Guía Legal · GDPR

GDPR en Eventos Corporativos: Guía Completa para Organizadores 2026

El Reglamento General de Protección de Datos (GDPR) aplica de forma directa a la organización de eventos corporativos: desde el registro online de asistentes hasta la gestión de imágenes del evento, pasando por la contratación de hoteles y el uso de plataformas de gestión de inscripciones. Esta guía te explica qué debes hacer como organizador para cumplir con el GDPR sin complicar la logística del evento.

Qué datos recoge un organizador de eventos y cómo aplica el GDPR

Al organizar un evento corporativo, recogemos y tratamos datos personales de múltiples fuentes: el formulario de inscripción (nombre, email, empresa, cargo, alergias alimentarias, necesidades de accesibilidad), la gestión del alojamiento (datos de pasaporte o DNI para check-in), el sistema de badging (foto del asistente), las grabaciones de sesiones (imagen y voz de ponentes y asistentes) y las encuestas de satisfacción post-evento.

Todos estos datos activan el GDPR si el organizador está establecido en la UE o si los asistentes son residentes de la UE, independientemente de dónde se celebre el evento. El organizador actúa como responsable del tratamiento (data controller) y los hoteles, plataformas de inscripción y empresas de badge son encargados del tratamiento (data processors), lo que exige contratos de encargo de tratamiento (DPA, Data Processing Agreements) con todos ellos.

Base jurídica del tratamiento de datos en eventos

La base jurídica más común para tratar datos de inscripción a eventos es la ejecución de un contrato (el asistente se registra y acepta los términos de participación). Para datos sensibles como alergias o necesidades especiales de accesibilidad, se requiere consentimiento explícito. Para el envío de comunicaciones de marketing posteriores al evento (newsletters, invitaciones a futuros eventos), también se necesita consentimiento explícito separado del consentimiento de participación.

La fotografía y vídeo durante el evento requieren consentimiento informado previo. Lo más práctico es incluirlo en el formulario de inscripción con una casilla específica, y señalizarlo físicamente en el evento (carteles en la entrada indicando que hay cámaras). Los ponentes requieren consentimientos separados si las grabaciones se publicarán después.

Obligaciones GDPR para organizadores de eventos 2026

ObligaciónCuándo aplicaCómo cumplir
Aviso de privacidadSiempreEnlace en formulario de inscripción
Base jurídica documentadaSiempreRegistro de actividades de tratamiento
DPA con proveedoresTodos los encargadosContrato firmado antes del evento
Consentimiento fotografíaSiempreCasilla en inscripción + cartelería
Consentimiento marketingEnvío post-eventoOpt-in separado y verificable
Derecho de supresiónSolicitud del interesadoProceso documentado, respuesta en 30 días
Retención de datosSiempreDefinir plazos: inscripción, contabilidad, marketing
Consejo práctico: Las alergias alimentarias y las necesidades de accesibilidad son datos de salud (categoría especial bajo GDPR). No los incluyas en la misma base de datos que los datos de inscripción general. Tratalos en un sistema separado con acceso restringido solo al personal de catering y logística que lo necesita.

Gestión de datos en el hotel: qué exigir al venue

El hotel actúa como encargado del tratamiento para los datos que le transmites (lista de habitaciones bloqueadas, asignaciones de habitación, datos de check-in). Antes de compartir cualquier dato de asistentes con el hotel, debes firmar un DPA (Data Processing Agreement) que especifique qué datos se comparten, con qué finalidad, durante cuánto tiempo y con qué medidas de seguridad. Los hoteles de cuatro y cinco estrellas con departamentos de eventos tienen habitualmente plantillas de DPA que puedes revisar y firmar. Si el hotel no tiene DPA, redacta uno tú mismo.

Sanciones GDPR y casos reales en el sector de eventos

Las sanciones por incumplimiento del GDPR pueden alcanzar hasta el 4 % del volumen de negocios anual global de la empresa responsable, o 20 millones de euros, la cifra mayor de las dos. En el sector de eventos, las infracciones más frecuentes son: uso de datos de inscripción para marketing sin consentimiento, fotografías publicadas de asistentes sin autorización y transferencias de datos a hoteles o plataformas de inscripción sin DPA.

Gestiona tus RFPs de hotel de forma profesional

Prueba Easy Hotel RFP gratis y compara propuestas en minutos.

Preguntas frecuentes

¿Necesito consentimiento expreso para fotografiar a los asistentes en un evento?

Sí. El GDPR requiere consentimiento informado para fotografiar o grabar a los asistentes. Lo más práctico es incluirlo como casilla opt-in en el formulario de inscripción y señalizarlo con carteles en el evento. Los asistentes que no consientan no pueden ser fotografiados individualmente.

¿Puedo enviar emails de marketing post-evento a todos los inscritos?

No. El haber asistido a un evento no da derecho automático a enviar marketing. Necesitas consentimiento explícito y separado para comunicaciones de marketing. Incluye una casilla opt-in en el formulario de inscripción si quieres poder contactar a los asistentes con futuras comunicaciones.

¿Los hoteles necesitan firmar un DPA antes de recibir datos de asistentes?

Sí. El hotel actúa como encargado del tratamiento (data processor) y el GDPR exige un contrato de encargo de tratamiento (DPA) firmado antes de compartir cualquier dato personal. Los hoteles de cuatro y cinco estrellas con departamentos de grupos suelen tener sus propias plantillas de DPA.

¿Cuánto tiempo puedo conservar los datos de inscripción a un evento?

Depende de la finalidad. Los datos para la ejecución del evento pueden conservarse el tiempo necesario para resolver posibles reclamaciones (generalmente 1-2 años). Los datos fiscales (facturas, pagos) deben conservarse el tiempo exigido por la normativa contable local (habitualmente 6-7 años en España). Los datos de marketing deben eliminarse cuando el interesado retire el consentimiento.