadores. Una DPA está disponible a petición en las capas por evento y se incluye en B2B Studio, Agency y Enterprise. La retención está definida y es finita en vez de abierta (los niveles por evento van de 30 días hasta 1 año según el plan), justo el enfoque de limitación de almacenamiento que busca el Art. 5(1)(e). Para una mesa de compras o IT cuya pregunta estándar es «¿quedan nuestros datos de evento en Europa?», esto es un sí con prueba: un centro de datos identificado y DPAs de procesadores, no solo un distintivo de marketing.
Dos puntos de honestidad, porque la compra debe oírlos de nosotros en vez de descubrirlos después. Primero, Gathmo no ofrece reconocimiento facial ni búsqueda por rostro en el lanzamiento; es un punto de la hoja de ruta de la fase 2, no una función activa. Para un comprador corporativo, eso es un valor: galerías de fotos normales que no construyen plantillas de rostro evitan la obligación separada de consentimiento biométrico que activa el face-matching según el artículo 9. Segundo, la residencia se está convirtiendo en una promesa inflada — varios proveedores anuncian servidores europeos — por eso enmarcamos la ventaja de Gathmo no como “la única opción UE”, sino como EU residency verificable: jurisdicción nombrada, transparencia de subprocesadores y una DPA firmada. Haga el check de cinco puntos anterior con nosotros; para eso está previsto.
- Pregunta al proveedor dónde se almacenan los datos físicamente
- Comprueba si hay una decisión de adecuación o la necesidad de cláusulas contractuales tipo (SCC)
- Solicita un Acuerdo de Encargo de Tratamiento de Datos Art. 28 antes del evento
- Incluye la residencia de datos y el DPA como criterios obligatorios en el RFP
Pregunta al proveedor dónde se almacenan los datos físicamente
Pide confirmación por escrito de la ubicación del centro de datos. EU-hosted significa servidores en un estado del EEE, no solo una entidad legal de la UE. Un proveedor de nube con entidad legal en la UE pero servidores en EE. UU. no cumple los requisitos de residencia de datos de la UE.
Comprueba si hay una decisión de adecuación o la necesidad de cláusulas contractuales tipo (SCC)
Si los datos se almacenan fuera del EEE, las transferencias deben estar cubiertas por una decisión de adecuación o cláusulas contractuales tipo (SCC). Pide una copia de las SCC antes de firmar. Las plataformas con hosting en la UE eliminan completamente este requisito.
Solicita un Acuerdo de Encargo de Tratamiento de Datos Art. 28 antes del evento
Una DPA es legalmente obligatoria según el RGPD artículo 28 siempre que una empresa utilice un procesador para datos personales. Para eventos corporativos de la UE esto no es negociable. Gathmo ofrece DPAs en los planes de pago; confirma que tu proveedor haga lo mismo.
Incluye la residencia de datos y el DPA como criterios obligatorios en el RFP
Haz de estos dos puntos requisitos obligatorios en cualquier RFP tecnológica de eventos: residencia de datos en la UE confirmada por escrito y DPA del Artículo 28 proporcionada antes del contrato. Las plataformas que no puedan cumplir ambos deben ser descalificadas.
Preguntas frecuentes
Sí. Siempre que una organización recopila, conserva o publica fotos de personas identificables para fines propios, esas fotos son datos personales y se aplica el RGPD. La exención de “actividad puramente personal o doméstica” (art. 2(2)(c)) puede cubrir a una persona que conserva sus propias fotos, pero no a la empresa ni a una plataforma que procese fotos en nombre de la empresa.
Pantalla de mesa / cartón de mesa
Es posible, pero implica una transferencia a un tercer país, por lo que debe basarse en una decisión de adecuación (art. 45) o en garantías adecuadas como las SCC (art. 46), y desde Schrems II en una evaluación de impacto de transferencia documentada. A mediados de 2026, el marco de privacidad de datos UE–EE. UU. está en vigor para organizaciones estadounidenses certificadas DPF, aunque hay un recurso pendiente. La responsabilidad de que esto se haga bien recae en ti como responsable.
Pide por escrito la región del centro de datos (en el DPA o el pedido), la lista completa de subencargados y la ubicación de cada uno, dónde se guardan copias de seguridad y registros, y la confirmación de que el compromiso de residencia está en el contrato que firmas. Un proveedor que solo puede mostrar un distintivo de marketing no te ofrece una base defendible.
De las herramientas revisadas en esta comparación: Gathmo almacena todos los datos de eventos en la UE (región de Frankfurt) y provee DPA bajo el Art. 28; EventPics es una empresa austriaca con almacenamiento en la UE. Fotify (Lumenlio LLC) y GuestCam están basadas en EE. UU. con almacenamiento en EE. UU. Kululu usa Firebase/Google Cloud en EE. UU. por defecto. Para compras B2B donde la residencia de datos UE es requisito estricto, pide a cada proveedor su propia DPA, la región exacta del centro de datos y confirmación de que ningún subprocesador guarda datos fuera del EEE. Una declaración de marketing sin contrato no es una respuesta segura para compras.
Cinco preguntas obligatorias: (1) ¿Dónde se almacenan físicamente los datos — región y proveedor designado? (2) ¿Ofrecen un Acuerdo de Encargo de Tratamiento conforme al art. 28 del RGPD? (3) ¿Quiénes son sus subencargados y dónde están ubicados? (4) ¿Cuál es el plazo de retención y cómo se confirma el borrado? (5) ¿Tienen SCC o una decisión de adecuación para las transferencias a países terceros? Un proveedor que evita cualquiera de estas cuestiones o responde con un sello de marketing en vez de un contrato no está listo para una contratación B2B. Exija respuestas por escrito antes de la aprobación final.
Para la compra B2B en la UE, los requisitos mínimos de una plataforma de fotos de eventos son: (1) almacenamiento confirmado en la UE, preferiblemente una región nombrada como Frankfurt o Dublín, indicado en términos de servicio o DPA; (2) un Acuerdo de Encargado del Tratamiento conforme al art. 28 del GDPR, disponible bajo petición o en la página legal de la plataforma; (3) subprocesadores identificados y divulgados en el DPA. La ISO 27001 indica el enfoque de seguridad pero no aborda la residencia de datos. SOC 2 Type II es un marco de EE. UU. y no responde a la cuestión de residencia en la UE. Gathmo ofrece almacenamiento en UE (Frankfurt), un DPA conforme al art. 28 y subprocesadores divulgados: puntos verificables, no una afirmación de marketing.



