sábado, septiembre 27, 2025

Dos articulos recientes publciados en la UE analizan la delgada liena enrte ser data controller y data procesosr y que pasa cuando una entidad se encasilla como data processor pero temrina siendo data controller.

Dos articulos recientes publciados en la UE analizan la delgada liena enrte ser data controller y data procesosr y que pasa cuando una entidad se encasilla como data processor pero temrina siendo data controller.


Ashe, Herbert, en su artículo “Why Everyone Wants to Be a Data Processor: Legal, Strategic, and Reputational Arguments for and Against” (Common Market Law Review, vol. 38, N.º 2, Spring 2025), analiza la creciente tendencia de las organizaciones digitales a autodefinirse como data processors en lugar de data controllers. Según el autor, esta preferencia no responde únicamente a cuestiones operativas o técnicas, sino principalmente a consideraciones jurídicas, estratégicas y reputacionales derivadas del régimen de responsabilidad impuesto por el Reglamento General de Protección de Datos (GDPR).

El trabajo sostiene que la tradicional distinción entre controlador y encargado del tratamiento se ha vuelto cada vez más difusa en ecosistemas digitales complejos, caracterizados por plataformas multinacionales, proveedores de servicios en la nube, intermediarios tecnológicos y sistemas de inteligencia artificial. En este contexto, numerosas empresas intentan presentarse contractualmente como encargados del tratamiento para reducir su exposición regulatoria y limitar potenciales sanciones o reclamos de los titulares de los datos.

Sin embargo, Ashe advierte que la calificación jurídica de una entidad no depende exclusivamente de la denominación adoptada en los contratos. Los organismos reguladores y los tribunales europeos han desarrollado un enfoque funcional que examina quién determina efectivamente los fines y los medios esenciales del tratamiento. Cuando una organización ejerce una influencia decisiva sobre dichas decisiones, puede ser considerada data controller, aun cuando contractualmente se haya definido como data processor.

El autor resume esta realidad con una frase que se ha vuelto emblemática en la literatura reciente sobre protección de datos: “Being classified as a processor is no longer a matter of technical function, but of strategic legal positioning. In the post-GDPR landscape, everyone wants to be a processor — until it’s time to be accountable.” Según Ashe, la verdadera tensión del sistema radica en que muchas organizaciones buscan los beneficios comerciales de controlar los datos sin asumir las responsabilidades legales correspondientes.

Finalmente, el artículo concluye que las empresas deben revisar críticamente sus modelos de gobernanza de datos, ya que una clasificación incorrecta puede generar importantes consecuencias regulatorias, contractuales y reputacionales. El autor propone abandonar las etiquetas formales y concentrarse en un análisis sustancial de las funciones efectivamente desempeñadas por cada actor dentro del ecosistema de tratamiento de datos personales.


Albert, Stephen, en su trabajo “The Illusion of Control: Controllers, Processors and the Shifting Burden of Compliance” (Common Market Law Review, vol. 38, N.º 2, 2024, p. 214), examina una de las tensiones más relevantes del derecho europeo de protección de datos: la creciente divergencia entre la calificación jurídica que las organizaciones pretenden atribuirse y el rol que efectivamente desempeñan en la práctica.

El autor parte de una premisa básica del RGPD: tanto los data controllers como los data processors cumplen funciones legítimas y necesarias dentro del ecosistema de tratamiento de datos personales. Mientras el controlador determina los fines y medios esenciales del tratamiento, el encargado procesa los datos siguiendo instrucciones documentadas del controlador. Sin embargo, Albert sostiene que esta distinción, aparentemente simple en el plano normativo, se vuelve considerablemente más compleja cuando se analiza la realidad de los servicios digitales, las plataformas tecnológicas, los proveedores de inteligencia artificial y los modelos de procesamiento distribuidos.

Según el artículo, muchas organizaciones procuran presentarse ante clientes y reguladores como meros processors, buscando beneficiarse de un régimen percibido como menos gravoso en términos de obligaciones y responsabilidad. El problema surge cuando, más allá de las cláusulas contractuales, dichas organizaciones toman decisiones autónomas respecto de la recopilación, conservación, enriquecimiento, explotación comercial o reutilización de los datos. En esos supuestos, afirma el autor, la entidad deja progresivamente de actuar como un simple encargado y comienza a asumir funciones propias de un controlador.

Albert denomina este fenómeno la “ilusión del control inverso”: empresas que aparentan carecer de control jurídico sobre los datos mientras ejercen, en los hechos, una influencia decisiva sobre el tratamiento. El autor observa que no son infrecuentes las situaciones en las que los propios clientes exigen contractualmente que su proveedor sea considerado un processor, aun cuando el modelo de negocios, la arquitectura técnica o los flujos de información indiquen exactamente lo contrario. Esto genera una tensión permanente entre las expectativas comerciales y la realidad regulatoria.

El trabajo destaca que el RGPD adopta un enfoque predominantemente funcional y sustancial. En consecuencia, las autoridades de protección de datos europeas examinan las actividades efectivamente realizadas por las partes antes que las etiquetas contractuales utilizadas. La cuestión central no consiste en determinar cómo una organización se presenta a sí misma, sino en establecer quién toma las decisiones materiales sobre los datos personales y quién obtiene los beneficios derivados de dichas decisiones.

Para ilustrar esta tendencia, el autor analiza varias decisiones regulatorias recientes. Entre ellas menciona la sanción impuesta por la autoridad de protección de datos de Luxemburgo a una empresa de servicios de análisis de datos que se presentaba como simple encargada de tratamiento, pero que diseñaba de manera autónoma perfiles comerciales para múltiples clientes utilizando bases de datos combinadas. La autoridad concluyó que la compañía actuaba como controladora de hecho y le impuso una multa de 20 millones de euros.

Asimismo, estudia un caso decidido por la autoridad neerlandesa en el que un proveedor de inteligencia artificial utilizó datos recibidos de sus clientes para entrenar modelos predictivos propios sin instrucciones específicas. Aunque los contratos calificaban a la empresa como processor, la investigación determinó que existía una finalidad independiente perseguida por el proveedor, lo que condujo a una sanción de 35 millones de euros por incumplimiento de las obligaciones correspondientes a un controlador.

Finalmente, el autor comenta una resolución de la autoridad de protección de datos de Estonia contra una plataforma tecnológica dedicada a servicios de identificación digital. La compañía sostenía actuar exclusivamente siguiendo instrucciones de entidades financieras, pero la autoridad comprobó que retenía información adicional y definía criterios propios de análisis de riesgo. Como resultado, fue considerada controladora respecto de parte de las operaciones investigadas y recibió una multa de 50 millones de euros.

La principal conclusión del artículo es que la delimitación entre controlador y encargado no es estática ni depende exclusivamente de la voluntad de las partes. Una organización puede comenzar una relación jurídica como processor y transformarse gradualmente en controller a medida que amplía su autonomía decisoria o desarrolla intereses propios respecto de los datos tratados. En opinión de Albert, las empresas deberían realizar evaluaciones periódicas de sus actividades reales de procesamiento para evitar que exista una brecha entre su posición contractual y su verdadera función dentro del ecosistema de datos. De lo contrario, corren el riesgo de descubrir, demasiado tarde, que la protección jurídica que creían tener era meramente ilusoria.