← InicioREP27Todas las categorías

Proveedores de hosting, nube y B2B SaaS

Productos digitales y conectados

En resumen
Representante del artículo 27 del RGPD, representante legal del artículo 13 de la DSA para hosting, y representante de NIS2 donde sea aplicable

Quién debe designarlo

Proveedores establecidos fuera de la Unión que alojan datos o proporcionan servicios de software a clientes en la UE. Como procesador, necesitas tu propio representante del artículo 27 si se aplica el artículo 3(2). Como servicio de hosting, necesitas un representante legal del artículo 13 de la DSA. Si eres un proveedor de computación en la nube, centro de datos, CDN o proveedor de servicios gestionados que supera los umbrales de tamaño, NIS2 añade un tercer nombramiento.

Umbrales y exenciones

El RGPD no tiene umbral. NIS2 generalmente abarca entidades con al menos 50 empleados o 10 millones de euros de facturación, pero ciertos proveedores de infraestructura digital están cubiertos independientemente de su tamaño. El representante de la DSA se aplica a cualquier intermediario que ofrezca servicios en la Unión.

Qué debe figurar en la etiqueta

Publicación en lugar de etiquetado: la DSA requiere que el nombre, dirección, correo electrónico y teléfono del representante legal se publiquen en una parte fácilmente accesible del servicio y se notifiquen al Coordinador de Servicios Digitales. El representante del RGPD se incluye en el aviso de privacidad y en los términos de procesamiento de datos orientados al cliente.

Campos en los marketplaces

La adquisición empresarial es la verdadera aplicación aquí. Los clientes de la UE requieren los términos de procesamiento del artículo 28, la lista de subprocesadores con derechos de notificación, el mecanismo de transferencia y cada vez más evidencia de registro en NIS2 antes de firmar.

Documentación que debes conservar

Registros del artículo 30(2) para procesadores. Acuerdos de procesamiento de datos con cada cliente y cada subprocesador. La designación del artículo 27 y la designación del representante de la DSA. Cláusulas contractuales estándar con evaluaciones de impacto de transferencia. Medidas de gestión de riesgos de NIS2, procedimientos de incidentes y registro. Para la Ley de Datos, los términos contractuales sobre el cambio y la eliminación de cargos de salida dentro del calendario de transición.

Normas y ensayos

No pruebas de producto, sino exposición a auditorías: los clientes ejercen derechos de auditoría bajo el artículo 28, y NIS2 permite a las autoridades imponer auditorías de seguridad a entidades esenciales. ISO 27001 y SOC 2 no eximen de las obligaciones legales, pero son lo que los clientes piden primero.

Requisitos lingüísticos

Términos orientados al cliente y los detalles del representante publicados en los idiomas de los mercados atendidos. Informes de incidentes de NIS2 en el idioma aceptado por el CSIRT correspondiente.

Desde cuándo se aplica

Representante del RGPD antes de que comience el procesamiento. Obligaciones de la DSA aplicables desde el 17 de febrero de 2024. Plazos de informes de NIS2: advertencia temprana dentro de 24 horas, notificación de incidentes dentro de 72 horas, informe final dentro de un mes. Disposiciones de cambio de la Ley de Datos implementadas a partir de septiembre de 2025 con cargos de salida eliminados a partir de enero de 2027.

Cuánto se conservan los documentos

Registros de procesamiento durante la vida del servicio. Registros de incidentes por NIS2. Datos del cliente solo por el período contratado más la ventana de eliminación prometida en los términos de procesamiento.

Qué ocurre si no cumples

RGPD: hasta 10 millones de euros o 2% por el representante faltante, más por procesamiento ilegal. NIS2: hasta 10 millones de euros o 2% para entidades esenciales, con responsabilidad de gestión en varios estados miembros. DSA: hasta el 6% de la facturación mundial, ordenado por el Coordinador de Servicios Digitales.

Quién lo controla

Autoridades de protección de datos, el CSIRT y la autoridad competente bajo NIS2, y el Coordinador de Servicios Digitales del estado miembro donde se establece el representante.

Dónde está el límite

Estos son tres nombramientos separados con tres bases legales separadas, y un único proveedor puede tener los tres pero debe ser designado para cada uno. La brecha más común es una empresa que nombró a un representante del artículo 27 hace años y asume que cubre la DSA y NIS2, lo cual no es cierto.

Las preguntas que nos hacen

¿Solo somos un procesador — necesitamos nuestro propio representante?
Sí, si el artículo 3(2) se aplica a tus propias actividades de procesamiento. El representante de tu cliente no te cubre.
¿ISO 27001 satisface NIS2?
No. Es una fuerte evidencia hacia las medidas de gestión de riesgos pero no exime de las obligaciones de registro, informes o gobernanza.
Representante de la UE · desde 290 € / año

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría