Guía

Artículo 27 del RGPD para startups SaaS: una guía para fundadores

Revisado por nuestro DPO designado por la CNIL · 9 min de lectura · Actualizado en junio de 2026

Si tu producto SaaS tiene aunque sea un solo usuario en la UE, el artículo 27 del RGPD probablemente se te aplica, sin importar dónde esté constituida tu empresa. Los fundadores suelen suponer que esto es un problema de fases posteriores, algo para cuando lleguen los ingresos o crezca el equipo. No lo es. La obligación de designar un representante en la UE se activa por quiénes son tus usuarios y qué datos tratas, no por tu plantilla, tu fase de financiación o si ya le has cobrado a alguien. La buena noticia: para una startup SaaS en fase temprana esto es una tarea pequeña, fija y predecible que puedes incorporar a tu stack de cumplimiento en una tarde. Esta guía explica cuándo entra en juego la norma, por qué es genuinamente fácil de gestionar pronto y los pocos errores que convierten una obligación sencilla en una cara.

Cuándo se aplica realmente el artículo 27 a una startup SaaS

El artículo 27 exige a cualquier responsable o encargado del tratamiento no establecido en la UE designar un representante en la UE cuando su tratamiento entra dentro del ámbito territorial del RGPD. Para el SaaS, ese ámbito se alcanza cuando ofreces tu servicio a personas en la UE o monitorizas su comportamiento. Ambos son fáciles de activar sin darte cuenta.

  • Registros, pruebas gratuitas y listas de espera de usuarios de la UE, incluso gratuitas.
  • Analítica, cookies, grabación de sesiones o pruebas A/B sobre visitantes de la UE, lo que cuenta como monitorización.
  • Una página de precios en euros o marketing dirigido a la UE.
  • Tratamiento por cuenta de un cliente de la UE, que puede convertirte en encargado dentro del ámbito.

Existe una excepción estrecha para el tratamiento que es genuinamente ocasional, de bajo riesgo y sin datos de categorías especiales a gran escala. El EDPB interpreta ocasional de forma estricta, por lo que un producto SaaS en activo con usuarios recurrentes de la UE casi nunca cumple los requisitos.

Por qué la plantilla es irrelevante y cómo mantenerlo barato

Un error frecuente de los fundadores es creer que las pequeñas empresas están exentas. No lo están. El umbral de 250 empleados del RGPD se refiere a la excepción de los registros de actividades de tratamiento del artículo 30, no al artículo 27. La obligación de representante tiene que ver con tus interesados en la UE y la naturaleza de tu tratamiento, así que una startup de dos personas y sin ingresos con usuarios de prueba en la UE está tan sujeta a la norma como una empresa de 5,000 personas.

Por eso, la forma inteligente de contratar el servicio es dejar que el precio escale con el volumen de interesados en la UE, no con el tamaño de tu equipo o tus ingresos globales. Una herramienta en fase seed con unos cientos de usuarios de la UE debería pagar precios de fase seed.

  • Ajusta el plan a tu huella real en la UE y amplíalo a medida que crezca.
  • Evita contratos con precios basados en la plantilla o el volumen de negocio de la empresa.
  • Exige una dirección real en la UE, un punto de contacto y la gestión ante los registros, no solo un buzón.

Encajarlo en tu stack de cumplimiento y qué evitar

Trata al representante en la UE como una partida temprana y de bajo esfuerzo, junto al resto de tus fundamentos de privacidad. Desígnalo una vez, publica los datos y hará su trabajo en silencio: recibir consultas de usuarios de la UE y de las autoridades de control, y ayudarte a mantener en orden tus registros del artículo 30.

Hazlo prontoEvita
Designar un representante en la UE en cuanto aparezcan usuarios de la UEEsperar a los ingresos o a una ronda de financiación
Nombre y dirección en tu política de privacidadDesignar pero ocultar los datos
Mantener un registro de tratamiento sencilloSuponer que se aplica la exención para pequeñas empresas
Elegir un precio basado en el volumenConfundir al representante con un DPO

El representante es distinto de un delegado de protección de datos y de cualquier representante en el UK que también puedas necesitar. Acierta primero con la pieza de la UE, y escalará de forma limpia a medida que crezcas hacia las obligaciones de NIS2 y la AI Act más adelante.

Preguntas frecuentes

¿Necesitamos un representante en la UE antes de ganar dinero?

Sí, potencialmente. El artículo 27 se activa por el tratamiento de datos personales de residentes en la UE, no por los ingresos. Si los usuarios de prueba sin ingresos, los registros en listas de espera o la analítica implican a personas en la UE, la obligación ya puede aplicarse. Ser gratuito o estar en fase previa al lanzamiento no te exime.

Somos un equipo diminuto. ¿No nos cubre la exención para pequeñas empresas?

No. No existe ninguna exención del artículo 27 basada en la plantilla. La cifra de 250 empleados que la gente recuerda se refiere a la llevanza de registros del artículo 30, no al requisito de representante. Una startup de dos fundadores con usuarios de la UE está dentro del ámbito igual que una gran empresa.

¿Es lo mismo un representante en la UE que un DPO?

No. Un DPO asesora y supervisa internamente tu cumplimiento y solo es obligatorio en casos concretos. Un representante en la UE es un punto de contacto en la UE para usuarios y autoridades cuando tu empresa está establecida fuera de la UE. Puedes necesitar uno, ambos o ninguno según tu situación.

Trabaje con un DPO real

Designe un representante UE respaldado por una experiencia genuina y verificable.

Solicitar mi presupuesto →