Tylko te, które są potrzebne, żeby wystawić bilet, pobrać opłatę i wpuścić tę osobę na wydarzenie. Artykuł 5.1.c) Rozporządzenia (UE) 2016/679 nakazuje, by dane były «adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados» (adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane). Każde obowiązkowe pole, które nie przejdzie tego testu, to zbędne ryzyko: nie zwiększa sprzedaży, a otwiera drogę do reklamacji.
Różnica między poprawnym formularzem a takim, za który można dostać karę, rzadko leży w technologii. Leży w tym, czy organizator umie wyjaśnić, pole po polu, do czego potrzebuje każdej informacji. Ten przewodnik pokazuje, czego hiszpański Urząd Ochrony Danych Osobowych (AEPD) i RODO wymagają od organizatora w Hiszpanii: co można zbierać, do kogo należą te dane, co można z nimi zrobić później i jak długo je przechowywać.
Do kogo należą dane kupującego bilet?
Do organizatora, jeśli to on decyduje, do czego są wykorzystywane. Artykuł 4.7 RODO definiuje administratora danych jako podmiot, który «determine los fines y medios del tratamiento» (określa cele i sposoby przetwarzania), a artykuł 4.8 definiuje procesora jako podmiot, który «trate datos personales por cuenta del responsable» (przetwarza dane osobowe w imieniu administratora). Platforma do sprzedaży biletów zwykle jest procesorem: przetwarza dane według Twoich instrukcji, na podstawie umowy, która zgodnie z artykułem 28.3 musi regulować to przetwarzanie.
Ten niuans ma znaczenie, kiedy sprzedajesz na obcym marketplace. Polityka prywatności Eventbrite, sprawdzona 6 października 2026 i zaktualizowana 15 września 2026, odsyła kupującego do organizatora: «cualquier pregunta que puedas tener relacionada con tus Datos personales y tus derechos bajo la ley de protección de datos debe dirigirse al Organizador como responsable del tratamiento de los datos, no a Eventbrite» (wszelkie pytania dotyczące Twoich danych osobowych i Twoich praw wynikających z przepisów o ochronie danych należy kierować do Organizatora jako administratora danych, a nie do Eventbrite). Eventbrite publikuje tę politykę po hiszpańsku i z rozbudowanym centrum pomocy, czego nie robią wszystkie platformy. Każda umowa jest inna: niektóre platformy deklarują się administratorem części przetwarzania, a wtedy podział obowiązków się zmienia.
Kiedy dwa podmioty decydują wspólnie — na przykład promotor i obiekt, które dzielą bazę uczestników — artykuł 26.1 czyni je współadministratorami i nakazuje pisemnie określić, kto odpowiada za realizację praw osób. Europejska Rada Ochrony Danych rozwija te trzy role w swoich Wytycznych 07/2020, przyjętych 7 lipca 2021 roku.
Jakie dane możesz zbierać w procesie zakupu, a jakie są zbędne?
Test jest prosty: zapisz cel obok każdego pola. Jeśli nie wychodzi konkretne zdanie, pole jest zbędne albo powinno przestać być obowiązkowe. Przewodnik po ochronie danych w fazie projektowania AEPD z października 2020 roku mówi to bez owijania w bawełnę: «No se deberían recabar por defecto los datos que serían necesarios para un potencial uso de todas las funcionalidades futuras, incluidas las que podrían ser a elección por el usuario» (nie powinno się domyślnie zbierać danych, które byłyby potrzebne na wypadek potencjalnego wykorzystania wszystkich przyszłych funkcjonalności, w tym tych, które mógłby wybrać użytkownik). I dodaje ograniczenie, które dotyczy bezpośrednio procesu zakupu: przypadki użycia nie mogą stawiać użytkownika przed «un dilema del tipo "lo tomas o lo dejas"» (dylematem typu „bierz albo nie korzystaj”), żeby mógł uzyskać dostęp do zakupionej usługi.
| Pole | Cel, który je uzasadnia | Kiedy jest zbędne jako obowiązkowe |
|---|---|---|
| Imię i nazwisko | Wystawienie biletu oraz, jeśli jest imienny, weryfikacja przy wejściu | Nigdy, jeśli bilet jest imienny |
| Adres e-mail | Dostarczenie kodu QR oraz powiadomień o zmianach lub odwołaniu | Nigdy; to kanał dostarczenia |
| Telefon | Szybkie powiadomienie o odwołaniu lub zmianie miejsca | Jeśli służy tylko do wysyłki promocji |
| Data urodzenia | Cena zależna od wieku lub wydarzenie z ograniczeniem wiekowym | Jeśli nie ma powiązanej ceny ani ograniczenia |
| Dokument tożsamości lub paszport | Bilet imienny weryfikowany na wejściu lub obowiązek wynikający z regulaminu obiektu | Jeśli nikt go nie sprawdza w dniu wydarzenia |
| Adres pocztowy | Fizyczna wysyłka biletów lub produktu ze sklepu | Przy sprzedaży w 100% cyfrowej |
| Kod pocztowy i kraj | Podatkowe rozliczenie świadczonej usługi lub zadeklarowana logistyka | Jeśli zadeklarowanym celem jest tylko „statystyka” |
Dwie praktyczne zasady. Pierwsza: oddziel pole obowiązkowe od opcjonalnego i zadbaj, by opcjonalne wyglądało jak opcjonalne. Druga: to, o co prosisz przy zakupie, nie musi być tym, o co prosisz przy akredytacji; artykuł 11 Ustawy organicznej 3/2018 pozwala informować warstwowo — podstawowe informacje na widoku, a resztę jedno kliknięcie dalej.
Co się dzieje, jeśli pytasz o dane dotyczące zdrowia na wejściu?
Wchodzisz w zakres artykułu 9 RODO, który zakazuje przetwarzania danych o zdrowiu, chyba że zachodzi wyjątek, na przykład wyraźna zgoda z punktu 2.a). AEPD zbadała to w sprawie EXP202405302, otwartej po skardze złożonej 15 marca 2024 roku wobec spółki PASIÓN DE EVENTOS MANAGEMENT, SL, promotora Festival Conexión Valladolid 2024, który odbył się 28 i 29 czerwca.
Problem tkwił w jednej linii warunków sprzedaży: «16. En el recinto del Evento no se puede acceder con comida ni bebida. En caso de necesidad médica (celíacos, etc.) deberá presentarse un justificante médico que lo acredite» (16. Na teren wydarzenia nie można wnosić jedzenia ani napojów. W przypadku konieczności medycznej [celiakia itp.] należy przedstawić zaświadczenie lekarskie potwierdzające ten fakt). Żądanie takiego zaświadczenia na wejściu to przetwarzanie danych o zdrowiu osoby wchodzącej z jedzeniem.
Promotor przedstawił Agencji ocenę skutków, rejestr czynności przetwarzania, analizę ryzyka, swoją politykę prywatności oraz umowę powierzenia przetwarzania z firmą ochrony. W ocenie opisuje przetwarzanie jako «Control del acceso a los eventos organizados por PASION EVENTOS» (Kontrola dostępu na wydarzenia organizowane przez PASION EVENTOS), z wolumenem «aproximadamente 9.000 personas por evento» (około 9 000 osób na wydarzenie), i twierdzi, że dokument jest tylko przeglądany: «No se coteja la información contenida en dicho documento ni se realiza acción alguna encaminada a determinar la veracidad de la misma» (nie weryfikuje się informacji zawartych w tym dokumencie, ani nie podejmuje żadnych działań mających na celu ustalenie jego prawdziwości).
AEPD ustaliła też, że 20 czerwca 2025 roku promotor przeredagował ten warunek, który zaczął brzmieć «salvo necesidad médica» (z wyjątkiem konieczności medycznej), bez wymogu przedstawienia dokumentu. I postanowiła zamknąć sprawę: «no se han encontrado evidencias que acrediten la existencia de infracción al derecho fundamental a la protección de datos» (nie znaleziono dowodów potwierdzających istnienie naruszenia podstawowego prawa do ochrony danych). Nasza interpretacja, nie treść rozstrzygnięcia: to, co uratowało tę sprawę, to nie sama klauzula, ale wcześniejsza dokumentacja — ocena skutków, rejestr czynności i umowa powierzenia — oraz terminowa korekta publicznego tekstu.
Czy możesz wysyłać reklamy osobie, która już kupiła bilet?
Zależy, co wysyłasz. Artykuł 21.1 Ustawy 34/2002 zakazuje «el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios» (wysyłania komunikacji reklamowej lub promocyjnej za pomocą poczty elektronicznej lub innego równoważnego środka komunikacji elektronicznej, które nie zostały wcześniej zamówione lub wyraźnie autoryzowane przez odbiorców). Wyjątek z punktu 2 to ten, z którego korzysta prawie każdy organizator: jeśli adres e-mail uzyskałeś w ramach wcześniejszej relacji umownej, a reklama dotyczy podobnych produktów lub usług, możesz wysyłać wiadomości, pod warunkiem że przy każdej wysyłce zapewnisz możliwość rezygnacji «sencilla y gratuita» (prostą i bezpłatną).
Dwa ograniczenia, o których łatwo zapomnieć. Pierwsze: „podobne” nie rozciąga się na wszystko. Kto kupił bilet na festiwal muzyki elektronicznej, nie upoważnił Cię do sprzedania mu karnetu na kongres branżowy. Drugie: wyjątek obejmuje Twoją listę, nie listę Twojego partnera; wiadomość wysłana do bazy osoby trzeciej wykracza poza ten przypadek.
Koszt błędu jest określony z góry. Artykuł 38.3.c) kwalifikuje jako naruszenie poważne «el envío masivo de comunicaciones comerciales por correo electrónico (…) o su envío insistente o sistemático a un mismo destinatario» (masową wysyłkę komunikacji handlowej za pomocą poczty elektronicznej (…) lub jej wysyłanie w sposób nachalny lub systematyczny do tego samego odbiorcy), gdy nie spełniono wymogów artykułu 21, a artykuł 39.1 ustala dla naruszeń poważnych grzywnę «de 30.001 hasta 150.000 euros» (od 30 001 do 150 000 euro); naruszenia niewielkie sięgają do 30 000 euro. Jeśli chcesz budować bazę odbiorców tą drogą, email marketing dla wydarzeń musi od początku mieć opcję rezygnacji i dowód, skąd pochodzi każdy adres.
Czy możesz przekazać listę uczestników sponsorowi lub obiektowi?
Nie tylko dlatego, że żądają tego w umowie sponsorskiej. Przekazanie imion, nazwisk i adresów e-mail innej firmie to udostępnienie danych i wymaga podstawy prawnej z artykułu 6 RODO oraz wcześniejszej informacji: artykuł 13.1.e) nakazuje wskazać «los destinatarios o las categorías de destinatarios» (odbiorców lub kategorie odbiorców) w momencie zbierania danych. Jeśli Twoja polityka prywatności nie wymieniała sponsora ani jego kategorii, przekazanie danych zostaje bez podstawy prawnej.
W praktyce istnieją tylko trzy czyste ścieżki. Konkretna zgoda uczestnika, wyrażona w odrębnym, domyślnie niezaznaczonym polu, które mówi, do kogo trafiają dane i w jakim celu. Powierzenie przetwarzania, gdy strona trzecia działa dla Ciebie, a nie dla siebie — i wtedy potrzebna jest umowa z artykułu 28, dla której AEPD publikuje swoje wytyczne dotyczące umów. Albo współadministrowanie z artykułu 26, z pisemnym porozumieniem, gdy obiekt i promotor decydują razem.
Istnieje czwarta ścieżka, która nie wymaga danych: przekazanie sponsorowi zagregowanych wyników — frekwencji w poszczególnych godzinach, pochodzenia uczestników według regionu, wskaźnika wykorzystania — zamiast listy. To zwykle jest to, czego naprawdę potrzebuje, a nie przesuwa ani jednej danej osobowej. To samo dotyczy akredytacji prasowych i dostawców systemów kontroli dostępu: ogólna zasada jest opisana w przewodniku RODO dla organizatorów wydarzeń, a konkretny przypadek biometrii na wejściu, z podejściem AEPD obowiązującym od listopada 2023 roku, znajduje się w przewodniku o kontroli dostępu na festiwalach.
Jak długo trzeba przechowywać dane ze sprzedaży?
Do momentu, gdy wygasną ewentualne roszczenia, a nie do momentu, gdy Ci się znudzi. Artykuł 32 Ustawy organicznej 3/2018 nazywa blokadą «identificación y reserva de los mismos, adoptando medidas técnicas y organizativas, para impedir su tratamiento» (identyfikację i zabezpieczenie danych poprzez środki techniczne i organizacyjne uniemożliwiające ich przetwarzanie): dane nie są usuwane dzień po wydarzeniu, zostają zablokowane i pozostają do dyspozycji sądów i administracji w ustawowych terminach.
| Dane | Termin referencyjny | Przepis |
|---|---|---|
| Faktury i ewidencje podatkowe sprzedaży | 4 lata | Artykuł 66, Ustawa 58/2003 Ogólna Ustawa Podatkowa |
| Księgi, korespondencja i dokumenty potwierdzające działalności | 6 lat | Artykuł 30, Kodeks handlowy |
| Dane przetwarzane tylko do wysyłek handlowych | Do momentu sprzeciwu osoby, której dane dotyczą | Artykuł 21, Ustawa 34/2002 |
| Dane z kontroli dostępu bez zadeklarowanego dalszego celu | Przez czas trwania celu kontroli dostępu | Artykuł 5.1.e), RODO |
Praktyczna konsekwencja jest taka, że Twoja platforma musi rozróżniać dwie rzeczy, które wiele osób myli: historię księgową, która jest przechowywana, i listę marketingową, która jest czyszczona. Konkretne terminy podatkowe dotyczące sprzedaży biletów są opisane w przewodniku o opodatkowaniu sprzedaży biletów w Hiszpanii.
Co robić, jeśli wycieknie baza danych uczestników?
Liczysz godziny od momentu, kiedy się o tym dowiadujesz. Artykuł 33.1 RODO nakazuje zgłoszenie naruszenia bezpieczeństwa organowi nadzorczemu «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella» (bez zbędnej zwłoki, a jeśli to możliwe, nie później niż w ciągu 72 godzin od momentu stwierdzenia naruszenia), o ile nie jest mało prawdopodobne, że naruszenie powoduje ryzyko. Nawet jeśli zdecydujesz się nie zgłaszać, dokumentujesz incydent i powód tej decyzji.
Skala pokazuje, jak powszechna jest to sytuacja. AEPD otrzymała w 2025 roku 2 765 zgłoszeń naruszeń ochrony danych osobowych — 80% z sektora prywatnego — i tylko jedenaście skierowano do dalszego postępowania. To średnio 7,6 zgłoszenia dziennie — własne wyliczenie na podstawie danych Agencji — a sama AEPD podkreśla, że zgłoszenie na czas świadczy o należytej staranności i nie jest równoznaczne z otwarciem postępowania.
Co faktycznie się karze, to niedbalstwo. W swoim raporcie za 2025 rok, opublikowanym 6 maja 2026 roku, Agencja podaje 30 931 otrzymanych skarg, czyli 64% więcej niż rok wcześniej, oraz sankcje na łączną sumę 48 108 765 euro, przy 77 postępowaniach związanych z naruszeniami w porównaniu do 30 w 2024 roku. Górny limit z artykułu 83.5 RODO to 20 000 000 EUR lub 4% globalnego rocznego obrotu. Dla promotora z bazą liczącą kilka tysięcy kupujących realne ryzyko to nie ten limit — to trzymanie listy w udostępnionym arkuszu kalkulacyjnym bez kontroli dostępu.
A jaką rolę odgrywa w tym Futura Tickets?
Jako hiszpańska platforma SaaS do sprzedaży biletów, Futura Tickets działa jako procesor: organizator decyduje, jakie pola zbiera i do czego, a platforma przetwarza dane według jego instrukcji, na podstawie umowy z artykułu 28 RODO. Z Futura Tickets baza danych uczestników w 100% należy do organizatora: adresy e-mail i numery telefonów są przekazywane w całości, zgodnie z RODO. To rozwiązuje problem własności danych, ale nie problem minimalizacji: dodatkowe pola, które skonfigurujesz, to wciąż Twoja odpowiedzialność, a nie odpowiedzialność narzędzia.
Co sprawdzić przed otwarciem sprzedaży
Sześć kontroli. Żadna z nich nie wymaga prawnika, żeby zacząć.
Wydrukuj swój formularz zakupu i zapisz cel obok każdego pola. To, które zostanie bez zdania, staje się opcjonalne albo zostaje usunięte. To ćwiczenie, które AEPD nazywa krytyczną analizą każdego etapu.
Sprawdź, kto w umowie z platformą figuruje jako administrator. Jeśli nie ma podpisanej umowy powierzenia przetwarzania zgodnej z artykułem 28.3, nie ma podstawy, żeby strona trzecia przetwarzała Twoje dane.
Przejrzyj, jakich odbiorców deklaruje Twoja polityka prywatności. Jeśli zamierzasz udostępnić coś obiektowi, sponsorowi albo firmie ochrony, muszą być wymienieni z nazwy albo przypisani do kategorii, zanim zaczniesz sprzedaż.
Zdecyduj już teraz, co przekażesz sponsorowi. Zagregowane dane i metryki — domyślnie; listy — tylko za konkretną zgodą zebraną przy zakupie.
Oddziel historię księgową od listy marketingowej. Cztery i sześć lat dla pierwszej; natychmiastowe usunięcie dla drugiej, gdy ktoś się sprzeciwi.
Spisz procedurę na wypadek naruszenia na jednej stronie. Kto je wykrywa, kogo informuje, co się rejestruje i kto podpisuje zgłoszenie w ciągu 72 godzin. Wyciek danych o trzeciej w nocy w sobotę festiwalu to nie moment, żeby to improwizować.
Na koniec kontekstowa uwaga: ochrona danych to nie jedyny front konsumencki otwarty na wydarzeniu. Warunki sprzedaży są też sprawdzane innymi drogami, co pokazuje sankcja urzędu ochrony konsumentów wobec Reggaeton Beach Festival. Formularz zakupu to dokument, który najwięcej osób czyta w związku z Twoim wydarzeniem. Warto, żeby wytrzymał uważną lekturę.
Źródła
- Rozporządzenie (UE) 2016/679, RODO: artykuły 4.7, 4.8, 5.1.c), 9, 13.1.e), 20.1, 26.1, 28.3, 33.1 i 83.5 (EUR-Lex)
- Ustawa organiczna 3/2018 o ochronie danych osobowych i gwarancji praw cyfrowych: artykuły 11 i 32 (tekst skonsolidowany, BOE)
- Ustawa 34/2002 o usługach społeczeństwa informacyjnego: artykuły 21, 38 i 39 (tekst skonsolidowany, BOE)
- Ustawa 58/2003, Ogólna Ustawa Podatkowa: artykuł 66, czteroletnie terminy przedawnienia (tekst skonsolidowany, BOE)
- Kodeks handlowy: artykuł 30, przechowywanie ksiąg i dokumentów potwierdzających przez sześć lat (tekst skonsolidowany, BOE)
- AEPD, decyzja o zamknięciu postępowania EXP202405302, Festival Conexión Valladolid 2024 (PDF)
- AEPD, Przewodnik po ochronie danych w fazie projektowania, październik 2020 (PDF)
- AEPD, Wytyczne dotyczące zawierania umów między administratorami i procesorami danych (PDF)
- AEPD, komunikat prasowy o zgłoszeniach naruszeń ochrony danych osobowych z 2025 roku
- AEPD, komunikat prasowy do raportu za 2025 rok: skargi i sankcje, 6 maja 2026
- Europejska Rada Ochrony Danych, Wytyczne 07/2020 dotyczące pojęć administratora i procesora
- Eventbrite, polityka prywatności, zaktualizowana 15 września 2026 (sprawdzona 6 października 2026)