Só os que precisas para emitir o bilhete, cobrá-lo e deixar entrar essa pessoa. O artigo 5.1.c) do Regulamento (UE) 2016/679 obriga a que os dados sejam «adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados» (adequados, pertinentes e limitados ao necessário em relação às finalidades para as quais são tratados). Todo o campo obrigatório que não passe esse filtro é um risco gratuito: não melhora a venda e sim abre a porta a uma reclamação.
A diferença entre um formulário correto e um sancionável quase nunca está na tecnologia. Está em se o organizador consegue explicar, campo a campo, para que pede cada dado. Este guia percorre o que a Agência Espanhola de Proteção de Dados (AEPD) e o RGPD exigem a um organizador na Espanha: o que podes pedir, de quem são esses dados, o que podes fazer com eles depois e quanto tempo os guardas.
De quem são os dados do comprador de um bilhete?
Do organizador, se for o organizador quem decide para que são usados. O artigo 4.7 do RGPD define o responsável pelo tratamento como quem «determine los fines y medios del tratamiento» (determina as finalidades e os meios do tratamento), e o 4.8 define o subcontratante como quem «trate datos personales por cuenta del responsable» (trata dados pessoais por conta do responsável). A plataforma de ticketing costuma ser subcontratante: trata os dados seguindo as tuas instruções e com um contrato que, segundo o artigo 28.3, deve reger esse tratamento.
A nuance importa quando vendes num marketplace de terceiros. A política de privacidade da Eventbrite, consultada a 6 de outubro de 2026 e atualizada a 15 de setembro de 2026, remete o comprador para o organizador: «cualquier pregunta que puedas tener relacionada con tus Datos personales y tus derechos bajo la ley de protección de datos debe dirigirse al Organizador como responsable del tratamiento de los datos, no a Eventbrite» (qualquer questão que tenhas relacionada com os teus dados pessoais e os teus direitos ao abrigo da lei de proteção de dados deve ser dirigida ao Organizador como responsável pelo tratamento dos dados, não à Eventbrite). A Eventbrite publica essa política em espanhol e com um centro de ajuda detalhado, algo que nem todas as plataformas fazem. Cada contrato é diferente: há plataformas que se declaram responsáveis por parte do tratamento, e nesse caso a repartição de obrigações muda.
Quando duas entidades decidem em conjunto —promotora e recinto que partilham a base de participantes, por exemplo—, o artigo 26.1 torna ambas corresponsáveis e obriga a repartir por escrito quem atende os direitos. O Comité Europeu para a Proteção de Dados desenvolve esses três papéis nas suas Diretrizes 07/2020, adotadas a 7 de julho de 2021.
Que dados podes pedir no checkout e quais são excessivos?
O teste é simples: escreve a finalidade ao lado do campo. Se não sair uma frase concreta, o campo é excessivo ou deixa de ser obrigatório. O Guia de proteção de dados por defeito da AEPD, de outubro de 2020, diz isso sem rodeios: «No se deberían recabar por defecto los datos que serían necesarios para un potencial uso de todas las funcionalidades futuras, incluidas las que podrían ser a elección por el usuario» (não se deveriam recolher por defeito os dados que seriam necessários para um uso potencial de todas as funcionalidades futuras, incluindo as que poderiam ser à escolha do utilizador). E acrescenta um limite que afeta em pleno o checkout: os casos de uso não podem colocar ao utilizador «un dilema del tipo "lo tomas o lo dejas"» (um dilema do tipo "ou aceitas ou deixas") para aceder ao serviço contratado.
| Campo | Finalidade que o justifica | Quando é excessivo como obrigatório |
|---|---|---|
| Nome e sobrenome | Emissão do bilhete e, se for nominativo, verificação no acesso | Nunca, se o bilhete for nominativo |
| Correio eletrónico | Entrega do QR e avisos de alteração ou cancelamento | Nunca; é o canal de entrega |
| Telefone | Aviso urgente de cancelamento ou mudança de local | Se for usado apenas para promoções |
| Data de nascimento | Tarifa por idade ou evento com restrição de acesso por idade | Se não houver tarifa nem restrição associada |
| DNI ou passaporte | Bilhete nominativo verificado à porta ou obrigação do recinto | Se ninguém o verificar no dia do evento |
| Morada | Envio físico de bilhetes ou de um produto de loja | Numa venda 100 % digital |
| Código postal e país | Fiscalidade do serviço prestado ou logística declarada | Se a finalidade declarada for «estatística» e nada mais |
Duas regras práticas. Primeira: separa o campo obrigatório do opcional, e que o opcional se veja como tal. Segunda: o que pedes na compra não tem de ser o que pedes na acreditação; o artigo 11 da Lei Orgânica 3/2018 permite informar por camadas, com a informação básica visível e o resto a um clique.
O que acontece se pedires dados de saúde à porta?
Que entras no artigo 9 do RGPD, que proíbe tratar dados de saúde salvo que se verifique uma exceção, como o consentimento explícito da alínea 2.a). A AEPD examinou o caso no processo EXP202405302, aberto após uma denúncia com data de entrada de 15 de março de 2024 contra a PASIÓN DE EVENTOS MANAGEMENT, SL, promotora do Festival Conexión Valladolid 2024, realizado nos dias 28 e 29 de junho.
O problema estava numa linha das condições de venda: «16. En el recinto del Evento no se puede acceder con comida ni bebida. En caso de necesidad médica (celíacos, etc.) deberá presentarse un justificante médico que lo acredite» (16. No recinto do Evento não é permitido entrar com comida nem bebida. Em caso de necessidade médica (celíacos, etc.) deverá apresentar-se um comprovativo médico que o acredite). Pedir esse comprovativo à porta é tratar dados de saúde de quem entra com comida.
A promotora apresentou à Agência uma avaliação de impacto, o registo de atividades de tratamento, uma análise de riscos, a sua política de privacidade e o contrato de subcontratação com a empresa de segurança. Na avaliação descreve o tratamento como «Control del acceso a los eventos organizados por PASION EVENTOS» (Controlo de acesso aos eventos organizados pela PASION EVENTOS), com um volume de «aproximadamente 9.000 personas por evento» (aproximadamente 9.000 pessoas por evento), e sustenta que o documento é apenas visualizado: «No se coteja la información contenida en dicho documento ni se realiza acción alguna encaminada a determinar la veracidad de la misma» (não se confronta a informação contida no referido documento nem se realiza qualquer ação destinada a determinar a sua veracidade).
A AEPD verificou também que a 20 de junho de 2025 a promotora tinha reescrito a condição, que passou a dizer «salvo necesidad médica» (salvo necessidade médica), sem exigir documento. E decidiu arquivar o caso: «no se han encontrado evidencias que acrediten la existencia de infracción al derecho fundamental a la protección de datos» (não foram encontradas evidências que comprovem a existência de infração ao direito fundamental à proteção de dados). Leitura nossa, não da resolução: o que salvou o processo não foi a cláusula, mas a documentação prévia —avaliação de impacto, registo de atividades e contrato de subcontratação— e a correção a tempo do texto público.
Podes enviar publicidade a quem já comprou um bilhete?
Depende do que lhe enviares. O artigo 21.1 da Lei 34/2002 proíbe «el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios» (o envio de comunicações publicitárias ou promocionais por correio eletrónico ou outro meio de comunicação eletrónica equivalente que previamente não tenham sido solicitadas ou expressamente autorizadas pelos destinatários). A exceção do número 2 é a que usa quase todo organizador: se obtiveste o email numa relação contratual prévia e a publicidade é de produtos ou serviços semelhantes, podes escrever, desde que ofereças em cada envio uma via de oposição «sencilla y gratuita» (simples e gratuita).
Dois limites que se esquecem. Um: «semelhante» não estica até qualquer coisa. Quem comprou um bilhete para um festival de música eletrónica não te autorizou a vender-lhe o passe de um congresso profissional. Dois: a exceção cobre a tua lista, não a do teu parceiro; um email enviado à base de um terceiro sai do pressuposto.
O custo de errar está tabelado. O artigo 38.3.c) qualifica como infração grave «el envío masivo de comunicaciones comerciales por correo electrónico (…) o su envío insistente o sistemático a un mismo destinatario» (o envio massivo de comunicações comerciais por correio eletrónico (…) ou o seu envio insistente ou sistemático a um mesmo destinatário) quando não se cumpre o artigo 21, e o artigo 39.1 fixa para as graves multa «de 30.001 hasta 150.000 euros» (de 30.001 a 150.000 euros); as leves chegam até 30.000. Se vais construir audiência por esta via, a abordagem de email marketing para eventos tem de nascer com a caixa de oposição e a prova de onde saiu cada endereço.
Podes passar a lista de participantes ao patrocinador ou ao recinto?
Não só pelo facto de o pedirem no contrato de patrocínio. Entregar nomes e emails a outra empresa é uma comunicação de dados, e precisa de uma base jurídica do artigo 6 do RGPD mais informação prévia: o artigo 13.1.e) obriga a declarar «los destinatarios o las categorías de destinatarios» (os destinatários ou as categorias de destinatários) no momento de recolher os dados. Se a tua política de privacidade não nomeava o patrocinador nem a sua categoria, o envio fica sem cobertura.
Na prática, só há três vias limpas. Consentimento específico do participante, com uma caixa separada e desmarcada que diga para onde vão os dados e para quê. Subcontratação de tratamento, quando o terceiro trabalha para ti e não para si próprio —e nesse caso é preciso o contrato do artigo 28, para o qual a AEPD publica as suas diretrizes de contratos—. Ou corresponsabilidade do artigo 26, com acordo escrito, quando recinto e promotora decidem em conjunto.
Há uma quarta via que não precisa de dados: entregar ao patrocinador o resultado agregado —afluência por faixa horária, origem por província, taxa de utilização— em vez da lista. É o que normalmente quer de verdade, e não move um único dado pessoal. O mesmo vale para as acreditações de imprensa e para os fornecedores de acessos: o princípio geral está no guia de RGPD para organizadores, e o caso concreto da biometria à porta, com o critério da AEPD desde novembro de 2023, está no guia de controlo de acessos em festivais.
Quanto tempo é preciso guardar os dados de uma venda?
Até prescreverem as responsabilidades, não até te cansares. O artigo 32 da Lei Orgânica 3/2018 chama bloqueio à «identificación y reserva de los mismos, adoptando medidas técnicas y organizativas, para impedir su tratamiento» (identificação e reserva dos mesmos, adotando medidas técnicas e organizativas, para impedir o seu tratamento): os dados não são apagados no dia seguinte ao evento, ficam bloqueados e à disposição de juízes e administrações durante os prazos legais.
| Dado | Prazo de referência | Norma |
|---|---|---|
| Faturas e registos fiscais da venda | 4 anos | Artigo 66, Lei 58/2003 Geral Tributária |
| Livros, correspondência e comprovativos do negócio | 6 anos | Artigo 30, Código Comercial |
| Dados tratados apenas para envios comerciais | Até à oposição do titular | Artigo 21, Lei 34/2002 |
| Dados de acesso sem finalidade posterior declarada | Enquanto durar a finalidade do controlo de acesso | Artigo 5.1.e), RGPD |
A consequência operacional é que a tua plataforma tem de distinguir duas coisas que muita gente mistura: o histórico contabilístico, que se conserva, e a lista de marketing, que se depura. Os prazos fiscais concretos de uma venda de bilhetes estão desenvolvidos no guia de fiscalidade da venda de bilhetes na Espanha.
O que fazer se a base de dados de participantes for exposta?
Contas as horas a partir do momento em que sabes. O artigo 33.1 do RGPD obriga a notificar a violação de segurança à autoridade de controlo «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella» (sem demora injustificada e, se possível, até 72 horas depois de ter tido conhecimento da mesma), salvo se for improvável que implique um risco. Mesmo que decidas não notificar, documentas o incidente e o motivo da decisão.
O volume dá a ideia de como isto é normal. A AEPD recebeu 2.765 notificações de violações de dados pessoais em 2025, 80 % do setor privado, e apenas onze acabaram encaminhadas para investigação. São 7,6 notificações por dia em média —cálculo próprio sobre o número da Agência—, e a própria AEPD sublinha que notificar a tempo comprova diligência e não equivale a abrir uma investigação.
O que se sanciona de facto é o descuido. No seu relatório de 2025, publicado a 6 de maio de 2026, a Agência declara 30.931 reclamações recebidas, 64 % mais do que no ano anterior, e sanções de 48.108.765 euros, com 77 processos ligados a violações de dados face aos 30 de 2024. O limite do artigo 83.5 do RGPD é 20.000.000 EUR ou 4 % do volume de negócios anual global. Para um promotor com uma base de vários milhares de compradores, o risco real não é o limite: é ter a lista numa folha de cálculo partilhada sem controlo de acessos.
E a Futura Tickets, que papel desempenha aqui?
Como plataforma SaaS espanhola de ticketing, a Futura Tickets atua como subcontratante do tratamento: o organizador decide que campos pede e para quê, e a plataforma trata-os seguindo as suas instruções com o contrato do artigo 28 do RGPD. Com a Futura Tickets a base de dados de participantes é 100 % do organizador: emails e telefones são entregues na íntegra, cumprindo o RGPD. Isso resolve o problema da titularidade, mas não o da minimização: os campos que configures a mais continuam a ser da tua responsabilidade, não da ferramenta.
O que verificar antes de abrir a venda
Seis verificações. Nenhuma precisa de advogado para começar.
Imprime o teu checkout e escreve a finalidade ao lado de cada campo. O que ficar sem frase, passa a opcional ou desaparece. É o exercício que a AEPD chama revisão crítica de cada fase.
Vê quem figura como responsável no teu contrato de plataforma. Se não houver contrato de subcontratação assinado com o artigo 28.3 à frente, não há base para que um terceiro trate os teus dados.
Revê que destinatários declara a tua política de privacidade. Se vais partilhar algo com o recinto, o patrocinador ou a empresa de segurança, têm de estar nomeados ou enquadrados numa categoria antes da primeira venda.
Decide hoje o que entregas a um patrocinador. Agregados e métricas, por defeito; listas, só com consentimento específico recolhido na compra.
Separa o histórico contabilístico da lista de marketing. Quatro e seis anos para o primeiro; remoção imediata para o segundo quando alguém se opõe.
Escreve o procedimento de violação de dados numa página. Quem a deteta, a quem avisa, o que se regista e quem assina a notificação em 72 horas. Uma fuga de dados às três da manhã de um sábado de festival não é o momento de improvisar.
Uma última nota de contexto: a proteção de dados não é a única frente de consumo aberta num evento. As condições de venda também são revistas por outras vias, como mostra a sanção de Consumo ao Reggaeton Beach Festival. O formulário de compra é o documento que mais gente lê do teu evento. Convém que resista a uma leitura atenta.
Fontes
- Regulamento (UE) 2016/679, RGPD: artigos 4.7, 4.8, 5.1.c), 9, 13.1.e), 20.1, 26.1, 28.3, 33.1 e 83.5 (EUR-Lex)
- Lei Orgânica 3/2018, de Proteção de Dados Pessoais e garantia dos direitos digitais: artigos 11 e 32 (texto consolidado, BOE)
- Lei 34/2002, de serviços da sociedade da informação: artigos 21, 38 e 39 (texto consolidado, BOE)
- Lei 58/2003, Geral Tributária: artigo 66, prazos de prescrição de quatro anos (texto consolidado, BOE)
- Código Comercial: artigo 30, conservação de livros e comprovativos durante seis anos (texto consolidado, BOE)
- AEPD, resolução de arquivamento do processo EXP202405302, Festival Conexión Valladolid 2024 (PDF)
- AEPD, Guia de proteção de dados por defeito, outubro de 2020 (PDF)
- AEPD, Diretrizes para a elaboração de contratos entre responsáveis e subcontratantes do tratamento (PDF)
- AEPD, comunicado de imprensa sobre as notificações de violações de dados pessoais de 2025
- AEPD, comunicado de imprensa do relatório de 2025: reclamações e sanções, 6 de maio de 2026
- Comité Europeu para a Proteção de Dados, Diretrizes 07/2020 sobre os conceitos de responsável e subcontratante
- Eventbrite, política de privacidade, atualizada a 15 de setembro de 2026 (consultada a 6 de outubro de 2026)