← InicioREP27Todas las categorías

Aplicaciones móviles y juegos en las tiendas de la UE

Protección de datos

En resumen
Representante en la Unión bajo el Artículo 27 del RGPD

Quién debe designarlo

Cualquier desarrollador o editor establecido fuera de la Unión cuya aplicación esté disponible para usuarios en la UE y que procese sus datos personales. Ofrecer la aplicación en las tiendas de la UE, fijar precios en euros, localizarla o servir anuncios a usuarios de la UE son indicativos de orientación. Un proveedor de SDK que determina sus propios fines —una red publicitaria, un proveedor de análisis— es un controlador por derecho propio y necesita su propio representante.

Umbrales y exenciones

Sin umbral de ingresos o descargas. La estrecha exención del Artículo 27(2) para el procesamiento ocasional no se aplica a una aplicación con una base de instalación, identificadores persistentes y análisis. Las aplicaciones gratuitas están completamente dentro del alcance: la monetización a través de la publicidad es procesamiento, no una exención.

Qué debe figurar en la etiqueta

No físico. La identidad y los datos de contacto del representante de la UE deben aparecer en la política de privacidad vinculada desde la lista de la tienda y dentro de la aplicación, en un lugar que un usuario pueda encontrar. Apple y Google requieren tanto una URL de política de privacidad funcional como divulgaciones precisas sobre la seguridad de los datos, y se verifican las inconsistencias entre la recolección de datos declarada y los SDKs realmente presentes.

Campos en los marketplaces

App Store y Google Play requieren etiquetas de privacidad o declaraciones de seguridad de datos que coincidan con la realidad. Google Play además requiere que los desarrolladores fuera de la UE publiquen información comercial para aplicaciones dirigidas a consumidores en la UE bajo las reglas de transparencia adyacentes a la DSA, y elimina aplicaciones cuyas declaraciones son incompletas. Los SDKs de anuncios que transmiten identificadores sin consentimiento son la razón más común por la que una aplicación falla en una revisión de privacidad de la tienda.

Documentación que debes conservar

La designación escrita del Artículo 27. Los registros de procesamiento del Artículo 30, enumerando cada SDK, su propósito y sus transferencias. Un flujo de gestión de consentimientos para almacenamiento y seguimiento no esenciales, con prueba de consentimiento por usuario. Evaluación de impacto en la protección de datos donde se involucre perfilado, datos de niños o seguimiento a gran escala. Cláusulas contractuales estándar y una evaluación de impacto de transferencia para datos que vayan a Estados Unidos u otros lugares. Acuerdos de procesamiento de datos con cada proveedor de SDK que sea un procesador.

Normas y ensayos

No aplicable en el sentido de pruebas. Lo que se examina es el flujo de consentimiento: si los identificadores se leen o escriben antes del consentimiento, si rechazar es tan fácil como aceptar, y si las declaraciones de la tienda coinciden con el tráfico de red. Los reguladores y ONG realizan análisis de tráfico, y así es como comienza la mayoría de la aplicación de la ley en esta categoría.

Requisitos lingüísticos

Información de privacidad en el idioma de los usuarios objetivo. Una aplicación localizada en alemán o francés con un flujo de consentimiento solo en inglés es un fallo de transparencia bajo el Artículo 12.

Desde cuándo se aplica

La designación debe existir antes de que la aplicación esté disponible en las tiendas de la UE. El consentimiento debe obtenerse antes de que cualquier SDK no esencial lea o escriba en el dispositivo, lo que significa en el primer lanzamiento y antes de la llamada de análisis, no después.

Cuánto se conservan los documentos

Registros de procesamiento durante la vida de la aplicación más evidencia de períodos pasados. Registros de consentimiento mientras continúe el procesamiento, ya que la carga de probar el consentimiento recae en el controlador.

Qué ocurre si no cumples

Hasta 10 millones de € o el 2% de la facturación por no designar un representante, y hasta 20 millones de € o el 4% por procesamiento ilegal. Las multas nacionales de ePrivacy son separadas y son impuestas por algunas autoridades sin necesidad de probar daño por RGPD. La eliminación de la tienda es el riesgo comercial más rápido: Apple y Google actúan sobre las discrepancias en las declaraciones de privacidad en cuestión de días.

Quién lo controla

Cualquier autoridad supervisora de la UE donde se encuentren los usuarios, ya que no hay una ventanilla única para los controladores fuera de la Unión. La aplicación nacional de ePrivacy recae en la autoridad de protección de datos en la mayoría de los estados miembros y en el regulador de telecomunicaciones en algunos.

Dónde está el límite

Las aplicaciones para niños traen reglas más estrictas: el perfilado para publicidad está efectivamente prohibido bajo la DSA para menores en plataformas, y el consentimiento de un niño por debajo de la edad nacional de consentimiento digital —entre 13 y 16 dependiendo del estado miembro— requiere autorización parental. Las aplicaciones que alojan contenido generado por usuarios también caen bajo la DSA y necesitan un representante legal del Artículo 13, que es un nombramiento separado del Artículo 27.

Las preguntas que nos hacen

¿Solo usamos Firebase y AdMob —¿todavía necesitamos un representante?
Sí. Esos SDKs procesan datos personales de usuarios de la UE en su nombre y para sus propios fines, y usted está orientando a la UE al publicar en las tiendas de la UE.
¿Es la App Store nuestro controlador de datos?
No. La tienda es un canal de distribución y un controlador para su propio procesamiento. Usted sigue siendo el controlador de lo que su aplicación recopila.
¿Resolvería esto un editor con sede en la UE?
Si una empresa establecida en la Unión es el verdadero controlador del procesamiento, el Artículo 27 no se aplica a ella. Un editor nominal que no determina los fines y medios no sobrevivirá al escrutinio.
Representante de la UE · desde 290 € / año

Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Habla con nosotrosVerifica tu categoría