Nombrarnos
Edificio de la autoridad supervisora europea donde se deciden los casos de protección de datos

REP27 · Software · empresas de IA

Artículo 3(2) RGPD · Ley de IA · dos representantes diferentes

Representante de la UE para una empresa de IA.

Dos leyes europeas ahora piden a las empresas fuera de la Unión que nombren a alguien dentro de ella, y están constantemente confundidas. El Artículo 27 RGPD quiere un representante para datos personales , desencadenado por tus usuarios. La Ley de IA quiere un representante autorizado para sistemas de alto riesgo , activado por lo que hace el sistema. La mayoría de las empresas de IA necesitan el primero mucho antes que el segundo, y casi ninguna de ellas se da cuenta de que el primero se aplica desde su primer registro europeo.

Proveedores de modelos Ajuste fino Agentes Analítica Registros de solicitudes usuarios de la UE

Ver los planes   Hacer una pregunta

Dos representantes, dos leyes

No son alternativas y una nunca satisface a la otra. El de RGPD es barato, inmediato y se aplica a casi todos; el de la Ley de IA se aplica por clase de riesgo y llega en fases.

Representante del Artículo 27 GDPR en comparación con el representante autorizado bajo la Ley de IA.
Representante del Artículo 27 GDPR en comparación con el representante autorizado bajo la Ley de IA.
Si estás eligiendo qué hacer primero, haz el de RGPD. Cuesta una fracción, se aplica hoy, y su ausencia es lo que una autoridad supervisora nota de inmediato.

Cuando el Artículo 27 atrapa a una empresa de IA

Situaciones en las que una empresa de IA se encuentra bajo el Artículo 27 RGPD
Situaciones en las que una empresa de IA se encuentra bajo el Artículo 27 RGPD

La sorpresa recurrente es la tercera fila. Los equipos aceptan que las cuentas de usuario son datos personales y luego tratan las solicitudes como texto opaco, cuando las solicitudes son exactamente donde llegan nombres, direcciones, detalles médicos e historiales laborales en volumen.

Las cuatro preguntas que realmente nos hacen

"Anonimizamos todo"

Los registros seudonimizados con un identificador de sesión o cuenta siguen siendo datos personales. La verdadera anonimización es irreversible, y casi ninguna línea de producción lo logra.

"Nuestro modelo está alojado en la UE"

La infraestructura no es establecimiento. El considerando 22 pide actividad efectiva y real a través de arreglos estables propios.

"Solo somos B2B"

Los empleados de tu cliente son individuos, y sus solicitudes son procesamiento. Ser B2B cambia el contrato, no el análisis bajo el Artículo 3(2).

"Somos un procesador, no un controlador"

El Artículo 27 se aplica también a los procesadores. Es una de las pocas obligaciones que no cambia con el rol.

Lo que los compradores empresariales piden

Para los proveedores de IA, el argumento comercial generalmente supera al legal. Los equipos de adquisiciones europeos han añadido el representante al cuestionario estándar, junto con el acuerdo de procesamiento de datos y la lista de subprocesadores.

  1. La designación

    Firmado y fechado, nombrando una entidad con un número de empresa real que pueden consultar.

  2. El certificado

    Con un código de verificación, el comprador puede comprobar sin contactarte, lo que elimina un intercambio de correos electrónicos de cada trato.

  3. El registro del artículo 30

    Sostenido por el representante y disponible para las autoridades, que a menudo es el documento más débil en el archivo de un proveedor de IA.

  4. La identidad publicada

    Nombrado en tu aviso de privacidad bajo el Artículo 13(1)(a), donde el equipo legal del comprador mirará antes de preguntarte.

Lo que realmente contiene el registro del Artículo 30 de un proveedor de IA

El registro es el documento que convierte una obligación abstracta en una obligación operativa, y para las empresas de IA es inusualmente revelador: te obliga a escribir lo que sucede con las solicitudes.

Procesamiento Categorías de datos Pregunta típica sobre retención
Cuenta y facturación Nombre, correo electrónico, empresa, referencia de pago ¿Cuánto tiempo después de la cancelación?
Registros de solicitudes y completaciones Cualquiera que los usuarios escriban, lo cual es impredecible ¿Se utilizan para entrenamiento y puede un usuario optar por no participar?
Ajuste fino de conjuntos de datos Contenido del cliente, a veces categorías especiales ¿Se puede eliminar un solo registro después del entrenamiento?
Revisión de abuso y seguridad Contenido marcado, notas del revisor ¿Quién revisa, en qué país?
Analítica de productos Identificadores, eventos, datos de sesión ¿Agregado o por usuario?

La tercera fila es la que termina la mayoría de las conversaciones con compradores europeos. Si la respuesta honesta es que un registro no puede ser eliminado de un modelo entrenado, dilo en el registro y describe lo que haces en su lugar; una limitación documentada es defendible, una silenciosa no lo es.

Secuencia para una empresa que comienza desde cero

  1. Designar

    Un día. Es el único artículo en esta lista que se termina en el momento en que comienza.

  2. Escribir el registro

    Una semana, mayormente dedicada a averiguar qué hace realmente el registro en lugar de lo que dice la documentación que hace.

  3. Corregir el aviso

    Nombra al representante, describe el manejo de solicitudes de manera honesta, indica los períodos de retención que realmente puedes cumplir.

  4. Decidir sobre el uso de entrenamiento

    Optar por, optar en contra o nunca. Cualquiera que elijas, haz que la interfaz coincida con el aviso.

  5. Entonces mira la Ley de IA

    Clasificación de riesgos, y solo entonces trabajo de conformidad. Hacer esto primero es cómo las empresas pasan seis meses y aún no tienen representante.

La versión de esto que decimos a los fundadores

Si tu producto tiene usuarios europeos, la designación es un costo fijo, pequeño e inmediato que elimina toda una categoría de hallazgos evitables. No te hace cumplir, no audita tu flujo de trabajo y no desplaza tu responsabilidad. Lo que hace es poner un nombre alcanzable dentro de la Unión junto al tuyo, que es el mínimo que la regulación pide a una empresa que ha decidido vender aquí.

La autoridad de supervisión revisando el procesamiento realizado por un proveedor de IA
La autoridad de supervisión revisando el procesamiento realizado por un proveedor de IA
Firmar una designación del Artículo 27 para una empresa de tecnología fuera de la Unión

Preguntas que realmente nos hacen

¿Se aplica el Artículo 27 antes de que tengamos clientes de la UE?

Aplica una vez que ofrezcas servicios a personas en la Unión o monitorees su comportamiento. El marketing dirigido a Europa con una lista de espera ya implica el procesamiento de datos personales de personas en la Unión.

¿Es el representante de la Ley de IA el mismo nombramiento?

No. Es un rol separado para proveedores de sistemas de alto riesgo, con deberes de evaluación de conformidad y registro. Una designación no puede servir a ambos regímenes.

Raspamos datos web públicos. ¿Eso cuenta?

La disponibilidad pública no elimina los datos personales del alcance. Si tu conjunto de entrenamiento contiene datos sobre personas en la Unión y determinas el propósito, los estás procesando.

¿Cuentan realmente los registros de solicitudes?

Sí, y generalmente son la evidencia más fuerte de que el procesamiento es continuo en lugar de ocasional, lo que cierra la exención del Artículo 27(2)(a).

Eliminamos registros después de 30 días. ¿Eso ayuda?

Reduce el riesgo y es una buena práctica. No elimina la obligación, porque el procesamiento aún ocurre durante esos 30 días.

Nuestro modelo funciona en el dispositivo sin telemetría.

Entonces puede que no haya procesamiento por tu parte en absoluto, y no se necesita designación. Este es uno de los pocos casos genuinamente limpios.

¿Estamos exentos como organización de investigación?

No. El Artículo 27(2)(b) exime a las autoridades y organismos públicos. El uso de investigación puede afectar la base legal, nunca la designación.

¿Qué pasa con los pesos de modelo de código abierto que publicamos?

Publicar pesos no es por sí mismo procesamiento de datos personales de la UE. La obligación sigue a tu servicio, tu API y tus usuarios.

¿Necesitamos un establecimiento en la UE para vender a empresas europeas?

No. Un representante es precisamente el mecanismo para empresas sin uno, y los compradores lo aceptan porque la regulación lo hace.

¿Puede nuestro revendedor de la UE actuar como representante?

Solo con una designación por escrito y su aceptación del rol. Un acuerdo de reventa no crea uno, y la mayoría de los revendedores declinan una vez que leen los deberes.

¿Cómo interactúa esto con el Marco de Privacidad de Datos?

El marco se refiere a las transferencias a los Estados Unidos. No toca el Artículo 27, que se aplica independientemente del mecanismo de transferencia.

¿Qué tan rápido podemos ser designados?

Dentro de 24 horas de un formulario completado, con el párrafo de aviso de privacidad y un certificado verificable suministrado al mismo tiempo.

¿Cuánto cuesta?

€290 al año para Base, €490 para Estándar, €890 para Multi, que añade la persona responsable del GPSR para empresas que también envían hardware.

Relacionado: la versión SaaS de esta página · si actúas como procesador

Designado antes del próximo cuestionario de adquisición

Una designación firmada del Artículo 27 en 24 horas, un certificado con un código de verificación que tus compradores pueden verificar por sí mismos, y un escritorio de solicitudes en ocho idiomas.

Ver los planes