RGPD
Cuando subes una boda a una plataforma de galerías, esas fotos acaban en el centro de datos de un proveedor que casi nunca es la propia plataforma, y ese centro de datos puede estar dentro o fuera del Espacio Económico Europeo. Importa porque, frente a tus clientes, el responsable del tratamiento eres tú: el fotógrafo. Si el material sale de la UE, el capítulo V del RGPD (artículos 44 a 50) te obliga a que esa salida tenga una base concreta, y el artículo 13.1.f a contarlo en tu información de privacidad. No es una cuestión de patriotismo tecnológico, es una cuestión de quién responde si algo pasa.
En esta guía tienes qué significa de verdad que un servicio tenga servidores en Europa, qué permite y qué no permite el RGPD cuando los datos salen, por qué una empresa estadounidense con servidores en Fráncfort no es lo mismo que una empresa europea, qué cambia en concreto para una boda con cientos de invitados y una comprobación de diez minutos para saber dónde están ahora mismo las fotos que ya has entregado.
Actualizado: septiembre 2026
En los servidores de uno o varios proveedores de infraestructura contratados por la plataforma, no en un ordenador de la plataforma. Prácticamente todo el sector funciona así: la galería que ve la pareja es una capa de software encima de un almacenamiento de objetos, una base de datos y una red de distribución de contenido, y cada una de esas tres piezas puede estar en un sitio distinto.
Eso significa que la pregunta correcta no es "¿dónde está la empresa?", sino "¿qué proveedores usa, para qué y en qué región". Una plataforma puede tener la base de datos en Irlanda, las imágenes en un almacenamiento replicado por varios continentes y el vídeo en una red de distribución con nodos en medio mundo. Las tres respuestas son distintas y las tres cuentan.
La documentación donde figura esto tiene nombre: el contrato de encargado de tratamiento, que el artículo 28.3 del RGPD exige firmar con cada proveedor que trate datos por tu cuenta. Ahí, o en su anexo de subencargados, están los nombres y las ubicaciones. Si una plataforma no publica esa lista ni te la envía cuando la pides, esa ya es la respuesta.
No lo prohíbe: lo condiciona. El capítulo V del RGPD permite transferir datos personales fuera del Espacio Económico Europeo solo si se apoya en uno de los mecanismos previstos, y el más cómodo es la decisión de adecuación del artículo 45. Cuando la Comisión Europea declara que un país ofrece un nivel de protección equivalente, los datos pueden viajar allí como si se quedaran en casa. Reino Unido, Suiza, Japón o Nueva Zelanda están en esa lista, que la Comisión actualiza y conviene consultar antes de darla por buena.
Si no hay decisión de adecuación, entra el artículo 46: garantías adecuadas, y en la práctica eso son las cláusulas contractuales tipo aprobadas por la Comisión en 2021. No basta con firmarlas. Desde la sentencia Schrems II del Tribunal de Justicia de la UE (asunto C-311/18, 16 de julio de 2020), que anuló el Privacy Shield, hay que evaluar además si la legislación del país de destino permite que esas cláusulas se cumplan de verdad.
Para Estados Unidos existe desde el 10 de julio de 2023 una decisión de adecuación nueva, el Marco de Privacidad de Datos UE-EE. UU., pero con un matiz que se pasa por alto a menudo: solo cubre a las empresas que se han certificado y figuran en la lista del Departamento de Comercio. Una empresa estadounidense no certificada no está cubierta por esa decisión, y entonces vuelves a las cláusulas contractuales tipo y a la evaluación que exige Schrems II.
Es la confusión más extendida y la que más papelón genera cuando alguien pregunta en serio. Una empresa estadounidense puede alojar tus fotos en un centro de datos de Fráncfort y seguir estando sujeta a la legislación de su país, incluida la CLOUD Act de 2018, que permite a las autoridades estadounidenses requerir datos a un proveedor sometido a su jurisdicción con independencia de dónde estén almacenados físicamente.
Eso no convierte a ese proveedor en mala elección: el marco de adecuación existe precisamente para cubrir ese escenario. Lo que cambia es tu documentación. Con un proveedor extracomunitario tienes que saber en qué se apoya la transferencia y dejarlo escrito; con uno europeo la respuesta es más corta y no depende de decisiones que se revisan cada pocos años.
Hay un tercer elemento que casi nadie mira: los subencargados. Tu plataforma puede estar en la UE y usar un servicio de correo, de analítica o de pagos que no lo esté. El artículo 28.2 exige que el encargado no contrate a otro sin autorización, y los datos de la pareja viajan también en un correo de entrega. Revisa la cadena entera, no solo dónde están las fotos.
Una boda no es un archivo de fotos: es un archivo de datos personales de decenas o cientos de personas que nunca firmaron nada contigo. Los invitados aparecen identificados en las imágenes, sus nombres pueden estar en la lista de acceso a la galería y sus direcciones de correo en los envíos. Cuanto mayor es el volumen de afectados, más difícil es sostener que la ubicación de los datos es un detalle técnico.
El caso más sensible es la búsqueda por cara. Los rasgos faciales son datos biométricos y el artículo 9 del RGPD los clasifica como categoría especial, con un régimen más estricto que el del resto. Si activas esa función, saber en qué región se procesan deja de ser una curiosidad: es parte de la evaluación que tienes que poder explicar. La recomendación práctica es simple: procesado en Europa, consentimiento explícito e índice que se borra cuando la galería deja de estar activa.
Y luego está el efecto que sí notan tus clientes. La distancia al servidor se traduce en tiempo de carga, y una galería de boda es material pesado. Si el archivo original vive a nueve mil kilómetros y no hay una capa de distribución cerca del visitante, la miniatura tarda, el vídeo tarda más y la primera impresión de la entrega se juega en esos segundos. Para parejas en España, una infraestructura con presencia europea es también una decisión de producto, no solo de cumplimiento.
La comprobación no requiere conocimientos técnicos, solo leer tres documentos en el orden correcto. Empieza por la política de privacidad de la plataforma que usas y busca la lista de proveedores: si no aparece, ya sabes que la siguiente parada es su soporte. Sigue por el contrato de encargado de tratamiento, donde tiene que constar si hay transferencias internacionales y con qué mecanismo.
Después haz una pregunta concreta por escrito, que es lo que fuerza una respuesta útil. Nada de "¿dónde están mis datos?", que se responde con un folleto. Pregunta por cada pieza: en qué región está la base de datos, en qué región está el almacenamiento de los archivos originales, dónde se distribuye el vídeo y, si usas búsqueda por cara, dónde se procesan los rasgos faciales. Guarda la respuesta: es la prueba de tu diligencia.
Con eso cierras tu parte. El artículo 30 del RGPD pide que tu registro de actividades indique las transferencias a terceros países, y el 13.1.f que lo cuentes en tu política de privacidad. Dos líneas honestas valen más que un párrafo ambiguo. Contenido divulgativo: para tu caso concreto, consulta con tu asesoría.
Lo decimos con nombres, porque una promesa genérica de "cumplimos el RGPD" no le sirve a nadie que tenga que rellenar su propio registro. Revea es un servicio español y publica en su política de privacidad qué proveedores usa y para qué: base de datos y streaming de vídeo en la Unión Europea, pasarela de pago, correo transaccional y almacenamiento de archivos, cada uno con su función identificada. Esa página es la que puedes citar cuando una pareja o una asesoría te pida el detalle.
En la parte más delicada somos deliberadamente estrictos. La búsqueda por cara se procesa en la región europea de AWS, en Fráncfort (eu-central-1), y el código impide arrancarla fuera de una región europea. Se activa solo si el fotógrafo la enciende para esa galería y acepta la advertencia sobre datos de categoría especial, la imagen que envía el invitado para buscarse no se conserva y el índice de rasgos faciales se elimina cuando la galería expira o cuando se borra la cuenta.
En Revea vemos que la pregunta por los servidores casi nunca llega del cliente final: llega de la asesoría del fotógrafo, o de una empresa o un hotel que te contrata para un evento y tiene su propio pliego de protección de datos. Tener las respuestas escritas ahorra la semana de correos que se lleva siempre esa conversación.
No. El RGPD no obliga a quedarse en Europa: obliga a que la salida esté cubierta por un mecanismo del capítulo V, como una decisión de adecuación (artículo 45) o las cláusulas contractuales tipo (artículo 46), y a informar de ella. Quedarse en el Espacio Económico Europeo simplemente elimina ese trámite y la evaluación que lo acompaña.
Mira su política de privacidad y su contrato de encargado de tratamiento, donde el artículo 28.3 exige detallar proveedores y transferencias. Si no lo encuentras, pregunta por escrito y por piezas: región de la base de datos, región del almacenamiento de archivos, distribución del vídeo y, si la usas, la búsqueda por cara.
Depende de su certificación. Una empresa bajo jurisdicción estadounidense puede recibir requerimientos de sus autoridades aunque los servidores estén en Europa, por la CLOUD Act. La transferencia queda cubierta si está certificada en el Marco de Privacidad de Datos UE-EE. UU. vigente desde julio de 2023; si no lo está, necesitas cláusulas contractuales tipo.
Son personas afectadas por el tratamiento igual que la pareja, y eso incluye la ubicación de sus datos. Entran en tu registro de actividades y en tu información de privacidad. Cuantos más invitados tenga la boda, menos sostenible es tratar la ubicación del archivo como un detalle técnico sin relevancia.
Depende de cada plataforma, y es la pregunta que más conviene hacer porque los rasgos faciales son datos de categoría especial del artículo 9 del RGPD. En Revea el procesado ocurre en la región europea de AWS, en Fráncfort (eu-central-1); la imagen que envía el invitado no se guarda y el índice se elimina al expirar la galería.
Sí. La distancia física añade latencia, y una galería de boda mueve archivos pesados. Con los originales lejos y sin una red de distribución cercana al visitante, las miniaturas tardan más en aparecer y el vídeo tarda en arrancar. Para parejas en España, una infraestructura con presencia europea se nota en la apertura de la galería.
Si hay transferencias fuera del Espacio Económico Europeo, el artículo 13.1.f pide indicarlo y decir en qué mecanismo se apoyan. Nombra a los proveedores que tratan las fotos por tu cuenta y enlaza sus propias políticas. Anota lo mismo en tu registro del artículo 30. Para tu caso concreto, consulta con tu asesoría.
Revea es un servicio español con la base de datos y el vídeo en la Unión Europea y el procesado de la búsqueda por cara en Fráncfort, y publica sus proveedores para que puedas citarlos en tu propia política. Prueba Revea 30 días gratis, sin tarjeta.
Probar Revea gratisRGPD para fotógrafos de boda explicado sin jerga: base legal, derecho de imagen para el portfolio, invitados, conservación y búsqueda por cara.
Qué tiene que decir la política de privacidad de un fotógrafo de bodas: apartados del artículo 13 del RGPD, tratamientos reales y errores de las plantillas.
Qué exige el RGPD para usar reconocimiento facial en una galería de boda: consentimiento explícito del artículo 9, información previa, plazos y encargado.