Saltar al contenido
Volver al blog
Legal12 min

¿Qué datos puedes pedir al comprador de una entrada?

Nombre y email sí; fecha de nacimiento, DNI o dirección postal solo si puedes explicar para qué. Lo que exige el RGPD y la AEPD a un organizador en España.

por Alejandro García Cestero

CEO & Founder

Respuesta rápida

Solo los datos necesarios para emitir la entrada, cobrarla y dar acceso: normalmente nombre, apellidos y correo electrónico. El artículo 5.1.c) del RGPD obliga a limitar la recogida a lo «adecuado, pertinente y limitado a lo necesario». Cada campo obligatorio de más —DNI, fecha de nacimiento, dirección— necesita una finalidad escrita que lo justifique.

Solo los que necesitas para emitir la entrada, cobrarla y dejar entrar a esa persona. El artículo 5.1.c) del Reglamento (UE) 2016/679 obliga a que los datos sean «adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados». Todo campo obligatorio que no pase ese filtro es un riesgo gratuito: no mejora la venta y sí abre la puerta a una reclamación.

La diferencia entre un formulario correcto y uno sancionable casi nunca está en la tecnología. Está en si el organizador puede explicar, campo por campo, para qué pide cada dato. Esta guía recorre lo que la Agencia Española de Protección de Datos (AEPD) y el RGPD exigen a un organizador en España: qué puedes pedir, de quién son esos datos, qué puedes hacer con ellos después y cuánto tiempo los guardas.

¿De quién son los datos del comprador de una entrada?

Del organizador, si el organizador es quien decide para qué se usan. El artículo 4.7 del RGPD define al responsable del tratamiento como quien «determine los fines y medios del tratamiento», y el 4.8 define al encargado como quien «trate datos personales por cuenta del responsable». La plataforma de ticketing suele ser encargada: trata los datos siguiendo tus instrucciones y con un contrato que, según el artículo 28.3, debe regir ese tratamiento.

El matiz importa cuando vendes en un marketplace ajeno. La política de privacidad de Eventbrite, consultada el 6 de octubre de 2026 y actualizada el 15 de septiembre de 2026, dirige al comprador al organizador: «cualquier pregunta que puedas tener relacionada con tus Datos personales y tus derechos bajo la ley de protección de datos debe dirigirse al Organizador como responsable del tratamiento de los datos, no a Eventbrite». Eventbrite publica esa política en español y con un centro de ayuda detallado, algo que no todas las plataformas hacen. Cada contrato es distinto: hay plataformas que se declaran responsables de parte del tratamiento, y entonces el reparto de obligaciones cambia.

Cuando dos entidades deciden juntas —promotora y recinto que comparten la base de asistentes, por ejemplo—, el artículo 26.1 convierte a ambas en corresponsables y obliga a repartir por escrito quién atiende los derechos. El Comité Europeo de Protección de Datos desarrolla esos tres papeles en sus Directrices 07/2020, adoptadas el 7 de julio de 2021.

¿Qué datos puedes pedir en el checkout y cuáles sobran?

La prueba es sencilla: escribe la finalidad al lado del campo. Si no sale una frase concreta, el campo sobra o deja de ser obligatorio. La Guía de protección de datos por defecto de la AEPD, de octubre de 2020, lo dice sin rodeos: «No se deberían recabar por defecto los datos que serían necesarios para un potencial uso de todas las funcionalidades futuras, incluidas las que podrían ser a elección por el usuario». Y añade un límite que afecta de lleno al checkout: los casos de uso no pueden plantear al usuario «un dilema del tipo "lo tomas o lo dejas"» para acceder al servicio contratado.

CampoFinalidad que lo justificaCuándo sobra como obligatorio
Nombre y apellidosEmisión de la entrada y, si es nominativa, cotejo en el accesoNunca, si la entrada es nominativa
Correo electrónicoEntrega del QR y avisos de cambio o cancelaciónNunca; es el canal de entrega
TeléfonoAviso urgente de cancelación o cambio de recintoSi solo se usa para promociones
Fecha de nacimientoTarifa por edad o evento con restricción de acceso por edadSi no hay tarifa ni restricción asociada
DNI o pasaporteEntrada nominativa verificada en puerta u obligación del recintoSi nadie lo comprueba el día del evento
Dirección postalEnvío físico de entradas o de un producto de tiendaEn una venta 100 % digital
Código postal y paísFiscalidad del servicio prestado o logística declaradaSi la finalidad declarada es «estadística» y nada más

Dos reglas prácticas. Primera: separa el campo obligatorio del opcional, y que el opcional se vea como tal. Segunda: lo que pides en la compra no tiene por qué ser lo que pides en la acreditación; el artículo 11 de la Ley Orgánica 3/2018 permite informar por capas, con la información básica a la vista y el resto a un clic.

¿Qué pasa si pides datos de salud en la puerta?

Que entras en el artículo 9 del RGPD, que prohíbe tratar datos de salud salvo que concurra una excepción, como el consentimiento explícito del apartado 2.a). La AEPD lo examinó en el expediente EXP202405302, abierto tras una denuncia con fecha de entrada de 15 de marzo de 2024 contra PASIÓN DE EVENTOS MANAGEMENT, SL, promotora del Festival Conexión Valladolid 2024, celebrado los días 28 y 29 de junio.

El problema estaba en una línea de las condiciones de venta: «16. En el recinto del Evento no se puede acceder con comida ni bebida. En caso de necesidad médica (celíacos, etc.) deberá presentarse un justificante médico que lo acredite». Pedir ese justificante en la puerta es tratar datos de salud de quien entra con comida.

La promotora aportó a la Agencia una evaluación de impacto, el registro de actividades de tratamiento, un análisis de riesgos, su política de privacidad y el contrato de encargo con la empresa de vigilancia. En la evaluación describe el tratamiento como «Control del acceso a los eventos organizados por PASION EVENTOS», con un volumen de «aproximadamente 9.000 personas por evento», y sostiene que el documento solo se visualiza: «No se coteja la información contenida en dicho documento ni se realiza acción alguna encaminada a determinar la veracidad de la misma».

La AEPD comprobó además que el 20 de junio de 2025 la promotora había reescrito la condición, que pasó a decir «salvo necesidad médica», sin exigir documento. Y acordó el archivo: «no se han encontrado evidencias que acrediten la existencia de infracción al derecho fundamental a la protección de datos». Lectura nuestra, no de la resolución: lo que salvó el expediente no fue la cláusula, sino el papeleo previo —evaluación de impacto, registro de actividades y contrato de encargo— y la corrección a tiempo del texto público.

¿Puedes mandar publicidad a quien ya compró una entrada?

Depende de qué le mandes. El artículo 21.1 de la Ley 34/2002 prohíbe «el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios». La excepción del apartado 2 es la que usa casi todo organizador: si obtuviste el correo en una relación contractual previa y la publicidad es de productos o servicios similares, puedes escribir, siempre que ofrezcas en cada envío una vía de oposición «sencilla y gratuita».

Dos límites que se olvidan. Uno: «similar» no estira hasta cualquier cosa. Quien compró una entrada de un festival de música electrónica no te autorizó a venderle el abono de un congreso profesional. Dos: la excepción cubre tu lista, no la de tu socio; un correo enviado a la base de un tercero sale del supuesto.

La factura de equivocarse está tasada. El artículo 38.3.c) califica como infracción grave «el envío masivo de comunicaciones comerciales por correo electrónico (…) o su envío insistente o sistemático a un mismo destinatario» cuando no se cumple el artículo 21, y el artículo 39.1 fija para las graves multa «de 30.001 hasta 150.000 euros»; las leves llegan hasta 30.000. Si vas a construir audiencia por esta vía, el enfoque de email marketing para eventos tiene que nacer con la casilla de oposición y la prueba de dónde salió cada dirección.

¿Puedes pasar la lista de asistentes al patrocinador o al recinto?

No por el hecho de que lo pidan en el contrato de patrocinio. Entregar nombres y correos a otra empresa es una comunicación de datos, y necesita una base jurídica del artículo 6 del RGPD más información previa: el artículo 13.1.e) obliga a declarar «los destinatarios o las categorías de destinatarios» en el momento de recoger los datos. Si tu política de privacidad no nombraba al patrocinador ni a su categoría, el envío se queda sin cobertura.

En la práctica, solo hay tres vías limpias. Consentimiento específico del asistente, con una casilla separada y desmarcada que diga a quién van los datos y para qué. Encargo de tratamiento, cuando el tercero trabaja para ti y no para sí mismo —y entonces hace falta contrato del artículo 28, para el que la AEPD publica sus directrices de contratos—. O corresponsabilidad del artículo 26, con acuerdo escrito, cuando recinto y promotora deciden juntos.

Hay una cuarta vía que no necesita datos: entregar al patrocinador el resultado agregado —asistencia por franja horaria, procedencia por provincia, tasa de canje— en lugar del listado. Es lo que suele querer de verdad, y no mueve un solo dato personal. Lo mismo vale para las acreditaciones de prensa y para los proveedores de accesos: el principio general está en la guía de RGPD para organizadores, y el caso concreto de la biometría en la puerta, con el criterio de la AEPD desde noviembre de 2023, está en la guía de control de accesos en festivales.

¿Cuánto tiempo hay que guardar los datos de una venta?

Hasta que prescriban las responsabilidades, no hasta que te canses. El artículo 32 de la Ley Orgánica 3/2018 llama bloqueo a la «identificación y reserva de los mismos, adoptando medidas técnicas y organizativas, para impedir su tratamiento»: los datos no se borran el día después del evento, se bloquean y quedan a disposición de jueces y administraciones durante los plazos legales.

DatoPlazo de referenciaNorma
Facturas y registros fiscales de la venta4 añosArtículo 66, Ley 58/2003 General Tributaria
Libros, correspondencia y justificantes del negocio6 añosArtículo 30, Código de Comercio
Datos tratados solo para envíos comercialesHasta la oposición del interesadoArtículo 21, Ley 34/2002
Datos de acceso sin finalidad posterior declaradaMientras dure la finalidad del control de accesoArtículo 5.1.e), RGPD

La consecuencia operativa es que tu plataforma tiene que distinguir dos cosas que mucha gente mezcla: el histórico contable, que se conserva, y la lista de marketing, que se depura. Los plazos fiscales concretos de una venta de entradas están desarrollados en la guía de fiscalidad de la venta de entradas en España.

¿Qué haces si se filtra la base de datos de asistentes?

Cuentas las horas desde que lo sabes. El artículo 33.1 del RGPD obliga a notificar la violación de seguridad a la autoridad de control «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella», salvo que sea improbable que suponga un riesgo. Aunque decidas no notificar, documentas el incidente y el motivo de la decisión.

El volumen da idea de lo normal que es. La AEPD recibió 2.765 notificaciones de brechas de datos personales en 2025, el 80 % del sector privado, y solo once acabaron derivadas a investigación. Son 7,6 notificaciones al día de media —cálculo propio sobre la cifra de la Agencia—, y la propia AEPD subraya que notificar a tiempo acredita diligencia y no equivale a abrir una investigación.

Lo que sí se sanciona es el descuido. En su memoria de 2025, publicada el 6 de mayo de 2026, la Agencia declara 30.931 reclamaciones recibidas, un 64 % más que el año anterior, y sanciones por 48.108.765 euros, con 77 procedimientos ligados a brechas frente a los 30 de 2024. El techo del artículo 83.5 del RGPD son 20.000.000 EUR o el 4 % del volumen de negocio anual global. Para un promotor con una base de varios miles de compradores, el riesgo real no es el techo: es tener la lista en una hoja de cálculo compartida sin control de accesos.

Y Futura Tickets, ¿qué papel juega aquí?

Como plataforma SaaS española de ticketing, Futura Tickets actúa de encargada del tratamiento: el organizador decide qué campos pide y para qué, y la plataforma los trata siguiendo sus instrucciones con el contrato del artículo 28 del RGPD. Con Futura Tickets la base de datos de asistentes es 100 % del organizador: emails y teléfonos se entregan íntegros, cumpliendo el RGPD. Eso resuelve el problema de titularidad, pero no el de minimización: los campos que configures de más siguen siendo tu responsabilidad, no la de la herramienta.

Qué comprobar antes de abrir la venta

Seis comprobaciones. Ninguna necesita abogado para empezar.

Imprime tu checkout y escribe la finalidad al lado de cada campo. El que se quede sin frase, pasa a opcional o desaparece. Es el ejercicio que la AEPD llama revisión crítica de cada fase.

Mira quién figura como responsable en tu contrato de plataforma. Si no hay contrato de encargo firmado con el artículo 28.3 delante, no hay base para que un tercero trate tus datos.

Revisa qué destinatarios declara tu política de privacidad. Si vas a compartir algo con el recinto, el patrocinador o la empresa de seguridad, tienen que estar nombrados o encuadrados en una categoría antes de la primera venta.

Decide hoy qué entregas a un patrocinador. Agregados y métricas, por defecto; listados, solo con consentimiento específico recogido en la compra.

Separa el histórico contable de la lista de marketing. Cuatro y seis años para lo primero; baja inmediata para lo segundo cuando alguien se opone.

Escribe el procedimiento de brecha en una página. Quién lo detecta, a quién avisa, qué se registra y quién firma la notificación en 72 horas. Una filtración a las tres de la mañana de un sábado de festival no es el momento de improvisarlo.

Un último apunte de contexto: la protección de datos no es el único frente de consumo abierto en un evento. Las condiciones de venta también se revisan por otras vías, como muestra la sanción de Consumo al Reggaeton Beach Festival. El formulario de compra es el documento que más gente lee de tu evento. Conviene que aguante una lectura atenta.

Fuentes

Actualidad del sector en España

futuratickets.es/revista

Compartir

Preguntas frecuentes

¿Puedo pedir el DNI para comprar una entrada?
Solo si tienes una finalidad concreta que lo exija: entrada nominativa con verificación en puerta, control de edad en un evento con alcohol o una obligación legal del recinto. El artículo 5.1.c) del RGPD impone minimizar. Si el DNI es obligatorio «por si acaso», es un campo de más y la AEPD lo valora como exceso de recogida.
¿De quién son los datos del comprador si vendo en un marketplace?
Depende de lo que diga el contrato y la política de privacidad de esa plataforma. El artículo 4.7 del RGPD llama responsable a quien decide fines y medios, y el 4.8 encargado a quien trata datos por cuenta del responsable. Hay plataformas que actúan como encargadas y otras que se declaran responsables de parte del tratamiento: léelo antes de firmar.
¿Puedo enviar el cartel del próximo festival a quien compró el año pasado?
Sí, si el evento es de productos o servicios similares y obtuviste el correo en la venta anterior. Es la excepción del artículo 21.2 de la Ley 34/2002, que exige además ofrecer una vía sencilla y gratuita de oposición en cada envío. Fuera de ese supuesto necesitas consentimiento previo.
¿Puedo dar la lista de asistentes a un patrocinador?
Solo con una base jurídica propia, que en la práctica es el consentimiento específico del asistente, y habiéndolo informado antes: el artículo 13.1.e) del RGPD obliga a declarar los destinatarios de los datos. Entregar un listado de correos a un patrocinador sin ese paso es una cesión sin cobertura.
¿Cuánto tiempo debo conservar los datos de una venta de entradas?
Los datos ligados a la facturación se conservan bloqueados mientras puedan exigirse responsabilidades: cuatro años por el artículo 66 de la Ley 58/2003 y seis años de libros y justificantes por el artículo 30 del Código de Comercio. Los datos usados solo para marketing se borran cuando el asistente se opone.
¿Qué hago si se filtra la base de datos de asistentes?
Notificarlo a la AEPD sin dilación indebida y, de ser posible, en 72 horas desde que tienes constancia, según el artículo 33.1 del RGPD, y documentarlo aunque decidas no notificar. La AEPD recibió 2.765 notificaciones de brechas en 2025 y solo derivó once a investigación.

Sobre el autor

Alejandro García Cestero

CEO & Founder

Fundador y CEO de Futura Tickets. Lidera la estrategia de producto, el negocio y la relación con organizadores de eventos, con foco en darles control total de su taquilla y de sus datos.

LinkedIn

Software de ticketing en España, pensado para el promotor

Bizum en el checkout, el IVA de tus entradas bien aplicado, la taquilla lista para liquidar SGAE y los datos de tus asistentes siendo tuyos, no de un marketplace.

Solicitar una demo