Quién necesita de verdad un representante RGPD — y por qué algunas empresas eligen aparecer públicamente



Hay una línea en el RGPD que se aplica en silencio a miles de empresas que nunca la han leído. Dice que si estás fuera de la Unión Europea y llegas a personas dentro de ella, alguien establecido en la Unión tiene que estar localizable en tu nombre — un punto de contacto con nombre, para las autoridades y para las personas. Se llama representante del Artículo 27. El Reino Unido, tras el Brexit, añadió su versión espejo bajo el UK GDPR. Y la mayoría de las empresas que lo necesitan no saben que lo necesitan.


Esto no es un texto de venta. Es un intento de responder, con claridad, a las preguntas que la gente se hace de verdad cuando tropieza por primera vez con esta obligación — y de explicar algo que sorprende a casi todos: por qué algunas empresas, lejos de ocultar que están representadas, eligen figurar públicamente por ello.


"¿Esto me aplica a mí?"


La obligación no mira tu tamaño ni tu facturación. Sigue una sola cosa: el alcance. Si eres responsable o encargado del tratamiento establecido fuera de la UE y ofreces bienes o servicios a personas de la Unión, o monitorizas su comportamiento, el Artículo 3(2) te mete en el ámbito. No hay umbral de ingresos. En la práctica alcanza a muchas empresas que no se consideran "orientadas a la UE" — el software estadounidense con altas europeas, la app con usuarios en Francia o Alemania, el encargado que gestiona datos europeos para sus clientes. Y ya no son solo empresas: también los autónomos y los vendedores solo-marketplace, quien lleva una tienda de Amazon o Etsy sin web propia, entran en la misma lógica en cuanto llegan a clientes de la UE.


"¿No es lo mismo que un DPO?"


No, y es la confusión más común. El representante es tu punto de contacto externo dentro de la Unión bajo el Artículo 27. El delegado de protección de datos es un rol asesor interno, bajo los Artículos 37 a 39. Son trabajos distintos, y una misma entidad no puede ser correctamente ambos para la misma empresa.


"¿UE o UK — cuál necesito?"


Depende de dónde estén tus personas. Si llegas a individuos en la UE, necesitas un representante UE. Si llegas a individuos en el Reino Unido, necesitas uno UK. Si llegas a ambos — y muchos negocios lo hacen — necesitas los dos, porque son dos deberes legales distintos, no uno. La respuesta honesta es que muchísimas empresas necesitan la pareja y descubren la segunda mitad tarde.


Por qué aquí "seguridad" significa "verificabilidad"


Cuando se pregunta si un acuerdo de representación es "seguro", suele querer decir algo concreto: ¿puedo fiarme de que es real, vigente y demostrable — no un PDF que alguien me mandó una vez y olvidó? La pregunta importa porque el Artículo 27 ya no va solo de satisfacer a una autoridad. Va de satisfacer a un comprador. Cuando una empresa hace due diligence a un proveedor, "¿quién es tu representante UE, y puedo verificarlo?" es ya una línea normal. Un documento estático que podría decir cualquier cosa no sobrevive a esa conversación. Una designación que puedes comprobar contra un registro en vivo, sí. Esa verificabilidad — un certificado con un código que cualquiera puede escanear para confirmar que está activo ahora — es lo que "seguridad" significa de verdad en este contexto.


La parte que sorprende: elegir dejarse ver


Estar representado bajo el Artículo 27 es, por diseño, un hecho público. El nombre de tu representante tiene que aparecer igualmente en tu política de privacidad. Algunas empresas dan un paso más y consienten figurar públicamente también del lado del representante. ¿Por qué se ofrecería alguien a eso? Porque aquí visibilidad y confianza apuntan en la misma dirección. Para la empresa representada, aparecer públicamente es una señal pequeña y verificable a sus propios clientes y socios — sí, lo hemos hecho bien, y aquí podéis confirmarlo. Solo ocurre con consentimiento; nadie figura sin haber accedido. Pero cuando una empresa accede, todo el acuerdo se vuelve más transparente, que es exactamente lo que el Artículo 27 buscaba desde el principio.


Dónde encaja la prueba de siete días


Aquí va la parte práctica, y la razón por la que esta obligación asusta menos de lo que parece. No tienes que decidir a ciegas. Puedes empezar con una prueba gratuita de siete días, sin tarjeta, y ver de verdad cómo es estar representado — la designación firmada, el certificado, el sello de verificación en vivo — antes de comprometerte a nada. Para un deber construido enteramente sobre la transparencia, poder inspeccionarlo antes de comprar parece el sentido de la cosa, no un extra. El sitio hasta se instala en el móvil como una app, así tu estado y tu buzón de solicitudes viajan contigo en vez de quedarse en un cajón.


Los límites honestos


Dos cosas conviene decir con claridad. Un representante es un punto de contacto, no un escudo: el Artículo 27(5) es explícito en que las autoridades pueden actuar directamente contra ti, y nombrar uno no crea un establecimiento en la UE ni mueve tu residencia fiscal. Y no es asesoría legal. Quien lo describa como inmunidad está describiendo algo que el reglamento no contiene.


La conclusión es más sobria que un anuncio. El Artículo 27 es una obligación amplia y corriente, que alcanza a empresas corrientes en cuanto tienen usuarios europeos. Toda su lógica es la transparencia — un punto de contacto localizable y verificable que cualquiera puede confirmar. Las empresas que lo tratan así, incluidas las que eligen figurar públicamente, no están comprando protección. Están haciendo algo verificable.


Así que una pregunta sincera, para quien haya tratado con la compliance de un proveedor: cuando te dijo que era "conforme al RGPD", ¿comprobaste de verdad si tenía un representante UE — o al final "somos conformes" bastó? Me gustaría saber con qué frecuencia alguien mira de verdad 👇

 

Comments

Popular posts from this blog

Who really needs a GDPR representative — and why some companies choose to be named publicly for it