- Regulation (EU) 2016/679 — GDPR, Articles 10, 14 and 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2024/1689 — AI Act
- Regulation (EU) 2022/2065 — DSA where reports are hosted
Quién debe designarlo
Proveedores establecidos fuera de la Unión que elaboran informes de diligencia debida, resultados de selección o dossieres de investigación sobre personas en la UE: plataformas OSINT, proveedores de medios adversos y selección de sanciones, servicios de verificación de antecedentes y empresas de investigación que venden a bancos, bufetes de abogados y corporaciones. La obligación se aplica independientemente de si el sujeto es un cliente de su cliente o un tercero que nunca ha estado en contacto con nadie: la prueba es si usted procesa datos personales de personas en la Unión, no si le pidieron que lo hiciera.
Umbrales y exenciones
Sin umbral. Lo que cambia el análisis es el rol: un proveedor que solo ejecuta la búsqueda del cliente según las instrucciones del cliente puede ser un procesador, pero en el momento en que construye gráficos de entidades entre clientes, retiene material recopilado más allá de la entrega, o utiliza informes para entrenar o mejorar sus modelos, usted es un controlador para esos fines y necesita un representante por derecho propio.
Qué debe figurar en la etiqueta
No es una etiqueta física. Lo que debe publicarse es la identidad y los datos de contacto del representante en el aviso de privacidad, junto con la información requerida por el Artículo 14 para las personas cuyos datos obtuvo de fuentes distintas a ellas mismas — lo que en este sector es casi todo el mundo.
Campos en los marketplaces
Los bancos, bufetes de abogados e instituciones reguladas realizan diligencia debida de proveedores antes de la incorporación, y las respuestas sobre protección de datos deciden los contratos. Varias autoridades nacionales de supervisión han investigado a proveedores de selección y medios adversos, y los hallazgos han concernido a la retención, precisión y la ausencia de aviso del Artículo 14 más que a la búsqueda en sí.
Documentación que debes conservar
Registros del Artículo 30 que mapean cada fuente, cada paso de enriquecimiento y cada salida. La designación del Artículo 27 con un alcance que cubre expresamente los datos del Artículo 10 si los procesa. Una evaluación de impacto sobre la protección de datos, que es obligatoria aquí: la elaboración de perfiles, el monitoreo sistemático y los datos de categorías especiales o delitos penales a gran escala están todos en la lista del Artículo 35(3). Documentación de la exención del Artículo 14(5) de la que depende y de la razonamiento detrás de ella. Procedimientos de precisión y rectificación, incluyendo cómo se corrige una coincidencia incorrecta en los informes entregados. Programas de retención por categoría de datos. Documentación de transferencia. Donde se utiliza un sistema de IA, la documentación técnica y clasificación según la Ley de IA.
Normas y ensayos
No pruebas de producto, sino que dos verificaciones basadas en evidencia deciden los resultados de la aplicación. Precisión: los falsos positivos en la selección causan daño real, por lo que la lógica de coincidencia, su tasa de error y el paso de revisión humana deben ser documentados. Y evaluación de sesgo donde el sistema perfila o puntúa a las personas, lo que la Ley de IA requiere para sistemas de alto riesgo y lo que la ley de discriminación requiere independientemente.
Requisitos lingüísticos
El aviso de privacidad, la información del Artículo 14 y cualquier comunicación con los interesados en el idioma de la persona afectada. Los informes en sí son documentos comerciales y siguen el idioma del cliente.
Desde cuándo se aplica
El representante antes de que comience el procesamiento. La información del Artículo 14 dentro de un período razonable y a más tardar dentro de un mes de obtener los datos, a menos que se aplique una exención. Obligaciones de alto riesgo de la Ley de IA a partir del 2 de agosto de 2026 donde el sistema se encuentra en el Anexo III.
Cuánto se conservan los documentos
Este es el punto más crítico en la categoría. Los informes y el material recopilado subyacente solo pueden conservarse el tiempo necesario, y la obligación de retención de AML del cliente es del cliente, no suya: retener dossieres indefinidamente porque podrían ser útiles más tarde no tiene base legal. Donde actúe como procesador, la eliminación por instrucción del cliente debe ser real y demostrable.
Qué ocurre si no cumples
Hasta 20 millones de euros o el 4% de la facturación anual total mundial. La exposición en este sector se ve agravada porque los sujetos que descubren un informe ejercen derechos de acceso de manera agresiva, y una solicitud de acceso revela todo el procesamiento: fuentes, inferencias, retención y destinatarios. Las reclamaciones por difamación y rectificación se tramitan en paralelo a través de los tribunales nacionales, en plazos más cortos que una investigación de supervisión.
Quién lo controla
Autoridades de protección de datos en cualquier estado miembro donde se encuentren los sujetos, ya que un controlador sin un establecimiento en la UE no tiene autoridad principal. Supervisores financieros donde el cliente es una institución regulada. Autoridades de vigilancia del mercado de la Ley de IA a partir de 2026. Tribunales nacionales para reclamaciones de precisión y reputación.
Dónde está el límite
El Artículo 10 es la barrera. El procesamiento de datos personales relacionados con condenas y delitos penales solo puede llevarse a cabo bajo el control de una autoridad oficial o cuando esté autorizado por la ley de la Unión o del estado miembro que proporcione salvaguardias adecuadas. Una empresa privada que realiza selecciones de antecedentes penales necesita esa autorización nacional, y varía según el estado miembro: algunos lo permiten para entidades obligadas por AML, otros no lo permiten para proveedores comerciales en absoluto. Las listas de sanciones y PEP son un asunto diferente y generalmente son legales, pero los medios adversos contienen rutinariamente alegaciones de conducta delictiva, lo que vuelve a introducir el Artículo 10 por la puerta trasera. Un mandato de representante que no cubra expresamente esto no tiene valor en una investigación.
Las preguntas que nos hacen
- ¿Solo buscamos fuentes públicas — ¿eso sigue siendo procesamiento?
- Sí. Recopilar, estructurar y analizar información disponible públicamente sobre personas identificables es procesamiento, y el hecho de que una fuente sea pública no crea una base legal ni elimina el deber del Artículo 14.
- ¿Tenemos que informar al sujeto que lo hemos perfilado?
- El Artículo 14 lo requiere, con exenciones en el Artículo 14(5) que incluyen donde la notificación sería imposible o implicaría un esfuerzo desproporcionado, o donde haría imposible o perjudicaría gravemente los objetivos del procesamiento. Esas exenciones deben ser documentadas y evaluadas caso por caso, no asumidas para todo el negocio.
- ¿Somos un controlador o un procesador?
- Si el cliente define el sujeto y el propósito y usted solo ejecuta, el procesador es discutible. Si enriquece entre clientes, retiene material después, o mejora sus modelos con ello, usted es un controlador para esos fines, independientemente de lo que diga el contrato.
- ¿Nuestro sistema es de alto riesgo bajo la Ley de IA?
- Depende del uso. Los sistemas que evalúan la solvencia o el acceso a servicios esenciales están en el Anexo III. Los sistemas utilizados por la aplicación de la ley para la evaluación de riesgos también lo están. Una herramienta vendida solo a equipos de cumplimiento privados puede estar fuera, pero la clasificación debe ser documentada, no asumida.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom