- Regulation (EU) No 910/2014 — eIDAS as amended by Regulation (EU) 2024/1183
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/1689 — AI Act for biometric verification
Quién debe designarlo
Proveedores establecidos fuera de la Unión que ofrecen servicios de firma, sello, marca de tiempo o verificación de identidad a usuarios en la UE. El lado de los datos necesita un representante. El lado del servicio de confianza es diferente: el estatus calificado requiere establecimiento en la Unión y supervisión por un organismo nacional, y no puede obtenerse a través de un representante.
Umbrales y exenciones
Los servicios de confianza no calificados pueden proporcionarse sin autorización previa, pero siguen sujetos a las obligaciones de seguridad y notificación. El estatus calificado requiere una evaluación de conformidad e inclusión en la lista de confianza de un estado miembro.
Qué debe figurar en la etiqueta
No físico. Lo que debe publicarse son los términos del servicio, la declaración de práctica de certificación donde se emiten los certificados, y la identidad del organismo de supervisión. El representante del RGPD se incluye en el aviso de privacidad.
Campos en los marketplaces
Los compradores empresariales y la contratación del sector público en la Unión requieren estatus calificado para muchos casos de uso, y el marco de la Billetera de Identidad Digital de la UE está ampliando las situaciones donde se esperan firmas electrónicas calificadas.
Documentación que debes conservar
Registros del Artículo 30 que cubren documentos de identidad, plantillas biométricas y registros de firmas. La designación del Artículo 27. Evaluación de impacto en la protección de datos, ya que los procesos de verificación de identidad manejan datos biométricos de categoría especial. Programa de retención que equilibra el valor probatorio contra la minimización. Para los servicios de confianza, el informe de evaluación de conformidad, la política de seguridad y los procedimientos de notificación de incidentes.
Normas y ensayos
Evaluación de conformidad por un organismo acreditado para servicios calificados. Para la verificación biométrica, pruebas de precisión y sesgo, ya que la Ley de IA trata la identificación biométrica remota como de alto riesgo y requiere niveles de rendimiento declarados.
Requisitos lingüísticos
Términos, políticas de certificados e información para el usuario en los idiomas de los mercados atendidos.
Desde cuándo se aplica
El representante antes de que comience el procesamiento. Las obligaciones del servicio de confianza desde el momento en que se ofrecen los servicios. El marco enmendado de eIDAS implementa la Billetera de Identidad Digital Europea hasta 2026 y 2027.
Cuánto se conservan los documentos
La evidencia de firma y certificado debe conservarse el tiempo suficiente para respaldar la verificación años después, lo que es una obligación legal que anula la simple minimización, y debe documentarse como tal. Las plantillas biométricas deben eliminarse una vez que se complete la verificación, a menos que una base específica justifique la retención.
Qué ocurre si no cumples
Multas del RGPD de hasta 20 millones de euros o el 4%, y acciones de supervisión bajo eIDAS, incluida la eliminación de la lista de confianza, lo que termina inmediatamente la propuesta comercial.
Quién lo controla
Autoridades de protección de datos, organismos nacionales de supervisión para servicios de confianza, y autoridades de vigilancia del mercado de la Ley de IA para sistemas biométricos.
Dónde está el límite
Proporcionar un servicio de firma no es lo mismo que proporcionar uno calificado, y solo este último lleva la presunción legal de equivalencia a una firma manuscrita. Vender un servicio no calificado en un mercado que legalmente requiere una firma calificada es el fracaso comercial más común en este sector.
Las preguntas que nos hacen
- ¿Puede un proveedor no perteneciente a la UE ofrecer firmas calificadas?
- No directamente. El estatus calificado requiere establecimiento en la Unión y supervisión por un organismo de un estado miembro, o reconocimiento a través de un acuerdo internacional.
- ¿Es la verificación de identidad biométrica de alto riesgo bajo la Ley de IA?
- Los sistemas de identificación biométrica remota están listados en el Anexo III, así que sí, con obligaciones que se aplican desde agosto de 2026, incluyendo un representante autorizado para proveedores no pertenecientes a la UE.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom