Recursos / Guía
El artículo 27 del RGPD explicado
El artículo 27 obliga a determinados responsables y encargados del tratamiento situados fuera de la UE o del Reino Unido a designar por escrito un representante local. La designación sirve de contacto con las autoridades y con los interesados, pero no traslada la responsabilidad de la organización.
El artículo 27 de un vistazo
- • Alcanza a responsables y encargados situados fuera de la UE o del Reino Unido que, sin establecimiento local, quedan comprendidos en el alcance extraterritorial del RGPD.
- • Dos detonantes: ofrecer bienes o servicios a personas en el territorio correspondiente u observar su comportamiento en él.
- • La excepción es acumulativa — tratamiento ocasional, ausencia de tratamiento a gran escala de categorías especiales o de datos penales y ausencia probable de riesgo deben darse a la vez.
- • La UE y el Reino Unido son regímenes separados: quien queda sujeto a ambos necesita dos designaciones distintas.
- • Un representante del artículo 27 es un punto de contacto local con mandato escrito — no es un DPD, y su responsabilidad sigue siendo suya.
Para qué sirve el artículo 27
El RGPD de la UE puede aplicarse a una organización situada fuera de la UE cuando el tratamiento en cuestión está relacionado con ofrecer bienes o servicios a personas en la UE o con observar su comportamiento en la UE. Para muchas organizaciones alcanzadas por esta regla extraterritorial, el artículo 27 crea la obligación de designar un representante local.
El UK GDPR contiene una obligación equivalente para las organizaciones pertinentes situadas fuera del Reino Unido. Dado que la UE y el Reino Unido son ordenamientos separados, los análisis y las designaciones deben realizarse por separado.
El flujo de decisión del artículo 27
Identificar al actor
Determine el responsable o encargado y la actividad de tratamiento que se examina.
Revisar los establecimientos
Aclare si existe un establecimiento pertinente en la UE o en el Reino Unido.
Aplicar el análisis territorial
Valore el ofrecimiento de bienes o servicios y la observación de comportamiento en el territorio correspondiente.
Comprobar las excepciones
Considere las excepciones para organismos públicos y para el tratamiento ocasional de bajo riesgo.
Designar por escrito
Si es necesario, elija un establecimiento adecuado y formalice un mandato escrito.
Actualizar la información
Actualice la información de privacidad, los registros, los puntos de contacto públicos y los procedimientos internos de escalado.
¿Qué cuenta como ofrecer bienes o servicios?
El análisis busca una intención de atender a personas en el territorio correspondiente. Que un sitio web sea accesible desde la UE o el Reino Unido no basta por sí solo. Pueden ser indicios relevantes el idioma o la moneda propios de un mercado, la disponibilidad de entrega o de prestación del servicio, las campañas locales, la elección del dominio o de los datos de contacto y las referencias a usuarios o clientes del territorio. Los indicios deben valorarse en conjunto y en su contexto.
¿Qué cuenta como observar el comportamiento?
La observación puede incluir el seguimiento o la elaboración de perfiles de personas para analizar o predecir comportamientos, preferencias, intereses, fiabilidad, ubicación, movimientos u otras características. El análisis territorial se centra en el comportamiento que tiene lugar en el territorio correspondiente. El examen debe identificar las tecnologías y finalidades realmente empleadas, sin equiparar automáticamente cualquier forma de analítica.
La excepción es acumulativa
En la UE, la excepción para el tratamiento ocasional solo está disponible cuando el tratamiento es ocasional, no incluye el tratamiento a gran escala de categorías especiales de datos personales ni de datos relativos a condenas e infracciones penales y, teniendo en cuenta su naturaleza, contexto, alcance y fines, probablemente no entraña un riesgo para los interesados. Estas condiciones se aplican conjuntamente — si una no se cumple, la excepción no está disponible.
La excepción del representante en el Reino Unido debe examinarse con arreglo al texto del Reino Unido y a las directrices del ICO. La decisión debe documentarse y revisarse cuando cambien el negocio o el tratamiento.
Buena práctica
Una anotación de una línea que califique el tratamiento de «bajo riesgo» no es un análisis sólido de la excepción. Documente la frecuencia, el alcance, las categorías de datos, la finalidad, los interesados, los riesgos y quién realizó la revisión.
Qué debe poder hacer el representante
- Estar disponible para los interesados y las autoridades de control en cuestiones relativas al tratamiento en cuestión.
- Actuar sobre la base del mandato escrito del responsable o del encargado.
- Ofrecer una vía de contacto local eficaz y accesible.
- Apoyar la cooperación con la autoridad de control competente.
- Facilitar los registros pertinentes cuando la ley exija que el responsable, el encargado o el representante los presenten.
Dónde debe estar establecido el representante de la UE
El representante de la UE debe estar establecido en uno de los Estados miembros donde se encuentran los interesados. Si una parte sustancial se encuentra en un Estado miembro concreto, el CEPD recomienda como buena práctica situar allí al representante. La existencia de un representante no crea un establecimiento del responsable o del encargado en la UE ni da acceso, por sí sola, al mecanismo de «ventanilla única» del RGPD.
Información que normalmente hay que actualizar
- Los avisos de privacidad y demás información de los artículos 13 y 14.
- Las vías de contacto para solicitudes de los interesados y reclamaciones.
- Los registros del artículo 30 y los cuadros de responsabilidades.
- Los procedimientos de incidentes, de contacto con las autoridades y de correspondencia jurídica.
- Los datos de contacto públicos en el sitio web, la aplicación o el producto, cuando proceda.
- La documentación de proveedores y clientes que solicite los datos de contacto del representante.
Errores frecuentes
- Suponer que un sitio web accesible en todo el mundo implica una orientación deliberada a la UE o al Reino Unido, sin analizar los indicios reales.
- Invocar la excepción de tratamiento ocasional sin aplicar todas sus condiciones.
- Usar una única designación o dirección para cubrir a la vez la UE y el Reino Unido.
- Denominar al representante delegado de protección de datos de la organización.
- Publicar una dirección de contacto sin mandato documentado ni proceso de escalado operativo.
- Olvidar actualizar la información de privacidad o los responsables internos tras la designación.
- Tratar la designación como sustituto del programa RGPD subyacente.
Aplíquelo a su organización
La evaluación de necesidad le da un resultado preliminar documentado para ambos territorios. Encontrará apoyo para la designación en las páginas de servicio de la UE, del Reino Unido o del servicio combinado.
¿Utiliza también sistemas de IA? Nuestros servicios de gobernanza de la IA cubren el Reglamento de IA de la UE junto a su programa RGPD.
Representante del artículo 27 — preguntas frecuentes
¿Quién necesita un representante del artículo 27?
Los responsables y encargados situados fuera de la UE o del Reino Unido que ofrecen bienes o servicios a personas en el territorio correspondiente u observan su comportamiento en él, sin tener allí un establecimiento pertinente — salvo que se aplique una excepción. La obligación se examina por territorio y por actividad de tratamiento; la evaluación de cinco minutos ofrece una respuesta preliminar documentada.
¿Qué excepciones prevé el artículo 27?
Las autoridades y organismos públicos están exentos; además existe una excepción para el tratamiento ocasional que no incluye el tratamiento a gran escala de categorías especiales ni de datos penales y que probablemente no entraña un riesgo para los interesados. Las condiciones son acumulativas — deben darse todas — y el resultado debe documentarse, no presumirse.
¿Necesitamos un representante tanto en la UE como en el Reino Unido?
Es posible. El RGPD de la UE y el UK GDPR son regímenes separados con análisis propios: si ambos se aplican y no existe establecimiento en ninguno de los dos territorios, hacen falta dos designaciones distintas. Un servicio coordinado UE+Reino Unido puede tramitar ambas mediante un proceso común.
Empiece con la evaluación de cinco minutos, o compare el servicio coordinado UE+Reino Unido.
Fuentes primarias
- Texto consolidado del RGPD de la UE, artículos 3 y 27 (EUR-Lex).
- Directrices 3/2018 del CEPD sobre el ámbito territorial del RGPD.
- Guía del ICO: ¿Necesitamos un representante en el Reino Unido?
- Texto del artículo 27 del UK GDPR (legislation.gov.uk).
- Considerando 80 del RGPD sobre la designación y la responsabilidad de los representantes (EUR-Lex).
