Przejdź do treści
Powrót do bloga
Prawo12 min

Jakie dane możesz poprosić od kupującego bilet?

Imię i e-mail – tak; data urodzenia, numer dokumentu tożsamości czy adres – tylko jeśli umiesz wyjaśnić, do czego są potrzebne. Czego RODO i hiszpański regulator AEPD wymagają od organizatora wydarzeń w Hiszpanii.

autor Alejandro García Cestero

CEO i założyciel

Szybka odpowiedź

Tylko dane niezbędne do wystawienia biletu, pobrania opłaty i wpuszczenia na wydarzenie: zwykle imię, nazwisko i adres e-mail. Artykuł 5.1.c) RODO nakazuje ograniczać zbieranie danych do tego, co «adecuado, pertinente y limitado a lo necesario» (adekwatne, stosowne oraz ograniczone do tego, co niezbędne). Każde dodatkowe obowiązkowe pole — numer dokumentu, data urodzenia, adres — wymaga spisanego celu, który je uzasadnia.

Tylko te, które są potrzebne, żeby wystawić bilet, pobrać opłatę i wpuścić tę osobę na wydarzenie. Artykuł 5.1.c) Rozporządzenia (UE) 2016/679 nakazuje, by dane były «adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados» (adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane). Każde obowiązkowe pole, które nie przejdzie tego testu, to zbędne ryzyko: nie zwiększa sprzedaży, a otwiera drogę do reklamacji.

Różnica między poprawnym formularzem a takim, za który można dostać karę, rzadko leży w technologii. Leży w tym, czy organizator umie wyjaśnić, pole po polu, do czego potrzebuje każdej informacji. Ten przewodnik pokazuje, czego hiszpański Urząd Ochrony Danych Osobowych (AEPD) i RODO wymagają od organizatora w Hiszpanii: co można zbierać, do kogo należą te dane, co można z nimi zrobić później i jak długo je przechowywać.

Do kogo należą dane kupującego bilet?

Do organizatora, jeśli to on decyduje, do czego są wykorzystywane. Artykuł 4.7 RODO definiuje administratora danych jako podmiot, który «determine los fines y medios del tratamiento» (określa cele i sposoby przetwarzania), a artykuł 4.8 definiuje procesora jako podmiot, który «trate datos personales por cuenta del responsable» (przetwarza dane osobowe w imieniu administratora). Platforma do sprzedaży biletów zwykle jest procesorem: przetwarza dane według Twoich instrukcji, na podstawie umowy, która zgodnie z artykułem 28.3 musi regulować to przetwarzanie.

Ten niuans ma znaczenie, kiedy sprzedajesz na obcym marketplace. Polityka prywatności Eventbrite, sprawdzona 6 października 2026 i zaktualizowana 15 września 2026, odsyła kupującego do organizatora: «cualquier pregunta que puedas tener relacionada con tus Datos personales y tus derechos bajo la ley de protección de datos debe dirigirse al Organizador como responsable del tratamiento de los datos, no a Eventbrite» (wszelkie pytania dotyczące Twoich danych osobowych i Twoich praw wynikających z przepisów o ochronie danych należy kierować do Organizatora jako administratora danych, a nie do Eventbrite). Eventbrite publikuje tę politykę po hiszpańsku i z rozbudowanym centrum pomocy, czego nie robią wszystkie platformy. Każda umowa jest inna: niektóre platformy deklarują się administratorem części przetwarzania, a wtedy podział obowiązków się zmienia.

Kiedy dwa podmioty decydują wspólnie — na przykład promotor i obiekt, które dzielą bazę uczestników — artykuł 26.1 czyni je współadministratorami i nakazuje pisemnie określić, kto odpowiada za realizację praw osób. Europejska Rada Ochrony Danych rozwija te trzy role w swoich Wytycznych 07/2020, przyjętych 7 lipca 2021 roku.

Jakie dane możesz zbierać w procesie zakupu, a jakie są zbędne?

Test jest prosty: zapisz cel obok każdego pola. Jeśli nie wychodzi konkretne zdanie, pole jest zbędne albo powinno przestać być obowiązkowe. Przewodnik po ochronie danych w fazie projektowania AEPD z października 2020 roku mówi to bez owijania w bawełnę: «No se deberían recabar por defecto los datos que serían necesarios para un potencial uso de todas las funcionalidades futuras, incluidas las que podrían ser a elección por el usuario» (nie powinno się domyślnie zbierać danych, które byłyby potrzebne na wypadek potencjalnego wykorzystania wszystkich przyszłych funkcjonalności, w tym tych, które mógłby wybrać użytkownik). I dodaje ograniczenie, które dotyczy bezpośrednio procesu zakupu: przypadki użycia nie mogą stawiać użytkownika przed «un dilema del tipo "lo tomas o lo dejas"» (dylematem typu „bierz albo nie korzystaj”), żeby mógł uzyskać dostęp do zakupionej usługi.

PoleCel, który je uzasadniaKiedy jest zbędne jako obowiązkowe
Imię i nazwiskoWystawienie biletu oraz, jeśli jest imienny, weryfikacja przy wejściuNigdy, jeśli bilet jest imienny
Adres e-mailDostarczenie kodu QR oraz powiadomień o zmianach lub odwołaniuNigdy; to kanał dostarczenia
TelefonSzybkie powiadomienie o odwołaniu lub zmianie miejscaJeśli służy tylko do wysyłki promocji
Data urodzeniaCena zależna od wieku lub wydarzenie z ograniczeniem wiekowymJeśli nie ma powiązanej ceny ani ograniczenia
Dokument tożsamości lub paszportBilet imienny weryfikowany na wejściu lub obowiązek wynikający z regulaminu obiektuJeśli nikt go nie sprawdza w dniu wydarzenia
Adres pocztowyFizyczna wysyłka biletów lub produktu ze sklepuPrzy sprzedaży w 100% cyfrowej
Kod pocztowy i krajPodatkowe rozliczenie świadczonej usługi lub zadeklarowana logistykaJeśli zadeklarowanym celem jest tylko „statystyka”

Dwie praktyczne zasady. Pierwsza: oddziel pole obowiązkowe od opcjonalnego i zadbaj, by opcjonalne wyglądało jak opcjonalne. Druga: to, o co prosisz przy zakupie, nie musi być tym, o co prosisz przy akredytacji; artykuł 11 Ustawy organicznej 3/2018 pozwala informować warstwowo — podstawowe informacje na widoku, a resztę jedno kliknięcie dalej.

Co się dzieje, jeśli pytasz o dane dotyczące zdrowia na wejściu?

Wchodzisz w zakres artykułu 9 RODO, który zakazuje przetwarzania danych o zdrowiu, chyba że zachodzi wyjątek, na przykład wyraźna zgoda z punktu 2.a). AEPD zbadała to w sprawie EXP202405302, otwartej po skardze złożonej 15 marca 2024 roku wobec spółki PASIÓN DE EVENTOS MANAGEMENT, SL, promotora Festival Conexión Valladolid 2024, który odbył się 28 i 29 czerwca.

Problem tkwił w jednej linii warunków sprzedaży: «16. En el recinto del Evento no se puede acceder con comida ni bebida. En caso de necesidad médica (celíacos, etc.) deberá presentarse un justificante médico que lo acredite» (16. Na teren wydarzenia nie można wnosić jedzenia ani napojów. W przypadku konieczności medycznej [celiakia itp.] należy przedstawić zaświadczenie lekarskie potwierdzające ten fakt). Żądanie takiego zaświadczenia na wejściu to przetwarzanie danych o zdrowiu osoby wchodzącej z jedzeniem.

Promotor przedstawił Agencji ocenę skutków, rejestr czynności przetwarzania, analizę ryzyka, swoją politykę prywatności oraz umowę powierzenia przetwarzania z firmą ochrony. W ocenie opisuje przetwarzanie jako «Control del acceso a los eventos organizados por PASION EVENTOS» (Kontrola dostępu na wydarzenia organizowane przez PASION EVENTOS), z wolumenem «aproximadamente 9.000 personas por evento» (około 9 000 osób na wydarzenie), i twierdzi, że dokument jest tylko przeglądany: «No se coteja la información contenida en dicho documento ni se realiza acción alguna encaminada a determinar la veracidad de la misma» (nie weryfikuje się informacji zawartych w tym dokumencie, ani nie podejmuje żadnych działań mających na celu ustalenie jego prawdziwości).

AEPD ustaliła też, że 20 czerwca 2025 roku promotor przeredagował ten warunek, który zaczął brzmieć «salvo necesidad médica» (z wyjątkiem konieczności medycznej), bez wymogu przedstawienia dokumentu. I postanowiła zamknąć sprawę: «no se han encontrado evidencias que acrediten la existencia de infracción al derecho fundamental a la protección de datos» (nie znaleziono dowodów potwierdzających istnienie naruszenia podstawowego prawa do ochrony danych). Nasza interpretacja, nie treść rozstrzygnięcia: to, co uratowało tę sprawę, to nie sama klauzula, ale wcześniejsza dokumentacja — ocena skutków, rejestr czynności i umowa powierzenia — oraz terminowa korekta publicznego tekstu.

Czy możesz wysyłać reklamy osobie, która już kupiła bilet?

Zależy, co wysyłasz. Artykuł 21.1 Ustawy 34/2002 zakazuje «el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios» (wysyłania komunikacji reklamowej lub promocyjnej za pomocą poczty elektronicznej lub innego równoważnego środka komunikacji elektronicznej, które nie zostały wcześniej zamówione lub wyraźnie autoryzowane przez odbiorców). Wyjątek z punktu 2 to ten, z którego korzysta prawie każdy organizator: jeśli adres e-mail uzyskałeś w ramach wcześniejszej relacji umownej, a reklama dotyczy podobnych produktów lub usług, możesz wysyłać wiadomości, pod warunkiem że przy każdej wysyłce zapewnisz możliwość rezygnacji «sencilla y gratuita» (prostą i bezpłatną).

Dwa ograniczenia, o których łatwo zapomnieć. Pierwsze: „podobne” nie rozciąga się na wszystko. Kto kupił bilet na festiwal muzyki elektronicznej, nie upoważnił Cię do sprzedania mu karnetu na kongres branżowy. Drugie: wyjątek obejmuje Twoją listę, nie listę Twojego partnera; wiadomość wysłana do bazy osoby trzeciej wykracza poza ten przypadek.

Koszt błędu jest określony z góry. Artykuł 38.3.c) kwalifikuje jako naruszenie poważne «el envío masivo de comunicaciones comerciales por correo electrónico (…) o su envío insistente o sistemático a un mismo destinatario» (masową wysyłkę komunikacji handlowej za pomocą poczty elektronicznej (…) lub jej wysyłanie w sposób nachalny lub systematyczny do tego samego odbiorcy), gdy nie spełniono wymogów artykułu 21, a artykuł 39.1 ustala dla naruszeń poważnych grzywnę «de 30.001 hasta 150.000 euros» (od 30 001 do 150 000 euro); naruszenia niewielkie sięgają do 30 000 euro. Jeśli chcesz budować bazę odbiorców tą drogą, email marketing dla wydarzeń musi od początku mieć opcję rezygnacji i dowód, skąd pochodzi każdy adres.

Czy możesz przekazać listę uczestników sponsorowi lub obiektowi?

Nie tylko dlatego, że żądają tego w umowie sponsorskiej. Przekazanie imion, nazwisk i adresów e-mail innej firmie to udostępnienie danych i wymaga podstawy prawnej z artykułu 6 RODO oraz wcześniejszej informacji: artykuł 13.1.e) nakazuje wskazać «los destinatarios o las categorías de destinatarios» (odbiorców lub kategorie odbiorców) w momencie zbierania danych. Jeśli Twoja polityka prywatności nie wymieniała sponsora ani jego kategorii, przekazanie danych zostaje bez podstawy prawnej.

W praktyce istnieją tylko trzy czyste ścieżki. Konkretna zgoda uczestnika, wyrażona w odrębnym, domyślnie niezaznaczonym polu, które mówi, do kogo trafiają dane i w jakim celu. Powierzenie przetwarzania, gdy strona trzecia działa dla Ciebie, a nie dla siebie — i wtedy potrzebna jest umowa z artykułu 28, dla której AEPD publikuje swoje wytyczne dotyczące umów. Albo współadministrowanie z artykułu 26, z pisemnym porozumieniem, gdy obiekt i promotor decydują razem.

Istnieje czwarta ścieżka, która nie wymaga danych: przekazanie sponsorowi zagregowanych wyników — frekwencji w poszczególnych godzinach, pochodzenia uczestników według regionu, wskaźnika wykorzystania — zamiast listy. To zwykle jest to, czego naprawdę potrzebuje, a nie przesuwa ani jednej danej osobowej. To samo dotyczy akredytacji prasowych i dostawców systemów kontroli dostępu: ogólna zasada jest opisana w przewodniku RODO dla organizatorów wydarzeń, a konkretny przypadek biometrii na wejściu, z podejściem AEPD obowiązującym od listopada 2023 roku, znajduje się w przewodniku o kontroli dostępu na festiwalach.

Jak długo trzeba przechowywać dane ze sprzedaży?

Do momentu, gdy wygasną ewentualne roszczenia, a nie do momentu, gdy Ci się znudzi. Artykuł 32 Ustawy organicznej 3/2018 nazywa blokadą «identificación y reserva de los mismos, adoptando medidas técnicas y organizativas, para impedir su tratamiento» (identyfikację i zabezpieczenie danych poprzez środki techniczne i organizacyjne uniemożliwiające ich przetwarzanie): dane nie są usuwane dzień po wydarzeniu, zostają zablokowane i pozostają do dyspozycji sądów i administracji w ustawowych terminach.

DaneTermin referencyjnyPrzepis
Faktury i ewidencje podatkowe sprzedaży4 lataArtykuł 66, Ustawa 58/2003 Ogólna Ustawa Podatkowa
Księgi, korespondencja i dokumenty potwierdzające działalności6 latArtykuł 30, Kodeks handlowy
Dane przetwarzane tylko do wysyłek handlowychDo momentu sprzeciwu osoby, której dane dotycząArtykuł 21, Ustawa 34/2002
Dane z kontroli dostępu bez zadeklarowanego dalszego celuPrzez czas trwania celu kontroli dostępuArtykuł 5.1.e), RODO

Praktyczna konsekwencja jest taka, że Twoja platforma musi rozróżniać dwie rzeczy, które wiele osób myli: historię księgową, która jest przechowywana, i listę marketingową, która jest czyszczona. Konkretne terminy podatkowe dotyczące sprzedaży biletów są opisane w przewodniku o opodatkowaniu sprzedaży biletów w Hiszpanii.

Co robić, jeśli wycieknie baza danych uczestników?

Liczysz godziny od momentu, kiedy się o tym dowiadujesz. Artykuł 33.1 RODO nakazuje zgłoszenie naruszenia bezpieczeństwa organowi nadzorczemu «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella» (bez zbędnej zwłoki, a jeśli to możliwe, nie później niż w ciągu 72 godzin od momentu stwierdzenia naruszenia), o ile nie jest mało prawdopodobne, że naruszenie powoduje ryzyko. Nawet jeśli zdecydujesz się nie zgłaszać, dokumentujesz incydent i powód tej decyzji.

Skala pokazuje, jak powszechna jest to sytuacja. AEPD otrzymała w 2025 roku 2 765 zgłoszeń naruszeń ochrony danych osobowych — 80% z sektora prywatnego — i tylko jedenaście skierowano do dalszego postępowania. To średnio 7,6 zgłoszenia dziennie — własne wyliczenie na podstawie danych Agencji — a sama AEPD podkreśla, że zgłoszenie na czas świadczy o należytej staranności i nie jest równoznaczne z otwarciem postępowania.

Co faktycznie się karze, to niedbalstwo. W swoim raporcie za 2025 rok, opublikowanym 6 maja 2026 roku, Agencja podaje 30 931 otrzymanych skarg, czyli 64% więcej niż rok wcześniej, oraz sankcje na łączną sumę 48 108 765 euro, przy 77 postępowaniach związanych z naruszeniami w porównaniu do 30 w 2024 roku. Górny limit z artykułu 83.5 RODO to 20 000 000 EUR lub 4% globalnego rocznego obrotu. Dla promotora z bazą liczącą kilka tysięcy kupujących realne ryzyko to nie ten limit — to trzymanie listy w udostępnionym arkuszu kalkulacyjnym bez kontroli dostępu.

A jaką rolę odgrywa w tym Futura Tickets?

Jako hiszpańska platforma SaaS do sprzedaży biletów, Futura Tickets działa jako procesor: organizator decyduje, jakie pola zbiera i do czego, a platforma przetwarza dane według jego instrukcji, na podstawie umowy z artykułu 28 RODO. Z Futura Tickets baza danych uczestników w 100% należy do organizatora: adresy e-mail i numery telefonów są przekazywane w całości, zgodnie z RODO. To rozwiązuje problem własności danych, ale nie problem minimalizacji: dodatkowe pola, które skonfigurujesz, to wciąż Twoja odpowiedzialność, a nie odpowiedzialność narzędzia.

Co sprawdzić przed otwarciem sprzedaży

Sześć kontroli. Żadna z nich nie wymaga prawnika, żeby zacząć.

Wydrukuj swój formularz zakupu i zapisz cel obok każdego pola. To, które zostanie bez zdania, staje się opcjonalne albo zostaje usunięte. To ćwiczenie, które AEPD nazywa krytyczną analizą każdego etapu.

Sprawdź, kto w umowie z platformą figuruje jako administrator. Jeśli nie ma podpisanej umowy powierzenia przetwarzania zgodnej z artykułem 28.3, nie ma podstawy, żeby strona trzecia przetwarzała Twoje dane.

Przejrzyj, jakich odbiorców deklaruje Twoja polityka prywatności. Jeśli zamierzasz udostępnić coś obiektowi, sponsorowi albo firmie ochrony, muszą być wymienieni z nazwy albo przypisani do kategorii, zanim zaczniesz sprzedaż.

Zdecyduj już teraz, co przekażesz sponsorowi. Zagregowane dane i metryki — domyślnie; listy — tylko za konkretną zgodą zebraną przy zakupie.

Oddziel historię księgową od listy marketingowej. Cztery i sześć lat dla pierwszej; natychmiastowe usunięcie dla drugiej, gdy ktoś się sprzeciwi.

Spisz procedurę na wypadek naruszenia na jednej stronie. Kto je wykrywa, kogo informuje, co się rejestruje i kto podpisuje zgłoszenie w ciągu 72 godzin. Wyciek danych o trzeciej w nocy w sobotę festiwalu to nie moment, żeby to improwizować.

Na koniec kontekstowa uwaga: ochrona danych to nie jedyny front konsumencki otwarty na wydarzeniu. Warunki sprzedaży są też sprawdzane innymi drogami, co pokazuje sankcja urzędu ochrony konsumentów wobec Reggaeton Beach Festival. Formularz zakupu to dokument, który najwięcej osób czyta w związku z Twoim wydarzeniem. Warto, żeby wytrzymał uważną lekturę.

Źródła

Aktualności branżowe: Hiszpania

futuratickets.es/revista

Udostępnij

Najczęściej zadawane pytania

Czy mogę poprosić o numer dokumentu tożsamości przy kupnie biletu?
Tylko jeśli masz konkretny cel, który to uzasadnia: bilet imienny z weryfikacją na wejściu, kontrola wieku na wydarzeniu z alkoholem albo obowiązek prawny obiektu. Artykuł 5.1.c) RODO nakazuje minimalizację danych. Jeśli dokument tożsamości jest obowiązkowy „na wszelki wypadek”, to pole zbędne, a AEPD ocenia to jako nadmierne zbieranie danych.
Do kogo należą dane kupującego, jeśli sprzedaję bilety na marketplace?
Zależy to od umowy i polityki prywatności danej platformy. Artykuł 4.7 RODO nazywa administratorem tego, kto decyduje o celach i sposobach przetwarzania, a artykuł 4.8 — procesorem tego, kto przetwarza dane w imieniu administratora. Niektóre platformy działają jako procesor, a inne deklarują się administratorem części przetwarzania: sprawdź to przed podpisaniem umowy.
Czy mogę wysłać plakat kolejnej edycji festiwalu osobie, która kupiła bilet w zeszłym roku?
Tak, jeśli wydarzenie dotyczy podobnych produktów lub usług i adres e-mail uzyskałeś przy wcześniejszej sprzedaży. To wyjątek z artykułu 21.2 hiszpańskiej ustawy 34/2002, która wymaga też zapewnienia prostej i bezpłatnej opcji rezygnacji przy każdej wysyłce. Poza tym przypadkiem potrzebna jest wcześniejsza zgoda.
Czy mogę przekazać listę uczestników sponsorowi?
Tylko mając do tego własną podstawę prawną, którą w praktyce jest konkretna zgoda uczestnika, udzielona po wcześniejszym poinformowaniu go o tym: artykuł 13.1.e) RODO nakazuje wskazać odbiorców danych. Przekazanie sponsorowi listy adresów e-mail bez tego kroku to udostępnienie danych bez podstawy prawnej.
Jak długo muszę przechowywać dane ze sprzedaży biletów?
Dane związane z fakturowaniem przechowuje się zablokowane tak długo, jak można z nich wywodzić odpowiedzialność: cztery lata na podstawie artykułu 66 hiszpańskiej ustawy 58/2003 oraz sześć lat dla ksiąg i dokumentów potwierdzających na podstawie artykułu 30 Kodeksu handlowego. Dane wykorzystywane tylko do marketingu usuwa się, gdy uczestnik się temu sprzeciwi.
Co robić, jeśli wycieknie baza danych uczestników?
Zgłosić to AEPD bez zbędnej zwłoki, a jeśli to możliwe — w ciągu 72 godzin od stwierdzenia naruszenia, zgodnie z artykułem 33.1 RODO, i udokumentować sytuację nawet wtedy, gdy zdecydujesz się nie zgłaszać. AEPD otrzymała w 2025 roku 2 765 zgłoszeń naruszeń i tylko jedenaście skierowała do dalszego postępowania.

O autorze

Alejandro García Cestero

CEO i założyciel

Założyciel i CEO Futura Tickets. Odpowiada za strategię produktu, rozwój biznesu i relacje z organizatorami wydarzeń — tak, aby mieli pełną kontrolę nad sprzedażą biletów i swoimi danymi.

LinkedIn

Organizujesz wydarzenia i sprzedajesz bilety?

Pokażemy Ci Futura Tickets na demo opartym na Twoim najbliższym wydarzeniu: sprzedaż biletów, kontrola wejść i dane uczestników, które należą do Ciebie.

Poproś o bezpłatne demo