¿Necesita un representante del RGPD de la UE? Artículo 27
Si su empresa tiene su sede fuera de la Unión Europea, pero vende productos o servicios a clientes en la UE, es posible que el RGPD siga aplicándose a su negocio.
Un requisito que las empresas internacionales a veces pasan por alto es Artículo 27 del Reglamento General de Protección de Datos (RGPD). En determinadas circunstancias, una empresa sin establecimiento en la UE debe designar formalmente un representante dentro de la Unión Europea.
Esto puede afectar a tiendas online, empresas de software, proveedores de servicios, marcas internacionales y otros negocios dirigidos a clientes europeos.
En esta guía, explicamos cuándo un Representante del RGPD de la UE Puede ser necesario, qué hace el representante y cómo las empresas no pertenecientes a la UE pueden cumplir con este requisito.
¿Qué es un representante del RGPD de la UE?
Un representante del RGPD de la UE es una persona u organización establecida dentro de la Unión Europea que ha sido designada formalmente por determinados responsables o encargados del tratamiento de datos ubicados fuera de la UE.
El representante proporciona un punto de contacto accesible dentro de la UE para asuntos relacionados con el tratamiento de datos personales por parte de la empresa.
El artículo 27 exige que el representante sea designado escrito. El representante debe estar establecido en un Estado miembro de la UE donde residan las personas pertinentes cuyos datos personales se procesan.
Posteriormente, las autoridades de supervisión de la UE y los interesados podrán dirigirse al representante en relación con asuntos relacionados con las actividades de tratamiento de datos de la empresa.
¿Por qué puede aplicarse el RGPD a una empresa fuera de la UE?
Un error común es pensar que el RGPD solo se aplica a las empresas constituidas dentro de la Unión Europea.
No siempre es así.
Conforme al artículo 3, apartado 2, del RGPD, el Reglamento también puede aplicarse a determinadas actividades de tratamiento de responsables y encargados del tratamiento que no estén establecidos en la UE, cuando dichas actividades se refieran a:
- ofrecer bienes a particulares en la UE;
- ofrecer servicios a particulares en la UE; o
- supervisar el comportamiento de las personas cuando dicho comportamiento tiene lugar dentro de la UE.
Este ámbito territorial es especialmente relevante para el comercio electrónico internacional.
Ejemplo: Una tienda online estadounidense que vende en Alemania.
Consideremos una empresa establecida en Estados Unidos pero sin oficina en la UE.
La empresa gestiona una tienda online que atiende específicamente a clientes alemanes, acepta pedidos de Alemania, envía productos a Alemania y procesa información de los clientes, como nombres, direcciones, direcciones de correo electrónico e información de los pedidos.
El hecho de que la empresa esté ubicada en Estados Unidos no implica automáticamente que dichas actividades de procesamiento queden fuera del ámbito de aplicación del RGPD.
Si se aplica el artículo 3(2), la empresa deberá evaluar si el artículo 27 le exige que designe un representante dentro de la Unión Europea.
¿Quién necesita un representante del artículo 27 del RGPD?
El artículo 27 generalmente exige que un responsable o encargado del tratamiento que se encuentre dentro del ámbito del artículo 3(2) del RGPD designe un representante en la Unión Europea, a menos que se aplique una exención.
Esto significa que el requisito puede afectar potencialmente a empresas con sede en países como:
- Estados Unidos;
- Reino Unido;
- Suiza;
- Canadá;
- Australia;
- Japón;
- Porcelana;
- Singapur; y
- otros países fuera de la UE.
Lo que debe evaluarse son las actividades y operaciones de procesamiento de la empresa, y no simplemente su país de constitución.
¿Todas las empresas no pertenecientes a la UE están obligadas a designar un representante?
No.
El artículo 27 contiene una exención cuando el procesamiento es ocasional, No incluye el tratamiento a gran escala de categorías especiales de datos personales ni de datos personales relativos a condenas y delitos penales, y es improbable que suponga un riesgo para los derechos y libertades de las personas, teniendo en cuenta la naturaleza, el contexto, el alcance y los fines del tratamiento.
Las autoridades y los organismos públicos también se tratan por separado en el artículo 27.
Por lo tanto, esta exención no debe considerarse una exención general para pequeñas empresas. Antes de concluir que no se requiere un representante, la empresa debe analizar sus actividades de procesamiento reales.
¿Dónde debe estar ubicado el representante de la UE?
Conforme al artículo 27, apartado 3, el representante debe estar establecido en uno de los Estados miembros de la UE donde se encuentren los interesados en cuestión.
Por ejemplo, si una empresa de comercio electrónico no perteneciente a la UE vende activamente a consumidores en Alemania y procesa sus datos personales en relación con esas ventas, un representante establecido en Alemania puede proporcionar un punto de contacto adecuado en la UE.
El Comité Europeo de Protección de Datos (CEPD) también recomienda, como buena práctica, ubicar al representante en el Estado miembro donde resida una proporción significativa de los interesados afectados.
¿Qué funciones desempeña un representante del RGPD en la UE?
El representante es más que una dirección que simplemente se puede añadir a una política de privacidad.
Este puesto crea un punto de contacto en la UE entre la empresa no perteneciente a la UE, las personas físicas residentes en la UE y las autoridades competentes en materia de protección de datos.
1. Actúa como punto de contacto de la UE.
El representante proporciona un contacto identificable dentro de la Unión Europea para asuntos relacionados con el RGPD relativos a las actividades de tratamiento de datos de la empresa representada.
2. Facilita la comunicación con los interesados en los datos.
Los interesados de la UE deben poder ponerse en contacto con el representante en relación con los asuntos pertinentes de tratamiento de datos y el ejercicio de sus derechos en virtud del RGPD.
El representante puede recibir comunicaciones relevantes y coordinarlas con la empresa representada.
3. Se comunica con las autoridades supervisoras.
El representante también deberá estar a disposición de las autoridades de supervisión competentes de la UE en relación con las actividades de tratamiento de datos comprendidas en el nombramiento.
Esto proporciona a las autoridades europeas un punto de contacto accesible, aunque el responsable o el encargado del tratamiento de datos se encuentren fuera de la UE.
4. Admite el procesamiento de registros según el Artículo 30.
El artículo 30 del RGPD exige a los responsables del tratamiento y, en su caso, a sus representantes, que mantengan registros de las actividades de tratamiento.
Dependiendo de la organización y su función, estos registros pueden incluir información relativa a:
- el controlador y representante;
- fines del tratamiento;
- categorías de sujetos de datos;
- categorías de datos personales;
- categorías de destinatarios;
- transferencias internacionales;
- períodos de retención cuando sea posible; y
- una descripción general de las medidas de seguridad técnicas y organizativas pertinentes, siempre que sea posible.
Estos registros deberán estar a disposición de la autoridad supervisora competente cuando sea necesario.
¿Un representante del RGPD de la UE es lo mismo que un responsable de protección de datos?
No. El representante del artículo 27 y el responsable de protección de datos (RPD) son funciones distintas según el RGPD.
Un representante de la UE actúa bajo mandato de un responsable o encargado del tratamiento de datos no perteneciente a la UE y actúa como su representante dentro de la Unión Europea en lo que respecta a los asuntos pertinentes del RGPD.
El responsable de protección de datos (DPO) tiene una función específica según los artículos 37 a 39 del RGPD y debe desempeñarla con la independencia requerida.
El CEPD ha indicado específicamente que la función de un representante de la UE generalmente no es compatible con actuar simultáneamente como responsable de protección de datos externo para la misma organización.
¿La designación de un representante transfiere la responsabilidad derivada del RGPD?
No.
El nombramiento de un representante en la UE no transfiere al representante las obligaciones del responsable del tratamiento o del encargado del tratamiento en virtud del RGPD.
La empresa no perteneciente a la UE sigue siendo responsable de cumplir con los requisitos del RGPD aplicables a sus actividades de tratamiento de datos.
Por ejemplo, la empresa aún podría necesitar abordar lo siguiente:
- bases legales para el procesamiento;
- información de privacidad;
- derechos del titular de los datos;
- relaciones del procesador;
- transferencias internacionales de datos;
- retención de datos;
- medidas de seguridad;
- obligaciones de violación de datos; y
- otros requisitos aplicables del RGPD.
Por lo tanto, el Representante de la UE forma parte de la estructura más amplia de cumplimiento del RGPD de la organización.
¿Qué información debe aparecer en su aviso de privacidad?
Cuando se haya designado un representante de la UE, la organización deberá asegurarse de que dicho representante esté debidamente identificado en la información sobre el RGPD que proporcione a los interesados.
Normalmente, esto implica facilitar la identidad y los datos de contacto del representante para que las personas tengan un punto de contacto europeo accesible.
Los datos deberán mantenerse actualizados mientras el nombramiento siga vigente.
Servicio de representación de EaseCert en la UE para el RGPD
EaseCert ahora proporciona un Servicio de representación de la UE en virtud del artículo 27 del RGPD. Para empresas que cumplan los requisitos y estén establecidas fuera de la Unión Europea.
EaseCert GmbH, Con sede en Alemania, puede ser designada formalmente como su Representante ante la UE y proporcionar el punto de contacto europeo necesario para la función de representación.
El servicio incluye:
- Representación de la UE en materia de RGPD: Designación de EaseCert GmbH como su representante en la UE en virtud del artículo 27 del RGPD;
- Punto de contacto de la UE: Punto de comunicación para los interesados de la UE y las autoridades competentes en materia de protección de datos; y
- Registros del artículo 30: Configuración y mantenimiento de su Registro de Actividades de Procesamiento en función de la información proporcionada por su organización.
Un pago único en lugar de otra suscripción anual.
Las empresas internacionales ya se enfrentan a numerosos costes recurrentes al entrar en el mercado europeo.
Por lo tanto, EaseCert proporciona su servicio estándar de Representante del RGPD de la UE utilizando un sencillo modelo de tarifa única.
No existe una suscripción anual representativa para el servicio estándar.
¿Necesita un representante del RGPD en la UE?
Designe a EaseCert GmbH como su representante en la UE conforme al artículo 27 del RGPD. Obtenga un punto de contacto en la UE con sede en Alemania mediante un pago único y sin suscripción anual.
Designa a tu representante del RGPD en la UE →Pago único • EaseCert GmbH, Alemania • Sin suscripción anual
Cómo funciona el proceso de citas de EaseCert
Paso 1: Realice su pedido
Solicita el servicio de Representante del RGPD de la UE y proporciona la información de tu empresa.
Paso 2: Proporcione su información de procesamiento
Recopilamos la información necesaria para comprender sus actividades en la UE y las operaciones de procesamiento que abarca la designación.
Paso 3: Revisión y mandato del representante
EaseCert revisa la información proporcionada y prepara la documentación necesaria para la relación de representación.
Paso 4: Nombramiento formal
El mandato escrito designa formalmente a EaseCert GmbH como su representante en la UE de conformidad con el artículo 27 del RGPD.
Paso 5: Actualiza tu información de privacidad
Le facilitamos los datos del representante de EaseCert para que pueda incluir a su representante en la UE en su documentación de privacidad.
Paso 6: Mantenga su información
Su organización debe mantener informada a EaseCert sobre los cambios importantes en las actividades de procesamiento cubiertas por el nombramiento para que los registros de los representantes pertinentes se mantengan actualizados.
Cumplimiento normativo de productos de la UE y protección de datos, todo en un mismo lugar.
Para las empresas de comercio electrónico internacionales, el RGPD suele ser solo una parte del proceso de entrada en el mercado europeo.
Dependiendo de los productos y países involucrados, las empresas también pueden encontrarse con requisitos relacionados con la seguridad del producto, las personas responsables en la UE, los representantes autorizados, el etiquetado del producto, la documentación técnica, la responsabilidad ampliada del productor (RAP) y otras obligaciones de acceso al mercado.
EaseCert ofrece a las empresas internacionales servicios prácticos de cumplimiento normativo de la UE a través de su filial alemana, lo que permite a las empresas coordinar múltiples requisitos de cumplimiento europeos a través de un único proveedor.
Preguntas frecuentes
¿Qué es un representante del RGPD de la UE?
Un representante del RGPD de la UE es una persona u organización establecida en la Unión Europea, designada formalmente por determinados responsables o encargados del tratamiento de datos no pertenecientes a la UE, de conformidad con el artículo 27 del RGPD. El representante actúa como punto de contacto en la UE para los interesados y las autoridades de control competentes en materia de protección de datos en relación con las actividades de tratamiento pertinentes.
¿Quién necesita un representante del RGPD en la UE?
Las empresas establecidas fuera de la UE podrían necesitar un representante en la UE si el RGPD les es aplicable en virtud del artículo 3, apartado 2, por ejemplo, si ofrecen bienes o servicios a particulares en la UE o si supervisan su comportamiento dentro de la UE. El artículo 27 contempla ciertas excepciones, por lo que este requisito debe evaluarse en función de las actividades y operaciones de tratamiento de datos reales de la empresa.
¿Necesita una empresa estadounidense, británica, suiza o canadiense un representante del RGPD en la UE?
Potencialmente, sí. El requisito no se determina simplemente por el lugar de constitución de la empresa. Una empresa no perteneciente a la UE que se dirija a personas en la UE y procese datos personales en relación con dichas actividades podría estar sujeta al artículo 3, apartado 2, del RGPD y debería evaluar si el artículo 27 exige un representante en la UE.
¿Puede EaseCert GmbH actuar como mi representante en materia de RGPD en la UE?
Sí, para empresas que cumplan los requisitos. EaseCert GmbH tiene su sede en Alemania y puede ser designada formalmente como su representante en la UE, de conformidad con el artículo 27 del RGPD, tras revisar la información de su empresa y las actividades de tratamiento de datos pertinentes.
¿Dónde se encuentra el representante de EaseCert en la UE en materia de RGPD?
Su representante es EaseCert GmbH en Alemania. Tras la designación formal, le facilitaremos la información de contacto y de la empresa correspondiente para que la incluya en su documentación de privacidad.
¿Qué incluye el servicio de representante de EaseCert EU GDPR?
El servicio estándar incluye el nombramiento formal de EaseCert GmbH como su representante en la UE conforme al artículo 27, punto de contacto en la UE para las comunicaciones pertinentes con los interesados y las autoridades de control, y asistencia para el mantenimiento del registro de actividades de tratamiento pertinente conforme al artículo 30, basado en la información proporcionada por su organización.
¿Cuánto cuesta el servicio de Representante del RGPD de la UE?
Costes del servicio de representante de EaseCert EU GDPR como tarifa única. No existe una suscripción anual representativa para el servicio estándar.
¿Hay cuotas de renovación anuales?
No. EaseCert utiliza un modelo de pago único para su servicio estándar de Representante del RGPD en la UE. El nombramiento queda sujeto al mandato del representante y a las condiciones de servicio aplicables.
¿Con qué rapidez se puede obtener la certificación EaseCert?
En los casos sencillos, la cita normalmente se puede completar en pocos días hábiles después de que EaseCert reciba la información necesaria de la empresa, la información de procesamiento y la documentación firmada.
¿Puedo añadir EaseCert a mi política de privacidad?
Sí. Una vez que EaseCert GmbH haya sido designada formalmente, le proporcionaremos los datos del representante correspondiente para incluirlos en su aviso de privacidad y otra información relevante del RGPD.
¿EaseCert se convierte en mi Responsable de Protección de Datos (RPD)?
No. Un representante de la UE conforme al artículo 27 y un responsable de protección de datos son funciones distintas según el RGPD. El servicio EaseCert cubre la representación en la UE según el artículo 27 y no constituye su designación como responsable de protección de datos.
¿Qué es un Registro de Actividades de Procesamiento (RoPA)?
Un registro de actividades de tratamiento, comúnmente llamado RoPA, documenta información relevante sobre el tratamiento de datos personales por parte de una organización. Según los requisitos aplicables del artículo 30, este registro puede incluir las finalidades del tratamiento, las categorías de interesados y datos personales, los destinatarios, las transferencias internacionales, la información sobre la conservación de los datos y las medidas de seguridad pertinentes.
¿EaseCert mantiene mi registro de actividades de procesamiento del Artículo 30?
EaseCert le ayuda a configurar y mantener los registros de procesamiento pertinentes para el cumplimiento de su función de representación, basándose en la información proporcionada por su organización. Su empresa sigue siendo responsable de proporcionar información completa, precisa y actualizada sobre sus actividades de procesamiento.
¿Debo informar a EaseCert cuando cambien mis actividades de procesamiento?
Sí. Debe informar a EaseCert sobre cualquier cambio sustancial que afecte a la información que se mantiene para su nombramiento como representante, incluidos los cambios significativos en las actividades de procesamiento, las categorías de datos personales, los fines, los mercados de la UE, los destinatarios o las transferencias internacionales.
¿La designación de EaseCert garantiza que mi empresa cumpla plenamente con el RGPD?
No. El nombramiento de un representante de la UE cumple con el requisito del artículo 27 cuando corresponda. Su organización sigue siendo responsable de sus obligaciones generales en virtud del RGPD, incluidos el tratamiento lícito de datos, la transparencia, los derechos de los interesados, la seguridad, las relaciones con los encargados del tratamiento, las transferencias internacionales y otros requisitos aplicables a sus actividades.
¿EaseCert ofrece asesoramiento legal como parte de su servicio?
No. El servicio estándar incluye la función de representante conforme al artículo 27 y el apoyo relacionado con el cumplimiento normativo. No incluye representación legal, litigios, servicios de DPO, defensa regulatoria ni asesoramiento legal ilimitado sobre el RGPD.
¿Puede EaseCert recibir comunicaciones de las autoridades de protección de datos de la UE?
Sí.El ejercicio de la función de Representante designado en virtud del artículo 27 incluye servir como punto de contacto de la UE para las autoridades de control competentes en relación con las actividades de tratamiento de datos contempladas en la designación.
¿Pueden los clientes de la UE ponerse en contacto con EaseCert en relación con sus datos personales?
Sí. Los interesados pueden ponerse en contacto con el Representante designado en la UE en relación con asuntos pertinentes del RGPD. EaseCert puede recibir la comunicación y coordinarla con la empresa representada, que sigue siendo responsable del cumplimiento de sus obligaciones en virtud del RGPD.
¿Necesito un representante del RGPD en la UE antes de lanzar mi tienda online en la UE?
Si el artículo 27 se aplica a su negocio, es recomendable designar al representante antes del lanzamiento para que la información correcta del representante pueda incluirse en su documentación de privacidad desde el principio.
¿Cómo puedo designar a EaseCert como mi representante del RGPD en la UE?
Compra el Representante de la UE en materia de RGPD (Artículo 27 del RGPD) EaseCert revisará la información, preparará la documentación requerida y le proporcionará los detalles necesarios para su documentación de privacidad tras la cita formal.
Prepárese antes de empezar a vender a clientes de la UE.
Si su empresa está establecida fuera de la Unión Europea y tiene previsto dirigirse a clientes en la UE, determine si se aplica el artículo 27 antes de su lanzamiento.
Cuando se requiere un representante de la UE, establecer el nombramiento con antelación permite incorporar los datos del representante adecuado a su documentación de privacidad desde el principio.
EaseCert GmbH ofrece representación legal en materia de RGPD de la UE desde Alemania para empresas no pertenecientes a la UE que cumplan los requisitos, a cambio de una tarifa única.
Pago único. Sin suscripción anual.
Referencias oficiales
- Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos) – EUR-Lex
- Comité Europeo de Protección de Datos – Directrices 3/2018 sobre el ámbito territorial del RGPD
Este artículo ofrece información general sobre el requisito de representante del RGPD en la UE. La aplicabilidad del artículo 27 depende de las circunstancias de cada organización y de sus actividades de tratamiento de datos. El servicio de EaseCert conforme al artículo 27 es un servicio de representación en la UE y no constituye asesoramiento jurídico ni servicios de Delegado de Protección de Datos (DPD).