← Volver al blog RGPD

Una galería de invitados conforme al RGPD para eventos de fotomatón: lo que los operadores realmente necesitan

Las fotos de invitados de bodas y eventos corporativos son datos personales — a menudo incluso con una clara vinculación facial. Quien como operador de fotomatón procesa, almacena y comparte estas imágenes, forma automáticamente parte de un proceso relevante en materia de protección de datos. Esto no afecta solo a las grandes empresas, sino a cualquier autónomo que alquile un fotomatón.

Los tres errores más frecuentes en las galerías de fotos

  • Enlaces de galería indexados públicamente. Si un enlace es públicamente localizable sin protección de acceso o con una URL fácil de adivinar, también personas ajenas al evento pueden acceder a las fotos de los invitados.
  • Almacenamiento en la nube sin contrato de encargo de tratamiento. Si se utiliza un proveedor con el que no existe un DPA, falta la base jurídica para el tratamiento de las fotos del evento por su parte.
  • Sin plazos de borrado claros. Las fotos que permanecen almacenadas de forma ilimitada, sin que los clientes o invitados sepan cuánto tiempo ni por qué, son una queja habitual en las consultas de clientes corporativos.

Qué pasa cuando algo sale mal

Un escenario hipotético, pero realista: tras el evento, un invitado escanea el código QR de su tarjeta del evento — pero no llega a su propia galería, sino que, porque el enlace era fácil de adivinar o incluso estaba indexado por un buscador, aterriza en la galería de un evento completamente distinto de la misma semana. Para las personas afectadas, esto no es una bagatela: se trata de una violación de la seguridad de los datos personales en el sentido del RGPD, con una posible obligación de notificación a la autoridad de control (art. 33 RGPD) y, según la gravedad, también a los propios afectados (art. 34 RGPD). Para el operador, en el peor de los casos, esto supone esfuerzo de documentación, necesidad de dar explicaciones al cliente y un daño reputacional que resulta más difícil de reparar que cualquier fallo técnico. Lo decisivo aquí: el riesgo no surge por mala intención, sino por un único punto débil estructural — un enlace fácil de adivinar o indexado.

Qué necesita una solución de galería limpia

Cuatro elementos marcan la diferencia entre "resuelto de alguna manera" y un proceso que también resiste a una pregunta crítica:

  • Enlaces QR privados en lugar de carpetas abiertas — acceso solo para personas con el enlace correspondiente, no localizable a través de buscadores.
  • Contrato de encargo de tratamiento con el proveedor de software — una base contractual clara sobre quién procesa qué datos y durante cuánto tiempo.
  • Conceptos de borrado definidos — una fecha de caducidad por evento, tras la cual las fotos se eliminan automáticamente o a petición.
  • Hosting en la UE — procesar los datos dentro de la UE facilita considerablemente la argumentación frente a los clientes.

El concepto de borrado en la práctica

Un concepto de borrado no tiene por qué ser complicado, pero sí concreto. "Lo borramos en algún momento" no basta ante una pregunta crítica. Tiene sentido una fecha de caducidad claramente comunicada por evento o paquete — por ejemplo, un número fijo de días en el modo de prueba gratuito, tras el cual se produce el borrado automático, mientras que en el uso de pago la conservación se rige por el plazo acordado con el cliente. Más importante que el plazo exacto es el hecho de que exista uno — y que quede recogido por escrito en el presupuesto o en el DPA, en lugar de improvisarse solo cuando se pregunta. Los clientes que reciben de antemano una respuesta clara a "¿qué pasa con las fotos después?" preguntan con menos frecuencia de forma crítica que los clientes que tienen que indagar por sí mismos.

¿Quién es en realidad el responsable?

Como operador, sigues siendo por lo general el responsable en materia de protección de datos de las fotos de tus eventos — incluso si utilizas un software de terceros. El proveedor de software actúa como encargado del tratamiento. Para que esto funcione correctamente a nivel legal, se necesita un contrato de encargo de tratamiento entre tú y el proveedor. Sin ese contrato, falta la base para que el proveedor pueda procesar las fotos de los invitados.

Lista de comprobación: qué debería regular un DPA con el proveedor de software

No todos los DPA son igual de completos. Estos puntos deberían tener una respuesta concreta antes de firmarlo o de presentárselo a tus clientes:

  • Qué datos exactamente se procesan (fotos, en su caso nombres en flujos de aprobación)
  • Dónde se almacenan los datos — explícitamente dentro o fuera de la UE
  • Cuánto tiempo se conservan los datos antes de eliminarse automáticamente
  • Quién es informado en caso de una violación de la seguridad de los datos y en qué plazo
  • Si se utilizan subencargados del tratamiento y cuáles
  • Cómo se produce el borrado tras la finalización o rescisión del contrato

Consejo práctico para consultas de clientes corporativos

En eventos corporativos, un DPA se solicita a menudo de forma activa antes incluso de aceptar un presupuesto. Quien puede ofrecer de inmediato un documento ya preparado resulta notablemente más profesional que los competidores que solo tienen que improvisar después de que se les pregunte. Lo mismo ocurre con el plazo de borrado: quien lo menciona sin que se lo pidan en el presupuesto, responde a la pregunta antes de que se plantee.

Comprobación rápida: ¿Son tus enlaces de galería privados en lugar de estar indexados públicamente? ¿Tienes un contrato de encargo de tratamiento con tu proveedor de software? ¿Existe una regla de borrado clara por evento? ¿Se procesan los datos dentro de la UE?
BoothDock incluye estos elementos

Galerías QR privadas, un paquete de contrato de encargo de tratamiento ya preparado, un concepto de borrado por evento y un enfoque de hosting centrado en la UE — parte de la lógica del producto, no una solución añadida a posteriori.

Este artículo no sustituye el asesoramiento legal. Para una valoración vinculante de tu modelo de negocio concreto, se recomienda una revisión individual en materia de protección de datos.