
REP27 · Estados Unidos
Artículo 27 GDPR · Estados Unidos
Las empresas estadounidenses rara vez incumplen el Artículo 27 por indiferencia. Lo incumplen porque ya han hecho algo que parece cumplimiento: se han auto-certificado bajo el Marco de Privacidad de Datos, han firmado Cláusulas Contractuales Estándar, han construido un programa CCPA — y asumen razonablemente que la casilla europea está marcada. No lo está. Esos instrumentos resuelven transferencias y leyes estatales. El Artículo 27 resuelve algo completamente diferente.
Regula la legalidad de mover datos a tus servidores en EE. UU.. No contiene ninguna obligación de tener un punto de contacto dentro de la Unión, y el Departamento de Comercio no es uno.
Un contrato entre tú y tu contraparte. Un sujeto de datos en Portugal no es parte de él y no puede escribirle.
Construido en torno a residentes de California, Virginia, Colorado y el resto. Diferente ley, diferentes sujetos, diferente regulador.
El Artículo 27(1) requiere una designación por escrito nombrando a una entidad específica. Un párrafo que promete cumplimiento no nombra a nadie.
El Artículo 3(2) no tiene un umbral de ingresos ni un número mínimo de clientes europeos. Estos son los momentos en que las empresas de EE. UU. típicamente cruzan la línea sin darse cuenta.
| Antes | Después |
|---|---|
| Sin punto de contacto en la Unión | Una entidad nombrada en Praga, accesible en ocho idiomas |
| Aviso de privacidad silencioso sobre el Artículo 27 | Redacción que nombra al representante, generada para cada idioma que utiliza tu sitio |
| Registro del Artículo 30 mantenido solo en EE. UU. | Mantenido dentro de la Unión y producido a una autoridad a solicitud |
| Los cuestionarios de proveedores se estancan en la pregunta del representante | Un certificado con un código que el comprador puede verificar sin contactarte |
| Exposición bajo el Artículo 83(4)(a) | La infracción independiente eliminada |
Vale la pena decirlo claramente, porque algunos proveedores de EE. UU. lo confunden. Un representante no da asesoría legal, no responde a solicitudes sobre el fondo, no negocia con una autoridad por ti, y no puede actuar como tu oficial de protección de datos — la guía del EDPB considera que esos dos roles son incompatibles. Somos el punto de contacto que requiere la regulación, realizado correctamente, y nada más.

No, y este es el malentendido más frecuente entre las empresas de EE. UU. La auto-certificación con el Departamento de Comercio aborda las transferencias de datos personales de la Unión a los Estados Unidos. El Artículo 27 aborda si alguien dentro de la Unión puede ser contactado por un sujeto de datos o una autoridad. Ambos se aplican de manera independiente.
Para nada. Las leyes de privacidad estatales rigen la información personal de los residentes de ese estado. El GDPR rige los datos personales de las personas en la Unión, y el Artículo 27 solicita un representante establecido allí. Los programas construidos para la ley estatal no lo tocan.
Generalmente sí. Los contactos comerciales son datos personales bajo el GDPR: nombres, correos electrónicos laborales y números de teléfono de empleados en tus empresas clientes europeas cuentan. Ser B2B cambia quiénes son los sujetos de datos, no si la regulación se aplica.
Probablemente no, si esa subsidiaria es un establecimiento real que lleva a cabo el procesamiento. El Artículo 27 se aplica solo donde no tienes un establecimiento en la Unión. Un cascarón registrado sin personal y sin actividad no califica.
Hasta $10 millones equivalentes o el 2% de la facturación anual mundial bajo el Artículo 83(4)(a), evaluado contra el grupo, no solo la entidad de EE. UU. En la práctica, el costo más común es comercial: los compradores europeos piden el nombre del representante durante la incorporación del proveedor y retrasan el trato sin él.
Cualquiera establecido en la Unión puede ser designado si acepta el mandato por escrito. La mayoría de los distribuidores declinan, porque el rol conlleva exposición directa a las autoridades de supervisión y requiere mantener tu registro del Artículo 30 en sus instalaciones.
La de donde vive la persona que presenta la queja, no la de donde se encuentra tu representante. Una queja de un cliente español es manejada por la AEPD española, que escribe al representante en el idioma que elija.
La designación se emite dentro de las 24 horas posteriores a un formulario de incorporación completado. La redacción para tu aviso de privacidad viene con ella, por lo que la parte pública de la obligación se satisface el mismo día.
Relacionado: la prueba del Artículo 3(2) · ¿vendiendo también a Gran Bretaña? · lo que cuesta
Leemos tu aviso de privacidad público y te decimos en diez segundos si se nombra a un representante. Si se nombra uno, lo decimos y cierras la pestaña.
Ejecuta la verificación gratuita Ver precios