- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA advertising transparency
- Regulation (EU) 2019/1150 for platform intermediation
Quién debe designarlo
Proveedores de adtech, proveedores de análisis y operadores de SDK establecidos fuera de la Unión que procesan datos sobre personas en la Unión. La mayoría son responsables por sus propios fines incluso cuando los editores los llaman procesadores, y esa determinación decide quién necesita un representante y quién asume la responsabilidad.
Umbrales y exenciones
Sin umbral. El procesamiento de identificadores seudónimos a gran escala es precisamente el monitoreo a gran escala que el Artículo 3(2) tiene como objetivo, y la exención del Artículo 27(2) no puede aplicarse.
Qué debe figurar en la etiqueta
Transparencia orientada al editor y al usuario: la identidad del representante en el aviso de privacidad, los fines y las bases legales, los períodos de retención y la lista de proveedores. Bajo la DSA, la publicidad debe ser identificable como tal con el anunciante nombrado y los principales parámetros de perfilado divulgados.
Campos en los marketplaces
Los editores exigen claridad contractual sobre el estado de controlador o procesador, y las plataformas de gestión de consentimientos no integrarán proveedores que no puedan proporcionar las divulgaciones requeridas. La aplicación contra el ecosistema de pujas en tiempo real ha provenido tanto de reguladores como de litigios.
Documentación que debes conservar
Registros del Artículo 30 que mapean cada flujo de datos. La designación del Artículo 27. Análisis de la base legal por propósito, ya que el consentimiento obtenido por un editor debe cubrir realmente sus fines y ser transmitido a usted. Evaluación de impacto en la protección de datos. Cláusulas contractuales estándar y evaluaciones de impacto de transferencia. Acuerdos de controladores conjuntos bajo el Artículo 26 donde las responsabilidades se comparten con los editores.
Normas y ensayos
No aplicable, pero el análisis de tráfico es cómo comienza la aplicación: los reguladores y ONG examinan si los identificadores se transmiten antes del consentimiento y si la señal de consentimiento coincide con el procesamiento real.
Requisitos lingüísticos
Información de transparencia en el idioma de los usuarios cuyos datos se procesan.
Desde cuándo se aplica
El representante antes de que comience el procesamiento. El consentimiento debe preceder cualquier lectura o escritura en el dispositivo, y una solicitud de puja que contenga un identificador enviada antes del consentimiento ya es una infracción.
Cuánto se conservan los documentos
Registros durante la vida del procesamiento. La retención de datos de solicitudes de pujas es un hallazgo recurrente, ya que los datos mantenidos para análisis más allá de la subasta rara vez tienen una base documentada.
Qué ocurre si no cumples
Hasta 20 millones de € o el 4% de la facturación por procesamiento ilegal, y 10 millones de € o el 2% por la falta de representante. Las multas nacionales de ePrivacy se imponen por separado y no requieren prueba de daño. Este sector ha producido algunas de las decisiones de aplicación más grandes y sistémicas en la Unión.
Quién lo controla
Autoridades de protección de datos en toda la Unión, ya que un controlador sin un establecimiento en la UE no tiene una autoridad principal, y autoridades de protección al consumidor por patrones oscuros en interfaces de consentimiento.
Dónde está el límite
La cuestión de controlador-procesador es decisiva y no puede resolverse solo por la redacción del contrato: un proveedor que determina fines como la construcción de audiencias o el entrenamiento de modelos es un controlador independientemente de cómo se titule el acuerdo. Inferencias de categoría especial — salud, sexualidad, opiniones políticas — extraídas del comportamiento de navegación atraen obligaciones del Artículo 9 que el consentimiento para publicidad no satisface.
Las preguntas que nos hacen
- Nuestro editor recoge el consentimiento — ¿es eso suficiente para nosotros?
- Solo si el consentimiento cubre genuinamente sus fines, lo nombra y se transmite a usted antes del procesamiento. Confiar en el banner genérico de un editor ha fallado repetidamente en la aplicación.
- ¿Son los identificadores seudónimos datos personales?
- Sí. Los ID de cookies, ID de publicidad y correos electrónicos hash identifican a individuos para fines del RGPD, y tratarlos como anónimos es el error estructural más común en este sector.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom