Guía

RGPD Article 27: requisitos, excepciones y sanciones

Revisado por nuestro DPO designado ante la CNIL · 8 min de lectura · Actualizado en junio de 2026

Si su empresa tiene su sede fuera de la UE pero ofrece bienes o servicios a personas en la UE, o controla su comportamiento, el Article 27 del RGPD puede exigirle que designe un representante dentro de la Unión. El representante es el punto de contacto local al que las autoridades de control y los particulares pueden dirigirse directamente. Esta guía explica quién debe nombrar uno, la excepción restringida que se aplica al tratamiento de bajo riesgo, qué hace realmente el representante, cómo designarlo correctamente y qué ocurre si no lo hace.

Quién debe nombrar un representante conforme al Article 27

El Article 27 se aplica cuando un responsable o encargado del tratamiento no está establecido en la UE pero su tratamiento queda comprendido en el Article 3(2) del RGPD. Es el caso cuando usted bien ofrece bienes o servicios a interesados en la UE (de pago o gratuitos), o bien controla el comportamiento de personas que tiene lugar dentro de la UE, como el seguimiento o la elaboración de perfiles en línea.

Cuando esto se aplica, debe designar un representante por escrito, establecido en un Estado miembro donde se encuentren las personas afectadas. Se trata de un rol distinto del DPO: un representante aborda la cuestión del alcance geográfico, mientras que un DPO se ocupa de la supervisión de su tratamiento. Una empresa de US o Canadá puede necesitar ambos, uno o ninguno, según sus actividades.

La excepción, las funciones del representante y cómo designar uno

El Article 27(2) establece una excepción restringida. No está obligado a nombrar un representante si su tratamiento es ocasional, no incluye el tratamiento a gran escala de datos de categorías especiales (ni de datos relativos a condenas penales), y es improbable que entrañe un riesgo para los derechos y libertades de las personas. Deben cumplirse las tres condiciones, razón por la cual la mayor parte de la actividad comercial o SaaS continuada no reúne los requisitos. Las autoridades públicas también quedan fuera de alcance.

Las funciones principales del representante son:

  • actuar como punto de contacto para las autoridades de control y los interesados en todos los asuntos relativos a su tratamiento;
  • conservar una copia del registro de actividades de tratamiento exigido por el Article 30, y ponerlo a disposición de las autoridades que lo soliciten.

Para designarlo, emita un mandato por escrito y publique la identidad y los datos de contacto del representante en su política de privacidad, de modo que sean accesibles conforme al Article 13/14.

Sanciones y aplicación de la ley

No designar un representante es una infracción del Article 27 y se encuadra en el nivel inferior de multas del Article 83(4): hasta 10 millones EUR o el 2 % del volumen de negocios total anual mundial, la cantidad que sea mayor. Designar un representante no traslada su responsabilidad como responsable o encargado del tratamiento; usted sigue siendo plenamente responsable del cumplimiento.

La aplicación de la ley contra empresas de fuera de la UE es real. La autoridad de control neerlandesa multó a Locatefamily.com con 525.000 EUR por operar sin un representante del Article 27. Las autoridades también consideran la ausencia de un representante como un indicio de un incumplimiento más amplio.

Base jurídicaArticle 27 del RGPD
Nivel de multaArticle 83(4)
Máximo10 M EUR o el 2 % del volumen de negocios

Preguntas frecuentes

¿Es lo mismo un representante del Article 27 que un DPO?

No. Un representante es un punto de contacto local en la UE para organizaciones establecidas fuera de ella, que aborda el alcance geográfico conforme al Article 3(2). Un DPO es un rol de asesoramiento y supervisión que puede ser exigible con independencia de dónde esté establecida la organización. Las dos funciones son distintas y no deben combinarse en la misma persona, ya que sus intereses pueden entrar en conflicto.

¿Designar un representante lo hace responsable de nuestras infracciones del RGPD?

Designar un representante no transfiere su responsabilidad como responsable o encargado del tratamiento; usted sigue siendo el responsable. Las autoridades de control pueden dirigir la aplicación de la ley al representante, pero la obligación subyacente, y cualquier multa, recae sobre la empresa de fuera de la UE. Las obligaciones directas propias del representante son limitadas, principalmente mantener el registro del Article 30.

Somos una empresa SaaS de US con unos pocos usuarios en la UE. ¿Aun así necesitamos uno?

Probablemente sí. La excepción del Article 27(2) solo se aplica cuando el tratamiento es ocasional, de bajo riesgo y excluye los datos de categorías especiales a gran escala, todo a la vez. Un producto SaaS que atiende y controla de forma continua a usuarios de la UE por lo general no es ocasional, de modo que normalmente se exige un representante incluso con un número modesto de usuarios en la UE.

Trabaje con un DPO real

Designe un representante UE respaldado por una experiencia genuina y verificable.

Solicitar mi presupuesto →