Contact
Thank you, Barcelona. See you next year →
MediaGet Involved
AI
SUMMIT BCN
Resources
2026 highlightsAppLog In

PRIVACY POLICY

AI Summit Barcelona

aisummitbarcelona.com

Last updated: 17 August 2026

English

This Privacy and Cookies Policy (from now on, the "Policy") provides the information required by Articles 12 to 14 GDPR and Article 22.2 of the Spanish Information Society Services Act (LSSI).

1. Data Controller

AI SUMMIT ALLIANCE, S.L. NIF: ESB88892443 Legal form: Sociedad Limitada (S.L.) Registered office: C/ Casp, 54, 1º, Puerta 2B, 08010 Barcelona, Spain Privacy contact:

In this Policy, AI SUMMIT ALLIANCE, S.L. is referred to as the "Organization", "we", "us" or "our".

This Policy covers:

  • The website aisummitbarcelona.com and its associated subdomains (the "Website").
  • The official Event Application and its associated apps in connection with AI Summit Barcelona and any other event organised or managed by AI SUMMIT ALLIANCE, S.L. whose website, registration flow or event page is operated by the Organization and expressly links to this Policy (the "Event App" and the "Event").

The Organization is the controller for the processing whose purposes and means it determines, including registration, ticketing, access control, administration of the Website and the Event App, security, networking, recording, disclosure of badge-scan data and its own communications.

A provider acts as a processor where it acts only on the Organization's documented instructions.

A payment provider, external ticketing platform, sponsor, exhibitor, professional participant, co-organiser or social-media platform may instead be an independent controller where it determines its own purposes and means. The Organization acts as processor only for a Sponsor's private lead workspace, qualifications or notes that it hosts exclusively on that Sponsor's documented instructions.

Under the badge-scanning model, the meeting-request flow and the session-attendance disclosure described in Section 5.3, the Organization and each recipient act as separate controllers: the Organization controls the Event App and the disclosure itself, while the recipient controls its subsequent professional follow-up.

2. Scope and Sources of Personal Data

This Policy applies to personal data processed by the Organization about website visitors; people who begin or complete checkout; ticket buyers, assignees and attendees; Event App and networking users; speakers and applicants; sponsors, exhibitors and their contacts; press applicants; waitlist and side-event registrants; organisation or community members; suppliers; and people who subscribe to or receive our communications, in connection with:

  • The Website and any associated subdomains, and the ticket purchase and order-confirmation flow.
  • The Event App, including any networking features that the Organization controls.
  • Attendee, speaker, mentor, sponsor, exhibitor, supplier and press registration or onboarding.
  • The Event, access control, sessions, side events, in-Event App meetings and messages, support, and Event photography or recording.
  • Communications through email, forms and official social-media accounts.

We obtain data directly from you; from a ticket buyer or organisation that assigns you a ticket; from your use of the Website, Event App, badge-scan data, meetings, messages and Event facilities (for example, Event-provided Wi-Fi, where provided); and from the service providers involved in the relevant interaction, including Supabase for account authentication, Stripe for payment and invoicing and, where applicable, the ticketing, registration or Event-platform provider identified at the relevant point of collection.

Where a separate Event is registered through an external platform, registration takes place on that platform, which collects the corresponding data itself and applies its own privacy and cookie information to that processing. We receive such registration data only where the platform makes it available to us as host of the relevant Event, and solely in order to administer it.

3. Personal Data We Collect

3.1 Data you provide or that is generated through the service

  • Identification data: name, surname and profile photograph.
  • Contact data: email address, telephone number, postal address and any LinkedIn URL that you choose to provide.
  • Professional and organisational data: job title, company, industry, department, company size, seniority, city and country.
  • Account and authentication data: account identifier, authentication-provider identifier, login and authentication events, permissions, session information and security logs. The Organization does not receive passwords used with third-party authentication providers.
  • Ticketing and attendance data: ticket and registration identifiers, ticket-buyer or assignee status, identity of the person or organisation assigning the ticket, check-in records, access time and gate or location.
  • Transaction and billing data: order, ticket type and tier, price, purchase amount, payment method, discount, refund, dispute, invoice, tax and billing information, including company name and VAT/NIF number, together with payment-provider customer and transaction references. Card number, CVC and expiry are entered on the payment provider's hosted checkout and are not received or stored by the Organization.
  • Profile, preference and segmentation data: biography, professional interests, event objectives, AI-related interests and budget, referral source, prior-edition participation, previous spend, CRM status and tags, where collected and used for a disclosed purpose.
  • Event App, networking and messaging data: directory visibility, connections, meeting requests, meeting details, messages, responses, device push token, device label, platform and notification status.
  • Lead-scanning data: badge or QR identifier, scanner and scanned-user identifiers, recipient organisation, scan date and context, notice version and, to the extent completed and identified in the notice, the fields disclosed: name, surname, email address, telephone number, company, job title and industry. Sponsor-only lead qualifications, contact type, role, contract term and notes are hosted separately and are visible only to the relevant Sponsor, subject to the limited technical access described in Section 5.2.
  • Application and participation data: information submitted in connection with speaker, sponsor, exhibitor, press, waitlist, side-event and other applications, including proposed talks, presentation materials, coverage plans and free-text responses.
  • Communications and feedback data: support requests, surveys, feedback, transactional and marketing communications, communication delivery records and unsubscribe information.
  • Consent and compliance records: the version of the terms and privacy notice presented, acknowledgement timestamps, marketing preferences, cookie choices, source and date of consent, objections and suppression records.
  • Image and sound data: general event footage and, where separately authorised, close-ups, interviews and testimonials.
  • Event-provided Wi-Fi: if you connect to Event-provided Wi-Fi, basic connection logs may be collected.

3.2 Technical, usage and similar-technology data

Depending on the service used and the choices made under Section 9, we may process:

  • Device and network data: IP address, user agent, device type, operating system, browser, language, timestamps and approximate country or region derived from the IP address.
  • Security and audit data: authentication and session events, requested resources, security alerts, rate-limiting information, maintenance and administrative actions, error reports and related technical context. Where specifically enabled and permitted, this may include session-replay information, subject to appropriate masking and access controls.
  • Usage and analytics data: pages viewed, actions and events within the Website or Event App, navigation paths, session information and interactions with content or features.
  • Referral and campaign data: referral source, UTM parameters, campaign identifiers and information showing how a user reached or interacted with the Website or a ticket-purchase flow.
  • Advertising and conversion data: advertising identifiers, pixel or tag events, transaction and conversion references and, where permitted, contact identifiers used for conversion matching. Email addresses, telephone numbers or names that have been hashed or otherwise pseudonymised remain personal data where they can be matched to an identifiable person.

These data may be collected through server logs, cookies, local storage, pixels, SDKs, tags and comparable technologies, or generated from account and transaction data. Non-essential analytics, session-replay and advertising technologies are used only where the requirements and legal basis described in Section 9 have been satisfied.

3.3 Special-category and optional data

The Organization does not request dietary, health, accessibility, religious or other special-category data in its standard registration, ticketing or Event App fields.

Free-text fields and messages should not include medical information or other sensitive personal data. Such data are not needed to use the Website, purchase a ticket, use the Event App or participate in networking.

If special-category data are submitted without being requested, we restrict access and delete them unless a valid Article 9 GDPR condition requires limited processing to address the person's request or comply with law. They are not used for marketing, profiling or disclosure to Sponsors.

The Organization does not intentionally infer health, religious beliefs, political opinions, sexual orientation or other sensitive characteristics from Event attendance, session participation, professional interests, networking activity or online behaviour.

4. Purposes and Legal Basis for Processing

We process your personal data for the following purposes and on the following legal bases under Article 6 GDPR.

4.1 Contract or steps requested before a contract — Article 6(1)(b) GDPR

  • Process ticket orders, hosted payments, invoices, refunds, disputes and ticket assignments; send tickets and essential order or Event information; manage check-in and access.
  • Create and administer the requested account, attendee space and Event App; authenticate users; deliver operational and session notifications; and provide the networking, meetings, directory, messaging and badge functions that the user activates or requests.
  • Administer speaker, press, sponsor, exhibitor, supplier, waitlist, side-event and other applications or enquiries; assess them; communicate the outcome; and perform the resulting agreement.
  • Handle service, accessibility and support requests.

4.2 Legal obligations — Article 6(1)(c) GDPR

Maintain invoices, accounting and tax records; respond to competent authorities; and comply with mandatory health, safety, accessibility, consumer and other legal obligations where they apply.

4.3 Legitimate interests — Article 6(1)(f) GDPR

  • Secure the Website, accounts, hosted payments, Event App and venue; authenticate users; maintain proportionate logs; prevent fraud, abuse and unauthorised access; investigate incidents; moderate content when it is reported; and ensure reliable processing of payment events.
  • Manage abandoned-cart email reminders.
  • Operate strictly necessary website and consent-management technologies.
  • Measure operational performance using aggregate or effectively anonymised statistics that no longer identify a person.
  • Establish, exercise or defend legal claims, and retain a minimal suppression record to respect an objection.
  • Document and promote the Event and future editions through Event photography and recordings on our website and official social-media channels, as further explained in Section 14.
  • Personalise content, sessions, service communications and networking recommendations using the profile, participation, interaction, commercial and CRM data described in Section 4.6.
  • Disclose the limited professional profile described in Section 5.3 to the Session Host of a talk, workshop, panel or other session organised or led by a sponsor, exhibitor or partner, when you register for or check in to that session, so that the session can be run and followed up as part of the Event you chose to attend.
  • Assess and respond to applications or enquiries, and manage relationships with representatives of sponsors, exhibitors, suppliers and other organisations, where the individual is not personally a party to the relevant contract.

For each legitimate-interest activity we document necessity and a balancing assessment. You may object at any time on grounds relating to your particular situation, by writing to .

4.4 Consent — Articles 6(1)(a) and 7 GDPR

  • Optional analytics, advertising, error session replay and similar technologies, including client-side and server-side conversion measurement.
  • Marketing where consent is required.
  • The disclosure of profile and business-contact data, after receiving clear information about the recipient, data and purposes, when you voluntarily present or scan your badge, or accept a meeting request, to a Sponsor.
  • Optional special-category information where explicit consent is required.
  • Prominent close-ups, interviews, testimonials or other promotional uses requiring a specific release.

Consent is requested separately, by purpose, and is not a condition of buying a ticket unless the processing is objectively necessary for the requested service. It may be withdrawn as easily as it was given, without affecting earlier lawful processing.

4.5 Electronic marketing

Event-service messages are not marketing. For promotional email or SMS, we rely on prior authorisation or the existing-customer exception for our own similar services, with a simple free opt-out in every message, as permitted by Article 21 LSSI.

4.6 Profiling and automated decisions

Depending on the services you use and the choices you make, we may use professional profile information, stated interests and objectives, participation history and interactions with our services to segment communications and recommend relevant content, sessions or networking opportunities. This processing involves profiling. The relevant purposes and legal bases are described in this Section 4.

Where you have given advertising consent, we may use identifiers, interaction and transaction data to match or measure advertising audiences and conversions through Google and Meta as described in Section 9. This applies both to measurement carried out in your browser and to measurement carried out from our servers: where advertising or analytics consent has not been given, no purchase or conversion event is sent to Google or Meta from either.

We do not use the profiling described in this Section to determine ticket prices, eligibility, admission, access or selection. We also do not make decisions based solely on automated processing that produce legal effects concerning you or otherwise similarly significantly affect you.

You can stop receiving marketing communications, and any related segmentation, at any time by using the unsubscribe link in our emails or by changing your marketing preferences.

You may object to the use of your data to personalise content, sessions or networking recommendations by contacting us at .

You can also withdraw your consent to advertising cookies and to Google or Meta audience creation and measurement at any time through Cookie Settings. Withdrawal applies to future processing and does not affect processing lawfully carried out before it.

5. Data Sharing and Recipients

We disclose personal data only where the recipient, purpose, data fields and legal basis have been documented.

5.1 Processors and operational recipients

We currently use Supabase (database, authentication and storage), Vercel (hosting and serverless processing), Stripe (hosted payments and invoicing), Resend and Brevo (communications), Notion (certain sponsor, media and speaker records), Slack (internal purchase notifications), Expo (push notifications), Sentry (error monitoring and, if enabled, session replay), the n8n operator (speaker workflow), Whop (Digital Pass sales and delivery) and Luma (separately registered side events). Google and Meta receive analytics, advertising and conversion data only under the controls described in Section 9.

A provider acting only on documented instructions is bound by Article 28 GDPR. Stripe, an OAuth provider (Google, Apple and similar), Whop, Luma or another provider may act as an independent controller for purposes it determines.

ProviderPurpose in our servicePersonal data sharedTypical jurisdiction
SupabaseDatabase, authentication, file storage (primary store)Essentially all categoriesUS
VercelHosting, serverless functions, scheduled jobs, image optimisationIP, request logs, user agent, cookies, all data in transitUS
StripePayments, invoicing, refundsName, email, billing address, VAT/NIF, card data (held by Stripe), amounts, transaction identifiersUS
ResendTransactional email (tickets, invoices, confirmations, reminders, admin alerts)Recipient email, name, ticket codes, invoice amounts, company, message contentUS
Brevo (Sendinblue)Newsletter contact-list synchronisationEmail (join key), first name, last name, company, job title, ticket attributesEU (France)
NotionMirror or store for sponsor, media-pass and speaker or waitlist submissions (media-pass and waitlist are stored only here)Name, email, phone, company, title, LinkedIn, biography, application detailsUS
SlackPurchase notification to the internal teamBuyer name, email, company, amount, line itemsUS
ExpoMobile push notificationsDevice push token, notification contentUS
Google (Analytics and Ads via GTM; OAuth)Analytics, advertising, Google login, avatars, fontsCookies and client identifiers, IP (client tags), behavioural events; server-side purchase includes user identifier and transaction data; Google login returns email, name and avatarUS
Meta / FacebookPixel and Conversions API (purchase tracking, advertising)Hashed email, phone and first name, purchase value and products; browser pixel cookiesUS
SentryError monitoring and consent-gated session replayError and stack context, request context, IP; session replays may capture on-screen personal dataEU
n8n webhook (self-hosted)Receives speaker-request submissions for downstream automationFull applicant profile: email, name, phone, job title, company, industry, seniority, department, country, city, LinkedIn, biography, prior-attendee flagUS
WhopSale, hosting and delivery of the Digital Pass, including the buyer's account and access to online contentNo data is transmitted by us. The buyer transacts directly on Whop, which collects and determines the use of that data itself.US — independent controller
LumaHosting and registration of separately registered side events; we retrieve the public calendar of those eventsNo data is transmitted by us and we retrieve only public event information. Attendees register directly on Luma, which collects that data itself.US — independent controller

5.2 Sponsors, badge QR and meeting acceptance

A lead scan or meeting acceptance is separate from an access-control scan. If you voluntarily present or scan your badge or QR, or accept a meeting request, the Event App records the scanner or requester, the recipient organisation, the date, the fields and the notice version, and discloses — to the extent completed and identified in the notice — your name, surname, email address, telephone number, company, job title and industry to the identified participant and, where the scanner acts for a Sponsor or company, to that organisation.

You may attend the Event without presenting your badge for a lead scan, and you may decline a meeting request, without affecting your access to the Event or the other functions of the Event App.

For these flows, the Organization is controller of the Event App, the disclosure and its compliance record. The recipient becomes an independent controller on receipt for its professional follow-up and must provide its own privacy information and comply with applicable marketing rules. The parties are not joint controllers for this flow. Where the Organization hosts Sponsor-only qualifications or notes, it processes that private workspace on the Sponsor's documented instructions as processor; its personnel may access it only where necessary for authorised technical support, security or legal compliance.

Sponsors may access and export leads generated through voluntary badge scans or accepted meeting requests during the Event and for up to 90 days after its end. During that period, they may use those data to arrange or follow up the relevant meeting or professional interaction, and for any additional purpose expressly covered by the applicable notice and legal basis.

5.3 Sponsor-, exhibitor- and partner-led talks, workshops, panels and sessions

For the purposes of this Section, the "Session Host" means the sponsor, exhibitor, partner or, where expressly stated, speaker identified as the organiser of, or recipient of personal data in relation to, a particular talk, workshop, panel or other session.

A badge or QR scan used solely to manage general access to the Event venue is processed by the Organization for access and attendance-management purposes and does not, by itself, result in the disclosure of identifiable personal data to any Session Host.

Part of the Event programme consists of sessions organised or led by an identified Session Host. Where you register for, or check in to, such a session, your name, company, job title and industry, together with your registration for or attendance at that session, are communicated to the Session Host of that session. This disclosure forms part of the Event you have chosen to attend, is governed by the General Terms and Conditions accepted at the time of purchase or registration, and rests on the legitimate interest described in Section 4.3.

Before each registration or check-in giving rise to such a disclosure, a contextual notice identifies the Session Host and the data concerned, so that you know, at that moment, who will receive your information and can decide whether to take part.

Your email address, telephone number and LinkedIn profile are never communicated under this Section.

The Session Host may use the information received to identify participants and to send in-app messages or notifications directly related to that session, including information about the session, associated activities, or where its representatives may be found at the Event. It may use that information only for the purposes described in this Section and in the applicable notice.

The information may be made available to the Session Host through the Event App and, where enabled, as an exportable attendee list. The Session Host may retain the disclosed or exported data for up to 90 days after the end of the Event, and use them to follow up the session, maintain the relevant professional contact and continue interactions initiated in connection with it. After that period the data must be deleted or anonymised, unless you have directly established a relationship with the Session Host or it has another valid legal basis set out in its own privacy policy.

This does not authorise general promotional campaigns, nor prospecting by email, telephone or any other channel requiring separate consent or another applicable lawful basis.

The Session Host acts as an independent controller on receipt and must provide its own privacy information and comply with applicable data-protection and electronic-marketing laws.

Your right to object. You may object at any time, on grounds relating to your particular situation, to the disclosure described in this Section, by writing to . Where you object, we will stop disclosing your data to Session Hosts for future sessions. Objecting does not affect your access to the Event, your ability to attend sessions, or any other function of the Event App. Where no disclosure takes place, the Session Host receives only anonymised or aggregated attendance statistics.

5.4 Co-organisers, authorities and advisers

Where registration takes place directly through an external Event platform such as Luma, that platform's own privacy and cookie information applies to its service, and the Organization acts as a separate controller for the Event administration and communications it determines.

If a future activity is genuinely co-organised and the parties jointly determine a common purpose and essential means, the point-of-collection notice will name the joint controllers and provide the essence of their Article 26 arrangement.

We may also disclose data to competent authorities or advisers where required by law or necessary for legal claims, subject to appropriate confidentiality.

5.5 Audience insights

We may produce and share aggregate audience insights with sponsors, exhibitors, partners and other third parties. These are produced only from effectively anonymised data, presented in a sufficiently aggregated form, and must not allow any participant to be identified, directly or indirectly, including by combination with other reasonably available information. Segments containing too few participants are excluded. No individual record, and no export allowing an attendee profile to be reconstructed, is shared in this way.

6. Providers and International Transfers

The providers identified in Section 5 process only the data needed for their service. We assess their role, execute Article 28 terms where they act as processors, restrict access, review subprocessors and maintain a current internal record of processing and transfer safeguards.

Where personal data is transferred outside the European Economic Area, we rely on an applicable adequacy decision — including the EU–US Data Privacy Framework, only for a recipient whose current certification covers the relevant data — or on the European Commission Standard Contractual Clauses together with a documented transfer-impact assessment and supplementary measures where needed.

You may request information about the relevant transfer, and a copy or summary of the applicable safeguard, subject to necessary redactions, at .

7. Data Retention

We keep identifiable data only for a documented period linked to each purpose, and then delete or effectively anonymise it. Where Spanish law requires blocking, access is restricted to competent authorities and to the defence of possible liabilities during the applicable limitation period.

  • Orders, invoices and accounting support: six years under Article 30 of the Spanish Commercial Code, without prejudice to the four-year tax limitation period and any valid interruption or longer specific duty.
  • Accounts, profiles, applications, waitlists, feedback and Event administration data: while the account or relevant Event relationship is active, and for 24 months after the last meaningful interaction, after which the data are deleted or anonymised unless a longer period is required for a contract, legal obligation or claim. Supporting business records are blocked for the applicable claims period and, where relevant, retained with the six-year records described above.
  • In-Event App messages: a conversation — and every message it contains — is deleted 30 days after the last message sent in it. A conversation that was opened but never written in is deleted on the same 30-day clock. Automatic deletion runs only once the Event has closed; nothing is deleted during the Event. A reported message or its related metadata may be retained in restricted form until the report, security incident or related claim is resolved and the applicable limitation period expires; the moderation record — the reported user and a copy of the reported message, both frozen at the time of the report — survives the deletion of the message itself.
  • Lead data in the Event App: sponsor-, exhibitor- and partner-visible leads, exports, qualifications and notes are available for 90 days after the Event and are then deleted from the active workspace. A restricted record of the scanner, the recipient, the date, the fields disclosed and the notice version is retained only for as long as necessary to evidence the disclosure, investigate a security incident or address a related claim. It is then deleted or anonymised, subject to any applicable statutory retention period.
  • Session-attendance data disclosed under Section 5.3: the same 90-day period applies to the Session Host, as described in that Section.
  • Marketing data: until consent is withdrawn, the person objects, or 24 months pass without a meaningful interaction, whichever occurs first. A minimal suppression record is retained for as long as necessary to ensure that the opt-out is respected.
  • Cookie and similar identifiers: for the periods set out in Section 9.3. The acceptance or refusal choice is retained for six months.
  • Technical and communication logs, with automated deletion in place: Stripe webhook logs and email-send attempts, 90 days; email-message logs, 180 days; maintenance audit events containing IP or user agent, 30 days; authentication rate-limit records, 7 days; administrative interface audit records, 12 months.
  • General promotional event footage: up to 36 months for active promotional use; longer archival storage only in a restricted archive on a documented basis. Specific releases may state a different period.
  • Backups: removed or overwritten according to the documented backup cycle of 90 days, and isolated from ordinary use after deletion in production.

8. Your Rights

Under the GDPR and the Spanish Data Protection Act (LOPDGDD), you have the following rights:

  • Right of access: to obtain confirmation of whether we process your data and to receive a copy.
  • Right to rectification: to have inaccurate or incomplete data corrected.
  • Right to erasure: to request deletion of your data where there is no compelling reason for continued processing.
  • Right to restriction of processing: to request that we limit how we use your data in certain circumstances.
  • Right to data portability: to receive your data in a structured, commonly used, machine-readable format.
  • Right to object: to object to processing based on legitimate interest, including the disclosure described in Section 5.3, or to direct marketing. For direct marketing, we will stop processing immediately upon your objection.
  • Right to withdraw consent: where processing is based on consent, you may withdraw it at any time without affecting the lawfulness of processing carried out before withdrawal.
  • Right not to be subject to automated decision-making: you have the right not to be subject to a decision based solely on automated processing that produces legal or similarly significant effects concerning you.

To exercise any of these rights, please contact us at . We may request proportionate information to verify your identity, and we will respond within one month. Where permitted for a complex request, we may extend this by an additional two months, and we will inform you.

If you believe your data-protection rights have been violated, you have the right to lodge a complaint with the Agencia Española de Protección de Datos (AEPD) at .

9. Cookies, Tag Management and Consent Mode

Cookies, local storage, pixels, SDKs, tags and comparable technologies may store or access information on a device. Continuing to browse, remaining silent, pre-ticked options or acceptance of this Policy do not constitute consent.

9.1 Categories

  • Strictly necessary: limited to transmission, security, authentication, checkout, load balancing, consent management or a feature expressly requested by the user. They are exempt from consent only to the extent strictly necessary, and may not be reused for analytics or advertising.
  • Preferences: remember an option requested by the user. Consent is required where the storage is not strictly necessary for the selected feature.
  • Analytics: measure audiences and use of the service. Unless a configured tool meets every condition for a narrow regulatory exemption, these technologies remain off until analytics consent is given.
  • Advertising and social media: attribution, audience creation, personalisation, retargeting and cross-site measurement. These remain off until separate advertising consent is given.

9.2 Banner and preference centre

The banner offers "Accept all", "Reject all" and "Customise", with analytics and advertising defaulted to off. These choices have comparable prominence, and optional tags remain inactive until the matching choice is made.

You can reopen Cookie Settings from a permanently available footer link and withdraw consent as easily as it was given. The service remains available after rejection, except for an objectively necessary feature that the user expressly requested.

9.3 Current technology inventory

CategoryTechnology / providerPurposeMaximum durationStatus and control
Strictly necessaryaisummit_consent — first partyRecords the user's Analytics and Advertising choices, together with the policy version and timestamp, and applies them across the Website and Event App subdomains. It is not used for analytics or advertising.6 monthsAlways active. Acceptance and refusal are retained for the same period.
Strictly necessarySupabase Auth — sb-<project-ref>-auth-token, including any cookie chunksAuthenticates the user and maintains the login session requested by the user.For the duration of the authenticated session, until the user signs out or the session is otherwise invalidated.Set only when the user signs in.
Strictly necessarySupabase Auth — sb-<project-ref>-auth-token-code-verifierSecures the PKCE/OAuth authentication exchange.For the duration of the authentication exchange (seconds or minutes), deleted once that process is complete.Used only during the authentication process.
Strictly necessaryCheckout attribution — ai-summit-ticket-checkout-attribution, browser session storageCarries the origin of the visit through to the checkout the visitor initiated, so the order can be completed and attributed. No cookie is set and nothing survives the browser session.Current browser sessionAlways active for a visitor who begins a checkout. Not used for advertising.
Preferencessidebar_state — first partyRemembers whether the user has chosen to keep the Event App sidebar open or closed.7 daysSet only after the user selects the corresponding interface preference. Not used for analytics or advertising.
AnalyticsVercel Web Analytics and Speed Insights — cookie-free technologyProduce aggregate statistics about pages visited, referrers, country, device, operating system, browser and page-loading performance. They do not use cookies or local storage and do not track users across different days or websites.No browser storage. The daily visitor hash is automatically discarded after 24 hours.Operate in their cookie-free aggregate configuration, not linked to user accounts, advertising profiles or cross-site tracking. URLs and parameters containing personal data are excluded or redacted.
AnalyticsGoogle Analytics 4 — _ga, _ga_<ID>Distinguishes users and sessions and measures the use and performance of the Website and Event App.Up to 2 yearsDisabled until Analytics consent is given.
AnalyticsSentry Session Replay — SDK and session identifierHelps diagnose technical errors by reproducing the sequence of interactions preceding an incident.Session identifier: browser session. Replay recording: maximum 30 days.Disabled until Analytics consent is given.
AdvertisingGoogle Ads — _gcl_au, _gcl_*Measures advertising attribution and conversions and, where enabled, supports audience creation and advertising personalisation.Up to 90 daysDisabled until Advertising consent is given.
AdvertisingMeta Pixel — _fbp, _fbcMeasures advertising attribution and conversions, deduplicates events and supports retargeting or audience creation.Up to 90 daysDisabled until Advertising consent is given.
Analytics and Advertisingaisummit_attribution — first partyRemembers, across sessions, how a visitor first reached the ticket shop (referrer, landing page, campaign parameters and advertising click identifiers), so that a purchase can be attributed to the campaign that produced it.90 daysWritten only after Analytics or Advertising consent has been given. Never written for a visitor who refuses.

9.4 Server-side measurement

Where a purchase is completed, a conversion event may also be sent to Google and Meta from our servers rather than from your browser. That event carries the transaction reference, amount and products, and pseudonymised buyer identifiers.

This server-side measurement follows exactly the same choice as the equivalent browser tag. The choice you make in the banner is recorded with your order, and no conversion event leaves our servers for Google without Analytics consent, or for Meta without Advertising consent. Where an order does not originate from a browser session subject to the banner — for example, an invoice issued directly by our team — no conversion event is sent at all.

9.5 Browser controls and third-party tools

Browser controls can also block or delete storage, but they do not replace the permanent preference-centre control. Independent services reached through external pages, including hosted payment, registration or digital-pass platforms, apply their own cookie policies to their domains.

9.6 Evidence, changes and renewal

We record the consent-policy version, the analytics and advertising choices and the timestamp in the first-party cookie and, for logged-in users, in the profile. Acceptance and refusal are retained for the same six-month period. We also retain marketing opt-in status, source and update time, and a global email suppression record.

If purposes or recipients change, we update the information and request a new choice before activating any consent-dependent processing.

10. Event App and Attendee Discoverability

Networking is off by default and can be activated during onboarding or later in the Event App settings, under Profile → Privacy.

Once activated, the user's professional profile may be searched and filtered by other authenticated networking users — including sponsors, exhibitors and other identified partners — using the fields the user has completed: name, profile image, company, job title, industry, city, country, professional interests and LinkedIn URL. This allows them to find relevant professional contacts and send meeting requests through the Event App.

Email address and telephone number remain hidden and are shared only through the voluntary badge-scanning flow described in Section 5.2. Profiles cannot be exported from the directory. Disabling networking removes the profile from directory results immediately. Sponsors and exhibitors receive no broader directory access merely because of their commercial status.

Attendees whose profile was made discoverable under an earlier configuration of the Event App may switch networking off at any time, with the same immediate effect, under Profile → Privacy.

11. Children's Privacy

Our Website and Events are intended for adults aged 18 or over. A minor may attend only where the applicable Event rules permit it and while accompanied by a parent or legal guardian. Minors may not create a networking profile or participate in lead scanning.

If we learn that a minor has created an account or supplied data contrary to these rules, we restrict and delete the data unless they must be retained to protect the minor, comply with law or address a claim.

12. Data Security

We apply technical and organisational measures appropriate to the risks, including access control, confidentiality obligations, secure transmission, resilient backups, logging, incident handling, supplier due diligence and periodic review as appropriate to the system. This Policy does not guarantee absolute security.

In-Event App messages are not end-to-end encrypted: they are delivered and stored through the Organization's usual servers and are accessible to the intended recipients. The Organization does not proactively read messages and accesses their content only where necessary for authorised technical support, security, legal compliance or investigation of a user report.

Where a personal-data breach is likely to create a risk, we assess and notify the competent authority within the period required by Article 33 GDPR. Where it is likely to create a high risk, we also communicate it to affected individuals in accordance with Article 34.

13. Third-Party Links

A link to an independent third-party website does not make this Policy apply to that service. However, where our site embeds a third-party plug-in, pixel, video, social button or other component that transmits data when the page loads, Sections 5, 6 and 9 apply to the collection and transmission for which we determine the purposes or means.

14. Photography and Video at the Event

The Event may be photographed or recorded to document and promote the Event and future editions through our website, official social-media channels and other Event-related promotional materials.

We may use general crowd footage or incidental images, in which a person is not the main subject, for those purposes, subject to the information provided at the Event and to the right to object where applicable. We will not treat mere attendance at the Event as a blanket authorisation to use a person's image.

Where we intend to feature an identifiable person in a close-up, interview, testimonial or similar promotional content, we will obtain the appropriate separate authorisation or rely on another valid legal basis identified at the relevant time. Consent may be withdrawn at any time for future uses, without affecting processing already carried out before withdrawal.

We will provide a practical means to avoid or object to non-essential capture, and will assess requests to remove or restrict future use.

Speakers, performers, staff and panellists may be governed by their specific notices and agreements.

15. Changes to This Policy

We may update this Policy from time to time to reflect changes in our practices, legal requirements or operational needs. The updated version will be posted on this page with a revised "Last updated" date.

The version in force at the date of your registration or purchase applies to your data, unless a new version is required by law. Where changes are material, we will notify registered users by email.

16. Contact

For any questions, requests or concerns regarding this Policy or the processing of your personal data:

AI SUMMIT ALLIANCE, S.L. NIF: ESB88892443 C/ Casp, 54, 1º, Puerta 2B, 08010 Barcelona, Spain Email: Website: aisummitbarcelona.com

For data-protection complaints, you may also contact the Agencia Española de Protección de Datos (AEPD): Website: Address: C/ Jorge Juan 6, 28001 Madrid, Spain


Español

La presente Política de Privacidad y Cookies (en adelante, la «Política») facilita la información exigida por los artículos 12 a 14 del RGPD y por el artículo 22.2 de la Ley 34/2002, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI).

1. Responsable del tratamiento

AI SUMMIT ALLIANCE, S.L. NIF: ESB88892443 Forma jurídica: Sociedad Limitada (S.L.) Domicilio social: C/ Casp, 54, 1º, Puerta 2B, 08010 Barcelona, España Contacto en materia de privacidad:

En la presente Política, AI SUMMIT ALLIANCE, S.L. se denomina la «Organización», «nosotros» o «nuestro».

Esta Política cubre:

  • El sitio web aisummitbarcelona.com y sus subdominios asociados (el «Sitio Web»).
  • La aplicación oficial del Evento y sus aplicaciones asociadas en relación con AI Summit Barcelona y con cualquier otro evento organizado o gestionado por AI SUMMIT ALLIANCE, S.L. cuyo sitio web, flujo de registro o página de evento sea operado por la Organización y remita expresamente a esta Política (la «Event App» y el «Evento»).

La Organización es responsable de los tratamientos cuyos fines y medios determina, incluidos el registro, la venta de entradas, el control de acceso, la administración del Sitio Web y de la Event App, la seguridad, el networking, la grabación, la comunicación de datos derivados del escaneo de acreditaciones y sus propias comunicaciones.

Un proveedor actúa como encargado del tratamiento cuando actúa únicamente conforme a las instrucciones documentadas de la Organización.

Un proveedor de pagos, una plataforma externa de venta de entradas, un patrocinador, un expositor, un participante profesional, un coorganizador o una plataforma de redes sociales podrán actuar, en cambio, como responsables independientes cuando determinen sus propios fines y medios. La Organización actúa como encargada únicamente respecto del espacio privado de leads, cualificaciones o notas de un Patrocinador que aloja exclusivamente conforme a las instrucciones documentadas de este.

En el modelo de escaneo de acreditaciones, en el flujo de solicitudes de reunión y en la comunicación de asistencia a sesiones descrita en la Sección 5.3, la Organización y cada destinatario actúan como responsables separados: la Organización controla la Event App y la propia comunicación, y el destinatario controla su posterior seguimiento profesional.

2. Ámbito de aplicación y origen de los datos

Esta Política se aplica a los datos personales tratados por la Organización relativos a visitantes del Sitio Web; personas que inician o completan un proceso de compra; compradores, cesionarios y asistentes; usuarios de la Event App y del networking; ponentes y solicitantes; patrocinadores, expositores y sus contactos; solicitantes de acreditación de prensa; inscritos en lista de espera y en eventos paralelos; miembros de organizaciones o de la comunidad; proveedores; y personas que se suscriben a nuestras comunicaciones o las reciben, en relación con:

  • El Sitio Web y sus subdominios asociados, y el proceso de compra y confirmación de pedidos.
  • La Event App, incluidas las funcionalidades de networking controladas por la Organización.
  • El registro o alta de asistentes, ponentes, mentores, patrocinadores, expositores, proveedores y prensa.
  • El Evento, el control de acceso, las sesiones, los eventos paralelos, las reuniones y mensajes dentro de la Event App, el soporte y la fotografía o grabación del Evento.
  • Las comunicaciones por correo electrónico, formularios y cuentas oficiales de redes sociales.

Obtenemos datos directamente de usted; del comprador u organización que le asigna una entrada; de su uso del Sitio Web, de la Event App, de los datos de escaneo de acreditación, de las reuniones, los mensajes y las instalaciones del Evento (por ejemplo, la wifi facilitada en el Evento, cuando se ofrezca); y de los prestadores de servicios implicados en la interacción correspondiente, incluidos Supabase para la autenticación de cuentas, Stripe para el pago y la facturación y, en su caso, el proveedor de ticketing, registro o plataforma de evento identificado en el punto de recogida correspondiente.

Cuando un Evento independiente se registre a través de una plataforma externa, la inscripción se realiza en dicha plataforma, que recoge por sí misma los datos correspondientes y aplica a ese tratamiento su propia información sobre privacidad y cookies. Solo recibiremos tales datos de registro cuando la plataforma nos los ponga a disposición como anfitriones del Evento en cuestión, y únicamente para administrarlo.

3. Datos personales que tratamos

3.1 Datos que usted facilita o que se generan a través del servicio

  • Datos identificativos: nombre, apellidos y fotografía de perfil.
  • Datos de contacto: dirección de correo electrónico, número de teléfono, dirección postal y, en su caso, la URL de LinkedIn que decida facilitar.
  • Datos profesionales y de organización: cargo, empresa, sector, departamento, tamaño de la empresa, nivel de responsabilidad, ciudad y país.
  • Datos de cuenta y autenticación: identificador de cuenta, identificador del proveedor de autenticación, eventos de inicio de sesión y autenticación, permisos, información de sesión y registros de seguridad. La Organización no recibe las contraseñas utilizadas con proveedores de autenticación externos.
  • Datos de entradas y asistencia: identificadores de entrada y registro, condición de comprador o cesionario, identidad de la persona u organización que asigna la entrada, registros de check-in, hora de acceso y puerta o ubicación.
  • Datos de transacción y facturación: pedido, tipo y categoría de entrada, precio, importe de compra, medio de pago, descuento, reembolso, disputa, factura, información fiscal y de facturación, incluidos razón social y NIF/CIF, junto con las referencias de cliente y transacción del proveedor de pagos. El número de tarjeta, el CVC y la fecha de caducidad se introducen en la pasarela alojada del proveedor de pagos y no son recibidos ni almacenados por la Organización.
  • Datos de perfil, preferencias y segmentación: biografía, intereses profesionales, objetivos respecto del evento, intereses y presupuesto en materia de IA, origen de la referencia, participación en ediciones anteriores, gasto previo, estado y etiquetas en el CRM, cuando se recojan y utilicen para una finalidad informada.
  • Datos de la Event App, networking y mensajería: visibilidad en el directorio, conexiones, solicitudes de reunión, detalles de las reuniones, mensajes, respuestas, token de notificaciones del dispositivo, identificación del dispositivo, plataforma y estado de las notificaciones.
  • Datos de escaneo de leads: identificador de acreditación o QR, identificadores del escaneador y de la persona escaneada, organización destinataria, fecha y contexto del escaneo, versión del aviso y, en la medida en que estén completos e identificados en el aviso, los campos comunicados: nombre, apellidos, dirección de correo electrónico, teléfono, empresa, cargo y sector. Las cualificaciones, el tipo de contacto, el rol, el plazo contractual y las notas de leads propias del Patrocinador se alojan por separado y solo son visibles para dicho Patrocinador, con sujeción al acceso técnico limitado descrito en la Sección 5.2.
  • Datos de solicitud y participación: información presentada en relación con solicitudes de ponente, patrocinio, exposición, prensa, lista de espera, eventos paralelos y otras, incluidas propuestas de ponencia, materiales de presentación, planes de cobertura y respuestas de texto libre.
  • Datos de comunicaciones y feedback: solicitudes de soporte, encuestas, valoraciones, comunicaciones transaccionales y comerciales, registros de entrega y datos de baja.
  • Registros de consentimiento y cumplimiento: versión de las condiciones y del aviso de privacidad presentados, marcas temporales de aceptación, preferencias de marketing, elecciones sobre cookies, origen y fecha del consentimiento, oposiciones y registros de supresión.
  • Datos de imagen y sonido: imágenes generales del evento y, cuando se autoricen por separado, primeros planos, entrevistas y testimonios.
  • Wifi facilitada en el Evento: si se conecta a la wifi del Evento, podrán recogerse registros básicos de conexión.

3.2 Datos técnicos, de uso y de tecnologías similares

En función del servicio utilizado y de las elecciones realizadas conforme a la Sección 9, podremos tratar:

  • Datos de dispositivo y red: dirección IP, agente de usuario, tipo de dispositivo, sistema operativo, navegador, idioma, marcas temporales y país o región aproximados derivados de la IP.
  • Datos de seguridad y auditoría: eventos de autenticación y sesión, recursos solicitados, alertas de seguridad, información de limitación de peticiones, acciones de mantenimiento y administración, informes de error y contexto técnico relacionado. Cuando esté específicamente habilitado y permitido, podrá incluir información de session replay, con enmascaramiento y controles de acceso adecuados.
  • Datos de uso y analítica: páginas visitadas, acciones y eventos dentro del Sitio Web o de la Event App, rutas de navegación, información de sesión e interacciones con contenidos o funcionalidades.
  • Datos de referencia y campaña: origen de la referencia, parámetros UTM, identificadores de campaña e información sobre cómo el usuario llegó al Sitio Web o a un proceso de compra e interactuó con ellos.
  • Datos de publicidad y conversión: identificadores publicitarios, eventos de píxel o etiqueta, referencias de transacción y conversión y, cuando esté permitido, identificadores de contacto utilizados para el emparejamiento de conversiones. Las direcciones de correo electrónico, los teléfonos o los nombres que hayan sido objeto de hash o de otra seudonimización siguen siendo datos personales cuando puedan asociarse a una persona identificable.

Estos datos podrán recogerse mediante registros de servidor, cookies, almacenamiento local, píxeles, SDK, etiquetas y tecnologías comparables, o generarse a partir de datos de cuenta y transacción. Las tecnologías no esenciales de analítica, session replay y publicidad solo se utilizan cuando se cumplen los requisitos y la base jurídica descritos en la Sección 9.

3.3 Datos de categorías especiales y datos opcionales

La Organización no solicita datos dietéticos, de salud, de accesibilidad, religiosos ni de otras categorías especiales en sus campos estándar de registro, ticketing o Event App.

Los campos de texto libre y los mensajes no deben incluir información médica ni otros datos personales sensibles. Dichos datos no son necesarios para utilizar el Sitio Web, comprar una entrada, usar la Event App o participar en el networking.

Si se facilitan datos de categorías especiales sin haber sido solicitados, restringiremos el acceso y los suprimiremos, salvo que una condición válida del artículo 9 del RGPD exija un tratamiento limitado para atender la solicitud de la persona o cumplir la ley. No se utilizan para marketing, elaboración de perfiles ni comunicación a Patrocinadores.

La Organización no infiere intencionadamente datos de salud, creencias religiosas, opiniones políticas, orientación sexual u otras características sensibles a partir de la asistencia al Evento, la participación en sesiones, los intereses profesionales, la actividad de networking o el comportamiento en línea.

4. Finalidades y bases jurídicas del tratamiento

Tratamos sus datos personales para las siguientes finalidades y sobre las siguientes bases jurídicas del artículo 6 del RGPD.

4.1 Ejecución de un contrato o medidas precontractuales — Artículo 6.1.b) RGPD

  • Tramitar pedidos de entradas, pagos alojados, facturas, reembolsos, disputas y asignaciones de entradas; enviar las entradas y la información esencial del pedido o del Evento; gestionar el check-in y el acceso.
  • Crear y administrar la cuenta solicitada, el espacio del asistente y la Event App; autenticar a los usuarios; enviar notificaciones operativas y de sesión; y prestar las funciones de networking, reuniones, directorio, mensajería y acreditación que el usuario active o solicite.
  • Administrar las solicitudes o consultas de ponentes, prensa, patrocinadores, expositores, proveedores, lista de espera, eventos paralelos y otras; evaluarlas; comunicar el resultado; y ejecutar el acuerdo resultante.
  • Atender solicitudes de servicio, accesibilidad y soporte.

4.2 Obligaciones legales — Artículo 6.1.c) RGPD

Conservar facturas y registros contables y fiscales; responder a las autoridades competentes; y cumplir las obligaciones imperativas en materia de salud, seguridad, accesibilidad, consumo y demás normativa aplicable.

4.3 Intereses legítimos — Artículo 6.1.f) RGPD

  • Proteger el Sitio Web, las cuentas, los pagos alojados, la Event App y el recinto; autenticar a los usuarios; mantener registros proporcionados; prevenir el fraude, el abuso y los accesos no autorizados; investigar incidentes; moderar contenidos cuando sean denunciados; y garantizar el tratamiento fiable de los eventos de pago.
  • Gestionar los recordatorios por correo electrónico de carritos abandonados.
  • Operar las tecnologías estrictamente necesarias del sitio web y de gestión del consentimiento.
  • Medir el rendimiento operativo mediante estadísticas agregadas o efectivamente anonimizadas que ya no identifiquen a una persona.
  • Formular, ejercer o defender reclamaciones, y conservar un registro mínimo de supresión para respetar una oposición.
  • Documentar y promocionar el Evento y sus futuras ediciones mediante fotografías y grabaciones en nuestro sitio web y canales oficiales de redes sociales, conforme a la Sección 14.
  • Personalizar contenidos, sesiones, comunicaciones de servicio y recomendaciones de networking utilizando los datos de perfil, participación, interacción, comerciales y de CRM descritos en la Sección 4.6.
  • Comunicar el perfil profesional limitado descrito en la Sección 5.3 al Organizador de la Sesión de una charla, taller, panel u otra sesión organizada o dirigida por un patrocinador, expositor o socio, cuando usted se inscriba o realice el check-in en dicha sesión, a fin de que la sesión pueda desarrollarse y ser objeto de seguimiento como parte del Evento al que ha decidido asistir.
  • Evaluar y responder a solicitudes o consultas, y gestionar las relaciones con representantes de patrocinadores, expositores, proveedores y otras organizaciones, cuando la persona física no sea parte personalmente del contrato correspondiente.

Para cada actividad basada en el interés legítimo documentamos su necesidad y una ponderación de derechos. Puede oponerse en cualquier momento por motivos relacionados con su situación particular, escribiendo a .

4.4 Consentimiento — Artículos 6.1.a) y 7 RGPD

  • Tecnologías opcionales de analítica, publicidad, session replay de errores y similares, incluida la medición de conversiones en el navegador y en servidor.
  • Marketing cuando se requiera consentimiento.
  • La comunicación de datos de perfil y de contacto profesional, previa información clara sobre el destinatario, los datos y las finalidades, cuando usted presente o escanee voluntariamente su acreditación, o acepte una solicitud de reunión, ante un Patrocinador.
  • Información opcional de categorías especiales cuando se exija consentimiento explícito.
  • Primeros planos destacados, entrevistas, testimonios u otros usos promocionales que requieran una autorización específica.

El consentimiento se solicita por separado, por finalidad, y no condiciona la compra de una entrada salvo que el tratamiento sea objetivamente necesario para el servicio solicitado. Puede retirarse con la misma facilidad con que se prestó, sin afectar a la licitud del tratamiento previo.

4.5 Comunicaciones comerciales electrónicas

Los mensajes de servicio relativos al Evento no son comunicaciones comerciales. Para el correo electrónico o SMS promocional nos basamos en la autorización previa o en la excepción de cliente existente respecto de nuestros propios servicios similares, con una baja gratuita y sencilla en cada mensaje, conforme al artículo 21 de la LSSI.

4.6 Elaboración de perfiles y decisiones automatizadas

En función de los servicios que utilice y de las opciones que elija, podremos utilizar información de perfil profesional, intereses y objetivos declarados, historial de participación e interacciones con nuestros servicios para segmentar comunicaciones y recomendar contenidos, sesiones u oportunidades de networking relevantes. Este tratamiento implica elaboración de perfiles. Las finalidades y bases jurídicas correspondientes se describen en esta Sección 4.

Cuando haya prestado su consentimiento publicitario, podremos utilizar identificadores y datos de interacción y transacción para emparejar o medir audiencias y conversiones publicitarias a través de Google y Meta, según se describe en la Sección 9. Esto se aplica tanto a la medición realizada en su navegador como a la realizada desde nuestros servidores: cuando no se haya prestado consentimiento publicitario o analítico, no se envía ningún evento de compra o conversión a Google o Meta desde ninguno de los dos.

No utilizamos la elaboración de perfiles descrita en esta Sección para determinar precios de entradas, elegibilidad, admisión, acceso o selección. Tampoco adoptamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre usted o le afecten significativamente de modo similar.

Puede dejar de recibir comunicaciones comerciales, y la segmentación asociada, en cualquier momento mediante el enlace de baja de nuestros correos o modificando sus preferencias de marketing.

Puede oponerse al uso de sus datos para personalizar contenidos, sesiones o recomendaciones de networking escribiendo a .

También puede retirar en cualquier momento su consentimiento a las cookies publicitarias y a la creación y medición de audiencias de Google o Meta a través de la Configuración de Cookies. La retirada se aplicará a tratamientos futuros y no afectará al tratamiento lícitamente realizado con anterioridad.

5. Comunicación de datos y destinatarios

Solo comunicamos datos personales cuando el destinatario, la finalidad, los campos de datos y la base jurídica están documentados.

5.1 Encargados y destinatarios operativos

Actualmente utilizamos Supabase (base de datos, autenticación y almacenamiento), Vercel (alojamiento y procesamiento serverless), Stripe (pagos alojados y facturación), Resend y Brevo (comunicaciones), Notion (determinados registros de patrocinadores, medios y ponentes), Slack (notificaciones internas de compra), Expo (notificaciones push), Sentry (monitorización de errores y, si está habilitado, session replay), el operador n8n (flujo de trabajo de ponentes), Whop (venta y entrega del Digital Pass) y Luma (eventos paralelos con registro independiente). Google y Meta reciben datos de analítica, publicidad y conversión únicamente bajo los controles descritos en la Sección 9.

Un proveedor que actúe únicamente conforme a instrucciones documentadas queda vinculado por el artículo 28 del RGPD. Stripe, un proveedor de OAuth (Google, Apple y similares), Whop, Luma u otro proveedor podrán actuar como responsables independientes respecto de las finalidades que determinen.

ProveedorFinalidad en nuestro servicioDatos personales comunicadosJurisdicción habitual
SupabaseBase de datos, autenticación, almacenamiento de archivos (repositorio principal)Esencialmente todas las categoríasEE. UU.
VercelAlojamiento, funciones serverless, tareas programadas, optimización de imágenesIP, registros de peticiones, agente de usuario, cookies, todos los datos en tránsitoEE. UU.
StripePagos, facturación, reembolsosNombre, correo electrónico, dirección de facturación, NIF/CIF, datos de tarjeta (en Stripe), importes, identificadores de transacciónEE. UU.
ResendCorreo transaccional (entradas, facturas, confirmaciones, recordatorios, alertas internas)Correo del destinatario, nombre, códigos de entrada, importes de factura, empresa, contenido del mensajeEE. UU.
Brevo (Sendinblue)Sincronización de la lista de contactos de la newsletterCorreo electrónico (clave de unión), nombre, apellidos, empresa, cargo, atributos de entradaUE (Francia)
NotionRéplica o almacenamiento de solicitudes de patrocinio, acreditación de prensa, ponentes y lista de espera (prensa y lista de espera se almacenan únicamente aquí)Nombre, correo, teléfono, empresa, cargo, LinkedIn, biografía, detalles de la solicitudEE. UU.
SlackNotificación de compra al equipo internoNombre del comprador, correo, empresa, importe, líneas del pedidoEE. UU.
ExpoNotificaciones push móvilesToken de notificaciones del dispositivo, contenido de la notificaciónEE. UU.
Google (Analytics y Ads vía GTM; OAuth)Analítica, publicidad, inicio de sesión con Google, avatares, tipografíasCookies e identificadores de cliente, IP (etiquetas de cliente), eventos de comportamiento; la compra en servidor incluye identificador de usuario y datos de transacción; el inicio de sesión con Google devuelve correo, nombre y avatarEE. UU.
Meta / FacebookPíxel y Conversions API (seguimiento de compras, publicidad)Correo, teléfono y nombre con hash, valor de compra y productos; cookies del píxel en navegadorEE. UU.
SentryMonitorización de errores y session replay sujeto a consentimientoContexto de error y de pila, contexto de la petición, IP; las grabaciones pueden capturar datos personales en pantallaUE
Webhook n8n (autoalojado)Recibe las solicitudes de ponente para su automatización posteriorPerfil completo del solicitante: correo, nombre, teléfono, cargo, empresa, sector, nivel, departamento, país, ciudad, LinkedIn, biografía, indicador de asistencia previaEE. UU.
WhopVenta, alojamiento y entrega del Digital Pass, incluidos la cuenta del comprador y el acceso a los contenidos en líneaNo transmitimos dato alguno. El comprador contrata directamente en Whop, que recoge esos datos y determina su uso por sí misma.EE. UU. — responsable independiente
LumaAlojamiento e inscripción de eventos paralelos con registro independiente; recuperamos el calendario público de dichos eventosNo transmitimos dato alguno y recuperamos únicamente información pública de los eventos. Los asistentes se inscriben directamente en Luma, que recoge esos datos por sí misma.EE. UU. — responsable independiente

5.2 Patrocinadores, QR de acreditación y aceptación de reuniones

El escaneo de un lead o la aceptación de una reunión es distinto de un escaneo de control de acceso. Si usted presenta o escanea voluntariamente su acreditación o QR, o acepta una solicitud de reunión, la Event App registra el escaneador o solicitante, la organización destinataria, la fecha, los campos y la versión del aviso, y comunica —en la medida en que estén completos e identificados en el aviso— su nombre, apellidos, dirección de correo electrónico, teléfono, empresa, cargo y sector al participante identificado y, cuando el escaneador actúe por cuenta de un Patrocinador o empresa, a dicha organización.

Puede asistir al Evento sin presentar su acreditación para un escaneo de lead, y puede rechazar una solicitud de reunión, sin que ello afecte a su acceso al Evento ni a las demás funciones de la Event App.

En estos flujos, la Organización es responsable de la Event App, de la comunicación y de su registro de cumplimiento. El destinatario pasa a ser responsable independiente desde la recepción, a efectos de su seguimiento profesional, y debe facilitar su propia información de privacidad y cumplir las normas de comunicaciones comerciales aplicables. Las partes no son corresponsables en este flujo. Cuando la Organización aloje cualificaciones o notas propias del Patrocinador, tratará ese espacio privado como encargada conforme a las instrucciones documentadas de este; su personal solo podrá acceder cuando resulte necesario para soporte técnico autorizado, seguridad o cumplimiento legal.

Los Patrocinadores podrán acceder y exportar los leads generados mediante escaneos voluntarios de acreditación o solicitudes de reunión aceptadas durante el Evento y hasta 90 días después de su finalización. Durante ese periodo podrán utilizar dichos datos para concertar o dar seguimiento a la reunión o interacción profesional correspondiente, así como para cualquier finalidad adicional expresamente amparada por el aviso y la base jurídica aplicables.

5.3 Charlas, talleres, paneles y sesiones organizados por patrocinadores, expositores y socios

A efectos de la presente Sección, se entiende por «Organizador de la Sesión» el patrocinador, expositor, socio o, cuando así se indique expresamente, ponente identificado como organizador de una determinada charla, taller, panel u otra sesión, o como destinatario de datos personales en relación con ella.

El escaneo de una acreditación o QR utilizado únicamente para gestionar el acceso general al recinto del Evento es tratado por la Organización con fines de acceso y gestión de asistencia y no implica, por sí solo, la comunicación de datos personales identificables a ningún Organizador de la Sesión.

Parte del programa del Evento está compuesta por sesiones organizadas o dirigidas por un Organizador de la Sesión identificado. Cuando usted se inscriba o realice el check-in en una de estas sesiones, su nombre, empresa, cargo y sector, así como su inscripción o asistencia a dicha sesión, serán comunicados al Organizador de la Sesión correspondiente. Esta comunicación forma parte del Evento al que ha decidido asistir, se rige por las Condiciones Generales aceptadas en el momento de la compra o del registro y se ampara en el interés legítimo descrito en la Sección 4.3.

Antes de cada inscripción o check-in que dé lugar a dicha comunicación, un aviso contextual identificará al Organizador de la Sesión y los datos afectados, de modo que usted sepa, en ese momento, quién recibirá su información y pueda decidir si desea participar.

Su dirección de correo electrónico, su número de teléfono y su perfil de LinkedIn no se comunican en ningún caso al amparo de esta Sección.

El Organizador de la Sesión podrá utilizar la información recibida para identificar a los participantes y enviarles mensajes o notificaciones en la aplicación directamente relacionados con esa sesión, incluida información sobre la sesión, actividades asociadas o el lugar del Evento donde puedan encontrarse sus representantes. Solo podrá utilizar dicha información para las finalidades descritas en esta Sección y en el aviso aplicable.

La información podrá ponerse a disposición del Organizador de la Sesión a través de la Event App y, cuando esté habilitado, en forma de lista de asistentes exportable. El Organizador de la Sesión podrá conservar los datos comunicados o exportados durante un máximo de 90 días tras la finalización del Evento, y utilizarlos para dar seguimiento a la sesión, mantener el contacto profesional correspondiente y continuar las interacciones iniciadas con ocasión de ella. Transcurrido ese plazo, los datos deberán suprimirse o anonimizarse, salvo que usted haya establecido directamente una relación con el Organizador de la Sesión o que este disponga de otra base jurídica válida recogida en su propia política de privacidad.

Lo anterior no autoriza campañas promocionales generales ni la prospección por correo electrónico, teléfono o cualquier otro canal que requiera un consentimiento separado u otra base jurídica aplicable.

El Organizador de la Sesión actúa como responsable independiente desde la recepción y debe facilitar su propia información de privacidad y cumplir la normativa aplicable en materia de protección de datos y comunicaciones comerciales electrónicas.

Su derecho de oposición. Puede oponerse en cualquier momento, por motivos relacionados con su situación particular, a la comunicación descrita en esta Sección, escribiendo a . En caso de oposición, dejaremos de comunicar sus datos a los Organizadores de Sesión en sesiones futuras. La oposición no afecta a su acceso al Evento, a su posibilidad de asistir a las sesiones ni a ninguna otra función de la Event App. Cuando no se produzca comunicación alguna, el Organizador de la Sesión recibirá únicamente estadísticas de asistencia anonimizadas o agregadas.

5.4 Coorganizadores, autoridades y asesores

Cuando el registro se realice directamente a través de una plataforma externa de eventos como Luma, la información sobre privacidad y cookies de dicha plataforma se aplicará a su servicio, y la Organización actuará como responsable separado respecto de la administración del Evento y de las comunicaciones que determine.

Si una actividad futura se coorganizara genuinamente y las partes determinaran conjuntamente una finalidad común y los medios esenciales, el aviso facilitado en el punto de recogida identificará a los corresponsables y facilitará lo esencial de su acuerdo del artículo 26.

También podremos comunicar datos a autoridades competentes o asesores cuando lo exija la ley o resulte necesario para reclamaciones, con las debidas garantías de confidencialidad.

5.5 Audience insights

Podremos elaborar y compartir estadísticas agregadas de audiencia con patrocinadores, expositores, socios y otros terceros. Se elaboran únicamente a partir de datos efectivamente anonimizados, se presentan de forma suficientemente agregada y no deben permitir identificar a ningún participante, directa o indirectamente, incluso mediante el cruce con otra información razonablemente accesible. Se excluyen los segmentos que contengan un número demasiado reducido de participantes. No se comparte ningún dato individual ni exportación alguna que permita reconstruir el perfil de un asistente.

6. Proveedores y transferencias internacionales

Los proveedores identificados en la Sección 5 tratan únicamente los datos necesarios para su servicio. Evaluamos su función, suscribimos las cláusulas del artículo 28 cuando actúan como encargados, restringimos el acceso, revisamos a los subencargados y mantenemos un registro interno actualizado de tratamientos y garantías de transferencia.

Cuando se transfieran datos personales fuera del Espacio Económico Europeo, nos basamos en una decisión de adecuación aplicable —incluido el Marco de Privacidad de Datos UE-EE. UU., únicamente respecto de un destinatario cuya certificación vigente cubra los datos correspondientes— o en las Cláusulas Contractuales Tipo de la Comisión Europea, junto con una evaluación documentada del impacto de la transferencia y medidas complementarias cuando sea necesario.

Puede solicitar información sobre la transferencia correspondiente y una copia o resumen de la garantía aplicable, con las supresiones necesarias, en .

7. Conservación de los datos

Conservamos los datos identificables únicamente durante un periodo documentado vinculado a cada finalidad, tras el cual los suprimimos o anonimizamos efectivamente. Cuando la legislación española exija el bloqueo, el acceso queda restringido a las autoridades competentes y a la defensa de posibles responsabilidades durante el plazo de prescripción aplicable.

  • Pedidos, facturas y soportes contables: seis años conforme al artículo 30 del Código de Comercio, sin perjuicio del plazo de prescripción tributaria de cuatro años y de cualquier interrupción válida o deber específico más prolongado.
  • Cuentas, perfiles, solicitudes, listas de espera, feedback y datos de administración del Evento: mientras la cuenta o la relación con el Evento esté activa, y durante 24 meses desde la última interacción significativa, transcurridos los cuales los datos se suprimen o anonimizan, salvo que se requiera un plazo superior por contrato, obligación legal o reclamación. Los registros mercantiles de soporte quedan bloqueados durante el plazo de reclamación aplicable y, en su caso, se conservan junto con los registros de seis años antes descritos.
  • Mensajes en la Event App: una conversación —y todos los mensajes que contiene— se suprime 30 días después del último mensaje enviado en ella. Una conversación abierta pero nunca utilizada se suprime con el mismo plazo de 30 días. La supresión automática solo se ejecuta una vez finalizado el Evento; durante el Evento no se suprime nada. Un mensaje denunciado o sus metadatos asociados podrán conservarse de forma restringida hasta que la denuncia, el incidente de seguridad o la reclamación relacionada se resuelvan y expire el plazo de prescripción aplicable; el registro de moderación —el usuario denunciado y una copia del mensaje denunciado, ambos congelados en el momento de la denuncia— sobrevive a la supresión del propio mensaje.
  • Datos de leads en la Event App: los leads, exportaciones, cualificaciones y notas visibles para patrocinadores, expositores y socios están disponibles durante 90 días tras el Evento y se suprimen después del espacio de trabajo activo. Se conserva un registro restringido del escaneador, el destinatario, la fecha, los campos comunicados y la versión del aviso únicamente durante el tiempo necesario para acreditar la comunicación, investigar un incidente de seguridad o atender una reclamación relacionada. Posteriormente se suprime o anonimiza, con sujeción a cualquier plazo legal de conservación aplicable.
  • Datos de asistencia a sesiones comunicados conforme a la Sección 5.3: se aplica al Organizador de la Sesión el mismo plazo de 90 días descrito en dicha Sección.
  • Datos de marketing: hasta la retirada del consentimiento, la oposición del interesado o el transcurso de 24 meses sin interacción significativa, lo que ocurra primero. Se conserva un registro mínimo de supresión durante el tiempo necesario para garantizar el respeto de la baja.
  • Cookies e identificadores similares: por los plazos indicados en la Sección 9.3. La aceptación o el rechazo se conservan durante seis meses.
  • Registros técnicos y de comunicaciones, con supresión automatizada implantada: registros de webhooks de Stripe e intentos de envío de correo, 90 días; registros de mensajes de correo, 180 días; eventos de auditoría de mantenimiento con IP o agente de usuario, 30 días; registros de limitación de peticiones de autenticación, 7 días; registros de auditoría de la interfaz de administración, 12 meses.
  • Imágenes promocionales generales del evento: hasta 36 meses para uso promocional activo; el archivo posterior solo en un repositorio restringido y sobre una base documentada. Las autorizaciones específicas podrán establecer un plazo distinto.
  • Copias de seguridad: eliminadas o sobrescritas conforme al ciclo documentado de 90 días, y aisladas del uso ordinario tras la supresión en producción.

8. Sus derechos

Conforme al RGPD y a la LOPDGDD, usted tiene los siguientes derechos:

  • Acceso: obtener confirmación de si tratamos sus datos y recibir una copia.
  • Rectificación: que se corrijan los datos inexactos o incompletos.
  • Supresión: solicitar la eliminación de sus datos cuando no exista un motivo imperioso para continuar el tratamiento.
  • Limitación del tratamiento: solicitar que limitemos el uso de sus datos en determinadas circunstancias.
  • Portabilidad: recibir sus datos en un formato estructurado, de uso común y lectura mecánica.
  • Oposición: oponerse a tratamientos basados en el interés legítimo, incluida la comunicación descrita en la Sección 5.3, o a la mercadotecnia directa. En el caso de la mercadotecnia directa, cesaremos el tratamiento de inmediato tras su oposición.
  • Retirada del consentimiento: cuando el tratamiento se base en el consentimiento, podrá retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
  • No ser objeto de decisiones automatizadas: no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o significativamente similares sobre usted.

Para ejercer cualquiera de estos derechos, escríbanos a . Podremos solicitar información proporcionada para verificar su identidad y responderemos en el plazo de un mes. Cuando esté permitido por la complejidad de la solicitud, podremos prorrogarlo dos meses adicionales, informándole de ello.

Si considera que se han vulnerado sus derechos en materia de protección de datos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en .

9. Cookies, gestión de etiquetas y modo de consentimiento

Las cookies, el almacenamiento local, los píxeles, los SDK, las etiquetas y las tecnologías comparables pueden almacenar información en un dispositivo o acceder a ella. Seguir navegando, el silencio, las opciones premarcadas o la aceptación de esta Política no constituyen consentimiento.

9.1 Categorías

  • Estrictamente necesarias: limitadas a la transmisión, la seguridad, la autenticación, el proceso de compra, el equilibrio de carga, la gestión del consentimiento o una funcionalidad expresamente solicitada por el usuario. Están exentas de consentimiento solo en la medida estrictamente necesaria y no pueden reutilizarse para analítica o publicidad.
  • Preferencias: recuerdan una opción solicitada por el usuario. Se requiere consentimiento cuando el almacenamiento no sea estrictamente necesario para la funcionalidad seleccionada.
  • Analítica: miden audiencias y uso del servicio. Salvo que una herramienta configurada cumpla todas las condiciones de una exención regulatoria estricta, estas tecnologías permanecen desactivadas hasta que se preste el consentimiento analítico.
  • Publicidad y redes sociales: atribución, creación de audiencias, personalización, retargeting y medición entre sitios. Permanecen desactivadas hasta que se preste un consentimiento publicitario separado.

9.2 Banner y centro de preferencias

El banner ofrece «Aceptar todo», «Rechazar todo» y «Personalizar», con la analítica y la publicidad desactivadas por defecto. Estas opciones tienen una prominencia comparable y las etiquetas opcionales permanecen inactivas hasta que se realice la elección correspondiente.

Puede reabrir la Configuración de Cookies desde un enlace permanentemente disponible en el pie de página y retirar el consentimiento con la misma facilidad con que lo prestó. El servicio sigue disponible tras el rechazo, salvo en lo relativo a una funcionalidad objetivamente necesaria expresamente solicitada por el usuario.

9.3 Inventario actual de tecnologías

CategoríaTecnología / proveedorFinalidadDuración máximaEstado y control
Estrictamente necesariaaisummit_consent — propiaRegistra las elecciones del usuario sobre Analítica y Publicidad, junto con la versión de la política y la marca temporal, y las aplica en el Sitio Web y en los subdominios de la Event App. No se utiliza para analítica ni publicidad.6 mesesSiempre activa. La aceptación y el rechazo se conservan durante el mismo periodo.
Estrictamente necesariaSupabase Auth — sb-<project-ref>-auth-token, incluidos sus fragmentosAutentica al usuario y mantiene la sesión de inicio solicitada por este.Durante la sesión autenticada, hasta que el usuario cierre sesión o esta se invalide.Se establece únicamente cuando el usuario inicia sesión.
Estrictamente necesariaSupabase Auth — sb-<project-ref>-auth-token-code-verifierAsegura el intercambio de autenticación PKCE/OAuth.Durante el intercambio de autenticación (segundos o minutos); se elimina al completarse.Se utiliza únicamente durante el proceso de autenticación.
Estrictamente necesariaAtribución de compra — ai-summit-ticket-checkout-attribution, almacenamiento de sesión del navegadorTraslada el origen de la visita hasta el proceso de compra iniciado por el visitante, para que el pedido pueda completarse y atribuirse. No establece cookie alguna y no sobrevive a la sesión del navegador.Sesión actual del navegadorSiempre activa para quien inicia una compra. No se utiliza con fines publicitarios.
Preferenciassidebar_state — propiaRecuerda si el usuario ha elegido mantener abierta o cerrada la barra lateral de la Event App.7 díasSe establece solo tras seleccionar el usuario la preferencia de interfaz correspondiente. No se utiliza para analítica ni publicidad.
AnalíticaVercel Web Analytics y Speed Insights — tecnología sin cookiesProducen estadísticas agregadas sobre páginas visitadas, referentes, país, dispositivo, sistema operativo, navegador y rendimiento de carga. No utilizan cookies ni almacenamiento local y no rastrean a los usuarios entre días o sitios distintos.Sin almacenamiento en el navegador. El hash diario de visitante se descarta automáticamente a las 24 horas.Operan en su configuración agregada sin cookies, sin vinculación a cuentas de usuario, perfiles publicitarios o rastreo entre sitios. Se excluyen o redactan las URL y parámetros que contengan datos personales.
AnalíticaGoogle Analytics 4 — _ga, _ga_<ID>Distingue usuarios y sesiones y mide el uso y rendimiento del Sitio Web y de la Event App.Hasta 2 añosDesactivada hasta que se preste el consentimiento analítico.
AnalíticaSentry Session Replay — SDK e identificador de sesiónAyuda a diagnosticar errores técnicos reproduciendo la secuencia de interacciones previa a un incidente.Identificador de sesión: sesión del navegador. Grabación: máximo 30 días.Desactivado hasta que se preste el consentimiento analítico.
PublicidadGoogle Ads — _gcl_au, _gcl_*Mide la atribución y las conversiones publicitarias y, cuando esté habilitado, permite la creación de audiencias y la personalización publicitaria.Hasta 90 díasDesactivada hasta que se preste el consentimiento publicitario.
PublicidadMeta Pixel — _fbp, _fbcMide la atribución y las conversiones publicitarias, deduplica eventos y permite el retargeting o la creación de audiencias.Hasta 90 díasDesactivado hasta que se preste el consentimiento publicitario.
Analítica y Publicidadaisummit_attribution — propiaRecuerda, entre sesiones, cómo llegó por primera vez un visitante a la tienda de entradas (referente, página de destino, parámetros de campaña e identificadores de clic publicitario), para poder atribuir una compra a la campaña que la generó.90 díasSolo se escribe tras haberse prestado el consentimiento analítico o publicitario. Nunca se escribe para quien lo rechaza.

9.4 Medición en servidor

Cuando se completa una compra, puede enviarse además un evento de conversión a Google y Meta desde nuestros servidores, y no desde su navegador. Dicho evento contiene la referencia de la transacción, el importe y los productos, así como identificadores seudonimizados del comprador.

Esta medición en servidor sigue exactamente la misma elección que la etiqueta equivalente del navegador. La elección realizada en el banner se registra junto con su pedido, y ningún evento de conversión sale de nuestros servidores hacia Google sin consentimiento analítico, ni hacia Meta sin consentimiento publicitario. Cuando un pedido no proceda de una sesión de navegador sujeta al banner —por ejemplo, una factura emitida directamente por nuestro equipo—, no se envía evento de conversión alguno.

9.5 Controles del navegador y herramientas de terceros

Los controles del navegador también pueden bloquear o eliminar el almacenamiento, pero no sustituyen al control permanente del centro de preferencias. Los servicios independientes a los que se acceda mediante páginas externas, incluidas las plataformas alojadas de pago, registro o pases digitales, aplican sus propias políticas de cookies en sus dominios.

9.6 Prueba, cambios y renovación

Registramos la versión de la política de consentimiento, las elecciones sobre analítica y publicidad y la marca temporal en la cookie propia y, para los usuarios autenticados, en el perfil. La aceptación y el rechazo se conservan durante el mismo periodo de seis meses. Conservamos asimismo el estado de alta en marketing, su origen y fecha de actualización, y un registro global de supresión de correo.

Si cambian las finalidades o los destinatarios, actualizaremos la información y solicitaremos una nueva elección antes de activar cualquier tratamiento dependiente del consentimiento.

10. Event App y visibilidad de los asistentes

El networking está desactivado por defecto y puede activarse durante el proceso de alta o posteriormente en los ajustes de la Event App, en Perfil → Privacidad.

Una vez activado, el perfil profesional del usuario podrá ser buscado y filtrado por otros usuarios autenticados de networking —incluidos patrocinadores, expositores y otros socios identificados— a partir de los campos que el usuario haya completado: nombre, imagen de perfil, empresa, cargo, sector, ciudad, país, intereses profesionales y URL de LinkedIn. Ello les permite identificar contactos profesionales relevantes y enviar solicitudes de reunión a través de la Event App.

La dirección de correo electrónico y el número de teléfono permanecen ocultos y solo se comparten mediante el flujo voluntario de escaneo de acreditación descrito en la Sección 5.2. Los perfiles no pueden exportarse desde el directorio. La desactivación del networking retira el perfil de los resultados del directorio de forma inmediata. Los patrocinadores y expositores no obtienen un acceso más amplio al directorio por su mera condición comercial.

Los asistentes cuyo perfil resultara visible bajo una configuración anterior de la Event App pueden desactivar el networking en cualquier momento, con el mismo efecto inmediato, en Perfil → Privacidad.

11. Privacidad de los menores

Nuestro Sitio Web y nuestros Eventos están dirigidos a personas mayores de 18 años. Un menor solo podrá asistir cuando las normas del Evento lo permitan y acompañado de su progenitor o representante legal. Los menores no podrán crear un perfil de networking ni participar en el escaneo de leads.

Si tenemos conocimiento de que un menor ha creado una cuenta o facilitado datos contraviniendo estas normas, restringiremos y suprimiremos los datos, salvo que deban conservarse para proteger al menor, cumplir la ley o atender una reclamación.

12. Seguridad de los datos

Aplicamos medidas técnicas y organizativas adecuadas al riesgo, incluidos el control de accesos, obligaciones de confidencialidad, transmisión segura, copias de seguridad resilientes, registro de actividad, gestión de incidentes, diligencia debida sobre proveedores y revisión periódica según corresponda al sistema. Esta Política no garantiza una seguridad absoluta.

Los mensajes de la Event App no están cifrados de extremo a extremo: se entregan y almacenan a través de los servidores habituales de la Organización y son accesibles para los destinatarios previstos. La Organización no lee los mensajes de forma proactiva y solo accede a su contenido cuando resulta necesario para soporte técnico autorizado, seguridad, cumplimiento legal o investigación de una denuncia de un usuario.

Cuando una violación de seguridad de los datos personales entrañe probablemente un riesgo, la evaluaremos y notificaremos a la autoridad competente en el plazo exigido por el artículo 33 del RGPD. Cuando entrañe probablemente un riesgo alto, la comunicaremos también a los afectados conforme al artículo 34.

13. Enlaces a terceros

Un enlace a un sitio web independiente de un tercero no hace aplicable esta Política a dicho servicio. No obstante, cuando nuestro sitio incorpore un plug-in, píxel, vídeo, botón social u otro componente de un tercero que transmita datos al cargarse la página, las Secciones 5, 6 y 9 se aplicarán a la recogida y transmisión cuyos fines o medios determinemos.

14. Fotografía y vídeo en el Evento

El Evento podrá ser fotografiado o grabado para documentarlo y promocionarlo, así como para promocionar futuras ediciones, a través de nuestro sitio web, canales oficiales de redes sociales y otros materiales promocionales relacionados con el Evento.

Podremos utilizar imágenes generales del público o imágenes accesorias en las que una persona no sea el sujeto principal para dichas finalidades, con sujeción a la información facilitada en el Evento y al derecho de oposición cuando resulte aplicable. No consideraremos la mera asistencia al Evento como una autorización general para el uso de la imagen de una persona.

Cuando pretendamos destacar a una persona identificable en un primer plano, entrevista, testimonio o contenido promocional similar, obtendremos la autorización separada correspondiente o nos ampararemos en otra base jurídica válida identificada en ese momento. El consentimiento podrá retirarse en cualquier momento para usos futuros, sin afectar al tratamiento ya realizado con anterioridad.

Facilitaremos un medio práctico para evitar la captación no esencial u oponerse a ella, y evaluaremos las solicitudes de retirada o de restricción de usos futuros.

Los ponentes, artistas, personal y panelistas podrán regirse por sus avisos y acuerdos específicos.

15. Modificaciones de esta Política

Podremos actualizar esta Política periódicamente para reflejar cambios en nuestras prácticas, requisitos legales o necesidades operativas. La versión actualizada se publicará en esta página con una fecha de «última actualización» revisada.

La versión vigente en la fecha de su registro o compra será la aplicable a sus datos, salvo que la ley exija una nueva versión. Cuando los cambios sean sustanciales, lo notificaremos por correo electrónico a los usuarios registrados.

16. Contacto

Para cualquier cuestión, solicitud o consulta relativa a esta Política o al tratamiento de sus datos personales:

AI SUMMIT ALLIANCE, S.L. NIF: ESB88892443 C/ Casp, 54, 1º, Puerta 2B, 08010 Barcelona, España Correo electrónico: Sitio web: aisummitbarcelona.com

Para reclamaciones en materia de protección de datos, también puede dirigirse a la Agencia Española de Protección de Datos (AEPD): Sitio web: Dirección: C/ Jorge Juan 6, 28001 Madrid, España

AI
SUMMIT BCN

Thank you for joining AI Summit Barcelona on 22-23 September 2026 at WTC Barcelona, during AI Week.

Also known as AISB. Revisit the 2026 edition at #AISB26.

  • info@aisummitnetwork.com
  • Barcelona, Spain
Get Involved

Attend

  • Why Attend
  • Who Attends
  • Tickets
  • Plan Your Trip
  • Mobile App
  • FAQ

Programme

  • Speakers
  • Tracks
  • Schedule
  • Session Formats
  • Stages
  • AI Week
  • Hackathon

Get Involved

  • Apply to Speak
  • Become a Sponsor
  • Host a Side Event
  • Community
  • Apply as a Volunteer

More

  • Sponsors & Partners
  • Relive 2025
  • Resources
  • Press
  • Contact

Volunteer with us

We are looking for motivated people to make the summit happen.

Apply as a Volunteer

Stay in the loop

Subscribe for the latest updates, speaker announcements and AI insights.

With the support of

Generalitat de CatalunyaWorld Trade Center Barcelona

© 2026 AI Summit Barcelona. All rights reserved.

Privacy PolicyTerms of ServiceMake a reclamation