Snapories
Cómo funciona
BodasEl gran día desde el ángulo de cada invitadoCumpleañosConvierte la fiesta en un fotomatónEventos corporativosDiversión para el equipo, cero logística
PreciosPreguntas frecuentes
Crea tu evento

Legal

Acuerdo de encargo del tratamiento (AVV) conforme al art. 28 DSGVO

Status: 19 de agosto de 2026 · Todos los documentos legales

Traducción a título informativo. Únicamente la versión alemana es jurídicamente vinculante.

Cuándo se aplica este acuerdo

Este acuerdo se aplica exclusivamente a eventos comerciales — reservados por una empresa, una autoridad pública, una asociación u otra organización en el marco de su actividad. Pasa a formar parte del contrato automáticamente al celebrarse este y no debe firmarse por separado; a solicitud le facilitamos un ejemplar firmado en privacy@snapories.com.

No se aplica a eventos privados (boda, cumpleaños, celebración familiar). En ellos, la persona que reserva está por regla general excluida del ámbito del RGPD (excepción doméstica, art. 2 apdo. 2 lit. c DSGVO) y nosotros somos responsables por derecho propio — en esta constelación no existe un encargo del tratamiento.

Partes

Responsablela organización que reserva (en lo sucesivo «la Organizadora»)
Encargada del tratamientoMatthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Deutschland

§ 1 Objeto, duración y sujeción a instrucciones

1.1 El objeto es el tratamiento de datos personales que llevamos a cabo por encargo de la Organizadora al prestar los servicios descritos en las Condiciones Generales. La naturaleza, la finalidad, el alcance, las categorías de datos y las personas afectadas se desprenden del Anexo 1.

1.2 El acuerdo tiene vigencia durante la duración del contrato principal, a lo sumo hasta la supresión de todos los datos tratados por encargo conforme al § 9.

1.3 Tratamos los datos exclusivamente conforme a instrucciones documentadas de la Organizadora. Las instrucciones se cursan en forma de texto a privacy@snapories.com; las opciones de configuración previstas en el producto (período del evento, región de datos, visibilidad, enlace de acceso para invitados, bloqueo de imágenes e invitados, idiomas, solicitudes de supresión) se consideran instrucción.

1.4 Si consideramos que una instrucción es ilícita, se lo comunicaremos sin demora. Podemos suspender la ejecución hasta su confirmación o modificación (art. 28 apdo. 3 párr. 2 DSGVO).

1.5 Los tratamientos con fines propios — ejecución contractual y facturación, seguridad operativa y de TI, prevención de abusos, cifras agregadas sin referencia personal, cumplimiento de obligaciones legales — no son objeto de este acuerdo. En esa medida somos responsables por derecho propio; rige la Declaración de privacidad.


§ 2 Lugar del tratamiento

2.1 Los datos de un evento se tratan en la región de datos elegida para ese evento en el momento de la reserva: Unión Europea (Frankfurt am Main) o Estados Unidos (Norte de Virginia). No se realiza ninguna réplica entre las regiones. El almacenamiento, el tratamiento y la supresión tienen lugar exclusivamente en esa región; para la entrega de las imágenes, estas se almacenan temporalmente, mientras el evento está en curso, también en ubicaciones edge fuera de la región elegida (Anexo 3, apartado 1.1).

2.2 No obstante lo anterior, la generación en la fotomatón con IA se realiza en el proveedor de IA empleado, también fuera del EEE (Anexo 3). La Organizadora lo toma en conocimiento; si desactiva el fotomatón para su evento, esta transferencia no tiene lugar.

2.3 Las transferencias a terceros países se efectúan exclusivamente sobre la base de una decisión de adecuación o de las cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914) junto con una evaluación de impacto de la transferencia.

2.4 No obstante lo dispuesto en el § 2.1, los datos de comunicación conforme al Anexo 1 —las direcciones de correo electrónico de las personas usuarias del panel de control y sus códigos de acceso— se tratan en cada evento en la Unión Europea (Fráncfort del Meno), con independencia de la región de datos del evento. Una cuenta gestiona eventos en ambas regiones; por ello, este conjunto de datos no pertenece a ningún evento concreto ni puede seguir a ninguno: se conserva una sola vez y se lee desde ambas regiones (Anexo 3, apartado 1.2). Ninguna imagen interviene en ello. Lo mismo se aplica a los datos que tratamos conforme al § 1.5 como responsables propios.


§ 3 Confidencialidad

3.1 Para el tratamiento empleamos únicamente a personas que están obligadas a la confidencialidad o que están sujetas a un deber legal adecuado de secreto (Art. 28 Abs. 3 lit. b DSGVO).

3.2 Las personas empleadas están familiarizadas con las disposiciones pertinentes en materia de protección de datos y reciben instrucción periódicamente.


§ 4 Medidas técnicas y organizativas

4.1 Adoptamos las medidas descritas en el Anexo 2 conforme al Art. 32 DSGVO y las mantenemos durante la vigencia del contrato.

4.2 Las medidas podrán seguir desarrollándose siempre que no se reduzca el nivel de protección. Documentamos los cambios sustanciales y los comunicamos previa solicitud.


§ 5 Subencargados del tratamiento

5.1 La Organizadora otorga una autorización general por escrito para el empleo de subencargados del tratamiento (Art. 28 Abs. 2 Satz 2 DSGVO). Los subencargados del tratamiento empleados a la fecha del presente acuerdo se enumeran nominalmente en el Anexo 3.

5.2 Cuando tengamos la intención de recurrir a un nuevo subencargado del tratamiento o de sustituir a uno existente, informaremos a la Organizadora con al menos 30 días de antelación en forma de texto. Dentro de ese plazo, la Organizadora podrá oponerse por un motivo importante y relacionado con la protección de datos. Si se opone, podremos adaptar la prestación afectada o resolver el contrato mediante denuncia ordinaria con efecto en la fecha del cambio previsto y reembolsar la remuneración proporcional.

5.3 Obligamos a los subencargados del tratamiento a deberes de protección de datos que se corresponden en lo esencial con los aquí acordados, y respondemos de su conducta como de la propia.


§ 6 Asistencia a la Organizadora

6.1 Derechos de los interesados. Cuando las personas interesadas se dirijan directamente a nosotros, trasladaremos la solicitud sin dilación indebida a la Organizadora y no la responderemos por nosotros mismos, en la medida en que se refiera al objeto del encargo. Asistimos a la Organizadora, mediante medidas técnicas y organizativas adecuadas, en el cumplimiento de los derechos derivados de los Art. 12–22 DSGVO, en particular el acceso, la rectificación, la supresión, la limitación y la entrega de las imágenes de un evento.

6.2 Obligaciones derivadas de los Art. 32–36 DSGVO. Asistimos a la Organizadora en la garantía de la seguridad del tratamiento, en la notificación de violaciones de la seguridad de los datos personales y en la evaluación de impacto relativa a la protección de datos, teniendo en cuenta en cada caso la naturaleza del tratamiento y la información de que disponemos.

6.3 Esfuerzo. La asistencia es gratuita dentro de lo habitual y razonable. Por la asistencia que exceda de lo legalmente debido y que ocasione un esfuerzo considerable, podremos exigir una remuneración adecuada; lo advertiremos con antelación.


§ 7 Notificación de violaciones de la seguridad de los datos personales

7.1 Informamos a la organizadora sin dilación indebida una vez que hayamos tenido conocimiento de una violación de la seguridad de los datos personales en el ámbito del encargo — por regla general dentro de las 24 horas.

7.2 La notificación contiene, en la medida en que esté disponible: la descripción de la naturaleza de la violación, las categorías y el número aproximado de personas afectadas y de registros de datos, las consecuencias probables, las medidas adoptadas y propuestas, así como un punto de contacto.

7.3 La notificación a la autoridad de control (Art. 33 DSGVO) y la comunicación a las personas afectadas (Art. 34 DSGVO) incumben a la organizadora; nosotros la apoyamos en ello.


§ 8 Pruebas y controles

8.1 Ponemos a disposición de la organizadora, a petición, toda la información necesaria para demostrar el cumplimiento de las obligaciones derivadas del Art. 28 DSGVO — de forma prioritaria mediante documentación, el Anexo 2 y, en la medida en que existan, los certificados e informes de auditoría de nuestros subencargados del tratamiento.

8.2 Si estas pruebas no fueran suficientes en un caso concreto, posibilitamos verificaciones, incluidas inspecciones. Estas deben anunciarse con un plazo de preaviso razonable (al menos 14 días), no deben perturbar de forma desproporcionada el funcionamiento y tienen lugar como máximo una vez al año — salvo que exista un motivo concreto. Los terceros que realicen la verificación no podrán ser competidores y deberán quedar obligados a la confidencialidad.


§ 9 Supresión y devolución

9.1 Tras la finalización del tratamiento, suprimimos los datos tratados por encargo o los devolvemos, según la elección de la organizadora. La organizadora puede descargar en cualquier momento las imágenes de un evento a través del panel de control (dashboard).

9.2 Sin instrucción en contrario, la supresión se produce al vencimiento del plazo de conservación acordado en las AGB. A petición, suprimimos con antelación.

9.3 Quedan exceptuados de la supresión los datos respecto de los cuales exista una obligación legal de conservación; estos se bloquean para su ulterior utilización.

9.4 La supresión se confirma, a petición, en forma de texto.


§ 10 Responsabilidad

La responsabilidad se rige por el Art. 82 DSGVO y por las disposiciones del contrato principal; las limitaciones de responsabilidad del contrato principal no se aplican a las reclamaciones de las personas afectadas conforme al Art. 82 DSGVO.


§ 11 Relación con el contrato principal

En caso de contradicciones entre este acuerdo y el contrato principal, este acuerdo prevalece en lo relativo al tratamiento de datos personales.


§ 12 Disposiciones finales

12.1 Las modificaciones requieren la forma textual. 12.2 Se aplica el Derecho alemán. 12.3 Si una disposición fuera ineficaz, la eficacia de las restantes permanecerá inalterada. 12.4 Versión lingüística determinante.

Únicamente la versión alemana de este acuerdo es determinante. Las versiones en otros idiomas se facilitan exclusivamente con fines informativos. En caso de divergencias, prevalece la versión alemana.


Anexo 1 — Objeto del tratamiento

Naturaleza y finalidad. Recogida, almacenamiento, estructuración, visualización, puesta a disposición y supresión de imágenes y datos asociados con el fin de operar una galería de evento cerrada, incluido un fotomatón con IA, por cuenta y siguiendo las instrucciones de la Organizadora.

Personas afectadas

  • Invitados que se unen al evento
  • Personas que aparecen en imágenes aportadas o generadas
  • Empleados de la Organizadora que utilizan el panel de control

Categorías de datos

CategoríaContenido
Datos de imagenFotos del carrete, tomas del fotomatón con IA, imágenes generadas, versiones de previsualización
Metadatos de imagenMomento de la toma, dimensiones, asignación a invitado y evento, estado de bloqueo, indicador de compartición
Datos de participaciónnombre para mostrar elegido por la persona, rol, contingentes y su consumo, momento de incorporación
Datos de identidad (sin cuenta)identificador y token de acceso emitidos del lado del servidor; ningún identificador de dispositivo (fingerprint)
Datos del eventonombre del evento, periodo, código de incorporación, ajustes, idiomas, región de datos
Datos de comunicacióndirecciones de correo electrónico de los usuarios del panel de control, códigos de un solo uso
Entradas de textotextos descriptivos que los invitados introducen en el fotomatón con IA

Sin categorías especiales. No se generan datos biométricos para la identificación unívoca ni se tratan de forma intencionada datos conforme al Art. 9 DSGVO. Las imágenes, por su propia naturaleza, pueden revelar información sensible; la Organizadora comprueba bajo su propia responsabilidad si su evento requiere en ese sentido precauciones especiales.


Anexo 2 — Medidas técnicas y organizativas (Art. 32 DSGVO)

Confidencialidad

  • Acceso físico: exclusivamente centros de datos de proveedores certificados (ISO 27001, SOC 2); no operamos hardware propio.
  • Acceso a sistemas: el acceso a los sistemas de producción solo para personas nombradas, mediante cuentas personalizadas con autenticación de doble factor; el acceso a la consola interna a través de una lista de direcciones expresamente registrada.
  • Acceso a datos: tokens vinculados a rol y ámbito (evento, host, partner, recomendación, staff); los archivos de imagen solo mediante enlaces de recuperación firmados y de corta duración.
  • Separación: separación de las regiones de datos para los datos de evento (bases de datos propias, áreas de almacenamiento propias, sin duplicación entre regiones); los registros de cuenta y comerciales se conservan una sola vez, en la UE, y se leen desde ambas regiones en lugar de copiarse a una de ellas (§ 2.4); separación de las seis superficies en dominios propios sin almacenamiento de navegador compartido; separación de datos de prueba y de producción.
  • Seudonimización: identidad sin cuenta mediante identificadores emitidos del lado del servidor; las direcciones IP de los contadores de abuso se truncan y se cifran mediante hash, nunca se almacenan en texto claro.

Integridad

  • Transmisión: TLS para todas las conexiones; sin incorporación de scripts, tipografías o herramientas de análisis de terceros; los datos de pago fluyen directamente al proveedor de servicios de pago.
  • Entrada: verificación del lado del servidor de todas las entradas frente a un esquema de contrato central y tipado; registro de las operaciones administrativas; contadores de contingente y de costes con operaciones atómicas para evitar dobles contabilizaciones.

Disponibilidad y resiliencia

  • servicios de almacenamiento y de base de datos gestionados y con múltiple redundancia, con cifrado en reposo; escalado automático de la capa de aplicación; límites de coste estrictos para las llamadas de IA; protección frente al abuso contra llamadas masivas automatizadas.

Procedimientos de verificación

  • ejecuciones de prueba automatizadas antes de cada publicación (pruebas funcionales de extremo a extremo, verificación de la descripción de la infraestructura, comparación automática de cada entrada de almacenamiento en el navegador frente a un directorio central);
  • recepción documentada de instrucciones a través de una dirección designada;
  • control del encargo conforme al § 5 de este acuerdo.

Anexo 3 — Subencargados del tratamiento

Se aplica la Lista de subencargados del tratamiento en su versión vigente, que forma parte de este acuerdo. Las modificaciones se comunicarán conforme al § 5.2.

Snapories

Una cámara desechable digital para cada invitado y un fotomatón con IA en cada bolsillo. Un código QR, sin apps ni cuentas.

Residencia de datos en la UE y EE. UU.

Producto

Cómo funcionaPreciosPrueba la demo en directo

Ideal para

BodasCumpleañosEventos corporativos

Soporte

Preguntas frecuentesPanel del anfitriónProtección de datosCookies y almacenamientoDenunciar contenido

Legal

Aviso legalTérminosDerecho de desistimientoDesistir del contratoTodos los documentos legales

Programas

Recomienda a un amigoMarca compartida para locales

Empresa

EmpresaCrea tu evento
© 2026 Snapories · snapories.com
Apariencia
PrivacidadCookiesTérminosAviso legalLegal