
REP27 · Software · empresas de IA
Artículo 3(2) RGPD · Ley de IA · dos representantes diferentes
Dos leyes europeas ahora piden a las empresas fuera de la Unión que nombren a alguien dentro de ella, y están constantemente confundidas. El Artículo 27 RGPD quiere un representante para datos personales , desencadenado por tus usuarios. La Ley de IA quiere un representante autorizado para sistemas de alto riesgo , activado por lo que hace el sistema. La mayoría de las empresas de IA necesitan el primero mucho antes que el segundo, y casi ninguna de ellas se da cuenta de que el primero se aplica desde su primer registro europeo.
Proveedores de modelos Ajuste fino Agentes Analítica Registros de solicitudes usuarios de la UE
No son alternativas y una nunca satisface a la otra. El de RGPD es barato, inmediato y se aplica a casi todos; el de la Ley de IA se aplica por clase de riesgo y llega en fases.


La sorpresa recurrente es la tercera fila. Los equipos aceptan que las cuentas de usuario son datos personales y luego tratan las solicitudes como texto opaco, cuando las solicitudes son exactamente donde llegan nombres, direcciones, detalles médicos e historiales laborales en volumen.
Los registros seudonimizados con un identificador de sesión o cuenta siguen siendo datos personales. La verdadera anonimización es irreversible, y casi ninguna línea de producción lo logra.
La infraestructura no es establecimiento. El considerando 22 pide actividad efectiva y real a través de arreglos estables propios.
Los empleados de tu cliente son individuos, y sus solicitudes son procesamiento. Ser B2B cambia el contrato, no el análisis bajo el Artículo 3(2).
El Artículo 27 se aplica también a los procesadores. Es una de las pocas obligaciones que no cambia con el rol.
Para los proveedores de IA, el argumento comercial generalmente supera al legal. Los equipos de adquisiciones europeos han añadido el representante al cuestionario estándar, junto con el acuerdo de procesamiento de datos y la lista de subprocesadores.
Firmado y fechado, nombrando una entidad con un número de empresa real que pueden consultar.
Con un código de verificación, el comprador puede comprobar sin contactarte, lo que elimina un intercambio de correos electrónicos de cada trato.
Sostenido por el representante y disponible para las autoridades, que a menudo es el documento más débil en el archivo de un proveedor de IA.
Nombrado en tu aviso de privacidad bajo el Artículo 13(1)(a), donde el equipo legal del comprador mirará antes de preguntarte.
El registro es el documento que convierte una obligación abstracta en una obligación operativa, y para las empresas de IA es inusualmente revelador: te obliga a escribir lo que sucede con las solicitudes.
| Procesamiento | Categorías de datos | Pregunta típica sobre retención |
|---|---|---|
| Cuenta y facturación | Nombre, correo electrónico, empresa, referencia de pago | ¿Cuánto tiempo después de la cancelación? |
| Registros de solicitudes y completaciones | Cualquiera que los usuarios escriban, lo cual es impredecible | ¿Se utilizan para entrenamiento y puede un usuario optar por no participar? |
| Ajuste fino de conjuntos de datos | Contenido del cliente, a veces categorías especiales | ¿Se puede eliminar un solo registro después del entrenamiento? |
| Revisión de abuso y seguridad | Contenido marcado, notas del revisor | ¿Quién revisa, en qué país? |
| Analítica de productos | Identificadores, eventos, datos de sesión | ¿Agregado o por usuario? |
La tercera fila es la que termina la mayoría de las conversaciones con compradores europeos. Si la respuesta honesta es que un registro no puede ser eliminado de un modelo entrenado, dilo en el registro y describe lo que haces en su lugar; una limitación documentada es defendible, una silenciosa no lo es.
Un día. Es el único artículo en esta lista que se termina en el momento en que comienza.
Una semana, mayormente dedicada a averiguar qué hace realmente el registro en lugar de lo que dice la documentación que hace.
Nombra al representante, describe el manejo de solicitudes de manera honesta, indica los períodos de retención que realmente puedes cumplir.
Optar por, optar en contra o nunca. Cualquiera que elijas, haz que la interfaz coincida con el aviso.
Clasificación de riesgos, y solo entonces trabajo de conformidad. Hacer esto primero es cómo las empresas pasan seis meses y aún no tienen representante.
Si tu producto tiene usuarios europeos, la designación es un costo fijo, pequeño e inmediato que elimina toda una categoría de hallazgos evitables. No te hace cumplir, no audita tu flujo de trabajo y no desplaza tu responsabilidad. Lo que hace es poner un nombre alcanzable dentro de la Unión junto al tuyo, que es el mínimo que la regulación pide a una empresa que ha decidido vender aquí.


Aplica una vez que ofrezcas servicios a personas en la Unión o monitorees su comportamiento. El marketing dirigido a Europa con una lista de espera ya implica el procesamiento de datos personales de personas en la Unión.
No. Es un rol separado para proveedores de sistemas de alto riesgo, con deberes de evaluación de conformidad y registro. Una designación no puede servir a ambos regímenes.
La disponibilidad pública no elimina los datos personales del alcance. Si tu conjunto de entrenamiento contiene datos sobre personas en la Unión y determinas el propósito, los estás procesando.
Sí, y generalmente son la evidencia más fuerte de que el procesamiento es continuo en lugar de ocasional, lo que cierra la exención del Artículo 27(2)(a).
Reduce el riesgo y es una buena práctica. No elimina la obligación, porque el procesamiento aún ocurre durante esos 30 días.
Entonces puede que no haya procesamiento por tu parte en absoluto, y no se necesita designación. Este es uno de los pocos casos genuinamente limpios.
No. El Artículo 27(2)(b) exime a las autoridades y organismos públicos. El uso de investigación puede afectar la base legal, nunca la designación.
Publicar pesos no es por sí mismo procesamiento de datos personales de la UE. La obligación sigue a tu servicio, tu API y tus usuarios.
No. Un representante es precisamente el mecanismo para empresas sin uno, y los compradores lo aceptan porque la regulación lo hace.
Solo con una designación por escrito y su aceptación del rol. Un acuerdo de reventa no crea uno, y la mayoría de los revendedores declinan una vez que leen los deberes.
El marco se refiere a las transferencias a los Estados Unidos. No toca el Artículo 27, que se aplica independientemente del mecanismo de transferencia.
Dentro de 24 horas de un formulario completado, con el párrafo de aviso de privacidad y un certificado verificable suministrado al mismo tiempo.
€290 al año para Base, €490 para Estándar, €890 para Multi, que añade la persona responsable del GPSR para empresas que también envían hardware.
Relacionado: la versión SaaS de esta página · si actúas como procesador
Una designación firmada del Artículo 27 en 24 horas, un certificado con un código de verificación que tus compradores pueden verificar por sí mismos, y un escritorio de solicitudes en ocho idiomas.
Ver los planes