
REP27 · Software · Desarrolladores de aplicaciones
Artículo 3(2) · aplicaciones móviles · App Store y Google Play.
Publicar una aplicación que las personas en la Unión pueden instalar es la forma más rápida para que una pequeña empresa caiga bajo el Artículo 3(2) sin darse cuenta. Rara vez son las características de la aplicación las que lo hacen: es el SDK de análisis, el reportero de fallos y la red de anuncios que vino con la plantilla. Los formularios de la tienda que llenaste no son una designación, y pasar la verificación de comerciante del DSA satisface una ley completamente diferente. Esta página separa los tres.
iOS Android SDK de análisis Redes publicitarias Informe de fallos Segmentación por empuje
Los desarrolladores suelen asumir que el desencadenante es vender algo a usuarios europeos. En la práctica, son los identificadores que viajan fuera de la aplicación, y esos llegan con dependencias en lugar de decisiones.

Aquí es donde vive la mayor parte de la confusión. Llenar los formularios de la tienda crea una fuerte sensación de cumplimiento y no satisface ninguno de los Artículos 27.

| Formulario | Viene de | ¿Satisface el Artículo 27? |
|---|---|---|
| Datos de contacto del comerciante de App Store | Ley de Servicios Digitales | No |
| Dirección de desarrollador verificada de Google Play | Política de la tienda y el DSA | No |
| Etiquetas de nutrición de datos de seguridad / privacidad | Política de la tienda | No |
| Notificación de privacidad nombrando al representante | Artículo 13(1)(a) RGPD | Sí, con una designación firmada detrás |
Un mandato aceptado por Europe Services, SE en Praga, fechado y contrasignado, que es el documento que solicita una autoridad de supervisión.
La redacción exacta del Artículo 13(1)(a) nombrando al representante, lista para pegar en el aviso vinculado desde ambas listas de tiendas.
Un usuario alemán que escribe en alemán recibe una respuesta en alemán. La mayoría de los desarrolladores solistas no pueden ofrecer eso, y es una fuente común de quejas.
El registro de actividades de procesamiento mantenido por el representante y disponible para las autoridades, que casi ningún editor de aplicaciones primerizo ha preparado.
Enumera cada dependencia que envía algo fuera del dispositivo. Análisis, anuncios, reportes de fallos, push, atribución. Este es tu mapa de procesamiento y toma una tarde.
Un formulario, firmado dentro de las 24 horas, válido para sujetos de datos en los 27 Estados Miembros.
Actualiza el aviso de privacidad vinculado desde las listas de App Store y Google Play, y la copia dentro de la aplicación si envías una.
Mantén los detalles del comerciante, las respuestas de seguridad de datos y el aviso de privacidad consistentes. La divergencia entre ellos es lo que desencadena la revisión.
Esta es la única parte del ejercicio que requiere trabajo real, y se paga por sí misma porque la misma lista alimenta el formulario de seguridad de datos de la tienda, el aviso de privacidad y los registros del Artículo 30.
| Dependencia | Qué envía | Dónde debe aparecer |
|---|---|---|
| Análisis | Identificador de dispositivo o usuario, eventos, duración de la sesión. | Notificación de privacidad, formulario de seguridad de datos, registros |
| Informe de fallos | Identificador de dispositivo, trazas de pila, a veces registros. | Notificación de privacidad, registros |
| Publicidad | Identificador de publicidad, comportamiento dentro de la aplicación | Aviso de privacidad, formulario de seguridad de datos, flujo de consentimiento. |
| Atribución | Fuente de instalación, huella digital del dispositivo | Notificación de privacidad, registros |
| Push | Token de push, atributos de segmentación | Notificación de privacidad, registros |
| Chat de soporte | Mensajes, dirección de correo electrónico, datos del dispositivo | Notificación de privacidad, registros, lista de procesadores |
La mayoría de los desarrolladores que nos escriben son de una a cinco personas, y están buscando una razón para no hacer esto. Hay dos formas honestas de salir y ninguna es por tamaño.
Sin cuentas, sin análisis, sin anuncios, sin reportes de fallos, nada saliendo del dispositivo. Entonces el Artículo 3(2) no se activa y no se necesita designación.
Cuentas agregadas irreversiblemente sin identificador por dispositivo no son datos personales. Casi ningún SDK estándar funciona así de forma predeterminada.
Si desarrollas bajo un editor que determina propósitos y medios, la obligación puede recaer sobre ellos. Revisa el contrato en lugar de asumirlo.
Designar. Cuesta menos que una semana de gasto en publicidad y elimina una categoría de problema por completo.
Las tiendas hacen cumplir sus propias políticas sobre el permiso de seguimiento. La Unión hace cumplir un conjunto diferente de reglas sobre el consentimiento, y pasar la primera nunca ha satisfecho la segunda.
| Capa | Quién lo impone | Qué regula |
|---|---|---|
| Pantalla de permiso de seguimiento de la aplicación | Política de la plataforma | Acceso al identificador de publicidad del dispositivo |
| Consentimiento para almacenar y leer en el dispositivo. | Reglas de ePrivacy, ley nacional | SDKs escribiendo identificadores, antes de que cualquier dato salga. |
| Base legal para el tratamiento | Artículo 6 del RGPD | Lo que luego haces con los datos |
| Identidad del representante | Artículo 13(1)(a) del RGPD | ¿A quién puede dirigirse un usuario en la Unión? |
Estás ofreciendo servicios y, a través de los SDK, monitoreando el comportamiento. No queda ningún argumento sobre si la regulación te alcanza.
Los registros de transacciones viven durante años por razones contables, lo que convierte un perfil de procesamiento ligero en uno sustancial.
Proveedores de pago, puntuación de fraude, recibos, herramientas de soporte. Cada uno pertenece al registro de actividades de procesamiento que tiene el representante.
La identificación del comerciante, los derechos de desistimiento y los canales de disputa son obligaciones separadas, y los campos de comerciante de la tienda existen por ellas.
Nada de eso cambia la designación en sí: es el mismo formulario, las mismas 24 horas y el mismo certificado. Cambia cuánto vale la designación para ti cuando alguien finalmente escribe.


No. Esos provienen de la Ley de Servicios Digitales y te identifican como comerciante. El Artículo 27 necesita una designación escrita de un representante establecido en la Unión, publicada en tu aviso de privacidad.
Cuando asigna un identificador por usuario o por dispositivo y construye comportamiento a lo largo del tiempo, sí. Las estadísticas agregadas e irreversibles normalmente no lo hacen.
No. Ofrecer servicios no requiere pago, y el monitoreo es un desencadenante separado. Las aplicaciones gratuitas monetizadas por anuncios son el caso más claro de todos.
No. El Artículo 27 no tiene un umbral de empleados o facturación. La exención del Artículo 27(2) es para un procesamiento genuinamente ocasional, que una aplicación con usuarios recurrentes no cumple.
En el aviso de privacidad accesible desde la lista de la tienda y dentro de la aplicación, bajo el Artículo 13(1)(a), junto a tu propia identidad como controlador.
El representante es el punto de contacto y registra y reenvía todo a ti. La decisión sustantiva sobre cada solicitud permanece contigo como controlador.
Solo que también estás ofreciendo bienes o servicios bajo el Artículo 3(2), por lo que ambos aspectos se aplican en lugar de uno. La designación es idéntica.
Si las personas en la Unión lo están instalando y los identificadores están saliendo de sus dispositivos, el análisis es el mismo que para un lanzamiento público. Estar en beta no es una exención.
Revisa los SDK antes de concluir nada. Las bibliotecas de mediación de anuncios y atribución en un juego gratuito son generalmente la señal de monitoreo más fuerte de todas, con cuentas o sin ellas.
Aparece en el aviso de privacidad al que se vincula la lista, que es lo que requiere el Artículo 13(1)(a). Los propios campos de comerciante de la tienda permanecen como están.
Un formulario, luego una designación firmada dentro de las 24 horas, con el párrafo del aviso de privacidad y un certificado verificable emitido juntos.
No. La designación cubre al controlador, por lo que cada aplicación que publiques bajo la misma entidad legal está cubierta por un mandato.
Entonces la pregunta es quién decide los propósitos del procesamiento. Si el editor decide, es el controlador y necesita su propia designación; si tú decides, la obligación es tuya independientemente de quién esté en la lista.
Relacionado: el mismo problema para SaaS · el texto exacto de la notificación de privacidad
Un formulario, una designación firmada dentro de 24 horas, el párrafo del aviso de privacidad listo para pegar, y un certificado con un código de verificación que cualquiera puede comprobar.
Ver los planes