Guía de privacidad
Galería de fotos RGPD para fotógrafos: qué comprobar antes de subir nada
Toda galería de cliente contiene datos personales: caras, nombres, direcciones de correo, a veces el cumpleaños de un niño. Eso convierte al proveedor de la galería en tu encargado del tratamiento, y el RGPD tiene una lista corta de cosas que espera de esa relación. Esta guía explica qué pide la ley, te da una lista de control con la que medir a un proveedor y te enseña qué responder a un cliente que pregunta.
Qué le pide de verdad el RGPD a una galería
El reglamento no menciona nunca a los fotógrafos ni a las galerías. Habla de responsables, encargados y datos personales, y la foto de una persona reconocible es un dato personal. Tres artículos hacen casi todo el trabajo.
Una base legal, e informar a la gente (art. 6 y 13)
Necesitas un motivo para tratar las fotos, normalmente el contrato con el cliente o tu interés legítimo, y las personas retratadas tienen que saber qué pasa con las imágenes. En una boda eso significa el contrato con la pareja y una línea para los invitados sobre dónde acaban las fotos. Esta parte te toca a ti; ningún proveedor puede hacerla por ti.
Un contrato con quien las guarda (art. 28)
La empresa que aloja tus galerías trata datos personales por cuenta tuya, así que el RGPD exige un contrato escrito entre vosotros: un contrato de encargo del tratamiento, en inglés Data Processing Agreement (DPA), en alemán Auftragsverarbeitungsvertrag (AVV). Fija qué puede hacer el proveedor con los datos, quiénes son sus subencargados y qué pasa cuando te vas. Sin él, el propio alojamiento ya es la infracción.
Seguridad y conservación (art. 32)
Medidas técnicas adecuadas: cifrado en tránsito, control de accesos, copias de seguridad, un centro de datos con una certificación reconocida. Y un límite a cuánto duran las cosas: el principio de limitación del plazo de conservación dice que las fotos siguen online mientras haya una finalidad, y después se van. Una galería que te deja decidir quién entra y retirarlo todo con un clic está cumpliendo su mitad.
La lista de control
Seis cosas con las que medir a un proveedor de galerías antes de subir una sola foto de un cliente. Un proveedor que supera las seis reduce tu parte del RGPD casi a papeles que ya tienes.
Alojamiento en la UE y lista de subencargados publicada
Dónde están físicamente los archivos decide si tienes que explicar una transferencia internacional. Almacenarlos dentro de la UE elimina la pregunta. La lista de subencargados te dice quién más toca los datos: el servicio de correo, la monitorización de errores, la pasarela de pago. Si un proveedor no quiere decirte quiénes son, ahí tienes tu respuesta.
Un contrato de encargo firmado, AVV o DPA
No un párrafo en los términos de servicio que diga que existe uno, sino un documento con tu nombre y el del proveedor. Debería nombrar a los subencargados, las medidas de seguridad, el plazo de notificación de brechas y qué pasa con tus datos cuando cancelas. Guarda la copia firmada junto a tus contratos con clientes.
Control de accesos que puedes ajustar galería por galería
Una galería de boda y una sesión de retrato corporativo necesitan puertas distintas. Una contraseña deja fuera a los extraños, un acceso por correo te dice quién entró, un PIN de descarga separa mirar de llevarse. Comprueba que cada cosa sea un ajuste por galería y no de toda la cuenta.
Conservación y borrado bajo tu control
Tú decides cuánto tiempo sigue en pie una galería, no el plan de precios del proveedor. El borrado debería ser inmediato por tu lado y con un plazo cerrado por el suyo: un número declarado de días para la copia activa y para las copias de seguridad. Un proveedor que guarda los datos borrados indefinidamente te deja sin poder atender una solicitud de supresión.
Notificación de brechas con un plazo
Tienes 72 horas desde que conoces una brecha para avisar a la autoridad de control. Tu proveedor tiene que avisarte bastante antes de que se agote esa ventana, y el contrato debería decir con qué rapidez. Sin dilación indebida es una fórmula habitual y floja; un número de horas es mejor.
Ayuda con las solicitudes de acceso y portabilidad
Los clientes pueden preguntarte qué datos tienes sobre ellos y pedir una copia. En una galería eso son las fotos, la lista de invitados, las reacciones y el registro de descargas. Un proveedor capaz de exportar una galería y su actividad de una vez convierte una obligación legal en una tarde de papeleo.
Dónde están los proveedores más habituales
Cuatro plataformas de galerías que los fotógrafos en Europa usan de verdad, en los cinco puntos de la lista que un proveedor puede responder por sí mismo. Comprobado en septiembre de 2026; la configuración de un proveedor puede cambiar, así que revisa su contrato actual antes de firmar.
| Lo que importa | Pixieset Vancouver, Canadá | Pic-Time Sede en Israel | picdrop Berlín, Alemania | Photoglacier Austria, servidores en Alemania |
|---|---|---|---|---|
| Sede de la empresa | Canadá | Israel | Alemania | Austria (nord3 digital e.U.) |
| Dónde se guardan las fotos | Pueden guardarse fuera de la UE | Azure, AWS y MongoDB en la UE, EE. UU. y Australia | Alemania | Hetzner Object Storage en Alemania, centros de datos ISO/IEC 27001 |
| Contrato de encargo | El DPA forma parte de los términos | No aparece en las páginas que revisamos; pide el DPA antes de firmar | AVV disponible | DPA en inglés y AVV en alemán, firmados electrónicamente |
| Transferencias fuera de la UE | Sí, cubiertas por cláusulas contractuales tipo | Sí, con servidores en EE. UU. y Australia | El alojamiento está en Alemania, así que ninguna para las fotos | Ninguna: todos los subencargados están alojados en la UE, los pagos pasan por Stripe Ireland |
| Lista de subencargados publicada | Revisa el DPA antes de firmar | Revisa el DPA antes de firmar | Pídela junto con el AVV | Sí, en el DPA: Hetzner, Mailgun o Mailjet, Sentry, PostHog, Let's Encrypt |
Cuando un cliente pregunta dónde están sus fotos
Pasa más a menudo que antes, y normalmente lo pregunta el cliente que menos esperas: un abogado en una boda, un colegio, una empresa cuyo responsable de privacidad lleva una lista. La respuesta cabe en cuatro frases si tienes el montaje bien hecho.
-
Di el país y la empresa
Alemania, en servidores de Hetzner, a través de una empresa austríaca: eso es una respuesta. La nube no lo es. Si no eres capaz de completar esa frase para tu propio proveedor, es lo primero que hay que arreglar, y la lista de subencargados es donde lo encuentras.
-
Manda los papeles
Adjunta el DPA o el AVV firmado. Un cliente que ha hecho la pregunta suele quedarse tranquilo con un documento que lleva dos firmas, y un cliente corporativo puede necesitarlo para su propio archivo. Además demuestra que sabías que la pregunta iba a llegar.
-
Explica quién puede abrir la galería
Di si está protegida con contraseña, si los invitados entran por un acceso con correo y si las descargas piden un PIN. Si la pareja ha compartido el enlace con la familia, dilo; la lista de invitados de la galería te dice quién la ha abierto.
-
Da una fecha, y una forma de adelantarla
Diles cuánto tiempo sigue online la galería y qué pasa después. Ofréceles retirarla antes si lo piden, y explica qué significa borrar en el proveedor: cuánto tarda en desaparecer la copia activa y cuánto en sobrescribirse las copias de seguridad.
A qué se compromete de verdad el DPA de Photoglacier
Photoglacier es una plataforma de galerías para clientes que lleva nord3 digital e.U. en Austria, con todas las fotos en Hetzner Object Storage en Alemania. El DPA es el mismo en todos los planes, incluido el gratuito. No pone marcas de agua, no tiene tienda de copias ni CRM, y el plan gratuito muestra la marca Photoglacier. Lo que sí hace es mantener los datos dentro de la UE y poner los números por escrito.
- Aviso de brecha para ti en 48 horas
- Al terminar el contrato, tus datos se borran o se devuelven en 30 días, y las copias de seguridad se sobrescriben en 90 días
- Las entradas de la lista de invitados de una galería se anonimizan a los 14 días, y los registros de IP se guardan 14 días como mucho
- Las fotos se guardan, se muestran y se transmiten, nada más: nunca se analizan, nunca se usan para entrenar modelos
- Subencargados nombrados en el DPA, todos alojados en la UE: Hetzner, Mailgun o Mailjet, Sentry, PostHog, Let's Encrypt
Lo que pregunta la gente
¿Una galería online con fotos de clientes está sujeta al RGPD?
Sí, si estás en la UE o lo están las personas de las fotos. La foto de una persona identificable es un dato personal, y también lo son los nombres y las direcciones de correo asociados a una galería. Eso te convierte a ti en responsable y al proveedor de la galería en tu encargado del tratamiento, y por eso importan dónde está el proveedor y qué contrato tenéis.
¿Necesito un contrato de encargo del tratamiento con el proveedor de la galería?
Sí. El artículo 28 del RGPD exige un contrato escrito entre el responsable y cualquiera que trate datos personales por su cuenta, y una empresa que aloja las fotos de tus clientes hace exactamente eso. Algunos proveedores meten el acuerdo dentro de sus términos de servicio; un documento firmado aparte es más fácil de enseñar a un cliente o a una autoridad. Guárdalo con tus contratos de cliente.
¿El RGPD obliga a guardar las fotos en la UE?
No. Obliga a que cualquier transferencia fuera de la UE se apoye en un mecanismo reconocido, como una decisión de adecuación o las cláusulas contractuales tipo, y a que sepas explicar cuál se aplica. Guardar las fotos en la UE elimina la pregunta del todo, y por eso muchos fotógrafos tratan el alojamiento europeo como el camino más sencillo y no como una obligación legal.
¿Pixieset cumple el RGPD?
Pixieset es una empresa canadiense, sus datos pueden guardarse fuera de la UE y su DPA forma parte de sus términos, con cláusulas contractuales tipo para cubrir las transferencias desde la UE. Es un montaje viable bajo el RGPD, pero significa que tú, como responsable, dependes de un mecanismo de transferencia y deberías saber decirlo si te preguntan. Si eso vale para tus clientes es decisión tuya, no del proveedor.
¿picdrop cumple el RGPD?
picdrop es una empresa de Berlín que aloja en Alemania, ofrece un AVV y declara que no aplica ninguna IA a los datos de sus usuarios. En los puntos que un proveedor puede responder por sí mismo es una posición sólida: ninguna transferencia internacional de las fotos y un contrato de encargo firmado. Como con cualquier proveedor, el cumplimiento sigue dependiendo de cómo lo uses, desde los ajustes de acceso hasta cuánto tiempo dejas las galerías en pie.
¿Cuánto tiempo puedo tener las fotos de un cliente online?
El RGPD no fija un número de días; dice que los datos personales no deben conservarse más de lo que exige la finalidad. En una galería de entrega la finalidad es que el cliente recoja sus fotos, así que escribe un plazo en el contrato, díselo al cliente y cúmplelo. Doce meses es lo habitual en bodas. Las galerías de Photoglacier no caducan en ningún plan, así que la fecha la pones tú y no el plan de precios.
¿Qué hago si un cliente me pide que borre sus fotos?
Retira la galería, bórrala en el proveedor y confírmaselo al cliente por escrito con la fecha. Mira qué dice el contrato del proveedor sobre las copias de seguridad, porque una copia dentro de un ciclo de backup sigue siendo una copia; el DPA de Photoglacier pone números a nivel de cuenta, con los datos borrados o devueltos en 30 días y las copias de seguridad sobrescritas en 90. Tu propio archivo es otra cuestión, porque puedes tener motivos contractuales o de derechos de autor para conservar los archivos, y eso conviene aclararlo con un asesor cualificado.
¿Photoglacier ofrece AVV o DPA?
Sí, a petición. Hay una Vereinbarung zur Auftragsverarbeitung (AVV) en alemán y un Data Processing Agreement (DPA) en inglés, el mismo acuerdo en dos idiomas. Pídelo desde el formulario de contacto con el asunto “Solicitud de DPA” e indica en qué idioma lo necesitas. Primero rellenas tus datos y firmas, luego nos lo devuelves; nosotros lo contrafirmamos y te enviamos la copia definitiva. El acuerdo se aplica en todos los planes, incluido el gratuito.
Una galería de fotos RGPD para un fotógrafo es sobre todo cuestión de dónde, y con quién
Quien busca una galería online conforme al RGPD para fotógrafos suele hacerlo porque un cliente acaba de preguntárselo y se ha dado cuenta de que no sabe responder. La respuesta rara vez es complicada. Se reduce a dónde están guardados los archivos, si existe un contrato de encargo del tratamiento entre el fotógrafo y el proveedor, quién más toca los datos y si el fotógrafo puede retirar una galería cuando la finalidad se ha acabado. Un proveedor dentro de la UE, con contrato firmado y lista de subencargados publicada, responde a casi todo antes de que el cliente termine la pregunta.
Photoglacier está hecho para esa respuesta. La empresa es austríaca, las fotos están en Hetzner Object Storage en Alemania, y el contrato de encargo que firma el fotógrafo es el mismo documento en todos los planes, con el plazo de notificación de brechas, los plazos de borrado y los subencargados escritos dentro. Una galería de fotos RGPD sigue necesitando que la parte del fotógrafo esté bien hecha: una base legal, una línea en el contrato sobre dónde acaban las fotos y una fecha en la que se retiran. El trabajo de la plataforma es que esa sea la única parte que queda.
Más guías
Esta guía describe cómo se aplica el RGPD en general a los fotógrafos y a sus proveedores de galerías y no es asesoramiento legal. Las normas cambian y las circunstancias varían, así que para una decisión importante consulta a un asesor cualificado en tu jurisdicción. Pixieset, Pic-Time y picdrop son marcas de sus respectivos propietarios; Photoglacier no está afiliado a ninguno de ellos. Los datos de los proveedores se comprobaron en septiembre de 2026 y pueden cambiar.
Una respuesta que puedes dar por escrito
Empresa austríaca, servidores alemanes y un DPA que se aplica en todos los planes, incluido el gratuito.



