Pular para o conteúdo
Voltar ao blog
Legal12 min

Que dados podes pedir ao comprador de um bilhete?

Nome e email sim; data de nascimento, DNI ou morada só se conseguires explicar para quê. O que exigem o RGPD e a AEPD a um organizador na Espanha.

por Alejandro García Cestero

CEO e fundador

Resposta rápida

Apenas os dados necessários para emitir o bilhete, cobrá-lo e dar acesso: normalmente nome, sobrenome e endereço de email. O artigo 5.1.c) do RGPD obriga a limitar a recolha ao «adequado, pertinente e limitado ao necessário». Cada campo obrigatório a mais —DNI, data de nascimento, morada— precisa de uma finalidade escrita que o justifique.

Só os que precisas para emitir o bilhete, cobrá-lo e deixar entrar essa pessoa. O artigo 5.1.c) do Regulamento (UE) 2016/679 obriga a que os dados sejam «adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados» (adequados, pertinentes e limitados ao necessário em relação às finalidades para as quais são tratados). Todo o campo obrigatório que não passe esse filtro é um risco gratuito: não melhora a venda e sim abre a porta a uma reclamação.

A diferença entre um formulário correto e um sancionável quase nunca está na tecnologia. Está em se o organizador consegue explicar, campo a campo, para que pede cada dado. Este guia percorre o que a Agência Espanhola de Proteção de Dados (AEPD) e o RGPD exigem a um organizador na Espanha: o que podes pedir, de quem são esses dados, o que podes fazer com eles depois e quanto tempo os guardas.

De quem são os dados do comprador de um bilhete?

Do organizador, se for o organizador quem decide para que são usados. O artigo 4.7 do RGPD define o responsável pelo tratamento como quem «determine los fines y medios del tratamiento» (determina as finalidades e os meios do tratamento), e o 4.8 define o subcontratante como quem «trate datos personales por cuenta del responsable» (trata dados pessoais por conta do responsável). A plataforma de ticketing costuma ser subcontratante: trata os dados seguindo as tuas instruções e com um contrato que, segundo o artigo 28.3, deve reger esse tratamento.

A nuance importa quando vendes num marketplace de terceiros. A política de privacidade da Eventbrite, consultada a 6 de outubro de 2026 e atualizada a 15 de setembro de 2026, remete o comprador para o organizador: «cualquier pregunta que puedas tener relacionada con tus Datos personales y tus derechos bajo la ley de protección de datos debe dirigirse al Organizador como responsable del tratamiento de los datos, no a Eventbrite» (qualquer questão que tenhas relacionada com os teus dados pessoais e os teus direitos ao abrigo da lei de proteção de dados deve ser dirigida ao Organizador como responsável pelo tratamento dos dados, não à Eventbrite). A Eventbrite publica essa política em espanhol e com um centro de ajuda detalhado, algo que nem todas as plataformas fazem. Cada contrato é diferente: há plataformas que se declaram responsáveis por parte do tratamento, e nesse caso a repartição de obrigações muda.

Quando duas entidades decidem em conjunto —promotora e recinto que partilham a base de participantes, por exemplo—, o artigo 26.1 torna ambas corresponsáveis e obriga a repartir por escrito quem atende os direitos. O Comité Europeu para a Proteção de Dados desenvolve esses três papéis nas suas Diretrizes 07/2020, adotadas a 7 de julho de 2021.

Que dados podes pedir no checkout e quais são excessivos?

O teste é simples: escreve a finalidade ao lado do campo. Se não sair uma frase concreta, o campo é excessivo ou deixa de ser obrigatório. O Guia de proteção de dados por defeito da AEPD, de outubro de 2020, diz isso sem rodeios: «No se deberían recabar por defecto los datos que serían necesarios para un potencial uso de todas las funcionalidades futuras, incluidas las que podrían ser a elección por el usuario» (não se deveriam recolher por defeito os dados que seriam necessários para um uso potencial de todas as funcionalidades futuras, incluindo as que poderiam ser à escolha do utilizador). E acrescenta um limite que afeta em pleno o checkout: os casos de uso não podem colocar ao utilizador «un dilema del tipo "lo tomas o lo dejas"» (um dilema do tipo "ou aceitas ou deixas") para aceder ao serviço contratado.

CampoFinalidade que o justificaQuando é excessivo como obrigatório
Nome e sobrenomeEmissão do bilhete e, se for nominativo, verificação no acessoNunca, se o bilhete for nominativo
Correio eletrónicoEntrega do QR e avisos de alteração ou cancelamentoNunca; é o canal de entrega
TelefoneAviso urgente de cancelamento ou mudança de localSe for usado apenas para promoções
Data de nascimentoTarifa por idade ou evento com restrição de acesso por idadeSe não houver tarifa nem restrição associada
DNI ou passaporteBilhete nominativo verificado à porta ou obrigação do recintoSe ninguém o verificar no dia do evento
MoradaEnvio físico de bilhetes ou de um produto de lojaNuma venda 100 % digital
Código postal e paísFiscalidade do serviço prestado ou logística declaradaSe a finalidade declarada for «estatística» e nada mais

Duas regras práticas. Primeira: separa o campo obrigatório do opcional, e que o opcional se veja como tal. Segunda: o que pedes na compra não tem de ser o que pedes na acreditação; o artigo 11 da Lei Orgânica 3/2018 permite informar por camadas, com a informação básica visível e o resto a um clique.

O que acontece se pedires dados de saúde à porta?

Que entras no artigo 9 do RGPD, que proíbe tratar dados de saúde salvo que se verifique uma exceção, como o consentimento explícito da alínea 2.a). A AEPD examinou o caso no processo EXP202405302, aberto após uma denúncia com data de entrada de 15 de março de 2024 contra a PASIÓN DE EVENTOS MANAGEMENT, SL, promotora do Festival Conexión Valladolid 2024, realizado nos dias 28 e 29 de junho.

O problema estava numa linha das condições de venda: «16. En el recinto del Evento no se puede acceder con comida ni bebida. En caso de necesidad médica (celíacos, etc.) deberá presentarse un justificante médico que lo acredite» (16. No recinto do Evento não é permitido entrar com comida nem bebida. Em caso de necessidade médica (celíacos, etc.) deverá apresentar-se um comprovativo médico que o acredite). Pedir esse comprovativo à porta é tratar dados de saúde de quem entra com comida.

A promotora apresentou à Agência uma avaliação de impacto, o registo de atividades de tratamento, uma análise de riscos, a sua política de privacidade e o contrato de subcontratação com a empresa de segurança. Na avaliação descreve o tratamento como «Control del acceso a los eventos organizados por PASION EVENTOS» (Controlo de acesso aos eventos organizados pela PASION EVENTOS), com um volume de «aproximadamente 9.000 personas por evento» (aproximadamente 9.000 pessoas por evento), e sustenta que o documento é apenas visualizado: «No se coteja la información contenida en dicho documento ni se realiza acción alguna encaminada a determinar la veracidad de la misma» (não se confronta a informação contida no referido documento nem se realiza qualquer ação destinada a determinar a sua veracidade).

A AEPD verificou também que a 20 de junho de 2025 a promotora tinha reescrito a condição, que passou a dizer «salvo necesidad médica» (salvo necessidade médica), sem exigir documento. E decidiu arquivar o caso: «no se han encontrado evidencias que acrediten la existencia de infracción al derecho fundamental a la protección de datos» (não foram encontradas evidências que comprovem a existência de infração ao direito fundamental à proteção de dados). Leitura nossa, não da resolução: o que salvou o processo não foi a cláusula, mas a documentação prévia —avaliação de impacto, registo de atividades e contrato de subcontratação— e a correção a tempo do texto público.

Podes enviar publicidade a quem já comprou um bilhete?

Depende do que lhe enviares. O artigo 21.1 da Lei 34/2002 proíbe «el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios» (o envio de comunicações publicitárias ou promocionais por correio eletrónico ou outro meio de comunicação eletrónica equivalente que previamente não tenham sido solicitadas ou expressamente autorizadas pelos destinatários). A exceção do número 2 é a que usa quase todo organizador: se obtiveste o email numa relação contratual prévia e a publicidade é de produtos ou serviços semelhantes, podes escrever, desde que ofereças em cada envio uma via de oposição «sencilla y gratuita» (simples e gratuita).

Dois limites que se esquecem. Um: «semelhante» não estica até qualquer coisa. Quem comprou um bilhete para um festival de música eletrónica não te autorizou a vender-lhe o passe de um congresso profissional. Dois: a exceção cobre a tua lista, não a do teu parceiro; um email enviado à base de um terceiro sai do pressuposto.

O custo de errar está tabelado. O artigo 38.3.c) qualifica como infração grave «el envío masivo de comunicaciones comerciales por correo electrónico (…) o su envío insistente o sistemático a un mismo destinatario» (o envio massivo de comunicações comerciais por correio eletrónico (…) ou o seu envio insistente ou sistemático a um mesmo destinatário) quando não se cumpre o artigo 21, e o artigo 39.1 fixa para as graves multa «de 30.001 hasta 150.000 euros» (de 30.001 a 150.000 euros); as leves chegam até 30.000. Se vais construir audiência por esta via, a abordagem de email marketing para eventos tem de nascer com a caixa de oposição e a prova de onde saiu cada endereço.

Podes passar a lista de participantes ao patrocinador ou ao recinto?

Não só pelo facto de o pedirem no contrato de patrocínio. Entregar nomes e emails a outra empresa é uma comunicação de dados, e precisa de uma base jurídica do artigo 6 do RGPD mais informação prévia: o artigo 13.1.e) obriga a declarar «los destinatarios o las categorías de destinatarios» (os destinatários ou as categorias de destinatários) no momento de recolher os dados. Se a tua política de privacidade não nomeava o patrocinador nem a sua categoria, o envio fica sem cobertura.

Na prática, só há três vias limpas. Consentimento específico do participante, com uma caixa separada e desmarcada que diga para onde vão os dados e para quê. Subcontratação de tratamento, quando o terceiro trabalha para ti e não para si próprio —e nesse caso é preciso o contrato do artigo 28, para o qual a AEPD publica as suas diretrizes de contratos—. Ou corresponsabilidade do artigo 26, com acordo escrito, quando recinto e promotora decidem em conjunto.

Há uma quarta via que não precisa de dados: entregar ao patrocinador o resultado agregado —afluência por faixa horária, origem por província, taxa de utilização— em vez da lista. É o que normalmente quer de verdade, e não move um único dado pessoal. O mesmo vale para as acreditações de imprensa e para os fornecedores de acessos: o princípio geral está no guia de RGPD para organizadores, e o caso concreto da biometria à porta, com o critério da AEPD desde novembro de 2023, está no guia de controlo de acessos em festivais.

Quanto tempo é preciso guardar os dados de uma venda?

Até prescreverem as responsabilidades, não até te cansares. O artigo 32 da Lei Orgânica 3/2018 chama bloqueio à «identificación y reserva de los mismos, adoptando medidas técnicas y organizativas, para impedir su tratamiento» (identificação e reserva dos mesmos, adotando medidas técnicas e organizativas, para impedir o seu tratamento): os dados não são apagados no dia seguinte ao evento, ficam bloqueados e à disposição de juízes e administrações durante os prazos legais.

DadoPrazo de referênciaNorma
Faturas e registos fiscais da venda4 anosArtigo 66, Lei 58/2003 Geral Tributária
Livros, correspondência e comprovativos do negócio6 anosArtigo 30, Código Comercial
Dados tratados apenas para envios comerciaisAté à oposição do titularArtigo 21, Lei 34/2002
Dados de acesso sem finalidade posterior declaradaEnquanto durar a finalidade do controlo de acessoArtigo 5.1.e), RGPD

A consequência operacional é que a tua plataforma tem de distinguir duas coisas que muita gente mistura: o histórico contabilístico, que se conserva, e a lista de marketing, que se depura. Os prazos fiscais concretos de uma venda de bilhetes estão desenvolvidos no guia de fiscalidade da venda de bilhetes na Espanha.

O que fazer se a base de dados de participantes for exposta?

Contas as horas a partir do momento em que sabes. O artigo 33.1 do RGPD obriga a notificar a violação de segurança à autoridade de controlo «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella» (sem demora injustificada e, se possível, até 72 horas depois de ter tido conhecimento da mesma), salvo se for improvável que implique um risco. Mesmo que decidas não notificar, documentas o incidente e o motivo da decisão.

O volume dá a ideia de como isto é normal. A AEPD recebeu 2.765 notificações de violações de dados pessoais em 2025, 80 % do setor privado, e apenas onze acabaram encaminhadas para investigação. São 7,6 notificações por dia em média —cálculo próprio sobre o número da Agência—, e a própria AEPD sublinha que notificar a tempo comprova diligência e não equivale a abrir uma investigação.

O que se sanciona de facto é o descuido. No seu relatório de 2025, publicado a 6 de maio de 2026, a Agência declara 30.931 reclamações recebidas, 64 % mais do que no ano anterior, e sanções de 48.108.765 euros, com 77 processos ligados a violações de dados face aos 30 de 2024. O limite do artigo 83.5 do RGPD é 20.000.000 EUR ou 4 % do volume de negócios anual global. Para um promotor com uma base de vários milhares de compradores, o risco real não é o limite: é ter a lista numa folha de cálculo partilhada sem controlo de acessos.

E a Futura Tickets, que papel desempenha aqui?

Como plataforma SaaS espanhola de ticketing, a Futura Tickets atua como subcontratante do tratamento: o organizador decide que campos pede e para quê, e a plataforma trata-os seguindo as suas instruções com o contrato do artigo 28 do RGPD. Com a Futura Tickets a base de dados de participantes é 100 % do organizador: emails e telefones são entregues na íntegra, cumprindo o RGPD. Isso resolve o problema da titularidade, mas não o da minimização: os campos que configures a mais continuam a ser da tua responsabilidade, não da ferramenta.

O que verificar antes de abrir a venda

Seis verificações. Nenhuma precisa de advogado para começar.

Imprime o teu checkout e escreve a finalidade ao lado de cada campo. O que ficar sem frase, passa a opcional ou desaparece. É o exercício que a AEPD chama revisão crítica de cada fase.

Vê quem figura como responsável no teu contrato de plataforma. Se não houver contrato de subcontratação assinado com o artigo 28.3 à frente, não há base para que um terceiro trate os teus dados.

Revê que destinatários declara a tua política de privacidade. Se vais partilhar algo com o recinto, o patrocinador ou a empresa de segurança, têm de estar nomeados ou enquadrados numa categoria antes da primeira venda.

Decide hoje o que entregas a um patrocinador. Agregados e métricas, por defeito; listas, só com consentimento específico recolhido na compra.

Separa o histórico contabilístico da lista de marketing. Quatro e seis anos para o primeiro; remoção imediata para o segundo quando alguém se opõe.

Escreve o procedimento de violação de dados numa página. Quem a deteta, a quem avisa, o que se regista e quem assina a notificação em 72 horas. Uma fuga de dados às três da manhã de um sábado de festival não é o momento de improvisar.

Uma última nota de contexto: a proteção de dados não é a única frente de consumo aberta num evento. As condições de venda também são revistas por outras vias, como mostra a sanção de Consumo ao Reggaeton Beach Festival. O formulário de compra é o documento que mais gente lê do teu evento. Convém que resista a uma leitura atenta.

Fontes

Industry news from Spain

futuratickets.es/revista

Partilhar

Perguntas frequentes

Posso pedir o DNI para comprar um bilhete?
Só se tiveres uma finalidade concreta que o exija: bilhete nominativo com verificação à porta, controlo de idade num evento com álcool ou uma obrigação legal do recinto. O artigo 5.1.c) do RGPD impõe a minimização. Se o DNI for obrigatório «por precaução», é um campo a mais e a AEPD avalia isso como excesso de recolha.
De quem são os dados do comprador se eu vender num marketplace?
Depende do que disser o contrato e a política de privacidade dessa plataforma. O artigo 4.7 do RGPD chama responsável a quem decide finalidades e meios, e o 4.8 chama subcontratante a quem trata dados por conta do responsável. Há plataformas que atuam como subcontratantes e outras que se declaram responsáveis por parte do tratamento: lê isso antes de assinar.
Posso enviar o cartaz do próximo festival a quem comprou no ano passado?
Sim, se o evento for de produtos ou serviços semelhantes e tiveres obtido o email na venda anterior. É a exceção do artigo 21.2 da Lei 34/2002, que exige ainda oferecer uma via simples e gratuita de oposição em cada envio. Fora desse pressuposto precisas de consentimento prévio.
Posso dar a lista de participantes a um patrocinador?
Só com uma base jurídica própria, que na prática é o consentimento específico do participante, e tendo-o informado antes: o artigo 13.1.e) do RGPD obriga a declarar os destinatários dos dados. Entregar uma lista de emails a um patrocinador sem esse passo é uma cedência sem cobertura.
Quanto tempo devo conservar os dados de uma venda de bilhetes?
Os dados ligados à faturação conservam-se bloqueados enquanto puderem ser exigidas responsabilidades: quatro anos pelo artigo 66 da Lei 58/2003 e seis anos de livros e comprovativos pelo artigo 30 do Código Comercial. Os dados usados apenas para marketing são eliminados quando o participante se opõe.
O que faço se a base de dados de participantes for exposta?
Notificar a AEPD sem demora injustificada e, se possível, em 72 horas a partir do momento em que tens conhecimento, segundo o artigo 33.1 do RGPD, e documentar o caso mesmo que decidas não notificar. A AEPD recebeu 2.765 notificações de violações em 2025 e só encaminhou onze para investigação.

Sobre o autor

Alejandro García Cestero

CEO e fundador

Fundador e CEO da Futura Tickets. Lidera a estratégia de produto, o negócio e o relacionamento com os organizadores de eventos, com foco em dar a eles controle total da sua bilheteria e dos seus dados.

LinkedIn

Organiza eventos e vende ingressos?

Mostramos a Futura Tickets em uma demonstração com o seu próximo evento: venda de ingressos, controle de acesso e os dados dos seus participantes, sempre seus.

Pedir demonstração gratuita