- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
Quién debe designarlo
Proveedores establecidos fuera de la Unión que alojan datos o proporcionan servicios de software a clientes en la UE. Como procesador, necesitas tu propio representante del artículo 27 si se aplica el artículo 3(2). Como servicio de hosting, necesitas un representante legal del artículo 13 de la DSA. Si eres un proveedor de computación en la nube, centro de datos, CDN o proveedor de servicios gestionados que supera los umbrales de tamaño, NIS2 añade un tercer nombramiento.
Umbrales y exenciones
El RGPD no tiene umbral. NIS2 generalmente abarca entidades con al menos 50 empleados o 10 millones de euros de facturación, pero ciertos proveedores de infraestructura digital están cubiertos independientemente de su tamaño. El representante de la DSA se aplica a cualquier intermediario que ofrezca servicios en la Unión.
Qué debe figurar en la etiqueta
Publicación en lugar de etiquetado: la DSA requiere que el nombre, dirección, correo electrónico y teléfono del representante legal se publiquen en una parte fácilmente accesible del servicio y se notifiquen al Coordinador de Servicios Digitales. El representante del RGPD se incluye en el aviso de privacidad y en los términos de procesamiento de datos orientados al cliente.
Campos en los marketplaces
La adquisición empresarial es la verdadera aplicación aquí. Los clientes de la UE requieren los términos de procesamiento del artículo 28, la lista de subprocesadores con derechos de notificación, el mecanismo de transferencia y cada vez más evidencia de registro en NIS2 antes de firmar.
Documentación que debes conservar
Registros del artículo 30(2) para procesadores. Acuerdos de procesamiento de datos con cada cliente y cada subprocesador. La designación del artículo 27 y la designación del representante de la DSA. Cláusulas contractuales estándar con evaluaciones de impacto de transferencia. Medidas de gestión de riesgos de NIS2, procedimientos de incidentes y registro. Para la Ley de Datos, los términos contractuales sobre el cambio y la eliminación de cargos de salida dentro del calendario de transición.
Normas y ensayos
No pruebas de producto, sino exposición a auditorías: los clientes ejercen derechos de auditoría bajo el artículo 28, y NIS2 permite a las autoridades imponer auditorías de seguridad a entidades esenciales. ISO 27001 y SOC 2 no eximen de las obligaciones legales, pero son lo que los clientes piden primero.
Requisitos lingüísticos
Términos orientados al cliente y los detalles del representante publicados en los idiomas de los mercados atendidos. Informes de incidentes de NIS2 en el idioma aceptado por el CSIRT correspondiente.
Desde cuándo se aplica
Representante del RGPD antes de que comience el procesamiento. Obligaciones de la DSA aplicables desde el 17 de febrero de 2024. Plazos de informes de NIS2: advertencia temprana dentro de 24 horas, notificación de incidentes dentro de 72 horas, informe final dentro de un mes. Disposiciones de cambio de la Ley de Datos implementadas a partir de septiembre de 2025 con cargos de salida eliminados a partir de enero de 2027.
Cuánto se conservan los documentos
Registros de procesamiento durante la vida del servicio. Registros de incidentes por NIS2. Datos del cliente solo por el período contratado más la ventana de eliminación prometida en los términos de procesamiento.
Qué ocurre si no cumples
RGPD: hasta 10 millones de euros o 2% por el representante faltante, más por procesamiento ilegal. NIS2: hasta 10 millones de euros o 2% para entidades esenciales, con responsabilidad de gestión en varios estados miembros. DSA: hasta el 6% de la facturación mundial, ordenado por el Coordinador de Servicios Digitales.
Quién lo controla
Autoridades de protección de datos, el CSIRT y la autoridad competente bajo NIS2, y el Coordinador de Servicios Digitales del estado miembro donde se establece el representante.
Dónde está el límite
Estos son tres nombramientos separados con tres bases legales separadas, y un único proveedor puede tener los tres pero debe ser designado para cada uno. La brecha más común es una empresa que nombró a un representante del artículo 27 hace años y asume que cubre la DSA y NIS2, lo cual no es cierto.
Las preguntas que nos hacen
- ¿Solo somos un procesador — necesitamos nuestro propio representante?
- Sí, si el artículo 3(2) se aplica a tus propias actividades de procesamiento. El representante de tu cliente no te cubre.
- ¿ISO 27001 satisface NIS2?
- No. Es una fuerte evidencia hacia las medidas de gestión de riesgos pero no exime de las obligaciones de registro, informes o gobernanza.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom