Solo los que necesitas para emitir la entrada, cobrarla y dejar entrar a esa persona. El artículo 5.1.c) del Reglamento (UE) 2016/679 obliga a que los datos sean «adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados». Todo campo obligatorio que no pase ese filtro es un riesgo gratuito: no mejora la venta y sí abre la puerta a una reclamación.
La diferencia entre un formulario correcto y uno sancionable casi nunca está en la tecnología. Está en si el organizador puede explicar, campo por campo, para qué pide cada dato. Esta guía recorre lo que la Agencia Española de Protección de Datos (AEPD) y el RGPD exigen a un organizador en España: qué puedes pedir, de quién son esos datos, qué puedes hacer con ellos después y cuánto tiempo los guardas.
¿De quién son los datos del comprador de una entrada?
Del organizador, si el organizador es quien decide para qué se usan. El artículo 4.7 del RGPD define al responsable del tratamiento como quien «determine los fines y medios del tratamiento», y el 4.8 define al encargado como quien «trate datos personales por cuenta del responsable». La plataforma de ticketing suele ser encargada: trata los datos siguiendo tus instrucciones y con un contrato que, según el artículo 28.3, debe regir ese tratamiento.
El matiz importa cuando vendes en un marketplace ajeno. La política de privacidad de Eventbrite, consultada el 6 de octubre de 2026 y actualizada el 15 de septiembre de 2026, dirige al comprador al organizador: «cualquier pregunta que puedas tener relacionada con tus Datos personales y tus derechos bajo la ley de protección de datos debe dirigirse al Organizador como responsable del tratamiento de los datos, no a Eventbrite». Eventbrite publica esa política en español y con un centro de ayuda detallado, algo que no todas las plataformas hacen. Cada contrato es distinto: hay plataformas que se declaran responsables de parte del tratamiento, y entonces el reparto de obligaciones cambia.
Cuando dos entidades deciden juntas —promotora y recinto que comparten la base de asistentes, por ejemplo—, el artículo 26.1 convierte a ambas en corresponsables y obliga a repartir por escrito quién atiende los derechos. El Comité Europeo de Protección de Datos desarrolla esos tres papeles en sus Directrices 07/2020, adoptadas el 7 de julio de 2021.
¿Qué datos puedes pedir en el checkout y cuáles sobran?
La prueba es sencilla: escribe la finalidad al lado del campo. Si no sale una frase concreta, el campo sobra o deja de ser obligatorio. La Guía de protección de datos por defecto de la AEPD, de octubre de 2020, lo dice sin rodeos: «No se deberían recabar por defecto los datos que serían necesarios para un potencial uso de todas las funcionalidades futuras, incluidas las que podrían ser a elección por el usuario». Y añade un límite que afecta de lleno al checkout: los casos de uso no pueden plantear al usuario «un dilema del tipo "lo tomas o lo dejas"» para acceder al servicio contratado.
| Campo | Finalidad que lo justifica | Cuándo sobra como obligatorio |
|---|---|---|
| Nombre y apellidos | Emisión de la entrada y, si es nominativa, cotejo en el acceso | Nunca, si la entrada es nominativa |
| Correo electrónico | Entrega del QR y avisos de cambio o cancelación | Nunca; es el canal de entrega |
| Teléfono | Aviso urgente de cancelación o cambio de recinto | Si solo se usa para promociones |
| Fecha de nacimiento | Tarifa por edad o evento con restricción de acceso por edad | Si no hay tarifa ni restricción asociada |
| DNI o pasaporte | Entrada nominativa verificada en puerta u obligación del recinto | Si nadie lo comprueba el día del evento |
| Dirección postal | Envío físico de entradas o de un producto de tienda | En una venta 100 % digital |
| Código postal y país | Fiscalidad del servicio prestado o logística declarada | Si la finalidad declarada es «estadística» y nada más |
Dos reglas prácticas. Primera: separa el campo obligatorio del opcional, y que el opcional se vea como tal. Segunda: lo que pides en la compra no tiene por qué ser lo que pides en la acreditación; el artículo 11 de la Ley Orgánica 3/2018 permite informar por capas, con la información básica a la vista y el resto a un clic.
¿Qué pasa si pides datos de salud en la puerta?
Que entras en el artículo 9 del RGPD, que prohíbe tratar datos de salud salvo que concurra una excepción, como el consentimiento explícito del apartado 2.a). La AEPD lo examinó en el expediente EXP202405302, abierto tras una denuncia con fecha de entrada de 15 de marzo de 2024 contra PASIÓN DE EVENTOS MANAGEMENT, SL, promotora del Festival Conexión Valladolid 2024, celebrado los días 28 y 29 de junio.
El problema estaba en una línea de las condiciones de venta: «16. En el recinto del Evento no se puede acceder con comida ni bebida. En caso de necesidad médica (celíacos, etc.) deberá presentarse un justificante médico que lo acredite». Pedir ese justificante en la puerta es tratar datos de salud de quien entra con comida.
La promotora aportó a la Agencia una evaluación de impacto, el registro de actividades de tratamiento, un análisis de riesgos, su política de privacidad y el contrato de encargo con la empresa de vigilancia. En la evaluación describe el tratamiento como «Control del acceso a los eventos organizados por PASION EVENTOS», con un volumen de «aproximadamente 9.000 personas por evento», y sostiene que el documento solo se visualiza: «No se coteja la información contenida en dicho documento ni se realiza acción alguna encaminada a determinar la veracidad de la misma».
La AEPD comprobó además que el 20 de junio de 2025 la promotora había reescrito la condición, que pasó a decir «salvo necesidad médica», sin exigir documento. Y acordó el archivo: «no se han encontrado evidencias que acrediten la existencia de infracción al derecho fundamental a la protección de datos». Lectura nuestra, no de la resolución: lo que salvó el expediente no fue la cláusula, sino el papeleo previo —evaluación de impacto, registro de actividades y contrato de encargo— y la corrección a tiempo del texto público.
¿Puedes mandar publicidad a quien ya compró una entrada?
Depende de qué le mandes. El artículo 21.1 de la Ley 34/2002 prohíbe «el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios». La excepción del apartado 2 es la que usa casi todo organizador: si obtuviste el correo en una relación contractual previa y la publicidad es de productos o servicios similares, puedes escribir, siempre que ofrezcas en cada envío una vía de oposición «sencilla y gratuita».
Dos límites que se olvidan. Uno: «similar» no estira hasta cualquier cosa. Quien compró una entrada de un festival de música electrónica no te autorizó a venderle el abono de un congreso profesional. Dos: la excepción cubre tu lista, no la de tu socio; un correo enviado a la base de un tercero sale del supuesto.
La factura de equivocarse está tasada. El artículo 38.3.c) califica como infracción grave «el envío masivo de comunicaciones comerciales por correo electrónico (…) o su envío insistente o sistemático a un mismo destinatario» cuando no se cumple el artículo 21, y el artículo 39.1 fija para las graves multa «de 30.001 hasta 150.000 euros»; las leves llegan hasta 30.000. Si vas a construir audiencia por esta vía, el enfoque de email marketing para eventos tiene que nacer con la casilla de oposición y la prueba de dónde salió cada dirección.
¿Puedes pasar la lista de asistentes al patrocinador o al recinto?
No por el hecho de que lo pidan en el contrato de patrocinio. Entregar nombres y correos a otra empresa es una comunicación de datos, y necesita una base jurídica del artículo 6 del RGPD más información previa: el artículo 13.1.e) obliga a declarar «los destinatarios o las categorías de destinatarios» en el momento de recoger los datos. Si tu política de privacidad no nombraba al patrocinador ni a su categoría, el envío se queda sin cobertura.
En la práctica, solo hay tres vías limpias. Consentimiento específico del asistente, con una casilla separada y desmarcada que diga a quién van los datos y para qué. Encargo de tratamiento, cuando el tercero trabaja para ti y no para sí mismo —y entonces hace falta contrato del artículo 28, para el que la AEPD publica sus directrices de contratos—. O corresponsabilidad del artículo 26, con acuerdo escrito, cuando recinto y promotora deciden juntos.
Hay una cuarta vía que no necesita datos: entregar al patrocinador el resultado agregado —asistencia por franja horaria, procedencia por provincia, tasa de canje— en lugar del listado. Es lo que suele querer de verdad, y no mueve un solo dato personal. Lo mismo vale para las acreditaciones de prensa y para los proveedores de accesos: el principio general está en la guía de RGPD para organizadores, y el caso concreto de la biometría en la puerta, con el criterio de la AEPD desde noviembre de 2023, está en la guía de control de accesos en festivales.
¿Cuánto tiempo hay que guardar los datos de una venta?
Hasta que prescriban las responsabilidades, no hasta que te canses. El artículo 32 de la Ley Orgánica 3/2018 llama bloqueo a la «identificación y reserva de los mismos, adoptando medidas técnicas y organizativas, para impedir su tratamiento»: los datos no se borran el día después del evento, se bloquean y quedan a disposición de jueces y administraciones durante los plazos legales.
| Dato | Plazo de referencia | Norma |
|---|---|---|
| Facturas y registros fiscales de la venta | 4 años | Artículo 66, Ley 58/2003 General Tributaria |
| Libros, correspondencia y justificantes del negocio | 6 años | Artículo 30, Código de Comercio |
| Datos tratados solo para envíos comerciales | Hasta la oposición del interesado | Artículo 21, Ley 34/2002 |
| Datos de acceso sin finalidad posterior declarada | Mientras dure la finalidad del control de acceso | Artículo 5.1.e), RGPD |
La consecuencia operativa es que tu plataforma tiene que distinguir dos cosas que mucha gente mezcla: el histórico contable, que se conserva, y la lista de marketing, que se depura. Los plazos fiscales concretos de una venta de entradas están desarrollados en la guía de fiscalidad de la venta de entradas en España.
¿Qué haces si se filtra la base de datos de asistentes?
Cuentas las horas desde que lo sabes. El artículo 33.1 del RGPD obliga a notificar la violación de seguridad a la autoridad de control «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella», salvo que sea improbable que suponga un riesgo. Aunque decidas no notificar, documentas el incidente y el motivo de la decisión.
El volumen da idea de lo normal que es. La AEPD recibió 2.765 notificaciones de brechas de datos personales en 2025, el 80 % del sector privado, y solo once acabaron derivadas a investigación. Son 7,6 notificaciones al día de media —cálculo propio sobre la cifra de la Agencia—, y la propia AEPD subraya que notificar a tiempo acredita diligencia y no equivale a abrir una investigación.
Lo que sí se sanciona es el descuido. En su memoria de 2025, publicada el 6 de mayo de 2026, la Agencia declara 30.931 reclamaciones recibidas, un 64 % más que el año anterior, y sanciones por 48.108.765 euros, con 77 procedimientos ligados a brechas frente a los 30 de 2024. El techo del artículo 83.5 del RGPD son 20.000.000 EUR o el 4 % del volumen de negocio anual global. Para un promotor con una base de varios miles de compradores, el riesgo real no es el techo: es tener la lista en una hoja de cálculo compartida sin control de accesos.
Y Futura Tickets, ¿qué papel juega aquí?
Como plataforma SaaS española de ticketing, Futura Tickets actúa de encargada del tratamiento: el organizador decide qué campos pide y para qué, y la plataforma los trata siguiendo sus instrucciones con el contrato del artículo 28 del RGPD. Con Futura Tickets la base de datos de asistentes es 100 % del organizador: emails y teléfonos se entregan íntegros, cumpliendo el RGPD. Eso resuelve el problema de titularidad, pero no el de minimización: los campos que configures de más siguen siendo tu responsabilidad, no la de la herramienta.
Qué comprobar antes de abrir la venta
Seis comprobaciones. Ninguna necesita abogado para empezar.
Imprime tu checkout y escribe la finalidad al lado de cada campo. El que se quede sin frase, pasa a opcional o desaparece. Es el ejercicio que la AEPD llama revisión crítica de cada fase.
Mira quién figura como responsable en tu contrato de plataforma. Si no hay contrato de encargo firmado con el artículo 28.3 delante, no hay base para que un tercero trate tus datos.
Revisa qué destinatarios declara tu política de privacidad. Si vas a compartir algo con el recinto, el patrocinador o la empresa de seguridad, tienen que estar nombrados o encuadrados en una categoría antes de la primera venta.
Decide hoy qué entregas a un patrocinador. Agregados y métricas, por defecto; listados, solo con consentimiento específico recogido en la compra.
Separa el histórico contable de la lista de marketing. Cuatro y seis años para lo primero; baja inmediata para lo segundo cuando alguien se opone.
Escribe el procedimiento de brecha en una página. Quién lo detecta, a quién avisa, qué se registra y quién firma la notificación en 72 horas. Una filtración a las tres de la mañana de un sábado de festival no es el momento de improvisarlo.
Un último apunte de contexto: la protección de datos no es el único frente de consumo abierto en un evento. Las condiciones de venta también se revisan por otras vías, como muestra la sanción de Consumo al Reggaeton Beach Festival. El formulario de compra es el documento que más gente lee de tu evento. Conviene que aguante una lectura atenta.
Fuentes
- Reglamento (UE) 2016/679, RGPD: artículos 4.7, 4.8, 5.1.c), 9, 13.1.e), 20.1, 26.1, 28.3, 33.1 y 83.5 (EUR-Lex)
- Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales: artículos 11 y 32 (texto consolidado, BOE)
- Ley 34/2002, de servicios de la sociedad de la información: artículos 21, 38 y 39 (texto consolidado, BOE)
- Ley 58/2003, General Tributaria: artículo 66, plazos de prescripción de cuatro años (texto consolidado, BOE)
- Código de Comercio: artículo 30, conservación de libros y justificantes durante seis años (texto consolidado, BOE)
- AEPD, resolución de archivo de actuaciones EXP202405302, Festival Conexión Valladolid 2024 (PDF)
- AEPD, Guía de protección de datos por defecto, octubre de 2020 (PDF)
- AEPD, Directrices para la elaboración de contratos entre responsables y encargados del tratamiento (PDF)
- AEPD, nota de prensa sobre las notificaciones de brechas de datos personales de 2025
- AEPD, nota de prensa de la memoria 2025: reclamaciones y sanciones, 6 de mayo de 2026
- Comité Europeo de Protección de Datos, Directrices 07/2020 sobre los conceptos de responsable y encargado
- Eventbrite, política de privacidad, actualizada el 15 de septiembre de 2026 (consultada el 6 de octubre de 2026)